文章总结: 文档探讨了甲方视角下的数据安全工作,指出常见误区包括盲目对标互联网公司、追求大而全的建设和将数据安全视为纯技术问题。核心建议是数据安全应基于业务驱动,从核心业务开始逐层推进,建立跨部门的管理架构,明确业务、技术、法务等部门的职责分工,并通过高层领导协调确保执行。强调数据安全是综合管理问题,需结合组织实际情况制定战略。
综合评分: null
文章分类: 数据安全,安全建设,安全运营,解决方案,政策法规
数据安全雕花从何入手
原创
草根老烦
老烦的草根安全观
2025年11月24日 10:35
广东
作为一名艺术家,应该在雕花前选好材料,构思布局,选择工具,屏气凝神,然后一气呵成。那么数据安全雕花该如何下手呢?
我们针对数据安全工作中甲方视角来看看常见的几个误区:
-
向互联网公司看齐;互联网公司是不是一定做的很好?其实从近几年的暗网数据来看,各大互联网公司均榜上有名;从数据量而言,互联网公司也当仁不让;所以说,互联网公司也会存在漏洞和不足。但是这个不是作为传统组织不能和互联网公司看齐的一个因素。真正和互联网公司对标,组织所面临的真正危机是:管理能力、投入、人员能力和执行力四大要素。大多数互联网公司的安全部门的决策权往往会基于合规压力大于业务部门;这使得,互联网公司在数据安全工作中可以从更高层次去分析、实施数据安全相关工作;互联网公司对岗位和职能有着明确的界定,但传统机构这这方面始终是一个短板;从投入而言,安全的投入近几年对互联网公司居高不下,但是更多的投入不是用在买产品,而是构建生态链后的自研成本以及人工成本。常态化的规划、评估、审计和基础设施的建设成本;我们没有办法用年薪十几万去跟年薪几百万的成员去比能力(当然,低薪也有高能,但微乎其微),受到学历、资历、职称、年龄等的限制,大多数优秀人才被传统组织拒之门外,但互联网公司却能不拘一格,以能力为主,这使得传统组织只能依靠第三方来补充自身能力的不足。执行力是整个传统组织最大的短板,很多时候,第三方为业主方构建一个完善的体系架构和技术平台,最后却因执行的问题而深藏闺中,仅作为应对检查的一个手段。所以,在此基础上,在建立目标和愿景的时候,我们应充分考虑自身的管理能力、管理特征、投入、人员能力、执行力等综合因素,制定一个合理的标杆,而不是盲目去创建理想。
-
大而全的建设;很多文章中我们说过,网络安全更多的是技术因素,因此,从框架入手,从技术布局入手,先搭架子再建阁子,然后精装修,逐层深入;但是数据安全却是一个精细化的工作;从这几年的数据安全工作中,我们发现,数据安全真正的控制点应该基于数据处理全生命周期,对应业务全流程逐一细化,这使得,我们很难从全局的角度大而全的考虑问题。每个业务的技术特征、业务逻辑、管理模式、用户属性、数据类型、流转机制都有不同,业务与业务之间的交互很难用技术去隔离或者限制。因为在构建业务的时候,数据安全问题远远脱离于实际业务考量的内容;因此数据安全工作从甲方的视角出发应该从核心业务开始,逐一构建安全保障能力。由小集大,逐层推进,结合网络安全的边界防护构建自己的一套体系。
-
把数据安全工作当作一个技术问题;数据从采集到废弃的整个活动中是为业务服务。对于技术部门而言,数据仅仅是一个维护对象而不是一个可操作对象。也就是说,不管是安全部门还是运维部门或者开发组织,本质上不应该对生产数据执行操作。他们需要做的是对DBMS的管理和维护,是对生产数据的运行环境的管理和维护。即使我们要去做数据备份、恢复、优化也是对数据文件开展的工作而不是对数据项去执行操作。那么数据安全真正的管理应该由谁来负责呢-业务部门为主的综合管理职能,至少应该包括业务、法务(合规)、开发或开发管理部门、运维以及安全部门的综合职能。整个数据安全战略在配合数字经济和数据要素工作的前提下,由业务来驱动数据安全,用安全来保障数据的流通和变现,而不是阻碍业务的发展。
在这个问题上,有一个小小的感想。从CSO到CISO再到DSO,实际上这些源自于西方的“首席”并没有在中国这片土壤中开出多少美丽的花朵,反而不断的增加管理的复杂性和管理成本。一个DSO真正应该具备的能力是什么?一个DSO应该是在一个怎样的管理站位?其职能应该如何定义?如何只是一个名称,其实DSO仅仅是孵化了一些所谓的DSO的培训收益和虚名。在中国,更多的时候,我们需要具有实体职能的角色来管理和领导数据安全工作的开展。虚拟职能和名称的增加反而加重了组织的管理矛盾和角色责任。
那么,接下来我们开始雕花
大出布局,小处着眼。在数据安全工作中,组织应该首先需要建立一个长期目标;管理者应该明确为什么要做数据安全。合规?业务驱动?企业无形资产保护还是基于数字化的推动?其实每一种目标都没有错,但是组织必须非常清晰的认识到自身所面临的问题。在近几年的工作中,我们发现,基于责任问题和很多晦涩的场景,很多部门不愿意或者不敢对自己所面临的风险和责任做出正面的回应,甚至可以隐瞒。毕竟,在数字化高速运行的年代,内部舞弊、未被暴露的安全事件、个人私利特权思想等等因素导致职员产生对抗情绪。网络安全无需过度深入业务,但是数据安全工作必须了解数据在每个环节中的状态,这使得数据安全工程师避无可避的会发现这些海底的冰山。因此,在为组织建立一个目标时,如何形成领导搭建战略思想的依据成为一种学问。
数据安全战略不管是基于合规还是业务驱动,引导高层战略思想的三个因素包括:我要做什么?我有什么?需要多长时间完成?我要做什么是一种预期,比如:从业务的角度出发,我希望我的数据未来能做什么,在数据决策业务的过程中,我希望我的数据安全如何保障,数据安全的保障是建立在合规性基础上,还是CIA原则上(这两者并不矛盾),对于不同的组织实体,由于对数据的安全属性的不同,我们不仅要考虑数据的CIA,可能还需要考虑数据质量以及数据的真实性和可信任性。数据安全问题考虑的因素越多,可能需要涉及的部门也就越多,比如数据供应链问题,我们必须将采购部门纳入其中。我有什么包括从管理上,从组织职能上,从核心业务上,投入上我们有什么。高层访谈最忌谈技术细节,很多时候高层访谈失败,不是双方的责任,而是问题本身对应的角色不适应所造成。高层可以说的,高层希望了解的和你所知道的,以及你的访谈目的是否一致,是构成整个高层管理访谈的一个关键;一个战略可以是3年,也可以是5年,前文中我提过网络安全规划周期问题。一般而言,基于组织的投入、任期等综合因素,企业战略为3-5年为宜,不宜太长。在这个环节最重要的一点就是必须达成战略的一致和管理责任的明确。只有高层定义清晰明确的管理责任,才能为后面的工作打好基础;数据安全工作必须明确数据安全岗位的边界和范围,数据安全、个人信息保护作为数据安全基础职能,其合规性和监管压力已经远远超过传统网络安全所有工作;紧接着反电信网络诈骗、不良信息治理、舆情、短信治理等工作又和数据存在直接关系;传统网络安全中,网络攻击后的数据扒窃、暗网销售与数据安全间接相关;最后我们发现,构建可信数据空间、推动数字经济,加速数据要素的安全保障还是需要数据安全岗位最终承担。因此,数据安全工作的边界划定需要从高层明确,避免在实际操作中产生严重的职能倒挂情况。
从甲方视角出发,数据安全工作的管理架构到底应该怎么设置。其实这一直以来就是一个矛盾,大多数组织将数据安全工作置于网络安全工作之中,作为一个子项由网络安全部门统一管理;但是在具体执行中,大家会发现,数据安全需要和每个部门精细化沟通和协调,而作为一个部门下的组,在沟通层级上产生一个极大的不对等。虽然各个部门,分公司都建立了自己的数据安全专员,但是这有增加的流程环节,迟滞数据安全工作的落实和安全事件的快速响应和处置。构建一个良好的数据安全管理部门,是整个数据安全工作的一个基础。前面我们提过,数据安全本身应该是一个涉及整个组织的综合化部门。通常我会建议以下几种做法:
-
将数据安全部门置于业务部门之下,同样是三级部门,业务部门的权属往往会高于安全部门;同时,当数据安全更接近于业务的时候,从业务的角度分析数据安全也就更容易将”三同步“逐步推向实际业务生命周期中。并能有效协调各个部门之间的协作;缺点:如何协调与原有的网络安全部门的工作界线;角色中如何设定技术人员的岗位和职能;
-
独立的二级部门,作为一把手工程,该部门应从各部门抽人具体承担相关岗位。综合规划和建设、推动数据安全工作的开展。这使得部门能够快速了解和分析组织数据安全问题和焦点,并从整个组织的视角分析,如何合理的落实数据安全政策和技术手段。缺点:需要一个具有极强数据安全专业能力的领导组织和协调不同部门成员之间的争议并综合判断取舍形成最终结论;
-
将数据安全工作基于业务线条划分到不同部门承担不同职能;比如:
(1)网络安全部门:
- 合规性管理工作;
- 制定本单位数据安全总体的战术要求,管理要求以及合规性要求;
- 监督各个部门落实数据安全技术手段并验证效果
- 制定、调度数据安全事件管理
- 向上级单位上报数据安全相关工作
- 发起数据安全风险评估
- 制定本单位数据安全全员培训计划及相关管理层数据安全培训计划;
- 并配合各职能部门完成合规性检查和配合内审部门开展数据安全数据工作,包括但不限于针对数据供应商的第二方审计。
(2)业务部门:
- 负责本部门业务数据的资产识别、分类分级
- 制定本部门数据安全相关管理规范和操作手册
- 负责梳理本部门业务数据视图和数据威胁建模,促进”三同步“落实
- 开展本部门数据安全风险评估工作
- 针对本部门业务数据提出数据安全合规性要求,如:去标识化、账号管理、数据安全审计规则、全生命周期中采集、使用、生产以及废弃阶段的数据治理战术设计;
- 针对本部门开展数据安全培训
- 履行本部门有关数据安全的合规性检查要求
- 根据本单位上层文件要求执行数据安全事件应急响应工作
- 配合内审部完成数据安全相关审计工作
- 配合内审部开展对数据供应商的审计
(3)技术部门:
- 负责具体落实网络安全部门和业务部门提出的数据安全技术控制措施和管理
- 负责对数据的存储、传输、销毁提供技术保障手段;
- 负责数据访问账号管理
- 负责建立数据安全审计手段,并管理数据流通活动
- 基于上层文件开展本部门数据安全风险评估工作
- 负责应对数字经济需求基于场景开发大数据模型;
- 负责为本单位开发数据模型,实现数据可信流通和使用;
- 根据业务需求管理数据的使用,对数据离开实施脱敏或数据合成
- 开展本部门数据安全培训工作
- 具体实施数据安全事件应急处置工作
- ……
(4)法务部门
- 负责审核所有审计数据合作的合同条款,基于我国现行法律法规及合规性要求明确约定双方责任以及数据授权活动(具体可参阅《网络数据安全管理条例》简析,合作方管理部分内容)
- 负责审核数据合作需求是否与合规性要求发生冲突
- 负责对可能发生的个人信息保护诉讼提供法律依据和支撑
- 负责对侵犯组织数据权益的事件提起司法程序
- 响应数据安全事件
- 参加本单位数据安全相关培训
- ……
(5)内审部门
- 负责发起个人信息保护合规审计
- 负责发起针对数据合作方的审计
- 负责向上级主管部门提交审计报告
- 参加本单位数据安全相关培训
- ……
(6)其他……
将数据安全工作分解后,我们可以使得数据安全工作更加精细化。责任分工明确后,数据安全工作可以在各自的业务范畴内得到有效的提升。但是,问题的焦点变成了如何有效协调各个部门之间的衔接,这就需要组织建立一个强有力的虚拟管理组织或者协调部门,协调人。比如:数据安全领导小组。
只有在完善的组织加持下,数据安全工作才能有序开展,并获得成功。雕花的第一步由此开始。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:老烦的草根安全观 草根老烦《数据安全雕花从何入手》