建立安全审计用户_高校数据安全解决方案-网站版

news/2024/5/9 6:31:12/文章来源:https://blog.csdn.net/weixin_39651488/article/details/112630382

133abb74ceb8b20d57d37441ce4ee538.png

一、 背景介绍

高校网络中的数据一般包括网站数据、教学资源、图书资源、教务管理数据、办公资源、财务管理数据等,如教职工信息、学生信息、教学信息、科研信息、资产信息、图书借阅信息、师生消费信息和上网信息等各种数据内容。学校的招生就业、财务、资产数据等等都是不可外泄且不容篡改的数据,作为核心数据载体——数据库,一旦发生来自于应用用户越权操作、程序开发人员和数据库运维人员的数据泄露和篡改,都将造成巨大的损失,必定会给学校和社会造成重大影响,因此,作为保存着大量人员信息的数据库,需要加强数据安全管理,除了及时完善,有效的处理漏洞,重要的是杜绝再次发生类似的攻击事件,而能做到这一点的最有力手段就是灵活并有针对性的数据库安全保护措施。

二、 需求分析

a) 政策需求

2016年11月7日,出台网络安全法中涉及到的数据包括一般网络数据(第21条),并且单独对信息基础设施数据(第34条)、用户信息和个人信息(第42条),进行重点保护:

1、对数据访问日志进行审计,且日志留存时间不低于6个月(第21条);

2、对数据进行分类,将敏感数据与普通数据区别化对待(第21条);

3、对重要数据进行备份,容灾(第21、34条);

4、对重要数据进行加密(第21、31条);

5、对个人信息进行脱敏(第42条)。

数据安全建设是等级保护2.0建设的核心内容之一,根据新计算环境和业务场景对数据安全保护能力做出了更贴合实际情况的明确要求,下面分别是二级,三级的具体要求:

等保2.0二级要求:

1、应授予管理用户所需的最小权限,实现管理用户的权限分离(7.1.4.2-访问控制(二级));

2、应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息,并应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等(7.1.4.2-安全审计(二级));

3、应仅采集和保存业务必需的用户个人信息;应禁止未授权访问和非法使用用户个人信息(7.1.4.10个人信息保护(二级));

等保2.0三级要求:

等保三级在安全审计及个人信息保护这两块与等保二级要求的内容相同,额外的,等保三级在访问控制及数据保密性增加了相关要求,具体如下:

1、应配置访问控制策略,访问控制策略规定主体对客体的访问规则;访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级(8.1.4.2-访问控制(三级));

2、应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等(8.1.4.8数据保密性(三级));

为贯彻落实国家信息安全等级保护制度,规范和指导全国教育信息安全等级保护工作,教育部办公厅发布《印发关于开展教育系统信息安全等级保护工作专项检查的通知》(教办厅函[2010]80号)。2017年2月20日,教育部网络安全和信息化领导小组办公室下发了《关于印发教育部网络安全和信息化领导小组第二次会议纪要的通知》的通知,会议强调了加快推进网络安全等级保护工作。

b) 业务需求

信息系统网络安全建设的目的,是依照国家有关信息安全建设的一系列法规和政策,建立体系完整、安全功能强健、系统性能优良的网络安全系统,从而有效保障各项信息业务的正常运行,保护网络内敏感数据信息的安全。具体高校的数据安全建设的业务需求如下:

1、系统众多,数据形成分散的孤岛,管理效率低效;

2、安全人员缺失,人员管理工作繁重;

3、财务、师生隐私信息等核心信息资产的破坏和泄漏;

4、高校财务数据被非法篡改导致的资金流失;

5、在开发、测试环境中,第三方外包人员、应用开发人员可能存在的数据泄露风险;

6、传统高校信息化数据库防护存在缺陷。

三、 解决方案

为了解决上述高校业务需求,同时满足通过高校信息化等级保护测评,网安等建设工作,需要建立并完善数据库安全防护。通过环境中部署数据库审计,加密,防火墙,脱敏系统,提高数据库的安全水平。

目前高校的数据安全现状主要呈现为以下3种形式:

1. 已经完成数字校园建设,校内已经建成一站式平台实现校园业务通办。校内建成集中式数据中心,各项业务正在由数字校园向智慧校园进行升级,数据中心已经部署了基本的数据库审计设备。

2. 正在进行数字校园建设,尚未投入使用,各业务系统分离。正在进行数据中心建设,提取各个老旧系统的存量数据。拓扑结构复杂,尚未划分安全域。

3. 依然使用原有系统,数字校园处于项目规划阶段和预算阶段,想同步进行应用系统迭代建设和数据安全建设。

根据前文所述3类数据安全现状,分别采取3种不同的技术手段进行安全防护。

1. 已经完成数字校园建设的高校,实行全面数据治理。部署数据安全态势感知平台,对校内大融合数据中心内海量数据进行分类分级,完善访问控制规则,同时增补各个安全节点,实现数据审计、访问控制、脱敏和加密。

2. 尚未完成数据中心建设的高校,采取数据安全分步建设的方案。首先进行基础数据安全配置,根据项目进度再进行高级配置,最终平滑无缝升级到数据安全态势感知平台,无需大量更新设备即可实现全面的数据安全建设。

59a1898e4bfd397b8ed270c9fda47014.png

数据态感部署模式

4fccd5a48cc51e0b2a377454b3afd98e.png

数据安全态势感知平台呈现方式

d3f441aa33c94748162e36bff3d89250.png

数据分级分类及呈现

4b52944aed4de53861ae747efed45b74.png

用户行为分析

a) 基础配置

5127a291b2df6de74120457276adcd8d.png

1、对所有数据库部署数据库审计产品。镜像加探针多种方式实现对数据库及活动在线监控和保护。及时地发现网络上针对数据库的违规操作行为,并进行记录、报警。一旦发生威胁可迅速判断是内部人员的越权操作,还是外部人员的入侵行为,事后追责,满足合规性要求。

2、对于一些包含重要数据、易受攻击的系统,尤其是需要对校外人员提供服务的系统,比如一卡通、教育管理、财务管理等系统的数据库服务器使用数据库防火墙,一方面抵御SQL注入攻击及针对数据库漏洞的攻击,另一方面对客户端IP,主机名进行,有效控制来自内部的全表删除等误操作、超级权限滥用等。同时开启学习功能,自动生成基线模型白名单,实现规则零配置,解决详细设置防火墙规则的难题。

基础配置不仅满足等保及网安法对审计及访问控制的基础要求,也能满足院方对访问行为留痕,及内外部非法及越权访问的要求。

通过数据库审计产品的部署,对重要命令,重要行为等对数据库的所有操作,操作所访问到的数据或者执行的结果进行审计,满足等保2.0二级或三级安全审计的要求,满足网安法第21条审计的要求。同时数据库防火墙的部署可以设置细粒度的访问控制,粒度可以到表级甚至是字段、行、语句级。从而实现最小操作权限,限制DBA等超级管理员权限,实现分权分离,满足等保二级及三级对访问控制,个人信息保护的要求,满足网安法第21条区别对待敏感数据与普通数据的要求。

b) 高级配置

5127a291b2df6de74120457276adcd8d.png

1、对于含有敏感信息系统例如包含资产及财务的财务数据库系统,还需要部署数据库加密系统。对对数据库存储的信息进行加密存储,并且通过独立的权限管控系统来实现对敏感数据访问的权限控制,确保其数据的安全性。

2、对于开发区,需要对开发分析数据例如科研数据需要部署数据库静态脱敏产品,提供批量的数据脱敏能力。通过采样、替换等方式生成脱敏后的准真实数据,满足从开发数据库导出以供系统开发者使用的需求,防止真实数据泄漏。针对运维环境,尤其是正在开发的应用系统,采用数据库动态脱敏产品,提供实时的数据脱敏能力,防止第三方维护人员的高权限访问,误操作,恶意操作,防止隐私数据泄露。

高级配置在基础配置的基础上增设了加密及脱敏,不仅提供对多类型核心业务系统数据库的全面防护,也为院方通过等保测试工作提供一机多能的防护技术手段,全面满足教育行业对信息安全的建设要求。

通过数据库加密,实现对重要系统数据按列、按行、按记录方式进行加密,满足等保2.0三级数据保密性的要求,满足网安法第21条,31条对重要数据进行加密的要求。通过数据库脱敏,在数据采集过程中实现对个人信息的脱敏操作,防止未授权访问和非法使用个人信息,满足等保2.0二级及三级对个人信息保护的要求,满足网安法第42条对个人信息进行脱敏的要求。

c) 高校业务系统适用数据安全产品分析

67cc6503c1560dc723a7dbed3aada2a0.png

9427b42b348f6d7f8fbc65adef62e6bc.png

442b567b0f0f060bdd4fb491f9edca1d.png

d) 管理方案

1、数据库账户按业务用途严格区分,划定业务权限,建议与管理终端绑定IP;

2、内部权限管理,财务部、资产科、信息科分配独立数据库账号,针对不同业务账号,最小化开启对数据库的访问权限;

3、对数据库进行权限管理,对核心数据表进行全面监控审计,定期生成用户活动报表,对越权访问的IP和数据库用户进行阻断防护,保证合法用户正常访问行为。

四、 方案优势

中安威士技术方案能够有效解决高校财务系统目前所面临的数据安全问题,提高数据库的安全性、机密性、稳定性以及可用性。最大程度的保证不会因外部与内部攻击、有意或无意的危险操作等原因带来的信息泄露、被篡改、被删除等后果。满足信息安全等级保护,网安法及高校信息安全相关要求。

1、 从核心处解决数据安全问题

从访问数据库的SQL语句级别和查看数据库的字段级别进行防控,从根源上彻底防止“篡改数据、删除数据、窃取数据”的问题。

2、 防止无关业务人员访问核心数据

对访问核心数据的人员的权限体系建立,使核心数据流通在少数的、合规的人员内部,完全屏蔽无关人员与无关业务系统的访问权限,只针对运维及财务部门开放访问权限并进行集中审计与防护。

3、 防御为主、审计为辅

在主动防御的同时,依然对访问行为进行全程的审计监控,便于时刻分析问题可能发生的时间、地点、人物,以便设置更合理的防御策略。基于白名单阻断非法接入及行为,全面精准地审计用户操作行为。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_815001.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

idm 爬取网站 跳转路径_使用IDM批量抓取音效素材下载

IDM下载器的站点抓取功能,能够抓取网站上的图片、音频、视频、PDF、压缩包等等文件。更重要的是,能够实现批量抓取操作,省时省力。今天就来看一下,如何用IDM巧妙的批量抓取音效素材。1、进入音效合辑界面,复制链接地址…

html 树形结构_做SEO如何优化网站结构提高网站排名

做SEO如何优化网站结构提高网站排名?最近刚进一家新公司,职位是SEO优化主管。接手工作后,看了看自己负责的网站,说句实话,真心不想看。整个网站的界面用户体验太差了,打开网站给我的第一感觉就是这个网站是…

Eclipse 发布到网站的附加产品的形式 Update Site

Eclipse 发布到网站的附加产品的形式 Update Site 通过Update Site Project项目将自己做的插件产品公布到公网上,给客户或其它測试人员下载和应用,这样自己的插件就以网站的形式暴露给公众了,谁都能够下载下来试用它。 1. 创建Plug-inProject…

单机网站服务器,端游【天之炼狱241】单机版一键端网单+GM工具

虚拟机:root 密码:123456数据库:root 密码:root虚拟机IP:192.168.1.123,如果不是的自己ifconfig查看重要的事情说三遍,虚拟机IP已改好。不用改。不用改。不用改。VM虚拟机里IP也不改。建立成…

网页测速 php,好用实用的站长测速工具网站大全

文章介绍:其实站长一直都需要一些测速的工具,例如:网站的速度测试、ping值测试、IP是否被X测试、备案测试等等,本文总结了这些内容,分享给大家。IPIPNET网址:https://tools.ipip.net/newping.php支持全国Pi…

linux桌面进程怎么通信,FIFO - Linux 进程通信(System V)_Linux编程_Linux公社-Linux系统门户网站...

一.一些简单理解:我们知道管道是没有标志的,所以只能是在同一个进程组中进行通信,不同的祖先产生的进程之间是不可以的!!所以此处引入FIFO机制同样也只能是单流的!不同的是FIFO是有标志的!每个F…

与虫子尾交3d动画网站_HTML5 3D环形方块翻转动画

插件简介今天给大家带来的这款方块动画是基于HTML5 Canvas的,它的特点是许多个方块围成一个环形,每个方块不停地旋转,同时你也可以拖拽鼠标来看环形方块的不同视角,如果你是在移动设备上观看在线演示,那么你也可以滑动…

Windows下搭建Wordpress博客网站

一:安装wamp Windows下的ApacheMysql/MariaDBPerl/PHP/Python,一组常用来搭建动态网站或者服务器的开源软件,本身都是各自独立的程序,但是因为常被放在一起使用,拥有了越来越高的兼容度,共同组成了一个强大…

nginx服务器没有配置SSL的网站通过https访问时,会跳转访问其他https的网站

引言:测试的时候 突然遇到这个问题 ,度娘了一些解决办法,参考了博文:nginx服务器没有配置SSL的网站通过https访问时,会跳转访问其他https的网站 的解决办法 ,再此记录一下,以便查看 在项目配置文件中:加入如下配置 listen 443;if ($server_port ~ 443){rewrite ^(/.*)$ …

PHP快速入门 如何导入网站模板

1 把前面的Guest网站复制到www目录下 2 在地址栏敲http://localhost:8080/guest/ 进入该网站,发现没有导入数据库 3 新建一个标签,在地址栏输入http://localhost:8080/phpmyadmin/ 用户名为root密码为123456登陆数据库系统并点击Import 4 点击浏览&am…

ant design 分页中文字_手机网站建设中,能够充分提升利用率的一些要点!

在大部分上班族挤地铁或是公交车上下班的图中,也许打开手机浏览一些网页是很多白领获取信息的一个非常重要的方式。为了针对这些用户的需求,也有越来越多的企业开始重视手机网站的建设,因为手机网站如果能够建设得当的话可以给这些人带来非常…

mysql注册表下载_「如何进入注册表」windows 怎样进入注册表删除MySql注册表内容 - seo实验室...

如何进入注册表第一步:打开运行第二步输入:regedit命令第三部在注册表中删除mysql对应的数据HKEY_local_MACHINE\SYSTEM\CurrentControlSet\ServicesHKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\ServicesHKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services相关阅读背景…

java家电网站_130-家电类

[java]代码库import java.util.Scanner;public class Main {public static void main(String[] args) {Scanner scan new Scanner(System.in);int num scan.nextInt();int sum 0;for( int i 0; i < num; i){int n scan.nextInt();int w scan.nextInt();sum w;}System…

查看网站服务器id,docker怎么查看创建的容器id_网站服务器运行维护,docker

docker容器有几种状态_网站服务器运行维护docker容器从产生到运行部署大致分为三个状态&#xff1a;1、Dockerfile&#xff0c;用于创建image镜像的模板文件&#xff1b;2、Image&#xff0c;镜像文件&#xff1b;3、Container&#xff0c;容器。两种办法查询容器id1、使用dock…

仿写小米网站首页 顶部导航栏部分

说明&#xff1a; 1.由于本人只学习了部分html和css&#xff0c;所以本文没有涉及到js部分。 2.本文并没有实现小米官网首页的全部功能&#xff0c;还存在很多问题。如果以后技能提升&#xff0c;会继续更新实现未完成的功能。 3.这个练习会为分几篇文章介绍从最初分析到最后实…

仿写小米网站首页 产品导航栏

说明&#xff1a; 1.由于本人只学习了部分html和css&#xff0c;所以本文没有涉及到js部分。 2.本文并没有实现小米官网首页的全部功能&#xff0c;还存在很多问题。如果以后技能提升&#xff0c;会继续更新实现未完成的功能。 3.这个练习会为分几篇文章介绍从最初分析到最后实…

仿写小米网站首页 中间部分

说明&#xff1a; 1.由于本人只学习了部分html和css&#xff0c;所以本文没有涉及到js部分。 2.本文并没有实现小米官网首页的全部功能&#xff0c;还存在很多问题。如果以后技能提升&#xff0c;会继续更新实现未完成的功能。 3.这个练习会为分几篇文章介绍从最初分析到最后实…

github网站仓库建立及资料上传

github网站仓库建立及资料上传 1.在https://github.com 网站按照页面提示注册新用户&#xff0c;注册后使用关联邮箱和登录密码登录网站。 2.登录账户新建自己的仓库用于储存资料。 github新建仓库操作步骤如下&#xff1a; 3.github网站上传资料流程详解 4.在Hbulider中运…

织梦系统网站主域名后缀index.html对优化有影响吗,用织梦dedecms做网站的六大SEO优化注意事情...

一个排名好的网站离不开好的cms&#xff0c;当然不同cms各有各的好处&#xff0c;因此我们在上线新网站的时候&#xff0c;要针对不同的情况因地制宜&#xff0c;选择不同的网站管理系统来做SEO优化&#xff0c;现在使用比较流行的cms是织梦dedecms&#xff0c;今天就针对使用该…

win服务器常用维护命令,PowerShell命令大全(图文详解)_网站服务器运行维护,powershell,命令大全,win...

win10电源高性能不见了怎么办_网站服务器运行维护win10电源高性能不见了的解决方法是&#xff1a;1、打开控制面板&#xff0c;进入电源选项&#xff1b;2、点击【创建电源计划】选项&#xff1b;3、勾选【高性能】选项&#xff0c;点击【下一步】&#xff1b;4、点击【创建】即…