安华金和参加Security+金融安全峰会 分享金融行业数据库纵深防御之道

简介:

 安华金和参加Security+金融安全峰会 分享金融行业数据库纵深防御之道

Security+金融安全峰会 安华金和专家分享数据库纵深防御体系

“这是最好的时代,这是最坏的时代;这是智慧的时代,这是愚蠢的时代”。狄更斯的这句名句用在当下,似乎更具先见之明。云计算飞速发展的今天,给人类生活带来巨大便利的同时,安全问题,紧随其后,一场针对核心数据防御的持久战,此起彼伏。而金融信息安全泄密,众多安全事件的发生,无疑使其成为数据安全的重灾区。关乎企业、个人核心资产安全,我们无从逃避、对于核心数据的存储介质数据库,如何构建核心安全数据的纵深防御,成为安全重点。

Verizon《数据泄露调查报告》指出:数据库遭受威胁是数据泄漏事件发生的主要原因,其占比高达90%,整体信息系统安全,其中数据安全重要性占比高达74%。足可见核心数据安全受重视的程度,特别是金融行业,涉及企业信誉和公信力,一旦泄密,金融行业将面临重点风险挑战。

当前金融行业数据库安全面临的问题也是多维度、多重性的:

首先,金融数据库“安全底子”不统一,金融行业一般上百个业务系统对应上百个数据库支撑,缺乏自动化手段深入洞悉数据库自身脆弱点。以oracle数据库为例,自身4000+配置项,安全配置参差不齐,导致安全防线不牢固;

第二,金融行业面临的内外部环境较为复杂,由于金融数据价值显现,内部和外部人士受利益驱使,安全事件发生频率高,新的支付途径,如网银、电子支付、手机银行等新业务带来新风险;

第三,新金融的发展,如P2P金融,业务发展需求和速度远超安全运维速度,堡垒机、kvm针对数据库安全管理有局限,数据库访问行为得不到有效记录与控制,运维人员身兼数职,存在误操作隐患;

第四,随着金融行业上云的步伐,云上的安全问题显现,数据库大集中,数据库明文存储,核心数据得不到安全保障等等。

安华金和参加Security+金融安全峰会 分享金融行业数据库纵深防御之道

因此,安华金和提出构建金融数据库安全纵深防御体系。整个信息系统,数据库是最核心的存储系统,通过对数据库建立三道安全防线机制,从根本上防御内外部对数据库中核心数据的窃取入侵和不良操作。

第一道防线:针对数据库进行威胁分析,利用专业的自动化工具进行风险评估,找到数据库安全弱点,防范于未然;访问行为监控,找出数据库安全风险;根据数据库弱点和风险,安华金和提供数据库安全加固建议。

第二道防线:针对数据库内外部访问进行主动防御。利用虚拟补丁技术,防止外部漏洞攻击;通过内部人员访问权限的控制,防止金融误操作和非授权行为;通过阈值控制,防止数据批量大面积泄密。

第三道防线,即金融数据底线的防守,进行数据加密与脱敏。通过库内核心数据加密,防止金融敏感信息泄露;通过静态、动态脱敏技术,对核心数据进行脱敏处理。

通过三道关卡设立,确保外面的进不来,里面的出不去,切实保障金融信誉和公信力,提升金融行业竞争力和业务运营的技术实力。这三道防线从数据库根源上实现对金融核心数据的防护,从外到内进行纵深防御,全方位覆盖了DBMS、访问路径、核心数据。

举一个P2P金融的真实案例,截止2014年11月,已有近165家P2P平台由于黑客攻击造成系统瘫痪、数据被恶意篡改、资金被洗劫等情况。安华金和对此提供的金融行业云数据库安全解决方案是,将数据库防火墙(DBFirewall)部署在数据库服务器前,以实现来自外部人员的攻击和内部人员的误操作。数据库防火墙可针对批量删除或是批量下载等针对数据库的操作行为进行细粒度控制,并实现100%应用用户关联;同时通过对SQL语法/词法进行精确协议解析,防止外部对数据库漏洞的攻击和SQL注入、刷库等行为。同时,云环境下,为了防止数据库存储文件丢失,导致整库泄密,安华金和数据库保险箱(DBCoffer)通过对数据库敏感字段的加密,防止因数据明文存储导致库内敏感信息泄露,防止拖库行为的发生。


原文发布时间为:2015-11-17

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。






相关文章
|
6月前
|
存储 监控 安全
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
为了提供更好的日志数据服务,360 企业安全浏览器设计了统一运维管理平台,并引入 Apache Doris 替代了 Elasticsearch,实现日志检索与报表分析架构的统一,同时依赖 Doris 优异性能,聚合分析效率呈数量级提升、存储成本下降 60%....为日志数据的可视化和价值发挥提供了坚实的基础。
360 企业安全浏览器基于阿里云数据库 SelectDB 版内核 Apache Doris 的数据架构升级实践
|
25天前
|
SQL 安全 Java
MyBatis-Plus条件构造器:构建安全、高效的数据库查询
MyBatis-Plus 提供了一套强大的条件构造器(Wrapper),用于构建复杂的数据库查询条件。Wrapper 类允许开发者以链式调用的方式构造查询条件,无需编写繁琐的 SQL 语句,从而提高开发效率并减少 SQL 注入的风险。
14 1
MyBatis-Plus条件构造器:构建安全、高效的数据库查询
|
1月前
|
安全 NoSQL 关系型数据库
阿里云数据库:构建高性能与安全的数据管理系统
在企业数字化转型过程中,数据库是支撑企业业务运转的核心。随着数据量的急剧增长和数据处理需求的不断增加,企业需要一个既能提供高性能又能保障数据安全的数据库解决方案。阿里云数据库产品为企业提供了一站式的数据管理服务,涵盖关系型、非关系型、内存数据库等多种类型,帮助企业构建高效的数据基础设施。
67 2
|
3月前
|
关系型数据库 分布式数据库 数据库
安全可靠的国产自研数据库PolarDB V2.0,让数据库开发像“搭积木”一样简单!
安全可靠的国产自研数据库PolarDB V2.0,让数据库开发像“搭积木”一样简单!
安全可靠的国产自研数据库PolarDB V2.0,让数据库开发像“搭积木”一样简单!
|
3月前
|
安全 关系型数据库 数据库
FastAPI数据库操作秘籍:如何通过高效且安全的数据库访问策略,使你的Web应用飞速运转并保持数据完整性?
【8月更文挑战第31天】在构建现代Web应用时,数据库操作至关重要。FastAPI不仅简化了API创建,还提供了高效数据库交互的方法。本文探讨如何在FastAPI中实现快速、安全的数据处理。FastAPI支持多种数据库,如SQLite、PostgreSQL和MySQL;选择合适的数据库可显著提升性能。通过安装相应驱动并配置连接参数,结合ORM库(如Tortoise-ORM或SQLAlchemy),可以简化数据库操作。使用索引、批量操作及异步处理等最佳实践可进一步提高效率。同时,确保使用参数化查询防止SQL注入,并从环境变量中读取敏感信息以增强安全性。
174 1
|
3月前
|
Cloud Native 关系型数据库 分布式数据库
中国金融分布式数据库,阿里云双料冠军!
中国金融分布式数据库,阿里云双料冠军!
77 7
|
4月前
|
Cloud Native 关系型数据库 分布式数据库
中国金融分布式数据库,双料冠军!
中国金融分布式数据库同比增长12.1%,阿里云绝对优势夺得公有云市场冠军
|
3月前
|
存储 安全 关系型数据库
"揭秘!如何设计数据库架构,让信息系统心脏强健无比?一场关于数据效率、安全与可扩展性的深度探索"
【8月更文挑战第19天】数据库架构是信息系统的核心,关乎数据存储效率与安全及应用性能和扩展性。优秀设计需综合考量业务需求、数据模型选择、查询优化、事务处理、安全性和扩展性。首先,深刻理解业务需求,如电商系统需高效处理并增长商品、订单等数据。其次,基于需求选择合适的数据模型,如关系型或非关系型数据库。再者,优化查询性能与索引策略以平衡读写负载。同时,考虑事务处理和并发控制以保证数据一致性和完整性。最后,加强安全性措施和备份恢复策略以防数据风险。通过这些步骤,可以构建稳健高效的数据库架构,支持系统的稳定运行。
41 0
|
4月前
|
SQL 监控 安全
数据库安全:SQL注入防御实践
【7月更文挑战第11天】SQL注入攻击作为一种常见的网络攻击手段,对数据库的安全性和业务稳定构成了严重威胁。为了有效防御SQL注入攻击,开发者和数据库管理员应采取一系列实践措施,包括输入验证与过滤、使用参数化查询、限制数据库用户权限、使用Web应用程序防火墙、定期更新和打补丁、实施实时监控和审计以及使用HTTPS协议等。通过这些措施的实施,可以显著提升数据库的安全性,降低遭受SQL注入攻击的风险。同时,开发者和数据库管理员应持续关注新的安全威胁和防御技术,不断提升自身的安全防护能力。
|
4月前
|
数据可视化 安全 API
数据库开放权限风险高,API非唯一选择:DataV为您开启安全高效的数据可视化之旅
良好的用户体验:DataV注重用户体验设计,提供了丰富的交互效果和动画效果,使得数据可视化大屏更加生动、吸引人。这有助于提升用户的参与度和满意度,促进数据的广泛应用
下一篇
无影云桌面