DAMA DATA PROJECT SKILLSDOCUMENTATION · RELEASE 1.1.0

KNOWLEDGE LIBRARY V1.1.0

数据安全项目手册

1. 业务驱动与目标

可信、安全的数据服务保护客户、员工、合作伙伴、品牌与业务连续性,同时使获授权者及时获得所需数据。目标是:

  • 允许适当访问,阻止和发现不适当访问;
  • 把隐私、机密、完整性、可用性和监管要求转成可审计控制;
  • 明确数据从采集到处置、跨环境/组织/地域流动中的责任链;
  • 减少敏感数据暴露和副本,尤其是非生产、导出、备份和外包访问。

成功不是控制清单或工具部署,而是能回答谁因何目的、经谁批准、从何环境对哪些数据执行何种动作,且允许与拒绝行为、撤权、告警和事件处置都有可复现证据。

2. 原则与关键概念

  • 协作与问责: 数据 owner/管家、业务、信息安全、平台、隐私/法务/合规、审计和供应商共同参与;风险接受由有权 owner 作出。
  • 企业一致、场景裁剪: 统一分类、身份、控制与证据标准;按数据风险、用途、环境和架构裁剪实现。
  • 元数据驱动: 分类、监管类别、owner、用途、地域、保留和流向是数据定义的一部分并随数据传播。
  • 减少暴露: 优先不收集、不复制、最小化、聚合、令牌化;不以复杂控制合理化不必要的数据扩散。
  • 四 A + E: Access、Audit、Authentication、Authorization 和 Entitlement;监控验证其运行有效性。
  • 默认拒绝与最小权限: 人员/程序只获合法职责所需的数据、操作、环境、时间和目的;导出不是读取的隐含权限。
  • 职责分离: 数据读取、授权批准、策略实施、密钥管理、日志管理和独立审计按风险分离。
  • 控制与目的分离: 安全回答“如何保护”,不回答“是否应该/是否合法使用”;这些是并列门。

风险以威胁、漏洞、暴露、发生可能性和业务/个人影响评估。数据聚合后的分类不低于其中最高敏感元素,并额外考虑组合重识别和规模放大。

3. Plan / Control / Develop / Operate

Plan

  1. 确认数据、系统、环境、地域、生命周期、主体/供应商和业务用途;盘点数据位置与流向。
  2. 识别业务安全要求、企业政策、合同和由有权人解释的监管要求;区分产品限制。
  3. 分类数据与处理,评估内外部威胁、漏洞、现有控制和风险;形成优先整改路线。
  4. 建安全架构与共同责任:身份、网络、密钥、数据保护、日志、检测、响应、恢复和证据。

Control

  1. 发布分类、访问、认证、授权、审计、远程/外包、非生产、加密、导出、事件和例外标准。
  2. 由数据 owner 决定 entitlement;安全/IAM 实施并验证,隐私/法务/合规独立批准适用门。
  3. 管理申请、批准、授予、复核、调岗/离职撤权、应急访问和到期;共享人员账号禁止,工作负载身份唯一。
  4. 内部独立验证和审计检查设计与运行有效性;审计不替代日常安全管理。

Develop

  1. 将字段/数据集分类及用途绑定目录、策略、视图/行/列控制、DLP、保留和日志。
  2. 建角色/属性/entitlement 与 CRUD 矩阵,包含读取、导出、共享、管理和删除等独立动作。
  3. 落实联合身份、MFA、托管工作负载身份、短期凭据、PAM/JIT、职责分离和紧急访问。
  4. 按风险实施传输/存储加密、密钥分离、令牌化、静态/动态脱敏、隔离、最小出口和防篡改审计。
  5. 为云/外包定义组织与供应商的配置、人员、日志、事件、删除、审计和退出责任,并技术验证。

Operate

  1. 监控登录、授权变化、策略拒绝、管理操作、查询/导出、密钥、PAM 会话、DLP、脱敏和删除。
  2. 按风险复核访问、服务身份、共享副本、供应商人员、例外、密钥、分类和控制漂移。
  3. 事件中执行遏制、证据保全、通知接口、恢复准入和复盘;法务/隐私决定法定通知。
  4. 跟踪审计发现和整改,更新威胁、培训、控制和架构;少量可行动指标优于无边界指标堆积。

4. 上下文与角色

角色 责任与决策权
业务/数据 Owner 决定用途、分类、允许角色/动作、保留和标准访问,接受残余业务风险
数据管家 维护分类、术语、owner、血缘、脱敏规则和复核材料
CISO/数据安全负责人 设安全架构/标准、批准安全例外、阻断未满足安全门的上线
IAM/PAM/平台/数据工程 实施身份生命周期、策略、密钥、网络、保护、日志与删除控制
SOC/事件响应 监控、分级、遏制、取证和修复验证,不自行判断用途合法性
隐私/法务/合规/伦理 独立判断法律依据、合同、跨境、通知、公平和合理预期,可否决处理
内审/独立测试 独立验证控制设计和运行证据,不替代控制 owner
云/外包/合作伙伴 履行合同和共同责任、管理人员并提供证据;无内部风险接受权

5. 交付物与验收证据

数据安全登记与分类

数据/字段/组合 来源→位置→下游 Owner/目的 分类/依据 地域/环境 允许角色/动作 保留/删除 控制/证据

分类方案须定义级别、例子/反例、聚合规则、标记/传播、降级批准和控制基线。未知、无 owner、无用途/保留结论的敏感数据不得离开隔离区。

威胁与控制选择

资产/场景 威胁/攻击者 漏洞/暴露 可能性/影响 现有证据 预防/检测/响应/恢复控制 残余风险/批准

Entitlement 与 CRUD/访问矩阵

主体/角色 数据域/分类 C/R/U/D 查询 批量导出/共享 管理/密钥 环境/地域/时段 目的/工单 批准/到期

区分“业务 entitlement 决定”“技术授权实现”“每次访问执行”。普通读取不自动获得下载;管理员不自动读取内容;生产删除通常交给受控生命周期作业。

控制测试证据

测试 ID 数据/策略版本 主体/条件/动作 预期允许或拒绝 实际日志/输出 证据位置/哈希/采集时间 保留期/独立复核人 结论/缺陷/复测

最低负向测试:跨角色/数据域/环境/地域拒绝;无导出权下载失败;撤权/离职立即失败;服务身份不能交互登录;旧凭据失效;外包/JIT 超时;管理员不能绕过内容策略;关闭日志触发告警;恢复副本继承控制。

非生产数据方案

优先级:合成数据 → 受约束生成数据 → 仅在必要且批准时使用最小生产子集并在进入非生产前持久、不可逆脱敏。每字段记录删除/令牌化/泛化/置换/加噪/格式保持规则;验证直接标识、自由文本、组合重识别、跨表一致、业务可用、失败不发布、到期删除和非生产到生产隔离。重识别攻击方法、样本、成功定义和风险阈值必须在测试前由数据 Owner、隐私和安全共同批准,不得看到结果后移动标准。动态遮罩不使含原值的副本适合进入非生产。

整改台账

缺口/来源 风险/受影响资产 整改动作 Owner/依赖 截止日 阻断阶段门 测试/复测证据 结论/残余风险批准

例外与事件接口

- 例外:主体/数据/动作/环境/期限;业务理由;拒绝替代方案的证据;风险;补偿与监控;Owner/批准人;自动到期;退出与验证。
- 事件:触发/分级;遏制;证据保全/链路;数据 owner、安全、平台、隐私/法务/合规/伦理、供应商联系;恢复准入;通知决定人;复盘和整改复测。

阶段门:范围/用途/owner → 分类与风险批准 → entitlement/控制设计 → 实施与证据 → 允许/拒绝和事件演练 → 独立复核 → 分批上线和首次访问复核。高风险负向测试失败、关键日志缺失、共享身份未收口、生产数据无保护进入非生产、供应商责任不明或法律/伦理门未通过时 No-Go。

6. 工具与技术

  • 身份目录/SSO/MFA、IAM/ABAC/RBAC、PAM/JIT 和秘密管理:管理唯一身份、条件授权与生命周期。
  • 分类/目录/血缘和发现:定位敏感数据与副本,将安全元数据随数据传播;自动发现需人工抽验。
  • 加密、令牌化、脱敏和密钥管理:保护传输/存储/使用场景;密钥与数据职责分离。
  • 云策略/配置扫描、网络控制、DLP、IDS/IPS、异常检测:预防和检测暴露、越权与外传。
  • 集中日志/SIEM 与不可变证据库:统一主体、时间、数据域、动作、目的/工单、结果和策略版本。
  • CRUD/RACI 和共同责任矩阵:明确业务过程、应用、角色、组织和供应商的数据责任与 custody。

控制选择应保持技术中立,以可验证安全结果而非单个产品功能为依据。补丁和配置更新按风险及时实施,但须在受控变更和恢复能力内完成。

7. 指标、风险与实施

指标按四组管理:

  • 实施: 已分类且有 owner/用途/保留的数据覆盖、强认证/唯一身份、基线配置、培训与风险评估覆盖;
  • 保护: 最小权限/复核、非生产脱敏、加密/令牌化、共享副本与敏感数据扩散率;
  • 发现与响应: 关键日志覆盖/中断时间、告警确认、事件遏制/恢复、证据完整和演练通过;
  • 治理: 审计发现关闭、例外数量/逾期/重复原因、供应商证明、撤权时效和残余风险。

每项指标定义分母、基线、目标、数据源、频率、owner 与升级;告警或事件数量下降不能单独证明风险降低。

主要风险:只按部门粗分角色;共享服务/管理员账号;生产数据扩散到非生产;动态遮罩被误当脱敏;授权无 owner/到期;读权限包含导出;管理员/密钥/审计职责未分离;日志本身泄露;供应商控制只写合同;云商托管被误作问责转移;安全工具通过被误作用途批准。以分类、唯一身份、矩阵、负向测试、独立日志、共同责任、例外到期和并列批准门控制。

8. 依赖与协同

  • handling-data-ethically:判断目的、合理预期、歧视/偏差和应否使用;安全控制不替代伦理准入。
  • establishing-data-governance:定义决策权、政策、owner、例外和升级;安全落实控制与证据。
  • designing-data-architecture:提供位置、流向、共享和边界;安全提供分类、信任域和控制架构。
  • managing-metadata:维护分类、监管类别、owner、血缘、entitlement 与策略版本。
  • operating-data-storage:落实数据库/存储配置、备份恢复、可用性和运行;恢复副本仍须继承安全控制。
  • integrating-data:保护接口、传输、共享协议、错误/重放和跨组织 custody。
  • managing-documents-and-content:管理记录保留、法律保全、发现与可验证处置。
  • 隐私/法务/合规:提供适用法、法律依据、跨境、合同和通知结论;不得由本技能推断。