事件回顧 近期,南昌公安網(wǎng)安部門工作發(fā)現(xiàn),南昌某高校3萬余條師生個人信息數(shù)據(jù)在境外互聯(lián)網(wǎng)上被公開售賣。經(jīng)查,涉案高校在開展數(shù)據(jù)處理活動中,未建立全流程數(shù)據(jù)安全管理制度,未采取技術措施保障數(shù)據(jù)安全,未履行數(shù)據(jù)安全保護義務,導致學校存儲教職工信息、學生信息、繳費信息等3000余萬條信息的數(shù)據(jù)庫被黑客非法入侵,其中3萬余條教職工、學生個人敏感信息數(shù)據(jù)被非法兜售。 南昌公安網(wǎng)安部門根據(jù)《中華人民共和國數(shù)據(jù)安全法》第四十五條的規(guī)定,對該學校作出責令改正、警告并處80萬元人民幣罰款的處罰,對主要責任人作出人民幣5萬元罰款的處罰。
高校由于掌握大量個人信息通常是黑客進行網(wǎng)絡攻擊的重點對象,近年來高校因網(wǎng)絡安全防護不力導致大量數(shù)據(jù)泄露或被非法使用的情況屢見不鮮。 ● 2020年,鄭州新鄭市某中等專業(yè)學校因不履行網(wǎng)絡安全保護義務而被處罰。經(jīng)查,該校未制定內(nèi)部安全管理制度和操作規(guī)程,未按照規(guī)定留存相關網(wǎng)絡日志六個月。新鄭警方對該校及其網(wǎng)絡安全負責人分別處以1萬元和5000元罰款。 ● 貴陽某地警方根據(jù)《網(wǎng)絡安全法》對一高校及其負責人分別處以10萬元和5萬元的行政罰款。原因是該高校網(wǎng)站主頁遭遇黑客攻擊,登錄頁面被非法篡改為違法有害信息,影響惡劣。 ● 2022年,國家計算機病毒應急處理中心和360聯(lián)合發(fā)布了關于西北工業(yè)大學遭受境外網(wǎng)絡攻擊的調(diào)查報告。調(diào)查發(fā)現(xiàn),攻擊源頭是美國國家安全局(NSA)下屬的特定入侵行動辦公室(TAO),對方疑似竊取該校關鍵網(wǎng)絡設備配置、網(wǎng)管數(shù)據(jù)、運維數(shù)據(jù)等核心技術數(shù)據(jù)。 頻頻上演的內(nèi)部數(shù)據(jù)泄漏風波,也揭示了目前高校數(shù)據(jù)管理水平不足、數(shù)據(jù)安全防范能力不夠、數(shù)據(jù)泄露風險隱患突出的困境與痛點,在數(shù)字化轉型的道路上及時筑牢數(shù)據(jù)安全防線,是當下每個高校應該重點關注的工作。 高校數(shù)據(jù)安全目前面臨的困境 ●數(shù)據(jù)量龐大且敏感級別不斷提升:包括高校師生個人和家庭數(shù)據(jù),重點實驗室、科研項目等核心數(shù)據(jù),財務數(shù)據(jù)、學生考評等數(shù)據(jù),數(shù)據(jù)量級不斷增大,數(shù)據(jù)一量泄漏可能造成巨大影響; ●數(shù)據(jù)安全精細化管控措施不到位:業(yè)務系統(tǒng)眾多,安全歸口管理部門不一,敏感數(shù)據(jù)散落各處,安全防護力度不足,數(shù)據(jù)訪問權限難梳理,未落實精細化安全管控措施; ●數(shù)據(jù)安全管理制度體系不完善 :高校管理鏈條較長,數(shù)據(jù)安全管理組織架構不健全,數(shù)據(jù)安全責任人不明確,數(shù)據(jù)安全管理制度缺失,數(shù)據(jù)安全操作流程和規(guī)范沒有明確要求; ●內(nèi)部數(shù)據(jù)共享安全風險難把控:對敏感數(shù)據(jù)流向和數(shù)據(jù)安全風險進行監(jiān)控和管理,難以感知數(shù)據(jù)濫用、數(shù)據(jù)竊取等風險。缺少數(shù)據(jù)溯源手段,無法對數(shù)據(jù)泄露事件進行應急處理。 敏捷方案鑄造數(shù)據(jù)安全的“定海神針” 針對這樣的數(shù)據(jù)安全現(xiàn)狀,高校該如何做好數(shù)據(jù)安全建設呢?敏捷科技認為需要技術和管理雙管齊下,以數(shù)據(jù)分類分級為起點,以管理制度為依據(jù),在具體建設過程和環(huán)節(jié)中,利用終端數(shù)據(jù)安全防護技術,逐步構建覆蓋數(shù)據(jù)全生命周期的數(shù)據(jù)安全防護體系,實現(xiàn)數(shù)據(jù)安全防護與統(tǒng)一管理的持續(xù)優(yōu)化和逐步提升。 在管理制度方面 高校應結合法律法規(guī)、部門規(guī)章、行業(yè)標準,制定數(shù)據(jù)分類分級標準,梳理出高校信息系統(tǒng)重要的數(shù)據(jù)目錄,明確個人隱私和敏感數(shù)據(jù)保護范圍。 比如,在制定數(shù)據(jù)安全管理與隱私保護相關辦法中,高校需明確數(shù)據(jù)收集、存儲、處理、共享等關鍵環(huán)節(jié)的操作規(guī)范、管理部門職責分工、應急管理與安全檢查機制,充分發(fā)揮各部門和各類人員在數(shù)據(jù)安全保障工作中的作用,共同遵守和執(zhí)行安全規(guī)章制度,保障數(shù)據(jù)安全策略的貫徹落實。 在防護技術方面 >>> 數(shù)據(jù)存儲:對師生敏感數(shù)據(jù)或重要數(shù)據(jù)進行加密存儲,防止黑客竊取、設備損壞、文件被盜等原因造成信息泄漏;對電腦終端、應用服務器、文件服務器等重要系統(tǒng)部署勒索軟件防范勒索攻擊。 >>> 數(shù)據(jù)訪問:通過對核心數(shù)據(jù)定密,結合對內(nèi)部人員的權限進行細粒度的操作權限控制,防止“高密低流”。通過與業(yè)務系統(tǒng)集成,實現(xiàn)上傳解密和下載加密,使得重要數(shù)據(jù)始終處于加密管控狀態(tài)。 >>> 數(shù)據(jù)交互:采用DLP數(shù)據(jù)防泄漏系統(tǒng)對重要文件的處理、傳輸進行管控;配合多層級的外發(fā)審核和水印溯源技術,加強數(shù)據(jù)流動場景下的安全保障和風險監(jiān)測,實現(xiàn)數(shù)據(jù)可控流動。
敏捷科技基于多年數(shù)據(jù)安全實踐經(jīng)驗,結合《數(shù)據(jù)安全法》和《個人信息保護法》等法律法規(guī)的要求和高校數(shù)據(jù)安全風險場景,為高校數(shù)據(jù)安全建設提供全生命周期的數(shù)據(jù)防泄密解決方案,助力高校數(shù)據(jù)使用變得更加合法合規(guī)、安全高效。