数据治理专业认证CDMP学习笔记(思维导图与知识点)第七章数据安全篇腾讯云开发者社区

业务驱动因素:降低风险和促进业务增长是数据安全活动的主要驱动因素。

1、降低风险

对组织数据分类分级:1)识别敏感数据资产并分类分级。2)在企业中查找敏感数据。3)确定保护每项资产的方法。4)识别信息与业务流程如何交互。

2、业务增长

3、数据安全性作为资产

活动:1识别数据安全需求。2制定数据安全制度。3制定数据安全细则。4评估当前安全风险。5实施控制和规程。

组织数据安全遵循以下指导原则:1)协同合作。2)企业统筹。3)主动管理。4)明确责任。5)元数据驱动。6)减少接触以降低风险。

为方便理解,整理本部分思维导图如下:

1、脆弱性:系统中容易遭受攻击的弱点或缺陷,漏洞敞口。

2、威胁:可能对组织采取的潜在进攻行动。可以是内部或外部。不一定总是恶意。

3、风险:损失的可能性,构成潜在损失的事物或条件。

计算风险:

(1)威胁发生的概率及其可能的频率

(2)每次威胁事件可能造成的损害类型和规模。

(3)损害对收入或业务运营的影响

(4)发生损害后的修复成本

(5)预防威胁的成本,包括漏洞修复手段

(6)攻击者可能的目标或意图

4、风险分类:关键风险数据。高风险数据。中等风险数据

5、数据安全组织:取决于不同的企业规模。

6、安全过程

数据安全需求和过程分为4个方面,4A

【监控】

系统应包括检测意外事件的

1、主动监控。2、被动监控。

7、数据完整性

整体状态要求,以免于遭受不当增删改查所造成的影响。

8、加密

加密方法:

1、哈希:将任意长度数据转换为固定长度数据,有MD5、SHA。

2、对称加密:使用同一个密钥加解密数据。DES、3DES、AES、IDEA。

3、非对称加密:发送方和接收方使用不同的密钥。发送方使用公开提供的公钥加密,接收方使用私钥解密,如PGP。

9、混淆或脱敏

混淆:变得模糊或不明确。

脱敏:删除、打乱或以其它方式更改数据的外观等。

数据脱敏分为静态脱敏和动态脱敏。

1、静态数据脱敏:永久且不可逆转的更新数据,分不落地脱敏(不会留下中间文件或带有未脱敏数据的数据库,非常安全)和落地脱敏(当数据源和目标相同时使用。从数源中读取未脱敏数据,或在安全位置中另有数据副本,在移动至不安全位置之前进行脱敏处置。有风险。)。

2、动态数据脱敏:在不改基础数据的情况下,在最终用户或系统中改变数据的外观。如将123456,改为12**56。

3、脱敏方法

1)替换(Substitution)。将字符或整数值替换为查找或标准模式中的字符或整数值。

2)混排(Shuffling)。在一个记录中交换相同类型的数据元素或者在不同行之间交换同一属性的数据元素。

3)时空变异(TemporalVariance)。把日期前后移动若干天(小到足以保留趋势),足以使它无法识别。

4)数值变异(ValueVariance)。应用一个随机因素(正负一个百分比,小到足以保持趋势),重要到足以使它不可识别。

5)取消或删除(NullingorDeleting)。删除不应出现在测试系统中的数据。

6)随机选择(Randomization)。将部分或全部数据元素替换为随机字符或一系列单个字符。

7)加密技术(Encryption)。通过密码代码将可识别、有意义的字符流转换为不可识别的字符流。

8)表达式脱敏(ExpressionMasking)。将所有值更改为一个表达式的结果。例如,用一个简单的表达式将一个大型自由格式数据库字段中的所有值(可能包含机密数据)强制编码为“这是个注释字段”。

9)键值脱敏(KeyMasking)。指定的脱敏算法/进程的结果必须是唯一且可重复的,用于数据库键值字段(或类似字段)脱敏。

10、网络安全术语

1、后门

2、机器人或僵尸

3、Cookie

4、防火墙

5、周界

6、DMZ

7、超级用户账户

8、键盘记录器

9、渗透测试

10、虚拟专用网络

11、数据安全类型

1、设施安全。

2、设备安全(设备安全标准:使用移动设备连接的访问策略;在便携式设备上存储数据;符合记录管理策略的设备数据擦除和处置;反恶意软件和加密软件安装;安全漏洞的意识)。

3、凭据安全【身份管理系统。电子邮件系统的用户ID标准。密码标准。多因素识别】。

4、电子通信安全。

12、数据安全制约因素

1、保密等级。2、监管要求。

保护策略:

1、机密数据

机密数据分5类:

1)对普通受众公开(ForGeneralAudiences)。

3)机密(Confidential)。若无恰当的保密协议或类似内容,不得在组织以外共享。不得与其他客户共享客户机密信息。

4)受限机密(RestrictedConfidential)。受限机密要求个人通过许可才能获得资格,仅限于特定“需要知道”的个人。

5)绝密(RegisteredConfidential)。信息机密程度非常高,任何信息访问者都必须签署一份法律协议才能访问数据,并承担保密责任。

2、监管限制的数据

1)法规系列(个人身份信息PII;财务敏感数据;医疗敏感数据/个人健康信息PHI;教育记录)

2)行业法规或基于合同的法规(支付卡行业数据安全标准PCI-DSS;竞争优势或商业秘密;合同限制)

13、系统安全风险

(1)滥用特权。数据访问权限,应采用最小特权原则,仅允许用户、进程或程序访问其合法目的所允许的信息。解决权限过大的方案是查询级访问控制,控制粒度要从表格级访问深入到特定行和特定列。

(2)滥用合法特权。故意和无意滥用。部分解决滥用合法特权的方案是数据库访问控制。

(4)服务账户或共享账户滥用。服务账户。共享账户。

(5)平台入侵攻击。

(6)注入漏洞,SQL注入。

(7)默认密码。

(8)备份数据滥用。

14、黑客行为/黑客

黑客是在复杂的计算机系统中发现未知操作和路径的人。

15、网络钓鱼、社工威胁

通常涉及直接通信,诱使有权访问受保护数据的人提供该信息给你拟用户犯罪或恶意目的的人。

16、恶意软件

数据安全没有活动可以满足所有必需的隐私和保密要求。

有以下几部分。

识别数据安全需求:

1业务需求(组织的业务需求、使命、战略和规模以及所属行业,决定了所需数据安全的严格程度。数据-流程矩阵和数据-角色关系矩阵是非常有效的工具)。

组织在制定数据安全制度时应基于自己的业务和法规要求。

制度是所选行动过程的陈述以及为达成目标所期望行为的顶层描述。

数据安全策略描述了所决定的行为,这些行为符合保护其数据的组织的最佳利益。要使这些制度产生可衡量的影响,它们必须是可审计且经审计过的。

不同级别的制度:

1)企业安全制度。

2)IT安全制度。

3)数据安全制度。数据治理委员会是数据安全制度的审查和批准方。数据管理专员是制度的主管方和维护方。

1定义数据保密等级。保密等级分类是重要的元数据特征,用于指导用户如何获得访问权限。

2定义数据监管类别。

3定义安全角色。角色组减轻工作量。

对角色进行定义和组织的方法有两种:网络(从数据开始)或层次结构(从用户开始)。

两个工具:角色分配矩阵。角色分配层次结构。

1)存储或传送的数据敏感性。2)保护数据的要求。3)现有的安全保护措施。

主要由安全管理员负责,与数据管理专员和技术团队协作。

控制和规程至少应包括:

1)用户如何获取和终止对系统和/或应用程序的访问权限。

2)如何为用户分配角色并从角色中去除。

3)如何监控权限级别。

4)如何处理和监控访问变更请求。

5)如何根据机密性和适用法规对数据进行分类。

6)检测到数据泄露后如何处理。

控制和规程:

(1)分配密级。

(2)分配监管类别。

(3)管理和维护数据安全。1)控制数据可用性/以数据为中心的安全性。2)监控用户身份验证和访问行为。

缺乏自动化监控意味着严重的风险:1)监管风险。2)检测和恢复风险。3)管理和审计职责风险。4)依赖于不适当的本地审计工具的风险。

基于网络审计设备具有优点:高性能。职责分离。精细事务跟踪。

(4)管理安全制度遵从性。1)管理法规遵从性。2)审计数据安全和合规活动。

1、杀毒软件/安全软件。2、HTTPS。3、身份管理技术。4、入侵侦测和入侵防御软件。5、防火墙(防御)。6、元数据跟踪。7、数据脱敏/加密。

1、应用CURD矩阵(CURDE-创建、读取、更新、删除、执行)。2、即时安全补丁部署。3、元数据中的数据安全属性。4、项目需求中的安全要求。5、加密数据的高效搜索。6、文件清理。

【就需评估/风险评估】

完美的数据安全几乎不可能,但避免数据安全漏洞的最佳方法是建立安全需求、制度和操作规程的意识。

组织可通过以下方式提高合规性:1)培训。此类培训和测试应是强制性的,同时是员工绩效评估的前提条件。2)制度的一致性。为工作组和各部门制定数据安全制度和法规遵从制度,以健全企业制度为目标。3)衡量安全性的收益。组织应在平衡记分卡度量和项目评估中包括数据安全活动的客观指标。4)为供应商设置安全要求。在服务水平协议(SLA)和外包合同义务中包括数据安全要求。SLA协议必须包括所有数据保护操作。5)增强紧迫感。强调法律、合同和监管要求,以增强数据安全管理的紧迫感。6)持续沟通。

【组织与文化变革】

数据管理专员通常负责数据分类。

【外包世界中的数据安全】

任何形式的外包都增加了组织风险,包括失去对技术环境、对组织数据使用方的控制。数据安全措施和流程必须将外包供应商的风险既视为外部风险,又视为内部风险。包括数据安全架构在内的IT架构和所有权应该是一项内部职责。换句话说,内部组织拥有并管理企业和安全架构。外包合作伙伴可能负责实现体系架构。

转移控制,并非转移责任,而是需要更严格的风险管理和控制机制。

1、服务水平协议(SLA)

2、外包合同中的有限责任条款

3、合同中的审计权条款

4、明确界定违反合同义务的后果

5、来自服务提供商的定期数据安全报告

6、对供应商系统活动进行独立监控

7、定期且彻底的数据安全审核

8、与服务提供商的持续沟通

9、如果供应商位于另一个国家地区并发生争议,应了解合同法中的法律差异

负责、批注、咨询、通知(RACI)矩阵也有助于明确不同角色的角色、职责分离和职责,包括他们的数据安全义务。

【云环境中的数据安全】

数据安全制度需要在跨不同服务模型的数据分布。

数据安全架构是企业架构的一部分。

安全架构涉及:1)用于管理数据安全的工具。2)数据加密标准和机制。3)外部供应商和承包商的数据访问指南。4)通过互联网的数据传送协议。5)文档要求。6)远程访问标准。7)安全漏洞事件报告规程。

安全架构对于以下数据的集成尤为重要:1)内部系统和业务部门。2)组织及其外部业务合作伙伴。3)组织和监管机构。

【安全实施指标】

常见的安全实施指标:1)安装了最新安全补丁程序的企业计算机百分比。2)安装并运行最新反恶意软件的计算机百分比。3)成功通过背景调查的新员工百分比。4)在年度安全实践测验中得分超过80%的员工百分比。5)已完成正式风险评估分析的业务单位的百分比。6)在发生如火灾、地震、风暴、洪水、爆炸或其他灾难时,成功通过灾难恢复测试的业务流程百分比。7)已成功解决审计发现的问题百分比。

【安全意识指标】

安全意识指标:1)风险评估结果。2)风险事件和配置文件。3)正式的反馈调查和访谈。4)事故复盘、经验教训和受害者访谈。5)补丁有效性审计。

【数据保护指标】

【安全事件指标】

安全事件指标:检测并阻止入侵尝试数量。通过防止入侵节省的安全成本投资回报。

THE END
1.法硕非法学刑法第一章思维导图模板刑法概念:全人大及其常委会制定——犯罪及其法律后果的总和 刑法典:全面、系统——犯罪及其法律后果——12个修正案 单行刑法:某一类犯罪及其后果、刑法某一事项——只有一部关于外汇的 附属刑法:非专门刑事法中附带——犯罪、刑罚、追究刑责的条款 2.刑法的特征(简答,已考过) 标题概念:与其他法律相比的特点 调整范https://www.zhixi.com/tpl/77ffd64d7f7e8e3790f03804a8b75132?category_id=-1
2.法律时间关系图流程图模板该法律时间关系图清晰地展示了一系列法律事件和流程的时间线。图中包括了关键时间点,如合同签订、付款截止日期、最后交付日期等。此外,图中还标出了重要的法律文件,如合同、发票和交付证明等。这些要素通过箭头和线条连接起来,展示了它们之间的时间先后关系。通过此图,可以一目了然地了解整个法律流程和关键环节,对于理https://www.processon.com/view/675698dc23bb5e5f8d1e002a
3.2023年司法考试八大部门法体系框架图经管文库八大部门法体系框架图,(厚大司考)我帮大家整理了一个合集。民法、刑法、行政法、民诉、刑诉、理论法https://bbs.pinggu.org/thread-13147186-1-1.html
4.经济法NO.1法律基础五、法律事实(★) (一)概念 法律事实是法律关系发生、变更和消灭的直接原因。 (二)分类 按照是否以当事人的意志为转移的标准,法律事实又分为法律事件、法律行为和事实行为。 1.法律事件 法律事件不以当事人的主观意志为转移,包括自然现象、社会现象。 https://zhuanlan.zhihu.com/p/10604120281
5.良法善治你的宪法知识锦囊,请收好!法治校对良法善治|你的宪法知识锦囊,请收好!2024-12-07 18:07:40 来源: 襄阳市消防救援支队 湖北举报 0 分享至 ▌来源:法治网 ▌编辑:刘姝娜 ▌校对:杨诗韵 ▌审核:张岩岩 特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。 Notice: The content https://www.163.com/dy/article/JIQTQ2AD0514LFG5.html
6.我国法律分类这是一篇关于我国法律分类的思维导图,包含宪法、刑法、民法、社会法、经济法、诉讼法、行政法等。 亿图脑图MindMaster原创思维导图社区提供海量优质的思维导图模板资源,一个各类脑图创意思维绘制,整理知识学习与交流的平台 - 用思维导图来表述我国法律分类https://mm.edrawsoft.cn/template/1474278
7.收藏:62张法律思维导图,一张图解决一个法律问题总体来说,一张简单、实用的思维导图,文字要简单,但又不能过于简化,要确保导图里的文字表述清晰、准确,导图内的主题节点逻辑顺序设置合理。因为我们最终的目的是要循着导图的思路来解决问题,有些思维导图只是对法律规定和概念进行简单的分类,没有深思熟虑地按一定的逻辑结构摆放内容和进行思维引导,那么实用性就不是https://www.360doc.cn/article/68536378_1054246366.html
8.民事法律关系思维导图物理意义上的物要成为法律关系客体,需具备的条件 物的(特点)条件 本身要合法 可控制 经济价值(值钱) 有人力劳动的加工 具有独立性 物的组成部分不是物 物的分类 是否可以移动 不能移动,移动毁坏 不动产(土地、房屋) 可移动,移动不毁坏 动产(汽车、电脑、房车) https://www.jianshu.com/p/9e6fb3f43ea3
9.会计经济法基础第一章思维导图,初级会计法律基础思维导图?2.收集资料 收集有关该主题的相关课程材料、教科书、学术论文等资料,帮助你了解该主题的核心概念和重点内容。3.列出关键要素和关系 根据收集到的资料,列出该主题的关键要素和它们之间的关系,例如定义、规则、流程、法律条文等。4.设计思维导图结构 在思维导图中以中心主题为起点,将上一步中列出的https://zhidao.baidu.com/question/1806529238177332987.html
10.民法学总论思维导图(马工程).docx民法学总论思维导图(马工程)民法的概念和调整对象民法概念民法是调整平等主体的自然人、法人和非法人组织之间的人身关系和财产关系的法律规范的总和民法的调整对象我国民法统一调整平等主体之间的人身关系和财产关系民事法律关系民事法律关系的概念是民事法律规范在调整人们之间的社会关系过程中所形成的以民事权利和民事义务https://m.book118.com/html/2023/0703/8125120042005106.shtm
11.废纸打包站指南:如何开一家废纸打包站1、符合国家地方政策,做好法律防范风险 在厂区选址上与政府较高低,这种做法必然会让你在后续经营中丧失2.1.1废纸的分类分级 2013年商务部通过了中国再生物资回收利用协会起草的废纸分类等级规范(详情见附件33.1销售管理流程图 第四章现代化软件的使用指导 通过现代化软件管理,将用户的数据还有废纸量的数据,包括https://www.feipinzhan.com/news/show-10270.html
12.冲刺篇丨人大法学考研专业课背诵方法总体提示:既见森林,又见树木其次是思维导图如何做,上面已提及,按一个章节做思维导图,不必非要是整个科目的思维导图,不论是听视频讲解课本时还是背完整本书后,对整本书框架的把握是不存在问题的,重点是对各个章节中具体知识体系的背诵。思维导图上可尽量简洁明了,不必一一详细说明,可用一些简写代替,如上图9所示,例如我在法律原则的功能中https://www.douban.com/note/839317458/
13.“打造枫桥式人民法庭做实指导调解法定职能”典型案例——做实指导调解三是提升调解指导靶向性。依托微信小程序,自主研发应用“诉源全景图”平台,供辖区党委政府实时查阅村社成讼“大数据”,并发挥数据决策作用,有针对性地对诉讼数据异常波动或类型化纠纷明显的村社提供法律指导。助力创建5个“无讼村”,2个“全国民主法治村”和1个“全国文明村”。 https://www.chinacourt.org/article/detail/2024/02/id/7807907.shtml
14.商业分析师常用的八种商业分析工具思维导图是一种非常有用及有效的业务分析工具,它为我们提供了对不同的问题、观点、想法等可视化的理解。 思维导图的结构与大脑中神经元的结构非常相似(它之所以被称为这样的突出原因之一),它会随着新想法和资源的加入而不断扩张。 ? 商业分析师的职责是调查和评估客户或利益相关者发现的问题,这些问题可以通过使https://card.weibo.com/article/m/show/id/2309404639762500944402
15.法律关系图简约完整清晰法律决策树简约清晰完整 免费 推荐分类 流程图组织架构图模型图思维导图图表图形分析画布示意图UML图路线图时间轴E-R图鱼骨图关系图概念图韦恩图甘特图基础教育高校与高等教育毕业/考证知识科普项目管理IT/软件教育工作互联网公司经营物流人事/行政生活攻略工作计划财务市场分析政府电子商务数据分析新能源金融医疗PPThttps://imiaoban.com/pic/11723.html
16.中国法律体系中国法律体系 进入思维导图模式 ?地方性法规 ?制定机关 ?地方权力机关(人大及其常务委员会) ?省、自治区、直辖市 ?省会所在地的市 ?自治区首府所在地的市 ?国务院批准的较大的市 ?《行政处罚法》 ?创设权 ?除限制人身自由和吊销企业营业执照以外的各种行政处罚https://zhimap.com/mhtml/9bfe7b11eae94466b69aac25d7822f7c
17.仁化县森林经营规划(20182050年)附图5、仁化县森林经营规划森林经营区分布图 前言 仁化县隶属于广东省韶关市,地处南岭山脉南麓,地貌类型以中低山、丘陵为主,地势总体北部及东南部高,中部低,丹霞山一带山体柱立,风景秀丽,以独特的“丹霞地貌”闻名于世。仁化县委县政府高度重视林业生态建设,认真贯彻落实党和国家的政策措施,执行省委省政府的指示精神http://www.sgrh.gov.cn/zfxxgkml/sgsrhxlyj/gzwj/content/post_2069788.html
18.大鱼导图法律知识篇1.(2016 山西省直)下列关于“法律”内涵表述错误的是( )。 A.法律面前人人平等 B.法律是国家制定并强制实施的行为规范 C.法律具有普适性,与国家的意识形态无关 D.法律的产生和发展是由它所依赖的社会物质条件决定的 A B C D * 2. (2018 四川巴中)下列规范性法律文件中,属于程序法的是( )。 A.《中华https://www.wjx.cn/vm/mW8cXXy.aspx
19.swto自身分析8篇(全文)现在我将带领大家一起利用思维导图这套思维工具,对我们自身(自我)做一次SWOT分析。 首先,我们需要了解什么是SWOT分析。 SWOT分析法又称为态势分析法,它是由旧金山大学的管理学教授于20世纪80年代初提出来的,是一种能够较客观而准确地分析和研究一个单位现实情况的方法。 https://www.99xueshu.com/w/file8owfis0r.html
20.《涉税服务相关法律》思维导图:第五章行政复议法律制度考试《涉税服务相关法律》科目第五章内容为行政复议法律制度 ,本章近3年的平均分值约为5分,单选、多选、综合分析题都对此章节进行过考查,在综合分析题中,通常会结合行政许可、行政处罚、行政强制、行政诉讼共同考查。本章节内容考生们在学习时最好先理解章节整体框架,之后再对章节进行学习,效果可能更好哦! https://m.dongao.com/shuiwushi/ksjy/202109063532769.shtml
21.法律细则思维导图模板树图>思维导图模板>法律> 法律细则思维导图共29400个 全部 专辑 思维导图 全部分类 基础教育 高校与高等教育 资格考试 管理/培训 医疗/金融/房地产 IT互联网 创意模板 行业/职业模板 读书笔记 生活娱乐 服务业 时事热点 全部类型 语文 数学 英语 道德与法治 物理 生物 历史 化学 地理 政治 科学 音乐 美术 https://shutu.cn/search/falvxize.html
22.软考高级之系统架构师之项目管理架构师和项目管理PDM,前导图法(Precedence Diagramming Method),节点任务图(activityon-node,AON),用于关键路径法,是描述项目进度网络图的一种最常用的方法。矩形是节点,代表项目任务,连接这些节点的是箭头,代表任务之间的依赖关系。 PDM有4中依赖和前导关系,如下(前-代表前导任务,后-代表后续任务): https://blog.csdn.net/lonelymanontheway/article/details/132720833
23.2024税务师《涉税服务相关法律》思维导图:公司法税务师《涉税服务相关法律》考试那么多知识点需要记,大家是不是学习感觉有些吃力?比如,知识点越学越多,学了后面忘记前面?那就反复记忆。利用好网校老师整理的税务师《涉税服务相关法律》思维导图,备考事半功倍。 《涉税服务相关法律》思维导图第十三章 公司法 https://m.chinaacc.com/zhuceshuiwushi/fxzd/pe20240617171535.shtml