2023数据安全架构设计与实战.docx
《2023数据安全架构设计与实战.docx》由会员分享,可在线阅读,更多相关《2023数据安全架构设计与实战.docx(5页珍藏版)》请在第一文库网上搜索。
1、在可重复的基础上,逐步构建起充分的文档化定义、相对完善的基础设施、基本的流程控制,以及满足合规的门槛要求,这些构成了数据安全治理能力的及格线(第三级)。什么叫充分的定义呢,看起来很拗口,但其实也很简单,主要是指相对完善的文档体系,也就是充分的文档化。政策总纲、管理政策、标准、规范、流程/指南等,都通过文档化确定下来,做到“有法可依需要定义的内容包括: 战略目标、范围、原则。 组织和职责的定义,谁负责什么内容,以及问责的标准和定义,用于确定出了事之后如何问责及处罚。 政策总纲,或供引用的最佳实践框架。 内部合规标准的定义,包括内部标准、规范、流程遵从等。其中,应包括各种术语的定义,比如数据OWn
2、er、项目阶段、数据生命周期各阶段等;险、漏洞、事件的分级和定义,用于在内部达成共识,减少分歧(避免有人对同一险、漏洞、事件,产生不同的定级预期);过程或活动(ACtion)的定义,应当采取什么活动或流程来消减险,比如同行评审、漏洞扫描、安全配置、入侵防范、事件响应等。 险处置标准的定义,什么样的险不可接受,需要降低到什么标准,什么样的险可以接受以及谁来决策接受等。在合规方面,满足合规的门槛要求,也就是满足法律法规的要求、满足监管层面的要求、满足合同义务的要求。上述问题如果基本都能解决,那么可以认为企业在数据安全领域,已经达到及格线了。如果要达到更好的四级成熟度水平,还需要具备一些增强的能力,
3、那就是: 各种控制措施接近最佳实践,包括在设计中构建数据安全能力且可以通过自检等方式实现产品设计安全上的度量(Security&PrivacybyDesign)。 具备直接可验证的合规最佳实践,如数据目录、数据流图、数据主体请求的自助管理后台,保障数据主体的各项权利等。 具备职责分离(SoD,SeparationofDuty)机制、对各业务团队的绩效的度量(如打分或排名)、安全培训/考试的度量。 具备险量化与闭环跟进机制。重点是险量化,也就是度量,用具体的数字来量化险现状和改进趋势。数据主体请求也要可以度量,比如S1A。最佳实践包括:.良好的事前安全保障机制(如SD1流程)。数据安全规范在产品
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2023 数据 安全 架构 设计 实战