圍繞如何在21世紀(jì)企業(yè)實現(xiàn)數(shù)據(jù)電子化、業(yè)務(wù)信息化、流程網(wǎng)絡(luò)化的條件下對電子數(shù)據(jù)進(jìn)行安全保護(hù),已經(jīng)誕生了一批針對電子數(shù)據(jù)的透明加密技術(shù),這些技術(shù)目前已被引入到各個不同的行業(yè)中,用來保護(hù)企業(yè)的電子數(shù)據(jù)安全。
經(jīng)過我們對市場多種數(shù)據(jù)加密產(chǎn)品的研究與實踐,目前電子數(shù)據(jù)透明加密技術(shù)從大的方面來分,有文件級的數(shù)據(jù)加密技術(shù)、系統(tǒng)級的數(shù)據(jù)加密技術(shù)、結(jié)合文件及系統(tǒng)級加密技術(shù)的高速加密磁盤緩存數(shù)據(jù)加密技術(shù)等。這些加密技術(shù)各有自己的特點,如何選擇一款適合傳統(tǒng)制造業(yè)企業(yè)的加密系統(tǒng)?首先要從各個文檔加密技術(shù)的特點入手進(jìn)行選擇。
所謂透明加密技術(shù),主要針對使用者而言。當(dāng)使用者在打開或編輯指定文件時,系統(tǒng)將自動對未加密的文件進(jìn)行加密,對已加密的文件自動解密。文件在硬盤上是密文,在內(nèi)存中是明文。一旦離開使用環(huán)境,由于應(yīng)用程序無法得到自動解密的服務(wù)而無法打開,從而起到保護(hù)文件內(nèi)容的作用。此種加密技術(shù)擁有強制性、使用方便、加密高效和不影響用戶使用習(xí)慣等優(yōu)點。
一、各種電子數(shù)據(jù)加密技術(shù)的介紹
1.文件級的毅據(jù)加密扶術(shù)
(1)文件級的數(shù)據(jù)加密技術(shù)的基本原理。
文件級的數(shù)據(jù)加密技術(shù)指針對特定類型的文檔或者文件,利用進(jìn)程或者驅(qū)動HOOK技術(shù)攔截程序?qū)ξ募淖x寫操作。在向磁盤上寫文件時,加密寫入數(shù)據(jù);在讀文件數(shù)據(jù)時,在內(nèi)存中解密數(shù)據(jù)(圖1)。
文件級的數(shù)據(jù)加密技術(shù)必須對特定類型的文件格式和操作進(jìn)行研究,如研究PDF和Word復(fù)制、粘貼和保存等操作的特性,從而針對不同類型的文件編寫相應(yīng)的技術(shù)方案。
·文件級的數(shù)據(jù)加密技術(shù)是以HOOK技術(shù)通過相應(yīng)文件的進(jìn)程為出入口,對文件進(jìn)行加密存寫及解密讀取工作。
·文件級的數(shù)據(jù)加密技術(shù)為了保護(hù)原文件的安全性,通常是采用建立臨時或影子文件的方式來對正在編輯的文件進(jìn)行編寫操作。
·為了防止應(yīng)用進(jìn)程的另存、復(fù)制和粘貼等內(nèi)存操作導(dǎo)致的數(shù)據(jù)泄密風(fēng)險,文件級加密技術(shù)還需要針對應(yīng)用進(jìn)程的另存、復(fù)制和粘貼等內(nèi)存操作行為進(jìn)行控制,從而達(dá)到實現(xiàn)文件保密的目標(biāo)。
圖1 文件級數(shù)據(jù)加密技術(shù)的基本原理圖
(2)文件級數(shù)據(jù)加密技術(shù)的優(yōu)缺點。
文件級的數(shù)據(jù)加密技術(shù)的優(yōu)點如下。
·可以單獨針對某種類型的文件進(jìn)行保密控制,具有較強的靈活性,也能夠有區(qū)別地進(jìn)行復(fù)制、粘貼、另存和打印等權(quán)限的靈活控制。
·原理簡單,操作簡便,對用戶要求水平較低。用戶只需要根據(jù)加密需求,在加密系統(tǒng)軟件上勾取相應(yīng)的加密策略即可。所以文件級的數(shù)據(jù)加密技術(shù)要求用戶有一定的計算機操作水平即可。
文件級的數(shù)據(jù)加密技術(shù)的缺點如下。
·安全性較差,容易破解。由于此種數(shù)據(jù)加密方式是通過進(jìn)程把關(guān)的方式,用戶只要使用一些工具進(jìn)行一定的進(jìn)程欺騙便可避開這個進(jìn)程,進(jìn)而破解加密電子數(shù)據(jù)。
·針對文件的版本有限,當(dāng)制作文件的軟件版本升級時(如CA02000升級為CA02008)需要對加密程序進(jìn)行開發(fā)。
·效率低,穩(wěn)定性較差。若加密時采用影子文件技術(shù),則會導(dǎo)致文件的讀寫操作增加一次,一方面導(dǎo)致效率至少降低50%以上;另一方面也將導(dǎo)致文件轉(zhuǎn)存之間由于系統(tǒng)掉電等原因造成文件損壞或者丟失的風(fēng)險增大。事實上也的確有許多文件級保密產(chǎn)品常常發(fā)生文件被破壞的情況。
·對于一些超大文件(如十幾個GB以上的文件)進(jìn)行加解密時,容易破壞該文件。
2.系統(tǒng)級的數(shù)據(jù)加密技術(shù)
(1)系統(tǒng)級的數(shù)據(jù)加密技術(shù)原理。
系統(tǒng)級的數(shù)據(jù)加密技術(shù)不針對具體文件進(jìn)行加密操作,而是通過存儲系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)以及輔助授權(quán)等手段實現(xiàn)對數(shù)據(jù)保密的目標(biāo)。其特點是通過對用戶工作數(shù)據(jù)流的范圍進(jìn)行分析,構(gòu)建針對整個數(shù)據(jù)使用范圍的安全保密控制環(huán)境(圖2)。
·不分文件類型,只區(qū)分文件控制的程度與加密程度。其磁盤加密使得在加密磁盤上的所有文件全部處于加密控制狀態(tài)。
·在網(wǎng)絡(luò)應(yīng)用方面,對不同的網(wǎng)絡(luò)區(qū)域分不同的加密層次,同一文件在不同的區(qū)域,其加密控制程度不同。
·驅(qū)動加密技術(shù)基于windows的文件系統(tǒng)(過濾)驅(qū)動(IFS)技術(shù),工作在windows的內(nèi)核層。
圖2 系統(tǒng)級的數(shù)據(jù)加密技術(shù)的基本原理圖
(2)系統(tǒng)級的數(shù)據(jù)加密技術(shù)優(yōu)缺點。
系統(tǒng)級的數(shù)據(jù)加密技術(shù)的優(yōu)點如下。
·加密徹底,安全性高。系統(tǒng)級的數(shù)據(jù)加密技術(shù)從底層驅(qū)動級進(jìn)行數(shù)據(jù)加密,因此加密徹底。
·兼容性良好。由于系統(tǒng)級數(shù)據(jù)加密技術(shù)與應(yīng)用無關(guān),不需要分析應(yīng)用的具體行為,所以不存在與應(yīng)用的兼容問題,其兼容性良好。
·手段豐富。根據(jù)不同的應(yīng)用可劃分不同的安全控制等級,文件解密授權(quán)的方式也有U盤和軟件包等多種方式。
系統(tǒng)級的數(shù)據(jù)加密技術(shù)的缺點如下。
·實施前期準(zhǔn)備要求高。因為系統(tǒng)級數(shù)據(jù)加密技術(shù)需要根據(jù)單位業(yè)務(wù)數(shù)據(jù)流向來確定其數(shù)據(jù)保密的范圍,所以要求實施單位的業(yè)務(wù)流程管理較規(guī)范,業(yè)務(wù)流程清晰,通常在實施前要求實施單位進(jìn)行充分的調(diào)研和調(diào)整等準(zhǔn)備工作。
·驅(qū)動級加密技術(shù)風(fēng)險高、調(diào)試?yán)щy,一旦出錯就會出現(xiàn)整個windows操作系統(tǒng)藍(lán)屏、崩潰甚至導(dǎo)致磁盤文件無法讀取的可怕后果。
·軟件價格高昂或應(yīng)用成本高昂。基于驅(qū)動級的數(shù)據(jù)加密技術(shù)涉及到windows底層的諸多處理,開發(fā)難度很大。所以基于此種加密技術(shù)開發(fā)的數(shù)據(jù)加密軟件大多價格高昂。
·功能復(fù)雜,對使用人員要求較高;隍(qū)動級的加密技術(shù)軟件涉及到多種操作,如不同安全區(qū)域的IP網(wǎng)段的劃分、不同網(wǎng)段策略的設(shè)定以及離網(wǎng)的授權(quán)設(shè)定等。其操作相當(dāng)復(fù)雜,需要有較高計算機操作能力及網(wǎng)絡(luò)規(guī)劃能力的人員來進(jìn)行操作。
3高速加密磁盤緩存毅據(jù)加密技術(shù)
(1)高速加密磁盤緩存數(shù)據(jù)加密技術(shù)原理。
該技術(shù)從文件級的數(shù)據(jù)加密技術(shù)發(fā)展而來,但針對文件級加密技術(shù)的缺點(文件容易遭到突發(fā)關(guān)機破壞,或加密容易破解)做了技術(shù)改進(jìn),采用了相對文件級加密技術(shù)相對更底層、穩(wěn)定的數(shù)據(jù)驅(qū)動和磁盤驅(qū)動技術(shù),并且構(gòu)建了獨特的高速加密磁盤緩存機制(圖3)。
·通過建立虛擬加密磁盤,在內(nèi)存區(qū)對數(shù)據(jù)文件進(jìn)行加密,使加密文件被破解的可能性降低。該技術(shù)采用相對更底層的數(shù)據(jù)驅(qū)動技術(shù)來對文件進(jìn)行加密,使文件通過對方以進(jìn)程欺騙的方式破解加解密的可能性大大減小。
·其建立的虛擬加密磁盤,相當(dāng)于將系統(tǒng)級數(shù)據(jù)加密技術(shù)的加密磁盤從物理形式電子化,虛擬為計算機上的電子加密磁盤。
·有效消除了在突發(fā)關(guān)機情況下文件損壞的情況。該技術(shù)采用高速緩存技術(shù),即建立虛擬磁盤將要加密的文件放到虛擬磁盤里面進(jìn)行加解密,這樣以來就大大提高了文件加密的效率,消除了突發(fā)關(guān)機情況下文件損壞的可能。
圖3 高速加密滋盤緩存數(shù)據(jù)加密技術(shù)的基本原理圖
(2)高速加密磁盤緩存數(shù)據(jù)加密技術(shù)優(yōu)缺點。
高速加密磁盤緩存數(shù)據(jù)加密技術(shù)的優(yōu)點如下。
·提高了加密文件的安全性。彌補了傳統(tǒng)文件級數(shù)扼保密技術(shù)容易被破解的缺點,相對難以破解。
·提高了加密效率。相對采用影子文件方式來保護(hù)力「密原文件的文件級加密方式,其高速緩存技術(shù)大大提高了文件加密的適時性,尤其是對大文件加密的適時性。
·成本較低。該技術(shù)從文件級加密技術(shù)發(fā)展升級而來,成本相對系統(tǒng)級的數(shù)據(jù)加密技術(shù)要低很多。
·有效避免突發(fā)關(guān)機情況下文件損壞的缺點。其建立的虛擬加密磁盤技術(shù),使文件得到有效保護(hù)。
·靈活性較高。借鑒了文件級加密技術(shù)的優(yōu)點,可對特定文件進(jìn)行加密控制,也可對加密文件的復(fù)制、粘貼、外發(fā)與打印等權(quán)限進(jìn)行設(shè)定。
·操作簡便。該加密技術(shù)繼承了文件級加密技術(shù)操作簡便的優(yōu)點,使用者可以在短時間掌握該技術(shù)特點。
高速緩存數(shù)據(jù)加密技術(shù)的缺點如下。
·占用磁盤空間較大。高速加密磁盤緩存數(shù)據(jù)加密技術(shù)需要在計算機上建立虛擬加密磁盤以對文件進(jìn)行加解密,該虛擬磁盤的大小一般在1-4GB。
·針對文件的版本有限。高速緩存電子數(shù)據(jù)加密技術(shù)相當(dāng)于文件級電子數(shù)據(jù)加密技術(shù)的改進(jìn)升級版,因此還是存在著針對文件版本支持受限的缺點。當(dāng)制作文件的軟件其版本升級或引入新的加密策略支持范圍外的軟件時,需要重新進(jìn)行開發(fā)。
·加密文件的大小受限于虛擬緩存磁盤空間的大小。
·虛擬磁盤容易遭到破壞。其高速加密磁盤緩存技術(shù)建立的虛擬磁盤雖然有效保護(hù)了文件加密時的安全性,但其虛擬磁盤卻容易受突發(fā)關(guān)機等情況的破壞,往往這個時候需要重新部署加密軟件以建立新的虛擬磁盤。
二、技術(shù)選型
以上各種數(shù)據(jù)加密技術(shù),各有優(yōu)缺點,如何選擇一款適合我公司的數(shù)據(jù)加密技術(shù)呢,首先要從我公司本身特點進(jìn)行分析。
1.公司生產(chǎn)特點
(1)我公司核心技術(shù)機密文件大多集中于研發(fā)部,而研發(fā)部電子數(shù)據(jù)制作及存儲特點為C/S架構(gòu),即服務(wù)器與客戶端機器都存儲著重要的技術(shù)資料文件。
(2)我公司引進(jìn)了大批先進(jìn)機車及發(fā)動機技術(shù)。
(3)我公司對數(shù)據(jù)安全保密程度要求較高,但不如軍工科研單位那樣對數(shù)據(jù)安全的要求處于絕對重要的地位。
(4)我公司對人員的監(jiān)控、工作流程的控制、工作職責(zé)的限定也不像軍工科研單位那樣嚴(yán)格與明確,也無法達(dá)到像軍工企業(yè)那樣嚴(yán)格與明確。
(5)我公司研發(fā)部門的硬件配置較為先進(jìn),個人工作站硬盤空間平均已過100GB/人。
(6)我公司生產(chǎn)組織結(jié)構(gòu)較為復(fù)雜、松散,總公司與 各分公司之間距離較大。
(7)作為一個制造業(yè)企業(yè),信息部門屬于為制造、研發(fā)部門服務(wù)的二線部門。信息部門中優(yōu)秀的、有經(jīng)驗的人力資源全投入到涉及公司層面的PDM,
ERP等大型系統(tǒng)中,其他從事信息服務(wù)的人員能力不是很高。
2、比較篩選
我公司作為大型機車制造企業(yè),其生產(chǎn)技術(shù)實力雄厚,如何保住我們自己引進(jìn)與獨創(chuàng)的先進(jìn)技術(shù)不流失,上馬一個安全可靠、成本合理、操作簡便的加密系統(tǒng)成了當(dāng)務(wù)之急。我們本著有效、穩(wěn)定、安全的原則,結(jié)合我公司生產(chǎn)經(jīng)營特點對以上數(shù)據(jù)加密技術(shù)進(jìn)行了細(xì)致謹(jǐn)慎的篩選,并在領(lǐng)導(dǎo)組織安排下,與兄弟公司進(jìn)行調(diào)研交流,最終選擇了技術(shù)特點較為符合我們企業(yè)的“高速緩存數(shù)據(jù)加密技術(shù)”。
文件級和系統(tǒng)級數(shù)據(jù)加密技術(shù)淘汰原因有以下幾點。
(1)文件級數(shù)據(jù)加密技術(shù)無法滿足我公司數(shù)據(jù)安全的需要。文件級數(shù)據(jù)加密技術(shù)存在著易破解的缺點。這個缺點是無法滿足我公司對數(shù)據(jù)安全保密需要的,該缺點被發(fā)現(xiàn)后便立即被棄用。
(2)系統(tǒng)級的加密技術(shù)對我公司而言應(yīng)用風(fēng)險大,成本過高。系統(tǒng)級的數(shù)據(jù)加密技術(shù)盡管加密徹底,但是其基于低層的磁盤加密技術(shù),難以調(diào)整,我們在測試的時候發(fā)生了系統(tǒng)崩潰,加密磁盤內(nèi)文件無法恢復(fù)的情況。這對于我們研發(fā)部門C/S的數(shù)據(jù)存儲結(jié)構(gòu)來說,風(fēng)險太大。且作為制造業(yè)行業(yè),我公司需要經(jīng)常面對根據(jù)市場需求進(jìn)行職能與部門調(diào)整的情況,而系統(tǒng)級的數(shù)據(jù)加密技術(shù)要求公司有著清晰的生產(chǎn)作業(yè)流程與明確的生產(chǎn)結(jié)構(gòu),如果上馬系統(tǒng)級的加密技術(shù)則周期太長,難度過大,風(fēng)險太高。
(3)系統(tǒng)級加密技術(shù)對實施人員的水平要求較高,而制造企業(yè)信息部門優(yōu)秀的信息管理服務(wù)人員資源有限,很難為一個影響力僅可能是部門級的系統(tǒng)軟件而配備專門的人才來服務(wù)這一業(yè)務(wù)。
高速加密磁盤緩存數(shù)據(jù)加密技術(shù)入選原因有以下幾點。
(1)高速加密磁盤緩存數(shù)據(jù)加密技術(shù)有效克服了文件級加密技術(shù)加密數(shù)據(jù)容易被破解的缺點,且因其技術(shù)由文件級加密技術(shù)發(fā)展而來,技術(shù)較為成熟,成本也較為低廉。
(2)高速加密磁盤緩存數(shù)據(jù)加密技術(shù)占用磁盤空間大的缺點對我公司研發(fā)部門不造成影響。數(shù)據(jù)加密系統(tǒng)主要在我公司研發(fā)部門實施,而我公司研發(fā)部門的硬件配置先進(jìn),硬盤空間較大,因此高速加密磁盤緩存數(shù)據(jù)加密技術(shù)的磁盤空間占用較大的缺點對我研發(fā)部門影響不大。
(3)高速加密磁盤緩存數(shù)據(jù)加密技術(shù)的缺點之一:即 “加密文件的大小受限于虛擬緩存磁盤空間的大小”,這在我研發(fā)部門不會發(fā)生。我研發(fā)部門制作的文件為圖檔文件,大小最多不超過1GB,而高速加密磁盤緩存數(shù)據(jù)加密技術(shù)可支持大小達(dá)4GB文件的加密。
(4)關(guān)于高速加密磁盤緩存數(shù)據(jù)加密技術(shù)的虛擬磁盤容易遭到破壞的缺點,此項缺點只是加密磁盤遭到損壞,而文件不受任何損失,所需要做的補救工作只是計算機維護(hù)人員重新部署加密系統(tǒng)即可(重新部署方便簡單,費時不多),且因技術(shù)中心研發(fā)部門有著嚴(yán)格的計算機管理制度及新型工作站有UPS保護(hù)等原因,此項缺點造成的人工增加因素并不突出。具體來講,我公司研發(fā)部門約有164臺機器,每月只有2-5臺機器出現(xiàn)加密磁盤損壞需要重新部署加密系統(tǒng)的情況。
(5)高速加密磁盤緩存技術(shù)實施難度小。相對系統(tǒng)級加密技術(shù)部門網(wǎng)段的劃分和高細(xì)粒度的管理而言,高速加密緩存技術(shù)只有客戶端自動加密、手動加密與手動解密軟件功能的部屬,操作簡單,維護(hù)方便。
3.系統(tǒng)在公司應(yīng)用情況
自高速加密磁盤緩存數(shù)據(jù)加密技術(shù)產(chǎn)品引進(jìn)公司用以保護(hù)數(shù)據(jù)以來,在研發(fā)部門計算機成功部署了加密系統(tǒng)。通過對服務(wù)器及設(shè)計用計算機120余萬個。WG. IDW, IPT重要圖檔文件進(jìn)行加密,其系統(tǒng)的離線功能,控制打印功能已成功應(yīng)用于公司出差人員及與玉柴合作項目開發(fā)人員。目前該系統(tǒng)運行穩(wěn)定,并在發(fā)動機研發(fā)部得到了更加深入的應(yīng)用。
總之,高速加密磁盤緩存數(shù)據(jù)加密技術(shù)對我公司這類有一定研發(fā)能力、技術(shù)保密程度不像軍工企業(yè)要求那樣高的企業(yè)來說,風(fēng)險低成本適中,而數(shù)據(jù)安全性又得到充分保證,是一項較為合適的數(shù)據(jù)安全技術(shù)。
三、結(jié)語
通過以上對文件級、系統(tǒng)級以及高速加密磁盤緩存數(shù)據(jù)加密技術(shù)的比較,以及我企業(yè)的選型依據(jù)可以看出,不同的數(shù)據(jù)加密技術(shù)有著不同的優(yōu)缺點。企業(yè)要根據(jù)自己的實際情況來選擇適合自己情況的數(shù)據(jù)加密技術(shù)。
如對于生產(chǎn)環(huán)境簡單,應(yīng)用軟件并不復(fù)雜的辦公室環(huán)境(只用到OA或Word等辦公軟件及系統(tǒng))或小企業(yè)來說,文件級的數(shù)據(jù)加密技術(shù)就可滿足其使用。而系統(tǒng)級的數(shù)據(jù)加密技術(shù)往往應(yīng)用在管理嚴(yán)格、業(yè)務(wù)流程標(biāo)準(zhǔn),研發(fā)、生產(chǎn)規(guī)模龐大,工作環(huán)境復(fù)雜,對文件加密程度要求徹底的大型企業(yè),尤其是軍工企業(yè)。而若在辦公室環(huán)境或非研發(fā)生產(chǎn)型小企業(yè),實施系統(tǒng)級的數(shù)據(jù)加密技術(shù),則顯得技術(shù)過于復(fù)雜。高速加密磁盤緩存數(shù)據(jù)加密技術(shù)則通常應(yīng)用于一些擁有一定實力,管理較為松散,只針對部分文件有加密需求的一些大中型民用企業(yè)。
轉(zhuǎn)載請注明出處:拓步ERP資訊網(wǎng)http://www.ezxoed.cn/
本文標(biāo)題:數(shù)據(jù)透明加密技術(shù)類型的比較及選型
本文網(wǎng)址:http://www.ezxoed.cn/html/consultation/10839310272.html