【 1-8 】
数据脱敏、去标识化与匿名化
第1.8章 数据脱敏、去标识化与匿名化
本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解数据脱敏、去标识化与匿名化。
8.1 三个概念的关系
| 概念 | 核心含义 | 是否仍需按高风险数据管理 |
|---|---|---|
| 数据脱敏 | 通过遮蔽、替换、变形、泛化等方式降低敏感内容可见性 | 通常需要,根据场景管理 |
| 去标识化 | 不借助额外信息时无法识别特定个人 | 仍可能重新关联,需要持续保护 |
| 匿名化 | 无法识别特定个人且无法复原 | 需满足较高不可识别要求,并评估重新识别风险 |
8.2 常见脱敏方法
| 方法 | 说明 | 示例 | 适用场景 |
|---|---|---|---|
| 掩码 | 隐藏部分字符 | 138****1234 | 客服展示、列表展示 |
| 截断 | 仅保留部分内容 | 证件号保留前6后4 | 业务核验 |
| 替换 | 用随机或模拟值替代 | 张三→用户A102 | 测试、培训 |
| 置换 | 在一定范围交换真实值 | 不同记录之间交换金额 | 统计测试 |
| 泛化 | 降低精度 | 详细地址→城市 | 分析、报表 |
| 随机扰动 | 数值加入受控偏差 | 年龄或金额加入小范围变化 | 统计分析 |
| 哈希处理 | 把标识符转换为摘要 | 手机号→摘要值 | 关联匹配、去重 |
| 加密展示 | 按权限解密或局部显示 | 审批后显示完整号码 | 高权限业务查询 |
8.3 哈希脱敏的注意事项
将手机号或身份证号直接进行普通哈希并不一定足够安全。此类数据格式固定、取值范围有限,攻击者可能通过字典计算进行匹配。
- 明确哈希的业务目的,是用于关联、去重还是验证。
- 根据场景使用受控密钥、随机盐值或专门的令牌化方案。
- 限制摘要数据的访问和导出。
- 避免把原始数据与摘要映射表放在同一权限域。
- 定期评估外部数据和计算能力变化带来的重新识别风险。
8.4 静态脱敏与动态脱敏
| 类型 | 工作方式 | 常见场景 | 注意事项 |
|---|---|---|---|
| 静态脱敏 | 生成一个脱敏后的数据副本 | 测试、培训、开发、分析 | 控制副本数量,验证脱敏质量,及时清理 |
| 动态脱敏 | 查询时根据人员和场景显示不同内容 | 客服、运营、后台管理 | 权限规则准确,防止通过接口或导出绕过 |
8.5 动态展示示例
| 角色 | 手机号显示 | 身份证号显示 | 说明 |
|---|---|---|---|
| 普通客服 | 138****1234 | 不可见 | 完成一般联系和订单核对 |
| 高级客服 | 138****1234 | 前6后4 | 处理需要身份核验的业务 |
| 风控专员 | 审批后可查看完整号码 | 审批后可查看 | 高风险业务,操作全程审计 |
| 系统管理员 | 默认不可查看业务明文 | 默认不可查看 | 负责系统运行,不等于拥有业务数据权限 |
8.6 脱敏规则设计步骤
- 确定数据字段和数据级别。
- 明确使用场景、使用人员和业务目的。
- 确定必须保留的信息粒度。
- 选择掩码、替换、泛化、扰动、哈希或令牌化等方法。
- 验证脱敏后是否仍能完成业务。
- 评估能否通过其他字段重新识别。
- 记录规则、责任人、审批人和生效范围。
- 定期复核并测试是否存在绕过路径。
8.7 脱敏规则表示例
| 字段 | 级别 | 场景 | 方法 | 规则 | 责任人 |
|---|---|---|---|---|---|
| 姓名 | 三级 | 客服列表 | 掩码 | 保留姓氏,其余字符为*号 | 客户服务负责人 |
| 手机号 | 四级 | 业务展示 | 掩码 | 保留前三位和后四位 | 用户运营负责人 |
| 身份证号 | 四级 | 身份核验 | 截断 | 保留前六位和后四位 | 考试平台主管 |
| 家庭住址 | 四级 | 统计分析 | 泛化 | 精确地址转换为城市或区县 | 数据分析负责人 |
| 邮箱 | 三级 | 用户列表 | 掩码 | 保留首字符和域名 | 用户运营负责人 |
| 用户标识 | 三级/四级 | 跨表关联 | 令牌/受控哈希 | 使用受控方案生成替代标识 | 数据平台主管 |
8.8 匿名化判断的现实难点
匿名化需要关注数据是否能够通过合理可用的其他信息、技术和成本重新识别个人。仅删除姓名、手机号和身份证号通常不足以自动达到匿名化。精确位置、精确时间、罕见职业、少量样本和多字段组合都可能提高识别能力。
初级工作要求:初级人员应能够识别重新识别风险,按制度选择脱敏或去标识化方法,保留审批和规则记录。涉及正式匿名化结论时,应由具备相应能力的团队进行专项评估。
8.9 常见错误
- 仅在页面展示时掩码,接口仍返回完整数据。
- 生产库脱敏,导出文件、日志和备份仍保留明文。
- 所有场景采用同一规则,导致业务无法使用或保护不足。
- 使用可预测的替换值,容易反向推断。
- 删除姓名后直接声称数据已经匿名化。
- 没有控制脱敏数据副本的数量和保存期限。
本节自测
1. 静态脱敏和动态脱敏分别适合哪些场景?
2. 手机号直接普通哈希后为什么仍可能被匹配?
3. 删除直接标识符后,为什么仍需评估重新识别风险?