与网络层安全不同,数据安全的难点是“看不见边界”:数据一旦流入业务系统,就会出现在数据库、日志、测试环境、导出报表、第三方接口里。很多企业的合规台账写得很完整,但实际上从未说清过一个问题:我们到底有哪些敏感数据,它们分别存在哪里。

一、分类分级:所有后续动作的基准
分类回答“这是什么数据”,分级回答“泄露后果多严重”。实务中建议按三个层级推进:
| 级别 | 典型数据 | 管控要求 |
|---|---|---|
| 公开 | 官网内容、产品手册 | 无额外限制 |
| 内部 | 内部制度、普通业务数据 | 限内部访问,禁止外发 |
| 敏感 | 客户手机号、地址、交易明细 | 加密存储、脱敏展示、访问留痕 |
| 核心 | 身份证号、生物特征、密钥、精确定位 | 单独授权、强加密、最小范围可访问 |
这一步最容易犯的错是只分级不落地:文档里定义好了四级,但没有技术手段把它映射到具体的表字段上。可用的做法是在数据库或数据资产的元数据里存字段级别标签,让它能被自动化的脱敏与审计工具读取。
二、四个具体管控点
1. 采集与使用:最小必要
很多风险来自“先存着再说”。上线前应逐个字段确认必要性与保留期限,口头上的“合规”不算数。保留期限到期后应当真自动删除,而不是手动处理——手工流程在两年后必然失效。
2. 存储:加密与密钥分离
敏感字段加密时要注意两点:一是密钥与数据分开存储,否则拿到数据库就能解密;二是加密会破坏模糊查询与排序,所以通常只加密真正必要的字段,其余用分库隔离或行列权限控制。
3. 共享与测试:脱敏不能靠自觉
最容易泄露的路径往往不是生产环境,而是测试与开发环境。可行的做法包括:生产数据不入测试库,改为生成保持统计特性的合成数据;导出接口默认脱敏、申请解密需单独审批并留痕。
4. 日志与物:最容易被忽略的两类泄露源
打印完整请求体的日志里经常包含手机号与身份证号,非结构化文档与协作平台的文件也常常是敏感数据的实际承载处。建议对日志做写入时脱敏,并对共享平台建立敏感文件扫描。
三、数据出境评估:先回答“是不是出境”
出境场景不只有“把数据传输到境外服务器”这一种。以下情况同样可能构成出境:境外团队远程访问境内数据、使用部署在境外的 SaaS 处理业务数据、境外总部可访问的备份。
实务上建议先做梳理而非直接套模板:列出数据出境场景清单,逐个标注数据类型、字段级别、接收方与必要性,再据此判断走哪条合规路径。双向评估中最重要的输出是数据字段级别的清单,而非“包含用户信息”这样模糊的描述。
四、推进节奏与度量
不建议一上来就做全公司级别的盘。可行路径是先选一个客户相关的业务域(如订单与客服),完成从字段标签、脱敏规则到审批流程的闭环,验证可行后再横向复制。
度量上建议盯四个数字:敏感字段已打标比例、脱敏规则覆盖的接口比例、敏感数据访问的审批留痕率、以及超保留期的数据清理完成率。其中“已打标比例”是基础指标,其他项都在它之上成立。
