回顾国内内网安全的发展历程,其实不过短短四年时间。从最初单纯的终端监控与审计,发展到如今以终端安全管理与信息数据保密为核心的两大主线,用户与市场的认知持续深化,对应的技术手段也从简单粗暴逐渐走向精细成熟。作为一路见证这一过程的参与者,我们亲眼目睹了它的逐步演进。
早期的内网安全技术,主要局限于对终端进行监控和审计,例如控制外设、管理应用程序及网络资源。说白了,这更像是“头痛医头、脚痛医脚”,治标不治本。
进入第二阶段后,行业开始将目光聚焦于数据保密。业界逐渐形成共识:要想从根本上解决内网安全问题,加密技术才是真正的“杀手锏”。于是,市场上涌现出大量以加密技术为核心的内网安全产品,它们与之前的监控审计类产品划清界限,试图从根源上堵住数据泄露的漏洞。
目前来看,主流的加密技术大致可分为两类:文件(文档)加密技术与磁盘加密技术。下面,我们就来详细对比这两种技术各自的优缺点。
文档加密技术
文档加密技术是当前应用最广泛的内网安全产品方案,之所以受到青睐,主要是因为其技术门槛相对较低、开发周期短,且用户初次接触时接受度较高。它的核心原理是建立应用程序进程与特定文件之间的关联,从而实现对指定文件的数据加密。
一个较为完整的文档加密产品,通常包含以下核心技术:
- 建立应用程序进程与其对应文件的关联,通常通过进程名称识别或进程特征摘要对比来确认进程身份,对文件则依靠后缀名或其他特征进行识别。
- 通过文件重定向技术,为需要加密的文件创建临时缓存文件,从而掌握文件另存和加密的控制权。
- 通过控制剪贴板、打印、屏幕截图等快捷键操作,实现文件内容级别的复制管控。
从技术原理来看,文件加密技术是基于应用进程来控制加密行为的。其优点十分明显:
- 部署简单,用户无需改变操作习惯,也无需调整现有应用环境。
- 技术实现相对简单,主要涉及进程文件关联、文件临时重定向和上层Hook等技术。
- 概念清晰,用户容易理解,也更易接受。
然而,看似美好的事物往往暗藏隐患。文档加密技术也不例外,它在安全性和稳定性方面存在一些致命问题:
- 加密与否完全依赖应用进程与文件之间的对应关系,这意味着安全系统与具体应用程序深度绑定。对于应用环境复杂的行业(如设计或软件研发),系统的可部署性很差。一旦用户应用过于复杂、应用程序升级或新增应用,内网安全产品往往需要重新进行二次开发,这给用户环境带来了极大的限制和不稳定因素。
- 文件重定向产生的临时缓存文件,以明文状态保存在硬盘上。这好比把钥匙直接放在锁旁边,容易被公开的文件监视工具找到并复制,导致加密机制形同虚设。同时,使用临时缓存文件意味着文件需要在硬盘上重复读写两次,效率明显下降近50%,对于大文件而言,这个代价尤其难以接受。
- 大量采用Hook技术来控制应用进程、剪贴板、打印等行为,容易与杀毒软件等安全软件产生冲突,导致系统不稳定。此外,Hook技术本身也会拖低系统运行效率。
磁盘加密技术
与文档加密技术不同,磁盘加密技术是在磁盘扇区级别进行加解密。它与上层应用无关,只针对特定磁盘区域进行数据加密或解密。主要技术包括:
- 对于指定的数据保密区域,对写入磁盘的数据进行加密和解密操作。
- 对于非保密区域,根据设置,决定是否允许对磁盘原始数据进行读写。
- 结合其他系统控制技术,共同实现对涉密数据的保护。
由于磁盘加密技术只针对磁盘的特定区域进行加密操作,与应用无关,因此基于该技术的内网安全系统具有以下优势:
- 与应用彻底解耦,能够兼容各种复杂的应用环境,支持应用的升级和变更,无需针对具体应用进行产品级的二次开发,稳定性和可用性更有保障。
- 不依赖临时文件技术,文件读写次数不会增加,系统使用效率不会明显下降。
当然,凡事都有两面性。磁盘加密技术只保护特定的文件存储区域,缺少对文件本身保密属性的判断能力,因此也带来了一些特性:
- 由于需要对文件存储区域进行条件限制,必然会对使用环境产生一定影响,需要在部署时进行相应调整。
- 单一的磁盘加密技术无法有效防止通过网络或其他途径泄露文件的行为。一个成熟的磁盘加密内网安全产品,需要综合网络控制等多种技术,开发难度大、周期长。
总结
总的来说,文件加密与磁盘加密作为当前内网安全产品的主流技术,可谓各有千秋。文档加密技术的短板在于难以适应复杂的应用环境、存在无法彻底弥补的安全漏洞,并且会明显拖累系统效率;磁盘加密技术的不足则在于需要用户调整现有的应用环境。
事实上,早在2002年,我们就对文档加密技术进行过深入研究,并申请了相关专利。但在开发过程中,我们逐渐认识到文档加密产品存在可维护性差和安全性差这两大致命缺陷。最终,我们选择了磁盘加密技术作为核心方案,并综合了身份认证、授权管理和监控审计等技术,打造了一套整体一致的内网安全解决方案。
