浅谈信息系统工程中的安全建设问题

来源 :计算机光盘软件与应用 | 被引量 : 0次 | 上传用户:bambooasu
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文对吴江金保工程建设中的信息安全需求进行分析,对涉及问题进行了简要梳理。力求展现对金保网络安全工程系统的整体设计思路,来对提高吴江人力资源和社会保障系统内部的信息安全和共享能力提供帮助,进而满足社会公众对人力资源和社会保障事务的服务要求。
  关键词:金保工程;信息系统;安全建设
  中图分类号:TP309 文献标识码:A文章编号:1007-9599 (2013) 05-0000-02
  金保工程是利用先进的信息技术,以中央、省、市三级网络为依托,涵盖县、乡等基层机构,支持人力资源和社会保障业务经办、公共服务、基金监管和宏观决策等核心应用,覆盖全国的统一的人力资源和社会保障电子政务工程。作为一个大型信息系统工程,同时也是吴江区政府实事工程之一的“社会保障卡”工程的重要组成部分,金保工程的安全建设尤为重要。
  1系统安全建设的目标
  吴江金保工程信息安全项目建设的目标是以安全分区的理念,对整个网络结构进行区域划分,同时融合多种不同的安全技术,不同的安全产品,共同组建一个多层次、全方位的完整的安全防护体系,以提供对人社信息系统差别化的安全保障。其主要内容为:(1)根据业务需要及安全等级要求,对整个网络划分多个不同区域,采用多层次、多级别的安全访问控制,对重要信息的传输实行加密保护,以防止信息在网络传输中的泄密或破坏。(2)采用在网络内部署入侵检测、安全准入等监测系统,加强对重要网段和关键服务器的保护,以提高系统的抗入侵能力;在各服务器、虚拟机底层部署防病毒系统,启用自动监测系统漏洞、自动升级系统补丁功能,构建一套完整、有效、实时、立体、安全的网络防护体系。(3)采用异地远程备份及虚拟磁带库技术完善核心数据的备份机制,对关键应用如医保刷卡系统建立应用级的冗余及备份,实现应用级的双活能力。(4)引入第三方数字证书,利用具备法律效力的数字证书及数字签名技术来实现重要数据的加密传输、重要操作的有效记录、登录者的身份认证等。(5)建立行之有效的安全管理机制和组织体系,制定合理、规范的安全管理制度,制定定期培训制度,保障系统安全措施落实到位,得到认真、严肃、持久、彻底的贯彻执行。
  2系统安全需求分析
  (1)物理安全分析。根据对信息系统的研究及人力资源和社会保障金保工程规范及应用模式的分析,物理安全主要包括机房环境、布线系统、硬件设备、介质媒体的安全。物理安全的设计必须满足国家金保工程的规范要求。(2)网络安全分析。网络安全是网络可靠运行的保证,是整个系统安全的关键,社保网络還是一个开放的网络,有很多对外服务的窗口,这对网络安全防护提出了更高的要求。网络安全建设主要包括防入侵检测、防DDos等攻击、网络接入准入管理、上网行为管理等,网络安全必须保障各个应用网络边界之间的安全互通,有条件的话还应对网络设备做冗余热备,提高网络基础设施的稳定性和可靠性。(3)系统及应用安全需求分析。系统及应用安全需求主要包括了病毒安全防范、操作系统平台安全、系统及应用级用户权限管理、访问控制、业务层安全管理等。(4)数据安全分析。数据安全分析主要内容为数据库本身的安全管理以及数据在应用过程中的传输安全、数据存储安全等,目前Oracle数据库提供了很好的数据安全方面的保障技术,如GOLDEN GATE工具提供了亚秒级的双向备份技术。
  3系统安全设计
  3.1物理层安全设计。物理层的安全设计主要包括三方面的内容:(1)机房环境安全:严格按照金保工程机房建设及设备相关环境要求指标进行整体机房环境的规划和设计。(2)设备安全:主要包括设备的防盗、防毁、防电磁信息辐射、防止线路截获、抗电磁干扰及电源保护等。(3)介质媒体安全:制定严格的机房和设备管理制度,对于信息拷贝、介质出入库管理与销毁制定严格的管理办法保证介质媒体的安全。
  3.2网络安全设计。(1)网络设备安全策略。采用虚拟局域网和访问控制技术(VLAN和ACL技术)实现网络安全分区部署,可以有效的防御来自于内部破坏分子的攻击和数据篡改等威胁,保证内、外网用户访问的安全性。(2)防火墙及网闸应用。由于系统中有大量的保密数据,而且提供基于Internet的业务办理、业务咨询,网络系统安全性和保密性至关重要。必须采用网络防火墙、网闸等物理安全设备来构建多级安全防护,以保护系统内部网络及数据安全,在不安全的网间网环境中构造一个相对安全的子网环境。(3)VPN(虚拟专网)。防火墙/VPN集成的方案能提供一个灵活、高效、完整的安全方案。它可以保证加密的流量在解密后,同样需要经过严格的访问控制策略的检查,保护VPN网关免受DOS攻击和入侵威胁,简化网络管理的任务,快速适应动态、变化的网络环境。(4)IDS入侵检测及准入。入侵检测技术IDS是一种主动保护自己免受攻击的一种网络安全技术,它是一种在防御的纵深程度上优于防火墙的安全技术。作为防火墙的合理补充,入侵检测技术能够帮助系统对付网络攻击,扩展了系统管理员的安全管理能力(包括安全审计、监视、进攻识别和响应),准入系统可以阻隔未经授权的用户接入网络,提高了信息安全基础结构的完整性。(5)安全扫描系统。安全扫描系统是一种系统安全评估技术,可以测试和评价系统的安全,并及时发现安全漏洞。具体包括系统漏洞检测、模拟攻击、服务进程报告、评测风险、提供安全建议和改进措施等功能。(6)防病毒系统。从网络系统整体考虑,需要建设一个面向所有网络用户、各级文件服务器、邮件服务器和Internet网关服务器的全方位、多层次的防病毒体系。即在网络中的每台单机上均要安装网络版防病毒软件,在服务器上要安装基于服务器的反病毒软件(虚拟机集群中仅需在虚拟机底层安装虚机版防杀毒软件)。
  3.3系统及应用安全设计。(1)登录身份认证。应用系统的身份认证管理首先要建立一套完整的用户档案,保证用户口令的安全强度,防止被暴力破解,其次,可以结合认证网关,使用动态口令技术、令牌技术、数字证书技术等技术手段来强化身份认证的不可仿冒性,防范不法份子假冒合法用户登录。(2)业务权限分配。信息系统业务功能的权限分配包括两个方面:一方面应根据业务类型建立完整的业务功能描述体系,把应用系统所具备的功能进行明确的描述;另一方面建立用户角色权限描述体系,描述各类角色与具体业务功能的关系,再把用户赋予对应角色,实现权限分配、保障应用安全的功能。(3)业务数据的权限。与业务功能权限分配相似,主要包括完备的业务数据描述体系,权限限定的具体应用组数据描述,用户与具体业务组数据的关联关系描述。
  3.4数据安全设计。(1)数据库的安全与审计。创建和实施安全过程有助于保护至关重要的财富——数据。最新的ORACLE 11g数据库设有多个安全层,并可以对各层进行审计,它提供的主要安全功能有:用户账户的安全性,数据库对象的访问安全性,管理全局权限的系统安全性。审计系统可针对对数据库的操作做日志记录,它对系统的运行监督、维护分析、故障恢复等都可以起到非常重要的作用。(2)数据库的备份与恢复。ORACLE数据库的备份包括逻辑备份和物理备份。目前备份一个ORACLE数据库有多种方式,最常用的有: 导出(Export)、脱机备份(Offline backup)、联机备份(Online backup)。当前远程灾备主要使用DataGrid DDS技术。金保工程是一个庞大而严密的综合性信息管理系统。必须制定明确的建设目标,严密的设计方案,建立定期安全检查制度,通过不断完善网络系统,提高网络安全等级,为社会公众提供便捷、高效、优质的服务。
  [作者简介]许晓东(1968-),男,汉族,江苏苏州人,苏州市吴江区人力资源和社会保障信息中心,研究方向:人力资源和社会保障信息化建设。
  
其他文献
摘 要:利用现有信息技术,将纸质档案资料转换为电子数据资料,同时建立先进的信息化工作平台和方便检索、快速查询、动态更新的档案资料信息数据库,实现档案资料安全、长久、科学的管理和使用。基于先进的虚拟现实技术和新兴的Unity 3D多平台三维虚拟现实开发工具,实现行政区域界线勘界资料的数字化保存和勘界信息的一体化综合管理,满足界线管理部门管理行政区域界线和辅助决策的需求,并为使用者提供便捷的行政区域界
期刊
摘 要:本文主要针对SC高职院校收费管理系统开发运用过程中系统数据表及结构和系统功能模块设计进行介绍,分析系统中的数据表结构设计以及按照实际需求设计的系统功能模块及功能。  关键词:收费管理;数据表;功能模块;设计  中图分类号:TP311.52  SC职业技术学院是一所面向全国招生的专科层次职业院校,在校学生规模为12000人,生源主要来源于国内二三线城市,城乡学生居多。长久以来学生收费一直是学
期刊
摘要:本文介绍了核电站核岛内电伴热系统的应用范围及其特殊性。详细介绍了目前已投运及在建的国内核电站的电伴热系统采取的控制方案,并对各类控制方案进行了对比分析。并在此基础上提出了对今后电伴热系统控制方案设计的改进方向。  关键词:电伴热;温度开关;电控柜;数字温度控制器  中图分类号:TP  核电厂电伴热系统的对象分别布置在核岛及常规岛。常规岛内的电伴热系统主要应用于普通流体的防冻保护,其设计同常规
期刊
摘要:在中职网络技术教学实践中,如何营造浓浓的课堂气氛,如何引领学生学得兴致勃勃,是摆在中职网络技术教师面前的一个重要课题。在教学理念上,以自主实践为主;在教学流程上,以任务驱动为主;在教学方式上,以合作探究为主,这是对学生,包括对家长较大的负责。但愿教师能够怀揣着这样的负责之心,行走在网络技术教学这条愈走愈宽的大道上。  关键词:自主实践;任务驱动;合作探究  中图分类号:G434  摩西(Ma
期刊
摘要:随着全国各大高校的扩招,如何正规、科学、合理地安排好课程、教师、教室等诸多资源进行排课已经成为学校教务管理的重点与难点。随着人工智能领域的不断完善与发展,遗传算法由于其超群的并行搜索能力,以及在解决优化问题中体现出来的高度健壮性,迅速被应用于求解组合优化的排课问题。  关键词:遗传算法;排课系统;优化  中图分类号:TP301  近些年来,伴随着“数字化校园计划”快速并逐步的向深入发展,传统
期刊
摘要:随着交通行业信息化建设的迅猛发展,信息化应用已经逐步深入到交通政务、交通数据处理、交通信息管理、ITS智能控制以及交通公共信息服务等各个领域,尤其数据库技术的广泛应用使得交通数据和信息最大程度的实现共享,构成综合性交通信息平台,面向不同的用户提供交通信息服务和管理与决策支持服务。本文针对目前交通行业的信息化、智能化建设对高职交通安全与智能控制专业人才培养的实践需求,根据本专业培养目标,结合几
期刊
摘要:随着嵌入式技术的普及和嵌入式人才需求的增加,嵌入式系统课程成为各大高校的热门课程。针对嵌入式系统课程教学中存在的问题,结合专科教育特点,构建嵌入式课题体系改革方案,并提出“三位一体”嵌入式系统实验教学模式,能够提高学生实践能力,有较好的教学效果。  关键词:嵌入式技术;专科;教学模式  中图分类号:G642  1目前在嵌入式系统课程教学中诸多问题,如下所示  1.1嵌入式人才培养与社会需求脱
期刊
摘要:高等学校工程训练中心经过几十年特别是最近十年的发展,已经从原来的机械厂发展成为集工程训练、对外加工、服务社会为一体的“大工程”实训平台,教学模式已从传统型向现代型转变,从投入型向产出型转变。  关键词:工程训练中心;大工程;教学模式;转变  中图分类号:G434  我国高校的工程训练中心建设,在完成从传统型向现代型的转变之后,已进入一个全新的突破性跨越式发展新阶段。在这个新阶段中,现代大学工
期刊
摘要:本文以下一代移动通信LTE专利技术为研究对象,基于德温特数据库通过对专利文本信息的深入分析,判断LTE专利权人全球布局。通过专利技术中德温特手工代码信息挖掘,判断LTE技术领域技术热点领域,并对全球企业在LTE各个热点子领域中的综合专利位势进行判断。专利分析是产业竞争情报分析的有效手段。  关键词:竞争情报分析;专利技术;LTE;德温特数据库  中图分类号:TN929  将专利作为研发活动的
期刊
摘要:指导大学生参加全国软件设计大赛后启发很多,深切体会到C程序设计课程教学运用案例式教学方法的重要意义,案例式教学方法对培养和提高学生的编程能力、逻辑思维能力和创新能力可以起到积极的作用。文章从多角度举例说明了案例式教学方法在教学中的具体应用。  关键词:C程序设计;案例式教学;计算思维  中图分类号:TP312  1C程序设计课程的重要地位  我院从2008年以来,积极响应教育部和陕西省教育厅
期刊