等保2.0與大數據安全
網(wǎng)絡(luò )安全等級保護是國家網(wǎng)絡(luò )安全保障的基本制度基本策略和基本方法。2019年5月13日等保2.0正式發(fā)布,這是繼2008年發(fā)布等保1.0十余年來(lái)繼網(wǎng)絡(luò )安全法實(shí)施后的一次重大升級。等保2.0在等保1.0的基礎上,更加注重全方位主動(dòng)防御、安全可信、動(dòng)態(tài)感知和全面審計。
等保與大數據安全
我們總結起來(lái),在等保2.0下去做數據安全的建設,
用戶(hù)行為鑒權(加強用戶(hù)行為的鑒權)
數據訪(fǎng)問(wèn)控制(有效地建立起對數據訪(fǎng)問(wèn)控制機制)
敏感數據脫敏(對數據本身的一些使用和落盤(pán)的數據要做脫敏和加密)
業(yè)務(wù)/重要數據加密
從這張圖上的話(huà)想表達的是說(shuō)構建整個(gè)等保2.0下的數據安全,我們應該考慮遵從一個(gè)比較科學(xué)的規范,也就是數據的生命周期要以一個(gè)全生命周期的方式去覆蓋去防御我們的生命數據。
防御數據和傳防御傳統的網(wǎng)絡(luò )安全有個(gè)最大差別是原來(lái)的網(wǎng)絡(luò )是有邊界的,但數據它相對是個(gè)無(wú)邊界的狀態(tài),我們要去遵從一個(gè)數據從生存到銷(xiāo)毀的自然生命周期,它覆蓋了創(chuàng )建存儲傳輸交換處理和銷(xiāo)毀這六個(gè)生命的自然節點(diǎn)。在不同的生命周期上,我們將通過(guò)不同的技術(shù)手手段去做我們的安全措施。
譬如說(shuō)在數據創(chuàng )建的時(shí)候,我們要幫助用戶(hù)去梳理他的數據資產(chǎn),所謂的數據資產(chǎn)就是要告訴用戶(hù)你的數據有哪些,存在什么地方,以什么方式在存儲,以什么方式在讀取,數據本身有沒(méi)有做過(guò)基于安全屬性基于業(yè)務(wù)屬性的分級分類(lèi)?有了這些數據的標簽,這些對數據管理和流動(dòng)性控制都是非常好的基礎。
存儲過(guò)程中我們會(huì )強調的數據落盤(pán)的存儲會(huì )通過(guò)偷TD加密或者動(dòng)態(tài)加密的方式去幫助用戶(hù)在存儲和傳輸過(guò)程中做到安全的措施。
在傳輸跟交換過(guò)程中,我們會(huì )強調了用安全審計的方式去幫助用戶(hù)還原它的每一份數據,每次請求所對應用系統對數據系統是誰(shuí)在什么時(shí)候訪(fǎng)問(wèn),對數據做了哪些操作行為,我們都會(huì )一一的記錄,以便事后的回溯以及事中的告警。
通過(guò)數據鑒權,可以對用戶(hù)的訪(fǎng)問(wèn)的身份做動(dòng)態(tài)的識別。我們可以去對接用戶(hù)他里邊對里邊的一些應用系統的默認的一些管理的一些賬號體系,以及對每個(gè)用戶(hù)的終端去訪(fǎng)問(wèn)應用訪(fǎng)問(wèn)數據的時(shí)候,對它的終端環(huán)境做一個(gè)畫(huà)像去鑒定環(huán)境此時(shí)此刻訪(fǎng)問(wèn)的數據是否足夠安全,我們通過(guò)環(huán)境變量來(lái)判斷他的身份下的另外一種安全的一些狀態(tài),去判斷他能不能去安全去閱讀一份數據訪(fǎng)問(wèn)一份數據獲取份數據。
最后,在它獲取到相應的權限之后,真正地從數據源從數據庫里邊去獲取返回的時(shí)候,同樣的我們通過(guò)我們剛才說(shuō)了對等保2.0提到的對數據的字段級別的表管控和標簽,我們對他所返回的數據可以提供一份非常良好的一個(gè)保護措施,對敏感數據對業(yè)務(wù)重要數據做脫敏。