根据使用场景选择静态或动态脱敏, 同时验证不可逆性和业务可用性。
先明确数据与使用目的
识别身份、联系、账户、位置和业务敏感字段, 记录数据来源、使用者、处理目的及最小必要范围。不同用途分别评估是否可用合成数据替代。
按场景选择脱敏方式
测试数据导出采用不可逆静态脱敏, 在线查询可按角色动态遮蔽, 分析场景使用泛化、扰动或令牌化。直接哈希低基数数据仍可能被枚举, 需加入密钥或替代方案。
保持关联并防止反推
跨表关联字段使用一致映射, 同时移除可与外部数据组合识别个人的准标识符。映射表和令牌服务独立保护, 访问需要审批和审计。
验证安全性与可用性
抽样检查是否残留原值、格式是否符合测试需求、统计分布是否合理。对重新识别风险开展攻击验证, 数据更新后重新执行并记录脱敏版本。
落地检查清单
- 脱敏范围基于数据清单
- 测试环境不直接使用生产原值
- 关联字段映射一致且独立保护
- 同时验证重新识别风险和可用性
方案建议将本文控制项纳入软件安全建议方案, 分别明确研发执行人、管理审批人和安全保障复测人, 让每项措施都有证据闭环。
常见问题
这类控制应该写多细?
建议细到可以分配任务、执行检查和验收证据。不能验收的口号式描述, 应转化为责任人、时限、工具结果和复核记录。
如何和已有安全制度衔接?
组织级制度可作为通用基线, 项目级软件安全建议方案负责说明当前系统适用范围、差异化风险和本次交付证据。