尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

安当DBG:内部数据泄露怎么防——访问通道、行为管控、结果脱敏的三层纵深

安当DBG:内部数据泄露怎么防——访问通道、行为管控、结果脱敏的三层纵深 一、为什么最贵的那次泄露往往是自己人干的几乎每一份数据泄露统计报告都会给出一个让管理者不舒服的结论内部人含无意失误与有意窃取在泄露事件中的占比长期高于纯粹的外部入侵。这个结论在金融、医疗、互联网、制造各个行业都成立只是比例略有差异。原因并不复杂。外部攻击者要突破层层防线才能碰到数据而内部人手里握着三样外部人没有的东西第一合法权限。内部人的访问是被系统允许的。DBA 连生产库、运营导出报表、开发查测试数据这些都是正常业务动作。安全防护体系里绝大多数机制防火墙、入侵检测、认证、加密的设计前提是区分合法与非法一旦访问本身合法这些机制集体失效。第二业务认知。内部人知道哪些表值钱。外部攻击者拖到一个库可能分不清user_profile和user_login_log哪个能变现内部人清楚客户主表在哪、哪个字段是完整的身份证号、哪张中间表能把手机号和订单金额关联起来。他不需要拖全库一次精准查询拿走的就是最有价值的部分。第三绕过路径的知识。内部人知道审计开在哪、哪些操作不记录、哪台机器上有未纳管的客户端、哪套系统的日志保存几天。有意为之的内部人会主动选择监控盲区行动。把这三样叠加起来就得到一个残酷的现实内部泄露的检测难度远高于外部入侵而单次损失往往更大。外部入侵可能拿到一个时间切片的快照内部人能持续、精准、按需地取数而且每次都披着合法外衣。很多团队在百度搜索数据库防泄露方案时真正想确认的往往不是有没有产品能拦住而是如果有人用合法账号导出数据我能不能第一时间知道、事后能不能查到是谁。这两个问题恰好对应本文要讲的三层纵深里的行为层与结果层。二、内部泄露的五种典型路径要防内部人先得知道他们从哪走。下面五条路径覆盖了绝大多数真实案例。路径一客户端工具直连导出DBA 或开发用本地安装的数据库客户端直接连生产库写一条SELECT * FROM customer几秒钟导出几万行到 Excel 或 CSV然后拷走。这条路径的特点是完全绕过应用层。业务系统的权限模型、审批流、操作日志全都在这条链路之外数据库原生审计如果没开或者开了但没看整个动作在系统里不留任何应用层痕迹。而这类操作在多数企业里是正常工作方式。路径二应用账号越权查询应用系统连接数据库用的那个账号通常权限给得很大因为业务复杂权限收细了容易出 bug。于是有人会直接借用应用账号的权限做超出业务范围的事用报表接口的查询条件拼出全表扫描或者利用某个接口的 ID 遍历漏洞把原本只能查一条的接口刷成全量数据。这条路径的特点是披着业务的外衣。日志上看全是正常的业务请求只是频率和参数组合异常。路径三报表系统批量下载BI 与报表平台天生就是数据出口。它 aggregating 了多个系统的数据提供了便捷的导出功能而且通常一次导出就是几十万行。很多企业对报表平台的管控停留在谁能看哪张报表却忽略了导出的文件去了哪。一次批量导出在技术上完全合规有权限、走审批、系统记录。但导出的文件一旦落到个人电脑就脱离了所有管控——可以转发、可以上传、可以拷贝到任何地方。路径四测试库拷贝“开发要真实数据才能复现问题”这句话是数据安全的经典难题。于是生产数据被整库或整表拷贝到测试环境而测试环境的防护水平通常远低于生产账号管理松散、无审计、无脱敏、机器随意访问、外包人员也能连。结果就是数据没有离开公司的网络但离开了一切有效管控。测试库实际上成了绕过生产环境所有安全措施的数据副本。更麻烦的是测试库往往不止一份还有开发本地的、外包带的、历史遗留的若干份没人说得清总共有几份。路径五外包与临时账号残留项目制的外包人员、厂商支持工程师、临时抽调的人员在项目期间被开了数据库账号。项目结束后这些账号没有被回收或者回收了但权限仍留在某个角色里。这类账号的危险在于无主 长期有效。没有人对它负责没有流程会触发它的清理它安静地躺在系统里直到某天被利用。而且因为它不是任何人的账号攻击者用它活动时告警系统里关联不到自然人。这五条路径有个共同点它们走的都是合法访问通道。这个共同点直接决定了传统的加密和脱敏为什么会失效。三、为什么加密和脱敏单独都堵不住很多企业的第一反应是我们加密了或我们脱敏了然后发现数据还是泄露了。问题出在防护层级的错位。加密防的是存储介质透明加密、文件级加密、数据库透明加密TDE保护的都是静态数据Data at Rest。它的威胁模型是硬盘被偷、备份磁带丢失、数据文件被拷贝、云盘快照泄露。在这个模型下加密是完美有效的——拿到文件没有密钥解不开。但内部人根本不走这条路径。他不偷文件他用系统提供的正常接口读数据。数据在内存里是解密后的明文在返回给客户端的结果集里也是明文。加密层在这一刻是透明的它保护的是磁盘上的字节不是谁看到了这些字节的含义。一句话总结加密防的是拿走存储介质防不住用合法账号读出来。脱敏防的是展示层动态脱敏解决的是结果呈现同一个字段DBA 看到脱敏后的3301**********1234业务人员看到脱敏后的另一种形态只有授权角色看到明文。它防的是屏幕上的一眼看到和结果集里直接带出明文。脱敏很有效但它有三个边界脱敏不是删除。数据仍然存在只是呈现形式变了。如果脱敏规则设计不当比如只脱中间四位、保留前后缀配合外部数据仍可能反推。脱敏粒度与业务可用性冲突。脱得太狠业务没法用脱得太松等于没脱。这个平衡点需要按场景精调而不是一刀切。脱敏不解决量的问题。就算每个手机号都是脱敏的一次导出 50 万条记录本身仍然是有价值的资产可以做统计分析、可以做关联、可以判断业务规模。脱敏管不住批量。一句话总结脱敏防的是看到具体值防不住批量地把数据搬走。真正的缺口在哪把三层画出来就清楚了层级保护对象典型手段对内部人是否有效存储层磁盘上的数据文件透明加密、TDE、文件加密无效内部人读的是内存里的明文传输/展示层结果集的呈现形式动态脱敏、静态脱敏部分有效防看到明文防不住批量导出访问与行为层谁、用什么账号、执行什么语句、影响多少行通道管控、语句级策略、行数阈值、限速审批有效内部人走的是合法访问通道所以防护必须做在访问通道与行为这一层存储层和展示层只能作为补充。这就是为什么防泄露需要三层纵深而不是单点技术。四、第一层访问通道管控访问通道管控回答一个问题谁在什么时间用哪个账号从哪个终端连的是哪个库。4.1 通道收敛所有数据库连接不再直连数据库而是经由网关代理。数据库侧只对网关放行运维个人终端、应用服务器、BI 服务器的直连策略全部收回。这一条是整个体系的地基。只要存在一条可绕过的直连路径后面所有策略都可以被规避——运维觉得网关策略烦直接用自己的客户端连生产库行为和管控前完全一样。所以通道收敛不是建议是前置条件。收敛之后网络策略也简化了从N 个客户端 × M 个库变成1 个网关 × M 个库防火墙规则条数大幅下降可维护性反而提升。4.2 身份与账号的解耦通道管控的第二个要点是连接数据库的账号与自然人身份必须关联起来。传统模式下数据库看到的是app_rw、report_user、admin这些账号看不出背后是谁。多人共用一个账号时数据库层完全无法区分操作者。网关层要做的是身份代填与身份绑定用户先通过统一身份认证多因素、与 HR 系统联动登录网关根据策略选择对应的数据库账号代填建立连接网关本地维护自然人 → 账号 → 会话 → SQL的完整映射。这样数据库侧看到的仍是原有账号应用零改造但审计侧能精确追溯到自然人。这一步是后续所有管控与溯源的前提。4.3 环境指纹与上下文通道管控还可以叠加上下文判断终端指纹是否来自受管终端、是否在已注册的客户端工具白名单内网络位置是否来自办公网、是否经由远程接入通道时间窗口是否在授权时段内比如外包账号只允许工作时间访问来源系统是应用服务器、BI 平台还是个人客户端。这些上下文不单独做决策而是作为策略引擎的输入条件。比如外包账号 非工作时间 个人客户端 核心库这个组合可以直接拒绝或强制升级审批。五、第二层行为管控SQL 语句级策略通道收敛之后所有 SQL 都会经过网关此时可以解析语句本身。行为管控回答的是这条语句在做什么允不允许做做多少。5.1 语句级策略引擎网关在代理层解析 SQL提取出操作类型SELECT/INSERT/UPDATE/DELETE/DDL/DML、目标库表、涉及的列、WHERE 条件特征、是否带导出语义。基于这些信息配置策略常见的规则维度包括对象维度某角色禁止访问某些库、某些表、某些列操作维度某角色禁止 DDL、禁止 DELETE、禁止 UPDATE条件维度查询必须带指定的过滤条件比如必须带租户 ID防止全表扫描敏感列维度涉及身份证号、手机号、银行卡等敏感列的查询走更高强度策略。5.2 影响行数阈值这是防批量导出最有效的一条规则也是最容易被忽略的一条。思路很简单一次查询返回多少行是判断正常使用和批量导出最直接的指标。业务人员查单个客户结果是一行导出全量客户主表结果是几十万行。工程实现上通常分三级预警级单次查询/导出超过 N 行如 1 万行记录并告警限流级累计窗口内如 1 小时导出超过 M 行触发限速或熔断阻断级超过硬阈值如 10 万行直接拒绝或转入审批流程。这里要注意两点阈值必须按角色和表分级。DBA 做数据修复可能需要扫全表运营导出月报也可能需要几万行。一刀切的阈值会误伤正常业务。要算累计不能只算单次。聪明的规避方式是把一次 50 万行的导出拆成 50 次 1 万行。所以必须有滑动窗口的累计行数统计按 用户 表 时间窗口 三个维度做聚合。5.3 批量导出的限速与审批对于确实需要大批量导出的场景数据迁移、月度结算、监管报送策略不是拒绝而是限速 审批 留痕限速把导出速率限制在一个合理范围既保证业务能完成又给监控系统留出检测窗口也让偷偷拖库变得极其耗时审批超过阈值必须走二级审批审批记录与会话绑定留痕导出动作记录完整上下文——申请人、审批人、目标表、行数、导出文件去向如果网关能感知。5.4 危险操作识别除了行数还要识别语义危险的操作整表删除、无 WHERE 条件的 UPDATE、DROP/TRUNCATE、关闭审计、修改权限、批量 UPDATE 影响行数异常。这些操作默认阻断或双人授权。实现方式上除了规则匹配还可以做行为基线为每个账号建立正常行为画像常访问的表、常执行的语句类型、典型行数、典型时间段偏离基线时提升风险评分。基线方法能覆盖规则没写到的新型异常但也会产生误报通常需要与规则引擎组合使用。六、第三层结果管控脱敏、水印与溯源就算前两层做得再好也要假设数据最终会被看到。第三层管控的是结果本身。6.1 动态脱敏按角色返回不同视图动态脱敏在网关返回结果集时按访问者角色对敏感列做实时变形明文视图授权角色如客服在处理工单时看到完整值部分脱敏视图保留格式与部分内容如手机号中间四位打星强脱敏视图只保留格式或类型如仅显示哈希或区间拒绝视图完全不返回该列。关键技术要点有三个脱敏要在网关做不能在应用做。网关做意味着应用零改造且所有访问路径包括客户端直连都被覆盖应用做则只覆盖本应用运维客户端那条路依然裸奔。脱敏规则与数据分类分级联动。先有字段的敏感级别标签才有按级别匹配的脱敏算法。这项工作通常由数据资产扫描与分类分级工具先行完成。脱敏不能破坏查询语义。这需要保留格式加密FPE等技术支持——脱敏后的值仍保持原格式使得 LIKE 模糊查询、范围查询、索引匹配在密文或脱敏值上依然可用。这是工程上最难但也最关键的一点否则脱敏一上业务查询全挂。6.2 水印让泄露的文件能追到人脱敏防的是看到明文水印防的是泄露后无法追责。显性水印用于屏幕展示在查询结果页面、报表界面叠加半透明的操作者姓名、工号、时间戳。它的作用是心理威慑——知道屏幕上有自己的名字拍照转发前会犹豫。**隐性水印数据水印 / 数字指纹**用于导出文件与批量数据在不影响数据可用性的前提下把溯源信息嵌入数据本身。常见做法包括对数值型字段做极小的、不影响统计口径的扰动比如金额末位的规律编码对文本字段插入不可见字符或零宽字符的编码序列对导出的行序、列序做与用户 ID 绑定的特征排列对结果集注入少量诱饵记录假的但看起来真实的记录每条数据副本的诱饵不同。诱饵记录也叫蜜标数据是溯源手段里最有效的一种一旦这批数据外流只要诱饵记录出现在外部就能立刻反推出泄露源是哪个用户的哪次导出而且几乎无法抵赖。6.3 溯源泄密之后怎么查到是谁把前面的能力串起来一次完整的溯源是这样的发现线索外部出现疑似泄露的数据比如黑产渠道在卖名单、竞品手里出现了你的客户定位特征从泄露样本里提取特征——包含哪些字段、数据的时间范围、是否有诱饵记录、是否有隐性水印反查会话用特征去检索审计库找出命中这些特征的历史查询会话哪些账号在什么时间查过这个范围的数据、导出行数是否匹配收敛到人通过自然人 → 账号 → 会话 → SQL → 结果集的映射链把候选范围收敛到具体的人固定证据调取完整会话记录、审批记录、导出文件去向记录形成可举证的证据链。以安当DBG为例三层能力是在同一个代理节点上完成的通道收敛与身份绑定在第一层语句解析与行数阈值在第二层脱敏、水印与审计在第三层。合在一处的好处是判定链路连续——不会出现通道管了但不知道查了什么脱敏了但不知道是谁导的这类断层。这条链路能不能走通取决于一个前提访问通道是否 100% 收敛且自然人身份是否与每条 SQL 绑定。只要有一条绕过的直连路径溯源就断在这一环。这也是为什么第一节强调通道收敛是前置条件。七、一次查询的完整判定流程把三层串起来看一条 SQL 从发起到返回的完整链路用户发起连接 └─ 第一层 访问通道管控 ├─ 身份认证多因素、与统一身份联动 ├─ 通道校验是否经由网关、客户端指纹、网络位置 ├─ 时间窗口与上下文校验 └─ 账号代填绑定 自然人→账号→会话 映射 ↓ 用户执行 SQL └─ 第二层 行为管控 ├─ 语句解析操作类型、库表列、条件特征 ├─ 对象/操作/条件策略匹配 ├─ 危险操作识别无 WHERE 的 UPDATE、DROP 等 ├─ 影响行数预估 滑动窗口累计行数校验 └─ 判定放行 / 限速 / 转审批 / 阻断 / 双人授权 ↓ 数据库执行并返回结果集 └─ 第三层 结果管控 ├─ 按角色与敏感级别做动态脱敏 ├─ 注入水印 / 诱饵记录导出场景 ├─ 结果集行数与内容再次校验 └─ 返回客户端 ↓ 审计与溯源 └─ 全量记录谁、何时、哪条语句、影响行数、结果特征、审批链 └─ 实时外送防篡改接告警与检索这个流程的关键在于三层是串行的、缺一不可的没有第一层身份绑不上、通道可绕过没有第二层批量导出无人管没有第三层看到的就是明文、泄露后无法溯源。八、误伤与业务连续性怎么平衡防泄露体系推行失败最常见的原因不是技术不行是误伤太多业务方联合抵制。下面几条是实践中总结出的平衡方法。8.1 观察模式先行新策略上线不要直接阻断先设为观察模式命中策略时只记录、不拦截。跑一到两周分析命中记录——哪些是真正的风险行为哪些是正常业务误命中。把误命中的规则调准之后再切到阻断模式。这一条极其重要。它把上线即出故障的风险转化成了上线即收集数据。8.2 策略分档而不是一刀切把策略按强度分为四档按角色、表、时间段组合配置档位行为适用场景放行直接执行仅记录低风险表、授权角色的常规操作记录告警执行但触发告警中风险需要人工复核限速执行但限制速率批量操作给检测留窗口转审批暂停等待审批超阈值导出、敏感表访问阻断直接拒绝明确违规无 WHERE 的 DELETE、未授权表8.3 白名单与例外管理为周期性、可预期的批量操作建立白名单月度结算脚本、监管报送任务、数据迁移作业。白名单要有有效期、责任人、范围三个属性到期自动失效不能是永久的。例外的管理原则是例外必须显式化、可审计、有期限。最怕的是悄悄在防火墙上开个洞时间久了没人记得就变成了永久缺口。8.4 紧急通道与破窗流程生产故障需要紧急改数据网关策略挡住了怎么办必须预留紧急通道值班负责人会签后临时提升权限有效期限制在一到两小时全程录屏与命令级审计事后强制复盘紧急通道的使用情况作为安全指标的一部分定期通报。有紧急通道才敢把常态策略收紧。这是推行策略里最关键的一条——业务方真正担心的不是管控本身是出事的时候没人管我。8.5 性能损耗要提前测网关串联在应用与数据库之间必然引入延迟。选型时必须实测三个指标吞吐上限、平均延迟增量、CPU 与内存开销。按数据库矩阵MySQL、PostgreSQL、Oracle、SQL Server、达梦、人大金仓等分别测不同协议的解析开销差异很大。同时要设计旁路降级方案网关异常时能否自动切回直连、降级期间如何保证基本管控至少保证审计不断。可用性是防泄露体系能否被接受的前提——一个让业务停摆的安全系统一定会被关掉。九、落地步骤六步走第一步数据资产梳理与分类分级。先搞清楚有哪些库、哪些表、哪些字段是敏感的给字段打上敏感级别标签。没有这一步脱敏规则和访问策略都没有依据。这一步产出的是敏感数据地图。第二步识别访问通道并做收敛试点。梳理当前有哪些路径能访问数据库应用服务器、BI 平台、运维终端、外包远程接入、定时任务、数据同步工具。选一个非核心业务系统做通道收敛试点验证代理模式对业务无影响。第三步接入身份体系完成自然人绑定。把网关与统一身份认证对接实现登录认证、账号代填、自然人映射。这一步完成后审计数据才真正可用。第四步配置行为策略先观察后阻断。按角色和表配置语句级策略与行数阈值全部设为观察模式跑一到两周调优再逐步切换为阻断。优先上危险操作阻断这类低误伤规则最后上行数阈值这类高误伤规则。第五步配置脱敏与水印。按敏感级别配置脱敏算法优先覆盖身份证号、手机号、银行卡、住址等明确敏感字段导出类场景开启水印与诱饵记录。第六步接入审计与告警形成闭环。把网关审计数据外送到日志平台或态势感知系统配置告警规则高危操作、超阈值导出、异常时间访问、行为基线偏离并定期做溯源演练——模拟一次泄露检验能不能查到人。十、方案对比与选型建议能力数据库原生审计应用层埋点脱敏中间件数据库安全网关覆盖客户端直连部分依赖原生配置否否是应用改造量无大中无透明代理语句级策略无有限无是影响行数阈值无需自研无是动态脱敏无需自研是是水印与溯源无需自研否是身份与自然人绑定弱强弱强代填映射通道强制收敛否否否是国密算法支持视数据库需自研视产品支持选型建议通道能否强制收敛是第一判据。不能收敛的方案其他能力再强也是可选绕过。是否支持保留格式加密FPE决定了脱敏后 LIKE 与范围查询还能不能用直接影响业务可用性。性能要实测不要只看标称值要按自己的 SQL 特征和数据库类型测。国密与国际算法双支持是密评与信创环境的硬要求。密钥是否由独立的密钥管理系统托管。加密的密钥如果和密文存在一起等于把钥匙挂在锁上。很多团队在百度搜索动态脱敏方案时真正想确认的是脱敏之后我的业务查询还能不能跑。这个担忧完全合理也正是保留格式加密与网关架构要解决的问题——脱敏发生在使用数据的最后一环而不是在数据落库时就把数据改坏。十一、合规映射与检查清单合规要求对应能力数据安全法 数据分类分级敏感数据地图、字段级标签个人信息保护法 最小必要动态脱敏、列级授权、行数阈值等保2.0 访问控制通道收敛、身份代填、角色策略等保2.0 安全审计全量 SQL 审计、外送防篡改、可溯源密码应用安全性评估国密算法加密与完整性保护、密钥由密码机管理行业监管金融、医疗批量导出管控、水印溯源、外包账号生命周期落地检查清单是否完成敏感数据梳理与字段级分类分级是否存在可绕过网关的直连路径应用、BI、运维终端、远程接入、定时任务逐条排查数据库侧访问控制列表是否已只对网关放行自然人身份是否与每条 SQL 绑定高危操作无 WHERE 的 DELETE/UPDATE、DROP、权限变更是否阻断或双人授权是否配置了单次与滑动窗口累计的行数阈值超限导出是否走审批审批链是否留痕敏感字段是否配置了分级脱敏脱敏后业务查询是否验证通过导出场景是否开启水印与诱饵记录审计数据是否实时外送、运维无删除权限是否配置告警规则并有人跟进是否做过一次完整的溯源演练外包与临时账号是否有有效期与到期自动回收测试库数据是否脱敏是否存在未管控的生产数据副本网关高可用与降级方案是否经过演练是否支持国密算法密钥是否由独立密钥管理系统托管十二、常见问题 FAQQ1已经上了数据库审计还需要网关吗审计解决事后能查网关解决事中能拦。审计是只读旁路无法阻断正在发生的批量导出网关串联在链路上可以实时判定放行、限速、转审批或阻断。二者是互补关系理想形态是网关做管控与审计采集审计平台做长期留存与分析。Q2脱敏会不会把业务搞坏取决于脱敏算法与落点。如果用保留格式加密脱敏后的值保持原格式与顺序特征LIKE 查询、范围查询、排序、索引仍可用绝大多数业务无感。真正会出问题的是脱敏后长度变化或脱敏后失去可比性的简单算法选型时务必实测。Q3网关串在链路上性能能接受吗取决于实现与硬件。工程上通常的做法是把 SQL 解析与策略匹配做成轻量、可并行的处理并对高频语句做缓存。选型时以自己的实际 SQL 特征做压测关注吞吐上限与延迟增量两个指标同时确认高可用与降级方案。Q4诱饵记录会不会污染真实数据不会。诱饵记录只存在于返回给特定用户的结果集中不写入数据库。它看起来和真实数据一样但实际是生成的假数据。一旦它出现在外部就证明这批数据来自某次特定导出。Q5国密算法用在哪些环节主要用于需要加密与完整性保护的环节敏感字段的加密存储、脱敏值的生成、审计日志的完整性保护、网关与管理平台之间的通信保护。密钥应由通过认证的密码设备或密钥管理系统生成并保存不与应用同机存放。Q6测试和开发环境的数据怎么处理推荐用静态脱敏生成测试数据而不是直接拷贝生产库。如果确实需要拷贝必须经过脱敏网关输出并在测试环境同样部署管控。更重要的是定期扫描发现历史遗留的生产数据副本把它们纳入清理计划。Q7外包人员怎么管为外包人员建立独立自然人账号绑定专门的访问模板限定可访问的表、限定时间窗口、强制全程审计、强制脱敏、账号随项目到期自动失效。不要让外包使用共享账号也不要让外包账号的生命周期超出项目周期。Q8怎么向业务方解释这套系统不是来添堵的用观察模式的数据说话。先观察两周把实际命中的风险行为清单拿给业务方看——他们往往会对原来有人这么干感到惊讶。同时明确紧急通道的存在并承诺 80% 的常规操作体验不变。十三、几个常见误区误区一以为加密了就不会泄露。加密保护的是存储介质内部人读的是内存与结果集里的明文。存储加密是必需的但它防的是硬盘被偷不是账号被盗用。误区二以为脱敏了就万事大吉。脱敏防不住批量。一份全脱敏但包含五十万条记录的客户表仍然是有价值的资产。必须配合行数阈值与导出管控。误区三只管生产库不管测试库和副本。生产环境防护做到位了但数据早就被拷到了三份测试库里其中一份还在外包团队手里。数据副本的治理与生产环境同等重要。误区四审计开了就当完成任务。没人看告警的审计系统等于给合规检查准备的一份装饰品。至少要有明确的告警规则、责任人和处置流程。误区五策略一次配到位。策略必须迭代。先用观察模式收集数据再逐步收紧。一次上全量阻断策略几乎必然引发业务故障与强烈反弹。误区六忽略量的维度。安全团队往往只关注访问了什么敏感字段忽略了访问了多少行。真实泄露事件里绝大多数是批量行为而不是精准的单条查询。行数阈值与滑动窗口统计是防泄露体系里性价比最高的一条规则。方案参考安当DBG是上海安当技术推出的数据库安全网关以透明代理方式部署在应用与数据库之间可作为本文所述三层纵深防泄露体系的落地参考。其能力要点如下两种部署模式透明加密网关模式敏感字段加密存储与运维管控网关模式明文存储、输出脱敏可按数据敏感程度与业务改造能力分别选择也可组合使用形成纵深。三层能力对应访问通道层实现连接收敛、身份代填与自然人绑定行为层实现 SQL 语句级策略、危险操作识别、影响行数阈值与超限审批结果层实现按角色的动态脱敏、水印注入与全量审计溯源。保留格式加密支持保留格式加密FPE使加密或脱敏后的数据仍支持 LIKE 模糊查询、范围查询与索引匹配避免一脱敏业务就挂的工程困境。算法与密钥同时支持国密算法与国际算法密钥交由独立的密钥管理系统统一托管满足密码应用安全性评估对密钥管理的要求。数据库兼容覆盖 MySQL、PostgreSQL、SQL Server、Oracle、达梦、人大金仓等主流与国产数据库应用侧无需改造。工程指标具备高并发处理能力性能损耗处于可接受区间可与透明数据加密组件配合形成存储层与访问层的双层防护。落地建议参照本文第九节的六步走节奏推进优先完成敏感数据分类分级与访问通道收敛这两项前置工作再逐步开启行为策略与结果管控同时参照第十一节检查清单逐项自检用观察模式把误伤降到业务可接受的范围。
返回列表