[發明專利]一種數據阻隔與特權控制的方法及系統有效
| 申請號: | 201310517179.3 | 申請日: | 2013-10-28 |
| 公開(公告)號: | CN103546474A | 公開(公告)日: | 2014-01-29 |
| 發明(設計)人: | 王文宇;苑海彬;劉玉紅;吳生東 | 申請(專利權)人: | 中國軟件與技術服務股份有限公司 |
| 主分類號: | H04L29/06 | 分類號: | H04L29/06;H04L9/32 |
| 代理公司: | 北京君尚知識產權代理事務所(普通合伙) 11200 | 代理人: | 余功勛 |
| 地址: | 100081 北京市*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 一種 數據 阻隔 特權 控制 方法 系統 | ||
技術領域
本發明涉及企業內部數據的阻隔,以及對阻隔數據的特權訪問控制,屬于信息安全領域。
背景技術
隨著信息化的深入,電子文檔已成為企業關鍵資產的主要載體。對這些電子化的數據進行安全保護,這一觀點已經在企業中達成共識。一般情況下,企業會選擇數據防泄密的安全軟件,對數據進行安全保護。利用數據防泄密的方式保護數據,主要的防護重點是防止數據泄漏到企業外部,但對于企業內部不同用戶或不同部門的數據的使用,無法進行快速、準確的管理和控制。
目前,對企業內部的數據的控制,具有如下不足:1)只控制數據不泄漏到企業外部,數據在企業內部無任何限制,越權訪問的問題無法遏制;2)對企業內部的數據控制,由個人進行約束,比如用戶本人主動控制數據不被企業內部其他人訪問。此方式受用戶本人的安全意識的制約,不能防止用戶本人有意或無意的交叉泄密;3)對企業內部的數據控制,采取不同用戶具有不同的密鑰的方式,密鑰需要由管理者指定。通過一用戶一密鑰的方式,使用戶之間無法互相解密,以達到防止越權訪問的目的。此方式需要管理者參與密鑰的管理,當用戶規模較大時,大量密鑰將引起管理上的困難;4)對企業內部的數據進行阻隔,需要借助于數據二次轉化,將數據轉為特定的格式或特定的數據包。這種方式增加了流程,而且數據轉化會帶來使用上的不方便,甚至造成數據格式或屬性的丟失;5)對于一些特殊用戶需要使用阻隔數據的場景,缺少特權控制的支持,或者在給特殊用戶使用阻隔數據時需要數據轉化或用戶參與密鑰置換,進一步增加系統整體的冗繁程度。
發明內容
針對當前企業內部數據阻隔和特權控制,本發明公開一種敏捷的數據阻隔與特權控制的方法。利用本發明提供的方法和功能,可實現企業內部強制、自動、實時的數據阻隔,并可設置特權用戶,在權限可控的前提下對阻隔數據進行訪問。
本發明的技術方案為一種數據阻隔與特權控制方法,其步驟包括:
1)以用戶和/或用戶組為單位對待阻隔數據進行阻隔,并通過加密和阻隔標識后得到阻隔數據;
2)識別所述阻隔數據的阻隔標識,對帶有阻隔標識的阻隔數據進行用戶訪問控制;
3)在用戶訪問所述的阻隔數據時,根據設定的特權訪問范圍識別當前訪問的用戶屬于特權用戶或特權組;
4)根據所述特權用戶和/或特權組對阻隔數據進行訪問或訪問阻隔。
更進一步,若以用戶為單位進行阻隔,則阻隔不同用戶間對對方數據的互相訪問;若以用戶組為單位進行阻隔,則允許在同一組的不同用戶對對方數據的互相訪問,若處于不同組的用戶,則阻隔訪問對方的數據。
更進一步,所述阻隔標識包括:當前用戶唯一標識、阻隔類別、防偽密鑰以及阻隔標識校驗值,所述阻隔類別是標識當前數據是以用戶為單位的阻隔或者以用戶組為單位阻隔;所述防偽密鑰由隨機數和當前用戶唯一標識、當前用戶所屬用戶組、阻隔類別的哈希值組成;所述阻隔標識校驗值由當前用戶唯一標識、當前用戶所屬用戶組唯一標識、阻隔類別和防偽密鑰的哈希值組成。
更進一步,以用戶為單位對阻隔數據進行訪問控制的方法如下:
1)啟動應用軟件打開阻隔數據后檢查阻隔標識校驗值;
2)所述阻隔標識校驗值檢查通過后繼續獲取數據的防偽密鑰;
3)利用所述防偽密鑰解密當前數據中的用戶標識、用戶所屬用戶組標識以及阻隔類別;
4)檢查數據中的用戶標識是否與當前訪問數據的用戶標識一致;
5)數據中的用戶標識與當前訪問數據的用戶標識一致,則解密數據的具體內容,當前用戶可使用阻隔數據;數據中的用戶標識與當前訪問數據的用戶標識不一致,則檢查當前用戶是否對阻隔數據具有特權訪問的權限。
更進一步,以用戶組為單位對阻隔數據進行訪問控制的方法如下:
1)啟動應用軟件打開阻隔數據后檢查阻隔標識校驗值;
2)所述阻隔標識校驗值檢查通過后繼續獲取數據的防偽密鑰;
3)利用所述防偽密鑰解密當前數據中的用戶標識、用戶所屬用戶組標識以及阻隔類別;
4)檢查數據中的用戶標識是否與當前訪問數據的用戶標識一致;
5)若用戶標識與當前訪問數據的用戶標識一致,則解密數據的具體內容當前用戶可使用阻隔數據;
6)若數據中的用戶標識與當前訪問數據的用戶標識不一致,則繼續檢查當前用戶是否與數據中的用戶處于同一組,如果處于同一組則解密數據原內容,當前用戶可使用阻隔數據;
7)若當前用戶與數據中的用戶不屬于同一組,檢查當前用戶是否對阻隔數據具有特權訪問的權限。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國軟件與技術服務股份有限公司,未經中國軟件與技術服務股份有限公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201310517179.3/2.html,轉載請聲明來源鉆瓜專利網。
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





