【 1-2 】

数据资产识别方法与工具

第1.2章 数据资产识别方法与工具

本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解数据资产识别方法与工具。

2.1 数据资产识别解决什么问题

数据资产识别的核心任务是回答六个问题:有什么数据、从哪里来、存在哪里、流向哪里、由谁负责、采用了什么保护措施。

有什么数据?
├─ 用户信息、订单信息、日志、文件、备份、接口数据
从哪里来?
├─ 用户提交、设备采集、系统生成、合作方提供、公开渠道
存在哪里?
├─ 数据库、文件服务器、云存储、终端、移动设备
流向哪里?
├─ 内部系统、分析平台、第三方服务、跨地区或跨境
谁负责?
├─ 业务负责人、数据负责人、技术负责人、安全负责人
如何保护?
└─ 权限、加密、脱敏、备份、日志、审批、删除

2.2 七步识别流程

步骤操作说明
第一步:确定范围确定部门、系统、数据库、文件服务器、云平台、终端、接口和第三方服务。初学者可以先从一个业务系统开始。
第二步:收集资料收集系统清单、架构图、数据字典、接口文档、权限清单、备份清单、隐私政策和合同。
第三步:识别来源确认数据来自用户、员工、设备、合作方、公开渠道或系统自动生成。
第四步:识别内容查看表名、字段名、文件样本、接口参数和日志内容,判断数据类型。
第五步:识别流向画出数据进入、流转、共享、分析、备份和删除的路径。
第六步:确认责任明确业务、数据、技术和安全责任人。
第七步:登记台账将识别结果录入统一台账,并设置更新时间和复核机制。

2.3 识别方法一:访谈

访谈适用于业务资料不完整、系统历史较长、流程复杂或存在大量人工操作的场景。访谈时不要只问“有没有敏感数据”,因为业务人员可能不熟悉术语。应围绕具体操作提问。

访谈对象建议提问
业务人员业务如何开始?用户提交哪些信息?哪些数据是完成业务必须的?
产品经理每个功能使用哪些字段?字段的展示和导出规则是什么?
开发人员数据写入哪些表?接口传递哪些参数?日志记录哪些内容?
运维人员数据库、文件、备份和日志存在哪里?谁能访问?
法务/合规人员处理依据、告知同意、第三方协议、保存期限如何规定?
安全人员现有权限、加密、脱敏、审计和风险处置措施是什么?
访谈技巧:将回答落实到具体系统、具体表、具体字段和具体人员。记录“可能”“大概”“应该”等不确定表述,并在后续技术核查中确认。

2.4 识别方法二:文档审查

  • 系统架构图:帮助识别系统边界、数据库、接口和第三方连接。
  • 数据字典:帮助识别表名、字段名、数据类型和字段含义。
  • 接口文档:帮助识别请求参数、返回字段、鉴权方式和调用方。
  • 权限清单:帮助识别哪些账号、角色和部门可以访问数据。
  • 备份清单:帮助识别备份位置、周期、加密状态和保存期限。
  • 合同与协议:帮助识别委托处理、对外提供和第三方责任。
  • 隐私政策与用户协议:帮助核对告知内容与实际收集字段是否一致。

2.5 识别方法三:技术扫描

技术扫描通过工具发现数据库字段、文件内容、敏感号码、接口参数和云存储权限。扫描结果属于初步线索,仍需业务复核。字段名为“phone”通常表示手机号,字段名为“code”可能是验证码、课程代码或地区编码。

扫描对象常见方法需要复核的内容
数据库字段名匹配、样本扫描、数据类型识别字段真实含义、业务用途、数据量
文件系统关键词、正则表达式、文件类型扫描文件是否过期、是否存在重复副本
日志字段分析、敏感信息匹配是否记录口令、令牌、身份证号等敏感内容
API接口文档分析、流量分析、参数识别调用方、调用频率、返回字段是否过多
云存储桶清单、权限检查、公开访问检测是否存在误公开、跨账号共享、过期文件

2.6 识别方法四:数据流分析

数据流图用于表示数据从入口到出口的路径。初学者不需要一开始使用复杂建模工具,用方框和箭头即可。

[用户]
│ 姓名、手机号、身份证号

[报名页面] ──HTTPS──> [用户中心数据库]

┌────────────┼────────────┐
▼ ▼ ▼
[考试系统] [短信服务商] [备份系统]
│ │
▼ ▼
[成绩报表] [加密备份]

画图后,应逐个检查箭头:传输依据是什么、字段是否必要、是否加密、接收方是谁、保存多久、是否可追溯。

2.7 数据资产台账怎么填

字段填写方法示例
资产编号使用统一规则,保证唯一DA-USER-001
资产名称写清数据集、表、文件库或接口名称用户基本信息表
所属系统写数据实际所在系统用户中心
数据来源说明产生或取得方式用户注册提交
数据类型说明内容属性和合规属性个人信息、联系方式
处理目的说明为什么处理账号创建、身份联系
存储位置尽量具体到环境和实例生产数据库 user_db
使用人员填写岗位或角色客服、用户运营
对外提供填写对象、方式和字段短信服务商,仅手机号
保存期限填写期限或触发条件账号注销后按制度处理
分类分级填写组织确定的类别和级别用户信息类、三级
安全措施列出已经实施的措施权限、脱敏、日志、备份

2.8 一份完整的入门示例

资产编号资产名称来源位置目的责任人级别主要措施
DA-001用户基本信息表用户注册用户中心数据库创建账号、联系用户用户运营负责人三级岗位权限、脱敏展示、审计
DA-002身份证认证记录用户提交认证数据库考试身份核验考试平台主管四级加密、严格授权、审批、审计
DA-003登录日志系统生成日志平台安全审计、排障运维负责人二级/三级集中存储、完整性保护、期限管理
DA-004数据库备份集系统备份备份存储灾难恢复技术负责人随源数据加密、异地存储、恢复验证

2.9 识别工作常见遗漏

  • 只登记生产数据库,遗漏测试库、备份库、缓存和导出文件。
  • 只登记业务数据,遗漏日志、配置文件、接口令牌和审计记录。
  • 只写系统名称,没有具体到数据表、文件库或接口。
  • 只识别内部使用,遗漏第三方短信、支付、云服务和外包运维。
  • 台账建立后长期不更新,系统变化与台账内容不一致。

本节自测

1. 技术扫描发现一个名为 code 的字段,能否直接认定为验证码?为什么?

2. 备份系统中的数据级别应如何确定?

3. 数据资产台账中为什么要记录责任人和最后更新时间?