点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:标准解读丨《电信网和互联网数据库审计技术要求与测试方法》
首页> 专题频道 > 正文

标准解读丨《电信网和互联网数据库审计技术要求与测试方法》

来源:数据安全共同体计划2022-06-22 13:51

  数据库审计是对数据库中所有行为和事件进行审查、记录、告警、分析和展示的技术。

  随着信息技术在各行业的普遍运用,数据库已日渐成为信息系统不可或缺的核心资产,其存储的大量信息关系着企业和社会的根本利益。同时网络技术不断发展,数据库系统中关键信息资产的高度集中化,使得数据库成为内部违规人员、外部不法分子攻击和获取敏感信息的主要目标,数据篡改、泄密等事件频繁爆发,社会各界已经普遍意识到数据库访问疏于监管所带来的巨大危害,数据库审计技术受到空前关注。通过数据库审计系统,可以及时发现数据库系统存在的安全隐患,降低数据在企业内部误用和误传的风险,在发生数据泄露事件时,发现和定位泄露点,将事故的影响降到最低。

  从用户需求角度来看,数据库审计系统应满足的主要技术需求包括如下几点:

  一是满足不同业务场景下的数据库审计需求。为了保护数据库中存储的数据,数据库审计工作要与企业的合规策略、数据处理活动紧密关联,满足不同业务场景下的数据库审计需求。因此,数据库审计系统需要支持多种数据库类型、文件类型,支持大数据等复杂运算环境,以及具备针对不同行业数据特征进行审计的策略模板,同时,兼容性、可扩展性也是重要的技术指标。

  二是满足数据安全事件的灵活追踪溯源需求。企业数据安全管理或运维人员,未必掌握数据库审计技术专业知识,造成追责溯源过程中的困扰,因此需要数据库审计系统的提供结果展示、统计分析、告警处置等辅助功能,例如审计和溯源结果进行多维度统计分析并进行图形化展现。

  三是满足不同行业的特色审计要求。合理的默认配置也十分有必要,可以帮助不同行业的使用者完成敏捷部署。

  此外,随着数据安全需求的升级,数据库审计系统除了基本的数据库审计功能之外,也逐渐增加了人工智能分析、关联审计、即时阻断等功能。

  为了对数据库审计系统应具备的技术能力进行规范,为企业数据库安全审计系统研发、测试、提供依据,并为企业采购数据库审计产品时提供标准参考,中国信通院安全所于2020年7月在中国通信标准化协会(CCSA)TC8TF1数据安全特设项目组成功立项《电信网和互联网数据库审计技术要求测试方法》行业标准,此后联合中国移动、中国电信、中国联通、绿盟天融信、安华金和、观安、思维世纪等23家单位共同完成了标准研制工作,目前标准文稿已经报批,等待发布。

  《电信网和互联网数据库审计技术要求与测试方法》行业标准在概述部分提出了数据库审计技术应用架构,在安全功能、审计能力、自身安全三个方面对数据库审计技术进行具体要求,并且总结了在实际应用数据库审计技术过程中,主要涉及的三个要素:风险行为、事件类型、审计记录。此外,标准还提出了数据库审计后的效果评估策略。

  风险行为:在审计过程中检测异常行为和安全风险的能力,例如检测异常登录行为、暴力破解行为、SQL注入行为、高危操作行为、漏洞攻击行为等。

  事件类型:在审计过程中检测安全事件类型,例如检测用户变更事件、存储结构变更事件、身份认证事件、数据操作事件、错误和异常事件等。

  审计记录:根据风险行为和事件类型,审计日志需记录的主要内容包括但不限于客户端信息、数据库信息、访问信息、返回结果信息、告警信息、扩展信息等。

  在安全功能要求部分,标准从数据库审计工具/系统/平台/产品应当具备的功能角度出发,从数据源管理、审计策略、告警响应、接口调用、结果查询与展示等方面提出了具体要求。

  数据源管理

  数据库审计工具/系统/平台/产品被部署到具体应用场景时,往往面对的并非单一系统类型或数据类型,这就需要数据库审计工具在数据源管理方面,不仅能够实现多种发现方式(主动嗅探和被动监测)对输入数据源的校验,还能够支持多种数据库类型、文件类型等。

  审计策略

  数据库审计工具/系统/平台/产品的审计策略功能需要根据特定的业务场景与不同的行业(通信、金融、医疗等),手动或自动选择相对应的审计规则或算法进行审计。

  告警响应

  数据库审计工具/系统/平台/产品的告警响应功能要求包括告警内容、告警方式、响应处置方式这三个主要方面。及时准确的预警、告警和应急响应,可以有效降低或避免企业数据库面对的安全风险。

  接口调用

  数据库审计工具/系统/平台/产品的应用程序接口承担着不同网络环境、组织机构之间的数据传输重任,是Web应用、移动应用软件等进行数据传输的重要通道,需要支持在不同的应用场景中通过接口方式进行部署和数据交互。

  结果查询与展示

  数据库审计结果管理包括溯源查询与审计结果展示、统计报表、审计日志查询与展示。数据库审计工具/系统/平台/产品可以充分利用可视化技术来支持结果查询与展示。

  除上述安全功能要求外,标准在审计能力要求部分,还针对5点数据库审计核心技术,提出了风险行为、事件类型、审计记录、日志分析方式、审计准确度等能力要求。同时,本标准还包含了对数据库审计工具/系统/平台/产品自身的安全要求。此外,对应前述每一项技术要求,标准中也明确了与之配套的测试方法

  自2021年1月起,中国信通院安全所大数据应用与安全创新实验室已经开展了四期数据安全产品评测工作,其中依据《电信网和互联网数据库审计技术要求测试方法》已经对12家企业的14个数据库审计产品(工具)进行了评测,评测结果如下表所示

  序号

  企业

  产品

  基础测试

  进阶测试

  1 

  北京安华金和科技有限公司

  安华金和数据库安全审计系统

  √

  2 

  上海观安信息技术科技有限公司

  观安观智数据安全管控平台

  √

  √

  3

  奇安信科技集团股份有限公司

  奇安信网神数据库审计与防护系统

  √

  4

  腾讯云计算(北京)有限责任公司

  腾讯数据安全审计系统

  √

  5

  阿里云计算有限公司

  数据安全中心(DSC)

  √

  6

  杭州美创科技有限公司

  美创数据库安全审计系统

  √

  7

  北京天融信科技有限公司

  天融信数据安全智能管理平台

  √

  8

  绿盟科技集团股份有限公司

  绿盟数据安全运营平台

  √

  9

  闪捷信息科技有限公司

  数据库审计和防护系统

  √

  10

  上海缔赛信息技术有限公司

  缔赛数据库安全防护系统

  √

  11

  北京神州绿盟科技有限公司

  绿盟数据库审计系统

  √

  √

  12

  北京天融信网络安全技术有限公司

  天融信数据库审计系统

  √

  √

  13

  全知科技(杭州)有限责任公司

  数据库安全审计系统

  √

  14

  上海纽盾科技股份有限公司

  数据库安全审计系统

  √

  小结

  数据库审计技术通过部署在数据库、数据仓库、文件系统,大数据平台等载体中,减少和避免安全隐患对数据造成的破坏或者泄露。《电信网和互联网数据库审计技术要求与测试方法》行业标准从功能、性能等角度提出了数据库审计工具/系统/平台/产品须满足的技术要求及相应的测试验证方法,帮助企业合理、高效运用数据库审计技术,同时也在数据安全和个人信息保护合规方面提供强有力的支撑。

[ 责编:姚坤森 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 习近平会见尼泊尔总理奥利

  • 武汉大学测绘遥感信息工程国家重点实验室

独家策划

推荐阅读
2024年11月30日,初冬时节,河南省南阳卧龙岗文化园内,树木换上"新装",宛如一幅五彩斑斓的画卷,吸引不少市民、游客前往赏景。
2024-11-30 18:34
民以食为天,一日三餐承载着居民的幸福感。
2024-11-27 18:59
政协协商与基层社会治理的衔接,可实现协商于民协商为民,让全过程人民民主更好的在基层体现。
2024-11-24 22:51
11月12日至13日,浏阳市委常委、组织部部长、市家居建材产业链链长唐安石带队,市人大常委会党组副书记、副主任、市家居建材产业链副链长张葵红,市人民政府党组成员、副市长、市家居建材产业链副链长谢波等同志参加,赴广东省佛山市开展家居建材产业链招商考察活动。
2024-11-15 17:20
2024年11月12日,江苏省苏州市荷塘月色湿地公园内向日葵竞相绽放,吸引众多游客前来观赏,乐享秋日美景
2024-11-13 15:29
2024年11月12日,湖南省怀化市通道侗族自治县双江镇的烂阳村,山林色彩斑斓,红叶似火,黄叶如金,松柏常青,宛如大自然的调色盘
2024-11-13 15:28
南泥湾是中国军垦、农垦事业的发祥地,是“自力更生、艰苦奋斗”创业精神的发源地。
2024-10-27 17:37
延安地区拥有丰富的煤炭资源,在采矿井约40家,年开采量约5000万吨,但煤质坚硬、自动化程度低等难题严重制约着煤炭产业的发展。
2024-10-27 17:18
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,洛川青怡庄园生物科技有限公司副总裁肖小杰介绍,他们企业的苹果按个卖,一个可以卖到10元。
2024-10-25 18:49
堆积起来的生菌木材冒着热气儿,菌种生产厂房里机器轰鸣,滑子菇大棚里农民忙着收“金疙瘩”。
2024-10-25 18:43
你以为的农村是雨天泥泞,还是道路整洁?爬高上低,还是风景无限?高家原则将山体沟道治理作为城市有机更新和创建文明典范城市抓手,让山体沟道,环境大改善。
2024-10-24 18:11
近日,在陕西延安举行的“弘扬延安精神,奋进伟大时代” 网上主题宣传系列访谈中,延安大学经济与管理学院副教授、数字经济专业负责人王珊珊介绍,从卖苹果到卖服务,这是数字技术非常好的一个创新,和产业结合的非常有深度。通过消费者与大自然以及果树的亲密视觉接触,可以提升他们的体验感,增加对苹果这种产品的客户粘性和客户忠诚度。
2024-10-24 18:08
当陕北说书遇到延安美食,碰撞出延安独特的人文魅力。
2024-10-24 18:06
激昂的旋律回荡在空气中,豪迈的歌声飞扬于天地间。壮丽的情怀澎湃在心田里,不朽的精神传承于岁月中……
2024-10-24 17:59
小孩哥小孩姐把安塞腰鼓课间操跳得超燃!
2024-10-24 17:59
青山环绕、绿水蜿蜒,这是吴起南沟村给记者们留下的第一印象。谁能想到,这个位于陕西省延安市吴起县的小村庄,曾经风沙肆虐、植被稀疏。经过二十多年艰辛努力,光秃秃的黄土高坡绿意盎然。
2024-10-24 17:50
在宝塔区河庄坪镇政府的扶持下,延安菌舰生物科技有限公司采用“企业+合作社+农民”模式,带动400余人家门口就业,人均增收2000元。食用菌产业的蓬勃发展,不仅为农民带来稳定收入,更为乡村振兴注入活力。点赞延安菌舰,为农民增收,为乡村添彩!
2024-10-24 17:48
10月23日,“弘扬延安精神 奋进伟大时代”网上主题宣传媒体团来到了延安新材料产业园,亲身体验石墨烯发热背心,感受科技的温暖拥抱。
2024-10-24 11:18
近期,延安市薛张小流域水土保持项目碳汇交易成功!这不仅是一次生态保护与经济发展的双赢,更为延安乡村振兴注入了新的活力!
2024-10-24 11:16
10月22日,“弘扬延安精神 奋进伟大时代”网上主题宣传媒体团来到了位于延安市安塞区南沟村的苹果基地,在这里记者们亲身体验苹果采摘,倾听果农的心声。同时,记者团还开展了一场特别的直播带货活动,助力果农销售苹果。此次活动不仅展现了果农的辛勤付出,也让更多人了解到延安苹果的魅力,为乡村振兴贡献了一份力量。
2024-10-24 11:07
加载更多