H3C SecPath DF2000系列数据库安全防护系统
H3C SecPath DF2000系列数据库安全防护系统——随着政府部门、金融机构、企事业单位、商业组织等对重要数据库业务系统和数据库应用系统依赖程度的日益增强,数据库安全及数据安全的问题也受到普遍关注。由于信息化建设、业务增长、系统上云等因素,在各系统中的数据库服务器也不断增加,对数据库的管理的方式和通道也日趋复杂多样。在如此繁杂的情况下,引发了多种对数据库的各类攻击行为和安全隐患。如何解决保障核心数据,提供稳定安全的访问过程亟待解决。新华三技术有限公司自主研发了H3C SecPath DF2000系列数据库安全防护系统,基于主动防御机制,实现数据库的访问行为控制、危险操作阻断、可疑行为审计。通过SQL协议分析,根据预定义的禁止和许可策略让合法的SQL操作通过,阻断非法违规操作,形成数据库的外围防御圈,适用于等级保护、企业内控、SOX、PCI、企业内控等信息安全规范,全面保障数据库的完整性、保密性和可用性。

| 项目 | 说明 |
|---|---|
| 产品名称 | H3C SecPath DF2000系列数据库安全防护系统 |
| 产品类别 | 数据库审计 |
| 厂商 | 新华三技术有限公司 |
| 归属产品线 | 新华三 H3C · 主动安全产品线 |
以下特点项与说明均取自新华三官网该产品页原文。
| 特点项 | 说明 |
|---|---|
| 细粒度的访问控制功能 | H3C SecPath DF2000数据库安全防护系统访问控制基于主体、客体和行为三元组进行设置,每个类别之下再细分多种维度:其中主体颗粒度可细化至用户、IP、主机、程序、时间、频次等;客体颗粒度可达针对表、列、行数、敏感数据等;行为颗粒度可达操作、特权操作、SQL语句、异常、存储过程等;策略组合种类多达数百种,能够精准实现各种数据级的访问控制。 |
| SQL注入攻击防御 | H3C SecPath DF2000数据库安全防护系统通过分析SQL语法来识别SQL注入攻击的不同特征,同时构建SQL注入特征库,对外来SQL注入攻击进行特征库匹配。同时基于华三独有的SQL序列智能检测技术,快速有效的对SQL注入攻击进行拦截阻断。支持sqlmap攻击防御。 |
| 漏洞攻击防护 | 基于传统数据库补丁升级带来的业务影响,H3C SecPath DF2000数据库安全防护系统有针对性的开发虚拟补丁功能。通过内置缓冲区溢出、拒绝服务等多种数据库虚拟补丁规则,涵盖数十种数据库类型,在数据库外层构建漏洞攻击的专项防护,有效规避数据库被攻击的风险。 |
| 风险检测与处置 | H3C SecPath DF2000数据库安全防护系统对识别的风险访问行为记录高风险告警日志,并进行阻断。告警信息根据匹配的策略进行分类后统计汇总。对于系统产生的误报警,可以分别进行处理,提高防护策略的精确性,支持告警日志外发:SYSLOG、SNMP。 |
| 全面日志审计 | H3C SecPath DF2000数据库安全防护系统能够对访问数据库的行为进行详细的特征识别,包括:数据库用户名、源应用程序名、IP地址、请求的数据库、表、执行的语句,风险等级等信息。并提供灵活的查询分析功能。 |
| 多重保障 | 1 、基于软/ 硬件实现的Bypass 机制: 产品采用转发包模块与防火墙模块独立的设计理念,当防火墙模块出现异常故障后,数据转发包模块仍然正常工作,完全不影响正常的业务流程。同时支持基于硬件Bypass功能,可防止设备宕机时出现单点故障,保证业务稳定运行。;2 、基于路由模式实现的Bypass 机制: 在路由模式下,基于动态路由环境和策略路由配置,本产品支持在宕机、断网等极端情况下的,业务数据直接跳过防火墙进行下一跳的访问机制,可充分保障业务的连续可用。;3 、支持双机、多机等冗余和负载均衡机制: 产品支持双机主备和双机主主部署,可高效融入用户的业务网络拓扑。两台设备基于HA心跳线或网络链路冗余机制不停的在设备间进行探测,当设备或网络出现异常时能快速进行切换。 |