《GB/T 數(shù)據(jù)安全能力成熟度模型》

本文介紹國標(biāo)《GB/T 數(shù)據(jù)安全能力成熟度模型》

  • DSCMM簡介
  • DSCMM主要內(nèi)容
  • DSCMM應(yīng)用

image

簡介

價值

隨著大數(shù)據(jù)技術(shù)的發(fā)展诈胜,組織在業(yè)務(wù)發(fā)展、企業(yè)運(yùn)營等關(guān)鍵環(huán)節(jié)利用大數(shù)據(jù)技術(shù)對業(yè)務(wù)運(yùn)營優(yōu)化以挖掘更多的數(shù)據(jù)價值顾瞻。大量的組織參與到大數(shù)據(jù)產(chǎn)業(yè)中,成為數(shù)據(jù)資源德绿、數(shù)據(jù)計(jì)算平臺荷荤、數(shù)據(jù)服務(wù)和應(yīng)用的提供者等角色退渗,組織在利用大數(shù)據(jù)技術(shù)開展新的業(yè)務(wù)運(yùn)營模式下的轉(zhuǎn)型變革,同時蕴纳,數(shù)據(jù)安全管理也帶來了挑戰(zhàn):

  • 環(huán)境層面会油,包括在經(jīng)濟(jì)環(huán)境、公民常識古毛、技術(shù)發(fā)展和政策法規(guī)幾個方面翻翩。經(jīng)濟(jì)環(huán)境反映在大數(shù)據(jù)交易、大數(shù)據(jù)服務(wù)等稻薇;公民常識反映在個人隱私保護(hù)嫂冻、數(shù)據(jù)確權(quán)等;技術(shù)發(fā)展反映在云計(jì)算塞椎、大數(shù)據(jù)桨仿、物聯(lián)網(wǎng)、移動互聯(lián)網(wǎng)等案狠;政策法規(guī)方面反映國家安全服傍、個人隱私保護(hù)、數(shù)據(jù)跨境等骂铁。
  • 外延層面吹零,數(shù)據(jù)在不同組織之間的流通和加工,以及相關(guān)的產(chǎn)業(yè)實(shí)踐和標(biāo)準(zhǔn)化建設(shè)方面拉庵。
  • 核心層面灿椅,數(shù)據(jù)作為組織的重要資產(chǎn),面臨著傳統(tǒng)數(shù)據(jù)安全相關(guān)風(fēng)險(xiǎn)和大數(shù)據(jù)環(huán)境下的數(shù)據(jù)安全風(fēng)險(xiǎn)名段。以數(shù)據(jù)為中心的組織業(yè)務(wù)范圍內(nèi)的生命周期管理,體現(xiàn)出數(shù)據(jù)安全需求泣懊、數(shù)據(jù)安全保障方面應(yīng)具備的數(shù)據(jù)安全能力伸辟。

標(biāo)準(zhǔn)建設(shè)

數(shù)據(jù)安全能力成熟度模型標(biāo)準(zhǔn)作為企業(yè)數(shù)據(jù)資產(chǎn)管理在數(shù)據(jù)安全能力成熟度方面的反映,重點(diǎn)考慮數(shù)據(jù)生命周期安全下的數(shù)據(jù)安全能力成熟度建設(shè)馍刮。在標(biāo)準(zhǔn)建設(shè)中考慮核心標(biāo)準(zhǔn)信夫、配套標(biāo)準(zhǔn)、衍生標(biāo)準(zhǔn)卡啰、行業(yè)應(yīng)用四個方面:

  • 核心標(biāo)準(zhǔn)静稻,國標(biāo)《大數(shù)據(jù)安全能力成熟度模型》和ISO標(biāo)準(zhǔn)《Big data Security capability maturity model》;
  • 配套標(biāo)準(zhǔn)匈辱,國標(biāo)《大數(shù)據(jù)安全能力成熟度測評指南》和國標(biāo)《大數(shù)據(jù)安全能力成熟度提升指南》振湾;
  • 衍生標(biāo)準(zhǔn),ITU-T Security reference architecture for lifecycle management of e-commerce business data 和行業(yè)標(biāo)準(zhǔn)《面向互聯(lián)網(wǎng)的數(shù)據(jù)安全能力框架》亡脸;
  • 行業(yè)應(yīng)用押搪,數(shù)據(jù)安全能力成熟度模型結(jié)合行業(yè)特點(diǎn)開展細(xì)化應(yīng)用树酪,如:《電子商務(wù)行業(yè)數(shù)據(jù)安全能力成熟度提升指南》、《金融行業(yè)數(shù)據(jù)安全能力成熟度提升指南》大州、《物流行業(yè)數(shù)據(jù)安全能力成熟度提升指南》续语、《獨(dú)立軟件提供商數(shù)據(jù)安全能力成熟度提升指南》等。

DSCMM主要內(nèi)容

DSCMM模型架構(gòu)

DSCMM成熟度模型借鑒CMM思想厦画,以CMM的通用實(shí)踐衡量成熟度等級疮茄,以《信息安全技術(shù) 大數(shù)據(jù)服務(wù)安全能力要求》中相關(guān)安全要求為基礎(chǔ),指導(dǎo)組織持續(xù)提升數(shù)據(jù)安全能力根暑,覆蓋數(shù)據(jù)生命周期(數(shù)據(jù)采集力试、數(shù)據(jù)存儲、數(shù)據(jù)傳輸购裙、數(shù)據(jù)處理懂版、數(shù)據(jù)交換、數(shù)據(jù)銷毀)過程躏率,明確各階段數(shù)據(jù)安全能力及成熟度躯畴,獲得組織整體數(shù)據(jù)安全能力。

image

image

  • 數(shù)據(jù)生命周期安全薇芝,圍繞數(shù)據(jù)生命周期蓬抄,提煉大數(shù)據(jù)環(huán)境下,以數(shù)據(jù)為中心夯到,針對數(shù)據(jù)生命周期各階段的相關(guān)數(shù)據(jù)安全過程域體系嚷缭;
  • 數(shù)據(jù)安全能力維度,明確組織在各數(shù)據(jù)安全域所需具備的能力維度耍贾,包括:制度流程阅爽、人員能力、組織建設(shè)和技術(shù)工具四個關(guān)鍵維度荐开;
  • 能力成熟度等級付翁,基于CMM的分級標(biāo)準(zhǔn),細(xì)化組織機(jī)構(gòu)在各數(shù)據(jù)安全過程域中的5個級別的能力成熟度分級要求晃听。

數(shù)據(jù)生命周期

基于大數(shù)據(jù)環(huán)境下數(shù)據(jù)在組織業(yè)務(wù)中的流轉(zhuǎn)情況百侧,定義了數(shù)據(jù)生命周期的6個階段,具體定義如下:

image

image

  • 數(shù)據(jù)采集能扒,指新的數(shù)據(jù)產(chǎn)生或現(xiàn)有數(shù)據(jù)內(nèi)容發(fā)生顯著改變或更新的階段佣渴。對于組織而言,數(shù)據(jù)采集既包含組織內(nèi)系統(tǒng)中生成的數(shù)據(jù)也包括組織外采集的數(shù)據(jù)初斑。
  • 數(shù)據(jù)存儲辛润,指非動態(tài)數(shù)據(jù)以任何數(shù)據(jù)格式進(jìn)行物理存儲的階段。
  • 數(shù)據(jù)處理见秤,指組織在內(nèi)部針對動態(tài)數(shù)據(jù)進(jìn)行的一系列活動的組合频蛔。
  • 數(shù)據(jù)傳輸灵迫,指數(shù)據(jù)在組織內(nèi)從一個實(shí)體通過網(wǎng)絡(luò)傳輸?shù)搅硪粋€實(shí)體的過程。
  • 數(shù)據(jù)交換晦溪,指數(shù)據(jù)經(jīng)由組織內(nèi)部或外部及個人交互過程中提供數(shù)據(jù)的階段瀑粥。
  • 數(shù)據(jù)銷毀,指通過對數(shù)據(jù)及數(shù)據(jù)存儲介質(zhì)相應(yīng)操作過程三圆,使數(shù)據(jù)徹底丟棄且無法通過任何手段恢復(fù)的過程狞换。

注:組織特定的數(shù)據(jù)所經(jīng)歷的生命周期由實(shí)際業(yè)務(wù)場景決定,并非所有數(shù)據(jù)都經(jīng)歷完整的六個階段

數(shù)據(jù)安全過程域

數(shù)據(jù)安全過程域覆蓋數(shù)據(jù)生命周期六個階段舟肉,包括數(shù)據(jù)生命周期各階段通用安全過程域和生命周期各階段下的安全過程域修噪。

image

image

數(shù)據(jù)安全能力維度

通過對組織在各項(xiàng)安全過程中所需具備安全能力的細(xì)化,提供組織評估每項(xiàng)安全過程的實(shí)現(xiàn)能力路媚。重點(diǎn)考慮組織建設(shè)黄琼、制度流程、技術(shù)工具和人員能力四個維度整慎。

image

image

  • 組織建設(shè)脏款,數(shù)據(jù)安全組織機(jī)構(gòu)的建立、職責(zé)分配和溝通協(xié)作裤园;
  • 制度流程撤师,組織架構(gòu)關(guān)鍵數(shù)據(jù)安全領(lǐng)域的制度規(guī)范和流程落地建設(shè);
  • 技術(shù)工具拧揽,通過技術(shù)手段和產(chǎn)品工具固化安全要求或自動化實(shí)現(xiàn)安全工作剃盾;
  • 人員能力,執(zhí)行數(shù)據(jù)安全工作的人員的意識及專業(yè)能力淤袜。

能力成熟度等級

組織的數(shù)據(jù)安全成熟度劃分為5個成熟度等級

image

image

  • 等級1:非正式執(zhí)行痒谴,組織數(shù)據(jù)安全工作來自被動的需求或隨機(jī)開展的工作,并未主動的開展數(shù)據(jù)安全工作铡羡;
  • 等級2:計(jì)劃跟蹤积蔚,組織開始評估數(shù)據(jù)安全風(fēng)險(xiǎn)并主動開展數(shù)據(jù)安全工作,但缺乏有序的管理規(guī)范蓖墅;
  • 等級3:充分定義库倘,組織已基于數(shù)據(jù)安全風(fēng)險(xiǎn)開展規(guī)范性工作临扮,工作開展的效果可進(jìn)行衡量但缺乏量化分析论矾;
  • 等級4:量化控制,組織的數(shù)據(jù)安全工作與業(yè)務(wù)發(fā)展保持一致杆勇,且可以獲得持續(xù)的測量和控制贪壳;
  • 等級5:持續(xù)優(yōu)化,組織的數(shù)據(jù)安全工作已成為持續(xù)可控的過程蚜退,能夠致力于業(yè)務(wù)價值的提升闰靴。

DSCMM 應(yīng)用

評定方法

組織的數(shù)據(jù)安全能力成熟度等級取決于各項(xiàng)數(shù)據(jù)安全過程域的能力成熟度等級彪笼。評定方法采用"木桶效益",即:組織的整體數(shù)據(jù)安全能力成熟度取決于各項(xiàng)數(shù)據(jù)安全過程域的能力成熟度級別中的最低等級蚂且。如:當(dāng)所有數(shù)據(jù)安全過程域的能力成熟度都達(dá)到2級以上時配猫,組織的數(shù)據(jù)安全能力成熟度等級方可為2級。

應(yīng)用方法

組織在開展數(shù)據(jù)安全能力成熟度評估時杏死,可根據(jù)組織的業(yè)務(wù)規(guī)模泵肄、業(yè)務(wù)對象、業(yè)務(wù)數(shù)據(jù)的依賴性及組織單元等方面的差異淑翼,對數(shù)據(jù)安全能力成熟度模型"因地制宜"腐巢。選擇適合自身業(yè)務(wù)實(shí)際情況的長短期目標(biāo),開展相應(yīng)數(shù)據(jù)安全能力等級方面的建設(shè)和實(shí)施工作玄括。參考步驟如下:

image

image

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末冯丙,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子遭京,更是在濱河造成了極大的恐慌胃惜,老刑警劉巖,帶你破解...
    沈念sama閱讀 210,978評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件洁墙,死亡現(xiàn)場離奇詭異蛹疯,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)热监,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,954評論 2 384
  • 文/潘曉璐 我一進(jìn)店門捺弦,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人孝扛,你說我怎么就攤上這事列吼。” “怎么了苦始?”我有些...
    開封第一講書人閱讀 156,623評論 0 345
  • 文/不壞的土叔 我叫張陵寞钥,是天一觀的道長。 經(jīng)常有香客問我陌选,道長理郑,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,324評論 1 282
  • 正文 為了忘掉前任咨油,我火速辦了婚禮您炉,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘役电。我一直安慰自己赚爵,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,390評論 5 384
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著冀膝,像睡著了一般唁奢。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上窝剖,一...
    開封第一講書人閱讀 49,741評論 1 289
  • 那天麻掸,我揣著相機(jī)與錄音,去河邊找鬼赐纱。 笑死论笔,一個胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的千所。 我是一名探鬼主播狂魔,決...
    沈念sama閱讀 38,892評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼淫痰!你這毒婦竟也來了最楷?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,655評論 0 266
  • 序言:老撾萬榮一對情侶失蹤待错,失蹤者是張志新(化名)和其女友劉穎籽孙,沒想到半個月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體火俄,經(jīng)...
    沈念sama閱讀 44,104評論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡犯建,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,451評論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了瓜客。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片适瓦。...
    茶點(diǎn)故事閱讀 38,569評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖谱仪,靈堂內(nèi)的尸體忽然破棺而出玻熙,到底是詐尸還是另有隱情,我是刑警寧澤疯攒,帶...
    沈念sama閱讀 34,254評論 4 328
  • 正文 年R本政府宣布嗦随,位于F島的核電站,受9級特大地震影響敬尺,放射性物質(zhì)發(fā)生泄漏枚尼。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,834評論 3 312
  • 文/蒙蒙 一砂吞、第九天 我趴在偏房一處隱蔽的房頂上張望署恍。 院中可真熱鬧,春花似錦呜舒、人聲如沸锭汛。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,725評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽唤殴。三九已至,卻和暖如春到腥,著一層夾襖步出監(jiān)牢的瞬間朵逝,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,950評論 1 264
  • 我被黑心中介騙來泰國打工乡范, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留配名,地道東北人。 一個月前我還...
    沈念sama閱讀 46,260評論 2 360
  • 正文 我出身青樓晋辆,卻偏偏與公主長得像渠脉,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子瓶佳,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,446評論 2 348

推薦閱讀更多精彩內(nèi)容

  • 本標(biāo)準(zhǔn)基于大數(shù)據(jù)環(huán)境下電子化數(shù)據(jù)在組織機(jī)構(gòu)業(yè)務(wù)場景中的數(shù)據(jù)生命周期芋膘,從組織建設(shè)、制度流程霸饲、技術(shù)工具以及人員能力四個...
    數(shù)據(jù)智能谷閱讀 11,268評論 0 2
  • 1 引言 在信息化的時代为朋,特別是如今與大數(shù)據(jù)相關(guān)的研究和應(yīng)用層出不窮,數(shù)據(jù)已經(jīng)成為各個單位最重要的資產(chǎn)厚脉,國務(wù)院也于...
    數(shù)據(jù)智能谷閱讀 12,719評論 1 5
  • 專業(yè)考題類型管理運(yùn)行工作負(fù)責(zé)人一般作業(yè)考題內(nèi)容選項(xiàng)A選項(xiàng)B選項(xiàng)C選項(xiàng)D選項(xiàng)E選項(xiàng)F正確答案 變電單選GYSZ本規(guī)程...
    小白兔去釣魚閱讀 8,977評論 0 13
  • 四月三日 我一直以為近幾天的天空會是陰郁的习寸,雖不至像是冬日那么壓抑,卻會讓人自感寒蟬凄切傻工。 早晨...
    小伙伴們都叫我大鵬閱讀 132評論 0 1
  • 黃木轉(zhuǎn)頭看到帽筒里插著一盒蚊香霞溪,是花閉月買來的。她害怕小城夏天的蚊子中捆,也不喜歡盤香點(diǎn)燃后的煙味威鹿,于是買來這種細(xì)長無...
    從前我叫寄生閱讀 523評論 6 11