1.
步骤1:梳理数据范围(识别个人数据、敏感商业数据、受监管数据);步骤2:建立项目组(法务、信息安全、DevOps);步骤3:制定时间表与合规清单(香港PDPO、相关行业规定及目标国家要求)。小分段:记录数据流向图与处理目的。
2.
步骤1:对每类数据做风险等级(低/中/高);步骤2:对高风险数据执行数据保护影响评估(DPIA),列出风险、缓解措施、残留风险;步骤3:保存DPIA文档以备监管核查。小分段:用表格列出数据类别、用途、接收方、传输频率。
3.
步骤1:确定托管类型(机柜/专用服务器/云主机/混合);步骤2:供应商资质审查(本地法遵记录、ISO27001、SOC2、支持数据驻留策略);步骤3:在合同中加入数据处理协议(DPA)、责任条款和审计权。小分段:保留SLA与出境访问清单。
4.
步骤1:全部传输使用TLS1.2+,建议TLS1.3;步骤2:对接点使用VPN或专线(MPLS/SD-WAN)加密;步骤3:配置传输工具示例:rsync over SSH(rsync -avz -e "ssh -p22" /src user@hk-server:/dst);小分段:开启HSTS、禁止弱密码套件。
5.
步骤1:磁盘层面采用LUKS或云盘加密(AES-256);步骤2:应用层敏感字段采用字段级加密(例如使用Vault或KMS加密令牌);步骤3:建立密钥管理流程(定期轮换、密钥备份到HSM或可信KMS)。小分段:避免在主机上明文存储主密钥。
6.
步骤1:关闭不必要服务;步骤2:配置防火墙(示例:Ubuntu ufw allow 22/tcp; ufw allow 443/tcp; ufw enable);步骤3:启用MFA与基于角色的访问控制(RBAC),使用SSH key并禁用密码登录(/etc/ssh/sshd_config: PasswordAuthentication no)。小分段:启用Auditd记录管理员操作。
7.
步骤1:集中日志(syslog/ELK/Graylog)并配置不可篡改存储;步骤2:定义日志保留期并实现自动归档;步骤3:定期审计访问记录并生成合规报告。小分段:对跨境访问做白名单记录。
8.
步骤1:在DPA中明确传输目的、接收方、法律依据与保密责任;步骤2:采用标准合同条款或替代法律工具(视目标国规则);步骤3:建立审批流程:每次向境外传输敏感数据需法务签发许可单。小分段:保留审批记录以应监管要求。
9.
步骤1:备份分区要加密并记录存放位置(避免未经审批的跨境备份);步骤2:演练恢复流程(每季度一次);步骤3:对备份访问实施严格权限和密钥管理。小分段:写明RPO/RTO与合规限制。
10.
答:需要增加数据分级、DPIA与合同条款、明确传输审批流程;技术上会强化传输加密、密钥管理、日志保全和境外访问白名单。
11.
答:按步骤执行:数据目录→DPIA→选供应商→签DPA→配置TLS/VPN→磁盘与字段加密→SSH key+MFA→集中日志与审计→定期合规自查并保留证据。
12.
答:立刻触发应急响应:隔离受影响系统→保全日志与备份→按DPA/法规通知监管与受影响主体→启动取证与修复并在72小时内提交初步报告(根据适用法规)。