深入剖析企业合作方数据安全风险及管理

来源 :中国新通信 | 被引量 : 0次 | 上传用户:wangcx1987
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘要】    随着智能信息时代的到来,数据中蕴藏的巨大商业价值被逐步挖掘出来,企业开展数据合作能使双方利益最大化被利用,但是同时也带来了巨大的数据安全挑战。企业应加强自身的防御能力,关注合作方管理,从源头提升合作方泄露的难度,减少合作方可以滥用的公共资源。
  【关键词】    合作方    数据安全    风险
  一、背景
  2020年某知名酒店发生数据泄露事件,这是该集团在近两年内发生的第2次重大数据安全事件。这一泄露原因可能是第三方利用员工的登录凭证访问了集团的共涉及520万宾客数据。这一消息无疑给企业及用户带来深深焦虑。如今大数据时代中,数据价值愈发凸显,合作方员工也有意或者无意地给各种企业带来一定的威胁。企业在数据合作中更需重视并做好数据安全合规合作的工作,保障好企业的切身利益及声誉。
  二、企业对外合作风险现状
  企业可能与合作方在业务合作、数据服务、市场代理销售、代维代建等方面均有合作,一旦发生诸如数据大批量泄露等的数据安全事件,将对企业的合作开展、企业在业界的声誉、企业的利益、用户信任度等方面产生较大影响。目前,企业对外合作风险主要包括以下几个方面:
  2.1合作方企业信誉安全风险
  在合作方引入前未对其资质背景充分评估,引入的合作方存在信誉低风险,或曾被企业拉入不良信用黑名单,或有外资企业背景,可能增加敏感数据泄露的风险。
  2.2系统代维代建安全风险
  在业务研发及系统运维过程中,引入的合作方是代维代建类型,如果未遵循“账号专人专用、权限最小化”原则,代维人员及代研发人员拥有超出工作职责的高权限账号,在权限管理控制手段不足的情况下,存在违规访问和操作行为,导致敏感数据泄露的风险。另外合作方开发人员误引用内置软件后门的开源代码或APP中插入获取个人信息敏感权限的第三方sdk,均存在非法窃取敏感数据的风险。
  2.3数据服务安全风险
  在进行数据模型合作时,合作方利用企业平台数据或融合自带数据,开发部署和训练模型,获取模型结果。如对提供给合作方用于分析挖掘的数据审核不严,超范围使用;或在进行数据分析和挖掘的过程中,对个人敏感信息判定不准确、未进行数据脱敏或数据脱敏不彻底,或合作方代分析挖掘后形成的成果夹带敏感信息,均可能导致用户个人权益受损或用户隐私泄露或敏感信息泄露风险。
  企业通过SaaS平台的方式向合作方提供服务,利用自有数据,形成合作方需求数据维度。若大数据平台未遵循“账号专人专用、权限最小化”原则,存在职责分离问题,导致合作方可以对敏感数据进行违规访问和操作,存在敏感数据泄露的风险。
  2.4数据输出安全风险
  涉及数据输出的合作场景,企业对合作数据范围,目的以及必要性审批不严,未遵循数据服务最小化原则和遵循用户知情同意原则;或缺乏接口安全检测,导致敏感数据超范围输出给合作方;或涉及敏感信息传输的未采用健壮的传输加密机制;或合作方可以非法访问能力开放平台获取敏感数据,存在敏感数据泄露的风险。
  2.5市场代理销售留存安全风险
  合作方通过代理的形式如服务渠道商,代理商,在推广合作产品,使用企业渠道系统过程中未按约定违规收集、私自下载或者留存纸质敏感数据,未遵循合法、正当、必要的原则,将收集的敏感数据从事违法犯罪活动或损害社会公共利益的活动。
  三、对外合作基本原则
  在意识到企业数据合作方面可能会产生的各类安全风险后,日后企业开展数据合作应当基于以下原则管理企业本身及合作方:
  3.1合法合规原则
  企业应在法律法规规定的范围内,开展数据对外合作。
  3.2权责一致原则
  企业在共享合作数据前,应事先开展共享合作数据安全影响评估,依评估结果采取有效的保护共享合作数据的措施,并监督合作方对合作数据的保护措施应不低于本企业。
  3.3数据服务最小化原则
  企业应具有合法、正当、必要的数据开放共享目的,仅提供合作开展需要的群体属性、标签属性等数据,数据范围应最小化,降低多余数据外泄风险。
  3.4用户知情同意原则
  在共享个人信息前,企业应向个人信息主体告知收集使用个人信息的目的、方式、范围、数据接收方的信息以及可能产生的后果,并事先征得个人信息主体的授权同意。
  四、安全管理要求
  企业在遵循对外合作基本原则的基础上,更应加强数据合规合作管理体系建设。从数据安全事前安全防范、事中持續监测和事后稽核审计三个方面加强企业数据合作安全管控。
  4.1事前安全防范
  数据合作安全管理“事前防范”包括组织职责管理、数据分类分级管理和合作方调研审查及数据安全协议。
  4.1.1组织职责管理
  企业应明确数据合作安全监督管理部门,职责包括但不限于:建立数据合作安全管理制度和实施细则;建立数据合作方安全审核制度及审批流程;建立数据对外合作企业的不良信用名单管理制度,明确不良信用名单设置标准;建立数据对外合作清单更新维护机制;建立数据对外合作安全教育培训制度,建立健全应急响应机制和应急预案。
  明确数据合作执行配合部门,配合落实数据合作相关工作,对合作方进行评估审核,审核合作数据内容及合规必要性;定期核查更新数据对外合作清单;开展数据对外合作安全管理培训;开展数据泄露等场景的应急演练等。
  4.1.2数据分类分级管理
  建议企业参考行业数据分类分级指南,建立企业自身数据的分类分级制度,根据数据类型、数据类别、数据敏感程度进行分类分级。实现重要数据重点保护,且需要明确基于不同数据敏感级别对数据进行差异化安全管控的手段,明确数据开放的原则规范。   4.1.3合作方调研审查及数据安全协议
  1.合作方调研审查。企业在开展合作前应对合作方进行背景调查,重点做好合作方的境内外合作关系、既往合作情况、是否有不良信用记录等的调查。应开展合作方安全资质审查,包括但不限于审核合作方保密及运营资质、人员能力、经营范围、数据源合规性、个人信息保护能力资质、个人信息授权等方面。综合评估合作方的数据安全保障能力,包括对合作方的数据安全管理制度、数据安全防护技术手段等的评估。确保合作方满足数据合作安全保障能力要求,能切实保障敏感数据。
  2.数据安全协议签署。企业应加强对合作方的约束管理,与合作方签署数据安全协议,细化安全责任。签约前,合作双方应就保密协议中甲乙双方安全责任进行界定,包括合作方及項目参与员工可接触到的数据处理相关平台系统范围、合作模式、数据内容、甲乙双方权限义务、保密责任、保密有效期及违约处罚等条款。
  4.2事中持续监测
  4.2.1合作方账号管理
  对于合作方人员需使用企业自有系统账号的情况,应与合作方签订相关的安全协议,以明确相关安全责任及保密职责。企业应建立合作方的账号申请、授权、转岗、注销、回收、有效期等账号生命周期管理流程制度。需审核后方可开通账号,审核内容包括权限的必要性、与合作范围的一致性等,原则上应禁止合作方人员掌握系统管理员权限,禁止为合作方人员开通原始个人信息的访问权限,并定期开展账号权限审查工作,确保及时删除沉默账号,合作方人员发生离职或岗位变动时能及时清理其账号。
  4.2.2数据操作行为监测及审计
  企业应对数据合作方数据操作行为进行日志留存,留存字段至少包括人员、操作数据类型、操作行为、操作时间,留存时间应不少于法律法规规定,确保满足审计和溯源要求。
  实现数据访问和使用行为的自动化实时监测与异常预警,并建立预警处置机制。
  建立合作方数据使用行为定期审计机制,对认证记录、访问记录、操作记录进行日志审计,用以发现异常操作、敏感数据操作等,并留存审计记录。
  4.2.3数据安全保障能力监测及评估
  企业应定期对数据合作方的数据安全保障能力进行监测及评估,包括但不限于对合作方的数据安全管理制度、数据安全防护技术手段,确保合作方在合作过程中同样满足企业的数据合作安全保障能力要求。
  4.3事后稽核审计
  4.3.1安全风险监督管理
  企业应定期对合作方进行事后监督检查,对检查过程中发现的问题,应责成合作方在规定时限内整改,未及时完成的应依据相关条款进行处罚。定期组织开展客户信息泄露风险隐患排查工作,严肃处理并通报发现的违规问题,适当考虑添加至不良信用名单中。对涉嫌违法犯罪的,及时向公安机关报案。
  4.3.2合作数据删除管理
  在数据合作结束后,企业应督促合作方依照数据安全协议等约定及时关闭数据接收接口,对数据进行销毁,不得超期留存,敏感数据销毁需由企业内部工作人员现场进行有效监督。应对数据合作权限进行回收,对合作方数据接口关闭、数据销毁等落实情况进行检查核实,留存相关日志记录。
  五、通用安全技术
  在企业数据合规合作管理体系完善并落实的基础上,企业自身也应当加强数据安全防护技术能力,常见的安全技术有数据流向监测技术、数据防泄漏技术、数据脱敏技术。
  5.1数据流向监测技术
  存在数据对外开放场景的,要建立对输出数据的监测溯源能力。对数据进行签名并添加数字水印,对合作数据及时跟踪,记录数据流向等,防止数据被滥用。至少可识别该数据发送者、数据接受者,确保发现可疑泄露数据时,可追踪到数据泄露者。
  5.2数据防泄漏技术
  企业应配置数据防泄露能力,具备数据导入导出渠道的实时监控能力,目前常见从数据使用、数据存储、数据传输三个维度进行防泄漏策略定制[1]。扫描存储的敏感信息并发现不当存储,监控对敏感信息的敏感操作,以及防范敏感数据从网络数据流量泄漏的风险。
  5.3数据脱敏技术
  在合作方人员对敏感数据进行查询、展示、统计等操作时,应按照最少够用原则,根据业务需求对敏感数据实施脱敏处理。当前数据脱敏技术主要分为静态数据脱敏和动态数据脱敏两类[2],企业在处理敏感信息时,应选择合适的脱敏方法,保证脱敏后的数据仍能真实体现需要的数据的特征,且应尽可能多的保留原始数据中的有意义信息,以减小对使用该数据的业务的影响。
  六、结束语
  总之,在理解了对外合作常见的安全风险基础上,企业应当高度重视并加强数据安全防护体系建设。从事前安全防范、事中持续监测和事后稽核审计三个方面加强数据安全管控,同时也应提升企业的安全技术防范能力。
  参  考  文  献
  [1]徐云峰. 几种常用的数据安全防泄漏技术[N]. 中华读书报,2019-07-10(017).
  [2]王卓,刘国伟,王岩,李媛.数据脱敏技术发展现状及趋势研究[J].信息通信技术与政策,2020(04):18-22.
其他文献
【摘要】 随着科学技术的发展,我国逐渐走入5G时代,电子信息技术已经步入新的发展阶段。目前,5G技术完成了大规模的数据接入,实现了网络高速率和低延迟的性能。同时,在网络室内覆盖方面,传统基于4G网络的室内覆盖方案已经无法满足目前人们对于通信及信号的需求,因此亟待研究新型的5G室内覆盖方案。例如要进行更远距离传输,减少穿透损耗,就应采用更加密集的组网形式,而建设室内小基站是实现5G室内场景的必然建
【摘要】 美术作为学生从小就在接触和学习的一门课程,面对素质教育的当下,如何运用多媒体应对教育指标和学生的美术学习现状并计划出可行性的教学方案是美术老师们需要共同探讨的话题。  【关键词】 小学美术 多媒体 整合  引言:  小学美术教学内容与多媒体整合创新方法就是在提升学生的课堂学习效率,该方法指的是改变原来传统的的教学模式,融入进多媒体和美术教学模式,真正内化知识,这个舞台不仅限于讲台
【摘要】 本文以电力企业信通站点建设项目为例,从设备配置、安装工艺、监控管理、评估体系这四方面入手,阐述了电力信通站点动环监控标准化建设的方法,并说明了设置统一的施工工艺、深入优化监控模式、设施样板验收这些优化信通站点动环监控标准化建设的实践策略,为同类型项目的展开提供参考。  【关键词】 电力信通站点 动环监控系统 标准化  引言:  通过应用动环监控系统,所有独立设置的动力设备、机房环
【摘要】 航空材料的技术水平对先进航空武器装备的发展具有重要作用。利用材料技术成熟度量化评价理论,进行航空材料研制与应用研究的科研项目管理,构建先进航空材料研究项目管理的方法与模型,可以加速推进航空材料研发与应用,高效科研项目管理体制改革,持续提高航空材料技术成熟度等级,以满足先进航空装备选材要求。  【关键词】 技术成熟度 评价 项目管理  引言:  材料基础是航空武器装备研发的基石,目
【摘要】 进入21世纪后,信息技术得到广泛运用,人们的生活方式发生巨大变化,其优势也得到高度认可。互联网时代下,诸多教师研究如何有机融合信息技术与课堂教学并取得显著成果,基于此,文章简要阐述信息技术的应用优势,如信息存储量大、不受时空限制、呈现形式多样等,在这个基础上就高中化学课堂与信息技术的深度融合策略进行论述,包括利用信息技术优化新课导入、创设直观情境、进行实验教学、展开课堂检测、拓展教学内
随着现代化技术以及信息化手段的飞速发展,目标跟踪技术得到了更加全面的发展,并且其在多个社会领域当中,也得到了较为广泛的应用,特别是在当前的社会环境中,社会各个层面对于高科技跟踪方式的需求呈现出一种不断提升的状态,这也进一步突出了目标跟踪技术的重要性。所以,这就需要深入分析目标跟踪技术的算法特点以及基本性能,并针对不同的场合以及目标来采取与之对应的方式实现跟踪,保证其具备着更加优异的跟踪精度以及实时
【摘要】 隨着大数据行业的兴起和生活上的广泛运用,以大数据的理念和技术,持续完善通信企业数据的汇聚和治理,有利于加强数据核心能力建设,提升平台智能化水平;持续加强大数据能力开放,深化大数据智慧应用,促进市场使能、提升管理效能、加强一线赋能、助力通信企业全面智慧化。  【关键词】 需求分析 建设方案 大数据平台  一、企业大数据平台  当前企业正处于大数据时代环境中,通信企业对拥有海量数据要
【摘要】 随着经济社会的持续快速发展,5G网络通信面临着崭新发展局面,只有实现与城市规划的密切结合与良性互动,才能提升其整体实施效果。基于此,本文从5G网络通信线路规划要点与城市规划要点的客观实际出发,结合相关实践经验,分别从5G网络通信需求预测及链路预算分析等多个角度与方面,提出了5G网络通信线路规划与城市规划结合的有效策略,就5G网络通信线路规划的具体实施要点进行了论述。  【关键词】 5
【摘要】 近年来,伴随着互联网络的兴起,智能化和信息化技术的逐渐普及,为众多领域带来了更多的可能性,尤其是在煤矿行业中的应用,将自动化技术与矿井工业相融合,把矿井工业推向了更加智能化、系统化的方向。在这种进程下,调度通信系统的设计与创建就至关重要了,已然成为了煤矿信息化开展的核心环节。一直以来,煤矿行业的通信系统经常出现不稳定、煤矿通信系统较为分散、没有办法越级进行调度指导等一系列的问题,而矿井
【摘要】 交通运输网络建设中,铁路通信系统的质量水平会影响到列车的安全运行,在单钱我国铁路事业高速发展的时期,要重视采用先进的技术,重视铁路信息系统的建设和完善,更好地满足铁路运行的需求,采用现代通信接入技术,能提升铁路通信的质量,提升铁路运输的整体效率。文章简单概述了接入网技术,并对其在铁路通信工程中的应用进行了分析。  【关键词】 铁路通信工程 接入网络技术 应用  引言:  铁路系统