<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    數據安全:數據防泄密建設

    VSole2018-02-07 21:10:59

    說到數據防泄密建設,可能你想的就是文檔加密、桌面管控、建立內部制度以及非法攻擊防護等等。然而僅僅這些遠遠是不夠的。我們要先了解數據泄露的風險點——終端數據泄露風險點、網絡數據泄露風險點以及安全管理風險點;然后針對問題制定行之有效的建設方案——敏感數據識別分級、數據風險評估、數據安全策略、制度實施控制以及體系優化改進。

    隨著計算機、互聯網以及企業信息化建設的深入,企業的絕大多數信息是以電子文件的形式被管理和存儲,信息化使企業信息的生產、存儲、獲取、共享和傳播更加便利,然而,與此同時,非常重要需要保護的內部研發技術文件、自主知識產權文件等,伴隨網絡和辦公設備的自由使用卻因為缺乏有效的信息安全管理機制造成保密信息泄漏,給企業信息安全帶來更多的威脅,隨著企業內部信息安全問題日益嚴重,信息系統的數據安全成為信息科技建設的重中之重。 一、數據防泄密建設認知錯誤點

    • 最常見的是大家常常把文檔加解密認為是數據防泄密,需要提醒的是這只是防止數據泄密的手段之一,要做到真正的數據防泄密,需要多種技術手段、策略調配和制度監管來結合。
    • 常常把桌面管控作為數據防泄密的重要基礎建設點,事實上數據防泄密建設的重點在于怎么識別敏感數據、定級數據等級、分析敏感數據、監管敏感數據和審計敏感數據。
    • 內部建立了關于數據防泄密制度,認為這就可以達到數據防泄密的目的。實際上數據防泄密的制度執行只依靠人員的自覺是沒有辦法得到保障的。
    • 數據防泄密工作只要做好針對外部的非法攻擊防護就行了,實際上80%的數據泄露都是來自內部員工的有意或無意操作。

    以上是一些常見關于數據防泄密建設的錯誤理念,那么正確的數據防泄密建設思路是什么呢,首先我們要了解數據泄露的風險點都有哪些。 二、數據泄露風險點 終端數據泄露風險點

    • 企業的研發源代碼,財務信息,運營資料,人資等敏感數據以不同的文件形式存在于每個人的終端電腦及SVN服務器中,很難準確定位和分析發現。
    • 用戶可因無意識行為,或有意識行為將終端的文件通過打印,共享文件,QQ傳送,U盤拷貝,硬盤對拷,光盤刻錄等多種應用程序方式進行傳播,造成數據的泄漏。
    • 僅限公司或部門內部流傳的機密文件被散發至約束范圍以外。
    • 對于大量用戶電腦里的敏感文件沒辦法做統一管控。
    • 數據若發生泄漏,造成事故后,無法進行查找,追溯。

    網絡數據泄露風險點

    • 企業內部的敏感數據除了可通過終端的打印,拷貝,刻錄等途徑進行外泄外,還可以通過網絡的流通進行外泄,如網盤發送網絡共享,微博,論壇等的發送都會造成敏感數據的泄漏。
    • 大量的敏感信息可通過郵件方式進行相互發送。
    • 對發生過的泄漏事件及敏感數據的流向沒有審計,做為事后分析追溯的依據。
    • 3. 安全管理風險點對于常被操作的敏感文件,常產生的泄漏渠道,以及常做敏感動作的用戶沒有一個分析,參考機制。
    • 所有信息都加密帶來不便,所有信息都不加密存在安全隱患。缺乏一個共同的平衡點。
    • 用戶可通過解除終端進程來避免被監控。
    • 當網絡意外斷開后,客戶端失效,日志丟失。
    • 管理員失誤或者有意識行為對用戶進行放過產生漏洞。
    • 針對高級領導,需有獨立防護系統,不被其它人員監控、管理。

    三、數據泄露風險點分析 終端數據泄露風險分析

    • 通過多種手段對敏感信息進行全方位的定位,并從底層內容對文件進行分析,識別,判定是否為敏感文件,僅針對不同敏感等級的敏感文件進行相應的響應處理動作,減少過度控制帶來的工作量。
    • 客戶端電腦可通過部署先進的終端數據保護類系統,在客戶端實現數據保護,包括敏感數據的打印,U盤拷貝,硬盤對拷,光盤刻錄,QQ、OUTLOOK客戶端的敏感信息發送等,進行相應的動作處理,如阻斷,記錄,警告,加密等,完成統一管理。
    • 針對未觸發策略的隱藏敏感文件提供檢索掃描功能,可預知敏感隱患的位置,以便提前做出預案準備。
    • 對特殊需要而外發出去的重要文件,可以進行審批外發控制
    • 對包括終端、網絡一體的系統中產生的敏感操作行為進行全面的事件審計,并提供詳細的信息資料,以供事后的追溯及分析使用。

    網絡數據泄露風險分析

    • 可以解析常用的網絡協議,發現通過協議傳輸的敏感文件進行監控,如常用的網盤,微博,論壇等。
    • 對常用的郵件進行解析,發現郵件內容和傳送的附件內容是否含有敏感信息。
    • 對用戶下載重要的敏感數據進行監控發現。
    • 對所有觸發敏感信息及文件的操作進行審計,并提供詳細的信息資料,以供事后的追溯及分析使用。

    安全管理風險分析

    • 記錄的所有敏感操作事件,可通過篩選、曲線展板、餅狀圖展板、各類需求報表等多種方式進行查看,為危險點的分析,匯報等提供重要的分析參考依據,以便及時發現危險隱患。
    • 客戶端進行卸載、停用保護,防止用戶自行停用客戶端逃避管控,進行敏感數據信息泄漏的操作。
    • 對終端斷網時,策略進行保留使用,依然可在無網情況下對敏感數據泄漏行為進行防護。
    • 斷網時,日志及事件要緩存,當網絡正常可繼續上傳,防止日志及事件丟失。
    • 對管理員進行分僅管理,使不同角色具有不同功能,從而對管理員權限進行約束,防止權限過大,造成管理失職,產生漏洞。


    四、數據防泄密建設 基于風險評估和PDCA過程模型的數據安全保護方法論,我們提出這樣的思路,數據識別分級是數據安全保護的首要環節,數據風險評估是數據安全保護的核心,數據安全策略是執行保護的基礎,制度實施控制是數據風險控制的關鍵,體系優化改進是防護能力不斷提升的保障。

    敏感數據識別分級

    • 通過人工定義內部敏感數據來源、范圍、存儲介質等。
    • 統計設備實現對敏感數據的自動識別分級,避免人工定義過程中出現遺漏,以及定義數據所要花費的大量工作量。

    數據的風險評估

    • 通過對分級出來的數據進行分類評估,定義出每個級別數據敏感度、風險度、價值等。
    • 通過風險評估給后續制定數據安全策略提供參考依據。

    數據安全策略

    • 針對數據制定數據在傳輸、使用、銷毀等環節的安全策略。


    制度實施控制

    • 對于我們實施數據防泄密的過程,做到有效監控、限制和審計,為數據的傳輸、使用和銷毀提供有效記錄,保證數據安全策略有效進行。


    體系優化改進

    • 根據實際策略實施帶來的反饋,即時有效的改進策略中的不足。
    • 根據環境等客觀因素影響,即時優化策略,使其能更好保證數據防泄密體系的進行。
    數據安全防泄密
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    數據應用的場景越來越多,應用的范圍越來越廣泛,數據應用的價值也日益凸顯。
    說到數據泄密建設,可能你想的就是文檔加密、桌面管控、建立內部制度以及非法攻擊防護等等。然而僅僅這些遠遠是不夠的。我們要先了解數據泄露的風險點——終端數據泄露風險點、網絡數據泄露風險點以及安全管理風險點;然后針對問題制定行之有效的建設方案——敏感數據識別分級、數據風險評估、數據安全策略、制度實施控制以及體系優化改進。
    安恒信息數據安全服務將在未來穩步邁向更高臺階。
    當前,以數字經濟為代表的新經濟成為經濟增長新引擎,數據作為核心生產要素成為了基礎戰略資源,數據安全的基礎保障作用也日益凸顯。伴隨而來的數據安全風險與日俱增,數據泄露、數據濫用等安全事件頻發,為個人隱私、企業商業秘密、國家重要數據等帶來了嚴重的安全隱患。近年來,國家對數據安全與個人信息保護進行了前瞻性戰略部署,開展了系統性的頂層設計。《中華人民共和國數據安全法》于2021年9月1日正式施行,《中華人
    2021年6月,REvil 勒索軟件團伙攻擊了基于 Kaseya 云的 MSP platfor 軟件供應商 Kaseya。并宣稱約 60家 Kaseya 客戶和 1500 家企業受到了勒索軟件攻擊的影響。根據網絡安全人員分析稱,該勒索軟件團伙利用了卡西亞VSA服務器中的一個零日漏洞,該漏洞被追蹤為CVE-2021-30116。
    本文基于阿里云數據安全防護實踐,探討分析云上數據保護的體系化建設。
    近年來,隨著電力企業數字化轉型的深入推進,大、云、物、移、智、鏈等數字技術被廣泛應用,電力企業的信息化水平進一步提高,電網安全和服務水平得到大幅提升,但新技術深化應用的同時也帶來新的安全隱患,其中數據安全面臨的挑戰尤其嚴峻。
    5G新技術的發展進一步加速企業數字化轉型,其“超高速率、超低延遲、超大連接”的特點也對數字化下企業網絡安全架構提出更高的要求。
    近日,ISC 2022零信任與SASE開放技術論壇在N世界-ISC大陸正式開幕。論壇邀請了業內前沿專家學者和企業代表,共同探討零信任與SASE下的網絡安全開放話題,助力企業進行高效數字化轉型,促進網絡安全健康發展。SASE概念實際上是將網絡即服務以及安全即服務做了一個融合。360集團信息安全中心負責人張睿據悉,ISC 2022全部干貨內容已上線N世界-ISC大陸,開啟萬人同頻共話安全的新渠道。
    “深信服零信任安全解決方案構建中信建投DevSecOps體系安全底座”榮獲“2022安全樣板工程(零信任)”獎
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类