DB3404 T 13-2023 政务数据安全监控管理规范.pdf
《DB3404 T 13-2023 政务数据安全监控管理规范.pdf》由会员分享,可在线阅读,更多相关《DB3404 T 13-2023 政务数据安全监控管理规范.pdf(11页珍藏版)》请在麦多课文档分享上搜索。
1、 ICS 35.020 CCS L 80 3404 淮南市地方标准 DB 3404/T 132023 政务数据安全监控管理规范 Management specification for security monitoring of government data2023-12-20 发布2024-1-20 实施淮南市市场监督管理局发 布 DB 3404/T 132023 I 目次 前言.II 1 范围.1 2 规范性引用文件.1 3 术语和定义.1 4 数据安全监控内容.1 数据资产.1 数据流转.2 数据安全风险.2 数据安全审计.3 数据安全事件处置.4 数据安全合规.5 5 数据安全监控
2、管理流程.5 使用申请.5 权限审批.5 操作监控.5 监控过程行为审计.5 6 执行评价.5 附录 A(资料性)数据安全系统使用申请表.6 附录 B(资料性)监控管理规范执行等级表.7 参考文献.8 DB 3404/T 132023 II 前言 本文件按照GB/T 1.12020标准化工作导则 第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由淮南市数据资源管理局提出并归口。本文件起草单位:淮南市信息中心、杭州数安工场科技股份有限公司、淮南师范学院、淮南市公安局、杭州数梦工场科技有限公司。本文件主要起草人:孙凯、
3、李港、王雷、王宏政、郑孝淮、伍德伟。DB 3404/T 132023 1 政务数据安全监控管理规范 1 范围 本文件规定了政务数据安全监控管理的监控内容、执行评价和管理流程。本文件适用于政务数据的数据安全监控管理工作。2 规范性引用文件 下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T 22239 信息安全技术 网络安全等级保护基本要求 GB/T 37988 信息安全技术 数据安全能力成熟度模型 GB/T 39786 信息安全技术 信息系统密码应用基本
4、要求 3 术语和定义 下列术语和定义适用于本文件。敏感数据 sensitive data 由权威机构确定的受保护的信息数据。注:敏感信息数据的泄露、修改、破坏或丢失会对人或事产生可预知的损害。来源:GB/T 394772020,3.7 4 数据安全监控内容 数据资产 4.1.1 业务数据 4.1.1.1 结构化数据 结构化数据主要监控:a)资产分布,主要包括数据总量、字段总量、表数量;b)敏感数据分布,主要包括敏感数据总量、敏感表数量、敏感列数量;c)数据分类分级,数据分类主要包括数据资源目录划分,分为:1)大类划分:政务数据目录、社会数据目录、经济数据目录等;2)子类划分:主题资源类目、基础
5、资源类目;字段分级清单,包括数据库信息、表结构、表名称、表描述、字段结构、字段分类、字段等级、部门标签、所属系统、所属用户等;敏感数据资产清单,包括数据库信息、表信息、敏感标签、敏感字段级别等。4.1.1.2 非结构化数据 DB 3404/T 132023 2 非结构化数据主要监控:a)数据库运维日志,主要包括上行的 SQL 操作命令和下行的数据查询结果。通过旁路或者软件探针的方式,采集到运维人员对数据库的操作日志;b)日志收集协议,包括 Syslog、SNMP、JDBC/ODBC、SFTP、SCP 等。4.1.2 平台数据 4.1.2.1 数据库系统数据 包括运行状态、类型,其中运行状态主要
6、关注索引效率、查询统计、查询缓冲命中率、系统性能等。类型主要分为国产数据库、国外数据库。4.1.2.2 应用软件自身运行数据 包括缓存数据、配置数据等。数据流转 数据流转应监控的数据见表1。表1 数据流转监控数据 场景 监控数据 数据归集 数据源 数据申请、数据源身份鉴别、合法性校验、完整性校验、数据分类分级等 数据归集平台 数据归集方式(前置库、API接口、库表)、数据归集效率、数据归集质量等 数据传输 业务系统 系统名称、账号、权限及归属部门等 传输方式 加密传输、明文传输、传输通道等 人员数据 操作日志、访问记录、所属部门等 数据完整性 数据的格式、内容、空间等 数据存储 数据库系统 类
7、型、版本、使用状态、安全漏洞等 加密方式 透明加密、非透明加密、加密策略等 存储机制 存储位置、存储方式、备份方式等 数据使用 应用访问 应用访问特定目录或文件(该目录生命周期是从用户选择使用到该应用取消应用的一段时间)、应用访问非特定目录或文件 数据运维 客户端IP、账号密码、访问权限、访问操作记录等 测试和开发 人员的权限、操作日志、测试记录等 终端安全 运行进程、病毒木马、文件外发、密码强度、漏洞等 数据准入 数据源接入申请、人员审批记录、数据内容、数据的敏感级别等 数据治理 数据源 数据源身份鉴别、合法性校验、完整性校验等 数据处理者 数据者的账号密码、权限、操作行为等 数据治理平台
8、数据清洗质量、数据清洗的效率等 数据共享交换 数据共享方式 有条件共享、无条件共享、不予共享 共享交换系统 共享交换的效率、共享交换的数据内容等 数据来源方、接收方 各委办局、市直属单位等 数据安全风险 4.3.1 内部数据安全风险 DB 3404/T 132023 3 4.3.1.1 业务系统漏洞 包括漏洞数量、漏洞类型、漏洞危害程度三个方面,其中漏洞类型需要关注弱口令、sql注入、xss跨站脚本、数据库漏洞等。漏洞危害程度要关注高危、中危漏洞。4.3.1.2 内部工作人员 包括账号、密码、权限等人员主体信息,以及记录访问及操作数据的行为。4.3.1.3 API 接口 包括数据平台所提供的接
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB3404 13-2023 政务数据安全监控管理规范 13 2023 政务 数据 安全 监控 管理 规范
