
产品简介
安华金和(动态)数据脱敏系统,简称DDMS,是一款具有高性能和高扩展性的动态数据屏蔽和脱敏产品。通过 SQL 代理技术,DDMS 在数据库通讯协议层面实现了完全透明的、实时的敏感数据掩码能力。无需改变生产数据库中的数据,即可依据用户的角色、职责和其他自定义规则,动态地对生产数据库返回的数据进行差异化地屏蔽、加密、隐藏和审计,确保业务用户、外包用户、运维人员、兼职雇员、合作伙伴、数据分析师、研发和测试团队及顾问能够差异化地访问生产环境的敏感数据
在应用侧,在不改变相应的业务系统逻辑的前提下,保证脱敏后的数据保留原数据的特征和分布,使企业可以低成本、高效率、安全地使用生产的隐私数据;在运维侧,对敏感数据进行遮蔽处理,既不影响正常的运维工作,又能够保证数据安全
DDMS产品广泛适用于银行、证券、保险等金融机构,在政府部门、涉密单位也有很好的适用场景。DDMS在国家等级保护、分级保护等领域均具有较强的政策合规性,同时能够满足企业在运维侧和应用侧的数据安全需求
支持数据库

防止敏感数据泄露
在电信、证券、保险、金融、能源等大型的、复杂的系统环境中,运维人员每天都会有纷繁复杂的运维任务。并且,为了给客户提供高水平的服务,开发人员、数据库管理员、设计人员、专业顾问和其他系统人员有时需要不受限制地访问生产数据,以便对重大问题做出快速响应
DDMS 根据数据访问者的身份提供不同程度的安全处理策略。DDMS阻断、拦截来自非法客户端、非法IP 地址和非法用户的访问行为;当合法的访问者访问高权限对象时,DDMS实时地、动态地对数据进行脱敏,同时限制访问影响行数,防止数据批量导出泄密
提高数据共享安全
DDMS 提供的动态掩码能力具有高可靠性。当DDMS采用代理模式部署时,其部署在业务应用系统、ETL、报表和开发、运维工具和生产数据库之间。DDMS 在数据库协议层处理数据,实时地根据用户角色和规则动态屏蔽敏感数据。下图展示了典型的动态脱敏效果:
左侧的“授权用户”为业务经理,已获得授权,可以访问真实数据
中间的“非授权用户 A”为兼职的系统管理员,仅能查看屏蔽后的敏感数据,但不影响其完成系统管理任务
右侧的“非授权用户 B”为开发、测试或分析人员,需要以特定的格式访问数据而不依赖数据的真实性

企业或金融机构存在诸多需要生产数据共享的场景,典型的应用场景包括实时数据获取和 BI 分析
通过部署 DDMS,能够帮助企业快速、低风险、平稳地进行生产数据库的实时安全共享,既不影响正常业务进行,又可保证数据安全
实现隐私数据合规
随着《网络安全法》的颁布施行,个人隐私数据的保护要求已经上升到法律层面。而传统的应用系统普遍缺少对个人隐私数据的保护措施
DDMS 可以有效防止企业内部对隐私数据的滥,防止隐私数据在未经脱敏的情况下从企业流出,从而满足企业既要保护隐私数据又要满足监管合规的双重需求
产品优势
产品功能
代理接入部署模式
将 DDMS 设备并联接入网络,客户端逻辑连接 DDMS 设备的 IP 地址,DDMS 设备转发流量到数据库服务器

半透明网桥部署模式
将 DDMS 设备物理串联接入网络,所有用户访问的网络流量均串联流经该设备。通过半透明网桥技术,客户端看到的数据库服务的IP地址不变

通讯协议解析
数据库的通讯协议由于其复杂性,成为网络安全类产品中最难攻克的技术难题。不同的数据库厂商都有自己的通讯协议,这些通讯协议往往会随着数据库的版本、数据库客户端的操作系统版本、数据库服务器的操作系统版本、数据库通讯的接口类型(如 JDBC、ODBC、CAPI)的不同而不同。在通讯的处理上,要兼顾不同的数据类型、数据返回行数、数据返回列数。以性能为出发点,为不同的数据返回机制、句柄机制、参数绑定机制等采用不同的处理策略。以 Oracle 为例,可能的通讯矩阵如下:

核心技术



