背景
- 数字化时代,政务数据安全建设势在必行。
- 国家通过法律法规和政策推动政务数据安全建设,各级政府重视数据安全。
- 构建安全可信的政务解决方案是发展趋势,安全性是数字政府建设的关键。
政务数据特征
- 数据规模庞大,潜在价值巨大。
- 数据结构复杂,资源汇集困难。
- 数据格式多样,质量参差不齐。
- 数据安全重要性高。
政务数据通用框架
- 数据中心基础设施:云平台、网络、存储、计算、数据仓库、大数据基础设施等。
- 数据源:市/区县资源中心、市直单位、互联网平台、社会数据等。
- 数据层:数据归集、数据湖、人口数据归集、法人电子证照等。
- 数据服务层:政务数字资源服务平台,提供数据开发工具、数据服务、数据应用等。
- 数据应用层:经济调节、市场监管、社会管理、公共服务、生态环保、政务运行等。
政务数据安全风险
- 数据大集中带来的风险。
- 数据共享流通风险。
- 数据多场景访问管控风险。
- 个人隐私风险。
政务数据安全体系框架
- 总体设计思路:以一体化数据安全为目标,聚焦平台数据安全、应用安全,满足法规要求、业务需求、管理需求,融合组织、策略、流程、技术四个层面。
- 建设步骤:数据安全管理体系保障、数据安全风险识别、数据安全策略规划、数据安全防护、数据安全运营。
- 建设框架:数据安全管理体系、数据安全技术体系、数据安全运营体系。
政务数据共享安全
- 业务场景:大数据平台内部数据共享、对外数据共享。
- 安全需求:数据防泄漏、防滥用、泄露溯源、数据访问审计。
- 建设方案:数据分类分级、数据脱敏、数据水印、数据库加密、数据库审计、应用API审计、传输加密。
- 方案价值:实现敏感数据不出域、出域数据可追溯、生产测试严分离、数据访问全审计。
政务数据回流安全防护
- 业务场景:省级大数据平台数据回流到市、区平台。
- 安全需求:数据安全分类分级统一、数据可溯源、数据回流过程全程审计、高危操作及时告警、数据安全管理统一。
- 建设方案:敏感数据识别、数据水印、安全审计、统一数据安全管控、数据安全运营。
- 方案价值:实现分类分级统一标准、数据访问全程审计和溯源、数据安全流转态势分析和实时告警。
政务数据交易流通安全
- 业务场景:政务数据要素流通,包括内部组织之间和外部组织之间。
- 安全需求:数据跨域流通可控或不暴露明文数据。
- 建设方案:
- 基于交换数据空间的数据可信流通方案:数据交换空间提供可信、可控、可证的数据安全能力。
- 基于隐私计算的方案:隐私计算技术在不暴露原始数据的情况下进行计算,保护数据隐私。
- 方案价值:打破数据孤岛,推动跨机构数据的可信融合和协同,释放数据价值。
政务数据合作方使用安全管控
- 业务场景:合作方或系统集成商开发、运维系统。
- 安全需求:防止合作方对政务数据的未授权访问和使用。
- 建设方案:数据脱敏、数据运维、数据凭据管理。
- 方案价值:保障数据中心数据安全,支撑大数据中心系统高效开发,保障数据中心相关业务系统高效运维。
政务数据访问安全
- 业务场景:电子政务外网应用向社会面提供服务。
- 安全需求:解决终端访问安全问题,保障政务外网整体安全。
- 建设方案:基于零信任的政务数据访问安全,包括准入认证、网络隔离、数据隔离、微隔离、传输加密、动态授权、数据防护。
- 方案价值:实现主体、客体、行为及主体环境动态安全防护、动态信任管理,满足政务终端安全访问政务外网的业务诉求。
政务数据防勒索
- 业务场景:存储数据被勒索的风险。
- 安全需求:防数据篡改、保障数据完整性。
- 建设方案:
- 云上防勒索方案:安全态势感知、Web应用防火墙、企业主机安全、云备份。
- 非云环境防勒索方案:网络安全和存储技术融合与联动,构建网络防入侵、网络防扩散、存储保护、安全快照、备份保护和隔离区保护六层纵深防御体系。
- 方案价值:有效应对勒索攻击,保障数据安全高效恢复。
政务数据安全运营
- 业务场景:政务大数据中心数据安全运营。
- 安全需求:从全数据视角审视数据安全,实现资产统一管、策略统一管、风险集中处置、安全可视化。
- 建设方案:数据资产地图、数据出口风险、数据安全策略联动、集中的风险扫描发现和处置、安全策略合规可视化。
- 方案价值:提升政务数据中心数据安全运营的能力,达成数据安全态势运营、合成作战、联防联控效果。
典型案例
- S市城运中心数据安全建设案例:数据安全“技、管、营”三体系全生命周期的解决方案。
- S市政务大数据平台安全建设案例:数据安全短期方案和长期方案。
- H市数据集团数据安全建设实践:数据授权运营平台安全建设方案。
未来与展望
- 政务数据安全是未来数据要素发展的重要议题。
- 需要技术创新、标准与安全评估、良性生态合作发展、提升政务数据安全意识。