
上周笔者去拜访了一个准客户A,他们正推进一项集团重点软件信息化建设项目。交流中,客户A提及此前的一段经历:软件供应商B曾上门做系统演示,竟然直接使用了另一位客户C的数据库数据,而客户C恰好是客户A的直接竞争对手。我问客户A说,你怎么看出来的是客户C的数据?他一板一眼的对我说:“我一眼就认出了这是客户C的数据,软件界面上清晰显示着客户C的Logo和公司名称,里面的敏感数据更是毫无遮挡、一览无余。”
客户A明确表示,绝不会选择供应商B:“他们能随意将客户数据当作演示素材,谁也无法预料这些数据还会被用于其他何种用途。”作为从业多年的IT人,笔者对此虽早已见怪不怪,却也深表理解——这并非首次遇到类似事件,且暴露在明面上的案例仅仅是冰山一角,大量客户敏感机密数据的外泄隐患,其实早已存在,只是尚未集中爆发。
随着交流的深入,笔者向客户A介绍了多款防范数据泄露的解决方案。其中,XGuard产品是杜绝数据库“整库被一窝端”(行业技术层面称为“脱库”)的最优选择。XGuard能对客户环境中所有进出数据库的操作行为实施零信任管控,无论操作人身份如何,均需通过XGuard统一审核,从源头杜绝数据泄露、篡改、删除等违规行为。而且XGuard具备强大的兼容性与适配能力,无论是本地数据库还是云数据库、国内数据库还是国外数据库,各类异构数据库均可轻松纳管。其过往服务履历十分亮眼,曾为某行业大客户管理超过5000个数据库实例,也服务过多个拥有3000个以上数据库实例的客户,在数据库安全管控领域身经百战。
笔者总结了XGuard具备如下的技术优势:
1.支持20种以上国内外主流数据库
2.能够运行于ARM\龙芯\申威\X86的CPU架构服务器环境
3.兼容国内外主流操作系统,如麒麟、统信、中科方德等
4.产品无需对应用系统和数据库进行任何改造,即可实现数据库的无缝纳管
5.基于BS浏览器的设计架构,对于数据库操作的易用性不逊色于桌面工具,安全性大大超过桌面工具
6.脱敏规则多样且支持自定义:内置常用的脱敏规则,同时规则支持用户自定义扩展,即插即用
7.支持水印、支持限制数据导出、支持SQL语句级别动态拦截、支持限制复制界面数据等安全策略、支持表格列级别粒度的动态脱敏
8.支持数据库资源授权。通过资源管理员设定策略和数据库资源,把资源授权给使用人员,使用人员无法获取数据库密码,只能在设定的安全策略下进行受限工作
9.能够提供SSH\SFTP\TELENT\VNC\RDP的协议接入客户端,从而完成对数据库操作系统的管理
10.支持基于SSH\SFTP的文件上传,下载,并且能够对用户操作进行审计和管控
11.支持SQL\Bash\Python脚本的任务编排,通过任务把脚本的输出结果转换为变量,并且把变量结果进行可视化展现
12.支持基于SQL语句级别的全面数据库操作审计,并且支持通过标准协议如syslog进行日志外发
13.支持HTTP/HTTPS的WEB应用纳管,能够为指定的用户进行网站转发,屏蔽网站非关联用户的非法访问
14.支持手机短信、微信小程序等等多因子认证登录方式,并且能够与LDAP等标准的统一认证系统进行无缝对接
15.支持高可用多活、自动负载均衡部署架构
架构核心能力涵盖:
1.统一接入方式:浏览器访问、SSH、VNC、Windows远程桌面等;
2.适配多类场景:开发、运维、管理等全流程数据库操作;
3.全生命周期管控:操作前分级授权、操作中动态拦截与脱敏、操作后审计追溯;
4.核心功能支持:异构数据库兼容(含ORACLE、MySQL、SQLServer、Postgre SQL、人大金仓、达梦数据库、Redis等)、数据导入导出管控、DDL/DML操作分析、备份/恢复/回滚、数据脱敏、操作监控、脚本发布、流程化数据请求处理、异构迁移适配等;
5.配套服务模块:数据连接服务、数据库日志服务、数据脱敏服务、审计分析服务等。

图:XGuard架构
对于软件供应商B而言,获取并滥用客户C的数据成本几乎为零,核心原因在于客户C的数据库缺乏有效的安全防护措施。而通过XGuard产品构建全方位安全管控体系,能从访问权限、操作行为、数据流转等多个关键环节筑牢防线,彻底杜绝“脱库”等数据安全风险,为企业核心数据资产保驾护航。