热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

选型宝访谈:面对APT,如何以DLP构建金融数据泄漏的最后防线?

写在前面在“数据即一切”的时代,数据安全是用户讨论最多的话题之一,也是这些IT管理和决策者们平时绷得最紧的那根神经。对于银行、保险等金融企业的CIO和CSO来说,情况更是如此,因为

写在前面

在“数据即一切”的时代,数据安全是用户讨论最多的话题之一,也是这些IT管理和决策者们平时绷得最紧的那根神经。对于银行、保险等金融企业的CIO和CSO来说,情况更是如此,因为与其他行业相比,金融企业拥有的数据资产更庞大,也更关键:账户信息、交易数据、用户身份信息……保障这些核心数据资产的安全,对CIO和CSO们来说,是份内工作,更是使命和责任。

然而,要选择一款合适的数据安全产品,却不是一件容易的事情。长期以来,数据安全技术一直被国外企业所垄断,相关产品不但价格昂贵,还无法满足国内很多企业的合规性要求。

带着这些问题,选型直播采访了天空卫士的合伙人兼技术总监杨明非先生。

下面,就让我们一起来听,选型宝首席架构师李维良与杨明非先生的精彩对话吧。

李维良(主持人)

信息安全、网络安全、数据安全,它们之间的区别是什么?

杨明非

信息的概念很宽泛,它可以是落在纸面上的,也可以是存在电脑里的,也可以是记在大脑中的,当我们需要对这些信息进行保护的时候,信息安全的概念就出现了。因此,在这3个概念中,信息安全最大,也提出得最早。

随着计算机网络的出现和普及,网络安全的概念应运而生了。顾名思义,网络安全是和通信链路相关的,它更关注数据在传输过程中有没有被***和窃取。

近年来,数据安全的概念越来越受到关注,并频繁出现在我们的技术话语中。一方面,随着大数据时代的到来,数据已成为企业的核心资产,被人们称为“没有进入资产负债表的资产”,其价值正日益凸显。另一方面,来自内部和外部的安全威胁也变得日益频繁和复杂,而无论是防护还是窃取,目标都会落在数据上,数据安全无疑是信息安全的核心与灵魂。

从信息安全到网络安全,再到数据安全,是一个逐步聚焦的过程,也基本代表了安全理念和安全技术的发展历史。

李维良

今天的企业,特别是银行、保险等金融企业,所面临的安全威胁有哪些新的变化?

杨明非

在所有行业中,金融无疑是最受“青睐”的行业。在银行、保险、证券等企业中,存有大量和钱相关的信息,如账户信息、交易数据等,同时还有大量的客户信息,如×××号、电话号码等。这些信息数量大、价值高,很容易成为者的猎取目标。

随着时间的推移和技术的发展,这些企业所面临的安全威胁,也发生了“日新月异”的变化。大家可能还记得,在2008年奥运会期间,发生过多起针对银行系统的DDoS,这些以业务系统的“可用性”为目标,利用目标系统网络服务功能缺陷,或直接消耗其系统资源,使目标系统无法提供正常的服务。

而今天,APT(Advanced Persistent Threat)开始大量出现,这类均以窃取数据为目标,而且更加隐蔽,更加专业。新型威胁的大量出现,为金融企业的数据安全,带来了新的挑战。

李维良

今天,面对日益复杂和频繁的安全威胁,我们需要哪些新的理念、技术和产品?

杨明非

为了抵御各类安全威胁,金融企业配备了防火墙、IPS(防护)、IDS(检测)等安全设备,这些传统的安全设备有一个共同的特点:它们无法感知内容。

比如,它们能够检测到,某个URL中包含了一个SQL注入***,但它们无法知道,一个正在出站的WORD文档中的某张图片,包含了50条敏感的个人身份信息。

在新的安全威胁面前,传统防护设施已显得捉襟见肘,力不从心,无法为企业的核心数据资产提供更有效的保护。在这种情况下,一种新的理念和趋势出现了,那就是以数据为中心的安全,而基于UCS(统一内容安全)技术的DLP(数据泄漏防护),就是在这一趋势下诞生的典型产品。今天,业界普遍认为,采用UCS技术的DLP和ASWG(增强型Web安全网关)是保护用户核心资产的最有效途径。

李维良

UCS技术有哪些核心内容?它是如何对文件的复杂内容进行分析的?

杨明非

UCS基于统一的企业数据安全策略,通过指纹识别、数据分类、实时安全扫描等先进的数据安全技术,对企业各种数据内容进行全方位的保护,包括企业敏感数据的泄漏检测和阻断、恶意代码或病毒的下载保护、恶意网站访问的识别和拦截等。

文件内容分析是UCS的核心技术之一,它的实现细节,讲起来时间会比较长,我在这里只为大家简要介绍一下。首先,我们要建立各种通道,将数据捕获过来,这个通道可以是网络中的一个旁路,也可以是终端上的一个插件,或者是一个代理服务器。获得数据之后,我们要做的第一个动作,是按照协议和格式,将其还原成文件。如果文件的内容是图片,我们会利用OCR(光学字符识别)技术,将其转换成文字。对于文字内容,我们会进一步做自然语言的语义分析,判断其中是否包含敏感信息,如果有敏感信息,再做阻断、加密等后续处理。

将上述过程拆开来看,每一步都不是特别复杂,但要将其整合起来,并在网络上实时运行,快速处理大量数据,就非常具有挑战性了。

李维良

SecGator DLP,它的产品形态是怎样的?

杨明非

SecGator DLP是我们的主打产品之一,它实际上是一个产品系列。从形态上来说,既有硬件盒子,也有虚拟机这样的纯软件。从功能上来划分,则有三个大的类型:第一种是网关,它主要是以旁路、代理等方式,获取网络流量;第二种是终端,它以软件的形态,安装在Windows或苹果电脑上,并对USB口输出等行为进行监控和管理;第三种是管理平台(UCSS),它是整个系统的大脑。

李维良

SecGator DLP 支持哪些部署方式?

杨明非

SecGator DLP的部署方式非常灵活,既支持传统的本地部署,也支持混合云部署和纯云化部署。

传统部署是大家比较习惯的一种方式,在这种方式下,SecGator DLP网关(UCSG)以合盒子的形态,串接在企业内网的出口处。UCSG监控所有的网络请求,并将监控到的敏感信息发送至UCSS做DLP事件记录。

对那些拥有很多分支机构的大型企业来说,购买大量的盒子,不但需要庞大的费用支出,也会带来管理上的难题。在这种情况下,混合云部署是不错的选择。在这种方式下,网关(UCSG)被搬到了云端,成为Hybrid UCSG,本地终端通过路由器GRE方式,将流量指向Hybrid UCSG,后者监控所有的网络请求,并将监控到的敏感信息发送至UCSS做DLP事件记录。

而对于100人左右,甚至规模更小的企业来说,纯云部署无疑是更经济适用的方式。纯云部署将UCSG和UCSS全部搬到了云端,企业只需通过路由器的GRE方式,将流量导向云端的Cloud UCSG,自身不需要额外购买任何硬件设备。

李维良

面对海量数据和深度内容分析所带来的大吞吐量和高密度运算,SecGator DLP是如何解决性能瓶颈问题的?

杨明非

SecGator DLP系列产品的高性能,是通过两种方式得到保证的。首先,在设计上,我们采用了统一而灵活的系统架构,在这个架构下,我们又使用了很多新技术,以确保每个单体的高性能。

第二,我们同时使用了并行计算技术。SecGator DLP中的任何一个模块,我们都可以把它拆分出来,并按需进行横向扩展。通过灵活扩展和并行计算,可以大幅提高SecGator DLP的整体性能。

李维良

哪些行业、哪种类型的企业更需要SecGator DLP这样的产品?目前有没有成功的应用案例?

杨明非

针对DLP产品,我们前段时间刚做了一个市场分析,发现各行各业都需要它, 只要你的企业有数据,并认为数据是企业的重要资产。

当然,这其中也有一些热点行业。首先是金融企业,它们自身有数据保护的强烈需求,同时又有更多的合规性要求;第二个是互联网企业,特别是那些2C的公司,它们手里有大量的个人隐私信息需要保护。另外,医疗、制造业、军队、政府等,也是DLP产品的需求主体。

目前,天空卫士的SecGator DLP等数据安全产品,已经在航空、快递物流、金融(银行、保险、基金、证券)等行业,得到了非常广泛的应用。

李维良

SecGator DLP和ASWG与新一代防火墙(NGFW)是什么关系?

杨明非

ASWG和NGFW在功能上有一些交集,比如,它们都可以对URL进行分类,知道用户访问了哪些网站。SecGator DLP/ASWG与NGFW、传统防火墙、上网行为管理等设备等并不冲突,它们可以配合使用,共同为数据提供多重保护。

但是,与DLP产品相比,其他安全设备都无法对文件的内容进行深度分析。比如,某个员工向外发送了一个WORD文档,这个动作很多设备都可捕捉到,但是只有基于UCS的DLP会告诉你:这个文档内嵌了一张图片,而图片中含有50个敏感的电话号码。

李维良

谢谢杨总的分享。


推荐阅读
  • 如何在服务器主机上实现文件共享的方法和工具
    本文介绍了在服务器主机上实现文件共享的方法和工具,包括Linux主机和Windows主机的文件传输方式,Web运维和FTP/SFTP客户端运维两种方式,以及使用WinSCP工具将文件上传至Linux云服务器的操作方法。此外,还介绍了在迁移过程中需要安装迁移Agent并输入目的端服务器所在华为云的AK/SK,以及主机迁移服务会收集的源端服务器信息。 ... [详细]
  • 生成式对抗网络模型综述摘要生成式对抗网络模型(GAN)是基于深度学习的一种强大的生成模型,可以应用于计算机视觉、自然语言处理、半监督学习等重要领域。生成式对抗网络 ... [详细]
  • 本文介绍了使用哈夫曼树实现文件压缩和解压的方法。首先对数据结构课程设计中的代码进行了分析,包括使用时间调用、常量定义和统计文件中各个字符时相关的结构体。然后讨论了哈夫曼树的实现原理和算法。最后介绍了文件压缩和解压的具体步骤,包括字符统计、构建哈夫曼树、生成编码表、编码和解码过程。通过实例演示了文件压缩和解压的效果。本文的内容对于理解哈夫曼树的实现原理和应用具有一定的参考价值。 ... [详细]
  • 本文介绍了一个免费的asp.net控件,该控件具备数据显示、录入、更新、删除等功能。它比datagrid更易用、更实用,同时具备多种功能,例如属性设置、数据排序、字段类型格式化显示、密码字段支持、图像字段上传和生成缩略图等。此外,它还提供了数据验证、日期选择器、数字选择器等功能,以及防止注入攻击、非本页提交和自动分页技术等安全性和性能优化功能。最后,该控件还支持字段值合计和数据导出功能。总之,该控件功能强大且免费,适用于asp.net开发。 ... [详细]
  • 本文介绍了互联网思维中的三个段子,涵盖了餐饮行业、淘品牌和创业企业的案例。通过这些案例,探讨了互联网思维的九大分类和十九条法则。其中包括雕爷牛腩餐厅的成功经验,三只松鼠淘品牌的包装策略以及一家创业企业的销售额增长情况。这些案例展示了互联网思维在不同领域的应用和成功之道。 ... [详细]
  • 本文内容为asp.net微信公众平台开发的目录汇总,包括数据库设计、多层架构框架搭建和入口实现、微信消息封装及反射赋值、关注事件、用户记录、回复文本消息、图文消息、服务搭建(接入)、自定义菜单等。同时提供了示例代码和相关的后台管理功能。内容涵盖了多个方面,适合综合运用。 ... [详细]
  • 用友深耕烟草行业25年,提出数字化转型建议
    本文介绍了用友在烟草行业深耕25年的经验,提出了数字化转型的建议,包括总体要求、主要任务、发展阶段和六位一体推进举措。通过数字化转型,烟草行业将注入新动能,实现高质量发展。 ... [详细]
  • windows便签快捷键_用了windows十几年,没想到竟然这么好用!隐藏的功能你知道吗?
    本文介绍了使用windows操作系统时的一些隐藏功能,包括便签快捷键、截图功能等。同时探讨了windows和macOS操作系统之间的优劣比较,以及人们对于这两个系统的不同看法。 ... [详细]
  • Windows下配置PHP5.6的方法及注意事项
    本文介绍了在Windows系统下配置PHP5.6的步骤及注意事项,包括下载PHP5.6、解压并配置IIS、添加模块映射、测试等。同时提供了一些常见问题的解决方法,如下载缺失的msvcr110.dll文件等。通过本文的指导,读者可以轻松地在Windows系统下配置PHP5.6,并解决一些常见的配置问题。 ... [详细]
  • 本文介绍了高校天文共享平台的开发过程中的思考和规划。该平台旨在为高校学生提供天象预报、科普知识、观测活动、图片分享等功能。文章分析了项目的技术栈选择、网站前端布局、业务流程、数据库结构等方面,并总结了项目存在的问题,如前后端未分离、代码混乱等。作者表示希望通过记录和规划,能够理清思路,进一步完善该平台。 ... [详细]
  • sklearn数据集库中的常用数据集类型介绍
    本文介绍了sklearn数据集库中常用的数据集类型,包括玩具数据集和样本生成器。其中详细介绍了波士顿房价数据集,包含了波士顿506处房屋的13种不同特征以及房屋价格,适用于回归任务。 ... [详细]
  • HTML学习02 图像标签的使用和属性
    本文介绍了HTML中图像标签的使用和属性,包括定义图像、定义图像地图、使用源属性和替换文本属性。同时提供了相关实例和注意事项,帮助读者更好地理解和应用图像标签。 ... [详细]
  • 背景应用安全领域,各类攻击长久以来都危害着互联网上的应用,在web应用安全风险中,各类注入、跨站等攻击仍然占据着较前的位置。WAF(Web应用防火墙)正是为防御和阻断这类攻击而存在 ... [详细]
  • macOS Big Sur全新设计大版本更新,10+个值得关注的新功能
    本文介绍了Apple发布的新一代操作系统macOS Big Sur,该系统采用全新的界面设计,包括图标、应用界面、程序坞和菜单栏等方面的变化。新系统还增加了通知中心、桌面小组件、强化的Safari浏览器以及隐私保护等多项功能。文章指出,macOS Big Sur的设计与iPadOS越来越接近,结合了去年iPadOS对鼠标的完善等功能。 ... [详细]
  • 2016 linux发行版排行_灵越7590 安装 linux (manjarognome)
    RT之前做了一次灵越7590黑苹果炒作业的文章,希望能够分享给更多不想折腾的人。kawauso:教你如何给灵越7590黑苹果抄作业​zhuanlan.z ... [详细]
author-avatar
切尔小妹_288
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有