金融行业敏感数据安全建设推荐思路与方案.pptx
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《金融行业敏感数据安全建设推荐思路与方案.pptx》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 金融 行业 敏感数据 安全 建设 推荐 思路 方案
- 资源描述:
-
1、金融行业敏感数据安全建设推荐思路与方案金融行业敏感数据安全建设推荐思路与方案关键词:关键词:敏感内容、保密性、内部隐患、业务优先敏感内容、保密性、内部隐患、业务优先 数据泄漏防护发展现状数据泄漏防护发展现状 金融行业数据安全的主要挑战 山丽信息数据防泄漏方案架构 典型场景分享数据泄露风险,数据泄露风险,“内忧内忧”已呈现出高于已呈现出高于“外患外患”的趋势!的趋势!内部:内部:人为泄露人为泄露(机密文件拷贝、外发等)、过失行为过失行为(保管不当、意识淡薄及误操作等)、安全事故安全事故(数据外部:外部:恶意攻击、木马窃取等37%37%流传送逻辑错误等)63%63%内部泄漏内部泄漏 外部攻击外部攻
2、击37%63%数据泄露现状描述数据泄露现状描述数据泄露风险转移数据泄露风险转移风险预警:风险预警:当前频发的敏感数据敏感数据泄露事件50%50%以上以上是由于内部人员内部人员有意或无意的行为而造成的,且大多数无法举证无法举证和定责定责!企业企业重要数据重要数据泄露途径泄露途径数据来源:赛门铁克波耐蒙研究所2015年全球数据泄露分析报告数据分级数据分级-枷锁型枷锁型加密、授权、分级加密、授权、分级关注敏感、机密数据内容的分类、分类、分级、加密、授权与管理分级、加密、授权与管理,核心理念为:提供内容源头级纵深防御能力,杜绝恶意行为,目前防护重心转移至核心应用及业务数据资产核心应用及业务数据资产的安
3、全管控,重点关注来自内部的有来自内部的有意及恶意泄密意及恶意泄密风险,事前防御、快速问责数据隔离数据隔离-囚笼型囚笼型隔离、控制、审计隔离、控制、审计关注敏感、机密数据的隔离、分隔离、分级、分域级、分域,核心理念为:采用逻辑隔离手段,构建安全隔离容器(终端安全、沙箱、虚拟化),实现安全与效率的有效平衡数据防泄漏技术现状数据防泄漏技术现状数据识别数据识别-监察型监察型识别、过滤、预警识别、过滤、预警关注敏感、机密数据的存放、使用存放、使用以及常规泄漏行为的管理以及常规泄漏行为的管理,核心理念为:可发现、可识别、可管理,提供共性管控能力,与管理制度密切整合,不关注极端行为不关注极端行为强管控可有效
4、保障数据安全性但存在过度防护的影响,一强管控可有效保障数据安全性但存在过度防护的影响,一定程度上也会制约组织信息化发展及业务开展便利性定程度上也会制约组织信息化发展及业务开展便利性过度策略制约既增大了管理投入,也无法很好的适应复杂及过度策略制约既增大了管理投入,也无法很好的适应复杂及多样的业务场景与使用习惯多样的业务场景与使用习惯在低门槛低代价下,即使在低门槛低代价下,即使“众目睽睽众目睽睽”也无法有效阻止也无法有效阻止数据泄密行为,朔源与定责困难重重数据泄密行为,朔源与定责困难重重极端有意识行为永远是数据防泄密的罩门,极端有意识行为永远是数据防泄密的罩门,“人人”为主体的为主体的内部人员过失
5、性泄密风险成为防御重点内部人员过失性泄密风险成为防御重点 数据泄漏防护发展现状 金融行业数据金融行业数据安全的主要挑战安全的主要挑战 山丽信息数据防泄漏方案架构 典型场景分享回家办公回家办公智能终端智能终端互联网互联网移动移动PC邮件外发邮件外发典型业务场景典型业务场景客户信息数据专员数据专员OA、邮件邮件业务系统内部用户内部用户数据管理员数据管理员数据输出数据输出监管上报监管上报客户发送客户发送离线办公离线办公回家加班回家加班敏感数据敏感数据便携存储便携存储办公网办公网管理严格结构数据对象人员较少途径明确安全隔离交互对象复杂使用人员复杂管理相对宽松交互途径复杂非结构化数据非结构化数据数据管理
6、现状数据管理现状 移动等多场景应用明确生产网生产网生产网以结构化数据为主,在生产、运维、导出等环节的数据管理相对严格、可控,侧重数据输出合规性控制侧重数据输出合规性控制,数据泄密隐数据泄密隐较大。较大。办公网以非结构化数据(文档、报表)为主,使用场景复杂,数据流转和输出使用场景复杂,数据流转和输出途径多样化,途径多样化,数据泄密隐患数据泄密隐患巨大。巨大。数据安全现状数据安全现状金融行业在数据安全金融行业在数据安全建设中面对的主要挑战建设中面对的主要挑战金融行业在数据安全金融行业在数据安全建设中面对的主要挑战建设中面对的主要挑战IT团队人员少、任务重数据安全的重要性和建设思路没有完全梳理清楚面
7、对不成熟、不明朗的行业市场选择好产品很困难金融行业应对金融行业应对挑战的思路和办法挑战的思路和办法信息安全建信息安全建设设的大的大思路思路必须梳理清楚数据安全数据安全建设的建设的重要性重要性必须梳理清楚要充分借要充分借鉴鉴行行业业内内高度可信的成功经验信息安全建设的大思路信息安全建设的大思路中国和美国信息安全建中国和美国信息安全建设设的主要差的主要差别别美国信息安全建设思路中国信息安全建设思路s 美国认为信息安全相关的核心技术可信s 美国认为互联网可控s 美国的信息安全主要是互联网环境下的信息安全s 中国认为很多信息安全相关的核心技术不可信s 中国认为互联网不可控s 中国必须在核心技术不可信、
8、互联网不可控的条件下进行信息安全建设s 中国信息安全建设的核心内容是落实物理隔离的内网安全信息安全建设的大思路信息安全建设的大思路内网安全和互联网安全的主要差别内网安全和互联网安全的主要差别互联网安全是在开放、混杂的环境中识别和控制坏人坏事,典型的黑名单思路内网安全应该是在高度可控的环境中定义和保护好人好事,典型的白名单思路由于美国模式和互联网安全公司的强大影响力,导致很多用户混淆了互联网安全和内网安全的建设思路用互联网安全模式搞内网安全必然事倍功半数据安全数据安全在信息安全领域的特殊地位在信息安全领域的特殊地位传统信息安全的基本假设:信息安全的隐患主要来自于外部近十年来,大量的事实和统计数据
9、证明:安全的隐患主要来自于内部斯诺登事件改变了人们的认识,内网安全成为了信息安全的新重点数据安全是内网安全的主要内容,信息安全的本质是人的安全,人在信息化中的安全问题主要是通过终端安全来解决的数据安全是信息安全中最重要的一部分,也是最难做好的一部分数据安全数据安全建设走过的主要弯路建设走过的主要弯路把数据安全管理分解成了几个独立存在的孤岛,准入、桌面、数据安全只关注具体功能的堆积,忽视了整体效果和体验误以为光盘国产化就实现了数据安全管理自主可控优秀的数据安全优秀的数据安全建设思路和方案建设思路和方案123必须实现整个数据安全管理平台的自主可控必须要确保整体的数据安全管理效果和用户体验必须是真正
展开阅读全文