一种工业数据资产授权管理方法及设备
技术领域
本发明涉及一种工业信息资产管理技术。
背景技术
随着大数据时代的来临,越来越多的政府、企业等机构开始意识到数据正在成为组织最重要的资产,数据分析能力正在成为组织的核心竞争力,并开始了大规模的投入。
百度云、115网盘等等各类数据交互、存储平台在民用领域层见叠出,成为了民用用户数据交互的主要工具。但是对于数据价值较高且安全性要求较高的工业领域,这些平台的安全性则无法满足其需求。
现有工业数据资产所有人只能通过建立独立的采集、存储和传输系统来实现工业数据的内部交互,而无法使用公共的数据交互平台,存在大量数据重复采集存储环节,占用大量信息传输和存储资源的同时,其数据利用率极低。
发明内容
本发明的目的在于提供一种工业数据资产授权管理方法,在保障工业数据信息安全流通的同时,确保数据资产绝对私有化,能够最大程度保障数据资产所有者的权益和数据安全性。
为解决上述技术问题,本发明的实施方式提供了一种工业数据资产授权管理方法,包括以下步骤:
工业数据管理平台接受工业数据资产所有者将其所拥有的数据源物节点在本工业数据管理平台注册,并在本工业数据管理平台上保存所述数据源物节点的数据传输授权规则文件;注册后的数据源物节点接受所述工业数据管理平台的管控;
所述工业数据管理平台收到来自外部应用的工业数据请求时,找到所请求数据所属数据源物节点对应的数据传输授权规则文件,根据该数据传输授权规则文件对请求数据的应用进行权限审核,如果通过审核,则在该应用与对应数据源物节点之间建立安全连接,指示所述数据源物节点将所请求数据发送给所述应用。
本发明的实施方式还提供了一种工业数据资产授权管理设备,包括:
注册模块,用于接受工业数据资产所有者将其所拥有的数据源物节点在工业数据管理平台注册;
存储模块,用于保存所述数据源物节点的数据传输授权规则文件;
管控模块,用于在收到来自外部应用的工业数据请求时,找到所请求数据所属数据源物节点对应的数据传输授权规则文件,根据该数据传输授权规则文件对请求数据的应用进行权限审核,如果通过审核,则在该应用与对应数据源物节点之间建立安全连接,指示所述数据源物节点将所请求数据发送给所述应用。
本发明实施方式相对于现有技术而言,数据资产所有者将其所拥有的数据源物节点在工业数据管理平台注册,并在工业数据管理平台上保存相应数据源物节点的数据传输授权规则文件;注册后的数据源物节点接受工业数据管理平台的管控;工业数据管理平台收到来自外部应用的工业数据请求时,找到所请求数据所属数据源物节点对应的数据传输授权规则文件,根据该数据传输授权规则文件对请求数据的应用进行权限审核,如果通过审核,则在该应用与对应数据源物节点之间建立安全连接,指示所述数据源物节点将所请求数据发送给所述应用。在该数据资产授权管理流程中,数据资产所有者的所有数据信息均直接存储在其数据源物节点本地,无需上传到管理平台;所有数据信息的数据传输授权规则文件均由数据资产所有者制定,工业数据管理平台只负责依据授权规则文件执行,在授权许可范围内搭建安全数据传输链路,完成数据信息的输出。从而确保数据源物节点上的数据信息的所有权完全归属于数据资产所有者,其存储位置、存储方式、以及数据传输许可权均由数据资产所有者确定,从而在保障工业数据信息安全流通的同时,确保数据资产绝对私有化,能够最大程度保障数据资产所有者的权益和数据安全性。
作为进一步改进,在所述工业数据管理平台上保存所述数据源物节点的数据传输授权规则文件还包括以下步骤:
所述工业数据资产所有者将其所拥有的数据源物节点的数据传输授权规则备份文件保存在所述数据源物节点上;
所述工业数据管理平台收到来自工业数据资产所有者的数据传输授权规则文件时,向该数据传输授权规则文件对应的数据源物节点请求其保存的数据传输授权规则备份文件,将所述数据传输授权规则文件与收到的数据传输授权规则备份文件相比对,如果一致,则保存所述数据传输授权规则文件。从而即便数据传输授权规则文件在传输过程中被篡改,也无法对数据信息产生实际影响,有效保障数据信息的安全性。
作为进一步改进,该工业数据资产授权管理方法还包括以下步骤:
所述工业数据资产所有者需要修改其所拥有的数据源物节点的数据传输授权规则文件时,将修改后的数据传输授权规则文件发送给所述工业数据管理平台,并将修改后的数据传输授权规则备份文件保存在所述数据源物节点上;
所述工业数据管理平台在收到来自工业数据资产所有者的修改后的数据传输授权规则文件时,向待修改的数据传输授权规则文件对应的数据源物节点请求其保存的数据传输授权规则备份文件,将收到的数据传输授权规则文件与数据传输授权规则备份文件相比对,如果一致,则将所述修改后的数据传输授权规则文件替换原文件。
从而即便黑客袭击工业数据管理平台,篡改数据传输授权规则文件,也无法保存,工业数据管理平台将篡改后的授权规则文件与数据源物节点上的备份文件进行比对,即可发现漏洞,从而拒绝修改。有效保障数据资产所有者的数据信息安全性。
作为进一步改进,所述工业数据资产所有者所拥有的数据源物节点数量多于一个;
所述工业数据资产所有者将数据传输授权规则备份文件保存在所述数据源物节点上的步骤中,在其所拥有的所有数据源物节点上保存所述数据传输授权规则备份文件;
所述工业数据管理平台向数据传输授权规则文件对应的数据源物节点请求其保存的数据传输授权规则备份文件的步骤中,向对应工业数据资产所有者名下所有数据源物节点请求其保存的数据传输授权规则备份文件;
所述将收到的数据传输规则文件与数据传输规则备份文件相比对的步骤中,将所述数据传输授权规则文件与收到的各数据传输授权规则备份文件逐一比对,如果匹配率大于预设值,则保存或替换所述数据传输授权规则文件。
从而进一步增加了黑客篡改数据传输规则备份文件的难度,增强了数据资产所有者的数据信息安全性。
作为进一步改进,所述工业数据管理平台接受工业数据资产所有者将其所拥有的数据源物节点在本工业数据管理平台注册的步骤中,还包括以下步骤:
所述工业数据管理平台保存所述数据源物节点所有者的身份信息;
所述工业数据管理平台在收到来自工业数据资产所有者的修改后的数据传输授权规则文件后,还包括以下步骤:
根据所保存的数据源物节点所有者的身份信息对所述工业数据资产所有者的身份进行验证,如果验证通过,则向待修改数据传输授权规则文件的数据源物节点请求其保存的数据传输授权规则备份文件。
作为进一步改进,所述所有者的身份信息至少包括以下之一:
预设IP地址、预设MAC端口、和/或预设用户名和密码信息。
通过设置固定的IP地址或MAC端口,可以从硬件上保障通信对方的身份信息安全可靠。
作为进一步改进,该工业数据资产授权管理方法还可以包括以下步骤:所述工业数据管理平台如果未找到所请求数据所属数据源物节点对应的数据传输授权规则文件,或者,未通过该数据传输授权规则文件的权限审核,则禁止向所述数据源物节点发送任何数据传输指令。
作为进一步改进,所述在该应用与对应数据源物节点之间建立安全连接的步骤中,所述安全连接为所述数据源物节点到所述应用的单向虚拟专用连接。
附图说明
图1是本发明第一实施方式的工业数据资产授权管理方法流程图;
图2是本发明第二实施方式的工业数据资产授权管理设备结构图。
具体实施方式
为使本发明的目的、技术方案和优点更加清楚,下面将结合附图对本发明的各实施方式进行详细的阐述。然而,本领域的普通技术人员可以理解,在本发明各实施方式中,为了使读者更好地理解本申请而提出了许多技术细节。但是,即使没有这些技术细节和基于以下各实施方式的种种变化和修改,也可以实现本申请各权利要求所要求保护的技术方案。
本发明的一较佳实施方式涉及一种工业数据资产授权管理方法,如图1所示。
步骤101中,工业数据管理平台接受工业数据资产所有者将其所拥有的数据源物节点在本工业数据管理平台注册。注册后的数据源物节点接受所述工业数据管理平台的管控,数据源物节点所生成或采集的工业数据信息保存在数据源物节点本地。
注册过程中,所述工业数据资产所有者将所注册的数据源物节点的数据传输授权规则文件发送给所述工业数据管理平台,同时,将其所注册的数据源物节点的数据传输授权规则备份文件保存在所述数据源物节点上。
步骤102中,所述工业数据管理平台收到来自工业数据资产所有者的数据传输授权规则文件。
步骤103中,工业数据管理平台向该数据传输授权规则文件对应的数据源物节点请求其保存的数据传输授权规则备份文件。
步骤104中,工业数据管理平台将工业数据资产所有者发送的数据传输授权规则文件、与从数据源物节点收到的数据传输授权规则备份文件相比对,如果一致,则保存工业数据资产所有者发送的数据传输授权规则文件;如果不一致,则请求工业数据资产所有者重新发送其数据传输授权规则文件。从而即便数据传输授权规则文件在传输过程中被篡改,也无法被保存和应用,无法对数据信息产生实际影响,有效保障数据信息的安全性。
步骤105中,工业数据管理平台收到来自外部应用的工业数据请求。
步骤106中,工业数据管理平台找到所请求数据所属数据源物节点,以及(本地保存的)该数据源物节点对应的数据传输授权规则文件。所述工业数据管理平台如果未找到所请求数据所属数据源物节点对应的数据传输授权规则文件,则禁止向所述数据源物节点发送任何数据传输指令,结束本流程。
步骤107中,工业数据管理平台根据该数据传输授权规则文件对请求数据的应用进行权限审核,如果通过审核,则进入步骤108,在该应用与对应数据源物节点之间建立安全连接,指示相应数据源物节点将所请求数据发送给指定应用;该安全连接为所述数据源物节点到所述应用的单向虚拟专用连接。如果未通过审核,则禁止向所述数据源物节点发送任何数据传输指令,结束本流程。
在该数据资产授权管理流程中,数据资产所有者的所有数据信息均直接存储在其数据源物节点本地,无需上传到管理平台;所有数据信息的数据传输授权规则文件均由数据资产所有者制定,工业数据管理平台只负责依据授权规则文件执行,在授权许可范围内搭建安全数据传输链路,完成数据信息的输出。从而确保数据源物节点上的数据信息的所有权完全归属于数据资产所有者,其存储位置、存储方式、以及数据传输许可权均由数据资产所有者确定,从而在保障工业数据信息安全流通的同时,确保数据资产绝对私有化,能够最大程度保障数据资产所有者的权益和数据安全性。
为了进一步保障数据安全性,请求数据的外部应用与存储数据的数据源物节点分处于两个互不相通的独立网络。
具体的说,工业数据管理平台包含第一网络IP地址,步骤102中,所述工业数据管理平台通过所述第一网络与各应用建立通信连接,接收来自外部应用的工业数据请求。
所述工业数据管理平台通过第二网络与各数据源物节点连接,所述工业数据管理平台和每个数据源物节点分别包含一个第二网络IP地址;所述第一网络与所述第二网络相互独立。所述第一网络一般可以是公共互联网,所述第二网络一般为工业互联网(内网)。
在通过对应用的权限审核后,步骤105中,工业数据管理平台在该应用与对应数据源物节点之间建立安全连接,指示相应数据源物节点将所请求数据发送给指定应用的具体方式可以为:工业数据管理平台为该应用分配一第二网络IP地址,将所述应用的第二网络IP地址和工业数据请求内容发送给被请求数据所属数据源物节点;指示所述数据源物节点通过所述应用的第二网络IP地址与所述应用建立第二网络安全连接,将所请求的数据发送给所述应用。
由于存储数据的数据源物节点分布于私密的第二网络,与公共的第一网络完全隔离,从硬件配置上进一步保障了数据的安全性。并且,本实施方式中具有第一网络IP地址的只有管理平台,而管理平台上不保存任何数据,外部黑客即便侵袭管理平台,也无法获取任何数据。管理平台仅负责对数据的需求方进行权限的审核,在通过审核后,在数据请求方和数据源物节点之间建立安全连接,数据直接由数据源物节点上传到通过审核的数据请求方,从而在保障安全的同时,最大程度上节约了传输和存储资源。
作为进一步改进,所述工业数据资产所有者将其所拥有的数据源物节点在工业数据管理平台注册时,所述工业数据管理平台保存所述数据源物节点所有者的身份信息;身份信息可以是:预设IP地址、预设MAC端口、和/或预设用户名和密码信息等。通过设置固定的IP地址或MAC端口,可以从硬件上保障通信对方的身份信息安全可靠。
所述工业数据资产所有者需要修改其所拥有的数据源物节点的数据传输授权规则文件时,将修改后的数据传输授权规则文件发送给所述工业数据管理平台,并将修改后的数据传输授权规则备份文件保存在所述数据源物节点上。
所述工业数据管理平台在收到来自工业数据资产所有者的修改后的数据传输授权规则文件后,根据所保存的数据源物节点所有者的身份信息对所述工业数据资产所有者的身份进行验证,如果验证通过,则向待修改数据传输授权规则文件的数据源物节点请求其保存的数据传输授权规则备份文件。将收到的数据传输授权规则文件与数据传输授权规则备份文件相比对,如果一致,则将所述修改后的数据传输授权规则文件替换原文件;如果不一致,则向数据资产所有者返回数据传输授权规则文件修改失败的信息。
从而即便黑客袭击工业数据管理平台,篡改数据传输授权规则文件,也无法保存,工业数据管理平台将篡改后的授权规则文件与数据源物节点上的备份文件进行比对,即可发现漏洞,从而拒绝修改。有效保障数据资产所有者的数据信息安全性。
作为进一步改进,如果所述工业数据资产所有者所拥有的数据源物节点数量多于一个;则所述工业数据资产所有者将数据传输授权规则备份文件保存在所述数据源物节点上的步骤中,在其所拥有的所有数据源物节点上保存所述数据传输授权规则备份文件;
所述工业数据管理平台向数据传输授权规则文件对应的数据源物节点请求其保存的数据传输授权规则备份文件的步骤中,向对应工业数据资产所有者名下所有数据源物节点请求其保存的数据传输授权规则备份文件;
所述将收到的数据传输规则文件与数据传输规则备份文件相比对的步骤中,将所述数据传输授权规则文件与收到的各数据传输授权规则备份文件逐一比对,如果匹配率大于预设值,则保存或替换所述数据传输授权规则文件。
从而进一步增加了黑客篡改数据传输规则备份文件的难度,增强了数据资产所有者的数据信息安全性。
本发明第二实施方式涉及一种工业数据资产授权管理设备,如图2所示,包括:
注册模块,用于接受工业数据资产所有者将其所拥有的数据源物节点在工业数据管理平台注册。
存储模块,用于保存所述数据源物节点的数据传输授权规则文件。
管控模块,用于在收到来自外部应用的工业数据请求时,找到所请求数据所属数据源物节点对应的数据传输授权规则文件,根据该数据传输授权规则文件对请求数据的应用进行权限审核,如果通过审核,则在该应用与对应数据源物节点之间建立安全连接,指示所述数据源物节点将所请求数据发送给所述应用。
审计模块,用于在收到来自工业数据资产所有者的数据传输授权规则文件时,向该数据传输授权规则文件对应的数据源物节点请求其保存的数据传输授权规则备份文件,将所述数据传输授权规则文件与收到的数据传输授权规则备份文件相比对,如果一致,则将所述数据传输授权规则文件保存到所述存储模块。
本发明实施方式相对于现有技术而言,数据资产所有者的所有数据信息均直接存储在其数据源物节点本地,无需上传到管理平台;所有数据信息的数据传输授权规则文件均由数据资产所有者制定,工业数据管理平台只负责依据授权规则文件执行,在授权许可范围内搭建安全数据传输链路,完成数据信息的输出。从而确保数据源物节点上的数据信息的所有权完全归属于数据资产所有者,其存储位置、存储方式、以及数据传输许可权均由数据资产所有者确定,从而在保障工业数据信息安全流通的同时,确保数据资产绝对私有化,能够最大程度保障数据资产所有者的权益和数据安全性。
作为进一步改进,所述审计模块还用于在收到来自工业数据资产所有者的修改后的数据传输授权规则文件时,向待修改的数据传输授权规则文件对应的数据源物节点请求其保存的数据传输授权规则备份文件,将收到的数据传输授权规则文件与数据传输授权规则备份文件相比对,如果一致,则将所述修改后的数据传输授权规则文件替换原文件。在所述工业数据资产所有者所拥有的数据源物节点数量多于一个时,所述审计模块向对应工业数据资产所有者名下所有数据源物节点请求其保存的数据传输授权规则备份文件;将需要保存或替换的数据传输授权规则文件与收到的各数据传输授权规则备份文件逐一比对,如果匹配率大于预设值,则保存或替换所述数据传输授权规则文件。
从而即便黑客袭击工业数据管理平台,篡改数据传输授权规则文件,也无法保存,工业数据管理平台将篡改后的授权规则文件与数据源物节点上的备份文件进行比对,即可发现漏洞,从而拒绝修改。有效保障数据资产所有者的数据信息安全性。
本领域的普通技术人员可以理解,上述各实施方式是实现本发明的具体实施例,而在实际应用中,可以在形式上和细节上对其作各种改变,而不偏离本发明的精神和范围。