——“數(shù)據(jù)安全大考”還在繼續(xù)
難點分析:行業(yè)標(biāo)準(zhǔn)指南尚待完善,專業(yè)人才不足,傳統(tǒng)工具效率低、周期長,不斷增長的數(shù)據(jù)帶來持續(xù)運(yùn)營挑戰(zhàn)。
根據(jù)《教育系統(tǒng)核心數(shù)據(jù)和重要數(shù)據(jù)識別認(rèn)定工作指南(試行)的通知》,某高校以UDW和一網(wǎng)通辦系統(tǒng)為試點,開展數(shù)據(jù)分類分級工作(為提升數(shù)據(jù)分類分級效率,該校以“咨詢服務(wù)+自動化平臺”方式開展實施。)。
制定分類分級策略:
依據(jù)分類分級標(biāo)準(zhǔn),咨詢團(tuán)隊與高校根據(jù)數(shù)據(jù)業(yè)務(wù)特征,制定數(shù)據(jù)分級分類策略,輸出數(shù)據(jù)分類分級大綱。
其中,數(shù)據(jù)分類策略包括:16個一級大類,93個二級子類,一級分類包括:學(xué)校概況數(shù)據(jù)、學(xué)生管理數(shù)據(jù)、教學(xué)管理數(shù)據(jù)、教職工管理數(shù)據(jù)、科研管理數(shù)據(jù)等。
智能化平臺快速實施:
針對數(shù)據(jù)識別依賴業(yè)務(wù)人員、效率低、增量數(shù)據(jù)難監(jiān)測難運(yùn)營等挑戰(zhàn),將數(shù)據(jù)分類分級策略內(nèi)置數(shù)據(jù)安全分類分級平臺,實現(xiàn)自動化分類分級標(biāo)簽落地工作,最終形成符合行業(yè)特色及監(jiān)管要求的數(shù)據(jù)資產(chǎn)資產(chǎn)目錄與分類分級結(jié)果清單。
數(shù)據(jù)安全建設(shè)如何路徑明晰?
難點分析:安全建設(shè)難理頭緒,如何平衡數(shù)據(jù)利用與合規(guī)邊界,存在“需求不明確、責(zé)任不清晰、管理不規(guī)范、建設(shè)不匹配”等一系列問題。
某全國重點大學(xué),目前已建立數(shù)據(jù)平臺,形成學(xué)校各部門之間的數(shù)據(jù)共享,但數(shù)據(jù)安全上卻面臨:安全理念不匹配、職責(zé)劃分不清晰、數(shù)據(jù)標(biāo)準(zhǔn)不統(tǒng)一等問題,為有效規(guī)劃下一階段數(shù)據(jù)安全建設(shè)目標(biāo),該高校攜手美創(chuàng)開啟數(shù)據(jù)安全治理咨詢工作。
咨詢過程包括:數(shù)據(jù)資產(chǎn)梳理、基礎(chǔ)環(huán)境風(fēng)險評估、數(shù)據(jù)安全能力評估、數(shù)據(jù)安全合規(guī)評估、數(shù)據(jù)安全風(fēng)險評估、數(shù)據(jù)安全建設(shè)規(guī)劃。
最終實現(xiàn):
厘清數(shù)據(jù)資產(chǎn)敏感程度:通過數(shù)據(jù)資產(chǎn)梳理,結(jié)合風(fēng)險評估結(jié)果識別出敏感數(shù)據(jù)類別,發(fā)現(xiàn)存在的廢棄數(shù)據(jù)表,并對現(xiàn)有的分類分級策略的合理性提出優(yōu)化建議。
落實數(shù)據(jù)安全主體責(zé)任:依據(jù)教育部發(fā)文以及現(xiàn)行數(shù)據(jù)管理制度,在現(xiàn)有的部門職責(zé)定義基礎(chǔ)上進(jìn)行修訂和更新,重新定義“數(shù)據(jù)主管部門”、“數(shù)據(jù)運(yùn)營部門”、“數(shù)據(jù)使用部門”三大數(shù)據(jù)職能機(jī)構(gòu)的責(zé)任和義務(wù)。
健全數(shù)據(jù)安全管理體系:參考ISO四層體系要求和DSMM模型,規(guī)劃數(shù)據(jù)在各階段、場景的安全管理規(guī)范,通過建立具體的安全操作規(guī)范和流程,制定更具體的約束性措施。
提升數(shù)據(jù)安全防護(hù)理念:從數(shù)據(jù)處理風(fēng)險較高場景入手,結(jié)合現(xiàn)有安全技術(shù),以及部門間業(yè)務(wù)運(yùn)行、數(shù)據(jù)流轉(zhuǎn)過程,規(guī)劃建立圍繞數(shù)據(jù)資產(chǎn)的安全保障體系。
難點分析:IT架構(gòu)復(fù)雜、敏感數(shù)據(jù)分散、訪問角色多樣等導(dǎo)致數(shù)據(jù)安全防線被拉長,依賴網(wǎng)絡(luò)安全和單一安全手段存在風(fēng)險敞口。
針對數(shù)據(jù)安全重點場景,寧波大學(xué)在現(xiàn)有網(wǎng)絡(luò)安全防御體系下,面向數(shù)據(jù)流動域、訪問域、存儲域,通過美創(chuàng)數(shù)據(jù)庫防水壩、數(shù)據(jù)脫敏、數(shù)據(jù)庫安全審計以及DRCC數(shù)據(jù)級容災(zāi)等產(chǎn)品能力,構(gòu)建起體系化的數(shù)據(jù)安全及運(yùn)行安全體系。
內(nèi)部運(yùn)維風(fēng)險管控:通過數(shù)據(jù)庫防水壩實現(xiàn)運(yùn)維人員(校內(nèi)、第三方)以及各業(yè)務(wù)系統(tǒng)應(yīng)用開發(fā)廠商維護(hù)人員細(xì)粒度、全流程管控,解決數(shù)據(jù)庫運(yùn)維場景面臨的賬號共享、敏感數(shù)據(jù)泄露、越權(quán)操作、誤刪除等問題。
全面精確審計溯源:數(shù)據(jù)庫安全審計提供的全面審計和精確審計能力,實現(xiàn)校內(nèi)各數(shù)據(jù)庫所有訪問和操作行為審計,實現(xiàn)精準(zhǔn)到操作人,一旦出現(xiàn)事件,能夠迅速定位,事中檢測、事后追責(zé)溯源。
流動數(shù)據(jù)安全防護(hù):通過部署數(shù)據(jù)脫敏系統(tǒng),自動發(fā)現(xiàn)敏感信息,按需進(jìn)行處理大幅提升脫敏工作效率。同時保障脫敏后的數(shù)據(jù)一致性和業(yè)務(wù)關(guān)聯(lián)性,滿足寧波大學(xué)開發(fā)測試環(huán)境、數(shù)據(jù)交換、數(shù)據(jù)分析、數(shù)據(jù)共享等脫敏需求。
業(yè)務(wù)連續(xù)性保障:通過數(shù)據(jù)級容災(zāi)建設(shè),為寧波大學(xué)校內(nèi)中心庫、數(shù)據(jù)倉提供數(shù)據(jù)恢復(fù),數(shù)據(jù)庫接管能力,保障校內(nèi)中心庫、數(shù)據(jù)倉的持續(xù)運(yùn)行。
數(shù)據(jù)庫運(yùn)行安全如何有效保障?
難點分析:數(shù)據(jù)庫數(shù)量種類多、大規(guī)模部署數(shù)據(jù)庫難度大時間長、人工巡檢效果差異大時效低、數(shù)據(jù)庫問題診斷難度大、數(shù)據(jù)庫風(fēng)險不可見。
長安大學(xué)已建成迎新系統(tǒng)、服務(wù)門戶、移動門戶APP、一網(wǎng)通辦、網(wǎng)絡(luò)自服平臺等眾多學(xué)校信息化管理與服務(wù)系統(tǒng),各系統(tǒng)數(shù)據(jù)庫運(yùn)行的穩(wěn)定與否,關(guān)系到整個學(xué)校日常工作的開展。
但依賴人工進(jìn)行數(shù)據(jù)庫運(yùn)行維護(hù),不僅存在技能單一、被動救火的情況,且缺乏運(yùn)維標(biāo)準(zhǔn)體系,交接過程效率低易出現(xiàn)盲點和安全隱患,難以滿足數(shù)據(jù)庫數(shù)量急劇增長的需求。
對此,長安大學(xué)通過“美創(chuàng)數(shù)據(jù)庫運(yùn)行安全管理平臺(OSM)+ 運(yùn)維云”, 對數(shù)據(jù)庫運(yùn)行安全實現(xiàn)精細(xì)化、自動化、一體化管理,提前消除運(yùn)行安全隱患,降低故障概率。
運(yùn)維人員通過OSM實時監(jiān)控數(shù)據(jù)庫運(yùn)行狀態(tài),提前感知運(yùn)行風(fēng)險,智能定位問題,并利用多元化工具快速簡單的完成日常的數(shù)據(jù)庫運(yùn)維工作(數(shù)據(jù)庫巡檢、故障處理、數(shù)據(jù)庫自動化部署等),通過OSM接入美創(chuàng)運(yùn)維云,實現(xiàn)主動運(yùn)維服務(wù),有效保障數(shù)據(jù)庫系統(tǒng)的持續(xù)穩(wěn)定運(yùn)行。