本文基于 DAMA-DMBOK 框架整理,约 1401 字。
1. 引言
数据安全包括安全策略和过程的规划、建立与执行,为数据和信息资产提供正确的身份验证、授权、访问和审计。数据安全的详细情况因为行业和国家有所不同,但是数据安全实践的目标是相同的,即隐私和保密法规、合同协议和业务要求来保护信息资产。总的来说,所有的数据安全需求主要来自于以下几个方面:
利益相关方:应识别利益相关方的隐私和保密需求,包括客户、病人、学生、公民、供应商或商业伙伴等。组织中的每个人必须是对利益相关方数据负有责任的受托人。
政府法规:政府法规制定的出发点是保护利益相关方的利益。政府法规目标各有不同,有些规定是限制信息访问(如各平台的用户个人信息),而另一些则是确保公开、透明和问责(如失信名单)。
特定业务关注点:每个组织的专业数据都需要保护,这些数据运用得当就可以获得竞争优势。若数据遭窃取或者破坏,就会失掉竞争优势。
合法访问需求:组织在保护数据安全的同时,还需启用合法访问,业务流程要求不同角色的人能够访问、使用和维护不同的数据。(个保法已经明确提出该点,数据访问的最小粒度)
合同义务:合同和保密协议对数据安全的要求。
1.1业务驱动因素
降低风险和促进业务增长是数据安全活动的最主要驱动因素。确保组织数据安全,可降低风险并增加竞争优势。另外,安全本身就是一种宝贵的资产。
降低风险:随着数据的增多(通常是为应对数据盗窃和违规),合规性要求也随之增加。与数据管理的其他职责一样,数据安全最好在企业层面开展。常见的流程步骤主要包括:识别敏感数据资产并分类分级;在企业中查找敏感数据;确定保护每项资产的方法;明确信息和业务流程如何交互。
业务增长:值得信赖的线上系统推动利润和业务的增长,产品和服务质量与信息安全有相当直接的关系:强大的信息安全能够推动交易进行并建立客户的信心。
安全性作为资产:元数据是管理敏感数据的方法之一,可以在数据元素和集合级别标记信息分类和合规敏感度。标准安全的元数据可用于优化数据保护,指导业务开展和技术支持流程,从而降低成本。这一层信息安全有助于防止对数据资产未经授权的访问和滥用。
1.2目标和原则
数据安全活动的主要目标包括以下几个方面:
支持适当访问并防止对企业数据资产的不当访问
支持对隐私、保护和保密机制、法规的遵从
确保满足利益相关方对隐私和保密的要求
组织数据安全需要遵循的主要原则包括:
协同合作:数据安全是一项需要协同的工作,涉及IT安全管理员、数据管理专员/数据治理、内部和外部审计团队以及法律部门。
企业统筹:运用数据安全标准和策略时,必须保证组织的一致性。
主动管理:数据安全管理的成功取决于主动性和动态性、所有利益相关方的关注、管理变更以及克服组织或文化瓶颈。
明确责任:明确界定角色和职责,包括跨组织和角色的数据“监管链”。
元数据驱动:数据安全分类分级是数据定义的重要组成部分。
减少接触以降低风险:最大限度地减少敏感/机密数据的扩散,尤其是在非生产环境中。
1.3基本概念
脆弱性:系统中容易遭受供给的弱点和缺陷,本质上是组织防御中的漏洞。在许多情况下,非生产环境比生产环境更容易受到威胁,因此将生产数据控制在生产环境内至关重要。
威胁:威胁是一种可能对组织采取的潜在攻击行动,威胁包括发送到组织感染病毒的电力邮件附件、使网络服务器不堪重负以致无法执行业务的进程,以及对已知漏洞的利用等。对每种威胁,都应有一种相应的抵御能力,以防止或限制威胁可能造成的损害。
昱珩的工业落地视角
工业数据安全不仅是防泄露,更要防止因权限混乱导致的误操作。昱珩依据 DAMA 数据安全框架,为工厂建立分级分类、最小权限、审计追溯的安全体系,尤其关注工艺参数、配方、质量数据等核心资产的保护。
想进一步了解 数据安全 如何在你的工厂落地?
联系昱珩团队