联系我们
云集数据库防火墙系统
- 产品描述
-
第一章 概述
数据安全技术最初是网络安全技术的一个分支,随着数字经济的发展和信息技术的演进,数据安全逐渐形成一套独立的技术体系,成为热点研究领域,进入快速发展期。其中,基础安全技术层包括密码技术、访问控制、可信计算等共性安全技术,是网络安全与数据安全技术体系构建的基础,在网络安全领域,这些技术用于保护网络与信息系统的安全;在数据安全领域,这些技术用于保护计算对象——数据的安全。
随着大数据时代的到来,数据使用、存储、交换的规模都呈指数级增长,数据安全风险也同比放大。然而部分企业机构数据安全意识不足,导致恶性数据安全事件频发,后果影响愈发严重。数据库作为企业核心数据资产存放的枢纽,面临来自各个方面的风险,包括数据和应用操作层面的威胁。而传统以IPS、防火墙为典型代表的网络安全防护手段,则主要是针对网络层面的攻击行为进行拦截和过滤,无法应对数据应用层面的SQL攻击或恶意操作风险。
2019年新出台的等保2.0系列标准中,将对数据安全的要求提升到了一个新的高度。其中针对数据库字段级访问控制的要求由原先的四级必选,提高到了三级必选。另外,公安部等保和各行业规范中也均有明确的安全合规要求。
云集数据库防火墙系统(以下简称“系统”),是云集至基于多年数据库安全的理论和实践经验积累,结合各类法律法规对数据库安全的要求,自主研发完成的基于数据库协议分析与控制技术的数据库安全防护系统。基于主动防御机制,实现数据库的访问行为控制、高危操作拦截、可疑行为监控、风险威胁封堵。系统提供智能学习、内置规则、自定义规则等防护机制,实现对风险行为的拦截,并对合法的 SQL 语句放行,实现面向数据库的主动预防和实时审计机制,全方面保障数据库安全,使其免受数据库漏洞攻击、密码攻击、恶意操作、SQL注入、敏感数据泄露等威胁,同时满足用户的法律标准合规要求。第二章 产品主要功能
2.1 资产管理
提供对网络环境中的数据资产(数据库)自动识别发现功能,用户通过指定 IP 和端口范围即可实现自动识别。同时提供手工添加待防护目标数据库的功能,用户可以直接添加目标数据库。
内置针对符合特征的敏感数据的发现规则,规则包括:身份证等通用证件号、银行卡号、电话号码(手机、座机)、中文姓名、日期、Email 地址等。系统可以深入梳理目标数据库的库表结构及敏感数据信息。

2.2 白名单管理
提供模板白名单和语句白名单两种模式。模板白名单功能是系统的智能建模功能,用户可以通过旁路学习或者实时学习进行开启,开启后系统会自动学习应用侧、运维侧与数据库的交互行为,并建立访问基线,形成安全访问模型,简化管理和使用难度。
语句白名单功能可以由用户自定义合规、合法、安全的可信 SQL 语句,所有白名单之内的语句出现时,系统直接放行,不会进行拦截。

2.3 策略管理
针对SQL协议进行解析,实现独立于数据库权限体系之外的访问控制功能。支持添加内置和自定义访问控制规则、支持经典的黑白名单以及基于机器学习的智能动态基线机制。
基本信息:规则名称、风险等级、策略优先级、响应动作、时间等
资产信息(源):IP、主机名、数据库用户名、时间组、MAC、源程序等
目标信息:操作对象、影响行数、字段、结果集、表、表组等
访问信息:访问次数、操作命令、特权操作、查询组、SQL 字符串等
用户可以针对不同的数据库设置启用不同的策略,包括模板白名单和语句白名单的全局启用,以及单策略的针对启用。

灵活的分组功能,用户可以对时间、数据库用户、查询类型、访问表进行分组设置。分组设置可以极大地简化后期用户对规则的启用、设置、管理等操作。

基于传统数据库补丁升级带来的业务影响,有针对性地开发了虚拟补丁功能,在数据库外层构建漏洞攻击的专项防护,有效规避数据库被攻击的风险。

通过分析SQL语法来识别SQL注入攻击的不同特征,同时构建SQL注入特征库,对外来SQL注入攻击进行特征库匹配。同时基于云集至独有的SQL序列智能检测发明专利,快速有效地对SQL注入攻击进行拦截阻断。

2.4 风险识别告警
对识别的风险访问行为记录高风险告警日志,并进行阻断。告警信息根据匹配的策略进行分类后统计汇总。对于系统产生的误报警,可以分别进行处理,提高防护策略的精确性。
2.5 风险管理
风险管理提供模板风险和策略风险相结合的双重风险管理机制。
模板风险功能为用户提供基于智能学习、智能建模的风险管理功能。用户可以通过丰富的检索条件对模板风险进行检索,可以对检索出的风险行为进行信任、删除、防护等操作。
策略风险功能为用户提供对触发策略规则的风险行为进行检索的功能,用户可以通过操作类型、风险等级、数据库类型、风险类型、客户端工具、时间等条件进行风险检索和查看。

2.6 统计分析
可以统计防护资产总量、风险总量、防护规则总量、防护次数总量等信息;系统可以实时展示风险趋势,以语句、高风险、中风险、低风险交叉曲线进行可视化呈现;系统提供实时告警展示,方便用户查看风险事件的时间、源 IP、风险类型、数据库名等相关信息;系统实时统计规则策略的触发次数,并以倒序进行排列展示。
2.7 日志检索
为用户提供全量日志的检索功能,用户可以通过数据库用户、时间、策略、风险、等级等条件检索所有日志信息并查看。
2.8 虚拟补丁
可对数据库设置多个虚拟补丁,无需安装在数据库上,可对利用数据库漏洞及SQL语句等风险实施的行为进行安全阻断,保证数据库及数据的安全。
第三章 产品价值
3.1 防止外部黑客攻击
通过数据库漏洞攻击防护能力,捕获和阻断漏洞攻击行为;并提供 SQL注入特征库和 XSS 攻击防护能力,保障数据库应用侧的安全。防止黑客利用应用系统漏洞,进行 SQL 注入攻击;或以 Web 应用服务器为跳板,利用数据库自身漏洞攻击和入侵。
3.2 防止内部高危操作
通过限制系统表和敏感对象的访问权限,限定 SQL 更新和删除操作的影响行、限定 No Where 语句更新和删除操作,限定 Drop、Truncate 等高危操作,以避免大规模数据损失。防止系统维护人员、外包人员、开发人员等拥有直接访问数据库的权限,并可以防止有意无意的高危操作对数据库造成破坏。
3.3 防止敏感数据泄露
基于字段级的“与或”关系设置,建立敏感数据组,限定敏感数据的访问时间、来源 IP 地址和账户信息,并针对高危操作执行会话阻断或语句拦截。防止黑客、开发人员通过应用系统批量下载敏感数据,防止内部维护人员远程或本地批量导出敏感数据。
3.4 防止应用违规操作
通过应用关联审计,捕获应用账号和应用登录 IP 等信息,结合风险行为管控机制,实现应用关联防护,阻断非法的应用登录和操作行为。防止业务操作人员和系统维护人员通过应用系统非法登录数据库,并执行违规操作篡改或盗取敏感数据。
3.5 防止频次攻击
通过学习期行为建模,针对敏感数据的频次操作,进行趋势分析和风险行为管控。防止黑客、开发人员通过应用系统对敏感数据做轻量级、高频次操作,非法篡改或盗取敏感数据信息。
3.6 满足合规要求
全面满足《网络安全法》、《等级保护 2.0》、《分级保护》等国家法律法规要求,同时满足行业、企业内控相关要求,如政府、金融、电信、互联网企业等行业安全的相关规范。第四章 核心优势
4.1 资产梳理
帮助用户深入梳理待防护数据库的库表结构及敏感数据信息,帮助用户掌握目标资产的元数据信息,为策略制定、防护重心提供直观的支撑。
4.2 双白名单
通过模板白名单和语句白名单形成双重互补,帮助用户从不同角度形成可信行为列表,帮助用户真正解决数据库层面的主动防御机制。
4.3 多重容灾
第一重:软硬件bypass功能,无论软件问题还是硬件问题,只要系统出现故障,以毫秒级效率自动开启bypass功能,避免业务运转受到单点故障影响。
第二重:双机热备HA功能,当一台设备出现故障时,另一台设备以毫秒级效率进行接管,有效避免单点故障对业务运转造成影响。
4.4 集群部署
无需额外负载均衡设备,即可实现集群部署模式,可以突破单机性能瓶颈,满足大流量系统的防护需求。第五章 部署方案
系统部署方式为反向代理部署或透明代理模式部署在网络之中。
为避免单机故障,可以使用HA双机部署模式,一台宕机另一台秒级接入,不影响任何业务操作。
反向代理方式部署

透明代理方式部署

双机HA方式部署示意
获取报价
注意: 请留下您的手机号码和电子邮件地址,我们的专业人员会尽快与您联系!