【金猿人物展】极盾科技CEO丁杨:让数据安全回归场景、业务和价值

news2025/1/17 2:55:47


427ea5644a7cbcbbff79dafcdfa028f9.png

a3f60774ee482dea208c4faa53d661d7.png

丁杨

本文由极盾科技CEO丁杨撰写并投递参与“数据猿年度金猿策划活动——2022大数据产业趋势人物榜单及奖项”评选。

ead1b2ef41862f7f73a9c45d1f2ef80b.png




‍数据智能产业创新服务媒体

——聚焦数智 · 改变商业


我们的数据安全,还是以前的安全么?

传统数据安全方案依赖网络和数据库安全能力进行围墙化隔离,构造相对静态的预制策略,很难满足数字时代的业务转型和数据流通使用的安全需求。

而现在的数据安全,更多指数据作为核心业务生产资源,在业务系统中从诞生到销毁的全生命周期安全。数据安全是需要围绕数据流通使用的全流程来开展安全防护和运营工作,只有平衡好数据使用和安全防护,激发数据应用潜能,才能让数据使用的生产力得到有效释放。

因此我认为,未来企业会越来越重视数据安全投入是否能够产生实际的效能,即从过去的“合规或事件驱动”到逐渐关注“给业务端带来真正的价值”,让数据安全从“成本投入”变成“价值投资”。

如何在确保关键业务可持续运行的前提下,让数据安全回归场景,进而回归业务,回归价值?结合过往的实践经验,我总结了数据安全建设过程中的四个要点,供读者参考。

以人为中心

严格来说,企业数据泄露的威胁来源于两方面:内忧和外患。对内,要预防并阻止员工违规操作、非授权访问、离职泄密等事件发生。对外,需筑好防御,阻止黑客攻击、病毒破坏等恶意行为保护数据不被窃取或损坏。

有关机构调查显示,超过75%的安全威胁是从组织内部发起的,无论是离职员工顺走专利数据,还是心怀怨恨的员工蓄意破坏系统。越权访问、账号滥用、访问敏感数据、数据过量访问与下载、跨境储存与传输等一再发生的各种安全事件证明,攻破堡垒的最容易的方式往往来自内部威胁。

未来,数据会成为绝大多数企业最核心资产,而“人”是安全防护流程中最薄弱的环节。因此,以人为中心,已成为数据安全防御的关键一环。

我认为“以人为中心”,就是以“身份及其行为”为核心,在系统数据使用访问过程中,通过采集人员的“动态”行为信息、环境信息以及相对“静态”的人员权限、组织架构、岗位部门等信息,构建人员主体画像,进而针对性、系统性的发现脆弱性,降低安全风险。

3ddefd0b13c2bdda4df71c82cfebbf1b.png

用户实体行为分析(UEBA)为抓手

值得一提的是,传统数据安全管控基本只做身份权限管理,严重缺乏动态行为监控及审计。

而UEBA即是基于大数据驱动、以人为核心、关联实体资产、采用机器学习算法进行异常分析以发现解决内部威胁的一套框架和体系。相较于传统手段对安全事件的关注,UEBA更关心人,通过用户画像和资产画像,检测诸如账号失陷、数据泄漏、权限滥用等⻛险,以极高的准确率定位异常用户。

UEBA的架构可以分为三层,分别是数据层、算法层和场景层。

数据层负责数据采集工作,通过若干数据收集器或传感器实现。收集到的数据经特征提取、标准化处理后,存入数据库。

算法层负责对处理好的数据进行分析,包括特征统计学习、动态行为基线、时序前后分析等。算法层在整个UEBA架构中起到承上启下的作用,根据下层提供数据的多样性和应用场景的差异性,有不同的算法可供选择。

场景层与用户需求相关,应用场景可能包括用户总体风险分析、用户行为画像分析、异常行为溯源等。

以数据分类分级为基础

如果说“以人为中心”是数据安全工作的核心技术思想,那么“数据分类分级”是实现有效数据安全管理的底座。网络信息安全的“三驾马车”(数据安全法、网络安全法、个保法)也明确要求建立数据分类分级保护制度。

只有做好分类分级工作,对不同分类不同密级的数据采取不同的安全防护措施,才能做好数据使用全流程动态保护。

同时,数据分类分级能够帮助企业对数据资产进行全面的盘点,了解敏感数据分布、类型、量级,做到心中有数,以此构建企业级的数据资产目录,为之后企业数据资产管理和数据安全体系建设打好基础。

那么,数据分类分级具体该怎么做?

我们总结数据分类分级功能架构主要分成四个模块,分别是数据资产自动发现、数据智能分析引擎、敏感数据识别算法库、分类分级全景图。

0b08d2e73c788f931c87e7d89d3a7e8a.png

第一个模块是数据资产自动发现。通过自动扫描发现数据资产,同时对数据资产进行梳理和打标,最终形成一套数据资产清单,为企业数据资产管理和数据安全体系建设打好基础。

第二个模块是数据智能分析引擎。数据分类分级实际上是数据分析的过程,有了数据资产清单之后,可以通过数据内容分析(NLP /语料库)、策略规则(正则表达式/关键字)及机器学习的模型等,对数据资产进行智能分析,形成一套数据分类分级的策略规则及模型模版。 

第三个模块是敏感数据识别算法库。内置敏感数据智能识别算法库,覆盖常见高敏个人信息和业务信息,比如姓名、性别、手机、身份证等,帮助企业自动化高效识别敏感数据,梳理敏感数据资产。

第四个模块是数据分类分级全景图。自动化周期性扫描数据资产,智能分类分级,识别敏感数据,生成数据分类分级全景图,支持分类分级结果多样化输出方。

贴近业务场景

前面我们提到,任何科学技术都应该用于解决业务场景中的具体问题,数据安全的投资最终需要反映到对业务产生的价值。

我了解到,CIO或CSO也经常会被公司内部的经营管理层质疑:“我们做的这些数据安全投资,究竟能替企业带来多少业务的价值?”

事实上,现在的数据安全是指数据作为核心业务生产资源,在业务系统中从诞生到销毁的全生命周期安全,数据是一个动态的流转过程,策略也需要结合业务系统及权限变动进行动态调整与构建。

同时,数据安全不仅是一套用工具组合而成的产品级解决方案,而是从决策层到技术层,从管理制度到工具支撑,自上而下、贯穿整个组织架构的完整链条。组织内的各个层级需要对数据安全的目标和宗旨达成共识,确保采取合理和适当的措施,以最有效的方式保护信息资源。

Gartner预测:到2025年,国内60%以上企业机构的董事会,将把网络安全风险视为一种业务风险。这个趋势,会帮助我们把网络安全投资以及数据安全投资从合规性驱动转换成业务驱动。

未来,我们也将始终站在业务和技术的交叉点上,深入广泛的业务场景护航数据价值化,让数据安全的用起来,还业务以真正的“数据自由”。

·关于丁杨

丁杨 极盾科技创始人&CEO,15年安全和数据分析行业从业经验,智能安全决策体系的先行者和布道者。毕业于南京东南大学,在校期间组建国内最早的高校网络安全社团-东南大学网络安全联盟。10年加入阿里巴巴,研发创建阿里集团多个核心安全平台。14年作为早期创业核心加入同盾科技,小盾安全(商业化国内首家SaaS业务安全平台)创始人。2020年,创立极盾数字科技有限公司,先后获得同盾科技、IDG两轮数千万级融资。并服务于包括银行、信托、证券、地产、零售、汽车制造、互联网在内的数十家中大型企业。

950d0b9a25d8959c153addb883e8ce8b.jpeg

31091e5ac299efeeb5b5d05597dd0810.jpeg

cbec3cd3622339432948f58a338eb2b8.png

37ab84c3dddd7c795e3103e8e24b2684.png

《2022中国企业数智化转型升级服务全景图/产业图谱2.0版》

6c326a08c37325c7b1cbc4ef970cf54a.png

《2022中国数据智能产业图谱2.0版》

5e2a5b9ca1870714b85e846ad4bbf9ad.png

‍❷ 创新服务企业榜‍‍‍

❸ 创新服务产品榜

❸ 最具投资价值榜

❺ 创新技术突破榜

230e8b05b1114739eec5adb94e530242.png

条漫:《看过大佬们发的朋友圈之后,我相信:明天会更好!》

联系数据猿

89c2f601ba7cec4f8357423234d3c61b.png

cd78c97186ed2ed3a5cac175adb55551.png

17e2d0a51d00c37c33ab3317267656b7.png

80cd01ae36febaf176411b3c8d0f69f7.png

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/117179.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

2022年安徽建筑八大员(标准员)考试试题及答案

百分百题库提供建筑八大员(标准员)考试试题、建筑八大员(标准员)考试真题、建筑八大员(标准员)证考试题库等,提供在线做题刷题,在线模拟考试,助你考试轻松过关。 22.某设计单位对承接…

Vue2.x + Echarts实现知识图谱数据渲染

代码案例数据写死了&#xff0c;后端Java可使用SpringBootNeo4j查询数据返回。 <template><div id"myChart"></div> </template><style> #myChart {width: 100%;height: 1000px; } </style> <script>export default {nam…

视频号小店是什么?如何开通视频号小店API?

微信视频号于2022年7月正式推出“视频号小店“服务&#xff0c;为商家提供商品信息服务、商品交易&#xff0c;支持商家在视频号运营电商。目前视频号小店有个体工商户或企业资质的商家进行开店&#xff0c;企业店需要企业营业执照认证、个体工商户则需要个体工商户营业执照认证…

Android设计模式详解之模板方法模式

前言 定义&#xff1a;定义一个操作中的算法的框架&#xff0c;而将一些步骤延迟到子类中&#xff0c;使得子类可以不改变一个算法的结构即可重定义该算法的某些特定步骤&#xff1b; 使用场景&#xff1a; 多个子类有公有的方法&#xff0c;并且逻辑基本相同时&#xff1b;…

Linux环境下挂载外接硬盘

一. 前言 调试ARTIK过程中&#xff0c;首次外接硬盘不会自动挂载&#xff0c;需要将硬盘挂载到系统文件夹下方能读取硬盘内容&#xff0c;因此对于Ubuntu系统下挂载硬盘和开机自动挂载外接硬盘配置的方法进行总结。 二. 挂载外接硬盘步骤 通过命令 fdisk -l 查看硬盘资源信息…

Hive+Spark离线数仓工业项目--ODS层及DWD层构建(2)

ODS层构建&#xff1a;代码导入 目标&#xff1a;实现Python项目代码的导入及配置 实施 Oracle本地驱动目录**&#xff1a;将提供的**instantclient_12_2**目录放入D盘的根目录下 PyHive本地连接配置&#xff1a;将提供的CMU目录放入C盘的根目录下 auto_create_hive_table包…

Java中的Map集合体系

Map集合体系Map集合的概述Map集合体系特点Map集合常用APIMap集合的遍历方式&#xff1a;方式一&#xff1a;键找值方式二&#xff1a;键值对方式三&#xff1a;lambda表达式Map集合的实现类HashMapMap集合的实现类TreeMap集合嵌套Map集合的概述 Map集合概述和使用&#xff1a;…

Java 基础:变量、操作符、代码块和控制流

目录 一、变量&#xff1a;Variables 1、基本数据类型 2、数组 二、操作符/运算符 Operators 三、表达式、语句和代码块 四、程序控制流 一、变量&#xff1a;Variables Java 定义了以下几种变量&#xff1a; 实例变量/成员变量&#xff08;非静态字段&#xff09;&…

Docker+NETCore系列文章(五、推送自制镜像到Docker Hub、阿里云镜像仓库)

推送镜像到Docker Hub镜像仓库 1、访问Docker Hub&#xff1a;https://hub.docker.com/&#xff0c;注册并登陆Docker。 2、使用docker pull hello-world命令拉取hello-workld镜像。 [rootVM-0-6-centos ~]# docker pull hello-world Using default tag: latest latest: Pul…

微服务架构 VS 单体架构

在软件行业&#xff0c;微服务架构是一种重要的发展趋势。这一趋势&#xff0c;不仅仅是对企业内的IT信息系统建设&#xff0c;甚至在企业向数字化转型方面&#xff0c;都有着深远的影响。微服务架构与传统的单体软件架构代表着IT产业处理软件开发方式的一个根本性转变&#xf…

【C++11】异常

&#x1f308;1.C语言传统处理错误的方式 在讲解C的异常机制之前我们先来复习一下传统的处理错误的方式。 传统的错误处理机制&#xff1a; 1.终止程序、如assert , 缺陷&#xff1a;用户难以接受。如发生内存错误&#xff0c;除0错误时就会终止程序。2.返回错误码、缺陷&…

Apache POI导入导出excel文件实战

文章目录前言技术栈1、引入依赖2、导入代码实现3、导出代码实现3.1、准备导出文件模板3.2、导出代码实现4、代码实现解释5、常见问题前言 这两天公司项目业务提出需求&#xff0c;要求在前端上传excel文件然后解析展示&#xff0c;因此写篇文章记录一下实现。 技术栈 spring…

抖音小程序实践三:接口开发指南

通过官方文档可以更系统的学习到所有的接口&#xff0c;我这边罗列一下我自己用到测试过的接口供大家参考。 前端-小程序对接官方文档&#xff1a;https://microapp.bytedance.com/docs/zh-CN/mini-app/develop/api/open-interface/user-information/tt-get-user-info服务端-小…

个人黄金准备与须知

投资黄金可以为自己的资产保值&#xff0c;也可以福泽后人&#xff0c;因此十分符合国人传统文化特点和理财智慧。可是现在市场中可以投资黄金的平台那么多&#xff0c;投资者必须先认真“调查研究”&#xff0c;才能“去芜存菁”&#xff0c;选到值得托付的好平台。 其实投资者…

为笔记本电脑绑定公网IP随时随地BT做种完整方案(frp加v2ray配合比特彗星点亮绿灯)

BT做种需要拥有固定的IP(IPV4)和端口&#xff0c;如果想在拥有固定IP的服务端做种&#xff0c;可以直接参考前一期https://www.v2fy.com/p/2022-12-25-bt-1671963832000/ &#xff0c;如果想使用笔记本随时随地做种&#xff0c;那就需要拥有固定IP的服务器进行流量转发。 本篇…

富特科技在创业板IPO过会:计划募资约9亿元,股东包括小米等

近日&#xff0c;深圳证券交易所披露的信息显示&#xff0c;浙江富特科技股份有限公司&#xff08;下称“富特科技”&#xff09;获得创业板上市委会议审核通过。据贝多财经了解&#xff0c;富特科技于2022年6月16日在创业板递交招股书。 本次冲刺创业板上市&#xff0c;富特科…

【聆思CSK6 视觉AI开发套件试用】头肩、手势识别体验与PWM舵机控制

本篇文章来自极术社区与聆思科技组织的CSK6 视觉AI开发套件活动&#xff0c;更多开发板试用活动请关注极术社区网站。作者&#xff1a;酷电玩家 环境搭建 官方文档详细环境搭建教程&#xff1a;环境搭建 1、下载Git进行安装。 2、安装lisa zep工具&#xff0c;并初始化 CSK6…

洛谷千题详解 | P1026 [NOIP2001 提高组] 统计单词个数【C++、Java语言】

博主主页&#xff1a;Yu仙笙 专栏地址&#xff1a;洛谷千题详解 目录 题目描述 输入格式 输出格式 输入输出样例 解析&#xff1a; C源码&#xff1a; Java源码&#xff1a; C源码2&#xff1a; ----------------------------------------------------------------------------…

vector模板的简易实现

这篇文章&#xff0c;我们模拟一下STL里面的vector的实现。但是会简化一些内容&#xff0c;让大家能够更好的理解。模拟实现的目的不是为了更好的造轮子&#xff0c;而是为了更好的理解这些容器。 文章目录1. 成员变量2. push_back函数3. reserve函数4. pop_back函数和下标运算…

QT 多线程中使用QCanBusDevice进行PCAN通讯时,无法正常发出数据

QT 多线程中使用QCanBusDevice进行PCAN通讯时&#xff0c;无法正常发出数据 前言 我一开始的代码逻辑是&#xff0c;PCAN开启、关闭、发送、接收这些功能整合在一个工具类中&#xff0c;这个工具类的对象是在主线程创建的&#xff0c;然后我有一个要循环定时发送的功能是独立…