先看数据库里发生了什么
数据库审计负责留下操作轨迹。
【 第 8 步 】
师傅:“产品已经开始接入,今天我们集中看几种直接保护数据的技术。工厂的数据库每天会发生查询、修改和导出,我们用数据库审计记录谁在什么时候、从哪里、对什么数据做了什么;客服查询会员资料时使用动态脱敏,测试环境需要副本时可以使用静态脱敏;
数据通过邮件、Web上传、移动介质或打印外发时,可以用数据防泄露(DLP)进行识别和控制;重要导出文件还可以增加水印帮助追溯来源。对于高敏感数据,不能只依赖一种技术,而要把加密、最小权限、脱敏、审批、审计、告警和到期清理组成一套组合保护。”

01 · 现场对话
数据库审计负责留下操作轨迹。
动态脱敏根据访问者显示不同内容。
DLP关注不同离开渠道。
水印不能替代访问控制。
02 · 小白做现场笔记
数据库审计回答:谁在什么时间,从哪里,对什么数据做了什么。
审计不是把所有日志堆起来,而是重点盯住高价值数据和高风险操作。
动态脱敏不改变原数据,改变的是“这个人现在看到什么”。
动态脱敏改变展示,静态脱敏生成新副本。
DLP主要盯住“敏感数据准备从哪里出去”。
安全规则不是把正常业务全部挡住,而是让必要例外也受到控制。
水印主要回答“这份数据从哪里出来”,不是单独阻止泄露。
高风险数据不能只靠一把锁,而要让多项措施共同保护。
03 · 经验和难点
这一站,小白把数据库审计、动态脱敏、静态脱敏、DLP和水印放进不同的数据使用场景,并认识了组合保护的思路。最值得记住的经验是:不同技术解决不同问题,高敏感数据通常需要多项措施共同保护。初学者最容易遇到的难点,是认为安装某一种产品以后就可以替代权限、审批、加密和日志等其他控制。