2026年6月1日,GA/T 2380—2026《信息安全技术 网络安全等级保护数据安全基本要求》正式施行。

该标准以《信息安全技术 网络安全等级保护基本要求》(GB/T 22239—2019)为基础,在原有等级保护框架上新增「安全数据处理」大类,把数据分类分级保护、数据全生命周期防护、数据脱敏与溯源、供应链数据安全管控等要求,转化为可落地、可核查的具体条款。

图1 等级保护数据安全要求体系:从「十大安全大类」到「10+1」

对需要通过等保测评的单位而言,网络边界防护达标只是基础,数据本身如何管理和保护,成为必须回答的问题。

数达安全全新推出的数安版等保一体机(DS-CMP)将数据库加密、数据库审计、数据库防火墙、数据分类分级四个数据安全模块内置在同一台设备中。下文以这四个模块为例,说明数据安全合规要求具体落在哪些能力上。

一、四个模块,各守数据链路的一段

数据安全很难依靠单个产品解决。数据分布在哪里、谁在访问、事后能否追溯、落盘是否为密文,每一环都需要对应的能力支撑。四个模块的分工如下表所示。

模块

在数据链路中的位置

解决的核心问题

数据分类分级

最前端:资产发现与定级

数据家底不清,重要数据与核心数据识别不出

数据库加密

最底层:落盘存储

数据库文件被复制或介质丢失导致明文泄露

数据库防火墙

访问链路前端:边界管控

SQL注入、拖库、撞库等攻击与越权访问

数据库审计

全程旁路:行为留痕

数据访问行为事后难以追溯

二、数据分类分级:先摸清数据家底

分类分级是整条链路的起点。数据分布在哪里、哪些字段属于敏感数据、哪些达到重要数据和核心数据的标准,这些问题不清楚,后续的保护措施就缺少依据。

系统通过镜像流量解析、IP端口主动扫描、SQL/CSV文件导入三种方式发现资产,自动生成数据资产清单和分布图谱。识别环节内置70余项规则,覆盖地址、姓名、手机号、银行卡号、税号等类型;结合增强型LSTM模型与语义向量化Embedding匹配,可解析拼音缩写、中英混杂字段等不规范命名。定级环节基于DeepSeek-R1大模型完成库表字段的自动分类分级。

能力项

关键特性

资产发现

镜像流量解析、IP端口主动扫描、SQL/CSV文件导入,自动生成资产清单与分布图谱

敏感数据识别

内置70余项规则,覆盖地址、姓名、手机号、银行卡号、税号等;结合增强型LSTM与语义向量化Embedding匹配,可解析拼音缩写、中英混杂字段

AI智能分级

基于DeepSeek-R1大模型完成库表字段自动分类分级;内置金融、教育、医疗、电信等行业标准

确权与基线

组织架构与业务系统双维度确权;「智能识别—人工核查—基线固化」三级管控

数据指纹

单元格级不可逆指纹,不含敏感信息,支持跨库跨源比对追踪同源泄露

三、数据库加密:让敏感数据以密文落盘

加密解决的是一个基础问题:当数据库文件被复制、存储介质丢失时,其中的数据是否仍为明文。

系统基于混合驱动动态加密技术,融合第二代JDBC驱动字段加密与第三代操作系统内核驱动动态加密,敏感字段、表和数据文件以密文落盘。内核驱动层按需分块加解密,对应用透明、免改造、可热部署,磁盘膨胀率几乎为零。

防勒索是其中一项值得关注的能力:系统在内核层管控进程对文件的访问,非白名单进程的读取、写入、删除行为会被直接阻断并告警。

能力项

关键特性

混合驱动动态加密

第二代JDBC驱动字段加密与第三代操作系统内核驱动动态加密结合,按需分块加解密,磁盘膨胀率几乎为零

加密算法

SM4国密、AES、DES,以及FPE保留格式、OPE保序、SE选择性、同态加密与脱敏算法

三级密钥管理

根密钥→密钥加密密钥(KEK)→工作密钥;支持一库一密、一表一密、一列一密;密钥异地生成并支持灾备备份与轮换

完整性与防勒索

表结构级、行级、列级完整性校验;内核级文件访问管控配合进程白名单,阻断非授权读写删

四、数据库防火墙:在访问链路前端拦截攻击

数据库防火墙部署在数据库访问链路前端,对数据库流量进行实时协议解析与安全检测,针对的是SQL注入、拖库、撞库等直指数据的攻击行为。

其协议解析可还原SQL语句、绑定变量与返回结果集,并兼容加密协议解密后检测。访问控制可按数据库用户、客户端IP、访问工具、访问时间等维度配置。

其中虚拟补丁能力值得说明:针对数据库已知CVE漏洞,在官方补丁发布前按漏洞利用特征拦截攻击请求,为漏洞修复留出窗口期。

能力项

关键特性

协议深度解析

还原SQL语句、绑定变量与返回结果集,兼容加密协议解密后检测

SQL注入防护

覆盖联合查询注入、盲注、堆叠注入、报错注入;支持白名单机制降低误报

访问控制

按数据库用户、客户端IP、访问工具、访问时间多维配置;黑白名单、高危操作拦截、返回行数限制

虚拟补丁

针对已知CVE漏洞,在官方补丁发布前按漏洞利用特征拦截攻击请求

异常行为检测

基于行为基线识别撞库、拖库、批量导出、异常频率访问,并与日志审计(SIEM)联动

五、数据库审计:让每一次数据访问可追溯

审计解决的是「说得清」的问题。系统实时记录数据库访问行为,内容包括SQL全文、操作类型、毫秒级时间戳、客户端IP与工具名、数据库与操作系统用户名、执行结果与错误代码、影响行数与执行耗时,采集方式支持协议解析与旁路抓包。

系统内置敏感数据发现、异常访问检测、SQL注入检测、黑白名单、防统方等风险策略,命中后可通过Syslog、电子邮件、SNMP Trap按告警级别外发。

能力项

关键特性

审计记录

SQL全文、操作类型、毫秒级时间戳、客户端IP与工具名、数据库与操作系统用户名、执行结果、影响行数与执行耗时

数据库兼容

Oracle、MySQL、SQL Server、PostgreSQL、达梦、人大金仓、GaussDB等接近百种主流数据库;支持协议解析与旁路抓包

风险策略

内置敏感数据发现、异常访问检测、SQL注入检测、黑白名单、防统方等策略

告警外发

支持Syslog、电子邮件(SMTP)、SNMP Trap,可按告警级别分渠道

合规报表

内置等保、SOX等合规模板,支持PDF/Word/Excel/HTML导出与按日/周/月自动生成

漏洞与运维审计

CVE漏洞、弱口令、配置缺陷扫描;Telnet/SSH/FTP等运维行为统一审计

六、四个模块如何协同

四个模块的价值不止于能力数量,更在于彼此联动。分类分级识别出的敏感数据,可以直接驱动加密策略与审计策略;审计发现的异常行为,可与数据库防火墙的策略、日志审计的关联分析相互印证。

图2 数据分类分级结果驱动的策略联动与闭环运营

这些能力内置在同一台设备、共用一套管理界面时,策略配置与证据归集的工作量,通常低于分别采购多台独立产品再行对接。把四个数据安全模块原生集成进单台等保一体机并统一纳管,这一产品形态在国内尚属首发。

七、小结

GA/T 2380—2026 使数据安全从可选动作变为准入条件:处理重要数据的系统,无论是否定级,一律按三级要求测评;处理核心数据的系统,一律按四级要求测评。三级及以上系统还强制要求采用国密算法(SM4加密存储、SM2/SM3传输加密),并落实数据水印与溯源、静态与动态脱敏、全量操作审计以及每年一次的数据安全评估。

在这些硬性要求下,把数据安全能力纳入建设阶段一并规划,通常比测评前临时补充更为稳妥。

常见问题(FAQ)

问题

答案

四大模块可以单独部署吗?

四个模块是数安版等保一体机的内置能力,随设备交付并统一管理;实际项目可按定级与安全侧重选配型号,按需启用。

加密是否会影响业务性能?

加密在操作系统内核驱动层按需分块完成,对应用透明、免改造、可热部署,磁盘膨胀率几乎为零。

数据分类分级还需要人工逐条标注吗?

系统通过增强型LSTM与DeepSeek双AI引擎自动识别与定级,人工主要承担核查确认工作。

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐