當(dāng)前位置:首頁(yè) > 物聯(lián)網(wǎng) > 《物聯(lián)網(wǎng)技術(shù)》雜志
[導(dǎo)讀]摘 要:在信息化時(shí)代,科技情報(bào)業(yè)務(wù)對(duì)信息系統(tǒng)的依賴日益增強(qiáng),相應(yīng)地,信息系統(tǒng)安全問(wèn)題已引起人們的關(guān)注。科技情報(bào)業(yè)務(wù)系統(tǒng)如果因系統(tǒng)軟硬件故障、黑客惡意攻擊、網(wǎng)絡(luò)病毒感染、文件非法拷貝而出現(xiàn)問(wèn)題,甚至癱瘓,將直接影響科技情報(bào)收集、分析、加工、發(fā)布等業(yè)務(wù)的正常運(yùn)行。

引 言

在構(gòu)建科技情報(bào)信息系統(tǒng)時(shí),一定要充分考慮信息系統(tǒng)的安全問(wèn)題[1],選擇適當(dāng)?shù)?a href="/tags/信息安全" target="_blank">信息安全技術(shù),構(gòu)建一個(gè)高效、安全的科技情報(bào)業(yè)務(wù)系統(tǒng)。本文將根據(jù)科技情報(bào)業(yè)務(wù)需要,結(jié)合實(shí)際工程經(jīng)驗(yàn),介紹與科技情報(bào)業(yè)務(wù)相關(guān)的幾種信息安全技術(shù)??萍记閳?bào)業(yè)務(wù)系統(tǒng)可根據(jù)實(shí)際情況,在系統(tǒng)的易用性、安全性和系統(tǒng)造價(jià)幾方面權(quán)衡,選擇適當(dāng)?shù)陌踩桨浮?

宏觀上說(shuō),信息安全就是通過(guò)密碼算法及相關(guān)軟、硬件保護(hù)個(gè)人信息和在互聯(lián)網(wǎng)上傳輸?shù)男畔ⅲ▌?dòng)態(tài)信息)[2]。PC 端存儲(chǔ)固定信息 ;傳輸在互聯(lián)網(wǎng)上的信息則為動(dòng)態(tài)信息。數(shù)據(jù)加密技術(shù)是保證信息安全的方法,以防黑客盜取個(gè)人或公司的機(jī)密信息,同時(shí)保證合法用戶可查看正確的信息。計(jì)算機(jī)信息系統(tǒng)安全要求的具體內(nèi)容應(yīng)從五個(gè)安全層面、三個(gè)安全特性進(jìn)行考慮。五個(gè)安全層面是指實(shí)體層面(硬件系統(tǒng),含設(shè)備、設(shè)施、介質(zhì)及環(huán)境)、系統(tǒng)層面(操作系統(tǒng)、數(shù)據(jù)庫(kù)系統(tǒng))、網(wǎng)絡(luò)層面(網(wǎng)絡(luò)系統(tǒng))、應(yīng)用層面(應(yīng)用系統(tǒng))、管理層面(系統(tǒng)安全管理)。三個(gè)安全特性是指物理安全、運(yùn)行安全、信息安全。物理安全主要描述實(shí)體層面所涉及的硬件系統(tǒng)及其環(huán)境的安全;運(yùn)行安全則包括系統(tǒng)層面、網(wǎng)絡(luò)層面和應(yīng)用層面所涉及的操作系統(tǒng)、數(shù)據(jù)庫(kù)系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)和應(yīng)用系統(tǒng)的運(yùn)行安全; 信息安全則包括系統(tǒng)層面、網(wǎng)絡(luò)層面和應(yīng)用層面所涉及的操作系統(tǒng)、數(shù)據(jù)庫(kù)系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)和應(yīng)用系統(tǒng)的信息安全。

1 與科技情報(bào)業(yè)務(wù)系統(tǒng)相關(guān)的安全技術(shù)

科技情報(bào)業(yè)務(wù)系統(tǒng)需要與內(nèi)部辦公系統(tǒng)、門(mén)戶網(wǎng)站等應(yīng)用系統(tǒng)集成,系統(tǒng)用戶可以是內(nèi)部工作人員、客戶以及遠(yuǎn)程合作伙伴等,需要充分考慮系統(tǒng)的安全性需求。在設(shè)計(jì)科技情報(bào)業(yè)務(wù)系統(tǒng)時(shí),可采用的安全方案如下所示:

(1) 結(jié)合公、私鑰技術(shù)、動(dòng)態(tài)口令等技術(shù) [3],登錄系統(tǒng)采用一次一變認(rèn)證體制;

(2) 真實(shí)用戶進(jìn)入系統(tǒng)后,通過(guò)權(quán)限分配獲得管理用戶和用戶的權(quán)限;

(3) 利用簽、驗(yàn)服務(wù),防止操作人員否認(rèn)已修改的數(shù)據(jù);

(4) 用戶操作利用審計(jì)模塊統(tǒng)計(jì),設(shè)定合理的安全監(jiān)控措施;

(5) 數(shù)據(jù)在傳輸過(guò)程中應(yīng)運(yùn)用合理的加密算法進(jìn)行保密 [4];

(6) 采用自動(dòng)備份功能,加強(qiáng)對(duì)數(shù)據(jù)庫(kù)和系統(tǒng)中重要文檔、數(shù)據(jù)的備份;

(7) 對(duì)數(shù)據(jù)庫(kù)關(guān)鍵字段可采用加密技術(shù)進(jìn)行加密保護(hù)[5] ;

(8) 加強(qiáng)操作系統(tǒng)升級(jí)、打補(bǔ)丁等日常安全管理措施 ;

(9) 在開(kāi)發(fā)階段采用技術(shù)手段防止惡意登錄攻擊、SQL 注入攻擊等常見(jiàn)的系統(tǒng)攻擊 [6]。

2 訪問(wèn)控制

科技情報(bào)業(yè)務(wù)系統(tǒng)的客體分為兩種類型,即靜態(tài)客體和動(dòng)態(tài)客體。

(1) 靜態(tài)客體。已經(jīng)歸檔的調(diào)研報(bào)告、研究報(bào)告等屬于靜態(tài)客體,其內(nèi)容保持不變,與訪問(wèn)控制策略有關(guān)的安全屬性也不變。靜態(tài)客體主要用于查詢、統(tǒng)計(jì)等操作。

(2) 動(dòng)態(tài)客體。動(dòng)態(tài)客體的內(nèi)容會(huì)在流轉(zhuǎn)過(guò)程中發(fā)生變化,其安全屬性也會(huì)不斷變化。在流轉(zhuǎn)過(guò)程中可被各級(jí)人員處理的就屬于動(dòng)態(tài)客體。動(dòng)態(tài)客體在 歸檔 后轉(zhuǎn)化為靜態(tài)客體。

對(duì)于靜態(tài)客體,采用基于RBAC 的規(guī)則,即先設(shè)置角色的權(quán)限屬性,再對(duì)用戶設(shè)置所屬角色??梢詮慕巧幍目v向(如行政級(jí)別)與橫向(如職能部門(mén))兩個(gè)邏輯管理層上定義角色的權(quán)限范圍。縱向邏輯管理層側(cè)重于同一職能范圍內(nèi)各級(jí)別部門(mén)與人員之間的業(yè)務(wù)處理,而橫向的邏輯管理層主要側(cè)重于在同一行政級(jí)別上各職能部門(mén)之間的業(yè)務(wù)協(xié)作。定義了角色的屬性后,系統(tǒng)管理員只需為用戶指定角色,即可完成權(quán)限設(shè)定操作。

對(duì)于動(dòng)態(tài)客體,可定義動(dòng)態(tài)客體在情報(bào)處理流轉(zhuǎn)階段的安全屬性,及主體在各流轉(zhuǎn)階段對(duì)客體的控制權(quán)限。這種對(duì)靜態(tài)客體和動(dòng)態(tài)客體分別授權(quán)的優(yōu)點(diǎn)是權(quán)責(zé)明確,操作簡(jiǎn)便, 可在復(fù)雜的流轉(zhuǎn)系統(tǒng)中對(duì)數(shù)據(jù)進(jìn)行多級(jí)別的保護(hù),尤其在發(fā)生人員調(diào)動(dòng)和崗位調(diào)整時(shí),可大大減少系統(tǒng)管理員的工作量。

3 單點(diǎn)登錄

單點(diǎn)登錄(Single Sing On,SSO)[7]即在一個(gè)多系統(tǒng)共存的環(huán)境下,用戶在一處登錄后,就不用在其他系統(tǒng)中登錄,即用戶的一次登錄能得到其他所有系統(tǒng)的信任。單點(diǎn)登錄在大型網(wǎng)站里使用得非常頻繁,SSO 的核心在于統(tǒng)一用戶認(rèn)證,它可被看作是一個(gè)認(rèn)證服務(wù)器,所有的登錄、認(rèn)證請(qǐng)求都在這里完成,然后分發(fā)到相應(yīng)應(yīng)用。采用單點(diǎn)登錄的好處有以下幾方面:

(1) 用戶信息的一致性。對(duì)于保證整個(gè)系統(tǒng)用戶信息的一致性有非常重要的作用和好處,同時(shí)也方便了后期整個(gè)系統(tǒng)的維護(hù)和升級(jí)。

(2) 用戶操作的方便性。單點(diǎn)登錄系統(tǒng)的建立,對(duì)于用戶在各子系統(tǒng)中來(lái)回自由切換非常方便和有利。

(3) 方便系統(tǒng)的安全模塊升級(jí)和維護(hù)。由于單點(diǎn)登錄是將整個(gè)大系統(tǒng)中的用戶靜態(tài)、動(dòng)態(tài)信息和密鑰作為一個(gè)模塊進(jìn)行定制和維護(hù),保證了安全,因此,各應(yīng)用系統(tǒng)宜采用此方法對(duì)用戶的動(dòng)態(tài)、靜態(tài)信息和密鑰進(jìn)行管理和維護(hù)。

4 數(shù)字簽名

數(shù)字簽名就是通過(guò)某種密碼運(yùn)算生成一系列符號(hào)及代碼, 組成電子密碼進(jìn)行簽名[8]。

數(shù)據(jù)簽名基于組合密鑰和對(duì)稱加密算法建立數(shù)字簽名和簽名驗(yàn)證協(xié)議,采用智能卡和加密卡硬件設(shè)備建立客戶機(jī)端簽名系統(tǒng)和驗(yàn)證中心的簽名驗(yàn)證系統(tǒng),采用符合國(guó)家商用密碼標(biāo)準(zhǔn)的SM1 算法,保障數(shù)字簽名系統(tǒng)安全可靠,驗(yàn)證協(xié)議高效快速。

5 安全傳輸通道

安全套接層協(xié)議(Secure Socket Layer,SSL)是一種安全傳輸協(xié)議,該協(xié)議最初由Netscape 企業(yè)發(fā)展而來(lái),目前已成為互聯(lián)網(wǎng)上用來(lái)鑒別網(wǎng)站和網(wǎng)頁(yè)瀏覽者身份和服務(wù)器的合法性認(rèn)證工具。

認(rèn)證用戶和服務(wù)器的合法性,使得它們能夠確信數(shù)據(jù)將被發(fā)送到正確的客戶機(jī)和服務(wù)器上??蛻魴C(jī)和服務(wù)器都有各自的識(shí)別號(hào),這些識(shí)別號(hào)由公開(kāi)密鑰編號(hào)。為驗(yàn)證用戶是否合法,安全套接層協(xié)議要求握手交換數(shù)據(jù)進(jìn)行數(shù)字認(rèn)證,以此來(lái)確保用戶的合法性。

加密數(shù)據(jù)以隱藏被傳送的數(shù)據(jù)。安全套接層協(xié)議所采用的加密技術(shù)既有對(duì)稱密鑰技術(shù),也有公開(kāi)密鑰技術(shù)。在客戶機(jī)與服務(wù)器進(jìn)行數(shù)據(jù)交換前,交換 SSL 初始握手信息,在SSL 握手信息中采用各種加密技術(shù)對(duì)其加密,以保證其機(jī)密性和數(shù)據(jù)的完整性,用數(shù)字證書(shū)進(jìn)行鑒別,以防止非法用戶對(duì)其進(jìn)行破譯。

保護(hù)數(shù)據(jù)的完整性。安全套接層協(xié)議采用Hash 函數(shù)和機(jī)密共享的方法來(lái)提供信息的完整性服務(wù),建立客戶機(jī)與服務(wù)器之間的安全通道,使所有經(jīng)過(guò)安全套接層協(xié)議處理的業(yè)務(wù)在傳輸過(guò)程中都能完整、準(zhǔn)確地到達(dá)目的地。

6 日常安全管理措施

若操作系統(tǒng)存在漏洞,將會(huì)給不速之客和惡性病毒可乘之機(jī),所以很有必要查找并修補(bǔ)操作系統(tǒng)漏洞。首先徹底掃描科技情報(bào)業(yè)務(wù)系統(tǒng)上的每臺(tái)服務(wù)器和客戶端,查清其漏洞情況。除了經(jīng)常追加最新補(bǔ)丁外,考慮到很多攻擊SQL 數(shù)據(jù)庫(kù)的病毒主要針對(duì)該賬號(hào)口令為空的情形, sa 賬號(hào)一定要設(shè)置復(fù)雜口令,同時(shí)避免將 sa 帳號(hào)的密碼寫(xiě)于應(yīng)用程序或腳本中。可采用隨機(jī)數(shù)技術(shù)防止攻擊者對(duì)系統(tǒng)惡意登錄攻擊。每次刷新登錄頁(yè)面,系統(tǒng)都會(huì)產(chǎn)生一個(gè)由隨機(jī)數(shù)字和字母組成的圖片,用戶登錄時(shí)必須正確輸入這些隨機(jī)產(chǎn)生的字符(即驗(yàn)證碼),否則不能進(jìn)入系統(tǒng)。這是一個(gè)非常常見(jiàn)且易于實(shí)現(xiàn),但實(shí)際效果很好的防止惡意攻擊的方法,采用驗(yàn)證碼可防止攻擊者通過(guò)不斷嘗試登錄來(lái)增加數(shù)據(jù)庫(kù)進(jìn)行驗(yàn)證時(shí)的負(fù)擔(dān),尤其對(duì)一些非手工的嘗試性登錄進(jìn)行攔截,以減輕服務(wù)器的壓力。使用圖片則是為了防止某些軟件通過(guò)代碼直接讀取驗(yàn)證碼的內(nèi)容,避免通過(guò)查看源文件輕易獲取驗(yàn)證碼字符串。

7 結(jié) 語(yǔ)

為防止因系統(tǒng)軟硬件故障、黑客惡意攻擊、網(wǎng)絡(luò)病毒感染、文件非法拷貝而出現(xiàn)問(wèn)題導(dǎo)致網(wǎng)絡(luò)癱瘓,本文選擇適當(dāng)?shù)?a href="/tags/信息安全" target="_blank">信息安全技術(shù),構(gòu)建一個(gè)高效、安全的科技情報(bào)業(yè)務(wù)系統(tǒng),可有效保障系統(tǒng)安全,具有良好的社會(huì)效益。


本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請(qǐng)聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請(qǐng)及時(shí)聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

倫敦2024年8月29日 /美通社/ -- 英國(guó)汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開(kāi)發(fā)耗時(shí)1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動(dòng) BSP

北京2024年8月28日 /美通社/ -- 越來(lái)越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時(shí)企業(yè)卻面臨越來(lái)越多業(yè)務(wù)中斷的風(fēng)險(xiǎn),如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報(bào)道,騰訊和網(wǎng)易近期正在縮減他們對(duì)日本游戲市場(chǎng)的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)開(kāi)幕式在貴陽(yáng)舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國(guó)國(guó)際大數(shù)據(jù)產(chǎn)業(yè)博覽會(huì)上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語(yǔ)權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對(duì)環(huán)境變化,經(jīng)營(yíng)業(yè)績(jī)穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤(rùn)率延續(xù)升勢(shì) 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長(zhǎng) 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競(jìng)爭(zhēng)力 堅(jiān)持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競(jìng)爭(zhēng)優(yōu)勢(shì)...

關(guān)鍵字: 通信 BSP 電信運(yùn)營(yíng)商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺(tái)與中國(guó)電影電視技術(shù)學(xué)會(huì)聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會(huì)上宣布正式成立。 活動(dòng)現(xiàn)場(chǎng) NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長(zhǎng)三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會(huì)上,軟通動(dòng)力信息技術(shù)(集團(tuán))股份有限公司(以下簡(jiǎn)稱"軟通動(dòng)力")與長(zhǎng)三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉