深圳市联软科技股份有限公司技术总监王海军 演讲

深圳市联软科技股份有限公司技术总监王海军(记者张哈斯巴根/摄)

数智护航,构建机场数据防泄密安全堡垒

深圳市联软科技股份有限公司技术总监王海军:大家下午好。大家听了一天,我先提两个小问题,大家不必举手回答,可以先在心里想一想,也可以在后面听PPT的过程中寻找答案。

第一个问题,我们民航领域的数据安全,特别是旅客个人信息,到底怎样保护才能既保护好、又做到合规?第二个问题,现在很多单位都在使用智能体,也利用智能体做了很多内部文档处理等工作。大家有没有担心过,使用智能体以后,它会不会把敏感数据外泄?有没有相应的控制手段?

今天我主要围绕数据安全来讲。首先要讲清楚一个问题:民航数据安全已经从过去合规的“选择题”,变成了现在合规的“必答题”。这里面有内在的逻辑。

过去,数据安全做到什么程度,企业有一定的自主选择空间,监管也以指导为主,强制性和问责机制相对有限。但现在,数据安全已经成为必须完成的硬任务,有明确的时间表、检查标准和问责机制,不做就会面临直接后果。

具体表现在哪里?首先,“三法”密集出台以后,违法成本大幅提高,最高可以到5000万元,或者上一年度营业额的5%。如果个人信息发生泄露,还可能涉及刑事责任,比如侵犯公民个人信息罪,已经有不少实际处罚案例。另外,关键信息基础设施运营者还需要承担严格的法律义务。

落到民航领域,我们已经有分类分级、数据管理办法、数据安全监测等方面的要求,这些标准正在落地,也意味着有了明确的“答题标准”。到了现在,监管检查逐渐常态化,不只是民航领域,金融等行业也是如此。

检查常态化以后,“选择题”就变成了“闭卷考试”。过去检查没有现在这么严密,现在数据安全已经成为检查的重要内容,检查结果还可能影响机场评级、航线审批、扩容申请等,不再只是提交报告,而是更加注重现场检查、技术检测和责任倒查。

我们有攻防团队,在实际暗访和安全工作中发现,有几类情况对机场来说比较棘手。一类是主动泄密,也就是员工主动泄密。很多隐私信息在使用过程中形成了大量“体外数据”,很难管理和控制。另一类是勒索病毒,已经有实际案例对一些单位造成影响,导致业务中断和大批量数据泄露,进而带来高管问责、企业声誉受损,甚至旅客集体诉讼等问题。

同时,业务数字化转型也在倒逼安全能力提升。机场建设智慧机场,数据量呈直线上升,信创替代又带来新的安全挑战。核心数据已经成为重要生产要素,如果保护不好,就无法安全使用,也会影响业务开展。过去可以选择做不做,现在必须做,而且必须做到位。

专业安全厂商要帮助客户答好这道“必答题”:第一,快速完成数据分类分级,满足标准要求;第二,建立技术防护体系,应对监管检查;第三,实现数据全生命周期管理,降低风险和安全事件影响;第四,沉淀可审计的证据链,应对责任倒查。从合规要求来看,就是从“可选”变成“规定动作”,从“软约束”变成“硬约束”,从“出事再补”变成事前必须做好。

前面说数据安全从“选择题”变成“必答题”,那么“考纲”是什么?我理解,国家定底线,行业定方法。国家法律层面,“三法四条例”构成顶层框架。《网络安全法》解决基础网络安全问题,《数据安全法》聚焦数据安全管理,《个人信息保护法》聚焦个人信息保护。从网络到数据,再到个人信息,要求越来越具体。

相关条例则是更具体的实施细则。如果不关注这些实施细则,不把法律要求真正落地,就可能面对更具体的处罚条款。民航业还涉及数据跨境流动管理要求,特别是国际航班相关数据,如果不进行严格约束,后续也会产生相应风险。

国家有底线,民航业也有自己的“答题标准”。我认为有三类文件特别重要。第一类是分类分级标准,它回答的是“保护谁”的问题:哪些是核心数据、哪些是重要数据、哪些是一般数据。旅客身份证信息、人脸信息、行程轨迹等都可能涉及敏感个人信息。分类分级是数据防护的基础,如果不清楚到底要保护什么,后续措施就很难真正落地。

第二类是民航数据管理办法,回答的是“谁来保护”的问题。谁管业务、谁管数据,谁就要承担相应的数据安全责任。这意味着数据安全不只是信息部门的事情,还会与运行、安检、地勤、客服等各业务部门的责任挂钩。第三类是数据安全监测预警和相关技术要求,回答的是“怎么及时发现泄密”的问题,要建立监测预警能力,不能等出了事情才知道,而是要主动监测、实时预警。

民航数据安全已经进入合规落地的关键阶段。过去有制度、有设备可能就可以,但现在分类分级标准要落到系统里,防护措施要从终端覆盖到数据中心,监测要落实到实时告警。在这样的政策环境下,机场实际会面临哪些痛点?下面我从数据全生命周期的维度来讲。

数据通常会经历采集、存储、传输、处理等关键环节。采集、存储和传输基本都发生在系统内部,数据加密、传输加密等措施相对可控,但处理和使用环节是最大的挑战,因为这个环节最不可控。

为什么处理环节挑战最大?我概括为几个“最”:第一,范围最广。旅客个人信息会与离港、地面服务、客服等很多系统相关;第二,渠道最多,相关通道和系统非常多;第三,系统最难感知。现在AI和智能体进入业务以后,它不是一个只有特定功能的软件,还会调用工具、授权程序等,如果这些行为不加控制,就可能产生超出预期的操作;第四,风险最集中,也最难形成闭环。

采集由系统完成,存储在数据库里,传输依靠网络,这些大多还在IT控制范围内。但处理环节是人在处理:值机员处理旅客信息,安检员处理证件,客服处理投诉,地勤处理航班数据。这些操作大量发生在员工终端和人与人之间,系统侧很难完全覆盖,因此会形成很多“体外数据”。

核心问题就是三个:看不见、管不住、查不到。敏感数据一旦脱离系统管控,管理部门不知道终端上有哪些旅客数据,不知道员工把数据发给了谁,也不知道发生事件后数据究竟从哪个通道泄露出去。这些问题在金融、制造等行业同样存在。

具体拆解,第一个痛点是线下交接不留痕。比如微信群里发行程信息,要客服务线下传递名单,旅客姓名、证件、行程、联系方式等信息以人工方式在员工之间流转,没有系统记录、没有审批流程,也难以事后追溯。交接单丢了怎么办?微信群里的信息被截图、外发、转发了怎么办?很多时候没人知道。

第二个痛点是外发通道缺乏管控。员工可以通过即时通讯、个人邮件、网盘等方式外发数据,这种情况非常常见。比如客服把旅客投诉记录发到个人邮箱回家处理,地勤把航班旅客名单通过微信发给合作单位。这些通道很多都在企业管控范围之外,缺乏监管和拦截手段,数据发出去以后,IT部门并不知道。

第三个痛点是终端操作缺乏审计。敏感数据落到终端以后,本地权限往往比较宽。一名值机员可能在电脑上查看当天多个航班的信息,一个外包人员可能访问旅客数据库,一个管理员可能批量下载、导出数据而不被发现。越权访问、违规导出之后无法追溯,也是很麻烦的问题。

因此,旅客信息如果长期以人工方式在员工之间流转,系统管不到、也感知不到,一旦泄露,就可能成为机票诈骗的“精准弹药”。我们在民航领域收集到不少真实案例,包括个人违规、有组织犯罪、针对旅客的诈骗,以及涉密信息外泄等情况。

怎么控制?我们需要一个覆盖全生命周期的平台,形成五层防护,解决“进不来、看得见、拿不走、打不开、追得到”的问题。

第一层是身份准入,把门关好,明确谁能进、谁不能进、使用什么设备进入。外包人员能看什么、员工能看什么,都要做严格的权限控制。第二层是行为监测,要“看得见”。人员进入以后做了什么、导出了什么数据,都应该能够被感知和控制。第三层是数据保护,要“拿不走”,对可能导致数据外泄的各类通道和业务端点进行统一管控。第四层是通过水印、加密、隔离存放等措施,让数据即使被带出也“打不开”。第五层是“追得到”,一旦发生泄露能够追溯来源和过程。

在此基础上,还要做平台化管控,对边界安全、终端安全和数据安全等安全域进行统一控制,实现系统联动,最好形成一体化平台。

我们在民航领域也有实际案例。第一个机场主要做数据管控,解决终端引入以后缺乏一体化管控、敏感数据明文存储以及数据外泄等问题。该项目采用双层部署,约5000台终端统一纳管,通过敏感数据识别、加密、Wi-Fi管控等措施实现全网集中管理。核心亮点包括统一客户端,避免多客户端冲突;透明加密,不改变用户使用习惯;同时适配信创终端。

第二个案例是一家大型机场,同样强调终端一体化管理,主要解决终端类型多、操作系统多、烟囱式重复管理以及数据防护不足等问题。最终通过一体化平台,把接入、软件补丁、终端安全、数据安全等能力统一起来,并实施端口级准入,防范勒索攻击横向移动。这两个案例,一个侧重数据保护,一个侧重终端防护,都强调全栈信创适配。

除了民航领域,我们在银行、大型企业和央企也有大量落地案例。比如工商银行,终端规模非常大,需要统一管理大量终端和业务,重点解决终端分散、违规接触和数据外带等问题。我们通过冗余架构,把网络安全、业务安全、数据安全整合成一套解决方案进行统一管控。还有大型制造业客户,拥有约10万台终端,也按照办公、生产等不同场景进行一体化管理。

这些案例说明,端点安全和数据安全能力已经在大规模复杂场景中经过实践验证。最后简单介绍一下联软科技。公司2003年在深圳成立,长期专注于端点安全和数据安全,在深圳、北京、长沙设有研发中心,服务覆盖多个行业和大量高端客户。

我们的核心技术方向是自主可控、端管云一体化,通过统一客户端承载多种安全能力,并覆盖信创环境,同时建立全国服务体系。在UEM领域,我们把移动端、PC端以及其他泛终端通过一套平台统一管控。公司也参与“一机两用”、零信任、数据安全交换、数字水印等相关标准工作。

目前,我们已经在民航领域落地了约18家客户。希望把在金融、央企等行业积累的成熟经验进一步应用到民航领域,帮助民航客户解决终端安全、数据安全以及勒索入侵等核心问题。谢谢大家。

中国民航报社 版权所有 京ICP备05024158
如有意见和建议,请惠赐E-mail至 news@caacnews.com.cn
./t20260914_1397251_sj.html