关于我

短消息    加好友   
<2008年11月>
2627282930311
2345678
9101112131415
16171819202122
23242526272829
30123456

留言簿(21)

随笔分类

随笔档案

文章分类

文章档案

相册


最新评论

1. re: 透明加密,处于生死存亡的紧要关头
透明加密,概念很好,是什么导致了今天的形态?
主要原因有三:
1 软件开发门槛过低,大量开发者涌入,搅混了市场,也搅混了客户的信心。
2 软件开发者水平有限,在客户处问题频出。影响了行业口碑,也影响了自身的资金和盈利。
3 软件公司往往较小,缺乏充裕的资金支持,自身管理也不规范,抗风险能力较低,影响了自身的创新能力。
--【匿名用户】:E-works热心网友
2. re: 透明加密,处于生死存亡的紧要关头
--陈漠
3. re: 透明加密,处于生死存亡的紧要关头
完成赞成smardoing的看法,实际上中国经济已经进入下行通道,虽然政府没说。企业IT投入变化在2008年第四季度和2009年会有明显的表现,部分IT领域会受到冲击。
冬天来了,怎么过冬是大家都在思考的问题。--学无涯
4. re: 透明加密,处于生死存亡的紧要关头
文章读来和现在的北方天气一样一股萧索直往脖子里灌弄得牙齿打颤颤。从整体来看九月份尚且乐观,之后随着美国那点事儿经全球政要共同把脉后突然(我觉得是这样)要死要活起来,一条街打喷嚏一村人感冒。有位时评家说“镇定,毕竟那是美国的事”,但是最近政府出台的十条和“广电总急”有一比仓惶得紧。企业信息化方面企业投资明显趋紧,比如原来50万的项目分公司可以做主现在必须报集团公司批,原定四季度签单明年一季度上马的单子推迟至少到春节后。面对这种形势供应商普遍没有准备无论是销售策略还是技术,技术主要是解决方案和服务,产品一下子自然难得转弯暂且不论。如果供应商有准备就不会为了三套CAD的单子5家打架。透明加密的窘境不是个别的,也不是最严重的,其实反映了国内中小规模的软件开发商和提供商普遍的不足和不适。--smardoing
5. re: 【转载】美国次贷危机通俗解读
这篇文章写多确实非常的深入浅出。好文!--ns_hp
6. re: 懒人自有懒办法 电脑维护三板斧
完全同意smardoing的看法,简单并不意味着没用,我一直认为应该是人用电脑,而不是电脑折磨人。总结一些简单的用法就是希望让大家轻松的用电脑。--学无涯
7. re: 懒人自有懒办法 电脑维护三板斧
老话说“闲时备着急时用”,要不到时候抓瞎。
就说GHOST吧,看网管做了n次,觉得简单到不行。忽然一天系统坏了,要GHOST回去,却没有网管伺候。找到一“辆”GHOST备份,但是不知道怎么“开”,生怕冲到稻田里把备份搞坏了,急得满头大汗。多亏学无涯通过电话和MSN,一步一步指点才搞掂。
那次险情教训比较深,对一些常规的电脑维护知识不得不留心,不说掌握,起码要知道到哪里去找,比如到学无涯的博客这里来找。
--smardoing
8. re: 2007透明加密一览(4)-撰写中
期待下文,看的过瘾;

这些产品不说优劣,是否可以归类呢?另外说某些容易破解,这是比较担心的--jimmylu
9. re: 懒人自有懒办法 电脑维护三板斧
介绍的软件和方法都很有用,比较方便,节约了我的时间。比较适合没有太多兴趣天天研究电脑的人。--【匿名用户】:E-works热心网友
10. re: 懒人自有懒办法 电脑维护三板斧
PCONPOINT很好用~~~简单实在,比优化大师感觉好多了。--【匿名用户】:E-works热心网友
11. re: 懒人自有懒办法 电脑维护三板斧
保存并推荐,同时谢谢!--【匿名用户】:E-works热心网友
12. re: 懒人自有懒办法 电脑维护三板斧
恩,回去试试!--Fiona
13. re: 懒人自有懒办法 电脑维护三板斧
谢谢,收藏了,很方便用.--熊猫99
14. re: 懒人自有懒办法 电脑维护三板斧
有感于很多忙碌的朋友对计算机维护的苦恼,写了这篇文章,希望能为如我一样觉得计算机维护麻烦的朋友提供参考。--学无涯
15. re: GTD实践(2)
好习惯的培养就这么很简单,清单、归类。我要好好学学!--771689568
16. re: 武汉洪山客服维修e850移动心机的经历-一场虚惊,问题依旧
不知现在结果怎样?
想支持国货,又怕多了麻烦事,哎,国货当自强!--【匿名用户】:E-works热心网友
17. re: 2007透明加密一览(4)-撰写中
有需要 南京新模式 DG5.0 最新版的 找我 价格超低 QQ:
79309817--【匿名用户】:E-works热心网友
18. re: 手机平台的摩尔定律-从赛门铁克掘金手机杀毒市场想到的
“手机只不过是通话的,有必要那么复杂吗?”蛮经典咧--smardoing
19. re: TCL空调器(中山)有限公司 - 基于选配的快速定制空调设计
我目前在使用格兰仕,我感到比较遗憾,它的空调不如它的微波炉,噪音较大,即使你关闭了电源,导风向遮板仍然会延迟动作,在寂静的夜晚发出你不希望听到的声音.
现在我还没有使用过TCL空调,不敢评价,但是TCL有时候会象别人说的那样Tai Cha Le(太差了),我买的一个电视机就是这样的,6年修理了4回,现在在家里面躺着应该是要真正结束了
希望TCL能够在降低成本的同时不降低质量,作为消费者我希望TCL好,如果学习夏新改一下商标或许对于公司的战略发展改变会有帮助.希望TCL从太差了变为太超了--【匿名用户】:E-works热心网友
20. re: 三招广交信息化好友
您好,借您的博客和人气以发布下面的信息..谢谢。
第八届清华大学运营/生产总监班招生已开始..
让中国最优秀的师资和生产制造业最优秀的专家为您提供中国最好的培训!
完成学业可获得清华大学和美国培训认证协会(AACTP)的双证
入学申请电话:赵小姐  010-82601548-840  134-6651-5062
--【匿名用户】:E-works热心网友
21. re: 微软壁纸自动换的使用方法和卸载
什么东东啊
是问怎么换博客壁纸大哥--【匿名用户】:E-works热心网友
22. re: 三招广交信息化好友
--【匿名用户】:E-works热心网友
23. re: 2007透明加密一览(1)-企业为什么青睐透明加密?
    加密软件,不可能完全有效,他仅仅是对某一些人有用.我们公司使用的是南京新模式软件公司的一套加密软件,按照我现在的理解,能轻易的把加密的文档进行脱密处理。其他的软件,我不太清楚,能否多介绍一些。有机会再向您请教,我的电子邮箱是ntwgx@tom.com
    --【匿名用户】:E-works热心网友
24. re: 如何申请加入博客组
;;;;;;;;;;;;;;怎么加哦?--【匿名用户】:E-works热心网友
25. re: 2007透明加密一览(4)-撰写中
上海网伦的产品不错--wanglun
26. re: 2007透明加密一览(4)-撰写中
--【匿名用户】:E-works热心网友
27. re: 2007透明加密一览(4)-撰写中
国外大型企业其实很早就认识到了安全问题,不过他们很少借助软件。更多的是依靠制度或者说是法律。
我们国家对知识产权保护不利,对企业对合同法更加漠视,这才是根本结症。
国外很多企业的员工合同都有明文规定——员工离职后三年不得出现在相同行业。国内企业也签这样的合同,但是真正执行的很少。
解决企业的信息安全问题,真正依靠的是人,而不是软件。国内目前还没有听说哪个企业设置了CSO(首席安全官)这个职位,充分说明了企业对信息安全认识还存在巨大误区。--公牛
28. re: 2007透明加密一览(4)-撰写中
正在构思一篇文章,是关于企业该如何看待加密软件的,公牛说的情况的确存在,从我了解得情况来看,也有用的好的案例,我想一方面和企业本身的执行力有直接关系,另一方面,部分企业对于加密软件的期望过高恐怕也是实施效果不好的重要原因。
有人把加密软件比喻为防盗门,我觉得还是比较恰当的,但一个家庭里面不可能只希望一个防盗门就解决所有防盗问题,还是要有其他的措施配套来解决这个问题。--学无涯
29. re: 2007透明加密一览(4)-撰写中
加密软件的市场是个十分怪异的市场。
一方面,市场的需求量巨大。由于加密软件的软件购置成本很低,多数企业在了解之后几乎不加思索就购买;
另外一方面,却又是企业购买之后带来的一系列管理成本的成倍增加——安装之后系统崩溃、网络负荷增大、电脑运行效率降低,员工无法有效沟通......
我一直在思索,到底是软件本身有问题,还是企业对安全的认识有问题?
国外似乎没有听说有类似的软件,就开发本身来说,最有权利也最有能力做这种软件的应该是微软,可是它偏偏不做......
这个是市场我还在观望,有朋友做了这个后悔不迭,有客户买了这个束之高阁。
我很担心这个市场又变成了另外一个PDM市场——需求巨大,但是产出很小......--公牛
30. re: 不管google和搜狐怎么吵,我还是用微软拼音
支持,呵呵--简单
31. re: ERP发展历程
感触很深,谢谢分享。--佛教日历
32. re: 博客的历史
受益匪浅,启发很大,谢谢分享。--不锈钢棒
33. re: 广义CAD技术发展历程-CAX技术简介
相当不错了。。支持博主!--带钢
34. re: [转载]SAP和Oracle ERP的软件比较
好文 谢谢分享--带钢
35. re: “出租车司机给我上的MBA课”
的哥讲得很具体啊,真的是一堂让人受益匪浅的课。--天下无人不识君
36. re: 不管google和搜狐怎么吵,我还是用微软拼音
谢谢各位朋友的指点,我这就试试谷歌的输入法,因为改输入法很简单,而且只是个人使用的问题,在企业信息化方面我还是保留个人看法:
只要能用现有应用解决的,尽可能不考虑用新的应用,毕竟企业习惯的培养是需要时间的,而厂商估计大多数都会反对我的看法,因为这样厂商就无法凭借升级来获取利益了。--学无涯
37. re: 不管google和搜狐怎么吵,我还是用微软拼音
Google输入法比微软拼音输入法还是好多了,很多常用的词汇都有,好比姚明--SuperMan
38. re: 不管google和搜狐怎么吵,我还是用微软拼音
94啊,博主的观念太老了,太保守了,计算机发展日新月异,炒作也是一种方法阿,e-works就是要介绍些新的东西给企业,而不能抱着老观念不放阿。--独力难支
39. re: 不管google和搜狐怎么吵,我还是用微软拼音
hehe,我已经在用 Google了,还不错--kaktus
40. re: ARIS方法2
用习惯了还好,7.0这里好像没有做更改。--学无涯
41. re: 武汉洪山客服维修e850移动心机的经历-一场虚惊,问题依旧
2007年3月25日,把手机送到了夏新客服,返厂维修;2007年4月7日接到通知,说手机已经送回,9日(也就是今天)去客服一看,差点没把我气死,夏新返厂回来的手机确实已经更换了主板,让我没有想到的是该竟然还是普通版本而不是移动心机。
1是气夏新厂家在更换主板之前居然都没看看我原来的主板是128M的版本,维修单上清楚说明了要求。
2是气夏新武汉洪山客服居然在我去之前都没有检查一下,直到我到了客服才开机。
在等待了10天以后,又白跑一趟,我的耐心很好,没有和任何人吵,直接走人。
最主要的是给夏新厂家提个醒:整个客服的工作流程和质量检查实在堪忧,本来一次可以解决的问题,要二次解决,其中不仅浪费了我的时间,来回的邮寄、人工也不便宜,成本就是这样上去的。
希望夏新能做的更好,特发此帖。--学无涯
42. re: “出租车司机给我上的MBA课”
受益非浅啊!
真的是处处皆学问啊!
端看你是否留心!
向这个生活的强者致敬!--隐形的翅膀
43. re: e-works博客重复提交文章问题初探
我考虑多时,未正式开博;其原因就是怕遇到这种烦心事。--tjzkw
44. re: 不是版权的问题-珊瑚虫和腾讯的官司分析
是应该打击这样流氓软件.--1212
45. re: 不是版权的问题-珊瑚虫和腾讯的官司分析
恩,说的不错,珊瑚虫QQ 附加什么分类导航 手机铃声下载 的确是很不厚道--WHO AM I
46. re: 互联网泡沫反思录
这是鄙人多年前的一篇旧作,我手上都没有了,发表于2001年<中国网友报>上,该系列好几篇,本文未完.现在回过头来看有些好为大言.互联网在中国还是大发展了.谢谢各位关注,联系邮件:HUHU@CNII.COM.CN--箪事瓢饮君莫笑
47. re: “出租车司机给我上的MBA课”
老兄,这是你的经历吗?还是转载的文章?你也是做IT的?你也喜欢智能数码产品?我们兴趣比较接近,有机会交流--olma
48. re: e-works博客重复提交文章问题初探
这个问题应该留给开发人员去解决,而不应该靠客户的规范操作来保证。其实技术解决方案很简单,基本上所有的基于web的企业信息系统都能实现防止二次提交的问题。----
49. re: 武汉洪山客服维修e850移动心机的经历-一场虚惊,问题依旧
--学无涯
50. re: “出租车司机给我上的MBA课”
真是一篇好文章啊,也给我上了一堂生动的课!--hxx
51. re: “出租车司机给我上的MBA课”
这么好的文章,为什么没有人回了.
懂得利用时间的人,相信会很不错的.--甜
52. re: ARIS方法2
ARIS建模方法中,当视图有多层时,会出现问题。只能用加小图标解决,不直观方便。听说有7.0版本了,不知是否有所改进。--tjzkw
53. re: 互联网泡沫反思录
不反思不行啊!--范范
54. re: 互联网泡沫反思录
的确需要反思--范范
55. re: 互联网泡沫反思录
的确需要反思--范范
56. re: ARIS方法2
好像没有发完啊,期待后面的内容
--小马哥
57. re: 【甲方乙方】从报表的讨论看信息化需求与实现
有点意思,不过好像不够系统。--小马哥
58. re: “出租车司机给我上的MBA课”
生活中处处有学问,就看你会不会观察和总结了。--小马哥
59. re: CPU发展历程5
老文,经典。--学无涯
60. re: ARIS方法2
不错--谈谈信息化

阅读排行榜

评论排行榜

三、      透明加密产品原理和分类

1.       透明加密原理

目前国内市场上的企业级文档加密软件客户端仅支持微软的windows操作系统,应用范围以局域网应用为主。

微软Windows采用事件驱动的机制,通过消息的传递来实现对应用的管理。其中监控windows打开(读)、保存(写)可以在windows操作文件的多个层面上进行。例如:32CPU定义了4种(0~3)特权级别,或称环(ring),如图1所示。其中0级为特权级,3级是最低级(用户级)。运行在0级的代码又称内核模式,3级的为用户模式。常用的应用程序都是运行在用户模式下,用户级程序无权直接访问内核级的对象,需要通过API函数来访问内核级的代码,从而达到最终操作存储在各种介质上文件的目的。为了实现透明加密的目的,透明加密技术必须在程序读写文件时改变程序的读写方式。使密文在读入内存时先转换成为明文,以便应用程序能够识别;在保存时又要将明文转换成密文,以达到保密的效果。

1

Window允许编程人员在内核级和用户级对文件的读写进行管理,内核级采用虚拟驱动的方式,用户级采用Hook API(俗称钩子技术)的方式。因此,透明加密产品更具其采用的核心技术包括API HookVDMWindows Driver Model)内核设备驱动挂载方式(俗称驱动技术)。透明加密软件通过监视涉密应用的磁盘读写,对文档进行动态的加密和解密,由于这些操作都在后台自动完成,除了速度可能降低外,用户在使用方式上与平时没有差异。

编程上可以在两个技术层面对对文件的操作进行控制,内核层和应用层,内核层采用文件驱动的方式,应用层采用Hook API(俗称钩子技术)的方式。因此,透明加密产品更具其采用的核心技术包括API Hook和VDM(Windows Driver Model)内核设备驱动挂载方式(俗称驱动技术)。透明加密软件通过监视涉密进程的磁盘读写,对保密文档进行动态的加密和解密,由于这些操作都在后台自动完成,除了速度可能降低外,用户在使用方式上与平时没有差异。

有关驱动模式和钩子模式加密方式的差异请参考《透明加密技术浅析》一文,作者陈漠,地址:http://www.e-works.net.cn/Articles/511/Article38799.htm来源:e-works制造业信息化门户网。

2.      两类技术流派

如前文所述,从底层技术来看,透明加密产品可分为采用钩子模式和采用驱动模式的两种流派,两种加密技术由于工作在不同的层面,从应用效果、开发难度上各有特点。

采用钩子模式开发相对容易,但由于控制的层面较高,很多底层的操作难以控制,和各种应用程序之间的兼容性需要特殊处理。所以相对容易受到应用版本的限制,一旦应用修改了读写方法,(如:流行的Autocad等软件就有很多版本)加密软件必须跟着修改。

采用驱动模式是从更为底层的层面进行控制,可以获得更高的安全性和效率,但是技术难度很大。底层的操作需要顾及系统的各个层面之间的协调处理,由于驱动中程序的健壮性更多由程序本身决定,难以依赖操作系统对错误进行处理,如果这个驱动存在缺陷或者被某些程序异常终止(例如出现未预料的错误),在系统底层无任何保护措施的环境下,最直接的后果就是系统蓝屏崩溃。

四、      透明加密产品的关键指标

透明加密产品和企业常用的其他应用有很大不同,一般评价可采用以下要素,各要素的重要度从高到低排列如下:

1.      可靠性和稳定性

可靠性就是要保证:无论在任何情况下,被加密的文件不能被损坏。企业选用加密软件的基础。在日常应用中本来就存在不稳定因素,可能造成计算机文档的损坏,例如:掉电、误删除等,透明加密软件产品如果程序写得不够好,考虑得不够周全,会加大操作系统原有故障产生的概率。

加密软件管理的应用种类和文档类别对于可靠性也有较大影响,企业使用加密软件管理应用文档的种类越少,对于操作系统而言影响就越小,而且应用的可靠性也会提高,笔者曾经听到过两个对比的案例:某企业仅仅用加密软件来管理图纸,安装后基本上没有什么问题,应用效果很好;而另外一家企业要求把所有文档管理起来,结果遇到很多问题,效果并不理想。

原因有两个方面:一方面是加密产品本身还在不断成熟中;另一方面是应用种类多了,对于文件读写的处理方式更加复杂,出现兼容性问题的概率大大增加。

所谓兼容性是指:安装了加密软件后,客户端不能动辄出现蓝屏、崩溃、重新启动等不稳定的症状。不稳定的情况在目前阶段恐怕无法完全避免,但不能影响到正常使用。如:某版本的加密软件,用户按照某个固定的顺序执行一个应用操作后,系统肯定会重新启动,在找到问题之前,用户可通过建立规范等管理手段,要求员工不要按照这个流程来操作。

判断加密产品可靠性和稳定性的方法:搭建足够复杂的测试环境,模拟企业应用实际操作,通过极限测试和压力测试来判断。

2.      效率

采用透明加密软件后,用户在进行实际操作的时候,在打开和关闭文件、存盘、复杂计算等操作时,速度不能受到太大影响。因为加密软件直接接管了客户端的文件读写,其执行效率直接影响用户的实际工作效率,例如:编辑一个文档,如果本来保存需要5秒,现在安装了加密软件后,保存文档需要5分钟,恐怕所有用户都不会使用。使用加密软件必然存在效率的损耗,要看效率损耗有多少。这一点和杀毒软件类似。判断加密产品效率的方法是:模拟企业应用实际操作,用最大、最复杂的文件作为测试对象,通过比较采用加密产品前后执行存盘等操作的时间差异来判断效率的损耗。

3.      安全性

这里谈到的安全性主要针对透明加密对象,主要体现在以下几个方面:

一方面加密的文件本身要保证安全,文件的明文不能被复制。不少加密产品不但对内存中的文档进行了保护,同时通过封锁出口等其他的方法防止重要文档的泄密。

windows操作系统有很多种应用之间交换数据的方法,安全性的另一方面体现在对这些数据交换方法的控制,包括:如何控制剪贴板复制和粘贴、程序之间的拖拽、通过OLE交换数据等,其核心又包括两部分内容,一是涉密的应用与非涉密应用之间的数据交换应当只进不出,如:如果word文档如果被加密,则其中的内容不能被粘贴到非涉密的qq中,或者粘贴到qq中的文本应当是乱码;二是加密软件之间的还应当能通过系统提供的数据交换方法进行正常的数据交换,如:wordexcel都是加密的,从word可以正常粘贴数据到excel中。

安全性的第三方面体现在文件打开后要防止屏幕的拷贝,但是这种控制力度是有限的,一方面截屏的方法很多,除了屏幕拷贝键Print Screen以外,还有很多中屏幕拷贝软件,如:Hprsnap等,甚至有方法直接截取显卡的显示内存中的内容将其还原为图片,还有一种最为简单的方法是无法用软件来预防的:用手机或者数码相继直接拍照。所以说这种方法一般很难保证全部控制,只能点到即止,而且过于严密的控制会影响到用户的正常使用,这种情况加密产品应当避免。

安全性的第四个方面体现在透明加密产品的解密机上,所谓解密机就是一把万能钥匙,得到授权的使用者可以用来批量还原被加密的文件,假设AB两家企业采用了同一个透明加密产品,则既要保证在任何情况下,A用户加密的文档能够被自己还原,又要保证A用户的万能钥匙无法解开B用户的加密文件。

4.      方便性

方便性主要体现在两个方面:一方面是对于系统维护人员而言,加密产品在部署、配置、升级、维护等管理方面的是否简单便捷;另一方面是对于用户来说,加密和解密在操作上是否简单,是否真正实现了对用户透明。

5.      防卸载

目前针对透明加密软件存在较多诟病的地方在于其防卸载能力方面,少数员工未经许可,私自终止透明加密客户端的运行成为企业关注的问题。其实,从透明加密产品的研发思路来看,透明加密产品在防止卸载方面要求过高必要性不大,因为透明加密在用户需要保密的区域(比如:某个部门或者整个企业)和应用(比如:CAD图纸)整个范围内,所有相关类别的文档自生成之日起,在计算机中就以加密方式存在的,如果用户私自卸载了客户端,至少他无法打开其他被加密的文档。

 

 

发表于: 2007-06-13 15:44 学无涯 阅读(1145) 评论(0)  收藏(0) 好文推荐

作者该类其他文章:

发表评论

标题  
姓名  
主页
内容   
请输入验证码:
*
(如果看不到图片,请多刷新几次页面)
  登录   Top
[使用Ctrl+Enter键可以直接提交]