icon静态脱敏和动态脱敏icon

静态数据脱敏(Static Data Masking):一般用于非生产环境,将生产环境的数据经过脱敏后在非生产环境使用,一般用于解决测试、开发库需要生产库的数据量与数据间的关联,以排查问题或进行数据分析等。

动态数据脱敏(Dynamic Data Masking):一般用于生产环境,在访问敏感数据时进行即时脱敏,用来解决生产环境中不同用户对同一敏感数据读取时进行不同级别的脱敏问题。

 

icon脱敏技术应用场景icon
开发测试
需要将生产数据提供给开发测试时
数据分析
将数据提供给第三方进行分析时
数据开放
将数据有选择的进行公开时
业务脱敏
可对业务和应用系统进行访问控制
运维脱敏
可限制内部运维人员以及DBA权限
共享脱敏
部门或企业之间进行即时数据共享时
icon产品架构icon

 

 
业务数据脱敏的核心需求通常来自合规性和隐私数据敏感保护
两类要求。
常见业务系统存在安全痛点:
1、旧系统无法做升级改造。
2、新系统设计时未考虑隐私保护,更改代码代价太高。
动态脱敏能做到什么?
1、用户访问应用系统过程中,对业务数据进行实时脱敏,最大程度减少对业务流程影响。
2、根据独有的三层应用关联技术,可基于用户身份进行选择性脱敏处理,权限管控更精细化。
3、应用侧,无须改变相应的业务系统逻辑,即可保证脱敏后的数据保留原数据的特征和分布,使企业可以低成本、高效率、安全地使用生产的隐私数据,同时满足合规和隐私保护需求。

 

icon脱敏应用场景---运维管控脱敏icon
 
运维管控场景脱敏的主要是为了数据“权”“责”分离运维人员具备数据运维责任,但无隐私数据访问/使用权限。
常见运维场景存在安全痛点:
1、一刀切管控方式影响运维效率。
2、无法对运维人员的权限做精细化管控。
动态脱敏能做到什么?
1、DBA运维过程中,对隐私数据进行实时脱敏,做到数据“可用不可见”
2、设置白名单,高权限运维人员可访问原始数据,差异化按需脱敏,减少业务影响。
3、一键式操作、不增加DBA和安全运维的工作量。

 

icon脱敏应用场景---数据交换/共享脱敏icon
 
API在标准化、高效、兼容性高等优势下,应用面不断扩大与此同时,数据安全的风险敞口也同样被扩大了。
常见接口数据存在安全痛点:
1、API在对外提供服务时无良好的数据安全防护机制,业务
与安全通常会存在割裂。
2、存在越权访问、数据篡改、违规爬取、数据泄漏等多种V问题。
动态脱敏能做到什么?
1、细粒度脱敏,除了根据数据类型进行脱敏,也可直接定位到字段,根据位置进行脱敏。
2、根据独有的三层应用关联技术,可基于用户身份进行选择性
脱敏处理,权限管控更精细化,最大程度减少对业务的影响,
同时满足合规和隐私保护需求。

 

icon技术原理icon

使用改写SQL的方式实现动态脱敏

这种技术方案脱敏效率高,但是部分大数据平台需要安装UDF才可进行SQL改写,关系型数据库可直接进行改写。

通过改写返回结果数据集实现动态脱敏

这种技术方案兼容性、适用场景更广。可支持大数据平台、API接口等。

 

icon产品架构icon
icon业务流程icon
icon资产管理icon

敏感数据源的管理和维护,新增支持资产“仪表盘”功能。 资产状态可以对数据库资产的表/列进行统计,还可以根据定义的敏感数据特征来自动识别发现敏感数据并自动脱敏,一定程度上可以实现“无人值守”的效果。

icon敏感数据发现,分类分级合规icon

支持数据库中的敏感数据的自动检索和发现,简化用户手动配置敏感数据字段的过程。
支持数据分类分级—根据数据类别和数据敏感等级进行细粒度脱敏,满足数据安全合规遵从。
支持身份证号、中文姓名、电话号码、银行卡号等二十余种常见的敏感数据类型、分类分级结果进行敏感数据发现。
支持基于敏感数据发现结果批量生成脱敏规则。

icon脱敏算法icon

支持内置算法的更新和自定义算法的维护。

系统内置置空、遮蔽算法,可以扩展随机、仿真算法,可以根据实际需求转变为不同的脱敏效果。算法支持离线更新,可以持续保证算法的有效性。还可以编写自定义算法,来满足个性化的脱敏需求。

icon部署模式(反向代理/策略路由)icon

 

 
·动态数据脱敏网络可达。
·应用或用户改为访问动态数据脱敏的地址和端口。
 
 
 
 
 
 
·动态数据脱敏网络可达。
·用户访问地址和端口不变。
·需要用户配置策略路由,将应用和数据库之间的“指定流量先转发到动态数据脱敏处理后,再转发至下一跳。

 

icon五大优势icon
大并发、高可用
支持双机热备和分布式集群部署,资产、关键服务实时监控,并提供邮件告警能力。
数据兼容性丰富
支持传统关系型数据库、
大数据、国产数据库、API
接口等二十多种协议,
兼容性强。
高性能处理
低损耗、低时延
用户差异化隐私保护
支持数据库应用/中台应用
用户、数据库用户等不同业务场景下的差异化脱敏。
用户权限管控
支持根据表名、字符串、时间段、用户名、IP、客户端工具、返回行等进行阻断或替换操作。

 

icon支持数据库协议丰富icon

 

 

icon基于“身份脱敏”icon

 

icon应用关联原理---数据库应用icon

通过添加JDBC驱动,可以通过普通的SQL请求报文里携带应用系统的app id、app username等参数,从而精准的定位SQL请求是哪个用户通过操作应用系统发起的,从而实现精准的身份定位。

 

icon应用关联原理简介---中台应用icon

假设用户访问某应用,该系统需要访问数据中台获取数据,根据用户登录该系统的账号用户名来进行脱敏权限控制。高权限人员访问不脱敏,低权限人员访问脱敏。

数据访问控制规则,通过用户令牌中包含的用户级别信息判断该用户是否有权限获取该数据,如果有权限则返回原始数据,如果权限不足,则对敏感信息进行脱敏处理。

icon支持接口(API)的数据精细化脱敏icon

 

 

icon提供主动服务式脱敏icon

闪捷应用(API)数据脱敏系统可提供稳定、高效的主动服务式脱敏,包括单个脱敏和数组脱敏,在保证对现有管理流程影响最小化的前提下,实现脱敏能力,以技术手段弥补管理中不易覆盖的“最后一步”。

 

icon提供复杂sql解析能力icon
 
高效的的SQL语法树DAG分析算法,能够精确定位敏感数据列。
能够覆盖主流的的五十多类SQL查询句式。实现主流查询语句
语法的全覆盖,包括存储过程脱敏。解决动态脱敏产品面对
复杂SQL因为定位不到敏感数据列而脱敏失效的行业难题,
且SQL解析和并发处理能力远高于业界平均水平。

 

 
 

 

icon智能加速,保障实时性icon

 

 

icon动态脱敏案例:应急管理部icon
项目背景:
· 19年闪捷中标应急管理大数据工程数据安全实施方案。为数据治理平台里的数据总线提供动态脱敏服务。
解决方案:
·在应急管理大数据安全方案里,部署数据动态脱敏和授权管理产品,作为数据治理平台的安全组件,来保护数据库敏感信息。对所有通过数据总线访问大数据平台的请求,进行权限判断并根据用户权限来判断是否需要进行动态脱敏。
方案价值:
·动态脱敏系统与数据治理平台联动,通过数据治理平台的API接口智能判断用户权限以及可以获取到数据级别。权限范围内返回对应的数据,而超出用户权限的数据则进行脱敏处理。
icon动态脱敏案例:政采云icon
项目背景:
·政采云与浙江省某厅级单位联合开发的大数据平台业务系统需要上线,该业务系统的数据访问行为需要满足国家法规中对互联网个人隐私信息保护的要求。
解决方案:
·通过部署数据动态脱敏产品,制定相关数据脱敏策略,来保护数据库敏感信息,对数据库安全进行加固,并通过开放API的方式,与业务系统的权限管理模块联动,实现根据业务系统自身的用户权限智能控制数据脱敏效果: 
1)业务系统对指定用户进行授权。
2)业务系统通过API发送用户信息和授权范围/时间给动态脱敏系统。 
3)动态脱敏系统结合脱敏安全策略和用户权限来实现不同的脱敏效果果。
方案价值:
系统上线后实现了普通账户的敏感信息模糊化处理,但是其它
需要访问原始数据进行相关业务操作的账户,通过业务系统授权
来获取到原始数据。有效的管控了敏感数据的访问范围,但又对
一些需要数据的业务行为不造成影响。
icon动态脱敏案例:联通省分公司icon
项目背景:
联通某省分公司,需求上线前,运维人员可以接触到客户信息的渠道众多,不利于管理,极易发生信息泄露安全事故。
解决方案:
通过部署了数据动态脱敏相关的产品和功能模块,制定相关数据脱敏策略,来保护数据库敏感信息,对数据库安全进行加固,防止敏感数据泄露。采用了HA的部署方式,逻辑串联在堡垒机和数据库之间,通过堡垒机权限配置,实现两种数据库访问方式:
 1)高权限用户可直连真实数据库IP,访问真实数据。
 2)普通用户连接脱敏服务器IP,访问脱敏后的数据。
方案价值:
上线使用后实现了客户信息的模糊化处理,对敏感信息数据启动安全保护作用。实现了从源头管控客户信息,有效防范批量客户个人信息的外泄。
产品推荐 查看更多>>
    飞致云JumpServer开源堡垒机

    Jumpserver是全球首款完全开源的堡垒机,多云环境下更好用的堡垒机,使用GNU GPL v2.0开源协议,是符合 4A 的专业运维安全审计系统。

    多云支持

    云端存储

    多租户

    无插件

    天清汉马USG防火墙

    天清汉马USG防火墙采用多核硬件架构和一体化的软件设计,集防火墙、VPN、内容过滤、上网行为管理、IPv6/IPv4双协议栈、抗拒绝服务攻击(Anti-DoS)等多种安全技术于一身,全面支持QoS、高可用性(HA)、日志审计等功能,高性能、绿色低炭。

    安全防护

    安全可靠

    功能完备

    中安威士数据水印与分发系统

    中安威士数据水印与分发系统(简称VS-DWD),是一款将水印标记嵌入到原始数据中,能够实现数据分发后进行溯源的产品。通过这些嵌入的信息能达到确认版权所有者、追踪泄密用户的目的。

    功能完备

    安全可靠