- 数据安全如何定级
- 来源:FreeBuf
摘要:通过梳理和总结,为各位分析《金融数据安全数据安全分级指南》如何指导金融机构数据分类与定级,一文看懂数据安全定级怎么做。随着《数据安全法(草案)》《个人信息保护法(草案)》公开征求意见,国家、企业、社会团体以及个人对于数据安全的重视程度越来越高。十三届全国人大常委会第二十八次会议上,今年有望将对两部草案提请二审。2021年4月8日,中国人民银行发布了《金融数据安全 数据生命周期安全规范》(JR/T 0223-2021,以下简称“规范”),即日正式实施。《规范》旨在为指导金融业机构合理制定和有效落实金融数据生命周期安全管理策略,进一步提高金融业机构的数据管理和安全防护水平,确保金融数据安全应用。不过今天,我要谈的是在数据生命周期的一项基本工作,即数据分级分类。这就涉及到此前发布的另一项行业标准《金融数据安全 数据安全分级指南》(JR/T 0197-2020,以下简称“指南”)。做为数据安全小白,刚刚开始接触数据以及个人信息,还在不断学习和摸索之中,和大家一起聊聊数据安全定级这个事(也叫做分级)。在网络安全领域,金融行业一直都是走在前边的带头企业,大多数实践都是出自他们的实践和研究,因此,对于数据安全领域,也不例外。所以,在《数据安全保护法》《个人信息保护法》以及配套标准和文件还未正式发布前,以金融行业数据安全标准作为参考,可以在一定程度上指导企业落实相关工作以及监管要求。本人把《指南》从头到尾看了几遍,感觉值得大家学习和探讨,可以将其作为数据安全分级/定级的指导文件。因为在《信息安全技术 网络安全等级保护定级指南》(GB/T 22240-2020)中,明确指出数据也要进行定级,配合《指南》中的原则,可以更清晰的为企业自身数据进行实践操作。这里不会对标准全文进行解读和分析,只对其中一些个人认为有必要关注的重点内容进行讨论。信息和数据《指南》对信息和数据给出了相应的定义,如下:信息(information):关于客体(如事实、事件、事物、过程或思想,包括概念)的知识,在一定的场合中具有特定的意义。数据(data):信息的可再解释的形式化表示,以适用于通信、解释或处理。这里,不考虑其他法案、标准或框架的定义,只在《指南》范围内考虑。这里举一个例子来帮助理解。按照定义,李女士、ATM、工商银行等这些都属于数据,可用于通信、解释或处理,本身并无相互关联。将这些关于客体的知识(即信息),结合特定场合,则可以表示为:李女士上午11点在工商银行ATM机取走1000元人民币(事件、事实、事物等),如下图所示。 图1:数据与信息定义定级范围与原则因为是金融行业的标准,所以总体还是在金融数据范围内的(废话),包括从事金融服务、资本市场服务、保险业等金融业务的相关机构。在确定定级对象的时候,《指南》建议全面梳理数据资产,并确定适当的数据安全分级。这里的定级范围包括但不限于:金融产品或服务中采集的数据(纸质单据的电子化)、金融机构系统产生和存储数据(业务数据、经营数据)、金融机构日常办公网产生的数据、电子化或扫描的电子数据等。其中有几个明确指出的例外对象,如未经电子化的金融数据、涉及国家秘密的金融数据、证券行业数据,这几类不在定级范围内。 图2:定级范围数据安全定级数据安全定级其实和等级保护制度多少有些像,定级要素依旧是CIA(保密性、完整性、可用性),这里关注点是数据遭到破坏后造成的影响。那么,也就同样有对应的影响对象。如下图所示。 图3:定级对象与影响程度首次把个人隐私列入定级对象,这在之前等级保护体系下是没有的,可见个人信息保护重视程度和呼声之高,其他三个对象基本还是和等保定级中的客体差不多。对于影响程度的描述,这里引用《指南》原文。 要素识别安全影响评估类似风险评估,强调保密性、完整性、可用性的评估(要分别评估),综合判定影响,这里不再解释风评的理论。下面介绍下三项评估中关注的要点,具体内容可参考《指南》原文5.2部分。保密性评估关注数据遭受未经授权的披露所造成的影响完整性评估关注数据遭受未经授权的篡改和损毁所造成的影响可用性评估关注数据出现访问或使用中断所造成影响在定级过程中,《指南》强调识别关键要素,将其作为数据安全定级的最终判定依据,并给出以下原则:根据数据所侧重的安全性评估结果,作为主要依据,即保密性、完整性、可用性其中之一。若三个要素的重要程度相当,那么优先以保密性评估所确定的要素作为定级判定依据。 图4:安全性评估定级规则数据安全定级也是五个级别,从高到低依次为5级、4级、3级、2级和1级。对每个级别都有数据特征描述。这里有个强制性的要求,就是对于重要数据直接定为5级。关于这个重要数据,在《指南》附件中给出了相关的描述和定义,这里引用《指南》原文。 关于各级别数据的特征,见下图总结。 图5:各级数据特征其中关于个人金融信息的C1、C2、C3类信息,参考《个人金融信息保护技术规范》(JR/T 0171—2020)中的定义,这里引用原文中的定义。C3类别信息主要为用户鉴别信息。该类信息一旦遭到未经授权的查看或未经授权的变更,会对个人金融信息主体的信息安全与财产安全造成严重危害。C2类别信息主要为可识别特定个人金融信息主体身份与金融状况的个人金融信息,以及用于**金融产品与服务的关键信息。该类信息一旦遭到未经授权的查看或未经授权的变更,会对个人金融信息主体的信息安全与财产安全造成一定危害**。C1类别信息主要为机构内部的信息资产,主要指供金融业机构内部使用的个人金融信息。该类信息一旦遭到未经授权的查看或未经授权的变更,可能会对个人金融信息主体的信息安全与财产安全造成一定影响。金融数据安全定级主要根据《指南》给出的《数据安全定级规则参考表》,如下所示: 定级过程这里《指南》的备注提到了一点,即重要数据的内容及范围参照国家及行业主管部门有关规定执行。那么,可以理解,附录C给出的重要数据定义和描述,只是作为参考,在没有国家及行业主管部门相关规定的情况下,根据附录C来识别重要数据。《指南》给出了数据安全定级的流程图(如下所示),同时对每个过程都进行了描述。 图6:数据安全定级过程补充一点,《指南》强调了定级过程中的组织保障和制度保障措施,这些通常是容易被忽略的问题。主要涉及内容见下图。 图7:组织保障与制度保障要求数据安全定级是一个动态的过程,当数据发生变化时,可能导致数据安全级别的变更,主要可能是由于数据脱敏、删除关键字、汇聚融合等处理操作。《指南》在附录B中,给出如何判定级别上升或下降的参考依据,见下图。 图8:数据安全级别变更依据最后关于数据安全分类的工作,《指南》给出了《金融业机构典型数据定级规则参考表》(附录A),将数据按照个人、业务、经营管理和监管进行分类,每类下设四级子类。具体细分工作,可以参考《指南》。 图9:数据安全分类示例表格以上是对《指南》的梳理,提炼了关键部分内容,希望可以通过一些图片和表格,帮助对标准的理解。本文仅为个人观点,不当之处还请各位纠正,希望和大家一起学习讨论。来源:腾讯安全天幕团队 交易担保 FreeBuf+ FreeBuf+小程序:把安全装进口袋 小程序 精彩推荐
科技
-
-
- 线下展会,市民畅享科技大餐
- 5月28日,是2021中国国际大数据产业博览会线下展最后一天,也是免费向市民开放的公众日。趁此机会,记者继续带您探秘国际综合馆(W1馆)、数字应用馆(W2馆)、前沿技术馆(E1馆)、智慧产业馆(E2馆)4...
- 贵阳晚报
-
-
-
- 为何新药研发、基因测序、卫星遥感的发展提速都需要它?
- 人类第一次完整全基因组的测序花了13年,在新技术的加持下,这个时间已经降低到1天以内;没有这项新技术加持,电影《阿凡达》的渲染可能需要上万年;这项新技术还让新药的研发周期大幅缩短,让卫星遥感定位精度...
- 华为
-
-
-
- 大型金属3D打印厂商钢研极光亮相TCT,展示强大的生产服务能力
- 2021亚洲3D打印、增材制造展览会 (TCT Asia)于2021年5月26日-28日在国家会展中心(上海)7.1馆隆重举办。作为官方战略合作媒体,南极熊将会全程现场报道(地址https://www.nanjixiong.com/foru
- 南极熊3D打印
-
-
-
- 美国国家情报委员会《全球趋势2040——竞争更激烈的世界》报告摘译
- 2021年3月,美国国家情报委员会(NIC)发布了每四年一度的全球趋势预测报告《全球趋势2040——竞争更激烈的世界》。NIC是美国最高层级的战略情报机构,该委员会的成员均为来自政府、学术界和私营部门的高级专家...
- 全球技术地图
-
-
-
- 数字让监管更加智慧 上交所成功举办首届全行业技术大会
- 5月28日,上交所成功举办主题为“数字赋能,守正创新”的首届全行业技术大会。中国证监会副主席赵争平出席大会并致辞指出,证监会高度重视资本市场科技化转型与发展,确定了“数字让监管更加智慧”的愿景。...
- 上海证券报
-
-
-
- 湾区智行||中科创达赵鸿飞:汽车“新物种”需要共通的操作系统|中国汽车报
- “我是谁?我来自哪里?我要到哪里去?”这是哲学史上永恒的三大命题,同样也是我们甚至是企业需要不断思考的问题。此次采访对象——中科创达软件股份有限公司就是一家勤于思考、擅于思考的企业。这家企业在不断...
- 中国汽车报
-
-
-
- 广电总局表彰虚拟现实视频、超高清视频等5类96个优秀项目!
- 广电总局共评选出互动视频、沉浸式视频、虚拟现实视频、云游戏、超高清视频等5类96个优秀项目,分获一、二、三等奖和优秀奖,包括《中央广播电视总台5G+VR融合制播系统——春节联欢晚会 (2017- 2021)节目VR制作...
- 广电头条
-
-
-
- 占据市场最新赛道,“中国制造”机器人迎来爆发期
- 【环球时报记者 邢晓婧 杨沙沙】配餐机器人、迎宾机器人、扫地机器人……不知不觉间,中国老百姓对出现在餐馆、医院、火车站、养老院等场景的机器人逐渐习以为常,甚至家中也出现扫地、娱乐等家用机器人。有统计...
- 环球网
-
-
-
- 最受关注展项出炉,2021年北京科技周闭幕不落幕!
- 5月28日下午,2021年北京科技周闭幕式在中关村国家自主创新示范区展示中心举行。北京市科委、中关村管委会相关负责人介绍了本届北京科技周举办情况以及最受关注的展项。市科委、中关村管委会二级巡视员王建新出...
- 科普北京
-
-
-
- 魔高一尺,道高一丈:上交所VPN攻防札记
- 本文选自《交易技术前沿》总第四十二期文章(2020年12月)谢毅 / 上海证券交易所 yxie@sse.com.cn相晓辉 / 上海证券交易所 xhxiang@sse.com.cn虚拟专用网络(以下简称“VPN”)系统、互联网业务系统、外网
- Android编程精选
-
-
-
- 绿色召集令——聚力创赢,共赴绿色能源新征程!
- 申耀的科技观察读懂科技,赢取未来!申耀的科技观察,由科技与汽车跨界自媒体人申斯基创办,18年企业级科技媒体工作经验,专注企业数字化、产业智能化、智慧城市、汽车科技内容的观察和思考。
- 申耀的科技观察
-
-
-
- 汉朔科技和微软(中国)联合推动 IoT+AI 赋能全球零售
- (本文阅读时间:4分钟)2021年5月20日,全球领先的零售数字化解决方案供应商汉朔与微软(中国)在北京举行战略合作备忘录签约仪式,以进一步推动其在零售行业的全球布局和数字化战略。根据战略合作备忘录,汉朔...
- 微软科技
-
-
-
- 关于安全访问服务边缘(SASE),你需要知道的事情
- 在企业纷纷拥抱数字业务的过程中,由于边缘计算、云服务、混合网络的逐渐兴起,使得本就漏洞百出的传统网络安全架构更加岌岌可危,而且远远无法满足企业数字业务的需要。为了应对这种情况,一个全新的模型——安...
- FreeBuf
-
-
-
- [报告]2021年中国新能源汽车行业洞察(附44页PDF文件下载)
- 新能源车大势将至,造车新势力差异化突围。以下为报告节选:......文│Mob研究院本报告共计:44页。如欲获取完整版PDF文件,请扫描下方二维码加入“车友圈”获取。#重磅推荐#需要批量下载和及时更新最新汽车行业...
- 汽车之地
-