数据风险管理实践与最佳典范SWGKOIGuardiumforCxLOBpitchPPT课件_第1页
数据风险管理实践与最佳典范SWGKOIGuardiumforCxLOBpitchPPT课件_第2页
数据风险管理实践与最佳典范SWGKOIGuardiumforCxLOBpitchPPT课件_第3页
数据风险管理实践与最佳典范SWGKOIGuardiumforCxLOBpitchPPT课件_第4页
数据风险管理实践与最佳典范SWGKOIGuardiumforCxLOBpitchPPT课件_第5页
已阅读5页,还剩16页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据风险管理实践与最佳典范,.,2,企业风险管理演进路径,法规管理(PolicyMgmt),审计检查(Auditandtesting),评价与报告(Dashboardandanalytics),执行监控(Business/ITcontrolenforcement),外部监管条例内部制度规范管理策略维护管理策略比较策略全景视图最佳实践与案例,基线设置访问控制日志分析事件管理流程管理规则管理,风险评估审计计划管理审计作业管理审计发现跟踪审计模板管理审计资源管理,管理视图统计分析内外部报告有效性评价合规情况披露外部监管沟通,业务整改闭环,1,2,3,4,.,3,企业风险管理要素(GRC)、现状、及相关部门,各行业对风险管理的认知度差异很大,但均有不同部门关注风险管理的不同层次许多企业已成立或酝酿成立统一的部门管理风险及信息安全,该部门的工作重点不在IT系统建设而是IT系统治理,在治理中为企业打造法规遵从和风险管理的统一各企业在前期IT风险防范举措多在于网络、防火墙、物理监控、事后审计等。目前业界普遍对有效的数据库监控技术缺乏了解,风险管理/信息安全部,运维/数据库管理,审计部门,.,4,70%以上IT风险属操作风险,其最大漏洞在数据库,随着企业业务对IT系统的依赖程度越来越高,IT风险对业务风险的影响也越来越大。而IT风险中70%以上属于操作风险,即由人工操作不当(无意或故意)引起的风险。因此,有效地控制IT风险,尤其是操作风险,对企业的安全运营至关重要。3/4的成员不清楚特权用户对数据库进行过何种操作2/3的成员不能有效防止特权用户对数据库的非授权访问85%的成员将真实数据不加防范地交与开发人员或第三方人员将近一半的成员对其非特权用户访问敏感数据毫无措施大多数成员都未能及时采取防范SQL注入的攻击,Source:2010IndependentOracleUserGroup(IOUG)DataSecuritySurvey,basedonsurveyof430members.,.,5,法规遵从已成为企业风险管理的强大推动力,经历近10年的努力,信息系统安全等级保护已成为指导企业IT建设中治理风险较完善的带有强制性的法规体系。在12.5期间有计划地得以落实是必然趋势GBTXXXXX-XXXX信息系统安全等级保护实施指南(送审稿)GBT22239-2008信息安全技术信息系统安全等级保护基本要求GBT22240-2008信息安全技术信息系统安全等级保护定级指南此外各行业风险相关的法律/法规日趋完善,.,6,银行业数据安全、法规遵从、及规避风险实施要点,.,7,电信业相关法规,新华社2010年11月8日,工业和信息化部已完成的信息安全条例(报送稿)对信息网络环境下法律主体的权利、义务,各种危害网络与信息系统安全行为,网络科技创新,加强国际兼容等内容作了规定该条例针对当前规范信息安全的法律法规等数十部部门规章存在的内容分散、相互交叉甚至抵触的现象,影响了立法效力和执法严肃性,对信息安全监督管理造成不利影响。为此需要制定一部内容综合、法律效力较高的法律或行政法规该条例借鉴国际上针对信息安全的条例已形成完善的体系,无论是从企业信息安全的组织机构及相应职责、信息系统安全规范、到具体的落实要求都有着明确的规定,国际公认条例有:SOX即萨班斯法案COBIT(ControlObjectivesforInformationandrelatedTechnology)PCIDSS版本每两年修订一次,PCIDSS2.0生效时间是2011年ISO27000信息安全管理体系标准总体上讲,条例强调信息安全的加强立足于预防为主;即实时对信息安全的风险进行监控和审计评估,.,8,为什么说数据风险管理是企业的当务之急,从企业自身利益看,疏于风险管理意识可能给企业带来重大损失:去年11.30电信诈骗案中跨国犯罪集团利用电信防范漏洞从国内银行客户手中骗走了1.4亿人民币.这一案例值得银行和电信业深思据中国保监会2010年7月召开的“打三假”情况通报会披露的数据显示,自2009年7月1日至2010年5月底,保险业共发现和查处各类假冒保险机构案件32起,涉及保费1804万元;各类假冒保单20万余份,涉及保费8220万元;各类虚假赔案16000余件,涉及保费4.19亿元;全行业向公安机关移交并已立案侦查的“三假”案件149起全球各大媒体(包括CCTV)2010年3月11日纷纷报道:汇丰银行因内部IT员工盗窃客户资料,损失重大.在受到侵害的2.4万客户中,已有9千名白金资格以上的客户离开了汇丰银行,.,9,Guardium提供分类、评估、监控、审计共四类功能,.,10,10,企业如何做?一句话,把监控引入风险防范机制,Time,实施监控前,实施监控后,监控意味着实时报警及异常状况的跟踪,监控能有效地降低特权用户对数据库的非授权访问和异常敏感数据操作,异常数据库活动曲线,正常数据库活动曲线,.,11,Guardium非入侵式数据库活动监控(DAM)架构,综述:流量是数据库活动的载体,在流量中捕获相关的数据库操作,并加工整理成正交化可视信息,用以适时保留、实时报警、事件跟踪、及数据库安全隐患分析等。因为是旁路方式捕获数据库操作,所以对系统性能没有影响。用途:根据安全治理原则,数据库安全是由监测、解析、控制、和审计等过程共同完成的。无论数据库操作源于那种渠道,网络或本机,安全方案都要求对正在发生的和因安全漏洞而可能发生的操作进行有效的控制和操作审计。数据库操作包括:查询敏感数据、改变表定义(DDL)、数据操作(DML)、例外操作(Failedlogins,SQLerrors,etc.)、授权变更(DCL)。,.,12,3.加固执行安全建议,如:安全补丁,数据库安全,2.弱点和配置评估评估数据库漏洞和配置缺陷,6.审计报告-针对合规要求,如:SOX,预先配置报告,自动化整个遵从性审计流程,包括向监督团队分发报告、报告签署和上报,7.认证、访问控制及权限管理-确保每个用户拥有权限赋予访问范畴,并通过管理特权来限制对数据的访问,4.安全策略-设置黄金安全基线,实时获取各种数据库操作信息,5.活动监控-监控敏感数据访问、特权用户行为、变更控制、应用用户活动和安全性异常(比如登录失败),并实施对应安全策略,如实时报警,1.发现-定位和分类企业数据库中的敏感信息,8.加密-使用加密技术呈现敏感数据,阻止攻击者从数据传输过程中获取信息,数据库风险管理最佳实践,.,13,GUARDIUM数据库操作流量导向方式,镜像导入(SPAN):在端口A和端口B之间建立镜像关系,通过端口A传输的数据将同时复制到端口B,以便于在端口B上连接监控设备S-TAP:软件分路器,工作原理同上。灵活性、可拓展性更高,且对网络拓扑和数据库设置无影响,.,14,Guardium能在最短时间内使企业监控到以下场景,谁在修改、删除数据?何时发生过非法数据访问、篡改?DBA或其他外部人员正在对数据库做什么操作?某段时间内发生过多少次失败的数据库登录?谁在读取书库中的信用卡数据?敏感数据正在被哪个网络节点访问?哪些敏感数据正在被哪些应用程序访问?敏感数据正在被以何种方式访问?每天的各个时间段内,数据都在以什么样的访问模式被访问着?数据库正在产生什么样的错误?SQL注入式攻击在何时由谁发起?,.,15,基于监控信息分析,Gardium进而帮助企业应对风险挑战,管理安全的复杂性,涵盖所有DBMS平台和应用系统单一的解决方案自动化和中央化的控制易于扩容的多层架构,防止内部人员偷窃,实时监控和报警持续不断、细微的审计(logging)数据层存取控制(S-GATE),控制对系统和数据的访问,对特权用户的监测对应用系统用户的监测(防范欺诈做假)关于权限的报表Entitlementreports,防止外部攻击对数据的破坏,确立基线评估薄弱环节针对数据库的分析数据发现和分类,满足合规的要求,反映最佳做法的报表(SOX,PCI,OMB,数据隐私)自动化的审批签发、评论和问题升级安全和跨越不同数据库系统的审计资料库,强制执行安全规范,由IT安全人员管理的详尽的规范易于自定义同SIEM产品的整合,主要挑战,Guardium如何应对,.,16,为什么Guardium能为企业提供最优投资回报率(ROI),Other,Guardium,.,17,Guardium最优投资回报率是如何实现的,.,18,Guardium在全球(包括中国)各行业均有应用,金融:世界五大银行、最大的信用卡公司、最大的公共基金公司保险:全球最大的五个保险公司中的三个零售业:全球三大零售商中的两个制造业:最大饮料食品集团、PC制造商之一和最大的汽车制造商能源:美国国家电网集团电信:15个全球主要的电信运营商交通:主要铁路集团、航空公司和飞机场政府:美国和其它几个国家的政府机构医疗卫生:主要医疗服务机构之一媒体:美国主要媒体集团之一,.,19,Guardium案例,项目实施状况,客户背景,近年来随着国家法规建设的加强,集团面临越来越大的适时提供真实审计报告的压力。以往靠手工操作编制报告的方式不仅费时费力,远远难以满足集团经营宗旨的要求。在集团信息安全总裁(CSO)的领导下,2009年开始部署IBMGuardium数据库安全监控方案。第一期,对财务系统,人力资源系统,等安全审计第二期,对产险数据库和AS400系统审计第三期,证券系统,寿险数据库审计(计划中),该集团业务覆盖保险、投资、及银行各领域,集团总资产为人民币9357亿元,权益总额为人民币917亿元。2008年进入财富世界500强,依法经营创造阳光利润是集团的核心宗旨,数据操作信息保存完整,信息颗粒度高数据操作信息查询简易,生成审计报告效率高无须变更集团现有网络拓扑和数据库配置,易实施企业级拓展性高,便于集团统一部署安全策略和报告汇总单一方案覆盖信息采集、解析、存储、查询、及工作流管理等功能,WhyGuardium,项目简介,项目需求,开发人员及维护人员近千人,监管难度大现有数据库审计依靠DBA开发脚本,工作量大、维护成本高数据库审计产品要支持异构平台,如Oracle,MSSQL集中管理,可以由安全部门策略分发监控通过OracleBequeath及SharedMemory协议进行的数据库

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论