1数据脱敏
数据脱敏是保证数据安全的最基本的手段,脱敏方法有很多,最常用的就是使用可逆加密算法,对入仓每一个敏感字段都需要加密。比如手机号,邮箱,身份z号,yhk号等信息
2数据权限控制
需要开发一套完善的数据权限控制体系,最好是能做到字段级别,有些表无关人员是不需要查询的,所以不需要任何权限,有些表部分人需要查询,除数据工程师外,其他人均需要通过OA流程进行权限审批,需要查看哪些表的哪些字段,为什么需要这个权限等信息都需要审批存档。
3程序检查
有些字段明显是敏感数据,比如身份z号,手机号等信息,但是业务库并没有加密,而且从字段名来看,也很难看出是敏感信息,所以抽取到数据仓库后需要使用程序去统一检测是否有敏感数据,然后根据检测结果让对应负责人去确认是否真的是敏感字段,是否需要加密等。
4流程化 *** 作
流程化主要是体现在公司内部取数或者外部项目数据同步,取数的时候如果数据量很大或者包含了敏感信息,是需要提OA 审批流程的,让大家知道谁要取这些数据,取这些数据的意义在哪,出了问题可以回溯,快速定位到责任人。开发外部项目的时候,不同公司之间的数据同步,是需要由甲方出具同意书的,否则的话风险太大。
5敏感SQL实时审查及 *** 作日志分析
及时发现敏感sql的执行并询问责任人,事后分析 *** 作日志,查出有问题的 *** 作。
6部门重视数据安全
把数据安全当做一项KPI去考核,让大家积极的参与到数据安全管理当中去。
制定测试计划,确定测试范围和测试策略;一个完整的WEB安全性测试可以从部署与基础结构、输入验证、身份验证、授权、配置管理、敏感数据、会话管理、加密、参数 *** 作、异常管理、审核和日志记录等几个方面入手。举几个例子
一、安全体系测试
1、部署与基础结构网络是否提供了安全的通信部署拓扑结构是否包括内部的防火墙部署拓扑结构中是否包括远程应用程序服务器基础结构安全性需求的限制是什么目标环境支持怎样的信任级别
2、输入验证,如何验证输入?
1)是否清楚入口点
2)是否清楚信任边界
3)是否验证Web页输入
4)是否对传递到组件或Web服务的参数进行验证
5)是否验证从数据库中检索的数据
6)是否将方法集中起来
7)是否依赖客户端的验证
8)应用程序是否易受SQL注入攻击
9)应用程序是否易受XSS攻击
3、如何处理输入?身份验证
1)是否区分公共访问和受限访问
2)是否明确服务帐户要求
3)如何验证调用者身份
4)如何验证数据库的身份
5)是否强制试用帐户管理措施
4、授权
1)如何向最终用户授权
2)如何在数据库中授权应用程序
3)如何将访问限定于系统级资源
5、配置管理
1)是否支持远程管理
2)是否保证配置存储的安全
3)是否隔离管理员特权
6、敏感数据
1)是否存储机密信息
2)如何存储敏感数据
3)是否在网络中传递敏感数据
4)是否记录敏感数据
以上就是关于如何确保数据安全全部的内容,包括:如何确保数据安全、怎么查看网站的安全性、等相关内容解答,如果想了解更多相关内容,可以关注我们,你们的支持是我们更新的动力!
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)