暂无图片
暂无图片
暂无图片
暂无图片
暂无图片

博时基金:数据库安全审计系统建设案例

金融是产生和积累数据量最大、数据类型最丰富的领域之一,以数据开发利用为抓手,更多数据要素正在参与到具体金融应用场景,但同时也延伸出一系列数据安全相关问题。博时基金联合美创,通过数据库安全审计系统实现数据安全风险监测及防御,为数据业务健康发展提供安全支撑。


博时基金管理有限公司成立于1998年7月13日,是目前我国资产管理规模最大的基金公司之一。截至2021年9月30日,博时基金公司共管理296只公募基金,并受全国社会保障基金理事会委托管理部分社保基金,以及多个企业年金、职业年金及特定专户,管理资产总规模逾16138亿元人民币。



01
需求背景

博时基金自成立以来,一直将IT建设与运营作为公司发展的重要组成部分。目前,已在行业内率先实现了IT自主研发能力,逐步形成“业务IT化、IT业务化”的科技与业务深度融合的IT文化。


在博时基金朝着综合型、全能型的资产管理机构迈进的过程中,IT已成为实现企业数字化转型的重要参与者与实施者。根据博时基金的行业特点和应用功能分担,其核心业务系统分为两大类:


资产管理系统:研究报告管理系统(Report)、基金投资交易系统(FM)、基金估值系统(FA)、风控与绩效评估系统(Risk)

基金业务系统:登记过户(TA)、直销系统(DS)、Call Center系统、网站系统(EC)、网上直销系统(ET)、销售过程管理(CRM)

当前,博时基金核心业务系统后台普遍使用数据库进行数据存储,缺乏专业的数据库审计措施,内部研发类人员和运维类人员都有权限操作核心数据库,对数据查询和更新删除等后台数据库类工作无法划分界限,仅依靠数据库系统本身提供的日志进行审计,无法精确化的数据库审计与溯源,部分系统甚至由于存储空间与性能问题而关闭数据库的日志功能,导致安全管理工作难以权责分明。

同时为满足《网络安全等级保护条例》、《证券期货业信息系统运维管理规范》、《证券基金经营机构信息技术管理办法》等合规要求,博时基金以数据安全风险防范、数据业务健康发展为重要抓手开展数据安全监测及防御工作。


02
解决方案

综上所述,经过前期沟通交流及测试,博时基金最终选择美创数据库安全审计系统,对公司数据安全建设进行补充完善。

借助美创数据库安全审计系统,基于数据库通讯协议深度准确解析,博时基金可对数据库的各类操作行为进行全面、精准、实时的监控告警和审计,实现事中可控以及事后的安全取证,让攻击和违规行为无处可遁。

部署方式


方案描述
博时基金深圳、北京两地机房各自部署数据库审计设备,对数据库流量做旁路镜像进行审计管理。

通过对访问数据库的流量进行分析来识别对数据库的访问及操作进行记录、分析和汇报,来帮助博时基金事后生成报告、事故追根溯源,同时通过对数据库访问行为的分析建模,设置规则对数据库进行实时监控并对触发高风险事件告警,从而强化数据资产安全。


03
客户收益

1、满足了博时基金数据库全面和精确审计的需求,多个核心数据库流量作统一集中分析、展示、告警等集中化管理,针对各种各样的访问行为都能够进行全方位的审计。

2、保障了博时基金数据安全,达到事前预警与事后追责溯源的效果,通过数据库访问行为等信息定位到真实的责任人、实际操作。同时,发现弱密码、不活动或僵尸账号,辅助数据安全管理。

3、通过对数据执行时长的审计,发现超时长的数据库访问语句,可为数据库性能优化分析作参考。

4、实现三权分立,通过对博时基金的超级管理员权限进行系统管理员、安全管理、审计的角色分离,从而可以保证对系统管理员实施有效的监督,消除了传统数据库系统中系统管理员权限过大带来的安全风险。

5、满足法律法规,能根据法规提供分析报表,完善内审,同时简化博时基金审计合规管理工作。




01
年度工作总结



请输入标题


请输入标题
01
年度工作总结



请输入标题


请输入标题


点击“阅读原文”,提交试用申请

文章转载自杭州美创科技有限公司,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。

评论