提交需求
*
*

*
*
*
立即提交
點擊”立即提交”,表明我理(lǐ)解并同意 《美創科(kē)技(jì )隐私條款》

logo

    産(chǎn)品與服務(wù)
    解決方案
    技(jì )術支持
    合作(zuò)發展
    關于美創

    申請試用(yòng)
      因數據洩露被罰80萬!高校數據安(ān)全合規建設如何開展?
      發布時間:2023-08-17 閱讀次數: 1764 次

      8月16日,“南昌網警巡查執法”官方公(gōng)号披露了一起高校數據洩露事件。


      根據通報,南昌某高校3萬餘條師生個人信息數據在境外互聯網上被公(gōng)開售賣。南昌公(gōng)安(ān)網安(ān)部門即刻開展一案雙查,抓獲犯罪嫌疑人3名(míng),并對涉案高校不履行數據安(ān)全保護義務(wù)違法行為(wèi)開展執法檢查。


      經查,涉案高校在開展數據處理(lǐ)活動中(zhōng):


      • 未建立全流程數據安(ān)全管理(lǐ)制度

      • 未采取技(jì )術措施保障數據安(ān)全

      • 未履行數據安(ān)全保護義務(wù)


      導緻學(xué)校存儲教職工(gōng)信息、學(xué)生信息、繳費信息等3000餘萬條信息的數據庫被黑客非法入侵,其中(zhōng)3萬餘條教職工(gōng)、學(xué)生個人敏感信息數據被非法兜售。



      南昌公(gōng)安(ān)網安(ān)部門根據《數據安(ān)全法》第四十五條的規定,對該學(xué)校作(zuò)出責令改正、警告并處80萬元人民(mín)币罰款的處罰,對主要責任人作(zuò)出人民(mín)币5萬元罰款的處罰。



      今年3月,株洲某軟件學(xué)校網站存在短文(wén)件名(míng)洩露漏洞;網站系統中(zhōng)存在大量敏感信息,未對前述數據采取應有(yǒu)的技(jì )術保護措施,未履行數據安(ān)全保護義務(wù),株洲市公(gōng)安(ān)局荷塘分(fēn)局根據《數據安(ān)全法》給予該學(xué)校警告,并責令限期改正。


      同年7月,國(guó)内知名(míng)高校畢業生馬某,在讀碩期間通過非法技(jì )術手段,盜取個人信息包含2014-2020級本碩博所有(yǒu)學(xué)生在内的個人信息,制作(zuò)成顔值打分(fēn)網站供任何人随意浏覽,被海澱公(gōng)安(ān)分(fēn)局依法刑事拘留。


      2020年,鄭州某學(xué)校兩萬學(xué)生個人信息被洩露,以表格的形式在微信、QQ等社交平台上流傳。新(xīn)鄭市公(gōng)安(ān)局依據《網絡安(ān)全法》對該校及負有(yǒu)領導責任的一名(míng)副校長(cháng)和直接責任人進行行政處罰。



      01

      數據安(ān)全監管常态化

      高校需“合規”而行


      在《網絡安(ān)全法》、《數據安(ān)全法》、《個人信息保護法》“三駕馬車(chē)”相繼落地,為(wèi)數據安(ān)全管理(lǐ)和體(tǐ)系建設奠定法治基石的宏觀背景之下,我國(guó)公(gōng)安(ān)網信等監管部門也在不斷加強數據安(ān)全相關執法力度和頻度。



      根據清華大學(xué)智能(néng)法治研究院6月17日發布報告顯示,公(gōng)開發布依據《數據安(ān)全法》作(zuò)出行政處罰決定典型案例有(yǒu)34起,2021年數據安(ān)全領域的行政執法案例共4起、2022年案例共7起,而僅2023年1月至6月依據《數據安(ān)全法》作(zuò)出行政處罰決定案例就達23起。

      今年3月,浙江某科(kē)技(jì )有(yǒu)限公(gōng)司涉數據安(ān)全違法,當地警方依據數據安(ān)全法處以100萬罰款。


      而此次南昌高校80萬罰款,則成為(wèi)2023年公(gōng)開報道的幾起數據安(ān)全處罰事件中(zhōng),為(wèi)數不多(duō)的高額罰款案例!


      近年來,高校因數據安(ān)全防護不力,而導緻大量數據洩露或被非法使用(yòng)的情況屢屢發生,此前徐玉玉事件導緻的悲劇,以及多(duō)起信息洩露事件,引發社會廣泛關注。


      數據安(ān)全相關的立法、執法行動正日益交織成了一張細密的大網,高校作(zuò)為(wèi)我國(guó)高層次人才培養與科(kē)學(xué)研究的重要基地,掌握着大量個人信息、科(kē)研數據,更需全面提升數據安(ān)全防護意識,層層壓實責任,切實履行數據安(ān)全保護義務(wù),建立健全全流程數據安(ān)全管理(lǐ)制度,采取相應的技(jì )術措施和其他(tā)必要措施保障數據安(ān)全



      02

      進行數據安(ān)全合規建設

      六個問題成主要挑戰


      目前大多(duō)數高校已完成信息管理(lǐ)系統和公(gōng)共數據平台建設,并圍繞教育數據的共享、挖掘和利用(yòng)開展多(duō)維度的創新(xīn)工(gōng)作(zuò),但傳統的信息安(ān)全建設無法覆蓋現有(yǒu)的數據安(ān)全問題,新(xīn)問題、新(xīn)風險交織:

      數字化轉型造成數據敏感級别不斷提升 

      多(duō)年信息化、數字化建設,目前高校數據海量增長(cháng)。高校師生個人和家庭數據真實性強且不可(kě)逆性、數據量級不斷增大;而重點實驗室、科(kē)研項目等核心數據,财務(wù)數據、學(xué)生考評等數據,因其高敏感高價值,成為(wèi)竊取/篡改重點目标。


      數據安(ān)全管理(lǐ)制度體(tǐ)系不夠完善 


      高校數據信息涉及部門衆多(duō),涉及較廣,普遍存在鏈條較長(cháng),數據安(ān)全管理(lǐ)組織架構不健全,數據安(ān)全責任人不明确的普遍存在,導緻數據安(ān)全管理(lǐ)制度缺失,數據安(ān)全操作(zuò)流程和規範沒有(yǒu)明确要求,數據安(ān)全考核和效果評價沒标準。


      工(gōng)作(zuò)人員缺乏數據安(ān)全意識


      數據安(ān)全在高校傳統認識中(zhōng),仍是網絡信息安(ān)全的一部分(fēn),對數據安(ān)全工(gōng)作(zuò)缺乏重點關注,對安(ān)全法律法規不了解,數據安(ān)全風險意識低下,數據風險防範能(néng)力不足,存在敏感數據随便私存和分(fēn)發等問題。


      數據安(ān)全精(jīng)細化管控措施普遍缺位 


      高校的業務(wù)系統衆多(duō),安(ān)全歸口管理(lǐ)部門不一,這導緻敏感數據散落各處,數據訪問角色複雜,系統漏洞百出;而由于大多(duō)高校未開展數據分(fēn)類分(fēn)級,不清晰數據流向,難摸清數據底賬,導緻無法差異化、精(jīng)細化落實安(ān)全管控措施。


      系統運維特權賬号缺少管控措施 


      高校信息中(zhōng)心因人員不足的問題,會引入第三方或兼職學(xué)生進行響相關的運維工(gōng)作(zuò),并賦予訪問權限,這存在嚴重安(ān)全隐患;運維人員極易受黑市誘惑、好奇心驅動、人情請托等因素,利用(yòng)便利條件達到竊取數據、篡改數據。


      API數據共享安(ān)全風險難感知 


      高校業務(wù)系統數據抽取和交換,多(duō)是通過API接口進行數據讀取,但由于缺少相應措施,對敏感數據流向和數據安(ān)全風險進行監控、管理(lǐ)和審計溯源,高校難以感知數據濫用(yòng)、數據竊取等風險。



      03

      守好數據安(ān)全合規底線(xiàn)

      制度、技(jì )術、運營是關鍵


      針對高校數據安(ān)全現狀和主要問題,如何做好數據安(ān)全建設?


      美創科(kē)技(jì )認為(wèi)需要從制度、技(jì )術和運營着手,以數據分(fēn)類分(fēn)級為(wèi)起點,以管理(lǐ)制度為(wèi)依據,在具(jù)體(tǐ)建設過程和環節中(zhōng),充分(fēn)利用(yòng)和發揮好各種關鍵技(jì )術的作(zuò)用(yòng),分(fēn)段實施,體(tǐ)系規劃,逐步構建覆蓋數據全流程、全鏈路的數據安(ān)全防護技(jì )術體(tǐ)系,最後構建數據安(ān)全運營體(tǐ)系,實現數據安(ān)全的持續優化和提升。


        分(fēn)類分(fēn)級是建設基礎  


      《網絡安(ān)全法》規定網絡運營者應當采取數據分(fēn)類、重要數據備份和加密等措施保護網絡安(ān)全。《數據安(ān)全法》則進一步規定,根據數據在經濟社會發展中(zhōng)的重要程度,對數據實行分(fēn)類分(fēn)級保護。


      高校應結合法律法規、部門規章、行業标準(如:《教育部等七部門關于加強教育系統數據安(ān)全的通知》、《教育系統核心數據和重要數據識别認定工(gōng)作(zuò)指南(試行)的通知》等)制定數據分(fēn)類分(fēn)級标準,梳理(lǐ)出高校信息系統重要的數據目錄,明确個人隐私和敏感數據保護範圍,達到分(fēn)類分(fēn)級保護的效果。其中(zhōng)達到秘密級的數據應當遵循《保守國(guó)家秘密法》的規定。





       管理(lǐ)制度是建設依據 


      《教育部等七部門關于加強教育系統數據安(ān)全的通知》中(zhōng)明确,應健全覆蓋數據收集、傳輸存儲、使用(yòng)處理(lǐ)、開放共享等全生命周期的數據安(ān)全保障制度。


      對此,高校可(kě)從決策層、管理(lǐ)層、執行層、配合層、監督層5個層面進行組織建設,明确數據安(ān)全責任人;在制定數據安(ān)全管理(lǐ)與隐私保護相關辦(bàn)法中(zhōng),明确數據收集、存儲、處理(lǐ)、共享等關鍵環節的操作(zuò)規範、管理(lǐ)部門職責分(fēn)工(gōng)、應急管理(lǐ)與安(ān)全檢查機制,從而充分(fēn)發揮各部門和各類人員在數據安(ān)全保障工(gōng)作(zuò)中(zhōng)的作(zuò)用(yòng),共同遵守和執行安(ān)全規章制度,保障數據安(ān)全策略的貫徹落實。


       數據安(ān)全需全鏈路建設 


      根據《數據安(ān)全法》的規定,數據安(ān)全是指通過采取必要措施,确保數據處于有(yǒu)效保護和合法利用(yòng)的狀态,以及具(jù)備保障持續安(ān)全狀态的能(néng)力。


      因此,在數據安(ān)全建設中(zhōng),高校需梳理(lǐ)數據應用(yòng)重要業務(wù)場景,評估其數據安(ān)全現狀,在數據分(fēn)類分(fēn)級的基礎上,分(fēn)段實施、體(tǐ)系規劃、面向數據訪問域、存儲域、流動域,落實覆蓋數據全鏈路的數據安(ān)全技(jì )術防護體(tǐ)系。




      在數據存儲域:對師生敏感數據或重要數據進行加密存儲,防止黑客拖庫、磁盤丢失、備份文(wén)件被盜等原因造成敏感信息洩漏;對重要啞終端、數據庫服務(wù)器、應用(yòng)服務(wù)器、文(wén)件服務(wù)器等重要系統部署勒索軟件防範勒索攻擊;同時借用(yòng)數據災備保障業務(wù)連續。


      在數據訪問域:通過數據庫防水壩對運維人員的權限進行細粒度的操作(zuò)權限控制,實現DBA權限分(fēn)離控制、防止越權,實現DML/DDL操作(zuò)指令控制,防止誤操作(zuò);通過數據庫防火牆防範黑客通過SQL注入漏洞和數據庫漏洞進行網絡攻擊和數據竊取;采用(yòng)DLP數據防洩漏系統對重要文(wén)件的處理(lǐ)、傳輸進行管控;通過數據庫審計實現數據庫訪問的各類操作(zuò)行為(wèi)的監控和記錄、審計溯源。


      在數據流動域:通過靜态脫敏、水印溯源、API監測與訪問控制等能(néng)力,加強數據流動場景下的安(ān)全保障和風險監測,實現數據可(kě)控流動。


      安(ān)全是一個不斷變化的過程。為(wèi)了應對變化,高校應對數據安(ān)全進行持續優化改進與運營,以看見驅動安(ān)全,從全局視角提升對數據安(ān)全威脅的發現識别、理(lǐ)解、分(fēn)析和響應能(néng)力,實現資産(chǎn)全域可(kě)管、風險全域可(kě)視、策略全域聯動,充分(fēn)盤活整體(tǐ)數據安(ān)全防護能(néng)力,最終形成一體(tǐ)化的數據安(ān)全管理(lǐ)、安(ān)全監控和安(ān)全運營體(tǐ)系,實現數據安(ān)全統一運營。


      免費試用(yòng)
      服務(wù)熱線(xiàn)

      馬上咨詢

      400-811-3777

      回到頂部