DB5120_T 19.6-2023 数据资源体系技术指南 第6部分:数据安全管理规范.docx
《DB5120_T 19.6-2023 数据资源体系技术指南 第6部分:数据安全管理规范.docx》由会员分享,可在线阅读,更多相关《DB5120_T 19.6-2023 数据资源体系技术指南 第6部分:数据安全管理规范.docx(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、ICS35.240.01CCSL70DB5120四川省(资阳市)地方标准DB5120/T19.62023数据资源体系技术指南第6部分:数据安全管理规范2023-12-22发布2023-12-29实施资阳市市场监督管理局发布DB5120/T19.62023目次前言.II1范围.12规范性引用文件.13术语和定义.14数据安全管理概述.15数据安全需求.36数据活动及安全要求.47数据安全风险评估.7参考文献.9IDB5120/T19.62023前言本文件按照GB/T1.12020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。请注意本文件的某些内容可能涉及专利,本文件的发布机构不承
2、担识别这些专利的责任。本文件由资阳市政务服务和大数据管理局提出并归口。本文件由资阳市市场监督管理局批准并发布。本文件起草单位:资阳市大数据服务中心、资阳数智科技有限公司。本文件主要起草人:刘桄序、戢培全、邵柏华、袁嘉、刘光乾、杨建康、张亚琴、李爱民、刘西北、郑雪梅、邓森林、彭国林、陈杜宇、杨通、李强、夏荣、张润泽、任良华、冷耀、陈熙。本文件为首次发布。IIDB5120/T19.62023数据资源体系技术指南第6部分:数据安全管理规范1范围本文件规定了资阳市域数据安全管理过程中术语和定义、安全管理概述、安全需求、数据活动及安全要求、安全风险评估等工作规范。本文件适用于资阳市域政务组织、非政务组织
3、和个人信息资源数据的数据安全管理。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T5271.1信息技术词汇第1部份:基本术语GB/T11457信息技术软件工程术语GB/T18492信息技术系统及软件完整性级别GB/T22032系统工程系统生存周期过程GB/T25000系统与软件工程(所有部分)GB/T29264信息技术服务分类与代码GB/T35274信息安全技术大数据服务安全能力要求GB/T35295信息技术大数据术语GB/T37973
4、信息安全技术大数据安全管理指南GB/T36625.3智慧城市数据融合第3部分:数据采集规范GB/T38667信息技术大数据数据分类指南GB/T40094.2电子商务数据交易第2部分:数据描述规范GB/T40094.3电子商务数据交易第3部分:数据接口规范行GB/T42450信息技术大数据数据资源规划DB51/T3056政务数据数据分类分级指南3术语和定义GB/T5271.1、GB/T11457、GB/T18492、GB/T25000、GB/T29264、GB/T35274、GB/T35295、GB/T37973、GB/T36625.3、GB/T38667、GB/T40094.2、GB/T400
5、94.3、GB/T42450、DB51/T3056界定的以及下列术语和定义适用于本文件。3.1数据安全datasecurity采用技术和管理措施来保护数据的保密性、完整行和可用性等。4数据安全管理概述1DB5120/T19.620234.1数据安全管理的定义数据安全管理是指对数据设定安全等级,按照相应国家相关法案及监督要求,通过评估数据安全风险、制定数据安全管理制度规范、进行数据安全分级分类,完善数据安全管理相关技术规范,保证数据被合法合规、安全地采集、传输、存储和使用。资阳市政务服务和大数据管理局通过数据安全管理,规划、开发和执行安全政策和措施,提供适当的身份以确认、授权、访问和审计等功能。
6、数据安全管理的关键活动包括:a)理解数据安全的需求及监管要求;b)制定数据分类分级标准、数据安全管理规范等;c)识别和监控敏感数据;d)制定并实施数据安全防护策略;e)制定数据安全持续运营管理,包括数据安全事件监控与处置、数据安全漏洞扫描与修复、数据安全预警通报、数据安全审计等。4.2数据安全管理目标数据安全管理的目标是建立完善的体系化的安全策略措施,全方位进行安全管控,通过多种手段确保数据资产在“存、管、用”等各个环节中的安全,做到“事前可管、事中可控、事后可查”。4.3数据安全管理内容数据安全管理主要包含以下内容:a)明确数据安全需求。资阳市政务服务和大数据管理局应分析大数据环境下数据的保
7、密性、完整性和可用性所面临的新问题,分析大数据活动可能对国家安全、社会影响、公共利益、个人的生命财产安全等造成的影响,并明确解决这些问题和影响的数据安全需求。b)数据分类分级。资阳市政务服务和大数据管理局应先对数据进行分类分级,根据不同的数据分级选择适当的安全措施。c)明确大数据活动安全要求。资阳市政务服务和大数据管理局应理解主要大数据活动的特点,可能涉及的数据操作,并明确各大数据活动的安全要求。d)评估大数据安全风险。资阳市政务服务和大数据管理局除开展信息系统安全风险评估外,还应从大数据环境潜在的系统的脆弱点、恶意利用、后果等不利因素,以及应对措施等评估大数据安全风险。4.4管理角色及责任4
8、.4.1概述资阳市政务服务和大数据管理局应建立大数据安全管理组织架构,根据政府机构规模、数据平台的数据量、业务发展及规划等明确不同角色及其职责,至少包含以下角色:a)数据安全管理者:数据安全负责的个人或团队。数据安全管理者负责数据安全相关领域和环节的决策,制定并审议数据安全相关制度,监督执行和落实业务部门数据安全相关工作。b)数据安全执行者:是执行数据安全相关工作的个人或团队。数据安全执行者负责数据安全相关领域和环节工作的执行,制定数据安全相关细则,落实各项安全措施,配合数据安全管理者开展各项工作。c)数据安全审计者:负责数据审计相关工作的个人或团队。数据安全审计者对安全策略的适当性进行评价,
9、帮助检测安全违规,并生成安全审计报告。4.4.2数据安全管理者的职责数据安全管理者的具体职责有:a)制定数据安全相关的规范和制度,包括数据分类分级规范、数据安全管理规范等。2DB5120/T19.62023b)综合考虑法律法规、政策、标准、大数据分析技术水平、所处行业特殊性等因素,评估数据安全风险,制定数据安全基本要求。c)对数据访问进行授权,包括授权给政府内部的业务部门等。d)建立相应的数据安全管理监督机制,监视数据安全管理机制的有效性。e)负责大数据安全管理过程。4.4.3数据安全执行者的职责数据安全执行者的主要职责有:a)根据数据安全管理者的要求实施安全措施;b)为数据安全管理者授权的相
10、关方分配数据访问权限和机制;c)配合数据安全管理者处置安全事件;d)记录数据活动的相关日志。4.4.4数据安全审计者的职责数据安全审计者的主要职责有:a)审核数据活动的主体、操作及对象等数据相关属性,确保数据活动的过程和相关操作符合安全要求;b)定期审核数据的使用情况。5数据安全需求5.1保密性数据环境下的保密性需求应考虑以下几个方面:a)数据传输的保密性,使用不同的安全协议保障数据采集、分发等操作中的传输保密要求;b)数据存储的保密性,例如使用访问控制、加密机制等;c)加密数据的运算,例如使用同态加密等算法;d)数据汇聚时敏感性保护,例如通过数据隔离等机制确保汇聚大量数据时不暴露敏感信息;e
11、)个人信息的保护,例如通过数据匿名化使得个人信息主体无法被识别;f)密钥的安全,应建立适合大数据环境的密钥管理系统。5.2完整性数据环境下的完整性需求应考虑以下几个方面:a)数据来源验证,应确保数据来自于已认证的数据源;b)数据传输完整性,应确保大数据活动中的数据传输安全;c)数据计算可靠性,应确保只对数据执行了期望的计算;d)数据存储完整性,应确保分布式存储的数据及其副本的完整性;e)数据可审计,应建立数据的细粒度审计机制。5.3可用性数据环境下的可用性需求应考虑以下几个方面:a)大数据平台抗攻击能力;b)基于大数据的安全分析能力,如安全情报分析、数据驱动的误用检测、安全事件检测等;c)大数
12、据平台的容灾能力。5.4其他需求3DB5120/T19.62023数据安全除了考虑信息系统的保密性、完整性和可用性,还应针对大数据的特点还应从大数据活动的其他方面分析安全需求,包括但不限于:a)与法律法规、国家战略、标准等的合规性;b)可能产生的社会和公共安全影响,与文化的包容性;c)跨部门之间数据共享;d)跨境数据流动;e)知识产权保护及数据价值保护。6数据活动及安全要求6.1活动分类在数据生命周期中,组织可能参与数据形态的一个或多个阶段,将资阳市政务服务和大数据管理局可能对数据实施的操作任务的集合,即活动划分为:数据采集、数据存储、数据处理等。6.2数据釆集6.2.1数据采集活动的概念数据
13、采集活动的目标是获得数据,数据采集方式包括但不限于:a)从其他组织获取。通过线上或线下等方式从组织外获取数据。b)系统数据。资阳市政务服务和大数据管理局内部的系统在运行过程中采集和产生的业务数据,以及各种系统、程序和服务运行产生的大量运维和日志数据等。根据资阳市数据资源中心的建设现状及实际业务场景情况,数据采集的主要来源为系统数据。数据采集活动主要操作包括但不限于:发现数据源、传输数据、生成数据、缓存数据、创建元数据、数据转换、数据完整性验证等。6.2.2安全要求资阳市政务服务和大数据管理局开展数据采集活动时,应:a)定义采集数据的目的和用途,明确数据采集源和采集数据范围;b)遵循合规原则,确
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- DB5120_T 19.6-2023 数据资源体系技术指南 第6部分:数据安全管理规范 19.6 2023 数据 资源 体系 技术 指南 部分 安全管理 规范
限制150内