文献引用
吴贤 , 杜彪 , 汪晶晶 , 等 . 可信数据空间安全防护参考架构及应用研究[J]. 信息安全与通信保密 , 2026(7): 38-48.
文章摘要
为破解军事数据“孤岛效应”与“安全壁垒”并存的核心困境,赋能跨域联合与敏捷智能作战,针对军事数据空间面临的动态信任、数据流动、隐私保护、内部威胁及抗毁性等安全挑战,提出以“零信任”为基石、以“数据主权”为中心、以“隐私增强计算”为手段的6层参考架构,并辅以贯穿各层的安全管理与运营监控。安全防护层横向贯穿核心服务与数据连接,集成动态访问控制、可信数据供应链和隐私增强计算3大协同机制,系统性地应对安全挑战。同时,提出从试点验证到体系集成的渐进式实施路径,为构建高安全性与工程可行性的军事可信数据空间提供完整的理论框架与技术指南。
0
引 言
智能化战争时代,数据已成为洞察战场态势、驱动指挥决策、赋能精准打击的核心战略资产。联合作战、分布式杀伤链等高级作战概念的实现,本质上依赖于跨军兵种、跨作战域、跨指挥层级的多源异构数据的安全、高效、可控的汇聚、融合与流转。然而,军事现行数据管理体系在应对这一需求时存在显著矛盾:一方面,基于特定任务或部门建设的“烟囱式”信息系统会导致数据壁垒林立,形成“数据孤岛”;另一方面,当下严峻的网络安全形势和极高的保密要求,使得数据在跨安全域共享时面临重重“安全壁垒”。传统的“数据大集中”模式(如建设集中式大数据中心)虽能部分缓解孤岛问题,却易引发数据主权失控、单点安全风险集中、网络带宽压力巨大等新问题,同时难以满足战术边缘场景的敏捷性作战需求。
近年来,国际产业界提出的国际数据空间和欧洲数据基础设施等“数据空间”理念,为破解上述矛盾提供了新的解决思路。该理念的核心在于摒弃数据物理集中的范式,转而构建一个基于统一规则和标准,保障数据主权,且支持数据在提供方控制下安全流通的分布式协同环境。将这一理念引入军事领域,构建军事可信数据空间,已成为破解军事数据共享与安全保护两难困境的必然选择。
军事领域对数据安全性、可靠性、实时性和抗毁性的要求远高于民用领域。直接套用民用参考架构存在严重风险。因此,设计一套符合军事特点、内生安全的参考架构,并针对军事极端苛刻的安全需求进行系统性增强,是该领域亟待突破的关键理论和技术难题。
本文旨在构建一套面向军事领域的可信数据空间安全防护架构。主要研究工作与预期目标包括:(1)立足军事数据特性,界定军事可信数据空间的概念与边界,并厘清其与军事云、数据交换平台等现有体系的区别;(2)设计一个深度融合安全能力的6层参考架构,确立安全防护层作为独立横向层次的核心地位与功能;(3)探索动态细粒度访问控制、可信数据供应链与隐私增强计算框架三者协同的一体化防护机制,分析该机制应对军事数据空间特有安全挑战的可行路径。本研究旨在为未来可信数据空间的规划、设计与建设提供参考蓝图与安全设计思路。
1
可信数据空间内涵与安全挑战
1.1 基本内涵与核心特征
可信数据空间是在既定治理框架与技术标准约束下,通过安全可信的连接,将分布在多样化、异构性、多安全域军事系统中的数据资源虚拟聚合,进而形成逻辑统一、可管可控的数据价值交换与协同网络。其特征包括:
(1)虚拟聚合,物理分散:不改变数据物理存储位置,通过服务化接口实现逻辑集成。
(2)主权明晰,使用可控:数据提供方保留完整主权,通过可编程策略(数字合约)对数据的使用目的、方式、范围、时限进行细粒度、动态化控制。
(3)信任内生,安全贯穿:以“永不信任,持续验证”的零信任原则为基础,将安全能力内生于架构的每一环节,从而实现从身份到数据、从传输到计算的全链条保护。
(4)敏捷协同,智能服务:支持基于元数据的资源发现和按需组合,快速响应动态任务需求,支撑智能应用。
1.2 典型作战场景数据流动需求分析
为阐明可信数据空间建设的必要性与紧迫性,本节选取综合全面情报生成、联合全域指挥控制及闭合杀伤链3个典型场景,剖析各场景数据流动特征、安全约束与时效要求。
(1)综合全面情报生成。目前,美军经过长期建设,按照“标准化”和“体系化”思路,构建了全球最大的异构分布式情报、监视和侦察(intelligence,surveillance,reconnaissance,ISR)系统,融合敌我环境信息,生成全面、准确、立体的战场态势信息。美军ISR系统的信息安全共享环境,加快了用户的信息获取速度,打通了“数据获取—情报生产—服务共享”的情报保障链。该场景的数据流动表现为多源异构数据向情报处理节点的高并发汇聚。安全约束在于:不同情报源密级不同,汇聚节点需按源端密级和使用策略进行细粒度隔离处理,防止跨源泄密。时效要求为秒级至分钟级,需在数据空间内实现低延迟的数据发现与流式分发。
(2)联合全域指挥控制。该概念为美军2019年后主推的核心作战理念,核心是把陆、海、空、天、电、网等作战空间的多种军事力量“攥指成拳”,实现统一指挥、信息共享和协同行动。该场景数据流动呈现按需拉取与指令下发的双向特征。该场景的安全约束在于:作战指令对数据的完整性和抗抵赖性要求极高,访问权限须与作战编组、当前任务角色动态绑定,即“任务驱动”的动态授权。时效要求为近实时(秒级),指令分发与执行反馈须满足严格的时间窗口。
(3)快速闭合杀伤链。自20世纪90年代以来,美军一直致力于在实战应用和检验中优化杀伤链流程,缩短打击链条闭合时间。该场景需将传感器发现的目标数据,经情报研判、指挥决策及武器分配,闭环传递至射手单元。数据流动跨越侦察、指挥、火力等多个安全域,呈现“线性递进+跨域闭环”的特征。安全约束在于:数据在流转中须保持来源可信和内容完整,目标诸元、武器参数等关键数据须防截获、防篡改,数据链路须具备抗干扰与抗毁能力。时效要求极为严苛(亚秒级至秒级),是决定杀伤链闭合概率的关键因素。
上述3类场景共同揭示了当前“烟囱式”系统架构面临的困境:一是数据跨域流动需求迫切,但安全壁垒高筑;二是时效要求严苛,而传统安全机制却造成显著延迟。这从作战需求侧有力印证了构建可信数据空间的必要性:唯有构建逻辑统一、安全内生、策略自动化的数据协同环境,才能在保障安全的前提下满足联合作战的时效要求。
1.3 独特安全挑战分析
军事数据空间的运行环境呈高度对抗、高度动态特征,其面临的安全挑战具有特殊性,具体如下文所述。
(1)跨多级安全域的动态条件性信任挑战:如何在秘密、机密、绝密等不同网络域之间,以及在作战、训练、保障等不同业务域之间,建立并管理动态、细粒度的信任关系?此外,信任的授予必须基于任务上下文、实时风险、用户行为等多重条件综合判定。
(2)高敏数据在流动与使用中的泄露与滥用风险:数据一旦被授权访问,如何防止使用方越权复制、扩散,或通过间接推理(如差分攻击)还原敏感信息?传统静态防护手段往往在数据流通后失效。
(3)多方数据融合计算中的隐私保护与公平性挑战:在联合情报分析等需要多方数据共同参与计算的场景下,如何在保护各方原始数据不被泄露的前提下完成协同计算,同时确保计算过程的公平性与结果的可信性?
(4)内部威胁与复杂供应链攻击的纵深防御挑战:合法用户的恶意行为、被渗透的授权系统、被植入后门的第三方软件或被污染的数据,都可能从内部发起攻击。安全防护需超越边界限制,对数据内容、用户行为及计算环境本身进行持续监控与验证。
(5)强对抗环境下服务持续性与数据完整性挑战:当面临网络拒止、节点失效甚至部分节点被敌方控制等极端情况时,如何保证数据空间核心服务不中断,信任链不崩塌,关键数据不丢失或被篡改?
2
可信数据空间安全防护参考架构设计
针对上述挑战,本文设计了一个“六层两纵”的参考架构,如图1所示。“六层”自顶向下分别为治理与规则层、应用层、核心服务层、安全防护层、数据连接层及基础设施层。“两纵”是指贯穿各层的安全管理与运营监控。“六层”与“两纵”协同,确保数据空间在安全可控的前提下高效运行。

图1 可信数据空间安全防护参考架构
2.1 治理与规则层
治理与规则层是架构的“宪法”层,定义数据空间全域运行的“游戏规则”。
(1)政策法规框架:依据国家相关法律条例,制定数据分类分级标准、参与方权利与义务、安全责任认定及违规处罚细则等规制内容。
(2)技术标准体系:制定统一的核心元数据模型、数据接口规范、通信安全协议、数字合约语言及审计日志格式等技术规范。
(3)组织治理机制:设立联合治理委员会,负责全局策略制定与更新、身份认证与证书签发、合规性审查及争议仲裁。
2.2 应用层
应用层是架构的“价值”层,支撑作战能力生成。
(1)综合全面情报生成:聚合各军兵种、各侦察节点的信息与数据,进行实时融合与关联分析,构建统一、可信、动态更新的战场态势图。
(2)联合全域指挥控制:支持联合指挥机构在任务编组快速变化时,按需获取敌情、兵力部署、装备状态及后勤保障等多域数据,支持图上推演、方案评估与指令跨域快速下发。
(3)快速闭合杀伤链:在侦察、情报、指挥、火力等多个安全域之间,实现目标诸元、武器参数及交战指令等敏感数据的安全传递与闭环控制。
2.3 核心服务层
核心服务层是架构的“中枢神经系统”,提供数据空间的基础功能服务。
(1)身份与凭证服务:实现全域统一的身份生命周期管理,为人员、系统、设备及数据资产颁发可验证的数字身份(如基于公钥基础设施的证书),是零信任体系构建的起点。
(2)元数据目录与发现服务:数据提供方在此发布其数据资产的描述性信息(元数据),具体包括数据主题、格式、质量、位置(连接器地址)及使用约束条款等。用户通过目录服务进行检索与发现。
(3)合约与策略服务:是实现数据主权功能的核心,提供数字合约的编制、存储、解析与执行引擎。合约将数据的使用规则(策略)代码化、自动化,并与数据资产绑定。
(4)数据资产价值评估与计量服务:提供数据共享与协同的量化评估功能,为数据提供方和使用方的贡献度、使用量及服务质量提供技术性计量与结算支撑,是数据空间生态激励与资源优化调度的基础。
2.4 安全防护层
安全防护层是本文架构的核心创新层级,也是安全能力的集中体现层。它不作为独立层级存在,而是以服务化、组件化的形式,融合实现基于属性与上下文的动态细粒度访问控制、全生命周期可信数据供应链、隐私增强计算集成框架3大安全防护机制,横向赋能核心服务层和数据连接层。接口关系如下:
(1)向上:对接核心服务层的身份服务、合约服务、审计服务,获取身份属性、合约策略及审计规则。
(2)向下:向数据连接层的连接器下发安全决策,执行访问控制、溯源及隐私计算调度。
(3)横向:3大机制相互调用,数据共享,联合决策,形成协同防护。
安全防护层为整个数据空间的每一次交互注入动态安全能力。其核心构成将在第3节详述。
2.5 数据连接层
数据连接层是架构的“末梢神经”,是数据空间与实体数据源之间的安全边界与协议转换器。
(1)标准化可信连接器:部署在每个数据参与节点(提供方或使用方)。该连接器负责:①适配本地数据源;②执行本地安全策略(如二次审批);③与核心服务层及安全防护组件交互,获取并强制执行访问决策;④提供本地化的隐私计算运行环境(如联邦学习客户端)。
(2)连接器自身安全:需进行最小化安装与安全加固,持续开展完整性校验,并配备自毁等应急安全机制。
2.6 基础设施层
基础设施层提供通用的计算、存储、网络和密码资源,强调采用自主可控技术,并支持云、边、端灵活部署,以满足从战略指挥中心到战术边缘部队的不同场景的部署需求。
2.7 安全管理
安全管理作为“两纵”之一,纵向贯穿架构各层,提供如下安全机制管理功能:
(1)安全监测预警:识别潜在的攻击模式和异常数据访问行为,实时监测并对违反数据使用策略的行为进行告警,持续监控隐私保护技术的应用状态和有效性。
(2)安全策略管控:针对各任务的数据连接关系、合约类型及绑定的隐私保护技术,制定相应安全策略,并交由核心服务层和数据连接层执行。
(3)安全审计:开展以数据资产和策略为核心、覆盖技术流程和合约的多维度安全行为审计。
(4)密码管理:提供身份认证、数据加密、多方计算、同态加密及隐私计算等密码资源管理。
2.8 运营监控
运营监控作为“两纵”中的另一纵,纵向贯穿架构各层,构建数据空间全链路透明化监控能力。
(1)技术运行:监控数据空间与实体数据源的连接状态,核心服务的响应时间、吞吐量、错误率、资源利用率,以及数据交换的网络延迟与带宽使用情况;
(2)任务执行:监控元数据的规范性、合规性与服务质量,监控连接与合约协商达成情况,监控数据使用行为对策略的合规性,监控合约的妥善终结与计量准确性。
(3)安全管理联动:掌握数据空间的安全状态,并为安全策略制定提供数据空间的业务需求,确保数据在约定的位置进行处理和存储。
(4)价值实现:监测各数据任务的运行状态及执行结果,确保数据空间能够可靠地实现数据协同价值,以有效支撑军事应用。
3
安全防护机制深度集成研究
安全防护层是应对第1.3节所述挑战的“武器库”,其效能并非源自单一技术,而是源于3大机制的深度集成与协同。
3.1 机制1:基于属性与上下文的动态细粒度访问控制
该机制可直接应对挑战1(动态信任)和挑战4(内部威胁)。
基于属性与上下文的动态细粒度访问控制(dynamic fine-grained access control,DFAC)的原理如图2所示。与传统基于角色的访问控制不同,其核心在于在策略决策点中引入了实时风险分析与动态上下文评估引擎,使访问授权从“静态预判”模式转变为“持续自适应”模式。

图2 基于属性与上下文的动态细粒度访问控制原理
模型设计:采用“属性基访问控制”与“风险自适应访问控制”融合模型。策略决策不仅基于静态属性(如主体身份、角色、资源密级等),更关键地引入了动态上下文属性(如访问时间、地理位置、终端安全态势、网络行为基线等)和实时风险评估结果。
具体工作流程如下:
(1)发起访问请求,连接器收集请求上下文信息。
(2)策略决策点(位于安全防护层)接收访问请求,调用上下文信息服务获取实时终端安全评分与网络威胁情报,联合风险引擎分析用户历史行为及当前操作序列的异常度。
(3)策略决策点综合静态策略和动态风险值,做出动态决策(允许、拒绝或带有附加条件的允许,如“允许但需添加水印标记并限制下载”)。
(4)策略执行点(位于连接器内)执行决策,并在会话期间持续向风险引擎上报行为数据,以供持续评估。
接口:对接身份服务、合约服务、审计系统及数据连接器。
军事价值:可实现任务驱动的动态授权。例如,同一用户、同一数据,在平时训练和战时紧急态势下,可能被授予不同的访问权限级别,当检测到用户行为异常或终端失陷时,可实时撤销或降级其访问权限。
3.2 机制2:全生命周期可信数据供应链
该机制系统应对挑战2(流动风险)与挑战5(完整性挑战),并为挑战4(供应链攻击)提供溯源能力。
全生命周期可信数据供应链(trusted data supply chain,TDSC)的原理如图3所示。其创新在于将数据资产视为有生命周期的管控对象,通过数字护照与分布式账本技术,构建了从数据创建、流转、衍生到销毁的全过程可信追溯链路,这与传统的日志审计模式存在本质区别。

图3 全生命周期可信数据供应链原理
核心理念:为关键数据资产建立不可篡改的数字护照和流转履历。
关键技术实现:
(1)数据起源与出处记录:数据进入空间时,由提供方连接器生成包含数据哈希值、签名、分类及初始策略的“数字护照”。任何对数据的加工、衍生或聚合操作,均被记录为一个带有时间戳和操作者签名的“交易”,并持续更新至护照的“履历”中。
(2)基于区块链/分布式账本技术的存证与验证:将护照的关键哈希和流转交易哈希存入一个许可联盟链。区块链的不可篡改性保证了履历的真实可信,所有授权方可随时验证数据的完整来源和变更历史。
(3)细粒度使用控制与追溯:结合数字水印、动态数据脱敏及安全容器等技术,在执行数据访问时,可根据策略对数据内容进行动态处理(如添加与具体用户和会话关联的隐形水印),一旦发生泄露事件,即可精准追溯源头。
接口:对接合约服务、审计系统、数据连接器及核心服务层目录服务。
军事价值:确保情报数据的来源可信,能够清晰地追踪数据在各级指挥所间的流转路径,在发生信息污染或泄露事件时,可快速定位环节与责任人,提升数据的可信度与问责能力。
3.3 机制3:隐私增强计算集成框架
该机制是应对挑战3(隐私保护融合计算)的关键,也是实现“数据不动价值动”愿景的核心技术路径。
隐私增强计算集成框架(privacy enhanced computing framework,PECF)的原理如图4所示。该框架的独特之处在于,不将隐私计算视为单一技术,而是在安全防护层内建立统一的“PECF调度与管理服务”,根据任务需求(如计算精度、时延、数据规模)和合约策略,智能化选择联邦学习、安全多方计算、全同态加密或可信执行环境等不同技术路径,实现“按需用密”。

图4 隐私增强计算集成框架原理
框架设计:在安全防护层提供统一的PECF能力调度与管理服务,支持多种技术路径的按需调用。
关键技术选型与集成:
(1)联邦学习:适用于分布式模型训练场景。安全防护层中的“联邦学习协调器”负责任务分发、模型聚合与安全协议协调。各参与方连接器作为客户端在本地进行训练,仅交换加密的模型参数更新。集成重点在于确保聚合过程的隐私性(如使用安全聚合协议)以及抵御模型投毒等攻击。
(2)安全多方计算:适用于对密文数据进行联合数据库查询、统计等精确计算场景。安全防护层提供安全多方计算协议栈和计算节点资源调度能力。集成重点在于优化通信轮次和计算效率,以适应军事实时性要求。
(3)全同态加密:在数据必须汇聚且可全程保密的场景下,提供“可算不可见”能力。安全防护层负责全同态加密算法选择、密钥生命周期管理及同态计算加速。数据全程以密文形式在多方节点间流转与计算,从根本上杜绝汇聚点数据泄露风险,实现分布式绝对机密计算。
(4)可信执行环境:在数据必须汇聚计算的场景下,提供“飞地”执行环境。安全防护层负责可信执行环境节点的认证、远程证明及密钥管理。数据仅在可信执行环境内部进行解密计算,外部无法窥探明文信息。
接口:对接合约服务、DFAC、审计系统。
军事应用场景:多方情报单位在不共享原始情报报文的情况下,联合训练一个更准确的威胁识别人工智能模型;不同军种在不暴露各自部队详细位置数据的前提下,共同计算最优的协同作战路径。
3.4 3大机制的协同增效
3大机制并非孤立,而是通过安全防护层有机联动,产生“1+1+1>3”的增强效果。
DFAC为TDSC和PECF提供访问控制前置关卡:任何数据访问或隐私计算任务的发起,都必须先通过DFAC的动态授权。
TDSC为DFAC和PECF提供决策与验证依据:DFAC的风险引擎可以参考数据的历史流转风险(如该数据曾流经高风险节点);PECF任务中所使用数据的来源和完整性可通过TDSC进行验证。
PECF为DFAC和TDSC拓展安全防护边界:PECF使得在不直接访问原始数据的情况下即可实现价值挖掘,从而从根本上降低了数据流动过程中(受DFAC控制)和接触过程中(被TDSC记录)可能引发的泄露风险。
4
实施路径与挑战展望
4.1 渐进式实施路径
可信数据空间的建设是一项复杂的系统工程,涉及技术攻关、制度配套与组织变革,需制定科学、可行的分阶段实施策略,具体实施路径可分为试点验证、重点领域推广及跨域融合与体系化3个阶段:
(1)试点验证阶段:选择后勤保障、模拟训练等非核心、低风险且协作需求强的领域,搭建小规模试验床,重点验证架构连通性、基础访问控制能力和安全通信能力,积累治理经验。
(2)重点领域推广阶段:在试点成功基础上,向情报共享、装备协同保障等关键作战保障领域推广,深化应用动态访问控制、数据血缘追踪和联邦学习等高级特性,形成领域性数据空间。
(3)跨域融合与体系化阶段:打通各领域数据空间,实现跨战略、战役、战术层级的贯通,与现有指挥信息系统深度集成,安全防护机制全面运行,支撑智能化联合作战概念验证与实际运用。
4.2 未来技术挑战与研究展望
可信数据空间面向军事强对抗、高实时、分布式作战环境,仍面临性能、韧性、智能及标准化等关键技术瓶颈,需持续突破,以适配未来作战需求。具体如下:
(1)性能与实时性的极限优化:隐私计算和动态策略评估的开销是主要性能瓶颈。需研究适用于军事专用自主可控可信执行环境芯片、高速密码卡等硬件的加速方案,以及面向战术边缘低带宽、高时延环境的轻量级协议和算法。
(2)极端恶劣环境下的韧性生存:研究在断网、弱网及部分节点被敌方控制的“断—残—乱”环境下,数据空间核心服务(如身份、目录)的分布式冗余、降级存活和快速恢复机制。
(3)人工智能与安全防护的深度融合:利用人工智能技术提升威胁检测(用于DFAC风险引擎)与异常数据识别(用于TDSC)的智能化水平;同时,对数据空间中部署的人工智能模型内生安全问题进行深入研究(如对抗鲁棒性、可解释性、公平性)。
(4)标准化与生态构建:积极推动形成国家/军用级别的可信数据空间系列标准,着力培育自主可控的连接器、安全中间件、隐私计算平台等产品生态。
5
结 语
本文针对军事数据共享与安全之间的根本矛盾,提出了构建可信数据空间的系统性解决方案,并聚焦平台安全能力的体系化设计,贡献了一个安全增强型创新参考架构。该架构的核心创新在于明确设立了“安全防护层”,并通过DFAC、TDSC、PECF三大机制,形成了一套覆盖“身份—访问—流转—计算”全链条的内生安全防御体系。
研究表明,该架构能够有效应对军事环境下跨域动态信任、高敏数据流动、隐私保护协同、内部威胁防御及服务持续保障等多重严峻挑战。该架构既吸收了国际数据空间在尊重数据主权、分布式协同等方面的先进理念,又通过强化安全防护机制,满足了军事领域对超高标准安全管控的需求。本文所提出的安全防护参考架构方案,不仅具备理论先进性,也通过分阶段实施路径的规划体现了工程可行性,可为未来军事数据基础设施的转型升级及智能化作战能力的实质性提升,提供关键的技术支撑与发展思路。后续工作将围绕具体技术的工程实现、原型系统构建以及在典型作战场景下的效能评估等方面深入开展。
本文省去了参考文献,以方便排版
作者简介
吴 贤(1986—),男,硕士,高级工程师,主要研究方向为密码保密与网络安全;
杜 彪(1982—),男,硕士,高级工程师,主要研究方向为网络安全与密码保密;
汪晶晶(1986—),女,博士,副教授,主要研究方向为网络与信息安全;
刘晓姣(1989—),女,学士,助理工程师,主要研究方向为大数据、数据安全;
薛 锋(1982—),男,硕士,工程师,主要研究方向为数据安全。
声明:本文来自信息安全与通信保密杂志社,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。