如何让数据安全管理工作化繁为简?uDSP 十问十答

数据安全管理工作与国家数据安全、企业资产保护以及个人信息保护工作息息相关。复杂、多元、流通的数据也给数据安全带来了更多的威胁和挑战,如数据资产管理、分类分级问题,数据安全集中管控问题,数据共享与流通问题等。原点安全一体化数据安全平台 uDSP 致力于帮助企业将繁琐、繁重的数据安全管理工作变得简单高效,化繁为简。

Q1 原点安全的 uDSP 是什么?与 Gartner 提出的 DSP 有什么关联?

uDSP (unified Data Security Platform),是原点安全采用云原生技术栈构建的一体化数据安全平台产品与服务。2020年,原点安全提出“数据访问安全层”技术理念,即在访问数据的工具、应用和数据源中间构建一层“数据访问安全层”,将保护数据所需的安全能力汇总在这一层去实现,以敏感数据保护为核心,将跨多种数据类型、存储系统和生态系统的数据保护所需的安全能力整合在一起,即一体化数据安全平台 uDSP。

2021年,Gartner发布了《2021 安全运营技术成熟度曲线》的报告,即《Hype Cycle for Security Operations, 2021》,正式提出 DSP 概念。DSP(Data Security Platform)数据安全平台被定义为以数据发现和识别技术为核心特征的产品和服务,旨在为跨多种数据类型、存储系统和生态系统的数据所需的安全需求提供一体化协同的集成方式。具备敏感数据的一致可见性、数据安全能力高度集成、策略平面与控制对象分离、多维角色协作的流水线、简化高效的部署和运维等重要安全能力。这点与原点安全基于数据访问安全层构建的产品能力不谋而合。

原点安全所打造的 uDSP 能够从敏感数据发现、识别、保护、监督到治理的一体化技术保护措施和协同机制,符合当下技术发展趋势与行业实际所需。

Q2  一体化数据安全平台 uDSP 具备哪些能力?

敏感数据目录是原点 uDSP 的核心产品功能,基于敏感数据智能识别引擎,自动识别和标注敏感数据类型和安全级别,帮助用户从安全视角梳理敏感数据资产,支持实现数据访问控制、访问认证代理、数据自助授权、数据动态脱敏、数据流转轨迹、数据安全审计等诸多功能。

● 数据访问控制

针对自定义的数据集以及用户/用户组,配置并执行访问控制策略, 能够允许、拒绝或告警特定用户对特定数据集的访问;支持根据敏感数据类型、 控制动作、访问类型、有效时间、主体位置、执行路径配置访问控制策略。

● 访问自助授权

提供预授权、审批授权等自助模式,对于临时发起的数据访问请求, 通过访问权限自动化配置,实现审批即授权、承诺即授权;通过数据访问权限配置的流程化、 自动化,极大降低数据运维人员的手工作业量。

● 访问认证代理

通过虚拟账号口令代替数据源真实账号口令的用户访问认证代理机制, 降低数据源口令的泄露风险;可实施细粒度到人的即时管控,以及监管高危特权,同时,在遵从安全合规制度的要求定期更换数据源口令时,不会对数据业务造成任何影响。

● 动态数据脱敏

数据安全人员按应用场景配置脱敏算法和脱敏规则组合,根据用户、有效时间、主体位置、执行路径、数据集合、敏感数据类型等条件配置数据交付策略;实现应用前端展示的敏感数据动态脱敏,无需修改应用程序代码,进行业务应用改造。

● 数据访问审计

全面审计数据访问活动,详细记录应用用户访问数据的日志, 包括时间戳、应用用户、应用访问路径、数据库用户、数据源、 数据位置、访问类型、SQL 请求、数据量、敏感数据等相关信息。支持云数据库审计日志和平台日志的自动融合。

● 数据访问轨迹

全面精准地记录应用层数据活动的上下文信息, 自动构建端到端、全链路的敏感数据流动轨迹;可视化呈现 “用户->应用->数据位置->敏感数据类型”的数据流转路径、 访问行为习惯和敏感访问热度,支持钻取式分析,为进一步的安全审计和风险分析建立基础信息。

Q3  uDSP 是如何实现敏感数据发现、识别、保护、监督到治理的一体化的?

原点安全认为解决复杂问题需要创新的数据技术架构,而传统单点产品技术能力已不足以应对。为了保护数据安全,应该尽可能贴近数据源,以提高数据识别准确度和保护效果的直接性。同时,应该具备分层解耦的能力,将数据安全与业务应用解耦,使跨部门与组织的协同更容易实现。显而易见,该技术应该能力集成,实现多种数据安全能力以满足多种业务需求。

正是基于这样的思考,原点安全首创的技术架构理念“数据访问安全层”(DASL,Data Access Security Layer),用于实现数据源中敏感数据的访问控制和交付控制,旨在保护敏感数据免受未经授权的访问、篡改、泄露、破坏和过度暴露。

DASL 提供的数据安全基础能力包括但不限于:敏感数据发现、分类分级标识、数据访问控制、数据动态脱敏、数据安全审计等;并能够根据具体的业务场景和需求,通过合适的安全策略编排这些数据安全基础能力,保护敏感数据的安全性和合规性,同时提高了敏感数据的可追溯性和可审计性,能够更好地监控敏感数据的访问和使用情况。

Q4 uDSP 目前支持哪些数据库类型?不同数据源能否实现统一安全管控?

uDSP 支持 MySQL、PGSQL,传统的 Oracle、SQL Server,Hadoop 大数据系统,国产数据库系统等;无论这些数据库系统部署在公有云上,还是部署在本地数据中心;无论是云端自建的数据库系统,还是云原生的数据库服务。

同时,针对当前各种孤岛式建设、异构、跨生态系统的数据库现状。使用  uDSP 可以实现不同的数据源使用相同的管控策略。通过配置统一的数据集合、数据交付策略,数据访问策略达到对不同数据源的统一安全管控。

uDSP 平台能够将这些安全策略整合为统一的数据安全策略,一条策略就能够编排不同的安全控制功能,形成协同联动的能力。

Q5 uDSP 对于数据访问是如何管控的?

企业客户当下往往面临各种孤岛式、异构、跨生态系统的数据库以及愈加细分的安全场景,以往分散的数据保护措施难以实现统一的策略编排。通过 uDSP 产品的一体化数据安全保护策略编排,将各种核心能力整合为一个整体,满足各种应用场景下的数据保护需求。

uDSP 支持事前预防、事中管控、事后审计的全链路敏感数据管控,如事前的权限管控配置,事中监督记录敏感数据访问流转轨迹,事后基于数据监督结果,不断调整数据保护措施与运营策略。动态构建由业务用户、业务应用、API 路径、原点用户、数据库账号、访问接入点、数据位置、敏感数据类型等节点组成的流转轨迹,同时可呈现位置、时间、次数等关联信息。基于链路节点和上下文信息自定义敏感数据访问的监督看板,提升事中监督和事后溯源效能。

例如,面对数据查询人员对返回数据做限制问题,uDSP 能够通过数据交付策略,数据访问策略达到对用户行为的管控。或限制某个部员只能访问某些类型的数据,能够访问的数据是否脱敏,限制一次查询返回的行数等。

Q6 对外报送数据或通过 API 接口对外提供数据时,uDSP 能否做到相应的管控?

数据访问安全层(DASL),能够统一对数据访问和数据交付实施安全合规管控。因此,无论是通过工具导出数据,还是通过 API 调用获取数据都会经过 DASL,uDSP 可根据访问者、访问数据的敏感类型、访问的数据对象等属性作为策略执行的控制条件。

此外,针对 API 接口外发数据的场景,uDSP 可以审计到调用者的身份标识、API URL 等上下文信息,同时可作为策略执行的控制条件,实施精准、场景化的保护策略。

Q7 能否列举一个典型的数据保护场景?

案例:某险企数据分析人员数据访问合规治理

业务场景

  • 本地数据中心建设数据仓库和数据中台,数据分析业务应用和 BI 工具场景十分复杂,内部自研了 10+ 套分析类业务系统,还有采购的商业化 BI 工具多套;

  • 数据分析工程师和业务人员 300+,访问数据的人员数量多,变化较为频繁;

需求痛点

  • 需满足安全合规部门提出的敏感数据脱敏、数据安全审计要求敏感数据资产不清,脱敏规则配置复杂低效;

  • 数据权限的精细化管控依赖不同的数据库系统、BI 工具和业务应用自身的授权机制,无法统一管理,变更困难;

  • 维护“行权限”数据视图需要大量手工作业,难以满足自助式交互数据分析的时效需求,部分 BI 工具不支持“行权限;

原点解决方案

为数据团队提供了一体化数据安全平台 uDSP,与数据权限审批流程集成,在实现数据持续保护和安全合规的同时,赋能数据管理和数据使用部门,实现“自助式”数据访问服务,提升数据提供的便捷性,提高工作效率。

Q8 uDSP 可以适用于哪些数据安全治理场景? 

uDSP 产品的应用场景可能来自于很多部门。例如,合规部门要做个人信息保护,数据出境安全评估;安全部门对研发运维进行数据库运维的安全管控;数据部门要对数据分析应用进行敏感数据的前端界面展示脱敏……以下安全场景都可以使用原点的一体化数据安全平台 uDSP 产品进行实现:

在业务系统免改造的情况下,uDSP 可以帮助数据团队满足企业敏感数据动态脱敏、人员权限精细化控制、详尽日志审计等需求;帮助合规团队提供“一站式”服务端敏感个人信息保护与合规方案;助力安全团队帮助企业高效解决数据库运维场景下的安全管控难题,让企业管理人员可以快速了解整个系统的安全状况,为企业数据安全决策提供重要的参考依据。

Q9 使用原点安全 uDSP,是否需要修改应用代码或更换数据库客户端工具?

对于应用系统保护时,uDSP 有两种模式:仅审计;审计+保护,均不需要修改应用程序的业务代码。

  • 审计:仅需在数据库服务器部署 agent 客户端即可,应用无感。
  • 保护:应用程序仅需将连接数据库的 URL 替换为 uDSP 的代理地址。

在研发运维安全管控时,基于用户认证代理技术,可实现数据访问人员无需更改在用的数据库工具。

Q10 uDSP 支持哪些部署模式?

原点安全的 uDSP 产品提供多种灵活的产品部署模式,以适应不同企业的需求。

01 共享服务

原点 DAC 产品组件分布式部署在多个公有云、行业云上,提供共享 SaaS 服务接入点,您在公有云上的业务和数据源通过简单的配置,就可以就近使用这些服务接入点,便捷地享受数据安全服务。

02 实例托管

如果您的数据源部署在公有云/行业云上的私有 VPC 网络内部,或者部署在企业本地数据中心的私有云上,原点支持将 DAC 实例部署进您的私有 VPC 或本地私有云,安全管控中心仍采用 SaaS 模型,以节省您的 IT 和维护成本。

03 本地部署

对于大型企业本地数据中心的私有云场景,原点安全也支持将一体化数据安全平台的全部组件部署到您的本地环境中。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/21947.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

开源之夏 2023 | 欢迎报名Rust相关项目

开源之夏是中国科学院软件研究所联合openEuler发起的开源软件供应链点亮计划系列暑期活动,旨在鼓励在校学生积极参与开源软件的开发维护,促进优秀开源软件社区的蓬勃发展。活动联合各大开源社区,针对重要开源软件的开发与维护提供项目&#x…

Mongodb Shell 常用操作命令

目录 一、启动与关闭mongodb服务 二、进入shell操作 三、常用shell命令 一、启动与关闭mongodb服务 启动:命令: ./mongod -config ../data/mongodb.conf 关闭命令: ./mongod -config ../data/mongodb.conf -shutdown 二、进入shell操作 命令:./mongo 三、常用shell命令 sh…

企业型OV,增强型EV证书开通审核流程

选购 OV、EV型证书需要是企业用户,申请过程中需要提交企业资料。 选择证书品牌及型号 管理中心补全审核资料 下载“确认函”签字盖章并扫描,再上传。 审核部门联系确认企业信息,(过需要7-10个工作日) 审核通过&…

京东商品详情API调用说明 京东商品库存销量接口

尊敬的开发人员: 感谢您选择使用京东API进行开发。下面为您提供一份简要的API调用说明,帮助您快速上手并实现所需功能。 1.注册京东开放平台账户并创建应用 首先,您需要在 https://o0b.cn/jennif/ 网站上注册一个京东开放平台的账户&#…

【黑马2023大数据实战教程】VMWare虚拟机部署HDFS集群详细过程

文章目录 部署HDFS集群1.配置workers:2.配置hadoop-env.sh文件3.配置core-site.xml文件4.配置hdfs-site.xml文件准备数据目录分发Hadoop文件夹配置环境变量授权为hadoop用户格式化文件系统错误排查方法!! 视频:黑马2023 VMWare虚拟机部署HDFS集群 注意!这…

Jmeter性能测试工具之性能测试的概念

性能测试的概念 性能测试是指通过特定方式,对被测系统按照一定策略施加压力,获取系统 响应时间、TPS(Transaction Per Second)、吞吐量、资源利用率等性能指标,以期保证生产系统的性能能够满足用户需求的过程。 性能…

opencv_c++学习(十六)

一、线性滤波 均值滤波: blur(InputArray src, utputArray dst,Size ksize, Point anchor Point(-i,-1), int borderType BoRDER_DEFAULT)src:待均值滤波的图像,图像的数据类型必须是CV_8U、CV_16U、CV_16S、CV_32F和CV_64F这五种数据类型之一。 ds…

ESP8266连接 TLink 云平台

1.硬件准备 (1)正点原子 ATK-ESP-01 WIFI 模块 (2)正点原子 STM32F103ZET6精英板子 (3)USB转TTL模块 2.烧录固件 (1)烧录软件和固件都可以在正点原子增值资料包找到。 (2…

【大数据学习篇8】 热门品类Top10分析

在HBase命令行工具中执行“list”命令,查看HBase数据库中的所有数据表。学习目标/Target 掌握热门品类Top10分析实现思路 掌握如何创建Spark连接并读取数据集 掌握利用Spark获取业务数据 掌握利用Spark统计品类的行为类型 掌握利用Spark过滤品类的行为类型 掌握利用…

English Learning - L3 作业打卡 Lesson2 Day14 2023.5.18 周四

English Learning - L3 作业打卡 Lesson2 Day14 2023.5.18 周四 引言🍉句1: A brown out is an expression for a reduction in electric power.成分划分弱读连读爆破语调 🍉句2: Brown outs happen when there is too much demand for electricity.成分…

微服务之以nacos注册中心,以gateway路由转发服务调用实例(第一篇)

实现以nacos为注册中心,网关路由转发调用 项目版本汇总项目初始化新建仓库拉取仓库项目父工程pom初始化依赖版本选择pom文件如下 网关服务构建pom文件启动类配置文件YMLnacos启动新建命名空间配置网关yml(nacos)网关服务启动 用户服务构建pom文件启动类配置文件YML新增url接口配…

行业分析——半导体行业

半导体行业是现代高科技产业和新兴战略产业,是现代信息技术、电子技术、通信技术、信息化等产业的基础之一。我国政府先后制定了《中国集成电路产业发展规划》和《中国人工智能发展规划》,明确提出要支持半导体和人工智能等产业的发展,为半导…

DRMS-关于开展防范风险整改工作的工作计划

防范风险整改工作 工作计划 2023年5月10日 尊敬的【DRMS】集群用户: 根据河南省郑州市国家高新技术产业开发区市场监督管理局《关于河南数权数字信息科技研究院网络违规整改通知》及…

微信小程序nodejs+vue高校食堂餐厅点餐订餐系统ja221

本文以实际运用为开发背景,运用软件工程原理和开发方法,它主要是采用 语言 node.js 框架:Express 前端:Vue.js 数据库:mysql 数据库工具:Navicat 开发软件:VScode 前端vueelementui, (1) vue引入elementu…

【IDEA使用码云教程】

IDEA使用码云教程 一、下载、安装git二、配置Gitee插件三、克隆项目四、上传项目五、推送项目六、更新项目 一、下载、安装git 1.打开git官网,选择你的操作系统 官网下载地址:https://git-scm.com/downloads 2.根据你的系统位数选择相应的版本下载 系统…

Spring Cloud Alibaba 集成 sentinel ,sentinel控制台不能检测到服务,但是在命令行配置启动参数就能看到服务

问题背景 Spring Cloud Alibaba 集成 sentinel ,sentinel代码写的限流降级的功能都是好的,但是sentinel控制台不能检测到服务,在程序启动时配置JVM启动参数(-Dcsp.sentinel.dashboard.serverlocalhost:18080 -Dproject.namename-…

成绩管理系统

系列文章 任务28 成绩管理系统 文章目录 系列文章一、实践目的与要求1、目的2、要求 二、课题任务三、总体设计1.存储结构及数据类型定义2.程序结构3.所实现的功能函数4、程序流程图 四、小组成员及分工五、 测试读入数据浏览全部信息增加学生信息保存数据删除学生信息修改学生…

【活动预告】数据集成引擎BitSail遇上CDC

BitSail是字节跳动开源数据集成引擎,于2022年10月26日宣布开源,可支持多种异构数据源间的数据同步,并提供离线、实时、全量、增量场景下全域数据集成解决方案。BitSail支撑了字节内部众多的业务线,支持多种数据源之间的批式/流式/…

头歌计算机组成原理实验—运算器设计(6)第6关:5位无符号阵列乘法器设计

第6关:5位无符号阵列乘法器设计 实验目的 帮助学生掌握阵列乘法器的实现原理,能够分析阵列乘法器的性能,能在 Logisim 中绘制阵列乘法器电路。 视频讲解 实验内容 在 Logisim 中打开 alu.circ 文件,在5位阵列乘法器中实现斜向…

Rocketmq常用使用场景

RocketMQ 是阿里开源的分布式消息中间件,跟其它中间件相比,RocketMQ 的特点是纯JAVA实现 基础概念 Producer: 消息生产者,负责产生消息,一般由业务系统负责产生消息 Producer Group: 消息生产者组&#xf…