某省高速集團(tuán)密碼應(yīng)用安全保障體系建設(shè)項(xiàng)目中,經(jīng)過(guò)層層嚴(yán)苛篩選,最終敲定美創(chuàng)數(shù)據(jù)庫(kù)加密DSC-NgTDE。這一決策背后,究竟隱藏著怎樣的考量?本文將為您深度剖析??。
隨著《密碼法》全面貫徹實(shí)施,某省高速集團(tuán)積極響應(yīng)國(guó)家對(duì)信息系統(tǒng)密碼應(yīng)用的基本要求,秉持 “同步規(guī)劃、同步建設(shè)、同步運(yùn)行”的“三同步” 原則,啟動(dòng)省網(wǎng)收費(fèi)中心系統(tǒng)密碼應(yīng)用安全保障體系建設(shè)項(xiàng)目。
該項(xiàng)目旨在通過(guò)采用合規(guī)的密碼技術(shù)、模塊及產(chǎn)品,全面滿足物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計(jì)算安全、應(yīng)用和數(shù)據(jù)安全等多維度的密碼應(yīng)用指標(biāo)要求,實(shí)現(xiàn)商用密碼在實(shí)際業(yè)務(wù)中的深度應(yīng)用,全方位提升省網(wǎng)收費(fèi)中心系統(tǒng)的安全防護(hù)水平。
其中,為滿足密評(píng) “應(yīng)用和數(shù)據(jù)安全” 模塊的合規(guī)要求,一款高性能、零改造的數(shù)據(jù)庫(kù)加密產(chǎn)品成為項(xiàng)目的剛性需求。
DSC-NgTDE三大核心優(yōu)勢(shì),助力破局01 密評(píng)合規(guī)+安全防護(hù)雙滿足
某省高速集團(tuán)業(yè)務(wù)系統(tǒng)承載大量敏感業(yè)務(wù)數(shù)據(jù)和個(gè)人信息數(shù)據(jù),涵蓋ETC卡信息、用戶信息、車(chē)輛信息、交易信息、財(cái)務(wù)報(bào)表等類(lèi)型,數(shù)據(jù)安全防護(hù)無(wú)疑是本次項(xiàng)目的重點(diǎn)之一,面臨以下兩大核心需求:
密評(píng)合規(guī):用戶計(jì)劃通過(guò)商用密碼應(yīng)用安全性評(píng)估;
數(shù)據(jù)安全防護(hù):實(shí)現(xiàn)數(shù)據(jù)防拖庫(kù)、防泄漏等數(shù)據(jù)安全防護(hù)效果。
DSC-NgTDE對(duì)某省高速集團(tuán)重點(diǎn)業(yè)務(wù)系統(tǒng)數(shù)據(jù)庫(kù)數(shù)據(jù)實(shí)施存儲(chǔ)加密,滿足密評(píng)存儲(chǔ)層重要數(shù)據(jù)機(jī)密性和完整性相關(guān)要求,并從根源上解決敏感數(shù)據(jù)明文存儲(chǔ)、缺乏合規(guī)保護(hù)導(dǎo)致的拖庫(kù)風(fēng)險(xiǎn),為數(shù)據(jù)安全構(gòu)筑起堅(jiān)實(shí)防線。
項(xiàng)目前期選型階段,某省高速集團(tuán)曾對(duì)其他廠商數(shù)據(jù)庫(kù)加密產(chǎn)品進(jìn)行測(cè)試,但因產(chǎn)品對(duì)應(yīng)用服務(wù)器存在較強(qiáng)嵌入性,對(duì)業(yè)務(wù)運(yùn)行造成影響,未能達(dá)到預(yù)期效果。
而美創(chuàng)在 POC 測(cè)試環(huán)節(jié),憑借DSC-NgTDE對(duì)業(yè)務(wù)透明,對(duì)性能幾乎無(wú)影響的顯著優(yōu)勢(shì),以及便捷的產(chǎn)品使用和管理體驗(yàn),成功贏得客戶技術(shù)團(tuán)隊(duì)的高度認(rèn)可。
03 多方協(xié)同,確保密評(píng)順利通過(guò)
在產(chǎn)品實(shí)際交付與密評(píng)配合過(guò)程中,美創(chuàng)與密評(píng)機(jī)構(gòu)、某省高速集團(tuán)業(yè)務(wù)系統(tǒng)廠商展開(kāi)緊密協(xié)作。通過(guò)深度溝通與專(zhuān)業(yè)分析,美創(chuàng)為用戶量身定制加密方案,該方案在滿足密評(píng)對(duì)存儲(chǔ)機(jī)密性、數(shù)據(jù)完整性要求的同時(shí),最大限度降低對(duì)業(yè)務(wù)側(cè)的改造成本和性能影響,助力用戶順利通過(guò)密評(píng)機(jī)構(gòu)評(píng)估,為項(xiàng)目畫(huà)上圓滿句號(hào)。
#項(xiàng)目經(jīng)理有話說(shuō)#
本次密改項(xiàng)目涉及到省高速集團(tuán)數(shù)十個(gè)核心數(shù)據(jù)庫(kù)加密產(chǎn)品部署,這些數(shù)據(jù)庫(kù)類(lèi)型豐富多樣,包括Oracle、DB2、MongoDB、Mysql、TiDB等等。美創(chuàng)DSC-NgTDE強(qiáng)大的兼容性與適配性,實(shí)現(xiàn)了對(duì)不同類(lèi)型數(shù)據(jù)庫(kù)的有效覆蓋,確保加密方案在各業(yè)務(wù)場(chǎng)景下穩(wěn)定運(yùn)行。
#產(chǎn)品經(jīng)理有話說(shuō)#
某省高速集團(tuán)是美創(chuàng)數(shù)據(jù)庫(kù)加密應(yīng)用的典型標(biāo)桿用戶。在加密方案設(shè)計(jì)環(huán)節(jié),我們針對(duì)用戶各業(yè)務(wù)系統(tǒng)在性能與機(jī)密性上的差異化要求,制定并實(shí)施了靈活精準(zhǔn)的加密策略:對(duì)機(jī)密性要求高、涉及重要敏感數(shù)據(jù)的系統(tǒng),采用通用加密模式實(shí)現(xiàn)全面加密;對(duì)其他系統(tǒng),則采用閃電加密模式,在保障數(shù)據(jù)安全的同時(shí),確保系統(tǒng)性能最優(yōu)。
在數(shù)據(jù)存儲(chǔ)保護(hù)方面,DSC-NgTDE基于國(guó)家商用密碼算法SM4對(duì)核心數(shù)據(jù)(如重要業(yè)務(wù)數(shù)據(jù)、用戶隱私信息等)進(jìn)行加密,保障數(shù)據(jù)在存儲(chǔ)過(guò)程中的機(jī)密性與完整性,有效防范數(shù)據(jù)泄露、數(shù)據(jù)庫(kù)拖庫(kù)及篡改等風(fēng)險(xiǎn)。
此外,DSC-NgTDE符合《GM/T 0028-2014〈密碼模塊安全技術(shù)要求〉》標(biāo)準(zhǔn)相關(guān)要求,在客戶核心業(yè)務(wù)區(qū),通過(guò)透明加密技術(shù)對(duì)重要業(yè)務(wù)數(shù)據(jù)及個(gè)人隱私數(shù)據(jù)進(jìn)行加密存儲(chǔ),并引入基于HMAC算法的數(shù)據(jù)完整性校驗(yàn)機(jī)制,進(jìn)一步強(qiáng)化數(shù)據(jù)在靜態(tài)存儲(chǔ)階段的安全防護(hù)能力。
這個(gè)項(xiàng)目從POC到最終部署交付驗(yàn)證,整個(gè)過(guò)程算是比較順利的。當(dāng)時(shí)的部署方式是這樣的:
與單純的產(chǎn)品部署不同,在這次項(xiàng)目交付過(guò)程中,我們需要與密評(píng)機(jī)構(gòu)、高速集團(tuán)各業(yè)務(wù)系統(tǒng)廠商多方協(xié)同合作,在確保滿足密評(píng)要求的前提下,實(shí)現(xiàn)最小化業(yè)務(wù)改造、性能影響,目前DSC-NgTDE運(yùn)行穩(wěn)定,用戶也順利通過(guò)了密評(píng)。
DSC for 數(shù)據(jù)庫(kù)加密(DSC-NgTDE)
美創(chuàng)數(shù)據(jù)安全一體化平臺(tái)(DSC),以資產(chǎn)為中心、身份為邊界、風(fēng)險(xiǎn)為界面,面對(duì)海量復(fù)雜資產(chǎn)、身份和事件,實(shí)施統(tǒng)一全域治理, 聯(lián)動(dòng)多種數(shù)據(jù)安全能力提供全域防護(hù),引入可視化讓資產(chǎn)、身份和風(fēng)險(xiǎn)可見(jiàn),實(shí)現(xiàn)可看、可管、可控、可溯的數(shù)據(jù)安全管理。
平臺(tái)架構(gòu)圖
DSC-NgTDE ,通過(guò)透明加密技術(shù),無(wú)需改造業(yè)務(wù)應(yīng)用,對(duì)存儲(chǔ)的數(shù)據(jù)進(jìn)行加密,確保數(shù)據(jù)存儲(chǔ)機(jī)密性,防止數(shù)據(jù)泄漏。
· 細(xì)粒度加密:內(nèi)置國(guó)際主流和 SM4 等多種國(guó)密算法,可自動(dòng)推薦庫(kù)、表、列等多種加密粒度的敏感數(shù)據(jù)范圍。
· 增量加密:自動(dòng)加密增量數(shù)據(jù)。
· 在線加密:存量數(shù)據(jù)加密時(shí)無(wú)需停機(jī)時(shí)間窗口,不額外占用磁盤(pán)空間。
· 海量數(shù)據(jù)加密:TB 數(shù)據(jù)在線秒級(jí)加密,業(yè)務(wù)性能影響控制在毫秒級(jí)。
· 自動(dòng)解密:自動(dòng)信任原有數(shù)據(jù)庫(kù)進(jìn)程,無(wú)需新建密文索引,海量數(shù)據(jù)可極速解密至數(shù)據(jù)庫(kù)內(nèi)存。
· 最小授權(quán):實(shí)時(shí)監(jiān)控、阻斷非法訪問(wèn),并提供基于工單的列級(jí)明文授權(quán)。
· 備份透明:支持自定義備份進(jìn)程白名單,優(yōu)先保障備份數(shù)據(jù)、同步數(shù)據(jù)的可用性。
· 支持多級(jí)、分層密鑰管理體系。
· 密鑰生命周期管理,包括密鑰生成、分發(fā)、存儲(chǔ)、使用、備份、更新、恢復(fù)等,保障密鑰安全。