保险科技领军者众安互联网保险隐私数据安全保护实践

众安在安全建设方面的积累,包括安全资质,等保三级、ISO27001的合规、软件能力成熟度的认证,自研的安全产品也获得了相应的销售许可,并且我们积极参与到信息安全行业的标准建设、区块链行业的建设。今年,众安科技获评“2021安在新榜中国市场网络安全大众点评百强榜”,安全技术能力获得了行业认可。

二、新数字经济的数据安全建设难题

众安作为互联网化的企业,目前朝着新数字经济的方向发展,我们面临的建设难题与解决办法可供大家参考。

另一方面是随着技术和业务的创新发展,数据安全管控变得越来越复杂,比如云计算应用,以及AI和大数据开发。业务的互联网化,比如金融、保险、教育、家居、电商、社交、车联网、IoT等都在进行互联网化转型,针对互联网的数据泄漏新风险,比如恶意爬虫、黑产团伙、web应用漏洞成为数据泄漏的主要途径。企业办公协同,疫情催生了很多远程办公需求,但是很多企业老旧的制度和工具难以对新型工具进行管控,这一块也是存在很大风险。

三、数据安全管理建设实践

我们的数据安全建设工作思路是聚焦以数据安全为中心的安全建设,安全体系的建设都是围绕着数据安全,并且在数据安全管理和数据安全技术防控并重的方式。数据安全管理方面,我们有一个数据安全管理矩阵,从能力维度、场景维度和管理执行维度建设安全管理。技术方面,从技术架构维度,包括网络层、终端层、基础设施层、业务应用,无论在任何层次,我们都会对所有数据进行分级分类控制,同时在技术执行层面会引入技术进行识别、保护、检测、响应及处置。

无论是数据安全,还是信息安全管理,自上而下是非常关键的。自上而下而下分为两类,一个是管理意志的“自上而下”,因为信息安全建设最重要的是领导层的支持,高层领导的支持是安全管理建设的成功基石。另一类自上而下是制度先行或安全体系先行,比如ISO27001或等保的合规要求,可以很好地辅助我们做数据安全体系的建设。基于制度,才能落实相应的技术或者手段,完成数据安全的建设工作。

权责明确、赏罚分明是落地信息安全制度的重要因素,在很多企业,有安全管理制度,但是执行度不够,导致很多制度只停留在了纸面。众安的实践是从员工入职、权限变更、转岗以及离职,整个在职周期我们都有相应的制度和流程进行数据安全管控。在数据安全管控时,我们会有赏罚和权责的明确,比如执行层面,IT团队和信息安全团队会落实相应的工具或系统。在识别层面,主要是依靠信息安全团队的监控和数据分析。在处置层面,通过HR团队、法务团队、廉政团队对违规行为进行处罚,形成威慑力,能够很好地落地信息安全管理制度。另外还有内审团队做整个流程的监督和合规性审查。

为什么这里会提运维自动化因为运维自动化可以有效降低人为因素导致的信息安全风险,这也是众安在快速和安全中衍生出来的一个平台和解决方案——DevSecOps全流程管控,我们可以做到开发人员几乎无法接触到数据库或各种关键设施的帐号和密码,他只需要开发,后续所有流程都是全自动的,包括安全检查、漏洞扫描、数据库变更等等,全都是自动化操作,这样可以避免人为导致的信息安全风险。

这里有一个很简单的例子,大家可能都会听到安全左移的概念,就是把安全风险和漏洞控制在开发阶段,我们这边有一个很好的实践,很多代码配置,比如数据库密码以及各种云服务帐号,这些账号配置如果明文给到开发者,很容易被泄漏出去。我们有自己的加密SDK,让所有开发人员使用统一的SDK,开发者只能拿到加密后的账号配置,并且加密的配置都有我们自己的标识,如果这些数据泄漏出去,我们能够很快通过公开代码仓库,比如GitHub或者其他仓库,能够快速监控到被泄漏的配置,大大提升监测数据泄漏的效率,同时也降低了因为员工疏忽导致的敏感数据泄漏的风险。

另外一点也是整个众安的核心生产力之一,即由数据中台。众安的业务很快速,自动化业务加速、数据驱动决策、智慧经营等。我们通过数据中台进行数据的安全管控,措施包括包括数据分级、脱敏显示、访问控制和审批、封闭环境开发等。通过该方式,有效的确保我们能够在确保隐私数据安全的基础上,进行数据开发,业务创新。

四、数据安全技术防控建设实践

首先介绍一下众安的技术防控地图,我们把安全分成好几个区域,包括办公室数据安全、运维分析数据安全、生产数据安全、业务应用数据安全。办公环境有DLP数据防泄漏,我们有网络层数据防泄漏、终端层数据防泄漏、网络准入和VPN、用户行为分析,也有BYOD,BYOD我们使用的是最福利APP,在一个独立,安全的APP上进行安全快速地办公。运维分析数据安全有“堡垒机”、DevSecOps研发一体化平台、绿洲数据运维管理平台以及刚才介绍的数据中台。再其次,生产数据也有很多“黑科技”,有可能帮助在座各位有效管控大家的数据安全。

我们现在介绍一下众安办公数据安全的“黑科技”——LOCKetDLP。

办公数据安全有很多难点,识别难、分类难、防护难、管理难,我们有自己的一套基于用户行为分析的数据防泄漏解决方案,运用大数据技术,通过分析企业员工的终端行为及网络行为,准确识别数据泄漏风险并且阻断,包括数据识别、数据分级分类、数据泄漏防护以及员工行为管控。同时也会做员工离职审计,或者员工出现零星式泄漏都能识别出来。

LOCKetDLP方案特点,包括多维度数据采集及防控、海量数据存储及分析、基于用户行为的风险识别。

LOCKetDLP还提供了网络层数据安全管控的网关,提供上网行为管理、加密流量管理、数据防泄漏,安全取证功能。

运维和分析数据安全方面,我们有绿洲数据运维管理系统,统一运维生产环节的数据库,数据库管理量大、安全是最重要的。数据安全对数据库有很多要求,比如合规、高效、智能,同时要保证安全。绿洲数据安全管理系统,可以理解为既开放给DBA专家做日常运维,同时又开放给开发人员或数据分析人员,登上去之后有统一的权限管控、统一的脱敏策略以及安全告警、审计功能。一方面所有的数据库资产能统一管控,另一方面管控时可以进行统一脱敏以及数据分级管理,有数据库的权限审批和数据库的数据定级,同时有数据审计。

数据脱敏管理系统,就是前面提到的数据中台中一个重要组成部分,它提供了动态脱敏,在实时查询时进行脱敏,以及静态脱敏,比如从数据库将数据批量拉到数据中台的大数据平台,可以提供静态脱敏的能力。动态脱敏存在于数据库和应用、数据中台之间,进行自动化脱敏。动态脱敏对于用户来说变动非常小,只要接入中间层的代理就可以实现了。静态脱敏是额外一台服务抽取数据,用户只需要发布脱敏任务即可。

我们自研了一套LOCKetXDBC动态数据库安全管理系统,基于TDDL技术理念,众安研发了XDBC动态数据库安全管理系统,它其实是一套中间件加一个管理系统的一整套解决方案,一方面提供分布式数据库处理能力,通过XDBC技术能够动态分库分表,把所有数据分布式存储在多个节点,这样就能提升性能、存储能力,同时成本又很低。另一方面,我们把安全的能力引入了进来,有效保证解决数据在云端存储的安全难题。XDBC提供了SDK接入模式和代理接入模式,满足不同的开发改造需求。SDK接入模式需要一些开发成本,代理接入模式完全不需要开发成本,同时我们的加密是对接加密机的,可以满足等保、密码法的合规要求。

基于这一套系统,我们可以做精细化的数据权限管理,比如应用A完全是加密的内容,应用B是脱敏的内容,应用C是完全明文的内容,可以通过不同的应用配置不同的权限,能够有效管控数据安全。另外它有一个优势,如果通过代理模式,可以不用开发,改造成本非常低,而且提供加密、脱敏、审计一体化的能力,同时可以兼容主流的关系型数据库,比如SQLLite、MySQL、SQLSever、PostgreSQL、DB2、Oracle、HBASE以及国产数据库TIDB。

云存储数据安全,这一块要着重讲一下,我们引入LOCKetFS云存储动态家民网关,为了满足很多开发人员改造的复杂度,我们把它做成配置化,不需要接入额外代码,只需要简单配置,就可以自动把敏感数据存储在云端。

web应用防火墙,很多企业WAF主要是用来防护生产的应用,随着互联网化,我们的WAF是分布式的、不同环境的,无论是内网、外网,它是任何地方都可以进行防护。同时,它提供web攻击防护、BOT反爬管理,用户行为采集我们也会在WAF上做,基于用户行为去做数据防泄漏分析和告警。通过动态安全防护,我们可以对爬虫进行人机识别,限制因为爬虫导致数据泄漏。WAF提供了自适应的用户行为审计功能,很多企业在等保测评中有一些业务系统需要做行为审计,但是很多业务系统没有这个功能,安全工程师去推动时,很多开发者都不愿意排期。我们这套系统可以满足,只要有需要,任何一个应用接入我们的网关,只要配置一下,它就可以完全各种审计功能。

同时,它是一个专业的SLB,可以分布在私有云、阿里云、腾讯云或其他云,只要有一个管理台,即可管控所有的网站,可以大大提升效率,降低成本。

这两天,一则#盗学生信息人大毕业生被刑拘#新闻冲上热搜,引发热议。中国人民大学毕业生马某,在读硕士研究生期间通过非法技术手段,盗取了近几届学生的个人信息,并制作成网页供任何人随意浏览,甚至能够给该校女学生的颜值打分。*据网上爆料,这个名叫“RUCIRFACE”的颜值打分网站疑似包含了该校从2014级

“新起点新战略共赢数安蓝海”2023年4月在首届渠道高峰论坛上美创通过一系列革新之举传递了坚定渠道化战略的决心2023年5月步履不停,加速渠道战略下沉与全国各地伙伴更深入沟通,互信赋能美创2023百城巡展正式启航5月23日,美创2023百城巡展·北京首站成功举办,100余家北京区域合作伙伴相聚,同奏

近日,由统信软件与龙芯中科联合主办,电子工业出版社华信研究院与北京信息化协会信息技术应用创新工作委员会支持的“2023通明湖论坛信息技术基础底座创新发展分论坛”在北京正式举办。会上,UOS主动安全防护计划(UAPP)2023授牌仪式正式举行,瑞数信息正式成为UAPP成员单位。UAPP授牌仪式当前,以

5月11日,在由今日保主办的“2023中国保险中介高峰论坛”上,“2023今日·保险中介榜”正式揭晓,元保集团创始人兼CEO方锐荣膺“年度保险中介杰出人物”称号,成为该奖项三位得主中,唯一一名跨界自互联网领域并运用科技创新服务保险行业的领军者。这标志着成立仅三年的元保集团,作为互联网保险新锐,受到了

近日,海泰方圆《数字政府密码应用与数据安全合规性建设指南》(以下简称《指南》)顺利通过专家评审。会议邀请来自中国信息协会、北京电子科技学院、中国电子技术标准化研究院、中国科学院信息工程研究所、水利部信息中心的专家对该《指南》进行评审。作为牵头编写企业,海泰方圆高级副总裁Zoe柳及数据安全事业部总经理

THE END
1.众安保险签约盛京银行实现系统产品服务升级【深圳商报讯】(记者邱清月)近日,众安保险与盛京银行举行战略签约仪式及新产品发布会。科技系统升级是此次合作的关键举措,众安信科通过打造“以用户增长为核心”的产品理念,在金融业务系统架构、数字化用户运营、数据中台、平台工程、信息安全等领域积累了成熟的产品矩阵,此次为盛京银行量身打造四大平台,涵盖了数字化转型...https://finance.eastmoney.com/news/1354,202411293254086671.html
2.众安保险金融首席技术官吴斯:数字化浪潮下金融科技的演变之路我总跟研发小伙伴说我们虽然是一家做技术科技的公司,但是我们在众安保险,是要受银保监会监管的,每一笔交易都要受系统审计的,所以我们要保证监管的合规性。我们每年巨大费用的投入打造我们的系统,我们在高投入的同时还得把钱花在刀刃上,做降本增效的事情,所以真的是很难,但是我觉得起码去年从这些结果上来说,做...https://www.zhongan.com/toutiao/d1476055
3.众安保险计划用区块链技术颠覆鸡肉供应链经济新闻双语阅读众安在线财产保险股份有限公司(Zhong An Online Property and Casualty Insurance,简称众安保险)创办于2013年,由阿里巴巴(Alibaba)旗下的支付关联公司蚂蚁金服(Ant Financial)、腾讯(Tencent)和平安保险(Ping An Insurance)出资创办,凭借“喝高”险(如果购买该保险的中国球迷在观看足球比赛时喝醉并发生酒精中毒,该保险将...https://www.kekenet.com/read/201803/546355.shtml
4.「众安保险招聘」众安在线财产保险股份有限公司(以下简称“众安”)是中国首家互联网保险公司,于2013年11月6日揭牌开业,2017年9月28日在香港联交所主板上市,股票代码为6060。 众安总部位于上海,不设任何分支机构,完全通过互联网展业。由“保险+科技”双引擎驱动,众安专注于应用新技术重塑保险价值链,围绕健康、数字生活、消费金融、汽车...https://www.kanzhun.com/gsmsh12111200/
5.众安汽车保险官网,众安汽车保险官网首页众安汽车保险官网提供全面的汽车保险服务,包括在线投保、理赔、查询等。我们致力于为客户提供优质的保险体验,保障您的汽车安全。选择众安汽车保险, ,理想股票技术论坛https://www.55188.com/topics-7359704.html
1.众安保险在互联网金融业务中主要运用了哪些金融科技技术人工智能技术:众安保险利用人工智能技术对客户进行风险评估和智能推荐,以提高客户体验和销售效率。 区块链技术:众安保险通过区块链技术实现了保险的去中心化和数字化,提高了保险的透明度和安全性。 云计算技术:众安保险利用云计算技术实现了保险业务的快速部署和扩展,提高了业务灵活性和效率。 https://wenku.csdn.net/answer/a51dc6d595f648c3b5300135c09f9816
2.“三台合一+云原生技术”,「众安保险」大概是互联网保险界最会搞...2019年,「众安保险」对无界山进行全面升级,“无界山2.0”正式上线。“‘无界山2.0’相当于业务中台+技术中台+数据中台。”据康德胜介绍,业务中台将通用的业务基础能力进行沉淀,能够快速、高效且低成本地支持前台开展业务和后台运营,以及满足监管合规的要求,目前已与太平财险达成合作。而技术中台则是研发管理一体化平台,...https://36kr.com/p/1242453300512768
3.众安保险的详细介绍?基础知识前言:众安保险的成立源于三家公司共同的愿望,即运用互联网技术改变传统保险业的发展模式,并提供更加完善、普惠的保险服务。目前众安保险提供的保险产品涵盖了个人健康、出行、财产、农业和一些创新型保险等领域。众安保险拥有先进的技术平台和高效的风控系统,客户可以实现在线投保、在线理赔、在线客服等一站式服务。作为一...https://www.shenlanbao.com/zhishi/5-621007
4.众安保险技术研发中心offer了,双非本,base上海,200多/day+众安保险技术研发中心offer了,双非本,base 上海,200多/day + 20餐补,值得过去嘛?部门卷不卷呀?听说还有裁员,实习生会被裁嘛?除了上面说的待遇之外,还会有啥福利呀? 全部评论 推荐 最新 楼层 我就不介绍了 西华大学 Java 这个offer待遇还不错啊,签吗? 1 回复 分享 发布于 2023-04-28 14:42 四川 ...https://www.nowcoder.com/feed/main/detail/0eb6c5ca39d3466e80a213ac9b72d47c?toCommentId=16300640
5.众安保险CTO康德胜:托起新保险的众安科技力12月19日,2019“众安开放日”在上海举行。本次开放日上,众安保险首席技术官康德胜发表了《托起新保险的众安科技力》的主题演讲。以下为演讲实录: 大家上午好,我是众安保险CTO康德胜,很高兴有这样的机会和大家做一个分享。 刚才我们的CEO姜兴描述了一个让人兴奋的“精益求精”的新保险时代。作为第一家互联网保险公...https://pension.hexun.com/2019-12-19/199732627.html
6.众安保险成立子公司众安科技,将向外输出区块链人工智能技术「强劲的业务需求对众安保险的科技能力提出了极高要求。毕竟此前,没有一家保险公司需要每天处理超大规模、超多渠道、超高并发、超多金融业务融汇交叉的情况。」众安科技 CEO 陈玮告诉记者。数据显示,去年双十一,众安保险在虚拟容器技术的支撑下仅用很小的投入成本就使保单处理速度达到了 1 万笔/秒。 https://www.geekpark.net/news/217140
7.兼具创新与共赢,众安保险代码助手即将开源全部代码众安保险CTO 蒋纪匀 探索新兴技术在金融领域“业技融合”的最佳路径 前不久,众安保险基于自主研发的AIGC中台「众有灵犀」,沉淀出基于不同的场景特点及客户需求的智能产研、智能营销、智能运营、智能客服等多方面的落地场景应用,并产出图文创作、座席辅助、智能质检、智能费控、合规文案等多项实用工具。同时,还...https://shkjb.com/content.html?id=231013
8.众安在线施兴天:AIGC对保险行业的价值不止于“智能客服”众安保险与众安科技共同发布国内保险业首份生成式人工智能技术(AIGC)应用白皮书《AIGC/ChatGPT保险行业应用白皮书》(下称《白皮书》)指出,尽管当前,AIGC仍旧处于早期阶段,面临数据安全、精准性、应用适配等多重困难。但未来两年内,我国的人工智能技术将取得新的发展成果,在内容创作、数字营销和客户服务等领域,人工智能...https://static.nfapp.southcn.com/content/202305/26/c7725075.html
9.众安保险架构师招聘(工资待遇要求)众安在线财产保险股份有限公司...众安保险 架构师 在哪些城市有办公地点? 主要分布如下:上海占90.9%,想知道其他城市分别占比多少?请点击该模块查看,统计依赖近一年招聘职位,仅供参考。 岗位工资:Java/架构师/保险/运营专家/资深工程师/产品经理/开发工程师/前端/信贷/HRBP/iOS/BD总监/DEVOPS/REACT/增长产品专家/业务拓展专家/产品总监/售前技术支持...https://www.jobui.com/company/11074306/salary/j/jiagoushi/
10.众安保险保险公司众安保险行业观察BAT 众安保险科技出海,携手“东南亚版滴滴”Grab设立线上保险分销平台 众安国际与“东南亚版滴滴”Grab成立合资公司,为其搭建数字化保险销售平台,提供后台技术支持。又是流量与产品技术的结合! 2019-01-16 13:04 众安保险资讯要闻 麦肯锡最新研究报告:影响金融科技的十大趋势 报告分析了全球金融科技行...https://www.iyiou.com/t/zhonganbaoxian