<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>移动加解密 on 技术快讯</title>
    <link>https://gooxion.com/technicalBlog/tags/%E7%A7%BB%E5%8A%A8%E5%8A%A0%E8%A7%A3%E5%AF%86/</link>
    <description>Recent content in 移动加解密 on 技术快讯</description>
    <generator>Hugo</generator>
    <language>zh</language>
    <lastBuildDate>Sat, 25 Jul 2026 13:00:00 +0800</lastBuildDate>
    <atom:link href="https://gooxion.com/technicalBlog/tags/%E7%A7%BB%E5%8A%A8%E5%8A%A0%E8%A7%A3%E5%AF%86/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>固信软件全链路透明加密与复制移动加解密技术剖析</title>
      <link>https://gooxion.com/technicalBlog/posts/yidongjiajiemi/</link>
      <pubDate>Sat, 25 Jul 2026 13:00:00 +0800</pubDate>
      <guid>https://gooxion.com/technicalBlog/posts/yidongjiajiemi/</guid>
      <description>&lt;h2 id=&#34;一引言数据流转中的最后一公里安全盲区&#34;&gt;一、引言：数据流转中的“最后一公里”安全盲区&lt;/h2&gt;
&lt;p&gt;在数字化办公场景中，企业数据泄露事件往往发生在最不起眼的环节——一次普通的复制/移动操作。传统的边界防护（如防火墙、DLP网关）难以覆盖终端内部的文件流转行为，而手动加密又依赖用户自觉性，执行率极低。固信软件的复制/移动加解密功能，正是针对这一安全盲区设计的内核级解决方案。开启该策略后，文件在本地磁盘、USB存储、共享目录之间的复制或移动，均会根据策略下发被自动加解密，确保数据无论流向何处，始终以密文形态存在。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;二技术架构基于内核过滤驱动的透明加密引擎&#34;&gt;二、技术架构：基于内核过滤驱动的透明加密引擎&lt;/h2&gt;
&lt;p&gt;固信复制/移动加解密的核心在于内核过滤驱动（Filter Driver）技术。该驱动驻留在操作系统内核层，通过挂载文件系统过滤栈，实时捕获所有文件复制/移动操作产生的IRP（I/O Request Packet）请求。
在源存储介质层，涵盖本地磁盘（NTFS/ReFS）、USB移动存储（FAT32/exFAT/NTFS）及SMB/NFS共享目录等。驱动层通过Volume识别技术精准区分介质类型。在内核过滤驱动层，引擎拦截 IRP_MJ_WRITE 和 IRP_MJ_SET_INFORMATION 请求，在数据写入目的路径前触发加密逻辑。引擎采用流式加密（Stream Cipher）模式，对文件分块处理，避免大文件操作导致系统卡顿。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;三策略执行流程从操作触发到密文落盘&#34;&gt;三、策略执行流程：从操作触发到密文落盘&lt;/h2&gt;
&lt;p&gt;当用户执行一次复制/移动操作时，系统内部经历五个精密阶段：&lt;/p&gt;
&lt;h3 id=&#34;1操作触发用户通过快捷键拖拽或剪切操作发起文件流转请求操作系统生成对应的irp包&#34;&gt;1.操作触发：用户通过快捷键、拖拽或剪切操作发起文件流转请求，操作系统生成对应的IRP包。&lt;/h3&gt;
&lt;h3 id=&#34;2irp拦截内核驱动在pre-write阶段捕获请求解析目标路径如e为usb设备nasshare为网络共享&#34;&gt;2.IRP拦截：内核驱动在Pre-write阶段捕获请求，解析目标路径（如E:\为USB设备，NAS\Share\为网络共享）。&lt;/h3&gt;
&lt;h3 id=&#34;3策略匹配引擎根据策略管理中心下发的多维策略进行校验包括文件类型过滤如仅对-docxpdf-加密大小阈值限制如0-500mb及路径规则如禁止明文写入usb&#34;&gt;3.策略匹配：引擎根据策略管理中心下发的多维策略进行校验，包括文件类型过滤（如仅对 .docx、.pdf 加密）、大小阈值限制（如0-500MB）及路径规则（如禁止明文写入USB）。&lt;/h3&gt;
&lt;h3 id=&#34;4实时加密若策略匹配引擎调用密钥管理服务kms获取密钥采用sm4国密算法或aes-256国际算法进行实时流式加密若策略不匹配则直接放行明文写入目的路径&#34;&gt;4.实时加密：若策略匹配，引擎调用密钥管理服务（KMS）获取密钥，采用SM4国密算法或AES-256国际算法进行实时流式加密。若策略不匹配，则直接放行，明文写入目的路径。&lt;/h3&gt;
&lt;h3 id=&#34;5密文落盘加密后的数据写入目的存储介质并保留加密属性确保后续流转继续受控&#34;&gt;5.密文落盘：加密后的数据写入目的存储介质，并保留加密属性，确保后续流转继续受控。&lt;/h3&gt;
&lt;hr&gt;
&lt;h2 id=&#34;四多维策略管控精细化与合规并重&#34;&gt;四、多维策略管控：精细化与合规并重&lt;/h2&gt;
&lt;p&gt;固信软件的复制/移动加解密功能支持高度精细化的策略配置：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;文件类型与大小限制：管理员可灵活指定需加密的文件后缀及大小范围，避免对系统文件或临时文件误加密，提升加解密效率。&lt;/li&gt;
&lt;li&gt;全介质覆盖：本地磁盘、USB存储、NAS/云盘等全场景统一策略，杜绝跨介质流转的安全盲区。&lt;/li&gt;
&lt;li&gt;国密合规：支持SM4国密算法，满足等保2.0及密评要求，密钥由KMS集中生成、分发与轮换，终端仅保留加密句柄，杜绝密钥本地泄露风险。&lt;/li&gt;
&lt;li&gt;全链路审计：系统自动记录操作者身份、文件指纹、时间戳、源路径→目的路径、加密状态及策略命中记录，为事后追溯提供完整证据链。&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id=&#34;五结语构建弹性加密治理体系&#34;&gt;五、结语：构建弹性加密治理体系&lt;/h2&gt;
&lt;p&gt;固信软件的复制/移动加解密功能，通过内核级驱动拦截与多维策略匹配，实现了数据流转全链路的透明加密。该方案在用户无感知的前提下，将安全管控嵌入每一次文件操作，真正做到了“数据可用不可拿，流转全程受控”，为企业构建了坚实的数据安全防线。&lt;/p&gt;
&lt;hr&gt;</description>
    </item>
  </channel>
</rss>
