新四季網

山麗實戰解析:PDM/PLM與數據加密融合

2024-11-19 20:35:11 2

         PDM/PLM系統安全防護的緣由

         現在,越來越多的企業採用PDM或者PLM系統對自己的項目資料已經項目本身進行有序管理。而且,許多PDM/PLM廠家也對系統的伺服器端進行了一定的安全處理,如將服務端的數據進行異化處理後存儲,異化的方式包括了數據格式的轉化等等。但總體來講,因為這些PDM/PLM廠家本身並非是信息安全廠家,因此,在數據安全防護方面所慮有限,而且,安全本身需要的技術投入又是相當的大,所有的PDM/PLM廠家也無意在這些方面投入過多。

        所以,目前來講,對PDM/PLM系統的安全防護基本上是由專業的信息安全廠家來完成的。

        PDM/PLM系統存在的安全問題

        總體來講,對PDM/PLM系統存在的安全問題主要存在於兩個方面。

        其一,在於PDM/PLM系統伺服器端數據的安全問題。這些數據是全部系統的數據,一旦遭到全局性洩密,將造成公司數據毀滅性打擊。

        其二,在於PDM/PLM系統客戶端數據的安全問題。這些數據的洩密,可能造成用戶局部的安全風險,但隨著客戶端權限的大小,洩密風險呈正相長的關係。

        在第一種情況下,雖然有的PDM/PLM系統廠家也進行了一定的安全防範,如將服務端的數據進行異化處理後存儲,異化的方式包括了數據格式的轉化等等,但因為如前文談到的其在安全上的投入有限,面對這些數據在被網絡、系統管理人員採用極端方式copy帶走的風險面前,這些防護就顯得不堪一擊。(畢竟,PDM/PLM系統的目標是在於解決項目管理和項目數據的問題,這個不是他們的錯。)

        在第二種情況下,PDM/PLM系統也貌似有著安全的防護,如,PDM/PLM系統的有關數據只能在其特定的客戶端框架內打開甚至編輯。但實際上,用戶可以藉助非PDM/PLM系統的一些編輯工具實現對文檔、圖形的獲得。

        最為嚴重的是:PDM/PLM系統為了提高自己的瀏覽效率,每次在瀏覽圖紙的時候,均會在硬碟如c盤某個地方,將該文件臨時保存起來,雖然當圖檔關閉後,該文件也將自動的刪除,但在未刪除之前,用戶可以將該圖紙copy到電腦的其他地方帶走。這就是說,有瀏覽權限的人就有下載權限!如果請人寫個腳本,實現自動copy臨時文件裡面圖紙的功能,將會帶來極其嚴重的後果:一個人可以在1-2天內通過不斷的點點點將圖紙全部帶走!!!。至於有的PDM/PLM系統用戶對圖紙的瀏覽沒有限制,有瀏覽圖紙的權力,就可瀏覽所有的圖紙,那風險就更大了。

         山麗防水牆數據加密系統解決方案

         各個PDM/PLM系統各有其特點,我們以西門子的TeamCenter為例進行說明。

有三種方案可以考慮,可以通過測試選擇:

        方案一:TeamCenter伺服器上文件不加密;TeamCenter客戶端數據加密;

方案特點:

        僅僅防護客戶端數據的洩密,無法防範數據從伺服器端的洩密,或者不安裝加密軟體將數據從伺服器端下載下來帶走。

        方案二:TeamCenter伺服器上文件加密;TeamCenter客戶端數據加密

方案優點:

        數據完全實現了保密的要求,在客戶端還是在伺服器端不管通過任何形式不登陸防水牆客戶端均無法訪問數據。只有安裝了防水牆的機器,並經過合法的授權,並進行了登陸後才能訪問加密的數據,是否具有讀取數據的權限,還依賴公司配置的策略。

TeamCenter伺服器端策略配置方案和防洩密測試;

系統防水牆安裝位置原來庫文件加密策略設置操作端新文件加密策略操作位置防洩密執行效果(√可用,且加密
TeamCenter系統TeamCenter伺服器端庫文件加密全部加密策略伺服器本地
客戶端遠程

         方案三:TeamCenter伺服器上文件不加密,但執行空加密策略;TeamCenter客戶端數據加密。

        方案優點:

        所謂空加密策略,指的是:文件(數據)保存在本地硬碟的時候,不進行加密,但數據通過U盤等外設方式,或者通過網絡共享方式獲得的數據都是密文,即使使用$的方式,訪問本地的數據也是密文。
一般情況下,伺服器空加密策略和可信環境功能聯合使用,可信環境的功能可以讓任何沒有裝防水牆的機器無法訪問採用空加密策略的伺服器。如下圖:

方案優點:

    在空加密策略和可信環境模塊的配合下,數據也完全實現了保密的要求,在客戶端還是在伺服器端不管通過任何形式不登陸防水牆客戶端均無法訪問數據。只有安裝了防水牆的機器,並經過合法的授權,並進行了登陸後才能訪問加密的數據,是否具有讀取數據的權限,還依賴公司配置的策略。
同時:在TeamCenter伺服器上不進行加解密運算,大大緩解了伺服器可能存在的壓力。

TeamCenter伺服器端策略配置方案和防洩密測試;

系統防水牆安裝位置原來庫文件加密策略設置操作端新文件加密策略操作位置防洩密執行效果(√可用,且加密
TeamCenterTeamCenter伺服器端庫文件不加密全部加密策略伺服器本地
客戶端遠程

山麗防水牆數據加密系統和TeamCenter融合的具體功能

山麗防水牆加密系統對TeamCenter系統具有良好的兼容性,具體實現功能如下:

        1、 能控制系統中所有的上傳和下載的點,不會影響文件上傳和下載的速度。

        解決方法:山麗防水牆控制臺有可信程序模塊,通過設置即可實現控制系統中所有的上傳和下載的點。同時和上傳下載速度無關。

        技術原理:山麗防水牆系統,在軟體架構上採用面向服務的設計方法(Service-Oriented Architecture,SOA),可以實現和各種系統的自由融合,而無需進行任何的二次開發。
山麗防水牆首先是目前唯一一款和文件格式無關的加密軟體;並且,因其軟體結構的原因,軟體和應用系統無關,因此,對「所有」的點就沒有技術開發的必要性即可實現。同時,TC所有的上傳和下載並不經過山麗防水牆的過濾,自然在原理上就沒有影響上傳下載速度的可能性。

        2、 對於Teamcenter的系統伺服器不進行加密,但是伺服器可以控制對系統內已加密的文件進行控制。

        解決方法:在TC服務端安裝防水牆客戶端,設置TC伺服器端上防水牆客戶端加密方式即可。

        技術原理:利用防水牆客戶端的多種加密方式,採用空加密或者目錄加密等方式,即可實現對於TeamCenter的系統伺服器不進行加密,同時,TC伺服器仍然可以按照對文件的處理控制自己的文件。

        3、 目前大部分的技術資料已經在PLM系統中進行流程審批和籤字,防信息洩密系統不能影響流程的運行,特別不能影響系統對資料的自動籤名。

        解決方法:在TC服務端安裝防水牆客戶端,設置TC伺服器端上防水牆客戶端加密方式即可。

        技術原理:山麗防水牆並不會影響任何應用系統自己的功能,包括系統對自己的資料的處理。因為山麗防水牆僅僅是和數據的存儲有關,和任何對數據的處理無關。

        4、 所有的技術資料在PLM系統中進行密文管理,系統的權限和防信息洩密系統的權限不能衝突,如有衝突,應該服從PLM系統中的權限管理。

        解決方法:在TC服務端安裝防水牆客戶端,設置TC伺服器端上防水牆客戶端權限屬性即可。

        技術原理:權限是否衝突,完全是取決於管理人員的設置的。這個和山麗防水牆的產品本身無關,而是使用者如何使用。

        5、 PLM系統中文件進行全密文管理,對資料庫不進行加密,所有的物理文件進行加密管理。

        解決方法:在TC服務端安裝防水牆客戶端,設置TC伺服器端上防水牆客戶端加密方式即可。

        技術原理:利用防水牆客戶端的多種加密方式,採用空加密或者目錄加密或者程序加密等方式,即可實現對於Teamcenter的系統伺服器資料庫不進行加密,同時,其他文件仍然可以被加密。

        6、 對PLM系統中物理文件的備份,可以實現密文備份,同時再備份一份明文的文件,備份的明文文件不能改變原文件的原有屬性。

        解決方法:在TC服務端安裝防水牆客戶端,設置TC伺服器端上防水牆客戶端加密方式,在用戶自己提供備份程序的情況下,實現密文文件和明文文件的備份;如果用戶自己沒有備份程序,採用山麗防水牆提供的腳本可以完成明文和密文的同時備份。

        技術原理:備份需要獲取到原文件,山麗防水牆可以根據需要提供給明文或者密文:按需決定備份的是明文還是密文。

7、 山麗防水牆和Winchill-PDM系統融合方案

需求:

a.安裝防水牆機器可以訪問Windchill系統,,沒有安裝防水牆機器不能訪問Windchill系統。如下圖

b.防水牆機器上傳到Windchill圖紙自動解密,下載下來圖紙自動加密

策略設置:
防水牆設置策略:(略)

結果:

        1、192.168.12.103安裝防水牆機器可以正常訪問且登陸到Windchill系統,上傳密文到Windchill為明文,Windchill下載明文到192.168.12.103後為密文。2、未安裝防水牆機器不能訪問Windchill系統,滿足客戶需求。

        綜合來講, PDM/PLM和數據防洩密系統的融合方案也是包含了如下三種方案,用戶可以根據自己的實際情況決定採用具體的方案:

同类文章

海爾發布《防幹燒燃氣灶標準》推出首臺可控溫燃氣灶

      作為滿足人們一日三餐的空間,廚房開始成為衡量生活品質高低的重要指標。12月6日,由海爾廚電牽頭編制的《防幹燒燃氣灶標準》在武漢發布,同時海爾也與華中科技大學共建燃氣具創新聯合實驗室,來推動灶具技術發展;同時海爾還在當天發布了世界首臺可控溫燃氣灶。      目前,廚電產品的競爭已不再局限

49元!有品上架芯邁軟木羊毛足墊:採用澳洲極細羊毛

      冬天不僅要穿得暖和,同樣也要注意足部的保暖。今天上午,有品商城就上架一款芯邁軟木羊毛足墊,售價49元一雙,購買兩雙立減15元,同時下載有品APP領,還有5元軟木羊毛足墊上新禮券,購買更划算。      根據產品頁面的介紹,這款芯邁軟木羊毛足墊採用澳洲極細羊毛盒葡萄牙天然軟木材質,擁有「恆
每周電動出行前沿資訊盤點:EPA證實Model 3續航真實

每周電動出行前沿資訊盤點:EPA證實Model 3續航真實

     前言:隨著城市中出行需求的日益增長,電動出行工具受到越來越多消費者的關注 ,除了已經比較普遍的電動踏板車、電動摩託車,電動助力自行車、電動平衡車、電動汽車等電動出行工具,無人駕駛、燃料電動車也在改變著人們未來出行方式的選擇。下面筆者就為大家帶來一周最新的電動出行前沿資訊。1、寶馬共享汽車正
把洗碗時間留給家人 多點陪伴多點愛—海爾洗碗機評測

把洗碗時間留給家人 多點陪伴多點愛—海爾洗碗機評測

      小時候,每次放學回家媽媽總會給自己和弟弟做一大桌好吃的,大閘蟹、清真魚、紅燒肉.......全都是超級美味的菜品,每次我和弟弟都能把媽媽做的菜給吃的乾乾淨淨,媽媽笑著說:「真是養了兩頭小豬」。     每次吃完飯,我和弟弟就去寫作業了,媽媽自己一個人收拾殘羹剩飯和碗筷......因為做的
拒絕水溫波動和冰涼沐浴 海爾燃氣熱水器D5評測

拒絕水溫波動和冰涼沐浴 海爾燃氣熱水器D5評測

      如果說以前每天下班回家都能吃上一頓可口的飯菜就是享受的話,那現在唯有下班後的那一場熱水澡才是一天之中最為美妙的時光。在外奔波一天,回家一場熱水澡褪去渾身疲憊,這不正是我們所追求的享受嗎。      但事物總有好壞,我家中的熱水器因為使用已久並且因為本身的質量問題,導致現在燒水特別慢,而且

119元!小米有品上架兒童防靜電雙面抓絨衣

       今天,小米有品再次上架一款新品,正是一款「兒童防靜電雙面抓絨衣」,售價119元,分男女兩款。從產品介紹來看,這款兒童防靜電雙面抓絨衣由上海碩米科技有限公司出品,選用高纖維數、高克重的搖粒絨材料,禦寒性是羊毛的兩倍,棉的四倍。     這款兒童防靜電抓絨衣採用3D貼身裁剪,在包邊處有微收

李想車和家共享電動車SEV上路:可坐兩人還帶空調?

      今天上午,車和家CEO 李想發布微博稱:車和家即將在巴黎和舊金山啟動共享出行業務,而首款共享電動車SEV也正式上路,只為解決大家0—20公裡的出行需求。      從外觀來看,這款SEV的尺寸非常緊湊,前後可以坐兩個人,而4G網絡和整車OTA都有配備。同時這輛SEV的續航超過100公裡,

《絕地求生》銷量突破600萬!創始人將出席CJ帶來重大消息

    《絕地求生:大逃殺》這款遊戲在最近的遊戲圈子裡著實火爆,自從騰訊將獲得國內代理權的消息一經傳出,就已經有人開始拿它與《英雄聯盟》作比較了。    《英雄聯盟》在國內的地位一直非常穩固,連前一段時間非常火爆的《守望先鋒》也仍不能與《英雄聯盟》抗衡。以此看來《絕地求生:大逃殺》這款遊戲實在是不能

遊戲中「開箱」概率必須納入法規!僅有中國實現

    相信很多遊戲玩家對一件事情都沒有什麼抵抗力,那就是開箱子。有許多遊戲的本體雖是免費,但是在遊戲中加入類似於抽獎機制的物品箱,像是 CSGO 這種需要「花大錢」的免費遊戲就是其中之一。    在很多遊戲中開箱雖然只是飾品,對遊戲性沒有影響,但只要抽一次後,還是忍不住再去碰箱子。現在,英國的遊戲
可改變心情的Thync頭戴式設備上手體驗

可改變心情的Thync頭戴式設備上手體驗

    Thync 今天推出了可改變心情的 頭戴式設備 ,通過與智慧型手機配合使用,這款設備可以讓你心平氣和,或是活力四射。    正如我們在去年 10 月份報導的那樣,這家位於洛斯蓋多斯(Los Gatos)的創業公司融資 1300 萬美元以開展相關業務,試圖用電刺激來改變人的心情。不幸的是,當時