随着大数据时代的到来,数据已经深入并融合到社会的各个阶层和组织中,数据安全已经成为社会安全的重要组成部分。如何应对海量数据应用带来的各种威胁,已经成为上至国家、下至组织和个人关注的重点问题之一。
目前国内、国际的很多标准、法案法规都要求相关组织单位建设安全的审计系统,并确保审计信息是安全、完整、可查及唯一的,相关合规要求包括:
信息安全等保要求访问来源识别、数据审计、日志记录、审计报表等。
ISO27001标准要求记录用户访问、意外和信息安全事件的日志,以便为安全事件调查取证等。
SOX法案要求组织设计和执行了适当的数据保护技术,以确保财务报表数据的可靠、可信等。
企业内控规范要求企业严格执行规范要求,以加强和规范内部控制、提高风险防范能力等。
等保2.0更是加强了对数据及数据库安全的要求。
新华三技术有限公司自主研发了H3C SecPath D2000-CN系列国产数据库审计系统,采用国产芯片和国产操作系统,通过实时分析用户对数据库的访问行为,实现数据库数据流转的全链路审计,为安全事件的追踪溯源提供依据;在此基础上,系统内置了丰富多样的威胁特征库和风险规则库,可以有效的对SQL注入、缓冲区溢出、暴力破解数据库、违规操作行为、漏洞攻击等行为进行及时告警,并按照风险等级与响应方式进行关联分析,为管理层提供风险分析依据。对于重点人员例如运维以及第三方开发测试人员,可根据人员数据库访问行为自动建立数据库访问特征审计基线,及时发现偏离基线行为和违规操作行为并进行告警,防止内部人员安全事故的发生。适用于等级保护、企业内控、SOX、PCI、企业内控等信息安全规范,全面保障数据库的完整性、保密性和可用性。
广泛适用于“政府、财政、教育、能源、工商、社保、医疗、国土、金融、运营商、企业”等所有涉及数据库应用的各个行业。
H3C SecPath D2000-CN系列数据库审计系统支持22大类数据库及大数据组件。
通过5“W”的设计理念和数据流量的深度协议解析,实现能审计详细的SQL日志信息,包括,来源信息、目标信息、操作内容、字段信息、语句类型等二十多类数据库请求日志信息。
通过三层关联技术,与当前应用系统访问账号、数据库访问账号及其行为做关联,实现更加精准的定位和解析,将数据库风险精确到具体人员,做到精准应用关联审计。
提供专业的数据分析和翻译界面,内置丰富的业务字典,通过在配置中设置IP、账号、操作和操作对象的中文别名,在审计结果中将抽象的数据库语言翻译成直观易懂的语句和语意关系,便于非专业技术人员看懂语句的真实信息以及蕴含的风险。
对数据库的在线连接的会话进行实时监控,展示请求详情;实时识别SQL请求量、TCP会话量、威胁行为,通过数据威胁风险的级别进行分值评估;会话以回放方式进行展示,方便追踪问题、精确定位责任主体;了解数据库并发会话、SQL请求数、告警数、操作命令top5、表访问量top5等多种数据的状态。
自动分析数据库的数据交互情况,实时监测数据库的SQL请求量、TCP会话量、威胁行为,实时分析数据库的运行状态,通过数据威胁风险的级别,提供数据库优化的依据和建议报告。
内置了丰富多样的威胁特征库和风险规则库,有效的对SQL注入、缓冲区溢出、暴力破解、违规数据泄露等行为进行风险监测和告警,为管理层提供风险处置以及安全运营依据。
内置50+行业合规以及安全报表模板,定时发送给相关管理员,可输出满足合规的、行业属性的报表(如DPA、SOX、等级保护、医疗防统方、安全运营报表等)。
属性 | D2000-CN20 | D2000-CN40 | D2000-CN80 |
部署方式 | 支持旁路部署模式,部署在核心交换中,通过端口镜像方式捕获数据流量进行审计。 | ||
支持在访问的数据库服务器上部署审计插件,获取数据库访问的数据流量进行审计。 并且支持在插件模式下,进行回环地址流量审计。 | |||
支持IPv6环境部署和审计。 | |||
兼容性 | 支持Oracle、MySQL、SQLServer、DB2、Informix主流数据库协议的解析。 支持SQLServer2005及以上版本的加密数据库账号的解析。 | ||
支持达梦、人大金仓、神通、高斯DB国产数据库协议的解析。 | |||
支持PostgreSQL、Greenplum、Cache专用数据库协议的解析。 | |||
支持主流大数据平台数据库/NoSQL库的解析与审计,包括HBase、Hive、MongoDB、Elasticsearch、Redis、HDFS。 支持Hive与Kerberos集成,Hive传输加密的解析。 | |||
支持http协议访问审计。 | |||
支持telnet、ftp、rdp、vnc、ssh网络协议审计。 | |||
支持IPV4、IPV6协议审计,支持IPV4、IPV6组合审计。 | |||
支持UTF-8、GBK、GB2312、UNICODE、UTF-32/16/16BE/16LE、ISO-8859-1、US-ASCII编码方式。 支持智能识别数据库字符集编码。 | |||
支持MySQL,SQLServer等数据库的SSL/TSL加密链路审计。 | |||
可发现数据库所在的服务器是否存异常的网络通讯行为,包含访问数据库服务器上的非数据库协议通讯审计全记录和数据库服务器对外部主机的访问通讯审计全记录。 | |||
审计策略 | 支持实时展示当前活跃会话详情信息。包括:会话开始时间、持续时长、访问来源IP、目标服务端IP、数据库协议类型、数据库账户、SQL请求总数。 | ||
支持敏感词过滤; | |||
支持全量审计,支持条件规则组合审计,可自由切换 | |||
支持审计记录完整的语句详情信息。包括:SQL执行时间、数据库账号、来源IP、来源端口、来源MAC、客户端工具名称、目标IP、目标端口、目标MAC、数据库实例名、SQL语句、执行耗时、SQL类型、SQL命令、对象名称、字段名称、SQL行数、SQL请求状态等至少18个条件进行审计。 | |||
支持对超长SQL操作语句审计,可以正常记录单条长度超过3M字节的SQL语句内容。 | |||
支持自动将SQL语句分为login、logout、DDL、DML、DCL、privilege等操作类型。 | |||
支持将应用访问数据与数据库访问数据综合起来进行“关联分析”,从而将应用操作准确对应到数据库的操作。 | |||
支持对非法、高危、中危、低危的数据库访问事件进行告警,并按照风险级别进行统计。 | |||
支持根据服务端IP、数据库实例名、数据库账号、客户端IP、匹配规则、操作对象、操作命令、客户端APP和SQL模板等条件的审阅规则进行批量审阅。 | |||
支持通过操作审计快速添加黑白名单、自定义规则或进行用户行为模型的更新。 | |||
支持对操作语句基于会话进行回放。 | |||
支持通过FTP、MAIL、SYSLOG、短信和SNMP方式进行告警外发。 | |||
支持对操作语句中的IP、账号、操作、操作对象进行业务翻译,支持按照业务语句模板进行操作语句翻译。 | |||
支持通过时间、风险等级、操作命令、数据库账号、客户端IP、风险类型、操作对象名、SQL关键字、客户端APP、客户端主机、客户端主机用户名、操作类型、操作对象类型、请求状态、应用端IP、应用端用户、应用请求ID、事件类型、耗时执行、影响行数等条件进行审计检索并导出。 | |||
支持提供专门的监察人员使用的监察视图,可展示今日、本周以及本月统方事件,同时可根据工号为对象进行二次钻取,展示统方事件分布。 支持当日涉及疑似统方帐号TOP10展示。 | |||
自动识别SQL语句的归类及合并,形成SQL模版库,可将大量、常见的语句设置为安全规则或过滤规则,规则准确度,优化系统识别规则库,形成安全语句和敏感语句管理。 | |||
审计分析 | 支持对告警日志进行多维下钻分析、自定义选择图类型(饼图、柱状图),展示分析结果,支持自定义选择下级维度。 | ||
支持一键保存多维分析模型,形成自定义报表模版。 | |||
支持自动生成可视化的用户行为模型,支持自由切换模型中基线节点,显示模型中的其他基线。 | |||
支持不同时期的审计数据不同的空间、时间对各个维度进行自动同比和环比分析,支持对比结果以图表和趋势的方式进行展示。 | |||
统计报表 | 内置丰富的统计报表模板,至少提供55种。至少包括:综合报表,等保报表、PCI报表、SOX-法案报表、系统自身运行状态报表、特权帐号与异常时段分析报表等类型。 | ||
支持通过多维分析生成的报表模板管理。 支持自定义报表导出导入。 | |||
支持将关注的预定义和自定义报表模板添加到我的报表,减少下次重复操作。 | |||
支持按周期(时间细化到分钟)定时生成报表并且自动通过邮件发送给相关管理员。 | |||
报表支持导出为WORD、PDF、HTML、CSV等报表格式。 | |||
支持按SQL关键字、结果集关键字等指标进行查询审计记录,支持按照与、或、非查询条件进行组合查询。 | |||
支持报表预览,查看报表统计结果。 | |||
安全策略 | 支持地址簿、时间表、数据库实例、数据库账号、客户端主机、客户端工具、操作对象、操作命令和数据库错误码等对象组进行管理,可对象组可在黑白名单、自定义规则、数据过滤等规则中应用。 支持对象组关联项,可查看对象组被应用的规则。 支持对象组导出和导入。 | ||
支持数据库访问黑白名单规则,匹配条件至少包括数据库账号、客户端IP、客户端工具、SQL命令、操作对象名、SQL语句、规则生效时间表等条件。 支持HTTP访问黑白名单规则,匹配条件至少包括客户端IP、客户端工具、请求方法、请求关键字、请求URL策略生效时间表等条件。 白名单命中后识别为信任行为,黑名单命中后可识别为非法行为。 | |||
支持自定义数据库访问规则,可设置风险级别、风险类型、数据库账号、客户端IP、客户端工具、操作命令、操作对象类型、操作对象名、请求状态、SQL关键字、影响行数、命中次数、语句长度、数据库错误码、SQL语句、规则生效时间表等条件。 支持自定义HTTP访问规则,可设置风险等级、风险类型、客户端IP、客户端工具、请求方法、请求关键字、请求状态、请求URL、响应码、执行时长、响应大小、命中次数、规则生效时间表等条件。 | |||
支持根据来源IP设定审计范围。包括:设定不审计指定来源IP的所有访问记录,其他IP均审计;设定仅审计指定来源IP的访问记录,其他IP均不审计。 支持数据库数据过滤规则,匹配条件至少包括客户端IP、客户端工具、请求方法、请求关键字、请求URL策略生效时间表等条件。 支持HTTP访问过滤规则,匹配条件至少包括客户端IP、客户端工具、请求方法、请求关键字、请求URL策略生效时间表等条件。 | |||
支持对审计到的敏感信息进行隐秘操作,防止信息二次泄密。 | |||
支持将用户行为模型转化成数据库访问安全基线,实时识别偏离数据库访问安全基线的异常行为并告警。 | |||
内置不少于9种的HIS厂商统方规则库,准确识别各种统方操作,生成统方事件,同时可根据业务发展自定义规则,并且支持根据事件和统方事件生成事件分析报表。 | |||
内置SQL、Oracle、MySQL等数据库入侵规规则大于800条。 | |||
支持选择多条黑白名单规则、自定义规则、数据过滤规则批量应用到资产/资产组。 支持黑白名单规则、自定义规则、数据过滤规则导入导出。 | |||
资产管理 | 支持自动发现镜像流量中的活跃数据库。支持自定义发现范围,包括数据库类型、IP地址、端口范围。 | ||
支持通过手动配置的方式进行数据库资产添加,配置包括资产名称、资产分组、资产类型、资产地址和端口、编码方式等必要参数以及版本、数据库账号密码、服务名等其他参数。 | |||
支持一键开启资产保护状态,对开启保护状态的数据库资产进行审计。 | |||
通过连接地址和端口对数据库的连通性进行测试。 | |||
通过数据库账号密码及连接地址和端口对数据库的可访问连接性进行测试。 | |||
系统管理 | 支持手动设置系统时间,支持从NTP服务器进行时间同步。 | ||
支持将网口设置成管理接口,并配置接口IP、网关和DNS,支持将网口设置成审计口。 支持模拟面板模式展示网口。 | |||
审计采集插件支持远程推送。 审计采集插件支持自动休眠,当所在数据库服务器的CPU、内存消耗超过阈值时,临时暂停抓包工作,避免与数据库服务器抢占资源,并且支持插件抓取流量的阈值设置。 支持插件更新与升级。 支持插件与审计系统加密通讯。 | |||
支持系统登录账号的添加、删除和账号密码重置,支持通过导入方式进行账号添加。 | |||
支持系统管理员、系统审计员、系统安全员及系统监察员四权分立。 | |||
支持对新添加的系统账号进行审核,支持根据操作员账号进行自动审核。 | |||
支持对系统登录方式、超时时间等登录安全,密码长度和复杂度等账号密码安全及允许登录IP等进行设置。支持主机地址配置,允许通过映射IP、代理IP或域名等外部地址对审计服务进行管理。 | |||
支持对系统自身审计,日志内容至少包括:用户名、来源IP、操作时间、操作内容、操作结果等。 | |||
支持对系统授权、CPU内存资源、外部服务器连接、NTP时间同步、账号密码过期、用户登录等系统事件进行告警。 | |||
支持将审计数据和配置数据备份到FTP服务器,支持将审计备份数据恢复到系统进行查看,支持将备份配置数据导入系统进行配置恢复。 | |||
支持标准网管 SNMP v2c、v3。 | |||
支持对审计数据和配置通过手动方式进行清理,支持通过配置磁盘阈值或时间限制进行自动清理。 | |||
支持一键恢复出厂设置。 | |||
支持对系统自身运行状态进行实时监测,包括:CPU使用率、内存使用率、磁盘使用率、网卡流量、磁盘IO和服务端口等。 支持对系统内核、CPU&内存、磁盘、网口、网络连接性等进行实时诊断,并且支持进行一键收集系统诊断信息。 支持对系统进行升级维护等基础功能。 | |||
CPU | 海光 | 海光三 | 海光 |
内存 | 16G | 16G | 32G |
硬盘 | 8T | 8T | 2*8T |
固定业务接口 | 6*GE电口、4*GE光口 | 2*GE电口 | 2*GE电口 |
其他接口 | 1*console口、2*USB接口 2*管理口 | 1*console口、2*USB接口 2*管理口 | 1*console口、2*USB接口 2*管理口 |
扩展槽位 | 2 | 4 | 4 |
接口可扩展类型 | 4*GE光口4*GE电口 8*GE电口 8*GE光口 4*10GE光口 2*10GE光口 | ||
设备最大功率 | 350W | 350W | 550W |
电源 | 支持冗余电源 | 支持冗余电源 | 支持冗余电源 |
网络吞吐性能 | 1000Mbit/s | 3000Mbit/s | 6000Mbit/s |
SQL峰值处理能力 | 60000条/s | 60000条/s | 100000条/s |
外形尺寸(宽X高X深) | 435mm x 500mm x 88mm | 435mm x 560mm x 88mm | 443mm x 600mm x 88mm |
采用“旁路侦听”的部署模式,部署在核心交换中,通过端口镜像方式捕获数据流量,系统利用审计引擎进行数据分析与告警,不改动网络拓扑、不影响业务数据、不改变使用习惯。
在云主机中安装数据库审计Agent,获取数据库操作日志。可支持目前主流的数据库,保证数据审计兼容、有效。
《网络安全法》、等保要求、分保以及各行业规定中都对数据库审计提出合规性要求,数据安全风险也日益突出,数据量大、使用场景复杂、业务实时性要求高等特点导致一些在线安全设备无法全面上线或者全面开启防护功能。
以Agent的方式部署于应用系统侧或数据库侧,实现业务系统数据的全链路流转审计,满足等保合规要求。对于非授权用户调用数据以及高风险行为进行实时告警,有效防止违规行为的发生。
随着云计算以及大数据的普及,业务上云已经成为很多企事业单位的必然趋势,但业务系统中存储大量的企业敏感数据和重要数据,数据是否被非授权第三方调用以及云上数据的审计防护都是用户关注的问题。
旁路阻断模式部署,在数据的全链路审计的基础上实现高风险操作以及违规行为的阻断。旁路部署不影响用户业务实时性,在保障业务持续性的基础上实现攻击行为和危险行为的防护。
H3C SecPath D2000-CN系列数据库审计系统是H3C公司自主开发的数据安全产品,用户可以根据实际需求选购主机和按网口板。
描述 | 数量范围 | 备注 |
H3C SecPath D2000-CN20 | 1 | 必配,三选一 |
H3C SecPath D2000-CN40 | 1 | |
H3C SecPath D2000-CN80 | 1 |
维保内容 | 备注 |
设备原厂维保、软件升级,1年 | 选配 |
设备原厂维保、软件升级,3年 | 选配 |
设备原厂维保、软件升级,5年 | 选配 |