从传统数据脱敏技术看《数据安全法》实施的挑战

发布时间 - 2021-08-27 11:43:00    点击率:1354次

本文作者:徐晓丽

随着高级威胁攻击的常态化,数据泄露和窃取已成为成功攻击的判断依据。从官宣“数据成为第五生产要素加快培育数据要素市场”到《数据安全法》的发布,数据安全的重要性成为不争的事实。传统的数据安全技术在《数据安全法》实施后会面临哪些挑战呢?

在最近一次数据安全产品发布会的访谈中,神州数码云业务集团安全技术总监徐元明针对传统数据脱敏技术在数字化转型中面临的挑战中提到:早期的数据脱敏是将数据中的敏感信息从A变形到B,实现对敏感隐私数据的可靠保护,在数据安全上要求较高的大型企业通常会购买一些数据脱敏工具,或者是使用数据库的脚本对数据进行脱敏处理,但是数字化转型后,整个数据脱敏的业务模式存在很多问题,主要表现在以下三个方面:

(一)数据安全合规问题,也是最关键的问题。

传统的数据脱敏工具只有工具的使用人员知道自己做了什么,但对于数据从产生到销毁整个过程的可视化不足,单一的工具不能解决数据安全合规的问题。

(二)传统脱敏技术的质量不能满足新智能场景化的需求

传统的脱敏技术把敏感信息去掉可以实现数据脱敏的结果,但如果需要将脱敏数据应用于开发测试、大数据分析、数据挖掘、BI、培训、科研等场景的话,对脱敏数据的质量以及数据的关联性提出更高的要求。

(三)业务流程一体化的问题

数字化转型环境下企业数字业务的复杂性在增加,数据安全不是只从合规管控的方面解决有和无的问题。更多需要将整个的数据脱敏业务,融入企业的整个IT架构管理体系里,单一的数据安全技术需要与用户权限对接、调度对接、流程对接、密码管理系统对接等,实现数据安全管理的自动化、智能化和一体化。

徐元明在数据脱敏技术发展中提到的问题,引起我们对传统数据安全技术面临的数字化转型挑战的思考。

供应市场和政策驱动的新需求

2021版的安全牛《中国网络安全行业全景图》,新版全景图中数据安全的细分子类从2020年的8类扩展到10类,去掉了勒索软件防护和数据平台安全,新增了数据库安全、保密检查、数据安全评估、数据安全管控平台4个二级子类。

图 1 2021中国网络安全行业全景图中的数据安全子类

政策驱动方面,6月份颁布的《中华人民共和国数据安全法》作为数据安全的最高纲领明确了数据处理的七个阶段,并从管理制度、保护义务和国家重要核心数据安全方面明确了监管职责。其中,数据安全保护义务中要求在网络安全等级保护制度(访问控制、数据加密和审计)的基础上,增加了下述数据安全保护义务:

  • 依法建立健全全流程数据安全管理制度,组织开展数据安全教育培训,采取相应的技术措施和其他必要措施,保障数据安全;
  • 数据处理活动中应加强风险监测,具备相应的安全补救措施和应急处置措施,并按照规定及时告知用户并向有关主管部门报告;
  • 按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。

从市场发展和政策要求中看出,除了数据防护和审计,基于治理的数据安全评估和基于合规的全流程数据安全监管已成为法律监管的新要求。

图 2数据安全保护的义务

《数据安全法》的数据处理活动包括数据收集、存储、使用、加工、传输、提供、公开七大环节,在等保2.0的数据安全基本要求(审计、访问控制加密)及场景化要求(云、大、物、移)基础上又扩展了数据全生命周期管理的要求,企业不仅要分类分级识别重要数据,还要能监控数据的来源和去向、对数据进行确权。然而,后数字化时代企业的数据流是无边界的,全生命周期的数据监管给企业数据安全合规带来了另一个新的挑战。

图 3全流程数据监管

数字化转型驱动传统数据安全防护产品变革

传统的数据安全防护产品多应用于金融、生产等传统行业的数据加密、脱敏及防篡改。但在数字化转型和新型基础设施建设的变革中,数据防护产品与所有的传统安全设施一样正在面临着场景化变革的挑战。云计算、大数据、物联网、5G、人工智的场景对数据性能和精细化处理的要求远远高于传统数据中心,纯靠堆设备的方式已经不能满足新场景中数据处理的复杂度和时效性要求。比如,政务、税务希望调取自然人实体或企业的数据为贷款计算依据,数据在多方共享中如何同时保证数据计算过程中的隐私性和可用性?传统防护产品只有适配于新的环境,并用新的算法和算力才能解决新场景、全流程的数据安全问题。

数据安全相关政策和依据

数据安全法需要由工业、电信、交通、金融、自然资源、卫生健康、教育、科技等主管部门承担各自行业、领域数据安全的监管职责,并通过相关行业标准自上而下落实。从图 4统计数据中可以看出,数据处理安全规范、管理、评估的相关依据整体来看才刚刚起步,还在逐步完善。

图 4数据安全相关政策和依据

数据安全服务的挑战

除了安全防护能力,数据安全体制的建设、数据安全认证、检测评估、数据安全运维、数据泄露后应急响应等安全服务也是数据安全的一大挑战,从最新的行业全景图调研看数据安全的专业服务机构目前还很有限,专业的数据安全人才更是缺乏。

总结:数据脱敏技术面临的挑战毋庸置疑也是当下数字化转型中所有企业在数据安全方面面临的挑战,仅工具化的数据安全防护已不能满足《数据安全法》对数据安全的要求,《数据安全法》的实施除了等保合规要求的审计、访问控制和加密外,企业还要完善数据安全的管理制度、构建有效的全流程数据监管体系、做好数据安全的服务支撑。

根据当前市场在数据安全产品领域的覆盖能力,安全牛进一步探索了数据安全法后的数据安全新视角如图 5所示,传统的数据安全防护在持续迭代和演进,数据治理和数据监管成了企业的刚需,数据安全服务或会成为网络安全的一个新赛道。

图5 数据安全的新视角

来源:安全牛

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线