广东工业大学围绕“分类分级、敏感数据识别、敏感数据管控”三个要素,构建集管理体系、技术体系、运营体系于一体的数据安全治理体系,并建设数据安全运营平台,实现数据安全态势实时感知。
三大挑战
数据要素共享与流通范围不断扩大,数据使用形式逐步多元化,数据存储量呈指数级增长,对广东工业大学的数据安全保障能力提出了三方面挑战:
在管理方面,需要对标国家与外部监管要求,形成一套满足监管要求与行业规范、符合学校科研与教学特点的数据安全管理体系。
在技术方面,亟待梳理网络基础情况、信息系统部署情况,盘点数据资产分布与使用状态,分析脆弱环节与高危风险,制订分类分级标准,厘清敏感数据,建成数据安全技术体系。
在运营方面,需要开展数据资产监测、敏感数据识别、数据使用监控、数据脱敏加密、数据使用鉴权、安全风险评估、安全事件预警与处置等运营活动,确保数据安全态势稳定可控。
建设思路
分类分级是管理基础——按系统维度梳理数据资产,明确采集、使用、存储形式,建设分类分级标准,对数据进行数据分类与数据安全等级标识。
敏感数据识别是技术保障——学校数据涉及教务、科研等大量师生个人信息,体量庞大、格式多样,需要从海量数据中及时识别与发现敏感数据,实现精准管控。
敏感数据管控是运营核心——在识别与发现基础上,重点监测高安全等级数据的采集、传输、存储、处理、交换等环节,基于使用场景制定安全保障措施,实现常态化运营。
三位一体 协同推进
● 强组织、立制度
学校成立网络安全与信息化领导小组和数据安全工作小组统筹推进数据安全建设。网络中心制定阶段性目标,完善管理制度,建设技术防线,组织安全运营。
结合学校实际,制订《广东工业大学数据安全管理办法》《广东工业大学数据分类分级标准》《广东工业大学敏感数据管理规范》等制度,为数据安全保障提供制度依据,为强化师生数据安全意识提供管理基础。
● 盘清家底,分级管控
一方面,梳理数据要素,盘清数据家底。从系统维度梳理人事管理系统、教学服务系统、学工系统、科研系统、一卡通系统、外事系统等数据资产使用与存储情况,形成《数据资产清单》。全面分析数据采集、传输、存储、处理、交换过程,形成数据行为清单,构建数据操作行为模型和数据安全基线。
另一方面,制订分类分级标准。将数据安全级别从高到低分为5级,制订《广东工业大学敏感数据管控规范》,以数据全生命周期为经、以数据安全等级为纬,明确每级数据的安全保障要求,确保3级及以上数据始终处于安全可控状态。
此外,监测行为基线,化解安全风险。组织力量排查各信息系统中数据安全保障情况,重点分析3级及以上敏感数据的全生命周期保障能力,围绕风险点制订保障加固方案,及时应用于各类数据安全风险。
● 实时监测、管控、共享
以风险监测为核心,基于流量监测系统、数据库防火墙、数据库审计系统,实时监测敏感数据的流动、使用、存储情况,研判重点安全预警信息。
以分类分级为基础,根据《数据分类分级标准》动态发现、识别网络中流转的敏感数据,根据数据安全基线研判数据安全风险,以敏感数据安全管控为核心,突出管控重点。
以数据清单为依据,基于数据资产清单,不断优化元数据、业务数据、数据集市,建立多元同构的数据资产标准模型,促进各业务系统之间数据安全地共享与使用。
建成“四大功能”平台
基于数据安全治理体系,围绕敏感数据安全管控,建设数据安全运营平台,包括四大功能模块:
● 运营工作台
完成日常数据安全运营。包括日常运营(资产发现、资产管理、敏感数据管理、风险事件处理、安全策略完善)和日常管理(数据源管理、业务系统管理、数据资产管理、备案管理)。
● 安全合规运营
完成对监管要求的分解与稽查。包括合规管理(标准规范解读、合规项分解、安全策略管理)和合规稽核(资产合规稽核、标准合规稽核、策略落实指标)。
● 安全事件运营
完成安全事件监测与处置。包括数据活动清单(资产清单、数据清单、行为清单、威胁主体清单)和数据地图(敏感数据分布、敏感数据流转、业务访问态势、可视化大屏)。
● 安全风险运营
完成内网安全态势感知。包括风险监测感知(数据库风险、应用风险、基线监测、行为分析模型)和风险事件管理(风险关联分析、风险事件稽核、安全事件通报)。
通过统一管理资产、合规要求、安全事件和告警信息,实现多种数据安全保障能力融合运用。
结语
广东工业大学通过三位一体数据安全治理体系建设,理清了全校数据资产分布与流转情况,建立了数据安全基线和行为分析模型等,逐步形成了独具特色的数据安全治理体系。
本文核心观点源于《中国教育网络》杂志2026年1月刊《广东工业大学构建三位一体数据安全治理体系》。作者:王琼英 冯广(广东工业大学网络信息与现代教育技术中心) 责编:陈茜。