本精简版提取于数据安全岗位。对于求职或学习过程中的数据安全工程师/数据安全运维工程师有一定参考价值。纯个人总结。
第一部分:安全产品实操运维手册
第1章 DLP 数据防泄漏系统运维手册
职责:日常运维、策略配置、策略优化、告警研判、故障排查
每日巡检速查
| 巡检项 | 判据 |
|---|---|
| 管理端可用性 | 正常响应 |
| 引擎/服务进程 | 全部 running |
| Agent 在线率 | 离线 <5% |
| 磁盘空间 | <80% |
| 当日新增告警 | 汇总研判 |
策略配置核心原则
- 变更走审批流程,先仿真后发布,先审计后阻断
- 核心要素:对象 + 响应动作 + 识别规则 + 应用范围 + 例外白名单
告警研判流程
收到告警 → 判断等级 → 核实真实性 → 定性 → 处置 → 登记 → 闭环
告警分级
| 等级 | 响应时限 |
|---|---|
| 高(critical) | ≤30 分钟 |
| 中(high) | 当日处理 |
| 低(medium/low) | 汇总处理 |
常见故障排查
| 故障 | 排查思路 |
|---|---|
| Agent 离线 | 网络 → 服务 → 重装 |
| 策略不生效 | 发布状态 → 对象匹配 → agent 版本 |
| 告警堆积 | 误报分析 → 调策略 → 扩资源 |
| 阻断误伤业务 | 立即放宽为审计 → 分析根因 → 重新发布 |
第2章 数据库审计系统运维手册
职责:日常运维、策略配置、告警分析、故障排查
每日巡检速查
| 巡检项 | 判据 |
|---|---|
| 探针/Agent 状态 | 全部在线 |
| 日志入库量 | 与业务趋势一致(骤降 = 漏采) |
| 磁盘使用率 | <80% |
| 当日高危告警 | 汇总研判 |
关键风险规则
- SQL 注入:检测 UNION/OR 1=1 等关键字
- 越权访问:应用账号直连数据库
- 批量导出/拖库:SELECT * 无 WHERE、大批量 fetch
- 异常时段:凌晨访问生产库
- 大风险信号:应用账号直连、全表扫描、批量导出
故障排查速查
| 故障 | 排查思路 |
|---|---|
| 无审计日志 | 镜像是否通 → 探针 → 解析 |
| 日志骤降 | 交换镜像中断 → 探针漂移 → 加密流量 |
| 告警不触发 | 规则未启用 → 对象未匹配 → 白名单误加 |
第3章 堡垒机运维手册
职责:日常运维、策略配置、故障排查
核心管控原则
- 最小授权:按岗位角色最小化权限
- 特权账号管控:口令托管 + 临时提权 + 双因子
- 离职/调岗及时回收:人走号关
- 定期权限复核:每月/季度
高危命令控制三级
| 处置方式 | 示例 |
|---|---|
| 阻断 | rm -rf, drop table, shutdown |
| 审批 | 先审批后执行 |
| 告警 | 仅记录不阻断 |
常见故障速查
无法登录 → 服务 → 网络 → 证书 → 账号锁定 → MFA
无法访问资产 → 授权 → 资产下线 → 密码托管失败
第4章 日志审计平台运维手册
职责:日志分析、告警研判、异常行为监测
每日巡检速查
| 巡检项 | 判据 |
|---|---|
| 采集器状态 | 无断连 |
| 日志入库量 | 偏差 <±20% |
| 日志源覆盖 | 无新增未纳管 |
| 当日告警 | 汇总研判 |
分析场景速查
| 场景 | 分析思路 |
|---|---|
| 暴力破解 | 连续登录失败 >5次/分钟 |
| 异常登录 | 非工作时间 + 非常用 IP |
| 越权访问 | 应用账号直连数据库 |
| 拖库 | 大量 SELECT + SQL 导出 |
| 横向移动 | 内网 IP 互扫 / SSH 横向 |
日志留存要求
≥6个月(等保2.0),部分单位≥1年,不可篡改
第5章 API 安全防护系统运维手册
职责:系统运维、故障排查
核心风险域
未授权访问、水平越权、垂直越权、敏感数据暴露、参数篡改、批量爬取/滥用、注入攻击、业务逻辑缺陷
API 安全治理要点
- 建立 API 资产清单(含敏感等级)
- 扫描含敏感字段的接口,推动脱敏/鉴权
- 新上线 API 须经安全检测方可发布
策略配置核心
认证鉴权 + 参数校验 + 敏感数据脱敏 + 限频限流 + 黑白名单 + 请求内容检测
第二部分:数据安全专项技术操作指南
第6章 敏感数据识别与数据分类分级
敏感数据识别技术
| 技术 | 适用场景 | 特点 |
|---|---|---|
| 关键字匹配 | 字段名/内容 | 快但依赖字典 |
| 正则表达式 | 手机号/身份证/银行卡号 | 较准,需校验位 |
| 文件指纹 | 非结构化文档 | 精确匹配 |
| 数据样本扫描 | 数据库表内内容 | 最可靠,性能开销大 |
分级模型(L0-L4)
| 级别 | 名称 | 示例 |
|---|---|---|
| L4 | 核心数据 | 关键基础设施、大规模人口数据 |
| L3 | 重要数据 | 行业监管重要数据 |
| L2 | 敏感级 | 个人敏感信息、商业秘密 |
| L1 | 内部级 | 内部运营数据 |
| L0 | 公开级 | 公开宣传材料 |
落地步骤
确定分级标准 → 数据资产盘点 → 定级评估 → 标注映射 → 评审发布 → 动态维护
分级结果联动安全产品
分类分级 → DLP/数据库审计/堡垒机/API安全/脱敏/水印 策略配置
第7章 数据脱敏技术落地
技术分类
| 方式 | 特点 | 适用场景 |
|---|---|---|
| 静态脱敏 | 源库抽取脱敏后写入目标库 | 开发测试、数据分析 |
| 动态脱敏 | 实时查询结果脱敏,源库不变 | 生产库查询、API响应 |
常用算法
遮盖(138****0000)、替换(张三→李四)、重排、截断、置空、加密、仿真、时间偏移
落地流程
需求确认 → 源数据评估 → 配置脱敏任务 → 执行 → 验证 → 交付
关键要求
- 脱敏后不可反向还原(除非可逆算法且管理密钥)
- 关联表完整性保持(外键一致性)
- 每季度/半年度策略有效性检查
第8章 数据水印技术落地
水印类型
| 类型 | 用途 |
|---|---|
| 显性水印 | 威慑(“机密-张三”) |
| 隐性水印 | 溯源举证(不可见标识) |
| 数字指纹 | 每个接收方唯一版本,精准溯源 |
溯源流程
发现泄露样本 → 提取水印 → 比对水印库 → 确定泄露源 → 固化证据
落地场景
外包数据交付、第三方合作、运维导出、内部报表、API返回(按调用方注入水印)
第9章 数据访问管控
管控框架
身份认证(强口令+MFA)→ 授权(最小权限)→ 访问控制 → 行为审计 → 环境感知
分级管控
| 级别 | 要求 |
|---|---|
| L4 | 双人审批+堡垒机+脱敏+全量审计+禁止外带 |
| L3 | 审批+堡垒机+脱敏+全量审计 |
| L2 | 授权+堡垒机+审计 |
| L1 | 授权+审计 |
账号全生命周期
申请 → 审批 → 创建 → 授权 → 使用 → 变更 → 回收(离职/调岗立即回收)
权限审计频率
新增抽检(每周)、高敏感权限(每月)、全量权限审计(每季度)、僵尸账号清理(每季度)
第10章 数据全生命周期管控
六环节管控速查
| 环节 | 核心管控 |
|---|---|
| 采集 | 审批授权、告知同意、最小化采集 |
| 传输 | 加密传输(TLS/HTTPS/SSH)、禁用明文协议 |
| 存储 | 加密存储、访问控制、备份加密 |
| 使用 | 强认证+最小权限+脱敏+全量审计 |
| 共享 | 审批+脱敏+水印+协议+到期回收 |
| 销毁 | 审批+可验证销毁+备份同步销毁+记录 |
第11章 安全运营与威胁识别
核心KPI
| 指标 | 目标值 |
|---|---|
| 告警处置率 | ≥95% |
| 高危告警MTTR | <30分钟 |
| 误报率 | <20% |
| 策略覆盖率 | 100% |
五大威胁与先行处置
| 威胁 | 先行处置 |
|---|---|
| 数据泄露 | 阻断外发+封禁IP+锁账号 |
| 数据滥用 | 中止访问权限+审计使用记录 |
| 非法访问 | 封禁IP+断连+升级防火墙规则 |
| 违规导出 | 阻止导出+锁账号 |
| 越权操作 | 锁账号+回收权限 |
报告类型
| 报告 | 频率 | 受众 |
|---|---|---|
| 日报 | 每日 | 运营团队 |
| 周报 | 每周 | 安全负责人 |
| 月报 | 每月 | 安全负责人/分管领导 |
第12章 安全应急响应
应急流程
发现 → 初步研判(≤15分钟) → 升级通报 → 止损(≤30分钟) → 取证 → 深入研判 → 溯源 → 整改 → 复盘 → 报告归档
事件分级
| 等级 | 定义 | 通报时限 |
|---|---|---|
| 一级(重大) | 大量高敏感数据泄露,影响面广 | ≤15分钟电话 |
| 二级(较大) | 一定范围敏感数据泄露 | ≤30分钟 |
| 三级(一般) | 少量泄露无扩散风险 | ≤2小时 |
止损动作速查
| 场景 | 止损措施 |
|---|---|
| 数据正被外传 | DLP阻断+封禁通道+禁用账号 |
| 数据库被拖库 | 断连+锁账号+封禁源IP+关闭公网端口 |
| API被攻击 | 限流+封禁调用方+临时下线API |
| 账号被盗用 | 强制下线+锁账号+重置口令 |
输出报告
技术处置报告、溯源分析报告、复盘报告、整改优化建议清单
第13章 数据安全风险评估
评估流程
评估准备 → 数据资产识别 → 威胁识别 → 脆弱性识别 → 现有措施确认 → 风险分析 → 风险评价 → 报告 → 整改跟踪
风险计算
风险值 = 威胁可能性 × 脆弱性严重程度 × 资产价值(数据级别)
风险等级
| 评分 | 等级 | 处置要求 |
|---|---|---|
| 13-15 | 极高 | 立即处置 |
| 10-12 | 高危 | ≤1个月整改 |
| 7-9 | 中危 | ≤3个月整改 |
| 4-6 | 低危 | 关注改进 |
评估频率
全面评估(年度)、专项评估(新系统上线/重大变更)、事件触发评估、合规触发评估
第14章 等级保护测评配合
本岗位职责
安全建设整改(数据安全部分)、配合测评、不符合项整改
等保2.0数据安全核心要求
数据完整性、数据保密性、数据备份恢复、剩余信息保护、个人信息保护、数据防泄漏、数据分类分级、数据销毁
常见不符合项整改速查
| 控制点 | 整改措施 |
|---|---|
| 分类分级 | 开展分类分级,形成文档 |
| 加密传输 | 配置SSL/TLS,禁用明文协议 |
| 加密存储 | 启用TDE或列级加密 |
| 脱敏 | 非生产环境使用脱敏数据 |
| 防泄漏 | 部署DLP |
| 审计 | 部署数据库审计 |
| 堡垒机 | 运维全部通过堡垒机 |
第三部分:法规标准合规
第15章 法律法规与标准规范合规操作指南
《数据安全法》核心落地
| 要求 | 落地工作 |
|---|---|
| 分类分级 | 开展数据资产盘点与分级 |
| 安全管理制度 | 建立制度并定期更新 |
| 技术措施 | 部署DLP/审计/堡垒机/脱敏/加密 |
| 风险评估 | 定期开展 |
| 事件应急 | 建立预案,定期演练 |
《个人信息保护法》核心落地
| 要求 | 落地工作 |
|---|---|
| 告知同意 | 采集时弹窗告知+获取同意 |
| 最小必要 | 审查采集字段,去除冗余 |
| 敏感个人信息 | 加强保护,单独同意 |
合规差距分析
确定合规要求清单 → 逐项对照现状 → 分析差距 → 制定整改计划 → 跟踪闭环
第四部分:行业业务技能
第16章 国网数据安全与合规评估工作经验
组织架构
总部(顶层设计)→ 省公司数字化部 → 地市公司(执行)
本岗位接口角色
- 向上对接:省公司数字化部/信通公司数据安全专责
- 横向协同:营销部、采集中心等业务部门
- 对下支持:地市公司数据安全运维
合规评估常见检查项
分类分级覆盖度、DLP部署与策略、数据库审计纳管率、堡垒机覆盖、脱敏落地、备份恢复验证、事件记录完整性、培训记录
第17章 电力营销采集业务认知
营销系统核心数据
客户个人信息(姓名/身份证/手机号/住址/银行账号)、用电数据、电费数据、合同数据
采集系统核心数据
用户档案、计量数据(电量/需量)、负荷数据(电流/电压/功率)、事件记录、费控指令
安全管控重点
| 场景 | 管控措施 |
|---|---|
| 客户信息批量导出 | DLP+导出审批+水印+审计 |
| 采集负荷数据泄露 | 降精度共享+权限控制+水印 |
| 费控指令安全 | 双人操作+签名认证+全量审计+高危告警 |
第五部分:文档编写与通用软技能
第18章 专业技术文档撰写与软技能
文档撰写通用原则
目标导向、结构清晰、数据驱动、逻辑严密、准确规范、可操作、保密合规
常用报告模板结构
运营周报:运营总览 → 告警详情 → 安全事件 → 风险态势 → 下周计划
运营月报:月度总览 → 告警分析 → 安全态势 → 专项工作 → 问题建议 → 下月计划
事件处置报告:事件概述 → 发现经过 → 研判过程 → 影响范围 → 应急处置 → 溯源分析 → 整改措施 → 经验教训
整改建议书:问题背景 → 风险分析 → 整改建议 → 整改要求 → 跟踪反馈
跨部门沟通策略
| 对象 | 策略 |
|---|---|
| 管理层 | 数据说话+业务影响+合规风险+ROI |
| 业务部门 | 讲业务利益+减少影响+提供方案 |
| 技术部门 | 明确步骤+降低执行门槛 |
推动安全落地9法
借力合规、风险量化、最小业务影响、先试点后推广、建立同盟、定期通报、纳入考核
出差规范
设备加密、VPN连接、不公共WiFi处理敏感数据、每日工作记录、定期汇报、文件不留本地
附录
问题一:重保期间,你怎么做好数据安全?
答题主线:提前准备 → 分级防护 → 紧盯敏感数据 → 快速应急 → 事后复盘
关键词:提前防、盯敏感数据、两道防线、快研判快止损、复盘改进
完整话术(一段讲完,约2分钟)
第一段:提前准备(重保前)
重保期间数据安全关键在"提前防"而不是"事后救"。我在重保前会做三件事:一是梳理敏感数据资产,明确哪些系统、哪些数据是核心中的核心——对电力营销系统来说,就是客户个人信息和用电数据;二是收紧策略,把DLP、数据库审计、堡垒机的策略在重保期间调得更严,比如高危SQL必须阻断、敏感数据外发白名单收窄、权限临时收紧;三是做应急预演,确认一旦发生数据泄露,复盘表、上报流程、联系人台账都是通的。
第二段:重保期间的核心动作
重保期间的日常工作围绕敏感数据盯防。我会高频巡检数据安全产品运行状态,重点关注三类告警:一是批量数据导出/外发(DLP拦截到大批量客户信息外传,立即处置);二是数据库异常操作(非工作时间、应用账号直连、大批量SELECT);三是越权/违规访问。这些告警做到快研判、快定性、快止损,一般要求30分钟内闭环。
第三段:从护网经验谈应对
我护网蓝队出身,重保最怕的是被攻进来拿到数据。所以重保数据安全有两道防线:第一个防线是不让攻击者接触到数据(网络隔离、访问控制、漏洞修复);第二个防线是就算接触到了也带不走(DLP拦截外发、数据加密、脱敏、水印)。上策是两道都守住,中策是守住第二道,至少保证数据出不去、出去了也溯源得到。
第四段:快速应急
如果真发生数据安全事件,我按应急流程走:研判→止损→取证→溯源→报告→复盘。重保期间时效要求特别高,一般要求15分钟研判、30分钟止损。我先止损(比如阻断外发、锁账号、封禁IP),再慢慢溯源,绝不拖延。
第五段:事后复盘
重保结束不等于工作结束。我会把重保期间的数据安全告警做汇总分析,复盘哪些策略发挥了作用、哪些地方有漏网风险,形成报告输出,为日常防护提供改进。
问题二:你如何去做一个企业的数据安全规划?
答题主线:PDCA闭环 + 现状到目标的分阶段推进
关键词:先摸清现状、对标找差距、体系化方案、分阶段落地、持续运营
一句话总结:先摸清现状、再对标找差距、然后体系化解决方案、分阶段落地、最后持续运营改进
完整话术(一段讲完,约2.5分钟)
第一步:摸清家底(现状评估/摸底)
做数据安全规划,第一步永远是摸清现状,不能拍脑袋。我会做三件事:一是数据资产盘点,搞清楚企业有哪些数据、存储在哪里、哪些是敏感数据——对电力企业来说,就是营销客户数据、采集计量数据、经营数据;二是梳理现状风险,看目前哪些环节有漏洞、哪些产品没覆盖、哪些流程缺失;三是对标合规要求,看数安法、PIPL、等保2.0、密评这些硬性要求哪些还没满足。这叫"先搞清楚我们在哪"。
第二步:明确目标(差距分析)
摸清现状之后,要对照合规要求和业务需求,找出差距。比如等保要求高敏感数据加密存储,但现状没做,这就是一个差距。然后把差距排优先级:涉及高敏感数据、有明确合规红线的先做(高风险项),一般问题往后排。这就形成了规划的方向。
第三步:制定方案(管理+技术+运营三管齐下)
规划不能只谈买什么产品,要三条线一起抓:管理线——建制度、定流程、明确谁负责;技术线——部署和用好数据安全产品(DLP、加密、脱敏、水印、访问控制),做好分类分级落地;运营线——建立日常巡检、告警研判、应急响应的常态化机制。对数据安全来说,光有产品没有制度和运营,策略配了也没人看。所以我强调"制度-技术-运营"三位一体。
第四步:分阶段落地(实施路线图)
规划要可执行,不能一口吃成胖子。我把规划分成几个阶段:**短期(0-3个月)**先把紧急合规红线和核心系统数据安全做起来,比如分类分级、核心数据加密、堡垒机纳管;**中期(3-12个月)**铺开全部系统的数据安全建设,脱敏水印、DLP覆盖全通道;**长期(1年以上)**形成常态化运营,数据安全指标体系运转起来。每阶段都要有可衡量的目标——比如"分类分级完成率100%"“告警处置率95%”“核心系统加密覆盖率100%”。
第五步:持续运营(PDCA循环)
规划落地不是一次性的,而是PDCA循环——做(Plan)、干(Do)、查(Check)、改(Act)。通过定期的风险评估、安全运营报告、权限审计、策略优化,持续改进。数据安全是动态的,业务在变、数据在变、法规在变,所以规划也要滚动更新。
两个问题共同的加分要点
面试官想听的核心区分度——“我不只从技术看,我从合规要求出发,落到日常运营。”
- 强调 “提前防” 而非 “事后救”(重保)
- 强调 “制度-技术-运营” 三位一体(规划)
- 强调 “可衡量的目标” 和 “PDCA持续改进”(体现体系化思维)
- 落地到电力营销/采集场景(客户信息、负荷数据)——体现你对业务的理解
- 结合护网/等保/国密经验——体现你的差异化背景