文章总结: 本文介绍了面向商用密码应用安全性评估的数据存储硬盘加密技术实践,包括数据安全保护体系升级、数据安全保护范围扩大带来的加密挑战、基于存储介质的数据加密技术方案以及面向密评要求的安全能力设计,为企业数据安全建设提供技术支撑。
综合评分: 85
文章分类: 数据安全,加密技术,存储安全,商用密码,密评要求
面向商用密码应用安全性评估的数据存储硬盘加密技术实践
中国信息安全
2026年9月23日 18:48
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一
密评要求推动数据安全保护体系升级
密码是保障网络与信息安全的重要基础技术。随着数字化转型深入推进,数据安全保护对密码技术提出了更高要求。
2020年施行的《中华人民共和国密码法》,从法律层面对密码应用和管理进行了规范,推动密码技术在重要信息系统中的规范化应用。《商用密码管理条例》等相关制度进一步明确关键信息基础设施以及网络安全等级保护三级及以上信息系统开展商用密码应用安全性评估的要求。
与此同时,《中华人民共和国数据安全法》推动建立数据分类分级保护体系,要求对重要数据实施重点保护。企业不仅需要关注数据传输安全,也需要加强数据存储环节的密码保护能力。
金融行业承载大量客户信息、业务核心数据,对数据安全保护提出更高要求。围绕金融数据全生命周期安全管理,全国金融标准化技术委员会陆续发布《金融数据安全 数据安全分级指南》《金融数据安全 数据生命周期安全规范》《金融数据安全 数据安全评估规范》等标准,对金融数据采集、存储、使用、传输和销毁等环节提出要求。其中,重要数据采用商用密码技术进行加密存储,已成为金融机构数据安全建设的重要方向。
二
数据安全保护范围扩大带来的加密挑战
随着数据安全监管体系日趋完善,企业数据保护边界持续拓宽。过往企业仅重点防护账号密码、交易密钥等核心敏感信息,而当前治理要求已全面覆盖生物识别信息、金融账户数据、征信资产信息、交易记录等各类重要数据。以金融场景为例,人脸、指纹、声纹等生物特征数据,以及银行卡信息、账户资产、交易流水等业务数据,均被纳入重点保护范畴,加密对象也从传统数据库结构化数据,延伸至文件、图片、音视频等非结构化数据。
传统加密以应用层加密为主,依托外置密码设备为业务系统提供加解密能力,虽可实现细粒度数据防护、分摊业务服务器算力压力,但在大规模、全类型数据保护场景中弊端显著。一是存量系统改造难度大,不同密码设备接口不统一,业务适配成本高、周期长;二是规模化部署投入大,需统筹规划密码设备算力、数量及高可用架构,运维复杂度高;三是高并发、大数据量场景下,应用层加解密运算易拖累业务响应速度,影响用户体验。如何兼顾密评合规、业务稳定与性能可控,成为企业数据安全建设的核心难题。
三
基于存储介质的数据加密技术方案
针对传统应用层加密方案面临的问题,业界开始探索将密码能力向基础设施层下沉,通过存储等基础设施实现更加透明、高效的数据保护。
华为基于OceanStor Dorado全闪存存储提出基于存储介质的数据加密方案,通过集成自加密盘(SED),将数据加解密能力部署在存储介质内部,实现透明加密保护。
在实际部署过程中,生产服务器可通过SAN、NAS或S3协议接入OceanStor Dorado存储系统。数据写入时,由加密盘内部加解密引擎完成自动加密;数据读取时,由加密盘完成解密处理。整个过程无需修改数据库或应用系统,不改变原有业务访问流程。
通过将密码计算能力下沉至存储环节,该方案降低了业务改造复杂度,实现了面向大规模数据的透明化保护。
四
面向密评要求的安全能力设计
密评主要包括技术要求和管理要求。其中,在技术要求中的“应用和数据安全”部分,重点关注重要数据存储过程中的机密性和完整性保护。
针对密评相关要求,华为存储加密方案围绕密码算法合规性、密钥管理安全性以及密码使用有效性三个方面进行设计,实现从算法、密钥到数据访问控制的全流程安全保护。
(一)密码算法合规性:基于国密算法的数据存储加密能力
华为存储提供支持自加密功能的SSD盘,盘内集成专用加解密引擎,可完成数据写入加密和读取解密。
加密盘支持国家商用密码标准SM3、SM4算法,并持有国家密码管理局颁发的商用密码产品认证证书(二级),满足密评对于密码算法合规性的要求。
通过将国家商用密码算法能力集成至存储介质,实现数据存储过程中的自动加密保护。
(二)密钥管理安全性:基于双层密钥体系的密钥安全管理
存储加密盘采用AK(Authentication Key,身份认证密钥)和DEK(Data Encryption Key,数据加密密钥)双层密钥保护机制,实现硬盘访问控制和数据加密保护分离管理。
AK用于硬盘身份认证。开启硬盘加密功能后,存储系统通过密钥管理机制获取AK,并利用AutoLock机制控制加密硬盘访问权限。硬盘接入时需完成AK认证,认证失败则拒绝读写操作,有效防止硬盘被非法拆卸后直接读取数据。
DEK用于数据加解密。完成身份认证后,加密盘通过内部专用加解密引擎和DEK完成数据加密和解密。DEK无法直接读取,即使获取物理硬盘,也无法通过直接访问恢复原始数据。
同时,OceanStor Dorado支持通过标准KMIP协议连接密钥管理系统,实现密钥安全传输和生命周期管理。
(三)密码使用有效性:基于多租户的数据访问隔离能力
针对多业务共存场景,OceanStor Dorado支持多租户能力,可在一套物理存储系统中创建多个独立虚拟存储环境,实现业务隔离、资源隔离和网络隔离。
不同租户拥有独立文件系统或LUN,可配置容量配额和性能QoS策略,实现资源独立管理;通过租户级逻辑接口(LIF)实现网络访问隔离;针对非结构化数据场景,每个租户支持独立用户、用户组以及AD、LDAP、NIS或本地认证服务,实现基于用户身份的数据访问控制。
通过多租户隔离机制,可满足不同业务系统的数据安全访问需求。
五
方案价值与应用意义
基于存储介质的数据加密方案,为企业开展商用密码应用安全性评估提供了一种新的数据保护技术路径。
该方案将密码能力从业务应用层延伸至存储基础设施层,通过存储介质内部的加解密能力实现数据透明保护。该方案主要具备以下优势:
(1)存储层透明加密,降低业务改造复杂度。
加密能力部署于存储层,对上层数据库、应用程序及业务访问流程保持透明,无需改变现有业务架构即可实现数据存储加密,适用于存量业务系统安全能力增强场景。
(2)硬件加速,性能损耗低。
通过SSD内部专用加解密引擎完成密码计算,每块加密盘具备独立处理能力,数据加解密过程无需占用业务服务器计算资源,整体加密方案能够在不显著影响系统性能的情况下提供数据保护。-
(3)全域数据覆盖,防护更全面。
基于存储介质的数据加密方式可覆盖结构化数据和非结构化数据,实现存储侧统一安全保护,满足数据规模持续增长背景下的数据安全建设需求。
此外,该方案支持国家商用密码算法、密钥安全管理以及数据访问控制机制,覆盖数据存储保护过程中的关键安全环节,可满足金融等关键行业重要数据安全保护需求,为企业推进密评建设和完善数据安全体系提供技术支撑。
六
总 结
随着商用密码应用安全性评估持续推进,数据安全建设正从单点防护向体系化安全能力建设演进。如何在满足密码合规要求的同时兼顾业务连续性和系统性能,成为企业数据安全建设的重要方向。
基于存储介质的数据加密方案,通过将国家商用密码算法和密码计算能力融入存储基础设施,实现数据存储过程中的透明化保护,为关键信息基础设施和等级保护三级及以上系统开展密评建设提供新的实践参考。
未来,随着密码技术、存储技术与数据安全治理体系进一步融合,面向基础设施层的透明加密技术将在更多数据密集型行业的数据安全建设中发挥作用。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:中国信息安全 《面向商用密码应用安全性评估的数据存储硬盘加密技术实践》