基于大數據環境下數據在組織機構業務中的流轉情況,定義數據生命周期的6個階段,具體各階段的定義如下:數據采集:指在組織機構內部系統中新生成數據,以及從外部收集數據的階段。數據傳輸:指數據在組織機構內部從一個實體通過網絡流動到另一個實體的階段。數據存儲:指數據以任何數字格式進行物理存儲或云存儲的階段。數據處理:指組織機構在內部針對數據進行計算、分析、可視化等操作的階段。數據交換:指數據由組織機構與外部組織機構及個人交互的階段。數據銷毀:指通過對數據及數據的存儲介質通過相應的操作手段,使數據徹底消除且無法通過任何手段恢復的過程。
四個安全能力維度:組織建設、制度流程、技術工具、人員能力;七個安全過程維度:數據采集安全、數據傳輸安全、數據存儲安全、數據處理安全、數據交換安全、數據銷毀安全、通用安全,共計30個過程域;五個安全能力等級:從低到高依次1至5級。L1非正式執行:執行非正式過程,隨機、無序、被動執行安全過程,依賴個人經驗,無法復制。L2計劃跟蹤:在業務系統級別主動實現了安全過程的計劃與執行,但沒有形成體系化,可驗證過程執行與計劃一致,跟蹤、控制執行的進展。L3充分定義:在組織級別實現了安全過程的規范執行,標準過程進行制度化,過程可重復執行,執行結果可核查。L4量化控制:建立了量化目標,安全過程可度量。L5持續優化:根據組織的整體目標,不斷改進和優化組織能力和安全過程有效性。
DSMM 標準和 ISO27000 標準、等保標準有何相同,又有何不同?等保標準以備案系統為主要評估對象,偏向傳統基礎安全管理,側重于物理安全、網絡安全、安全建設管理等方面的安全保護。ISO27000 側重于信息安全管理體系的建設,作為體系化的指導文件幫助企業建立、實施和文件化信息安全管理體系(ISMS)的要求。DSMM 強調數據保護,以數據為中心,在數據備份、數據銷毀等方面與等保和 ISO27000 有重合,但是 DSMM 關注的數據采集、溯源、分析等視角,等保和 ISO27000 均未涉及,DSMM 對制度流程的要求均建立在具體的數據保護過程之上,DSMM 還強調對人員能力的評估。DSMM 標準與等保一樣有分級的概念,但關注的是數據整個生命周期的安全控制,與業務貼合更緊密。