數據安全是當前的熱門話題、共性話題,提升企業自身數據安全防護能力已成為行業共識。12月21日,中國信息通信研究院“ICT深度觀察”大會-數據安全産業分論壇舉行,騰訊安全雲鼎實驗室研究員劉海洋出席會議,從數據場景角度切入,深度剖析數據安全體系建設面臨的挑戰與發展趨勢,分享企業數據安全評估的實踐。
數據安全體系建設的發展趨勢應是一體化和輕量化
數據已成為新的生産要素,在經濟發展中發揮的作用越來越大。相應地,數據面對的安全風險和挑戰也越來越多。今年9月施行的《數據安全法》,更标志着數據安全和數據利用正式提升到國家法規層面。
在劉海洋看來,數據安全的難點在于便捷使用和安全管控之間的平衡。在數據安全工作中可以發現,數據安全管控措施往往與數據業務是交織在一起的。因此,數據安全并不是一味地去防、去控,而是要充分考慮其業務場景和處理活動,既要能用,還要安全。
如何更好地平衡數據使用和數據安全之間的矛盾?一體化、輕量化,将會是數據安全體系建設的發展趨勢。
一體化,主要體現在數據安全能力融合上。将衆多數據安全能力通過組件化的方式進行融合,形成企業的統一管控平台,不僅可以降低投入成本,同時其靈活性也可适應複雜的數據場景。
輕量化,主要體現在能力接入方面。數據安全工作不是邊界類防護,需要業務深度參與,甚至有時為了安全要損失業務功能的便捷性。因此,數據安全能力的接入要充分考慮對業務流程的影響,盡量做到免改造、微改造。
數據安全體系建設的目的是讓數據遵規守序
在目前強監管态勢下,一體化、輕量化地進行數據安全體系建設,最終目的是讓數據管理遵循法規,讓數據流動遵守秩序。數據安全體系構建需要先進靈活的底座,才能應對多樣性的法規。從數據生命周期角度來看,企業數據安全評估及安全體系建設的最終路徑,概括起來則是:厘清數據資産——掌握使用狀況——明确差距與風險——理清建設思路。
在啟動數據安全評估之前,首先要明确數據安全現狀,做好數據資産盤點和數據分類分級工作。有哪些數據?數據在哪裡?現階段基本架構情況如何?是否符合數據安全合規的要求?回答了這些問題,才能在後續,結合業務發展與合規要求,制定适合企業自身需求的數據安全方案和策略。
對于最重要的數據安全評估,為掌握數據使用狀況,保證調研工作的效率和準确性,建議采用“面對面為主,遠程為輔”、“工具為主,人工為輔”的工作策略。從過往數據處理活動梳理的實踐經驗來看,一個數據場景可能有一個或多個處理活動,的辦法便是按數據流向開展梳理,以數據跨場景為邊界,關注每個處理活動中的數據角色和權限。
而明确當前數據安全建設的差距與風險,不僅需要結合實踐經驗對當前數據運營狀況進行風險分析,形成風險評估報告,還要結合現行數據安全相關法律法規,對應評估點,發現自身數據安全體系在合規方面的差距。根據《數據安全法》和《個人信息保護法》等相關條款,企業還應定期對數據安全情況開展風險評估,定期合規審計。
事實上,數據安全體系構建并非一蹴而就,而是不斷進行經驗總結、能力提升、工具完善,不斷完善評估體系,使其更高效、更準确。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

