对大型制造企业而言,数据安全的压力很少来自某一个瞬间的突发威胁,更多是多年信息化建设一点点攒下的“账”——系统多、链条长、人员杂、接口密。某省属大型国有制造企业用一场“摸清底子、分准等级、管住访问”的体系化建设,把长期分散的数据资产重新收拢到可控的轨道上,通过了DSMM数据安全能力成熟度三级认证。这条路径,或许能给同样走在转型路上的制造企业一个参照。
01、转型之下,数据安全治理成为绕不开的课题
这家省属大型国有制造企业的数字化转型已推进多年,建成了以数据中台为核心,覆盖生产管理、供应链协同、市场营销、财务办公的一体化数字平台。业务系统承载的数据,在规模和流转速度上都到了新的量级。
压力的另一头,是合规要求。《数据安全法》《个人信息保护法》相继施行,行业主管部门陆续出台数据安全专项政策,分类分级、个人信息保护、全生命周期管控都被写进了硬性要求。企业内部,业务规模还在扩张——系统数量、数据交互场景逐年增加,原先分散各处、彼此割裂的安全措施,越来越罩不住全局。
难的地方,不在这些压力本身,而在多年信息化积累下来的结构性问题——系统数量多、业务链条长、参与人员杂、数据交互频繁。这些问题的直接后果,是数据资产长期分散、缺乏统一视图,安全管理停留在单点措施上,彼此联动不起来;这类问题靠一次性的设备采购解决不了,只能靠体系化的建设逐步化解。基于这个判断,这家企业启动了从咨询规划、制度设计到技术落地、持续运营的全过程建设,安华金和作为技术支撑单位深度参与其中。
02、分类分级:数据要盘清,业务要读懂
从咨询规划、制度设计到技术落地、持续运营,整条建设链环环相扣,而分类分级是其中最根本的一环:数据敏感程度不同,保护力度就得有差别,而这个"差别"怎么定,正是分类分级的事——分类分级不准,后面所有管控动作都失去了依据。对制造企业来说,这一步恰恰是难落地的环节:数据这头,多年沉淀的资产连"家底"都说不清;业务这头,标准是有了,怎么落到执行上却是另一回事,过去分类分级依赖专家个人经验,面对海量数据,效率低、容易出错。
这两头的难,具体到项目里,归结成了三道坎。第一道坎,多年沉淀的历史系统,让"家底"本身就不清楚。 遗留系统字段命名不统一、元数据缺失,敏感数据分布在哪些库、哪些表、哪些列,长期没有一个清晰的账目。
对此,智能分类分级系统先把“资产发现”这一步做实。系统具备数据库发现、敏感数据发现的能力,可以自动厘清数据库的数量与分布,梳理敏感数据落在哪些库、哪些表等,最终汇成一份企业级数据资产清单。这一步的意义,是让后续管控有靶子:只有看清敏感数据的分布,才能据此对运维人员采取管控措施、对数据导出采取去标识化策略、对数据存储采取加密方案。
第二道坎,是核心数据靠“格式特征”认不出来。身份证号、银行卡号这类数据有明确的格式规则和国家标准,特征匹配就能圈定;但配方、工艺参数、供应商名录、物料清单这类数据没有固定格式。通用规则库能认出"一串18位身份证号",却认不出一个字段里的"配方配比"。要识别它们,得结合行业业务特点,而不是靠格式规则。
补上这块短板的,是“特殊敏感数据识别”。除了身份证、电话、银行账号等常规敏感数据,系统还支持识别具有行业业务特点的特殊敏感数据——配方、供应商等,正是制造企业真正关心的字段。基于智能分析、规则匹配、机器学习等多种方式,系统得以自动完成对敏感数据的发现与分类。
第三道坎,是海量字段面前,人工打标既慢又容易失准。 分类分级最终要落到每一张表、每一个字段上,而制造企业的数据动辄上千张表、数以万计的字段,靠人工一个个打标,效率跟不上;更麻烦的是,同一个字段在不同的人手里,分类分级可能出现口径不统一,后续的管控策略就乱了套。
破解这一环的,是智能分类分级系统。面对命名不规范、描述缺失的字段,安知智能体可以描述补齐,把"这是什么数据"讲明白,再对关键字段执行自动化分类分级作业,辅助人工打标;配合基于主从表聚合的数据分析,相似表、从表的对应字段会自动沿用已定级的结果,并同步刷新不一致之处——"一次打标、批量复用",对动辄成百上千张表的制造数据库来说,效率提升是实打实的。同时,每个字段的分类分级结果都附带详细释义,讲清楚"为什么这么定";这种"结果+依据"的模式,让打标结论可复核、可追溯。
此外,分类分级的结果也不是定完一次就固定不变:结果在生效前经审批流程核实确认,并支持随数据业务属性和重要程度的变化进行动态调整和重新发布,全程可追溯——能复核、能追溯、能动态调整,分类分级这件事才算真正"转起来"。
项目推进中,正是针对业务多、数据多、厂家多、第三方人员多,数据资产不清、风险存在管理盲区等现状,项目组开展了系统的梳理摸排,核准了业务系统的数据库资产、运维厂家及联系人的对应关系,并把摸排结果固化成信息系统统计清单、敏感数据清单、数据资产统计清单等台账成果,为后续的分类分级和风险评估奠定基础。
经过上述过程,企业数据被划分为核心数据、重要数据、一般数据,配套落地了分类分级实施细则,每一等级的管控策略和防护要求都有据可依。更重要的是,分类分级的结果没有被锁进报表里,而是成为后续所有管控动作的依据:哪些数据的查询要设上限、哪些操作要走审批、哪些接口需要重点盯防,都由数据的分类分级结果决定。
03、以分类分级为依据,把管控落到实处
有了分类分级这把标尺,技术层面的配合才有的放矢。在诸多落地动作中,有两个环节尤其值得展开。
其一,是把运维人员的访问真正管起来。大型制造企业的运维大量依赖驻场外包人员,人员流动性大,账号混用、权限只增不减的情况并不少见。对此,项目组采用代理模式建立了一条统一的数据库运维通道,把每一个账号精确对应到具体责任人;再以分类分级结果为依据配置访问策略——查询个人信息设置行数上限、批量导出默认禁止、高危操作强制工单审批。过去那种“权限边界模糊、事后难以追责”的状态,被替换成可执行、可校验的规则。
这套机制运行之后,累计监测运维行为570余万次,拦截、阻断运维类风险8000余个,“最小授权、全程可控”不再是口号。
其二,是让长期游离在管理之外的API接口重新进入视野。企业与上下游供应商、客户之间有大量API接口,承载着订单、库存、结算等核心业务链路的数据交互。这些接口过去更多服务于业务连通,安全层面的归属和管理并不清晰。项目组部署应用安全审计,对互联网外部接口和内部系统间的数据交互进行实时监测与风险告警,纳管了营销、供应链、生产管理、财务结算等多个业务域的数十类API交互场景,让这部分长期“看得见、管不住”的通道,重新回到统一管理的范围里。
在此基础上,全生命周期的防护体系逐步成形:数据库审计覆盖全部核心数据库实例;数据库防火墙部署在前端,承担SQL注入防护、虚拟补丁防御与访问控制,对拖库、撞库等攻击形成有效拦截;数据安全运营平台则把分散的安全能力整合起来,实现资产画像、敏感数据分布、分类分级结果的可视化呈现,以及风险事件的统一监测与闭环处置。
归根结底,运维安全管控、API安全审计、数据库安全审计、数据库防火墙这些是具体的技术手段,回答"用什么样的方式去保护";数据安全运营平台则把分散的防护能力整合成统一视图,做的是全局的运营管控;而分类分级回答的,是"哪些数据要重点保护",为所有这些手段立起了优先级。三者各司其职,整个防护体系才有主次、有层次。
04、从"数据分散"到"长效运转"
这套建设有没有成效,最终要看它能否沉淀为企业自己的长期能力,而不是项目一验收就画上句号。
这家企业顺利通过行业各类检查验收,制度体系实现标准化运行,并成功取得DSMM数据安全能力成熟度三级认证——合规这件事,不再靠迎检突击,而是有了实打实的底子。防护上,核心业务系统实现覆盖式防护,运维侧建立起权限审批、行为审计、风险阻断的完整链路,数据库审计与API监测的能力从粗放走向精细。运营上,数据安全工作从项目制转入常态化,风险监测处置、权限审批管控都纳入了固定流程,什么时候做、由谁做、做到什么程度,都有章可循。
对于正处在同样转型阶段、同样面临数据资产分散与安全管理问题的制造企业来说,这条路径有它的可参照性:先摸清底数,再分类分级,让分类分级结果成为每一项管控动作的依据,最后靠持续运营把能力固定下来。数据安全治理的落点,终究不在设备的多寡,而在于这套逻辑能否真正扎下根。
作为这项工程的技术支撑方,安华金和也将把这套方法论与产品能力,带到更多正在转型的制造企业,让数据安全从"工程交付"走向"日常运营",为制造业数字化转型守住数据安全这条底线。