近年來,公安部出臺一系列的技術(shù)標(biāo)準(zhǔn)、要求,以推動全國各級公安機關(guān)“智慧公安”建設(shè),促進(jìn)各警種、各部門系統(tǒng)對接和條塊融合。智慧公安建設(shè)通常圍繞著“物聯(lián)網(wǎng)+警務(wù)云+大數(shù)據(jù)平臺+應(yīng)用”的模式建設(shè),解決數(shù)據(jù)資源難融合、難使用等問題。
智慧公安的建設(shè)帶來公安數(shù)據(jù)種類和數(shù)據(jù)量暴增,數(shù)據(jù)安全問題也隨之產(chǎn)生。當(dāng)前,智慧公安建設(shè)過程中存在的挑戰(zhàn)主要有:
智慧公安建設(shè)中涉及到大數(shù)據(jù)、數(shù)據(jù)共享交換、視頻綜合應(yīng)用等平臺,數(shù)據(jù)來源廣泛、數(shù)據(jù)資產(chǎn)規(guī)模較大、種類繁多且類型復(fù)雜,不同種類、級別的公安數(shù)據(jù)混雜,數(shù)據(jù)資產(chǎn)屬性不明,沒有針對性的防護(hù)策略,數(shù)據(jù)管理無從著手。
公安業(yè)務(wù)數(shù)據(jù)敏感程度高,包含大量涉及刑偵、經(jīng)偵、技偵、緝毒等高敏感業(yè)務(wù)數(shù)據(jù)和管理數(shù)據(jù),以及涉及公民個人隱私數(shù)據(jù)。能夠接觸敏感數(shù)據(jù)的人員眾多,包括內(nèi)部公安人員、第三方運維人員、系統(tǒng)開發(fā)廠商以及設(shè)備供應(yīng)商等。公安部門雖會對第三方人員進(jìn)行嚴(yán)格審查以及簽訂保密協(xié)議,但還是有部分人員會在利益或好奇心的驅(qū)使下,存在利用工作之便擅自查看敏感數(shù)據(jù)風(fēng)險,敏感數(shù)據(jù)一旦泄露,將會給社會、民眾帶來極大的負(fù)面影響。
智慧公安建設(shè)采用了很多新技術(shù),如云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)等,這些技術(shù)本身可能存在漏洞和安全隱患,如未及時更新補丁、未設(shè)置足夠的安全防護(hù)措施等,都有可能成為非法攻擊的突破口。
傳統(tǒng)數(shù)據(jù)安全建設(shè)理念往往局限于安全設(shè)備堆疊而忽視制度與組織規(guī)劃,數(shù)據(jù)安全建設(shè)呈現(xiàn)碎片化,缺乏整體的數(shù)據(jù)安全策略和布局,各數(shù)據(jù)安全能力單元信息不共享、不互通,缺乏有效的聯(lián)動和統(tǒng)一的調(diào)度管理,難以形成全網(wǎng)整體的數(shù)據(jù)安全防護(hù),同時還增加了管理難度。
綜合分析智慧公安建設(shè)過程中的數(shù)據(jù)安全問題,建議采用數(shù)據(jù)安全運營理念,體系化地建設(shè)智慧公安數(shù)據(jù)安全防護(hù)體系,從組織、制度、技術(shù)和日常運營四方面集中規(guī)劃,為“智慧公安”賦能增效。
明確公安機關(guān)數(shù)據(jù)安全組織架構(gòu),設(shè)立專門的數(shù)據(jù)安全管理部門,負(fù)責(zé)全面監(jiān)控和管理數(shù)據(jù)安全工作;明確各部門、各崗位的職責(zé)和權(quán)限,形成協(xié)同合作的工作機制。
制定全面的數(shù)據(jù)安全管理制度,明確公安各部門的數(shù)據(jù)安全管理職責(zé),規(guī)范公安數(shù)據(jù)全生命周期的安全防護(hù)要求,為公安數(shù)據(jù)安全提供了堅實的制度保障。
應(yīng)用數(shù)據(jù)分類分級自動化工具,自動識別、梳理敏感數(shù)據(jù),可視化、多維度展示敏感數(shù)據(jù)分布情況、生成分類分級清單,幫助數(shù)據(jù)安全管理人員快速了解數(shù)據(jù)資產(chǎn)分布情況、數(shù)據(jù)安全級別,并為后續(xù)數(shù)據(jù)安全治理打造堅實的基礎(chǔ)底座。
在公安敏感數(shù)據(jù)使用流轉(zhuǎn)過程中,遵循數(shù)據(jù)資源最小化使用原則,有效防止敏感數(shù)據(jù)泄露,以及滿足不同使用人員的用數(shù)需求:利用數(shù)據(jù)庫審計系統(tǒng)從各個維度實時監(jiān)控、記錄用戶的操作審計行為;通過脫敏系統(tǒng)對敏感數(shù)據(jù)去標(biāo)識、去隱私化管理;利用水印溯源系統(tǒng)添加數(shù)據(jù)水印信息,在數(shù)據(jù)發(fā)生泄漏時進(jìn)行溯源追責(zé)。
針對運維場景下數(shù)據(jù)處理環(huán)節(jié)進(jìn)行梳理,建設(shè)立體化防護(hù)體系:通過利用運維堡壘機統(tǒng)一登錄路徑,規(guī)范數(shù)據(jù)資產(chǎn)訪問權(quán)限;結(jié)合數(shù)據(jù)庫審計、數(shù)據(jù)庫防火墻對用戶操作行為實時監(jiān)控審計,對誤操作或越權(quán)行為進(jìn)行阻斷;動態(tài)脫敏系統(tǒng)可對敏感數(shù)據(jù)實時脫敏處理。細(xì)粒度的權(quán)限管控、敏感數(shù)據(jù)實時脫敏處理,可以有效防止運維場景下數(shù)據(jù)非法篡改以及泄漏風(fēng)險。
以數(shù)據(jù)安全綜合治理平臺為中心,聯(lián)動各數(shù)據(jù)安全能力單元,利用大數(shù)據(jù)挖掘、AI技術(shù)等對各類風(fēng)險深入關(guān)聯(lián)分析,挖掘潛在風(fēng)險、風(fēng)險態(tài)勢研判,組成“聯(lián)合防御”體系,可有效降低運營人員的操作難度和工作量,實現(xiàn)快速、高效、可持續(xù)性的防護(hù)效果。
智慧公安數(shù)據(jù)安全防護(hù)方案以數(shù)據(jù)安全運營理念為指引,基于數(shù)據(jù)全生命周期,以及各種業(yè)務(wù)場景,以數(shù)據(jù)安全綜合治理平臺為抓手,構(gòu)建全業(yè)務(wù)數(shù)據(jù)鏈條的數(shù)據(jù)安全防護(hù)體系,實現(xiàn)公安數(shù)據(jù)全方位安全防護(hù),提升日常運營效率,保證智慧公安的可靠運行。