注冊 | 登錄讀書好,好讀書,讀好書!
讀書網-DuShu.com
當前位置: 首頁出版圖書科學技術計算機/網絡信息安全數據安全實踐指南

數據安全實踐指南

數據安全實踐指南

定 價:¥109.00

作 者: 劉雋良、王月兵、覃錦端
出版社: 機械工業(yè)出版社
叢編項:
標 簽: 暫缺

ISBN: 9787111702658 出版時間: 2022-03-01 包裝: 平裝-膠訂
開本: 16開 頁數: 376 字數:  

內容簡介

  本書從大數據基本概念開始引入,簡介大數據目前的技術應用以及技術流程,從而引出大數據時代下的數據便利性、價值以及隱患;列舉國內外數據安全事件案例,引出數據治理、數據安全治理概念,介紹國內外數據安全治理常用思路以及多個方法論,并以國內GB/T 37988-2019即DSMM數據安全能力成熟度為實踐思路選型,逐個介紹DSMM中三級(充分定義級)定義下各過程域對應組織建設、人員能力、制度流程以及技術工具相關要求,在此之上基于美創(chuàng)科技多年數據安全治理實踐經驗,對上述各過程域逐一進行解讀以及提供實踐指南操作建議,并總結歸納DSMM全部要求,整合生成基于數據安全風險評估的量化觀察指標和建議實踐目標,為組織后續(xù)基于DSMM相關實踐和自評提供實踐指南和參考依據。

作者簡介

  劉雋良 歷任華為網絡安全工程師、默安科技安全解決方案專家以及螞蟻金服安全運營專家,曾被《中國科學報》專題報道,在安全前、中、后端均有豐富經驗?,F任杭州美創(chuàng)科技有限公司安全實驗室主任、CSA云安全聯盟大中華區(qū)高級會員,主導安全實驗室數據安全技術研究、產品轉化與公司技術影響力打造。著有《腦洞大開:C語言另類攻略》《腦洞大開:C語言另類攻略(修訂版)》《腦洞大開:數據結構另類攻略》,發(fā)表2篇SCI收錄論文,擁有5項發(fā)明專利以及多項軟件著作權,獲得CISSP、OSCP、CISA、中級信息安全工程師、高級信息系統(tǒng)項目管理師等18項行業(yè)技術專家認證,并曾多次擔任安全相關會議演講嘉賓,被杭州市委人才辦認定為杭州市高層次人才(E類)。 王月兵 杭州美創(chuàng)科技有限公司安全實驗室研究員,2019年中國網絡安全年會受邀嘉賓。重點負責數據與信息安全方面的技術研究、項目管理工作。主要研究領域包括零信任、Web安全、勒索病毒防御等。 覃錦端 杭州美創(chuàng)科技有限公司安全實驗室研究員。研究領域為ATT&CK框架、數據安全能力成熟度模型和Web安全等,擅長滲透測試與攻擊技術研究,具有傳統(tǒng)安全服務、數據安全檢查、網絡安全檢查等一線項目經驗,擁有CISP等資質認證。 王中天 杭州美創(chuàng)科技有限公司安全實驗室研究員,主攻Web安全及數據安全領域,對DSMM框架、零信任體系、ATT&CK框架有豐富的研究經驗,曾多次參與省級護網攻防演練項目,出席過網絡安全人才創(chuàng)新峰會等。 毛菲 杭州美創(chuàng)科技有限公司安全實驗室研究員,在數據安全能力成熟度模型、ATT&CK框架、Web漏洞分析與利用、入侵取證、病毒分析等領域有豐富經驗。

圖書目錄

推薦序
前 言
概念引入篇
第1章 活絡之水:大數據時代的數據流動 2
1.1 數據流動時代 2
1.2 數據采集:四面八方皆來客,五湖四海齊聚首 4
1.2.1 系統(tǒng)日志采集 5
1.2.2 數據庫采集 9
1.2.3 網絡數據采集 10
1.2.4 傳感器采集 12
1.3 數據分析:鉛華褪盡留本色,大浪淘沙始見金 12
1.3.1 監(jiān)督學習 13
1.3.2 無監(jiān)督學習 13
1.3.3 半監(jiān)督學習 15
1.4 數據關聯:世事洞明皆學問,人情練達即文章 16
1.5 數據質量與數據價值 17
現狀討論篇
第2章 數據無罪:大數據時代的數據安全事件 22
2.1 國內外的數據安全事件 22
2.1.1 運營商 23
2.1.2 醫(yī)療體系 23
2.1.3 高校教育 24
2.1.4 金融體系 24
2.1.5 電子政務 25
2.1.6 社交網絡 25
2.1.7 企業(yè)生產 26
2.2 數據無罪,治理之過 27
2.2.1 數據治理 27
2.2.2 數據安全治理 28
2.2.3 治理思路選型 32
2.2.4 信息安全、網絡安全與數據安全的區(qū)別 33
治理選型篇
第3章 大數據時代的數據安全治理思路 38
3.1 以數據為中心 38
3.2 以組織為單位 39
3.3 以數據生命周期為要素 40
第4章 數據生命周期安全過程域 41
4.1 數據采集安全 41
4.1.1 數據的分類分級 41
4.1.2 數據采集安全管理 42
4.1.3 數據源鑒別及記錄 43
4.1.4 數據質量管理 43
4.2 數據傳輸安全 44
4.2.1 數據傳輸加密 44
4.2.2 網絡可用性管理 45
4.3 數據存儲安全 45
4.3.1 存儲介質安全 46
4.3.2 邏輯存儲安全 46
4.3.3 數據備份和恢復 47
4.4 數據處理安全 48
4.4.1 數據脫敏 48
4.4.2 數據分析安全 49
4.4.3 數據的正當使用 50
4.4.4 數據處理環(huán)境安全 51
4.4.5 數據導入導出安全 52
4.5 數據交換安全 52
4.5.1 數據共享安全 53
4.5.2 數據發(fā)布安全 53
4.5.3 數據接口安全 54
4.6 數據銷毀安全 55
4.6.1 數據銷毀處理 55
4.6.2 介質銷毀處理 56
4.7 通用安全過程 56
4.7.1 數據安全策略規(guī)劃 56
4.7.2 組織和人員管理 57
4.7.3 合規(guī)管理 59
4.7.4 數據資產管理 60
4.7.5 數據供應鏈安全 60
4.7.6 元數據管理 61
4.7.7 終端數據安全 62
4.7.8 監(jiān)控與審計 62
4.7.9 鑒別與訪問控制 63
4.7.10 需求分析 64
4.7.11 安全事件應急 65
實踐指南篇
第5章 數據采集安全實踐 68
5.1 數據分類分級 68
5.1.1 建立負責數據分類分級的職能部門 68
5.1.2 明確數據分類分級崗位的能力要求 69
5.1.3 數據分類分級崗位的建設及人員能力的評估方法 69
5.1.4 明確數據分類分級的目的 71
5.1.5 確立數據分類分級的原則 71
5.1.6 制定數據分類分級的方法及細則 71
5.1.7 制定數據分類分級的安全策略 73
5.1.8 實施變更審核機制 73
5.1.9 使用技術工具 74
5.1.10 基于元數據類型的分類技術 74
5.1.11 基于實際應用場景的分類技術 74
5.1.12 技術工具的使用目標和工作流程 75
5.2 數據采集安全管理 76
5.2.1 建立負責數據采集安全的職能部門 77
5.2.2 明確數據采集安全崗位的能力要求 77
5.2.3 數據采集安全崗位的建設及人員能力的評估方法 77
5.2.4 明確數據采集的目的 78
5.2.5 確立數據采集的基本原則 79
5.2.6 基于大數據的采集來源 79
5.2.7 明確數據采集方式 80
5.2.8 確定數據采集周期 81
5.2.9 制定數據采集的安全策略 81
5.2.10 制定數據采集的風險評估流程 81
5.2.11 使用技術工具 82
5.2.12 基于數據庫的采集技術 82
5.2.13 基于網絡數據的采集技術 82
5.2.14 基于系統(tǒng)日志的采集技術 84
5.2.15 數據防泄露技術 85
5.2.16 技術工具的使用目標和工作流程 86
5.3 數據源鑒別及記錄 87
5.3.1 建立負責數據源鑒別與記錄的職能部門 87
5.3.2 明確數據源鑒別與記錄崗位的能力要求 88
5.3.3 數據源鑒別與記錄崗位的建設及人員能力的評估方法 88
5.3.4 明確數據源鑒別及記錄的目的 89
5.3.5 制定數據采集來源的管理辦法 89
5.3.6 數據溯源方法簡介 91
5.3.7 數據溯源記錄 91
5.3.8 制定數據源鑒別及記錄的安全策略 91
5.3.9 使用技術工具 92
5.3.10 基于標注和反向查詢的數據溯源技術 92
5.3.11 數據溯源中的安全防護 94
5.3.12 技術工具的使用目標和工作流程 95
5.4 數據質量管理 96
5.4.1 建立負責數據質量管理的職能部門 96
5.4.2 明確數據質量管理崗位的能力要求 96
5.4.3 數據質量管理崗位的建設及人員能力的評估方法 96
5.4.4 明確數據質量管理的目的 97
5.4.5 數據質量評估維度 97
5.4.6 實施數據質量校驗 98
5.4.7 實施數據清洗 99
5.4.8 明確數據質量管理的規(guī)范 99
5.4.9 制定數據質量管理的實施流程 100
5.4.10 使用技術工具 100
5.4.11 數據清洗工具的原理 101
5.4.12 技術工具的使用目標和工作流程 101
第6章 數據傳輸安全實踐 103
6.1 數據傳輸加密 103
6.1.1 建立負責數據傳輸加密的職能部門 103
6.1.2 明確數據傳輸加密崗位的能力要求 104
6.1.3 數據傳輸加密崗位的建設及人員能力的評估方法 104
6.1.4 明確數據傳輸加密的目的 105
6.1.5 制定數據傳輸安全管理規(guī)范 106
6.1.6 實施數據安全等級變更審核機制 106
6.1.7 建立密鑰安全管理規(guī)范 106
6.1.8 使用技術工具 108
6.1.9 哈希算法與加密算法 108
6.1.10 加密傳輸密鑰的認證管理 111
6.1.11 構建安全傳輸通道 112
6.1.12 技術工具的使用目標和工作流程 113
6.2 網絡可用性管理 113
6.2.1 建立負責網絡可用性管理的職能部門 114
6.2.2 明確網絡可用性管理崗位的能力要求 114
6.2.3 網絡可用性管理崗位的建設及人員能力的評估方法 114
6.2.4 明確網絡可用性管理的目的 115
6.2.5 網絡可用性管理指標 116
6.2.6 提高網絡可用性的方法 116
6.2.7 確立網絡服務配置原則 117
6.2.8 制定網絡可用性管理規(guī)范 117
6.2.9 使用技術工具 117
6.2.10 網絡可用性衡量指標 118
6.2.11 網絡可用性管理之避錯措施 118
6.2.12 網絡可用性管理之容錯措施 119
6.2.13 網絡可用性管理之檢錯措施 123
6.2.14 網絡可用性管理之排錯措施 123
6.2.15 技術工具的使用目標和工作流程 123
第7章 數據存儲安全實踐 125
7.1 存儲介質安全 125
7.1.1 建立負責存儲介質安全的職能部門 125
7.1.2 明確存儲介質安全崗位的能力要求 126
7.1.3 存儲介質安全崗位的建設及人員能力的評估方法 126
7.1.4 明確存儲介質安全管理的目的 127
7.1.5 存儲介質的定義 127
7.1.6 存儲介質采購規(guī)范 127
7.1.7 存儲介質存放規(guī)范 127
7.1.8 存儲介質運輸規(guī)范 128
7.1.9 存儲介質使用規(guī)范 128
7.1.10 存儲介質維修規(guī)范 129
7.1.11 存儲介質銷毀規(guī)范 129
7.1.12 使用技術工具 130
7.1.13 存儲介質的常見類型 130
7.1.14 存儲介質的監(jiān)控技術 130
7.1.15 基于數據擦除的介質凈化技術 131
7.1.16 技術工具的使用目標和工作流程 132
7.2 邏輯存儲安全 133
7.2.1 建立負責邏輯存儲安全的職能部門 133
7.2.2 明確邏輯存儲安全崗位的能力要求 133
7.2.3 邏輯存儲安全崗位的建設及人員能力的評估方法 133
7.2.4 明確邏輯存儲安全管理的目的 135
7.2.5 實施系統(tǒng)賬號管理 135
7.2.6 實行認證鑒權 136
7.2.7 采取訪問控制措施 136
7.2.8 基于邏輯存儲系統(tǒng)的病毒和補丁管理 136
7.2.9 制定日志管理規(guī)范 136
7.2.10 定期檢查存儲 137
7.2.11 明確故障管理方法 137
7.2.12 制定邏輯存儲安全配置規(guī)則 137
7.2.13 使用技術工具 138
7.2.14 安全基線核查技術 139
7.2.15 日志監(jiān)控技術 140
7.2.16 安全基線核查流程和目標 144
7.2.17 日志監(jiān)控流程和目標 145
7.3 數據備份和恢復 145
7.3.1 建立負責數據備份和恢復的職能部門 146
7.3.2 明確數據備份和恢復崗位的能力要求 146
7.3.3 數據備份和恢復崗位的建設與人員能力的評估方法 146
7.3.4 明確數據備份和恢復的目的 148
7.3.5 數據備份 148
7.3.6 明確數據備份安全管理規(guī)范 148
7.3.7 數據恢復 149
7.3.8 明確數據恢復安全管理規(guī)范 150
7.3.9 使用技術工具 151
7.3.10 不同網絡架構下的備份技術 151
7.3.11 數據恢復技術與安全管理 153
7.3.12 技術工具的使用目標和工作流程 154
第8章 數據處理安全實踐 155
8.1 數據脫敏 155
8.1.1 建立負責數據脫敏的職能部門 155
8.1.2 明確數據脫敏崗位的能力要求 156
8.1.3 數據脫敏崗位的建設及人員能力的評估方法 156
8.1.4 明確數據脫敏的目的 158
8.1.5 確立數據脫敏原則 158
8.1.6 數據脫敏安全管理內容 158
8.1.7 敏感數據識別 158
8.1.8 確定脫敏方法 159
8.1.9 制定脫敏策略 160
8.1.10 執(zhí)行脫敏操作 160
8.1.11 脫敏操作的審計及溯源 160
8.1.12 使用技術工具 161
8.1.13 靜態(tài)脫敏技術 161
8.1.14 動態(tài)脫敏技術 163
8.1.15 數據脫敏技術的安全性對比 165
8.1.16 技術工具的使用目標和工作流程 165
8.2 數據分析安全 166
8.2.1 建立負責數據分析安全的職能部門 166
8.2.2 明確數據分析安全崗位的能力要求 167
8.2.3 數據分析安全崗位的建設與人員能力的評估方法 167
8.2.4 明確數據分析安全管理的目的 169
8.2.5 數據分析安全管理的內容 169
8.2.6 明確數據分析需求 169
8.2.7 收集數據 169
8.2.8 建立數據分析模型 169
8.2.9 評估數據分析模型 170
8.2.10 實施數據分析 170
8.2.11 評估數據分析結果 170
8.2.12 使用技術工具 170
8.2.13 語法隱私保護技術 171
8.2.14 語義隱私保護技術 173
8.2.15 技術工具的使用目標和工作流程 174
8.3 數據的正當使用 174
8.3.1 建立負責數據正當使用管理的職能部門 174
8.3.2 明確數據正當使用管理崗位的能力要求 175
8.3.3 數據正當使用管理崗位的建設與人員能力的評估方法 175
8.3.4 明確數據正當使用管理的目的 177
8.3.5 數據正當使用安全管理的內容 177
8.3.6 提交數據使用申請 177
8.3.7 評估數據使用范圍及內容 178
8.3.8 針對數據使用范圍及內容的審批 178
8.3.9 針對數據使用范圍及內容的授權 178
8.3.10 記錄存檔 178
8.3.11 使用技術工具 179
8.3.12 單點登錄技術 179
8.3.13 訪問控制技術 179
8.3.14 基于統(tǒng)一認證授權的IAM技術 182
8.3.15 技術工具的使用目標和工作流程 183
8.4 數據處理環(huán)境安全 185
8.4.1 建立負責數據處理環(huán)境安全的職能部門 185
8.4.2 明確數據處理環(huán)境安全崗位的能力要求 186
8.4.3 數據處理環(huán)境安全崗位的建設及人員能力的評估方法 186
8.4.4 明確數據處理環(huán)境安全管理的目的 188
8.4.5 分布式處理節(jié)點安全 188
8.4.6 采取網絡訪問控制措施 188
8.4.7 賬號管理和身份認證制度要求 189
8.4.8 訪問資源授權 189
8.4.9 制定加解密處理策略 189
8.4.10 數據處理監(jiān)控 189
8.4.11 審計與溯源制度要求 190
8.4.12 使用技術工具 190
8.4.13 賬號管理和身份認證實現模式 191
8.4.14 網絡訪問控制 193
8.4.15 授權管理 194
8.4.16 監(jiān)控系統(tǒng)與審計系統(tǒng) 195
8.4.17 技術工具的使用目標和工作流程 195
8.5 數據導入導出安全 196
8.5.1 建立負責數據導入導出安全的職能部門 196
8.5.2 明確數據導入導出安全崗位的能力要求 196
8.5.3 數據導入導出安全崗位的建設及人員能力的評估方法 197
8.5.4 明確數據導入導出安全管理的目的 198
8.5.5 數據導入導出安全管理的內容 198
8.5.6 明確導入導出的數據內容 199
8.5.7 提交數據導入導出的申請 199
8.5.8 評估數據導入導出的范圍及內容 199
8.5.9 針對數據導入導出范圍及內容的授權審批 199
8.5.10 制定數據導入導出規(guī)范 200
8.5.11 明確導出數據存儲介質的安全要求 200
8.5.12 審計與溯源 200
8.5.13 使用技術工具 200
8.5.14 多因素認證技術 201
8.5.15 訪問控制技術 201
8.5.16 數據預處理技術 202
8.5.17 技術工具的使用目標和工作流程 203
第9章 數據交換安全實踐 204
9.1 數據共享安全 204
9.1.1 建立負責數據共享安全的職能部門 204
9.1.2 明確數據共享安全崗位的能力要求 205
9.1.3 數據共享安全崗位的建設與人員能力的評估方法 205
9.1.4 明確數據共享安全管理的目的 207
9.1.5 數據共享安全管理的內容 207
9.1.6 提交數據共享申請 207
9.1.7 評估數據共享的范圍及內容 207
9.1.8 針對數據共享范圍及內容的授權審批 208
9.1.9 實施數據共享 208
9.1.10 審計與溯源 208
9.1.11 使用技術工具 209
9.1.12 基于物理存儲介質的擺渡交換技術 210
9.1.13 基于電路開關的交換技術 210
9.1.14 基于內容過濾的交換技術 211
9.1.15 基于協(xié)議隔離的交換技術 212
9.1.16 基于物理單向傳輸的交換技術 213
9.1.17 基于密碼的交換技術 213
9.1.18 技術工具的使用目標和工作流程 213
9.2 數據發(fā)布安全 214
9.2.1 建立負責數據發(fā)布安全的職能部門 215
9.2.2 明確數據發(fā)布安全崗位的能力要求 215
9.2.3 數據發(fā)布安全崗位的建設及人員能力的評估方法 215
9.2.4 明確數據發(fā)布安全管理的目的 217
9.2.5 數據發(fā)布安全管理的內容 217
9.2.6 制定數據發(fā)布審核制度 217
9.2.7 明確數據發(fā)布監(jiān)管要求 218
9.2.8 制定數據發(fā)布事件應急處理流程 218
9.2.9 使用技術工具 219
9.2.10 隱私保護數據發(fā)布 219
9.2.11 基于匿名的隱私保護數據發(fā)布技術 220
9.2.12 基于加密的隱私保護數據發(fā)布技術 221
9.2.13 基于失真的隱私保護數據發(fā)布技術 221
9.2.14 技術工具的使用目標和工作流程 221
9.3 數據接口安全 222
9.3.1 建立負責數據接口安全的職能部門 222
9.3.2 明確數據接口安全崗位的能力要求 222
9.3.3 數據接口安全崗位的建設及人員能力的評估方法 223
9.3.4 明確數據接口安全管理的目的 225
9.3.5 制定數據接口開發(fā)規(guī)范 225
9.3.6 針對數據接口的管理和審核 225
9.3.7 審計與溯源 226
9.3.8 使用技術工具 226
9.3.9 不安全參數限制機制 227
9.3.10 時間戳超時機制 227
9.3.11 令牌授權機制 227
9.3.12 簽名機制 228
9.3.13 技術工具的使用目標和工作流程 228
第10章 數據銷毀安全實踐 229
10.1 數據銷毀處理 229
10.1.1 建立負責數據銷毀處理的職能部門 229
10.1.2 明確數據銷毀處理崗位的能力要求 230
10.1.3 數據銷毀處理崗位的建設及人員能力的評估方法 230
10.1.4 明確數據銷毀安全管理的目的 232
10.1.5 數據銷毀安全管理的內容 232
10.1.6 明確數據銷毀審批流程 232
10.1.7 制定數據銷毀監(jiān)督流程 233
10.1.8 使用技術工具 233
10.1.9 本地數據銷毀技術 233
10.1.10 網絡數據銷毀技術 234
10.1.11 技術工具的使用目標和工作流程 236
10.2 介質銷毀處理 237
10.2.1 建立負責介質銷毀處理的職能部門 237

本目錄推薦

掃描二維碼
Copyright ? 讀書網 www.talentonion.com 2005-2020, All Rights Reserved.
鄂ICP備15019699號 鄂公網安備 42010302001612號