买股票怎么加杠杆佰朔资本介绍-k线图形态24种经典图解-【东方资本】,股票配资交易app,配资炒股比例国家规定是多少,配资在线平台排行榜

提交需求
*
*

*
*
*
立即提交
點擊”立即提交”,表明我理解并同意 《美創科技隱私條款》

logo

    產品與服務
    解決方案
    技術支持
    合作發展
    關于美創

    申請試用
      我國“重要數據”方向要點、思考實踐路徑
      發布時間:2023-12-27 閱讀次數: 1542 次

      近日,由美創科技數據安全合規專家王澤,國家海洋信息中心曹盛文聯合撰寫論文《我國“重要數據”方向要點、思考實踐路徑》于《中國科技信息》(2023年第24期)發表。








      以下為論文原文內容:

      數字經濟時代對于數據資源的保護與利用能力,已成國家的核心競爭力。在數據層面,國家秘密與公共數據之間一直存在灰色地帶,此地帶數據不屬于國家秘密,但發生危害可能對國家安全造成影響;此地帶數據也不屬于公共數據,但發生危害可能對公共利益造成影響。隨著《中華人民共和國數據安全法》《中華人民共和國網絡安全法》的頒布與實施,對此灰色地帶進行明確要求,并將其定位為數據分級中的重要數據。隨之出臺了包含重要數據的相關標準、辦法、條例、指南、要求等,明確重要數據處理者應滿足的要求及履行的義務,明確重要數據識別和使用、管理和保護的相關要求。


      本文圍繞我國出臺的法律、法規、標準、辦法、條例、指南、要求涉及的重要數據部分進行提煉分析,明確重要數據涉及要點、邊界、方法。并借鑒五級數據分級方法、數據全生命周期威脅與脆弱性,與重要數據安全能力建設進行關聯,明確重要數據實踐路徑。



      我國出臺的法律、法規、標準等

      涉及“重要數據”要點


      我國早在2017年6月1日實施的《中華人民共和國網絡安全法》中就已對重要數據進行了要求,但當時的要求僅限于對重要數據存儲限制和安全備份的要求。隨著國家秘密與公共數據之間存在的灰色地帶的盲區(即:有些數據不屬于國家秘密,也不屬于公共數據,但一旦遭到破壞、泄露等會對國家安全、社會穩定、公共利益造成影響的數據),定義了重要數據,并持續出臺相應法規、標準、辦法、條例等予以銜接,并對涉及重要數據部分進行明確。


      《中華人民共和國網絡安全法》強調網絡運營者在針對重要數據的安全層面需要進行備份,針對在境內收集和產生的重要數據原則上需要在境內進行存儲。


      《數據安全管理辦法(征求意見稿)》從監管、網絡運營者涉及收集重要數據、明確責任人、安全能力建設上、涉及對重要數據的相關動作、重要數據的含義明確上進行了明確要求。


      中華人民共和國數據安全法》在重要數據目錄指定、明確負責人和機構、明確需開展風險評估、涉及出境動作、違規出境懲罰角度進行了明確約束。


      《網絡數據安全管理條例(征求意見稿)》從數據分級、重要數據涉及的系統、對發生重要數據安全事件、 數據處理者向第三發共享交易和委托處理重要數據、重要數據目錄、重要數據處理者成立的數據安全管理機構職責、重要數據備案、數據安全培訓、處理重要數據或者赴境外上市、 向境外提供重要數據、重要數據含義的角度進行了明確要求。


      《關鍵信息基礎設施保護條例》提到關鍵信息基礎設施涉 及其他重要數據泄露的,保護工作部門應當在收到報告后,及時向國家網信部門、國務院公安部門報告。


      《網絡安全審查辦法》強調“重要數據”被竊取、泄露、損毀以及非法利用、非法出境,上市存在重要數據被外國政府影響、控制、惡意利用的風險,定義為國家安全風險因素之一。并強調需要對涉及國家安全風險的進行網絡安全審查重點評估。


      《數據出境安全評估辦法》從向境外提供重要數據情形、評估有效期內變動情形、重要數據定義的角度進行了明確強調。


      綜上對我國出臺相應法規、標準、辦法、條例等進行比對分析,涉及重要數據的重點要求如下 :


      圖片

      表1 重要數據涉及要點提煉分析



      基于重要數據本體

      明確重要數據范圍


      通過上述對我國出臺相應法規、標準、辦法、條例等的梳理分析,可從中明確對涉及重要數據主體的具體要求,但當重要數據主體圍繞重要數據本體開展相應動作時(如:收集、處理、共享、交換、流轉等),在范圍層面會出現盲區、無從下手等問題。


      因此,本文對《重要數據識別指南(征求意見稿)》的定義、原則進行分析,從中可洞察到重要數據的范圍,為重要數據主體開展工作提供支撐。


      在《重要數據識別指南(征求意見稿)》中強調重要數據是以電子方式存在的,一旦遭到篡改、破壞、泄露或者非法獲取、非法利用,可能危害國家安全、公共利益的數據。同時,強調重要數據不包括國家秘密和個人信息,但基于海量個人信息形成的統計數據、衍生數據有可能屬于重要數據。


      圖片

      圖1 何為重要數據


      從中可以看出,定義中所依附的主體是“電子方式存在的數據”,此主體被篡改、破壞、泄漏等,通過“可能”危害其他主體(如: 國家安全、公共利益)的方式將“電子方式存在的數據”范圍進行了縮小。此范圍通過“可能”的方式又在危害國家安全或公共利益的范圍內進行了擴大,應包括“肯定會危害”和“可能會危害”的范圍。


      從外部攻擊者發起攻擊的角度來看,一般會對肯定會危害國家安全、公共利益的電子方式存在的數據發起攻擊;對“可能會危害”一般針對較少,更多的是在對“電子方式存在的數據”發起攻擊后,導致了“可能會危害”的情形發生。或者從法規遵循的角度來看,擁有電子方式存在的數據主體,對自身“肯定會危害”和“有可能危害”國家安全或公共利益的數據了解的情況應比外部攻擊者了解更多。


      所以,外部攻擊者對重要數據發起的攻擊,一般會聚焦在“肯定會危害”的數據上。當發生了對“可能會危害”的情況,很有可能是對電子方式存在的數據的范圍攻擊導致(或是僥幸或是小概率)。由于內部相關人員對“肯定會危害”和“有可能危害” 情況了解最清楚,發起攻擊的數據范圍是可以針對到“肯定危害”和“有可能危害”國家安全或公共利益的數據上,而大部分無需直接面對以“電子方式存在的數據”范圍。


      另外,在定義的注釋中,明確強調了重要數據不包括“國家秘密”和“個人信息”,但基于海量個人信息形成的統計數據、衍生數據有可能屬于重要數據。也就是說個人信息層面,涉及基于個人信息本體、直接關聯的數據都不是重要數據范疇(無論是個人基本信息、個人敏感信息,直接與個人信息本體相連的數據,都可斷定為非重要數據)。基于個人信息本體直接關聯的數據而衍生出的數據,或者基于個人信息本體直接關聯的統計數據,有可能屬于重要數據范疇。


      在《重要數據識別指南(征求意見稿)》原則性內容中,本指南強調對重要數據的識別需要從可能對國家安全、經濟運行、社會穩定、公共健康帶來威脅的角度去進行識別,并基于此強調重要數據不等于重要的數據,自身認為重要的數據并非重要數據,需要將重要的內涵上升到可能帶來的風險角度進行明確;強調重要數據也是可以進行流動的,但需要滿足安全保護的前提下有序流動;強調重要數據的識別工作,需要結合地方、行業、部門相關的自身特色及法律法規與本指南進行結合使用開展重要數據識別工作;針對數據本身,需要重點考慮在遭受風險后,對數據的保密性、完整性、可用性、真實性、準確性帶來的影響的角度進行開展;強調對重要數據的識別需要定量與定性進行綜合考慮,將天生重要與后天可能重要的數據進行結合考量;強調重要數據并非一成不變,會隨著數據用途、共享方式、重要性等的變化而發生變化,需要對重要數據定期進行復查。


      通過上述《重要數據識別指南(征求意見稿)》的定義與原則進行分析可看出,重要數據不等于重要的數據、重要數據不包括個人信息(但基于海量個人信息形成的統計數據、衍生數據可能屬于重要數據)、重要數據不包括國家秘密信息、重要數據不包括公共數據。借鑒祝高峰,在“認識與識別: 重要數據的界定及其規制路徑選擇”中提到的重要數據的種類及其識別標準,對重要數據與其他數據內容進行比對分析, 重要數據具有明顯的特點。具體如下:


      圖片

      表2 重要數據與個人信息對比


      圖片

      表3  重要數據與商業秘密比對(重要數據不等于重要的數據)


      圖片

      表4  重要數據與國家秘密比對



      “重要數據”基于數據分類分級

      保護的安全能力強化


      通過上述對我國出臺相應法規、標準、辦法、條例等的梳理分析,可從中明確對涉及重要數據主體的具體要求;通過對《重要數據識別指南(征求意見稿)》的定義、原則進行分析, 明確重要數據范圍及邊界。當開展滿足我國對重要數據要求工 作之前,需建立重要數據的基礎性工作(即:結合對重要數據的定義、原則建立數據分類分級體系,為后續強化重要數據安全能力提供基礎性支撐)。


      本文在基礎性能力側,借鑒袁康、鄢浩宇在“數據分類分級保護的邏輯厘定與制度構建”中提出的五級數據分級體系,進行思考及開展數據分類分級保護。


      圖片

      表5  五級數據分級體系


      根據重要數據損壞后可能危害國家安全的識別標準,第三、四、五級數據均符合要求,由于第五級數據屬于國家核心數據,處于單獨的數據類別,因此,第三、四級數據應劃入重要數據的范圍。具體保護策略如下:


      圖片

      表6  基于五級數據分級體系的數據分類分級保護


      數據安全的內涵主要體現在數據所在環境的安全、數據自身安全、數據處理行為安全、數據要素安全。《重要數據處理安全要求(征求意見稿)》將其進行了歸納,將重要數據的安全保護按照三個維度進行開展,一是數據所在環境的安全、二是數據處理活動的安全、三是運行與管理安全。


      因此, 本文在重要數據安全能力強化側,基于劃分的三個維度與五級數據分級體系進行關聯,建立基于數據分類分級保護的重要數據安全能力。其中,數據處理活動安全需要與數據全生命周期的各階段的進行映射,需知悉各階段的脆弱性與威脅,王澤在“數據全生命周期威脅與脆弱性分析歸納”中,結合 零信任、ATT&CK、網絡安全滑動標尺等進行數據全生命周期各階段的威脅與脆弱性進行梳理。具體如下:


      通過對數據全生命周期各階段的威脅與脆弱性分析及與 “五級數據分級體系”的連接。與五級數據分級體系進行關聯時,應將重點放在收集重要數據層面,通過收集的重要數據明確屬于五級數據分級體系中的第三級或第四級,基于此強化各環節安全能力。


      圖片

      圖2  數據全生命周期各階段重點考慮方向


      收集層面:重點明確屬于五級數據分級體系的哪一級,量化數據來源、識別、數據分類、數據分級、數據編目等信息;


      存儲層面:五級數據分級體系中的第三級、第四級在此不應做區分,同樣需要滿足存儲保護、存儲位置、存儲期限、備份與恢復能力強化;


      使用與加工層面:五級數據分級體系中的第三級、第四級在此不應做區分,同樣需要滿足訪問控制、評估、審批、保密審查等方面的能力;


      傳輸與提供層面:五級數據分級體系中的第三級、第四級在此需要進行區分,在對外提供和共享應遵循的安全要求上側重點不同,第四級在法律文件、監督與保護、境外提供上的要求 應高于第三級的重要數據;


      公開層面:五級數據分級體系中的第三級、第四級在此不應做區分,同樣需要滿足描述公開重要數據及其加工結果時,數據處理者應采取的安全措施; 


      刪除層面:五級數據分級體系中的第三級、第四級在此不應做區分,同樣都需要描述了數據處理者如何安全地刪除已廢棄或超出約定期限的重要數據,包括數據刪除、介質銷毀等。


      “重要數據所在環境安全”與“五級數據分級體系”的連接。重要數據的存在介質離不開重要數據的系統,對重要數據的安全防護離不開對重要數據系統的安全防護,基于五級數據分級體系,明確重要數據主要聚焦在第三級和第四級中,第三級數據主要介于重要數據和非重要數據的分界中,第四級數據主要在于損害后可能對國家安全造成的嚴重損壞上。


      因此,承載著第三級重要數據的系統原則上應當滿足三級以上網絡安全等級保護,承載著第四級重要數據的系統原則上應滿足三級以上網絡安全等級保護和關鍵信息基礎設施安全保護要求。這樣對重要數據的分級拆分,能夠解決目前重要數據處理者提出的落實關鍵信息基礎設施安全保護要求太高的爭議。同時,也能映射《信息安全技術 重要數據處理 安全要求》( 征求意見稿 ) 中強調的數據所在環境的安全要求。


      “重要數據運行與管理安全”與“五級數據分級體系”的連接。重要數據的運行與管理安全重點圍繞組織與人員、數據治理設施、供應鏈管理、應急響應、安全風險評估、配合監督管理的安全軟能力建設上。因此,五級數據分級體系的第三級和第四級的重要數據安全能力在此層面不應做區分,滿足的要點應保持一致。


      組織與人員:包括安全負責人、安全管理機構、機構變化、管理制度、人員、培訓等滿足法律法規情況;


      數據治理設施:依托數據治理工具、統一管理工具等對數據治理設施進行安全保護;


      供應鏈管理:主要從采購管理、供應商管理、評估等方面遵循合規要求;


      應急響應:開展應急預案、演練計劃、技術團隊能力、處置機制方面進行強化;


      安全風險評估:對評估制度、評估內容、評估機制進行強化;配合監督管理: 從制定流程規范、提供技術支持、配合整改措施方面進行強化。



      結語


      重要數據作為國家秘密與公共數據之間一直存在灰色地 帶,國家層面法律、法規、標準、指南、要求等對其進行了重 點要求及強化。因此,重要數據處理者需要加大力度對其涉及的重要數據進行安全防護,但國家層面給出的具體要求眾多,導致重要數據處理者在開展工作中會出現無從下手的問題。


      本文從如何輔助支撐重要數據處理者完成重要數據的識別、基礎能力、安全防御進行論述。


      首先,基于國家層面出臺的相關法律、法規、標準、指南、要點等對涉及重要數據部分進行梳理分析,量化重點要求要點。


      其次,基于數據本體對重要數據的范圍及原則進行分析,得出發起攻擊的數據范圍是可以針對到“肯定危害”和“有可能危害”國家安全或公共利益的數據上,而大部分無需直接面對以“電子方式存在的數據”范圍的要點。


      再次,圍繞重要數據安全防護的基礎性工作進行強化,給出五級數據分級體系的方法,并將重要數據劃分到第三級、第 四級中,并在此對重要數據進行劃分為一般重要數據和關鍵重要 數據。


      最后,將重要數據的安全能力圍繞數據所在環境的安全、 數據處理活動的安全、運行與管理安全進行劃分,并對數據處理 活動涉及的數據全生命周期所面對的威脅與脆弱性進行分析,將五級數據分級體系與數據安全能力劃分的維度進行結合,明確應強化的能力及對應五級數據分級體系重點強化的差異。


      圖片

      免費試用
      服務熱線

      馬上咨詢

      400-811-3777

      回到頂部