隨著《數據安全法》《個人信息保護法》等多部法律的落地實施,我國迎來數據安全和數據合規的新紀元。數據安全和個人隱私方面的監管日益完善,企業對此的重視程度不斷提升,數據安全與合規成為了企業的“必答題”。
圖片來源:攝圖網
席卷全球的新冠疫情已經到了“春天就在前方”的階段。但是即使進入后疫情時代,企業的辦公和協作方式也在過去幾年的磨合中發生了深遠而不可逆轉的變化。遠程辦公、異地協作等辦公場景成為常態,跨分支跨企業等跨域的數據交換需求不斷增多,傳統數據安全防護手段面臨更多挑戰。為了更深層次的了解企業用戶在數據安全層面的痛點問題,我們以金融行業為例展開探討:
金融行業數據安全風險分析
金融行業機構的重要數據主要分為結構化數據和非結構化數據兩部分。其中結構化數據主要是業務數據和數據庫,其存儲和使用相對較為集中,目前基于數據庫的結構化數據防護體系已相對比較成熟,需要加強的主要是數據治理和數據的合規使用,更好的挖掘和發揮數據的價值。
而相比于結構化數據來講,非結構化數據形式和載體比較多,比如文字、圖片、音頻、視頻等。非結構化數據的安全管理相對更具有挑戰。在日常的辦公、開發、測試、運維過程中,經常需要從生產數據中提取相關信息,例如測試數據脫敏提取、分行數據下發、業務數據分析、內部數據交換等,場景分散、流程多樣、技術投入不足,這些環節下的數據逐漸成為管理黑洞。
面對非結構化數據的交換需求,用戶往往采用的交換方式主要包括三種,而每種都面臨著不同的安全風險:
●方式一,通過FTP和文件服務器進行數據交換:該方式往往需要對網絡進行打通,其服務維護成本較高,且存在弱口令的安全風險。在數據交換過程中缺乏管控、無審批環節,合規性也難以保障。此外數據會分散在各個服務器,容易形成管理黑洞,大大增加了數據泄露的風險;
●方式二,通過U盤/安全U盤進行數據交換:通過U盤等物理介質交換的方式,其效率較低,文件及內容無法進行合規審計;在文件拷貝過程中也存在感染病毒的風險;此外介質難以管理,U盤丟失就會導致數據泄露;
●方式三,文件共享方式進行數據交換:利用該種手段進行數據交換,效率不高,且文件及內容無法進行合規審計;而且文件共享一般比較隱蔽、難以管理,存在弱口令風險。此外,文件共享后必須及時關閉服務,否則很容易形成數據泄露隱患。
總的來說,以上傳統的數據交換方式都難以很好的滿足用戶全新的安全與合規要求。通過與金融企業的實際交流了解到,其對數據安全交換的需求無外乎以下幾點:
●操作合規:不降低網絡隔離特性,支持審計,包括行為審計和內容審計;
●使用便捷:不改變用戶使用習慣,不增加學習成本,不影響業務效率;
●管理需求:嚴防內部數據的外泄,做到數據交換行為可視、可控、可審;且要求部署運維簡單,能夠平滑對接現有系統,不增加IT運維難度和成本。
志翔科技跨域數據安全與溯源解決方案:零信任,安全合規,高效易用
針對金融等行業的用戶數據交換的安全與合規需求,志翔科技推出基于零信任理念的跨域數據安全與溯源解決方案。
該方案結合志翔至銳通®ZS-DSE數據安全交換和至明臺®ZS-DSA文件安全與溯源產品,融合了志翔自研的數據隔離、數據分級分類、數據標簽溯源、自適應策略引擎和UEBA等多項技術,根據實際業務需求,可在企業內部建立生產區、測試區、研發區、辦公區、交換區等多個區域。
圖片來源:志翔科技
在統一的數據安全治理規范指引下,明確不同數據在不同安全區域的權限和管控策略,對數據文件進行精細化、精準的權限管控,通過配置靈活的預掃描策略實時響應用戶對數據的操作。另一方面,對需交換的文件建立自適應的交換流程,并對敏感數據文件進行全生命周期追蹤,對異常行為進行溯源分析。這些特性可實現企業內部對核心數據的精準管控、對流轉數據安全交換和追蹤、對敏感數據的全生命周期管控,并為企業提供全面的數據安全保障及全流程合規化審計。
此外,方案在幫助企業加強數據安全與操作合規性的同時,對數據流轉效率與業務辦公體驗做了多重優化,在安全合規、高效易用上都大大滿足用戶的實際需求。
方案優勢亮點:
●滿足金融機構多場景的數據交換和合規需求,對重要非結構化數據進行貼身防護;
●數據流轉環境可靠,合規審批流轉,替代文件共享、人工FTP、U盤等,降低風險,提升數據安全水平。
●細粒度權限管控,在保證數據安全交換的基礎下,提升數據合規效率,滿足協同辦公。
●數據流轉和使用責權清晰,過程可控、事后可查、風險可防、行為可溯。
●部署簡單,無需系統改造,平滑對接現有系統,提升運維效率,降低操作風險和維護成本。
除了在金融行業,該方案還可應用于其他行業的相關場景。
多點開花,滿足多行業安全、合規需求
根據志翔科技官方介紹,目前志翔跨域數據安全與溯源解決方案已在如廣聯達、昆侖銀行、北京農商行等在內的高科技軟件開發、金融等多個領域企業部署應用,并獲得了良好的市場反饋,切實解決了企業核心和敏感數據防泄漏、跨域數據交換合規管控、外包研發數據業務安全、多分支機構一中心統一數據業務安全管控等場景的數據文件全生命周期安全管控、用戶行為合規等需求。