拥有 10 年企业安全建设经验,先后在网络安全(电信集团)、运维安全(网易游戏)、研发安全(腾讯)领域深耕多年,参与过百 G 级 DDoS 防护系统、百万级主机入侵检测系统与十亿级代码安全扫描系统建设,目前主要负责数据防泄漏、数据合规技术能力建设,以及安全风险系统化解决。

拥有 10 年企业安全建设经验,先后在网络安全(电信集团)、运维安全(网易游戏)、研发安全(腾讯)领域深耕多年,参与过百 G 级 DDoS 防护系统、百万级主机入侵检测系统与十亿级代码安全扫描系统建设,目前主要负责数据防泄漏、数据合规技术能力建设,以及安全风险系统化解决。
本次演讲着眼于大型互联网企业数据分类分级实践,由浅入深的介绍数据分类分级的必要性、流程、思路以及落地方案。从必要性看,随着《数据安全法》、《个人信息保护法》等数据合规、数据安全相关法律法规出台,以及数据泄露、破坏事件不断爆发,近年来数据分类分级已然成为一个业务合法合规、安全保障无法绕过的话题。从流程上讲,按照相关国标推荐,数据分类分级一般从数据资产梳理开展,沿着数据分类、数据分级、数据目录评估、动态更新管理的路径循环推进。从思路上讲,需要基于对业务数据有比较全面系统又有概括的摸查之后梳理出数据分类分级清单,联合数据、运维等多个团队开展数据治理,才能扫除自动化数据分类分级的最大障碍,之后再通过业界调研与自身情况设计合适的自动化扫描方案。从落地方案上讲,需要聚焦于高通用、高扩展、高性能、高准确率去设计和开发系统,首先架构上要分为接入层、引擎层、数据层至少三层,分别对接扫描对象、开展具体扫描以及扫描结果输出,其次,面对异构环境和数据需要提供通用接入协议,同时将数据归一化为字段名、字段值、字段描述三部分,对应到完整匹配、模糊匹配、正则、NLP、AI、黑名单等算法。
演讲提纲:
1. 概述
2. 方案选型
3. 方案设计
4. 落地实践
5. 总结与展望
你将获得:



微信咨询

电话咨询
微信联系我们

