根據(jù)《數(shù)據(jù)安全治理白皮書3.0》,數(shù)據(jù)安全治理是以“讓數(shù)據(jù)使用更安全”為目的,在中國易于落地的數(shù)據(jù)安全建設(shè)的體系化方法論,核心內(nèi)容包括:
(1)滿足數(shù)據(jù)安全保護(hù)(Protection )、合規(guī)性(Compliance)、敏感數(shù)據(jù)管理(Sensitive) 三個(gè)需求目標(biāo);(2)核心理念包括:分類分級(Classfiying)、角色授權(quán)(Privilege)、場景化安全 (Scene);(3)數(shù)據(jù)安全治理的建設(shè)步驟包括:組織構(gòu)建、資產(chǎn)梳理、策略制定、過程控制、行為稽核和持續(xù)改善;(4)核心實(shí)現(xiàn)框架為數(shù)據(jù)安全人員組織(Person)、數(shù)據(jù)安全使用的策略和流程 (Policy&Process)、數(shù)據(jù)安全技術(shù)支撐(Technology)三大部分。
數(shù)據(jù)安全治理的核心理念:
數(shù)據(jù)資產(chǎn)保護(hù)的核心在于數(shù)據(jù)分類分級。
通過對數(shù)據(jù)的有效理解和分析,對數(shù)據(jù)進(jìn)行不同類別和密級的劃分;根據(jù)數(shù)據(jù)的類別和密級制定不同的管理和使用原則,盡可能對數(shù)據(jù)做到有差別和針對性的防護(hù),實(shí)現(xiàn)在適當(dāng)安 全保護(hù)下的數(shù)據(jù)自由流動(dòng)。
參考:12張圖解析數(shù)據(jù)安全分類分級
?角色授權(quán)
數(shù)據(jù)安全訪問控制核心在于數(shù)據(jù)訪問主體的角色授權(quán)。
在數(shù)據(jù)分級和分類后,明確了數(shù)據(jù)的訪問角色以及數(shù)據(jù)的使用方式,在不影響數(shù)據(jù)資源正常訪問的前提下,針對不同的角色賦予不同的訪問權(quán)限,實(shí)現(xiàn)數(shù)據(jù)的訪問和使用安全。
?場景化安全
數(shù)據(jù)安全治理的核心在于場景化安全。
不同用戶基于業(yè)務(wù)、訪問途徑、使用需求,會(huì)產(chǎn)生不同的使用場景。在保證數(shù)據(jù)被正常 使用的目標(biāo)下,基于不同的使用場景制定相應(yīng)的數(shù)據(jù)安全策略。場景化的數(shù)據(jù)安全治理,能及時(shí)發(fā)現(xiàn)數(shù)據(jù)風(fēng)險(xiǎn)暴露面,使數(shù)據(jù)安全治理更具針對性,從而實(shí)現(xiàn)數(shù)據(jù)使用更安全。
03 數(shù)據(jù)安全治理目標(biāo)