金融专有云业务需求

从业界趋势来看,作为一个互联网大厂,在打造自己商业闭环的流程中,势必会自建金融支付业务,例如:早期淘宝,为了交易的公平性,上线了支付宝,腾讯也跟风上了微信支付,京东商城被马爸爸逼迫下也上了京东支付,京东白条等,根据先行者建设流程,一种形式传统的IDC机房自建->自建公有云金融专区->自建公有云容器平台金融专区,另外一种形式,传统IDC机房自建-> 金融专有云-> 基于容器平台金融专有云。这样建立的初衷就是降本增效,业务系统如果超过10000+ 从虚拟机时代到容器时代资源占用率会降低 30%。

从安全业务看,一方面:行业准入安全合规视角分析,对于金融专有云平台提出了更高的要求,需要通过等级保护4级,这对平台本身提出的很高的安全要求,特别是在可信计算领域有明确的要求;金融数据安规范也有明确的指引,需要有产品承载相应的规范,另一方面,在金融专有云实际运营过程中面对黑客入侵,从数据治理层面要严格管控。

云原生数据安全解决方案

参考金融数据安全规范,在金融数据使用的生命周期中,对数据采集、传输、数据存储、使用、删除、销毁有明确的规划,这些规范需要自动化平台实现。

这里优先讨论一下金融数据分级概念:

二级:主要包含合作单位的数据,二级数据应该优先考虑业务需求

三级:主要包含:个人财产信息,采集3级及以上数据时,还应结合口令密码、设备指纹、设备物理位置、网络接入方式、设备风险情况等多种因素对数据采集设备或系统的真实性进行增强验证。

四级:主要包含:支付密码,四级数据应优先考虑安全需求,对采集全过程进行持续动态认证,确保数据采集设备或系统的真实性,必要时可实施阻断、二次认证等操作。

从数据安全平台建设层面分析

需要从敏感数据识别,敏感数据脱敏到防泄漏检测,有一整套数据安全解决方案。

平台侧数据安全:

1、云平台数据安全包括供应链安全、物理安全、可信原生工作负载

· 供应链安全,目前很为了保证国内金融市场稳定性,对供应链有了基于ARM鲲鹏国产服务器,麒麟操作系统,国产加密算法等要求。

· 物理安全,主要是机房建设热备、L4机房要标准等。

· 可信原生工作负载,包括物理服务器、Kubernetes集群,需要国产可信根、或者使用国产加密卡或者国产HSM。

2、云产品数据安全

· 硬件加密基础设施,包括TPM可信根、密码卡、HSM硬件加密机

· 全链路加密,涉及到工作负载、对象存储、中间件、大数据组件、OpenAPI网关、对上层提供的SaaS服务都需要加密

· KMS秘钥管理

租户侧数据安全:

1、针对公有云环境保护:

网络边界防护:通过DDoS防护、Web应用防火墙、SSL证书、负载均衡、主机安全和云安全运营中心

2、云应用的数据安全:

云应用数据安全:敏感数据防护产品对持久化存储(云硬盘、RDS数据库、对象存储、ES等)、云主机、k8s、虚拟镜像、虚拟快照、容器镜像透明加密。

产品技术架构:

数据安全产品规划,建议把建立敏感数据保护产品,实现敏感数据的识别、分类、构建数据资产地图可视化,实现面馆数据脱敏,包括智能变换、多种脱敏算法、自定义模板,实现防泄密检测功能,包括异常告警,事件处置,同时,把异常告警发送至云安全运营中心。

敏感数据保护产品业务流程:

业务流程

· 云产品有数据访问权限。需要用户授权

AK/SK授权

· 添加相关资产

RDS

OSS

EBS

elasticsearch

自建数据库

自建文件服务器

自建大数据组件

· 识别敏感数据

金融数据规范

PCI-DSS

自定义规则

创建识别任务

查询/下载报告

· 异常告警&处置

非法用户在未经授权的情况下对敏感数据进行了访问、下载

合法用户对敏感数据进行了批量访问、下载

数据访问越权操作

更改桶为公共读或公共读写

· 数据脱敏

脱敏算法:hash脱敏、加密脱敏、字符掩盖、关键字脱敏等

创建静态脱敏任务(mysql、es)

启动动态脱敏

· 数据水印:PDF、word、excel

其它辅助解决方案

数据安全纵深防御解决方案,在特定场景中需要一些辅助方案:

当数据采集过程当中,需要同IDaaS方案集成到整体系统当中;当在CDN场景下需要对汇源服务器加密,需要借助keyless CDN解决方案;研发于运维分离,运维在操作数据时,需要通过内部堡垒机审计操作;数据销毁的时候需要,走低级格式化流程。

【白嫖的网络安全学习资料】

金融专有云数据安全实践相关推荐

  1. 【观察】甲骨文:筑牢金融专有云坚实底座,重塑外资金融企业竞争力

    毫无疑问,当前以数字化.智能化为特征的第四次工业革命正扑面而来,数字经济浪潮对各行各业都产生着深刻影响.其中,金融业作为现代经济的核心,更是首先面临一系列重大挑战和机遇. 尤其是对于外资金融业而言,一 ...

  2. 金融行业云迁移实践 HyperMotion助力江苏农信银行实施金融专有云创新项目,实现跨地域,多网点,大数据量迁移上云

    项目概述 当前,互联网技术将经济社会带入了"平台经济"的时代.<银行业信息科技"十三五"发展规划监管指导意见>要求,"十三五"期 ...

  3. 腾讯云发布专有云TCE矩阵,让企业用上金融级合规专有云

    得益于兼具弹性灵活.专属可控等诸多优势,专有云为产业上云提供了另一种路径.1月22日,腾讯云正式发布腾讯专有云TCE (Tencent Cloud Enterprise)矩阵,涵盖企业版.大数据版.A ...

  4. 让企业用上金融合规专有云,腾讯云专有云TCE矩阵来支招儿!

    得益于兼具弹性灵活.专属可控等诸多优势,专有云为产业上云提供了另一种路径. 近日,腾讯云正式发布腾讯专有云TCE (Tencent Cloud Enterprise)矩阵,涵盖企业版.大数据版.AI版 ...

  5. 阿里云专有云容器服务弹性伸缩最佳实践

    简介:阿里云专有云容器服务弹性伸缩最佳实践 1.容器服务弹性伸缩简介 本小节将基于使用原理对容器服务弹性伸缩进行简要的描述. 本实践基于K8s的业务集群运行在专有云上,对测试业务进行压力测试,主要基于 ...

  6. 阿里专有云OpenAPI开发实践之消息队列

    目录 阿里专有云OpenAPI开发实践之消息队列 环境介绍 文档资料 消息队列MQ产品的Endpoint 消息队列产品没有相应的SDK 简单调用示例 RAM授权 <开发指南>之外的Open ...

  7. 技术实力加速企业上云,联想混合云获评专有云优秀案例入选混合云全景图四大方向

    7月25-26日,由中国信息通信研究院.中国通信标准化协会联合主办的第十届可信云大会在京顺利召开.大会重磅发布了云计算白皮书(2023年).<混合云产业全景图(2023)>.中国算力服务研 ...

  8. 专有云到混合云,是云计算的下半场?

    查获案件案值达数十亿,为国家挽回近十亿元税款,是海关情报系统在全国应用一年后交出的答卷. 海关情报系统是海关总署与阿里云专有云共同搭建海关大数据云平台后推出的首个应用. 专有云的使命:激发政企大脑潜能 ...

  9. 由点及面,专有云ABC Stack如何护航云平台安全?

    专有云平台在物理设施层的基础上,通过云平台控制面实现了数据和资源的集约化,并拥有了更完善的运维和运营体系.伴随而来的是,物理设施层和云平台控制面更容易受到关注和攻击,即"云平台安全" ...

最新文章

  1. 今晚直播 | 一次性掌握机器学习基础知识脉络
  2. java 不包含 字母和数字_Java String - 查看字符串是否仅包含数字而不包含字母
  3. mongoDB简明教程-python
  4. jvm十二:自定义类加载器
  5. qt定时连续发送udp数据包_TCP和UDP
  6. 2019 好笔友-见字如面
  7. Request.ServerVariables 参数大全
  8. 安装vs2019导致vs2017打开项目失败
  9. script filename php,PHP $_SERVER['SCRIPT_FILENAME'] 与 __FILE__ 的区别
  10. 线上系统因为一个ThreadLocal直接内存飙升
  11. python中concat的用法_python pandas concat用法及代码示例
  12. leecode之aoti
  13. svn: 无法连接主机“127.0.0.1”: 拒绝连接
  14. hdu 4324 Triangle LOVE 拓扑排序 多校联合赛(三)第四题
  15. 【自然语言处理】浅谈语料库
  16. 洛谷 P1725 琪露诺 题解
  17. Python开发技术—面向对象程序设计2
  18. Android Wi-Fi Regulatory domain controlle the channel(以QCOM平台为例)
  19. 专精特新企业认定条件
  20. 关于ztree的操作

热门文章

  1. Python:利用python语言绘制多个子图经典案例、代码实现之详细攻略
  2. NLP之TM之LDA:利用LDA算法瞬时掌握文档的主题内容—利用希拉里邮件数据集训练LDA模型并对新文本进行主题分类
  3. 成功解决Git Bash运行脚本命令下载文件到默认C盘路径的问题
  4. windows安装MongoDB进度条卡住,window安装mongo系统错误 2,系统错误5的解决办法(转载)...
  5. java-类的结构及使用
  6. Java实现找出数组中重复次数最多的元素以及个数
  7. 视觉库—OpenCV
  8. NHibernate部分错误
  9. 用Visual C#开发简单的复合控件
  10. STM32之CAN---工作/测试模式浅析