版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1.数据安全解决方案
1.1设计原则
数据安全保护体系的设计遵循“依法规范、积极防范、分级负责、重点防护、
便利工作”的原则。
“依法规范”,是指数据安全保护工作应当在国家、行业相关规范的指导下开
展,并适当参考国际上先进的数据安全保护最佳实践,建成规范化、体系化、覆盖
全面并契合实际、可落地的数据安全能力体系。
“积极防范”,开展数据安全保护工作应坚持预防为主,把工作重点放在预防
上,做到防患于未然,最大限度的减少泄密事件的发生。企业要结合实际情况,综
合采取人防、物防和技防三者结合的数据安全保护工作综合防范体系,积极建设底
层基础防御技术措施,不断完善和改进防范策略和手段。
“分级负责”,是指开展数据安全保护工作时,应当建立健全数据安全保护组
织体系,完善决策、管理、执行、监督各级管理组织,明确职责和义务,“业务工
作谁主管,数据安全谁负责”,各级数据安全保护组织、各部门以及集团与省市公
司各层级应当严格执行各自职责范围内的工作。
“重点防护”,是指开展数据安全保护工作,要从关系企业权益、保障企业根
本利益和最容易发生问题的关键节点及薄弱环节入手,全方位加强企业数据安全保
护管理。应当根据数据安全保护管理对象涉及数据敏感度、重要度的不同,采取相
应的保护措施,合理分配人、财、物资源,对核心数据重点保护。
“便利工作”,开展数据安全保护的同时,要充分遵循信息化条件下信息资源
利用和管理的客观规律,建立科学有效的数据安全保护管理制度,尽量少地影响业
务和降低工作效率,促进信息资源的合理利用。在确保数据安全的同时,在企业内
部要做到数据资源的合理利用,方便数据的合理交流。
1.2设计依据
在法律层面,主要遵循已发布实施的《中华人民共和国网络安全法》和在2021
年9月1日将要实施的《数据安全法》,并参照《中华人民共和国民法典》、《个
人信息保护法(草案)》。在国家标准层面,主要遵循《信息安全技术个人信息安
全规范》、《信息安全技术大数据服务安全能力要求》、《信息安全技术数据安
全能力成熟度模型》、《信息安全技术大数据安全管理指南》。
《中华人民共和国网络安全法》,关于数据安全的要求主要强调对个人信息安
全的保护,其中包括:一是对收集的用户信息应严格保密;二是网络运营者收集、
使用个人信息应遵循一定的原则和要求;三是网络运营者不得泄露、篡改、毁损其
收集的个人信息;未经被收集者同意,不得向他人提供个人信息;四是网络运营者
应采取必要措施确保收集的个人信息安全。
《数据安全法》,确立数据分类分级以及风险评估、监测预警和应急处置等数
据安全管理各项基本制度;明确开展数据处理活动的组织、个人的数据安全保护义
务,落实数据安全保护责任;坚持安全与发展并重,规定支持促进数据安全与发展
的措施;建立保障政务数据安全和推动政务数据开放的制度措施。
《中华人民共和国民法典》,第一千零三十二条自然人享有隐私权,任何组织
或者个人不得以刺探、侵扰、泄露、公开等方式分割他人的隐私权,隐私是自然人
的私人生活安宁和不愿为他人知晓的私密空间、私密活动、私密信息。进一步强化
对隐私权、个人信息和数据的保护。
《个人信息保护法(草案)》,规定了个人信息处理规则、敏感个人信息范围、
数据出境管控规则等进行了规范,明确了个人信息处理权利,并对个人信息处理活
动中处理方的责任义务提出了要求。
《信息安全技术个人信息安全规范》中对个人信息的收集、存储、使用,个人
信息主体的权利,个人信息的发布披露等进行了规定,并提供了个人信息的示例。
《信息安全技术大数据服务安全能力要求》对大数据服务提供者应具备的安全
能力提出基础要求和增强要求。
《信息安全技术数据安全能力成熟度模型》(GB/T37988-2019),该标准将
数据安全能力分为"非正式执行”、“计划跟踪”、“充分定义”、“量化控制”
和“持续优化”5个等级,等级越高代表组织机构数据安全能力越强。
《信息安全技术大数据安全管理指南》给出了管理原则、大数据活动及安全要
求,可作为数据安全管理工作开展的依据。
1.3设计思路
基于等保2.0、DSMM、网络安全法、数据安全法、个人信息保护法等相关国家
法律和相关标准的技术要求,加强组织建设、制度流程、技术工具和人员能力等方
面的大数据安全保障,构建以人和数据为中心,贯穿大数据采集、传输、存储、处
理、共享、销毁全生命周期安全管理全过程,保护数据的可用性、完整性和机密性。
数据安全治理,以技术保障为基础、以管理运营为抓手、以监测预警为核心、
以协同响应为目标,在数据、人、工具、运营管理安全等方面进行积极防御,逐步
落地建成以数据为中心的数据安全技术体系,提升数据安全运营能力、数据安全管
控能力和数据安全监控能力。
1、建立数据分类分级能力、数据脱敏能力、数据防泄漏能力、访问控制能力,
启动数据安全管控系统(可视、可管)建设,解决数据泄露问题。
2、通过实现数据发现、策略管控、事件监测、风险分析等能力的建设,形成数
据安全闭环管理,提升数据安全管控能力建设。
3、建设数据安全风险分析能力、数据溯源能力,完善数据安全防护体系能力支
撑组件建设。
4、加强数据资源安全运营、数据安全策略运营、数据安全事件运营、数据安全
风险运营等能力的建设,为数据安全提供信息化支撑手段。
1.4数据安全治理体系框架
数据安全治理做作为数据治理的不可或缺的一部分,是以“让数据使用更安全”
为目的的安全体系构建的方法论,数据安全治理并非单一产品或平台的构建,而是
覆盖数据全部使用场景的数据安全治理体系建设。数据安全治理从决策层到技术层,
从管理制度到工具支撑,自上而下贯穿整个组织架构的完整链,组织内的各个层级
之间需要相互协作,并从管理、技术、运营三个维度建设数据安全治理体系,以最
有效的方式保护信息资源,数据安全治理体系框架如下图:
数据安全治理体系
管理体系数据安全技术体系数据安全运营体
制度流程数据安全初辑控
安
烫产管理景路管理风险分析流铸皆控
全方针总纲
S
分级分类生命周期管理泄密建模分析碑警理
管理制直
职差权利管理办法
资遁分配
能力培训流程、琬范
•数据访火塔
人员建设指南、噢版•攻击防护
•毒毒防护•数揖睨敏
监
一
•基统防护•数据加密
女
督•效推水印一
全计划、报告
审
执记录、日志
计
行•数摩度市计•身份詈密
•网络DLP•W雉管理
•终潴DLP•应用管控
业务场景.数据场景
数据采集数据存喻黝§传输数据使用数据销毁
•管理体系:完善的组织机构、有针对性和可行的管理制度和规范、全面和先进
的数据安全技术,是构建数据安全治理体系的基础。
•技术体系:针对数据使用的各个场景,需要通过梳理来了解数据资产状况和风
险;配合制度规范要求,采用不同的安全技术手段进行数据使用过程中的管控,
同时要监控使用过程,对访问行为进行稽核,并不断完善。
•运营体系:参考行业标准,以敏感信息以及数据资产整理为基础,通过数据安
全摸底、数据安全策略涉规划与设计、数据的全生命周期的管控、数据风险防
控、持续的数据安全优化,落实运营过程,解决传统数据以及大数据安全治理
问题。
1.5数据安全防护系统
1.5.1数据安全管理体系
1.5.1.1.组织建设
数据安全工作会涉及业务、IT、运维、开发,甚至财务、法务等诸多部门和环
节,因此需要建立对数据状况熟悉的专责部门来负责数据安全治理体系的建设工作。
由于数据安全与业务密不可分,因此,在建设数据安全治理体系过程中,从决策到
管理,都离不开业务部门的参与和配合。
组织职能的设计需要遵循由高到低的完整体系,从决策层、管理层、支持层、
监督层来入手进行设计,如下图所示:
决策层(高管、数据安全负责人)
>决策层
决策层在开展数据安全治理体系建设过程中,负责对数据安全的目标、范围、
策略进行决策,决策层属于虚拟组织。决策层应包括如下角色:
•牵头人:由数据安全部门负责人担任;
・最高决策人:一般由信息化最高领导担任;
•成员:业务、IT、运维、开发等部门的负责人。
决策层具体职责如下:
1.数据安全总体方针、策略和目标的制定;
2.协调资源;
3.各项制度、规范的发布。
>管理层
管理层负责数据安全治理体系建设的具体工作,管理层的成员一般由数据安全
部门承担,其主要职责如下:
1.制度规范的制定;
2.执行方案的设计;
3.配合监督工作的顺利开展;
4.安全手段的配置;
5.制度和安全技术的有效性论证;
6.协调其它部门的负责人或代表提供配合;
7.征询其它部门关于数据安全管控的意见。
为保证职责的有效履行,管理层可分成数据安全组和安全管理组两部分,数据
安全组偏重于数据安全管理、流程审批、策略制定,安全管理组偏重于安全技术手
段。
>监督层
监督层是独立的组织,成员不建议由其它部门兼任,一般由审计部门担任,监
督层需要定期向决策层汇报当前数据安全状况。监督层主要职责如下:
1.统计数据安全制度的落实情况;
2.验证安全手段应用的有效性;
3.数据访问行为的监控和审计;
4.数据违规使用的识别。
监督层的工作建议分成内审和外审,内审由内部的部门和人员开展审计工作,
外审则聘请第三方公司或团队开展审计工作。
>支持层
支持层成员是指来自业务部门和职能部门的人员,以兼职的形式参与,主要负
责评估安全手段和制度执行的可行性,提出在业务开展过程中的数据安全需求。
1.5.1.2.治理评估
数据安全管理责任部门在建设、运营重要业务系统时,应当首先进行数据安全
治理风险评估,坚持“先评估、后治理”的原则,经专业数据安全咨询单位咨询评
估,在充分考虑咨询评估意见的基础上作出决策决定。
数据安全管理者在进行规划过程中,要充分发挥数据安全咨询的作用,应定期
通过业务合规性评估手段开展咨询评估工作,对业务系统和数据安全进行全面检测,
并对评估结果进行安全能力分析,从而形成业务系统数据安全能力评估报告,为后
续数据安全治理建设提供支撑。
1.5.1.3.制度建设
为便于管理,制度需要按照体系化的方式进行建设,可将制度分为四级,如下
图所示:
一级文件为方针政策、二级文件为制度规范、三级文件为操作明细、四级文件
为基础模板。除一级文件外,其它级别的文件在制定的时候具有唯一上级,同级文
档内容不能重复,最终形成树状结构。
1.5.2数据安全技术体系
数据安全技术建设是在主动识别、标记敏感数据、全面梳理数据资产的基础上,
采用敏感数据加密、脱敏、数据访问网关等防护手段,结合数据分级分类实现用户
访问权限控制,并对敏感数据访问、网络文件传输等行为进行实时审计,做到数据
安全事前识别、事中防护、事后审计和持续运营,实现数据安全行为监控、风险告
警及事件溯源等,为数据存储、传输、处理和交换全过程提供安全保护。
9接图扈不
1
・
第
r立全・力•土1风■漆他力•[金基♦*班管理;aastM
-j・・・•,f・・・・•f>ii—]
jfiMK,,,壮二]
IASfrjyJ[L•••••■□
CSX?,L•i,
f
t■匚糖蝇匚
*1
■
力
更
•
■数据安全视图展示:
包含敏感数据分布视图、敏感数据事件视图、敏感数据风险视图、敏感数据策
略视图、敏感数据流转视图、敏感数据合规视图、敏感数据安全态势视图。
■数据安全治理和运营:
•数据发现:包含敏感数据定义、敏感数据识别、敏感数据规则、服务器扫描、
数据库扫描、敏感数据分布、敏感数据分布视图、数据索引标记等功能。主要
通过非agent方式,定义敏感数据发现规则,实现对敏感数据的扫描、发现与展
现。
•策略中心:包含敏感数据分级分类、访问控制策略、数据DLP策略、敏感
数据脱敏策略、数据加密策略、数据审计等策略管理。主要实现对发现的敏感
数据分级分类,以及对数据安全技术手段的策略定义、任务下发、策略分析等
工作。
•数据安全能力输出中心:对数据安全的策略进行能力应用,提供数据资产发
现、数据脱敏、数据加密、数据水印等多种能力API接口,提供能力集中调度
和能力输出。
•风险评估中心:包括数据安全控制单元事件集中分析、操作溯源管理、数据
泄露场景建模分析。是一个敏感数据泄露的综合分析功能,通过采集到的日志
进行关联分析以及可视化的场景建模,通过数据流转和水印实现溯源分析及泄
露分析。
•数据生命周期管理:包括数据采集监控、数据传输监控、数据存储检查、数
据使用监控、数据销毁检查等功能。对数据全生命周期的一个安全控制及监督
检查。
•数据安全运维:包括安全运维流程、数据安全合规、数据安全态势等功能。
通过合理的数据安全运营,为数据发现、数据管控策略等进行合理性管理。
■数据安全管控
数据加密系统、数据动态脱敏系统、页面水印、文档水印数据水印系统、数据
库审计、数据库访问网关、数据防泄漏等。
■数据安全审计:
数据库审计、文件防泄漏等
■接口能力
数据管控包括信息采集、引擎控制两大功能,主要实现对数据安全技术手段的
上报信息的采集,以及对数据安全技术手段的接口配置,方便上层进行事件存储、
分析、策略管理等。
支持同数据治理系统对接,实现数据分级、分类信息采集。
1.5.3数据全生命周期安全
数据安全治理应围绕数据全生命周期展开,以采集、传输、存储、使用、共享、
销毁各个环节为切入点,设置相应的管控点和管理流程,以便于在不同的业务场景
中进行组合复用。
数据采集安全是指为确保在组织系统中生成新数据,或者从外部收集数据过程
的合法、合规及安全性,而采取的一系列措施。应从以下关键活动入手:
•明确负责数据采集安全工作的团队及职责;
•采集数据源的可信管理、身份鉴定、用户授权;
•数据采集设备的管理,比如访问控制、安全加固等;
•涉及个人信息和重要数据的业务场景,应在采集前进行合规性评估;
•采集过程的日志记录及监控审计;
•建立数据采集工具;
•采集过程中,实现敏感数据识别及防泄漏。
数据传输安全是指为防止传输过程中的数据泄漏,而采取的一系列数据加密保
护策略和安全防护措施。应从以下关键活动入手:
•明确负责数据传输安全工作的团队及职责;
•传输通道两端主体的身份鉴别;
•在数据分类分级的基础上,根据业务场景,制定数据加密传输方案,以及传
输通道加密方案;
•梳理数据传输接口,形成接口管控清单;
•开展接口调用日志记录及监控审计。
存储安全是指为确保存储介质上的数据安全性,而采取的一系列措施。应从以
下关键活动入手:
•明确负责存储安全工作的团队及职责;
•在数据分类分级的基础上,结合业务场景,明确不同类别和级别数据的加密
存储要求,包括对加密算法的要求和加密密钥的管理要求;
•建立存储系统或平台,并实现对账号、权限、安全基线等的管理;
•建立存储介质管理系统或平台,对购买、标记、审批、入库、出库等操作进
行安全管理,保障存储介质本身的安全。
数据备份与恢复是指通过规范数据存储的冗余管理工作机制,保障数据的高可
用性。应从以下关键活动入手:
•明确负责数据备份与恢复工作的团队及职责;
•制定数据备份与恢复的操作规程;
•建立数据备份与恢复清单;
•建立数据备份与恢复平台,按照上述清单定期执行备份,并对备份数据完整
性和可用性进行验证。使用安全是指为保障在组织内部对数据进行计算、分析、可
视化等操作过程的安全性,而采取的一些列措施。应从以下关键活动入手:
•明确负责使用安全工作的团队及职责;
•基于数据分类分级情况,建立不同类别和级别的数据使用审批流程及安全评
估机制;
•部署数据脱敏工具,实现不同类别、不同级别的数据脱敏;
•对各类数据处理活动进行日志记录和监控审计。
数据处理环境安全是指为确保组织的数据处理系统、终端、平台等环境的安全
性,而采取的一系列措施。应从以下关键活动入手:
•明确负责数据处理环境安全工作的团队及职责;
•明确系统开发、上线、运维过程的安全控制措施;
•对生产网、测试网等不同环境进行资源隔离;
•对用户在数据处理环境上的各项加工操作进行日志记录和监控审计;
•部署数据处理环境的数据防泄漏工具。
数据内部共享安全是指为确保组织内部之间的数据交互过程安全,而采取的一
系列措施。应从以下关键活动入手:
•明确负责数据内部共享安全工作的团队及职责;
•对共享的数据内容进行评估、审批;
•对共享过程进行日志记录及监控审计;
•建立内部共享清单,明确共享链条;
•建立数据共享工具或平台,并对其账号、权限等进行管控。
•部署数据脱敏工具;
•部署数据溯源工具。
数据外部共享安全是指为确保不同组织之间的数据交互过程安全,而采取的一
系列措施。应从以下关键活动入手:
•明确负责数据外部共享安全工作的团队及职责;
•针对数据脱敏、数据溯源、数据留存期限、监控审计、共享接收方的身份识
别、共享平台或接口的访问控制等内容制定相应的安全管理策略;
•明确共享双方的安全责任,尤其是接收方的安全责任。应在共享全过程中,
对接收方的数据安全防护能力进行评估。
数据销毁安全是指通过对数据及其存储介质实施相应的操作手段,使得数据彻
底消除且无法通过任何手段恢复。为确保销毁过程安全,应从以下关键活动入手:
•明确负责数据销毁安全工作的团队及职责;
•根据数据分类分级情况,结合业务场景需要,明确不同的销毁方法及销毁工
具;
•建立数据账期清单,确保过期数据按时销毁;
•对数据销毁过程进行监督;
•对数据销毁效果进行评估;
1.5.4数据安全运营体系
数据安全专项运营架构
M
w
ffil
EQ
及
%
变
*尸
3
«2
结构化tiM咕II(仲统基燃)■“梅化散掘泊理(大舱索,
/MW羚利BUB/房实—取/关注向附璘事/司夫右衍瑕18及大Big安学右理向做
数据安全运营体系支撑的目标是以“安全工具+专家智慧”为依托,结合有效
情报数据,以用户现场部署的技术堆栈为本地操作环境,由数据专职分析团队提供
数据安全治理服务,提升运营者对自身数据情况的了解。
完整的数据治理服务包含了对于数据的梳理、数据安全事件的分析、数据安全
风险评估、以及数据安全运营服务等内容。
2.数据安全技术产品方案
2.1.数据安全治理平台
进行集中化的数据安全标准化、规范化、常态化管理,全面掌握全域敏感数据
资产分类、分级及分布情况,有效监控敏感数据流转路径和动态流向,通过集中化
数据安全管控策略管理,实现数据分布、流转、访问过程中的态势呈现和风险识别;
为数据安全的管控、监控、溯源提供能力保障,为数据安全运营提供技术能力支撑。
数据资产管理
建设数据资产的发现能力、敏感数据分级分类能力,从安全的视角对敏感数据
进行分级分类标识,绘制全局的数据资产地图,建立数据访问热力图。
♦数据安全策略
实现数据分级分类、数据发现、数据API监测、数据运维脱敏、数据水印策略
统一集中管理,实现全网数据安全策略的统一控制、统一展现。
数据安全风险分析
收集数据API监测、数据库审计、核心信息管控系统、数据共享安全网关、数
据溯源系统日志信息,刻画“数据”行为画像,依托行为基线分析评估数据的异常
访问行为,发现异常风险。
以“数据”为中心建立数据流转态势,对数据流转过程进行分析,对流转过程
进行监控。
依托文档水印和数字水印,建立运维场景和数据共享场景的数据朔源分析能力,
对数据泄露行为进行朔源,对数据泄露的影响进行综合分析。
♦数据风险视图
建立大屏展示视图,对数据资产地图、数据安全策略、数据安全事件、数据安
全风险态势、数据安全流转态势进行综合展示。
22身份管理-4A平台
4A平台是对所管辖资源的系统帐号和应用帐号进行集中管理、统一认证、集中
授权和综合审计的安全管控平台。
4A平台包括帐号管理系统、统一认证系统、集中授权系统和综合审计系统,能
有效解决用户信息化系统中存在的帐号、认证、授权、审计等方面的各种问题,保
障用户合法、安全、方便地使用整个系统的特定资源,既有效地保障了合法用户的
权益,又能有效地保障业务系统安全可靠地运行。
帐号管理系统实现了对自然人身份,以及系统帐号和应用帐号的统一集中管
理,包括按照密码策略自动更改密码,帐号同步等。
认证管理系统实现对不同业务系统操作者身份认证的统一集中管理,并且采用
SSO方式实现自然人访问资源的透明登录。
集中授权系统实现自然人对资源的统一授权,建立“自然人帐号一一资源一
资源帐号”的对应关系,实现不同用户对系统不同资源的访问和用户身份的鉴权管
理。
综合审计系统完成对授权人员的业务操作行为进行记录、分析、展现,以帮助
内控工作事前规划预防、事中实时监控、违规行为响应、事后合规报告、事故追踪
回放,加强内部业务操作行为监管、保护核心资产(数据库、服务器、网络设备等)、
保障业务系统的正常运营。
2.3.核心信息管控系统
核心信息管控系统集认证、授权、安全响应、集中存储、账号管理和安全审计
为一体,为计算机系统提供了一个统一、集中的授权、访问控制和运维审计平台,
针对目前企业存在的数据安全风险,通过云端管理的方式实现控制。
一、单点登录
运维用户只需经过核心信息管控系统一次认证,通过返回的授权列表,直接访
问目标资源,无须二次输入帐号和密码。运维用户只需要记住自己的核心信息管控
系统登录帐号、密码即可,无需记忆繁多的目标资源IP、帐号和密码信息。
二、身份认证
在信息系统的运维操作过程中,经常会出现多名维护人员共用设备(系统)帐
号进行远程访问的情况,从而导致出现安全事件无法清晰地定位责任人。核心信息
管控系统为每一个运维人员创建唯一的运维帐号(主帐号),运维帐号是获取目标
设备访问权利的唯一帐号,进行运维操作时,所有设备帐号(从帐号)均与主帐号
进行关联,确保所有运维行为审计记录的一致性,从而准确定位事故责任人,弥补
传统安全审计产品无法准确定位用户身份的缺陷,有效解决帐号共用问题。
核心信息管控系统支持多种身份认证方式,并支持用户属性中手机号码和邮箱
地址作为主帐号身份登录。
身份认证方式包括:
■静态密码认证。
■USB-key认证。
■动态口令卡。
■短信认证
■数字证书认证
三、访问授权
核心信息管控系统通过基于角色的权限访问控制,实现细粒度授权与策略控制。
■管理员可根据目标资源设置不同角色;
■支持时间、命令、审批规则制定,并可与资源角色关联,实现不同运维用户
访问资源遵从不同的控制策略;
■支持限制RDP访问使用剪贴板、磁盘映射功能。
四、协议审计
核心信息管控系统能够对运维人员登录目标设备上进行的操作进行全程记录,
包括字符协议(SSH、TELNET)、文件传输协议(FTP、SFTP)、数据库协议的
所有操作命令的完整详细记录,图形协议(RDP、VNC)的完整操作图形记录。
核心信息管控系统能够以回放的形式重现运维人员对目标设备的整个操作过
程,从而真正实现对操作内容的完全审计。
■以WEB在线或离线方式视频回放重现运维人员对目标设备的所有操作过
程。
■支持从特定操作指令开始进行定位回放。
■支持倍速播放、拖动、暂停、停止、重新播放等播放控制操作。
■支持图形协议(RDP、VNC)空闲操作过滤,节省磁盘空间。
五、监控与回放
对于所有远程访问目标主机的会话连接,核心信息管控系统均可实现操作过程
同步监视,运维人员在远程主机上做的任何操作都会同步显示在管理人员的监控画
面中,管理员可以随时手工中断违规操作会话。
六、告警与阻断
核心信息管控系统支持根据已设定的访问控制策略,自动检测日常运维过程中
发生的越权访问、违规操作等安全事件,系统能够根据预设规则进行自动的告警或
阻断违规的操作行为。
■阻断方式支持:断开会话、忽略指令。
■告警方式支持:以SYSLOG、邮件、SNMP实时发送告警信息。
七、金库审批
1、命令审批:支持根据需求对特殊指令操作进行二次审批功能,运维人员操作
过程中触发命令策略,需要得到审批员的审批后才能继续执行后续操作。
2、登录审批:可定制审批规则与资源角色关联,对运维人员访问资源制定登录
审批策略,需要得到审批员的审批后才能继续执行后续操作。
八、命令防火墙
对运维操作的命令采用黑白名单的方式进行控制,包括:
•Telnet、SSH、FTP、SFTP等,并支持协议解析和操作命令控制
•支持数据库类型包括Oracle、Informix>Sybase>DB2、SQLServer、MySQR
MSSQL等数据库类型,以及SQL语句的扩展;
•支持诸如查询(Select)、插入(Insert)、删除(Delete)、创建(Create)
等SQL命令;
•支持存储过程的执行进行审计和分析;
•支持以表名、字段名、字段内容等关键信息;
•支配置正则表达式实现精确匹配的规则;
九、数据下载管控
数据下载方式主要分为两种类型:业务系统数据和后台系统数据。业务系统在
零改造前提下,对数据下载重定向,从业务系统的下载数据转存到数据安全模块中
的个人文件夹中;后台系统数据通过运维工具的统一管理同样强制下载到数据安全
模块的个人文件夹中,实现数据下载管理。
十、个人文件夹管理
在数据下载阶段采用“零下载技术”,利用网络虚拟存储中心(DATAServer),
系统自动为每位用户建立完全独立的个人文件夹,通过后台运维或业务访问下载文
件时,强制用户下载数据到个人文件夹中,防止数据下载到本地终端无法有效控制,
规避PC数据外泄风险。
系统提供一些常用管理方式,为用户管理个人文件夹提供便利,功能如下:
1.实现文件夹的创建、重命名、删除、复制功能;
2.实现文件的重命名、复制、删除功能;
3.实现文件的分发功能,一键传递给其他用户;
4.对用户上传、下载文件大小的控制;
5.对用户文件夹的配额进行统一管理。
十一、在线预览和编辑
系统提供统一操作平台,实现对个人文件夹数据的二次编辑管理。包括文件的
重命名、复制、删除、上传、下载、分发;实现各种工具在线查看文件夹中文件,
支持在线的文件类型包括Word、Excel、PowerPoint.TXT;为数据的使用者提供支
撑。
支持文件水印功能,对在线文档水印进行标识,水印内容包括访问人员、访问
时间等。
十二、文档下载管理
对于需要下载到本地的文件,数据安全管控平台提供数据下载统一管理流程,
对需要下载到本地文件进行流程审批管理,实现数据下载的有效控制。
•flXX.千机2W..iswooooms-
用户详隼分析H-ffRWI.-2011*05«-“印nJR,•301143/12
WfflVfrH-fJ33.0O.
文用如ta即:不图岑BJHWaiffM
***«金=/几6用mHQU/几苗刖SHAB
128.8,河内为棺«•*>,代他人
H开次《«»制3g次ItCUR打开*效)HWf»-i2e.oo.MMW(«.o.
KOOJ<
打开时型制2011-06-22(限时间以*打开«"'"iXnilfA?5
rfflvsik*;rtWW.
[93(SD
用户在个人文件夹对数据编辑完成后,针对需要下载的数据,由下载人员进行
下载申请。
相关管理人员对申请的下载的数据进行审批,在审批过程中审批人员可以预览
到文件的里面的所有内容。
审批人员审批通过后,文件才可下载到本地。
详细的文件操作记录:上下载审请、审批员审批记录、上下载详细记录。
十三、文档离线水印
针对从个人文件夹下载到本地的文件,在下载过程中自动为其打上水印,实现
外发数据有标识,提升数据的追溯能力,防止恶意拍照或录屏、文件恶意外发,提
升数据安全防护能力。
支持WORD、excel、PDF文档格式的水印。水印内容可包括用户的账号、时间、
IP地址等信息。
系统可根据用户关联的角色决定是否显示水印。水印显示内容默认为“用户-时
间”,也支持用户自定义水印显示内容及水印样式,如水印大小、间距、倾斜度、
透明度等。
=项目跟踪表
缰护说明
英至详,KIK也述HK各注/及因端出
一标:SCOCVSAHi.I।古,斑②U年3月出「江奎
cro:Xr>««lODX««n(K)CTV08•1(X»M(i^WB/couZjf出「K定
…“内套:一E<512«»«出「9『
沿空(融)।xaIM古育tt/2OUiE3月出「否定
SOW8古*超/20U年祖断豌
古*超/仙1*3月
——ra鼎id卡:96sosl-SUK.1air•谀金
S§:皿15081古甫电如1年3月W0定
ifB空?:no-eeoirt岷办M:can1古育超/刈1*3月ay«$
翁((助年月比7定
板代网卡:>n;«l«IOCO70113
■r>,“>10001轴跳⑼1米5月出「退金
啊超㈤㈤月
制网卡:IM«I«taorc:-z/电单左19对设定
<100FC”电1古有期20”工汨士「百
RA1隔况
3w«r«'F:Priv«rV«rsi«n:2280?010・♦&】:W5OS?-8tF>r»v>V”<ie=FMI3OS00016古有珞011年3月出「0冠
9:MIAIO88或:丸”.a,p3;K_F$IttlB分区:M"IHI分区:/sr/losX/raB
古年涧XTiftS
文件年线:*在分区大小:1«WB/20U
rM型:
“:IAIX>电JK:H.»TJMI分R:,42«ft»E:Zwn.eUA«fov
古省1B/2O“*3月
X9文体系1ft:“,分区大小:
2O
21维护说明
类型搭述
2201JtWHWI-----备汴/即因塌汰
23ZUc«*>«8m试用•开幅日期:<3MJ-3-»>永久占日印20“4汨出「&罡
基本信息q沪**门地沪解片的熨.Wi^古智超/8“年3月出广设金
25认讣用户舒亶台有窗年泗对设定
26田太气1谕认噩________wot20”
古研跖却F建
2TW泳学£划R大汨1编井*之/曾“万个MISE3R
3日分潮日班一ftA我的平冷卷天入”日志&更1gg节古有呼20"年3月air«s
缰护说明
8名称描述柒本
Att/HW!备注
匕坡火修Ct年2624否有超,311*3月出「造豆
31白港2
32884△・空8”年3月3后广
3*11»£入*附件稽惇20«古杏彩311獴3月syu
34aase伪相停22>3qgy8118r,月〈项:
S53“rl««r(黄诗ax220古育超/MI年3月
36端,友*・,羯
3”
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年商丘市睢阳区法检系统书记员招聘考试试题及答案详解
- 2025年湘潭市雨湖区法检系统书记员招聘笔试试题及答案详解
- 2026年阿勒泰地区法检系统书记员招聘笔试参考试题及答案详解
- 2025年济南市历下区法检系统书记员招聘考试试题及答案详解
- 2025年山西省运城市法检系统书记员招聘考试试题及答案详解
- 2026年长沙市雨花区法检系统书记员招聘笔试参考试题及答案详解
- 2026单招空乘面试题目及答案
- 2026单招现场面试题库及答案
- 木材加工与家具制作手册
- 农业工人水族馆节水灌溉设施管护手册
- 教育强国建设三年行动计划(2025-2027年)
- 2025年茶叶加工工职业技能竞赛参考试题库500题(含答案)
- 如何做一名合格的医务人员课件
- 超市员工劳动纪律制度
- 人教版(2025新版)七年级下册英语:寒假课内预习重点知识默写练习
- 食材配送服务投标方案(干货类和调料)(技术方案)
- DL∕T 5370-2017 水电水利工程施工通 用安全技术规程
- 犬猫超声介导膀胱穿刺技术规范
- 2023集装箱冷板式液冷数据中心技术规范
- 产业园运营方案
- 先天性肥大性幽门狭窄护理查房
评论
0/150
提交评论