企业权限管控水位刻画
隐私数据权限管控行业现状
- 行业发展背景:国家陆续出台《数据安全能力成熟度模型》、《等保2.0》、《数据安全法》、《个人信息保护法》等标准,推动企业加强隐私数据权限管控。
- 权限模型演进:从1992年RBAC模型发展到PBAC、TBAC、ABAC、NGAC等,结合零信任思想,形成IdaaS企业身份标准。
- 数据泄露态势:2022年全球重大数据安全事件中,数据泄露事件占比51.7%,互联网行业泄露数据量最大(447.5亿条,占比47.1%),个人信息数据占比91.4%。
- 泄露分析:个人信息量最大,内网管理信息泄露导致内部人员成为攻击突破口;勒索软件盗取身份权限攻击数据;社会工程学攻击凸显人员安全意识薄弱。
- 典型事件:某社交平台账号劫持、多平台被黑、征信公司、医疗保险巨头、云通讯公司等数据泄露事件,均因权限管理不当和安全意识薄弱。
企业权限管理水位评估方法
- 传统权限模型局限:覆盖不全、授权不清晰、管理难度大、职责不合理、异构模型水位差异、第三方软件权限管理复杂。
- 多主体权限管控:实现多主体权限申请管控和智能闲置权限回收。
企业权限管理水位提升方案
- 结合零信任实现统一覆盖:解决传统权限接入覆盖不足、审计日志不全、风险看不清、成本高时效低等问题。
- 身份权限与零信任结合:在网络边界融合零信任防护能力与身份权限,完整刻画操作链路,沉淀身份权限接入能力。
- 全生命周期管理策略:实现极致安全体验和极速登录体验。