PowerPoint 演示文稿

Similar documents
PowerPoint 演示文稿

PowerPoint 演示文稿

untitled

IQ

(Microsoft Word - 11\244T\246\342\277\337\260l\302\334.doc)

PowerPoint 演示文稿

PPT使用说明

<4D F736F F D20D6D0B9FABDF0C8DAC6DABBF5BDBBD2D7CBF9D6B8B6A8B4E6B9DCD2F8D0D0B9DCC0EDB0ECB7A8>

邀请函1

PowerPoint Template


哎呀小小草

机 密

Trojan木马技术

关于信息安全等级保护工作的实施意见

或者数据泄露, 可能严重危害国家安全 国计民生 公共利益为损害结果, 则应认定为关键信息基础设施 意见稿 提出以下五大类单位应被认定为关键信息基础设施的运营者 : ( 一 ) 政府机关和能源 金融 交通 水利 卫生医疗 教育 社保 环境保护 公用事业等行业领域的单位 ; ( 二 ) 电信网 广播电视

Global Legal Updates

附件1

???????????????????

大陸國僑辦主任裘援平 右二 副主任譚天星 右一 本會理事長陳三井 左二 常務理事沈大川 左一 裘援平闡述中國夢 14 同時 針對海外華裔青少年舉辦夏令營 由兩岸磋商機制去談 但不該影響兩岸 及冬令營活動 針對教師 舉辦培訓班 各領域的交流活動 也包括海外僑胞的 等等 她強調 未來中國海外交流協會 交

Microsoft Word 第96期.doc


Microsoft Word - 1-3陳詠琳-近代..

中华人民共和国信息安全等级保护管理办法

中华人民共和国信息安全等级保护管理办法

数字电子技术 数字电子技术 数字电子技术 数字电子技术 数字电子技术 (A) (A) (A) (A) (A) 电力系统暂态分析 有机化学及实验 有机化学及实验 有机化学及实验 有机化学及实验 大学英语 大学英语 大学英语 大学英语 大学英语 大学英语 (1) 临潼校区重修上课安排

安全移动办公解决方案

光 一 科 技 重 大 事 项, 特 停 茂 业 商 业 重 要 事 项 未 公 告, 连 续 停 牌 浙 富 控 股 重 大 事 项, 特 停 键 桥 通 讯 重 大 事 项, 特 停 黑 牛 食 品 重 大 事 项, 特 停

商 业 城 大 华 标 准 70 万 70 万 驰 宏 锌 锗 瑞 华 标 准 140 万 150 万 亚 星 锚 链 江 苏 公 证 天 业 标 准 80 万 80

金 陵 饭 店 中 兴 华 已 报 备 按 照 国 资 委 要 求 定 期 轮 换 天 衡 已 报 备 按 照 国 资 委 要 求 定 期 轮 换 *ST 中 富 中 喜 已 报 备 业 务 约 定 书 到 期 普

辉 丰 股 份 重 大 事 项, 特 停 南 方 轴 承 临 时 停 牌 德 力 股 份 临 时 停 牌 瑞 丰 光 电 临 时 停 牌 联 建 光 电 临 时 停 牌 卡 奴 迪 路 临 时 停 牌

上市公司股东大会投票信息公告( )

股票代码: 股票简称:*ST新梅 编号:临

昆 明 机 床 瑞 华 已 报 备 前 任 服 务 年 限 较 长 毕 马 威 华 振 已 报 备 未 与 客 户 未 就 2015 年 审 计 收 费 达 成 一 致 意 见 中 国 核 电 天 健 已 报 备 定

金 利 科 技 临 时 停 牌 凤 凰 光 学 重 要 事 项 未 公 告, 连 续 停 牌 安 源 煤 业 重 要 事 项 未 公 告, 连 续 停 牌 万 泽 股 份 临 时 停 牌 爱 康 科 技 重 大 事 项, 特 停

郑 州 煤 电 重 要 事 项 未 公 告, 连 续 停 牌 金 圆 股 份 重 大 事 项, 特 停 永 鼎 股 份 重 要 事 项 未 公 告, 连 续 停 牌 长 城 影 视 临 时 停 牌 天 兴 仪 表 临 时 停 牌

卧 龙 地 产 重 要 事 项 未 公 告, 连 续 停 牌 春 兴 精 工 临 时 停 牌 *ST 沧 大 重 要 事 项 未 公 告, 连 续 停 牌 天 地 源 重 要 事 项 未 公 告, 连 续 停 牌 汇 冠 股 份

金 圆 股 份 重 大 事 项, 特 停 长 城 影 视 临 时 停 牌 天 兴 仪 表 临 时 停 牌 商 赢 环 球 重 要 事 项 未 公 告, 连 续 停 牌 荣 安 地 产 临 时 停 牌 中 南 文 化

证券代码:000776   股票简称:延边公路   编号:2003-00

欢迎辞

日 涨 幅 偏 离 值 达 到 7% 的 前 五 只 证 券 : 温 氏 股 份 ( 代 码 ) 涨 幅 偏 离 值 :11.68% 成 交 量 :1752 万 股 成 交 金 额 : 万 元 机 构 专 用 机 构 专 用

东 华 能 源 江 苏 苏 亚 金 诚 已 报 备 因 地 域 及 审 计 时 间 安 排 等 原 因 中 兴 华 已 报 备 客 户 重 新 选 聘 会 计 师 事 务 所 亿 帆 鑫 富 立 信 已 报 备 客

Untitled Document

2.2.6 掌握信息安全等级保护各个关键环节, 理解和掌握 5 个安全等级的基本要求 ; 熟悉 IT 服务项目管理 ; 理解和掌握信息技术基础知识 3. 考试题型 3.1. 信息安全服务工程师 ( 满分 100 分,60 分及格 ) 单项选择题 简答题

赵燕菁 #!!!

旅游管理 3 电气自动化技术 3 酒店管理 3 智能控制技术 4 计算机网络技术 2 供热通风与空调工程技术 2 电子信息工程技术 2 汽车检测与维修技术 2 物联网应用技术 2 汽车营销与服务 2 会计 3 软件技术 2 财务管理 2 计算机网络技术 2 金融管理 2 电子信息工程技术 2 工商企

第一级, 信息系统受到破坏后, 会对公民 法人和其他组织的合法权益 造成损害, 但不损害国家安全 社会秩序和公共利益 第二级, 信息系统受到破坏后, 会对公民 法人和其他组织的合法权益 产生严重损害, 或者对社会秩序和公共利益造成损害, 但不损害国家安全 第三级, 信息系统受到破坏后, 会对社会秩序

Contents Viewpoint Application Story 05 News & Events 06 Technology Forum Customer Partnership Cover Story Advisory Board Inside Advantech Beautiful L

立法进程 十八大以来, 我国网络空间法制化开始全面推进 2016 年 11 月 7 日, 全国人大常委会发布的 中华人民共和国网络安全法, 并于今年 6 月 1 日起生效 作为网络安全方面的上位法, 网络安全法 在两个大方面 四个小方面有重点的 分层次的对于网络中的核心问题进行了规范 两个大方面主要

目录 CONTENTS 1. 立法背景 2. 网安法纵览 3. 网安法解读

21 E-GOVERNMENT

1999 年底, 公安部与信息产业 部 国家安全部 国家保密局 国 家密码管理委员会等相关部门起草 了 计算机信息系统安全保护等级 制度建设纲要 [3], 初步确立了安全 保护等级制度的主要适用范围 建 设目标 建设原则 建设任务 实 施步骤及措施等主要问题 2000 年 11 月 10 日, 国家

学院代码 学院名称专业代码专业名称学习方式 统考拟招生计划数 001 经济学院 政治经济学全日制 经济学院 经济史 全日制 经济学院 西方经济学 全日制 经济学院 世界经济 全日制 经济学院

大陸教育部等6個部門公佈「現代職業教育體系建設規劃 ( 年)」規劃到2015年初步形成現代職業教育體系框架,到2020年基本建成「中國」特色現代職業教育體系

浙江师范大学2014年度毕业生就业质量报告

目 录 监 管 资 讯 2016 年 全 国 保 险 监 管 工 作 会 议 召 开...3 协 会 动 态 赤 峰 保 险 行 业 协 会 召 开 数 据 统 计 和 信 息 宣 传 总 结 表 彰 会 议...5 赤 峰 市 保 险 行 业 协 会 秘 书 处 召 开 2015 年 度 述 职

同 时, 采 取 提 供 新 闻 线 索 和 素 材 安 排 专 访 等 方 式 主 动 为 新 闻 媒 体 服 务, 为 采 访 报 道 活 动 创 造 便 利 条 件 建 设 网 络 信 息 发 布 平 台 2013 年 9 月 开 通 中 央 纪 委 监 察 部 网 站,2015 年 1 月

资 讯 速 递 台 基 于 大 数 据 的 学 校 督 导 评 估 系 统 建 设 上 海 市 闵 行 区 人 民 政 府 教 育 督 导 室 ( 摘 要 ) 闵 行 教 育 在 深 化 教 育 改 革 探 索 管 办 评 分 离 的 背 景 下, 把 教 育 督 导 评 估 系 统 建 设 作 为

B1

時間軸上的竹蓮記憶 學務主任 黃雅彙 我不是竹蓮國小的畢業校友 但對於身為新竹人的我來 說 仔細回想起來 似乎和竹蓮有著一種特別的緣分 對竹蓮國小最初的印象是在小學的時候 猶記得年幼的 我經過一段時日的啦啦隊舞蹈訓練後 老師便帶著我們從學 校步行到竹蓮國小來參加比賽 一踏入竹蓮校門 映入眼簾 的是黑

B1

Microsoft Word - 临政办发6.doc

公務員服務法第13條相關解釋彙整表

工程设计资质标准

Modern Ideas of Government Reform ...

4 办 公 室 工 作 实 务 ( 第 3 版 ) 第 1 单 元 单 位 组 织 的 有 效 运 作 离 不 开 办 公 室 工 作 情 景 案 例 左 景 被 宏 达 商 业 集 团 公 司 录 用 为 秘 书, 试 用 期 间, 只 能 在 办 公 室 打 杂, 有 时 工 作 稍 有 差 错

(35 )

nbqw.PDF

nbqw.PDF

行銷期末報告.doc

附件9 电梯运行安全监测管理信息平台技术规范 第11部分:系统信息安全技术规范(征求意见稿)

<4C322DCDF8C2E7D0C5CFA2B0B2C8ABB8C5CAF628D0D0D2B5C6AA292E BBCE6C8DDC4A3CABD5D>

****1060 文秘 ( 管理岗位 ) ****6312 文秘 ( 管理岗位 ) 缺考

2019 年伊春市市直机关公务员公开遴选 ( 选调 ) 面试成绩 准考证号报考部门名称报考职位名称部门代码面试成绩 伊春市纪委监委 科员 伊春市纪委监委 科员 伊春市纪委监委 科员 2019

中華民國九十九年年報

非法集资活动研究

ch_code_infoaccess

大工办发 号 关于印发 大连理工大学信息化个人信息 保护管理办法 ( 试行 ) 的通知 校内各单位 机关各部门 : 为规范学校信息化建设中个人信息的处置, 明确信息化建设中对个人信息保护的管理要求, 避免个人信息处置不当造成师生 学校及其他相关部门 人员利益受损, 按照 中华人民共和

2010第六期.indd

技术七级 技术七级 优秀 技术十级 优秀 技术十级 优秀 技术十级 优秀 优秀 技术十级

关于信息安全等级保护工作的实施意见

册子0906

<4D F736F F D20B9FAB1EACEAFD7DBBACF3739BAC5A3A8B9D8D3DAD3A1B7A2A1B6B1EAD7BCBBAFCAC2D2B5B7A2D5B9A1B0CAAEB6FECEE5A1B1B9E6BBAEA1B7B5C4CDA8D6AAA3A9>

第二条在中华人民共和国境内建设 运营 维护和使用网络, 以及网络安全的监督管理, 适用本法 第三条国家坚持网络安全与信息化发展并重, 遵循积极利用 科学发展 依法管理 确保安全的方针, 推进网络基础设施建设和互联互通, 鼓励网络技术创新和应用, 支持培养网络安全人才, 建立健全网络安全保障体系, 提

尽管 评估办法 评估指南 和 CII 条例 尚未正式颁布, 有关中国关键信息基础设施及数据出境的法律框架未能得窥全貌, 但根据上述几个征求意见稿以及 网络安全法 的原则性规定不难看出, 医疗卫生单位将被纳入 关键信息基础设施运营者 的范畴进行管理, 并将承担数据本地化 数据出境安全评估等法律义务 在

管 我们估计该等适用范围的扩大可能会引起市场的强烈反响, 也将是征求意见反馈的异议热点 二 监管内容 - 不管你是什么数据 评估办法 第八 九和十一条分别从评估内容 需报请行业主管或监管部门评估的情形和不得出境的数据等方面对不同类型 不同情形的数据跨境传输进行全方位的监管 1. 数据出境安全评估重点

《网络安全法》概览



电子-12页

标准名称

中华人民共和国网络安全法 目 录 第一章 第二章 第三章 总则 网络安全支持与促进 网络运行安全 第一节 第二节 一般规定 关键信息基础设施的运行安全 第四章第五章第六章第七章 网络信息安全监测预警与应急处置法律责任附则

Microsoft Word - 中華人民共和国インターネット安全法(草案)

市公安局 法制办 侦查办案 政法 市公安局 法制办 侦查办案 政法 市公安局 网安总队 侦查办案 政法 市公安局 网安总队 侦查办案

电力能效监测系统技术规范 第8部分:安全防护要求.doc

<4D F736F F D20CEF7C5C9B0A3CEC2B6C8D2C7B1EDB9ABCBBED1F9B1BE31312E646F63>

5B_sasaki.pdf


Transcription:

金融行业 网络安全法合规就绪 江玮 普华永道管理咨询 ( 上海 ) 有限公司 信息安全咨询主管高级经理

议题 网络安全法 网络安全等级保护.0 个人信息和重要数据保护 认证的网络设备和服务

网络安全法

迅速着陆的长途旅行 10 年前工业和信息化部 专用网络规则制定工作启动 第一稿 颁布 信息安全条例 013 014 二月 015 六月 016 七月 016 十一月 017 六月 国家互联网办公室 第二稿 生效 国际工商业界的关注 全国人民代表大会高票通过

监管机构 中央政府 中共中央网络安全和信息化领导小组办公室 工信部 公安部 北京大学 国家发展 研究院 中国国家 保密局 国家密码 管理局 行业监管 跨部门 跨中央及 地方政府 共同治理 模式

网络安全法重点及关键信息基础设施 网络运营者 关键基础设施 跨境数据流 等级保护 公共通讯 信息服务 能源 网络实名要求 网络安全 国家安全审查 交通水利金融 认证的服务和设备 合作与监管 公共服务 电子政务 个人数据保护 信息基础设施在损害 功能丧失或者数据泄露的情况下, 可能危及国家安全 民生和公共利益

网络安全法对金融机构的关键要求 网络安全等级保护.0 个人信息和重要数据保护 认证的网络设备和服务

网络安全等级保护.0

安全保护等级 受侵害的客体 公民 法人和其他组织的合法权益 一般损害 对客体的侵害程度 严重损害 特别严重损害 第一级第二级第三级 社会秩序 公共利益第二级第三级第四级 国家安全第三级第四级第五级

不同等级的安全保护能力 等级第一级第二级第三级第四级第五级 安全保护能力 应能够防护免受来自个人的 拥有很少资源的威胁源发起的恶意攻击 一般的自然灾难 以及其他相当危害程度的威胁所造成的关键资源损害, 在自身遭到损害后, 能够恢复部分功能 应能够防护免受来自外部小型组织的 拥有少量资源的威胁源发起的恶意攻击 一般的自然灾难 以及其他相当危害程度的威胁所造成的重要资源损害, 能够发现重要的安全漏洞和安全事件, 在自身遭到损害后, 能够在一段时间内恢复部分功能 应能够在统一安全策略下防护免受来自外部有组织的团体 拥有较为丰富资源的威胁源发起的恶意攻击 较为严重的自然灾难 以及其他相当危害程度的威胁所造成的主要资源损害, 能够发现安全漏洞和安全事件, 在自身遭到损害后, 能够较快恢复绝大部分功能 应能够在统一安全策略下防护免受来自国家级别的 敌对组织的 拥有丰富资源的威胁源发起的恶意攻击 严重的自然灾难 以及其他相当危害程度的威胁所造成的资源损害, 能够发现安全漏洞和安全事件, 在自身遭到损害后, 能够迅速恢复所有功能 略

技术要求与管理要求 根据实现方式的不同, 安全要求分为技术要求和管理要求两大类 技术类安全要求与提供的技术安全机制有关, 主要通过部署软硬件并正确的配置其安全功能来实现 ; 管理类安全要求与各种角色参与的活动有关, 主要通过控制各种角色的活动, 从政策 制度 规范 流程以及记录等方面做出规定来实现

等保.0 的变化 技术要求 物理安全 网络安全 主机安全 应用安全 数据安全及备份恢复 等保 1.0 基本要求 管理要求 安全管理制度 安全管理机构 人员安全管理 系统建设管理 系统运维管理 技术要求 物理及环境安全 网络及通信安全 设备及计算安全 应用及数据安全 等保.0 通用要求 管理要求 安全策略和管理制度 安全管理机构和人员 安全建设管理 安全运维管理 等保.0 扩展要求 云计算安全扩展要求 移动互联安全扩展要求 物联网安全扩展要求 工业控制安全扩展要求 大数据安全扩展要求

等保.0 技术要求 A S 物理与环境安全网络与通信安全设备与计算安全应用与数据安全物理位置选择 1 网络架构 1 S 身份鉴别 1 身份鉴别 物理访问控制防盗窃和防破坏防雷击防火防水和防潮 通讯传输边界防护访问控制入侵防范恶意代码防范 1 1 S A 访问控制安全审计入侵防范恶意代码防范资源控制 1 1 1 1 访问控制安全审计软件容错资源控制数据完整性 防静电 温湿度控制 电力供应 电磁防护 安全审计 集中管控 远程访问 网络设备防护 镜像和快照保护 移动终端管控 应用管控 S S A A S S A S S 数据保密性 数据备份恢复 剩余信息保护 个人信息保护 接口安全 软件审核与检测 1 1 1 1 与 1.0 要求基本相同 1.0 其他组别中要求 本组别要求有新增内容 1.0 其他组别要求有新增内容.0 新增内容 云计算安全扩展要求 移动互联安全扩展要求 1 云计算安全扩展要求 移动互联安全扩展要求 S 信息安全类要求 A 服务保证类要求 其他通用安全保护类要求

等保.0 管理要求 安全策略和管理制度安全策略 管理制度 制定和发布 评审和修订 与 1.0 要求基本相同 1.0 其他组别中要求本组别要求有新增内容 1.0 其他组别要求有新增内容.0 新增内容 云计算安全扩展要求 1 云计算安全扩展要求 移动互联安全扩展要求 安全管理机构和人员安全建设管理安全运维管理岗位设置 1 定级和备案环境管理 人员配备 授权和审批 沟通和合作 审核和检查 人员录用 人员离岗 安全意识教育和培训 外部人员访问管理 网络设备防护 安全方案设计 产品采购和使用 自行软件开发 外包软件开发 工程实施 测试验收 系统交付 等级评测 服务供应商选择 供应链管理 移动应用软件开发 移动互联安全扩展要求 1 1 1 资产管理 介质管理 设备维护管理 漏洞和风险管理 网络和系统安全管理恶意代码防范管理 配置管理 密码管理 变更管理 备份与恢复管理 安全事件处置 应急预案管理 外包运维管理监控和审计管理 S 信息安全类要求 A 服务保证类要求 其他通用安全保护类要求

从体系, 架构, 场景, 威胁, 控制到解决方案 基于 ISO7001 打造安全管理体系, 参考 CSA 进行架构设计, 利用 OSA 场景分析方法及 ISF IRAM 工具对各安全场景进行威胁分析并对应到结合 NIST SP800-53, 网安法, 等级保护以及其他金融法律法规的安全控制目标库, 以形成可切实落地并有效考核 (NIST SP800-55) 的解决方案 网安法 / 等级保护 其他行业法律法规 体系 架构场景威胁 / 漏洞控制方案 安全体系 安全职责 安全流程 管理文档 数据安全架构 应用安全架构 技术安全架构 移动安全架构 云安全架构 物联网安全架构 大数据安全架构 运营安全架构 应用安全场景 数据安全场景 技术安全场景 移动安全场景 云安全场景 物联网安全场景 大数据安全场景 运营安全场景 故意威胁 过失威胁 物理环境威胁 技术漏洞 运营漏洞 控制目标 控制措施 控制级别 绩效指标 实施路径 平台选择 绩效考评 维护更新

个人信息和重要数据保护

定义 个人信息的定义 : 个人信息, 是指以电子或者其他方式记录的能够单独或者与其他信息结合识别自然人个人身份或者反映特定自然人活动情况的各种信息的各种信息, 包括但不限于自然人的姓名 出生日期 身份证号码 通信通讯联系方式 个人生物识别信息 住址 账号密码 财产状况 位置和行为信息等 网络安全法 76 条第 5 款 ; 个人信息和重要数据出境安全评估办法 17 条 ; 数据出境安全评估指南 3.3 个人敏感信息的定义 : 一旦泄露 非法提供或滥用可能危害人身和财产安全 损害个人名誉和身心健康 导致歧视性待遇等的个人信息. 数据出境安全评估指南 3.4 重要数据的定义 : 指与国家安全 经济发展, 以及社会公共利益密切相关的数据 ( 数据出境安全评估指南 中列出 7 个个行业领域的重要数据范围 ) 个人信息和重要数据出境安全评估办法 17 条 ; 数据出境安全评估指南 3.5

金融行业重要数据范围 金融机构安全信息 a) 新产品研发方案以及研发过程中产生的相关记录和数据 ; b) 技术方案 电路设计 计算机软件 源代码和目标码 数据库 研究开发记录 技术报告 检测 报告 实验数据 实验结果 图纸等技术文档 ; c) 产品销售信息 市场调研信息 市场营销计划 财务资料 业务分析研究成果等经营资料 ; d) 客户名单 客户身份资料 客户交易记录等客户资料 ; e) 内部安全保卫制度 操作细节 银行业务使用的密押 编制方案及专用暗记 代号 指令密码 ; f) 其他一经泄露会对各金融机构安全和利益造成损害的信息 中央银行 金融监管部门 外汇管理部门工作中产生的不涉及国家秘密的工作秘密

金融行业重要数据范围 ( 续 ) 自然人 法人和其他组织金融信息息 a) 个人财产信息 包括个人收入状况 拥有的不动产状况 拥有的车辆状况 纳税额 公积金缴存金额等 ; b) 账户信息 包括银行结算账户和支付账户的信息 主要要素为 : 账号名称 账号 账户类型 账户开立时间 开户机构 绑定账户信息 账户验证信息 ( 含客户身份外部渠道验证信息 ) 账户映射的敏感介质信息 ( 如银行卡有效期 验证码 磁道信息等 ) 账户余额 账户交易情况等 ; c) 个人信用信息 包括信用卡还款情况 贷款偿还情况以及个人在经济活动中形成的, 能够反映其信用状况的其他信息 ; d) 自然人 法人和其他组织金融交易信息 包括银行业金融机构 证券业金融机构 保险业金融机构 交易及结算类金融机构 非银行支付机构等各类金融机构办理业务时获取的自然人 法人和其他组织交易信息 ; e) 身份信息 包括个人身份信息和单位身份信息 其中个人身份信息包括个人姓名 性别 国籍 民族 身份证种类号码及有效期限 职业 联系方式 婚姻状况 家庭状况 住所或工作单位地址及照片等 单位身份信息包括单位名称 统一社会信用代码 类型 法定代表人 ( 负责人 ) 姓名及身份证件号码 经营场所 联系方式等 ; f) 衍生信息 包括个人消费习惯 投资意愿等对原始信息进行处理 分析所形成的反映特定个人某些情况的信息 ; g) 在与自然人 法人和其他组织建立业务关系过程中获取 保存的其他自然人 法人和组织信息

网络安全法中针对个人信息保护的条款与国际隐私框架的对比 APP APEC NIST 中国网络安全法 1 管理 Management 责任原则 Accountability 责任, 审计和风险管理 Accountability, Audit & Risk Management ( 第四十条 ) 网络运营者对其搜集的用户信息严格保密, 建立健全用户信息保护制度 ; 告知 Notice 告知 Notice 透明度 Transparency ( 第四十一条 ) 网络运营者收集 使用个人信息, 应公开搜集 使用规则, 明示搜集 使用信息目的 方式和范围并经被搜集者同意 ; 3 选择和同意 Choice and Consent 4 采集 Collection 5 使用 保留和处置 Use, Retention & Disposal 选择 Choice 搜集限制原则 Collection Limitations 个人信息使用 Use of Personal Information 6 访问 Access 访问和更改 Access and Correction 7 向第三方披露 Disclosure to Third Parties 8 隐私安全 Security for Privacy 责任原则 Accountability 安全管理原则 Security Safeguards 9 质量 Quality 完整性原则 Integrity of Personal Information 10 监控执法 Monitoring & Enforcement 预防损害 Preventing Harm 授权与目的 Authority & Purpose 数据最少化和保留 Data Minimization & Retention 使用限制 Use Limitation 个人参与和补偿 Individual Participation & Redress 使用限制 Use Limitation 安全 Security 数据质量与完整性 Data Quality & Integrity 责任, 审计和风险管理 Accountability, Audit & Risk Management ( 第四十一条 ) 不得违反法律 行政法规的规范和双方约定收集 使用个人信息, 并按法律 行政法规规定和用户约定, 处理其保存的个人信息 ; 网络运营者收集 使用个人信息, 应经被搜集者同意 ; ( 第四十二条 ) 未经被搜集者同意, 不得向他人提供个人信息, ( 第四十一条 ) 网络运营者收集 使用个人信息, 应遵循合法 正当 必要原则 ; 不得搜集与其服务提供无关的个人信息 ; ( 第四十一条 ) 不得违反法律 行政法规的规范和双方约定收集 使用个人信息, 应当依照法律 行政法规的规定和与用户的约定, 处理其保存的个人信息 ( 第四十二条 ) 未经被搜集者同意, 不得向他人提供个人信息, 但是经过处理无法识别特定个人且不能复原的除外 ; ( 第四十四条 ) 不得非法出售或非法向他人提供个人信息 ; 第四十三条 ) 个人发现网络运营者违法法律 行政法规的规定或双方约定收集 使用个人信息的, 有权要求删除其个人信息, 发现有错误的有权要求网络运营者更正 网络运营者应采取措施删除或更正 ( 第四十二条 ) 未经被搜集者同意, 不得向他人提供个人信息, 但是经过处理无法识别特定个人且不能复原的除外 ; ( 第四十四条 ) 不得非法出售或非法向他人提供个人信息 ; ( 第四十二条 ) 应当采取技术措施和其他必要措施, 确保信息安全 防止在业务活动中收集的公民个人电子信息泄露 毁损 丢失 在发生或者可能发生信息泄露 毁损 丢失的情况时, 应当立即采取补救措施 ; ( 第四十二条 ) 网络运营者不得泄露 篡改 毁损其搜集的个人信息 ; ( 第四十九条 ) 网络运营者应当建立网络信息安全投诉 举报制度, 公布投诉 举报方式等信息, 及时受理并处理有关网络信息安全的投诉与举报 ;

敏感数据发现 1 st nd 3 rd 自上而下访谈专题讨论文档审查 自上而下的方法聚焦于评估已知环境 通过定制化的访谈和一系列专题讨论并对相关文档的审查来更好地理解已知环境并收集数据生命周期活动的信息和所支持的控制 nd 结构化数据 非结构化数据 数据验证 内容分析 nd 1 st 字段名扫描 文件元数据扫描 1 st 自下而上 针对结构化和非结构化数据自下而上的方法 通过部署各种自动化工具和扫描程序来识别以前未知的风险区域, 扫描类型可包括正则表达式, 关键字匹配和精确数据匹配等, 存储或传输中的数据都可被扫描以便进行 内容感知 检测

皇冠明珠数据保护 数据生命周期 A 定义关键信息资产 使用 评估 B 主要敌对威胁 创建 传输 存储 销毁 C 确定需要的保护途径 网络攻击链 执行侦测获取访问维持控制损害信息 利用信息 抵御主要敌对威胁 D E 保护信息生命周期

自适应安全架构下的防信息泄漏 预测 (Predict) 用户 员工监控, 身份访问管理, 入侵指标分析等 信息 敏感数据发现, 数据地图, 皇冠明珠保护等 防止 (Prevent) UEBA ( 机器学习能力 - 画像 / 异常 ) DLP ( 机器学习能力 - 内容感知 ) 数据关联 ( 结构化数据, 非结构化数据, 网络数据, 终端数据, 应用安全数据等 ) 响应 (Respond) 发现 (Detect)

认证的网络设备和服务

网络产品和服务安全审查办法 设备产品 重点审查内容 : 认证 CII 是 义务责任 否 销售提供 否 国家安全 是 审查 CII 保护工作部门确定 1) 产品和服务被非法控制 干扰和中断运行的风险 ; ) 产品及关键部件研发 交付 技术支持过程中的风险 ; 网络安全审查办公室组织第三方机构 专家对网络产品和服务进行网络安全审查 金融 电信 能源等重点行业主管部门组织开展本行业 本领域网络产品和服务安全审查工作 3) 产品和服务提供者利用提供产品和服务的便利条件非法收集 存储 处理 利用用户相关信息的风险 ; 4) 产品和服务提供者利用用户对产品和服务的依赖, 实施不正当竞争或损害用户利益的风险 ; 5) 其他可能危害国家安全和公共利益的风险

Thank You