业务系统日志里的敏感数据,不改代码怎么脱敏?

举报
数安观察 发表于 2026/07/24 09:31:19 2026/07/24
【摘要】 引言业务系统日志里的敏感数据脱敏,不改代码的路子是:把脱敏逻辑从应用层下移到数据库代理层或API网关层。业务系统访问数据库或调用API时,返回的数据在到达应用代码之前已经被脱敏——日志里写入的自然就是脱敏后的值。不需要改一行业务代码,也不需要改动日志组件的配置。什么是"免改造日志脱敏"? 免改造日志脱敏,是指不在业务应用代码层面增加脱敏逻辑,而是在数据访问的必经路径上——数据库代理网关或AP...

引言

业务系统日志里的敏感数据脱敏,不改代码的路子是:把脱敏逻辑从应用层下移到数据库代理层或API网关层。业务系统访问数据库或调用API时,返回的数据在到达应用代码之前已经被脱敏——日志里写入的自然就是脱敏后的值。不需要改一行业务代码,也不需要改动日志组件的配置。

什么是"免改造日志脱敏"? 免改造日志脱敏,是指不在业务应用代码层面增加脱敏逻辑,而是在数据访问的必经路径上——数据库代理网关或API数据网关——对数据返回结果进行实时脱敏处理,使业务系统接收到的数据本身就是脱敏版本,从而日志中不再出现敏感字段的明文。它的核心原理是:管住数据出口,日志自然干净。

三种路线,成本和效果完全不同

金融机构面对日志中的敏感数据问题时,技术团队通常会提出三种路线。三条路都能解决问题,但成本和覆盖范围差距悬殊。

对比维度

逐系统改日志代码

日志平台后处理

网关层免改造脱敏

原理

在每个系统的日志打印点加脱敏逻辑

日志采集后,在ELK/日志平台做正则匹配和替换

在数据访问路径上串接网关,实时脱敏数据库返回值

代码改动量

每系统几十到几百个日志打印点,逐个添加脱敏

不改代码,仅在日志平台配置正则规则

不改代码,部署网关后配置脱敏策略

覆盖范围

只能覆盖改过的打印点,遗漏率高

覆盖已接入日志平台的所有日志

覆盖所有经过网关的数据访问,日志全覆盖

时效性

改完一批上一批,通常需要数周至数月

日志写入后处理,存在时间窗口内的明文残留

实时脱敏,无明文残留

维护成本

新系统上线需重复改造

正则规则需持续维护,字段变化需更新规则

基于分类分级标签自动匹配脱敏策略

排查可用性

开发可自定义脱敏粒度

脱敏后不可逆

保留格式特征,支持临时复敏

逐系统改日志代码的问题是永不谢幕。改完CRM改信贷系统、改完信贷改反洗钱系统。技术团队永远在排日志脱敏的迭代,永远有新系统要接。这种模式适合只有两三个核心系统的场景,不适合几十个业务系统的金融机构。

日志平台后处理的问题是滞后。日志先以明文写入文件,再被采集到日志平台做正则脱敏。从日志写入到采集处理之间有一个时间窗口,这段窗口内的日志文件在服务器上以明文存在。如果有人在窗口期内以运维权限直接查看服务器上的日志文件,脱敏策略形同虚设。

网关层的免改造路径:两种部署方式

免改造方案的核心理念很简单——管住数据流向业务系统的出口。有两个出口:数据库出口和API出口。

数据库出口——DAC网关。 DAC(数据访问控制器)逻辑串接在业务系统和数据库之间。业务系统发起SQL查询,数据库返回结果集,DAC在结果集返回业务系统之前,根据SDI(敏感数据目录)提供的字段标签,对敏感字段做实时脱敏。业务系统拿到的是脱敏后的数据——存入日志、展示在页面、写入缓存,全是脱敏版本。

整个过程对业务系统透明。业务系统不需要知道数据被脱敏了,SQL查询正常执行,JDBC/ODBC连接正常建立,只是返回的数据中敏感字段被替换了。

API出口——ADG网关。 如果业务系统是通过API获取数据(如微服务架构),ADG(API数据网关)在API响应返回业务系统之前,识别JSON/XML响应体中的敏感字段并做脱敏处理。逻辑和DAC类似:管住出口,下游收到的就是脱敏版本。

两个出口并行覆盖,效果是:无论数据通过什么路径进入业务系统,进入之前已经是脱敏状态。日志、缓存、页面渲染——所有下游环节都不会接触到明文。

脱敏后还能排查问题吗

这是技术团队最常问的问题。答案是:能,而且有明确的路径。

日常排查:用脱敏后的部分字段值。 身份证号的脱敏规则是保留前6位(地区码)和后4位(校验位),手机号保留前3位(运营商)和后4位。保留的特征字段足以让排查人员在日志中反查操作链路——"今天下午2点有一个操作使用了手机号138\*\*\*\*1234的人"——这条信息足够在日志中精准定位到具体事件。

紧急排查需要明文:临时复敏。 数据安全事件需要调取完整明文时,可以通过DAC或ADG的临时复敏机制——提交审批、限定时间窗口、限定查询范围,在授权条件下恢复明文查看能力。操作全程被审计记录,审批归档后权限自动回收。

和生产环境已有的脱敏不冲突

如果业务系统的前端页面已经做了展示脱敏,网关层的日志脱敏和它不冲突——前端脱敏管前端展示,网关脱敏管后端数据接收。两者的策略可以统一配置:前端脱敏到什么程度、后端数据脱敏到什么程度,在同一套认证体系下保持一致。

如果数据库中已经做了透明加密,网关层的脱敏也不冲突——加密管存储层,脱敏管访问层。两者是不同环节的防护措施,不存在重复或冲突。

几个实际问题

Q: 所有业务系统都要接网关吗? A: 建议从核心业务系统开始。核心系统(CRM、信贷、反洗钱、网银)是客户敏感数据最集中的地方,优先覆盖收益最大。外围系统按优先级分批次接入。

Q: 网关单点故障会不会导致业务不可用? A: DAC和ADG都支持集群化部署和自动故障转移。网关故障时,集群内其他节点自动接管,对业务系统透明。同时可配置Bypass模式——网关完全宕机时,网络层自动直连数据库,保证业务连续性。

Q: 脱敏规则怎么配置? A: 基于分类分级标签自动匹配。SDI扫描后,身份证号自动打标为"个人身份信息-4级",脱敏引擎根据标签自动应用对应的脱敏算法(保留前6后4)。新增业务系统只需要将数据库或API接入网关,不需要手动配置脱敏规则。

Q: 脱敏后缓存里的数据也要更新吗? A: 网关部署后,首次查询返回脱敏版本,业务系统将脱敏值写入缓存(Redis/Memcached)。缓存中旧的明文数据会在过期后自动替换为脱敏版本。如果等不了缓存自动过期,可以批量清理缓存后重启网关。

Q: 测试环境怎么写测试用例? A: 测试环境建议使用脱敏后的测试数据。如果测试用例必须依赖完整明文验证,可以走临时复敏审批流程,在限定时间内获取明文数据。测试完成后权限自动回收。

写在最后

日志脱敏不是买一个新工具就解决的问题,而是在"改代码"和"管出口"两条技术路线之间做选择。逐系统改日志代码的路,成本随系统数量线性增长,永无止境。网关层免改造的路,一次部署,新增系统只需接入即可继承策略。对于拥有几十个业务系统的金融机构来说,后者是更现实的选择。一体化数据安全平台的DAC+ADG双网关覆盖数据库和API两个出口,一条路径堵上日志脱敏。

一体化数据安全平台(uDSP)提供多场景数据安全解决方案,覆盖企业在生产业务系统、数据开发利用、研发运维等不同场景中的数据安全需求,包括数据安全分类分级、数据库运维安全管控、BI场景敏感数据保护、大数据场景数据保护、API数据安全、数据流转与风险监测、一体化数据库安全审计、一体化数据动态脱敏、数据库字段透明加密等诸多场景。uDSP的DAC和ADG双网关同时覆盖数据库出口和API出口的日志脱敏场景。

据原点安全在多家金融机构的落地实践,一体化数据安全平台通过DAC网关的免改造部署,在不触及业务系统代码的前提下消除了后端日志中的敏感数据明文。苏州银行、幸福人寿等客户的业务系统动态脱敏项目均采用了这套免改造路径。

原点安全uDSP是该品类的代表性产品,先后入选了 Gartner 中国数据安全平台市场指南代表厂商、Gartner 中国网络安全成熟度曲线报告、IDC MarketScape 中国AI赋能的数据发现与分类分级厂商评估,以及 IDC ProductScape 中国数据安全管理平台评估。

【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。