近年來(lái),公安部出臺一系列的技術(shù)標準、要求,以推動(dòng)全國各級公安機關(guān)“智慧公安”建設,促進(jìn)各警種、各部門(mén)系統對接和條塊融合。智慧公安建設通常圍繞著(zhù)“物聯(lián)網(wǎng)+警務(wù)云+大數據平臺+應用”的模式建設,解決數據資源難融合、難使用等問(wèn)題。
智慧公安的建設帶來(lái)公安數據種類(lèi)和數據量暴增,數據安全問(wèn)題也隨之產(chǎn)生。當前,智慧公安建設過(guò)程中存在的挑戰主要有:
智慧公安建設中涉及到大數據、數據共享交換、視頻綜合應用等平臺,數據來(lái)源廣泛、數據資產(chǎn)規模較大、種類(lèi)繁多且類(lèi)型復雜,不同種類(lèi)、級別的公安數據混雜,數據資產(chǎn)屬性不明,沒(méi)有針對性的防護策略,數據管理無(wú)從著(zhù)手。
公安業(yè)務(wù)數據敏感程度高,包含大量涉及刑偵、經(jīng)偵、技偵、緝毒等高敏感業(yè)務(wù)數據和管理數據,以及涉及公民個(gè)人隱私數據。能夠接觸敏感數據的人員眾多,包括內部公安人員、第三方運維人員、系統開(kāi)發(fā)廠(chǎng)商以及設備供應商等。公安部門(mén)雖會(huì )對第三方人員進(jìn)行嚴格審查以及簽訂保密協(xié)議,但還是有部分人員會(huì )在利益或好奇心的驅使下,存在利用工作之便擅自查看敏感數據風(fēng)險,敏感數據一旦泄露,將會(huì )給社會(huì )、民眾帶來(lái)極大的負面影響。
智慧公安建設采用了很多新技術(shù),如云計算、大數據、物聯(lián)網(wǎng)等,這些技術(shù)本身可能存在漏洞和安全隱患,如未及時(shí)更新補丁、未設置足夠的安全防護措施等,都有可能成為非法攻擊的突破口。
傳統數據安全建設理念往往局限于安全設備堆疊而忽視制度與組織規劃,數據安全建設呈現碎片化,缺乏整體的數據安全策略和布局,各數據安全能力單元信息不共享、不互通,缺乏有效的聯(lián)動(dòng)和統一的調度管理,難以形成全網(wǎng)整體的數據安全防護,同時(shí)還增加了管理難度。
綜合分析智慧公安建設過(guò)程中的數據安全問(wèn)題,建議采用數據安全運營(yíng)理念,體系化地建設智慧公安數據安全防護體系,從組織、制度、技術(shù)和日常運營(yíng)四方面集中規劃,為“智慧公安”賦能增效。
明確公安機關(guān)數據安全組織架構,設立專(zhuān)門(mén)的數據安全管理部門(mén),負責全面監控和管理數據安全工作;明確各部門(mén)、各崗位的職責和權限,形成協(xié)同合作的工作機制。 制定全面的數據安全管理制度,明確公安各部門(mén)的數據安全管理職責,規范公安數據全生命周期的安全防護要求,為公安數據安全提供了堅實(shí)的制度保障。 應用數據分類(lèi)分級自動(dòng)化工具,自動(dòng)識別、梳理敏感數據,可視化、多維度展示敏感數據分布情況、生成分類(lèi)分級清單,幫助數據安全管理人員快速了解數據資產(chǎn)分布情況、數據安全級別,并為后續數據安全治理打造堅實(shí)的基礎底座。 在公安敏感數據使用流轉過(guò)程中,遵循數據資源最小化使用原則,有效防止敏感數據泄露,以及滿(mǎn)足不同使用人員的用數需求:利用數據庫審計系統從各個(gè)維度實(shí)時(shí)監控、記錄用戶(hù)的操作審計行為;通過(guò)脫敏系統對敏感數據去標識、去隱私化管理;利用水印溯源系統添加數據水印信息,在數據發(fā)生泄漏時(shí)進(jìn)行溯源追責。 針對運維場(chǎng)景下數據處理環(huán)節進(jìn)行梳理,建設立體化防護體系:通過(guò)利用運維堡壘機統一登錄路徑,規范數據資產(chǎn)訪(fǎng)問(wèn)權限;結合數據庫審計、數據庫防火墻對用戶(hù)操作行為實(shí)時(shí)監控審計,對誤操作或越權行為進(jìn)行阻斷;動(dòng)態(tài)脫敏系統可對敏感數據實(shí)時(shí)脫敏處理。細粒度的權限管控、敏感數據實(shí)時(shí)脫敏處理,可以有效防止運維場(chǎng)景下數據非法篡改以及泄漏風(fēng)險。 以數據安全綜合治理平臺為中心,聯(lián)動(dòng)各數據安全能力單元,利用大數據挖掘、AI技術(shù)等對各類(lèi)風(fēng)險深入關(guān)聯(lián)分析,挖掘潛在風(fēng)險、風(fēng)險態(tài)勢研判,組成“聯(lián)合防御”體系,可有效降低運營(yíng)人員的操作難度和工作量,實(shí)現快速、高效、可持續性的防護效果。
智慧公安數據安全防護方案以數據安全運營(yíng)理念為指引,基于數據全生命周期,以及各種業(yè)務(wù)場(chǎng)景,以數據安全綜合治理平臺為抓手,構建全業(yè)務(wù)數據鏈條的數據安全防護體系,實(shí)現公安數據全方位安全防護,提升日常運營(yíng)效率,保證智慧公安的可靠運行。