Center for Internet Security (CIS) 提供一套 Critical Security Controls,帮助组织提升网络安全水平与监管合规。CIS Control 3 侧重于通过对计算机和移动设备进行数据管理来确保数据保护。具体而言,它详细说明了用于识别、分类、安全处理、保留以及处置数据的流程和技术控制。(在版本 8 之前,本主题由 CIS Control 13 涵盖。)
精选相关内容:
CIS Control 3 提供了一份全面的防护措施和基准清单,组织可以采用这些措施来保护数据,下文将对其进行详细说明:
3.1 建立并维护数据管理流程
组织应当建立一套数据管理流程,涵盖数据敏感性、保留期限、存储、备份和处置。您的数据管理流程应遵循在企业层面有充分文档支持的标准,并与贵组织所受约束的相关法规保持一致。
3.2 建立并维护数据资产清单(Data Inventory)
重要的是要识别贵组织产生、保留和使用的数据是什么,以及这些数据的敏感程度如何。该清单应同时包含非结构化数据(例如文档和照片)以及结构化数据(例如存储在数据库中的数据),并且应每年更新一次。准确的数据清单对于多种安全流程至关重要,其中包括风险评估。
3.3 配置数据访问控制列表
接下来,请确保每位用户只能访问他们完成工作所需的网络数据、应用程序和系统。尤其要务必实施访问控制,防止敏感数据暴露给不应获得访问权限的人员。
应用访问控制将帮助企业降低来自内部和外部威胁的风险。用户不太可能通过意外或故意查看他们不应看到的文件而造成 data breach,而一旦攻击者入侵了某个账号,就只能访问更少的数据。
应定期审查访问控制列表,以便及时移除用户不再需要的权限。例如,当员工调任到不同的角色或部门时,就应及时调整。
3.4 执行数据保留
您的组织可能会受到合规法规的约束,这些法规规定不同类型的数据应保留多久。尽可能自动化数据保留流程,有助于确保合规。
3.5 安全处置数据
有许多情形下,您的组织可能需要处置电子或纸质等物理数据。数据可能已经足够久,以至于不再有用;或者法规可能要求在经过一定期限后将其删除。
您的数据处置流程和工具应与每类数据的敏感级别和格式保持一致。数据处置服务可以帮助确保贵公司的数据不会落入不当人员手中。
3.6 在终端设备上加密数据
在终端设备上对数据进行加密是安全最佳实践,因为它有助于在设备遭到入侵时保护数据不被滥用。加密工具可能因操作系统而异;例如包括 Windows BitLocker、Linux dm-crypt 和 Apple FileVault。
3.7 建立并维护数据分类方案
使用明确定义且严格的标准来对数据进行分类,有助于将敏感且关键的数据与其他数据区分开来,从而便于落实 CIS Control 3 的其他保障措施。一个基本方案是将数据标记为敏感、私有或公开。
应每年审查一次数据分类,并在贵公司数据保护政策 发生重大变更时也进行审查。
3.8 记录数据流
梳理数据在组织内部的流动,以及数据进出企业的情况,有助于你识别可能削弱网络安全的任何漏洞。
3.9 在可移动介质上加密数据
存储在外部硬盘、U盘以及其他可移动介质上的数据应进行加密,以降低设备被盗后遭到利用的风险。
3.10 加密传输中的敏感数据
关键数据不仅在存储时应加密,也应在传输过程中加密。此类加密有多种选项,包括 Open Secure Shell (OpenSSH) 和 Transport Layer Security (TLS)。 加密必须包含身份验证。例如, TLS 使用有效的 DNS 标识,并配合由受信任且有效的证书认证机构签发的身份验证证书。
3.11 对静态敏感数据进行加密
组织应对服务器、数据库和应用程序中所有静态(存储中)的敏感数据进行加密。 (终端用户设备加密内容见 CIS Control 3.6。) 对存储数据进行加密有助于确保即使其他人获得对存储设备的访问权限,只有授权方也能查看并使用这些数据。
3.12 根据敏感度对数据处理和存储进行分段
同样重要的是,要根据 数据分级 对数据处理和存储进行分段,确保对敏感数据的处理比对其他类别的数据更为谨慎。通常用于管理较低敏感度数据的资产,不应同时管理敏感数据,因为它们可能没有适当的安全配置来阻止攻击者获取访问权限。
3.13 部署数据丢失防护解决方案
使用自动化的 data loss prevention(DLP)解决方案,保护本地和远程数据,尤其是敏感内容,防止数据外泄。然而,你仍需要数据备份策略,具体请参见 CIS Control 11。
3.14 记录对敏感数据的访问
记录所有涉及敏感数据的操作,包括访问、修改和处置,对于及时发现并响应恶意活动至关重要。数据访问日志也有助于事后调查与分析,并用于追究肇事者的责任。
摘要
CIS Control 3 的所有组成部分都源自第一项控制,该控制强调了制定全面的数据保护与管理计划的必要性。该计划为识别关键数据并通过控制谁应当在何时访问这些数据来保护它们提供了坚实的基础。
通过发现并对公司的数据进行分类,你可以根据数据的价值和敏感性来对其进行保护。受控访问包括预防性措施,以限制每位用户的权限;对静态和传输中的数据进行加密,防止攻击者利用其所获得访问权限的数据;对网络和账号进行监控,以便在可疑活动的早期阶段及时发现;以及用于应对数据泄露的事件响应计划。落实这些控制措施将帮助你的组织提升网络安全态势并遵守数据保护法规。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。