产品概述

360数据库安全运维网关是考虑用户数据库安全运维管理需求,创新研发的一款集数据库准入、敏感数据分级分类、应用访问控制、数据库脱敏、误操作恢复、运维审计等多种功能一体的产品。该产品满足数据库运维安全管理,符合运维安全内部控制和法规法令(等级保护、网络安全法、企业内控条例等)的要求,目前广泛应用于政府、金融、医疗、社保等行业,有效保障用户重要敏感资产信息的安全。

功能介绍
数据库准入控制
多因素准入控制
360数据库安全运维网关基于数据库通讯协议解析和双向流量分析,搜集用户访问的上下文信息,通过多维身份认证,来规范数据准入控制。
防撞库
对于检测和审计密码猜测等试图恶意登陆数据库的行为,数据库安全运维网关第一时间锁定猜测终端,阻断其攻击行为。
僵尸账号检测
对于数据库中存在的僵尸账号,可通过设置僵尸账号检测策略进行防护。
账号托管
支持数据库账号托管,用户通过安全管理员授予的合法客户端即可访问指定数据库。同时通过虚拟账号和动态码登陆,可实现隐藏数据库真实账号和密码。
安全客户端短信认证
通过安全客户端登录数据库增加短信方式进行二次认证,实现对真实身份操作行为的追溯。
敏感数据操作权限控制
敏感数据发现
通过快速的敏感发现功能对数据库内的敏感信息进行扫描发现,对发现的敏感资产进行快速的分级分类,达到保护资产的快速梳理,减少人为配置工作。
特权账户权限隔离
可隔离SYSDBA、DBA、Schema User、其他any权限等特权,使其权限最小化,只能访问授权范围内的敏感表格数据。
访问操作预授权管理
针对敏感数据访问操作,需要得到安全管理员的事先授权,并通过安全管理员授予的USB-KEY与安全证书的授权机制验证身份再访问敏感数据。
行数阈值管控
支持全流量的协议解析,包含数据请求、返回数据解析、跨语句、跨多包的绑定变量名及绑定变量值的解析,可实现返回行数阈值管控、修改和删除行数控制。
访问频次控制
针对一定时间内频繁访问数据的行为进行访问频次控制,有效保证数据安全。
敏感SQL管理
高敏感性的SQL语句的访问控制,是通过识别业务系统当中,业务系统访问数据库敏感信息的SQL,可对此类SQL进行授权,只有经过授权的SQL才可以访问。
高危操作临时授权
危险性操作如Drop Table,Truncate Table等操作必须进行某些危险性操作或者需要访问敏感数据时,可提交临时授权工单,由安全管理员进行逐级审批后方可进行操作。
误操作恢复
支持对误删除的表格数据进行恢复,用户一旦发生误操作行为,安全管理员可在管理端页面进行语句追踪,找回误删除的数据。
动态脱敏管理
支持敏感数据的动态脱敏,对未授权的账户访问敏感数据实现动态脱敏功能,确保运维人员以及外包开发人员严格根据其工作所需和安全等级访问敏感数据。
部署方案
透明代理部署

透明代理部署,适用于用户原网络中已部署好了路由器、交换机等设备,不希望对原有网络结构进行改动的场景。我们可以将数据库安全运维网关串联至数据库网络中,业务系统无需修改任何配置即可实现数据库安全运维网关的功能。


部署优势
不影响正常业务系统直接访问数据库。仅对内部运维人员进行控制,业务系统客户对数据库安全运维网关的部署、运行无感知
所有数据库运维流量想要访问数据库,首先得先经过数据库安全运维网关才能进行下一步的操作。
反向代理模式

“反向代理”部署模式,适用于用户希望隐藏真实的数据库IP地址,保障数据库的指纹信息不被泄漏。对于运维人员已知晓数据库真实IP的情况,数据库安全运维网关还可提供直连管控功能,实现直连准入控制、访问控制,避免外部或者内部访问绕过数据库安全运维网关直接访问数据库,导致的用户数据库出现数据泄漏、拖库、删库行为等。


部署优势
更加符合企业内控条例。隐藏真实的数据库IP、端口,运维人员不需要知晓真实数据库信息即可通过数据库安全运维网关访问数据库,访问方式更加安全。
数据库运维流量、业务访问流量都必须经过360数据库安全运维网关,无论是运维人员还是应用程序都可进行细粒度的管控,防护更加全面。
支持当安全设备因宕机、系统本身主程序不可用、内存持续被占等问题导致不可用时,自动切换到另外一台安全设备进行运行。
技术优势
自研底层框架

不基于三方的nginx或者haproxy开源组件,完全采用自研的代理框架,支持线程池的高并发模型,和主流的nginx对比,性能接近,但是通过自研的框架, 面向业务场景, 通过模块化的功能组合开发模式,在保证稳定性的前提下,可以支持功能的快速迭代。

快速故障切换能力

透明代理模式,当故障发生时,通过一键切换硬件bypass,业务的故障恢复速度可以达到秒级,状态转换之间,几乎可以做到不丢包, 对业务的影响性降到最低。

协议层优势

数据库协议不仅支持主流的三大MySQL、Oracle、SqlServer多种不同版本解析解析,还包含了星环、mongo、hive、PG、ODPS….等多达40+各类关系和非关系型数据库。

同时SQL语法解析包含了对DDL\DML\DCL\DQL,以及绑定变量、视图、函数、存储过程等各类型的解析,统一了标准和非标准的SQL语法抽象,性能也是处于业界领先, 单条SQL语法解析接近微妙级别。

内容层优势

提供了业内丰富的各式各样的脱敏算法,同时特别针对全遮盖算法,做了性能优化,可以在一定场景下,满足高性能的使用,另外对姓名、地址、身份证等进行了虚拟化的特殊处理,地址随机脱敏之后看起来也还像是一个地址,算法符合省、市、区、镇等相识度极高的脱敏算法。