Loading [MathJax]/jax/input/TeX/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >数据安全从怎么看到怎么办

数据安全从怎么看到怎么办

作者头像
用户U2
发布于 2022-06-02 07:46:44
发布于 2022-06-02 07:46:44
6070
举报

一、数据安全“怎么看”

业界对于数据安全有着各种各样的理解。

有人认为数据安全就是数据层的安全,也就是通常所说的数据库安全,主要措施就是保护好数据库,比如使用非root账号、最小化配置数据库权限、设置复杂口令。

是不是这样就可以了呢?

其实不然,黑客仍有可能通过应用层的漏洞(典型场景如SQL注入漏洞),并利用合法的权限获取到数据。

也有人认为数据安全就是DLP(内部数据泄露防护),通过员工行为规范、上网行为管理、文档加密、沙箱、监控等各种手段,防止内部数据泄露。工作重心主要放在员工办公电脑上。

诚然,终端数据安全也是数据安全体系的一部分,只是这样的话,服务器侧(或云端)的数据安全可能就被忽略了。

后来,“以数据为中心的全生命周期的数据安全”理念被广泛接受,加密传输、加密存储、脱敏展示、差分隐私等各种技术手段加以运用。

俗话说“横看成岭侧成峰,远近高低各不同”,当我们站在不同的地方拍照时,拍出来的风景就大不相同。

每个人的经验、工作范围、视角各有不同,因此大家眼中的数据安全也就有了不同的涵义。如果视角受限,则可能会出现狭义化的问题,也就是只覆盖数据安全的一部分。

在《数据安全架构设计与实战》一书中,使用了一种全新的视角:“数据安全治理”,自上而下,从战略、组织、政策三个方面展开,能够让读者快速总览数据安全全貌。

从目标上看,数据安全是业务团队和安全团队都能理解且能够达成一致意见的目标(“数据全生命周期内的安全与合规,防止数据泄露”),数据安全也是最能体现组织综合安全能力的标志。

上面提到的各种看法,也反应了数据安全概念在演进过程中的变迁趋势,从最早的“以数据库为中心”,到“以数据为中心”,再到“数据安全治理”。

二、数据安全“怎么办”

假设我们已经知道了数据安全应该做成什么样子,包括安全设计与开发(Security by Design)、安全配置与防御部署等,以及满足各项合规要求,但是这些要求并不会自发的落地到各产品/业务中去,还需要解决“怎么落地”的工程化问题。

首先,需要夯地基,炼内功,构建安全防线。

让我们先从一个典故开始。

曾国藩(1811-1872),晚清“中兴第一名臣”。有关他的典故太多,这里只提他带领湘军从失败中逆转,最终悟出并在实战中接连取得胜利的策略:“结硬寨,打呆仗”。

所谓“结硬寨,打呆仗”,就是抛弃之前的阵前对垒、运动战等伤亡极大的战术,以守为攻,首先安营扎寨,挖壕沟、筑墙,用最笨的方法构建防御工事,确保自己立于不败之地,然后再配合火器攻击来犯之敌,取得了以少胜多、以弱胜强的战绩。在那个时代,既可以防止偷袭,也可以防止骑兵冲锋,且因重在预防,从而伤亡率非常低。

这种结寨打仗的战法,引申到安全技术体系建设上,就是:安全体系建设没有捷径,需要从最基础的地方开始建设,做好基本功,步步为营,层层设防。

那么,怎么才能打好基本功呢,需要采用什么样的安全战略和理论?

这跟企业的业务特点、文化风格、安全目标都有关系。抛开那种安慰式防御体系建设(没有专业的安全人员,花钱买各种设备,部署后基本就不管了)、以救火为主的防御性建设(缺乏安全管理和安全技术体系,也没有体系化建设的想法,等出了问题再去解决问题)不谈,我们主要看看目前业界建设得比较好的两种思路:

  • 以检测为主的防御性建设:产品开发与发布过程基本没有流程控制或只有很弱的流程控制,默许产品带着风险发布,安全体系主要采用“检测-响应-恢复”模型,建设各类入侵检测系统,要求出问题时能够及时发现,检测系统告警时触发应急响应,安全团队和业务团队一起恢复业务。目前,很多互联网企业采用这种检测为主的模式。
  • 以预防为主的安全生命周期建设:主要采用SDL(安全开发生命周期)方法论,将安全要素与检查点嵌入产品的项目管理流程中,将风险控制在发布前,产品不允许带着风险发布。目前,很多IT企业采用这种预防为主的模式。
本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2019-11-29,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 数据安全架构与治理 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
数据安全能力建设思路
数据是对客观事物的性质、状态依据相互关系等进行记载的符号或符号的组合。数据的本质就是在连续的活动过程中,经过产生、加工、传输等环节完成记录,并不断指导业务活动持续开展的过程,所以数据的价值在次过程中得到了完整的体现,而传输交互与使用是数据价值的集中体现。数据安全是建立在价值基础上,实现数据准确的记录的同时完成安全交互和指定对象的加工与访问使用,防止数据被破坏、盗用及非授权访问。数据安全能力是指数据在流动过程中,组织为了保障数据的保密性、完整性、可用性而在安全规划、安全管理、安全技术、安全运营等方面所采取的一系列活动。
FB客服
2020/10/09
4.2K0
数据安全能力建设思路
郑斌:企业数据安全能力框架——数据安全能力成熟度模型的构建及应用
本文探讨了如何衡量一个组织的数据安全保护能力,并提出了数据安全能力成熟度模型(DSMM)作为评估工具。DSMM包含40个安全域,涵盖了组织的数据全生命周期过程。在实践过程中,企业需要关注高层重视度不足、业务部门配合意愿度低、内部系统繁多、政策落地难、业务快速发展、数据安全风险处理能力不足等挑战。数据安全成熟度模型(DSMM)的适用范围广泛,包括金融、政府、运营商、互联网企业等行业。
企鹅号小编
2017/12/25
2K0
郑斌:企业数据安全能力框架——数据安全能力成熟度模型的构建及应用
网络安全运营能力建设思路:技术能力建设
安全技术能力建设工作并非从零开始,而是以组织基础设施安全建设为基础,围绕组织机构的安全目标,建立与制度流程相配套并保证有效执行的技术和工具集,技术工具建议使用标准的安全产品或平台,也可以是自主开发的组件或工具,技术能力建设需要进行整体规划和实现,且要和组织的业务系统和信息系统等进行衔接。同时,安全技术能力需要保证覆盖组织业务使用的各个场景中的安全需求。根据OWASP提出的Cyber-defense-matrix,将各项安全技术分别映射到不同层次的安全对象中。
FB客服
2021/02/08
3K0
腾讯云安全专家 Killer 告诉你,企业上云怎么做更安全
近年来,数据泄露事件频频发生,网络敲诈勒索也正在成为“黑产”掘金之道。一旦发生此类安全事件无论对用户还是企业来说都是巨大的损失。技术人其实应该可以把好第一道关,降低安全风险。在即将召开的QCon北京2019大会上,腾讯安全云鼎实验室负责人董志强(Killer)将担任“云安全攻与防”专题的出品人,与业内多位安全大咖分享云安全的经验与做法。值此之际,infoQ也对 Killer 做了细致的访谈,这里整理出来,供各位了解。
腾讯技术工程官方号
2019/05/16
11.8K0
腾讯云安全专家 Killer 告诉你,企业上云怎么做更安全
互联网企业:如何建设数据安全体系?
总第248篇 2018年 第40篇 一、背景 Facebook数据泄露事件一度成为互联网行业的焦点,几百亿美元市值瞬间蒸发,这个代价足以在地球上养活一支绝对庞大的安全团队,甚至可以直接收购几家规模比较大的安全公司了。 虽然媒体上发表了很多谴责的言论,但实事求是地讲,Facebook面临是一个业界难题,任何一家千亿美元的互联网公司面对这种问题,可能都没有太大的抵抗力,仅仅是因为全球区域的法律和国情不同,暂时不被顶上舆论的浪尖罢了。但是全球的趋势是越来越重视隐私,在安全领域中,数据安全这个子领域也重新被提到了
美团技术团队
2018/06/07
1.6K0
腾讯安全发布《数据安全解决方案白皮书》
大数据已被视为国家基础性战略资源,各行各业的大数据应用正迅猛发展,但随之而来的数据安全问题也日益加剧,有时甚至限制了大数据应用的发展。基于此,无论是国家机关还是企事业单位,都在加紧数据安全体系的建设,甚至项目立项时就需要完成数据安全的设计。
腾讯安全
2020/06/18
7.9K3
腾讯安全发布《数据安全解决方案白皮书》
观点 | 数据治理与数据安全治理思考
大数据经过多年发展,在不同的业务场景下得到深入应用,在企业提升经营目标、促进经营决策,以及通过大数据应用促进经济发展、优化民生工程、解决生活服务便捷等场景起到了重要作用。特别是十九届四中全会史无前例的将“数据”作为新型生产要素参与收益分配,一时间,各指导部门及高校、研究及咨询机构、行业企业纷纷开始研究和实践数据有效利用的数字化转型探索。通过数据的有效利用,实现数字化转型,加快数字化发展,成为整个社会共识。 数据治理作为基础性工作和第一步,受到高度重视。数据的确权、数据质量、数据跨境流通、数据开放与共享、数据
FB客服
2023/03/30
1.8K0
观点 | 数据治理与数据安全治理思考
数据泄露事件频发,企业如何做好数据保护?
2020年4月1日,万豪国际首次披露今年2月底检测到的数据泄露事件,近520万房客个人信息被泄露,数据涉及个人姓名、地址、电话号码以及会员账户信息、伙伴关系与从属关系信息、客户偏好等。这也是万豪继2018年11月喜达屋5亿条用户数据泄露事件后发生的又一起重大安全事件。 在全球来看,数据泄露事故并非偶发现象。据安全情报供应商Risk Based Security(RBS)的2019年Q3季度的报告,2019年1月1日至2019年9月30日,全球披露的数据泄露事件有5183起,泄露的数据量达到了79.95亿条
腾讯云安全
2020/04/20
9830
透过隐私合规,看数据安全技术发展趋势
近年来,全球掀起个人信息与隐私的立法热潮。欧盟2018实施GDPR,美国2020年实施CCPA,两部法规均对企业处理用户的数据提出更严、更具体的约束和要求;最近十月份,我国对外公布《个人信息保护法(草案)》,它全面和具体地规定了企业保护个人信息安全的各项义务,同时指出违反法规最高可面临5000万或一年度营业额5%的巨额罚款。
绿盟科技研究通讯
2020/11/30
2K0
内含福利丨腾讯云安全专家 Killer 告诉你,企业上云怎么做更安全
近年来,数据泄露事件频频发生,网络敲诈勒索也正在成为“黑产”掘金之道。一旦发生此类安全事件无论对用户还是企业来说都是巨大的损失。技术人其实应该可以把好第一道关,降低安全风险。在即将召开的QCon北京2019大会上,腾讯安全云鼎实验室负责人董志强(Killer)将担任“云安全攻与防”专题的出品人,与业内多位安全大咖分享云安全的经验与做法。值此之际,infoQ也对 Killer 做了细致的访谈,这里整理出来,供各位了解。 再次介绍一下 Killer 其人: 董志强,江湖人称 Killer,作为行业享有盛名的
云鼎实验室
2019/05/16
9740
内含福利丨腾讯云安全专家 Killer 告诉你,企业上云怎么做更安全
《产业互联网安全十大趋势》研讨会:数据安全助力新基建,构建“安全底座”
2022年2月28日,在中国产业互联网发展联盟指导下,人民邮电报、中国信息安全、腾讯安全联合实验室、腾讯研究院联合推出《2022产业互联网安全十大趋势》。报告指出,随着数字经济规模的扩展,数据流通产生了新特性,数据泄露趋于常态化,而数据的安全也为CIO们所越来越关注。
腾讯安全
2022/04/06
3990
《产业互联网安全十大趋势》研讨会:数据安全助力新基建,构建“安全底座”
一文透析腾讯云云上攻防体系
近年来,网络安全问题变得愈发严峻,企业被黑客攻陷事件层出不穷,企业攻防犹如一道隔绝外界侵扰的屏障,一旦屏障被攻破,信息数据安全便失去保障。随着云计算浪潮到来,越来越多企业开始在云上探索新航线,期望解决应用数据量庞杂、服务器运维成本高、主机运行不稳定、配套资源待完善等问题,而云计算应用的热潮,也让云上安全成为新的命题。
腾讯安全
2020/01/21
1.3K0
一文透析腾讯云云上攻防体系
担心敏感数据泄露?如何做好数据安全体系?
数字经济时代,数据正在成为重要的生产要素与生产资料,数据安全也逐渐引起各方重视。「TVP技术夜未眠」第二期,我们邀请到了微智云科技 CEO、腾讯云 TVP 张虎,与腾讯云鼎实验室数据安全总监 姬生利做客 TVP 直播间,与大家共同探讨数据安全的有关话题。
TVP官方团队
2023/01/05
1.2K0
担心敏感数据泄露?如何做好数据安全体系?
金融网络安全建设更难了?看一线从业者的“实战”经验分享丨2023 INSEC WORLD
一方面,金融科技大量采用新技术实现业务创新的同时,也给网络安全带来了更多隐性风险。
科技云报道
2023/07/24
4140
金融网络安全建设更难了?看一线从业者的“实战”经验分享丨2023 INSEC WORLD
云安全专场|腾讯安全发布云数据安全中台,将为上云提供完备加密基础设施能力
11月6日-7日,首届腾讯 Techo 开发者大会在北京举行。在这场持续2天的技术盛宴中,全球5000多位开发者、超140位中外业界大咖齐聚一堂,带来了18场技术专题,7场极客硬核活动。
Techo
2019/11/13
1.4K0
云安全专场|腾讯安全发布云数据安全中台,将为上云提供完备加密基础设施能力
《数据安全能力成熟度模型》实践指南:数据采集管理
2019年8月30日,《信息安全技术 数据安全能力成熟度模型》(GB/T 37988-2019)简称DSMM(Data Security Maturity Model)正式成为国标对外发布,并已于2020年3月起正式实施。
数据安全
2020/08/21
1.9K0
《数据安全能力成熟度模型》实践指南:数据采集管理
蚂蚁集团陈锣斌:揭秘新一代智能风控的全局视角
嘉宾 | 陈锣斌 编辑 | 李忠良 随着行业进入数字化转型深水区,众多业内机构都意识到,更复杂、更难对付的新型业务风险已经到来。不谈安全,便谈不上发展。如何让「风控」领先于「风险」,逐渐成为领域内最重要的议题之一。非常有幸,本次能够邀请到了蚂蚁集团大安全事业群首席技术架构陈锣斌,他为我们讲述了蚂蚁集团几代风控平台的演进、蚂蚁集团数据安全策略以及未来风控的发展方向,期待您对风控有更多了解。 1 风控平台一代到五代的发展历程和挑战 InfoQ:陈老师,简单介绍下您目前主要负责的工作? 陈锣斌:我目前
深度学习与Python
2023/03/29
1.3K0
蚂蚁集团陈锣斌:揭秘新一代智能风控的全局视角
企业安全负责人新挑战:如何实现最高性价比的安全投入?
根据世界卫生组织的统计——2020年新冠疫情期间,全球网络攻击增加了5倍。后疫情时代,衍生于新场景、新业态下的新安全威胁,正在考验着企业的安全技术、团队和能力储备。与此同时,各国关于加强网络安全建设的相关政策纷纷出台,促使企业在严峻安全局势和合规政策紧缩的双重压力下,持续增加在网络安全方面的预算。
腾讯安全
2020/12/08
7310
企业安全负责人新挑战:如何实现最高性价比的安全投入?
工业数据安全治理参考框架
工业数据是指工业企业在开展研发设计、生产制造、经营管理、应用服务等业务时,围绕客户需求、订单、计划、研发、设计、工艺、制造、采购、供应、库存、销售、交付、售后、运维、报废或回收等工业生产经营环节和过程所产生、采集、传输、存储、使用、共享的数据。随着工业企业数字化进程不断深化,工业数据作为新的生产要素,贯穿于工业全流程,其地位和重要性不言而喻。
Spark学习技巧
2023/03/21
1.3K0
工业数据安全治理参考框架
被删除、被泄露、被窃取,企业如何才能保护好自己的数据?
3月1日晚上十点半,一条来自微盟官方微信公众号的公告,让其平台上的300万注册用户、超过7万的SaaS付费商家以及信息安全业界同仁都放下了心中的巨石:“截止至3月1日晚8点,在腾讯云团队协助下,经过7*24小时的努力,我们数据已经全面找回。”随后,腾讯云也在官博上正式宣布:经此一役,微盟决定全面上云,并通过腾讯云的产品和技术升级数据安全体系。(《微盟数据被删后的七天七夜》)
腾讯安全
2020/03/06
1.6K0
被删除、被泄露、被窃取,企业如何才能保护好自己的数据?
推荐阅读
相关推荐
数据安全能力建设思路
更多 >
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文