專家解讀 | “一張表”推動公共數據高效流通——解讀《基于“一次性授權采集、多領域安全流通”場景的公共數據流通安全管理實踐案例》
近日,國家數據局發布《基于“一次性授權采集、多領域安全流通”場景的公共數據流通安全管理實踐案例》(以下簡稱“案例”),案例以構建“一張表”為目標,針對智慧黨建、數字政府等應用場景,采取數據分類分級、權限管控等安全措施,探索構建了“采集—共享—復用”的動態優化機制,以精細化管控的方式實現公共數據閉環流通服務。
一、以分類分級為抓手,以數據元目錄構建為基礎,做好公共數據流通安全管控
由于公共數據所涉主管部門眾多,各部門對數據類別和級別的界定存在差異,在地方極易出現“數據共享難、重復錄、報表繁”等突出問題。案例基于“一次采集、多次復用”的理念,提出了基于數據元目錄清單的數據分類分級安全管控方案。參照國家標準,對公共數據進行分類分級,建立數據元目錄清單,對同一類數據進行一次性采集,明確相應安全級別,對共享后數據出現的缺口進行精準補錄,不斷完善本地基礎數據庫,并基于不同安全級別確定不同的安全保護措施,做到數據共享過程中精細化安全管控。
二、以權限管控為基石,以多安全措施配合為保障,做好公共數據的精細化共享
針對海量數據集中存儲后數據加密和高效訪問需求難以兼顧的問題,案例參照國家標準提出了以權限管控為基礎、多種安全措施相配套的安全保障方案。一是針對一般數據,采用安全通道傳輸數據、存儲系統權限管控、安全監控和異常處置、定期數據安全操作審計和人員培訓等措施;二是針對重要數據,提出在一般數據安全保障措施的基礎上,在數據傳輸階段采用加密通道傳輸和強身份驗證等措施,在數據存儲階段采用存儲加密、訪問控制、安全審計、權限核查等措施,在數據使用階段采用使用審批、限制查詢量、全過程留痕、日志查驗等措施。
三、以監控審計為核心,以流通環節全覆蓋為目標,做好公共數據流通安全管理
針對部分人員數據安全意識不強和數據超范圍使用等風險,案例采用了技術和管理相結合的管控方案,一是在事前事中環節,技術上搭建了安全監控平臺,按照數據級別配置監控策略,對數據共享等操作行為進行監控和告警,管理上提出人員上崗前的安全培訓要求,培訓考核通過后方可上崗,并要求數據處理相關人員每年接受培訓;二是事后環節,技術上提出數據操作行為的安全審計要求,對照法規開展自查審計,核查相關賬號的日志信息,確保沒有超權限處理數據行為。管理上制定了數據安全事件應急預案,針對不同的安全事件等級采取不同的應急處置措施,做到安全保障資源有效利用和合理管控。
綜上所述,案例以建立數據元目錄清單方式,結合精細化權限管控策略,以及數據加密、應急預案等管理和技術保障措施,解決數據重復性采集、多部門管理界定不清等問題,使公共數據高效流動起來。案例驗證了以數據分類分級和權限管控為核心的數據流通安全方案的可行性,可為其他地區數據流通利用提供參考。
中國電子技術標準化研究院網安中心副主任、高級工程師 胡影

