《数据安全风险评估白皮书》
400-100-9516
news
全知动态

站内搜索

网安周|个人信息保护主题论坛|《从数据接口安全看个人信息泄漏风险》
2020-09-17 2217 全知动态

undefined

2020年第七届国家网络安全宣传周

 

9月14日至20日,2020年国家网络安全宣传周在全国范围内统一开展,其中网络安全高峰论坛等重要活动在郑州举行。2020年国家网络安全宣传周以“网络安全为人民,网络安全靠人民”为主题。主要活动有网络安全高峰论坛、数字化展会、主题晚会、全民知识竞赛等。

 

全知科技CEO方兴受邀参与个人信息保护主题论坛,并发表《从数据接口安全看个人信息泄漏风险》主题演讲。
 

个人信息保护主题论坛以“促进个人信息保护工作常态化、普及化、实效化”为目的,广泛交流和探讨个人信息保护相关标准规范、技术和产业实践内容,增强广大网民个人信息保护意识,提升全行业App个人信息保护水平,推进移动互联网生态治理。

undefined

 全知科技CEO方兴演讲视频截图

 

“D”T时代的数据流动

随着大数据技术的发展,互联网产业迎来了从IT时代到DT时代的转变。IT时代数据可谓是孤岛,每个数据只为自己的系统提供服务,然而DT时代,数据资源化价值凸显,数据的业务化是未来企业竞争的最核心的能力来源之一,也就是说企业随着业务发展,数据资源未来都会逐步形成跨系统甚至跨组织的流动,企业也可以通过这些数据流动改进自己的生产营销组织管理客户体验等各个环节获得增值,但这对数据在多个系统和环节、组织的生产过程中的管理和风险控制提出了更高的要求。

undefined

 数据流动推动数据安全风险治理新方向

undefined

“D”T时代的数据流动性也让数据更具有很强的关联性,对于安全的威胁更大,虽然在这个过程中许多数据已经进行了脱敏处理,但只要可关联的数据都能带来危险,足够多的非敏感数据,可以推理出敏感数据,你认为不重要的数据,却能帮助攻击者获得需要的信息。这样的场景下传统基于信任边界的保护体系失效,想要真正的做到数据安全,首先最重要的就是拥有一双感知的“眼睛”,解决数据流动盲点的痛点,做到对数据资产的梳理,数据流动态势的可见、可知才能对数据风险进行可管和可控
 
这也推动了许多人开始探索数据安全风险治理体系新的发展方向。方总认为构建一整套有效的数据流动安全产品体系需要包含五大的模块。

一、数据安全治理体系

不仅仅是对企业数据资产进行分类分级,更要梳理企业业务层面敏感数据暴露面。真正做到了解数据从哪里流出,流向哪里,掌握数据流动的动态信息。

二、数据安全管控体系

要对企业数据安全风险进行监控,需要实时监控和预警敏感数据流动过程中的风险行为。真正做到掌握什么样的人,通过什么样的方式,获取了什么样的数据。

三、数据风险评估体系

数据风险风评的核心内容是交给管理、监管和测评部门,他们能对企业整体的数据安全的现状和风险进行评估,有力地监督推动企业更好更全地进行数据保护。

四、数据安全管控体系

只有高效、精准、全面的掌握企业数据的暴露面,数据流动的状态,才能实时根据系统和暴露面的变化、账号权限的变化、隐私数据流向的变化中发现风险并进行安全管控。这不再是对一个系统的访问控制,而是对整体的数据暴露面和数据流,包括具体级别的数据进行管控,以此才能做到真正的数据流动下的数据安全风险管控。

五、数据本体保护体系

在对企业数据资产做好梳理的前提下,针对不同级别数据通过加密、脱敏等手段,对数据本体进行保护。

undefined

 

 全知科技数据接口保护方案——API安全监测系统

随着企业规模的发展,个人信息数据不仅在企业内部进行使用和流转,也逐渐对外提供了开放平台,并且当业务规模不断扩大时,会提供多种应用数据共享和开放,与之相对应的对外API接口也在急剧增加,系统触达的人群也更加复杂丰富,这些都会给安全工作带来很大的挑战。当老的业务关停掉时,开放的接口是否回收关闭?新的业务接口是否接入对外统一管理?安全方对这类信息较难管控,而这类接口和应用暴露在互联网上,风险更大更需要进行关注和管理,安全管理工作内容变得越来越繁杂,安全运营工作量越来越多,运营工作有效性难以保障。
 

为了减少API安全事件给企业带来的影响,及时有效的发现企业内部有可能被利用的API,全知科技推出了“API安全监测系统”,通过分析网络流量,监测对互联网的暴露面,能够梳理API接口资产并识别其弱点特征,帮助企业发现未知接口,掌握高危接口、重要接口和可疑接口的变化情况,及时发现风险动态。

undefined

undefined

undefined

 API安全监测系统可以通过接口的功能特征、业务特征自动进行归类,并识别其中可能存在的弱点,帮助您全面了解当前API接口的安全现状并进行持续监测。知科技的API安全监测系统一站式满足企业安全人员对于API接口的风险治理和持续监控的需求。

undefined

在线客服