本文共计2341字,阅读预计需要7分钟
在当今数字化快速发展的时代,银行业面临着前所未有的挑战,数据安全和合规性问题成为银行数字化的主要障碍。随着内部应用系统越来越多,使用场景越来越复杂,传统的安全边界已被打破,银行不仅需要保护存储在内部网络中的数据,还需要确保应用服务的数据安全。
如何保护敏感数据、管理应用服务访问使用、监测内部威胁、建立行之有效的审计溯源体系以及满足合规要求成为了重要课题。
数据安全需求
当前银行业客户在应用服务使用过程中主要面临的数据安全需求包括:
🔷 应用服务数据采集:对使用应用服务的用户进行身份验证,并记录用户的账户、地点、时间、行为、数据内容行为活动等信息。及时发现异常登录行为(如非工作时间或异地登录),以及不符合规范的操作行为。
🔷 基于分类分级要求,敏感数据的识别分析:对用户操作的应用服务内的数据按照分类分级规则进行分类和分级,以便识别哪些数据是敏感的,如客户的个人信息、账户信息、交易记录等被分类为高敏感级别,根据数据的敏感级别制定相应的安全策略,例如对高敏感数据进行加密或脱敏,限制对这些数据的访问权限,从而保障数据安全。
🔷 实时监测并管控人员在应用上的数据行为:设置数据访问策略和行为规则,实时监控员工在应用系统中对数据的查阅、下载和加工等行为,以防止数据滥用和泄漏。例如当员工试图下载大量敏感数据或在非授权的情况下访问敏感信息时,立即采取管控措施。
🔷 管理和控制对应用服务的访问:对访问应用服务的用户进行严格的权限管理,确保只有授权用户才能访问敏感数据。为不同角色的员工设置不同的访问权限,限制某些角色的员工访问特定的敏感信息。基于属性的访问控制(ABAC),防止未授权访问和数据滥用,保护敏感数据不被泄漏。
🔷 用户行为追踪溯源:追踪和记录用户在应用服务中的行为,通过分析用户行为日志,在发生安全事件时进行溯源分析。如果发现敏感数据泄漏,可以通过审计溯源体系追踪到泄漏发生时的用户操作和行为,确定责任人和泄漏途径。
解决方案
明朝万达结合数据分类分级、零信任理念、“ABAC”权限管控模式、人工智能模型和实体行为分析(UEBA)构建可精确到个人(用户行为)和应用服务的数据安全监测管控和审计溯源体系,实现应用服务数据安全问题“硬管控”,以数据分类分级为基础,以人为主体,围绕多种业务场景,运用策略引擎驱动各项数据安全能力,构建应用服务数据安全的解决方案。
本方案采用应用服务数据安全网关与安全集中监控与审计系统形成一整套解决方案。
应用服务数据安全网关通过反向代理模式应用对接应用服务,采集并识别应用系统的用户信息,同时采集用户行为信息,系统内置分类分级敏感数据识别规则对用户在应用服务上查看、使用、下载的数据进行敏感识别,根据“静态”的人员权限、组织架构、部门岗位等信息以及“动态”的人员访问时间、地点、设备信息、具体行为并结合人工智能模型对用户行为进行分析,如用户频繁访问敏感信息、频繁执行下载操作、非工作时间访问敏感数据、使用非常用ip访问敏感数据等,采取添加水印、加密、脱敏、阻断、告警等处置措施,对用户高危行为进行管控。
安全集中监控与审计系统以图形和列表的结合方式,详细记录人员信息、操作行为、数据使用情况、数据价值(安全等级、敏感程度、数据类别)、访问接口、访问来源节点等信息,帮助银行形成访问链路、行为轨迹还原的审计溯源体系,快速精准还原数据的传播过程,并通过异常用户行为画像、数据画像、应用画像,对数据泄漏者进行精准分析、定位取证,及时、有效地应对数据泄露事件的发生。
▲方案逻辑流程图
方案特色
🔷数据分类分级:以数据分类分级为基础,通过内置分类分级规则精确识别敏感数据。
🔷 实时管控:根据用户权限、实时行为及敏感级别,对敏感数据进行水印、加密、脱敏、告警、阻断管控处置,防止敏感数据泄漏。
🔷 零信任理念:采用零信任安全模型,确保只有经过系统验证的用户才能访问应用服务和敏感数据,大幅降低内部和外部威胁。
🔷 ABAC权限管控:基于属性的访问控制(ABAC)模式,实施细粒度的访问控制策略,使用多因素身份验证和细粒度的访问控制策略,确保用户只能访问其授权的数据和服务。
🔷 人工智能与UEBA:结合人工智能模型和实体行为分析(UEBA),实时监控和分析用户行为,及时发现用户异常行为和潜在威胁。
🔷 审计溯源体系:通过记录详细的访问和操作日志,实现访问链路和行为轨迹还原,强化审计和溯源能力。
方案价值
🔶 提升数据安全:通过精确的数据识别和保护,有效防止敏感数据泄漏,提升整体数据安全水平。
🔶 强化访问控制:实现细粒度的访问控制,确保只有授权用户才能访问敏感数据,减少非法访问和内部威胁。
🔶 实时威胁监测:利用人工智能和行为分析技术,实时监测用户行为,快速响应和处置异常行为和安全威胁。
🔶 合规性保障:通过详细的日志记录和审计溯源,帮助银行满足数据保护和隐私合规要求,降低法律风险。
本方案满足了银行用户对应用服务数据安全主动防控的需求,不仅能保护其数据和降低应用服务数据安全风险,还能增强整体数据安全防控能力,提升业务效率和合规性水平,为银行业数字化发展保驾护航。
作为中国新一代信息安全技术企业的代表厂商,明朝万达多年来专注于数据安全、公共安全、云安全、大数据安全及加密应用技术解决方案等服务,客户覆盖金融、政府、公安、电信运营商等诸多行业。
公司始终以守护用户数据价值为己任,致力于让安全真正服务于业务发展。在坚持技术创新的同时,注重技术与业务的深度融合,为客户提供量身定制的数据安全解决方案。
网站声明:如果转载,请联系本站管理员。否则一切后果自行承担。
添加我为好友,拉您入交流群!
请使用微信扫一扫!