当前位置:首页 >  IDC >  安全 >  正文

详解「安华金和」数据安全纵深防护体系

 2019-11-26 09:29  来源: 互联网   我来投稿 撤稿纠错

  【推荐】海外独服/站群服务器/高防

背景

随着数据资产向数据能源的转变,数据资产的价值越来越高,这些价值作为生产动力在不断推动组织、社会向前发展的同时,也成为了黑产的目标,极大的促进了数据窃取及滥用行为的发生,目前针对数据资产的窃取及滥用风险主要集中在以下几点:

数据存储介质风险

数据库做为数据的存储介质,由于其自身的复杂性,不但自身会有安全漏洞,而且在安全维护和配置过程中常常也会因各种因素造成安全漏洞,从而使敏感数据面临风险。

互联网渗透风险

无论任何组织,只要使用了信息化系统,就或多或少的与互联网发生了联系,一旦触网就会给攻击者以可乘之机,例如利用SQL注入等渗透技术对存储在数据库中的数据进行窃取、拷贝、篡改、破坏等行为。

外包及第三方人员权限过大风险

组织内部庞大的信息化系统,无论是开发和运维需求,信息部门往往都无法满足全部需求,所以IT外包变得越来越普遍,这也给组织的核心数据资产造成了泄露风险。

合法人员的非授权访问风险

在组织内部,一些合法的高权限账号,例如数据库的DBA账号也会存在违规操作,甚至恶意操作、数据窃取的安全隐患,例如非授权访问敏感数据、非合法地点访问数据库、运维误操作、高危指令等。

开发、测试系统生产数据泄露风险

开发、测试环境使用未经脱敏的敏感数据,一方面由于开发测试环境的安全性,另一方面由于开发测试人员的复杂性,也会导致敏感数据面临泄露风险。

安全取证困难

一旦发生数据安全事件,不但要求记录完整的数据恶意操作行为,还要能够追踪到操作的应用、账户、时间、地点等,最终追踪到责任人,为安全事件的定责、追责提供可靠的依据。

数据安全纵深防护体系

为解决以上种种数据安全风险,安华金和针对组织的数据安全防护进行了整体设计与规划,形成了纵深数据安全防护体系,保障各类组织机构的核心数据资产安全。

安华金和数据安全纵深防护体系

检查预警

通过数据库安全评估技术,有效检测数据库已知漏洞,例如数据库自身漏洞、弱口令、缺省口令、弱安全策略、权限宽泛、补丁未升级等,并针对检测结果形成综合评估报告给出升级改造及修复建议。

通过动、静态数据资产梳理技术,明晰数据资产存储现状,以及数据资产使用现状,例如敏感数据分布状况、应用数据使用状况、数据维护访问状况等。

主动防御

通过数据库安全防护技术,防御基于互联网的外部攻击行为,例如外部应用高危及未授权访问、SQL 注入、权限或角色的非法提升以及敏感数据非法访问等行为。

通过数据库运维管理技术,对内部运维操作进行细粒度的管控,例如在运维过程中,运维人员只能使用通过审核的账户,在授权的时间、地点、使用经过审核的操作语句对敏感数据进行运维管理。

底线防守

通过数据库加密技术,防止合法人员非授权访问、下载、拷贝敏感数据,防止敏感数据泄露。

通过数据库脱敏技术对生产数据进行脱敏,例如应用于测试、开发、分析,等环境中的敏感数据利用静态脱敏技术进行变形处理;应用于实时访问生产数据的客服场景,对于与业务无关的敏感数据利用动态脱敏技术进行遮蔽处理。

事后追查

采用数据库安全审计技术解决数据安全取证的问题,例如防止高权限用户对审计记录的破坏,以及利用应用关联审计进行精准的数据操作行为定位,为数据安全事件追责、定责提供可靠依据。

安华金和数据安全纵深防护体系是从事前预防,到事中防护,再到事后追查的一个整体的

数据防护体系,最终目标是在实现数据资产价值的同时保障使用中的数据安全。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
数据安全
网络安全

相关文章

  • 2023 年 6 月头号恶意软件:Qbot 成为 2023 年上半年最猖獗恶意软件

    CheckPointResearch报告称,多用途木马Qbot是2023年上半年最猖獗的恶意软件。与此同时,移动木马SpinOk于6月份首次位居榜首,该恶意软件在MOVEit暴出零日漏洞后开始肆虐2023年7月,全球领先的网络安全解决方案提供商CheckPoint®软件技术有限公司(纳斯达克股票代码

    标签:
    网络安全
  • 华顺信安荣获“网络空间安全产学协同育人优秀案例”二等奖

    7月6日,“第三届网络空间安全产学协同育人优秀案例”评选活动正式公布获奖名单,华顺信安与湘潭大学计算机学院·网络空间安全学院联合申报的参选案例获评优秀案例二等奖。本次活动由教育部高等学校网络空间安全专业教学指导委员会产学合作育人工作组主办,四川大学与华中科技大学共同承办。本次评选,华顺信安与湘潭大学

    标签:
    网络安全
  • 从“毕业生盗取学生信息”事件,看高校数据安全的六个问题、三个关键

    这两天,一则#盗学生信息人大毕业生被刑拘#新闻冲上热搜,引发热议。中国人民大学毕业生马某,在读硕士研究生期间通过非法技术手段,盗取了近几届学生的个人信息,并制作成网页供任何人随意浏览,甚至能够给该校女学生的颜值打分。*据网上爆料,这个名叫“RUCIRFACE”的颜值打分网站疑似包含了该校从2014级

    标签:
    数据安全
  • Check Point:攻击者通过合法email服务窃取用户凭证信息

    近日,CheckPoint®软件技术有限公司的研究人员对电子邮件安全展开调研,结果显示凭证收集仍是主要攻击向量,59%的报告攻击与之相关。它还在商业电子邮件入侵(BEC)攻击中发挥了重要作用,造成了15%的攻击。同时,在2023年一份针对我国电子邮件安全的第三方报告显示,与证书/凭据钓鱼相关的不法活

    标签:
    网络安全
  • 百代OSS防勒索解决方案,打造领先安全生态体系

    Verizon发布的VerizonBusiness2022数据泄露调查报告显示,勒索软件在2022年同比增长13%,增幅超过过去五年综合。更危险的是,今年又出现了许多新的勒索软件即服务(RaaS)团伙,例如Mindware、Onyx和BlackBasta,以及恶名昭著的勒索软件运营商REvil的回归

    标签:
    网络安全

热门排行

信息推荐