部署前先收集信息
先知道产品要接到哪里。
【 第 9 步 】
师傅:“安全产品已经确定,下一步要决定它们放在哪里、怎样连接现有系统。今天我们进入数据安全产品组网部署。部署前先收集应用、数据库、文件、终端、网络、账号、数据范围、业务窗口和回退条件,再选择合适的部署模式。
旁路部署通过复制流量或接入日志分析,对业务链路影响通常较小;代理部署直接位于访问路径中,控制能力更强,但对性能、可用性和回退要求更高;有些DLP能力还需要在终端安装客户端。
最后画出组网拓扑图,再做联调验证,检查业务连接、角色和字段映射、日志完整性、告警、性能以及产品故障时的业务影响。”

01 · 现场对话
先知道产品要接到哪里。
不同模式对业务影响不同。
多个产品需要看整体关系。
要知道产品出故障会发生什么。
02 · 小白做现场笔记
先知道要接什么、接到哪里、什么时候能动,再开始部署。
拓扑图要让人一眼看出产品放在哪里、数据经过哪里。
旁路主要负责“看”,对正常业务链路影响通常较小。
代理能直接控制访问,但自身故障也可能直接影响业务。
客户端负责看终端本机发生了什么。
产品接进网络以后,要同时验证安全效果和业务影响。
拓扑告诉别人产品在哪里,文档告诉别人它是怎样配置和维护的。
03 · 经验和难点
这一站,小白从资产、网络、账号和业务窗口出发,为数据库审计、动态脱敏和DLP选择了部署位置,并通过组网拓扑和联调验证检查实际效果。最值得记住的经验是:部署位置决定产品能看见什么、能控制什么,也决定它对业务的影响。初学者最容易遇到的难点,是只考虑安全功能,忽略性能、可用性和故障回退。