勒索病毒防御 运维安全管控 | 某烟草公司数据安全建设实践

news2024/11/23 8:31:18

对于烟草行业而言,加快数字化转型是建设现代化烟草经济体系、实现高质量发展的重要支撑。但新技术的普及与应用,在给烟草行业带来便利、创造价值的同时,也使行业面临的数据安全威胁与日俱增。

在数据安全监管合规持续升级的大背景下,持续加强数据安全管理和个人信息保护已成为基础工作内容,《烟草行业数据安全管理办法(试行)》、《关于组织开展行业数据安全专项检查的通知》、《关于加强烟草行业数据安全和共享共作的意见》均对此明确要求。

某烟草公司负责当地卷烟市场管理、卷烟经营,专卖管理,稽查等工作,建设有决策管理系统,专卖管理系统,营销系统,网格平台,OA系统等核心业务系统。

与绝大多数烟草公司一样,该烟草公司网络安全建设已相对完善,但未进行全面的数据安全建设。当前,无论是国家对数据安全的重视以及行业监管检查要求,还是自身业务有序健康发展的需要,进一步更全面的数据安全建设成为必要之举。

数据安全风险分析

01  内部数据运维风险

该烟草公司综合数据分析平台,分拣系统等存在大量敏感、重要数据信息,各业务系统主要由第三方负责日常运维服务,但由于对各类第三方运维、开发人员管理、特权账号管理、数据库违规操作管控手段偏弱,存在核心敏感数据被泄露的安全威胁隐患。运维堡垒机作为运维管理的统一入口,仅停留在应用系统层面基于账号的运维管理,无法深入到数据层将数据资产与人员的关联关系以及交互过程进行有效的精细化管控。

02  勒索病毒防御风险

勒索病毒已是当前各行业面临的主要网络威胁,该烟草公司已部署防病毒系统、入侵检测系统,但这些防护系统主要基于静态特征(即黑名单)检测,无法有效防御,持续变种、隐蔽性强且无明显破坏特征的勒索病毒及挖矿软件,当系统其分析发现病毒时之时往往已经对系统文件进行了加密,或已经达到了挖矿的目的。

03  业务逻辑安全风险

除勒索病毒对数据造成的威胁以外,由应用程序业务逻辑漏洞或外来攻击所导致的风险构成极大的安全隐患,其中SQL注入攻击尤甚,因其能轻易躲过网络防火墙、IPS、IDS,且手段隐蔽、特征诸多,使入侵者直达数据库,对数据造成严重威胁。

数据安全建设方案

为填平补齐上述风险,提高整体数据安全水平,美创科技基于烟草行业实践经验,为该公司提供基于零信任数据安全理念,以“数据库防水坝、数据库防火墙、诺亚防勒索系统”为核心的数据安全建设方案。

01  细粒度运维安全管控

通过部署数据库防水坝从数据库登陆、访问控制、动态脱敏、数据防篡改、工单系统、运维审计等方面全方位支持数据库运维安全管理,满足运维安全内控和各类法规法令的要求。具体包括:

敏感数据分级分类管理:基于数据库防水坝敏感数据分级分类功能,以表格或列为单位进行细粒度管理,将重要及敏感数据从普通业务数据中脱离进行独立管理,将同类数据进行归类,形成资产集合,再将资产集合的访问授权分配给不同角色的人员;

细粒度访问控制:数据库防水坝系统通过对运维人员、开发人员、业务操作人员进行身份鉴别,基于最小化权限原则,根据不同的数据使用人员授予不同的数据使用权限,进行敏感数据访问控制,隔离DBA、SYSDBA、SchemaUser、Any等特权,使其只能访问授权范围内的敏感表格数据;

工具登陆控制:设置未受认证运维工具拒绝登陆数据库,设置受认证运维工具允许登陆数据库;

高危操作防范:对DDL、DML、代码类高危操作,结合细粒度访问控制和工作流审批进行监控,支持数据恢复机制,避免误操作导致的数据丢失。

02  勒索病毒主动防御

在数据库服务器上安装诺亚防勒索系统,指定防护应用类型和添加信任可执行程序,添加需要保护的现有的数据库服务器文件,新建的数据库服务器文件会自动受到保护,未授权执行程序试图修改数据库服务器文件,将认定为可疑勒索事件,及时被拦截,只允许可信任执行程序对受保护的数据库服务器文件执行相关操作。从而实现:

未知病毒防御:诺亚防勒索系统基于零信任体系构建,并不关心病毒特征,未经过授权的应用无法对于受保护的文件和数据进行加密或破坏,让各种未知威胁防得住。

携毒生存能力:长期潜伏在业务系统且不易发现的勒索病毒,依然可以运行,从而造成信息系统二次、三次感染等状况。“诺亚”则大大提升业务系统的带毒生存能力,可以在勒索病毒侵袭的服务器上保护关键机密文档和数据库不受破坏,保障关键业务程序正常运行。

核心驱动保护:诺亚防勒索引擎作用在核心驱动层,确保安全策略不会被旁路。核心驱动引擎监控所有程序的运行和修改操作,检查操作是否符合安全策略,对于非法的更新操作进行阻断,从而防御勒索病毒加密或删除文档。

03  抵御消除业务逻辑漏洞

通过部署数据库防火墙,以数据库访问控制为基础,以攻击防护和敏感数据保护为核心,采用全面的数据库通讯协议解析,通过SQL协议分析和SQL注入特征抽象技术,快速有效的捕获SQL注入的行为特征,根据预定的SQL白名单策略决定让合法的SQL操作通过执行,对符合SQL注入特征的可疑的非法违规操作进行阻断,做到SQL危险操作的主动检测、预防、实时审计。

内置1600+虚拟补丁,便捷补丁添加方式,快速应对0DAY漏洞风险;

SQL白名单及SQL注入特征双重防护,精准防御已知未知SQL注入;

智能识别拖库和撞库行为,及时阻断告警;

高速率处理性能,支持高并发、大流量。

项目建设收益

1、提升该烟草公司的整体数据安全防护能力,规范其针对第三方运维人员、内部管理人员进行整体管控,避免内部主动或者被动数据泄露事件。

2、提升该烟草公司外部入侵及勒索病毒防护能力,降低企业损失。

3、满足烟草安全合规检查要求,提升在烟草行业的整体信息化建设影响力。

4、更好地保障烟草业务数据的安全,防止信息泄密,并提升业务连续性和稳定性。

5、更好地兼容烟草未来智慧烟草建设的发展,有效实现业务与安全相互促进。

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/91234.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

《自己动手写CPU》学习记录(9)——第7章/Part 2

目录 引言 致谢 流水线暂停 指令说明 madd、maddu、msub、msubu 设计 宏定义文件 程序计数器模块 译码模块 执行模块 访存模块 HI LO 寄存器模块 通用寄存器模块 流水线控制模块 程序ROM MIPS32顶层 MIPS32 SOPC 仿真 仿真程序 TESTBENCH 仿真结果 引言 …

从 0 到 1 搞一个 Compose Desktop 版本的玩天气之绘制

从 0 到 1 搞一个 Compose Desktop 版本的玩天气之绘制 上一篇文章 “从 0 到 1 搞一个 Compose Desktop 版本的玩天气之踩坑” 中大概说了下刚开始使用 Compose Desktop 会遇到的一些问题,帮大家踩了踩坑,那么这一篇则会带大家一起来看下项目中绘制的一…

网易开发三年,现跳槽蚂蚁花呗,4面顺利通过,拿下Java岗offer

面试准备 不论是校招还是社招都避免不了各种面试、笔试,如何去准备这些东西就显得格外重要。 运筹帷幄之后,决胜千里之外!不打毫无准备的仗,我觉得大家可以先从下面几个方面来准备面试: 1. 自我介绍。(介…

ubuntu22.04LTS 内核源码编译,安装,卸载

下载内核源码 到网站 https://www.kernel.org/ 下载你自己版本的内核源码。 使用如下命令查看自己的内核版本 uname -r编译前准备 安装工具 sudo apt-get install libncurses5-dev libssl-dev build-essential openssl zlibc minizip libidn11-dev libidn11 libelf-dev bc…

困扰程序员50年的问题终于解决了,但好像又没完全解决......

闰秒,这个唯一能够让Meta、谷歌、微软等巨头同暴躁的Linux之父Linus Torvalds达成一致的存在,这个让无数程序员为之头疼的存在,终于要取消了! 今年第27届国际计量大会上,与会代表通过了一项决议——从2035年起暂停在官…

【车辆计数】光流法行驶车辆检测计数【含Matlab源码 627期】

⛄一、光流场简介 1 案例背景 运动视觉研究的内容是如何从变化场景中的一系列不同时刻的图像中提取有关场景中物体的形状、位置和运动的信息。根据研究的方法,它可以分为两类:基于特征的方法和基于光流场的方法。基于特征的方法抽取特征点,是…

动态磨砂玻璃渐变背景

网页特效代码合集 动态磨砂玻璃渐变背景 妙用滤镜构建高级感拉满的磨砂玻璃渐变背景 一个磨砂(毛玻璃)质感效果的渐变背景图,看上去是比较高级的。 这个效果使用 CSS 其实也可以非常轻松制作出来。本文就讨论讨论: 使用 CSS …

WIN10环境下 MYSQL免安装版配置

之前用的旧版本Mysql,还安装Workbench,感觉很冗余,卸了重装一个免安装版, 1、 MYSQL下载解压 MySQL官网下载地址:https://downloads.mysql.com/archives/community/ 点击Download下载免安装版,并进行解压 2、配置环…

02.Ioc容器加载过程-Bean的生命周期源码深度剖析

Spring源码编译教程 Spring IoC容器的加载过程 1.实例化化容器:AnnotationConfigApplicationContext : // 加载spring上下文 AnnotationConfigApplicationContext context new AnnotationConfigApplicationContext(MainConfig.class);AnnotationConfi…

24岁程序媛实现了人生第一个小目标 | 2022年终总结

前言 大家好,我是伊人a。2022这一年我实现了人生中的第一个小目标-25岁前能够全款拿下宝马3系。耶比耶比🎉🎉🎉 2022年我是一个满眼星辰的的攀登者。 满眼星辰指的是我对未来充满希望且笃定不移, 攀登者指的是我在…

策略模式(State)

参考: 策略设计模式 (refactoringguru.cn) [5. 策略模式 — Graphic Design Patterns (design-patterns.readthedocs.io)](https://design-patterns.readthedocs.io/zh_CN/latest/behavioral_patterns/state.html) [design-patterns-cpp/Strategy.cpp at master …

[附源码]Node.js计算机毕业设计高校教务管理系统Express

项目运行 环境配置: Node.js最新版 Vscode Mysql5.7 HBuilderXNavicat11Vue。 项目技术: Express框架 Node.js Vue 等等组成,B/S模式 Vscode管理前后端分离等等。 环境需要 1.运行环境:最好是Nodejs最新版,我…

从零开始搭建Vue3.0项目

从零开始搭建Vue3.0项目所使用的软件及工具,环境1.确保本机已安装nodejs和npm2.Vue-cli项目搭建所使用的软件及工具,环境 软件vscode: vscode地址下载, svn集中式管理: 是一个开源的代码版本控制系统,用于…

谷歌PR权重是什么意思?如何查询网站的谷歌PR权重

谷歌PR权重是什么意思? Google权重是SEO中的一个常见名词,谷歌权重最早的概念指的是GooglePageRank,简称谷歌的PR值,由网站的外链数据计算得出。 PR值的出现,导致很多人只注重做外链,忽略了网站自身…

认识文件、文件路径、File类

认识文件、文件路径、File类一、认识文件1.1 狭义与广义1.2 树型结构组织和目录1.3 其他相关知识二、文件路径 (Path)三、File类3.1 构造方法3.2 文件元信息操作方法3.3 代码示例一、认识文件 1.1 狭义与广义 狭义的文件: 存储在硬盘上的数据,以"…

DBSyncer

DBSyncer是一款开源的数据同步中间件,提供MySQL、Oracle、SqlServer、PostgreSQL、Elasticsearch(ES)、Kafka、File、SQL等同步场景。支持上传插件自定义同步转换业务,提供监控全量和增量数据统计图、应用性能预警等。 特点 组合驱动,自定义…

Git——Windows平台创建github私有仓库详解

目录 1. 注册github,登录 1.1 注册 1.2 登录 2. 创建仓库 3. GitBash使用 3.1 UI界面下载 3.2 配置本地 3.3 配置github 4. 托管 1. 注册github,登录 官网 GitHub 1.1 注册 1.2 登录 2. 创建仓库 根据需要选择: 3. GitBash使用 3…

【从零开始学习深度学习】24.神经网络中池化层的作用:最大池化与平均池化

在之前二维卷积层介绍的图像物体边缘检测应用中,我们构造卷积核从而精确地找到了像素变化的位置。设任意二维数组X的i行j列的元素为X[i, j]。如果我们构造的卷积核输出Y[i, j]1,那么说明输入中X[i, j]和X[i, j1]数值不一样。这可能意味着物体边缘通过这两…

[附源码]计算机毕业设计的网上点餐系统Springboot程序

项目运行 环境配置: Jdk1.8 Tomcat7.0 Mysql HBuilderX(Webstorm也行) Eclispe(IntelliJ IDEA,Eclispe,MyEclispe,Sts都支持)。 项目技术: Springboot mybatis MavenVue等等组成,B/S模式…

自动控制原理笔记-自动控制的一般概念

目录 概念: 自动控制系统的基本组成: 基本控制方式: 一个控制系统的方框图:(由工作原理图绘制方框图) 控制系统的组成: 小结: ​​​​​​​ ​​​​​​​ ​​​​​​​ 梦开始的地方…