Логотип

[ 11.08.2026 ]

Алгоритмы шифрования данных: как защитить информацию на уровне СХД и серверов

Корпоративные материалы хранятся не только в рабочих программах. Они остаются на локальных дисках серверов, в СХД, резервных копиях, снимках и репликах. Разграничение доступа снижает риск несанкционированного подключения, но не предотвращает чтение носителя при краже или прямом обращении к нему. Шифрование делает содержимое носителя нечитаемым для постороннего. Для серверов и хранилищ важны алгоритм, уровень применения и работа с ключевым материалом.

Что такое шифрование информации и от каких угроз оно защищает

Исходные данные проходят обратимое преобразование и становятся шифротекстом. Восстановление возможно при наличии подходящего ключа.

Основные понятия:

  • открытый текст - сведения до преобразования;
  • шифротекст - результат, непригодный для чтения без ключа;
  • алгоритм - последовательность криптографических операций;
  • ключ - параметр, определяющий результат;
  • шифрование и расшифрование - прямой и обратный процессы.

Кодирование меняет формат данных, но не обеспечивает их конфиденциальность. Хеширование преобразует содержимое в строку фиксированной длины (хеш), из которой нельзя восстановить исходную информацию. Цифровая подпись подтверждает подлинность и помогает контролировать целостность.

Данные в покое находятся на дисках, в массивах, архивах и резервных копиях. При передаче они перемещаются между узлами, а при обработке находятся в оперативной памяти. Далее основное внимание уделено защите информации в покое. Базовая задача криптографических механизмов - конфиденциальность. Для контроля целостности нужны дополнительные механизмы либо аутентифицированные режимы. GCM (режим Галуа/счетчика), например, сочетает шифрование с формированием тега аутентификации.

Основные системы шифрования: симметричные, асимметричные и гибридные

Симметричный метод применяет один ключ для прямого и обратного преобразования. Он производителен и подходит для дисков, томов, архивов и сетевых потоков. Главная сложность связана с безопасной передачей, хранением и своевременной заменой используемого параметра.

Асимметричный подход основан на паре математически связанных параметров. Открытый можно передавать другим участникам, закрытый остается у владельца. Такие операции требуют больше вычислений, поэтому ими обычно не обрабатывают большие массивы в СХД. Этот способ используют для передачи или согласования криптографических ключей, аутентификации и создания цифровых подписей.

Гибридная схема сочетает оба метода. Асимметричная криптография помогает установить или передать сеансовый ключ, затем основной объем обрабатывается быстрым симметричным способом.

Современные алгоритмы шифрования: AES, RSA, ECC и ГОСТ

Важна не только длина ключа. На стойкость влияют реализация, режим работы, качество генерации случайных чисел и обращение с чувствительным материалом.

AES: основной алгоритм для больших объемов данных

AES (усовершенствованный стандарт шифрования) - симметричный блочный алгоритм. Его спецификация закреплена в FIPS 197 - федеральном стандарте обработки информации США. AES поддерживает ключи длиной 128, 192 и 256 бит при размере блока 128 бит. Метод подходит для дисков, массивов, резервных копий и высокоскоростных каналов. Многие процессоры и контроллеры умеют ускорять такие операции аппаратно.

XTS-AES - режим, предназначенный для защиты информации на устройствах хранения. Он обеспечивает конфиденциальность, но не аутентификацию содержимого. AES-GCM относится к аутентифицированному шифрованию и формирует тег аутентификации, но требует корректной работы с векторами инициализации.

Для крупных корпоративных хранилищ применяют решения с поддержкой шифрования на уровне программного обеспечения и централизованным контролем служебных параметров. Например, NetApp AFF работает под управлением ONTAP, где предусмотрена обработка логических разделов и агрегатов, а также взаимодействие со встроенными и внешними менеджерами ключей.

AES и RSA: в чем разница

AES симметричен и подходит для постоянной обработки большого объема. RSA - асимметричный алгоритм Ривеста - Шамира - Адлемана. Его применяют при работе с цифровыми подписями, сертификатами и криптографическими ключами.

Эти технологии не обязательно конкурируют. В гибридной схеме RSA может участвовать в безопасной передаче служебного параметра, а AES - обрабатывать основной поток.

ECC и отечественные алгоритмы

ECC - криптография на эллиптических кривых. Ее применяют для цифровой подписи и установления защищенного соединения при сравнительно небольшом размере служебных параметров.

Российские проекты могут требовать алгоритмы, установленные ГОСТ, и сертифицированные средства обеспечения информационной безопасности. ГОСТ 34.12-2018 описывает блочные шифры для передачи, обработки и хранения («Кузнечик» и «Магма»). Поддержка ГОСТ не означает, что все оборудование автоматически имеет нужный сертификат. Требования проверяют для отрасли, категории сведений и конкретной поставки.

Какие алгоритмы считаются устаревшими

DES, TDEA/3DES и RC4 не стоит закладывать в новые проекты. Их применение ограничено современными рекомендациями либо недостаточным запасом стойкости. Национальный институт стандартов и технологий США (NIST) отдельно публикует указания по переходу на более надежные механизмы и длины ключей.

При выборе оборудования с поддержкой современных шифров учитывают возможность обновления криптографических механизмов.

Как шифрование данных реализуется на уровне СХД

Защита накопителей

Самошифрующийся накопитель (SED) выполняет криптографические операции внутри устройства. Пользовательские блоки записываются на носитель уже в преобразованном виде. При корректной аутентификации изъятый диск нельзя прочитать обычным подключением к другой машине.

Одного наличия SED недостаточно: функцию требуется активировать и настроить безопасную разблокировку устройства.

Преобразование на уровне массива, пула или тома

Контроллер либо программная часть СХД может преобразовывать блоки до записи на физические носители. Механизм применяется ко всему массиву, пулу или отдельному тому. Более точечный вариант возможен на уровне файлов, объектов, базы или прикладного ПО. Выбор зависит от типа хранилища, объема информации и модели угроз.

При выборе СХД можно учитывать не только емкость и производительность, но и возможности защиты данных в покое. Например, NetApp C-Series использует ONTAP, который поддерживает шифрование отдельных томов и агрегатов.

Снимки, резервные копии и репликация

Криптографическая обработка должна охватывать не только основной том. Проверке также подлежат:

  • снимки состояния;
  • резервные копии и архивы;
  • реплики на второй площадке;
  • содержимое удаленного ЦОД или облака;
  • носители, выводимые из эксплуатации.

Для архивов восстановления часто выделяют отдельный контур, чтобы снизить зависимость от основной СХД. В таких проектах могут использоваться специализированные комплексы, например TATLIN.BACKUP с функциями дедупликации и компрессии.

Шифрование не остановит вредоносное изменение файлов, если учетная запись уже получила разрешенный доступ к открытому тому. Поэтому его дополняют разграничением прав, неизменяемыми архивами, снимками, журналированием и средствами против программ-вымогателей.

Как защитить данные на уровне серверов

Локальные накопители можно закрывать средствами ОС, SED или контроллера дискового массива (RAID-контроллера). После штатной загрузки содержимое становится доступным авторизованной среде, поэтому такой механизм не заменяет контроль учетных записей.

В виртуальной среде защищают хранилище гипервизора, отдельный диск или конкретную машину. При выборе схемы учитывают миграцию, восстановление после сбоя и создание архивных версий.

Базы данных используют прозрачное шифрование (TDE). Оно может охватывать файлы базы и резервные копии без изменения логики прикладного ПО, но не мешает авторизованному пользователю читать разрешенные сведения.

Прикладной уровень позволяет преобразовывать отдельные поля, файлы или объекты до передачи нижележащим слоям. Такой способ точнее разграничивает чтение, но усложняет разработку.

При подборе оборудования важно проверять конкретную аппаратную конфигурацию. Например, для серверов Inspur G7 общего назначения поддержку нужных процессорных инструкций, SED и возможностей RAID-контроллера следует уточнять по спецификации выбранной модели.

Управление ключами: основа надежной системы шифрования

Стойкий алгоритм не поможет, если ключ можно получить вместе с носителем, бесконтрольно скопировать или потерять. NIST рассматривает ключевой материал на всем жизненном цикле:

  1. генерация;
  2. ротация;
  3. отзыв/уничтожение.

Система управления ключами (KMS) централизует работу с ними. Аппаратный криптографический модуль (HSM) выполняет операции в изолированной среде и хранит чувствительный материал. KMIP - протокол взаимодействия таких средств. Его спецификация охватывает симметричные и асимметричные ключи, цифровые сертификаты и другие криптографические объекты.

Чувствительный материал размещают отдельно от защищаемой информации. Административные действия ограничивают и журналируют, а KMS дублируют для сохранения доступности при сбое.

Как выбрать СХД и серверы с поддержкой шифрования

Оценку оборудования удобно проводить по шагам:

  1. определить модель угроз. Учесть кражу диска, копирование архива, перехват трафика, компрометацию узла, действия администратора и утилизацию носителей;
  2. выбрать уровень защиты. Сравнить SED, контроллер СХД, том, файловую систему, гипервизор, ОС, базу и прикладной слой;
  3. проверить криптографию. Уточнить поддерживаемые стандарты, длины ключей, режим для накопителей, поддержку российских механизмов и соответствие требованиям проекта;
  4. оценить работу KMS. Проверить встроенный и внешний KMS, KMIP, HSM, ротацию, резервирование и восстановление;
  5. измерить производительность. Сравнить число операций ввода-вывода в секунду (IOPS), задержку, чтение, запись, нагрузку на процессор, дедупликацию, компрессию, репликацию и восстановление при включенной защите;
  6. проверить совместимость и отказоустойчивость. Учесть ОС, гипервизор, блочные сети хранения данных (SAN), файловые сетевые хранилища (NAS), и объектные протоколы, кластеризацию, замену контроллера, миграцию томов, прошивки и сервисную поддержку.

Задача

Уровень шифрования

Что проверить

Возможное ограничение

Защита изъятого диска

SED или полнодисковый

активация, аутентификация, алгоритм

не закрывает открытый том после разблокировки

Работа с массивом

контроллер, пул, том

режим, лицензия, KMS/KMIP

зависит от версии и конфигурации

Резервные копии

ПО или целевая СХД

ключи, репликация, восстановление

копия может иметь иной уровень защиты

База данных

TDE или прикладной слой

область покрытия, резервирование

авторизованный пользователь видит разрешенные сведения

Ошибки при внедрении шифрования в инфраструктуре

Частые упущения:

  • ключи рядом с данными,
  • открытые бэкапы,
  • устаревшие алгоритмы,
  • крипта вместо антивируса.

Надежность зависит не только от алгоритмов шифрования данных, но и от уровня их применения, работы KMS, отказоустойчивости и совместимости компонентов.

Компания Netwell более двадцати лет поставляет высокотехнологичное оборудование в России и СНГ. В каталоге систем хранения и обработки данных представлены СХД, серверы и смежные продукты разных производителей. Наши эксперты помогают подобрать совместимую конфигурацию, проверить технические требования проекта и организовать поддержку при внедрении.

Продолжая пользоваться сайтом, вы даете Согласие на
использование файлов cookies
. Подробнее в Политике ОПД.
Согласиться