百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术教程 > 正文

「论文写作-解决方案」数据库TDE加密

mhr18 2025-07-02 22:45 5 浏览 0 评论

数据是应用的核心。对于绝大多数应用,存储数据的数据库是系统日常管理的重中之重。


数据库安全背景

根据verizon2014年的统计数据,96%数据攻击行为是针对数据库进行的。数据库已经成为外部入侵与内部渗透最主要的目标。

近些年来,用户权限隔离与口令防护为核心的传统安全策略已经越来越不能适应数据库访问安全管理要求。

例如,很多企业将系统主机日常运营维护工作都外包给第三方公司。因此第三方技术人员有操作系统权限登录数据库主机。

在此情况下,即使没有数据库账号,人员仍然有机会通过物理存储的数据文件解析出数据库中的数据。


数据库加密技术原理

针对物理存储的数据库文件安全问题,目前比较流行的防护方案是数据库存储加密。其底层原理本质上是TDE (Transparent Data Encryption)技术——一种透明数据加密技术

目前国际主流数据库都有自己的TDE加密解决方案。其核心是实现:一、在数据写入存储介质前将数据进行加密,实现存储加密;二、在从存储介质加载数据到内存前进行解密,实现数据的正常读取。

以Oracle数据库为例,从11g版本开始,TDE加密可以实现针对数据列(相当于数据表)和表空间的多级加密层次,能够满足约大多数加密管理要求。


数据库加密作用

1、防止物理文件的非法解析

在TDE加密之前,数据库的底层存储实际上是未经处理的。数据文件、备份磁带、归档日志等都存在泄密风险。

目前专业领域已有免费的解析软件,可对数据文件直接解析,输出结构化原始数据。

经过TDE处理后,存储在物理磁盘中的文件已经完成加密。即使反向解析仍显示乱码。


2、防止外部入侵非法访问数据

除数据库本身的TDE加密方案外,部分数据安全技术厂家能够通过TDE插件的形式与数据库集成交互实现加解密操作。

这种方式,可以实现独立于数据库控制体系之外的部分增强功能,即使数据库用户口令被获取,也无法访问到受保护的数据。


3、控制高权限用户访问

大型数据库中,都存在sys、sysdba、sa或root之类的超级管理员用户。这些用户对数据库的访问权限非常大,且不易监管。如果意外泄露权限,甚至合法持有此类权限的人员本身存在问题,数据库将面临巨大风险。

第三方实现的TDE方案,能够在管理数据加解密的同时,控制数据库管理员用户的访问,减少风险隐患。


TDE加密风险

1、数据库访问性能下降

毫无疑问,TDE的加解密是要消耗服务器计算资源的。对于事务繁忙、资源压力大的业务系统数据库,启用TDE之前,必须要全面权衡性能下降的风险。

通常情况下,启用TDE会提升服务器5%-10%的CPU占用。内存和磁盘的占用情况视具体的操作系统和硬件环境而定,影响结果差异较大。


2、TDE密钥的管理风险

以Oracle数据库为例,TDE的加解密过程涉及3个密码:一个是钱包密码,用来启动和关闭钱包;一个是master密钥,用来加解密表密钥;一个是表密钥,用来加解密数据。钱包密码是管理员用户手工输入的,master密钥和表密钥是系统管理的。

可见,钱包密码的管理非常重要。如果钱包密码丢失,则整个数据库加密的数据无法恢复。


3、TDE加密平台管理风险

第三方实现的数据库TDE加密系统,是部署在另外单独的硬件服务器中的。

根据木桶原理,加密系统所在的软硬件平台安全性至关重要。其各方面的资源配置与安全策略等管理要求必须不低于数据库服务器本身,才能够与数据库匹配使用。否则加密系统出现故障,数据库也将无法正常访问。


论文写作素材

在论文写作过程中,对于安全性要求比较高的项目背景,可以将数据库安全防护的内容纳入其中,丰富写作的素材。以下仅举例说明其可能涉及的管理过程。


1、计划过程组

在规划范围、规划风险、规划质量管理等管理过程中,可以体现在数据库加密是否纳入项目范围;加密相关WBS识别出哪些安全风险以及相应的应对措施;质量管理目标中的数据库安全指标体系制定等内容。


2、执行过程组

在实施质量保证和组建项目团队等管理过程中,可以体现为严格按照质量标准要求管理TDE过程中产生的密钥,做好备份保护机制;在招募团队时寻找有数据库加密实操经验的技术人员等。


3、监督和控制过程组

在控制质量和控制风险等管理过程中,可以体现为关注数据库加密后对核心业务功能响应速度影响的测试评估,以及采取的控制措施(申请额外的CPU或内存资源等);增强TDE加密管理系统平台风险管控,搭建高可用性环境等。

相关推荐

JDK从8升级到21的问题集(jdk8版本)

一、背景与挑战1.升级动因oOracle长期支持策略o现代特性需求:协程、模式匹配、ZGC等o安全性与性能的需求oAI新技术引入的版本要求2.项目情况o100+项目并行升级的协同作战o多技术栈并存o持...

科莱特SAP ABAP干货 | 基础篇:二、数据字典(1)

ABAP开发基础及应用二、数据字典(1)目标及说明目标:1、掌握SAP数据字典各种对象的定义和使用2、能根据业务数据要求,建立存储数据用的表和视图需求说明:1、在SAP中自建程序,以对一企业(自由行集...

Mycat入门(mycatalog)

一、Linux系统下搭建Mycat注:如果没有服务器可以选择虚拟机进行操作1、首先准备好服务器或者虚拟机2、安装和配置MySQL数据库2.1、删除原来的数据库//查询已安装的mariadb[root...

MySQL从入门到实战:表设计、索引优化与高频面试解析

一、业务场景驱动表设计:电商订单系统案例场景背景某电商平台需设计用户、商品、订单模块,要求支持以下操作:用户高频查询最新订单按商品分类+价格区间筛选商品统计每日订单金额建表实战--用户表(反范式设计...

oracle生成AWR报告的两种方法(oracle中awr报告的输出格式有哪些)

方法1:sqlplus中执行:execdbms_workload_repository.create_snapshot();@?/rdbms/admin/awrrpt.sql方法2:setpage...

Navicat Premium:数据库管理神器(navicat 本地数据库)

提供免费下载网站Mavom.cn在数据库管理的世界里,「NavicatPremium」是一款「一体化的数据库管理和迁移工具」,适用于MySQL、SQLServer、Oracle和PostgreSQ...

Iperius Backup功能特色(backup如何使用)

备份作业:1.文件夹备份:本地的文件夹,带SMB的路径文件夹,网络路径文件夹,NAS文件夹等等2.文件备份:对某个文件进行备份3.备份镜像:可以把系统刻录成镜像用于恢复(图1)4.FTP:自带FTP...

sql注入攻击,拿到网站账户,黑客这样神操作

首先的话,我们来仔细搞清楚这个攻击的流程,第一步就是了解一下,什么是sql?又什么是sql注入、sql注入的流程和步骤。1、首先什么是sql,Sql是一种数据库查询和程序设计的语言,这里的数据库是指存...

Java 8 新特性指南(java的八大特性)

本教程可以在实验楼(shiyanlou.com)中在线练习。一、实验简介Java8是近年来最后起来的一个Java编程语言发行版本。Oracle在2014年3月发布了它。该版本为Java带来...

Java系统开发从入门到精通第三讲(文字版)

下来我们进入数据持久化的部分,对于一个真实的业务系统,能够正常的运转离不开数据的持久化。在数据持久化这块,目前主流的还是关系型数据库(RDBMS),NoSQL(NewSQL)也有了长足发展,特别在大数...

扣细节:while (true) 和 for (;;) 哪个更快

来源:zhihu.com/question/52311366/answer/130090347在JDK8u的jdk项目下做个很粗略的搜索:mymbp:/Users/me/workspace/jdk8u...

JAVA 8 环境安装配置(java环境怎么装)

一、下载这里选择的是OracleJDK,首先到Oracle官网下载JDK8,以Windows10操作系统为例,若是32位系统则下载“Windowsx86”,否则64位系统下载“Windows...

从零开始学Java系列之最详细的Java环境变量配置教程

前言:在上一篇文章中,壹哥给大家重点讲解了Java实现跨平台的原理,不知道你现在有没有弄清楚呢?如果你还有疑问,可以在评论区留言~之前的三篇文章,主要是理论性的内容,其实你暂时跳过不看也是可以的,我们...

Linux下乱码的文件名修改或删除(linux文件名乱码如何处理)

查看文件名#lstouch1?.txt#ll-itotal1469445217956913-rw-r--r--1oracleoinstall0Jan18...

「论文写作-解决方案」数据库TDE加密

数据是应用的核心。对于绝大多数应用,存储数据的数据库是系统日常管理的重中之重。数据库安全背景根据verizon2014年的统计数据,96%数据攻击行为是针对数据库进行的。数据库已经成为外部入侵与内部渗...

取消回复欢迎 发表评论: