XX市一体化智能化公共数据平台(数据资源体系)建设意见.docx
《XX市一体化智能化公共数据平台(数据资源体系)建设意见.docx》由会员分享,可在线阅读,更多相关《XX市一体化智能化公共数据平台(数据资源体系)建设意见.docx(30页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、XX市一体化智能化公共数据平台(数据资源体系)建设意见一、建设背景通过XX市一体化智能化公共数据平台(数据资源体系)的建设,完善全市 统一的数据资源目录,优化数据供需对接,提高数据归集的时效性、完整性和可 靠性,提升数据共享保障能力和效率,进一步巩固xx市一体化智能化公共数据 平台的数据安全防护能力。根据业务需求对数据仓不断进行迭代更新,全面保障 专题库数据的完整性、准确性、及时性,长效支撑数字化改革应用。二、建设规模项目建设覆盖市本级和县(市)区。建设1套市县一体的公共数据平台。涉 及县(市)区共享专区、开放专区建设,以及市县两级公共数据仓、数字化改革 任务仓和专题库服务。(三)建设内容XX
2、市一体化智能化公共数据平台(数据资源体系)具体建设内容主要为数 据资源体系建设,具体包括公共数据基础域、公共数据共享域、公共数据开放域、 公共数据安全域、数据N仓服务等内容。公共数据基础域包括数据资源目录升级、数据治理升级、统一用户体系升级 和统计分析等内容。公共数据共享域包括对接IRS资源管理系统、区县专区建设及服务、日志分 析系统等内容。公共数据开放域包括开放平台(企业侧)建设、开放平台(运营侧)建设、 数据授权系统建设、数据沙箱系统建设、开放门户升级、开放门户管理端建设和 区县开放专区建设。公共数据安全域包括公共数据入侵防御系统建设、数据安全态势感知系统升 级、数据防泄漏系统建设、数据安
3、全运营服务、数据分级分类服务等内容。的合作方做关联。服务上架 管理数据服务 创建在合作方完成数据服务开发,提交数据服务发布 申请时使用。支持运营人员填写数据服务名称、 类型、地址等信息,并由运营人员后台同步脚本 至0DPS环境。数据服务 展示在合作方完成数据开发,提交数据服务发布申请, 经审批后,提供数据服务结果查看功能。数据服务 配置为运营人员提供数据服务生成API配置的工作 流。数据服务 发布选配,支持运营人员进行导出表的申请和实际导 出表至RDS的操作。(如需以API形式发布至网 关,则进行相应的数据服务上架网关的发布操 作)。资源管理数据资源 对接1、公开数据、受限数据的目录快捷对接,
4、并能经 由运营人员确认是否纳入数据资源管理。经确认 后,自动完成数据资源对接。2、开放域系统承接 用户自有数据开放目录平台的对接。数据资源 管理使用图表、列表展示经由运营人员确认后的数据 资源情况,包含且不限于基本信息、来源信息、 数据更新状态、关联应用数量。网关管理应用关系 维护提供应用及各类API关系维护功能,包含是否校 验、是否限流、限流次数等。应用日志各类应用API调用次数等应用日志查看,包括: 调用次数等,并提供基础日志查询功能。来源API第三方来源支持多平台的鉴权逻辑维护,来源 API将多平台的接口注册在网关上,出口 API可 以对来源API设置出口规则,包括映射关系,脱 敏规则,
5、限流规则等。网关提供基础的日志查询 功能。出口 API第三方来 源API管理数据源管理提供对多来源的数据源进行管理。API创建提供API数据服务生成功能,将多数据源的数据 快速定义成API接口。脱敏管理脱敏函数 管理定义脱敏函数的相关设置,针对不同的对象设置 不同脱敏规则。定义脱敏函数,对存储的数据进行静态脱敏处理。用户权限 管理用户管理管理后台创建账号、分配角色,实现运营管理账 号创建以及管理。权限管理管理后台创建角色,分配页面访问权限、功能使 用权限,支持对角色的编辑。数据授 权系统 建设个人数据 授权系统 (端)个人数据宝(端)提供数据宝授权端,可在X里办/微信等多端上架 应用。提供对接
6、认证登陆、授权列表、档案中心 (个人)等功能。实现受限开放数据的可用不可 见。企业数据 授权系统 (端)企业数据宝(端)提供数据宝授权端,可在X里办/微信等多端上架 应用。提供对接认证登陆、授权列表、档案中心 (企业)等功能。实现受限开放数据的可用不可见。数据授权管理模块授权场景配置配置授权场景,定义数据合作类型、授权模式、API数据包及管理授权场景下的合作方应用。授权模式配置配置授权的有效期或计次模式相关类型和参数。个档数据 服务个档数据 服务提供个档标准数据服务(以省开放域为准)。企档数据 服务企档数据 服务提供企档标准数据服务(以省开放域为准)。数据沙 箱系统脱敏核心 服务脱敏中间件结合
7、网关,在出口 API处调用脱敏服务,完成对 接口参数的脱敏处理。建设脱敏工具箱在ODPS中,根据业务需求提供遮挡类、假名类、 信息转换类等漂白函数。开发生产环境分离方案开发生产 环境分离 方案提供2套-4套环境标准分离方案可供选择。基础网关 服务API 接口及网关搭建搭建满足数据开放场景需求的API接口平台及对 应的网关环境。数据接口打通发布数据沙箱的模型结果可以申请同步到RDS关系型 数据库中,运维人员使用工具,将RDS的数据生 成接口并注册到数据网关上。数据合规 性校验数据合规性校验是对数据出口内容的最后一道关 卡,是数据安全的最后保障,可分为两部分:一 是数据校验,对开放出口数据进行合规
8、性校验, 保障数据明细不透出,个体信息不泄露;二是代 码校验,对企业操作代码执行日志进行记录对代 码进行检测,防止敏感操作。开放门户升级开放门户升级开放门户升级对接数林指数评价结果,对开放门户进行功能升 级,提升指数排名提供在线问题解答、受限数据 集申请、可视化分析。开放门 户管理 端建设开放门户管理端设计开放门户管理端设计管理端,从目录管理、资源管理、网站审核、开 放统计、政策管理、问卷管理、系统管理。区县开 放专区 建设区县特色开放目录区县特色开放目录区县特色开放目录可对信息资源名称、信息资源 代码、信息资源摘要、信息资源格式、标签、数 据领域、行业分类进行管理。开放数据集发布开放数据集发
9、布梳理出XX市各区县开放数据集,并在XX市开放 平台区县专区进行展示。用户可进行数据集的查 询、查看、预览、下载等操作,还可对数据集进行订阅、收藏、纠错及评论。开放数据接口开放数据接口梳理出XX市各区县开放数据接口,并在XX市开 放平台区县专区进行展示。开放平台 区县管理 端用户权 限开放平台 区县管理 端用户权 限对XX市开放平台的用户权限体系进行升级,与 XX省统一用户进行对接。接入区县级用户,在开 放后台新增区县级管理员角色。区县目录管理区县目录管理区县管理员可通过领域、场景、时间等维度的筛 选对平台内数据开放资源目录进行精准定位,并 对区县所属的开放目录进行审核、发布、查看、 删除等操
10、作。区县开放资源管理区县开放资源管理要包括数据集管理、接口管理,为区县管理员提 供开放数据集的发布、撤回和开放接口的发布、 撤回的能力。区县审核管理区县审核管理主要包括数据集下载审核、接口注册审核、接口 申请审核。区县开放统计看板区县开放统计看板管理端中新增区县开放统计的看板,对各区县的 数据开放与其使用情况进行统计并做可视化展 示,展示内容包括目录审核统计、数据集下载统 计、接口申请统计、开放领域统计、开放数据统 计等板块。(四)公共数据安全域4、公共数据安全域序 号内容指标项详细要求1公入侵防御防护目对公共数据平台上部署的公共数据库提供入侵防御服务同共 数 据 入 侵 防 御 系 统 建
11、设标时要求能够支持 ORACLE (含 12C、18C、190、MYSQL SQLSERVER. DB2、GBASE、HIVE、达梦、PG、优炫、人大金 仓、神舟通用、MongoDB、SYBASE巨杉、上海热璞、HANA、 informix cache OceanBase RDS-Mysql RDS-PG、 TIDB Mariadb Greenplum PostgreSQL EnterpriseDB GaussDB K-DB HBase redis、TDSQL teledb Vertica 等主流数 据库、国产数据库、大数据平台等。部署方式在政务云平台上采用反向代理方式接入数据库。SQL语句学
12、习能力能够自主学习业务和数据库的父互SQL语句,识别安全SQL; 内置机器模型,通过学习的SQL语句形成应用SQL白名单, 设置自动激活模式,在学习到一定时间后,SQL白名单自动 执行生效。SQL注入防护可以检测SQL访问语句是否含有SQL注入特征,能够对正常SQL特征及SQL注入特征双重防护,防止SQL注入工具。虚拟补丁防护根据CVE漏洞提供的数据库漏洞形成数据库漏洞虚拟补丁, 同时服务团队需要具备CVE漏洞挖掘能力,能够提供数据库 漏洞挖掘服务,要求在本次项目中提供不少于1600个数据 库漏洞虚拟补丁。入侵防护策略定 制服务能够针对已建设的数据安全监管平台对公共数据资产梳理 形成的敏感数据
13、集合进行访问管理,提供访问授权服务,业 务访问前先通过入侵防御服务配置合适的访问权限,通过授 权才可以访问,不具备访问权限的操作,明确阻断拒绝并提 供错误信号。在入侵防御过程中设置敏感标签身份,使之具备合法访问指 定敏感数据的权限。未明确注册的身份,默认表示为不合法 身份,不能访问任何敏感表格。对数据行数(阀值)进行精细管控,超出阀值的行为进行阻断 或拦截,避免数据大量泄漏。支持访问频次控制,避免一定时间内的高频次访问。识别真实应用程序,防止假冒应用访问数据库。入侵防御防护能 力对数据库访问流量的峰值SQL吞吐不低于50000条语句/秒, 峰值QPS吞吐量70000,响应延时小于1毫秒,在线S
14、QL存 储160亿条。本次服务要求针对60个数据库实例提供入侵 防御服务。2数 据 防 泄 漏 系 统 建 设数据谡别系统内置多种数据内容识别规则,支持内置规则根据行业特 性自主添加。支持多种文件编码格式。内置图片内容识别。支持识别多层压缩文件、嵌套文件的内容,嵌套层数可自定 义。支持关键字对规则识别,能够设置关键字间距。关键字匹配支持次数匹配,支持去重匹配。支持识别故意打乱的关键字。支持英文识别忽略大小写。支持全字匹配。支持简体繁体自适应。支持词典规则识别。支持正则表达式规则识别,支持次数匹配,支持去重匹配。支持通过数据标识符对数据本身的规则和校验功能进行判 断,支持二次校验进行更精确识别。
15、支持通过后处理脚本对发现的敏感数据进行进一步校验,提 高准确率。支持结构化数据指纹,结构化数据指纹可指定具体敏感的数 据列。支持非结构化数据指纹,非结构化数据指纹识别依据指纹匹 配的百分比(相似度)进行响应,匹配百分比可设置。支持图章。支持基于自然语义的机器学习结果进行内容识别。支持位置识别,须包含但不限于以下位置识别方式:(1)识别文档正文、页眉页脚、文本框、office宏等各种 不同位置中的敏感内容。(2)识别office正文、批注、模板等位置的敏感内容。(3)对于office、pdf类嵌套文件,支持按组件粒度或文 件粒度进行敏感内容识别。(4)对于excel文件,支持按工作表或工作薄进行
16、内容识 别。(5)支持识别邮件标题、正文、附件等位置的敏感内容。(6)支持人员、组织、设备、IP、URL、电子邮件地址进行 识别。支持数据属性识别,须包含但不限于以下数据属性识别方 式:(1)支持识别常见的文件类型,包括office办公软件 (doc、 docx、 xls、 xlsx、 ppt、 pptx、 wps、 visio)、 pdf 网络文件、压缩文件(zip、rar、rar5 7z)、txt、mpp vsd等。对于不带扩展名或修改扩展名的文件,能根据其文 件特征识别其文件类型;(2)支持识别加密的Office类文档、RAR、ZIP、ARJ压缩 包、PDF文档,以及通过指定加密软件加密
17、的文档;(3)支持识别图片、影音、多媒体文件,以及多种绘图文 件;(4)支持识别office、pdf、wps iwork类加密文件;(5)支持识别zip、rar rar5等加密压缩文件;(6)支持用户自定义文件格式、未知文件格式识别;(7)支持Unicode、GB1803支GBK编码格式;(8)支持识别文件名、文件大小、文件修改时间等属性, 文件名支持通配符匹配。支持组合识别,须包含但不限于以下组合识别方式:(1)支持各种识别技术通过与、或运算进行任意组合;(2)支持检测算法例外,例外可以支持全局例外或局部例外。网络防泄漏支持旁路镜像、多路镜像、透明网桥、路由模式、正向代理、 反向代理等部署方
18、式。支持bypass模式、主备模式。支持 HTTP、HTTPS SMTP、POP3、IMAP、samba、NFS、IM 等 协议识别、内容恢复和扫描。扫描维度须支持但不限于以下方式:(1)支持按触发者定义不同外发权限;(2)支持按目的地址定义不同上传权限;(3)支持按外发内容等级进行不同处理;(4)支持根据IP地址、URL配置黑白名单;(5)对于外发的邮件,可配置收件人、发件人黑白名单。支持审计、告警、阻断、证据留存、邮件通知等系统响应方 式。支持按触发的不同条件触发不同动作,条件包括但不限于事 件严重程度、内容扫描结果、终端信息等。程序管理须支持但不限于以下功能:(1)支持客户端软件一键安装
19、,一键卸载;(2)支持平滑升级;(3)支持对相关程序运行状态进行监控;(4)定时与管理平台同步状态,同步周期可自定义。终端防泄漏支持终端节点数:100。支持 Windows、Windows Server macOS Linux 系统,可实 现外设管控、应用程序管控,可实现审计、阻断等操作。支持对移动存储设备进行使用管控,须包含但不限于下列管控手段:(1)禁用不允许的外接设备。(2)支持通过对内容的识别,可阻止敏感文件拷贝、压缩、 解压、另存到外接设备。(3)支持移动存储白名单,白名单设备可以拷贝敏感内容, 非白名单设备无法拷贝敏感内容。(4)支持禁止运行移动设备上的应用程序,避免危险程序 对本
20、机造成危害。支持应用管控,须包含但不限于下列功能:(1)自动收集所有安装的应用程序;(2)支持黑白名单定义不同应用程序运行级别;(3)支持对应用程序伪装、改名后的文件访问行为进行监控;(4)支持对应用程序访问敏感文件的行为进行监控。支持共享管控,须包含但不限于下列功能:(1)对上传到共享目录的文件进行监控,可阻止上传敏感 文件;(2)对本地共享的文件进行监控,可阻止共享敏感文件;(3)支持远程共享目录例外,对上传到例外目录的文件不 进行拦截。支持打印管控,须包含但不限于下列功能:(1)对本地打印机、远程打印机进行监控,对打印的敏感文件进行控制;(2)支持添加打印水印,水印内容可自定义。支持IM
21、消息管控,须包含但不限于下列功能:(1)支持对QQ外发的敏感消息进行监控;(2)支持对TIM外发的敏感消息进行监控。支持屏幕管控,须包含但不限于下列功能:(1)支持敏感文件打开时禁止截屏,可不区分截屏软件, 敏感文件最小化或关闭后可以正常截屏;(2)支持禁止对敏感内容进行远程屏幕分享、无线投屏、远程协助;(3)支持屏幕水印,支持文字、二维码、图片,水印大小、 颜色、内容、透明度可自定义。(4)支持窗口水印,水印可随程序窗口移动。支持离线模式,须包含但不限于下列功能:(1)支持安全策略由各终端本地离线缓存及处理;(2)支持离线状态下事件、日志的保存;重新连接后事件、 日志上传;(3)支持终端在接
22、入公司内网后自动对本地的安全策略进 行更新;(4)支持客户端在离线情况下根据本地策略正常工作。支持审计、提醒告警、阻断、申述放行、审批、加密、证据 留存、邮件通知等系统响应方式;支持自定义审批流,审批节点、审核人员自定义,支持同节 点审核人间关系自定义(或、与),支持移交审批等处理方 式;文档加密外发下,对有权限的设备可以无密钥解密文件;支持按触发的不同条件触发不同动作,条件包括但不限于事 件严重程度、内容扫描结果、终端信息等;程序管理须支持但不限于下列功能:(1)支持一键安装,一键卸载;(2)支持通过第三方工具进行推送安装、远程卸载;(3)支持在线升级;(4)支持设备与用户的关联,可按用户权
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- XX 一体化 智能化 公共 数据 平台 资源 体系 建设 意见
限制150内