一种面向数据运营者的数据安全评估方法
2021-11-22樊雅茹杨朝晖
电子技术与软件工程 2021年12期
樊雅茹 杨朝晖
(1.山西农业大学软件学院 山西省太原市 030001 2.国家计算机网络与信息安全管理中心山西分中心 山西省太原市 030002)
本文基于信息安全、数据安全等国家标准和行业标准,结合数据安全评估工作实际经验,提出了一种数据安全评估方法。评估方法主要包括实施流程、实施办法、实施环境等步骤。
1 实施流程
数据安全现场评估实施包括准备环境、实施现场评估、输出评估结果、问题回顾、复评复测五个阶段。
1.1 准备环境
评估方在进行评估之前需要和被评估方展开充分沟通,形成一致意见,为评估工作做好环境准备,并对评估环境进行充分有效的说明,以保证评估方有效顺利开展评估工作。具体需要准备如下材料:
(1)评估环境支持,包括出入证、工位、互联网接入、内网接入等;
(2)网络拓扑结构与安全域划分;
(3)用于评估的数据库账号,保证需要数据库权限的评估顺利开展;
(4)用于评估的安全设备账号,保证可以登录安全设备去验证相关评估信息;
(5)开展评估工作需要的其他信息。
1.2 实施评估
评估方在现场评估时,应通过召开启动会了解被评估方的评估环境,以便展开评估工作。评估方应严格按照评估实施流程展开,可采取会议、询问、配以技术手段对评估环境进行检查和核实等方式开展评估工作。被评估组织在评估过程中应积极配合评估方的工作,并及时对评估过程中出现的问题进行有效解决。
1.3 输出评估结果
评估结束后,评估方应按照数据安全评估要求对所涉及应用场景下的各类问题进行汇总、并对问题引起的风险进行说明,根据风险等级及严重程度输出分项评分结果。……
登录APP查看全文
