2019年12月11日,由中國電力大數(shù)據(jù)創(chuàng)新聯(lián)盟、國網(wǎng)大數(shù)據(jù)中心等聯(lián)合主辦的“2019電力大數(shù)據(jù)協(xié)同創(chuàng)新高峰論壇暨電力大數(shù)據(jù)產(chǎn)品發(fā)布會”在北京召開。安華金和作為數(shù)據(jù)安全廠商代表受邀出席大會并做主題演講。
本屆大會以“數(shù)聚賦能,協(xié)同創(chuàng)新”為主題,旨在貫徹落實國家大數(shù)據(jù)戰(zhàn)略,深入挖掘能源大數(shù)據(jù)應(yīng)用場景和價值。行業(yè)主管部門領(lǐng)導(dǎo)、專家學(xué)者、企業(yè)客戶及安全廠商代表出席會議,共同圍繞電力大數(shù)據(jù)應(yīng)用、數(shù)據(jù)中臺、數(shù)據(jù)安全等熱點話題展開深入交流探討,研判行業(yè)市場前景與技術(shù)發(fā)展趨勢。
會上,安華金和能源行業(yè)解決方案高級咨詢顧問 李航 結(jié)合電力行業(yè)現(xiàn)狀、需求、場景等特征,進行了題為“基于數(shù)據(jù)敏感級別與暴露面的精準防護思路”的內(nèi)容分享。
數(shù)據(jù)安全現(xiàn)狀
李航在演講中指出,隨著“泛在電力物聯(lián)網(wǎng)”建設(shè)的不斷推進,實現(xiàn)業(yè)務(wù)協(xié)同和數(shù)據(jù)貫通已成為電網(wǎng)企業(yè)提升管理、優(yōu)化服務(wù)、保障安全和發(fā)展業(yè)務(wù)的必由之路。電力數(shù)據(jù)已打破“被鎖在盒子里”的模式,在共享、流動的過程中更加充分地發(fā)揮著自身的價值和作用。與此同時,數(shù)據(jù)價值變現(xiàn)催生了網(wǎng)絡(luò)黑產(chǎn)的日益泛濫,電力數(shù)
據(jù)所面臨的安全風(fēng)險也水漲船高:
1、數(shù)據(jù)泄露在逐年增長
據(jù)悉,全球數(shù)據(jù)泄露事件及所造成的經(jīng)濟損失至2019年“創(chuàng)新高”為止,已連續(xù)5年呈增長態(tài)勢,網(wǎng)絡(luò)攻擊的主要目的從單純破壞向竊取數(shù)據(jù)牟利轉(zhuǎn)變。有統(tǒng)計顯示,2016年全球共發(fā)生數(shù)據(jù)泄露事件1673起,造成7.07億條數(shù)據(jù)泄露;而僅僅在兩年后,這一數(shù)字就猛增至4600起和35億條。
2、數(shù)據(jù)泄露的單位分布
第一梯隊:互聯(lián)網(wǎng)企業(yè),或業(yè)務(wù)帶有互聯(lián)網(wǎng)性質(zhì)的企業(yè)
第二梯隊:公共服務(wù)機構(gòu),涵蓋能源、醫(yī)療、金融等行業(yè)
第三梯隊:政府機構(gòu)
3、數(shù)據(jù)泄露的主要原因
· 數(shù)據(jù)安全防護未能由點及面:數(shù)據(jù)安全風(fēng)險是多點并存的,僅對某一個環(huán)節(jié)或某一項技術(shù)進行的實踐應(yīng)用,無法做到全面的防護,則威脅依然存在;
· 數(shù)據(jù)安全防護未能內(nèi)外兼顧:以往將注意力傾注在“防外”上的觀念要及時轉(zhuǎn)變,通過近年來發(fā)生的安全事件可以看出,來自“內(nèi)部”的數(shù)據(jù)安全問題往往更具破壞性。
數(shù)據(jù)的暴露面增多
1、互聯(lián)網(wǎng)業(yè)務(wù)的暴露面
“網(wǎng)上國網(wǎng)”等互聯(lián)網(wǎng)應(yīng)用的普及,使費用查詢、電費繳納乃至搜索充電樁、電動汽車購買、光伏新裝等主要電力服務(wù)更加便捷高效,用戶可直接通過外網(wǎng)對相關(guān)數(shù)據(jù)進行訪問。但在享受這些便利的同時,來自互聯(lián)網(wǎng)的數(shù)據(jù)安全威脅也接踵而至。
· 互聯(lián)網(wǎng)上以竊取數(shù)據(jù)為目的的黑客攻擊;
· 互聯(lián)網(wǎng)業(yè)務(wù)數(shù)據(jù)運維人員惡意獲取數(shù)據(jù);
· 互聯(lián)網(wǎng)用戶身份被仿冒導(dǎo)致數(shù)據(jù)被盜走。
2、數(shù)據(jù)中臺的暴露面
數(shù)據(jù)中臺作為電力企業(yè)內(nèi)部各專業(yè)及外部協(xié)同單位的數(shù)據(jù)共享支撐層,匯聚并管理著海量的數(shù)據(jù),也因此面臨著更為嚴峻的數(shù)據(jù)安全挑戰(zhàn)。
· 由于內(nèi)部人員操作不當引起的數(shù)據(jù)泄露;
· 數(shù)據(jù)中臺對海量數(shù)據(jù)的匯聚與管理問題;
· 數(shù)據(jù)中臺對外提供數(shù)據(jù)服務(wù)的安全問題。
3、各業(yè)務(wù)系統(tǒng)的暴露面
對于電力企業(yè)而言,包括營銷、運檢等主要的業(yè)務(wù)系統(tǒng)雖已具備基礎(chǔ)的數(shù)據(jù)安全保障能力,但風(fēng)險和隱患依然存在,不可不防。
· 數(shù)據(jù)訪問:內(nèi)部業(yè)務(wù)及運維人員對數(shù)據(jù)進行非法訪問;
· 數(shù)據(jù)共享:開發(fā)測試環(huán)境中存在的數(shù)據(jù)使用安全問題;
· 數(shù)據(jù)分發(fā):面向外部單位提供數(shù)據(jù)時的安全風(fēng)險問題。
暴露面針對性防護思路
1、針對互聯(lián)網(wǎng)業(yè)務(wù)
· 訪問請求內(nèi)容識別:杜絕因SQL注入、漏洞攻擊等惡意行為導(dǎo)致的拖庫風(fēng)險;
· 數(shù)據(jù)訪問遮蔽:針對敏感數(shù)據(jù)訪問進行脫敏遮蔽處理,確保數(shù)據(jù)訪問安全;
· 運維數(shù)據(jù)訪問控制:禁止批量數(shù)據(jù)操作行為,并對高敏感數(shù)據(jù)進行脫敏返回。
2、針對數(shù)據(jù)中臺
· 數(shù)據(jù)采集:對數(shù)據(jù)敏感級別和數(shù)據(jù)價值進行研判,并附上數(shù)據(jù)標簽;
· 數(shù)據(jù)存儲:對數(shù)據(jù)中臺內(nèi)的敏感、重要數(shù)據(jù)采用存儲層加密,確保數(shù)據(jù)存儲安全;
· 數(shù)據(jù)使用:建立數(shù)據(jù)使用的全流程審計機制,并對違規(guī)數(shù)據(jù)操作、惡意數(shù)據(jù)獲取等行為進行實時分析;
· 數(shù)據(jù)服務(wù):數(shù)據(jù)中臺在提供數(shù)據(jù)服務(wù)時,對訪問者身份進行鑒權(quán),并返回經(jīng)安全回脫敏后的數(shù)據(jù)。
3、針對各業(yè)務(wù)系統(tǒng)
· 業(yè)務(wù)訪問:結(jié)合數(shù)據(jù)的分級分類情況,對前臺的業(yè)務(wù)數(shù)據(jù)執(zhí)行差異化訪問控制;
· 運維訪問:結(jié)合數(shù)據(jù)的分級分類情況,采用運維審批和脫敏機制進行數(shù)據(jù)處理;
· 數(shù)據(jù)共享:根據(jù)不同共享環(huán)境的差異,對敏感數(shù)據(jù)進行脫敏后訪問;
· 數(shù)據(jù)分發(fā):采用數(shù)據(jù)水印技術(shù),在分發(fā)場景下對敏感數(shù)據(jù)進行防護。
對數(shù)據(jù)安全實行針對性防護是一個體系化的工作,涵蓋體系建設(shè)、數(shù)據(jù)資產(chǎn)梳理、敏感數(shù)據(jù)發(fā)現(xiàn)以及數(shù)據(jù)安全防護與管控建設(shè)、數(shù)據(jù)安全分析、合規(guī)稽核等完整的數(shù)據(jù)安全治理環(huán)節(jié)。安華金和作為中國數(shù)據(jù)安全治理理念的提出者和倡導(dǎo)者,對電力行業(yè)的數(shù)據(jù)安全防護有著豐富的實踐經(jīng)驗,致力為電力企業(yè)及廣大能源行業(yè)客戶提供有針對性的、適合的數(shù)據(jù)安全全線產(chǎn)品與定制化解決方案。
CHIMA 2021 | 安華金和解讀醫(yī)療數(shù)據(jù)安全
直播|科學(xué)城·云推介:新技術(shù)+新產(chǎn)品+新服務(wù)
ISC 2021:安華金和深度參與,共建合作生態(tài)、共謀行業(yè)發(fā)展!
視頻回放 | 安華金和攜手愛數(shù)重磅發(fā)布副本數(shù)據(jù)脫敏方案
半年六榜 | 安華金和入選《2020年中國網(wǎng)絡(luò)安全市場全景圖》
安華金和數(shù)據(jù)庫安全實驗室再次發(fā)現(xiàn)Oracle數(shù)據(jù)庫重大漏洞
安華金和榮獲2020年度中國網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟“優(yōu)秀會員單位”