The invention relates to a data block and privilege control method and system of management control rules by the data block and privilege management platform and implementation method on the client: 1) to the user and / or user group to treat data barrier barrier, and through encryption and identification data obtained after the barrier barrier 2); identification data identification of barrier barrier, barrier barrier identification data with user access control; 3) the user access barrier when the data set according to the scope of identifying whether the current user access privileges to user privileges or privilege group; 4) according to the user privileges and / or privileged access to the data block group or access barrier. The barrier is automatic and real-time in the background, users do not need manual participation, do not need to go through the two transformation, keep all the format and attribute of the original data, not because of the loss of the format for users to bring trouble.
【技术实现步骤摘要】
一种数据阻隔与特权控制的方法及系统
本专利技术涉及企业内部数据的阻隔,以及对阻隔数据的特权访问控制,属于信息安全领域。
技术介绍
随着信息化的深入,电子文档已成为企业关键资产的主要载体。对这些电子化的数据进行安全保护,这一观点已经在企业中达成共识。一般情况下,企业会选择数据防泄密的安全软件,对数据进行安全保护。利用数据防泄密的方式保护数据,主要的防护重点是防止数据泄漏到企业外部,但对于企业内部不同用户或不同部门的数据的使用,无法进行快速、准确的管理和控制。目前,对企业内部的数据的控制,具有如下不足:1)只控制数据不泄漏到企业外部,数据在企业内部无任何限制,越权访问的问题无法遏制;2)对企业内部的数据控制,由个人进行约束,比如用户本人主动控制数据不被企业内部其他人访问。此方式受用户本人的安全意识的制约,不能防止用户本人有意或无意的交叉泄密;3)对企业内部的数据控制,采取不同用户具有不同的密钥的方式,密钥需要由管理者指定。通过一用户一密钥的方式,使用户之间无法互相解密,以达到防止越权访问的目的。此方式需要管理者参与密钥的管理,当用户规模较大时,大量密钥将引起管理上的困难;4)对企业内部的数据进行阻隔,需要借助于数据二次转化,将数据转为特定的格式或特定的数据包。这种方式增加了流程,而且数据转化会带来使用上的不方便,甚至造成数据格式或属性的丢失;5)对于一些特殊用户需要使用阻隔数据的场景,缺少特权控制的支持,或者在给特殊用户使用阻隔数据时需要数据转化或用户参与密钥置换,进一步增加系统整体的冗繁程度。
技术实现思路
针对当前企业内部数据阻隔和特权控制,本专利 ...
【技术保护点】
一种数据阻隔与特权控制方法,其步骤包括:1)以用户和/或用户组为单位对待阻隔数据进行阻隔,并通过加密和阻隔标识后得到阻隔数据;2)识别所述阻隔数据的阻隔标识,对带有阻隔标识的阻隔数据进行用户访问控制;3)在用户访问所述的阻隔数据时,根据设定的特权访问范围识别当前访问的用户属于特权用户或特权组;4)根据所述特权用户和/或特权组对阻隔数据进行访问或访问阻隔。
【技术特征摘要】
1.一种数据阻隔与特权控制方法,其步骤包括: 1)以用户和/或用户组为单位对待阻隔数据进行阻隔,并通过加密和阻隔标识后得到阻隔数据; 2)识别所述阻隔数据的阻隔标识,对带有阻隔标识的阻隔数据进行用户访问控制; 3)在用户访问所述的阻隔数据时,根据设定的特权访问范围识别当前访问的用户属于特权用户或特权组; 4)根据所述特权用户和/或特权组对阻隔数据进行访问或访问阻隔。2.如权利要求1所述的数据阻隔与特权控制方法,其特征在于,若以用户为单位进行阻隔,则阻隔不同用户间对对方数据的互相访问;若以用户组为单位进行阻隔,则允许在同一组的不同用户对对方数据的互相访问,若处于不同组的用户,则阻隔访问对方的数据。3.如权利要求1所述的数据阻隔与特权控制方法,其特征在于,所述阻隔标识包括:当前用户唯一标识、阻隔类别、防伪密钥以及阻隔标识校验值,所述阻隔类别是标识当前数据是以用户为单位的阻隔或者以用户组为单位阻隔;所述防伪密钥由随机数和当前用户唯一标识、当前用户所属用户组、阻隔类别的哈希值组成;所述阻隔标识校验值由当前用户唯一标识、当前用户所属用户组唯一标识、阻隔类别和防伪密钥的哈希值组成。4.如权利要求1所述的数据阻隔与特权控制方法,其特征在于,以用户为单位对阻隔数据进行访问控制的方法如下: O启动应用软件打开阻隔数据后检查阻隔标识校验值; 2)所述阻隔标识校验值检查通过后继续获取数据的防伪密钥; 3)利用所述防伪密钥解密当前数据中的用户标识、用户所属用户组标识以及阻隔类别; 4)检查数据中的用户标识是否与当前访问数据的用户标识一致; 5)数据中的用户标识与当前访问数据的用户标识一致,则解密数据的具体内容,当前用户可使用阻隔数据;数据中的用户标识与当前访问数据的用户标识不一致,则检查当前用户是否对阻隔数据具有特权访问的权限。5.如权利要求1所述的数据阻隔与特权控制方法,其特征在于,以用户组为单位对阻隔数据进行访问控制的方法如下: O启动应用软件打开阻隔数据后检查阻隔标识校验值; 2)所述阻隔标识校验值检查通过后继续获取数据的防伪密钥; 3)利用所述防伪密钥解密当前数据中的用户标识、用户所属用户组标识以及阻隔类别; 4)检查数据中的用户标识是否与当前访问数据的用户标识一致; 5)若用户标识与当前访问数据的用户标识一致,则解密数据的具体内容当前用户可使用阻隔数据; 6)若数据中的用户标识与当前访问数据的用户标识不一致,则继续检查当前用户是否与数据中的用户处于同一组,如果处于同一组则解密数据原内容,当前用户可使用阻隔数据; 7)若当前用户与数据中的用户不属于同一组,检查当前用户是否对阻隔数据具有特权访问的权限。6.如权利要求1所述的数据阻隔与特权控制方法,其...
【专利技术属性】
技术研发人员:王文宇,苑海彬,刘玉红,吴生东,
申请(专利权)人:中国软件与技术服务股份有限公司,
类型:发明
国别省市:
还没有人留言评论。发表了对其他浏览者有用的留言会获得科技券。