数据存储加密技术白皮书V1.0_26页_1mb.pdf

返回 相关 举报
数据存储加密技术白皮书V1.0_26页_1mb.pdf_第1页
第1页 / 共26页
数据存储加密技术白皮书V1.0_26页_1mb.pdf_第2页
第2页 / 共26页
数据存储加密技术白皮书V1.0_26页_1mb.pdf_第3页
第3页 / 共26页
数据存储加密技术白皮书V1.0_26页_1mb.pdf_第4页
第4页 / 共26页
数据存储加密技术白皮书V1.0_26页_1mb.pdf_第5页
第5页 / 共26页
点击查看更多>>
资源描述
1数据存储加密技术白皮书北京炼石网络技术有限公司Beijing Lianshi Networks Technology Co.,Ltd.2数 据 作 为 新 的 生 产 要 素 , 其 蕴 含 的 价 值 日 益 凸 显 , 而 安 全 问 题 却 愈 发 突 出 。密 码 技 术 , 是 实 现 数 据 安 全 最 经 济 、 最 有 效 、 最 可 靠 的 手 段 , 对 数 据 进 行 加 密 ,并 结 合 有 效 的 密 钥 保 护 手 段 , 可 在 开 放 环 境 中 实 现 对 数 据 的 强 访 问 控 制 , 从 而让 数 据 共 享 更 安 全 、 更 有 价 值 。 随 着 密 码 法 等 “ 一 法 三 规 一 条 例 ” 的 落 实 ,各 行 业 对 数 据 加 密 技 术 、 产 品 和 服 务 的 重 视 程 度 不 断 提 升 。本 文 聚 焦 十 种 数 据 存 储 加 密 技 术 , 希 望 能 够 帮 助 读 者 快 速 了 解 数 据 存 储 加密 技 术 的 全 貌 , 并 在 用 户 需 要 通 过 “ 加 解 密 技 术 ” 进 行 自 身 核 心 数 据 资 产 的 安全 保 护 时 , 在 场 景 适 用 性 判 断 、 相 关 技 术 与 产 品 选 型 等 方 面 提 供 参 考 和 帮 助 。前 言数 据 存 储 加 密 技 术 白 皮 书3在 “ 实 战 与 合 规 ” 共 同 驱 动 下 , 数 据 安 全 建 设 作 为 一 种 “ 不 希 望 数 据 发 生什 么 ” 的 业 务 需 求 逐 步 被 重 视 , 将 与 之 匹 配 的 安 全 技 术 应 用 到 信 息 系 统 业 务 场景 , 迫 在 眉 睫 。从 实 战 角 度 看 , 当 下 的 数 据 泄 露 事 件 频 发 , 面 对 新 安 全 挑 战 与 新 合 规 要 求 ,企 业 安 全 防 护 体 系 正 在 从 “ 以 网 络 为 中 心 的 安 全 ” , 升 级 到 “ 侧 重 以 数 据 为 中心 的 安 全 ” 。 而 密 码 作 为 网 络 安 全 的 杀 手 锏 技 术 和 核 心 支 撑 , 天 然 具 备 安 全 防护 基 因 , 是 实 现 数 据 安 全 最 经 济 、 最 有 效 、 最 可 靠 的 手 段 。 尤 其 在 政 务 、 金 融 、交 通 文 旅 、 央 企 、 工 业 等 行 业 , 个 人 信 息 保 护 、 商 业 秘 密 保 护 、 国 密 合 规 等 方面 的 建 设 亟 待 加 速 。聚 焦 到 数 据 实 际 流 转 过 程 , 在 每 个 关 键 节 点 上 , 作 为 生 产 要 素 的 数 据 都 面临 着 众 多 威 胁 。 通 过 对 数 据 流 转 中 的 威 胁 分 析 , 选 取 关 键 安 全 增 强 点 进 行 加 密 ,用 这 种 方 式 可 以 为 数 据 重 新 塑 造 一 个 虚 拟 边 界 , 实 现 防 范 内 外 部 安 全 威 胁 , 是当 前 数 据 安 全 实 战 防 护 的 有 效 手 段 。实 战 与 合 规 双 驱 动数 据 存 储 加 密 技 术 白 皮 书4图 1: 基 于 数 据 流 转 路 径 的 威 胁 模 型 分 析从 合 规 角 度 看 , 数 据 安 全 技 术 迎 来 发 展 新 趋 势 : 第 一 , 数 据 安 全 技 术 正 逐步 获 得 国 家 政 策 重 视 以 及 用 户 认 可 , 从 顶 层 规 划 到 配 套 法 律 法 规 的 不 断 加 码 ,企 业 层 面 越 发 重 视 加 密 技 术 应 用 ; 第 二 , 数 据 安 全 技 术 与 业 务 的 结 合 越 来 越 紧密 , 业 务 应 用 层 正 成 为 数 据 安 全 建 设 的 重 点 , 将 成 为 解 决 企 业 在 平 衡 合 规 压 力 、改 造 复 杂 业 务 和 信 息 系 统 困 境 的 关 键 所 在 ; 第 三 , 数 据 安 全 技 术 应 用 扩 展 到 各领 域 行 业 , 如 国 家 标 准 GB/T39786-2021 信 息 安 全 技 术 信 息 系 统 密 码 应 用 基本 要 求 的 发 布 , 替 代 行 标 GM/T 0054-2018 信 息 系 统 密 码 应 用 基 本 要 求 ,密 码 技 术 的 行 业 及 场 景 适 用 性 进 一 步 延 伸 。5新 合 规 政 策 条 例层 级 名 称 条 例国 家顶 层设 计 中 共 中 央 国 务 院 关 于 构 建更 加 完 善 的 要 素 市 场 化 配 置体 制 机 制 的 意 见 第 六 部 分 “ 加 快 培 育 数 据 要 素 市 场 ” 第 22 条 : 加 强 数据 资 源 整 合 和 安 全 保 护 。 推 动 完 善 适 用 于 大 数 据 环 境下 的 数 据 分 类 分 级 安 全 保 护 制 度 , 加 强 对 政 务 数 据 、企 业 商 业 秘 密 和 个 人 数 据 的 保 护 。 中 华 人 民 共 和 国 国 民 经 济和 社 会 发 展 第 十 四 个 五 年 规划 和 2035年 远 景 目 标 纲 要 第 十 八 章 第 一 节 : 加 快 推 进 数 据 安 全 、 个 人 信 息 保 护等 领 域 基 础 性 立 法 , 强 化 数 据 资 源 全 生 命 周 期 安 全 保护 。 第 十 八 章 第 三 节 : 加 强 网 络 安 全 关 键 技 术 研 发 数 据安 全政 策法 规 网 络 安 全 法 第 二 十 一 条 : 国 家 实 行 网 络 安 全 等 级 保 护 制 度 。 其 安全 保 护 义 务 第 4 条 明 确 采 取 数 据 分 类 、 重 要 数 据 备 份和 加 密 等 措 施 。 个 人 信 息 保 护 法 ( 草 案 ) 第 五 十 条 第 三 款 : 采 取 相 应 的 加 密 、 去 标 识 化 等 安 全技 术 措 施 ;第 六 十 二 条 : 有 前 款 规 定 的 违 法 行 为 , 情 节 严 重 的 ,由 履 行 个 人 信 息 保 护 职 责 的 部 门 责 令 改 正 , 没 收 违 法所 得 , 并 处 五 千 万 元 以 下 或 者 上 一 年 度 营 业 额 百 分 之五 以 下 罚 款 数 据 安 全 法 ( 草 案 ) 第 十 九 条 : 国 家 根 据 数 据 在 经 济 社 会 发 展 中 的 重 要 程度 , 以 及 一 旦 遭 到 篡 改 、 破 坏 、 泄 露 或 者 非 法 获 取 、非 法 利 用 , 对 国 家 安 全 、 公 共 利 益 或 者 公 民 、 组 织 合法 权 益 造 成 的 危 害 程 度 , 对 数 据 实 行 分 级 分 类 保 护 。第 二 十 五 : 采 取 相 应 的 技 术 措 施 和 其 他 必 要 措 施 , 保障 数 据 安 全 。6密 码产 业政 策法 规 密 码 法 二 十 七 条 : 法 律 、 行 政 法 规 和 国 家 有 关 规 定 要 求 使 用商 用 密 码 进 行 保 护 的 关 键 信 息 基 础 设 施 , 其 运 营 者 应当 使 用 商 用 密 码 进 行 保 护 。 关 键 信 息 基 础 设 施 运 营 者 ,应 当 自 行 或 者 委 托 商 用 密 码 检 测 机 构 开 展 商 用 密 码 应用 安 全 性 评 估 。 国 务 院 办 公 厅 关 于 印 发 国家 政 务 信 息 化 项 目 建 设 管 理办 法 的 通 知 ( 国 办 发 201957号 ) 第 四 章 第 三 十 条 : 各 部 门 应 当 严 格 遵 守 有 关 保 密 等 法律 法 规 规 定 , 构 建 全 方 位 、 多 层 次 、 一 致 性 的 防 护 体系 , 按 要 求 采 用 密 码 技 术 , 并 定 期 开 展 密 码 应 用 安 全性 评 估 , 确 保 政 务 信 息 系 统 运 行 安 全 和 政 务 信 息 资 源共 享 交 换 的 数 据 安 全 。 贯 彻 落 实 网 络 安 全 等 级 保护 制 度 和 关 键 信 息 基 础 设 施安 全 保 护 制 度 的 指 导 意 见 ( 公 网 安 20201960 号 ) 第 二 部 分 第 六 点 : 落 实 密 码 安 全 防 护 要 求 。 网 络 运 营者 应 贯 彻 落 实 密 码 法 等 有 关 法 律 法 规 规 定 和 密 码应 用 相 关 标 准 规 范 。 第 三 级 以 上 网 络 应 正 确 、 有 效 采用 密 码 技 术 进 行 保 护 , 并 使 用 符 合 相 关 要 求 的 密 码 产品 和 服 务 。 关 键 信 息 基 础 设 施 安 全 保护 条 例 ( 征 求 意 见 稿 ) 第 四 章 第 二 十 三 条 第 四 点 : 采 取 数 据 分 类 、 重 要 数 据备 份 和 加 密 认 证 等 措 施 。 商 用 密 码 管 理 条 例 第 六 章 第 三 十 八 条 : 非 涉 密 的 关 键 信 息 基 础 设 施 、 网络 安 全 等 级 保 护 第 三 级 以 上 网 络 、 国 家 政 务 信 息 系 统等 网 络 与 信 息 系 统 , 其 运 营 者 应 当 使 用 商 用 密 码 进 行保 护 , 制 定 商 用 密 码 应 用 方 案 , 配 备 必 要 的 资 金 和 专业 人 员 , 同 步 规 划 、 同 步 建 设 、 同 步 运 行 商 用 密 码 保障 系 统 , 自 行 或 者 委 托 商 用 密 码 检 测 机 构 开 展 商 用 密码 应 用 安 全 性 评 估 。数 据 安 全 本 质 上 是 由 攻 防 对 抗 推 动 发 展 的 , 实 战 是 加 密 技 术 应 用 的 内 在 需求 , 合 规 为 加 密 技 术 推 广 提 供 加 速 引 擎 , 在 实 战 与 合 规 双 驱 动 下 , 数 据 存 储 加 密技 术 在 业 务 中 的 应 用 成 为 大 势 所 趋 。7数 据 存 储 加 密 防 护 的 难 点 , 在 于 如 何 对 流 转 中 的 数 据 主 动 实 施 加 密 等 保 护 ,确 保 数 据 不 被 泄 露 或 篡 改 , 这 里 的 数 据 包 括 结 构 化 与 非 结 构 化 等 类 型 。 结 构 化 数据 一 般 是 指 可 以 使 用 关 系 型 数 据 库 存 储 和 表 示 , 表 现 为 二 维 形 式 的 数 据 , 一 般 来讲 , 结 构 化 数 据 也 就 是 传 统 数 据 库 中 的 数 据 形 式 ; 非 结 构 化 数 据 , 就 是 指 没 有 固定 结 构 的 数 据 , 包 括 各 种 文 档 、 图 片 、 视 频 、 音 频 等 。传 统 的 “ 数 据 库 加 密 ” 往 往 体 现 为 密 文 数 据 存 储 到 数 据 库 后 的 情 形 , 一 般 局限 于 结 构 化 数 据 , 而 在 企 业 实 战 化 场 景 中 , 数 据 库 只 是 数 据 处 理 的 一 个 环 节 , 因此 , 传 统 的 “ 数 据 库 存 储 加 密 ” 是 “ 数 据 存 储 加 密 ” 的 子 集 。要 对 比 各 种 数 据 存 储 加 密 技 术 , 炼 石 认 为 有 多 项 评 判 指 标 : 第 一 , 应 满 足 加密 防 护 能 力 融 入 业 务 流 程 , 面 向 广 泛 信 息 化 应 用 , 在 复 杂 场 景 中 提 供 有 效 防 护 ;第 二 , 能 够 融 合 访 问 控 制 、 审 计 等 其 他 安 全 技 术 , 实 现 安 全 机 制 可 靠 有 效 ; 第 三 ,优 秀 的 权 限 控 制 能 力 , 能 够 根 据 不 同 属 性 的 人 群 , 展 开 细 粒 度 权 限 控 制 , 实 现 权限 最 小 化 , 有 效 防 范 内 部 越 权 、 外 部 黑 客 拖 库 等 风 险 ; 第 四 , 在 节 约 企 业 成 本 ,不 影 响 企 业 业 务 正 常 运 营 的 情 况 下 , 敏 捷 部 署 实 施 高 性 能 的 数 据 安 全 防 护 , 有 效控 制 实 施 风 险 。本 文 以 “ 数 据 ” 为 中 心 , 沿 着 数 据 流 转 路 径 , 在 典 型 B/S三 层 信 息 系 统 架 构的 多 个 数 据 业 务 处 理 点 基 础 上 , 综 合 业 内 数 据 加 密 技 术 现 状 , 选 取 10 种 代 表 性存 储 加 密 技 术 , 并 对 其 实 现 原 理 、 应 用 场 景 , 及 相 应 的 优 势 与 挑 战 进 行 解 读 分 析 。寻 找 数 据 流 转 中 的 安 全 增 强 点数 据 存 储 加 密 技 术 白 皮 书8图 2: 数 据 存 储 加 密 技 术 总 览 图在 实 际 应 用 中 , 要 结 合 用 户 场 景 和 适 用 性 需 求 , 选 择 一 种 或 者 组 合 多 种 存 储加 密 技 术 , 优 势 互 补 , 打 造 “ 以 密 码 技 术 为 核 心 , 访 问 控 制 、 审 计 等 多 种 安 全 技术 相 互 融 合 ” 的 数 据 安 全 防 护 体 系 , 从 而 满 足 企 业 多 场 景 的 实 战 化 及 合 规 需 求 。9技 术 一 : DLP 终 端 加 密1) 原 理 解 析部 署 位 置 : 终 端原 理 : DLP( Data Leakage Prevention) 终 端 加 密 技 术 , 目 的 是 管 理 企 业 终端 上 ( 主 要 是 PC端 ) 的 敏 感 数 据 , 其 原 理 是 在 受 管 控 的 终 端 上 安 装 代 理 程 序 ,由 代 理 程 序 与 后 台 管 理 平 台 交 互 , 并 结 合 企 业 的 数 据 管 理 要 求 和 分 级 分 类 策 略 ,对 下 载 到 终 端 的 敏 感 数 据 进 行 加 密 , 从 而 将 加 密 应 用 到 企 业 数 据 的 日 常 流 转 和 存储 中 。 信 息 被 读 取 到 内 存 中 时 会 进 行 解 密 , 而 未 授 权 复 制 到 管 控 范 围 外 则 是 密 文形 式 , 主 要 适 用 于 非 结 构 化 数 据 的 保 护 。2) 应 用 场 景DLP终 端 加 密 技 术 主 要 适 用 于 企 业 终 端 数 据 的 安 全 管 理 , 在 原 有 安 全 防 护 能力 之 上 , 可 有 效 增 强 以 下 场 景 的 数 据 防 护 能 力 :1) 操 作 失 误 或 无 意 识 外 发 导 致 技 术 数 据 泄 漏 ;2) 通 过 打 印 、 剪 切 、 复 制 、 粘 贴 、 另 存 为 、 重 命 名 等 操 作 泄 漏 数 据 ;3) 离 职 人 员 通 过 U盘 、 移 动 硬 盘 等 方 式 随 意 拷 走 机 密 资 料 ;4) 移 动 笔 记 本 被 盗 、 丢 失 或 维 修 等 造 成 数 据 泄 漏 。3) 优 势1、 文 件 外 发 强 管 控 。 和 其 他 终 端 安 全 技 术 相 比 , 能 够 强 制 实 现 重 要 敏 感 文件 的 外 发 管 控 , 从 而 实 现 对 数 据 的 “ 事 前 防 护 ” , 可 防 范 一 定 程 度 的 “ 有 意 泄 露 ” 。十 种 数 据 存 储 加 密 技 术 特 性 分 析全 面 、 系 统 、 多 维 度104) 挑 战1、 终 端 适 配 困 难 、 运 维 成 本 高 。 企 业 终 端 一 般 具 有 操 作 系 统 众 多 、 终 端 类型 复 杂 、 文 档 使 用 场 景 多 样 等 特 点 , 终 端 加 密 在 落 地 应 用 时 , 易 出 现 终 端 兼 容 适配 困 难 、 运 维 成 本 较 高 等 问 题 。 在 移 动 终 端 , 由 于 存 在 权 限 问 题 , 技 术 落 地 难 度大 。技 术 二 : CASB代 理 网 关1) 原 理 解 析部 署 位 置 : 终 端 -应 用 服 务 器 之 间原 理 : CASB 代 理 网 关 ( Cloud Access Security Broker) 是 一 种 委 托 式 安全 代 理 技 术 , 将 网 关 部 署 在 目 标 应 用 的 客 户 端 和 服 务 端 之 间 , 无 需 改 造 目 标 应 用 ,只 需 通 过 适 配 目 标 应 用 , 对 客 户 端 请 求 进 行 解 析 , 并 分 析 出 其 包 含 的 敏 感 数 据 ,结 合 用 户 身 份 , 并 根 据 设 置 的 安 全 策 略 对 请 求 进 行 脱 敏 等 访 问 控 制 , 可 针 对 结 构化 数 据 和 非 结 构 化 数 据 同 时 进 行 安 全 管 控 。图 3: CASB代 理 网 关 技 术 原 理2) 应 用 场 景11随 着 云 的 普 及 , 传 统 的 IT 架 构 正 在 发 生 变 化 。 企 业 很 多 业 务 系 统 都 托 管 在云 服 务 商 处 , 日 常 的 很 多 工 作 , 比 如 HR、 社 保 、 报 销 、 OA 等 工 作 事 务 的 管 理 都有 相 应 的 SaaS 服 务 可 以 采 用 , 企 业 想 要 享 受 便 捷 的 云 服 务 , 又 不 想 失 去 对 自 身数 据 的 控 制 权 , 则 可 以 采 用 CASB代 理 网 关 技 术 。 例 如 , 最 常 见 的 一 种 安 全 防 护场 景 是 : 能 够 识 别 出 一 个 用 户 访 问 云 资 源 是 使 用 的 私 人 账 号 还 是 企 业 账 号 , 以 防止 敏 感 数 据 从 企 业 资 源 转 移 到 私 人 资 源 。3) 优 势1、 与 业 务 结 合 的 数 据 安 全 保 护 。 CASB 代 理 网 关 位 于 应 用 服 务 和 用 户 端 之 间 ,该 位 置 可 以 获 取 到 丰 富 的 业 务 上 下 文 , 可 以 基 于 用 户 、 资 源 、 操 作 和 业 务 属 性 ,灵 活 利 用 访 问 者 所 对 应 属 性 集 合 决 定 是 否 有 权 访 问 目 标 数 据 , 比 如 部 门 、 区 域 、职 位 、 动 作 、 目 标 数 据 类 型 、 时 间 , 以 及 其 他 条 件 等 , 从 而 在 复 杂 业 务 场 景 下 实现 对 数 据 的 安 全 防 护 。4) 挑 战1、 实 施 成 本 较 高 。 为 实 现 从 客 户 端 请 求 中 解 析 用 户 在 应 用 中 的 操 作 含 义 ,需 适 配 目 标 应 用 , 适 配 工 作 量 取 决 于 目 标 应 用 的 数 量 和 复 杂 度 以 及 安 全 管 控 粒度 。技 术 三 : 应 用 内 加 密 ( 集 成 密 码 SDK)1) 原 理 解 析部 署 位 置 : 应 用 服 务 器原 理 : 应 用 内 加 密 ( 集 成 密 码 SDK) 是 指 应 用 系 统 通 过 开 发 改 造 的 方 式 , 与封 装 了 加 密 业 务 逻 辑 的 密 码 SDK进 行 集 成 , 并 调 用 其 加 解 密 接 口 , 使 目 标 应 用 系统 具 备 数 据 加 密 防 护 能 力 。12图 4: 应 用 内 加 密 ( 集 成 密 码 SDK) 技 术 原 理2) 应 用 场 景通 常 情 况 下 , 当 应 用 系 统 仅 对 数 量 有 限 的 敏 感 数 据 存 在 加 密 需 求 时 , 适 用 于使 用 应 用 内 加 密 ( 集 成 密 码 SDK) 技 术 。 这 里 主 要 包 含 场 景 : 需 要 加 密 处 理 的 敏感 数 据 代 码 逻 辑 在 业 务 系 统 中 分 布 不 多 , 或 者 需 要 加 密 处 理 的 敏 感 数 据 对 应 的 表或 字 段 相 对 较 少 。3) 优 势1、 适 用 范 围 广 。 应 用 系 统 的 开 发 商 可 以 自 行 解 决 数 据 加 解 密 的 绝 大 多 数 问题 , 对 数 据 库 系 统 本 身 或 第 三 方 的 数 据 安 全 厂 商 没 有 依 赖 ;2、 灵 活 性 高 。 应 用 服 务 端 加 密 , 主 要 是 针 对 于 应 用 服 务 器 的 加 密 方 式 , 因为 应 用 服 务 端 加 密 可 与 业 务 逻 辑 紧 密 结 合 , 在 应 用 系 统 开 发 过 程 中 , 灵 活 地 对 相关 业 务 中 的 敏 感 数 据 进 行 加 密 处 理 , 且 使 用 的 加 密 函 数 、 加 密 密 钥 等 均 可 以 根 据业 务 逻 辑 需 求 进 行 灵 活 选 择 。4) 挑 战131、 需 要 对 应 用 系 统 开 发 改 造 。 应 用 系 统 加 密 的 实 现 需 要 应 用 系 统 开 发 投 入较 大 的 研 发 成 本 , 时 间 周 期 较 长 , 后 期 实 施 和 维 护 成 本 较 高 , 也 面 临 大 量 代 码 改造 带 来 的 潜 在 业 务 风 险 ;2、 对 应 用 开 发 人 员 要 求 高 。 对 业 务 开 发 人 员 来 说 , 正 确 合 规 使 用 密 码 技 术具 有 一 定 门 槛 。 比 如 在 实 际 应 用 中 , 会 出 现 应 用 开 发 人 员 密 钥 使 用 不 合 规 或 安 全风 险 等 情 况 。技 术 四 : 应 用 内 加 密 ( AOE 面 向 切 面 加 密 )1) 原 理 解 析部 署 位 置 : 应 用 服 务 器原 理 : 应 用 内 加 密 ( AOE面 向 切 面 加 密 ) 技 术 , 能 以 免 开 发 改 造 方 式 , 实 现应 用 系 统 中 结 构 化 数 据 和 非 结 构 化 数 据 的 存 储 加 密 , 并 提 供 细 粒 度 访 问 控 制 、丰 富 脱 敏 策 略 、 以 及 数 据 访 问 审 计 功 能 , 为 应 用 打 造 全 面 有 效 且 易 于 实 施 的 数据 安 全 保 护 。 其 实 现 原 理 是 将 数 据 安 全 插 件 部 署 在 应 用 服 务 中 间 件 , 结 合 旁 路 部署 的 数 据 安 全 管 理 平 台 、 密 钥 管 理 系 统 , 通 过 拦 截 入 库 SQL, 将 数 据 加 密 后 存 入数 据 库 。图 5: 应 用 内 加 密 ( AOE面 向 切 面 加 密 ) 技 术 原 理142) 应 用 场 景应 用 内 加 密 ( AOE面 向 切 面 加 密 ) 主 要 适 用 于 企 业 在 应 用 层 想 要 实 现 免 开发 改 造 的 、 可 敏 捷 实 施 的 高 性 能 数 据 安 全 防 护 。 该 加 密 方 式 支 持 结 构 化 /非 结构 化 数 据 的 加 密 , 可 与 应 用 开 发 解 耦 , 灵 活 性 高 。 进 一 步 的 , 该 加 密 方 式 可 支持 分 布 式 部 署 、 集 中 式 管 控 , 既 可 针 对 单 个 应 用 防 护 , 也 可 以 针 对 上 百 个 应 用的 批 量 保 护 。3) 优 势1、 数 据 加 密 与 业 务 逻 辑 解 耦 。 该 加 密 技 术 通 过 AOE 面 向 切 面 加 密 方 式 , 可以 将 安 全 与 业 务 在 技 术 上 解 耦 , 又 在 能 力 上 融 合 交 织 , 拥 有 高 度 灵 活 性 ;2、 不 影 响 业 务 运 营 。 应 用 内 加 密 ( AOE 面 向 切 面 加 密 ) 适 用 于 “ 应 用 免 改造 ” 的 实 战 需 求 , 能 够 实 现 以 配 置 的 方 式 敏 捷 部 署 实 施 , 对 应 用 的 连 续 运 行 无 影响 。 同 时 与 其 他 加 密 技 术 相 比 , 该 技 术 对 数 据 加 解 密 的 影 响 最 低 ;3、 基 于 细 粒 度 权 限 控 制 的 数 据 安 全 防 护 。 该 加 密 技 术 可 针 对 应 用 打 造 “ 主体 到 用 户 , 客 体 到 字 段 ” 的 安 全 防 护 体 系 , 能 够 根 据 不 同 属 性 的 人 群 , 实 施 细 粒度 的 权 限 控 制 , 实 现 对 企 业 内 部 人 员 的 敏 感 数 据 访 问 最 小 化 授 权 。4) 挑 战1、 对 应 用 程 序 编 程 语 言 和 框 架 需 要 做 适 配 。 企 业 实 际 应 用 系 统 错 综 复 杂 ,涉 及 到 多 样 化 的 编 程 语 言 与 框 架 , 这 对 AOE面 向 切 面 加 密 技 术 的 实 现 提 出 较 高 的工 程 化 实 现 挑 战 。技 术 五 : 数 据 库 加 密 网 关1) 原 理 解 析部 署 位 置 : 应 用 服 务 器 -数 据 库 之 间15原 理 : 数 据 库 加 密 网 关 是 部 署 在 应 用 服 务 器 和 数 据 库 服 务 器 之 间 的 代 理 网 关设 备 , 通 过 解 析 数 据 库 协 议 , 对 传 入 数 据 库 的 数 据 进 行 加 密 , 从 而 获 得 保 护 数 据安 全 的 效 果 。图 6: 数 据 库 加 密 网 关 技 术 原 理2) 应 用 场 景数 据 库 加 密 网 关 可 以 为 数 据 库 提 供 “ 入 库 加 密 、 出 库 解 密 ” 的 防 护 , 可 以 建立 数 据 库 用 户 的 访 问 控 制 , 实 现 企 业 内 部 人 员 的 敏 感 数 据 访 问 授 权 精 细 化 , 可 以防 数 据 库 拖 库 以 及 拦 截 非 法 SQL。3) 优 势1、 应 用 系 统 与 加 解 密 功 能 分 离 。 相 比 较 于 传 统 的 应 用 内 加 密 ( 集 成 密 码SDK) 技 术 , 数 据 库 加 密 网 关 技 术 具 有 独 立 性 , 能 够 使 用 户 从 高 度 复 杂 且 繁 重的 加 密 解 密 处 理 逻 辑 的 开 发 工 作 解 放 出 来 。4) 挑 战1、 存 在 一 定 的 法 律 风 险 。 对 于 Oracle等 采 用 私 有 通 信 协 议 ( 不 开 源 ) 的商 业 数 据 库 , 安 全 厂 商 提 供 的 数 据 库 加 密 网 关 破 解 协 议 的 方 案 存 在 法 律 风 险 ;2、 高 性 能 和 高 可 用 实 现 难 度 大 。 数 据 库 加 密 网 关 增 加 了 额 外 的 处 理 节 点 ,在 大 数 据 量 和 高 并 发 访 问 场 景 下 , 要 实 现 高 性 能 、 高 可 用 , 面 临 工 程 化 实 现 挑战 。16技 术 六 : 数 据 库 外 挂 加 密1) 原 理 解 析部 署 位 置 : 数 据 库原 理 : 数 据 库 外 挂 加 密 通 过 针 对 数 据 库 定 制 开 发 外 挂 进 程 , 使 进 入 数 据 库 的明 文 先 进 入 到 外 挂 程 序 中 进 行 加 密 , 形 成 密 文 后 再 插 入 数 据 库 表 中 。 这 种 技 术 使用 “ 触 发 器 ” +“ 多 层 视 图 ” +“ 扩 展 索 引 ” +“ 外 部 调 用 ” 的 方 式 实 现 数 据 加 密 ,可 保 证 应 用 完 全 透 明 。 通 过 扩 展 的 接 口 和 机 制 , 数 据 库 系 统 用 户 可 以 通 过 外 部 接口 调 用 的 方 式 实 现 对 数 据 的 加 解 密 处 理 。 视 图 可 实 现 对 表 内 数 据 的 过 滤 、 投 影 、聚 集 、 关 联 和 函 数 运 算 , 在 视 图 内 实 现 对 敏 感 列 解 密 函 数 的 调 用 , 实 现 数 据 解 密 。图 7: 数 据 库 外 挂 加 密 技 术 原 理2) 应 用 场 景如 果 查 询 涉 及 的 加 密 列 不 多 , 查 询 结 果 集 中 , 且 包 含 的 数 据 记 录 也 相 对 不 多时 , 可 以 考 虑 使 用 数 据 库 外 挂 加 密 技 术 对 数 据 库 进 行 加 密 。3) 优 势171、 独 立 权 控 体 系 。 使 用 数 据 库 外 挂 加 密 技 术 , 可 以 在 外 置 的 安 全 服 务 中 提供 独 立 于 数 据 库 自 有 权 控 体 系 之 外 的 权 限 控 制 体 系 , 适 用 于 对 “ 独 立 权 控 体 系 ”有 相 关 需 求 的 场 景 , 可 以 有 效 防 止 特 权 用 户 ( 如 DBA) 对 敏 感 数 据 的 越 权 访 问 。4) 挑 战1、 仅 支 持 Oracle 等 少 量 数 据 库 类 型 。 数 据 库 外 挂 加 密 , 目 前 大 多 数 的 技术 实 现 形 式 , 存 在 功 能 性 依 赖 , 仅 支 持 开 放 高 级 接 口 的 Oracle等 少 量 数 据 库 ;2、 数 据 库 性 能 损 耗 较 高 。 数 据 库 外 挂 加 密 是 通 过 触 发 器 、 多 级 视 图 , 进行 外 部 接 口 调 用 来 实 现 加 解 密 , 触 发 器 或 视 图 的 运 行 机 制 要 求 对 加 密 表 中 的 每一 条 数 据 中 的 每 个 加 密 列 的 读 写 都 会 进 行 外 部 接 口 调 用 , 因 此 , 当 遇 到 比 如 “ 查询 中 涉 及 的 加 密 列 较 多 ” 等 情 况 时 , 会 对 数 据 库 的 读 写 性 能 存 在 明 显 影 响 ;3、 可 扩 展 性 差 。 在 业 务 变 化 引 起 数 据 库 表 结 构 发 生 变 化 时 , 需 要 对 外 挂程 序 业 务 逻 辑 进 行 调 整 , 甚 至 需 重 新 定 制 开 发 , 存 在 后 期 维 护 成 本 。技 术 七 : TDE 透 明 数 据 加 密1) 原 理 解 析部 署 位 置 : 数 据 库原 理 : 透 明 数 据 加 密 ( Transparent Data Encryption, 简 称 为 TDE) 是 在数 据 库 内 部 透 明 实 现 数 据 存 储 加 密 、 访 问 解 密 的 技 术 , Oracle、 SQLServer、 MySQL等 数 据 库 默 认 内 置 此 功 能 。 数 据 在 落 盘 时 加 密 , 在 数 据 库 内 存 中 是 明 文 , 当 攻 击者 “ 拔 盘 ” 窃 取 数 据 , 由 于 数 据 库 文 件 无 法 获 得 密 钥 而 只 能 获 取 密 文 , 从 而 起 到保 护 数 据 库 中 数 据 的 效 果 。18图 8: 透 明 数 据 加 密 技 术 原 理2) 应 用 场 景透 明 数 据 加 密 技 术 适 用 于 对 数 据 库 中 的 数 据 执 行 实 时 加 解 密 的 应 用 场 景 ,尤 其 是 在 对 数 据 加 密 透 明 化 有 要 求 , 以 及 对 数 据 加 密 后 数 据 库 性 能 有 较 高 要 求的 场 景 中 。 在 实 际 使 用 中 , 可 根 据 Oracle 等 内 置 TDE 的 密 钥 管 理 接 口 , 将 默认 “ 软 密 钥 钱 包 ” 升 级 为 外 部 密 钥 管 理 系 统 , 以 增 强 密 钥 安 全 性 。3) 优 势1、 独 立 权 控 体 系 。 与 数 据 库 外 挂 加 密 类 似 , 使 用 插 件 形 式 的 透 明 数 据 加 密技 术 , 同 样 可 以 在 外 置 的 安 全 服 务 中 提 供 独 立 于 数 据 库 自 有 权 控 体 系 之 外 的 权 限控 制 体 系 ;2、 性 能 损 耗 较 低 。 透 明 数 据 加 密 技 术 只 对 数 据 库 引 擎 的 存 储 管 理 层 进 行 了性 能 增 强 , 不 影 响 数 据 库 引 擎 的 语 句 解 析 和 优 化 等 处 理 过 程 , 数 据 库 自 身 性 能 得以 更 好 保 留 , 透 明 数 据 加 密 技 术 在 数 据 库 加 密 技 术 中 , 性 能 损 耗 较 低 。4) 挑 战1、 防 护 颗 粒 度 较 粗 。 TDE本 身 是 一 种 落 盘 加 密 技 术 , 数 据 在 内 存 中 处 于 明文 状 态 , 需 要 结 合 其 他 访 问 控 制 技 术 使 用 。 在 实 战 场 景 中 难 以 防 范 DBA等 风 险 ;192、 数 据 库 类 型 适 用 性 上 有 限 制 。 透 明 数 据 加 密 因 使 用 插 件 技 术 , 对 数 据库 的 版 本 有 较 强 依 赖 性 , 且 仅 能 对 有 限 几 种 类 型 的 数 据 库 实 现 透 明 数 据 加 密 插件 , 在 数 据 库 类 型 适 用 性 上 有 一 定 限 制 。技 术 八 : UDF 用 户 自 定 义 函 数 加 密1) 原 理 解 析部 署 位 置 : 数 据 库原 理 : UDF( User Defined Function) 用 户 自 定 义 函 数 是 在 已 有 数 据 库 功 能的 基 础 上 扩 展 更 丰 富 的 业 务 需 求 , 其 原 理 是 在 数 据 库 支 持 的 形 式 上 , 通 过 定 义 函数 名 称 及 执 行 过 程 , 实 现 自 定 义 的 处 理 逻 辑 。 UDF用 户 自 定 义 函 数 加 密 , 是 通 过UDF接 口 实 现 数 据 在 数 据 库 内 的 加 解 密 。2) 应 用 场 景UDF用 户 自 定 义 函 数 加 密 , 作 为 一 种 在 数 据 库 侧 的 高 灵 活 加 解 密 集 成 方 式 ,适 用 于 某 些 数 据 库 需 要 定 制 加 解 密 的 场 景 , 尤 其 是 实 现 基 于 国 密 算 法 的 数 据 加解 密 。3) 优 势1、 扩 展 能 力 强 。 该 加 密 技 术 适 用 于 对 数 据 有 “ 定 制 化 实 现 ” 的 场 景 化 需求 , 能 够 根 据 用 户 的 业 务 需 求 , 对 数 据 实 现 丰 富 多 样 的 加 解 密 处 理 。4) 挑 战1、 通 用 性 低 。 该 加 密 技 术 需 要 根 据 不 同 数 据 库 的 类 型 , 做 相 对 应 的 定 制 化实 现 , 并 且 在 存 储 过 程 或 SQL中 加 以 调 用 。20技 术 九 : TFE 透 明 文 件 加 密1) 原 理 解 析部 署 位 置 : 文 件 系 统原 理 : 透 明 文 件 加 密 ( Transparent File Encryption, 简 称 为 TFE) , 是在 操 作 系 统 的 文 件 管 理 子 系 统 上 部 署 加 密 插 件 来 实 现 数 据 加 密 , 基 于 用 户 态 与内 核 态 交 付 , 可 实 现 “ 逐 文 件 逐 密 钥 ” 加 密 。 在 正 常 使 用 时 , 计 算 机 内 存 中 的文 件 以 明 文 形 式 存 在 , 而 硬 盘 上 保 存 的
展开阅读全文
相关资源
相关搜索
资源标签

copyright@ 2017-2022 报告吧 版权所有
经营许可证编号:宁ICP备17002310号 | 增值电信业务经营许可证编号:宁B2-20200018  | 宁公网安备64010602000642