CN106952659A - 基于xts加密模式的光盘多段刻录加密方法 - Google Patents
基于xts加密模式的光盘多段刻录加密方法 Download PDFInfo
- Publication number
- CN106952659A CN106952659A CN201710156301.7A CN201710156301A CN106952659A CN 106952659 A CN106952659 A CN 106952659A CN 201710156301 A CN201710156301 A CN 201710156301A CN 106952659 A CN106952659 A CN 106952659A
- Authority
- CN
- China
- Prior art keywords
- usb
- rom
- imprinting
- equipments
- data
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Granted
Links
Classifications
-
- G—PHYSICS
- G11—INFORMATION STORAGE
- G11B—INFORMATION STORAGE BASED ON RELATIVE MOVEMENT BETWEEN RECORD CARRIER AND TRANSDUCER
- G11B20/00—Signal processing not specific to the method of recording or reproducing; Circuits therefor
- G11B20/00086—Circuits for prevention of unauthorised reproduction or copying, e.g. piracy
- G11B20/0021—Circuits for prevention of unauthorised reproduction or copying, e.g. piracy involving encryption or decryption of contents recorded on or reproduced from a record carrier
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Signal Processing (AREA)
- Storage Device Security (AREA)
- Signal Processing For Digital Recording And Reproducing (AREA)
Abstract
本发明公开了一种基于XTS加密模式的光盘多段刻录加密方法,首先将光盘分为参数区和数据区分别进行刻录,参数区刻录时对参数信息进行置乱处理,并在完成刻录后对光盘进行封盘;然后利用USB光驱检测模块完成USB光驱设备的识别与配置;USB光驱控制管理模块对USB光驱设备进行用户身份及访问权限的认证和鉴定,并根据配置的安全策略实现对USB光驱设备的管控;USB数据解析模块解析访问USB光驱设备所需的命令块包,分流控制命令操作和USB数据操作;数据安全服务模块利用高速总线接口,提供基于扇区全盘保护功能的安全保护服务和安全管理服务。本发明充分提升了电子文档通过光盘进行交换的安全防护能力,方便用户使用。
Description
技术领域
本发明涉及一种基于XTS加密模式的光盘多段刻录加密方法。
背景技术
物理隔离的网络之间,单机之间或者网络之间需要离线交换电子文档时,常使用的方式是采用光盘作为敏感信息的存放介质。采用光盘交换,具有便于移交和销毁的优点,但当前通常采用数据输入输出控制软件操作光驱刻录进行数据交换光盘制作,其上存放的数据一般采用公开算法加口令加密的方式对文件进行保护,安全防护能力有限。光盘失控时,可通过普通光驱直接读取光盘存放的数据,并采用分析和破解工具可能还原出数据的明文。
发明内容
为了克服现有技术的上述缺点,本发明提供了一种基于XTS加密模式的光盘多段刻录加密方法,实现了基于扇区加密的光盘数据保护机制。光盘多段刻录技术利用专用设备刻录第一段的参数信息,操作终端通过设备透明保护地自主刻录第二段用户数据,保障了用户数据光盘存储的安全可靠性和合法性。本发明充分提升了电子文档通过光盘进行交换的安全防护能力,方便用户使用。
本发明解决其技术问题所采用的技术方案是:一种基于XTS加密模式的光盘多段刻录加密方法,首先将光盘分为参数区和数据区分别进行刻录,参数区刻录时对参数信息进行置乱处理,并在完成参数区和数据区的刻录后,对光盘进行封盘,并禁用光盘的续刻功能;然后利用:
一、USB光驱检测模块完成USB光驱设备的识别与配置,同时对USB光驱设备的设备标识、事件信息等根据需求自定义上报或延时上报给上位机系统;
二、USB光驱控制管理模块对USB光驱设备进行用户身份及访问权限的认证和鉴定,并根据配置的安全策略实现对USB光驱设备的管控;
三、USB数据解析模块解析访问USB光驱设备所需的命令块包、状态块包和普通数据,分流控制命令操作和USB数据操作;
四、数据安全服务模块利用高速总线接口,提供基于扇区全盘保护功能的安全保护服务和安全管理服务。
与现有技术相比,本发明的积极效果是:
1)所有来自终端采用本发明方法写入光盘的用户数据,均被加密保护后再被写入;
2)采用多段刻录、全盘保护技术的光盘数据,其存储内容无法被普通计算机解析识别;
3)用户可以像使用普通光盘一样对加密光盘进行任意操作,最大程度地满足了用户的操作习惯。
附图说明
本发明将通过例子并参照附图的方式说明,其中:
图1为本发明的原理框图。
具体实施方式
本发明的工作原理如图1所示,采用本发明的管控设备在完成USB光驱的用户身份和访问权限的认证和鉴定后,得到了保护用户数据的相关信息。设备通过解析计算机与USB光驱之间进行通信的USB数据,将对USB光驱的控制命令直接放行,对USB数据命令中的用户数据进行保护操作,在实现终端用户透明访问加密光盘文件功能的同时,能有效地防止敏感信息明文被输出到光盘中。本发明利用设备刻录第一段参数信息,利用终端通过设备透明保护地自主刻录第二段用户数据,保障了用户数据光盘存储的安全可靠性和合法性。
一种基于XTS加密模式的光盘多段刻录加密方法,包括如下内容:
一、USB光驱检测模块
USB光驱插入后,系统调用该技术对设备进行搜索,要求USB光驱提供相应的描述符。获取到相应描述符后,即完成对插入光驱设备的配置,识别出基于Bulk-Only传输的光驱设备,进入Bulk-Only传输方式。该技术实现如下:
1)Netlink是一种在内核进程和应用进程之间进行进程间通信方式,为内核进程与应用进程搭建了一条高效的快速通道。利用Netlink,内核进程可以快速检测出USB光驱设备热插拔事件,并及时通知用户进程快速处理;
2)当系统检测到USB光驱设备插入或拔除事件,内核使用uevent事件通知用户空间。处于用户空间的应用进程使用标准sock API创建socket,实现应用进程与内核进程之间的双向数据通信,处理检测到的USB热插拔事件;
3)利用Netlink检测到USB光驱设备插入,构造SCSI命令查询USB光驱设备信息,识别USB光驱设备标识、光驱类型等设备信息,识别是否插入光盘,判断所插光盘类型;
4)根据USB光驱设备信息匹配配置策略,区分该USB光驱设备是否为合法的光驱设备。
系统利用此技术可以自动完成USB光驱的识别与配置,同时对设备标识、事件信息等可以根据需求自定义上报或延时上报给上位机系统中。
二、USB光驱控制管理模块
完成对USB光驱检测识别后,该模块对该USB光驱进行用户身份和访问权限认证和鉴定,根据管理模块配置的安全策略实现对该USB光驱管控。该模块技术实现如下:
1)上位机系统管理策略允许USB光驱接入,USB光驱控制管理模块自动上报插入的USB光驱设备信息;
2)控制管理模块将USB光驱以独立的设备形式展现在上位机系统中;
3)上位机系统管理策略只允许该特定设备标识的USB光驱接入,禁止其他USB光驱接入,USB光驱控制管理模块根据设备标识匹配插入的USB光驱,仅上报匹配允许的USB光驱设备信息;
4)USB光驱控制管理模块根据上位机系统管理策略配置,可对已接入USB光驱进行断开连接操作。
采用此技术可以有效地对接入的USB光驱进行合法管控,在涉密敏感和安全管控环境中可以防止用户利用系统漏洞进行非法设备的接入,进行敏感数据的非法导出访问。
三、USB数据解析模块
USB光驱在经过用户身份和访问权限的认证和鉴定后,以独立的设备形式展现在上位机系统中。该技术研究了实际应用中所遵从的USB Mass Storage类规范和USB MassStorage Bulk-Only传输规范,设计了一套基于此规范的数据处理模块。该技术具体实现为:
1)命令数据过滤处理。解析访问USB光驱光盘数据所需的CBW(Command BlockWrapper,命令块包)、CSW(Command Status Wrapper,状态块包)和普通数据。分流控制命令操作和USB数据操作。某些控制命令操作需要USB光驱反馈相应的操作结果,模块需要识别与过滤此类命令;
2)解析从上位机系统中发送的CBW,分析命令块中的SCSI命令子集,执行相关操作:对光驱光盘写入的数据进行加密保护,对光驱光盘读取的数据进行解密还原,使光驱设备可以很方便地通过USB与上位机系统进行数据通讯;
3)同理解析从USB光驱返回的当前命令执行状态的CSW。
用户通过该技术可以像使用普通USB光驱一样对光盘数据进行任意操作,不改变用户对光盘上存储文件的访问方式。用户感知不到访问数据的保护恢复过程,最大程度的贴近了用户的操作习惯,满足了用户的业务需求。
四、数据安全服务模块
该技术利用高速总线接口,提供基于扇区加解密等功能的高速安全保护服务和安全管理服务。实际应用中对光盘数据进行操作,用户数据的保护输出和还原输入均由该技术进行透明调用实现,无需用户人工参与。该技术具体实现为:
1)在磁盘扇区全盘保护技术方案中,保护分组算法工作模式采用XTS模式。与传统的分组密码加密模式相比,XTS模式多了调整值(Tweak,也称为调柄)的输入。这个调整值的增加,相比ECB模式大大增强了加密强度,并在保障安全性的同时给分组密码带来了更大的灵活性;
2)基于高速总线接口的安全服务调用接口,克服了由于软件加密算法计算速度慢,影响USB用户数据传输所带来的瓶颈问题;
3)光盘采用磁盘扇区全盘保护技术方案。加密保护操作对操作系统是透明的,支持多种操作系统下的光盘数据加密保护。
根据光盘扇区全盘保护技术方案,利用数据安全服务技术将光盘上的文件系统和用户数据一起加密保护。当非法者操作时,该光盘会被系统误认为是一块没有数据的空白介质,可以有效地防止攻击。
五、光盘数据多段刻录技术
采用很多工具和技术,可以容易地对其他USB存储介质实现逻辑分区。但是光盘的访问和控制特性限制了对其分区的手段。该技术利用光盘具有独特的多段刻录的特性实现类似逻辑分区的功能。
该技术具体实现为:
1)加密光盘由两个数据段组成:第一段为参数区,可由设备自行维护、组织光盘的使用信息、光盘保护所需信息等,设备自动进行刻录。第二段为数据区,使用用户端软件的刻录工具进行刻录;
2)完成两段数据段刻录后,该技术对光盘进行封盘,禁用光盘的续刻功能。
当终端通过光驱访问加密光盘时,两个数据段都被终端操作系统识别。但第一段的参数数据是被专用软件进行置乱处理,攻击者无法识别其真实含义,因而确保了此加密光盘的安全性。该技术对光盘多段刻录后封盘,禁用光盘的续刻功能,可以有效防止非法用户对此光盘数据的非法访问和操作。
Claims (5)
1.一种基于XTS加密模式的光盘多段刻录加密方法,其特征在于:首先将光盘分为参数区和数据区分别进行刻录,参数区刻录时对参数信息进行置乱处理,并在完成参数区和数据区的刻录后,对光盘进行封盘,并禁用光盘的续刻功能;然后利用:
一、USB光驱检测模块完成USB光驱设备的识别与配置,同时对USB光驱设备的设备标识、事件信息等根据需求自定义上报或延时上报给上位机系统;
二、USB光驱控制管理模块对USB光驱设备进行用户身份及访问权限的认证和鉴定,并根据配置的安全策略实现对USB光驱设备的管控;
三、USB数据解析模块解析访问USB光驱设备所需的命令块包、状态块包和普通数据,分流控制命令操作和USB数据操作;
四、数据安全服务模块利用高速总线接口,提供基于扇区全盘保护功能的安全保护服务和安全管理服务。
2.根据权利要求1所述的基于XTS加密模式的光盘多段刻录加密方法,其特征在于:所述USB光驱检测模块对USB光驱设备的识别与配置的实现方法如下:内核进程利用Netlink快速检测出USB光驱设备热插拔事件,并使用uevent事件通知用户空间,处于用户空间的应用进程使用标准sock API创建socket,实现应用进程与内核进程之间的双向数据通信。
3.根据权利要求1所述的基于XTS加密模式的光盘多段刻录加密方法,其特征在于:USB光驱控制管理模块对USB光驱设备进行用户身份及访问权限的认证和鉴定,并根据配置的安全策略对USB光驱设备的管控的方法为:
1)如果上位机系统管理策略允许USB光驱设备接入,则USB光驱控制管理模块自动上报插入的USB光驱设备信息,将USB光驱设备以独立的磁盘分区形式展现在上位机系统中;
2)如果上位机系统管理策略不允许USB光驱设备接入,则断开连接操作。
4.根据权利要求1所述的基于XTS加密模式的光盘多段刻录加密方法,其特征在于:USB数据解析模块解析访问USB光驱设备所需的命令块包的方法为:分析命令块中的SCSI命令子集,执行相关操作:对USB光驱设备写入的数据进行加密保护,对USB光驱设备读取的数据进行解密还原。
5.根据权利要求1所述的基于XTS加密模式的光盘多段刻录加密方法,其特征在于:基于扇区全盘保护功能的保护分组算法工作模式采用XTS模式。
Applications Claiming Priority (2)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201611157204 | 2016-12-15 | ||
CN2016111572041 | 2016-12-15 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN106952659A true CN106952659A (zh) | 2017-07-14 |
CN106952659B CN106952659B (zh) | 2019-07-16 |
Family
ID=59473468
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201710156301.7A Active CN106952659B (zh) | 2016-12-15 | 2017-03-16 | 基于xts加密模式的光盘多段刻录加密方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN106952659B (zh) |
Cited By (2)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN114385085A (zh) * | 2022-01-12 | 2022-04-22 | 北京睿云信安科技有限公司 | 基于安全移动存储介质的电子光盘和电子光驱 |
CN114446328A (zh) * | 2021-12-27 | 2022-05-06 | 奇安信科技集团股份有限公司 | 光盘刻录审计方法及装置 |
Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5917908A (en) * | 1995-06-07 | 1999-06-29 | Fujitsu Limited | File protection system, software utilization system using the file protection system and storage medium used in the software utilization system |
CN102930215A (zh) * | 2012-09-19 | 2013-02-13 | 无锡华御信息技术有限公司 | 便携式数据安全装置的生成方法及数据安全管控方法 |
CN105740717A (zh) * | 2016-01-29 | 2016-07-06 | 四川效率源信息安全技术股份有限公司 | 一种基于加密分区进行电子数据文件保护的方法和装置 |
-
2017
- 2017-03-16 CN CN201710156301.7A patent/CN106952659B/zh active Active
Patent Citations (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
US5917908A (en) * | 1995-06-07 | 1999-06-29 | Fujitsu Limited | File protection system, software utilization system using the file protection system and storage medium used in the software utilization system |
CN102930215A (zh) * | 2012-09-19 | 2013-02-13 | 无锡华御信息技术有限公司 | 便携式数据安全装置的生成方法及数据安全管控方法 |
CN105740717A (zh) * | 2016-01-29 | 2016-07-06 | 四川效率源信息安全技术股份有限公司 | 一种基于加密分区进行电子数据文件保护的方法和装置 |
Cited By (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN114446328A (zh) * | 2021-12-27 | 2022-05-06 | 奇安信科技集团股份有限公司 | 光盘刻录审计方法及装置 |
CN114446328B (zh) * | 2021-12-27 | 2023-09-22 | 奇安信科技集团股份有限公司 | 光盘刻录审计方法及装置 |
CN114385085A (zh) * | 2022-01-12 | 2022-04-22 | 北京睿云信安科技有限公司 | 基于安全移动存储介质的电子光盘和电子光驱 |
Also Published As
Publication number | Publication date |
---|---|
CN106952659B (zh) | 2019-07-16 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
CN1592877B (zh) | 用于对大容量存储设备上数据加密/解密的方法和装置 | |
CN103020493B (zh) | 一种防拷贝的软件保护与运行装置及方法 | |
CN100437618C (zh) | 一种便携式信息安全设备 | |
CN104751036A (zh) | 一种计算机信息安全系统 | |
CN103065102A (zh) | 基于虚拟磁盘的数据加密移动存储管理方法 | |
CN107563213B (zh) | 一种防存储设备数据提取的安全保密控制装置 | |
US20070074273A1 (en) | Method and device for increasing security during data transfer | |
CN104794388B (zh) | 应用程序存取保护方法及应用程序存取保护装置 | |
CN103455744B (zh) | 一种基于静脉标识技术的数据安全保护方法及系统 | |
CN101916342A (zh) | 一种安全移动存储设备及利用其实现数据安全交换的方法 | |
CN102236607B (zh) | 一种数据安全保护方法和数据安全保护装置 | |
CN1776563A (zh) | 一种基于通用串行总线接口的文件夹加密装置 | |
CN112069555B (zh) | 一种基于双硬盘冷切换运行的安全计算机架构 | |
CN104778954B (zh) | 一种光盘分区加密方法及系统 | |
CN104717343A (zh) | 一种智能型数字水印手机 | |
CN106951790B (zh) | Usb存储介质透明加密方法 | |
CN102799831A (zh) | 基于数据库的应用系统信息安全保护系统及信息安全保护方法 | |
CN102831346A (zh) | 一种文件保护方法及系统 | |
CN104680055A (zh) | 一种u盘接入工业控制系统网络后接受管理的控制方法 | |
CN106952659B (zh) | 基于xts加密模式的光盘多段刻录加密方法 | |
CN106326757A (zh) | 一种存储系统的数据加密装置 | |
CN103457723B (zh) | 一种加密方法及以其为基础的加密设备 | |
CN100543762C (zh) | 基于硬件环境的计算机辅助设计数据加密保护方法 | |
CN105678185A (zh) | 一种数据安全保护方法以及智能终端管理系统 | |
CN101727557B (zh) | 保密隔离硬盘及其保密方法 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |