DB15 T 1874—2020 公共大数据安全管理指南.pdf
《DB15 T 1874—2020 公共大数据安全管理指南.pdf》由会员分享,可在线阅读,更多相关《DB15 T 1874—2020 公共大数据安全管理指南.pdf(27页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35.040 L 80 DB15 内 蒙 古 自 治 区 地 方 标 准 DB15/T 1874 2020 公共大数据安全管理指南 Public big data security management guide 2020-04-03发布 2020-05-03实施 内蒙古自治区市场监督管理局 发布 DB15/T 1874 2020 I 目 次 前言 . III 1 范围 . 1 2 规范性引用文件 . 1 3 术语和定义 . 1 4 概述 . 3 4.1 数据生命周期的各个阶段 . 3 4.2 数据安全体系 . 3 5 通用安全 . 4 5.1 数据安全策略规划 . 4 5.2 组织
2、和人员管理 . 5 5.3 个人信息保护 . 5 5.4 数据资源目录 . 6 5.5 数据分类分级 . 7 5.6 元数据管理 . 7 5.7 敏感数据保护 . 7 5.8 终端数据安全 . 8 5.9 监控与审计 . 8 5.10 鉴别与访问控制 . 8 5.11 需求分析 . 9 5.12 数据供应链安全 . 9 5.13 安全事件应急 . 10 6 安全监管 . 10 7 数据采集安全 . 11 7.1 数据采集安全管理 . 11 7.2 数据源鉴别及记录 . 11 7.3 数据质量管理 . 12 8 数据传输安全 . 12 8.1 数据传输加密 . 12 8.2 网络可用性管理 .
3、13 9 数据存储安全 . 13 9.1 存储媒介安全 . 13 9.2 逻辑存储安全 . 13 9.3 数据备份和恢复 . 14 10 数据使用安全 . 15 DB15/T 1874 2020 II 10.1 数据脱敏 . 15 10.2 数据分析安全 . 15 10.3 数据正当使用 . 16 10.4 数据处理环境安全 . 16 10.5 数据导入导出安全 . 17 11 数据交换安全 . 17 11.1 数据共享安全 . 17 11.2 数据开放安全 . 18 11.3 数据接口安全 . 18 12 数据退役安全 . 19 12.1 数据退役处置 . 19 12.2 存储介质销毁处置
4、. 19 参考文献 . 21 DB15/T 1874 2020 III 前 言 本标准按照 GB/T 1.1-2009给出的规则起草。 “请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别这些专利的责任。” 本标准由内蒙古自治区大数据发展管理 局提出并归口。 本标准起草单位:内蒙古自治区大数据发展管理局、内蒙古自治区党委网信办、中国电子技术标准 化研究院。 本标准主要起草人:孙卫、全鑫、包瑞林、刘贤刚、胡影、张宇光、刘朝苹、南丁、朱寰、应智强、 董建敏、崔连伟。 DB15/T 1874 2020 1 公共大数据安全管理指南 1 范围 本标准从 通用安全、 安全监管 、数据采集安全、
5、数据传输安全、数据存储安全、数据使用安全、数 据交换安全、数据退役安全等 方面 ,规定了内蒙古自治区公共大 数据安全管理指南。 本标准适用于规范公共管理和服务机构开展公共数据采集、存储、传输、使用、共享、开放、退役 等数据活动, 也 可为内蒙古 自治区 有关 部门对数据活动进行监督管理 提供参考 。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅所注日期的版本适用于本文 件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T 25069 信息安全技术 术语 3 术语和定义 GB/T 25069界定的以及下列术语和定义适用于本文件。
6、 3.1 公共数据 public data 公共管理和服务机构在依法履行职责过程中 制作或获取的,以一定形式记录、保存的文件、资料、 图表和数据等各类 数据 资源,包括 公共管理 和服务机构 直接或通过第三方依法采集的、依法授权管理的 和因履行职责需要依托政务信息系统形成的 数据 资源等。 3.2 公共管理和服务机构 public management and service organization 内蒙古自治区各级行政机关以 及履行公共管理和服务职能的企事业单位 和社会组织,涉及公共数据 开发的产业机构。 3.3 大数据 big data 具有数量巨大、种类多样、流动速度快、特征多变等特性
7、,并且难以用传统数据体系结构和数据处 理技术进行有效组织、存储、计算、分析和管理的数据集。 DB15/T 1874 2020 2 3.4 重要数据 important data 不涉及国家秘密,但如果泄露、毁损、丢失或被窃取、篡改和非法使用可能危害国家安全、国计民 生、公共利益的未公开数据。 3.5 个人信息 personal information 以电子或者其他方式记录的能够单独或者与其他信息结合识别特定自然人身份或者反映特定自然 人活动情况的各种信息。 注: 关于个人信息的范围和类型可参见 GB/T 35273信息安全技术 个人信息安全规范附录 A。 3.6 数据脱敏 data dese
8、nsitization 通过一系列数据处理方法对原始数据进行处理以屏蔽敏感信息的一 种数据保护方法。 3.7 大数据平台 big data platform 采用分布式存储和计算技术,提供大数据的访问和处理,支持大数据应用安全高效运行的软硬件集 合,包括监视大数据的存储、输入 /输出、操作控制等大数据服务软硬件基础设施。 3.8 数据活动 data activity 组织 机构 针对数据开展的一组特定任务的集合,数据活动主要包括采集、存储、传输、 使用 、 共享 、 删除 等。 3.9 数据供应链 data supply chain 为满足数据供应关系,通过资源和过程将需方、供方相互连接的网链
9、结构,可用于供方将数据及其 产品 与服务提供给需方。 3.10 组织 机构 organization 由作用不同的个体为实施共同的业务目标而建立的结构。组织可以是一个企业、事业单位、政府部 门等。 注: 本标准的组织机构,通常是指公共管理和服务机构。 DB15/T 1874 2020 3 3.11 合规 compliance 对数据安全所适用的法律法规的遵循。 4 概述 4.1 数据生命周期的各个阶段 本标准定义了数据生命周期的 六 个阶段 ,并针对公共数据特点和场景进行了描述 : 数据采集: 组织机构内部系统中新产生数据,以及从外部系统收集数据的阶段。在公共数据方 面,通常是指公共管理和服务
10、机构因履职需要,采用直接采 集、委托第三方机构采集、协商等 方式向公民、法人和其他组织获取有关数据,以及通过业务系统、监测、测量、录音、录像等 方式产生有关数据; 数据 传输 :数据从一个实体通过网络流动到另一个实体的阶段。 在公共数据方面,通常是公共 管理和服务机构将数据传输归集到云平台、数据资源共享交换平台、大数据中心等,下一级部 门将公共数据传输汇聚到上一级部门等; 数据存储:数据以任何数字格式进行物理存储或云存储的阶段。 在公共数据方面,数据存储可 能涉及采集数据存储、归集汇聚后的数据存储、数据共享交换后的数据存储等; 数据 使用 :组织机构针对数 据进行计算、分析、可视化等操作的阶段
11、。 在公共数据方面,通常 是对公共数据进行整合,形成基础数据库和主题数据库,并进行大数据分析利用转化成公共大 数据产品或服务; 数据 交换 :组织机构与组织机构及个人进行数据 共享、开放、交换 的阶段。 公共数据共享通常 是公共管理和服务机构 因履行职责需要使用其他 公共管理和服务机构公共数据,并 为其他 公共 管理和服务机构 提供 公共数据。公共数据开放通常是 公共管理和服务机构通过数据开放平台向 社会开放公共数据。公共数据交换通常是公共管理和服务机构间或公共管理和服务机构与 个人 进行数据交互 ; 数据 退役 : 不再进行处理的公共数据进入数据退役阶段,涉及对信息的归档、转移、丢弃、销 毁
12、以及对存储介质的销毁处理等。 特定的数据所经历的生命周期由实际的业务场景所决定,并非所有的数据都会完整地经历六个阶 段。 4.2 数据安全体系 公共数据安全体系由 30类安全技术和管理控制措施组成,分成数据生命周期安全、通用安全、安全 监管三部分, 如图 1所示。 其中数据生命周期安全包含数据采集、数据传输、数据存储、数据使用、数 据交换、数据退役六个阶段的安全措施。安全通用安全是指对数据生命周期各阶段通用的安全技术和管 理措施。安全监管则是从公共 数据主管部门角度提出的安全监管类措施。其中,安全监管是数据生命周 期安全建设中必须被满足的基线要求,通用安全是数据生命周期安全建设的中具有共性的安
13、全建设内 容,一般贯穿于数据全生命周期建设,三者共同构建了公共数据安全体系。 DB15/T 1874 2020 4 数据生命周期安全 数据采集安全 数据传输安全 数据存储安全 数据使用安全 数据交换安全 数据退役安全 数据采集安全管理 数据源鉴别及记录 数据质量管理 数据传输加密 网络可用性管理 存储媒介安全 逻辑存储安全 数据备份和恢复 数据脱敏 数据分析安全 数据正当使用 数据处理环境安全 数据导入导出安全 数据共享安全 数据开放安全 数据接口安全 数据退役处置 存储介质销毁处置 通用安全 安全监管 数据安全策略与 规划 组织和人员管理 个人信息保护 数据资源目录 数据分类分级 元数据管理
14、 敏感数据保护 终端数据安全 监控与审计 鉴别与访问控制 需求分析 数据供应链安全 安全事件应急 图 1 数据安全 体 系 5 通用安全 5.1 数据安全策略规划 建立 组织机构 整体的数据安全策略规划,数据安全策略规划的内容应覆盖数据全生命周期的安全风 险。 公共服务和管理机构应 : a) 设立负责组织机构数据安全 制度流程和战略规划 的建设的岗位和人员 ; b) 明确 符合组织数据战略规划的数据安全总体策略,明确安全方针、安全目标和安全原则 ; c) 基于组织的数据安全总体策略,在组织层面明确以数据为核心的数据安全制度和规程,覆盖数 据生命周期相关的业务、系统和应用,内容包含目的、范围、岗
15、位、责任、管理层承诺、内外 部协调机制及合规目标等; d) 明确并实施大数据系统和数据应用安全实施细则; e) 明确数据安全制度规程分发机制,将数据安全策略、制度和规程分发至组织相关部门、岗位和 人员; f) 明确数据安全制度及规程的评审、发布流程,并确定适当的频率和时机对制度和规程进行审核 和更新; g) 明确组织层面的数据 安全战略规划,包括各阶段目标、任务、工作重点,并保障其与业务规划 相适应; h) 确保负责制定数据安全总体策略和战略规划的人员了解组织的业务发展目标,能够将数据安全 工作的目标和业务发展的目标进行有机结合; i) 确保负责制定数据安全制度和规程的人员具备信息安全管理体系
16、建设的知识,并具备良好的规 范撰写能力; j) 确保负责推广数据安全策略规划的人员能够以员工和相关方易理解的方式,通过培训等宣导形 式对数据安全管理的方针、策略和制度进行有效传达。 DB15/T 1874 2020 5 5.2 组织和人员管理 通过建立组织机构内部负责数据安全工作的职能部门及岗位,以及对 人力资源管理过程中各环节进 行安全管理,防范组织和人员管理过程中存在的数据安全风险。 公共服务和管理机构应 : a) 建立组织层面的数据安全领导小组,指定机构最高管理者或授权代表担任小组组长,并明确了 组长的责任与权力; b) 建立组织层面专职的数据安全职能部门和岗位,明确其工作职责,以及职能
17、部门之间的协作关 系和配合机制,并在职能岗位设计时考虑职责分离的原则; c) 确保人力资源部门与 负责 数据安全的部门能够进行有效配合; d) 建立组织内部的监督管理职能部门,负责对组织内部的数据操作行为进行安全监督; e) 指定大数据系统的安全规划、安全建设 、安全运营和系统维护工作的责任部门; f) 明确在组织层面人力资源管理中承担数据安全要求制定和执行的人员或岗位,并与数据安全人 员进行有效配合; g) 明确组织层面承担人员数据安全培训管理职责的岗位和人员,负责对数据安全培训需求的分析 及落地方案的制定和推进; h) 明确数据安全追责机制,定期对责任部门和安全岗位组织安全检查,形成检查报
18、告; i) 明确数据服务人力资源安全策略,明确不同岗位人员在数据生存周期各阶段相关的工作范畴和 安全管控措施; j) 明确组织层面的数据服务人员招聘、录用、上岗、调岗、离岗、考核、选拔等人员安全管理制 度,将数据 安全相关的要求固化到人力资源管理流程中; k) 在录用重要岗位人员前对其进行背景调查,符合相关的法律、法规、合同要求,对数据安全员 工候选者的背景调查中也包含了对候选者的安全专业能力的调查; l) 明确数据服务重要岗位的兼职和轮岗、权限分离、多人共管等安全管理要求; m) 明确针对合作方的安全管理制度,对接触个人信息、重要数据等数据的人员进行审批和登记, 并要求签署保密协议,定期对这
19、些人员行为进行安全审查; n) 在重要岗位人员调离或终止劳动合同前,与其签订保密协议或竞业协议; o) 明确组织内部员工的数据安全培训计划,按计划定期对员工开展 数据安全培训; p) 明确重要岗位人员的数据安全培训计划,并在重要岗位转岗、岗位升级等环节对相关人员开展 培训; q) 按最少够用原则为入职员工分配初始权限; r) 及时终止或变更离岗和转岗员工的数据操作权限,并及时将人员的变更通知到相关方; s) 以公开信息且可查询的形式,面向组织全员公布数据安全职能部门的组织架构; t) 确保负责组织和人员管理的人员充分理解人力资源管理流程中可对安全风险进行把控的环节; u) 开展针对员工入职过程
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB15 18742020 公共大数据安全管理指南 1874 2020 公共 数据 安全管理 指南
