XX大学数据分类分级和安全保障服务项目服务需求.docx
《XX大学数据分类分级和安全保障服务项目服务需求.docx》由会员分享,可在线阅读,更多相关《XX大学数据分类分级和安全保障服务项目服务需求.docx(47页珍藏版)》请在课桌文档上搜索。
1、XX大学数据分类分级和安全保障服务项目服务需求第一节项目概况一、项目建设目标本次XX大学数据分类分级和安全保障服务项目的开展,首先结合DB33/T2351-2021数字化改革公共数据分类分级指南、教育系统核心数据和重要数据识别认定工作指南(试行)、信息安全技术个人信息安全规范等规范,对XX大学数据中心数据仓进行调研和梳理,形成符合学校自身现状的XX大学数据分类分级标准(指南)、XX大学数据分类分级规则(大纲)、XX大学敏感数据识别以及管理规范文件,并将标准内置到分类分级工具中。重点通过数据分类分级系统对中心仓业务数据资产开展发现作业,按照分类分级标准规范对XX大学数据进行分类和分级,实现数据资
2、产的自动化盘点,敏感数据发现和定位。通过实施对结果进行确认和优化,最后输出资产发现报告和分类分级报告等材料,清晰掌握XX大学数据资产的分类和分级情况。在此基础上结合XX大学现有数据安全产品开展针对性的数据安全管控措施,保障数据资源的安全性,同时从数据治理的角度出发为学校更好的从数据中提取价值,持续性为学校提供精准的数据服务,保障学校完成数字化转型,为学校智慧校园建设提供基础。二、项目主要建设内容、建设规模(一)主要建设内容序号建设内容技术措施/交付物1数据分类分级及安全治理咨询服务依据国家、地方及行业等相关要求,结合数据调研结果,制订符合XX大学现状的数据分类分级内部标准规范文件,输出XX大学
3、数据分类分级标准(指南)文件。基于数据管理以及数据治理视角,针对XX大学数据开展调研和梳理,结合国家、地方及行业等相关要求,完成数据分类分级规范的制订,输出XX大学数据分类分级规则(大纲),为下一阶段数据分类分级实施提供规范。基于数据安全合规视角,帮助学校建立组织范围内的重要数据、个人信息以及组织认定的核心数据等敏感数据识别规范,输出符合XX大学现状的XX大学敏感数据识别以及管理规范文件,为下一阶段形成分类分级与数据安全体系的有效联动提供规范。2数据分类分级系统建设以及技术实施服务暗数据发现和分类分级系统建设提供暗数据发现和分类分级系统,能够对于高校数据资产进行自动发现并进行分类分级,提高对数
4、据库仓里的数据进行分类分级的自动化程度,以帮助XX大学全面梳理数据资产,生成数据分类分级报告,可通过标准API接口输出至各类数据治理以及数据安全系统之中,为学校数据安全管控及数据治理工作打下基础。数据分类分级实施服务提供对暗数据发现和分类分级系统的结果进行人工的核准,并完善数据仓中系统未识别的数据,并完善系统数据字典规则,完善系统对学校数据仓的数据识别率,并形成数据分类分级结果。实施内容具体内容包括数据分类分级模型内置、数据分类分级具体操作、数据分类分级结果展示、数据分类分级结果输出、数据分类分级落地执行。3数据安全精细防护服务根据XX大学敏感数据识别以及管理规范文件数据全生命周期数据安全相关
5、要求,结合XX大学现有数据安全产品,制定符合XX大学实际业务场景的数据安全策略,并进行数据分类分级与数据安全体系的有效联动。4数据价值应用支撑服务为学校更好的从数据中提取价值,持续性为学校提供精准的数据服务。在提升运营能力同时,数据资产的精细化管理,将成为学校业务优化的发力点或突破点,为学校数据中心体现数据价值打好基础。(二)建设规模本项目全面摸底XX大学数据资产,以国家部委、省、市分类分级标准规范、通知为依据,开展XX大学数据分类分级及安全治理咨询服务、数据分类分级系统建设以及技术实施服务、结合XX大学现有安全产品的数据安全精细防护服务以及数据价值应用支撑服务等4块工作。项目建设模式为:统一
6、建设、共同使用。第二节项目建设要求一、总体思路本次数据分类分级项目的开展,首先结合DB33/T2351-2021数字化改革公共数据分类分级指南、信息安全技术个人信息安全规范、教育系统核心数据和重要数据识别认定工作指南(试行)等规范,对XX大学数据中心数据仓进行调研和梳理,形成XX大学数据分类分级参考标准,并将标准内置到分类分级工具中。重点通过数据分类分级系统对校内数据仓数据资产开展发现作业,按照分类分级标准规范对宁大学数据进行分类和分级,实现数据资产的自动化盘点,敏感数据发现和定位。通过实施对结果进行确认和优化,最后输出资产发现报告和分类分级报告等材料,清晰掌握XX大学数据资产的分类和分级情况
7、。在此基础上结合XX大学现有数据安全产品开展针对性的数据安全管控措施,保障数据资源的安全性,同时从数据治理的角度出发为学校更好的从数据中提取价值,持续性为学校提供精准的数据服务。二、建设目标本次XX大学数据分类分级和安全保障服务项目的开展,首先结合DB33/T2351-2021数字化改革公共数据分类分级指南、教育系统核心数据和重要数据识别认定工作指南(试行)、信息安全技术个人信息安全规范等规范,对XX大学数据中心数据仓进行调研和梳理,形成符合学校自身现状的XX大学数据分类分级标准(指南)、XX大学数据分类分级规则(大纲)、XX大学敏感数据识别以及管理规范文件,并将标准内置到分类分级工具中。重点
8、通过数据分类分级系统对中心仓业务数据资产开展发现作业,按照分类分级标准规范对XX大学数据进行分类和分级,实现数据资产的自动化盘点,敏感数据发现和定位。通过实施对结果进行确认和优化,最后输出资产发现报告和分类分级报告等材料,清晰掌握XX大学数据资产的分类和分级情况。在此基础上结合XX大学现有数据安全产品开展针对性的数据安全管控措施,保障数据资源的安全性,同时从数据治理的角度出发为学校更好的从数据中提取价值,持续性为学校提供精准的数据服务,保障学校完成数字化转型,为学校智慧校园建设提供基础。三、建设原则本规划要求的设计遵循以下原则:(一)客观性:方案设计必须是在评估咨询结果的基础上进行的针对性的规
9、划设计,建设内容的设计应当坚持中立的原则,客观地进行分析和表述。(二)科学性:坚持对采购人高度负责的、严肃的、认真的、务实的精神,使用科学的方法完成规划设计,以保障方案的科学性和正确性。(三)全局性:以全局的眼光,将规划置于国家及行业大环境出发,进行纵向分析和横向比较,使数据分类分级建设完成后确实能够创造良好的效益,发挥应有的作用。(四)专业性:系统性、针对性、可操作性,带来先进模式和经验,分析和把握详细方案的行业适应性和针对性。(五)合法性:规划方案符合法律法规的规定,不与法律相抵触,同时遵循国家和行业标准规范,以规范单位运营,规避运营风险。四、建设内容4.1 数据分类分级及安全治理咨询服务
10、数据分类分级及安全治理咨询服务包括建立数据分类分级组织保隙、数据分类分级需求调研、收集整理全部数据资源、对数据资产进行分类、对数据资产进行分级和最终输出数据分类分级相关材料。4.1.1 数据分类分级需求调研了解学校内业务系统建设情况(校内数据库仓),与系统厂商建立沟通机制,了解业务系统当前状况、核心业务及主要流程,整理形成业务系统清单,并与业务科室确认是否需要对业务系统进行数据资产梳理,最终将业务系统调研结论、负责科室联络人清单汇总,初步形成梳理任务计划:(1)数据中心战略解读:通过访谈形式与数据分类分级负责小组/业务技术相关方进行整体战略调研。主要了解大学教育数据战略规划、经营发展需求、监管
11、需求、组织架构图、业务分布等。(2)业务平台盘点:对学校内建设的业务系统进行摸排,与系统厂商建立沟通机制,以走访调研的形式收集业务平台信息,如业务系统建设时间、服务对象、使用科室、当前使用状况、主要核心功能、业务核心流程、数据库信息、数据存储类型等,将所有信息汇总后整理分析,全面了解XX大学业务系统建设总体情况。(3)数据资产调研:根据调研走访情况,与业务科室沟通探讨其业务平台当前存在的数据痛点难点问题以及数据资产梳理的迫切性及必要性,由科室确认是否进行数据资产梳理,所有业务平台全部沟通完成后,最终确认学校内数据资产梳理范围。并梳理范围内数据情况、数据类型、数据产生部门、数据分布在哪里、数据量
12、大小、数据流转情况、数据共享情况等,整体摸排XX大学数据资产建设状态。(4)业务流程调研:通过访谈、工作组形式与业务部门一同整理流程,识别流程中产生何种数据、数据的存储方式、数据的流程方向、数据存储位置等,编制成业务流程图和对应的数据流程图。4.1.2 收集整理全部数据资源第一步,收集并全面梳理以物理或电子形式记录的数据表、数据项、数据文件等数据内容: 数据基础信息,包括数据内容描述、数据资源类型、数据量、保存位置、保存期限付费用户把控、表/字段名称。 数据处理情况,包括数据处理情况、数据处理目的、涉及业务系统、业务数据流向。 数据对外活动信息,包括共享交换方式、公开披露、数据出境等 安全防护
13、措施,包括访问控制策略、已有分级清单、安全防护手段等第二步,对已经收集的全部的数据资源,确认数据业务含义,对于无法确认字段含义的,需要通过工具进行识别。对数据进行合并统一,形成基础的数据资源列表。4.1.3 对数据资源进行分类在进行数据分类之前,先全面梳理本部门业务条线。数据一般因业务而产生,供业务需要使用,无业务需求,也无数据的产生和消费。首先需要厘清业务,才能区分业务涉及的具体数据。从业务条线出发,首先对业务细分,其次对数据细分,形成从总到分的树形逻辑体系结构,最后,对分类后的数据确定级别,同时,推荐考虑确定数据形态。4.1.3.1分类原则1、科学性原则:按照学校数据的多维特征及其相互间存
14、在的逻辑关联进行科学、系统化的分类,分类规则相对稳定。2、规范性原则:所使用的词语或短语能准确表达数据类目的实际内容、内涵和外延。相同概念的用语应保持一致。用语标准、简洁。3、实用性原则:类目划分应结合现实需求,符合用户对学校数据分类的普遍认知。每个类目下都有公共数据,不设没有意义的类目。4、扩展性原则:应充分考虑发展趋势,定期征询相关专家组织意见,完善和调整数据类目设置和层级划分。4.1.3.2 分类要求1、与国家、地方、行业法律法规关于学校教育数据分类分级的标准和要求相一致。2、同一分类维度内,同一条公共数据只分入一个类别。3、定期评估分类维度、方法、结果的合理性,并进行动态调整。4.1.
15、3.3 分类维度对于学校数据,数据可以按照应用场景、数据来源、共享属性、开放属性、安全保护维度等进行分类,再继续进行细分。1、依据数据来源,数据分类为:部门数据,人及其他组织数据、公民个人数据。2、依据共享属性,数据分类为:无条件共享数据、有条件共享数据、不予共享数据。3、依据开放属性,数据分类为:无条件开放数据、有条件开放数据、不予开放数据。4、安全保护维度,数据分类为:核心数据(高精度、未公开的覆盖全国范围的教育机构数据;1亿人及以上个人信息或100O万人及以上敏感个人信息;IooO万条及以上经过计算加工生成的,对数据描述对象有较深刻画程度,且影响国家安全的衍生数据;经评估的其他数据)、重
16、要数据(覆盖全国范围的教育机构数据;IOoO万人及以上个人信息或100万人及以上敏感个人信息;全国性的业务数据;在生成国家秘密的过程中所使用分析的原始非秘密数据;经评估的其他数据)、一般数据。4.1.3.4 分类方法数据分类是基于已经梳理和识别完成的数据资源和业务条线梳理成果,然后按照数据性质(特定的数据性质有所区别)、重要程度(与其他数据相比重要程度有区别)、管理需求(因特行的管理目的)或使用需求(与其他数据之间使用范围/目的不同)等进行数据分类,进而得到数据一级分类,形成数据表、数据项、数据文件等不同的组合。一级子类划分完成后,按照组织实际需求进行下一步细分。4.1.4 对数据资源进行分级
17、4.1.4.2 分级原则1、可执行性原则:学校数据级别划分应满足相关法律、法规及监管要求,避免对数据进行过于复杂的分级规划,保证数据分级使用和执行的可行性。2、时效性原则:学校数据的定级具有一定的有效期,数据级别可能因时间变化按照预定的安全策略发生改变。3、合理性原则:学校数据定级不宜过高或过低,级别划定过低可能导致数据不能得到有效保护;级别划定过高可能不利于数据利用或产生不必要的管理成本。4、客观性原则:学校数据的分级规则是客观并可以被校验的,即通过数据自身的属性和分级规则即可判定其分级。4.1.4.3 分级要求1、学校数据的分级与其共享、开放的类型、范围、审批和管理要求直接相关;应加强个人
18、信息和重要数据保护,按照就高从严原则确定安全等级。2、数据定级应充分考虑数据聚合情况、数据体量、数据时效性、数据脱敏处理等因素,根据实际升高或降低数据安全级别。3、数据集的级别根据下属数据项的最高级来定级。4.1.4.4 分级维度学校数据分级应充分考虑数据对国家安全、社会秩序和公共利益的重要程度,以及是否涉及个人隐私和商业秘密等敏感信息。综合考虑学校数据在遭到破坏后对国家安全、社会秩序、公共利益以及对公民、法人和其他组织的合法权益(受侵害客体)的危害程度来确定数据的安全级别,并根据各级别的公共数据特征,梳理安全控制点,提出分类分级的安全管控规则。4.1.4.5 分级方法(1)数据定级的影响因素
19、根据学校数据遭篡改、破坏、泄露或非法利用后,可能带来的潜在影响的范围和程度进行安全分级。影响范围主要包括国家安全,全社会、多个行业、行业内多个组织,单个组织或个人。影响程度划分为极其严重、严重、中等、轻微、无。涉及国家秘密的公共数据,按照相关保密法律、法规的规定进行判定和管理。(2)定级结果根据上述因素,学校数据可分为1级、2级、3级、4级、重要数据、核心数据,并根据就高原则进行定级。表格依据敏感程度定级标准数据级别敏感程度判断标准1级公开数据依法公开和披露的数据。2级一般敏感数据不宜公开的数据,但在公民、法人和其它组织授权下可在一定范围内共享的数据。3级高度敏感数据不能公开的数据,但在公民、
20、法人和其它组织授权下可在小范围内共享的数据。4级极敏感数据涉及公民、法人和其他组织核心利益的数据,不得公开、不宜共享。重要数据极敏感数据涉及公民、法人和其他组织核心利益的数据,不得公开、不宜共享。核心数据极敏感数据涉及公民、法人和其他组织核心利益的数据,不得公开、不宜共享。表格依据敏感程度定级标准数据级别影响程度判断标准1级无数据被破坏后,对国家安全、社会秩序、公共利益以及对公民、法人和其它组织的合法权益均无影响。2级轻微数据被破坏后,对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。3级中等数据被破坏后,对公民、法人和其他组织的合法权益造成严重损害,或对社会秩序
21、和公共利益造成损害,但不损害国家安全。4级严重数据被破坏后,会对社会秩序和公共利益造成严重损害,或对国家安全造成损害。重要数据严重数据被破坏后,会对社会秩序和公共利益造成严重损害,或对国家安全造成损害。核心数据极严重数据被破坏后,对国家安全造成严重损害。(3)定级变更在实际定级过程中,需要根据多种场景考虑级别的变更。D发生以下场景时,应考虑提升数据级别:a)聚合多家业务部门数据;b)大量数据进行聚合;c)发生特定事件导致数据具有敏感性。2)发生以下场景时,可考虑降低数据级别:a)数据已被公开或披露;b)数据进行脱敏或删除关键字段;c)数据经过较长时间(需明确数据含义和时间点);d)发生特定事件
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 大学 数据 分类 分级 安全 保障 服务项目 服务 需求
链接地址:https://www.desk33.com/p-633425.html