![動(dòng)態(tài)數(shù)據(jù)脫敏技術(shù)分析_第1頁(yè)](http://file4.renrendoc.com/view/38c5daf22a06f6917550c32788f18ae9/38c5daf22a06f6917550c32788f18ae91.gif)
![動(dòng)態(tài)數(shù)據(jù)脫敏技術(shù)分析_第2頁(yè)](http://file4.renrendoc.com/view/38c5daf22a06f6917550c32788f18ae9/38c5daf22a06f6917550c32788f18ae92.gif)
![動(dòng)態(tài)數(shù)據(jù)脫敏技術(shù)分析_第3頁(yè)](http://file4.renrendoc.com/view/38c5daf22a06f6917550c32788f18ae9/38c5daf22a06f6917550c32788f18ae93.gif)
![動(dòng)態(tài)數(shù)據(jù)脫敏技術(shù)分析_第4頁(yè)](http://file4.renrendoc.com/view/38c5daf22a06f6917550c32788f18ae9/38c5daf22a06f6917550c32788f18ae94.gif)
![動(dòng)態(tài)數(shù)據(jù)脫敏技術(shù)分析_第5頁(yè)](http://file4.renrendoc.com/view/38c5daf22a06f6917550c32788f18ae9/38c5daf22a06f6917550c32788f18ae95.gif)
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、倍美創(chuàng)ME1CHUANG美創(chuàng)科技動(dòng)態(tài)數(shù)據(jù)脫敏技術(shù)分析在當(dāng)前國(guó)內(nèi)信息安全熱潮中,數(shù)據(jù)脫敏作為數(shù)據(jù)安全的重要一環(huán)得到了業(yè)界的認(rèn)可與重視。早在2012年,數(shù)據(jù)脫敏首次作為一個(gè)單獨(dú)的魔力象限由Gartner發(fā)布,Gartner在2014年又提出了:按照數(shù)據(jù)使用場(chǎng)景,將數(shù)據(jù)脫敏分為靜態(tài)數(shù)據(jù)脫敏(Staticdatamasking-SDM)與動(dòng)態(tài)數(shù)據(jù)脫敏(Dynamicdatamasking-DDM)??赡苡腥送纳x,認(rèn)為動(dòng)態(tài)數(shù)據(jù)脫敏一定比靜態(tài)數(shù)據(jù)脫敏高級(jí)。非也非也,靜態(tài)or動(dòng)態(tài),取決于脫敏的使用場(chǎng)景,主要是以使用場(chǎng)景為由來(lái)選擇合適的數(shù)據(jù)脫敏的模式。本文主要就動(dòng)態(tài)數(shù)據(jù)脫敏和靜態(tài)數(shù)據(jù)脫敏的區(qū)別作解釋,著重
2、和大家分析下動(dòng)態(tài)數(shù)據(jù)脫敏的原理、使用場(chǎng)景、部署方式等,一窺動(dòng)態(tài)數(shù)據(jù)脫敏如何在隱私數(shù)據(jù)安全保護(hù)中發(fā)揮至關(guān)重要的作用。一、動(dòng)靜態(tài)數(shù)據(jù)脫敏“半斤八兩”前面提到了,靜態(tài)數(shù)據(jù)脫敏與動(dòng)態(tài)數(shù)據(jù)脫敏是按脫敏數(shù)據(jù)的使用場(chǎng)景來(lái)區(qū)分的。所謂的數(shù)據(jù)使用環(huán)境,主要是指業(yè)務(wù)系統(tǒng)脫敏之后的數(shù)據(jù)在哪些環(huán)境中使用,一般可分為生產(chǎn)環(huán)境和非生產(chǎn)環(huán)境(開(kāi)發(fā)、測(cè)試、外包、數(shù)據(jù)分析等)。靜態(tài)數(shù)據(jù)脫敏(SDM):般用在非生產(chǎn)環(huán)境,將敏感數(shù)據(jù)從生產(chǎn)環(huán)境抽取并脫敏后給到非生產(chǎn)環(huán)境使用,常用于培訓(xùn)、分析、測(cè)試、開(kāi)發(fā)等非生產(chǎn)系統(tǒng)的數(shù)據(jù)庫(kù);動(dòng)態(tài)數(shù)據(jù)脫敏(DDM):常用在生產(chǎn)環(huán)境,在訪問(wèn)敏感數(shù)據(jù)即時(shí)進(jìn)行脫敏,-般用來(lái)解決在生產(chǎn)環(huán)境需要根據(jù)不同情況對(duì)同
3、一敏感數(shù)據(jù)讀取時(shí)進(jìn)行不同級(jí)別脫敏的場(chǎng)二、動(dòng)態(tài)數(shù)據(jù)脫敏實(shí)現(xiàn)原理動(dòng)態(tài)數(shù)據(jù)脫敏是在用戶層對(duì)數(shù)據(jù)進(jìn)行獨(dú)特屏蔽、加密、隱藏、審計(jì)或封鎖訪問(wèn)途徑的流程,當(dāng)應(yīng)用程序、維護(hù)、開(kāi)發(fā)工具請(qǐng)求通過(guò)動(dòng)態(tài)數(shù)據(jù)脫敏(DDM)時(shí),實(shí)時(shí)篩選請(qǐng)求的SQL語(yǔ)句,依據(jù)用戶角色、權(quán)限和其他脫敏規(guī)則屏蔽敏感數(shù)據(jù),并且能運(yùn)用橫向或縱向的安全等級(jí),同時(shí)限制響應(yīng)-個(gè)查詢所返回的行數(shù)。動(dòng)態(tài)數(shù)據(jù)脫敏(DDM)以這種方式確保業(yè)務(wù)人員、運(yùn)維人員以及外包開(kāi)發(fā)人員嚴(yán)格根據(jù)其工作所需和安全等級(jí)訪問(wèn)敏感數(shù)據(jù)。三、動(dòng)態(tài)脫敏系統(tǒng)的使用場(chǎng)景本文選取業(yè)務(wù)脫敏、運(yùn)維脫敏、數(shù)據(jù)交換脫敏三個(gè)使用場(chǎng)景分別展開(kāi)介紹。業(yè)務(wù)脫敏動(dòng)態(tài)脫敏系統(tǒng)首先要解決的問(wèn)題是,業(yè)務(wù)系統(tǒng)的普通用戶
4、訪問(wèn)應(yīng)用系統(tǒng)時(shí)對(duì)數(shù)據(jù)權(quán)限的控制。正常情況下,業(yè)務(wù)系統(tǒng)開(kāi)發(fā)時(shí)會(huì)依據(jù)用戶身份標(biāo)識(shí)進(jìn)行身份驗(yàn)證后,不同的用戶進(jìn)行限制數(shù)據(jù)的訪問(wèn)。如業(yè)務(wù)用戶在訪問(wèn)某行數(shù)據(jù)時(shí),只需要查看客戶個(gè)人信息的姓名、電話等信息,而不需要查看身份證號(hào)或家庭住址,故對(duì)身份證或家庭住址的顯示信息實(shí)行*號(hào)或其他方式進(jìn)行脫敏處理。對(duì)于遺留系統(tǒng)(舊系統(tǒng)無(wú)法再作升級(jí)改造)以及開(kāi)發(fā)時(shí)未考慮網(wǎng)絡(luò)安全法中要求的個(gè)人隱私保護(hù)問(wèn)題,如若重新更改代碼過(guò)于復(fù)雜,只能依賴于外部技術(shù)實(shí)現(xiàn)數(shù)據(jù)的隱私保護(hù),這個(gè)時(shí)候也需要使用動(dòng)態(tài)脫敏技術(shù)。運(yùn)維脫敏在信息安全的職責(zé)分離中,針對(duì)數(shù)據(jù)有三類人員:數(shù)據(jù)所有者、數(shù)據(jù)管理員、系統(tǒng)管理員。數(shù)據(jù)所有者是業(yè)務(wù)人員,而數(shù)據(jù)管理員(DB
5、A)與系統(tǒng)管理員是運(yùn)維人員。動(dòng)態(tài)脫敏需求最為迫切需要的一個(gè)場(chǎng)景,就是針對(duì)數(shù)據(jù)庫(kù)的運(yùn)維人員。運(yùn)維人員擁有的是管理員帳號(hào)DBA賬號(hào),但業(yè)務(wù)系統(tǒng)的數(shù)據(jù)是屬于業(yè)務(wù)單位而不是運(yùn)維部門。從職責(zé)分離的原則上,如何實(shí)現(xiàn)既允許運(yùn)維人員訪問(wèn)業(yè)務(wù)生產(chǎn)數(shù)據(jù)庫(kù)又不能讓他們看到敏感數(shù)據(jù)?以員工的工資表為例,當(dāng)數(shù)據(jù)庫(kù)的運(yùn)維人員使用高權(quán)限賬號(hào)查詢這類敏感表時(shí),動(dòng)態(tài)脫敏系統(tǒng)將自動(dòng)將此敏感表(如工資表)的關(guān)鍵信息(工資)全部進(jìn)行脫敏處理后再進(jìn)行顯示,防止敏感信息泄露。之前的技術(shù)手段是DAM技術(shù)方案,針對(duì)數(shù)據(jù)庫(kù)作訪問(wèn)審計(jì)管理,針對(duì)DBA登陸后的一切操作進(jìn)行記錄作為事后追溯。但這是一種被動(dòng)的(事后)檢測(cè)性能力,對(duì)于隱私保護(hù)同時(shí)還需要
6、有預(yù)防性(事前)的技術(shù)能力。這種針對(duì)DBA維護(hù)時(shí)數(shù)據(jù)脫敏就是動(dòng)態(tài)脫敏中的運(yùn)維脫敏。3.數(shù)據(jù)交換脫敏動(dòng)態(tài)脫敏還有一種不常見(jiàn)的使用場(chǎng)景:業(yè)務(wù)系統(tǒng)與業(yè)務(wù)系統(tǒng)之間的數(shù)據(jù)訪問(wèn)(稱作數(shù)據(jù)交換更合適)。在滿足隱私保護(hù)時(shí)需要對(duì)交換的數(shù)據(jù)進(jìn)行脫敏處理,但又不像傳統(tǒng)的靜態(tài)脫敏一樣需導(dǎo)出數(shù)據(jù)脫敏后再移交,而是通過(guò)業(yè)務(wù)系統(tǒng)之間的接口直接調(diào)用。這就屬于應(yīng)用系統(tǒng)之間不落地的數(shù)據(jù)交換,針對(duì)這種交換的數(shù)據(jù)需要作脫敏處理。四、動(dòng)態(tài)脫敏系統(tǒng)的部署方式1.代理網(wǎng)關(guān)式動(dòng)態(tài)脫敏系統(tǒng)常見(jiàn)的一種部署模式,邏輯上是旁路,物理上是串行的方式。原本應(yīng)用系統(tǒng)與數(shù)據(jù)庫(kù)建立連接,為了實(shí)現(xiàn)數(shù)據(jù)脫敏處理,應(yīng)用系統(tǒng)的SQL數(shù)據(jù)連接請(qǐng)求轉(zhuǎn)發(fā)到脫敏代理系統(tǒng),由
7、動(dòng)態(tài)脫敏系統(tǒng)解析請(qǐng)求后,再將SQL語(yǔ)句轉(zhuǎn)發(fā)到數(shù)據(jù)庫(kù)服務(wù)器,數(shù)據(jù)庫(kù)服務(wù)器返回的數(shù)據(jù)同樣經(jīng)過(guò)動(dòng)態(tài)脫敏系統(tǒng)后由脫敏系統(tǒng)返回給應(yīng)用服務(wù)器。這種部署方式可以實(shí)現(xiàn),不在數(shù)據(jù)庫(kù)服務(wù)器與應(yīng)用務(wù)器上安裝軟件就能進(jìn)行脫敏處理,但這也需要更改應(yīng)用務(wù)器對(duì)數(shù)據(jù)庫(kù)的調(diào)用地址,也就是說(shuō)原來(lái)是由應(yīng)用務(wù)器連接數(shù)據(jù)庫(kù),現(xiàn)在改成應(yīng)用服務(wù)器連接動(dòng)態(tài)脫敏的代理網(wǎng)關(guān)。這種部署模式能針對(duì)應(yīng)用用戶實(shí)現(xiàn)粗粒度的脫敏,也可實(shí)現(xiàn)針對(duì)運(yùn)維脫敏的處理。存在的問(wèn)題是,針對(duì)應(yīng)用用戶無(wú)法實(shí)現(xiàn)用戶級(jí)的不同脫敏算法與效果,同時(shí)運(yùn)維脫敏也存在被繞過(guò)的危險(xiǎn),DBA可能會(huì)繞過(guò)動(dòng)態(tài)脫敏系統(tǒng)直接訪問(wèn)數(shù)據(jù)庫(kù)地址。(國(guó)外Informatica的產(chǎn)品就是常以這種方式部署)。2
8、.透明網(wǎng)關(guān)式這種部署模式是將動(dòng)態(tài)脫敏系統(tǒng)串接在應(yīng)用服務(wù)器與數(shù)據(jù)庫(kù)之間,由于動(dòng)態(tài)脫敏系統(tǒng)能在OSI二層上工作,不需要IP地址,對(duì)應(yīng)用服務(wù)器與數(shù)據(jù)庫(kù)服務(wù)器來(lái)說(shuō),都像原來(lái)一樣訪問(wèn)各自的真實(shí)IP地址,動(dòng)態(tài)脫敏系統(tǒng)通過(guò)協(xié)議解析分析出流量中的SQL語(yǔ)句來(lái)實(shí)現(xiàn)脫敏。這種部署方式不需要更改應(yīng)用服務(wù)器與數(shù)據(jù)庫(kù)服務(wù)器的連接設(shè)置,但在網(wǎng)絡(luò)中會(huì)形成單點(diǎn)故障,雖然常常有BYPASS技術(shù)作為支撐,但所有流量都會(huì)經(jīng)過(guò)網(wǎng)關(guān),會(huì)造成網(wǎng)關(guān)性能瓶頸問(wèn)題。(國(guó)外做數(shù)據(jù)庫(kù)防火墻的Imperva等會(huì)采用這種方式,但動(dòng)態(tài)脫敏只是其中小的功能,也只是針對(duì)少量的敏感數(shù)據(jù)采用這種脫敏方式。)3.軟件Agent代理方式這種方式在數(shù)據(jù)庫(kù)服務(wù)器上安裝Agent,監(jiān)控對(duì)數(shù)據(jù)的訪問(wèn)請(qǐng)求。當(dāng)請(qǐng)求的數(shù)據(jù)是敏感數(shù)據(jù)時(shí),Agent會(huì)利用脫敏算法來(lái)對(duì)數(shù)據(jù)進(jìn)行脫敏處理。這種部署方式需要在數(shù)據(jù)庫(kù)服務(wù)器上安裝軟件,帶來(lái)
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 個(gè)人與個(gè)人借款合同簡(jiǎn)短范本
- 個(gè)人代理服務(wù)合同
- 鄉(xiāng)村耕地租賃合同范例
- LED廣告屏租賃合同樣本
- 個(gè)人房屋租賃合同簡(jiǎn)單范本
- 三人合伙創(chuàng)業(yè)投資合同范本
- 個(gè)人合伙投資合同書(shū)
- 專業(yè)版人事信息管理服務(wù)合同協(xié)議
- 簡(jiǎn)易用工勞動(dòng)合同
- 中保人壽福壽養(yǎng)老保險(xiǎn)合同模板
- 電力溝施工組織設(shè)計(jì)-電纜溝
- 《法律援助》課件
- 小兒肺炎治療與護(hù)理
- 《高處作業(yè)安全》課件
- 春節(jié)后收心安全培訓(xùn)
- 小學(xué)教師法制培訓(xùn)課件
- 電梯操作證及電梯維修人員資格(特種作業(yè))考試題及答案
- 市政綠化養(yǎng)護(hù)及市政設(shè)施養(yǎng)護(hù)服務(wù)方案(技術(shù)方案)
- SLT824-2024 水利工程建設(shè)項(xiàng)目文件收集與歸檔規(guī)范
- 鍋爐本體安裝單位工程驗(yàn)收表格
- 我國(guó)水體中抗生素的污染現(xiàn)狀、危害及防治建議
評(píng)論
0/150
提交評(píng)論