`
数据安全
  • 浏览: 15969 次
  • 性别: Icon_minigender_1
社区版块
存档分类
最新评论

某省人社厅案例

阅读更多

一、概述

1、背景概述

某省人力资源和社会保障厅,作为省人力资源的管理的领导机构,肩负着全省人力资源市场发展规划和人力资源流动政策制定,以及建立统一规范的人力资源市场,促进人力资源合理流动、有效配置等重要工作。

在2017年1月发布的《省“十三五”人力资源和社会保障事业发展规划》第八章,第三节中明确指出:【以“互联网+人社”行动计划为引领,推动互联网、云计算、大数据等技术与人力资源社会保障工作深度融合,实现对各类人力资源社会保障业务及其服务机构、服务人群、服务功能的全面覆盖。……完善对外数据交换平台,逐步实现与公安、财政等相关部门信息共享,提高对全省人力资源社会保障业务的支撑和保障能力。……推进信息安全系统建设,开展系统和数据的容灾建设,提高人力资源社会保障信息系统的安全保障水平。】

随着人力资源相关公共服务信息化平台的建设和完善,社保系统里存放了大量的敏感信息,包括居民身份证、社保、薪酬、电话、家庭住址等敏感信息,这些信息一旦泄露,造成的危害不仅仅是个人隐私的公开,还会被犯罪分子利用,引发诸如利用个人敏感信息复制身份证、盗办信用卡、盗刷信用卡等一系列严重刑事犯罪和经济犯罪。

2015年,等30省市曝漏洞:数千万社保信息或泄露”事件轰动全国,近亿用户的社保信息可能因此被泄露,其中包括个人身份证、财务、薪酬、房屋等敏感信息,涉及超多个省。社保系统暴发的数据泄漏案例充分说明,地方社保等部门对于信息安全方面投入不足,监管不力。

公安部第三研究所所长严明在接受《经济参考报》记者采访时表示,社保系统包含个人非常隐私的信息,同时也是国家宏观调控的重要信息和数据来源,一旦系统信息被不法分子进行篡改,后果不堪设想。与此同时,大量个人隐私信息可能被一些人员倒卖获利,造成经济方面的损失。严明说,我国现在缺乏对信息安全泄露的问责机制,缺少法律依据,为此,我国要加快建立"首席安全官"制度,把信息安全责任落实到相关部门和企业的负责人。

 

2、现状分析

在2015年大规模社保数据泄露事件发生后的此后几年,省人社逐步重视数据安全,并进行了一些建设。个别地市部署了数据库审计、数据库防火墙、数据库加密等产品,并加强了对数据库运维的管理。但是直到进入2018年,我省人社系统数据安全问题仍未彻底解决,数据安全事件仍时有发生。

目前省人社系统共包括省厅人社系统和各地市、直管县系统共19个,数据库类型主要为Oracle,目前信息安全形势分析如下:

1)数据库中含有大量姓名、身份证号码、银行帐号、养老信息、医保信息等敏感数据。一旦泄漏会对社会和居民造成巨大到影响。因此需要对数据库、表级、字段级的访问权限进行分级限制,必要时对敏感字段进行脱敏进一步增加数据的安全性;

2)省人社厅社保系统部分数据已经部署到云政公司的政务云平台,但是涉及医保、养老等敏感信息仍在线下。并且还将逐步迁移,所以对云端数据的保密性、完整性方面提出了很高的要求;

3)各个社保系统由不同的数据库组成,区分生产库和交换库,分别由不同的人员进行运维,并接入不同的应用系统;

4)省人社厅社保系统对客户端提供了包括微信社保、手机APP平台、Web等多种访问方式,网络应用多样化容易引发来自内部外部多途径,形式多样的攻击。

 

二、需求分析

如上所述,在省人社系统的信息系统中,亟需部署数据安全管理系统,弥补现有安全体系的不足,加固数据库侧的安全,以确保满足在数据管理方面“可视”、“可控”、“合规”的要求。

 

 

三、解决方案

1、整体思路

 

针对省人社厅社保系统,提出如上图所示的,有效的数据安全解决方案。本方案的整体思路简单说就是:将数据关进笼子,让数据访问透明化。针对多种应用场景,采取多种手段解决敏感数据在整个生命周期中的安全问题。

 

四、方案价值

通过上述解决方案,有效满足了用户所面临的数据安全管理的需求:使数据安全可视、使数据安全可控、使数据安全合规。除带来上述主要价值外,数据安全管理解决方案还带给用户如下价值:

1、简化业务治理,提高数据安全管理能力:

由于数据库系统是一个复杂的软件“黑盒子”,其可视化程度很低。数据库管理员很难说清在任意时刻数据被访问的情况。这对业务治理带来了很大的困难。尤其在云环境中,这种不可视化程度更加严重。

 

2、完善纵深防御体系,提升整体安全防护能力:

建立纵深的防御体系已是信息安全建设的共识。应用系统到数据库这一段,是信息安全的最后一公里,也是最后一道防线,涉及的是最直接的敏感数据安全管理,直接关系到敏感数据的安全。

 

3、减少核心数据泄漏,保障业务连续性:

数据是最有价值的资产,也是攻击者想偷窥、篡改、甚至删除的终极目标。核心数据被侵犯,轻则导致业务中断,重则导致信息泄密和篡改,严重威胁国家信息安全。

 

4、满足国家及行业的合规要求:

实现独立的审计和访问控制,直接输出合规的报表,满足国家及社保行业法规和标准的要求。

 

5、有效维护公信力和声誉。

确保社保不会发生信息的泄露和不良信息的传递,提升社保在社会上的影响力和声誉。

 

分享到:
评论

相关推荐

    工程招投标与合同管理案例.docx

    【案例1】某省博物馆建筑工程,被省政府列为重点工程项目,招标人考虑到工程本身技术难度大,结构类型复杂,一般的建筑企业难以胜任,遂决定采用邀请招标的方式招标,并于2010年3月8日向通过资格预审的A、B、C、D、E...

    北邮战略管理案例集.doc

    案例8和案例9分别涉及人民邮电和某省移动通信公司,涵盖了公司的基本情况、市场环境分析,以及PEST(政治、经济、社会、技术)分析和五力模型,旨在训练学生对公司战略环境的深入洞察。 案例10介绍了LAURA ASHLEY ...

    某省职业教育人才培养方案.doc

    【某省职业教育人才培养方案】的文档主要围绕五年制“三二分段”电子商务专业的教育模式展开,旨在培养具备电子商务专业技能的高端技能型人才。以下是详细的知识点解析: 1. **专业设置**: - 高职专业名称:电子...

    某省叶县高级中学中央空调采购项目.doc

    2. **采购人**:采购人是负责发起采购需求的一方,在这个案例中是省叶县高级中学,表明学校是中央空调设备的需求方。 3. **代理机构**:省天问工程技术咨询作为代理机构,通常负责协助采购人进行项目的招标、评标、...

    项目技术合作开发通用版合同.docx

    1. 合同主体与联系方式:合同包含了甲乙双方的基本信息,包括住所、法定代表人、项目联系人以及联系方式等,这些信息用于确保双方在合作过程中的有效沟通。 2. 项目名称:项目名称是合作研发的核心,未在示例中给出...

    某省无线电监测系统采购项目招投标书.doc

    在本案例中,投标单位需明确表示对招标项目的兴趣,提供法定代表人的签字盖章以确认其合法性。 二、开标一览表 开标一览表是投标文件的核心部分,列明了投标产品的基本信息,包括价格、技术规格、服务承诺等,使得...

    007-万能模板-2020范围、整体管理、风险、进度-系统集成项目管理工程师(高级案例高分论文).doc

    在“007-万能模板-2020范围、整体管理、风险、进度-系统集成项目管理工程师(高级案例高分论文)”中,项目经理在“某省毕业生就业公共网”项目中深入实践了范围管理,以此确保项目的顺利实施和成功交付。 该项目作为...

    招投标典型案例分析报告.docx

    例如某单位进行厂区施工公开招标,在资格条件中设置有“在某省获得过施工质量优秀奖项、鲁班奖”等,这可能会导致合格的投标人数量减少,限制了潜在投标人的参与。又例如某单位进行三层办公楼施工招标,在施工资质...

    案例05 ——基尼系数 — 一种收入分配平均程度的测度方法.pdf

    本案例以1996年某省城镇居民家庭收入调查资料为例,引导学生将基尼系数的原理与思想应用到统计分析与统计预测中去。 一、案例简介 基尼系数是一种收入分配平均程度的测度方法,已为人们广为接受。该方法可以用来...

    某省无公害农产品产地认定与产品认证申请和审查报告.doc

    文档标题和描述中提到的是关于"某省无公害农产品产地认定与产品认证申请和审查报告"的一个具体案例,涉及到的公司是石阡县夷州贡茶##公司,申请的产品为石阡苔茶。这份报告涵盖了申请过程中的各项必要内容,包括公司...

    某省某园林科技有限公司10周年庆典暨大型文艺晚会策划方案.zip

    在这个案例中,“园林科技”与“10周年庆典”是两个关键元素,晚会可能将展示公司的发展历程、科技创新成果,并融入园林艺术的特色。 2. **活动目标**:明确活动的目标是提高员工士气、展示企业形象、增强客户关系...

    统计学案例二统计数据采集与处理.doc

    此案例以某省高职教育培养费用及其分担问题为研究对象,旨在展示统计数据采集与处理的基本步骤。以下是详细的解析: 1. **调查方案的制定**: - 目的:了解高职院校学生在校期间的费用支出,分析各方负担程度,...

    2019-论信息系统项目的沟通管理-系统集成项目管理工程师(高级案例高分论文).doc

    本文讨论了系统集成项目管理工程师在项目沟通管理中的重要性,通过某省旅游公共信息服务平台项目的实践经验,论述了沟通规划、信息分发、绩效报告和干系人管理四个沟通管理过程,并阐述了我们在沟通管理过程中应用的...

    违章作业,造成主变跳闸-事故案例-案例分析-电气事故.docx

    《违章作业,造成主变跳闸-事故案例分析》 本次事故发生在某年5月18日,位于某省某市的220kV甲变电站,由于人员违章作业,导致主变压器跳闸,进而引发了系列连锁反应,最终造成大规模停电事故。此事件暴露出安全...

    云南白药案例分析报告文书.doc

    某白药集团股份某成立于1993年,历经多年发展,已经成为某省乃至全国的大型医药企业集团,以其某白药系列和田七系列为主导产品,其中包括某白药牙膏。 【某白药牙膏产品特点】 某白药牙膏是一款结合了口腔护理和...

    复件房地产开发投资项目案例分析.pptx

    本案例涉及的房地产开发投资项目位于华北平原的中南某省重要工业城市——××市。该市历经多年发展,人口已从1949年的3.6万人增长至1998年的529万人,其中非农业人口达到105万人。尽管住房条件有所改善,但住房供求...

    工程合同案例管理论文.doc

    1. **项目背景**:该毛纺厂由英国和中国合资建立,总投资约1800万美元,土建投资3000多万元人民币,占地面积大,需进行大规模土方工程,建筑结构以钢结构为主,设计单位为某省纺织工业设计院。项目位于丘陵地带,...

    软考高级-信息系统项目管理师模板论文一篇论信息系统项目的沟通和干系人管理

    本文以某省公安边海防软件平台建设项目为例,深入探讨了项目范围管理中的沟通与干系人管理策略。该平台旨在实现对沿海地区人、车、船的精细化管理,以加强反走私和治安管控能力。项目主要包括四个业务系统和两大平台...

    测绘案例分析+答案.docx

    某测绘单位为某省编制一幅综合经济挂图,该省东西方向宽约公里,南北方向长约公里。挂图采用数字制图技术进行编绘,地理地图要素需从收集的资料中选择一种基本资料或数据进行编绘。 在数字制图技术中,需要对地理...

Global site tag (gtag.js) - Google Analytics