安当TDE:制造业PLM图纸库与设计文档透明加密——按项目授权、外发协作管控、离线拷出可控与密文备份恢复

发布时间:2026/9/11 23:36:02
安当TDE:制造业PLM图纸库与设计文档透明加密——按项目授权、外发协作管控、离线拷出可控与密文备份恢复 引言图纸离开PLM的那一刻比被黑客拖走更常见制造业的研发资产绝大多数不以数据库记录形态存在而以文件形态存在三维模型、二维图纸、工艺卡片、BOM 表、仿真报告、技术规格书。这些文件集中在 PLM产品生命周期管理系统的图纸库里是企业的命根子——一款新车型的外观件模具、一套工业控制器的固件源码、一张医疗设备的结构图流到竞争对手手里就是真金白银的损失。但图纸的安全现状比很多人以为的脆弱。PLM 系统本身有账号体系可一旦文件被检出、被下载、被另存它就脱离了系统的控制设计人员把它拷到个人电脑继续改外协单位通过邮件或网盘收走一批图纸驻场工程师用 U 盘把图拷去车间调试笔记本丢失或被盗……这些动作里没有一个是黑客攻击却每一件都在实打实地流失资产。等保与密评里对重要数据核心数据的管控要求落到制造业就是这批图纸。更麻烦的是图纸加密不能像数据库字段加密那样在 SQL 层做文章。图纸是文件散落在文件服务器、设计终端、协同平台、备份系统里类型多UG/NX 的 .prt、Creo 的 .prt、SolidWorks 的 .sldprt、AutoCAD 的 .dwg、STEP 中间格式、PDF 技术文档、体量大单个装配体动辄数百兆、被专业软件频繁读写。任何要求改应用、改流程的方案在研发体系里都会被以影响设计效率为由挡回来。本文要讲清楚的是用操作系统驱动层的透明加密在不改 PLM 一行代码、不耽误设计软件读写的前提下把图纸库变成落盘即密文并按项目维度做授权、把外发协作与离线拷出管到可控、让密文备份还能正常恢复。这恰好是透明数据加密在制造业最对口的落地形态。背景PLM图纸库里哪些角色、哪些动作在制造风险谈保护之前先盘清楚图纸在制造业里是怎么流动、被谁接触的。一张图纸从设计到报废至少经过五类主体与四类动作。五类主体。设计工程师在自己终端用 CAD 软件画与改、项目组成员按项目协作、互看图纸、工艺与制造工程师看图纸做工艺与加工、外部协作单位供应商、外协厂、联合设计单位接收部分图纸、以及 IT 与运维管理文件服务器、做备份。这五类对图纸的可读可写必要度差异极大设计工程师要读写、外协只要看指定的那批、运维要能搬文件但不能看内容。四类动作。一是在线协作——项目组成员在 PLM 内在线检出/检入二是外发——把图纸发给外部协作单位三是离线拷出——把图拷到 U 盘、笔记本、车间调试机脱离内网使用四是备份——文件服务器定期备份、异地副本、离线归档。四类动作里外发与离线拷出是泄露高发区备份则是密文能不能恢复的生死线。系统维度。图纸不是存在一个地方PLM 服务器存主库、设计终端有本地工作副本、协同平台有共享区、文件服务器有归档、备份系统有副本、甚至云上 ECS 有异地容灾。透明加密要覆盖的是所有落盘点——只要文件落在磁盘上就是密文无论它在哪台机器、哪个位置。把主体、动作、系统三维度合起来图纸保护的目标就清晰了让该看的人用对的软件看到明文让不该看的人包括运维、外协、拾获设备的人只拿到密文让外发与离线可控让备份可恢复。这正是透明数据加密的用武之地。技术拆解一为什么是驱动层透明加密而不是应用层加密图纸加密的方案业内走过几条弯路值得先说清为什么驱动层透明加密最适合 PLM 场景。弯路一应用层逐个适配。让每个 CAD 软件自己加密文件。问题是 CAD 软件 dozens 种、版本各异、还有自研插件逐个改不现实且加密逻辑一旦进应用设计师另存为、用别的软件打开就绕过了。应用层方案在制造业基本落地即废。弯路二文档加密软件只管 Office。传统文档加密多只认 Office 与 PDF对 .prt、.step、.sldprt 这类工程格式要么不认、要么读写卡顿设计软件打开大装配体直接崩。制造业的图纸格式是硬约束通用文档加密扛不住。正解驱动层透明加密。透明数据加密工作在操作系统文件系统驱动层对指定目录、指定进程写入的文件在落盘瞬间加密、在读出时由授信进程解密应用完全无感。它的三个特征正好对上 PLM 的痛点其一应用免改造。设计软件不知道底层在加密照常读写生图0 行代码改动不碰 PLM 系统。对研发体系这是能否落地的前提。其二不限文件类型。驱动层不关心文件后缀图纸、文档、仿真结果、备份集一视同仁工程格式不再成为障碍。其三性能损耗极低。成熟方案可做到 45 Gb/s 吞吐、低于 3% 的损耗大装配体的打开与保存不会感觉到变慢——这是不影响设计效率这条红线能不能守住的关键。以安当TDE为例它在操作系统驱动层对落盘数据实时加密应用免改造、不限数据库与文件类型国密 SM4 配合硬件保护的密钥让 PLM 图纸库在几乎无感的前提下变成落地即密文。技术拆解二按项目授权——OS 账号与进程双控怎么落到图纸上按项目授权是制造业图纸管控的核心诉求A 项目的设计师不该看到 B 项目的图纸外协单位只该看到它承接的那几个零件。透明加密怎么把项目这件事落到文件上维度一OS 账号与目录隔离。最朴素的做法是按项目建目录、按账号授权限PLM 图纸库下 each 项目一个目录设计工程师的域账号只挂自己项目的目录权限。这层是操作系统自带的访问控制负责谁能进哪个目录。但它有短板Root/管理员、备份账号、运维账号往往对所有目录都有权它们一旦被滥用或被盗用项目隔离就破了。维度二进程双控补上短板。透明加密的细粒度能力在这里发力不仅看谁OS 账号还看用什么进程进程白名单。规则写成指定项目的图纸目录只有白名单内的设计软件进程如特定的 CAD 程序、PLM 客户端能读出明文Root、SA、备份代理、记事本这类非授权进程读到的全是密文。这叫OS 账号 进程双控即便 Root 账号越权访问看到的也是密文——这是Root/SA 只见密文这一合规表述的真实含义。维度三项目标识怎么绑定文件。文件从 PLM 检出到本地工作副本如何保证它属于哪个项目在加密策略里被识别工程上有两类做法一是按目录归属文件在哪个项目目录下就套哪个项目的策略简单可靠推荐作为主线二是按文件标签/扩展名如特定项目前缀命名适合跨目录协作。主线用目录、辅以命名约定能在不改造 PLM 的前提下把项目映射到策略。维度四跨项目协作的例外。真实研发常有跨项目借图B 项目要参考 A 项目的某个通用件。这种情形不能一刀切禁止而应做成受控借用借用动作在 PLM 侧留审批、在加密侧把该文件临时加入借用方的可读授权、带有效期自动回收。没有有效期的例外最终会退化成所有人都能看所有图。把四层合起来按项目授权的策略形态是目录定项目边界、OS 账号定基础权限、进程白名单定明文可读资格、借用走带有效期的受控例外。四层叠加设计人员只在该看的项目里、用对的软件、看到明文。技术拆解三外发协作管控——发给外协的图纸怎么出得去、用不了、追得回外发协作是制造业绕不开的供应商要做配套、外协厂要加工、联合设计单位要对接接口。把图纸发出去又要防止它二次扩散这是透明加密在外发方向的落点。落点一外发即加密、限定打开环境。发给外协的图纸离开内网前在终端侧被加密且只有装了同体系客户端、具备授权身份的外协终端能打开。业务上把图发给外协这个动作还能做但外协拿到的盘、收到的文件一旦落到非授权环境就是打不开的密文。这解决出得去但用不了。落点二按文件与按批授权。外发不是把所有图纸一股脑发出去而是按这次协作需要的那批授权。策略上建议以项目—零件—版本为粒度只授权外协承接的零件图与对应版本历史版本、关联设计、仿真源文件不在授权内。授权要有明确接收方外协单位标识、责任人、有效期项目周期或固定月数到期自动失效。落点三外发留痕与防扩散。每一次外发记录谁、什么时间、把哪个项目的哪个文件、发给哪个外协单位、授权形态是什么、有效期到何时。更关键的是防扩散外协打开图纸后能否截图、能否另存、能否再转发要在客户端侧按密级限制——高密级禁止另存与截屏、中低密级允许但加水印并记录。水印承载项目、责任人、外发单号让外协把图转给第三方这件事可追责。落点四明文外发的审批绑定。极少数情形外协确实要明文如必须进对方老旧加工设备走明文外发审批且审批单绑定文件摘要、接收方、有效期与次数换文件、换接收方、超时、超次一律拦截。没有绑定的明文外发等于永久授权是外发管控最大坑。这里要讲清楚一个现实边界一旦明文离开受控环境比如外协把图打印成纸质、用手机拍下来终端管控就无能为力了。能做的不是追求绝对不漏而是把受控环境内严格加密、出域留痕、违规可追责做到位并把明文外发收敛到极小且可审计的范围。技术拆解四离线拷出可控——车间调试机、驻场笔记本、出差终端怎么管制造业有大量离线场景工程师把图拷到 U 盘带去车间调试机、驻场人员用笔记本在现场改图、出差在外连不上内网还要看设计。这些场景下终端不在线在线鉴权失效风险最高。可控一离线授权身份绑定设备。离线终端在首次受控时绑定设备标识与责任人加密身份随设备走。图纸在离线终端上仍可读写因为本地有授权身份与密钥缓存但只对白名单内的设计软件进程出明文。这意味着笔记本丢了拾获者没有授权身份、没有授信进程看到的还是密文。可控二离线密钥的时效与回收。离线场景的密钥缓存不能无限期有效。策略上建议离线授权带有效期如项目周期或 30/90 天到期须重新联网校验人员离职或项目结束服务端吊销其离线授权即便本地缓存还在下次联网或下次重启即失效。这是防止离职设计师带走全部图纸的关键机制。可控三离线只读与可写分级。车间调试机通常只需看图纸、调参数不需要改模型可配成离线只读图纸能打开、能看、能标注释但不能另存新版本、不能导出。驻场设计终端则需可写但写出的文件仍落密文、外发仍走审批。按场景分级比一刀切可写安全得多。可控四离线外发的边界。离线终端上的外发管控原则与在线一致未授信进程读到的都是密文、U 盘写入即加密、明文外发走审批。区别只是审批可能在离线时先缓存、联网后补校验。要警惕的是离线时把审批默认放行——这会直接废掉外发管控必须保持默认拒绝、例外受控。可控五与远程接入的配合。当离线终端需要临时联网取最新图纸走远程接入通道时传输通道本身应加密、终端身份应校验避免在不安全网络里把授权身份暴露。远程接入只解决联得通数据安全仍由本地透明加密与进程白控兜底。技术拆解五密文备份怎么恢复——备份不能备了等于没备图纸加密之后备份这一环最容易出事要么备份把明文也备进去了加密形同虚设要么备份全是密文但密钥丢了恢复时打不开备份白做。密文备份的恢复是透明加密落地必须正面回答的问题。原则一备份也备密文且密钥独立。文件服务器上的图纸已是密文备份系统直接备份密文即可不额外解密。关键是密钥密文备份的恢复依赖字段/文件密钥而密钥必须由密钥管理系统集中保管、根密钥受硬件保护。备份数据与密钥必须分离存储——不能把密钥和密文放在同一份备份里否则备份一旦泄露密文等于明文。原则二恢复先恢复密钥再恢复数据。灾难恢复的顺序是先由密钥管理系统恢复/挂载正确的密钥再挂载密文备份授信进程才能读出明文。恢复演练要验证这条链路只恢复密文不恢复密钥应打不开密钥恢复错误应打不开两者齐备且进程授信才能正常打开。这条演练是备份真能用的唯一证明。原则三异地与离线副本的密钥跟随。制造业常有异地容灾与离线归档如磁带、离线硬盘。这些副本同样是密文恢复时同样需要密钥。策略上要把密钥可恢复作为备份方案的一部分写进去密钥管理系统做集群/热备/冷备确保主站点故障后密钥仍可获取离线归档的密钥恢复路径要单独文档化别等出事才发现密钥只在故障的那台机器上。原则四恢复的范围与授权。密文备份恢复不是全量还原就完事。应按项目、按时间窗做可控恢复只恢复受损的项目目录、只恢复到指定版本避免恢复动作本身把不该恢复的数据带回来。恢复操作要审计谁、什么时间、恢复了哪个项目、哪个版本、恢复到哪。原则五与防勒索的衔接。备份系统本身也是勒索软件的重点目标加密备份集等于断后路。透明加密的进程白名单能力正好覆盖备份备份代理进程授信可写密文、勒索进程不在白名单只能写密文等于二次加密也加密不动明文配合防二次加密的读写区分备份集既被透明加密保护、又不被勒索进程篡改。这层是备份安全的双保险。技术拆解六与 DBG 双层、以及密钥归口图纸文件和研发结构化数据如 BOM 表、零部件参数库常落在数据库是两类资产透明加密管文件、字段级加密管网关后的数据库列两者配合构成双层防护。文件层TDE 透明加密。负责 PLM 图纸库、设计文档、备份集的落盘加密与按项目进程双控。字段层DBG 字段级加密。负责 BOM、零部件参数、供应商信息等落在数据库里的敏感列做字段级加密与按角色脱敏。两层覆盖文件 数据库两类研发资产。密钥归口 KSP。文件密钥与字段密钥统一收口到密钥管理系统KSP根密钥由硬件密码机保护做密钥生成到销毁的全生命周期管理。这样做既满足密评的集中管理要求也让某项目权限回收、某密钥轮换有统一管控面不至于文件密钥散落在各终端各自为政。改造路径六步落地PLM 图纸库上透明加密最忌全库一键加密。建议按六步推进。第一步图纸资产盘点。列出图纸存放位置PLM 服务器、设计终端、协同平台、备份系统、文件类型、体量、所属项目、当前权限。产出《图纸资产清单》与《项目—目录—账号映射表》。这步不做后面授权全乱。第二步项目目录与账号梳理。按项目划目录、按域账号授权限先把 OS 层的项目边界立起来。产出目录结构与账号权限表作为加密策略的基础。第三步先建基线进程白名单加透明加密。把设计软件进程加入白名单、把项目目录纳入加密域让非授信进程读到密文成立。这一步做完大部分泄露面已被默认加密兜住再理例外。第四步按项目灰度开启加密。先选一个项目试点验证设计软件读写无感、性能在 3% 损耗内、Root/运维只见密文。跑顺后再逐项目推广每推一个观察一个业务周期。第五步外发与离线策略上线。配置外发即加密、按批授权、留痕与水印离线终端绑定设备与责任人、设有效期与只读/可写分级。上线前让真实外协与驻场场景跑一遍。第六步备份恢复演练与证据归档。按下一节做密文备份恢复演练导出证据迎等保与密评。配置示例以下示例用于说明策略形态具体参数以实际环境为准。项目授权与进程双控加密策略侧类 YAML 描述# PLM 图纸库透明加密与按项目授权策略plmCryptoPolicy:crypto:algorithm:SM4# 国密 SM4合规算法layer:filesystem_driver# 驱动层透明加密应用免改造keySource:ksp# 密钥由密钥管理系统统一下发cipherOnWrite:true# 落盘即密文projectZones:-project:A-car-shell# A 项目车身path:D:/PLM/A-car-shellosAccounts:[dom\\team_a]# 域账号基础权限trustedProcesses:# 进程白名单只有这些进程能读出明文-NX.exe# UG/NX-SLDWORKS.exe# SolidWorks-PLMClient.exedenyProcessesReadPlain:# Root/SA/备份代理/记事本等非授权进程只见密文-notepad.exe-explorer.exeborrow:# 跨项目借用带有效期requireApproval:truevalidDays:30autoRevoke:true-project:B-controller# B 项目控制器path:D:/PLM/B-controllerosAccounts:[dom\\team_b]trustedProcesses:[NX.exe,PLMClient.exe]defaultForUnknown:cipher_only# 未归类目录默认密文白名单思维外发与离线策略egressOffline:outbound:encryptOnSend:true# 外发即加密grantBy:[project,part,version]# 按项目—零件—版本授权receiverBind:[partner_id,owner]validUntil:project_end# 到期自动失效watermark:visible:[project,owner,outbound_id]invisible:[terminal_id,account]plainRequires:approvalapprovalBind:[file_sm3,receiver,valid_until,max_use]offline:bindDevice:true# 离线授权绑定设备与责任人cacheValidDays:90# 离线密钥缓存有效期onExpire:recheck_online# 到期须联网校验onRevoke:invalid_after_reboot# 吊销后重启即失效modeByScene:workshop_debug:read_only# 车间调试机只读field_laptop:read_write# 驻场笔记本可写仍落密文defaultAction:deny_with_audit备份恢复策略backup:backupCipher:true# 备份密文不额外解密keySeparateFromData:true# 密钥与密文分离存储recovery:step1:mount_key_from_ksp# 先由密钥管理系统恢复密钥step2:mount_cipher_backup# 再挂密文备份requireTrustedProcess:true# 恢复后仅授信进程可读明文scope:[project,version]# 按项目/版本可控恢复audit:[who,when,project,version,target]antiRansom:backupAgentTrusted:true# 备份代理授信可写密文ransomProcessDenied:true# 勒索进程不在白名单只写密文preventSecondEncrypt:true# 防二次加密区分读写验证确认图纸加密、按项目授权与备份恢复生效# 1. 密文验证直接读项目目录下的图纸文件应为密文Get-ContentD:\PLM\A-car-shell\shell_assy.prt-TotalCount 1-Encoding Byte|Format-Hex# 预期文件头为密文特征非可读模型头记事本打开为乱码# 2. 进程双控验证用非授信进程读只见密文用授信 CAD 打开正常$env:SystemRoot\System32\notepad.exeD:\PLM\A-car-shell\shell_assy.prt# 预期乱码同一文件用 NX.exe 打开则正常显示# 3. Root 视角验证以管理员身份列文件落盘为密文# 预期磁盘上的文件内容均为密文Root/SA 只见密文# 4. 备份恢复演练仅恢复密文不恢复密钥应打不开齐备后授信进程可读# 预期缺密钥打不开密钥密文授信进程三步齐备才正常验证方法六条实测落盘密文验证。在 PLM 服务器与设计终端写一份图纸直接读磁盘文件应为密文非明文模型头。证明落地即密文。进程双控验证。用记事本/资源管理器读项目图纸只见密文用授信 CAD 打开正常Root 账号读磁盘同样只见密文。证明非授信进程与特权账号只见密文。按项目隔离验证。A 项目设计师账号访问 B 项目目录应被拒或只见密文借用走审批且到期回收。证明项目授权成立。外发可控验证。发往外协的图纸在非授权环境打不开明文外发走审批且换接收方/超时/超次被拦。证明外发边界。离线可控验证。离线终端绑定设备与责任人丢失后拾获者打不开离线密钥到期或吊销后失效。证明离线风险收敛。密文备份恢复演练。仅密文不恢复密钥打不开、密钥错打不开、齐备且授信进程可读恢复按项目/版本可控并留审计。证明备份真能用。风险与误区误区一只在应用层做加密。设计软件另存为、用别的应用打开就绕过。驱动层透明加密才覆盖全文件类型与全进程。误区二只管目录不管进程。目录权限挡不住 Root/运维越权。必须 OS 账号 进程双控让特权账号也只见密文。误区三离线授权无限期。离职设计师带走全部图纸往往是离线密钥没设有效期与回收。离线授权必须带时效、可吊销。误区四备份把明文也备进去。加密形同虚设。备份应备密文且密钥与密文分离存储。误区五密钥丢了备份白做。只演练恢复数据不演练恢复密钥出事打不开。恢复要先恢复密钥。误区六明文外发不绑定。批一次发百次等于永久授权。明文外发必须绑定文件、接收方、时效、次数。误区七离线与远程接入混为一谈。远程接入解决联得通数据安全仍靠本地透明加密与进程双控兜底不能因为能联网就放松离线管控。证据材料清单等保与密评取证用图纸资产清单存放位置、文件类型、体量、所属项目、当前权限、生效时间。项目—目录—账号映射表项目、目录、域账号权限、制定依据、版本与变更审批。透明加密存证落盘密文抽样、算法说明国密 SM4、驱动层透明加密与应用免改造说明、性能损耗实测应低于 3%。进程双控配置授信进程白名单、非授权进程只见密文的规则、Root/SA 只见密文的验证记录。外发管控记录外发即加密配置、按批授权样本、留痕与水印样例、明文外发审批与绑定。离线管控记录设备绑定、责任人、有效期、只读/可写分级、吊销与回收日志。备份恢复材料密文备份配置、密钥分离存储说明、恢复演练步骤与结果、防二次加密配置。密钥归口说明文件密钥与字段密钥统一收口密钥管理系统、根密钥硬件保护、密钥生命周期管理。六条验证的实测记录每项操作步骤、命令、结果、结论。合规映射说明与等保2.0、密评国密 GM/T 0051/0028、重要数据/核心数据管控条款的对应表。方案参考落地制造业 PLM 图纸库透明加密建议按下面顺序推进先盘两张表图纸资产清单位置—类型—项目—权限与项目目录账号映射表把项目边界在 OS 层先立起来这是加密策略的基础。用驱动层透明加密应用免改造、不限文件类型、国密 SM4、性能损耗控制在 3% 内守住不影响设计效率这条红线。按项目授权走四层目录定边界、OS 账号定基础权限、进程白名单定明文可读资格、跨项目借用走带有效期的受控例外让 Root/SA 也只见密文。外发协作出得去、用不了、追得回外发即加密、按项目—零件—版本授权、绑定接收方与有效期、加水印留痕明文外发必须审批且单绑定。离线拷出可控绑定设备与责任人、设密钥有效期与吊销、车间调试机只读/驻场笔记本可写分级、保持默认拒绝不放松。密文备份恢复是生死线备份备密文、密钥与密文分离、恢复先恢复密钥再挂数据、按项目/版本可控恢复并审计且与防勒索进程白名单衔接防二次加密。与字段级加密构成双层文件层管图纸、字段层管 BOM 与零部件参数库密钥统一归口密钥管理系统满足密评集中管理要求。上线先一个项目试点验证设计软件读写无感、性能达标、特权账号只见密文再逐项目推广每推一个观察一个业务周期。远程接入只解决联得通数据安全仍由本地透明加密与进程双控兜底不因能联网就放松离线管控。证据按十类归档并提前做密文备份恢复演练与内部预检再迎等保与密评。以安当TDE为例其以操作系统驱动层透明加密实现 PLM 图纸库落盘即密文、应用免改造、国密 SM4 配合硬件保护密钥并以 OS 账号与进程双控落实按项目最小可见外发与离线可管、密文备份可恢复可与密钥管理系统对接实现密钥全生命周期治理支撑制造业等保与密评的图纸资产保护要求。