国内文档安全的发展历程
【IT168 资讯】如今计算机已经走进千家万户,电子信息快捷、高效、低耗的特点促进了“无纸化”办公的普及,网络大大提升了企业的工作效率。但也不知不觉使企业深陷另一个困境:大量的资料不翼而飞,企业的重要信息不断被公开甚至被竞争对手所窃取,耗时漫长,花费巨大的科研成果一夜之间沦为他人的嫁衣!据FBI和CIA对484家公司的调查数据显示,有超过85%的信息泄密来自于企业内部,每次泄密平均造成的损失超过50万美元。追溯源头,专家和研究者发现,电子信息的明文存储和无控流转是泄密事件频发的根本。
安全文档管理系统,这种如今广泛被企业接受和业界认可的文档加密产品,就是在这个背景下应时而生的。据笔者不完全统计,进入到2010年,文档加密厂商已经由最初的10几家急剧上升至目前的300多家,且大有继续飙升的势头。企业的跟风行为凸显了市场的巨大需求以及信息泄密的频繁,当然也和国际国内的“大气候”有直接的关系。2002年,美国布什总统因上年的安然公司财务舞弊案而签署颁布了《SOX法案》使各国政府和企业开始对信息安全的威胁给予了高度的重视。十一五期间,中国政府对信息安全也提出了更高的要求,并颁布了许多相关的法律法规。市场巨大的需求以及政策的推动,文档安全市场势必迎来一个高速增长期,而安全的政策壁垒,也给了国内安全厂商带来了巨大的机遇和挑战,自身深厚的资源和技术积累、高瞻远瞩的战略思想以及真正的“以客户为中心,以需求为导向”的服务意识,最重要的是企业的社会使命感,上述几点将决定谁将在未来激烈的市场竞争中脱颖而出。
回顾文档加密产品近10年来的发展历程
笔者分析了目前国内市场的各类产品,从发展历程和技术原理两个方面大致进行了归纳总结。
从发展历程来看,文档安全经历了几个阶段:
早期,基于电子信息的管控和其他安全产品一样均为国外厂商,一类是微软基于office2003的IRM文件版权管理系统,目前已升级到架构在windows 2003 server/office2007平台上的RMS,博格、网华、众智国际基本采用的这种模式;另一类是DRM针对电子数据的授权保护系统,美国的AIRZIP,韩国的markany作为这类产品的代表率先进入国内市场,在初期也赢得了部分市场份额和客户认可;2002年下半年开始,国内的部分厂商开始关注数据保护市场,上海前沿、北京亿赛通抓住机会,将国外的DRM理念在国内市场进行广泛的宣传和推广,然而由于理念、文化的差异和实际情况的不同,DRM表现出了明显的“水土不服“。而现在被国内用户所一致认可的文件加密产品正是在这种条件下针对于中国国情所设计出来的。与此同时,国内部分专注于CAD、PDM等应用、管理类软件市场厂商结合自身用户的保密需求针对设计图档、文档的安全管控,也引入或开发了针对设计软件的加密产品,其中主要代表厂商新模式、天瑜。随着文档安全市场需求的不断旺盛,以易道、徳雅等文档管理厂商也陆续开发出了自己加密模块,并整合到文档管理方案中,相信以管理为中心,辅之文件加密的思路也会受到一部分用户的青睐。而中国巨大的市场潜能使国外厂商依然垂涎欲滴,macfee、赛门铁克相继收购了safeboot、PGP推出了自己的DLP数据泄漏防护解决方案,并在国内的很多法律壁垒之外的用户群体中推广。
从技术角度来看,目前市场主要有三类:
第一类:文件加密:即对文件实体本身在产生、使用、存储、使用、归档、销毁整个生命周期进行全维的加密控制。文件加密技术又分为驱动层和应用层两种:应用层加密技术是通过调用应用系统的windows API函数来对文件进行读写的加密控制;驱动层加密技术是通过拦截操作系统文件过滤驱动的读写动作对文件进行加解密控制。对比这两种技术,应用层技术相对简单,更容易控制,但由于需要调用每个应用程序的API函数,扩展能力较差;驱动层技术难度高,由于和操作系统底层驱动打交道,蓝屏、死机,甚至和杀毒软件等驱动层产品兼容性差,但其集成性和扩展性更好。目前国内包括亿赛通、国富安、思智泰克、巨石等均采用的驱动层技术,前沿、 华途、智金等则采用的是应用层技术。
第二类:磁盘加密:即对物理磁盘的单个扇区进行加密,任何文件写入磁盘即受控保护,正常使用时文件被调入内存变成明文。磁盘加密主要为国外厂商所采用,例如:macfee、趋势等,国内明朝万达等部分厂商也是采用的这个技术。
第三类:远程映射:主要特点终端无痕,所有涉密信息均存放在远端服务器,本地无文件实体,更有利于解决目前最难控制的终端泄密问题;但是涉密信息过于集中带来的安全风险以及终端合法开放时造成涉密隐患尚无好的技术手段解决,因此无法适合设计人员自身的安全文档需要,更无法大面积在企业等行业推广。
巨大的市场潜力和随之带来高额的市场回报,促使越来越多的企业涉猎这个领域,面对竞争如此激烈的市场环境,众多的安全厂商如何保持强大的竞争力,并在竞争中脱颖而出是每个文档安全厂商的管理员都要面对的问题。笔者最近有幸和国富安总经理李长军先生进行了一次面对面的交谈,李总做了深入的分析,并阐述了他们的做法,让人深受启发。李总认为,文档安全产品有以下几个特点:
1、 文档安全(文件加密)产品面向的对象是文件实体,具有数据量大,与应用系统结合紧密的特点;
2、 文档安全类产品无法制定标准,不能成为工具类产品,需要结合用户的实际需求、环境、业务流程,因此不应该作成通用类设计体系;
3、 IT产业飞速发展,新的系统、软件层出不穷,产品在设计初期就应尽量选择通用技术,方便用户将来的扩展;
4、 用户和厂商要有清晰地认识,加密是信息安全的一部分,解决的是文件的安全,涵盖不了所有的安全需求,设计和方案不要过分地追求大而全。
基于上述的一些特点以及信息安全未来发展的方向来看,李总认为文档安全厂商必须改变传统观念,真正从一个产品供应商转变为一个服务提供商,因此需要:
1、 加强服务意识;
2、 建立服务规范;
3、 提升服务水平:
4、 保障服务响应;
5、 完善服务体系;
6、 明确服务考核。
十几年来,信息安全从边界到桌面再到文档,涵盖了IT领域的各个环节,
作为文档安全厂商要重视自身技术和资源的积累,要有丰富的安全知识和完善的服务保障,借助国家政策的春风,肩负起更大的社会责任,引用国富安李长军总经理的一句话“争取成为中国信息安全的领航者“。