首页 > 传媒 > 关键词  > 正文

美创科技助力高校数据安全合规建设

2023-08-18 11:30 · 稿源: 站长之家用户

今年 3 月,株洲某软件学校网站存在短文件名泄露漏洞;网站系统中存在大量敏感信息,未对前述数据采取应有的技术保护措施,未履行数据安全保护义务,株洲市公安局荷塘分局根据《数据安全法》给予该学校警告,并责令限期改正。

同年 7 月,国内知名高校毕业生马某,在读硕期间通过非法技术手段,盗取个人信息包含2014- 2020 级本硕博所有学生在内的个人信息,制作成颜值打分网站供任何人随意浏览,被海淀公安分局依法刑事拘留。

2020 年,郑州某学校两万学生个人信息被泄露,以表格的形式在微信、QQ等社交平台上峰传。新郑市公安局依据《网络安全法》对该校及负有领导责任的一名副校长和直接责任人进行行政处罚。

01

数据安全监管常态化

高校需“合规”而行

在《网络安全法》、《数据安全法》、《个人信息保护法》“三驾马车”相继落地,为数据安全管理和体系建设奠定法治基石的宏观背景之下,我国公安网信等监管部门也在不断加强数据安全相关执法力度和频度。

根据清华大学智能法治研究院 6 月 17 日发布报告显示,公开发布依据《数据安全法》作出行政处罚决定典型案例有 34 起, 2021 年数据安全领域的行政执法案例共 4 起、 2022 年案例共 7 起,而仅 2023 年 1 月至 6 月依据《数据安全法》作出行政处罚决定案例就达 23 起。

今年 3 月,浙江某科技有限公司涉数据安全违法,当地警方依据数据安全法处以 100 万罚款。

而此次南昌高校 80 万罚款,则成为 2023 年公开报道的几起数据安全处罚事件中,为数不多的高额罚款案例!

近年来,高校因数据安全防护不力,而导致大量数据泄露或被非法使用的情况屡屡发生,此前徐玉玉事件导致的悲剧,以及多起信息泄露事件,引发社会广泛关注。

数据安全相关的立法、执法行动正日益交织成了一张细密的大网,高校作为我国高层次人才培养与科学研究的重要基地,掌握着大量个人信息、科研数据,更需全面提升数据安全防护意识,层层压实责任,切实履行数据安全保护义务,建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施保障数据安全。

02

进行数据安全合规建设

六个问题成主要挑战

目前大多数高校已完成信息管理系统和公共数据平台建设,并围绕教育数据的共享、挖掘和利用开展多维度的创新工作,但传统的信息安全建设无法覆盖现有的数据安全问题,新问题、新风险交织:

数字化转型造成数据敏感级别不断提升 

多年信息化、数字化建设,目前高校数据海量增长。高校师生个人和家庭数据真实性强且不可逆性、数据量级不断增大;而重点实验室、科研项目等核心数据,财务数据、学生考评等数据,因其高敏感高价值,成为窃取/篡改重点目标。

数据安全管理制度体系不够完善 

高校数据信息涉及部门众多,涉及较广,普遍存在链条较长,数据安全管理组织架构不健全,数据安全责任人不明确的普遍存在,导致数据安全管理制度缺失,数据安全操作流程和规范没有明确要求,数据安全考核和效果评价没标准。

工作人员缺乏数据安全意识

数据安全在高校传统认识中,仍是网络信息安全的一部分,对数据安全工作缺乏重点关注,对安全法律法规不了解,数据安全风险意识低下,数据风险防范能力不足,存在敏感数据随便私存和分发等问题。

数据安全精细化管控措施普遍缺位 

高校的业务系统众多,安全归口管理部门不一,这导致敏感数据散落各处,数据访问角色复杂,系统漏洞百出;而由于大多高校未开展数据分类分级,不清晰数据流向,难摸清数据底账,导致无法差异化、精细化落实安全管控措施。

系统运维特权账号缺少管控措施 

高校信息中心因人员不足的问题,会引入第三方或兼职学生进行响相关的运维工作,并赋予访问权限,这存在严重安全隐患;运维人员极易受黑市诱惑、好奇心驱动、人情请托等因素,利用便利条件达到窃取数据、篡改数据。

API数据共享安全风险难感知 

高校业务系统数据抽取和交换,多是通过API接口进行数据读取,但由于缺少相应措施,对敏感数据流向和数据安全风险进行监控、管理和审计溯源,高校难以感知数据滥用、数据窃取等风险。

03

守好数据安全合规底线

制度、技术、运营是关键

针对高校数据安全现状和主要问题,如何做好数据安全建设?

美创科技认为需要从制度、技术和运营着手,以数据分类分级为起点,以管理制度为依据,在具体建设过程和环节中,充分利用和发挥好各种关键技术的作用,分段实施,体系规划,逐步构建覆盖数据全流程、全链路的数据安全防护技术体系,最后构建数据安全运营体系,实现数据安全的持续优化和提升。

  分类分级是建设基础  

《网络安全法》规定网络运营者应当采取数据分类、重要数据备份和加密等措施保护网络安全。《数据安全法》则进一步规定,根据数据在经济社会发展中的重要程度,对数据实行分类分级保护。

高校应结合法律法规、部门规章、行业标准(如:《教育部等七部门关于加强教育系统数据安全的通知》、《教育系统核心数据和重要数据识别认定工作指南(试行)的通知》等),制定数据分类分级标准,梳理出高校信息系统重要的数据目录,明确个人隐私和敏感数据保护范围,达到分类分级保护的效果。其中达到秘密级的数据应当遵循《保守国家秘密法》的规定。

 管理制度是建设依据 

《教育部等七部门关于加强教育系统数据安全的通知》中明确,应健全覆盖数据收集、传输存储、使用处理、开放共享等全生命周期的数据安全保障制度。

对此,高校可从决策层、管理层、执行层、配合层、监督层 5 个层面进行组织建设,明确数据安全责任人;在制定数据安全管理与隐私保护相关办法中,明确数据收集、存储、处理、共享等关键环节的操作规范、管理部门职责分工、应急管理与安全检查机制,从而充分发挥各部门和各类人员在数据安全保障工作中的作用,共同遵守和执行安全规章制度,保障数据安全策略的贯彻落实。

 数据安全需全链路建设 

根据《数据安全法》的规定,数据安全是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

因此,在数据安全建设中,高校需梳理数据应用重要业务场景,评估其数据安全现状,在数据分类分级的基础上,分段实施、体系规划、面向数据访问域、存储域、流动域,落实覆盖数据全链路的数据安全技术防护体系。

在数据存储域:对师生敏感数据或重要数据进行加密存储,防止黑客拖库、磁盘丢失、备份文件被盗等原因造成敏感信息泄漏;对重要哑终端、数据库服务器、应用服务器、文件服务器等重要系统部署勒索软件防范勒索攻击;同时借用数据灾备保障业务连续。

在数据访问域:通过数据库防水坝对运维人员的权限进行细粒度的操作权限控制,实现DBA权限分离控制、防止越权,实现DML/DDL操作指令控制,防止误操作;通过数据库防火墙防范黑客通过SQL注入漏洞和数据库漏洞进行网络攻击和数据窃取;采用DLP数据防泄漏系统对重要文件的处理、传输进行管控;通过数据库审计实现数据库访问的各类操作行为的监控和记录、审计溯源。

在数据流动域:通过静态脱敏、水印溯源、API监测与访问控制等能力,加强数据流动场景下的安全保障和风险监测,实现数据可控流动。

安全是一个不断变化的过程。为了应对变化,高校应对数据安全进行持续优化改进与运营,以看见驱动安全,从全局视角提升对数据安全威胁的发现识别、理解、分析和响应能力,实现资产全域可管、风险全域可视、策略全域联动,充分盘活整体数据安全防护能力,最终形成一体化的数据安全管理、安全监控和安全运营体系,实现数据安全统一运营。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 大家在看
  • EdrawMax:智能且风格多样的图表解决方案,简化您的想法可视化过程。

    EdrawMax是一款功能强大的图表设计软件,它提供一站式的图表解决方案,适用于流程图、思维导图、组织结构图、甘特图、平面图和ER图等210多种图表类型。它具有简洁的用户界面,类似于MS Office的干净、整齐的界面,直观且易于导航的工具集,以及无缝的拖放功能。此外,EdrawMax还提供了23000多个用户制作的模板,850个精心制作的内置模板,以及26000多个免费符号,覆盖所有图表类型。它还具备AI功能,可以生成和分析22种类型的图表,包括文本到绘图和图片到绘图以及AI聊天。EdrawMax支持跨平台集成,可以在云端保存文件并通过链接共享,支持通过社交媒体或电子邮件发送作品,并能以13种格式导出图表,包括VSDX、PPTX和SVG等。此外,EdrawMax遵循GDPR标准,使用最高级别的256位SSL加密,确保用户隐私和数据安全。

  • Notta Showcase:通过AI技术,轻松实现视频的多语言翻译和配音,连接全球观众。

    Notta Showcase是一款在线视频翻译和配音工具,它通过AI技术帮助用户将视频内容翻译成15种不同的语言,同时保持原始的语音风格和情感,以提供自然的听觉体验。该产品的主要优点包括高效率、成本效益、用户友好的界面、高准确度的转录和翻译,以及支持多种文件格式和平台。它适用于营销、社交媒体和教育等多个领域,可以显著扩大内容的全球影响力。

  • SunoAI API:开源项目,实现AI音乐服务的API接口

    Suno API是一个开源项目,允许用户设置自己的Suno AI音乐服务API。它实现了app.suno.ai的创建API,兼容OpenAI的API格式,支持自定义模式,一键部署到Vercel,并且拥有开放源代码许可证,允许自由集成和修改。

  • x-crawl:灵活的 Node.js AI 辅助爬虫库,让爬虫工作更高效、智能、便捷。

    x-crawl 是一款基于 Node.js 的 AI 辅助爬虫库,它通过强大的 AI 辅助功能,使得爬虫工作变得更加高效、智能和便捷。它支持对动态页面、静态页面、接口数据以及文件数据的爬取,同时提供了自动化操作、键盘输入、事件操作等控制页面的能力。此外,它还具备设备指纹、异步同步、间隔爬取、失败重试、轮换代理、优先队列和记录爬取等功能,以适应不同的爬取需求。x-crawl 拥有类型,通过泛型实现完整的类型,基于 MIT 许可发布,适合需要进行数据爬取的开发者和企业。

  • MetaCLIP:一种用于图像和文本数据的先进机器学习模型,专注于数据质量和透明度。

    MetaCLIP是一个开源的机器学习模型,用于图像和文本的联合表示学习。它通过一个简单算法对CLIP数据进行筛选,不依赖于先前模型的过滤,从而提高了数据的质量和透明度。MetaCLIP的主要贡献包括无过滤的数据筛选、透明的训练数据分布、可扩展的算法和标准化的CLIP训练设置。该模型强调数据质量的重要性,并提供预训练模型,以支持研究人员和开发者进行控制实验和公平比较。

  • AITown:一个虚拟城镇,AI角色在这里生活、聊天和社交。

    AI Town是一个基于MIT许可的可部署启动套件,用于构建和定制您自己的AI城镇版本。这个项目受到了研究论文'Generative Agents: Interactive Simulacra of Human Behavior'的启发,旨在提供一个强大的基础平台,旨在被扩展。后端原生支持共享全局状态、事务和模拟引擎,适用于从简单的项目到可扩展的多人游戏。

  • Vanna:通过自然语言生成SQL查询,简化数据库交互。

    Vanna是一个使用Retrieval-Augmented Generation (RAG) 技术的开源Python框架,用于SQL生成和相关功能。它通过训练RAG模型,将自然语言问题转换为SQL查询,从而允许用户以提问的形式与数据库进行交互。Vanna的主要优点包括高准确度、安全性、私有性、自学习能力,并且支持任何SQL数据库。

  • Fal AI:AI图片生成式开发者平台

    fal.ai 是一款面向开发者的生成媒体平台,提供了业界最快的推理引擎,可以让您以更低的成本运行扩散模型,创造出全新的用户体验。它拥有实时、无缝的 WebSocket 推理基础设施,为开发者带来了卓越的使用体验。fal.ai 的定价方案根据实际使用情况灵活调整,确保您只为消耗的计算资源付费,实现了最佳的可扩展性和经济性。

  • Chat With Llama 3:一个开源的聊天机器人,能够解释概念、写诗、编程、解逻辑谜题。

    Chat With Llama 3 是一个开源的聊天机器人,由Meta AI开发。它能够进行多种智能对话,包括解释复杂概念、创作诗歌、编写代码、解决逻辑谜题,甚至帮助用户给宠物起名。这个聊天机器人的主要优点在于它的多功能性和开源性,使其可以被广泛地应用于各种场景,并且可以根据需要进行定制和改进。

  • AI图片生成与搜索:释放创意,一键生成或搜索超过200万张AI图片。

    AI图片生成与搜索是一个在线平台,利用先进的人工智能技术,允许用户快速生成或搜索各种风格的AI图片。该技术的重要性在于它能够极大提高设计和创意工作的效率,同时降低成本。产品的主要优点包括丰富的图片资源、高效的生成速度、以及用户友好的界面。产品背景信息显示,这是一个面向广大创意工作者和设计师的工具,旨在帮助他们快速实现创意构想。目前,该产品提供免费试用,但具体价格和定位信息未在页面中提供。

  • OpenPerplex:,您的知识门户

    OpenPerplex是一个提供广泛知识资源的在线平台,它通过整合多种信息源,为用户提供了一个便捷的知识获取渠道。该产品以其丰富的信息量、高效的检索能力和友好的用户界面而受到用户的青睐。它不仅适用于个人学习,也适合专业人士进行深入研究。

  • JavaVision:基于Java的全能视觉智能识别项目

    JavaVision是一个基于Java开发的全能视觉智能识别项目,它不仅实现了PaddleOCR-V4、YoloV8物体识别、人脸识别、以图搜图等核心功能,还可以轻松扩展到其他领域,如语音识别、动物识别、安防检查等。项目特点包括使用SpringBoot框架、多功能性、高性能、可靠稳定、易于集成和灵活可拓展。JavaVision旨在为Java开发者提供一个全面的视觉智能识别解决方案,让他们能够以熟悉且喜爱的编程语言构建出先进、可靠且易于集成的AI应用。

  • RMBG:利用AI技术,快速高效地从您的图片中移除背景。

    AI-Powered Background Removal(AI驱动的背景移除)是一款基于AI技术的在线工具,它能够快速且高效地从用户上传的图片中移除背景。该工具的主要优点在于其隐私保护和本地执行能力,即图片处理在用户设备上完成,无需上传至互联网,保证了数据的安全性和处理速度。此外,作为一款开源且完全免费的工具,它极大地释放了用户的创造力,无需担心成本问题。

  • SearchForJohn:一个专注于搜索功能的在线工具

    SearchForJohn是一个在线搜索工具,旨在帮助用户快速找到所需的信息。它以简洁的界面和高效的搜索算法为特点,为用户提供了一个便捷的信息检索平台。该产品的主要优点包括快速响应、准确的搜索结果和用户友好的界面设计。SearchForJohn的背景信息显示,它是由一群对搜索技术充满热情的开发者创建的,旨在解决用户在信息过载时代中寻找特定信息的难题。目前,该产品提供免费试用,但具体价格和定位信息未在页面上明确展示。

  • OpenBioLLM-Llama3-8B:一款专为生物医学领域设计的开源大型语言模型

    OpenBioLLM-8B是由Saama AI Labs开发的先进开源语言模型,专为生物医学领域设计。该模型在大量高质量的生物医学数据上进行了微调,能够理解并生成具有领域特定准确性和流畅性的文字。它在生物医学基准测试中的表现超越了其他类似规模的开源生物医学语言模型,并与更大的专有和开源模型如GPT-3.5和Meditron-70B相比也展现出更好的结果。

  • 小悟空AI:一站式智能工具集,助力创作与运营。

    小悟空是一个集成了多种智能工具的网站,旨在提高个人和团队的创作效率和运营效果。它通过提供诸如文章生成、视频脚本创作、笔记创作等多样化功能,满足不同用户在内容创作、个人表达、学习教育等方面的需求。产品背景基于人工智能技术,结合大数据分析,为用户提供个性化、高质量的服务。价格定位为免费试用,部分功能付费,以适应不同用户的需求。

  • Jasper Chat:AI聊天,感觉出奇地人性化

    Jasper Chat是一个先进的人工智能聊天工具,它通过数十亿的文章、论坛、视频文字稿和网络内容的学习,能够就复杂主题进行详细对话。它的设计易于使用,能够记住对话内容,快速生成有用、适用且独特的内容,并且支持30多种语言。Jasper Chat不仅功能强大,而且使用起来充满乐趣,可以用于写作诗歌、讲笑话、制作剧本或生成日常星座运势等。

  • Transcript Generator:获取任何YouTube视频的转录文本,并使用AI生成文章。

    YouTube Transcript Generator可以下载任何YouTube视频的转录文本,并提供复制、下载、搜索和转换等功能。通过AI将YouTube转录文本转换为文章或博客帖子。

  • Undress AI Tool:通过强大的照片脱衣工具,免费无缝地脱掉任何人的衣服。

    Undress AI Tool是一款强大的深度脱衣应用程序,可以修改图像,使人们看起来像是没有穿衣服。它使用先进的技术准确地修改照片,生成DeepNude和AI成人图像。该工具的主要优点是可以快速准确地创建深度脱衣图像。

  • TinderProfile.ai:用AI生成的图片,提高约会匹配度

    TinderProfile.ai是一个使用AI技术分析用户自拍和照片,生成一组高质量、专业外观的图片,以确保在约会档案上留下良好的第一印象,增加用户获得更多匹配的机会。

今日大家都在搜的词:

热文

  • 3 天
  • 7天