立即咨询

电话咨询

微信咨询

立即试用
商务合作

安华金和数据库安全防护系统

安华金和数据库安全防护系统,整合数据库入侵防御平台与敏感数据泄露防护系统功能。支持数据库入侵实时拦截、敏感数据全链路防护及风险动态预警,助力企业筑牢数据库安全防线,提升数据防护与合规管理能力。
立即咨询

 

icon产品简介icon

安华金和数据库安全防护系统(简称 DPS),是一款基于数据库协议解析与控制技术的数据库安全防护系统,实现了对数据库访问行为的控制,高危操作的拦截,可疑行为的监控,风险威胁的拦截,提供可靠的数据库安全保护服务

DPS 提供协议分析、SQL语句解析、参数化匹配、长语句解析、多语句解析、应用关联等核心技术,并提供丰富的数据库安全策略,如阻断、拦截等控制类策略,记录、告警等审计类操作。DPS 主动地、实时地、全方面地保障数据库安全,使其免受数据库漏洞、高危、恶意操作以及敏感数据泄露的威胁

 

 

 

icon应用场景icon

在大型企业环境中,需要接入多台 DPS 设备以满足不同的数据库安全需求,每台 DPS实现不同的安全策略
DPS 主要应用场景如下:
数据库入侵防御:将 DPS部署在应用服务器和数据库服务器之间,防止外部黑客入侵
数据库运维管控:将 DPS作为内部数据库运维接口,防止运维人员高危操作和敏感数据泄漏
内外网隔离:DPS 替代传统防火墙、IDS和IPS产品,作为唯一内网接入通道,实现安全数据库通讯

 

 

 

icon支持数据库icon

 

 

 

icon产品价值icon
安全合规
在漏洞和风险管理、资产管理、网络和系统安全管理、访问控制、个人信息保护、安全计算、安全运维、安全通信等方面,公安部等保和各行业规范中均有明确的安全合规要求。DPS 帮助企业发现违规的数据库操作,例如批量导出数据引发的数据泄露、SQL注入攻击、数据库漏洞攻击、密码攻击等,并提供有效的风险安全防护,对违规操作实施阻断、拦截的事中防御和事后审计,满足合规要求
DPS 提供两种风险管理机制:DAC(数据库活动控制模式)和DAA(数据库活动审计模式),实现高危会话阻断、高危SQL语句拦截、SQL语句替换、安全流量放行和日志递送、风险实时告警功能、操作行为审计,帮助用户构建数据安全管理制度
防止应用违规操作
DPS 通过应用关联审计技术捕获应用账号和应用登录信息,结合风险行为管控机制,实现应用关联防护,阻断非法的应用登录和操作行为,防止业务操作员和业务系统维护人员通过应用非法登录数据库,篡改或盗取敏感数据
通过精细化、细粒度的数据库登录控制,防止绕过应用系统的非法登录,满足细粒度的准入控制需求,保证应用访问合规。
针对复杂业务系统,数据库安全策略定义困难的现状,通过自学习功能学习业务模型,从而防御 SQL 注入攻击、渗透绕过应用系统的恶意操作语句、异常数据操作
 
防止漏洞利用攻击
DPS 提供数据库漏洞攻击防护能力和虚拟补丁,捕获和阻断漏洞攻击行为,避免利用应用系统漏洞的注入攻击和以 Web 应用服务器为媒介的数据库自身漏洞攻击和入侵
 
 
 
防止内部高危操作
系统维护人员、外包人员、开发人员等,拥有直接访问数据库的权限,他们有意无意的高危操作会对数据库造成破坏。
DPS 限制系统表和敏感对象表的访问权限,限制高危操作,以避免大规模的数据损失
 
 
 
防止敏感数据泄露
DPS 提供敏感数据访问控制功能,根据用户预先配置的敏感数据的访问来源信息和访问时间,自动对高危会话和 SQL语句进行阻断或拦截,从而避免攻击者通过批量下载敏感数据或本地批量导出敏感数据引发的数据泄露

 

 

 

icon产品优势icon
协议解析
传统解析手段采用字符串匹配技术和较为简单的协议解析技术来分析SQL语句,因解析结果不准确基本不可用。DPS 采用准确的协议解析技术,解决了审计产品面临的难点,例如长 SQL 语句、参数化语句、参数值、字符集、语句句柄(游标)跟踪、返回字段描述、应答结果、查询语句结果集、结果集压缩等
分权管理
DPS 提供“三权分立”机制,对特权用户的权力进行有效拆分。系统管理员、安全管理员和审计管理员三大特权用户各司其职。系统管理员用于监控系统状态、管理系统证书、管理系统网络等:安全管理员用于管理账号、监查系统安全状态、配置安全策略、分析审计日志等:审计管理员用于记录系统管理员和安全管理员的系统级操作行为
另外,在用户的实际场景中,数据库的监控和管理工作往往异常复杂。数据库数量不仅庞大,这些数据库还通常归属于不同业务,甚至存在代理运维第三方业务的情况。对此,DPS 提供基于数据库组、用户、角色的更详细的权限管理机制,实现了组织内部的权限划分,不同小组之间的数据库仅对本组可见,不仅避免内部人员的误操作,也进一步控制了外包人员的数据管理权限
高可靠性
产品提供多种高可用容灾方案,包括多重 Bypass 能力、代理网络三通和双机 HA 部署
多重 Bypass 能力
产品提供 Bypass 容灾机制,包括硬件断电 Bypass 和软件异常 Bypass 导通能力。支持手动启动 Bypass,在应急情况下绕过网络避免异常阻断。
代理网络稳定
代理模式下在后台监听多进程,保证网卡、进程和操作系统的正常工作,保障流量异常的情况下的业务系统连续性
双机 HA 部署
产品支持双机主备部署,适应网络高可用部署模式,并通过网络协议和HA跳线进行主备间探测与切换,采用会话同步、策略同步机制,保障双机之间的一致性

 

 

icon防护元素icon

DPS 提供数据库底层防护、应用侧防护、运维侧操作防护和敏感数据防护,防止外部黑客攻击、防止内部高危操作、防止敏感数据泄露、防止频次攻击和其他数据库异常行为,具体防护元素如下表所示

 

 

 

 

icon产品功能icon
 行为建模
DPS 支持为数据库访问行为建模,并支持用户自定义行为型的学习期。在学习期,DPS 可以采集应用账户、应用登录 IP 地址、URL 模块、客户端 IP、数据库用户、访问工具、SQL操作、影响对象、执行时长、应答信息等多种审计要素,建立唯一且关联的数据库行为模型,从而预定义数据库风险规则。
学习期结束后自动切换到“保护模式”并启动安全防护。DPS 以学习期建立的模型为“蓝本”,对数据库访问行为进行周期性对比,以此绘制行为趋势图,快速定位“波动点”帮助用户准确定位异常行为
用户和角色
DPS增加数据库组、用户和角色的功能,对复杂的数据库用户群实现详细的管理权限划分,使得不同组织只管理本组运维的数据库
串接类产品的登录权控与客户提供的 AD 域账户对接
行为审计
DPS 从风险、语句和会话的角度提供风险行为的审计功能,用户可以在此基础上进行关联查询,深入挖掘风险来源和风险行为模型,实现数据库风险行为分析和问题追溯
异常监控
DPS 提供丰富的规则类型,可以针对不同的数据库访问来源,提供对感表的访问权限、操作权限和影响行数的实时有效管控,并结合对NO WHERE 语句风险的判断,避免大规模数据泄露和篡改。规则类型如下所示
口令攻击规则:限定不同客户端和数据库账户的失败登录频次
访问规则:针对应用端信息、客户端信息、时间等条件限定非法账户登录行为
操作规则:针对高危语句操作、批量数据篡改和大规模数据泄露等风险行为防护
注入攻击防护:提供 SQL注入防护和 XSS攻击防护规则。
频次操作规则:针对高频次执行的语句行为,提供灵活的规则配置,实现频次行为管控
 
风险分析报表
DPS将报表划分为“风险综合分析报告”、“风险防护报告”“数据库风险分析”、“客户端风险分析”等,帮助安全管理人员更加便捷、深入的剖析数据库运行风险
 

 

 

icon串联部署icon

将 DPS设备物理串联接入网络中,所有用户访问数据库的网络流量都流经 DPS 设备。通过透明网桥技术,客户端看到的数据库地址不变

网桥模式和半透明网桥模式

 

 

 

icon代理接入模式icon

将 DPS设备并联接入网络中,当数据库客户端访问数据库服务器时,以代理方式连接DPS 设备地址,然后 DPS转发流量到数据库服务器

 

 

 

icon旁路部署icon

DPS 设备不直接接入网络,而是由交换机通过 TAP、SPAN 等端口镜像技术,将网络流量映射到 DPS设备。然后,DPS对数据库流量进行审计和告警
说明:旁路部署适用于高吞吐量、性能高度敏感业务系统,如电信计费系统,这类系统需要持续监控系统的访问行为,并支持安全事件的事后分析

 

 

 

icon虚拟交换机串接icon

适用于数据库和应用在同一虚拟环境,并依赖于虚拟交换机(VSwitch)搭建透明网桥,其处理逻辑类似于物理环境部署中的网桥模式,请参见“网桥模式和半透明网桥模式”

 

 

icon代理模式部署icon

适用于负载的网络环境,将 DPS 的虚拟网卡IP 地址设置为代理IP 地址,转发流量到数据库服务器,从而实现虚拟环境下的数据库安全管控
说明:在虚拟化场景下,可能只有一个口既做管理口,也做代理口。DPS 基于管理口提供“子IP 地址”功能处理代理流量

 

 

 

icon云化部署icon

DPS 支持云化部署,为云环境部署提供 API接口,适用于主流私有云环境部署,如:青云、华为云、阿里云、腾讯云等

说明:在云化场景下,可能只有一个口既做管理口,也做代理口。DPS 基于管理口提供“子IP地址”功能处理代理流量

 

 

 

icon混合部署icon

DPS 支持在复杂的网络环境中,为用户提供多种模式并存的部署方式,完成复杂网络环境中的数据库流量监控与保护

 

 

 

icon产品体系结构icon

产品体系结构设计如下图,包括数据库协议处理、SQL处理、规则命中、日志入库、阻断和告警统计分析

 

 

 

icon核心技术icon
加密通讯解析
在常见的通讯环境中,数据库服务器与客户端之间的通讯是非加密的。然而,非加密的通讯流量一旦被截获,使用者将面对数据泄露的巨大风险。随着客户安全意识的提升,通讯加密日益普遍,同时也为其流量审计带来挑战
在典型加密场景中,用户使用数据库自身的“高级安全组件”或使用TLS(SSL或TCPS)加密。传统手段无法解析加密的协议,更无法完成通讯流量审计。DPS 支持对 Oracle 和 MySQL 数据库的加密通讯流量的解析
SQL特征抽象
SQL语句解析是识别 SQL语句攻击行为的关键。DPS 的专利性的 SQL语法特征技术,在不改变原 SQL 语句的语义的情况下,重写 SQL 语句,有效地捕获 SQL 语句的特征,快速对SQL语句进行策略判定,以实现高效处理
 
应用关联防护
常规的数据库通讯协议解析只能解析到客户端一层的信息,例如客户端 IP、数据库用户、主机名、操作系统用户名等。利用上述信息可以实现运维侧的风险管控,但是无法对应用侧风险行为进行防护。因为在客户端之前还有应用系统信息,甚至业务中间件信息
DPS 采用应用端插件部署方式,基于应用会话捕获“应用账户”及“应用登录 IP”等关联审计信息,并添加到风险规则进行风险行为管控。针对应用端与业务服务器分离的“四层关联系统”,同样可通过部署插件捕获应用的原始访问信息,在应用侧建立有效的防护体系
虚拟漏洞补丁
用户可以通过虚拟补丁技术实时监控数据库漏洞攻击行为,保证数据库的安全与应用的稳定
虚拟补丁技术是系统通过协议解析技术,捕捉外部系统利用数据库漏洞进行的网络攻击行为并对其进行管控,从而防止通过已知漏洞对数据库的攻击。本系统通过网络解析技术捕获以下访问特征:用户名、对象、操作、应用模块、语句内容,通过内部的漏洞库进行访问行为匹配。当前本系统可以支持以下漏洞攻击行为的捕获
 

 

 

产品推荐

腾讯城市安全应急综合指挥解决方案
腾讯城市安全应急综合指挥解决方案,基于智能物联感知、数智融合、应用融合、服务融合、身份融合构建应急一体化融合引擎,提供丰富、实时的时空大数据资源,结合政务微信、企业微信和微信的三端触达能力,解决城市安全风险应对面临的感知能力差、实时数据少、协同部门多、现场处置能力弱的难题,实现监测预警更精准、辅助决策更智能、组织救援更高效,打造“韧性城市” 防灾减灾体系,为城市安全发展保驾护航。
免费试用
查看详情
网御星云安全配置核查管理系统CVS
网御星云安全配置核查管理系统CVS,整合上线合规安全检查系统与多设备安全基线检查平台功能。支持配置合规性自动核查、多设备基线统一管理及问题闭环整改,助力企业强化配置安全管控,提升系统上线合规与风险防御能力。
免费试用
查看详情
三足蛙TIKTOK 智能云控系统
三足蛙TIKTOK 智能云控系统,云控可以20倍降低获客成本,免越狱,键清理环境,安全性⾼,隐私性强,⽣态环境好,操作简单,系统稳定,运⾏流畅,群控管理,⾃动养号,售后保障强,⻛险低。
免费试用
查看详情
默安科技 幻阵高级威胁狩猎与溯源系统
幻阵是默安科技自主研发的一款基于欺骗防御的高级威胁狩猎与溯源系统。该系统从攻击视角出发,在攻击者必经之路上构造陷阱,从而混淆其攻击目标,精确感知并溯源攻击者行为;并且通过云蜜网将攻击隔离,保护企业内部真实资产,成为企业至关重要的一道安全屏障。
免费试用
查看详情