项目缘起
该能源集团在年度等保测评与行业数据安全检查中被指出多项数据安全隐患:敏感数据分布不清、测试环境明文使用生产数据、数据导出缺乏审批与审计。集团随即成立由信息安全部牵头的数据安全专项工作组,启动为期一年的治理工程。
建设过程
项目按「盘、规、控、察」四步推进。第一步盘点:部署 DSG 平台,对集团 680 余个数据库与 1,200 余台文件服务器进行自动扫描,发现含个人信息与商业秘密的敏感数据 2,300 余万条,形成数据资产地图;第二步定规:结合行业规范制定集团数据分类分级标准与管理办法,明确各数据域的认责部门;第三步管控:上线动态脱敏、加密存储与导出审批流程,测试环境数据全部切换为脱敏副本;第四步监察:建立流转行为审计与季度风险通报机制,将数据安全纳入各分子公司安全考核。
关键成效
- 敏感数据「家底」首次摸清,重点系统敏感数据定位时间从天级缩短到分钟级。
- 测试与开发环境全面脱敏,2025 年全年未再发生因测试数据引发的泄露事件。
- 数据导出行为 100% 留痕,异常导出告警平均响应时间小于 10 分钟。
- 次年等保测评中数据安全相关项全部达标,检查组评价为「集团型企业数据安全治理的标杆案例」。
「数据安全不是买一套工具,而是把工具嵌进制度、把制度变成习惯。」——该集团信息安全部总经理