一、市場定位
浪潮SDP產(chǎn)品可廣泛應(yīng)用于政府、軍工軍隊(duì)、航天、公安、教育科研、醫(yī)療、能源、金融、電信運(yùn)營商、大中型企業(yè)等行業(yè)數(shù)據(jù)中心。
二、產(chǎn)品理念
浪潮SDP是一款對數(shù)據(jù)庫的業(yè)務(wù)訪問行為進(jìn)行防護(hù)的安全系統(tǒng),主要從業(yè)務(wù)訪問的時間點(diǎn)來進(jìn)行防護(hù),分為“事前+事中+事后”三個階段。
?事前:對向數(shù)據(jù)庫發(fā)起的業(yè)務(wù)行為進(jìn)行細(xì)粒度的訪問控制
?事中:分析其業(yè)務(wù)行為是否涉及到數(shù)據(jù)庫的敏感信息,針對敏感信息進(jìn)行響應(yīng),未授權(quán)用戶查看相應(yīng)信息時均為密文或空
?事后:審計所有針對數(shù)據(jù)庫的訪問及操作,并提供豐富的報表模板供事后審計使用
三、技術(shù)優(yōu)勢
1、高性能SQL分析和風(fēng)險計算技術(shù)
分析和風(fēng)險計算技術(shù)是數(shù)據(jù)庫安全保護(hù)的核心技術(shù)。通過扁平化的SQL分析,避免生成和二次解析及遍歷復(fù)雜的抽象語法樹,從而將解析和風(fēng)險計算整合到同一個過程中,有效避免多遍處理導(dǎo)致的性能損失;
2、高性能日志檢索技術(shù)
基于倒排索引技術(shù)、多級緩存和提交技術(shù),在支持模糊檢索的前提下,亦可支持20個以上字段的多條件組合檢索,具有數(shù)十倍于數(shù)據(jù)庫與全文檢索系統(tǒng)的入庫速度, 10億條記錄的單條件檢索響應(yīng)速度低于2分鐘
3、日志存儲壓縮技術(shù)
采用高密度的存儲格式,有效壓縮存儲,提高了硬盤的存儲能力。
4、高效密文索引技術(shù)
在數(shù)據(jù)庫管理系統(tǒng)內(nèi)建立密文索引,當(dāng)用戶對某一敏感字段進(jìn)行條件檢索時,數(shù)據(jù)庫首先通過亂碼索引完成范圍查詢,從而避免了全部解密,大大提高檢索效率。
四、部署方式
浪潮SDP支持串聯(lián)、并聯(lián)(旁路)及分布式部署方式,針對不同的網(wǎng)絡(luò)環(huán)境和功能性能需求,浪潮SDP均可以向用戶提供.優(yōu)的部署方式。
1、并聯(lián)(旁路)部署方式——設(shè)備通過交換機(jī)鏡像并聯(lián)方式接入業(yè)務(wù)系統(tǒng)中,不干擾原有的系統(tǒng)業(yè)務(wù)。
2、串聯(lián)部署方式——設(shè)備以串聯(lián)方式部署于數(shù)據(jù)庫服務(wù)器之前,串聯(lián)模式下支持硬件ByPass,雙機(jī)熱備,保障系統(tǒng)的高可用性。
3、分布式部署方式——數(shù)據(jù)中心可以對多臺審計設(shè)備進(jìn)行管理和控制,集中多臺分?jǐn)?shù)據(jù)中心的數(shù)據(jù),集中管控。
五、功能特性
數(shù)據(jù)庫審計
?支持按照IP地址、主機(jī)名、操作目標(biāo)、操作類型、客戶端程序等等進(jìn)行細(xì)粒度審計
?掃描發(fā)現(xiàn)用戶網(wǎng)絡(luò)中開放的服務(wù)端口及敏感信息
?支持基于自學(xué)習(xí)系統(tǒng)的動態(tài)自動建模
?支持對數(shù)據(jù)請求的報文和返回結(jié)果的審計,甚至是數(shù)據(jù)庫返回的內(nèi)容
?支持針對B/S模式下,數(shù)據(jù)庫、中間件和應(yīng)用的三層關(guān)聯(lián)審計
?支持特定字段翻譯,方便用戶理解
?支持對審計日志的不同風(fēng)險等級制定,支持syslog報警、郵件報警,SNMP告警,F(xiàn)TP告警等多種告警方式
?系統(tǒng)內(nèi)置多種報表模板,同時支持自定義報表生成,支持PDF、EXCEL、WORD格式
數(shù)據(jù)庫防火墻
?屏蔽直接訪問數(shù)據(jù)庫的通道,防止數(shù)據(jù)庫隱藏通道對數(shù)據(jù)庫造成的攻擊
?實(shí)時檢測用戶對數(shù)據(jù)庫進(jìn)行的SQL注入和緩沖區(qū)溢出攻擊并報警,針對某些攻擊行為采取阻止響應(yīng)
?防止未授權(quán)的數(shù)據(jù)庫訪問、SQL注入、權(quán)限或角色非正常升級等安全風(fēng)險
數(shù)據(jù)庫加密
?根據(jù)分級保護(hù)原則,對敏感信息進(jìn)行字段級細(xì)粒度的密文存儲
?支持敏感數(shù)據(jù)行加密或列加密
?支持敏感數(shù)據(jù)存儲時模糊處理
?加解密過程對應(yīng)用程序訪問過程完全透明
?采用三權(quán)分立原則,限制DBA用戶對密文的操作權(quán)限
?支持oracle密文索引,避免密文檢索時的全表解密
?支持varchar、varchar2、number、date、integer等多種字段類型的加密
數(shù)據(jù)庫狀態(tài)監(jiān)控
?數(shù)據(jù)庫基本信息監(jiān)控
?對內(nèi)存、I/O、表空間、數(shù)據(jù)文件等進(jìn)行實(shí)時監(jiān)控
?對數(shù)據(jù)庫中所有會話的運(yùn)行狀態(tài)、資源占用等情況進(jìn)行實(shí)時監(jiān)控,并支持中斷會話
?詳細(xì)記錄并列表展現(xiàn)數(shù)據(jù)庫中每個用戶對表的操作權(quán)限的開啟狀態(tài)
?可以設(shè)置數(shù)據(jù)庫的各項(xiàng)參數(shù)的閾值,超越閾值可實(shí)時告警
?支持將數(shù)據(jù)庫的狀態(tài)信息生成PDF報表形式,方便用戶查看
數(shù)據(jù)庫風(fēng)險掃描
?**數(shù)據(jù)庫賬號的口令的強(qiáng)度和更換周期
?檢測數(shù)據(jù)庫系統(tǒng)存在的漏洞,針對檢測到的漏洞提供報告分析建議
?對數(shù)據(jù)庫的各個賬號的權(quán)限進(jìn)行掃描分析,及時發(fā)現(xiàn)權(quán)限分配不合理的情況
?檢測數(shù)據(jù)庫系統(tǒng)中各種配置參數(shù)的安全性
?漏洞掃描模塊生成各種類型報告,包括總體報告、詳細(xì)報告、漏洞細(xì)節(jié)、漏洞修復(fù)建議等內(nèi)容
六、客戶收益
?提升聲譽(yù):滿足合規(guī)性要求,順利通過等級保護(hù)、分級保護(hù)、IT審計
?降低損失:有效響應(yīng)、減少業(yè)務(wù)系統(tǒng)核心信息資產(chǎn)的破壞與泄露
?取證免費(fèi):有效控制運(yùn)維操作風(fēng)險,便于事后追查原因與界定責(zé)任
?把控全局:有效控制業(yè)務(wù)運(yùn)行風(fēng)險,直觀掌握業(yè)務(wù)系統(tǒng)安全狀況
?完善機(jī)制:實(shí)現(xiàn)獨(dú)立的審計、加密與三權(quán)分立,完善IT內(nèi)控機(jī)制
產(chǎn)品規(guī)格 |
SDP1000 |
SDP2000 |
SDP3000 |
產(chǎn)品高度 |
1U |
1U |
1U |
接口數(shù)量 |
8個千兆電口 |
8個千兆電口,4個千兆光口 |
8個千兆電口,4個千兆光口,4個萬兆光口 |
冗余電源 |
配置80plus..電源 |
配置80plus..冗余電源 |
配置80plus..冗余電源 |
SQL處理能力 |
20000條/秒 |
40000條/秒 |
80000條/秒 |
TCP吞吐量 |
300M |
800M |
1000M |
硬盤大小 |
1TB*1 SATA |
1TB*2 SATA |
1TB*2 SATA |
日志存儲能力 |
30億 |
70億 |
100億 |
加密支持?jǐn)?shù)據(jù)庫個數(shù) |
4個,可擴(kuò)展為8個 |
4個,可擴(kuò)展為16個 |
4個,可擴(kuò)展為20個 |