TDE:防勒索加密——為什么“數(shù)據(jù)落盤即加密“能讓勒索軟件加密了個(gè)寂寞)
一、先回答那個(gè)被問得最多的問題勒索軟件到底在加密什么很多企業(yè)在百度搜索防勒索加密方案時(shí)真正想確認(rèn)的其實(shí)只有一件事我給數(shù)據(jù)加的這把鎖到底是防被偷走還是防被加密這兩個(gè)目標(biāo)是完全不同的兩碼事混淆它們是絕大多數(shù)防勒索項(xiàng)目走偏的起點(diǎn)。要回答這個(gè)問題得先看清勒索軟件的盈利模型。它并不靠偷數(shù)據(jù)賺錢它靠的是剝奪你對(duì)數(shù)據(jù)的可用性把你本來能打開的文件變成只有它掌握密鑰的密文然后要你付錢換密鑰。后來又疊加了第二層——不付錢就把偷走的數(shù)據(jù)公開也就是行業(yè)里說的雙重勒索??辞宄@一點(diǎn)就能推出一個(gè)非常關(guān)鍵的結(jié)論勒索軟件的全部威力建立在它能讀到明文這個(gè)前提上。如果攻擊者運(yùn)行在一臺(tái)主機(jī)上遍歷文件系統(tǒng)時(shí)讀到的不是明文而是密文那么它的處境會(huì)發(fā)生根本變化它加密的只是密文的密文破壞力從可勒索的綁架降級(jí)為純粹的破壞而純粹的破壞是備份可以覆蓋的它手上沒有可讀的明文雙重勒索里最有殺傷力的公開數(shù)據(jù)籌碼直接失效它拿不到解密鑰因?yàn)槊荑€壓根不在本機(jī)、也不在它所能觸及的進(jìn)程空間里。這正是落盤加密在防勒索體系里最獨(dú)特、也最容易被誤讀的價(jià)值。注意落盤加密的價(jià)值不是讓勒索軟件加密不了文件——只要進(jìn)程有寫權(quán)限它當(dāng)然還是能把文件字節(jié)改得亂七八糟。它的價(jià)值是讓攻擊者從頭到尾碰不到明文因此它的加密行為不再產(chǎn)生任何勒索籌碼。這是一種抬高變現(xiàn)難度的防御而不是阻止寫入的防御。把這個(gè)邊界說清楚后面的技術(shù)選型才不會(huì)跑偏。二、先厘清三件事傳輸加密、落盤加密、備份各管一段防勒索方案討論里最常見的混亂是把三種加密混為一談。它們保護(hù)的對(duì)象、生效的時(shí)刻、能防的威脅完全不同。手段保護(hù)對(duì)象與生效時(shí)刻在防勒索中能防什么在防勒索中防不住什么傳輸加密TLS 等數(shù)據(jù)在網(wǎng)絡(luò)鏈路上流動(dòng)的時(shí)刻防中間人竊聽、防鏈路明文泄露數(shù)據(jù)一旦落地到主機(jī)就是明文對(duì)勒索軟件零作用落盤加密TDE 透明加密數(shù)據(jù)寫入磁盤那一刻起以及靜默存儲(chǔ)態(tài)防攻擊者讀到明文、防拖庫后可用、防雙重勒索籌碼防不住刪除、防不住破壞性覆蓋、防不住合法進(jìn)程的違規(guī)外發(fā)備份含離線/凍結(jié)副本數(shù)據(jù)已被破壞之后的恢復(fù)時(shí)刻提供恢復(fù)底線決定停機(jī)時(shí)長防不住泄露且備份本身會(huì)被定向刪除或加密一句話總結(jié)三者的分工傳輸加密防路上被看落盤加密防落地被拿備份防已經(jīng)被毀。三者不在同一個(gè)維度上誰也替代不了誰。這里要特別點(diǎn)破一個(gè)高發(fā)誤區(qū)。不少團(tuán)隊(duì)做完傳輸加密后在安全匯報(bào)里把數(shù)據(jù)已加密打勾就以為防勒索這一項(xiàng)也順帶解決了。事實(shí)上勒索軟件根本不走網(wǎng)絡(luò)鏈路它就在你的主機(jī)本地跑讀的是文件系統(tǒng)接口返回的字節(jié)。數(shù)據(jù)在網(wǎng)絡(luò)上是密文還是明文對(duì)它毫無影響——它拿到的是操作系統(tǒng)交付給進(jìn)程的、已經(jīng)解密完成的最終形態(tài)。反過來也有團(tuán)隊(duì)把備份當(dāng)成防勒索的全部答案。備份確實(shí)是底線但它有一個(gè)致命的時(shí)間差恢復(fù)一套幾 TB 的數(shù)據(jù)庫要多久業(yè)務(wù)能停多久更要命的是現(xiàn)代勒索軟件在動(dòng)手加密之前第一件事就是去找備份、刪快照、清卷影副本。你把全部賭注壓在備份上等于把防線建在對(duì)方最優(yōu)先攻擊的位置上。所以正確的認(rèn)知是落盤加密是把攻擊者的收益打掉的那一環(huán)而白名單是把攻擊者的動(dòng)作攔下來的那一環(huán)備份是把最壞結(jié)果兜住的那一環(huán)。第五節(jié)會(huì)詳解第一部分第七節(jié)會(huì)講為什么三者缺一不可。三、核心原理驅(qū)動(dòng)層落盤加密的數(shù)據(jù)路徑透明加密之所以叫透明是因?yàn)樗鼘?duì)上層應(yīng)用完全無感——業(yè)務(wù)代碼一行都不用改數(shù)據(jù)庫不用開啟任何自帶的加密開關(guān)運(yùn)維也不用改 SQL。秘密在于加密點(diǎn)被放在了操作系統(tǒng)內(nèi)核的文件系統(tǒng)棧里。以安當(dāng)TDE為例它的加密過濾驅(qū)動(dòng)工作在文件系統(tǒng)與卷之間整個(gè)數(shù)據(jù)路徑是這樣的┌──────────────────────────────────┐ │ 應(yīng)用進(jìn)程數(shù)據(jù)庫 / 文件服務(wù) / ERP │ │ 調(diào)用 read() / write()拿到的是明文 │ └───────────────┬──────────────────┘ │ 系統(tǒng)調(diào)用 ┌───────────────▼──────────────────┐ │ 操作系統(tǒng) I/O 子系統(tǒng) │ │ 以 I/O 請(qǐng)求包IRP形式下發(fā) │ └───────────────┬──────────────────┘ │ ┌───────────────▼──────────────────────────────┐ │ TDE 透明加密過濾驅(qū)動(dòng)內(nèi)核態(tài) │ │ ┌────────────────────────────────────────┐ │ │ │ ① 進(jìn)程可信性判定白名單 / 簽名 / 路徑 │ │ │ │ ② 可信進(jìn)程寫向 KSP 取 DEK → 加密 → 落盤 │ │ │ │ ③ 可信進(jìn)程讀向 KSP 取 DEK → 解密 → 交付 │ │ │ │ ④ 非可信進(jìn)程不進(jìn)入解密路徑直接給密文 │ │ │ │ ⑤ 行為計(jì)量單位時(shí)間改寫文件數(shù) / 讀寫比 │ │ │ └────────────────────────────────────────┘ │ └───────────────┬──────────────────────────────┘ │ 始終是密文 ┌───────────────▼──────────────────┐ │ 文件系統(tǒng) / 卷 / 物理磁盤 │ │ 靜態(tài)存儲(chǔ)態(tài) 密文 │ └──────────────────────────────────┘ 密鑰流向KSP密鑰管理系統(tǒng)── 受保護(hù)通道 ──? TDE 驅(qū)動(dòng) 根密鑰常駐 HSM永不以明文出硬件邊界這條路徑里有四個(gè)工程細(xì)節(jié)決定了它到底防不防得住事第一加密點(diǎn)在內(nèi)核態(tài)不在應(yīng)用態(tài)。勒索軟件和用戶態(tài)程序一樣只能通過系統(tǒng)調(diào)用請(qǐng)求文件數(shù)據(jù)。它沒法繞過文件系統(tǒng)驅(qū)動(dòng)去讀盤——除非它自己也加載一個(gè)內(nèi)核驅(qū)動(dòng)而這需要內(nèi)核級(jí)權(quán)限且會(huì)觸發(fā)驅(qū)動(dòng)加載審計(jì)。把加密點(diǎn)放在這里就等于把防線建在了所有進(jìn)程必經(jīng)的咽喉上。第二明文只存在于可信進(jìn)程的內(nèi)存里且不在磁盤上留痕。磁盤上永遠(yuǎn)是密文內(nèi)存里才出現(xiàn)明文頁。這意味著任何拷走文件“拖走數(shù)據(jù)庫文件”把磁盤掛到另一臺(tái)機(jī)器上讀的做法拿到的都是密文。第三密鑰不在本機(jī)應(yīng)用進(jìn)程空間。DEK數(shù)據(jù)加密密鑰由 KSP 密鑰管理系統(tǒng)統(tǒng)一下發(fā)根密鑰在 HSM 硬件里生成與保存永不以明文形式導(dǎo)出硬件邊界。勒索軟件即使拿到管理員權(quán)限、即使 dump 了業(yè)務(wù)進(jìn)程的內(nèi)存也找不到那把能解開全量數(shù)據(jù)的主鑰匙。這一條是落盤加密和應(yīng)用層自己加解密的根本區(qū)別后者的密鑰往往就躺在配置文件或進(jìn)程內(nèi)存里攻擊者提權(quán)之后順手就拿走了。第四“透明不等于無感變慢”。加密發(fā)生在 I/O 路徑上必然有開銷但通過算法硬件加速、按頁粒度處理、密鑰句柄復(fù)用等手段實(shí)測吞吐可做到 45 Gb/s 量級(jí)、性能損耗控制在 3% 以內(nèi)業(yè)務(wù)側(cè)幾乎感知不到。這一點(diǎn)很重要——如果加密方案導(dǎo)致數(shù)據(jù)庫性能掉 30%一線一定會(huì)想辦法關(guān)掉它安全方案最終會(huì)輸給可用性。四、為什么加密存儲(chǔ)能防勒索四個(gè)關(guān)鍵事實(shí)把上面的原理翻譯成防勒索語言就是四條硬事實(shí)。4.1 攻擊者拿到的是密文不是明文勒索軟件的典型行為是遍歷目錄樹 → 打開文件 → 讀入內(nèi)容 → 用自帶算法加密 → 寫回覆蓋原文件。在落盤加密環(huán)境里它打開文件 → 讀入內(nèi)容這一步讀到的已經(jīng)是密文。于是它加密的是密文寫回的是密文再加密一層的結(jié)果。它能不能造成破壞能——文件確實(shí)被改壞了。但這種破壞已經(jīng)退化成普通的數(shù)據(jù)損壞而數(shù)據(jù)損壞是備份能完整覆蓋的場景。它與勒索的本質(zhì)區(qū)別在于攻擊者手里沒有任何可以拿來交易的籌碼。你不會(huì)因?yàn)槲募p壞而付贖金你會(huì)直接從備份恢復(fù)。4.2 密鑰不在本機(jī)也不在應(yīng)用進(jìn)程空間這是防勒索加密與普通加密的分水嶺。很多企業(yè)其實(shí)已經(jīng)加密了——數(shù)據(jù)庫開了自帶的透明加密、應(yīng)用層做了字段加密。但只要密鑰以明文形式躺在服務(wù)器本地配置文件里、注冊(cè)表里、進(jìn)程內(nèi)存里那么攻擊者提權(quán)之后第一件事就是去找它。找到密鑰等于加密形同虛設(shè)。真正有效的設(shè)計(jì)必須滿足三點(diǎn)密鑰由獨(dú)立的密鑰管理系統(tǒng)KSP集中生成與分發(fā)根密鑰在 HSM 內(nèi)產(chǎn)生且永不明文導(dǎo)出主機(jī)側(cè)只在內(nèi)存中持有受保護(hù)的密鑰句柄且有生命周期和輪換策略。這樣即使整臺(tái)主機(jī)淪陷攻擊者也只能拿到這一臺(tái)、這一刻、這一批的數(shù)據(jù)無法橫向擴(kuò)大戰(zhàn)果。4.3 驅(qū)動(dòng)層加密 進(jìn)程白名單是組合拳而不是二選一單靠加密勒索進(jìn)程雖然讀不到明文但它仍然可以寫、可以刪、可以把密文全部覆蓋成垃圾。所以加密層之上必須疊加進(jìn)程可信性判定只有白名單內(nèi)的進(jìn)程如數(shù)據(jù)庫服務(wù)進(jìn)程、備份代理、業(yè)務(wù)應(yīng)用才被允許進(jìn)入解密路徑其它任何進(jìn)程——哪怕是 SYSTEM 或 root 權(quán)限啟動(dòng)的——一律只見密文或?qū)懭胫苯泳芙^。這里要強(qiáng)調(diào)一個(gè)反直覺的點(diǎn)權(quán)限高不等于進(jìn)程可信。勒索軟件費(fèi)盡心機(jī)提權(quán)就是在賭拿到管理員權(quán)限就能為所欲為。而賬號(hào) 進(jìn)程雙控模型直接否掉了這個(gè)假設(shè)root 或 SA 賬號(hào)登錄看到的是密文只有真正被授權(quán)的進(jìn)程才能看到明文。這條設(shè)計(jì)對(duì)防內(nèi)部越權(quán)同樣有效。4.4 防批量讀取從能不能讀到讀得多不正常第三個(gè)層次是行為層。正常的業(yè)務(wù)進(jìn)程讀寫行為是有穩(wěn)定基線的讀寫比、單位時(shí)間改寫文件數(shù)、涉及目錄范圍長周期統(tǒng)計(jì)下來波動(dòng)有限。而勒索軟件的批量加密階段行為曲線極度畸形——它會(huì)在幾分鐘內(nèi)順序改寫成千上萬個(gè)文件讀一次寫一次且覆蓋面橫跨所有共享目錄。因此在驅(qū)動(dòng)層做讀寫計(jì)量是很有價(jià)值的區(qū)分讀與寫兩條通道正常業(yè)務(wù)大量讀、少量寫勒索是大量讀、等量寫并對(duì)單進(jìn)程單位時(shí)間內(nèi)的文件改寫數(shù)量設(shè)閾值。一旦越線先限流、再阻斷、同時(shí)告警。這一步的意義在于它把防線從事后發(fā)現(xiàn)前移到了正在發(fā)生時(shí)打斷。五、勒索軟件的提權(quán)與穿透手法加密方案如何逐條對(duì)抗理解了防御側(cè)的設(shè)計(jì)再看攻擊側(cè)的常用手法就能看清每一招分別被哪一環(huán)擋住。攻擊手法攻擊者目的落盤加密體系的對(duì)抗點(diǎn)提權(quán)到 SYSTEM / root拿到最高文件權(quán)限讀一切、寫一切賬號(hào) 進(jìn)程雙控高權(quán)限賬號(hào)下非白名單進(jìn)程仍只見密文結(jié)束安全軟件進(jìn)程 / 摘除鉤子讓防護(hù)失效防護(hù)在內(nèi)核驅(qū)動(dòng)層用戶態(tài)殺進(jìn)程無法摘除驅(qū)動(dòng)卸載需授權(quán)憑據(jù)自帶驅(qū)動(dòng)借合法簽名驅(qū)動(dòng)做壞事在內(nèi)核態(tài)獲得與防護(hù)對(duì)等的能力驅(qū)動(dòng)加載白名單 驅(qū)動(dòng)加載行為審計(jì)異常加載即時(shí)告警清空日志、關(guān)閉審計(jì)抹掉痕跡拖延發(fā)現(xiàn)時(shí)間審計(jì)日志旁路外送到獨(dú)立日志服務(wù)本地刪除不影響云端留痕刪除卷影副本、刪除備份斷掉你的恢復(fù)底線備份介質(zhì)不暴露在業(yè)務(wù)主機(jī)的可寫路徑上備份副本同樣加密并做版本凍結(jié)批量遍歷讀取與高頻改寫盡快完成加密跑在響應(yīng)窗口之前讀寫分離計(jì)量 單位時(shí)間文件改寫閾值超閾值限流與阻斷橫向移動(dòng)到共享目錄擴(kuò)大戰(zhàn)果一次加密多臺(tái)主機(jī)共享目錄同樣在加密域內(nèi)且按進(jìn)程而非按賬號(hào)授權(quán)拖走數(shù)據(jù)做雙重勒索增加不付款的代價(jià)拿走的是密文無密鑰即無公開價(jià)值這張表里有兩條值得單獨(dú)展開。一條是自帶驅(qū)動(dòng)這類手法。它的思路是既然防護(hù)也在內(nèi)核態(tài)那我也進(jìn)內(nèi)核態(tài)大家平起平坐。對(duì)抗辦法不是比誰的驅(qū)動(dòng)更厲害而是把驅(qū)動(dòng)加載這個(gè)動(dòng)作本身管起來——內(nèi)核態(tài)代碼加載需要簽名校驗(yàn)與白名單任何新驅(qū)動(dòng)的加載都要產(chǎn)生一條高優(yōu)先級(jí)審計(jì)事件。攻防的重心從對(duì)抗轉(zhuǎn)向可觀測。另一條是刪備份。這是勒索軟件最舍得投入的環(huán)節(jié)因?yàn)樗纻浞菔俏ㄒ徽嬲茏屇憔芙^付款的東西。對(duì)應(yīng)的防御設(shè)計(jì)有三條備份通道與業(yè)務(wù)主機(jī)的寫路徑解耦至少保證有一份副本是業(yè)務(wù)主機(jī)無論如何寫不到的備份副本自身也加密并做版本凍結(jié)凍結(jié)期內(nèi)不可刪改定期做恢復(fù)演練驗(yàn)證的不只是能不能恢復(fù)而是多久能恢復(fù)。六、數(shù)據(jù)真的被加密之后恢復(fù)路徑與密鑰備份防御做到位也要為失手做準(zhǔn)備。這里有一個(gè)常被忽略的優(yōu)先級(jí)問題密鑰的備份比數(shù)據(jù)的備份更關(guān)鍵。原因很直白數(shù)據(jù)丟了可以從備份里找回來密文還在、密鑰丟了那批數(shù)據(jù)就是永久丟失誰也救不回來。所以災(zāi)備設(shè)計(jì)的順序應(yīng)該是先保密鑰再保數(shù)據(jù)。具體到工程落地建議按下面四條來做密鑰歸檔與多分量備份。KEK 采用多分量方式拆分保存單人無法獨(dú)立恢復(fù)歸檔密鑰離線冷備與在線系統(tǒng)物理隔離。密鑰備份介質(zhì)本身也要加密。密鑰與密文分離存儲(chǔ)。密文在業(yè)務(wù)存儲(chǔ)密鑰在獨(dú)立的密鑰管理系統(tǒng)。這樣任何單點(diǎn)事故——存儲(chǔ)被毀、主機(jī)淪陷、云賬號(hào)失控——都不會(huì)同時(shí)毀掉兩樣?xùn)|西。恢復(fù)路徑要預(yù)演不能只存在于文檔里。建議每季度做一次加密數(shù)據(jù)完整恢復(fù)演練把恢復(fù)耗時(shí)作為可量化指標(biāo)納入考核而不是演練完打勾了事。區(qū)分密文損壞與明文泄露兩類事件。落盤加密環(huán)境下勒索造成的是密文損壞恢復(fù)路徑是從備份拉密文 → 用 KSP 恢復(fù)的密鑰解封 → 可信進(jìn)程寫回這條鏈路必須先跑通一次。還有一個(gè)工程細(xì)節(jié)容易被漏掉恢復(fù)出來的數(shù)據(jù)寫回時(shí)必須走白名單內(nèi)的可信進(jìn)程。否則會(huì)出現(xiàn)一個(gè)尷尬局面——數(shù)據(jù)從備份恢復(fù)了但恢復(fù)工具不在白名單里寫回去的明文被驅(qū)動(dòng)當(dāng)成了非可信進(jìn)程寫入又給加密了一遍結(jié)果恢復(fù)出來的東西還是打不開。這類問題只有在演練里才會(huì)暴露。七、為什么加密 白名單 備份三件套缺一不可把前面所有內(nèi)容收攏成一句話加密抬高變現(xiàn)難度白名單抬高執(zhí)行難度備份決定恢復(fù)時(shí)間。分別抽掉其中一環(huán)看看會(huì)發(fā)生什么只有加密沒有白名單和備份。攻擊者讀不到明文勒索籌碼消失但他仍然可以刪除文件、覆蓋密文、格式化卷。你的數(shù)據(jù)沒泄露但業(yè)務(wù)照樣中斷而你沒有任何快速恢復(fù)手段。防護(hù)等級(jí)中。只有白名單沒有加密和備份。惡意進(jìn)程被攔住了但合法進(jìn)程的違規(guī)行為管不住——內(nèi)部人員用授權(quán)工具把數(shù)據(jù)拷走、合法賬號(hào)被釣魚后通過正常通道下載數(shù)據(jù)。而且一旦白名單被繞過比如攻擊者借用了白名單里的程序防線直接歸零。防護(hù)等級(jí)中。只有備份沒有加密和白名單。這是最常見也最危險(xiǎn)的組合。業(yè)務(wù)會(huì)被完整加密你確實(shí)能恢復(fù)但要付停機(jī)代價(jià)更要命的是雙重勒索——數(shù)據(jù)已經(jīng)被拖走并威脅公開恢復(fù)備份解決不了數(shù)據(jù)外泄這個(gè)問題。防護(hù)等級(jí)中低。三者齊備。攻擊者讀不到明文加密改不動(dòng)文件白名單就算得手也能在可接受時(shí)間內(nèi)恢復(fù)備份且沒有可以公開的有效數(shù)據(jù)。防護(hù)等級(jí)高。三種手段的正交互補(bǔ)性正是它們必須成套部署的原因加密管的是數(shù)據(jù)值不值錢白名單管的是動(dòng)作能不能做成備份管的是最壞情況有多壞。任何兩個(gè)的組合都會(huì)留下一個(gè)可被攻擊者利用的缺口。八、不同防護(hù)手段在防勒索中的角色對(duì)比放到更大的安全體系里看各手段的定位是這樣的手段判斷依據(jù)核心價(jià)值主要短板在防勒索中的定位傳統(tǒng)殺毒特征庫匹配攔截已知樣本對(duì)無文件攻擊、新變種基本失效基礎(chǔ)項(xiàng)不可依賴EDR行為與血緣分析發(fā)現(xiàn)與溯源側(cè)重點(diǎn)在檢測實(shí)時(shí)阻斷依賴策略配置檢測主力進(jìn)程白名單默認(rèn)拒絕只放行可信進(jìn)程攔住未知與變種基線維護(hù)是長期成本執(zhí)行層阻斷落盤加密TDE加密域與密鑰歸屬讓數(shù)據(jù)失去變現(xiàn)價(jià)值不阻止刪除與破壞價(jià)值層削弱備份與凍結(jié)副本版本與副本決定恢復(fù)時(shí)長會(huì)被定向攻擊兜底恢復(fù)網(wǎng)絡(luò)分段與最小權(quán)限隔離與收斂限制橫向移動(dòng)實(shí)施周期長降低爆炸半徑選型時(shí)的建議是把預(yù)算優(yōu)先投在白名單 落盤加密 備份這個(gè)鐵三角上EDR 與殺毒作為檢測與溯源補(bǔ)充網(wǎng)絡(luò)分段作為中長期工程。這個(gè)順序的依據(jù)很簡單——前三者的組合能直接改變攻擊者的收益模型而檢測類手段只能縮短發(fā)現(xiàn)時(shí)間無法讓攻擊變得無利可圖。九、落地步驟與配置示例落盤加密類項(xiàng)目最忌諱一次性全量鋪開。推薦分六步走第一步資產(chǎn)與數(shù)據(jù)分級(jí)。先盤清要保護(hù)什么——數(shù)據(jù)庫文件、文件服務(wù)器、源碼庫、設(shè)計(jì)圖紙、AI 模型權(quán)重與訓(xùn)練數(shù)據(jù)。按敏感度和業(yè)務(wù)重要性分級(jí)不要一上來就全盤加密。第二步進(jìn)程基線采集學(xué)習(xí)期。在觀察模式下運(yùn)行一到兩周采集各主機(jī)上正常業(yè)務(wù)產(chǎn)生的進(jìn)程指紋簽名 路徑 哈希形成初始白名單。學(xué)習(xí)期要覆蓋月末、季末等特殊業(yè)務(wù)時(shí)點(diǎn)。第三步加密域劃分與灰度。先選一臺(tái)非核心文件服務(wù)器做試點(diǎn)驗(yàn)證性能、驗(yàn)證備份鏈路、驗(yàn)證恢復(fù)流程再逐步擴(kuò)大到核心數(shù)據(jù)庫。第四步策略配置。典型的策略分三層# 示例透明加密 進(jìn)程白名單策略示意配置非真實(shí)產(chǎn)品語法 policy: name: file-server-protect crypto: algorithm: SM4 # 國密算法優(yōu)先 key_source: KSP # 密鑰由密鑰管理系統(tǒng)下發(fā)主機(jī)不落盤 key_cache_ttl: 300 # 密鑰句柄有效期秒 root_key: HSM # 根密鑰駐留硬件永不明文導(dǎo)出 scope: include_paths: [/data/share, /data/design, /data/db] exclude_paths: [/data/tmp, /data/cache] trusted_process: # 賬號(hào) 進(jìn)程雙控 - name: db-engine signer: CN... path: /usr/local/db/bin/dbengine access: plaintext # 可信進(jìn)程可讀明文 - name: backup-agent path: /opt/backup/agent access: plaintext default_process: access: ciphertext # 非白名單進(jìn)程只見密文 behavior: # 批量改寫行為計(jì)量 max_files_rewrite_per_min: 200 on_exceed: throttle_then_block alert_channel: siem第五步備份鏈路改造。確認(rèn)備份代理在白名單內(nèi)、備份副本獨(dú)立加密、凍結(jié)期版本不可刪并確認(rèn)恢復(fù)寫入走的是可信進(jìn)程。第六步演練與常態(tài)化運(yùn)營。每季度恢復(fù)演練一次白名單變更走審批流程禁止一線隨意加白審計(jì)日志外送集中分析。十、落地檢查清單上線前逐項(xiàng)打勾加密范圍已按數(shù)據(jù)分級(jí)劃定未全盤一刀切進(jìn)程白名單經(jīng)過至少兩周學(xué)習(xí)期采集覆蓋月末/季末業(yè)務(wù)峰值根密鑰在 HSM 內(nèi)生成主機(jī)側(cè)無明文密鑰落盤密鑰備份歸檔 冷備已完成且單人無法獨(dú)立恢復(fù)密鑰與密文分處不同系統(tǒng)/不同介質(zhì)非白名單進(jìn)程含 root / SYSTEM 權(quán)限實(shí)測只能讀到密文批量改寫閾值已配置告警通道聯(lián)調(diào)通過備份代理在白名單內(nèi)恢復(fù)寫入路徑已驗(yàn)證至少一份備份副本業(yè)務(wù)主機(jī)無法寫入、無法刪除備份副本已做版本凍結(jié)與獨(dú)立加密完整恢復(fù)演練至少完成一次恢復(fù)耗時(shí)已量化并入指標(biāo)審計(jì)日志已外送到獨(dú)立日志服務(wù)本地刪除不影響留痕白名單變更有審批流程禁止臨時(shí)加白性能基線已對(duì)比加密前后吞吐、延遲、CPU 占用已明確加密不防刪除業(yè)務(wù)側(cè)對(duì)此有正確預(yù)期十一、FAQQ1落盤加密是不是就等于勒索軟件加密不了我的文件了不是這是最常見的誤解。落盤加密不阻止寫入勒索進(jìn)程如果有寫權(quán)限仍然可以覆蓋文件。它解決的是另一個(gè)問題讓攻擊者讀到的、拿走的都是密文從而讓他手里的東西沒有任何變現(xiàn)價(jià)值。防刪除和防破壞要靠白名單和備份。Q2數(shù)據(jù)庫自帶的加密功能和透明加密有什么區(qū)別數(shù)據(jù)庫自帶加密通常依賴數(shù)據(jù)庫自身的密鑰體系密鑰往往存放在數(shù)據(jù)庫主機(jī)本地且只對(duì)數(shù)據(jù)庫文件生效覆蓋不到導(dǎo)出的備份、日志、臨時(shí)文件。操作系統(tǒng)驅(qū)動(dòng)層的透明加密不限數(shù)據(jù)庫類型密鑰由獨(dú)立系統(tǒng)管理覆蓋落盤的各類文件。兩者也可以組合使用形成雙層。Q3應(yīng)用需要改造嗎不需要。這正是透明的含義——加密點(diǎn)位于文件系統(tǒng)棧業(yè)務(wù)代碼零行改動(dòng)SQL 和接口都不用動(dòng)。這也是它適合老舊系統(tǒng)、無法改動(dòng)源碼場景的原因。Q4性能損耗有多大會(huì)不會(huì)影響數(shù)據(jù)庫驅(qū)動(dòng)層加密的開銷主要來自加解密運(yùn)算和 I/O 路徑延長。借助算法硬件加速與按頁粒度處理實(shí)測可做到 45 Gb/s 量級(jí)吞吐、損耗控制在 3% 以內(nèi)。上線前建議在同等硬件上做一次壓測對(duì)比。Q5云上主機(jī)還需要落盤加密嗎云盤不是已經(jīng)加密了嗎需要。云平臺(tái)提供的存儲(chǔ)加密密鑰通常由云平臺(tái)托管防護(hù)的是物理介質(zhì)層面的風(fēng)險(xiǎn)云管理員或拿到云賬號(hào)權(quán)限的攻擊者仍能讀到明文。主機(jī)側(cè)做落盤加密、密鑰由企業(yè)自持才能真正實(shí)現(xiàn)數(shù)據(jù)主權(quán)——云上管理員看到的只是密文。Q6密鑰丟了會(huì)怎樣密文還在、密鑰丟失等于數(shù)據(jù)永久丟失。所以密鑰備份的優(yōu)先級(jí)高于數(shù)據(jù)備份且必須做多分量拆分與離線冷備同時(shí)定期驗(yàn)證恢復(fù)流程。Q7國密算法是必須的嗎取決于行業(yè)。政務(wù)、金融、能源、醫(yī)療等涉及重要數(shù)據(jù)與密碼應(yīng)用的系統(tǒng)國密 SM4 基本是硬要求也是密碼應(yīng)用安全性評(píng)估里的關(guān)鍵項(xiàng)。一般企業(yè)可視合規(guī)壓力選擇但國密支持已成為選型的重要加分項(xiàng)。Q8已經(jīng)有了備份還有必要做落盤加密嗎有必要。備份解決的是能不能恢復(fù)解決不了數(shù)據(jù)有沒有被拖走。在雙重勒索模式下攻擊者即使加密失敗也可以靠威脅公開數(shù)據(jù)來施壓。落盤加密讓被拖走的數(shù)據(jù)是密文直接把這個(gè)籌碼廢掉。Q9遠(yuǎn)程辦公場景會(huì)不會(huì)受影響不會(huì)。落盤加密保護(hù)的是主機(jī)上的靜態(tài)數(shù)據(jù)與遠(yuǎn)程訪問方式是解耦的。員工通過遠(yuǎn)程接入方式在云桌面或終端上打開文件時(shí)仍然受同一套加密域與白名單策略約束。十二、邊界與正確期待最后必須把落盤加密的能力邊界說清楚避免過度期待它不防刪除也不防格式化。攻擊者有權(quán)寫就能破壞。這一點(diǎn)靠白名單和備份解決。它不防合法通道的數(shù)據(jù)外發(fā)。白名單內(nèi)的可信進(jìn)程如果被人濫用比如被釣魚后的合法賬號(hào)操作數(shù)據(jù)仍可能以明文形式流出。這需要配合數(shù)據(jù)防泄露與權(quán)限最小化。它不能替代漏洞管理和補(bǔ)丁。加密是最后一道防線把邊界守好、把補(bǔ)丁打上永遠(yuǎn)比事后補(bǔ)救更劃算。白名單的維護(hù)是長期成本?;€一旦失管一線為了方便隨意加白防線會(huì)緩慢失效。變更流程比技術(shù)本身更關(guān)鍵。理解邊界才能把方案用對(duì)地方。落盤加密在防勒索體系中的準(zhǔn)確定位是它不是那堵?lián)踝」粽叩膲Χ亲尮粽叻^墻之后發(fā)現(xiàn)自己一無所獲的那道鎖。方案參考安當(dāng)TDE是上海安當(dāng)技術(shù)推出的透明數(shù)據(jù)加密產(chǎn)品可作為防勒索體系中加密層的參考方案。其核心能力如下驅(qū)動(dòng)層落盤加密工作在操作系統(tǒng)文件系統(tǒng)棧數(shù)據(jù)落盤即加密業(yè)務(wù)應(yīng)用零行改造不限數(shù)據(jù)庫類型。國密算法支持國密 SM4 與國際 AES根密鑰由 HSM 保護(hù)密鑰由密鑰管理系統(tǒng)集中下發(fā)與輪換。細(xì)粒度雙控操作系統(tǒng)賬號(hào) 進(jìn)程雙因子判定非白名單進(jìn)程含高權(quán)限賬號(hào)只見密文。防勒索能力與進(jìn)程白名單協(xié)同區(qū)分讀寫通道對(duì)批量改寫行為進(jìn)行計(jì)量、限流與阻斷。性能表現(xiàn)實(shí)測吞吐可達(dá) 45 Gb/s 量級(jí)性能損耗控制在 3% 以內(nèi)。環(huán)境適配支持 Windows、Linux 及麒麟、統(tǒng)信等國產(chǎn)操作系統(tǒng)云上彈性計(jì)算實(shí)例同樣適用云管理員只見密文。雙層組合可與數(shù)據(jù)庫加密網(wǎng)關(guān)組合形成存儲(chǔ)層與字段層的雙層防護(hù)。如需進(jìn)一步評(píng)估建議結(jié)合第十節(jié)的檢查清單先完成數(shù)據(jù)分級(jí)與進(jìn)程基線采集再按第九節(jié)的六步法灰度落地。