隨著(zhù)數字化時(shí)代的到來(lái),各行各業(yè)逐漸從“信息化”轉型到“數字化”“智慧化”當中,數據已經(jīng)成為推進(jìn)各行各業(yè)轉型的關(guān)鍵要素。與此同時(shí),數據安全問(wèn)題也給個(gè)人隱私、社會(huì )穩定、國家安全帶來(lái)了巨大的挑戰,各行各業(yè)急需做一次數據安全“體檢”,精準識別基于數據自身的風(fēng)險,為數據安全治理提供最佳的“藥方”。回想一下,你的數據多久沒(méi)有“體檢”了?
在談數據安全風(fēng)險評估之前,我們不得不提起“傳統信息安全風(fēng)險評估”這位“老大哥”。“傳統信息安全風(fēng)險評估”服務(wù)是以網(wǎng)絡(luò )邊界、系統為中心,僅關(guān)注靜態(tài)數據安全,難以準確且有效地分析數據安全風(fēng)險,但是在實(shí)際業(yè)務(wù)中,往往會(huì )涉及數據流轉過(guò)程中的安全風(fēng)險評估和監測。
數據安全風(fēng)險評估核心是平衡企業(yè)數據價(jià)值和數據風(fēng)險之間蹺蹺板,主要是以分類(lèi)分級為基礎,通過(guò)對數據全生命周期進(jìn)行風(fēng)險識別、分析與評估,發(fā)現數據存在的安全風(fēng)險,并結合現有的安全管理措施、制度進(jìn)行綜合分析,最后,對發(fā)現的數據安全風(fēng)險給出風(fēng)險處置計劃。
那為什么要進(jìn)行數據安全風(fēng)險評估呢?
一方面是根據《數據安全法》《個(gè)人信息保護法》以及各行業(yè)相關(guān)標準要求,數據安全風(fēng)險評估是開(kāi)展數據安全治理工作的基礎,是各行業(yè)機構必要的數據安全保護義務(wù)。 另一方面,在大數據時(shí)代,數據泄漏、數據販賣(mài)、數據濫用、數據篡改等各類(lèi)安全風(fēng)險的存在,對業(yè)務(wù)連續性提出了挑戰,使企業(yè)在建設執行數據安全風(fēng)險評估方面變得緊迫和必要。
如何做好數據安全風(fēng)險評估這件事?擺在我們面前的難題又有哪些?
● 根據IDC測算,預計到2025年,中國產(chǎn)生的數據總量將達48.6ZB,伴隨而來(lái)的是數據應用邊界的不斷擴大和延伸,出現數據訪(fǎng)問(wèn)賬號和用戶(hù)權限管理不清晰、數據在使用過(guò)程中審批流程不明確、數據共享交換時(shí)的控制措施不可靠等一系列數據安全問(wèn)題; ● 數據資產(chǎn)梳理、重要數據識別、數據分類(lèi)分級是數據安全評估的基礎性工作,同時(shí)也是評估工作的難點(diǎn)和重點(diǎn);與此同時(shí),在梳理清楚數據資產(chǎn)的基礎之上,如何根據法律法規及行業(yè)監管要求制定內部重要數據識別方法和規則,準確識別重要數據生成重要數據目錄清單,又是一個(gè)難題; ● 數據一旦生產(chǎn)出來(lái)后就會(huì )進(jìn)入傳輸、存儲、處理、分析、共享、交換等各環(huán)節且循環(huán)往復,重要數據在流動(dòng)過(guò)程中,會(huì )產(chǎn)生大量的接觸和交互。如內部的研發(fā)和運維,服務(wù)器、云平臺、大數據處理與分析系統中的流動(dòng),眾多伙伴、客戶(hù)之間進(jìn)行互動(dòng)和推送等,涉及面異常廣泛。
關(guān)于如何做好數據安全風(fēng)險評估工作,昂楷科技將為您提供一套可落地、可指導實(shí)踐的數據安全風(fēng)險評估方案。
評估準備是整個(gè)數據安全風(fēng)險評估過(guò)程有效性的保證。主要包括:評估對象、評估范圍、評估邊界、評估團隊組建、評估依據、評估準則、制定評估方案并獲得管理層支持。 評估實(shí)施階段的主要內容包括對數據進(jìn)行分類(lèi)分級,對數據處理活動(dòng)進(jìn)行識別,同時(shí)對數據面臨的安全威脅、存在的脆弱性進(jìn)行識別,對現有的數據安全防護措施進(jìn)行確認。 通過(guò)采取適當的方法與工具,圍繞數據處理活動(dòng),對已識別的數據安全威脅、脆弱性、安全措施,綜合運用數據安全風(fēng)險分析與評價(jià)模型給出定性與定量相結合的風(fēng)險分析與評價(jià)結果,并與客戶(hù)確認風(fēng)險接受程度。 風(fēng)險處置的基本原則是根據客戶(hù)實(shí)際需要,對不可接受的風(fēng)險進(jìn)行分析處置,給出風(fēng)險控制建議,最終達到可接受或消除的目的。
昂楷科技深耕數據安全領(lǐng)域14年,在政府、金融、醫療、能源、企業(yè)等行業(yè)的數據安全風(fēng)險研究和評估方面積累了豐富的實(shí)戰經(jīng)驗,始終以滿(mǎn)足客戶(hù)需求為唯一導向,為客戶(hù)創(chuàng )造價(jià)值為最高原則,昂楷數據安全風(fēng)險評估服務(wù)能夠實(shí)現以下目標。
輔助企業(yè)構建統一、聯(lián)動(dòng)聯(lián)防合成作戰的數據安全防護控制體系,可應對更加復雜的數據安全威脅及問(wèn)題,提升數據安全防控能力。 及時(shí)發(fā)現數據庫的惡意破壞、誤操作等。協(xié)助企業(yè)在第一時(shí)間發(fā)現可疑行為,及時(shí)整改,有效保護數據庫的安全性和可用性。 全方位的可視化數據安全態(tài)勢感知能力,實(shí)現風(fēng)險行為的快速識別與定位,持續連接并豐富各種安全能力單元,最大程度發(fā)揮數據安全能力單元的安全價(jià)值。 按照國家標準和行業(yè)規范,幫助企業(yè)梳理當前數據安全現狀,摸清組織安全現狀,快速發(fā)現安全短板,對癥下藥,提高企業(yè)單位整體數據安全建設水平,滿(mǎn)足上級主管部門(mén)檢查。