English | 中文

联系我们

  • 联系人:北京炼石网络技术有限公司
  • 电话:010-88459460
  • 地址:北京市海淀区北坞村路甲25号四季慧谷国家网络安全产业园
  • 邮编:100097

您现在的位置: 企业动态

喜报!炼石入选《AI +网络安全全景图(2026 版)》

近日,国内权威网络安全产业研究机构安全牛正式发布《中国网络安全行业全景图(第十三版)》与《AI +网络安全全景图(2026 版)》。炼石凭借在数据安全、密码技术与AI安全领域持续积累的技术创新能力、产品化能力和规模化实践成果,成功入选两大全景图多个细分赛道,包括数据安全-数据安全治理服务、数据安全-数据要素流转安全、数据安全-数据库安全与审计、密码技术及应用-密钥管理、密码技术及应用-加解密、AI系统安全-AI数据安全与访问管理等核心领域,体现了行业对炼石技术实力、产品能力及AI时代数据安全布局的持续认可。

 

AI加速重构业务应用,改造难题呼唤安全技术创新

安全与业务纽结缠绕,改造成本抵消安全增益陷入两难。在实践应用中,炼石发现数据安全建设最大痛点在于,安全机制和业务处理纽结缠绕、难以改造。例如,个人信息与重要数据保护主要是面向应用的功能型安全需求,容易遇到业务与安全研发排期不吻合,业务团队技术与响应跟不上;功能型安全需求要在应用中融合实现,但改造应用成本高、风险大、周期长;数据保护不落实,则合规风险越来越大、因泄露导致的业务风险会快速累积。进入AI时代,大模型、智能体等加速嵌入业务系统,数据访问主体、调用链路和使用方式更加动态复杂,也进一步放大了传统依赖应用开发改造实现安全能力的矛盾。

放眼数字化转型及AI加速重构软件体系的发展趋势,不仅是CPU、操作系统、数据库等基础软件的升级,涉及广泛行业应用软件的升级演进同样蕴含巨大空间,比如制造业的PLM/MES/ERP软件、医疗行业HIS软件、金融行业应用软件、能源行业应用软件、交通行业应用软件等等。这些巨大存量的应用软件普遍缺失内建安全机制,缺乏有效手段增强数据安全能力,同时AI又在快速催生新的智能体和业务应用,使软件体系进一步复杂化。开发改造模式不仅成本极高、影响业务连续性,还面临源代码维护等技术可行性挑战。这也意味着,应用改造带来的高难度、高风险、长周期,再叠加AI时代更加复杂的数据安全需求,使得企业投入成本在一定程度上抵消了安全带来的增益,企业数据安全建设面临“不改有风险、强改会要命”的两难困境。

面向AI时代,创新免改造数据安全产品矩阵

炼石依托免改造数据安全实战防护经验与技术优势,锚定密码与数据安全二元属性,构建以免改造数据安全平台为统一底座,覆盖AOE面向切面加密与AOS面向切面沙箱两类核心场景,并配套专业数据安全保障服务,跨越“主路密码、旁路审计难以形成统一平台”技术鸿沟,大幅降低安全与业务的融合成本,实现密码与数据安全能力的一体化交付,形成防绕过的数据安全实战保护机制。

我国信息化发展30年来,在各行业各领域形成差异化的技术框架、部署架构、管理模式、安全需求等。炼石基于免改造数据安全平台,将安全能力系统化地融入技术基础设施与应用服务内部,通过在数据流动的切面上重建安全规则,部署安全控制面,结合行业技术特征打造相匹配的数据安全产品形态。目前,炼石已交付超五百家行业头部客户,产品已生产级部署在政府、金融、交通、电信、医疗、教育、工业、能源、商业等行业用户广泛的关键应用系统,当前实时保护着超千套应用、十多亿人口信息、数千亿条敏感数据。

1以免改造数据安全平台为基座  

依托免改造数据安全平台,实现安全能力精准高效投送。免改造数据安全平台核心能力是对流动数据的高覆盖率识别与控制,免改造交付多重安全能力,易部署易扩展,实现安全与业务有机融合。针对数据不同处理环节构建免改造控制点,施加防绕过动态保护,实现横向可覆盖广泛应用,纵向可叠加多阶安全能力。不论是纵深安全防护,还是新技术威胁对抗,均可持续性地降低攻击有效性,提高攻击成本。十年工程化投入,免改造数据安全平台已形成对10余种编程语言、20余种数据库的广泛适配,数据库协议代理覆盖MySQL、SQL Server、PostgreSQL、MongoDB、Elasticsearch、Redis等主流数据库,并持续向向量数据库、向量检索等AI数据基础设施延伸,并通过自研AOE-Intercepter持续拓展复杂异构环境的适配能力;底层国密算法结合算法与指令集双重优化,SM4加解密性能突破140Gbps,相关技术成果获得中国、美国、日本PCT发明专利授权。

复杂异构环境下高效落地,以规模化部署验证免改造交付能力。在某政务平台数据安全密码防护项目中,炼石一次性完成近100个业务系统的字段级加密与统一策略管控,覆盖生产、管理、外网等多类业务系统,并适应政务知识库、智能问答等智能化能力接入后的数据安全需求。这些系统由50家软件厂商开发,涉及多种编程语言和数据库。面对高度异构应用环境下的集中上线,炼石依托免改造数据安全平台,仅由1名项目经理在3个月内完成全部系统实施上线,无需逐一进行应用开发改造,以规模化项目实践验证了平台的广泛适配能力与高效交付能力,并为业务系统持续AI化演进提供可复用的数据安全底座。

2免改造产品覆盖两类核心场景 

创新免改造数据安全产品矩阵,覆盖重要网络与信息系统、AI数据保护等场景。面对AI深入业务带来的系统重构与安全边界变化,炼石以免改造数据安全平台为统一底座,形成 AOE面向切面加密、AOS面向切面沙箱两大核心模块:AOE面向AI重构中的重要网络与信息系统,保障核心数据、密码应用与合规安全;AOS面向大模型与智能体运行过程,强化权限控制、工具调用、跨域数据流转与远端推理可信。两大模块协同联动,形成从系统侧数据保护到AI侧运行控制的闭环安全能力。

面向重要网络与信息系统,AOE筑牢安全底座

密评密改与数评整改协同落地,提升合规整体效能。面对密码应用与数据安全合规要求并行推进,企业如果分别建设、重复改造,容易带来系统改造成本高、建设周期长以及安全能力割裂等问题。炼石依托免改造数据安全平台,将密码应用、数据加密、访问控制、审计等能力统一融入业务系统,在尽量减少应用改造的基础上,同步支撑密评密改与数据安全评估整改要求。通过统一技术底座、统一策略管理和统一安全能力交付,推动两类合规建设从“分别整改”走向“协同建设”,在满足合规要求的同时降低重复投入和业务改造压力。

1)密评密改

政策法规谋篇布局,密评密改加速推进。密码作为保障数字化时代数据安全最有效、最可靠、最经济的关键核心技术和基础支撑,在数字化转型与发展过程中发挥重要作用。但是,目前密码应用存在不广泛、不规范、不安全等问题,迫切需要商用密码应用安全性评估进一步规范商用密码应用和管理,维护网络和数据安全,赋能数字经济,护航中国式现代化发展。国家高度重视商用密码应用安全性评估在各领域的落实推进,在各行业、各地区颁布了大量的密评相关政策标准,明确了重要网络与信息系统密码建设要求。

密改四件套,轻松过密评。炼石作为专业的“一站式密改敏捷交付厂商”,结合最新密评政策标准文件,针对国密合规场景,推出“密改四件套”产品以及一站式密改“70+分”套餐,实现应用系统免改造接入即可合规升级。密改四件套主要包括国密VPN网关产品、密码认证网关产品、应用加密产品和服务器密码机。其中,国密VPN网关产品主要解决网络和通信安全测评项;密码认证网关产品主要解决应用和数据安全测评项;应用加密产品主要解决应用和数据安全测评项、设备和计算安全测评项;服务器密码机主要提供基础加解密算力与密管能力。炼石密改方案广泛适用于政府、金融、交通、电信、医疗、教育、工业、能源、商业等多行业客户,支撑保障关基、等保三级、政务等重要网络与信息系统“三同步、一评估”建设。

2)数评整改

免改造数据安全产品体系,灵活交付多重安全能力。炼石自研免改造的全面数据保护产品,依托免改造引擎平台,构建覆盖识别、防护、检测、响应、追溯等安全能力模块的数据安全实战防护产品体系,具有应用架构兼容多、免改造应用交付快、密码安全一体化防护好、安全建设成本省、适应业务数据流向管控准等优势,覆盖事前事中事后的安全防控,为用户数据安全体系建设提供技术支撑,防范化解重大安全风险,增强数据安全保障能力。

数据资产管理系统:炼石数据资产管理系统是一款数据资产自动识别发现、敏感数据自动分类分级管理、自动化打标签的安全产品,具有支持数据结构类型多、识别速度快、易用性高、通用性强等特点。产品适用于工业企业、电信企业、互联网企业、党政机关等客户,开展内部数据资产识别梳理、定位数据资产分布、辅助数据分类分级建设、满足监管检测等场景,有效地解决了企业对数据资产摸底及管理的工作需求。产品系统采用多层架构设计,具备样本数据抽取、敏感数据存储识别与定位、分类分级处理及可视化展现等功能,实现了统一的、全量的敏感数据存储分布可视化管理,用户可以在同一平台系统下实现多个业务系统的敏感数据存储识别与安全检测。

数据加密系统:炼石数据加密系统是针对应用系统做保护的、可敏捷实施的数据安全产品。只需配置级部署,应用无需再进行任何源代码修改,即可实现任意指定字段的数据库存储加密(防范内部IT人员、外部黑客等),同时实现结合登录用户身份的数据动态脱敏和审计(防范内部业务人员越权),产品适用典型场景包括政企客户的个人信息保护、企业商业秘密保护,政府、央企、金融等行业数据安全合规改造等。

数据脱敏系统:炼石数据脱敏系统将数据抽取进行脱敏处理后,下发至测试库。开发、测试、培训、分析人员可以随意取用测试数据,并进行读写操作,脱敏后的数据与生产环境隔离,满足业务需要的同时保障生产数据库的安全,静态脱敏可以概括为数据的“搬移并仿真替换”。炼石数据脱敏系统通过屏蔽、变形、替换、随机、格式保留加密(FPE)等多种算法,针对不同数据类型进行数据掩码扰乱,并可将脱敏后的数据按用户需求,装载至不同环境中。

数据检测响应系统:炼石数据检测响应系统可结合切面数据捕获后,分析业务上下文访问数据;引入GA算法优化检测模块,提升安全规则精确性,降低误报率;根据置信分析策略,进行阻断、审计、执行模块数据安全检测。产品引入GA算法,改变了传统网络安全中针对海量安全日志“不作为,难作为”的情境,利用智能算法,提高了工作效率,保证数据资产不被泄露、被窃取,实现统一的、全量的攻击数据分析、审计、阻断的可视化管理。用户可以在炼石数据安全主平台下,简单扩展外挂分析引擎,实现多个业务系统的数据安全攻击全检测和审计。

数据审计追溯系统:炼石数据审计追溯系统是一款在对结构化数据和非结构化数据进行数据资产管理、数据接口管理的基础上针对企事业单位数据共享和使用场景,利用安全插件模块或安全代理模块,实现对明暗数字水印嵌入和提取验证功能的安全产品,具有支持数据结构类型多、嵌入速度快、易用性高、通用性强等特点。产品利用高性能加密算法对目标数据接收者特征分发唯一密钥和随机数,保证水印提取时,水印的唯一性和可区别性。同时,高性能算法保证水印嵌入过程最小化感知,结合数据接口、文件共享接口,不改变原有业务工作模式,提高工作效率,保证数据资产权益和可追溯性,避免简单无限制数据分发利用可能造成的数据产权流失、安全责任混乱等场景,有效地解决了企业对数据资产保值增值的同时,满足数据确权和数据安全保护的需求。

面向AI数据保护,AOS构建可信运行边界

企业AI加速落地,“敢用”成为规模化应用首要跨越的门槛。当前政企推进大模型与智能体应用,普遍面临“不敢用、不能用、用不起来”三重约束:基础设施与工具稳定性影响AI能力的持续可用,组织机制与工程化水平制约AI能力的规模化应用,而数据安全与业务执行风险则直接决定AI能否进入业务环境。尤其当智能体开始接触业务数据、调用外部工具并自主执行任务,风险已不再局限于传统的数据泄露,而进一步延伸至环境、权限、数据与行为的全过程控制。本质上,如何确保权限受控、数据受保护、行为可审计,已成为企业建立AI信任、真正实现“敢用”的关键。

创新能力加速落地,转化为AI时代技术竞争支点。围绕智能体直接访问数据、调用工具、执行命令以及连接外部模型等新的运行特征,炼石创新打造AOS面向切面沙箱,将安全控制设置在智能体与外部环境交互的关键接触面,不依赖AI自身配合,也无需改造既有工具与应用。基于这一思路,AOS形成“智能体安全沙箱+大模型可信执行环境(TEE)平台”的双架构,分别强化本地执行与远端推理安全,构建覆盖智能体运行全链路的可信安全体系,从根源上解决“企业不敢用AI”的核心顾虑。

智能体安全沙箱负责本地执行安全可控,强化智能体权限与行为约束。针对智能体自主访问数据、调用工具和执行任务带来的权限与行为风险,炼石构建五层纵深防护机制,从提示注入防御、端点访问控制、凭证保护,到基于Rust和WebAssembly的隔离执行,再到行为审计,对智能体执行过程实施分层约束。其中,敏感凭证采用动态注入方式,避免真实凭证直接暴露;高风险操作可转入WASM沙箱隔离执行;关键行为通过国产密码技术进行审计存证,使智能体访问有边界、执行有控制、行为可追溯。

大模型TEE平台负责远端推理可信可证,建立先验证、后连接计算机制。面向企业调用远端大模型和算力资源,炼石依托国产CPU可信执行环境,以信任根和远程证明验证计算环境的真实性与完整性,通过验证后再建立可信连接;模型权重采用加密存储并在TEE内按需解密运行,Prompt输入、推理计算和结果输出实施全链路保护,并结合多节点TEE协同推理与GPU算力隔离,降低模型资产和敏感数据在外部算力环境中的暴露风险,为跨域调用大模型建立可验证、可保护的远端推理环境。

专业数据安全保障服务

炼石专业服务助力客户数据安全体系建设。数据安全和用户业务密不可分,因此数据安全产业具有“技术+人力”双密集特征。数据安全建设不仅需要产品能力,还需要贯穿规划、建设、评估与运营的专业服务支撑,公司以服务与产品联动实现1+1>2,帮政企客户打造领先的数据安全保护体系。炼石持续组建专业高效的技术和服务队伍,可支撑开展分类分级、合规检查、风险评估、安全审计、个人信息安全影响评估、商用密码应用咨询等专项工作,满足数据安全领域技术咨询、合规建设及决策建议等诉求,提高国家基础信息网络和重要信息系统的数据安全保障能力。

分类分级服务:通过调研和梳理业务系统主要数据流转和核心业务应用功能,逐步建立数据流向清单和数据应用清单,配合炼石自研数据资产扫描工具,为政企客户数据资产管理提供全景化、动态化数据分类分级服务。

合规检查服务:围绕数据全生命周期管理,根据业务系统数据资产重要程度、安全需求以及法律法规、监管要求,细化规则、落地支撑评估检查,对数据安全管理现状、技术管控能力进行全面评估和提升。评估内容包括机构人员建设情况、基本制度完善情况、技术能力保障情况、数据全生命周期管控情况等方面。

风险评估服务:对标行业主管、上级单位数据安全保护要求,通过收集数据、过程文档等材料,分析数据活动存在的安全风险,并结合数据安全管理制度、数据保护技术和产品、数据常态运营等方面存在的脆弱性、威胁、资产重要性等,开展定性/定量风险评估,确定风险优先级,形成数据安全风险评估报告。

安全审计服务:针对敏感数据安全,建立审计实施体系,完善审计流程,开展定期审计工作。针对操作审计,通过对关键数据操作审计,重点检查数据操作过程的合规情况,并借助分级审计机制提高审计效率;针对合规审计,由专业审计团队执行,重点检查数据安全流程和工作的执行情况。

个人信息安全影响评估服务:主要参考国家标准《信息安全技术 个人信息安全规范》中的相关要求,建立适当的数据安全能力,落实必要的管理和技术措施,防止个人信息的泄漏、损毁和丢失。

商用密码应用咨询服务:包含密码技术咨询、密码合规整改和密码测评协同等服务,适用于政府、金融、交通、电信、医疗、教育、工业、能源、商业等多行业客户开展商用密码合规性评估工作,支持企事业单位信息系统“三同步”管理。

本文来源:炼石网络CipherGateway微信公众号(ID:CipherGateway)