<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    數安行科技:數據安全左移為基于對抗的數據安全建設提供新思路

    VSole2022-09-14 18:27:54

    數據安全成為影響國家安全的一大變量

    據悉,6月22日,西北工業大學發布《公開聲明》稱,該校遭受境外網絡攻擊。陜西省西安市公安局碑林分局隨即發布警情通報,證實在西北工業大學的信息網絡中發現了多款源于境外的木馬樣本,西安警方已對此正式立案調查。由國家計算機病毒應急處理中心和360公司聯合組成的技術團隊全程參與技術分析工作,全面還原了相關攻擊事件的總體概貌、技術特征、攻擊武器、攻擊路徑和攻擊源頭并于日前發布調查報告,判明相關攻擊活動源自美國國家安全局(NSA)特定入侵行動辦公室(TAO)。

    美國借此竊取了多少信息?他們又會如何利用這些信息?CGTN記者在節目中報道,調查報告顯示已檢測到多達1100多條在西北工業大學內部滲透的攻擊鏈路,NSA先后使用了41種網絡攻擊武器來竊取這些核心技術,報告還稱,TAO的網絡攻擊規模遠大于一所大學。該部門近年來對中國進行了數萬次惡意攻擊,控制了大量網絡設備,超過140GB的高價值數據被盜,就連中國的手機用戶也受到美國的監視。

    數安行CEO王文宇在接受CGTN采訪時表示,“事實上,美國建立了大量的數據中心專門用于進行無差別數據收集后的數據分析提取工作,包括敏感的商業數據、政治數據、軍事數據等,美國將其提取并放入他們的情報數據庫。網絡戰和信息戰已經成為現代戰爭的主場,在這方面,如果美國對我們的武器和制造工藝有了更深的了解,其將在未來的戰爭中對我們采取難以想象的反制措施。”

    數據安全不只是合規亟需基于對抗的數據安全

    案件中的西北工業大學以航空、航天和航海研究而聞名,承擔了我國大量的國防和科學研究,是典型的關鍵信息基礎設施單位,而這類目標,正是TAO的核心攻擊對象。不難想象,關基設施所掌握的數據價值對于國家安全的重要性有多高,美國政府不惜以網絡犯罪為手段,致力于謀取網絡霸權的強盜霸凌行徑,對國家安全利益造成了嚴重影響。

    當我們聚焦到數據安全本身,可以發現,這已經不僅僅是單純的合規剛需,其已成為能影響國家安全的一大變量,值得引起高度警惕。不僅僅是關基設施,新時代的國家數據安全防護責任要求涉及敏感數據處理活動各個環節的企業和機構都應當承擔起相應義務,共同保障國家數據安全。

    還是以該案件來看,西北工業大學在6月的聲明中就表示,他們的師生收到了帶有木馬程序的釣魚電子郵件,這些境外黑客試圖借此獲取郵件登錄信息,最終調查報告表明檢測到超過1100條在內部滲透的攻擊鏈路。數安行DSO實驗室數據安全專家分析表示,攻擊行為之所以可以在內部橫移,最終竊取走大量數據,充分說明在內部針對敏感數據的流動缺乏有效的識別和管控機制,而且基于邊界檢測攔截的安全防護策略已經明顯失效。

    這也正是當前數據安全防護工作的難點所在。一方面,在內部發生的各種數據訪問、傳輸等合法的數據運營過程,會造成數據的大量復制、壓縮、格式轉換等等形態和數量上的變化,導致數據存儲混亂、暴露面大、敏感數據無梳理,內部擴散濫用風險增大。另一方面,外部攻擊竊密以網絡釣魚等手段攻破切入,盜取敏感數據外出時,也會提前進行多次的加密、隱寫變形等等惡意偽裝和掩飾處理,導致可以繞過邊界處的審計、檢測、攔截策略。

    數據安全未來發展趨勢:DataSecOps是數據安全左移的必然產物

    為了對抗新時代的數據安全挑戰,我們需要新的防護理念和安全架構,使數據在存儲、應用以及終端中都能保證數據被安全地存儲和使用,既要滿足合規要求又要做到真正的風險識別和可控,這需要將數據防護措施從傳統的邊界攔截延展到數據運營全流程。

    參展安全左移思想在網絡安全各個領域的運用,數據安全左移將側重持續化的數據跟蹤和風險監測,不再只守著邊界,而是橫貫數據處理、使用以及流轉的所有環節,這是數字時代以數據為中心的安全發展的必然趨勢。

    數安行認為,通過在DataOps中內嵌安全屬性的方式,可以實現數據安全左移的技術落地。DataSecOps是一種自動化的安全,基本思想就是在數據運營的第一現場持續地對數據處理和使用全流程進行追蹤,這樣才能監測到數據經變形處理流轉的整個過程,直面數據的多態性和多副本性,發掘數據風險的真正源頭,實現數據安全能力的延展。

    DataOps關注的是數據處理的效率,DataSecOps的目標是保證數據安全地處理使用,一方面實現數據全流程的防護,一方面實現數據開發利用與數據安全的有效平衡。數安行依據該理念打造的零數據運營安全平臺重點圍繞數據識別與數據流映射、保護自動化、風險的持續監控、數據安全合規評估等四個方面進行數據安全體系建設。通過DataSecOps的防護理念,可以更全面地識別數據,更有效地保護重要數據,更早地識別風險,打破業務、IT以及數據安全團隊的溝通界限,從而整體上降低數據安全建設成本,提升數據安全建設收益。

    網絡空間很大程度是物理空間的映射,網絡活動輕易跨越國境的特性使之成為持續性斗爭的先導。沒有數據安全就沒有網絡安全,沒有網絡安全就沒有國家安全,公安部近日在其新聞發布會上表示要零容忍打擊涉數據安全違法犯罪、全方位加強網絡安全監督檢查,無論是常態化的數據安全合規監管,還是原生性的數據安全防護需求,直面數字時代的數據安全嚴峻挑戰,運用與時俱進的安全理念和技術架構,發展我們在科技領域的非對稱競爭優勢,才能建立起屬于中國的、獨立自主的網絡防護和對抗能力。

    信息安全數據安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本次年會由公安部網絡安全保衛局指導,中國計算機學會主辦,計算機安全專業委員會承辦。網絡安全作為網絡強國、數字中國的底座,將在未來的發展中承擔托底的重擔,是我國現代化產業體系中不可或缺的部分。為辦好本次大會,充分發揮專委會在服務國家網絡安全戰略發展需要,促進學術成果交流,提升學術研究水平的作用,本次會議的主題為“夯實網絡安全防線,構建中國式現代化網絡強國”。
    信查查通過多年在網絡安全行業的耕耘,成為了眾多單位、電信、銀行、電商、高等院校、醫院、企業等單位的長期合作伙伴。從個人層面來看,網安問題會帶來私人信息泄露,進而威脅生命、財產安全。從政企層面來看,關鍵數據資產的泄露可能招致國家網絡信息系統被攻擊的危險,尤其是針對關鍵性基礎設施的網絡攻擊會導致重大國家安全事故。
    構建安全數據底座,護航數字經濟發展。數據已成為數字經濟時代最為活躍的新型生產要素。
    本指南依據《信息安全技術 數據安全能力成熟度模型》(簡稱DSMM)制定,以數據為核心,重點圍繞數據生命周期,從組織建設、制度流程、技術工具和人員能力等四個方面,提供數據安全能力建設的具體實施指南,為組織數據安全能力建設提供參考。
    指引制定背景隨著近年來相關法律法規與行業標準相繼出臺,數據安全體系建設的監管要求日趨嚴格。基本原則在過程域劃分原則上,指引中的數據存儲階段涵蓋了數據刪除和數據銷毀兩個環節,進行了部分環節的合并與調整。同時指引還針對數據安全管理部門、合規風控部門、業務管理部門、信息技術部門和內部審計部門明確了各部門的數據安全管理職責的責任劃分,建立了數據安全工作分工協作的機制。
    遇到的考驗與挑戰數據安全治理咨詢現狀數據安全治理指的是數據安全分類分級、個人數據風險評估等與數據安全相關的咨詢服務。為解決客戶的數據安全分類分級及數據風險評估,明朝萬達提供了一整套的底層基礎能力,支撐對客戶的數據安全分類分級和數據風險評估的數據安全領域的咨詢團隊、專用工具集、方法論和經驗沉淀、數據安全產品及研發團隊和駐場人員。
    數據時代,數據自身安全以及數據保護的安全成為關注的重點,工業化互聯網數據安全成為工業互聯網發展的重要基礎,隨著《數據安全法》的正式頒布,數據在安全體系中占據了核心地位。其中,數據信息安全強調保護數據資產不受意外或未經授權的訪問、更改或破壞,確保其可用性、完整性和機密性。流入控制系統的信息必須受到充分保護,同時還要保護物理過程的安全性和彈性。
    數據安全問題涉及公眾利益、社會穩定與國家安全,亟需規范安全管理,加強安全防護。而數據安全標準是開展數據安全管理、規范行業數據安全要求、指導企業提升數據安全能力的重要抓手。
    近年來,國內外數據泄露事件頻發,大量企業的商業利益、聲譽受損。數據安全法律法規相繼頒布,監管力度不斷升級,企業逐漸意識到數據安全治理的重要性與緊迫性。通過對2021年開展的企業數據安全治理能力評估現狀進行整理,總結企業數據安全治理工作在組織建設、人才培養、技術工具等方面的現狀與趨勢,提供能力提升思路,以供業界參考。
    作為我國數據安全領域的基礎性法律、 國家安全領域的重要法律,《數據安全法》的出臺體現了當前數字經濟發展對安全的關鍵需求,為我國數據安全的發展之路提供了指引。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类