前言:一篇好文章的誕生,需要你不斷地搜集資料、整理思路,本站小編為你收集了豐富的網絡與安全應急預案主題范文,僅供參考,歡迎閱讀并收藏。
1總則
1.1編制目的
為保障XX市醫療保障局網絡和信息安全,提高應對網絡安全事件的能力,預防和減少網絡安全事件造成的損失和危害,進一步完善網絡安全事件應急處置機制,制定本預案。
1.2編制依據
《中華人民共和國網絡安全法》、《國家網絡安全事件應急預案》、《信息安全技術信息安全事件分類分級指南》(GB/Z20986-2007)、《信息安全事件管理指南》(GB/Z20985-2007)、《應急預案編制導則》(GBA29639-2013)、《信息技術服務運行維護第3部分:應急響應規范》(GBA28827.3-2012)等相關規定。
1.3工作原則
強化監測,主動防御。強化網絡和信息安全防護意識,加強日常安全檢測,積極主動防御,做到安全風險早發現。
明確分工,落實責任。加強網絡和信息安全組織體系建設,明確網絡安全應急工作權責,健全安全信息通報機制,做到安全風險早通報。
快速響應,有效處置。加強日常監管和運維,強化人力、物資、技術等基礎資源儲備,增強應急響應能力,做到安全問題早處置。
1.4適用范圍
本預案適用于市醫療保障局網絡和信息安全事件應急工作。
2事件分級與監測預警
2.1事件分類
網絡安全事件分為有害程序事件、網絡攻擊事件、信息破壞事件、信息內容安全事件、設備設施故障、災害性事件和其他網絡安全事件。
(1)有害程序事件。包括:計算機病毒事件、蠕蟲事件、特洛伊木馬事件、僵尸網絡事件、混合程序攻擊事件、網頁內嵌惡意代碼事件和其他有害程序事件。
(2)網絡攻擊事件。包括:拒絕服務攻擊事件、后門攻擊事件、漏洞攻擊事件、網絡掃描竊聽事件、網絡釣魚事件、干擾事件和其他網絡攻擊事件。
(3)信息破壞事件。包括:信息篡改事件、信息假冒事件、信息泄露事件、信息竊取事件、信息丟失事件和其他信息破壞事件。
(4)信息內容安全事件。指通過網絡傳播法律法規禁止信息,組織非法串聯、煽動集會游行或炒作敏感問題并危害國家安全、社會穩定和公眾利益的事件。
(5)設備設施故障。包括:軟硬件自身故障、外圍保障設施故障、人為破壞事故和其他設備設施故障。
(6)災害性事件。指由自然災害等其他突發事件導致的網絡安全事件。
(7)其他事件。指除以上所列事件之外的網絡安全事件。
2.2事件分級
按照事件性質、嚴重程度、可控性和影響范圍等因素,將市醫療保障局網絡和信息安全事件劃分為四級:Ⅰ級、Ⅱ級、Ⅲ級和Ⅳ級,分別對應特別重大、重大、較大和一般安全應急事件。
(1)Ⅰ級(特別重大)。局網絡和信息系統發生全局性癱瘓,事態發展超出控制能力,產生特別嚴重的社會影響或損害的安全事件。
(2)Ⅱ級(重大)。局網絡與信息系統發生大規模癱瘓,對社會造成嚴重損害,需要局各科室(單位)協同處置應對的安全事件。
(3)Ⅲ級(較大)。局部分網絡和信息系統癱瘓,對社會造成一定損害,事態發展在掌控之中的安全事件。
(4)Ⅳ級(一般)。局網絡與信息系統受到一定程度的損壞,對社會不構成影響的安全事件。
2.3預警監測
有關科室(單位)應加強日常預警和監測,必要時應啟動應急預案,同時向局網絡安全和信息化領導小組(以下簡稱“領導小組”)通報情況。收到或發現預警信息,須及時進行技術分析、研判,根據問題的性質、危害程度,提出安全預警級別。
(1)對發生或可能發生的Ⅳ級安全事件,及時消除隱患避免產生更為嚴重的后果。
(2)對發生或可能發生的Ⅲ級安全事件,迅速組織技術力量,研判風險,消除影響,并將處置情況和結果報領導小組,由領導小組預警信息。
(3)對發生和可能發生的Ⅱ級安全事件,應迅速啟動應急預案,召開應急工作會議,研究確定事件等級,研判事件產生的影響和發展趨勢,組織技術力量進行應急處置,并將處置情況報領導小組,由領導小組預警信息。
(4)對于發生和可能發生的Ⅰ級安全事件,迅速啟動應急預案,由領導小組向省醫療保障局、市委網絡安全和信息化委員會辦公室、市公安局通報,并在省級有關部門的指揮下開展應急處置工作,預警信息由省級有關部門。
3應急處置
3.1網頁被篡改時處置流程
(1)網頁由主辦網站的科室(單位)負責隨時密切監視顯示內容。
(2)發現非法篡改時,通知技術單位派專人處理,并作好必要記錄,確認清除非法信息后,重新恢復網站訪問。
(3)保存有關記錄及日志,排查非法信息來源。
(4)向領導小組匯報處理情況。
(5)情節嚴重時向公安部門報警。
3.2遭受攻擊時處置流程
(1)發現網絡被攻擊時,立即將被攻擊的服務器等設備斷網隔離,并及時向領導小組通報情況。
(2)進行系統恢復或重建。
(3)保持日志記錄,排查攻擊來源和攻擊路徑。
(4)如果不能自行處理或屬嚴重事件的,應保留記錄資料并立即向公安部門報警。
3.3病毒感染處置流程
(1)發現計算機被感染上病毒后,將該機從網絡上隔離。
(2)對該設備的硬盤進行數據備份。
(3)啟用殺病毒軟件對該機器進行殺毒處理工作。
(4)必要時重新安裝操作系統。
3.4軟件系統遭受攻擊時處置流程
(1)重要的軟件系統應做異地存儲備份。
(2)遭受攻擊時,應及時采取相應措施減少或降低損害,必要時關停服務,斷網隔離,并立即向領導小組報告。
(3)網絡安全人員排查問題,確保安全后重新部署系統。
(4)檢查日志等資料,確定攻擊來源。
(5)情況嚴重時,應保留記錄資料并立即向公安部門報警。
3.5數據庫安全緊急處置流程
(1)主要數據庫系統應做雙機熱備,并存于異地。
(2)發生數據庫崩潰時,立即啟動備用系統。
(3)在備用系統運行的同時,盡快對故障系統進行修復。
(4)若兩主備系統同時崩潰,應立即向領導小組報告,并向軟硬件廠商請求支援。
(5)系統恢復后,排查原因,出具調查報告。
3.6網絡中斷處置流程
(1)網絡中斷后,立即安排人員排查原因,尋找故障點。
(2)如屬線路故障,重新修復線路。
(3)如是路由器、交換機配置問題,應迅速重新導入備份配置。
(4)如是路由器、交換機等網絡設備硬件故障,應立即使用備用設備,并調試通暢。
(5)如故障節點屬電信部門管轄范圍,立即與電信維護部門聯系,要求修復。
3.7發生火災處置流程
(1)首先確保人員安全,其次確保核心信息資產的安全,條件允許的情況下再確保一般信息資產的安全。
(2)及時疏散無關人員,撥打119報警電話。
(3)現場緊急切斷電源,啟動滅火裝置。
(4)向領導小組報告火災情況。
4調查與評估
(1)網絡和信息安全事件應急處置結束后,由相關科室(單位)自行組織調查的,科室(單位)對事件產生的原因、影響以及責任認定進行調查,調查報告報領導小組。
(2)網絡和信息安全事件應急處置結束后,對按照規定需要成立調查組的事件,由領導小組組織成立調查組,對事件產生的原因、影響及責任認定進行調查。
(3)網絡和信息安全事件應急處置結束后,對產生社會影響且由省級有關部門進行調查的,按照省級有關部門的要求配合進行事件調查。
5附則
1計算機網絡安全存在的問題
1.1計算機網絡本身的問題
每一個系統天生就存在或多或少的安全漏洞,計算機的系統本身或者所安裝的應用軟件中的部分都具有一些安全問題。常見的漏洞是TCP/IP協議的缺少經常被用作發起拒絕服務入侵或者攻擊,消耗寬帶、網絡設備的CPU和內存是此入侵的目的。他們的入侵方式為發送許多的數據包給要攻擊的服務器,從而消耗和占領一切的寬帶網絡用來攻擊此服務器,然后服務器的正常服務無法進行處理,從而沒有辦法訪問網絡,很大程度的降低了網站的回應速度,最終導致服務器癱瘓。就個體的網絡訪問者來說,該攻擊會導致計算機無法正常的運行。
1.2安全威脅來自內部網
相對于外部網的使用者,內部網的使用者所遭遇到安全威脅的程度更大。主要原因是內部網的用戶絕大所數都缺乏安全意識。在內部網中,因為網絡管理員和網絡使用者的具有相似的權限,所以存在的安全隱患就是有人利用這些權限來攻擊網絡的安全,比如泄露操作的口令、存在磁盤上的機密文件被人利用、一些網絡安全技術與應用文/童旭亮本文主要介紹了網絡安全的定義,從各個方面敘述了目前的各式各樣的基本原理關于網絡安全技術與安全協議,還介紹了它的主要特點、發展情況等,并論述網絡安全技術的綜合應用。通過對我國計算機網絡安全技術的剖析,并與實踐中的網絡應用,來預測我國計算機安全發展的情況。
1.3黑客的攻擊手段在持續的更新
差不多在每一天不同的系統都會有安全問題的發生,但是所用的安全工具的更新速度太慢,在很多的時候只有用戶自己參加才能發現以往不知道的安全漏洞,而且用戶自己發現未知問題經常會很慢,且處理也很差。其次就是黑客的攻擊手段在持續的更新,安全工具發現了問題,并且用盡全力的修復問題,黑客的新攻擊手段又開始進行攻擊,新的安全問題再次出現,形成黑客與安全工具之間的相互的追逐。
2計算機網絡安全防范的具體措施
2.1防范網絡病毒
在Internet的環境下,由于病毒傳播擴散的快,單單是用單機的安全工具來防毒已經不夠用來完全的查殺網絡病毒,因此就必須要有在各個方面防止病毒的產品適用于局域網。一般較為常見的局域網有:學校、醫院、企業、政府單位等,這些內部局域網要想保證安全,就需安裝一個防病毒軟件在服務器的操作系統平臺上,還需要一款專門對內部局域網用戶的防毒軟件在各自桌面操作系統。在與網絡連接時,要有網關防毒軟件,以此來保障計算機上網時的安全。在內部局域網的用戶要用電子郵件交流信息時,就需要一系列的防毒軟件關于郵件服務平臺,用該軟件可以找出隱藏的病毒在郵件及其附件當中。因此為了保證計算機的網絡安全,就需要給計算機安裝一款全方位多角度的殺毒軟件,設置對應的防毒軟件根據計算機網絡所有可能出現的病毒攻擊點,并且不斷更新防毒軟件,加強防病毒的安全配置,即使升級計算機補丁,從這些方面來避免計算機遭受攻擊。
2.2配置防火墻
在進行網絡通訊時,可以應用防火墻來把握訪問的尺度,數據進入自己的網絡時必須是防火墻允許訪問的人,那些沒有經過防火墻允許的訪問者和數據將不能進入,這樣就可以在很大的范圍內來防止黑客來攻擊自己的網絡,同時也可以阻止黑客來任意改寫、移動或者刪除計算機中重要的信息。在網絡安全機制中,防火墻是一種使用范圍廣、保護計算機效果較好的機制,它可以阻止網絡上病毒延伸到局域網中的其他用戶。防護墻的服務器以及客戶端的各種設置需要根據不同的網絡屬性以及用戶的需求,只有這樣才能更好的發揮防火墻在網絡安全中的作用。
2.3采用入侵檢測系統技術
為了保證系統的安全開發了一種技術,此技術能夠快速的發現和通知給系統一些沒有經過用戶授權和異常的現象,能夠檢測出違背計算機網絡安全行為。它的工作原理是入侵檢測系統中利用審計記錄,從而找出沒有被系統授權的活動,從而建立起計算機網絡自主的防御黑客攻擊的完備體系。
2.4漏洞掃描系統
明白計算機網絡中的安全問題以及容易被黑客攻擊的漏洞,是解決計算機網絡安全的主要手段。網路安全掃描工具可以幫助用戶找出安全漏洞、對計算機的所遭受的風險進行預評、優化系統的配置,來解決系統的漏洞和消解可能出現危險。
3總結
計算機網絡安全是一個相對的概念,它是安全策略與實際操作的配合,是系統的工程。要想使計算機網絡安全,不是只依賴于殺毒軟件、防火墻、入侵檢測系統等一些計算機自主的措施,還需要培養人的計算機安全意識。我們需要不斷的研發計算機網絡安全的軟件,為計算機建立一個良好的安全系統。只有這樣才能使我們處于安全的計算機環境中,使計算更加為我們所用。
作者:童旭亮 單位:上海互聯網應急中心
參考文獻
[1]劉亦凡.學校網絡安全技術應用與研究[J].信息系統工程,2017(1).
【關鍵詞】局域網;安全;危害;應對;模型
中圖分類號:TP393.1 文獻標識碼:A 文章編號:
一、前言
隨著網絡的普遍應用,特別是局域網的使用。各種對于局域網安全產生破壞的隱患成不出窮,一旦構成的破壞也是十分巨大的。因此,局域網的網絡安全及應對策略問題成為當前網絡安全的關鍵性問題。
二、當今局域網的安全現狀
由于IPV4地址的有限,使得很多地方都通過建立局域網來上網,如許多大中型企業和學校,這樣就有局域網內很多臺電腦的一個網絡通過一個端口連接都在互聯網上,這也就使得對局域網內的網絡安全變得尤其重要。在許多年前,局域網還是十分安全的,大多數的公司也常常習慣于直接在局域網共享各種常用軟件和資料,但是現在很多病毒開發者打起了局域網的主意。例如由于網游產生了APR病毒。這是一種欺騙性質的病毒,雖然它的目的并不是破壞局域網,但為了達到它盜號盜寶的目的,會嚴重影響其它局域網用戶的正常上網活動。有一種針對服務器的SYN攻擊也會令局域網電腦全體“ 掉 線 ” SYN攻擊屬于DOS攻擊的一種,它利用TCP協議三次握手的等待確認缺陷,通過發送大量的半連接請求,耗費CPU的內存資源。SYN攻擊除了能影響主機外,還可以危害路由器,防火墻等網絡系統,事實上SYN攻擊并不管目標是什么系統,只要這些系統打開TCP服務就可以實施。
三、局域網網絡安全建設
1、創建獨立安全局域網服務器
當前,我國較多局域網體系沒有單獨創建針對服務器的安全措施,雖然簡單的設置可令各類數據信息位于網絡系統中高效快速的傳播,然而同樣為病毒提供了便利的傳播感染渠道。局域網之中雖然各臺計算機均裝設了預防外界攻擊影響的安全工具,制定了防范措施,然而該類措施恰恰成為網絡安全的一類薄弱環節。在應對局域網絡內部影響攻擊時,效果不佳,尤其在其服務器受到病毒侵襲影響,會令全網系統不良崩潰。為此,對其服務器獨立裝設有效防護措施尤為重要。我們應在服務器內部安裝單獨的監控網內系統、各類病毒庫的實時升級系統,令其在全過程的實時安全監督、優化互補管控之下安全快速的運行。當發覺網內計算機系統受到病毒侵襲時,應快速將聯系中斷,并面向處理中心報告病毒種類,實施全面系統的殺毒處理。而當服務器系統被不良攻擊影響時,則可利用雙機熱備體系、陣列系統安全防護數據信息,提升整體系統安全水平。
2、樹立安全防范意識,提升應用者防毒水平
局域網產生的眾多安全問題之中,較多由于內網操作應用人員沒有樹立安全防范意識,令操作失誤頻繁發生。例如操作控制人員沒有有效進行安全配置令系統存在漏洞、或是由于安全防范意識不強,令外網攻擊借機人侵。在選擇口令階段中由于操作不慎,或將自身管理應用賬號隨意的借他人應用,均會給網絡安全造成不良威脅影響。另外,網絡釣魚也成為影響計算機局域網絡安全的顯著隱患問題。不法分子慣用該類方式盜取網絡系統賬號、竊用密碼,進而獲取滿足其利益需求的各類重要資訊、信息,還直接盜取他人經濟財產。一些網絡罪犯基于局域網絡系統資源信息全面共享的客觀特征而采取各類方式手段實施數據信息的不良截獲,或借助垃圾郵件群發、發送不明數據包、危險鏈接等誘導迷惑方式,令收信方進行點擊,對于計算機局域網絡系統的優質安全管理運行形成了較大的隱患威脅。
3、實施制度化的文件信息備份管理,預防不可逆損失
一般來講,各類網絡攻擊或者是病毒侵襲,均需要首先找到網絡系統中的落腳點方能實現攻擊竊取目標。而計算機系統漏洞、局域網絡后門則為攻擊者提供了落腳點,成為不安全攻擊的主體目標。當然該類漏洞無法絕對全面的徹底消除。因而,為有效提升各單位計算機局域網絡系統的綜合安全防護性能,應對系統以及各類數據、信息與文件進行定期全面備份,并確保制度化的實時升級管理,令該項制度成為應用局域網的現實規范。只有快速、及時、全面的實施整體數據信息及系統備份,方能在系統受到不良侵襲、導致信息不慎丟失時能夠快速恢復,杜絕不可逆影響的發生并產生永久損失。另外,對于資料信息的整體備份內容同日常應用儲存數據不應放于同一計算機或服務器之中,不然該類備份便會毫無意義。如果備份程序還支持加密,我們則可借助數據加密處置,多為磁盤增設一道密碼保護屏障。基于計算機病毒發展快速、更新頻繁、攻擊方式變幻莫測的狀況,工作人員還應為整體系統做好維護管理、打補丁升級及全面更新的應用控制,提升整體系統防護病毒影響水平。可通過防火墻系統安裝、監督控制手段應用、安裝強力查殺病毒工具軟件、定期備份殺毒、整理磁盤,注冊表清理及冗余刪除,規范文件應用及垃圾文件刪除等方式,實現系統的安全最優化目標。
四、局域網絡安全的主要威脅
目前威脅局域網內網絡安全的有以下幾方面:
1、計算機病毒。編制或者在計算機程序中插入的破壞計算機功能或者破壞數據,影響計算機使用并且能夠自我復制的一組計算機指令或者程序代碼被稱為計算機病毒。具有破壞性,復制性和傳染性。隨著計算機和網絡技術的推廣與發展,計算機病毒也在不斷地演變和壯大,其危害性也越來越大,對很多計算機局域網的安全構成了很大的威脅。
2、黑客入侵。黑客入侵技術,是對計算機系統和網絡的缺陷和漏洞的發現,以及針對這些缺陷實施攻擊的技術。這里的缺陷,包括軟件缺陷、硬件缺陷、網絡協議缺陷、管理缺陷和人為的失誤。黑客非法侵入計算機網絡,獲取局域網內的秘密信息或有選擇性地破壞局域網內信息的有效性和完整性,這是當前計算機局域網所面臨的最大威脅之一。
3、截取信號。這種威脅主要體現在無線局域網中,隨著網絡的發展,無線局域網已被看作網絡發展的必然方向。雖然無線局域網有很多顯著的優勢,但也存在著安全隱患,不法者可以通過特殊手段截取信號來獲取通信中的保密信息。
五、局域網絡安全事故應對策略模型
網絡安全事故應對策略模型的構建目標是利用多種安全防護措施以及系統數據的備份與恢復手段,構建一個基于全方位、多層次的事故協同處理系統,該系統包括對網絡攻擊者攻擊事故的檢測、審計與分析,攻擊記錄與防御、網絡偽裝與欺騙、災難備份與恢復等功能,為業務網絡系統搭建一個動態的、自治的安全環境。
網絡安全事故應對策略模型的組成主要包括三個部分的內容,一是攻擊信息記錄系統,主要利用攻擊信息記錄技術和網絡安全監察技術,對可疑的網絡數據流以及網絡鏈接進行檢測,獲取并保存網絡攻擊者的相關信息,這些信息可以為攻擊防御系統以及數據備份恢復系統提供可靠的依據,也可以在事后對網絡攻擊行為的分析與對策研究中起到重要作用;二是協同式攻擊防御技術,主要是以攻擊信息記錄系統中獲取的攻擊者攻擊的相關信息為基礎,將蜜罐技術和系統漏洞掃描技術融入到防御系統中,建立起立體的攻擊防御體系,從而實現對網絡攻擊行為的防護和抵御;三是網絡數據備份恢復系統,它的目標是實現一個低成本、高性能,與網絡中其他安全設備與系統協同工作的多數據備份恢復系統。
網絡安全事故應對策略模型的工作方式為,先由攻擊信息記錄系統,利用部署在主機與網絡設備中的監控組件,對網絡進行全方位的監視,對網絡中的數據包進行截取和分析,然后將審計與分析的結果傳輸到控制與分析中心,在那里對信息進行綜合和二次判斷,當確認有攻擊行為發生時,將信息輸送到協同式防御系統;
六、結束語
清晰了解局域網的網絡安全隱患產生的原因,明確針對各種網絡安全隱患的應對措施。其中局域網絡安全事故應對策略模型的建立,將有助于局域網絡安全的維護。但是,隨著網絡的日趨復雜化,單一模型是不能解決問題,因此面對實際問題,還需對解決方案進行發展創新。
參考文獻
[1胡錚.網絡與信息安全[M].清華大學出版社,2006.
[2]李輝.計算機網絡安全與對策[J].濰坊學院學報,2007.
【關鍵詞】操作系統 電子商務 密碼安全 病毒 防火墻
一、網絡安全技術體現的具體方面
(一)什么是網絡安全
可能有人會對什么是網絡安全不以為然,認為所謂的網絡安全,就是在使用網絡中保證安全。這樣等于沒有解釋什么是網絡安全,而且只有弄清楚怎樣的環境才算是安全的網絡,才能有的放矢,使用網絡技術去防范網絡犯罪,從而真正實現的網絡安全。網絡安全包含多個層面含義,是要讓用戶在網絡環境中能夠正常的傳輸數據信息,保證傳輸過程正常運行,不被認為或者自然的因素所影響。網絡安全既要保證網絡中軟件的安全更要保證網絡中硬件設備正常工作不被損壞。這是理論上的網絡安全環境,不可能完全避免認為和自然環境因素的影響,但是只要我們正確的認識網絡安全的重要,合理使用網絡安全技術,就能使得你的生活和工作的網絡環境避免收到侵害。
(二)網絡安全常見的體現:
網絡安全技術的應用越來越趨于完善,各個方面人們都已經使用或者正在嘗試使用網絡安全技術,最大程度的降低網絡犯罪所帶來的威脅。這里主要介紹幾個常見的網絡安全技術。首先,對于信息的傳送,我們使用了加密技術,這屬于計算機中密碼學的范疇。包括聊天信息的加密解密,個人帳戶隱私的加密,密碼的多重加密等等,不一而足。主要應用的領域主要在電子商務的財務往來和信息溝通軟件的保密方面(如騰訊QQ)。其次,主要是體現在殺毒軟件和防火墻兩方面。這兩種網絡安全技術針對性比較強,主要是針對來自網絡的病毒攻擊和一些非法的侵入行為。其實從原理角度講,殺毒軟件和防火墻并不相同,差異很大。殺毒軟件主要是針對進入到網絡的終端(計算機)中的病毒,進行查找與殺滅。讓病毒不能夠正常的復制、觸發,不能實現危害計算機危害網絡的目的。而防火墻則如同守衛大門的衛士,利用柵欄阻攔不受信賴的訪客,讓危險信息無法傳送到內網。但兩者也有相同的目的,就是共同組織危險者的破壞行為。再進一步說,網站是人們關注信息的平臺和媒介。哪么建立網站的服務器的安全性保障要跟高。這就要從操作系統抓起,合理選用自身性能更加安全的操作系統,進行操作系統安全設置,從根本上保證安全性進一步提高。
二、網絡安全技術的具體應用
(一)密碼學:
在電子商務和信息傳送中常常使用,利用的是密碼學的知識。但要實現具體應用就要以技術形式體現。現在常用的加密技術有MD5技術、數字簽名技術、RSA、DESA算法相關技術等。這些是以使用較多為介紹,不是以具體標準進行分類的。比如在實現不可逆的軟件加密或者計算機應用工具機密,MD5技術就有較多的使用。在電子商務中數字簽名技術更方便的保障了買方和賣方的共同利益,防止資金支付抵賴。
(二)防火墻應用:
防火墻已經介紹了,如同門衛一般,保障用戶和用戶間內網的安全。但從原理來說,其實防火墻歷經了幾個不同的階段,從早期利用數據包格式進行安全判定,到進一步電路級網關安全判定,再到應用層使用的安全判定。網絡安全性能一路攀升。但是不可否認的是,安全性能的攀升也付出了大量計算大量判定與時間的代價。從這些原理出發,廠商也制作了不同原理的防火墻。成熟產品也日益增多,如果在公共場合使用的網絡終端,都最好配置一款防火墻產品。現在比較流行的有天網防火墻、安氏領信,聯想網御,天融信等。當然還有很多國外防火墻產品性能也很優越。這里不再贅述。
(三)操作系統安全應用
WINDOWS已經是人們使用最多的操作系統,但是有的操作系統只適合個人用戶,對于服務器級的安全是不夠的。當然也不乏幾款操作系統是針對安全性設計的。因為微軟的操作系統人們研究已經較多,這里討論下LIUNX平臺下安卓系統的安全。Android系統作一個安全開源的移動平臺,在系統內核層次與應用開發方面都提供了強大的安全措施。在系統內核層次,應用沙盒可以實現應用之間的隔離,防止一個應用的數據和代碼被其它沒有授權的應用存取;隨著系統版本的升級,內存管理功能隨之豐富;加密的文件系統可以保護丟失設備上的數據不被泄漏。在應用開發方面同,采用加密、授權和安全IPC等措施構建的應用程序框架具有強大的安全特性;授權模式可以限制應用對系統功能和用戶數據的存取;應用指定的權限級別可以控制其它應用對自己的訪問;數字簽名保證了程序開發者與應用之間的信任關系。Android在安全性設計方面還考慮了盡量減少應用開發人員的負擔問題。針對安全性要求高的開發者通過平臺提供的靈活的安全控制機制可以輕松開發應用程序。針對安全性要求不高的開發者,系統默認的安全措施也能夠對應用程序提供較好的保護。對于可能存在的惡意攻擊,系統提供了防范機制,一方面降低攻擊成功的概率,另一方面盡量限制攻擊后系統所受損失。
參考文獻:
[1]高學軍,凌捷.網絡安全現狀與趨勢探討[J].汕頭大學學報(自然科學版).2004(04).
[2]禹春東,薛質.淺析入侵檢測系統[J].中國科技信息.2005(24).
[3]葉宇光.淺談網絡安全[J].電腦知識與技術.2004(32).
[4]劉明,韓江.網絡安全現狀及其防范技術探討[J].科技信息.2006(S2).
【關鍵詞】通信網絡;因素;技術;建設;措施
1.通信網絡安全的內涵
通信網絡安全是指信息安全和控制安全。其中國際標準化組織把信息安全定義為信息完整性、可用性、保密性和可靠性。而控制安全是指身份認證、不可否認性、授權和訪問控制。通信網絡的特點是具有開放性、交互性和分散性,能夠為用戶提供資源共享、開放、靈活和方便快速的信息傳遞、交流的方式。
2.通信網絡安全的現狀
2.1通信網絡發展現狀
中國互聯網絡信息中心(CNNIC)的《第27次中國互聯網絡發展狀況統計報告》數據顯示,截至2010年12月底,我國網民規模達到4.57億,較2009年底增加7330萬人。我國手機網民規模達3.03億,而網絡購物用戶年增長48.6%。Research艾瑞市場咨詢根據公安部公共信息網絡安全監察局統計數據顯示,互聯網遭受病毒攻擊中“瀏覽器配置被修改”占20.9%。“數據受損或丟失”18%,“系統使用受限”16.1%,“密碼被盜”13.1%。通過以上數據顯示,可以看出我國的通信網絡在飛速發展,而通信網絡安全問題日益加劇,通信網絡安全建設仍是亟待解決的重點問題。
2.2造成通信網絡安全問題的因素
第一,計算機病毒。計算機病毒(Computer Virus)在《中華人民共和國計算機信息系統安全保護條例》中被明確定義,病毒指“編制者在計算機程序中插入的破壞計算機功能或者破壞數據,影響計算機使用并且能夠自我復制的一組計算機指令或者程序代碼”。計算機病毒具有復制性、破壞性和傳染性。
第二,黑客攻擊。中國互聯網絡信息中心和國家互聯網應急中心的調查報告數據顯示,僅在2009年我國就有52%的網民曾遭遇過網絡安全事件,而網民處理安全事件所支付的相關費用就達153億元人民幣。網絡攻擊事件給用戶帶來了嚴重的經濟損失,其中包括網絡游戲、即時通信等賬號被盜造成的虛擬財產損失,網銀密碼、賬號被盜造成的財產損失等。產生網絡安全事件的主因是黑客惡意攻擊。通信網絡是基于TCP/IP協議,而TCP/IP協議在設計初期是出于信息資源共享的目的,沒有進行安全防護的方面的考慮,因此導致了通信網絡自身存在安全隱患,也給黑客提供了可乘之機。
第三,通信網絡基礎建設存在薄弱環節。例如通信網絡相關的軟硬件設施存在安全隱患。通信網絡運營商為了管理方便,會在一些軟硬件系統中留下遠程終端的登錄控制通道,還有一些通信軟件程序在投入市場使用中,缺少安全等級鑒別和防護程序,因此形成了通信網絡漏洞,容易被不法分子利用而發起入侵網絡系統的攻擊,使通信信息遭到竊取、篡改、泄露。另外通訊信息傳輸信道也存在安全隱患,例如許多通信運營商采取的是普通通信線路,沒有安置電磁屏蔽,容易被不法分子利用特殊裝置對信息進行竊取。
第四,人為因素造成的通信網絡安全問題。通信網絡的安全高效運行需要高素質、高專業技術水平的人員,而目前的網絡管理人員的安全觀念和技術水平還有待提升。
3.解決措施
隨著我國通信網絡功能的不斷完善,在人們日常生活、生產和社會經濟發展中起到了越來越重要的作用。因此,通信網絡安全建設需要采用有效的措施,消除通信網絡的安全隱患,加強對非法入侵的監測、防偽、審查、追蹤,保障通信網絡信息傳遞的安全性、可靠性、及時性和完整性,加強和完善通信線路的建立、信息傳輸全過程的安全防護措施。
3.1完善通信網絡基礎設施建設
通信網絡的物理安全是通信網絡安全的基礎,通信網絡基礎設施安全主要包括:保護計算機系統(各種網絡服務器)、網絡設備和通信鏈路免受自然災害、人為破壞和物理手段的攻擊,加強對系統帳戶的管理、用戶的分級管理、用戶權限的控制,以及系統關鍵部位的電磁保護防止電磁泄漏,同時要制定通信網絡安全管理制度,避免計算機控制室出現偷竊、破壞活動。
3.2完善通信網絡安全的法制體系建設
鑒于通信網絡存在安全事件造成巨大經濟財產損失,需要制定通信網絡安全的法律、法規,這也是打擊網絡犯罪的重要手段。我國在2009年3月實行了《信息安全條例(部內審議稿)》與《電信設施保護條例(草稿)》,明確了網絡與信息系統安全、網絡信息服務安全、信息技術產品和服務等內容,而且規范了保障電信設施建設與規劃、處理公用設施之間的相鄰關系、電信設施保護區的劃定、電信設施損壞賠償制度等方面的內容。進一步完善了通信網絡安全的法制體系,也為通信網絡安全運行提供了法律依據。
3.3運用網絡安全技術,保障通信網絡安全
3.3.1保障通信網絡安全的技術手段
針對通信網絡安全問題,采取的技術手段主要包括以下幾種。“身份鑒別”、“網絡授權”、“數據保護”、“收發確認”、“保證數據的完整性”、“業務流分析保護”。其中“身份鑒別”是基于身份認證技術,通過身份認證技術可以保障信息的機密性、完整性、不可否認性及可控性等功能特性。這幾種安全防范措施,是系統開始運行到數據傳輸,以及通訊業務完成全過程的安全防護,能夠有效的保障數據傳輸的安全性、機密性、完整性。
3.3.2保障通信網絡安全的技術類型
建構防御系統還需要利用防火墻技術、入侵檢測技術、漏洞掃描技術等。
(1)防火墻技術
防火墻技術是一個有軟件和硬件設備組合而成、在內部網和外部網之間、專用網與公共網之間的界面上構造的保護屏障,能夠最大限度的阻止網絡中的黑客入侵。
(2)入侵檢測技術
入侵檢測技術是對防火墻技術的補充。防火墻技術雖然能夠保護內部網絡不受外部網絡的攻擊,但它對內部網絡的一些非法活動的監控不夠完善。依據入侵檢測技術而應用的IDS即入侵檢測系統,積極主動地對內部攻擊、外部攻擊和誤操作的提供實時保護,IDS能夠在網絡系統受到危害之前,攔截和響應入侵,提高了信息安全性,同時也能夠主動保護網絡系統免于計算機病毒、木馬以及黑客的攻擊。
(3)漏洞掃描技術
由于通信系統自身存在漏洞,需要采用漏洞掃描技術來優化系統設置,針對不同系統軟件存在的安全漏洞下載安裝補丁程序,能夠及時升級網絡系統和修改軟件設計缺陷,以此提高通信網絡系統可靠性、安全性,保障通信網絡系統的運行。
4.總結
隨著通信網絡在全球范圍內的飛速發展,人類生活、工作的全部領域都與通信網絡息息相關,通信網絡提供高效、方便、強大服務功能的同時,其產生通信網絡安全問題也給社會經濟發展帶來了一定的負面影響。因此國家與相關部門要完善法律體系,依據安全技術手段,提高安全防范意識,全方位的增強網絡數據的安全、信息的安全、網絡系統的安全,促進通信網絡的發展。
【參考文獻】
隨著計算機網絡的發展,病毒、黑客、木馬等的惡意攻擊使網絡安全問題日益突出,如何提高網絡安全的防御能力越來越受到人們的關注。本文分析了當前計算機網絡安全所面臨的威脅及影響因素,并針對存在的問題提出了加強網絡安全防御能力的對策。網絡技術的發展給人們提供了信息交流的平臺,實現了信息資源的傳播和共享。但隨著計算機網絡應用的廣泛深入,運行環境也復雜多變,網絡安全問題變得越來越突出,所造成的負面影響和嚴重性不容忽視。病毒、黑客、木馬等的惡意攻擊,使計算機軟件和硬件受到破壞,使計算機網絡系統的安全性與可靠性受到非常大的影響,因此需要大力發展網絡安全技術,保證網絡傳輸的正常運行。
1影響計算機網絡安全的因素
1.1系統缺陷
雖然目前計算機的操作系統已經非常成熟,但是不可避免的還存在著安全漏洞,這給計算機網絡安全帶來了問題,給一些黑客利用這些系統漏洞入侵計算機系統帶來了可乘之機。漏洞是存在于計算機系統中的弱點,這個弱點可能是由于軟件或硬件本身存在的缺陷,也可能是由于系統配置不當等原因引起的問題。因為操作系統不可避免的存在這樣或那樣的漏洞,就會被黑客加以利用,繞過系統的安全防護而獲得一定程度的訪問權限,從而達到侵入他人計算機的目的。
1.2計算機病毒
病毒是破壞電腦信息和數據的最大威脅,通常指能夠攻擊用戶計算機的一種人為設計的代碼或程序,可以讓用戶的計算機速度變慢,數據被篡改,死機甚至崩潰,也可以讓一些重要的數據信息泄露,讓用戶受到巨大損失。典型的病毒如特洛伊木馬病毒,它是有預謀的隱藏在程序中程序代碼,通過非常手段偽裝成合法代碼,當用戶在無意識情況下運行了這個惡意程序,就會引發計算機中毒。計算機病毒是一種常見的破壞手段,破壞力很強,可以在很短的時間降低計算機的運行速度,甚至崩潰。普通用戶正常使用過程中很難發現計算機病毒,即使發現也很難徹底將其清除。所以在使用計算機過程中,尤其包含一些重要信息的數據庫系統,一定加強計算機的安全管理,讓計算機運行環境更加健康。
1.3管理上的欠缺
嚴格管理是企業、機構及用戶網絡系統免受攻擊的重要措施。很多用戶的網站或系統都疏于這方面的管理,如使用脆弱的用戶口令、不加甄別地從不安全的網絡站點上下載未經核實的軟件、系統升級不及時造成的網絡安全漏洞、在防火墻內部架設撥號服務器卻沒有對賬號認證等嚴格限制等。為一些不法分子制造了可乘之機。事實證明,內部用戶的安全威脅遠大于外部網用戶的安全威脅,使用者缺乏安全意識,人為因素造成的安全漏洞無疑是整個網絡安全性的最大隱患。
2計算機網絡安全防范措施
2.1建立網絡安全管理隊伍
技術人員是保證計算機網絡安全的重要力量,通過網絡管理技術人員與用戶的共同努力,盡可能地消除不安全因素。在大力加強安全技術建設,加強網絡安全管理力度,對于故意造成災害的人員必須依據制度嚴肅處理,這樣才能使計算機網絡的安全得到保障,可靠性得有效提高,從而使廣大用戶的利益得到保障。
2.2健全網絡安全機制
針對我國網絡安全存在的問題,我國先后頒布了《互聯網站從事登載新聞業務管理暫行規定》、《中國互聯網絡域名注冊暫行管理辦法》、《互聯網信息服務管理辦法》等相關法律法規,表明政府已經重視并規范網絡安全問題。但是就目前來看管理力度還需要進一步加大,需要重點抓這些法律法規的貫徹落實情況,要根據我國國情制定出政治、經濟、軍事、文化等各行業的網絡安全防范體系,并加大投入,加大重要數據信息的安全保護。同時,要加大網絡安全教育的培訓和普及,增加人們網絡安全教育,拓展網絡安全方面的知識,增強網絡安全的防范意識,自覺與不良現象作斗爭。這樣,才能讓網絡安全落到實處,保證網絡的正常運行。
2.3加強網絡病毒防范,及時修補漏洞
網絡開放性的特點給人們帶來方便的同時,也是計算機病毒傳播和擴散的途徑。隨著計算機技術的不斷進步,計算機病毒也變得越來越高級,破壞力也更強,這給計算機信息系統的安全造成了極大威脅。因此,計算機必須要安裝防毒殺毒的軟件,實時對病毒進行清理和檢測,尤其是軍隊、政府機關及研究所等重點部門更應該做好病毒的防治工作,保證計算機內數據信息的安全可靠。當計算機系統中存在安全隱患及漏洞時,很容易受到病毒和黑客的入侵,因此要對漏洞進行及時的修補。首先要了解網絡中安全隱患以及漏洞存在的位置,這僅僅依靠管理員的經驗尋找是無法完成的,最佳的解決方案是應用防護軟件以掃描的方式及時發現網絡漏洞,對網絡安全問題做出風險評估,并對其進行修補和優化,解決系統BUG,達到保護計算機安全的目的。
3計算機信息安全防范措施
3.1數據加密技術
信息加密是指對計算機網絡上的一些重要數據進行加密,再使用編譯方法進行還原的計算機技術,可以將機密文件、密碼口令等重要數據內容進行加密,使非法用戶無法讀取信息內容,從而保證這些信息在使用或者傳輸過程中的安全,數據加密技術的原理根據加密技術應用的邏輯位置,可以將其分成鏈路加密、端點加密以及節點加密三個層次。鏈路加密是對網絡層以下的文件進行加密,保護網絡節點之間的鏈路信息;端點加密是對網絡層以上的文件進行加密,保護源端用戶到目的端用戶的數據;節點加密是對協議傳輸層以上的文件進行加密,保護源節點到目的節點之間的傳輸鏈路。根據加密技術的作用區別,可以將其分為數據傳輸、數據存儲、密鑰管理技術以及數據完整性鑒別等技術。根據加密和解密時所需密鑰的情況,可以將其分為兩種:即對稱加密(私鑰加密)和非對稱加密(公鑰加密)。對稱加密是指加密和解密所需要的密鑰相同,如美國的數據加密標志(DES);非對稱加密是指加密與解密密鑰不相同,該種技術所需要的解密密鑰由用戶自己持有,但加密密鑰是可以公開的,如RSA加密技術。加密技術對數據信息安全性的保護,不是對系統和硬件本身的保護,而是對密鑰的保護,這是信息安全管理過程中非常重要的一個問題。
3.2防火墻技術
在計算機網絡安全技術中,設置防火墻是當前應用最為廣泛的技術之一。防火墻技術是隔離控制技術的一種,是指在內部網和外部網之間、專用網與公共網之間,以定義好的安全策略為基準,由計算機軟件和硬件設備組合而成的保護屏障。(1)包過濾技術。信息數據在網絡中傳輸過程中,以事先規定的過濾邏輯為基準對每個數據包的目標地址、源地址以及端口進行檢測,對其進行過濾,有選擇的通過。(2)應用網關技術。通過通信數據安全檢查軟件將被保護網絡和其他網絡連接在一起,并應用該軟件對要保護網絡進行隱蔽,保護其數據免受威脅。(3)狀態檢測技術。在不影響網絡正常運行的前提下,網關處執行網絡安全策略的引擎對網絡安全狀態進行檢測,對有關信息數據進行抽取,實現對網絡通信各層的實施檢測,一旦發現某個連接的參數有意外變化,則立即將其終止,從而使其具有良好的安全特性。防火墻技術作為網絡安全的一道屏障,不僅可以限制外部用戶對內部網絡的訪問,同時也可以反過來進行權限。它可以對一些不安全信息進行實時有效的隔離,防止其對計算機重要數據和信息的破壞,避免秘密信息泄露。
3.3身份認證
采取身份認證的方式控制用戶對計算機信息資源的訪問權限,這是維護系統運行安全、保護系統資源的一項重要技術。按照用戶的權限,對不同的用戶進行訪問控制,它的主要任務是保證網絡資源不被非法使用和訪問,是防止不法分子非法入侵的關鍵手段。主要技術手段有加密控制、網絡權限控制、鍵盤入口控制、邏輯安全控制等。
4結束語
計算機網絡安全是一項復雜的系統工程,隨著網絡安全問題日益復雜化,計算機網絡安全需要建立多層次的、多渠道的防護體系,既需要采取必要的安全技術來抵御病毒及黑客的入侵,同時還要采用規章制度來約束人們的行為,做到管理和技術并重。我們只有正視網絡的脆弱性和潛在威脅,大力宣傳網絡安全的重要性,不斷健全網絡安全的相關法規,提高網絡安全防范的技術水平,這樣才能真正解決網絡安全問題。
作者:馮 濤 王旭東 單位:蘭州理工大學計算機與通信學院
引用:
[1]杜躍進.全新時代:網絡安全威脅進入新階段[J].信息安全與通信保密,2011.
[2]魏為民,袁仲雄.網絡攻擊與防御技術的研究與實踐[J].信息網絡安全,2012.
[3]張旭珍,薛鵬驀,葉瑜等.網絡信息安全與防范技術[J].華北科技學院學報,2011.
【關鍵詞 】 安全域 場景劃分 營業廳 安全
The solution of business network based on scenes-division security domains
Liang Yang China Mobile Group Design Institute Co.,Ltd. Hebei Branch.
Abstract Based on the current status of urban business network of China Mobile Group Hebei Co.,Ltd, this article analyzes the drawbacks and underlying security problems in urban business network, and then proposes a solution of business network based on scenes-division security domains, which effectively enhances the network security.
Key words security domains; scenes division; service hall; security
一、地市營業網絡現狀及分析
1.1 地市營業網絡現狀
經過多年的業務發展和市場拓展,目前中國移動通信集團河北有限公司全省實體渠道營業網點總數達16000多個,其中自建實體渠道營業網點達1600多個,合作廳和商實體營業網點達14000多個,營業終端數達23000多個。
各地市的自建廳全部通過SDH自有傳輸經過MDCN上連至省業務支撐中心,但是合作廳和商實體營業廳接入省業務支撐中心的方式復雜多樣,經過調研,結果如下:
承德、張家口、秦皇島、廊坊、保定、滄州、邯鄲七個地市分公司的合作廳/商廳均通過SDH自有傳輸經本地市的營業匯聚交換機接入省業務支撐中心;石家莊分公司大部分合作廳/商廳通過SDH自有傳輸經本地市的營業匯聚交換機接入省業務支撐中心,少部分通過公網SSL VPN方式經本地市的營業匯聚交換機接入省業務支撐中心;唐山分公司部分合作廳/商廳通過SDH自有傳輸經本地市的營業匯聚交換機接入省業務支撐中心,部分通過公網SSL VPN方式經本地市的營業匯聚交換機接入省業務支撐中心,還有一部分是通過租用其他通信公司企業專網VPN方式接入本地市的營業匯聚交換機再上連至省業務支撐中心;衡水分公司部分合作廳/商廳通過SDH自有傳輸經本地市的營業匯聚交換機接入省業務支撐中心,部分通過公網SSL VPN方式經本地市的營業匯聚交換機接入省業務支撐中心;邢臺分公司少部分合作廳/商廳通過SDH自有傳輸經本地市的營業匯聚交換機接入省業務支撐中心,大部分通過公網SSL VPN方式經本地市的營業匯聚交換機接入省業務支撐中心。
圖1 地市合作/廳營業網絡現狀結構圖
各地市合作廳/商廳營業網絡現狀情況如上圖所示:
另外,中國移動通信集團河北有限公司近期啟動了營業廳瘦終端改造工程,目標是在未來5年內,逐步實現全省營業廳的瘦終端化,瘦終端服務器群在省業務支撐中心集中部署,因此在當前瘦終端尚未完全覆蓋全省的情況下,除了上述全省十一個地市分公司的營業網絡現狀外,又將增加一個瘦終端的接入方式,全省的營業網絡接入方式變得更加復雜。
1.2 地市營業網絡現狀分析
從上述現狀描述中可以看出,針對不同性質的營業廳,沒有進行有效的安全域劃分:
首先,從網絡層面,通過公網SSL VPN和通過租用其他通信公司企業專網VPN這兩種方式接入省業務支撐中心的合作廳/商廳在地市匯聚接入時未采用雙層異構防火墻安全措施,且所有類型的營業廳均直接接入地市營業匯聚交換機,未對不同性質的營業廳進行安全域隔離,在瘦終端尚未全面覆蓋的過渡期,合作廳/廳等所使用的終端、業務訪問行為等不能完全受河北移動公司管理,安全方面存在隱患,例如存在商操作員在非商接入域登錄的現象,一旦出現安全問題,影響面積較大。
其次,為滿足中國移動通信集團河北有限公司綠色瘦終端改造工程安全性建設的需要,要求綠色瘦終端營業廳同其他性質的營業廳進行安全隔離。
二、基于安全域場景劃分的營業網絡解決方案
2.1 方案說明
結合中國移動通信集團河北有限公司地市分公司的營業網絡現狀和未來幾年的瘦終端廳部署規劃,針對11個地市分公司的營業網絡進行基于安全域的場景劃分如下:
將市公司的營業網絡接入域劃分為兩個安全域,即內部接口子域和合作/子域;并劃分出四個場景分別部署不同性質的營業廳,場景一為普通終端自建廳,場景二為瘦終端廳,場景三為具備傳輸條件的普通終端合作廳/商廳,場景四為不具備傳輸條件的普通終端合作廳/商廳。
自建營業廳,由于營業人員所使用的終端、業務訪問行為等能夠接受中國移動通信集團河北有限公司的管理,屬于內部系統,瘦終端廳(無論是自建廳還是合作/廳)所采用的瘦終端將簡化只有鍵盤、鼠標、顯示器和外接打印機、智能卡等設備,在集中部署的服務器端采用遠程桌面技術,遠程桌面服務作為瘦終端的,執行營業系統的客戶端應用,訪問業務系統,省公司還可以根據管理需求針對營業廳的性質進行瘦終端的配置,比如自辦廳可以額外配置磁盤,而合作/廳不配置磁盤等等,這種性質的營業廳能夠規避營業員操作帶來的安全漏洞,能夠確保營業網絡的安全性,因此場景一和場景二部署在市公司內部接口子域。
場景三中普通終端的合作廳/商廳因所使用的終端、業務訪問行為等則不能完全受中國移動通信集團河北有限公司的管理,屬于外部系統,因此場景三部署在市公司的合作/子域。
場景四中普通終端的合作廳/商廳因所使用的終端、業務訪問行為等則不能完全受中國移動通信集團河北有限公司的管理,屬于外部系統,由于場景四是通過公網Internet方式接入至省業務支撐系統,安全風險較廳、合作廳更大,針對此類場景的營業廳需要特殊處理,將其部署在省業務支撐系統互聯網接口子域。
以上基于地市分公司安全域和省業務支撐系統安全域的四種場景劃分如圖2所示。
2.2 方案實施
市公司內部接口子域和市公司合作/子域中涉及的三個營業場景需要物理上隔離,需要部署統一匯聚接入交換機和路由器,場景三還要在交換機南向接口部署隔離防火墻,且與省業務支撐系統防火墻形成雙層異構,如表1所示方案實施前后采取的安全措施。
目前中國移動通信集團河北有限公司各地市分公司現有地市營業匯聚交換機為Cisco3750三層交換機,背板帶寬32Gbps,內存256M,端口為10/100M自適應以太端口,在現狀情況下剛剛能滿足需求;通過在石家莊瘦終端體驗廳進行測試,每臺瘦終端的帶寬需求為56KB至300KB,而目前每臺普通營業終端帶寬約為300KB,因此瘦終端的引入對目前的帶寬無影響;另外綜合考慮業務遠期發展和一些業務可能帶來的復雜度提升以及節能降耗、最大化利用投資等因素的影響,地市公司的營業匯聚交換機采用較高性能的中端三層交換機,在交換機上通過劃分VLAN來區分隔離場景一、場景二和場景三,達到物理隔離提升安全性目的,場景三在交換機南向接口部署隔離防火墻,要求此防火墻和省業務支撐系統防火墻形成雙層異構以保證安全性,另外,四個場景劃分后還需要重新劃分IP地址。
因為MDCN和省業務支撐系統互聯網接口子域負責四類場景的接入,為保證業務的順暢訪問,要求MDCN在各地市的接入節點以及省業務支撐系統互聯網接口子域接入交換機的各項性能指標不低于營業匯聚交換機的性能指標。
省業務支撐系統需要配合進行應用改造,地市公司至省公司的安全策略需要進行調整,各地市公司間互訪隔離策略需要部署,以達到路由精簡,降低網絡節點負荷。
【關鍵詞】搜索軟件 漏洞 網絡安全
搜索軟件有滲透到Internet每一個角落的趨勢,甚至是一些配置不當的數據庫、網站里的私人信息,例如Google的桌面搜索工具Desktop Search存在一個信息泄漏的漏洞,入侵者能通過腳本程序欺騙Desktop Search提供用戶信息,最常見的就是泄漏磁盤數據。利用這個漏洞提供的信息,入侵者可以偽造相關信件并建立欺騙性的電子商務網站,讓用戶誤以為是大公司發給自己的信函而受欺騙。同時因為Robot一般都運行在速度快、帶寬高的主機上,如果它快速訪問一個速度比較慢的目標站點,就有可能會導致該站點出現阻塞甚至停機,更為嚴重的是搜索軟件對網絡資源的搜索已逐漸成為病毒和黑客窺視的焦點,對網站、局域網安全構成嚴重的威脅。
1 搜索軟件主要的安全漏洞
1.1搜索軟件被作為匿名
像A1taVista、HotBot等搜索軟件能無意識地響應使用者的命令,把一些合乎搜索條件的網頁傳遞給使用者,一般黑客就是利用這一點,利用嵌套技術,層層使用網絡,通過搜索軟件搜索有缺陷的網站并入侵。
1.2搜索軟件被作為病毒查找攻擊對象的工具
例如,Santy蠕蟲病毒的爆發最初發生在一周前,這一蠕蟲病毒能夠刪除BBS論壇上的內容,在上面“涂鴉”它自己的內容。據安全公司表示,該病毒攻擊的對象是運行phpBB軟件的論壇網站,而且就是利用Google查找攻擊目標。在Google公司采取措施對Santy蠕蟲病毒對存在有漏洞的BBS論壇網站的查找進行查殺之后,Santy蠕蟲病毒的變種正在利用Google、AOL和雅虎等搜索軟件進行大肆傳播。
1.3Google批量黑客搜索攻擊技術
很多有特定漏洞的網站都有類似的標志頁面,而這些頁面如果被Google索引到,我們就可以通過搜索指定的單詞來找到某些有指定漏洞的網站。
1.4搜索軟件被利用查找有缺陷的系統
一般黑客入侵的標準程序是首先尋找易受攻擊的目標,接著再收集一些目標的信息,最后發起攻擊。一般來說,新開通網絡服務的主機容易成為攻擊目標,因為這些主機最有可能沒有很好的防范措施,如安全補丁、安裝及時更新的防火墻等。
1.5搜索軟件能用來搜索秘密文件
搜索軟件中的FTP搜索軟件,與HTTP搜索軟件相比,存在著更大的網絡漏洞。諸如LycosFTP的搜索軟件,它產生的成千上萬的網絡鏈接能夠探測到一些配置不當的FTP服務器上的敏感信息。任何網絡使用者,稍懂網絡知識,使用這種搜索軟件,都可以鏈接到一些保密的數據和信息,更不用說一些資深的黑客了。
1.6黑客利用桌面搜索攻擊個人計算機
近來金山公司發現一種名為“Google DeskTop”的工具能夠讓使用者很輕易地找到機器當中的私人信息。同時,這個搜索工具還可以搜出系統隱藏的文件,如果利用這個搜索工具就能輕易地修改掉系統文件,而在隱藏文件暴露的情況下,非常容易受到攻擊,而且病毒會利用操作系統漏洞進行攻擊。所以用戶在QQ、MSN聊天時,或者利用電子郵件收發時,個人信息會存在緩存當中,利用這一搜索會輕易搜索到網頁的記錄。
2 局域網的信息安全
影響局域網信息安全的因素主要有:非授權訪問、冒充合法用戶、破壞數據的完整性、干擾系統正常運行、病毒與惡意攻擊、線路竊聽等等。
2.1常規策略:訪問控制
訪問控制是網絡安全防范和保護的主要策略,它的主要任務是保證網絡資源不被非法使用和非常訪問。它也是維護網絡系統安全、保護網絡資源的重要手段,是保證網絡安全最重要的核心策略之一。
(1)入網訪問控制。它是第一層訪問控制,控制哪些用戶能夠登錄到服務器并獲取網絡資源,控制準許用戶入網的時間和準許他們在哪臺工作站入網。
(2)網絡的權限控制。這是針對網絡非法操作所提出的一種安全保護措施。控制用戶和用戶組可以訪問哪些目錄、子目錄、文件和其他資源,可以指定用戶對這些文件、目錄、設備能夠執行哪些操作。
(3)目錄級安全控制。控制用戶對目錄、文件、設備的訪問,或可進一步指定對目錄下的子目錄和文件的權限。
(4)屬性安全控制。應給文件、目錄等指定訪問屬性。屬性安全控制可以將給定的屬性與網絡服務器的文件、目錄和網絡設備聯系起來。
(5)網絡服務器安全控制。包括可以設置口令鎖定服務器控制臺,以防止非法用戶修改、刪除重要信息或破壞數據;可以設定服務器登錄時間限制、非法訪問者檢測和關閉的時間間隔。
(6)網絡監測和鎖定控制。服務器應記錄用戶對網絡資源的訪問,對非法的網絡訪問,服務器應有一定的報警方式。同時應能自動記錄企圖嘗試進入網絡的對象和次數,并設置閾值以自動鎖定和驅逐非法訪問的賬戶。
(7)網絡端口和節點的安全控制。網絡中服務器的端口往往使用自動回呼設備、靜默調制解調器加以保護,并以加密的形式來識別節點的身份。自動回呼設備用于防止假冒合法用戶,靜默調制解調器用以防范黑客的自動撥號程序對計算機進行攻擊。
2.2.非常規卻有時更有效的安全策略和技術
(1)屏蔽Cookie程序
Cookie是Web服務器發送到電腦里的數據文件,它記錄了諸如用戶名、口令和關于用戶興趣取向的信息,因此有可能被入侵者利用,造成安全隱患,因此,我們可以在瀏覽器中做一些必要的設置,要求瀏覽器在接受Cookie之前提醒您,或者干脆拒絕它們。通常來說,Cookie會在瀏覽器被關閉時自動從計算機中刪除,可是,有許多Cookie會一反常態,始終存儲在硬盤中收集用戶的相關信息。
(2)屏蔽ActieX控件
由于ActieX控件可以被嵌入到HTML頁面中,并下載到瀏覽器端加以執行,因此會給瀏覽器端造成一定程度的安全威脅。
(3)定期清除緩存、歷史記錄,以及臨時文件夾中的內容
瀏覽器的緩存、歷史記錄,以及臨時文件夾中的內容保留了我們太多的上網的記錄,這些記錄一旦被那些無聊的人得到,他們就有可能從這些記錄中尋找到有關個人信息的蛛絲馬跡。
(4)內部網絡系統的密碼要定期修改
由于許多入侵者利用窮舉法來破解密碼,像john這一類的密碼破解程序可從因特網上免費下載,只要加上一個足夠大的字典在足夠快的機器上沒日沒夜地運行,就可以獲得需要的賬號及密碼,因此,經常修改密碼對付這種盜用就顯得十分奏效。
(5)不要使用“My Documents”文件夾存放Word、Excel文件
Word、Excel默認的文件存放路徑是根目錄下的“My Documents”文件夾,在特洛伊木馬把用戶硬盤變成共享硬盤后,入侵者從這個目錄中的文件名一眼就能看出這個用戶是干什么的,這個目錄幾乎就是用戶的特征標識,所以為安全起見應把工作路徑改成別的目錄,并且層次越深越好,比如:c:\\abc\\def\\ghi\\jkl。
參考文獻:
[1]惠特曼離任.互聯網偶像為何速老[J].計算機與網絡,2008.
[2]姜奇平.2009年互聯網十大趨勢[J].互聯網周刊,2009.
比如央視315晚會曝光無線WIFI存在安全隱患,并在現場對觀眾手機進行了示范;4月份,有人通過網絡購買的軟件,入侵免疫規劃系統,從而獲得超過20萬兒童信息在網絡上售賣,內容甚至包括這些兒童所住小區、門牌等等。
2016年9月,準大學生徐玉玉受到電信詐騙致死一事,在社會上造成很大的影響,也`讓電信詐騙受到一致的口誅筆伐。這次事件的起因應該就是來源于公民個人信息的泄露,包括后來的“清華大學老師受騙案”等,都是如此。
一些機構或者個人出于各種目的,收集了大量的個人信息,進行大數據分析,進而做到更深層次的精準營銷。由于安全意識不足,或者防護系統的技術做得不好,導致了外部攻擊頻頻得手。同樣是信息泄露,俄羅斯黑客于5月非法竊取了Gmail、雅虎郵箱和Hotmail郵箱的2.5億用戶的郵箱信息。黑客利用漏洞還攻擊了MySpace用戶的郵箱,盜取了大量的用戶名和密碼。
2016年9月“10大網絡安全事件”,除了上面的信息泄密事件,還把新型安全漏洞水牢漏洞列為最大的安全漏洞之一,在這之前比較出名的安全漏洞包括“心臟出血”等,引發了人們對網站安全的擔憂。
這些安全漏洞和信息泄密背后,既存在技術更新的問題,更多的是人們對于網絡安全的重視程度較低。
面對大量新問題的出現,采用傳統的“一網一墻一軟件”的方式已經行不通,安全產業界也需要面對“新常態”做出策略調整。著名的調查機構安永在之前的全球安全市場報告中指出,企業應該采用更加主動、全方位的安全防御體系取代過去的以防為主的安全思路,國內企業360、知道創宇等在過去一年都作出了調整,各自開發出了全天候的云安全防御平臺,為安全產業進入云計算時下了注腳。
從國家政策層面來看,網絡空間已經成為了第五個重要空間。2016年7月,央辦和國辦印發了《國家信息化發展戰略綱要》,其中就明確了信息化法治建設、網絡生態治理和維護網絡空間安全的主要任務。
2016年11月,中國第一部《網絡安全法》草案終于獲得通過。這部法律開創了我國安全行業的多個第一:比如第一部以安全為主題的法律、第一次明確了安全的責任主體以及第一次全面提出了數據和公民信息受法律保護等等。
據有關數據統計,國內企業因為網絡安全的原因每年會平均損失一、兩百萬元,整個產業經濟因此大約會損失數千億元,和前幾年相比,這一數字有了大幅的提升。同樣的,網絡安全產業的發展一直很“低調”――每年的產業增長率約為17%。隨著網絡安全地位的提升,過去只有百億元的企業級市場規模也逐漸向千億級市場升級。
在國內安全產業布局上,規模過億的企業在數年前還是比較大的企業,能夠成為上市企業的更是鳳毛麟角。在云計算、大數據和移動互聯網帶來的新市場中,一些估值數十億的企業開始多了起來,360、梆梆安全、騰訊安全等都屬于這類的企業。
預測2017年,由于《網絡安全法》草案、《國家信息化戰略發展綱要》等政策的引導,在云計算、人工智能、物聯網等新一代IT技術趨勢的推動下,我國網絡安全的發展將會出現新的變化。
人工智能安全趨勢。在今年的機器人大會上,曾出現機器人擊碎玻璃傷害工作人員的一幕,“機器人攻擊人類”的新聞瞬間在網絡上傳遞。經過最終的核實,原來只是誤傳。根據主流的意見,機器人反叛人類的事件并不會馬上發生。但是也有人認為,人工智能或者機器學習的大數據分析能力,也可以被攻擊者利用。2017年,一些進行網絡攻擊的黑客,會嘗試進入人工智能系統內部,充分利用機器人的技術,從社交媒體、數據庫中尋找自己的目標人物,并進一步采取攻擊行動。