数据访问管理的方法、装置和***
技术领域
本发明涉及计算机技术领域,尤其涉及一种数据访问管理的方法、装置和***。
背景技术
随着移动设备普及范围越来越广泛、功能越来越强大,许多企业开始考虑允许员工自带智能设备使用企业内部应用,在机场、酒店、咖啡厅等,可登录公司邮箱、在线办公***,不受时间、地点、设备、人员、网络环境的限制。员工使用自己的设备连接公司网络的过程中,可以很容易的接触到企业内部数据。这些有价值的数据有可能以恶意软件窃取的方式泄露,也有可能因对第三方应用程序的数据的访问权限设置不合理而导致泄露,给企业带来很大的困扰以及损失。
因此,现有技术中亟需一种能够识别访问来源或根据访问来源做出不同策略管控的数据访问管理方案。
发明内容
有鉴于此,本发明实施例提供一种数据访问管理的方法、装置和***,一方面能够根据该识别标签识别访问来源,以便根据访问来源做出不同策略管控,防止企业内部数据泄露;另一方面能够突破终端***和计算能力的限制,实现数据流量的统一、快速、高效识别。
为实现上述目的,根据本发明实施例的一个方面,提供了一种数据访问管理的方法,包括:
响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息;
根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量;
若是,则依据所述应用信息在所述数据流量中添加识别标签,然后将所述数据流量发送至所述目标企业的内部网络,以利用所述目标企业的内部服务器处理所述数据流量;
否则,则将所述数据流量发送至目标服务器,以使所述目标服务器处理所述数据流量。
可选地,获取访问目标应用的数据流量的流量信息,包括:通过调用注入所述目标应用中的监控代码,获取所述数据流量的网络信息、应用信息和特征信息。
可选地,根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量,包括:
根据所述特征信息和预设的第一对应关系,确定与所述特征信息对应的目标企业;第一对应关系是指企业与其包含的特征信息之间的映射关系;
判断所述数据流量是否存在于所述目标企业的内部流量列表中;若是,则判定所述数据流量是所述目标企业的内部流量;否则,判定所述数据流量不是所述目标企业的内部流量。
可选地,将所述数据流量发送至所述目标企业的内部网络之前,还包括:对所述数据流量进行加密。
可选地,利用所述目标企业的内部服务器处理所述数据流量,包括:
从预设策略表中查询并获取与所述识别标签对应的流量处理策略;
根据所述流量处理策略判断所述数据流量是否具有访问所述目标数据的权限;若是,则从所述内部服务器获取目标数据并返回;否则,拒绝所述数据流量的访问。
可选地,所述识别标签包括:来源应用标签和用户标签。
根据本发明实施例的第二方面,提供一种数据访问管理装置,包括:
信息获取模块,响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息;
流量转发模块,根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量;若是,则依据所述应用信息在所述数据流量中添加识别标签,然后将所述数据流量发送至所述目标企业的内部网络,以利用所述目标企业的内部服务器处理所述数据流量;否则,则将所述数据流量发送至目标服务器,以使所述目标服务器处理所述数据流量。
可选地,所述信息获取模块获取访问目标应用的数据流量的流量信息,包括:通过调用注入所述目标应用中的监控代码,获取所述数据流量的网络信息、应用信息和特征信息。
可选地,所述流量转发模块根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量,包括:
根据所述特征信息和预设的第一对应关系,确定与所述特征信息对应的目标企业;第一对应关系是指企业与其包含的特征信息之间的映射关系;
判断所述数据流量是否存在于所述目标企业的内部流量列表中;若是,则判定所述数据流量是所述目标企业的内部流量;否则,判定所述数据流量不是所述目标企业的内部流量。
可选地,所述流量转发模块还用于:在将所述数据流量发送至所述目标企业的内部网络之前,对所述数据流量进行加密。
可选地,利用所述目标企业的内部服务器处理所述数据流量,包括:
从预设策略表中查询并获取与所述识别标签对应的流量处理策略;
根据所述流量处理策略判断所述数据流量是否具有访问所述目标数据的权限;若是,则从所述内部服务器获取目标数据并返回;否则,拒绝所述数据流量的访问。
可选地,所述识别标签包括:来源应用标签和用户标签。
根据本发明实施例的第三方面,提供一种数据访问管理***,包括:数据访问管理装置和数据访问识别装置;其中,
所述数据访问管理装置响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息;根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量;若是,则依据所述应用信息在所述数据流量中添加识别标签,然后将所述数据流量发送至所述目标企业的内部网络,以通过所述数据访问识别装置利用所述目标企业的内部服务器处理所述数据流量;否则,则将所述数据流量发送至目标服务器,以使所述目标服务器处理所述数据流量。
可选地,所述数据访问管理装置获取访问目标应用的数据流量的流量信息,包括:通过调用注入所述目标应用中的监控代码,获取所述数据流量的网络信息、应用信息和特征信息。
可选地,所述数据访问管理装置根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量,包括:
根据所述特征信息和预设的第一对应关系,确定与所述特征信息对应的目标企业;第一对应关系是指企业与其包含的特征信息之间的映射关系;
判断所述数据流量是否存在于所述目标企业的内部流量列表中;若是,则判定所述数据流量是所述目标企业的内部流量;否则,判定所述数据流量不是所述目标企业的内部流量。
可选地,所述数据访问管理装置还用于:在通过所述数据访问识别装置将所述数据流量发送至所述目标企业的内部网络之前,对所述数据流量进行加密。
可选地,所述数据访问识别装置还用于:
从预设策略表中查询并获取与所述识别标签对应的流量处理策略;
根据所述流量处理策略判断所述数据流量是否具有访问所述目标数据的权限;若是,则从所述内部服务器获取目标数据并返回;否则,拒绝所述数据流量的访问。
可选地,所述识别标签包括:来源应用标签和用户标签。
根据本发明实施例的第四方面,提供一种数据访问管理的电子设备,包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序,
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现本发明实施例第一方面提供的方法。
根据本发明实施例的第五方面,提供一种计算机可读介质,其上存储有计算机程序,所述程序被处理器执行时实现本发明实施例第一方面提供的方法。
上述发明中的一个实施例具有如下优点或有益效果:通过获取数据流量的网络信息、应用信息和特征信息、并在根据数据流量的网络信息和特征信息判断数据流量为目标企业的内部流量时向该数据流量中添加识别标签,能够使得目标企业内部网络根据该识别标签识别访问来源,以便根据访问来源做出不同策略管控,防止企业内部数据泄露。通过将添加识别标签后的数据流量交由目标企业的内部网络进行识别和处理,能够突破终端***和计算能力的限制,实现数据流量的统一、快速、高效识别。
上述的非惯用的可选方式所具有的进一步效果将在下文中结合具体实施方式加以说明。
附图说明
附图用于更好地理解本发明,不构成对本发明的不当限定。其中:
图1是本发明实施例的数据访问管理的方法的主要流程的示意图;
图2是本发明可选实施例中应用沙盒化的示意图;
图3是本发明可选实施例中数据访问管理的应用场景示意图;
图4是本发明可选实施例中数据访问管理的方法的示意图;
图5是本发明可选实施例中企业内部网络处理数据流量的示意图;
图6是本发明实施例的数据访问管理装置的主要模块的示意图;
图7是本发明实施例的数据访问管理***的主要组成的示意图;
图8是本发明实施例可以应用于其中的示例性***架构图;
图9是适于用来实现本发明实施例的终端设备或服务器的计算机***的结构示意图。
具体实施方式
以下结合附图对本发明的示范性实施例做出说明,其中包括本发明实施例的各种细节以助于理解,应当将它们认为仅仅是示范性的。因此,本领域普通技术人员应当认识到,可以对这里描述的实施例做出各种改变和修改,而不会背离本发明的范围和精神。同样,为了清楚和简明,以下的描述中省略了对公知功能和结构的描述。
根据本发明实施例的一个方面,提供了一种数据访问管理的方法。
图1是本发明实施例的数据访问管理的方法的主要流程的示意图,如图1所示,数据访问管理的方法,包括:步骤S101、步骤S102和步骤S103。
在步骤S101中,响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息。
特征信息是指企业的唯一标识,用于唯一确定一个企业。特征信息的内容可以根据实际情况进行选择性设定,例如企业ID((Identity document,身份标识)、企业名称、企业宣传语、企业地址等。实际应用过程中,可以保持各个企业及其对应的特征信息之间的映射关系,根据该映射关系确定当前的数据流量拟访问哪个企业的内部应用。
应用信息是指应用的唯一标识,用于唯一确定一个应用。应用信息的内容可以根据实际情况进行选择性设定,例如用于名称、版本号等。预先保存每个应用与对应的应用信息之间的映射关系。根据该映射关系判断当前数据流量所访问的应用。
网络信息是指用于确定数据流量是否是企业内部流量的信息,例如数据流量所指示的IP(Internet Protocol,网络之间互连的协议)地址、终端标识、用户标识等。
流量信息的获取方式可以根据实际情况进行选择性设定,例如预先在应用中注入特征信息、应用信息,根据数据流量解析网络信息等。在可选的实施例中,可以在应用中注入监控代码和应用的特征信息,通过调用注入目标应用中的监控代码,获取数据流量的网络信息、应用信息和特征信息。
图2是本发明可选实施例中应用沙盒化的示意图,本实施例中将原始企业应用包沙盒化,经过沙盒化的企业应用称为企业沙盒应用(以下简称沙盒应用)。沙盒应用可以像普通应用一样通过,但不限于,应用市场、直接下载等方式安装到移动终端上启动并运行。在沙盒化过程中,***会在原始应用中添加注入代码块、企业特征信息。如图2所示,原始企业应用包中包含可执行程序、资源文件等,沙盒化处理之后,企业沙盒应用中除包含可执行程序、资源文件之外,还包括注入代码块、企业特征信息等。在沙盒应用启动时会激活注入代码块,注入代码块会监控沙盒应用的TCP(Transmission Control Protocol,传输控制协议)与UDP(User Datagram Protocol,用户数据报协议)网络连接,记录连接的相关信息(目标地址,端口等),以便后续提供沙盒应用的网络信息、应用信息以及特征信息的查询接口。
通过调用注入应用中的监控代码的方式获取流量信息,能够实现应用本身的业务逻辑与获取应用对应的流量信息之间的解耦,便于扩展。
在步骤S102中,根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量。若是,则跳转至步骤S103;否则,跳转至步骤S105。
特征信息用于唯一确定一个企业,网络信息是指用于确定数据流量是否是企业内部流量的信息。根据特征信息和网络信息可以确定当前的数据流量是否为目标企业的内部流量。可选地,根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量,包括:根据所述特征信息和预设的第一对应关系,确定与所述特征信息对应的目标企业;第一对应关系是指企业与其包含的特征信息之间的映射关系;判断所述数据流量是否存在于所述目标企业的内部流量列表中;若是,则判定所述数据流量是所述目标企业的内部流量;否则,判定所述数据流量不是所述目标企业的内部流量。通过缓存第一对应关系以及内部流量列表,能够快速确定数据流量是否为目标企业的内部流量。另外,缓存的第一对应关系和内部流量列表可以实时更新和扩展,实现动态配置。
在步骤S103中,依据所述应用信息在所述数据流量中添加识别标签,然后将所述数据流量发送至所述目标企业的内部网络,以利用所述目标企业的内部服务器处理所述数据流量。在步骤S104中,将所述数据流量发送至目标服务器,以使所述目标服务器处理所述数据流量。
通常情况下,应用客户端对应一个用于处理该应用业务逻辑的服务器。本发明中,当该应用发出的数据流量为企业的内部流量应用时,对应的服务器是企业的内部服务器;当该应用发出的数据流量不是企业内部应用时,对应的服务器称为目标服务器。本发明实施例在判定数据流量是目标企业的内部流量时向该数据流量中添加识别标签,能够使得目标企业内部网络根据该识别标签识别访问来源,以便根据访问来源做出不同策略管控,防止企业内部数据泄露。通过将添加识别标签后的数据流量交由目标企业的内部网络进行识别和处理,能够突破终端***和计算能力的限制,实现数据流量的统一、快速、高效识别。
为了进一步提高数据安全性,防止企业内部数据泄露,将数据流量发送至目标企业的内部网络之前,还可以包括:对数据流量进行加密。此时,企业内部网络在接收到数据流量之后,首先进行解密,然后进行后续处理。加密方式可以根据实际情况进行选择性设定,本发明实施例对此不作具体限定。
在目标企业的内部网络中,处理数据流量的方式可以根据实际情况进行选择性设定,例如将该数据流量发送至内部服务器,由内部服务器对数据流量是否具有访问权限进行判断,若数据流量具有访问权限,则获取对应的目标数据并返回,否则拒绝该数据流量的访问。可选地,利用目标企业的内部服务器处理数据流量,包括:从预设策略表中查询并获取与识别标签对应的流量处理策略;根据流量处理策略判断该数据流量是否具有访问目标数据的权限;若是,则从内部服务器获取目标数据并返回;否则,拒绝该数据流量的访问。策略表中保存各个识别标签对应的流量处理策略。通过预设策略表,能够快速确定数据流量对应的流量处理策略。另外,策略表可以实时更新和扩展,实现动态配置。
识别标签的内容可以根据实际情况进行选择性设定。例如,识别标签仅包括依据应用信息确定的来源应用标签,该标签可以用于确定当前数据流量对应企业内部的哪个内容服务器。再例如,识别标签同时包括:来源应用标签和用户标签。用户标签是指采用本发明实施例的方法用户的登录账户。采用包括用户标签和来源应用标签的识别标签,能够针对不同用户和应用设置对应的流量处理策略,实现个性化和多样化设置。
图3是本发明可选实施例中数据访问管理的应用场景示意图,图4是本发明可选实施例中数据访问管理的方法的示意图,图5是本发明可选实施例中企业内部网络处理数据流量的示意图。以下结合图3-5对本发明实施例进行示例性说明。如图3所示,本实施例的应用场景包括三大部分:企业沙盒应用生成***、Agent移动终端应用(即实现本发明实施例的方法的执行主体)、网关。
企业沙盒应用生成***将原始企业应用包沙盒化,经过沙盒化的企业应用称为企业沙盒应用(以下简称沙盒应用)。沙盒应用可以像普通应用一样通过,但不限于,应用市场、直接下载等方式安装到移动终端上启动并运行。在沙盒化过程中,***会在原始应用中添加注入代码块、企业特征信息。如图2所示,原始企业应用包中包含可执行程序、资源文件等,沙盒化处理之后,企业沙盒应用中除包含可执行程序、资源文件之外,还包括注入代码块、企业特征信息等。在沙盒应用启动时会激活注入代码块,注入代码块会监控沙盒应用的TCP与UDP网络连接,记录连接的相关信息(如目标地址、端口等),以便后续提供沙盒应用的网络信息、应用信息以及特征信息的查询接口。
Agent移动终端应用为独立安装到移动终端上的应用软件,其会监听移动终端的网络流量,并在移动终端上创建移动终端到网关的安全数据隧道,如图3和4所示。Agent移动终端应用调用操作***提供的接口开启网络流量转发功能,将应用发出的流量转发到指定本地端口,Agent则监听在这个端口上Agent收到转发的流量后,通过加密连接发送给网关。如图4所示,Agent在创建隧道之后,创建网络监听,等待网络流量。当收到其他应用发出的数据流量时,首先调用沙盒应用注入代码块接口查询流量信息,判断该数据流量是否为目标企业的内部流量,若是则向当前的数据流量中添加用户(“用户”是指登录当前Agent的账户,Agent的账户是和企业员工绑定的。发送给目标企业的网关的数据可以是自定义格式的数据。本步骤在原始数据的基础上以某种格式附加上用户、来源应用等自定义数据,网关接收到后会解析该数据)、来源应用标签并加密后通过安全数据隧道转发到目标企业内部的网关,若不是则直接发送到目标服务器。
网关是安装在企业内部网络的设备,移动终端只能经过网关提供的安全数据隧道访问企业内部网络。如图3所示,网关包括安全隧道数据接收模块与敏感数据识别模块。安全隧道数据接收模块接收到加密数据后,将数据解密为带标签信息(此处的“标签信息”是Agent向流量中添加的用户标签和来源应用标签)的沙盒应用数据包,并识别出用户和沙盒应用;敏感数据识别模块调用内容分析引擎,对沙盒应用访问的内部数据进行内容分析,判断当前数据流量拟访问的目标数据,并根据用户和沙盒应用所对应的策略判断出此次访问是否被允许(即是否具有访问目标数据的权限),若允许(即具有访问目标数据的权限)才将敏感数据通过安全数据隧道发送到移动终端上的沙盒应用,若不被允许(即不具有访问目标数据的权限)则关闭此次网络连接,如图5所示。
当数据流量是企业的内部流量时,会对数据流量附加识别标签(用户标签、来源应用标签),然后转发到企业内部网络的网关,网关解包后根据对应的策略发送给真实的内部目标服务器。现有技术中用户通过安装在移动设备是的客户端访问内部服务器过程为:APP←→内部目标服务器。本发明实施例中,用户通过安装在移动设备是的客户端访问内部服务器过程为:APP←→Agent添加标签←(加密安全数据隧道)→网关←→内部目标服务器。本发明实施例可识别终端设备的用户,根据不同用户执行不同管控策略;将数据的识别与处理交由网关实现,可突破移动终端计算能力限制,实现数据快速高效识别;突破移动终端***限制,实现数据统一识别。
根据本发明实施例的第二方面,提供一种实现上述方法的装置。
图6是本发明实施例的数据访问管理装置的主要模块的示意图,如图6所示,数据访问管理装置600包括:
信息获取模块601,响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息;
流量转发模块602,根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量;若是,则依据所述应用信息在所述数据流量中添加识别标签,然后将所述数据流量发送至所述目标企业的内部网络,以利用所述目标企业的内部服务器处理所述数据流量;否则,则将所述数据流量发送至目标服务器,以使所述目标服务器处理所述数据流量。
可选地,所述信息获取模块获取访问目标应用的数据流量的流量信息,包括:通过调用注入所述目标应用中的监控代码,获取所述数据流量的网络信息、应用信息和特征信息。
可选地,所述流量转发模块根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量,包括:
根据所述特征信息和预设的第一对应关系,确定与所述特征信息对应的目标企业;第一对应关系是指企业与其包含的特征信息之间的映射关系;
判断所述数据流量是否存在于所述目标企业的内部流量列表中;若是,则判定所述数据流量是所述目标企业的内部流量;否则,判定所述数据流量不是所述目标企业的内部流量。
可选地,所述流量转发模块还用于:在将所述数据流量发送至所述目标企业的内部网络之前,对所述数据流量进行加密。
可选地,利用所述目标企业的内部服务器处理所述数据流量,包括:
从预设策略表中查询并获取与所述识别标签对应的流量处理策略;
根据所述流量处理策略判断所述数据流量是否具有访问所述目标数据的权限;若是,则从所述内部服务器获取目标数据并返回;否则,拒绝所述数据流量的访问。
可选地,所述识别标签包括:来源应用标签和用户标签。
本发明实施例的数据访问管理装置的详细介绍请参见方法部分的相关表述,此处不再赘述。本发明实施例的数据访问管理装置通过获取数据流量的网络信息、应用信息和特征信息、并在根据数据流量的网络信息和特征信息判断数据流量为目标企业的内部流量时向该数据流量中添加识别标签,能够使得目标企业内部网络根据该识别标签识别访问来源,以便根据访问来源做出不同策略管控,防止企业内部数据泄露。通过将添加识别标签后的数据流量交由目标企业的内部网络进行识别和处理,能够突破终端***和计算能力的限制,实现数据流量的统一、快速、高效识别。
根据本发明实施例的第三方面,提供一种实现上述方法的***。
图7是本发明实施例的数据访问管理***的主要组成的示意图,如图7所示,数据访问管理***700包括:数据访问管理装置600和数据访问识别装置800;其中,
数据访问管理装置600响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息;根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量;若是,则依据所述应用信息在所述数据流量中添加识别标签,然后将所述数据流量发送至所述目标企业的内部网络,以通过数据访问识别装置800利用所述目标企业的内部服务器处理所述数据流量;否则,则将所述数据流量发送至目标服务器,以使所述目标服务器处理所述数据流量。
在一个实施例中,数据访问管理装置600是安装有各种应用的客户端(如图3中的移动终端),数据访问识别装置800是企业内部网络的网关(如图3中国的网关)。
可选地,所述数据访问管理装置获取访问目标应用的数据流量的流量信息,包括:通过调用注入所述目标应用中的监控代码,获取所述数据流量的网络信息、应用信息和特征信息。
可选地,所述数据访问管理装置根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量,包括:
根据所述特征信息和预设的第一对应关系,确定与所述特征信息对应的目标企业;第一对应关系是指企业与其包含的特征信息之间的映射关系;
判断所述数据流量是否存在于所述目标企业的内部流量列表中;若是,则判定所述数据流量是所述目标企业的内部流量;否则,判定所述数据流量不是所述目标企业的内部流量。
可选地,所述数据访问管理装置还用于:在通过所述数据访问识别装置将所述数据流量发送至所述目标企业的内部网络之前,对所述数据流量进行加密。
可选地,所述数据访问识别装置还用于:
从预设策略表中查询并获取与所述识别标签对应的流量处理策略;
根据所述流量处理策略判断所述数据流量是否具有访问所述目标数据的权限;若是,则从所述内部服务器获取目标数据并返回;否则,拒绝所述数据流量的访问。
可选地,所述识别标签包括:来源应用标签和用户标签。
本发明实施例的数据访问管理***的详细介绍请参见方法部分的相关表述,此处不再赘述。本发明实施例的数据访问管理***通过获取数据流量的网络信息、应用信息和特征信息、并在根据数据流量的网络信息和特征信息判断数据流量为目标企业的内部流量时向该数据流量中添加识别标签,能够使得目标企业内部网络根据该识别标签识别访问来源,以便根据访问来源做出不同策略管控,防止企业内部数据泄露。通过将添加识别标签后的数据流量交由目标企业的内部网络进行识别和处理,能够突破终端***和计算能力的限制,实现数据流量的统一、快速、高效识别。
根据本发明实施例的第四方面,提供一种数据访问管理的电子设备,包括:
一个或多个处理器;
存储装置,用于存储一个或多个程序,
当所述一个或多个程序被所述一个或多个处理器执行,使得所述一个或多个处理器实现本发明实施例第一方面提供的方法。
根据本发明实施例的第五方面,提供一种计算机可读介质,其上存储有计算机程序,所述程序被处理器执行时实现本发明实施例第一方面提供的方法。
图8示出了可以应用本发明实施例的数据访问管理的方法或数据访问管理装置的示例性***架构800。
如图8所示,***架构800可以包括终端设备801、802、803,网络804和服务器805。网络804用以在终端设备801、802、803和服务器805之间提供通信链路的介质。网络804可以包括各种连接类型,例如有线、无线通信链路或者光纤电缆等等。
用户可以使用终端设备801、802、803通过网络804与服务器805交互,以接收或发送消息等。终端设备801、802、803上可以安装有各种通讯客户端应用,例如购物类应用、网页浏览器应用、搜索类应用、即时通信工具、邮箱客户端、社交平台软件等(仅为示例)。
终端设备801、802、803可以是具有显示屏并且支持网页浏览的各种电子设备,包括但不限于智能手机、平板电脑、膝上型便携计算机和台式计算机等等。
服务器805可以是提供各种服务的服务器,例如对用户利用终端设备801、802、803所浏览的购物类网站提供支持的后台管理服务器(仅为示例)。后台管理服务器可以对接收到的产品信息查询请求等数据进行分析等处理,并将处理结果(例如目标推送信息、产品信息--仅为示例)反馈给终端设备。
需要说明的是,本发明实施例所提供的数据访问管理的方法一般由终端设备801、802、803执行,相应地,数据访问管理装置一般设置于终端设备801、802、803中。
应该理解,图8中的终端设备、网络和服务器的数目仅仅是示意性的。根据实现需要,可以具有任意数目的终端设备、网络和服务器。
下面参考图9,其示出了适于用来实现本发明实施例的终端设备的计算机***900的结构示意图。图9示出的终端设备仅仅是一个示例,不应对本发明实施例的功能和使用范围带来任何限制。
如图9所示,计算机***900包括中央处理单元(CPU)901,其可以根据存储在只读存储器(ROM)902中的程序或者从存储部分908加载到随机访问存储器(RAM)903中的程序而执行各种适当的动作和处理。在RAM 903中,还存储有***900操作所需的各种程序和数据。CPU 901、ROM 902以及RAM 903通过总线904彼此相连。输入/输出(I/O)接口905也连接至总线904。
以下部件连接至I/O接口905:包括键盘、鼠标等的输入部分906;包括诸如阴极射线管(CRT)、液晶显示器(LCD)等以及扬声器等的输出部分907;包括硬盘等的存储部分908;以及包括诸如LAN卡、调制解调器等的网络接口卡的通信部分909。通信部分909经由诸如因特网的网络执行通信处理。驱动器910也根据需要连接至I/O接口905。可拆卸介质911,诸如磁盘、光盘、磁光盘、半导体存储器等等,根据需要安装在驱动器910上,以便于从其上读出的计算机程序根据需要被安装入存储部分908。
特别地,根据本发明公开的实施例,上文参考流程图描述的过程可以被实现为计算机软件程序。例如,本发明公开的实施例包括一种计算机程序产品,其包括承载在计算机可读介质上的计算机程序,该计算机程序包含用于执行流程图所示的方法的程序代码。在这样的实施例中,该计算机程序可以通过通信部分909从网络上被下载和安装,和/或从可拆卸介质911被安装。在该计算机程序被中央处理单元(CPU)901执行时,执行本发明的***中限定的上述功能。
需要说明的是,本发明所示的计算机可读介质可以是计算机可读信号介质或者计算机可读存储介质或者是上述两者的任意组合。计算机可读存储介质例如可以是——但不限于——电、磁、光、电磁、红外线、或半导体的***、装置或器件,或者任意以上的组合。计算机可读存储介质的更具体的例子可以包括但不限于:具有一个或多个导线的电连接、便携式计算机磁盘、硬盘、随机访问存储器(RAM)、只读存储器(ROM)、可擦式可编程只读存储器(EPROM或闪存)、光纤、便携式紧凑磁盘只读存储器(CD-ROM)、光存储器件、磁存储器件、或者上述的任意合适的组合。在本发明中,计算机可读存储介质可以是任何包含或存储程序的有形介质,该程序可以被指令执行***、装置或者器件使用或者与其结合使用。而在本发明中,计算机可读的信号介质可以包括在基带中或者作为载波一部分传播的数据信号,其中承载了计算机可读的程序代码。这种传播的数据信号可以采用多种形式,包括但不限于电磁信号、光信号或上述的任意合适的组合。计算机可读的信号介质还可以是计算机可读存储介质以外的任何计算机可读介质,该计算机可读介质可以发送、传播或者传输用于由指令执行***、装置或者器件使用或者与其结合使用的程序。计算机可读介质上包含的程序代码可以用任何适当的介质传输,包括但不限于:无线、电线、光缆、RF等等,或者上述的任意合适的组合。
附图中的流程图和框图,图示了按照本发明各种实施例的***、方法和计算机程序产品的可能实现的体系架构、功能和操作。在这点上,流程图或框图中的每个方框可以代表一个模块、程序段、或代码的一部分,上述模块、程序段、或代码的一部分包含一个或多个用于实现规定的逻辑功能的可执行指令。也应当注意,在有些作为替换的实现中,方框中所标注的功能也可以以不同于附图中所标注的顺序发生。例如,两个接连地表示的方框实际上可以基本并行地执行,它们有时也可以按相反的顺序执行,这依所涉及的功能而定。也要注意的是,框图或流程图中的每个方框、以及框图或流程图中的方框的组合,可以用执行规定的功能或操作的专用的基于硬件的***来实现,或者可以用专用硬件与计算机指令的组合来实现。
描述于本发明实施例中所涉及到的模块可以通过软件的方式实现,也可以通过硬件的方式来实现。所描述的模块也可以设置在处理器中,例如,可以描述为:一种处理器包括:信息获取模块,响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息;流量转发模块。其中,这些模块的名称在某种情况下并不构成对该模块本身的限定,例如,流量转发模块还可以被描述为“获取所述数据流量的流量信息的模块”。
作为另一方面,本发明还提供了一种计算机可读介质,该计算机可读介质可以是上述实施例中描述的设备中所包含的;也可以是单独存在,而未装配入该设备中。上述计算机可读介质承载有一个或者多个程序,当上述一个或者多个程序被一个该设备执行时,使得该设备包括:
响应于目标应用发出的数据流量,获取所述数据流量的流量信息,所述流量信息包括:网络信息、应用信息和特征信息;
根据所述网络信息和所述特征信息判断所述数据流量是否为目标企业的内部流量;
若是,则依据所述应用信息在所述数据流量中添加识别标签,然后将所述数据流量发送至所述目标企业的内部网络,以利用所述目标企业的内部服务器处理所述数据流量;
否则,则将所述数据流量发送至目标服务器,以使所述目标服务器处理所述数据流量。
根据本发明实施例的技术方案,通过获取数据流量的网络信息、应用信息和特征信息、并在根据数据流量的网络信息和特征信息判断数据流量为目标企业的内部流量时向该数据流量中添加识别标签,能够使得目标企业内部网络根据该识别标签识别访问来源,以便根据访问来源做出不同策略管控,防止企业内部数据泄露。通过将添加识别标签后的数据流量交由目标企业的内部网络进行识别和处理,能够突破终端***和计算能力的限制,实现数据流量的统一、快速、高效识别。
上述具体实施方式,并不构成对本发明保护范围的限制。本领域技术人员应该明白的是,取决于设计要求和其他因素,可以发生各种各样的修改、组合、子组合和替代。任何在本发明的精神和原则之内所作的修改、等同替换和改进等,均应包含在本发明保护范围之内。