数据安全法之下,“三力五步”落地高校数据安全建设体系

今年3月,教育部发布《关于加强新时代教育管理信息化工作的通知》,教育数据价值与日俱增,而数据安全威胁与挑战也日趋严重。今年6月10日,《数据安全法》表决通过,很好地填补了国内数据安全根本法律的空白,国家和行业监管层面对数据安全的保护要求愈发严格。美创科技针对高校数据安全尚存的诸多风险与日趋严格的合规要求,“三力五步”助力高校数据安全建设。

一、高校亟待提升数据安全防护力

无论是2016年徐玉玉案、2018年常州大学怀德学院大规模学生信息泄露案,还是2020年的郑州西亚斯学院近两万名学生信息遭泄露事件,我国高校数据安全事件屡见不鲜。

2020年,全国人大常委会先后发布了《数据安全法(草案)》和《个人信息保护法(草案)》,今年6月10日,《数据安全法》表决通过,很好地填补了国内数据安全根本法律的空白,同时一系列地方法规和行业标准等相继出台也表明国家和行业监管层面对数据安全的保护要求日趋严格。

1、数据资产不清

高校数据资产数量众多,且散落在校园内各个信息系统中,摸清资产家底,进行数据分类分级成首要任务。但目前,高校缺少统一的分类分级标准,人才、技术、方法支撑不足,且高校在数据分类分级过程中“先梳理现有数据,再结合人工方式进行分类分级”的思路,这种方式既不够全面,又效率低下、周期长,且主观性比较强。

2、数据管控手段弱

由内部导致的数据泄露事件连年升高,不少高校仍靠流程、制度约定,缺少相应的技术手段进行管控。以第三方运维人员、研发人员、数据库管理员为例,由于过粗的管理颗粒度,这些特权用户可以通过超级账户直接访问核心敏感数据库,造成数据盗窃、职工贿赂和售卖信息倒卖、运维人员报复性/误删除操作事件,影响恶劣。

数据管控手段弱

3、外部风险防护手段弱

高校个人和科研信息价值不断疯长,也引起外部威胁的觊觎,近年来黑产猖獗,以窃取和篡改数据为目的的攻击日趋增加,攻击手段有系统漏洞、SQL注入、勒索病毒、采用社会工程学撞库等等,技术复杂性和攻击隐蔽性越来越高,防范难度越来越难。

4、数据共享难平衡

随着越来越多高校建立统一数据共享交换平台/大数据平台,在数据采集阶段,是否存在过度收集?在数据交换共享阶段,数据面临不同角色、不同部门、不同单位的获取,是否存在转售、转卖行为?是否存在违规使用?在数据安全保护与开放获取的博弈中,这无疑是高校又一个迫切需要解决的新问题。

5、数据上云的泄露风险

二、“三力五步”落地高校数据安全建设

针对高校数据安全建设当前面临的问题难点,美创科技经过多年在数据安全治理的专注研究和探索实践,以“三力五步”落地高校数据安全建设体系。

“三力五步”落地高校数据安全建设体系

三大数据安全能力

美创科技在实践整个数据安全治理体系建设过程中,贯通数据安全咨询能力、数据安全架构能力、数据安全技战能力三类能力,从现状梳理、风险评估,再到数据安全架构与产品技术保障,美创提供一站式数据安全能力建设服务,帮助高校用户依据《中华人民共和国数据安全法》要求建立健全数据安全治理体系,提高数据安全保障能力。

1、数据安全咨询能力:采用敏捷咨询规划和方案设计,帮助高校从组织、制度、技术、人员四个维度厘清数据安全现状、差距和风险,为数据安全建设奠定基础。

2、数据安全架构能力:结合前期咨询所获结果,规划数据安全整体建设架构,制定符合组织战略的数据安全架构,同时根据实际情况制定短期、长期建设规划。

3、数据安全技战能力:不仅涵盖数据全生命周期技术工具,还包含安全设计、制度建设、人员能力提升等,根据数据安全体系架构,有计划提升数据安全治理能力。

五大建设实施步骤

基于多年沉淀,美创科技从明现状、立组织、定制度、建标准、订规划五个方面帮助高校建立健全数据安全治理体系,助力高校具备保障持续安全状态的能力。

1、现状梳理:

基于组织现状完成其数据资产梳理、数据分类分级、基于现状完成数据安全风险评估,为数据安全建设提供奠定基础。

厘清资产家底,进行分类分级:通过调研访谈、文件分析、工具探查,多维度了解数据资产,明确数据资产构成、特征、范围及流转情况。根据国家行业标准及组织实际情况,对数据进行分类定级。基于自研的暗数据发现和分类分级系统,实现数据扫描、识别、定位、解析、分析、分类,同时为用户生成完整、全面、直观的可视化发现报告(包括:数据分级分类报告、数据质量报告、数据资产报告等),让用户更快、更全地认识数据。

安全风险评估

2、组织构建

依据数据安全法要求,帮助高校用户建立健全数据安全团队组织,明确数据安全责任人及具体责任要求,包括部门职责与人员角色确定,以及动态协同机制。如:在了解部门信息,明确敏感信息组成、特征、范围及流转情况的基础上,建设完善的动态协同机制,明确数据访问人员、数据生产人员、数据维护人员等目标对象,对于数据资产使用角色进行规范限定。

组织合规框架示例

3、制度建设

根据数据安全治理的内容,建立相应的流程,以及组织数据安全治理的制度规范,如规章制度、管控办法、奖惩机制、技术规范等制度建设,为数据安全管理和保障提供依据。

目前数据安全教育已成为安全建设中不可或缺的内容,美创在深度研究国内外法律法规、政策标准、行业发文等基础上,形成矩阵式的数据安全教育培训内容,并根据组织具体情况提供针对性宣贯和培训,覆盖数据安全基础、安全意识、安全技术、安全事件、合规解读等多个方向。

4、标准制定

5、安全建设规划

以业务需求为导向,设计数据安全规划路径,进行阶段性、体系化的安全建设,包括数据内控合规、数据全域可管、数据全局可视,整个防护体系,覆盖数据全生命周期管控、风险控制和资产保护,帮助组织建立数据安全能力。如:

数据内控合规建设

基于法律法规及数据分类分级结果,采用敏感数据发现、数据分级分类、数据动/静态脱敏、数据库日志审计、权限管控和数据资产保护、身份鉴别(人、终端、应用)、高危操作防护、访问控制、特权管理等产品技术手段,加强内部安全管控。

数据全域可管

基于现有网络安全和内控安全保障体系,防御外部和数据流动风险,采用入侵防护、漏洞防御、访问控制、误操作恢复、数据加密、溯源管理、数据加密等技术,通过数据安全管理平台整体实现数据全域管理。

风险全局可视

基于数据安全管理平台,对各类数据安全产品进行统一管理,从全局视角提升对数据安全威胁的发现识别、理解、分析和响应能力,实现资产全域可管、风险全域可视、策略全域联动,充分盘活用户整体数据安全防护能力,最终实现有序、快速响应的数据安全运营能力。

THE END
1.企业合规丨什么是企业内部控制框架完整的企业内部控制包括设计、实施与评价三个环节。其中,建设内部控制体系框架即为上述的设计环节,旨在确保企业的内部控制系统有效进行。内部控制框架是建立完整、严密、科学的企业内部控制体系的基础,任何企业建立内部控制体系都需要遵循内部控制框架。本文将简述内部控制框架的内容及如何搭建该框架。 http://gdshlawfirm.com/nd.jsp?id=170
2.财务内部控制培训班财务内部控制培训1、掌握如何通过五步法来识别和应对财务风险;掌握具体业务环节主要风险点、采取的管理方法; 2、掌握内控体系建设的理论和方法;掌握财务内控环境打造的技巧和方法; 3、了解财务内控数字化转型的措施,推动内控体系数字化发展。 【机构简介】: 华欣泰企业管理顾问有限公司(名课堂)成立于2014年,位于开发区东湖开发区https://www.qinxue365.com/course/928928.html
3.职教动态4.完善质量保证体系 建立健全教师、课程、教材、教学、实习实训、信息化、安全等国家职业教育标准,鼓励地方结合实际出台更高要求的地方标准,支持行业组织、龙头企业参与制定标准。推进职业学校教学工作诊断与改进制度建设。完善职业教育督导评估办法,加强对地方政府履行职业教育职责督导,做好中等职业学校办学能力评估和高等职https://lgxy.lzmvc.edu.cn/lgxyzjdt/8598.jhtml
4.标杆企业标杆项目标杆模式名单23.全流域开发保护工程建设管理 24.IGCC示范工程科技管理 中国大唐集团有限公司 25.基于流程机器人(RPA)技术的电力企业数字化 财务管理 中国华电集团有限公司 26.数字赋能的碳排放管理 27.“一体系、一张网”的现代企业管理体系 国家电力投资集团有限公司 28.基于法治框架的法律、合规、风险、内控协同 管理体系 中国https://www.kaocha.org/newsshow/2134.html
5.国有企业公司治理体系百问百答聚焦国企五是强化监督体系建设。进一步发挥党内监督的主导作用,推进纪检监察、巡视、审计等各类监督更加贯通联动。加强内部审计监督和内控体系建设,完善职工代表大会制度,实现信息公开全覆盖。健全责任追究制度,落实“三个区分开来”,推动责任追究更加精准有力。 15、36号文件之前,国企公司治理重大政策有哪些? https://www.shangyexinzhi.com/article/5156156.html
6.上海企业战略管理培训课程秦杨勇讲师治理论、组织模式论、预算中心论、集分权论、风险与内控论 2.集团管控变革本质目的揭密 3.中国企业集团战略与执行变革解决方案: 3.1集团战略规划 3.2集团管控模式设计 3.3管控流程与组织变革 3.4集团人力资源管理与企业文化 4.集团管控体系设计实战操作五步法 https://m.nlypx.com/gkk_detail/11910.html
7.烟草公司上半年工作总结上半年,在内部监管工作中,按照更加“严格规范”的总体要求,以“自律意识更加牢固、卷烟经营更加规范、专卖管理更加到位、领导干部监督管理更加有效、纪检监察再监督更加有力”为主要任务,进一步加强内部管理监督长效机制建设,强化内控体系,努力构建“以内管促内控、以内控促自律”的良性机制。 https://www.qunzou.com/gongzuo/1169503.html
8.简谈企业构建内部控制体系五步走理论研究ITHEORY RESEARCH 简谈企业构建内部控制体系"五步走"’ 王忠属2010年4月26日.财政部、证监的"入场券也是在资本市场博弈的真排查,制定整改措施,逐步净化和优会.审计署.罔资委.银监命.保监会"资格证.\化内部控制环境.共同发布了〈企业内部控制配套指引}3.完善的内部控制体系有助于治1.规范企业治理结构造https://doc.mbalib.com/view/ef99b192703d85833c7ae8abfcf9f4ec.html
9.企业管理知识题6篇(全文)31.加强安全环保管理重点是建设和完善安全健康环保综合管理体系(HSE)、安全绩效体系、监察体系,加强露天煤矿安全管理。() 32.加强依法治企和反腐倡廉管理重点是切实执行集团公司经营管理责任追究制度,加强审计结果运用,加强廉洁从业风险防范,健全总法律顾问制度和法律管理工作体系。() https://www.99xueshu.com/w/file51h7jg7i.html
10.2023风险管理工作计划通用9篇根据偿二代监管要求,按照《公司偿二代风险管理及内控合规绩效考核办法(试行)》(保法〔20xx〕520号),结合20xx年公司偿二代风险管理工作、资产负债管理工作及合规管理工作的开展情况,风险管理部组织开展了针对高级管理人员及部门负责人20xx年偿付能力风险管理绩效考核工作,完成了绩效考核得分测算。 4、学习偿二代二期https://www.liuxue86.com/a/4868566.html