论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
企业信息化/数字化
›
QMS
›
数据安全合规评估在线旅游平台的实践【原创】 ...
数据安全合规评估在线旅游平台的实践【原创】
科技颠覆者
金牌会员
|
2024-8-24 21:17:58
|
显示全部楼层
|
阅读模式
楼主
主题
678
|
帖子
678
|
积分
2034
摘要:
随着旅游服务行业数字化转型,数据逐渐成为核心生产要素。数据安全保障已成为在线旅游企业不可忽视的工作。本文旨在分析了近年来国内发布施行的数据安全相关法律法规和标准文件。为在线旅游平台企业数据安全保护提供了措施指导,提出了数据安全合规评估的体系框架和评估指标。为在线旅游企业进行数据安全合规评估提供了参考。
关键字:数据安全、风险评估、旅游平台、合规体系
引言
伴随着数字经济期间浪潮的来临,数据要素逐步成为数字经济期间的核心生产要素。国家不停重视数据安全的相关问题,陆续出台一系列涉及数据安全的法律法规,明确政府部门和相关企业平台的责任。在线旅游平台作为通过在线方式向用户提供预定旅游产物或服务的企业,采集且存储了大量的旅游用户敏感个人信息包括身份认证信息(如身份证号等)、行踪轨迹信息、过夜信息(如酒店预订)、交通票务(如门票预订,高铁预订)等。伴随着非法网络运动的肆虐,在线旅游平台企业面对着严肃的网络攻击威胁和数据泄漏风险,因此作为拥有海量数据的在线旅游平台企业更应当按照国家法律法规要求做好数据安全合规体系的建立和评估工作。
在线旅游平台数据安全要求
国家和主管部门先后颁布实施了《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《工业和信息化领域数据安全管理办法(试行)》《电信网和互联网数据安全通用要求》(YD/T 3802-2020)《电信网和互联网数据安全评估规范》(YD/T 3956-2021)等国家法律法规和行业标准。针对在线旅游平台的数据安全工作提出了如下合规要求:一:定期开展数据安全合规评估,并向有关主管部门报送数据安全合规评估报告 二:创建分类分级机制,识别企业重要数据和核心数据并形成目录 三:创建健全全流程数据安全管理制度,定期组织开展全体员工和重要岗位数据安全教育培训,接纳相应的技术措施和其他须要措施如加密、脱敏,保障平台数据安全。
数据安全合规评估方法
基于在线旅游平台的数据特点,参考《电信网和互联网数据安全评估规范》(YD/T 3956-2021)行业评估规范标准,对在线旅游平台的数据安全合规评估方式主要包括人员访谈、文档查验、系统平台的演示、测评验证等方式。
1)访谈工作由数据安全评估团队成员与被评估方人员如安全管理人员、系统平台产物和开辟人员、运维人员如:数据库管理员、网络管理员等进行互换、咨询等运动,了解有关受评估系统的根本信息、日常操作流程以及员工对数据安全的认知,获取相关证据
2)文档查验由数据安全评估团队成员审阅数据安全管理规范体系文件及证据资料文档如应急演练记录文档、数据安全培训资料、数据全生命周期管理等管理制度和操作规程等。通过文档查验,可以评估企业的数据安全管理制度是否健全,是否能够覆盖数据全生命周期的各个环节。
3)系统平台演示由被评估方对受测的订退票务平台、客服操作平台系统以及其他数据安全防护软硬件平台进行演示,评估成员对演示过程进行评估发现数据安全风险缺陷评估,重点关注系统的权限控制机制、数据加密措施、访问日志记录等安全特性。
4)测试验证由评估成员通过技术测试(如毛病扫描、人工渗透、流量监测)获取证据。主要测试目标验证权限控制、身份认证、审计机制、数据加解密、组件毛病、数据泄漏等方面的安全性。
数据安全合规评估体系创建
根据数据安全评估规范等行业标准,创建数据安全合规评估框架包括评估3大项、18小项、76个评估要点如下图所示。
图1 数据安全合规评估体系
在线旅游平台数据安全合规评估实践
参考上述数据安全评估方法和评估指标体系,对某在线旅游企业开展了数据安全合规评估.某在线旅游平台企业为一站式旅行服务提供商,通过移动应用端以及小程序等可为用户提供一套完备的旅行产物、服务及差异化的旅行内容。业务范围涵盖高铁汽车客运等交通订票、酒店名宿预订、出行旅游度假以及其他旅行相关服务等。颠末数据安全评估团队该在线旅游企业存在如下数据安全风险:
1) 数据权限管理
在授权与访问控制方面:固然已经接入同一权限管理系统,但是抽查发现存在违反“最小须要”原则授权,部门数据权限授权给非须要账号,导致数据泄漏的风险。
2) 数据安全审计
在数据安全监测与审计方面:日志记录不全面,缺少重要数据操作审计以及敏感数据接口调用的日志,尚未对日志审计发现的问题进行整改跟踪.存在发生数据安全变乱无法进行追踪溯源的风险。
3) 数据安全生命周期管理
在制度方面:缺乏数据安全生命周期的制度文档,特殊是在烧毁环节。在技术方面:数据烧毁的技术手段不足存在被恢复的风险。企业对外合作过程中,和合作伙伴如酒店团体、租车公司、航空公司在数据互换中存在利用md5等过期的弱算法保护的传输方式。
在线旅游平台企业数据安全建议
针对上述企业数据安全合规风险,联合笔者数据安全工作履历,提出以下建议:
一是:增强数据的全生命周期管控,在数据采集阶段遵循“合法合法须要”的原则采集数据,通过明确采集数据的目标 和用途,确保数据源的真实性、有用性,对采集或生成的数据进行分类分级管理。在数据传输和共享阶段,涉及到敏感信息的传输和共享 需要颠末信息安全评审,数据传输和共享过程要求利用符合要求安全算法加密。在数据烧毁阶段制定了数据烧毁安全管理规定,对不同介质的烧毁标准进行了规定,通过设立专门的数据烧毁岗位、提供同一的数据烧毁工具,创建可操作的数据烧毁标准流程,实现对数据介质的有用烧毁,防止因对存储介质以及纸质文件中的数据内容进行恶意恢复而导致的个人信息等数据泄漏风险。
二是:增强企业安全建立以达到保护系统重要资产的目标。在安全区域边界方面,接纳边界访问控制,共同和细化相关访问控制计谋。部署网络入侵检测系统,对边界流程进行检测。对目前网络设备、服务器等接纳严格的身份鉴别机制。对敏感业务数据和用户口令进行加密存储。
三是:完善数据安全制度体系规范,数据安全基础性管理和数据全生命周期各环节安全保护要求和操作规程,规范体系覆盖数据分类分级、权限明确管理、日志留存、风险监测预警、应急相应、安全评估、教育培训等方面。
结语
本文基于在线旅游平台行业特点,首先阐述了国家和行业的数据安全要求和行业数据的现状,提出了基于行业标准的数据安全合规评估框架,并通过评估实践识别出相应的数据安全风险,最终提出了合明白决建议。
数据安全不仅仅是技术层面问题,更是平台企业管理问题。在线旅游平台企业需要进步全体员工的数据安全意识,培养数据安全合规文化,确保每个员工都能够在日常工作中服从数据安全规范,共同维护企业的数据安全。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
科技颠覆者
金牌会员
这个人很懒什么都没写!
楼主热帖
XAML 设计器已意外退出。(退出代码: e0 ...
码上加速,低代码解锁高效交付案例 ...
windows mfc 打印系统信息代码
K8S 实用工具之三 - 图形化 UI Lens ...
Python itertools 库的使用记录
Cesium 案例(二)Web MapTile Service ...
我分析30w条数据后发现,西安新房公摊 ...
SQLI-LABS(Less-7)
四个步骤,教你落地稳定性保障工作 ...
Windows | RDPWrap 远程桌面登录加强工 ...
标签云
挺好的
服务器
快速回复
返回顶部
返回列表