治理目標
構(gòu)建數(shù)據(jù)內(nèi)容安全管理體系
構(gòu)建數(shù)據(jù)內(nèi)容安全管理體系,基于數(shù)據(jù)全生命周期進行安全管理,做好安全防護。
數(shù)據(jù)資產(chǎn)分類分級
依據(jù)法律法規(guī),結(jié)合業(yè)務(wù)實際,對行內(nèi)的業(yè)務(wù)數(shù)據(jù)進行敏感度分類分級,明確業(yè)務(wù)數(shù)據(jù)全生命周期的權(quán)屬和訪問權(quán)限,與涉及業(yè)務(wù)部門對敏感數(shù)據(jù)的分類分級、角色、權(quán)限進行訪談確認,最終形成審批通過的分類分級、角色、權(quán)限的定義、映射矩陣等技術(shù)方案。
制定數(shù)據(jù)安全策略
基于業(yè)務(wù)數(shù)據(jù)敏感度的分類分級,結(jié)合資產(chǎn)清單中的數(shù)據(jù)全生命周期中的流轉(zhuǎn)所涉及場景和風(fēng)險,制定安全策略,開展數(shù)據(jù)分類分級工作并支撐落地應(yīng)用。
設(shè)計搭建數(shù)據(jù)內(nèi)容安全管理平臺
設(shè)計數(shù)據(jù)內(nèi)容安全管理平臺,支撐數(shù)據(jù)安全自動化、智能化管理,完成數(shù)據(jù)分類分級和安全管控的試點驗證。
解決方案
實施步驟
華途信息根據(jù)對項目需求的理解,結(jié)合與客戶的項目要求,從組織范圍、業(yè)務(wù)范圍、系統(tǒng)范圍、數(shù)據(jù)范圍等方面開展工作。分為項目啟動、現(xiàn)狀評估、咨詢設(shè)計、工具搭建與試點驗證、知識轉(zhuǎn)移五個階段,每個階段再進行WBS分解,逐步滿足項目需求,達到項目目標。
數(shù)據(jù)內(nèi)容安全體系框架
根據(jù)咨詢階段形成的管理制度、定義、流程和數(shù)據(jù)資產(chǎn),選擇其中1-2個系統(tǒng)開展咨詢成果驗證。通過在應(yīng)用系統(tǒng)之間邏輯串接數(shù)據(jù)內(nèi)容安全管控平臺,實現(xiàn)對分類分級好的數(shù)據(jù)內(nèi)容打標簽、應(yīng)用系統(tǒng)用戶的角色權(quán)限、權(quán)限與數(shù)據(jù)內(nèi)容映射定義、審批流程設(shè)置管理、脫敏規(guī)則等技術(shù)管控措施,實現(xiàn)咨詢成果的技術(shù)手段驗證,評估數(shù)據(jù)安全內(nèi)容管控的技術(shù)管理效果。
治理價值
通過數(shù)據(jù)安全治理業(yè)務(wù)的實施,可以使客戶實現(xiàn)清晰掌握業(yè)務(wù)數(shù)據(jù)的現(xiàn)狀,明確業(yè)務(wù)的類型和等級,確定業(yè)務(wù)系統(tǒng)的屬性和權(quán)限及數(shù)據(jù)內(nèi)容之間的權(quán)限映射關(guān)系。解決當前業(yè)務(wù)數(shù)據(jù)離開原始生產(chǎn)系統(tǒng)后的無法管理難題,降低數(shù)據(jù)泄漏的風(fēng)險。
實現(xiàn)“訪問內(nèi)容可定義、訪問過程可監(jiān)控、訪問記錄可審計” :1. 提高合規(guī)性 依據(jù)法律法規(guī)、監(jiān)管要求,落實數(shù)據(jù)安全控制手段,規(guī)避合規(guī)風(fēng)險。2. 實現(xiàn)精細化管理 對數(shù)據(jù)訪問權(quán)限的控制,從功能點級別細化到“字段”級。3. 實量化管理 通過對業(yè)務(wù)IT系統(tǒng)內(nèi)的敏感數(shù)據(jù)進行分級別管理,量化了管理要求,增強了數(shù)據(jù)安全管理要求的可操作性,奠定在數(shù)據(jù)內(nèi)容安全管理的行業(yè)地位。