隨著數(shù)字化時代的到來,各行各業(yè)逐漸從“信息化”轉(zhuǎn)型到“數(shù)字化”“智慧化”當(dāng)中,數(shù)據(jù)已經(jīng)成為推進各行各業(yè)轉(zhuǎn)型的關(guān)鍵要素。與此同時,數(shù)據(jù)安全問題也給個人隱私、社會穩(wěn)定、國家安全帶來了巨大的挑戰(zhàn),各行各業(yè)急需做一次數(shù)據(jù)安全“體檢”,精準(zhǔn)識別基于數(shù)據(jù)自身的風(fēng)險,為數(shù)據(jù)安全治理提供最佳的“藥方”。回想一下,你的數(shù)據(jù)多久沒有“體檢”了?
在談數(shù)據(jù)安全風(fēng)險評估之前,我們不得不提起“傳統(tǒng)信息安全風(fēng)險評估”這位“老大哥”。“傳統(tǒng)信息安全風(fēng)險評估”服務(wù)是以網(wǎng)絡(luò)邊界、系統(tǒng)為中心,僅關(guān)注靜態(tài)數(shù)據(jù)安全,難以準(zhǔn)確且有效地分析數(shù)據(jù)安全風(fēng)險,但是在實際業(yè)務(wù)中,往往會涉及數(shù)據(jù)流轉(zhuǎn)過程中的安全風(fēng)險評估和監(jiān)測。
數(shù)據(jù)安全風(fēng)險評估核心是平衡企業(yè)數(shù)據(jù)價值和數(shù)據(jù)風(fēng)險之間蹺蹺板,主要是以分類分級為基礎(chǔ),通過對數(shù)據(jù)全生命周期進行風(fēng)險識別、分析與評估,發(fā)現(xiàn)數(shù)據(jù)存在的安全風(fēng)險,并結(jié)合現(xiàn)有的安全管理措施、制度進行綜合分析,最后,對發(fā)現(xiàn)的數(shù)據(jù)安全風(fēng)險給出風(fēng)險處置計劃。
那為什么要進行數(shù)據(jù)安全風(fēng)險評估呢?
一方面是根據(jù)《數(shù)據(jù)安全法》《個人信息保護法》以及各行業(yè)相關(guān)標(biāo)準(zhǔn)要求,數(shù)據(jù)安全風(fēng)險評估是開展數(shù)據(jù)安全治理工作的基礎(chǔ),是各行業(yè)機構(gòu)必要的數(shù)據(jù)安全保護義務(wù)。 另一方面,在大數(shù)據(jù)時代,數(shù)據(jù)泄漏、數(shù)據(jù)販賣、數(shù)據(jù)濫用、數(shù)據(jù)篡改等各類安全風(fēng)險的存在,對業(yè)務(wù)連續(xù)性提出了挑戰(zhàn),使企業(yè)在建設(shè)執(zhí)行數(shù)據(jù)安全風(fēng)險評估方面變得緊迫和必要。
如何做好數(shù)據(jù)安全風(fēng)險評估這件事?擺在我們面前的難題又有哪些?
● 根據(jù)IDC測算,預(yù)計到2025年,中國產(chǎn)生的數(shù)據(jù)總量將達(dá)48.6ZB,伴隨而來的是數(shù)據(jù)應(yīng)用邊界的不斷擴大和延伸,出現(xiàn)數(shù)據(jù)訪問賬號和用戶權(quán)限管理不清晰、數(shù)據(jù)在使用過程中審批流程不明確、數(shù)據(jù)共享交換時的控制措施不可靠等一系列數(shù)據(jù)安全問題; ● 數(shù)據(jù)資產(chǎn)梳理、重要數(shù)據(jù)識別、數(shù)據(jù)分類分級是數(shù)據(jù)安全評估的基礎(chǔ)性工作,同時也是評估工作的難點和重點;與此同時,在梳理清楚數(shù)據(jù)資產(chǎn)的基礎(chǔ)之上,如何根據(jù)法律法規(guī)及行業(yè)監(jiān)管要求制定內(nèi)部重要數(shù)據(jù)識別方法和規(guī)則,準(zhǔn)確識別重要數(shù)據(jù)生成重要數(shù)據(jù)目錄清單,又是一個難題; ● 數(shù)據(jù)一旦生產(chǎn)出來后就會進入傳輸、存儲、處理、分析、共享、交換等各環(huán)節(jié)且循環(huán)往復(fù),重要數(shù)據(jù)在流動過程中,會產(chǎn)生大量的接觸和交互。如內(nèi)部的研發(fā)和運維,服務(wù)器、云平臺、大數(shù)據(jù)處理與分析系統(tǒng)中的流動,眾多伙伴、客戶之間進行互動和推送等,涉及面異常廣泛。
關(guān)于如何做好數(shù)據(jù)安全風(fēng)險評估工作,昂楷科技將為您提供一套可落地、可指導(dǎo)實踐的數(shù)據(jù)安全風(fēng)險評估方案。
評估準(zhǔn)備是整個數(shù)據(jù)安全風(fēng)險評估過程有效性的保證。主要包括:評估對象、評估范圍、評估邊界、評估團隊組建、評估依據(jù)、評估準(zhǔn)則、制定評估方案并獲得管理層支持。 評估實施階段的主要內(nèi)容包括對數(shù)據(jù)進行分類分級,對數(shù)據(jù)處理活動進行識別,同時對數(shù)據(jù)面臨的安全威脅、存在的脆弱性進行識別,對現(xiàn)有的數(shù)據(jù)安全防護措施進行確認(rèn)。 通過采取適當(dāng)?shù)姆椒ㄅc工具,圍繞數(shù)據(jù)處理活動,對已識別的數(shù)據(jù)安全威脅、脆弱性、安全措施,綜合運用數(shù)據(jù)安全風(fēng)險分析與評價模型給出定性與定量相結(jié)合的風(fēng)險分析與評價結(jié)果,并與客戶確認(rèn)風(fēng)險接受程度。 風(fēng)險處置的基本原則是根據(jù)客戶實際需要,對不可接受的風(fēng)險進行分析處置,給出風(fēng)險控制建議,最終達(dá)到可接受或消除的目的。
昂楷科技深耕數(shù)據(jù)安全領(lǐng)域14年,在政府、金融、醫(yī)療、能源、企業(yè)等行業(yè)的數(shù)據(jù)安全風(fēng)險研究和評估方面積累了豐富的實戰(zhàn)經(jīng)驗,始終以滿足客戶需求為唯一導(dǎo)向,為客戶創(chuàng)造價值為最高原則,昂楷數(shù)據(jù)安全風(fēng)險評估服務(wù)能夠?qū)崿F(xiàn)以下目標(biāo)。
輔助企業(yè)構(gòu)建統(tǒng)一、聯(lián)動聯(lián)防合成作戰(zhàn)的數(shù)據(jù)安全防護控制體系,可應(yīng)對更加復(fù)雜的數(shù)據(jù)安全威脅及問題,提升數(shù)據(jù)安全防控能力。 及時發(fā)現(xiàn)數(shù)據(jù)庫的惡意破壞、誤操作等。協(xié)助企業(yè)在第一時間發(fā)現(xiàn)可疑行為,及時整改,有效保護數(shù)據(jù)庫的安全性和可用性。 全方位的可視化數(shù)據(jù)安全態(tài)勢感知能力,實現(xiàn)風(fēng)險行為的快速識別與定位,持續(xù)連接并豐富各種安全能力單元,最大程度發(fā)揮數(shù)據(jù)安全能力單元的安全價值。 按照國家標(biāo)準(zhǔn)和行業(yè)規(guī)范,幫助企業(yè)梳理當(dāng)前數(shù)據(jù)安全現(xiàn)狀,摸清組織安全現(xiàn)狀,快速發(fā)現(xiàn)安全短板,對癥下藥,提高企業(yè)單位整體數(shù)據(jù)安全建設(shè)水平,滿足上級主管部門檢查。