数据安全管理体系2020年4月文档说明及修改历史文档说明文档名称适用范围文档编号保密级别扩散范围修改历史时间版本版本修订描述作者审核人V1
0创建目录一、数据安全评估4二、数据安全风险分析5三、数据安全风险治理6数据安全评估要清楚认识到系统自身的数据安全现状,就必须有一套清晰的评估方法
这里可以提供三点评估方法供大家参考
数据保密意识是否具备
数据保密措施是否缺乏
数据保密制度是否健全
在我们看来,评估数据安全现状,必须以人为本
领导是否有数据保密意识
员工是否能遵守保密制度
领导和员工具备良好的保密意识,辅之健全措施和制度,能大大提升核心资产的信息安全
当然,这与信息化程度以及数据是否以电子文档形式存在也有很大关系
目前,国内外的信息安全管理标准的核心要点都是围绕技术和制度展开说明的
以BMB-17为例,技术方面主要从物理安全、网络安全、主机系统安全、应用安全和数据安全等五个方面来评估安全现状,其中应用安全和数据安全是其所强调的核心部分,也是评估保密工作情况的重要参考点
制度上,包括机房管理制度、计算机使用制度、人员管理制度、信息资产安全管理制等各方面的安全制度,都是需要考虑的
这里可以提个建议,即从生产经营的各个角度和途径寻找薄弱点,然后给予技术和制度上的改进
数据安全风险分析数据不同的表现形式、不同的运行机理将产生不同的风险点
1、敏感数据的表现形式多样化
内使用的数据可以归纳为五类,业务类(客户资料、财务报表、交易数据、分析统计数据等);行政类(市场宣传计划,采购成本、合同定单、物流信息、管理制度等);机要类(公文、统计数据、机要文件,军事情报、军事地图等);科研类(调查报告、咨询报告、招投标文件、专利、客户资产、价格;设计类,包括设计图、设计方案、策划文案等)
现今的敏感数据存在的形式再也不仅仅是文档
在业务系统中流转的数据,在服务器中共享