工业和信息化部近日印发《工业领域数据安全能力提升实施方案(2024—2026年)》,方案明确,到2026年底,工业领域数据安全保障体系基本建立。数据安全保护意识普遍提高,重点企业数据安全主体责任落实到位,重点场景数据保护水平大幅提升,重大风险得到有效防控。
随着工业领域数字化、网络化、智能化加速转型升级,工业企业在促进工业数据互通、互联的发展同时,伴随而来的大规模数据泄露、勒索攻击等风险形势日趋严峻。《方案》针对工业企业数据保护能力提升提出四项重点任务:增强数据保护意识、开展重要数据安全保护、强化重点企业数据安全管理、深化重点场景数据安全保护。
增强企业数据安全意识。建立健全管理体系和工作机制。明确责任机制、定期开展教育培训等。提升企业数据安全意识、强化企业主体责任、增强监管能力和产业支撑能力的重要性。
开展企业重要数据安全保护。指导企业落实建立健全管理制度、识别报备重要数据、实施分级防护、定期开展风险评估、开展风险事件监测与应急处置等要求,对重要数据进行重点保护。
强化重点企业数据安全管理。在数字化转型过程中关键核心技术的应用开发,作为数据安全保护和管理重点,提升企业风险监测、态势感知、威胁研判和应急处置等能力。
深化重点场景数据安全保护。要求企业在数据处理、典型业务等场景应用贴合行业特点的数据保护措施。针对勒索病毒攻击、漏洞后门、人员违规操作、远程运维等易发频发风险场景,加强风险自查,精准管理和防护措施。
构建工业领域数据安全智能防护体系
网藤科技助力《工业领域数据安全能力提升实施方案(2024—2026年)》,构建工业领域数据全生命周期安全防护体系,围绕工业企业重点数据处理场景,排查数据安全保护薄弱点,实施贴合行业特点的数据保护措施,助力工业企业落实数据安全要求的基础上,提升风险监测、态势感知、威胁研判和应急处置等能力,搭建全链条全方位数据安全保护体系,针对易发频发风险场景,采取精准的管理和防护措施,面向数据要素流通典型场景,形成一套安全解决方案,保障工业领域全场景下的数据安全。我公司结合在工业数据安全领域的先进技术及各行业场景实践经验,将遵循“1+3+1”的数据安全设计理念搭建数据安全防护体系:

一个平台:数据安全集控管控平台

数据管控平台
可以进行集中化的数据安全标准化、规范化、常态化管理,全面掌握全域敏感数据资产分类、分级及分布情况,有效监控敏感数据流转路径和动态流向,通过接口对接数据安全技术设备,集中化对数据安全管控策略统一管理,实现数据分布、流转、访问过程中的态势呈现和风险识别。根据建立的态势行为基线对风险行为进行分析比对,对偏离行为基线的风险事件发出告警,及时预测和解决疑似风险等问题。
《方案》重点任务要求:
开展企业重要数据安全保护。落实数据分级防护要求,定期梳理识别报备重要数据,定期开展风险评估、加强风险事件监测与应急处置。
强化重点企业数据安全管理。提升企业风险监测、态势感知、威胁研判和应急处置等能力。
深化重点场景数据安全保护。要求企业在数据处理、典型业务等场景建立全方位保护体系。针对易发频发风险场景采取精准管理和防护措施。
三重安全防护:数据运行环境安全防护
(1)解决数据库安全面临的事前、事中、事后安全问题。
数据库安全防护
实现数据库的访问行为控制、高危操作拦截、可疑行为监控、风险威胁封堵。通过智能学习、内置规则、自定义规则等防护机制,可实现对风险行为的拦截,并对合法的SQL 语句放行,实现面向数据库的主动预防和实时审计机制,全方面保障数据库安全,使其免受数据库漏洞攻击、密码攻击、恶意操作、SQL 注入、敏感数据泄露等威胁。

数据库安全评估
通过读取数据库的信息与安全策略进行综合分析,在查出数据库中存在的漏洞后自动给出详细的漏洞描述、漏洞来源及修复建议、并提供完整的数据库漏洞报告、数据库安全评估报告。用户据此报告对数据库进行漏洞修复,**限度地保护数据库的安全。

数据库运维防护
融合数据库准入、数据资产展示、运维访问控制、敏感数据脱敏、高危操作管控、审计与统计等核心功能,将事前审批、事中控制、事后溯源贯穿整个运维过程,实现数据库运维侧多元化管理。

数据资产梳理
对全数据进行梳理,依靠数据资产智能挖掘和扫描技术为用户建立精准的数据资产台账,并依据内置数据分类分级模块对已发现的数据,根据不同分类及重要程度进行分类分级打标处理,且形成数据资产管理、账户管理、数据管理、数据流向、数据分布等可视化看板。

(2)终端、网络、存储数据防泄漏,解决文档存储于传输过程中的安全问题。
数据防泄漏
基于对文档内容的分类分级,实现有效治理;以深度内容分析为基础,对企业敏感数据内容进行识别,发现敏感信息的传输与应用;结合文件加密技术,保护数据资产安全,有效防止核心数据主动、被动泄密。为各行业用户提供安全、高效、稳定、易用的一体化数据安全整体解决方案,有效防止数据泄漏事件发生。

文件防泄密管控
自动发现、梳理并识别企业存储设施内的敏感数据内容,对所有发现的敏感数据计算其数据指纹,针对性制定不同密级、不同类型的敏感数据监管和保护策略,智能化防止敏感信息的外泄。自动扫描内网所有敏感数据,同时多维度制定敏感数据分布地图。实时掌握敏感数据的分布,详细记录终端、服务器设施敏感数据存储情况。

威胁入侵防护
采取智能机器学习和基线告警技术,分析和发现用户异常行为,利用数据库协议分析与控制技术,基于主动防御机制,实现数据库的访问行为控制、危险操作阻断、可疑行为审计,为用户业务稳定和数据安全保驾护航。

移动介质管控
防止病毒、木马等恶意文件通过USB接口进入系统,关闭或拆除主机上不必要光盘驱动、USB接口、串行口、无线、蓝牙等,同时解决USB移动设备接入超融合服务器无管控、无记录等技术需求,从而提高主机接口安全防护能力。
智能杀毒:基于传输数据特征码及智能检测算法进行格式分析和病毒识别,对木马、后门、蠕虫等进行有效查杀,杜绝病毒通过移动存储设备感染和影响内网安全。
加密传输:在主机与U盘的数据交互过程中,系统对传输的数据进行实时的加解密,防止数据在传输过程中遭到恶意篡改。整个的加解密过程对用户是透明的且对传输速率的影响很小。
威胁隔离:有效识别各类木马、病毒、后门等存在威胁的文件,并将其移送至隔离区备份,对内外网数据交换进行威胁隔离。用户可对威胁文件进行分析、上报、存档和还原等操作。
操作审计:详实记录移动存储设备接入后的操作记录、执行动作和执行结果,供管理员进行安全审计。审计内容包括文件名、描述、时间、用户名和其它。

(3)打造可信数据运行屏障,应对各类业务场景,从底层建立坚固“地基”,实现防勒索、防攻击、防0day、防破坏、防删除、防恶意代码、防漏洞攻击,提升主机运行环境主动免疫能力。
数据加密控制
对数据库中的敏感数据进行加密,并在对数据进行加密的基础上增加访问授权机制,且增加可信计算技术从系统内核进行管控,保障自身加密设备安全不被攻击。

数据审计追溯
对数据库访问行为进行记录、监控、追踪溯源,集智能数据协议识别、精准化行为回溯、超海量日志高性能检索能力于一体。采用数据库动态基线检测技术、请求与响应的双向审计技术、主流国际数据库与国产数据库的专用协议解析分析技术、中间件智能关联技术等。

数据静态脱敏
满足敏感数据降级使用,支持抑制、泛化、扰乱、随机四大类脱敏技术共计数十种算法和策略,提供“保真性”、“关联性”、“可逆性”、“可重复性”、“时效性”、“安全性” 等不同维度的脱敏特征,满足敏感数据在多场景下使用的安全需求和政策合规要求。

数据动态脱敏
对业务系统数据库中的敏感数据进行透明实时的脱敏。可依据用户的角色、职责和其他IT 定义身份特征,动态地对生产数据库返回的数据进行专门的屏蔽、加密、隐藏和审计,可确保不同级别的用户按照其身份特征恰如其分地访问敏感数据,并且不需要对生产数据库中的数据进行任何改变。

《方案》重点任务要求:
开展重要数据安全保护。落实数据分级防护要求,定期梳理识别报备重要数据,定期开展风险评估、加强风险事件监测与应急处置。
强化重点企业数据安全管理。提升企业风险监测、态势感知、威胁研判和应急处置等能力,统筹各方力量加强技术支持。
深化重点场景数据安全保护。围绕重点数据处理场景排查薄弱点,针对典型业务场景建立全方位保护体系。针对易发频发风险场景采取精准管理和防护措施。面向流通交易典型场景打造解决方案。
一个服务体系:数据安全服务能力提升
数据资产梳理服务
通过技术和人工经验对资产不清,设备台账不明,数据状态未知等情况进行梳理,通过梳理保障用户对数据资产分布、数据资产使用情况,数据量级、访问权限,职责部门,角色设定等内容,帮助用户对数据状况有清晰认识,有效指导数据安全保护措施的落地。
Ø主要工作
(1)数据资产调研自查:数据资产自查。对现有资产清单进行搜集,格式统一,经过整理后统一形成规范文档。
(2)数据资产自动化梳理:数据资产自动化梳理。使用资产梳理专业工具,定位和发现活跃、静默、“僵尸”类型资产。进行全面定位和记录。
(3)数据资产底账对比:数据资产底账对比。对比历史和现有数据资产底账表,找出差距并分析原因。
(4)数据资产认领与登记:数据资产认领与登记。对差距资产进行责任人、责任部门登记。形成整体数据资产清单。
数据分类分级服务
根据资产梳理结果,基于客户业务角度结合人工经验判断,对现有数据划分业务分类,并按照安全重要程度进行安全级别划分,便于用户清晰了解数据安全分类和级别,可以有效分级保护,分布实施安全策略,平衡单位经济和风险,防止预算滥用。
主要工作
(1)元数据识别:通过工具或已有的元数据进行统计和分析,并访谈和调研数据类别情况。
(2)分类分级指导:遵循国家标准,按照用户实际业务需求进行数据分类分级指导建议。
(3)数据分级实施:针对用户需求场景,按照所编写的分级标准进行数据实际分级工作。并进行数据分级工作。
数据安全评估服务
通过摸底对安全状况进行评估,找出藏匿在数据库系统中的安全问题。便于设计人员全面理解数据库系统运行状况,防止设计人员在对系统和业务盲目了解的情况下进行安全设计,导致结果脱离现实,信息系统建设设计内容也无法落实。
Ø 主要工作
(1)制度、流程材料检查与分析:审查公司已有的数据安全制度,重点面向所需评估的应用系统相关的数据安全管理相关规定和流程。现场查阅或收集后查阅各系统的数据。
(2)数据安全访谈:针对被评估系统,展开从国家和行业标准角度开展访谈工作,可能涉及业务、维护方、安全管理、高层管理、业务执行等人员。
(3)数据全生命周期数据安全检查:通过业务负责人进行演示和分配账号,现场登录各业务系统前端页面检查功能安全性、日志完整性、认证强度、敏感数据处理等内容。检查各应用系统开发环境的开发设计过程,以及生产环境核心库登录权限检查;检查测试环境当前数据应用状况;检查数据分析环境当前数据应用状况。
(3)数据全生命周期安全问题总结:分析将不同数据安全生命周期的环节,进行调研,并根据现有国家要求、系统所面临风险进行归纳,记录所面临的问题和整改点。
《方案》重点任务要求:
增强数据安全保护意识。加大政策标准宣贯,建立健全管理体系和工作机制。明确责任机制、定期开展教育培训等。提升企业数据安全意识、强化企业主体责任、增强监管能力和产业支撑能力的重要性。
开展企业重要数据安全保护。建立数据分类分级保护等安全管理制度,落实数据分级防护要求。定期梳理识别报备重要数据,定期开展风险评估、加强风险事件监测与应急处置。
强化重点企业数据安全管理。提升企业威胁研判和应急处置等能力。统筹各方力量加强技术支持。
深化重点场景数据安全保护。围绕重点数据处理场景排查薄弱点,针对典型业务场景建立全方位保护体系。针对易发频发风险场景采取精准管理和防护措施。面向流通交易典型场景打造解决方案。
数据安全服务内容
