運(yùn)維部門大概是企業(yè)中最忙碌的部門之一,在人們眼中“他們幾乎忙的沒空坐下”。近年來,隨著IT架構(gòu)升級、應(yīng)用繁雜多變,IT運(yùn)維環(huán)境變得越來越復(fù)雜,用智能化管理手段實(shí)現(xiàn)高效運(yùn)維”成了IT運(yùn)維管理發(fā)展的必然要求,同時,另一個不可或缺的關(guān)鍵點(diǎn):安全,永遠(yuǎn)是運(yùn)維工作中不可或缺的責(zé)任。如何能夠兩者兼得,安華金和產(chǎn)品總監(jiān)孫錚在11月1日“2016年(第七屆)中國IT運(yùn)維大會”發(fā)表演講:如何構(gòu)建安全穩(wěn)健的數(shù)據(jù)庫運(yùn)維體系”,針對當(dāng)前愈加復(fù)雜的運(yùn)維環(huán)境,向現(xiàn)場嘉賓深度剖析潛藏在運(yùn)維側(cè)的各類數(shù)據(jù)庫安全隱患,并提出智能高效的數(shù)據(jù)庫安全運(yùn)維思路。
數(shù)據(jù)泄露原因更多指向數(shù)據(jù)庫威脅和攻擊
據(jù)Verizon《2015年數(shù)據(jù)泄露調(diào)查報告》顯示,數(shù)據(jù)泄露的絕大多數(shù)原因是因?yàn)閿?shù)據(jù)庫遭受到了威脅和攻擊,該比例占到了90%,其他泄露渠道如WEB應(yīng)用、FTP、郵件等所占比例則沒有想象的那么大。由此可見,在數(shù)據(jù)庫層面進(jìn)行防護(hù)最為有效。。
數(shù)據(jù)庫安全防護(hù)的三大誤區(qū)
目前很多機(jī)構(gòu)和單位之所以遭遇數(shù)據(jù)庫安全威脅,主要是因?yàn)橄萑胍恍┱`區(qū):
1、認(rèn)為自身的數(shù)據(jù)庫安全保障已經(jīng)足夠
大多數(shù)用戶認(rèn)為現(xiàn)有的數(shù)據(jù)庫系統(tǒng)本身安全性已足夠,數(shù)據(jù)庫自有的安全控制手段可以達(dá)到預(yù)期的防護(hù)效果。
2、認(rèn)為內(nèi)部人員是可信的
傳統(tǒng)安全方案中往往缺失對內(nèi)部人員的安全管控環(huán)節(jié)。過去,一提到數(shù)據(jù)泄露的罪魁禍?zhǔn)?,多?shù)人往往第一反應(yīng)是認(rèn)為外部黑客所為。事實(shí)上,內(nèi)部人員及第三方運(yùn)維人員的安全風(fēng)險指數(shù)正在上升,具有高權(quán)限的內(nèi)部用戶有意無意的非法操作、違規(guī)訪問、惡意操作、誤操作等都會對數(shù)據(jù)庫安全造成威脅。
3、網(wǎng)絡(luò)層防護(hù)手段足夠保證數(shù)據(jù)庫不被非法訪問
隨著IT環(huán)境越來越復(fù)雜,傳統(tǒng)安全方案的缺陷日益凸顯,比如網(wǎng)絡(luò)防火墻不對數(shù)據(jù)庫通訊協(xié)議進(jìn)行控制;IPS/IDS無法準(zhǔn)確防御針對數(shù)據(jù)庫的攻擊;外部攻擊會直接繞過WAF攻擊數(shù)據(jù)庫;業(yè)務(wù)系統(tǒng)本身存在安全威脅等等。
基于對數(shù)據(jù)庫運(yùn)維側(cè)的安全問題進(jìn)行總結(jié),顯然,傳統(tǒng)的網(wǎng)絡(luò)層防護(hù)產(chǎn)品已經(jīng)遠(yuǎn)遠(yuǎn)不夠,加強(qiáng)數(shù)據(jù)庫層面的安全保護(hù)勢在必行。孫錚將關(guān)鍵防護(hù)思路歸納為四點(diǎn):
?傳統(tǒng)安全手段存在局限性;
?需要風(fēng)險感知和實(shí)時告警、追責(zé);
?構(gòu)建高效數(shù)據(jù)脫敏手段和流程;
?有效監(jiān)管運(yùn)維行為
安華金和提出運(yùn)維安全管控解決方案
安華金和以安全、穩(wěn)健為目標(biāo)建立了全面的數(shù)據(jù)庫運(yùn)維防護(hù)體系,交付智能、高效的運(yùn)維管控解決方案。
——引入數(shù)據(jù)庫審計系統(tǒng)
應(yīng)用安華金和的數(shù)據(jù)庫審計系統(tǒng)DBAudit,進(jìn)行數(shù)據(jù)庫風(fēng)險監(jiān)控與實(shí)時審計告警。DBAudit可以實(shí)時監(jiān)控核心系統(tǒng),包括對SQL注入漏洞的攻擊可以做到及時感知;構(gòu)建訪問模型;監(jiān)控核心對象。同時,DBAudit也可以做到智能化的協(xié)議識別,并及時進(jìn)行風(fēng)險告警,覆蓋郵件、短信、SYSLOG、SNMP、安管平臺聯(lián)動等多種告警方式。
——引入數(shù)據(jù)庫脫敏系統(tǒng)DBMasker
應(yīng)用安華金和數(shù)據(jù)庫脫敏系統(tǒng)DBMasker,管好敏感數(shù)據(jù)。生產(chǎn)數(shù)據(jù)往往會應(yīng)用于分析場景、測試場景、開發(fā)場景、展示場景等多種場景下,確保不同場景下對數(shù)據(jù)的安全防護(hù),最高效的方式就是對數(shù)據(jù)進(jìn)行脫敏處理。DBMasker不僅性能優(yōu)異、簡單易用,而且可以實(shí)現(xiàn)智慧發(fā)現(xiàn)、做到語義保持,實(shí)現(xiàn)數(shù)據(jù)的智能化管理。
安華金和安全規(guī)范的脫敏流程
——引入數(shù)據(jù)庫安全管控平臺DBController
安華金和針對數(shù)據(jù)庫運(yùn)維人員的行為權(quán)限和操作規(guī)范問題,向市場推出數(shù)據(jù)庫安全管控平臺DBController,應(yīng)用于運(yùn)維行為的風(fēng)險控制。規(guī)范運(yùn)維行為主要從三個地方著手:
1,做好身份識別
做到這一點(diǎn)既能夠防止口令外泄,又能區(qū)分人員身份,可以杜絕非法訪問等行為;
2,制定訪問審批制度
其中,確定審批制度的基本原則是審批要落到具體的事情上面,這么做可以預(yù)防高危操作、避免越權(quán)操作;
3,做好流程管理
有效的流程管理可以實(shí)現(xiàn)有效追責(zé)定責(zé),更好地規(guī)范運(yùn)維人員行為。
安華金和數(shù)據(jù)庫安全管控平臺
某銀行運(yùn)維審批案例
助力數(shù)據(jù)庫安全運(yùn)維,讓數(shù)據(jù)使用更安全
憑借著在數(shù)據(jù)庫安全領(lǐng)域的絕對技術(shù)實(shí)力和產(chǎn)品專業(yè)度,安華金和在本次運(yùn)維大會“2016中國IT運(yùn)維大會大型評選”活動中一舉拿下兩個產(chǎn)品獎項(xiàng)——數(shù)據(jù)運(yùn)維管控平臺DBC榮獲2016中國IT運(yùn)維最佳技術(shù)突破獎;數(shù)據(jù)庫脫敏系統(tǒng)DBMasker榮獲2016中國IT運(yùn)維管理最佳產(chǎn)品獎,兩款產(chǎn)品的誕生與應(yīng)用實(shí)踐全部來自于用戶需求,來自于市場認(rèn)可,獲此兩大殊榮是對安華金和高價值數(shù)據(jù)庫安全產(chǎn)品的最佳認(rèn)可。隨著技術(shù)的升級,IT運(yùn)維一定會朝著更加智能、高效的趨勢發(fā)展,而安全是一切發(fā)展的根基和立足點(diǎn),安華金和堅持以“讓數(shù)據(jù)使用更安全”為使命,助力數(shù)據(jù)庫安全運(yùn)維朝著更加安全、穩(wěn)健的方向繁榮發(fā)展。
- 美媒聚焦比亞迪“副業(yè)”:電子代工助力蘋果,下個大計劃瞄準(zhǔn)AI機(jī)器人
- 微信零錢通新政策:銀行卡轉(zhuǎn)入資金提現(xiàn)免手續(xù)費(fèi)引熱議
- 消息稱塔塔集團(tuán)將收購和碩印度iPhone代工廠60%股份 并接管日常運(yùn)營
- 蘋果揭秘自研芯片成功之道:領(lǐng)先技術(shù)與深度整合是關(guān)鍵
- 英偉達(dá)新一代Blackwell GPU面臨過熱挑戰(zhàn),交付延期引發(fā)市場關(guān)注
- 馬斯克能否成為 AI 部部長?硅谷與白宮的聯(lián)系日益緊密
- 余承東:Mate70將在26號發(fā)布,意外泄露引發(fā)關(guān)注
- 無人機(jī)“黑科技”亮相航展:全球首臺低空重力測量系統(tǒng)引關(guān)注
- 賽力斯發(fā)布聲明:未與任何伙伴聯(lián)合開展人形機(jī)器人合作
- 賽力斯觸及漲停,汽車整車股盤初強(qiáng)勢拉升
免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實(shí),并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實(shí)內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。