安华金和数据库脱敏系统(DBMasker)
安华金和数据库漏洞扫描系统介绍
安华金和数据库漏洞扫描系统产品简介安华金和数据库漏洞扫描系统xSecure-DBScan一款帮助用户对当前的数据库系统进行自动化安全评估的专业软件,能有效暴露当前数据库系统的安全问题,提供对数据库的安全状况进行持续化监控,帮助用户保持数据库的安全健康状态。
一、xSecure-DBScan的核心价值发现外部黑客攻击漏洞,防止外部攻击:实现非授权的从外到内的检测;模拟黑客使用的漏洞发现技术,在没有授权的情况下,对目标数据库的安全性作深入的探测分析;收集外部人员可以利用的数据库漏洞的详细信息。
分析内部不安全配置,防止越权访问:通过只读账户,实现由内到外的检测;提供现有数据的漏洞透视图和数据库配置安全评估;避免内外部的非授权访问。
监控数据库安全状况,防止数据库安全状况恶化:对于数据库建立安全基线,对数据库进行定期扫描,对所有安全状况发生的变化进行报告和分析。
二、xSecure-DBScan的竞争力(1)最大的DBMS安全漏洞知识库xSecure-DBScan支持1311个安全漏洞库;国内普通安全厂商的漏洞检测数在300个左右;专业数据库漏洞工具的检测数600-700个。
(2)最全面的数据库安全检查范围xSecure-DBScan支持4163个安全检测点;覆盖DBMS漏洞、管理员维护漏洞、程序代码漏洞和高危敏感数据检测四个方面的数据库安全检查。
(3)先进的数据库安全检查技术xSecure-DBScan支持多种数据库自动化检查技术;先进的网络数据库发现技术,不仅提供数据库服务器发现技术,还提供数据库实例发现技术;实现多种DBMS的密码生成技术,提供1万多个口令爆破库,实现快速的弱口令检测方法。
(4)持续的数据库安全状况监控突破传统的漏扫产品仅作为数据库漏洞检查工具的限制,实现对数据库运维安全状况的监控,包括相关安全配置、连接状况、用户变更状况、权限变更状况、代码变更状况等全方面的安全状况评估;建立安全基线,实现安全变化状况报告与分析。
安华金和数据库脱敏系统(DBMasker)
安华金和数据库脱敏系统(DBMasker)一. 产品概述安华金和数据库脱敏系统(简称DBMasker)是一款面向生产数据进行数据抽取、数据漂白和动态掩码的专业数据脱敏产品。
DBMasker可以满足测试、开发、培训和数据共享场景的敏感数据保护需求。
DBMasker符合金融、运营商、能源、政府等行业敏感数据防护的政策合规性需求。
二. 产品价值2.1 防止生产库中敏感数据泄露DBMasker通过对生产库中的身份、地址、银行卡号、电话号码等敏感数据进行混淆、扰乱后再提供给第三方使用,防止生产库中的敏感数据泄露;DBMasker通过对生产或漂白后的数据进行局部数据抽取,实现非生产环境下数据集合最小化。
2.2 提升测试、开发和培训数据质量DBMasker通过内置策略和算法,保证脱敏数据有效性(保持原有数据类型和业务格式)、完整性(保证长度不变、数据内涵不丢失)、关系性(保持表间、表内数据关联关系),以提升在测试、开发和培训环节的真实有效性。
2.3 提高数据维护和数据共享安全性DBMasker通过对生产数据库访问者用户名、IP、工具类型、时间等多个身份维度,控制对生产数据访问结果的差异化;返回结果可以为真实数据或掩码数据,或进行阻断、返回行数限定。
通过对访问者的不同策略,满足细粒度的生产数据访问需求。
比如:DBA可维护,但看不到敏感数据;业务系统访问真实数据,BI系统看到扰乱后用户身份信息。
2.4 实现隐私数据管理的政策合规性通过DBMasker脱敏产品,可以帮助组织满足国际标准、行业监管政策中,对测试和开发环节的敏感数据保护需求。
三. 产品优势3.1 漂白只是开始,完备脱敏解决方案DBMasker具备全面的数据漂白能力,同时DBMasker具备以下能力:1)数据间关系保持:实现表间关系、同表列间关系、数据分布关系保持;2)数据子集抽取:实现基于百分比、时间或其它条件的数据抽取;3)实时动态数据脱敏:不需要数据转换存储,实时数据掩码或访问控制。
安华金和数据库安全评估系统(DSAS)
安华金和数据库安全评估系统(DSAS)©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。
任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录安华金和数据库安全评估系统(DSAS) (1)目录 (2)一. 关于安华金和 (3)1.1发展历史 (3)1.2产品路标 (4)二. 数据库安全评估系统(DSAS) (5)2.1产品概述 (5)2.2客户价值 (5)2.2.1 满足合规安全检测 (5)2.2.2 发现数据库自身漏洞 (5)2.2.3 发现使用中安全隐患 (5)2.2.4 数据库安全状态监控 (6)2.3产品优势 (6)2.3.1 风险级别准确 (6)2.3.2 数据库安全检查范围全面 (6)2.3.3 数据库安全检查技术先进 (6)2.3.4 独特的数据库安全状况监控 (6)2.3.5 自身安全性高 (6)2.4适用场景 (7)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。
安华金和由长期致力于数据处理和信息安全的专业人士共同创造,作为中国“数据安全治理”体系框架的提出者,安华金和提供涵盖人员组织、安全策略、流程制定及技术支撑全方位的整体数据安全思路与方案;同时,安华金和作为独立的第三方云数据安全服务商(CDSP),为国内外各大云平台用户提供专业的数据安全保障;安华金和也是中国最大的公有云平台——阿里云在数据安全领域的战略合作方。
安华金和总部位于北京,分设北京营销中心与天津研发中心,下设11大分支机构,业务覆盖华北、东北、华东、华中、华南、西南等全国省市地区。
在政府、军工、金融、能源、教育、医疗、企业等各大行业建立多个标杆案例,并取得了良好的信誉口碑。
安华金和数据库监控与审计系统(DBAudit)
安华金和数据库监控与审计系统(DBAudit)一. 产品概述安华金和数据库监控与审计系统(简称DBAudit),是一款面向数据库运维和安全管理人员,提供安全、诊断与维护能力为一体的安全管理工具;DBAudit实现了数据库访问的全面精确审计,100%准确应用用户关联审计;DBAudit具备风险状况、运行状况、性能状况、语句分布的实时监控能力。
DBAudit通过数据库化的界面语言、智能化的协议识别、可视化的运行状况呈现、可交互可下钻的风险追踪能力,完美实现免实施、免培训、免维护的二代数据库审计产品。
二. 产品价值2.1 安全事件追查提供语句、会话、IP、数据库用户、业务用户、响应时间、影响行等多种维度的数据库操作记录和事后分析能力,成为安全事件后最为可靠的追查依据和来源。
通过SQL行为与业务用户的准确关联,使数据库访问行为有效定位到业务工作人员,可有效追责、定责。
2.2 数据库性能诊断实时显示数据库的运行状况、数据库访问流量、并发吞吐量、SQL语句的响应速度;提供最慢语句、访问量最大语句的分析,帮助运维人员进行性能诊断。
2.3 发现程序后门系统提供SQL学习和SQL白名单能力,实现对业务系统的SQL建模;通过合法系统行为的建模,使隐藏在软件系统中的后门程序在启动时,提供实时的告警能力,降低数据泄漏损失。
2.4 数据库攻击响应系统提供数据库风险告警能力,对于SQL注入、数据库漏洞攻击、过量数据下载、危险SQL语句(如No where delete)等风险行为的策略制定能力,提供实时告警能力。
提供短信、邮件、SNMP、Syslog等多种告警方式。
三. 产品优势3.1 全面审计(全)挑战:基于网络流量镜像的数据库审计产品,无法有效实现加密通道下的审计、无法实现对数据库主机上的操作行为的审计、在网络流量过载时容易丢包,从而导致审计信息缺失,给入侵者提供了绕开审计设备的途径。
优势:DBAudit在网络镜像技术基础上,通过可配置的主机探针技术实现了数据库主机的流量捕获,从而实现了对数据库访问流量的全捕获。
安华金和数据库加密系统(DES)
安华金和数据库加密系统(DES)©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。
任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录安华金和数据库加密系统(DES) (1)目录 (2)一. 关于安华金和 (3)1.1发展历史 (3)1.2产品路标 (4)二. 数据库加密系统(DES) (5)2.1产品概述 (5)2.2客户价值 (5)2.2.1 防止由于明文存储引起的泄密 (5)2.2.2 防止外部非法入侵窃取敏感数据 (5)2.2.3 防止内部高权限用户数据窃取 (6)2.2.4 防止合法用户违规访问数据 (6)2.3产品优势 (6)2.3.1 透明数据加密 (6)2.3.2 高效数据检索 (7)2.3.3 增强访问控制 (7)2.3.4 应用身份安全 (7)2.3.5 高可用易维护 (7)2.4适用场景 (8)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。
安华金和由长期致力于数据处理和信息安全的专业人士共同创造,作为中国“数据安全治理”体系框架的提出者,安华金和提供涵盖人员组织、安全策略、流程制定及技术支撑全方位的整体数据安全思路与方案;同时,安华金和作为独立的第三方云数据安全服务商(CDSP),为国内外各大云平台用户提供专业的数据安全保障;安华金和也是中国最大的公有云平台——阿里云在数据安全领域的战略合作方。
安华金和总部位于北京,分设北京营销中心与天津研发中心,下设11大分支机构,业务覆盖华北、东北、华东、华中、华南、西南等全国省市地区。
在政府、军工、金融、能源、教育、医疗、企业等各大行业建立多个标杆案例,并取得了良好的信誉口碑。
安华金和数据库安全审计系统(DAS)
安华金和数据库安全审计系统(DAS)©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。
任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录安华金和数据库安全审计系统(DAS) (1)目录 (2)一. 关于安华金和 (3)1.1发展历史 (3)1.2产品路标 (4)二. 数据库安全审计系统(DAS) (5)2.1产品概述 (5)2.2客户价值 (5)2.2.1 满足合规需求 (5)2.2.2 面临安全挑战 (5)2.3产品优势 (6)2.3.1 全面审计记录 (6)2.3.2 数据库行为建模 (6)2.3.3 对象统计 (7)2.3.4 应用关联审计 (7)2.4适用场景 (7)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。
安华金和由长期致力于数据处理和信息安全的专业人士共同创造,作为中国“数据安全治理”体系框架的提出者,安华金和提供涵盖人员组织、安全策略、流程制定及技术支撑全方位的整体数据安全思路与方案;同时,安华金和作为独立的第三方云数据安全服务商(CDSP),为国内外各大云平台用户提供专业的数据安全保障;安华金和也是中国最大的公有云平台——阿里云在数据安全领域的战略合作方。
安华金和总部位于北京,分设北京营销中心与天津研发中心,下设11大分支机构,业务覆盖华北、东北、华东、华中、华南、西南等全国省市地区。
在政府、军工、金融、能源、教育、医疗、企业等各大行业建立多个标杆案例,并取得了良好的信誉口碑。
安华金和以“让数据使用更安全”为最高使命,立志成为世界级数据安全厂商。
围绕该愿景,安华金和主营业务方向分为三大部分:1、围绕数据库的安全,安华金和推出全线数据库安全产品及解决方案;2、以整体数据库安全产线为技术支撑,安华金和推出数据安全治理解决方案,面向重点行业推广与实践;3、基于公有云和私有云环境特征,安华金和推出公有云数据安全服务和私有云数据安全解决方案。
安华金和数据脱敏系统(DMS)
安华金和数据脱敏系统(DMS)©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。
任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录安华金和数据脱敏系统(DMS) (1)目录 (2)一. 关于安华金和 (3)1.1发展历史 (3)1.2产品路标 (4)二. 数据脱敏系统(DMS) (5)2.1产品概述 (5)2.2客户价值 (5)2.2.1 实现隐私数据管理的政策合规 (5)2.2.2 防止生产库中敏感数据泄露 (5)2.2.3 提高数据维护和共享安全性 (5)2.3产品优势 (6)2.3.1 静态脱敏技术实用全面 (6)2.3.2 动态脱敏技术实时保护 (7)2.4适用场景 (7)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。
安华金和由长期致力于数据处理和信息安全的专业人士共同创造,作为中国“数据安全治理”体系框架的提出者,安华金和提供涵盖人员组织、安全策略、流程制定及技术支撑全方位的整体数据安全思路与方案;同时,安华金和作为独立的第三方云数据安全服务商(CDSP),为国内外各大云平台用户提供专业的数据安全保障;安华金和也是中国最大的公有云平台——阿里云在数据安全领域的战略合作方。
安华金和总部位于北京,分设北京营销中心与天津研发中心,下设11大分支机构,业务覆盖华北、东北、华东、华中、华南、西南等全国省市地区。
在政府、军工、金融、能源、教育、医疗、企业等各大行业建立多个标杆案例,并取得了良好的信誉口碑。
安华金和以“让数据使用更安全”为最高使命,立志成为世界级数据安全厂商。
围绕该愿景,安华金和主营业务方向分为三大部分:1、围绕数据库的安全,安华金和推出全线数据库安全产品及解决方案;2、以整体数据库安全产线为技术支撑,安华金和推出数据安全治理解决方案,面向重点行业推广与实践;3、基于公有云和私有云环境特征,安华金和推出公有云数据安全服务和私有云数据安全解决方案。
安华金和数据库安全等保行业解决方案
安华金和数据库安全等保行业解决方案一. 方案概述在等级保护中,数据库安全建设的总体目标,一是要保证核心数据库自身的安全性,确保数据库不会受到攻击造成业务系统的瘫痪;二是要求保证数据的保密性和完整性,对核心数据库中的敏感数据进行有效的安全防护,确保关键数据不泄密,不被违规篡改;三是在数据库使用过程中及时发现安全问题,防患于未然,按修复建议进行安全加固。
信息系统的核心数据存在数据库中的,数据库作为核心数据资产载体,一旦发生无意识危险操作、信息泄露、恶意篡改,都将造成最为惨痛的损失。
据Verizon 2012数据泄露调查报告,数据库服务器占泄露记录总数的96%,成为头号可能的泄露数据源。
随着当前业务系统及数据库的部署规模、访问人员和密集度的不断增加,来自于外部攻击者、第三方运维和开发人员、内部维护人员的威胁访问,给企业数据安全带来了严峻的挑战。
安华金和等保数据库安全解决方案对应等保安全要求的数据库防护思路如下表:1.1 安全威胁分析◆外部威胁目前已知的来自外部黑客常见的攻击手段和漏洞包括:SQL注入、缓冲区溢出、拒绝服务、提权等,也有利用未及时安装补丁、缺省安装漏洞、程序后门和危险代码破坏权限体系,导致数据库服务终止和敏感数据泄密;◆内部运维人员和DBA明文存储的安全威胁,使得数据文件、备份文件被拷贝后,可以轻易恢复。
DBA等高权限用户可以随时任意地访问门能干数据;弱口令的存在,使得容易被人暴力破解或尝试成功,访问敏感数据导致泄密和篡改;◆第三方运维和开发人员知道数据库管理员账号,主要威胁在于假冒正常应用账户、合法DB用户绕过应用程序使用命令行工具访问数据库、通过数据库客户端批量导出敏感信息导致泄密。
◆管理内部人员、第三方维护人员的误操作、维护操作、越权操作和恶意操作,多人共用一个账号,责任难以分清,超级管理员操作难以监管和审计。
1.2 等级保护对数据库安全的要求在等级保护《基本要求》中的位置数据库安全是主机安全的一个部分,数据库的测评指标是从“主机安全”和“数据安全及备份恢复”中根据数据库的特点映射得到的。
安华金和数据库漏洞浅析
在数据库中,以 sys 和 sa 为代表的系统管理员,可以访问到任何数据;除了系统管理 员,以用户数据分析人员、程序员、开发方维护人员为代表的特权用户,在特殊的时候,也 需要访问到敏感数据,从而获得了权限。这些都为数据的泄密留下了极大的隐患。 例如,掌握特权用户口令的维护人员,进入了 CRM 系统,只需具有对数据库的只读性
数据库安装后的缺省设置,安全级别一般都较低。 如 MySQL 中本地用户登录和远程 build 主机登录不校验用户名密码 如 Oracle 中不强制修改密码、密码的复杂度设置较低、不限定远程链接范围、通讯为 明文等。 启用不必要的数据库功能
在数据库的缺省安装中为了便于使用和学习,提供了过量的功能和配置。如 Oracle 安 装后无用的示例库、有威胁的存储过程; MySQL 的自定义函数功能。 典型数据库泄密案例:Korea 会展中心数据库被入侵 2011 年 5 月,黑客入侵 Korea 会展中心数据库,在网上爆出其中大量的客户资料数据, 并展示数据库操操作过程。 黑客首先通过端口扫描技术,检测出该服务器上开放着 1521 端口(Oracle 数据库的缺 省端口) ,首先探明该主机便是数据库服务器。接着利用扫描程序,检测到缺省系统用户 dbsnmp 并未被锁定,且保留着数据库安装时的缺省密码。 之后黑客利用权限提升的漏洞,将 dbsnmp 用户的权限提升至 DBA,开始了数据库访问 之旅。 2. 人为使用漏洞 过于宽泛的权限授予
1
北京安华金和科技有限公司
用户可以没有口令;网络上主机名为 build 的 root 和用户可以没有口令。 数据库安装后的缺省端口号
在主流数据库中缺省端口号是固定的,如 Oracle 是 1521、SQL Server 是 1433、MySQL 是 3306 等。 数据库安装后低安全级别设置
安华金和数据库安全防护系统(DPS)
安华金和数据库安全防护系统(DPS)©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。
任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。
目录安华金和数据库安全防护系统(DPS) (1)目录 (2)一. 关于安华金和 (3)1.1发展历史 (3)1.2产品路标 (4)二. 数据库安全防护系统(DPS) (5)2.1产品概述 (5)2.2客户价值 (5)2.2.1 防止外部黑客攻击 (5)2.2.2 防止内部高危操作 (5)2.2.3 防止敏感数据泄露 (6)2.2.4 防止应用违规操作 (6)2.2.5 防止频次攻击 (6)2.3产品优势 (6)2.3.1 全面入侵检测 (6)2.3.2 高度应用兼容 (7)2.3.3 业务保持能力 (7)2.3.4 敏感数据防护 (7)2.3.5 应用关联防护能力 (7)2.3.6 学习期行为建模 (8)2.4适用场景 (8)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。
安华金和由长期致力于数据处理和信息安全的专业人士共同创造,作为中国“数据安全治理”体系框架的提出者,安华金和提供涵盖人员组织、安全策略、流程制定及技术支撑全方位的整体数据安全思路与方案;同时,安华金和作为独立的第三方云数据安全服务商(CDSP),为国内外各大云平台用户提供专业的数据安全保障;安华金和也是中国最大的公有云平台——阿里云在数据安全领域的战略合作方。
安华金和总部位于北京,分设北京营销中心与天津研发中心,下设11大分支机构,业务覆盖华北、东北、华东、华中、华南、西南等全国省市地区。
在政府、军工、金融、能源、教育、医疗、企业等各大行业建立多个标杆案例,并取得了良好的信誉口碑。
安华金和数据库漏洞扫描系统(DBScan)
安华金和数据库漏洞扫描系统(DBScan)一. 产品概述安华金和数据库漏洞扫描系统(简称DBScan)是一款帮助用户对当前的数据库系统进行自动化安全评估的专业软件,能有效暴露当前数据库系统的安全问题,对数据库的安全状况进行持续化监控,帮助用户保持数据库的安全健康状态。
DBScan是国内首款:支持七种国际主流数据库和四种国产数据库漏洞扫描产品检测项达到4300个以上的数据库安全检测产品等保专用数据库风险等级评估检测工具二. 产品价值2.1 提升数据库使用安全系数主流数据库的自身漏洞逐步暴露,数量庞大;仅CVE公布的Oracle漏洞数已达1100多个;DBScan可以检测出数据库的DBMS漏洞、缺省配置、权限提升漏洞、缓冲区溢出、补丁未升级等自身漏洞。
对检测出的漏洞,提供漏洞产生的原因分析,有针对性地给出修复建议,以及修复漏洞所需的命令、脚本、执行步骤等。
2.2 降低数据库黑客攻击风险据了解,1/2以上的生产业务数据库中都存在默认用户名/默认口令;若干黑客典型攻击手段,仅使用了最常规的数据库安全漏洞。
这些攻击都可通过基本的安全配置增强完成防护。
DBScan可以检测出在数据库使用过程中,由于人为疏忽造成的诸多安全隐患:低安全配置、弱口令、高危程序代码、权限宽泛等。
2.3 满足行业安全检测规范支持能源、运营商等行业性数据库安全检测规范,可用于检测单位的行业检测、以及用户单位的自检。
等保工具箱集成产品,提供等级保护专业检测报告,实现数据库安全合规。
三. 产品优势3.1 丰富的漏洞库支持1300个以上安全漏洞库;国内普通安全厂商的漏洞检测数在300个左右;专业数据库漏洞工具的检测数600-700个。
3.2 全面检测能力DBScan提供最为全面的检测库,仅Oracle就达到3019个检测项。
不仅支持常规产品具备的DBMS漏洞、缺省配置、弱口令、补丁包等漏洞;还支持敏感数据发现、程序代码漏洞、宽泛权限检测。
3.3 等级保护专用检测工具针对我国等级保护1、2、3、4级对数据库的安全检测要求,建立数据库等级保护检测工具集,实现等级保护检测扫描,生成等级保护检测报告。
数据脱敏系统和数据脱敏方法
数据脱敏系统和数据脱敏方法一、引言数据脱敏是指在保持数据的可用性和可分析性的同时,对敏感信息进行处理,以保护数据主体的隐私和安全。
本文将介绍数据脱敏系统的概念、作用以及常见的数据脱敏方法。
二、数据脱敏系统数据脱敏系统是指用于对敏感数据进行脱敏处理的软件系统。
其主要功能包括数据脱敏、数据掩码、数据加密等。
数据脱敏系统可以帮助组织合规地处理敏感数据,减少数据泄露的风险。
1. 数据脱敏功能数据脱敏系统可以对不同类型的敏感数据进行脱敏处理,例如个人身份证号码、手机号码、银行卡号等。
脱敏后的数据仍然保持数据的格式和结构,但敏感信息被替换为虚假或不可识别的数据,以保护数据主体的隐私。
2. 数据掩码功能数据掩码是一种常见的数据脱敏方法,通过将敏感数据部分替换为特定字符或随机字符串,以达到隐藏敏感信息的目的。
数据掩码可以应用于文本、数字、日期等不同类型的数据。
3. 数据加密功能数据加密是一种更高级的数据脱敏方法,通过使用加密算法将敏感数据转化为密文,只有授权的用户才能解密并查看原始数据。
数据加密可以保护数据的机密性,防止未经授权的访问和泄露。
4. 数据脱敏系统的部署数据脱敏系统可以部署在本地服务器或云平台上,根据组织的需求和数据规模选择合适的部署方式。
部署在本地服务器上可以提供更高的数据控制和安全性,而部署在云平台上可以提供更高的灵活性和可扩展性。
三、数据脱敏方法数据脱敏方法是实现数据脱敏的具体技术手段,根据数据类型和安全需求的不同,可以选择不同的脱敏方法。
1. 基于规则的脱敏方法基于规则的脱敏方法是根据预定义的规则对敏感数据进行脱敏。
例如,对于手机号码可以采用保留前三位和后四位,中间用星号代替的规则进行脱敏。
2. 随机生成脱敏方法随机生成脱敏方法是通过生成随机字符串或数字来代替敏感数据。
例如,对于身份证号码可以生成一个随机的身份证号码进行脱敏。
3. 加密脱敏方法加密脱敏方法是使用加密算法对敏感数据进行加密,并将加密后的数据作为脱敏结果。
数据脱敏系统和数据脱敏方法
数据脱敏系统和数据脱敏方法一、数据脱敏系统介绍数据脱敏系统是一种用于保护敏感数据的安全工具,通过对敏感数据进行加密、替换或者删除等处理,以保护数据的隐私和安全性。
数据脱敏系统主要用于在数据共享、数据分析和数据备份等场景中,确保敏感数据不被未授权的人员或者系统访问。
二、数据脱敏系统的功能1. 数据脱敏数据脱敏系统能够对敏感数据进行脱敏处理,包括加密、替换和删除等方式。
加密可以使用对称加密算法或者非对称加密算法,确保数据在传输和存储过程中的安全性。
替换可以将敏感数据替换为伪造的数据,保护真实数据的隐私。
删除可以将敏感数据从系统中彻底删除,避免数据泄露的风险。
2. 数据保护数据脱敏系统能够对敏感数据进行访问控制,惟独经过授权的用户才干够访问脱敏后的数据。
系统可以设置角色和权限,限制不同用户对敏感数据的访问权限,确保数据的安全性。
3. 数据追踪数据脱敏系统能够对数据的使用进行追踪和监控,记录敏感数据的访问和操作情况。
系统可以生成日志和审计报告,匡助管理员监控数据的使用情况,及时发现异常操作和数据访问的风险。
4. 数据恢复数据脱敏系统提供数据恢复功能,可以在需要时将脱敏后的数据还原为原始数据。
恢复操作需要经过授权和审批,确保数据的安全性和合规性。
三、常用的数据脱敏方法1. 加密脱敏加密脱敏是将敏感数据使用加密算法进行加密,惟独授权的用户才干够解密并查看真实数据。
加密脱敏可以采用对称加密算法,如AES算法,也可以采用非对称加密算法,如RSA算法。
加密脱敏可以保证数据在传输和存储过程中的安全性,但解密操作需要授权和密钥管理,增加了系统的复杂性。
2. 替换脱敏替换脱敏是将敏感数据替换为伪造的数据,保护真实数据的隐私。
替换脱敏可以使用随机生成的数据或者规则生成的数据进行替换。
例如,将身份证号替换为随机生成的身份证号或者将手机号替换为规则生成的手机号。
替换脱敏可以保护数据的隐私,但可能会导致数据的完整性和可用性问题。
安华金和数据库安全医疗行业解决方案.doc
安华金和数据库安全医疗行业解决方案4 安华金和数据库安全医疗行业解决方案一. 客户需求与挑战2010卫生部颁发的《卫生部关于进一步深化治理医药购销领域商业贿赂工作的通知》中明确指出,“要对医院各个部门通过计算机网络查询医院信息的权限实行分级管理,对医院信息系统中有关药品、高值耗材使用等信息实行专人负责、加密管理,严格统方权限和审批程序,未经批准不得统方,严禁为商业目的统方。
”在高额利益的驱使下,当前黑客窃取“统方”数据的问题已不容忽视。
总结黑客的手段无外乎以下三种:1)利用HIS等医疗系统的Web漏洞入侵数据库;2)利用数据库漏洞直接入侵数据库;3)入侵数据库服务器主机直接窃取数据库文件、备份文件等。
当前部分省市医院采用审计软件“防统方”,却面临3大致命缺陷:1)事后分析,无法主动阻止内部人员非法统方行为的发生;2)难以准确地定位统方发生的具体操作人员,因此无法辨别非法统方和正常统方,不能起到震慑的作用;3)无法阻止来自于外部黑客的攻击和存储层的数据泄密。
二. 解决方案概述及要点描述安华金和医疗行业数据库安全方案的基本思路为通过对HIS、电子病历等医疗系统的用户表中密码信息和处方表中的剂量信息进行数据库加密存储,并对这些信息提供应用结合的数据库访问权限增强体系,屏蔽DBA人员、开发及维护人员对统方数据的查看权利,使通过医疗系统的统方操作变得可控、可追踪,使黑客攻破Oracle 权限体系或盗取数据文件后仍然无法获取统方数据,从而实现对数据库统方的全方位防护能力。
DBCoffer 安全管理终端处方信息查询模块统方功能模块图1 防统方解决方案拓扑图该方案针对四种典型人群的统方途径,提供技术防御手段:(1)His 系统使用者“统方”防御统方途径:利用His 系统的“统方”功能直接“统方”。
由于有合法统方的需求存在,因此在现有的His 软件中,无法完全屏蔽该功能;His 使用者利用该功能进行非法统方。
利用His 系统的统计功能间接“统方”。
安华金和数据库防火墙(DBFirewall)
安华金和数据库防火墙系统(DBFirewall)一. 产品概述安华金和数据库防火墙系统(简称DBFirewall),是一款基于数据库协议分析与控制技术的数据库安全防护系统。
DBFirewall基于主动防御机制,实现数据库的访问行为控制、危险操作阻断、可疑行为审计。
二. 产品价值2.1 防止外部黑客攻击威胁:黑客利用Web应用漏洞,进行SQL注入;或以Web应用服务器为跳板,利用数据库自身漏洞攻击和侵入。
防护:通过虚拟补丁技术捕获和阻断漏洞攻击行为,通过SQL注入特征库捕获和阻断SQL 注入行为。
2.2 防止内部高危操作威胁:系统维护人员、外包人员、开发人员等,拥有直接访问数据库的权限,有意无意的高危操作对数据造成破坏。
防护:通过限定更新和删除影响行、限定无Where的更新和删除操作、限定drop、truncate 等高危操作避免大规模损失。
2.3 防止敏感数据泄漏威胁:黑客、开发人员可以通过应用批量下载敏感数据,内部维护人员远程或本地批量导出敏感数据。
防护:限定数据查询和下载数量、限定敏感数据访问的用户、地点和时间。
2.4 审计追踪非法行为威胁:业务人员在利益诱惑下,通过业务系统提供的功能完成对敏感信息的访问,进行信息的售卖和数据篡改。
防护:提供对所有数据访问行为的记录,对风险行为进行Syslog、邮件、短信等方式的告警,提供事后追踪分析工具。
三. 产品优势3.1 全面的入侵防御技术提供业界最为全面的数据库攻击行为检测和阻断技术:虚拟补丁技术:针对CVE公布的漏洞库,提供漏洞特征检测技术。
高危访问控制技术:提供对数据库用户的登录、操作行为,提供根据地点、时间、用户、操作类型、对象等特征定义高危访问行为。
SQL注入禁止技术:提供SQL注入特征库。
返回行超标禁止技术:提供对敏感表的返回行数控制。
SQL黑名单技术:提供对非法SQL的语法抽象描述。
3.2 应用“零”误报技术对于IPS类产品最重要的是在保持“低漏报率”的同时维护“低误报率”;对于数据库而言这点更为关键,一点点“误报”可能就会造成重大业务影响。
安华金和医疗行业解决方案患者信息保密.doc
安华金和医疗行业解决方案--患者信息保密7构筑患者隐私信息安全基石一、医疗信息化巨增患者隐私信息泄漏风险医疗行业经过十几年的信息化发展,积累了大量的数字信息;这些信息不仅记录着大量的医疗案例、财务数据、采购数据,同时也记录着大量的患者隐私信息,是医院最重要的财富之一。
这些信息不仅对医院关系重大,对所有的就诊患者意义更为重大;特别是电子病历的实施,更使患者的就诊信息更为集中地储存在一起,也使这些信息的采集和获取更为容易。
如何保证医院的数字财富不会丢失,如何保证患者的隐私不会泄露,成为当前医疗信息化不可避免的关键问题。
据美国隐私权交换所(Privacy Rights Clearinghouse)统计,在医疗信息化发达的美国,09年12起重大的泄密事件中有3起与医疗行业相关;其中最大的一起,涉及53万人,索要金额高达1000万美金。
而我国自2003年来,计算机文件泄密、硬件资产丢失在各地医疗行业中频繁发生,如:2008年4月25日,香港屯门儿童体重智力测验中心及联合医院发生两宗遗失病人资料事件,涉及病人700人,造成重大损失及严重后果。
2008年5月5日,香港医管局行政总裁苏利民公布,过去一年有5家医院共发生9宗遗失病人资料事件,涉及6000名病人。
2008年8月深圳全市的孕产妇信息库发生泄露,并且为每月“滚动更新”泄露,累计每年泄露的孕产妇个人信息达10万余例。
二、政策要求加大患者隐私信息防护医疗行业,行业内所存储的都是关系到每个人的病例隐私,资料信息,生命安全等信息,其重要程度关乎于生命。
为了有效保护患者个人隐私,保护医疗数字财产安全,我国相关部门出台了若干相关规定:2010年7月1日颁布的《中华人民共和国侵权责任法》第62条规定:“医疗机构及其医务人员应当对患者的隐私保密。
泄露患者隐私或者未经患者同意公开其病历资料,造成患者损害的,应当承担侵权责任”。
《中华人民共和国执业医师法》第37条中规定:“泄露患者隐私,造成严重后果的要承担一定的刑事责任”。
数据库防火墙关键特性系列之一-高可用性
数据库防火墙关键特性系列之一高可用性作者:安华金和杨海峰近些年随着大数据的快速发展,企事业单位也越来越意识到数据的重要性,越来越多的企业和政府部门将安全的关注重点开始从传统的边界安全转移到了数据安全;而作为保存企业核心数据资产的数据库,不可避免的成为了防护的关键。
数据库防火墙(简称DBFirewall),作为数据库防护的最后一道屏障,逐渐的被人们所关注,也被越来越多的应用在了关键系统的数据库安全防护之中。
安华金和作为国内唯一一家专注于数据库安全的公司,拥有国内最为成熟的数据库防火墙产品。
笔者根据多年数据库防火墙产品开发、实施和维护经验,总结了数据库防火墙产品串联部署在核心数据库前端使用时,需要具备的一系列核心关键特性:●高可用性—保障业务的安全性、可用性和连续性●高性能和可扩缩性—保障业务性能、吞吐量●词法和语法分析—防护能力的基础●防SQL注入和漏洞攻击—防护来自应用侧的攻击●运维管控—内部运维控制●动态掩码—防止敏感信息外泄●规则和脚本语言—高大上的数据库防护能力一款成熟的数据库防火墙产品应该具备以上所有特性。
笔者将在后面对这些核心关键特性逐一展开进行详尽的介绍,,希望能够为广大用户认识和选择数据库防火墙产品带来一些帮助。
一. 为什么要先说高可用性之所以先说高可用性,只有一个原因:对于数据库防火墙来说高可用性太重要、太重要、太重要了!首先澄清一个概念,曾经有些数据库防火墙产品宣称采用旁路部署,然后通过发送reset 命令给交换机来阻断操作,从而起到数据库安全防护的作用。
在试验场景下,这种方式能够起到一些作用;但在连接池、高压力场景下,由于旁路分析的延迟,当数据库防火墙发现风险操作的时候,风险操作早已经被数据库执行完成了,而此时发起reset命令时阻断的基本上是其他不该被阻断的正常操作了。
因此,数据库防火墙需要串联在数据库的前端,才能起到真正的防护效果。
串联的方式可以是物理的(透明串接)或逻辑的(代理)串联。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
安华金和数据库脱敏系统
(DBMasker)
一. 产品概述
安华金和数据库脱敏系统(简称DBMasker)是一款面向生产数据进行数据抽取、数据漂白和动态掩码的专业数据脱敏产品。
DBMasker可以满足测试、开发、培训和数据共享场景的敏感数据保护需求。
DBMasker符合金融、运营商、能源、政府等行业敏感数据防护的政策合规性需求。
二. 产品价值
2.1 防止生产库中敏感数据泄露
DBMasker通过对生产库中的身份、地址、银行卡号、电话号码等敏感数据进行混淆、扰乱后再提供给第三方使用,防止生产库中的敏感数据泄露;DBMasker通过对生产或漂白后的数据进行局部数据抽取,实现非生产环境下数据集合最小化。
2.2 提升测试、开发和培训数据质量
DBMasker通过内置策略和算法,保证脱敏数据有效性(保持原有数据类型和业务格式)、完整性(保证长度不变、数据内涵不丢失)、关系性(保持表间、表内数据关联关系),以提升在测试、开发和培训环节的真实有效性。
2.3 提高数据维护和数据共享安全性
DBMasker通过对生产数据库访问者用户名、IP、工具类型、时间等多个身份维度,控制对生产数据访问结果的差异化;返回结果可以为真实数据或掩码数据,或进行阻断、返回行数限定。
通过对访问者的不同策略,满足细粒度的生产数据访问需求。
比如:DBA可维护,但看不到敏感数据;业务系统访问真实数据,BI系统看到扰乱后用户身份信息。
2.4 实现隐私数据管理的政策合规性
通过DBMasker脱敏产品,可以帮助组织满足国际标准、行业监管政策中,对测试和开发环节的敏感数据保护需求。
三. 产品优势
3.1 漂白只是开始,完备脱敏解决方案
DBMasker具备全面的数据漂白能力,同时DBMasker具备以下能力:
1)数据间关系保持:实现表间关系、同表列间关系、数据分布关系保持;
2)数据子集抽取:实现基于百分比、时间或其它条件的数据抽取;
3)实时动态数据脱敏:不需要数据转换存储,实时数据掩码或访问控制。
3.2 不仅仅是脱敏,全面敏感数据管理
DBMasker将脱敏流程分解为敏感数据发现、数据梳理、脱敏方案制定、脱敏任务执行四大步骤,结合完善的敏感数据字典管理、脱敏算法管理,实现全面敏感数据管理。
1)敏感数据自动发现
避免人工定义敏感数据,减少工作量和防止遗漏;发现同时完成数据关系梳理。
2)敏感数据梳理
在敏感数据发现基础上,人工辅助完成对敏感数据列、敏感数据关系的调整,达到更精细、准确的敏感数据管理。
3)敏感数据字典管理
实现敏感数据类型统一管理,保证组织内的敏感数据具有相同脱敏策略,保证跨系统的脱敏结果一致性。
3.3 功能只是基础,性能与易用才是真谛
1)脱敏任务高效执行
DBMasker通过图形化界面快速实现脱敏过程管理,可以设定表内并发度、表间并发度、任务间并发度,从而有效提升效率;通过专用的脱敏设备,内置高效存储和运算部件,加速脱敏处理进程。
2)平板化的界面风格
DBMasker秉承互联网化的平板风格设计,简单易用;将复杂隐藏于后端,将简单留给用户。
四. 功能特性
4.1 静态数据脱敏
DBMasker支持全流程的静态数据脱敏:
1)数据漂白
DBMasker通过屏蔽、变形、替换、随机、格式保留加密(FPE)和强加密算法(如AES)等数据脱敏算法,针对不同数据类型进行数据掩码扰乱。
2)数据装载
DBMasker可将脱敏后的数据按用户需求,装载至不同环境中;提供文件至文件,文件至数据库,数据库至数据库,数据库至文件等多种装载方式。
4.2 动态数据脱敏
DBMasker对生产数据共享或时效性很高的数据测试、培训场景,提供基于网络代理模式的动态脱敏技术;动态脱敏可实现对生产数据库中敏感数据进行透明、实时脱敏。
1)动态脱敏可以依据数据库用户名、IP、客户端类型、访问时间,甚至业务用户等多重身份标识进行访问控制;
2)动态脱敏对生产数据库中返回的数据可以配置放行、屏蔽、加密、隐藏、返回行控制等多种策略。
4.3 数据子集
DBMasker提供多种数据子集抽取方式:
1)基于事实表发起的百分比或条件抽取方式;
2)基于基础信息表中的身份信息或商品类别发起的向下延展的数据抽取方式;
3)针对多表的灵活条件设定的抽取方式。
4.4 敏感数据管理
DBMasker提供全面敏感数据管理功能,帮助组织实现有序、一致的可视化脱敏数据管理。
1)敏感数据发现
DBMasker按照用户指定或预定义的敏感数据特征,对数据进行自动识别,发现敏感数据。
同时,DBMasker可发现数据间的主外键关系、数据间的依赖关系、同类数据间的联动关系,为数据子集管理等功能提供保障。
2)敏感数据字典管理
以敏感数据为中心,对数据库字段进行分类管理;对同库多表、多库多表的同类敏感数据实施统一的脱敏算法和策略,保证同一组织内跨系统、跨库之间的脱敏一致性;并支持敏感数据字典导入、导出等功能。
3)脱敏方案管理
DBMasker针对每一脱敏项目,在基础脱敏算法上,可配置专门脱敏策略,或实现脱敏算法的扩展;DBMasker可实现脱敏策略的导入导出,以帮助脱敏策略的复用。
4)脱敏任务管理
DBMasker可对任务进行停止、启动、重启、暂停、继续等操作,支持任务并发。
脱敏过程中可跳过异常数据,持续执行任务;支持脱敏任务的中断续延。
4.5 数据库、数据格式兼容
DBMasker兼容各类主流数据库,并且支持NoSQL及结构化文本数据的脱敏需求。
国际主流关系型数据库:
Oracle、SQL Server、Mysql、DB2、PostgreSQL
国产关系型数据库:
DM、KingBase、GBase
NoSQL数据库:
键值数据库、文档型数据库
结构化文本数据:
CSV、TXT等文件类型
4.6 部署模式
单个服务器:
部署于业务部门与测试、开发等部门之间,通过脱敏服务器,实现数据抽取、脱敏、装载。
成对服务器:
在业务部门数据出口及测试部门数据入口分别部署脱敏服务器,可将业务部门的数据进行有效隔离,通过offline的方式,使测试部门向业务侧脱敏服务器获取数据。
出师表
两汉:诸葛亮
先帝创业未半而中道崩殂,今天下三分,益州疲弊,此诚危急存亡之秋也。
然侍卫之臣不懈于内,忠志之士忘身于外者,盖追先帝之殊遇,欲报之于陛下也。
诚宜开张圣听,以光先帝遗德,恢弘志士之气,不宜妄自菲薄,引喻失义,以塞忠谏之路也。
宫中府中,俱为一体;陟罚臧否,不宜异同。
若有作奸犯科及为忠善者,宜付有司论其刑赏,以昭陛下平明之理;不宜偏私,使内外异法也。
侍中、侍郎郭攸之、费祎、董允等,此皆良实,志虑忠纯,是以先帝简拔以遗陛下:愚以为宫中之事,事无大小,悉以咨之,然后施行,必能裨补阙漏,有所广益。
将军向宠,性行淑均,晓畅军事,试用于昔日,先帝称之曰“能”,是以众议举宠为督:愚以为营中之事,悉以咨之,必能使行阵和睦,优劣得所。
亲贤臣,远小人,此先汉所以兴隆也;亲小人,远贤臣,此后汉所以倾颓也。
先帝在时,每与臣论此事,未尝不叹息痛恨于桓、灵也。
侍中、尚书、长史、参军,此悉贞良死节之臣,愿陛下亲之、信之,则汉室之隆,可计日而待也。
臣本布衣,躬耕于南阳,苟全性命于乱世,不求闻达于诸侯。
先帝不以臣卑鄙,猥自枉屈,三顾臣于草庐之中,咨臣以当世之事,由是感激,遂许先帝以驱驰。
后值倾覆,受任于败军之际,奉命于危难之间,尔来二十有一年矣。
先帝知臣谨慎,故临崩寄臣以大事也。
受命以来,夙夜忧叹,恐托付不效,以伤先帝之明;故五月渡泸,深入不毛。
今南方已定,兵甲已足,当奖率三军,北定中原,庶竭驽钝,
攘除奸凶,兴复汉室,还于旧都。
此臣所以报先帝而忠陛下之职分也。
至于斟酌损益,进尽忠言,则攸之、祎、允之任也。
愿陛下托臣以讨贼兴复之效,不效,则治臣之罪,以告先帝之灵。
若无兴德之言,则责攸之、祎、允等之慢,以彰其咎;陛下亦宜自谋,以咨诹善道,察纳雅言,深追先帝遗诏。
臣不胜受恩感激。
今当远离,临表涕零,不知所言。