文件加密管理系统(2)
文档加密管理系统解决方案
2.3. 网络监控与审计系统
这是解决企业内网电子文档数据安全的另一种思路,认为只要将电脑上所有能流出数据的端口渠道控制好或封堵住,就能彻底解决电子文档数据的安全问题。在这样的思想下,网络监控与审计系统便孕育而生。这样的系统,最近两年在市场上出现了很多品牌。它们虽然在局部上互有优劣,但是其原理是一致的,基本上都是以内网监控、邮件监控和封堵各种外设端口(USB、1394、COM口、火线、蓝牙等等)。
这类系统的工作方式如下:在各个涉密计算机上安装客户端程序,企业中计算机管理人员通过管理端控制台能监控到安装了客户端的每一台涉密计算机用户进行的各种操作,并可根据这些操作制定不同的策略。如果这些操作是事先被允许的,那么操作可以进行下去;否则通过策略的设定客户端程序会予以阻止并报警。所有的操作尝试,无论是否被允许,都会被客户端记录下来形成日志,以备日后追查。这种系统的核心便是“监视”、“控制”、“审计”,而其基本思想在于“堵漏洞”。
优缺点分析:这种系统在一定程度上可以规范计算机用户的网络行为,降低了内部人员对企业网络发起攻击(无意的误操作或有意的恶操作)的风险,也可以降低内部人员通过USB等各种外设端口或电子邮件等网络手段将涉密文件传播出去的可能性。同时该系统确实可以做到对每次泄密事件的事前预防和事后追踪作用,能帮助企业查到泄密者和具体泄密的内容。
缺点是:当今的计算机技术发展非常迅猛,并且各大软硬件厂商都强调信息,所以所谓“漏洞”几乎是层出不穷且日新月异,新的通讯协议和技术在不断的冒出,要想完全地将所有漏洞全部堵死,从现在的眼光来看已经实属不易;从发展的眼光来看,更将防不胜防。所以这种系统具有一个非常明显的缺点,它将用户带到了一个两难的境地:用户要么为了必要的、正常的工作交流而留一些“口子”,从而大大降低系统的可靠性;要么就堵死所有的“漏洞”,以牺牲方便性为代价来换取严格的安全性。更为严重的是该系统确实可以做到对每次泄密事件的事前预防和事后追踪作用,但是无法保证泄密事件发生后不造成损失。尤其是当泄密人员觉得他泄密本公司的电子文档后带来的收益比公司开除他带来的收益更大时,该系统变得毫无用处。
2.4. 文件权限集中管理系统
目前用户在市场上见到的文件权限集中管理系统其实都是属于一种文件格式转换系统。
文档加密管理系统解决方案
该系统管理的直接是电子文档数据的本身,可在一定程度上从源头上保证了电子文档的安全。这种系统的原理是:文件创建者(即所谓的作者)在创建文件A的同时,通过加密操作(其实就是格式转换操作,或者说封装成另外一种格式)将文件A加密成另外一种格式的文件B(开发商自定义的一种文件格式),当然此时在电脑上还能保留原文件A。在加密操作时,作者可以指定哪些人(即所谓的读者)可以分别以哪些权限(能否看、能否打印、能否编辑、能否复制等)打开B文件,以及能够打开几次或者有效期,此时文件B的权限被统一保存在用户自己的权限服务器上。为了保密的需要,作者一般都是将文件B发放出去,因为得到这些文件的读者如果要打开文件,则需要连线到权限服务器上验证他的权限,这样可以在一定程度上保证电子文档B的安全。
优缺点分析:文件权限集中管理系统在文件的权限控制上做的是比较完善的,特别是丰富的离线控制策略,在泄密事件发生后评估其造成损失的大小和范围有一定的积极意义。同时该系统保护的直接是电子文档数据的本身,一定程度上从源头上阻止了泄密现象的发生。不同的读者对于文件的权限是受控制的,作者可以随时更改,比较灵活。
但是这种系统的漏洞是显而易见的,其缺点如下:
1. 无法真正防止内部人员的主动泄密,在生成加密文件B时,明文文件A已经在电
脑硬盘上产生,依然有被泄密的风险。该系统的出现也仅仅是防住了读者,防不住作者。要知道,文件作者也是有可能泄密的,作者完全可以将电脑硬盘上存在的明文文件A带出公司。
2. 由于文件B是被转换或者说封装成了开发商自定义的一种格式,故每个读者需安
装特定的浏览器才能阅读这个文件。很多时候,本企业中的图纸需要发给外协或者客户,为了要对这些外发的文件也有一个权限控制功能,还得给你的外协或者客户也购买这种特定的浏览器,无形中又增加了一份投资。
3. 由于权限服务器既需要向内网用户提供验证服务,也要向外网用户提供验证服务,
所以它自身的安全需要严密保护。为此,用户需要更多地投资于该服务器及其周边安全子系统(例如防火墙、入侵检测、身份认证)。
4. 由于需要一个数据库来记录每一个人针对每一个文件的权限,所以这种系统通常都
需要一个庞大的数据库作后台支持。这不仅增加了用户的软件投资,也增加了系统的维护难度。
5. 所有的用户必须要能够和权限服务器通讯,否则无论是谁都无法使用涉密文件。这
给这种系统带来了很大的局限性。
文档加密管理系统解决方案
6. 通常来说,这种系统可以保护的文件类型有限。这种系统虽然可以保护常见类型的
文件(例如Word的doc文件、AutoCAD的dwg文件),但是不是所有的文件都能够保护。
2.5. 实时透明文件加解密系统
实时透明文件加解密系统在国内最早产生于2004年底,是应客户要求开发的。由于其独特的加密方式,对电脑使用任务基本上无任何影响的操作方式,很快获得了广大用户的认同。
这种系统的工作原理是:在特定的涉密电脑上安装实时透明加解密系统后,只要该电脑硬盘上生成的文件符合用户涉密文件的特征,系统一概自动地、不受人工干预地予以强制加密,并且可以保证涉密文件在安装该系统的电脑硬盘上一律以密文的形式存在。而这种加密文件(简称密文)在企业内部涉密计算机上无需输入密码即可双击直接打开,而在本企业涉密计算机以外的的计算机上却无法正常打开。
优缺点分析:这种系统的出现,解决了计算机数据保密安全领域的一个重要而实际的问题:防范内贼。这种系统的优点非常鲜明:
1. 具有非常可靠的严密性。一旦数据从内存到达硬盘成为有可能被复制的文件,系统
就自动地、不受人工干预地予以强制加密。这一特性导致用户计算机硬盘上的文件(当然是指定类型的文件)都始终以密文形式存在,没有给任何人(包括“自己人”留下所谓的“机会”)。
2. 具有很高的方便性。密文在被应用软件调用的时候,系统可以自动地、无需人工干
预地进行解密(并非解密到硬盘,而是解密到内存,而内存中的数据是足够安全的)。由于这一特性,用户在保存、打开、编辑这些涉密文件的时候,无需任何多余的操作,也无需记忆密码(或称“口令”)。
3. 具有足够的可靠性。这种系统由于客户端程序采取的是特殊的软件技术,使得普通
用户无法进行卸载或删除,同时加解密所需的密匙也不保存在任何硬盘之上。这些特性使得系统的安全可靠性大大提升。
4. 具有广泛地适用性。由于这种系统采用了底层的Windows技术,所以至少从原理
上说可以保护任何类型的文件。
缺点:当采用全文加密技术时,在大文件的打开或保存时会 …… 此处隐藏:2515字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [互联网资料]2022年厦门大学机电工程系824机械设计
- [互联网资料]东南大学2022年硕士研究生拟录取名单公
- [互联网资料]能源调研报告(精选多篇)
- [互联网资料]初三英语下学期 中考英语 语法填空训练
- [互联网资料]2022内蒙古选调生行测常识备考:新事物
- [互联网资料]自驾必备!在新西兰租什么样的车自驾游
- [互联网资料]佛教素食菜谱44页未完
- [互联网资料]盈利能力分析外文翻译
- [互联网资料]2022年南昌航空大学音乐学院736马克思
- [互联网资料]优选外贸跟单实习报告总结(精品版)
- [互联网资料]银行新员工培训总结
- [互联网资料]2_year_visa_new_guidance_190316
- [互联网资料]天津市五校宝坻一中静海一中杨村一中芦
- [互联网资料]2007--2008学年第一学期高三数学宁波市
- [互联网资料]Chromatic framework for vision in ba
- [互联网资料]幼儿园大班上学期美术教案《心愿树》含
- [互联网资料]2022年华中农业大学信息学院820微型计
- [互联网资料]硬盘坏道的表现 __硬盘使用久了
- [互联网资料]江苏省2016年会计从业资格考试《会计基
- [互联网资料]公共场所卫生监督试卷全解
- 高级英语第一册所有修辞方法及例子总结
- 综合交通枢纽规划与城市发展
- 沃尔玛的企业文化案例分析
- 美国Thanksgiving Day 感恩节 介绍
- PEP六年级英语上册Unit6How do you fee
- 最齐全的中国大型商场购物中心名单
- 数据结构实验报告八—哈夫曼编译码
- 杭州市余杭区人民政府(通知)
- 七年级语文成语运用专项训练
- 微观经济学第三章 消费者行为 课后习题
- 对_钱学森之问_的思考
- Excel_三级联动_下拉菜单
- 办公用品需求计划申请表
- 对外汉语教材必须要知道的发展史
- 挑战杯大学生学术科技作品竞赛作品申报
- 举办民办教育培训机构应具备下列条件
- 太阳能路灯项目设计方案
- 2013年八年级上最新人教版新教材Unit3I
- 【历史】 6-4 《近代科学之父牛顿》 课
- 高中生物《第四章 第二节 探讨加酶洗衣




