向数据中心安全模型的转变
Aug 26, 2025
随着敏感数据在云平台和移动设备之间流转,基于“周界”的防御已不再足够。数据中心(data-centric)的安全策略强调通过发现(discovery)、分类(classification)、加密(encryption)和访问控制(access controls)来保护数据本身。有效的项目依赖身份与访问管理(identity and access management)、 数据防泄漏 以及治理(governance),以贯彻最小特权、监控使用情况并证明合规性。通过在数据层优先进行保护,组织可以降低风险并增强韧性。
传统上,数据保护的重点在于确保“周界”(perimeter)安全——也就是设法阻止入侵者进入存储敏感数据的系统和网络。但随着云计算的兴起,敏感数据可能会在不属于传统周界的系统之间传输,或被存储在这些系统中。简单来说,云没有边界;数据可以在日益移动化的员工队伍所需要的任何地方、到处流动。
因此,网络安全策略需要从试图在系统和应用程序周围维持安全边界,转向 保护您的数据,防止未经授权的访问。您需要一种以数据为中心的安全策略。
当前的安全策略正在失效
数据泄露的发生次数和严重程度都在上升。仅在 2019 年上半年,就有近四千起独立事件导致 超过 41 亿条记录被曝光。其中三起泄露事件位列有史以来规模最大的十起数据盗窃事件之中,另外八起事件合计占已曝光数据的 80% 以上。此外,研究显示,与上一年年中的中点相比,事件数量(增加 54%)和被泄露/受影响的记录数量(增加 52%)均有所上升。
虽然人们常常关注规模巨大的泄露事件,但同样值得注意的是:受影响的记录少于一万条的事件,实际上占了绝大多数的泄露活动。仍有太多企业错误地认为自己规模太小,不会成为网络威胁的目标,因此没有落实强有力的 数据安全 措施。然而,即使敏感信息是以小批量方式获取或加密的,它对恶意行为者来说依然具有价值。事情会不断累积:专家估计,全球企业今年将花费超过 118 亿美元来恢复被勒索软件攻击加密的数据。
制定成功的数据中心化安全策略
随着数据量爆发式增长,必须实施与所保护的企业数据价值相匹配的信息安全措施。您需要制定一套全面的策略,将最强的安全投入(例如加密和严格的访问控制)重点应用于最敏感的信息。
数据发现与分类
第一步是对您现有的所有数据建立完整的盘点清单,无论这些数据位于本地内网还是云端。完成发现后,所有数据都必须进行分类。有效的 data classification 必须是自动化的,并基于与数据及其流转相关的特定规则。其目标是对所有有价值的数据进行分类——例如信用卡号码、知识产权或医疗记录——以便能够得到恰当的保护。
精选相关内容:
身份和访问管理
身份和访问管理(IAM)对于 数据安全同样至关重要。用户的身份,以及其设备、应用程序、服务、网络位置等相关信息,都有助于确保仅在“按需知悉”的基础上授予数据访问权限。
最有效的方法是为用户分配角色,并为每个角色授予特定权限。应定期重新评估角色分配和权限,以确保其始终保持最新状态。对于对数据和服务拥有更高访问特权的角色尤其如此,因为这些用户可能会对组织造成重大损害。
防止盗窃和丢失
当数据不再处于您直接的内部控制之下时,应始终对其进行加密 以防止未经授权的访问。加密有助于防止未获授权的用户访问数据,并且还能防止已获授权的用户以不安全或未授权的方式或地点来访问数据。应基于特定标准来使用数据加密,以确保该过程对用户而言透明可见。
数据脱敏(Data masking)是另一种有用的技术;它会对特定接收者无权查看的敏感数据进行混淆。
同样重要的是实施数据防泄漏(DLP)。基于您指定的标准,DLP 解决方案可以保护数据——无论数据位于何处或如何被使用——避免其离开受保护的边界。
治理与合规
完善的数据中心安全策略还需要强有力的 数据治理。要保护您的数据,您需要能够追踪谁在访问数据以及他们正在用数据做什么,同时掌握访问发生的时间以及访问来源地等所有关键细节。
精选相关内容:
关于你的数据曾经在哪里、由谁进行过操作的这些详细信息,同样对于证明你满足 合规监管要求至关重要。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。