因数据泄露被罚80万!高校数据安全合规建设如何开展?

news2024/9/26 5:12:38

8月16日,“南昌网警巡查执法”官方公号披露了一起高校数据泄露事件。

根据通报,南昌某高校3万余条师生个人信息数据在境外互联网上被公开售卖。南昌公安网安部门即刻开展一案双查,抓获犯罪嫌疑人3名,并对涉案高校不履行数据安全保护义务违法行为开展执法检查。

经查,涉案高校在开展数据处理活动中:

  • 未建立全流程数据安全管理制度

  • 未采取技术措施保障数据安全

  • 未履行数据安全保护义务

导致学校存储教职工信息、学生信息、缴费信息等3000余万条信息的数据库被黑客非法入侵,其中3万余条教职工、学生个人敏感信息数据被非法兜售。

图片

南昌公安网安部门根据《数据安全法》第四十五条的规定,对该学校作出责令改正、警告并处80万元人民币罚款的处罚,对主要责任人作出人民币5万元罚款的处罚。

今年3月,株洲某软件学校网站存在短文件名泄露漏洞;网站系统中存在大量敏感信息,未对前述数据采取应有的技术保护措施,未履行数据安全保护义务,株洲市公安局荷塘分局根据《数据安全法》给予该学校警告,并责令限期改正。

同年7月,国内知名高校毕业生马某,在读硕期间通过非法技术手段,盗取个人信息包含2014-2020级本硕博所有学生在内的个人信息,制作成颜值打分网站供任何人随意浏览,被海淀公安分局依法刑事拘留。

2020年,郑州某学校两万学生个人信息被泄露,以表格的形式在微信、QQ等社交平台上流传。新郑市公安局依据《网络安全法》对该校及负有领导责任的一名副校长和直接责任人进行行政处罚。

01

数据安全监管常态化

高校需“合规”而行

在《网络安全法》、《数据安全法》、《个人信息保护法》“三驾马车”相继落地,为数据安全管理和体系建设奠定法治基石的宏观背景之下,我国公安网信等监管部门也在不断加强数据安全相关执法力度和频度。

根据清华大学智能法治研究院6月17日发布报告显示,公开发布依据《数据安全法》作出行政处罚决定典型案例有34起,2021年数据安全领域的行政执法案例共4起、2022年案例共7起,而仅2023年1月至6月依据《数据安全法》作出行政处罚决定案例就达23起。

今年3月,浙江某科技有限公司涉数据安全违法,当地警方依据数据安全法处以100万罚款。

而此次南昌高校80万罚款,则成为2023年公开报道的几起数据安全处罚事件中,为数不多的高额罚款案例!

近年来,高校因数据安全防护不力,而导致大量数据泄露或被非法使用的情况屡屡发生,此前徐玉玉事件导致的悲剧,以及多起信息泄露事件,引发社会广泛关注。

数据安全相关的立法、执法行动正日益交织成了一张细密的大网,高校作为我国高层次人才培养与科学研究的重要基地,掌握着大量个人信息、科研数据,更需全面提升数据安全防护意识,层层压实责任,切实履行数据安全保护义务,建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施保障数据安全。

02

进行数据安全合规建设

六个问题成主要挑战

目前大多数高校已完成信息管理系统和公共数据平台建设,并围绕教育数据的共享、挖掘和利用开展多维度的创新工作,但传统的信息安全建设无法覆盖现有的数据安全问题,新问题、新风险交织:

数字化转型造成数据敏感级别不断提升 

多年信息化、数字化建设,目前高校数据海量增长。高校师生个人和家庭数据真实性强且不可逆性、数据量级不断增大;而重点实验室、科研项目等核心数据,财务数据、学生考评等数据,因其高敏感高价值,成为窃取/篡改重点目标。

数据安全管理制度体系不够完善 

高校数据信息涉及部门众多,涉及较广,普遍存在链条较长,数据安全管理组织架构不健全,数据安全责任人不明确的普遍存在,导致数据安全管理制度缺失,数据安全操作流程和规范没有明确要求,数据安全考核和效果评价没标准。

工作人员缺乏数据安全意识

数据安全在高校传统认识中,仍是网络信息安全的一部分,对数据安全工作缺乏重点关注,对安全法律法规不了解,数据安全风险意识低下,数据风险防范能力不足,存在敏感数据随便私存和分发等问题。

数据安全精细化管控措施普遍缺位 

高校的业务系统众多,安全归口管理部门不一,这导致敏感数据散落各处,数据访问角色复杂,系统漏洞百出;而由于大多高校未开展数据分类分级,不清晰数据流向,难摸清数据底账,导致无法差异化、精细化落实安全管控措施。

系统运维特权账号缺少管控措施 

高校信息中心因人员不足的问题,会引入第三方或兼职学生进行响相关的运维工作,并赋予访问权限,这存在严重安全隐患;运维人员极易受黑市诱惑、好奇心驱动、人情请托等因素,利用便利条件达到窃取数据、篡改数据。

API数据共享安全风险难感知 

高校业务系统数据抽取和交换,多是通过API接口进行数据读取,但由于缺少相应措施,对敏感数据流向和数据安全风险进行监控、管理和审计溯源,高校难以感知数据滥用、数据窃取等风险。

03

守好数据安全合规底线

制度、技术、运营是关键

针对高校数据安全现状和主要问题,如何做好数据安全建设?

美创科技认为需要从制度、技术和运营着手,以数据分类分级为起点,以管理制度为依据,在具体建设过程和环节中,充分利用和发挥好各种关键技术的作用,分段实施,体系规划,逐步构建覆盖数据全流程、全链路的数据安全防护技术体系,最后构建数据安全运营体系,实现数据安全的持续优化和提升。

  分类分级是建设基础  

《网络安全法》规定网络运营者应当采取数据分类、重要数据备份和加密等措施保护网络安全。《数据安全法》则进一步规定,根据数据在经济社会发展中的重要程度,对数据实行分类分级保护。

高校应结合法律法规、部门规章、行业标准(如:《教育部等七部门关于加强教育系统数据安全的通知》、《教育系统核心数据和重要数据识别认定工作指南(试行)的通知》等),制定数据分类分级标准,梳理出高校信息系统重要的数据目录,明确个人隐私和敏感数据保护范围,达到分类分级保护的效果。其中达到秘密级的数据应当遵循《保守国家秘密法》的规定。

图片

▲ 点击上图,了解高校数据分类分级方法论与实战总结

 管理制度是建设依据 

《教育部等七部门关于加强教育系统数据安全的通知》中明确,应健全覆盖数据收集、传输存储、使用处理、开放共享等全生命周期的数据安全保障制度。

对此,高校可从决策层、管理层、执行层、配合层、监督层5个层面进行组织建设,明确数据安全责任人;在制定数据安全管理与隐私保护相关办法中,明确数据收集、存储、处理、共享等关键环节的操作规范、管理部门职责分工、应急管理与安全检查机制,从而充分发挥各部门和各类人员在数据安全保障工作中的作用,共同遵守和执行安全规章制度,保障数据安全策略的贯彻落实。

 数据安全需全链路建设 

根据《数据安全法》的规定,数据安全是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

因此,在数据安全建设中,高校需梳理数据应用重要业务场景,评估其数据安全现状,在数据分类分级的基础上,分段实施、体系规划、面向数据访问域、存储域、流动域,落实覆盖数据全链路的数据安全技术防护体系。

图片

在数据存储域:对师生敏感数据或重要数据进行加密存储,防止黑客拖库、磁盘丢失、备份文件被盗等原因造成敏感信息泄漏;对重要哑终端、数据库服务器、应用服务器、文件服务器等重要系统部署勒索软件防范勒索攻击;同时借用数据灾备保障业务连续。

在数据访问域:通过数据库防水坝对运维人员的权限进行细粒度的操作权限控制,实现DBA权限分离控制、防止越权,实现DML/DDL操作指令控制,防止误操作;通过数据库防火墙防范黑客通过SQL注入漏洞和数据库漏洞进行网络攻击和数据窃取;采用DLP数据防泄漏系统对重要文件的处理、传输进行管控;通过数据库审计实现数据库访问的各类操作行为的监控和记录、审计溯源。

在数据流动域:通过静态脱敏、水印溯源、API监测与访问控制等能力,加强数据流动场景下的安全保障和风险监测,实现数据可控流动。

安全是一个不断变化的过程。为了应对变化,高校应对数据安全进行持续优化改进与运营,以看见驱动安全,从全局视角提升对数据安全威胁的发现识别、理解、分析和响应能力,实现资产全域可管、风险全域可视、策略全域联动,充分盘活整体数据安全防护能力,最终形成一体化的数据安全管理、安全监控和安全运营体系,实现数据安全统一运营。

图片

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/889734.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

游戏IP如何变身数字人?数字人绑定技术了解下

随着数字人的概念大火,各行各业纷纷推出专属的数字人,游戏《王者荣耀》作为国内最大的手游IP,凭借其自有资源角色IP的优势,推出了数字人“上官婉儿”,在晚会上携手真人跨次元演绎歌曲,在动作和舞蹈过程中由…

打造专属照片分享平台:快速上手Piwigo网页搭建

文章目录 通过cpolar分享本地电脑上有趣的照片:部署piwigo网页前言1.Piwigo2. 使用phpstudy网页运行3. 创建网站4. 开始安装Piwogo 总结 🍀小结🍀 🎉博客主页:小智_x0___0x_ 🎉欢迎关注:&#x…

性能分析之MySQL慢查询日志分析

一、背景 MySQL的慢查询日志是MySQL提供的一种日志记录,他用来记录在MySQL中响应的时间超过阈值的语句,具体指运行时间超过long_query_time(默认是10秒)值的SQL,会被记录到慢查询日志中。 慢查询日志一般用于性能分析时开启,收集慢SQL然后通过explain进行全面分析,一…

视频集中存储/云存储/安防监控/视频汇聚平台EasyCVR新增角色权限功能分配

视频集中存储/云存储/安防视频监控/视频汇聚平台EasyCVR可拓展性强、视频能力灵活、部署轻快,可支持的主流标准协议有国标GB28181、RTSP/Onvif、RTMP等,以及支持厂家私有协议与SDK接入,包括海康Ehome、海大宇等设备的SDK等。 EasyCVR视频集中…

解构软件开发中的破窗效应

目录 一、前言 二、解构破窗效应 三、如何解构? 一、前言 “一个房子如果窗户破了,没有人去修补,隔不久,其它的窗户也会莫名其妙地被人打破;一面墙,如果出现一些涂鸦没有被清洗掉,很快的&#x…

dll调用nodejs的回调函数

nodejs使用ffi调用dll。dll中有回调函数调用js中的方法。 c语言中cdll.h文件 extern "C" {typedef void(*JsCall)(int index); //这个就是要传入的类型结构extern __declspec(dllimport) int Add(int a, int b);extern __declspec(dllexport) void CallBackTest(Js…

【内网穿透】如何实现在外web浏览器远程访问jupyter notebook服务器

文章目录 前言1. Python环境安装2. Jupyter 安装3. 启动Jupyter Notebook4. 远程访问4.1 安装配置cpolar内网穿透4.2 创建隧道映射本地端口 5. 固定公网地址 前言 Jupyter Notebook,它是一个交互式的数据科学和计算环境,支持多种编程语言,如…

Python系统学习1-9-类一之类语法

一、类之初印象 1、类就是空表格,将变量(列名)和函数(行为)结合起来 2、创建对象,表达具体行 3、创建类就是创建数据的模板 --操作数据时有提示 --还能再组合数据的行为 --结构更加清晰 4、类的内存分配…

为什么我建议机械专业的同学转行嵌入式

最近,我身边有不少机械专业找我,他们对未来的就业形势相当苦恼,觉得自己之后只能进厂打螺丝了。但是我跟他们说,在这个选择比努力重要的时代,只要入对行,谁都可以一飞冲天。 对于学机械的同学,…

mysql 8.0安装

操作系统:22.04.1-Ubuntu apt 安装命令 sudo apt install mysql-client-core-8.0 sudo apt install mysql-server-8.0终端输入 mysql 可以直接免密登录 如果此时提示需要密码,则可以进入配置文件,设置免密登录 sudo vim /etc/mysql/mysq…

Python爬虫性能优化:多进程协程提速实践指南

目录 1. 多进程爬虫的实现: 1.1 将爬虫任务划分成多个子任务: 1.2 创建进程池: 1.3 执行任务: 1.4 处理结果: 代码示例 2. 协程爬虫的实现: 2.1 定义异步爬虫函数: 2.2 创建事件循环&a…

小程序分包流程

目录 问题:小程序为什么要分包? 一、常见的分包形式 二、常规分包 概念: 1.操作位置 2.特点 3.分包使用 1.主包结构不变,但是要把分包过的页面移除 2.分几个包就声明几个 3.主结构展示 注意:分包之后当进行页…

GD32F207 位带操作 GPIO

下面的程序用在GD32F207上测试成功&#xff0c; 如果要在新的单片机上进行位带操作需要查看新的单片机的寄存器偏移量。 #define BITBAND(addr, bitnum) ((addr & 0xF0000000)0x2000000((addr &0xFFFFF)<<5)(bitnum<<2)) #define MEM_ADDR(addr) *((vol…

安防监控/视频集中存储/云存储平台EasyCVR v3.3增加首页告警类型

安防监控/视频集中存储/云存储EasyCVR视频汇聚平台&#xff0c;可支持海量视频的轻量化接入与汇聚管理。平台能提供视频存储磁盘阵列、视频监控直播、视频轮播、视频录像、云存储、回放与检索、智能告警、服务器集群、语音对讲、云台控制、电子地图、平台级联、H.265自动转码等…

基于Lin协议的UDS调度表

参考ISO 17987-2. 有两种调度模式&#xff1a; diagnostics only mode 没什么好说的&#xff0c;不存在普通应用报文。 interleaved diagnostics mode&#xff1a; 需要UDS请求时&#xff0c;等待当前normal communication schedule table执行完成&#xff0c;开始执行dia…

chromedriver.exe 的所有版本下载地址

Chrome for Testing availability 上面的网址是V115 v116.... 以上的。 CNPM Binaries Mirror 上面这个是V115版本以下的。 这个文章没有任何实际价值&#xff0c;记录的原因是因为突然发现过去的py无法运行&#xff0c;原因是chrome浏览器偷偷升级到V115&#xff0c;于是找…

Vue2中根据权限添加动态路由

Vue2中根据权限添加动态路由 大概记录一下主要代码 1.根据后端返回的路由列表生成左侧菜单&#xff08;后端返回的数据结构中用id和pid来区别包含关系&#xff09; 大概结构如下&#xff1a; 2.前端需要处理成包含children的树形结构 //动态生成菜单 export const gener…

Radek‘s notebook

VGGImagenette预训练迁移学习&#xff0c;6个训练样本 kaggle的dogs vs cats数据集&#xff1a; 博客&#xff1a;https://medium.com/radekosmulski/can-we-beat-the-state-of-the-art-from-2013-with-only-0-046-of-training-examples-yes-we-can-18be24b8615f 代码&#x…

MQTT协议-EMQX技术文档-spring-boot整合使用--发送接收-消费

概念先行&#xff1a; mqtt与mq的关系 MQTT&#xff08;Message Queuing Telemetry Transport&#xff09;是一种基于发布/订阅模式的通信协议&#xff0c;它与MQ&#xff08;Message Queue&#xff0c;消息队列&#xff09;有一定的关联&#xff0c;但二者并不完全相同。 M…

空气IT

现代社会中&#xff0c;空气质量成为了人们关注的焦点之一。随着工业化的发展&#xff0c;汽车尾气、工厂排放和燃煤等行为导致城市空气污染日益严重&#xff0c;给人们的健康和生活质量带来了极大的威胁。 首先&#xff0c;空气污染对人体健康造成了严重的危害。空气中的颗粒…