如何让数据安全管理工作化繁为简?uDSP 十问十答

news2024/10/2 14:28:17

数据安全管理工作与国家数据安全、企业资产保护以及个人信息保护工作息息相关。复杂、多元、流通的数据也给数据安全带来了更多的威胁和挑战,如数据资产管理、分类分级问题,数据安全集中管控问题,数据共享与流通问题等。原点安全一体化数据安全平台 uDSP 致力于帮助企业将繁琐、繁重的数据安全管理工作变得简单高效,化繁为简。

Q1 原点安全的 uDSP 是什么?与 Gartner 提出的 DSP 有什么关联?

uDSP (unified Data Security Platform),是原点安全采用云原生技术栈构建的一体化数据安全平台产品与服务。2020年,原点安全提出“数据访问安全层”技术理念,即在访问数据的工具、应用和数据源中间构建一层“数据访问安全层”,将保护数据所需的安全能力汇总在这一层去实现,以敏感数据保护为核心,将跨多种数据类型、存储系统和生态系统的数据保护所需的安全能力整合在一起,即一体化数据安全平台 uDSP。

2021年,Gartner发布了《2021 安全运营技术成熟度曲线》的报告,即《Hype Cycle for Security Operations, 2021》,正式提出 DSP 概念。DSP(Data Security Platform)数据安全平台被定义为以数据发现和识别技术为核心特征的产品和服务,旨在为跨多种数据类型、存储系统和生态系统的数据所需的安全需求提供一体化协同的集成方式。具备敏感数据的一致可见性、数据安全能力高度集成、策略平面与控制对象分离、多维角色协作的流水线、简化高效的部署和运维等重要安全能力。这点与原点安全基于数据访问安全层构建的产品能力不谋而合。

原点安全所打造的 uDSP 能够从敏感数据发现、识别、保护、监督到治理的一体化技术保护措施和协同机制,符合当下技术发展趋势与行业实际所需。

Q2  一体化数据安全平台 uDSP 具备哪些能力?

敏感数据目录是原点 uDSP 的核心产品功能,基于敏感数据智能识别引擎,自动识别和标注敏感数据类型和安全级别,帮助用户从安全视角梳理敏感数据资产,支持实现数据访问控制、访问认证代理、数据自助授权、数据动态脱敏、数据流转轨迹、数据安全审计等诸多功能。

● 数据访问控制

针对自定义的数据集以及用户/用户组,配置并执行访问控制策略, 能够允许、拒绝或告警特定用户对特定数据集的访问;支持根据敏感数据类型、 控制动作、访问类型、有效时间、主体位置、执行路径配置访问控制策略。

● 访问自助授权

提供预授权、审批授权等自助模式,对于临时发起的数据访问请求, 通过访问权限自动化配置,实现审批即授权、承诺即授权;通过数据访问权限配置的流程化、 自动化,极大降低数据运维人员的手工作业量。

● 访问认证代理

通过虚拟账号口令代替数据源真实账号口令的用户访问认证代理机制, 降低数据源口令的泄露风险;可实施细粒度到人的即时管控,以及监管高危特权,同时,在遵从安全合规制度的要求定期更换数据源口令时,不会对数据业务造成任何影响。

● 动态数据脱敏

数据安全人员按应用场景配置脱敏算法和脱敏规则组合,根据用户、有效时间、主体位置、执行路径、数据集合、敏感数据类型等条件配置数据交付策略;实现应用前端展示的敏感数据动态脱敏,无需修改应用程序代码,进行业务应用改造。

● 数据访问审计

全面审计数据访问活动,详细记录应用用户访问数据的日志, 包括时间戳、应用用户、应用访问路径、数据库用户、数据源、 数据位置、访问类型、SQL 请求、数据量、敏感数据等相关信息。支持云数据库审计日志和平台日志的自动融合。

● 数据访问轨迹

全面精准地记录应用层数据活动的上下文信息, 自动构建端到端、全链路的敏感数据流动轨迹;可视化呈现 “用户->应用->数据位置->敏感数据类型”的数据流转路径、 访问行为习惯和敏感访问热度,支持钻取式分析,为进一步的安全审计和风险分析建立基础信息。

Q3  uDSP 是如何实现敏感数据发现、识别、保护、监督到治理的一体化的?

原点安全认为解决复杂问题需要创新的数据技术架构,而传统单点产品技术能力已不足以应对。为了保护数据安全,应该尽可能贴近数据源,以提高数据识别准确度和保护效果的直接性。同时,应该具备分层解耦的能力,将数据安全与业务应用解耦,使跨部门与组织的协同更容易实现。显而易见,该技术应该能力集成,实现多种数据安全能力以满足多种业务需求。

正是基于这样的思考,原点安全首创的技术架构理念“数据访问安全层”(DASL,Data Access Security Layer),用于实现数据源中敏感数据的访问控制和交付控制,旨在保护敏感数据免受未经授权的访问、篡改、泄露、破坏和过度暴露。

DASL 提供的数据安全基础能力包括但不限于:敏感数据发现、分类分级标识、数据访问控制、数据动态脱敏、数据安全审计等;并能够根据具体的业务场景和需求,通过合适的安全策略编排这些数据安全基础能力,保护敏感数据的安全性和合规性,同时提高了敏感数据的可追溯性和可审计性,能够更好地监控敏感数据的访问和使用情况。

Q4 uDSP 目前支持哪些数据库类型?不同数据源能否实现统一安全管控?

uDSP 支持 MySQL、PGSQL,传统的 Oracle、SQL Server,Hadoop 大数据系统,国产数据库系统等;无论这些数据库系统部署在公有云上,还是部署在本地数据中心;无论是云端自建的数据库系统,还是云原生的数据库服务。

同时,针对当前各种孤岛式建设、异构、跨生态系统的数据库现状。使用  uDSP 可以实现不同的数据源使用相同的管控策略。通过配置统一的数据集合、数据交付策略,数据访问策略达到对不同数据源的统一安全管控。

uDSP 平台能够将这些安全策略整合为统一的数据安全策略,一条策略就能够编排不同的安全控制功能,形成协同联动的能力。

Q5 uDSP 对于数据访问是如何管控的?

企业客户当下往往面临各种孤岛式、异构、跨生态系统的数据库以及愈加细分的安全场景,以往分散的数据保护措施难以实现统一的策略编排。通过 uDSP 产品的一体化数据安全保护策略编排,将各种核心能力整合为一个整体,满足各种应用场景下的数据保护需求。

uDSP 支持事前预防、事中管控、事后审计的全链路敏感数据管控,如事前的权限管控配置,事中监督记录敏感数据访问流转轨迹,事后基于数据监督结果,不断调整数据保护措施与运营策略。动态构建由业务用户、业务应用、API 路径、原点用户、数据库账号、访问接入点、数据位置、敏感数据类型等节点组成的流转轨迹,同时可呈现位置、时间、次数等关联信息。基于链路节点和上下文信息自定义敏感数据访问的监督看板,提升事中监督和事后溯源效能。

例如,面对数据查询人员对返回数据做限制问题,uDSP 能够通过数据交付策略,数据访问策略达到对用户行为的管控。或限制某个部员只能访问某些类型的数据,能够访问的数据是否脱敏,限制一次查询返回的行数等。

Q6 对外报送数据或通过 API 接口对外提供数据时,uDSP 能否做到相应的管控?

数据访问安全层(DASL),能够统一对数据访问和数据交付实施安全合规管控。因此,无论是通过工具导出数据,还是通过 API 调用获取数据都会经过 DASL,uDSP 可根据访问者、访问数据的敏感类型、访问的数据对象等属性作为策略执行的控制条件。

此外,针对 API 接口外发数据的场景,uDSP 可以审计到调用者的身份标识、API URL 等上下文信息,同时可作为策略执行的控制条件,实施精准、场景化的保护策略。

Q7 能否列举一个典型的数据保护场景?

案例:某险企数据分析人员数据访问合规治理

业务场景

  • 本地数据中心建设数据仓库和数据中台,数据分析业务应用和 BI 工具场景十分复杂,内部自研了 10+ 套分析类业务系统,还有采购的商业化 BI 工具多套;

  • 数据分析工程师和业务人员 300+,访问数据的人员数量多,变化较为频繁;

需求痛点

  • 需满足安全合规部门提出的敏感数据脱敏、数据安全审计要求敏感数据资产不清,脱敏规则配置复杂低效;

  • 数据权限的精细化管控依赖不同的数据库系统、BI 工具和业务应用自身的授权机制,无法统一管理,变更困难;

  • 维护“行权限”数据视图需要大量手工作业,难以满足自助式交互数据分析的时效需求,部分 BI 工具不支持“行权限;

原点解决方案

为数据团队提供了一体化数据安全平台 uDSP,与数据权限审批流程集成,在实现数据持续保护和安全合规的同时,赋能数据管理和数据使用部门,实现“自助式”数据访问服务,提升数据提供的便捷性,提高工作效率。

Q8 uDSP 可以适用于哪些数据安全治理场景? 

uDSP 产品的应用场景可能来自于很多部门。例如,合规部门要做个人信息保护,数据出境安全评估;安全部门对研发运维进行数据库运维的安全管控;数据部门要对数据分析应用进行敏感数据的前端界面展示脱敏……以下安全场景都可以使用原点的一体化数据安全平台 uDSP 产品进行实现:

在业务系统免改造的情况下,uDSP 可以帮助数据团队满足企业敏感数据动态脱敏、人员权限精细化控制、详尽日志审计等需求;帮助合规团队提供“一站式”服务端敏感个人信息保护与合规方案;助力安全团队帮助企业高效解决数据库运维场景下的安全管控难题,让企业管理人员可以快速了解整个系统的安全状况,为企业数据安全决策提供重要的参考依据。

Q9 使用原点安全 uDSP,是否需要修改应用代码或更换数据库客户端工具?

对于应用系统保护时,uDSP 有两种模式:仅审计;审计+保护,均不需要修改应用程序的业务代码。

  • 审计:仅需在数据库服务器部署 agent 客户端即可,应用无感。
  • 保护:应用程序仅需将连接数据库的 URL 替换为 uDSP 的代理地址。

在研发运维安全管控时,基于用户认证代理技术,可实现数据访问人员无需更改在用的数据库工具。

Q10 uDSP 支持哪些部署模式?

原点安全的 uDSP 产品提供多种灵活的产品部署模式,以适应不同企业的需求。

01 共享服务

原点 DAC 产品组件分布式部署在多个公有云、行业云上,提供共享 SaaS 服务接入点,您在公有云上的业务和数据源通过简单的配置,就可以就近使用这些服务接入点,便捷地享受数据安全服务。

02 实例托管

如果您的数据源部署在公有云/行业云上的私有 VPC 网络内部,或者部署在企业本地数据中心的私有云上,原点支持将 DAC 实例部署进您的私有 VPC 或本地私有云,安全管控中心仍采用 SaaS 模型,以节省您的 IT 和维护成本。

03 本地部署

对于大型企业本地数据中心的私有云场景,原点安全也支持将一体化数据安全平台的全部组件部署到您的本地环境中。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/544602.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

科技云报道:垂直大模型竞争,能突破数据“卡点”吗?

科技云报道原创。 AI大模型火遍全球,中国产业也激发了对人工智能应用的新热情。 随着各大厂商参与竞逐,市场正在分化为通用与垂直两大路径,两者在参数级别、应用场景、商业模式等方面差异已逐步显现。 企业涌入垂直大模型赛道 通用AI大模型…

ADS - lesson 1. Patch antenna

Patch antenna 1. 开启 layout command line editor2. layout command line editor应用3. 画馈线4. 插入端口5. EM 冲冲冲6. 结果 1. 开启 layout command line editor ADS主界面 - Tools - App Manager… - 勾选 “layout command line editor” 然后重启软件 2. layout co…

使用增强版 singleflight 合并事件推送,效果炸裂!

hello,大家好啊,我是小楼。 最近在工作中对 Go 的 singleflight 包做了下增强,解决了一个性能问题,这里记录下,希望对你也有所帮助。 singleflight 是什么 singleflight 直接翻译为”单(次)飞…

(4)STM32的SPI协议及LED点亮

目录 【1】SPI协议 SPI协议 2.SPI时序 【2】LCD液晶显示屏 显示屏 【3】点亮LCD显示屏 颜色填充 ​编辑 图片显示及英文显示 汉字显示 【1】SPI协议 SPI协议 SPI接口是摩托罗拉Motorola 首先提出的全双工三线/四线同步串行外围接口,采用主从模式(Master…

产业安全专家谈|如何为直播电商企业构建全面的风控防护?

微赞是一家专注微信生态的企业级直播营销服务提供商,其核心产品“微赞直播”集引流获客、交易变现、数据分析为综合一体,能够帮助客户开展在线内容营销。为提供客户更好的直播服务,微赞与腾讯安全展开合作,凭借微赞在私域营销领域…

MYSQL 一行数据拆分成多行数据

-- WH 拆分成多行 数据 20230519 SELECT * FROM ( SELECT SKU,Primary_Warehouse, SUBSTRING_INDEX(SUBSTRING_INDEX(WH, ,, n.digit1), ,, -1) as WH FROM TMP_WH_SKU INNER JOIN ( SELECT 0 digit UNION ALL SELECT 1 UNION ALL SELECT 2 UNION ALL SELECT 3 UNION ALL SELEC…

机器学习之KNN、Python实现

文章目录 一、前言二、KNN(1)简介(2)思想: "近朱者赤近墨者黑"(3)算法实现流程(4)k值得选定1. k值得作用2. 交叉验证选取 k值 三、KNN基于sklearn实现(1.&…

苹果XR头显简史:现实困境与未来预期

近几个月来,有关苹果MR头显的消息层出不穷,机构分析师大多认为6月份的WWDC23将会亮相。作为全新品类,苹果AR/VR备受期待的同时也有一些市场顾虑,例如因AR/VR产品成熟度问题,现阶段推出MR头显也饱受争议,甚至…

单例模式与多线程

文章目录 一、 简介二、详细介绍1. 立即加载/饿汉模式2. 延迟加载/懒汉模式3. 使用静态内置类实现单例模式4. 序列化和反序列化的单例模式5. 使用static代码块实现单例模式6. 使用enum枚举数据类型实现单例模式 一、 简介 在标准的23个设计模式中,单例模式在应用中…

传染病学模型 | SIR 、SEIR传染病学模型

文章目录 SIR传染病学模型SEIR传染病学模型参考资料SIR传染病学模型 SIR模型是一种流行病学模型,用于描述传染病在人群中的传播过程。SIR模型将人群分为三个类别:易感者(Susceptible)、感染者(Infectious)和康复者(Recovered)。三个类别之间的转移可以用以下三个微分方…

二、IOC容器(1)

一、IOC操作Bean管理 1.什么是Bean管理? Spring创建对象Spring注入属性Bean管理是2个操作 2.Bean管理操作有两种方式 基于xml配置文件方式实现基于注解方式实现 二、IOC操作Bean管理(基于xml方式) 1.基于xml方式创建对象 使用bean标签&…

new与delete用法详解与底层原理,operator new与operator delete函数,定位new与内存泄漏介绍等

tips 其实进程运行起来或者说程序运行起来都是去执行函数,任务就是不断的去执行函数。C的入口就是main函数,然后在这个函数当中可能碰到程序某些调用其他函数的语句就去调用其他函数。在全局的区域可以去创建变量,定义函数,但就是…

数据结构-栈,队列

栈,队列 1 知识框架2 栈2.1 顺序栈2.2 链式栈 3 队列3.1 顺序队列3.2 循环队列3.3 链式队列 4 数组4.1 二维数组4.2 特殊数组的压缩存储 1 知识框架 2 栈 定义:只允许在一端进行插入或删除得到线性表 栈的数学性质:n个不同元素进栈&#xff…

phpWord使用模板填充数据:包含表格及嵌套表格(多个表格/循环表格)

参考文档 模板处理 基础使用 安装过程省略,首先加载模板: $templateProcessor new TemplateProcessor(ROOT_PATH . uploads/template/自动生成模板.docx); 完整保存流程 首先,要进行测试,起码能够写一个完整的demo,以下是我测…

实验三---面向对象分析与设计——UML用例图与活动图

一、实验目的: 掌握面向对象分析中用例建模的基本思想,学会识别参与者和用例,掌握UML用例图的绘制方法,学会编写用例说明;了解活动图的作用和组成元素,掌握UML活动图的绘制方法,学会使用活动图来…

秒懂算法 | KMP算法(Java描述)

Knuth-Morris-Pratt 算法(简称 KMP)是由高德纳(Donald Ervin Knuth)和沃恩普拉特在1974年构思,同年詹姆斯H莫里斯也独立地设计出该算法,最终三人于1977年联合发表。该算法较Brute-Force算法有较大改进&…

门电路OD门

漏极开路输出的门电路(OD门) 为了满足输出电平的变换,输出大负载电流,以及实现“线与”功能,将CMOS门电路的输出级做成漏极开路的形式,称为漏极开路输出的门电路,简称OD(Open&#x…

【JVM】1. JVM与Java体系结构

文章目录 1.1. 前言🍉1.2. 参考书目🍉1.3. Java及JVM简介🍉1.4. Java发展的重大事件🍉1.5. 虚拟机与Java虚拟机🍉1.6. JVM的整体结构🍉1.7. Java代码执行流程🍉1.8. JVM的架构模型🍉…

4. QT中的鼠标键盘事件 --- 鼠标拖拽案例

1. 说明 在QT的控件或者窗口当中,如果对于当前鼠标或者键盘的功能需要自己定义,可以重写父类当中对应虚函数,主要包括以下几个: //键盘按键按下 virtual void keyPressEvent(QKeyEvent *event); //键盘按键抬起 virtual void ke…

为什么C++这么复杂还不被淘汰?

C是一门广泛使用的编程语言,主要用于系统和应用程序的开发。尽管C具有一些复杂的语法和概念,但它仍然是编程界的重量级选手,在编程语言排行榜中一直位居前列。为什么C这么复杂还不被淘汰呢? C有以下优势 1、C具有高性能 C是一门编…