数据安全项目手册
1. 业务驱动与目标
可信、安全的数据服务保护客户、员工、合作伙伴、品牌与业务连续性,同时使获授权者及时获得所需数据。目标是:
- 允许适当访问,阻止和发现不适当访问;
- 把隐私、机密、完整性、可用性和监管要求转成可审计控制;
- 明确数据从采集到处置、跨环境/组织/地域流动中的责任链;
- 减少敏感数据暴露和副本,尤其是非生产、导出、备份和外包访问。
成功不是控制清单或工具部署,而是能回答谁因何目的、经谁批准、从何环境对哪些数据执行何种动作,且允许与拒绝行为、撤权、告警和事件处置都有可复现证据。
2. 原则与关键概念
- 协作与问责: 数据 owner/管家、业务、信息安全、平台、隐私/法务/合规、审计和供应商共同参与;风险接受由有权 owner 作出。
- 企业一致、场景裁剪: 统一分类、身份、控制与证据标准;按数据风险、用途、环境和架构裁剪实现。
- 元数据驱动: 分类、监管类别、owner、用途、地域、保留和流向是数据定义的一部分并随数据传播。
- 减少暴露: 优先不收集、不复制、最小化、聚合、令牌化;不以复杂控制合理化不必要的数据扩散。
- 四 A + E: Access、Audit、Authentication、Authorization 和 Entitlement;监控验证其运行有效性。
- 默认拒绝与最小权限: 人员/程序只获合法职责所需的数据、操作、环境、时间和目的;导出不是读取的隐含权限。
- 职责分离: 数据读取、授权批准、策略实施、密钥管理、日志管理和独立审计按风险分离。
- 控制与目的分离: 安全回答“如何保护”,不回答“是否应该/是否合法使用”;这些是并列门。
风险以威胁、漏洞、暴露、发生可能性和业务/个人影响评估。数据聚合后的分类不低于其中最高敏感元素,并额外考虑组合重识别和规模放大。
3. Plan / Control / Develop / Operate
Plan
- 确认数据、系统、环境、地域、生命周期、主体/供应商和业务用途;盘点数据位置与流向。
- 识别业务安全要求、企业政策、合同和由有权人解释的监管要求;区分产品限制。
- 分类数据与处理,评估内外部威胁、漏洞、现有控制和风险;形成优先整改路线。
- 建安全架构与共同责任:身份、网络、密钥、数据保护、日志、检测、响应、恢复和证据。
Control
- 发布分类、访问、认证、授权、审计、远程/外包、非生产、加密、导出、事件和例外标准。
- 由数据 owner 决定 entitlement;安全/IAM 实施并验证,隐私/法务/合规独立批准适用门。
- 管理申请、批准、授予、复核、调岗/离职撤权、应急访问和到期;共享人员账号禁止,工作负载身份唯一。
- 内部独立验证和审计检查设计与运行有效性;审计不替代日常安全管理。
Develop
- 将字段/数据集分类及用途绑定目录、策略、视图/行/列控制、DLP、保留和日志。
- 建角色/属性/entitlement 与 CRUD 矩阵,包含读取、导出、共享、管理和删除等独立动作。
- 落实联合身份、MFA、托管工作负载身份、短期凭据、PAM/JIT、职责分离和紧急访问。
- 按风险实施传输/存储加密、密钥分离、令牌化、静态/动态脱敏、隔离、最小出口和防篡改审计。
- 为云/外包定义组织与供应商的配置、人员、日志、事件、删除、审计和退出责任,并技术验证。
Operate
- 监控登录、授权变化、策略拒绝、管理操作、查询/导出、密钥、PAM 会话、DLP、脱敏和删除。
- 按风险复核访问、服务身份、共享副本、供应商人员、例外、密钥、分类和控制漂移。
- 事件中执行遏制、证据保全、通知接口、恢复准入和复盘;法务/隐私决定法定通知。
- 跟踪审计发现和整改,更新威胁、培训、控制和架构;少量可行动指标优于无边界指标堆积。
4. 上下文与角色
| 角色 | 责任与决策权 |
|---|---|
| 业务/数据 Owner | 决定用途、分类、允许角色/动作、保留和标准访问,接受残余业务风险 |
| 数据管家 | 维护分类、术语、owner、血缘、脱敏规则和复核材料 |
| CISO/数据安全负责人 | 设安全架构/标准、批准安全例外、阻断未满足安全门的上线 |
| IAM/PAM/平台/数据工程 | 实施身份生命周期、策略、密钥、网络、保护、日志与删除控制 |
| SOC/事件响应 | 监控、分级、遏制、取证和修复验证,不自行判断用途合法性 |
| 隐私/法务/合规/伦理 | 独立判断法律依据、合同、跨境、通知、公平和合理预期,可否决处理 |
| 内审/独立测试 | 独立验证控制设计和运行证据,不替代控制 owner |
| 云/外包/合作伙伴 | 履行合同和共同责任、管理人员并提供证据;无内部风险接受权 |
5. 交付物与验收证据
数据安全登记与分类
| 数据/字段/组合 | 来源→位置→下游 | Owner/目的 | 分类/依据 | 地域/环境 | 允许角色/动作 | 保留/删除 | 控制/证据 |
|---|
分类方案须定义级别、例子/反例、聚合规则、标记/传播、降级批准和控制基线。未知、无 owner、无用途/保留结论的敏感数据不得离开隔离区。
威胁与控制选择
| 资产/场景 | 威胁/攻击者 | 漏洞/暴露 | 可能性/影响 | 现有证据 | 预防/检测/响应/恢复控制 | 残余风险/批准 |
|---|
Entitlement 与 CRUD/访问矩阵
| 主体/角色 | 数据域/分类 | C/R/U/D | 查询 | 批量导出/共享 | 管理/密钥 | 环境/地域/时段 | 目的/工单 | 批准/到期 |
|---|
区分“业务 entitlement 决定”“技术授权实现”“每次访问执行”。普通读取不自动获得下载;管理员不自动读取内容;生产删除通常交给受控生命周期作业。
控制测试证据
| 测试 ID | 数据/策略版本 | 主体/条件/动作 | 预期允许或拒绝 | 实际日志/输出 | 证据位置/哈希/采集时间 | 保留期/独立复核人 | 结论/缺陷/复测 |
|---|
最低负向测试:跨角色/数据域/环境/地域拒绝;无导出权下载失败;撤权/离职立即失败;服务身份不能交互登录;旧凭据失效;外包/JIT 超时;管理员不能绕过内容策略;关闭日志触发告警;恢复副本继承控制。
非生产数据方案
优先级:合成数据 → 受约束生成数据 → 仅在必要且批准时使用最小生产子集并在进入非生产前持久、不可逆脱敏。每字段记录删除/令牌化/泛化/置换/加噪/格式保持规则;验证直接标识、自由文本、组合重识别、跨表一致、业务可用、失败不发布、到期删除和非生产到生产隔离。重识别攻击方法、样本、成功定义和风险阈值必须在测试前由数据 Owner、隐私和安全共同批准,不得看到结果后移动标准。动态遮罩不使含原值的副本适合进入非生产。
整改台账
| 缺口/来源 | 风险/受影响资产 | 整改动作 | Owner/依赖 | 截止日 | 阻断阶段门 | 测试/复测证据 | 结论/残余风险批准 |
|---|
例外与事件接口
- 例外:主体/数据/动作/环境/期限;业务理由;拒绝替代方案的证据;风险;补偿与监控;Owner/批准人;自动到期;退出与验证。
- 事件:触发/分级;遏制;证据保全/链路;数据 owner、安全、平台、隐私/法务/合规/伦理、供应商联系;恢复准入;通知决定人;复盘和整改复测。阶段门:范围/用途/owner → 分类与风险批准 → entitlement/控制设计 → 实施与证据 → 允许/拒绝和事件演练 → 独立复核 → 分批上线和首次访问复核。高风险负向测试失败、关键日志缺失、共享身份未收口、生产数据无保护进入非生产、供应商责任不明或法律/伦理门未通过时 No-Go。
6. 工具与技术
- 身份目录/SSO/MFA、IAM/ABAC/RBAC、PAM/JIT 和秘密管理:管理唯一身份、条件授权与生命周期。
- 分类/目录/血缘和发现:定位敏感数据与副本,将安全元数据随数据传播;自动发现需人工抽验。
- 加密、令牌化、脱敏和密钥管理:保护传输/存储/使用场景;密钥与数据职责分离。
- 云策略/配置扫描、网络控制、DLP、IDS/IPS、异常检测:预防和检测暴露、越权与外传。
- 集中日志/SIEM 与不可变证据库:统一主体、时间、数据域、动作、目的/工单、结果和策略版本。
- CRUD/RACI 和共同责任矩阵:明确业务过程、应用、角色、组织和供应商的数据责任与 custody。
控制选择应保持技术中立,以可验证安全结果而非单个产品功能为依据。补丁和配置更新按风险及时实施,但须在受控变更和恢复能力内完成。
7. 指标、风险与实施
指标按四组管理:
- 实施: 已分类且有 owner/用途/保留的数据覆盖、强认证/唯一身份、基线配置、培训与风险评估覆盖;
- 保护: 最小权限/复核、非生产脱敏、加密/令牌化、共享副本与敏感数据扩散率;
- 发现与响应: 关键日志覆盖/中断时间、告警确认、事件遏制/恢复、证据完整和演练通过;
- 治理: 审计发现关闭、例外数量/逾期/重复原因、供应商证明、撤权时效和残余风险。
每项指标定义分母、基线、目标、数据源、频率、owner 与升级;告警或事件数量下降不能单独证明风险降低。
主要风险:只按部门粗分角色;共享服务/管理员账号;生产数据扩散到非生产;动态遮罩被误当脱敏;授权无 owner/到期;读权限包含导出;管理员/密钥/审计职责未分离;日志本身泄露;供应商控制只写合同;云商托管被误作问责转移;安全工具通过被误作用途批准。以分类、唯一身份、矩阵、负向测试、独立日志、共同责任、例外到期和并列批准门控制。
8. 依赖与协同
handling-data-ethically:判断目的、合理预期、歧视/偏差和应否使用;安全控制不替代伦理准入。establishing-data-governance:定义决策权、政策、owner、例外和升级;安全落实控制与证据。designing-data-architecture:提供位置、流向、共享和边界;安全提供分类、信任域和控制架构。managing-metadata:维护分类、监管类别、owner、血缘、entitlement 与策略版本。operating-data-storage:落实数据库/存储配置、备份恢复、可用性和运行;恢复副本仍须继承安全控制。integrating-data:保护接口、传输、共享协议、错误/重放和跨组织 custody。managing-documents-and-content:管理记录保留、法律保全、发现与可验证处置。- 隐私/法务/合规:提供适用法、法律依据、跨境、合同和通知结论;不得由本技能推断。