本文来源于:“鑫智奖”第四届金融数据智能优秀解决方案评选 ,作者:人大金仓
人大金仓:基于KingbaseES的数据库高安全解决方案
2022-04-12 关键词:安全
2428
一、解决方案简介
基于KingbaseES的数据库高安全解决方案,具备全新的结构化系统设计、强化的多样化强制访问控制模型框架,其中包括自主开发的多个高等级的安全特性,并完整实现包括多重身份鉴别、入侵检测与报警、可信路径、推理控制、形式化证明及隐蔽信道分析等在内的全部结构化保护级的技术和功能要求。
二、应用场景痛点简介
金融行业数据库自主可控推进落地时,普遍遇到的痛点问题主要集中在可移植性、性能满足程度、数据可靠性及业务连续性等方面。具体痛点及相应金仓方案介绍如下:
痛点一:应用迁移
业务系统从原有系统向新数据库迁移的兼容性和改造难度是目前金融信创数据库大痛点。
数据库处于金融行业IT架构的中间层,向上是各种应用软件的支撑引擎,向下调动计算、网络、存储等基础资源。因此数据库的选型不仅与数据库自身的功能性能相关,更需要能够适配金融行业IT环境与应用软件。
在上一轮信息化建设中,大部分业务系统都采用了Oracle等国外数据库产品,甚至部分数据库由应用厂商嵌入在业务系统中,一旦替换将对上层业务系统的运行带来困难。
痛点二:高可用与灾备要求
金融行业对于数据库的业务连续性及数据可靠性具有极高的政策以及行业要求,数据库的高可用性能力及如何构建完善的容灾方案,成为每一家金融企业需重点考虑的问题。
痛点三:性能要求
金融级信创数据库对大并发、海量数据处理场景下性能要求苛刻。
金融行业特别是银行业对交易类数据库的性能要求极高。另外在金融信创领域,主要应用场景为电子公文和邮件等办公类应用,用户数量庞大,并发较高,在响应时间方面,90%以上的场景需要较高的性能保障。
三、解决方案亮点介绍
基于KingbaseES的数据库高安全解决方案,与国内涉及国计民生的高安全行业,如军队、军工、政府、金融行业、保险行业及电信行业等紧密联动,技术路线随着以上行业的发展而实时调整,用以匹配以上行业的安全刚需;
从对检验标准的满足度上看,基于KingbaseES的数据库高安全解决方案,其技术路线从一开始的追逐国内外相应数据库安全检验标准,而后中期完成逐步满足各项标准,到当前已完成超越部分相关安全标准的要求,如等保、分保、涉密信息系统产品检测、公安部安全四级、EAL4+检测以及相应国家标准等;
1.技术架构体系
基于KingbaseES的数据库高安全解决方案,在功能架构上,涵盖了两大模块以及诸多子模块:
安全功能模块:
身份鉴别
自主访问控制
标记模块
强制访问控制
数据流控制
安全审计模块:
用户数据完整性
用户数据保密性
可信路径
推理控制
安全保证模块:
SSF物理安全保护
SSF运行安全保护
SSF数据安全保护
资源利用
SSODB访问控制
配置管理与分发和操作
2.技术特点
在权限控制上,基于KingbaseES的数据库高安全解决方案,采用了三权分立的安全管理体制,数据库三权分立是为了解决数据库超级用户权力过度集中的问题,参照行政、立法、司法三权分立的原则来设计的安全管理机制。
基于KingbaseES的数据库高安全解决方案,把数据库管理员分为数据库管理员、安全管理员、审计管理员三类。
在身份鉴别上,支持基于强化口令的身份鉴别、支持基于Kerberos、Radius、LDAP认证协议和CA等技术在内的与第三方身份认证产品相结合的外部统一身份鉴别或集中化身份认证方式。
在访问控制上,支持自主访问控制、强制访问控制等多样化的访问控制;针对强制访问控制,该方案按照Bell-La Padula安全保密模型,基于实用性和灵活性的考虑对强制存取模型策略进行了扩充,并且遵循"向下读,区间写"模型,实现信息流向总是向上的保密信息传递。下读规则是指用户只能读和自己等级一样或者等级比自己低的数据。区间写是上写模型,上写规则是指用户只能写入和自己等级一样或者等级比自己高的数据。
用户数据保护上,则支持数据存储完整性保护、数据备份安全保护、数据透明加密存储、数据安全传输等机制。
在审计上,针对潜在威胁,该方案提供了一套完整的审计机制,用来保证对数据库中的各种行为进行监控。包括审计开关、审计设置、甚至信息存储、审计记录查询、入侵检测等机制。
3.适配的平台情况软硬件情况
在生态适配上,基于KingbaseES的数据库高安全解决方案,目前已与国产全部基础软硬件,包括芯片、操作系统、中间件等,适配生态图如下:

4.适配的行业应用软件情况
针对行业应用软件,基于KingbaseES的数据库高安全解决方案已与深信服、奇安信、天融信、北信源、鱼翁、卫士通等领军企业,完成了适配认证。
5.技术创新
在安全管理能力上,针对等保、分保场景,进行针对性创新实现。
主要针对透明加密、审计、权限控制等进行了增强。
针对透明加密:
支持表空间加密、表加密及列加密的透明加密;
同时支持使用SM4.0国密算法,并且针对不同的列,设定不同的密钥;
针对审计:
支持对语法错误、权限错误、语义错误、数据错误的审计;
针对权限控制:
由“三权分立”,升级为数据库管理员、安全管理员、审计管理员和审计操作员的“四权分立”。
四、金融行业客户名单
人大金仓金融行业代表性用户名录(列表按照首字母顺序排序):
城信银清算中心、东吴证券、福建农信、贵阳银行、国家开发银行、海南农信、海南银行、江西银行、柳州银行、民生人寿保险股份有限公司、平安集团、浦发银行、全国中小企业股份转让系统有限责任公司、山西银行、上海票据交易所、太平保险集团、潍坊银行、新疆农村信息社总社、阳光保险集团股份有限公司、银行间市场清算所股份有限公司、郑州商品交易所、中国农业发展银行、中国农业银行、中国期货市场监控中心、中国人民保险、中国人民财产保险公司、中国人寿财产保险股份有限公司、中国人民银行、中国银行、中国银行保险监督管理委员会、中国证券监督管理委员会、中国证券金融股份有限公司、中信银行、中证信息技术服务有限责任公司等。
本网站案例,除特殊标明来源的,版权归金科创新社所有,未经许可不得转载,否则将视为侵权,对于不遵守此声明或者其他违法使用本文内容者,本网站依法保留追究权。另,本网站部分案例、观点文章来源于网络素材,如有侵权,请邮件联系 fenglei@fintechinchina.com 处理!
特别提示: 本网站免费为广大金融企业提供IT选型咨询服务,详情点击 【 需求提交 】。
推荐阅读
更多
新网银行信息科技总监毛航:践行数字金融,赋能普惠发展——四川新网银行数字化探索与思考
四川新网银行(以下简称“新网银行”)在2023—2025年信息科技战略规划中提出“融合、智能、敏捷、安全”的数字化能力发展方向,通过业数融合、技数融合、组织形态融合,建立了科技与业务、产品、运营协调发展机制。新网银行围绕企业级平台能力、业务产品化能力、数据价值化能力、AI服务化能力、敏捷研发与精益管理能力、智能化运营管理能力、融合创新能力等七大数字化能力,以业技融合为核心,借助研发管理数字化、生产运行数字化、数据智能普惠化,实现“三浪叠加”的协同效应,提供智能、敏捷、安全可信的科技能力,打造以数字技术为基础的新一代数字化发展核心引擎,进一步夯实数字金融数字化能力底座,助力数字化业务快速发展。
中国金融电脑
毛航
2022-04-12
亚信安全:实战攻防演练服务方案
亚信安全实战攻防演练围绕“以攻验防、以攻促防、以攻铸防”的核心,以实际运行的信息系统为目标,通过真实模拟黑客的攻击方法,检验信息系统安全防护能力、安全事件监测发现能力和应急处置能力,强化人员网络安全意识,积累实战对抗经验,完善应急响应机制、安全防护措施与人才队伍建设,全方位提升网络安全防范能力和水平。
“鑫智奖”第四届金融数据智能优秀解决方案评选
亚信安全
2022-04-12
中国农业银行党委委员、副行长徐瀚:高质量推进商业银行数字化转型
对国有大型商业银行来说,要强化金融工作的政治性、人民性,用新发展理念指导数字化转型,通过高质量推进数字化转型,持续提升金融服务质效,更好地服务经济社会高质量发展。
金融文化
徐瀚
2022-04-12
新数科技:ShinData DSC数据库安全管控平台
ShinData DSC是基于权限管理和高性能操作的数据库开发和安全一体化平台,提供高危拦截与人工审批、敏感数据动态脱敏、水印及下载权限管控等多功能,替代原有的传统桌面端开发工具,满足开发、运维、管理三个角色的数据操作和管控需求。
2024年“鑫智奖”第六届金融数据智能优秀解决方案评选
新数科技
2022-04-12
瑞数信息:瑞数API安全治理解决方案
本方案针对金融API数据交互过程中的内外部安全风险,解决API不同阶段的安全需求,从API资产感知、资产管理、异常行为监测、敏感数据识别和风险管控等多维度建立API安全、管理和控制的治理体系,为业务发展保驾护航。
“鑫智奖”第四届金融数据智能优秀解决方案评选
瑞数信息
2022-04-12
悬镜安全:悬镜软件供应链安全解决方案
悬镜软件供应链安全解决方案包括以深度学习技术为核心的威胁建模、开源治理、风险发现、威胁模拟、检测响应等关键环节的开发运营一体化敏捷安全产品以及DevSecOps/SDL咨询、开源治理咨询、红蓝对抗/渗透测试、安全开发实训等在内的软件供应链安全组件化服务,为金融电商、泛互联网、车联网、电信运营商、能源电力等行业用户提供创新灵活的软件供应链安全解决方案。
“鑫智奖”第四届金融数据智能优秀解决方案评选
悬镜安全
2022-04-12
微信
咨询
微信咨询
扫码添加金科小助手微信号
咨询案例和解决方案相关信息
或联系对应机构