0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

以密码为核心的数据安全框架构建数据安全防护能力

卫士通Westone 来源:卫士通Westone 作者:卫士通Westone 2022-11-01 15:52 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

引 言

数字时代,数据成为国家基础性战略资源和重要生产要素,数据安全事关国家安全、经济发展、人民利益。2021年6月,十三届全国人大常委会第二十九次会议通过了《中华人民共和国数据安全法》,并于2021年9月1日起施行。《数据安全法》是数据安全领域的基础性法律,其坚持总体国家安全观,统筹发展与安全,以基本法的形式明确了我国数据安全治理体系的顶层设计和“四梁八柱”,以安全保发展。 数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。数据安全的措施,应能够确保数据的可用性、完整性和保密性,涵盖数据全生命周期的安全防护。密码是实现数据安全的核心技术与基础支撑,要实现数据安全,绕不开密码的身份认证、加密功能,密码是数据安全的底线,也是最后一道防线。 密码是指采用特定变换的方法对信息等进行加密保护、安全认证的技术、产品和服务。相关密码技术及产品在护航数字经济发展的作用将更加突出。如密码技术中的身份鉴别、访问控制、数据加密、密文计算、数据脱敏等措施,可有效解决数据产生、传输、存储、处理、分析、使用等全生命周期安全问题。基于密码的数据标识、数字签名、数字内容和产权保护、区块链等技术可确保数据安全有序流动,同时为数据溯源、行为追踪、隐私保护提供有效支撑。

密码技术提供什么数据安全能力?

密码技术是保障数据安全最有效、最可靠、最经济的手段。密码提供的核心功能包括加密保护和安全认证。能够为数据安全提供机密性、真实性、完整性和不可否认性的保障能力。· 数据机密性:保证数据不被泄露给非授权的个人、计算机等实体;· 数据真实性:保证数据来源可靠,没有被伪造和篡改;· 数据完整性:保证数据没有受到非授权的篡改和破坏;· 不可否认性:保证已经发生的数据操作行为无法被否认。

密码技术由密码算法、密码协议和密钥管理等关键部分组成。· 密码算法:密码算法是密码的关键,算法的强度决定了密码破译的难度。算法是可公开的。· 密码协议:密码协议是密码应用遵循的交互规则,不安全的密码协议会导致系统存在通过“旁路”或“后门”窃取信息的风险。· 密钥管理:密钥管理是指对密钥的生成、分发、更新、撤销、销毁等活动进行管理的技术,一切秘密寓于密钥之中,密钥的保密是重中之重。

以密码为核心的数据安全框架

构建以密码为核心的数据安全体系,应从确保数据的机密性这一原点出发,建立密码服务平台。平台通过密码基础设施建设、第三方密码服务、密码监管运维和管理咨询等多种方式,向各行业用户提供密码与数据安全服务。

c77cf30a-590c-11ed-a3b6-dac502259ad0.png

以密码为核心的数据安全服务,重点在于以数据为中心,围绕数据全生命周期的活动,创新密码技术和应用模式,实现对数据库、文件、网络流量、应用数据的针对性保护。在实现的过程中,根据数据保护的核心目标,选择合适的密码技术产品,既融合传统密码技术,如VPN设备,也充分利用新的密码技术,如同态加密算法、嵌入式加密模块等。

01、应用数据加密

应用加密的目标是实现对应用系统中敏感数据的全程保护。应用系统中的敏感数据存在:数据与应用流程耦合性高、动态分布和流转等特点,数据保护的核心需求是确保数据不被非授权的用户访问。通过对应用数据加密,可以最大限度的减少敏感数据的暴露面,降低数据泄露风险。

对应用数据的加密保护,首先要解决敏感数据的识别问题,通过分析应用系统使用的数据内容,根据数据泄露后对业务安全的危害程度,完成敏感数据的识别;同时,还要分析业务应用系统中数据流转的情况,重点识别数据通过API接口对外开放、通过存储接口进行持久化存储、通过页面进行公开展示等场景,对上述场景,应重点考虑加密技术的应用。 其次,要实现对数据加密密钥的有效管理。最安全的方式是做到一数一密,但这会极大增加密钥管理的规模和复杂度;次一级的方式是做到一用户一密,既确保用户间数据的加密隔离,也能够实现密钥管理的可靠性。密钥应安全存储在密钥管理设备和系统中,不应该在应用系统中长期或明文存储。同时,密钥应具备定期轮换机制,通过安全的密钥轮换协议,确保密钥使用的前后向安全。

02、存储加密

存储加密的目标是确保持久化存储系统或介质中数据的安全。根据数据存储对象的不同,一般分为数据库加密和文件加密。数据库加密与数据库管理系统(DBMS)相关,文件加密与文件系统(FileSystem)相关,有多种技术方案。· 数据库加密网关或组件:基于SQL协议或ODBC/JDBC组件实现,部署在应用系统和数据库管理系统之间,通过截取和重组应用系统的SQL语句,实现对敏感数据的加密存储。· 数据库透明加密:基于数据库管理系统提供的加密接口,在数据库组织库表文件时,完成对数据库内容的加密。· 文件透明加密:基于文件系统提供的加密接口,在文件系统生成磁盘数据前,完成对文件内容的加密。

03、传输加密

根据数据传输的场景不同,可选择网络层加密、传输层加密和信源加密等不同的技术,也可以组合两种及以上的技术。 网络层加密基于IPsec VPN技术,可实现点对点、点对多点的传输加密。特点在于可实现较高的网络数据加密处理能力,不足点在于一般无法实现端到端加密。比较适用于单位网络之间,数据中心与数据中心之间的加密。 传输层加密基于TLS、HTTPS技术,实现传输层数据加密,该技术基于数字证书,在通信双方间协商数据加密密钥,可实现端到端数据加密。该技术适用于客户端与服务器之间的数据传输加密。 信源加密是应用数据加密在传输场景中的应用,在数据传输和接收模块中,对待传输的数据进行加密和解密,无论使用何种传输协议,都可确保敏感数据不会在传输过程中泄露。

04、数据开放共享加密

数据的开放流通是发挥数据要素价值的重要环节。在数据开放流通过程中,数据所有者为确保自身所掌握的数据资源及相应权益,不希望失去对数据内容的控制,因此出现了“数据可用不可见”的新型开放模式。在数据可用不可见的模式中,基于密码模块,可构建可信执行环境(TEE)模型;基于混淆电路、秘密分享、同态加密、不经意传输等密码技术,可构建多方安全计算(MPC)模型;在各方不泄露输入数据的前提下完成多方协同分析、处理和结果发布。

总结

密码生来就用于保护数据,在信息化的早期,密码帮助人们实现了机密通信,在数据要素化的新时代,通过服务化、模块化等模式,将密码融入数据全生命周期活动的设备、网络、应用系统中,其必将在保护数据资产、发挥数据价值方面,发挥更大作用。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据库
    +关注

    关注

    7

    文章

    3993

    浏览量

    67742

原文标题:卫视界 | 以密码为核心构建数据安全防护能力

文章出处:【微信号:Westone_Inc,微信公众号:卫士通Westone】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    安科瑞数据中心弱电产品:网络互联与安全防护的智能基石

    与业务的连续性。安科瑞凭借多年在电力监测与管理领域的深耕,推出了一系列针对数据中心的弱电产品,涵盖网络互联与安全防护两大核心领域,数据中心
    的头像 发表于 11-20 14:33 73次阅读
    安科瑞<b class='flag-5'>数据</b>中心弱电产品:网络互联与<b class='flag-5'>安全防护</b>的智能基石

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    体系可进化:基于测试数据优化检测策略、增强协议处理能力、完善规则库,构建持续自适应的安全防护闭环。每一次测试都是对防御体系的一次迭代优化,确保防护
    发表于 11-17 16:17

    飞腾网安主板,数字时代安全防护体系的基石

    在数字化浪潮席卷全球的今天,网络安全已成为守护企业运营、政务流转乃至国家数据主权的核心防线。当恶意攻击与数据泄露风险持续升级,一款兼具强劲算力与全方位
    的头像 发表于 11-12 09:14 218次阅读
    飞腾网安主板,数字时代<b class='flag-5'>安全防护</b>体系的基石

    芯盾时代助力辽宁某银行提升移动端安全防护能力

    芯盾时代中标辽宁某银行!芯盾时代设备指纹技术具备高精度的设备识别能力,通过基于自主研发的算法,结合后台设备信息,设备产生专有的ID,能够帮助银行提升移动端安全防护能力,精准区分合法与
    的头像 发表于 10-31 09:48 281次阅读
    芯盾时代助力辽宁某银行提升移动端<b class='flag-5'>安全防护</b><b class='flag-5'>能力</b>

    针对AES算法的安全防护设计

    软件中随机延迟的使用通常被认为是对抗侧信道攻击的一般对策,但随机延迟不能阻止攻击,只能让攻击变得复杂。因此基于蜂鸟E203平台的软硬件实现方式,我们的安全防护设计也会从软件和硬件两个方面进行联合
    发表于 10-28 07:38

    鄂电物联网智能网关:工业级安全防护数据加密的核心技术逻辑

    标准构建防护体系,通过 “硬件筑基、加密护航、权限设防、智能防御” 四层技术逻辑,构建起电力场景下的数据安全屏障,破解了物联网设备 “联而不
    的头像 发表于 09-22 10:25 361次阅读
    鄂电物联网智能网关:工业级<b class='flag-5'>安全防护</b>与<b class='flag-5'>数据</b>加密的<b class='flag-5'>核心</b>技术逻辑

    Linux企业网络安全防护体系建设

    构建完整的Linux安全防护体系不是简单的工具堆砌,而是需要从架构设计、监控告警、应急响应到持续改进的完整闭环。本文将分享我在大型企业环境中的实战经验。
    的头像 发表于 08-27 14:39 516次阅读

    Jtti.cc零信任安全防护架构实施在VPS云服务器构建指南

    VPS云服务器上构建零信任安全体系,从身份验证、微隔离到持续监测,提供一套完整的实施框架。 零信任安全防护架构实施在VPS云服务器
    的头像 发表于 08-21 15:39 551次阅读

    深入剖析Docker全链路安全防护策略

    在云原生时代,Docker容器安全已成为运维工程师必须面对的核心挑战。本文将从实战角度深入剖析Docker全链路安全防护策略,涵盖镜像构建、容器运行、网络隔离等关键环节,助你
    的头像 发表于 08-18 11:17 743次阅读

    如何构建Linux服务器安全防护体系

    前言:作为一名运维工程师,我见过太多因为安全配置不当而被攻破的服务器。本文将分享我多年来积累的实战经验,教你如何构建一套完整的Linux服务器安全防护体系。
    的头像 发表于 08-05 17:35 875次阅读

    芯盾时代助力赣州银行构建全渠道数字安全防护体系

    芯盾时代中标赣州银行,基于自主研发的设备指纹产品,通过集成运营商UAID能力实现跨渠道设备ID统一,并具备实时风险监测、反欺诈拦截等功能,有效解决 “数据孤岛” 和黑灰产攻击等风险,赣州银行
    的头像 发表于 05-22 09:21 727次阅读

    授时安全防护装置是什么?怎么选?

    在现代社会,时间对于人们来说至关重要。为了确保准确的时间显示和避免时间误差带来的安全隐患,授时安全防护装置应运而生。那么,授时安全防护装置究竟是什么呢?如何选购呢?本文将为您详细介绍。一、授时
    的头像 发表于 04-22 15:25 667次阅读
    授时<b class='flag-5'>安全防护</b>装置是什么?怎么选?

    软通动力携手奇安信共筑AI安全防护新生态

    2月24日,软通动力与网安领军企业奇安信宣布将围绕AI领域的安全防护展开深度协同,全面强化已接入DeepSeek系列大模型的天元智算平台、天璇MaaS平台、AI知识库引擎等核心智能产品的安全防护
    的头像 发表于 02-24 17:56 1023次阅读

    面向未来 三星构建移动安全防护体系

    近期,三星全新上市的Galaxy S25系列,在数据安全与隐私保护领域进行了深入的创新实践。通过硬件级安全架构与创新加密技术的深度融合,三星构建了面向未来的移动
    的头像 发表于 02-20 16:08 867次阅读

    深度防御策略:构建USB安全防线的五大核心层次

    在面对日益严重的USB安全威胁时,企业需通过深度防御策略构建多层安全防护,确保系统免受恶意软件、数据泄露等风险的侵害。本文深入探讨了五大核心
    的头像 发表于 02-10 14:51 779次阅读