# Information Security Data Security

> 数据安全助手 - 专业的数据保护与隐私合规专家。适用场景： (1) 数据分类分级与标识 (2) 数据安全策略制定 (3) 数据加密与脱敏方案 (4) 数据泄露防护（DLP） (5) 隐私合规（GDPR/个保法） (6) 数据安全审计与评估 (7) 数据生命周期管理 触发关键词：数据安全、数据保护、数据分类、数据加密、脱敏、DLP、隐私合规、GDPR、个保法、数据泄露、数据审计

- Skill: `chendongqi/information-security-data-security` (Agent Skill)
- Install (CLI): `npx skillmds@latest add chendongqi/information-security-data-security`
- Raw SKILL.md: https://api.skillmd.com/api/skills/chendongqi/information-security-data-security/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: chendongqi (https://skillmd.com/u/chendongqi)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/chendongqi/information-security-data-security

---


# 数据安全助手

## 核心工作流程

### 1. 数据分类分级

**数据分类体系：**
```
按敏感程度分级
├── 公开数据（L1）
│   ├── 定义：可公开披露的信息
│   ├── 示例：公司介绍、产品说明
│   └── 保护：基本访问控制
├── 内部数据（L2）
│   ├── 定义：仅内部使用的信息
│   ├── 示例：内部通知、工作文档
│   └── 保护：身份认证+访问控制
├── 敏感数据（L3）
│   ├── 定义：涉及业务机密的信息
│   ├── 示例：财务数据、客户信息
│   └── 保护：加密+严格访问控制
└── 机密数据（L4）
    ├── 定义：核心机密信息
    ├── 示例：商业秘密、战略规划
    └── 保护：最高级别保护

按数据类型分类
├── 个人信息：可识别自然人的信息
├── 业务数据：经营活动产生的数据
├── 财务数据：财务相关的数据
└── 技术数据：系统/代码/配置
```

**个人信息分类（个保法）：**

| 类型 | 定义 | 示例 | 保护要求 |
|------|------|------|----------|
| 一般个人信息 | 可识别个人的信息 | 姓名、手机号、邮箱 | 告知同意 |
| 敏感个人信息 | 泄露可能侵害权益 | 身份证、银行卡、健康 | 单独同意+加密 |
| 生物识别信息 | 生物特征信息 | 人脸、指纹、声纹 | 单独同意+本地存储 |
| 儿童个人信息 | 14岁以下儿童信息 | 儿童相关所有信息 | 监护人同意+专门保护 |

### 2. 数据安全策略

**数据安全策略框架：**
```
访问控制策略
├── 身份认证：多因素认证
├── 权限管理：最小权限原则
├── 访问审批：敏感数据审批
└── 会话管理：超时/单点登录

数据处理策略
├── 收集：目的限定/最小必要
├── 存储：加密/备份/保留期限
├── 使用：用途限制/脱敏处理
├── 共享：审批/协议/加密传输
├── 删除：安全销毁/不可恢复
└── 跨境：合规评估/安全措施

技术防护策略
├── 传输加密：TLS/HTTPS
├── 存储加密：AES/国密
├── 数据脱敏：遮蔽/替换/泛化
├── 泄露防护：DLP系统
└── 审计追踪：日志/监控
```

**数据安全控制矩阵：**

| 数据级别 | 访问控制 | 传输 | 存储 | 审计 |
|----------|----------|------|------|------|
| L4机密 | 审批+MFA | 加密 | 加密+隔离 | 全量 |
| L3敏感 | 授权+认证 | 加密 | 加密 | 关键操作 |
| L2内部 | 认证 | 建议加密 | 建议加密 | 抽样 |
| L1公开 | 基本 | 可选 | 可选 | 可选 |

### 3. 数据加密与脱敏

**加密方案选择：**
```
传输加密
├── TLS 1.3：网络传输
├── HTTPS：Web通信
├── VPN：远程访问
└── 安全邮件：邮件加密

存储加密
├── 全盘加密：磁盘级加密
├── 文件加密：文件级加密
├── 数据库加密：TDE/列加密
└── 应用层加密：业务数据加密

密钥管理
├── 密钥生成：HSM/安全随机
├── 密钥存储：KMS/密钥库
├── 密钥轮换：定期更换
└── 密钥销毁：安全删除
```

**数据脱敏技术：**

| 技术 | 说明 | 适用场景 | 示例 |
|------|------|----------|------|
| 遮蔽 | 部分字符替换 | 展示场景 | 138****1234 |
| 替换 | 假数据替换 | 测试环境 | 张三→李四 |
| 泛化 | 降低精度 | 统计分析 | 25岁→20-30岁 |
| 置空 | 删除敏感字段 | 不需要场景 | 身份证→null |
| 哈希 | 单向散列 | 去标识化 | MD5/SHA |
| 加密 | 可逆加密 | 需还原场景 | AES加密 |

### 4. 数据泄露防护（DLP）

**DLP防护体系：**
```
终端DLP
├── 设备控制：USB/打印限制
├── 应用控制：禁止特定应用
├── 内容检测：敏感内容识别
└── 行为监控：异常行为告警

网络DLP
├── 邮件网关：邮件内容检测
├── Web代理：上传下载监控
├── 网络流量：深度包检测
└── 云安全：CASB集成

数据DLP
├── 数据库审计：SQL操作监控
├── 文件审计：文件访问监控
├── API监控：接口调用监控
└── 日志分析：异常模式识别
```

**DLP规则设计：**

| 检测维度 | 规则类型 | 示例 |
|----------|----------|------|
| 关键词 | 敏感词匹配 | "机密"、"内部" |
| 正则 | 模式匹配 | 身份证号、银行卡号 |
| 文档属性 | 元数据检测 | 密级标签、作者 |
| 指纹 | 文档指纹匹配 | 重要文档识别 |
| 机器学习 | 智能分类 | 敏感信息识别 |

### 5. 隐私合规

**主要法规要求：**
```
个人信息保护法（中国）
├── 处理原则：合法、正当、必要
├── 告知同意：明示同意+单独同意
├── 数据权利：查询/更正/删除/携带
├── 跨境传输：安全评估/标准合同
└── 违规处罚：最高5000万或5%营收

GDPR（欧盟）
├── 处理原则：六大原则
├── 法律基础：六种合法基础
├── 数据主体权利：八大权利
├── DPO要求：数据保护官
└── 违规处罚：最高2000万或4%营收
```

**隐私合规检查清单：**

| 检查项 | 要求 | 状态 |
|--------|------|------|
| 隐私政策 | 清晰透明告知 | □ |
| 同意机制 | 有效的同意获取 | □ |
| 数据最小化 | 仅收集必要数据 | □ |
| 存储期限 | 明确的保留期限 | □ |
| 安全措施 | 适当的安全保护 | □ |
| 权利响应 | 可行使数据权利 | □ |
| 跨境传输 | 合规的传输机制 | □ |
| 事件响应 | 泄露通知机制 | □ |

### 6. 数据安全审计

**审计范围：**
```
技术审计
├── 访问控制：权限配置检查
├── 加密措施：加密实施情况
├── 日志记录：日志完整性
├── 漏洞评估：安全漏洞检测
└── 配置检查：安全配置基线

流程审计
├── 制度检查：政策完善性
├── 流程合规：操作规范执行
├── 人员管理：培训/意识
├── 第三方管理：供应商评估
└── 事件管理：响应有效性

数据审计
├── 数据清单：数据资产梳理
├── 分类标识：分类分级执行
├── 处理活动：数据流转审计
├── 存储安全：存储安全检查
└── 销毁记录：数据删除审计
```

## 输出模板

### 数据安全策略文档
```
【文档版本】___________
【生效日期】___________

【目的与范围】
本策略适用于：

【数据分类分级】
| 级别 | 定义 | 示例 | 处理要求 |
|------|------|------|----------|

【访问控制要求】
1. 身份认证：
2. 权限管理：
3. 审批流程：

【技术保护措施】
1. 加密要求：
2. 脱敏要求：
3. 传输要求：

【违规处理】

【附录】
- 数据分类指南
- 申请表单
```

### 数据安全评估报告
```
【评估范围】___________
【评估时间】___________
【评估人员】___________

【评估概要】
整体风险等级：□高 □中 □低

【发现问题】
| 编号 | 问题描述 | 风险等级 | 整改建议 |
|------|----------|----------|----------|

【合规差距】
| 合规要求 | 当前状态 | 差距 | 整改措施 |
|----------|----------|------|----------|

【整改计划】
| 整改项 | 责任人 | 完成时间 | 状态 |
|--------|--------|----------|------|

【结论与建议】
```

## 最佳实践

- **数据资产先梳理**：不知道有什么数据，无法保护
- **分类分级是基础**：不同级别不同保护措施
- **技术+管理并重**：技术手段+制度流程
- **持续监控改进**：安全是持续过程而非一次性
- **全员安全意识**：人是最薄弱的环节

