首页   >  研究   >  工作组   >  数据安全工作组
返回
工作组简介
数字经济已经成为21世纪世界经济发展的新动力,当数据无所不在的为经济发展和生活带来极大便捷的同时,数据安全问题也给各类组织和个人带来了不同程度的影响和损失,成为不能回避的巨大挑战。国家立法与行业监管也在持续不断地加强数据安全领域的立法和监管力度。

为了更好的应对数据安全的挑战,为各类组织提供合理的数据安全应对措施,并有效遵从法律法规及监管要求,进一步培养该领域的专业人才,云安全联盟大中华区于2019年成立了数据安全工作组。

本工作组系统性梳理监管要求、行业需求和用户诉求,形成数据安全合规指南、需求基线;定义数据安全基础体系、总体框架、数据安全模型;面向未来演进,前瞻性储备数据安全和隐私保护关键技术;打通产学研,为标准和行业生态、数据安全解决方案、技术研究与落地、安全人才培养构筑能力。


工作组专家来自国家信息中心、国家工业信息安全发展研究中心、中国软件测评中心、北京邮电大学、华为、腾讯、OPPO、阿里云、奇安信、顺丰、金山云、天融信、绿盟、京东尚科、赛宝、IBM、安恒信息、BSI、山石网科、蚂蚁金服、滴滴出行、中国电信、中宇万通、吉大正元、凯捷等单位。


工作组组长简介
王安宇,19年ICT(信息与通信产业)工作经验,15年技术管理和团队管理经验。 曾主持设计某知名通信厂商智能终端、4G/5G基站、统一云平台PaaS的数据安全体系架构。出版过3本行业专著,拥有15+项ICT领域的发明专利。 中国矿业大学管理学院研究生导师(兼)。 IEEE移动网络、车联网、物联网等TPC专家:IEEE ICC 2019、IEEE/ISO/IEC P21451。 CSA GCR专家组专家。 TC260国标/AIIA/上海人工智能专委会专家。 IAPP认证隐私技术专家(CIPT)。 现任职OPPO终端安全总监 & 安全工程部部长。
 
                              
     
                                  




 

工作组专题小组简介


云计算数据安全专题组
负责人:于继万,王亮

 
云计算作为数字化转型的重要基础设施,已经由“面向云迁移应用”的阶段演进到“面向云构建应用”的阶段,即由“以资源为中心”的资源服务演进到“以应用为中心”的云原生基础设施阶段。
当前针对计算的有混合云、边缘云、多云等多种计算架构,针对数据处理的有数据底座、数据湖、数据中台等多种应用架构。云数据安全同时要解决这两个视角下的安全诉求,这里面除了要满足传统的数据分类分级的生命周期治理诉求外,一些云计算特有的数据安全挑战也急需解决,比如云中数据在不同云服务之间流转其位置怎么达到透明性要求?怎么满足不同利益相关方的权利?服务提供商和租户在数据管理上责任和权限边界在哪?不同层次的加密诉求解决哪些安全风险?传统的一些数据安全服务怎么适应云计算环境?一些新的数据安全技术当前在云计算中落地有什么建议?等等。
我们云计算数据安全工作组成立的目的就是要联合业界一起分析其中的挑战,给出挑战的解决方案建议,解决落地需要的技术、最佳实践、标准以及建议的路标等,持续提升行业云计算数据安全的能力,满足行业诉求。
 

个人数据保护专题组

负责人:高巍

随着移动互联网、物联网、云计算与大数据技术的快速应用,个人数据被广泛的收集和使用。这极大地便利了消费者的日常生活,也推动了数字经济的发展。
另一方面,各类对个人数据的侵犯行为也是不可忽视的问题,窃取个人信息、滥用、泄露甚至是兜售获利的违法事件屡见报端。这些行为往往与黑灰产联系在一起,不仅侵害了每个人的利益,还会造成经济甚至生命的损失。
与此同时,以GDPR为代表,多个国家地区和行业组织都制定了关于数据安全和隐私保护的法律法规与行业标准,监管要求日益严格。企业面临诸多合规压力。
面对这些挑战,个人数据保护安全工作组在以下三个方面开展工作:
  1. 为个人提供建议和指导以更好地保护个人数据安全,降低被侵犯个人信息与隐私的风险。
  2. 为各类组织提供用户数据保护的方法论和实践参考,提高个人数据保护的意识和能力,降低合规风险。
  3. 为相关人员提供体系化的课程培训与认证,增强专业人员技能,推动个人数据保护社区建设,提高各领域的个人数据保护水平。
 

数据安全治理专题组

负责人:潘蓉,高林杰
 
数字经济时代,数据成为生产要素,在数据安全是数据共享、交换、合理使用的前提条件,是数据发挥价值的基础保障。随着数据种类丰富,应用场景增多,使用范围扩大,数据安全的控制、管理的环节越来越多,随着参与的角色除了机器设备,还有人,人的权力的保护等隐私合规的要求,都对数据安全从治理,管理到技术提出了挑战。
我们工作小组拟与业界同仁一起编制一份CSA的数据安全治理的标准,希望此标准可以帮助组织树立符合伦理的数据文化,指导组织实施和监督改进其数据安全水平,保护组织知识产权,服务、市场和业务的创新;能够提供可靠的共享数据;运作数据资产减少不利和意外后果,提高公众信任。
本标准明确数据安全治理与数据治理,信息安全,隐私保护之间的关系,界定数据安全治理的目标、范围,提出数据安全治理的框架、模型、方法论,从治理域到管理域,技术工具域列出业界实践的要求,并力图和现有的标准、法规做出映射,便于标准的使用。同时也会就依据标准提供独立的认证、验证机制提出方案。
  1. 目的(背景和目的)
  2. 范围(标准应用范围)
  3. 术语(数据安全治理,及相关的技术术语)
  4. 数据安全治理框架、模型
  5. 数据安全治理域
  6. 数据安全管理域
  7. 数据安全治理技术
  8. 数据安全治理成熟度
  9. 数据安全治理实施路径
 

大数据安全专题组

负责人:胡向亮、鹿淑煜

大数据技术目前在各行各业得到广泛应用,人们在享受着大数据带来的快捷和便利的同时,也面临着诸多的安全与隐私问题。大数据的技术特性所导致的数据泄露和分析失效等事件屡见不鲜,如何确保大数据安全性与如何有效的进行隐私保护成为目前的研究热点。
以大数据计算为基础的人工智能技术、云计算、雾计算、边缘计算等计算模式下的大数据处理技术,在给经济发展带来巨大推动的同时,也面临着巨大的安全风险。
 
针对大数据时代下面临的这些挑战,大数据安全工作组将围绕以下三个方面开展工作:
1. 密码技术及测评是解决大数据安全的核心技术,大数据的机密性、认证性及隐私保护问题需要解决海量数据的高速加解密问题;高并发的大规模用户认证问题;大数据的隐私保护及密态计算问题等。
2. 通过区块链技术和全同态加密技术结合,确保个人数据的隐私安全、数据授权分发和安全传输的目标。
3. 大数据技术不仅支持业务创新,也要支持防控风险,通过利用创新技术升级完善监管体系,推进数据信息共享,打破数据割裂风险,同时推动联盟、监管部门与互联网技术企业加强密切合作。
已发布成果
《数据分类分级实践指南2.0》
本指南在1.0版本基础上扩大知识半径、加深知识理解,从国内外数据分类分级管理现状、数据分类分级概述、数据分类分级能力建设、数据分类分级方法、数据分类分级实施方案、数据分类分级应用等六个方面展开探讨与分析,并提供了国内典型数据分类分级产品介绍、数据分类分级模板工具、数据分类分级参考资料、数据分类分级关键技术与方法、典型行业标准解读、数据分类分级词典示例、文件识别规则示例等参考性、资料性附录。
查看详细
《CSA 数据安全词汇表》
《CSA 数据安全词汇表(CSA Data Security Glossary)》由 CSA 工作组专家编写,CSA 大中华区秘书处组织数据安全工作组专家进行翻译并在此基础上汇总添加了部分词汇。
查看详细
《数据安全平台神兽方阵报告(2023)》
神兽方阵报告是面向数字安全领域的中国企业发展的专业分析报告。通过报告,可以帮助读者了解相关技术及产品的发展情况,并在产业发展中找到适合自己的机会;也可以帮助企业用户了解相关领域各个安全厂商的优势能力,以便更好地进行供应商产品选型。 神兽方阵模型适用数字安全的各个领域。去年,云安全联盟大中华区发布了《中国零信任神兽方阵分析报告(2022年)》。本报告针对的是数据安全平台领域。未来我们也将发布云安全、AI安全、物联网安全、隐私科技等领域的报告。
查看详细
《安全数据湖的敏捷数据原则》
报告考察了当数据湖作为一种主要数据管理技术而呈现的数据原则的基本参数,包括确保数据的安全和隐私,并且为数据湖的整体保护和执行提供了架构。
查看详细
《数据防泄露和数据安全性调查报告》
本报告基于2022年的在线调查数据,全面展示了业界对于数据保护的态度和观点。随着远程工作和云环境的普及,数据安全策略也在不断演变。我们深入探讨了DLP策略的应用,分析了其面临的挑战,以及企业如何应对远程工作模式下的数据安全问题。希望这份报告能为各大组织提供有价值的参考,帮助他们更好地应对未来的挑战。
查看详细
《洞察2022-云上数据安全与重要事项》
报告的主要内容是关于云上数据安全和重要事项的洞察和建议。它包括了对云安全现状的分析、云安全风险的评估、云安全最佳实践的介绍以及未来云安全发展趋势的预测。通过报告,组织可以了解到如何加强自身能力、控制第三方访问权限、管理暗数据、定期进行漏洞扫描和安全评估、加强员工安全意识培训以及选择可信赖的云服务提供商等方面来保护其云上敏感数据。这些建议和最佳实践将帮助组织更好地应对当前和未来的云安全挑战,确保其数据在云上得到充分的保护。
查看详细
《企业数据安全风险管理指南》
本文构建了以数据为中心的风险管理框架,在充分分析各类数据处理活动场景所面临的数据安全风险的基础上,从数据安全风险管理规划、数据处理活动管理、数据安全风险评估、数据安全风险处置、数据安全风险监督改进、数据安全风险沟通与评审等六大方面给出了切实可行的管理方法,以及通过20套附录工具提供了详尽的实践思路,期望能够为各企业数据安全从业者提供参考和帮助。
查看详细
《个人信息保护合规准则-中国篇》
报告旨在为处于《个人信息保护法》管辖范围内的个人信息处理者提供系统性的实施指导。该报告包含了个人信息保护合规基本要求的相关内容,包括原则、方法论框架等方面。报告提供了一个结构化的“合规要求-控制措施及规程说明-其他考虑”的框架,以指导个人信息处理者在处理活动中应遵守的规范。具体而言,该框架包括以下四个部分: 1.个人信息识别 2.个人信息保护合规基本要求 3.个人信息专项保护要求 4.合规监测改进。每个部分都包含了一些具体的合规控制项和控制细项,共计12项合规控制项和106个控制细项。通过遵循该文件提供的指导和建议,个人信息处理者可以更好地履行其保护个人信息安全和隐私的责任。
查看详细
《全球数字契约建议书(英文版)》
报告围绕标准、合作、权益、应用四个方向提出行动建议。建议建立全球统一的数字安全标准,完善全球互认的数据全流程合规与监管规则体系,各国加强合作,共同应对人类的数字风险。同时需要建立制度来保障数据拥有者权益,赋能数据在全球范围内的合法合规使用,促进数字技术的安全应用。
查看详细
《数据安全术语表》
《数据安全术语表》分为数据安全基本概念、数据安全生命周期、数据安全技术、数据安全治理、隐私保护五个部分,由十位专家历时三个月时间编纂完成。
查看详细
《公认隐私原则》
公认隐私原则(GAPP)是从商业角度制定的,参考了一些(但绝不是所有)重要的地方、国家和国际隐私法规。GAPP 将复杂的隐私要求定义成一个单一的隐私目标,由十项隐私原则支持。每项原则都有客观、可衡量的标准支持,这些标准构成了有效管理组织内隐私风险和合规性的基础。为支持这些标准,GAPP 提供了说明性的政策要求、沟通、控制,也包括监测控制。
查看详细
《亚太经合组织隐私框架》 (2015)
亚太经合组织成员经济体认识到数字经济的巨大潜力,将继续扩大商业机会,降低成本,提高效率,改善生活质量,并促进小企业更多地参与全球商业。一个在经济体内部和外部保护隐私的框架,来确保个人信息区域性转移利于消费者、企业和政府。部长们已经签署亚太经合组织隐私框架,认识到制定有效的隐私保护措施的重要性,以避免信息流动的障碍,确保亚太经合组织地区持续的贸易和经济增长。
查看详细
《GDPR合规行为准则4.0版》
云安全联盟CSA 发布的 CoC for GDPR Compliance (CSA GDPR 合规行为准则),旨在为云服务提供商(CSP)、云消费者及相关企业提供 GDPR 合规解决方案并提供涉及云服务提供商应提交的关于数据保护级别的透明性准则。这个准则为各种规模的客户提供工具来评估其个人数据保护水平从而支持决策。它也指导任何规模和地点的云服务提供商,遵守欧盟(EU)个人数据保护法规,并以结构化的方式披露其提供给客户的个人数据保护级别。
查看详细
工作组动态
新闻动态
更多动态
2021年6月,全国人民代表大会通过了《数据安全法》。可以想见,在今后一段时间,数据安全必将会成为企业的关注方向和热门话题。
2021.07.02
本网站使用Cookies以使您获得最佳的体验。为了继续浏览本网站,您需同意我们对Cookies的使用。想要了解更多有关于Cookies的信息,或不希望当您使用网站时出现cookies,请阅读我们的Cookies声明隐私声明
全 部 接 受
拒 绝