立即咨询

电话咨询

微信咨询

立即试用
商务合作

腾讯云数据安全治理解决方案

腾讯云数据安全治理解决方案,整合数据安全网关CASB与数据安全审计系统功能。支持敏感数据精准识别、访问权限动态管控及操作全链路审计,助力企业构建数据安全防护体系,保障数据合规使用与风险可控。
立即咨询

 

icon挑战:IT架构及威胁持续演进,大规模数据安全事件频发icon

云计算、微服务架构等带动IT与数据应用架构持续演进,安全防御与攻防节奏失衡

数据边界持续扩展,数据量指数型增长,大规模数据泄漏及隐私安全事件频发

数据资产化
迫使安全管理机制优化
IT架构快速变化
安全防御体系失效
算力持续增长
传统安全算法滞后
攻防节奏加快
快速部署及应急响应能力亟待提升
数百万金融客户数据暗网出售                                                                       隐私安全问题频频受到质疑
数据泄露 平均成本
392万美金
单条数据成本150 美金
识别和遏制用时:279 天
数据泄露 事件原因
恶意或犯罪攻击(51%)
人为操作失误(24%)
系统设计缺陷(25%)

 

 

icon数据安全建设的合规驱动icon

以《网络安全法》《数据安全法》《个人信息保护法》和《网络数据安全管理条例》为核心的数据安全领域“3+1” 基础性法律框架已形成,保证数据安全实践有法可依,将数据安全保护提升至国家层面的新高度

 

 

 

icon数据安全建设的合规驱动icon

2024年9月30日,国务院总理李强日前签署国务院令,发布《网络数据安全管理条例》,自2025年1月1日起施行

《网络数据安全管理条例》共九章,64条,涉及企业需要重点关注技术性要求有6处,其他主要涉及总则、管理要求、监督管理、责任等

 

 

icon技术创新及内外部影响力icon
核心代码的完全自主可控
腾讯云访问安全代理产品、数据分类分级凭借优异技术获得专业认证
市场竞争力
数据安全方案和管理平台入选IDC、沙利文市场报告领导者象限、Forrester亚太唯一入选厂商
优秀案例
腾讯云数据安全方案、优秀案例和最佳实践凭借优异表现多次获评优秀案例

 

 

icon腾讯云数据安全治理框架icon

 

 

icon企业数据场景主要威胁和风险icon

用户关注的核心风险:1、合规风险  2、对抗风险

 

 

icon做好数据安全面临的现实问题icon
有哪些数据资产
有哪些资产,如何分布?
有哪些数据资产暴露面?
数据资产有哪些技术及合规风险?
如何进行防护/管控?
敏感数据加密存储
个人信息匿名化处置
数据访问控制
数据是否有发生泄露?
用户或企业数据是否有泄露?
数据在各个环境中是如何流转的?
是否存在数据滥用?
业界传统手段
存储DLP
数据资产管理
数据库漏扫
信息安全风险评估
终端DLP
数据库加密网关
数据库防火墙
数据库动态脱敏
网络DLP
上网行为管理
数据库审计
S0C
面临的问题
如何增加数据资产管理的深度及广度以实现各类型数据的精细化覆盖,并发现其中的安全风险以及敏感/重要数据分布情况?
业务发布频繁,如何更高效地掌握实时数据资产的变化情况?
如何快速统计关注指标形成合规报告?
“安全左移”过程缺少对于数据安全风险及合规的关注,系统上线后管控措施实施难度大,时间周期长,可能面临业务系统代码改造甚至架构变更
数据安全落地与应用耦合度较高,容易成为业务短板造成性能瓶颈,故障点增加影响业务系统的可用性
传统DLP告警以数据特征匹配为主,缺乏对数据访问过程中主体、客体及行为的分析,大量误报告警,安全运营效率低
缺乏足够的情报和主动的感知能力,数据安全事件MTTD、MTTR居高不下

 

 

icon能力构建思路icon

面临的问题

01
如何增加数据资产管理的深度及广度以实现各类型数据的精细化覆盖,并发现其中的安全风险以及敏感/重要数据分布情况?
业务发布频繁,如何更高效地掌握实时数据资产的变化情况?
如何快速统计行业关注指标形成合规报告?
02
“安全左移”过程缺少对于数据安全风险及合规的关注,系统上线后管控措施实施难度大,时间周期长,可能面临业务系统代码改造甚至架构变更
数据安全落地与应用耦合度较高,容易成为业务短板造成性能瓶颈,故障点增加影响业务系统的可用性
03
传统DLP告警以数据特征匹配为主,缺乏对数据访问过程中主体、客体及行为的分析,大量误报告警,安全运营效率低
缺乏足够的情报和主动的感知能力,数据安全事件MTTD、MTTR居高不下
全面、快速的资产管理能力
多数据源支持
高性能识别
行业数据特征
多维风险收敛
行业合规模板
安全、敏捷的分级管控能力
免应用改造
高性能
高可用
细粒度
合规
精准、及时的持续运营能力
全链路监测
用户画像
应用画像
数据资产画像
威胁情报

 

icon数据安全落地建设思路icon
厘清资产
数据资产梳理
数据分类分级
数据安全风险评估
体系构建
技术支撑体系构建
分级管控策略&落地
持续运营
数据安全事件监测与响应
数据安全风险持续治理

 

 

icon步骤一:厘清资产——数据安全中心 DSGCicon
数据库账号 权限风险评估
用户身份不合理
不合理的用户访问权限
弱密码盘点
风险配置评估
提权风险
危险写入操作限制
权限公开合理性
数据安全策略 风险评估
敏感数据未加密
数据传输未加密
非安全传输协议
数据资产梳理报告
数据基本情况
敏感数据分布
行业监管数据报告
高性能&高准确率
通过分层服务架构、预处理、水平扩容、并行计算、采样检测等机制,实现海量数据的高性能检测
正则、语义、关键字等算法发现数据特征;在特征项基础上,加入业务特征识别,实现数据标识
多数据源识别
结构化引擎和非结构化引擎支持不同业务各类数据类型:
csv,excel,log,txt,pdf,pptx 等文本类
API请求,云审计等 json类
数据库 KV类。
最佳实践风险评估
从账号权限、数据存储、策略合规、配置、暴露面、脆弱性等多维度查看资产的安全状况
通过不同法律规范对应的敏感数据级别匹配、对应的敏感数据管控策略匹配评估数据安全策略合规差距

 

icon步骤二:分级管控——数据安全网关CASBicon
 
免改造字段级加密
对应用透明,不改变原运行机制的方式实现字段级的加解密,降低加密实施难度
高可用 ✕ 高性能
以网关集群的方式,实现横向扩容能力,支撑高并发高可用要求业务访问需要
一体化数据安全管控
数据库层落地数据安全分级管控:提供基于角色的数据访问控制及数据动态脱敏能力。无缝集成数据安全中心的数据资产梳理结果,指导相关管控策略的配置
多场景适配
提供成熟方案及最佳实践解决数据加密后的带来的各类数据复制、数据同步、容灾备份业务问题
 
 
 
 

 

 

icon步骤二:分级管控——云服务透明数据加密和默认安全icon

通过KMS及腾讯国密支持套件,支持云上数据高效、安全的数据保护,全链路、端到端的保障用户数据和隐私安全

用户业务零感知 零改造

云产品集成KMS透明 加密

密钥归属用户

一键加密无感知

国密合规算法和能力

 
 
KMS
云硬盘 CBS
云硬盘加密
云存储 COS
存储服务端加密
云数据库 MYSQL
 表空间加密
分布式数据库 TDSQL
监控和防范
表空间加密
文件存储加密

腾讯云KMS已支持与腾讯云40+云产品集成,实现云产品敏感数据默认安全

 

 

icon步骤二:分级管控——特权管控和保护icon
典型场景
远程运维、异地协同需求增长,接入终端不固定
传统的一次验证模式风险隐患巨大
应用特权账号缺乏有效管理
代码泄露导致明文编码凭据泄露风险
解决措施
远程运维从“零”开始,构筑运维安全的信任基础
堡垒机:身份验证、命令控制、运维审计
SSM:加密托管凭据,增强应用访问安全
关键能力
全方位安全审计:实现主体身份、网络链路、终端状态三位一体的安全审计
用户行为分析:监测并分析远程运维访问过程,及时发现异常行为
持续安全评估:通过持续的信任评估,确保运维过程安全可控

 

 

icon步骤三:持续运营——数据安全审计icon
满足网安法要求
日志存储六个月以上
满足等保合规
满足等保关于安全审计的要求
混合云支持
支持友商云、IDC接入
业务影响
旁路部署,不影响正常业务

 

 

icon步骤三:持续运营——多维安全感知能力,降低MTTDicon

数据安全中心 DSGC:以DSGC为数据安全运营抓手,围绕核心数据资产(重要数据、敏感数据),结合威胁情报、AI等技术,构建多维度的数据安全事件监测能力,降低MTTD、MTTR

更全面、更快速的情报监测能力

高效的情报共享能力

 

更智能、更精准的监测预警模型

围绕核心数据资产的智能风险监测预警模型

配置异常监测
对关键数据资产的配置进行监测,包括云服务配置错误(数据资产公开暴露、云api密钥泄露、高危端口…),弱口令、明文口令、未脱敏共享、数据未加密等
账号权限监测
对数据资产操作者的用户账号及权限进行监测,包括权限变化、特权账号、飞行账号、僵尸账号、共享账号等
异常行为监测
分析数据资产操作行为中是否包含异常行为,包括访问/操作行为偏离基线,超出阈值,异常时间操作,上传/下载行为异常等
数据流转地图
绘制数据流动图,掌握当前数据流动情况,从而能进一步分析出某个数据库,某类数据,某个敏感字段的访问热度

 

icon统一数据安全平台:形成数据安全治理最佳实践icon

由云加密、应用数据安全、运维数据安全、数据安全治理中心四大产品矩阵形成数据安全闭环,支撑数据安全治理最佳实践,针对不同场景快速、轻量化解决痛点问题

 

 

icon腾讯公有云原生数据安全中台组件能力icon

数据安全治理——治理

数据安全中心:DSGC
资产梳理
分类分级
敏感数据发现
数据安全态势
风险评估:DSPA
数据泄漏风险评估
配置风险评估
隐私合规风险评估

应用数据安全——防护

数据安全网关:CASB
学段级数据加密
基于角色动态脱敏
访问控制
免应用改造
数据安全审计:DSAudit
数据库访问审计
会话压力预警
风险操作预警
安全风险监测
数据脱敏:DMask
敏感数捃处理
数据其享安全

运维安全——管控

堡垒机:BH
运维账号统一管理
高危指令拦截
数据库运维
端口隐藏
凭据管理系统:SSM
敏感凭据加密与托管
硬编码风险规避

云加密

密钥管理系统:KMS
密钥管理
云加密机:CloudHsM
硬件加密
密码模块:SMSDK
高性能国密软加密

方案能力

数据资产安全可视化
数据资产分类分级
数据安全风险评估
覆盖结构化&非结构化数据
数据生命周期安全
敏感数据资产访问,存储、共享、使用安全管理
覆盖敏感资产业务、运维、研发安全场景
云原生数据安全
云产品透明集成
一键部署,即开即用
动态延展,高可用性

 

 

iconDSGC客户成功案例:xx智慧教育平台icon
客户痛点
XXX智慧教育云平台通过管、教、学、研、评、联六大教育场景,让教育管理者、教师、学生、家长全面享受教育信息化带来的智慧教育服务。随着平台用户、应用、数据的逐步扩大,平台的数据安全治理需求也面临巨大的挑战:
用户量多:覆盖学生、教师、家长、教职管理多个角色,涉及的个人信息量巨大:当前已经有6万余名师生使用该平台,平均每周超过100万人次使用
数据流转复杂:教育云平台基于信息化打造智慧教育及教育应用生态圈,数据在相关方存储应用流转,迫切需要对平台敏感数据进监测及主动发现,保障数据安全
数据安全风险面广:业务系统复杂多样,数据存在不同数据库、大数据仓库、对象存储等多种存储应用中,并涉及不同角色用户访问,难以进行管理和风险评估
解决方案
通过腾讯云数据安全中心DSGC,支撑教育云平台上21个数据库实例,共计86个库的敏感数据安全治理工作
 
 方案能力
敏感数据发现与分类分级:根据数据特征,针对性的发现敏感数据,帮助进行数据分类分级 ,主动发现敏感数据
数据安全风险发现:按风险类型归集并输入风险差距分析矩阵,根据数据安全场景,进行现状差距分析,输出风险消除缓解策略
数据资产风险治理:通过可视化的手段,从数据资产、分类分级、账号权限、数据安全风险等多种维度查看资产的安全状况,并提供详细风险处置建议
方案价值
更有效的梳理数据资产,发现敏感数据安全风险,提供给高效数据安全治理、数据安全风险发现和处置响应工具,持续提升数据安全水平
基于腾讯云DSGC,配合腾讯云专业的数据治理技术,形成数据资产梳理、安全风险预警、安全运营、响应处置、安全管控六大数据安全能力,全力保障“数字教育”的智能化、高效化、精准化

 

 

iconCASB客户成功案例:某保险公司icon
项目背景:
应监管要求,保险行业个人信息和保单敏感信息需要进行数据安全保障
客户需求:
对业务中涉及的个人信息和敏感信息进行国密加密
支持两地三中心容灾架构
Binlog数据同步支持可控环境离线数据分析
解决方案:
在两地域部署了两套CASB实现主从同步,并且在同一地域做了数据库存储的主从备份。通过CASB策略配置快速统一的实现了个人敏感信息、敏感数据的加密、脱敏和访问控制
客户价值:
满足了基于国密算法的敏感数据安全
实现容灾高可用
 
 
 

 

 

iconCASB成功案例:会员系统加密项目icon
客户背景
XXX是一家集水果采购、种植支持、采后保鲜、物流仓储、标准分级、营销拓展、品牌运营、门店零售、信息科技、金融资本、科研教育于一体的大型连锁企业。经过多年成功经营,已稳步推进上市计划,数据安全及个人信息保护体系是上市审查中重要内容。 为提升数据安全及个人信息保护能力,对涉及个人信息数据实施全链路加密保护,保护用户个人信息安全,规避上市审查及企业业务经营风险,面临的以下痛点:
满足法律法规对于个人信息保护及数据安全方面的合规要求
临上市关键时期,需要保障业务连续性和稳定性,对业务不能有大的改造
保障访问速度/用户体验,规避因加密带来性能损耗
平衡采购与开发人力成本、平衡性能与合规
传统方案的问题
传统的数据加密改造方案动辄需要数月甚至数年的开发改造时间
主流数据加密方案对业务损耗在 20%以上
数据安全能力的接入,需要对业务应用进行大量的改造
 
 
方案能力
一站式落地方案:基于CASB整合了分类分级、数据加密存储、动态脱敏、访问控制以及数据库审计等核心技术能力,无缝衔接云资源,一次集成即可全部具备,降低数据安全能力的建设和运营成本
免改造:应用程序和数据库在不需要任何改造的情况下即可完成加密改造
不停服快速上线:24 小时内完成快捷上线,对系统整体影响小,业务系统零改造,性能损耗控制在 2%-5%之间
方案价值
企业会员系统通过 CASB对数据库中会员号、手机号等个人敏感信息进行加密保护,涉及到 67 个库,300 亿+条个人信息数据,经过前后端团队的紧密协同,仅 0.5 个月左右时间就完成全链路加密的方案设计和落地,并且持续稳定运行,加密性能损耗在 5%以内
 

 

产品推荐

蓝墙互联Julius房地产资产管理系统
蓝墙互联Julius房地产资产管理系统,租期到期及时提醒,提前筹备招租,减少控制风险; 租金透明,自动计算租金及其他费用,在线电子签约,保障收益;合同履约过程留痕,无履约风险,方便结算。建立资产档案,全面掌握资产“前世今生”; 实时查看经营数据,快速识别低效资产,针对性解决问题。
免费试用
查看详情
楚数通业财税融合风控系统
楚数通业财税融合风控系统是专业的企业业财税数智化风险管控解决方案。聚焦税务风险识别与智能应对,覆盖数电票全生命周期管理、全税种智能申报、税务数据统计分析等核心能力。搭载电子化档案管理与税务政策知识库,打通业财税数据壁垒,全方位强化企业涉税合规管控,助力企业实现税务管理数字化、规范化升级。
免费试用
查看详情
织信Informat企业经营管理数字化低代码解决方案
通过业务系统数据源的治理,生成内部的成本核算报表,形成经营计划,经营改善,绩效考核,组织改善,人力资源等经营管理系统,将企业年度战略通过数字化方式传递。建立PDCA经改善系统,上衔接战略与数据分析,下通过OKR任务管理,改善项目管理,推动业务落地与各业务系统的数据衔接。
免费试用
查看详情
中标麒麟安全操作系统
融合可信计算技术和操作系统安全技术,中标麒麟安全操作系统软件通过信任链的建立及传递实现对平台软硬件的完整性度量。
免费试用
查看详情