
产品简介
安华金和数据库安全防护系统(运维管理系列),简称DOMS,是一款面向数据库运维人员的安全加固与访问管控产品。DOMS对运维行为进行流程化管理,提供事前审批、事中控制、事后审计、定期报表等功能,将安全策略、审批、控制和追责有效结合,避免内部运维人员的误操作和恶意操作行为,解决运维账号共享与运维环境共用带来的运维身份不清问题,确保运维行为在受控的范畴内安全高效地执行
DOMS产品广泛适用于银行、证券、保险等金融机构,同时在政府部门、涉密单位也有很好的适用场景。产品在国家等级保护、分级保护等领域能够有效满足政策合规性,在制度与技术有效结合的方面做出了创新
应用场景
传统的信息安全建设,往往侧重于规范网络层应用用户、VPN 特权用户和外部黑客,对内部人员却缺乏有效的管控。各种权威的安全调查结果均表明,60%以上的安全事件均与内部人员有关,这其中既包括主观攻击行为(违规访问、恶意操作、数据窃取、程序后门等),也包括非恶意行为(误操作、权限滥用)。由此可见,规范内部人员的访问行为,特别是对核心数据的安全管控势在必行
然而,由于现有管理手段的不完善、管理流程不严格、技术手段缺失、人员素质参差不齐等问题,再加上账号共享、主机共享的现象普遍存在,使得这些运维管理人员的日常操作存在操作身份不明确、操作过程不透明、操作内容不可知、操作行为不可控、操作事故不可溯等安全风险。内部运维人员的操作行为几乎处于完全失控的状态,一旦发生事故,其后果的严重性将是无法预估的
现有的运维管理流程缺乏事中管制。在信息化发展较为领先的行业,例如银行、运营商、能源行业,较早开始采用 OA 办公与堡垒机相结合的运维管控措施,无法有效控制事中环节,风险追溯时也无法快速检索和定位。还有一类客户使用人工审批和事后审计相结合的方式,例如银行、运营商,这种前端依托于 OA或纸质审批,后端依托于堡垒机或数据库自身审计的组合流程,忽视了最重要的事中控制环节。运维人员的实际操作是否与中请一致、实际操作人是谁、如何追溯误操作,这一系列问题急需解决
支持数据库

产品价值
实现安全合规
随着《中华人民共和国计算机信息系统安全保护条例》的推广实施,IT信息系统数据使用安全的要求越来越明确。如等保基本要求中明确提出要对“内部维护人员登录主机、数据库所进行的所有操作行为”、“第三方人员的维护行为”进行审计和控制:如《商业银行信息科技风险管理指引》第25条,制定最高权限系统账户的审批、验证和监控流程,并确保最高权限用户的操作日志被记录和监察。在系统日志中记录不成功的登录、重要系统文件的访问、对用户账户的修改等有关重要事项,手动或自动监控系统出现的任何异常事件,定期汇报监控情况。这些条例和政策也体现了使用专业数据库安全产品规范数据库运维管理行为的重要性和必要性
DOMS 可以从技术角度满足不同行业、领域对内部人员和第三方运维人员数据库操作的安全管理要求
产品价值
规范运维行为
产品价值
遮蔽敏感数据
DOMS 提供敏感数据掩码遮盖返回能力,能够限制具有超高权限的运维账户读取敏感数据。运维人员的日常工作如数据备份恢复、资源清理、系统状态监控与维护工作不受影响,仅在查询敏感数据时返回遮蔽后的结果
产品优势
产品功能
产品功能
操作行为审批
客户可以在 DOMS 预先配置运维域、敏感对象和敏感操作,以确定需要审批的操作范围,在提升安全性的同时不会带来过重的流程管理负担

产品功能
部署方式
透明网桥模式
在网络中物理串联接入 DOMS设备,所有用户访问的网络流量都串联流经设备,通过透明网桥技术,客户端看到的数据库地址不变

代理接入模式
在网络中并联接入 DOMS 设备,客户端逻辑连接 DOMS 设备地址,DOMS 设备转发流量到数据库服务器

核心技术
工作体系结构
DOMS 通过“审批流程管理”审批运维人员的高危操作、重要操作和涉敏操作,审批完成后自动形成策略,通过策略和规则管控数据库操作行为,具体工作体系架构如下图所示




