DataWorks Security Center vous offre un contrôle précis sur les personnes autorisées à accéder à vos données, les actions qu'elles peuvent entreprendre et le moment où l'accès est révoqué. Il couvre l'intégralité du cycle de vie des données, de l'authentification et de la gestion des permissions à la protection des données sensibles, en passant par le blocage des risques en temps réel et l'audit de conformité. Cette approche permet de résoudre le chaos lié aux permissions, de prévenir les fuites de données et de respecter les exigences réglementaires sans ralentir les opérations data.
Security Center s'articule autour de cinq piliers de gouvernance :
Isolation des données multidimensionnelle : isole avec précision les données entre les locataires et les espaces de travail en combinant les politiques de permissions des membres d'espace et des données, empêchant ainsi les violations de données transfrontalières.
Contrôle d'accès granulaire : combine dynamiquement les rôles de locataire et d'espace de travail, avec une granularité des permissions jusqu'aux niveaux base de données, table et colonne. Un système de demande de permissions avec révocation automatique garantit que les droits restent alignés sur les responsabilités en temps réel.
Protection proactive des données à haute valeur : identifie automatiquement les données à haute valeur, telles que les informations privées ou confidentielles, grâce à une bibliothèque de règles de classification et de catégorisation, puis applique des politiques de masquage statique (filigrane, chiffrement) et dynamique pour protéger les données tout au long de leur cycle de vie.
Défense intelligente contre les risques en temps réel : surveille en continu les opérations à haut risque, comme les téléchargements anormaux ou les partages non autorisés, en utilisant l'analyse du comportement des utilisateurs (UBA) et un moteur de règles personnalisées. Lorsqu'une règle de risque se déclenche, le système bloque instantanément l'opération ou la soumet à un processus d'approbation, faisant ainsi passer la stratégie d'une réponse réactive à une défense proactive.
Les cinq piliers principaux de la gouvernance
Authentification
Accès unifié aux identités : s'intègre aux comptes Alibaba Cloud et aux systèmes de comptes d'entreprise, y compris les comptes Alibaba Cloud, les utilisateurs RAM et les rôles RAM. Prend en charge le single sign-on (SSO) d'Alibaba Cloud et le protocole SCIM pour se connecter aux fournisseurs d'identité d'entreprise (IdP), tels que les IdP internes ou tiers, permettant ainsi le single sign-on et une gestion centralisée des identités.
Fondation sécurisée des identités : garantit que toutes les opérations sont effectuées par des identités vérifiées, éliminant ainsi le risque d'accès non authentifié.
Autorisation
Définit les rôles et les politiques d'accès pour appliquer le principe du moindre privilège.
Système de rôles à deux niveaux : combine les rôles de locataire (politiques globales) et les rôles d'espace de travail (politiques au niveau de l'espace). Comprend plus de 10 rôles prédéfinis — administrateur d'espace de travail, développeur, opérateur et analyste de données — ainsi que des rôles personnalisés adaptés aux structures organisationnelles complexes.
Gestion du moindre privilège : offre une granularité des permissions jusqu'aux niveaux base de données, table et colonne. Vous pouvez mapper les permissions des rôles à des ressources de données spécifiques ; par exemple, accorder à un utilisateur un accès en lecture seule à la colonne UserID dans la table Orders. L'intégralité du cycle de vie des permissions, de la demande et l'approbation à l'attribution et la révocation automatique à l'expiration, est gérée de manière centralisée, garantissant que les permissions sont étroitement liées aux espaces de travail.
Contrôle d'accès
Met en œuvre une protection en temps réel de l'accès aux données et une isolation au niveau de l'espace de travail.
Isolation des espaces de travail : les utilisateurs ne peuvent accéder qu'aux espaces de travail pour lesquels ils sont autorisés. Toutes les opérations sur les données sont restreintes par les permissions de rôle associées à chaque espace de travail, empêchant tout accès inter-espaces non autorisé au niveau architectural.
Protection en temps réel contre les comportements à haut risque : surveille les opérations sensibles telles que les requêtes de données, les téléchargements et les partages. Définissez des règles de risque personnalisées — par exemple, déclencher une alerte lorsqu'une seule exportation dépasse une limite de taille ou lorsqu'un utilisateur accède répétitivement à des tables sensibles. Lorsqu'une règle se déclenche, l'opération est automatiquement bloquée ou envoyée pour approbation obligatoire.
Audit
Piste d'audit complète : enregistre toutes les opérations sur les données, y compris les requêtes et les exportations. Prend en charge l'analyse de l'accès aux données sensibles et vous permet d'exporter les données d'audit pour répondre aux exigences de conformité.
Audit complet des permissions : suit l'intégralité du cycle de vie des demandes de permissions, des approbations et des révocations. Des règles de comportement à risque personnalisées identifient avec précision les opérations anormales.
Protection des actifs
Identification intelligente des données sensibles : utilise une bibliothèque de règles de classification et de catégorisation — combinant l'identification au niveau des colonnes et du contenu avec des modèles d'IA — pour analyser automatiquement les données, attribuer des niveaux de sécurité (tels que très sensible ou modérément sensible) et constituer un inventaire des actifs de données.
Protection par masquage dynamique : applique sept types de règles de masquage dans les scénarios statiques (par exemple, masquer les numéros de téléphone). Dans les scénarios dynamiques, effectue un masquage en temps réel basé sur le contexte d'accès et les règles métier, afin que les données soient toujours présentées sous une forme sécurisée lors des requêtes et des analyses.
Alertes de risque proactives : envoie des alertes en temps réel par e-mail ou Webhook pour les comportements à risque tels que l'accès aux données brutes ou les opérations à haute fréquence, permettant la prévention avant l'événement, le blocage pendant l'événement et la traçabilité après l'événement.
Valeur principale : rendre la sécurité des données perceptible, gérable et fiable
DataWorks Security Center utilise un cadre tripartite combinant contrôles technologiques, processus et politiques pour couvrir l'ensemble du cycle de vie des données, de la création à la destruction :
Résout les problèmes critiques : élimine le chaos des permissions, les fuites de données sensibles et les opérations à haut risque non contrôlées.
Améliore la résilience en matière de sécurité : intègre la sécurité dans les opérations data quotidiennes grâce à la gestion dynamique des permissions, au blocage des risques en temps réel et à la fermeture intelligente des audits.
Favorise la croissance de l'entreprise : accélère l'ouverture et l'application des données tout en maintenant la sécurité, transformant ainsi les actifs de données de l'entreprise en productivité fiable.