发明内容
有鉴于此,本发明提供了一种数据传输方法、装置、计算机设备及存储介质,以解决在复杂数据跨网络交换时,确保数据安全的问题。
第一方面,本发明提供了一种数据传输方法,方法包括:
当确定待传输数据中包括目标数据时,确定待传输数据的传输路径以及目标数据的数据类型;
根据数据类型以及传输路径,确定数据脱敏规则;
根据数据脱敏规则对待传输数据进行脱敏,得到脱敏数据;
对数据脱敏规则进行加密,得到规则加密数据;
将脱敏数据和规则加密数据,发送至接收方,以便接收方根据脱敏数据和规则加密数据得到待传输数据,完成数据的传输。
有益效果,当确定待传输数据中包括目标数据时,确定待传输数据的传输路径以及目标数据的数据类型,根据数据类型以及传输路径,确定数据脱敏规则,根据目标数据的类型以及对应的传输路径确定数据脱敏规则,解决了复杂网络环境下的数据安全问题;进一步地,根据数据脱敏规则对传输数据进行脱敏,得到脱敏数据,以及对数据脱敏规则进行加密,得到规则加密数据,通过对数据脱敏规则的加密提高了目标数据的安全性,最后将脱敏数据和规则加密数据发送至接收方,以便接收方根据脱敏数据和规则加密数据得到待传输数据,完成数据的传输,解决了面对复杂数据交换时的数据安全问题。
在一种可选的实施方式中,确定待传输数据中包括目标数据,具体包括:
当待传输数据中包括预获取的敏感字段时,确定待传输数据中包括目标数据。
有益效果,在确定目标数据时,根据预获取的敏感字段来获取,可以根据实际的需求,覆盖到所有需要的敏感数据,提高数据的安全性。
在一种可选的实施方式中,传输路径中的发送方对应于第一安全等级,接收方对应于第二安全等级,根据数据类型以及传输路径,确定数据脱敏规则,具体包括:
根据数据类型从多个脱敏算法中选取与数据类型对应的至少一个脱敏算法;
根据第一安全等级和第二安全等级,确定至少一个脱敏算法的执行顺序;
根据至少一个脱敏算法和至少一个脱敏算法的执行顺序,生成数据脱敏规则。
有益效果,根据传输路径中的发送方和接收方分别对应的安全等级以及数据类型,来确定至少一个脱敏算法,以及脱敏算法之间的执行顺序,进一步确保了数据的安全性,以及在复杂环境中的脱敏算法的适应性。
在一种可选的实施方式中,数据脱敏规则包括至少一个脱敏算法的算法标识和至少一个脱敏算法的执行顺序。
有益效果,根据脱敏算法编号可以在发送方和接收方准确的确定对应的脱敏算法,由此在通过其他非法手段获取数据脱敏规则后,不能得知对应的脱敏算法是什么,进一步确保了数据的安全性。
在一种可选的实施方式中,在对数据脱敏规则进行加密,得到规则加密数据之前,方法还包括:
根据传输路径,从多个预配置的加密算法中选择目标加密算法,目标加密算法用于对数据脱敏规则进行加密。
有益效果,通过目标加密算法对数据脱敏规则进行加密,进一步确保了数据的安全性。
在一种可选的实施方式中,当待传输数据为保密数据时,数据脱敏规则还包括至少一个脱敏算法对应的脱敏参数和至少一个脱敏算法对应的可还原性标识,可还原性标识用于表示接收方是否可以根据可还原性标识还原待传输数据。
有益效果,待传输数据在接收方可以使用,但是不会全部暴露在接收方,这样在确定规则时,设置可还原性标识,使得接收方在还原数据时,不能还原到最开始的待传输数据,确保数据的安全性。
第二方面,本发明提供了一种数据传输装置,装置包括:
第一确定模块,用于当确定待传输数据中包括目标数据时,确定待传输数据的传输路径以及目标数据的数据类型;
规则确定模块,用于根据数据类型以及传输路径,确定数据脱敏规则;
脱敏模块,用于根据数据脱敏规则对待传输数据进行脱敏,得到脱敏数据;
规则加密模块,用于对数据脱敏规则进行加密,得到规则加密数据;
发送模块,用于将脱敏数据和规则加密数据,发送至接收方,以便接收方根据脱敏数据和规则加密数据得到待传输数据,完成数据的传输。
在一种可选的实施方式中,第一确定模块,具体包括:
敏感确定单元,用于当待传输数据中包括预获取的敏感字段时,确定待传输数据中包括目标数据。
第三方面,本发明提供了一种计算机设备,包括:存储器和处理器,存储器和处理器之间互相通信连接,存储器中存储有计算机指令,处理器通过执行计算机指令,从而执行上述第一方面或其对应的任一实施方式的数据传输方法。
第四方面,本发明提供了一种计算机可读存储介质,该计算机可读存储介质上存储有计算机指令,计算机指令用于使计算机执行上述第一方面或其对应的任一实施方式的数据传输方法。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
随着互联网技术的兴起,企业与上下游单位在线协同工作已经是主流,企业间数据交换的需求也日益增加。对于信息安全要求较高的企业,往往会建设独立的网络与其它网络隔离,跨网络间的数据交换采用先对数据脱敏再加密的方式保证安全,目前这种方法的使用较为简单,无法解决企业间复杂数据交换的问题。比如:在采购业务中,采购方对供应商的级别有区分,相同数据传输给不同的供应商,要脱敏成不同内容;数据在传输过程中是脱敏的,在进入到安全网络环境时需要还原成真实的数据;采用相对固定的规则脱敏数据,达到一定数据量级时易于被破解。
根据本发明实施例,提供了一种数据传输方法实施例,需要说明的是,在附图的流程图示出的步骤可以在诸如一组计算机可执行指令的计算机系统中执行,并且,虽然在流程图中示出了逻辑顺序,但是在某些情况下,可以以不同于此处的顺序执行所示出或描述的步骤。
在本实施例中提供了一种数据传输方法,图1是根据本发明实施例的数据传输方法的流程图,如图1所示,该流程包括如下步骤:
步骤S101,当确定待传输数据中包括目标数据时,确定待传输数据的传输路径以及目标数据的数据类型。
示例性地,待传输数据为需要进行数据交换的数据,具体地可以是企业之间的数据交换,对应的待传输数据为企业的数据,当企业有敏感数据(目标数据)时,需要对数据脱敏之后才可以处理。具体的敏感数据(目标数据)可以是涉及到对应企业的保密数据。
传输路径为将待传输数据发送到接收方(企业)的路径信息,例如企业A→企业B,或者企业A→企业C等。敏感数据的类型包括多种类型,例如字符串、数值、日期以及时间等各类数据。目标数据也就是对应的这些类型的数据,且是敏感数据。
在一个优选的实施例中,确定待传输数据中包括目标数据,具体包括:
当待传输数据中包括预获取的敏感字段时,确定待传输数据中包括目标数据。
示例性地,确定目标数据时,根据预获取的敏感字段来确定,敏感字段可以是对应的实验数据、军工数据以及其他保密数据等。
步骤S102,根据数据类型以及传输路径,确定数据脱敏规则。
示例性地,不同的数据类型对应不同的脱敏算法,具体地,脱敏算法可以有:固定替换,用设置的值替换真实值;随机替换,用随机生成的值替换真实值;加噪,在真实值的基础上增加混淆用的信息;对称加密,使用密钥对数据进行加密;偏移,对数字数据移位改变数据真实值;隐藏,将数据用固定字符替代或置为空,此种方法不可逆。这些脱敏算法只是举例说明,不代表全部情况,可按需要使用脱敏算法。如图2所示,为对应数据类型和脱敏算法之间的映射关系。
数据脱敏规则,和数据类型以及传输路径可以预先设定映射关系,这样在实际脱敏过程中,就可以根据数据类型和传输路径直接确定对应的数据脱敏规则。
步骤S103,根据数据脱敏规则对待传输数据进行脱敏,得到脱敏数据。
步骤S104,对数据脱敏规则进行加密,得到规则加密数据。
示例性地,在确定脱敏规则后,根据脱敏规则对传输数据进行脱敏。当接收方的企业通过非法手段获取到脱敏规则以及脱敏数据后,就可以轻易获取到脱敏数据并对脱敏数据进行还原,得到待传输数据,因此为进一步确保脱敏数据的安全性,需要对脱敏规则加密,具体的加密方法可以采用对称加密、非对称加密或者是加盐处理等加密手段,对脱密规则进行加密,以达到保护待传输数据的目的。本发明实施例对脱敏规则加密的具体实现方式不做限定,本领域技术人员可以根据实际情况确定。
在一个优选的实施例中,在对数据脱敏规则进行加密,得到规则加密数据之前,方法还包括:
根据传输路径,从多个预配置的加密算法中选择目标加密算法,目标加密算法用于对数据脱敏规则进行加密。
示例性地,在确定对脱敏规则进行加密的算法选取中,可以根据不同的传输路径选择不同的加密方法,避免了不同企业之间的混淆。具体地,可以是不同类型的加密算法,也可以是同类型加密算法使用不同的参数,具体方法本领域技术人员可以根据实际情况确定。
在一个优选的实施例中,当待传输数据为保密数据时,数据脱敏规则还包括至少一个脱敏算法对应的脱敏参数和至少一个脱敏算法对应的可还原性标识,可还原性标识用于表示接收方是否可以根据可还原性标识还原待传输数据。
示例性地,当发送方的待传输数据对于接收方是需要保密的,也就是说接收方只能使用数据,但是不能获取并得知待传输数据的全部内容,接收方在对待传输数据进行还原时,就不能全部还原待传输数据,也就是说接收方不能得知完整的脱敏规则,接收方在得知部分脱敏规则后,只能还原数据的部分内容,这部分内容是可以满足接收方对数据的使用要求的。
可还原性标识用于表示该脱敏算法或者是该执行步骤是否可以被接收方还原,具体的实现方式可以是:
第一种方式:在进行加密数据脱敏规则时,根据可还原性标识将数据脱敏规则可还原性标识为可还原的执行步骤进行加密,得到规则加密数据,将规则加密数据发送至接收方,接收方根据规则加密数据无法得到可还原性标识为不可还原的加密方式,由此确保了数据的安全性;
第二种方式:在进行加密数据脱敏规则时,将可还原性标识为不可还原的执行步骤中对应的脱敏算法的内容设为空或者是其他默认值后,将数据脱敏规则进行加密得到规则加密数据,将规则加密数据发送至接收方,同样确保了数据的安全性。
上述为对数据脱敏规则加密过程中涉及可还原性的实现方式,当然本发明实施例对具体的实现方式不做限定,本领域技术人员可以根据实际情况确定。
步骤S105,将脱敏数据和规则加密数据,发送至接收方,以便接收方根据脱敏数据和规则加密数据得到待传输数据,完成数据的传输。
示例性地,将脱敏数据和规则加密数据发送至接收方,接收方在获取到脱敏数据和规则加密数据后,接收方首先解密规则加密数据,解密时采用预先规定的方法解密,得到脱敏规则,根据脱敏规则对脱敏数据进行还原,得到待传输数据。
本实施例提供的数据传输方法,当确定待传输数据中包括目标数据时,确定待传输数据的传输路径以及目标数据的数据类型,根据数据类型以及传输路径,确定数据脱敏规则,根据目标数据的类型以及对应的传输路径确定数据脱敏规则,解决了复杂网络环境下的数据安全问题;进一步地,根据数据脱敏规则对传输数据进行脱敏,得到脱敏数据,以及对数据脱敏规则进行加密,得到规则加密数据,通过对数据脱敏规则的加密提高了目标数据的安全性,最后将脱敏数据和规则加密数据发送至接收方,以便接收方根据脱敏数据和规则加密数据得到待传输数据,完成数据的传输,解决了复杂数据交换时的数据安全问题。
在本实施例中提供了一种数据传输方法,图3是根据本发明实施例的数据传输方法的流程图,如图3所示,该流程包括如下步骤:
步骤S301,当确定待传输数据中包括目标数据时,确定待传输数据的传输路径以及目标数据的数据类型。详细请参见图1所示实施例的步骤S102,在此不再赘述。
步骤S302,根据数据类型以及传输路径,确定数据脱敏规则。
具体地,传输路径中的发送方对应于第一安全等级,接收方对应于第二安全等级,上述步骤S302包括:
步骤S3021,根据数据类型从多个脱敏算法中选取与数据类型对应的至少一个脱敏算法。
步骤S3022,根据第一安全等级和第二安全等级,确定至少一个脱敏算法的执行顺序。
步骤S3023,根据至少一个脱敏算法和至少一个脱敏算法的执行顺序,生成数据脱敏规则。
示例性地,若脱敏规则是一成不变的,那么也可能在获取到一次传输过程中脱敏规则之后,就可以对后续任何一个传输路径、任何传输数据进行解密,这样是无法保证数据的安全性的,因此需要根据实际情况来确定对应的脱敏规则。
不同类型的数据适用于不同的脱敏算法,因此在确定脱敏规则时,首选需要根据数据类型确定可以适用的脱敏算法;其次,不同的传输路径可以设置不同的脱敏规则,不同的发送方和接收方之间的安全等级是不一样的,因此还可以根据传输路径中发送方和接收方对应的安全等级来确定脱敏算法及算法执行顺序,具体的,可以预先根据安全等级之间的关系和脱敏算法执行顺序建立映射关系,以实现对应的效果;最后根据脱敏算法以及脱敏算法之间的执行顺序,确定脱敏规则。
如表1所示,为不同的传输路径对应的不同脱敏规则的实际举例。
表1
步骤S303,根据数据脱敏规则对待传输数据进行脱敏,得到脱敏数据。详细请参见图1所示实施例的步骤S103,在此不再赘述。
步骤S304,对数据脱敏规则进行加密,得到规则加密数据。详细请参见图1所示实施例的步骤S104,在此不再赘述。
在一个优选的实施例中,数据脱敏规则包括至少一个脱敏算法的算法标识和至少一个脱敏算法的执行顺序。
示例性地,为进一步确定待传输数据的安全性,在将脱敏数据以及规则加密数据发送至接收方时,为避免在规则加密数据被破解之后,对脱敏数据进行还原,因此,脱敏规则可以只包括脱敏算法对应编号而不含具体算法信息,接收方和发送方可以根据编号确定对应的脱敏算法,由此可以避免除接收方和发送方之外的任何一方破解脱敏规则后还原脱敏数据,保证了数据的安全性。
步骤S305,将脱敏数据和规则加密数据,发送至接收方,以便接收方根据脱敏数据和规则加密数据得到待传输数据,完成数据的传输。详细请参见图1所示实施例的步骤S105,在此不再赘述。
上述方法实施例中,如图4所示,为发送方在进行数据传输之前的处理过程。首先识别敏感数据,当待传输数据中包括敏感数据时,对待传输数据进行脱敏,并对进行脱敏所使用的规则(数据规则)进行加密,得到脱敏规则(规则加密数据),将脱敏数据和规则加密数据生成数据交换文件包,发送至接收方。
如图5所示,为接收方在获取到数据交换文件包后,对脱敏规则(规则加密数据)进行解密,根据解密后的脱敏规则,对脱敏数据进行还原,后续根据还原后的数据进行相关数据项的处理。
在本实施例中还提供了一种数据传输装置,该装置用于实现上述实施例及优选实施方式,已经进行过说明的不再赘述。如以下所使用的,术语“模块”可以实现预定功能的软件和/或硬件的组合。尽管以下实施例所描述的装置较佳地以软件来实现,但是硬件,或者软件和硬件的组合的实现也是可能并被构想的。
本实施例提供一种数据传输装置,如图6所示,包括:
第一确定模块601,用于当确定待传输数据中包括目标数据时,确定待传输数据的传输路径以及目标数据的数据类型;
规则确定模块602,用于根据数据类型以及传输路径,确定数据脱敏规则;
脱敏模块603,用于根据数据脱敏规则对待传输数据进行脱敏,得到脱敏数据;
规则加密模块604,用于对数据脱敏规则进行加密,得到规则加密数据;
发送模块605,用于将脱敏数据和规则加密数据,发送至接收方,以便接收方根据脱敏数据和规则加密数据得到待传输数据,完成数据的传输。
在一些可选的实施方式中,第一确定模块601,具体包括:
敏感确定单元,用于当待传输数据中包括预获取的敏感字段时,确定待传输数据中包括目标数据。
在一些可选的实施方式中,传输路径中的发送方对应于第一安全等级,接收方对应于第二安全等级,规则确定模块602,具体包括:
算法选取单元,用于根据数据类型从多个脱敏算法中选取与数据类型对应的至少一个脱敏算法;
顺序确定单元,用于根据第一安全等级和第二安全等级,确定至少一个脱敏算法的执行顺序;
规则确定单元,用于根据至少一个脱敏算法和至少一个脱敏算法的执行顺序,生成数据脱敏规则。
在一些可选的实施方式中,数据脱敏规则包括至少一个脱敏算法的算法标识和至少一个脱敏算法的执行顺序。
在一些可选的实施方式中,在脱敏模块603之前,装置还包括:
目标算法选取单元,用于根据传输路径,从多个预配置的加密算法中选择目标加密算法,目标加密算法用于对数据脱敏规则进行加密。
在一些可选的实施方式中,当待传输数据为保密数据时,数据脱敏规则还包括至少一个脱敏算法对应的脱敏参数和至少一个脱敏算法对应的可还原性标识,可还原性标识用于表示接收方是否可以根据可还原性标识还原待传输数据。
上述各个模块和单元的更进一步的功能描述与上述对应实施例相同,在此不再赘述。
本实施例中的数据传输装置是以功能单元的形式来呈现,这里的单元是指ASIC(Application Specific Integrated Circuit,专用集成电路)电路,执行一个或多个软件或固定程序的处理器和存储器,和/或其他可以提供上述功能的器件。
本发明实施例还提供一种计算机设备,具有上述图6所示的数据传输装置。
请参阅图7,图7是本发明可选实施例提供的一种计算机设备的结构示意图,如图7所示,该计算机设备包括:一个或多个处理器10、存储器20,以及用于连接各部件的接口,包括高速接口和低速接口。各个部件利用不同的总线互相通信连接,并且可以被安装在公共主板上或者根据需要以其它方式安装。处理器可以对在计算机设备内执行的指令进行处理,包括存储在存储器中或者存储器上以在外部输入/输出装置(诸如,耦合至接口的显示设备)上显示GUI的图形信息的指令。在一些可选的实施方式中,若需要,可以将多个处理器和/或多条总线与多个存储器和多个存储器一起使用。同样,可以连接多个计算机设备,各个设备提供部分必要的操作(例如,作为服务器阵列、一组刀片式服务器、或者多处理器系统)。图7中以一个处理器10为例。
处理器10可以是中央处理器,网络处理器或其组合。其中,处理器10还可以进一步包括硬件芯片。上述硬件芯片可以是专用集成电路,可编程逻辑器件或其组合。上述可编程逻辑器件可以是复杂可编程逻辑器件,现场可编程逻辑门阵列,通用阵列逻辑或其任意组合。
其中,存储器20存储有可由至少一个处理器10执行的指令,以使至少一个处理器10执行实现上述实施例示出的方法。
存储器20可以包括存储程序区和存储数据区,其中,存储程序区可存储操作系统、至少一个功能所需要的应用程序;存储数据区可存储根据计算机设备的使用所创建的数据等。此外,存储器20可以包括高速随机存取存储器,还可以包括非瞬时存储器,例如至少一个磁盘存储器件、闪存器件、或其他非瞬时固态存储器件。在一些可选的实施方式中,存储器20可选包括相对于处理器10远程设置的存储器,这些远程存储器可以通过网络连接至该计算机设备。上述网络的实例包括但不限于互联网、企业内部网、局域网、移动通信网及其组合。
存储器20可以包括易失性存储器,例如,随机存取存储器;存储器也可以包括非易失性存储器,例如,快闪存储器,硬盘或固态硬盘;存储器20还可以包括上述种类的存储器的组合。
该计算机设备还包括通信接口30,用于该计算机设备与其他设备或通信网络通信。
本发明实施例还提供了一种计算机可读存储介质,上述根据本发明实施例的方法可在硬件、固件中实现,或者被实现为可记录在存储介质,或者被实现通过网络下载的原始存储在远程存储介质或非暂时机器可读存储介质中并将被存储在本地存储介质中的计算机代码,从而在此描述的方法可被存储在使用通用计算机、专用处理器或者可编程或专用硬件的存储介质上的这样的软件处理。其中,存储介质可为磁碟、光盘、只读存储记忆体、随机存储记忆体、快闪存储器、硬盘或固态硬盘等;进一步地,存储介质还可以包括上述种类的存储器的组合。可以理解,计算机、处理器、微处理器控制器或可编程硬件包括可存储或接收软件或计算机代码的存储组件,当软件或计算机代码被计算机、处理器或硬件访问且执行时,实现上述实施例示出的方法。
虽然结合附图描述了本发明的实施例,但是本领域技术人员可以在不脱离本发明的精神和范围的情况下做出各种修改和变型,这样的修改和变型均落入由所附权利要求所限定的范围之内。