百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

「论文写作-解决方案」数据库TDE加密

ccwgpt 2025-02-27 14:32 23 浏览 0 评论

数据是应用的核心。对于绝大多数应用,存储数据的数据库是系统日常管理的重中之重。


数据库安全背景

根据verizon2014年的统计数据,96%数据攻击行为是针对数据库进行的。数据库已经成为外部入侵与内部渗透最主要的目标。

近些年来,用户权限隔离与口令防护为核心的传统安全策略已经越来越不能适应数据库访问安全管理要求。

例如,很多企业将系统主机日常运营维护工作都外包给第三方公司。因此第三方技术人员有操作系统权限登录数据库主机。

在此情况下,即使没有数据库账号,人员仍然有机会通过物理存储的数据文件解析出数据库中的数据。


数据库加密技术原理

针对物理存储的数据库文件安全问题,目前比较流行的防护方案是数据库存储加密。其底层原理本质上是TDE (Transparent Data Encryption)技术——一种透明数据加密技术

目前国际主流数据库都有自己的TDE加密解决方案。其核心是实现:一、在数据写入存储介质前将数据进行加密,实现存储加密;二、在从存储介质加载数据到内存前进行解密,实现数据的正常读取。

以Oracle数据库为例,从11g版本开始,TDE加密可以实现针对数据列(相当于数据表)和表空间的多级加密层次,能够满足约大多数加密管理要求。


数据库加密作用

1、防止物理文件的非法解析

在TDE加密之前,数据库的底层存储实际上是未经处理的。数据文件、备份磁带、归档日志等都存在泄密风险。

目前专业领域已有免费的解析软件,可对数据文件直接解析,输出结构化原始数据。

经过TDE处理后,存储在物理磁盘中的文件已经完成加密。即使反向解析仍显示乱码。


2、防止外部入侵非法访问数据

除数据库本身的TDE加密方案外,部分数据安全技术厂家能够通过TDE插件的形式与数据库集成交互实现加解密操作。

这种方式,可以实现独立于数据库控制体系之外的部分增强功能,即使数据库用户口令被获取,也无法访问到受保护的数据。


3、控制高权限用户访问

大型数据库中,都存在sys、sysdba、sa或root之类的超级管理员用户。这些用户对数据库的访问权限非常大,且不易监管。如果意外泄露权限,甚至合法持有此类权限的人员本身存在问题,数据库将面临巨大风险。

第三方实现的TDE方案,能够在管理数据加解密的同时,控制数据库管理员用户的访问,减少风险隐患。


TDE加密风险

1、数据库访问性能下降

毫无疑问,TDE的加解密是要消耗服务器计算资源的。对于事务繁忙、资源压力大的业务系统数据库,启用TDE之前,必须要全面权衡性能下降的风险。

通常情况下,启用TDE会提升服务器5%-10%的CPU占用。内存和磁盘的占用情况视具体的操作系统和硬件环境而定,影响结果差异较大。


2、TDE密钥的管理风险

以Oracle数据库为例,TDE的加解密过程涉及3个密码:一个是钱包密码,用来启动和关闭钱包;一个是master密钥,用来加解密表密钥;一个是表密钥,用来加解密数据。钱包密码是管理员用户手工输入的,master密钥和表密钥是系统管理的。

可见,钱包密码的管理非常重要。如果钱包密码丢失,则整个数据库加密的数据无法恢复。


3、TDE加密平台管理风险

第三方实现的数据库TDE加密系统,是部署在另外单独的硬件服务器中的。

根据木桶原理,加密系统所在的软硬件平台安全性至关重要。其各方面的资源配置与安全策略等管理要求必须不低于数据库服务器本身,才能够与数据库匹配使用。否则加密系统出现故障,数据库也将无法正常访问。


论文写作素材

在论文写作过程中,对于安全性要求比较高的项目背景,可以将数据库安全防护的内容纳入其中,丰富写作的素材。以下仅举例说明其可能涉及的管理过程。


1、计划过程组

在规划范围、规划风险、规划质量管理等管理过程中,可以体现在数据库加密是否纳入项目范围;加密相关WBS识别出哪些安全风险以及相应的应对措施;质量管理目标中的数据库安全指标体系制定等内容。


2、执行过程组

在实施质量保证和组建项目团队等管理过程中,可以体现为严格按照质量标准要求管理TDE过程中产生的密钥,做好备份保护机制;在招募团队时寻找有数据库加密实操经验的技术人员等。


3、监督和控制过程组

在控制质量和控制风险等管理过程中,可以体现为关注数据库加密后对核心业务功能响应速度影响的测试评估,以及采取的控制措施(申请额外的CPU或内存资源等);增强TDE加密管理系统平台风险管控,搭建高可用性环境等。

相关推荐

团队管理“布阵术”:3招让你的团队战斗力爆表!

为何古代军队能够以一当十?为何现代企业有的团队高效似“特种部队”,有的却松散若“游击队”?**答案正隐匿于“布阵术”之中!**今时今日,让我们从古代兵法里萃取3个核心要义,助您塑造一支战斗力爆棚的...

知情人士回应字节大模型团队架构调整

【知情人士回应字节大模型团队架构调整】财联社2月21日电,针对原谷歌DeepMind副总裁吴永辉加入字节跳动后引发的团队调整问题,知情人士回应称:吴永辉博士主要负责AI基础研究探索工作,偏基础研究;A...

豆包大模型团队开源RLHF框架,训练吞吐量最高提升20倍

强化学习(RL)对大模型复杂推理能力提升有关键作用,但其复杂的计算流程对训练和部署也带来了巨大挑战。近日,字节跳动豆包大模型团队与香港大学联合提出HybridFlow。这是一个灵活高效的RL/RL...

创业团队如何设计股权架构及分配(创业团队如何设计股权架构及分配方案)

创业团队的股权架构设计,决定了公司在随后发展中呈现出的股权布局。如果最初的股权架构就存在先天不足,公司就很难顺利、稳定地成长起来。因此,创业之初,对股权设计应慎之又慎,避免留下巨大隐患和风险。两个人如...

消息称吴永辉入职后引发字节大模型团队架构大调整

2月21日,有消息称前谷歌大佬吴永辉加入字节跳动,并担任大模型团队Seed基础研究负责人后,引发了字节跳动大模型团队架构大调整。多名原本向朱文佳汇报的算法和技术负责人开始转向吴永辉汇报。简单来说,就是...

31页组织效能提升模型,经营管理团队搭建框架与权责定位

分享职场干货,提升能力!为职场精英打造个人知识体系,升职加薪!31页组织效能提升模型如何拿到分享的源文件:请您关注本头条号,然后私信本头条号“文米”2个字,按照操作流程,专人负责发送源文件给您。...

异形柱结构(异形柱结构技术规程)

下列关于混凝土异形柱结构设计的说法,其中何项正确?(A)混凝土异形柱框架结构可用于所有非抗震和抗震设防地区的一般居住建筑。(B)抗震设防烈度为6度时,对标准设防类(丙类)采用异形柱结构的建筑可不进行地...

职场干货:金字塔原理(金字塔原理实战篇)

金字塔原理的适用范围:金字塔原理适用于所有需要构建清晰逻辑框架的文章。第一篇:表达的逻辑。如何利用金字塔原理构建基本的金字塔结构受众(包括读者、听众、观众或学员)最容易理解的顺序:先了解主要的、抽象的...

底部剪力法(底部剪力法的基本原理)

某四层钢筋混凝土框架结构,计算简图如图1所示。抗震设防类别为丙类,抗震设防烈度为8度(0.2g),Ⅱ类场地,设计地震分组为第一组,第一自振周期T1=0.55s。一至四层的楼层侧向刚度依次为:K1=1...

结构等效重力荷载代表值(等效重力荷载系数)

某五层钢筋混凝土框架结构办公楼,房屋高度25.45m。抗震设防烈度8度,设防类别丙类,设计基本地震加速度0.2g,设计地震分组第二组,场地类别为Ⅱ类,混凝土强度等级C30。该结构平面和竖向均规则。假定...

体系结构已成昭告后世善莫大焉(体系构架是什么意思)

实践先行也理论已初步完成框架结构留余后人后世子孙俗话说前人栽树后人乘凉在夏商周大明大清民国共和前人栽树下吾之辈已完成结构体系又俗话说青出于蓝而胜于蓝各个时期任务不同吾辈探索框架结构体系经历有限肯定发展...

框架柱抗震构造要求(框架柱抗震设计)

某现浇钢筋混凝土框架-剪力墙结构高层办公楼,抗震设防烈度为8度(0.2g),场地类别为Ⅱ类,抗震等级:框架二级,剪力墙一级,混凝土强度等级:框架柱及剪力墙C50,框架梁及楼板C35,纵向钢筋及箍筋均采...

梁的刚度、挠度控制(钢梁挠度过大会引起什么原因)

某办公楼为现浇钢筋混凝土框架结构,r0=1.0,混凝土强度等级C35,纵向钢筋采用HRB400,箍筋采用HPB300。其二层(中间楼层)的局部平面图和次梁L-1的计算简图如图1~3(Z)所示,其中,K...

死要面子!有钱做大玻璃窗,却没有钱做“柱和梁”,不怕房塌吗?

活久见,有钱做2层落地大玻璃窗,却没有钱做“柱子和圈梁”,这样的农村自建房,安全吗?最近刷到个魔幻施工现场,如下图,这栋5开间的农村自建房,居然做了2个全景落地窗仔细观察,这2个落地窗还是飘窗,为了追...

不是承重墙,物业也不让拆?话说装修就一定要拆墙才行么

最近发现好多朋友装修时总想拆墙“爆改”空间,别以为只要避开承重墙就能随便砸!我家楼上邻居去年装修,拆了阳台矮墙想扩客厅,结果物业直接上门叫停。后来才知道,这种配重墙拆了会让阳台承重失衡,整栋楼都可能变...

取消回复欢迎 发表评论: