点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:标准解读丨《电信网和互联网数据分类分级技术要求和测试方法》
首页> 专题频道 > 正文

标准解读丨《电信网和互联网数据分类分级技术要求和测试方法》

来源:数据安全共同体计划2022-06-22 15:14

  数据分类分级是数据安全保障工作的基础,也是实施差异化数据安全防护的前提。

  在国家层面,《数据安全法》第二十一条明确提出“国家建立数据分类分级保护制度”。随后,数据安全相关行政法规、部门规章在落实国家数据分类分级保护制度方面进行了具体规定。《网络数据安全管理条例》(征求意见稿)第五条明确规定“按照数据对国家安全、公共利益或者个人、组织合法权益的影响和重要程度,将数据分为一般数据、重要数据、核心数据,不同级别的数据采取不同的保护措施。”《工业和信息化领域数据安全管理办法(试行)》(征求意见稿)第七条对工业和电信数据的分类分级从行业管理层面作出规定,数据类别包括但不限于研发数据、生产运行数据、管理数据、运维数据、业务服务数据、个人信息等,数据级别分为一般数据、重要数据和核心数据三级。

  在企业层面,除了合规需求外,从自身安全保障和业务发展角度来看,数据分类分级也是十分重要的工作。可以预见,数据分类分级将成为企业数据安全保障工作中的“标配”。而企业想要做好数据分类分级工作,也需要从组织人员、制度规程、技术措施三个方面形成完整的闭环工作体系。

  为指导和帮助企业做好数据分类分级工作,国家和行业标准化组织也开展了相关标准研制工作。以通信行业为例,已经根据《电信业务分类目录》形成了涵盖基础电信业务和主要增值电信业务的数据分类分级行业标准体系,并且从技术实施角度完成了《电信网和互联网数据分类分级技术要求和测试方法》行业标准(已报批)。

  通信行业数据分类分级标准体系

  接下来,笔者重点介绍行业标准《电信网和互联网数据分类分级技术要求和测试方法》基本情况和主要内容。该行业标准于2020年7月在中国通信标准化协会(CCSA)TC8 TF1数据安全特设项目组成功立项,目前标准文稿已经报批,等待发布。

  《电信网和互联网数据分类分级技术要求和测试方法》在内容上与YD/T 3813-202《基础电信企业数据分类分级方法》、《即时通信服务业务数据分类分级方法》等行业标准保持衔接,根据数据分类分级工作的过程阶段,将相应的技术支撑措施划分为三个方面:数据源梳理、数据识别与标注、数据分类分级结果管理。

  数据分类分级技术措施与数据分类分级过程的对应关系

  01  数据源梳理

  数据源梳理的主要任务是发现数据资源(或数据资产),对于技术措施(工具)的期待是能够全面、准确地自动化发现数据资源,降低人工和时间成本的投入。从数据资源发现方式来看,主要包括主动嗅探和被动监测。不论是哪种发现方式,能够支持多种关系型数据库、非关系型数据库以及文件存储系统,并且能够正确识别IP地址、端口、版本信息等数据元信息,都会在很大程度上提升数据资源发现和梳理的工作效率。此外,对于被动监测的方式,还需要支持动态数据源(例如HTTP接口)的发现,并正确识别动态数据源地址等数据元信息。对于主动嗅探的方式,所有操作不能改变数据源内的存储数据。

  标准内容节选(1)

  02  数据识别与标注

  在发现并梳理完数据资源之后,就是对数据资源中的数据类型、安全级别进行识别和标注(即打标)。在这个过程中使用技术措施(工具),首先需要建立数据标记体系和模板,这又与企业参照的标准有密切关系。例如,金融行业标准中将数据安全级别分为5级,而通信行业标准中将数据安全级别分为4级。因此,企业需要根据自身业务所属行业,及拟采用的标准构建数据标记体系和模板。

  在数据识别的过程中,技术措施(工具)要能够对数据资源中的数据类型进行准确识别,并且能够自动识别的数据类型越多越好。对于结构化数据,主要的数据识别算法包括匹配算法(通过定义函数或表达式进行数据的匹配识别,例如关键字匹配算法、正则表达式匹配算法等)和模型算法(通过特征训练得出的模型进行识别)。这两种算法在准确性方面的表现,都有赖于开发人员对待识别数据的特征、规律的理解程度。

  在数据标注的过程中,技术措施(工具)对数据资源中的数据进行自动化打标,不能造成数据修改或删除等破坏性影响。标记的信息可以参考相关标准或根据企业自身需要,例如,对于结构化数据的标记信息可以包括但不限于:数据库地址、库名、表名、字段名、安全级别、数据类型。

  标准内容节选(2)

  03  数据分类分级结果管理

  数据分类分级结果管理包括结果查询、结果更新、结果展示。技术措施(工具)可以充分利用可视化技术来支持结果展示与查询,还可以根据相关合规要求,支持数据资源清单的自动化生成及维护更新。

  标准内容节选(3)

  以上是《电信网和互联网数据分类分级技术要求和测试方法》中技术要求部分的主要内容。对应每一项技术要求,标准中也明确了与之配套的测试方法。 自2021年1月开始,中国信通院安全所大数据应用与安全创新实验室已经开展了四期数据安全产品评测工作,其中依据该标准已经对18家安全企业的19个数据分类分级产品(工具)进行了评测。

  数据分类分级产品测评情况

  结语

  企业开展数据安全保障工作,离不开对内部数据资源(或数据资产)的梳理和分类分级,如果在此过程中能够有功能强大的技术措施(工具)来支撑,将起到事半功倍的效果。研制《电信网和互联网数据分类分级技术要求和测试方法》行业标准的初衷就是,一方面为安全企业研发相应产品提供指导,优化市场供给;另一方面为企业采购相关产品时提供参考,帮助企业有效运用技术措施扎实做好数据分类分级工作。

[ 责编:黎梦竹 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 课本里的抗日英雄 我们从未忘记

  • 中国国际救援队在缅甸曼德勒城区多地持续展开救援

独家策划

推荐阅读
2025年4月1日,北京怀柔慕田峪长城内外山花盛开,美丽的春花把古长城打扮的多姿多娇,犹如春天里一幅壮美的风景画
2025-04-02 15:44
2025年4月1日,船舶航行在安徽省合肥市庐江县境内的引江济淮航道上,标志着菜子湖湿地候鸟越冬季禁航结束,菜(子湖)巢(湖)线恢复通航
2025-04-01 15:40
2025年3月31日,江苏苏州吴中区光福镇,太湖之滨,桃花、樱花、油菜花等竞相绽放,生态优美,春景如画
2025-04-01 15:31
用镜头记录城市更新 青岛首届“百家媒体看改变”活动圆满闭幕
2025-03-20 10:14
"昭君杯"首届全国老年合唱大赛在北京国家大剧院正式启动
2025-03-19 16:10
2025年2月25日,云南省昭通市绥江县,新市金沙江特大桥施工现场,工人正加紧施工。
2025-02-26 15:41
2025年2月7日,重庆市巫山县曲尺乡月明村一大片梅花竞相开放、灿若红霞,游客和市民前来游玩打卡,尽享春日的快乐和惬意
2025-02-08 14:52
2025年2月5日,福建省福清市石竹山风景区,一场非遗英歌舞、建瓯挑幡等非遗表演正在进行,让游客感受中华优秀传统文化魅力,丰富景区文化内涵和游览品质
2025-02-06 15:55
2025年1月20日,江西省赣州市章贡区城市中央公园内,游船与湖水、植被、高楼相互映衬,呈现出一幅冬日多彩美丽生态画卷
2025-01-20 15:30
2025年1月16日,受低温天气影响,山西省运城盐湖出现冬季独特的“硝花”景观,水面上的硝花形态各异晶莹剔透,美不胜收。
2025-01-16 15:56
一位“行者”行走在广袤的沙漠中,遮掩着绝世的面庞,一面“古镜”掩埋于厚重的沙下,刻满了时间的裂痕。
2025-01-13 17:25
2025年1月9日,重庆市酉阳土家族苗族自治县桃花源国家森林公园白雪皑皑,雪景如画
2025-01-09 15:24
关爱卡寒假公益行 助力云南各族青少年儿童梦想起航
2025-01-08 14:42
2025年1月5日,在山西太原南站开往呼和浩特东站的D4022次列车前,游客自拍合影。
2025-01-06 16:01
2024年12月8日,广西梧州岑溪市岑城镇木榔村,生态田园中阡陌纵横线条分明,冬韵如画。
2024-12-10 16:48
2024年12月10日,贵州省黔西市绿化白族彝族乡大海子村,青山环绕树木葱茏,构成一幅美丽的生态画卷。
2024-12-10 16:40
2024年12月6日,古城苏州街头,成片的银杏、红枫等树木色彩斑斓满目缤纷,成为一道迷人的风景。
2024-12-06 15:48
2024年12月6日,初冬时节,山东省青岛市即墨区灵山街道花卉种植基地的大棚里一片繁忙,种植户忙着管护花卉。
2024-12-06 15:48
2024年11月30日,初冬时节,河南省南阳卧龙岗文化园内,树木换上"新装",宛如一幅五彩斑斓的画卷,吸引不少市民、游客前往赏景。
2024-11-30 18:34
民以食为天,一日三餐承载着居民的幸福感。
2024-11-27 18:59
加载更多