■编辑:郑烨
目前业界谈数据安全建设体系化,核心就是以分级分类为基础,围绕业务场景构建数据安全联动体系,或者围绕数据全生命周期构建联动体系,那么我们看看具体是怎么落地呢?
1.第一种,分类分级和单产品的联动,分类分级工具将表结构信息和分类分级标签信息持久化同步至单产品,如:
依据数据分类分级的结果,给不同的运维人员进行权限管控,具有某个权限的用户只能访问特定级别的数据,数据库网关不需进行人工盘点,便可自动与分类分级结果联动,有效避免高风险数据泄漏,实现数据精细化管控。
静态脱敏设备根据请求对象向分类分级工具请求表结构以及字段所对应的分类分级标签,静态脱敏工具根据根据获取的字段和分类分级标签信息,针对不同数据等级的数据脱敏相关要求进行脱敏。
2.第二种,分类分级直接对接数据安全管理平台(DSP),结合身份权限梳理确定身份访问数据资产的策略,然后将策略下发至各个单点的数据安全设备,相比较第一种方式,可以实现全局的身份、分类分级标签及访问关系的统一管理、统一下发,有效提升了管理的效率。
看到这里,你会觉得这一套体系在逻辑上是能够满足数据安全管控需求,那么我们进一步剖析其中存在的问题:
(2)业务系统之间的访问、或者前端的业务展示,不是以字段为维度,普遍是多个字段的组合,即:数据集/临时数据表的方式。由于字段的组合造成数据融合,数据的敏感等级可能会发生变化。
基于应用侧内容的分类分级分级(其实很少会考虑分类)
基于数据库的分类分级(其实本质也是分级,分类的标签价值很小)
(2)数据库内容的分类分级,需要具备梳理分类分级的资产清单,基本上明确给什么数据再把可以对数据进行处理,更多的体现在事前的事件管控。
回到本文的起点,分类分级到底联动了什么?
此外,针对业务侧内容的分类分级,如果业务系统能够在传递字段信息时,能够将数据库元数据信息同步进行传递,同时增加对于数据集的功能,那么才能够将分类分级联动体系覆盖至业务,目前看来任重而道远。
再往前看,只有这两者的分类分级实现融合,那么数据安全分类分级联动安全管控、监测这一套体系才能够覆盖到数据使用的绝对多数场景,满足客户侧真正的数据安全建设诉求。
本文作者 木言 数字安全业务规划专家 在金融、政府、医疗、等行业有丰富的行业实践经验,对数据安全体系有深入的理解,长期关注和从事零信任、CARTA、CSF等技术框架在数据安全领域的实践落地,擅长数据安全方向的技术体系建设与应用、数据安全体系的创新与实践等。
📖 推荐阅读
-END-
640+次内容更新 1100份+干货文件不限下载 定期举办高质量闭门安全合规实务交流会
380+律师、法务合规、数据保护、安全人员共同选择
⬇️⬇️⬇️
380+律师、法务合规、数据保护、安全人员共同选择
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...