杭州美创CAPAA数据安全解决方案课件.pptx(40页)
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《杭州美创CAPAA数据安全解决方案课件.pptx(40页)》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 杭州 CAPAA 数据 安全 解决方案 课件
- 资源描述:
-
1、1杭州美创科技有限公司 数据安全管理系统数据安全管理系统TRUST CAPAA V2.0 TRUST CAPAA V2.0 2杭州美创科技有限公司 互联网泄密事件互联网泄密事件 近期安全事件频繁发生!3杭州美创科技有限公司 更加严厉更加严厉的的监管监管PCI DSS欧盟数据指令UK/PRO侵犯披露SAS 70HI PAAAUS/PROJ SOXK SOXISO 17799Basel II世界各地法律法规对敏感数据采取保护措施!世界各地法律法规对敏感数据采取保护措施!4杭州美创科技有限公司 当前数据安全当前数据安全的的推动力推动力l 数据巨大的商业价值使内外勾结成为主要安全威胁l 有很大比重的威
2、胁无法发现l 开发商以及合作伙伴的安全管理l 客户希望监视公司内部人员/DBAl SOX、J-SOX、PCI、隐私法l 适当的 IT 控制l 职责分离l 合规性证明l 风险评估与监视 内部威胁1法规遵循和合规管理25杭州美创科技有限公司 信息泄漏危害信息泄漏危害具有具有延迟性延迟性发生具有不确定性,具有延迟性和外部驱动的性质。由于其传播和可复制的特性,一旦发生其危害难以被控制。很难被事后审计到,即使审计发现也会因为危害尚未发生而无法采取行动。机制基本无法防止和控敏感信息泄露,甚至也无法降低敏感信息泄露的可能性。信息泄露的危害数据泄露信息泄露6杭州美创科技有限公司 非法更新的即时非法更新的即时收
3、益收益性性 轻量级别的非法更新很难被审计发现 事后审计机制无法降低敏感信息非法更新的危害,只能在案件排查的时候发生作用 非法更新在侵害的同时产生损伤 很少有非法更新可以在事后弥补7杭州美创科技有限公司 CAPAACAPAA的的安全安全观点观点事先防范事先防范核心核心数据数据事中通知事中通知事后审计事后审计事中审批事中审批事先防范事先防范追踪和发现提供进一步的证据 授权、审批保障核心数据访问安全构筑完善的防御体系及时通知第一时间发现可疑行为8杭州美创科技有限公司 防范防范管理管理保护保护“关键关键”基础数据基础数据 严格遵循数据访问严格遵循数据访问授权授权和和审批审批管理管理 禁止任意的禁止任意
4、的非法数据非法数据访问行为访问行为事先构筑防御保护体系9杭州美创科技有限公司 事中管理事中管理授权授权和和审批审批 通过通过 “白名单白名单” 和和“黑名单黑名单”方式来识别方式来识别“不合法不合法操作。操作。 每次每次“关键数据访问关键数据访问”操作,严格执行授权,并授权到人。操作,严格执行授权,并授权到人。以事中授权和统方流程审批进一以事中授权和统方流程审批进一步保障步保障“关键数据关键数据”的访问安全的访问安全数据库关键数据PC终端10杭州美创科技有限公司 事中管理事中管理及时及时通知通知事事中及时通知,在第一时间发现可疑中及时通知,在第一时间发现可疑“非法访问非法访问”行为,行为,为为
5、 安全管理安全管理提供威慑力。提供威慑力。 无论无论“关键数据访问关键数据访问”操作合法或非法,均第一时间通知。操作合法或非法,均第一时间通知。 提供提供行为追溯能力行为追溯能力, ,把握把握“关键数据访问关键数据访问”行为特征。行为特征。邮件邮件网页网页短信短信动画动画多种通知方式多种通知方式11杭州美创科技有限公司 事后管理事后管理追踪和发现提供追踪和发现提供审计审计威慑力威慑力任意关键数据访问行为,不管是授权、未授权任意关键数据访问行为,不管是授权、未授权的的, ,都加以追踪和审计。都加以追踪和审计。l 提供多种级别的行为追溯能力,把握可疑行为提供多种级别的行为追溯能力,把握可疑行为特征
6、。特征。l 对可疑统方行为第一时间介入调查,产生审计对可疑统方行为第一时间介入调查,产生审计威慑力。威慑力。l 详尽的海量审计信息为惩戒提供了精细的证据。详尽的海量审计信息为惩戒提供了精细的证据。12杭州美创科技有限公司 CAPAA CAPAA 数据安全数据安全组件组件访问控制访问控制CAM数据保护数据保护CAP 审计审计 CAA CAA 监视监视&告警告警 CAPAACAPAA安全平台安全平台身份管理身份管理 MDIDM EUM EidM13杭州美创科技有限公司 CAPAA CAPAA 体系结构体系结构管理数据库管理数据库Java EE 应用服务器应用服务器业务系统业务系统业务系统业务系统
7、Trust CAPAAsystem serverhttp:/localhost:8080/capaa用户用户用户用户用户用户安全管理员安全管理员 Trust CAPAA web console14杭州美创科技有限公司 CAPAA WEB CAPAA WEB 管理界面管理界面15杭州美创科技有限公司 安全安全现象现象 一一控制大权限用户访问业务数据!应用程序访问用户密码无法管理,几乎广为传播。内控规定DBA不允许访问业务数据,但我们 没有办法控制。最小权限原则由于其过于复杂无法实施。每个用户都应该通过安全应用程序访问业务数据。16杭州美创科技有限公司 敏感资产敏感资产访问访问控制功能控制功能敏感
8、资产敏感资产/业务分离业务分离特权用户管理特权用户管理应用访问用户管理应用访问用户管理职责分离职责分离/分权管理分权管理违规报告违规报告应用程序透明应用程序透明多因素访问控制多因素访问控制基于规则的访问控制基于规则的访问控制企业企业(应用应用)用户访问控制用户访问控制CAM17杭州美创科技有限公司 特权特权用户用户管理管理采购采购HR财务财务Select * from fin.customersDBASelect * from hr.employeesHR SchemaHR应用应用lDBA职责分离l限制特权用户权限lUser访问控制l防止旁路应用程序18杭州美创科技有限公司 多因素多因素访问访
9、问控制控制采购采购HR财务财务DBASelect * from v$session/Select * from hr.employeesHR应用l 指定特定的终端可以通过SQLPLUS访问l 指定特定的人员可以通过SQLPLUS访问l 敏感资产可以拒绝SQLPLUS访问l SQLPLUS等应用程序的严格控制杜绝其安全危 l 害性,同时利用其强大的能力Select * from v$sessionDBA19杭州美创科技有限公司 数据管理数据管理分权分权机制机制管理敏感资产,负责敏感资产创建、分类管理敏感资产,负责敏感资产创建、分类、归属、授权和审计。可以进一步细分为、归属、授权和审计。可以进一步
10、细分为创建、授权、审计等角色创建、授权、审计等角色。管理数据库日常运行和监视。可以进一步管理数据库日常运行和监视。可以进一步细分为帐户创建、帐户管理、运行维护细分为帐户创建、帐户管理、运行维护不同的不同的DBA角色角色敏感资产的拥有者,替代数据库中的敏感资产的拥有者,替代数据库中的Schema User存在。存在。20杭州美创科技有限公司 工具型应用的访问管理工具型应用的访问管理l指定特定的终端可以通过SQLPLUS访问l指定特定的人员可以通过SQLPLUS访问l敏感资产可以拒绝SQLPLUS访问lSQLPLUS等应用程序的严格控制杜绝其安全危害性,同时利用其强大的能力采购采购HR财务财务Se
展开阅读全文