- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
附件
互联网数据中心客户数据安全保护实施指引
一、互联网数据中心业务基本情况及数据安全风险挑战(一)互联网数据中心基本情况及分类互联网数据中心业务(以下简称IDC业务,见《电信业
务分类目录》)主要包括传统数据中心业务和互联网资源协作业务。结合业务产品功能,细分为三类业务场景:一是服务器托管业务场景,指IDC业务经营者为客户提供机房、机柜、设备租赁,以及设备维护等服务的业务模式。二是数据存储业务场景,指IDC业务经营者为客户提供数据存储服务,以及相关数据上传、下载、访问等服务的业务模式。三是数据计算业务场景,指IDC业务经营者为客户提供数据清洗、集成、分析、加工、展示、模型训练以及算力调度等服务的业务模式。
(二)IDC业务面临的客户数据安全风险挑战
1.通用安全风险。一方面,IDC业务经营者、客户甚至第三方供应商等可能接触、处理客户数据的各方主体未明确划分数据安全责任边界,导致各方数据安全保护权责不清、责任义务落实不到位。另一方面,IDC业务经营者针对客户数据安全管理制度机制不健全、安全防护措施配备不完善,增加客户数据被窃取、泄露等的安全风险。
2.典型业务场景安全风险。一是服务器托管类业务场景
-1-
下,IDC业务经营者主要负责保障机房基础设施安全,可能
存在的客户数据安全风险情形主要包括:自然环境灾害(地
震、洪水)、物理设施故障(如断电、温湿度失调等)等引
发服务器等设备宕机、损毁和失窃等,导致客户数据破坏和
丢失。网络设备、服务器等由业务经营者提供的,需要防范
因设备安全管理不健全,存在设备漏洞、后门等导致设备被
攻击入侵,进而引发客户数据被窃取或破坏等风险。二是数据存储和计算类业务场景下,IDC业务经营者主要通过提供安全可靠的计算、存储平台,可能存在的客户数据安全风险情形主要包括:在数据存储、传输,以及算力调度、人工智能训练等环节,因数据安全保障措施配备不足,风险监测、资源监控和负载均衡等相关管理和技术手段不完善等,导致数据被窃取、泄露、丢失等风险。
二、提升客户数据安全保障能力(三)通用保障能力
1.客户数据处理要求。IDC业务经营者按照《数据安全法》《网络安全法》《网络数据安全管理条例》《工业和信息化领域数据安全管理办法(试行)》等法律法规和政策要求,履行客户数据安全保护责任,未经客户授权,不得以任何形式收集、存储、使用、加工、传输、提供、公开、销毁客户数据。其他法律法规另有规定的除外。
2.明确责任界面。在与客户签署的合同协议中,参照有关行业标准,根据业务模式和服务内容,明确双方数据安全保护责任义务。涉及通过采购第三方服务商设备、服务等,
-2-
处理客户数据的,需明确各方数据安全保护责任义务。
3.管理制度建设。建立客户数据安全管理制度,明确工
作职责分工、配套机制、管理与技术保障措施等内容。
4.机构与人员设置。明确数据安全负责人和管理部门,
结合业务模式,设立数据安全管理岗位并明确岗位职责,配
备相应人员,统筹负责客户数据处理活动安全管理。
5.客户管理。建立客户管理机制,加强对党政机关等重
点客户的数据安全风险提示,依据客户类别和数据保护需
求,提供差异化安全防护能力,并配合采取相应保护措施,
提升IDC承载信息系统和数据的安全保护能力。
6.数据分类分级保护。在提供服务前,通过合同协议等
方式,提示客户按照国家及行业有关法规、政策要求、标准
规范识别重要数据,加强个人信息保护,履行数据分类分级
保护责任义务。根据数据类别级别,具备差异化安全保护能
力,依据客户数据分类分级保护要求,配合做好相应的数据
安全保护。
7.数据访问安全。规范对客户数据的访问流程,配合客
户建立访问控制策略,配备技术措施防范客户数据未授权访
问等安全风险。
8.数据操作安全。健全客户数据操作登记、权限审批、
账号动态核验等机制。经客户授权,开展客户数据处理活动
的,按照最小必要原则合理分配操作权限,做好权限监控,
留存权限申请、审批、数据操作等相关日志记录,及时回收
到期权限;开展数据批量下载、批量访问或客户重要数据、
-3-
个人信息操作处理的,单独履行内部审批程序。
9.数据销毁安全。明确客户数据销毁安全策略和操作规
程,针对不同类型的存储介质提供差异化数据销毁措施。未
经授权,不擅自销毁客户数据。应客户要求销毁数据的,做
好销毁记录,不得以任何理由、任何方式进行恢复。
10.数据隔离安全。配备数据隔离安全策略,提供物理、
逻辑等数据隔离方式,保障客户数据在各环节处理的独立
性。
11.高危操作安全。建立覆盖网络与设备更换、运维、
升级,以及数据迁移等可能导致客户重大数据安全风险的高
危操作台账,形成高危操作安全规范。开展高
您可能关注的文档
- 1260h清单信息安全资料 .docx
- C_2025_884_2_EN_ACT_part1_v2_OlFHGWKJRcz1XPvgNW2ZVuggMw_112366信息安全资料.pdf
- 《自主可控网络安全技术功能要求云灾备平台功能要求》 .docx
- 《人工智能通用大模型合规管理体系指南(征求意见稿)》 .docx
- 《生成式人工智能服务 安全基本要求》(征求意见稿) .docx
- NIST.FIPS.199信息安全资料.pdf
- OAuth 测试思路信息安全资料.pdf
- 1001_std_CS_1113信息安全资料 .docx
- CSA Assurance Education FAQ信息安全资料.pdf
- 《网络安全标准实践指南——移动互联网未成年人模式技术要求》.pdf
- Gartner:2025年领导力前瞻:安全与风险管理领导者的三大战略重点 英文版.pdf
- 网络安全一下午就面试了三,全都一言难尽.pdf
- 2024年12月安恒信息网络安全月报(精简版) .pdf
- 2024全球人工智能挑战框架公约:加快国际合作以确保AI有益安全包容发展 英文版.pdf
- 《自主可控网络安全技术功能要求云灾备平台功能要求》 (2).pdf
- 《网络安全标准实践指南——大模型一体机产品安全基本要求(征求意见稿)》.pdf
- STAR Registry FAQ信息安全资料.pdf
- 2024数据资源入表的挑战及应对策略-基于行业分布和上市公司现状的分析报告.pdf
原创力文档


文档评论(0)