告別數據裸奔 擁抱數據安全
--------深信服數據庫安全審計
產品概述
深信服數據庫安全審計系統DAS( Database security Audit System )是深信服對用戶數據安全新方向的不斷探索,創新地將數據安全防護與大數據分析相結合,它能為用戶提供完整的數據庫審計分析、軌跡分析、數據庫訪問關系可視、數據庫攻擊威脅分析。
Part1數據資產目前面臨著什么樣的挑戰?
?內部人員缺乏關注
1、針對內部危險行為無法做到面面俱到的跟蹤分析
2、數據安全的意識薄弱存在缺少對數據中心的加固
3、各種途徑缺少從源頭上做到有效的管制
?數據的流動不可視
1、內部業務間的交互可能將數據庫暴露在互聯網出口
2、內部數據流動不可視讓內部員工變得有機可乘
3、內部數據流動不可視讓的潛伏變得更具隱秘性
?數據難以發現
1、獨立工作的安全組件容易忽略整個網絡的通路
2、缺乏深度分析的工具無法迅速定位風險和軌跡
3、人工難以對數據竊取操作進行精準定位和實時預警
?賬戶權限管控缺失
1、內部人員擁有高權限數據庫賬戶有潛在的風險
2、通過違規提權有潛在的嫌疑訪問和刪除重要的資料
Part2威脅不僅僅只潛伏在數據中心
通過國家數據統計,大部分的數據竊取威脅都來自于互聯網的攻擊,鞏固防火墻及互聯網出口并不能阻止的入侵,由此可見數據庫威脅是遍布于整個網絡的。
目前大部分網絡安全設施都是以單個安全組件的形式部署在整個網絡中,它們都是獨立的工作,但是獨立工作的安全組件無法兼顧于整個網絡的威脅。
Part3深信服如何克服這些挑戰和威脅?
整體方案:
訪問可視
傳統的數據庫安全審計系統不能有效直觀的看到整個網絡中除了正常的數據庫訪問之外還潛伏著的異常數據庫訪問,深信服數據庫安全審計系統通過與深信服行為感知平臺BA(Behavior Awareness System)聯動可以幫助用戶直觀的展示內網數據的流動、風險以及數據庫訪問關系。
外發
從已發的用戶事件來分析,內部員工通過互聯網工具也是目前的主流原因之一,傳統的數據庫安全審計系統大部分都是通過部署在數據中心的審計設備單方面做事后追溯分析及策略管控,深信服數據庫安全審計系統通過與上網行為管理(AC)和行為感知平臺(BA)聯動實現攔截以及還原真實的軌跡,幫助用戶進行精準定位和實時攔截。
數據竊取
大部分攻擊都是通過弱特征方式繞過互聯網出口邊界設備并且在網絡中搭建一個數據通路的紐帶來入侵并潛伏于內網服務器實現數據竊取,深信服數據庫安全審計系統通過與深信服下一代防火墻聯動,可以分別從防火墻(NGAF)和數據庫審計系統(DAS)同時捕獲到同樣弱特征的Webshell竊取行為,通過捕獲單邊的弱特征分析轉為強特征方式從源頭上聯動Webshell攻擊。
方案價值:
一、審計、合規需求
簡易化部署
單機部署
深信服DAS設備在網絡中以旁路方式部署,一體化提供策略配置、日志采集、查詢報表等功能;適用于僅需要在一個采集點上進行數據采集的場景。
多機部署
深信服采集器和管理器均以旁路部署,適用于將多個采集點數據匯聚到一個管理器的場景
采集器:以旁路的方式部署在各個業務主機(或業務系統)的核心交換機上,主要負責日志采集并上報到管理器。
管理器:與多臺采集器并行通訊,提供策略統一管理并下發的采集器;同時匯總采集器上
報的日志并提供查詢、報表統計功能。
不漏審保障
DPDK技術框架
1)應用層接管內核技術保障宕機
2)專用CPU機制保障收發數據不丟包
SQL模式串抽取
1)SQL串模式抽取保障磁盤IO性能
2)分離式存儲保障數據審計速度快
可靠性及災備:
1)支持各種IT基礎設備,如:大型集群
2)支持同步數據到外部,如:外部備份
3)支持數據外部存儲 , 如: 磁盤柜
4)支持原始數據災備保障, 如: 事物重做
完整、精細化審計
5W1H審計標準
支持業務系統和web服務器以及DB的要素全面審計, 如:
Who——應用用戶、數據庫用戶、主機名稱、操作系統帳號等;
What——訪問了什么對象數據,執行了什么操作;
When——每個事件發生的具體時間;
Where——事件的來源和目的,包括IP地址、MAC地址等;
How——通過哪些應用程序或第三方工具進行的操作;
Range——該操作執行的影響范圍,如查詢、修改或刪除的記錄行數;
ResultSet——返回結果集,如查詢操作的返回內容,這將是審計人員進行線索追蹤分析的有力取證材料。
語義語法全面解析:
1)支持長度大于5M的SQL語句審計
2)支持針對SQL語句的變量綁定
3)支持參數化并自動生成SQL模板
多種DB的同時審計:
1)支持mysql oracle、SQL server、DB2、Informix、postgresql 、sysbase、達夢、人大金
倉同時審計
2)支持自適配數據庫格式編碼保障DB的兼容性
IT基礎設施全適配:
1)全面支持:物理網絡 、虛擬化、公有云、私有云、混合云、agent部署。
數據庫雙向審計:
1)支持業務系統以及web服務器、DB系統的雙向審計,如:數據庫與業務系統的會話交互response、request。
審計全面、易使用
日志秒級查詢
自主研發的查詢引擎、存儲數據庫Iterate DB基于業務的列式存儲,查詢性能大幅度提升。達到秒級出結果,保證用戶查詢的核心述求。
審計條件面
支持細粒度的條件查詢,例如:源IP客戶端程序、操作類型、數據庫名稱、表名、響應時間、返回行數、影響行數、響應內容、觸發時間。
多維度分析統計
支持審計結果多維度分析,包括SQL吞吐量
操作類型吞吐、數據庫業務、業務主機、SQL響應性能等并提供針對SQL模板的下鉆分析
web三層關聯
通過同時開啟DB審計和web審計、同時鏡像DB流量和web端流量實現還原SQL操作真實的訪問者。
自定義拖拽報表
支持可拖拽式的報表訂閱功能,用戶可以靈活選擇組裝需要的報表進行訂閱,靈活的條件、自由的拖拽,讓用戶擁有個性化的訂閱報表。
多種告警方式
支持Syslog、SNMP trap、郵件,短信多種方式告警。且提供靈活的配置告警對象,可根據不同的告警需求選擇合適的告警對象。
二、數據庫威脅分析
風險監測
動態呈現內部數據庫存在的風險情況,幫助用戶及時發現內網數據安全隱患。
安全組件聯動分析
通過定時全面的關聯分析受攻擊業務系統防止木馬以及webshell入侵,支持與下一代防火墻、上網行為管理強強聯合,及時發現外部或內部用戶竊取數據。
靈活的管控策略
可以提供針對SQL語句、操作數據量、數據表等的靈活策略,滿足各類安全需求。
三、數據庫訪問可視
全面的可視化機制
完整呈現各類角色對數據庫的訪問和使用,高亮顯示業務系統、運維人員、客戶端高危和惡意操作。
通路完整回溯
通過采集數據的流動,回溯事件的整體過程,圖形化呈現通路幫助事后快速追溯。
數據破壞及時感知
及時發現潛在的木馬或人工蓄意破壞內部數據機密造成數據丟失或帶來直接利益的損失。
四、數據庫特權管控
命令級SQL語句管控
深部署工作模式,數據庫審計產品可以旁路鏡像模式部署,不影響數據庫性能和網絡架構;同時支持集中管理,可集中管理多臺審計設備審計事件的存儲、分析,實現統一配置、統一報表、統一查詢。
功能級權限管控策略
1)監控用戶的數據庫權限違規記錄并報警高危操作(用戶提權、惡意刪除)
2)支持自學習防爆庫規則幫助鞏固內網數據庫賬號安全,防止通過爆庫、撞庫破解賬戶
應用場景:
精細化報表滿足行業合規性 (行業化審計)
深信服數據庫安全審計系統內置大量的分析報表,支持國內外主流的數據庫審計系統,可以幫助用戶滿足等保合規建設。
清晰呈現數據庫訪問關系(數據中心內網分析)
深信服數據庫安全審計系統通過交互式分析視圖可以直觀的展示網絡中正常和異常的訪問,幫助用戶及時察覺數據庫暴露在互聯網的風險和威脅。
監測數據庫威脅分析(數據中心攻擊分析)
深信服數據庫安全審計系統可以捕獲和收集特征的方式實現數據庫威脅監測,通過深度分析實時定位網絡中存在的風險,聯動互聯網出口邊界設備從源頭上阻斷威脅。
細粒度數據庫權限管控策略 (旁路部署支持阻斷)
深信服數據庫安全審計系統具備有效規劃、分配、管理用戶對數據庫賬戶的使用,通過內置靈活的數據庫規則輕松實現旁路發rest包方式阻斷越權、篡改和高危操作、數據庫訪問控制。
Part4豎立在數據庫審計行業的深信服
?教育行業客戶
●福建省醫科大學
●青海省交通學校
●桂林電子科技大學
?政府行業客戶
●合肥市人民政府政務服務中心
●河北省交通管理局
●珠海
?醫療行業客戶
●四川省成都市青白江區衛生和計劃生育局
●濟南市第二人民醫院
●上海市徐匯區中心醫院
?大客戶客戶
?福建農商行
?福建省聯通