行业标准网
文库搜索
切换导航
文件分类
频道
仅15元无限下载
联系我们
问题反馈
文件分类
仅15元无限下载
联系我们
问题反馈
批量下载
About Me 唯品会 信息安全部 向坤 外部产品技术团队 电商时代的数据安全 “人类正从IT时代走向DT时代” 数据的变革 • 信息技术站在云端,赋予了数据更多的自由 • 数据的每一次变革,都是为了让数据更好的为人、社会服务 无IT时代 电子化数据 DB/DW Big Data • 纸质化数据 • Office、PDF • 信息和数据爆炸 • 海量数据共享 • 人的大脑中 • 从大脑走入电脑 • 业务/决策需求 • 机器学习 • 数据单点 • 小范围数据集 • 深度分析 中、流动与共享 • 可视化 数据 – 安全保护的核心 所有的生产、测试、办公系统都运行于数据之上 基于大数据分析的衍生数据已经对公司的战略有了绝对的影响 黑客、黑产攻击电商系统最主要的目的就是窃取数据 数据泄露通常意味系统风险、诈骗撞库频发、公司金钱信誉流失 这是一个最好的时代 也是一个最坏的时代 面临的挑战 数据分散存储 – 应对数据拼接导致的二次泄露 海量在线计算 – 对数据加解密性能的考验 云端 海量数据访问 – 如何灵活有效控制权限 数据频繁交互 – 如何控制数据流入流出 数据处理加工 – 如何保证敏感数据对用户不可见 数据 管理端 数据的多样化 – 如何防止非DB数据的泄露 衍生数据管理 – 如何管控衍生数据的敏感性 终端 合规性的要求 – 如何应对PCI、SOX、ADSS的审计 黑客对数据贪婪 – 如何防范对数据窃取的定向攻击 ……………… 我们如何让数据好用又安全 目的不是管死数据 • 数据的分级、分类 明确哪些是我们需要重点关注的 • 敏感数据使用规范 对敏感数据的使用周期进行严格管控 • 数据责任划分 权限下放,责任自担 我们的业务数据流转 数据源 数据 输出到用户 支付结算 业务流转处理 处理结果 海关 物流 企业数据中心 数据分析 用户行为偏好 决策支持 我们关注的敏感数据 用户信息 交易数据 • 用户基本数据 • 商品详情 • 用户行为偏好 • 交易信息 • 用户地理位置 • 物流信息 • 用户社交信息 • 支付信息 • 用户金融信息 • ………… • ………… 我们的手段 技术框架 多点管控,各个击破 管理措施 组织责任 多种手段,多管齐下 敏感数据 管理措施 数据生命周期 数据输入 数据处理 数据存储 数据使用 数据共享 全程把控 用户意识 分级分类 责任定义 权限管理 监控审计 流程控制 组织责任 数据生命周期 信息安全 管理委员会 数据所有者 业务部门 数据安全监控 信息安全部门 1. 数据分级分类 2. 维护数据生命周期 3. 数据泄露事件定责 1. 数据的所有者 2. 对所拥有的数据负责 1. 对数据使用进行审核审计 2. 对数据泄露事件进行调查 取证 技术框架 基础安全 数据边界 数据库基线 安全区域划分 终端安全 数据使用 数据分类 脱敏、造数 数据分级 传输加密 数据备份 数据销毁 用户行为控制 数据传输方向控制 日志与审计 数据管理 数据加密 输入验证过滤 输出限制 密钥管理 内容审核 数据取证 数据干扰 那些年我们遇到的坑 开发测试 数据外泄 账号共享 直接导出生 不是黑客, 理不清的用 产数据? 而是自己! 户权限! 我们如何解决测试数据问题 • 愚公系统/造数系统 • 解决开发测试数据敏感性问题 • 愚公系统 • 采用SQL Proxy原理 • 内置数据字典 • 脱敏算法(随机、替换、颠倒、加密、空值、偏移、截断……) • 造数系统DCT • 不需要理解数据字典和接口定义 • 支持生成多种业务场景下的测试数据 我们如何监控审计 • 利用安全大数据监控审计业务大数据 • 整合多种监控渠道,利用SOC和SIEM关联分析 • 手段:DLP、vforcer、应用日志监控、用户行为监控、Github监控 可视化 可追溯 我们如何统一数据提取界面 • 统一数据提取入口,解决分散数据提取的问题 • 界面支持集中认证,根据业务需求授权 • 界面提供提取操作日志,可以进行事后审计
唯品会 向坤 电商时代的数据安全
文档预览
中文文档
21 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
赞助2元下载(无需注册)
温馨提示:本文档共21页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
下载文档到电脑,方便使用
赞助2元下载
本文档由 路人甲 于
2022-08-23 08:49:51
上传分享
举报
下载
原文档
(1.1 MB)
分享
友情链接
商用密码应用安全性测评机构能力评审实施细则(试行).pdf
DB32-T 3670-2019 律师政府法律顾问服务导则 江苏省.pdf
GB-T 42374-2023 大众滑雪赛事活动等级划分与评定规范.pdf
GB-T 29849-2013 光伏电池用硅材料表面金属杂质含量的电感耦合等离子体质谱测量方法.pdf
DB14-T 712-2018 高速公路施工驻地、场站、工地试验室 建设指南 山西省.pdf
GM-T 0016-2023 智能密码钥匙密码应用接口规范.pdf
GB-T 26019-2010 高杂质钨矿化学分析方法 三氧化钨量的测定 二次分离灼烧重量法.pdf
DL-T 1989-2019 电化学储能电站监控系统与电池管理系统通信协议.pdf
T-CFA 030501—2020 铸造企业生产能力核算方法.pdf
GB-T 34658-2017 电动汽车非车载传导式充电机与电池管理系统之间的通信协议一致性测试.pdf
GB-T 32747-2016 岩土工程仪器安全要求.pdf
GB-T 17901.3-2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制.pdf
GB T 27930.2 -XXXX 电动汽车非车载传导式充电机与车辆之间的数字通信协议 第2部分 Chaojix系统.pdf
DB42-T 1417-2018 生态浮岛(浮床)植物种植技术规程 湖北省.pdf
JR-T 0083-2013 人身保险伤残评定标准及代码.pdf
T-STIC 120051—2021 民用船舶设计服务规范.pdf
GB-T 43803-2024 科研机构评估指南.pdf
GB-T 34575-2023 轨道交通 机车车辆变流设备 机车、动车组辅助变流器.pdf
JBOSS服务器安全配置基线.doc
深信服 网络安全法解读.pdf
1
/
3
21
评价文档
赞助2元 点击下载(1.1 MB)
回到顶部
×
微信扫码支付
2
元 自动下载
官方客服微信:siduwenku
支付 完成后 如未跳转 点击这里 下载
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们
微信(点击查看客服)
,我们将及时删除相关资源。