【 1-8 】

数据脱敏、去标识化与匿名化

第1.8章 数据脱敏、去标识化与匿名化

本章内容依据《数据安全工程技术人员(初级)第一模块零基础详细学习教材》整理,系统讲解数据脱敏、去标识化与匿名化。

8.1 三个概念的关系

概念核心含义是否仍需按高风险数据管理
数据脱敏通过遮蔽、替换、变形、泛化等方式降低敏感内容可见性通常需要,根据场景管理
去标识化不借助额外信息时无法识别特定个人仍可能重新关联,需要持续保护
匿名化无法识别特定个人且无法复原需满足较高不可识别要求,并评估重新识别风险

8.2 常见脱敏方法

方法说明示例适用场景
掩码隐藏部分字符138****1234客服展示、列表展示
截断仅保留部分内容证件号保留前6后4业务核验
替换用随机或模拟值替代张三→用户A102测试、培训
置换在一定范围交换真实值不同记录之间交换金额统计测试
泛化降低精度详细地址→城市分析、报表
随机扰动数值加入受控偏差年龄或金额加入小范围变化统计分析
哈希处理把标识符转换为摘要手机号→摘要值关联匹配、去重
加密展示按权限解密或局部显示审批后显示完整号码高权限业务查询

8.3 哈希脱敏的注意事项

将手机号或身份证号直接进行普通哈希并不一定足够安全。此类数据格式固定、取值范围有限,攻击者可能通过字典计算进行匹配。

  • 明确哈希的业务目的,是用于关联、去重还是验证。
  • 根据场景使用受控密钥、随机盐值或专门的令牌化方案。
  • 限制摘要数据的访问和导出。
  • 避免把原始数据与摘要映射表放在同一权限域。
  • 定期评估外部数据和计算能力变化带来的重新识别风险。

8.4 静态脱敏与动态脱敏

类型工作方式常见场景注意事项
静态脱敏生成一个脱敏后的数据副本测试、培训、开发、分析控制副本数量,验证脱敏质量,及时清理
动态脱敏查询时根据人员和场景显示不同内容客服、运营、后台管理权限规则准确,防止通过接口或导出绕过

8.5 动态展示示例

角色手机号显示身份证号显示说明
普通客服138****1234不可见完成一般联系和订单核对
高级客服138****1234前6后4处理需要身份核验的业务
风控专员审批后可查看完整号码审批后可查看高风险业务,操作全程审计
系统管理员默认不可查看业务明文默认不可查看负责系统运行,不等于拥有业务数据权限

8.6 脱敏规则设计步骤

  1. 确定数据字段和数据级别。
  2. 明确使用场景、使用人员和业务目的。
  3. 确定必须保留的信息粒度。
  4. 选择掩码、替换、泛化、扰动、哈希或令牌化等方法。
  5. 验证脱敏后是否仍能完成业务。
  6. 评估能否通过其他字段重新识别。
  7. 记录规则、责任人、审批人和生效范围。
  8. 定期复核并测试是否存在绕过路径。

8.7 脱敏规则表示例

字段级别场景方法规则责任人
姓名三级客服列表掩码保留姓氏,其余字符为*号客户服务负责人
手机号四级业务展示掩码保留前三位和后四位用户运营负责人
身份证号四级身份核验截断保留前六位和后四位考试平台主管
家庭住址四级统计分析泛化精确地址转换为城市或区县数据分析负责人
邮箱三级用户列表掩码保留首字符和域名用户运营负责人
用户标识三级/四级跨表关联令牌/受控哈希使用受控方案生成替代标识数据平台主管

8.8 匿名化判断的现实难点

匿名化需要关注数据是否能够通过合理可用的其他信息、技术和成本重新识别个人。仅删除姓名、手机号和身份证号通常不足以自动达到匿名化。精确位置、精确时间、罕见职业、少量样本和多字段组合都可能提高识别能力。

初级工作要求:初级人员应能够识别重新识别风险,按制度选择脱敏或去标识化方法,保留审批和规则记录。涉及正式匿名化结论时,应由具备相应能力的团队进行专项评估。

8.9 常见错误

  • 仅在页面展示时掩码,接口仍返回完整数据。
  • 生产库脱敏,导出文件、日志和备份仍保留明文。
  • 所有场景采用同一规则,导致业务无法使用或保护不足。
  • 使用可预测的替换值,容易反向推断。
  • 删除姓名后直接声称数据已经匿名化。
  • 没有控制脱敏数据副本的数量和保存期限。

本节自测

1. 静态脱敏和动态脱敏分别适合哪些场景?

2. 手机号直接普通哈希后为什么仍可能被匹配?

3. 删除直接标识符后,为什么仍需评估重新识别风险?