無錫市住房公積金管理中心數(shù)據(jù)安全防護(hù)——佰倬信息科技有限責(zé)任公司、藍(lán)深遠(yuǎn)望科技股份有限公司
案例基本內(nèi)容和執(zhí)行情況
1.簡介:
無錫市住房公積金管理中心接入長三角政務(wù)服務(wù)“一網(wǎng)通辦”平臺(tái),圍繞住房公積金管理信息系統(tǒng)面向社會(huì)提供公共服務(wù),服務(wù)五百多萬人,業(yè)務(wù)數(shù)據(jù)量大,數(shù)據(jù)敏感性極強(qiáng),業(yè)務(wù)連續(xù)性和實(shí)時(shí)性要求高。
2.目標(biāo)和挑戰(zhàn):
1)項(xiàng)目實(shí)施的難度大,要求高;
2)業(yè)務(wù)數(shù)據(jù)量大:數(shù)據(jù)總量近10 T,檔案文件數(shù)量近億個(gè);
3)數(shù)據(jù)調(diào)用頻繁:日均接口調(diào)用量為90萬次左右,每天產(chǎn)生2、3萬個(gè)新文件;
4)安防訴求全面:既要對(duì)數(shù)據(jù)加密,又要對(duì)數(shù)據(jù)的訪問實(shí)施進(jìn)程級(jí)強(qiáng)訪問控制,防范已知和未知威脅,真正做到能夠防泄漏、防竊取、防篡改、防勒索、防損毀;
5)實(shí)施要求嚴(yán):對(duì)近億條海量數(shù)據(jù)進(jìn)行保護(hù)加密時(shí),要保持業(yè)務(wù)的連續(xù)性,不影響前端用戶的正常使用;
6)性能要求高:加解密性能足以支持大量數(shù)據(jù)在存儲(chǔ)加密和查詢解密場景下的快速響應(yīng)。
3. 應(yīng)用效果:
目前,中心在部署佰倬數(shù)據(jù)自保產(chǎn)品并成功上線運(yùn)行后,已服務(wù)5百多萬人,在業(yè)務(wù)數(shù)據(jù)量大和數(shù)據(jù)調(diào)用頻繁場景下運(yùn)行穩(wěn)定,并保障了數(shù)據(jù)的存儲(chǔ)機(jī)密性和完整性,滿足關(guān)鍵數(shù)據(jù)防泄漏、防篡改、防竊取、防勒索、防損毀的需求。
案例主要經(jīng)濟(jì)成效和社會(huì)成效分析
1. 案例背景和意義:
無錫市住房公積金管理中心保存著大量敏感數(shù)據(jù),需要面向互聯(lián)網(wǎng)提供個(gè)人賬戶查詢等社會(huì)公共服務(wù),必須在防止數(shù)據(jù)泄露、竊取、勒索、篡改、損毀各方面有較完善的應(yīng)對(duì)措施。
采用佰倬數(shù)據(jù)安全解決方案,無錫市住房公積金管理中心實(shí)現(xiàn)了對(duì)關(guān)鍵數(shù)據(jù)的貼身防護(hù),包括海量的業(yè)務(wù)數(shù)據(jù)和系統(tǒng)日志數(shù)據(jù)。一方面通過佰倬數(shù)安產(chǎn)品的透明加解密功能,實(shí)現(xiàn)了對(duì)關(guān)鍵數(shù)據(jù)的加密存儲(chǔ),保障了數(shù)據(jù)的存儲(chǔ)機(jī)密性和完整性,滿足了關(guān)鍵數(shù)據(jù)防泄漏、防篡改的需求;另一方面通過佰倬數(shù)安產(chǎn)品的強(qiáng)訪問控制功能,實(shí)現(xiàn)了僅允許合法進(jìn)程通過合法途徑訪問關(guān)鍵數(shù)據(jù),滿足了關(guān)鍵數(shù)據(jù)防竊取、防勒索、防損毀的需求。其中佰倬產(chǎn)品支持不中斷業(yè)務(wù)進(jìn)行大量存量數(shù)據(jù)加密轉(zhuǎn)換的獨(dú)特功能,還幫助無錫市住房公積金管理中心在數(shù)據(jù)安全防護(hù)項(xiàng)目得以快速實(shí)施的同時(shí),保持了業(yè)務(wù)連續(xù)性,避免了社會(huì)公共服務(wù)的長時(shí)間中斷。
無錫市住房公積金管理中心和佰倬信息科技公司作為項(xiàng)目的用戶方和技術(shù)支持與項(xiàng)目實(shí)施單位,將項(xiàng)目成功落地,并多次獲得省級(jí)以上獎(jiǎng)項(xiàng)。
2. 案例應(yīng)用效果
無錫市住房公積金管理中心在經(jīng)過嚴(yán)格評(píng)估后,采用了佰倬數(shù)安服務(wù)器版數(shù)據(jù)自保軟件產(chǎn)品,應(yīng)用于公積金數(shù)據(jù)庫及文件系統(tǒng)服務(wù)平臺(tái),目的是對(duì)公積金相關(guān)文檔的上傳、搜索、閱覽、調(diào)度等過程中對(duì)數(shù)據(jù)的保護(hù)。
目前,佰倬數(shù)安服務(wù)器版數(shù)據(jù)自保軟件產(chǎn)品已成功上線運(yùn)行,服務(wù)5百多萬人,在業(yè)務(wù)數(shù)據(jù)量大(數(shù)據(jù)總量近10 T,檔案文件數(shù)量近億個(gè))和數(shù)據(jù)調(diào)用頻繁(日均接口調(diào)用量為90萬次左右,每天產(chǎn)生2-3萬個(gè)新文件)場景下運(yùn)行穩(wěn)定,并達(dá)到以下效果:
1)數(shù)據(jù)防護(hù)功能全面,可同時(shí)防泄露、防竊取、防篡改、防勒索、防損毀;
2)對(duì)近億條海量數(shù)據(jù)文件進(jìn)行保護(hù)加密,業(yè)務(wù)系統(tǒng)不需要改造和停機(jī);
3)無集中性能瓶頸,無網(wǎng)絡(luò)傳輸損耗,數(shù)據(jù)高頻訪問場景下性能優(yōu)勢明顯;
4)支持結(jié)構(gòu)化數(shù)據(jù)和非結(jié)構(gòu)化數(shù)據(jù);
5)軟件運(yùn)行穩(wěn)定可靠,操作簡便。
3.案例獨(dú)特做法:
1)應(yīng)用透明加解密:在應(yīng)用將數(shù)據(jù)寫入磁盤文件前進(jìn)行基于SM3算法的完整性校驗(yàn)以及基于SM4算法的數(shù)據(jù)加密,在從磁盤文件讀出數(shù)據(jù)后進(jìn)行解密再返回給應(yīng)用,實(shí)現(xiàn)對(duì)應(yīng)用層透明的數(shù)據(jù)加解密。
2)進(jìn)程級(jí)強(qiáng)訪問控制:操作系統(tǒng)內(nèi)核層,在進(jìn)程訪問被保護(hù)磁盤數(shù)據(jù)時(shí),檢查進(jìn)程指紋的合法性,僅允許授權(quán)程序通過授權(quán)途徑訪問被保護(hù)的數(shù)據(jù)。
3)分布式部署:技術(shù)實(shí)現(xiàn)跟隨數(shù)據(jù)部署,無集中性能瓶頸,無通信曾加解密損耗,性能指標(biāo)滿足公積金海量數(shù)據(jù)以及高并發(fā)數(shù)據(jù)訪問要求。
4)存量數(shù)據(jù)加密平滑過渡:中心應(yīng)用過渡轉(zhuǎn)換機(jī)制,同時(shí)輸出明文和密文,在不中斷業(yè)務(wù)的情況下,對(duì)大量存量數(shù)據(jù)進(jìn)行加密轉(zhuǎn)換,保持了業(yè)務(wù)連續(xù)性。
4.案例已產(chǎn)生的效益
無錫市住房公積金管理中心依托住房公積金管理信息系統(tǒng),通過公積金網(wǎng)上營業(yè)廳、無錫公積金微信公眾號(hào)、長三角住房公積金服務(wù)一網(wǎng)通辦平臺(tái)等線上線下渠道面向社會(huì)提供公共服務(wù)。截至2023年底,中心已開戶單位14.54萬家,已開戶職工292.59萬人,歸集余額達(dá)962.32億元。2023年中心不見面歸集率約為97%,“無錫公積金”微信公眾號(hào)上提取業(yè)務(wù)辦理筆數(shù)約60萬筆,占提取業(yè)務(wù)總量約為96%。
針對(duì)系統(tǒng)業(yè)務(wù)數(shù)據(jù)量大,數(shù)據(jù)敏感性強(qiáng),業(yè)務(wù)連續(xù)性、實(shí)時(shí)性要求高等特點(diǎn),中心開展數(shù)據(jù)安全防護(hù)項(xiàng)目,通過在信息系統(tǒng)中應(yīng)用數(shù)據(jù)自保技術(shù),對(duì)關(guān)鍵數(shù)據(jù)進(jìn)行透明加解密及強(qiáng)訪問控制。數(shù)據(jù)自保軟件工作在操作系統(tǒng)內(nèi)核層,基于SM3算法和SM4算法實(shí)現(xiàn)對(duì)應(yīng)用層透明的數(shù)據(jù)加解密,在進(jìn)程訪問被保護(hù)磁盤數(shù)據(jù)時(shí),檢查進(jìn)程指紋的合法性,僅允許授權(quán)程序通過授權(quán)途徑訪問被保護(hù)的數(shù)據(jù)。實(shí)現(xiàn)關(guān)鍵數(shù)據(jù)防泄露、防篡改、防竊取、防勒索、防損毀,進(jìn)一步筑牢公積金數(shù)據(jù)安全防線。
5.案例的可推廣性
無錫市住房公積金管理中心具有以下業(yè)務(wù)特點(diǎn):一是數(shù)據(jù)敏感性強(qiáng)。涉及全市繳存單位及個(gè)人的賬戶信息、個(gè)人信息等敏感數(shù)據(jù),關(guān)乎企業(yè)及職工的資金安全、個(gè)人信息安全;二是業(yè)務(wù)數(shù)據(jù)量大。系統(tǒng)數(shù)據(jù)總量近10T,檔案文件數(shù)量近億個(gè);三是業(yè)務(wù)連續(xù)性要求高。需保證公積金業(yè)務(wù)的正常開展,難以接受業(yè)務(wù)系統(tǒng)改造或存量數(shù)據(jù)轉(zhuǎn)換導(dǎo)致的系統(tǒng)長時(shí)間停機(jī)維護(hù);四是數(shù)據(jù)調(diào)用頻繁。日均接口調(diào)用量為90萬次左右;五是性能要求高。實(shí)施數(shù)據(jù)安全防護(hù)后,仍應(yīng)保證公積金服務(wù)的快速響應(yīng)。
無錫市住房公積金管理中心在經(jīng)過嚴(yán)格評(píng)估后,在公積金數(shù)據(jù)庫及文件系統(tǒng)服務(wù)平臺(tái)中應(yīng)用佰倬數(shù)據(jù)自保軟件產(chǎn)品,在公積金相關(guān)文檔的上傳、搜索、閱覽、調(diào)度等過程中對(duì)數(shù)據(jù)進(jìn)行保護(hù),實(shí)現(xiàn)了雙關(guān)鍵數(shù)據(jù)的貼身防護(hù),包括海量的業(yè)務(wù)數(shù)據(jù)和系統(tǒng)日志數(shù)據(jù),解決了以下需求痛點(diǎn):一是數(shù)據(jù)防護(hù)功能全面。實(shí)現(xiàn)進(jìn)程級(jí)的數(shù)據(jù)訪問控制,不依賴特征庫,可抵御未知的系統(tǒng)漏洞及惡意工具,可抵御滲透攻擊和內(nèi)鬼泄密或破壞,具備防泄漏、防竊取、防篡改、防勒索、防損毀功能;二是性能優(yōu)勢明顯。采用內(nèi)置式加解密,具備并行計(jì)算能力和強(qiáng)大緩存能力,加解密性能支持海量業(yè)務(wù)數(shù)據(jù)在存儲(chǔ)加密和查詢解密場景下的快速響應(yīng);三是數(shù)據(jù)防護(hù)機(jī)制先進(jìn)。實(shí)現(xiàn)對(duì)數(shù)據(jù)庫以及文件服務(wù)器內(nèi)的近億條海量數(shù)據(jù)文件進(jìn)行保護(hù)加密,同時(shí)支持對(duì)結(jié)構(gòu)化數(shù)據(jù)以及非結(jié)構(gòu)化數(shù)據(jù)的數(shù)據(jù)保護(hù);四是現(xiàn)有系統(tǒng)免改造?稍O(shè)置靈活過渡模式,在不中斷業(yè)務(wù)的情況下對(duì)大量存量數(shù)據(jù)進(jìn)行加密轉(zhuǎn)換,保持了業(yè)務(wù)連續(xù)性。
無錫市住房公積金管理中心數(shù)據(jù)安全防護(hù)項(xiàng)目入選國家工業(yè)信息安全產(chǎn)業(yè)發(fā)展聯(lián)盟頒發(fā)的“2023年數(shù)據(jù)安全典型應(yīng)用案例”,并在2023年工業(yè)信息安全大會(huì)上正式發(fā)布。項(xiàng)目入選2023年無錫市網(wǎng)絡(luò)數(shù)據(jù)優(yōu)秀實(shí)踐案例、2023年江蘇省網(wǎng)絡(luò)數(shù)據(jù)管理優(yōu)秀實(shí)踐案例,并在2023年江蘇省網(wǎng)絡(luò)安全發(fā)展大會(huì)上進(jìn)行發(fā)布。
無錫市住房公積金管理中心數(shù)據(jù)安全防護(hù)項(xiàng)目,所采用的佰倬數(shù)安產(chǎn)品和解決方案,與市場常見產(chǎn)品及解決方案相比,差異化明顯,打破常規(guī),創(chuàng)新性亮點(diǎn)較多。方案實(shí)際解決了數(shù)據(jù)安全防護(hù)領(lǐng)域在系統(tǒng)功能、系統(tǒng)性能、系統(tǒng)機(jī)制方面的各種具有普遍共性的應(yīng)用痛點(diǎn),具備很強(qiáng)的復(fù)制推廣價(jià)值。
海量數(shù)據(jù)應(yīng)用場景下的數(shù)據(jù)加解密、數(shù)據(jù)權(quán)限管控和高業(yè)務(wù)連續(xù)性技術(shù)防護(hù)實(shí)現(xiàn),可以參考本案例。
本文選自數(shù)據(jù)要素價(jià)值創(chuàng)新示范案例集(2023年度)