数据安全问题升级:关键领域的影 响、对策与机会.docx
《数据安全问题升级:关键领域的影 响、对策与机会.docx》由会员分享,可在线阅读,更多相关《数据安全问题升级:关键领域的影 响、对策与机会.docx(61页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、弓I言4一、数据安全监管大势5(-*)中国对于数据安全的监管与政策梳理 5(二)数据安全的国际问题 12二、网络安全、数据安全及其治理14(一)网络安全和数据安全的关系14(二)保障网络数据安全的必要性14(三)网络数据安全保障的具体措施18(四)数据要素所面临的问题与数据治理 19(五)数据安全生态加速建设 20三、数据安全典型问题和相关案例22(一)数据贩卖:大数据产业的灰色地带22(二)数据垄断:间接引起数字权利滥用 23(三)数据窃取:网络爬虫相关的违法案例大增 24(四)数据泄露:2020年全球数据泄露的数量超过过去15年的总和.26四、中国数据安全产业图谱28(一)数据安全产业发展
2、的必要性 28(二)产业链上游分析 29(三)产业链中下游分析 34(四)竞争格局 35五、中国网络安全产业架构与发展态势 37时间部门名称内容2020 工信部工业数据分级分类指南(试行)提出工业数据的基本概念,明确适用范围和原则;明确 企业为数据分类分级主体,承担开展数据分类分级、加 强数据管理等主体责任;按照每类工业数据遭篡改、破 坏、泄露或非法利用后可能带来的潜在影响,将数据划 分为3个级别。20212021国家医疗保障局关于加强网络 安全和数据保护 工作的指导意见提出了加强医疗数据安全保护的相关要求,包括:实施 数据全生命周期安全管理、实施分级分类管理、加强重 要数据和敏感字段保护、强
3、化数据安全审批管理、落实 数据安全权限、推动数据安全共享和使用、建立健全数 据安全风险评估机制。住房和城乡建设部关于加快发展 数字家庭提高居在数字家庭系统方面,要求强化网络和数字安全保障, 保障数字家庭系统安全稳定运行,防止信息泄露、损住品质的指导意见毁、丢失,确保收集、产生数据和个人信息安全。遵守 密码应用规定,形成安全可控完整的产业生态系统。资料来源:零壹智库、数据安全治理白皮书总的来说,目前我国的数据安全相关的法律规定是基于国家安全法、网络安全 法以及民典法建立起的,并且各省市针对地方情况会出台地方相应法律,对目前 数据安全、数据跨境问题做积极探索。应对于数据应用的广泛性,各行业监管部门
4、各司 其职,对行业内数据进行管理和保护。根据所统计已知的52部法律法规颁布时间,近两年数据安全的监督管理被按下了 加速键,而后续法规的推出仍将持续发力。图1-1截至2021年6月近几年来有关数据安全法律法规颁布数量(个)数据来源:零壹智库、数据安全治理白皮书2020年之后,有关数据安全法律法规颁布数量大幅上涨,在全国各地,各行各业都 对其加倍重视。到目前为止,我国数据安全监管机构机制已经初步确定,数据监管从各 部门分散监管向以中央网信部门统筹协调。数据安全联合执法机制也被逐渐建立,尤其 是近年来APP违规问题各部门联合开展整治行动,解决目前APP、平台经济、互联网企 业所存在的数据安全问题。(
5、二)数据安全的国际问题实际上,数据安全问题绝非只在中国存在,而是全球共同面临的问题。各国政府逐 渐意识到,数据已成为与国家安全和国际竞争力紧密关联的一大要素,对数据安全的认 知也已从传统的个人隐私保护上升到维护国家安全的高度。可以确定的是,数据安全已经成为全球性问题。国外应对数据安全的政策持续得到 优化,主要体现在,一是加强数据安全顶层设计,如欧盟欧盟发布欧洲数据保护监管 局战略计划(2020-2024),旨在从前瞻性、行动性和协调性三方面继续加强数据安全保 护,保证个人隐私的基本权利;美国发布联邦数据战略与2020年行动计划,确立 了保护数据完整性、确保流通数据真实性、数据存储安全性等基本原
6、则。二是强化数据 及个人信息保护相关立法以及数据安全标准指南。另方面,国外数据安全保护机构设置也正不断完善,以提升执法效率,加强数据 安全保护治理。得益于近几年的努力,各国推动企业数据安全保护的政策初见成效,例 如,Facebook通过开源差分隐私库加强对人工智能训练样本隐私性的保护;苹果公司通 过模糊定位技术限制第三方App获取用户精确地理位置信息等。国外对于数据安全的治理也正不断趋严,对大型互联网公司的数据监测、治理、执 法力度持续加大,如2019年Facebook因为用户隐私问题被罚款50亿美元;法国、加 拿大等国家也纷纷对Twitter.谷歌等企业开出高额罚单。这种对于滥用数据优势侵害
7、 消费者隐私或进行非法数据贩卖的惩罚值得我们去借鉴。随着数据安全逐渐上升到国家层面,各国之间数据竞争也逐渐被重视。此次滴滴被 审查便存在国家层面数据泄露的可能,依据美国方面的法律,必须按照外国公司问责 法案(Holding Foreign Companies Accountable Act)呈交以审计底稿、亦或是用户 数据和城市地图为代表的部分数据,这些都是关乎国家数据主权的核心数据,可能直接 影响国家安全、公共利益和社会稳定。在大国博弈持续加剧的今天,数据作为国家重要的生产要素和战略资源,其日益频 繁的跨境流动带来了潜在的国家安全隐患。一是流转到境外的情报数据更易被外国政府 获取。二是我国战
8、略动作易被预测,陷入政策被动,如美国大力推广的微观数据的汇聚 分析,若在掌握我国金融数据的前提之下,便能在国际金融博弈中取得先机。三是我国 以数据为驱动的新兴技术领域竞争优势被逐渐削弱,例如我国拥有全球领先的人脸识别 公司商汤科技,一旦其数据被他国获取,会大大削弱我国在这一领域的竞争优势。而某些国家尤其是美国目前正采取对中国的数据打压,将我国排除在全球数据安全 治理体系之外,并可能制定针对我国的数据安全审查规则,在数据安全领域形成对我国 的“包围圈”。例如,2020年美、EK澳等多国以数据安全为由,联合对TikTok进行围 剿,以安全调查结果违规为由,限制其使用发展。根据Synergy Res
9、earch Group的数据显示,截至2020年,全球主要的20家云和互 联网服务公司运营的超大规模数据中心数量为597个,其中美国的数据中心数量远超其 他国家,占比高达40%,中国虽然位列第二但占比仅有10%0在信息时代,这种压倒性 的数据优势是极其恐怖的。中国不是“数据中心国”,但也不能沦为“数据附属国”, 我们需要全力捍卫数据主权,加强数据的安全和保护。二、网络安全、数据安全及其治理(一)网络安全和数据安全的关系网络安全和数据安全的关系涉及到第三个名词一一信息安全。根据数据安全架构 设计与实战一书中的论述,其发展顺序为信息安全一一网络安全一一数据安全。当需要强调安全管理体系,或强调信息及
10、信息系统的保密性、完整性、可用性,或 内容合规,或DLP (防止内部人为的信息泄露),或强调对静态信息的保护(比如存储系 统、光盘上的信息)等场景时,“信息安全” 一词多被使用。当需要强调网络边界和安全域,或网络入侵防御,或网络通信系统或传输安全,或 网络空间等场景时,“网络安全” 一词多被使用。当需要强调全生命周期中的数据保护,或数据作为生产力,或强调数据主权、数据 主体权利、长臂管辖权、隐私保护等场景时,“数据安全” 一词多被使用。网络空间提供计算的环境,数据则作为信息的载体成为计算的对象。网络安全强调 计算环境(网络空间)的安全,从而保障计算对象(数据)的安全。因此,网络安全是 数据安全
11、的前提,数据安全是网络安全的一种体现,网络安全涵盖的范围更广,而数据 安全的范围更明确具有针对性。(二)保障网络数据安全的必要性近年来,我国网民规模不断增长,互联网普及率不断提升。根据中国互联网络信息 中心和中共中央网络安全和信息化委员会办公室、中国国家互联网信息办公室联合开展 的中国互联网络发展状况统计调查数据显示,截至2020年12月,我国网民规模为9. 89 亿,较2020年3月新增网民8540万,互联网普及率达70. 4%;我国手机网民规模为9. 86 亿,较2020年3月新增手机网民8885万,网民中使用手机上网的比例为99. 7%,手机 网络安全成为网络安全中的关键组成部分。随着互
12、联网的深化普及,网络安全需求同步增长,数据安全在网络安全中的重要地 位逐渐体现。同时,归功于网络安全产业的不断壮大,网络安全问题也在被不断解决。图21我国网民遭遇网络安全问题种类及占比以上都没有个人信息泄露21.9%23.3%网络诈骗设备中病毒或木马帐号或密码被盗12.5%61.7%56.4%0.0%10.0%20.0%30.0%40.0%50.0%60.0%70.0% 2020.12 2020.03资料来源:中国互联网络信息中心,零壹智库根据中国互联网络发展状况统计调查,截至2020年12月,61. 7%的网民表示过去 半年在上网过程中未遭遇过网络安全问题。网民遭遇各类网络安全问题的比例均有
13、所下 降。然而,个人信息泄露仍然是最主要的网络安全问题,占比达到21.9%,排名前四中 的网络诈骗和账号或密码被盗问题都与个人信息有关,可见个人信息安全在网络安全领 域中的重要地位。根据2021年4月国家互联网信息办公室等四部门联合印发的常见类型移动互联 网应用程序必要个人信息范围规定,国家明确规定了 39种常见类型App的必要个人信息范围,要求自2021年5月1日起,其运营者不得因用户不同意收集非必要个人信息 而拒绝用户使用App基本功能服务。而在部分App所需的必要信息中,仍旧涉及注册用 户移动电话号码、行踪轨迹、地址、证件等私密信息,加强对该类App的管控,确保个 人数据安全的工作迫在眉
14、睫。必要信息表2-1不同App所需的必要个人信息App种类地图导航类位置信息、出发地、到达地网络约车类注册用户移动电话号码;乘车人出发地、到达地、位置信息、行踪轨迹;支付时 间、支付金额、支付渠道等支付信息(网络预约出租汽车服务)即时通信类注册用户移动电话号码;账号信息:账号、即时通信联系人账号列表网络支付类注册用户移动电话号码;注册用户姓名、证件类型和号码、证件有效期限、银行 卡号码网上购物类注册用户移动电话号码;收货人姓名(名称)、地址、联系电话;支付时间、支付 金额、支付渠道等支付信息餐饮外卖类注册用户移动电话号码;收货人姓名(名称)、地址、联系电话;支付时间、支付 金额、支付渠道等支付
15、信息邮件快件寄递类寄件人姓名、证件类型和号码等身份信息;寄件人地址、联系电话;收件人姓名 (名称)、地址、联系电话;寄递物品的名称、性质、数量交通票务类注册用户移动电话号码;旅客姓名、证件类型和号码、旅客类型(通常包括儿 童、成人、学生等);旅客出发地、目的地、出发时间、车次/船次/航班号、席别/ 舱位等级、座位号(如有)、车牌号及车牌颜色(ETC服务);支付时间、支付金 额、支付渠道等支付信息婚恋相亲类注册用户移动电话号码;婚恋相亲人的性别、年龄、婚姻状况App种类必要信息求职招聘类注册用户移动电话号码;求职者提供的简历网络借贷类注册用户移动电话号码;借款人姓名、证件类型和号码、证件有效期限
16、、银行卡号码房屋租售类注册用户移动电话号码;房源基本信息:房屋地址、面积/户型、期望售价或租金二手车交易类注册用户移动电话号码;购买方姓名、证件类型和号码;出售方姓名、证件类型 和号码、车辆行驶证号、车辆识别号码问诊挂号类注册用户移动电话号码;挂号时需提供患者姓名、证件类型和号码、预约挂号的 医院和科室;问诊时需提供病情描述旅游服务类注册用户移动电话号码;出行人旅游目的地、旅游时间;出行人姓名、证件类型 和号码、联系方式注册用户移动电话号码;住宿人姓名和联系方式、入住和退房时间、入住酒店名 酒店服务类一注册用户移动电话号码;使用共享汽车、租赁汽车服务用户的证件类型和号码,用车服务类驾驶证件信息
17、;支付时间、支付金额、支付渠道等支付信息;使用共享单车、分时租赁汽车服务用户的位置信息投资理财类注册用户移动电话号码、投资理财用户姓名、证件类型和号码、证件有效期限、 证件影印件;投资理财用户资金账户、银行卡号码或支付账号注册用户移动电话号码;用户姓名、证件类型和号码、证件有效期限、证件影印手机银行类件、银行卡号码、银行预留移动电话号码;转账时需提供收款人姓名、银行卡号码、开户银行信息演出票务类注册用户移动电话号码;观演场次、座位号(如有);支付时间、支付金额、支付 渠道等支付信息数据来源:国家互联网信息办公室,零壹智库表2-2不同App所需的必要个人信息(续表)App种类网络社区类、网络游戏
18、类、学习教育类、本地生活类、邮箱云盘类、远程会议类女性健康类、网络直播类、在线影音类、短视频类、新闻资讯类、运动健身类、游览器类、输入法类、安全管理类、电子图书类、拍摄美化类、应用商店类、实用工具类必要信息注册用户移动电话号码均无须个人信息即可使用基本功能服务数据来源:国家互联网信息办公室,零壹智库(三)网络数据安全保障的具体措施2019年6月28日,工信部印发电信和互联网行业提升网络数据安全保护能力专 项行动方案,以解决数据过度采集滥用、非法交易及用户数据泄露等数据安全问题,加 快推动构建行业网络数据安全综合保障体系。方案围绕加快完善网络数据安全制度标准、开展合规性评估和专项治理、强化 行业
19、网络数据安全管理、创新推动网络数据安全技术防护能力建设、强化社会监督和宣 传交流五大方面提出了十四项具体任务。其中,强化行业网络数据安全管理方面的任务 最为详细,要求稳步实施网络数据资源“清单式”管理、明确企业网络数据安全职能部 门、强化网络数据对外合作安全管理、加强行业网络数据安全应急管理。表23:提升网络数据安全保护能力相关任务方面任务强化网络数据安全管理制度设计加快完善网络数据安全制度标准完善网络数据安全标准体系开展网络数据安全风险评估方面任务深化App违法违规专项治理 开展合规性评估和专项治理强化网络数据安全监督执法稳步实施网络数据资源清单式管理明确企业网络数据安全职能部门 强化行业网
20、络数据安全管理强化网络数据对外合作安全管理加强行业网络数据安全应急管理加强网络数据安全技术手段建设创新推动网络数据安全技术防护能力建设推动网络数据安全技术创新发展加强专业支撑队伍建设强化社会监督和行业自律强化社会监督和宣传交流加强宣传展示和国际交流数据来源:工业和信息化部,零壹智库(四)数据要素所面临的问题与数据治理大数据作为当下社会的一种生产要素,对人类生产产生的影响越来越重要,在数字 时代更是具有独特的价值。但我国数据治理相对滞后,目前来说仍存在不少的问题。 对当前问题的正确认识,也是数据安全发展必不可少的一个环节,在8月1日零壹智 库“数据安全与数据治理”研讨会上,中国科技体制改革研究会
21、数字经济小组组长陈 晓华指出了目前数据要素面临四大问题。第一,数据权属尚不明确。目前确权手段比较缺乏,现阶段还没有对数据权属问题 进行过明确的法律规定。如何保障数据权属?数据交易规则?若能够交易,由于其具 有可复制性的特点,数据安全又该如何保障?如何防止他人转卖自己的数据?这些无 论是在技术上还是监管上都提出相应的挑战。陈晓华表示,若不能确定数据权的归属,数据交易要走的路还很长,目前贵阳大数据交易所就面临这样的经营困窘。第二,数据价值的问题。数据如何定价?数据作为非标品,目前很难确定它的价 值,而且定价标准也尚无统一。不同的数据,针对不同的主体将会产生不同的价值, 所以数据价值以何种标准界定,
22、由谁来确定,都是亟待解决的问题。第三,是数据隐私问题。目前数据隐私比较容易泄露,数据安全难以保障。如今数 字时代,在享受数字生活给我们带来的便利的同时,数据隐私却被暴露的一览无余, 对于数据隐私的保护也正是数据安全治理的重中之重。第四,数据流通能力较弱,数据汇聚效果较差。据了解,隐私保护计算技术被视为 解决数据流通不畅以及数据汇聚效果差等问题的有效手段。对于数据治理,主要需要从三个角度进行切入。首先,最重要的还是立法,法律法 规可持续,才是保障整个数据安全市场的可持续健康发展的第一要素。第二,要从行政的角度进行管理,赋予各省市大数据管理局的相关行政权力,建议 把的大数据管理局更名大数据监管局,
23、赋予更多监管权力,以保证当前数据的安全及 有效流通。第三,要从科技的角度进行科技监管,即事前预防、事中监管、事后处置。而科技 监管中最难的部分就是部委的数据共享,这在当下是一个难点,但在未来将是一个大 趋势。(五)数据安全生态加速建设从宏观层面来看,我国在数据安全的治理,除了已出台的法规政策,以及监管机制 的不断完善,数据安全产业生态建设也正在稳步推进。一是政府积极促进企业数据安全产品和解决方案在行业场景和新基建中的应用落地。 在政务、金融、交通、医疗等各行各业数据安全防护都在逐渐得到广泛应用。以专注数 据安全的高新技术企业闪捷信息为例,其数据安全产品和解决方案已获取保密局、国家 信息中心、公
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据安全问题升级:关键领域的影 响、对策与机会 数据 安全问题 升级 关键 领域 对策 机会
限制150内