精彩回顾 | 线上沙龙:护航数据·安全未来
2022-6-1 18:10:33 Author: mp.weixin.qq.com(查看原文) 阅读量:8 收藏

随着数字经济的高速发展,数据成为了重要的生产要素,是国家基础性、战略性资源。正是由于数据价值的日益凸显,数据安全风险也与日俱增,如出现数据泄漏、被过度收集、数据贩卖等问题,给个人、企业、甚至国家安全造成多重威胁。

怎样让数据在充分流通、共享下还能做到不“裸奔”?目前我们还面临哪些数据安全的风险与挑战?

5月31日(周二)14点

众安科技&看雪联合开展线上沙龙

《护航数据·安全未来》

与4位大咖共话“数据安全”,直面数字化时代下的数据安全风险与挑战。活动当天干货满满、气氛高涨,一起来回顾一下吧~

议题回顾
议题1:《以数据和人员为中心的数据安全治理及技术体系》

主讲人

吕喆:世平信息首席数据安全专家

毕业于武汉大学物理系,早年CUSPEA项目留学美国,哈佛大学博士。后在美从事技术咨询,承接完成数以百计咨询项目,2018年加入世平信息任首席科学家,负责公司产品战略、规划和设计等。目前聚焦数据安全领域,开发新一代数据安全合规与风险管理、靶向监控和智能防护技术手段。

公安部《敏感数据检查产品检验规范》和《数据安全监督检查工具技术规范》主要起草人;腾讯安全《政务大数据平台数据安全体系建设指南》主要起草人;浙江省某重点研发计划项目主要执行人;杭州电子科技大学网络空间安全学院高级培训班授课专家。

议题介绍

针对数字化时代的数据安全特点和重点需求,依据法律要求和国家规范,吕喆老师通过分析当前业界状况、前沿应对和发展趋势,提出以数据和人员为中心、深入业务数据流程的规范化、精细化数据安全治理模式,和层层防护的DCTII数据安全管理与监控技术框架体系。为各行业领域大数据平台、云计算、协同应用和互联网等复杂环境中的数据资产管理与防护提供技术基础,切实有效提升用户数据安全能力。

完整课件获取
方式1:https://bbs.pediy.com/thread-273105.htm
方式2:于众安科技公众号中回复关键字“安全技术研讨”即可获取。

主讲人分别从以下3个方面分析:背景与需求-手段和标准-技术路线(部分PPT展示)
数字化转型是当前提升国家竞争力的动力引擎:

分析数据安全风险特征得出:业务数据和内部人员是关键要素

针对数据安全风险,总结出5大需求:

明确数据安全手段和标准,提出应对方法:

答疑环节

数据安全治理是不是以每家公司自身安全团队来建设为主,对于第三方安全公司对数据安全的价值意义是多大? 

这个随具体情况而异,一般大型企业、互联网公司等自身实力强,以自己为主,政府单位、IT能力不太强的公司则以第三方提供安全服务为主。

议题2:终端数据防泄漏开发实战》

主讲人

黄晓宁:众安科技网络安全事业部研发专家

擅长Windows和MacOS等终端的数据安全开发与防护,长期从事企业安全相关工作,对软件的安全开发以及相关对抗有深入了解,逆向分析与实践的经验丰富,对市面上各类安全防护产品研究颇深。

议题介绍

介绍众安科技数据防泄露相关技术及落地经验,针对特色功能的技术开发实践分享:

1) 针对常见聊天工具的数据泄漏保护

2)针对源代码和版本管理工具(SVN、GIT)的识别、提交审计和泄漏防护

完整课件获取

方式1:https://bbs.pediy.com/thread-273106.htm

方式2:于众安科技公众号中回复关键字“安全技术研讨”即可获取。

主讲人从以下3个方面进行分享(部分PPT展示):众安科技数据防泄露系统(LOCket DLP)产品介绍点-聊天工具逆向破解实战-代码版本工具管控技术实践
LOCket DLP核心功能与特点介绍:

分享破解加密数据库的2种破解方案:

带领大家进行实战演练:

代码版本工具管控技术实践(技术原理-实现方案)


答疑环节

兼容性怎么样?有具体的报告吗?

针对IM的数据破解的兼容性,我们首先会收集每台受控电脑对应软件的详细版本号,实现目标进程内部地址偏移和软件版本完全对应的一个配置化文件,同时钩子库功能会尽可能的简单清晰,以保证稳定性。
议题3《基于全链路的数据隐私治理》

主讲人

肖茂林:红途科技销售及解决方案合伙人  

16+年行业技术和管理经验,精通安全技术、解决方案、项目管理及市场运营推广,具有甲乙双方专家视角。

曾任顺丰集团数据安全负责人,孵化科技公司总经理。带领团队建立顺丰数据安全体系,自主研发大数据风控合规商业化产品。

议题介绍

强监管时代,面对数据隐私合规重重挑战,企业该如何面对?

红途科技基于数据流转全链路跟踪技术,围绕人员、应用、数据库及数据资产,打造行业首个全域动态可运营的数据隐私治理底盘,并以此为支撑,充分运用数据隐私治理价值,构建数据隐私合规应对能力。

完整课件获取
方式1:https://bbs.pediy.com/thread-273109.htm
方式2:于众安科技公众号中回复关键字“安全技术研讨”即可获取。

主讲人从以下4个方面展开分享:背景-思考-方案-价值。

全球进入“数字经济”时代的同时,数据应用场景也在爆发,企业面临愈发严峻的数据隐私风险挑战。

数据隐私监管体系框架:

数据隐私治理的重要性日益凸显:

全链路数据流转追踪技术,形成基于全链路、可持续动态更新的数据隐私治理能力。

答疑环节

1、四层关联场景下如何事前保护隐私泄漏?第二互联网公司数据访问的路径多、客户多这种情况下,通过敏感信息怎么溯源?

借助四层关联能力,可以形成多维的风险监测能力,提升风险预警的准确性,同时企业如果要上其他的安全手段,也可以更加有的放矢。一旦记录了四层关联审计日志,无论数据链路还是用户都会涵盖在内,可以快速的针对目标数据进行溯源。

2、请教一下红涂全链路数据流转追踪技术与skywalking框架的差异在哪里以及具体落地过程答疑业务系统是否会有侵扰?

红途全链路追踪技术更聚焦数据的流转和溯源,skywalking或者类似pinpoint等产品关注apm场景,关注的业务场景不一样。产品在研发过程中也会关注性能优化,做压力测试和稳定性测试,对业务系统的影响处于可控范围。

3、代码如何分类分级?

据我所知,目前只能识别到是什么类型的代码,比如java,python等,对于代码内容本身应该是难以识别的,企业可以基于代码类型或业务重要性进行分类分级

4、公司要求对员工的人脸信息进行采集,部分上联公安局,部分交给IT存储,请问下是否违法呢? 

首先要遵循最小必要原则,其次不能设置唯一性,就是门禁除了刷脸方式,还要提供可选的方式,如刷卡等供员工选择。人脸识别要明确告知员工采集的用途以及采取的安全保护措施,得到员工的授权同意,在这种前提下是可以做的。
议题4:《行业常见数据安全风险和解决之道—数据在流动,可见才安全

主讲人

申杰:全知科技资深研发专家/产品市场部总监

从事安全行业12年,先后负责过漏洞扫描系统,抗DDoS防护系统,互联网业务风控系统的研发,在网络安全、业务安全和数据安全领域有丰富的场景和研发经历。


于2017年加入全知团队后,负责应用API数据风险监测系统的架构和研发的管理,后专注于数据安全领域在行业合规和风险角度的研究,在金融、政务、互联网、医疗等行业有丰富的实践经验。   

议题介绍

当前时代,数据的使用越来越广泛,企业为了提供更好的服务,采集了大量的公民的个人隐私信息,在对内的业务支撑和对外的服务提供过程中,对于数据不合理的使用和数据安全的缺陷也会层出不穷,因此对公民的个人隐私或者企业的声誉造成了很大的威胁。

也因为影响面的越来越大,国家出台的相关的法律法规,行业出来的落地规范,不仅仅是为了从合规层面要求我们重视数据安全的建设,更多的是从风险角度来治理数据安全,所以首先我们需要更好的了解数据安全风险的场景,来更好的落地建设方案。

完整课件获取

方式1:https://bbs.pediy.com/thread-273107.htm

方式2:于众安科技公众号中回复关键字“安全技术研讨”即可获取。

主讲人分别从四个方面进行分享和剖析:数据安全现状-风险场景剖析-风险解决之道-数据安全全貌(部分PPT展示)

内部威胁:授权人员主动外泄数据
外部威胁:攻击者利用漏洞获取数据

针对实际数据安全风险场景进行分析(主要有银行、证券、保险、医疗、互联网、政务、运营商)

针对以上多种风险场景,提出解决方案及建设实施建议

答疑环节

1、对外接口判定,被访问端和访问端都需要明确才能被访问到吗?传输的协议在这个传输过程中有什么意思? 

我们会对接口进行打标,比如说接口的访问IP的网络域,接口访问的终端类型等等,这些都可以通过流量识别、提取和计算出来,通过这种方式识别哪些是对外的接口.

2、返回的数据格式怎么识别,如果数据自己加密了呢?

对于接口返回的数据格式,我们会通过返回内容的识别,首先定位内容的格式,比如说HTML的格式、JSON的格式、JSONP的格式以及文本的格式,然后识别这些格式中的敏感内容。
一般来说我们遇到的数据的加密情况分为四种:
(1)HTTPS的加密
(2)API网关的统一加密
(3)业务对整个返回内容的加密
(4)业务对部分字段做的加密
对于(1)和(2)的加密方式,我们一般通过调整流量的镜像点就可以解决;对于(3)场景的问题,我们一般会前置一台解密机,把解密算法通过SDK的方式放到解密机中进行解密后,流量往分析引擎发送;对于(4)中部分字段的加密是遇到的场景比较多的,一般这种加密是跟去标识化和脱敏一样的机制,正常不需要关注,但是我们也会根据上下文去计算和提取,因为我们需要计算当前的脱敏或者去标识化的覆盖率等数据,帮助企业对于数据脱敏落地的检查。
主办方:众安科技

众安信息技术服务有限公司(简称“众安科技”),基于人工智能、大数据、云计算等前沿技术的探索与研发,面向企业级客户提供咨询、规划和交付的端到端解决方案,定制专属的数字化路径。经过实际业务验证,融合众安生态优势,打造了“科技+服务”的复合型业务体系,围绕三大核心产品系列——业务增长系列、业务生产系列、业务基建系列,以及战略轻咨询、流量运营、ITO技术支持等定制化服务,为保险、银行、证券、互联网平台等行业客户提供智能化、专业化、国产化的数字化转型方案,实现数字化升级。

协办方:看雪

看雪(www.kanxue.com)是一个专注于PC、移动、智能设备安全研究及逆向工程的开发者社区!创建于2000年,历经20多年的发展,受到业内的广泛认同,在行业中树立了令人尊敬的专业形象。平台为会员提供安全知识的在线课程教学,同时为企业提供智能设备安全相关产品和服务。


分享

收藏

点赞

在看


文章来源: http://mp.weixin.qq.com/s?__biz=MjM5NTc2MDYxMw==&mid=2458451152&idx=1&sn=ac9443c854e9a67556ae5eca813be7d3&chksm=b18fcc5a86f8454c38adb2c0f24c23a60daff592656a141ddfbc49e14357a1ee12055b819cbd#rd
如有侵权请联系:admin#unsafe.sh