试题二(18分)
某商业银行启动了数据资产管理与数据安全建设项目。在数据资产管理方面,该行已积累了大量的客户信息、交易记录、风险数据等,但尚未建立统一的数据资源目录,数据资产底数不清,数据价值难以评估。在数据安全方面,该行的开发测试环境需要使用生产环境中的真实数据进行系统验证和功能测试,但直接使用生产数据存在较大的敏感信息泄露风险。例如,客户姓名、身份证号、银行账号、交易金额等信息如果未经处理直接在开发测试环境中使用,一旦发生数据泄露将造成严重的合规风险和个人隐私侵害。为此,该行计划同步推进数据资源编目、数据脱敏和数据分类分级工作,确保数据资产的可管可控以及数据使用的安全合规。
【问题3】(8分)该行在进行数据脱敏时,应遵循哪些原则?请至少列出 4 项。
参考答案1、业务可用性原则:脱敏后的数据完整保留业务属性,可正常满足系统开发、测试、验证等业务场景需求;
2、保持数据特征原则:脱敏数据保留原始数据格式、语义、业务特征,不破坏原有业务逻辑与数据规律;
3、最小脱敏原则:仅对身份证、手机号、银行卡等敏感字段脱敏,非敏感业务数据完整保留;
4、合规性原则:脱敏规则与流程严格符合《数据安全法》《个人信息保护法》等法律法规要求;
5、可控可审计原则:所有脱敏操作、规则配置、数据流转全程留痕,可追溯、可审计;
6、最小权限原则:仅授权专属运维人员执行脱敏操作,严控数据脱敏操作权限。
解析:任选 4 项作答即可满分,贴合数据脱敏合规性、实用性、安全性核心要求即可得分。