落实《工业领域数据安全能力提升实施方案(2024—2026年)》,构建工业领域全数据安全智能防护整体方案

工业和信息化部近日印发《工业领域数据安全能力提升实施方案(2024—2026年)》,方案明确,到2026年底,工业领域数据安全保障体系基本建立。数据安全保护意识普遍提高,重点企业数据安全主体责任落实到位,重点场景数据保护水平大幅提升,重大风险得到有效防控。

随着工业领域数字化、网络化、智能化加速转型升级,工业企业在促进工业数据互通、互联的发展同时,伴随而来的大规模数据泄露、勒索攻击等风险形势日趋严峻。《方案》针对工业企业数据保护能力提升提出四项重点任务:增强数据保护意识、开展重要数据安全保护、强化重点企业数据安全管理、深化重点场景数据安全保护。

增强企业数据安全意识。建立健全管理体系和工作机制。明确责任机制、定期开展教育培训等。提升企业数据安全意识、强化企业主体责任、增强监管能力和产业支撑能力的重要性。

开展企业重要数据安全保护。指导企业落实建立健全管理制度、识别报备重要数据、实施分级防护、定期开展风险评估、开展风险事件监测与应急处置等要求,对重要数据进行重点保护。

强化重点企业数据安全管理。在数字化转型过程中关键核心技术的应用开发,作为数据安全保护和管理重点,提升企业风险监测、态势感知、威胁研判和应急处置等能力。

深化重点场景数据安全保护。要求企业在数据处理、典型业务等场景应用贴合行业特点的数据保护措施。针对勒索病毒攻击、漏洞后门、人员违规操作、远程运维等易发频发风险场景,加强风险自查,精准管理和防护措施。

构建工业领域数据安全智能防护体系

网藤科技助力《工业领域数据安全能力提升实施方案(2024—2026年)》,构建工业领域数据全生命周期安全防护体系,围绕工业企业重点数据处理场景,排查数据安全保护薄弱点,实施贴合行业特点的数据保护措施,助力工业企业落实数据安全要求的基础上,提升风险监测、态势感知、威胁研判和应急处置等能力,搭建全链条全方位数据安全保护体系针对易发频发风险场景,采取精准的管理和防护措施面向数据要素流通典型场景,形成一套安全解决方案,保障工业领域全场景下的数据安全。我公司结合在工业数据安全领域的先进技术及各行业场景实践经验,将遵循“1+3+1”的数据安全设计理念搭建数据安全防护体系:

1.png

一个平台:数据安全集控管控平台

2.png

数据管控平台

可以进行集中化的数据安全标准化、规范化、常态化管理,全面掌握全域敏感数据资产分类、分级及分布情况,有效监控敏感数据流转路径和动态流向,通过接口对接数据安全技术设备,集中化对数据安全管控策略统一管理,实现数据分布、流转、访问过程中的态势呈现和风险识别。根据建立的态势行为基线对风险行为进行分析比对,对偏离行为基线的风险事件发出告警,及时预测和解决疑似风险等问题。

《方案》重点任务要求:


开展企业重要数据安全保护。落实数据分级防护要求,定期梳理识别报备重要数据,定期开展风险评估、加强风险事件监测与应急处置。

强化重点企业数据安全管理。提升企业风险监测、态势感知、威胁研判和应急处置等能力。

深化重点场景数据安全保护。要求企业在数据处理、典型业务等场景建立全方位保护体系。针对易发频发风险场景采取精准管理和防护措施。

三重安全防护:数据运行环境安全防护

1)解决数据库安全面临的事前、事中、事后安全问题。

数据库安全防护

实现数据库的访问行为控制、高危操作拦截、可疑行为监控、风险威胁封堵。通过智能学习、内置规则、自定义规则等防护机制,可实现对风险行为的拦截,并对合法的SQL 语句放行,实现面向数据库的主动预防和实时审计机制,全方面保障数据库安全,使其免受数据库漏洞攻击、密码攻击、恶意操作、SQL 注入、敏感数据泄露等威胁。

3.png

数据库安全评估

通过读取数据库的信息与安全策略进行综合分析,在查出数据库中存在的漏洞后自动给出详细的漏洞描述、漏洞来源及修复建议、并提供完整的数据库漏洞报告、数据库安全评估报告。用户据此报告对数据库进行漏洞修复,**限度地保护数据库的安全。

4.png

数据库运维防护

融合数据库准入、数据资产展示、运维访问控制、敏感数据脱敏、高危操作管控、审计与统计等核心功能,将事前审批、事中控制、事后溯源贯穿整个运维过程,实现数据库运维侧多元化管理。

5.png

数据资产梳理

对全数据进行梳理,依靠数据资产智能挖掘和扫描技术为用户建立精准的数据资产台账,并依据内置数据分类分级模块对已发现的数据,根据不同分类及重要程度进行分类分级打标处理,且形成数据资产管理、账户管理、数据管理、数据流向、数据分布等可视化看板。

6.png

2)终端、网络、存储数据防泄漏,解决文档存储于传输过程中的安全问题。

数据防泄漏

基于对文档内容的分类分级,实现有效治理;以深度内容分析为基础,对企业敏感数据内容进行识别,发现敏感信息的传输与应用;结合文件加密技术,保护数据资产安全,有效防止核心数据主动、被动泄密。为各行业用户提供安全、高效、稳定、易用的一体化数据安全整体解决方案,有效防止数据泄漏事件发生。

7.png

文件防泄密管控

自动发现、梳理并识别企业存储设施内的敏感数据内容,对所有发现的敏感数据计算其数据指纹,针对性制定不同密级、不同类型的敏感数据监管和保护策略,智能化防止敏感信息的外泄。自动扫描内网所有敏感数据,同时多维度制定敏感数据分布地图。实时掌握敏感数据的分布,详细记录终端、服务器设施敏感数据存储情况。

8.png

威胁入侵防护

采取智能机器学习和基线告警技术,分析和发现用户异常行为,利用数据库协议分析与控制技术,基于主动防御机制,实现数据库的访问行为控制、危险操作阻断、可疑行为审计,为用户业务稳定和数据安全保驾护航。

9.png

移动介质管控

防止病毒、木马等恶意文件通过USB接口进入系统,关闭或拆除主机上不必要光盘驱动、USB接口、串行口、无线、蓝牙等,同时解决USB移动设备接入超融合服务器无管控、无记录等技术需求,从而提高主机接口安全防护能力。

智能杀毒:基于传输数据特征码及智能检测算法进行格式分析和病毒识别,对木马、后门、蠕虫等进行有效查杀,杜绝病毒通过移动存储设备感染和影响内网安全。

加密传输:在主机与U盘的数据交互过程中,系统对传输的数据进行实时的加解密,防止数据在传输过程中遭到恶意篡改。整个的加解密过程对用户是透明的且对传输速率的影响很小。

威胁隔离:有效识别各类木马、病毒、后门等存在威胁的文件,并将其移送至隔离区备份,对内外网数据交换进行威胁隔离。用户可对威胁文件进行分析、上报、存档和还原等操作。

操作审计:详实记录移动存储设备接入后的操作记录、执行动作和执行结果,供管理员进行安全审计。审计内容包括文件名、描述、时间、用户名和其它。

10.png

3)打造可信数据运行屏障,应对各类业务场景,从底层建立坚固“地基”,实现防勒索、防攻击、防0day、防破坏、防删除、防恶意代码、防漏洞攻击,提升主机运行环境主动免疫能力。

数据加密控制

对数据库中的敏感数据进行加密,并在对数据进行加密的基础上增加访问授权机制,且增加可信计算技术从系统内核进行管控,保障自身加密设备安全不被攻击。

11.png

数据审计追溯

对数据库访问行为进行记录、监控、追踪溯源,集智能数据协议识别、精准化行为回溯、超海量日志高性能检索能力于一体。采用数据库动态基线检测技术、请求与响应的双向审计技术、主流国际数据库与国产数据库的专用协议解析分析技术、中间件智能关联技术等。

12.png

数据静态脱敏

满足敏感数据降级使用,支持抑制、泛化、扰乱、随机四大类脱敏技术共计数十种算法和策略,提供“保真性”、“关联性”、“可逆性”、“可重复性”、“时效性”、“安全性” 等不同维度的脱敏特征,满足敏感数据在多场景下使用的安全需求和政策合规要求。

13.png

数据动态脱敏

对业务系统数据库中的敏感数据进行透明实时的脱敏。可依据用户的角色、职责和其他IT 定义身份特征,动态地对生产数据库返回的数据进行专门的屏蔽、加密、隐藏和审计,可确保不同级别的用户按照其身份特征恰如其分地访问敏感数据,并且不需要对生产数据库中的数据进行任何改变。

14.png



《方案》重点任务要求:

开展重要数据安全保护。落实数据分级防护要求,定期梳理识别报备重要数据,定期开展风险评估、加强风险事件监测与应急处置。

强化重点企业数据安全管理。提升企业风险监测、态势感知、威胁研判和应急处置等能力,统筹各方力量加强技术支持。

深化重点场景数据安全保护。围绕重点数据处理场景排查薄弱点,针对典型业务场景建立全方位保护体系。针对易发频发风险场景采取精准管理和防护措施。面向流通交易典型场景打造解决方案。

一个服务体系:数据安全服务能力提升

数据资产梳理服务

通过技术和人工经验对资产不清,设备台账不明,数据状态未知等情况进行梳理,通过梳理保障用户对数据资产分布、数据资产使用情况,数据量级、访问权限,职责部门,角色设定等内容,帮助用户对数据状况有清晰认识,有效指导数据安全保护措施的落地。

Ø主要工作

1)数据资产调研自查:数据资产自查。对现有资产清单进行搜集,格式统一,经过整理后统一形成规范文档。

2)数据资产自动化梳理:数据资产自动化梳理。使用资产梳理专业工具,定位和发现活跃、静默、“僵尸”类型资产。进行全面定位和记录。

3)数据资产底账对比:数据资产底账对比。对比历史和现有数据资产底账表,找出差距并分析原因。

4)数据资产认领与登记:数据资产认领与登记。对差距资产进行责任人、责任部门登记。形成整体数据资产清单。

数据分类分级服务

根据资产梳理结果,基于客户业务角度结合人工经验判断,对现有数据划分业务分类,并按照安全重要程度进行安全级别划分,便于用户清晰了解数据安全分类和级别,可以有效分级保护,分布实施安全策略,平衡单位经济和风险,防止预算滥用。

主要工作

1)元数据识别:通过工具或已有的元数据进行统计和分析,并访谈和调研数据类别情况。

2)分类分级指导:遵循国家标准,按照用户实际业务需求进行数据分类分级指导建议。

3)数据分级实施:针对用户需求场景,按照所编写的分级标准进行数据实际分级工作。并进行数据分级工作。

数据安全评估服务

通过摸底对安全状况进行评估,找出藏匿在数据库系统中的安全问题。便于设计人员全面理解数据库系统运行状况,防止设计人员在对系统和业务盲目了解的情况下进行安全设计,导致结果脱离现实,信息系统建设设计内容也无法落实。

Ø 主要工作

1)制度、流程材料检查与分析:审查公司已有的数据安全制度,重点面向所需评估的应用系统相关的数据安全管理相关规定和流程。现场查阅或收集后查阅各系统的数据。

2)数据安全访谈:针对被评估系统,展开从国家和行业标准角度开展访谈工作,可能涉及业务、维护方、安全管理、高层管理、业务执行等人员。

3)数据全生命周期数据安全检查:通过业务负责人进行演示和分配账号,现场登录各业务系统前端页面检查功能安全性、日志完整性、认证强度、敏感数据处理等内容。检查各应用系统开发环境的开发设计过程,以及生产环境核心库登录权限检查;检查测试环境当前数据应用状况;检查数据分析环境当前数据应用状况。

3)数据全生命周期安全问题总结:分析将不同数据安全生命周期的环节,进行调研,并根据现有国家要求、系统所面临风险进行归纳,记录所面临的问题和整改点。



《方案》重点任务要求:

增强数据安全保护意识。加大政策标准宣贯,建立健全管理体系和工作机制。明确责任机制、定期开展教育培训等。提升企业数据安全意识、强化企业主体责任、增强监管能力和产业支撑能力的重要性。

开展企业重要数据安全保护。建立数据分类分级保护等安全管理制度,落实数据分级防护要求。定期梳理识别报备重要数据,定期开展风险评估、加强风险事件监测与应急处置。

强化重点企业数据安全管理。提升企业威胁研判和应急处置等能力。统筹各方力量加强技术支持。

深化重点场景数据安全保护。围绕重点数据处理场景排查薄弱点,针对典型业务场景建立全方位保护体系。针对易发频发风险场景采取精准管理和防护措施。面向流通交易典型场景打造解决方案。

数据安全服务内容

15.png


服务热线:400-670-6183
官方微信公众号
扫描关注