国产亚洲精品久久久久的角色,国产精品va无码免费,国产无套内射久久久国产,国产精品福利自产拍在线观看,国产精品嫩草影院永久

027-87409509

聯(lián)系我們
027-87409509
QQ客服
申請(qǐng)?jiān)囉?
人臉識(shí)別下載
客戶資料
您的姓名
您的電話
您的郵箱
您的公司
您的地址
首頁>新聞中心>行業(yè)新聞

政企、軍工在選擇加密軟件考察點(diǎn)之三

發(fā)布時(shí)間:2019-06-28 05:06閱讀次數(shù): 次
分享到:

系統(tǒng)是不是全程加密?如何確定文件是否應(yīng)該加密?

對(duì)于透明加密來說,當(dāng)然應(yīng)該是全程的。也就是說,應(yīng)用軟件生成的臨時(shí)文件也應(yīng)該是密態(tài)的。

很多應(yīng)用軟件在編輯數(shù)據(jù)文件時(shí),都會(huì)生成臨時(shí)文件。廣為人知的就是MS Word在編輯doc文檔時(shí),會(huì)在同目錄下出現(xiàn)以“~$”開頭的文件和一個(gè)以“~”開頭并以tmp為后綴的文件。這些臨時(shí)文件在相應(yīng)的數(shù)據(jù)文件被正常關(guān)閉后,會(huì)被刪除。由于這些臨時(shí)文件也存儲(chǔ)有企業(yè)的機(jī)密數(shù)據(jù),因而這些臨時(shí)文件的保護(hù)也就顯得非常重要了。

在對(duì)供應(yīng)商進(jìn)行這一項(xiàng)考查的時(shí)候,要特別注意。有些品牌的加密系統(tǒng),為了給自己圖方便,放棄對(duì)中間過程的文件進(jìn)行加密。例如,業(yè)界有一個(gè)老牌的廠商便采取了這樣一種做法:①利用Hook技術(shù)攔截程序?qū)ξ募拇蜷_操作;②把打開的文件隱蔽地解密到一個(gè)秘密的地方;③在后臺(tái)把應(yīng)用程序?qū)?shù)據(jù)文件操作指針指向位于秘密之處的明文;④在關(guān)閉數(shù)據(jù)文件時(shí),把隱藏的明文加密并替換原有的文件。這樣的設(shè)計(jì),讓用戶看起來是能夠打開編輯密文,編輯保存后得到的還是密文。但是實(shí)際上應(yīng)用軟件真實(shí)編輯的對(duì)象是一個(gè)不加密的明文文件。這種做法,從原理上來說也是可以忽悠住一些客戶的。但是畢竟紙包不住火,那個(gè)秘密的地方其實(shí)很容易被發(fā)現(xiàn)。如果授信節(jié)點(diǎn)的User知道了這個(gè)秘密的地方,完全可以打開密文時(shí)到那個(gè)秘密的地方去獲得明文。

透明加密應(yīng)該只是針對(duì)數(shù)據(jù)文件,操作系統(tǒng)的文件和應(yīng)用軟件的文件肯定不能夠被加密。而且,不同的用戶,甚至同一個(gè)用戶的不同部門,所要加密的數(shù)據(jù)文件也不盡相同。例如產(chǎn)品設(shè)計(jì)部門理應(yīng)對(duì)產(chǎn)品圖紙進(jìn)行加密,而Photoshop*.psd文件則無需加密。但是對(duì)于宣傳策劃部門可能正好相反,他們的腦力勞動(dòng)成果是創(chuàng)意文案,而文案恰恰是用*.psd文件來承載的。簡(jiǎn)言之,*.psd文件在技術(shù)部門是不敏感的,而在宣傳策劃部門則是敏感的。所以,程序如何判斷某個(gè)文件是否應(yīng)該加密,也是透明加密系統(tǒng)極其重要考查指標(biāo)。這個(gè)問題也可以換一種說法:管理員應(yīng)該如何設(shè)定加密規(guī)則。

面對(duì)這種問題,加密廠商們有三種選擇方式。

第一,指定路徑方式,即保存在指定路徑中的文件一律加密。系統(tǒng)管理員可以為每一個(gè)授信節(jié)點(diǎn)指定一個(gè)或多個(gè)涉密路徑。用戶如果將文件保存到這個(gè)路徑下,那么文件就會(huì)被加密。由于透明加密的特點(diǎn)是強(qiáng)制地、自動(dòng)地加密,所以用戶有可能將機(jī)密文件保存到非涉密路徑下。廠商們?yōu)榱藨?yīng)對(duì)這個(gè)問題,通常會(huì)向用戶提供這樣的解決方案:①將所有的應(yīng)用軟件全部安裝在C盤,然后對(duì)C盤做一個(gè)鏡像,其他盤(無論是邏輯盤還是物理盤)都只允許存放數(shù)據(jù)文件;②將除C盤以外的所有盤符都設(shè)定為涉密路徑,以確保所有的數(shù)據(jù)文件都是密態(tài)存儲(chǔ);③每次Windows啟動(dòng)時(shí),或者Windows關(guān)閉前,都會(huì)對(duì)C盤進(jìn)行自動(dòng)還原(這一點(diǎn)很像網(wǎng)吧和部分企業(yè)中采用的還原技術(shù))。

第二,指定應(yīng)用方式,即由指定的應(yīng)用軟件生成的文件一律加密。系統(tǒng)管理員可以為每一個(gè)授信節(jié)點(diǎn)指定一個(gè)或多個(gè)涉密應(yīng)用。普通用戶如果用這些涉密應(yīng)用軟件保存文件,那么文件就會(huì)被加密。例如,前文所列舉的例子,系統(tǒng)管理員就可以將AutoCAD設(shè)置為技術(shù)部門的涉密應(yīng)用,將Photoshop設(shè)置為策劃部門的涉密應(yīng)用。

第三,指定后綴方式,即保存的文件只要是指定的后綴,文件就一律被加密。系統(tǒng)管理員可以為每一個(gè)授信節(jié)點(diǎn)指定一個(gè)或多個(gè)涉密后綴。普通用戶如果將數(shù)據(jù)保存為這種后綴的文件,那么文件就會(huì)被加密。繼續(xù)承上例,系統(tǒng)管理員可以將*.dwg*.psd分別設(shè)置為技術(shù)部門和策劃部門的涉密后綴。

這三種方式,各有優(yōu)缺點(diǎn)。

第一種方式的優(yōu)點(diǎn)是易于實(shí)現(xiàn),且不關(guān)心應(yīng)用軟件是什么。但是弊端也非常明顯。主要表現(xiàn)為:①給日常的IT維護(hù)工作造成了很大的不便:殺毒軟件的特征庫升級(jí)、安裝新的應(yīng)用軟件等工作,都會(huì)隨著C盤的還原而還原,除非先解除對(duì)C盤的保護(hù),升級(jí)或者安裝結(jié)束后再恢復(fù)保護(hù);②有著明顯的安全漏洞:普通用戶完全可以將文件先保存到C盤,然后關(guān)閉Windows,甚至強(qiáng)行突然斷電,使得C盤的還原機(jī)制還沒有來得及發(fā)揮作用就將硬盤拆卸帶走,從而將文件的明態(tài)數(shù)據(jù)帶走了。由于明顯地弊大于利,所以這種方式只被少數(shù)的廠商所采用;③不從文件本身來區(qū)分,會(huì)產(chǎn)生過度加密(所謂過度加密,就是不該加密的也加密了,眉毛胡子一把抓)。

第二種方式的優(yōu)點(diǎn)是非常好貼近用戶,非常符合用戶的思維方式,因?yàn)橛脩糇铌P(guān)心的還是由特定應(yīng)用軟件生成的文件。這種方式易于用戶制定和維護(hù)規(guī)則。一般來說,采用了這種方式的加密系統(tǒng)都會(huì)限定:只有涉密應(yīng)用軟件才可以打開密文,非涉密應(yīng)用軟件是不允許打開密文的。(這一限制很容易理解:如果非涉密應(yīng)用也能夠打開密文,那么它再將文件另存,密文就變成了明文了。)這樣就帶來了該方式的一個(gè)弊病,即可能會(huì)導(dǎo)致過度加密。例如,軟件行業(yè)就相當(dāng)明顯。他們通常是要對(duì)程序的源代碼進(jìn)行加密,也就是說*.c、*.h等源代碼文件通常是密文。編譯程序需要讀取這些密態(tài)的源代碼文件,照理說編譯程序應(yīng)該是涉密程序。但同時(shí)編譯程序又要生成目標(biāo)文件,而目標(biāo)文件是不應(yīng)該被加密的。類似的矛盾在其他各個(gè)行業(yè)都存在。例如,在制造行業(yè)中的機(jī)加工編程軟件,一方面要讀取密態(tài)的dwg文件,另一方面要生成明態(tài)的機(jī)加工代碼文件;在建筑行業(yè)中的結(jié)構(gòu)分析軟件,一方面要讀取密態(tài)的dwg文件,另一方面要生成明態(tài)的報(bào)告文件等等。

第三種方式的優(yōu)點(diǎn)也是比較貼近用戶,比較符合用戶的思維方式。缺點(diǎn)是很難通過窮舉的辦法來指定所有的涉密后綴。

一般推薦用戶選擇采用涉密程序/涉密后綴方式的加密系統(tǒng)。有些品牌的透明加密系統(tǒng),同時(shí)采用了第二種方式和第三種方式,并主要針對(duì)第二種方式的弊病采取了一些修正措施(例如針對(duì)某個(gè)涉密程序可以設(shè)置例外后綴)。對(duì)于用戶而言,這樣的設(shè)計(jì)是最可接受的。

流量統(tǒng)計(jì)代碼