馬云說:“人類正從IT時(shí)代走向DT時(shí)代”。DT-Data Technology,即數(shù)據(jù)處理技術(shù),以服務(wù)大眾、激發(fā)生產(chǎn)力為主的技術(shù)。從IT時(shí)代轉(zhuǎn)向DT時(shí)代,互聯(lián)網(wǎng)所產(chǎn)生的數(shù)據(jù)量級(jí)也迎來質(zhì)的躍升,數(shù)據(jù)價(jià)值無限提高,對(duì)數(shù)據(jù)安全的防護(hù)成為全社會(huì)關(guān)注重點(diǎn)。
尤其是在金融行業(yè),信息化體系建設(shè)已經(jīng)非常完善,領(lǐng)先其他行業(yè),目前亟需加強(qiáng)的是安全建設(shè)水平,切實(shí)保障個(gè)人金融信息安全。
2020年2月,中國人民銀行正式發(fā)布金融行業(yè)標(biāo)準(zhǔn)——《個(gè)人金融信息保護(hù)技術(shù)規(guī)范》(JR/T 0171—2020)(以下簡稱“《規(guī)范》”)。
《規(guī)范》將個(gè)人金融信息按敏感程度、泄露后造成的危害程度,從高到低分為C3、C2、C1三個(gè)類別;同時(shí),規(guī)定了個(gè)人金融信息在收集、傳輸、存儲(chǔ)、使用、刪除、銷毀等生命周期各環(huán)節(jié)的安全防護(hù)要求,從安全技術(shù)和安全管理兩個(gè)方面,對(duì)個(gè)人金融信息保護(hù)提出了規(guī)范性要求。
針對(duì)個(gè)人金融信息通過公共網(wǎng)絡(luò)傳輸?shù)年P(guān)鍵要求主要有兩點(diǎn)
1、通過公共網(wǎng)絡(luò)傳輸時(shí),C2、C3類別信息應(yīng)使用加密通道或數(shù)據(jù)加密的方式進(jìn)行傳輸,保障個(gè)人金融信息傳輸過程的安全。
2、C3類別中的支付敏感信息,其安全傳輸技術(shù)控制措施應(yīng)符合有關(guān)行業(yè)技術(shù)標(biāo)準(zhǔn)與行業(yè)主管部門有關(guān)規(guī)定要求。
而在金融信息傳輸方式中,郵件以傳輸快捷、應(yīng)用普遍的特性成為金融行業(yè)重要的信息傳輸方式之一。因此,做好郵件外發(fā)金融信息的安全管控,對(duì)金融行業(yè)顯得尤為重要。
明朝萬達(dá)——專業(yè)的金融數(shù)據(jù)安全解決方案提供商
用專注打造專業(yè),以專業(yè)成就金融客戶業(yè)務(wù)
金融信息郵件安全傳輸解決方案(郵件DLP)
丨01-方案目標(biāo)
在金融企業(yè)郵件出口對(duì)內(nèi)部郵件外發(fā)行為進(jìn)行管控,實(shí)現(xiàn)金融數(shù)據(jù)安全郵件外發(fā)環(huán)節(jié)的全方位管理。實(shí)施部署后可實(shí)現(xiàn):外發(fā)郵件掃描、郵件加解密和權(quán)限管理、敏感郵件外發(fā)阻斷與郵件外發(fā)審批等功能。
丨02-部署方式
郵件DLP的部署:MTA級(jí)聯(lián)和旁路轉(zhuǎn)發(fā)??筛鶕?jù)金融企業(yè)客戶的郵件系統(tǒng)現(xiàn)狀,靈活選擇最優(yōu)方式進(jìn)行部署。
MTA級(jí)聯(lián)方式是將郵件DLP邏輯串聯(lián)在郵件服務(wù)器上游MTA和下游MTA之間。
當(dāng)金融企業(yè)內(nèi)部發(fā)送郵件時(shí),郵件先進(jìn)入到郵件服務(wù)器,郵件服務(wù)器上游MTA將郵件轉(zhuǎn)發(fā)給郵件DLP,郵件DLP根據(jù)事先設(shè)置好的策略進(jìn)行內(nèi)容掃描、識(shí)別和匹配,最終決定是否放行、審批和阻斷。需要放行的郵件,郵件DLP再轉(zhuǎn)發(fā)給郵件系統(tǒng)下游MTA,由郵件系統(tǒng)下游MTA直接發(fā)送到金融企業(yè)外部。
圖1 雙MTA連接部署方式示意圖
旁路轉(zhuǎn)發(fā),郵件服務(wù)器收到郵件后,將郵件保留在郵件服務(wù)器上,鏡像一份發(fā)給郵件DLP,郵件DLP對(duì)轉(zhuǎn)發(fā)過來的郵件進(jìn)行內(nèi)容檢測,并將檢測結(jié)果返給郵件服務(wù)器。郵件服務(wù)器根據(jù)郵件DLP的反饋結(jié)果,來決定郵件是放行、審批還是阻斷。
旁路轉(zhuǎn)發(fā)模式對(duì)于客戶方郵件系統(tǒng)雙MTA和單MTA皆適用,且無需改變郵件系統(tǒng)業(yè)務(wù)邏輯,但需要郵件系統(tǒng)定制化開發(fā)接口,用于接收郵件DLP的反饋結(jié)果。
圖2 郵件DLP旁路轉(zhuǎn)發(fā)部署方式示意圖
丨03-實(shí)現(xiàn)效果
客戶在實(shí)施部署明朝萬達(dá)金融信息郵件安全傳輸解決方案(郵件DLP)后,其敏感數(shù)據(jù)通過郵件發(fā)送時(shí)需要經(jīng)過系統(tǒng)掃描、識(shí)別后,進(jìn)行放行、阻斷、添加水印、審批等操作,并依據(jù)分類分級(jí)規(guī)則加密。對(duì)郵件進(jìn)行全方位的安全管控,有效防止金融企業(yè)敏感數(shù)據(jù)外泄和失管失控等現(xiàn)象發(fā)生。
案例背景
某銀行生產(chǎn)辦公網(wǎng)的文檔爆發(fā)式增長,數(shù)據(jù)泄漏風(fēng)險(xiǎn)急劇增大;
與外部單位交互多,郵件外發(fā)頻繁,被動(dòng)泄密風(fēng)險(xiǎn)大;
敏感數(shù)據(jù)、重要文件郵件外發(fā)時(shí)無法跟蹤,并缺少相關(guān)管理。
解決方案
通過在銀行部署郵件安全網(wǎng)關(guān),對(duì)外發(fā)郵件進(jìn)行敏感信息掃描,有效避免了敏感信息的數(shù)據(jù)外泄,同時(shí)對(duì)外發(fā)郵件進(jìn)行加解密和審批等操作。
根據(jù)該項(xiàng)目中銀行實(shí)際訴求,為銀行定制了隔離審批、郵件去重、垃圾郵件過濾、郵件水印等多項(xiàng)個(gè)性化定制功能,全方面滿足銀行對(duì)內(nèi)部收發(fā)郵件、外網(wǎng)垃圾郵件過濾的管控審批。
同時(shí),行內(nèi)信息安全管理人員可通過本系統(tǒng)提供的詳實(shí)、實(shí)時(shí)日志報(bào)表,高效統(tǒng)計(jì)、分析并定位各類安全風(fēng)險(xiǎn),從而杜絕金融信息安全事故的發(fā)生。
業(yè)務(wù)邏輯
方案價(jià)值
? 從技術(shù)角度,提供審計(jì)溯源,解決了敏感數(shù)據(jù)、重要文件流轉(zhuǎn)動(dòng)態(tài)跟蹤、日志記錄和事后審計(jì)的管理問題;
? 對(duì)行內(nèi)外發(fā)郵件,在互聯(lián)網(wǎng)出口進(jìn)行全方位的管控,確保敏感數(shù)據(jù)合規(guī)離網(wǎng)、惡意郵件杜絕入網(wǎng),保證金融信息在郵件傳輸環(huán)節(jié)的安全;
? 多樣化的可視報(bào)表功能,可以讓管理人員多維度的進(jìn)行統(tǒng)計(jì)分析,并且可以與動(dòng)態(tài)感知平臺(tái)對(duì)接,做到防患于未然。
方案特色
■ 獨(dú)創(chuàng)智能標(biāo)簽
通過獨(dú)創(chuàng)的智能標(biāo)簽技術(shù),在敏感信息文件外發(fā)后,仍然能夠?qū)α鬓D(zhuǎn)軌跡進(jìn)行有效追蹤。
■ 密鑰體系安全
明朝萬達(dá)密鑰體系安全性得到國家、行業(yè)普遍認(rèn)可,采用一文一密方式,還能有效防止暴力破解造成的數(shù)據(jù)泄露。
■ 隱患主動(dòng)發(fā)現(xiàn)
通過AI技術(shù)對(duì)日志數(shù)據(jù)、員工日常行為進(jìn)行分析,配合成熟的數(shù)據(jù)模型,主動(dòng)發(fā)現(xiàn)數(shù)據(jù)安全隱患和風(fēng)險(xiǎn)點(diǎn),協(xié)助用戶提前采取預(yù)防措施。
個(gè)人金融信息安全保護(hù)任重而道遠(yuǎn)。明朝萬達(dá)愿攜手金融行業(yè)所有從業(yè)者,共同為金融安全建設(shè)盡一份力。
作為中國新一代信息安全技術(shù)企業(yè),明朝萬達(dá)專注數(shù)據(jù)安全、公共安全、云安全、大數(shù)據(jù)安全等服務(wù),客戶覆蓋金融、政府、公安、電信運(yùn)營商等諸多領(lǐng)域,其中在金融領(lǐng)域數(shù)據(jù)安全的市場占有率超80% 。
明朝萬達(dá)始終將技術(shù)創(chuàng)新作為企業(yè)的立足之本,截至2020年6月,公司已申請發(fā)明技術(shù)專利300余項(xiàng),已獲授權(quán)專利發(fā)明累計(jì)近100項(xiàng),其中多項(xiàng)技術(shù)填補(bǔ)了國內(nèi)空白并達(dá)到世界先進(jìn)水平。