一二三区在线播放国内精品自产拍,亚洲欧美久久夜夜综合网,亚洲福利国产精品合集在线看,香蕉亚洲一级国产欧美

  • 期刊 科普 SCI期刊 投稿技巧 學(xué)術(shù) 出書 購物車

    首頁 > 優(yōu)秀范文 > 網(wǎng)絡(luò)安全與維護論文

    網(wǎng)絡(luò)安全與維護論文樣例十一篇

    時間:2023-07-07 09:20:45

    序論:速發(fā)表網(wǎng)結(jié)合其深厚的文秘經(jīng)驗,特別為您篩選了11篇網(wǎng)絡(luò)安全與維護論文范文。如果您需要更多原創(chuàng)資料,歡迎隨時與我們的客服老師聯(lián)系,希望您能從中汲取靈感和知識!

    網(wǎng)絡(luò)安全與維護論文

    篇1

     

    高校電子閱覽室作為讀者可以檢索和查詢傳統(tǒng)文獻;也可以檢索、瀏覽、復(fù)制和打印數(shù)字化的文獻;還可以在Internet上查詢、瀏覽。收發(fā)郵件、交流信息等;除此之外,還可以在電子閱覽室里聽音樂、看電影、網(wǎng)上聊天,達到休閑娛樂的目的和發(fā)揮圖書館服務(wù)的功能。論文大全,維護要點。目前,幾乎所有高校都建設(shè)了電子閱覽室,電子閱覽室快捷方便的檢索條件,提高了師生獲取文獻信息資源的效率,在教學(xué)和科研中,起到了舉足輕重的作用。但電子閱覽室的網(wǎng)絡(luò)安全也成為網(wǎng)絡(luò)管理人員需要解決的問題,本文以西鐵職院臨潼校區(qū)電子閱覽室面臨的網(wǎng)絡(luò)安全問題,討論了相關(guān)的解決辦法和措施。

    一、電子閱覽室存在網(wǎng)絡(luò)安全問題

    我院電子閱覽室在2008年建成,由60臺計算機、若干普通交換機組成。為全院師生提供了光盤檢索、超星數(shù)據(jù)庫、萬方數(shù)據(jù)庫等學(xué)術(shù)論文檢索與閱覽。當(dāng)時建設(shè)電子閱覽時,由于各種原因,并沒有把電子閱室設(shè)為一個獨立網(wǎng)絡(luò),而是把它直接連到校園網(wǎng)里,這對電子閱覽室的絡(luò)安全帶來了各種影響。目前,電子閱覽室常見的網(wǎng)絡(luò)安全問題有:

    1.非法訪問。非法訪問是指對網(wǎng)絡(luò)設(shè)備及信息資源進行非正常使或越權(quán)使用等,利用各種假冒或欺騙的手段獲得合法用戶的使用權(quán)限,達到占用合法用戶資源的目的。

    2.破壞數(shù)據(jù)的完整性,用非法手段,刪除、修改、重發(fā)某些重要息,以干擾用用戶的正常使用。

    3.干擾系統(tǒng)的正常運行,隨意破壞、改變正常運行的系統(tǒng),減慢系統(tǒng)響應(yīng)時間,為數(shù)據(jù)的訪問帶來不便。

    4.病毒與惡意攻擊,對服務(wù)器發(fā)送大量垃圾包,使網(wǎng)絡(luò)陷入癱瘓,通過客戶機傳播病毒。惡意代碼等。

    5.隨意安裝、使用可移動的存儲設(shè)備,利用移動存儲介質(zhì)優(yōu)盤、光盤等間接與外網(wǎng)進行數(shù)據(jù)交換,導(dǎo)致病毒的傳入或者敏感機密數(shù)據(jù)的傳播、泄密。

    6.安裝、使用非法軟件或黑客軟件。某些教師或?qū)W生在計算機上安裝使用非法、盜版軟件,這無法保障計算機的正常運行,有的還裝上黑客軟件,有可能對電子閱覽室的其它計算機構(gòu)成重大的安全威脅,有導(dǎo)致整個電子閱覽室崩潰的危險。

    7.惡意或非惡意地更改TP地址。某些師生出于某種目的。在進行一些非法活動之前,將自己機器的IP地址或用戶名更改成他人的IP地址或用戶名.這不止影響了其它計算機的正常使用,也會導(dǎo)致網(wǎng)絡(luò)設(shè)備運行異常或一些監(jiān)控記錄不準(zhǔn)。無法對當(dāng)事人進行追查和處罰.

    二、應(yīng)對策略

    針對電子閱覽室以上所面臨的網(wǎng)絡(luò)安全問題,我們提出了如下的應(yīng)對策略:

    1.添置防火墻。防火墻是位于兩個信任程度不同的網(wǎng)絡(luò)之間的軟件或硬件的結(jié)合,它使得內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)直接相隔離并控制網(wǎng)絡(luò)互訪,防止對重要信息資源的非法存取和訪問,以保護內(nèi)部網(wǎng)絡(luò)的安全。我們購置了硬件防火墻,通過對防火墻的配置,將電子閱覽室和校園網(wǎng)絡(luò)隔離開來,使電子閱覽室作為一個單獨的內(nèi)網(wǎng),相對獨立,自成體系。最大限度的保證了電子閱覽室內(nèi)部網(wǎng)絡(luò)的安全。

    2.用VLAN技術(shù)對網(wǎng)絡(luò)進行劃分。VLAN是一種通過將局域網(wǎng)內(nèi)的設(shè)備邏輯地而不是物理地劃分成一個網(wǎng)段,從而實現(xiàn)虛擬工作組的新興技術(shù)。由于不同的VALN有著各自獨立的廣播域,而廣播域只能在本地VLAN內(nèi)進行,從而大大減少了廣播對網(wǎng)絡(luò)帶寬的占用,提高了帶寬傳輸效率,并可以有效地將廣播風(fēng)暴所帶來的危害拄制在最小的范圍內(nèi)。在交換機劃分VLAN后,不同VIAN之間將不能直接通信。VLAN的通信必須通過三層交換設(shè)備(路由設(shè)備),我們可以通過路由訪問列表和MAC地址分配等VLAN劃分原則,控制用戶訪問權(quán)限和邏輯網(wǎng)段大小,將不同用戶群劃分在不同VLAN中。我們將電子閱覽室劃分為一個VLAN。論文大全,維護要點。師生共同使用,而減少了維護難度。

    3.對設(shè)備、系統(tǒng)漏洞檢測。定期對包括操作系統(tǒng),數(shù)據(jù)庫管理系統(tǒng)等系統(tǒng)軟件進行系統(tǒng)漏洞掃描、端口掃描,對系統(tǒng)打補丁,關(guān)閉非必須開放的端口,對防火墻,路由器、交換機配置進行檢測等,發(fā)現(xiàn)漏洞馬上修正。

    4.對數(shù)據(jù)進行備份。根據(jù)實際需要利用磁盤陣列異地數(shù)據(jù)備份。論文大全,維護要點。利用光盤刻錄設(shè)備等系統(tǒng)和數(shù)據(jù)(如服務(wù)器操作系統(tǒng)、系統(tǒng)日志、各類應(yīng)用系統(tǒng)和數(shù)據(jù)等)的定期備份。備份數(shù)據(jù)采取的策略一般是:對超星、萬方等數(shù)據(jù)庫,由于其數(shù)據(jù)量大,需要備份的時間長,可以考慮一次完全備份后存檔;對于安裝維護比較麻煩的服務(wù)器,可對系統(tǒng)進行備份,便于快速恢復(fù);對于客戶機等計算機,系統(tǒng)維護量大,我校采用方正硬盤保護系統(tǒng)進行日常維護,但在此同時一些頑固病毒仍無刪除,就需要我們對一些特殊計算機進行處理。論文大全,維護要點。

    5.常進行日志審核。日志是指操作系統(tǒng)的日志、應(yīng)用程序的日志和防火墻的日志。論文大全,維護要點。對這些日志進行常規(guī)的日志備份和分析,如果有異?;顒?,能及時發(fā)現(xiàn),從而作出補救措施,這是對網(wǎng)絡(luò)安全監(jiān)控的一個補充。論文大全,維護要點。

    三、讀者教育

    引導(dǎo)和教育學(xué)生,增強他們的安全意識。在新生入學(xué)時,即對所有新生進行入館教育.教導(dǎo)學(xué)生正確使用閱覽室內(nèi)電子設(shè)備,向?qū)W生說明發(fā)生火災(zāi)的各項必要的應(yīng)急措施及安全逃生路線。嚴(yán)禁在圖書館內(nèi)吸煙或違規(guī)使用電子設(shè)備。

    四、結(jié)束語

    電子閱覽室的網(wǎng)絡(luò)安全是一項復(fù)雜的工程,不可能只依靠一種措施來保證安全,必須把各種安全措施有機的結(jié)合起來,加之合理的運用,才能達到保障電子閱覽室網(wǎng)絡(luò)安全的目的。在采取安全防范措施的同時,還必須完善電子閱覽室的管理規(guī)章制度,加強工作人員的網(wǎng)絡(luò)安全意識,才能有效地實現(xiàn)電子閱覽室安全、可靠、穩(wěn)定地運行.

    參考文獻:

    1、吳少華,局域同中的數(shù)據(jù)安全問題研究.中國民航飛行學(xué)院學(xué)報,2005.8.

    2、茂,論高校圖書館電子閱覽室的安全管理與充分利用.內(nèi)蒙古科技與經(jīng)濟.2008.6.

    3、國編著.網(wǎng)絡(luò)安全原理與技術(shù).北京:科學(xué)出版社。2003.

    篇2

     

    1金融信息系統(tǒng)安全保障體系的總體構(gòu)架

    金融信息系統(tǒng)安全保障體系的總體構(gòu)架有系統(tǒng)安全、物理安全、應(yīng)用安全、網(wǎng)絡(luò)安全、和管理安全。畢業(yè)論文,網(wǎng)絡(luò)安全。

    1.1金融信息系統(tǒng)的安全

    系統(tǒng)安全指的就是網(wǎng)絡(luò)結(jié)構(gòu)的安全和操作系統(tǒng)的安全,應(yīng)用系統(tǒng)安全等等。畢業(yè)論文,網(wǎng)絡(luò)安全。網(wǎng)絡(luò)結(jié)構(gòu)的安全就是指網(wǎng)絡(luò)拓撲沒有冗余的環(huán)路產(chǎn)生,線路比較暢通,結(jié)構(gòu)合理。操作系統(tǒng)的安全就是指要采用較高的網(wǎng)絡(luò)操作系統(tǒng),刪除一些不常用卻存在安全隱患的應(yīng)用,對一些用戶的信息和口令要進行嚴(yán)格的把關(guān)和限制。應(yīng)用系統(tǒng)的安全就是指只保留一些常用的端口號和協(xié)議,要嚴(yán)格的控制使用者的操作權(quán)限。在系統(tǒng)中要對系統(tǒng)有一些必要的備份和恢復(fù),它是為了保護金融系統(tǒng)出現(xiàn)問題時,能夠快速的恢復(fù),在金融系統(tǒng)在運行的過程中要對其內(nèi)容進行備份。

    1.2金融信息系統(tǒng)的物理安全

    物理安全就是要保證整個網(wǎng)絡(luò)體系與信息結(jié)構(gòu)都是安全的。物理安全主要涉及的就是環(huán)境的安全和設(shè)備的安全,環(huán)境安全主要就是防雷、防火、防水、等等,而設(shè)備的安全指的就是防盜、放干擾等等。

    1.3金融信息系統(tǒng)的應(yīng)用安全

    金融信息系統(tǒng)的應(yīng)用安全主要就是指金融信息系統(tǒng)訪問控制的需要,對訪問的控制采用不同的級別,對用戶級別的訪問授權(quán)也是不同。收集驗證數(shù)據(jù)和安全傳輸?shù)臄?shù)據(jù)都是對目前使用者的身份識別和驗證的重要步驟。而對于金融系統(tǒng)中數(shù)據(jù)資源的備份和恢復(fù)的機制也要采取相應(yīng)的保護措施,在故障發(fā)生后第一時間恢復(fù)系統(tǒng)。

    1.4金融信息系統(tǒng)的網(wǎng)絡(luò)安全

    金融信息都是通過才能向外界的,而通過采取數(shù)據(jù)鏈路層和網(wǎng)絡(luò)層的加密來實現(xiàn)通信的保護,對網(wǎng)絡(luò)中重要信息進行保護。而對網(wǎng)絡(luò)進行入侵檢測也是必要的,通過信息代碼對進出的網(wǎng)段進行監(jiān)控,來確保信息的安全性。畢業(yè)論文,網(wǎng)絡(luò)安全。對系統(tǒng)也要進行不定期的部件檢測,所是發(fā)現(xiàn)有漏洞要及時的進行補救。

    1.5金融信息系統(tǒng)的安全管理

    金融系統(tǒng)是一個涵蓋多方面的網(wǎng)絡(luò),也運行著很多的網(wǎng)絡(luò),對金融系統(tǒng)進行信息管理,就應(yīng)該設(shè)置安全的管理中心,要集中的管理,嚴(yán)格的規(guī)定和確定明確的責(zé)任和控制,確保金融系統(tǒng)可靠的運行。

    2金融信息系統(tǒng)安全保障的措施

    2.1設(shè)置安全保障的措施

    對于任何未經(jīng)允許的策略都嚴(yán)格的禁止,系統(tǒng)允許訪問的都要經(jīng)過眼的認證才能進入下一步,重要的金融信息要經(jīng)加密的措施進行傳輸。要通過網(wǎng)絡(luò)安全策略對金融信息系統(tǒng)的網(wǎng)絡(luò)設(shè)置防火墻,用來保護各個金融節(jié)點的信息安全,允許授權(quán)用戶訪問局域網(wǎng),允許授權(quán)用戶訪問該局域網(wǎng)內(nèi)的特定資源;按業(yè)務(wù)和行政歸屬,在橫向和縱向網(wǎng)絡(luò)上通過采用MPLSVPN技術(shù)進行VPN劃分。

    2.2使用安全技術(shù)和安全產(chǎn)品的措施

    為了金融系統(tǒng)有個安全可靠運行環(huán)境,遵循金融系統(tǒng)的安全保障體系策略,要在金融信息系統(tǒng)中安裝一些安全技術(shù)和安全的產(chǎn)品。將金融信息系統(tǒng)劃分為不同的安全區(qū)域,每個區(qū)域都不同的責(zé)任和任務(wù),對不同的區(qū)域要有不同的保護措施,即方便又增強了安全性。在金融想嘔吐中安裝一道防火墻,用來防止不可預(yù)見的事故,若是有潛在的破壞性的攻擊者,防火墻會起到一定的作用,對外部屏蔽內(nèi)部的消息,以實現(xiàn)網(wǎng)絡(luò)的安全防護。應(yīng)該在金融信息系統(tǒng)中設(shè)置入侵檢測系統(tǒng),要對網(wǎng)絡(luò)的安全狀態(tài)進行定期的檢測,對入侵的事件進行檢測,對網(wǎng)絡(luò)進行全方位的保護。在金融信息系統(tǒng)中安裝防病毒的系統(tǒng),對有可能產(chǎn)生的病源或是路徑進行相對應(yīng)的配置防病毒的軟件,對金融信息系統(tǒng)提供一個集中式的管理,對反病毒的程序進行安裝、掃描、更新和共享等,將日常的金融信息系統(tǒng)的維護工作簡單化,對有可能侵入金融信息系統(tǒng)的病毒進行24小時監(jiān)控,使得網(wǎng)絡(luò)免遭病毒的危害。定期的對金融信息系統(tǒng)進行安全評估,對系統(tǒng)中的工作站、服務(wù)器、交換機、數(shù)據(jù)庫一一的進行檢測評估,根據(jù)評估的結(jié)果,向系統(tǒng)提供報告。安全的評估與防火墻的入侵檢測是相互配合的,夠使網(wǎng)絡(luò)提供更高性能的服務(wù)。畢業(yè)論文,網(wǎng)絡(luò)安全。

    2.3金融信息管理的安全措施

    在管理的技術(shù)手段上,也要提高安全管理的水平。金融信息系統(tǒng)是相對比較封閉的,金融信息系統(tǒng)的安全是最重要的,業(yè)務(wù)邏輯與操作規(guī)范的嚴(yán)密是重中之重。因此對于金融信息系統(tǒng)的內(nèi)部管理,加強領(lǐng)導(dǎo)班子對安全管理的體系,強化日常的管理制度嗎、,提升根本的管理層次。

    2.3.1建立完善的組織機構(gòu)

    如今我國更加重視信息安全的發(fā)展,它可以促進經(jīng)濟發(fā)展和維護社會的穩(wěn)定。在金融信息系統(tǒng)的內(nèi)部要建立安全管理小組,安全管理小組的任務(wù)就是要制定出符合金融發(fā)展的安全策略。管理小組由責(zé)任和義務(wù)維護好系統(tǒng)的安全和穩(wěn)定。

    2.3.2制定一系列的安全管理辦法和法規(guī),主要就是抓住內(nèi)網(wǎng)的管理,行為、應(yīng)用等管理,進行內(nèi)容控制和存儲管理。對每個設(shè)施都要有一套預(yù)案,并定期進行測試。畢業(yè)論文,網(wǎng)絡(luò)安全。

    2.3.3 加強嚴(yán)格管理,加強登陸身份的認證,嚴(yán)格控制用戶的使用權(quán)限,對每個用戶都要進行信息跟蹤,為系統(tǒng)的審核提供保障。畢業(yè)論文,網(wǎng)絡(luò)安全。

    2.3.4加強重視信息保護的等級,對金融信息系統(tǒng)中信息重點保護,對重要信息實施強制保護和強制性認證,以確保金融業(yè)務(wù)信息的安全。也要不斷的加強信息管理人才與安全隊伍的建設(shè),加大對復(fù)合型人才的培養(yǎng)力度,通過各種會議、網(wǎng)站、廣播、電視、報紙等媒體加大信息安全普法和守法宣傳力度,提高全民信息安全意識,尤其是加強企業(yè)內(nèi)部人員的信息安全知識培訓(xùn)與教育,提高員工的信息安全自律水平。

    3結(jié)語

    隨著金融信息化的快速發(fā)展,金融信息系統(tǒng)的規(guī)模逐步擴大,金融信息資產(chǎn)的數(shù)量急劇增加,對網(wǎng)絡(luò)與信息系統(tǒng)實施安全保護已勢在必行。目前互聯(lián)網(wǎng)的應(yīng)用還缺乏一定的安全措施,這樣就嚴(yán)重的影響和限制了金融系統(tǒng)通過網(wǎng)絡(luò)向外界提供服務(wù)的質(zhì)量和種類。因此,各個金融信息系統(tǒng)都必須要采取一定的安全防護措施,構(gòu)建一個安全的合理的金融信息系統(tǒng)。

    參考文獻:

    [1]盧新德.構(gòu)建信息安全保障新體系:全球信息戰(zhàn)的新形勢與我國的信息安全戰(zhàn)略[M].北京:中國經(jīng)濟出版社,2007.

    [2]李改成.金融信息安全工程[M].北京:機械工業(yè)出版社,2010.

    篇3

    2 網(wǎng)絡(luò)計算機安全的概念及威脅計算機網(wǎng)絡(luò)安全的種類 

    2.1 計算機網(wǎng)絡(luò)安全概念 

    計算機網(wǎng)絡(luò)安全主要指的是在計算機網(wǎng)絡(luò)環(huán)境的管理中,運用先進的網(wǎng)絡(luò)管理技術(shù)及相應(yīng)的控制措施,確保在網(wǎng)絡(luò)環(huán)境下計算機運行的數(shù)據(jù)完整,并具有一定的保密性、安全性、適用性。計算機的安全在網(wǎng)絡(luò)環(huán)境下需要得到兩方面的保障,也就是計算機物理安全及計算機邏輯安全。其中計算機物理安全是指計算機的系統(tǒng)設(shè)備中跟數(shù)據(jù)相關(guān)的設(shè)施,應(yīng)受到物理相關(guān)原理的保護,以免設(shè)備元件丟失或損傷;計算機邏輯安全是指計算機在網(wǎng)絡(luò)環(huán)境下,其運行要符合邏輯,確保數(shù)據(jù)的完整、可用及保密性。 

    2.2 計算機網(wǎng)絡(luò)安全存在威脅的原因 

    影響計算機網(wǎng)絡(luò)安全的因素主要有三種類型,包括自然因素、突發(fā)因素、人為因素。其中,計算機網(wǎng)絡(luò)操作系統(tǒng)中的安全隱患和自身帶有的薄弱性對計算機網(wǎng)絡(luò)的自然因素及突發(fā)因素具有重大影響,而人為因素主要是由人的刻意行為引發(fā)的,是威脅計算機網(wǎng)絡(luò)環(huán)境安全的最大因素。人為因素主要是通過非法入侵的手段,對計算機數(shù)據(jù)和編程進行篡改、竊取、破壞,或病毒傳播。另外,因計算機網(wǎng)絡(luò)自身的特征,使其存在一定的潛在威脅,易導(dǎo)致信息泄露、非權(quán)限訪問、資源耗損或被竊取、破壞等。其特征及危害如表1所示。 

    2.2.1計算機網(wǎng)絡(luò)的開放性 

    計算機網(wǎng)絡(luò)技術(shù)是一項全面開放的技術(shù),其網(wǎng)絡(luò)環(huán)境容易受到各方面的攻擊,特別是物理方面的威脅。物理威脅主要指的是身份識別發(fā)生錯誤以及間諜行為、偷竊行為等。其中偷竊行為就經(jīng)常發(fā)生,使得一些含有國家、企業(yè)等重要文件的計算機機器設(shè)備被偷竊,造成了機密信息的泄露和嚴(yán)重的經(jīng)濟損失。除此之外,在使用互聯(lián)網(wǎng)時需要有用戶名及用戶密碼,若身份識別沒有順利進行,就會使計算機網(wǎng)絡(luò)在運行中失去保護屏障。身份識別包括口令破解、算法考慮不周、口令圈套、隨意口令等。 

    2.2.2計算機網(wǎng)絡(luò)的全球性 

    因計算機網(wǎng)絡(luò)不限國籍,具有全球連通性,使得計算機網(wǎng)絡(luò)會受到局域網(wǎng)、本地網(wǎng)甚至更寬范圍的有害程序入侵。有害程序入侵包括病毒入侵、木馬危害、軟件的更新或下載等。另外,因網(wǎng)絡(luò)系統(tǒng)的各項設(shè)備相互連接,當(dāng)某一設(shè)備遭受病毒入侵,容易形成整個網(wǎng)絡(luò)安全環(huán)境的破壞。 

    2.2.3計算機網(wǎng)絡(luò)的共享性 

    計算機網(wǎng)絡(luò)資源可供人人共享,用戶也可以根據(jù)自己的使用需求在網(wǎng)絡(luò)上或搜尋信息。網(wǎng)絡(luò)的連接需要依靠線纜,而線纜連接和系統(tǒng)會存在一定漏洞,容易對網(wǎng)絡(luò)環(huán)境造成安全威脅。線纜連接包括撥號進入、竊聽、監(jiān)控、冒充等節(jié)點,所形成的每個節(jié)點數(shù)據(jù)信息都有可能被搭線竊聽。系統(tǒng)漏洞主要是指在不安全的服務(wù)、配置及系統(tǒng)初始化等,使得計算機在網(wǎng)絡(luò)運中因自身的漏洞,對網(wǎng)絡(luò)安全環(huán)境造成不同程度的威脅。 

    3 網(wǎng)絡(luò)環(huán)境下計算機的安全現(xiàn)狀 

    3.1 計算機網(wǎng)絡(luò)管理不全面 

    雖然計算機網(wǎng)絡(luò)技術(shù)已被得到廣泛應(yīng)用,但依然存在一些操作系統(tǒng)上的缺陷,包括計算機網(wǎng)絡(luò)管理的缺陷。計算機網(wǎng)絡(luò)管理類型多樣,有計算機硬件設(shè)施的安全硬件及軟件、內(nèi)存的安全管理等。計算機網(wǎng)絡(luò)具有連接性,若某一程序管理出現(xiàn)問題,就極有可能致使整個計算機網(wǎng)絡(luò)系統(tǒng)出現(xiàn)故障,甚至癱瘓,讓黑客有了更多機會攻擊、破壞計算機網(wǎng)絡(luò)的電腦程序,影響計算機的正常運行。 

    3.2 互聯(lián)網(wǎng)絡(luò)中的漏洞 

    計算機的互聯(lián)網(wǎng)功能,使其在為用戶提供某一網(wǎng)絡(luò)服務(wù)時,易遭遇非法入侵。在互聯(lián)網(wǎng)背景下,計算機在傳輸信息、安裝軟件、加載資料、執(zhí)行操作功能等時候會遭到不法入侵,那是因為計算機本身具有傳送信息的功能,而傳輸信息的時候經(jīng)常會存在一些可執(zhí)行的文件,這些可執(zhí)行的軟件需要通過編寫才能形成電腦程序,而編寫程序難免會存在人為疏忽,讓計算機網(wǎng)絡(luò)遭致破壞甚至癱瘓。此外,可執(zhí)行軟件在傳送運行中,若受到遠程監(jiān)控或被安裝間諜軟件,就會使相關(guān)信息造成丟失,使編寫程序受到侵害。

    3.3 計算機網(wǎng)絡(luò)的病毒侵害 

    計算機網(wǎng)絡(luò)的操作系統(tǒng)可以被重新創(chuàng)建,其進程具有一定的支撐性和維護性,所以程序軟件在運行或遠程操作中,容易遭到病毒的入侵、破壞,對計算機硬件設(shè)施和軟件功能造成損傷。另外,計算機病毒具有長短不一的潛伏期,可進行自我復(fù)制,若某一計算機系統(tǒng)遭到入侵破壞及監(jiān)控,其他計算機也有可能遭到病毒入侵,使其程序在黑客計算機中被監(jiān)控,或由于用戶下載了帶有病毒的軟件、瀏覽帶病毒的網(wǎng)頁時,同樣會給病毒入侵有可乘之機。 

    3.4 不具備計算機安全意識 

    計算機網(wǎng)絡(luò)已成為推動社會進步的重要力量,但在運用計算機網(wǎng)絡(luò)時,很多人不具備計算機網(wǎng)絡(luò)安全意識。由于普遍用戶對計算機網(wǎng)絡(luò)的認識不足,且相關(guān)操作知識有限,所以在瀏覽網(wǎng)頁、傳輸信息、和相關(guān)聯(lián)網(wǎng)操作時,不注重對信息的保密,也沒有安全意識,很容易誤判一些網(wǎng)絡(luò)信息或軟件,接收別人的傳送文件或下載帶病毒的軟件,致使計算機出現(xiàn)中毒現(xiàn)象,形成信息的外泄等。 

    4 計算機網(wǎng)絡(luò)安全防護措施 

    4.1 計算機網(wǎng)絡(luò)安全防護的物理措施 

    計算機網(wǎng)絡(luò)安全的物理措施是指在網(wǎng)絡(luò)背景下,計算機的運行要具備健康、安全、穩(wěn)定的物理環(huán)境,包括計算機的機房安全、硬件設(shè)施安全。在計算機機房中,要確保其不受電磁干擾和地震危害,保證機房環(huán)境具有防火、防潮、防水等功能。另外,實施計算機物理措施,還要對安裝計算機設(shè)備的周邊環(huán)境進行定期檢查,發(fā)現(xiàn)異常情況時應(yīng)及時記錄、處理,檢查計算機機房供電系統(tǒng)的安全穩(wěn)定,對電纜的正常指標(biāo)進行檢查,觀察機器設(shè)備在運行時是否存在雜音或異常情況,對機房人員的進出要進行嚴(yán)格的控制,以免一些非授權(quán)人員對機房設(shè)備進行人為破壞。 

    4.2 健全政府管理機制 

    計算機的網(wǎng)絡(luò)安全,對相關(guān)企業(yè)甚至國家安全都起著至關(guān)重要的影響,是國家安全的重要組成部分。維護計算機網(wǎng)絡(luò)的安全,還需要通過法律手段對網(wǎng)絡(luò)非法侵入和網(wǎng)絡(luò)犯罪行為加以約束、制裁。建立健全相應(yīng)的法律法規(guī),對網(wǎng)絡(luò)操作行為做進一步的規(guī)范,并注重提高計算機管理人員的的管理技能及法制思想,使其具備高尚的思想道德水平。政府管理機制要針對計算機網(wǎng)絡(luò)安全,制定出相應(yīng)的安全管理規(guī)范,例如計算機網(wǎng)絡(luò)安全資料管理機制、計算機網(wǎng)絡(luò)管理員管理制度、網(wǎng)絡(luò)維護管理制度等,確保和規(guī)范計算機的網(wǎng)絡(luò)安全,使得計算機網(wǎng)絡(luò)操作有法可依。 

    4.3 提高計算機網(wǎng)絡(luò)的技術(shù)水平 

    4.3.1加強計算機的病毒防治技術(shù) 

    計算機病毒是隨著計算機網(wǎng)絡(luò)技術(shù)的發(fā)展而發(fā)展的,對計算機網(wǎng)絡(luò)系統(tǒng)的安全操作存在較大的威脅,并逐漸呈現(xiàn)智能化病毒的趨勢。因此,一定要提高計算機的病毒防治技術(shù),通過有效的殺毒軟件和預(yù)防病毒入侵的手段,提高計算機網(wǎng)絡(luò)的運行安全。通過提高計算機防病毒手段,使計算機網(wǎng)絡(luò)在運行中防病毒軟件能夠準(zhǔn)確、及時地發(fā)現(xiàn)病毒并刪除危險。當(dāng)前,計算機網(wǎng)絡(luò)防病毒軟件一般常見的有瑞星殺毒軟件、360殺毒軟件、卡巴斯基殺毒軟件等。 

    4.3.2加強計算的防火墻技術(shù) 

    防火強技術(shù)也叫隔離技術(shù),是保護計算機網(wǎng)絡(luò)安全的第一道屏障。防火強技術(shù)通過控制訪問權(quán)限,阻止黑客攻擊,并預(yù)防病毒侵入服務(wù)器,使計算機網(wǎng)絡(luò)系統(tǒng)的數(shù)據(jù)信息安全得到有效保障。防火墻技術(shù)是一項獨立于其他計算機系統(tǒng)的安全工具,加強防火強技術(shù)對防火強的硬件設(shè)備進行設(shè)置,可以提高計算機服務(wù)器的運行安全。 

    4.3.3加強計算機網(wǎng)絡(luò)的加密技術(shù) 

    加強計算機網(wǎng)絡(luò)的加密技術(shù)主要是對計算機儲存信息和網(wǎng)絡(luò)傳輸信息加以重新編碼,使其具有一定的破解難度。計算機網(wǎng)絡(luò)的加密技術(shù)包括連接端口、網(wǎng)絡(luò)節(jié)點、網(wǎng)路連接等的加密,不同的加密方式具有不同的作用。計算機數(shù)據(jù)加密技術(shù)主要分為四種類型:計算機數(shù)據(jù)完整性的辨識、計算機數(shù)據(jù)的傳送、計算機數(shù)據(jù)的存儲、計算機密鑰管理技術(shù),其中計算機密鑰管理技術(shù)又分為解密密鑰技術(shù)和加密密鑰技術(shù)。 

    4.3.4計算機入侵檢測技術(shù) 

    計算機入侵技術(shù)與防火墻技術(shù)相比較更加新型,不僅對防火墻的弱點有補充作用,而且可以以最快的時間檢測到入侵者,并對其入侵行為加以分析、控制,做出必要的應(yīng)對措施,以保全計算機網(wǎng)絡(luò)系統(tǒng)安全。計算機入侵檢測系統(tǒng)技術(shù),主要是對計算機網(wǎng)絡(luò)系統(tǒng)中的節(jié)點進行數(shù)據(jù)信息的收集、分析,檢驗計算機網(wǎng)絡(luò)在運行中是否已被入侵,對計算機網(wǎng)絡(luò)安全具有較全面、及時的保護。 

    5 結(jié)束語 

    總而言之,計算機網(wǎng)絡(luò)技術(shù)的不斷發(fā)展,使得計算機網(wǎng)絡(luò)運行安全也受到一定威脅。為了在網(wǎng)絡(luò)環(huán)境下,維持計算機的運行安全,需要對影響計算機網(wǎng)絡(luò)安全的因素有所了解,并針對這些因素提出正確的應(yīng)對措施,有效控制、防范非法入侵行為,對計算機出現(xiàn)的系統(tǒng)漏洞及時修補,維護計算機網(wǎng)絡(luò)環(huán)境的穩(wěn)定、安全。 

    參考文獻 

    [1] 李振美.分析計算機安全問題[J].電腦開發(fā)與應(yīng)用,2014,06(27):13-15. 

    篇4

     

    一、電子政務(wù)安全體系概述 網(wǎng)絡(luò)安全遵循“木桶原理”,即一個木桶的容積決定于它最短的一塊木板,一個系統(tǒng)的安全強度等于它最薄弱環(huán)節(jié)的安全強度。因此,電子政務(wù)必須建立在一個完整的多層次的安全體系之上,任何環(huán)節(jié)的薄弱都將導(dǎo)致整個安全體系的崩潰。 同時,由于電子政務(wù)的特殊性,也要求電子政務(wù)安全環(huán)境中重要的加密/密鑰交換算法等安全核心技術(shù)必須采用具有自主知識產(chǎn)權(quán)或原碼開放的產(chǎn)品。

    一個完整的電子政務(wù)安全體系可由四部分構(gòu)成,即:基礎(chǔ)安全設(shè)施、安全技術(shù)平臺、容災(zāi)與恢復(fù)系統(tǒng)和安全管理,如圖:

    基礎(chǔ)安全設(shè)施是一個為整個安全體系提供安全服務(wù)的基礎(chǔ)性平臺,為應(yīng)用系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)提供包括數(shù)據(jù)完整性、真實性、可用性、不可抵賴性、機密性在內(nèi)的安全服務(wù)。有了這一基礎(chǔ)設(shè)施,整個電子政務(wù)的安全策略便有了實現(xiàn)的保證。這一平臺的實現(xiàn)主要包括CA/PKI。

    網(wǎng)絡(luò)系統(tǒng)安全是一個組合現(xiàn)有安全產(chǎn)品和技術(shù)實現(xiàn)網(wǎng)絡(luò)安全策略的平臺。網(wǎng)絡(luò)系統(tǒng)安全的優(yōu)劣取決與安全策略的合理性,電子政務(wù)的網(wǎng)絡(luò)安全策略是:劃分網(wǎng)絡(luò)安全域建立多層次的動態(tài)防御體系。

    電子政務(wù)系統(tǒng)用戶類型復(fù)雜,劃分網(wǎng)絡(luò)安全域?qū)⒕哂邢嗨茩?quán)限的用戶劃分成獨立的管理域,管理域之間通過物理隔離與認證/加密技術(shù)實現(xiàn)有限可控的互連互通,有利于降低整個系統(tǒng)訪問權(quán)限控制的復(fù)雜性,降低系統(tǒng)性風(fēng)險。

    基于多層次的防御體系在各個層次上部署相關(guān)的網(wǎng)絡(luò)安全產(chǎn)品以增加攻擊都侵入時所需花費的時間、成本和資源,從而有效地降低被攻擊的危險,達到安全防護的目標(biāo)。如訪問控制可部署在網(wǎng)絡(luò)層的接入路由器/VLAN交換機和應(yīng)用層的身份認證系統(tǒng)兩層之上。

    網(wǎng)絡(luò)信息安全具有動態(tài)性的特點:網(wǎng)絡(luò)和應(yīng)用程序的未知漏洞具有動態(tài)產(chǎn)生的特點;電子政務(wù)的應(yīng)用也會動態(tài)變化、網(wǎng)絡(luò)升級優(yōu)化將導(dǎo)致系統(tǒng)配置動態(tài)更新。這些都要求我們的防御系統(tǒng)必須具有動態(tài)適應(yīng)能力,包括建立入侵監(jiān)測(IDS)系統(tǒng),漏洞掃描系統(tǒng)和安全配置審計系統(tǒng),并將它們與防火墻等設(shè)備結(jié)合成連動系統(tǒng),以適應(yīng)網(wǎng)絡(luò)環(huán)境的變化。

    災(zāi)難恢復(fù)系統(tǒng)在發(fā)生重大自然及人為災(zāi)難時能迅速恢復(fù)數(shù)據(jù)資料,保證系統(tǒng)的正常運行并保護了政務(wù)歷史資料。電子政務(wù)的容災(zāi)與恢復(fù)系統(tǒng)應(yīng)該采用磁帶靜態(tài)備份與磁盤同步備份相結(jié)合的方式。磁帶靜態(tài)方式用于離線保存歷史記錄,保證了歷史信息的完整,而磁盤同步方式則用于災(zāi)難數(shù)據(jù)恢復(fù),保護了當(dāng)前系統(tǒng)的所有數(shù)據(jù)。

    安全管理也是電子政務(wù)安全體系的重要組成部分。網(wǎng)絡(luò)安全的核心實際上是管理,安全技術(shù)實際上只是實現(xiàn)管理的一種手段,再好的技術(shù)手段都必須配合合理的制度才能發(fā)揮作用。需要制定的制度包括:日常系統(tǒng)操作及維護制度、審計制度、文檔管理制度、應(yīng)急響應(yīng)制度等。

    二、電子政務(wù)安全體系的設(shè)計電子政務(wù)系統(tǒng)是一個復(fù)雜的多層次應(yīng)用系統(tǒng),根據(jù)不同的應(yīng)用環(huán)境和安全要求一般可分為三個不同的網(wǎng)段:內(nèi)網(wǎng)、專網(wǎng)、外網(wǎng)。免費論文。

    內(nèi)網(wǎng)包括內(nèi)網(wǎng)的數(shù)據(jù)層、內(nèi)網(wǎng)的業(yè)務(wù)層;內(nèi)網(wǎng)數(shù)據(jù)層是政府信息的集中存儲與處理的域,該域必須具有極其嚴(yán)格的安全控制策略,信息必須通過中間處理才能獲得。內(nèi)網(wǎng)的業(yè)務(wù)層是政府內(nèi)部的電子辦公環(huán)境,該區(qū)域內(nèi)的信息只能在內(nèi)部流動。

    專網(wǎng)連接政府不同的部門和不同部門的上下級部門。它把部分需要各部門交換的信息進行交換。該區(qū)域負責(zé)將信息從一個內(nèi)網(wǎng)傳送到另一個內(nèi)網(wǎng)區(qū)域,它不與外網(wǎng)域有任何信息交換。免費論文。

    外網(wǎng)是政府部門的公共信息的場所,它實現(xiàn)政府與公眾的互操作。該 域應(yīng)與內(nèi)網(wǎng)和專網(wǎng)隔離。

    不同的網(wǎng)絡(luò)連接示意圖如下:

    根據(jù)不同網(wǎng)絡(luò)的不同安全需求,設(shè)計了如下一個電子政務(wù)的安全模型:

    三、電子政務(wù)安全體系的部署

    電子政務(wù)安全體系的部署應(yīng)遵循確定安全需求、安全狀態(tài)評估、安全策略制定(含管理制度)、安全方案設(shè)計、安全方案實施、安全制度培訓(xùn)的順序進行。免費論文。前期的確定安全需求和安全狀態(tài)評估是整個安全體系部署中最重要的兩個步驟,它們是后續(xù)制定安全策略和方案設(shè)計的依據(jù),決定了整個安全體系的可靠性。

    全面的安全需求調(diào)查包括兩個方面:系統(tǒng)安全的功能需求和安全置信度需求。系統(tǒng)安全的功能需求包括安全審計需求、安全連接需求、身份認證、信息機密需求、數(shù)據(jù)保護需求以及安全管理需求。安全置信度需求包括安全保護輪廓評估(PP)、安全目標(biāo)(ST)評估、系統(tǒng)配置維護管理、用戶手冊規(guī)范、產(chǎn)品生命周期支持以及測試等內(nèi)容。

    安全狀態(tài)評估通常采用五種方式來了解安全漏洞:1) 對現(xiàn)有安全策略和制度進行分析;2) 參照一些通用的安全基線來考察系統(tǒng)安全狀態(tài);3) 利用安全掃描工具來發(fā)現(xiàn)一些技術(shù)性的常見漏洞;4) 允許一些有經(jīng)驗的人在監(jiān)管之下對特定的機密信息和區(qū)域做模擬入侵系統(tǒng),以確定特定區(qū)域和信息的安全等級;5) 對該系統(tǒng)的安全管理人員和使用者進行訪談,以確定安全管理制度的執(zhí)行情況和漏洞。

    同時應(yīng)注意的是,安全體系的部署并非一勞永逸的事情,隨著系統(tǒng)安全狀態(tài)的動態(tài)變化,應(yīng)定期對系統(tǒng)進行安全評估和審計,搜尋潛在的安全漏洞并修正錯誤安全配置。

    總之,電子政務(wù)的安全系統(tǒng)是個容復(fù)雜組織和先進IT技術(shù)于一體的復(fù)合體,必須從管理和技術(shù)兩方面來加強安全性,以動態(tài)的眼光來管理安全,在嚴(yán)謹(jǐn)?shù)陌踩枨蠓治龊桶踩u估的基礎(chǔ)上運用合理的安全技術(shù)來實現(xiàn)電子政務(wù)的整體安全。

    ·參考文獻:

    1. 電子政務(wù)總體設(shè)計與技術(shù)實現(xiàn) 《北京:電子工業(yè)出版社》 國家信息安全工程技術(shù)研究中心 2003

    2.《國家信息化領(lǐng)導(dǎo)小組關(guān)于推進國家電子政務(wù)網(wǎng)絡(luò)建設(shè)的意見》國信辦 2006

    3.電子政務(wù)安全解決方案要解決的主要問題 《信息安全與通信保密》 譚興烈 2004

    篇5

    【前言】隨著現(xiàn)代科技的不斷發(fā)展,信息技術(shù)影響力遍及各個行業(yè),計算機網(wǎng)絡(luò)應(yīng)用涉及生活的方方面面,全面推進了社會的進步。但是,網(wǎng)絡(luò)也具有兩面性,尤其是其突出的開放性與共享性使得其在使用過程中存在較大的潛在危險,制約計算機網(wǎng)絡(luò)優(yōu)勢的發(fā)揮。因此,要加強計算機網(wǎng)絡(luò)安全隱患管理與維護工作,制定針對性的發(fā)展策略,為擴大計算機網(wǎng)絡(luò)安全使用創(chuàng)造優(yōu)質(zhì)的條件。

    1結(jié)合社會發(fā)展對計算機網(wǎng)絡(luò)安全隱患類型的介紹

    1.1黑客攻擊威脅計算機網(wǎng)絡(luò)安全,信息可靠性無法保障

    隨著科技的進步以及社會的發(fā)展,計算機技術(shù)深入社會生活。依托計算機技術(shù),實現(xiàn)信息實時傳遞。借助互聯(lián)網(wǎng),完成商品交易。同時,計算機最為基礎(chǔ)的功能是進行信息數(shù)據(jù)的存儲與管理。由此可見,計算機滲透到社會生活的諸多方面。與此同時,網(wǎng)絡(luò)自身突出的開放性也埋下安全隱患。一旦計算機網(wǎng)絡(luò)遭受黑客攻擊,勢必誘發(fā)程序混亂,威脅計算機系統(tǒng)運行,計算機內(nèi)部存儲的信息無法實現(xiàn)絕對可靠性。從類型上分析,黑客攻擊涉及兩個方面,即網(wǎng)絡(luò)攻擊與網(wǎng)絡(luò)偵查。前者通過多種途徑進行網(wǎng)絡(luò)數(shù)據(jù)的損壞,包含欺騙攻擊、協(xié)同攻擊以及拒絕服務(wù)攻擊等。后者不破壞網(wǎng)絡(luò)有效性,但是,借助多種不正當(dāng)手段獲取價值信

    1.2不法者以偽造虛假信息為手段,非法竊取用戶信息

    立足計算機網(wǎng)絡(luò),在使用過程中,通常利用自己身份進行信息注冊、登陸等行為,但是,忽視網(wǎng)站安全性,也使得不法分子有機可乘。具體講,他們會對網(wǎng)站信息進行偽造,依靠虛假信息進行用戶登陸,達到竊取用戶身份信息的目的。另外,虛假網(wǎng)站一般是在用戶下載軟件的同時進行捆綁操作,植入木馬,維修用戶信息安全,造成不可預(yù)估的損失。

    1.3計算機操作系統(tǒng)自身存在漏洞,擴大計算機遭受侵襲的幾率

    對于計算機系統(tǒng)運行,一般借助操作平臺實現(xiàn)。在計算機網(wǎng)絡(luò)技術(shù)不斷升級更新的過程中,非法訪問的風(fēng)險也逐漸增高。鑒于操作系統(tǒng)自身漏洞的存在,給不法分子創(chuàng)造機會,以漏洞為跳板,入侵用戶計算機,竊取計算機存儲的數(shù)據(jù),數(shù)據(jù)信息的安全性受到挑戰(zhàn),網(wǎng)絡(luò)安全隱患重重。

    1.4使用者安全意識薄弱,操作失誤誘發(fā)安全隱患

    對于計算機而言,雖然普及率較高,但是,在日常操作中,使用者應(yīng)用水平不高,技術(shù)不熟練,操作不當(dāng)與失誤現(xiàn)象十分常見,誘發(fā)文件損壞或者丟失。另外,使用者安全防范觀念不強,對安全防范措施缺乏全面了解,導(dǎo)致信息泄露,影響網(wǎng)絡(luò)應(yīng)用的安全性與可靠性。

    2如何加強計算機網(wǎng)絡(luò)安全隱患管理與維護工作

    2.1以訪問控制技術(shù)為依托,避免遭受惡意訪問

    在計算機網(wǎng)絡(luò)安全隱患維護工作中,網(wǎng)絡(luò)訪問權(quán)限的控制是重要方式,目的是維護網(wǎng)絡(luò)數(shù)據(jù)資源的安全性,避免遭受惡意程序的強制訪問。一般情況下,常用技術(shù)包含系統(tǒng)資源的集中,系控制、黑名單過濾、數(shù)據(jù)幀阻止以及數(shù)字證書等,達到對訪問權(quán)限的目的性控制。其中,網(wǎng)絡(luò)訪問控制技術(shù)涉及虛擬局域網(wǎng)隔斷、網(wǎng)卡篩選等。

    2.2防火墻技術(shù)強化對軟硬件的全面防護,增強防御能力

    立足當(dāng)前網(wǎng)絡(luò)安全,防火墻技術(shù)的應(yīng)用極具普遍性,主要是對網(wǎng)絡(luò)區(qū)域進行多區(qū)塊隔離,授予差異化訪問控制權(quán)限,實現(xiàn)對不同權(quán)限等級區(qū)塊之間數(shù)據(jù)包的有序交換。依托一定安全規(guī)則進行信息過濾,從而確定區(qū)塊之間信息交互的響應(yīng)情況,強化對整個網(wǎng)絡(luò)聯(lián)通情況的監(jiān)督與管理。防火墻技術(shù)的應(yīng)用能夠在很大程度上維護網(wǎng)絡(luò)數(shù)據(jù)的安全性。依托防火墻,計算機硬件與軟件設(shè)備得到保護,強化對外部攻擊的有效抵御,穩(wěn)固計算機操作系統(tǒng)的安全運行,實現(xiàn)對病毒與木馬的攔截。面對病毒等級的不斷提升,防火墻技術(shù)也要及時升級與更新,以便更好應(yīng)對新型病毒的侵害。

    2.3采用多種密碼技術(shù),維護信息的安全性

    在密碼技術(shù)中,比較常見的是加密技術(shù)與解密技術(shù)。對于加密技術(shù),主要對將外在信息進行隱匿,一旦缺少特定數(shù)據(jù),識別與判斷無法形成。解密技術(shù)是依托加密原則進行還原對稱加密與非對稱加密也是互聯(lián)網(wǎng)數(shù)據(jù)加密技術(shù)不可或缺的組成部分。前者是在加密與解密過程中使用相同秘鑰,目的是為專屬信息的聯(lián)系創(chuàng)造條件。非對稱加密是設(shè)置不同的秘鑰,分別由私人與公共掌握,二者存在一定程度的相關(guān)性。

    2.4積極安裝殺毒軟件,實現(xiàn)病毒針對性攔截

    立足當(dāng)前計算機網(wǎng)絡(luò)環(huán)境,最大的安全隱患主要來自病毒與木馬,一旦遭受入侵,計算機系統(tǒng)很難實現(xiàn)穩(wěn)定運行。另外,鑒于較強的傳染性,加之較強的爆發(fā)性,因此其破壞行為能夠在短時間內(nèi)進行擴張,威脅計算機使用者的利益。為此,為了防止病毒入侵,要安裝殺毒軟件,增強針對性。一旦用戶進行不安全瀏覽與下載,殺毒軟件會進行全面掃描。在發(fā)現(xiàn)病毒之后,殺毒軟件會在第一時間發(fā)出警示,并進行快速攔截。

    篇6

    隨著網(wǎng)絡(luò)技術(shù)的發(fā)展和信息化程度的日益提高,人們的社會生活對信息基礎(chǔ)設(shè)施和信息資源的依賴程度越來越高。信息網(wǎng)絡(luò)給人類帶來方便的同時,其所帶來的網(wǎng)絡(luò)安全隱患問題日益嚴(yán)重。而網(wǎng)絡(luò)安全人才在解決安全隱患和威脅方面的作用將越來越突出。

    網(wǎng)絡(luò)安全人才是指受過計算機網(wǎng)絡(luò)技術(shù)、信息安全教育或培訓(xùn),懂得計算機技術(shù)或是網(wǎng)絡(luò)安全方面的知識并且能夠解決實際問題的專門人才。網(wǎng)絡(luò)安全人才在維護網(wǎng)絡(luò)安全、保障網(wǎng)絡(luò)運行中起著基礎(chǔ)和決定性的作用。但我國網(wǎng)絡(luò)安全人才培養(yǎng)卻嚴(yán)重不足,人才供需矛盾突出。根據(jù)教育部統(tǒng)計資料表明,我國目前大學(xué)本科以上學(xué)歷的網(wǎng)絡(luò)安全人才只有2100人左右,而國內(nèi)對網(wǎng)絡(luò)安全專業(yè)人才的需要量高達10余萬以上,每年全國能夠培養(yǎng)的信息安全專業(yè)學(xué)歷人才和各種安全認證人員大約不到5千人,供需缺口特別大。據(jù)統(tǒng)計,到2008年,全球網(wǎng)絡(luò)安全行業(yè)的就業(yè)人數(shù)將由目前的130萬上升到210萬。目前,我國網(wǎng)絡(luò)安全人員從人數(shù)和質(zhì)量上都遠不能滿足市場的緊迫需求,加快網(wǎng)絡(luò)安全人才的培養(yǎng),已經(jīng)成為影響信息化社會發(fā)展的速度和國家安全實現(xiàn)的關(guān)鍵性因素。

    一、我國高校培養(yǎng)網(wǎng)絡(luò)安全人才的現(xiàn)狀

    1.高校網(wǎng)絡(luò)安全人才培養(yǎng)處于探索階段。網(wǎng)絡(luò)安全人才的培養(yǎng)是隨著網(wǎng)絡(luò)的快速普及而展開的。2000年,我國高校開始設(shè)置信息安全本科專業(yè),標(biāo)志著我國將網(wǎng)絡(luò)安全人才的培養(yǎng)正式納入高等教育體系中。據(jù)不完全統(tǒng)計,截止到目前,我國已有近50所高校開設(shè)了信息安全本科專業(yè),部分高校已設(shè)立了信息安全方面的碩士點和博士點,初步形成了本科――碩士――博士的培養(yǎng)層次。

    2.高校網(wǎng)絡(luò)安全人才的培養(yǎng)尚未形成科學(xué)的模式。由于高校培養(yǎng)網(wǎng)絡(luò)安全人才正處于起步和探索階段,因此各個高校采取的方式和方法也不盡相同,體現(xiàn)出不同的辦學(xué)思路。例如有的學(xué)校把信息安全專業(yè)辦在安全工程系,以安全為教學(xué)內(nèi)容的重點;有的學(xué)校把信息安全專業(yè)辦在計算機系,以計算機和網(wǎng)絡(luò)知識為重點;有的學(xué)校把信息安全專業(yè)辦在數(shù)學(xué)系,以數(shù)學(xué)、物理等基礎(chǔ)知識為其側(cè)重點;有的學(xué)校把信息安全專業(yè)辦在通信系,以密碼學(xué)作為教學(xué)的重點;還有的學(xué)校將信息安全專業(yè)設(shè)置在管理學(xué)系,以電子商務(wù)為其教學(xué)重點和方向。

    不同的辦學(xué)思路,一方面是各個高校依照其自身的學(xué)科優(yōu)勢和辦學(xué)格局,對信息安全學(xué)科初期發(fā)展進行的有益探索和嘗試,符合高等教育發(fā)展和高校自身建設(shè)的規(guī)律;但另一方面也說明我國整個高等教育體系在信息安全學(xué)科方面缺乏統(tǒng)一的規(guī)劃和指導(dǎo),還沒有形成科學(xué)合理的學(xué)科教育模式。

    二、我國高校網(wǎng)絡(luò)安全人才培養(yǎng)模式存在的問題

    1.學(xué)科體系不成熟。我國部分高校已設(shè)置了信息安全專業(yè),初步形成了從本科到博士的培養(yǎng)層次。但是信息安全是一門綜合性的交叉學(xué)科,涉及數(shù)學(xué)、通信、計算機、微電子、網(wǎng)絡(luò)工程、密碼學(xué)、法律等諸多學(xué)科,我國高校在網(wǎng)絡(luò)安全人才的培養(yǎng)過程中,還無法準(zhǔn)確把握各學(xué)科之間的比重關(guān)系,表現(xiàn)在各高校在該專業(yè)的課程設(shè)置上比較盲目,隨意性較大。目前的培養(yǎng)體系中,還存在重數(shù)量輕質(zhì)量、重文憑輕素質(zhì)的現(xiàn)象,培養(yǎng)的人才普遍是從理論到理論,動手實踐能力不強,不能解決現(xiàn)實的網(wǎng)絡(luò)安全問題。

    2.培養(yǎng)目標(biāo)、培養(yǎng)計劃和相應(yīng)的課程體系還不完善?,F(xiàn)有培養(yǎng)模式中,信息安全學(xué)科建設(shè)的指導(dǎo)思想、人才培養(yǎng)的目標(biāo)和方向都是各個高校根據(jù)其具體情況制定的,缺乏系統(tǒng)的學(xué)科指導(dǎo)體系和規(guī)劃。各高校都處于一種“摸著石頭過河”的狀況,直接導(dǎo)致了培養(yǎng)的人才水平參差不齊、知識結(jié)構(gòu)不合理,不能勝任企業(yè)和其他用人單位的工作需要。

    3.精通網(wǎng)絡(luò)安全理論和技術(shù)的尖端人才以及專門從事網(wǎng)絡(luò)安全研究的科研人員缺乏。網(wǎng)絡(luò)從其產(chǎn)生到現(xiàn)在也不過短短的幾十年,網(wǎng)絡(luò)安全的問題更是最近幾年才引起人們的普遍關(guān)注。我國進行網(wǎng)絡(luò)安全方面的研究起步較晚,網(wǎng)絡(luò)安全人才不足,且多是“半路出家”(即由網(wǎng)絡(luò)管理人員通過有關(guān)網(wǎng)絡(luò)安全知識的自學(xué)或短期培訓(xùn)后從事這項工作的),缺乏大量精通尖端網(wǎng)絡(luò)安全技術(shù)的專門人才。網(wǎng)絡(luò)安全人才分布不均、人才隊伍不穩(wěn)定。這種狀況使我國目前對網(wǎng)絡(luò)安全方面的研究遠遠落后于網(wǎng)絡(luò)技術(shù)的發(fā)展。

    4.網(wǎng)絡(luò)安全教育的普及率較低,一些公民缺乏網(wǎng)絡(luò)安全意識。由于網(wǎng)絡(luò)安全問題一直沒有得到應(yīng)有的重視,這就導(dǎo)致普通公民對此問題持無所謂的態(tài)度,即使是經(jīng)常接觸網(wǎng)絡(luò)的人也沒有形成網(wǎng)絡(luò)安全的觀念和常識,安全隱患較多。

    5.缺乏網(wǎng)絡(luò)安全教育所必需的實驗設(shè)備和條件。開設(shè)信息安全專業(yè)的部分高校缺乏基本的基礎(chǔ)課程實驗室,教學(xué)實驗和模擬設(shè)備。許多高校無法開展課程體系中所要求的實驗,學(xué)生的學(xué)習(xí)只能是從理論到理論,極大的削弱了教學(xué)效果。

    6.偏重理論學(xué)習(xí),對實踐環(huán)節(jié)重視不夠。信息安全學(xué)科不僅具有很強的理論性,同時也具有非常強的實踐性,許多安全技術(shù)與手段需要在實踐過程中去認識、去體會。當(dāng)前設(shè)有信息安全專業(yè)的高校,能夠為學(xué)生提供實踐的機會很少。許多高校無法為學(xué)生提供實踐鍛煉的機會,更不用說提供處理網(wǎng)絡(luò)安全問題的模擬實踐。這樣培養(yǎng)出來的人才其解決實際問題的能力可想而知。

    三、美國高校網(wǎng)絡(luò)安全人才培養(yǎng)的模式

    美國高校的網(wǎng)絡(luò)安全人才培養(yǎng)模式主要有兩種:“核心課程+課程模塊”模式和“知識傳授+科學(xué)創(chuàng)新+技術(shù)能力”模式。“核心課程+課程模塊”模式是美國大學(xué)網(wǎng)絡(luò)安全專業(yè)教學(xué)中采用的一種基本模式,它類似于我國高校中采用的“基礎(chǔ)課+專業(yè)方向選修課”的模式。也就是說,學(xué)生在修完規(guī)定的專業(yè)基礎(chǔ)課后,可以根據(jù)其愛好和特長,選擇自己感興趣的某個方向進行研究?!爸R傳授+科學(xué)創(chuàng)新+技術(shù)能力”模式承擔(dān)著基礎(chǔ)知識教育、專業(yè)技能培養(yǎng)和創(chuàng)新能力培養(yǎng)的重任,對網(wǎng)絡(luò)安全人才的培養(yǎng)提出了更高的要求。

    美國不僅在本科階段培養(yǎng)網(wǎng)絡(luò)安全人才形成了自己的特點,在碩士和博士階段更加注重對某一領(lǐng)域的深入研究。美國的研究生教育通過補充課程論文和考試或者通過課程論文和碩士論文項目使研究生們在信息安全學(xué)科的某一個特定領(lǐng)域深入下去。碩士論文通常是開發(fā)一種理論到某一個或者一些特定場合的應(yīng)用;而博士階段更注重理論分析,對理論進行擴展,改進或者提出新的理論。

    美國的網(wǎng)絡(luò)安全人才培養(yǎng)模式的優(yōu)勢在于注重學(xué)生基礎(chǔ)知識的獲取和創(chuàng)新能力的培養(yǎng)。基礎(chǔ)知識和專業(yè)理論教育是學(xué)生必須掌握的內(nèi)容,培養(yǎng)出來的學(xué)生具有較廣的知識面和知識體系,可以滿足企業(yè)等用人單位的不同需求。通過大學(xué)及研究生階段的學(xué)習(xí),學(xué)生不但可以很快熟悉并鞏固書本知識,并且可以在實踐的過程中,不斷研究發(fā)現(xiàn)新問題并予以解決,培養(yǎng)了學(xué)生的創(chuàng)新能力。

    筆者認為,創(chuàng)新能力的培養(yǎng)必須以基礎(chǔ)知識和專業(yè)技能為根基,是建立在扎實的基礎(chǔ)知識和熟練的專業(yè)技能基礎(chǔ)之上的一個更高層次的目標(biāo)和要求,因此,與“核心課程+課程模塊”模式相比,依據(jù)“知識傳授+科學(xué)創(chuàng)新+技術(shù)能力”模式培養(yǎng)出來的人才不僅具有較強的專業(yè)知識和處理實際問題的能力,而且具有較強的創(chuàng)新能力。

    四、完善我國高校安全人才培養(yǎng)模式的具體措施

    我國應(yīng)在借鑒美國高校網(wǎng)絡(luò)安全人才培養(yǎng)模式優(yōu)點的同時,探索適合我國國情的網(wǎng)絡(luò)安全人才模式。筆者認為,可以采取“核心課程+課程模塊+教學(xué)實踐”這種理論和實踐相結(jié)合的培養(yǎng)模式。在核心課程設(shè)置中,讓學(xué)生掌握計算機、數(shù)學(xué)、通信、計算機、微電子、網(wǎng)絡(luò)工程、密碼學(xué)等基礎(chǔ)知識;在課程模塊設(shè)計中,讓學(xué)生探討研究其感興趣的網(wǎng)絡(luò)安全領(lǐng)域和內(nèi)容;在教學(xué)實踐環(huán)節(jié),讓學(xué)生總結(jié)出大量目前存在的網(wǎng)絡(luò)安全問題,并嘗試著讓其進行研究解決,以此鍛煉學(xué)生分析問題、解決問題的能力,使學(xué)生能將所學(xué)理論知識與實際應(yīng)用結(jié)合起來。

    具體來說,高校應(yīng)從以下幾方面入手,培養(yǎng)網(wǎng)絡(luò)安全人才,使其具備較合理的知識結(jié)構(gòu):

    1.研究信息安全專業(yè)特點,建立科學(xué)合理的學(xué)科知識體系。信息安全專業(yè)是一個交叉的新興學(xué)科,需要許多學(xué)科的知識作為鋪墊。高校網(wǎng)絡(luò)安全人才培養(yǎng)的目標(biāo)應(yīng)是造就一批具有較高素質(zhì)的網(wǎng)絡(luò)安全管理和技術(shù)人才。我國高校應(yīng)通過統(tǒng)一制定教學(xué)大綱和統(tǒng)編教材,使學(xué)生具備計算機、數(shù)學(xué)、密碼學(xué)等健全合理的知識結(jié)構(gòu)。合理采用美國高校對網(wǎng)絡(luò)安全人才培養(yǎng)的先進理念和模式,通過嚴(yán)格的培養(yǎng)使信息安全專業(yè)畢業(yè)的學(xué)生具備以下素質(zhì):寬厚扎實的計算機科學(xué)和軟件工程知識;嫻熟的計算機科學(xué)技術(shù)綜合應(yīng)用能力;將信息系統(tǒng)及其安全領(lǐng)域的知識同某一應(yīng)用領(lǐng)域業(yè)務(wù)相結(jié)合的能力;獨立完成網(wǎng)絡(luò)安全相關(guān)領(lǐng)域問題的能力。

    2.開設(shè)法律課程,使網(wǎng)絡(luò)安全人才具備相應(yīng)的法律知識。雖然我國還沒有專門的網(wǎng)絡(luò)安全法,但在一些法律法規(guī)以及規(guī)章制度中都不同程度的涉及到了網(wǎng)絡(luò)安全的內(nèi)容。例如《刑法》、《計算機軟件保護條例》、《中華人民共和國計算機信息系統(tǒng)安全保護條例》等都是有關(guān)網(wǎng)絡(luò)安全的法律法規(guī)。作為網(wǎng)絡(luò)安全人才必須了解上述法律、法規(guī)的相關(guān)規(guī)定。

    3.將網(wǎng)絡(luò)安全理論教育和實踐相結(jié)合。高校應(yīng)該將“網(wǎng)絡(luò)安全設(shè)備操作指南”、“網(wǎng)絡(luò)安全注意事項”等內(nèi)容列入日常的教學(xué)活動中,這是培養(yǎng)網(wǎng)絡(luò)安全人才,保證各項安全策略、制度、規(guī)程和操作在日常工作中得到貫徹落實的重要環(huán)節(jié)。還可以定期進行網(wǎng)絡(luò)安全演練,如果條件成熟,甚至可以挑選一些真正的病毒加以分析、研究。這不僅是檢查網(wǎng)絡(luò)安全保障體系運作情況的重要手段,而且可以增強學(xué)生應(yīng)付突發(fā)事件的能力。

    4.網(wǎng)絡(luò)安全人才的培養(yǎng)是一種持續(xù)教育,因此應(yīng)加強和政府、公司的交流與合作,充分調(diào)動各方面積極因素,共同培養(yǎng)高素質(zhì)的網(wǎng)絡(luò)安全人才。美國高校的網(wǎng)絡(luò)安全教育特別重視合作與交流,例如美國普渡大學(xué)(Purdue University),其COAST(Computer Operations Audit and Security Technology)項目是該校計算機科學(xué)系從事計算機安全研究的多項目、多投資的實驗室,它促使政府機構(gòu)、大公司的研究人員和工程師緊密合作。如今COAST已經(jīng)是世界上最大的專職的、學(xué)術(shù)的計算機安全研究群體之一,培養(yǎng)了許多優(yōu)秀的信息安全專業(yè)人才。我國高校應(yīng)借鑒其有益的經(jīng)驗,加強師資隊伍的建設(shè),改善辦學(xué)條件,對信息安全方面的研究給予經(jīng)費支持和傾斜,改變教學(xué)條件,更新試驗設(shè)備和儀器。同時,加強國內(nèi)與國際的交流,搭建學(xué)校與企業(yè)的互動平臺,和一些具有綜合實力的大企業(yè)、公司合作,讓學(xué)生進行有機的、雙向的實踐活動。

    《國家信息安全報告》中指出:“從事信息技術(shù)的人才匱乏是當(dāng)今世界的一大緊急警報。就信息安全的人才而言,其匱乏的程度更比一般的IT技術(shù)有過之而無不及?!薄?006――2020年國家信息化發(fā)展戰(zhàn)略》更是為我國網(wǎng)絡(luò)安全人才的培養(yǎng)提出了宏偉目標(biāo):“建設(shè)國家信息安全保障體系,加快信息安全人才培養(yǎng),增強國民信息安全意識。提高國民信息技術(shù)應(yīng)用能力。提高國民受教育水平和信息能力。培養(yǎng)信息化人才。構(gòu)建以學(xué)校教育為基礎(chǔ),在職培訓(xùn)為重點,基礎(chǔ)教育與職業(yè)教育相互結(jié)合,公益培訓(xùn)與商業(yè)培訓(xùn)相互補充的信息化人才培養(yǎng)體系?!蔽覈咝?yīng)按照《發(fā)展戰(zhàn)略》的指引和要求,積極探索和建立網(wǎng)絡(luò)安全人才培養(yǎng)的模式,為網(wǎng)絡(luò)安全人才的培養(yǎng)提供更為廣闊的空間和平臺,構(gòu)建更加堅固的網(wǎng)絡(luò)安全保障體系,只有如此,才能營造出和諧、安全的網(wǎng)絡(luò)空間。

    參考文獻:

    [1]鄭志彬吳昊辛陽:建立產(chǎn)學(xué)研結(jié)合的信息安全人才培養(yǎng)道路[J].北京電子科技學(xué)院學(xué)報,2006(3)

    [2]劉寶旭:淺談信息安全學(xué)科建設(shè)與人才培養(yǎng)[J].北京電子科技學(xué)院學(xué)報,2006(3)

    篇7

    論文摘要:急救指揮中心所有的軟件和用戶數(shù)據(jù)都存儲在服務(wù)器硬盤這個核心的數(shù)據(jù)倉庫中,如何保證服務(wù)器數(shù)據(jù)的安全,并且保證服務(wù)器最大程度上的不間斷運作對每個指揮中心來說都是一個關(guān)鍵問題。針對急救通訊指揮系統(tǒng)的安全保障問題,從數(shù)據(jù)物理安全、網(wǎng)絡(luò)安全、應(yīng)用系統(tǒng)安全、告警控制系統(tǒng)等方面論述了應(yīng)采取的安全防范措施。對保障網(wǎng)絡(luò)指揮中心數(shù)據(jù)安全具有重要意義。

    1數(shù)據(jù)的物理安全方法

    1.1RAID技術(shù)

    對每臺服務(wù)器的兩塊硬盤做RAID技術(shù)處理,把多塊獨立的硬盤(物理硬盤)按不同的方式組合起來形成一個硬盤組(邏輯硬盤),從而提供比單個硬盤更高的存儲性能和提供數(shù)據(jù)備份技術(shù)。數(shù)據(jù)備份的功能是在用戶數(shù)據(jù)一旦發(fā)生損壞后,利用備份信息可以使損壞數(shù)據(jù)得以恢復(fù),從而保障了用戶數(shù)據(jù)的安全性,而且數(shù)據(jù)備份是自動的。在用戶看起來,組成的磁盤組就像是一個硬盤,用戶可以對它進行分區(qū),格式化等等??傮w來說,RAID技術(shù)的兩大特點是速度和安全。

    1.2雙機熱備系統(tǒng)

    從狹義上講,雙機熱備特指基于active/standby模式的服務(wù)器熱備。服務(wù)器數(shù)據(jù)包括數(shù)據(jù)庫數(shù)據(jù)同時往兩臺或多臺服務(wù)器寫,或者使用一個共享的存儲設(shè)備。在同一時間內(nèi)只有一臺服務(wù)器運行。當(dāng)其中運行著的一臺服務(wù)器出現(xiàn)故障無法啟動時,另一臺備份服務(wù)器會通過軟件診測(一般是通過心跳診斷)將standby機器激活,保證應(yīng)用在短時間內(nèi)完全恢復(fù)正常使用。雙機熱備的工作機制實際上是為整個網(wǎng)絡(luò)系統(tǒng)的中心服務(wù)器提供了一種故障自動恢復(fù)能力。

    2、網(wǎng)絡(luò)安全保障體系

    中心網(wǎng)絡(luò)由局域網(wǎng)、外部網(wǎng)兩大部分組成。因此,我們?yōu)榱私⑵饛姶?、穩(wěn)定、安全的網(wǎng)絡(luò),可從兩大安全層次著手設(shè)計與管理:局域網(wǎng)安全和外部網(wǎng)安全,這兩大層次結(jié)合起來才能構(gòu)成完善的網(wǎng)絡(luò)安全保障體系。

    2.1應(yīng)用系統(tǒng)安全

    應(yīng)用系統(tǒng)的安全主要是保護敏感數(shù)據(jù)數(shù)據(jù)不被未授權(quán)的用戶訪問。并制訂出安全策略。包括身份認證服務(wù);權(quán)限控制服務(wù);信息保密服務(wù);數(shù)據(jù)完整;完善的操作日志。這些服務(wù)互相關(guān)聯(lián)、互相支持,共同為本系統(tǒng)提供整體安全保障體系。

    2.2數(shù)據(jù)安全

    數(shù)據(jù)的安全主要體現(xiàn)在兩個方面,首先,是數(shù)據(jù)不會被非授權(quán)用戶訪問或更該,其次,數(shù)據(jù)在遭到破壞時的恢復(fù)。

    3應(yīng)用安全系統(tǒng)

    資料永久保存,磁帶回復(fù)時間無嚴(yán)格限制。數(shù)據(jù)存儲:磁盤陣列+磁帶庫;Tier1=4TB HDD存放線上經(jīng)常使用的數(shù)據(jù);備份帶庫:3TB定時定期備份所有數(shù)據(jù)。

    3.1采用磁帶庫

    磁帶庫具有如下優(yōu)點:更高的價值;簡化IT;集成的解決方案;靈活的數(shù)據(jù)存儲和轉(zhuǎn)移;多種接口選擇;AES256位嵌入式硬件加密和壓縮功能;用戶可自行維護和更換的組件;廣泛的兼容性測試;久經(jīng)考驗的可靠性。 轉(zhuǎn)貼于

    3.2數(shù)據(jù)備份軟件

    3.2.1基于LAN備份方案

    LAN是一種結(jié)構(gòu)簡單,易于實現(xiàn)的備份方案,廣泛的存在于各中小企業(yè)中LAN方案在企業(yè)發(fā)展壯大過程中所發(fā)揮的作用一直被客戶所認同。由于急救系統(tǒng)用戶數(shù)據(jù)量的巨大,基于LAN備份的弊端較突出:此方案對LAN的依賴非常強;因為內(nèi)部LAN為企業(yè)內(nèi)部辦公用網(wǎng)絡(luò),而LAN方案依賴現(xiàn)有網(wǎng)絡(luò)進行備份恢復(fù)數(shù)據(jù)流的傳輸,所以必然會影響現(xiàn)有辦公網(wǎng)絡(luò)環(huán)境;基于LAN備份難于擴展,因為需要而添加存儲設(shè)備將導(dǎo)致繁忙的辦公網(wǎng)絡(luò)更加繁忙;管理困難是LAN備份的又一難題,因為設(shè)備分散于網(wǎng)絡(luò)各個環(huán)節(jié),使管理員進行數(shù)據(jù)備份恢復(fù)及平時維護工作有一定難度。

    3.2.2基于IPSAN的備份方案

    基于IPSAN的備份方案,通過結(jié)合CBS備份管理軟件,將使備份恢復(fù)工作簡單而有效。

    備份網(wǎng)絡(luò)與辦公網(wǎng)絡(luò)有效隔離開,備份數(shù)據(jù)不通過辦公網(wǎng)絡(luò)傳輸,而是直接通過IPSAN交換機與存儲設(shè)備進行連接。

    系統(tǒng)具備良好的擴展性能,在現(xiàn)有基礎(chǔ)上,客戶能夠添加各種存儲設(shè)備(需支持ISCSI)。

    根據(jù)客戶需要,可以實現(xiàn)D2D2T功能。將數(shù)據(jù)首先備份于速度較快的磁盤陣列上,加快備份的速度。再將數(shù)據(jù)從磁盤陣列備份到磁帶庫。

    通過CBS備份管理軟件能夠集中管理其中各種設(shè)備,制定備份策略,安排備份時間,實現(xiàn)無人值守作業(yè),減輕管理員的工作量。下圖為CBS備份框架。

    備份服務(wù)器作為整個CBS備份架構(gòu)的中心,實現(xiàn)管理功能。

    4告警控制系統(tǒng)

    通訊指揮系統(tǒng)出現(xiàn)故障時自動告警提示,確保系統(tǒng)安全運行。2M口通訊故障告警、網(wǎng)絡(luò)通訊故障告警、終端網(wǎng)絡(luò)斷開告警、電話到達告警、定時放音、擴音、報時控制,也可自動循環(huán)播放、電源出現(xiàn)故障可自動向受理臺告警。

    警告系統(tǒng)整體性能:輸入:8-32通道,8通道遞增;電源輸入:AC 180V-250V 50Hz;控制通道輸入及輸出:AC

    5總結(jié)

    隨著數(shù)據(jù)管理與控制信息化綜合系統(tǒng)的不斷完善,對服務(wù)器數(shù)據(jù)的安全要求也越來越高,論文就如何保障急救指揮中心證服務(wù)器數(shù)據(jù)的安全,論文從數(shù)據(jù)物理安全、網(wǎng)絡(luò)安全、應(yīng)用系統(tǒng)安全、告警控制系統(tǒng)等方面論述了應(yīng)采取的安全防范措施。對保障網(wǎng)絡(luò)指揮中心數(shù)據(jù)安全具有指導(dǎo)性的作用。

    參考文獻

    篇8

    1數(shù)據(jù)的物理安全方法

    1.1RAID技術(shù)

    對每臺服務(wù)器的兩塊硬盤做RAID技術(shù)處理,把多塊獨立的硬盤(物理硬盤)按不同的方式組合起來形成一個硬盤組(邏輯硬盤),從而提供比單個硬盤更高的存儲性能和提供數(shù)據(jù)備份技術(shù)。數(shù)據(jù)備份的功能是在用戶數(shù)據(jù)一旦發(fā)生損壞后,利用備份信息可以使損壞數(shù)據(jù)得以恢復(fù),從而保障了用戶數(shù)據(jù)的安全性,而且數(shù)據(jù)備份是自動的。在用戶看起來,組成的磁盤組就像是一個硬盤,用戶可以對它進行分區(qū),格式化等等??傮w來說,RAID技術(shù)的兩大特點是速度和安全。

    1.2雙機熱備系統(tǒng)

    從狹義上講,雙機熱備特指基于active/standby模式的服務(wù)器熱備。服務(wù)器數(shù)據(jù)包括數(shù)據(jù)庫數(shù)據(jù)同時往兩臺或多臺服務(wù)器寫,或者使用一個共享的存儲設(shè)備。在同一時間內(nèi)只有一臺服務(wù)器運行。當(dāng)其中運行著的一臺服務(wù)器出現(xiàn)故障無法啟動時,另一臺備份服務(wù)器會通過軟件診測(一般是通過心跳診斷)將standby機器激活,保證應(yīng)用在短時間內(nèi)完全恢復(fù)正常使用。雙機熱備的工作機制實際上是為整個網(wǎng)絡(luò)系統(tǒng)的中心服務(wù)器提供了一種故障自動恢復(fù)能力。

    2、網(wǎng)絡(luò)安全保障體系

    中心網(wǎng)絡(luò)由局域網(wǎng)、外部網(wǎng)兩大部分組成。因此,我們?yōu)榱私⑵饛姶蟆⒎€(wěn)定、安全的網(wǎng)絡(luò),可從兩大安全層次著手設(shè)計與管理:局域網(wǎng)安全和外部網(wǎng)安全,這兩大層次結(jié)合起來才能構(gòu)成完善的網(wǎng)絡(luò)安全保障體系。

    2.1應(yīng)用系統(tǒng)安全

    應(yīng)用系統(tǒng)的安全主要是保護敏感數(shù)據(jù)數(shù)據(jù)不被未授權(quán)的用戶訪問。并制訂出安全策略。包括身份認證服務(wù);權(quán)限控制服務(wù);信息保密服務(wù);數(shù)據(jù)完整;完善的操作日志。這些服務(wù)互相關(guān)聯(lián)、互相支持,共同為本系統(tǒng)提供整體安全保障體系。

    2.2數(shù)據(jù)安全

    數(shù)據(jù)的安全主要體現(xiàn)在兩個方面,首先,是數(shù)據(jù)不會被非授權(quán)用戶訪問或更該,其次,數(shù)據(jù)在遭到破壞時的恢復(fù)。

    3應(yīng)用安全系統(tǒng)

    資料永久保存,磁帶回復(fù)時間無嚴(yán)格限制。數(shù)據(jù)存儲:磁盤陣列+磁帶庫;Tier1=4TB HDD存放線上經(jīng)常使用的數(shù)據(jù);備份帶庫:3TB定時定期備份所有數(shù)據(jù)。

    3.1采用磁帶庫

    磁帶庫具有如下優(yōu)點:更高的價值;簡化IT;集成的解決方案;靈活的數(shù)據(jù)存儲和轉(zhuǎn)移;多種接口選擇;AES256位嵌入式硬件加密和壓縮功能;用戶可自行維護和更換的組件;廣泛的兼容性測試;久經(jīng)考驗的可靠性。

    3.2數(shù)據(jù)備份軟件

    3.2.1基于LAN備份方案

    LAN是一種結(jié)構(gòu)簡單,易于實現(xiàn)的備份方案,廣泛的存在于各中小企業(yè)中LAN方案在企業(yè)發(fā)展壯大過程中所發(fā)揮的作用一直被客戶所認同。由于急救系統(tǒng)用戶數(shù)據(jù)量的巨大,基于LAN備份的弊端較突出:此方案對LAN的依賴非常強;因為內(nèi)部LAN為企業(yè)內(nèi)部辦公用網(wǎng)絡(luò),而LAN方案依賴現(xiàn)有網(wǎng)絡(luò)進行備份恢復(fù)數(shù)據(jù)流的傳輸,所以必然會影響現(xiàn)有辦公網(wǎng)絡(luò)環(huán)境;基于LAN備份難于擴展,因為需要而添加存儲設(shè)備將導(dǎo)致繁忙的辦公網(wǎng)絡(luò)更加繁忙;管理困難是LAN備份的又一難題,因為設(shè)備分散于網(wǎng)絡(luò)各個環(huán)節(jié),使管理員進行數(shù)據(jù)備份恢復(fù)及平時維護工作有一定難度。

    3.2.2基于IPSAN的備份方案

    基于IPSAN的備份方案,通過結(jié)合CBS備份管理軟件,將使備份恢復(fù)工作簡單而有效。

    備份網(wǎng)絡(luò)與辦公網(wǎng)絡(luò)有效隔離開,備份數(shù)據(jù)不通過辦公網(wǎng)絡(luò)傳輸,而是直接通過IPSAN交換機與存儲設(shè)備進行連接。

    系統(tǒng)具備良好的擴展性能,在現(xiàn)有基礎(chǔ)上,客戶能夠添加各種存儲設(shè)備(需支持ISCSI)。

    根據(jù)客戶需要,可以實現(xiàn)D2D2T功能。將數(shù)據(jù)首先備份于速度較快的磁盤陣列上,加快備份的速度。再將數(shù)據(jù)從磁盤陣列備份到磁帶庫。

    通過CBS備份管理軟件能夠集中管理其中各種設(shè)備,制定備份策略,安排備份時間,實現(xiàn)無人值守作業(yè),減輕管理員的工作量。下圖為CBS備份框架。

    備份服務(wù)器作為整個CBS備份架構(gòu)的中心,實現(xiàn)管理功能。

    4告警控制系統(tǒng)

    通訊指揮系統(tǒng)出現(xiàn)故障時自動告警提示,確保系統(tǒng)安全運行。2M口通訊故障告警、網(wǎng)絡(luò)通訊故障告警、終端網(wǎng)絡(luò)斷開告警、電話到達告警、定時放音、擴音、報時控制,也可自動循環(huán)播放、電源出現(xiàn)故障可自動向受理臺告警。

    警告系統(tǒng)整體性能:輸入:8-32通道,8通道遞增;電源輸入:AC 180V-250V 50Hz;控制通道輸入及輸出:AC<240V/3ADC<30V/3A;告警控制盒與計算機的通訊連接告警控制盒端用:232口;計算機端用:COMl口或COM2口;使用電纜:232串口電纜;各告警通道開啟時間超過10分鐘將自動關(guān)閉;各開/關(guān)控制通道接通時間超過10分鐘將自動斷開。

    5總結(jié)

    隨著數(shù)據(jù)管理與控制信息化綜合系統(tǒng)的不斷完善,對服務(wù)器數(shù)據(jù)的安全要求也越來越高,論文就如何保障急救指揮中心證服務(wù)器數(shù)據(jù)的安全,論文從數(shù)據(jù)物理安全、網(wǎng)絡(luò)安全、應(yīng)用系統(tǒng)安全、告警控制系統(tǒng)等方面論述了應(yīng)采取的安全防范措施。對保障網(wǎng)絡(luò)指揮中心數(shù)據(jù)安全具有指導(dǎo)性的作用。

    參考文獻:

    篇9

      

    一、前言  

      

    隨著internet的普及和廣泛發(fā)展,當(dāng)今社會已進入了網(wǎng)絡(luò)信息高速流通的時代,它使信息與信息之間的距離拉近了,計算機網(wǎng)絡(luò)被廣泛應(yīng)用于越來越多的專業(yè)領(lǐng)域,包括傳統(tǒng)學(xué)科圖書館學(xué)。隨著數(shù)字圖書館的概念提出和在高職院校圖書館的廣泛應(yīng)用,數(shù)字圖書館的網(wǎng)絡(luò)安全問題受到越來越多的關(guān)注,實現(xiàn)網(wǎng)絡(luò)安全是保證高職院校數(shù)字圖書館健康發(fā)展的基礎(chǔ)保障。因此,全面分析高職院校數(shù)字圖書館的網(wǎng)絡(luò)安全影響因素,制定和實施行之有效的網(wǎng)絡(luò)安全管理策略,對構(gòu)建安全穩(wěn)定的高職院校數(shù)字圖書館具有重要積極意義。  

      

    二、高職院校數(shù)字圖書館的網(wǎng)絡(luò)安全概述  

      

    網(wǎng)絡(luò)安全涉及的保護對象為網(wǎng)絡(luò)系統(tǒng)中的硬件、軟件及系統(tǒng)中的數(shù)據(jù)。因此,高職院校數(shù)字圖書館網(wǎng)絡(luò)安全管理也可以概括為對維護高職院校數(shù)字圖書館這一網(wǎng)絡(luò)系統(tǒng)中的硬件、軟件及數(shù)據(jù)的正常安全運行的一系列管理工作內(nèi)容。  

      

    三、高職院校數(shù)字圖書館的網(wǎng)絡(luò)安全影響因素  

      

    當(dāng)下,大部分高職院校搭建網(wǎng)絡(luò)時選擇采用樹型加星型的混合型拓撲結(jié)構(gòu),采用以太網(wǎng)標(biāo)準(zhǔn),用五類或超五類雙絞線進行綜合布線,將寬帶或?qū)>€接入網(wǎng)絡(luò)中的路由器,從而與外網(wǎng)相聯(lián),最終實現(xiàn)信息交換,同時在多校區(qū)院校多數(shù)采用光纖進行中長距離連接。而高職院校數(shù)字圖書館依建在學(xué)院的計算機大網(wǎng)絡(luò)系統(tǒng)中,成為其一部分,因此大網(wǎng)絡(luò)的安全管理對數(shù)字圖書館的安全存在著不可忽視的影響。除此之外,還有以下幾點涉及數(shù)字圖書館日常管理中的影響因素。  

    (一)計算機技術(shù)應(yīng)用的影響因素  

    黑客、木馬、病毒這類危害網(wǎng)絡(luò)安全的計算機技術(shù)發(fā)展迅速,相應(yīng)的各類防病毒技術(shù)也日新月異,計算機技術(shù)應(yīng)用層次成為影響網(wǎng)絡(luò)安全的重要影響因素。  

    1.硬件技術(shù)因素。部分高職院校計算機網(wǎng)絡(luò)受舊有規(guī)劃、經(jīng)費限制等原因制約,以致網(wǎng)絡(luò)設(shè)備老舊換代緩慢,致使網(wǎng)絡(luò)運行穩(wěn)定性、兼容性差。  

    2.軟件技術(shù)因素。大量的計算機病毒和木馬在互聯(lián)網(wǎng)上傳播,而其中的大部分病毒和木馬都是利用了用戶計算機上的各種軟件系統(tǒng)的漏洞進行傳播與擴散。越來越多的通訊及共享軟件技術(shù)在系統(tǒng)普通用戶中推廣應(yīng)用,加速了形式多樣的安全漏洞的出現(xiàn)。在新的軟件技術(shù)推廣應(yīng)用過程中,往往忽略了對其安全管理的培訓(xùn)。  

    (二)人員配備因素  

    雖然隨著圖書館信息化的進一步深入,不少高職院校圖書館采取了一系列措施來解決網(wǎng)絡(luò)安全人才配備的問題,如引進計算機專業(yè)人才、增加現(xiàn)有工作人員的網(wǎng)絡(luò)安全技術(shù)培訓(xùn)等。但這些只是初步改善了網(wǎng)絡(luò)安全管理人才上的數(shù)量配置問題,而事實上由于人員所擁有的經(jīng)驗、專業(yè)系統(tǒng)性等方面因素也存在著差異,最終影響網(wǎng)絡(luò)安全管理效果。同時各級管理人員及基層操作人員在安全水平與意識上也存在著一定的差異,往往造成上下理解不同,操作無法規(guī)范化,致使網(wǎng)絡(luò)安全方面的措施很難達到預(yù)期的成效。  

    四、高職院校數(shù)字圖書館的網(wǎng)絡(luò)安全管理策略  

      

    (一)建立和落實網(wǎng)絡(luò)安全管理制度  

    作為加強高職院校數(shù)字圖書館網(wǎng)絡(luò)安全管理的重要措施,必須提高全館對網(wǎng)絡(luò)安全管理規(guī)范化重要性的認識,從而建立健全網(wǎng)絡(luò)安全管理規(guī)章制度。網(wǎng)絡(luò)安全管理制度主要可從以下幾方面建立。  

    1.建立網(wǎng)絡(luò)硬件維護、使用及維修制度。  

    定期做好網(wǎng)絡(luò)安全管理系統(tǒng)硬件設(shè)備的維護和保養(yǎng)是加強數(shù)字圖書館網(wǎng)絡(luò)安全管理在硬件技術(shù)方面的重要措施。在日常工作體系中,針對中心機房、服務(wù)器、中心交換機、二級交換機和hub等網(wǎng)絡(luò)中的關(guān)鍵設(shè)備的維護和保養(yǎng),建立周期性的檢查、維護制度,明確各類設(shè)備的管理與使用責(zé)任分工至具體管理人員,建立維修文檔跟蹤機制,確保網(wǎng)絡(luò)安全管理系統(tǒng)運轉(zhuǎn)順暢。  

    在周期性的維護工作期間,要重視設(shè)備所處環(huán)境的衛(wèi)生狀況。良好的外部環(huán)境在一定程度上影響著這些硬件設(shè)備的使用壽命及效果。因此,要保持環(huán)境的通風(fēng)低溫、電源常通電壓穩(wěn)定,減少設(shè)備的意外斷電情況。定期進行環(huán)境清潔,盡可能保持密閉,避免過多的灰塵堆積。根據(jù)天氣的變化,對設(shè)備進行防潮防燥工作。  

    為數(shù)字圖書館系統(tǒng)配備相應(yīng)的備份、系統(tǒng)恢復(fù)硬件設(shè)備,這些設(shè)備屬于保證網(wǎng)絡(luò)安全系統(tǒng)正常運行的核心。設(shè)備更新時,對整體設(shè)備的配置及時進行調(diào)整,以做到新舊結(jié)合合理,并達到物盡其用。  

    對于受客觀條件限制而必須設(shè)置在外部環(huán)境下使用的設(shè)備要進行定期的檢查,發(fā)現(xiàn)物理損壞要及時維修更替。  

    2.建立軟件維護及使用制度。  

    操作系統(tǒng)軟件作為支撐軟件是用戶和計算機的接口,控制網(wǎng)絡(luò)用戶對網(wǎng)絡(luò)系統(tǒng)的訪問及數(shù)據(jù)的存取,但無論是windows nt還是unix或linux都存在著后門,為病毒侵入和黑客攻擊留下了可乘之機[1]。每周應(yīng)固定對服務(wù)器及操作機器進行殺毒、病毒庫升級及系統(tǒng)升級工作,及時填補安全漏洞。  

     

    數(shù)據(jù)庫系統(tǒng)軟件作為實際可運行存儲、維護和為應(yīng)用系統(tǒng)提供數(shù)據(jù)的軟件系統(tǒng),其具有一套獨立的安全認證體制[2]。在管理過程中可運用數(shù)據(jù)加密技術(shù),設(shè)置嚴(yán)密的授權(quán)規(guī)則,例如:賬戶、口令和權(quán)限控制等訪問控制方法。同時,盡量避免與操作系統(tǒng)的安全認證體制捆綁,例如,避免數(shù)據(jù)庫系統(tǒng)與操作系統(tǒng)使用相同的管理員用戶名及密碼。保持?jǐn)?shù)據(jù)庫系統(tǒng)在磁盤上與其他應(yīng)用程序的相互獨立性,保證在操作系統(tǒng)不安全的情況下,數(shù)據(jù)庫系統(tǒng)中的數(shù)據(jù)最大限度地不被損壞。 

    應(yīng)用軟件作為滿足用戶應(yīng)用需求而提供的那部分軟件,拓寬了操作系統(tǒng)的應(yīng)用領(lǐng)域。但同時在使用過程中,也增加了因其不完善性造成的網(wǎng)絡(luò)安全漏洞,因此在應(yīng)用軟件使用及選擇上應(yīng)進行規(guī)范控制,特別是針對基層計算機的應(yīng)用軟件安裝管理上。在滿足業(yè)務(wù)需要的同時應(yīng)適當(dāng)規(guī)范使用范圍,例如:對于p2p軟件,應(yīng)限制在少數(shù)業(yè)務(wù)計算機中使用。對于前臺檢索機的ie瀏覽器應(yīng)設(shè)置嚴(yán)格的上網(wǎng)分級審查級別,避免讀者在使用時誤入不良網(wǎng)站而引起病毒及木馬感染,從而影響整個數(shù)字圖書館系統(tǒng)的網(wǎng)絡(luò)安全。 

    除對以上三類軟件建立日常維護制度外,同時把周期性的系統(tǒng)備份及數(shù)據(jù)備份列入軟件維護制度中。例如:對數(shù)字資源服務(wù)器的整體操作環(huán)境和重要的數(shù)據(jù)庫系統(tǒng)進行備份,以避免在出現(xiàn)重大網(wǎng)絡(luò)安全事故導(dǎo)致數(shù)字圖書館系統(tǒng)數(shù)據(jù)出現(xiàn)丟失時,無法盡快恢復(fù)或重建系統(tǒng)數(shù)據(jù)。 

    3.建立突況處理機制。 

    數(shù)字圖書館系統(tǒng)較常發(fā)生的突況分為:一是自然災(zāi)害,指天災(zāi)引起的網(wǎng)絡(luò)與系統(tǒng)的損壞;二是事故災(zāi)難,指電力中斷、設(shè)備故障引起的網(wǎng)絡(luò)與系統(tǒng)的損壞;三是人為破壞,指人為破壞網(wǎng)絡(luò)設(shè)備設(shè)施,黑客攻擊等引起的系統(tǒng)無法正常運行。 

    網(wǎng)絡(luò)安全突發(fā)事件雖然有不可預(yù)見性,但在長期的實踐過程中,也可摸索出一般的發(fā)生規(guī)律。而針對其建立的處理機制,就是立足對規(guī)律的總結(jié),做好事前的預(yù)防及事后的補救工作。例如:在特殊氣候來臨前,設(shè)備的提前轉(zhuǎn)移,環(huán)境的檢查加固;在系統(tǒng)無法正常運行時,起用備用系統(tǒng)的處理流程,等等。 

    4.制定網(wǎng)絡(luò)安全管理人員操作手冊。 

    在加強網(wǎng)絡(luò)安全管理專業(yè)隊伍的建設(shè)中,除了選派配備責(zé)任心強、網(wǎng)絡(luò)應(yīng)用技術(shù)熟練的人員擔(dān)任管理職務(wù)外,并要建立一套有明確指引的網(wǎng)絡(luò)安全管理人員操作手冊,以保證管理人員在處理各項網(wǎng)絡(luò)安全事務(wù)時,有根可尋、有源可溯,以避免因失誤操作引起進一步的安全問題。 

    (二)加強各級用戶的網(wǎng)絡(luò)安全培訓(xùn) 

    據(jù)權(quán)威部門統(tǒng)計結(jié)果表明,網(wǎng)絡(luò)上的安全攻擊事件有70%來自內(nèi)部攻擊[3]。全館的各級領(lǐng)導(dǎo)、部門工作人員和讀者應(yīng)加強數(shù)字圖書館系統(tǒng)的網(wǎng)絡(luò)安全意識,并首先從培訓(xùn)開始。高職院校圖書館可以定期舉辦相關(guān)講座,培訓(xùn),考核等內(nèi)容,這樣既可使工作人員學(xué)到更多的網(wǎng)絡(luò)安全知識,又可增強工作人員的責(zé)任心及參與感。 

    為達到最佳效果,各類培訓(xùn)應(yīng)根據(jù)人員特質(zhì)來設(shè)定。專職專崗的管理人員多參與校外最新專業(yè)技能的培訓(xùn)課程;部門工作人員的培訓(xùn)內(nèi)容以日常操作規(guī)范、防病毒及系統(tǒng)優(yōu)化等內(nèi)容為主。而普通讀者在每年的新生教育中,融入上網(wǎng)守則、計算機的信息安全保護和病毒防范等知識的培訓(xùn)。 

     

    五、結(jié)語 

     

    隨著數(shù)字圖書館的快速發(fā)展,嚴(yán)防黑客入侵、努力保障網(wǎng)絡(luò)安全,不但是高職院校圖書館信息化發(fā)展的基本需求,而且對全院的整體數(shù)字信息化發(fā)展起著重要的作用,所以各級領(lǐng)導(dǎo)與工作人員應(yīng)該對網(wǎng)絡(luò)安全問題給予高度的重視。通過實施有效的高職院校數(shù)字圖書館的網(wǎng)絡(luò)安全管理策略能有效減少數(shù)字圖書館系統(tǒng)受網(wǎng)絡(luò)安全隱患的困擾。但要構(gòu)建和維護一個長期穩(wěn)定的數(shù)字圖書館運行網(wǎng)絡(luò)環(huán)境和更好地為讀者提供優(yōu)質(zhì)服務(wù),并不是幾個人或短期行為就能解決的事,更需要建立加強安全教育和培訓(xùn),增強安全防范的意識,采取安全防范技術(shù)措施,提高網(wǎng)絡(luò)安全水平和防范能力,降低各種不安全因素的長效工作機制。 

     

    參考文獻: 

    篇10

    (保密的學(xué)位論文在解密后適用本授權(quán)書)

     

     

    論文作者簽名:                                                                     導(dǎo)師簽名:

     

    簽字日期:      年    月    日                                        簽字日期:      年     月    日

     

     

    內(nèi) 容 摘  要

    本文針對浙江廣播電視集團網(wǎng)絡(luò),以及集團網(wǎng)絡(luò)安全的建設(shè)、改造提出了相應(yīng)的解決方案,并且從網(wǎng)絡(luò)和網(wǎng)絡(luò)安全兩個主要方面進行了相關(guān)的闡述。首先,對在本方案中可能使用到的計算機網(wǎng)絡(luò)、及網(wǎng)絡(luò)安全的相關(guān)技術(shù)進行了闡述、分析和比較。然后,對集團中的計算機網(wǎng)絡(luò)、以及網(wǎng)絡(luò)安全的現(xiàn)狀進行調(diào)查研究。其次,針對浙江廣播電視集團的網(wǎng)絡(luò)現(xiàn)狀進行了詳細的需求分析。最后,提出了一套針對浙江廣播電視集團計算機網(wǎng)絡(luò)、以及網(wǎng)絡(luò)安全實際情況的網(wǎng)絡(luò)、及網(wǎng)絡(luò)安全的詳細設(shè)計方案。實施本方案之后,有助于提高其計算機網(wǎng)絡(luò)系統(tǒng)的可靠性、以及網(wǎng)絡(luò)的安全性。

    關(guān)鍵詞:網(wǎng)絡(luò)系統(tǒng),數(shù)據(jù)安全,網(wǎng)絡(luò)安全,局域網(wǎng)

    ABSTRACT

    The thesis brings forward the relevant solution of the network and the Internet security of Zhejiang Radio & Television Group giving elaboration on the two aspects. First of all, it explains and analyzes the related technique of the network and the Internet security will possibly be used in this project. Then, it studies and researches the computer network and security used in group. Thirdly, on the basis of ZRTG network it sets out the concrete demanding analysis. At the end of the thesis, it states the detailed design project on Internet and the facts of Internet security of ZRTG.  The project is helpful to improve the reliability of network and the safety of Internet.

    KEYWORDS:network system,data security, network security,LAN

     

    目 錄

    第一章   引言 1

    第一節(jié) 選題背景與意義 1

    第二節(jié) 集團網(wǎng)絡(luò)安全發(fā)展與現(xiàn)狀 1

    第三節(jié) 網(wǎng)絡(luò)安全相關(guān)技術(shù)介紹 2

    第二章   集團網(wǎng)絡(luò)安全系統(tǒng)概況及風(fēng)險分析 4

    第一節(jié) 集團網(wǎng)絡(luò)機房環(huán)境 4

    第二節(jié) 網(wǎng)絡(luò)應(yīng)用數(shù)據(jù)備份 4

    第三節(jié) 網(wǎng)絡(luò)安全弱點分析 5

    第四節(jié) 網(wǎng)絡(luò)安全風(fēng)險分析 6

    第三章   集團網(wǎng)絡(luò)安全需求與安全目標(biāo) 7

    第一節(jié) 網(wǎng)絡(luò)安全需求分析 7

    第二節(jié) 網(wǎng)絡(luò)安全目標(biāo) 7

    第四章   集團網(wǎng)絡(luò)安全解決方案設(shè)計 9

    第一節(jié) 網(wǎng)絡(luò)監(jiān)控管理系統(tǒng) 9

    第二節(jié) 電子郵件安全解決方案 9

    第三節(jié) 遠程數(shù)據(jù)傳輸?shù)募用?nbsp;10

    第四節(jié) 服務(wù)器的安全防護 11

    第五節(jié) 計算機病毒防護的加強 14

    第六節(jié) 網(wǎng)絡(luò)攻擊及防護演示效果圖 15

    第五章 結(jié)束語 17

    參考文獻 18

    致  謝 19

     

    第一章   引言

    第一節(jié) 選題背景與意義

    隨著互聯(lián)網(wǎng)的普及度越來越高,全世界的計算機都能通過互聯(lián)網(wǎng)連接到一起。各種網(wǎng)上活動的日益頻繁,使得網(wǎng)絡(luò)安全問題日益突出,信息安全成為了一個重要的課題。各種各樣的網(wǎng)絡(luò)攻擊層出不窮,如何防止網(wǎng)絡(luò)攻擊,保障各項業(yè)務(wù)的順利進行,為廣大用戶提供一個安全的網(wǎng)絡(luò)環(huán)境變得尤為重要。

    本論文針對浙江廣播電視集團的計算機網(wǎng)絡(luò)、以及網(wǎng)絡(luò)安全的實際解決方案。在實施了本方案之后,有助于提高集團計算機網(wǎng)絡(luò)系統(tǒng)的可靠性、以及網(wǎng)絡(luò)的安全性。認真分析網(wǎng)絡(luò)面臨的威脅,計算機網(wǎng)絡(luò)系統(tǒng)的安全防范工作是一個極為復(fù)雜的系統(tǒng)工程,是一個安全管理和技術(shù)防范相結(jié)合的工程。首先是各計算機網(wǎng)絡(luò)應(yīng)用部門領(lǐng)導(dǎo)的重視,加強工作人員的責(zé)任心和防范意識,自覺執(zhí)行各項安全制度,在此基礎(chǔ)之上,再采用先進的技術(shù)和產(chǎn)品,構(gòu)造全方位的防御機制,使系統(tǒng)在最理想的狀態(tài)下運行。

    第二節(jié) 集團網(wǎng)絡(luò)安全發(fā)展與現(xiàn)狀

     

    圖1-1網(wǎng)絡(luò)拓撲圖

    浙江廣播電視集團作為省級廣電傳媒集團,現(xiàn)有計算機網(wǎng)絡(luò)于2002年10月建成,在集團的運作和管理中發(fā)揮著重要的作用。近年來隨著集團業(yè)務(wù)的發(fā)展,網(wǎng)絡(luò)應(yīng)用的不斷深入,應(yīng)用領(lǐng)域較以前傳統(tǒng)的、小型的業(yè)務(wù)系統(tǒng)逐漸向大型、關(guān)鍵業(yè)務(wù)系統(tǒng)方向擴展。大部分子系統(tǒng)已接入網(wǎng)絡(luò),遠程數(shù)據(jù)傳輸、集團資料共享、動態(tài)數(shù)據(jù)查詢、流媒體數(shù)據(jù)業(yè)務(wù)、集團網(wǎng)站運營等都在該網(wǎng)絡(luò)上傳輸,整個網(wǎng)絡(luò)的用戶規(guī)模是原計算機網(wǎng)絡(luò)規(guī)模的數(shù)十倍。隨著網(wǎng)絡(luò)規(guī)模的不斷擴大、接入點數(shù)量的增多、內(nèi)部網(wǎng)絡(luò)中存在的安全隱患問題就會愈加突出,安全日益成為影響網(wǎng)絡(luò)效能的重要問題,而互聯(lián)網(wǎng)所具有的開放性、國際性和自由性在增加應(yīng)用自由度的同時,對自身網(wǎng)絡(luò)的安全性提出了更高的要求。雖然廣電集團前期的網(wǎng)絡(luò)建設(shè)有一定的安全措施,但因為網(wǎng)絡(luò)復(fù)雜性的逐步提高,網(wǎng)絡(luò)中存在隱患的可能性以及由此產(chǎn)生的危害性也大大提高,因此在網(wǎng)絡(luò)系統(tǒng)的進一步建設(shè)過程中,及時查清網(wǎng)絡(luò)隱患的必要性就體現(xiàn)了出來。

    第三節(jié) 網(wǎng)絡(luò)安全相關(guān)技術(shù)介紹

    要保證計算機網(wǎng)絡(luò)系統(tǒng)的安全性,還要采用一些先進的技術(shù)和產(chǎn)品。目前主要采用的相關(guān)技術(shù)和產(chǎn)品有以下幾種。

    一、防火墻技術(shù)

    為保證網(wǎng)絡(luò)安全,防止外部網(wǎng)對內(nèi)部網(wǎng)的非法入侵,在被保護的網(wǎng)絡(luò)和外部公共網(wǎng)絡(luò)之間設(shè)置一道屏障這就稱為防火墻。它是一個或一組系統(tǒng),該系統(tǒng)可以設(shè)定哪些內(nèi)部服務(wù)可已被外界訪問,外界的哪些人可以訪問內(nèi)部的哪些服務(wù),以及哪些外部服務(wù)可以被內(nèi)部人員訪問。它可監(jiān)測、限制、更改跨越防火墻的數(shù)據(jù)流,確認其來源及去處, 檢查數(shù)據(jù)的格式及內(nèi)容,并依照用戶的規(guī)則傳送或阻止數(shù)據(jù)。其主要有:數(shù)據(jù)包過濾、監(jiān)測型、服務(wù)器等幾大類型。

    二、數(shù)據(jù)加密技術(shù)

    與防火墻配合使用的安全技術(shù)還有數(shù)據(jù)加密技術(shù),是為提高信息系統(tǒng)及數(shù)據(jù)的安全性和保密性,防止秘密數(shù)據(jù)被外部破析所采用的主要技術(shù)手段之 一。隨著信息技術(shù)的發(fā)展,網(wǎng)絡(luò)安全與信息保密日益引起人們的關(guān)注。目前各國除了從法律上、管理上加強數(shù)據(jù)的安全保護外,從技術(shù)上分別在軟件和硬件兩方面采取措施,推動著數(shù)據(jù)加密技術(shù)和物理防范技術(shù)的不斷發(fā)展。按作用不同, 數(shù)據(jù)加密技術(shù)主要分為數(shù)據(jù)傳輸、數(shù)據(jù)存儲、數(shù)據(jù)完整性的鑒別以及密鑰管理技術(shù)四種。

    三、認證技術(shù)

    認證技術(shù)是防止主動攻擊的重要手段,它對于開放環(huán)境中的各種信息的安全有重要作用。認證是指驗證一個最終用戶或設(shè)備的身份過程,即認證建立信息的發(fā)送者或接收者的身份。認證的主要目的有兩個:第一,驗證信息的發(fā)送者是真正的,而不是冒充的,這稱為信號源識別;第二,驗證信息的完整性,保證信息在傳送過程中未被竄改或延遲等。目前使用的認證技術(shù)主要有:消息認證、身份認證、數(shù)字簽名。

    四、虛擬專用網(wǎng)絡(luò)(VPN)技術(shù)

    虛擬專用網(wǎng)(VPN)是企業(yè)網(wǎng)在因特網(wǎng)等公共網(wǎng)絡(luò)上的延伸,通過一個私有的通道在公共網(wǎng)絡(luò)上創(chuàng)建一個安全的私有連接。它通過安全的數(shù)據(jù)通道將遠程用戶、公司分支機構(gòu)、公司業(yè)務(wù)伙伴等與公司的企業(yè)網(wǎng)連接起來,構(gòu)成一個擴展的公司企業(yè)網(wǎng)。在該網(wǎng)中的主機將不會覺察到公共網(wǎng)絡(luò)的存在,仿佛所有的機器都處于一個網(wǎng)絡(luò)之中。公共網(wǎng)絡(luò)似乎只由本網(wǎng)絡(luò)在獨占使用,而事實上并非如此。

    VPN技術(shù)主要提供在公網(wǎng)上的安全的雙向通訊,采用透明的加密方案以保證數(shù)據(jù)的完整性和保密性。

    VPN技術(shù)的工作原理:VPN系統(tǒng)可使分布在不同地方的專用網(wǎng)絡(luò)在不可信任的公共網(wǎng)絡(luò)上實現(xiàn)安全通信,它采用復(fù)雜的算法來加密傳輸?shù)男畔?,使得敏感的?shù)據(jù)不會被竊聽。

    五、計算機病毒的防范

    首先要加強工作人員防病毒的意識,其次是安裝好的殺毒軟件。合格的防病毒軟件應(yīng)該具備以下條件:

    (一)較強的查毒、殺毒能力。在當(dāng)前全球計算機網(wǎng)絡(luò)上流行的計算機病毒有4萬多種,在各種操作系統(tǒng)中包括Windows、 UNIX和Netware系統(tǒng)都有大量能夠造成危害的計算機病毒,這就要求安裝的防病毒軟件能夠查殺多種系統(tǒng)環(huán)境下的病毒,具有查毒、殺毒范圍廣、能力強的特點。

    (二)完善的升級服務(wù)。與其它軟件相比,防病毒軟件更需要不斷地更新升級,以查殺層出不窮的計算機病毒。

     

    第二章   集團網(wǎng)絡(luò)安全系統(tǒng)概況及風(fēng)險分析

    第一節(jié) 集團網(wǎng)絡(luò)機房環(huán)境

        目前,浙江廣播電視集團計算機網(wǎng)絡(luò)絕大多數(shù)的設(shè)備都是安放在新大樓13樓機房內(nèi)的,只有樓層交換機是分布在各樓層的設(shè)備機柜中。根據(jù)本文的現(xiàn)場勘察和了解,目前大多數(shù)信息機房在機房的裝修、溫度和濕度控制、消防、照明、防靜電、防雷等方面已經(jīng)作了很多的考慮,主要有如下方面:

        一、網(wǎng)絡(luò)機房都作了可靠的防雷措施,建設(shè)有防雷接地網(wǎng),其接地電阻小于1歐姆;大樓頂部建設(shè)有避雷針。

        二、所有從網(wǎng)絡(luò)機房大樓外接入網(wǎng)絡(luò)機房的數(shù)據(jù)信號,全部采用光纖接入。

        三、網(wǎng)絡(luò)機房內(nèi)大多配備UPS電源系統(tǒng)。

        四、機房內(nèi)鋪設(shè)防靜電地板、吊頂,對墻面進行了無塵處理。

        五、安裝機房防盜監(jiān)控系統(tǒng)。

        六、配備機房消防系統(tǒng)和應(yīng)急照明系統(tǒng)。

        七、所有樓層交換機的供電都是由機房內(nèi) UPS 通過專用的線路直接供電,與樓層內(nèi)的其它電源系統(tǒng)沒有任何連接。

    第二節(jié) 網(wǎng)絡(luò)應(yīng)用數(shù)據(jù)備份

        在廣電集團的計算機網(wǎng)絡(luò)中大多己經(jīng)有功能數(shù)據(jù)備份與恢復(fù)系統(tǒng),它是一套基于磁帶介質(zhì)的備份與恢復(fù)系統(tǒng),有2套文件備份的License和1套Oracle數(shù)據(jù)庫備份的License,進行服務(wù)器的文件備份和Oracle數(shù)據(jù)庫的實時備份和恢復(fù)。

        浙江廣電集團網(wǎng)絡(luò)中已經(jīng)有了以下幾個網(wǎng)絡(luò)安全方面的考慮:

        一、病毒防護

        網(wǎng)絡(luò)中使用了諾頓病毒防護系統(tǒng),該病毒防御系統(tǒng)是基于網(wǎng)絡(luò)的病毒防護系統(tǒng),在網(wǎng)絡(luò)內(nèi)能夠遠程的安裝網(wǎng)絡(luò)客戶端的病毒防護軟件,進行病毒特征庫的自動更新,集中控制和管理。但是,網(wǎng)絡(luò)中的病毒防護系統(tǒng)沒有集中控制和管理的控制臺,不能實時了解網(wǎng)絡(luò)中防病毒客戶端程序的安裝情況、病毒感染和爆發(fā)的情況。

        二、外網(wǎng)接入安全防護

    網(wǎng)絡(luò)目前大多沒有單獨的外網(wǎng)接入點,沒有自己的外網(wǎng)接入安全防護,使用統(tǒng)一的出口和安全策略。

    三、入侵檢測系統(tǒng)

    在集團總部局域網(wǎng)與其他網(wǎng)絡(luò)連接處采用的一套入侵檢測系統(tǒng)具體部署如圖2-1

     

    圖2-1 廣電集團入侵檢測系統(tǒng)示意圖

    第三節(jié) 網(wǎng)絡(luò)安全弱點分析

    浙江廣電集團網(wǎng)絡(luò)系統(tǒng)安全弱點主要包括:

    一、硬件弱點: 硬件隱患存在于服務(wù)器、終瑞、路由器、交換機和安全設(shè)備等設(shè)備中,一旦發(fā)生硬件的安全問題,將給主機和網(wǎng)絡(luò)系統(tǒng)的可靠性、可控性、可用性和安全性等造成嚴(yán)重損害。

    二、操作系統(tǒng)弱點: 由于操作系統(tǒng)自身的漏洞和缺陷可能構(gòu)成安全隱患。操作系統(tǒng)是計算機應(yīng)用程序執(zhí)行的基本平臺,一旦操作系統(tǒng)被滲透,就能夠破壞所有安全措施??看蜓a丁開發(fā)的操作系統(tǒng)不能夠從根本上解決安全問題,動態(tài)連接給廠商提供開發(fā)空間的同時為黑客開啟了方便之門。

    三、數(shù)據(jù)庫系統(tǒng)弱點: 由于數(shù)據(jù)庫系統(tǒng)本身的漏洞和缺陷可能構(gòu)成的安全隱患。

    四、網(wǎng)絡(luò)系統(tǒng)弱點: TCP/IP協(xié)議本身的開放性導(dǎo)致網(wǎng)絡(luò)存在安全隱患。如:TCP/IP 數(shù)據(jù)通信協(xié)議集本身就存在著安全缺點,如:大多數(shù)底層協(xié)議采用廣播方式,網(wǎng)上任何設(shè)備均可能竊聽到情報; 協(xié)議規(guī)程中缺乏可靠的對通信雙方身份認證手段,無法確定信息包地址真?zhèn)螌?dǎo)致身份“假冒”可能;由于TCP 連接建立時服務(wù)器初始序號的可推測性,使得黑客可以由“后門”進入系統(tǒng)漏洞。

    五、通用軟件系統(tǒng)弱點:如Web服務(wù)器等常用應(yīng)用軟件本身可能存在的安全弱點。

    六、業(yè)務(wù)系統(tǒng)弱點: 節(jié)目視頻業(yè)務(wù)系統(tǒng)等本身的“Bug”或缺陷可能構(gòu)成弱點。

    七、安全設(shè)計的弱點: 安全設(shè)計不周全可能構(gòu)成系統(tǒng)防護的弱點,由于安全漏洞的動態(tài)性和安全威脅的增長性要求以及安全需求本身的限制,安全體系設(shè)計要求具有良好的可擴展性和動態(tài)自適應(yīng)性。

    八、管理弱點: 工具不多,技術(shù)水平不高,意識淡薄,人員不到位。

    第四節(jié) 網(wǎng)絡(luò)安全風(fēng)險分析

    網(wǎng)絡(luò)本身所固有的結(jié)構(gòu)復(fù)雜、高度開放、邊界脆弱和管理困難等特點,增加了廣電集團網(wǎng)絡(luò)系統(tǒng)的安全風(fēng)險。

        由于網(wǎng)絡(luò)自身的開放性和廣電集團網(wǎng)絡(luò)系統(tǒng)的特殊性使網(wǎng)絡(luò)系統(tǒng)存在很大的安全風(fēng)險性,主要有:

        一、人為因素:

            未經(jīng)授權(quán)訪問重要信息

            惡意破壞重要數(shù)據(jù)

            數(shù)據(jù)竊取、數(shù)據(jù)篡改

            利用網(wǎng)絡(luò)設(shè)計和協(xié)議漏洞進行網(wǎng)絡(luò)攻擊

            假冒、偽造、欺騙、敲詐、勒索

            內(nèi)部人員惡意泄露重要的信息

            管理員失職

        二、自然因素:

            設(shè)備的老化

            火災(zāi)、水災(zāi) (包括供水故障)

            爆炸、煙霧、灰塵

            通風(fēng)

            供電中斷

            電磁輻射、靜電

        以上都可能引起設(shè)備的失效、損壞,造成線路擁塞和系統(tǒng)癱瘓等。

     

    第三章   集團網(wǎng)絡(luò)安全需求與安全目標(biāo)

    第一節(jié) 網(wǎng)絡(luò)安全需求分析

        為了確保廣電集團網(wǎng)絡(luò)系統(tǒng)的安全,其安全需求可以從安全管理層面、物理安全層面、系統(tǒng)安全層面、網(wǎng)絡(luò)安全層面、應(yīng)用安全層面等方面來分析。

        從安全管理要求來分析,要考慮政策、法規(guī)、制度、管理權(quán)限和級別劃分、安全培訓(xùn)等,特別要考慮基層人員計算機水平不高,系統(tǒng)設(shè)計和培訓(xùn)等方面要周密考慮,制定切實有效的管理制度和運行維護機制。

        從物理安全要求來分析,要根據(jù)浙江廣電集團實際情況,確定各物理實體的安全級別,建立相應(yīng)的安全防護機制。

        從系統(tǒng)安全需求來分析,需要解決操作系統(tǒng)安全、數(shù)據(jù)庫系統(tǒng)安全、TCP/IP 等協(xié)議的安全、系統(tǒng)缺陷、病毒防范等問題。

        從網(wǎng)絡(luò)安全需求來分析,要考慮系統(tǒng)掃描、入侵檢測、設(shè)備監(jiān)控和安全審計等,要防范黑客入侵、身份冒充、非法訪問。要保證信息在公共傳輸通道上的機密性,撥號線路的保密性和身份鑒別。

        從應(yīng)用安全和信息安全需求來分析,要解決重要終端用戶數(shù)據(jù)的加密、數(shù)據(jù)的完整性、數(shù)據(jù)的訪問控制和授權(quán)以及數(shù)據(jù)承載終端設(shè)備 (各種計算機、筆記本電腦、無線WAP終端及其它終端設(shè)備) 以及其中運行的操作系統(tǒng)的安全可靠。

        因此,廣電集團網(wǎng)絡(luò)系統(tǒng)安全要重點做好以下幾方面的工作,同時也是本安全方案的設(shè)計需要解決的問題:

        一、解決內(nèi)部外部系統(tǒng)間的入侵檢測、信息過濾 (防止有害信息的傳播)、網(wǎng)絡(luò)隔離問題;

        二、解決內(nèi)部外部黑客針對網(wǎng)絡(luò)基礎(chǔ)設(shè)施、主機系統(tǒng)和應(yīng)用服務(wù)的各種攻擊所造成的網(wǎng)絡(luò)或系統(tǒng)不可用、信息泄密、數(shù)據(jù)篡改 等所帶來的問題;

        三、解決重要信息的備份和系統(tǒng)的病毒防范等問題;

        四、建立系統(tǒng)安全運行所匹配的管理制度和各種規(guī)范條例;

        五、建立健全浙江廣電集團網(wǎng)絡(luò)系統(tǒng)安全培訓(xùn)制度及程序等方面的問題;

        六、解決浙江廣電集團和其它相關(guān)單位部門網(wǎng)絡(luò)信息交流帶來的安全問題。

    第二節(jié) 網(wǎng)絡(luò)安全目標(biāo)

    計算機網(wǎng)絡(luò)的安全問題與單臺計算機的安全在實際中存在著非常大的差別。網(wǎng)絡(luò)不是分裝在一個機箱內(nèi),存在著傳輸系統(tǒng)的地域分布問題。這些傳輸通信系統(tǒng)可以是有線的,也可以是無線的。這類傳輸可以在中途被截獲,存在著“中間攻擊”的問題。從攻擊的手段來看,攻擊種類和機制非常多。訪問控制和鑒別也比單臺計算機困難,網(wǎng)絡(luò)安全要特別重視防截獲,防泄露和信息加密的實施。

        目前所采用的網(wǎng)絡(luò)防護方法也就是在進入計算機操作系統(tǒng)控制中的網(wǎng)絡(luò)訪問和網(wǎng)絡(luò)協(xié)議上實施的。

        網(wǎng)絡(luò)防護的基本服務(wù): 網(wǎng)絡(luò)訪問控制(MAC)、鑒別、數(shù)據(jù)保密性、數(shù)據(jù)完整性、行為的完整性、抗抵賴性、可用性等。

        網(wǎng)絡(luò)安全的目的是保護在網(wǎng)絡(luò)系統(tǒng)中存儲、傳輸和處理的信息的安全,概括為確保信息的完整性、保密性、可用性和不可抵賴性。

        信息的保密性指的是在計算機網(wǎng)絡(luò)系統(tǒng)中存儲、傳輸和處理的信息不被非授權(quán)的查看;

        信息的完整性指的是在計算機網(wǎng)絡(luò)系統(tǒng)中存儲、傳輸和處理的信息不被非授權(quán)的改變;

        信息的可用性和可靠性指的是在計算機網(wǎng)絡(luò)系統(tǒng)中存儲、傳輸和處理的信息為授權(quán)用戶提供及時、方便、有效的服務(wù);

    信息的不可抵賴性指的是內(nèi)部人員對信息的操作不可抵賴。

        為了更加完整的執(zhí)行上述網(wǎng)絡(luò)信息安全的思想,防止來自集團內(nèi)部局域網(wǎng)上的攻擊,又由于浙江廣電集團網(wǎng)絡(luò)連接關(guān)系復(fù)雜、網(wǎng)絡(luò)設(shè)備多,使用租用的國內(nèi)的通信線路,存在著傳輸線搭接竊聽或輻射接收竊聽等環(huán)節(jié)。因此要做到以下幾個要求:

        1) 防止計算機病毒的蔓延

        集團網(wǎng)絡(luò)眾多的用戶,可能由于內(nèi)部管理上疏忽,裝入未經(jīng)殺毒處理的軟

    件或是從因特網(wǎng)上下載了帶病毒的文件。還可能來自外部黑客釋放病毒、邏輯炸彈的攻擊等,這些都對計算機網(wǎng)絡(luò)系統(tǒng)安全構(gòu)成嚴(yán)重威脅。病毒廣泛地傳播,將造成網(wǎng)絡(luò)軟硬件設(shè)備的損害以至于整個網(wǎng)絡(luò)系統(tǒng)癱瘓。

        2) 加強網(wǎng)絡(luò)安全的動態(tài)防護

        網(wǎng)絡(luò)黑客攻擊手段、計算機病毒等都處于不斷的發(fā)展和變化中,使用目前的安全保密技術(shù)和產(chǎn)品是難以構(gòu)造一種絕對安全、無縫隙和一勞永逸的網(wǎng)絡(luò)系統(tǒng)的。因此,安全的網(wǎng)絡(luò)系統(tǒng)必須具有網(wǎng)絡(luò)安全漏洞的檢測和監(jiān)控功能。通過安全檢測、監(jiān)控手段,及時發(fā)現(xiàn)網(wǎng)絡(luò)安全漏洞和各種惡意的攻擊手段,及時提供修補系統(tǒng)漏洞的建議并阻斷來自內(nèi)外的非法使用和攻擊。

        3) 保障集團內(nèi)部業(yè)務(wù)系統(tǒng)的安全穩(wěn)定

        由于涉及省臺與各地方臺的視頻傳輸,不可避免的會遇上各種各樣的問題,因此,在網(wǎng)絡(luò)層對業(yè)務(wù)的安全要保障得力,并且要確認信息傳輸?shù)陌踩€(wěn)定。

     

    第四章   集團網(wǎng)絡(luò)安全解決方案設(shè)計

    第一節(jié) 網(wǎng)絡(luò)監(jiān)控管理系統(tǒng)

    由于浙江廣電集團的網(wǎng)絡(luò)建設(shè)已有很多年的時間了,其很多網(wǎng)絡(luò)設(shè)備都自帶了監(jiān)控及管理軟件或工具,但是這些工具在問題發(fā)生之后很難解決問題。而網(wǎng)絡(luò)監(jiān)控管理系統(tǒng)的實時映射、網(wǎng)絡(luò)瓶頸通知和設(shè)備失敗通知卻可以幫助用戶快速隔離問題,并且在員工抱怨之前解決問題。

    這里對推薦的美國 CA 公司的網(wǎng)絡(luò)監(jiān)控管理系統(tǒng) (Unicenter Network & System Management)所能夠達到的功能簡單地說明一下:通過 TCP/IP 協(xié)議,不需要專門的培訓(xùn),用戶就可以配置該網(wǎng)絡(luò)監(jiān)控管理系統(tǒng),啟動網(wǎng)絡(luò)監(jiān)視管理功能后,能夠監(jiān)控的網(wǎng)絡(luò)設(shè)備包括工作站、服務(wù)器、主機、網(wǎng)橋、路由器、集線器、打印機等在內(nèi)的幾乎所有網(wǎng)絡(luò)元件。當(dāng)用戶決定使用該網(wǎng)絡(luò)監(jiān)控管理系統(tǒng)軟件時,首先可以通過該軟件的網(wǎng)絡(luò)探查功能,能夠全面查看用戶網(wǎng)絡(luò)的底層構(gòu)件,確認整個網(wǎng)絡(luò)的體系結(jié)構(gòu),并以一種可描述可管理的模式定位所有的網(wǎng)絡(luò)設(shè)備,并將這些設(shè)備存儲起來,迅速繪出網(wǎng)絡(luò)結(jié)構(gòu)圖,同時啟動設(shè)備的監(jiān)控,而這些過程都是自動生成的,非常簡單易用,可操作性強,這對于網(wǎng)絡(luò)設(shè)備非常多、而專業(yè)網(wǎng)絡(luò)管理人員較少的企業(yè)來說就顯得非常重要。

    在這個過程中,首先通過該網(wǎng)絡(luò)監(jiān)控管理系統(tǒng) 24X7 的全時設(shè)備輪詢網(wǎng)絡(luò)監(jiān)視功能,迅速識別網(wǎng)絡(luò)元件的任何問題,當(dāng)監(jiān)測到問題時,可以不同的顏色顯示出來,并以通過手機、e-mail、聲音警報通知管理人員,同時根據(jù)各網(wǎng)絡(luò)元件相互之間的依賴關(guān)系,自動關(guān)閉與 有問題網(wǎng)絡(luò)元件之后的所有網(wǎng)絡(luò)元件的連接,減少冗余數(shù)據(jù)數(shù)量,避免冗余通知。此外,還能對網(wǎng)絡(luò)元件的潛在問題、網(wǎng)頁的正確性、可用性、網(wǎng)絡(luò)的性能以及系統(tǒng)資源進行有效的監(jiān)控管理。

    當(dāng)網(wǎng)絡(luò)監(jiān)控管理系統(tǒng)識別網(wǎng)絡(luò)失效時,在向相關(guān)人員發(fā)送警報及通知時,該軟件還可啟動一個程序來定位網(wǎng)絡(luò)失效。因此,當(dāng)狀況被隔離之后,一個特定的應(yīng)用程序或者腳本程序就會被執(zhí)行,或許是重啟這個服務(wù)或許是重啟計算機。這個進程是自動的,因此當(dāng)相關(guān)人員收到設(shè)備失效的通知時,相應(yīng)的措施已經(jīng)采取了,管理人員不用回到辦公室,因為當(dāng)管理人員在收到通知時已經(jīng)知道問題己經(jīng)解決了。

    在這一系列監(jiān)控與管理過程中,網(wǎng)絡(luò)監(jiān)控管理系統(tǒng)都能自動生成監(jiān)控及管理日志,并對系統(tǒng)的使用情況與趨勢形成報告,以便用戶形成較為完善的系統(tǒng)化管理,提升工作效率。

    第二節(jié) 電子郵件安全解決方案

    解決電子郵件安全問題,我們需要從三個方面來考慮如何應(yīng)對:

    1) 對帶病毒郵件、垃圾郵件等惡意郵件的過濾和封堵;

    2) 對進出郵件系統(tǒng)的所有郵件進行備份,用于監(jiān)控和備查;

    3) 對敏感的郵件內(nèi)容進行加密傳輸,防備在傳遞路徑上的惡意窺伺。

    對集團來講,現(xiàn)實的方法是結(jié)合現(xiàn)有的成熟技術(shù),組合出一個在經(jīng)濟上和技術(shù)上合理的解決方案,同時要保證長期的維保成本。郵件系統(tǒng)的安全解決方案包括如下三個部分:

    1、電子郵件安全網(wǎng)關(guān)技術(shù)方案

    通過郵件安全網(wǎng)關(guān)的部署,在病毒程序、垃圾郵件等不良信息進入集團郵件系統(tǒng)之前,便對其進行遏制、阻截,從而保證集團電子郵件系統(tǒng)的安全穩(wěn)定運行,節(jié)省郵件系統(tǒng)存儲空間,避免機密的泄漏。

    在郵件網(wǎng)關(guān)硬件系統(tǒng)上整合郵件反病毒引擎,對進入集團郵件系統(tǒng)的電子郵件進行病毒檢測,采取郵件隔離、刪除以及清除病毒等操作,減少病毒對郵件服務(wù)器的攻擊。應(yīng)根據(jù)互聯(lián)網(wǎng)最新病毒發(fā)展趨勢,定時升級郵件網(wǎng)關(guān)病毒庫。

    2、郵件備份系統(tǒng)技術(shù)方案

    在集團現(xiàn)有郵件系統(tǒng)的基礎(chǔ)上,實現(xiàn)對指定時間內(nèi)(如最近一年)所有收發(fā)郵件的備份,并且管理員根據(jù)郵件信息摘要(例如:發(fā)件人、收件人、主題、日期、附件名稱等)進行檢索和查看郵件全部內(nèi)容。

    3、郵件加密系統(tǒng)技術(shù)方案

    保護重要電子郵件不被泄密,防止內(nèi)部人員未經(jīng)許可將重要電子文檔以郵件的方式泄密,防止電子郵件被截取而引起的泄密。保證工作效率,在盡量不改變使用者收發(fā)郵件操作習(xí)慣的基礎(chǔ)上,保證電子郵件正常暢通使用。

    考慮到文件安全擴展的需求,除電子郵件之外,信息泄密還有多種途徑。在保護郵件安全的基礎(chǔ)上,要考慮到日后系統(tǒng)的擴展性。

    郵件安全管理系統(tǒng)綜合動態(tài)加解密技術(shù)、訪問權(quán)限控制技術(shù)、使用權(quán)限控制技術(shù)、期限控制技術(shù)、身份認證技術(shù)、操作日志管理技術(shù)、硬件綁定技術(shù)等多種技術(shù)對電子郵件進行保護。

    第三節(jié) 遠程數(shù)據(jù)傳輸?shù)募用?/p>

        建立基于SSL VPN技術(shù)加密訪問系統(tǒng),使得從Internet到內(nèi)部網(wǎng)絡(luò)的訪問使用SSL VPN數(shù)據(jù)加密通道,保證數(shù)據(jù)在傳輸過程中保密性。

        目前能夠提供 SSL VPN 加密產(chǎn)品的廠家很多,但是本文認為在SSL VPN技術(shù)的先進性、加密傳輸?shù)乃俾?、以及廠家的技術(shù)服務(wù)等方面,Juniper的Netscreen SA 1000具有相對的優(yōu)勢,是其它廠家無法比的。

        Juniper 網(wǎng)絡(luò)公司SSL VPN產(chǎn)品家族的Netscreen-SA 1000系列,使企業(yè)可以部署經(jīng)濟高效的遠程接入、外聯(lián)網(wǎng)及內(nèi)聯(lián)網(wǎng)安全性。用戶可從任何標(biāo)準(zhǔn) Web瀏覽器接入企業(yè)網(wǎng)絡(luò)和應(yīng)用。NetScreen-SA 1000系列使用SSL作為安全接入傳輸機制,SSL是所有標(biāo)準(zhǔn)Web瀏覽器中使用的安全協(xié)議。使用SSL使客戶無需部署客戶端軟件、無需更改內(nèi)部服務(wù)器,也無需進行成本高昂的長期維護。NetScreen-SA 1000產(chǎn)品提供先進的合作伙伴喀戶外聯(lián)網(wǎng)特性,以控制用戶或用戶組的網(wǎng)絡(luò)訪問,無需更改基礎(chǔ)設(shè)施、無需部署DMZ 、也無需軟件。這項功能還允許公司安全接入企業(yè)內(nèi)聯(lián)網(wǎng),使管理員可以根據(jù)不同員工、承包商和訪問者所需的資源來限制他們的接入權(quán)限。

        NetScreen-SA 1000系列解決方案的主要特性與優(yōu)勢如下:

        一、端到端分層安全性

        端點客戶端、設(shè)備、數(shù)據(jù)和服務(wù)器的分層安全性控制,Juniper網(wǎng)絡(luò)公司 Endpoint Defense Initiative(端點防御計劃),用于提供最高的端點安全性可以根據(jù)用戶組或角色、網(wǎng)絡(luò)、設(shè)備及會話屬性來規(guī)定基于用戶身份的接入降低總擁有成本。不需要部署客戶端軟件或更改服務(wù)器,幾乎不需要長期維護。從單一平臺安全地遠程接入內(nèi)聯(lián)網(wǎng)和外聯(lián)網(wǎng)安全的外聯(lián)網(wǎng)接入,無需構(gòu)建 DMZ、無需加固服務(wù)器、無需復(fù)制資源、或無需增加部署來添加應(yīng)用或用戶簡化

        二、可管理性

        (一)集中管理選項提供統(tǒng)一管理

        (二)用戶自助服務(wù)功能,可降低技術(shù)支持服務(wù)窗口的支持成本

    (三)細粒度的審計和日志記錄

    (四)3 種不同的接入方法,允許管理員根據(jù)具體目的來設(shè)置接入權(quán)限

        (五)基于角色分配管理任務(wù)

    三、高可用性

    群集對部署選項,可為整個LAN和WAN提供高可用性。

    第四節(jié) 服務(wù)器的安全防護

        一、業(yè)務(wù)服務(wù)器的安全防護

        (一)防火墻的安裝

        這里將在Catalyst 4506交換機與服務(wù)器群的交換機之間安裝一臺高性能的防火墻,并根據(jù)服務(wù)器群中的每臺服務(wù)器的應(yīng)用系統(tǒng)的情況,在該防火墻上進行一對一的安全策略配置的工作。

        (二)入侵檢測系統(tǒng)的安裝

        這里將在服務(wù)器群的交換機上配置一個偵聽端口,將流經(jīng)該交換機所有端口的數(shù)據(jù)包都復(fù)制一份傳送到偵聽端口上;再把入侵檢測系統(tǒng)連接到該偵聽端口,接收該端口輸出的所有數(shù)據(jù)包,并對這些數(shù)據(jù)包進行入侵分析、判斷和記錄。本文將負責(zé)完成入侵檢測安裝配置工作。

        二、涉及到的設(shè)備選擇

    (一)防火墻的選擇

    防火墻的類型主要有:數(shù)據(jù)包過濾、監(jiān)測型、服務(wù)器等幾大類型。

    1)包過濾型

    包過濾型防火墻是防火墻的較初級產(chǎn)品,其技術(shù)基于網(wǎng)絡(luò)中的分包傳輸技術(shù)。網(wǎng)絡(luò)上的數(shù)據(jù)都是以“包”為單位進行傳輸?shù)?,?shù)據(jù)被分割成為一定大小的數(shù)據(jù)包,每一個數(shù)據(jù)包中都會包含一些特定信息,如數(shù)據(jù)的源地址、目標(biāo)地址、TCP/UDP源端口和目標(biāo)端口等。防火墻通過讀取數(shù)據(jù)包中的地址信息來判斷這些“包”是否來自可信任的安全站點,一旦發(fā)現(xiàn)來自危險站點的數(shù)據(jù)包,防火墻便會將這些數(shù)據(jù)拒之門外。系統(tǒng)管理員也可以根據(jù)實際情況靈活制訂判斷規(guī)則。如圖4-1所示:

     

    圖4-1包過濾型防火 墻的工作原理

    包過濾技術(shù)的優(yōu)點是簡單實用,實現(xiàn)成本較低,在應(yīng)用環(huán)境比較簡單的情況下,能夠以較小的代價在一定程度上保證系統(tǒng)的安全。

    但包過濾技術(shù)的缺陷也是明顯的。包過濾技術(shù)是一種完全基于網(wǎng)絡(luò)層的安全技術(shù)只能根據(jù)數(shù)據(jù)包的來源、目標(biāo)和端口等網(wǎng)絡(luò)信息進行判斷,無法識別基于應(yīng)用層的惡意侵入,如惡意的Java小程序以及電子郵件中附帶的病毒。有經(jīng)驗的黑客很容易偽造IP地址,騙過包過濾型防火墻。

    2)型

    型防火墻也能夠被稱為服務(wù)器,它的安全性要高過包過濾型產(chǎn)品,并已經(jīng)開始向應(yīng)用層發(fā)展。服務(wù)器位于客戶機與服務(wù)器之間,完全阻擋了二者間的數(shù)據(jù)交流。從客戶機來看,服務(wù)器相當(dāng)于一臺真正的服務(wù)器;而從服務(wù)器來看,服務(wù)器又是一臺真正的客戶機。當(dāng)客戶機需要使用服務(wù)器上的數(shù)據(jù)時,首先將數(shù)據(jù)請求發(fā)給服務(wù)器,服務(wù)器再根據(jù)這一請求向服務(wù)器索取數(shù)據(jù),然后再由服務(wù)器將數(shù)據(jù)傳輸給客戶機。由于外部系統(tǒng)與內(nèi)部服務(wù)器之間沒有直接的數(shù)據(jù)通道,外部的惡意侵害也就很難傷害到集團內(nèi)部網(wǎng)絡(luò)系統(tǒng)。如圖4-2所示

     

    圖4-2型防火墻的工作原理

    型防火墻的優(yōu)點是安全性較高,可以針對應(yīng)用層進行偵測和掃描,對付基于應(yīng)用層的侵入和病毒都十分有效。它的缺點是對系統(tǒng)的整體性能有較大的影響,而且服務(wù)器必須針對客戶機可能產(chǎn)生的所有應(yīng)用類型逐一進行設(shè)置,大大增加了系統(tǒng)管理的復(fù)雜性。

        本文將選用業(yè)界性能較好的、可靠性較高的Juniper 的NetScreen 5200防火墻,該防火墻的技術(shù)參數(shù)如表4-1

    表 4-1 NetScreen 5200 防火墻技術(shù)參數(shù)表

    物性/功能 NetScreen-5200

    接口數(shù) 2個XFE 1OGigE,或8個Mini-GBIC, 或2個Mini-GBIC+24 10/100

    最大吞吐量 1OG 防火墻

    5G 3DES/AFS VPN

    最多會話數(shù) 1,000,000

    最多VPN 隧道數(shù) 30,000

    最多策略數(shù) 4000,000

    最多虛擬系統(tǒng)數(shù) 5

    最多虛擬LAN 數(shù) 4000

    最多安全區(qū)域數(shù) 默認設(shè)置為16個,最多增加1000個

    最多虛擬路由器數(shù) 默認設(shè)置為3個,最多增加500個

    支持的高可用性模式 主用/備用

    支持的路由協(xié)議 OSPF, BGP, RIRV1/V2

    深層檢測 是

    集成/重新定向,Web過濾 是/否

        (二)入侵檢測系統(tǒng)的選擇

    這里選用國內(nèi)擁有領(lǐng)先安全技術(shù)水平的天融信千兆級入侵檢測系統(tǒng)NGIDS-UF。其主要的技術(shù)指標(biāo)如表4-2

    表4-2 NGIDS-UF 入侵檢測系統(tǒng)技術(shù)指標(biāo)表

    型號 NGIDS-UF

    類別 千兆IDS

    規(guī)格 2U 機架式

    網(wǎng)絡(luò)接口 1個10/100Base-TX: 2個千兆光纖

    2wh 10/100/1000Base-TX

    串口 1個RS-232C

    第五節(jié) 計算機病毒防護的加強

    一、在原有的病毒防護系統(tǒng)增加集中管理控制臺

    新增一臺服務(wù)器,在上面安裝一套諾頓的病毒防護的集中管理控制臺。這里將安裝該服務(wù)器系統(tǒng)和諾頓的集中管理控制的軟件系統(tǒng)。

    二、增加網(wǎng)絡(luò)病毒防火墻

    在每個樓層交換機的上聯(lián)端接入一臺網(wǎng)絡(luò)病毒防火墻,對局域網(wǎng)內(nèi)的病毒進行區(qū)域控制:在二級單位廣域網(wǎng)入口處安裝一臺網(wǎng)絡(luò)病毒防火墻,保障二級單位的廣域網(wǎng)線路不會受到病毒數(shù)據(jù)包的影響。

    涉及到的設(shè)備選擇:

    (一)諾頓的防病毒集中管理控制臺

    只有選用諾頓的集中管理控制軟件才能控制和管理諾頓的網(wǎng)絡(luò)防病毒系統(tǒng)的客戶端軟件。

    (二)網(wǎng)絡(luò)病毒防火墻

    目前有趨勢相關(guān)的硬件產(chǎn)品出售,并且該產(chǎn)品還能夠與諾頓的網(wǎng)絡(luò)防病毒客戶端軟件進行聯(lián)動。所以本文選擇部署趨勢的NVW1200網(wǎng)路病毒防火墻。該網(wǎng)絡(luò)病毒防火墻的主要功能如下:

    1.執(zhí)行免的安全策略

    網(wǎng)絡(luò)病毒墻對非兼容設(shè)備進行隔離修正,以確保所有設(shè)備在進入網(wǎng)絡(luò)前都安裝有最新的防病毒及關(guān)鍵的操作系統(tǒng)補丁。執(zhí)行免的安全策略可減少管理負荷,并可同時降低被合作伙伴或VPN用戶的非兼容設(shè)備感染的風(fēng)險。

    2.漏洞隔離

    網(wǎng)絡(luò)病毒墻根據(jù)Trend Micro的漏洞評估功能,隔離網(wǎng)絡(luò)蠕蟲可利用的潛在環(huán)節(jié),使管理者有選擇地隔離薄弱(未安裝不定程序)的網(wǎng)絡(luò)段或設(shè)施,避免病毒的爆發(fā)。網(wǎng)絡(luò)病毒墻提供漏洞評估服務(wù),并將該功能作為一個可選項。

    3.靈活的、集中式管理

    網(wǎng)絡(luò)病毒墻包括趨勢科技企業(yè)安全管控中心、及一個集中式、基于網(wǎng)絡(luò)的管理控制臺,它根據(jù)主機安裝永久的需要實施安全更新部署。該服務(wù)可以自動部署、或點擊管理控制臺的選項進行手工部署。

    4.網(wǎng)絡(luò)掃描及偵測

    網(wǎng)絡(luò)病毒墻通過掃描網(wǎng)絡(luò)流量查找蠕蟲及漏洞利用,并基于趨勢實驗室提供的最新病毒碼來自動清除感染的網(wǎng)絡(luò)數(shù)據(jù)包。另外,網(wǎng)絡(luò)病毒墻利用趨勢科技先進的啟發(fā)式技術(shù)對您的網(wǎng)絡(luò)實施監(jiān)控,并提供威脅的早期預(yù)警。

    5.網(wǎng)絡(luò)病毒爆發(fā)監(jiān)控

    網(wǎng)絡(luò)病毒墻通過實時監(jiān)控網(wǎng)絡(luò)流量或可疑活動來提供早期的威脅預(yù)警。并在中心控制臺上發(fā)出病毒爆發(fā)通知,立即提示管理者蠕蟲攻擊目標(biāo)、受感染的主機、或具體的受攻擊的漏洞。

    6.網(wǎng)絡(luò)病毒爆發(fā)防御

    網(wǎng)絡(luò)病毒墻部署了Trend Micro病毒爆發(fā)防御服務(wù),通過阻絕任何蠕蟲傳播組合,包括8地址或地址范圍、端口及協(xié)議、即時通訊渠道、文件類型擴展名、及文件傳遞。

    7.自動清除損害

    網(wǎng)絡(luò)病毒墻通過隔離感染的網(wǎng)絡(luò)段、主機、或客戶,進行清除及修正,阻止了再次感染。憑借自動、免清除蠕蟲(木馬)痕跡、及系統(tǒng)文件配置(system.ini)修復(fù)功能,Trend Micro的清除損害服務(wù)可以防止再次感染,降低清除成本。

    第六節(jié) 網(wǎng)絡(luò)攻擊及防護演示效果圖

     

    圖4-3網(wǎng)絡(luò)攻擊及防護演示效果圖

    針對浙江廣電集團的網(wǎng)絡(luò)結(jié)構(gòu),當(dāng)出現(xiàn)如下各類情況時解決方案如圖4-3所示:

    1、 漏洞掃描-識別攻擊行為

    2、 上傳病毒/木馬-修復(fù)系統(tǒng)漏洞

    3、 啟用后臺服務(wù)監(jiān)聽-防病毒軟件

    4、 遠程控制服務(wù)器-防火墻入侵檢測

    5、 攻擊業(yè)務(wù)系統(tǒng)-防火墻、雙機容錯

    6、 破壞系統(tǒng)數(shù)據(jù)-備份、災(zāi)難恢復(fù)

    7、 客戶端中毒-防病毒軟件

     

    第五章 結(jié)束語

    計算機網(wǎng)絡(luò)的可靠性和安全性是在不斷地變化的,不同的時期或者階段對網(wǎng)絡(luò)的可靠性和安全性方面的要求是不一樣的。在網(wǎng)絡(luò)的建設(shè)之初,集團網(wǎng)絡(luò)關(guān)心最多的是網(wǎng)絡(luò)的連通性,只需要網(wǎng)絡(luò)能夠傳送數(shù)據(jù)即可,對于網(wǎng)絡(luò)數(shù)據(jù)的延遲lunwen .1 kejian .com 一以及網(wǎng)絡(luò)短時間的中斷都沒有過多的要求:當(dāng)網(wǎng)絡(luò)中存在著涉及到集團的關(guān)鍵性應(yīng)用系統(tǒng)時,就對網(wǎng)絡(luò)數(shù)據(jù)的延遲時間、以及網(wǎng)絡(luò)的中斷時間上就有了很高的要求,在一般情況下,為了保障集團應(yīng)用系統(tǒng)的連續(xù)運行,集團網(wǎng)絡(luò)系統(tǒng)是不允許發(fā)生網(wǎng)絡(luò)中斷的。因此,本文在方案的設(shè)計中就已經(jīng)考慮到要符合目前的、以 及將來的網(wǎng)絡(luò)應(yīng)用系統(tǒng)的需要,同時本文設(shè)計的網(wǎng)絡(luò)系統(tǒng)的可靠性和安全性可以根據(jù)集團網(wǎng)絡(luò)業(yè)務(wù)系統(tǒng)的需要進行相關(guān)的調(diào)整,滿足變化之后的網(wǎng)絡(luò)業(yè)務(wù)系統(tǒng)的要求。

    本方案是一個針對浙江廣電集團目前計算機網(wǎng)絡(luò)現(xiàn)狀的網(wǎng)絡(luò)、及網(wǎng)絡(luò)安全的解決方案,在隨后的分期分批的項目實施過程中,由于集團網(wǎng)絡(luò)環(huán)境、以及網(wǎng)絡(luò)應(yīng)用系統(tǒng)的變化,會在細節(jié)上根據(jù)實際情況進行相應(yīng)的調(diào)整,如:安裝設(shè)備數(shù)量、設(shè)備安裝具體地點等,只要在總的布局、要求以及標(biāo)準(zhǔn)上保持不變,實施之后就能夠達到本方案的設(shè)計要求。同時,本方案在設(shè)計、以及設(shè)備的選型上,己經(jīng)做了今后擴展的考慮。

    本方案并沒有解決浙江廣電集團計算機網(wǎng)絡(luò)、以及網(wǎng)絡(luò)安全方面的所有問題,隨著計算機網(wǎng)絡(luò)、及網(wǎng)絡(luò)安全的技術(shù)不斷地發(fā)展,以及集團網(wǎng)絡(luò)應(yīng)用系統(tǒng)不斷地新增,集團業(yè)務(wù)系統(tǒng)也會對集團的計算機網(wǎng)絡(luò)系統(tǒng)的結(jié)構(gòu)和網(wǎng)絡(luò)安全方面提出更高的要求,實現(xiàn)后滿足集團實際的需要。

     

    【參考文獻】

    [1] 張國清.CCNP BSCI詳解.北京:電子工業(yè)出版社,2006.

    [2] 拉斯特.網(wǎng)絡(luò)安全基礎(chǔ)[M].北京:中國郵電出版社,2006.

    [3] 常曉波.CISCO網(wǎng)絡(luò)安全.北京:清華大學(xué)出版社,2004.

    [4] 王達.網(wǎng)管員必讀——網(wǎng)絡(luò)安全.電子工業(yè)出版社. 2007.

    [5] 《非常掌上寶系列》編委會.數(shù)據(jù)備份恢復(fù)與系統(tǒng)重裝一條龍.北京:科學(xué)出版社,2005.

    [6] 張公忠.現(xiàn)代網(wǎng)絡(luò)技術(shù)教程北京:電子工業(yè)出版社,2004.

    [7] 飛科研發(fā)中心.電腦防毒防黑急救.北京:電子工業(yè)出版社,2002

    [8] 黃志暉.計算機網(wǎng)絡(luò)管理與維護全攻略.西安:西安電子科技大學(xué)出版社,2004.

    [9] 歐陽江林.計算機網(wǎng)絡(luò)實訓(xùn)教程,北京:電子工業(yè)出版社,2004.

    [10] 金純.IEEE802.11無線局域網(wǎng)北京:電子工業(yè)出版社,2004

    [11] 施裕琴.網(wǎng)絡(luò)安全的入侵檢測系統(tǒng)及發(fā)展研究.集團經(jīng)濟研究2006,(27):25-26.

    [12] 董凱虹.網(wǎng)絡(luò)監(jiān)控管理系統(tǒng)的功能.計算機世界周刊.2006.(4):50-51

    [13] 胡越明.Internet技術(shù)及其實現(xiàn).北京:高等教育出版社,2005.

    [14] 陳雪著.Windows XP的完善.上海理工大學(xué)出版社,2005.8

    [15] 麥肯蘭勃.網(wǎng)絡(luò)安全評估.北京:中國電力出版社,2006.

    [16] C Kaufman, R Perlman, M Speciner , Network security: private communication in a public world.

    [17] W Stallings , Cryptography And Network Security: Principles and Practice, 2006.

    [18] Allan liska ,《The Practice of Network Security : Deployment Strategies for Production Environments》,Prentice Hall PTR,2004.

    [19] Gert De Laet,《Network Security Fundamentals》,Cisco Press,2004.

     

    致  謝

    在論文完成之際,謹(jǐn)向所有給予我指導(dǎo)、關(guān)心、支持和幫助的老師、領(lǐng)導(dǎo)、同學(xué)和親人致以崇高的敬意和深深的感謝!

    首先感謝導(dǎo)師顧忠偉老師一直以來對我的學(xué)習(xí)、工作和生活所給予的無私關(guān)心、悉心指導(dǎo)和嚴(yán)格要求。尤其在論文的完成階段,得到顧老師的耐心指導(dǎo)和嚴(yán)格把關(guān)。顧老師嚴(yán)謹(jǐn)?shù)闹螌W(xué)態(tài)度、求實的工作作風(fēng)、平易近人的處世風(fēng)范都深深影響了我。在此謹(jǐn)向顧老師表示最衷心的感謝和最誠摯的敬意!

    感謝浙江廣電集團科技管理部計算機科的同事,他們結(jié)合自己多年的計算機系統(tǒng)與網(wǎng)絡(luò)安全的相關(guān)經(jīng)驗,給我提出了很多寶貴的建lunwen .1 kejian .com 一和對我實習(xí)中的幫助。在論文完成之際,在此特向各位同事表示深深的謝意!

    在論文的材料收集期間,得到了負責(zé)集團網(wǎng)絡(luò)工作的蔣老師的大力支持,他根據(jù)自己多年實際工作的經(jīng)驗,為我的論文寫作、改進工作提出了許多有價值的寶貴建議,在此對蔣老師表示感謝!

    感謝經(jīng)濟管理學(xué)院的各位老師、同學(xué)在學(xué)習(xí)工作等諸方面的支持和幫助,這一切使我在學(xué)習(xí)期間深受教益。

    最后,深深地感謝我的家人旦他們在生活和學(xué)業(yè)上給了我無私的關(guān)懷,為了支持我的學(xué)業(yè),付出了莫大犧牲。惟乞此文能夠回報這些無比的關(guān)心和厚愛!

    篇11

    中圖分類號:TP393.08 文獻標(biāo)識碼:A文章編號:1007-9599 (2010) 09-0000-02

    Research&Application of Network Security Management System

    Huang Yang

    (The 772th Research Institute of China Shipbuilding Industry Corporation,Hubei430064,China)

    Abstract:Aiming at the fact that there are lots of potential safety hazard on network,this paper researched and discussed the network security management system.Firstly the current information on network of security management system was analyzed,on the basis of analysis,the design and realization of network information security management system was discussed in details,and the whole structure levels and function models were pointed out;on the other hand,the realization scheme of the network information security management system was analyzed from the client,server and the long-distance communication,the three aspects were also discussed.All this work is significative for enhancing the information security level on network.

    Keywords:Network security;Security management;Network management system

    一、引言

    隨著計算機網(wǎng)絡(luò)的發(fā)展,信息與網(wǎng)絡(luò)技術(shù)正逐漸改變著人們的政治、經(jīng)濟、文化生活的方式。同時,隨著人們對網(wǎng)絡(luò)依賴性的增強,網(wǎng)絡(luò)安全問題逐漸暴露,網(wǎng)絡(luò)安全事件層出不窮。在信息化程度逐步提高的現(xiàn)代社會,信息安全越來越得到關(guān)注。

    本論文重點結(jié)合局域網(wǎng)內(nèi)信息安全的要求,對網(wǎng)絡(luò)安全監(jiān)管系統(tǒng)進行開發(fā)設(shè)計與研究,以期從中找到可靠有效的信息安全管理模式和網(wǎng)絡(luò)安全監(jiān)管系統(tǒng)的開發(fā)管理經(jīng)驗,并以此和廣大同行分享。

    二、網(wǎng)絡(luò)安全監(jiān)管應(yīng)用現(xiàn)狀分析

    為了防范安全攻擊,提高網(wǎng)絡(luò)安全性,安全廠商紛紛采用各種安全技術(shù),推出各類安全產(chǎn)品,如防病毒、防火墻、入侵監(jiān)測、入侵保護、VPN等等,并且加強操作系統(tǒng)和應(yīng)用系統(tǒng)自身的安全防護,加強安全審計。這些措施都在很大程度上提高了網(wǎng)絡(luò)的安全狀況,然而,不同的安全產(chǎn)品都是解決某一方面的安全問題,例如:防火墻用于檢測和限制外部網(wǎng)絡(luò)對受保護網(wǎng)絡(luò)的訪問,對穿過防火墻的惡意數(shù)據(jù)包卻無能為力,更不能防范內(nèi)部威脅。

    針對上述情況,需要有相應(yīng)的技術(shù)和產(chǎn)品來整合不同的安全產(chǎn)品,能夠?qū)碜圆煌录吹氖录y(tǒng)一監(jiān)控起來,并對這些事件進行分析,向用戶提供網(wǎng)絡(luò)運行的整體安全狀況,有效減少誤報和漏報,極大提高報警準(zhǔn)確性,發(fā)現(xiàn)復(fù)雜的攻擊行為,并能根據(jù)保存的歷史事件數(shù)據(jù)對事件進行深入調(diào)查和安全審計。

    為了解決上述問題,本文提出了統(tǒng)一的網(wǎng)絡(luò)安全監(jiān)測系統(tǒng),該系統(tǒng)從網(wǎng)絡(luò)的整體安全出發(fā),通過對網(wǎng)絡(luò)中各種安全設(shè)備的集中監(jiān)控,收集各安全設(shè)備產(chǎn)生的安全事件,并通過對收集到各種安全事件進行深層的分析、統(tǒng)計和關(guān)聯(lián),定位安全風(fēng)險,對各類安全事件及時提供處理方法和建議的安全解決方案。

    三、網(wǎng)絡(luò)安全監(jiān)管系統(tǒng)的設(shè)計研究

    (一)系統(tǒng)總體層次架構(gòu)設(shè)計

    安全監(jiān)測分析系統(tǒng)的基本功能是采集防火墻、IDS、IPS、網(wǎng)站防護設(shè)備、防病毒網(wǎng)關(guān)等安全設(shè)備安全事件,對網(wǎng)絡(luò)邊界進行全天候?qū)崟r安全監(jiān)測及深度分析。整合各種安全事件并進行關(guān)聯(lián)分析,實時顯示全網(wǎng)安全態(tài)勢,并形成各類安全監(jiān)測分析報告。

    根據(jù)功能要求,安全監(jiān)測分析系統(tǒng)的軟件結(jié)構(gòu)由下至上,由三個層次組成:采集層、分析層、展示層。采集層負責(zé)從安全設(shè)備中收集這些設(shè)備產(chǎn)生的安全日志,此外還從交換機鏡像流量中分析收集攻擊事件和敏感信息。采集層收集到的數(shù)據(jù)按照指定的篩選要求進行篩選后發(fā)送給分析層進行集中的存儲和分析。由于安全設(shè)備發(fā)送過來的日志采用的協(xié)議不同,報文內(nèi)部的格式也不同,需要采集端能夠?qū)ζ溥M行識別和預(yù)處理,即對安全事件進行標(biāo)準(zhǔn)化處理。分析層對采集到的海量數(shù)據(jù)進行集中的存儲和分析,以提取出主要關(guān)注的信息。分析層實現(xiàn)數(shù)據(jù)接收、實時分析、深度分析的功能。其中包括事件準(zhǔn)確定位、時間關(guān)聯(lián)分析、知識庫、安全態(tài)勢分析、告警生成、存儲索引、數(shù)據(jù)統(tǒng)計、人工分析與報告等。展示層提供人機交互接口,將分析結(jié)果以直觀的形式展示給安全管理員,并接受安全管理員的操作指令。

    (二)系統(tǒng)功能模塊設(shè)計

    本論文所設(shè)計的網(wǎng)絡(luò)信息安全監(jiān)管系統(tǒng),也采用分散式管理的模式,以客戶端和服務(wù)器構(gòu)成整個局域網(wǎng)信息的安全監(jiān)管模式。

    以客戶端與服務(wù)器結(jié)構(gòu)的設(shè)計,安全監(jiān)管系統(tǒng)的客戶端,是安裝于遠端上的監(jiān)控程序,它的主要的功能需求為以下四方面:

    1.提供管理對各組件的安裝、刪除、及運行參數(shù)的設(shè)置與維護;

    2.提供所有監(jiān)控內(nèi)容的查看并發(fā)給遠端監(jiān)控服務(wù)器;

    3.提供實時信息捕獲;

    4.提供對服務(wù)器監(jiān)控端的自動升級,升級不成功可恢復(fù)最后一次有效版本。

    安全監(jiān)管系統(tǒng)的服務(wù)器端,是安裝于本地的、可對遠端監(jiān)控程序進行有效管理與信息接收,它的主要功能需求為以下幾方面:

    1.提供實時顯示服務(wù)器的監(jiān)控內(nèi)容;

    2.提供有效的遠端控制;

    3.提供對遠端服務(wù)器監(jiān)控端的升級管理;

    4.支持多管理員管理;

    5.提供有效的數(shù)據(jù)雙重備份功能。

    (三)系統(tǒng)的具體實現(xiàn)

    1.網(wǎng)絡(luò)安全監(jiān)管系統(tǒng)客戶端設(shè)計

    客戶端的設(shè)計為三個部分:狀態(tài)掃描模塊、信息收發(fā)模塊和參數(shù)管理工具。

    (1)狀態(tài)掃描模塊:是用于狀態(tài)掃描的驅(qū)動。它將為整個系統(tǒng)提供與服務(wù)器進行通信的模塊、信息收發(fā)模塊和參數(shù)管理工具。

    (2)信息收發(fā)模塊:它將與狀態(tài)掃描模塊進行通信,并將收集和整理好的數(shù)據(jù)發(fā)給遠端的監(jiān)控管理端。

    (3)參數(shù)管理工具:可以進行參數(shù)設(shè)定的工具。

    當(dāng)信息收發(fā)模塊收集到信息時,轉(zhuǎn)發(fā)到遠程控制程序上,但是有個問題會出現(xiàn),當(dāng)一臺機器發(fā)送信息時,遠程服務(wù)端可以正常接收到信息,但當(dāng)同時有一千個這樣的信息從不同的服務(wù)器傳來時,控制端程序?qū)媾R巨大的負載,最重要的是可能會丟掉重要的信息,如遠端的告警信息。所以對于要發(fā)送的信息,在發(fā)送和接收時都需要進行一些處理,它們將被分開來發(fā)送,并且發(fā)送到不同的服務(wù)器程序上。

    2.網(wǎng)絡(luò)安全監(jiān)管系統(tǒng)服務(wù)器設(shè)計

    服務(wù)器端設(shè)計成一個C/S結(jié)構(gòu),每個管理員所使用的將是一個可登錄的管理客戶端程序,但是這里的服務(wù)器將不是一個,而是多個,因為多個服務(wù)器端程序?qū)⒂脕硖幚聿煌男畔?。服?wù)器端可以處理多種形式的數(shù)據(jù),有效減少單機的通信負載、降低整體結(jié)構(gòu)的處理難度,從而對于不同權(quán)限的管理員進行管理。管理員將使用管理終端程序進行登錄后在不同的服務(wù)器端上進行相應(yīng)的數(shù)據(jù)查詢,這樣的結(jié)構(gòu)可以使設(shè)計與實現(xiàn)變得容易。

    3.網(wǎng)絡(luò)安全監(jiān)管系統(tǒng)通信方式設(shè)計

    為了解決遠程通信的問題,在發(fā)送端會將信息分類處理,并發(fā)給不同的接收端,這樣作的最大好處在于,可以減少處理難度和降低通信負載。信息可以分為三大類:

    (1)用于管理的狀態(tài)信息;

    (2)用于管理區(qū)域的信息;

    (3)告警信息。

    對于在多管理員管理時同樣會發(fā)揮良好的結(jié)構(gòu)優(yōu)勢。當(dāng)有多個管理員同時在管理不同的服務(wù)器時,他們只需按其所需與這些服務(wù)器進行交互,例如一個管理員如果想查看局域網(wǎng)在線人數(shù)、局域網(wǎng)資源占用等等信息時,只需要與服務(wù)器進行通信,而維護人員在檢查服務(wù)器時它可能只會在狀態(tài)服務(wù)器進行查看,而在告警出現(xiàn)時告警服務(wù)器會保存告警信息,并發(fā)出警告等待人員處理。

    四、結(jié)語

    在信息化時代的今天,網(wǎng)絡(luò)十分容易受到非法攻擊和侵入,為此對于網(wǎng)絡(luò)安全的監(jiān)管顯得十分重要,本論文對于網(wǎng)絡(luò)信息安全監(jiān)管系統(tǒng)的設(shè)計研究,對于網(wǎng)絡(luò)信息安全監(jiān)理與管理是一次有益的嘗試與探索,當(dāng)然,其中還有很多的技術(shù)問題有待于廣大技術(shù)工作人員的共同努力,才能夠最終實現(xiàn)我國網(wǎng)絡(luò)信息安全的有效監(jiān)理與管理,進而保障信息安全。

    參考文獻: