安华金和数据库监控与审计系统(DBAudit)

合集下载

DBAudit

DBAudit

北京安华金和科技有限公司

安华金和数据库审计—DBAudit 产品介绍
4. 产品特性
4.1.全面实时审计
DBAudit 提供了全面详细的 TraceLog(详细审计记录) ,和丰富的告警、跟踪事件记录,并 在此基础上实现了内容丰富的、动态可跟踪的实时审计分析和追踪。 � 审计日志完整的记录了以下基本要素: � � � � � Who?—真实的数据库帐号、主机名称、操作系统帐号等。 What?—什么对象数据被访问了,什么操作被执行了。 When?—每个事件发生的具体时间。 Where?—事件的来源和目的,包括 IP 地址、MAC 地址等。 How?—通过哪些应用程序或第三方工具进行的操作。
3.4. 高效透明数据库主机审计
基于网络的数据库审计产品, 通过网络流量镜像实现数据库审计; 但网络的数据库审计系统, 无法审计到在数据库主机上的数据库操作行为; DBA、 运维人员或黑客往往登录到数据库主机上, 完成对数据库中敏感数据访问或篡改。 xSecure-DBAudit 通过数据库主机上的探针技术,实现对主机上数据库通讯的流量镜像,在 不影响数据库正常通讯和交互的情况下,实现对数据库主机访问的完全审计,避免了传统网络数 据库审计产品的漏审缺陷。
北京安华金和科技有限公司

安华金和数据库审计—DBAudit 产品介绍
3.3.准确应用用户关联能力
xSecure-DBAudit 通过应用层访问和数据库操作请求进行多层业务关联审计,实现访问者信 息的完全追溯,包括:操作发生的 URL、客户端的 IP、请求报文等信息,通过多层业务关联审 计更精确地定位事件发生前后所有层面的访问及操作请求,使管理人员对用户的行为一目了然, 真正做到数据库操作行为可监控,违规操作可追溯。 DBAudit 提供的关联方法,避免了传统关联中基于时间匹配所造成的误报现象,使应用用户 与 SQL 语句实现实时、准确关联;也使针对应用用户危险行为描述、审计和实时告警成为可能。

安华金和数据库安全成功案例北京市南水北调办公室

安华金和数据库安全成功案例北京市南水北调办公室

安华金和数据库安全成功案例北京市南水北调办公室一. 项目背景十二五是水利跨越发展、惠泽民生的重要五年。

水利部门建设了水利管理系统、水利信息网骨干网、防汛抗旱指挥系统、征迁安置系统等运行维护。

水利信息安全工作是水利行业信息化建设的重要组成部分。

北京南水北调办公室水利系统信息安全等级建设数据库审计项目,开展以定级备案、等级测评和建设整改为主要内容的信息安全等级保护工作,通过采用安华金和的数据库监控与审计系统,全面审计敏感信息的数据库操作,落实信息安全责任,建立信息安全等级保护工作长效机制,以水利信息化的健康发展带动水利现代化的科学发展。

二. 解决方案北京南水北调办等保建设数据库审计项目从业务层面,首先需要明确重点需要审计的如征迁安置规划、关键水利设施、水利行业经济指标、水利行业财政支出等敏感信息进行全面审计,同时由于部分系统也要连接互联网,存在外部黑客攻击的安全威胁,也需要对数据库的漏洞攻击行为和SQL注入行为及时通过短信和邮件进行告警。

再有,核心的水利信息系统有内部的软件开发商、系统运维人员、数据库管理员在访问这些数据库中的敏感信息,存在被恶意篡改和被非法查询的风险,按等保要求也需要通过数据库审计系统进行全面数据库操作的记录。

从产品层面,考察了多个厂商的数据库审计产品,发现安华金和的数据库监控与审计系统在数据库访问协议解析方面准确,对数据库漏洞攻击和SQL注入攻击能够有效记录,同时能够做到恶意访问行为快速告警,故选择安华金和的数据库审计产品。

产品部署图如下:防汛抗旱邮件征迁安置OA三. 客户价值通过使用安华金和的数据库监控与审计系统,按照等保建设要求实现数据库操作的全面审计,切实提高水利行业信息安全防护能力、隐患发现能力、应急处置能力,尤其重点审计通过业务系统特别是B/S类型的系统,以Web应用为跳板,进行SQL注入,获取某些核心表的数据操作。

防止通过利用数据库自身的权限提升、缓冲区溢出等漏洞,实施数据库入侵,一旦进入数据库,可直接刷库,批量获取数据库中敏感数据。

安华金和数据库审计产品优势

安华金和数据库审计产品优势

安华金和数据库审计产品的优势在计世资讯(CCW Research)发布的《2015-2016数据库安全市场现状与发展趋势研究报告》中指出数据库审计产品在数据库安全市场占有71%的市场,但是在数据库审计产品市场中产品鱼龙混杂、质量良莠不齐。

安华金和作为国内领先的数据库安全厂商,为广大用户提供国内最为精确、性能最好的数据库审计产品,领先国内水平,本文总结了安华金和数据库审计产品的四个显著优势:●全面的审计能力●精准的协议解析能力●高效的查询审计结果查询能力●节约存储空间一. 全面的审计能力1.1 数据库支持的全面安华金和数据库审计产品全面支持国际以及国内主流数据库系统,涵盖了目前国内使用的绝大部分数据库类型,支持的部分数据库类型如下:国外数据库:Oracle、SQLServer、DB2、Informix、Sybase、Cache开源数据库:MySQL、PostgreSQL国内数据库:达梦、GBase、金仓、Oscar1.2 分析角度的全面安华金和数据库审计产品提供业界最为全面的数据库攻击行为监控技术:●漏洞攻击检测技术:针对CVE公布的漏洞库,提供漏洞特征检测技术;●高危访问控制技术:提供对数据库用户的登录、操作行为,提供根据地点、时间、用户、操作类型、对象等特征定义高危访问行为;●SQL注入监控技术:提供SQL注入特征库;●返回行超标监控技术:提供对敏感表的返回行数监控;●SQL黑名单技术:提供对非法SQL的语法抽象描述。

1.3 审计要素的全面安华金和数据库审计产品提供多维度,多角度的数据库要素审计:●监控大规模数据泄漏和篡改●语句管理与敏感数据●完成SQL注入检测●提供用户权限细粒度管理●虚拟修补数据库漏洞●提供实施运维监测1.4 检索条件的全面安华金和数据库审计产品提供多维度的审计检索功能,分别从风险、语句和会话三个层面完成统计与检索查询功能,并支持多层级钻取,帮助用户高效的锁定风险目标。

1.5 策略配置的全面安华金和数据库审计产品实现全方位的风险行为的描述和告警行为配置,风险策略包括:异常操作风险:通过IP、用户、数据库客户端工具、时间、用户、敏感对象、返回行数、系统对象、高危操作等多种元素细粒度定义要监控的风险访问行为等。

安华金和数据库安全成功案例北京市西城区卫生局

安华金和数据库安全成功案例北京市西城区卫生局

安华金和数据库安全成功案例北京市西城区卫生局一. 项目背景随着北京市西城区卫生局区域医疗卫生信息平台建设落地,在卫生信息化系统互通互联、数据共享的同时使得医疗数据更为集中,同时也使得数据安全的威胁更加显现,特别是居民身份信息、隐私病历和诊疗等健康档案信息在数据中心集中泄露风险尤为突出。

区域医疗信息化平台数据库监控与审计项目采用有针对性的数据库安全审计策略,集中的策略统一分发,统一日志分析,统一管理运维,达到有效保护居民健康档案信息的目标。

二. 解决方案西城区卫生局区域医疗卫生信息平台包括15家社区卫生服务中心如广外中心、月坛中心、德胜中心、牛街中心等,各中心通过医疗专用网连接,有总控中心进行统一管理。

因所有数据中心均需进行包括患者基本信息、诊疗病史资料、检验检查报告、医学影像、检查报告等在内的大量数据交换,数据库操作需要进行全面审计。

从业务层面既要保证医疗节点和区域数据中心的交互,又要确保数据在使用过程中数据库操作可查,可追溯,本项目的亮点有以下几个:1)总控中心可以向各15个中心统一下发策略,同时进行统一日志分析和报表展现;2)在数据库审计设备管理方面可以实现统一运维,各分中心又可以根据各自的情况配置有针对性的策略;从产品层面选择了安华金和数据库监控与审计集中管理系统部署在总控中心,15个分中心部署安华金和监控与审计设备,总控中心与各分中心之间通过医疗专用网实现操作的全审计,有效的实现患者信息、病案信息、诊疗信息的统一安全审计策略,数据库操作全面准确。

、ris接入系统广外分中心远程医疗转院预约双向确诊德胜分中心数据接入总控中心三. 客户价值区域医疗信息化平台数据库监控与审计项目在总控中心,只需登录一次,就可以管理15个分中心的数据库审计策略,实现统一的策略下发,15个分中心日志统一分析和汇总。

区域医疗服务平台节点多,应用较为复杂,且涉及大量的患者重要隐私信息,通过安华金和数据库监控与审计平台实现总控中心和各分中心的全面数据库审计,通过设备和策略的有机结合,辅之以行之有效的安全管理制度,保证区域医疗信息化平台的敏感信息不外泄。

智能、高效、稳健丨安华金和构建数据库安全运维体系

智能、高效、稳健丨安华金和构建数据库安全运维体系

智能、高效、稳健丨安华金和构建数据库安全运维体系运维部门大概是企业中最忙碌的部门之一,在人们眼中“他们几乎忙的没空坐下”。

近年来,随着IT架构升级、应用繁杂多变,IT运维环境变得越来越复杂,用智能化管理手段实现高效运维”成了IT运维管理发展的必然要求,同时,另一个不可或缺的关键点:安全,永远是运维工作中不可或缺的责任。

如何能够两者兼得,安华金和产品总监孙铮在11月1日“2016年(第七届)中国IT运维大会”发表演讲:如何构建安全稳健的数据库运维体系”,针对当前愈加复杂的运维环境,向现场嘉宾深度剖析潜藏在运维侧的各类数据库安全隐患,并提出智能高效的数据库安全运维思路。

数据泄露原因更多指向数据库威胁和攻击据Verizon《2015年数据泄露调查报告》显示,数据泄露的绝大多数原因是因为数据库遭受到了威胁和攻击,该比例占到了90%,其他泄露渠道如WEB应用、FTP、邮件等所占比例则没有想象的那么大。

由此可见,在数据库层面进行防护最为有效。

数据库安全防护的三大误区目前很多机构和单位之所以遭遇数据库安全威胁,主要是因为陷入一些误区:认为自身的数据库安全保障已经足够。

大多数用户认为现有的数据库系统本身安全性已足够,数据库自有的安全控制手段可以达到预期的防护效果。

认为内部人员是可信的。

传统安全方案中往往缺失对内部人员的安全管控环节。

过去,一提到数据泄露的罪魁祸首,多数人往往第一反应是认为外部黑客所为。

事实上,内部人员及第三方运维人员的安全风险指数正在上升,具有高权限的内部用户有意无意的非法操作、违规访问、恶意操作、误操作等都会对数据库安全造成威胁。

网络层防护手段足够保证数据库不被非法访问。

随着IT环境越来越复杂,传统安全方案的缺陷日益凸显,比如网络防火墙不对数据库通讯协议进行控制;IPS/IDS无法准确防御针对数据库的攻击;外部攻击会直接绕过WAF攻击数据库;业务系统本身存在安全威胁等等。

基于对数据库运维侧的安全问题进行总结,显然,传统的网络层防护产品已经远远不够,加强数据库层面的安全保护势在必行。

安华金和数据库脱敏系统(DBMasker)

安华金和数据库脱敏系统(DBMasker)

安华金和数据库脱敏系统(DBMasker)一. 产品概述安华金和数据库脱敏系统(简称DBMasker)是一款面向生产数据进行数据抽取、数据漂白和动态掩码的专业数据脱敏产品。

DBMasker可以满足测试、开发、培训和数据共享场景的敏感数据保护需求。

DBMasker符合金融、运营商、能源、政府等行业敏感数据防护的政策合规性需求。

二. 产品价值2.1 防止生产库中敏感数据泄露DBMasker通过对生产库中的身份、地址、银行卡号、电话号码等敏感数据进行混淆、扰乱后再提供给第三方使用,防止生产库中的敏感数据泄露;DBMasker通过对生产或漂白后的数据进行局部数据抽取,实现非生产环境下数据集合最小化。

2.2 提升测试、开发和培训数据质量DBMasker通过内置策略和算法,保证脱敏数据有效性(保持原有数据类型和业务格式)、完整性(保证长度不变、数据内涵不丢失)、关系性(保持表间、表内数据关联关系),以提升在测试、开发和培训环节的真实有效性。

2.3 提高数据维护和数据共享安全性DBMasker通过对生产数据库访问者用户名、IP、工具类型、时间等多个身份维度,控制对生产数据访问结果的差异化;返回结果可以为真实数据或掩码数据,或进行阻断、返回行数限定。

通过对访问者的不同策略,满足细粒度的生产数据访问需求。

比如:DBA可维护,但看不到敏感数据;业务系统访问真实数据,BI系统看到扰乱后用户身份信息。

2.4 实现隐私数据管理的政策合规性通过DBMasker脱敏产品,可以帮助组织满足国际标准、行业监管政策中,对测试和开发环节的敏感数据保护需求。

三. 产品优势3.1 漂白只是开始,完备脱敏解决方案DBMasker具备全面的数据漂白能力,同时DBMasker具备以下能力:1)数据间关系保持:实现表间关系、同表列间关系、数据分布关系保持;2)数据子集抽取:实现基于百分比、时间或其它条件的数据抽取;3)实时动态数据脱敏:不需要数据转换存储,实时数据掩码或访问控制。

安华金和数据库安全电子政务外网解决方案.doc

安华金和数据库安全电子政务外网解决方案.doc

安华金和数据库安全电子政务外网解决方案4安华金和数据库安电子政务外网解决方案中国软件测评中心(中国国家工业和信息化部下属单位)2014年12月3日发布《2014年中国政府网站绩效评估总报告》显示,今年评估的900余家政府网站当中,超过93%的网站存在着本级的安全漏洞,其中97%的区县网站被监测到有安全隐患,接受评估的网站包括部委网站、省级政府网站、副省级政府网站、地市政府网站及区县政府网站。

这个也给政府的形象带来了很不利的影响,甚至给政府工作的正常运行带来了严重的威胁。

由于人们对互联网的依赖性日益增强,互联网数据资产所蕴含的经济价值更加巨大。

以CSDN 600万用户信息泄露开始,中国互联网接连爆发的信息泄露为“互联网之殇”再添一笔。

近年来,因为互联网技术漏洞导致用户信息泄露的事件时有发生,2014年5月小米论坛疑似被“拖库”,该漏洞影响约有800万左右小米论坛用户,2014年3月,携程网也曾连续爆发安全漏洞,导致部分携程用户的银行卡信息被泄露并被利用,未来针对隐私信息的破解和攻击会愈演愈烈。

如何确保信息安全,加强信息保障工作,将是政务外网建设关注的重中之重。

一、政务外网敏感数据泄漏问题分析真正有效的解决网络信息的安全问题,首先就需要分析批量个人隐私信息数据泄密、篡改途径,包括来自于外部攻击者,第三方运维人员、开发人员等内部人员的各种可能性。

从系统安全体系的角度来分析,然后找出可行的技术手段,才能真正从全方位保证网络信息安全。

核心数据安全是针对核心敏感数据的保护,处于整个安全体系的核心位置!经过对诸多网络信息安全事件的分析,发现信息泄密及篡改的最大威胁来自于外部黑客、内部运维人员及数据库管理员DBA、以及第三方服务外包人员。

外部:黑客攻击者黑客攻击者一般有两种手段进行数据的窃取:一是入侵到网络后,能够直接访问数据库服务器,进行刷库直接拷贝数据文件,利用主流数据库明文存储的缺陷,直接进行异地的数据还原,即可获得所有数据。

安华金和数据库安全评估系统(DSAS)

安华金和数据库安全评估系统(DSAS)

安华金和数据库安全评估系统(DSAS)©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。

任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。

目录安华金和数据库安全评估系统(DSAS) (1)目录 (2)一. 关于安华金和 (3)1.1发展历史 (3)1.2产品路标 (4)二. 数据库安全评估系统(DSAS) (5)2.1产品概述 (5)2.2客户价值 (5)2.2.1 满足合规安全检测 (5)2.2.2 发现数据库自身漏洞 (5)2.2.3 发现使用中安全隐患 (5)2.2.4 数据库安全状态监控 (6)2.3产品优势 (6)2.3.1 风险级别准确 (6)2.3.2 数据库安全检查范围全面 (6)2.3.3 数据库安全检查技术先进 (6)2.3.4 独特的数据库安全状况监控 (6)2.3.5 自身安全性高 (6)2.4适用场景 (7)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。

安华金和由长期致力于数据处理和信息安全的专业人士共同创造,作为中国“数据安全治理”体系框架的提出者,安华金和提供涵盖人员组织、安全策略、流程制定及技术支撑全方位的整体数据安全思路与方案;同时,安华金和作为独立的第三方云数据安全服务商(CDSP),为国内外各大云平台用户提供专业的数据安全保障;安华金和也是中国最大的公有云平台——阿里云在数据安全领域的战略合作方。

安华金和总部位于北京,分设北京营销中心与天津研发中心,下设11大分支机构,业务覆盖华北、东北、华东、华中、华南、西南等全国省市地区。

在政府、军工、金融、能源、教育、医疗、企业等各大行业建立多个标杆案例,并取得了良好的信誉口碑。

安华金和数据库平安银行行业解决方案4.doc

安华金和数据库平安银行行业解决方案4.doc

安华金和数据库安全银行行业解决方案4 安华金和数据库安全银行行业解决方案一. 客户需求与挑战某商行信息化高速发展的时代背景下,各银行积累的客户数据、交易记录、管理数据等呈爆炸性增长,海量数据席卷而来,海量的业务数据不但成为金融业的命脉,也成为不法分子窥探的目标,因此也意味着面临了海量的风险。

目前国家和商行内部对数据的安全管控提出了以下要求:1) 随着客户的增加,数据库信息价值不断提升,使得数据库面对来自内部和外部的安全风险大大增加;2) 内部违规越权操作、外部恶意入侵等行为,事后却无法有效追溯和审计;3) 业务访问数据库过程过慢,SQL访问性能无法了解并改善;4) 国家等级保护相关标准中要求等保二级以上信息系统中的网络层面、主机层面和应用层面均要求进行安全审计、安全控制,同时也明确要求了审计和控制的范围、内容等,粒度要求到用户级、数据表、字段级。

5) 银监会19号文中也明确提出“控制所有生产系统的活动日志,以支持有效的审计、安全论证分析和预防欺诈”。

6) 国外信息安全方面的标准或最佳实践(如ISO13335、ISO27001、SP800)等也要求对用户行为、系统、数据操作行为进行控制和审计。

特别是2014年9月银监会39号文,《关于应用安全可控信息技术加强银行业网络安全和信息化建设的指导意见》(简称意见),特别在操作系统、数据库等领域要加大探索和尝试力度;从2015年起,各银行业金融机构对安全可控信息技术的应用以不低于15%的比例逐年增加,直至2019年达到不低于75%的总体占比该指导意见的发布是我国进一步重视银行业数据安全的表现。

二. 解决方案概述及要点描述某商行核心数据库在全行范围内是负责银行数据存储和处理核心设施,经过评估一旦核心数据机密性、完整性、可用性遭受损失,将会给社会秩序甚至国家安全造成严重损害。

银行因此委托了专业的数据库安全厂商,提出了以下4点安全目标:1)向合法用户提供可靠信息服务;2)拒绝非法用户对数据库的访问;3)拒绝对数据库执行高危操作4)跟踪数据库使用记录,为合规性、安全责任审查提供证据。

安华金和典型案例丨朝阳市人社局数据库安全加固项目

安华金和典型案例丨朝阳市人社局数据库安全加固项目

朝阳市人社局数据库安全加固项目一. 项目背景辽宁省朝阳市人力资源和社会保障局(下称“朝阳市人社局”),职能覆盖人力资源调配、就业发展和社会保障事业发展。

下辖10余个科室,体系结构庞大,各科室业务复杂关系国计民生。

其社会保障体系覆盖朝阳全市人民的五险一金管理。

信息安全关系民生,而人力资源调配工作又涉及行政机关、事业单位人员综合管理,工资收入分配等功能;并且对全市就业、失业、社会保险基金预测预警和信息进行引导管理。

朝阳市人社局组织结构庞大,业务范畴覆盖面广泛,涉及全市人口社保信息。

人社业务关系民生,数据敏感度高,因此,朝阳市人社局对数据安全防护尤为重视,经过方案调研、产品选型,最终决定由安华金和进行数据库安全加固工作。

二. 客户需求朝阳市人社局数据库体系使用Oracle _RAC集群部署,经过评估,发现朝阳市人社局面临如下数据库安全问题:1)业务系统繁杂且业务覆盖面广泛,数据库运维人员除了银行内部人员,第三方外包人员同时使用内网专用机进行日常运维。

人员身份复杂,技术力量参差不齐,误操作、越权操作现象很难避免,可能导致个人社保数据意外丢失或泄露。

2)业务系统中包含医保业务,面向医院、药房等对接操作需要进行全面的记录,包含:访问医保业务的应用客户端IP和应用用户名等信息;需要对业务用户进行审计,实现应用关联审计要求。

3)除了用户内部运维人员违规操作、越权提取等风险,针对核心数据的外部恶意入侵行为时有发生。

包括:利用数据库漏洞进行的攻击以及SQL注入攻击等行为,实现刷库、拖库等操作进行批量信息的窃取。

因数据库安全体系存在缺失,导致事中无法有效防护,事后又无法追溯审计。

三. 解决方案部署数据库防火墙系统DBFirewall+数据库监控与审计系统DBAduit朝阳社保应用系统采用光纤形成万兆网络环境,数据库服务器前端采用双链路接入核心交换机,具备网络链路冗余机制。

同时采用RAC技术保障数据库服务器高可用性。

应对朝阳社保现场拓扑结构,安华金和数据库防火墙DBFirewall采用HA双机部署模式,并结合产品自身的Bypass容灾机制,帮助用户进行【双链路】数据库安全防护,并且及时响应用户需求,实现HA会话同步机制加固信息安全,真正意义上实现了数据库全面安全防护。

北京安华金和科技有限公司_企业报告(供应商版)

北京安华金和科技有限公司_企业报告(供应商版)

招标单位
1 上海银行数据安全应用监测系统项 上海银行股份有限公司 目采购结果公示
*按近 1 年项目金额排序,最多展示前 10 记录。
中标金额 (万元)
\
公告时间 2022-10-14
(3)河北(1)
序号
项目名称
招标单位
中标金额 (万元)
1
泰康保险集团股份有限公司总部 泰康保险集团股份有限公 2022 年数据库审计扩容维护项目 司
企业基本信息
企业名称: 营业范围:
北京安华金和科技有限公司
技术开发、技术转让、技术咨询、技术服务、技术推广;销售计算机、软件及辅助设备、通 讯设备、自行开发后的产品;会议服务(市场主体依法自主选择经营项目,开展经营活动; 依法须经批准的项目,经相关部门批准后依批准的内容开展经营活动;不得从事国家和本市 产业政策禁止和限制类项目的经营活动。)
本报告于 2023 年 08 月 17 日 生成
2 / 16
1.3.2 重点项目 重点项目
项目名称
招标单位
中标金额 (万元)
TOP1
中国光大银行个人信息保护安全技 中国光大银行股份有 术体系及数据安全监测实施项目中 限公司 标结果公告
320.0
TOP2 TOP3 TOP4
泰安市一体化大数据平台数据安全 泰安市泰山新基建投 监管与防护服务项目第二标段中标 资运营有限公司 结果公告
青岛市大数据发展管理局
3 青岛市大数据发展管理局青岛市一 (青岛市电子政务管理办
体化大数据平台项目中标公告
公室)
*按近 1 年项目金额排序,最多展示前 10 记录。
292.6 150.6 127.0
公告时间 2022-10-10 2022-09-15 2022-11-19

安华金和数据安全产品手册

安华金和数据安全产品手册

安华金和数据安全产品手册©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。

任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。

目录安华金和数据安全产品手册 (1)目录 (2)一. 关于安华金和 (4)1.1发展历史 (4)1.2产品路标 (5)二. 数据库安全产品系列 (6)2.1数据库安全评估系统(DSAS) (6)2.1.1 产品概述 (6)2.1.2 客户价值 (6)2.1.3 产品优势 (7)2.1.4 适用场景 (8)2.2数据资产梳理系统(DACS) (8)2.2.1 产品概述 (8)2.2.2 客户价值 (9)2.2.3 产品优势 (10)2.2.4 适用场景 (10)2.3数据库安全审计系统(DAS) (11)2.3.1 产品概述 (11)2.3.2 客户价值 (11)2.3.3 产品优势 (12)2.3.4 适用场景 (13)2.4数据库安全防护系统(DPS) (14)2.4.1 产品概述 (14)2.4.2 客户价值 (14)2.4.3 产品优势 (15)2.4.4 适用场景 (17)2.5数据库运维管理系统(DOMS) (17)2.5.1 产品概述 (17)2.5.2 客户价值 (18)2.5.3 产品优势 (19)2.5.4 适用场景 (19)2.6数据脱敏系统(DMS) (20)2.6.1 产品概述 (20)2.6.2 客户价值 (20)2.6.3 产品优势 (21)2.6.4 适用场景 (22)2.7数据库加密系统(DES) (23)2.7.1 产品概述 (23)2.7.2 客户价值 (24)2.7.3 产品优势 (25)2.7.4 适用场景 (26)2.8数据水印系统(DWS) (26)2.8.1 产品概述 (26)2.8.2 客户价值 (27)2.8.3 产品优势 (27)2.8.4 适用场景 (28)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。

安华金和数据库审计产品演进之路

安华金和数据库审计产品演进之路

安华金和数据库审计产品演进之路与许多数据库审计产品是由网络审计产品衍生而来不同,安华金和的数据库审计产品背后则是一条蜿蜒探索之路。

尽管数据库防护产品中数据库审计市场占有率远超过其他产品,但是安华金和在产品研发之初并没有直接瞄准审计,而是先从数据库防火墙开始……早在5年前、早于审计产品问世之时,安华金和就已经完成了数据库防火墙的开发,而审计产品DBAudit是在数据库防火墙的基础上衍生而来。

到底这背后是怎样一个衍生逻辑呢?首先我们来看下基于对用户真实需求开发的数据库审计产品,需要满足哪些特点:●针对数据库通讯协议的专项解析●对数据库审计要素的全面分析●对高性能环境的快速响应●对海量审计日志的高效存储安华金和在对数据库审计产品进行立项之初,就将上述四项准则视为产品的立身之道,融入研发目标。

而只有在数据库防火墙产品成型,系统能够对各类数据库通讯协议进行100%准确解析的前提下,才能有据可依地着手推进数据库审计产品的面世。

一. 问世DBAudit在投放市场的初期,因为产品并没有将研发重点放在界面的美化上,而是沿用了数据库防火墙的产品架构,尽管怀揣拳拳初心、一腔热血,但还是遭遇了出师不利的踉跄囧相。

彼时市面上的同类产品因为拥有网络审计的良好基因,界面易操作性和美观度等大大优于安华的审计产品,相较之下,对DBAudit界面的诟病一波波袭来:界面不够美观啦……报表不够完备啦……统计图太过单调啦……操作不顺手啦……不一而足。

一代审计产品DBAudit 宛若拒人千里之外的冷美人,大有内涵却难以“相处”。

但摒弃这些,当用户真正试用DBAudit的时候,又着实为其精准的解析、快速的定位分析能力所折服。

这就好比一个身强力壮的战士,却苦于没有合适的武器装备而无法在战场上全力释放。

二. 修炼通过冲锋陷阵,直面市场,DBAudit了解了自己的软肋,也靠着来自最前方寥寥数语的认可坚定了方向,转战易用性提升,重新回炉,锻造铠甲。

安华金和数据库安全审计系统(DAS)

安华金和数据库安全审计系统(DAS)

安华金和数据库安全审计系统(DAS)©2019安华金和■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属安华金和所有,受到有关产权及版权法保护。

任何个人、机构未经安华金和的书面授权许可,不得以任何方式复制或引用本文的任何片断。

目录安华金和数据库安全审计系统(DAS) (1)目录 (2)一. 关于安华金和 (3)1.1发展历史 (3)1.2产品路标 (4)二. 数据库安全审计系统(DAS) (5)2.1产品概述 (5)2.2客户价值 (5)2.2.1 满足合规需求 (5)2.2.2 面临安全挑战 (5)2.3产品优势 (6)2.3.1 全面审计记录 (6)2.3.2 数据库行为建模 (6)2.3.3 对象统计 (7)2.3.4 应用关联审计 (7)2.4适用场景 (7)一. 关于安华金和1.1 发展历史北京安华金和科技有限公司(以下简称安华金和),2009年3月2日成立,长期专注于数据安全领域,是中国专业的数据安全产品及解决方案提供商。

安华金和由长期致力于数据处理和信息安全的专业人士共同创造,作为中国“数据安全治理”体系框架的提出者,安华金和提供涵盖人员组织、安全策略、流程制定及技术支撑全方位的整体数据安全思路与方案;同时,安华金和作为独立的第三方云数据安全服务商(CDSP),为国内外各大云平台用户提供专业的数据安全保障;安华金和也是中国最大的公有云平台——阿里云在数据安全领域的战略合作方。

安华金和总部位于北京,分设北京营销中心与天津研发中心,下设11大分支机构,业务覆盖华北、东北、华东、华中、华南、西南等全国省市地区。

在政府、军工、金融、能源、教育、医疗、企业等各大行业建立多个标杆案例,并取得了良好的信誉口碑。

安华金和以“让数据使用更安全”为最高使命,立志成为世界级数据安全厂商。

围绕该愿景,安华金和主营业务方向分为三大部分:1、围绕数据库的安全,安华金和推出全线数据库安全产品及解决方案;2、以整体数据库安全产线为技术支撑,安华金和推出数据安全治理解决方案,面向重点行业推广与实践;3、基于公有云和私有云环境特征,安华金和推出公有云数据安全服务和私有云数据安全解决方案。

安华金和数据库安全成功案例北京市东城区政府

安华金和数据库安全成功案例北京市东城区政府

安华金和数据库安全成功案例北京市东城区政府一. 项目背景北京市东城区从2012年至今,逐步由数字东城向智慧东城迈进,在东城区委区政府的领导下,在智慧东城的建设过程当中,社会服务平台、资金管理平台、公共基础数据平台、社区卫生服务的平台、楼宇信息平台等核心信息系统,交易信息、结算信息、信贷信息以及成员单位信息,个人隐私信息、楼宇工商信息是该系统的核心敏感数据。

北京市东城区智慧城市数据库整体安全防护项目,按信息安全等级保护要求,对重要人员、组织机构、枢纽位置信息需要加密保护,其余敏感信息的数据库操作需要从网络层进行安全防护和审计。

二. 解决方案东城区智慧城市十几个信息系统,通过互联网提供便民信息服务,随着应用系统及数据库的部署规模、访问人员和密集度的不断增加,来自于外部攻击、第三方运维和开发人员、内部维护人员的访问,给数据库安全带来了严峻的挑战。

后台数据库中存储的敏感数据一旦发生泄密或者被非法篡改,都将是责任重大的信息安全事故。

东城区智慧城市数据库整体安全防护项目共分两期实施,一期解决的是重要人员、组织机构、枢纽位置信息的加密保护;二期从网络层实现数据库的整体安全防护和审计。

一期数据库加密以“保护敏感信息”为最终目标,以“最小的代价换取尽量大的安全提升”的原则,定义出该系统的核心敏感数据,并进行有效的安全访问控制。

产品部署图如下:二期数据库安全防护以数据库防火墙和数据库监控与审计为主,首先确保对现有生产系统性能和稳定性影响最低,同时解决了来自于互联网的外部黑客对应用侧攻击(这类风险占80%),内部运维侧的批量导出和恶意操作的安全威胁(这类风险占20%),同时实现数据库访问行为的全面审计。

互联网三. 客户价值1)从根源上彻底防止敏感信息泄密从数据库级别进行防控,从根源上彻底控制社会服务管理平台敏感信息数据的泄露。

传统的访问控制类产品能够防止应用层面的数据窃取行为,但无法阻止维护人员、第三方人员通过存储层和直接访问数据库导致的泄密。

安华金和数据库保险箱(DBCoffer)

安华金和数据库保险箱(DBCoffer)

安华金和数据库保险箱系统(DBCoffer)一. 产品概述安华金和数据库保险箱(简称DBCoffer) 是一款基于透明加密技术的数据库防泄漏产品,该产品能够实现对数据库中的敏感数据加密存储、访问控制增强、应用访问安全、安全审计以及三权分立功能。

DBCoffer能够防止明文存储引起的数据泄密、防止突破边界防护的外部黑客攻击、防止内部高权限用户的数据窃取,从根源上防止敏感数据泄漏。

DBCoffer通过独创的、专利的三层透明视图技术、密文索引技术和应用绑定技术,突破传统数据库安全加固产品的技术瓶颈,真正实现数据高度安全、应用完全透明、密文高效访问。

二. 产品价值2.1 全方位主动预防数据泄密预防外部黑客窃取数据威胁:数据库权限提升是当前数据库漏洞中黑客使用率最高的攻击手段,通过该手段黑客直接获得DBA身份,任意访问敏感数据。

防护:DBCoffer的密文访问控制体系,可以保证即使数据库自身的权限被突破,非授权用户仍然无法访问密文数据。

防止开发人员绕过合法应用威胁:业务系统的数据库账户常被开发或运维人员掌握,通过该账户这些人员可以直接访问数据库。

防护:DBCoffer的应用身份鉴别,确保第三方人员无法绕开合法的业务系统,直接访问敏感数据。

预防存储层明文泄密威胁:硬件设备、备份磁盘丢失,数据文件、备份文件的拷贝,都将引起机密数据泄漏。

防护:通过DBCoffer,将关键信息进行加密,加密后的数据在存储层以密文形态存在,保证他人即使拿到数据文件,也“看不懂”。

防止数据库运维人员操作敏感数据威胁:数据库的运维人员,往往有最高范围权限,一般为DBA,可看到数据库中的所有敏感信息,不符合安全管理要求。

防护:DBCoffer通过独立的二次权限控制、三权分立,保证即使是高权限运维用户,在得不到特殊授权时也无法访问敏感数据,同时不会影响其日常运维工作。

2.2 符合信息安全政策需求等级保护:要求三级以上系统应采用加密或其他有效措施实现系统管理数据、鉴别信息和重要业务数据存储保密性。

安华金和数据库安全成功案例国家电网

安华金和数据库安全成功案例国家电网

安华金和数据库安全成功案例国家电网一. 项目背景当前,我国信息系统的基础性、全局性、全员性作用日益增强,信息安全作为信息化深入推进的重要保障,已成为国家安全战略的重要组成部分。

国内外信息安全形势日趋严峻,境内外敌对势力长期利用互联网络实施攻击、情报窃取等活动猖獗,手段隐蔽,技术不断出新,信息安全工作呈现长期性、艰巨性、复杂性的特点。

互联网的急速发展使得企业数据库信息的价值及可访问性得到了提升,数据库在国网公司各安全大区中都有大量业务系统应用,记录有大量的用户信息、用电信息、生产数据等关键数据或敏感信息,是最具有战略性的资产,数据库的安全稳定运行也直接决定着业务系统能否正常使用。

二. 系统概况电力市场交易系统由国网总部研发并统一分发至各网省,各网省中应用与数据库的逻辑架构保持一致。

该系统采用Weblogic提供web服务,同时搭建了集群保障web应用的高可用性。

应国网要求应用系统均已接入内部监控IMS系统,各网省的电力市场交易系统均采用统一认证平台ISC进行web登录认证,且认证过程用户名处于加密状态。

应用系统的详细描述如下表所示:表3:系统环境信息表1.1. 安全需求●电力市场交易外网系统面向互联网,等于间接将内网的数据库暴漏在互联网上,很容易遭受外部的恶意人员针对电力市场交易系统漏洞进行SQL注入攻击。

●电力市场交易系统的数据库遭受数据泄露、数据篡改时,无法及时的告警。

管理人员发现攻击事件存在滞后性。

●电力市场交易内网系统采用统一的安全认证平台,通过门户网站集中管理多个应用模块,当任意业务账户被窃取后将导致多个应用模块面临风险。

发生事件时需要快速定位业务账户和应用客户端IP地址,将损失控制到最小化。

三. 解决方案图2:系统逻辑拓扑图表4:部署描述表●在电力市场交易系统数据库服务器物理旁路部署DBAudit系统,交换机采用流量镜像的方式将访问数据库的通讯包复制给DBAudit一份,用于审计并分析所有针对电力市场交易系统数据库的SQL访问行为。

安华金和云数据审计系统——捍卫云上数据安全

安华金和云数据审计系统——捍卫云上数据安全

安华金和云数据审计系统——捍卫云上数据安全近两年,随着企业用户应用上云,用户数据也跟着进入到云端存储,鉴于有些数据是企业的商业机密,数据的安全性关系到企业的生存和发展。

用户应用上云,云端数据安全必然面临严峻挑战。

于是,云安全伴随着云计算的崛起也呈现出方兴未艾之势。

作为数据库安全领域的专业厂商,安华金和始终保持着对数据安全的敏锐触角,企业数据上云,用户云上数据安全防护需求应运而生,这也意味着我们守护企业数据安全的步伐需要紧紧跟上。

安华金和基于自身多年的数据库安全经验累积,将成熟的数据库安全防护能力延伸至云端,帮助用户实现数据安全享用。

这就相当于给身处数据安全疑虑之中的用户吃下了一颗定心丸。

从守护数据库安全到关注云数据安全,安华金和始终没有改变“让数据使用更安全”这一企业发展使命。

今年10月13日,在2016年阿里云栖大会上,安华金和作为第三方厂商,正式入驻云市场,同时重磅发布安华金和首款云安全产品——云数据审计系统Audit-EnCloud,这款产品是基于企业线下多年数据库安全技术积累,将数据库审计系统与云端环境结合,形成云环境下对数据库运维和安全管理人员,提供安全、诊断与维护能力为一体的安全管理工具。

Audit-EnCloud满足政策合规性要求目前,凭借突出的产品价值与优势,安华金和的云数据审计系统从发布到现在短短1个多月,已经赢得了客户的青睐,打响了安华金和云产品推向市场的第一枪。

就目前安华金和对云安全市场的需求了解来看,企业对云审计产品的关注度和需求越来越高,这不仅是云端企业安全防护意识不断增强的表现,也和国家以及相关行业的安全管理政策要求有关系。

Audit-EnCloud——实现云上无忧审计1.保留传统产品优良血统安华金和传统数据库审计系统DBAudit,经过了市场多年的实践检验,凭借其高性能、高可用已经成为广受认可的成熟数据库审计产品,而Audit-EnCloud秉承其优良血统,在云环境下依然可以保持全面精确审计,100%准确应用用户关联审计,充分体现出了该产品对云环境下核心数据的安全防护,以及对云端数据库提供安全诊断、安全维护、安全管理等价值。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

安华金和数据库监控与审计系统
(DBAudit)
一. 产品概述
安华金和数据库监控与审计系统(简称DBAudit),是一款面向数据库运维和安全管理人员,提供安全、诊断与维护能力为一体的安全管理工具;DBAudit实现了数据库访问的全面精确审计,100%准确应用用户关联审计;DBAudit具备风险状况、运行状况、性能状况、语句分布的实时监控能力。

DBAudit通过数据库化的界面语言、智能化的协议识别、可视化的运行状况呈现、可交互可下钻的风险追踪能力,完美实现免实施、免培训、免维护的二代数据库审计产品。

二. 产品价值
2.1 安全事件追查
提供语句、会话、IP、数据库用户、业务用户、响应时间、影响行等多种维度的数据库操作记录和事后分析能力,成为安全事件后最为可靠的追查依据和来源。

通过SQL行为与业务用户的准确关联,使数据库访问行为有效定位到业务工作人员,可有效追责、定责。

2.2 数据库性能诊断
实时显示数据库的运行状况、数据库访问流量、并发吞吐量、SQL语句的响应速度;提供最慢语句、访问量最大语句的分析,帮助运维人员进行性能诊断。

2.3 发现程序后门
系统提供SQL学习和SQL白名单能力,实现对业务系统的SQL建模;通过合法系统行为的建模,使隐藏在软件系统中的后门程序在启动时,提供实时的告警能力,降低数据泄漏损失。

2.4 数据库攻击响应
系统提供数据库风险告警能力,对于SQL注入、数据库漏洞攻击、过量数据下载、危险SQL语句(如No where delete)等风险行为的策略制定能力,提供实时告警能力。

提供短信、邮件、SNMP、Syslog等多种告警方式。

三. 产品优势
3.1 全面审计(全)
挑战:基于网络流量镜像的数据库审计产品,无法有效实现加密通道下的审计、无法实现对数据库主机上的操作行为的审计、在网络流量过载时容易丢包,从而导致审计信息缺失,给入侵者提供了绕开审计设备的途径。

优势:DBAudit在网络镜像技术基础上,通过可配置的主机探针技术实现了数据库主机的流量捕获,从而实现了对数据库访问流量的全捕获。

3.2 准确审计(准)
挑战:不准确的审计记录,对于审计信息的有效性具有着致命的伤害,使其极大地失去了可信性。

传统数据库审计产品,有着巨大缺陷:(1)对于复杂应用,无法有效关联参数和语句,造成大量误审。

(2)对于复杂SQL语句,无法有效解析,出现访问对象误报。

(3)基于三层关联技术的数据库审计产品,通过时间与参数实现模糊关联匹配,在并发量较高的系统下有20%以上的失真率,造成业务用户与SQL语句的错误关联。

优势:DBAudit基于精确协议分析、完全SQL解析、参数化匹配和100%应用关联技术,创造了业界最为准确的数据库审计产品,为可信审计追踪提供了坚实的基础。

3.3 高效审计(快)
挑战:数据库审计产品在高端场景下,单位时间将执行上万甚至几十万条数据库操作,高效协议分析和审计数据入库成为巨大挑战。

优势:DBAudit通过SQL语句规则分类技术实现高效SQL解析,通过分级存储和批量入库技术实现审计数据高效入库,入库性能达到万条/秒。

3.4 高效分析(快)
挑战:数据库审计产品,需要记录下来大量数据库访问日志,有些系统一天的审计记录即可达到千万条,要实现这些数据的历史数据存储将是极大的挑战;同时在这些大量累积下来的数据中,找到自己想要的线索,无异于“大海捞针”。

优势:DBAudit通过三级存储机制,实现了海量数据存储;通过列存技术,实现了数据的快速分析与检索,亿级数据秒级响应;通过多维分析线索,实现了灵活的信息挖掘。

3.5 便捷使用(易)
挑战:传统数据库审计产品基于网络审计产品发展而来,未按照数据库访问的特征和使用习惯提供界面,最终用户使用极其不便;且SQL语句的展现形式使非专业人员很难理解。

优势:DBAudit以业务数据库为界面组织中心,按照语句、会话、风险为线索实现数据库审计信息进行组织和导航;DBAudit提供业务翻译能力,将枯燥的SQL语句翻译成中文的业务操作描述。

四. 功能特性
【支持数据库类型】
Oracle、SQLServer、DB2、Informix、Sybase、Cache等国外主流数据库;
MySQL、PostgreSQL等开源数据库;
达梦、GBase、金仓、Oscar等国内主流数据库。

【审计日志记录】
Who?—数据库用户名、操作系统用户名、应用用户名
What?—操作对象是谁、操作是什么、是否成功、影响行数
When?—发生时间、耗时时长
Where?—数据库客户端IP+MAC、应用客户端IP
How?—SQL语句、参数
【应用用户审计】
通过AppSniffer技术关联应用层的访问和数据库层的访问操作请求,可以追溯到应用层的原始访问者及请求信息;突破传统非精确关联的时间关联匹配模式,实现精确关联匹配。

【多角度线索】
风险和危害线索:高中低的风险等级,漏洞攻击、SQL注入、黑名单语句、违反授权策略的SQL行为。

会话线索:根据时间、用户、IP、应用程序、和客户端多角度分析。

详细语句线索:提供用户、IP、客户端工具、访问时间、操作对象、SQL操作类型、成功与否、访问时长、影响行数等多种检索条件。

【告警策略】
实现对风险行为的描述和告警行为配置,风险策略包括:
异常操作风险:通过IP、用户、数据库客户端工具、时间、用户、敏感对象、返回行数、系统对象、高危操作等多种元素细粒度定义要监控的风险访问行为。

SQL注入:系统提供了系统性的SQL注入库,以及基于正则表达式或语法抽象的SQL 注入描述。

漏洞攻击库:系统提供了针对数据库漏洞进行攻击的描述模型,使对这些典型的数据库攻击行为被迅速发现。

黑名单:提供准确而抽象的方式,对系统中的特定访问SQL语句进行描述,使这些SQL 语句出现时能够迅速报警。

【合规性报表】
会话行为:登录失败报表、会话分析报表。

SQL行为:新型SQL报表、SQL语句执行历史报表、失败SQL报表等。

风险行为:告警报表、通知报表、SQL注入报表、漏洞攻击行为报表、批量数据访问行为报表等。

政策性报表:等级保护报表、塞班斯报表等。

相关文档
最新文档