数据空间的安全设计有一个底层假设:所有参与方都可能是恶意的。听起来极端,但这是安全工程的基本原则,不是针对具体某个人,而是架构设计必须做到”即使某个参与方恶意,系统的其他部分也能正常工作”。
要支撑这个假设,数据空间需要记录尽可能完整的操作日志。这里归纳了八种类型的日志。
日志一:电子印章证书数据
这是八种日志中最底层的一种。电子印章是传统印章的数字化形态,通过公钥基础设施(PKI)确保数据的完整性和不可篡改性。
在高安全场景中(如政务数据、金融数据),数据交换请求和响应报文需要加盖电子印章。电子印章证书数据记录的是印章的颁发机构、有效期、签名算法、印章状态(有效/吊销/过期)等信息。
这类日志本身不记录”交易”内容,它记录的是”签名的体制是否可靠”,是元层面的安全记录。
日志二:监控管理日志
监控管理日志记录的是数据空间基础设施的运行状态,连接器的CPU和内存使用率、网络延迟和吞吐量、存储节点的可用空间、安全告警事件。
监控管理日志的目标不是”出了事之后查”,而是”出了事之前预警”。比如,某个连接器的CPU使用率连续三小时超过90%,可能是被用于挖矿或者被攻击的迹象,此时监控管理日志会触发告警,运营方在收到告警后介入排查。
日志三:数据流通日志
这是八种日志中信息量最大的一种。数据流通日志捕获了数据从接入数据空间到最终被删除的全生命周期。
它记录五个维度的信息:数据来源(来自哪个提供方的哪个数据集)、流通路径(经过了哪些服务方、经过了哪几个连接器)、变更历史(数据被怎么清洗、加工、聚合)、当前状态(正在被谁使用、是否有未完成的数据交易)、删除记录(数据什么时候被什么原因删除)。
数据流通日志是审计人员最常使用的日志,它能回答”这笔数据从哪来、经过哪、到哪去”的核心问题。
日志四:资源发布行为日志
数据提供方在数据空间中注册数据资源时,每一个操作都被记录:什么时间、哪个提供方、发布了什么数据集、数据集的元数据是什么、使用控制策略是什么。
资源发布行为日志确保数据发布的透明性和可审计性。当出现”某个数据集的使用规则有争议”时,资源发布日志是最直接的证据来源。
日志五:产品开发行为日志
数据空间中,数据提供方或服务方可能基于原始数据开发新的数据产品(如分析报告、AI模型API)。
产品开发行为日志记录产品开发过程中的操作:谁创建了数据产品、基于哪些数据集开发、用了什么模型和算法、数据产品的使用条件和定价是什么。
日志六:服务与产品消费行为日志
记录使用方与数据空间中的服务和产品的交互,什么时间、哪个使用方、访问了哪个数据产品、访问了多久、调用了多少次模型API、返回了多少条数据记录。
服务与产品消费日志有两个用途:一是结算(根据使用量计算费用),二是使用行为分析(哪些数据产品最受欢迎、哪些使用场景最活跃)。
日志七:运维行为日志
记录安全管理、告警和应急响应等运维活动,安全策略的变更、证书的更新、连接器的版本升级、安全事件的告警和处理记录。
运维行为日志是”可信管控”中”管”的审计证据——当安全事件发生时,运维团队做了什么、做了多久、做得对不对,全在运维日志里。
日志八:数据空间运营服务日志
记录运营相关的具体行为和交互内容,新参与方的接入审批记录、运营规则的变更历史、运营方的日常操作记录。
这类日志的审计对象不是”数据流通”,而是”数据空间本身的运营”,运营方有没有越权操作?运营规则的变更是否经过合规审批?
日志记录的核心信息
无论哪种类型的日志,数据空间在记录时都需要捕获以下八项关键信息:用户身份信息、数据标识符及HASH值、主体信息(请求方/提供方/服务方的身份)、内容日志与行为日志、数据属性、交易合同信息(价格、计费方式、支付方式、使用权)、时间戳、结果状态(成功/失败/异常)。
八大日志加上八项关键信息,构成了数据空间”全场景存证溯源”能力的数据基础。任何一条数据流通路径,都可以通过这些日志在几分钟内完整回溯——谁、在什么时间、对什么数据、做了什么操作、结果是什么。这是数据空间”可信”两个字在技术层面的最直接体现。
我是BSN联盟成员。有着十年区块链与隐私计算的产品开发和方案咨询经验,先后参与多个国家重大课题,亲手建过区块链、隐私计算、可信数据空间的落地项目。不追概念,写真的。