数据安全能力成熟度模型(DSMM) - 阅读记录

2020-05-10  本文已影响0人  Sevsea

信息安全技术 数据安全能力成熟度模型 白皮书 阅读记录

规范目的:
以数据为中心,保护数据生命周期中的每一步的数据安全性。

0x00 数据生命周期及规范概览

数据生命周期分为以下6个:

1.数据采集安全
2.数据存储安全
3.数据传输安全
4.数据处理安全
5.数据交互安全
6.数据销毁安全

每个过程域中包含各自的安全规范
(由组织建设、制度流程、技术工具、人员能力四个部分组成)
也有贯穿整个生命周期的通用安全规范
(策略、规程、合规管理)

而DSMM规范又将以周期和安全规范为维度,给数据安全能力做了划分,分为五级,具体可见下图。

这就是我们常见到的DSMM模型架构。

image.png

0x01 数据生命周期各阶段的安全

1. 通用安全要求

首先,贯穿整个数据安全生命周期的几项通用安全要求,
(其实这也和划分的能力成熟度一定程度对应)

1.规范化
制定企业内部的制度流程,保证数据全生命周期安全性、可用性、持续化。
2.合规性
首先需满足国家对于数据安全的法律要求,可参见《信息安全技术 大数据服务安全能力要求》,再而满足企业内部指定的数据安全规范、策略等。
3.计划性
根据业务场景,保证制定的策略、规范的可落地性。
4.可分析、可追溯性
全生命周期中各过程域均需建立在线话平台,对各阶段数据操作作记录,使所有数据操作均可分析、追溯。
5.改进能力
关注该制度、策略在整个组织机构范围内的使用情况,分析和标识产生缺陷原因,寻求更具备适应性变更和优化解决方案、,目标和规划。

其次按照生命周期的各个阶段来描述一下自己的理解。
在白皮书中,有这么一张图概述了各阶段的安全,可以参看着这张图来理解。

image.png

2. 数据采集阶段

3. 数据传输阶段

根据数据类型级别的不同,对传输场景要求安全协议/通道、加密传输、签名验证等安全控制技术。

同时对安全控制技术中使用到的密钥/算法等进行严格访问控制。

4. 数据存储阶段

4. 数据处理阶段

5. 数据交换安全

6. 数据销毁安全

上一篇下一篇

猜你喜欢

热点阅读