苏州都市网 热门快讯便民频道资讯中心房产频道生活频道汽车频道家居频道苏州商业婚庆频道苏州旅游母婴频道
首页 > 苏州商业 > 商业快讯 正文

保险科技领军者众安互联网保险隐私数据安全保护实践

字号: 2021-04-27 20:33 来源:
  导语:说到隐私数据安全,跟数据安全相比,隐私数据更明确、更细致,作为互联网保险公司,要保护企业的自身隐私数据安全,就需要非常完善和全方位的安全防护。4月23日,众安保险全资

  导语:说到隐私数据安全,跟数据安全相比,隐私数据更明确、更细致,作为互联网保险公司,要保护企业的自身隐私数据安全,就需要非常完善和全方位的安全防护。4月23日,众安保险全资子公司众安科技安全技术负责人王明博就互联网保险数据安全话题进行了主题分享,以下为演讲实录。

  王明博:很开心跟在座各位同行分享众安在隐私数据安全保护的实践。每家公司的实践都不一样,今天我们主要分享众安在日常运营中,从0到1以及从1到N的实践,抛砖引玉。

  一、关于我们

  众安在安全建设方面的积累,包括安全资质,等保三级、ISO27001的合规、软件能力成熟度的认证,自研的安全产品也获得了相应的销售许可,并且我们积极参与到信息安全行业的标准建设、区块链行业的建设。今年,众安科技获评“2021安在新榜中国市场网络安全大众点评百强榜”,安全技术能力获得了行业认可。

  二、新数字经济的数据安全建设难题

  众安作为互联网化的企业,目前朝着新数字经济的方向发展,我们面临的建设难题与解决办法可供大家参考。

  一方面是风险和监管的双重压力。等保2.0、公安部1960号文、去年发布的《互联网保险监督管理办法》以及今年发布的金融行业等保2.0测评指南,对企业的信息安全合规做了很严格的要求。此外还有一些相关的法律法规正在发布,比如接下来还会发布的个人隐私保护法等法规,这些法规对于企业来说是很大的挑战,需要面临更多监管压力。

  另一方面是随着技术和业务的创新发展,数据安全管控变得越来越复杂,比如云计算应用,以及AI和大数据开发。业务的互联网化,比如金融、保险、教育、家居、电商、社交、车联网、IoT等都在进行互联网化转型,针对互联网的数据泄漏新风险,比如恶意爬虫、黑产团伙、web应用漏洞成为数据泄漏的主要途径。企业办公协同,疫情催生了很多远程办公需求,但是很多企业老旧的制度和工具难以对新型工具进行管控,这一块也是存在很大风险。

  针对这些问题,接下来分享一下众安的数据安全管理建设实践以及技术防控领域的实践。

  三、数据安全管理建设实践

  我们的数据安全建设工作思路是聚焦以数据安全为中心的安全建设,安全体系的建设都是围绕着数据安全,并且在数据安全管理和数据安全技术防控并重的方式。数据安全管理方面,我们有一个数据安全管理矩阵,从能力维度、场景维度和管理执行维度建设安全管理。技术方面,从技术架构维度,包括网络层、终端层、基础设施层、业务应用,无论在任何层次,我们都会对所有数据进行分级分类控制,同时在技术执行层面会引入技术进行识别、保护、检测、响应及处置。

  无论是数据安全,还是信息安全管理,自上而下是非常关键的。自上而下而下分为两类,一个是管理意志的“自上而下”,因为信息安全建设最重要的是领导层的支持,高层领导的支持是安全管理建设的成功基石。另一类自上而下是制度先行或安全体系先行,比如ISO27001或等保的合规要求,可以很好地辅助我们做数据安全体系的建设。基于制度,才能落实相应的技术或者手段,完成数据安全的建设工作。

  权责明确、赏罚分明是落地信息安全制度的重要因素,在很多企业,有安全管理制度,但是执行度不够,导致很多制度只停留在了纸面。 众安的实践是从员工入职、权限变更、转岗以及离职,整个在职周期我们都有相应的制度和流程进行数据安全管控。在数据安全管控时,我们会有赏罚和权责的明确,比如执行层面,IT团队和信息安全团队会落实相应的工具或系统。在识别层面,主要是依靠信息安全团队的监控和数据分析。在处置层面,通过HR团队、法务团队、廉政团队对违规行为进行处罚,形成威慑力,能够很好地落地信息安全管理制度。另外还有内审团队做整个流程的监督和合规性审查。

  为什么这里会提运维自动化?因为运维自动化可以有效降低人为因素导致的信息安全风险,这也是众安在快速和安全中衍生出来的一个平台和解决方案——DevSecOps全流程管控,我们可以做到开发人员几乎无法接触到数据库或各种关键设施的帐号和密码,他只需要开发,后续所有流程都是全自动的,包括安全检查、漏洞扫描、数据库变更等等,全都是自动化操作,这样可以避免人为导致的信息安全风险。

  这里有一个很简单的例子,大家可能都会听到安全左移的概念,就是把安全风险和漏洞控制在开发阶段,我们这边有一个很好的实践,很多代码配置,比如数据库密码以及各种云服务帐号,这些账号配置如果明文给到开发者,很容易被泄漏出去。我们有自己的加密SDK,让所有开发人员使用统一的SDK,开发者只能拿到加密后的账号配置,并且加密的配置都有我们自己的标识,如果这些数据泄漏出去,我们能够很快通过公开代码仓库,比如GitHub或者其他仓库,能够快速监控到被泄漏的配置,大大提升监测数据泄漏的效率,同时也降低了因为员工疏忽导致的敏感数据泄漏的风险。

  另外一点也是整个众安的核心生产力之一,即由数据中台。众安的业务很快速,自动化业务加速、数据驱动决策、智慧经营等。我们通过数据中台进行数据的安全管控,措施包括包括数据分级、脱敏显示、访问控制和审批、封闭环境开发等。通过该方式,有效的确保我们能够在确保隐私数据安全的基础上,进行数据开发,业务创新。

  四、数据安全技术防控建设实践

  首先介绍一下众安的技术防控地图,我们把安全分成好几个区域,包括办公室数据安全、运维分析数据安全、生产数据安全、业务应用数据安全。办公环境有DLP数据防泄漏,我们有网络层数据防泄漏、终端层数据防泄漏、网络准入和VPN、用户行为分析,也有BYOD,BYOD我们使用的是最福利APP,在一个独立,安全的APP上进行安全快速地办公。运维分析数据安全有“堡垒机”、DevSecOps研发一体化平台、绿洲数据运维管理平台以及刚才介绍的数据中台。再其次,生产数据也有很多“黑科技”,有可能帮助在座各位有效管控大家的数据安全。

  我们现在介绍一下众安办公数据安全的“黑科技”——LOCKet DLP。

  办公数据安全有很多难点,识别难、分类难、防护难、管理难,我们有自己的一套基于用户行为分析的数据防泄漏解决方案,运用大数据技术,通过分析企业员工的终端行为及网络行为,准确识别数据泄漏风险并且阻断,包括数据识别、数据分级分类、数据泄漏防护以及员工行为管控。同时也会做员工离职审计,或者员工出现零星式泄漏都能识别出来。

  LOCKetDLP方案特点,包括多维度数据采集及防控、海量数据存储及分析、基于用户行为的风险识别。

  LOCKet DLP 还提供了网络层数据安全管控的网关,提供上网行为管理、加密流量管理、数据防泄漏,安全取证功能。

  LOCKet DLP提供了可以便捷地做数据安全分享的功能,用户文件比较敏感,无法通过邮件,聊天工具外发,他可以直接选择文件,点击右键进行安全分享,就会生成一个链接发出去,链接具备有效期,也有审批功能,并且分享出去后,能记录下载者的身份。

  运维和分析数据安全方面,我们有绿洲数据运维管理系统,统一运维生产环节的数据库,数据库管理量大、安全是最重要的。数据安全对数据库有很多要求,比如合规、高效、智能,同时要保证安全。绿洲数据安全管理系统,可以理解为既开放给DBA专家做日常运维,同时又开放给开发人员或数据分析人员,登上去之后有统一的权限管控、统一的脱敏策略以及安全告警、审计功能。一方面所有的数据库资产能统一管控,另一方面管控时可以进行统一脱敏以及数据分级管理,有数据库的权限审批和数据库的数据定级,同时有数据审计。

  数据脱敏管理系统,就是前面提到的数据中台中一个重要组成部分,它提供了动态脱敏,在实时查询时进行脱敏,以及静态脱敏,比如从数据库将数据批量拉到数据中台的大数据平台,可以提供静态脱敏的能力。动态脱敏存在于数据库和应用、数据中台之间,进行自动化脱敏。动态脱敏对于用户来说变动非常小,只要接入中间层的代理就可以实现了。静态脱敏是额外一台服务抽取数据,用户只需要发布脱敏任务即可。

  分享一下生产环境数据安全经验,生产环境数据安全建设有一个难点,就是开发量很大,比如界面上展示的数据没有做脱敏,或者权限管控不严格,A用户可以看B用户的数据,这一块做改造的话,开发量很大,权限难以管控,因为你今天开一个帐号权限,明天开一个帐号权限,后面都不知道谁拥有这些帐号权限,安全合规比较难以落地,比如等保2.0、密码法、个人金融信息保护技术规范都对数据加密、存储、传输作了明确要求,但是很多企业由于传输层改造量巨大,导致难以落地,如果后续审计中出现问题,对企业的影响会非常大,泄漏数据难以发现,数据一旦泄漏,损失是难以挽回的。

  我们自研了一套LOCKet XDBC动态数据库安全管理系统,基于TDDL技术理念,众安研发了XDBC动态数据库安全管理系统,它其实是一套中间件加一个管理系统的一整套解决方案,一方面提供分布式数据库处理能力,通过XDBC技术能够动态分库分表,把所有数据分布式存储在多个节点,这样就能提升性能、存储能力,同时成本又很低。另一方面,我们把安全的能力引入了进来,有效保证解决数据在云端存储的安全难题。 XDBC提供了SDK接入模式和代理接入模式,满足不同的开发改造需求。SDK接入模式需要一些开发成本,代理接入模式完全不需要开发成本,同时我们的加密是对接加密机的,可以满足等保、密码法的合规要求。

  基于这一套系统,我们可以做精细化的数据权限管理,比如应用A完全是加密的内容,应用B是脱敏的内容,应用C是完全明文的内容,可以通过不同的应用配置不同的权限,能够有效管控数据安全。另外它有一个优势,如果通过代理模式,可以不用开发,改造成本非常低,而且提供加密、脱敏、审计一体化的能力,同时可以兼容主流的关系型数据库,比如SQLLite、MySQL、SQL Sever、PostgreSQL、DB2、Oracle、HBASE以及国产数据库TIDB。

  因为我们的生产环境都是在云上,这里分享一下将来大家上云时都会遇到的安全难题,金融行业在云上会遇到数据非授权访问,云服务提供商会不会非授权访问数据,另外一个是黑客,因为在云上,黑客攻击面更多。云服务器提供商会不会没有按照我们的要求销毁我们不要的数据,多租户场景中的数据传输如果不加密的话安全风险是很高的。针对这些问题,CASB概念在国外已经很热门,但在国内,众安算是第一个“吃螃蟹的人”,众安很早就开始用CASB技术,比如SaaS应用,为了解决CRM、OA系统,它的数据给到OA服务商或者CRM SaaS服务提供商,如果他售卖这些数据,我们是无法感知的,或者说发现时已经来不及了。我们可以通过网关自定义要提交给SaaS服务的字段,做自动化加密,不需要额外开发。数据完全掌控在租户手中,不依赖于SaaS服务提供商,同时可以支持模糊搜索加密,如果有些业务字段需要做搜索,加密之后也不受影响。支持国密算法、国际算法。

  云存储数据安全,这一块要着重讲一下,我们引入LOCKet FS云存储动态家民网关,为了满足很多开发人员改造的复杂度,我们把它做成配置化,不需要接入额外代码,只需要简单配置,就可以自动把敏感数据存储在云端。

  web应用防火墙,很多企业WAF主要是用来防护生产的应用,随着互联网化,我们的WAF是分布式的、不同环境的,无论是内网、外网,它是任何地方都可以进行防护。同时,它提供web攻击防护、BOT反爬管理,用户行为采集我们也会在WAF上做,基于用户行为去做数据防泄漏分析和告警。通过动态安全防护,我们可以对爬虫进行人机识别,限制因为爬虫导致数据泄漏。WAF提供了自适应的用户行为审计功能,很多企业在等保测评中有一些业务系统需要做行为审计,但是很多业务系统没有这个功能,安全工程师去推动时,很多开发者都不愿意排期。我们这套系统可以满足,只要有需要,任何一个应用接入我们的网关,只要配置一下,它就可以完全各种审计功能。

  同时,它是一个专业的SLB,可以分布在私有云、阿里云、腾讯云或其他云,只要有一个管理台,即可管控所有的网站,可以大大提升效率,降低成本。

  今天的分享就到这里,谢谢大家!

舞剧《孔雀》苏州再展翅 十年之约,杨丽萍将出演“冬”之篇章

舞剧《孔雀》现身苏州湾大剧院。剧院供图时隔十年,著名舞蹈艺术家杨丽萍携2022版舞剧《孔雀》再次来到苏州,并且将连演10场!昨晚,是舞剧《孔雀》开演前一晚,艺术总监杨丽萍及舞剧的5位主要演员现身苏州湾大剧院,与苏州观众畅聊舞剧《孔雀》台前幕后的故事。标志性的黑框眼镜、绣花长裙和民族风帽子、乌黑的长发当杨丽萍出现的那一刻,现场爆发出一片欢呼声。上一次来苏州,还是2013年,这是一个很美的城市。面对苏州观众的热情,杨丽萍表示,很高兴见到这么多热爱

东方诗韵与西方交响点燃美国冬日 首场iSING! Suzhou和费城交响乐团中国新年音乐会启幕

来自10个国家的15位歌唱家携手费城交响乐团,用中文演绎唐诗名篇为基础创作的新曲。  苏萱供图本报记者姜锋美国东部时间6日晚7点30分,iSING!Suzhou与费城交响乐团合作演出的唐诗的回响新年音乐会首演在费城金梅尔表演艺术中心上演。本场音乐会由iSING!Suzhou国际青年歌唱家艺术节倾力打造,是中国疫情防控政策优化调整以来首个赴美开展的大型文化交流活动,也是中国首次在西方主流艺术殿堂与世界级交响乐团合作呈现唐诗这一中华文化瑰宝。东方经典

潮YO乐趣,金彩绽放 | 张家港金茂览秀城盛大启幕

日前,在沙洲湖畔,张家港金茂览秀城开业盛典暨第三届双12苏州购物节嗨购张家港圆满举行。经过近三年的建设,这座城市悠享生活中心终于迎来金彩绽放。据介绍,此次全新开业的张家港金茂览秀城将为全城消费者带去更多品质生活方式和全新体验,为城市发展创造长期价值。同时,张家港金茂览秀城引进了YO!life永联优选超市,这是苏州永联天天鲜重塑品牌、推进产业结构调整的重要举措,也是永联天天鲜和金茂商业共建之花结出的硕果。开业盛典上,第三届双12苏州购物节嗨购张家港

万达电影携手IMAX引爆暑期档盛宴 《独行月球》超前点映好评如潮

开心麻花科幻喜剧《独行月球》于7月29日登陆全国万达IMAX影城,7月28日,万达电影与IMAX携手在全国200余城举办《独行月球》超前点映观影,各大媒体及影迷观众在脑洞大开、欢乐解压的沉浸氛围中,与沈腾、马丽一同经历酣畅淋漓的月球之旅。在场观众随即掀起热议浪潮,无论是影片品质还是万达IMAX影院的观影体验都广获好评。此次是万达电影与IMAX多年来合作宠粉的又一重磅活动,也为《独行月球》的正式公映奠定亮眼开端。深耕合作十五载 万达IMAX超前点映

时隔六年周董再出新作!Vidda大屏首发新歌MV

近日,周杰伦新歌MV在聚好看Vidda电视音乐频道大屏首发。历经网友的花式催歌,时隔六年周董终于再出新作,新歌所属专辑《最伟大的作品》将是他第十五张个人专辑。有网友调侃:这次周董没有骗我们!光听专辑名字就让人心潮澎湃了!时隔六年再出新专辑,周董将给歌迷带来怎样的惊喜?期待值妥妥拉满了!正如某网友说的:自从知道发专辑时间后,度秒如年。大屏享受新歌MV,才值得我们六年的苦苦等待!作为海信旗下年轻潮牌,Vidda音乐电视既传承了海信50余年的科技实力,

430余场夜经济活动点亮“苏州之夜” 2022“夜ZUI苏州”系列活动正式启动

苏报讯(记者 张叶)昨晚,2022夜ZUI苏州暨繁华吴江夜 点亮苏州湾活动在吴江区盛家厍老街正式启幕。市委常委、宣传部部长金洁出席活动并致辞。2022夜ZUI苏州系列活动以苏新消费笑拼苏州为主题,以扩大消费规模、提振消费信心为主线,以企业为主体,围绕夜购夜食夜娱夜动夜秀夜读夜宿夜游8个维度,全力打造1+10+8夜间促消费活动体系,全市10个板块计划推出430余场夜经济活动,营造全市范围内上下联动的促销环境和氛围,进一步丰富夜间消费场景,创新夜间消

高燃动作片撞上温婉水乡 电影《龙女孩》来苏路演 女性主题致敬功夫巨星李小龙

近日,由拉姆戈帕尔维马、刘静联合执导的首部中印合拍动作电影《龙女孩》在苏州展开路演。中方导演刘静、制片人陈萌、主演石天龙、何椰子等亲临现场,不仅现场演示了中国功夫,还分享了拍摄幕后,影片获得了现场观众的一致好评。精彩打斗引爆全场深刻主题撼动观众电影《龙女孩》以女性力量为主题,讲述了自幼喜爱中国功夫的印度女孩(普加饰)曾在幼时目睹了姐姐被侵犯致死,因没能救下姐姐而深感内疚的她在观看李小龙的电影《龙争虎斗》后,重新燃起希望,遂拜入一位中国截拳道武术大

未来帝国携手爱奇艺VR联合呈现 全感电影现身苏州

近日,中国首家全感电影院未来帝国苏州店,在苏州平江万达重磅开业。当天现场人声鼎沸,不少网红达人陆续现身,一同前来领略全感影院的魅力。区别于传统电影院的全感影院,在观影方式上跳脱出单调的平面荧幕,观众还能亲自走进电影剧情中去,360沉浸式的观影,这颠覆感官的体验可以说是重新定义了什么叫身临其境!值得一提的是,这家空降苏州的全感影院,开业以来始终自带热搜体质,吸引了众多玩咖慕名前来。为何未来帝国苏州店如此受追捧?不止是观影模式令人着迷,爱奇艺独家授权

春节档电影《新神榜:哪吒重生》开启点映 终极预告大战一触即发

春节档电影《新神榜:哪吒重生》发布反击命运版终极预告及角色海报,并宣布将于2月6日在全国37城开启IMAX厅超前点映。新哪吒李云祥被误解被质疑被打压,最终奋起反击命运正面刚,热血沸腾引爆新封神大战。影片由《白蛇:缘起》原班人马历时四年打造,追光动画、阿里影业、博纳影业、哔哩哔哩影业出品,泡泡玛特联合出品,将于大年初一登陆中国院线,粤语版同步上映,热血开年。面具人露真容竟是六耳猕猴 新哪吒迎战榜中劫突破期待《新神榜:哪吒重生》反击命运终极预告尽显热

汪峰UNFOLLOW巡回演唱会首演苏州站正式开票

在华语乐坛,提起汪峰,可谓无人不知无人不晓,无论是在摇滚还是流行,他都占据重要地位。7月3日,这位实力歌者将来到苏州,带来一场激情四射的音乐盛宴2021汪峰UNFOLLOW巡回演唱会首演苏州站,现已正式开票。从《花火》出发,途径《怒放的生命》《勇敢的心》《春天里》《存在》等众多热门金曲,2020年,一张足足13首歌的《2020》加入队伍,汪峰二十多年从未停步驻足,UNFOLLOW的磁场展开。你会发现这个被封为滚圈顶流中国内地摇滚乐脊梁的中年人,保

电影“新大头儿子”4苏州路演芝麻哥哥助阵

近日,由央视动漫集团打造的动画电影《新大头儿子和小头爸爸4:完美爸爸》在全国影院重磅上映,与此同时于苏州举行的多场大头儿子陪你过暑假路演活动也吸引大批亲子家庭参加。热情似火的观众对影片表现出无比的赞叹和好评,自发为影片写评打分还安利未到场的亲朋要带着孩子速来影院刷片。该片由总台少儿频道、央视动漫集团、万达影视传媒有限公司、天津猫眼微影文化传媒有限公司、中文在线数字出版集团股份有限公司、北京卡酷传媒有限公司联合推出,已于7月9日全国上映。小头爸爸跑

徐帆张婧仪倾力描绘母女生活故事 《关于我妈的一切》以真实触动人心

由赵天宇导演,徐帆、张婧仪、许亚军领衔主演的影片《关于我妈的一切》近日在苏州举行了提前看片,影片聚焦一位以家庭为重的母亲的平凡生活,用真实的情感触动每一位观众的内心,展现平日里融入生活的每分每秒,却又被人们忽略的母爱与亲情力量。挖掘真实生活内核 徐帆张婧仪全情投入以心传情在电影《关于我妈的一切》的创作中,导演赵天宇投入了自身初为人父后独特的情感体验,女儿的降生让他开始回溯自己的人生,也对亲情与家庭有了更多的感悟。在前期筹备中,赵天宇累积采访了解了