【 1-3 】

数据资产管理基础

第1.3章 数据资产管理基础

本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解数据资产管理基础。

3.1 数据资产管理的目标

数据资产管理不是一次性盘点。它是一套持续运行的管理机制,用制度、流程、台账、权限、日志和整改记录,使数据从产生到删除始终处于可管理状态。

3.2 七项基础原则

原则通俗解释落地方法
责任明确每类数据都有人负责台账记录业务负责人、数据负责人和技术负责人
用途明确知道为什么收集和使用建立处理目的说明和目的—字段对应表
范围适当字段、人员、系统和期限均保持必要范围字段最小化、最小权限、期限控制
权限受控访问基于岗位和职责角色权限、审批、定期复核、离职回收
过程可追溯重要操作能够查明人员、时间和内容日志、审计、导出记录、工单记录
风险可管理发现异常后能够处置告警、调查、隔离、修复、复盘
台账可更新业务变化后同步更新上线、变更、共享、下线触发更新

3.3 角色与职责

数据安全工作通常涉及管理、业务、技术、法务、审计等多个角色。初级人员需要知道每件事应由谁提出、谁执行、谁审批、谁检查。

角色主要职责常见产出
管理层批准制度、资源投入和重大风险处置制度批复、资源决定
数据安全负责人协调制度、风险、培训和事件处置年度计划、风险清单、事件报告
业务负责人说明业务目的、字段需求和使用规则业务流程、需求说明
数据负责人维护台账、分类分级和使用规则资产台账、分类分级表
技术负责人落实权限、加密、日志、备份技术配置、运维记录
法务/合规审核处理依据、协议和对外提供事项合规意见、合同条款
审计人员检查制度执行和整改情况审计报告、整改跟踪表

3.4 用 RACI 思维划分责任

RACI 是一种简单的责任划分方法:R 表示实际执行,A 表示最终负责,C 表示需要协商,I 表示需要知会。

任务R 执行A 负责C 协商I 知会
建立资产台账数据管理员数据负责人业务、技术、安全管理层
新增接口上线开发/技术人员技术负责人业务、安全、合规运维
高风险数据导出申请人业务负责人数据负责人、安全审计
权限回收运维人员技术负责人人力、业务安全
数据安全事件处置应急团队数据安全负责人业务、法务、技术管理层

3.5 日常管理周期

频率建议工作
持续/实时异常登录、批量导出、权限提升、接口异常调用监测
每月离职和调岗账号检查、异常导出检查、高风险权限检查
每季度资产台账核对、权限复核、第三方清单核对、备份恢复抽查
每半年分类分级复核、脱敏规则复核、制度执行检查
每年风险评估、制度修订、培训、应急演练、年度管理总结
发生变化时新系统、新接口、新字段、新共享对象、迁移、下线时立即更新

3.6 权限管理的基本逻辑

业务提出访问需求

确认岗位职责与数据范围

负责人审批

技术人员配置角色和权限

记录授权人员、时间、范围、期限

定期复核

调岗/离职/到期后回收
最小权限:人员只获得完成当前工作所需的最小数据范围、最小操作权限和最短授权期限。

3.7 闭环管理

闭环表示问题从发现到解决形成完整记录。基础闭环可以分为发现、登记、分析、整改、验证、关闭六步。

发现问题 → 登记问题 → 分析原因 → 制定整改 → 验证效果 → 关闭归档
↑ │
└──────────────未通过验证时重新整改─────────────────┘

3.8 基础检查清单

  • 资产台账是否覆盖数据库、文件、接口、日志、备份和第三方?
  • 每项数据是否有明确的业务负责人和技术负责人?
  • 是否存在离职、调岗、项目结束后仍保留的权限?
  • 重要数据导出是否经过审批并记录操作日志?
  • 备份是否加密,是否验证过恢复能力?
  • 测试环境是否使用真实生产数据?
  • 超过保存期限的数据是否已经删除、匿名化或归档?

本节自测

1. 为什么数据资产管理需要形成闭环?

2. 新增一个第三方短信服务时,需要更新哪些记录?

3. 最小权限包含哪些“最小”?