在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

大數據熱潮下,針對數據泄露產生的數據安全將有什么作用?

如意 ? 來源:FreeBuf ? 作者:guanan2019 ? 2020-10-11 09:24 ? 次閱讀

現狀

早在行業剛開始的那個時期,安全崗位基本只有兩種,WEB安全工程師網絡安全工程師,回憶一下近幾年企業出現的風險事件、大多是安全工程師圍繞應用安全漏洞,以及如何在漏洞攻與防之間進行技術博弈。普遍受限于當時年代對安全的認知,很少有人真正關注到敏感數據對一個企業真正的重要性。

現如今隨著GDPR、個人信息安全保護規范等一系列的實施,針對數據泄漏產生的負面影響越來越大,老板們為了能更好的(避)保(免)護(背)公(鍋)司數據,數據安全的崗位開始火熱了起來,那么數據安全有什么用?

運維角度看數據安全

從安全運營角度來看數據安全建設的必要性,在我們呆過企業中可能會存在這樣的對話:

(1) part1

焦躁的安全工程師問到”你你你xxxxURL有個sql注入,趕緊看下,還有哪個應用使用這個庫,表里都有哪些敏感字段,有多少受影響的數據量”。業務通常會一臉天真的回復“這個表沒什么敏感數據,不重要,我們現在就把泄露處理,敏感數據泄漏通告發給我就行了,別抄給我們領導”。

(2) Part2

焦躁的安全工程師收到來自暗網的監控告警,某某公司幾億訂單數據泄漏,來自靈魂的拷問“是有內鬼吧,這是哪個庫的數據,這么多敏感字段還是明文,之前某次應急 好像在哪里見到過這種字段,難道上次的SQL注入拖出去這么多數據,md業務還坑我不是敏感數據”。

如果企業安全工程師的日常還經常出現上述類似對話,那么一定還沒開始做數據安全方面的建設。

發現&盲區

數據安全第一階段永遠離不開的問題,數據在哪里也就是我們常說的對敏感數據的發現能力?只有知道敏感數據在哪里才能將重要的精力資源投入到需要重點保護的數據資產上。從安全運營的角度思考一下。

(1) part1

秋高氣爽的一天Oracle接到一個plsql導出,安全工程師可以直接在數據庫審計看到這個plsql導出哪臺數據庫是什么級別,有什么表,有什么字段、有多少數據量,風險級別直接量化。

這些更準確的信息可以用自動化發單方式(通過郵件、企業微信等方式自動化轉發告警通知或者通過SYSLOGKAFKA方式轉發原始日志的形式對接到安全部門)通知到業務告警到安全部,即降低了安全工程師繁瑣的排查流程又撕壁和業務一輪輪的四壁扯皮的過程。

(2) Part2

如果某個秋高氣爽的一天,你正吃著火鍋唱著歌,突然發現暗網出現了疑似數據泄露,通過數據安全平臺快速將數據字段進行檢索,更快的定位到哪些庫存在隱患,這些庫對應哪些應用,進行快速的應急響應。

結合安全工程師的分析可以進一步確認受影響的范圍,原來毫無頭緒的問題突然有了逐漸清晰的解決的方向,不再像之前一樣空有一群南拳北斗的“武林高手”跳上擂臺卻發現找不到像樣的兵器、打不出力,一頓花球秀腿后匆匆下場落得臺下觀眾一片奚落。

數據安全

數據安全在數據生命周期內的六個階段內憑借公司的基建完善程度,安全團隊按自己團隊的配置,有選擇性的選取好下手的環節進行發力,以降低后續安全和業務相互溝通成本、普及數據安全重要性的成本。

大數據熱潮下,針對數據泄露產生的數據安全將有什么作用?

從哪里下手

數據安全的基礎的發現能力可以協同DB部門或者從業務側首先開展,而作為數據安全工程師應該先考慮用何種方式可以達成你的第一個小目標-“具備基礎數據在哪的發現能力”,從DB部門切入可以更快的實現安全部門與db部門的協同工作閉環運營,主要因為db部有你需要的數據資源,安全部有數據分類分級使用上的需求分析能力,二者相結果,可以最短路徑實現數據安全運營落地閉環。

主動發現數據

從上至下,從安全委員會推到業務線和數據組建立完善的線上數據庫制度流程,統一的分類分級標準,數據級別方面數據分級大致可以按用戶的數據屬性來劃分,比如用戶信息類、企業信息類、商戶信息類

大數據熱潮下,針對數據泄露產生的數據安全將有什么作用?

按類別分類

大數據熱潮下,針對數據泄露產生的數據安全將有什么作用?

對數據進行動態識別、識別的方式有很多,例如靜態規則、機器學習,目標是不斷完善敏感數據的識別率,最簡單的可以直接去遍歷所有的庫表結構字段、遍歷集中日志存儲中心,對不同的應用,不同的數據庫表中存在哪些敏感數據進行自動化審計。

線下通過數據安全團隊對離線分析數據進行分類分級生成庫表級別畫像,可以完善出一套基礎的“數據資產”圖譜,有了圖譜權限管理、審計都可以逐步開展,當然發現能力,數據資產也不止這一個維度,需要多維度共同作用構成。

安全團隊做到了實時的線上線下敏感數據采集發現,那么下一步就很清晰了,對數據進行分類分級重點關注L3,L4級個人敏感信息、公司級別敏感信息、對敏感數據進行落地脫敏存儲、權限審計、數據庫加解密等。

更多的是場景

更多的是場景問題,數據溯源,場景的數據溯源過程大致如下,數據樣本收集、數據樣本特征分析(定位泄漏時間、定位字段、定位數量)確認泄漏源、確認泄漏應用,我們需要從海量的數據中提取特征,比如本批次泄漏字段有哪些,該字段同時存在與哪些庫表,隸屬于哪幾個應用。依次定位調用時間、調用庫表、調用應用。

圍繞數據泄漏的不同場景,安全工程師會有意的向加工數據增加一些“染色數據”,增加“染色數據”的好處在于方便數據審計、方便數據溯源采集特征。

對二次存儲分析使用的離線數據進行加密各種的數據脫敏(數據染色),二次使用的數據進行染色大致原則可以這樣理解,將數據重新生成,但不影響原有業務開展數據統計分的析結果,例如業務提出的需求“我們需要最近24小時訂單分析每個地區的下單情況”,

安全工程師需要對此需求進行提煉,提煉后的業務真實想要的需求是“業務需要訂單轉化比率,關注的是總體的比例,是在統計一批數據的百分比,但不關注某一字段的準確性,”例如小明使用的是聯通手機號185123123123,我們在保持聯通的屬性185不變后續幾位可以轉換為“0”即185123000、住所地址保留市區街道不變具體樓單號進行染色、一批數據的性別比例染色,保持原有的男女比例不變,這樣這批數據在提供給業務側進行統計分析的時候不會產生影響,同時可以保障用戶數據的安全性。 這些都屬于數據染色區別在于不同應用場景。

小結

開展數據安全工作上踩過很多坑,總結總結,無非是受限于老三樣,安全部規模,基建程度,老板關注度(是否出過事),比如在數據分散且沒有統一的數據總線情況下最好不要異想天開的先去做什么權限管理,優先考慮那些能占用資源少且能閉環運營的工作,如做自動化分類分級打標、加脫敏等,不斷迭代安全部對數據安全方面的能力,豐富企業常見的數據安全場景的解決方案能力,再去啃標識化染色權限管理未嘗不是也是一種不錯的選擇。
責編AJX

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據
    +關注

    關注

    8

    文章

    7102

    瀏覽量

    89283
  • 隱私保護
    +關注

    關注

    0

    文章

    299

    瀏覽量

    16459
  • 數據安全
    +關注

    關注

    2

    文章

    682

    瀏覽量

    29965
收藏 人收藏

    評論

    相關推薦

    工程大數據平臺

    由于無人駕駛系統開發需要長期迭代優化,其過程需要大量的路試數據支撐,經緯恒潤針對無人駕駛系統持續運營和持續迭代的需求,開發并在云端部署了車路云工程大數據平臺,依托5G網絡,具有遠程數據
    的頭像 發表于 01-10 17:00 ?86次閱讀
    工程<b class='flag-5'>大數據</b>平臺

    使用JESD204B如何對數據進行組幀?

    在使用JESD204B協議時,當L=8時,如果時雙通道數據,如何對數據進行組幀?是直接使用前8通道嗎
    發表于 11-14 07:51

    智慧城市與大數據的關系

    智慧城市與大數據之間存在著密切的關系,這種關系體現在大數據對智慧城市建設的支撐和推動作用,以及智慧城市產生的大量數據
    的頭像 發表于 10-24 15:27 ?781次閱讀

    設備管理:大數據賦能開啟智能新篇章

    傳統設備管理存在人工錄入易出錯、流程復雜、效率低等問題,且缺乏對設備的全面管理和預防性維護。大數據應用面臨數據安全問題,企業必須采取多方面措施保障數據
    的頭像 發表于 09-04 11:00 ?77次閱讀
    設備管理:<b class='flag-5'>大數據</b>賦能開啟智能新篇章

    梯云物聯 智慧電梯數據先行:電梯大數據平臺構建安全生態

    在現代化城市的摩天大樓中,電梯作為垂直交通的動脈,其安全性與效率直接關系到居民的生活質量和社會運行的順暢。隨著物聯網、大數據、云計算等技術的飛速發展,智慧電梯的概念應運而生,而梯云物聯電梯大數據平臺
    的頭像 發表于 08-23 09:57 ?414次閱讀

    IBM發布《2024年數據泄露成本報告》

    ,而隨著其破壞性越來越大,組織對網絡安全團隊的要求也進一步提高。與上一年相比,數據泄露帶來的成本增加了 10%,是自 2020年來增幅最大的一年;70% 的受訪企業表示,數據
    的頭像 發表于 08-01 10:57 ?808次閱讀

    使用CYW20829的BLE進行最大數據發送應用,BLE丟失數據如何解決?

    我目前正在使用 CYW20829 的 BLE 進行最大數據發送應用,我使用的是 FREERTOS(例程 Bluetooth_LE_GATT_Throughput_Server 是我的參考),藍牙被
    發表于 07-23 07:56

    數據安全審計系統:筑牢數據安全防線 提高數據資產安全

    隨著萬物互聯的技術演進,以及數字化轉型的快速發展,數據庫成為最具有戰略性的數字資產載體,保障數據安全也就保障了存儲其中的數據安全
    的頭像 發表于 07-17 13:38 ?784次閱讀

    人為疏忽是對數據安全的最大威脅

    疏忽仍然是對數據安全的最大威脅。 一些“別有用心”的員工可能會為了自己的利益而濫用自身有權訪問的數據。這種濫用將直接威脅到企業的數據安全,甚
    的頭像 發表于 04-28 14:41 ?273次閱讀

    請問NFC數據傳輸如何保證數據安全

    NFC數據傳輸如何保證數據安全
    發表于 04-07 06:18

    CYBT-343026傳輸大數據時會丟數據的原因?

    我正在使用 CYBT-343026 (CYW-20706 Silicon) 模塊。 我根據 SPP 樣本制作了一個操作 SPP 的應用程序。 但是,傳輸大數據時有時會丟失數據。 它從
    發表于 03-01 15:04

    簡析大數據技術智能充電樁在網絡系統中的應用

    簡析大數據技術智能充電樁在網絡系統中的應用 張穎姣 安科瑞電氣股份有限公司?上海嘉定 201801 摘要:*近幾年來隨著我國經濟社會的飛速發展,各方面實力都有了明顯的提升,尤其是步入21世紀以來
    的頭像 發表于 02-26 10:57 ?470次閱讀
    簡析<b class='flag-5'>大數據</b>技術<b class='flag-5'>下</b>智能充電樁在網絡系統中的應用

    知語云全景監測技術:現代安全防護的全面解決方案

    是一種先進的安全防護手段,它集成了大數據分析、人工智能、云計算等尖端技術,能夠實時監測網絡環境中的各種安全風險,為企業和個人的數據安全提供堅
    發表于 02-23 16:40

    淺析大數據時代數據中心運維管理

    淺析大數據時代數據中心運維管理 張穎姣 安科瑞電氣股份有限公司?上海嘉定201801 摘要:本文將從數據中心運維管理的角度,聯系現實情況,對運維管理進行研究,期望通過本項目的研究,
    的頭像 發表于 02-22 14:40 ?414次閱讀
    淺析<b class='flag-5'>大數據</b>時代<b class='flag-5'>下</b>的<b class='flag-5'>數據</b>中心運維管理

    大數據技術是干嘛的 大數據核心技術有哪些

    大數據技術是指用來處理和存儲海量、多類型、高速的數據的一系列技術和工具。現如今,大數據已經滲透到各個行業和領域,對企業決策和業務發展起到了重要作用。本文將詳細介紹
    的頭像 發表于 01-31 11:07 ?3663次閱讀
    主站蜘蛛池模板: 亚洲免费小视频| 天天色天天色| 经典三级第一页| 国产一区在线播放| 国产精品14p| 一级视频免费观看| 欧洲亚洲国产精华液| 国产午夜在线观看视频播放| 精品福利视频网站| аⅴ天堂中文在线网| 非常黄的网站| 美女用手扒开尿口给男生桶爽| 粗又长好猛好爽| 无限国产资源| 日本黄色站| 久久久久国产精品四虎| 成人在线免费| 手机看片1024久久| 欧美一区二区三区激情啪啪| 日本口工禁漫画无遮挡全彩| 新版bt天堂资源在线| 日本a级免费| 丁香综合| 两性色午夜视频免费老司机| 六月丁香激情| 一级做a爰片久久毛片图片| 日韩中文视频| 国模吧一区二区三区精品视频| 亚洲国产系列| q2002在线观看免费| 日本级毛片免费观看| 四虎电影院| 国产亚洲一区二区精品| 天天狠狠操| 俺也射| 性色综合| 黄色工厂在线播放| 日本加勒比在线精品视频| 又黄又爽又猛大片录像| 天天爱天天色| 国产欧美网站|