9 月 15 日,国家网信办发布执法典型案例。第 3 案中,安徽某数据产业有限公司开发“数字档案管理系统”时,使用了存在未授权访问漏洞的 ES 开源版本,且开发测试完成后未及时删除测试数据,导致 2400 余份审计报告、合同、会议纪要等企业内部文件被窃取,涉及网络安全等级保护测评报告、立项及概算批复文件。企业被责令改正、警告并罚款,直接负责的主管人员一并被罚。
被窃取的是审计报告、合同、会议纪要,原本存放在业务系统中,与开发测试并无关联。通报给出的直接原因是“未及时删除测试数据”,回答的是项目收尾环节的问题,而没有回答更前面的一步:这批文件当初为什么会被放进去。
开发测试环境通常需要接近真实的数据,用真实样本验证数据结构、字段取值与文件格式,比另行构造一套仿真数据更容易覆盖实际问题。因此,多数规章并不禁止这一做法,而是在允许的同时附加条件。
审批与脱敏能否落实,取决于同一个前置条件:先要明确哪些文件包含敏感数据。
这一环节要回答:怎么知道哪些文件包含敏感数据?
够快云库的内容扫描引擎会深度扫描平台内文件的内容,识别身份证号、银行卡号、手机号等个人敏感信息;自定义关键词库支持将“涉密”“合同”等敏感词纳入识别范围,也支持正则等自定义规则,可覆盖员工编号、医疗 PHI 等场景。
识别结果会自动为文件打上“包含个人信息”“高度涉密”等安全标签,并写入文件元数据。含个人信息的文件有多少份、分布在哪些目录、由谁访问,均可在系统中查询,审批与策略配置由此有了依据。
这一环节要回答:明确了数据底数之后,怎么把它管住?
文件被打上“涉密”标签后,动态安全策略会自动禁止其外发分享并强制添加水印;也可通过自动化策略限制下载与外发。批量导出、外发等高风险管理动作,需要经过授权并留下操作记录。同一份文件,不同岗位可以有不同的查看、下载与外发权限。
这一环节要回答:如果发生外泄,怎么追溯?
不可篡改的完整操作日志记录敏感数据的生命周期与访问行为:哪份文件、在什么时间、被谁导出或下载过,均可回溯。需要长期留存的材料,保存周期与访问权限可单独设置。
识别、管控与审计构成一条完整顺序:没有安全标签,策略缺少作用对象;没有策略约束下的操作记录,审计也难以形成有效结论。
这起案例还有一处值得留意:处罚并未止于企业,直接负责的主管人员一并被罚。责任落到具体岗位,是近年数据安全执法中较为一致的趋势;制度侧,数据分类分级也已从行业建议进入法律与国家标准——GB/T 43697—2024《数据安全技术 数据分类分级规则》已于 2024 年 10 月 1 日实施。对多数企业而言,敏感数据管理正从自主选择变为合规要求。
回到那起案例,管控能否成立,取决于更早的一步:企业是否清楚哪些文件包含敏感数据。够快云库在教育、政企、能源、制造等行业提供的能力覆盖上述三个环节——把分散的非结构化文件统一管理,使其中包含的敏感内容可识别、可打标、可按级别管控,并将每一次访问与流转记录为可回溯的日志。