XX市大数据发展中心全链路数据安全建设项目需求说明.docx
《XX市大数据发展中心全链路数据安全建设项目需求说明.docx》由会员分享,可在线阅读,更多相关《XX市大数据发展中心全链路数据安全建设项目需求说明.docx(15页珍藏版)》请在课桌文档上搜索。
1、XX市大数据发展中心全链路数据安全建设项目需求说明一、项目背景目前,XX己经按照省大数据局的县级公共数据平台建设导则要求,开展一体化智能化公共数据平台建设。平台已经实现集数据归集、治理、共享与开放等功能,为XX数字化改革应用提供数据底座。当前,各地网络和数据安全的安全问题频出,为进一步提升一体化智能化公共数据平台数据安全风险控制和防御的能力,切实解决信息泄露风险和权限管控不规范等问题,亟需建设一套全链路数据安全平台,解决数据安全问题。本项目是依据XX省大数据发展管理局数据安全管理总体要求及县级公共数据平台建设导则文件的精神,结合本地实际情况,建设XX市一体化智能化公共数据平台数据安全体系。二、
2、建设内容(一)采购清单序号名称内容服务单位数量1日志采集及审计分析系统预处理系统日志采集与预处理日志采集与预处理套12态势感知驾驶舱态势感知驾驶舱态势感知驾驶舱套13数据安全技术服务体系数据采集安全防护服务数据分类分级技术服务10实例1数据存储安全防护服务数据结构体变更监测服务10实例1数据静态脱敏服务2T1权限访问控制服务(数据库10实例1准入)数据传输安全防护服务动态脱敏服务10实例1数据传输加密服务套1敏感数据发现服务10实例1数据水印服务10实例1数据处理安全防护服务身份认证与准入服务(数据库权限管理)10实例1异常行为监控服务10实例1数据通用安全防护服务日志采集与审计分析服务(40
3、主机ECS110实例1数据安全监测服务套1数据资产地图服务10实例14驻场运维服务日常系统运营服务、数据局安全运营周报输出、告警研判服务、安全告警处置服务、安全策略配置服务、数据分类分级运维服务、数据安全培训服务、区县制度完善服务、账号权限运维服务。人15评估服务数据安全评估服务次2(二)详细采购内容序号名称技术规范数量1、通过部署日志采集及审计分析系统预处理节点,对主机、1日志采集与预处理日志采集与预处理数据库、数据平台、堡垒机、vpn、安全设备等日志进行采集与适配。支持XX市一体化智能化公共数据平台全量日志采集与接入。2、对接XX市日志采集与审计分析系统,同步推送XX市一体化智能化公共数据
4、平台全量日志至XX市大数据安全分析平台。1套2数据采集安全防护服务数据分类分级技术服务1、支持基于元数据管理、数据评估定级、数据分类,支持对敏感数据项进行分类分级,支持在数据全生命周期各个环节发现敏感数据并对其数据安全等级打标。2、提供分类分级配置功能。3、分类分级自动标记。4、提供分类分级复核。5、开发能力共享接口,将标识结果同步给权限管控平台、安全监测平台、数据脱敏系统、敏感数据发现,作为不同安全管控策略的实施依据。6、符合数字化改革公共数据分类分级指南(DB33/T23512021)要求。7、数据分类分级支持对接现有RDS、ODPS数据库。支持与一体化平台和权限管控系统对接。分类分级结果
5、对外开放:支持通过接口推送分类分级结果到目录系统;支持分类分级结果对外提供给其它系统如脱敏系统,便于根据分级结果制订相应的安全策略。10实例3数据存储安全防护服务数据结构体变更监测服务1、支持XX市一体化智能化公共数据平台所有数据库的元数据、结构体、权限等信息管理。2、支持数据库结构体代码历史追溯,支持数据库结构体与历史记录做比对。支持设置针对数据库结构体非法变更的判断规则。3、支持设置结构体比对任务调度。根据不同数据源使用情况而配置比对任务调度频率。4、支持自动记录结构体变更事件及版本信息,包含版本号、记录时间、变更详情等内容,支持在系统中检索到某数据源、数据库及数据表的变更历史轨迹。5、支
6、持对接现有一体化智能化公共数据平台中RDS、ODPS等数据库类型。10实例4数据静态脱敏服务a、脱敏方式1、支持数据脱敏过程不落地,无需额外存储中间数据。2、支持源库到目标库脱敏(包含支持同库脱敏)、数据库到文件脱敏、文件到文件脱敏(包括FTP和SFTP方式)、文件到数据库脱敏。3、支持主流关系型数据库之间的异构脱敏、关系型数据库与大数据平台之间的异构脱敏。4、支持多种2T增量脱敏方式,包含但不限于通过时间戳、主键或自定义列的方式进行增量脱敏,支持日志增量模式。5、支持关系型数据库,文件类,大数据平台,数仓等多种数据源的增量脱敏。b、内置敏感对象1、系统内置的敏感对象包括但不限于:中文姓名、英
7、文姓名、姓名拼音、电话号码、邮箱、邮编、金额、日期、企业营业执照、组织机构代码证、银行卡号、军官证、港澳通行证、往来台湾通行证、护照、税务登记证、身份证、组织机构名称、地址、IP地址、社会统一信用代码、开户许可证、医疗机构登记号、医师资格证书、医师职业证书、证券代码、证券名称、基金名称、基金代码、车牌号码等。c、敏感数据扫描发现1、支持通过抽样的方式进行敏感数据发现,可自定义发现规则、抽样比例和匹配率。2、支持混合类型的敏感数据发现:一个字段多种敏感类型、一个数据单元内多种敏感类型。3、支持针对单个字段手动设置敏感类型。d、丰富的脱敏算法1、可自定义增加脱敏规则,提供常用脱敏算法(不少于5种)
8、Oe、脱敏规则灵活1、支持依赖脱敏,可根据依赖字段的值对数据进行不同类型的脱敏处理。2、支持计算脱敏,数据脱敏后保留计算关系,如数据的分组求和、依赖计算等。3、支持组合脱敏,选择多个敏感类型形成组合,组合内所有敏感类型都存在时才进行脱敏。4、支持自定义分段脱敏,可以通过配置位数,分隔符,指定位置,百分比位置,正则等分段方式,对所有敏感类型进行自定义分段脱敏。5、支持脱敏策略配置功能,组合多个敏感类型和对应的脱敏规则,形成脱敏策略。f、脱敏一致性1、支持数据脱敏后保持原有数据特征、关联性、一致性。g、数据脱敏范围可控1、系统自动检测源数据库DDL变动,自动同步变化的对象。2、支持表(包含分区表、
9、簇表、索引组织表、队列表、压缩表、嵌套表)、主键、外键、索引(包含分区索引、位图索引、函数索引、压缩索引)、约束、视图、同义词、序列、队歹hDBlink,自定义类型、存储过程、函数、触发器、包等数据库对象脱敏后在目标库中自动创建。3、支持在脱敏前对脱敏结果进行预览,确定脱敏效果。4、支持作业调度API,可通过APl对于作业进行启动和终止操作,可通过该APl查看作业当前的运行状态、处理的数据量、同步对象数量、处理进度、处理耗时等。5权限访问控制服务(数据库准入)a、身份认证与准入1、支持身份的多因素认证,至少应支持应用程序名、IP地址、主机名、操作系统账户、数据库用户、数字证书、身份敏感标签、日
10、期、时间、时间域、身份类别、有效时间、应用用户名、终端IP等因素的任意组合,系统根据多维身份管理策略,自动判别登录主体的合法性,如不符合设定的身份管理策略,登录失败。2、支持识别真实应用及SQL管理工具的MD5值,防止假冒应用及假冒SQL管理工具违规访问数据库Ob、访问控制功能1、具备敏感数据探测能力,自动发现SCHEMA、表中的敏感资产。10实例系统支持内置的敏感数据类型,至少包括:个人敏感信息:包括中文姓名、身份证、银行卡、医师资格证书、医师执业证书、护照、军官证、中国护照、港澳通行证、永久居住证等。2、针对敏感数据集合的访问,任何账户都需要通过授权才可以访问,对不具备访问权限的操作,明确
11、阻断拒绝,并提示。3、支持查询、修改、删除等操作的行数控制,避免数据大量泄漏。4、支持账户访问频次控制,避免一定时间内的高频次访问,避免数据流失。5至少支持OraCl.e、SQLserverInySq1、达梦、Postgresql数据库的误删除恢复6、采用基于WEB界面的工单管理模式,通过工作流的方式对敏感表格和敏感SQL访问授权,形成逐级审批机制。C、审计模块1、支持SQL命令(包括查询、新增、修改、删除等行为)的细粒度审计和分析,并详细记录管理用户的行为信息。2、提供一致性回溯分析、相同事件查看分析,可基于敏感SQL策略、SQL特征和风险等级设置为敏感SQL;并提供依赖于审计信息的即时报表
12、分析3、支持通过SYSLOG的方式进行日志外发,支持审计、告警等日志外发。4、安全告警支持基于任意组合订阅的模式,实现个性化告警订阅管理。告警方式至少包括:邮件、页面、短信。d、支持武汉达梦、南大通用、神舟通用、人大金仓、ORACLE、SQLSERVERDB2、OCeanBase、TIDB、MySQL、PostgreSQL、MongodbsHBaSe、redis、ODPSRDS等主流数据库、数据仓库、大数据平台、云数据库。6数据传输安全防护服务动态脱敏服务1、基于访问角色的脱敏访问策略。支持SQLPLUS、PLSQLDEV等SQL管理工具查询数据时的运维动态脱敏,根据用户的身份与访问的数据库对
13、象以及对应的脱敏规则,对不同授权的用户可返回真实数据、部分遮盖、全部遮盖以及其他脱敏算法得到的结果。2、基于敏感标签的脱敏访问策略。根据业10实例务系统身份敏感标签与访问的数据库对象以及对应的脱敏规则,对不同授权的用户可返回真实数据、部分遮盖、全部遮盖以及其他脱敏算法得到的结果。7数据传输加密服务a、数据传输加密支持TLS协议,依赖可靠的TCP传输层来传输和接收数据;支持国产加密算法(SM2、SM4)进行链路数据加密。b、日志监控与审计提供配置远程客户端和服务发布的可视化管理平台;可以随时中断可疑会话;系统支持审计内网资源服务使用流量情况OC、安全管理1、资源服务发布。支持内网资源以服务的形式
14、发布;支持对发布的服务生成唯一签名;支持服务端发布多个内网资源服务,每个服务可进行独立的认证、配置与管理;所有内网资源服务的IP、端口对客户端不暴露;针对代理内网资源服务,支持多种负载策略。2、远程接入管控。支持管理远程接入的客户端;支持配置认证多个客户端;支持同一客户端同时访问多个内网资源服务;支持代理接入。1套8敏感数据发现服务支持数据传输过程中发现是否存在未加策略处理的敏感数据;数据存储、处理、交换过程是否存在未加策略处理的敏感数据避免敏感数据明文暴露在管道或未保护的空间中,而导致敏感数据泄漏;通过利用各类敏感信息规则或数据分类分级系统获取敏感数据列表,通过自动10实例扫描发现的方式高效
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 数据 发展 中心 路数 安全 建设项目 需求 说明
链接地址:https://www.desk33.com/p-525765.html