首页 > 传媒 > 关键词  > 正文

美创科技助力高校数据安全合规建设

2023-08-18 11:30 · 稿源: 站长之家用户

今年 3 月,株洲某软件学校网站存在短文件名泄露漏洞;网站系统中存在大量敏感信息,未对前述数据采取应有的技术保护措施,未履行数据安全保护义务,株洲市公安局荷塘分局根据《数据安全法》给予该学校警告,并责令限期改正。

同年 7 月,国内知名高校毕业生马某,在读硕期间通过非法技术手段,盗取个人信息包含2014- 2020 级本硕博所有学生在内的个人信息,制作成颜值打分网站供任何人随意浏览,被海淀公安分局依法刑事拘留。

2020 年,郑州某学校两万学生个人信息被泄露,以表格的形式在微信、QQ等社交平台上峰传。新郑市公安局依据《网络安全法》对该校及负有领导责任的一名副校长和直接责任人进行行政处罚。

01

数据安全监管常态化

高校需“合规”而行

在《网络安全法》、《数据安全法》、《个人信息保护法》“三驾马车”相继落地,为数据安全管理和体系建设奠定法治基石的宏观背景之下,我国公安网信等监管部门也在不断加强数据安全相关执法力度和频度。

根据清华大学智能法治研究院 6 月 17 日发布报告显示,公开发布依据《数据安全法》作出行政处罚决定典型案例有 34 起, 2021 年数据安全领域的行政执法案例共 4 起、 2022 年案例共 7 起,而仅 2023 年 1 月至 6 月依据《数据安全法》作出行政处罚决定案例就达 23 起。

今年 3 月,浙江某科技有限公司涉数据安全违法,当地警方依据数据安全法处以 100 万罚款。

而此次南昌高校 80 万罚款,则成为 2023 年公开报道的几起数据安全处罚事件中,为数不多的高额罚款案例!

近年来,高校因数据安全防护不力,而导致大量数据泄露或被非法使用的情况屡屡发生,此前徐玉玉事件导致的悲剧,以及多起信息泄露事件,引发社会广泛关注。

数据安全相关的立法、执法行动正日益交织成了一张细密的大网,高校作为我国高层次人才培养与科学研究的重要基地,掌握着大量个人信息、科研数据,更需全面提升数据安全防护意识,层层压实责任,切实履行数据安全保护义务,建立健全全流程数据安全管理制度,采取相应的技术措施和其他必要措施保障数据安全。

02

进行数据安全合规建设

六个问题成主要挑战

目前大多数高校已完成信息管理系统和公共数据平台建设,并围绕教育数据的共享、挖掘和利用开展多维度的创新工作,但传统的信息安全建设无法覆盖现有的数据安全问题,新问题、新风险交织:

数字化转型造成数据敏感级别不断提升 

多年信息化、数字化建设,目前高校数据海量增长。高校师生个人和家庭数据真实性强且不可逆性、数据量级不断增大;而重点实验室、科研项目等核心数据,财务数据、学生考评等数据,因其高敏感高价值,成为窃取/篡改重点目标。

数据安全管理制度体系不够完善 

高校数据信息涉及部门众多,涉及较广,普遍存在链条较长,数据安全管理组织架构不健全,数据安全责任人不明确的普遍存在,导致数据安全管理制度缺失,数据安全操作流程和规范没有明确要求,数据安全考核和效果评价没标准。

工作人员缺乏数据安全意识

数据安全在高校传统认识中,仍是网络信息安全的一部分,对数据安全工作缺乏重点关注,对安全法律法规不了解,数据安全风险意识低下,数据风险防范能力不足,存在敏感数据随便私存和分发等问题。

数据安全精细化管控措施普遍缺位 

高校的业务系统众多,安全归口管理部门不一,这导致敏感数据散落各处,数据访问角色复杂,系统漏洞百出;而由于大多高校未开展数据分类分级,不清晰数据流向,难摸清数据底账,导致无法差异化、精细化落实安全管控措施。

系统运维特权账号缺少管控措施 

高校信息中心因人员不足的问题,会引入第三方或兼职学生进行响相关的运维工作,并赋予访问权限,这存在严重安全隐患;运维人员极易受黑市诱惑、好奇心驱动、人情请托等因素,利用便利条件达到窃取数据、篡改数据。

API数据共享安全风险难感知 

高校业务系统数据抽取和交换,多是通过API接口进行数据读取,但由于缺少相应措施,对敏感数据流向和数据安全风险进行监控、管理和审计溯源,高校难以感知数据滥用、数据窃取等风险。

03

守好数据安全合规底线

制度、技术、运营是关键

针对高校数据安全现状和主要问题,如何做好数据安全建设?

美创科技认为需要从制度、技术和运营着手,以数据分类分级为起点,以管理制度为依据,在具体建设过程和环节中,充分利用和发挥好各种关键技术的作用,分段实施,体系规划,逐步构建覆盖数据全流程、全链路的数据安全防护技术体系,最后构建数据安全运营体系,实现数据安全的持续优化和提升。

  分类分级是建设基础  

《网络安全法》规定网络运营者应当采取数据分类、重要数据备份和加密等措施保护网络安全。《数据安全法》则进一步规定,根据数据在经济社会发展中的重要程度,对数据实行分类分级保护。

高校应结合法律法规、部门规章、行业标准(如:《教育部等七部门关于加强教育系统数据安全的通知》、《教育系统核心数据和重要数据识别认定工作指南(试行)的通知》等),制定数据分类分级标准,梳理出高校信息系统重要的数据目录,明确个人隐私和敏感数据保护范围,达到分类分级保护的效果。其中达到秘密级的数据应当遵循《保守国家秘密法》的规定。

 管理制度是建设依据 

《教育部等七部门关于加强教育系统数据安全的通知》中明确,应健全覆盖数据收集、传输存储、使用处理、开放共享等全生命周期的数据安全保障制度。

对此,高校可从决策层、管理层、执行层、配合层、监督层 5 个层面进行组织建设,明确数据安全责任人;在制定数据安全管理与隐私保护相关办法中,明确数据收集、存储、处理、共享等关键环节的操作规范、管理部门职责分工、应急管理与安全检查机制,从而充分发挥各部门和各类人员在数据安全保障工作中的作用,共同遵守和执行安全规章制度,保障数据安全策略的贯彻落实。

 数据安全需全链路建设 

根据《数据安全法》的规定,数据安全是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。

因此,在数据安全建设中,高校需梳理数据应用重要业务场景,评估其数据安全现状,在数据分类分级的基础上,分段实施、体系规划、面向数据访问域、存储域、流动域,落实覆盖数据全链路的数据安全技术防护体系。

在数据存储域:对师生敏感数据或重要数据进行加密存储,防止黑客拖库、磁盘丢失、备份文件被盗等原因造成敏感信息泄漏;对重要哑终端、数据库服务器、应用服务器、文件服务器等重要系统部署勒索软件防范勒索攻击;同时借用数据灾备保障业务连续。

在数据访问域:通过数据库防水坝对运维人员的权限进行细粒度的操作权限控制,实现DBA权限分离控制、防止越权,实现DML/DDL操作指令控制,防止误操作;通过数据库防火墙防范黑客通过SQL注入漏洞和数据库漏洞进行网络攻击和数据窃取;采用DLP数据防泄漏系统对重要文件的处理、传输进行管控;通过数据库审计实现数据库访问的各类操作行为的监控和记录、审计溯源。

在数据流动域:通过静态脱敏、水印溯源、API监测与访问控制等能力,加强数据流动场景下的安全保障和风险监测,实现数据可控流动。

安全是一个不断变化的过程。为了应对变化,高校应对数据安全进行持续优化改进与运营,以看见驱动安全,从全局视角提升对数据安全威胁的发现识别、理解、分析和响应能力,实现资产全域可管、风险全域可视、策略全域联动,充分盘活整体数据安全防护能力,最终形成一体化的数据安全管理、安全监控和安全运营体系,实现数据安全统一运营。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 华熙生物·润致「润致·缇透」首款明确“肤质改善适应症”的合规动能素Ⅲ类械证获批,以合规科技重塑医美未来

    2025年4月30日,华熙生物自主研发的"润致·缇透"(注射用透明质酸钠复合溶液-M型)获Ⅲ类医疗器械认证。作为国内首款针对"肤质改善适应症"的合规动能素产品,其通过高浓度透明质酸与氨基酸协同配方,直击肌肤暗沉与干燥问题。临床数据显示,使用后肌肤水润度提升9%、光泽度提升15%。该产品填补了动能素市场在合规资质与精准疗效方面的空白,标志着中国医美行业进入"合规化+精准化"新时代。华熙生物以技术创新推动行业从规模扩张向质量革命转型,为求美者提供安全有效的解决方案。

  • 为何要选合规贷款平台?榕树贷款以实力诠释答案

    榕树贷款作为上海迦数科技旗下的智能金融服务平台,自2017年上线以来获得多项资质认证,包括2021年3月通过中国信通院"卓信大数据"数据安全风险认证,4月入选"卓信大数据计划"首批成员单位,6月获信息系统安全等级保护三级备案证明,2023年8月获北京国家金融科技认证中心"金融科技产品认证证书"。平台依托人工智能、云计算等技术优势,为用户提供安全合规、高效便捷的一站式金融服务,在数据安全、隐私保护等方面达到行业领先水平,持续多年安全稳定运营。

  • 榕树贷款:多元金融服务,凭技术与合规优势打造安心信贷体验

    榕树贷款作为港股上市公司旗下的智能金融服务平台,凭借多元金融服务、技术实力与合规保障赢得用户信赖。平台提供最高20万元的灵活额度,满足个人和企业多样化融资需求,借款流程仅需3步操作,实现极速放款。通过全生命周期反欺诈体系和智能加密算法,构建安全可靠的网络信贷环境。平台获得信息安全三级认证、金融科技产品认证等多项权威资质,严格遵循数据安全管理规范,为用户提供安心便捷的信贷体验。未来将持续创新,助力用户实现美好生活目标。

  • 甘肃院意见:玖富系合规中介不担责,驳回出借人的再审申请

    甘肃省高级法院近日审理了一起涉及网贷平台玖富普惠的民间借贷纠纷案。借款人周某因不服一审判决,委托其子张某向省高院申请再审,主张与玖富普惠不存在民间借贷关系。法院经审理认定:1.双方仅签订《出借咨询及管理服务协议》,属于中介服务关系;2.借款人资金实际流向个人存管账户,与平台无直接借贷关系;3.电子签名真实有效,借款人应知晓协议内容。最终裁定驳回再审申请,明确出借人应向实际借款人追偿。该判决厘清了网贷平台中介性质,对同类案件具有示范意义,提醒出借人应直接向实际借款人主张权利。(140字)

  • 润致·缇透:首款合规III类械动能素破解肌肤暗沉困局

    文章探讨了肌肤暗沉、蜡黄等问题的深层原因,指出传统护肤品仅停留在表皮修复,而医美市场存在合规性疑虑。华熙生物推出的润致·缮透作为国内首款拥有III类医疗器械认证的动能素产品,通过"透明质酸+氨基酸"双核配方,从肌底改善暗沉问题。该产品获得NMPA认证,经过严格测试验证,能提升肌肤水润度9%、光泽度15%,标志着中国医美动能素行业从粗放走向科学精准的新阶段,为求美者提供了安全可靠的肌肤改善方案。

  • 小赢卡贷:构建方位合规体系,引领消费金融稳健发展新范式

    2025年,在国家提振消费、服务实体政策红利持续释放下,消费金融市场迎来新一轮发展机遇。小赢卡贷以"合规为基、科技为翼"为核心战略,构建"制度穿透+科技护航+生态协同"三位一体合规运营框架,实现业务全流程风控管理。平台2025年一季度撮合贷款总额突破351亿元,净收入19.4亿元,资产质量持续优化,31-60天逾期率降至历史最优1.25%。通过"用户需求洞察+场景深耕"双引擎驱动,小赢卡贷在服务实体经济中展现出强劲韧性,同时积极履行社会责任,年度金融知识普及触达超500万人次。未来将持续迭代智能风控体系,探索规模与质量平衡的发展路径,为行业提供稳增长、防风险、惠民生的解决方案。

  • 甘肃院判出借人与玖富非借贷关系,玖富是合规中介非实际借款方

    甘肃省高院近日审结一起具有典型意义的网贷纠纷案件。借款人周某以民间借贷纠纷为由起诉玖富普惠平台,主张双方存在借贷关系。经法院审理查明,该主张与事实不符,故再审申请被依法驳回。此案明确了网贷出借人维权应直接向实际借款人主张权利,网贷平台作为信息中介不承担法定还款责任。法院认定周某与玖富普惠仅为中介服务关系,双方未建立民间借贷法律关系。该判决为类似网贷纠纷案件提供了重要参考,重申了网贷平台的中介属性,强调借贷关系成立需具备双方合意及款项实际交付两个要件。

  • 从注册到印刷:英国能效标签合规指南与欧税通一站式服务

    英国能效标签(UK Energy Label)是产品进入英国市场的核心准入要求之一。文章详细解析了该标签的合规要点:1)注册流程需通过UKAS认证实验室测试,在EPREL UK平台提交数据;2)标签必须印刷在产品本体和包装上,包含能效等级(A-G)、年耗电量等信息;3)北爱尔兰地区仍需使用欧盟能效标签。专业机构可协助企业2-4周完成认证,避免最高5.5万英镑罚款风险。2025年标准升级在即,提前布局将有助于企业抢占英国低碳经济先机。

  • 霍涛带领白山云科技助力贵州“智造升级”

    2025 年 4 月,白山云科技在霍涛的领导下迎来 10 周年,并已将业务范围扩展至东南亚、中东、美国及欧洲等快速增长的市场。目前,白山云在超过 300 多个城市部署了 1700 多个全球边缘节点,储备带宽80T+,海外防御能力4.5T+,每日处理全球请求数 6000 亿+。未来,白山云科技还将与合作伙伴携手共进,共同推动“智造升级”的深入实施,为贵州乃至全球的数字经济发展贡献更多�

  • 招联“仲思”亮相第八届数字中国建设峰会 金融科技助力中医数智化转型

    近日,第八届数字中国建设峰会在福建福州正式开幕,中国联通携旗下招联消费金融股份有限公司(以下简称“招联”)受邀亮相峰会,现场展示“招联仲思智能中医大模型”平台。该平台以“智鹿大模型+中医”为核心,联合医院、高校落地场景研发,赋能中医问诊提质增效与现代化转型。作为中国联通与招商银行两家央企合作典范,招联始终秉持家国情怀和公益初心,以科�