喜报!炼石荣获2024上海数字安全技能大赛“数据安全良好案例“
2024年9月24日,由上海市总工会主办,浦东新区总工会、浦东新区网信办、市职工技协、浦东新区科经委、浦东新区人社局、浦东新区三林镇等7家单位共同承办的2024年上海职工职业技能系列竞赛——数字安全技能大赛暨第二届浦东新区数字安全风险智慧管控技能竞赛闭幕式暨颁奖典礼谨慎举行,炼石《基于切面技能的数据安全全域掩护案例》在此次竞赛中脱颖而出,成功荣获“数据安全良好案例”奖。https://i-blog.csdnimg.cn/direct/feace3c4d7de4eb5b62c037ffa7f92bd.png本次大赛以“筑牢安全底线,守‘沪’数字化发展”为主题,意在发掘数据安全范畴的良好产品和应用,链接数据安全范畴的供给与需求,促进数据安全产业发展。大赛吸引了来自金融、卫生健康、通讯互联网、汽车、航空航天、钢铁、港务、物流等多个重点行业范畴,共计123家相关企事业单位报名竞赛。在本年特殊增设的“数据安全良好案例评比”赛道,共有36家企业加入评比,炼石《基于切面技能的数据安全全域掩护案例》在激烈的角逐中,凭借创新、先进的产品息争决方案赢得评委会高度评价和一致承认,最终在竞赛中成功获奖。https://i-blog.csdnimg.cn/direct/83a7fc567b4e4cf2b1d9f0ad94f10c82.png
炼石获奖的《基于切面技能的数据安全全域掩护案例》,依托基于安全平行切面技能的免改造引擎平台,提供覆盖识别、防护、检测、相应、追溯等安全本领模块,帮政企客户打造领先的数据安全掩护体系,已交付超两百家行业头部客户,产品已生产级部署在政府、金融、交通、电信、医疗、教育、工业、能源、贸易等行业用户广泛的关键应用体系,当前及时掩护着超千套应用、十多亿生齿信息、数千亿条敏感数据,保障数据监管合规,促进数据有序流畅。
炼石基于切面技能的数据安全全域掩护
免改造切面安全,打造实战化数据全域掩护。炼石依托免改造数据安全实战防护履历与上风,锚定密码与数据安全二元属性,打造“一套技能底座、三条产品线”,即:免改造技能引擎平台、国密合规产品、实战防护产品、数据流畅合规产品,以及专业数据安全保障服务,超过“主路密码、旁路审计难以形成统一平台”技能鸿沟,大幅降低安全与业务的融合成本,实现密码与数据安全本领的一体化交付,形成防绕过的数据安全实战掩护机制。
改造难题呼唤数据安全技能创新
https://i-blog.csdnimg.cn/direct/2ca6a7aea1024f3ab4196093184820b5.png
安全与业务纽结缠绕,改造成本抵消安全增益陷入两难。在实践应用中,炼石发现数据安全建立最大痛点在于,安全机制和业务处理惩罚纽结缠绕、难以改造。比方,个人信息与重要数据掩护主要是面向应用的功能型安全需求,容易遇到业务与安全研发排期不吻合,业务团队技能与相应跟不上;功能型安全需求要在应用中融合实现,但改造应用成本高、风险大、周期长;数据掩护不落实,则合规风险越来越大、因泄露导致的业务风险会快速累积等问题。放眼数字化转型及数字经济产业发展,不但是CPU、操纵体系、数据库等底子软件的升级,涉及广泛行业应用软件亟待升级更换是更大的市场空间,比如制造业的PLM/MES/ERP软件、医疗行业HIS软件、金融行业应用软件、能源行业应用软件、交通行业应用软件等等。这些巨大存量的应用软件普遍缺失内建安全机制,缺乏有用手段加强数据安全本领,由于无法破解开发改造模式成本极高、影响业务一连性,还有源代码维护等技能可行性寻衅。这也意味着,应用改造带来的高难度、高风险、长周期,再叠加复杂的数据安全本领,使得企业投入成本在一定水平上抵消了安全带来的增益,企业数据安全建立面对“不改有风险、强改会要命”的两难困境。因此,准确把握安全形势变化新特点新趋势,创新特色数据安全才是关键。
创新免改造密码与数据安全产品矩阵
(1)免改造技能引擎平台
https://i-blog.csdnimg.cn/direct/001b9c23459642c29b8ffe9f697fa666.png
以免改造技能引擎平台为底座,实现安全本领精准高效投送。免改造技能引擎平台焦点本领是对流动数据的高覆盖率识别与控制,免改造交付多重安全本领,易部署易扩展,实现安全与业务有机融合。针对数据在差异处理惩罚环节的免改造控制面,施加防绕过动态掩护,实现横向可覆盖广泛应用,纵向可叠加多阶安全本领。岂论是纵深安全防护,照旧新技能威胁对抗,均可持续性地消减攻击的威胁本领,进步攻击者攻击成本。构建网络、平台、数据高度联动的整体防御本领:同样具有机动机动(安全模块敏感部署、快速应用)、综合本领强(安全本领作用于数据控制点)、威慑结果好(多层安全防御),可贴合业务,致力于成为用户提升实战本领的重要支持,为数据流转提供有用掩护。
(2)三条数据安全产品线
炼石打造“一套技能底座、三条产品线”,通过可兼容Java、C/C++、.NET等的免改造模块、兼容主流应用框架/数据库的轻改造SDK模块、兼容MySQL、SQLServer、Mongo等免改造代理模块,夯实数据安全技能防护底座。
1)国密合规产品
政策法规谋篇布局,密评密改加速推进。密码作为保障数字化时代数据安全最有用、最可靠、最经济的关键焦点技能和底子支持,在数字化转型与发展过程中发挥重要作用。但是,目前密码应用存在不广泛、不规范、不安全等问题,迫切必要商用密码应用安全性评估进一步规范商用密码应用和管理、维护网络和数据安全、赋能数字经济,护航中国式现代化发展。国家高度重视商用密码应用安全性评估在各范畴的落实推进,在各行业、各地域颁布了大量的密评相关政策尺度,明确了重要网络与信息体系密码建立要求。
https://i-blog.csdnimg.cn/direct/474d200144014975987dcd3eb3d2b101.png
密改四件套,轻松过密评。炼石作为专业的“一站式密改敏捷交付厂商”,联合最新密评政策尺度文件,针对国密合规场景,推出“密改四件套”产品,以及一站式密改“70+分”、“90+分”套餐,实现应用体系免改造接入即可实现合规升级。密改四件套主要包括国密VPN网关产品、密码认证网关产品、应用加密盒子产品和服务器密码机。此中,国密VPN网关产品主要解决网络和通讯安全测评项;密码认证网关产品主要解决应用和数据安全测评项;应用加密盒子产品主要解决应用和数据安全测评项、装备和计算安全测评项;服务器密码机主要提供底子加解密算力与密管本领。炼石密改方案广泛实用于政府、金融、交通、电信、医疗、教育、工业、能源、贸易等多行业客户,支持保障关基、等保三级、政务等重要网络与信息体系“三同步、一评估”建立。
2)实战防护产品
免改造数据安全产品体系,机动交付多重安全本领。炼石自研免改造的全面数据掩护产品,依托免改造引擎平台,构建覆盖识别、防护、检测、相应、追溯等安全本领模块的数据安全实战防护产品体系,具有应用架构兼容多、免改造应用交付快、密码安全一体化防护好、安全建立成本省、适应业务数据流向管控准等上风,覆盖事前事中事后的安全防控,为用户数据安全体系建立提供技能支持,防范化解重大安全风险,加强数据安全保障本领。
https://i-blog.csdnimg.cn/direct/cb2d390bb5cb47dc8d5f357b00148532.png
数据资产管理体系:炼石数据资产管理体系是一款数据资产自动识别发现、敏感数据自动分类分级管理、自动化打标签的安全产品,具有支持数据布局类型多、识别速率快、易用性高、通用性强等特点。产品实用于工业企业、电信企业、互联网企业、党政机关等客户,开展内部数据资产识别梳理、定位数据资产分布、辅助数据分类分级建立、满足监管检测等场景,有用地解决了企业对数据资产摸底及管理的工作需求。产品体系接纳多层架构设计,具备样本数据抽取、敏感数据存储识别与定位、分类分级处理惩罚及可视化展现等功能,实现了统一的、全量的敏感数据存储分布可视化管理,用户可以在同一平台体系下实现多个业务体系的敏感数据存储识别与安全检测。
数据加密体系:炼石数据加密体系是针对应用体系做掩护的、可敏捷实行的数据安全产品。只需配置级部署,应用无需再进行任何源代码修改,即可实现任意指定字段的数据库存储加密(防范内部IT人员、外部黑客等),同时实现联合登任命户身份的数据动态脱敏和审计(防范内部业务人员越权),产品实用典型场景包括政企客户的个人信息掩护、企业贸易秘密掩护,政府、央企、金融等行业数据安全合规改造等。
数据脱敏体系:炼石数据脱敏体系将数据抽取进行脱敏处理惩罚后,下发至测试库。开发、测试、培训、分析人员可以随意取用测试数据,并进行读写操纵,脱敏后的数据与生产环境隔离,满足业务必要的同时保障生产数据库的安全,静态脱敏可以概括为数据的“搬移并仿真更换”。炼石数据脱敏体系通过屏蔽、变形、更换、随机、格式保存加密(FPE)等多种算法,针对差异数据类型进行数据掩码扰乱,并可将脱敏后的数据按用户需求,装载至差异环境中。
数据检测相应体系:炼石数据检测相应体系可联合切面数据捕获后,分析业务上下文访问数据;引入GA算法优化检测模块,提升安全规则准确性,降低误报率;根据置信分析策略,进行阻断、审计、实行模块数据安全检测。产品引入GA算法,改变了传统网络安全中针对海量安整日志“不作为,难作为”的情境,使用智能算法,进步了工作服从,保证数据资产不被泄露、被窃取,实现统一的、全量的攻击数据分析、审计、阻断的可视化管理,用户可以在炼石数据安全主平台下,简单扩展外挂分析引擎,实现多个业务体系的数据安全攻击全检测和审计。
数据审计追溯体系:炼石数据审计追溯体系是一款在对布局化数据和非布局化数据进行数据资产管理、数据接口管理的底子上针对企事业单位数据共享和使用场景,使用安全插件模块或安全代理模块,实现对明暗数字水印嵌入和提取验证功能的安全产品,具有支持数据布局类型多、嵌入速率快、易用性高、通用性强等特点。产品使用高性能加密算法对目标数据接收者特征分发唯一密钥和随机数,保证水印提取时,水印的唯一性和可区别性。同时,高性能算法保证水印嵌入过程最小化感知,联合数据接口、文件共享接口,不改变原有业务工作模式,进步工作服从,保证数据资产权益和可追溯性,避免简单无穷制数据分发使用大概造成的数据产权流失、安全责任混乱等场景,有用地解决了企业对数据资产保值增值的同时,满足数据确权和数据安全掩护的需求。
数据安全合规体系:炼石数据安全合规体系是一款帮助DPO、安全部门、中小规模构造开展数据安全合规治理,落实加密、去标识化技能,维护用户数据安全权益,满足法律法规以及上级监管稽核检查的安全产品,具有支持多样化的作业矩阵、低代码的工作流程设计、可视化的全景管理等特点。产品实用于中小规模企业事业单位,比如市区(县)级党政机关、中小规模互联网公司、集团子(分)公司、派出机构等客户,开展数据安全合规性管理或治理等场景,有用地解决了企业对数据掩护的工作需求。
3)数据流畅合规产品
当下,数据已成为企业间可以交易的商品,但在交易后不停存在的“数据失控”问题困扰着数据所有者:数据的接收方有没有对数据进行滥用?对方有没有再次将数据外发给第三方?接收方使用数据的有用期如何控制?这些问题出现的根结是,数据的所有者仅赋予对方数据的使用权而非所有权,而且要按照预期约定来限制对方的使用权。现行的做法是双方通过签订协约的方式,约束数据使用者的行为,但数据的所有权实际是失控的。数据不得不共享的前提下,必须从技能上实现对合作伙伴使用数据的行为进行控制,防止数据滥用、防止数据泄露给第三方,维护数据所有者的利益。
https://i-blog.csdnimg.cn/direct/7a55944f88bd4c5589a263a61cb056bc.png
炼石自研数据跨域管控平台,轻改造模式下落地数据可见不可转。产品焦点基于TDF(可信数据格式)技能,TDF是一种数据对象编码规范,用于启用数据标记和加密安全功能。数据跨域管控技能可以实如今数据由所有者提供给使用者之后,数据仍然可以按照所有者预先订定的规则被使用者所使用,防止使用者滥用数据,只能在双方约定的范围内使用数据,而且可以实如今没有颠末授权的情况下,无法再向第三方转移数据,实现数据所有权和使用权的分离。基于TEE技能,将密码与安全堡垒技能联合,实现跨域数据管控方案落地,联合加密和密钥管控技能,使用数据时必须借助专用软件或硬件装备,可防止数据被滥用以及已解密数据非法外泄。
专业数据安全保障服务
炼石服务本领助力安全工程化建立。炼石持续组建专业高效的技能和服务队伍,打造4项通用服务和2项专项咨询服务,让数据安全防护成效实现“1+1>2”,可支持开展分类分级、合规检查、风险评估、安全审计、个人信息安全影响评估、商用密码应用咨询等专项工作,满足数据安全范畴技能咨询、合规建立及决议建议等诉求,进步国家底子信息网络和重要信息体系的数据安全保障本领。
https://i-blog.csdnimg.cn/direct/284cd8761123445ea91d72398573caa9.png
[*]分类分级服务:通过调研和梳理业务体系主要数据流转和焦点业务应勤奋能,逐步建立数据流向清单和数据应用清单,共同炼石自研数据资产扫描工具,为政企客户数据资产管理提供全景化、动态化数据分类分级服务。
[*]合规检查服务:围绕数据全生命周期管理,根据业务体系数据资产重要水平、安全需求以及法律法规、监管要求,细化规则、落地支持评估检查,对数据安全管理近况、技能管控本领进行全面评估和提升。评估内容包括机构人员建立情况、基本制度美满情况、技能本领保障情况、数据全生命周期管控情况等方面。
[*]风险评估服务:对标行业主管、上级单位数据安全掩护要求,通过网络数据、过程文档等材料,分析数据活动存在的安全风险,并联合数据安全管理制度、数据掩护技能和产品、数据常态运营等方面存在的脆弱性、威胁、资产重要性等,开展定性/定量风险评估,确定风险优先级,形成数据安全风险评估报告。
[*]安全审计服务:针对敏感数据安全,建立审计实行体系,美满审计流程,开展定期审计工作。针对操纵审计,通过对关键数据操纵审计,重点检查数据操纵过程的合规情况,并借助分级审计机制进步审计服从;针对合规审计,由专业审计团队实行,重点检查数据安全流程和工作的实行情况。
[*]个人信息安全影响评估服务:主要参考国家尺度《信息安全技能 个人信息安全规范》中的相关要求,建立适当的数据安全本领,落实必要的管理和技能措施,防止个人信息的走漏、损毁和丢失。
[*]商用密码应用咨询服务:包罗密码技能咨询、密码合规整改和密码测评协同等服务,实用于政府、金融、交通、电信、医疗、教育、工业、能源、贸易等多行业客户开展商用密码合规性评估工作,支持企事业单位信息体系“三同步”管理。
▌本文来源:炼石网络CipherGateway微信公众号(ID:CipherGateway)
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。
页:
[1]