资产安全
资产安全
- 资产是对组织有价值的任何事物,包括人员、合作伙伴、设备、基础设施、声誉和信息等。
- 信息指在特定时间点、通过特定流程获取或创建的数据,通常有特定的业务用途。
信息生命周期
- 获取(Acquisition) :从头开始建立、从别处复制
- 使用 (Use) :使用信息时,须确保信息的内部一致性(Consistency) 。
- 归档 (Archival) :系统中未使用的信息。
- 废弃(Disposal):处理数据确实被销毁与数据被正确地销毁问题。
- 系统元数据:如作者、创建日期/时间以及权限等
- 业务处理元数据:如分级、项目和拥有者等
数据分级(Classification)
- 在整个信息生命周期中都要附加这个分级标签并及时更新
- 数据分级确保信息资产可获得适当水平的安全保护,也表明了安全保护的优先级,有助于确保以成本效益最佳的方式保护数据。数据分级的主要目的是展示每类数据集的可用性、完整性和机密性的保护水平。
数据分级水平
-
每个分级水平都应该有特定的处理和销毁要求。
-
商业组织敏感数据的分级方案,从高到低依次为:
- 机密级
- 隐私级
- 敏感级
- 公开级
-
军事用途的数据分级方案,从高到低依次为:
- 绝密级
- 秘密级
- 机密级
- 敏感但无密级
- 无密级
-
术语“无密”级、“秘密"级和“绝密”级通常与政府机构有关。
-
术语“隐私"级、”专有 (Proprietary)" 级和"敏感"级通常与非政府组织联系在一起。
-
数据分级标准:
- 数据效能
- 数据价值
- 数据老化周期
- 如果数据泄密,可能造成的损害程度
- 如果篡改或破坏数据,可能造成的损害程度
- 数据保护的法律、法规或合同约束
- 数据对安全性的影响
- 谁可以访问数据
- 谁应该维护数据
- 谁可以复制数据
- 如果数据不可用或损坏,可能导致的机会成本损失
分级控制措施
数据分级工作程序
- 定义分级水平或敏感水平。
- 制定用来确定数据如何分级的标准。
- 识别负责数据分级的数据所有者(DataOwner) 。
- 识别负责维护数据及划定数据密级的数据托管者(Data Custodian) 。
- 明确每个分级水平或敏感度所需的安全控制措施或保护机制。
- 记录历史分级问题的例外情况。
- 不同数据所有者交接数据托管权的方法。
- 制定一套周期性审查分级及所有权(Ownership)的程序,并与数据托管者沟通所有权变更方法。
- 说明数据解密的程序
- 将这些问题集成到安全意识宣贯培训(SAT)计划中,以便所有员工了解如何处理不同分级水平的数据。
管理责任层级
- 高级管理层对组织的安全负有最终责任(Ultimate Responsibility) 。
- 行政管理层:
- 首席执行官(Chief Executive Officer, CEO) 负责组织的日常管理工作。
- 首席财务官(CFO) 负责公司的会计和财务活动,以及公司的整体财务结构。
- 首席信息官(Chief Information Officer, CIO) 可根据公司结构向首席执行官或首席财务官汇报,并负责组织内信息系统和技术的战略使用和管理。
- 首席隐私官(Chief Privacy Officer, CPO) 负责确保客户、公司和员工数据的安全性,使公司远离刑事和民事法庭以及新闻媒体。 CPO 通常是一名律师,CPO 通常向首席安全官汇报。
- 首席安全官(Chief Security Officer, CSO) 负责掌握公司面临的所有风险,并将这些风险降至业务可接受水平;同时确保业务运营职能不会因安全问题而受到阻碍。
- 信息所有者(亦称数据所有者,即 Information Owner 或 Data Owner) 通常是管理层成员,负责特定的业务单元,并最终负责保护和使用特定的数据子集。数据所有者负有信息的最终责任(Ultimately Responsibility) ,对任何导致信息损坏或泄露的疏忽行为负责。其不是一个技术角色,而是一个业务角色。
- 负责决定所拥有数据的分级,并在业务运营需求出现变化时调整数据分级方案
- 负责确保必要安全控制措施的有效性
- 负责为每个分级和备份需求指定安全保护水平
- 负责批准访问请求
- 负责定义用户访问标准。
- 负责处理与其拥有的数据相关的安全违规行为
- 数据托管者(亦称信息托管者,即 Data Custodian 或 Information Custodian) 负责维护和保护数据。职责包括执行及维持安全控制措施、定期备份数据、定期验证数据的完整性、从备份介质中恢复数据、维护数据留存记录,还包括满足公司信息安全和数据保护安全策略、标准及指导中规定的要求。
- 系统所有者(System Owner) 负责一个或多个业务系统,其中每个系统可能保存或处理不同数据所有者拥有的数据。系统所有者负责将安全考虑纳入应用程序和系统采购决策以及软件开发项目中。
- 安全管理员 (Security Administrator) 负责在企业中部署和维护特定的网络安全设备和软件。
- 主管(Supervisor) 也称为用户经理,最终对所有用户活动以及这些用户创建和拥有的任何资产负责。
- 变更控制分析师(Change Control Analyst) 负责审批对网络系统、应用系统或软件进行变更的请求。
- 数据分析师(Data Analyst) 负责确保,要以对需要访问和使用数据的公司员工最有意义的方式存储数据。
- 用户是指使用数据完成工作任务的所有人员。
- 审计师(亦称信息系统审计师。即 Auditor 或 Information System Auditor; 后者简称为 ISA)的职责是定期检查员工是否已经履行其工作职责,并确保控制措施持续运转,而且是安全的。
- 一个清晰的组织结构可解决谁做什么以及在不同情况下如何处理事情的问题。
资产留存策略
-
通用要求是确保组织拥有并遵循文档化的数据留存策略(Data Retention Policies)
-
查看要遵循的法律法规或监管合规要求的数据留存规定,找出最长的数据留存期限要求,然后将此留存期覆盖到组织所有数据留存要求中。
-
建议是隔离具有强制合规留存需求的特定数据集,并相应地妥善存储这些数据集。其他所有信息都应该有一个满足最低限度业务运营需求的数据留存期(Retention Period) 。
-
制定数据留存策略,回答了三个基本问题:
-
组织如何留存数据:留存的数据必须可用,可供及时地访问。
- 分类:数据进行归类
- 分级:数据的敏感性分级将决定组织在使用期间和归档时的控制措施
- 标准化:制定使数据可搜索的标签规格(Tagging Schema) 。
- 索引:留存的数据必须是可搜索的
-
组织将数据留存多久?
-

-
组织留存什么数据?
- 有意决定需要留存的数据,
- 强制留存的合规数据
-
电子化存储信息(Electronically Stored Information, ESI) 取证也称为电子取证(E-discovery),电子取证参考模型 (Electronic
Discovery Reference Model, EDRM)使用的 8 个步骤- 识别 (Identification):识别并确认法院电子取证令上指定的数据。
- 保存(Preservation):保存数据,以确保该数据在执行电子取证令时,不会因意外或日常操作而销毁数据。
- 收集(Collection): 从各种存储中收集数据。
- 处理(Processing):处理数据,以确保对数据及其元数据使用正确的格式。
- 审查(Review): 审查数据以确保证据相关性。
- 分析(Analysis): 基于背景环境分析数据。
- 生成(Production): 为请求者生成最终数据集。
- 展示 (Presentation): 向外部展示数据以证明或进行反驳。

隐私保护(Privacy Protection)
-
数据所有者:职责包括确认数据分级方案和对数据公开披露请求的批准。(任何数据保护策略的例外场景都应该只是极其特殊的例外,必须有完善的文档记录。
-
数据处理者(Data Processer) 须接受与其岗位安全需求相当的培训,以处理其职责范围的安全事件。另一方面,必须开展例行检查,以确保员工的行为符合所有适用的法律、法规和策略。
-
数据残留(Data Remanence) :
- 覆写技术(Overwriting):将存储介质上表示数据的 1 和 0 替换为 1和 0 的随机或固定组合模式,以使原始数据不可恢复。
- 消磁技术(Degauss):介质上使用强磁场的方式,用于消除介质上的数据。
- 加密(Encryption) :数据已使用强密钥加密的格式存储在介质上,并安全地删除加密密钥。
- 物理销毁(Physical Destruction) :将介质粉碎(Shred) 、暴露在苛性化学品或腐蚀性化学物质中,使其性状无法使用;或焚烧(Incineration) 。
-
信息收集限制:组织的个人隐私策略需要涵盖组织对员工和客户数据的收集、使用、披露(Disclosure) 及保护。许多组织将个人隐私策略分为两份文档:一份内部文档包含员工数据;另一份外部文档包含客户信息。在制定策略时,至少需要回答以下问题:
-
收集了哪些个人数据?
-
组织为什么要收集数据,以及如何使用这些数据?
-
组织与谁共享了这些数据?
-
谁拥有收集到的数据?
-
这些数据的主体对其有什么权利?
-
组织什么时候销毁数据?
-
与数据相关的具体法律或法规有哪些?
-
保护资产
物理安全组件面临的主要威胁是盗窃、服务中断、物理损坏、系统和环境完整性受损以及未授权访问等。
实际损失取决于更换资产的丢失成本、对生产效率的负面影响、对声誉和客户信心的负面影响,可能需要支付的咨询费用以及恢复丢失数据和恢复生产效率水平的成本。
-
数据安全控制措施:
- 静止状态(At Rest) 数据:指驻留在外部或辅助存储设备中的数据;辅助存储设备的示例有硬盘驱动器(HDD) 、固态驱动器(Solid-state Drives, SSD) 、光盘(CD/DVD) 甚至磁带介质数据。需要加密(Encryption) 保存。
- 移动状态(In Motion) 数据:在网络上的计算节点之间移动的数据。需要TLS 或IPSec提供加密。
- 处理状态(In Use) 数据:驻留在主存储设备中的数据。确保组织的软件是否通过了针对此类攻击而进行的各项测试。
-
介质 (Media)安全控制措施:
- 防止未授权访问
- 介质应该被明确地标记、准确地记录,应该周期性验证介质的完整性,并在数据不再使用时擦除介质。
- 当擦除介质(数据清洗、数据脱敏Data Sanitization) 时,目标是达到彻底擦除介质上的数据,使用常规操作系统命令或商业取证/数据恢复软件无法恢复(Retrieve) 这些信息。
- 介质管理都应包括以下属性和任务
- 追踪(Tracking):审计日志记录在特定时间内每一件介质由谁负责放于哪里保管。
- 有效实现访问控制:只允许介质所有者或介质信息所有者指定的人员访问介质并根据介质/介质信息分级策略强制实施相应的安全控制措施。
- 追踪本地或异地备份版本的数量和位置:说明信息的位置和可访问性,可对信息进行妥善废弃或灾难恢复。
- 记录介质变更的历史记录:记录该介质确实存在过,以及删除介质的时间和方法,从而证明组织确实履行了“适度勤勉"的责任。
- 确保不会因为环境问题而危及介质安全
- 确保介质的完整性。
- 按资产清单盘点介质:应定期查看是否有任何介质丢失或改变的情形。
- 开展安全处置(废弃)活动。包括对无价值信息的处置,以及废弃介质/信息的最基本措施。
- 介质库中的每件介质的内部和外部标签都应当包括:
- 创建日期
- 数据留存期
- 分级水平标识
- 创建人员信息
- 销毁日期
- 名称和版本
-
移动设备安全保护
-
梳理所有移动设备,包括序列号,以便在失盗后可以正确识别并恢复数据。
-
通过配置安全基线加固操作系统。
-
设置笔记本电脑的 BIOS 口令保护。
-
将移动设备上的所有数据备份到固定 PC 或备份介质中。
-
加密移动设备上的所有数据。
-
启动远程控制工具,一旦失窃,远程消除设备上的数据。
-
可在移动设备上安装跟踪软件。
-
-
纸质记录
-
培训员工正确处理纸质记录的方式
-
减少使用纸质记录
-
定期开展检查以确保办公环境中不暴露敏感文档。
-
使用结束后立即将所有纸质敏感信息锁入柜中
-
禁止员工将纸质敏感信息带回家处理。并在员工离开办公环境时,进行随机搜查。
-
基于敏感数据分级方案对所有纸质记录进行定级并贴上分级标签(Label) 。甚至包括纸质信息的所有者联系方式和废弃说明(如留存期)等。
-
使用粉碎机销毁不再需要的敏感纸质信息。对于非常敏感的纸质信息,考虑进行烧毁处理。
-
-
选择恰当的安全标准:安全标准是组织内正式记录并实施的强制性活动、操作或规则。确定标准时,最重要的是平衡信息资产价值与保护成本的矛盾。资产清单(Asset Inventory) 和分级标准(Classification Standard) 将帮助组织选择合适的、正确的安全控制措施。也可采用更广泛的业界标准并划定组织的适用范围(Scoping) ,同时裁剪(Tailoring) 不相关或不需要的部分。
数据泄露
数据防泄露(Data Leak Prevention, DLP) 组织为防止未授权的外部访问敏感数据而采取的安全控制措施。
- 数据丢失(Data Loss) :意味着组织不知道数据的位置,如笔记本电脑失窃
- 数据泄露(DataLeak) :数据的机密性受到损害(如笔记本的盗窃者通过互联网发布了组织的数据)。
- DLP 是一项长期的运营计划(Program) 而不是一个一次性短期项目 (Project),且对于业务流程、方针策略、组织文化和人员安全给予应有的关注,组织就有了一个良性机制来降低数据泄露的风险。
- 数据防泄露的通用实施方案:
- 数据资产清单: 安全,无法保护未知的目标。
- 数据流(Data Flow) :理解业务和 IT 接口的数据流分布,对于实施数据防泄露至关重要。更好的方法是使用各种传感器来适应特定的数据流。
- 数据保护策略:不仅要涵盖阻止攻击者的方法,还必须描述组织如何保护数据免受已经存在的威胁载体影响。
- 备份和恢复
- 数据生命周期
- 物理安全
- 安全文化
- 隐私
- 组织变革
- 实施、测试和调优
- 比较数据防泄露同类竞争产品时考虑:
- 敏感数据意识:产品提供的分析深度和技术范围越广越好
- 策略引擎(Policy Engine):策略是任何数据防泄露方案的核心
- 互操作性 (Interoperability):数据防泄露工具必须很好地与现有基础架构整合
- 准确性:准确识别和预防导致敏感数据泄露的事故
- 网络数据防泄露(Network DLP, NDLP)将数据保护策略应用千运行中的数据,缺点是其无法保护不在组织网络上的设备数据。
- 弹性(Resiliency) 是指在短时间内应对挑战、损害和危机并恢复正常或接近于正常状态的能力。如果一个组织的整体安全策略目标是让攻击者远离其网络,若攻击者成功侵入其网络时,如入无人之境;若策略建立在弹性概念的基础上,并考虑到关键业务连续性,即使攻击者进入其网络,带来的故障和破坏性也较小,业务恢复速度可能会快很多。
- 终端节点数据防泄露(Endpoint DLP, EDLP) 将保护策略应用千静止状态数据和处理状态数据。将 EDLP 软件部署在每个受保护终端节点上来实现,该软件通常为数据防泄露代理(DLP Agent)与数据防泄露策略服务器通信以更新策略并报告事件。
- 创建数据时, EDLP可及时发现风险;
- 静止状态数据:EDLP可在设备上加密数据,并在使用时将数据解密。
- 风险发现:用户违规发现。如非法复制、未正确删除数据
- 混合数据防泄露:混合 NDLP/EDLP 提供了最佳的风险控制措施。

浙公网安备 33010602011771号