浙江省某市监局 API 敏感数据保护与全链路数据安全管控实践

背景

随着政务服务数字化转型的加速,政府信息化建设、大数据分析应用以及智慧监管建设等现代化、智能化转型持续推进,新的数据安全风险也暗藏其中。为加强公共数据安全体系建设,提升数据安全主动防御能力、监测预警能力、应急处置能力、协同治理能力,切实防范公共数据篡改、泄露、滥用。2023 年,浙江省市网信办联合机要保密局、大数据局联合发布《政务信息系统安全自查对照表》,要求各部门开展数据安全自检自查工作。

N 市市监局大数据既是智慧监管的保障,也是国家和全社会重要数字资产要素,与群众利益密切相关。由于市监局数据存在高度汇聚集中、广泛流转共享、部门数据面向社会开放与授权运营等特点,市监局针对数据接口安全、数据访问安全与敏感数据的安全管控等保护措施不足问题进行治理。

业务现状与存在问题

该市监局共有 57 套业务系统,如政务OA、知识产权、食品安全、智慧农贸、网络经济、质量发展、药品安全、电梯智管、量化积分等。共有 20 套数据库,以 MySQL、Oracle、达梦数据库等类型为主。其中,重要业务系统与数据库部署于政务云上,OA 等非业务类系统存放在本地。此外,数据治理平台与其他技术服务厂商的 API 接口数约有 85 个,日均访问量高达 2300 万次。该市监局对于数据使用与流转过程中的数据安全管控能力较弱,具体问题如下:

敏感数据安全管控能力弱

该市监局接口内流转的数据量庞大,包含企业基本信息、食品生产许可信息、食品经营许可信息、三小一摊信息等重要政务数据,其中敏感数据类目众多,如企业法人、董事会成员、药店执业医师等身份信息,企业商业资产状况等,应用 API 取数与人员数据维护的过程中,缺乏对敏感数据的自动识别与动态脱敏,敏感数据保护能力不足。其次,该局业务系统的开发、测试、运维、DBA 等人员经常直接使用数据库连接工具访问生产数据库,对数据源进行最大权限的访问操作与运维管理,缺乏对不同角色人员对应的访问权限控制,极易造成敏感数据暴露面大,涉敏资产越权访问、高危操作指令难以阻断(如故意或过失违法违规篡改、删除、销毁、泄露数据等行为)。

API 数据资产监管与保护手段缺失

市监局内部数据存放于大数据局政务网,接口承载着政务服务之间协同与数据流动共享的重任,每日被外部单位频繁调用或被服务商访问运维,由于本身内部交叉访问复杂,但缺乏对 API 接口资产的登记授权,导致无法知晓是否有其他人进行访问,对 API 资产的识别、发现、梳理能力不足;同时,仅在接口服务器上对访问的源端设置防火墙黑白名单,阻断策略粗糙,无法根据控制条件阻断放行,缺乏精细化的 API 接口访问管控措施;其次,接口与数据流转错综复杂,由于接口资产情况不清、接口访问行为不可见、共享情况不了解等问题,涉及调用敏感数据的 API 脱敏能力不足,且无专门模块展示接口及敏感数据调用情况,缺乏 API 敏感数据脱敏及访问行为审计措施

数据溯源审计能力不足

该市监局位于政务网上的数据库,是数据出口的源头,存在未经申请授权而直接访问数据的局部管理漏洞,但现有审计设备存储分散难以集中审计,对多来源日志缺乏关联分析的能力,对于外部访问和内部操作的潜在风险问题难以进行实时、完整的监测和审计;一旦遭遇数据泄露事件,数据安全管理人员难以快速定位问题并响应风险。

以 API 敏感数据保护为核心,建立全链路的数据安全管控实践

基于 N 市市监局当前业务系统 API 接口复杂度高、数据更新快、敏感数据类目多的数据使用现状,多个不同安全产品部署的传统解决方案无法实现统一的安全日志模型与统一的安全策略模型,难以整体安全视角持续运营。由此,原点安全以“API 敏感数据保护”为核心,从接口安全、访问安全与敏感数据安全三个角度出发,对局内所有 API 数据接口实行发现、审计、访问控制的全过程纳管,对敏感数据实行脱敏管理,并实现对局数据仓和众多业务系统数据库实时访问审计,有效加强市监局的数据安全管控能力。主要实现方案如下:

图片

部署建设方案

API 接口可视

通过对 API 资产的识别与记录,构建实时的 API 总线和服务目录,掌握敏感数据在 API 中的分布情况,内控 API 对敏感数据的访问使用行为进行记录、收纳与监测,将该局接口资产登记的目标落地。

API 接口可控

对 API 接口进行操作限制、身份认证和权限控制,按照既定的规则允许/拒绝接口访问行为,确保只有经过授权的用户才能访问,保障 API 访问的安全性与合规性;对未授权访问的 API 阻断拦截,防止非法或未经授权的 API 访问导致的数据泄露事件。

敏感数据可视

主动探测和被动发现识别敏感数据类型,构建全面实时的可视化敏感数据目录,清晰展示敏感数据所处位置(数据源、库、表、字段),并提供准确的数据分类和分级信息,使市监局能够全面掌握敏感数据资产的情况,并确定哪些数据需要纳入保护管控范围。

敏感数据可控

根据用户、API 等条件,配置数据脱敏策略,实现应用前端展示的敏感数据动态脱敏,满足敏感数据动态脱敏、人员权限精细化控制等需求。对运维、外包等人员通过数据库连接工具查询处理数据时,实施安全合规管控,避免未经授权使用敏感数据导致的泄露风险、执行高危操作导致的业务事故。

全链路数据安全审计

通过数据源日志和接口日志联合分析,对接口数据访问进行细粒度解析,整合接口数据访问日志,映射到真实可唯一标识的应用账号,统计接口请求中包含的数据类型、数据数量等信息,全面掌握数据在各个接口中的分布情况,实现接口数据访问全面审计。同时运用审计结果分析,动态掌握业务数据的使用情况,及时封堵未经申请而直接访问数据的管理漏洞。

数据报表及运营

通过对接口及敏感数据调用情况进行数据统计,提供可视化交互式的安全审计报告制作工具,可利用审计日志中的各项属性自定义在线即时的分析报告,并结合人工取证审批方式,灵活更新策略授权,保证市监局接口及数据管理有效运转,辅助市监局数据安全管理人员比对、回查、决策分析,实现对数据安全保护的全面性和完整性。同时,通过贯穿始终的数据安全运营服务,全方位监测与控制接口数据与身份安全风险,实现数据资产、业务需求、身份主体、安全策略的多维度生命周期闭环管理,使安全产品的投资更好地转化为安全保障水平的提升。

图片

客户收益

政务数据安全保障体系的建设应力求避免“零敲碎打”,原点安全基于该市监局实际业务场景与安全需求打造的一体化数据安全平台 uDSP,契合数字化政府建设趋势,对该市监局的重要数据与敏感数据为核心进行集中纳管和保护,实现了毫秒级的策略实时下发与接口资源快速发现,多种安全策略统一编排,即时生成交互式报表等优势能力,不仅大幅节约了数据安全维护成本与技术人力资源,也大幅提升了市监局政务数据流通、共享、利用的效率,有效推动政务数据安全管理制度的全方位完善、优化与整合。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/488602.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

【C++】vector介绍

个人主页 : zxctscl 如有转载请先通知 文章目录 1. 前言2. vector的介绍3. Member functions3.1 (constructor)3.2 (destructor) 4. Capacity4.1 resize4.2 reserve4.3 shrink_to_fit 5. vector 增删查改5.1 push_back5.2 insert5.3 pop_back5.4 find5.5 erase 1. 前…

Windows Docker 部署 MongoDB 数据库

部署 MongoDB 打开 Docker Desktop,切换到 Linux 容器。然后在 PowerShell 执行下面命令,即可启动一个 MongoDB 服务。这里安装的是 7.0.7 Tag版本,如果需要安装其他或者最新版本,可以到 Docker Hub 进行查找。 docker run -d -…

基于 Amazon Bedrock 的 Claude 3 体验:ChatGPT 已经 OUT 了吗?Claude 3 数据实测

文章目录 前言一、Claude 3 系列大模型开发团队二、基于 Amazon Bedrock 的 Claude 3 体验三、Claude 3 数据实测3.1、申请模型访问权限3.2、Claude 3 回答的严谨性3.3、验证 Claude 3 较于 ChatGPT-4 数据集更新时间3.4、“二分法”判断 Claude 3 训练数据截止时间3.5、综合二…

瑞吉外卖实战学习--登录过滤器和判断是否登录过

完善登录功能 1、创建自定义过滤器LoginCheckFiler1.1通过WebFilter创建过滤器1.2 验证是否可以拦截请求1.3 代码 2、在启动类加入注解ServletComponentScan 用来扫描过滤器触发所有的过滤器ServletComponentScan 3、完善过滤器的处理逻辑3.1判断是否需要是要放行的请求3.2判断…

斌之曲科技集团迎接绵阳科技城新区领导考察,共探数字新能源

2024年3月22日上午,一场旨在促进科技与经济发展深度融合的考察活动在上海斌之曲科技集团总部隆重举行。绵阳科技城新区经济合作局局长陈桂全一行到访,集团董事长田斌先生、总裁廖彬曲女士热情接待,双方就科技创新、市场布局等议题进行了深入探…

js逆向入门之简概实例--MD5

目录 js逆向入门之简概&实例--MD5 爬虫: 爬虫流程: 逆向js原因: 网站反爬: 什么是MD5? js加密特征: 练习开始 正常请求 加post请求 伪装加U-Sign参数 伪装加Content-Type参数 请求参数变字符串 代码实现: 真逆开始 补充知识点: 代码 免责声明…

【数据结构刷题专题】—— 二叉树

二叉树 二叉树刷题框架 二叉树的定义: struct TreeNode {int val;TreeNode* left;TreeNode* right;TreeNode(int x) : val(x), left(NULL), right(NULL); };1 二叉树的遍历方式 【1】前序遍历 class Solution { public:void traversal(TreeNode* node, vector&…

[C#]winformYOLO区域检测任意形状区域绘制射线算法实现

【简单介绍】 Winform OpenCVSharp YOLO区域检测与任意形状区域射线绘制算法实现 在现代安全监控系统中,区域检测是一项至关重要的功能。通过使用Winform结合OpenCVSharp库,并结合YOLO(You Only Look Once)算法,我们…

Maven高级(工程分模块开发,聚合于继承,版本锁定,Mavne私服的搭建和发布)【详解】

目录 一、Maven复习 1. Maven基本概念 1 Maven的作用 2 Maven的仓库 3 坐标的概念 2. Maven安装配置 3. Maven构建项目 4. Maven依赖管理 5. Maven依赖传递 二、工程分模块开发 1. 分模块开发介绍 2. 工程分模块示例 (1) 创建父工程 (2) 创建pojo模块步骤 (3) 创…

YOLOv8改进 | 检测头篇 | 2024最新HyCTAS模型提出SAttention(自研轻量化检测头 -> 适用分割、Pose、目标检测)

一、本文介绍 本文给大家带来的改进机制是由全新SOTA分割模型(Real-Time Image Segmentation via Hybrid Convolutional-TransformerArchitecture Search)HyCTAS提出的一种SelfAttention注意力机制,论文中叫该机制应用于检测头当中(论文中的分割效果展现目前是最好的)。我…

如何学习VBA_3.2.19:利用Shell函数运行可执行程序

我给VBA的定义:VBA是个人小型自动化处理的有效工具。利用好了,可以大大提高自己的劳动效率,而且可以提高数据处理的准确度。我推出的VBA系列教程共九套和一部VBA汉英手册,现在已经全部完成,希望大家利用、学习。 如果…

Java-Java基础学习(4)-多线程(2)

3.7. Lambda表达式 为什么要使用lambda表达式 避免匿名内部类定义过多;可以让代码看起来更简洁;去掉一堆没有意义的代码,只留下核心逻辑 属于函数式编程的概念,格式 (params) -> expression [表达式](params) -> statement…

【教学类-44-11】20240324 杨任东竹石体 Regular(实线字体)制作的数字描字帖(AI对话大师缩略版)

作品展示 背景需求: 之前有三款阿拉伯数字字体,但是与《幼儿用数字描字簿》字体有差异 【教学类-44-05】20240201 德彪钢笔行书(实线字体)制作的数字描字帖-CSDN博客文章浏览阅读396次,点赞6次,收藏5次。【…

Python之Web开发中级教程----中级教程成果下载

Python之Web开发中级教程----中级教程成果下载 到目前为止,中级教程已经完成。 按照一步步的教程搭建虚拟机中的环境,包括内容如下: Ubuntu操作系统搭建 Python 配置 Redis 安装配置 Python库中包括 Pip安装 Pyinstaller安装 Redis安装 Jie…

strlen和sizeof

定义 strlen 和 sizeof 是 C 语言中两个用于确定字符串或数据类型大小的常用操作符&#xff0c;但它们的工作方式和目的有所不同。下面是对这两个操作符的详细解释&#xff1a; strlen strlen 是一个库函数&#xff0c;定义在 <string.h> 头文件中。它用于计算以空字符…

拥有超小型领先工艺射频微波电子元器件厂商兆讯授权世强硬创代理

射频前端芯片在模拟芯片中&#xff0c;属于进入门槛较高、设计难度较大的细分领域&#xff0c;由于国内射频前端芯片行业起步较晚&#xff0c;其市场份额主要被外企所占据&#xff0c;而在国产化浪潮的推动下&#xff0c;上游厂商的射频前端产品及技术逐渐具备领先的竞争优势。…

深度学习(三)vscode加jupyter notebook插件使用

0.前言 哎呀&#xff0c;我本次的实验是在新电脑上使用的&#xff0c;之前的笔记本上的环境什么的我都是很久以前弄好了的&#xff0c;结果到了新电脑上我直接忘了是该怎么配的了&#xff0c;不过万幸&#xff0c;花了点时间&#xff0c;查查补补&#xff0c;现在总算是可以了。…

论文汇总:A Closer Look at Few-shot Classification Again

文章汇总 文章是在总体上再一次地观察如何小样本领域存在的问题&#xff0c;并且发现了较为有趣的规律 1.测试误差随训练类别的数量而下降&#xff0c;而不是随每个类别的训练样本数量而下降。 2.训练算法(me&#xff1a;预训练模型)和自适应算法(me&#xff1a;预训练之后的…

参展企业和专业观众均创历届新高“2024杭州国际安防展会”

随着社会的不断发展&#xff0c;安防行业逐渐成为一个备受关注的领域。杭州作为中国的科技创新之城&#xff0c;一直以来都是安防行业的重要聚集地。本次展会的举办&#xff0c;不仅为参展企业提供了一个展示自身实力的平台&#xff0c;也为观众提供了一个了解安防行业最新技术…

深度解析JVM世界:JVM内存分配

本篇文章的主要内容是介绍JVM内存的分配方式、JVM内存的快速分配策略、JVM的逃逸分析和堆内存的分代思想几部分内容。 请同学们认真听讲&#xff0c;面试会问到。。。 1. 内存分配 大家需要注意不分配内存的对象无法进行其他操作 JVM 为对象分配内存的过程&#xff1a;首先…