专栏名称: 天下网商
目录
相关文章推荐
NoxInfluencer  ·  单品月销3万+:Time ... ·  3 天前  
顶尖广告  ·  总裁车内吃火锅,是真需求还是营销噱头? ·  4 天前  
顶尖广告  ·  总裁车内吃火锅,是真需求还是营销噱头? ·  4 天前  
NoxInfluencer  ·  TikTok ... ·  6 天前  
51好读  ›  专栏  ›  天下网商

阿里牵头研制“大数据安全能力成熟度模型”国家标准

天下网商  · 公众号  · 营销  · 2017-05-27 19:42

正文

天下网商

2017数博会上,全国信息安全标准化技术委员会等部门协同各方着手制定了一套用于组织机构数据安全能力的评估标准——《大数据安全能力成熟度模型》,该标准是基于阿里巴巴提出的数据安全成熟度模型进行制订的。


文|网商君


“勒索软件(WannaCry)全球蔓延”、“徐玉玉遭电信诈骗致死”、“国内酒店2000万入住信息遭泄露”,近日,上海社会科学院互联网研究中心发布《大数据安全风险与对策研究报告》(下称《报告》),评选出2013年以来国内外发生的十大典型数据安全案例。


《报告》显示,相当部分数据安全事件发生在企业或社会组织,泄漏量动辄过亿条。


5月27日,2017数博会“大数据安全产业实践高峰论坛”上,记者获悉,全国信息安全标准化技术委员会等部门协同各方着手制定了一套用于组织机构数据安全能力的评估标准——《大数据安全能力成熟度模型》,该标准是基于阿里巴巴提出的数据安全成熟度模型(Data Security Maturity Model, DSMM)进行制订的。


贵阳市委常委、市政法委书记庞鸿在数博会“大数据安全产业实践高峰论坛”上致辞。


作为项目牵头起草方,阿里巴巴安全专家称,DSMM旨在帮助各行业、组织机构基于统一标准来评估其数据安全能力,发现数据安全能力短板,查漏补缺,最终提升大数据产业整体安全管理水平和大数据产业竞争力,促进大数据产业及数字经济发展。


无论是去年7月,微软Window10因未遵守欧盟“安全港”法规,过度搜集用户数据而遭到法国数据保护监管机构CNIL的发函警告事件,还是频发的内部员工窃取用户信息在网络黑市贩卖案件,都暴露出了企业数据安全能力偏弱的问题。


与会的贵阳市委常委、市政法委书记庞鸿、中国工程院院士沈昌祥、中国信息法学研究会理事、法学专家马民虎、中国电子技术标准化研究院信安中心技术部主任叶润国、中国大数据技术与应用联盟副理事长赵平生等政府官员、学者专家,以及阿里巴巴安全部资深总监侯金刚、伊利、南方电网等企业代表,都在讨论环节介绍,实际上,很多企业并不知道自身数据安全能力究竟处在什么水平,也不知道短板在哪,更不知道依据什么标准进行测评,常常错失查漏补缺最佳时机,导致数据泄露。


阿里巴巴集团安全部资深总监侯金刚参会讨论“阿里巴巴数据安全成熟度模型”在产业圈的实践。


“大数据时代,在充分挖掘和发挥大数据价值同时,解决好数据安全与个人信息保护等问题刻不容缓。”中国互联网协会副秘书长石现升在贵阳参会时指出。


员工监守自盗数亿条用户信息


今年初,公安部破获了一起特大窃取贩卖公民个人信息案。


被窃取的用户信息主要涉及交通、物流、医疗、社交和银行等领域数亿条,随后这些用户个人信息被通过各种方式在网络黑市进行贩卖。警方发现,幕后主要犯罪嫌疑人是发生信息泄漏的这家公司员工。


业内数据安全专家评价称,这起案件泄露数亿条公民个人信息,其中主要问题,就在于内部数据安全管理缺陷。


国外情况也不容乐观。2016年9月22日,全球互联网巨头雅虎证实,在2014年至少有5亿用户的账户信息被人窃取。窃取的内容涉及用户姓名、电子邮箱、电话号码、出生日期和部分登陆密码。


企业数据信息泄露后,很容易被不法分子用于网络黑灰产运作牟利,内中危害轻则窃财重则取命,去年8月,山东高考生徐玉玉被电信诈骗9900元学费致死案等数据安全事件,就可见一斑。


去年7月,微软Window10也因未遵守欧盟“安全港”法规,过度搜集用户数据而遭到法国数据保护监管机构CNIL的发函警告。


上海社会科学院互联网研究中心发布的《报告》指出,随着数据资源商业价值凸显,针对数据的攻击、窃取、滥用和劫持等活动持续泛滥,并呈现出产业化、高科技化和跨国化等特性,对国家和数据生态治理水平,以及组织的数据安全能力都提出了全新挑战。


当前,重要商业网站海量用户数据是企业核心资产,也是民间黑客甚至国家级攻击的重要对象,重点企业数据安全管理更是面临严峻压力。


企业、组织机构等如何提升自身数据安全能力?


企业机构亟待提升

数据安全管理能力


“大数据安全威胁渗透在数据生产、流通和消费等大数据产业的各个环节,包括数据源、大数据加工平台和大数据分析服务等环节的各类主体都是威胁源。”上海社科院信息所主任惠志斌向记者分析称,大数据安全事件风险成因复杂交织,既有外部攻击,也有内部泄密,既有技术漏洞,也有管理缺陷,既有新技术新模式触发的新风险,也有传统安全问题的持续触发。


5月27日,中国互联网协会副秘书长石现升称,互联网日益成为经济社会运行基础,网络数据安全意识、能力和保护手段正面临新挑战。


中国互联网协会副秘书长石现升致辞


今年6月1日即将施行的《网络安全法》针对企业机构泄露数据的相关问题,重点做了强调。法案要求各类组织应切实承担保障数据安全的责任,即保密性、完整性和可用性。另外需保障个人对其个人信息的安全可控。


石现升介绍,实际早在2015年国务院就发布过《促进大数据发展行动纲要》,就明确要“健全大数据安全保障体系”、“强化安全支撑,提升基础设施关键设备安全可靠水平”。


“目前,很多企业和机构还并不知道该如何提升自己的数据安全管理能力,也不知道依据什么标准作为衡量。”一位业内人士分析称,问题的症结在于国内数据安全管理尚处起步阶段,很多企业机构都没有设立数据安全评估体系,或者没有完整的评估参考标准。


“大数据安全能力成熟度模型”

已提国标申请


5月26日,中国科学院院长白春礼在贵阳数博会上就介绍称,大数据安全对政府治理、法规制度等提出新的挑战,接近50%的数据可能面临被泄露的问题。


DSMM正是要解决大数据环境下的数据安全管理问题,即专注提升组织机构在业务运营中应对数据安全风险的能力,最终使有数据安全需求的所有行业、企业、组织机构,都能基于统一的标准,来评估和提升其数据安全能力。


阿里巴巴数据安全总监郑斌介绍,DSMM是基于阿里多年数据安全实践经验提炼而成,根据DSMM不同维度和不同环节的细分,最终会评出五个安全管理能力等级。一级是最低等级为“非正式执行”,意味组织的数据安全工作来自于被动需求或随机展开,并未主动开展数据安全工作。三级是各个企业的基础目标。等级越高,代表被测评的企业组织机构数据安全管理能力越强。


阿里巴巴集团安全部总监郑斌介绍DSMM


阿里巴巴数据安全高级专家潘亮透露,DSMM适用范围非常广泛,从现已落地使用的企业来看,涵盖了银行、互联网金融、证券等金融行业,以及百货零售、电器销售等零售行业,也包括体育、音乐、视频等文娱行业,乃至乳制品制造、冶金、电力、物流及互联网+新型企业等产业领域。


上海拾羽网络科技有限公司就是其中一家已参与测评的企业,该公司总经理郑波表示,“‘数据安全成熟度模型’从组织建设、人员人力、制度流程、技术工具四个能力项进行评估,对数据安全规范提出了有效的建议,可以很好地帮助我们管理内部数据的使用权限,保护用户隐私、防止数据泄露,帮助我们实行统一的安全部署。”


“大数据安全能力成熟度模型这项国家标准的研究课题从去年6月开始立项到今年1月结项,前后总共举办了5次专家研讨会,包括中国电子技术标准化研究院、清华大学、中国信息安全测评中心、中科院软件所、公安三所、中国移动和360等单位都在积极参与。”一位长期参与信安标委国家标准制定的业内知情人介绍说,目前DSMM国家标准立项已在信安标委大数据安全特别工作组获得通过,标准草案正在起草中。


而阿里巴巴集团标准化总监朱红儒也向记者介绍,DSMM除了正在制定国家标准外,阿里也在ITU-T牵头制定《Security reference architecture for lifecycle management of e-commerce business data》的国际标准,在ISO牵头制定《Big data security capability maturity model》的国际标准研究项目,在CCSA牵头制定行业标准《面向互联网的数据安全能力技术框架》,来将阿里积累多年的数据安全管理经验通过标准的方式输出给业界,提升行业的数据安全水平。



欢迎关注天下网商旗下垂直媒体

服饰绘