數(shù)據(jù)要素的流通共享與協(xié)同應用是數(shù)字時代中數(shù)據(jù)要素市場培育的核心內容,也是數(shù)據(jù)價值最大化的基礎。誠然,數(shù)據(jù)共享涉及多方之間的數(shù)據(jù)傳輸和存儲,可能出現(xiàn)數(shù)據(jù)泄漏和濫用風險,造成相關各方的利益損失;涉密信息和敏感信息的泄漏,還可能威脅國家和公眾的安全
為保證數(shù)據(jù)共享安全,國家電網(wǎng)有關部門發(fā)布了關于數(shù)據(jù)安全和合規(guī)管控的相關要求,致力推進對外數(shù)據(jù)共享安全防護的建設。我司接到國網(wǎng)某省電力公司的數(shù)據(jù)安全建設需求,為其進行了詳細的調研,通過排查發(fā)現(xiàn)部分單位存在共享接口未備案、交互數(shù)據(jù)未加密、敏感數(shù)據(jù)未按規(guī)范脫敏等問題,該單位面臨嚴重的批量數(shù)據(jù)泄露風險,一旦數(shù)據(jù)發(fā)生外泄,還可能面臨法律問責。

我們梳理了該單位存在的部分安全風險:
國網(wǎng)某省電力公司存儲和使用著大量用電客戶個人信息及工商業(yè)大客戶的用能信息,這些數(shù)據(jù)需要通過應用系統(tǒng)接口方式向第三方提供服務,目前針對接口的業(yè)務和數(shù)據(jù)安全缺乏有效控制手段。
該單位有部分數(shù)據(jù)通過線下方式與其他部門或單位共享使用,大部分數(shù)據(jù)可由內部或者運維人員通過前端系統(tǒng)、數(shù)據(jù)庫直接調取,針對這種場景缺乏有效的行為審計手段。
該單位作為數(shù)據(jù)提供方共享的大量的敏感數(shù)據(jù)共享使用過程中未遵循“權限最小化原則”,對敏感數(shù)據(jù)未進行脫敏處理,且發(fā)生數(shù)據(jù)安全泄露事件后無法確定數(shù)據(jù)泄露方進行追責。
其現(xiàn)有的數(shù)據(jù)安全能力單元未形成體系化的防護能力,缺乏一套有效的數(shù)據(jù)安全態(tài)勢感知系統(tǒng)進行綜合防護。
針對國網(wǎng)某省電力營銷中心現(xiàn)存的數(shù)據(jù)安全問題,我司為其提供了以下安全能力單元,從整體上形成體系化的一站式安全防護能力:
建設接口數(shù)據(jù)共享風險監(jiān)測模塊,進行接口統(tǒng)一安全注冊管理、數(shù)據(jù)流轉監(jiān)測及異常行為分析,實時監(jiān)控數(shù)據(jù)流量和內容,掌握異常敏感操作;包括API自動發(fā)現(xiàn)、API注冊與管理、接口敏感數(shù)據(jù)識別、API訪問行為監(jiān)測、接口敏感數(shù)據(jù)監(jiān)測和異常行為分析等6大功能。
開發(fā)集成數(shù)據(jù)脫敏、數(shù)據(jù)水印、數(shù)據(jù)安全監(jiān)測能力的輕量級數(shù)據(jù)安全組件以供營銷中心對外共享接口按需調用,實現(xiàn)對接口交互的動態(tài)脫敏、數(shù)據(jù)水印以及交互數(shù)據(jù)統(tǒng)計三大部分。
在營銷數(shù)據(jù)水印溯源基礎上,增加線下共享數(shù)據(jù)監(jiān)測模塊,對共享的數(shù)據(jù)量、數(shù)據(jù)內容、共享接收方等進行監(jiān)測,及時掌握線下共享數(shù)據(jù)情況,主要包括線下數(shù)據(jù)共享內容監(jiān)測、線下數(shù)據(jù)共享數(shù)據(jù)量監(jiān)測、線下數(shù)據(jù)共享業(yè)務監(jiān)測和線下數(shù)據(jù)共享業(yè)務監(jiān)測4大功能。
建設營銷數(shù)據(jù)共享風險分析及預警模塊,利用大數(shù)據(jù)分析、人工智能等技術,對監(jiān)測數(shù)據(jù)進行集中分析處理,實現(xiàn)對數(shù)據(jù)共享過程實時監(jiān)測及泄露溯源,主要包括風險模型管理、風險視圖、風險處置和數(shù)據(jù)共享泄露溯源四大功能。

(1)各個數(shù)據(jù)安全能力單元通過數(shù)據(jù)安全綜合治理平臺實現(xiàn)全面的數(shù)據(jù)安全態(tài)勢感知能力,實現(xiàn)營銷系統(tǒng)對外共享數(shù)據(jù)的安全防護、風險監(jiān)測和預警處置等功能。
(2)滿足國家及公司數(shù)據(jù)安全合規(guī)檢查要求,實現(xiàn)營銷系統(tǒng)共享接口管理全面納入安全監(jiān)測范圍,有效監(jiān)管線下對外共享數(shù)據(jù),提高安全管理工作效率,消除營銷中心網(wǎng)絡與信息安全薄弱環(huán)節(jié),提升營銷網(wǎng)絡安全防護水平。
(3)更好地保障電力業(yè)務數(shù)據(jù)的安全,防止信息泄密,落實數(shù)據(jù)安全“事前防御、事中審計、事后回溯”的總體方針。

