精细解读金融数据安全之数据生命周期安全防护(上篇)
星期二, 六月 1, 2021
2021年4月8日全国金融标准化技术委员会正式公布了,由中国人民银行发布的JR/T 0223-2021 《金融数据安全 数据生命周期安全规范》标准(以下简称“数据安全规范”或“此规范”),并于即日实施。
安恒信息是此规范的起草单位之一,本文是此规范内容的系列解读之一,对第七章数据生命周期安全进行详细的解读和研析,由于第七章内容较多,分为上下两篇陆续发布。
此规范在制定过程中,结合金融行业实践,将金融数据生命周期的定义如下:
此规范将数据共享作为数据使用中的一个场景,而没有作为单独的过程域;又将GB/T 37988-2019中的数据销毁过程域拆分为数据删除和数据销毁,更加符合业务实践。数据使用被细分为10个场景,并对每个场景都提出具体的安全要求。
指金融业机构在提供金融产品和服务、开展经营管理等活动中,直接或间接从个人金融信息主体,以及企业客户、外部数据供应方等外部机构获取数据的过程。按照采集模式,可分为从外部机构和从个人金融信息主体采集数据。
数据采集过程存在数据泄露、数据源伪造、特权账户滥用、数据篡改等安全风险。
根据数据采集来源的不同,对数据采集安全要求如下:
由于采集来源不同,采集的数据源和内容,采集方式会有所不同。
数据传输是指金融业机构将数据从一个实体发送到另一个实体的过程
数据传输过程存在数据传输中断、篡改、 伪造及窃取等安全风险。
此规范为数据传输安全提出基本要求,并对特殊的数据传输模式下,提出补充安全要求,具体内如如下:
数据存储是指金融业机构在提供金融产品和服务、开展经营管理等活动中,将数据进行持久化保存的过程,包括但不限于采用磁盘、磁带、云存储服务、网络存储设备等载体存储数据。
数据存储过程,可能存在数据泄露、篡改、丢失、不可用等安全风险。
数据存储过程域的安全要求分为“存储安全”与“备份和恢复”两部分,如下:
杭州安恒信息技术股份有限公司成立于2007年,产品及服务涉及应用安全、大数据安全、云安全、物联网安全、工业控制安全及工业互联网安全等领域。公司秉承“助力安全中国、助推数字经济”的企业使命以“诚信正直,成就客户,责任至上,开放创新,以人为本,共同成长”作为企业的价值观,不断提高核心技术创新能力,致力于成为一家具有优秀企业文化和社会责任感的新时代网络信息安全产品和服务提供商。