




版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
數(shù)據(jù)安全治理服務(wù)參數(shù)要求我院擬針對(duì)電子病歷系統(tǒng)(EMR)采購(gòu)一套數(shù)據(jù)安全治理服務(wù),服務(wù)內(nèi)容包括:數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估服務(wù)、數(shù)據(jù)分類(lèi)分級(jí)服務(wù)、數(shù)據(jù)安全咨詢(xún)服務(wù)及服務(wù)期間提供一套數(shù)據(jù)資產(chǎn)安全管理工具,并提供相應(yīng)人員支持。一、項(xiàng)目名稱(chēng)名稱(chēng)服務(wù)項(xiàng)詳細(xì)說(shuō)明購(gòu)買(mǎi)數(shù)量數(shù)據(jù)安全治理服務(wù)數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估服務(wù)借助數(shù)據(jù)資產(chǎn)分析梳理工具為用戶(hù)提供數(shù)據(jù)資產(chǎn)盤(pán)點(diǎn)服務(wù),該服務(wù)通過(guò)對(duì)業(yè)務(wù)系統(tǒng)發(fā)現(xiàn)、識(shí)別、梳理,幫助用戶(hù)梳理出業(yè)務(wù)系統(tǒng)中包含的數(shù)據(jù)庫(kù)、實(shí)例、表、字段、賬號(hào)等數(shù)據(jù)資產(chǎn),以及描繪出各資產(chǎn)之間血緣關(guān)系,構(gòu)建明確的、清晰的數(shù)據(jù)資產(chǎn)清單。輸出《EMR數(shù)據(jù)資產(chǎn)清單》、《EMR數(shù)據(jù)庫(kù)賬號(hào)權(quán)限分析報(bào)告》1借助資產(chǎn)分析梳理工具內(nèi)置標(biāo)準(zhǔn)數(shù)據(jù)分類(lèi)模型,識(shí)別業(yè)務(wù)系統(tǒng)中的個(gè)人數(shù)據(jù)敏感數(shù)據(jù)分布和實(shí)現(xiàn)數(shù)據(jù)資產(chǎn)價(jià)值刻畫(huà),尤其還需要重點(diǎn)關(guān)注業(yè)務(wù)系統(tǒng)中的備份表,里面同樣可能存在著大量的敏感數(shù)據(jù),日常業(yè)務(wù)運(yùn)營(yíng)過(guò)程中大多關(guān)注生產(chǎn)系統(tǒng),缺失對(duì)備份表的聚焦,構(gòu)成數(shù)據(jù)泄露的風(fēng)險(xiǎn)源,只有清楚敏感數(shù)據(jù)分布在哪里,才能明確需要實(shí)現(xiàn)怎樣的管控策略,為數(shù)據(jù)安全治理各項(xiàng)工作開(kāi)展提供參考依據(jù)。輸出《EMR個(gè)人敏感信息分布報(bào)告》通過(guò)“工具+人工”的方式對(duì)用戶(hù)數(shù)據(jù)庫(kù)系統(tǒng)進(jìn)行全面、深入的漏洞檢測(cè)和安全基線(xiàn)配置核查,及時(shí)發(fā)現(xiàn)高危等漏洞和不合理的數(shù)據(jù)庫(kù)安全配置基線(xiàn),在此基礎(chǔ)上,進(jìn)一步開(kāi)展對(duì)數(shù)據(jù)庫(kù)中特權(quán)賬號(hào)進(jìn)行分析、是否超過(guò)最小權(quán)限原則,存在越權(quán)訪(fǎng)問(wèn)的風(fēng)險(xiǎn),對(duì)發(fā)現(xiàn)的問(wèn)題及時(shí)提出專(zhuān)業(yè)的安全解決方案和建議,輔助用戶(hù)完成整改工作。輸出《EMR數(shù)據(jù)庫(kù)服務(wù)器系統(tǒng)安全評(píng)估報(bào)告》、《EMR數(shù)據(jù)庫(kù)系統(tǒng)安全評(píng)估報(bào)告》、《EMR數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估服務(wù)報(bào)告》結(jié)合業(yè)務(wù)系統(tǒng)日常訪(fǎng)問(wèn)情況,通過(guò)對(duì)數(shù)據(jù)資產(chǎn)持續(xù)性發(fā)現(xiàn)、挖掘及變更監(jiān)控,及時(shí)發(fā)現(xiàn)大量未知、僵尸、復(fù)用等數(shù)據(jù)資產(chǎn),實(shí)現(xiàn)暗資產(chǎn)的可視化。同時(shí)通過(guò)對(duì)暗資產(chǎn)的進(jìn)一步分析,明晰暗資產(chǎn)中存在的脆弱性,對(duì)存在有風(fēng)險(xiǎn)隱患的及時(shí)處理。輸出《EMR數(shù)據(jù)暗資產(chǎn)分析報(bào)告》通過(guò)數(shù)據(jù)安全責(zé)任邊界從數(shù)據(jù)業(yè)務(wù)域、數(shù)據(jù)運(yùn)維域、數(shù)據(jù)服務(wù)域和數(shù)據(jù)研發(fā)域等多個(gè)維度,對(duì)數(shù)據(jù)血緣關(guān)系、業(yè)務(wù)系統(tǒng)共享和API接口調(diào)用情況及數(shù)據(jù)流轉(zhuǎn)關(guān)系進(jìn)行全面分析,重點(diǎn)關(guān)注API接口資產(chǎn)使用情況,是否傳輸敏感信息數(shù)據(jù),是否進(jìn)行加密傳輸、是否越權(quán)訪(fǎng)問(wèn)、是否對(duì)訪(fǎng)問(wèn)者進(jìn)行身份認(rèn)證等,同時(shí)還需要明確數(shù)據(jù)的使用者、責(zé)任者和所有者,使得數(shù)據(jù)資產(chǎn)具有明確的權(quán)責(zé)定義,當(dāng)安全事件發(fā)生時(shí)快速定位出責(zé)任方,從而針對(duì)性解決。《EMR數(shù)據(jù)庫(kù)系統(tǒng)暴露面分析報(bào)告》數(shù)據(jù)分類(lèi)分級(jí)服務(wù)分類(lèi)分級(jí)建設(shè)的第一步是確定分類(lèi)分級(jí)的對(duì)象,明確數(shù)據(jù)的管理主體。確定分類(lèi)分級(jí)的范圍才能針對(duì)性的建立有效的組織保障體系,明確主體責(zé)任。數(shù)據(jù)管理主體的確定是數(shù)據(jù)分類(lèi)準(zhǔn)確性和定級(jí)準(zhǔn)確性的基本保證。數(shù)據(jù)分類(lèi)分級(jí)服務(wù)工作是一項(xiàng)多部門(mén)協(xié)同的大工程,涉及到用戶(hù)單位的多個(gè)信息系統(tǒng)及其軟件供應(yīng)商,執(zhí)行過(guò)程需要投入大量的人力物力。因此,數(shù)據(jù)分類(lèi)分級(jí)工作的開(kāi)展,需要獲得單位領(lǐng)導(dǎo)和各級(jí)相關(guān)部門(mén)的大力支持,同時(shí)還需要做好各個(gè)相關(guān)部門(mén)和軟件供應(yīng)商的溝通協(xié)調(diào)工作。組建專(zhuān)門(mén)的項(xiàng)目團(tuán)隊(duì)、制定工作流程和制度、確定專(zhuān)門(mén)的決策團(tuán)隊(duì)和領(lǐng)導(dǎo)人,以保證分類(lèi)分級(jí)工作可正常有序的開(kāi)展。從數(shù)據(jù)的安全視角出發(fā)、結(jié)合國(guó)家、地方法律法規(guī)和行業(yè)標(biāo)準(zhǔn),依據(jù)用戶(hù)的業(yè)務(wù)情況,遵循安全性、穩(wěn)定性、可執(zhí)行性、時(shí)效性等原則,明確數(shù)據(jù)的分類(lèi)范圍和分級(jí)劃分,協(xié)助用戶(hù)共同制定數(shù)據(jù)分類(lèi)分級(jí)規(guī)范,為數(shù)據(jù)分類(lèi)分級(jí)開(kāi)展提供指導(dǎo)依據(jù)。針對(duì)明確的信息系統(tǒng),通過(guò)專(zhuān)門(mén)的數(shù)據(jù)資產(chǎn)分析工具,為用戶(hù)提供數(shù)據(jù)資產(chǎn)盤(pán)點(diǎn)服務(wù),該服務(wù)是通過(guò)對(duì)業(yè)務(wù)系統(tǒng)發(fā)現(xiàn)、識(shí)別、梳理,幫助用戶(hù)梳理出業(yè)務(wù)系統(tǒng)中包含的庫(kù)、實(shí)例、表、字段、賬號(hào)等資產(chǎn),以及各資產(chǎn)之間血緣關(guān)系,構(gòu)建明確的、清晰的數(shù)據(jù)資產(chǎn)清單。借助數(shù)據(jù)資產(chǎn)分析工具,通過(guò)內(nèi)置標(biāo)準(zhǔn)數(shù)據(jù)分類(lèi)模型和自定義分類(lèi)模型,基于個(gè)人信息安全規(guī)范、語(yǔ)義內(nèi)容分析、正則表達(dá)式等對(duì)個(gè)人敏感數(shù)據(jù)和重要業(yè)務(wù)進(jìn)行自動(dòng)識(shí)別輔以人工打標(biāo)相結(jié)合,完成數(shù)據(jù)資產(chǎn)分類(lèi)分級(jí)打標(biāo)工作,標(biāo)識(shí)敏感數(shù)據(jù)、識(shí)別敏感數(shù)據(jù)資產(chǎn),進(jìn)行分類(lèi)統(tǒng)計(jì),建立重要的數(shù)據(jù)目錄,為數(shù)據(jù)安全治理各項(xiàng)工作開(kāi)展提供參考依據(jù)。輸出《EMR數(shù)據(jù)分類(lèi)分級(jí)規(guī)范》、《EMR數(shù)據(jù)分類(lèi)分級(jí)報(bào)告》數(shù)據(jù)安全咨詢(xún)服務(wù)圍繞實(shí)現(xiàn)數(shù)據(jù)安全的目標(biāo)、依據(jù)國(guó)家、地方法律法規(guī)和行業(yè)標(biāo)準(zhǔn),并結(jié)合用戶(hù)的業(yè)務(wù)情況,協(xié)助用戶(hù)制定與數(shù)據(jù)安全相匹配的數(shù)據(jù)安全管理制度、數(shù)據(jù)安全運(yùn)維操作流程規(guī)范、賬號(hào)管理、數(shù)據(jù)安全全生命周期管理、數(shù)據(jù)安全運(yùn)營(yíng)各場(chǎng)景管理。輸出《EMR數(shù)據(jù)安全管理制度》、《EMR數(shù)據(jù)庫(kù)賬號(hào)管理規(guī)范》、《EMR數(shù)據(jù)安全運(yùn)維操作流程》以合規(guī)、業(yè)務(wù)、事件為驅(qū)動(dòng),數(shù)據(jù)安全為核心,聚焦數(shù)據(jù)安全生命周期,規(guī)劃設(shè)計(jì)全局化和開(kāi)放性的數(shù)據(jù)安全體系,構(gòu)建數(shù)據(jù)安全組織架構(gòu)及明確各責(zé)任主體職責(zé),提升數(shù)據(jù)安全管理融合能力,規(guī)劃業(yè)務(wù)系統(tǒng)安全架構(gòu),夯實(shí)數(shù)據(jù)安全技術(shù)底盤(pán),構(gòu)建數(shù)據(jù)安全運(yùn)營(yíng)場(chǎng)景落地,實(shí)現(xiàn)“數(shù)據(jù)資產(chǎn)可視化、數(shù)據(jù)資產(chǎn)流轉(zhuǎn)可視化、數(shù)據(jù)資產(chǎn)風(fēng)險(xiǎn)可視化”。輸出《EMR數(shù)據(jù)安全建設(shè)規(guī)劃方案》服務(wù)所需工具要求服務(wù)工具需有效實(shí)現(xiàn):數(shù)據(jù)暗資產(chǎn)智能分析、數(shù)據(jù)資產(chǎn)暴露面智能分析、數(shù)據(jù)資產(chǎn)梳理等。服務(wù)廠(chǎng)商資質(zhì)及人員要求為保證我院數(shù)據(jù)安全治理服務(wù)效果及質(zhì)量,投入本項(xiàng)目數(shù)據(jù)安全治理服務(wù)人員至少為3人,其中至少配備2名原廠(chǎng)人員(須提供該人員至少三個(gè)月的原廠(chǎng)社保繳納證明),至少1名項(xiàng)目經(jīng)理與2名
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024年中國(guó)廣播影視出版社有限公司高校畢業(yè)生公開(kāi)招聘4人筆試參考題庫(kù)附帶答案詳解
- 煙花爆竹事故應(yīng)急預(yù)案
- 《第二單元 黃河旅游智慧行:7 旅行車(chē)票在線(xiàn)購(gòu)》教學(xué)設(shè)計(jì)-2024-2025學(xué)年泰山版信息技術(shù)三年級(jí)上冊(cè)
- 任務(wù)五鐵路橋隧無(wú)損檢測(cè)工程案例33課件
- DB41∕T 1813-2019 棗簡(jiǎn)約栽培技術(shù)規(guī)程
- 燃油供油單元自動(dòng)控制系統(tǒng)前言課件
- (10.1.1)文學(xué)批評(píng)的性質(zhì)-朱松苗
- (1.3)文學(xué)是語(yǔ)言的藝術(shù)-朱松苗
- 橋梁下部結(jié)構(gòu)施工課件交通工程專(zhuān)業(yè)群14課件
- 施工組織設(shè)計(jì)與概預(yù)算人劉芳54課件
- 八年級(jí)下 地理 商務(wù)星球版《海洋利用與保護(hù)》名師課件
- 第七章 堅(jiān)持以軍事、科技、文化、社會(huì)安全為保障-國(guó)家安全教育大學(xué)生讀本教案
- 《民法典》醫(yī)療損害責(zé)任篇培訓(xùn)課件
- 國(guó)企數(shù)字化轉(zhuǎn)型解讀及賦能zzw
- 血液透析前中后護(hù)理
- 康復(fù)醫(yī)學(xué)教材
- 《建筑工程設(shè)計(jì)文件編制深度規(guī)定》(2022年版)
- 詢(xún)價(jià)比價(jià)報(bào)告模板
- 《2024年 《法學(xué)引注手冊(cè)》示例》范文
- 家具抖音號(hào)運(yùn)營(yíng)推廣策劃方案課件
- 《碳排放管理師》(高級(jí))培訓(xùn)考試模擬題及答案
評(píng)論
0/150
提交評(píng)論