91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

大數(shù)據(jù)熱潮下,針對數(shù)據(jù)泄露產(chǎn)生的數(shù)據(jù)安全將有什么作用?

如意 ? 來源:FreeBuf ? 作者:guanan2019 ? 2020-10-11 09:24 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

現(xiàn)狀

早在行業(yè)剛開始的那個時期,安全崗位基本只有兩種,WEB安全工程師和網(wǎng)絡(luò)安全工程師,回憶一下近幾年企業(yè)出現(xiàn)的風(fēng)險事件、大多是安全工程師圍繞應(yīng)用安全漏洞,以及如何在漏洞攻與防之間進行技術(shù)博弈。普遍受限于當時年代對安全的認知,很少有人真正關(guān)注到敏感數(shù)據(jù)對一個企業(yè)真正的重要性。

現(xiàn)如今隨著GDPR、個人信息安全保護規(guī)范等一系列的實施,針對數(shù)據(jù)泄漏產(chǎn)生的負面影響越來越大,老板們?yōu)榱四芨玫模ū埽┍#猓┳o(背)公(鍋)司數(shù)據(jù),數(shù)據(jù)安全的崗位開始火熱了起來,那么數(shù)據(jù)安全有什么用?

運維角度看數(shù)據(jù)安全

從安全運營角度來看數(shù)據(jù)安全建設(shè)的必要性,在我們呆過企業(yè)中可能會存在這樣的對話:

(1) part1

焦躁的安全工程師問到”你你你xxxxURL有個sql注入,趕緊看下,還有哪個應(yīng)用使用這個庫,表里都有哪些敏感字段,有多少受影響的數(shù)據(jù)量”。業(yè)務(wù)通常會一臉天真的回復(fù)“這個表沒什么敏感數(shù)據(jù),不重要,我們現(xiàn)在就把泄露處理,敏感數(shù)據(jù)泄漏通告發(fā)給我就行了,別抄給我們領(lǐng)導(dǎo)”。

(2) Part2

焦躁的安全工程師收到來自暗網(wǎng)的監(jiān)控告警,某某公司幾億訂單數(shù)據(jù)泄漏,來自靈魂的拷問“是有內(nèi)鬼吧,這是哪個庫的數(shù)據(jù),這么多敏感字段還是明文,之前某次應(yīng)急 好像在哪里見到過這種字段,難道上次的SQL注入拖出去這么多數(shù)據(jù),md業(yè)務(wù)還坑我不是敏感數(shù)據(jù)”。

如果企業(yè)安全工程師的日常還經(jīng)常出現(xiàn)上述類似對話,那么一定還沒開始做數(shù)據(jù)安全方面的建設(shè)。

發(fā)現(xiàn)&盲區(qū)

數(shù)據(jù)安全第一階段永遠離不開的問題,數(shù)據(jù)在哪里也就是我們常說的對敏感數(shù)據(jù)的發(fā)現(xiàn)能力?只有知道敏感數(shù)據(jù)在哪里才能將重要的精力資源投入到需要重點保護的數(shù)據(jù)資產(chǎn)上。從安全運營的角度思考一下。

(1) part1

秋高氣爽的一天Oracle接到一個plsql導(dǎo)出,安全工程師可以直接在數(shù)據(jù)庫審計看到這個plsql導(dǎo)出哪臺數(shù)據(jù)庫是什么級別,有什么表,有什么字段、有多少數(shù)據(jù)量,風(fēng)險級別直接量化。

這些更準確的信息可以用自動化發(fā)單方式(通過郵件、企業(yè)微信等方式自動化轉(zhuǎn)發(fā)告警通知或者通過SYSLOGKAFKA方式轉(zhuǎn)發(fā)原始日志的形式對接到安全部門)通知到業(yè)務(wù)告警到安全部,即降低了安全工程師繁瑣的排查流程又撕壁和業(yè)務(wù)一輪輪的四壁扯皮的過程。

(2) Part2

如果某個秋高氣爽的一天,你正吃著火鍋唱著歌,突然發(fā)現(xiàn)暗網(wǎng)出現(xiàn)了疑似數(shù)據(jù)泄露,通過數(shù)據(jù)安全平臺快速將數(shù)據(jù)字段進行檢索,更快的定位到哪些庫存在隱患,這些庫對應(yīng)哪些應(yīng)用,進行快速的應(yīng)急響應(yīng)。

結(jié)合安全工程師的分析可以進一步確認受影響的范圍,原來毫無頭緒的問題突然有了逐漸清晰的解決的方向,不再像之前一樣空有一群南拳北斗的“武林高手”跳上擂臺卻發(fā)現(xiàn)找不到像樣的兵器、打不出力,一頓花球秀腿后匆匆下場落得臺下觀眾一片奚落。

數(shù)據(jù)安全

數(shù)據(jù)安全在數(shù)據(jù)生命周期內(nèi)的六個階段內(nèi)憑借公司的基建完善程度,安全團隊按自己團隊的配置,有選擇性的選取好下手的環(huán)節(jié)進行發(fā)力,以降低后續(xù)安全和業(yè)務(wù)相互溝通成本、普及數(shù)據(jù)安全重要性的成本。

大數(shù)據(jù)熱潮下,針對數(shù)據(jù)泄露產(chǎn)生的數(shù)據(jù)安全將有什么作用?

從哪里下手

數(shù)據(jù)安全的基礎(chǔ)的發(fā)現(xiàn)能力可以協(xié)同DB部門或者從業(yè)務(wù)側(cè)首先開展,而作為數(shù)據(jù)安全工程師應(yīng)該先考慮用何種方式可以達成你的第一個小目標-“具備基礎(chǔ)數(shù)據(jù)在哪的發(fā)現(xiàn)能力”,從DB部門切入可以更快的實現(xiàn)安全部門與db部門的協(xié)同工作閉環(huán)運營,主要因為db部有你需要的數(shù)據(jù)資源,安全部有數(shù)據(jù)分類分級使用上的需求分析能力,二者相結(jié)果,可以最短路徑實現(xiàn)數(shù)據(jù)安全運營落地閉環(huán)。

主動發(fā)現(xiàn)數(shù)據(jù)

從上至下,從安全委員會推到業(yè)務(wù)線和數(shù)據(jù)組建立完善的線上數(shù)據(jù)庫制度流程,統(tǒng)一的分類分級標準,數(shù)據(jù)級別方面數(shù)據(jù)分級大致可以按用戶的數(shù)據(jù)屬性來劃分,比如用戶信息類、企業(yè)信息類、商戶信息類

大數(shù)據(jù)熱潮下,針對數(shù)據(jù)泄露產(chǎn)生的數(shù)據(jù)安全將有什么作用?

按類別分類

大數(shù)據(jù)熱潮下,針對數(shù)據(jù)泄露產(chǎn)生的數(shù)據(jù)安全將有什么作用?

對數(shù)據(jù)進行動態(tài)識別、識別的方式有很多,例如靜態(tài)規(guī)則、機器學(xué)習(xí),目標是不斷完善敏感數(shù)據(jù)的識別率,最簡單的可以直接去遍歷所有的庫表結(jié)構(gòu)字段、遍歷集中日志存儲中心,對不同的應(yīng)用,不同的數(shù)據(jù)庫表中存在哪些敏感數(shù)據(jù)進行自動化審計。

線下通過數(shù)據(jù)安全團隊對離線分析數(shù)據(jù)進行分類分級生成庫表級別畫像,可以完善出一套基礎(chǔ)的“數(shù)據(jù)資產(chǎn)”圖譜,有了圖譜權(quán)限管理、審計都可以逐步開展,當然發(fā)現(xiàn)能力,數(shù)據(jù)資產(chǎn)也不止這一個維度,需要多維度共同作用構(gòu)成。

安全團隊做到了實時的線上線下敏感數(shù)據(jù)采集發(fā)現(xiàn),那么下一步就很清晰了,對數(shù)據(jù)進行分類分級重點關(guān)注L3,L4級個人敏感信息、公司級別敏感信息、對敏感數(shù)據(jù)進行落地脫敏存儲、權(quán)限審計、數(shù)據(jù)庫加解密等。

更多的是場景

更多的是場景問題,數(shù)據(jù)溯源,場景的數(shù)據(jù)溯源過程大致如下,數(shù)據(jù)樣本收集、數(shù)據(jù)樣本特征分析(定位泄漏時間、定位字段、定位數(shù)量)確認泄漏源、確認泄漏應(yīng)用,我們需要從海量的數(shù)據(jù)中提取特征,比如本批次泄漏字段有哪些,該字段同時存在與哪些庫表,隸屬于哪幾個應(yīng)用。依次定位調(diào)用時間、調(diào)用庫表、調(diào)用應(yīng)用。

圍繞數(shù)據(jù)泄漏的不同場景,安全工程師會有意的向加工數(shù)據(jù)增加一些“染色數(shù)據(jù)”,增加“染色數(shù)據(jù)”的好處在于方便數(shù)據(jù)審計、方便數(shù)據(jù)溯源采集特征。

對二次存儲分析使用的離線數(shù)據(jù)進行加密各種的數(shù)據(jù)脫敏(數(shù)據(jù)染色),二次使用的數(shù)據(jù)進行染色大致原則可以這樣理解,將數(shù)據(jù)重新生成,但不影響原有業(yè)務(wù)開展數(shù)據(jù)統(tǒng)計分的析結(jié)果,例如業(yè)務(wù)提出的需求“我們需要最近24小時訂單分析每個地區(qū)的下單情況”,

安全工程師需要對此需求進行提煉,提煉后的業(yè)務(wù)真實想要的需求是“業(yè)務(wù)需要訂單轉(zhuǎn)化比率,關(guān)注的是總體的比例,是在統(tǒng)計一批數(shù)據(jù)的百分比,但不關(guān)注某一字段的準確性,”例如小明使用的是聯(lián)通手機號185123123123,我們在保持聯(lián)通的屬性185不變后續(xù)幾位可以轉(zhuǎn)換為“0”即185123000、住所地址保留市區(qū)街道不變具體樓單號進行染色、一批數(shù)據(jù)的性別比例染色,保持原有的男女比例不變,這樣這批數(shù)據(jù)在提供給業(yè)務(wù)側(cè)進行統(tǒng)計分析的時候不會產(chǎn)生影響,同時可以保障用戶數(shù)據(jù)的安全性。 這些都屬于數(shù)據(jù)染色區(qū)別在于不同應(yīng)用場景。

小結(jié)

開展數(shù)據(jù)安全工作上踩過很多坑,總結(jié)總結(jié),無非是受限于老三樣,安全部規(guī)模,基建程度,老板關(guān)注度(是否出過事),比如在數(shù)據(jù)分散且沒有統(tǒng)一的數(shù)據(jù)總線情況下最好不要異想天開的先去做什么權(quán)限管理,優(yōu)先考慮那些能占用資源少且能閉環(huán)運營的工作,如做自動化分類分級打標、加脫敏等,不斷迭代安全部對數(shù)據(jù)安全方面的能力,豐富企業(yè)常見的數(shù)據(jù)安全場景的解決方案能力,再去啃標識化染色權(quán)限管理未嘗不是也是一種不錯的選擇。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    7342

    瀏覽量

    94918
  • 隱私保護
    +關(guān)注

    關(guān)注

    0

    文章

    301

    瀏覽量

    17154
  • 數(shù)據(jù)安全
    +關(guān)注

    關(guān)注

    2

    文章

    775

    瀏覽量

    30873
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    數(shù)據(jù)安全:守護敏感數(shù)據(jù),防范傳輸風(fēng)險

    頻繁傳輸,一旦傳輸過程中出現(xiàn)數(shù)據(jù)被篡改、竊取,不僅會影響車輛協(xié)同決策的準確性,還可能泄露用戶隱私和交通敏感信息,引發(fā)嚴重的安全隱患。因此,數(shù)據(jù)安全
    的頭像 發(fā)表于 03-23 11:12 ?84次閱讀

    大數(shù)據(jù)解決方案如何實施

    大數(shù)據(jù)解決方案實施的難點在于以下幾點: ?1.很少有優(yōu)質(zhì)可用的數(shù)據(jù) ?在數(shù)聚股份看來,這幾年數(shù)據(jù)交易機構(gòu)如雨后春筍,“數(shù)據(jù)變現(xiàn)”成為很多擁有數(shù)據(jù)
    的頭像 發(fā)表于 12-25 18:22 ?1092次閱讀

    大數(shù)據(jù)平臺運營的基礎(chǔ)是什么

    在數(shù)聚股份看來,越來越多的企業(yè)開始搭建自己的大數(shù)據(jù)平臺體系,并傾注大量資源用于平臺的迭代和運營。那么大數(shù)據(jù)平臺作為越來越被關(guān)注的企業(yè)新興價值點,它應(yīng)該以何種方式看待,并且以什么樣的方式去建設(shè)和運營
    的頭像 發(fā)表于 12-23 16:07 ?286次閱讀

    綠電直連系統(tǒng)安全防護技術(shù):網(wǎng)絡(luò)安全、運行安全數(shù)據(jù)安全的全維度保障

    風(fēng)險。某數(shù)據(jù)中心綠電直連系統(tǒng)曾因網(wǎng)絡(luò)入侵導(dǎo)致儲能調(diào)度異常,造成數(shù)小時供電中斷;某化工企業(yè)則因數(shù)據(jù)泄露引發(fā)綠電交易價格被動,產(chǎn)生百萬級經(jīng)濟損失。這些案例凸顯:綠電直連系統(tǒng)的
    的頭像 發(fā)表于 12-18 14:24 ?1159次閱讀
    綠電直連系統(tǒng)<b class='flag-5'>安全</b>防護技術(shù):網(wǎng)絡(luò)<b class='flag-5'>安全</b>、運行<b class='flag-5'>安全</b>與<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>安全</b>的全維度保障

    數(shù)據(jù)分析是如何幫助企業(yè)實現(xiàn)數(shù)據(jù)變現(xiàn)

    ?在數(shù)聚股份看來,大數(shù)據(jù)變現(xiàn)是大數(shù)據(jù)熱潮中最現(xiàn)實的話題之一。 西班牙電信、沃達豐電信、DHL等企業(yè)在大數(shù)據(jù)變現(xiàn)方面率先開始了探索,以下為大家呈現(xiàn)他們在這一領(lǐng)域的4種創(chuàng)意和途徑。 ?西班
    的頭像 發(fā)表于 12-08 16:37 ?435次閱讀

    艾體寶方案 | 安全不止是“加密”:企業(yè)如何真正做到數(shù)據(jù)可控?

    應(yīng)對現(xiàn)代數(shù)據(jù)安全的挑戰(zhàn)。 真正的安全,不僅是防止數(shù)據(jù)泄露,更是讓數(shù)據(jù)“可控”:無論它身在何處,企
    的頭像 發(fā)表于 11-27 16:00 ?448次閱讀

    硬件加密引擎在保障數(shù)據(jù)安全方面有哪些優(yōu)勢呢?

    讀取,也無法直接獲取明文密鑰。 密鑰動態(tài)更新與隔離:硬件加密引擎支持多密鑰槽管理,可針對不同應(yīng)用場景(如數(shù)據(jù)傳輸、身份認證)分配獨立密鑰,并通過硬件指令實現(xiàn)密鑰的遠程安全更新,避免更新過程中密鑰
    發(fā)表于 11-17 06:47

    NetApp率先將數(shù)據(jù)泄露檢測功能嵌入企業(yè)數(shù)據(jù)存儲

    Resilience通過AI驅(qū)動的一體化勒索軟件檢測及兩項全新能力,助力客戶將數(shù)據(jù)基礎(chǔ)設(shè)施打造成全面安全戰(zhàn)略的核心環(huán)節(jié)。這兩項新能力包括:業(yè)界首創(chuàng)的企業(yè)存儲數(shù)據(jù)泄露檢測功能,以及用于
    的頭像 發(fā)表于 10-16 13:31 ?472次閱讀

    2025年七大數(shù)據(jù)防泄密軟件權(quán)威盤點:為你的機密數(shù)據(jù)提供持續(xù)守護

    2025年七大數(shù)據(jù)防泄密軟件權(quán)威盤點:為你的機密數(shù)據(jù)提供持續(xù)守護 無論是內(nèi)部員工的無意泄露,還是外部黑客的有意竊取,都可能給企業(yè)帶來巨大的經(jīng)濟損失和聲譽損害。 如何選擇一款可靠的數(shù)據(jù)
    的頭像 發(fā)表于 09-30 10:46 ?537次閱讀

    實施動態(tài)校準與補償策略時,如何保證數(shù)據(jù)安全性?

    在實施動態(tài)校準與補償策略時,數(shù)據(jù)安全性需覆蓋數(shù)據(jù)全生命周期(采集→傳輸→存儲→處理→銷毀),重點防范 “數(shù)據(jù)泄露(如補償模型參數(shù)外泄)、
    的頭像 發(fā)表于 09-23 18:01 ?740次閱讀

    御控工業(yè)物聯(lián)網(wǎng)大數(shù)據(jù)解決方案:排水設(shè)備遠程監(jiān)控與大數(shù)據(jù)統(tǒng)計系統(tǒng)

    御控工業(yè)物聯(lián)網(wǎng)推出排水設(shè)備遠程監(jiān)控與大數(shù)據(jù)統(tǒng)計系統(tǒng),通過物聯(lián)網(wǎng)、大數(shù)據(jù)、云計算等技術(shù)構(gòu)建“感知-傳輸-分析-決策”閉環(huán)管理體系,助力排水行業(yè)數(shù)字化轉(zhuǎn)型。
    的頭像 發(fā)表于 09-12 10:04 ?721次閱讀

    SD-WAN部署時,如何確保數(shù)據(jù)安全?

    在數(shù)字化轉(zhuǎn)型浪潮中,SD-WAN憑借敏捷部署與成本優(yōu)勢快速替代傳統(tǒng)企業(yè)廣域網(wǎng)架構(gòu)。然而,依賴公共互聯(lián)網(wǎng)傳輸也帶來了嚴峻的數(shù)據(jù)泄露風(fēng)險——據(jù)2025年全球網(wǎng)絡(luò)安全報告,未加密或弱加密的廣域網(wǎng)鏈路已成為
    的頭像 發(fā)表于 08-08 09:52 ?1327次閱讀
    SD-WAN部署時,如何確保<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>安全</b>?

    PCIe協(xié)議分析儀在數(shù)據(jù)中心中有何作用

    速率,確保關(guān)鍵業(yè)務(wù)(如實時AI推理)的低延遲。 NUMA架構(gòu)的PCIe拓撲優(yōu)化 場景:多CPU服務(wù)器中,NUMA節(jié)點間通過PCIe交換數(shù)據(jù),若拓撲不合理會導(dǎo)致跨節(jié)點訪問延遲高。 作用: 捕獲
    發(fā)表于 07-29 15:02

    芯盾時代零信任數(shù)據(jù)安全解決方案

    這絕不是危言聳聽,而是Verizon最新發(fā)布的《2025數(shù)據(jù)泄露調(diào)查報告(DBIR)》(以下簡稱“DBIR”)給出的真實數(shù)據(jù)。今年的DBIR分析了全球22,052起安全事件和12,19
    的頭像 發(fā)表于 05-17 09:35 ?1145次閱讀

    戴爾科技存儲產(chǎn)品構(gòu)筑數(shù)據(jù)安全保護防線

    當前,機器學(xué)習(xí)、云計算、大數(shù)據(jù)等新技術(shù)的廣泛應(yīng)用,引發(fā)了傳統(tǒng)生產(chǎn)要素以及以數(shù)據(jù)為代表的新生產(chǎn)要素的融合與創(chuàng)新配置,由此深刻的改變著千行萬業(yè)的運作模式,并加速了數(shù)字經(jīng)濟發(fā)展,同時更催生了海量數(shù)據(jù)
    的頭像 發(fā)表于 05-12 10:01 ?913次閱讀