在处理接口传输与数据库存储时,对于身份证号、手机号这类敏感个人信息,应当采取哪些加密与安全措施来保障数据在传输链路和存储介质中的机密性?请结合传输层加密、字段级加密、密钥管理及可能的合规要求进行说明。
考察说明
考查候选人对敏感数据全生命周期保护的掌握,包括传输加密、存储加密、密钥管理及合规意识。
回答思路
- 【回答框架 1】传输层应优先使用 TLS(HTTPS)加密所有接口通信,防止数据在网络上明文传输被窃取;同时应配置证书链验证、禁用弱协议版本(如 TLS 1.0/1.1)及弱加密套件,确保机密性和完整性。
- 【回答框架 2】对于存储层,敏感字段(如身份证号、手机号)不能明文落库,应采用字段级加密。常见方案包括使用 AES-256 等对称加密算法,密钥由 KMS(密钥管理服务)统一管理,并定期轮换;也可结合应用层加密,加密密钥与数据分离,防止数据库泄露导致数据直接暴露。
- 【回答框架 3】需要区分加密与脱敏/哈希的应用场景:如手机号用于登录校验时可用哈希(加盐)存储;但若需展示或回显,则用可逆加密。身份证号索引查询性能要求高时,可对密文做 Hash 索引,或采用保留格式加密(FPE)但需评估安全性。
- 【回答框架 4】密钥管理是加密体系的核心:密钥与加密数据分开存储,使用硬件安全模块(HSM)或云 KMS 保存主密钥,数据密钥由主密钥加密后随数据存储;遵循最小权限原则,密钥访问需审计,定期轮换并具备应急撤销机制。
- 【回答框架 5】需结合合规要求(如等保、个人信息保护法)实施:制定数据分类分级制度,对敏感字段加密,同时采取访问控制、审计日志、脱敏展示等补充措施;加密不能替代访问控制,需综合防护。
- 【关键点 1】传输层使用 TLS/HTTPS 确保数据在网上的机密性。
- 【关键点 2】存储层采用 AES-256 等对称加密,密钥交由 KMS/HSM 管理并定期轮换。
- 【关键点 3】手机号等场景可用加盐哈希存储,需回显时用可逆加密。
- 【关键点 4】加密数据索引查询性能差,可对密文构建哈希索引或使用保留格式加密。
- 【关键点 5】敏感数据保护需结合访问控制、审计与合规要求,加密并非唯一手段。
- 【易错点 1】只做传输加密而明文存储,数据库一旦泄露数据直接暴露。
- 【易错点 2】密钥与加密数据同库存储或硬编码在代码中,等于没有加密。
- 【易错点 3】对加密字段直接做等值查询会导致全表解密,性能低下需特殊设计索引。