
近年來,國內(nèi)外爆發(fā)了多起信息安全事件,從CSDN用戶賬號泄密,央視315曝光的某些金融機構(gòu)泄密,到韓國農(nóng)協(xié)銀行、花旗銀行的信息安全事件,給金融行業(yè)數(shù)據(jù)安全拉響了警鐘,與此同時,、公安部、銀監(jiān)會等相關(guān)部門提出了一系列信息安全相關(guān)政策規(guī)定,強化金融機構(gòu)信息科技風險防范和信息安全保障能力。
金融用戶信息一旦泄露,將使企業(yè)和個人蒙受損失,也會對社會公眾信心造成極大的影響,擾亂整個行業(yè)的秩序,甚至有可能影響經(jīng)濟的正常運轉(zhuǎn)和社會的穩(wěn)定。目前,金融機構(gòu)對生產(chǎn)網(wǎng)絡(luò)的安全性和保密性要求都比較高,相對而言辦公網(wǎng)絡(luò)較為寬松,因此,加強辦公網(wǎng)絡(luò)電子文件安全管理,提升信息安全防護水平已成為金融機構(gòu)信息安全管理的重中之重。
客戶背景及環(huán)境
某大型金融機構(gòu),公司內(nèi)部用戶,上??偛亢推渌止镜馁Y料交換越來越頻繁與重要。隨著Internet的不斷發(fā)展,員工之間的協(xié)作,與客戶之間的的資料交互的方式越來越多樣化?,F(xiàn)在已不是要求在電腦上分享資料,而是希望在電腦與電腦端,電腦與移動設(shè)備端(手機,PAD),企業(yè)內(nèi)部用戶間,企業(yè)內(nèi)部與外部用戶間。
客戶面臨的問題及挑戰(zhàn)
? 敏感(含客戶賬戶信息)文件散落在電腦里,電腦丟失或者文件被發(fā)送,數(shù)據(jù)有泄露風險;
? 權(quán)限管控粒度粗糙,無法滿足不同等級文檔數(shù)據(jù)安全訪問需要;
? 在安全審計方面,缺乏針對訪問者的對文檔的訪問操作記錄,不滿足審計需要;
? 各業(yè)務(wù)系統(tǒng)單獨管理附件數(shù)據(jù),業(yè)務(wù)系統(tǒng)間的流轉(zhuǎn)及安全性有較大的挑戰(zhàn);
? 借助Windows共享出去的文件,默認會一直處于共享狀態(tài),為了確保共享的安全性,需要手動關(guān)閉共享,共享不合規(guī)的同時也增加操作管理成本。
上海東吉-愛數(shù)文檔云解決之道
本項目方案規(guī)劃設(shè)計,上海數(shù)據(jù)中心采用至少2臺愛數(shù)AnyShare文檔云設(shè)備, 分支數(shù)據(jù)中心采用至少2臺愛數(shù)AnyShare文檔云設(shè)備,實現(xiàn)后端存儲為分布式存儲架構(gòu),采用3副本存儲方式保障數(shù)據(jù)安全性,在未來需要擴展時,可實現(xiàn)性能與容量的線性增長。在管理層面,可根據(jù)用戶實際情況采用admin集中管理或權(quán)責分離模式(系統(tǒng)管理員、安全管理員、審計管理員)進行后端平臺管理,而前端文檔庫的管理可下放至部門或個人。從使用的角度,采用完全基于windows體驗方式,不改變員工使用習慣,基于云盤體驗,實現(xiàn)PC客戶端,web端,Android、IOS移動端等豐富訪問方式。具體文件統(tǒng)一管理共享平臺文檔結(jié)構(gòu)建議可分為:個人文檔類、部門文檔類、群組文檔類、公共資料文檔類、其他文檔類。
? 個人文檔類:為個人專屬空間,與網(wǎng)盤類似。
? 公共文檔類:自建資源庫,由系統(tǒng)管理員統(tǒng)一規(guī)劃與控制可訪問的員工范圍。(“知識庫”,名稱可自定義,如可以改為“共享軟件庫”、“人事管理制度”、等等。)
? 其他文檔類:共享協(xié)作類目錄,他人共享給我的文檔,由文檔擁有者進行權(quán)限管理。
? 共享文檔類:其他人共享給我的文件/夾。( “共享文檔”,名稱固定。)
? 部門文檔類:同一個部門一切人可訪問的目錄。( “部門文檔”,名稱可自定義,如可以改為“信息中心”、“人力資源部”等等。)
? 群組文檔類:每個用戶具有權(quán)限創(chuàng)建3個群組目錄,創(chuàng)建者(“群主”)可以將其他人拉進群內(nèi),同一個群一切人可訪問的目錄。比如某 一具體業(yè)務(wù)或服務(wù)項目等。( “群組文檔”,名稱可改為如“某某業(yè)務(wù)”、“某某項目”等。)
整體方案的設(shè)計是基于用戶的需求進行規(guī)劃,從文檔的統(tǒng)一管理、安全存儲、靈活使用角度出發(fā),方案采用愛數(shù)AnyShare文檔云,實現(xiàn)對企業(yè)內(nèi)部員工PC端、移動端、業(yè)務(wù)系統(tǒng)數(shù)據(jù)及與外部合作伙伴或客戶的數(shù)據(jù)進行統(tǒng)一存儲管理。如下圖:
由于用戶本次項目的使用者包含多個部門,如研發(fā)設(shè)計、財務(wù)、普通辦公人員及領(lǐng)導(dǎo)層,所以方案的整體設(shè)計基于三個體系出發(fā),含:安全體系、架構(gòu)體系、功能體系。
? 安全體系
管理方式可以采用三員管理模式,實現(xiàn)合規(guī)管理。系統(tǒng)管理員負責文檔架構(gòu)及企業(yè)組織架構(gòu)等普通操作,安全管理員負責對文檔庫安全訪問進行策略設(shè)置,同時在審核及流程方面進行策略制定,審計管理員負責整個AnyShare文檔云的訪問行為審計。同時在整個傳輸存儲方面采用加密方式,實現(xiàn)安全可靠的文檔云平臺。
? 架構(gòu)體系
方案從架構(gòu)方面,采用PC Server運行愛數(shù)AnyShare文檔云軟件版環(huán)境,部署采用分布式存儲技術(shù),實現(xiàn)數(shù)據(jù)多副本安全存儲,同時具備橫向擴展能力。文件的存儲方面,采用大文件加速傳輸存儲機制,基于文件級重復(fù)數(shù)據(jù)刪除,實現(xiàn)高有效安全靈活可擴展架構(gòu)體系。
? 功能體系
基于云盤體現(xiàn),具備windows操作模式,更好的使員工適應(yīng)操作,采用細粒度權(quán)限劃分共享,基于內(nèi)部鏈接與外部鏈接實現(xiàn)高有效辦公,協(xié)同辦公,采用SSD盤進行全文檢索加速,實現(xiàn)高有效文件查找。提高業(yè)務(wù)協(xié)同效率。
解決方案優(yōu)勢
項目采用愛數(shù)AnyShare文檔云作為文件統(tǒng)一管理共享平臺,方案結(jié)合用戶需求,實現(xiàn)對整個平臺的存、管、用。具體存儲、管理、使用有如下優(yōu)勢特點:
云盤體驗訪問方式-使用
* 基于windows客戶端體驗:采用windows操作模式,員工不需要改變操作習慣,利于快速適應(yīng)文件共享平臺,windows客戶端體驗業(yè)務(wù);
* 按需觸發(fā)下載機制:采用文件緩存機制,云端文件只作為索引圖標,不占用PC電腦本地空間;
* 指定目錄實時備份:采用本地文件同步到云端的功能,實現(xiàn)真正意義上的個人文件高有效備份;
* 全文檢索:采用文本分析以及基于標簽的全文檢索,實現(xiàn)高有效的文件查找,提高半公共效率
? 安全
√ 采用HTTPS SSL進行文件傳輸,實現(xiàn)文件傳輸安全性
√ 9種權(quán)限設(shè)置模板,同時可以權(quán)限自由組合,實現(xiàn)更深入的細顆粒度權(quán)限,基于權(quán)限的文檔共享協(xié)作方式
√ 端文件采用緩存機制,可實現(xiàn)退出自動清理緩存,不占用本地PC存儲空間,同時也實現(xiàn)電腦故障及丟失時,數(shù)據(jù)的安全性保障。
√ 多版本管理機制,實現(xiàn)歷史版本管控,文件每次修訂都生成歷史版本;支持任意歷史版本回滾與查看;按照時間軸顯示一切文件修改記錄、修改者、修改時間;
? 高有效
√ 內(nèi)部鏈接:個人具備對個人空間的數(shù)據(jù)進行內(nèi)部分享,分享權(quán)限可由個人進行細粒度劃分。
√ 伙伴及用戶的高有效溝通。
√ 視頻在線播放:視頻可在線進行播放
√ 文檔在線預(yù)覽:實現(xiàn)文檔資料的web端,PC客戶端、移動端在線預(yù)覽,提高工作效率。
符合電子文檔合規(guī)性-管理
? 桌面終端安全合規(guī)
√ 基于權(quán)限授權(quán)訪問
√ 桌面文檔統(tǒng)一存儲備份
√ 合法設(shè)備和網(wǎng)絡(luò)訪問
√ 終端安全加密/防泄密 or 網(wǎng)絡(luò)/終端隔離
√ 終端丟失或故障,遠程數(shù)據(jù)擦除
? 管理運營合規(guī)
√ 事前規(guī)則可定義:授權(quán)人,審核者、密級與范圍;
√ 事中可審核:按規(guī)則審核,按密級審核;
√ 事后可審計:訪問、授權(quán)、運維完整日志化,風險可分析;
? 存儲系統(tǒng)合規(guī)
√ 系統(tǒng)安全:存儲、網(wǎng)絡(luò)傳輸安全;
√ 服務(wù)可用:服務(wù)連續(xù)不中斷,數(shù)據(jù)安全有保障
√ 存儲固化:歸檔數(shù)據(jù)實現(xiàn)存儲層固化,避免應(yīng)√用和運維修改數(shù)據(jù);
? 文檔安全合規(guī)分析
√ 系統(tǒng)管理員:運營成效可視化
√ 安全管理員:行業(yè)合規(guī)性可分析
√ 組織管理者:文檔動態(tài)可分析
√ 審計者:業(yè)務(wù)文檔隨時可審查
√ 普通用戶:文檔行為可呈現(xiàn)
安全加密云存儲-存儲
? 分布式對象存儲系統(tǒng),提供大容量的存儲和擴展
采用Openstack swift分布式存儲技術(shù),實現(xiàn)3副本存儲,保證安全的同時,實現(xiàn)未來數(shù)據(jù)劇增是的計算與存儲橫向擴展。
? 數(shù)據(jù)重刪
采用文件級重刪,實現(xiàn)數(shù)據(jù)上傳加速,大文件秒傳特性,同時節(jié)約本地存儲

? 支持服務(wù)端存儲加密功能
AnyShare基于對象存儲機制,此外在文件系統(tǒng)層面采用AES-256加密;
? 支持WORM特性
AnyShare提供數(shù)據(jù)WORM功能,特殊文檔庫數(shù)據(jù)無法修改和刪除;
? 支持故障自動修復(fù)
方案采用多副本分布式存儲技術(shù)進行文件存儲,當節(jié)點硬盤故障時,新硬盤接入,可自動快速的全盤多對多進行數(shù)據(jù)自動修復(fù),使得平臺快速恢復(fù)。