图解22种密码应用模式_81页_3mb
报告摘要
图解22种密码应用模式总结
核心内容
随着安全需求的演进和国密政策的出台,密码技术在数据安全和国密整改两大需求场景中扮演着至关重要的角色。当前,我国密码体系虽然在算法研制方面与国际相当,但在密码应用方面仍存在较大差距。密码技术提供的安全价值包括保密性、完整性、真实性、不可抵赖性,能够有效保护身份安全、数据安全和业务完整性等。
主要观点
- 密码应用模式是解决特定安全问题的密码方案,提供可复用的解决方案,提升安全性与效率。
- 密码应用模式包括基础型和综合型,分别对应单一或多种密码算法/机制的使用。
- 当前密码建设重心在于数据存储和使用的保护,通过多种模式实现对数据的全方位防护。
- 密码技术与访问控制、审计等技术相结合,构建“防绕过”的数据安全防线。
关键信息
密码应用模式分类
| 类型 | 模式编号 | 描述 |
|---|---|---|
| 基础型 | 1-19 | 采用一种密码算法或安全机制,用于解决基础安全问题 |
| 综合型 | 20-22 | 采用多种密码算法或安全机制,实现更复杂的防护需求 |
密码应用模式示例
-
模式1:基于单方签名的身份认证
防止用户身份被仿冒,需支持证书吊销。参考案例:网银U盾认证。 -
模式2:基于协同签名的身份认证
适用于移动端等环境,结合软证书与其它认证方式。参考案例:手机网银的协同软认证。 -
模式3:基于PKI的信任体系
建立用户对服务端的信任,需预先信任权威机构。参考案例:公共PKI和企业自建PKI。 -
模式4:基于IBC的信任体系
与模式3类似,但更强调对数据的保护,适用于高安全需求场景。 -
模式5:可感知窃听的专线通信
使用量子密钥分发技术,实现对通信窃听的感知与防护。参考案例:量子密钥分发网络。 -
模式6:在线通信消息加密
采用标准TLS协议,确保数据在传输过程中的安全。参考案例:HTTPS、IPSec VPN。 -
模式7:离线通信消息加密
适用于无法实时通信的场景,如短信、邮件等。参考案例:PGP邮件安全。 -
模式8:代理重加密受控分发消息
实现数据的可控分发,适用于云环境和SaaS应用。参考案例:CASB代理加密网关。 -
模式9:远程密钥管理的端点加密
通过远程密钥管理实现数据加密与细控。参考案例:移动端存储加密。 -
模式10:敏感数据单向加密保护
保护敏感数据在传输、存储、使用过程中的安全,适用于口令等数据。参考案例:基于散列函数的口令防护机制。 -
模式11:销毁密钥的数据快速删除
在数据删除前先销毁密钥,防止数据恢复。参考案例:特定场景下的磁盘快速删除。 -
模式12:数据存储透明加密
实现数据在存储时的加密,无需应用改造。参考案例:TFE透明文件加密。 -
模式13:应用内数据加密
在应用层对数据进行加密,结合业务逻辑实现细粒度控制。参考案例:ERP系统中配方数据防护。 -
模式14:业务数据代理网关加密
通过代理网关实现数据加密与密钥管理,适用于云环境。参考案例:CASB代理加密网关保护上云数据安全。 -
模式15:基于密码校验的防篡改
通过散列值校验数据完整性,防止数据被篡改。参考案例:DNS记录防篡改。 -
模式16:基于私钥签名的责任认定
实现电子签章,保障数据操作的不可否认性。参考案例:基于私钥签名的电子签章系统。 -
模式17:灌装应用的密码机数据运算
在不可信环境中,使用密码机进行数据运算,防止数据泄露。参考案例:金融密码机应用架构。 -
模式18:基于数字水印加密的可追溯
在数据中嵌入水印,实现数据的可追溯性。参考案例:对外发图片、文档添加水印。 -
模式19:基于属性加密的访问控制
实现基于属性的细粒度访问控制,适用于云端数据共享。参考案例:基于ABE的云端数据共享。 -
模式20:不可信环境中的数据运算
使用同态加密、MPC等技术,在不可信环境中进行安全数据运算。参考案例:基于同态加密的数据库加密网关。 -
模式21:基于TDF的可控分享秘密信息
使用可信数据格式(TDF)实现数据的可控共享,防止数据滥用。参考案例:美国情报体系使用TDF分享机密数据。 -
模式22:锚点解密的防绕过数据安全
通过集中控制点实现数据的加密与细控,防止绕过安全机制。参考案例:企业应用CASB实现防绕过安全机制。
密码算法对比
| 类型 | 中国商用密码 | 美国商用密码 |
|---|---|---|
| 对称加密算法 | SM4(2012年发布,推荐)/ SM1 | AES/3DES(开始弃用)/ DES(已弃用) |
| 非对称加密算法 | SM2(2010年发布)/ SM9 | RSA/ECC |
| 散列/杂凑/哈希算法 | SM3(2010年发布) | SHA-3/SHA256/MD5(已弃用) |
密码产业现状与挑战
- 密码产业存在算法、产品、应用脱节的问题。
- 密码软件或混合形态产品较少,难以覆盖云、移动端、IoT等新场景。
- 缺乏密码中间件,导致代码难以复用,使用门槛高。
高质量密码供给的三个难题
- 高性能需求与低效算法实现性能的矛盾。
- 密码软件或混合形态产品少,难以适应新场景。
- 缺乏密码中间件,代码难以复用,使用门槛高。
炼石网络解决方案
炼石网络提炼了22种密码应用模式,以推动密码应用创新,提升数据安全水平。其产品包括:
- CipherSuite:提供内建的国密能力,辅助身份认证,保护数据在传输态、存储态的安全性。
- CASB插件版:实现用户与字段级加密细控,数据共享与安全兼得。
- CASB代理网关版:增强应用的安全能力,适用于业务上下文安全防护。
- CASB公有云版:实现云端数据风险管控,增强对云的信任。
- KLM:提供密钥管理功能,确保密钥的安全使用与管理。
总结
密码技术是数据安全的重要保障,其应用模式涵盖了从身份认证到数据运算、从数据存储到数据使用等多个方面。通过合理选择和应用密码技术,可以有效提升系统的安全性,满足国密政策要求,并适应新兴技术场景。炼石网络通过其22种密码应用模式,提供了全面的数据安全解决方案,推动密码技术的创新与应用。
试读结束,高清完整版pdf/doc/ppt,请点下载