购买
下载掌阅APP,畅读海量书库
立即打开
畅读海量书库
扫码下载掌阅APP

4.7 通用安全过程

数据安全本身不可能脱离安全体系而存在,因而在进行数据安全建设的同时,也会需要大量通用安全技术进行辅助。DSMM官方定义的通用安全过程阶段包括11个过程域,分别为:数据安全策略规划、组织和人员管理、合规管理、数据资产管理、数据供应链安全、元数据管理、终端数据安全、监控与审计、鉴别与访问控制、需求分析和安全事件应急。

4.7.1 数据安全策略规划

DSMM官方将数据安全策略规划定义为建立适用于组织整体的数据安全风险状况的数据安全策略规划,内容应覆盖数据全生命周期各阶段。

DSMM标准在充分定义级对数据安全策略规划的要求具体如下。

(1)组织建设

组织应设立负责数据安全策略规划管理的岗位,由相关工作人员负责组织数据安全制度流程和战略规划的建设。

(2)制度流程

(3)技术工具

应建立数据安全策略规划系统,通过该系统向组织内全体员工发布策略规划的解读材料,以便于策略规划的落实和推进。

(4)人员能力

基于上述定义,以及对应充分定义级的要求,11.1节将对数据安全策略规划的相关内容进一步展开讲解,并给出实践指南。

4.7.2 组织和人员管理

DSMM官方将组织和人员管理定义为通过建立组织内部负责数据安全工作的职能部门及岗位,对人力资源管理过程中的各环节进行安全管理,以防范组织和人员管理过程中存在的数据安全风险。

DSMM标准在充分定义级对组织和人员管理的要求具体如下。

(1)组织建设

(2)制度流程

(3)技术工具

(4)人员能力

基于上述定义,以及对应充分定义级的要求,11.2节将对组织和人员管理的相关内容进一步展开讲解,并给出实践指南。

4.7.3 合规管理

DSMM官方将合规管理定义为根据相关法律法规,组织需要保证业务的发展不会面临个人信息保护、重要数据保护、跨境数据传输等方面的合规风险。

DSMM标准在充分定义级对合规管理的要求具体如下。

(1)组织建设

应在组织层面设立负责个人信息保护、重要数据保护、跨境数据传输等方面的安全合规管理的专职岗位,由相关工作人员负责明确组织在个人信息保护、重要数据保护、跨境数据传输等方面的安全合规需求,制定数据安全合规的规范要求和解决方案,并推进其在组织整体范围内执行。

(2)制度流程

(3)技术工具

(4)人员能力

负责该过程的人员应具备对个人信息保护、重要数据保护、跨境数据传输等方面的安全合规要求的解读和分析能力。

基于上述定义,以及对应充分定义级的要求,11.3节将对合规管理的相关内容进一步展开讲解,并给出实践指南。

4.7.4 数据资产管理

DSMM官方将数据资产管理定义为通过针对组织数据资产建立有效的管理手段,来让资产的类型、管理模式等方面实现统一的管理要求。

DSMM标准在充分定义级对数据资产管理的要求具体如下。

(1)组织建设

组织应设立数据资产管理的岗位,由相关工作人员对组织的数据资产进行统一管理,并负责数据资产管理规范的制定和落实。

(2)制度流程

(3)技术工具

(4)人员能力

负责统一管理组织数据资产的人员应了解组织内部数据资产的管理需求,以及数据资产所涉及的业务范围,能够建立适用于组织业务实际情况的管理制度。

基于上述定义,以及对应充分定义级的要求,11.4节将对数据资产管理的相关内容进一步展开讲解,并给出实践指南。

4.7.5 数据供应链安全

DSMM官方将数据供应链安全定义为通过建立组织的数据供应链管理机制,防范组织上下游的数据在供应过程中存在安全风险。

DSMM标准在充分定义级对数据供应链安全的要求具体如下。

(1)组织建设

组织应设立负责数据供应链安全管理的岗位,由相关工作人员负责制定组织整体的数据供应链管理要求和解决方案。

(2)制度流程

(3)技术工具

应建立组织整体的数据供应链库,用于管理数据供应链目录和相关数据源数据字典,便于及时查看并更新组织上下游数据链路的整体情况,并用于事后追踪和分析数据供应链上下游的合规情况。

(4)人员能力

负责该项过程的人员应了解组织上下游数据供应链的整体情况,熟悉供应链安全方面的法规和标准,并具备推进供应链管理方案执行的能力。

基于上述定义,以及对应充分定义级的要求,11.5节将对数据供应链安全的相关内容进一步展开讲解,并给出实践指南。

4.7.6 元数据管理

DSMM官方将元数据管理定义为建立组织的元数据管理体系,实现对组织内元数据的集中管理。

DSMM标准在充分定义级对元数据管理的要求具体如下。

(1)组织建设

组织应设立负责元数据管理的岗位,由相关工作人员统一负责建立组织内部与元数据相关的语义规则、管理要求和技术工具。

(2)制度流程

(3)技术工具

(4)人员能力

负责该项工作的人员应了解元数据管理的理论基础,理解组织元数据管理的业务需求。

基于上述定义,以及对应充分定义级的要求,11.6节将对元数据管理的相关内容进一步展开讲解,并给出实践指南。

4.7.7 终端数据安全

DSMM官方将终端数据安全定义为基于组织对终端设备层面数据的保护要求,针对组织内部的工作终端采取相应的技术和管理方案。

DSMM标准在充分定义级对终端数据安全的要求具体如下。

(1)组织建设

组织应设立负责终端设备或办公数据安全管理的岗位。

(2)制度流程

组织应明确面向终端设备的数据安全管理规范,明确终端设备的安全配置管理、使用终端数据的注意事项和数据防泄露管理要求等。

(3)技术工具

(4)人员能力

负责该项工作的人员应充分了解终端设备的数据出入口,以及相应的数据安全风险,能够利用相应的工具实现整体的安全控制方案。

基于上述定义,以及对应充分定义级的要求,11.7节将对终端数据安全的相关内容进一步展开讲解,并给出实践指南。

4.7.8 监控与审计

DSMM官方将监控与审计定义为针对数据生命周期各阶段开展安全监控和审计,以保证对数据的访问和操作均能得到有效的监控和审计,实现对数据生命周期各阶段中可能存在的未授权访问、数据滥用、数据泄露等安全风险的防控。

DSMM标准在充分定义级对监控与审计的要求具体如下。

(1)组织建设

组织应设立负责监控和审计管理的岗位,该岗位的工作人员属于组织风险管理架构的一部分,遵循风险管理整体的职能设置,对数据生命周期各阶段的数据访问和操作的安全风险进行监控和审计。

(2)制度流程

(3)技术工具

(4)人员能力

负责该项工作的人员应了解数据访问和操作所涉及的数据范围,且具备对安全风险的判断能力。

基于上述定义,以及对应充分定义级的要求,11.8节将对监控与审计的相关内容进一步展开讲解,并给出实践指南。

4.7.9 鉴别与访问控制

DSMM官方将鉴别与访问控制定义为基于组织的数据安全需求和合规性要求,建立身份鉴别和数据访问控制机制,防范对数据的未授权访问风险。

DSMM标准在充分定义级对鉴别与访问控制的要求具体如下。

(1)组织建设

组织应设立负责鉴别与访问控制管理的岗位,由相关工作人员负责制定组织内用户身份鉴别、访问控制和权限管理的策略,提供相关的技术能力或进行统一管理。

(2)制度流程

(3)技术工具

(4)人员能力

负责该项工作的人员应熟悉相关的数据访问控制的技术知识,并能够根据组织数据安全管理制度,对数据权限进行审批管理。

基于上述定义,以及对应充分定义级的要求,11.9节将对鉴别与访问控制的相关内容进一步展开讲解,并给出实践指南。

4.7.10 需求分析

DSMM官方将需求分析定义为建立针对组织业务的数据安全需求分析体系,以分析组织内数据业务的安全需求。

DSMM标准在充分定义级对需求分析的要求具体如下。

(1)组织建设

组织应设立负责数据安全需求分析的岗位,由相关工作人员负责在数据业务设计开发等阶段开展数据安全需求分析工作,以确保安全需求的有效制定和规范化表达。

(2)制度流程

(3)技术工具

应建立承载数据业务的安全需求分析系统,该系统需要记录所有数据业务的需求分析申请,以及相关的安全方案,以保证能够有效追溯所有的数据业务的安全需求分析过程。

(4)人员能力

负责该项工作的人员应具备需求分析挖掘能力,对组织的数据安全管理业务有充分的理解。而且通过培训后,各业务的需求分析人员应对数据安全需求分析标准的理解是一致的。

基于上述定义,以及对应充分定义级的要求,11.10节将对需求分析的相关内容进一步展开讲解,并给出实践指南。

4.7.11 安全事件应急

DSMM官方将安全事件应急定义为建立针对数据的安全事件应急响应体系,以便及时响应和处置各类安全事件。

DSMM标准在充分定义级对安全事件应急的要求具体如下。

(1)组织建设

组织应设立负责数据安全事件管理和应急响应的岗位。

(2)制度流程

(3)技术工具

应建立统一的安全事件管理系统,以对日志、流量等内容进行关联分析。

(4)人员能力

负责该项工作的人员应具备安全事件的判断能力,熟悉安全事件应急响应措施。

基于上述定义,以及对应充分定义级的要求,11.11节将对安全事件应急的相关内容进一步展开讲解,并给出实践指南。 AARvr+WCCwneMQCzb2MC0A7NoXfgFoAzZ5fObcIhTHtM4XF8pzEaD0dDhoJ6hT9T

点击中间区域
呼出菜单
上一章
目录
下一章
×