如何選擇企業(yè)級加密軟件

隨著信息化的普及,企業(yè)數(shù)據(jù)的安全越來越受到重視,目前市場上已經(jīng)出現(xiàn)了不少的企業(yè)加密軟件,那么如何才能選擇自己的企業(yè)加密軟件呢?

一、國家法定資質(zhì)和認(rèn)證

加密軟件的應(yīng)用,涉及到國家關(guān)于密碼和密碼產(chǎn)品的管理,這關(guān)系到國家機(jī)關(guān)、軍隊和軍工、公檢法機(jī)關(guān)涉及國家機(jī)密和軍事機(jī)密的安全。同樣,企事業(yè)單位使用加密軟件,也需要確保加密軟件本身的安全性、可靠性。因此,國家對加密軟件的研發(fā)、生產(chǎn)和銷售都進(jìn)行了明文規(guī)定并嚴(yán)格管理。只有具備以下資質(zhì)認(rèn)證的單位才有權(quán)利銷售加密軟件。如果不具備這些資質(zhì),其行為即為非法行為,是國家嚴(yán)令禁止的行為。用戶購買非法銷售的加密軟件,隨時有被政府查禁的風(fēng)險。

1、安全專用產(chǎn)品銷售許可證

根據(jù)公安部2006年2月17日發(fā)布的《計算機(jī)信息系統(tǒng)安全專用產(chǎn)品檢測和銷售許可證管理辦法》規(guī)定,加密軟件屬于計算機(jī)信息系統(tǒng)安全專用產(chǎn)品,在中華人民共和國境內(nèi)的安全專用產(chǎn)品進(jìn)入市場銷售,實(shí)行銷售許可證制度。

2、涉密信息系統(tǒng)產(chǎn)品檢測證書

加密軟件要銷售給國家涉密單位(如:政府、涉密研究機(jī)構(gòu)等)必須通過國家保密局批準(zhǔn)的涉密信息系統(tǒng)產(chǎn)品檢測并獲得相關(guān)證書。建議用戶到廠商所在省市的國家保密局官方網(wǎng)站查詢。

3、軍用信息安全產(chǎn)品認(rèn)證證書

加密軟件要銷售給軍隊或軍工企業(yè),必須通過中國人民解放軍信息安全測評認(rèn)證中心認(rèn)證,獲得《軍用信息安全產(chǎn)品認(rèn)證證書》。

4、“商用密碼產(chǎn)品生產(chǎn)定點(diǎn)單位”和“商用密碼產(chǎn)品銷售許可單位”資質(zhì)

“商用密碼產(chǎn)品生產(chǎn)定點(diǎn)單位”和“商用密碼產(chǎn)品銷售許可單位”資質(zhì)由國家密碼管理委員會頒發(fā)。獲得“商用密碼產(chǎn)品生產(chǎn)定點(diǎn)單位”的單位極少,而獲得“商用密碼產(chǎn)品銷售許可單位”資質(zhì)的加密軟件廠商不到10家。

5、軟件著作者權(quán)證書

根據(jù)2002年2月20日發(fā)布的《中華人民共和國國家版權(quán)局令第1號》——《計算機(jī)軟件著作權(quán)登記辦法》規(guī)定,獨(dú)立開發(fā)或者經(jīng)原著作權(quán)人許可對原有軟件修改后形成的功能或者性能方面有重要改進(jìn)的軟件可以進(jìn)行軟件著作權(quán)登記申請,中國版權(quán)保護(hù)中心批準(zhǔn)后將會發(fā)放相應(yīng)的登記證書,并予以公告。此類證書包括《軟件產(chǎn)品登記證書》和《軟件著作權(quán)證書》。

如果沒有這兩種證書的廠家,即為OEM廠家,其產(chǎn)品穩(wěn)定性、可靠性和安全性值得懷疑,不建議購買。

二、對廠家基本狀況的考察

1、企業(yè)的研發(fā)實(shí)力

國內(nèi)加密軟件企業(yè),除了少數(shù)幾個廠家具備研發(fā)實(shí)力之外,其他絕大多數(shù)廠家產(chǎn)品來自O(shè)EM。這些雖有OEM產(chǎn)品,但并沒有自己的內(nèi)核,也沒有持續(xù)升級能力。由于這樣的廠家實(shí)力比較差,研發(fā)人員很少甚至沒有。公司總?cè)藬?shù)也就三五個人十來人。

根據(jù)業(yè)界專家介紹,加密軟件看似非常容易成型,但是其產(chǎn)品的穩(wěn)定性、安全性,需要大量的研發(fā)、測試、應(yīng)用才能達(dá)到可以使用的基本要求。一個成熟的加密產(chǎn)品至少需要20余位專業(yè)研發(fā)人員和將近3年左右時間的研發(fā),才能基本達(dá)到實(shí)施要求。所以考察企業(yè)實(shí)力是非常重要的一環(huán)。

2、公司的成立時間及產(chǎn)品應(yīng)用情況

中國最早從事加密軟件研究是在2002年。隨后大大小小的加密軟件企業(yè)如雨后春筍般冒出來。據(jù)專家介紹,一個成熟的加密軟件,至少要超過10萬點(diǎn)擊率以上,超過3年以上的應(yīng)用。所以,在選型時,最好是要看看廠家成立時間有多少年,其用戶有多少,有哪些典型案例,應(yīng)該親自打電話去問問這些案例是真是假?,F(xiàn)在許多加密軟件企業(yè)比較喜歡公開宣稱多少個大型企業(yè)集團(tuán)使用,其實(shí)業(yè)內(nèi)的人都很清楚,很多是虛假宣傳。

三、對企業(yè)加密軟件的考察

1、加密算法和密鑰

加密算法上,采用何種加密算法不是重點(diǎn)。但是在密鑰處理方面,一般來說,密鑰長度低于64位是不可取的。對于民用而言,128位和 256位的長度都是足夠的。需要注意的是,密鑰長度越長,運(yùn)算量越大,消耗的計算資源(包括機(jī)器性能和時間)就越多。密鑰的保管也是關(guān)鍵問題,包括密鑰的生成、傳送和備份。

2、驅(qū)動層技術(shù)和應(yīng)用層技術(shù)

加密軟件有驅(qū)動層技術(shù)和應(yīng)用層技術(shù)兩種不同的技術(shù)路線。應(yīng)用層Hook方式雖然實(shí)現(xiàn)起來比較簡單,屬于過渡技術(shù),已經(jīng)進(jìn)入淘汰階段了,現(xiàn)在的主流技術(shù)是驅(qū)動層技術(shù)。在版本支持方面也會相應(yīng)有所不同,驅(qū)動層技術(shù)的部分廠商已經(jīng)推出能夠支持Windows Vista的版本。

3、USB端口管理

從理論上講,這是沒有必要的。因?yàn)槲募旧硎羌用艿?,不?dān)心被泄露到外部。但是根據(jù)分層的信息安全構(gòu)架理論,這些功能是有必要的。

4、基本功能方面

主要有對應(yīng)用程序更名、文件更名、文件類型更換、剪切、復(fù)制、粘貼、對象的鏈接與嵌入(OLE)、文檔內(nèi)容的拖拽、屏幕拷貝控制、截屏和打印控制等基本功能都是常見的。目前多數(shù)成熟的產(chǎn)品都已經(jīng)有效做到以上這些功能。

5、加密解密效率方面

效率與安全往往是一對相反的量,期間應(yīng)該找到一個合理的均衡。在諸如三維CAD、CAE、圖形圖像制作等應(yīng)用中,有些文件非常大,如果不能較好支持動態(tài)加解密,可能會極大地影響到用戶的操作效率,表現(xiàn)為打開一個大文件后,每次存盤的時間過長。

6、文件自動備份

文件自動備份是一種必要的功能,是對系統(tǒng)風(fēng)險的一種針對性的安全措施。在考察文件備份時,應(yīng)關(guān)注備份時對網(wǎng)絡(luò)和機(jī)器的負(fù)載會不會很大、如何降低或者在時間上分?jǐn)傔@種負(fù)載、大量的備份副本在將來如何方便地檢索、同一個文件能夠保留多少份副本等問題。除了備份以外,還有些廠商推出了“快速修復(fù)工具”(或者針對某個企業(yè)的“萬能解密工具”等)的功能。這些工具可以嘗試修復(fù)被破壞的密文。

7、對加密文件類型的控制

這是對文檔進(jìn)行等級保護(hù)的要求。目前加密軟件通常是對文件類型進(jìn)行強(qiáng)制加密,但是同一種文件類型的非密級文件也被強(qiáng)制加密,這通常是用戶不滿意的地方。因?yàn)樗型N文件類型都加密的話,會必然導(dǎo)致效率降低。

8、與管理系統(tǒng)的集成能力

加密系統(tǒng)雖然可以自成體系,但是難免會和其他一些管理系統(tǒng)存在著集成配合的問題。要考察是否能有效與各種認(rèn)證體系如AD域、ED域等結(jié)合,還有跟ERP、CRM、PDM/PLM系統(tǒng)的集成。

9、臨時文件和“偽加密”

很多應(yīng)用軟件在編輯數(shù)據(jù)文件時,都會生成臨時文件。這些臨時文件在相應(yīng)的數(shù)據(jù)文件被正常關(guān)閉后,會被刪除。由于這些臨時文件也存儲有企業(yè)的機(jī)密數(shù)據(jù),因而這些臨時文件的保護(hù)也就顯得非常重要。

某些企業(yè)常用“偽加密”做法:①利用Hook技術(shù)攔截程序?qū)ξ募拇蜷_操作;②把打開的文件隱蔽地解密到一個“秘密”的地方;③在后臺把應(yīng)用程序?qū)?shù)據(jù)文件操作指針指向位于“秘密”之處的明文;④在關(guān)閉數(shù)據(jù)文件時,把隱藏的明文加密并替換原有的文件。這樣的設(shè)計,讓用戶看起來是能夠打開編輯密文,編輯保存后得到的還是密文。但是實(shí)際上應(yīng)用軟件真實(shí)編輯的對象是一個不加密的明文文件。那個“秘密的地方”其實(shí)很容易被發(fā)現(xiàn)。如果授信節(jié)點(diǎn)的 User知道了這個“秘密的地方”,完全可以打開密文時到那個“秘密的地方”去獲得明文。

10、客戶端管理

主要包括在實(shí)施時對客戶端的策略下發(fā),在客戶端脫離服務(wù)器段與連接后,如何保證離線客戶端的管理。

 11、明文出口的問題

加密文件只能在局部范圍內(nèi)使用,一旦業(yè)務(wù)需要,確實(shí)需要把文件發(fā)往外部時,就要把明文解密成為明文。在這個時候,廠商多數(shù)采用專門的審批和解密流程來控制。也有向指定的電子信箱發(fā)送郵件,郵件中的密態(tài)附件文件就自動解密。這種功能被稱為“明文收件人”或者“郵件白名單”等。

12、系統(tǒng)的容災(zāi)管理

服務(wù)器宕機(jī)、網(wǎng)絡(luò)出現(xiàn)故障,會出現(xiàn)什么現(xiàn)象?系統(tǒng)如何應(yīng)對這種風(fēng)險?系統(tǒng)容災(zāi)能力,是考察產(chǎn)品的重要指標(biāo)。不能假設(shè)所有的系統(tǒng)運(yùn)行都會正常,尤其是國內(nèi)大量使用盜版軟件的情況下。

13、易用性

軟件的安裝、升級、配置、用戶權(quán)限設(shè)置、日志記錄和統(tǒng)計、解密機(jī)等各個模塊的細(xì)節(jié)上是否易用,是否有效與公司業(yè)務(wù)流程和文件管理流程配合。合理的管理,不但不會增加使用上的麻煩,相反會提高文檔流轉(zhuǎn)的速度,提高工作效率。

企業(yè)加密軟件推薦—文件夾加密超級大師

文件夾加密超級大師是一款強(qiáng)大易用的加密軟件,具有文件加密、文件夾加密、數(shù)據(jù)粉碎、徹底隱藏硬盤分區(qū)、禁止或只讀使用USB設(shè)備等功能。文件夾加密和文件加密時有最快的加密速度,加密的文件和加密的文件夾有最高的加密強(qiáng)度,并且防刪除、防復(fù)制、防移動。還有方便的加密文件夾和加密文件的打開功能(臨時解密),讓您每次使用加密文件夾或加密文件后不用重新加密! 實(shí)用的數(shù)據(jù)粉碎刪除和硬盤分區(qū)徹底隱藏、禁止使用USB設(shè)備、只讀使用U盤和移動硬盤等安全輔助功能使文件夾加密超級大師成為最好的文件加密軟件和文件夾加密軟件。

文件夾加密超級大師下載地址:http://wjcam.com/folderencryper/download.html