圍繞如何在21世紀企業實現數據電子化、業務信息化、流程網絡化的條件下對電子數據進行安全保護,已經誕生了一批針對電子數據的透明加密技術,這些技術目前已被引入到各個不同的行業中,用來保護企業的電子數據安全。
經過我們對市場多種數據加密產品的研究與實踐,目前電子數據透明加密技術從大的方面來分,有文件級的數據加密技術、系統級的數據加密技術、結合文件及系統級加密技術的高速加密磁盤緩存數據加密技術等。這些加密技術各有自己的特點,如何選擇一款適合傳統制造業企業的加密系統?首先要從各個文檔加密技術的特點入手進行選擇。
所謂透明加密技術,主要針對使用者而言。當使用者在打開或編輯指定文件時,系統將自動對未加密的文件進行加密,對已加密的文件自動解密。文件在硬盤上是密文,在內存中是明文。一旦離開使用環境,由于應用程序無法得到自動解密的服務而無法打開,從而起到保護文件內容的作用。此種加密技術擁有強制性、使用方便、加密高效和不影響用戶使用習慣等優點。
一、各種電子數據加密技術的介紹
1.文件級的毅據加密扶術
(1)文件級的數據加密技術的基本原理。
文件級的數據加密技術指針對特定類型的文檔或者文件,利用進程或者驅動HOOK技術攔截程序對文件的讀寫操作。在向磁盤上寫文件時,加密寫入數據;在讀文件數據時,在內存中解密數據(圖1)。
文件級的數據加密技術必須對特定類型的文件格式和操作進行研究,如研究PDF和Word復制、粘貼和保存等操作的特性,從而針對不同類型的文件編寫相應的技術方案。
·文件級的數據加密技術是以HOOK技術通過相應文件的進程為出入口,對文件進行加密存寫及解密讀取工作。
·文件級的數據加密技術為了保護原文件的安全性,通常是采用建立臨時或影子文件的方式來對正在編輯的文件進行編寫操作。
·為了防止應用進程的另存、復制和粘貼等內存操作導致的數據泄密風險,文件級加密技術還需要針對應用進程的另存、復制和粘貼等內存操作行為進行控制,從而達到實現文件保密的目標。
圖1 文件級數據加密技術的基本原理圖
(2)文件級數據加密技術的優缺點。
文件級的數據加密技術的優點如下。
·可以單獨針對某種類型的文件進行保密控制,具有較強的靈活性,也能夠有區別地進行復制、粘貼、另存和打印等權限的靈活控制。
·原理簡單,操作簡便,對用戶要求水平較低。用戶只需要根據加密需求,在加密系統軟件上勾取相應的加密策略即可。所以文件級的數據加密技術要求用戶有一定的計算機操作水平即可。
文件級的數據加密技術的缺點如下。
·安全性較差,容易破解。由于此種數據加密方式是通過進程把關的方式,用戶只要使用一些工具進行一定的進程欺騙便可避開這個進程,進而破解加密電子數據。
·針對文件的版本有限,當制作文件的軟件版本升級時(如CA02000升級為CA02008)需要對加密程序進行開發。
·效率低,穩定性較差。若加密時采用影子文件技術,則會導致文件的讀寫操作增加一次,一方面導致效率至少降低50%以上;另一方面也將導致文件轉存之間由于系統掉電等原因造成文件損壞或者丟失的風險增大。事實上也的確有許多文件級保密產品常常發生文件被破壞的情況。
·對于一些超大文件(如十幾個GB以上的文件)進行加解密時,容易破壞該文件。
2.系統級的數據加密技術
(1)系統級的數據加密技術原理。
系統級的數據加密技術不針對具體文件進行加密操作,而是通過存儲系統、網絡系統以及輔助授權等手段實現對數據保密的目標。其特點是通過對用戶工作數據流的范圍進行分析,構建針對整個數據使用范圍的安全保密控制環境(圖2)。
·不分文件類型,只區分文件控制的程度與加密程度。其磁盤加密使得在加密磁盤上的所有文件全部處于加密控制狀態。
·在網絡應用方面,對不同的網絡區域分不同的加密層次,同一文件在不同的區域,其加密控制程度不同。
·驅動加密技術基于windows的文件系統(過濾)驅動(IFS)技術,工作在windows的內核層。
圖2 系統級的數據加密技術的基本原理圖
(2)系統級的數據加密技術優缺點。
系統級的數據加密技術的優點如下。
·加密徹底,安全性高。系統級的數據加密技術從底層驅動級進行數據加密,因此加密徹底。
·兼容性良好。由于系統級數據加密技術與應用無關,不需要分析應用的具體行為,所以不存在與應用的兼容問題,其兼容性良好。
·手段豐富。根據不同的應用可劃分不同的安全控制等級,文件解密授權的方式也有U盤和軟件包等多種方式。
系統級的數據加密技術的缺點如下。
·實施前期準備要求高。因為系統級數據加密技術需要根據單位業務數據流向來確定其數據保密的范圍,所以要求實施單位的業務流程管理較規范,業務流程清晰,通常在實施前要求實施單位進行充分的調研和調整等準備工作。
·驅動級加密技術風險高、調試困難,一旦出錯就會出現整個windows操作系統藍屏、崩潰甚至導致磁盤文件無法讀取的可怕后果。
·軟件價格高昂或應用成本高昂。基于驅動級的數據加密技術涉及到windows底層的諸多處理,開發難度很大。所以基于此種加密技術開發的數據加密軟件大多價格高昂。
·功能復雜,對使用人員要求較高。基于驅動級的加密技術軟件涉及到多種操作,如不同安全區域的IP網段的劃分、不同網段策略的設定以及離網的授權設定等。其操作相當復雜,需要有較高計算機操作能力及網絡規劃能力的人員來進行操作。
3高速加密磁盤緩存毅據加密技術
(1)高速加密磁盤緩存數據加密技術原理。
該技術從文件級的數據加密技術發展而來,但針對文件級加密技術的缺點(文件容易遭到突發關機破壞,或加密容易破解)做了技術改進,采用了相對文件級加密技術相對更底層、穩定的數據驅動和磁盤驅動技術,并且構建了獨特的高速加密磁盤緩存機制(圖3)。
·通過建立虛擬加密磁盤,在內存區對數據文件進行加密,使加密文件被破解的可能性降低。該技術采用相對更底層的數據驅動技術來對文件進行加密,使文件通過對方以進程欺騙的方式破解加解密的可能性大大減小。
·其建立的虛擬加密磁盤,相當于將系統級數據加密技術的加密磁盤從物理形式電子化,虛擬為計算機上的電子加密磁盤。
·有效消除了在突發關機情況下文件損壞的情況。該技術采用高速緩存技術,即建立虛擬磁盤將要加密的文件放到虛擬磁盤里面進行加解密,這樣以來就大大提高了文件加密的效率,消除了突發關機情況下文件損壞的可能。
圖3 高速加密滋盤緩存數據加密技術的基本原理圖
(2)高速加密磁盤緩存數據加密技術優缺點。
高速加密磁盤緩存數據加密技術的優點如下。
·提高了加密文件的安全性。彌補了傳統文件級數扼保密技術容易被破解的缺點,相對難以破解。
·提高了加密效率。相對采用影子文件方式來保護力「密原文件的文件級加密方式,其高速緩存技術大大提高了文件加密的適時性,尤其是對大文件加密的適時性。
·成本較低。該技術從文件級加密技術發展升級而來,成本相對系統級的數據加密技術要低很多。
·有效避免突發關機情況下文件損壞的缺點。其建立的虛擬加密磁盤技術,使文件得到有效保護。
·靈活性較高。借鑒了文件級加密技術的優點,可對特定文件進行加密控制,也可對加密文件的復制、粘貼、外發與打印等權限進行設定。
·操作簡便。該加密技術繼承了文件級加密技術操作簡便的優點,使用者可以在短時間掌握該技術特點。
高速緩存數據加密技術的缺點如下。
·占用磁盤空間較大。高速加密磁盤緩存數據加密技術需要在計算機上建立虛擬加密磁盤以對文件進行加解密,該虛擬磁盤的大小一般在1-4GB。
·針對文件的版本有限。高速緩存電子數據加密技術相當于文件級電子數據加密技術的改進升級版,因此還是存在著針對文件版本支持受限的缺點。當制作文件的軟件其版本升級或引入新的加密策略支持范圍外的軟件時,需要重新進行開發。
·加密文件的大小受限于虛擬緩存磁盤空間的大小。
·虛擬磁盤容易遭到破壞。其高速加密磁盤緩存技術建立的虛擬磁盤雖然有效保護了文件加密時的安全性,但其虛擬磁盤卻容易受突發關機等情況的破壞,往往這個時候需要重新部署加密軟件以建立新的虛擬磁盤。
二、技術選型
以上各種數據加密技術,各有優缺點,如何選擇一款適合我公司的數據加密技術呢,首先要從我公司本身特點進行分析。
1.公司生產特點
(1)我公司核心技術機密文件大多集中于研發部,而研發部電子數據制作及存儲特點為C/S架構,即服務器與客戶端機器都存儲著重要的技術資料文件。
(2)我公司引進了大批先進機車及發動機技術。
(3)我公司對數據安全保密程度要求較高,但不如軍工科研單位那樣對數據安全的要求處于絕對重要的地位。
(4)我公司對人員的監控、工作流程的控制、工作職責的限定也不像軍工科研單位那樣嚴格與明確,也無法達到像軍工企業那樣嚴格與明確。
(5)我公司研發部門的硬件配置較為先進,個人工作站硬盤空間平均已過100GB/人。
(6)我公司生產組織結構較為復雜、松散,總公司與 各分公司之間距離較大。
(7)作為一個制造業企業,信息部門屬于為制造、研發部門服務的二線部門。信息部門中優秀的、有經驗的人力資源全投入到涉及公司層面的PDM,
ERP等大型系統中,其他從事信息服務的人員能力不是很高。
2、比較篩選
我公司作為大型機車制造企業,其生產技術實力雄厚,如何保住我們自己引進與獨創的先進技術不流失,上馬一個安全可靠、成本合理、操作簡便的加密系統成了當務之急。我們本著有效、穩定、安全的原則,結合我公司生產經營特點對以上數據加密技術進行了細致謹慎的篩選,并在領導組織安排下,與兄弟公司進行調研交流,最終選擇了技術特點較為符合我們企業的“高速緩存數據加密技術”。
文件級和系統級數據加密技術淘汰原因有以下幾點。
(1)文件級數據加密技術無法滿足我公司數據安全的需要。文件級數據加密技術存在著易破解的缺點。這個缺點是無法滿足我公司對數據安全保密需要的,該缺點被發現后便立即被棄用。
(2)系統級的加密技術對我公司而言應用風險大,成本過高。系統級的數據加密技術盡管加密徹底,但是其基于低層的磁盤加密技術,難以調整,我們在測試的時候發生了系統崩潰,加密磁盤內文件無法恢復的情況。這對于我們研發部門C/S的數據存儲結構來說,風險太大。且作為制造業行業,我公司需要經常面對根據市場需求進行職能與部門調整的情況,而系統級的數據加密技術要求公司有著清晰的生產作業流程與明確的生產結構,如果上馬系統級的加密技術則周期太長,難度過大,風險太高。
(3)系統級加密技術對實施人員的水平要求較高,而制造企業信息部門優秀的信息管理服務人員資源有限,很難為一個影響力僅可能是部門級的系統軟件而配備專門的人才來服務這一業務。
高速加密磁盤緩存數據加密技術入選原因有以下幾點。
(1)高速加密磁盤緩存數據加密技術有效克服了文件級加密技術加密數據容易被破解的缺點,且因其技術由文件級加密技術發展而來,技術較為成熟,成本也較為低廉。
(2)高速加密磁盤緩存數據加密技術占用磁盤空間大的缺點對我公司研發部門不造成影響。數據加密系統主要在我公司研發部門實施,而我公司研發部門的硬件配置先進,硬盤空間較大,因此高速加密磁盤緩存數據加密技術的磁盤空間占用較大的缺點對我研發部門影響不大。
(3)高速加密磁盤緩存數據加密技術的缺點之一:即 “加密文件的大小受限于虛擬緩存磁盤空間的大小”,這在我研發部門不會發生。我研發部門制作的文件為圖檔文件,大小最多不超過1GB,而高速加密磁盤緩存數據加密技術可支持大小達4GB文件的加密。
(4)關于高速加密磁盤緩存數據加密技術的虛擬磁盤容易遭到破壞的缺點,此項缺點只是加密磁盤遭到損壞,而文件不受任何損失,所需要做的補救工作只是計算機維護人員重新部署加密系統即可(重新部署方便簡單,費時不多),且因技術中心研發部門有著嚴格的計算機管理制度及新型工作站有UPS保護等原因,此項缺點造成的人工增加因素并不突出。具體來講,我公司研發部門約有164臺機器,每月只有2-5臺機器出現加密磁盤損壞需要重新部署加密系統的情況。
(5)高速加密磁盤緩存技術實施難度小。相對系統級加密技術部門網段的劃分和高細粒度的管理而言,高速加密緩存技術只有客戶端自動加密、手動加密與手動解密軟件功能的部屬,操作簡單,維護方便。
3.系統在公司應用情況
自高速加密磁盤緩存數據加密技術產品引進公司用以保護數據以來,在研發部門計算機成功部署了加密系統。通過對服務器及設計用計算機120余萬個。WG. IDW, IPT重要圖檔文件進行加密,其系統的離線功能,控制打印功能已成功應用于公司出差人員及與玉柴合作項目開發人員。目前該系統運行穩定,并在發動機研發部得到了更加深入的應用。
總之,高速加密磁盤緩存數據加密技術對我公司這類有一定研發能力、技術保密程度不像軍工企業要求那樣高的企業來說,風險低成本適中,而數據安全性又得到充分保證,是一項較為合適的數據安全技術。
三、結語
通過以上對文件級、系統級以及高速加密磁盤緩存數據加密技術的比較,以及我企業的選型依據可以看出,不同的數據加密技術有著不同的優缺點。企業要根據自己的實際情況來選擇適合自己情況的數據加密技術。
如對于生產環境簡單,應用軟件并不復雜的辦公室環境(只用到OA或Word等辦公軟件及系統)或小企業來說,文件級的數據加密技術就可滿足其使用。而系統級的數據加密技術往往應用在管理嚴格、業務流程標準,研發、生產規模龐大,工作環境復雜,對文件加密程度要求徹底的大型企業,尤其是軍工企業。而若在辦公室環境或非研發生產型小企業,實施系統級的數據加密技術,則顯得技術過于復雜。高速加密磁盤緩存數據加密技術則通常應用于一些擁有一定實力,管理較為松散,只針對部分文件有加密需求的一些大中型民用企業。
轉載請注明出處:拓步ERP資訊網http://www.guhuozai8.cn/
本文標題:數據透明加密技術類型的比較及選型
本文網址:http://www.guhuozai8.cn/html/consultation/10839310272.html