Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >郑斌:企业数据安全能力框架——数据安全能力成熟度模型的构建及应用

郑斌:企业数据安全能力框架——数据安全能力成熟度模型的构建及应用

作者头像
企鹅号小编
发布于 2017-12-25 09:21:43
发布于 2017-12-25 09:21:43
2K0
举报
文章被收录于专栏:企鹅号快讯企鹅号快讯

摘要

安全的目的是为了保障发展,如何衡量一个拥有数据的组织的数据安全保护能力十分重要。本文探讨了这种组织所面临的数据问题及其挑战,介绍了大数据环境下数据安全发展的趋势和完整的组织级数据安全能力框架,阐述了数据安全保护能力的实现路径及实践过程中可能遇到的难点,最后分析了利用数据安全能力成熟度模型指导企业进行数据安全保护能力建设的过程和方法。

大数据时代,数据成为越来越重要的资源,自然也成为违法犯罪分子的重点关注目标。2016年4月,欧洲议会通过了《一般数据保护条例》,对欧盟公民的隐私保护做出了极为严格的要求,违规企业可能最高被处以2000万欧元或者前一年全球总年营业额4%的罚款。2016年11月7日,我国颁布了《中华人民共和国网络安全法》,保护个人信息和重要数据的安全是这部法律的重要内容。安全的目的是为了保障发展,在目前的大数据应用和安全的环境下,一项迫切工作是,如何衡量一个拥有数据的组织的数据安全保护能力。

一、拥有数据的组织面临的挑战

大数据环境下,各组织机构都将面临着以下的数据问题及挑战。

*数据无处不在。伴随着信息化的开展,各组织机构的业务被大量数据化,上至管理者,下至一线业务岗位,都需要使用数据。

*系统、组织之间数据边界模糊。数据共享使得组织内各系统间存在大量的数据接口,每个系统都是其他系统的一部分,同时其他系统也是自身系统的一部分。

*数据关联、聚合更容易。大数据技术使数据的采集、使用更加便利,运算能力的提升加快、加大了数据关联或聚合的效率和吞吐量。

数据流动、处理更实时。实时数据处理技术的发展使数据的流动和处理更加实时,同时也加剧了对安全的挑战。

*海量数据加密(性能、成本)。传统的数据加密手段捉襟见肘,如何在灵活使用数据的同时高效安全地保护数据也是需要解决的问题。

*数据的交换、交易。如何确保数据交易的安全,进而维护好国家、组织、个人的合法权益是巨大的挑战。

*数据所有者和权利不停转换。目前行业里主流的数据相关方有数据主体、数据生产者、数据提供者、数据管理者、数据加工者、数据消费者,数据权利不停转换,而数据的所有者及相关权利的界定至今未能达成一致意见。

*业务的国际化。各国虽然在网络主权的提法上各执己见,但在实践层面却无一例外对本国网络加以严厉管制,防止受到外部干涉。

二、数据安全能力框架

大数据环境下的数据安全具有五大趋势:从注重系统的防护到聚焦数据内容本身的保护;从单一组织的保障到跨组织的联动;从数据的保密到(大)数据经济秩序的保障;从技术风险+操作风险到技术风险+操作风险+商业风险+法律风险;从传统的数据技术到大数据技术。因此数据安全能力必须充分考虑组织保障、管理政策及流程的落地、大数据治理、数据生命周期的安全、数据的风控、数据生态的安全协同六大要素。

1. 数据安全能力成熟度模型简介

数据安全能力成熟度模型(DSMM)以数据生命周期为主线,聚焦数据安全相关的四大能力:组织建设、制度流程、技术工具、人员能力,针对组织机构的数据安全能力进行评级(如图1所示)。组织的数据安全成熟度模型具有5个成熟度等级,分别是非正式执行、计划跟踪、充分定义、量化控制、持续优化。

图1 数据安全能力成熟度模型

*数据生命周期的6个阶段

基于大数据环境下数据在组织机构业务中的流转情况,定义了数据生命周期的六个阶段:数据采集阶段、数据存储阶段、数据传输阶段、数据处理阶段、数据交换阶段、数据销毁阶段。

*数据安全过程域体系

包含数据生命周期各阶段安全和数据生命周期通用安全,如图2所示。

图2 数据安全过程域体系

2. 安全能力维度

通过对各项安全过程所需具备安全能力的量化,可供组织机构评估每项安全过程的实现能力。安全能力从组织建设、制度流程、技术工具及人员能力四个维度展开。

3. 数据安全能力通用实践

*能力级别1—非正式执行。数据安全过程域的基本实践通常被执行,但基本实践的执行可能未经严格的计划和跟踪,而是基于个人的知识和努力。

*能力级别2—计划跟踪。过程域基本实践的执行是经计划并被跟踪的,并对实践情况进行验证。

*能力级别3 — 充分定义。基本实践按照充分定义的过程执行。充分定义的过程是依据对文档化的标准过程进行裁剪并经批准的过程版本。

*能力级别4 —量化控制。这个级别是对收集、分析执行的详细测量。这将获得对过程能力和改进能力的量化理解以预测执行情况。执行的管理是客观的,数据安全管理的质量是量化的。

*能力级别5 — 持续优化。在这个级别上,基于组织机构的商务目标并针对过程的有效性和执行效率建立量化执行目标。通过执行已定义的过程和已创建的新概念、新技术的量化反馈来保证对这些目标进行持续过程改进。

4. 等级评定方法

组织机构的数据安全能力成熟度等级取决于各项数据安全过程域的能力成熟度等级。本标准采用“木桶效应”的等级评定方法,组织机构整体的能力成熟度取决于各项数据安全规程域的能力成熟度级别中的最低级别。

三、实现路径与方法

1. 设立组织

为了有效保障数据安全政策的落地实施,企业应该设置专职的数据安全团队。此外,还需要设立面向全组织的数据安全委员会,委员会需要有来自业务、数据、安全、法律等领域的不同角色参与,形成专业上的互补和完整的组织视角,委员会的负责人是组织里最高管理层分管安全或者数据的管理者。

2. 盘点现状

数据资产的盘点:重点梳理数据的种类、数据量、核心的数据内容、数据来源以及数据的安全分级分类情况和流转链路。

数据相关部门的盘点:梳理全组织与数据相关的部门数量、部门内部各岗位的职责、工作流程、数据操作环境,重点关注操作风险高的环节。

数据相关业务/产品的盘点:在产品研发、测试和对外服务的过程中,梳理数据在业务/产品中的应用原理、交互的系统接口、相关的责任人。对外提供的数据内容也需要进行合格性的盘点梳理。

数据相关流程的盘点:需要梳理数据的采集、存储、授权、内部使用、传输、对外披露、销毁等过程所有线上线下的流程。数据相关风险管理盘点:梳理数据风险的识别、风险评估及判定、风险跟踪及改进情况。

3. 运用DSMM进行评估

如图2所示,DSMM包含40个安全域,涵盖组织的数据全生命周期过程,每个安全域含有相应的评估点和评估标准,由数据安全实体团队针对评估点参照评估标准进行安全能力评估。

4. 制定风险修复与短板提升计划

DSMM不但能够评估出数据安全能力,也能反映数据安全的风险,总体评估完成后,需要得到两部分的改进计划:一部分是风险修复计划,一部分是数据安全能力短板提升计划。

四、实践中的难点与挑战

在实践过程中,通常会遇到如下挑战:

1.高层重视度不足;

2.业务部门配合意愿度低;

3.内部系统繁多,数据庞杂;

4.政策落地难;

5.业务快速发展,迭代升级频繁,数据安全政策及技术手段更新容易滞后;

6.组织的关联公司多,如何安全可控地分享数据是大型组织常见的挑战。

五、数据安全成熟度模型的行业实践情况

数据安全成熟度模型的适用范围非常广泛,企业在实践过程中就数据安全能力构建达成了以下共识:

1.数据安全是商业落地的重要基石;

2.以“数据”为中心的安全:大部分组织机构的安全工作集中于对网络系统的边界防护层面,但无法有效应对基于数据价值的安全保护需求,安全管理的思路亟待转变;

3.大数据下的数据安全必须具有产业生态的视角:聚焦于数据本身安全的同时,还需要聚焦产业上下游间数据流通、共享带来的安全挑战;

4.数据安全技术创新/产品需求的迫切性:大数据下的数据安全能力建设急需安全技术的创新及以数据为中心的体系化的数据安全产品解决方案。

全文PDF下载

作者

郑斌

阿里巴巴集团数据安全部总监

长按识别文章后面的二维码

即可下载PDF原文

本文来自企鹅号 - 网络空间治理创新媒体

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文来自企鹅号 - 网络空间治理创新媒体

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
企业安全建设的体系思考与落地实践
企业安全建设是一个老生常谈的问题,由于每个人的工作经验和心得体会的不同,因此看法和实践通常也不一样。
FB客服
2019/06/20
1.2K0
电力行业数据安全精准化防护探讨,拥抱数字化浪潮
新基建浪潮下,电力行业拥抱数字技术的速度在不断加快,数据作为核心生产要素,支撑着电力行业新业态的产生,在流动中充分创造价值。而与此同时,数据安全威胁也再度升级。那么在数字化,智能化变革中,电力行业数据安全如何得到精准化防护?
数据安全
2020/08/13
4570
电力行业数据安全精准化防护探讨,拥抱数字化浪潮
拨开云雾见天日——数据安全治理体系
)级别[1]。随着企业业务发展和扩大,应用环境的数据越来越庞大,多种多样、复杂多变。面临的数据安全问题和威胁越来越突出和严峻,不仅有来自外界的攻击,也有内部管理或错误配置等引发的数据窃取或敏感信息泄露。
绿盟科技研究通讯
2019/12/11
1.7K0
拨开云雾见天日——数据安全治理体系
DSMM数据安全能力成熟度模型总结与交流
最近在搞DSMM,问了很多人,也没有具体的、系统的、完整的落地实施方案,也都是在摸石头过河,所以根据自己的理解简单总结下吧。如果哪位朋友在这方面做了一些工作或者对这个感兴趣的,可以一起交流下。
FB客服
2019/06/18
2.9K0
DSMM数据安全能力成熟度模型总结与交流
DSMM之数据交换安全
前段时间很多人给我发私信,想要交流下DSMM的相关内容,并追问下一篇文章什么时候分享。在这里给大家说声不好意思,因为这阵子工作太忙了,没时间进行总结和整理,所以每天晚上抽出点时间整理下,形成本文。以后尽量定期进行更新。
FB客服
2020/02/20
1.4K0
DSMM之数据交换安全
DSMM之数据处理安全
有人想看数据安全能力成熟度模型(DSMM,以下简称DSMM)的数据处理安全部分,今天它来了….
FB客服
2019/12/12
1.2K0
DSMM之数据处理安全
DSMM数据安全能力成熟度模型试点评估实践体会
前言:笔者所在公司有幸作为首批十家试点单位之一,受邀参加国家标准《DSMM 数据安全能力成熟度模型》(报批稿)(以下简称 DSMM)的试点自评估项目,并作为试点企业代表参加了信安标委召开的试点工作总结会;下面分享下我们对 DSMM 标准的一些理解和试点体会。
FB客服
2019/06/28
1.8K0
DSMM数据安全能力成熟度模型试点评估实践体会
《数据安全能力成熟度模型》实践指南:数据分级分类
2019年8月30日,《信息安全技术 数据安全能力成熟度模型》(GB/T 37988-2019)简称DSMM(Data Security Maturity Model)正式成为国标对外发布,并已于2020年3月起正式实施。
数据安全
2020/08/19
3.1K0
《数据安全能力成熟度模型》实践指南:数据分级分类
2025带你看清DevSecOps的发展背景、现状及未来趋势和最佳实践
DevSecOps的概念在2012年由Gartner首次提出,并逐渐受到国内企业的追捧。随着数字化转型加速和企业上云进程的推进,敏捷开发模式使软件开发生命周期缩短(几天到几周),留给安全的时间越来越短,因此必须在DevOps中有效地融入安全,即DevSecOps。业界已经达成一种共识,即DevSecOps是DevOps发展的必然结果。
软件供应链安全工具推荐
2025/02/21
1360
2025带你看清DevSecOps的发展背景、现状及未来趋势和最佳实践
DevOps能力成熟度三级评估结果公布
近年来,随着“互联网+”和云计算技术的发展,软件生产的模式发生了显著的变革。一方面传统行业互联网应用的种类越来越丰富,对软件开发效率的要求越来越高;另一方面容器等云计算技术的日趋成熟,推动软件运维更加自动化智能化。为了快速提高软件交付的效率与质量,软件开发运维等不同流程部门由独立分割的工作模式转变为紧密协作、不断反馈的模式,因此DevOps开始兴起。
DevOps时代
2018/08/01
1.6K0
DevOps能力成熟度三级评估结果公布
DSMM之数据存储安全
前段时间整理了DSMM的一系列内容,已经介绍和分享了三个部分,分别为DSMM开篇的总结与交流、数据采集安全、数据传输安全。
FB客服
2019/10/16
3.3K0
DCMM标准之数据安全域解读(二):数据安全管理
《数据管理能力成熟度评估模型》(以下简称DCMM)是我国在数据管理领域首个正式发布的国家标准,旨在帮助企业利用先进的数据管理理念和方法,建立和评价自身数据管理能力,持续完善数据管理组织、程序和制度,充分发挥数据在促进企业向信息化、数字化、智能化发展方面的价值。
AIGC新知
2024/10/08
2830
DCMM标准之数据安全域解读(二):数据安全管理
DSMM之数据传输安全
前段时间整理了DSMM的相关内容,分成了数据安全能力成熟度模型总结与交流、数据采集安全两部分(点击阅读原文查看)。
FB客服
2019/09/17
1.9K0
DSMM之数据传输安全
《数据安全能力成熟度模型》实践指南:数据采集管理
2019年8月30日,《信息安全技术 数据安全能力成熟度模型》(GB/T 37988-2019)简称DSMM(Data Security Maturity Model)正式成为国标对外发布,并已于2020年3月起正式实施。
数据安全
2020/08/21
1.9K0
《数据安全能力成熟度模型》实践指南:数据采集管理
大数据安全第3期 | 国内外大数据安全与个人隐私安全标准
导读 目前,国内外有多个标准化组织正在开展大数据和大数据安全相关标准化工作,国际上主要有国际标准化组织/国际电工委员会下的ISO/IEC JTC1 WG9(大数据工作组)ISO/IEC JTC1 SC27(信息安全技术分委员会)、国际电信联盟电信标准化部门(ITU-T)、美国国家标准与技术研究院(NIST)等;国内正在开展大数据和大数据安全相关标准化工作的标准化组织,主要有全国信息技术标准化委员会(以下简称“全国信标委”,委员会编号为TC28)和全国信安标委(TC260)以及国家网络安全各个行业主管部门的监
安恒信息
2018/04/10
1.8K0
大数据安全第3期 | 国内外大数据安全与个人隐私安全标准
数据安全能力建设思路
数据是对客观事物的性质、状态依据相互关系等进行记载的符号或符号的组合。数据的本质就是在连续的活动过程中,经过产生、加工、传输等环节完成记录,并不断指导业务活动持续开展的过程,所以数据的价值在次过程中得到了完整的体现,而传输交互与使用是数据价值的集中体现。数据安全是建立在价值基础上,实现数据准确的记录的同时完成安全交互和指定对象的加工与访问使用,防止数据被破坏、盗用及非授权访问。数据安全能力是指数据在流动过程中,组织为了保障数据的保密性、完整性、可用性而在安全规划、安全管理、安全技术、安全运营等方面所采取的一系列活动。
FB客服
2020/10/09
4.2K0
数据安全能力建设思路
《数据安全能力成熟度模型》实践指南:数据源鉴别及记录
2019年8月30日,《信息安全技术数据安全能力成熟度模型》(GB/T 37988-2019)简称DSMM(Data Security Maturity Model)正式成为国标对外发布,并已于2020年3月起正式实施。
数据安全
2020/09/01
2.5K0
《数据安全能力成熟度模型》实践指南:数据源鉴别及记录
腾讯安全发布《数据安全解决方案白皮书》
大数据已被视为国家基础性战略资源,各行各业的大数据应用正迅猛发展,但随之而来的数据安全问题也日益加剧,有时甚至限制了大数据应用的发展。基于此,无论是国家机关还是企事业单位,都在加紧数据安全体系的建设,甚至项目立项时就需要完成数据安全的设计。
腾讯安全
2020/06/18
7.9K3
腾讯安全发布《数据安全解决方案白皮书》
【软件工程】CMMI 能力成熟度模型集成 ( 简介 | 相关术语 | CMMI 等级评估次序 )
CMMI 全称 Capability Maturity Model Integration , 能力成熟度模型集成 ;
韩曙亮
2023/03/28
6660
“暴风骤雨”之下,企业数据安全能力建设迎来“觉醒年代”
今年在数据安全领域发生了许多大事:6月10日《数据安全法》正式获得通过,并将于2021年9月1日正式施行;网络安全审查办公室先后对“滴滴出行”“运满满”“货车帮”“BOSS直聘”启动网络安全审查;国家网信办针对多款App违法违规收集使用个人信息先后进行通报等。
科技云报道
2022/04/16
2820
“暴风骤雨”之下,企业数据安全能力建设迎来“觉醒年代”
推荐阅读
相关推荐
企业安全建设的体系思考与落地实践
更多 >
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文