资讯动态

水务营收系统收费数据明文落库:透明加密怎么落地且不影响夜间算费

发布时间:2026/8/11 14:53:56 来源:尧图企业网站定制
一个让人后怕的排查结果某水务集团在一次数据安全自查中发现营收系统的水费收缴数据在数据库里是明文存储的。几百万户用户的户号、户名、地址、联系电话、缴费记录谁连上数据库就能看到。更值得关注的是复盘路径——半个月前有同事把一套数据库备份拷到开发机做数据核对备份文件既没加密也没脱敏那台开发机还连着内网共享盘。如果那套备份泄露出去就是几百万人的隐私直接泄露。营收系统是水务集团的命脉系统每天夜间批处理算费、账单推送、银行代扣。所以整改要求很明确数据要加密但夜间算费不能慢、业务不能停、代码不能改。这三条同时满足才叫落地。先盘点营收库里到底有什么数据类型敏感程度特征用户主档户号/户名/地址/电话极高个人隐私受个人信息保护约束水费账期数据抄表/用量/金额高与用户主档强关联缴费记录银行/代扣/现金高涉及金融信息阶梯价格/费率配置中影响算费结果的业务配置营收库敏感字段高度集中且与算费强关联——加密不能影响对账、统计、报表这些查询。三种加密路线为什么最后选了驱动层对比维度应用层改代码数据库内置加密驱动层透明加密(TDE)是否改代码是逐段SQL否需表空间配置否零改造改造周期8周4周2-3周是否停机需要需要否在线加密对算费批处理影响大中等❤️%I/O级DBA/运维可见明文部分隔离按PID隔离只见密文国密认证需自证需自证国密局认证营收系统最怕的是加密后算费批处理变慢——夜间算费窗口就那么几个小时拖长了账单出不来投诉电话就来了。驱动层加密在操作系统驱动层拦截 I/O业务 SQL 一行不改性能损耗 ❤️%是能同时满足零改造不停机低损耗的可行路线之一。落地过程四步走全部在线第一步敏感字段盘点从库扫描营收库几十张业务表靠人肉翻表列字段不现实。在从库跑一遍敏感字段扫描手机号、身份证号、地址、银行卡号这类字段自动拉清单从库扫描不影响主库运行全程约 1 小时。第二步核心表启用表级加密对用户主档、缴费记录这种核心表逐表配置加密策略一表一密-- 用户主档表启用TDE加密SM4在线不停机EXECtde_enable_table_encryptiondatabase_namewater_billing,table_namet_user_profile,encryption_algorithmSM4_256,key_idtde_billing_user_key,rotation_interval_days90,modeonline;第三步存量数据渐进加密不锁表几百万行的存量数据不可能一次性加密完。TDE 走渐进加密凌晨窗口执行加密 I/O 不超过总 I/O 的 30%不锁表算费批处理照常跑。进度可实时查SELECTtable_name,ROUND(encrypted_mb/NULLIF(total_mb,0)*100,1)ASprogress_pct,estimated_remaining_minutesFROMtde_catalog.encryption_progressWHEREdatabase_namewater_billingANDstatusin_progress;第四步密钥统一纳管90天轮换加密密钥由 KSP 统一管理三级密钥体系KEK → DEK → 会话密钥根密钥进 HSM 永不导出# 密钥自动轮换配置90天凌晨执行在线轮换curl-XPOST https://ksp.internal.watergroup.cn/api/v1/keys/rotation-policy\-HAuthorization: Bearer ksp_admin\-d{ key_id: tde_billing_user_key, rotation_interval_days: 90, rotation_time: 02:00, online_rotation: true }最担心的问题加密后夜间算费会慢吗这是每个营收系统负责人都会问的。上线后做了两轮压测对比场景加密前加密后差异夜间全量算费300万用户2小时10分2小时18分6.2%单笔缴费写入3.2ms3.3ms3%月度对账报表12分钟12分30秒4.2%峰值在线查询1200 QPS1180 QPS-1.7%算费窗口从 2小时10分变成 2小时18分仍在夜间窗口内单笔业务写入延迟 3%对缴费体验无感。加密拖慢算费的担忧实测并没有发生。踩坑排错三个最常见的坑坑一DBA 直查看到密文以为数据丢了。这是最常见的误判。TDE 按进程 PID 控制解密——只有授权业务进程才能解密DBA 的 SQL 工具进程不在白名单读到的是密文。这不是数据坏了是隔离生效了。排查方法确认业务进程已注册到解密白名单。坑二备份文件恢复出来是密文恢复演练失败。原因备份文件已加密这是对的但恢复环境没装 TDE 客户端、没注册到 KSP解不开。恢复演练必须在恢复机上先装客户端、注册密钥。坑三渐进加密期间赶上夜间算费。渐进加密默认凌晨执行如果业务把算费窗口也放在凌晨两者会抢 I/O。建议渐进加密窗口与算费窗口错开或把加密 I/O 上限调低如 20%。还有两个不能漏的口子备份和勒索营收库加密只解决落盘明文还有两个口子必须堵上。备份文件加密备份文件泄露是营收数据泄露的高频路径。TDE 支持数据文件 WAL 日志 备份文件全覆盖加密备份恢复后仍是密文必须在恢复端解密。防勒索兜底营收库是勒索病毒的头号目标——锁了库整个水务缴费体系停摆。RDM 防勒索双引擎进程白名单 异常加密行为识别在勒索软件批量加密前主动拦截不是事后恢复。验收三条 SQL 证明真的加密了-- 验证1以DBA身份直查用户主档SELECTuser_name,phone,addressFROMwater_billing.t_user_profileLIMIT10;-- 输出密文非授权进程不解密DBA看不到明文-- 验证2授权营收进程查同一张表SELECTuser_name,phone,addressFROMwater_billing.t_user_profileWHEREacct_noA1000231;-- 输出明文授权进程自动解密业务照常-- 验证3查加密状态与密钥轮换SELECTtable_name,encryption_status,key_idFROMtde_catalog.encryption_statusWHEREdatabase_namewater_billing;三条走完收费数据是不是真的加密了就有确定答案外部拖库拿到密文、DBA 直查看到密文、授权业务进程正常读明文——加密落地且业务无损。营收系统加密最难的不是技术而是加密的同时不能动夜间算费。驱动层透明加密零改造、不停机、损耗 ❤️%配合 KSP 密钥管理、RDM 防勒索构成营收数据安全的完整闭环。本文以某水务集团为例展示了驱动层透明加密在实际业务场景中的落地实践。文章作者某数据安全团队技术负责人

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价