隨著海量數據持續性的產生、收集、利用,數據交易作為新型的商業模式應運而生,進一步挖掘數據價值,實現數據的市場化流通。然而,數據交易的蓬勃發展也帶來了不可忽視的安全風險,這給數據交易各參與方的可信、安全帶來了嚴峻挑戰。面對當前形勢,本文將深入探討數據交易的發展現狀,全面分析交易供/需雙方的數據安全風險,并提出相應的安全防護策略,旨在確保交易數據安全,實現數據價值最大化。
當前,我國數據要素市場處于高速發展階段。據國家發改委不完全統計,我國現有數據交易機構80多家,擁有30萬名專業數據人才。國家工信安全中心測算,到2029年我國數據要素市場規模將達到545億元,“十三五”期間市場規模復合增速超過30%;“十四五”期間,這一數值將突破1749億元,整體上進入高速發展階段。在國家政策和數據技術發展的驅動下,數據交易市場呈現出交易規模持續擴大、交易類型日益豐富、交易環境不斷優化的發展特點。
數據交易包括六類主體:數據提供方(賣方)、數據需求方(買方)、數據監管方(交易中介)、數據商(數據服務中介)、基礎設施提供方(交易平臺)和第三方服務機構(專業支持),不同的數據交易主體扮演著不同的角色。
其中數據提供方擁有或掌握特定的數據資源,是提供數據或原始數據的主體;數據需求方有針對性地尋求特定類型或特定用途的數據來支持業務決策、產品研發、市場分析等需求,是購買或使用數據的主體;基礎設施提供方則是數據監管方為供/需雙方提供數據交易場所或交易中心。
數據交易實質上就是“買賣數據”,數據提供方需要采集、梳理交易的數據,并在交易平臺登記數據供應信息,確保數據的安全、可用、質量;數據需求方,則需要明確獲取數據的類型、規模、質量等要求,通過數據交易平臺尋找數據,評估數據的可靠性、適用性和質量等,獲得數據之后,作為新的數據責任主體,還需負責數據的安全防護。
●原始數據資源化:作為數據提供方,需要對采集的數據進行全面梳理、敏感數據識別、數據分類分級,在安全的前提下,形成可交易的數據資源目錄;
●數據資產安全防護:數據提供方對原始數據經資源化規整后,數據資產的價值被挖掘,需要重點保護這些數據的安全,防止被攻擊、竊取、篡改,保護數據的完整性、可靠性、可用性;而數據需求方,在獲得相關交易數據后,同樣也需要保護數據資產安全、可用、可靠、完整等,以保證數據的價值被真正發揮出來;
●數據交易合規審查:在數據交易過程中,數據交易的供/需雙方都需要進行合規審查,對面臨的安全風險進行評估,以保證數據交易的合法性、安全性。
根據數據交易過程中供/需雙方存在的難點,以數據安全組織體系為基礎、管理體系為指導、技術體系為支撐,構建數據安全閉環管理的體系架構,既是數據合規交易的前提,也是守護數據資產安全的基礎。
作為數據提供方,在數據交易前,要結合行業敏感數據防護要求、數據分類分級指南和實際業務屬性,制定數據分類分級規范、標準,利用數據分類分級工具、API審計工具,對組織內數據資產、API接口進行智能梳理,厘清組織內的重要數據、可實現交易的數據資源清單,以及會存在數據交易傳輸途徑的API接口清單。
交易供/需雙方,對于交易的數據,需要承擔安全防護責任,以保證數據的CIA屬性,可以利用運維堡壘機、數據庫審計、數據庫防火墻、數據動態脫敏,對數據資產在訪問、運維等場景下進行多維度的管控,防止數據資產泄露和流失。
交易供/需雙方通過API接口進行數據傳輸時,API接口會存在被攻擊、數據竊取、越權訪問等風險。API安全審計可自動監測各類風險,及時告警,確保API接口數據傳輸的安全,降低數據從接口泄露和被攻擊的風險。
為了發揮數據的更大價值,交易供/需雙方可對數據進行多次衍生挖掘處理,在應用系統開發、測試環境搭建過程中,需要保持與生產環境數據結構一致,數據內容高度仿真。常規方式為從生產數據庫中直接復制數據,存在較大的數據泄露風險。利用數據靜態脫敏,對敏感數據進行脫敏處理,既實現重要、敏感數據保護,又保證了開發、測試效果;在數據脫敏的同時,還可以加上水印信息,當發生數據泄漏事件之后,可通過水印信息,快速定位到泄漏源頭,降低泄漏影響。
數據經交易流通后,可訪問數據的群體進一步擴大,交易供/需雙方可通過數據動態水印溯源工具對數據表、重點接口進行動態水印加注;當發生數據泄露時通過提取水印信息,快速定位泄露源頭。
根據數據交易合規審查要求,需要對交易供/需雙方的數據安全防護能力進行安全評估,可通過數據安全風險評估服務,對交易數據進行威脅、脆弱性評估,結合已有的數據安全防護技術、管理制度,綜合評判交易數據的安全風險,對存在的風險提供加固建議及方案。
當前,數據具備可變性、流動性、場景復雜性等特性,威脅也呈現動態性、持續性等特點,因此對于交易數據安全防護的持續運營成為必然。利用數據安全綜合治理平臺,打破數據安全防護孤島,聯動全網安全防護能力,形成全網交易數據資產地圖、安全全局態勢、風險快速處置,有效提升安全運營效率。
綜上,數據交易作為數據經濟的重要組成部分呈現出快速發展的態勢,交易供/需雙方的需求不斷增長,而在安全的前提下實現數據價值變現是基本要求。通過對交易數據全方位的防護,能有效地保障數據交易的正常推進,發揮數據更大的價值。
昂楷科技深耕數據安全領域14年,一直秉承順勢而為,乘勢而上,應勢而行的態度,積極搶抓機遇;面對數據交易這一新業態的興起,我們深知安全可控是大前提,為數據交易制定完善的安全防護方案,共同創造安全可靠的數據交易環境,昂楷科技責無旁貸。