近年來,公安部出臺一系列的技術標準、要求,以推動全國各級公安機關“智慧公安”建設,促進各警種、各部門系統(tǒng)對接和條塊融合。智慧公安建設通常圍繞著“物聯(lián)網(wǎng)+警務云+大數(shù)據(jù)平臺+應用”的模式建設,解決數(shù)據(jù)資源難融合、難使用等問題。
智慧公安的建設帶來公安數(shù)據(jù)種類和數(shù)據(jù)量暴增,數(shù)據(jù)安全問題也隨之產(chǎn)生。當前,智慧公安建設過程中存在的挑戰(zhàn)主要有:
智慧公安建設中涉及到大數(shù)據(jù)、數(shù)據(jù)共享交換、視頻綜合應用等平臺,數(shù)據(jù)來源廣泛、數(shù)據(jù)資產(chǎn)規(guī)模較大、種類繁多且類型復雜,不同種類、級別的公安數(shù)據(jù)混雜,數(shù)據(jù)資產(chǎn)屬性不明,沒有針對性的防護策略,數(shù)據(jù)管理無從著手。
公安業(yè)務數(shù)據(jù)敏感程度高,包含大量涉及刑偵、經(jīng)偵、技偵、緝毒等高敏感業(yè)務數(shù)據(jù)和管理數(shù)據(jù),以及涉及公民個人隱私數(shù)據(jù)。能夠接觸敏感數(shù)據(jù)的人員眾多,包括內部公安人員、第三方運維人員、系統(tǒng)開發(fā)廠商以及設備供應商等。公安部門雖會對第三方人員進行嚴格審查以及簽訂保密協(xié)議,但還是有部分人員會在利益或好奇心的驅使下,存在利用工作之便擅自查看敏感數(shù)據(jù)風險,敏感數(shù)據(jù)一旦泄露,將會給社會、民眾帶來極大的負面影響。
智慧公安建設采用了很多新技術,如云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)等,這些技術本身可能存在漏洞和安全隱患,如未及時更新補丁、未設置足夠的安全防護措施等,都有可能成為非法攻擊的突破口。
傳統(tǒng)數(shù)據(jù)安全建設理念往往局限于安全設備堆疊而忽視制度與組織規(guī)劃,數(shù)據(jù)安全建設呈現(xiàn)碎片化,缺乏整體的數(shù)據(jù)安全策略和布局,各數(shù)據(jù)安全能力單元信息不共享、不互通,缺乏有效的聯(lián)動和統(tǒng)一的調度管理,難以形成全網(wǎng)整體的數(shù)據(jù)安全防護,同時還增加了管理難度。
綜合分析智慧公安建設過程中的數(shù)據(jù)安全問題,建議采用數(shù)據(jù)安全運營理念,體系化地建設智慧公安數(shù)據(jù)安全防護體系,從組織、制度、技術和日常運營四方面集中規(guī)劃,為“智慧公安”賦能增效。
明確公安機關數(shù)據(jù)安全組織架構,設立專門的數(shù)據(jù)安全管理部門,負責全面監(jiān)控和管理數(shù)據(jù)安全工作;明確各部門、各崗位的職責和權限,形成協(xié)同合作的工作機制。 制定全面的數(shù)據(jù)安全管理制度,明確公安各部門的數(shù)據(jù)安全管理職責,規(guī)范公安數(shù)據(jù)全生命周期的安全防護要求,為公安數(shù)據(jù)安全提供了堅實的制度保障。 應用數(shù)據(jù)分類分級自動化工具,自動識別、梳理敏感數(shù)據(jù),可視化、多維度展示敏感數(shù)據(jù)分布情況、生成分類分級清單,幫助數(shù)據(jù)安全管理人員快速了解數(shù)據(jù)資產(chǎn)分布情況、數(shù)據(jù)安全級別,并為后續(xù)數(shù)據(jù)安全治理打造堅實的基礎底座。 在公安敏感數(shù)據(jù)使用流轉過程中,遵循數(shù)據(jù)資源最小化使用原則,有效防止敏感數(shù)據(jù)泄露,以及滿足不同使用人員的用數(shù)需求:利用數(shù)據(jù)庫審計系統(tǒng)從各個維度實時監(jiān)控、記錄用戶的操作審計行為;通過脫敏系統(tǒng)對敏感數(shù)據(jù)去標識、去隱私化管理;利用水印溯源系統(tǒng)添加數(shù)據(jù)水印信息,在數(shù)據(jù)發(fā)生泄漏時進行溯源追責。 針對運維場景下數(shù)據(jù)處理環(huán)節(jié)進行梳理,建設立體化防護體系:通過利用運維堡壘機統(tǒng)一登錄路徑,規(guī)范數(shù)據(jù)資產(chǎn)訪問權限;結合數(shù)據(jù)庫審計、數(shù)據(jù)庫防火墻對用戶操作行為實時監(jiān)控審計,對誤操作或越權行為進行阻斷;動態(tài)脫敏系統(tǒng)可對敏感數(shù)據(jù)實時脫敏處理。細粒度的權限管控、敏感數(shù)據(jù)實時脫敏處理,可以有效防止運維場景下數(shù)據(jù)非法篡改以及泄漏風險。 以數(shù)據(jù)安全綜合治理平臺為中心,聯(lián)動各數(shù)據(jù)安全能力單元,利用大數(shù)據(jù)挖掘、AI技術等對各類風險深入關聯(lián)分析,挖掘潛在風險、風險態(tài)勢研判,組成“聯(lián)合防御”體系,可有效降低運營人員的操作難度和工作量,實現(xiàn)快速、高效、可持續(xù)性的防護效果。
智慧公安數(shù)據(jù)安全防護方案以數(shù)據(jù)安全運營理念為指引,基于數(shù)據(jù)全生命周期,以及各種業(yè)務場景,以數(shù)據(jù)安全綜合治理平臺為抓手,構建全業(yè)務數(shù)據(jù)鏈條的數(shù)據(jù)安全防護體系,實現(xiàn)公安數(shù)據(jù)全方位安全防護,提升日常運營效率,保證智慧公安的可靠運行。