Ch9-01 共同责任、数据本地化与数据主权
所属域:Domain 3 Security Architecture and Engineering 对应原书:Chapter 9 — Shared Responsibility / Data Localization and Data Sovereignty
① 一句话秒懂
安全不是某一家的事(共同责任);数据存哪、归哪国法律管,分别由数据本地化与数据主权决定——二者是合规架构设计的底线。
② 生活类比
你住的小区,保安、物业、你、邻居都有各自的安全责任(共同责任)。而你的户口和财产,受所在国家/城市法律约束(数据主权);有些重要档案按规定必须存在本国境内(数据本地化)。
③ 核心概念(大白话 + 原书定义)
共同责任(Shared Responsibility) 组织并非孤立运作,而是与全世界共用同一套技术、协议、互联网、OS 与编程语言,且多用现成方案(商业或开源)。因此自动与全球”共享”安全责任。要点:
- 全员都有安全责任:CISO/安全团队建并维护安全;普通员工在安全框架内工作;审计员监控违规。
- 对干系人负责,做良好安全决策以维系组织。
- 与第三方(尤其云服务商)合作时,各自要明确”云共同责任模型”中自己的那一份。
- 发现新漏洞/威胁时,应负责任地披露给厂商或威胁情报共享中心(如 AIS)。
- 衍生:AIS(Automated Indicator Sharing)——美国 DHS 推动,用 STIX(结构化威胁信息表达)与 TAXII(可信自动化情报交换协议)在政企间机器速度共享 IoC,由 NCCIC 管理。
数据本地化(Data Localization) 把数据存储与处理限制在特定国家/地区的物理边界内。常由法规驱动,要求敏感/个人数据留在本国境內。重点是”数据存哪”。
数据主权(Data Sovereignty) 数字数据受其所在国法律的管辖。政府对本国境内收集的数据拥有权威,组织须遵守当地数据保护与隐私法。范围更广:不仅管存储位置,还管法律管辖、合规与治理。
二者关系:数据本地化是数据主权的子集,专注存储/处理位置;数据主权涵盖管辖权、合规、治理等更广原则。两者都强调对齐本地法规。
数据可携带性(Data Portability):个人可安全地把数据从一个系统迁移到另一个,促进用户控制权与供应商竞争(常出现在 GDPR 类法规中)。
④ 真实案例
- 欧盟 GDPR 要求欧盟居民个人数据受欧盟法律管辖(主权),某些成员国进一步要求数据留欧(本地化)。
- 俄罗斯、中国等要求特定公民/政府数据存于本国境内服务器。
- 云共同责任:AWS/Azure 负责”云本身的安全”,客户负责”云里自己数据的安全”——划分不清就会出事。
⑤ 考试怎么考
- 共同责任:云场景下厂商 vs 客户各自负责什么(经典考点)。
- 数据本地化 vs 数据主权:前者管”物理位置”,后者管”法律管辖”(前者是后者的子集)。
- AIS 用 STIX/TAXII,由 NCCIC 管理。
- 数据可携带性常挂钩隐私法规中的用户权利。
⑥ 记忆口诀
- 责任共担:全员有责,云分两边(厂商管云、客户管己)。
- 本地化管位置,主权管法律;本地化是主权的小子集。
- AIS 共享威胁用 STIX/TAXII,归 NCCIC。
⑦ 自测
- 云共同责任模型中,云服务商与客户各自负责什么?
- 数据本地化与数据主权最核心的区别是什么?谁是谁的子集?
- AIS 用什么标准格式共享威胁指标?由哪个机构管理?
- 数据可携带性(data portability)强调用户的什么权利?