若數據庫、表、字段的名稱或類型發生改變,請及時對所屬資產重新掃描,否則容易造成您配置的部分規則失效。
自主掃描
數據庫安全網關自主掃描通過配置資產的數據庫連接信息,自動獲取數據庫中的元數據(如庫、表、字段等),并對這些數據進行分級和分類。
在數據庫安全網關開始掃描前,您可以選擇性的在“規則配置 > 敏感數據發現”頁面自定義一些敏感數據的發現規則,這將豐富掃描出的敏感數據類型。
1.登錄數據庫安全網關。
2.在左側菜單欄選擇“資產 > 敏感數據 > 敏感數據掃描”進入敏感數據掃描任務頁面。
3.單擊“新增”按鈕,在彈出的“新增敏感數據掃描任務”頁面編輯相關信息后。
選擇需要掃描的資產或是Oralce集群,配置登錄信息,單擊“獲取掃描配置”按鈕,系統將自動檢索并顯示“ Schema/數據庫名”的列表,同時還會顯示每個數據庫所包含的數據表數量。
說明
新增敏感數據掃描任務時,若選擇已配置默認數據源的資產(默認數據源在“新增資產”時配置),系統會自動識別并填充相應的用戶名和密碼。
4.勾選需要掃描的“Schema/數據庫名”,系統將自動檢索出數據庫下的所有數據表。
| 配置項 | 說明 |
|---|---|
| 名稱 | 非必填項,不填則自動生成。填寫必須為中文字符、字母、數字、“_”、“ .”或“- ” ,長度不超過 64 字符。 |
| 所屬資產 | 設置數據來源所隸屬的資產。 |
| 數據庫環境 | (僅限MySQL資產填寫)根據實際情況選擇原生環境或分片環境。 |
| 用戶名 | 填寫數據庫的用戶名。 |
| 密碼 | 填寫數據庫的密碼。 |
| 數據庫名 | 填寫數據庫名。 |
| 獲取掃描配置 | 點擊獲取掃描配置,系統將自動檢索并顯示“Schema/數據庫名”的列表。 |
| 掃描配置 | 展示所屬資產的“Schema/數據庫”和“數據表”信息。 |
5.勾選需要掃描的數據表 ,單擊“保存并啟動”。保存敏感數據掃描任務配置并立即執行任務。任務狀態為“掃描中”。
說明
有且僅有一個敏感數據掃描任務在掃描中,若同時存在多個掃描任務則排隊掃描。
6.元數據獲取完成后,任務狀態會顯示“掃描完成”,元數據將保存在“敏感數據管理” 中。
7.單擊敏感數據掃描任務條目中的“配置敏感數據列的數字”,將會跳轉到“資產 > 敏感數據 > 敏感數據管理”頁面 ,且默認帶上“掃描任務”和“是否敏感數據”兩個查詢條件。
掃描任務管理
編輯掃描任務:在菜單欄選擇“資產 > 敏感數據 > 敏感數據掃描”進入敏感數據掃描任務頁面,單擊掃描任務條目右側的“編輯”按鈕。
停止掃描任務:任務狀態為“掃描中”的任務,可以單擊“停止”來終止拉取數據動作。
刪除掃描任務:在菜單欄選擇“資產 > 敏感數據 > 敏感數據掃描”進入敏感數據掃描任務頁面,單擊掃描任務條目右側的“刪除”按鈕。
脫敏規則
通過配置脫敏規則,對敏感數據進行實時脫敏,確保數據在使用過程中不會泄露。
支持根據客戶端、服務端、行為、數據級別等多個維度進行脫敏規則的配置,滿足不同場景的需求。
新增脫敏規則
1.登錄數據庫安全網關。
2.在左側菜單欄選擇“資產 > 敏感數據 > 脫敏規則”進入敏感數據掃描任務頁面。
3.單擊“新增規則”按鈕,在彈出的“新增規則”對話框中填寫相關內容。
| 項目 | 配置項 | 說明 |
|---|---|---|
| 基本信息 | 名稱 | 設置規則名稱,必須為中文字符、字母、數字、下劃線“_”、點“.”或短橫“-”,長度不超過64 字符。 |
| 動作 | 支持“動態脫敏”或“允許訪問”。 | |
| 客戶端 | 客戶端來源 | 訪問業務類型的客戶端IP或IP組。
|
| 客戶端端口 | 可配置多個值或區間,多個值間以逗號“,”分隔,例如:10-15,20,25,30-40。 | |
| 客戶端工具名 | 支持字符串匹配、正則表達式匹配、分組選擇方式匹配。 選擇字符串,可配多個客戶端工具名,使用逗號“,”分隔,例:db2bp.exe,javaw.exe,plsqldev.exe。 | |
| 操作系統用戶 | 支持字符串匹配、正則表達式匹配、分組選擇方式匹配。 選擇字符串,可填多值,多個值間以逗號“,”分隔。 | |
| 客戶端主機名 | 支持字符串匹配、正則表達式匹配、分組選擇方式匹配。選擇字符串,可填多值,多個值間以逗號“,”分隔。 | |
| 密碼橋賬號 | 支持下拉框選擇,需要存在支持密碼代填的運維人員。 若不支持密碼代填的數據庫配置該項后會導致規則匹配失效。 | |
| 服務端 | 數據庫賬號 | 支持字符串匹配、正則表達式匹配、分組選擇方式匹配。 選擇字符串,可填多值,多個值間以逗號“,”分隔。 |
| 行為 | 敏感數據 | 可選擇“數據級別”或“敏感數據類型” |
| 數據級別 | 指定什么敏感數據等級需要觸發脫敏,可選級別一級、二級、三級、四級、五級,可單選或多選。 | |
| 敏感數據類型 | 指定什么敏感數據類型需要觸發脫敏,可選內置類型或后續新增的類型,類型間為“或”的關系,可單選或多選。 | |
| 操作類型 | 指定什么操作類型需要觸發脫敏,支持的操作類型有Select、Update、Merge、With、Replace、InsertIntoTableSelect、Create(Materialized) View、CreateTableAsSelect。 | |
| 其它 | 生效時間 | 可自定義或者選擇時間組。自定義時間可選擇任意時間、每天、每周或每月。 |
4.填寫完成后單擊“保存”即可。
綁定脫敏規則
單條規則綁定資產
1.在菜單欄選擇“資產 > 敏感數據 > 脫敏規則”進入脫敏規則頁面,選擇需要啟用的脫敏規則,單擊該條目的資產數量字段中的 圖標按鈕,彈出“設置使用規則資產”窗口。
2.在“設置使用規則資產”窗口內可選擇按“資產 ”或是“集群 ”進行綁定 ,勾選需要綁定的“資產”或“集群”,單擊“確定”。
多條規則綁定資產
1.在菜單欄選擇“資產 > 敏感數據 > 脫敏規則”進入脫敏規則頁面,勾選多條需要啟用的脫敏規則,單擊列表下方的啟用選中項 ,彈出“設置使用規則資產”窗口。
2.在“設置使用規則資產”窗口內可選擇按“資產”或是“集群”進行綁定,勾選需要綁定的“資產”或“集群”,單擊“確定”,完成資產添加。
啟用脫敏規則
1.在左側菜單欄選擇“資產 > 敏感數據 > 脫敏規則啟用”進入脫敏規則啟用頁面,在頁面上方選擇資產或者集群 ,下方列表展示已配置的脫敏規則。
2.可選用多種方式啟用脫敏規則:
可單擊脫敏規則列表上方的“啟用全部”或“禁用全部”來修改脫敏規則的啟用狀態;
可勾選脫敏規則 ,點擊列表下方的“啟用選中項”或“禁用選中項”來修改脫敏規則的啟用狀態;
可單擊脫敏規則條目右側的按鈕 ,調整規則的啟用狀態。
3.脫敏規則啟用狀態配置完成后 ,可單擊列表上方的“設置優先級”按鈕 ,可對已啟用的脫敏規則進行優先級設置。支持對單條規則進行上移或下移操作 ,支持勾選規則將其設為最高/最低優先級,支持勾選規則將其插到指定規則之前/之后。
說明
規則優先級說明:
數值越小優先級越高 ;
優先級高的規則優先匹配 ,規則命中后匹配結束。
其他操作
編輯脫敏規則:單擊脫敏規則右側的“編輯”按鈕。在“編輯規則”頁面可以修改規則的所有配置項。具體字段說明信息請參考添加資產的配置項,編輯完成后單擊“保存”即可。
刪除脫敏規則:單擊脫敏規則右側的“刪除”按鈕。在彈出的二次確認框確認是否刪除。
說明
若脫敏規則存在綁定的資產 ,不支持刪除 ,提示“規則已掛載到資產下 ,不能刪除”。