更新时间:2026-07-28 GMT+08:00
分享

功能特性

数据安全中心提供数据分级分类、数据脱敏、数据水印、API数据保护等基础数据安全能力,通过资产地图整体呈现云上数据安全态势,并实现一站式数据安全运营能力。

同时,为满足不同用户需求,数据安全中心提供“标准版”“专业版”两个版本供您选择。

  • 标准版:支持在资产中心添加数据资产并查看资产地图、态势大屏等,同时支持使用敏感数据识别功能进行数据资产分类分级。
  • 专业版:支持对分类分级后的数据资产进行静态脱敏(控制台)和调用API接口进行脱敏以及添加和提取数据水印。

资产中心

资产中心提供如下能力。

资产管理

  • 资产管理:DSC支持管理OBS、数据库、大数据、MRS数据资产以及云日志类型资产。有关更多信息请参阅资产中心
  • 资产分组管理:对现有数据进行分组管理。有关更多信息请参阅管理资产分组
  • 元数据任务管理:用户可以创建元数据任务扫描数据资产,数据资产信息会以元数据的形式被采集、收纳到DSC中,后续用户可以对数据资产进行分级分类管理。有关更多信息请参阅管理元数据任务

资产透视

查看不同业务域或不同数据类型(结构化和非结构化数据)的统计信息。有关更多信息请参阅管理资产目录

资产地图

数据资产地图可以通过可视化的手段,从资产概况、分类分级、权限配置、数据存储、敏感数据等多种维度查看资产的安全状况。可协助您快速发现风险资产并快速进行风险处理操作。有关更多信息详情请参见资产地图

  • 资产可视化
    • 数据服务资产:涵盖了云上和云下所有数据资产,包含OBS、RDS、CSS、Hive以及Hbase等。
    • 数据风险:数据关联分级分类结果,一览展示各个数据风险级别。
    • 分区展示:根据云上和云下资源VPC展示各个资产所在区域,和业务区域关联。
  • 出口可视
    • 数据出口:识别云上和云下关键数据出口,包含EIP/NAT/APIGateway/Roma等。
    • 出口关联资产:云上和云下出口和数据关联,结合分级分类结果,一览数据出口风险。
    • 级联关联:数据出口包含直接出口和级联间接出口,不同展示方式。
  • 策略可视
    • 数据安全策略:云原生能力检测数据资产的安全策略,一览策略风险。
    • 策略推荐:根据数据资产等级推荐不同的安全策略配置。

分类分级

  • 敏感数据识别基于数据识别引擎,对其储存结构化数据(RDS、DWS等)和非结构化数据(OBS)进行扫描、分类、分级。
  • 文件类型:支持近200种非结构化文件,详情请参见DSC支持识别的非结构化文件类型
  • 数据类型:支持数十种个人隐私数据类型,包含中英文,支持的个人隐私数据类型详情请参见查看内置规则
  • 图片类型:支持识别(png、jpeg、x-portable-pixmap、tiff、bmp、gif、jpx、jp2,总共8种类型)图片中的敏感文字,包含中英文。
  • 自动识别敏感数据
    • 自动识别敏感数据及个人隐私数据。
    • 提供可视化识别结果,同时,可供用户下载到本地查看。有关更多信息请参阅新建敏感数据识别任务

DSC服务敏感数据的识别时长将由您所扫描数据源的数据量、扫描规则数、扫描模式决定,具体请参见DSC扫描时长

安全治理

安全治理提供如下能力。

数据脱敏

DSC的数据脱敏支持静态脱敏和调用API接口进行脱敏。有关更多信息请参阅创建数据静态脱敏任务

DSC的数据脱敏特点:

  • 不影响用户数据:从原始数据库读取数据,通过精确的脱敏引擎,对用户的敏感数据实施静态脱敏,脱敏结果另行存放,不会影响原始的用户数据。
  • 支持云上各类场景:支持RDS,ECS自建数据库,大数据合规。
  • 满足多种脱敏需求:用户可以通过20余种预置脱敏规则,或自定义脱敏规则来对指定数据库表进行脱敏,DSC支持的脱敏算法详见配置脱敏规则
  • 实现一键合规:基于扫描结果自动提供脱敏合规建议,一键配置脱敏规则。

同时,DSC提供API接口供您使用,具体请参考数据动态脱敏

DSC通过内置和自定义脱敏算法,实现对RDS、Elasticsearch、MRS、Hive、HBase以及OBS数据进行脱敏,具体的脱敏时长请参见DSC脱敏时长

数据水印

针对数据库、文档以及图片提供了注入和提取水印的功能。有关更多信息请参阅数据水印

  • 版权证明:嵌入数据拥有者的信息,保证资产唯一归属,实现版权保护。
  • 追踪溯源:嵌入数据使用者的信息,在发生数据泄露事件时,追踪其泄露源头。

同时,DSC提供了数据动态添加水印和提取数据水印的API接口供您使用,具体请参考API接口参考

API数据安全防护

API数据安全防护是一款为企业提供综合的API安全防护系统。

对应用API接口进行自动梳理,实现应用接口细粒度访问控制、API异常风险发现、API敏感数据检测、脱敏和水印等能力。

统一策略管理

管理员在策略中心的策略管理页面制定数据库审计、数据库加密、数据库水印、数据库静态脱敏、数据库动态脱敏策略,下发给相应的服务或者实例。有关更多信息请参阅策略管理

风险评估

安全基线配置是数据安全管理规定、数据分类分级要求、数据出境管理规定、重要数据和核心数据要求等数据安全策略结构化,DSC依据华为云数据安全治理经验预置策略模板,支持策略的增删改查、策略的结构化展示和过滤查询等。有关更多信息请参阅策略基线

隐私数据治理

为了提升面向个人数据生命周期的隐私保护管理的自动化和透明性,使用IT措施尽可能提升合规的准确性与效率,实现合规证据呈现和合规自动化运营,在公司2020年的战略投入项目中,成立“隐私保护合规管理中心建设项目组”,负责隐私合规管理中心(简称隐私中心,PCMC)建设和运营工作。

根据个保法、GDPR等法律法规要求,为满足个人数据处理活动的合法、正当、透明性要求,需向数据主体告知如何收集、处理、留存、披露与转移等个人数据处理活动,有关更多信息请参阅隐私合规平台

数据审计

数据审计提供如下能力:

数据库安全审计

数据安全中心提供了数据库安全审计的功能,该功能提供旁路模式数据库审计,通过实时记录用户访问数据库行为,形成细粒度的审计报告,对风险行为和攻击行为进行实时告警。同时,数据库审计可以生成满足数据安全标准的合规报告,对数据库的内部违规和不正当操作进行定位追责,保障数据资产安全。有关更多信息请查阅数据库安全审计

OBS使用审计

数据安全中心服务根据敏感数据规则对OBS桶进行识别,根据识别的敏感数据进行监控,监控到敏感数据的异常事件相关操作后,会将监控结果展示在异常事件处理页面中,用户可根据需要对异常事件进行处理。有关更多信息请查阅OBS使用审计

API数据安全审计

API数据安全防护是一款为企业提供综合的API安全防护系统。

API数据安全防护具有对web应用系统、API(Application Programming Interface,应用程序接口)服务进行请求接口自动梳理能力,实现对敏感数据的自动发现,敏感数据资产的可视展现,基于用户、接口、账号的数据授权,达成应用和API的细粒度数据访问控制、应用请求结果的动态数据脱敏、针对网页结果的数字水印、数据泄露的安全防护与全程溯源,以及应用访问安全日志审计与风险识别、态势分析,用以帮助用户梳理庞杂的应用及接口,绘制接口画像和接口访问轨迹,监测敏感数据流动风险,识别接口调用的异常用户行为数据安全功能,为应用系统的业务数据合规正常使用和流转提供数据安全保障。

有关更多信息请查阅API数据安全审计模式

数据安全运营

数据安全运营提供了如下能力。

态势大屏

数据安全中心默认提供一个综合态势感知大屏,对云上风险资产、识别任务、脱敏任务、水印任务、事件、告警等信息进行综合展示和分析,实现一屏全面感知,帮助用户快速识别资产综合态势,对风险资产和紧急告警快速做出响应。有关更多信息请参阅查看态势大屏

告警管理

当DBSS有系统或者业务方面的风险告警事件时,会将告警事件推送到DSC,用户可以在DSC控制台确认相关的告警事件。有关更多信息请参阅告警管理

事件管理

数据安全中心对接数据库审计、云堡垒机等安全组件,对各组件事件进行统一管理,会将事件实时推送到DSC,用户可以对事件进行确认和处理。也可以将告警页面的告警转事件。有关更多信息请参阅事件管理

数据流转

流转日志采集:DSC对各个应用中的日志数据进行采集和分析,如DBSS服务和API数据安全防护,可动态地采集用户访问行为的路径,可以快速全面支撑溯源或定位,直观了解数据的流转情况,及时发现异常和风险。更多相关信息请查阅数据流转
  • 调用链数据采集,对各个应用中的日志数据进行采集。
  • 调用链数据存储及查询,对采集到的数据进行存储,由于日志数据量一般都很大,不仅要能对其存储,还需要能提供快速查询。
  • 调用链数据生成,DSC负责对采集上报的日志进行数据链路流转分析,并绘制流转图
  • 指标运算、存储及查询,对采集到的日志数据进行各种指标运算,将运算结果保存起来。

凭据泄露检测

通过检测互联网公开代码仓库和博客(例如GitHub上的公开源代码)、已授权的云上数据存储(如OBS桶)中公开存在的华为云账号或用户的访问密钥(简称:AK)等凭据信息,DSC能够识别AK等凭据是否泄露,并提供相应的凭据泄露告警。建议您及时查看凭据泄露告警事件。具体请参见凭据泄露检测

AI数据安全

AI数据安全提供如下能力。

数据来源版权检查

DSC内置了百万级版权信息知识库,版权库依据国内外版权侵权案例、License分类清单、数据版权合规审核、风险定级矩阵等维度,联合律师、产业代表、业内实践等评估因素为数据来源提供版权风险查询。

用户可根据自身业务情况,在DSC内置版权库的基础上进行自定义扩展,支持版权库的自定义。更多相关信息请查阅数据来源检测

内容安全识别

内容安全识别基于用户提供的黑白名单词库内容及DSC内置的百万级敏感词库,对OBS中存储的txt、json等文本内容和常见文档格式中的文字内容进行匹配识别。用户可以指定白名单,以放过其认为可接受的词汇。最终,系统将输出每个文档中包含的敏感词及其相应类别,用户可选择自行处理文件或自动将有害内容移至指定目录。更多相关信息请查阅内容安全识别

词库说明,词库可以定义三种风格:

  • 一种是单词词汇敏感、有毒有害。
  • 一种是可以多个词共同出现,成为有毒有害的内容,不同内容间使用&链接,例如:不断&两国&中共&主席&习近平&关系&分析&加入&北京&反共。
  • 白名单词库中除了以上这两种词库外,还有一个是正则,可以通过正则匹配,避免特定格式的单个词或者组合词被当做黑名单。

设备管理

设备管理的作用是纳管第三方设备,包含应用数据审计设备、应用数据安全网关设备、数据库防火墙设备、数据库加密设备,进行状态监控和告警展示,将风险和告警呈现给客户。

管理员在数据安全设备管理的策略管理页面制定数据库加密、数据库动态脱敏策略、数据库静态脱敏,下发给数据库加密设备生效。更多相关信息请查阅设备管理

数据安全专区

数据安全专区提供如下能力。

专区管理

创建数据安全专区后,仅专区内的IAM用户和VPC网络支持访问专区内的资源,实现租户间数据、资源强隔离。同时,创建数据专区后,系统将自动创建用户组 DSC-DSZ-AllUsers并绑定默认策略,同时将账号下所有IAM用户加入该用户组。

更多相关信息请查阅数据安全专区概述

可信密钥空间

可信密钥空间是专门用于密钥全生命周期管理的安全基础设施,其核心需求价值体现在解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规,是构建可信数据空间、零信任架构等现代安全体系的关键支撑。

更多相关信息请查阅可信密钥空间概述

多账号管理

开启多账号管理功能后,安全管理员在安全运营账号中对所有成员账号进行统一的数据安全防护,而无需逐个登录到成员账号。更多相关信息请查阅多账号管理

告警通知

通过设置告警通知,当敏感数据检测完成后或异常事件处理监测到异常事件时,DSC会将其检测结果通过用户设置的接收通知方式发送给用户。更多相关信息请查阅告警通知

相关文档