你可以保持沉默,但你所说的一切都将成为呈堂证供——浅谈Azure WORM保护

本文作者|Yuan Han

本文来源|Reid爸的菜园子

美国安然事件后,电子数据的合规性保存越来越受到重视;各国政府制定了一系列的法律,如美国《赛班斯法案》等,对于不同类型的电子数据保留期限做了严格规定;国内也没落后,以医疗行业为例,《电子病历基本规范》等一系列法规,规定了不同类型医疗数据的保留周期,其他行业也如此。

电子数据的保留,不只是将数据存起来,还需要做到在规定的期限内防篡改(增删改等操作),才满足合规性要求。从存储角度来看,这就是经常提到的WORM(Write Once, Read Many )。

随着越来越多用户将数据长期保留在公有云,Azure也引入了不可变Blob的服务,来实现对数据的WORM保护。

合规性

数据WORM保护并不是简单的说自己满足就可以,而是要经过相关法规认证,才能通过审计。

Azure的不可变Blob满足SEC 17a-4(f)、CFTC 1.31(d)、FINRA 和其他法规要求。在国内,虽然还没有明确的相应法规,但AzureChina也已经引入WORM保护的服务。

保护范围

  • 保护对象:WORM保护针对的对象是Block Blob。Append Blob及Page Blob由于其特性,不满足WORM保护需求

  • 保护颗粒度:以容器为单位,WORM保护对容器内所有对象同时生效

  • 适用存储账户:Blob存储账户及通用存储账户v2可以实施WORM保护,通用存储账户v1目前还没有WORM功能,但可以升级为通用存储账户v2来实现此功能


配置过程

Azure的WORM保护分为两种类型:基于时间的保留和依法保留。对一个容器,既可以配置其中一种策略,也可以两种都配置。

WORM保护的配置很简单,进入创建好的容器里,在访问策略里添加策略即可:
640?wx_fmt=png


依法

首先添加一个依法保留的策略,在添加策略的下拉框选择依法保留:
640?wx_fmt=png

依法保留的意义是按照某种规定防止数据被篡改,例如临时需要将一个数据锁定,但没有固定期限,直到取消;为了记录保留数据的原因,需要添加至少一个标记:

640?wx_fmt=png

添加完成,可以在不可变存储的策略中看到:

640?wx_fmt=png

现在给容器中上传一个数据,以一个文本文件为例:

640?wx_fmt=png

可以看到文件可正确上传。

现删除文件:
640?wx_fmt=png

发现由于启用了WORM保护,无法删除:

640?wx_fmt=png

新文件元数据也不成功:

640?wx_fmt=png

编辑文件,仍然失败

640?wx_fmt=png

现在上传一个同名文件来覆盖原文件:

640?wx_fmt=png

还是失败:

640?wx_fmt=png

从如上测试可以看出,在启用了WORM保护的容器里,文件只能上传,不能被修改删除或覆盖,有效保证了原始数据安全。


那么依法保留的生命周期是多久?如下可以看到,依法保留的策略可以编辑:
640?wx_fmt=png在编辑页面,可以对该策略的标记进行增加或删除:

640?wx_fmt=png

当一个策略所有的标记被删除时,该策略被自动删除。


问题来了,如果一个有操作权限的人员删除策略后修改了原始文件,然后在加上策略,是否就意味着WORM保护失效?现在将容器里的文件删除并重新加上相同的依法保留策略。虽然操作没问题,但是在存储账户的日志里,记录下了所有操作:

640?wx_fmt=png

并且在每条日志的详细信息里均可看到操作人员:

640?wx_fmt=png

所以合规性审计时,并不只是简单的查看是否启用了策略,还要检查日志,确认是否有非法操作。


于时间的保留

另一种WORM保护的策略是基于时间的保留:
640?wx_fmt=png

基于时间的保留需要设置需要设置一个保留期,以天为单位,范围是1——146000,即保留期为1天到400年。


设置好基于时间的保留后,会立即生效,但是状态为已解锁:

640?wx_fmt=png

此时可随意编辑策略(修改保留期)甚至删除策略:

640?wx_fmt=png这相当于给了一个反悔期(当然所有操作仍然会被记录)。但是如果选择锁定策略并确认后:

640?wx_fmt=png
640?wx_fmt=png策略的状态变为已锁定:

640?wx_fmt=png策略不可删除,只能编辑:

640?wx_fmt=png但是编辑的次数不能超过5次,并且保留期只能增加不能减少:

640?wx_fmt=png还有一点需注意,保留期满后,数据仍然不可修改,只能删除。

策略

当为一个容器同时设置两种类型的策略时,将同时生效,例如:

  • 任意一个策略有效:数据不能做任何修改

  • 两种策略都失效:收基于时间保留的影响,数据只能删除不能修改


数据分层的影响

受WORM保护的数据,仍可以在热、冷、归档三层中任意转换,不影响保留策略;也如同没有WORM保护的数据,放入归档层后不能直接访问,需要恢复到热层或冷层。

总结

经过测试可以看出,Azure的WORM功能可有效提供数据保护,作为审计的依据;结合数据分层功能,可作为用户长期低成本合规保存数据的地方。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/315288.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

后缀自动机:从入门到放弃

写在前面 后缀自动机,简称SAMSAMSAM,是一种十分优秀的字符串匹(shu)配(ju)算(jie)法(gou) 字符串界的bossbossboss,几乎可以解决全部正常的字符串题目 至少我前前后后学了一年,听过444次课,几度怀疑自己不适合oioioi 请做好心…

2021牛客第一场 K.Knowledge Test about Match

https://ac.nowcoder.com/acm/contest/11166/K 题意就是使得图中的那个式子最小,你的答案不一定是要最标准的,只要平均水平下和标准值的偏差不超过4%就行了。 有了这个提示,那我们直接贪心瞎搞就行了,只有符合换过去的收益的增大…

Codeforces Round #620 (Div. 2) F2. Animal Observation (hard version) dp + 线段树

传送门 文章目录题意:思路:题意: 比如下面这个图: 思路: 对于这个题,比较容易就能考虑到dpdpdp,设f[i][j]f[i][j]f[i][j]为到了第iii行,覆盖了[j,jk−1][j,jk-1][j,jk−1]范围时候…

设计模式之总体介绍

1. 背景与介绍设计模式是经过反复使用、经过分类的代码总结。设计模式的目的是提高代码可重用性和可靠性,并使代码条理清晰、易于理解、易于维护。设计模式描述了在各种情况下,要选择什么样的方案来解决问题。设计模式通常以类和对象来描述其中的关系和相…

回文自动机:从入门到只会打板

写在前面 如果你会SAMSAMSAM,相信回文自动机不会难懂。 如果你不会,你可以参考我的上一篇文章。 至少回文自动机是治愈系的吧。 作用 回文自动机,也叫回文树,简称PAMPAMPAM实际上它既不是自动机也不是树 处理回文串的有力工…

2021牛客第一场 I. Increasing Subsequence-前缀和优化dp

https://ac.nowcoder.com/acm/contest/11166/I 思路:dp[i][j] 是表示上上步走在i点,上一步走在j点的期望。首先我们很容易想到n^3的做法,那我们必须考虑去优化一维的时间复杂度。我们可以考虑使用前缀和优化dp转移。 我们枚举i点&#xff0c…

Codeforces Round #620 (Div. 2) E. 1-Trees and Queries 思维 + LCA

传送门 文章目录题意思路&#xff1a;题意 思路&#xff1a; 照例&#xff0c;先考虑不加边怎么做。由于可以经过重复的边或点&#xff0c;设aaa与bbb之间长度为lenlenlen&#xff0c;那么需要len<klen<klen<k并且还需要(k−len)mod20(k-len) \bmod 20(k−len)mod20&…

.NET Core 微服务之Polly熔断策略

紧接着上一篇说&#xff0c;咱们继续介绍Polly这个类库熔断策略&#xff08;Circuit-breaker&#xff09;如果调用某个目标服务出现过多超时、异常等情况&#xff0c;可以采取一定时间内熔断该服务的调用&#xff0c;熔断期间的请求将不再继续调用目标服务&#xff0c;而是直接…

牛客第二场 G.League of Legends-单调队列优化dp

https://ac.nowcoder.com/acm/contest/11253/G 上面出题人给的题解&#xff1a; 思路基本差不多&#xff0c;这里主要说一下合并小区间的dp&#xff0c; dp[i][j]代表前i个分成j组最大的时间max 我们首先将区间排好序&#xff0c;如果满足a[k]>b[i] ,则有 j都是由j-1转…

.NET中扩展方法和Enumerable(System.Linq)

LINQ是我最喜欢的功能之一&#xff0c;程序中到处是data.Where(xx>5).Select(x)等等的代码&#xff0c;她使代码看起来更好&#xff0c;更容易编写&#xff0c;使用起来也超级方便&#xff0c;foreach使循环更加容易&#xff0c;而不用for int..&#xff0c;linq用起来那么爽…

Planes, Trains, but not Automobiles-求最小路径覆盖的起点终点

https://vjudge.net/problem/Kattis-planestrainsbutnotautomobiles 题意&#xff1a;给一个有向图&#xff0c;火车可以由任意一个起点开始&#xff0c;每一个点只能经过一次&#xff0c;在坐火车的时候你可以选择坐飞机到另外一个点&#xff0c;求坐飞机的最小次数&#xff…

译 | .NET Core 3.0 对诊断的改进

原文&#xff1a;Sourabh Shirhatti翻译&#xff1a;Edi Wang在 .NET Core 3.0 中&#xff0c;我们将引入一套工具&#xff0c;这些工具利用 .NET 运行时中的新功能&#xff0c;使诊断和解决性能问题变得更加容易。这些运行时功能可帮助您回答一些常见的诊断问题&#xff1a;我…

【AT987】高橋君【组合数】【莫队】

传送门 题意&#xff1a;TTT组询问NNN个相同物品选不超过KKK个的方案数&#xff0c;T,N≤1e5T,N \leq 1e5T,N≤1e5 设f(x,y)∑i0yCxif(x,y)\sum_{i0}^{y}C_x^if(x,y)∑i0y​Cxi​即所求 直接求并没有很好的性质 但我们发现:f(x,y)2f(x−1,y)−Cx−1yf(x,y)2f(x-1,y)-C_{x-1…

2021牛客第一场H.Hash Function—FFT求差值的卷

https://ac.nowcoder.com/acm/contest/11166/H 官方题解。 比赛时&#xff0c;我们都是用暴力写的&#xff0c;数据太弱了&#xff0c;今天突然想起来&#xff0c;用fft写了一下。 主要使用fft求差值的卷&#xff0c;乘法我们在多项式的系数上做&#xff0c;加减法 我们在多项…

设计模式之策略者模式

策略者模式简介策略者模式定义一个算法接口&#xff0c;并由其实现类去实现&#xff0c;使得每一个算法都得到封装&#xff0c;并让他们可以相互替换。这是一种行为型模式。策略者模式降低了算法行为和环境角色的耦合度&#xff0c;使得算法可以独立发生变化。策略者模式在现实…

Codeforces Round #622 (Div. 2) D. Happy New Year 状压dp

传送门 文章目录题意&#xff1a;思路&#xff1a;题意&#xff1a; n≤1e5,m≤1e9,k≤8.n\le 1e5,m\le 1e9,k\le 8.n≤1e5,m≤1e9,k≤8. 思路&#xff1a; 注意到题目中保证了每个孩子至多收到kkk个&#xff0c;且k≤8k\le 8k≤8&#xff0c;注意到这是题目保证的&#xff0…

2021牛客第四场-E Tree Xor-线段树区间异或

https://ac.nowcoder.com/acm/contest/11255/E 题目大意&#xff1a;有n个点&#xff0c;每一点有一个区间[l,r]范围的权值可能&#xff0c;有n-1条边&#xff0c;边上的权值为w,ww(u)^w(v),问你满足权值范围和边权值的方案数。 思路&#xff1a;我们把树根的值设为0&#xff…

【SPOJ2666】QTree4【链分治】

传送门 题意&#xff1a;给一棵带边权的树&#xff0c;每个点开始时为白色&#xff0c;维护两种操作&#xff1a; 1.改变一个点的颜色&#xff08;白变黑&#xff0c;黑变白&#xff09; 2.询问最远的两个白点之间的距离 树分治国集论文 链分治的本质其实就是树链剖分。它们…

2021牛客第五场 I.Interval Queries-回滚莫队

如图&#xff1a;一道很裸的回滚莫队&#xff0c;注意加入的操作和回滚的操作就好了。 #include <cstdio> #include <cstring> #include <string> #include <cmath> #include <iostream> #include <algorithm> #include <queue> #i…

Linux下搭建asp.net运行环境

最近有个项目&#xff0c;是在Windows平台下开发的&#xff0c;需要把 asp.net web应用移植到 CentOS下&#xff0c;甚是头疼&#xff1b;翻阅资料&#xff0c;发现Jexus是个可行的方案&#xff0c;下面是官方对Jexus的定义&#xff1a;什么是JexusJexus是一款Linux平台上的高性…