沙巴

English日本語

云推算安全+

敏感信息防护规划


颁布功夫 2019-01-25  


敏感信息防护规划


齐全的敏感信息防护解决规划会涉及用户权限治理、数据加密、数据防泄漏(网络DLP、邮件DLP、存储DLP、终端DLP)、数据脱敏、数据库审计等规划的综合利用。


典型用户


金融、电信、医疗等行业采集、处置、存储敏感信息,例如幼我财富信息、幼我通讯信息、幼我健全生理信息等,对敏感信息防护需要较为强烈,且存在监管和查核压力。


用户痛点


传统敏感信息防护规划选取的软硬件设备,在云推算环境中无法对虚构网络天堑、虚构化桌面等虚构化环境进行有效适配和防护。


建设指标


选取安全资源池解决规划,在安全资源池内部署虚构化敏感信息防护设备,并通过引流、镜像、网络可达等方式,将云内租户流量、数据、文件等送给安全资源池进行处置,租户安全订购所需的安全组件和相应的机能规格,利用安全资源池的服务链编排、弹性扩容、统一治理蹬着势,全面适配云环境并为租户带来安全增值。


解决规划


敏感信息防护规划


(1)敏感信息防护的根基思路

敏感信息的界说:对用户具体业务场景中的数据资产进行梳理、分级分类、界说敏感信息

敏感信息的鉴别:通过静态检测和动态检测等伎俩,结合深度报文检测技术、敏感信息界说,对全网敏感信息进行鉴别

敏感信息的防护:通过权限治理、加密、防泄漏、脱敏等一些列技术伎俩,对敏感信息进行防护,最大限度预防自动泄密与被动泄密行为的产生。

敏感信息的审计:对敏感信息的接见和操作行为进行审计,蕴含数据库审计、文件下载审计等,提供追踪溯源与调查取证的凭据。


(2)敏感信息防护所需设备和部署方式


沙巴(中国)网站有限公司官网


(3)沙巴ASA架构下的协同联动


存储DLP与DBA联动:

l  由存储DLP对数据库进行敏感信息的扫描,鉴别出敏感信息所对应的IP、数据库类型、数据库、数据表、数据列(字段)、敏感信息的类别与级别等信息

l  将敏感信息扫描了局以日志Syslog的方式传递给数据库审计系统DBA

l  DBA对鉴别出的敏感信息进行沉点审计、设置相应的审政战术

l  凭据存储DLP每次扫描了局,DBA对敏感信息的散布变动、类别级别等变动情况进行动态适配,相应的调整审政战术,实现存储DLP与DBA的协同联动。


存储DLP与DBMasking联动:

l  由存储DLP对数据库进行敏感信息的扫描,鉴别出敏感信息所对应的IP、数据库类型、数据库、数据表、数据列(字段)、敏感信息的类别与级别等信息

l  将敏感信息扫描了局以日志Syslog的方式传递给数据库脱敏系统DBMasking

l  DBMasking对鉴别出的敏感信息进行数据漂白即脱敏处置

l  凭据存储DLP每次扫描了局,DBMasking对敏感信息的散布变动、类别级别等变动情况进行动态适配,相应的调整脱敏战术,实现存储DLP与DBMasking的协同联动

l  存储DLP能够对DBMasking脱敏处置后的测试库进行再次扫描,确认脱敏处置的成效。

传统环境部署方式


沙巴(中国)网站有限公司官网



敏感信息防护综合解决规划逻辑部署图


云化环境部署方式

在云化环境中,敏感信息防护规划选取安全资源池的部署方式,除了主机代理以表,其他安全能力都集中部署在安全资源池中;凭据各类安全能力的工作道理和传统部署方式,采取以下安全资源池规划思路:


(1)将工作在网络镜像方式的安全能力部署在旁路检测资源池内:

蕴含网关DLP、数据库审计(DBA)

(2)将工作在网络可达方式的安全能力部署在安全服务资源池内:

蕴含存储DLP、邮件DLP、DBMasking(数据库脱敏)

(3)将工作在网络可达方式的治理能力部署在安全治理资源池内:

蕴含DLP节造中心、4A、VBH等

(4)将工作在主机代理方式的安全能力部署在云主机上,只将治理中心部署在安全治理资源池内

例如将终端DLP的agent、加密治理agent部署在每台云主机上,而将终端DLP治理中心(蕴含在DLP节造中心内)、加密治理中心部署在安全治理资源池内。


敏感信息防护能力在安全资源池内的规划部署



沙巴(中国)网站有限公司官网




云环境内的具体部署方式如下图所示:


沙巴(中国)网站有限公司官网


有关推荐
沉要看点
沙巴(中国)网站有限公司官网
工业互联网
工业互联网

工业自动化节造系统,重要利用电子、电气、机械、软件组合实现,宽泛用于电力、水利、能源、数据采集等关键基础设施领域,蕴含SCADA、DCS、PLC等工业节造系统的安全问题。

【网站地图】