查看原文
其他

12万字 | 2021数据安全与个人信息保护技术白皮书(内附下载链接)

The following article is from 炼石网络CipherGateway Author 炼石网络

关注本公众号(数据工匠俱乐部,ID:zgsjgjjlb),后台回复“个人信息保护”即可下载《2021 数据安全与个人信息保护 技术白皮书》

前言

当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全与个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人民共和国个人信息保护法》于2021年11月1日正式施行。

本白皮书(或本报告)正是在《数据安全法》、《个人信息保护法》等法律陆续施行的背景下编制。《数据安全法》旨在维护国家安全和社会公共利益,保障数据安全,其关于“数据”的定义,是指任何以电子或者其他方式对信息的记录。《个人信息保护法》更侧重于个人权益,是为了维护公民个人的隐私、人格、人身、财产等利益,其关于“个人信息”的定义,是指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。 

业内关于“数据”和“信息”之间关系的理解,大致可以分为三类:一是“信息”属于“数据”的子概念,“信息”是从采集的“数据”中提取的有用内容;二是“信息”与“数据”互相混用,概念区分没有实质意义;三是“数据”属于“信息”的子概念,仅表示“信息”在电子通信环境下的表现形式。本报告基于数据和信息之间关系的第一种释义,即“个人信息”属于“数据”的子概念。同时,《数据安全法》中的数据处理者在处理个人信息时,也是《个人信息保护法》中的个人信息处理者,除需遵守《数据安全法》,还必须遵守《个人信息保护法》。从技术层面看,个人信息往往以结构化数据或非结构化数据形式存在,保护个人信息和保护数据的防护手段,二者高度通用。综合考虑以上原因,本报告将数据安全技术与个人信息保护技术合并论述。

本报告综合梳理了当下数据安全发展面临的挑战与机遇,结合真实的数据泄漏事件,分析业务流转各环节伴生的安全风险与应对,探索数据安全“新框架”与“新战法”。本报告参考经典的网络安全框架ATT&CK,提出了新的数据安全技术框架DTTACK(以数据为中心的战术、技术和通用知识),以期结合两大框架实现“攻防兼备、网数一体”。本报告详细介绍了DTTACK框架,针对数据安全从识别(I)、防护(P)、检测(D)、响应(R)、恢复(R)、反制(C)、治理(G)七大方面说明了相应的战术、技术,覆盖了数据的全生命周期(收集、存储、使用、加工、传输、提供、公开等)的安全防护。最后,报告从云平台、工业互联网、政务大数据、银行金融、民航业等十个场景,简要阐述了数据安全的应用示例方案以供参考。

“工欲善其事,必先利其器”,在数字经济快速发展的背景下,我们更需要深刻认识到数据安全建设的重要性,不仅需要在安全意识和管理水平上提升,更需要在技术上重点布局、勇于创新,希望本报告能够为企业或机构的数据安全建设提供参考和借鉴。由于编者水平有限,报告中的错误之处在所难免,敬请读者指正,也欢迎业界同仁共同参与完善,为行业发展提供助力!(关注本公众号,回复“炼石就是数据安全”,下载完整版《2021数据安全与个人信息保护技术白皮书》PDF高清文件)


报告架构

一、数据安全发展面临严峻挑战

1.1 数据要素赋能数字中国

    1.1.1 数据成为新型生产要素
    1.1.2 数据开发利用加速发展

1.2 个人信息亟待严格保护

    1.2.1 个保法律强化保护义务
    1.2.2 个人信息需要体系防护

1.3 业务处理伴生数据风险

    1.3.1 数据收集风险
    1.3.2 数据存储风险
    1.3.3 数据使用风险
    1.3.4 数据加工风险
    1.3.5 数据传输风险
    1.3.6 数据提供风险
    1.3.7 数据公开风险

1.4 数据风险制约产业创新

    1.4.1 数据跨境流动带来新隐患
    1.4.2 新技术迭代催生更多风险
    1.4.3 新业态出现激发潜在危机


二、数据安全产业迎来发展机遇

2.1 实战合规共驱安全产业

    2.1.1 数据安全面临国内外挑战
    2.1.2 安全需求被置于次要地位
    2.1.3 强合规监管深化鞭子效力

2.2 数据安全成为国家战略

    2.2.1 国际数据安全发展战略概况
    2.2.2 我国数据安全立法监管加强

    2.2.3 全球公正数据安全规则构建

2.3 多重因素推动技术升级

    2.3.1 数据安全攻防视角的新框架
    2.3.2 数据安全供需市场的新博弈
    2.3.3 数据安全实战能力的新要求
    2.3.4 数据安全思路模型的新演进


三、数据安全技术亟待叠加演进

3.1 数据安全需要新框架

    3.1.1 数据安全需兼顾内外威胁防护
    3.1.2 数据防护从应对式转向主动式
    3.1.3 网络与数据并重的新建设思路
    3.1.4 经典网络安全框架ATT&CK
    3.1.5 数据安全技术框架DTTACK
    3.1.6 网络与数据一体化的叠加演进

3.2 数据安全需要新战法

    3.2.1 知彼:攻击体系化
    3.2.2 知己:银弹不存在
    3.2.3 百战不殆:面向失效的安全设计


四、数据安全框架重点技术详解

4.1 l:识别

    4.1.1 技术:数据资源发现
    4.1.2 技术:数据资产识别
    4.1.3 技术:数据资产处理(分析)
    4.1.4 技术:数据分类分级
    4.1.5 技术:数据资产打标

4.2 P:防护

    4.2.1 技术:数据加密技术
    4.2.2 技术:数据脱敏技术
    4.2.3 技术:隐私计算技术
    4.2.4 技术:身份认证技术
    4.2.5 技术:访问控制技术
    4.2.6 技术:数字签名技术
    4.2.7 技术:DLP技术
    4.2.8 技术:数据销毁技术
    4.2.9 技术:云数据保护技术
    4.2.10 技术:大数据保护技术

4.3 D:检测

    4.3.1 技术:威胁检测
    4.3.2 技术:流量监测
    4.3.3 技术:数据访问治理
    4.3.4 技术:安全审计
    4.3.5 技术:共享监控

4.4 R:响应

    4.4.1 技术:事件发现
    4.4.2 技术:事件处置
    4.4.3 技术:应急响应
    4.4.4 技术:事件溯源

4.5 R:恢复

    4.5.1 技术:灾难恢复
    4.5.2 技术:数据迁移技术(分层存储管理)
    4.5.3 技术:本地双机热备
    4.5.4 技术:远程异地容灾

4.6 C:反制

    4.6.1 技术:水印技术
    4.6.2 技术:溯源技术
    4.6.3 技术:版权管理技术

4.7 G:治理

    4.7.1 数据价值
    4.7.2 数据安全策略
    4.7.3 数据安全模型
    4.7.4 数据安全管理
    4.7.5 数据安全运营
    4.7.6 意识与教育
    4.7.7 数字道德


五、数据安全应用示例方案参考

5.1云平台数据安全存储场景

    5.1.1 概要
    5.1.2 安全现状
    5.1.3 解决方案
    5.1.4 总结

5.2工业互联网数据多方安全共享

    5.2.1 概要
    5.2.2 安全现状
    5.2.3 解决方案
    5.2.4 总结

5.3重要商业设计图纸安全共享场景

    5.3.1 概要
    5.3.2 安全现状
    5.3.3 解决方案
    5.3.4 总结

5.4电子档案数据的安全存储和使用场景

    5.4.1 概要
    5.4.2 安全现状
    5.4.3 解决方案
    5.4.4 总结

5.5企业办公终端数据安全使用场景

    5.5.1 概要
    5.5.2 安全现状
    5.5.3 增强方案
    5.5.4 总结

5.6政务大数据交换共享场景

    5.6.1 概要
    5.6.2 安全现状
    5.6.3 增强方案
    5.6.4 总结

5.7银行业数据安全增强方案

    5.7.1 概要
    5.7.2 安全现状
    5.7.3 增强方案
    5.7.4 总结

5.8互联网金融数据安全使用场景

    5.8.1概要
    5.8.2安全现状
    5.8.3解决方案
    5.8.4总结

5.9民航业数据安全存储场景

    5.9.1 概要
    5.9.2 安全现状
    5.9.3 解决方案
    5.9.4 总结

5.10电力数据中台的数据安全增强

    5.10.1 概要
    5.10.2 安全现状
    5.10.3 解决方案
    5.10.4 总结



一、数据安全发展面临严峻挑战



1.1 数据要素赋能数字中国

1.1.1 数据成为新型生产要素
2020年4月9日,中共中央、国务院印发《关于构建更加完善的要素市场化配置体制机制的意见》(以下简称《意见》),提出土地、劳动力、资本、技术、数据五个要素领域的改革方向和具体举措。数据作为一种新型生产要素写入中央文件中,体现了互联网大数据时代的新特征。当前数字经济正在引领新经济发展,数字经济覆盖面广且渗透力强,与各行业融合发展,并在社会治理中如城市交通、老年服务、城市安全等方面发挥重要作用。而数据作为基础性资源和战略性资源,是数字经济高速发展的基石,也将成为“新基建”最重要的生产资料。数据要素的高效配置,是推动数字经济发展的关键一环。加快培育数据要素市场,推进政府数据开放共享、提升社会数据资源价值、加强数据资源整合和安全保护,使大数据成为推动经济高质量发展的新动能,对全面释放数字红利、构建以数据为关键要素的数字经济具有战略意义。
在数据时代,以大数据为代表的信息资源向生产要素形态演进,数据已同其他要素一起融入经济价值创造过程。与其他资源要素相比,数据资源要素具有如下特征:一是数据体量巨大。且历史数据量不断累积增加,通过流转和共享对社会发展产生重要价值,基于数据创新的商业模式或应用不断演进。二是数据类型复杂。不仅包含各种复杂的结构化数据,而且图片、指纹、声纹等非结构化数据日益增多;三是数据处理快,时效性要求高。通过算法对数据的逻辑处理速度非常快,区别于传统数据挖掘,大数据处理技术遵循“一秒定律”,可以从各种类型的数据中快速获得高价值的信息。四是数据价值密度低。数据价值的高度与精确性、信噪比有关,在海量数据面前有价值的数据所占比例很小。在获取高价值数据的过程中,往往需要借助数据挖掘等方法深度分析海量数据,从中提取出对未来趋势与模式预测分析有价值的数据。
基于以上四个特性分析,数据在参与经济建设、社会治理、生活服务时,具有重要意义。一是数据作为一种生产性投入方式,可以大大提高生产效率,是新时期我国经济增长的重要源泉之一。二是推动数据发展和应用,可以鼓励产业创新发展,推动数据与科研创新的有机结合,推进基础研究和核心技术攻关,形成数据产业体系,完善数据产业链,使得大数据更好服务国家发展战略。三是数据安全是数据应用的基础。保护个人隐私、企业商业秘密、国家秘密等。在加强安全管理的同时,又鼓励合规应用,促进创新和数字经济发展,实现公共利益最大化。从合规要求看,数据安全成为国家顶层设计,相关法律政策明确提出加强网络安全、数据安全和个人信息保护,数据安全产业迎来前所未有的历史发展机遇。最终用户对于主动化、自动化、智能化、服务化、实战化的安全需求进一步提升,在此需求推动下,数据安全市场未来五年将继续维持高增速发展。根据赛迪咨询数据测算,2021年我国数据安全市场规模为69.7亿元,预测在2023年我国数据安全市场规模将达到127亿元。从实战需求看,日趋严峻的网络安全威胁让企业面临业务风险,数字产业化迫切需要数据安全能力,而产业数字化转型带来数据安全新需求。当前,我国数据安全产业处于起步期,相比于西方发达国家,我国尚有很大增长潜力,这既是短板也是市场机会。随着实战化和新合规的要求逐步深入,数据安全将迎来广阔的市场空间。
1.1.2 数据开发利用加速发展
当前,数据要素成为推动经济转型发展的新动力。通过数据流引领技术流、物资流、资金流、人才流,推动社会生产要素的网络化共享、集约化整合、协作化开发和高效化利用,提升经济运行水平和效率。特别是后疫情时代,数字产业化和产业数字化将推动数据开发利用的需求从被动变为主动,从启动变为加速,迎来蓬勃发展的黄金时代。
政府数据开放共享,推动资源整合,提升治理能力。随着国家顶层设计和统筹规划,政府依托数据统一共享交换平台和政府数据统一开放平台,大力推进中央部门与地方政府条块结合、联合试点,实现公共服务的多方数据安全共享、制度对接和协同配合;通过政务数据公开共享,引导企业、行业协会、科研机构、社会组织等主动采集并开放数据,提升社会数据资源价值、加强数据资源整合和安全保护。同时,优化数据开发利用,不断提升大数据基础设施建设、宏观调控科学化、政府治理精准化、商事服务便捷化、安全保障高效化、民生服务普惠化。
推动产业创新发展,培育新兴业态,助力经济转型。随着5G、云计算、大数据、人工智能等新技术的发展,以及互联网金融、数据服务、数据探矿、数据化学、数据材料、数据制药等新业态的加速兴起,提升了数据资源的采集获取和分析利用能力,充分发掘数据资源支撑创新的潜力。同时,工业大数据、农业农村大数据、万众创新大数据、基础研究和核心技术攻关等同步蓬勃发展,围绕数据采集、整理、分析、发掘、展现、应用等环节,打造较为健全的大数据产品体系,带动技术研发体系创新、管理方式变革、商业模式创新和产业价值链体系重构,推动跨领域、跨行业的数据融合和协同创新。
强化安全保障,提高管理水平,促进健康发展。数据开发利用升级离不开数据安全的保障。加强数据安全问题研究和安全技术研究,落实商用密码应用安全性评估、信息安全等级保护、网络安全审查等网络安全制度,建立健全大数据安全保障体系。建立大数据安全评估体系。同时,采用安全可信产品和服务,提升基础设施关键设备安全可靠水平,强化安全支撑。


1.2 个人信息亟待严格保护

1.2.1 个保法律强化保护义务
个人信息作为数据资源的重要组成部分,应该受到严格保护。但过去由于传统观念、信息环境、技术手段和立法规划等方面的原因,我国的个人信息保护一直没有得到应有的重视,也没有制定专门针对个人信息保护方面的法律。
2021年11月1日,《中华人民共和国个人信息保护法》正式实施。《个人信息保护法》就“个人信息处理规则”、“个人信息跨境提供的规则”、“个人在个人信息处理活动中的权利”、“个人信息处理者的义务”、“履行个人信息保护职责的部门”等,以及相关各方的“法律责任”作出了明确界定。该法统筹私人主体和公权力机关的义务与责任,兼顾个人信息保护与利用,为个人信息保护工作提供了清晰的法律依据。《个人信息保护法》是我国保护个人信息的基础性法律,奠定了我国网络社会和数字经济的法律之基。
个人信息受到应有的保护是社会文明进步的重要标志之一,也是我国法制建设与国际接轨的有力举措。《个人信息保护法》借鉴国际立法经验,结合本国经济社会实际,是中国智慧的结晶。该法必将在保护个人权益,促进经济社会稳定发展方面发挥重要作用。
1.2.2 个人信息需要体系防护
目前,我国个人信息的安全状况相当严峻。基于个人信息所蕴含的巨大商业价值,加上数字经济带来了新变化,个人信息安全事件呈现出大幅上升的势头。掌握大量个人信息的商业银行、电信运营商、电商平台、交通旅游业企业等成为案发重灾区,相关案例屡屡见诸媒体。这就要求与个人信息相关的行业企业,提高对个人信息保护工作重视程度,依照《个人信息保护法》要求,建立起行之有效的保护体系。基本措施包括:
1)建立和完善相关的组织机构
《个人信息保护法》具有强制力,相关部门和单位应该依照法条要求,制定和落实保护计划。只有建立高效的组织,制定科学的制度,积极采取行动,使措施落地,个人信息的安全才能依法得到保证。
2)加强个人信息保护技术的应用
数字经济能够产生高附加值的重要原因之一是数据资源的共享。大数据、云计算、区块链等新技术的应用,使得网络“边界”难于划分,原有的基于传统信息安全保护思路,注重固定“边界”攻防的技术手段,已难于满足当前个人信息保护的需求。新老问题叠加,需要新的信息安全保护思路和技术手段,积极采用加密与去标识化等技术,才能有效应对新的安全威胁,这对个人信息保护工作提出了新挑战。
3)落实个人信息处理者责任
对于个人信息安全事件的追责不力是导致个人信息安全事件频发的重要原因之一。伴随个人信息保护法的出台,众多涉及个人信息的处理者都将共同参与行动,与之配套的就是要落实责任。结合各单位的具体情况,应该设立个人信息保护责任人,设立奖惩制度。只有责任到人,才能踏石留印,抓铁有痕,见到实效。


1.3 业务处理伴生数据风险

数据这种新型生产要素,是实现业务价值的主要载体,数据只有在流动中才能体现价值,而流动的数据必然伴随风险,数据安全威胁伴随业务生产无处不在。因此,凡是有数据流转的业务场景,都会有数据安全的需求产生。传统认为,安全和业务是关联的,有时候对立。但换个角度,安全其实就是一种业务需求。“传统业务需求”侧重于“希望发生什么”,而“安全需求”则侧重于“不希望发生什么”,从而确保“发生什么”。从业务视角出发,数据安全需求重点是数据的机密性和完整性。
结合到企业或机构的信息系统中,数据安全则来自于业务处理中的风险映射。从时间维度看,数据在流转的全生命周期中的每个环节都会有相应的安全需求;从空间维度看,数据在基础设施层、平台层以及应用层之间流转,不同层次会有不同颗粒度的防护需求。《数据安全法》提出“数据处理,包括数据的收集、存储、使用、加工、传输、提供、公开等”,为数据生命周期的各环节提供了明确定义,数据在各环节均面临诸多泄露威胁与安全挑战。
1.3.1 数据收集风险
在数据收集环节,风险威胁涵盖保密性威胁、完整性威胁、可用性威胁等。保密性威胁指攻击者通过建立隐蔽隧道,对信息流向、流量、通信频度和长度等参数的分析,窃取敏感的、有价值的信息;完整性威胁指数据与元数据的错位、源数据存有恶意代码;可用性威胁指数据伪造、刻意制造或篡改。
(1) 国内
1)某程集团因涉嫌违规采集个人信息被诉至法院
司法机关:浙江省绍兴市柯桥区人民法院
案例描述:2021年7月,浙江省绍兴市柯桥区人民法院开庭审理了胡某诉上海某程集团侵权纠纷案件。胡某以上海某程集团采集其个人非必要信息,进行“大数据杀熟”等为由诉至法院,要求某程集团APP为其增加不同意“服务协议”和“隐私政策”时仍可继续使用的选项。法院审理后认为,某程集团的“服务协议”和“隐私政策”以拒绝提供服务形成对用户的强制。其中,“服务协议”和“隐私政策”要求用户特别授权某程集团及其关联公司、业务合作伙伴共享用户的注册信息、交易、支付数据并允许某程集团及其关联公司、业务合作伙伴对其信息进行数据分析等内容属于非必要信息的采集和使用,无限加重了用户个人信息使用风险。据此,法院判决某程集团应为原告增加不同意其现有“服务协议”和“隐私政策”仍可继续使用的选项,或者为原告修订“服务协议”和“隐私政策”,去除对用户非必要信息采集和使用的相关内容,修订版本须经法院审定同意。
2)速贷之家主体智借网络贩卖个人信息被罚
执法机构:江苏省仪征市人民法院
法律依据:《中华人民共和国刑法》第二百五十三条之一第一、四款,第二十五条第一款,第二十六条第一、四款,第二十七条,第六十七条第一、三款,第四十五条,第七十二条第一、三款,第七十三条第二、三款,第五十二条,第五十三条第一款,第六十四条和《中华人民共和国刑事诉讼法》第十五条
案例描述:2016年,贤某成立北京智借网络科技有限公司(简称“智借网络”),并担任法定代表人,从事贷款超市等业务。2018年1月至2019年7月间,贤某与公司技术部负责人赵某等人共同商议孵化“一键贷”项目。在明知公司没有贷款资质的情况下,贤某及相关负责人仍开发“一键贷”贷款申请页面投放网络,诱骗他人申请注册,收集个人信息,在未取得受害人同意的情况下,向下游多家不特定信息服务公司出售包含姓名、身份证号、手机号等个人信息,非法盈利共计316.96余万元。买方涉及多家知名公司,如某普惠、某拍贷、某我贷等。最终法院判决智借网络犯侵犯公民个人信息罪,判处罚金320万元。主犯贤某犯侵犯公民个人信息罪,判处有期徒刑三年,缓刑三年,并处罚金30万元。
(2) 国外
1)ZOOM因涉嫌非法泄漏个人数据而被起诉
法律依据:《加州消费者隐私法》
案例描述:根据2020年4月在加利福尼亚州圣何塞市联邦法院提起的诉讼,用户安装或打开Zoom应用程序时收集信息,并在没有适当通知的情况下将其共享给包括Facebook在内的第三方。Zoom的隐私权政策并未向用户说明其应用程序包含向Facebook和潜在的其他第三方披露信息的代码。投诉称,该公司的“程序设计和安全措施完全不足,并将继续导致未经授权而泄露其用户个人信息”。根据《加州消费者隐私法》规定,任何消费者如其在第1798.81.5节(d)条(1)款(A)项下所定义的未加密和未经处理的个人信息,由于企业违反义务而未实施和维护合理安全程序以及采取与信息性质相符的做法来保护个人信息,从而遭受了未经授权的访问和泄露、盗窃或披露,则消费者可提起民事诉讼并请求。为每个消费者每次事件赔偿不少于一百美元(100美元)且不超过七百五十美元(750美元)的损害赔偿金或实际损害赔偿金,以数额较大者为准。
1.3.2 数据存储风险
在数据存储环节,风险威胁来自外部因素、内部因素、数据库系统安全等。外部因素包括黑客脱库、数据库后门、挖矿木马、数据库勒索、恶意篡改等,内部因素包括内部人员窃取、不同利益方对数据的超权限使用、弱口令配置、离线暴力破解、错误配置等;数据库系统安全包括数据库软件漏洞和应用程序逻辑漏洞,如:SQL注入、提权、缓冲区溢出;存储设备丢失等其他情况。
(1) 国内
1)某东电商平台确认12G用户数据泄漏
案例描述:2016年2月,国内媒体一本财经报道称一个超过12G的数据包正在黑市流通,数据包信息包括用户名、密码、真实姓名、身份证号、电话号码、QQ号、邮箱等多类个人用户信息。这个数据包已在黑市上明码交易,价格在10万-70万不等,黑市买卖双方表示该数据包来源为某电商平台。某东电商平台表示,黑客利用了Struts 2的漏洞对某电商平台数据库进行了拖库。
2)济南20万孩童信息以每条一两毛被打包出售
案例描述:2016年,济南20万名孩童信息被打包出售,每条信息价格一两毛。泄漏信息包括孩子的姓名、年龄、性别、父亲姓名以及父母联系电话、家庭住址(全部精确到户)等。济南警方侦破案件,系黑客入侵免疫规划系统网络,4名嫌犯被抓获。
3)某论坛2300万用户信息泄露
执法机构:北京市第一中级人民法院
法律依据:《个人信息保护法》第五十一条、第六十六条
案例描述:2015年1月,互联网安全漏洞平台漏洞盒子发布消息称,国内最大的安卓论坛某论坛2300万用户数据遭泄露,包含用户名、密码、邮箱。据《个人信息保护法》规定,个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取措施确保个人信息处理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失。有相关违法行为,情节严重的,由省级以上履行个人信息保护职责的部门责令改正,没收违法所得,并处五千万元以下或者上一年度营业额百分之五以下罚款,并可以责令暂停相关业务或者停业整顿、通报有关主管部门吊销相关业务许可或者吊销营业执照。某论坛掌握众多用户个人信息和敏感个人信息,应采取相关技术保护个人信息安全,防止用户信息泄漏。
4)乌云漏洞报告某易用户数据库疑似泄露(亿级)
执法机构:北京市第一中级人民法院
法律依据:《网络安全法》第42条
案例描述:2015年10月,国内安全网络反馈平台WooYun(乌云)发布消息称,某易的用户数据库疑似泄露,影响数量共计数亿条,泄露信息包括用户名、MD5密码、密码提示问题/答案(hash)、注册IP、生日等。某易邮箱过亿数据泄漏(涉及邮箱账号/密码/用户密保等)。根据《网络安全法》第42条相关规定,网络运营者不得泄露、篡改、毁损其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。但是,经过处理无法识别特定个人且不能复原的除外。网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或者可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。某易产品收集大量用户信息和重要数据,应该采取相关措施保护数据安全,防止数据泄露事件发生。
5)非法获取公民的电话信息10万多条
案号:(2020)冀0681刑初507号、(2021)冀06刑终180号
法律依据:《中华人民共和国刑法》第二百五十三条之一、第六十七条第三款、第六十四条、第七十二条第一款,《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第三条第二款、第五条,《中华人民共和国刑事诉讼法》第二百零一条,《最高人民法院关于适用<中华人民共和国刑事诉讼法>的解释》第三百六十五条,《中华人民共和国网络安全法》第七十六条第五项,《最高人民法院、最高人民检察院关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》第一条
司法机关:河北省保定市中级人民法院
案例描述:2020年5月份至8月份,被告人刘某花8000元在网上购买“北斗创客”软件,通过该软件非法获取公民的电话信息10万多条。2020年7月份,刘某通过QQ联系被告人高某欲购买公民个人信息数据,后被告人高某分两次以1000元的价格出售给被告人刘某公民个人信息数据6万多条。判决如下:判决如下:被告人刘某犯侵犯公民个人信息罪,判处有期徒刑三年,并处罚金人民币五千元;被告人高某犯侵犯公民个人信息罪,判处有期徒刑三年,缓刑五年,并处罚金人民币五千元。
(2) 国外
1)Facebook证实4.19亿用户的电话信息被泄露
案例描述:2019年9月Facebook证实,存储了超4亿条与Facebook账户关联的电话号码数据库被曝光,每条记录都包含一个用户的Facebook ID和连接到他们账户的电话号码。同样,2018年3月“剑桥分析丑闻”首次被曝光——Facebook8700万用户数据泄露,一家名为剑桥分析的公司通过这些数据影响了美国选举。最终,美国联邦贸易委员会(FTC)宣布与Facebook就该事件达成一项50亿美元的和解协议。
2)微软泄露 2.5 亿条客户支持记录和 PII(个人验证信息)
案例描述:2020年1月,微软意外地在网上曝光了 2.5 亿条客户服务和支持记录。泄漏的数据包含客户电子邮件地,IP 地址,地点,CSS 声明和案例的描述,案例编号,解决方案和备注等。微软确认此数据泄漏,并揭示此问题是由微软内部案例分析数据库的配置错误而导致。
3)5700万名优步司机信息遭泄露
执法机构:美国伊利诺伊州司法部
法律依据:《国家消费者保护法》
案例描述:据环球网科技综合2018年9月报道,美国科技公司优步2016年泄漏约5700万名乘客与司机个人资料,在长达一年的时间里,优步未能通知司机该平台遭受黑客袭击导致司机们个人信息被泄漏一事,而且隐瞒盗窃证据,并向黑客支付赎金以确保数据不会被滥用。美国50州及华盛顿特区官员向该公司提起集体诉讼,之后优步与各州达成和解协议。2018年9月优步宣布:将支付1.48亿美元罚金,并承诺加强数据安全管理。和解要求优步遵守维护个人信息的国家消费者保护法,并在发生信息泄漏情况下立即通知相关部门,保护第三方平台用户数据,并制定强有力的密码保护政策。优步还将聘请一家外部公司对优步的数据安全进行评估,并按照其建议进一步加固数据安全。
4)美国第二大医疗保险公司Athem泄露8000万个人信息
法律依据:《国家消费者保护法》
案例描述:人民网旧金山2015年2月5日报道,美国第二大医疗保险公司Anthem(安塞姆)2月5日向客户发邮件称,公司数据库遭黑客入侵,包括姓名、出生日期、社会安全号、家庭地址以及受雇公司信息等8000名用户个人信息受到影响。这已经不是Anthem第一次遭遇黑客攻击。另据Threatpost网站2017年8月1日报道,2017年7月,Anthem就此次信息泄露事件达成了1.15亿美元的和解。
5)雅虎曝史上最大规模信息泄露 5亿用户资料被窃
案例描述:2016年9月,美国互联网公司雅虎证实,至少5亿用户的账户信息在2014年遭黑客盗取,创造了史上最大单一网站信息遭窃的纪录,泄漏信息包括:受影响用户的姓名、邮箱地址、电话号码、出生日期、密码以及部分取回密码时的安全问题。受事件影响,雅虎股票午盘下跌0.3%至44.02美元,Verizon股价反而上升1%至52.39美元。
6)英国电信运营商CarphoneWarehouse 240万用户个人信息泄露
法律依据:《数据保护法案》
案例描述:据《华尔街日报》杂志版2015年8月报道,英国电信运营商Carphone Warehouse表示,在近来备受外界关注的黑客入侵事件中,约有240万在线用户的个人信息遭到黑客入侵,包含姓名、地址、出生日期和加密的信用卡数据。根据《数据保护法案》规定:处理过程中应确保个人数据的安全采取合理的技术手段、组织措施,避免数据未经授权即被处理或遭到非法处理,避免数据发生意外毁损或灭失(“数据的完整性与保密性”)。控制者有责任遵守以上第1段,并且有责任对此提供证明。(“可问责性”)违反相关规定,英国信息专员办公室有权对违反该项数据法的公司施以高达1700万英镑(约合人民币1.49亿元)的罚款,或者征收该公司4%的全球营业额。
1.3.3 数据使用风险
在数据使用环节,风险威胁来自于外部因素、内部因素、系统安全等。外部因素包括账户劫持、APT攻击、身份伪装、认证失效、密钥丢失、漏洞攻击、木马注入等;内部因素包括内部人员、DBA违规操作窃取、滥用、泄露数据等,如:非授权访问敏感数据、非工作时间、工作场所访问核心业务表、高危指令操作;系统安全包括不严格的权限访问、多源异构数据集成中隐私泄露等。
(1) 国内
1)湖南某银行257万条公民银行个人信息被泄露 
执法机构:绵阳市公安局网络安全保卫支队
法律依据:《刑法》、《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》
案例描述:湖南某银行支行行长,出售自己的查询账号给中间商,再由中间商将账号卖给有银行关系的“出单渠道”团伙,再由另外一家银行的员工进入内网系统,大肆窃取个人信息,泄漏的个人信息包括征信报告、账户明细、余额等。2016年10月,绵阳警方破获公安部挂牌督办的“5·26侵犯公民个人信息案”,抓获包括银行管理层在内的犯罪团伙骨干分子15人、查获公民银行个人信息257万条、涉案资金230万元。根据最高人民法院、最高人民检察院《关于办理侵犯公民个人信息刑事案件适用法律若干问题的解释》中规定,未经被收集者同意,将合法收集的公民个人信息向他人提供的,属于刑法规定的“提供公民个人信息”;第四条规定,违反国家有关规定,通过购买、收受、交换等方式获取公民个人信息,或者在履行职责、提供服务过程中收集公民个人信息的,属于刑法规定的“以其他方法非法获取公民个人信息”。根据《刑法》的相关规定:违反国家有关规定,向他人出售或者提供公民个人信息,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。违反国家有关规定,将在履行职责或者提供服务过程中获得的公民个人信息,出售或者提供给他人的,依照前款的规定从重处罚。
2)某物流公司10亿条用户信息数据被出售
案例描述:2019年,暗网一位ID“f666666”的用户开始兜售某物流公司10亿条快递数据,该用户表示售卖的数据为2014年下旬的数据,包括寄(收)件人姓名、电话、地址等信息,10亿条数据已经过去重处理,数据重复率低于20%,数据被该用户以1比特币打包出售。
(2) 国外
1)伟易达被曝480万家长及儿童信息泄露来源
法律依据:《美国儿童网络隐私保护法COPPA》
案例描述:2015年,全球最大的婴幼儿及学前电子学习产品企业伟易达,被曝出其存在安全漏洞,致使数百万家长和儿童的数据曝光,包括家长注册账号使用的姓名、住址、邮件、密码等。2018年,美国联邦贸易委员会(FTC)宣布对伟易达(VTech)2015年因安全漏洞导致数百万家长及孩子的数据泄露事件进行处罚,宣布处以65万美元的罚款。《美国儿童网络隐私保护法COPPA》规定,运营者需建立并维护合理的措施以保护儿童个人信息的保密、安全和完整性。采取合作的措施保证仅向有能力保护儿童个人信息的保密、安全和完整性并为其提供保障的服务提供商和第三方披露儿童个人信息。
作为对照,我国《个人信息保护法》规定,个人信息处理者处理不满十四周岁未成年人个人信息的,应当取得未成年人的父母或者其他监护人的同意。个人信息处理者处理不满十四周岁未成年人个人信息的,应当制定专门的个人信息处理规则。发生或者可能发生个人信息泄露、篡改、丢失的,个人信息处理者应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。
2)Zoom超50万个Zoom账户泄露并在Dark Web出售
案例描述:2020年4月,Zoom被爆出漏洞,黑客通过凭据注入攻击收集,在Dark Web和黑客论坛上,出售超过50万个Zoom帐户,1块钱可以买7000个。泄漏数据包括邮箱、密码以及个人会议链接和密钥,甚至许多还被免费赠送。另外,2020年11月据美国联邦贸易委员会(FTC),Zoom将制定一项全面的安全计划,以解决该公司涉嫌欺诈和不公平行为的指控。FTC的指控可以追溯到2018年Zoom的Mac桌面应用程序的更新,该程序秘密安装了ZoomOpener网络服务器,绕过Safari浏览器的安全措施,在没有提醒的情况下启动该应用程序。根据协议,Zoom将在以后的每次违规行为中面临高达43280美元的罚款。
1.3.4 数据加工风险
在数据加工环节,泄露风险主要是由分类分级不当、数据脱敏质量较低、恶意篡改/误操作等情况所导致。
(1) 国内
1)某集团80万用户数据被删除
案例描述:2017年,因某为公司误操作导致某集团80万用户数据丢,此次故障影响面非常大,涉及到钦州、北海、防城港、桂林、梧州、贺州等地用户,属于重大通信事故。事故发生后,某集团已经发布声明承认故障影响,技术人员也已经展开紧急维修。有消息称因为此次事故,某为公司已经被某集团处以5亿罚款,同时某集团已经展开全国范围的系统大排查,主要针对某技术公司第三方代维隐患问题。
(2) 国外
1)代码资源托管网站运维人员误删300G数据
案例描述:2017年,著名代码资源托管网站Gitlab.com的一位工程师在维护数据时不慎删除约300GB的数据。本次事故也影响到了约5000个项目,5000个评论和700个新用户账户。
1.3.5 数据传输风险
在数据传输环节,数据泄露主要包括网络攻击、传输泄露等风险。网络攻击包括DDoS攻击、APT攻击、通信流量劫持、中间人攻击、DNS欺骗和IP欺骗、泛洪攻击威胁等;传输泄露包括电磁泄漏或搭线窃听、传输协议漏洞、未授权身份人员登录系统、无线网安全薄弱等。
(1)国内
1)“瑞智华胜”涉嫌非法窃取用户信息30亿条
案号:(2019)浙0602刑初1143号
法律依据:《中华人民共和国刑法》第二百八十五条、第二十五条第一款、第二十七条、第六十七条第三款、第七十二条第一、三款;《中华人民共和国刑事诉讼法》第十五条、第二百零一条
司法机关:浙江省绍兴市越城区人民法院
案例描述:邢某于2013年5月在北京成立瑞智华胜。瑞智华胜通过邢某成立的其他关联公司与运营商签订精准广告营销协议,获取运营商服务器登录许可,并通过部署SD程序,从运营商服务器抓取采集网络用户的登录cookie数据,并将上述数据保存在运营商redis数据库中,利用研发的爬虫软件、加粉软件,远程访问redis数据库中的数据,非法登录网络用户的淘宝、某博等账号,进行强制加粉、订单爬取等行为,从中牟利。案发前,瑞智华胜发现淘宝网在调查订单被爬的情况,遂将服务器数据删除。经查,2018年4月17-18日期间,瑞智华胜爬取淘宝订单共计22万余条(浙江淘宝网络有限公司实际输出1万条),向指定加粉淘宝账号恶意加淘好友共计13.7万余个(浙江淘宝网络有限公司实际输出2万个)。最终判决被告人王某犯非法获取计算机信息系统数据罪,判处有期徒刑二年,缓刑二年六个月,并处罚金人民币六万元。
 (2) 国外
1)南非大规模数据泄露事件3160万份南非公民数据被泄漏
案例描述:2017年,南非史上规模最大的数据泄露事件——共有3160万份用户的个人资料被公之于众,连总统祖马和多位部长都未能幸免。泄漏信息包括身份号码、个人收入、年龄,甚至就业历史、公司董事身份、种族群体、婚姻状况、职业、雇主和家庭地址等敏感信息。此次被黑客公布的数据来源于 Dracore Data Sciences 企业的 GoVault 平台,其公司客户包括南非最大的金融信贷机构——TransUnion。
1.3.6 数据提供风险
在数据提供环节,风险威胁来自于政策因素、外部因素、内部因素等。政策因素主要指不合规的提供和共享;内部因素指缺乏数据拷贝的使用管控和终端审计、行为抵赖、数据发送错误、非授权隐私泄露/修改、第三方过失而造成数据泄露;外部因素指恶意程序入侵、病毒侵扰、网络宽带被盗用等情况。
(1) 国内
1)脱口秀演员交易流水遭泄露,某银行被罚450万元
执法机构:中国银行保险监督管理委员会
法律依据:《中华人民共和国银行业监督管理法》第二十一条、第四十六条和相关审慎经营规则《中华人民共和国商业银行法》第七十三条
案例描述:2020年5月6日,脱口秀演员池子(本名王越池)通过新浪微博控诉某银行上海虹口支行在未经其授权的情况下,私自将其个人账户流水提供给上海笑果文化传媒有限公司。王越池认为,某银行的这一行为侵犯了其合法权益,要求某银行赔偿损失,并公开道歉。同时,王越池还表示,某银行方面对此作出的回应为“配合大客户的要求”。对于举报,某银行也曾在官方微博公开发布致歉信称,该行员工未严格按规定办理,向笑果文化提供收款记录;某银行已按制度规定对相关员工予以处分,并对支行行长予以撤职。2021年3月19日,银保监会消保局公布的罚单信息显示,某银行因涉及客户信息保护体制机制不健全、客户信息收集环节管理不规范等四项违法违规行为,被处罚款450万元。
2)掉进短信链接“陷阱”被骗3.6万余元
法律依据:[2014]10号《关于加强商业银行与第三方支付机构合作业务管理的通知》第三条规定,银发(2009)142号《中国人民银行、中国银行业监督管理委员会、公安部、国家工商总局关于加强银行卡安全管理预防和打击银行卡犯罪的通知》第二条第(六)项,《中华人民共和国合同法》第一百零七条
执法机构:河南省高级人民法院
案号:(2019)豫民申6252号、(2018)豫0326民初2446号
案例描述:2017年3月18-19日,顾某收到“车辆违规未处理”短信,在点击链接后,其银行账户被开通天翼电子商务、易宝支付、苏宁易付宝、北京百付宝、快钱支付、美团大众点评、支付宝、财付通、电e宝、拉卡拉、上海盛付通、某易宝等十余个第三方快捷支付服务,并通过其中部分第三方支付平台连续扣款52笔,每笔金额从1元至2500元不等,共计36960.79元。顾某报警后,在公安机关和银行等机构的协作下,部分款项被追回并转入原告银行卡中,剩余17728.94元未能追回。法院认为,被告银行汝阳支行在为原告顾三斗办理银行卡时提供的相关格式文件条款中,未能反映出原告顾三斗主动申请并书面确认开通网上银行或电子银行等业务,原告因点击手机不明链接导致账户资金被盗取,较大可能系不法分子通过网上银行或电子银行操作,被告未能严格按照上述通知要求执行,对此应承担相应的责任。
1.3.7 数据公开风险
在数据公开环节,泄露风险主要是很多数据在未经过严格保密审查、未进行泄密隐患风险评估,或者未意识到数据情报价值或涉及公民隐私的情况下随意发布的情况。
(1) 国内
1)微信朋友圈中流传着某医院数千人名单
执法机构:胶州市公安局
法律依据:《中华人民共和国治安管理处罚法》第二十九条
案例描述:2020年4月13日,微信群里出现某医院出入人员名单信息,内容涉及6000余人的姓名、住址、联系方式、身份证号码等个人身份信息,造成了不良社会影响。依据《中华人民共和国治安管理处罚法》第二十九条规定,有下列行为之一的,处5日以下拘留;情节较重的,处5日以上10日以下拘留:违反国家规定,对计算机信息系统中存储、处理、传输的数据和应用程序进行删除、修改、增加的。公安机关依法对叶某、姜某、张某给予行政拘留的处罚。
2)某市丛台区政府泄露特困人员隐私法律
执法机构:丛台区政府办公室
法律依据:《网络安全法》第42条、第72条
案例描述:2020年8月24日,河北省某市丛台区人民政府信息公开网站发布了一份《丛台区2020年8月份农村特困供养金发放明细》,公示了黄粱梦镇、三陵乡、兼庄乡、南吕固乡的129位村民的信息,公示名单中除了所属乡镇、姓名、发放款数、备注等信息之外,还悉数公开了村民的身份证号和银行卡号。经核实,发布机构丛台区民政局确实存在泄露隐私的问题,随后删除了该名单,并受到了内部公开群内通报批评,书面反馈整改内容的处罚。


1.4 数据风险制约产业创新

据IDC预测,2025年全球数据量将高达175ZB。其中,中国数据量增速最为迅猛,预计2025年将增至48.6ZB,占全球数据圈的27.8%,平均每年的增长速度比全球快3%,中国将成为全球最大的数据圈。面对指数级增长的数据,数据共享流转、数据跨境流动、新技术演进、新业态出现等均会带来潜在伴生风险。数据安全成为事关国家安全和国家发展、广大人民群众工作生活幸福。因此,需要从国际国内大势出发,从内外部威胁梳理,从纵深演进分析数据安全面临的威胁和挑战,有助于倒逼技术产品创新升级,深化危机应对措施,化解重大风险挑战,保障数据安全。
1.4.1 数据跨境流动带来新隐患
随着全球数字经济的发展,数据跨境流动成为推动国际贸易中货物、服务、人、资金流动不可或缺的部分,并且在促进经济增长、提升创新能力、推动全球化等方面发挥着积极作用。然而,数据跨境流动的价值与风险越来越凸显,数据跨境流动风险与隐忧主要集中于数据的传输、存储和使用三个环节。传输上,数据跨境过程环节多、路径广、溯源难,传输过程中可能被中断,数据也面临被截获、篡改、伪造等风险;存储上,受限于数据跨域存储当地的防护水平等因素,容易出现数据泄露等问题;使用上,跨境数据的承载介质多样、呈现形态各异、应用广泛,数据所在国政策和法律存在差异、甚至冲突,导致数据所有和使用者权限模糊,数据应用开发存在数据被滥用和数据合规等风险。具体来看:
1、海量跨境数据难以梳理分类,不当应用引发风险隐患。一方面,数据在产生、存储后,被开放利用的情况随着数据采集、挖掘、分析等技术的不断发展而动态变化,加上数据体量大、增速快,当下未必就能准确地完成分级分类评估;另一方面,跨境流动中已被开发利用的各类数据,呈现形态各异、应用领域广泛、价值定义不明的状态,新技术、新业态引发的数据风险未知大于已知,加剧了数据跨境流动的安全隐患。
2、跨境数据攻击升级,黑灰产加剧数据风险。一是攻击者从独立的黑客扩展到具有特定目标诉求的专业团体。例如,全球最大的SIM卡制造商金雅拓曾遭英美联合攻击,SIM卡密钥被盗取,用于解密、监控移动通信用户的语音等通讯数据。二是攻击对象从个人设备逐渐升级为各类泛在网络设备、终端和软硬件,甚至包括关键信息基础设施。比如,移动设备的GPS、麦克风、摄像头,移动通信的SIM卡、蜂窝基站、热点、蓝牙、Wi-Fi,以及广泛分布的物联网设备等。三是攻击方式随着技术发展不断演变升级,更加多样、隐蔽、智能。以人工智能为例,通过对数据的推理学习,会使数据去标识化、匿名化等安全保护措施无效。
1.4.2 新技术迭代催生更多风险
随着云计算、大数据、物联网、人工智能、5G等数字经济新技术的发展,数据安全技术与之深度融合。新兴技术伴生新风险,为安全防线带来“新口子”。比如:网络架构的变化中虚拟化、边缘化、能力开放、切片等技术给 5G 带来多种安全风险;人工智能培训数据污染会导致人工智能决策错误,即所谓的“数据中毒”;物联网设备的处理能力和内存通常较短,导致其缺乏强大的安全解决方案和加密协议保护免受威胁;云计算模式下,传输数据需要依赖网络,由于网络自身的缺陷和技术弊端,在出现非法操作的情况下,黑客更容易入侵网络导致数据泄露。
进一步分析,一方面,数据价值凸显引来更多的攻击者,而新兴技术的应用使得外部攻击面不断扩大,数据安全防御能力亟待提升。另一方面,在新兴技术应用与数据安全防护间寻找平衡。新兴技术本身安全方面的脆弱性,容易带来新安全问题并增加引入恶意攻击的风险。在数字化转型与新兴技术的融合中,数据交互的维度和范围增加,业务提供的个性化和复杂性提升,导致更多设施面临网络攻击。
1.4.3 新业态出现激发潜在危机
近年来,我国新业态不断涌现,尤其在新冠肺炎疫情对全社会数字生存能力大考期间,进一步催化了数字经济加速发展,一大批新业态新模式进一步涌现出来。2020年7月15日,国家发展和改革委等13部门联合印发了《关于支持新业态新模式健康发展 激活消费市场带动扩大就业的意见》,提出数字经济15种新业态新模式,即:融合化在线教育、互联网医疗、线上办公、数字化治理、产业平台化发展生态、传统企业数字化转型、“虚拟”产业园和产业集群、基于新技术的“无人经济”、培育新个人、微经济、多点执业、共享生活、共享生产、生产资料共享、数据要素流通等。目前,数据安全技术广泛运用于政务、金融、央企、农工商教医旅等领域,实现了数据安全与行业场景特点的融合应用。伴随新业态的出现,数据资源安全正面临严峻挑战。
数据基础设施频受攻击,数据丢失及泄露风险加大。数据交易中心、移动智能终端承载大量重要业务数据和用户个人信息,但数据资产没有进行全生命周期跟踪,资产使用规则执行不佳;与国家等保三级安全技术框架仍存在灾备建设、身份认证、访问控制、内容安全、安全运营等多方面差距。此外,近年来针对IDC的攻击日趋增加,侵犯数据安全的恶意应用、木马等日益增多,对用户隐私和财产安全构成极大隐患。
敏感个人信息泄漏成重灾区。融合化在线教育、互联网医疗、线上办公等,受益于科技进步和大数据、人工智能、语音识别、直播互动等技术应用,用户体验及产品效果得到提升。由于此类场景中,数据包含患者姓名、年龄、电话等个人敏感信息,因此成为不法分子窥视的重要目标。应用渠道主要分为两类:PC端互联网门户网站和移动客户端软件下载渠道。新冠肺炎疫情爆发引发了网络钓鱼和恶意软件攻击的新潮流,由于下载渠道的多样性,以及渠道对移动客户端软件的管理、技术检测等手段不足,使得具有钓鱼目的、欺诈行为的移动客户端软件仿冒成为不法者的工具。
关注本公众号(数据工匠俱乐部,ID:zgsjgjjlb),后台回复“个人信息保护”即可下载《2021 数据安全与个人信息保护 技术白皮书》

(欢迎大家加入数据工匠知识星球获取更多资讯。)

联系我们

扫描二维码关注我们

微信:SZH9543邮箱:ccjiu@163.comQQ:2286075659

热门文章


《制造业数字化转型路线图》白皮书正式发布(内附下载链接)


一文读懂什么是元宇宙(内附下载链接)


图解《个人信息保护法》及55条改动对比丨(内附下载链接)


终于有人把数字化转型的关键点讲明白了!


详解数据可视化的4种类型:手把手教你正确选择图表


从COBIT5谈谈IT治理(内附下载链接)


IT建设目标及IT规划初步方案(内附下载链接)


数据安全法规及标准建设(内附下载连)

我们的使命:发展数据治理行业、普及数据治理知识、改变企业数据管理现状、提高企业数据质量、推动企业走进大数据时代。

我们的愿景:打造数据治理专家、数据治理平台、数据治理生态圈。

我们的价值观:凝聚行业力量、打造数据治理全链条平台、改变数据治理生态圈。

了解更多精彩内容


长按,识别二维码,关注我们吧!

数据工匠俱乐部

微信号:zgsjgjjlb

专注数据治理,推动大数据发展。

您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存