某省高速集團密碼應(yīng)用安全保障體系建設(shè)項目中,經(jīng)過層層嚴苛篩選,最終敲定美創(chuàng)數(shù)據(jù)庫加密DSC-NgTDE。這一決策背后,究竟隱藏著怎樣的考量?本文將為您深度剖析??。
隨著《密碼法》全面貫徹實施,某省高速集團積極響應(yīng)國家對信息系統(tǒng)密碼應(yīng)用的基本要求,秉持 “同步規(guī)劃、同步建設(shè)、同步運行”的“三同步” 原則,啟動省網(wǎng)收費中心系統(tǒng)密碼應(yīng)用安全保障體系建設(shè)項目。
該項目旨在通過采用合規(guī)的密碼技術(shù)、模塊及產(chǎn)品,全面滿足物理和環(huán)境安全、網(wǎng)絡(luò)和通信安全、設(shè)備和計算安全、應(yīng)用和數(shù)據(jù)安全等多維度的密碼應(yīng)用指標要求,實現(xiàn)商用密碼在實際業(yè)務(wù)中的深度應(yīng)用,全方位提升省網(wǎng)收費中心系統(tǒng)的安全防護水平。
其中,為滿足密評 “應(yīng)用和數(shù)據(jù)安全” 模塊的合規(guī)要求,一款高性能、零改造的數(shù)據(jù)庫加密產(chǎn)品成為項目的剛性需求。
DSC-NgTDE三大核心優(yōu)勢,助力破局
某省高速集團業(yè)務(wù)系統(tǒng)承載大量敏感業(yè)務(wù)數(shù)據(jù)和個人信息數(shù)據(jù),涵蓋ETC卡信息、用戶信息、車輛信息、交易信息、財務(wù)報表等類型,數(shù)據(jù)安全防護無疑是本次項目的重點之一,面臨以下兩大核心需求:
密評合規(guī):用戶計劃通過商用密碼應(yīng)用安全性評估;
數(shù)據(jù)安全防護:實現(xiàn)數(shù)據(jù)防拖庫、防泄漏等數(shù)據(jù)安全防護效果。
DSC-NgTDE對某省高速集團重點業(yè)務(wù)系統(tǒng)數(shù)據(jù)庫數(shù)據(jù)實施存儲加密,滿足密評存儲層重要數(shù)據(jù)機密性和完整性相關(guān)要求,并從根源上解決敏感數(shù)據(jù)明文存儲、缺乏合規(guī)保護導致的拖庫風險,為數(shù)據(jù)安全構(gòu)筑起堅實防線。
項目前期選型階段,某省高速集團曾對其他廠商數(shù)據(jù)庫加密產(chǎn)品進行測試,但因產(chǎn)品對應(yīng)用服務(wù)器存在較強嵌入性,對業(yè)務(wù)運行造成影響,未能達到預(yù)期效果。
而美創(chuàng)在 POC 測試環(huán)節(jié),憑借DSC-NgTDE對業(yè)務(wù)透明,對性能幾乎無影響的顯著優(yōu)勢,以及便捷的產(chǎn)品使用和管理體驗,成功贏得客戶技術(shù)團隊的高度認可。
在產(chǎn)品實際交付與密評配合過程中,美創(chuàng)與密評機構(gòu)、某省高速集團業(yè)務(wù)系統(tǒng)廠商展開緊密協(xié)作。通過深度溝通與專業(yè)分析,美創(chuàng)為用戶量身定制加密方案,該方案在滿足密評對存儲機密性、數(shù)據(jù)完整性要求的同時,最大限度降低對業(yè)務(wù)側(cè)的改造成本和性能影響,助力用戶順利通過密評機構(gòu)評估,為項目畫上圓滿句號。
本次密改項目涉及到省高速集團數(shù)十個核心數(shù)據(jù)庫加密產(chǎn)品部署,這些數(shù)據(jù)庫類型豐富多樣,包括Oracle、DB2、MongoDB、Mysql、TiDB等等。美創(chuàng)DSC-NgTDE強大的兼容性與適配性,實現(xiàn)了對不同類型數(shù)據(jù)庫的有效覆蓋,確保加密方案在各業(yè)務(wù)場景下穩(wěn)定運行。
某省高速集團是美創(chuàng)數(shù)據(jù)庫加密應(yīng)用的典型標桿用戶。在加密方案設(shè)計環(huán)節(jié),我們針對用戶各業(yè)務(wù)系統(tǒng)在性能與機密性上的差異化要求,制定并實施了靈活精準的加密策略:對機密性要求高、涉及重要敏感數(shù)據(jù)的系統(tǒng),采用通用加密模式實現(xiàn)全面加密;對其他系統(tǒng),則采用閃電加密模式,在保障數(shù)據(jù)安全的同時,確保系統(tǒng)性能最優(yōu)。
在數(shù)據(jù)存儲保護方面,DSC-NgTDE基于國家商用密碼算法SM4對核心數(shù)據(jù)(如重要業(yè)務(wù)數(shù)據(jù)、用戶隱私信息等)進行加密,保障數(shù)據(jù)在存儲過程中的機密性與完整性,有效防范數(shù)據(jù)泄露、數(shù)據(jù)庫拖庫及篡改等風險。
此外,DSC-NgTDE符合《GM/T 0028-2014〈密碼模塊安全技術(shù)要求〉》標準相關(guān)要求,在客戶核心業(yè)務(wù)區(qū),通過透明加密技術(shù)對重要業(yè)務(wù)數(shù)據(jù)及個人隱私數(shù)據(jù)進行加密存儲,并引入基于HMAC算法的數(shù)據(jù)完整性校驗機制,進一步強化數(shù)據(jù)在靜態(tài)存儲階段的安全防護能力。
這個項目從POC到最終部署交付驗證,整個過程算是比較順利的。當時的部署方式是這樣的:
與單純的產(chǎn)品部署不同,在這次項目交付過程中,我們需要與密評機構(gòu)、高速集團各業(yè)務(wù)系統(tǒng)廠商多方協(xié)同合作,在確保滿足密評要求的前提下,實現(xiàn)最小化業(yè)務(wù)改造、性能影響,目前DSC-NgTDE運行穩(wěn)定,用戶也順利通過了密評。
DSC for 數(shù)據(jù)庫加密(DSC-NgTDE)
美創(chuàng)數(shù)據(jù)安全一體化平臺(DSC),以資產(chǎn)為中心、身份為邊界、風險為界面,面對海量復(fù)雜資產(chǎn)、身份和事件,實施統(tǒng)一全域治理, 聯(lián)動多種數(shù)據(jù)安全能力提供全域防護,引入可視化讓資產(chǎn)、身份和風險可見,實現(xiàn)可看、可管、可控、可溯的數(shù)據(jù)安全管理。
平臺架構(gòu)圖
DSC-NgTDE ,通過透明加密技術(shù),無需改造業(yè)務(wù)應(yīng)用,對存儲的數(shù)據(jù)進行加密,確保數(shù)據(jù)存儲機密性,防止數(shù)據(jù)泄漏。
· 細粒度加密:內(nèi)置國際主流和 SM4 等多種國密算法,可自動推薦庫、表、列等多種加密粒度的敏感數(shù)據(jù)范圍。
· 增量加密:自動加密增量數(shù)據(jù)。
· 在線加密:存量數(shù)據(jù)加密時無需停機時間窗口,不額外占用磁盤空間。
· 海量數(shù)據(jù)加密:TB 數(shù)據(jù)在線秒級加密,業(yè)務(wù)性能影響控制在毫秒級。
· 自動解密:自動信任原有數(shù)據(jù)庫進程,無需新建密文索引,海量數(shù)據(jù)可極速解密至數(shù)據(jù)庫內(nèi)存。
· 最小授權(quán):實時監(jiān)控、阻斷非法訪問,并提供基于工單的列級明文授權(quán)。
· 備份透明:支持自定義備份進程白名單,優(yōu)先保障備份數(shù)據(jù)、同步數(shù)據(jù)的可用性。
· 支持多級、分層密鑰管理體系。
· 密鑰生命周期管理,包括密鑰生成、分發(fā)、存儲、使用、備份、更新、恢復(fù)等,保障密鑰安全。