适用场景
数据安全治理的第一步不是买工具,而是搞清楚「哪些数据重要」。分类分级做完,后面的加密、脱敏、审计、权限才有依据;否则就是给所有数据上同样的锁,成本高还没效果。
配置步骤(分类分级标准与数据地图)
# 分级定义(示例)
公开:官网介绍、公开报价
内部:组织架构、一般工单、内部通知
敏感:客户联系方式、合同金额、员工信息、设备台账
核心:财务凭证、核心算法与配置、密钥、身份认证数据
# 每级的保护要求
公开:可对外发布
内部:登录可见,禁止外发
敏感:最小授权 + 脱敏展示 + 导出审批 + 审计
核心:加密存储 + 双人审批 + 全量审计 + 禁止导出
# 数据地图字段
系统 | 库表 | 字段 | 分类 | 分级 | 责任人 | 存储位置 | 脱敏规则 | 保留期
关键参数与建议
- 分类:按业务属性(客户、合同、财务、人事、日志)分类
- 分级:公开/内部/敏感/核心四级,明确每级的保护要求
- 数据地图:每张表/每个字段归到某级,形成数据资产清单
- 权限模型:按角色授权(RBAC),敏感数据再加属性约束(如仅本部门可见)
- 审计:登录、DDL、DML 高危操作、批量导出四类必须审计
- 脱敏:查询展示脱敏、导出脱敏、开发测试用脱敏数据
- 生命周期:采集最小化、存储加密、到期清理、销毁留痕
- 评审:新增系统/字段上线前做数据分级评审,纳入变更流程
容易踩的坑
- 只做分类不分级,所有数据同等保护
- 数据地图靠人工填一次,之后从不更新
- 新增字段不上报,敏感字段漏在清单外
- 责任人写部门不写人,出问题找不到人
- 分级定了但没落到权限与脱敏配置
- 保留期随便填,没有清理机制
验证与巡检
# 数据地图检查
1) 核心系统表覆盖率 100%
2) 敏感级以上字段有脱敏规则
3) 每个字段有明确责任人
4) 月度更新记录(含新增字段)
- 巡检:覆盖率、脱敏规则配置生效、责任人可联系、更新记录
小结
数据分级验收:抽查任意一张表,能说出它的级别、谁能访问、是否脱敏、审计是否覆盖。四项齐备才算治理落地。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。