案例—某互联网企业个人信息保护合规

互联网企业在经营中积累了大量的个人信息,在新的合规要求下面临巨大的整改工作量,代价很高。

《中华人民共和国个人信息保护法》自2021年11月1日起正式施行。《个人信息保护法》与《网络安全法》、《数据安全法》组成中国数据保护立法体系的三大支柱,共同构成管理数据处理和网络安全问题的综合框架。

目前,互联网企业所面临的个人信息保护合规方面的诸多问题中,敏感个人信息的使用和保护是最为重要的一个类型。

企业对所收集的个人信息,在未能采取有效的技术和管理措施保护下,可能会导致敏感个人信息及重要数据被窃取、泄露、毁损等情况发生,从而对国家安全、公共利益和个人权益等构成威胁。对于互联网企业而言,应当建立健全全流程数据安全管理制度,采取相应的技术措施,保障数据安全。在具体的法规条例推出后,对原有业务系统的合规,则是其中挑战最大的一块。


某互联网企业现状

全公司1万多名员工,主营C端业务辐射全国,各业务系统涉及总部分公司、线上线下、内部开发人员以及外部协作、市场客服等多个部门多种类型。在个人信息保护相关要求出台后,面临庞大的调整压力。

-3千余名员工可以通过业务系统、或者直接访问、使用数据,包括:500多名研发和运维人员、20多名数据工程师和BI分析人员、500多名营销、风控、客服等部门的业务人员,都有机会访问使用客户的个人隐私敏感数据。

-40多个业务系统(采购的商业软件+自研开发的业务系统),分布在阿里云、腾讯云、AWS、本地数据中心,典型的多云混合环境;

-使用60多个数据源,包括RDS云数据库、MySQL、MongoDB、SQL Server、Hadoop离线数仓、TiDB实时数仓等多种数据源;

数据源中包含数千张表,数十万个字段,很多数据涉及近亿个客户的个人隐私数据,例如姓名、电话号码、身份证号码、家庭住址等等。

银保监会有关部门负责人在一次交流中指出,部分银行保险机构对信息科技外包风险管控不力,因而导致的业务中断、敏感信息泄露等事件时有发生。外包服务提供商高度集中,形成了行业集中度风险。


问题需求

根据《数据安全法》、《个人信息保护法》的合规要求,在数据处理和使用环节加强个人敏感数据的保护和审计合规。同时,相关法规规定十四周岁以下的未成年人不具备完全民事行为能力,将这部分群体的个人信息单列为敏感个人信息进行更高等级的保护。


-敏感信息以及需保护的个人信息梳理难度大,分类分级标注工作量巨大;

-针对访问权限的控制粒度较粗(如,针对访问目标数据库、表、字段的精细控制);

-审计日志缺少重要信息(如,数据库某些字段的敏感数据类型);

-无法实现针对数据的安全控制(如,敏感数据脱敏、阻断、丢弃等);

-访问权限审批通过后没有撤销机制(如,设定访问权限生效的时间段、访问权限一段时间未使用的撤销等);

-该企业曾推进过从业务侧着手针对前端展示界面敏感信息数据脱敏进行系统改造,但改造工程量巨大代价高昂,涉及业务条线与人员众多,并且业务应用升级时需再次改造,合规策略难以持续。


痛点梳理

-手工梳理敏感数据的工作量极大,安全、法务、运维、开发、DBA组成的十几个人的工作团队,需要花费2个多月识别敏感数据并分类分级。并且分类分级的输出结果不可持续维护,需要反复进行数据资产梳理和数据分级,代价很高。

-60多个业务系统的200多个功能页面直接明文显示客户的个人电话号码和身份证号码,按照合规要求需要进行脱敏处理,这涉及自研业务系统的应用改造,工作量非常大,外购的商业软件无法改造。

原点提供的解决方案

2.png

-仅用一周完成,且持续自动更新敏感数据目录;

-花了3天时间梳理和配置动态脱敏策略,实现免应用改造脱敏处理;

-为数据安全人员提供了统一的个人信息保护业务工作平台,极大地提高了合规工作效率,实现持续合规;


方案优势

● 敏感数据实时发现与自动分类分级

通过主动+被动模式完成敏感数据的发现。内置四大类 50 多种个人敏感数据类型,支持自定义敏感数据类型和发现规则。在被动工作模式下,自动学习和识别敏感数据,当应用升级导致数据库 schema 发生变化时,依然能够自动更新资产目录。基于发现的敏感数据,可以自动进行分类分级标注,帮助企业从安全角度梳理敏感数据资产,支持自定义标签,支持数据类型的手工标注。


● 动态脱敏,无需业务改造

企业数据安全合规人员可以依据自身场景配置脱敏算法和脱敏规则组合,根据用户、应用访问路径、数据集合、敏感数据类型等条件配置数据交付策略。实现应用前端展示的敏感数据动态脱敏,无需修改应用程序代码。有效降低开发运维侧以及业务系统的敏感数据暴露面,同时满足业务合规的脱敏要求。


● 访问审计,轨迹溯源查证

支持应用用户的识别和关联 ,构建起“用户-应用-数据”的数据流转路径和用户访问数据的轨迹,为进一步的安全审计和风险分析建立基础。支持SQL 请求和响应(尤其是敏感数据类型)的安全审计,基于告警事件、异常访问模型进行数据安全风险分析,帮助企业数据安全管理人员及时发现针对重要数据和敏感数据的外部攻击、内部人员威胁和异常,开展数据泄露事件的追踪溯源查证工作。


● 一体化方案,成本低效率高

产品组件把敏感数据发现与分类分级、动态脱敏、访问控制、安全审计等安全控制能力整合在一个产品中实现,以敏感数据资产目录为核心,以统一数据安全策略为手段,把这些安全控制能力有机地编排为一个整体, 不需要再部署不同的数据安全产品,也不需要对业务系统做大规模改造,既节省了投资,又能够实现数据安全控制能力的协同,提升企业对个人信息保护与合规运营的能力。