登陆注册
23788900000033

第33章 电子政务安全保障(4)

在系统网络与外界连接处应进行网络访问控制,正确区分外部网络用户的身份,区分其是进行查询,修改还是管理维护,提供基于用户的访问规则,针对不同的用户和用户的不同存取要求授予其不同权限,禁止非法用户进入系统。网络访问控制系统应该具有如下要求:不仅能够按照来访者的IP地址区分用户,还应该对来访者的身份进行验证;不仅支持面向连接的通讯,还要支持UDP等非连接的通讯;不仅可以控制用户可访问哪些网络资源,还应该能控制允许访问的日期和时间;对一些复杂的应用协议,如FTP、UDP、TFTP、RealAudio、RPC和Port mapper、Encapsulated TCP/IP等,采用特定的逻辑来监视和过滤数据包;对于现有的各种网络进攻手段,如IP Spoofing、TCP sequence number prediction attacks、Source outing attacks、RIP attacks、ICMP attacks、Data-driven attacks(SMTP and MIME)、Domain Name Service attacks、Fragment attacks、Tiny fragment attacks、Hijacking attacks、Data integrity attacks、Encapsulated IP attacks等提供有效的安全保障。

此外,在系统网络与外界接口处还应使用网络地址翻译技术,实现数据包的网络地址翻译。通过网络地址翻译,可以让IP数据包的源地址和目的地址以及TCP或UDP的端口号在进出内部网时发生改变,这样可以屏蔽网络内部细节,防止外部黑客利用IP探测技术发现内部网络结构和服务器真实地址,进行攻击。

3.主服务器和数据库系统的安全防护

网络系统的主服务器硬件可采用小型机,并配备专为小型机所开发的软件系统,这种专用系统,因其硬件和软件的专用性而无法普及,因而不为一般病毒制造者或黑客所看好,也就更谈不上去为此系统专门制造病毒或设计攻击方式。

对于操作系统的安全防范可以采取如下策略:尽量采用安全性较高的网络操作系统(如Linux),并进行必要的安全配置、关闭一些不常用却存在安全隐患的应用;加强口令字的使用,增加口令复杂程度;并及时给系统打补丁、系统内部的相互调用不对外公开。通过配备操作系统安全扫描系统对操作系统进行安全性扫描,发现其中存在的安全漏洞,并有针对性地对网络设备重新进行配置或升级。

为保护防火墙自身的安全,要在防火墙的底座架构上采用安全操作系统,在使用中加强认证、加密、传输等安全措施。安全操作系统主要通过增强的身份标识与验证、细化的自主访问控制、特权用户职责划分、强制访问控制、审计跟踪以及安全管理等方面措施增强对基本安全功能的支持。由于CPU等核心技术被国外所垄断,充分考虑操作系统的安全性也是我国的国情所决定的。

数据库系统是政府网络系统的数据存储中心,存有大量重要的数据,因此必须对数据库系统建立备份和恢复系统,确保出现紧急事件时能在最短时间内恢复整个系统。在必要的时候,还可通过网络备份系统,对数据库进行远程备份存储。

4.Web服务器的安全防护

Web服务器是一个单位直接面对外界的大门,也是最先在网络伤害行为中受到威胁的环节。对于政府的网络系统由于它的社会、政治地位与影响,所以对于系统的Web保护十分重要。对于Web的安全维护管理,重要的是对主页的维护,主页是一个单位的形象,修改主页是一种典型的网络伤害行为,所以主页的保护、及时恢复将是对此行为的有效打击。同时,应对Web访问、监控/阻塞/报警、入侵探测、攻击探测、恶意Applets、恶意Email等在内的安全政策进行明确规划。这些政策包括了解网络利用情况、检测入侵和可疑网络活动时需要的规则。这些规则可以非常方便地加以激活、关闭或加以剪裁以满足系统在一般需要之外的其它具体要求。这些规则包括了监控/阻塞具体用户组、地址、域访问特定的Web站点、URL或内部服务器的功能。

5.信息的加密处理

加密是通过对信息的重新组合,使得自由收发双方才能解码还原信息的传统方法。加密算法以密钥为基础,分为两种:对称加密和非对称加密。对于政府办公网络系统中的公文交换和其他信息的处理,加密技术是一项必不可少的安全技术手段,可分别在信息传输和存储时进行加密处理,保障信息的安全性。

在通信过程中,可采用链路加密和“端—端”加密两种具体措施进行加密传输。链路加密是传输数据仅在物理层前的数据链路层进行加密。接收方是传送路径上的各台节点机,信息在每台节点机内都要被解密和再加密,依次进行,直至到达目的地。“端—端”加密是为数据从一端传送到另一端提供的加密方式。数据在发送端被加密,在最终目的地(接收端)解密,中间节点处不以明文的形式出现。

采用链路加密方式,从起点到终点,要经过许多中间节点,在每个节点地均要暴露明文(节点加密方法除外),如果链路上的某一节点安全防护比较薄弱,那么按照木桶原理(木桶水量由最低一块木板决定),虽然采取了加密措施,但整个链路的安全只相当于最薄弱的节点处的安全状况。采用“端—端”加密方式,只是发送方加密报文,接收方解密报文,中间节点不必加、解密,也就不需要密码装置。此外,加密可采用软件实现,使用起来很方便。在“端—端”加密方式下,每对用户之间都存在一条虚拟的保密信道,每对用户应共享密钥(传统密码保密体制,非公钥体制下),所需的密钥总数等于用户对的数目。链路加密对用户来说比较容易,使用的密钥较少,但链路加密只能认证节点,而不能认证用户(一个节点可能有多个用户),因而不能提供用户鉴别。而“端—端”加密比较灵活,用户可以看到加密后的结果,起点、终点都很明确,可以进行用户认证,但使用密钥较多,并且密钥数目随网上通信用户的增加而增加。对链路加密中各节点安全状况不放心的用户可采用“端—端”加密方式。

6.传输信道的安全防护

部分传输信道可以要求信道提供商通过改造线路质量来完善,另外一些则可以由网络系统自己完善,大部分数据库信息的采集和处理都可在进行二次开发时,注入信道传输方面的安全措施,如可采用对应用程序加密、对通信线路加密,或采用VPN(虚拟专用网络)等较好的数据安全传输方案,完善网络安全防范体系。

VPN能够安全地连接因特网上两个物理分离的网络,经过对VPN的配置,可以让网络内的某些主机通过加密隧道,让另一些主机仍以明文方式传输,这样就可以保证子网间传输信息的机密性、完整性和真实性,从而达到安全与传输效率的最佳平衡。

7.加强网络的安全审计

网络安全审计能够帮助对网络进行动态实时监控,可通过寻找入侵和违规行为,记录网络上发生的一切,为用户提供取证手段。安全审计是采用数据挖掘和数据仓库技术,实现在不同网络环境中终端对终端的监控和管理,在必要时通过多种途径向管理员发出警告或自动采取排错措施,能对历史数据进行分析、处理和追踪。网络安全审计不但能够监视和控制来自外部的入侵,还能够监视来自内部人员的违规和破坏行动,它是评判一个系统是否真正安全的重要尺度。在网络系统的主服务器所在的网段上安装一套审计系统,就可保证信息的收集、分析、统计、存储、报警等顺利进行。

【3】电子政务的应用安全

1.实施单一登录机制

在一个现实的大型计算机系统的运作过程中,一个IT管理人员需要管理多个系统、维护多套用户名和口令。一个系统管理员要管理多台Unix主机、多台Windows服务器、维护上面的多个数据库、维护电子邮件系统、还要管理多台网络设备等,他需要记忆各个操作系统、数据库系统、应用系统、网络设备的用户名和口令。其他的管理人员和工作人员也是如此。各种系统用户的口令应该互不相关,口令比较长而且没有规律,在使用一段时间后要改变为新的值,这样才能保证统的安全。但是,要让一个人记忆许多长而难记又经常变化的口令是很困难的。人们往往对他所维护的所有系统都使用相同或相似的口令,口令常常使用自己或亲朋好友的姓名、生日、纪念日等。“黑客”会比较容易地猜出其口令,猜出一个口令,就能更加容易地猜到其它口令。从规章制度上限制用户上述行为是不现实的,只有从技术上采取一定措施,帮助用户解决记忆长而无规律、易变口令的问题,才能真正保证系统的安全。

因此,好的系统安全管理架构不但应该针对网络、计算机、应用等IT环境加强安全管理,而且应该能够尽量减少这种人为因素造成的安全损失。应该实现“一人一个账号、一个口令”的登录管理模式,用户只需一次登录即可访问网络中的操作系统、电子邮件、数据库系统、应用系统等各种资源。用户应该可以通过用户名/口令、指纹识别器、智能卡、令牌卡等多种方式获得安全管理服务器的系统认证,然后只需在计算机的图形用户界面上双击代表某一应用的图标,就可以直接访问该应用。在此过程中所涉及的安全机制应该包括口令PIN密钥管理、数据加密和数字签名等技术,以最大限度的保证用户名(账号)、口令等信息的安全。

2.实施统一的用户和目录管理机制

同类推荐
  • 项目时间管理

    项目时间管理

    本书力求按照人们对项目时间管理的认识规律以及项目时间管理的顺序,结合实例对项目时间管理的理论和方法加以介绍,使读者在掌握有关项目时间管理的基本理论和知识以后,能够解决项目时间管理的实际问题。另外,本书还在每一章的末尾加入了与本章内容密切相关的本章小结、关键概念及思考题,有助于读者对本章所讲述的有关知识加强理解。该书可供各大专院校作为教材使用,也可供从事相关工作的人员作为参考用书使用。
  • 语文新课标课外必读第一辑——格兰特船长的儿女

    语文新课标课外必读第一辑——格兰特船长的儿女

    国家教育部颁布了最新《语文课程标准》,统称新课标,对中、小学语文教学指定了阅读书目,对阅读的数量、内容、质量以及速度都提出了明确的要求,这对于提高学生的阅读能力,培养语文素养,陶冶情操,促进学生终身学习和终身可持续发展,对于提高广大人民的文学素养具有极大的意义。
  • 一瓣新绿:银川铁路中学卷

    一瓣新绿:银川铁路中学卷

    中学语文教学,是培养新一代宝贵的人文精神的摇篮,而作文教学又是语文教改的“半壁江山”。从社会实践角度而言,写作能力的培养对每一个人都至关重要。一篇文章可以不大,却可以丈量出写作者精神的空间。对社会的关注、对人生的感悟、对信息的收纳,以及人思维的敏捷、目光的敏锐、联想的丰富、洞察的深刻、写作的才情与个性……均会透过文章的经纬、辞章的底蕴表露出来。故,作文教学的成败,不仅仅取决于作文应试成绩的优劣,更重要的是要看学生能否关注社会、感悟生活,写出讴歌真、善、美的文章来,这也正是素质教育对我们提出的要求。
  • 学生行动描写范文阅读与指导(上)

    学生行动描写范文阅读与指导(上)

    本套书从服务于学生作文的目的出发,提供了学生有效阅读的不同范文,主要包括肖像描写、语言描写、行动描写、心理描写、场面描写、景物描写、风俗描写、叙述方式、抒情方式、话题表达等类文章,同时还提供了相应的阅读与写作把握方法等,具有很强的系统性、实用性、实践性和指导性,能够全面提高广大学生的阅读和作文能力。
  • 小耕读记(第1辑):母亲河

    小耕读记(第1辑):母亲河

    本书适合10-16岁青少年读者阅读,“小耕读记”是一个“孩子”的读书秘籍,这个“孩子”是众多编辑、学者和教育家的化身。本书按照“母亲河”为主题,搜罗该主题下获得全国大奖作家的经典短篇小说或散文,6个作家6个作品:莫言《粮食》、郝月梅《王闹出走》、谢倩霓《双声道事件》、张玉清《地下室里的猫》、毕淑敏《额头与额头相贴》、李娟《全世界的人都知道我丢了》。全书按主题编排的方式,以“小耕私储备”“我打赌你不知道”“煮酒论”“小耕搜罗记”“时光果实”等多种方式“精读”每一篇文章,让小读者轻松深入了解作家和作品,让“作家”和“经典”不再神秘,同时可以指导小读者如何进行主题写作。
热门推荐
  • 异界板块大世界

    异界板块大世界

    平行世界是有着无限可能的,大家一起冒险吧
  • 企业兵法:企业家与职业经理人的十二条商规

    企业兵法:企业家与职业经理人的十二条商规

    企业家与经理人是我们这个时代经济发展的核心资源,也是风云际会的弄潮儿,他们两者既相互依存,也相互掣肘。本书以企业家和职业经理人的合作及其领导力与管理方法为核心,深入分析了做大企业的基本方法、提升管理质量的各种要素及企业发展的阶段性要求等,总结了民营企业的企业家和职业经理人应当学习与实践的12条商规。在文后的附录部分,以小说的形式再现国企股权争夺战以及国企老板和经理人之间的恩怨故事,值得仔细品读与赏鉴。
  • 智觉禅师自行录

    智觉禅师自行录

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 混在大唐闯江湖

    混在大唐闯江湖

    混在大唐闯江湖,美人相伴,与我再战风流!————————————————————————各位看官,觉得能看的,收藏走一走,手里有推荐票的,麻烦送一送,能打分的,麻烦给个五星好评,小谢在此拜谢各位了!
  • 千棱

    千棱

    重生后的他还会步前世的后尘吗?英雄本就应站在大陆之巅
  • 致青春有你真好

    致青春有你真好

    外人都在谣传白御喜怒无常,在他身边的人说不定哪天就挂了,可为什么在她看来他更像是一只无时无刻都在想着怎么把她拐回家的大灰狼呢?而且这只大灰狼脸皮还贼厚……白御:楚楚,我受伤了,沐楚:哦白御:楚楚,你要照顾我(撒娇道)沐楚:哦白御:楚楚,嫁给我沐楚:哦白御:楚楚,你能换句话吗(可怜兮兮?_?)沐楚:……白御:楚楚,有你,真好……沐楚:你也一样
  • 天才萌宝爵爷的心尖宠妻

    天才萌宝爵爷的心尖宠妻

    六年前,她被继母妹妹陷害,被男友抛弃六年后,新晋影后实力归来,演技,枪法,琴棋书画……样样精通,虐渣实力更是一级强,可身后那两个神仙颜值的小盆友是肿么回事。某小诺:大哥哥,你长得和我哥哥好像噢!某总裁(脸黑):乖,别乱了辈分,叫爸爸。某严肃承:妈妈,他有钱有颜,遇到这样的男人就嫁了吧。某人(囧):这话怎么这么耳熟呢?由于本人不喜欢虐文,所以本文妥妥的甜宠文,不喜欢宠文的宝宝慎入哦!
  • 末世造神计

    末世造神计

    “星际壁垒“开启,暗能生物进入地球,重生之后的赵楠将再次经历这血腥的一幕,但不同的是,这次的他已经做好了充足的准备,绝不会像前一世那样苟且偷生,他要努力变强,让自己和家人活的更好。然而,当他浴血奋战、九死一生,踩着尸山血海登上了世界巅峰的时候,却见到了一个令人毛骨悚然的结局……传说中的仙神真的只是传说吗?广袤的宇宙究竟起源于哪里?史前文明只是一个猜测吗?外星生物真的存在吗?所有的问题都会给你一个答案。不救世,不虐主,有热血,有血腥,有YY,有激情,总而言之,你想要的这里全部都有……
  • tfboys之十年樱花爱恋

    tfboys之十年樱花爱恋

    (引子)六个人爱恋,是否能够换回一个真相的开端?六个人是否能够走到一起?他们是否能一起来接受这事实的真相-------------------------------------------------------------------------机场相遇,一见倾心。场景一:我为什么会看见他(她),心会跳个很厉害?--by凯、稳、源、曼、玺、爽。再次相遇,明白真心。场景二:我不会是喜欢上她(他)了吧。--by凯、稳、源、曼、玺、爽。但真相来临时,他们是否会开心。(蓝蓝:他们肯定会很开心哦!)
  • 良辰美景是有你

    良辰美景是有你

    遇见你是上天对我的恩赐,谢谢你陪我见过那么多风景,可是你不知道,有你才是最美的风景——程旭阳