Skip to main content

背景信息

数据安全中心为客户提供敏感数据自动识别、分级分类、大数据安全审计与数据脱敏等数据安全能力,形成一体化的云上全域数据防泄漏与安全解决方案。

操作步骤

  1. 数据安全中心产品介绍页面,单击 立即购买,进入购买页面。
  2. 购买页面的版本规格:
    • 【必选】商品类型:选择 数据安全中心(数据发现、分类分级、脱敏与防泄漏)。
    • 【必选】版本选择:选择 基础版,可根据自身安全需求选择更高级的企业版。
    • 【必选】数据库管理:必须选择 开启
    • 【必选】数据库实例数:根据实际存储了钉钉数据的数据库实例数量购买,至少购买1个,若从钉钉获取的数据存储在2个数据库实例,则需要购买2个。
    • 【可选】OSS数据管理:若 未存储敏感文件 可以选择 关闭;若存储了 身份证照片、用户花名册表格 等敏感文件,建议选择 开启 并按使用量购买,可选项,非必须。
    • 【必选】购买时长:最低年限选择 1年,勾选 到期自动续费
    重要
    • 数据安全中心支持“杭州、上海、北京、深圳、张家口、呼和浩特、青岛”的国内区域数据产品的识别和保护,请确保数据库实例购买在以上区域内。
    image.png
  3. 购买成功,访问数据安全中心的控制台,使用配置指南进行配置。
  4. 单击 点击同步,将云上的资产自动同步到数据安全中心。 image.png
  5. 资产授权,单击 前往配置,进入资产配置页面。 image.png
  6. 选择结构化数据,将存储了从钉钉平台获取的数据(RDS推送或通过OpenAPI调用)的数据库实例进行授权配置,非上钉应用的自有业务采集存储数据的实例无需配置授权。 说明 数据库数量多的情况下授权配置慢,一个实例建议设置不超过20个数据库。 image.png
  7. 完成授权配置后,在授权实例的右侧操作一栏,点击 一键连接 完成授权资产的绑定操作。 image.png
  8. 单击 数据梳理 > 识别配置 页面:
    • 模板配置:使用 内置阿里巴巴及蚂蚁集团素具安全分类分级模板
    • 模板详情:规则配置为 开启 状态。 image.png

常见问题

  1. VPC+数据安全中心+计算巢部署方式,是如何实现保护钉钉隐私数据的?是如何避免服务提供方导出钉钉内部隐私数据的? 答:
    • 计算巢具备安全风险检测的能力,对于高风险的配置、漏洞或黑客入侵会有告警推送。
    • 数据安全中心会针对存储的敏感数据进行识别和疑似泄漏数据的操作行为进行审计告警,如批量导出数据。
  2. 数据安全中心是否会更改数据库原始数据? 答:不会。
  3. 数据安全中心是否对查询的数据或入库的数据进行拦截脱敏处理 ? 答:不会,目前推荐的版本只做敏感数据的识别,不处理,不会影响业务。
  4. 数据安全中心监控数据库是什么机制? 答:
    • 基于授权,授权情况下才会检测敏感数据,钉钉安全关注的是平台同步出去的数据的保护,产品方案商按照平台的安全要求授权存储了获取钉钉平台数据的实例即可。
    • 若产品方案商取消授权或钉钉安全通过审计分析发现授权造假,通知后拒不整改情况下,将按照安全规范对服务商进行扣分及应用下架处理。
  5. 数据安全中心对数据进行监控,监控到有风险,如何进行提示?处理机制是什么? 答:
    • 可以登录数据安全中心控制台可以查看具体的风险提示和内容。
    • 产品方案商针对产生的风险可以根据风险的提示或者咨询钉钉安全进行处理,若钉钉安全关注到的高风险告警,则会提供处理建议。
    • 钉钉会收到推送的高风险告警通知,钉钉安全会根据告警通知的风险性决定是否关注和通知产品方案商处理。
  6. 如果这边一直没有处理,会对应用进行下架或者对数据库有什么锁定的操作之类的操作? 答:不会对数据库进行任何操作,但高风险告警长期未处理或判定有安全违规行为(例如将钉钉平台的数据导出到其他业务系统),会按照钉钉平台的安全规范的相关要求,与应用服务商沟通后对应用进行扣分下架处理。
  7. 如果产品方案商应用数据库某张表里,存储的某条用户数据既有从钉钉平台获取的敏感数据,又有产品方案商应用自采集的用户数据,导出这条用户数据是否会触发数据安全中心的审计告警? 答:
    • 原则上导出用户数据都需要经过用户的授权同意且只能授权范围内使用,因此产品方案商应对用户数据的导出行为应建立审批审计机制,避免用户数据被滥用和泄露。
    • 数据安全中心的敏感数据识别和数据防泄漏的监控审计,不区分平台侧同步和自采集。
    • 数据安全中心对疑似泄露的操作行为进行审计和产生告警,例如批量导出数据的行为,应用程序正常调用一般不会触发告警。
  8. 如果后期不再接入钉钉了,需要做什么来恢复至公网的部署呢?需要走数据审计一类的操作吗? 答:不再接入钉钉后,需要通知在钉钉上使用合作方应用的企业客户导出自己的数据,把从钉钉平台获取的客户数据及采集的钉钉企业客户的数据删除并由钉钉的同学核实确认后,可以解绑授权从计算巢平台退出。