存儲(chǔ)域
數(shù)據(jù)庫加密 防勒索訪問域
數(shù)據(jù)庫防水壩 數(shù)據(jù)庫防火墻 數(shù)據(jù)庫安全審計(jì) 動(dòng)態(tài)脫敏流動(dòng)域
靜態(tài)脫敏 數(shù)據(jù)水印 API安全 醫(yī)療防統(tǒng)方運(yùn)維服務(wù)
數(shù)據(jù)庫運(yùn)維服務(wù) 中間件運(yùn)維服務(wù) 國產(chǎn)信創(chuàng)改造服務(wù) 駐場運(yùn)維服務(wù) 供數(shù)服務(wù)安全咨詢服務(wù)
數(shù)據(jù)出境安全治理服務(wù) 數(shù)據(jù)安全能力評(píng)估認(rèn)證服務(wù) 數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估服務(wù) 數(shù)據(jù)安全治理咨詢服務(wù) 數(shù)據(jù)分類分級(jí)咨詢服務(wù) 個(gè)人信息風(fēng)險(xiǎn)評(píng)估服務(wù) 數(shù)據(jù)安全檢查服務(wù)為破解政務(wù)數(shù)據(jù)資產(chǎn)梳理“有標(biāo)準(zhǔn)落地難”、“數(shù)據(jù)復(fù)雜難梳理”、“審批流程繁雜不清”、“數(shù)據(jù)安全管理粗放”、“長效性難保證”等難題,更好的盤活海量政務(wù)數(shù)據(jù),支撐政府決策和便民服務(wù)、滿足合規(guī)需求,建設(shè)數(shù)字人社,某市人社局?jǐn)y手美創(chuàng)科技開展數(shù)據(jù)資產(chǎn)盤點(diǎn)與分類分級(jí)工作,雙方按照邊試點(diǎn)、邊總結(jié)、邊推廣的思路,共同探索形成了可落地、可復(fù)制的政務(wù)數(shù)據(jù)分類分級(jí)實(shí)施路徑和模式。
《數(shù)據(jù)安全法》出臺(tái),國家層面建立了數(shù)據(jù)分類分級(jí)保護(hù)制度, 要求對(duì)數(shù)據(jù)實(shí)行分類分級(jí)保護(hù), 加強(qiáng)對(duì)重要數(shù)據(jù)的保護(hù)。作為最具價(jià)值的政務(wù)數(shù)據(jù)管理者,各地方政府在探索政務(wù)數(shù)據(jù)安全、有序、高效開放共享方案上先行先試。
· 2016年,貴州省出臺(tái)《政府?dāng)?shù)據(jù)分類分級(jí)指南》;
· 2019年,上海市試行《上海市公共數(shù)據(jù)開放分級(jí)分類指南(試行)》;
· 2019年,內(nèi)蒙古自治區(qū)推出《政務(wù)數(shù)據(jù)資源分級(jí)分類指南》 (征求意見稿)。
· 今年7月,浙江省發(fā)布了省級(jí)地方標(biāo)準(zhǔn)《數(shù)字化改革 公共數(shù)據(jù)分類分級(jí)指南》,目前已在在全省范圍內(nèi)正式實(shí)施。
而早在今年年初,浙江省人社廳也下發(fā)《浙江省人力資源和社會(huì)保障提升數(shù)據(jù)安全保障能力專項(xiàng)行動(dòng)的通知》,將數(shù)據(jù)資產(chǎn)梳理作為基礎(chǔ)的工作目標(biāo)和重點(diǎn)任務(wù),提出“依托浙江省人力社保專網(wǎng)安全管控平臺(tái),開展數(shù)據(jù)資產(chǎn)梳理排查工作,初步摸清數(shù)據(jù)資產(chǎn)底數(shù)及個(gè)人信息和重要數(shù)據(jù)的使用情況、責(zé)任人落實(shí)情況、理清業(yè)務(wù)部門、人員的數(shù)據(jù)合規(guī)使用清單,為開展數(shù)據(jù)安全管理工作夯實(shí)基礎(chǔ)?!?/span>
另外通知還要求“開展數(shù)據(jù)資產(chǎn)梳理,摸清數(shù)據(jù)資產(chǎn)家底,強(qiáng)化數(shù)據(jù)資產(chǎn)常態(tài)化管理”。以梳理數(shù)據(jù)資產(chǎn)為前提,進(jìn)一步落實(shí)數(shù)據(jù)分類分級(jí),厘清數(shù)據(jù)關(guān)聯(lián)關(guān)系及使用共享情況,確保數(shù)據(jù)全生命周期安全和有效管理。
該流程對(duì)于實(shí)際工作具有科學(xué)的指導(dǎo)作用。在此次項(xiàng)目實(shí)踐中,美創(chuàng)在深入理解客戶業(yè)務(wù)需求的基礎(chǔ)上,根據(jù)行業(yè)數(shù)據(jù)不同的屬性和業(yè)務(wù)處理目標(biāo),研究設(shè)計(jì)具有針對(duì)性的方法和工具。
實(shí)施過程
整個(gè)項(xiàng)目實(shí)施過程從規(guī)劃到落地,包括走訪調(diào)研、準(zhǔn)備工作、數(shù)據(jù)資產(chǎn)盤點(diǎn)與分類分級(jí)咨詢、實(shí)施落地四個(gè)階段。
第一階段:走訪調(diào)研
通過走訪調(diào)研,美創(chuàng)科技與用戶深入溝通探討其業(yè)務(wù)平臺(tái)當(dāng)前的數(shù)據(jù)方面的痛點(diǎn)難點(diǎn)問題,了解局內(nèi)業(yè)務(wù)平臺(tái)建設(shè)情況,與平臺(tái)廠商建立溝通機(jī)制,了解業(yè)務(wù)系統(tǒng)當(dāng)前狀況、核心業(yè)務(wù)及主要流程,整理形成業(yè)務(wù)系統(tǒng)清單,輸出業(yè)務(wù)平臺(tái)調(diào)研結(jié)論等。
第二階段:準(zhǔn)備工作
為保證接下來的工作順利開展,雙方成立了數(shù)據(jù)資產(chǎn)梳理領(lǐng)導(dǎo)組和工作組,如下圖所示:
· 領(lǐng)導(dǎo)組負(fù)責(zé)統(tǒng)籌和決策職責(zé),確定數(shù)據(jù)資產(chǎn)梳理工作目標(biāo)、內(nèi)容、范圍、標(biāo)準(zhǔn)規(guī)范等;
· 工作組負(fù)責(zé)按照工作目標(biāo)和要求開展數(shù)據(jù)資產(chǎn)梳理工作,協(xié)調(diào)人員和解決問題,并牽頭進(jìn)行工作效果評(píng)價(jià)。
美創(chuàng)科技數(shù)據(jù)與行業(yè)專家組對(duì)接局內(nèi)相關(guān)資產(chǎn)部門,順利開展了數(shù)據(jù)資源盤點(diǎn)工作,并形成了統(tǒng)一的基礎(chǔ)數(shù)據(jù)資源列表,為后續(xù)數(shù)據(jù)分類分級(jí)工作做好準(zhǔn)備。工作包括:
· 收集并全面梳理以物理或電子形式記錄的數(shù)據(jù)表、數(shù)據(jù)項(xiàng)、數(shù)據(jù)文件等數(shù)據(jù)內(nèi)容,包括數(shù)據(jù)基礎(chǔ)信息、數(shù)據(jù)處理情況等;
· 對(duì)已經(jīng)收集的全部數(shù)據(jù)資源進(jìn)行高效識(shí)別,確認(rèn)數(shù)據(jù)業(yè)務(wù)含義,進(jìn)而對(duì)數(shù)據(jù)進(jìn)行合并統(tǒng)一,形成基礎(chǔ)的數(shù)據(jù)資源列表;
· 對(duì)數(shù)據(jù)流動(dòng)情況和數(shù)據(jù)關(guān)聯(lián)關(guān)系進(jìn)行盤點(diǎn),為后續(xù)建立規(guī)范的數(shù)據(jù)共享審核制度,數(shù)據(jù)共享流程等打下堅(jiān)實(shí)基礎(chǔ)。
第三階段:數(shù)據(jù)資產(chǎn)盤點(diǎn)與分類分級(jí)咨詢
數(shù)據(jù)資產(chǎn)盤點(diǎn)與分類分級(jí)咨詢階段美創(chuàng)數(shù)據(jù)與行業(yè)專家組在國家、行業(yè)標(biāo)準(zhǔn)基礎(chǔ)上,綜合客戶的業(yè)務(wù)情況和數(shù)據(jù)特征,制定數(shù)據(jù)分類和數(shù)據(jù)分級(jí)標(biāo)準(zhǔn),確定數(shù)據(jù)分級(jí)分類策略,并交付咨詢文檔。
人社數(shù)據(jù)分類的目的是為了更科學(xué)、有效地對(duì)數(shù)據(jù)進(jìn)行管理和利用。基本要求是,在一個(gè)明確的業(yè)務(wù)目標(biāo)下,確定邏輯清晰的分類維度,并確保同一分類維度內(nèi),同一條公共數(shù)據(jù)只分入一個(gè)類別,以及與國家、地方、行業(yè)法律法規(guī)關(guān)于人社數(shù)據(jù)分類分級(jí)的標(biāo)準(zhǔn)和要求相一致。
對(duì)于數(shù)據(jù)進(jìn)行分類可以有很多維度,不同維度各有價(jià)值,如何選擇一個(gè)或多個(gè)維度對(duì)數(shù)據(jù)進(jìn)行分類需要綜合考慮數(shù)據(jù)分類的目的,此外還需要定期評(píng)估分類維度、方法、結(jié)果的合理性,并進(jìn)行動(dòng)態(tài)調(diào)整?;谝陨峡紤],確定從數(shù)據(jù)對(duì)象維度對(duì)人社數(shù)據(jù)分類,再繼續(xù)進(jìn)行細(xì)分。
人社數(shù)據(jù)的分級(jí)與其共享、開放的類型、范圍、審批和管理要求直接相關(guān),需要找到一個(gè)合適的級(jí)數(shù),使得在使用過程中達(dá)到效率和安全管控的平衡。過多的分級(jí)會(huì)給實(shí)際使用帶來困難,太少的分級(jí)又會(huì)使得管控難以準(zhǔn)確地約束數(shù)據(jù)。
此外,政府部門的信息資源涉及各行各業(yè),數(shù)據(jù)存儲(chǔ)格式眾多,情況較復(fù)雜,因此數(shù)據(jù)定級(jí)應(yīng)充分考慮數(shù)據(jù)聚合情況、數(shù)據(jù)體量、數(shù)據(jù)時(shí)效性、數(shù)據(jù)脫敏處理等因素,并根據(jù)實(shí)際升高或降低數(shù)據(jù)安全級(jí)別。
整體來看,人社數(shù)據(jù)分級(jí)可以在數(shù)據(jù)分類的基礎(chǔ)上,充分考慮數(shù)據(jù)對(duì)國家安全、社會(huì)秩序和公共利益的重要程度,以及是否涉及個(gè)人隱私和商業(yè)秘密等敏感信息。綜合考慮人社數(shù)據(jù)在遭到破壞后對(duì)國家安全、社會(huì)秩序、公共利益以及對(duì)公民、法人和其他組織的合法權(quán)益(受侵害客體)的危害程度來確定數(shù)據(jù)的安全級(jí)別。而對(duì)于個(gè)人信息和重要數(shù)據(jù)保護(hù),應(yīng)按照就高從嚴(yán)原則確定安全等級(jí)。
根據(jù)上述因素,確定將人社數(shù)據(jù)分為1級(jí)、2級(jí)、3 級(jí)、4級(jí),并根據(jù)就高原則進(jìn)行定級(jí)(數(shù)據(jù)集的級(jí)別根據(jù)下屬數(shù)據(jù)項(xiàng)的最高級(jí)來定級(jí))。根據(jù)各級(jí)別的公共數(shù)據(jù)特征,幫助客戶進(jìn)一步梳理了安全控制點(diǎn),提出分類分級(jí)的安全管控規(guī)則。
表:數(shù)據(jù)級(jí)別與判斷標(biāo)準(zhǔn)
第四階段:實(shí)施落地
美創(chuàng)暗數(shù)據(jù)發(fā)現(xiàn)與分類分級(jí)落地流程
實(shí)施階段采用“服務(wù)+產(chǎn)品”的方式配合完成:
首先,將制定的數(shù)據(jù)識(shí)別規(guī)則和分類分級(jí)策略內(nèi)置到美創(chuàng)【暗數(shù)據(jù)發(fā)現(xiàn)與分類分級(jí)】產(chǎn)品中,調(diào)試并形成行業(yè)數(shù)據(jù)發(fā)現(xiàn)模型和分類分級(jí)模版。
其次,完成作業(yè)配置后,由產(chǎn)品自動(dòng)進(jìn)行數(shù)據(jù)源掃描、識(shí)別,發(fā)現(xiàn)數(shù)據(jù)庫的數(shù)量、IP、端口、類型等信息;自動(dòng)完成數(shù)據(jù)格式、內(nèi)容的識(shí)別,數(shù)據(jù)含義的解析,自動(dòng)輸出分類分級(jí)結(jié)果。美創(chuàng)實(shí)施人員根據(jù)咨詢結(jié)果形成的分類分級(jí)大綱確認(rèn)和補(bǔ)充分類分級(jí)結(jié)果,補(bǔ)充發(fā)現(xiàn)規(guī)則。
最后,將產(chǎn)品自動(dòng)化發(fā)現(xiàn)的結(jié)果與業(yè)務(wù)人員進(jìn)行核對(duì),確保資產(chǎn)梳理和分類分級(jí)的準(zhǔn)確性,最后輸出相關(guān)報(bào)表和可視化分析報(bào)告,并將結(jié)果輸出到資產(chǎn)管理平臺(tái)、安全管控平臺(tái)等,實(shí)現(xiàn)數(shù)據(jù)分類分級(jí)的落地。
數(shù)據(jù)分類分級(jí)目錄(非真實(shí)數(shù)據(jù))
資產(chǎn)總覽-字段發(fā)現(xiàn)總覽(非真實(shí)數(shù)據(jù))
數(shù)據(jù)分類分級(jí)可視化報(bào)告(非真實(shí)數(shù)據(jù))
暗數(shù)據(jù)發(fā)現(xiàn)與分類分級(jí)平臺(tái)
該產(chǎn)品通過智能技術(shù),將美創(chuàng)多年的數(shù)據(jù)資產(chǎn)盤點(diǎn)與分類分級(jí)技術(shù)體系與方法固化為規(guī)則模型和識(shí)別引擎,有效避免了全人工方式的可能造成的風(fēng)險(xiǎn)和不確定性,并降低了人力成本。
同時(shí)該產(chǎn)品支持豐富的數(shù)據(jù)源,擁有豐富齊全的接口,在具體實(shí)施中可根據(jù)不同場景,與上下游系統(tǒng)對(duì)接,包括多種數(shù)據(jù)庫,大數(shù)據(jù)平臺(tái),數(shù)據(jù)資產(chǎn)管理平臺(tái)、流動(dòng)安全管理平臺(tái)等。
此外,該產(chǎn)品已內(nèi)置了大量標(biāo)準(zhǔn)的行業(yè)方案模版,且在不斷更新,可根據(jù)不同行業(yè)進(jìn)行選擇,幫助客戶更有針對(duì)性、更快速地進(jìn)行部署和使用。
針對(duì)審批流程繁雜不清的痛點(diǎn),產(chǎn)品支持對(duì)資產(chǎn)盤點(diǎn)、業(yè)務(wù)類型更改、增量結(jié)果確認(rèn)、分類分級(jí)調(diào)整等全流程增加審批流。確保資源標(biāo)準(zhǔn)的變動(dòng)按照流程和規(guī)范進(jìn)行合理調(diào)整,確保標(biāo)準(zhǔn)的統(tǒng)一性。
項(xiàng)目成果
本次數(shù)據(jù)資產(chǎn)盤點(diǎn)及分類分級(jí)涉及人社10+個(gè)業(yè)務(wù)系統(tǒng),1000+張表,28000+個(gè)字段項(xiàng)目,結(jié)果輸出包含以下內(nèi)容:
? 數(shù)據(jù)資產(chǎn)清單:包括但不限于所屬部門、所在系統(tǒng)、數(shù)據(jù)類型、安全等級(jí)、內(nèi)容描述、數(shù)據(jù)量、保存位置、保存期限、數(shù)據(jù)處理情況(數(shù)據(jù)處理目的、數(shù)據(jù)處理所涉及的信息系統(tǒng))、數(shù)據(jù)對(duì)外提供情況(共享轉(zhuǎn)讓、公開披露、數(shù)據(jù)出境)、數(shù)據(jù)生命周期各環(huán)節(jié)安全措施配套情況等;
? 數(shù)據(jù)分類分級(jí)管理目錄:本次分類共形成7個(gè)一級(jí)分類,包括:個(gè)人信息、業(yè)務(wù)信息、組織機(jī)構(gòu)信息、客體信息、系統(tǒng)數(shù)據(jù)、基礎(chǔ)類型、統(tǒng)計(jì)信息。其中業(yè)務(wù)信息分類下包括人社8個(gè)業(yè)務(wù)主題分類,分別為:社會(huì)保險(xiǎn)、人才管理、智慧就業(yè)、職稱申請(qǐng)與認(rèn)定、職業(yè)能力建設(shè)、網(wǎng)簽勞動(dòng)合同、智慧監(jiān)察、行政管理,以及45個(gè)二級(jí)子類的數(shù)據(jù)資產(chǎn)。本次分級(jí)將數(shù)據(jù)分為3級(jí),分別為:1級(jí)(非敏感)、2級(jí)(低敏感)、3級(jí)(較敏感);
? 數(shù)據(jù)分類分級(jí)報(bào)告:包括整體數(shù)據(jù)資產(chǎn)狀況、數(shù)據(jù)分類分級(jí)分析結(jié)果等。
1、數(shù)據(jù)分類分級(jí)迭代更新
政務(wù)信息資源是動(dòng)態(tài)變化的,數(shù)據(jù)會(huì)發(fā)生合并、摘抄等簡單操作,也會(huì)進(jìn)行分析融合等復(fù)雜操作,這些操作會(huì)對(duì)已經(jīng)進(jìn)行了分類分級(jí)的政務(wù)信息資源的級(jí)別產(chǎn)生變化。
因此,在實(shí)施落地時(shí),不僅需要持續(xù)對(duì)數(shù)據(jù)分類分級(jí)標(biāo)準(zhǔn)進(jìn)行完善和更新,補(bǔ)充數(shù)據(jù)發(fā)現(xiàn)規(guī)則,還需要?jiǎng)討B(tài)更新任務(wù)列表,考慮包含數(shù)據(jù)體量的變化、數(shù)據(jù)所在業(yè)務(wù)系統(tǒng)發(fā)生變更、數(shù)據(jù)時(shí)效性變化、以及因?yàn)闃I(yè)務(wù)需要從外部機(jī)構(gòu)獲取或者將數(shù)據(jù)提供給第三方時(shí),對(duì)數(shù)據(jù)分類分級(jí)進(jìn)行變更。
2、上下游能力對(duì)接
數(shù)據(jù)分類分級(jí)的意義,在于對(duì)分類分級(jí)后的數(shù)據(jù)進(jìn)行精細(xì)化安全管控和利用。
因此項(xiàng)目成果可通過標(biāo)準(zhǔn)化接口提供給美創(chuàng)安全管控平臺(tái),在分類分級(jí)的基礎(chǔ)上設(shè)置針對(duì)性的數(shù)據(jù)安全防護(hù)策略,對(duì)數(shù)據(jù)進(jìn)行風(fēng)險(xiǎn)預(yù)警和安全管控。也可以通過標(biāo)準(zhǔn)化接口提供給美創(chuàng)數(shù)據(jù)資產(chǎn)管理平臺(tái),進(jìn)行多維度的數(shù)據(jù)資產(chǎn)管理。接下來,美創(chuàng)將進(jìn)一步細(xì)化人社數(shù)據(jù)分類分級(jí)成果與安全管控平臺(tái)、資產(chǎn)管理平臺(tái)的融合場景落地方案,全力推進(jìn)人社數(shù)字化轉(zhuǎn)型工作。
3、優(yōu)化成果展示和使用
對(duì)于政府來說,有效的治理涉及到很多方面的改革創(chuàng)新,其中跨部門數(shù)據(jù)開放共享是政府建設(shè)的重要一環(huán),但之前由于數(shù)據(jù)分類不明、操作不便等原因,制約了開放共享。
美創(chuàng)在數(shù)據(jù)有效分類分級(jí)的基礎(chǔ)上,致力于為客戶搭建跨部門數(shù)據(jù)開放共享平臺(tái)。從數(shù)據(jù)源頭進(jìn)行元數(shù)據(jù)采集和分析,提供可認(rèn)知的、分類有序的數(shù)據(jù)。同時(shí)通過目錄化的展示和管理,方便查找和定位數(shù)據(jù)資源。并且支持通過標(biāo)簽等方式,提供不同分類和不同分級(jí)的數(shù)據(jù)后續(xù)要如何進(jìn)行管理的參考,從而為跨部門數(shù)據(jù)共享提供依據(jù)。
請(qǐng)聯(lián)系我們,我們將推薦適合您需求的產(chǎn)品,或?yàn)槟ㄖ平鉀Q方案
400-811-3777轉(zhuǎn)1
在線咨詢