BCORE — 비코어 주식회사

PADION

datakeeper · Authorization & Audit

Ranger-compatible · Trino · tamper-proof audit · 4-role SoD

Apache Ranger-compatible —
finance-grade compliance in one product.

Policy-based access control + tamper-proof hash chain audit + anomaly detection + break-glass access + 4-role SoD. Govern column- and row-level permissions for the Trino query engine from one console under a consistent policy.

Policy Decision

  • User / group + resource hierarchy (catalog → schema → table → column)
  • Allow / Deny / Exclude (in-policy exceptions)
  • Time / day / row-count conditions · user variable substitution
  • Row Filter · Data Mask (predefined + custom)
  • Decision → tamper-proof hash chain audit
  • Anomaly patterns → scheduled detection + alerts
What is

Why policy-based access control?

Finance must prove "who · when · what data · how accessed" in a tamper-proof manner. DB GRANT alone is not enough — row/column masking, time conditions, consistent enforcement across query engines, audit integrity, separation of duty (SoD), and break-glass control must all live in one place.

PADION datakeeper preserves familiar Apache Ranger-compatible policy operations while guaranteeing records that even a DBA cannot tamper with via tamper-proof hash chain audit. Anomalies are auto-detected and blocked, break-glass access has enforced expiration, and every permission change goes through approval.

Key Features

6 Key Features

Apache Ranger-compatible policy

Allow / Deny / Exclude · resource hierarchy · user variable substitution · time/day/row-count conditions · policy versioning, history, copy, export.

Trino Plugin Native

Deeply integrated with Trino — visibility, access, and audit governed under a consistent policy. Even when time/day conditions block access, exact policy identification + blacklist updates take effect instantly.

Tamper-proof hash chain audit

Per-service auto-generated keys + event chain + file integrity — even a DBA cannot recompute. Auto integrity-verification scheduler built in.

Row Filter · Data Mask

Row filtering (condition + user variable) + column masking. Predefined masks (full · partial · hash · NULL) + custom SQL. Per-column mask flexibility.

Unified anomaly & break-glass control

Multiple rules (after-hours, bulk queries, failure storm, new IP, etc.) auto-scanned, alerted, and auto-blocked. Emergency Break-Glass grants — per user · auto expiration · separate audit trail.

Governance: 4-role SoD + approvals

4-role separation (Operator · Admin · Auditor · General) — only Auditor can change audit settings. Every policy/service/session change goes PENDING → approval → execution; even security admins log self-approvals. Role Badge in header + "My Info" page makes roles and permissions instantly visible.

How it Works

One query — 4-stage control

A user query passes through policy evaluation · row/column isolation · tamper-proof audit before being safely served.

01 · Request

User query

Data queries from analysts · operators · external systems

02 · Decision

Policy evaluation

User · group · resource · time conditions → Allow / Deny / Exclude

03 · Filter

Row/column isolation

Auto-apply Row Filter · Data Mask expressions

04 · Audit

Tamper-proof audit

Tamper-proof hash chain + auto anomaly detection

Integration

Trino Plugin · External API · OIDC SSO

Trino Plugin

Native Trino integration

  • • Plugin deeply integrated with Trino engine
  • • Independent SHOW/USE model · per-level strict visibility
  • • Column-mask expressions composed by the engine
  • • Exact policy identification even on time/day-based blocks
  • • Blacklist / allow-IP updated instantly
  • • Precise per-query audit

External · Read-only API

External integration API

External systems (auth gateway etc.) safely query policy metadata · data lineage. API key + IP-based auth in a component isolated from operational load.

Policy metadata query Data lineage query

OIDC · Standard Flow

SSO Integration + Single Sign-Out

  • • External IdP delegation — standard integration with gatekeeper · Keycloak · Okta, etc.
  • • Standard OIDC flow (Authorization Code + PKCE) · CSRF/replay protection
  • Immediate-revocation token validation (recommended for finance)
  • • Standard JWT local-validation mode (minimal IdP load)
  • • Safe back-channel logout + immediate multi-node propagation
  • • Refresh token auto rotation
  • Unified logout: clears SSO sessions across other RPs at once
Security & Compliance

Mapping to finance security requirements

Tamper-proof audit

Tamper-proof hash chain + per-service keys + file integrity.

Separation of Duty (SoD)

Operational ↔ Audit role separation. Only Auditor can change audit settings.

No self-approval

All changes PENDING → approval → execution. Security admins must route their own changes through approvals.

Data masking

Predefined masks (full · partial · hash · NULL) + custom. Per-column masking.

Break-glass control

Break-glass grants + auto expiration + separate audit trail + instant anomaly alerts.

Multi-layer web security

CSRF · Rate Limit · HSTS · CSP · Open Redirect prevention · self-integrity verification.

SSRF · SQL Injection prevention

Risky hosts blocked on external connections. Dangerous keywords in user SQL Jobs auto-blocked.

Open-source transparency

SBOM auto export (standard formats). Dependency & license governance.

Config-secret encryption

Auto encryption of secrets within config files. Fail-secure if plaintext is detected at startup.

Single Sign-Out integration

Explicit logout + auto timeout both invoke the standard OIDC end-session + token revoke flow. Other RP (Trino/Jupyter) SSO sessions are also cleared — no stale sessions.

Audit author integrity

For every audit entry (policy create/edit, session termination, etc.) the recorded author is always the real OIDC session username — forged authorship is blocked at the source.

Use Cases

Deployment Scenarios

Finance · Compliance

Periodic regulator audit response

Prove "who, when, which column accessed" in a tamper-proof manner. Tamper-proof hash chain + SoD + approval + break-glass expiration supports finance security/audit standards.

PADION integration

Lakehouse data access control

Consistent policies on PADION lakehouse Trino queries. gatekeeper auth ↔ datakeeper authorization in one login / one policy flow. External integration API safely queries metadata & lineage.

Operations

Realtime anomaly response

Scheduled rule scan for after-hours bulk queries, new-IP patterns, break-glass usage and more — alerts + auto-blacklist provide first-line containment before operators wake up.

Analytics

Per-analyst Row/column isolation

Mask PII columns, restrict rows outside the user's domain via Row Filter, alert on bulk queries via row-count thresholds. Per-analyst dynamic isolation via user variables.

Tech Spec

Tech Spec

Policy ModelApache Ranger-compatible (Allow/Deny/Exclude · resource hierarchy · time/day/row-count conditions · user variables)
Supported engineTrino (Native plugin integration)
Data maskingRow Filter (condition + user variable) / Data Mask (predefined + custom). Per-column masking.
Audit integrityTamper-proof hash chain + per-service auto key generation + file integrity + auto verification scheduler
Audit sinksDB · File · external message queue · object storage · search engine (optional)
RBAC4 roles (Operator · Admin · Auditor · General) · SoD · permission matrix visualization
Authentication modeFlexible auth modes (gateway delegation / standard OIDC) · OIDC standard flow (Authorization Code + PKCE · refresh rotation · back-channel logout)
Anomaly detectionMultiple rules auto-scanned · alerts + auto-block integration
Session controlLive query list · Kill · Blacklist (IP/user) · connection-IP allow-list · concurrent-session limit · break-glass
ApprovalsPENDING → approval → execution pattern (policy · service · blacklist · allow-IP · concurrent sessions)
SchedulerBuilt-in automation jobs (DB cleanup · cache · expiration · integrity · reports · anomaly) + user-defined SQL jobs
MonitoringRealtime dashboard + standard metrics + email alerts + daily/weekly/monthly access reports
Data lineageLineage edges/nodes · upstream/downstream graph · external integration API
ArchitectureAdmin console + external integration API · multi-node support · Clean Architecture
Web securityCSRF · Rate Limit · HSTS · CSP · SSRF/Open Redirect prevention · self-integrity verification · SBOM
Config secretsAuto encryption of secrets within config files · fail-secure if plaintext found
User menuHeader Role Badge (role color/icon) · My Info page (roles & groups visible) · approval/audit author is always the real username
PADION integrationgatekeeper(Auth) · data lakehouse(Data) · analyze(Analytics)
In the PADION Flow

Authorization step — 04

Right after authentication — and before ETL, storage, or analytics — the access policy is decided first.

Auditable —
access-control system.

PoC, compliance validation, and full integration with your Trino environment.