国都兴业慧眼数据库审计系统产品白皮书 v3.0

合集下载

数据库产品应用方案-国都兴业(优.选)

数据库产品应用方案-国都兴业(优.选)

数据库产品应用方案一、需求分析1.合规性萨班斯法案(SOX)诞生之日起,为数不少的安全公司就已经预测到数据安全审计将成为企业无法回避的问题。

只要是正规的企业,都无法回避自身的数据安全问题。

当然,上市公司就更加需要重视。

事实上,这里所说的数据库安全审计,不仅包括了数据源的安全,而且也涵盖了审计方法与企业IT流程的结合。

2.数据保护数据库是每个企业数据管理的基础,尽管这些系统的数据完整性和安全性是相当重要的,但对数据库采取的安全检查措施的级别还比不上操作系统和网络的安全检查措施的级别。

许多因素都可能破坏数据的完整性并导致非法访问,这些因素包括密码安全性较差、误配置、未被察觉的系统后门以及自适应数据库安全方法的强制性常规使用等。

3.违规操作防护对于数据库合法用户的违规操作,以及内部用户对数据资源的故意泄露或破坏等问题,对企业带来的危害会更加严重,损失也会相当巨大。

4. 追查溯源当产生数据安全问题时,为了寻找案件线索,执法机构需要从网络上寻找犯罪嫌疑人的活动和留下的痕迹并获取可靠的犯罪证据,对于侦破犯罪案件,保障社会稳定,维护公民利益具有十分重要的意义。

因此,安全管理要从网络与系统安全和应用安全二个方面推进,才能有效地解决全面地安全问题。

数据库网络安全审计是网络安全管理工作中的一个重要组成部分,它可以通过对网络数据库的“信息活动”实时地进行监测审计,使管理者对网络数据库的“信息活动”一目了然,能够及时掌握数据库服务器的应用情况,及时发现客户端的使用问题,存在着哪些安全问题和隐患并予以纠正,预防应用安全事件的发生,即便发生了也能够可以快速查证并追根寻源。

二、解决方案针对用户的需求,推荐使用网络慧眼数据库审计系统。

使用本产品后,可以为用户提供以下功能:1. 可以准确的定位数据库操作的真正访问者定位一个数据库操作的真正访问者有如下元素:IP地址、MAC地址、数据库用户、机器名, 终端、操作系统用户、访问数据库所使用的应用程序等。

国都兴业为国土资源部构建信息系统等级保护安全审计体系

国都兴业为国土资源部构建信息系统等级保护安全审计体系

网络慧眼案例:行业→政府国都兴业为国土资源部构建信息系统等级保护安全审计体系客户概况国土资源部信息中心(简称ICMLR),负责土地、矿产、海洋资源基础信息和资源利用情况、变化趋势动态数据的收集、技术处理及预测分析,为政府部门提供决策支持和管理支持,向社会提供公益服务。

主要从事国土资源信息化、信息研究与信息服务工作。

承担国土资源部信息化工作办公室(金土工程办公室)的工作。

国土资源部作为国家部级单位,网络结构庞大而复杂,为满足与各省各业务单位的接口和办公需求将网络分为内网、外网两部分,外网WEB数据库区域有大量客户端访问国土网站,内网核心区域有众多维护人员对系统进行运维操作。

面临问题●不改变现有网络结构,实现对内外网络中各个区域的多点安全监测审计。

●能实现网络行为、网络内容和数据库信息的多方位一体化审计。

●对网络资源的滥用、异常行为、违规内容进行监视、审计、记录,准确定位异常应用并快速产生报警响应。

●无法记录运维人员对现有业务系统的运维操作,对关键业务系统操作内容是否符合规范要求。

●需要保留所有记录信息,能够对各类网络应用和数据库操作进行100%的还原。

●提供丰富审计手段,便于迅速定位取证。

●能对网络机密区域的全部(包括现有已知类型和未知类型)的信息进行全审计。

解决方案通过多家审计产品全方面的测试和比较,国都兴业以绝对优势脱颖而出,为国土资源部提供整体解决方案,部署5套网络慧眼信息审计系统(以下简称网络慧眼),配置不同应用模块,以旁路方式实现对国土资源部内外网所有网络信息进行多层次监测和全审计:一套部署在外网出口,对网络访问和Web服务器操作进行监测审计;一套部署在内网,对内网核心数据库、安全系统区、财务区域3个监测点进行重点数据库审计;两套部署在内网,核心交换机冗余链路处,对内网所有的运维操作、数据库监测、审计、记录;一套部署在机密区域,因该机密区域涉密级别极高,需要监测一切敏感数据的使用情况。

通过网络慧眼严密部署与监测,国土资源部信息中心管理人员可以对网络内所有的网络行为、网络内容、数据库操作等各类信息和内容进行全面监控和审计,及时发现异常数据流、违规行为和内容,产生实时报警,同时提供海量数据下的关键词定位查询和报告定制功能,满足审计管理人员的各项需求。

慧眼数据库审计系统技术白皮书-20100324-v1.0

慧眼数据库审计系统技术白皮书-20100324-v1.0

慧眼数据库审计系统技术白皮书国都兴业信息审计系统技术(北京)有限公司版权声明本技术白皮书是对国都兴业信息审计系统技术(北京)有限公司慧眼数据库审计系统审计产品——慧眼数据库审计系统产品的描述。

与内容相关的权利归国都兴业信息审计系统技术(北京)有限公司所有。

白皮书中的任何内容未经本公司许可,不得转印、复制。

本资料将定期更新,如欲索取最新资料,请访问本公司网站:/cn您的意见或建议请发至:china@公司联系方式:国都兴业信息审计系统技术(北京)有限公司北京市海淀区东北旺西路8号中关村软件园10号楼106室邮政编码100193106 Great Road Building, Zhongguancun Software Park,8 Dongbeiwang Western RD, Haidian District, Beijing 100193,P.R.China电话(Tel): +86-10-82585166传真(Fax): +86-10-82825363电子信箱: china@公司简介国都兴业信息审计系统技术(北京)有限公司创建于1998年,公司总部设立于北京中关村软件园,是最优秀的信息系统审计解决方案、产品和服务提供商,具有强大的自主研发实力,是通过ISO9001:2000质量管理体系认证的北京市高新技术企业。

国都兴业致力于提升用户掌控信息系统风险的能力,在信息系统的安全性、可靠性、合规性等方面提供全面的IT审计解决方案和服务,开发和销售专业的IT审计产品,解决用户对信息系统监测、评估和控制管理等方面的各项需求。

国都兴业是国内信息系统审计领域最具技术创新和产品研发实力的企业,是国内最早研发生产网络应用监控审计类产品的知名企业。

国都兴业推出的“慧眼”信息审计系列产品,能够针对IT基础设施、信息安全、网络应用、数据库应用以及业务操作等方面,提供全方位地实时监测和审计,被广泛地应用于企业内部控制、企业风险管理、信息系统安全保障等方面。

安全审计系统产品白皮书

安全审计系统产品白皮书

绿盟安全审计系统产品白皮书© 2011 绿盟科技■版权声明本文中出现的任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有特别注明,版权均属绿盟科技所有,并受到有关产权及版权法保护。

任何个人、机构未经绿盟科技的书面授权许可,不得以任何方式复制或引用本文的任何片断。

■商标信息绿盟科技、NSFOCUS、绿盟是绿盟科技的商标。

目录一. 前言 (1)二. 为什么需要安全审计系统 (1)2.1安全审计的必要性 (2)2.2安全审计系统特点 (3)三. 如何评价安全审计系统 (3)四. 绿盟科技安全审计系统 (4)4.1产品功能 (4)4.2体系架构 (5)4.3产品特点 (7)4.3.1 网络事件“零遗漏”审计 (7)4.3.2 高智能深度协议分析 (7)4.3.3 全面精细的敏感信息审计 (7)4.3.4 多维度网络行为审计 (7)4.3.5 全程数据库操作审计 (8)4.3.6 业界首创“网站内容安全”主动审计 (9)4.3.7 强劲的病毒检测能力 (9)4.3.8 基于协议的流量分析 (10)4.3.9 基于对象的虚拟审计系统 (10)4.3.10 强大丰富的管理能力 (10)4.3.11 审计信息“零管理” (12)4.3.12 方便灵活的可扩展性 (13)4.3.13 高可靠的自身安全性 (13)4.4解决方案 (13)4.4.1 小型网络之精细审计方案 (13)4.4.2 中型网络之集中审计方案 (14)4.4.3 大型网络之分级审计方案 (15)五. 结论 (16)插图索引图2.1 信息安全体系结构模型 (2)图4.1 绿盟安全审计系统功能 (4)图4.2 绿盟SAS典型部署 (5)图4.3 绿盟安全审计体系结构 (6)图4.4 绿盟SAS数据库审计 (8)图4.5 主动审计 (9)图4.6 虚拟审计系统 (10)图4.7 单级管理 (11)图4.8 主辅管理 (11)图4.9 多级管理 (12)图4.10 小型网络之精细审计方案 (14)图4.11 中型网络之集中审计方案 (15)图4.12 大型网络之分级审计方案 (16)一. 前言随着信息技术的日新月异和网络信息系统应用的发展,网络技术的应用层次正在从传统的、小型业务系统逐渐向大型、关键业务系统扩展,政府、企业用户的网络应用也逐渐增多。

密钥管理及安全服务系统v.3.0-产品白皮书

密钥管理及安全服务系统v.3.0-产品白皮书

密钥管理及安全服务系统产品白皮书2017-10目录目录1 概述 (1)1.1 产品简介 (1)1.2 产品应用 (2)1.3 系统结构 (3)2 产品功能 (4)2.1 统一密钥管理 (4)2.2 统一应用安全接口 (4)2.3 密码设备分组及负载均衡 (5)2.4 远程主密钥分发功能 (5)2.5 多算法、多厂家密码机支持 (6)2.6 分级管理,职权分离 (6)2.7 模块化设计,支持热升级 (6)3 高可用性设计 (7)3.1 集群化部署 (7)4 性能指标 (8)4.1 性能指标 (8)4.2 对称算法算法 (8)4.3 非对称算法 (8)5 软硬件配置方案 (9)5.1 服务器配置 (9)5.1.1 硬件配置 (9)5.1.2 软件配置 (9)5.1.3 客户端配置 (9)5.1.4 硬件配置 (9)5.1.5 软件配置 (10)6 成功案例 (11)1 概述1.1 产品简介密钥管理及安全服务系统是为银行各种业务系统提供交易过程中安全服务的核心系统,通过安全方案的设计和数据安全处理保障交易过程中数据的安全。

密钥管理及安全服务系统管理各种型号的密码设备,支持同时为多个业务系统提供安全服务。

支持密码设备的分组和复用,不同的业务系统可共享相同型号的密码设备,大大降低了银行在安全系统和密码设备上的投入成本。

密钥管理及安全服务系统管理业务系统安全方案中的所有密钥,提供密钥的生成、启用、更新、停用、销毁、作废、备份、恢复等功能。

密钥管理及安全服务系统为业务安全方案中的所有密钥提供流程化的管理,重要的密钥操作都需要通过领导审批才能执行,保证密钥的安全。

业务系统通过密钥管理及安全服务系统提供的联机服务接口(API)获取实时的交易安全服务,例如PIN转换、MAC生成/验证、签名生成/验证、数据加/解密、密钥联机服务等,保证交易过程中的数据安全。

相关密钥初始化完成后,业务系统就可以调用密钥管理及安全服务系统提供的API进行各种安全处理。

国家信息安全产品认证获证名单

国家信息安全产品认证获证名单

第一级
网御 SIS-3000 安全隔离与信息交换系统 V1.0(千兆) 第二级
网康互联网控制网关 NS-ICG/V5.5.1(安全审计产品) 基本级
数字电视条件接收系统智能卡软件(V5.1)
EAL4 增 强级
绿盟安全审计系统 V5.6
增强级
绿盟网络入侵检测系统 V5.6?(百兆)
第三级
绿盟安全网关 V5.6(百兆)(防火墙产品)
证书 状态 有效 有效 有效 有效 有效 有效 有效 有效 有效 有效
精心整理
序 证书号

11
12
13
200
14 15 16 17 18 19
20
21 22 23 24
25
26
27
20
产品名称及型号/版本 捷普入侵检测系统 JIDS-N1000/V3.0(千兆)
捷普信息审计系统 JBCA/V3.0
捷普主机监控与审计系统 JHAUDIT/V2.0 SecowayUSG2000?防火墙 V3.3(百兆) SecowayUSG5000?防火墙 V3.3(千兆) QuidwayEudemon200E 防火墙 V3.3(百兆) QuidwayEudemon1000E 防火墙 V3.3(千兆) 华堂千兆网络安全防御系统 V4.3(防火墙产品) 华堂网络安全防御系统 V4.0(防火墙产品)(百兆)
有限公司 北京天融信 科技有限公
司 北京天融信 科技有限公
司 北京网御星 云信息技术
有限公司 杭州迪普科 技有限公司 北京网御星 云信息技术
有限公司 北京网御星 云信息技术
有限公司
发证时间 2009-12-10 2009-12-22 2009-12-24 2009-12-24 2009-12-24

慧眼数据库安全审计系统v3.0.2-用户使用手册

慧眼数据库安全审计系统v3.0.2-用户使用手册

慧眼数据库安全审计系统V3.0.2用户使用手册国都兴业信息审计系统技术(北京)有限公司2012年3月目录1引言 (1)1.1 文档目的 (1)1.2 术语和缩写 (1)2产品简介 (3)2.1 产品背景 (3)2.2 产品特点 (3)2.3 产品功能 (3)3硬件安装 (4)3.1 拆箱检查 (4)3.2 设备上架 (5)3.2.1 1U设备上架 (5)3.2.2 2U设备上架 (6)3.3 设备连接 (8)3.3.1 设备面板指示 (8)3.3.2 设备接口说明 (8)3.3.3 镜像端口接入 (9)3.3.4 TAP接入 (9)4连接登录 (12)4.1 连接方式 (12)4.2 修改通信口的ip设置 (12)4.3 登录系统 (13)5慧眼数据库安全审计系统管理 (14)5.1 首页 (14)5.2 门户框架 (16)5.2.1 个人设置 (17)5.2.2 实时监控 (17)5.2.3 系统消息提示 (18)5.2.4 时间设置 (20)5.2.5 注销 (20)5.3 审计中心 (20)5.3.2 其它审计 (22)5.3.3 实名审计 (25)5.3.4 DOMINO审计 (26)5.3.5 本地审计 (26)5.4 攻击监测 (27)5.4.1 如何开启或关闭攻击监测 (27)5.4.2 攻击事件查询 (28)5.4.3 监测引擎配置 (30)5.5 性能分析 (31)5.5.1 如何指定时间范围进行延时分析 (32)5.5.2 如何查看分析结果 (33)5.5.3 如何设置详细分析条件 (33)5.6 统计分析 (34)5.6.1 SQL操作类型统计 (34)5.6.2 事件类型统计 (36)5.6.3 流量统计 (38)5.7 策略中心 (39)5.7.1 策略配置 (39)5.7.2 资产配置 (41)5.7.3 来源规则 (44)5.7.4 时间规则 (47)5.7.5 内容规则 (49)5.8 报表中心 (50)5.8.1 如何手动生成报表 (50)5.8.2 如何使用自动报表 (50)5.8.3 如何使用历史报表 (52)5.9 系统配置 (52)5.9.1 审计数据库服务器 (52)5.9.2 审计WEB中间件 (53)5.9.3 知识库 (54)5.9.4 IP采集条件 (55)5.9.6 角色管理 (61)5.9.7 补丁管理 (63)5.9.8 授权管理 (64)5.9.9 备份/还原 (66)5.9.10 重启/关机 (70)5.10 用户管理 (71)5.10.1 如何添加用户 (71)5.10.2 如何编辑用户 (72)5.10.3 如何删除用户 (72)5.11 系统日志管理 (73)5.11.1 如何进行日志查询 (73)5.11.2 如何查看日志的详细信息 (77)5.11.3 如何进行日志删除 (77)5.11.4 如何导出系统日志 (77)5.11.5 如何调整日志展示列 (78)1引言1.1 文档目的版权声明本手册包含了慧眼数据库安全审计系统的硬件上架安装、快速使用指南、系统功能配置以及FAQ 等内容。

大数据标准化白皮书

大数据标准化白皮书
3.大数据发展现状和趋势................................................................................................................ 89 3.1 国外大数据发展 ..........................................................................................................................89 3.1.1 政府出台计划.....................................................................................................................910 3.1.2 工业界大数据研究..........................................................................................................1213 3.2 国内的大数据现状 ..................................................................................................................1415 3.2.1 国内大数据关注焦点.......................................................................................................1415 3.2.2 地方政府探索大数据应用...............................................................................................1617 3.3 大数据产品的发展趋势 ..........................................................................................................2021 3.3.1 大数据由网络数据处理走向企业级应用 ......................................................................2021 3.3.2 移动终端数据应用将成为下一轮创新的中心 ..............................................................2122 3.3.3 “数据租售”成为最直接的盈利模式 ..........................................................................2122
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

慧眼数据库审计系统产品白皮书(V3.0)国都兴业信息审计系统技术(北京)有限公司二〇一四年版权声明本技术白皮书是对国都兴业信息审计系统技术(北京)有限公司慧眼数据库审计系统产品的描述。

与内容相关的权利归国都兴业信息审计系统技术(北京)有限公司所有。

白皮书中的任何内容未经本公司许可,不得转印、复制。

本资料将定期更新,如欲索取最新资料,请访问本公司网站: 您的意见或建议请发至:china@公司联系方式:国都兴业信息审计系统技术(北京)有限公司北京市海淀区东北旺西路8号中关村软件园10号楼106室邮政编码100193106 Great Road Building, Zhongguancun Software Park,8 Dongbeiwang Western RD, Haidian District, Beijing 100193,P.R.China电话(Tel): +86-10-82585166传真(Fax): +86-10-82825363电子信箱: china@公司简介国都兴业信息审计系统技术(北京)有限公司创建于1998年,公司总部设立于北京中关村软件园,是最优秀的信息系统审计解决方案、产品和服务提供商,具有强大的自主研发实力,是通过ISO9001:2000质量管理体系认证的北京市高新技术企业。

国都兴业致力于提升用户掌控信息系统风险的能力,在信息系统的安全性、可靠性、合规性等方面提供全面的IT审计解决方案和服务,开发和销售专业的IT审计产品,解决用户对信息系统监测、评估和控制管理等方面的各项需求。

国都兴业是国内信息系统审计领域最具技术创新和产品研发实力的企业,是国内最早研发生产网络应用监控审计类产品的知名企业。

国都兴业推出的“慧眼”信息审计系列产品,能够针对IT基础设施、信息安全、网络应用、数据库应用以及业务操作等方面,提供全方位地实时监测和审计,被广泛地应用于企业内部控制、企业风险管理、信息系统安全保障等方面。

“慧眼数据库审计系统”连续两年入选中央国家机关网络安全产品协议供货商名录,通过国家、公安部、涉密、军队等信息安全产品认证,并被授予“2008年度最值得信赖品牌奖”。

国都兴业拥有来自军队、科研机构、国内知名院校的专家与学者组成的研发团队,拥有与国家信息技术安全研究中心(N&A)共同组建的网络安全监控技术实验室,在为政府、军队、金融、电信、能源、医疗、教育等行业提供了完善的网络安全解决方案和服务的同时,还承担了多项国家、军队科研攻关项目的研究工作。

国都兴业以雄厚的技术实力、优秀的产品和优质的服务获得业界的广泛认可,荣获“中国信息化建设30周年杰出贡献单位奖”、“中国信息化建设30周年杰出贡献人物奖”,入选北京信息安全服务平台2008年度运维支持单位,并圆满完成2008年奥运网络安全评估与保障任务,被授予“共铸网络利剑,携手平安奥运”的嘉奖。

国都兴业将秉承“诚信、兴业、自信、创新”的企业精神,致力于成为最优秀的IT审计企业、最值得客户信赖的企业、最吸引优秀人才的企业,为“提升企业驾驭IT的能力,创造信息系统新价值”而不懈努力!目录1概述 (1)2用户需求 (2)2.1合规性需求 (2)2.2降低安全性风险 (4)2.3监测可用性风险 (4)2.4避免审计风险 (4)2.5弥补传统安全技术的盲点 (5)2.5.1传统安全设备的盲点 (5)2.5.2数据库自身日志审计的缺陷与危害 (6)2.5.3同类传统审计产品的风险之后性 (6)3系统架构与功能介绍 (8)3.1慧眼数据库审计系统技术原理 (8)3.2慧眼数据库审计系统体系架构 (9)3.3产品主要功能 (9)4产品优势特点 (11)4.1国内领先的,自主可控的数据库审计系统 (11)4.2支持中间件三层关联审计,数据库操作可真正定位到责任人 (11)4.3通过自动学习业务用户的行为习惯,识别非法越权操作并报警 (11)4.4事先发现数据库已知风险,监控数据库系统安全性 (12)4.5数据库性能分析协助运维人员分析业务系统瓶颈 (12)4.6全面的数据库协议解析,不放过任何可疑数据 (12)4.7易用性好,非专业人员也能快速上手 (12)5用户价值 (13)5.1防止管理员权限滥用 (13)5.2降低维护人员的安全隐患 (13)5.3保护重要数据安全 (14)5.4满足合规性要求,促进IT审计 (14)5.5促进落实规章制度监督管理机制 (14)6产品典型应用环境 (15)7典型用户 (16)8产品资质 (17)1 概述慧眼数据库审计系统(简称:DBAudit)是国都兴业自主研发业界首创的细粒度审计、精准化行为回溯、用户行为风险自动识别、全方位风险控制的数据库安全审计产品。

用于解决数据库自身审计功效率低、性能差和无法集中审计的问题,是集动态基线保护技术、访问与反馈结果的双向审计技术、主流数据库与国产数据库的专用协议解析分析技术、非法操作阻断技术、中间件关联审计技术、多报警响应方式的先进数据库审计产品。

国都兴业慧眼数据库审计系统比数据库自身审计拥有更好的性能,以及更可靠、高效的安全防护策略;比传统数据库审计产品拥有更强的数据解析能力、三层业务关联能力、以及更高的易用性,而且慧眼数据库审计系统独有的动态基线、性能分析等功能,可使用户的数据库运维和安全得到更好的保障。

2 用户需求数据库往往存储着是企、事业组织最核心、最重要、最有价值,同时也最敏感的数据资产,因此,对于数据库的安全管理和操作风险已日益引起政府、行业和企业管理者的高度重视。

在安全风险管理方面,企业和政府部门随着信息化建设的不断发展促使信息价值不断提升。

随着业务和IT 融合不断地深入和数据共享需求的不断扩展,数据库安全面临着管理、技术和审计的多方面风险。

图1-1 数据库安全风险2.1 合规性需求目前, “公司治理”(Corporate Governance)问题因上市公司频频“惊曝黑幕”而成为全球性的话题。

前几年在美国出现的安然、世通、施乐等粉饰业绩,导致企业崩溃的案件,英国出现的巴林银行违规交易导致破产的事件,日本出现的雪印食品公司舞弊案件,中国出现的蓝田股份和银广厦的利润神话破灭事件,特别是美国次级房贷引发的华尔街金融危机,进而引发了百•内部人员违规操作•第三方维护人员安全隐患•超级用户操作•多人共享帐号•网络层系攻击•操作系统漏洞•数据库攻击•应用系统后门•数据共享需求膨胀•日志缺失•安全事件难于追溯•安全事件难于定位年老店雷曼兄弟公司的破产,充分暴露了金融监管和企业风险控制的失控,使公司治理成为企业高层议事日程中最重要和迫切的任务之一。

在信息环境下,作为“公司治理”最重要组成部分之一——IT治理,在企业中扮演着越来越重要的角色。

“如何通过IT审计对IT治理环境进行有效的控制,确保IT治理与企业战略目标相符”成为了企业及其监管部门最关心的问题之一。

“萨班斯法案”是2002年美国国会通过的《上市公司会计改革与投资者保护法案》。

其中最为严格的第404条款规定,在信息管理方面,萨班斯法案强调了三个核心内容:即信息的完整性,信息的保密性和要求信息能够在适当的时间以适当的格式被访问;明确规定了包括对信息保护、信息准确跟踪、信息长期保存的要求。

萨班斯法案出台后,法国和日本也都先后出台了类似的新法规强化监管。

随着中国本土企业全球化扩张步伐的加快,国内公司遵循的许多规范正在逐步与国际接轨,如在美上市的中资企业需遵循SOX法案(上市公司会计改革与投资者保护法案);同时随着国家等级化保护基本要求、以及行业风险管理和内控指引的出台,用户合规审计需求日益凸显,政府、电信、金融、大型企业等都纷纷制定相关的规范,成为安全审计发展的重要促进因素。

在中国,由于治理主体的明晰和到位,作为企业管理基础提升的企业治理已经成为现实问题。

推进企业治理, 建立规范、高效的现代企业制度,使企业运行的每个环节都处于规范和可控制状态,达到“透明、控制和效率”的治理效果,正是中国国有企业改革和上市公司治理所要努力的方向。

此外,电子商务的风险对交易双方都构成威胁。

破坏者可以来自企业外部也可以来自内部。

所面临的风险包括数据的失窃、毁坏、截取、改动、延误或传输路径的改变以及伪造信息。

这些风险会破坏正常的交易秩序,给交易双方带来巨大的损失。

财政部、证监会、审计署、银监会、保监会五部委发布的《企业内部控制基本规范》等都要求对信息系统做好审计工作,保证信息系统的安全控制、权限设置、正确性、连贯性、完整性、可审计性和及时性等内容。

国家对涉及国家安全、经济命脉、社会稳定的基础信息网络和重要信息系统实施信息系统安全等级保护制度,被赋予等级为2级以上的信息系统的网络系统、主机系统和数据库系统都必须具有安全审计。

通过数据库审计实现对信息系统中的网络操作及业务系统操作进行审计记录,以便及时发现可疑行为及违规操作,采取相应的措施。

通过数据库安全审计,可对发生的安全事件及时响应,不断跟踪网络操作和安全事件的变化,准确掌握信息系统的安全状态,并依据变化进行调整,确保满足企事业单位的安全要求,保护重要业务数据的安全。

2.2 降低安全性风险数据库存储着客户记录、财务数据以及患者数据等重要信息,很容易受到外部攻击者利用Web 应用程序实施的攻击以及内部员工利用更直接的权限实施的攻击,存在着诸多安全性风险:●利用信息系统的方便性,违反业务规范与流程操作●在数据上弄虚作假,导致数据信息的不真实●组织与机构的数据信息被泄露、窃取、篡改等问题这些都会给单位、企业、机构、群体和个人造成政治影响、经济损失、信誉损害和隐私暴露。

因此,对于数据的安全管理和操作风险必须得到政府、企业高层管理者的高度重视。

2.3 监测可用性风险许多事件都可能造成业务中断,从内部系统故障到用户操作错误。

因流程、人员或系统故障而使信息或应用程序无法访问,这些都可能造成信息资产损失,导致生产率下降、客户满意度降低、订单丢失、声誉品牌受损、公司收入和股价下降、面临法律诉讼风险使企业效率或价值大为降低。

2.4 避免审计风险随着企业信息化系统业务的不断发展,数据库应用范围越来越广,数据库系统承载着企业的账务数据、贸易记录、工程数据等重要信息。

然而企业数据库面临的安全威胁日渐增加,近年来不断发生的重要敏感数据被窃取、篡改问题,已经引起各方面的高度重视,成为迫切需要解决的问题。

如果信息系统在日常运行过程中无审计机制,对于企业管理层来讲无法对建立和维护内部控制系统及相应控制程序做出充分有效的评价;同时也会导致安全事件难于追溯、安全事件难于定位、无法追溯事故责任人等问题。

2.5 弥补传统安全技术的盲点2.5.1 传统安全设备的盲点传统的安全设备,如:IDS/IPS 、防火墙,都是针对于边界防护,而且防护的方向对外而不是对内的。

相关文档
最新文档