【 1-2 】
数据资产识别方法与工具
第1.2章 数据资产识别方法与工具
本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解数据资产识别方法与工具。
2.1 数据资产识别解决什么问题
数据资产识别的核心任务是回答六个问题:有什么数据、从哪里来、存在哪里、流向哪里、由谁负责、采用了什么保护措施。
有什么数据?
├─ 用户信息、订单信息、日志、文件、备份、接口数据
从哪里来?
├─ 用户提交、设备采集、系统生成、合作方提供、公开渠道
存在哪里?
├─ 数据库、文件服务器、云存储、终端、移动设备
流向哪里?
├─ 内部系统、分析平台、第三方服务、跨地区或跨境
谁负责?
├─ 业务负责人、数据负责人、技术负责人、安全负责人
如何保护?
└─ 权限、加密、脱敏、备份、日志、审批、删除
├─ 用户信息、订单信息、日志、文件、备份、接口数据
从哪里来?
├─ 用户提交、设备采集、系统生成、合作方提供、公开渠道
存在哪里?
├─ 数据库、文件服务器、云存储、终端、移动设备
流向哪里?
├─ 内部系统、分析平台、第三方服务、跨地区或跨境
谁负责?
├─ 业务负责人、数据负责人、技术负责人、安全负责人
如何保护?
└─ 权限、加密、脱敏、备份、日志、审批、删除
2.2 七步识别流程
| 步骤 | 操作说明 |
|---|---|
| 第一步:确定范围 | 确定部门、系统、数据库、文件服务器、云平台、终端、接口和第三方服务。初学者可以先从一个业务系统开始。 |
| 第二步:收集资料 | 收集系统清单、架构图、数据字典、接口文档、权限清单、备份清单、隐私政策和合同。 |
| 第三步:识别来源 | 确认数据来自用户、员工、设备、合作方、公开渠道或系统自动生成。 |
| 第四步:识别内容 | 查看表名、字段名、文件样本、接口参数和日志内容,判断数据类型。 |
| 第五步:识别流向 | 画出数据进入、流转、共享、分析、备份和删除的路径。 |
| 第六步:确认责任 | 明确业务、数据、技术和安全责任人。 |
| 第七步:登记台账 | 将识别结果录入统一台账,并设置更新时间和复核机制。 |
2.3 识别方法一:访谈
访谈适用于业务资料不完整、系统历史较长、流程复杂或存在大量人工操作的场景。访谈时不要只问“有没有敏感数据”,因为业务人员可能不熟悉术语。应围绕具体操作提问。
| 访谈对象 | 建议提问 |
|---|---|
| 业务人员 | 业务如何开始?用户提交哪些信息?哪些数据是完成业务必须的? |
| 产品经理 | 每个功能使用哪些字段?字段的展示和导出规则是什么? |
| 开发人员 | 数据写入哪些表?接口传递哪些参数?日志记录哪些内容? |
| 运维人员 | 数据库、文件、备份和日志存在哪里?谁能访问? |
| 法务/合规人员 | 处理依据、告知同意、第三方协议、保存期限如何规定? |
| 安全人员 | 现有权限、加密、脱敏、审计和风险处置措施是什么? |
访谈技巧:将回答落实到具体系统、具体表、具体字段和具体人员。记录“可能”“大概”“应该”等不确定表述,并在后续技术核查中确认。
2.4 识别方法二:文档审查
- 系统架构图:帮助识别系统边界、数据库、接口和第三方连接。
- 数据字典:帮助识别表名、字段名、数据类型和字段含义。
- 接口文档:帮助识别请求参数、返回字段、鉴权方式和调用方。
- 权限清单:帮助识别哪些账号、角色和部门可以访问数据。
- 备份清单:帮助识别备份位置、周期、加密状态和保存期限。
- 合同与协议:帮助识别委托处理、对外提供和第三方责任。
- 隐私政策与用户协议:帮助核对告知内容与实际收集字段是否一致。
2.5 识别方法三:技术扫描
技术扫描通过工具发现数据库字段、文件内容、敏感号码、接口参数和云存储权限。扫描结果属于初步线索,仍需业务复核。字段名为“phone”通常表示手机号,字段名为“code”可能是验证码、课程代码或地区编码。
| 扫描对象 | 常见方法 | 需要复核的内容 |
|---|---|---|
| 数据库 | 字段名匹配、样本扫描、数据类型识别 | 字段真实含义、业务用途、数据量 |
| 文件系统 | 关键词、正则表达式、文件类型扫描 | 文件是否过期、是否存在重复副本 |
| 日志 | 字段分析、敏感信息匹配 | 是否记录口令、令牌、身份证号等敏感内容 |
| API | 接口文档分析、流量分析、参数识别 | 调用方、调用频率、返回字段是否过多 |
| 云存储 | 桶清单、权限检查、公开访问检测 | 是否存在误公开、跨账号共享、过期文件 |
2.6 识别方法四:数据流分析
数据流图用于表示数据从入口到出口的路径。初学者不需要一开始使用复杂建模工具,用方框和箭头即可。
[用户]
│ 姓名、手机号、身份证号
▼
[报名页面] ──HTTPS──> [用户中心数据库]
│
┌────────────┼────────────┐
▼ ▼ ▼
[考试系统] [短信服务商] [备份系统]
│ │
▼ ▼
[成绩报表] [加密备份]
│ 姓名、手机号、身份证号
▼
[报名页面] ──HTTPS──> [用户中心数据库]
│
┌────────────┼────────────┐
▼ ▼ ▼
[考试系统] [短信服务商] [备份系统]
│ │
▼ ▼
[成绩报表] [加密备份]
画图后,应逐个检查箭头:传输依据是什么、字段是否必要、是否加密、接收方是谁、保存多久、是否可追溯。
2.7 数据资产台账怎么填
| 字段 | 填写方法 | 示例 |
|---|---|---|
| 资产编号 | 使用统一规则,保证唯一 | DA-USER-001 |
| 资产名称 | 写清数据集、表、文件库或接口名称 | 用户基本信息表 |
| 所属系统 | 写数据实际所在系统 | 用户中心 |
| 数据来源 | 说明产生或取得方式 | 用户注册提交 |
| 数据类型 | 说明内容属性和合规属性 | 个人信息、联系方式 |
| 处理目的 | 说明为什么处理 | 账号创建、身份联系 |
| 存储位置 | 尽量具体到环境和实例 | 生产数据库 user_db |
| 使用人员 | 填写岗位或角色 | 客服、用户运营 |
| 对外提供 | 填写对象、方式和字段 | 短信服务商,仅手机号 |
| 保存期限 | 填写期限或触发条件 | 账号注销后按制度处理 |
| 分类分级 | 填写组织确定的类别和级别 | 用户信息类、三级 |
| 安全措施 | 列出已经实施的措施 | 权限、脱敏、日志、备份 |
2.8 一份完整的入门示例
| 资产编号 | 资产名称 | 来源 | 位置 | 目的 | 责任人 | 级别 | 主要措施 |
|---|---|---|---|---|---|---|---|
| DA-001 | 用户基本信息表 | 用户注册 | 用户中心数据库 | 创建账号、联系用户 | 用户运营负责人 | 三级 | 岗位权限、脱敏展示、审计 |
| DA-002 | 身份证认证记录 | 用户提交 | 认证数据库 | 考试身份核验 | 考试平台主管 | 四级 | 加密、严格授权、审批、审计 |
| DA-003 | 登录日志 | 系统生成 | 日志平台 | 安全审计、排障 | 运维负责人 | 二级/三级 | 集中存储、完整性保护、期限管理 |
| DA-004 | 数据库备份集 | 系统备份 | 备份存储 | 灾难恢复 | 技术负责人 | 随源数据 | 加密、异地存储、恢复验证 |
2.9 识别工作常见遗漏
- 只登记生产数据库,遗漏测试库、备份库、缓存和导出文件。
- 只登记业务数据,遗漏日志、配置文件、接口令牌和审计记录。
- 只写系统名称,没有具体到数据表、文件库或接口。
- 只识别内部使用,遗漏第三方短信、支付、云服务和外包运维。
- 台账建立后长期不更新,系统变化与台账内容不一致。
本节自测
1. 技术扫描发现一个名为 code 的字段,能否直接认定为验证码?为什么?
2. 备份系统中的数据级别应如何确定?
3. 数据资产台账中为什么要记录责任人和最后更新时间?