数据分类分级
数据分类分级验证用于评估数据识别、分类和分级策略的准确性。平台可配置数据分类分级策略、通过向测试目标投递敏感数据样本,验证设备是否正确识别敏感数据所在路径、并对敏感数据做出正确的分类分级。
• 覆盖个人信息、交易、医疗、源码等可扩展数据类型,并支持自定义样本。
• 分别判断分类结果和分级结果,识别漏识别、错分类和错分级。
• 系统内置新国标标准模板、金融行业模板、车联网行业模板、能源电力行业模板等行业分类分级标准模板,开箱即用。
• 以分类正确率和分级正确率形成任务评分,并输出用例明细与问题定位。
数据脱敏
数据脱敏验证用于评估目标设备是否识别敏感数据、并按照脱敏策略要求做出正确脱敏。支持对接脱敏接口、数据库网关设备,通过发起包含敏感数据的请求用例、接收响应并解析返回中包含的数据,并与原始值及预期脱敏值进行三方比对,判断安全设备的脱敏有效性。
• 支持agent模拟被测目标,验证完成后自动清理并还原环境,避免风险引入。
• 支持判断数据脱敏结果,包括未脱敏、脱敏结果不符合策略等。
• 系统内置丰富的开箱即用的脱敏策略,同时支持自定义脱敏策略,包括掩码、固定值替换、哈希、截取、截断等。
数据库安全
数据库安全验证用于评估数据库防火墙、审计等类型设备对高风险 SQL 和异常访问行为的识别与阻断能力。通过向目标设备发起风险请求,通过响应结果与设备告警日志综合判断设备防护能力。系统内置丰富的指纹库,在单位抽检、未接入设备日志等特殊情况下,也可通过智能模式进行初步判定。
• 支持agent模拟测试环境,支持模拟MySQL、PostGreSQL等类型数据库作为测试目标。
• 支持模拟的攻击类型覆盖缓冲区溢出、恶意载荷、漏洞利用、拒绝服务、高危指令、拖库、越权提取、SQL注入等。
数据防泄漏
数据防泄漏验证用于评估DLP类设备对复杂数据类型、多种数据外泄途径的识别与阻断能力。支持从潜在泄密者视角构造敏感文件,通过HTTP、FTP、Git、SMB、DNS、移动u盘等数据外泄渠道执行数据泄露,并可叠加压缩、加密、文件名变量和格式变形等复杂用例变形。
• 覆盖常见网络外泄途径、终端外泄途径及多层压缩、加密等绕过场景。
• 支持通过隧道工具将数据封装后外泄,验证设备对于复杂、隐蔽途径的防护能力。
• 下发任务过程中,支持动态生成敏感数据,提升用例真实性。
• 同时满足SaaS服务与私有化部署,满足多样化测试需求;
• 操作简单、成功率高,7*24*365持续性评估,时刻执行安全评估和验证,先于对手发现风险;
• 覆盖数据安全全生命周期、多种数据类型、数据存储形式,全方位评估防御体系,提升防御验证价值;
• 支持仿真攻击场景和无害化攻击向量,可根据实际应用场景定制化攻击模板与响应策略,评估针对性更强;
• 对业务不入侵、无影响,使用的恶意样本均为矢安科技自主开发“灭活”样本。同时,支持agent模拟被测目标,避免对企业可能造成的安全风险;
• 支持可视化呈现验证覆盖度、防护有效性、告警时效性、防护持续性趋势等,以统一标准量化输出防护结果;