本期为“甲方”2024第二十七期,统计了8.31-9.6期间的社群动态、甲方话题等。
目前,诸子云认证会员已超过3000人,包括上海、北京、深圳、杭州、武汉、厦门、西南、广州、南京、青岛、苏州、天津、佛山、济南、珠海、台州共16个分会。在8.31-9.6期间,各地分会共计新增了4位甲方专家。
Q1:请问,公司正计划面向全员(主要是业务人员群体)推广使用BI系统,大家是如何在大范围推广用户使用BI的过程中平衡便捷性与安全性的?
“公司正计划面向全员(主要是业务人员群体)推广使用BI系统,以便大量的业务部门人员可以借助BI开展数据分析。目前初步计划是使用*远BI。据了解,大部分BI分析需求应该实时性要求不高。
要借助BI进行数据分析,首先要引入数据,数据引入的主要方式是在BI上配置数据库连接,读取数据库中的数据,因此BI用户需要掌握数据库账号、密码。如果为每个用户配置单独的数据库链接会形成大量连接池,对数据库稳定运行带来风险,且用户掌握账号密码、很容易扩散,导致数据泄露风险。如果多个用户共用数据库账号密码,BI自身又无无法做到每个用户权限最小化。
在这个过程中,我们希望:使用BI的用户能够便利的访问数据,但又不想每个BI用户直接拥有数据库账号密码,且能够限制BI用户数据权限的最小化以及控制数据泄露风险。请问大家是如何在大范围推广用户使用BI的过程中平衡便捷性与安全性的?
在数据源和BI之间做个中间平台,通过这个中间平台做风险隔离、权限管控,中间平台可以是个应用系统,也可以是个数据库。不知道是否还有其他成本不高、易于部署实施的解决方案?”
“这个描述设计本身就不太合理。数据提供者掌握权限配置,包括账号密码等。数据消费者只在给自己开放的数据空间中分析,不需要自己去掌握数据库密码自己去连接。数据中台的价值之一就是屏蔽数据消费者对后端数据的参与。”
“应该有数据中台来隔离吗?”
“有的。BI系统本身就应该具备这个能力。”
“可以做中间层访问控制,有成熟的商业产品,也可以自己搞。”
“BI 报表开发方和 BI 报表使用方,权限控制放在BI。很多商业BI都有这个能力,类似*里云的deepinsight。”
“把BI当作一个业务系统来看。*远本身的权限体系应该能做到,最终用户不需要掌握数据库密码。”
“据说这块BI做不到细的权限控制。一般来说,BI的访问视图使用的是雪花,一般的数据仓库都支持。雪花表的好处就是按照不同的角色,综合各表能够提供的部分再造的视图。”
“再好的系统也实现不了模糊的需求。”
“1.BI工具(superset等)可以先连presto,presto支持openldap认证,presto连Backup dbms。
2.规模小企业,搭建个MySQLproxy(upsream直连数据库,数据库密码只给代理),downsream直接接MySQL-client。
3.稍正式做法,数据库同步到hive,hive在对接presto到bi工具,hive分析速度快于业务关系数据库MySQL等,hive单独分配账号给数分。”
“数据权限要控到什么颗粒度,业务人员要开放到什么程度,确定好了才有方案,要按照表级、行级、字段级去控制数据颗粒度,要说都能实现,成本可能无限大。”
“权限管理可以对照数据安全管理,没有数据治理和数据架构师,感觉很难设计好权限管理。”
“除了安全视角的账号、权限、流程、审计之外,BI直接接业务数据库的性能影响和数据质量没有人考虑和负责吗?”
“我个人也很好奇,按照BI的这种做法,数据安全风险不是显而易见的吗?为啥没有做一些更强的安全控制和隔离呢?”
“我的理解是,数据的分散和集中对数据权限的管控没有太多的不同。只不过是数字时代,数据集中了,风险会更高。不管是集中还是分散,都需要有一个人对角色或者系统属性进行定义,并对权限进行限制。但是可惜,这个需要业务的sense,还需要有极强的记忆和逻辑。所以你看见极端的数据环境就不是DAC而是军用的MAC。简单来看,MAC更容易控制一些。”
Q2:大家有没有做过,在企业内部移动办公应用中增加DLP能力?
“怎么理解?对手机app可能泄密的防护?移动办公应用一般也是PC端手机端同步的。”
“防止国M上线,防止商M外泄。”
“1.pc端上dlp,手机端上沙箱
2.手机,pc都上沙箱隔离
3.pc进云桌面,手机上沙箱
4.手机端应用做成本质上只是个浏览器,没有数据缓存在手机端,比如rbi方案
5.手机端用公司发的手机,定制手机rom(比如顺丰快递员用的手机)”
“对应以前的移动安全方案,MDM、MCM等等。但以前这些方案就卖得一般,安卓更新又快,后来这些方案就偃旗息鼓了。”
“当时应用跟催了命似的,两星期更新一次,你搞移动端DLP,就只能陪着别人做兼容性测试,拿命赚钱。”
“直接把IM换成飞书,买DLP能力。”
“飞书自己有一些DLP功能,飞连移动端反而没有。”
“手机除非是公司发的,不然做这些都是不合适的,可能违规的。”
“感觉手机沙箱更方便实用。”
“国内和国外手机不一致,国内架构是封闭又开放。封闭是不能引入谷歌框架,开放则是对App权限没有太大限制。这就导致一个问题:国内系统封闭而不安全。所以MCM在国内不能使用,还有其他的端点安全产品,例如EDR等都难以使用。另外,要想对移动设备进行保护,目前由于各厂家的政策,所以基本只能厂家定制。可以预见的是,MCM,EDR等移动终端产品在国内不可能有发展。”
“更正一下,是没有安卓市场。目前的安全策略能玩的只有iPhone。但是iPhone目前和*信的争吵也可能会带来变数。”
“现在外企基本已经不允许使用安卓了。”
“我们是手机端使用企微私有版,PAD或笔记本使用虚拟桌面。数据都在自家服务器上,除了截屏或拍照,其他还行。”
“关于iPhone安全这个观点,多年以前我是基本赞同的,但是自从某个时间点以后,我是基本不赞同的。如果要把这个时间点缩小到一个具象化的时间段,我认为是自iPhone4之后。”
“苹果一样,公司配发手机才能做一些动作,比如安装服务。个人手机没可能,解决不了国M不上网的问题。”
“太保密的内容就不应该用手机访问,个人价值不高,如果只是隐私数据,基本不用担心。隐私数据和重要数据,在国内还是有明显分别的。”
其他甲方话题,请扫码加入诸子云知识星球。
专家会员是诸子云的立身之本,甲方专家的一举一动都能反映出当下的行业趋势、市场脉络、用户需求及应用实践等等。安在新媒体将继续关注专家会员的实时动态,一如既往地向外界输送诸子云甲方社群的最新成果,期望以此来推动更多人关注网络安全,关注甲方专家。
扫码加入诸子云。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...