
近年來,國內(nèi)外爆發(fā)了多起信息安全事件,從CSDN用戶賬號(hào)泄密,央視315曝光的某些金融機(jī)構(gòu)泄密,到韓國農(nóng)協(xié)銀行、花旗銀行的信息安全事件,給金融行業(yè)數(shù)據(jù)安全拉響了警鐘,與此同時(shí),、公安部、銀監(jiān)會(huì)等相關(guān)部門提出了一系列信息安全相關(guān)政策規(guī)定,強(qiáng)化金融機(jī)構(gòu)信息科技風(fēng)險(xiǎn)防范和信息安全保障能力。
金融用戶信息一旦泄露,將使企業(yè)和個(gè)人蒙受損失,也會(huì)對(duì)社會(huì)公眾信心造成極大的影響,擾亂整個(gè)行業(yè)的秩序,甚至有可能影響經(jīng)濟(jì)的正常運(yùn)轉(zhuǎn)和社會(huì)的穩(wěn)定。目前,金融機(jī)構(gòu)對(duì)生產(chǎn)網(wǎng)絡(luò)的安全性和保密性要求都比較高,相對(duì)而言辦公網(wǎng)絡(luò)較為寬松,因此,加強(qiáng)辦公網(wǎng)絡(luò)電子文件安全管理,提升信息安全防護(hù)水平已成為金融機(jī)構(gòu)信息安全管理的重中之重。
客戶背景及環(huán)境
某大型金融機(jī)構(gòu),公司內(nèi)部用戶,上海總部和其他分公司的資料交換越來越頻繁與重要。隨著Internet的不斷發(fā)展,員工之間的協(xié)作,與客戶之間的的資料交互的方式越來越多樣化?,F(xiàn)在已不是要求在電腦上分享資料,而是希望在電腦與電腦端,電腦與移動(dòng)設(shè)備端(手機(jī),PAD),企業(yè)內(nèi)部用戶間,企業(yè)內(nèi)部與外部用戶間。
客戶面臨的問題及挑戰(zhàn)
? 敏感(含客戶賬戶信息)文件散落在電腦里,電腦丟失或者文件被發(fā)送,數(shù)據(jù)有泄露風(fēng)險(xiǎn);
? 權(quán)限管控粒度粗糙,無法滿足不同等級(jí)文檔數(shù)據(jù)安全訪問需要;
? 在安全審計(jì)方面,缺乏針對(duì)訪問者的對(duì)文檔的訪問操作記錄,不滿足審計(jì)需要;
? 各業(yè)務(wù)系統(tǒng)單獨(dú)管理附件數(shù)據(jù),業(yè)務(wù)系統(tǒng)間的流轉(zhuǎn)及安全性有較大的挑戰(zhàn);
? 借助Windows共享出去的文件,默認(rèn)會(huì)一直處于共享狀態(tài),為了確保共享的安全性,需要手動(dòng)關(guān)閉共享,共享不合規(guī)的同時(shí)也增加操作管理成本。
上海東吉-愛數(shù)文檔云解決之道
本項(xiàng)目方案規(guī)劃設(shè)計(jì),上海數(shù)據(jù)中心采用至少2臺(tái)愛數(shù)AnyShare文檔云設(shè)備, 分支數(shù)據(jù)中心采用至少2臺(tái)愛數(shù)AnyShare文檔云設(shè)備,實(shí)現(xiàn)后端存儲(chǔ)為分布式存儲(chǔ)架構(gòu),采用3副本存儲(chǔ)方式保障數(shù)據(jù)安全性,在未來需要擴(kuò)展時(shí),可實(shí)現(xiàn)性能與容量的線性增長。在管理層面,可根據(jù)用戶實(shí)際情況采用admin集中管理或權(quán)責(zé)分離模式(系統(tǒng)管理員、安全管理員、審計(jì)管理員)進(jìn)行后端平臺(tái)管理,而前端文檔庫的管理可下放至部門或個(gè)人。從使用的角度,采用完全基于windows體驗(yàn)方式,不改變員工使用習(xí)慣,基于云盤體驗(yàn),實(shí)現(xiàn)PC客戶端,web端,Android、IOS移動(dòng)端等豐富訪問方式。具體文件統(tǒng)一管理共享平臺(tái)文檔結(jié)構(gòu)建議可分為:個(gè)人文檔類、部門文檔類、群組文檔類、公共資料文檔類、其他文檔類。
? 個(gè)人文檔類:為個(gè)人專屬空間,與網(wǎng)盤類似。
? 公共文檔類:自建資源庫,由系統(tǒng)管理員統(tǒng)一規(guī)劃與控制可訪問的員工范圍。(“知識(shí)庫”,名稱可自定義,如可以改為“共享軟件庫”、“人事管理制度”、等等。)
? 其他文檔類:共享協(xié)作類目錄,他人共享給我的文檔,由文檔擁有者進(jìn)行權(quán)限管理。
? 共享文檔類:其他人共享給我的文件/夾。( “共享文檔”,名稱固定。)
? 部門文檔類:同一個(gè)部門一切人可訪問的目錄。( “部門文檔”,名稱可自定義,如可以改為“信息中心”、“人力資源部”等等。)
? 群組文檔類:每個(gè)用戶具有權(quán)限創(chuàng)建3個(gè)群組目錄,創(chuàng)建者(“群主”)可以將其他人拉進(jìn)群內(nèi),同一個(gè)群一切人可訪問的目錄。比如某 一具體業(yè)務(wù)或服務(wù)項(xiàng)目等。( “群組文檔”,名稱可改為如“某某業(yè)務(wù)”、“某某項(xiàng)目”等。)
整體方案的設(shè)計(jì)是基于用戶的需求進(jìn)行規(guī)劃,從文檔的統(tǒng)一管理、安全存儲(chǔ)、靈活使用角度出發(fā),方案采用愛數(shù)AnyShare文檔云,實(shí)現(xiàn)對(duì)企業(yè)內(nèi)部員工PC端、移動(dòng)端、業(yè)務(wù)系統(tǒng)數(shù)據(jù)及與外部合作伙伴或客戶的數(shù)據(jù)進(jìn)行統(tǒng)一存儲(chǔ)管理。如下圖:
由于用戶本次項(xiàng)目的使用者包含多個(gè)部門,如研發(fā)設(shè)計(jì)、財(cái)務(wù)、普通辦公人員及領(lǐng)導(dǎo)層,所以方案的整體設(shè)計(jì)基于三個(gè)體系出發(fā),含:安全體系、架構(gòu)體系、功能體系。
? 安全體系
管理方式可以采用三員管理模式,實(shí)現(xiàn)合規(guī)管理。系統(tǒng)管理員負(fù)責(zé)文檔架構(gòu)及企業(yè)組織架構(gòu)等普通操作,安全管理員負(fù)責(zé)對(duì)文檔庫安全訪問進(jìn)行策略設(shè)置,同時(shí)在審核及流程方面進(jìn)行策略制定,審計(jì)管理員負(fù)責(zé)整個(gè)AnyShare文檔云的訪問行為審計(jì)。同時(shí)在整個(gè)傳輸存儲(chǔ)方面采用加密方式,實(shí)現(xiàn)安全可靠的文檔云平臺(tái)。
? 架構(gòu)體系
方案從架構(gòu)方面,采用PC Server運(yùn)行愛數(shù)AnyShare文檔云軟件版環(huán)境,部署采用分布式存儲(chǔ)技術(shù),實(shí)現(xiàn)數(shù)據(jù)多副本安全存儲(chǔ),同時(shí)具備橫向擴(kuò)展能力。文件的存儲(chǔ)方面,采用大文件加速傳輸存儲(chǔ)機(jī)制,基于文件級(jí)重復(fù)數(shù)據(jù)刪除,實(shí)現(xiàn)高有效安全靈活可擴(kuò)展架構(gòu)體系。
? 功能體系
基于云盤體現(xiàn),具備windows操作模式,更好的使員工適應(yīng)操作,采用細(xì)粒度權(quán)限劃分共享,基于內(nèi)部鏈接與外部鏈接實(shí)現(xiàn)高有效辦公,協(xié)同辦公,采用SSD盤進(jìn)行全文檢索加速,實(shí)現(xiàn)高有效文件查找。提高業(yè)務(wù)協(xié)同效率。
解決方案優(yōu)勢
項(xiàng)目采用愛數(shù)AnyShare文檔云作為文件統(tǒng)一管理共享平臺(tái),方案結(jié)合用戶需求,實(shí)現(xiàn)對(duì)整個(gè)平臺(tái)的存、管、用。具體存儲(chǔ)、管理、使用有如下優(yōu)勢特點(diǎn):
云盤體驗(yàn)訪問方式-使用
* 基于windows客戶端體驗(yàn):采用windows操作模式,員工不需要改變操作習(xí)慣,利于快速適應(yīng)文件共享平臺(tái),windows客戶端體驗(yàn)業(yè)務(wù);
* 按需觸發(fā)下載機(jī)制:采用文件緩存機(jī)制,云端文件只作為索引圖標(biāo),不占用PC電腦本地空間;
* 指定目錄實(shí)時(shí)備份:采用本地文件同步到云端的功能,實(shí)現(xiàn)真正意義上的個(gè)人文件高有效備份;
* 全文檢索:采用文本分析以及基于標(biāo)簽的全文檢索,實(shí)現(xiàn)高有效的文件查找,提高半公共效率
? 安全
√ 采用HTTPS SSL進(jìn)行文件傳輸,實(shí)現(xiàn)文件傳輸安全性
√ 9種權(quán)限設(shè)置模板,同時(shí)可以權(quán)限自由組合,實(shí)現(xiàn)更深入的細(xì)顆粒度權(quán)限,基于權(quán)限的文檔共享協(xié)作方式
√ 端文件采用緩存機(jī)制,可實(shí)現(xiàn)退出自動(dòng)清理緩存,不占用本地PC存儲(chǔ)空間,同時(shí)也實(shí)現(xiàn)電腦故障及丟失時(shí),數(shù)據(jù)的安全性保障。
√ 多版本管理機(jī)制,實(shí)現(xiàn)歷史版本管控,文件每次修訂都生成歷史版本;支持任意歷史版本回滾與查看;按照時(shí)間軸顯示一切文件修改記錄、修改者、修改時(shí)間;
? 高有效
√ 內(nèi)部鏈接:個(gè)人具備對(duì)個(gè)人空間的數(shù)據(jù)進(jìn)行內(nèi)部分享,分享權(quán)限可由個(gè)人進(jìn)行細(xì)粒度劃分。
√ 伙伴及用戶的高有效溝通。
√ 視頻在線播放:視頻可在線進(jìn)行播放
√ 文檔在線預(yù)覽:實(shí)現(xiàn)文檔資料的web端,PC客戶端、移動(dòng)端在線預(yù)覽,提高工作效率。
符合電子文檔合規(guī)性-管理
? 桌面終端安全合規(guī)
√ 基于權(quán)限授權(quán)訪問
√ 桌面文檔統(tǒng)一存儲(chǔ)備份
√ 合法設(shè)備和網(wǎng)絡(luò)訪問
√ 終端安全加密/防泄密 or 網(wǎng)絡(luò)/終端隔離
√ 終端丟失或故障,遠(yuǎn)程數(shù)據(jù)擦除
? 管理運(yùn)營合規(guī)
√ 事前規(guī)則可定義:授權(quán)人,審核者、密級(jí)與范圍;
√ 事中可審核:按規(guī)則審核,按密級(jí)審核;
√ 事后可審計(jì):訪問、授權(quán)、運(yùn)維完整日志化,風(fēng)險(xiǎn)可分析;
? 存儲(chǔ)系統(tǒng)合規(guī)
√ 系統(tǒng)安全:存儲(chǔ)、網(wǎng)絡(luò)傳輸安全;
√ 服務(wù)可用:服務(wù)連續(xù)不中斷,數(shù)據(jù)安全有保障
√ 存儲(chǔ)固化:歸檔數(shù)據(jù)實(shí)現(xiàn)存儲(chǔ)層固化,避免應(yīng)√用和運(yùn)維修改數(shù)據(jù);
? 文檔安全合規(guī)分析
√ 系統(tǒng)管理員:運(yùn)營成效可視化
√ 安全管理員:行業(yè)合規(guī)性可分析
√ 組織管理者:文檔動(dòng)態(tài)可分析
√ 審計(jì)者:業(yè)務(wù)文檔隨時(shí)可審查
√ 普通用戶:文檔行為可呈現(xiàn)
安全加密云存儲(chǔ)-存儲(chǔ)
? 分布式對(duì)象存儲(chǔ)系統(tǒng),提供大容量的存儲(chǔ)和擴(kuò)展
采用Openstack swift分布式存儲(chǔ)技術(shù),實(shí)現(xiàn)3副本存儲(chǔ),保證安全的同時(shí),實(shí)現(xiàn)未來數(shù)據(jù)劇增是的計(jì)算與存儲(chǔ)橫向擴(kuò)展。
? 數(shù)據(jù)重刪
采用文件級(jí)重刪,實(shí)現(xiàn)數(shù)據(jù)上傳加速,大文件秒傳特性,同時(shí)節(jié)約本地存儲(chǔ)

? 支持服務(wù)端存儲(chǔ)加密功能
AnyShare基于對(duì)象存儲(chǔ)機(jī)制,此外在文件系統(tǒng)層面采用AES-256加密;
? 支持WORM特性
AnyShare提供數(shù)據(jù)WORM功能,特殊文檔庫數(shù)據(jù)無法修改和刪除;
? 支持故障自動(dòng)修復(fù)
方案采用多副本分布式存儲(chǔ)技術(shù)進(jìn)行文件存儲(chǔ),當(dāng)節(jié)點(diǎn)硬盤故障時(shí),新硬盤接入,可自動(dòng)快速的全盤多對(duì)多進(jìn)行數(shù)據(jù)自動(dòng)修復(fù),使得平臺(tái)快速恢復(fù)。