更新时间:2026-09-23 GMT+08:00
数据库加密介绍
主要特点与功能
数据库加密是一款专门用于实现数据库内存储的敏感数据(如:个人信息等)加密、完整性保护的数据安全产品。主要用于数据安全保护、密评密改等数据安全与合规要求。
系统主要特点:
- 高安全性:单一产品同时实现防拔盘;防窃取数据文件;防窥窃数据文件;防第三方服务人员SQL查看数据;防超级管理员SQL查看数据五重防护。
- 满足密评要求:满足密改“应用和数据安全”高风险项要求。
- 使用简单:通过几步简单配置即可完成加密、数据防篡改。
系统主要功能如下:
- 数据透明加解密:支持数据库列级别的透明加解密,即应用程序无需进行复杂的代码修改,通过数据库加密产品的管理控制台进行简单配置,即可实现数据的加密解密快速落地,确保数据在传输和存储过程中的安全性。
- 数据完整性保护:支持数据库列级别的完整性校验,以防止重要数据被篡改或者破坏。与数据加密一样,数据完整性保护同样无需修改代码,仅通过简单配置的方式实现。
- 动态脱敏(Beta):系统支持对敏感数据进行动态脱敏处理,根据配置的脱敏规则,对明文数据进行脱敏展示,确保数据展示、查询过程的安全性。
- 敏感数据发现:通过自动化、半自动化的方式进行敏感数据的自动化发现,辅助快速发现需要加密的敏感数据。
- 加密管理:系统根据版本不同支持多种加密算法,可根据用户需求灵活选择,并可与外部密钥管理服务(Key Management Service,KMS)进行对接,以满足不同的安全需求。
通过这些功能,数据库加密系统能够有效地保护敏感数据,满足合规要求,同时为数据库内保存的组织核心机密提供强大的安全防护。
产品逻辑架构
数据库加密系统的逻辑架构如图1所示,核心能力包括三层,具体是:
- 资产库层:指被数据库加密系统纳管的各种数据库。被纳管的数据库在本系统中叫做资产库。
- 技术支撑层:是指数据库加密系统实现的两种关键技术,包括两种实现模式:分别是插件(Application-Plugin)模式和代理(Proxy)模式。两种技术可以实现的功能接近,但也各有特点,有关两者特点的详细描述请参见插件(Application-Plugin)模式和代理(Proxy)模式。
- 能力输出层:能力输出层包括两类核心功能。
- 列级别存储加密和数据完整性校验。
- 敏感数据识别和动态脱敏。
插件(Application-Plugin)模式
插件(Application-Plugin)模式是通过在应用中部署插件的方式实现数据写入时进行加密、数据读取时实现解密或者脱敏的方式。这种技术在业界也被叫做切面技术、应用层加密技术(ALE-Application Layer Encryption)。以加解密过程为例,插件模式的逻辑架构如图2所示。
- 关键组成部分:
- 数据库加密系统:数据库加密系统通过Web管理控制台对系统进行管理(管理控制台是数据库加密系统提供的一个Web方式的管理界面)。加密哪些字段,使用什么加密算法、密钥来自哪里均是通过加密控制台进行配置和管理。
- 数据库:数据库是业务系统存储数据使用的数据库。被数据库加密系统纳管的数据库在系统中叫做资产库。
- 业务系统:指用户已经在使用的各种业务系统,例如:客户关系管理CRM、ERP、客户积分管理、学籍管理等业务系统。
- 加密插件:加密插件是通过Web管理控制台配置如何对数据加密后,在数据库加密系统的管理控制台上生成、下载的一个Jar包。这个Jar包下载后被部署在业务系统上。
- 存量数据加密:指在未部署数据库加密系统前,历史上已经产生的数据以明文的形式已经存在数据库中,需要通过存量数据加密功能对其进行加密。
- 应用插件模式适用场景:
- 业务系统使用Java开发,Java版本在17及以上。
- 业务系统并发度高。
- 使用限制:
- 非Java应用不适合应用插件模式。
- 数据库中存在存储过程/函数,并且存储过程或者函数对敏感数据进行计算的场景。请联系技术支持或者数据库UDF,并对存储过程/函数进行改造。
代理(Proxy)模式
代理(Proxy)模式是通过在应用系统和数据库之间部署网络代理服务器的方式,实现数据写入时进行加密、数据读取时进行解密或者脱敏的方式。网络代理模式的逻辑架构如图3所示。
如图3所示,网络代理模式是在应用系统和数据库之间部署一台网络代理服务器。
- 关键组成部分:
- 数据库加密系统:数据库加密系统通过Web管理控制台对系统进行管理(管理控制台是数据库加密系统提供的一个Web方式的管理界面)。加密哪些字段,使用什么加密算法、密钥来自哪里均是通过加密控制台进行配置和管理。
- 数据库:数据库是业务系统存储数据使用的数据库。被数据库加密系统纳管的数据库在系统中叫做资产库。
- 业务系统:指用户已经在使用的各种业务系统,例如:客户关系管理CRM、ERP、客户积分管理、学籍管理等业务系统。
- 网络代理服务器:网络代理服务器是一台物理服务器或者云服务器。该服务器上运行了数据库加密系统和代理服务。
- 代理服务:代理服务是通过数据库加密系统在网络代理服务器上创建的一个反向代理服务,其运行在网络代理服务器上。用于获取写入到数据库的SQL语句,并对其涉及的敏感数据进行加密、解密。
- 存量数据加密:指在未部署数据库加密系统前,历史上已经产生的数据以明文的形式已经存在数据库中,需要通过存量数据加密功能对其进行加密。
- 代理模式适用场景:
- 业务系统使用Java、C/C++、PHP、Python等语言设计的业务系统。
- 业务系统并发不高。
- 代理模式使用限制:
- 代理模式受数据库版本强影响,使用前请参见支持和兼容列表。
- 代理模式当前版本不支持集群或者HA,高可用性要求高的环境谨慎使用;后续版本将发布HA和集群功能。
- 数据库中存在存储过程/函数,并且存储过程或者函数对敏感数据进行计算的场景。解决方案,联系技术支持或者数据库UDF,并对存储过程/函数进行改造。
算法支持
系统支持对数据进行加密和完整性校验,满足等保、分保等评测要求,同时也满足商用密码评估的重要数据存储数据密性、完整性保障的评测要求。
- 加密算法:SM4国密算法。
- 完整性校验算法:SM3-HMAC算法。
适用场景
- 数据存储安全、防脱库、防网络嗅探:数据库加密系统广泛适用于政务、教育、金融、医疗、电商以及企业内部数据安全管控等多个领域。这些场景中,系统能够对敏感数据进行加密存储和传输,确保数据在数据库中以密文形式保存,启动脱敏功能后,还支持在对外展示、数据分析或第三方共享时对数据进行脱敏处理,防止数据泄露。
- 合规要求:符合国家法规要求:系统支持多种加密算法,严格遵循《网络安全法》《数据安全法》《个人信息保护法》等法律法规的要求。通过数据加密和脱敏技术,系统能够有效保护个人信息和重要数据,确保数据处理活动的合规性。
- 国密改造:支持老旧系统国密改造:系统采用应用插件或者透明网络代理的方式对数据进行加密,对现有数据库和应用程序的改造成本低、改造效率高,能够无缝集成到老旧系统中,实现国密改造中重要数据加密存储和完整性校验的需求,同时无需大规模重构现有系统架构。
- 防第三方服务人员、系统运维人员大批量窃取敏感数据。可以有效预防驻场第三方运维服务人员,以及企业内部高权限数据人员大批量窃取、篡改敏感数据,尤其是在竞争激烈的教培、医美、眼科、高端医疗等行业。


