数据安全能力成熟度模型DSMM----3、数据传输安全


一、PA05 数据传输加密

1、PA描述

根据组织内部和外部的数据传输要求,采用适当的加密保护措施,保证传输通道、传输节点和传输数据的安全,防止传输过程中的数据泄露。

2、等级描述

2.1、等级1:非正式执行
该等级的数据安全能力描述如下:
组织建设:未在任何业务中建立成熟稳定的数据传输安全和密钥管理机制,仅根据个别业务需求、合规要求,对传输通道、传输节点或数据采用了临时的加密保护措施。

2.2、等级2:计划跟踪
该等级的数据安全能力要求描述如下:
①组织建设:应由业务团队相关人员负责对传输提到进行加密处理。
②制度流程:应根据合规要求和业务性能的需求,核心业务明确业务中需要加密传输的数据范围和加密算法。
③技术工具:
  a)应有对传输通道两端进行主体身份鉴别和认证的技术方案和工具。
  b)应有对传输数据加密的技术方案和工具,包括针对关键的数据传输通道的加密方案(如采用TLS/SSL方式),及对传输数据内容进行加密。
  
2.3、等级3:充分定义
该等级的数据安全能力要求描述如下:
①组织建设:组织应设立了管理数据加密、密钥管理的人员,负责整体的加密原则和技术工作,由各业务的技术团队负责具体场景下的数据传输加密。
②制度流程:
  a)应明确数据传输安全管理规范,明确数据传输安全要求(如传输通道加密、数据内容加密、签名验签、身份鉴别、数据传输接口安全等),确定需要对数据传输加密的场景;
  b)应明确对数据传输安全策略的变更进行审核的技术方案;
③技术工具:
  a)应有对传输数据的完整性进行检测,并具备数据容错或回复的技术手段;
  b)应部署对通道安全配置、密码算法配置、密钥管理等保护措施进行审核及监控的技术工具。
④人员能力:
  a)应了解常用的安全通道方案、身份鉴别和认证技术、主管部门推荐的数据加密算法,基于具体的业务选择合适的数据传输安全管理方式;
  b)负责该项工作的人员应熟悉数据加密的算法,并能够基于业务选择合适的加密技术。
  
2.4、等级4:量化控制
该等级的数据安全能力要求描述如下:
①制度流程:应在数据分类分级定义的基础上,明确提出对不同类型、级别的数据的加密传输要求,包含对数据加密算法的要求和密钥的管理要求。
②技术工具:
  a)每个传输链路上的节点都应部署了独立密钥对和数字证书,以保证各节点有效的身份鉴别;
  b)应综合量化敏感数据加密和数据传输通道加密的实现效果和成本,定期审核并调整数据加密的实现方案;
  c)组织应提供统一的数据加密模块供开发传输功能的人员调用,根据不同数据类型和级别进行数据加密处理,保证组织内部数据加密功能的统一性。
  
2.5、等级5:持续优化
该等级的数据安全能力要求描述如下:
①技术工具:
  a)应跟进传输通道加密保护的技术发展,评估新技术对安全方案的影响,适当引入新技术以应对最新的安全风险;
  b)应参与国际、国家或行业相关标准制度,在业界分享最佳实践,成为行业标杆。


二、PA06 网络可用性管理

1、PA描述

通过网络基础设施及网络层数据防泄漏设备的备份建设,实现网络的高可用性,从而保证数据传输过程的稳定性。

2、等级描述

2.1、等级1:非正式执行
该等级的数据安全能力描述如下:
组织建设:未在任何业务中建立网络可用性管理,仅根据临时需求或基于个人经验对网络冗余建设进行规划。

2.2、等级2:计划跟踪
该等级的数据安全能力要求描述如下:
①组织建设:应有负责网络的可用性管理的人员。
②制度流程:应在网络安全管理的制度中明确关键网络链路、网络安全设备的可用性管理要求,关键业务的网络架构应考虑网络的可用性建设需求。

2.3、等级3:充分定义
该等级的数据安全能力要求描述如下:
①组织建设:组织应设立负责网络可用性管理的人员或团队。
②制度流程:应制定组织的网络可用性管理指标,包括可用性的概率数值、故障时间/频率/统计业务范元等;基于可用性管理指标,建立网络服务配置方案和宕机替代方案等。
③技术工具:
  a)应对关键的网络传输链路、网络设备节点实行冗余建设;
  b)应部署相关设备对网络可用性及数据泄露风险进行防范,如负载均衡、防入侵攻击、数据防泄漏检测与防护等设备。
④人员能力:负责该项工作的人员应具有网络安全管理能力,了解网络安全中对可用性的安全需求,能够根据不同业务对网络性能需求制定有效的可用性安全防护方案。

2.4、等级4:量化控制
该等级的数据安全能力要求描述如下:
①技术工具:应通过相关指标定量分析网络可用性及数据防泄漏服务现状,并有针对性地解决问题,提升网络可用性。

2.5、等级5:持续优化
该等级的数据安全能力要求描述如下:
①技术工具:
  a)应实现网络安全设备地健康状态检查及自动化切换;
  b)应参与国际、国家或行业相关标准制度,在业界分享最佳实践,成为行业标杆。


数据来源:GB/T 37988-2019

  • 1
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
DSMM(Data Security Maturity Model,数据安全能力成熟度模型),用于描述和评估组织的数据安全能力。该模型分为5个成熟度级别,从初级到领先,每个级别都与组织在数据安全方面的实践和能力相关。以下是对DSMM的回答: DSMM成熟度级别分别是初始、重复、定义、管理和领先。在初始级别,组织可能对数据安全的重要性有一定认识,但缺乏组织化和系统的方法来保护数据。在重复级别,组织开始采取一些数据安全措施,但这些措施通常是分散和不统一的,缺乏标准化和流程化。 而在定义级别,组织开始建立一套完整的数据安全政策、标准和流程,并对其进行沟通和培训。此外,组织也会对数据进行分类和识别,以便更好地管理和保护敏感信息。在管理级别,组织不仅能够建立和执行数据安全策略,还能够监测和响应安全事件,并采取预防和纠正措施。 最后,在领先级别,组织具备高度成熟的数据安全能力。他们不仅能够持续改进和优化数据安全措施,还能够利用最新的技术和工具来保护数据。此外,领先级别的组织还拥有强大的风险管理体系,能够在面临各种威胁和风险时做出相应的决策。 总体而言,DSMM通过对组织数据安全能力的评估,帮助组织了解当前的水平,并提供一个指导框架来提高数据安全能力。不同的成熟度级别代表着组织在数据安全方面的成熟程度,而对于组织来说,提高数据安全能力至领先级别是至关重要的,以保护组织的数据免受潜在的威胁和攻击。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

李沉肩

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值