{pboot:if content} {/pboot:if}
浏览量:123次
在企业处理地理空间数据之际, 涉及跨国业务数据访问之时, GEO 访问权限合规搭建, 实则是其必须跨越的一道合规门槛。
这套东西并非单纯的技术配置, 它是涉及数据主权的系统工程, 它是涉及隐私法规的系统工程, 它是涉及行业监管的系统工程。
搞明白了,业务才能放心跑;搞不明白,随时可能踩红线。
许多公司起初都弄混淆了, 觉得GEO权限等同于于地图之上绘制一个圆圈, 进而限定谁能够于何处查看数据。
事实上, 合规构建的重点在于回应三个问题, 数据源自何处, 数据被谁所访问, 数据去往哪儿。
譬如, 你的客户身处欧洲, 然而系统却将他们的位置数据存放于中国服务器之上, 那么, GDPR便能够直接致使你遭受罚单处罚。
反向来说, 于国内而言的地理信息数据来讲, 要是没有经过脱敏处理这一操作, 便将其开放给予海外员工去进行查看了, 如此一来, 同样是会违反测绘法以及数据安全法的。
我见识过好多从事外贸业务的企业, 出于贪图便利的缘故, 径直将面向全球范围员工的访问权限设定为相同的等级。
最后的结果是, 海外分公司里头的人能够随心所欲地调取国内具备核心性质的地理信息库, 这样的操作只要一旦被监管部门给查到,稍微轻一些的情况是进行整改, 严重一些的情况则是暂停业务。
合规搭建, 可不是对业务发展予以束缚, 而是要给数据披挂上合法的防护装备, 使得访问行为能够有证据可进行查究, 有规则可用来遵循。

第一个坑是权限模型太死板。
有些公司径直套用传统IT系统的角色权限, 却忽略了GEO数据独具的层级敏感性。
举例来说, 存在一张全国地图, 不同省份所对应的土壤数据, 有可能从属于不同级别的保密范畴, 你是不可以仅仅凭借一个“高级用户”角色, 就将其全部予以开放的。
恰当的举措是依照行政区划、密级、业务场景这三个维度来划分权限, 且每个维度各自进行控制。
第二个坑是日志审计形同虚设。
众多企业搭建了GEO系统, 然而仅仅记录了是谁进行了登录, 却并未记录具体查看的是哪一个经纬度方面的数据。
真出了数据泄露事件,根本追溯不了。
精细的审计能力乃合规搭建必要涵盖的内容, 起码要达成周全记录, 即记录下是谁, 是在什么时辰进行操作, 源于哪个 IP 地址, 访问了哪片地理区域, 还实施了怎样的操作。
第三个坑是忽略跨境存储的合规要求。
有的公司, 将全球数据统一存放在某个云节点之处, 目的是为求管理之便, 然而却不清楚某些国家有着地理数据必须进行本地化存储的要求。
搭建GEO权限之前, 要先将数据分类以及存储地点的法律要求梳理清楚, 之后再反过来去设计访问通道。
[声明]本网转载网络媒体稿件是为了传播更多的信息,此类稿件不代表本网观点,本网不承担此类稿件侵权行为的连带责任。故此,如果您发现本网站的内容侵犯了您的版权,请您的相关内容发至此邮箱【admin@yztcs.net】,我们在确认后,会立即删除,保证您的版权。