
有人说,数据库加密是“数据安全技术皇冠上的一颗明珠”,以此表明其技术难度之大;也有人说,数据库加密是“数据安全防线的最后一公里”,道出了其所处的重要位置与底线责任。然而,数据库加密受自身技术复杂度高、实施部署难度大,且一旦出现异常状况对使用方业务影响烈度大等因素影响,使其更像是一个无法被真正采纳和应用的数据安全技术,只存在于合规、迎检及相关法律法规的条文中…笔者十年前初入安全行业即从事数据库加密技术研发工作,本文也将基于一个从业者的经验和视角,谈谈能够让人安心使用的数据库加密技术,应该具备哪些特质。
· 网络安全法对数据库加密的要求:
【第二十一条】…采取数据分类、重要数据备份和加密等措施...
· 密评密改中对数据库加密的要求:
密码协议、密钥管理系统、密码应用子系统和密码安全防护机制不仅设计合理,而且在系统运行过程中能够发挥密码效用,保障信息的机密性、完整性、真实性、不可否认性…
· 等级保护中对数据库加密的要求:
保护数据在存储、传输、处理过程中不被泄漏、破坏和免受未授权的修改的信息安全类要求…
而在合规之上,还应关注如“加密性能、加密算法、密文权控、容灾机制”等实用要点:
关于数据库加密性能的考量


关于加密算法面临的监管
关于密文权控的合理性验证

关于容灾机制的保障作用

作者介绍:
孙铮 安华金和数据安全产品总监,数据安全领域10年以上深厚的研发和产品管理积累。国家网络安全联盟智慧城市云安全标准编写委员会成员。曾参与公安部信息安全等级保护评估中心,国家开放大学,数据库基础及安全防护课程和教材编写;担任天津公安教育培训中心重要信息系统数据库安全培训、国家互联网安全测评中心和各地分测评中心《2013年全国风险评估工作总结及培训会》数据库安全培训。历经公安部三所等保工具箱数据库检查工具项目、中国人民解放军信息安全测评认证中心,数据库安全检测评估技术研究项目、中国电力科学研究院,智能电网信息安全测评实验体系及关键技术研究项目,国产基础软件性能及安全加固研究。
扩展阅读





