王志軍
當(dāng)今世界正經(jīng)歷百年未有之大變局,國際環(huán)境日趨復(fù)雜,不穩(wěn)定性不確定性明顯增加,網(wǎng)絡(luò)攻擊目標(biāo)、技術(shù)手段和產(chǎn)生的破壞都在不斷突破常規(guī)?!笆奈濉币?guī)劃開啟了中國經(jīng)濟(jì)發(fā)展的新階段,隨著數(shù)字經(jīng)濟(jì)加速發(fā)展,數(shù)據(jù)已經(jīng)成為重要的生產(chǎn)要素,以數(shù)據(jù)為載體的信息爆炸式增長,數(shù)據(jù)在國家治理、經(jīng)濟(jì)社會發(fā)展、個人生活中扮演著愈發(fā)重要的角色。與此同時(shí),近年來數(shù)據(jù)泄露、數(shù)據(jù)濫用、數(shù)據(jù)販賣等數(shù)據(jù)安全事件頻發(fā),數(shù)據(jù)安全風(fēng)險(xiǎn)與日俱增,對國家安全、社會穩(wěn)定、組織權(quán)益、個人隱私都造成了嚴(yán)重威脅。有效應(yīng)對嚴(yán)峻的數(shù)據(jù)安全形勢,保障數(shù)據(jù)的安全開發(fā)和利用,已經(jīng)成為一項(xiàng)重要課題。
中國聯(lián)合網(wǎng)絡(luò)通信集團(tuán)有限公司軟件研究院(以下簡稱中國聯(lián)通軟件研究院)承擔(dān)著中國聯(lián)通集約化數(shù)據(jù)中心的研發(fā)和運(yùn)行維護(hù)責(zé)任。通過堅(jiān)持以數(shù)據(jù)為中心,以業(yè)務(wù)為對象,以安全流通為目的,不斷完善數(shù)據(jù)安全政策體系、技管并行體系,構(gòu)建全方位安全能力、筑牢數(shù)據(jù)安全防線,推動數(shù)據(jù)資產(chǎn)可視化、安全能力集中化、運(yùn)營分析體系化、制度流程標(biāo)準(zhǔn)化,實(shí)現(xiàn)數(shù)據(jù)價(jià)值釋放,不僅滿足了中國聯(lián)通全面數(shù)字化轉(zhuǎn)型的需要,而且實(shí)現(xiàn)了對千行百業(yè)數(shù)字經(jīng)濟(jì)的賦能。
完善數(shù)據(jù)安全管理機(jī)制
數(shù)據(jù)安全管理作為架構(gòu)的頂層設(shè)計(jì),首先要明確數(shù)據(jù)安全治理的戰(zhàn)略方針,通過建立健全完善的數(shù)據(jù)安全組織架構(gòu),明確安全職責(zé),從而達(dá)到數(shù)據(jù)安全“可管、可控、可信”。
搭建組織架構(gòu)。中國聯(lián)通軟件研究院通過構(gòu)建數(shù)據(jù)安全責(zé)任體系,明確數(shù)據(jù)安全責(zé)任分工,建立數(shù)據(jù)安全管理組織機(jī)構(gòu),層層夯實(shí)數(shù)據(jù)安全責(zé)任。領(lǐng)導(dǎo)小組負(fù)責(zé)總體組織指導(dǎo),主要負(fù)責(zé)人為數(shù)據(jù)安全第一責(zé)任人,負(fù)責(zé)統(tǒng)籌謀劃與組織協(xié)調(diào),對軟件研究院數(shù)據(jù)安全工作負(fù)全面領(lǐng)導(dǎo)責(zé)任;分管數(shù)據(jù)安全工作的負(fù)責(zé)人(首席網(wǎng)絡(luò)安全官)為數(shù)據(jù)安全直接責(zé)任人,負(fù)責(zé)組織部署與督促落實(shí)。數(shù)據(jù)安全管理部門牽頭推動整體數(shù)據(jù)安全管理制度編制、數(shù)據(jù)安全能力建設(shè),各業(yè)務(wù)部門配合落實(shí)數(shù)據(jù)安全措施與決策的執(zhí)行,落實(shí)數(shù)據(jù)分類分級、重要數(shù)據(jù)識別及數(shù)據(jù)安全合規(guī)治理的具體工作。
完善制度流程體系。落實(shí)國家數(shù)據(jù)安全要求,貫徹工信部數(shù)據(jù)安全標(biāo)準(zhǔn),從方針政策、管理規(guī)定、操作手冊、表單模板4個層級,以及數(shù)據(jù)安全戰(zhàn)略、數(shù)據(jù)安全生命周期、基礎(chǔ)安全3個方面建立管理制度,發(fā)布一級管理辦法2項(xiàng)、二級管理制度5項(xiàng),三級規(guī)范規(guī)程6項(xiàng),從而構(gòu)建了完備的數(shù)據(jù)安全制度體系。
落實(shí)人力資源保障。持續(xù)落實(shí)關(guān)鍵崗位人員名單制管理,梳理數(shù)據(jù)安全崗位人員,明確崗位職責(zé)并登記入冊。為確保人員業(yè)務(wù)技能符合數(shù)據(jù)安全管理要求,定期開展人員技能培訓(xùn)及職業(yè)發(fā)展規(guī)劃培訓(xùn)。
搭建數(shù)據(jù)安全技術(shù)框架
根據(jù)網(wǎng)絡(luò)安全法、數(shù)據(jù)安全法、個人信息保護(hù)法、《工業(yè)和信息化領(lǐng)域數(shù)據(jù)安全管理辦法(試行)》等主要法律法規(guī)及行業(yè)標(biāo)準(zhǔn)規(guī)范要求,中國聯(lián)通作為重要數(shù)據(jù)處理者以及個人信息處理者,安全治理過程中需要做好數(shù)據(jù)分類分級管理、數(shù)據(jù)生命周期安全管理、數(shù)據(jù)安全監(jiān)測預(yù)警、數(shù)據(jù)安全風(fēng)險(xiǎn)評估、數(shù)據(jù)出境安全管理、個人信息保護(hù)等工作。中國聯(lián)通軟件研究院圍繞數(shù)據(jù)資產(chǎn)管理,建設(shè)數(shù)據(jù)發(fā)現(xiàn)與分類分級管理技術(shù)能力,結(jié)合數(shù)據(jù)資產(chǎn)差異化管控要求,將數(shù)據(jù)加解密、數(shù)據(jù)脫敏、水印溯源、敏感數(shù)據(jù)流轉(zhuǎn)、安全風(fēng)險(xiǎn)監(jiān)測等技術(shù)能力融合,構(gòu)建了動態(tài)防御、主動防御、縱深防御、精準(zhǔn)防護(hù)、整體防控、聯(lián)防聯(lián)控的數(shù)據(jù)安全綜合防控體系,實(shí)現(xiàn)了數(shù)據(jù)識別及分類分級、數(shù)據(jù)地圖、監(jiān)測告警、敏感操作審計(jì)、數(shù)據(jù)加密等組件化安全能力提升。
1.實(shí)現(xiàn)數(shù)據(jù)智能化、自動化分級分類能力
面對現(xiàn)有眾多業(yè)務(wù)系統(tǒng)中超PB級別的數(shù)據(jù)體量以及每日萬億級的新增數(shù)據(jù),人工梳理無法滿足當(dāng)前運(yùn)營商數(shù)據(jù)安全管理的需求。中國聯(lián)通軟件研究院充分利用已有資源,建立健全行業(yè)分類分級規(guī)則庫,收集、匯總各類數(shù)據(jù)樣本一萬余條,按照《基礎(chǔ)電信企業(yè)數(shù)據(jù)分類分級方法》,結(jié)合企業(yè)內(nèi)部相關(guān)數(shù)據(jù)特性,優(yōu)化了數(shù)據(jù)分類分級策略,完善了自然人身份標(biāo)識、實(shí)體身份證明、用戶私密資料等類型數(shù)據(jù)的范圍,協(xié)助前端業(yè)務(wù)部門進(jìn)行數(shù)據(jù)分類分級的標(biāo)識和落地。重點(diǎn)建立自動化為主、人工為輔的數(shù)據(jù)分級分類能力,實(shí)現(xiàn)快速梳理數(shù)據(jù)資產(chǎn)底數(shù),掌握數(shù)據(jù)對象類型、數(shù)量、位置等情況,提高數(shù)據(jù)分類分級的效率和準(zhǔn)確率。
目前通過數(shù)據(jù)治理平臺識別元數(shù)據(jù)涉及庫表81萬張,字段總量2082萬個。數(shù)據(jù)安全平臺具備數(shù)據(jù)分類分級能力并生成相應(yīng)清單,定期對相關(guān)平臺數(shù)據(jù)資產(chǎn)進(jìn)行掃描,敏感數(shù)據(jù)自動識別率超過90%,已完成分類分級文件309萬個,數(shù)據(jù)庫表184萬個。
2.強(qiáng)化數(shù)據(jù)匯聚存儲設(shè)施安全防護(hù)能力
電信運(yùn)營商數(shù)據(jù)匯聚存儲設(shè)施主要涉及終端、數(shù)據(jù)中心以及各類業(yè)務(wù)支撐系統(tǒng),設(shè)施平臺規(guī)模龐大且布局區(qū)域廣泛,如出現(xiàn)權(quán)限管理、人員操作等不規(guī)范情況,極易引發(fā)安全事件,造成系統(tǒng)或平臺內(nèi)數(shù)據(jù)泄露或破壞,影響業(yè)務(wù)可持續(xù)運(yùn)行。同時(shí)隨著網(wǎng)絡(luò)云化、泛在化演進(jìn)加快,數(shù)字化轉(zhuǎn)型不斷深入,傳統(tǒng)信息與通信邊界逐漸被打破,帶來數(shù)據(jù)匯聚存儲設(shè)施暴露面和安全邊界持續(xù)擴(kuò)大、虛擬化軟件和虛擬機(jī)安全威脅等問題,加劇數(shù)據(jù)安全防護(hù)壓力。
中國聯(lián)通軟件研究院首先以“終端管控+接入安全+操作審計(jì)”的方式嚴(yán)格入網(wǎng)權(quán)限管理。終端安全管理系統(tǒng)通過技術(shù)手段強(qiáng)化管理?xiàng)l例剛性落地,保護(hù)內(nèi)部信息不外泄,同時(shí)實(shí)現(xiàn)對終端操作訪問的審計(jì)。目前可進(jìn)行審計(jì)的內(nèi)容包括軟件使用日志、外設(shè)使用日志、開關(guān)機(jī)日志、系統(tǒng)賬號日志、文件操作日志、文件打印日志、郵件記錄日志、安全U盤、即時(shí)消息日志等。
自主研發(fā)的水滴安全管理平臺作為4A(認(rèn)證Authentication、授權(quán)Authorization、賬號Account、審計(jì)Audit)云堡壘機(jī),為數(shù)據(jù)提供部門提供精細(xì)化權(quán)限和企業(yè)級IT運(yùn)維安全管控,實(shí)現(xiàn)系統(tǒng)安全接入。在基礎(chǔ)設(shè)施安全方面,提供云化/非云化資源集中管理與訪問控制;在運(yùn)維操作安全方面,提供精細(xì)化權(quán)限控制、操作過程金庫管控、操作記錄追溯與審計(jì),保障運(yùn)維操作安全合規(guī)。水滴安全管理平臺采用“口令 + 驗(yàn)證碼 + MFA(多因素身份認(rèn)證)”組合模式對登錄用戶進(jìn)行身份認(rèn)證;集中管理資產(chǎn)賬號信息,并通過密碼保險(xiǎn)箱,支持賬號自動改密;建立“水滴實(shí)名賬號—資產(chǎn)—資產(chǎn)賬號”對應(yīng)關(guān)系,實(shí)現(xiàn)對用戶資產(chǎn)授權(quán);全面記錄用戶登錄行為和操作行為,提供會話、命令記錄、操作錄像、登錄日志等多維度審計(jì)。
自主研發(fā)的天盾數(shù)據(jù)加解密服務(wù)通過引入多種主流、合規(guī)的密碼算法,實(shí)現(xiàn)數(shù)據(jù)加解密,并對加密密鑰實(shí)現(xiàn)絕密級管理,為超20億條敏感數(shù)據(jù)、超5億條用戶密碼進(jìn)行加密,平臺日均調(diào)用量超過1億筆、峰值調(diào)用量超過19億筆。
3.提升數(shù)據(jù)流通共享環(huán)節(jié)安全治理能力
為充分發(fā)揮數(shù)據(jù)要素價(jià)值,數(shù)據(jù)在企業(yè)內(nèi)部、企業(yè)與企業(yè)或企業(yè)與個人之間的流通將成為常態(tài)。數(shù)據(jù)從企業(yè)內(nèi)部流通延伸至外部共享、交易和使用,所面臨的數(shù)據(jù)泄露、篡改、非法獲取、利用等安全風(fēng)險(xiǎn)危害大、概率高、溯源難。中國聯(lián)通軟件研究院通過建立面向數(shù)據(jù)的全鏈路的數(shù)據(jù)流動監(jiān)測與數(shù)據(jù)泄露風(fēng)險(xiǎn)分析機(jī)制,有效監(jiān)控?cái)?shù)據(jù)流通共享過程的安全風(fēng)險(xiǎn)。同時(shí)通過訪問控制、數(shù)據(jù)脫敏等防護(hù)手段,保障數(shù)據(jù)共享和開放的安全。針對數(shù)據(jù)所有權(quán)和控制權(quán)(使用權(quán))分離情況,實(shí)現(xiàn)跨組織、跨部門的安全流通共享,促進(jìn)數(shù)據(jù)開發(fā)利用,最大程度釋放數(shù)據(jù)價(jià)值。
通過敏感數(shù)據(jù)分析系統(tǒng)實(shí)現(xiàn)流量抽樣分析,對公網(wǎng)出口流量進(jìn)行監(jiān)測和處置,以實(shí)現(xiàn)敏感數(shù)據(jù)接口監(jiān)測與審查,防范數(shù)據(jù)泄露風(fēng)險(xiǎn)。針對關(guān)鍵節(jié)點(diǎn),建設(shè)部署網(wǎng)絡(luò)全流量數(shù)據(jù)安全分析平臺,利用DPI、DFI等技術(shù)對采集到的流量進(jìn)行識別和解析,建立資產(chǎn)流量模型,結(jié)合安全規(guī)則、統(tǒng)計(jì)模型、安全基線對潛在的異常行為與隱蔽風(fēng)險(xiǎn)進(jìn)行檢測。
數(shù)據(jù)庫審計(jì)基于數(shù)據(jù)庫協(xié)議解析和SQL解析技術(shù),對正常行為生成日志、對風(fēng)險(xiǎn)行為進(jìn)行告警,解決系統(tǒng)間數(shù)據(jù)庫交互調(diào)用、敏感數(shù)據(jù)操作、非授權(quán)訪問等行為的分析審計(jì)及溯源取證能力,為用戶行為分析、運(yùn)維監(jiān)控、風(fēng)控審計(jì)、事件追溯奠定基礎(chǔ)。
能力開放平臺實(shí)現(xiàn)數(shù)據(jù)開放過程中的訪問控制,具備接口認(rèn)證鑒權(quán)、IP白名單、多因素認(rèn)證、流量控制、非對稱加密等多種安全保障能力,對涉及個人信息和重要數(shù)據(jù)的開放接口實(shí)施調(diào)用審批和動態(tài)監(jiān)測。
實(shí)現(xiàn)數(shù)據(jù)安全長效運(yùn)營
數(shù)據(jù)安全管理與數(shù)據(jù)業(yè)務(wù)發(fā)展緊密相關(guān),數(shù)據(jù)安全管理不是一蹴而就的工作,需要長期持續(xù)運(yùn)營。中國聯(lián)通軟件研究院通過內(nèi)聯(lián)各業(yè)務(wù)部門及數(shù)據(jù)安全技術(shù)能力支撐方,外引數(shù)據(jù)安全專家,聯(lián)合開展數(shù)據(jù)安全合規(guī)治理工作。數(shù)據(jù)安全運(yùn)營的核心工作包括數(shù)據(jù)安全評估、應(yīng)急處置、隱患排查和安全審計(jì)等幾個方面。
1.有效措施——數(shù)據(jù)安全評估
數(shù)據(jù)安全評估機(jī)制用于檢查數(shù)據(jù)安全管理效果,中國聯(lián)通軟件研究院數(shù)據(jù)安全實(shí)現(xiàn)了合規(guī)性評估與風(fēng)險(xiǎn)評估的相結(jié)合,對企業(yè)整體、重點(diǎn)業(yè)務(wù)及核心系統(tǒng)開展數(shù)據(jù)安全風(fēng)險(xiǎn)評估,積極推進(jìn)風(fēng)險(xiǎn)整改,形成“發(fā)現(xiàn)風(fēng)險(xiǎn)-整改風(fēng)險(xiǎn)-復(fù)核風(fēng)險(xiǎn)”的管理閉環(huán),促進(jìn)各業(yè)務(wù)安全高效發(fā)展。
2.最佳實(shí)踐——數(shù)據(jù)安全應(yīng)急處置
數(shù)據(jù)安全應(yīng)急處置需要根據(jù)數(shù)據(jù)安全事件原因進(jìn)行針對性處理,措施包括修復(fù)數(shù)據(jù)業(yè)務(wù)系統(tǒng)安全漏洞、改進(jìn)數(shù)據(jù)處理業(yè)務(wù)流程、完善數(shù)據(jù)管理措施與制度等。中國聯(lián)通軟件研究院通過制定《數(shù)據(jù)安全事件應(yīng)急預(yù)案》,定期開展針對5個典型場景的數(shù)據(jù)安全應(yīng)急演練,對核心系統(tǒng)進(jìn)行桌演和實(shí)操已超過125場次,進(jìn)一步規(guī)范了數(shù)據(jù)安全事件應(yīng)急處置流程,提高各業(yè)務(wù)側(cè)應(yīng)急處置能力。對于數(shù)據(jù)安全管理過程中發(fā)現(xiàn)的各類數(shù)據(jù)安全事件和威脅隱患實(shí)現(xiàn)及時(shí)閉環(huán)處置,確保數(shù)據(jù)安全威脅得到解除。
3.常態(tài)手段——數(shù)據(jù)安全隱患排查
中國聯(lián)通軟件研究院定期或基于數(shù)據(jù)安全威脅情報(bào)實(shí)時(shí)開展數(shù)據(jù)安全隱患排查工作,主要針對數(shù)據(jù)業(yè)務(wù)系統(tǒng)及數(shù)據(jù)處理流程中是否存在數(shù)據(jù)泄露、數(shù)據(jù)損毀或數(shù)據(jù)濫用等方面的漏洞進(jìn)行檢查。一方面常態(tài)化開展包括接口排查、數(shù)據(jù)風(fēng)險(xiǎn)排查、數(shù)據(jù)輸出風(fēng)險(xiǎn)排查等專項(xiàng)排查,重點(diǎn)針對資產(chǎn)問題、權(quán)限管控、數(shù)據(jù)傳輸問題等督促整改。另一方面,為保障個人用戶信息數(shù)據(jù)安全,規(guī)范APP運(yùn)營單位數(shù)據(jù)收集使用行為,提高APP運(yùn)營方數(shù)據(jù)安全保護(hù)意識,開展年度用戶權(quán)益侵害專項(xiàng)檢測工作,確保對收集個人信息、用戶隱私保護(hù)覆蓋項(xiàng)應(yīng)檢盡檢,并積極配合電信主管部門開展相關(guān)監(jiān)管工作,及時(shí)消除違規(guī)收集使用用戶個人信息和騷擾用戶等突出問題。
4.合規(guī)保障——數(shù)據(jù)安全審計(jì)
數(shù)據(jù)安全審計(jì)作為數(shù)據(jù)安全措施合規(guī)及有效性的根本保障,不僅要求配置獨(dú)立的安全審計(jì)人員,也要求保障審計(jì)工作的規(guī)范性和專業(yè)性,能夠?qū)?shù)據(jù)安全管理、技術(shù)處置措施的規(guī)范性及結(jié)果的有效性進(jìn)行準(zhǔn)確研判。中國聯(lián)通軟件研究院持續(xù)從接口能力概況、數(shù)據(jù)輸出情況以及平臺接口安全運(yùn)營等方面存在的風(fēng)險(xiǎn)點(diǎn)進(jìn)行安全審計(jì),對發(fā)現(xiàn)的問題督促整改,以確保數(shù)據(jù)使用安全。根據(jù)采集的平臺運(yùn)營方API接口月調(diào)用明細(xì)、API接口數(shù)據(jù)輸出月報(bào)以及API接口能力訂購記錄等,采取抽檢、核驗(yàn)以及訪談等方式進(jìn)行安全審計(jì),按月對重要敏感接口、互聯(lián)網(wǎng)接口等輸出情況進(jìn)行分析和跟蹤處置閉環(huán)。
黨的二十大報(bào)告中提出,“必須堅(jiān)定不移貫徹總體國家安全觀,把維護(hù)國家安全貫穿黨和國家工作各方面全過程,確保國家安全和社會穩(wěn)定?!睘橛行?yīng)對電信行業(yè)數(shù)據(jù)安全風(fēng)險(xiǎn)挑戰(zhàn),中國聯(lián)通軟件研究院堅(jiān)持業(yè)務(wù)與安全并重,通過建立“以安全保業(yè)務(wù)、以業(yè)務(wù)促安全”的工作理念,統(tǒng)籌推進(jìn)技術(shù)與管理,實(shí)現(xiàn)了跨層級、跨地域、跨系統(tǒng)、跨部門、跨業(yè)務(wù)的數(shù)據(jù)安全治理體系,形成了一套從數(shù)據(jù)采集到安全開放共享的全鏈路數(shù)據(jù)安全防護(hù)方法論,保障了企業(yè)內(nèi)部業(yè)務(wù)的持續(xù)、安全、穩(wěn)定運(yùn)行,避免潛在數(shù)據(jù)安全風(fēng)險(xiǎn)隱患帶來的損失,同時(shí)實(shí)現(xiàn)了安全高效的對外賦能。中國聯(lián)通大數(shù)據(jù)業(yè)務(wù)在電信運(yùn)營商中長期居于首位,市占率超過50%。通過織密安全防護(hù)網(wǎng),實(shí)現(xiàn)重大數(shù)據(jù)安全事件“零發(fā)生”,保障了4.2億用戶的數(shù)據(jù)安全,為國家安全做出重大貢獻(xiàn)。
數(shù)據(jù)安全,道阻且長,行則將至。中國聯(lián)通軟件研究院將持續(xù)以數(shù)據(jù)安全法為基礎(chǔ),以企業(yè)數(shù)字化轉(zhuǎn)型為契機(jī),以貫徹標(biāo)準(zhǔn)實(shí)踐作為抓手,著眼全局、統(tǒng)籌兼顧、協(xié)同聯(lián)動,全面提升數(shù)據(jù)安全保障能力,通過建設(shè)數(shù)字化新數(shù)據(jù)治理體系,更好服務(wù)經(jīng)濟(jì)社會發(fā)展,守護(hù)國家數(shù)據(jù)安全。