|
公司基本資料信息
|
隨著信息化建設的不斷發展,IT安全建設的重點已經從傳統的網絡安全、系統安全、應用安全等領域,轉向了如何加強IT系統核心的數據庫安全防范,傳統的基于端口進行應用識別和訪問控制的防火墻,以及基于特征匹配技術的IPS/IDS產品無法滿足數據庫安全的需求。
中安星云數據庫防火墻是針對數據庫安全需求應運而生的一種數據庫安全主動防御產品,數據庫防火墻部署于應用服務器和數據庫之間。用戶必須通過該系統才能對數據庫進行訪問或管理。數據庫防火墻所采用的主動防御技術能夠主動實時監控、識別、告警、阻擋繞過企業網絡邊界(FireWall、IDS/IPS等)防護的外部數據攻擊、來自于內部的高權限用戶(DBA、開發人員、第三方外包服務提供商)的數據竊取、破壞、損壞等,從數據庫SQL語句精細化控制的技術層面,提供一種主動安全防御措施,并且,結合獨立于數據庫的安全訪問控制規則,幫助用戶應對來自內部和外部的數據安全威脅。
l 高性能的硬件平臺
采用國際領先的、最適合數據庫防火墻產品特性的硬件平臺,借助多路并行總線技術可提供國內最高的處理能力,通過端口高速轉發技術實現毫秒級的延遲。
l 全面的安全防護
提供訪問控制、攻擊防護、狀態檢測等功能。能夠實時檢測出用戶對數據庫進行的SQL注入和緩沖區溢出攻擊,替換或者阻斷高危SQL語句并報警,同時可以詳細的審計攻擊操作發生的時間、來源IP、登錄數據庫的用戶名、攻擊代碼等詳細信息。
l 細粒度權限控制
具備細粒度的權限控制功能,可通過IP、SQL語句,操作時間、客戶端、關鍵字等條件制定相應的黑白名單規則,對于匹配黑名單策略的訪問操作進行阻斷,報警,對于匹配白名單的訪問予以放行,從而保障數據庫安全穩定的運行。
l 智能的安全基線
具備智能學習的功能,可以自動學習數據庫訪問行為,評估訪問風險。并可將用戶的各種使用活動比對安全基線(模型)信息,從而在發現未授權的使用行為或者異常的訪問活動時實時發出警告并阻斷,從而減輕了管理人員定義策略的負擔,增加了防御攻擊的準確性。
l 系統可靠性保障
數據庫防火墻產品關鍵部件均采用冗余設計,支持雙機熱備,軟硬件bypass等可靠性技術,確保系統在各種未知的突發情況發生時,能夠快速切換至正常狀態,保證整個網絡的穩定安全。
l 強大的網絡適應性
數據庫防火墻產品具備強大的擴展能力可支持千兆、萬兆接口擴展。產品采取透明串聯部署的方式直接部署于數據庫的前端,部署簡單,且無需改變原先的IP規劃。
l 方便安全的遠程管理
采用B/S架構,內建HTTP服務器,提供中英文WEB管理界面,管理員可通過HTTPS方式進行管理,同時系統采取三權分立的賬戶管理模式,實現安全管理員,系統管理員與安全審計員權限分離,滿足相關法案法規要求。
技術優勢 |
功能價值 |
部署靈活 |
支持透明、旁路等部署模式 |
擴展能力 |
可支持千兆、萬兆接口擴展,支持豐富的功能擴展 |
數據庫類型 |
支持Oracle、MSSQL、DB2、Sybase、Informix、MYSQL、人大金倉、神通、達夢等主流數據庫 |
細粒度權限控制 |
可對日志進行細粒度解析,支持數據庫操作(DM)、對象管理(DD)、控制(DC)等操作語句的解析,解析后的日志記錄至少包括訪問發生時間、客戶端IP地址、客戶端MAC、終端程序、訪問賬號、訪問數據庫名、操作表名、SQL語句、數據庫響應時間以及返回結果等信息。對于不符合安全策略的操作進行阻斷告警 |
安全管理 |
支持基于WEB方式的遠程管理方式,采用HTTPS進行安全加密的配置管理,提供管理員權限設置和分權管理,提供三權分立功能,具有自身安全審計功能 |
白名單 |
在白名單中的賬戶、IP、SQL語句等訪問數據庫完全放行 |
黑名單 |
在黑名單中的賬戶、IP、SQL語句等無法訪問數據庫 |
例外規則 |
指定某個特定賬戶、IP、SQL語句等不執行黑名單或者白名單策略 |
正則表達式規則 |
對符合正則表達式規則的SQL語句,按照規則設置的相應風險等級進行審計,并根據規則,決定是否進行阻斷 |
關鍵字規則 |
對具有關鍵字規則設置的關鍵字的SQL語句,按照規則設置的相應風險等級進行審計,并根據規則,決定是否進行阻斷 |
智能學習 |
學習數據庫訪問行為,自動建立訪問模型 |
阻斷攻擊 |
對有權限訪問數據庫的賬戶進行SQL語句級別的訪問控制,確保賬戶無法對數據庫實行超出其權限的風險操作 |
訪問控制 |
通過IP、MAC、時間段、賬戶名等參數對訪問數據庫的行為進行授權 |
郵件報警 |
對于風險語句以及磁盤容量達到閥值,可通過電子郵件的方式及時通知管理員,進行報警 |
日志報表 |
系統內置大量合規報表,并支持自定義報表,支持通過IP地址、用戶名、操作類型、關鍵詞、時間等基本條件查詢事件 |
狀態監控 |
系統監控主界面可以顯示系統磁盤空間、內存使用率、CPU使用率信息,可以看到網卡工作狀態 |
可靠性 |
關鍵部件采用冗余設計、支持雙機熱備等可靠性技術 |
在線透明部署:
通過在線透明的部署方式串接在數據庫前,對數據庫進行訪問控制;并具有軟硬件Bypass功能,保障網絡的高可用性。