应用免改造 · 国密认证 · 数据合规

TDE透明加密
数据落盘即加密,应用无需任何改造

在操作系统驱动层自动完成数据加解密,对上层应用程序完全透明。无论是数据库文件还是文件服务器文档,授权程序正常读写,非法进程和高权限账号只能看到密文,数据从根本上不可被窃取。

45 Gb/s
驱动层加密速度
<3%
性能损耗
不限
数据库/应用类型
0行
代码改造量

数据存储面临的四大安全威胁

传统访问控制无法解决“数据文件本身被拿走”的根本问题

🏴‍☠️

黑客拖库

APT攻击、勒索软件渗透服务器后直接复制数据库文件,明文存储的数据库被打包带走

👤

内部人员泄露

DBA、运维人员拥有Root/SA最高权限,可绕过应用层权限直接读取底层数据文件

☁️

云管理员访问

ECS云服务器中,云厂商管理员在技术层面可访问租户数据,数据主权存在隐患

💾

备份/磁盘泄露

磁盘离线、备份文件、镜像快照被非法获取后,明文数据一览无余

CDK Global 6月遭遇两次网络攻击,被迫支付赎金以恢复系统;快手员工泄露公司核心数据致股价下降数据是企业核心资产,一旦泄露将造成业务中断、法律诉讼、品牌声誉损失。

TDE透明加密工作原理

在操作系统驱动层拦截I/O,写入时自动加密、读取时自动解密,对应用程序完全透明

👤

授权应用程序

授权用户 · 授权进程
正常读写数据,操作体验无变化

🔒

TDE驱动层

拦截I/O请求,验证进程签名
自动加解密,拒绝非法进程

🗄️

密文存储

文件 / 数据库以密文形式落盘
盗取后无法解读

🔑

KSP + HSM

KSP国密认证密钥管理
HSM硬件加密机根密钥保护

关键防护点:非法进程(勒索软件、黑客工具)、Root/SA高权限账号、云管理员,均被TDE驱动层识别为“未授权”,只能看到密文——无法读取、无法复制、无法加密勒索

三大核心优势

安当TDE在性能、兼容性和安全性上全面超越传统加密方案

01

⚡ 极速加密,业务无感

  • 驱动层加解密速度高达 45 Gb/s
  • 数据库整体性能影响 <3%
  • 支持CPU硬件加速指令(AES-NI)
  • 白盒技术保障内存中数据安全
  • 应用层零感知,用户操作体验不变
02

🔧 应用免改造,部署简单

  • 无需修改任何应用代码
  • 不改变用户操作习惯
  • 支持Windows/Linux/国产操作系统
  • 数据库与文件均支持
  • 进程签名,防伪造绕过
03

🛡️ 国密认证,密钥安全

  • 支持国密SM4算法及AES国际标准算法
  • 根密钥由HSM硬件加密模块保护,永不外泄
  • 通过国家密码局商用密码检测认证二级
  • 密钥全生命周期管理:生成/存储/轮换/审计
  • 文件操作全链路日志审计

📋 细粒度控制策略:同一账号,不同权限

操作系统账号 保护目录内权限 典型角色
业务账号 ✓ 全部读写权限,自动解密明文 应用程序、业务用户
运维账号 ⚠ 仅复制权限,看到密文 DBA、系统运维
Admin / Root ✗ 禁止打开、禁止复制 超级管理员(权限受限)
其他账号 / 非法进程 ✗ 无任何操作权限 勒索软件、黑客工具

🔗 TDE + DBG 数据库加密网关组合方案

TDE与DBG数据库加密网关组合使用,实现操作系统账号数据库账号双重权限控制:业务直连数据库高效模糊查询,运维走DBG网关访问并对敏感数据脱敏,全程应用免改造。

🔒

TDE 操作系统层

对文件/数据库落盘加密,操作系统账号+进程双重权限控制,非法进程/高权限账号只能看到密文

🔗

双重权限控制

操作系统层(TDE)+ 数据库访问层(DBG),形成纵深防御,业务与运维权限彻底分离

🛡️

DBG 访问控制层

运维人员走DBG网关访问,对敏感字段(身份证、银行卡、手机号等)实时动态脱敏,不可逆导出

业务访问:业务系统直连数据库,享有正常读写权限,支持高效模糊查询(LIKE、BETWEEN等),完全无感,TDE在底层自动加解密

运维访问:运维人员通过DBG数据库网关访问,DBG实时解析SQL,对SELECT结果中的敏感字段自动脱敏,DBA无法直接导出原始数据

广泛的兼容性支持

覆盖主流数据库、操作系统、云平台,无缝融入现有IT环境

🗄️ 数据库

不限制 · 驱动层I/O拦截

MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、达梦、人大金仓、SQLite等所有文件系统数据库均支持

💻 操作系统

Windows CentOS / RHEL Ubuntu 国产操作系统

☁️ 云平台

阿里云 ECS 腾讯云 CVM 华为云 ECS 私有云

🔐 加密算法

国密 SM4 AES-256 HSM硬件保护

六大应用场景,你的数据存储在哪里?

对号入座,找到最适合你的TDE部署方式

🗄️ 数据库服务器加密

业务系统后端的MySQL、Oracle、PostgreSQL等数据库服务器,存储客户信息、订单、财务数据等核心资产。数据库文件以明文存储,一旦被攻击者拖库,所有数据即时泄露。

推荐方案:TDE部署在数据库服务器 → 整库加密,Root账号和DBA只见密文,业务程序透明读写

📁 文件服务器加密

企业内网共享文件服务器、NAS存储,存放研发设计图纸、合同文档、技术资料等高价值文件。共享权限管理粗放,员工离职后文件可被批量下载带走。

推荐方案:TDE部署在文件服务器 → 文件落盘加密,非授权账号只能看到密文,无法打开

☁️ 云上ECS服务器加密

业务系统部署在阿里云、腾讯云、华为云等公有云ECS上,数据主权担忧:云厂商在技术层面可访问租户的ECS数据,尤其是金融、医疗等敏感行业。

推荐方案:TDE部署在ECS + 本地KSP密钥管理,云管理员只能看到密文,密钥在本地

🎥 视频监控数据加密

摄像头采集的视频流写入识别服务器或应用服务器,涉及园区安防、工厂生产过程记录等敏感影像。视频文件被非法获取后可直接播放,泄露生产工艺和人员信息。

推荐方案:TDE部署在识别服务器和应用服务器 → 视频文件落盘自动加密,备份也是密文

📦 备份数据加密

企业定期将业务数据备份到备份服务器或异地灾备。备份介质若被盗或在运输过程中丢失,其中的数据库备份包即可被直接还原读取,形成数据泄露的“后门”。

推荐方案:在应用服务器或备份服务器部署TDE → 备份文件以密文形式存储和传输

🔁 跨网文件传输安全

分支机构、合作伙伴、出差员工需要通过网络或U盘/硬盘传输敏感文件。文件在传输过程中可能被拦截,U盘丢失后内容直接暴露。

推荐方案:发送端TDE加密 + USBKey授权 → 接收端凭USBKey自动解密,无Key无法打开

与其他加密方案对比

安当TDE在“应用免改造”和“软件化部署”上具有独特优势

对比维度 安当TDE透明加密 服务器密码机 数据库加密网关 存储加密服务器
应用是否需要改造 ✓ 不需要 ✗ 需要 ✓ 不需要 ✓ 不需要
加密速度 ✓ 快(45Gb/s) ✗ 慢 △ 一般 ✓ 快
账号权限控制粒度 ✓ OS账号+进程双控 ✗ 无 △ 数据库账号 ✗ 无
落盘数据是否加密 ✓ 是 ✓ 是 ✓ 是 ✓ 是
支持模糊查询 ✓ 支持 ✗ 不支持 ✓ 支持 ✓ 支持
是否支持软件部署 ✓ 支持 ✗ 不支持 ✗ 不支持 ✗ 不支持
防勒索攻击 ✓ 非法进程无法加密 ✗ 无防护 ✗ 无防护 ✗ 无防护

真实客户案例

来自制造业、政府、地理信息、金融等多行业的实际部署经验

🏭 某激光科技公司 制造业

场景

  • 阿里云上部署CRM系统,存储大量客户与商业敏感数据
  • 面临勒索软件攻击风险,且云管理员可访问ECS数据
  • 要求不影响业务运行,应用程序无需改造

方案

  • TDE对MySQL整库加密,Root账号禁止读取明文数据
  • 限制其他进程访问MySQL数据目录,防止勒索病毒二次加密
  • KSP密钥管理系统本地部署,云管理员无法解密

效果

  • 成功拦截3起疑似勒索软件试探性攻击,核心数据零泄露
  • CRM前端应用完全无感,系统性能损耗低于5%

🏛️ 某地方国投 国企

场景

  • “护网行动”攻防演练中,内网文件服务器被渗透,部分共享文档被加密
  • 需要不依赖病毒特征库、能阻断未知勒索行为的防护
  • 同时解决操作系统账号安全问题

方案

  • TDE + RDM防勒索组件联合部署
  • 设置进程白名单并做进程签名防护,禁止非白名单进程写入
  • 操作系统账号开启双因素认证,防止暴力破解入侵

效果

  • 后续复测阶段多次尝试均被实时阻断,0文件加密、0业务中断
  • 成功拦截WannaRen变种等多种未知勒索样本

🗺️ 某地理信息公司 GIS

场景

  • 高精度地图系统部署于政企客户本地,包含敏感坐标、路网、POI数据
  • 要求“数据拿不走、看不懂”,不改变应用系统逻辑
  • 满足《测绘地理信息管理工作国家秘密范围》合规要求

方案

  • TDE基于国密SM4算法对整个地图数据库全盘透明加密
  • 加密密钥由KSP统一管理,通过HSM或国密USBKey保护
  • 攻击者即使获取数据库文件,无密钥无法还原任何地图数据

效果

  • 部署于交通、能源、城市规划多个客户现场,零地图数据泄露事件
  • 系统性能损耗低于3%,用户操作完全无感

🛰️ 某地图公司 军工/应急

场景

  • PostgreSQL存储高价值geometry空间字段(精确坐标、轨迹、设施布局)
  • 防止整库被拖走明文泄露,同时防止运维人员直接查询导出原始数据
  • 面向交通、应急、国防相关单位,合规要求严苛

方案

  • TDE对PostgreSQL整个数据目录透明加密(含WAL日志)
  • DBG数据库网关对运维SQL请求实时解析,geometry字段自动动态脱敏
  • 存储加密 + 查询脱敏双层防护体系

效果

  • 存储层:数据库文件即使被非法复制,无法还原明文数据
  • 访问层:运维人员无法通过SQL直接查询原始geometry坐标

常见问题

关于TDE透明加密的技术选型、部署和性能问题

应用程序真的不需要修改代码吗?

是的。TDE工作在操作系统驱动层,对上层所有程序完全透明——应用程序通过系统调用读写文件时,TDE驱动自动完成加解密,应用程序感知不到任何变化,无需修改任何代码、配置或连接字符串。

加密后,数据库的查询性能会下降多少?

实测影响约3%以内。TDE采用驱动层加解密,支持CPU硬件加速指令(AES-NI / SM4加速),且仅在数据I/O时触发加解密,不影响数据库内存中的操作。

Root / SA管理员为什么看不到明文数据?

TDE通过细粒度控制策略,在操作系统层面设置“保护点”,并对不同账号配置不同权限。即使是Root或SA账号,在访问保护目录时也只能看到密文,从根本上阻断了“内部高权限人员拖库”的路径。

数据库已经有大量数据了,加密迁移会影响业务吗?

TDE支持对已有数据库进行加密迁移。初次加密时会对现有数据文件进行处理,此期间数据库需维护窗口;加密完成后,新写入数据自动加密。整个过程对业务应用透明,建议在业务低峰期执行。

密钥存储在哪里?如果密钥丢失,数据能恢复吗?

密钥由KSP密钥管理系统统一管理,根密钥可由HSM硬件加密机保护,并提供密钥自动备份、双机热备、灾难恢复机制。建议按操作规程做好离线备份并在物理安全环境中保管。

TDE能防止勒索软件攻击吗?

能。TDE通过进程签名白名单机制,只允许经过签名认证的合法进程访问受保护目录,勒索软件无法通过签名验证,因此无法读取、也无法加密保护目录中的文件。

TDE支持国产数据库和国产操作系统吗?

支持。TDE已完成与达梦、人大金仓等数据库的兼容性测试;操作系统支持麒麟、统信等主流国产OS,并可满足信创替代场景部署需求。

TDE部署在云服务器(ECS)上有效吗?云管理员还能看到数据吗?

有效。TDE部署在ECS实例内部的操作系统层,密钥由客户侧KSP管理。云厂商管理员即使访问磁盘,也只能看到密文文件,无法还原明文数据。

资质认证与兼容认证

通过权威机构认证,值得信赖的企业级数据加密产品

🏅

商用密码产品认证证书

国家密码管理局检测认证,GM/T 0028二级

🔬

信息技术产品安全测试

公安部安全产品检测认证

🤝

达梦数据库兼容认证

与达梦数据完成兼容性测试,运行稳定

🤝

人大金仓兼容认证

KingbaseES V8/V9完成兼容性测试认证

⚙️

华为鲲鹏认证

华为鲲鹏处理器兼容性测试认证

🏆

上海信创中心认证

上海市信创产品认证证书

📜

ISO 9001 / 20000 / 27001

质量、服务、信息安全三体系认证

🎖️

国家高新技术企业

经认定的国家高新技术企业

视频讲解