干货 | 数据安全和个人信息保护审计的方法研究

news2025/1/11 5:46:49

4299f9c31fb49dd26c9726bb7a5b5516.png

以下内容整理自清华大学《数智安全与标准化》课程大作业期末报告同学的汇报内容。

9e2995935f7f1610cee5bb736a2ddc63.png 

88b392639801b6341b64cd3d7fc5e6ee.png

第一部分:概述

bd1b87e0f021b1cf38d4855deaaa9759.png

我们的研究核心是个人信息保护合规审计,具体指个人信息处理活动是否遵守我国相关法律法规的监督性审计。在个保法出台后,我国形成了以内部审计为主,外部强制审计为辅的审计体系。

ca70932cdb346c92d39356ef6e2259ca.png 

82f14e4994ca2acf6201855fc321518f.png

从研究方法上,我们围绕个人信息保护合规性审计框架,比较分析国外现有的审计框架和实践,并结合我国数据处理者的应用场景和智能化探索,尝试对个人信息保护合规审计的路径进行探讨。

第二部分:政策与法规背景

df338bdebdf971b0741e46d869713d02.png

数据安全法与个保法的出台,从顶层设计上进一步健全了个人信息保护工作机制,合规性审计也是其中重要条款之一。

99cb3fd0a1e9ec8447492105d115d6e5.png 

6bffe62c7b86bca0ea1e066628592eaf.png

欧美各国一直尝试坚持保护个人隐私的核心价值发展为数字经济背景下更为完善的法律体系。其中,欧盟的GDPR在世界范围内影响力较大,制定了合规审计的体系。美国尚未在全国范围内形成统一的立法框架,但各州根据自身的实际情况,制定了相应法律。

f5d4b8605910852a0b3b27dfb11cee77.png 

4401ae5ecd2cbc1069026c5af5d3b9f7.png

我国个保法确定了多元的个人信息保护履职体系,对个人信息保护的自主审计和外部强制审计做出了明确规定。

e40aeb7b749093dfb88160e87772c605.png 

9292eceb2c91bb678cf2a7021688ef58.png

从国外的先进经验上来看,无论内部自主审计还是外部强制性审计,其核心都是基于活动风险评估。对企业相应的内控措施有效性进行检验,并就审计结果与企业管理层和利益相关人员进行持续沟通的过程。强制的合规审计则可能使未合规的企业面临更高的合规成本或公众披露要求。

ba4013c1643544b0a86c1f6480791948.png 

76bef78eb803b9a0f59275fd16327082.png

IOC监督下的第三方强制审计外,许多国家云服务个人数据处理企业也会自愿性的参与由第三方审计师进行的个人信息保护审计,如美国会计师协会制定的SOC 2与德国的C5:2020,以回应自身客户公众监管机构对个人信息保护方面的持续关注。

e719fd1049abb60376a5ccb6e087ea32.png 

16a5be6299e2273351e03a17b77da976.png

以上是亚马逊AWS的SOC 2审计报告,审计师在自身的权责范围内对AWS 100多条个人信息保护相关内控措施的有效性,进行逐条描述和验证,并给出无保留审计意见。

第三部分:数据安全风险盘点

2c812c23a51fbc702341a709aa403b7a.png 

91d133350b9189d69f09e9e3f9c40ff0.png

根据国外先进的实践经验分析,个人信息保护审计以个人信息数据处理过程中的风险为基础,结合数据处理控制措施,以不同验证手段,以审查个人信息处理者内控措施有效性。

下面我们将从个人信息数据生命周期角度,在每个阶段深入分析我们应该关注的主要风险点审计关注点

507476151192b083ea9888bbfe49886f.png bf1fc9c3bd255c75d3ea1642b959b0d8.png

079b22b6fdf198d571bb64cda4251b04.png 9491c9257b221b7f91efd3c66b699b6a.png

e83cd151a7a9ac20b494a0448d8b386b.png

第四部分:数据安全评估体系和个人信息保护审计

数据安全评估体系最佳解决方案是以数据为中心的安全模型,包括以下四个部分:数据发现、身份和访问管理、防损数据保护以及治理与合规

6500e49c174a213c7bf33f1af1235cb3.png 

ae99e732ff39d82d31ccffa280bac4ff.png 5bacd8a456015888708463a88782bcd7.png

379bd9ede98a98bf4908231cf1333c31.png

在各个协会和企业的近20位专家共同编制的若干建议,具有以下三大特点:合规性、专业性全面性。

eab54087d42ed55086722626563f1411.png bc378e91c664f0420c0d2a8c0fb63c8c.png3d4dff90aae6f4cf661e664a61312dd5.png

d2a9ca01e6829c945a0079a06d11c3ff.png

75c68d2702e4f3a175bf7be067954577.png

4e4057353e90ce36ef94031abe802a50.png

由于企业和组织机构对信息审计的认识不足,加之信息审计相关人才和相关工具的缺乏,因此我国急需建立一套区别于信息系统审计的个人信息保护合规审计制度体系,明确规定个人信息保护合规审计流程、审计事项与审计方法,从而督促个人信息处理者有效合规。

第五部分:数据安全与个人信息保护合规审计的数据库创新与智能化探索

96c2c30a22ada0fcb80a6827fa71b5bb.png 1289eaa43cb9f276e2f1ad5fde41a153.png

39ab9f5efb3e3f0ead5078c728bb9429.png

7191415a8422e3b2749958b0ef31af50.png

以oracle为例,探究了传统数据库具体技术,包含了三种功能:标准审计、基于值的审计和细粒度审计,分别支持以下三种标准审计模型:语句审计、权限审计和对象审计。

4815eecee3dcfe82684e71fe5d12f411.png 

743d08988553004d23b50ff70f77946c.png 89b03e9b45ad7824a34f04c81aa3a18c.png

d6c9fe7a29d37701359d0e1c1c7f0600.png

bcde04025055e1c1aa7b874e588bb4d9.png

db77d4e4f0f2a3721b0abc1f308783b2.png

个人信息保护合规审计平台的功能包括以下四个部分:

第一,个人信息盘点。涉及技术包括:自然语言处理、图像处理、语音处理和视频处理等;

第二,数据分类分级。通过构建机器学习算法和模型对数据进行分类和分级;

第三,数据合规审计。自动分析与个人信息相关联的数据,根据相关规则进行审计;

第四,数据合规处理。根据审计结果自动推荐合规策略,并提供一系列的合规处理功能。

726050737e3a07377b75a6aa67ce6b20.png

eb3f1bd2aa70e907f4873058bcd09639.png

29bbda72f8083582cf03caaaf154687f.png

7c835b5a0477f5d82821264aab202f1c.png

5cbf9288df3ec1dea30b92803cc901e2.png

以腾讯智慧内审技术为例,分析他们的智能化数据安全审计手段。总体来说,腾讯基于对象的各维特征与违规线索,通过规则模型、深度神经网络和无监督算法等,对各个维度风险进行量化,直观表达审计风险。

a6851938c9398d95e9c0fb6f43343537.png80c8b3b20410203772653c337c058cfc.png 

b1ac3e961e30819d365b378a7d6318b2.png

0e42899caca6f45df41656da5d2dae70.png

05bf9cd5a8203bfb7d9e0f14a0404bbd.png

754a7b178d4fd53590c277ac90e066fb.png 

第六部分:电商代运营场景下个人信息保护审计解决方案

d7804a978690041ec0bbb46d11b37312.png 79f1673d1e00e7b92f8a9116a37766eb.png

8abf7ee83c0f990ce68772dc8120ec0d.png

34579cb0751c2f66f6f0752c59cb45ab.png

ed49165741e545284b4c01704004b962.png

54523af251812ba97cfaefc1e44ce827.png

1e6cd705d2c71cf3dde51bbbf6e02d1b.png

0343d67f78603f0c0ee4ab1e864e1501.png

8bb741f56785e6c4cca8fbf1eaa0a159.png

以上是我们的参考文献,谢谢大家!

编辑整理:陈龙

012aefc476556a6c0aa59399ffb7b5b2.png

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/170282.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

我用ChatGPT写神经网络:一字不改,结果竟很好用

自从去年底推出以来,对话式 AI 模型 ChatGPT 火遍了整个社区。 ChatGPT 的确是一个了不起的工具,就像一个「潘多拉魔盒」。一旦找到正确的打开方式,你或许会发现,自己再也离不开它了。 作为一个全能选手,人们给 Chat…

Fedora 38发布Budgie与Sway定制版

导读两款新的 Fedora 定制版将在 Fedora 38 发布时首次亮相。我们期待着它们在 Fedora 37 时出现,但在 Fedora 38 中终于来了! 早在 2022 年 5 月,Budgie 项目的主要开发者 Joshua Strobl ​​宣布​​,Budgie 已被提交到 Fedora…

第五届字节跳动青训营 前端进阶学习笔记(四)TypeScript入门

文章目录前言TypeScript概要1.什么是TypeScript2.TypeScript基本语法基础数据类型对象类型函数类型函数重载数组类型补充类型泛型约束和泛型默认参数类型别名和类型断言高级类型1.联合类型2.交叉类型3.类型守卫类型谓词总结前言 课程重点: TypeScript概要TypeScri…

Kubernets核心介绍及实战

1、资源创建方式 命令行YAML 2、Namespace 名称空间用来隔离资源 “namespace"通常被翻译为「命名空间」,听起来好像比较抽象,其实重点是在这个"space”。它和描述进程的虚拟地址空间的address space一样,都是提供一种独占的视角…

linux引导和启动程序

1.BIOS/Bootloader: 一上电,硬件强制让cpu的cs:ip寄存器指向bios程序的位置,从bios程序开始执行,由pc机的BIOS (0xFFFFO是BIOs存储的总线地址)把bootsect从某个固定的地址拿到了内存中的某个固定地址(0x90…

SpringAMQP快速入门

介绍Spring AMQP 项目将核心 Spring 概念应用于基于 AMQP 的消息传递解决方案的开发它提供了一个“模板”作为发送和接收消息的高级抽象它还通过“侦听器容器”为消息驱动的 POJO 提供支持这些库促进了 AMQP 资源的管理,同时促进了依赖注入和声明性配置的使用包含两…

纷享销客华为云CXO思享会华东系列活动成功举办!

3天,3座城市,5家标杆企业,11位不同领域的专家,超百位企业家云集。1月10日-13日,纷享销客与华为云联合举办的“数字创新 高效增长”CXO思享会华东系列活动成功举办。全国各地超百名企业家齐聚华东参与本次思享会&#x…

kubeasz安装kubernetes1.25.5

kubeasz安装k8s 1 配置 kubeasz安装kubernetes,只需要做好网通配置,做好ssh免密通信配置即可 1.1 环境介绍 OS:CentOS Linux release 8.5.2111 机器: IPhostname10.104.10.201k8s-master10.104.10.202k8s-node 所有机器,都将…

3-4存储系统-虚拟存储器(CO)

文章目录一.页式存储1.页式存储系统2.逻辑地址到物理地址的转换3.页表4.快表TLB二.虚拟存储器(一)页式虚拟存储器(二)段式虚拟存储器(三)段页式虚拟存储器一.页式存储 1.页式存储系统 为提高主存的空间利…

JS中的splice方法添加或删除数组中的元素

splice方法嘚吧嘚语法下标问题实战splice(index)splice(index,howmany)示例一(howmany>0)示例二(howmany ≤ 0)splice(index,howmany,item1,.....,itemX)howmany ≤ 0示例一(index ≥ 0)示例二(index<0)howmany>0示例一(index ≥ 0)示例二(in…

Spring Cloud Kubernetes 本地开发

简介 Spring Cloud Kubernetes 是spring官方集成Kubernetes的一个框架.可以直接将springboot项目使用Kubernetes做为注册中心.很方便,但是我们本地开发的时候很难进行调试,因为我们本地没有Kubernetes环境. 下面介绍一种能够本地开发的方式 KT-Connect KtConnect(Kt…

【倍增+最短路】P1613 跑路

不知道是因为这样的套路太典了还是因为什么,这难度只有绿题,可是我感觉好难想到QwQ不过今天写了好几道倍增,好像有点感觉了捏P1613 跑路 - 洛谷 | 计算机科学教育新生态 (luogu.com.cn)题意:思路:一开始的思路就是建图…

【内存函数】-关于内存的操作函数

作者:小树苗渴望变成参天大树 作者宣言:认真写好每一篇博客 作者gitee:gitee 如 果 你 喜 欢 作 者 的 文 章 ,就 给 作 者 点 点 关 注 吧! 内存函数前言一、[memcpy](https://cplusplus.com/reference/cstring/memc…

初识软件测试

作者:~小明学编程 文章专栏:测试开发 格言:热爱编程的,终将被编程所厚爱。 目录 什么是软件测试? 软件测试和软件开发的区别? 调试和测试的区别? 优秀的测试人员应该具备哪些素质&#xff…

cherry-pick的定义和使用方法

1、定义 使用遴选(cherry-pick)命令,Git 可以让你将任何分支中的个别提交合并到你当前的 Git HEAD 分支中。当执行 git merge 或者 git rebase 时,一个分支的所有提交都会被合并。cherry-pick 命令允许你选择单个提交进行整合。 …

正点原子STM32(基于HAL库)3

目录RTC 实时时钟实验RTC 时钟简介RTC 框图RTC 寄存器硬件设计低功耗实验电源控制(PWR)简介电源系统电源监控电源管理PVD 电压监控实验PWR 寄存器硬件设计睡眠模式实验硬件设计停止模式实验PWR 寄存器硬件设计待机模式实验PWR 寄存器硬件设计ADC 实验ADC…

全国产加固以太网交换机选择技巧

全国产加固交换机用于连接以太网设备:首先接收由某台设备发出的数据帧,然后再将这些帧传送到与其它以太网设备相连的适当交换机端口上。随着它传送这些帧,学习并掌握以太网设备的位置,并用这些信息来决定该用哪些端口来传送帧&…

83. 深度循环神经网络及代码实现

1. 回顾:循环神经网络 2. 更深 再看公式: 3. 总结 深度循环神经网络使用多个隐藏层来获得更多的非线性性 4. 代码简洁实现 实现多层循环神经网络所需的许多逻辑细节在高级API中都是现成的。 简单起见,我们仅示范使用此类内置函数的实现方式…

虚拟机本地搭建Hadoop集群教程

Hadoop概述 狭义下Hadoop是Apache的一套开源软件,用java实现,广义上是围绕Hadoop打造的大数据生态圈 http://hadoop.apache.org Hadoop核心组件: HDFS(分布式文件存储系统):解决海量数据存储YARN&#…

Spring 常用组件

一. Spring 解决了什么问题 Spring 核心功能是整合,提供一个管理组件的容器, 以 Bean的形式管理组件及对象。Spring 采用分层架构和组件化设计,允许分层,插件化选择组件。二. Spring 整体架构 Spring4架构图 三. Spring 组件 1.…