传统访问控制无法解决“数据文件本身被拿走”的根本问题
APT攻击、勒索软件渗透服务器后直接复制数据库文件,明文存储的数据库被打包带走
DBA、运维人员拥有Root/SA最高权限,可绕过应用层权限直接读取底层数据文件
ECS云服务器中,云厂商管理员在技术层面可访问租户数据,数据主权存在隐患
磁盘离线、备份文件、镜像快照被非法获取后,明文数据一览无余
CDK Global 6月遭遇两次网络攻击,被迫支付赎金以恢复系统;快手员工泄露公司核心数据致股价下降。数据是企业核心资产,一旦泄露将造成业务中断、法律诉讼、品牌声誉损失。
在操作系统驱动层拦截I/O,写入时自动加密、读取时自动解密,对应用程序完全透明
授权用户 · 授权进程
正常读写数据,操作体验无变化
拦截I/O请求,验证进程签名
自动加解密,拒绝非法进程
文件 / 数据库以密文形式落盘
盗取后无法解读
KSP国密认证密钥管理
HSM硬件加密机根密钥保护
关键防护点:非法进程(勒索软件、黑客工具)、Root/SA高权限账号、云管理员,均被TDE驱动层识别为“未授权”,只能看到密文——无法读取、无法复制、无法加密勒索。
安当TDE在性能、兼容性和安全性上全面超越传统加密方案
| 操作系统账号 | 保护目录内权限 | 典型角色 |
|---|---|---|
| 业务账号 | ✓ 全部读写权限,自动解密明文 | 应用程序、业务用户 |
| 运维账号 | ⚠ 仅复制权限,看到密文 | DBA、系统运维 |
| Admin / Root | ✗ 禁止打开、禁止复制 | 超级管理员(权限受限) |
| 其他账号 / 非法进程 | ✗ 无任何操作权限 | 勒索软件、黑客工具 |
TDE与DBG数据库加密网关组合使用,实现操作系统账号与数据库账号双重权限控制:业务直连数据库高效模糊查询,运维走DBG网关访问并对敏感数据脱敏,全程应用免改造。
对文件/数据库落盘加密,操作系统账号+进程双重权限控制,非法进程/高权限账号只能看到密文
操作系统层(TDE)+ 数据库访问层(DBG),形成纵深防御,业务与运维权限彻底分离
运维人员走DBG网关访问,对敏感字段(身份证、银行卡、手机号等)实时动态脱敏,不可逆导出
业务访问:业务系统直连数据库,享有正常读写权限,支持高效模糊查询(LIKE、BETWEEN等),完全无感,TDE在底层自动加解密
运维访问:运维人员通过DBG数据库网关访问,DBG实时解析SQL,对SELECT结果中的敏感字段自动脱敏,DBA无法直接导出原始数据
覆盖主流数据库、操作系统、云平台,无缝融入现有IT环境
MySQL、Oracle、SQL Server、PostgreSQL、MongoDB、达梦、人大金仓、SQLite等所有文件系统数据库均支持
对号入座,找到最适合你的TDE部署方式
业务系统后端的MySQL、Oracle、PostgreSQL等数据库服务器,存储客户信息、订单、财务数据等核心资产。数据库文件以明文存储,一旦被攻击者拖库,所有数据即时泄露。
推荐方案:TDE部署在数据库服务器 → 整库加密,Root账号和DBA只见密文,业务程序透明读写
企业内网共享文件服务器、NAS存储,存放研发设计图纸、合同文档、技术资料等高价值文件。共享权限管理粗放,员工离职后文件可被批量下载带走。
推荐方案:TDE部署在文件服务器 → 文件落盘加密,非授权账号只能看到密文,无法打开
业务系统部署在阿里云、腾讯云、华为云等公有云ECS上,数据主权担忧:云厂商在技术层面可访问租户的ECS数据,尤其是金融、医疗等敏感行业。
推荐方案:TDE部署在ECS + 本地KSP密钥管理,云管理员只能看到密文,密钥在本地
摄像头采集的视频流写入识别服务器或应用服务器,涉及园区安防、工厂生产过程记录等敏感影像。视频文件被非法获取后可直接播放,泄露生产工艺和人员信息。
推荐方案:TDE部署在识别服务器和应用服务器 → 视频文件落盘自动加密,备份也是密文
企业定期将业务数据备份到备份服务器或异地灾备。备份介质若被盗或在运输过程中丢失,其中的数据库备份包即可被直接还原读取,形成数据泄露的“后门”。
推荐方案:在应用服务器或备份服务器部署TDE → 备份文件以密文形式存储和传输
分支机构、合作伙伴、出差员工需要通过网络或U盘/硬盘传输敏感文件。文件在传输过程中可能被拦截,U盘丢失后内容直接暴露。
推荐方案:发送端TDE加密 + USBKey授权 → 接收端凭USBKey自动解密,无Key无法打开
安当TDE在“应用免改造”和“软件化部署”上具有独特优势
| 对比维度 | 安当TDE透明加密 | 服务器密码机 | 数据库加密网关 | 存储加密服务器 |
|---|---|---|---|---|
| 应用是否需要改造 | ✓ 不需要 | ✗ 需要 | ✓ 不需要 | ✓ 不需要 |
| 加密速度 | ✓ 快(45Gb/s) | ✗ 慢 | △ 一般 | ✓ 快 |
| 账号权限控制粒度 | ✓ OS账号+进程双控 | ✗ 无 | △ 数据库账号 | ✗ 无 |
| 落盘数据是否加密 | ✓ 是 | ✓ 是 | ✓ 是 | ✓ 是 |
| 支持模糊查询 | ✓ 支持 | ✗ 不支持 | ✓ 支持 | ✓ 支持 |
| 是否支持软件部署 | ✓ 支持 | ✗ 不支持 | ✗ 不支持 | ✗ 不支持 |
| 防勒索攻击 | ✓ 非法进程无法加密 | ✗ 无防护 | ✗ 无防护 | ✗ 无防护 |
来自制造业、政府、地理信息、金融等多行业的实际部署经验
关于TDE透明加密的技术选型、部署和性能问题
是的。TDE工作在操作系统驱动层,对上层所有程序完全透明——应用程序通过系统调用读写文件时,TDE驱动自动完成加解密,应用程序感知不到任何变化,无需修改任何代码、配置或连接字符串。
实测影响约3%以内。TDE采用驱动层加解密,支持CPU硬件加速指令(AES-NI / SM4加速),且仅在数据I/O时触发加解密,不影响数据库内存中的操作。
TDE通过细粒度控制策略,在操作系统层面设置“保护点”,并对不同账号配置不同权限。即使是Root或SA账号,在访问保护目录时也只能看到密文,从根本上阻断了“内部高权限人员拖库”的路径。
TDE支持对已有数据库进行加密迁移。初次加密时会对现有数据文件进行处理,此期间数据库需维护窗口;加密完成后,新写入数据自动加密。整个过程对业务应用透明,建议在业务低峰期执行。
密钥由KSP密钥管理系统统一管理,根密钥可由HSM硬件加密机保护,并提供密钥自动备份、双机热备、灾难恢复机制。建议按操作规程做好离线备份并在物理安全环境中保管。
能。TDE通过进程签名白名单机制,只允许经过签名认证的合法进程访问受保护目录,勒索软件无法通过签名验证,因此无法读取、也无法加密保护目录中的文件。
支持。TDE已完成与达梦、人大金仓等数据库的兼容性测试;操作系统支持麒麟、统信等主流国产OS,并可满足信创替代场景部署需求。
有效。TDE部署在ECS实例内部的操作系统层,密钥由客户侧KSP管理。云厂商管理员即使访问磁盘,也只能看到密文文件,无法还原明文数据。
通过权威机构认证,值得信赖的企业级数据加密产品
国家密码管理局检测认证,GM/T 0028二级
公安部安全产品检测认证
与达梦数据完成兼容性测试,运行稳定
KingbaseES V8/V9完成兼容性测试认证
华为鲲鹏处理器兼容性测试认证
上海市信创产品认证证书
质量、服务、信息安全三体系认证
经认定的国家高新技术企业