服安最新信息资讯
- 保障Linux的临时文件安全
- Linux改善FTP服务器的安全性
- Linux FTP服务器安全完全攻略
- 几招技巧彻底加强Windows文件保护稳
- 避免遭受攻击保证上传FTP服务器的
- “保姆”计划 搞定服务器文件共享

服安资讯热点推荐
- 几招技巧彻底加强Windows文件保护稳
- 避免遭受攻击保证上传FTP服务器的
- Linux FTP服务器安全完全攻略
- 让FTP服务器共享更安全
- 让Windows FTP服务器更安全
- Linux改善FTP服务器的安全性
- 根据网络部署情况选择合适的安全
- vsFTPd的服务器和防火墙及SELinux的关
- FTP服务器中将Linux用户限制在自己目
- 三招提高FTP服务器使用过程中安全
- 文档安全加密系统的实现方式
- 保障Linux的临时文件安全
- 三招提高FTP服务器安全性
- 用vftpd设置一台虚拟的安全FTP服务器
- 搭建文件服务器轻松管理局域网
- 阻止Windows服务器共享通道的四种方
- 网管经验谈:FTP服务器防“雷”记
- Windows下FTP服务器安全管理
服安资讯阅览排行
- “保姆”计划 搞定服务器文件共享
- 几招技巧彻底加强Windows文件保护稳
- Linux FTP服务器安全完全攻略
- Linux改善FTP服务器的安全性
- 让FTP服务器共享更安全
- 网管经验谈:FTP服务器防“雷”记
- 避免遭受攻击保证上传FTP服务器的
- 保障Linux的临时文件安全
- FTP服务器中将Linux用户限制在自己目
- 如何加固文件服务器
- 文档安全加密系统的实现方式
- 让Windows FTP服务器更安全
- 阻止Windows服务器共享通道的四种方
- 用vftpd设置一台虚拟的安全FTP服务器
- vsFTPd的服务器和防火墙及SELinux的关
- 搭建文件服务器轻松管理局域网
信息安全法律法规
- 信息安全等级保护管理办法
- 广东省计算机信息系统安全保护条
- 中国国家信息安全等级保护制度开
- 欧盟网络和信息安全法律规制及其
- 互联网电子公告服务管理规定
- 互联网上网服务营业场所管理条例
- 浪潮服务器安全技术要求成为国家
- 计算机信息网络国际联网安全保护
服务器安全技术资讯
- 深入挖掘Oracle内部SQL注入
- 什么是MPLS中的FEC?
- 如何让域控DC的AD更加安全
- 实例:Linux中如何查看服务及监听端
- 服务器安全检查十大要素
- 什么叫0day?0day是什么?
- Windows 2003下如何提高FSO安全性
- 计算机网络安全的六大指标详述
服安解决方案
文档安全加密系统的实现方式
来源:服安资讯收集整理 时间:2008-10-20 作者: 点击:次 责任编辑:Flyfox
TAG:
系统
安全
加密
实现
方式
文档
服务器安全应急处理中心:让您的服务器更安全! 进入安全讨论社区

1. 文档安全中的加密技术
虽然加密算法是文档安全系统的核心,但加密算法以何种方式进行实现,是决定文档安全系统的关键。在文档安全系统中,常用的实现方式有静态加密方式和动态 加密方式,静态加密是指在加密期间,待加密的数据处于未使用状态(静态),这些数据一旦加密,在使用前,需首先通过静态解密得到明文,然后才能使用。目前 市场上许多加密软件产品就属于这种加密方式。
与静态加密不同,动态加密(也称实时加密,透明加密等,其英文名为encrypt on-the-fly),是指数据在使用过程中(动态)自动对数据进行加密或解密操作,无需用户的干预,合法用户在使用加密的文件前,也不需要进行解密操 作即可使用,表面看来,访问加密的文件和访问未加密的文件基本相同,对合法用户来说,这些加密文件是“透明的”,即好像没有加密一样,但对于没有访问权限 的用户,即使通过其它非常规手段得到了这些文件,由于文件是加密的,因此也无法使用。由于动态加密技术不仅不改变用户的使用习惯,而且无需用户太多的干预 操作即可实现文档的安全,因而近年来得到了广泛的应用。
由于动态加密要实时加密数据,必须动态跟踪需要加密的数据流,而且其实现的层次一般位于系统内核中,因此,从实现的技术角度看,实现动态加密要比静态加密难的多,需要解决的技术难点也远远超过静态加密。
在现代操作系统中,文件的操作均通过文件系统进行,虽然不同的操作系统支持的文件系统不同,但对文件的访问方式基本相同,在Windows系统中,文件 系统是以设备驱动程序形式存在的。Windows的设备驱动程序采用分层方式,允许在应用程序和硬件之间存在多个驱动程序层次,其中过滤驱动程序是一种特 殊类型的中间驱动程序,它们位于其它驱动程序的上层或下层,截获发送给低层驱动程序设备对象的请求,在请求到达低层驱动程序之前,过滤驱动程序可以更改该 请求,而低层驱动程序完全不知道在其上层驱动中发生的一切操作。图1给出了Windows系统中的文件操作流程,其中层次I和II属于应用层;层次III 和IV属于操作系统内核层。从中可以看出,一个应用程序(I层)在发出文件操作请求时,需要经过操作系统提供的API层(II层)、文件过滤驱动程序层 (III层)和文件系统层(IV层)才能访问文件,由此可知,文档安全加密系统也只能在这四个层次上进行实现。
文件系统的这种组织结构 决定了文档安全加密系统的实现方式,在数据从应用程序访问文件所经过的每个层次中,均可对访问的数据实施加密/解密操作,由于层次I只能获取应用程序自身 读写的数据,其他应用程序的数据不经过该层,因此,在层次I中只能实现静态加密,无法实现动态加密;即使是层次II,也并不是所有文件数据均通过该层,但 在该层可以拦截到各种文件的打开、关闭等操作。因此,在应用层实现的动态加解密产品无法真正做到“实时”加密/解密操作,一般只能通过其他变相的方式进行 实现(一般均在层次II进行实现)。例如,在应用程序打开文件时,先直接解密整个文件或解密整个文件到其他路径,然后让应用程序直接(重定向)访问这个完 全解密的文件,而在应用程序关闭这个文件时,再将已解密的文件进行加密。其实质是静态加解密过程的自动化,并不属于严格意义上的动态加密。
只有在层次III和IV中才能拦截到各种文件操作,因此,真正的动态加解密产品只能在内核层进行实现。

图1 Windows系统中文件的操作流程
3. 在系统内核层实现动态加解密
在文件过滤驱动层(III)和文件系统层(IV),不仅能够获得文件的各种信 息,而且能够获得访问这些文件的进程信息和用户信息等,因此,可以研制出功能非常强大的文档安全产品。就动态加解密产品而言,有些文件系统自身就支持文件 的动态加解密,如Windows系统中的NTFS文件系统,其本身就提供了EFS(Encryption File System)支持,但作为一种通用的系统,虽然提供了细粒度的控制能力(如可以控制到每个文件),但在实际应用中,其加密对象一般以分区或目录为单位, 难以做到满足各种用户个性化的要求,如自动加密某些类型文件等。虽然有某些不足,但支持动态加密的文件系统在某种程度上可以提供和磁盘级加密技术相匹敌的 安全性。由于文件系统提供的动态加密技术难以满足用户的个性化需求,因此,为第三方提供动态加解密安全产品提供了足够的空间。
要研发在 文件级的动态加解密安全产品,虽然与具体的操作系统有关,但仍有多种方法可供选择,一般可通过Hook或过滤驱动等方式嵌入到文件系统中,使其成为文件系 统的一部分,从某种意义上来说,第三方的动态加解密产品可以看作是文件系统的一个功能扩展,这种扩展往往以模块化的形式出现,能够根据需要进行挂接或卸 载,从而能够满足用户的各种需求,这是作为文件系统内嵌的动态加密系统难以做到的。
对于个人用户,由于不涉及权限和密钥的管理分配等,文档安全加密系统一般只需要在客户端实现加解密等功能即可;对于单位用户来说,只提供加解密等功能是 远远不够的,必须提供相应的管理系统,如用户身份的确认,权限分配,密钥管理、安全策略管理等多种功能。虽然不同的文档安全系统有不同的实现方式,但总体 架构基本是相似的。下面我们以亿赛通公司的文档安全加密系统SmartSec为例,对文档安全加密系统的实现方式进行分析和说明。
上一篇:没有了 下一篇:用vftpd设置一台虚拟的安全FTP服务器
相关文章列表
- 保障Linux的临时文件安全
- Linux改善FTP服务器的安全性
- Linux FTP服务器安全完全攻略
- 几招技巧彻底加强Windows文件保护稳
- 避免遭受攻击保证上传FTP服务器的
- “保姆”计划 搞定服务器文件共享
- 稍加改造令Windows FTP服务器更加安全
- 搭建文件服务器轻松管理局域网
- 根据网络部署情况选择合适的安全
- 三招提高FTP服务器使用过程中安全
- 三招提高FTP服务器安全性
- vsFTPd的服务器和防火墙及SELinux的关
- 阻止Windows服务器共享通道的四种方
- 用vftpd设置一台虚拟的安全FTP服务器
- 文档安全加密系统的实现方式
- Windows下FTP服务器安全管理
- 让Windows FTP服务器更安全
- 如何加固文件服务器
- 网管经验谈:FTP服务器防“雷”记
- 让FTP服务器共享更安全
- FTP服务器中将Linux用户限制在自己目


RSS订阅






