`
数据安全
  • 浏览: 13014 次
  • 性别: Icon_minigender_1
社区版块
存档分类
最新评论

数据安全之社保

阅读更多

 

数据泄漏事件频发

2015年以来,信息泄漏成为全球信息安全最大的威胁。在国内,社保系统已经成为个人信息泄露“重灾区”。据报道,截止2015年4月,重庆、上海、山西、沈阳、贵州、河南等省市卫生和社保系统出现大量高危漏洞,近亿用户的社保信息可能因此被泄露,其中包括个人身份证、财务、薪酬、房屋等敏感信息,涉及超30省。更为可怕的是,各省市目前发现的漏洞仅是冰山一角,被泄露个人信息的人数可能比我们想象得还要多。

业内人士表示,社保系统里的信息包括了居民身份证、社保、薪酬等敏感信息,这些信息一旦泄露,造成的危害不仅是个人隐私全无,还会被犯罪分子利用,例如复制身份证、盗办信用卡、盗刷信用卡等一系列刑事犯罪和经济犯罪。以省或市为单位的信息泄露,有可能被大致匡算出当地的人均收入、社保金额等国家经济数据,危害极大,仅河北省计生委的一个漏洞就涉及7000万居民详细信息,山东省某卫生系统漏洞导致全省600万儿童、1200万父母详细信息泄露。

 

相关标准和法规

 

近年来,信息安全问题已经升至国家层面。有关信息安全的政策也持续在密集出台,《网络安全法》正式推出在望,将给敏感信息防泄漏方面提出明确要求。已经有的国家级和行业级的安全法规和标准,比如《等保》、《分保》、《商秘》等,也对数据安全管理有明确的要求。

 

 

社保行业暴发的数据泄漏案例充分说明,地方社保等部门对于信息安全方面投入不足,监管不力。社保系统暴露的信息安全问题,根本原因是行业多年来“重建设轻运维”、“重管理轻安全”的现实情况。我们在信息安全方面,无论是资金还是技术和人才方面的投入都大大低于欧美国家。如果这个趋势不改变,随着互联网经济的爆发性发展,类似的事件将会继续暴露出来。

据中安威士在社保行业的深入了解,行业有限的信息安全投入,主要都集中在网络层面,而且主要集中在外网部分。而对于数据真正所在的内网部分,除了少数系统中部署了运维堡垒机和数据库审计以外,几乎没有任何额外的对数据的直接保护。

 

 

总体方案

中安威士总结对多个社保系统进行安全加固经验,认为针对社保系统有效的解决方案,是解决敏感数据全生命周期的安全问题。中安威士提出的针对社保行业的数据安全管理方案如下:

 

 

1)数据活动的全面审计。详细记录敏感数据被访问的情况,包括来自于外网用户和业务员的访问,尤其是对批量访问的审计、越权操作的审计、以及更改和删除操作所影响的原始数据的审计。

2)细粒度访问控制。阻断异常的、违规的、以及攻击性的查询和访问,防止敏感数据泄漏以及被破坏。

3)敏感内容脱敏。有针对性的对不同系统和用户,通过动态脱敏手段,实时授予对敏感数据的遮蔽、替换等不同展示方式,防止数据泄漏。同时,对例如开发、测试、数据外发等环境,提供静态脱敏手段,批量的对敏感数据脱敏,防止真实敏感数据外泄。

4)敏感内容加密。有选择性的对敏感内容加密,使敏感数据在存储、备份时以密文方式存在。通过控制加密和解密权限,提供对敏感数据访问的增强权限管理,防止超级权限被盗用和滥用导致的数据泄漏。

 

实施方案

中安威士数据安全解决方案基于自主研发的系列数据库安全加固产品实现。以某省人力资源与社会保障保厅为例,具体的实施方案如下:

 

 

该解决方案的要点如下:

1) 在共享数据库之前部署数据库动态脱敏系统和数据库防火墙系统,从源头上对数据进行脱敏,并阻止SQL注入、越权数据访问以及其它对数据库的攻击。为防止单点失败,数据库动态脱敏/防火墙系统部署为双机模式。通过自动学习,建立防火墙规则。

2) 在生产库和共享库之间部署数据库动态脱敏和数据库防火墙,确保从生产库到共享库的数据经过必要脱敏,同时确保从共享库端不会有对生产库的攻击和越权操作。

3) 在生产库和开发/测试库之间部署数据库静态脱敏系统,确保从生产库到开发/测试库的数据经过必要脱敏,定期批量的生成开发测试库,防止开发测试人员不能接触真实数据。

4) 在生产库和内部办公应用服务器之间,部署数据库动态脱敏和数据库防火墙,从源头上对数据进行动态脱敏,并阻止SQL注入、越权数据访问以及其它对数据库的攻击,防止内部办公人员通过截屏等方式泄漏敏感信息。通过自动学习,建立防火墙规则。

5) 部署数据库加密系统,保护尤其重要的敏感数据。

6) 对共享数据库和生产库部署数据库审计,记录一切数据库访问操作,并自动发现数据库攻击和越权行为。

 

 

中安威士数据安全管理解决方案基于数据库审计、数据库防火墙、数据库加密和数据库脱敏产品实现。方案完整地解决了当前信息系统所广泛面临的数据泄露困境。该方案的优势体现在:

快:卓尔不群的处理性能。

智:智能化自动学习,实现数据库审计/防火墙零配置。

稳:十余年技术积累,国内新研发专利技术,上千实际部署案例,产品运行稳定。

全:功能全面、全面覆盖泄密路径。

美:美观的管理界面和报表。

细:达到字段、语句级的细粒度的数据活动审计和访问控制。

 

 

通过上述解决方案,有效满足了社保行业数据中心所面临的数据安全管理的需求:使数据安全可视、使数据安全可控、使数据安全合规。除带来上述主要价值外,具体来说,中安威士数据安全管理解决方案还带给社保行业用户如下价值:

1) 简化业务治理,提高数据安全管理能力;

2) 完善纵深防御体系,提升整体安全防护能力;

3) 减少核心数据泄漏,保障业务连续性;

4) 有效维护社保行业的公信力和声誉。

中安威士为北京中安比特科技有限公司专有品牌,以科学严谨的作风,为各行业用户带来高可靠的数据安全管理产品和服务。

0
0
分享到:
评论

相关推荐

    大数据时代下的数据安全防护.docx

    摘 要 大数据时代,数据泄露事件层出不穷,数据安全已经成为阻碍大数据发展的主要因素之一。因此,确保大数据时代下敏感数据的安全尤为重要。针对大数据安全所面临的挑战,提出以数据安全治理为中心的安全防护方案...

    数字化转型之大数据平台+数据治理+数据管理+数据安全等方案建设PPT大合集(36份).zip

    数字化转型之大数据平台+数据治理+数据管理+数据安全等方案建设PPT大合集,共36份。 城市大数据中心建设方案 大数据安全规划总体方案 大数据对税收和社会保险费征收管理的影响 大数据机房自然通风冷却节能项目计划...

    社会保险互联网业务安全体系设计与实现.pdf

    社会保险互联网业务安全体系设计与实现.pdf

    SSM项目社会保险管理系统lw7.zip

    通过这个平台,社保机构能够高效地处理各类社会保险业务,确保数据的准确性和业务的及时性。 2. **技术实现**:项目利用了SSM框架中的Spring进行整体的业务逻辑管理,SpringMVC负责前后端的交互和页面渲染,而...

    论文研究-基于网络安全保险的信息系统安全投资激励机制.pdf

    论文研究-基于网络安全保险的信息系统安全投资激励机制.pdf, ... 结 果表明,适当的保险免赔额可以在一定程度上将这种负外部性内部化,进而改善了企业安全水平, 并有效提高了社会福利.

    基于ssm+Vue的社会保险管理系统(源码+部署说明+系统介绍) .zip

    该社会保险管理系统旨在为用户提供便捷的在线服务,方便用户进行社保管理操作。同时,系统还提供了员工信息管理、缴费管理等功能,方便管理员进行员工信息管理和缴费管理。系统主要包括以下功能: 1. 员工信息管理...

    “商业保险”互联网大数据分析报告.docx

    这表明,随着经济社会的发展,政府的宏观调控、企业的创新、市场监管存在的问题催生公众商业保险意识的不断提高。 "商业保险"互联网大数据分析报告全文共8页,当前为第7页。 "商业保险"互联网大数据分析报告全文共8...

    基于ssm+mysql社会保险管理系统(源码+论文)

    3. 数据备份和恢复:系统会定期对用户数据进行备份,保证用户数据的安全性。如果出现数据丢失或损坏的情况,用户可以通过系统提供的恢复功能进行数据恢复。 4. 数据导出:用户可以将自己的数据导出为Excel或PDF格式...

    社保卡规范2.0

    社保规范2.0: 第1部分 卡面样式 第2部分 机电特性、逻辑接口与传输协议 第3部分 文件系统和应用选择 第4部分 安全机制 第5部分 命令 第6部分 应用数据结构 第7部分 应用流程 第8部分 终端技术要求 第9部分 PSAM卡...

    第三代社保卡规范_PDF.zip

    第三代社保卡规范,一共9个部分。 第1部分 卡片样式 第2部分 机电特性、逻辑接口与传输协议 第3部分 文件系统和应用选择 第4部分 安全机制 第5部分 命令 第6部分:应用数据结构 第7部分 应用流程 第8部分 与应用无关...

    论文研究-基于网格技术的全国社会保险网络系统联网的研究.pdf

    社会保险业务涉及劳动保障、民政、财政、税务、金融、公安等多个部门,需要实现跨地区、跨部门之间的高效、协同工作;...通过网格技术整合社保信息的各种资源,研究全国社会保险网络系统联网的实现。

    UIT推出超级保险箱解决方案 实现轻松企业数据备份

    当今社会企业的信息化程度越来越高,数据已成为企业、个人最重要的资产之一。据调查分析,企业中的办公电脑、工作站与个人桌面机中的海量数据中的65%的数据完全没有保护措施,20%的数据没有完整的保护方案,而只有15...

    青岛市社会保险容灾系统案例

    该容灾备份建设结构可满足未来几年业务增长的需要,整个结构具有非常好的扩展能力以适应业务发展的需求。当业务增加、数据传输 量...最终为青岛市劳动和社会保障核心应用系统提供了7×24小时全面的数据和应用安全保障。

    社保方案

    5.1、社会保险信息管理系统 75 5.1.1、系统功能 76 5.1.2、医疗收费系统 77 5.1.3、业务流程描述 77 5.1.4、医院收费点 79 5.2、公共交通信息管理系统 80 5.2.1、基本模式 80 5.2.2、票价计价方式 81 5.2.3...

    社保卡规范2.0.zip

    包含卡面样式、机电特性、逻辑接口与传输协议、文件系统和应用选择、安全机制、APDU命令、应用数据结构、应用流程、终端技术要求、 PSAM卡应用技术要求、个人化指南等十个部分。 可以通过这个文档进行 社保卡自助...

    社保卡测试系统(毕业论文)

    社会保障(个人)卡是以集成电路(IC)卡为载体,记载城镇从业人员和离退休人员的劳动和社会保障信息的电子凭证,是劳动者劳动和社会保障信息收集、识别、共享和交换的一种工具,是持卡者与劳动和社会保险管理信息...

    社保卡COS的安全加密实现方法研究

    密钥管理体系;操作权限控制机制;加密传输重要文报;防止操作异常中断;动态数据交换DDE

    社保卡规范

    第1部分 卡面样式 第2部分 机电特性、逻辑接口与传输协议 ...第4部分 安全机制 第5部分 命令 第6部分 应用数据结构 第7部分 应用流程 第8部分 终端技术要求 第9部分 PSAM卡应用技术要求 第10部分 个人化指南

    大数据在金融领域的应用 -基于XGBoost保险反欺诈预测

    解决这些问题将为保险行业提供有效的风控手段,保障社会民众的利益和安全,提高整个保险体系的可持续发展和社会信任度。在本次研究中,我们基于XGBoost算法,利用保险反欺诈数据集进行了保险欺诈行为的预测。通过...

Global site tag (gtag.js) - Google Analytics