开始复述
先把八个部门作为一条完整学习路线串起来。
【 第 9 步 】
师傅:“这一圈走下来,一张订单共完成了8站的行程。
它先在订单中心出生,接着去资产管理室登记上户口;到项目会议室分清谁干活、谁负责;进权限管理室领最少、最短的钥匙。
然后到分类分级室看它属于哪类、出事有多严重;去合规办公室检查收得合不合法、用得合不合适;进数据测试室先脱敏再使用;最后到密码机房加密、哈希、签名,把安全门锁好。”
01 · 现场对话
先把八个部门作为一条完整学习路线串起来。
逐步回忆每个场景对应的数据安全核心概念。
认识数据、数据处理活动、数据生命周期、数据资产、数据载体及三种数据形态。
查清数据的内容、来源、位置、用途、流向、责任和措施,登记数据资产台账,并设置资产编号。
业务负责人确定需求,数据责任人制定规则,技术责任人落实保护,RACI明确协作责任。
按照工作需要授予最小权限,定期开展权限复核,发现问题后实行闭环管理。
分类判断数据是什么,分级判断数据受损后的影响程度,保护保密性、完整性、可用性、可追溯性和可管理性。
明确合法依据、正当目的和业务必要性,遵循最小必要要求,确定处理目的和保存期限,关注数据汇聚产生的关联识别风险。
通过掩码、替换、截断、泛化和随机扰动进行脱敏,根据场景采用静态脱敏或动态脱敏,区分去标识化与匿名化。
明文经过加密形成密文,密钥控制密码运算,哈希检查完整性,数字签名验证来源和内容,数字证书证明身份和公钥归属,密钥按照生命周期管理。
02 · 经验和难点
一张订单串联全部概念: