一體化數(shù)據(jù)安全平臺 uDSP
創(chuàng)新技術理念:數(shù)據(jù)訪問安全層 DASL

-
架構創(chuàng)新
Architecture Innovation -
貼源保護
Source protection -
分層解耦
Layered decoupling -
模型統(tǒng)一
Model unification -
能力集成
Capability Integration
能力架構

數(shù)據(jù)資產發(fā)現(xiàn)
通過主動網絡探測和被動流量解析兩種機制,自動化識別并動態(tài)追蹤數(shù)據(jù)庫資產,構建全局資產清單,消除影子資產風險;基于數(shù)據(jù)庫主動掃描、實時流量解析與 SQL 數(shù)據(jù)血緣分析技術,持續(xù)構建覆蓋數(shù)據(jù)庫實例、庫、表、字段層級的精細化數(shù)據(jù)資產目錄,實現(xiàn)數(shù)據(jù)分布態(tài)勢與歸屬關系的全局可視;提供多級數(shù)據(jù)資產檢索和元數(shù)據(jù)維護工具,支持從安全合規(guī)視角快速定位數(shù)據(jù)資產的潛在風險,為安全策略制定提供有力支撐。
敏感數(shù)據(jù)識別
基于數(shù)據(jù)庫、表、字段元數(shù)據(jù)(名稱、類型、長度、注釋)以及字段內容采樣等多維度上下文特征,采用規(guī)則引擎與機器學習模型融合決策機制,實現(xiàn)字段級敏感標簽自動化精準標定;通過動態(tài)規(guī)則引擎支持自定義規(guī)則模型和數(shù)據(jù)標簽;采用智能血緣識別技術和智能指紋識別技術提升敏感數(shù)據(jù)識別效率。
智能分類分級
內置多行業(yè)數(shù)據(jù)分類分級模板,支持自定義規(guī)則模型和分類分級模板,實現(xiàn)字段級數(shù)據(jù)類別、數(shù)據(jù)類型和數(shù)據(jù)級別的自動化標注;支持對接大語言模型(LLM),通過分類分級AI助手智能推薦分類標簽,自動化執(zhí)行自定義的AI助手分類任務,提高數(shù)據(jù)分類效率和準確率,降低人工核驗工作量。
協(xié)同確標打標
通過uDSP數(shù)據(jù)門戶(DP)構建數(shù)據(jù)分類分級多角色協(xié)作流水線,實現(xiàn)數(shù)據(jù)安全管理人員和業(yè)務數(shù)據(jù)責任人員的工作協(xié)同:管理員將數(shù)據(jù)目錄授權給指定的責任人,責任人通過數(shù)據(jù)門戶(DP)工作界面執(zhí)行人工標注、標簽審核、批量確認等工單任務,提高協(xié)作效率。
用戶認證代理
基于用戶認證代理技術,為數(shù)據(jù)庫訪問者創(chuàng)建獨立的代理賬號(uDSP用戶)和訪問憑據(jù),無需暴露數(shù)據(jù)庫真實賬號和訪問憑據(jù),有效解決數(shù)據(jù)庫賬號共享問題,降低數(shù)據(jù)泄露風險;uDSP 用戶支持部門、崗位、角色等豐富的用戶屬性,并能夠與統(tǒng)一身份管理系統(tǒng)同步用戶信息;數(shù)據(jù)庫訪問者可以通過uDSP數(shù)據(jù)門戶(DP)定期輪換代理賬號的訪問憑據(jù)。
數(shù)據(jù)訪問審計
完整記錄數(shù)據(jù)訪問路徑和敏感數(shù)據(jù)上下文信息,自動生成包含用戶身份、應用賬號、應用、API 路徑、uDSP 用戶、數(shù)據(jù)庫賬號、數(shù)據(jù)位置、數(shù)據(jù)類型等關鍵要素的動態(tài)關系圖譜,通過交互式可視化視圖展示數(shù)據(jù)訪問鏈路,并呈現(xiàn)位置、時間、次數(shù)等關聯(lián)信息;結合敏感數(shù)據(jù)目錄的動態(tài)關聯(lián),實現(xiàn)敏感數(shù)據(jù)訪問的全鏈路審計和風險告警;支持對接云原生數(shù)據(jù)庫日志、第三方數(shù)據(jù)庫審計日志,構建多云混合環(huán)境一體化數(shù)據(jù)庫安全審計方案,大幅節(jié)省合規(guī)成本。
數(shù)據(jù)訪問控制
依托數(shù)據(jù)訪問控制引擎,根據(jù)數(shù)據(jù)訪問策略允許或阻斷用戶對特定數(shù)據(jù)集合的實時訪問請求,支持基于屬性的訪問控制(ABAC)策略,通過用戶屬性、環(huán)境屬性、資源屬性等多維屬性,以及數(shù)據(jù)庫工具類型、SQL 指令類型、庫表敏感級等豐富的控制條件進行實時決策,實現(xiàn)細粒度數(shù)據(jù)訪問授權與鑒權;內置流程授權的策略機制,包括被動式審批授權、主動式預授權、主動式申請預授權等,并結合數(shù)據(jù)門戶(DP)實現(xiàn)策略編排與授權申請審批工作界面分離,解耦數(shù)據(jù)安全管理者和數(shù)據(jù)訪問者的工作視圖,消除協(xié)作摩擦,提升數(shù)據(jù)安全合規(guī)使用效率。
數(shù)據(jù)動態(tài)脫敏
依托雙模數(shù)據(jù)脫敏引擎(請求脫敏和響應脫敏),根據(jù)預先設定的策略和脫敏模板,在數(shù)據(jù)庫訪問時實現(xiàn)數(shù)據(jù)動態(tài)脫敏;支持替換、哈希、遮蔽、偏移、取整、映射等多種脫敏算法,同時支持使用Lua腳本語言自定義脫敏算法;支持請求復敏,在特定應用場景中能夠做到不影響應用前端編輯回寫,不影響關聯(lián)查詢;結合數(shù)據(jù)門戶(DP)實現(xiàn)明文查看的自助式申請授權,解耦數(shù)據(jù)安全管理者和數(shù)據(jù)訪問者的工作視圖,消除協(xié)作摩擦,提升數(shù)據(jù)安全合規(guī)使用效率。
數(shù)據(jù)權限管理
基于 ABAC 動態(tài)策略模型,根據(jù)用戶角色、終端環(huán)境等多維屬性自動應用數(shù)據(jù)過濾規(guī)則,精確動態(tài)控制用戶所能訪問的數(shù)據(jù)行數(shù)與字段內容;能夠根據(jù)數(shù)據(jù)敏感程度自動匹配訪問策略,識別并阻斷高敏感數(shù)據(jù)的越權查詢請求,防止敏感數(shù)據(jù)過度暴露與違規(guī)導出;權限調整即時生效,無需修改現(xiàn)有業(yè)務系統(tǒng),在保障查詢性能與結果準確性的同時,滿足數(shù)據(jù)分類分級、最小化授權等安全合規(guī)要求,有效降低因權限冗余或管控盲區(qū)引發(fā)的數(shù)據(jù)濫用與泄露風險。
數(shù)據(jù)加密管理
提供字段級數(shù)據(jù)庫透明加解密引擎,支持 AES、SM4、FPE 等數(shù)據(jù)加密算法,并集成第三方 KMS 和服務器密碼機實現(xiàn)密鑰生命周期管理;提供數(shù)據(jù)庫代理網關和數(shù)據(jù)保護插件兩種使用模式,無需改造業(yè)務應用系統(tǒng)。
威脅檢測防護
深度解析 SQL 指令,精準識別并實時阻斷或告警高風險 SQL 操作;內置威脅防護引擎,能夠實時檢測300+種?SQL 注入和數(shù)據(jù)庫漏洞利用類攻擊,提供阻斷與告警兩種處置方式。
自助審批授權
內置可編排的通用授權審批流程,支持與第三方授權審批流程系統(tǒng)的集成,實現(xiàn)數(shù)據(jù)訪問權限和脫敏策略的自動化配置,實現(xiàn)“審批即授權”、“承諾即授權”,并且能夠自動回收到期的數(shù)據(jù)權限,無需人工配置變更安全策略,提升“用數(shù)、取數(shù)”安全合規(guī)管理的工作效率。
API資產目錄
通過流量解析自動化識別 API 站點、API 服務、API 端點資產,實時構建動態(tài)更新的資產清單,消除影子與僵尸資產,并基于流量深度解析技術,建立包含API端點基礎屬性和 API 端點 Schema 的精細化資產畫像,識別 API 請求和響應涉及的敏感數(shù)據(jù)類型,結合 Schema 手動標記能力實現(xiàn) API 數(shù)據(jù)分類分級治理;提供多維度檢索功能,支持按業(yè)務系統(tǒng)、數(shù)據(jù)敏感度、風險狀況及暴露程度等條件快速定位API資產,有效解決API資產不清、敏感數(shù)據(jù)不明和暴露面不可見等問題,確保 API 資產可見、涉敏狀況可查、暴露風險可知。
三方服務識別
通過流量解析與協(xié)議特征分析技術,自動識別企業(yè)調用的外部三方 API 服務(如合作伙伴、公共服務平臺等),構建數(shù)據(jù)交互關系圖譜;基于請求與響應報文解析,動態(tài)標注涉及身份信息、金融數(shù)據(jù)等高敏感字段的API接口,有效提升敏感數(shù)據(jù)流入/流出企業(yè)的可觀測性,有助于發(fā)現(xiàn)隱蔽的數(shù)據(jù)竊取風險。
后端服務識別
通過流量解析與 SQL 協(xié)議分析技術,自動識別 API 服務與數(shù)據(jù)庫之間的交互鏈路,構建應用層到數(shù)據(jù)層的實時調用關系圖譜;基于 SQL 語句解析與 API 請求/響應關聯(lián)分析,精準定位流出數(shù)據(jù)的 API 調用源頭及存儲位置,有效解決敏感數(shù)據(jù)流向不明、存儲位置不可查等管控盲點,為數(shù)據(jù)安全治理和技術保護架構提供精準決策依據(jù)。
脆弱資產檢測
內置30+類 API 資產脆弱性檢測規(guī)則,能夠對指定范圍的API資產實施自動化安全檢測并標記缺陷處置狀態(tài);通過生成符合 OpenAPI 規(guī)范的標準化接口文檔,明確暴露鑒權機制、參數(shù)約束等設計細節(jié),協(xié)助開發(fā)團隊快速定位因接口設計缺陷導致的安全隱患,推動安全修復措施在 API 開發(fā)與迭代階段實施,有效提升接口自身安全性與合規(guī)性基線。
API 活動監(jiān)測
支持代理審計與旁路審計雙模式,通過從網絡鏡像流量、應用網關、應用服務器、Kafka 等多點位靈活采集 API 訪問日志,實時監(jiān)測并留存包含請求/響應報文、涉敏狀況、訪問主體、文件下載等關鍵信息的 API 交互全量上下文數(shù)據(jù);支持自定義敏感數(shù)據(jù)和原始報文的取證留存策略,確保滿足合規(guī)取證與安全審計需求,實現(xiàn) API 訪問行為的全周期可追溯、異常操作可定責、數(shù)據(jù)泄露可溯源。
全域數(shù)據(jù)流轉
通過探針技術無侵入式構建應用(API 服務)間、應用(API 服務)與數(shù)據(jù)庫的全鏈路數(shù)據(jù)流動圖譜,動態(tài)呈現(xiàn)敏感數(shù)據(jù)從接入、傳輸?shù)酱鎯Φ耐暾窂剑换诳梢暬换ソ缑?,精準展示?shù)據(jù)流轉路徑的涉敏狀態(tài)、服務資產風險等級及異常訪問行為,快速識別違規(guī)數(shù)據(jù)外傳、接口濫用等風險場景;結合全量服務調用日志與數(shù)據(jù)庫操作記錄,自動關聯(lián)數(shù)據(jù)訪問、處理邏輯及存儲位置,形成覆蓋數(shù)據(jù)入口→處理鏈路→持久化節(jié)點的完整證據(jù)鏈,支撐企業(yè)快速定位高敏感數(shù)據(jù)經高風險接口流轉的合規(guī)隱患,實現(xiàn)數(shù)據(jù)流動路徑可觀測、違規(guī)操作可追溯、泄露事件定責可驗證,有效滿足數(shù)據(jù)跨域/跨境審計等安全稽核和監(jiān)管合規(guī)要求。
異常行為監(jiān)測
內置50+開箱即用的異常行為規(guī)則庫,以訪問主體身份、API 端點及數(shù)據(jù)使用為核心檢測對象,結合數(shù)據(jù)訪問上下文與行為基線,精準識別未授權訪問、訪問時間異常、訪問頻次異常、數(shù)據(jù)規(guī)模異常、多終端訪問、跨地域違規(guī)訪問、敏感數(shù)據(jù)異常暴露等行為,生成包含操作主體、風險類型及完整操作日志的風險事件清單,支撐企業(yè)完善 API 權限管控策略并快速響應處置,降低數(shù)據(jù)泄露與合規(guī)處罰風險。
API 訪問控制
基于 ABAC 動態(tài)策略模型,支持按用戶身份、API 端點、客戶端IP等多維屬性配置精細化 API 訪問控制策略;提供API 服務一鍵上下線功能,在識別未修復漏洞、過期接口等風險時,秒級阻斷異常訪問并收斂暴露面,最大限度縮短高危接口在線窗口期;支持建立策略與資產聯(lián)動機制,自動關聯(lián)敏感數(shù)據(jù)接口與訪問控制策略,動態(tài)攔截未授權訪問、越權操作等違規(guī)行為,有效緩解因權限冗余或接口暴露導致的數(shù)據(jù)泄露風險。
API 數(shù)據(jù)脫敏
通過替換、遮蔽等10+種預置脫敏算法及自定義規(guī)則,確保敏感數(shù)據(jù)在 API 傳輸過程中實時脫敏;基于 ABAC 動態(tài)策略模型,支持按用戶身份、終端環(huán)境等屬性配置差異化脫敏規(guī)則,實現(xiàn)敏感數(shù)據(jù)場景化動態(tài)脫敏;通過免改造對接技術無縫集成現(xiàn)有 API 服務,脫敏策略秒級生效,在保障業(yè)務連續(xù)性的同時滿足數(shù)據(jù)合規(guī)要求。
API 文件保護
提供 API 文件全生命周期安全防護,防止敏感數(shù)據(jù)通過 API 接口違規(guī)下載或導出:通過動態(tài)注入包含用戶身份、客戶端IP、時間等溯源信息的水印及文件只讀權限控制,確保文件被下載后無法篡改且傳播路徑可追溯;通過對文件設置訪問密碼,防止中間存儲環(huán)節(jié)的非授權打開,保障文件流轉過程的機密性;內置文件內容脫敏引擎,在下載時自動識別文件中的敏感字段并執(zhí)行脫敏操作,避免明文數(shù)據(jù)外泄;通過水印日志與訪問記錄聯(lián)動,快速定位泄密源頭,滿足安全審計和溯源處置要求。
API訪問限流
支持基于請求特征靈活設定 API 端點訪問頻率閾值,識別惡意高頻調用,通過阻斷或緩存放行機制抑制異常流量,防止資源濫用導致的數(shù)據(jù)泄露風險;基于業(yè)務場景差異化配置限流規(guī)則,優(yōu)先保障核心數(shù)據(jù)接口的可用性,避免非關鍵流量擠占資源引發(fā)服務響應延遲或中斷。
API 威脅防護
內置覆蓋OWASP API Top 10等50+類威脅的檢測引擎,精準識別爬蟲批量爬取、SQL注入、文件包含攻擊等威脅,實時阻斷惡意攻擊 API 請求;支持按業(yè)務場景動態(tài)調整檢測范圍,平衡安全防護強度與業(yè)務性能損耗,降低無效告警干擾;通過多維威脅分析視圖快速定位風險場景,并結合客戶端指紋、涉敏接口調用鏈等上下文信息生成處置建議,提升威脅響應效率與修復優(yōu)先級決策準確性。
數(shù)據(jù)安全風險監(jiān)測
依托多引擎檢測技術,精準識別異常數(shù)據(jù)訪問、權限濫用、合規(guī)偏離等風險行為,并關聯(lián)分析資產脆弱性、安全事件、合規(guī)缺口等多維度數(shù)據(jù),生成可執(zhí)行的風險優(yōu)先級清單。
通過動態(tài)可視化看板集中呈現(xiàn)數(shù)據(jù)資產納管狀態(tài)、策略覆蓋度、身份治理成熟度等核心運營指標,實時暴露跨域高危接口、未納管敏感資產等風險;動態(tài)呈現(xiàn)數(shù)據(jù)暴露面收斂趨勢與安全治理進展,幫助企業(yè)快速定位防護薄弱環(huán)節(jié),同步調整安全策略與合規(guī)目標。
數(shù)據(jù)安全風險預警
基于用戶、API 服務等實體的歷史行為自學習能力,實時捕捉非常規(guī)數(shù)據(jù)訪問、權限超限等異常操作,并結合數(shù)據(jù)資產變更、合規(guī)狀態(tài)偏離等多維度檢測,生成可溯源的優(yōu)先級告警清單。
?通過告警結果與運營看板深度聯(lián)動,將碎片化告警信息自動關聯(lián)至資產狀態(tài)、用戶身份、策略執(zhí)行效果等上下文,生成可定位、可溯源、可驗證的處置工單,幫助企業(yè)從“海量告警噪音”中快速提取高優(yōu)先級風險事件,同步驅動防護策略動態(tài)調優(yōu)與合規(guī)舉證自動化,實現(xiàn)風險發(fā)現(xiàn)準確率與處置效率的雙重躍升。
風險事件調查取證
基于數(shù)據(jù)庫訪問日志、API 訪問日志、安全事件等多維數(shù)據(jù),快速定位異常訪問的賬號、接口及操作軌跡,當出現(xiàn)疑似業(yè)務人員泄露客戶信息時,可直接輸入客戶姓名、身份證號等關鍵信息,即時追溯相關人員的歷史訪問記錄與操作時間軸,生成包含操作者身份、訪問時間、數(shù)據(jù)流向的證據(jù)鏈,無論是否存在違規(guī)均可輸出證明材料。
針對高頻敏感數(shù)據(jù)獲取、特定人員異常訪問等高危場景,支持將人工驗證的調查邏輯(如非工作時間批量下載行為)一鍵轉化為告警策略,構建“深度探查→策略沉淀→主動監(jiān)測”的閉環(huán)機制,使同類風險行為自動預警攔截,最終達成高效事件溯源、大幅減少人力投入和風險復發(fā)率。
數(shù)據(jù)安全運營看板
支持采用拖拽方式自定義交互式可視化看板,實時呈現(xiàn)敏感數(shù)據(jù)分布熱力圖、分類分級進度、策略覆蓋率、實名制訪問達標率等核心指標,支持逐層鉆取查看未納管高危資產、未脫敏接口暴露面、異常數(shù)據(jù)流轉規(guī)模等風險敞口。
內置數(shù)據(jù)泄露熱力圖、合規(guī)審計缺口對比、防護策略生效趨勢等多維度分析視圖,支持按業(yè)務域、管理責任方、數(shù)據(jù)類型等維度靈活切換觀測視角,幫助安全團隊快速定位防護薄弱環(huán)節(jié)。
基于實時告警數(shù)量、風險收斂效率、合規(guī)達標率等指標,構建安全效能量化評估模型,動態(tài)評估數(shù)據(jù)安全投入產出比,輸出風險處置優(yōu)先級與資源投入ROI分析,輔助管理層制定數(shù)據(jù)驅動的數(shù)據(jù)安全治理策略。
應用架構

產品優(yōu)勢
-

一體化
一體化覆蓋企業(yè)多源數(shù)據(jù)和多種數(shù)據(jù)安全場景,實現(xiàn)敏感數(shù)據(jù)使用、共享環(huán)節(jié)下的多個場景能力集成;以統(tǒng)一視圖的敏感數(shù)據(jù)目錄為核心,通過一體化策略實現(xiàn)數(shù)據(jù)安全能力的動態(tài)編排與靈活響應;基于一體化的數(shù)據(jù)訪問日志,構建持續(xù)的風險監(jiān)測與運營管理體系;低成本、高效率滿足企業(yè)的敏感數(shù)據(jù)保護需求。 -

云原生
基于云原生技術棧構建,依托Kubernetes底座與容器/微服務架構,天然兼容云基礎設施、云原生數(shù)據(jù)源和云原生應用;具備自動化部署、自動化監(jiān)控和恢復能力,支持彈性高可用、高性能集群,避免單點故障對業(yè)務的影響,有效保障業(yè)務連續(xù)性。 -

分布式
分布式軟件架構,實現(xiàn)管理平面與控制平面分離;集中式的管理平面負責統(tǒng)一管理敏感數(shù)據(jù)目錄、數(shù)據(jù)保護策略與數(shù)據(jù)訪問日志,提升數(shù)據(jù)安全管理效率;分布式的控制平面負責執(zhí)行數(shù)據(jù)保護策略,支持根據(jù)數(shù)據(jù)源分布與管理需求靈活設計貼源部署架構,支持任意水平擴展;支持輕量化延展,低成本覆蓋多場景數(shù)據(jù)安全需求。 -

多租戶
基于平臺多租戶模式設計,管理人員能夠為不同部門快速搭建不同的租戶,租戶可獨立配置安全策略,納管本部門數(shù)據(jù)庫資源,確保數(shù)據(jù)安全與業(yè)務發(fā)展深度融合分級分權管理。通過統(tǒng)一平臺集中管控,企業(yè)既能保持各業(yè)務單元的獨立性,又能實現(xiàn)數(shù)據(jù)安全管控的標準化與規(guī)范化。不僅實現(xiàn)了數(shù)據(jù)安全管理的權責分明,還能高效實現(xiàn)數(shù)據(jù)安全與業(yè)務協(xié)同。



