DB33 T 2487-2022 公共数据安全体系建设指南.pdf
《DB33 T 2487-2022 公共数据安全体系建设指南.pdf》由会员分享,可在线阅读,更多相关《DB33 T 2487-2022 公共数据安全体系建设指南.pdf(22页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.240.01 CCS L 67 33 浙江省地方标准 DB33/T 2487 2022 公共数据 安全体系 建设指南 Guidelines for the construction of public data security systems 2022-04-26 发布 2022-05-26 实施 浙江省市 场监督 管 理局 发 布 DB33/T 2487 2022 I 目 次 前言.III 引言.IV 1 范围.1 2 规 范性 引用 文件.1 3 术 语和 定义.1 4 总 体原 则及 架构.2 4.1 总体 原则.2 4.2 体系 架构.2 5 制 度规 范子 体系.3
2、 5.1 制度 规范 子体 系架 构.3 5.2 数据 分类 分级 管理 制 度.3 5.3 数据 访问 权限 管理 制 度.3 5.4 数据 脱敏 管理 制度.4 5.5 数据 共享 和开 放安 全 管理制 度.4 5.6 数据 安全 销毁 管理 制 度.4 5.7 供应 方安 全管 理制 度.4 5.8 安全 监督 检查 制度.4 5.9 安全 日志 审计 制度.5 5.10 安全 事件 管理 与应 急响应 制度.5 6 技 术防 护子 体系.5 6.1 技术 防护 子体 系架 构.5 6.2 全生 命周 期安 全管 理 技术.5 6.3 访问 权限 管理 技 术.6 6.4 数据 共享
3、和开 放安 全 技术.6 6.5 安全 监测 与预 警技 术.6 7 运 行管 理子 体系.6 7.1 运行 管理 子体 系架 构.6 7.2 安全 管理 团队.7 7.3 数据 分类 分级 运行 管 理机制.7 7.4 数据 访问 权限 运行 管 理机制.7 7.5 数据 共享 和开 放安 全 运行管 理机 制.7 7.6 安全 日志 审计 机制.8 7.7 安全 监督 检查 机制.8 7.8 安全 事件 应急 响应 机 制.8 7.9 安全 培训 机制.8 8 安 全体 系评 估机 制.8 DB33/T 2487 2022 II 8.1 评估 概述.8 8.2 评估 时机.9 8.3 评估
4、 实施.9 8.4 评估 结果 应用.9 附录 A(资 料性)公共 数据安 全体 系建 设案 例.10 A.1 现状 分析.10 A.2 建设 内容.10 A.3 建设 成效.11 附录 B(资 料性)分类 分级管 理规 范优 化示 例.12 附录 C(资 料性)数据 脱敏内 容示 例.13 附录 D(资 料性)访问 权限运 行管 理机 制示 例.14 附录 E(资 料性)数据 安全事 件应 急响 应.15 参考文 献.16 DB33/T 2487 2022 III 前 言 本标准 按照GB/T 1.1 2020 标准 化工 作导则 第1 部分:标准化 文件 的结构 和起草 规则 的规 定起草
5、。请注意 本标 准的 某些 内容 可能涉 及专 利。本标 准的 发布机 构不 承担 识别 专利 的责任。本标准 由浙 江省 大数 据发 展管理 局提 出、归口 并组 织实施。本标准 起草单 位:浙江省 大数据 发展中 心、数字浙 江技术 运营有 限公 司、联 通数字 科技有 限公 司、浙江省 标准 化研 究院、浙 江省数 据安 全服 务有 限公 司、杭州 市数 据资 源管 理 局、宁波 市大 数据 发展 管 理局、温 州市 大数 据发 展管 理局、湖州 市大 数据 发展 管理局、嘉 兴市 政务 服务 和数据 资源 管理 办 公 室、绍兴市大 数据 发展 管理 局、金华市 大数 据发 展管 理局
6、、衢 州市 大数 据发 展管 理 局、舟山 市大 数据 发展 管 理局、台 州市 大数 据发 展管 理局、丽水 市大 数据 发展 管理局。本标准 主要起 草人:王瑚、金加 和、洪 吉明、蓝宇 娜、孟 一丁、党铮 铮、赵 程遥、毛远庆、张 斌、杜永华、池邦 芬、笪猛霄、陈焕、包自 毅、张新丰、顾闻、徐振 华、张晓玮、杜战、蒋纳 成、范东 媛、叶春雷、孔俊、王沁 怡、张伟伟、胡瑞 玉、叶 红叶、施 筱玲、徐峰、蒋 迪、甄理、俞 巍滔、杜辉、孙 茂阳、胡 琼达、朱 宝剑、叶 茜茜、陈玮 萍、屠勇 刚、韩建良、徐 李锐、毛 勇增、张岳 军、林国、王 玲玲。本标准 为首 次发 布。DB33/T 2487
7、 2022 IV 引 言 为保障 一体 化智 能化 公共 数据平 台和 公共 数据 安全,强化 公共 数据 安全 体系 建设,提升 公共 数 据 安全主动 防御 能力、监测 预 警能力、应急 处置 能力、协 同治理 能力,有效 防范 公 共数据 篡改、泄漏、滥 用,依据 中华 人民 共和 国数 据安全 法 中华 人民 共 和国个 人信 息保 护法 浙江省 公共 数据 条例 制 定本标准。本标准 是公 共数 据安 全体 系相关 系列 标准 之一。与本标 准的 相关 标准 还包 括:公 共数 据分 类分 级指 南(DB33/T 2351 2021);公 共数 据安 全体 系评 估规范(DB33/T
8、 2488 2022)。DB33/T 2487 2022 1 公 共数据 安全体系 建设指 南 1 范围 本标准 确立 了公 共数 据安 全体系 建设 的总 体原 则,给出了 体系 架构 以及 制度 规范子 体系、技 术 防 护子体系 和运 行管 理子 体系 构建的 指导 性建 议。本标准 适用 于指 导 公 共数 据安全 体系 建设。本标准 不适 用于 涉及 国家 秘密的 公共 数据 及相 关处 理活动。2 规范性 引用 文件 下列文 件中 的内 容通 过文 中的规 范性 引用 而构 成本 标准必 不可 少的 条款。其 中,注日 期的 引用 文件,仅该日 期对 应的 版本 适用 于本标 准;
9、不注 日期 的引 用文件,其 最新 版本(包 括所有 的修 改单)适 用 于 本标准。GB/T 22239 信 息安 全技 术 网 络安 全等 级保 护基 本要求 GB/T 25069 信 息安 全技 术 术语 GB/T 37973 信 息安 全技 术 大 数据 安全 管理 指南 GB/T 39477 信 息安 全技 术 政 务信 息共 享 数据 安全技 术要 求 DB33/T 2350 数字 化改 革 术语定 义 DB33/T 2351 公共 数据 分 类分级 指南 3 术语和 定义 GB/T 25069、GB/T 37973、GB/T 39477 和DB33/T 2350 界定 的以 及下
10、 列术 语和 定义适 用于 本标 准。3.1 公共数 据 public data 国家机 关、法律 法规 规章 授权的 具有 管理 公共 事务 职能的 组织 以及 供水、供 电、供 气、公共 交 通 等公共服 务运 营单 位(以下 统 称公共 管理 和服 务机 构),在依法 履行 职责 或者 提供 公共服 务过 程中 收集、产生的数 据。3.2 公共数 据安 全 public data security 通过建 立制 度规 范、技术 防护和 运行 管理 等必 要措 施,确 保公 共数 据处 于有 效保护 和合 法利 用 的 状态,以 及具 备保 障持 续安 全状态 的能 力。3.3 公共数 据
11、全 生命 周期 public data lifecycle 包括公 共数 据收 集、归集、存储、加 工、传输、共 享、开 放、利用、销 毁等 各个关 键环 节。3.4 数据血 缘关 系 data lineage 数据在 产生、处 理、流转 到消亡 过程 中,数据 之间 形成的 可回 溯的 关联 关系。DB33/T 2487 2022 2 3.5 用户行 为画 像 user behavior profiling 结合用 户角色 和用 户操作 行为,利 用关 键日志 信息 进 行归类、关联,勾 勒出用 户行为 整体视 图,以实现风 险分 析、预警。3.6 供应方 supplier 提供公 共数 据
12、相 关产 品或 服务的 企业 或其 他组 织。4 总体原 则及 架构 4.1 总体原 则 4.1.1 权责一 致 公共数 据安 全体 系建 设宜 遵循谁 收集 谁负 责、谁使 用谁负 责、谁运 行谁 负责 的原则 开展。4.1.2 分级管 理 宜遵循 按照 公共 数据 类别 和级别 采取 差异 化安 全保 障措施 的原 则,高安 全级 别数据 从严 保护,低 安全级别 数据 适度 保护。4.1.3 全程可 控 宜遵循 覆盖 公共 数据 全生 命周期 的原 则,确保 公共 数据在 各个 关键 环节 均得 到所需 安全 保障。4.1.4 持续优 化 宜遵循 持续 迭代、动 态优 化 的原 则,保障
13、 数据 安全 体系满 足动 态变 化的 数据 安全需 求。4.1.5 协调发 展 宜坚持 以公 共数 据开 发利 用和产 业发 展促 进公 共数 据安全、以 公共 数据 安全 保 障公共 数据 开发 利 用和产业 发展 的原 则。4.2 体系架 构 公共数 据安 全体 系架 构宜 包括公 共数 据安 全制 度规 范子体 系、公共 数据 安全 技 术防护 子体 系和 公 共数据安 全运 行管 理子 体系 三个部 分。公共 数据 安全 体 系架构 参见 图1,公 共数 据 安全建 设案 例详 见附 录A。DB33/T 2487 2022 3 图1 公共数 据安 全体 系架 构 5 制度规 范子 体
14、系 5.1 制度规 范子 体系 架构 制度规 范子 体系 建设 宜全 面覆盖 公共 数据 全生 命周 期关键 环节,并 充分 考虑 数据回 流、数据 开 发 环境等相 关场 景要 求。可按 照三级 架构 建立 公共 数据 安全制 度规 范子 体系:一级制 度为 战略 纲领 类,是数据 安全 顶层 的管 理策 略、要 求、目标 及基 本原 则。二级制 度为 标准 规范 类,是根据 一级 管理 要求 制定 的通用 管理 办法、标 准及 规范。三级制 度为 流程 细则 类,是对上 层管 理要 求的 细化 和解读,用 于指 导具 体业 务场景 的工 作,确定各 环节 的具 体操 作指 南、规 范,还可
15、 包括 操作 程序、记录、表 单等 过程 性文档。注:本标准主要围绕二级制度展开。5.2 数据分 类分 级管 理制 度 数据分 类分 级管 理制 度的 制定可 参 考DB33/T 2351,相关 案例 参见 附 录B,内容主 要包 括:a)公共数 据分 类分 级原 则、要求、维度 和方 法等;b)公共数 据分 类分 级操 作指 南和工 作流 程等;c)公共数 据类 别和 级别 的变 更场景、变 更申 请审 批流 程及变 更工 作要 求等;d)不同级 别的 数据 安全 保障 要求等。5.3 数据访 问权 限管 理制 度 数据访 问权 限管 理可 基于 公共数 据访 问业 务需 求,按 照仅赋 予
16、用 户开 展工 作所 必须最 小权 限的 原 则制定,内容 主要 包括:a)公共数 据载 体和 公共 数据 权限管 理系 统的 账号 权限 安全管 理职 责分 工;b)公共数 据载 体和 公共 数据 权限管 理系 统的 账号 权限 管理工 作要 求;DB33/T 2487 2022 4 c)公共数 据访 问账 号权 限分 配、开 通、使用、变 更、重置、锁定、注 销等 的申 请审批 流程;d)具 备 超级 管 理员 权限 或 数据 批 量复 制、处 理、导 出和 删 除等 高 风险 操作 权 限账 号 的安 全要求等。5.4 数据脱 敏管 理制 度 数据脱 敏管 理制 度可 基于 数据级 别及
17、 应用 场景,结 合实际 需求 制定,内 容主 要包括:a)公共数 据脱 敏规 则;b)公共数 据脱 敏工 作的 管理 要求;c)公共数 据脱 敏工 作的 技术 要求;d)公共数 据脱 敏工 作流 程等。5.5 数据共 享和 开放 安全 管理 制度 数据共 享和 开放 方式 不限 于数据 查询 接口、批 量数 据同步 等,可基 于各 类共 享和开 放场 景制 定 相 应制度,内容 主要 包括:a)各类别 和级 别公 共数 据共 享和开 放安 全管 理要 求;b)各类别 和级 别公 共数 据共 享和开 放安 全技 术要 求;c)各类别 和级 别公 共数 据共 享和开 放的 应用 场景;d)各类别
18、 和级 别公 共数 据共 享和开 放的 工作 流程;e)各类别 和级 别公 共数 据共 享和开 放的 申请 审批 环节 等。5.6 数据安 全销 毁管 理制 度 公共数 据安 全销 毁管 理制 度宜充 分考 虑数 据销 毁的 必要性、及 时性、可 靠性 等,内 容主 要包 括:a)各类别 和级 别公 共数 据销 毁对象;b)各类别 和级 别公 共数 据销 毁场景;c)各类别 和级 别公 共数 据销 毁方式;d)各类别 和级 别公 共数 据销 毁流程;e)各类别 和级 别公 共数 据销 毁工作 要求 等。5.7 供应方 安全 管理 制度 供应方 安全 管理 制度 宜全 面覆盖 与供 应方 合作
19、的全 过程,内容 主要 包括:a)供应方 引入 的安 全管 理要 求,包 括资 质和 背景 安全 审查等;b)供应方 及供 应方 人员 的安 全管理 要求,包 括终 端安 全、网 络安 全、数据 安全、保密 管理 等;c)供应方 及供 应方 人员 的安 全职责、安 全考 核要 求及 惩处措 施;d)供应方 及供 应方 人员 的服 务安全 保护 及保 密协 议及 安全承 诺书 的签 订;e)供应方 人员 变更 机制;f)供应方 合作 终止 机制 等。5.8 安全监 督检 查制 度 宜通过 制定 监督、检 查等 制度,保障 数据 安全 管理 策略落 地,内容 主要 包括:a)公共数 据安 全管 理
20、监 督检 查内容;b)公共 数 据安 全管 理监 督检 查方式;DB33/T 2487 2022 5 c)公共数 据安 全管 理监 督检 查工作 周期;d)公共数 据安 全管 理监 督检 查工作 流程 等。5.9 安全日 志审 计制 度 宜通过 制定 安全 日志 审计 制度,推动 各应 用、各系 统的日 志采 集及 分析,识 别数据 安全 风险,并 进行告警 及处 置,实现 问题 可追溯。公 共数 据安 全日 志审计 制度,内 容主 要包 括:a)公共数 据安 全审 计日 志的 采集内 容;b)公共数 据安 全审 计日 志的 采集方 式;c)公共数 据安 全审 计日 志标 准化要 求;d)公共
21、数 据安 全审 计日 志存 储要求;e)公共数 据安 全审 计策 略和 规则;f)异常预 警及 处置 工作 流程 等。5.10 安全事 件管 理与 应急 响应 制度 通过公 共数 据安 全事 件管 理与应 急响 应制 度,及时 应对数 据安 全事 件,减少 数据安 全事 件所 带 来 的不利影 响,内容 主要 包括:a)公共数 据安 全事 件分 类分 级方法;b)各级别 公共 数据 安全 事件 发现、上报、处 置、溯源、总结 等工 作流 程;c)各类别 公共 数据 安全 应急 预案编 制及 应急 演练 工作 要求等。6 技术防 护子 体系 6.1 技术防 护子 体系 架构 公共数 据安 全技
22、术防 护子 体系宜 覆盖 公共 数据 全生 命周期 各环 节。公共 数据 安 全技术 防护 子体 系 主要包括:公共数 据全 生命 周期 安全 管理技 术;公共数 据访 问权 限管 理技 术;公共数 据共 享和 开放 安全 技术;公共数 据安 全监 测与 预警 技术等。6.2 全生命 周期 安全 管理 技术 依据场 景按 需建 立对 应安 全保障 措施,监 测和 防范 数据全 生命 周期 各环 节可 能存在 的安 全风 险,包括但不 限于 数据 篡改、泄 露、滥 用、损毁 等。建立 公共数 据全 生命 周期 安全 管理技 术,主要 包括:a)数据源 统一 鉴别 技术;b)敏感数 据识 别;c)
23、数据分 类分 级标 识技 术;d)数据脱 敏技 术,相关 案例 可参见 附 录 C;e)数据加 密技 术;f)传输通 道加 密技 术;g)数据血 缘关 系技 术;h)数据备 份与 恢复 技术;DB33/T 2487 2022 6 i)数据防 泄漏 技术;j)销毁数 据识 别技 术;k)数据有 效销 毁技 术等。6.3 访问权 限管 理技 术 采用访 问权 限控 制管 理技 术能力,确 保仅 赋予 用户 开展工 作所 必须 的最 小权 限。公 共数 据访 问 权 限管理技 术,主要 包括:a)公共数 据访 问权 限集 中认 证技术;b)公共数 据访 问权 限统 一入 口访问;c)基于终 端、网络
24、、系 统、文件、数据 库表 以及 字段 等级别 的细 粒度 访问 控制 技术。6.4 数据共 享和 开放 安全 技术 宜通过 访问 控制 和接 口安 全监测 与预 警等 技术,对 数据共 享和 开放 全过 程实 施管控。可 通过 区 块 链等技术 提升 共享 开放 场景 下的数 据溯 源能 力,强化 数据共 享和 开放 的安 全保 障。公 共数 据共 享 和 开 放 安全技术,主 要包 括:a)访问控 制技 术;b)接口安 全监 测与 预警 技术;c)数 据溯 源技 术;d)溯源结 果可 信技 术,如区 块链等;e)隐私计 算技 术等。6.5 安全监 测与 预警 技术 可基于 数据 资产 变化
25、、访 问 行为、操作 行为 等日 志,进 行数据 安全 风险 识别 和预 警,提 供处 置建 议。安全监 测与 预警 技术 主要 包括:a)公共数 据安 全量 化指 标配 置;b)公共数 据安 全威 胁的 发现 和识别;c)数据画 像和 用户 行为 画像 技术;d)风险预 警与 处置 建议 等。7 运行管 理子 体系 7.1 运行管 理子 体系 架构 可基于 制度 规范 和技 术防 护子体 系,建立 公共 数据 安 全运行 管理 子体 系。从人、数据、场景 等维 度,通过组 织机 构及 人员,将 各项制 度规 范和 技术 防护 手段充 分融 合落 地,实现 数据合 理、合规、安 全 地 流动与
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB33 2487-2022 公共数据安全体系建设指南 2487 2022 公共 数据 安全 体系 建设 指南
