掌桥专利:专业的专利平台
掌桥专利
首页

一种基于RAID系统的数据防泄漏安全保密方法及装置

文献发布时间:2023-06-19 09:33:52


一种基于RAID系统的数据防泄漏安全保密方法及装置

技术领域

本发明涉及信息安全领域,尤其涉及一种基于RAID系统的数据防泄漏安全保密方法及装置。

背景技术

RAID是英文Redundant Array of Independent Disks的缩写,中文简称为独立冗余磁盘阵列,RAID提供了比单个硬盘更高的存储性能和数据备份技术。RAID技术是基于连续以位、字节、块或者记录为单位分割数据,采用条块、镜像的方式,把数据分割存储在多个磁盘的不同地方,并通过校验码、“加重平均纠错码(海明码)”增加数据冗余达到数据备份和防丢失的目标。随着大数据、云计算、人工智能等技术的不断发展,数据自身的价值保护越来越重要,数据保密的需求也日益迫切。

在实现本发明过程中,发明人发现现有技术中至少存在如下问题:RAID技术作为计算单位与存储单元之间的数据交换单元,存在着缺乏数据保密性方面的技术缺陷,具体体现在:RAID技术分割数据时,只是基于连续的位、字节、块或者记录进行数据分割,没有针对数据保密为目标的数据编码变换,不能提供数据保密功能。

发明内容

本发明实施例提供一种基于RAID系统的数据防泄漏安全保密方法及装置,以建立一种具有数据防泄漏保密能力的RAID存储技术机制和数据安全管理技术机制。

一方面,本发明实施例提供了一种基于RAID系统的数据防泄漏安全保密方法,所述方法包括:

接受计算设备的写数据请求,所述写数据请求包含写入数据的地址ADD和写入数据的内容PT;

将所述内容PT采用数据分割算法SS进行数据分割编码,将所述内容PT分割为RX个子秘密数据,将分割成的RX个子秘密数据分别编号为:数据PT1、数据PT2、……、数据PTRX,以便后期只有集齐全部RX个子秘密数据,才能采用所述数据分割算法SS重构出内容PT;

将所述地址ADD和所述RX个子秘密输出到M个存储设施上进行存储。

另一方面,本发明实施例提供了一种基于RAID系统的数据防泄漏安全保密装置,所述装置包括:

秘密分割控制器,用于接受计算设备的写数据请求,所述写数据请求包含写入数据的地址ADD和写入数据的内容PT;将所述内容PT采用数据分割算法SS进行数据分割编码,将所述内容PT分割为RX个子秘密数据,将分割成的RX个子秘密数据分别编号为:数据PT1、数据PT2、……、数据PTRX,以便后期只有集齐全部RX个子秘密数据,才能采用所述数据分割算法SS重构出内容PT;然后将所述地址ADD和所述RX个子秘密进行输出;

数据存储控制器,用于接受所述地址ADD和所述RX个子秘密数据,向M个存储设施写入数据。

上述技术方案具有如下有益效果:在RAID子系统的数据分割过程中,通过使用秘密分割技术,实现了在存储设施上存储的数据都是保密的数据编码,从单个存储设施上获取的数据无法恢复出完整的用户写入的数据内容PT或者PT的以字节、块或者记录为单位分割数据片段,具备存储设施数据防泄漏功能;本发明实施例使用了秘密分割技术路线,没有使用数据加密技术,不需要管理密码,相比较其他使用数据加密的技术路线,本发明实施例具备管理简单、保密编码变换速度快、应用和运维成本低的优势。

附图说明

为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。

图1为本发明实施例一种基于RAID系统的数据防泄漏安全保密方法流程图;

图2为本发明实施例一种基于RAID系统的数据防泄漏安全保密装置结构示意图;

图3为本发明应用实例RAID子系统结构示意图;

图4为本发明应用实例一种数据防泄漏RAID 5子系统秘密分割多员管理流程图。

具体实施方式

下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。

如图1所示,为本发明实施例一种基于RAID系统的数据防泄漏安全保密方法流程图,所述方法包括:

101、接受计算设备的写数据请求,所述写数据请求包含写入数据的地址ADD和写入数据的内容PT;

102、将所述内容PT采用数据分割算法SS进行数据分割编码,将所述内容PT分割为RX个子秘密数据,将分割成的RX个子秘密数据分别编号为:数据PT1、数据PT2、……、数据PTRX,以便后期只有集齐全部RX个子秘密数据,才能采用所述数据分割算法SS重构出内容PT;

103、将所述地址ADD和所述RX个子秘密输出到M个存储设施上进行存储。

采用数据分割算法SS进行数据分割编码,使RAID存储系统具有了数据保密的功能。

优选地,所述将所述地址ADD和所述RX个子秘密输出到M个存储设施上进行存储,包括:将所述地址ADD和所述RX个子秘密按照所述RAID技术规范RL输出到M个存储设施上。

优选地,所述将所述地址ADD和所述RX个子秘密按照所述RAID技术规范RL输出到M个存储设施上,具体包括:将所述地址ADD和所述RX个子秘密按照所述RAID技术规范RL输出到设置有划分为RX个管理空间的M个存储设施上。

优选地,所述RX个管理空间由不同管理角色人员进行管理。

优选地,所述M个存储设施包括:物理存储设备,云存储服务提供的逻辑存储设备,多种存储设备的混合。

对应于上述方法实施例,如图2所示,为本发明实施例一种基于RAID系统的数据防泄漏安全保密装置结构示意图,所述装置包括:

秘密分割控制器21,用于接受计算设备的写数据请求,所述写数据请求包含写入数据的地址ADD和写入数据的内容PT;将所述内容PT采用数据分割算法SS进行数据分割编码,将所述内容PT分割为RX个子秘密数据,将分割成的RX个子秘密数据分别编号为:数据PT1、数据PT2、……、数据PTRX,以便后期只有集齐全部RX个子秘密数据,才能采用所述数据分割算法SS重构出内容PT;然后将所述地址ADD和所述RX个子秘密进行输出;

数据存储控制器22,用于接受所述地址ADD和所述RX个子秘密数据,向M个存储设施写入数据。

优选地,所述数据存储控制器22,用于将所述地址ADD和所述RX个子秘密按照所述RAID技术规范RL输出到M个存储设施上。

优选地,所述数据存储控制器22,具体用于将所述地址ADD和所述RX个子秘密按照所述RAID技术规范RL输出到设置有划分为RX个管理空间的M个存储设施上。

优选地,所述RX个管理空间由不同管理角色人员进行管理。

优选地,所述M个存储设施包括:物理存储设备,云存储服务提供的逻辑存储设备,多种存储设备的混合。

以下本发明应用实例通过建立RAID子系统进行详细说明:

如图3所示,为本发明应用实例RAID子系统结构示意图,本发明实施例本发明实施例提供了一种RAID子系统,所述RAID子系统包括RAID参数控制器、秘密分割控制器、数据存储控制器、M个存储设施,如图3所示。

所述RAID参数控制器设置RAID技术参数,包括采用的RAID技术规范RL、每个条带存储的分割数据份数RX、存储设施数量M。所述RAID技术规范RL包括RAID0、RAID1、RAID2、RAID3、RAID4、RAID5、RAID6、RAID7等等各类RAID规范及其组合。

所述秘密分割控制器接受计算设备的写数据请求,所述写数据请求包含写入数据的地址ADD和写入数据的内容PT。所述秘密分割控制器将内容PT采用秘密分割算法SS分割为RX个子秘密,其中:单个子秘密都无法恢复出内容PT,缺少RX个子秘密中的任何一个子秘密都无法恢复出内容PT;必须将所有RX个子秘密输入到秘密分割算法SS中才可以恢复出内容PT。所述秘密分割控制器将所述地址ADD和所述RX个子秘密输出到所述数据存储控制器。

所述数据存储控制器从所述秘密分割控制器接受所述地址ADD和所述RX个子秘密数据,按照所述RAID技术规范RL要求,向M个存储设施写入数据。

所述M个存储设施可以是物理存储设备,也可以是云存储服务提供的逻辑存储设备,也可以是多种存储设备的混合。

基于第一方面,在第一种可能的实施方式中,所述M个存储设施通过一个串行连接小型计算机接口扩展卡组成一个磁盘阵列。

基于第一方面,在第二种可能的实施方式中,所述M个存储设施采用一个或者多个云存储基础设施服务提供的网络逻辑硬盘。

基于第一方面,在第三种可能的实施方式中,所述M个存储设施采用M个硬盘设备。

优选的,所述秘密分割算法SS采取的数据编码解码方法包括:申请号为zl201410359727.9的中国专利申请公开的“一种多维量子数据压缩、解压缩方法及装置”所述数据编码方法、申请号为201710364527.6的中国专利申请公开的“一种基于秘密分割的数据防泄漏编码解码方法”所述数据编码方法、申请号为201710409515.9的中国专利申请公开的“一种量子存储数据编解码方法、装置及系统”所述数据编码方法。

如图4所示,为本发明应用实例一种数据防泄漏RAID 5子系统秘密分割多员管理流程图,包括:

401、通过RAID参数控制器配置RAID参数,包括采用的RAID技术规范RL=RAID5、每个条带存储的分割数据份数RX=4、存储设施数量M=5;

402、通过秘密分割控制器建立数据秘密分割保密机制,秘密分割控制器接受数据,并采用秘密分割算法SS将数据分割为4个子秘密P1、P2、P3、P4,输出到数据存储控制器;

403、通过数据存储控制器实现数据存储,按照RAID5技术规范,数据存储控制器将上述4个子秘密数据、以及这4个子秘密的校验数据共计5个数据块分别写入到5个存储设施上,5个存储设施分别编号为D1、D2、D3、D4、D5;

404、分配管理空间,将5个存储设施分为4个管理空间,其中,前3个管理空间各包含1个存储设施,第4管理空间包含2个存储设施;

405、建立多员分管机制,将4个管理空间分配给2个管理人员管理,其中,第1个管理人员负责管理第1管理空间和第2管理空间;第2个管理人员负责管理第3管理空间和第4管理空间。

本发明应用实例具有如下有益效果:

1、在RAID子系统的数据分割过程中,通过使用秘密分割技术,将写入到存储设施上的数据快从不保密的明文片段数据编码为保密的密文片段数据,使得每个存储设施上存储的数据都是保密的数据编码,任何管理人员管理的存储设施都有数据防泄漏、防管理人员监守自盗的数据安全保密功能。

2、建立了一种数据多方分存、秘密多方共管的RAID数据存储防泄漏技术机制,具备安全责任明确并且易于掌控,数据存储高速度、高保密等方面的突出优势。

3、本发明应用实例使用了秘密分割技术路线,没有使用数据加密技术,不需要管理密码,相比较其他使用数据加密的技术路线,本发明应用实例具备保密编码变换速度快、管理成本低的优势。

应该明白,公开的过程中的步骤的特定顺序或层次是示例性方法的实例。基于设计偏好,应该理解,过程中的步骤的特定顺序或层次可以在不脱离本公开的保护范围的情况下得到重新安排。所附的方法权利要求以示例性的顺序给出了各种步骤的要素,并且不是要限于所述的特定顺序或层次。

在上述的详细描述中,各种特征一起组合在单个的实施方案中,以简化本公开。不应该将这种公开方法解释为反映了这样的意图,即,所要求保护的主题的实施方案需要比清楚地在每个权利要求中所陈述的特征更多的特征。相反,如所附的权利要求书所反映的那样,本发明处于比所公开的单个实施方案的全部特征少的状态。因此,所附的权利要求书特此清楚地被并入详细描述中,其中每项权利要求独自作为本发明单独的优选实施方案。

为使本领域内的任何技术人员能够实现或者使用本发明,上面对所公开实施例进行了描述。对于本领域技术人员来说;这些实施例的各种修改方式都是显而易见的,并且本文定义的一般原理也可以在不脱离本公开的精神和保护范围的基础上适用于其它实施例。因此,本公开并不限于本文给出的实施例,而是与本申请公开的原理和新颖性特征的最广范围相一致。

上文的描述包括一个或多个实施例的举例。当然,为了描述上述实施例而描述部件或方法的所有可能的结合是不可能的,但是本领域普通技术人员应该认识到,各个实施例可以做进一步的组合和排列。因此,本文中描述的实施例旨在涵盖落入所附权利要求书的保护范围内的所有这样的改变、修改和变型。此外,就说明书或权利要求书中使用的术语“包含”,该词的涵盖方式类似于术语“包括”,就如同“包括,”在权利要求中用作衔接词所解释的那样。此外,使用在权利要求书的说明书中的任何一个术语“或者”是要表示“非排它性的或者”。

本领域技术人员还可以了解到本发明实施例列出的各种说明性逻辑块(illustrative logical block),单元,和步骤可以通过电子硬件、电脑软件,或两者的结合进行实现。为清楚展示硬件和软件的可替换性(interchangeability),上述的各种说明性部件(illustrative components),单元和步骤已经通用地描述了它们的功能。这样的功能是通过硬件还是软件来实现取决于特定的应用和整个系统的设计要求。本领域技术人员可以对于每种特定的应用,可以使用各种方法实现所述的功能,但这种实现不应被理解为超出本发明实施例保护的范围。

本发明实施例中所描述的各种说明性的逻辑块,或单元都可以通过通用处理器,数字信号处理器,专用集成电路(ASIC),现场可编程门阵列或其它可编程逻辑装置,离散门或晶体管逻辑,离散硬件部件,或上述任何组合的设计来实现或操作所描述的功能。通用处理器可以为微处理器,可选地,该通用处理器也可以为任何传统的处理器、控制器、微控制器或状态机。处理器也可以通过计算装置的组合来实现,例如数字信号处理器和微处理器,多个微处理器,一个或多个微处理器联合一个数字信号处理器核,或任何其它类似的配置来实现。

本发明实施例中所描述的方法或算法的步骤可以直接嵌入硬件、处理器执行的软件模块、或者这两者的结合。软件模块可以存储于RAM存储器、闪存、ROM存储器、EPROM存储器、EEPROM存储器、寄存器、硬盘、可移动磁盘、CD-ROM或本领域中其它任意形式的存储媒介中。示例性地,存储媒介可以与处理器连接,以使得处理器可以从存储媒介中读取信息,并可以向存储媒介存写信息。可选地,存储媒介还可以集成到处理器中。处理器和存储媒介可以设置于ASIC中,ASIC可以设置于用户终端中。可选地,处理器和存储媒介也可以设置于用户终端中的不同的部件中。

在一个或多个示例性的设计中,本发明实施例所描述的上述功能可以在硬件、软件、固件或这三者的任意组合来实现。如果在软件中实现,这些功能可以存储与电脑可读的媒介上,或以一个或多个指令或代码形式传输于电脑可读的媒介上。电脑可读媒介包括电脑存储媒介和便于使得让电脑程序从一个地方转移到其它地方的通信媒介。存储媒介可以是任何通用或特殊电脑可以接入访问的可用媒体。例如,这样的电脑可读媒体可以包括但不限于RAM、ROM、EEPROM、CD-ROM或其它光盘存储、磁盘存储或其它磁性存储装置,或其它任何可以用于承载或存储以指令或数据结构和其它可被通用或特殊电脑、或通用或特殊处理器读取形式的程序代码的媒介。此外,任何连接都可以被适当地定义为电脑可读媒介,例如,如果软件是从一个网站站点、服务器或其它远程资源通过一个同轴电缆、光纤电缆、双绞线、数字用户线(DSL)或以例如红外、无线和微波等无线方式传输的也被包含在所定义的电脑可读媒介中。所述的碟片(disk)和磁盘(disc)包括压缩磁盘、镭射盘、光盘、DVD、软盘和蓝光光盘,磁盘通常以磁性复制数据,而碟片通常以激光进行光学复制数据。上述的组合也可以包含在电脑可读媒介中。

以上所述的具体实施方式,对本发明的目的、技术方案和有益效果进行了进一步详细说明,所应理解的是,以上所述仅为本发明的具体实施方式而已,并不用于限定本发明的保护范围,凡在本发明的精神和原则之内,所做的任何修改、等同替换、改进等,均应包含在本发明的保护范围之内。

相关技术
  • 一种基于RAID系统的数据防泄漏安全保密方法及装置
  • 一种基于信息安全的电子文件敏感数据防泄漏系统及方法
技术分类

06120112211662