热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

数据库的应用之(智慧城市)

智慧城市是工业化、城镇化、信息化在特定历史时刻交汇的产物,也是调整经济结构的必然要求。随着现代信息技术的飞速发展,移动互联、物联网、智能家居、可穿戴数字设备等等,让人们的生活正在变

智慧城市是工业化、城镇化、信息化在特定历史时刻交汇的产物,也是调整经济结构的必然要求。随着现代信息技术的飞速发展,移动互联、物联网、智能家居、可穿戴数字设备等等,让人们的生活正在变得越来越智能,越来越便捷,而智慧城市结合现代信息技术,从更高更全面的角度来提升人们生活的质量,涵盖政府服务模式、经济发展方式及居民生活方式等城市发展中的方方面面。借助互联网、物联网、云计算及计算机等技术和手段,通过业务整合、流程优化、大数据处理,系统集成将现实世界和数字世界进行有效融合,为公众和城市管理提供各种智能化的服务,提升现代城市综合竞争力和国际影响力。
《数据库的应用之(智慧城市)》
智慧城市是人们对未来生活方式的美好愿景,但是智慧城市面临着各种亟待解决的问题,其中数据安全问题仍是一贯的核心焦点。很多智慧城市应用涉及公民财产安全甚至国家安全,数据价值非常高,因此数据安全问题成为大数据时代智慧城市建设的首要难题。当前政府、企业、个人的数据安全意识也开始增强,尤其是“棱镜门”事件后,信息安全问题上升到前所未有的战略高度。能否解决智慧城市的数据安全问题,成了这一伟大项目立足和发展的关键。

解决方案

智慧城市的数据安全需求

智慧城市信息系统是信息技术、通信技术与城市基础设施和公共服务资源的大集成和大应用,与常规信息系统具有不一样的特点,比如:
1)智慧城市的典型特点之一是广泛的物联网技术应用,将城市中的水、电、油、气、交通等公共服务资源以及个人和家庭的各种设施和物品通过互联网有机连接起来,达到全面的物联,形成更透彻的感知和更深入的智能化。
2)智慧城市的典型特点之二是云技术的使用,使得网络资源、计算资源和存储资源唾手可得,提供了人们在互联网上实现自己目标的全部技术能力。

3)智慧城市的典型特点之三是新一代通信技术的使用,提供了任何时候、任何地点以及任何设备的互联网接入能力。

4)智慧城市的典型特点之四是大数据智慧城市信息系统前所未有地保存着物联网、应用访问、用户信息、城市管理信息等全部的数据。
集中、共享、开放、自由是智慧城市信息系统的标签。这些标签是一把双刃剑,在给人们带来便捷的同时,也为内部大量的数据带来了比以往更加严重的威胁,如下:

1)核心数据破坏和泄露的风险:如网民的个人隐私信息,政府重要机密等,尤其政府内部存储的信息更容易被黑客盯上,成为信息交易产业链的源头。

2)非授权访问的风险:智慧城市带来的数据集中和开放自由的访问模式,带来了严峻的非授权访问隐患。当有人未经授权对我们的敏感信息进行了访问、甚至不合理的操作时,我们如何能及时知道我们的数据被谁动过?被谁访问过?

3)核心数据的存储风险:当人们在享受智慧城市带来的便捷的同时,人们也会担心他们的个人信息是否被妥善的保存着,是否会被管理人员或者相关的第三方维护人员等随意查看。政府的重要机密信息存储的安全性尤其需要重视。

4)法律和合规性风险:如此之大的数据集中在一起,安全性是否符合相关的法规(比如等保),对于智慧城市系统的管理者和众多的参与企业是一个重要的课题。

这些风险,不仅仅是广大用户使用智慧城市带来的便捷服务前首要考虑的因素,也是智慧城市系统的建设者、管理者及相关企业必须要解决的难关,更是智慧城市健康、持续发展的重要基础。

中安威士智慧城市应用及数据库安全解决方案

针对智慧城市面临的种种风险,中安威士提供完整的应用和数据库安全解决方案,将问题逐一解决。整体部署方案如下图所示:

《数据库的应用之(智慧城市)》

整套方案由数据加密服务(TDE)、应用和数据库操作审计服务(ADT)、数据库防护服务(DAF)、性能和风险监控服务(MNT)四个服务模块组成。如下图所示:

《数据库的应用之(智慧城市)》

这四个服务模块可以为应用和数据库提供相应的安全增强服务:

存储加密服务(TDE)

存储加密服务对用户定义的敏感数据内容进行加密,即使发生数据丢失或被拷贝的情况,未经授权的用户也无法读取数据的内容,确保信息不发生泄露。

《数据库的应用之(智慧城市)》

部署存储加密服务后的访问效果

操作审计服务(ADT)

应用和数据库操作审计对数据库的访问、修改和管理行为进行记录和审计。通过审计手段可以规范用户内部人员的操作行为,另外如果发生数据泄密,也能通过审计手段帮助进行追查和取证。选用了操作审计服务之后,用户可以查看对自己应用系统(通常是HTTP操作)、数据库(通常是SQL操作)的所有访问行为,随时掌握我们的数据的被访问和使用情况,对于高危的操作行为,还可以及时得到告警。

《数据库的应用之(智慧城市)》

用户看到的数据库操作审计效果

数据库防护服务(DAF)

数据库防护服务为数据库的访问行为增加了授权和准入控制手段,同时能防止SQL注入攻击、非授权访问行为对数据造成的破坏。启用了数据库防护服务之后,用户对数据库服务的访问必须要经过防火墙的二次授权和过滤分析,保证未经授权的访问和违规操作无法进行。防火墙提供端口映射功能,可以隐藏实际的数据库端口,使得对外提供的服务端口可以是任意空闲的端口,攻击者难以根据端口扫描得到数据库信息。另外,数据库防护服务内置了常见的SQL注入攻击规则,可以抵御来自外部的SQL注入攻击。

性能和风险监控服务(MNT)

智慧城市的数据大集中之后,对于业务系统性能的评估至关重要。部署性能和风险监控服务之后,可以为应用系统、数据库服务器的业务处理能力建立基线,随着业务量的增加,当业务响应速度降低到基线水平时,提醒用户进行性能优化或增加配置。性能和风险监控服务还可以评估物理服务器的安全风险,发现物理服务器存在的漏洞,对于已知威胁的漏洞可以进行虚拟补丁,系统会自动创建相应的安全规则,对用户的应用系统和数据库进行安全加固。

价值与收益

透过主动防御、审计监控、数据加密的体系建立一套立体的、全面的解决应用及数据库层面安全问题的方案,为用户打造了应用和数据库安全存储平台。用户通过这样一个平台,既能够对自己的数据库进行“可视化”管理,还可以根据数据库的重要程度,选择性的进行防护或加密措施,确保个人、企业及政府的核心信息资产不发生流失。同时,中安威士应用和数据库安全存储平台还可以为用户即时发送告警信息,以及定期的安全报告和报表,使用户对数据库的安全状态做到实时掌控和及时汇总,降低了对数据库管理的投入。


推荐阅读
  • 玩转直播系列之消息模块演进(3)
    一、背景即时消息(IM)系统是直播系统重要的组成部分,一个稳定的,有容错的,灵活的,支持高并发的消息模块是影响直播系统用户体验的重要因素。IM长连接服务在直播系统有发挥着举足轻重的 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • 本文分享了一位Android开发者多年来对于Android开发所需掌握的技能的笔记,包括架构师基础、高级UI开源框架、Android Framework开发、性能优化、音视频精编源码解析、Flutter学习进阶、微信小程序开发以及百大框架源码解读等方面的知识。文章强调了技术栈和布局的重要性,鼓励开发者做好学习规划和技术布局,以提升自己的竞争力和市场价值。 ... [详细]
  • 基于PgpoolII的PostgreSQL集群安装与配置教程
    本文介绍了基于PgpoolII的PostgreSQL集群的安装与配置教程。Pgpool-II是一个位于PostgreSQL服务器和PostgreSQL数据库客户端之间的中间件,提供了连接池、复制、负载均衡、缓存、看门狗、限制链接等功能,可以用于搭建高可用的PostgreSQL集群。文章详细介绍了通过yum安装Pgpool-II的步骤,并提供了相关的官方参考地址。 ... [详细]
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • 本文介绍了Java工具类库Hutool,该工具包封装了对文件、流、加密解密、转码、正则、线程、XML等JDK方法的封装,并提供了各种Util工具类。同时,还介绍了Hutool的组件,包括动态代理、布隆过滤、缓存、定时任务等功能。该工具包可以简化Java代码,提高开发效率。 ... [详细]
  • [译]技术公司十年经验的职场生涯回顾
    本文是一位在技术公司工作十年的职场人士对自己职业生涯的总结回顾。她的职业规划与众不同,令人深思又有趣。其中涉及到的内容有机器学习、创新创业以及引用了女性主义者在TED演讲中的部分讲义。文章表达了对职业生涯的愿望和希望,认为人类有能力不断改善自己。 ... [详细]
  • 本文介绍了使用postman进行接口测试的方法,以测试用户管理模块为例。首先需要下载并安装postman,然后创建基本的请求并填写用户名密码进行登录测试。接下来可以进行用户查询和新增的测试。在新增时,可以进行异常测试,包括用户名超长和输入特殊字符的情况。通过测试发现后台没有对参数长度和特殊字符进行检查和过滤。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 本文介绍了南邮ctf-web的writeup,包括签到题和md5 collision。在CTF比赛和渗透测试中,可以通过查看源代码、代码注释、页面隐藏元素、超链接和HTTP响应头部来寻找flag或提示信息。利用PHP弱类型,可以发现md5('QNKCDZO')='0e830400451993494058024219903391'和md5('240610708')='0e462097431906509019562988736854'。 ... [详细]
  • 集成电路企业在进行跨隔离网数据交换时面临着安全性问题,传统的数据交换方式存在安全性堪忧、效率低下等问题。本文以《Ftrans跨网文件安全交换系统》为例,介绍了如何通过丰富的审批流程来满足企业的合规要求,保障数据交换的安全性。 ... [详细]
  • 腾讯安全平台部招聘安全工程师和数据分析工程师
    腾讯安全平台部正在招聘安全工程师和数据分析工程师。安全工程师负责安全问题和安全事件的跟踪和分析,提供安全测试技术支持;数据分析工程师负责安全产品相关系统数据统计和分析挖掘,通过用户行为数据建模为业务决策提供参考。招聘要求包括熟悉渗透测试和常见安全工具原理,精通Web漏洞,熟练使用多门编程语言等。有相关工作经验和在安全站点发表作品的候选人优先考虑。 ... [详细]
  • 本文探讨了容器技术在安全方面面临的挑战,并提出了相应的解决方案。多租户保护、用户访问控制、中毒的镜像、验证和加密、容器守护以及容器监控都是容器技术中需要关注的安全问题。通过在虚拟机中运行容器、限制特权升级、使用受信任的镜像库、进行验证和加密、限制容器守护进程的访问以及监控容器栈,可以提高容器技术的安全性。未来,随着容器技术的发展,还需解决诸如硬件支持、软件定义基础设施集成等挑战。 ... [详细]
  • 数字账号安全与数据资产问题的研究及解决方案
    本文研究了数字账号安全与数据资产问题,并提出了解决方案。近期,大量QQ账号被盗事件引起了广泛关注。欺诈者对数字账号的价值认识超过了账号主人,因此他们不断攻击和盗用账号。然而,平台和账号主人对账号安全问题的态度不正确,只有用户自身意识到问题的严重性并采取行动,才能推动平台优先解决这些问题。本文旨在提醒用户关注账号安全,并呼吁平台承担起更多的责任。令牌云团队对此进行了长期深入的研究,并提出了相应的解决方案。 ... [详细]
author-avatar
上床后悔_155
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有