“政府級(jí)數(shù)據(jù)安全”硬盤自加密技術(shù)詳解
比較著名的硬盤制造商希捷公司,在今年早些時(shí)候就***向全球用戶提供企業(yè)級(jí)的自加密硬盤(SED安全技術(shù))的產(chǎn)品,以此來(lái)提高服務(wù)器和存儲(chǔ)系統(tǒng)靜態(tài)數(shù)據(jù)的安全,如圖1所示即為此類自加密硬盤的一些技術(shù)參數(shù)。
一、基本原理解析
那么,此類主要面向企業(yè)級(jí)、服務(wù)器的硬盤加密技術(shù)是如何工作的呢?其實(shí),自加密型硬盤的過(guò)程原理是相當(dāng)直觀的。自我加密型硬盤在未通過(guò)驗(yàn)證前,皆無(wú)法作任何資料存取的動(dòng)作;一旦自我加密型硬盤通過(guò)驗(yàn)證后,對(duì)儲(chǔ)存結(jié)構(gòu)來(lái)說(shuō)便與一般硬盤完全相同,因此應(yīng)用程序無(wú)需做任何修正。而這個(gè)加密解密的過(guò)程又是在悄然中進(jìn)行的,因?yàn)榧用艿膭?dòng)作是直接透過(guò)硬盤內(nèi)建的加密引擎,而非應(yīng)用程序、操作系統(tǒng)或儲(chǔ)存控制器。其工作示意如圖2所示。
在進(jìn)行讀寫動(dòng)作之前,必須以來(lái)自外部的驗(yàn)證鑰匙來(lái)為硬盤解鎖。而此驗(yàn)證鑰匙又通常是由企業(yè)密鑰管理服務(wù)器,或本機(jī)密鑰管理系統(tǒng)的儲(chǔ)存控制器所提供,這樣,也就保證了整個(gè)加密環(huán)節(jié)的無(wú)縫集成。而且,自加密硬盤也具備很強(qiáng)的擴(kuò)展性,即是說(shuō)內(nèi)建加密引擎的硬盤可一直維持全速運(yùn)作,當(dāng)新增硬盤到服務(wù)器系統(tǒng)中時(shí),能讓這些硬盤同時(shí)平行運(yùn)轉(zhuǎn)。這其實(shí)更像一個(gè)加工流水線,所不同的只是不同品牌的產(chǎn)品在稱謂、運(yùn)行方式上的簡(jiǎn)單差異而已。
小提示:其實(shí)自加密硬盤的工作原理類似于較早就出現(xiàn)過(guò)的硬盤數(shù)據(jù)加密卡(如圖3所示)。此類設(shè)備就是以硬件方式對(duì)硬盤上所有數(shù)據(jù)進(jìn)行實(shí)時(shí)加密處理,有效防止硬盤丟失、被盜、廢棄以及非法用戶訪問(wèn)而引發(fā)的敏感信息泄密問(wèn)題。這種加密卡以智能卡方式來(lái)實(shí)現(xiàn)密鑰存儲(chǔ)與管理(類似網(wǎng)上銀行的USB密鑰),工作密鑰不駐留內(nèi)存,掉電后即會(huì)自動(dòng)銷毀。
二、市場(chǎng)產(chǎn)品概覽
希捷、富士通、日立等三大硬盤廠商都擁有各自的面向企業(yè)級(jí)用戶的自加密技術(shù)硬盤產(chǎn)品,且均為2.5英寸筆記本型號(hào),還都強(qiáng)調(diào)了大容量和低功耗特性。希捷公司新出品的Savvio15K.2硬盤就屬于具備這類安全加密技術(shù)的產(chǎn)品,轉(zhuǎn)速為15000轉(zhuǎn),提供146GB和73GB兩個(gè)容量選擇,同時(shí)配備SAS2.06Gb/s接口;采用AES(高級(jí)加密標(biāo)準(zhǔn))政府級(jí)加密。產(chǎn)品如圖4所示。
日立也在節(jié)后發(fā)布了兩款面向0/1層、關(guān)鍵業(yè)務(wù)企業(yè)存儲(chǔ)應(yīng)用的全新15000轉(zhuǎn)Ultrastar硬盤,具體型號(hào)為C15K147和Ultrastar15K600。富士通公司也在早些時(shí)候發(fā)布了“MJA2CH”系列的自加密硬盤,其表示是在業(yè)界***次裝載256bitAES加密功能,并稱還裝載了記錄的數(shù)據(jù)在1秒以內(nèi)完全無(wú)效化“數(shù)據(jù)瞬間無(wú)效化功能”,可防止服務(wù)器廢棄時(shí)的數(shù)據(jù)流出。
小提示:如果企業(yè)數(shù)據(jù)中心需要部署多個(gè)自加密硬盤,那還可以選用支持此類硬盤的MegaRAID控制卡,產(chǎn)品如圖5所示。其主要用于本地密鑰管理MegaRAID控制器以及自加密服務(wù),讓部署了自加密硬盤的企業(yè)環(huán)境在密鑰管理、數(shù)據(jù)存儲(chǔ)通道等方面的維護(hù)更為輕松。
三、自加密硬盤應(yīng)用說(shuō)明
這里還要談及自加密硬盤的另一“用武之地”。我們知道,企業(yè)服務(wù)器硬盤存儲(chǔ)的數(shù)據(jù),雖然一般都會(huì)做冗余備份,但如果硬盤離開服務(wù)器系統(tǒng),即使此硬盤有嚴(yán)重的讀寫故障,也難逃數(shù)據(jù)外泄的風(fēng)險(xiǎn)。因?yàn)橛醒芯烤捅砻鳎收系挠脖P中有90殘存可讀取的數(shù)據(jù);而且原來(lái)的硬盤加密方式都是基于服務(wù)器系統(tǒng)的。
而如果使用的是自加密硬盤呢?由于可以自動(dòng)加密所有被寫入的數(shù)據(jù),因此是保護(hù)數(shù)據(jù)的***解決方案,其防護(hù)能力比使用傳統(tǒng)硬盤的上行數(shù)據(jù)加密來(lái)得更強(qiáng)。因?yàn)樽约用苡脖P是通過(guò)內(nèi)建的加密引擎來(lái)完成加密的,除非通過(guò)破壞性的方式取得密文,否則,在自加密硬盤里的密文絕對(duì)不可能外泄。這就是各硬盤廠商宣稱的“政府級(jí)安全加密”了。
從以上工作原理的解析中我們不難發(fā)現(xiàn),自加密硬盤由于加密技術(shù)在硬盤層面,而不是在處理器或操作系統(tǒng)(OS)中啟用,這樣系統(tǒng)性能就不會(huì)受到任何影響;而且可以平行安裝多個(gè)硬盤,因此不管是其使用效能或是加密效果,都要比普通服務(wù)器硬盤表現(xiàn)得列好。正是因?yàn)樽约用苡脖P具備高擴(kuò)展性、高安全性的特點(diǎn),因此現(xiàn)在正逐漸被越來(lái)越多的企業(yè)用戶拿來(lái)部署在企業(yè)數(shù)據(jù)中心。
【編輯推薦】


2015-09-15 09:50:12





51CTO技術(shù)棧公眾號(hào)

速覽