首页 > 传媒 > 关键词  > 正文

从“毕业生盗取学生信息”事件,看高校数据安全的六个问题、三个关键

2023-07-05 15:56 · 稿源: 站长之家用户

这两天,一则#盗学生信息人大毕业生被刑拘#新闻冲上热搜,引发热议。

中国人民大学毕业生马某,在读硕士研究生期间通过非法技术手段,盗取了近几届学生的个人信息,并制作成网页供任何人随意浏览,甚至能够给该校女学生的颜值打分。

*据网上爆料,这个名叫“RUC IR FACE”的颜值打分网站疑似包含了该校从 2014 级到 2022 级学生的个人资料,甚至可以从身高、星座、籍贯、所在学院等多个维度进行比较准确筛选,估计波及超过 5 万名学生。

网络不是法外之地,目前,中国人民大学已第 一时间联系警方,该毕业生被依法刑事拘留,案件正在进一步调查中。

从盐城 7 万余条学生信息被售卖获利,到学习通1. 7 亿条用户数据被泄露,再到今天毕业生窃取全校学生信息公之网络·····

近年来,在高校频频上演的隐私数据泄漏风波,也揭示了目前高校数据管理水平不足、数据安全防范能力不够、数据泄露风险隐患突出的现实短板,弥补差距,强化能力,需成为每个高校重点关注的工作。

01

高校数据安全

应重点关注六个问题

《数据安全法》、《个人信息保护法》等数据安全法律法规的颁布和实施,高校对数据安全保护工作逐步重视。但整体来看,高校数据安全能力还在起步阶段,伴随数字化的深入开展,威胁手段的持续升级,新问题、新风险交织,高校数据安全这六个问题需要重点关注:

 1、数字化转型造成数据敏感级别不断提升  

高校师生个人和家庭数据真实性强且不可逆性、数据量级不断增大,数据一量泄漏可能造成巨大影响;

重点实验室、科研项目等核心数据,财务数据、学生考评等数据,是窃取/篡改重点目标。

2、数据安全管理制度体系不够完善 

高校管理链条较长,数据安全管理组织架构不健全,数据安全责任人不明确,信息中心有心无力,业务部门无的放矢,数据安全工作推进困难;

数据安全管理制度缺失,数据安全操作流程和规范没有明确要求,数据安全考核和效果评价没标准。

3、工作人员缺乏数据安全意识 

安全法律法规不了解,数据安全风险意识低下,数据风险防范能力不足,敏感数据随便私存和分发;

难以均衡安全与便利性矛盾,对数据安全管控方案不理解、不支持,安全管控措施难有效推进。

4、数据安全精细化管控措施普遍缺位 

业务系统众多,安全归口管理部门不一,敏感数据散落各处,安全防护力度不足,数据风险敞口大;

数据访问权限难梳理,数据流向不清晰,未开展数据分类分级,未落实差异化、精细化安全管控措施。

5、系统运维特权账号缺少管控措施 

信息中心数据安全能力不足,过度依赖于第三方或兼职学生,并赋予特权账号,存在严重安全隐患;

运维人员受黑市诱惑、好奇心驱动、人情请托等因素,利用工作便利条件达到窃取数据、篡改数据。

6、API数据共享安全风险难感知 

业务系统数据抽取和交换,多是通过API接口进行数据读取,未对敏感数据流向和数据安全风险进行监控和管理,难以感知数据滥用、数据窃取等风险;

缺少安全审计手段,无法对数据使用情况进行审查。

02

高校数据安全

需牢牢把握三个关键

针对高校数据安全现状和主要问题,如何做好数据安全建设?美创科技认为需要技术和管理双管齐下,以数据分类分级为起点,以管理制度为依据,在具体建设过程和环节中,充分利用和发挥好各种关键技术的作用,分段实施,体系规划,逐步构建覆盖数据全流程、全链路的数据安全防护技术体系,最后构建数据安全运营体系,实现数据安全的持续优化和提升。

 分类分级是建设基础 

经过多年信息化建设,高校已积累了规模庞大的数据资产,且涉及的信息量及群体规模十分复杂,数据资产有哪些?怎么分布?有哪些类型?借助技术手段摸清资产家底,进行数据分类分级成为数据安全建设的首要任务。

高校应结合法律法规、部门规章、行业标准(如:《教育部等七部门关于加强教育系统数据安全的通知》、《教育系统核心数据和重要数据识别认定工作指南(试行)的通知》等),制定数据分类分级标准,梳理出高校信息系统重要的数据目录,明确个人隐私和敏感数据保护范围。

 管理制度是建设依据 

《教育部等七部门关于加强教育系统数据安全的通知》中明确,应健全覆盖数据收集、传输存储、使用处理、开放共享等全生命周期的数据安全保障制度。

对此,高校在制定数据安全管理与隐私保护相关办法中,需明确数据收集、存储、处理、共享等关键环节的操作规范、管理部门职责分工、应急管理与安全检查机制,充分发挥各部门和各类人员在数据安全保障工作中的作用,共同遵守和执行安全规章制度,保障数据安全策略的贯彻落实。

 数据安全需全链路建设 

数据在流动中创造价值,对数据的保护就是对流动过程的数据全链路分级保护。在数据安全建设中,高校需梳理数据应用重要业务场景,评估其数据安全现状,在数据分类分级的基础上,分段实施、体系规划、面向数据访问域、存储域、流动域,落实覆盖数据全链路的数据安全技术防护体系。

在数据存储域:对师生敏感数据或重要数据进行加密存储,防止黑客拖库、磁盘丢失、备份文件被盗等原因造成敏感信息泄漏;对重要哑终端、数据库服务器、应用服务器、文件服务器等重要系统部署勒索软件防范勒索攻击;同时借用数据灾备保障业务连续。

在数据访问域:通过数据库防水坝对运维人员的权限进行细粒度的操作权限控制,实现DBA权限分离控制、防止越权,实现DML/DDL操作指令控制,防止误操作;通过数据库防火墙防范黑客通过SQL注入漏洞和数据库漏洞进行网络攻击和数据窃取;采用DLP数据防泄漏系统对重要文件的处理、传输进行管控;通过数据库审计实现数据库访问的各类操作行为的监控和记录、审计溯源。

在数据流动域:通过静态脱敏、水印溯源、API监测与访问控制等能力,加强数据流动场景下的安全保障和风险监测,实现数据可控流动。

安全是一个不断变化的过程。为了应对变化,高校应对数据安全进行持续优化改进与运营,以看见驱动安全,从全局视角提升对数据安全威胁的发现识别、理解、分析和响应能力,实现资产全域可管、风险全域可视、策略全域联动,充分盘活整体数据安全防护能力,最终形成一体化的数据安全管理、安全监控和安全运营体系,实现数据安全统一运营。

在数字化转型的持续推动下,越来越多的高校以数据为驱动力,利用新一代信息技术提升教育管理数字化、网络化、智能化水平的建设。数据驱动教育高质量创新发展,守好数据安全防线更是关键!

美创科技基于多年数据安全实践经验,结合《数据安全法》和《个人信息保护法》等法律法规的要求和高校实际的数据安全风险场景,为高校数据安全建设提供全方位的产品、服务、解决方案,让高校数据使用变得更加合规、安全。

声明:本站转载此文目的在于传递更多信息,并不代表赞同其观点和对其真实性负责。如涉及作品内容、版权和其它问题,请在 30 日内与本网联系,我们将在首先时间删除内容,本网站对此声明具有最终解释权。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 最酷炫RGB神光同步键鼠怎么选?光效联动才是关键

    随着桌搭文化成熟,RGB外设竞争已脱离单纯“拼灯效、比亮度”阶段,多设备协同能力、生态整合程度、灯光同步逻辑成为衡量外设体验的新标准。联想极光系列通过Lenovo Aurora软件实现跨设备统一管理与光效同步,告别多驱动切换的割裂感,打造一体化桌搭生态。相比主流RGB外设产品,联想极光在生态联动方面展现出更成熟的系统化优势,为用户带来沉浸式游戏体验。

  • 常戴耳机应遵循三个“60”原则:降低听力损伤风险

    ​近日,随着耳机使用的日益普及,如何科学佩戴耳机以保护听力成为公众关注的焦点。专家提醒,长期不当使用耳机可能对听力造成损害,建议遵循三个“60”原则,以降低听力损伤风险。 据了解,三个“60”原则具体包括:第一,使用耳机时,音量不宜超过设备最大音量的60%。过高的音量会直接损伤耳蜗内的毛细胞,长期如此可能导致不可逆的听力下降。 第二,单次使用�

  • 铁路部门提醒:12306平台三个时间段可以捡漏

    近日,各地铁路陆续迎来客流高峰。针对不少旅客关注的候补购票及直达票难买等问题,铁路部门提示,12306平台每日有多个退票回流的黄金时段”。最后提醒大家,票源紧张时,刷到合适车票务必尽快付款,切勿犹豫。

  • 百吋电视谁最“夯”?看数据说话!海信全球百吋出货量稳居第一

    文章探讨百吋电视市场趋势,指出海信凭借RGB-Mini LED技术突破,以全球近半出货份额领跑。技术实力是核心,海信通过自研芯片与画质方案,实现色彩、光效与能耗的全面优化,满足多元需求。结论是,选择百吋电视应注重画质技术,海信是可靠选择。

  • 给游戏党大学生的礼物清单:从开黑神器到情怀杀,每样都戳心

    文章为喜欢玩游戏的大学生推荐礼物,核心需求是提升游戏体验和符合宿舍/教室使用场景。推荐罗技GPW套装(鼠标、耳机、键盘)作为核心装备,兼顾性能与便携,适合宿舍开黑或教室摸鱼。还建议搭配鼠标垫、游戏手柄、耳机架等小物件提升幸福感,以及乐高Game Boy、《黑神话:悟空》等游戏周边满足情怀。礼物重在“懂他”,618/双11有活动可入手。

  • 原来静音车厢是纯人工静音:乘客自觉是关键 乘务员会及时提醒

    2月1日,“原来静音车厢是纯人工静音”话题登上微博热搜,引发网友广泛关注。有网友发布视频称,自己出于好奇选择了高铁的静音车厢,原本以为车厢内会采用特殊材料进行降噪,没想到所谓的“静音”其实是依靠人工维持。该网友表示,一旦车厢内有人说话,乘务员便会迅速赶来制止。 ​工作人员解释称,静音车厢的静音效果主要依赖于乘客的自觉。乘客在静音车厢内�

  • 52岁男子连连自摸胡牌大笑时瘫倒 医生提醒:情绪管理很关键

    麻将桌上连赢固然欣喜,但突如其来的狂喜也可能成为健康的隐形杀手”。 近日,象山一位52岁的马师傅就因在牌桌上连续自摸,情绪高涨之际突发脑出血倒地,经象山县红十字台胞医院紧急手术后才脱离生命危险。 据医生介绍,马师傅被送至急诊时血压已飙升至201/115mmHg,CT显示其右侧基底节区出现出血量不小的脑出血。 基底节区位于大脑深部,掌管手脚活动与语言等功�

  • 最高院裁定玖富仅承担信息中介服务职能 出借人回款应法催借款人

    文章通过律师视角,分析P2P借贷纠纷的诉讼难点。以某客户在“悟空理财”平台出借资金无法收回为例,法院裁定平台仅为中介服务方,与出借人属中介合同关系,不支持直接起诉平台还款。文章指出,出借人应起诉实际借款人,并关注平台是否提供属地化催收诉讼服务,尽早参与以提升回款机会。同时强调,当前社会信用体系日益完善,失信人将面临多方面限制,这为出借人提供了重要回款机遇。

  • 大学生打糍粑打碎“百岁粑槽” 网友:老物件排队碰瓷

    2月1日,贵州黔东南一户人家中,一场传统打糍粑活动因大学生的“意外之举”变得格外引人注目——大学生文同学首次尝试捶打祖传粑槽,不慎一锤将其捶裂,这一场景迅速在网络上掀起热议浪潮。 这口木质粑槽,承载着家族百年记忆,自祖爷爷辈便开始使用,虽历经岁月侵蚀,已有老化破损,但仍是家中制作糍粑不可或缺的“老宝贝”。当日,放假回家的文同学满怀热情�

  • 李明江与数据中心的节能进化之路

    在算力需求持续攀升的当下,数据中心正成为数字经济的核心基础设施。随着“双碳”与ESG要求从政策走向刚性约束,行业挑战已从“是否要绿色”转向“能否在长期运行中真正实现绿色”。这一变化重塑了数据中心的价值评估标准,促使行业重新审视运维技术的关键作用。传统认知中,节能被视为建设阶段的结果,但实践表明,高密度算力带来的持续热负荷、绿电波动等复杂因素,使节能与安全间的平衡变得脆弱。运维技术正从幕后走向前台,成为决定数据中心能否在绿色目标下稳定运行的核心能力。以运维结果为导向,通过制冷协同、能源调度、废热回收等系统化方案,推动数据中心从能源消耗体转变为区域能源循环节点,实现绿色、稳定、高效的长期运行。

今日大家都在搜的词: