登陆注册
48622200000048

第48章 企业信息化发展与研究(3)

CMS数字证书管理服务器:为安全代理网关SSL及各SSL客户端颁发绑定了各自的身份信息的数字证书,在SSL与各SSL客户端的公共网络传输中使用数字证书进行身份验证及信息的加密传输,并且CMS数字证书管理服务器对各SSL客户端的用户进行管理,并对各SSL客户端用户的访问控制授权,使得只有通过授权的合法SSL客户端用户才能够通过安全代理网关SSL访问到内网Web服务器和资源服务器,CMS服务器所签发的证书存储在IC卡(USB KEY)中,IC卡采用用户PIN口令保护,从而保证了证书和私钥的安全性,SSL安全代理网关:提供SSL客户端身份认证、数据加密、数据完整性保护以及访问代理等功能,SSL启动之前必须从CMS申请一张数字证书,以便各SSL客户端通过验证SSL网关的数字证书来确认其合法身份。就访问代理功能而言,SSL使用双宿主机来实现外网到内网地址的转换,外网的SSL客户端只需要与SSL进行连接,由SSL将其请求转发到内网Web服务器和资源服务器中,从而既实现了外网到内网的透明合法访问,又对外网屏弊了内网的地址信息,实现了对内网的安全保护;就身份认证功能而言,当SSL户端向SSL建链时,SSL需要对SSL客户端的身份进行验证,以保证只有合法用户才能够与其建立连接,如果建立连接的客户端不能提供合法身份信息,则SSL将拒绝该连接;就数据加密功能而言,SSL在验证了SSL客户端的合法身份后,即与其协商信息安全传输的加密参数,在协商完毕后即启用加密信息传输,使在SSL客户端与SSL之间的数据以加密方式传输,从而保证除SSL客户端与SSL之外的第三方无法获得正确数据信息。SSL客户端软件:是安装在各用户工作站PC中的代理客户端软件,用户在使用代理客户端软件之前,必须向CMS申请一张个人身份证书,这张数字证书以及证书对应的私钥等信息存储在IC卡(USB KEY)中,用户通过个人身份证书向SSL证明其合法身份,用户的数据通过SSL户端软件进行加密、完整性保护之后传输给SSL;同时SSL客户端软件也负责接收SSL传输的加密数据,对这些数据进行解密以及完整性验证,最后将解密之后的数据发给用户,这样,通过SSL客户端软件和SSL安全代理网关,为用户的数据建立了一个安全的传输通道,充分保证数据的安全性。

SSL安全代理网关在解决企业内部人员作案防范的问题上的工作原理如下:继续以前面甲和乙的例子,即使前面所说的那个乙得到了甲访问并操作内部资源服务器一部分绝密信息的账号口令,但是很遗憾他必须还得得到甲的USB KEY,因为SSL客户端用户要访问到内网Web服务器和资源服务器必须向SSL出示CMS签发的合法授权证书,而CMS签发的证书存储在USB KEY中,没有甲的USB KEY,SSL拒绝乙以甲的账号和口令访问内网Web服务器和内部资源服务器,再假设乙神通广大偷到了甲的USB KEY,但是还是很遗憾,乙还必须知道甲的USB KEY用户PIN口令。如果没有用户PIN口令,乙得到了甲的USB KEY同样无用,这样层层关卡有效地将企业内部人员作案的可能性降到了最小。

4总结

防患于未然是解决企业信息化建中网络安全问题的根本,不管隐藏Hacker的技术水平如何提高,不管计算机病毒如何猖獗,只要企业提高信息安全意识及网络防范技术就能御敌于网络之外,真证实现企业信息化安全。

参考文献

[1]王众托.企业信息化与管理变革[M].中国人民大学出版社,2001.8

[2]游文丽.对我国企业信息化管理现状的思考[J].商业研究,2003(3)

[3]申林.走出信息化的陷阱[J].企业研究,2003(1)

作者简介:

汪燕,女,1968年出生。毕业于西北师范大学,就职于长风信息集团信息工程研究所。通讯地址:兰州市安宁区安宁西路718号信息工程研究所;邮编:730070;电话:7993450;E—mail:lzdwy@hotmail.com。

中小企业信息系统技术安全与防范

张诚

(长风信息集团信息工程研究所 兰州 730070)

摘要:在当前互联网时代,随着信息产业的高速发展,企业上网、通过电子邮件进行业务往来、利用网络发布自己的营销信息,利用互联网建立自己的信息系统,这些都已成为企业拓展业务的基础模式。但是我们在享受信息产业发展带给我们的便利的同时,也面临着巨大的风险。对于国内占大多数的中小企业来说,如何在充分利用信息化优势的同时,更好地保护自身的信息资产,已经成为一个严峻的挑战。特别是近两年来,网络上的病毒、攻击事件频发,我们的系统随时可能遭受病毒的感染、黑客的入侵,这都可以给我们造成巨大的损失。因此,信息安全问题正在成为中小企业信息化进程中的难题。本文主要介绍了信息系统所面临的技术安全隐患,并提出了行之有效的解决方案。

关键词:信息安全 防火墙 入侵检测 安全配置

1目前信息系统技术安全的研究

1.1中小企业信息安全现状分析

随着信息化的发展,计算机、互联网的应用在越来越多的中小企业中占据了越来越重要的地位,很多中小企业都开始利用信息化手段来提升自己的竞争力,信息化有效地提高了中小企业的运营效率,使中小企业得以更快速的发展壮大。目前,中小企业用户占我国企业主体比重的95%以上,但由于分布较散,购买力相对较弱,中小企业的安全问题似乎一直没有得到安全厂商的足够重视。市场上的安全产品五花八门种类繁多,防病毒、防火墙、信息加密、入侵检测、安全认证、核心防护无不囊括其中,但从其应用范围来看,这些方案大多数面向银行、证券、电信、政府等行业用户和大型企业用户,针对中小企业的安全解决方案寥寥无几,产品仅仅是简单的客户端加服务器,不能完全解决中小企业用户所遭受的安全威胁。现在,国内厂商推出了网络版病毒软件,但由于功能的单一,并不能为中小企业提供完善的防护。与此同时,中小企业信息安全的问题也越来越严重,并开始困扰着广大中小企业群体。

如今已经是一个网络病毒肆虐的时代,几乎每天都有数百种新的病毒产生,而在中小企业中,安全资源不足、技术保障不成体系,达不到预想的目标、应急反应体系没有经常化、制度化、信息安全的标准、制度建设滞后、IT设施管理松散、员工安全意识不强等问题的存在,更使中小企业的网络容易受到病毒、蠕虫、木马等的危害,严重时甚至造成企业网络瘫痪,导致业务无法开展。此外,间谍软件、垃圾邮件、网络钓鱼、僵尸网络等也对企业的网络安全带来了严重的威胁。这些几乎由于未修补或防范软件漏洞而导致系统遭受病毒的入侵。

1.2中小企业信息安全防范的任务

信息安全的任务是多方面的,根据当前信息安全的现状,制定信息安全防范的任务主要是:

从安全技术上,进行全面的安全漏洞检测和分析,针对检测和分析的结果制定防范措施和完整的解决方案:正确配置防火墙、网络防病毒软件、入侵检测系统、建立安全认证系统等安全系统。

从安全管理上,建立和完善安全管理规范和机制,切实加强和落实安全管理制度,增强安全防范意识。

信息安全防范要确保以下几方面的安全:网络安全:保障各种网络资源(资源、实体、载体)稳定可靠地运行、受控合法地使用。信息安全:保障存储、传输、应用的机密性(confidentiality)、完整性(Integrity)、抗否认性(non-Repudiation)、可用性(Availability)。其他安全:病毒防治、预防内部犯罪。

2计算机网络中信息系统的安全防范措施

2.1网络层安全措施

2.1.1防火墙技术

防火墙是指设置在不同网络(如可信任的企业内部网和不可信的公共网)或网络安全域之间的一系列部件的组合。它是不同网络或网络安全域之间信息的唯一出入口,能根据企业的安全政策控制(允许、拒绝、监测)出入网络的信息流,且本身具有较强的抗攻击能力。它是提供信息安全服务,实现网络和信息安全的基础设施。在逻辑上,防火墙是一个分离器,一个限制器,也是一个分析器,有效地监控了内部网和Internet之间的任何活动,保证了内部网络的安全。

防火墙是网络安全的屏障:一个防火墙(作为阻塞点、控制点)能极大地提高一个内部网络的安全性,并通过过滤不安全的服务而降低风险。由于只有经过精心选择的应用协议才能通过防火墙,所以网络环境变得更安全。防火墙可以强化网络安全策略:通过以防火墙为中心的安全方案配置,能将所有安全软件(如口令、加密、身份认证、审计等)配置在防火墙上。对网络存取和访问进行监控审计:如果所有的访问都经过防火墙,那么,防火墙就能记录下这些访问并做出日志记录,同时也能提供网络使用情况的统计数据。防止内部信息的外泄:通过利用防火墙对内部网络的划分,可实现内部网重点网段的隔离,从而限制了局部重点或敏感网络安全问题对全局网络造成的影响。除了安全作用,有的防火墙还支持具有Internet服务特性的企业内部网络技术体系VPN。通过VPN,将企事业单位在地域上分布在全世界各地的LAN或专用子网,有机地联成一个整体。不仅省去了专用通信线路,而且为信息共享提供了技术保障。

2.1.2入侵检测技术

根据检测对象的不同,入侵检测系统可分为主机型和网络型。基于主机的监测。主机型入侵检测系统就是以系统日志、应用程序日志等作为数据源,当然也可以通过其他手段(如监督系统调用)从所在的主机收集信息进行分析。主机型入侵检测系统保护的一般是所在的系统。这种系统经常运行在被监测的系统之上,用以监测系统上正在运行的进程是否合法。最近出现的一种ID(Intrusion Detection):位于操作系统的内核之中并监测系统的最底层行为。所有这些系统最近已经可以被用于多种平台。网络型入侵检测。它的数据源是网络上的数据包。往往将一台机子的网卡设于混杂模式(Promise Mode),对所有本网段内的数据包并进行信息收集,并进行判断。一般网络型入侵检测系统担负着保护整个网段的任务。

对各种事件进行分析,从中发现违反安全策略的行为是入侵检测系统的核心功能。从技术上,入侵检测分为两类:一种基于标志(C Signature—Based),另一种基于异常情况(Abnormally—Based)。

2.2服务器端安全措施

只有正确的安装和设置操作系统,才能使其在安全方面发挥应有的作用。下面以Windows2000SERVER为例。

2.2.1正确地分区和分配逻辑盘

微软的IIS经常有泄漏源码、溢出的漏洞,如果把系统和IIS放在同一个驱动器会导致系统文件的泄漏甚至入侵者远程获取ADMIN。本系统的配置是建立三个逻辑驱动器,C盘15G。用来装系统和重要的日志文件,D盘30G放IIS,E盘30G放FTP,这样无论IIS或FTP出了安全漏洞都不会直接影响到系统目录和系统文件。因为,IIS和FTP是对外服务的,比较容易出问题。而把IIS和FTP分开主要是为了防止入侵者上传程序并从IIS中运行。

2.2.2正确地选择安装顺序

一般的人可能对安装顺序不太重视,认为只要安装好了,怎么装都可以的。很多时候正是因为管理员思想上的松懈才给不法分子以可乘之机。Windows2000在安装中有几个顺序是一定要注意的:

首先,何时接入网络:Windows2000在安装时有一个漏洞,在你输入Administrator密码后,系统就建立了ADMIN的共享,但是并没有用你刚刚输入的密码来保护它这种情况一直持续到你再次启动后,在此期间,任何人都可以通过ADMIN进入你的机器;同时,只要安装一完成,各种服务就会自动运行,而这时的服务器是满身漏洞,非常容易进入的,因此,在完全安装并配置好Windows2000 SERVER之前,一定不要把主机接入网络。

其次,补丁的安装:补丁的安装应该在所有应用程序安装完之后,因为补丁程序往往要替换或修改某些系统文件,如果先安装补丁再安装应用程序有可能导致补丁不能起到应有的效果,例如: IIS的HotFix就要求每次更改IIS的配置都需要安装,尽管很麻烦,却很必要。

2.3安全配置

2.3.1端口

同类推荐
  • 共和国的经济与周恩来

    共和国的经济与周恩来

    周恩来是新中国经济工作的卓越领导者和组织者。他的经济思想是马克思主义基本原理同中国具体实际相结合的产物,为马克思主义在中国的运用和发展作出了不可磨灭的贡献。他领导的经济建设实践,为我国社会主义事业的创建立下了不朽的功勋。周恩来的经济思想丰富了毛泽东思想,是党和人民极其珍贵的精神财富。我们认真学习和研究周恩来的经济思想和实践,不仅可以深刻地懂得新中国经济的奠基、创业和发展是来之不易的,而且,能够从中获得许多可资借鉴的历史经验,为建设有中国特色社会主义的伟大实践服务。
  • 大国诸城:21世纪中国城市与区域竞争

    大国诸城:21世纪中国城市与区域竞争

    《大国诸城:21世纪中国城市与区域竞争》从类型着手,研究了全国几大富有代表性的城市及区域的发展之路,剖析了其各自发展的短板和可取之处,《大国诸城:21世纪中国城市与区域竞争》并在此基础上提出了中肯的建言,由此为中国的城市和区域发展提供最为全面的建设智慧。
  • 农民一定要知道的365个经济常识

    农民一定要知道的365个经济常识

    本书为农民编辑整理出适用于经济生活的365个经济常识,为他们在知识和生活之间架起一座桥梁。本书以通俗、简明而生动的文字向农民介绍储蓄、消费、投资等日常经济学知识,让他们学习致富之道和理财诀窍,以宏观的经济头脑和实用的理财方法对个人、家庭经济进行有效规划。
  • 看清经济新常态

    看清经济新常态

    聚焦两会,看清经济新常态。中国经济是否会进入一个持续衰退期?全面深化改革路在何方?
  • 低碳阴谋

    低碳阴谋

    最近举行的哥本哈根联合国气候大会,被视为“拯救人类的最后一次机会”,但这项事关“人类未来”的会议却演变成了一场吵架大会。针对碳排放问题,以中国为首的发展中国家与以欧美为代表的发达国家展开了更为激烈的争斗,且呈现出白热化的趋势。《低碳阴谋》主要从“碳关税”和“碳减排”两个方面入手,挖掘出了隐藏在两者背后巨大的阴谋。美国和欧盟等发达国家借力环保问题企图扼杀中国等发展中国家的生存空间,让发展中国家为温室气体排放和此次金融危机买单,继续牵制和盘剥发展中国家,以维持两极世界的格局。
热门推荐
  • 我的刁蛮老婆

    我的刁蛮老婆

    家里老头子跟我说,给我介绍了一份工作,里面全是女的,她们洗澡都得经过我的同意!但特么的就是一个保安而已,一个女生宿舍的保安。
  • 新娘很火爆

    新娘很火爆

    现在是怎样啦?她兰皓雪是跟这姓尹的一家人犯冲吗?打从大学时代起,她就跟学长爱情长跑了六年,本以为最后跟她牵手步上红毯的男人必定是学长,没想到学长竟然背着她偷吃,而且嘴巴还没擦干净,结果婚礼当天,第三者心有不甘,找人上教堂大闹一番……
  • 哈利波特之小捣蛋

    哈利波特之小捣蛋

    捣蛋协会会长:科林·布莱恩(FFF团团长,皮皮鬼战略合作伙伴,夜游协会常任理事,费尔奇指定继承人,禁林守护者,魔法界搞事冠军):亲爱的小巫师:我们遗憾的通知你,你已经被我们盯上了,请赶紧回到宿舍躲在在被窝里,否则后果自负。我们将于黑夜降临之时开始行动,祝你愉快。霍格沃茨护旗者(精灵)皮皮鬼谨上。穿越到哈利波特世界的科林觉醒了奇怪的天赋,只要皮一下,就能增强体质增加魔力。凭借自带的恶魔小丑知识传承,科林开始魔法界搞事之旅。
  • 魔道武道

    魔道武道

    他,本是一个生活在现代文明的上班族,原本他的生活不会有什么改变,一次意外,修炼大陆掀起了一场“腥风血雨”。。。。
  • 报告王爷:王妃又跑了!

    报告王爷:王妃又跑了!

    被情同姐妹的好闺密狠心毒杀,只为要独吞王爷的宠爱!深宅大院抢夺王爷的戏码真的让她好头疼!该死的穿越到这里来,不但要手撕渣渣还要跟风流的王爷过招她真的好忙的好不好!欺负她?踩死打死搞残!她要发威了,等着瞧吧!
  • 网游之我有无限资源

    网游之我有无限资源

    一个无钱无势,一辈子只能在社会低层的普通人殷帔因为一款叫《世界》的全虚拟网游,改变了自身的命运,甚至改写了整个地球......
  • 沧海明月朱砂泪

    沧海明月朱砂泪

    本作品集合:战争,军事,言情,古装,热血,谋略,于一体。千古纷争万古情,只取相思伴余生。直道相思了无益,未妨惆怅是清狂。爱亦相思恨亦相思。这部千古血泪篇诉说着万古恩怨情仇。本作品是以乱世纷争为社会背景塑造的一个故事,后期数国纷争群雄并起尔虞吾诈。讲述一个铁血柔情的英雄在乱世中的一段辛酸血泪史。楚云腾为报家仇从而踏上征讨四方俘获佳人芳心的故事。究竟是化身九五之尊掌握世人命运,亦或是成为无上帝王身后血路上的皑皑白骨。究竟是红粉佳人常伴帝王左右得独宠,亦或是红颜薄命虽有母仪天下之命却无福消受。
  • 欧洲:最神秘的教堂

    欧洲:最神秘的教堂

    宗教是欧洲人生活中的一个重要组成部分,因此教堂遍布城乡各地,成为城市的重要组成部分,而且历史久远。到欧洲,教堂是必须参观的,也是值得参观的。这些教堂都有着悠久的历史。在欧洲政教合一的年代,教会有着至高的权利。不仅有权,而且有钱。从这些教堂的规模和豪华程度,可以看出其耗费金钱之巨大。豪华的教堂实际上也是权贵们展示财富的一个方式。去除政治的因素,教堂所展示的建筑技术实在令人惊叹。不少这样大型的教堂始建于11到14世纪。这时的欧洲人就能建造上百米高的建筑,并且使用至今仍旧辉煌不减。
  • 拯救反派大佬计划

    拯救反派大佬计划

    林溪不小心穿越到《校草大人爱上我》一个炮灰身上因为特别喜欢反派顾野决定把他改变命运一不小心林溪成为了顾野一生所追求的理想结婚一年后在书房整理东西的林溪看着不小心掉下来的盒子在好奇心的驱使下打开了然后她捂住着嘴一脸不可思议因为盒子都是她的照片看样子都是偷拍林溪小心翼翼拿起一张照片翻到后面看到有一句话“林溪你是我人生的理想”
  • 三厨经

    三厨经

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。