企业数据防泄漏里,加密是最常被提起、也最容易被讲玄乎的一环。
很多团队一上来就问"买哪个加密软件",但加密不是单个开关,而是一套"密钥怎么管、数据在哪一层被锁、锁了之后业务还能不能正常跑"的工程。
先把原理讲透,再谈落地,顺序别反。
一、加密到底锁的是什么
从密码学看,加密解决的是"数据脱离授权环境后不可读"。
对称加密(AES)快、适合大文件;
非对称加密(RSA/SM2)慢、适合交换密钥。
实际产品里通常是两者配合:用对称密钥加密文件,用非对称或 KMS 托管对称密钥。
落到企业场景,关键是"密钥归谁管"——这是加密软件和普通压缩包加密的本质区别。
二、透明加密的两种模式
企业加密软件主打"透明":员工无感,文件在授权环境外自动失效。
两种主流落地方式:
- 文件级透明加密:在文件系统层拦截读写请求,进程写盘时自动加密、读盘时自动解密。 授权进程能正常打开,拷贝出去用非授权程序打开就是乱码。 技术上靠过滤驱动(Windows 下走 minifilter)挂到 IRP 层实现。
- 磁盘/卷级加密:整块磁盘或分区加密(如 BitLocker 思路),开机解密、关机即锁。 它防的是设备丢失,不防"授权用户主动外发"。
两者不冲突:磁盘级管"设备丢了怎么办",文件级管"人在内网里把文件拿走怎么办"。
以某终端安全管理平台的透明加密模块为例,其采用 minifilter 在文件系统层拦截 IRP,按进程白名单决定是否放行明文:
// 透明加密拦截写请求(概念代码) FLT_PREOP_CALLBACK_STATUS OnWrite(PFLT_CALLBACK_DATA Data) { if (IsTrustedProcess(Data->Thread)) { return FLT_PREOP_SUCCESS_NO_CALLBACK; // 授权进程:明文读写 } EncryptBuffer(&Data->Write.Buffer); // 非授权进程:写入即加密 return FLT_PREOP_SUCCESS_WITH_CALLBACK; }
三、密钥管理才是命门
加密强不强,七分看密钥管理。
常见做法是"信封加密":每个文件一把数据密钥(DEK),DEK 再用密钥加密密钥(KEK)包一层,KEK 由 KMS 统一托管。
文件数据 --AES(DEK)--> 密文 DEK --RSA/SM2(KEK, 来自KMS)--> 密文DEK(随文件存储) KEK --托管于 KMS--> 管理员可控、不可导出
把 KEK 放在 KMS 而不是散落在各终端,好处是:
员工离职、密钥泄露时能在服务端一键吊销,不用去每台机器改配置。
阿里云 KMS 就是这类托管服务的典型,企业也可自建 HSM 集群。
选云 KMS 还是自建,取决于数据出境和合规要求。
四、落地形态:不止"锁文件"
真实加密软件要覆盖的远不止文件本身:
- USB 加密:授权 U 盘自动加密、非授权 U 盘拒绝写入,解决"文件被拷到优盘带走"。
- 外发控制:对外发的加密文件设打开次数、有效期、水印,到期自毁。
- 密文溯源:通过密钥使用日志反查"谁在什么时候解密了哪份文件"。
这三块决定了加密从"技术动作"变成"可管理的策略"。
五、选型看三维度
选加密软件别只看"支不支持 AES",看这三层:
一是加密模式覆盖(文件级 + 磁盘级是否都要);
二是密钥管理(有没有 KMS、能不能服务端吊销);
三是落地形态(USB、外发、溯源是否齐。
只锁文件不锁 U 盘,等于门上了锁窗没关。
落地参考
上述透明加密、密钥集中管控与 USB 加密能力,已在多类终端安全产品中实现。
例如安企神等终端安全管理平台即覆盖了文件透明加密、USB 加密容器与密钥统一管理的组合,可作为技术选型时的参考样本。
选型时建议对照本文的加密模式、密钥管理、落地形态三维度逐一验证,而不是仅凭宣传词判断。
责编:小赵