【 2-7 】
数据全生命周期技术建设
第2.7章 数据全生命周期技术建设
本章内容依据《数据安全工程技术人员(初级)第2模块零基础详细学习教材》整理,系统讲解数据全生命周期技术建设。
本章学习目标:掌握数据收集、存储、使用、传输、共享和删除阶段的控制目标;理解常见技术措施的作用;会把数据级别和场景映射到技术控制;会设计基础验证方法。
7.1 生命周期建设总览
收集 → 传输 → 存储 → 使用/加工 → 共享/公开 → 备份/归档 → 删除/退出
│ │ │ │ │ │
最小字段 加密认证 权限加密 脱敏导出监测 最小共享与审核 副本清理和销毁
│ │ │ │ │ │
最小字段 加密认证 权限加密 脱敏导出监测 最小共享与审核 副本清理和销毁
7.2 收集阶段
| 控制目标 | 工程措施 | 验证方法 |
|---|---|---|
| 控制字段范围 | 表单配置、字段白名单、最小字段设计 | 对照目的—字段表,检查页面和接口 |
| 保证输入质量 | 格式校验、长度限制、必填规则、重复检查 | 提交无效格式,确认被拒绝 |
| 防止恶意输入 | 参数化查询、文件类型和大小限制、恶意内容检测 | 使用测试样本验证拦截 |
| 保护传输 | HTTPS、接口签名、令牌、来源限制、重放防护 | 检查协议、证书和异常调用结果 |
| 保留采集证据 | 记录时间、来源、版本、告知或授权状态 | 抽查日志字段和版本号 |
7.3 存储阶段
| 安全目标 | 基础措施 | 常见错误 |
|---|---|---|
| 访问控制 | 账号分离、最小权限、网络白名单、跳板访问 | 应用和管理员共用高权限账号 |
| 机密性 | 磁盘、数据库或字段加密,密钥独立管理 | 数据与密钥放在同一配置文件 |
| 完整性 | 审计、变更控制、校验和备份 | 高危修改没有日志和审批 |
| 可用性 | 集群、容量监测、备份、故障告警和容灾 | 只有备份,没有恢复步骤 |
| 数据隔离 | 按租户、环境、业务和级别隔离 | 测试环境直接连接生产数据库 |
7.4 使用与加工阶段
| 场景 | 风险 | 控制措施 |
|---|---|---|
| 日常查询 | 越权查看和过度展示 | 角色、行列权限、动态脱敏、访问审批 |
| 批量导出 | 大规模泄露和二次传播 | 审批、数量限制、文件加密、水印、日志和告警 |
| 数据分析 | 多源关联和重新识别 | 去标识化、受控分析环境、结果审核 |
| 模型训练 | 训练集包含敏感信息或来源不清 | 数据来源登记、脱敏、访问隔离、任务清理 |
| 开发测试 | 环境防护较弱和副本扩散 | 模拟数据、静态脱敏、子集、临时权限、到期清理 |
7.5 数据导出控制
发起导出申请
↓ 说明目的、字段、数量、接收方和期限
业务/数据负责人审批
↓
系统执行字段控制、脱敏、数量限制和水印
↓
加密文件或受控下载链接
↓
记录申请人、审批人、时间、数量、文件标识和下载情况
↓
到期自动失效或清理
↓ 说明目的、字段、数量、接收方和期限
业务/数据负责人审批
↓
系统执行字段控制、脱敏、数量限制和水印
↓
加密文件或受控下载链接
↓
记录申请人、审批人、时间、数量、文件标识和下载情况
↓
到期自动失效或清理
7.6 传输阶段
| 控制点 | 基础措施 |
|---|---|
| 通信机密性 | TLS/HTTPS、VPN、专线或文件加密 |
| 对端身份 | 证书、接口密钥、签名、双向认证 |
| 完整性 | 消息认证码、签名、文件校验值 |
| 重放防护 | 时间戳、随机数、唯一请求标识和有效期 |
| 最小数据 | 字段白名单、分页、数量限制和按需返回 |
| 可追溯 | 传输日志、调用日志、交付确认和异常记录 |
7.7 数据共享与对外提供
| 步骤 | 需要完成的事项 |
|---|---|
| 提出需求 | 明确接收方、目的、字段、数量、频率和期限 |
| 风险与合规核查 | 确认处理依据、数据级别、第三方能力和合同要求 |
| 方案设计 | 最小字段、脱敏、传输、账号、接口和审计 |
| 审批与协议 | 完成内部审批和数据安全条款 |
| 实施交付 | 使用受控接口或加密通道,记录交付 |
| 持续监督 | 检查调用、下载、异常、转委托和使用情况 |
| 退出处置 | 关闭账号和接口,删除副本,取得处置证明 |
7.8 公开发布阶段
- 明确公开目的、公开范围和发布责任人。
- 发布前进行敏感信息、个人信息和商业秘密检查。
- 必要时进行聚合、泛化、去标识化或匿名化处理。
- 设置发布权限、审批和版本管理。
- 发布后监测错误、超范围公开和异常下载。
- 发现问题时能够快速撤回、修正并保留记录。
7.9 备份与恢复建设
| 设计内容 | 需要说明 |
|---|---|
| 备份范围 | 哪些系统、数据库、文件和配置需要备份 |
| 备份方式 | 全量、增量、持续复制或快照 |
| 频率与期限 | 多久备份一次,保留多少版本 |
| 副本隔离 | 本地、异地、离线或不可变副本 |
| 访问与加密 | 谁可以备份、恢复和删除,密钥如何管理 |
| 恢复目标 | 恢复时间目标和数据恢复点目标 |
| 恢复验证 | 演练频率、样本、结果和问题整改 |
7.10 删除与系统退出
| 退出对象 | 工程措施 |
|---|---|
| 数据 | 按期限删除或归档,清理缓存、日志、导出和备份副本 |
| 账号 | 回收人员账号、服务账号和第三方账号 |
| 密钥和证书 | 吊销、轮换、归档或安全销毁 |
| 接口 | 关闭路由、凭证、域名、白名单和防火墙规则 |
| 系统资源 | 删除云资源、快照、镜像和临时环境 |
| 文档与记录 | 保留必要交付、审计和处置证明 |
7.11 控制措施选择示例
| 数据/场景 | 级别或风险 | 控制组合 |
|---|---|---|
| 公开课程介绍 | 低风险公开数据 | 发布审核、版本管理、完整性保护 |
| 内部运营报表 | 内部经营数据 | 部门权限、导出审批、备份 |
| 考试成绩 | 重要业务和个人信息 | RBAC、审计、完整性校验、导出审批、备份 |
| 身份证号码 | 高敏感信息 | 严格授权、字段加密、脱敏、二次认证、操作审计 |
| 数据库备份 | 集中高价值副本 | 加密、隔离、最小权限、防篡改、恢复演练 |
本章重点
- 生命周期每个阶段都有不同控制目标和验证方法。
- 加密、权限、脱敏、日志和备份需要覆盖主系统及其副本。
- 数据共享必须明确接收方、目的、字段、期限、协议和退出处置。
- 系统下线还要处理账号、密钥、接口、云资源和文档。
本章自测
1. 收集阶段如何验证字段最小化?
2. 为批量导出设计完整控制流程。
3. 系统下线时为什么还要关闭域名、接口和凭证?