Security & governance(安全与治理)总览
Palantir 为最高安全要求与强监管行业提供软件平台。这一篇从平台安全、企业安全、基础设施安全三个层面讲清安全模型。
https://www.palantir.com/docs/foundry/security/overview/
原始标题:Security & governance > Overview
先记住这几条
写在前面
Palantir 帮助组织用强大、安全的软件平台解决现实世界的问题。十多年来,我们与最安全、监管最严格的行业的客户合作,为他们最敏感的数据构建软件。如今,安全与隐私仍然是产品开发、公司文化与内部运营的基石。
Palantir 平台被全球的医疗提供商、金融机构、公用事业公司、制造商、电信运营商、航空公司与制药企业用于支撑他们最敏感的工作流。Palantir 平台是为注重安全的客户而构建的——他们需要以安全、合规的方式处理金融数据、个人可识别信息(PII)、受保护健康信息(PHI)、受控非密信息(CUI),乃至机密政府数据。Palantir 的安全基础设施通过对齐 HIPAA、GDPR、ITAR 等框架,满足跨行业、跨洲的监管要求。
随着我们的软件支撑起大型企业与政府的关键任务运营,我们的威胁模型专注于挫败资源充足、技术高超且持久的对手。为了击败这些对手,我们采取高度明确的态度,并对所有客户强制执行高标准的安全下限。例如,多年来多因素认证(MFA)一直是我们所管理的所有软件即服务(SaaS)平台客户的强制要求。想动手练习平台的数据保护工具,可在 learn.palantir.com 上学习 Foundry 中的数据保护工具课程 ↗。
平台安全
平台安全
Palantir 平台将安全作为核心开发理念。Palantir 的安全模型在透明且可用的前提下严格强制细粒度访问控制,以构建一个协作且可信的生态系统:
- 严格强制: 确保用户只能访问被授权交互的数据。
- 细粒度控制: 强大到足以实现灵活的访问控制粒度。
- 透明: 让用户能够推断谁可以访问哪些资源,以及为什么。
- 可用性: 让用户能够自信地推断并管理访问控制。
Palantir 安全模型同时涵盖认证(authentication)与授权(authorization)。认证验证用户身份,而授权基于用户的属性与权限授予访问。
Palantir 平台中的数据安全通过强制(mandatory)与自主(discretionary)两类控制的组合来提供,二者在传播方式上有所不同。强制控制(标记(markings)、基于分类的访问控制与组织)通过 Palantir 的溯源与血缘能力,在派生过程中随每个数据单元传播。自主控制被授予单个资源上的用户。这包括资源级角色授予(Owner、Editor、Viewer、Discoverer),以及通过受限视图、对象安全策略与属性安全标记上的细粒度策略所做的行或列过滤。自主的行、列控制过滤用户能读取的内容;它们不会延伸到下游输出或导出。完整模型见访问控制传播。
Palantir 平台中的数据与资源组织在 Projects(项目)中。用户属于 Organizations(组织),并被组织在平台内或通过外部身份提供方管理的用户组中。组织是一种施加在 Projects 上的强制控制形式,在不同用户组与资源组之间强制严格的隔离。因此,除非显式配置了共享协议,否则一个组织的用户无法访问另一个组织的资源。
对于高度敏感的数据,标记是另一种可施加于需要特殊保护的数据或资源(例如 PII 或财务敏感数据)的强制控制形式。除组织成员资格外,用户还必须具备特殊权限才能发现或访问此类数据。
企业安全
企业安全
我们拒绝以付费墙、加价或捆绑销售来限制审计日志、单点登录、多因素认证等核心安全控制。无论你是小型企业还是联邦机构,都能在标准 Palantir 产品中用上每一项核心企业安全特性:
- 对所有数据(传输中与会话静止时)的强制加密,采用强健、现代的密码学标准。
- 强认证与身份保护控制,包括单点登录与多因素认证。
- 强授权控制,包括强制与自主访问控制。
- 用于检测与调查潜在滥用的强健安全审计日志。
- 高度可扩展的信息治理、管理与隐私控制,以满足任何用例的需求。
基础设施安全
基础设施安全
如果你使用的是我们托管的 SaaS 平台,Palantir 所托管的基础设施还有额外的安全控制层来帮助保护你的数据:
- 围绕零信任、最小权限与纵深防御原则构建的强健安全架构。
- 强制执行安全基线配置,配合严格的变更管理与安全监控流程。
- 强网络安全加固与分段。
- 基于主机与基于网络的入侵检测系统,用于检测并挫败异常活动。
- 激进的基础设施与应用漏洞管理与补丁,拥有业界领先的 SLA。
- 对传入 Web 请求进行 Web 应用防火墙(WAF) 检测,以识别并阻断攻击。
- 在环境每一层(包括用户、主机、网络与应用)的安全监控。
更多安全资源
更多安全资源
Palantir 设有 SafeBase Trust Center 页面 ↗,集中存放所有安全文档与信息。你可以使用 SafeBase 来解答与我们安全标准和流程相关的问题。SafeBase 包含安全白皮书、策略、渗透测试报告、合规信息、认证(如 SOC 与 ISO)等。
处于保密协议(NDA)下的现有与潜在客户,可申请访问额外的非公开材料。
小结
小结
Palantir 高度重视客户的安全成效,并致力于在安全实践与项目上保持透明。我们坚定地持续改进安全、数据保护与隐私控制,为你提供保护数据最有效的手段。
延伸阅读 · 相关页面
按主题横向跳转,不必顺着目录一篇篇读。
常见问题速答 · FAQ
关于「Security & governance(安全与治理)总览」,读者最常问的几个问题。