:数据安全)
目录1.本章重点2.数据安全活动3.DAMA数据安管理的核心观点4.加密方法的类型5.混淆或脱敏6.CRUD与RACI7.数据安全的核心能力8.补充知识8.1 数据安全需求和过程8.2 机密数据的密级8.3 重要的个人数据8.4 恶意软件9. 其他10.本章讨论1.本章重点本章 CDGP 考核重点包含数据相关国家法律法规、数据分类分级、数据安全的核心内容、数据安全和数据交易、隐私计算2.数据安全活动1识别数据安全需求。1业务需求。2监管要求。2制定数据安全制度。1企业安全制度。2IT安全制度。3数据安全制度。3制定数据安全细则。1定义数据保密等级。2定义数据监管类别。3定义安全角色。4评估当前安全风险。1存储或传送的数据敏感性。2保护数据的要求。3现有的安全保护措施。5实施控制措施和规程。1分配密级。2分配监管类别。3管理和维护数据安全。4管理安全制度合规性。3.DAMA数据安管理的核心观点1降低风险和促进业务增长是数据安全活动的主要驱动因素。确保组织的数据安全可降低风险并增加竞争优势。安全本身就是一项宝贵的资产。2数据安全的目标1)赋能对企业的数据资产适当访问以及防止不当的访问。2)确保符合隐私、保护和保密性的法规和政策。3)确保满足利益相关方对数据隐私、数据机密性的要求。3数据安全的原则1协同合作。2企业统筹。3主动管理。4明确的问责制。5元数据驱动。6减少暴露面以降低风险。4.加密方法的类型1哈希Hash 将任意长度的数据转换为固定长度数据表示。常见的哈希算法 有MD5和SHA。2对称加密对称加密使用一个秘钥来加解密数据。发送方和接收方都必须具有独处原始数据的秘钥。常见的有数据加密标准DES、三重DES3DES、高级加密标准AES和国际数据加密算法IDEA。3非对称加密非对称加密中发送方和接收方使用不同的秘钥。发送方使用公开提供的公钥进行加密接收方使用私钥解密显示原始数据。非对称加密算法包括RSA加密算法和Diffie-Hellman秘钥交换协议等。5.混淆或脱敏1静态数据脱敏。永久且不可逆转地更改数据。2动态数据脱敏。在不更改基础数据的情况下在最终用户或系统中改变数据的外观。3脱敏方法1替换。2混排。3时空变换。4数值变换。5置空或删除。6随机选择。7加密技术。8表达式脱敏。9键值脱敏。在此需要着重强调一下静态数据脱敏和动态数据脱敏的定义是非常关键的内容在 CDGA 的众多试题中它们经常成为考点。对于备考的考生而言务必深入理解这两种数据脱敏方式的内涵。此外脱敏方法中的时空变异这一知识点同样不容忽视。它在CDGA的试题中出现的概率也相当高考生们需要对其进行重点掌握。6.CRUD与RACI1、CRUD创建、读取、更新、删除—权限。用于定义主体对数据的操作权限。2、RACI负责、批注、咨询、通知—责任。用于明确项目与治理活动中各方角色职责。7.数据安全的核心能力1综合治理的能力。2数据资源梳理及分类分级的能力。3重要数据识别能力。4权限控制。5数据加密。6静态脱敏。7动态脱敏。8数据库防护墙。9数据库漏洞扫描。10数据库审计能力。11防勒索。12对数据库进行监控。13撞库、拖库攻与防。14驻场外来人员危险行为监测及防护。15利用AI技术对异常行为监控和防护。16数据泄露后的确权和溯源。17电子取证能力。18隐私计算的能力。8.补充知识8.1 数据安全需求和过程数据安全需求和过程分为4个方面即4A访问Access、审计Audit、验证Authentication和授权Authorization8.2 机密数据的密级面向普通受众For General Audiences、仅内部使用Internal Use Only、机密Confidential、受限机密Restricted Confidential、注册机密Registered Confidential其中仅内部使用、机密、注册机密的定义是重点。8.3重要的个人数据1、个人标识信息PII。如姓名、地址、电话号码、身份证号码等。2、财务敏感数据。3、医疗敏感数据/个人健康信息4、教育记录。8.4 恶意软件恶意软件是指为损坏、更改或不当访问计算机或网络而创建的软件。计算机病毒、蠕虫、间谍软件、密钥记录器和广告软件都是恶意软件的例子。其中间谍软件、木马、病毒、蠕虫的定义是重点。9. 其他1DAMA认为数据安全基于元数据2DAMA认为数据安全包括合规合法、合情合理、安全运维3全生命周期的数据安全管理要求4数据管理的工作可以外包数据安全的责任不可以外包5网络安全不等同于数据安全数据安全也不等同于个人信息隐私保护6数据安全的法律《国家安全法》、《网络安全法》、《数据安全法》、《个人信息保护法》10.本章讨论1全方位的数据安全管理包括哪些内容?这个问题主要对应上面的数据安全的核心能力。2安全的一些问题如何解决?加密、静态脱敏、动态脱敏都是具体的数据安全解决方案对应DMBOK2修订版的165页~166页的内容需要重点阅读和掌握。3数据安全制度应该有哪些内容?数据安全细则应该有哪些内容?这个完全由企业自己来定比如上面提到的CRUD和RACI矩阵都是数据安全实施细则最后在 CDGP 考试中数据安全这一章节是论述题的常考内容。那么我们应当着重对教材中的哪些内容进行记忆呢这是每一位备考考生都需要深入思考的问题。