數據顯示,截至2023年12月底,全國一體化政務(wù)服務(wù)平臺已接入52個(gè)部門(mén)和32個(gè)地方,共上線(xiàn)6006個(gè)目錄,掛接2.06萬(wàn)資源,累計調用4847.07萬(wàn)次服務(wù)。截至2023年8月,我國已有226個(gè)省級和城市的地方政府上線(xiàn)了數據開(kāi)放平臺,各地平臺無(wú)條件開(kāi)放的可下載數據集容量從2019年的15億元增長(cháng)到2023年的超480億元,5年間增長(cháng)約32倍。
中國信息通信研究院日前發(fā)布的《數字政府一體化建設白皮書(shū)(2024年)》(以下簡(jiǎn)稱(chēng)《白皮書(shū)》)指出,當前,我國數字政府建設已全面呈現一體化發(fā)展態(tài)勢。從政策沿革看,數字政府建設正從宏觀(guān)到微觀(guān)推進(jìn)一體化建設布局;從服務(wù)方式看,政府數字履職應用日益趨向一體化協(xié)同聯(lián)動(dòng);從數據資源看,全國一體化政務(wù)大數據體系加快形成;從技術(shù)特征看,數字技術(shù)全面賦能加速一體化融合;從底座建設看,設施部署明顯趨向一體化共用格局。
在數字政府建設不斷提速的同時(shí),也要看清數據安全問(wèn)題。
某國家級智慧中樞立足新發(fā)展階段、貫徹新發(fā)展理念、構建新發(fā)展格局,充分利用當地“城市超腦”建設成果,運用大數據、云計算、人工智能等新一代信息技術(shù),構建以應用中樞、數據中樞、AI中樞、共性平臺為核心的“一門(mén)戶(hù)、三分中樞、一平臺、三體系”的智慧中樞,結合產(chǎn)業(yè)服務(wù)、城市治理、公共服務(wù)的業(yè)務(wù)應用需求,深化數據資源利用,建設智慧新區應用中樞,統一提供共性技術(shù)、業(yè)務(wù)協(xié)同能力,賦能各領(lǐng)域智慧應用。
然而,在該國家級智慧中樞的數據應用過(guò)程中,存在著(zhù)各種亟待解決的安全問(wèn)題,主要體現在以下幾個(gè)方面:
● 沒(méi)有建立清晰的數據資產(chǎn)登記簿,未明確敏感數據的分布情況;參與人員眾多,賬號權限不明確,缺乏對數據應用場(chǎng)景的梳理; ● 數據分類(lèi)定級不統一,缺乏統一標準,缺乏基于分類(lèi)分級的安全管控措施與防護策略; ● 流轉的數據量大,被頻繁訪(fǎng)問(wèn)、使用和共享,在管理與技術(shù)層面均對潛在的數據安全風(fēng)險缺乏清晰認識; ● 盡管部署了一系列數據安全產(chǎn)品,但缺乏體系化的安全策略,未能對智慧中樞的數據資產(chǎn)進(jìn)行有效監測與保護。
為解決某國家級智慧中樞在業(yè)務(wù)發(fā)展和安全之間的矛盾,昂楷科技根據實(shí)際情況對數據資產(chǎn)進(jìn)行全面的摸底調查,梳理了數據資產(chǎn)清單;建立了統一的政務(wù)數據分類(lèi)分級標準,從數據的整個(gè)生命周期出發(fā)開(kāi)展數據安全風(fēng)險評估,全面梳理各數據應用場(chǎng)景存在的風(fēng)險,并明確不同敏感級別數據的安全管控策略和措施,構建了不同場(chǎng)景下的數據安全管理與技術(shù)防護體系。
通過(guò)各種手段如資料收集、文檔梳理、人員訪(fǎng)談、工具梳理、核實(shí)驗證等方式全面梳理了數據資產(chǎn)、敏感數據的存儲方式與位置、數據庫賬號權限情況,形成了清晰明了且完整的《數據資產(chǎn)清單》《數據庫賬戶(hù)及權限清單》和《敏感數據庫分布清單》,為后續的數據分類(lèi)分級工作開(kāi)展提供基礎保障。 參考昂楷在政務(wù)數據分類(lèi)分級上的最佳實(shí)踐經(jīng)驗,結合智慧中樞的業(yè)務(wù)特性和實(shí)際安全建設規劃,制定了統一的數據分類(lèi)分級指南,并完成了數據分類(lèi)分級標識,形成了數據分類(lèi)分級清單,為智慧中樞的數據安全分級防護提供了指導依據。 通過(guò)對數據資產(chǎn)的全面梳理和審核,識別敏感資產(chǎn)的訪(fǎng)問(wèn)狀況,對數據庫漏洞進(jìn)行了掃描,得出數據資產(chǎn)的綜合評估。同時(shí),結合業(yè)務(wù)流程,對數據處理活動(dòng)和應用場(chǎng)景展開(kāi)梳理,通過(guò)資產(chǎn)、威脅和脆弱性三要素的關(guān)聯(lián)分析,評估各資產(chǎn)所面臨的安全風(fēng)險,形成了智慧中樞的重要資產(chǎn)清單、威脅清單、脆弱性清單和風(fēng)險評估報告。 此次數據安全風(fēng)險評估對智慧中樞各數據安全隱患進(jìn)行全面“體檢”,為后續制定數據安全防護策略提供了依據,同時(shí)本次實(shí)踐也為智慧中樞制定一份“自檢方案手冊”。 根據綜合的數據分類(lèi)分級和數據安全風(fēng)險評估結果,構建了一套四級層次的數據安全管理制度體系,即“一級方針與策略、二級管理制度與辦法、三級管理流程與方案、四級日志與表單”。同時(shí),基于現狀調研和評估結果,梳理智慧中樞的數據流轉圖,并制定與數據采集、傳輸、存儲、處理、交換以及銷(xiāo)毀相對應的安全策略,全面保障了智慧中樞的數據安全。
某國家級智慧中樞的建設打破內部的“數據壁壘”,連接了省市相關(guān)部門(mén)的系統通道,實(shí)現了全區信息資源的全面歸集和整合。而昂楷科技的數據安全體系化服務(wù)為新區數據價(jià)值的充分釋放,產(chǎn)業(yè)發(fā)展、城市治理和公共服務(wù)等領(lǐng)域數據應用提供了全面的安全保障基礎!