风暴之眼——Gartner定义数据安全治理

“The Eye of the Storm –Data Scurity Governance”

在Gartner 2017安全与风险管理峰会上,分析师Marc-Antoine Meunier发表《2017年数据安全态势》演讲,提及“数据安全治理(Data Security Governance)”,Marc将其比喻为“风暴之眼”,以此来形容数据安全治理(DSG)在数据安全领域中的重要地位及作用。

  • Gartner如何定义“数据安全治理”?
  • 它在数据安全建设中发挥怎样的作用?
  • 我们如何开展“数据安全治理”?

《State of Security Governance, 2017- Where Do We Go Next?》是Gartner对于数据安全治理的完整理念和方法论,安华金和提炼其中主要观点与技术体系,还原一个完整的Gartner数据安全治理概念和框架,它将告诉我们“下一步该去哪里”?

首先,我们需要了解的是,数据安全治理绝不仅仅是一套用工具组合的产品级解决方案,而是从决策层到技术层,从管理制度到工具支撑,自上而下贯穿整个组织架构的完整链条。组织内的各个层级之间需要对数据安全治理的目标和宗旨取得共识,确保采取合理和适当的措施,以最有效的方式保护信息资源,这也是Gartner对“安全和风险管理”的基本定义。

数据安全治理流程

  1. 建立管理问责制和决策权:其中包含了企业安全宪章建立、政策框架与组织保障,这决定了数据安全治理对于企业的重要性和地位,将此作为后续数据安全治理;
  2. 决定可接受的安全风险:组织架构建立后,评估企业自身面临的安全风险,对不同等级的风险设定不同的管理政策,如有疑义,则启动内部仲裁;
  3. 安全风险控制:针对安全风险控制,制定相应策略,内部进行资源匹配,这里面将涉及具体的技术工具;
  4. 风险控制有效性:数据安全治理必须是一个完整的闭环,通过安全评估及具体指标衡量,以确保风险得到了有效管理,否则,需要回到第一个步骤重新纠偏。

良好的治理&不好的治理,如何判断?

确立数据安全治理流程目标后,决策者需要关注几个关键性指标,以作为评判数据安全治理工作是否是良性的,减轻企业负担,Gartner也为我们提供了几个评判标准。

数据安全治理的现状

数据安全治理是一个多层框架,有完整的自上而下的逻辑,数据的价值和其安全保障对于企业和组织的重要性已不必强调。因此,数据安全治理不是一个单纯的IT项目,而是与其他经营行为同等重要,会共同为组织良性发展提供有力保障的战略行为,或者说,如果这件事情没有做好,也很有可能让企业多年积累的经营成果付之一炬,然而从Gartner调研到的数据来看,大多数的企业和组织可能还没意识到这一点:

30%的受访者拥有专门的安全管理职能,包括业务代表;42%没有特设该职能

我们认为数据安全治理的开展目的,应当与经营目标保持趋向性,这就要求企业成立专门的数据安全治理小组,并且在人员队伍搭建中包括业务代表。

13%的受访者表示参与治理的比例最大的是业务线;87%的治理委员会严重偏向技术性

上面提到数据安全治理的开展是从决策层贯穿至技术层的整体动作,这要求治理小组的成员比例,应当合理包括决策层、业务线、技术线等。

34%的受访者表示最高级的安全执行官向高级业务管理者报告;56%的安全领导人最终向IT部门报告。

数据安全治理小组的工作汇报对象决定其在企业思考中能够够开展的深度和力度,如果汇报对象只能到IT部门,基本上决定这只能是一个技术项目,无关经营和战略。

数据安全治理的整体框架

Gartner对数据库安全治理形成一个从上而下的整体框架,包括从治理前提、具体目标到技术支撑的完整体系,是一个“骨骼”,在开展实施时,企业和组织再填充“肉”。

Step1:业务需求与风险/威胁/合规性之间的平衡

这里需要考虑5个维度的平衡:经营策略、治理、合规、IT策略和风险容忍度,这也是治理队伍开展工作前需要达成统一的5个要素。 

经营战略:确立数据安全的处理如何支撑经营策略的制定和实施

治理:对数据安全需要开展深度的治理工作

合规:企业和组织面临的合规要求

IT策略:企业的整体IT策略同步

风险容忍度:企业对安全风险的容忍度在哪里

Step2:数据优先级

进行数据安全治理前,需要先明确治理的对象,企业拥有庞大的数据资产,本着高效原则,Gartner建议,应当优先对重要数据进行安全治理工作,安华金和的治理思路同样将“数据分级分类”作为整体计划的第一环,这将大大提高治理的效率和投入产出比。通过对全部数据资产进行梳理,明确数据类型、属性、分布、访问对象、访问方式、使用频率等,绘制“数据地图”,以此为依据进行数据分级分类,以此对不同级别数据实行合理的安全手段。这个基础也会为每一步治理技术的实施提供策略支撑。

Step3:制定策略,降低安全风险

从两个方向考虑如何实施数据安全治理,一是明确数据的访问者(应用用户/数据管理人员)、访问对象、访问行为;二是基于这些信息制定不同的、有针对性的数据安全策略。这一步的实施更加需要数据资产梳理的结果作为支撑,以提供数据在访问、存储、分发、共享等不同场景下,即满足业务需求,又保障数据安全的保护策略。

Step4:实行安全工具

数据是流动的,数据结构和形态会在整个生命周期中不断变化,需要采用多种安全工具支撑安全策略的实施。Gartner在DSG体系中提出了实现安全和风险控制的5个工具,实际上这5个工具是指5个安全领域,其中可能包含多个具体的技术手段:

Crypto(加密):这其中应该包括数据库中的结构化数据的加密,以及数据落地存储之前传输层或应用端的加密,以及加密相关的密钥管理、密文访问权控等多种技术。

DCAP(以数据为中心的审计和保护):可以集中管理数据安全策略,统一控制结构化、半结构化和非结构化的数据库或数据竖井。这些产品可以通过合规、报告和取证分析来审计日志记录的异常行为,同时使用访问控制、脱敏、加密、令牌化等技术划分应用用户和管理员间的职责。

DLP(数据防泄漏):DLP工具提供对敏感数据的可见性,无论是在端点上使用,在网络上运动还是静止在文件共享上。使用DLP,组织可以实时保护从端点或电子邮件中提取的非结构化数据。DCAP和DLP之间的根本区别在于DCAP工具更多地侧重于组织内用户访问的数据,而DLP更侧重于将离开组织的数据。

IAM(身份识别与访问管理):IAM是一套全面的建立和维护数字身份,并提供有效地、安全地IT资源访问的业务流程和管理手段,从而实现组织信息资产统一的身份认证、授权和身份数据集中管理与审计。身份和访问管理是一套业务处理流程,也是一个用于创建、维护和使用数字身份的支持基础结构。

Step5:策略配置同步

策略配置同步主要针对DCAP的实施而言,集中管理数据安全策略是DCAP的核心功能,而无论访问控制、脱敏、加密、令牌化那种手段都必须注意对数据访问和使用的安全策略保持同步下发,策略执行对象应包括关系型数据库、大数据类型、文档文件、云端数据等数据类型。

“数据安全治理”区别以往的任何一种安全解决方案,它会是一个更大的工程,技术和产品不再是数据安全治理框架中的主体,连同组织决策、制度、评估、稽核是这个框架的灵魂和指导思想。

后记

2016年,安华金和在中国首家提出数据安全治理理念,2017年具体通过产线的搭建完成对数据安全治理理念的技术支撑,交付完整解决方案。2017年,Garnter开始在信息安全治理原则下关注数据安全治理,双方针对数据安全治理展开沟通探讨,无独有偶,两者在数据安全治理的认知上存在高度一致性,且各有补足。安华金和将继续专注数据安全治理工作的研究和落地,借鉴国际主流思想和经验,实现数据安全治理最佳实践。

阿里云市场官方店铺:https://shop14d60793.market.aliyun.com/ 

云安全产品限时体验:http://www.dbscloud.cn/dbscloud1111.html

时间: 2024-09-17 04:30:20

风暴之眼——Gartner定义数据安全治理的相关文章

Gartner:2017全球数据库安全市场趋势 (分析摘要)

本文讲的是 Gartner:2017全球数据库安全市场趋势 (分析摘要),纵观全球数据库安全态势,关系型数据库2017年持续成为数据窃取者的主要目标,而大数据平台的建立与发展(如Hadoop,NoSQL数据库和DBaaS等)更加剧了数据安全风险. Gartner发布"2017全球数据库安全市场趋势报告"(以下简称"报告"),对全球数据库安全风险,应对技术以及未来发展趋势进行了深度剖析,数据泄露或篡改风险可能导致企业面临无法通过审计导致的资产负债,监管罚款,盈利受损或

安华金和成为阿里“数据安全合作伙伴计划”首批成员

2017年杭州云栖大会数据安全生态专场,阿里巴巴数据安全合作伙伴计划正式启动.作为专业的数据安全产品及服务提供商,安华金和深度参与到本次合作伙伴计划启动仪式,并获得现场授牌,成为阿里数据安全成熟度模型(DSMM)下,"数据安全合作伙伴计划"首批合作伙伴,将专业所长完美嵌入到阿里为用户打造的"从咨询到产品.再至服务与测评的完整闭环"之中. (云栖大会数据安全合作启动现场) 几年前,阿里已在企业战略层面将自己定义为一家真正意义上的数据公司,在瞄准数据价值的同时,也意识到

Gartner发布十大安全发展趋势预测

薄弱的内部代码.云环境下数据以及物联网将成为下一阶段攻击活动的主要对象. IT 安全人员需要更好地应对已知风险.密切关注影子 IT 设备带来的价值,同时解决由物联网装置引入所带来的相应漏洞,Gartner 方面表示. 作为一家咨询企业,Gartner 在今年年 内着眼于五大关键性安全关注方向,并立足于此提出与之相关的威胁预测与安全建议. 而这五大关注方向分别为威胁与漏洞管理.应用与数据安全.网络与移动安全.身份与访问管理外加物联网安全.Gartner 公司的分析结论由分析师 Earl Perki

阿里首推“数据安全合作伙伴计划” 构建数据安全生态

"近年来,国内外发生各种涉及个人信息安全案例,如CSDN遭受攻击.12306网站信息泄露.徐玉玉案.Yahoo邮箱泄露案.Equifax征信信息泄露案等,根源都是安全风险."10月14日,中国社会科学院法学研究所研究员周汉华在杭州出席云栖大会"数据经济 生态共建--数据安全可持续发展"分论坛时称,大数据发展绕不开个人信息保护问题,实现两者之间的平衡是数据治理的关键. 如何保障数据安全,已成为政府.企业和个人都尤为关注的现象级问题. 云栖大会数据安全生态专场当天,阿里

Gartner:安全发展趋势预测top10

IT安全人员需要更好地应对已知风险.密切关注影子IT设备带来的价值,同时解决由物联网装置引入所带来的相应漏洞 薄弱的内部代码.云环境下数据以及物联网将成为下一阶段攻击活动的主要对象. IT 安全人员需要更好地应对已知风险.密切关注影子 IT 设备带来的价值,同时解决由物联网装置引入所带来的相应漏洞,Gartner 方面表示. 作为一家咨询企业,Gartner 在今年年 内着眼于五大关键性安全关注方向,并立足于此提出与之相关的威胁预测与安全建议. 而这五大关注方向分别为威胁与漏洞管理.应用与数据安

深入解读Gartner 2017年BI市场魔力象限

文章讲的是深入解读Gartner 2017年BI市场魔力象限,2月16日,Gartner发布了2017年BI商业智能和分析平台魔力象限报告,笔者这里进行一些解读,帮助大家更好了解市场状况和趋势. 一.几家欢笑几家愁 和往年一样,Gartner的报告发布以后,处于高位者欣喜万分奔走相告,大肆宣传,恨不得买下所有广告位;而处于低位或未上榜者,则黯然神伤,甚至有些恨Gartner,把竞争差距如此清晰的反馈给读者. 好了言归正传,附上Gartner 2016和2017年魔力象限图以及对比图和对照表(浅色

网络安全法下的云数据安全思考与实践

8月24日阿里云数据库技术峰会上,安华金和云安全事业部专家肖志昱带来云数据安全的思考.本文主要从安全事件实例开始谈起,进而分析了我们需要什么样的安全,最后分享了如何才能做到安全.   数据安全,缘何雷声大雨点小 云数据安全的声音很多,各种消息层出不穷,但从市场的反响来看,远远没有想象的那么热闹.在我们安全圈厂商流行一句话:说时---重要:做时---次要:忙时---不要.出事时---"哎呦,我要!我还要!!!" 安全事件 无论是个人信息泄露还是企业等其他数据泄露,都不仅仅是损失钱,甚至危

大数据安全重要性远超过去

我们应当遵循安全和发展同步推进的原则,加大自主创新力度,将核心技术牢牢掌握在自己手中. 大数据的安全既包括了大数据处理系统的安全,例如,使用的核心技术和基础设施,也包括了大数据本身的安全. 大数据本身的安全属于信息安全的范畴,当然,它也与运营管理有关,因此就涉及到法规.标准.制度.管理等.由于大数据是新事物,因此相应的法规.标准.制度等必然落后于实践.我们不可能等到它们完善了以后才去发展大数据,而应该边发展大数据,边加强和完善与大数据相关的法制建设,希望能形成一个良性循环. 从信息安全的角度考察

蚂蚁金服未来智慧城市:打造新空间 · 新治理 · 新生活

摘要:本文的整理自2017云栖大会-南京峰会上蚂蚁金服城市服务总经理林光宇的分享讲义,讲义大致介绍了蚂蚁金服(支付宝)的大致发展历史,支付宝成于技术发展到现在,已经成为移动端最大的政务服务聚合平台.然而蚂蚁金服城市服务不止于支付,而是通过信用重构社会关系是商业文明重要一步,蚂蚁金服也将中国新型智慧城市建设新引擎.在讲义的最后还介绍了蚂蚁金服提供的未来城市解决方案的实际案例. 在2017云栖大会-南京峰会上,蚂蚁金服城市服务总经理林光宇做了题为<未来城市 · 智慧生活--新空间 · 新治理 · 新