浅析信息系统访问控制策略部署

来源 :中国科技博览 | 被引量 : 0次 | 上传用户:jedy2008
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:武器装备企业多数已具备了自己的内部局域信息网络,伴随着信息系统安全事件的不断发生,信息系统访问控制已逐渐被众多企業所认识、并在一定程度上得到了应用,如何综合运用安全产品做好各层次的访问控制随即成为大家更加关注的问题。本文介绍了信息系统访问控制结构划分,结合网络安全产品阐述VLAN间访问控制、安全域间访问控制、关键服务器访问控制和应用系统内部访问控制的实现及策略部署。
  关键词:信息系统 访问控制 策略部署
  【中图分类号】C931.6
  一、武器装备行业信息系统访问控制必要性及结构划分
  武器装备作为特殊行业,内部网络系统中通常存储大量敏感数据,加之企业结构复杂,信息资源分布广泛,服务器、数据存储系统、应用系统、用户终端都存有限制知悉范围的信息,若不加以控制,一旦被不法分子利用,甚至非法盗取,损失无法估计。因此,信息资源的访问必须受到严格限制,控制信息流向,知悉范围控制到最小工作群。
  访问控制是网络安全防范和保护的主要策略,它的主要任务是保证网络资源不被非法使用和非法访问,是维护网络系统安全、保护网络资源的重要手段。安全策略分为入网访问控制、网络的权限控制、目录级安全控制、属性安全控制、网络服务器安全控制、网络监测和锁定控制、网络端口和节点安全控制等,各种安全策略必须相互配合才能真正起到保护作用,但访问控制却是保证网络安全的核心策略之一。
  访问控制如同信息网络的闸门,按不同级别和控制类型分VLAN访问控制、安全域访问控制、服务器访问控制、应用系统访问控制。
  二、VLAN间访问控制
  VLAN间用户互访关系到各用户终端存储信息的安全性。通常企业划分VLAN都是根据部门划分,为防止部门内部信息外流或被非授权查看,必须阻断部门间终端互访,即建立VLAN间访问控制。基于三层交换机的访问控制策略能够很好解决VLAN间访问控制问题。
  基于VLAN和三层交换的网络安全:VLAN的特点及访问控制策略设置。通过控制广播域和网段流量,提高网络性能、安全性和可管理性。在使用VLAN时,各端口不可以互通,仅通过扩展模块上联端口或其他上联端口访问其他网络或服务器。若业务需要端口间通信,则借助三层交换机或路由器进行路由转发。采取上述安全措施后,没有授权的用户在网络中不能任意访问,给网络的安全性带来了基本保障。在核心层和汇聚层交换机接口建立访问控制列表来实现VLAN间访问控制,决定哪些用户数据流可在VLAN间交换,最终到达核心层。
  重点信息保护。管理人员业务信息多为核心数据须严格保密时,可把用户放到基于MAC地址的VLAN中,该VLAN唯一允许的访问只有自己,任何其它用户都不能监听到该用户的内容。另外一种安全的方式是分配一个专用端口,为这个用户生成基于端口的VLAN。
  三、安全域间访问控制
  武器装备企业组织结构复杂,建议在建立VLAN访问控制基础上划分安全域,通过防火墙控制各安全域信息流向,实现安全域间访问控制。
  通常企业至少将整网划分为三个安全域,应用服务器域、安全管理服务器域、终端应用域,控制范围主要是业务系统服务器区、网络安全管理服务器区和终端用户区,企业还可以根据需要增加其他安全域,以满足其他访问控制需求,提高访问控制强度。
  集中安全保护。通过以防火墙为中心的安全方案配置,能将所有安全软件配置在防火墙上。与将网络安全问题分散到各个主机上相比,防火墙的集中安全管理更经济。
  四、关键服务器访问控制
  企业关键服务器的访问应严格控制,策略应设置为只有相关业务人员可以访问对应服务器,这种策略需要安全认证网关实现。
  安全认证网关通常和CA认证系统共同使用,通过身份认证及访问控制系统结合,以密码、访问控制、代理和PKI技术为核心,利用终端密码模块(身份认证介质)等硬件,实现数据加密、身份认证、协议代理和基于角色的访问控制等功能,能有效满足网络身份认证、访问控制和事后审计方面的需求。
  设备部署:安全认证网关系统串接于应用系统客户端与服务器之间,代理后台服务器数据传输,对传输的数据进行机密性和完整性保护。证书密钥管理系统服务器可以部署在信息系统的安全管理组,身份认证介质配发给每个终端用户,证书密钥管理系统用来为身份认证介质分发数字证书,该证书代表着介质持有人的用户身份;安全代理网关部署在防火墙与应用服务器组之间,所有应用系统被代理网关隔离在受信网段内,安全代理网关代理各应用服务器的服务端口,用户需要访问代理网关后面的应用服务器时,首先需要通过身份认证系统的认证,认证通过后,身份认证系统自动建立用户身份传递给应用系统。企业根据终端用户不同职能赋予每个人不同的角色,按照角色分配可以访问的端口服务器端口。
  基于角色的访问控制。提取一类用户所共有的特点,为一类职权相同的用户定义一个角色并授权,所有的授权均针对角色,不针对具体的访问者,降低授权管理的工作量。
  五、应用系统内部访问控制
  每个已经建立内部网络的企业一定应用了一个或多个业务应用系统,每个系统都包含大量业务数据,敏感信息分布在不同模块间,如果对所有系统操作人员都放开权限,那么就如同资料库敞开了大门,每个人都可以查看任何信息,没有秘密可言。因此,必须建立基于应用系统内部的信息访问控制策略。
  策略部署:按照主体类别、客体类别进行分级分类强制访问控制策略。
  第一级权限控制:系统管理员和普通用户的权限划分。通常情况下系统会自带一个系统管理员账户,该账户可以创建其他管理员账户和普通用户账户,并赋予账户一定的使用操作权限。
  第二级权限控制:各应用系统一般都会设置多个应用模块和子系统。以ERP为例,就会有人力资源管理子系统、进销存子系统、财务管理子系统、供应链管理子系统、客户关系管理子系统等等,这些子系统不是所有工作人员都用得上的,都授权既浪费资源,信息共享度也过高,因此应根据业务需求将不同模块和子系统授权给相应工作人员。
  第三级权限控制:模块内部信息控制权限。以PDM系统为例,PDM系统即产品数据管理系统,产品设计过程产生的所有信息包括产品图、设计文件、工艺文件、BOM表、三维图等,这些信息按照工作性质不同使用权限也不同,比如创建、复制、删除、修改、查看、打印、下载等,系统内应创建相应角色,在角色授权时应加以区分,只针对必要的对象赋予必需的权限,将控制在最小范围。
  其他权限设置:一些应用系统会附加自带的特色权限控制功能,像工作流控制、打印控制。
其他文献
摘要: 对人为误操作及误动引起的RCS-931A 型光纤差动保护装置不正确动作的事故进行了分析, 认为事故的根本原因是运行人员和继电保护人员对保护装置的工作原理理解不深。通过总结经验和分析 RCS-931A 型光纤差动保护装置的特点, 提出了该装置调试及运行的注意事项。  关键词: 事故; 光纤差动保护; 注意事项  【中图分类号】TM774  我们首先举一个例子:220 kV 变电站甲与变电站乙
期刊
摘要:随着计算机的普及和计算机技术的飞速发展,它已不再局限于某一种领域,他己经渗透到人们的日常生活的各行各业中,利用网络进行辅助教学正在成为教学研究的热门方向。CAD/CAM软件的日趋成熟,CAD/CAM软件在企业中的应用越来越广泛, 许多职业技术院校为此购买了CAD/CAM软件,引进了CAD/CAM技术。购买了CAD/CAM软件,如何充分应用好这些软件,最大限度地把这些软件的功能用到位,更好地为
期刊
摘要:循环流化床锅炉是一种新型洁净煤燃烧设备,目前其启动及运行过程中还存在着一定的问题。本文就其常见问题出发,从不同的方面提出了相应的解决方法,从而达到使循环流化床锅炉能够正常的启动运行工作。 关键词:循环流化床锅炉 常见问题 解决方法  【中图分类号】TK229.6  循环流化床(CFB)锅炉是一种高效低污染清洁的燃烧技术,以其适应煤种性广、高燃效率、负荷调节性好、灰渣易于综合利用的优点,得到了
期刊
摘要  本文首先对智能车的硬件进行设计,达到了低重心、大前瞻、高稳定性。其次对系统的软件部分进行设计,利用阀值对赛道进行判断,从而得到智能车的偏航角。综合偏航角控制量实现舵机控制,入弯道切内道,大大提高了智能车的弯道运行速度。用光电编码盘检测智能车的运行速度,再根据赛道信息给定智能车的运行速度,运用一些算法调节驱动电机转速,实现了电机的快速响应。经过大量测试,最终确定系统结构和各项控制参数。  关
期刊
摘要:大埔银山里铅锌银矿区在大地构造上隶属于华南褶皱带,地处东南沿海中生代火山岩浆活动带的南部;矿点主要分布在岩浆岩的北西端,矿体主要赋存于下侏罗统一套海陆交互相碎屑岩与岩浆岩的接触带上。成因类型为岩浆期后热液裂隙充填、交代硫化物型矿床。本文旨在通过对其成矿地质环境的深入分析,提出矿床的成矿模式,为粤东地区该类矿床的寻找提供理论上的启示。  关键词: 褶皱带;岩浆活动带;成因类型  【中图分类号】
期刊
摘要: 自动气象站观测报表是在全月自动和人工观测数据的基础上汇总而成,不仅要求数据正确,而且要符合一定的存储格式。有时故障还具有一定的隐蔽性,这就要求每个观测员值班时都要认真对每个数据进行分析判断,发现问题及时处理,对认定疑误记录及容易出现的故障进行分析,并提出处理意见,,降低报表错情率尤为重要。现将多年的预审、互审及省局对全省审核中易出现的问题总结如下。  关键词:自动气象站;月报表;异常数据;
期刊
【摘 要】随着科学技术的不断发展,数字化技术已经逐渐在各个领域与行业得到了推广与应用。而在电力行业中,变电站作为电力系统的关键部分,也逐渐开始进行数字化的研究与改造。本文中,笔者将就变电站数字化改造的相关问题进行简要阐述。  【关键词】变电站;数字化改造;技术特点;系统结构  【中图分类号】TU9  变电站是国家电网的重要节点,其技术水平高低直接关系到国家电网的安全运营与投产效益成果。因此,近年来
期刊
摘要:球磨机工作时需要有足够的动力驱动和选择适宜转速以获得最佳粉碎效果,此外研磨体的选择、凌载、级配、补充、料球比例,操作方法也有很重要的关系。因此,高效率的球磨机应该能够在较短的时间内向被球磨粉末输送较高的机械能量,使被磨的材料在较短时间内实现机械合金化,甚至形成纳米晶或非晶材料,并减少材料的氧化和污染。  下面,我们在此基础上探讨高能球磨机的技术问题。  关键词:高能;球磨机  【中图分类号】
期刊
[论文摘要]阜新市艾友煤矿区面临的矿山地质环境、生态环境问题亟待解决,综合治理工程对矿区内废弃矿井进行填平,恢復其原有水土环境;对采煤地面塌陷坑填平覆土;矿区内废弃的煤矸石运出;对采煤破坏耕地进行整平覆土。通过对矿山地质环境的恢复与治理,改变了日益恶化的矿区环境。  [论文关键词]矿山 地质环境 废弃矿井 矸石堆 地面塌陷 综合治理  【中图分类号】TD167  阜新作为全国第一个煤炭资源枯竭型经
期刊
[摘要]为了提高火力发电厂整体优化运行及其管理水平,达到节能减排的目的,对电厂热力系统节能减排策略进行探讨,符合国家能源战略发展目标的需求。  [关键词]节能减排 火电机组 策略 能源  【中图分类号】TK284.1  一、引言  国务院总理温家寶在主持召开的国务院常务会议上,重点强调了节能减排工作对中国可持续发展的重要意义。此外,温总理在全国节能减排工作电视电话会议上指出,必须把节能减排作为当前
期刊