【 2-7 】

数据全生命周期技术建设

第2.7章 数据全生命周期技术建设

本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解数据全生命周期技术建设。

本章学习目标:掌握数据收集、存储、使用、传输、共享和删除阶段的控制目标;理解常见技术措施的作用;会把数据级别和场景映射到技术控制;会设计基础验证方法。

7.1 生命周期建设总览

收集 → 传输 → 存储 → 使用/加工 → 共享/公开 → 备份/归档 → 删除/退出
│ │ │ │ │ │
最小字段 加密认证 权限加密 脱敏导出监测 最小共享与审核 副本清理和销毁

7.2 收集阶段

控制目标工程措施验证方法
控制字段范围表单配置、字段白名单、最小字段设计对照目的—字段表,检查页面和接口
保证输入质量格式校验、长度限制、必填规则、重复检查提交无效格式,确认被拒绝
防止恶意输入参数化查询、文件类型和大小限制、恶意内容检测使用测试样本验证拦截
保护传输HTTPS、接口签名、令牌、来源限制、重放防护检查协议、证书和异常调用结果
保留采集证据记录时间、来源、版本、告知或授权状态抽查日志字段和版本号

7.3 存储阶段

安全目标基础措施常见错误
访问控制账号分离、最小权限、网络白名单、跳板访问应用和管理员共用高权限账号
机密性磁盘、数据库或字段加密,密钥独立管理数据与密钥放在同一配置文件
完整性审计、变更控制、校验和备份高危修改没有日志和审批
可用性集群、容量监测、备份、故障告警和容灾只有备份,没有恢复步骤
数据隔离按租户、环境、业务和级别隔离测试环境直接连接生产数据库

7.4 使用与加工阶段

场景风险控制措施
日常查询越权查看和过度展示角色、行列权限、动态脱敏、访问审批
批量导出大规模泄露和二次传播审批、数量限制、文件加密、水印、日志和告警
数据分析多源关联和重新识别去标识化、受控分析环境、结果审核
模型训练训练集包含敏感信息或来源不清数据来源登记、脱敏、访问隔离、任务清理
开发测试环境防护较弱和副本扩散模拟数据、静态脱敏、子集、临时权限、到期清理

7.5 数据导出控制

发起导出申请
↓ 说明目的、字段、数量、接收方和期限
业务/数据负责人审批

系统执行字段控制、脱敏、数量限制和水印

加密文件或受控下载链接

记录申请人、审批人、时间、数量、文件标识和下载情况

到期自动失效或清理

7.6 传输阶段

控制点基础措施
通信机密性TLS/HTTPS、VPN、专线或文件加密
对端身份证书、接口密钥、签名、双向认证
完整性消息认证码、签名、文件校验值
重放防护时间戳、随机数、唯一请求标识和有效期
最小数据字段白名单、分页、数量限制和按需返回
可追溯传输日志、调用日志、交付确认和异常记录

7.7 数据共享与对外提供

步骤需要完成的事项
提出需求明确接收方、目的、字段、数量、频率和期限
风险与合规核查确认处理依据、数据级别、第三方能力和合同要求
方案设计最小字段、脱敏、传输、账号、接口和审计
审批与协议完成内部审批和数据安全条款
实施交付使用受控接口或加密通道,记录交付
持续监督检查调用、下载、异常、转委托和使用情况
退出处置关闭账号和接口,删除副本,取得处置证明

7.8 公开发布阶段

  • 明确公开目的、公开范围和发布责任人。
  • 发布前进行敏感信息、个人信息和商业秘密检查。
  • 必要时进行聚合、泛化、去标识化或匿名化处理。
  • 设置发布权限、审批和版本管理。
  • 发布后监测错误、超范围公开和异常下载。
  • 发现问题时能够快速撤回、修正并保留记录。

7.9 备份与恢复建设

设计内容需要说明
备份范围哪些系统、数据库、文件和配置需要备份
备份方式全量、增量、持续复制或快照
频率与期限多久备份一次,保留多少版本
副本隔离本地、异地、离线或不可变副本
访问与加密谁可以备份、恢复和删除,密钥如何管理
恢复目标恢复时间目标和数据恢复点目标
恢复验证演练频率、样本、结果和问题整改

7.10 删除与系统退出

退出对象工程措施
数据按期限删除或归档,清理缓存、日志、导出和备份副本
账号回收人员账号、服务账号和第三方账号
密钥和证书吊销、轮换、归档或安全销毁
接口关闭路由、凭证、域名、白名单和防火墙规则
系统资源删除云资源、快照、镜像和临时环境
文档与记录保留必要交付、审计和处置证明

7.11 控制措施选择示例

数据/场景级别或风险控制组合
公开课程介绍低风险公开数据发布审核、版本管理、完整性保护
内部运营报表内部经营数据部门权限、导出审批、备份
考试成绩重要业务和个人信息RBAC、审计、完整性校验、导出审批、备份
身份证号码高敏感信息严格授权、字段加密、脱敏、二次认证、操作审计
数据库备份集中高价值副本加密、隔离、最小权限、防篡改、恢复演练

本章重点

  • 生命周期每个阶段都有不同控制目标和验证方法。
  • 加密、权限、脱敏、日志和备份需要覆盖主系统及其副本。
  • 数据共享必须明确接收方、目的、字段、期限、协议和退出处置。
  • 系统下线还要处理账号、密钥、接口、云资源和文档。

本章自测

1. 收集阶段如何验证字段最小化?

2. 为批量导出设计完整控制流程。

3. 系统下线时为什么还要关闭域名、接口和凭证?