时间:2024-02-24 14:49:35

关键词:胜任特征模型;环境系统识别;岗位工作分析;关键事件访谈
一、 前言
生产安全关系到人民安居乐业,历来受到各界的关注。近年来政府加强安全生产和市场监管,整体形势好转,但重特大安全生产事故时有发生。煤矿生产由于系统环境险象环生、现场条件复杂多变,易引发事故,成为安全生产工作的重中之重。现代科技的发展使人机环境系统等“物的因素”引发事故的比例逐渐下降的同时,“人的因素”导致的事故却呈上升趋势。人员的不安全行为、岗位的缺失、环节处理失误,都可能产生安全上的隐患。目前的煤矿生产安全事故大多是由“三违”(即违章指挥、违章作业、违反劳动纪律)造成的。研究基层管理者安全胜任特征,就抓住了煤矿安全生产在“人的因素”方面的关键环节,对煤矿安全生产具有重要意义。
自从McClelland提出了胜任特征的概念以后,对胜任特征的研究已经渗透到各个领域。在目前的应用实践来看,胜任特征构建时收集客观数据的方法有汇编栅格法、文献研究法、团体焦点访谈法、结构化面试、行为事件访谈、问卷调查法、自然观察法、工作日志法等。
综合采用多种方法收集数据,可以互补和抵消劣势,避免遗漏某些重要的胜任特征要素。另外,一般的管理理论都有较强的情境依赖性,如果胜任特征的建构不扎根于具体的管理情境,不对其在安全背景下的差异性做深入的分析与探讨,是很难保证其效度的。因此本文从环境系统识别、岗位工作分析,关键事件访谈等三个角度来综合探讨安全情境下基层管理者的胜任特征要求。
二、 被试与工具
1. 被试。安全背景下胜任特征的取样于高危行业的山东某煤矿集团,被试是来自采煤、掘进、运输、机电、防冲等专业和安监处的基层管理者。基层管理者主要是负责班组的日常管理的班组长和副班长,他们领导的班组,是煤矿企业最基层的生产单位,也是煤矿生产安全的前沿阵地和安全措施的最终执行单位。
2. 工具。
(1)O*NET工作分析问卷。选用了O*NET问卷的工作技能评价、工作活动和工作风格量表。工作技能问卷(63题)由认知技能、技术性技能和组织技能三个维度构成。工作活动问卷(33题)由五个维度组成:协调发展他人、手工体力活动、沟通、信息加工以及推理和决策。工作风格(16题)大致可归为7类:成就导向、社会影响、人际关系导向、自我调整、责任心、独立性、实践智力。该量表的信效度已在之前研究中得到验证。量表采用Likert五点等级进行评定,分数越高表明此种特质在工作中越重要。
(2)行为事件访谈提纲。参照Spencer提出的经典行为事件访谈的形式设计,主要分为四部分内容:①介绍自己,说明访谈的目的和形式;消除被访谈者的疑虑,并和被访谈者之间建立融洽的关系;②了解被访者的工作职责;③采集行为事件;④总结和感谢语。行为事件采集是访谈的核心步骤,重点关注4个方面的内容,即事件的情景(Situation)、任务(Task)、行动(Action)和结果(Result),集中在某一关键事件中被访谈者所描述的行为、想法、感受和做法上。
三、 模型构建
1. 环境系统识别。安全问题一直是困扰煤矿企业健康发展的关键,为进一步了解安全情景下企业对于基层管理者的胜任特征要求,我们对山东某大型能源集团发展历史、组织战略、安全文化现状、组织结构、工作流程和岗位说明书等材料进行深入学习调研。通过对案例企业的制度层、行为层和态度层的组织分析,我们总结归纳出煤矿行业的基层管理者需要具备成就动机、人际洞察、执行、自我管理、监管、应变能力、专业知识技能、自主学习等素质。
另外,取样集团提供了大量的《安全通报》,记载了违规操作和事故发生的情景、经过、行为及结果,我们通过对大量人因事故材料的脆弱性分析,从中发现煤矿作业人员的哪些行为和素质缺陷容易导致安全事故的发生,提取出为减少和防止事故发生,作业人员应该具备的关键行为和素质;全国十佳班组长的事迹系列报道作为煤矿基层管理者的绩优组,对提炼胜任特征的要素作用很大。特别是煤矿界推广的“白国周班组管理法”创造者白国周的安全管理思想很成体系,风格特质很有代表性。分析提炼这些先进事迹反映出的胜任特征,无疑是符合要求的。
通过文献研究整理胜任特征模型开发的经典文献,了解建构方面的关键技术进展,国内外对安全行业基层管理者胜任要求的文献,找到较多学者所认可的胜任特征,如煤矿行业李乃文、张志江通过问卷调查法探讨煤矿特种作业人员岗位安全胜任特征模型,发现安全胜任特征因素包括安全责任意识、应急处理能力、隐患识别能力和自制力等4个因素。电力行业高志强探究的供电企业操作岗位员工安全胜任特征模型为5因素结构,具体包括职业素养、安全意识、职业技能、身心健康和情绪稳定性。
总结概括、合并整理后的胜任特征雏形表如表1所示。
2. 岗位工作分析。工作分析立足于岗位,可以有效的提取出胜任岗位所需要的素质,明确基准性方面的胜任特征要求。工作技能是指能圆满地完成一项工作的能力,它通常是通过训练或经验而逐渐形成的。工作活动是指在很多不同职业中的一组共同从事的相类似动作。工作风格是能够影响工作表现的个人特质。
工作分析问卷调查煤矿井下操作工人436人,由于煤矿企业的特殊性,都为男性样本,教育程度偏低(61.5%学历为高中及以下),年轻人居多(20岁~40岁占84.3%)。去除本岗工作年限过少(27.8%的两年以下)的被试来控制经验对研究结果的影响,通过对回收数据严格的处理,最后合格的基层管理者样本共76人。通过O*NET工作分析结果,在工作活动、工作技能和工作风格等方面素质选取评分最高的项目(重要性≥3分),为建立胜任特征模型初始框架奠定基础。从工作分析结果获得的胜任特征模型初始框架见表1~表5。
在此基础上,通过讨论合并内容高度相关的胜任特征,删减特殊情境下所产生的特胜任特征。最终工作分析所得的煤矿管理者胜任特征要素包括:安全操作技能、主动学习、科学、监管、协调发展他人、信息加工、推理和决策、成就动机、影响力、责任心、注意细节、合作性、关心他人、自我控制、适应力/灵活性、承受压力、独立性、分析性思维等18项。
3. 关键事件访谈。工作分析结果为胜任特征模型的建立提供了基本资料,接下来行为事件访谈的重点是用科学的方法,确定鉴别性的胜任特征。行为事件访谈法得到胜任特征模型需要跟工作分析结果结合起来,得到最终的模型。同时,通过定性和定量的不同研究方法,可以交叉检验同一研究构思。在访谈过程中,访谈者可以根据工作分析结果适当有所侧重,在操作前就建立分析类目,另外工作分析的各个项目(既包括名称又包含定义),在跟访谈内容一致的前提下,也可以成为胜任特征编码的初码。
关键事件访谈分两批共60人(含曾因违章过多被强制停工接受安全培训的15人)。访谈全程录音,平均时长43分钟,最长达65分钟,最短27分钟。剔除访谈内容过偏、访谈时间过短、录音效果很差等不符合要求的样本,转录并整理访谈录音46份共计3 834分钟,转成WORD文本398 840字。在对两名心理系的硕士生进行编码方法的培训、质性分析软件Nvivo的安装使用说明和编码词典的描述解释之后,开始编码。统计得出频次较高的(10次以上)胜任特征项目,并将相似的胜任特征进行合并整理,得出的煤矿基层管理者胜任特征(按重要性排序)如表3所示:
采用Winter(1992)的归类一致性(Category Agreement,CA)计算公式对两位编码者在各录音文本上的编码频次和编码一致性进行统计,归类一致性从62.94%到 85.71%,得编码的归类一致性为平均为77.71%。说明本次编码的一致性达到较高水平,编码的结果是可信的。
四、 模型整合与验证
检验胜任特征模型,最常用的方法是通过得出的胜任特征要素编制问卷,选取样本进行测试,通过对量表进行各种统计分析,考察量表的结构是否与原有模型吻合,验证模型的构想效度。而本文通过工作分析问卷调查问卷得到了基准性胜任特征已能够保证量化的科学和系统性,整体的胜任特征模型已含有工作分析维度,再自编问卷施测,重复工作。另一方面,自编问卷的内部信度(测量结果的可靠性)、效度(测量结果的有效性)和外部效度(普适性)大都堪忧,因此本研究不采用以往问卷验证构想效度的方法来验证胜任特征模型,而是通过团体焦点访谈征集经验丰富的从业者和专家领导意见,验证专家效度。
参加团体焦点访谈的人员有煤矿企业高层管理者、生产和安全绩优班组长、胜任特征建模研究人员和人力资源专家组成。其中男性17人,女性5人,平均年龄32岁。主持人针对提炼出的胜任特征内涵、素质指标是否修改、模型具体维度等问题,引导被访谈人员结合企业发展战略、公司文化和实际工作经验进行深入讨论,专家小组讨论的结果表明,本研究的结果符合煤矿基层管理者的实际工作情况。通过合并类似条目,确定了最终的煤矿行业基层管理者胜任特征要素及维度,模型如下表4所示。
五、 结论及意义
1. 研究结论。基层管理人员与操作工人一起工作,既需要具有较高的生产技能,指导监督工人,又需要一定的管理能力,创造平和的劳动环境,组织大家完成上级交给的各项任务,避免安全事故。煤矿基层管理者的胜任特征包括安全意识、安全操作技能、沟通、责任心、隐患识别、监管、影响力、应急处理、承受压力、关注细节、关心他人、团队合作等12项。其中各要素的含义如下:
(1)业务能力方面:安全意识是指时刻保持高度的警惕,能够克服自己侥幸心理、麻痹心理、冒险心理、省能心理、逆反心理、敷衍心理等各种不安全心理,遵守安全操作流程与规定,并及时预防事故的发生;安全操作技能指对本领域知识与技能的掌握,同时根据具体工作情景灵活使用;隐患识别指对安全隐患与异常状况的认知能力和敏感度;应急处理表现在能果断冷静处理突发事件,面对紧急任务能沉着理智应对,保质保量的及时完成。
(2)管理能力方面:“影响力”是一种带领、掌管及提供意见和方向的能力,能够赢得别人的信任和信心,使他人支持配合工作,反映的是领导能力和威信;“团队合作”包括有大局观整体协调安排完成工作任务,工作交接和团队作业过程中配合默契,努力构建内外部民主愉悦的工作氛围,积极配合促进共同发展和整体目标达成;“承受压力”主要是指镇定有效的处理生产和安全之间的矛盾,还包括有良好的心理素质接受批评;“监管”是指评估别人表现,以做出改善或采取补救的行动。
(3)个性特征方面:“责任心”指明确并努力做好分内应尽的职责,了解自己工作对组织的重要性,同时勇于承担过失;“关注细节”指秉持严谨的工作态度能注意到工作中的细微之处,对待工作一丝不苟精益求精,全方位考虑各环节;“沟通”指能够采取有效的方式清楚的向对方表明自己的观点或意图,保持开放心态促进彼此理解和共识达成;“关心他人”指对他人的需要和感觉敏感,并体谅帮助同事。
2. 创新点和意义。本研究构建胜任特征模型时采用多种数据收集方法结合的方式,验证有效性和可靠性。在构建的煤矿企业基层管理者胜任特征模型基础上我们创造了目标定向、情境体验、心理疏导、规程对标、心智重塑、现场践行和综合评审七个步骤的“安全心智模式培训法”,已通过山东省科技成果鉴定。构建的煤矿基层管理者胜任特征模型,作为培训方法第一步――目标定向中的关键环节,为后期构建安全学校、编制安全学校培训教材,提供了人力资源开发的实证依据。
总之,本研究作为对安全情境下人员胜任特征要素的探索,希望引起更多人对高危行业“人机环管”大环境安全性的关注,重塑员工安全心智模式,固化安全生产行为,从人力资源管理的角度最大化的减少工作场景中的不安全因素,维护社会的稳定与和谐。
参考文献:
1. 高志强,孙丽伟.供电企业操作岗位员工安全胜任力模型的构建.中国安全科学学报,2011,21(8):22-29.
2. McClelland D C.Testing for competence rather than for intelligence.American Psycho- logist,1973,(28):1-4.
3. 时勘,徐联仓,薛涛.高级技工诊断生产活动的认知策略的汇编栅格法研究.心理学报,1992,(3):288-296.
4. 马志强,张提,朱永跃.服务化转型背景下制造企业研发人员胜任力研究.科技进步与对策,2013,(22):146-151.
5. 时勘,王继承,李超平.企业高层管理者胜任特征评价的研究.心理学报,2002,34(3):193-199.
6. 王重鸣,陈民科.管理胜任力特征分析:结构方程模型检验.心理科学,2002,(5):513-516,637.
7. 王丽娜,车宏生,刘晓梅,张伟.家电销售人员胜任特征模型建构.心理科学,2011,(2):494-498.
8. 时勘,侯彤妹.关键事件访谈的方法.中外管理导报,2002,(3):52-55.
9. 李乃文,张志江,煤矿特种作业人员岗位安全胜任力模型研究.中国安全科学学报,2008,(1):14-19.
10. 时勘.基于胜任特征模型的人力资源开发.心理科学进展,2006,(4):586-595.
11. 陈晓萍,徐淑英,樊景立主编.组织与管理研究的实证方法.北京:北京大学出版社,2008.
12. 牛端,张敏强.高校教师胜任特征模型的构建与验证.心理科学,2012,(5):1240-1246.
基金项目:国家社会科学基金重大项目(项目号:13&ZD155);国家自然科学基金委员会重大研究计划(项目号:91324004)。
关键词:内容安全加速卡;特征匹配;正则表达式匹配
中图分类号:TP393 文献标识码:A 文章编号:1009-3044(2016)35-0013-04
经过几十年的飞速发展,互联网已经深入到社会的方方面面,对网络内容的监控和管理成为当今时代的必然要求,也是社会治安管理的重要保障。基于底层网络硬件设备,是确保网络信息安全的重点,针对计算机协议中应用层和网络层的安全侧罗,监控和辨别网络中传递的信息。深度包检测技术,此技术是以应用层流量检测和控制技术为基础的,一般用于网络包不良内容的检测,通过深入读取IP包载荷的内容来对OSI七层协议中的应用层信息进行重组,从而得到整个应用程序的内容,然后按照系统定义的管理策略对流量进行整形操作,通过深度检测报文内容,可对网络间的行为有更好的感知。匹配报文载荷与预定义的模式集合来实现报文内容检测。
正则表达式有很强的表示字符串的能力,因此基于正则表达式的特征匹配成为一个热门的研究课题。例如,检测入侵系统Snort[1]和Bro[2]的规则集都满足基于正则表达式的描述规则,应用于应用层协议的识别系统L7-filter[2]也采用正则表达式的描述规则。对检测入侵系统Snort的测试结果表明,特征匹配占用了整个系统超过30%的处理时间。以网络应用为主的网络数据,特征匹配的占用系统时间则更长达80%[3]。因此,可以看出基于正则表达式的特征匹配很消耗计算资源的空间与时间。
随着网络数据飞速的增长,基于软件算法的实现难以满足高速网络的性能要求,也难以缩减特征匹配的占用时间。目前的解决办法就是设计专用网络安全系统的内容安全硬件才能有效实现特征匹配加速。基于FPGA方式的实现一般采用NFA。2001年,Sidhu R等[4]采用NFA 实现正则表达式匹配, 将正则表达式的表达式转换为触发器中与或门逻辑电路。在此基础上,Sutton P等[5]做出了修改,应用部分字符解码的方式来优化正则表达式的实现。文献[6] 于2006年,通过减少NFA中重复多余的与门和状态减少了50 %的FPGA资源。采用DFA方法实现的正则匹配通常采用存储器,Kumar S等[7]采用对多个模式进行分组的思想,每个分组分配单独正则匹配引擎的方式可明@降低DFA 状态转移表的大小。Kumar S等[7,8]提出将DFA 中一个状态的多条边用单个缺省边代替,引入输入延迟的DFA(D2 FA)来减少边的存储空间的方法,并解决了一个字节多次访存的问题,达到了提高DFA 的性能。
本文提出了构建一个主从协同处理的特征匹配结构模型,并且根据此模型设计并实现了一款内容安全匹配加速卡,该加速卡通过PCI协议与主机通讯,采用Xilinx FPGA实现字符串匹配与正则表达式匹配,通过访问SRAM/DDR存储器读取转换规则进行状态切换。此模块的使用,对硬件结构在网络安全系统中应用时的系统修改大大降低了,数据交换效率改善效果明显,系统整体性能得到提升,在实际系统中,提供了完整的硬件加速。
1相关工作
字符串和正则表达式两种形式是笔者所研究的“特征”,而字符串只是正则表达式的另一种特殊形式。正则表达式是对字符串操作的一种逻辑公式,就是用事先定义好的一些特定字符、及这些特定字符的组合,组成一个“规则字符串”,这个“规则字符串”用来表达对字符串的一种过滤逻辑。
特征匹配就是查找输入信息中是否存在特征集中某些特征的问题。其征集是以正则表达式的形式定义,输入信息是文本格式,输出匹配的结果。如图1所示,本文设计了特征匹配操作。
图1 特征匹配示意图
特征匹配硬件结构的研究可分成基于FPGA特征匹配结构的研究和面向ASIC的特征匹配结构研究两大类,都应用于入侵检测和系统防御,这两类方法的根本不同在于特征的存储方式。基于FPGA的特征匹配结构[9-11]的实现方式是使用FPGA内部的逻辑单元来进行特征匹配,FPGA的优点在于具有很强的灵活性、执行速度快、集成度比较高,而且方便重新配置,其明显的不足是更新特征时要重新产生FPGA下载文件,难以满足计算机网络安全中频繁更新特征的需求。ASIC的特点是面向特定用户的需求,ASIC在批量生产时与通用集成电路相比具有体积更小、功耗更低、可靠性提高、性能提高、保密性增强、成本降低等优点。面向ASIC的匹配特点是将特征通过软件编译器产成一个中间数据结构,然后将其保存至外部存储器中,通过访问内存判断是否符合特征,该方式是用硬件电路来实现具体操作。
在计算机网络安全系统中采用专有内容安全硬件结构时,以IP 核、FPGA 或ASIC 的方式工作[12-15]是一般性的硬件结构,研究有3种不同的方法: 第1种是采用主机和加速卡的工作模式,这也是本文采用的方法;第2种是采用主处理器和协处理器的运行方式;第3种是内处理器核与专用IP核共同工作模式。
笔者使用上述三种方案的第一种,在第一种方案中,主控方通用微处理器,在加速卡中实现特征匹配。加速卡与主控方通讯的方式,一般采用PCI(Peripheral Component Interconnect,部件互连总线)等标准接口协议。主控方和特征匹配分离,两者之间相互不干扰,如有报文需要特征匹配,主控方只需调用加速卡提供的函数接口即可完成特征匹配,这是这种方案的优点;缺点是模型受到标准接口协议的限制,而且实现较为复杂,性能不高。
2 主从协同处理模型
2.1 整体架构
内容安全加速卡的整体架构如图2所示,分为硬件部分和软件部分两大部分,软件部分又虚线表示,包括特征集的提前处理、系统调用的接口函数和加速卡的驱动程序;实线部分是表示硬件部分,包括加速卡、存储器,负责对数据进行存储以及特征匹配并输出结果。
内容安全匹配加速卡的工作流程如下:
(1)特征集集合经过预处理之后,得到规则化的存储文件
(2)主控方加载加速卡的驱动程序
(3)将特征匹配硬件逻辑通过电子设计自动化工具编译成FPGA下d文件,并下载到FPGA中
(4)将具有初始化逻辑的存储文件保存至存储器,用于加速卡进行匹配。
(5)主控方通过接口函数将测试数据送入加速卡,加速卡内部的FPGA访问外部存储器,读取转换规则并进行特征匹配,判断是否匹配。
(6)匹配完成之后,由缓存区来保存输出的结果,主控方通过接口函数取回匹配结果。
2.2 主从协同处理模型
通过研究特征匹配结构的工作流程,很容易发现,主控方将等待匹配的信息传送到输入缓冲区,加速卡获取信息后,开始进行特征匹配,此时输出缓冲区得到传送来的匹配结果,最后通过接口函数到达主控方。这个过程中,主控方通过接口函数往输入缓冲区传递等待匹配的信息和通过接口函数从输出缓冲区取出匹配结果的过程中,主控方一直处于运行状态,加速卡处于闲置状态。同样,进行特征匹配操作时,加速卡处于工作状态,主控方处于闲置状态。这整个过程类似于进程上的串行执行,主控方和加速卡无法同时工作,很大程度上浪费资源,降低了系统的性能。
为了避免上述情况,文献[16]提出双流优化模型,且对双流化模型的性能进行了测试与分析,证明了其方法的可行性。本文采用相同的方法,缓冲区A和B是采用两套输入/输出来实现,图3为具体运行流程。主控方通过接口函数将等待匹配的数据送到输入缓冲区A中,特征匹配结构接收输入缓冲区A的数据后,进行特征匹配处理,同时主控方通过接口函数将等待匹配的新信息送到输入缓冲区B中,特征匹配结构处理完A数据后,送到输出缓冲区A,接着处理输入缓冲区B中的数据,同时主控方通过接口函数接收输出缓冲区A中的匹配结果,紧接着主控方再次通过接口函数将等待匹配的信息送到输入缓冲区A中,特征匹配结构处理完输入缓冲区的数据,送到输出缓冲区B中,接着处理输入缓冲区A中的数据,同时主控方接收输出缓冲区B中的匹配结果。这样循环运行,能够提高各个部分的运行效率,减少各个部分的闲置时间,大幅度提高了系统性能。
对特征匹配相关信息研究表明,特征匹配的相关算法提供一个外部接口函数,首先整个系统对算法进行初始化,产生相关的信息,接着在需要时候调用相关的函数,输入等待匹配的信息,然后通过接口获取匹配的结果。特征匹配硬件结构的设计上需要最大可能地满足与软件算法的操作一致,如此能够减少现有系统从软件算法转向硬件结构时所需要做的修改。
结合双输入/输出处理流程,本文将主从协同处理模型设计成如图4所示,主要模块为5个,分别为:(1)函数接口;(2)输入输出FIFO(First Input First Output, 先入先出队列);(3)数据交换控制单元;(4)输入输出缓冲区;(5)寄存器。以下分别为5个模块的功能:完成数据交换,以及完成特征匹配结构和主控方之间的信息传输和特征匹配功能。特征匹配硬件结构一般有两种不同工作模式,即初始化和匹配模式,下面具体介绍一下这两种模式下的工作流程。
第一,初始化的状态下:
(1)主控方将需配置的寄存器相关主控方信息,通过输入输出的接口函数,经由数据交换控制单元,传送到相应寄存器,初始化特征匹配结构的同时,将相应的信息反馈给主控方;
(2)接着主控方再通过输入输出接口函数(FIFO)传输特征初始化的信息,数据交换控制单元将该信息传输到相应存储位置,主控方得到相应状态信息的反馈,同时得到完成初始化操作的口令。
第二,匹配状态下:
(1)主控方通过输入输出接口函数传输匹配状态所需相关信息,接着通过数据交换控制单元将该信息传输到相应寄存器,特征匹配结构转换至匹配状态,并将相关的状态信息反馈给主控方;
(2)主控方在每轮的匹配操作过程中,首先需通过输入输出接口函数传递输入数据需配置的寄存器内容,数据交换控制单元将该信息传送到相应寄存器,然后再通过输入输出接口函数传入等待匹配信息,经过格式转换将其传送到输入缓冲区中,特征匹配结构对输入缓冲区中数据进行匹配,并将匹配结果通过输入输出端口传送到输出缓冲区中,并将处理完后的信息返回给主控方,主控方通过输入输出接口取走输出缓冲区中匹配结果,最后主控方将输出结果需配置的寄存器内容传输进来,数据交换控制单元将其传输到相应寄存器,这样就完成了本轮测试信息的特征匹配。连续进行1 次或多次循环,直到所有等待匹配的信息都匹配完。
3 设计实现
3.1实现方案
在主从协同处理的特征匹配结构模型基础上,内容安全加速卡的设计和实施,为针对网络安全系统的硬件特征匹配提供了良好的解决方式。图5为加速卡硬件结构设计,主要包括:(1)FPGA硬件模块:负责实现硬件特征匹配功能,存储模块存储状态机转换规则;(2)PCI接口:PCI总线负责特征匹配结构与主控方的数据通讯;(3)存储部分。
系统工作时,主控方将信息通过PCI传输到加速卡,采用DMA 方式传输数据,信息经过FPGA处理完毕之后,传送中断请求到主控方,中断请求被响应后,主控方取回匹配结果。
3.2 加速卡实现
加速卡采用PCI 9054接口芯片,它提供2个独立的可编程DMA控制器,可以通过编程实现多种数据宽度,传输速度可达1Gbit/s( 32bit* 33MHz),并使用先进的数据管道结构技术。加速卡采用2种存储器,分别是静态存储器和双倍速率同步动态随机存储器(DDR),静态存储器选用CY7C1461AV33。内存芯片颗粒DDR动态存储器采用2. 5 V工作电压,允许在时钟脉冲的上升沿和下降沿传输数据,在不需提高时钟频率的条件下加倍提高访问速度,本加速卡选用MT46V32 M16P内存芯片颗粒,单片大小为512Mbit。表1展示了加速卡的主要部件。
4 结束语
面对大数据量下的信息检测,软件算法的特征匹配无法正常满足需求,也无法满足数据处理的速度要求,所以使用专用硬件实现特征匹配加速。本文提出了基于主从协同处理模式的硬件特征匹配结构,并对特征匹配的工作流程进行了改进,采用文献[16]的双流优化模型,提高硬件特征匹配的处理性能,减少数据交换带来的性能下降。特征结构是处于被动模式,需要主控方通过初始化设置和待匹配数据进行控制特征匹配硬件结构的I/O操作、初始化和系统结束等操作。本文最终设计和实现了一款内容安全加速卡,通过PCI协议与主控方通讯,在FPGA上实现硬件特征匹配。
参考文献:
[1]SNORT Network Intrusion Detection System [EB/OL]. [ 2007-05-18] http://.
[2] Bro Intrusion Detection System [EB /OL] . [ 2007-03-15] .http:// .
[3] Roesch M. Snort: lightweight intrusion detection for networks [C]//Proc of the 1999 USENIX LISA Systems Administration Conference,1999.
[4]Sidhu R, Pras anna V K .Fast Regular Expression Matching using FPGAs[ C] //Proc of the 9 th Annual IEEE Symp on FCCM, 2001:227-238 .
[5] Sutton P, Partial Character Decoding f or Improved Regular Expression Matching in FPGAs[ C] //Proc of IEEE Int' lConf on Field-Programmable Technology , 2004 :25-32 .
[6] Katashita T .Highly Efficient String Matching Circuit for IDS with FPGA[C] //Proc of the 14th Annual IEEE Symp on FCCM , 2006 :285-286 .
[7] Kumar S, Dharmapurikar S , Fang Yu , Algorithms to Accelerate Multiple Regular Expressions Matching for Deep Packet Inspect ion[ C] //Proc of S IGCOMM' 06 , 2006 :11-15.
[8] Kumar S, Turner J , Williams J .Advanced Algorithms for Fast and Scalable Deep Packet Inspection [C]// Proc of ANCS' 06, 2006 :81-92.
[9] Sourdis I, Pnevmatikaos D. Fast, large-scale string matching for a 10Gbps FPGA-based network intrusion detection system [C] //The 13th International Conference on Field Programmable Logic and Applications, FPL 03 Lisbon, Portugal:[s.n.], 2003.
[10] Baker Z K, Prasanna V K. High-throughput linked-pattern matching for intrusion detection systems [C] //The 1st Symposium on Architecture for Networking and Communications Systems, ANCS’ 05 Princeton, New Jersey, USA:[s.n.], 2005:193-202.
[11] Katashita T, Maeda A, Toda K, et al. Highly efficient string matching circuit for IDS with FPGA [C] //The 14th Annual IEEE Symposium on Field-Programmable Custom Computing Machines. FCCM06, 2006:285-286.
[12] LIANG Heling, LI Shuguo. Design of an Internet security protocol acceleration card with pci and usb dual interface [J].Microelectronics and Computer, 2009,26(2) :155-162.
[13] Zhang Peiheng, Liu Xinchun, Jiang Xianyang. An implementation of reconfigurable computing accelerator card oriented bioinformatics [J].Journal of Computer Research and Development, 2005, 42(6): 930-937.
[14] DUAN Bo, WANG Wendi, ZHANG Chunming, et al. A computing accelerate platform based on reconfigurable data-path [C] // Proceeding of the 15th National Conference on Computer Engineering and Technology and the 2nd Microprocessor Forum.
结构化文档是云计算环境中实现信息交互与传播的载体,针对已有研究工作缺乏能够描述这种载体的结构化文档模型的问题,在深入分析云计算环境中结构化文档特征的基础上,对文档元素、原子文档元素、连接、文档片段、复杂文档元素等进行形式化定义,建立能够满足这种特征的结构化文档形式化模型。最后,指出云计算环境中结构化文档进一步的研究方向。关键词:
云计算;结构化文档模型;形式化方法;文档元素
0引言
计算技术的快速发展以及面向服务体系结构的广泛应用推动计算模式的不断演化,云计算[1]应运而生,它有效地将大规模且分布式的计算、通信、存储、平台和基础设施等资源虚拟化[2],以云服务的形式按需提供给广大用户,不断满足用户对资源的多方位需求。
云计算环境中,云服务的供给、交互以及各服务间的组合与协同等需要数据媒介来实现,而结构化文档[3]正是云计算环境中服务提供、信息交互和传播的数据载体。建立合适的结构化文档模型对于云计算环境中信息交互、服务协同等具有非常重要的理论意义,对于促进云计算技术的快速发展具有关键推动作用。
国内外对文档已有较深入的研究,覆盖多个研究领域,如文档模型、文档数据处理、文档结构、文档分析、文档检索、文档存储和文档安全等。结构化文档由物理结构和逻辑结构描述[3],前者反映文档的布局结构和展示效果,后者反映文档的内容组织,体现文档的组织结构,也是本文关注的重点。已有关于结构化文档模型的研究主要为相似性检测文档模型[4-5]、保护机密文档的文档模型[6]、业务文档模型[7-8]和多媒体文档模型[9-10]等。而以上文档具有内容相对固定且版本较单一等特征。与之不同的是,云计算环境中的结构化文档不再是静态内容和单一版本[11],而是具有动态内容、多用户参与、多媒体交互与多版本共存的“活”文档;且存在多文档之间、文档内部不同元素之间存在动态关联及组合,同一文档被不同安全域的多用户协作编辑,在线编辑与实时呈现,在线文档与物理文档的紧密耦合等新型复杂特征。
据大范围查阅国内外科技文献,尚无云计算环境中有关结构化文档模型的研究。因此,本文首先着重研究云计算环境中的结构化文档特征,在此基础上,建立云计算环境中结构化文档形式化模型(Structured Document formal model, SDoc),最后针对结构化文档模型,指出进一步的研究方向。本文是云计算环境中结构化文档建模的初步成果,希望能够吸引更多的研究者关注这一重要、开放且极具挑战性的课题。
1云计算环境中的“活”文档
云计算环境中,结构化文档不再是内容静态和单一的文档[11],相反,从文档的创建、编辑、修改、传播、使用、存储到最终的销毁都具有内容动态、多用户参与、多媒体交互、多安全等级和多版本共存等“活”文档特征。
内容动态用户可以产生各种类型的动态文档,多个文档之间、单文档元素之间或者单元素与多文档之间的关联、聚合、组合和重组等都能产生动态内容。
多用户参与为了某一特定目的,一个文档在创建之后可能吸引多个用户或者潜在的参与者共同编辑、修改和交互信息。
多媒体交互结构化文档可能体现出多媒体特征,不仅仅是文本、图片、图像、文件、声音、视频和图表等单一的多种媒体组合。比如病人的电子医疗记录(Electronic Health Record,EHR)[12]就是一个由门诊记录表、X射线影像片、血液生化记录、CT扫描影像片和B超视频记录等组成的多媒体文档。
多安全等级结构化文档由组织成层次结构的元素组成,每个层次以及每层的元素都有相应的安全等级标记[13]。因此,具有不同安全等级的元素可以组成多级安全文档。比如在EHR文档中,包含病人隐私信息,如姓名、年龄、单位、生日和传染性疾病或特殊病种等都应该分配高安全级别,其他一般病理特征的描述可以设定较低的安全等级。
多版本共存结构化文档可能仅仅由于某元素或内容的细微改变或者布局的调整而产生多个版本,由于每个版本都非常重要不能覆盖,从而产生多版本共存[14]。同一个文档对于不同用户、或者对同一个用户在不同时间和不同地点都应该呈现出不同的版式,从而亦可产生多版本。
综上所述,结构化文档在云计算环境中具有独特的“活”文档特征,已有的文档模型不能足够描述以上特征。因此,需要建立云计算环境中结构化文档新模型。
4开放问题及下一步工作重点
1)SDoc中各种操作的定义、文档的存储与检索SDoc的操作可以分为以下几类:时间操作、空间操作[9]、交互操作、重用操作、自适应操作等。需要对以上操作进行形式化定义。此外,还需要基于XML实现以上各类操作,并研究基于XML的结构化文档存储方法,结合云计算数据中心及Oracle等大型数据库研究结构化文档的存储实现。最后,研究基于XML的结构化文档快速检索和加密文档的检索算法,以提高云计算环境中对结构化文档的检索能力。
2)云计算环境中结构化文档模型的多级安全需求。
云计算环境中复杂的网络环境、结构化文档的特殊性以及用户对结构化文档访问方式和访问类型的多样性等对结构化文档的多级安全带来新的问题和安全需求[17]。需要从用户安全等级、网络环境安全等级、用户访问行为安全等级和结构化文档安全等级等方面考虑云计算环境中结构化文档模型的多级安全需求。下一步的研究工作需要抽象提取多级安全需求的相关属性和核心因素,并对其进行形式化描述,从而为建立结构化文档的多级安全模型提供基础。
3)结构化文档多级安全模型的可能实现。多级安全模型根据安全标记实现主体对客体的访问控制[13]。因此,需要在结构化文档多级安全模型中保存用户、用户访问行为[18]以及文档元素和属性的安全标记。在结构化文档模型中,使用Sec来标记结构化文档元素和属性的安全级别,连同用户和用户访问行为的安全标记一起建立安全XML文档,以便扩展已有的XML文档系统,实现对结构化文档的多级安全管理。在此基础上,下一步需要研究云计算环境中结构化文档多级安全模型的可能实现方法。
5结语
在云计算环境中,建立合适的结构化文档模型对于信息交互与传播、服务组合与协同等具有非常重要的理论和实际意义,对于促进云计算技术的快速发展具有关键推动作用。本文探索云计算环境中的结构化文档形式化建模问题,为结构化文档的进一步研究抛砖引玉。本文的主要工作如下:首先,深入分析云计算环境中结构化文档的特征,并构建结构化文档的层次结构;然后,形式化定义结构化文档SDoc的文档元素、原子文档元素、连接、SDoc片段、复杂文档元素,构建SDoc;最后,指明了云计算环境中结构化文档的若干开放课题与进一步的研究方向。
参考文献:
[1]
ARMBRUST M, FOX A, GRIFFITH R, et al. A view of cloud computing[J]. Communications of the ACM, 2010, 53(4): 50-58.
[2]
陈全,邓倩妮. 云计算及其关键技术[J]. 计算机应用, 2009, 29(9): 2562-2567.
[3]
汤帜,仇睿恒,. CEBX:新一代结构化版式文档技术[J]. 北京信息科技大学学报, 2010, 25(Z2):11-15.
[4]
WEI X, CROFT W B. LDAbased document models for AdHoc retrieval[C]// Proceedings of the 29th Annual International ACM SIGIR Conference on Research and Development in Information Retrieval. New York: ACM Press, 2006: 178-185.
[5]
DENG H B, KING I, LYU M R. Enhanced models for expertise retrieval using communityaware strategies[J]. IEEE Transactions on Systems, Man, and Cybernetics, Part B: Cybernetics, 2012, 42(1): 93-106.
[6]
ZHENG S Y, LIU J. A secure confidential document model and its application[C]// Proceedings of the 2010 International Conference on Multimedia Information Networking and Security. Washington, DC: IEEE Computer Society, 2010: 516-519.
[7]
PICHLER C, HUEMER C. WIMMER M. Business document interoperability as a service[C]// Proceedings of the 6th International Symposium on Service Oriented System Engineering. Washington, DC: IEEE Computer Society, 2011:318-326.
[8]
LIEGL P, HUEMER C, PICHLER C. Registry support for core componentbased business document models[J]. Service Oriented Computing and Applications, 2011, 5(3): 183-202.
[9]
BOLL S, KLAS W. ZYXA multimedia document model for reuse and adaptation of multimedia content[J]. IEEE Transactions on Knowledge and Data Engineering, 2001, 13(3): 361-382.
[10]
TRAN N A T, DANG T K. An extended video database model for supporting finergrained multipolicy and multilevel access controls[J]. Polibits, 2008, 38: 49-62.没查到有期
[11]
BALINSKY H, SIMSKE S J. Secure document engineering[C]// Proceedings of the 11th ACM Symposium on Document Engineering. New York: ACM Press, 2011: 269-272.
[12]
ALHAQBANI B, FIDGE C. Access control requirements for processing electronic health records[C]// Proceedings of the 2007 International Workshops on Business Process Management,LNCS 4928. Berlin: Springer, 2008:371-382.
[13]
熊金波,姚志强,马建峰,等. 视频数据库多级访问控制[J]. 通信学报,2012,33(8):147-154.
[14]
CHANG C C, CHENG M S, HSU P Y. Effective storage structure for multiversion XML documents[C]// Proceedings of the Second International Conference on Future Generation Information Technology. Berlin: Springer, LNCS 6485, 2010:249-266.
[15]
BERSTEL J, BOASSON L. Formal properties of XML grammars and languages[J]. ACTA Informatica. 2002, 38(9): 649-671.
[16]
吴洁明,范国梅. 基于XML的标准符合性测试方案[J].计算机应用,2012, 32(2):551-553.
[17]
李凤华,苏,史国振,等.访问控制模型研究进展及发展趋势[J].电子学报,2012,40(4):805-813.
一、网络会计电算化安全风险
1.从业人员主观风险
会计电算化系统最终操作人员为会计工作人员。这种情况下,会计工作人员的责任心、综合素质就直接影响了最终财务数据录入的正确性;加上经济利益诱惑的存在,会计工作人员可能做出窃取商业秘密或破坏会计电算化系统内部数据的行为,最终对企业发展造成严重的影响。[1]
2.计算机病毒风险
社会科技的进步,促使企业间实现了实时信息交互。而网络环境的开放性,也加剧了会计电算化系统集中管理难度。再加上计算机病毒的存在,会计电算化系统内数据具有较大的被修改、被复制、被删除的风险,对会计电算化系统稳定运行造成了极大的威胁。
3.网络信息系统内部风险
会计电算化系统主要由硬件设备、操作规程、数据、软件等多个部分组成。而软件的可变性、储存介质安全隐患的存在及信息的可读取性,导致会计电算化系统内部出现了较大的安全隐患。
二、网络会计电算化安全管理策略
1.加强会计工作人员管理
在网络技术飞速发展的背景下,对会计电算化工作也提出了更高的要求。一方面,企业应将会计电算化财务工作人员综合素质培养作为重要工作,在定期培训的基础上,制定更加严格的管理规程。[2]同时为保证内部财务工作人员可适应新时代工作要求,企业应将操作误差控制作为阶段工作核心,实施审计轮换制度。从根本上解决因审计独立性过高导致的财务主观风险。另一方面,企业可建立注册会计师惩处制度。结合岗位责任制度的细化设置,全面控制会计电算化系统内部注册会计师违规、违法或者其他不良行为,为会计电算化系统稳定运行营造良好的环境。
2.优化病毒防控体系
木马是现阶段会计电算化系统运行过程中出现频率较高的计算机病毒,其大多隐藏在常规计算机软件中,具有用户信息窃取、用户行为监控、计算机攻击、计算机操控等风险。因此,针对木马病毒植入导致的会计电算化系统风险,可在会计电算化系统内部设置木马病毒实时监控模块,利用启发式扫描技术,在特征代码提取前的一段时间,检测具有破坏作用的恶意软件,达到事前预防木马病毒的目的。
在实际运行过程中,基于行为特征分析的木马检测模型主要包括木马病毒规则库、恶意软件行为特征采集、软件行为特征分析、木马病毒处理几个模块。首先,木马病毒规则库主要是根据已发现木马特征码,结合木马病毒特征行为,构建集关键字特征库、行为字特征库为一体的木马病毒规则库。其次,软件行为特征采集主要是利用数据挖掘、分析技术,以会计电算化系统进程、启动项目、网络端口、文件操作及系统服务为要点,对相关模块行为信息进行采集。
再次,软件行为特征分析主要是以木马规则库为依据,通过软件行为特征匹配,可确定木马病毒信息。反之则需利用阈值判别算法对其进行进一步分析。阈值判别算法主要是通过预先设定木马程序的阈值,对会计电算化系统软件行为特征采集数据、木马病毒规则库进行比对分析。针对不匹配的数据,对木马程序预先设定阈值与行为特征数据进行比对分析。即设定可疑软件行为出现次数为m,则可疑软件特征值为xq(q=1,2,3,……,m),可疑特征值权重值为ai(i=1,2,……,m)。[3]经权重值计算、样本均值计算、比较值计算、阈值比较等过程,可得出木马病毒程序。其中权重值计算需要采用指数平均数指标法,针对与样本数值相关的计算结果进行逐步推导分解,最终可得出相关样本数值权重。若假定样本数为m,则平滑洗漱为2/(1-m),设b=2/(1-m),则可得出截至当前样本数均值。通过对均值逐一展开,可得出可疑特征值样本权重计算公式为:bq=(1-b)m-1*b。
最后,根据软件行为特征分析结果,可将软件类别划分为可疑、危险。对于行为类别为危险的软件行为,可直接将其删除;而对于行为类别为可疑的会计电算化系统,可进行人工处理。并出具会计电算化系统监测报告。
3.完善会计电算化系统内部管理体系
针对现阶段会计电算化系统运行阶段存在的软件风险或储存介质安全风险,相关企业可利用身分认证技术,在静态密码(用户名+密码)简便认证方式实施的基础上,利用USBKey内置CPU加密、解密及数字签名功能,设置以USBKey为基础的数字证书身分认证方案,实现客户端、服务器端相互认证及双对话密匙分配。在这个基础上,利用USBKey双因子认证功能,可对会计电算化系统设置USBKey、PIN码双重登陆模式,可有效避免PIN码被破解或者USBKey被盗用导致的会计电算化系统内部管理风险。在实际运行过程中,基于USBKey的会计电算化系统内部控制体系主要包括客户端、服务器两个模块。[4]
首先,为服务器对客户端进行身分认证,在PIN码输入正确的基础上,用户在会计电算化系统客户端可读取USBKey私匙,随后调用USBKey,在获得随机数后使用证书密匙,以随机数+服务器身分的模式,获得签名信息。并将签名信息、随机数同时发送到服务器。
其次,会计电算化系统客户端对服务器的身分认证主要是在服务器接收到客户端发送的签名信息后,对签名信息进行验证。签名信息确认无误后,服务器会产生随机数,利用服务器端证书密匙,以随机数+会计电算化系统客户端身份的模式,生成另外的签名信息,并将所生成的签名信息及服务器端生成的随机数、客户端生成的随机数发送给会计电算化系统客户端。
最后,在会计电算化系统客户端、服务器信息相互认证之后,需要对身分认证过程进行抗重放攻击,即针对攻击者发送目的机器已接收完毕的数据包对会计电算化系统运行稳定行造成影响。在会计电算化系统客户端接收到服务器发送签名信息后,可对签名信息进行验证。随后对发送的两个随机数进行对比,若接收的两个随机数相同,则可使用证书密匙,对后一个随机数生成签名信息,并将所生成的签名信息与后一个随机数同时发送给服务器。服务器接收到会计电算化系统客户端发送的签名信息及随机数后。需要对随机数前后信息对比,待两个随机数据信息一致后,则确定身分认证成功。
三、结语
综上所述,会计电算化系统是现代化生产、技术革命结合的新产物。会计电算化系统的合理应用,不仅可以降低财务会计工作人员的工作强度,而且可以提高财务会计信息传播速度。因此,针对会计电算化系统运行阶段出现的安全风险,相关技术人员应从人员、信息系统内部、病毒管理等模块,进行全面网络安全管制平台的设置,保证会计电算化系统安全、稳定运行。
参考文献:
[1]傅一旺.解决网络会计电算化安全问题的对策[J].农村经济与科技,2016,27(17):136-137.
[2]孔媛.企业会计电算化系统的网络化和安全性[J].中国新通信,2016,18(9):287.
一、医院装修材料的一般特征
1、防尘性
灰尘无处不在,灰尘中含有大量的细菌,随着人群的流动,灰尘和细菌也会随之扩散,传播到他处,如果是传染性的病菌经过传播后就会感染到其他人群。而在医院活动的人群除了医务工作者就是病人,病人是病源同时也是易感人群,一类不起眼的病毒或者病菌都有可能对病人造成威胁。因此,医院的建筑结构、装修布置都是以简洁为主,尽量避免采用或制造能为灰尘提供置落空间的各种设施、装置,同时,医院内部装修材料也大都采用无尘、洁净或能消尘,不沾灰的装饰材料,为的就是能最大程度的减少灰尘、消除灰尘,以免造成交叉感染。
2、防火性
医院是为伤弱群体提供救治和疗养的地方,这部分群体因为身患伤疾身体各部分机能都不如正常人,有些甚至行动不便,试想如果医院建筑防火安全没有做好,发生火灾的话,这部分群体就会因为来不及逃生而丧命。虽然在一般的公用建筑中,防火安全设计和管理也同样重要,但是由于医院功能和人群的特殊性,其防火安全更值得注意。因此,不论是医院的建筑布局还是医院装修设计都应该注意防火安全方面的管理,医院的建筑装修材料更应该选用具有防火阻燃功能的材料,以确保医院建筑和人身安全。
3、耐腐蚀性
医院每天接诊上千的病人,在为病人做各项检查或者医治的过程中,免不了会与各类化学药品或仪器设备打交道,而这些药品、试剂以及设备或多或少会与地面或者桌面接触,有些就会发生化学反应,产生一定的腐蚀作用,那么医院的墙面、地面和桌面经过长时间的腐蚀,就会出现表面剥落、脱层等现象,破坏了建筑的使用功能和美观。因此,医院的建筑材料尤其是内部装修装饰材料都需要具有一定程度的耐腐蚀特征,特别是经常会与化学药品接触的区域如:实验室、治疗室等地,更需要具有耐腐蚀、耐候的装饰材料。
此外,医院装修材料还要求易清洁、使用寿命长等,一则是医院活动人流量大、清洁难度也因此加大,所以选择易清洁的材料会减少医院清洁工作者的工作量和工作难度,同时,也会降低医院的卫生维护成本,减少环境污染。二则,医院建成以后大都会保持十几二十或者更长时间不改动,因此,医院建筑装修材料需要选择使用寿命长而不影响使用效果的材料以减少医院翻新改造的成本。
二、医院装修材料的装饰性和文化特征
1、装饰性
人们对于美的东西总是有本能的需求和向往,即使是医院也不例外。虽然医院的主要功能是救死扶伤,但是随着人们日益增长的文化心理需求和近年来越来越多的人性化理念的倡导,医院建筑的装饰性特征也越来越明显,甚至有些私人医院建筑风格开始倾向于豪华、酒店式的风格,使人望然生畏,感觉有点不像是医院而是酒店了。医院终究是治病救人的场所,所以这样的医院建筑并不是我们所推崇的,可是,我们也由此可以看到,在现代化医院建设潮流中,医院建筑的装饰性已经在医院整体建造中占有越来越重要的地位,随之,许多适用于医院的装修材料也呈现出越来越多的装饰化特征,主要表现在材质更加线条化、色彩化,可根据人的心理需求和感受选择适用的不同装饰材料达到相应的装饰效果。适用范围如:医院过道、门诊处,病房,手术室等区域。
在以往的医院建筑中,由于资金不足和人们认知水平的低下,医院装修往往以追求简单、实用为主,采用成本比较低、易于清洁的装修材料,如:瓷砖、涂料等,这些材料只能达到基本的卫生质量而装饰效果一般,营造出来的风格以简约为主。可是生活在医院的病人,除了生理上要忍受病痛以外,心理上还要面对与亲人分离而造成的孤单,因此,病人在患病期间容易产生焦虑、急躁等消极情绪。有研究认为,环境和色彩能对人体心理情绪产生极大的影响,暖色调的颜色比较容易使人活泼、愉悦,而冷色调则易于使人平静。因此,合理地运用色彩原理,根据不同的区域条件和环境特点搭配线条、立体感较强的装修材料有益于促进患者痊愈。如:美国银基的安全消毒板。这类材料色感比较柔和,创造的整体效果比较贴近自然,富于生活气息,使患者置身于一个温馨、和谐而洁净、安全的环境,有助于病人的身体健康的恢复。
2、文化特征
医院除了肩负治病救人的责任外还应该有自身的文化特色,医院文化包括医院建筑历史、医疗特色、医疗宗旨等内容。如何用医院装修材料来贯彻体现医院文化是近年来许多装饰设计工作者关注思考的热点。
首先,我们知道医院的建筑布局和装饰设计会影响医院整体风格的形成,风格是医院文化的组成部分,那么,从医院建筑本身构造来讲,医院的装饰、布局都能体现出医院的文化特色。如果在医院装饰设计中加入医院文化成分,医院特色也就更明显了。如在医院过道处悬挂医院修建历史、医院的核心宗旨内容等,可是我们知道医院每一项设计必须考虑到卫生安全因素,如果我们过多地添加悬挂物品的话,就容易产生积尘、不易清洁等弊病,这会对医院造成卫生安全隐患。那么怎样才能既突显医院文化又能不破坏医院空间卫生环境呢?在国外医院装修设计中,我们发现一条宝贵经验,即“墙面文化”,我们可以把医院文化从墙面体现出来。如在墙面印制具有医院文化特征的图案和医院院史介绍等文字内容,当然并不是直接雕刻于墙体上而是借助特殊材料,这种材料在国外医院应用较多,如安全消毒板就是这样一类材料,因为安全消毒板本身具有抗菌性能,能有效快速杀灭附着于材料表面的各种致病菌,所以它非常适合用于医院墙面,同时,它还可以通过与装饰纸的搭配而达到医院装饰和文化宣传的作用,既美观又不影响卫生效果。装饰纸可以根据医院自身特点和需求选择不同的材质和颜色以及内容,然后将安全消毒板贴合在装饰纸上,这样就达到了完美的集装饰与文化贯彻于一体的效果,医院建筑文化特色也就可以完整地展现于眼前。
医院文化是医院的灵魂,可是医院文化的体现不能单单靠在装饰上下功夫,更重要的是要让每一位患者能从医院的各个服务细节处感受到医院的真实技术水平和文化理念,让文化不只是一些口号或文字,而是实实在在的服务质量和精神。
关键词:MATLAB;特征点;指纹识别;分叉点
中图分类号:TP391.41
随着科学技术以及社会的不断进步,基于口令、信物、数字等的传统的安全认证模式正在变得越来越脆弱[1],现代化的安全系统必须寻求全新的安全认证方法才能满足现代化的社会需求。指纹识别技术是到目前为止应用最为广泛的个人身份认证技术,指纹所具备的稳定性以及唯一性更加的确定了指纹识别技术的应用地位,在计算机不断进步的同时,指纹识别技术以及算法也在不断的提升,甚至指纹传感器的性能也得到了大幅度的提升,所以,较高质量的指纹图像信息采集技术成为了安防领域以及身份认证领域研究的重点课题。
1 指纹图像特征
1.1 指纹图像全局特征
指纹的全局特征通常指的是常人通过肉眼就可以辨认出的特征,全局特征的基本纹路图案通常分为三种:环型(loop),弓型(arch)以及螺旋型(whorl)[2],这三个指纹图案是其余的指纹图案的基础,但是三种类型的分类相对比较粗略,并不能完全比对出采集到的指纹图像,但是对指纹进行分类却能够为指纹图案的比对查询提供方便。
通常情况下,指纹图像中的用于描述全局特征的区域称之为模式区,即通过指纹图像的模式区便可以将指纹图像进行分类划分,有的指纹算法提取的只是模式区的指纹数据,而有的指纹算法则仅仅提取模式区的一部分指纹数据。
指纹图像的核心点具体指的是指纹图像纹路的渐进中心,这个点的数据信息非常重要,通常被用作读取指纹时以及比对指纹时候的参考点,指纹图像的核心点被很多的指纹识别算法采用,但是局限是仅仅能够识别具备核心点的指纹图像。
指纹图像数据也存在三角点,具体指的是以核心点为标准,开始之后的第一个断点或者分叉点,亦或者相交纹路的汇聚点、折转点、孤立点,或者指向这些点的怪异点。三角点是指纹识别算法的关键点之一,为指纹图像纹路的计数跟踪提供了基准参考点。
指纹纹数具体指的是模式区内所有指纹纹路的数量。指纹纹数在计算的时候,通常会将核心点与三角点连接起来[3],这条连线与指纹纹路交接点的数量便可以确定指纹图像的纹数。
1.2 指纹图像局部特征
指纹图像的局部特征具体指的是指纹上节点的详细特征,具备一些特征的指纹图像节点被称之为特征点。不同的指纹可能会出现总体特征相同的情况,但是绝对不会出现特征点相同的不同指纹。
1.2.1 指纹图像的特征点
指纹图像的纹路并不是笔直的、平滑的、连续的,伴随着指纹纹路的经常是分叉、打折亦或者中断,指纹纹路的这些分叉点、断点以及转折点便被称之为“特征点”,众多的“特征点”的集合便构成了确定指纹图像唯一的信息数据。
1.2.2 指纹图像特征点的分类
指纹的特征点通常被分为终结点、分叉点、分歧点、孤立点、环点、短纹、方向、曲率以及位置。终结点以及分叉点是特征点最为典型的两类。
(1)终结点(Ending):终结点类型具体指的是一条指纹纹路在此处断开终结;(2)分叉点(Bifurcation):分叉点类型具体指的是指纹纹路在该点处分开拓宽成两条甚至两条以上的纹路;(3)分歧点(Ridge Divergence):分歧点类型具体指的是两条相对平行的线路的分开点;(4)孤立点(Dot or Island):孤立点类型具体指的是指纹纹路非常短,以至于成为一点;(5)环点(Enclosure):环点类型具体指的是一条指纹纹路在分开成为两条纹路之后又立即合并成为一条指纹纹路,这样分开点与合并点形成的小环变成只为环点;(6)短纹(Short Ridge):短纹类型具体指的是指纹的一端相对比较短,但是又不会形成一个点的指纹纹路;(7)方向(Orientation):方向具体指的是节点的方向比较固定;(8)曲率(Curvature):曲率具体指的是用来描述指纹纹路沿着方向改变的行进速度;(9)位置(Position):位置具体指的是借助坐标去描述指纹纹路中节点的位置,可以用绝对位置描述,也可以用基于三角点或者特征点的相对位置进行描述。
2 指纹图像特征提取算法
指纹图像特征点的提取通常包括两个步骤,第一步骤便是对图像特征进行提取,第二步骤则是将提取的特征点中的伪特征点剔除。指纹图像特征点的提取一直是众多学者深入研究的方向。最早提出相关算法的是FBI(Federal Bureau of Investigation,美国联邦调查局)科研人员,他们提出了一种二级算法,对于图像的二值化处理采用了自适应的算法,二值化之后的指纹图像便是特征点提取的对象。该算法的出现为指纹图像认证领域的发展奠定了基础,从一出现,便获得了非常广泛的应用。
通常有两个方法用于指纹图像特征的提取,第一种便是从整体的灰度图像中提取算法,而另外一种便是建立在细化二值化的图像中提取算法。指纹图像特种功能的提取是整套指纹识别系统中最为核心的环节之一,指纹图像特征提取的好与坏将直接影响到指纹图像匹配的准确性[5],因此,指纹图像特征提取是指纹匹配的基础和前提。第一种指纹图像特征提取算法通常是跟踪灰度指纹纹线,在根据跟踪结果定位特征的位置以及精确的判断出特征的类型,该种方法整个实现过程中并没有进行指纹图像预处理过程,但是指纹特征提取的算法却异常复杂,在加上外界不确定因素的影响,导致提取到的指纹特征值并不准确。所以,第二种指纹特征提取算法是应用最为广泛的技术之一,从经过预处理之后的细化二值指纹图像中提取指纹图像特征值,不仅方法简单,特征点的提取也非常简单,仅仅需要一个3×3的模板便可以将非常可靠的细化二值图像的分叉点以及端点提取出来。
图1 指纹图像预处理一般流程
细化二值化之后的指纹图像特征值提取主要提取的内容是指纹图像的分叉点以及端点的细节特征。本课题采用的特征提取模版如图1所示。其中的目标检测像素点用P代表,而P1、P2、P3、P4、P5、P6、P7、P8在是P像素点的八个领域像素点,为了使得计算起来较为简便,指纹图像的背景色通常选择灰度值为255(白色)的像素点,本文中像素点P灰度值设置为0;即灰度值为0(黑色)的像素点指定为目标点,也称之为待检测的像素点,这里将目标点的P值设定为1,则采用式(1)表示的公式去统计P像素点的八个领域中值为1的像素点的个数。
(1)
(1)如果P的八个领域中有且仅有一个值为1的像素点,则有CN=1,此时的P点便是端点;(2)如果P的八个领域中有且仅有二个值为1的像素点,则有CN=2,此时的P点便是连通点;(3)如果P的八个领域中有且仅有三个值为1的像素点,则有CN=3,此时的P点便是分叉点。
通过式(1)以及上面的算法便可以统计出指纹图像特征点,并将特征点的数目、类型以及位置信息记录下来,对于作为细节特征点的分叉点以及端点,有些情况下也会参杂一些伪特征,所以需要删除这些伪特征点,比较常见的伪特征点主要表现为毛刺、短纹、小孔、伪小桥、断纹等五个类型。
3 基于MATLAB的指纹特征提取实现
3.1 指纹图像特征点提取实现
本课题借助MATLAB仿真实现了指纹图像特征点的提取操作,核心代码如下:
图2 指纹图像特征点提取
分析图2可知,图像的边缘出现了非常多的端点,这些端点的产生是由于面积接触形成的,并不属于伪特征点的一类,但是也必须进行剔除。
3.2 指纹图像伪特征点剔除实现
由于指纹图像在采集的过程中会受到干燥、压力不均匀以及汗渍等的影响,便会造成采集到的指纹图像非常的不均匀,图像也会异常的模糊,同时纹线也会出现中断等现象。实验数据表明,在对质量较差的图像进行特征点提取的时候会造成数量极多的伪特征点[4]。一旦伪特征点的数量超过一定数值便会对后面的所有操作产生非常严重的影响,因此,指纹在进行匹配之前,为了获取质量较高的指纹图像,必须对采集到的指纹图像进行伪特征点剔除操作。比较常见的伪特征点主要表现为毛刺、短纹、小孔、伪小桥、断纹等五个类型。本文借助MATLAB仿真实现了指纹图像边缘特征点的剔除。核心代码如下:
4 结束语
指纹识别技术从一出现便被应用在一些特殊的、比较高端的特殊领域,比如刑侦破案等,但是指纹识别技术在处理质量较差的指纹图像的时候效率非常低,不能够满足实际的应用需求,必须提高采集到的指纹图像的质量。本文首先详细的介绍了指纹图像的特征,包括全局特征以及局部特征,接下来给出了指纹图像特征点提取的详细算法,并最终借助MATLAB仿真实现了指纹图像特征点的提取以及伪特征点的剔除。本课题给出的指纹图像特征点的提取算法实现起来非常简单,计算速度较快,运算量也非常小,在减轻系统存储量的同时,也获得了质量较高的指纹图像特点数据。但是随着科学技术的不断进步,对指纹图像特征点的提取算法的要求会更高,因此需要对所有的算法进行综合对比分析,提出合理的改进措施,以便能够提升指纹图像特征点的有效性。
参考文献:
[1]赵应丁,戴仕明,刘金刚.基于灰度指纹图像的指纹特征提取算法研究[J].系统仿真学报,2006(02):319-322.
[2]利国烟,许颖频.指纹识别的应用与实现[J].网络安全技术与应用,2005(08):62-64.
[3]张英琦,张庆林.基于数学形态学的二值图像细化算法研究[J].中南民族大学学报,2005(04):96-99.
[4]王业琳,宁新宝,尹义龙.指纹图像细化算法的研究[J].南京大学学报(自然科学),2003(04):469-475.
[5]李金平,卿粼波,何小海.基于S3C2410的图像采集系统的设计与实现[J].成都信息工程学院学报,2008(05):514-517.
一、基本情况
随着经济社会的不断发展和我县城镇化、工业化建设步伐的加快,非农用地需求不断增长,自土地承包到户以来,全县因国家重点项目建设、城镇项目建设等被征收征用土地共4490亩,其中,耕地4227亩。所有征地涉及51个村委会235个村民小组3301户农户11094人,其中1—18岁2938人,18—60岁6881人,60岁以上1275人。其中20__年至20__年7月共征地358亩,其中耕地341亩,占所征地的95%。所有征地涉及9个村委会36个村民小组259户农户852人,其中1—18岁218人,18—60岁563人,60岁以上71人。
(一)基本失地人口情况。征收、征占用土地后失地农民中基本失地(人均耕地不足0.3亩)1284户4446人,其中1—18岁1058人,18—60岁2847人,60岁以上541人。基本失地农民生活现状为:上升型120户、持平型903户、贫困型261户。其中20__年至20__年7月,征收、征占用土地后失地农民中基本失地31户108人,其中1—18岁31人,18—60岁66人,60岁以上11人。基本失地农民生活现状为:上升型5户、持平型13户、贫困型13户。
(二)完全无地人口情况。征收、征占用土地后失地农民中完全无地644户2209人,其中1—18岁632人,18—60岁1331人,60岁以上246人。完全无地农民生活现状为:上升型57户、持平型303户、贫困型284户。其中20__年至20__年7月,征收、征占用土地后失地农民中完全无地61户220人,其中1—18岁54人,18—60岁146人,60岁以上20人。完全无地农民生活现状为:上升型4户、持平型33户、贫困型24户。
(三)征收征用土地的补偿情况。因项目建设的补偿情况。1998年以前征地以货币补偿为主,补偿标准不等。少部分农户采用减免农业税(费)的方式补偿;1998年以后的征地主要实行货币补偿和办理农转非的方式进行安置,标准根据地块等不同而不等,最高时曾达6万元/亩,大多数为2万元/亩。另外,落实农转非2263人,其中安排就业__人。落实最低生活保障839人(户)。其中20__年至20__年7月,落实农转非48人,其中安排就业16人,落实最低生活保障40人(户)。
20__年11月以前征地实行货币补偿,补偿标准不等,最高达6万元/亩,大多数在2万元/亩左右。20__年11月至20__年7月,按县人民政府第5号公告规定的标准对建设征收土地及附着物进行补偿,具体标准为征收水田、菜地的规划区内24000元/亩,规划区外的坝区、乡镇政府所在地220__元/亩,其它地区19800元/亩;征收旱地规划区内10000元/亩,规划区外的坝区、乡镇政府所在地9000元/亩,其它地区7700元/亩。20__年7月,县人民政府了28号公告,对大瑞铁路永平段建设用地征收及拆迁补偿标准作了新的规定。
(四)被征地农民的安置情况。对被征地农民的安置,采用货币安置、就业安置和土地安置的方式进行。一是货币安置。这是目前采取的主要安置方式。征收土地的补偿费,除原老街的部分村、社按一定的比例提取少量的费用外,其它乡镇全部兑补到农户。二是宅基地安置。对部分拆迁户,在进行货币补偿的同时,还实行宅基地同面积兑换的方式进行安置。三是办理农转非手续和就业安置。按征收0.5亩耕地办理1人农转非,共办理农转非2263人。从20__年起,实行户籍制度改革后,不执行农转非政策。同时,由用地单位为土地被征收的农户提供就业岗位,安排了__人就业,但这样安置的方式很少。四是最低生活保障。对生活困难符合享受低保条件被征地农民给予最低生活保障,被征地农民中享受最低生活保障有839人(户)。
二、存在的问题
土地是农民的命根子,是农民生活的最基本的保障,是农村稳定的基础。失去了土地,农民就没有稳定的生活保障。如果农民在失地后没有得到合理的安置,就会造成大量失地农民变为介于农民与城镇居民之间新的社会弱势群体。土地征用不仅没有富裕农民,而是造成了大批农民失地失业;不仅没有缩小城乡差距,而是扩大了社会不公,在构建和谐社会的今天,已成了农村社会的不稳定因素。目前存在的主要问题是:
第一,补偿费用偏低,失地农民安置难。土地补偿费和安置补助费标准只考虑了土地的历史产出和收益,以及不降低“农民”的生活标准,没有充分考虑到被征地农民成为新居民后生活消费水平必然提高的客观事实。目前每亩水田的全部补偿费大约在2万多元,也就相等于一个普通公务员1年的工资。现在农民没有土地了,生活成本又在不断的提高,他面对城镇生活的时候需要开销,所以补偿费也是杯水车薪的。由于现在的补偿标准没有充分考虑工业化、城镇化和现代化给被征地农民带来的深刻变化,既解决不了被征地农民的基本生活,更解决不了培训就业和社会保障问题。
第二,整体素质不高,失地农民就业难。土地依然是绝大多数农民、特别是大龄农民的最基本的就业岗位。由于历史的原因,大部分大龄农民的文化素质和知识水平相对低下,在竞争激烈的劳动力市场中,他们是弱者。面对激烈竞争的劳动力市场,农民失地就意味着他们失去了最基本的就业岗位。文化程度不高、缺乏非农就业技能的失地农民,在就业方面明显处于劣势地位。自谋出路的失地农民自谋职业困难,目前有相当一部分处于失业和半失业状态。
第三,经济收入不稳定,失地农民保障难。土地是农民的基本生产资料,征用土地必然影响农民的生计。土地被征用后,有些农户能较好地运用得到的补偿资金自主创业,生活稳定并有较大提高。对大部分被征地农民而言,他们的生活水平总体上呈现“先高后低”的特征。在土地被征用之初,生活水平普遍得到提高。有的失地农民闲居在家,打牌、打麻将,甚至赌博成为日常生活的主要内容。几年下来,正事没干,钱也花光了,技术也没学,种地没土地,工作又没有,生活一下子陷入困境。有的失地农民都把土地补偿费用到住房的建设修缮、婚丧嫁娶、购置生活消费品,以及清偿债务等方面,没有将补偿费用于生产经营,导致失地后往往也就丧失经济收入来源。随着时间的推移,被征地农民的生活水平将会因就业发展能力、社会转型能力等等,导致生活水平出现很大的差异。特别是以土地经营为主、文化程度较低、社会转型能力较差、消费没有计划靠征地款来维持生计的被征地农民,几年
后征地款“吃”完,其最终结果往往是生活没有保障。第四,相应的制度不健全,失地农民管理难。土地既是农民的基本生产资料,也是农民最可靠的生活保障。在当前整个社会就业压力增大、社会保障制度还不健全的情况下,土地一旦被征占,就意味着农民失去了基本生存保障。农民失去土地以后,没有低保,没有社保,处于无地、无业、无保障、无创业资本的“四无”状态,造成了“种粮无地、就业无岗、社保无份”的情况,生活在城镇的边缘,导致失地农民大量转化为城市贫民,在就业、子女就学、社会保障等方面又享受不到有关优惠政策,不仅计划生育等政策执行难,而且影响到城乡社会稳定,制约着城镇化、工业化的发展进程。
三、对被征地农民基本生活保障的建议
根据国家的相关政策,结合我县的实际情况,对被征地农民生活保障方面的建议和措施如下:
(一)依法提高征地补偿费用。土地对于农民来讲具有三项基本功能,即:所有权功能、就业功能和保障功能。同时土地也具有效益延续功能,只要土地在,农民可以祖祖辈辈的依靠土地生活下去。因此,征地补偿必须以土地的市场价值为依据,不能以侵害农民利益为代价降低建设成本。要按照“土地能换到农民的保障” 的原则,根据被征土地的原有收益、未来用途、区位、质量、供求关系等综合因素,结合当地城镇居民社会保障水平和被征地农民未来生存发展的实际需要,依法制定评估办法,合理确定征地补偿标准,以建立失地农民社会保障的基本经济条件来确定对失地农民进行合理补偿的依据。按照安置农民的实际社会成本,制定出补偿安置最低标准,改进补偿费的分配方法,完善补偿机制。
(二)采取灵活多样的补偿安置方式。要改变目前一次性货币安置为主的做法,采取形式多样的补偿安置方式,给被征地农民提供一条能够确保长期生计的出路。一是预留地安置。政府在征地时为完全失地的农民代征15%左右的土地,进行统一规划开发,建盖标准厂房、市场等用于租赁、经营或作价入股,以保证失地农民的长远生计。二是采取土地流转的方式(转让、租赁、作价入股等方式)。将收益的50%用于被征地农民的社会保障,剩下的收益小部分用于集体经济的发展壮大,其余直接分配给农民。三是实行宅基地安置。对完全失地农民补偿0.3——0.2亩的宅基地,一方面解决被征地农民的居住问题,另一面方面可建盖房屋可用于出租,增加收入。四是制定合理补偿费用分配机制。可将征地补偿安置费的一部分发放给被征地农民,保障其当前的生活需要,另一部分作为被征地农民的社会保障专项资金,解决被征地农民的保障问题。
(三)认真做好被征地农民的就业和社会保障工作。
大力推进被征地农民的就业培训和社会保障工作,是解决目前失地农民存在问题的关键。要从统筹城乡经济社会和谐发展的高度,将被征地农民的就业培训和社会保障纳入全县国民经济和社会发展规划及年度计划,结合被征地农民特点与需求建立与之相适合的社会保障制度,采取有效措施落实就业培训和社会保障资金,促进被征地农民实现就业和融入城镇社会,确保他们的生活水平不因征地而降低,长远生计有保障,实现“以土地换保障、以保障换就业,以就业促发展”的良性循环发展机制。做好被征地农民就业培训和社会保障工作要以劳动年龄段内的被征地农民为就业培训重点,以大龄和老龄人群为社会保障重点。
1、着力解决被征地农民的就业问题。
首先,转变被征地农民的就业观。大部分的被征地农民对就业缺乏市场意识,存在着“等、靠、要”思想。因此,要通过宣传教育帮助被征地农民树立与市场经济相适应的新的择业观念。
其次,建立健全被征地农民再就业培训机制。农民失去土地后,客观上需要从农业转向其他行业。除去合理支付货币补偿以外,还应考虑到失地农民的长远利益。要在劳动就业方面给予就业指导、组织劳务输出,安排专门的资金,开展针对被征地农民的特点有计划、有步骤地、多层次的职业培训,提高劳动者素质和技能,提高被征地农民的就业竞争能力和创业能力,使更多的失地农民通过就业培训打开就业渠道,为失地农民再就业创造良好的条件。
再次,做好就业援助工作。按照云南省人民政府“贷免扶补”的就业带动创业政策的要求,将有劳动能力和就业愿望的被征地农民分类纳入城乡就业体系,提供相关的就业服务和再就业政策扶持。
第四,加大安置被征地农民就业的力度。一是用地单位直接提供就业岗位,按一定比例优先符合就业条件被征地农民就业。二是积极开发公益性岗位,优先安置“4050”人员及其就业困难的被征地农民就业积极开发就业岗位,解决就业弱势群体的生活和就业困难。
2、建立被征地农民社会保障制度
根据《云南省人民政府关于印发云南省被征地农民基本养老保障试行办法的通知》(云政发〔20__〕226号)等文件的有关要求,结合我县实际,采取基本生活补助、建立被征地农民基本养老保险和最低生活保障制度的办法,妥善解决被征地农民的社会保障问题。
(1)建立被征地农民养老保障制度。按照政府倡导、个人自愿、以支定收、适度保障,缴费标准与我县农村经济社会发展、农民收入的实际情况及社会承受能力相适应,保障水平不低于我县城镇居民最低生活保障标准的原则,建立个人账户与社会统筹相结合的被征地农民基本养老保险制度
第一,参保范围。被征地人员是指永平县辖区内有承包村集体经济组织土地资格,其土地因国家建设需要而被征用,征地时的在册农业人员。以户为单位,土地(指按永平县农村合作经济组织承包合同界定的耕地,面积以农经部门丈量面积为准)被完全征用或征地后以户为单位人均耕地不足0.3亩的人员,均为参保对象。
第二、保障方式。一是基本生活补助。被征地时年满60周岁及其以上(不分男女)的人员,实行基本生活补助。二是基本养老保险。被征地时年满16周岁且不满60周岁(不分男女)的人员,实行基本养老保险。
第三、基金来源。被征地人员基本养老保险基金来源:一是使用土地的单位,按使用每亩土地不低于4万元的标准缴纳被征地人员社会保障费;二是政府从土地纯收益中安排10%的资金;三是基本养老保险金收益;四是政府补助和个人缴纳的基本养老保险费;五是其它来源。
第四、缴费及补助标准。被征地农民基本养老保险的养老保险金由农民个人、政府分比例共同承担,实行一次性缴纳,筹资标准根据我县的经济发展水平和被征地农民的承受能力来确定,由县人民政府一次性补助50%,由个人缴纳50%。政府补助部分一次性划入统筹账户,个人缴纳部分一次性划入个人账户。凡参加基本养老保险的被征地农民均有权享有政府的一次性补助。
第五、待遇的发放。一是基本生活补助。享受基本生活补助的60周岁以上的征地养老人员,从办理参保手续后之下月开始,由社会保险局经办机构按启领时城镇居民最低生活保障标准支
付基本生活补助费,直至死亡。二是基本养老保险。16周岁至不满60周岁被征地农民,按规定缴足养老保险费的,从年满60周岁的次月起,由社会保险局经办机构根据云南省农村养老保险政策计算相应的待遇,如待遇不足我县启领时城镇居民最低生活保障标准的,应从统筹账户中补足不足部分,按月领取基本养老金,直至死亡。(2)实行生活补助。对县人民政府具体政策实施后征地时不满16周岁的人员且土地被完全征用的人员不列入被征地人员社会保障范围,一次性发给征地生活补助,其今后的就业和养老问题自行解决。
(3)医疗保障。被征地农民可参加新型农村合作医疗或城镇居民基本医疗保险,按参保方式享受有关医疗待遇。
关键词:移动网络;云环境;访问策略;重认证方法
1概述
随着互联网的发展及移动设备的广泛使用,在提供便利的同时也逐渐暴露了危害[1]。当移动设备丢失时,虽然可以通过发送命令锁定移动终端。但在用户发现设备被盗前的这段时间内,个人的隐私数据可能已经泄露[2]。移动终端在合理负荷下,可以判定当前用户的合法性,并抵抗模拟用户手势和操作习惯的攻击需使用动态演化情境感知隐式重认证技术。此外在多授权环境下,各个授权点独立的伪用户赋予相应属性,这造成了属性之间的关系难以权衡[3]。若属性关系过于脆弱,会受到共谋攻击(CollusionAttack)。但若关系过于复杂,会使得安全协议性能大大降低。基于此本文提出了一种基于自底向上设计思想的访问策略更新,利用智能移动终端的传感器,通过用户特征和情境特征,设计动态演化的隐式重认证方法,使得智能终端能够持续地识别用户是否合法,对抗恶意用户的模拟攻击。
2相关知识及其研究现状
2.1重认证方法
针对应用于移动终端的传统显式认证技术存在的攻击者易于破解认证口令的局限性,研究者们提出了多种隐式认证的方式,主要包括:滑动行为[4-5]、点击行为[6-7]、步伐[8]等。2012年DeLuca等[4]探讨了利用画图解锁时的滑动行为来进行用户的区分,增强了系统的安全性。ChengBo等人[5]通过触屏行为和移动行为相结合的方式来对用户进行认证,给出了名为SilentSense的框架。在文献[6]中,作者分析了智能手机上击键过程中的六个特征,并借助优化的分类器进行分类。Moghaddam等[7]提出了一种基于传感器加强的键盘感知的动态方法。除了滑动和点击行为外,还提出了一些其他的隐式重认证方案如步伐[8]、手机使用方式[9-10]等,这些方法传感器对数据进行采集和分析,从而识别用户合法性。
2.2访问控制方法
传统的访问控制协议通常假设数据所有者和存储服务器在同一个可信域中,但云服务器属于云存储服务提供商,因而这种假设在云辅助无线体域网中不成立。但研究者发现,基于属性的加密(Attribute-basedEncryption,简称ABE)是一种以属性为公钥的加密算法,可以克服传统访问控制的缺陷。目前ABE机制有两类:由接收方制定访问策略的密钥策略ABE机制(KP-ABE)和由发送方规定密文访问策略的密文策略ABE机制(CP-ABE)。Song等[11]提出了第一个基于CP-ABE访问控制协议。文献[12]设计了一个去中心化的访问控制协议,然而他们的协议比较复杂也不支持属性的撤销。陈等[13]提出了一种新的属性撤销方法,但是他们的方法通讯复杂度过高。由于CP-ABE中的用户私钥与一个属性集合相关,与访问控制模型更加接近,因此CP-ABE更适合来构造访问控制协议。
3重认证和访问控制策略的技术支撑
3.1移动互联网终端认证和数据防泄漏方法
移动终端已经成为用户通往互联网的首选入口,且为了便于重新访问都在移动终端上存储账户和口令等信息。此外手机中可能还会存储通讯录及照片等个人隐私数据。但由于智能手机丢失或被盗窃的比例逐渐增大,信息泄漏的问题时有发生。解决这个问题的关键在于重认证的方法。周期性的显式认证虽然设计简单、容易实施,但是容易被攻击者发现并绕过,而且严重影响用户体验。对于隐式重认证技术,也开始出现针对性的攻击方法。因此本文结合移动终端检测未授权用户的实际需求,设计轻量高效、不易察觉、不易绕过、动态演化的基于用户行为特征和情境感知的隐式重认证方法,从而解决由于设备丢失和被盗引起的数据泄露问题。
3.2基于CP-ABE的访问控制协议
云辅助无线体域网中的数据是存储在不可信任的云服务器上。但CP-ABE机制可以赋予数据所有者更多对数据访问策略的直接控制权,是构造云辅助无线体域网中访问控制的最有效工具之一。所以本文设计基于属性的多授权中心访问控制协议,探索能提供前向及后向安全的属性撤销方法。进而设计安全高效的多授权中心;最后利用CP-ABE机制构造适合云辅助无线体域网的访问控制协议。
4移动网络与云环境下的重认证和访问控制策略
4.1重认证技术
针对移动终端易丢失、被盗的特点,设计高效的动态演化情境感知隐式重认证方法,防止用户隐私数据泄露。主体思路为:1)移动终端采集用户的特征数据并进行简单的预处理,将抽取的特征发送给服务器端。2)服务器端对这些特征数据进行分类训练并建立用户特征模型,移动终端定期下载该特征模型。3)移动终端采集各种环境信息,通过配对信息和安全协议进行配对。4)对于用户特征数据和情境感知数据,移动终端将根据用户所在的状态进行动态验证。如果通过验证,新的数据可以作为训练样本以演化用户特征和情境特征,否则,将提示移动终端拥有者并采取防御措施,如出现密码提示或者自动锁定等。
4.2访问控制技术
采用“抽象系统架构、建立安全模型、研究CP-ABE机制”的技术路线来研究云辅助无线体域网中可证明安全的访问控制协议。1)抽象系统架构:在云辅助无线体域网中,用户的属性可能由多个授权中心产生,而数据所有者往往会允许来自不同授权中心的用户访问数据。根据这一个特点,抽象出云辅助无线体域网中访问控制协议的系统框架。2)建立安全模型:根据云辅助无线体域网的应用环境,建立KP-ABE的安全模型。3)研究CP-ABE机制:根据云辅助无线体域网的特点,设计安全高效的CP-ABE机制。在设计多授权中心的CP-ABE机制的过程中,最大的挑战是如何把不同的属性私钥关联起来,同时又能够抵抗共谋攻击。
关键词: 状态监测; 视觉辨识技术; HOG特征提取; Adaboost分类器
中图分类号: TN948.43?34; TP311.52 文献标识码: A 文章编号: 1004?373X(2017)11?0080?04
Research on state monitoring and vision identification technology
ZHAO Rui, SHANG Wen
(Datong Power Supply Company, State Grid Shanxi Electric Power Company, Datong 037008, China)
Abstract: An HOG feature extraction algorithm based on human body is used to study the state monitoring and vision identification technology for the safety management and control system of substation. According to the specific environment of substation, human characteristics and other phenomena, the substation state monitoring and vision identification can be achieved rapidly and accurately by means of online classification and offline training of the cascade Adaboost classifier, so as to improve the system technology performance, and make the system practicability stronger. The experimental results show that the detection accuracy of the human detection algorithm based on state monitoring and vision identification technology is 93.8%, its false detection rate is 4.7%, and its average consuming time is 62 ms. In comparison with SVM classifier, its detection accuracy is 9.5% higher, the false detection rate is 9.8% lower, and the average consuming time is 132 ms shorter. With the cascade Adaboost classifier, the detection performance can be improved, and the human body region can be extracted in the video sequence quickly and accurately, which can meet the requirements of dynamic target detection and analysis.
Keywords: state monitoring; vision identification technology; HOG feature extraction; Adaboost classifier
0 引 言
电站因各类作业,工作人员需在变电站内不断进行活动,因此使变电站作业状态监测视觉辨识显得十分重要[1?3]。随着状态监测视觉辨识技术水平的不断提高,变电站安全管控系统开始应用状态监测视觉辨识技术。通过对变电站的实时状态监测图像进行处理,识别定位出人的位置从而实现监测辨识自动化,这对电网安全管理意义重大[4?8]。
HOG特征的基本思想实质是指行人目标自身非刚性非常强,由于行人衣着颜色纹理的特征很难匹配形状模板,因此对行人目标进行有效描述有一定的难度[9];特征提取是行人目标边缘梯度特征。SVM分类器的基础是统计学习理论,与传统分类学习相比,SVM分类器可有效避免维数灾难和过学习等问题,具有优秀的泛化能力[10]。本文提出一种基于人体HOG特征提取算法,对变电站安全管控系统状态监测视觉辨识技术进行研究。
1 HOG特征原理
HOG特征提取包含Gamma及颜色空间标准化、梯度计算、Cell梯度投票、Block与梯度向量归一化、HOG特征向量生成等。从输入图像检测提取人体目标特征计算,分类器的训练、检测贯穿整个过程,是整个人体目标状态监测视觉辨识技术的核心,图1为HOG特征提取的基本流程。
1.1 Gamma及颜色空间标准化
HOG特征提取预处理手段引入图像Gamma及颜色空间标准化,是为了解决光照条件变化时,影响图像局部边缘特征。Dalal等人对图像像素点表达方法进行了评估,包括灰度空间使用评估,颜色空间RGB及LAB评估,最后得出色彩信息正向影响检测结果。RGB及LAB颜色空间得到基本一致的检测结果,只采用图像灰度信息时,误报率大致为仅仅提高漏检率1.5%;分别采用两种Gamma标准化方式取平方根进行压缩,检测结果未受影响。在现实的变电站中,天气状况复杂多变,轮廓特征受光照影响较大,在进行HOG 特征提取时,最好提前压缩Gamma,如下所示:
(1)
式中:压缩后的图像用表示;原图像用表示;Gamma压缩系数用表示,取=0.55。
1.2 梯度运算
图像局部特征不连续造成图像边缘化,图像中变化平坦区域,灰度值在相邻像素点变化较小,这样梯度幅值相应也较小,梯度幅值较大值出现在引起灰度突变的边缘区域,因此根据一阶导数幅值大小可对图像中是否存在边缘以及边缘位置进行判断;边缘灰度值在边缘像素的高或低可采用二阶导数符号进行判断,边缘位置为二阶导数过零点。
图像函数的梯度为一阶导数,连续图像函数在任意像素点处的梯度实质是一个矢量,如下:
(2)
式中:沿方向的梯度用表示;方向的梯度用表示;在最大变化率方向上,单位距离增加的量就是梯度幅值,梯度幅值及方向角可表示为:
(3)
数字图像的梯度计算用微分实现:
(4)
一维离散微分能对图像梯度信息进行简单、快速计算,图像中像素点的梯度计算如下:
(5)
在图像中像素点处,表示水平方向梯度,表示垂直方向梯度,表示像素的灰度值。像素点梯度幅值和梯度方向采用下式计算:
(6)
(7)
1.3 Cell梯度投票
按双线性插值法在0~180°处,将Cell中每个像素的梯度在9个直方图区间中进行插值。在相邻两个区间,与梯度方向分别有两个夹角,即,分别将梯度幅值累加到直方图,可得:
(8)
(9)
式中:梯度方向与投影区间的距离比例用表示。完成每个Cell中的8×8个像素值投影,每个Cell的梯度方向直方图就得到了。
1.4 Block与梯度向量归一化
梯度幅值绝对值的大小与两个因素有关:一是图像局部光照条件;二是前景、背景对比度,梯度幅值取值范围较大,其变化不能真实反映物体轮廓特点,这就需要对梯度直方图向量进行归一化处理。插值完Block中全部Cell后,可得到一个关于的直方图向量Block的特征向量为在块特征向量范数归一化后,可减少干扰因素的影响。范数归一化方法如下:
(10)
采用归一化法,在自然环境中,变电站的光照度变化、背景变化、被遮挡部分、物体阴影等影响可大幅减少。
2 级联Adaboost分类器
Adaboost方法对有无弱学习器的先验知识关系不大,对处理实际问题比较适用。级联分类器实质属于一种串联结构组合分类器,其分类能力随着增加的一分类器而增加,该分类器可有效降低误检率,提高检测速度。级联分类器结合Adaboost分类器可快速实现对非刚性、多姿态、多特征目标的检测。通过多个级联分类器的建立和实际环境训练,可将多种特征进行更好分类,以便对变电站中摄像机环境、光线角度、方位角度进行适应。
2.1 离线训练
在离线训练中,训练样本集为,样本类别用表示,表示正样本数目,表示负样本数目,表示总样本数目。
样本初始化权重为
表示总训练轮数,式(11)为第轮训练的权重归一化:
(11)
每个特征训练一个弱分类器,分类器加权错误率为:
(12)
将最小错误率的弱分类器向强分类器中添加,更新后的权重为:
(13)
式中:。
强分类器最终公式如下:
(14)
2.2 在线分类
在样本线性可分的情况下,在分类问题时,有一个最优分类面存在,分析可采用由二维线性可分进行。图2为二维线性可分问题示意图,在图2中,两类训练样本分别采用空心小方块、实心小方块代表。为的分类线,可正确划分样本中所有两类数据。与直线均平行,过各分类中离最近的样本数据。之间的距离表示分类间隔。分类线满足两个条件才表明其是最优分类线:条件一是将两类无错误地分开;条件二是分类间隔最大,最优分类线的支持向量就是上的样本。
线性可分的未知样本的分类函数如下:
(15)
所属的类型通过该函数的计算获知。
通过Cascade Adaboost分类器,逐级检测每个待分类的特征向量。检测未通过,则抛弃;检测通过,则进行下一轮检测。所有通过级联分类器检测的样本,则该位置表示人体头部区域,图3为Cascade Adaboost分类器分类过程。
3 变电站状态监测视觉辨识
在变电站的现场,计算机视觉系统是最重要的安全监控对象,系统的首要条件是要完成对人体的准确识别,只有完成了这个条件,后续的统计、定位、作业管理、报警等工作才能完成。根据变电站具体环境、人体特征等现象,采用级联Adaboost分类器,经离线训练和在线分类,可准确快速实现对变电站状态监测视觉辨识,从而提高系统技术性能,使系统具有较强的实用性。通过变电站状态监测视觉辨识技术,变电站可实现对人员的检测、识别,在作业人员自动化监视、管理方面提供实用技术给变电站,通过研究人员定位和行为,实现全面监控变电站作业。
4 状态监测视觉辨识技术实验结果
状态测试集合由3 600 h真实监控视频构成,在同样的计算机设备环境下,比较级联Adaboost分类器和SVM分类器的检测率、误检率、平均运行耗时,表1为Cascade Adaboost与SVM两类分类器的性能比较。
由表1可知,本文采用的状态监测视觉辨识技术人体检测算法检测率为93.8%,误检率为4.7%,平均耗时为62 ms,比SVM分类器的检测率要高出9.5%,误检率要低9.8%,平均耗时要少132 ms。这说明通过采用级联Adaboost分类器,检测性能得到提高,从视频序列中能快速、准确地提取人体区域,较好地满足动态目标检测、分析需求。通过提取人体HOG特征,算法实用性得到有效增进。
图4为Cascade Adaboost与SVM两类分类器检测结果对比图,Cascade Adaboost的曲线始终优于SVM的实验结果。在实际监控中,一般希望有效避免目标漏检,即漏检率应尽可能低。
5 结 语
本文采用基于人体HOG特征提取算法对变电站安全管控系统状态监测视觉辨识技术进行研究。根据变电站具体环境,人体特征等现象,采用级联Adaboost分类器,经离线训练和在线分类,可准确快速实现对变电站状态监测视觉辨识,从而提高系统技术性能,使系统具有较强的实用性。采用级联Adaboost分类器,检测性能得到提高,从视频序列中能快速、准确地提取人体区域,较好地满足动态目标检测、分析需求。
参考文献
[1] 林逢春,许晓辉,安英海,等.变电站安全监视中人体检测的视觉辨识研究[J].电工技术,2015(10):23?25.
[2] 周金芝,王娟.基于HOG的人体检测方法的改进[J].软件导刊,2011,10(4):76?78.
[3] 肖永刚.基于梯度特征和级联分类的快速行人检测[D].天津:天津大学,2010.
[4] 汪成亮,周佳,黄晟.基于高斯混合模型与PCA?HOG的快速运动人体检测[J].计算机应用研究,2012,29(6):2156?2162.
[5] 宋锦刚,许长青,朱统亮.基于波形辨识技术的SF6断路器分/合闸线圈电流监测[J].电力建设,2011,32(3):65?69.
[6] 许丽佳,王厚军,龙兵.一种状态监测与健康评估方法及其在模拟电路中的应用[J].计算机辅助设计与图形学学报,2008,20(12):1550?1555.
[7] 董晓慧,马如宏,詹月林.风力机塔架螺栓连接状态监测与辨识研究进展[J].现代制造工程,2013(3):129?133.
[8] 赵万有,曹阳,温嘉宇,等.调度状态监测与监控预警系统中数据处理流程研究[J].黑龙江电力,2016,38(2):119?123.
[关键词] 指纹 个人识别 商业活动 安全
在商务交易安全方面,个人身份识别是重要的基础。目前,主要的个人识别方法有签名、个人id、密码等,这些人身识别手段虽然简单实用,在实际商业活动中运用也非常普遍,但不足和弊端也不容忽视,如个人签名字迹特征的特异性和稳定性并没有经过科学有效性的定量论证,字迹的识别也主要依赖于人工进行,识别结果往往很大程度上受笔迹鉴定专家主观因素的影响,著名的龚如心案遗嘱签名笔迹的鉴定就是一个重要的例证。个人id、密码等手段也可能受到密钥量小、密码泄露等不安全因素的困扰。为了解决商务运行中存在的安全问题,人们逐渐把目光转向个人生物特征识别。美国9.11以后,围绕人身识别的“生物测定学”(biometrics)得到了长足的发展,现今发现的具有人身识别价值的生物特征主要有手足纹、dna、面像、虹膜、视网膜、声纹、步态、签名等。这些手段中,具有商业安全运用可能性的主要是指纹和签名,其中,指纹用于商业活动的个人识别存在明显的优势,主要表现在:
一、指纹的密钥量十分巨大,具有充分可靠的个人鉴别能力
关于指纹的密钥量计算,有不同的计算方法,但密钥量十分巨大是共同的。1910年,法国巴黎大学教授勃太柴就按照人完整指纹上有平均100个的特征点(实际75个-175个),且每个特征点存在4种特征类型计算,构成的排列总数为4100=1.6069×1060,这显然是一个天文数字,完全可以保证全人类都不可能有相同的指纹。实际上现代对指纹密钥量的计算还远远高于勃太柴的大致计算,因为勃太柴没有将100个特征出现部位的变化计算进去,如果包含位置的变化,两枚指纹所有特征都相同的概率只有1.684×10-114。这样高的密钥量是目前其他个人识别特征无法比拟的。而且,指纹细节特征的特异性并不受遗传基因的制约,即使是孪生关系,也不可能存在相同的指纹。
二、指纹细节特征稳定不变,能够保证经济活动凭证的识别长期有效
指纹纹线细节特征取决于真皮乳头的结构,胚胎发育完成以后,人的一生不会发生实质的变化,外界的摩擦损伤只要不伤及真皮层,就不影响外表指纹的细节特征。如果真皮受到局部损伤,所形成的疤痕组织只限于伤痕的部位,并不会影响指纹其他部位的特征。在指纹识别中只要避开受伤变化的部分,就能够正确进行指纹的鉴别。如果指纹数据库得到充分的开发应用,个人完整的指纹信息资料建档以后,指纹识别就可以调用档案中的样本指纹进行比对,指纹受伤变化就完全不会影响个人的识别了。指纹的这种稳定特性对经济活动凭证识别的长期有效具有重要的作用。
三、指纹反映明显、外在,在经济活动中方便易行
指纹特征比较宏观、明显,作为个人识别标记直观清楚。而且,指纹随时随身“携带”,留痕方法简便,效果容易掌握,不受文化程度的限制,作为最为有效的个人识别手段,非常方便。现代指纹的留痕和采集主要有油墨捺印和电子扫描,油墨捺印是商业活动中进行留痕的主要方式,油墨捺印的指纹特征清晰,便于观察。电子扫描是目前收集样本指纹的方法,在商业活动中,需要鉴别某份文件上指纹的时候,可以很方便地进行指纹取样,特征清楚,不会污染手指。
四、指纹成熟的自动化识别技术为经济活动提供了快速有效准确的手段
指纹在经济契约中的应用由来已久,但在近代并没有呈现不断发展的景象,而且目前有些使用指纹的场合甚至比民国或解放初期还有所减少,如全国解放以前,我国东北解放区颁发的身份证就需要有指纹印记,而现在我国的身份证却没有指纹标记。另外在契约文件中使用指纹的也少于以往。笔者认为其中重要的原因之一就是指纹的鉴识技术比较复杂,需要专业技术人员使用一定的设备才能进行准确的识别,一般人凭肉眼只能作大概的判断,然而,在指纹识别中,大概的比对只能做一些排除,是无法进行认定的。因此,虽然人们能够充分认识指纹的个人识别能力,但受到方法手段的制约,使指纹的广泛运用受到限制。随着计算机指纹识别技术的发展,指纹鉴定进入了自动化识别阶段,计算机可以对指纹进行快速、准确的自动比对,使指纹的广泛运用有了关键的物质基础。因此,现代的计算机技术使传统的指纹技术焕发了新的生命力,指纹技术在商业领域的应用有了技术保证,现代的商业活动中,使用指纹技术进行个人识别是完全具有可行性的。
五、指纹信息系统的建立可以为经济活动提供信息支持
随着指纹识别在社会生活许多方面的应用不断扩大,指纹数据信息系统建设也得到了蓬勃的发展。目前,有的国家建立了专门的指纹数据库,为社会许多领域提供指纹信息查询。我国现有的指纹信息系统主要由公安机关建立并管理使用,主要服务于公安机关侦查破案。按照目前计算机的软硬件发展水平,建立更大范围乃至全民的指纹数据库是完全可行的,如果全民的指纹数据库得到建立,将能够在更大的范围内服务社会,更好地发挥指纹信息的作用。指纹数据库的建设也取决于社会的需求,如果在社会广泛的商业活动中能够更多地使用指纹作为个人识别的标记,将会在很大程度上推进指纹信息系统的建设。
六、指纹应用悠久的历史,为在现代商业活动中发扬光大打下了坚实的基础
我国古代距今二千七百多年前就有在借据、契约上留“指模”的记载,虽然,限于当时的科学技术水平,古代的指模识别主要是以指纹的纹型特征为识别根据的,但在指纹应用的性质上和当代是一致的,都是作为识别人身的方法,只是现代的指纹识别是建立在细节特征基础上的,现代指纹识别实现了从种类识别到个体识别的质的飞跃,体现了继承发展的强大优势。
参考文献:
[1]吕导中:基于指纹面积和特征质量的指纹鉴定量化标准研究[j].中国人民公安大学学报(自然科学版),2008(2)
一、引言
随着市场经济改革的不断深入,经济全球一体化的发展,企业之间的竞争日趋白热化,在这种背景下,企业要在竞争环境中取得成功,占据更大的市场,就要创新自己的管理观念,积极采用先进的管理系统,其中引入经济信息系统成了很多企业提升管理水平一种重要方法。但是信息管理系统虽然是基于先进的管理理念构建的,如果企业没有相应的管理制度特别是安全措施,就很容易造成一些潜在的隐患。本文研究的重点是分析加强企业经济信息安全管理的必要性,并据此提出安全防范措施,以促进企业经济信息管理水平的提升。
二、加强企业经济信息管理的必要性分析
企业经济信息的存在模式呈现多元化,而且需要提高经济信息的准确性,这样才能为企业的决策奠定更好的基础,正是如此,对于经济信息的安全管理显得极重要。企业经济信息的安全管理主要具备三个特征。
第一是保密性的特征。对于不同的权限的用户,只能够访问经济信息相应的板块内容。比如生产部门只能了解不同工序中的相关数据,企业高层领导才具备相应的数据查询和调阅权,但是没有数据的录入权限,从而提高数据的保密性。第二就是具有完整性的特征。所谓完整性特征,就是这个经济信息处理系统,其信息的处理方法本身具有一定的准确性,同时体现了这种完整性特征,只有这样才能保障企业信息管理的有效性。第三就是具备超强的可用性。要根据需求实现信息的访问,同时信息也具有一定的可重用性。
正是经济信息有这些明显的特征,才体现了企业信息安全管理的必要性。这种必要性体现在下面几个方面:首先,加强信息的安全管理有助于维护企业信息的保密性和完整性。只有保障了信息准确性和防范信息的泄密,才有助于提升企业的竞争力,才能有效提升企业的商业形象。其次,由于经济信息管理系统本身需要基于网络环境才能更好地应用,而在网络的开放环境下,很容易出现计算机信息泄密及完整性破坏的问题,比如黑客和病毒的攻击等,因此,加强经济信息的安全管理有助于防范这些恶意的攻击,从而扩大经济信息系统的应用范围。最后,经济信息系统在设计过程中可能存在一定的缺陷,再加上相应的管理制度执行力不够,导致使用人员的盗窃数据或者篡改数据等行为,所以要制定一个完善的安全管理措施防范信息的泄密。
三、提升经济信息管理安全性的几点措施
(一)完善经济信息系统的安全设计
由于当前经济信息管理系统本身存在一定的缺陷,特别是在权限设定和密码保护方面没有做到人脸识别,这样一旦用户的密码丢失或者被窃取,那么其相应的权限就会被他人使用。因此在信息安全管理系统设计方面,要加强信息安全的智能化管理,基于人脸识别或者瞳孔技术进行系统访问,这样才能有效提高系统使用的安全性。同时在信息权限的设置上,要规避多头交叉管理模式,从而加强企业信息的安全管理。
(二)加强对使用人员的安全培训
因为经济信息管理的核心就是基于人的管理,所以对于使用人员来说,要加强培训,提高他们的安全意识,对于用户名和密码要妥善保管,防范信息系统的泄密。与此同时,还要加强不同经济票据的管理,确保细节的安全管理,并在安全管理方面制定相应的激励制度,加强员工的安全意识的培养,增强他们的安全责任感。另外,要注重培训员工的安全操作技能,特别是计算机系统的安全操作,网络安全操作,防范病毒和黑客的攻击,规避因为外在黑客或者是病毒攻击导致的安全问题。
(三)加强硬件的安全管理
经济信息系统的管理离不开硬件设备。比如数据库服务器,各种工作站和网络设备,这些设备在信息传输的过程中,一方面可能存在安全泄密的问题,另一方面因为设备本身维护不到位,很容易造成系统的瘫痪,甚至导致数据的不可恢复,这些都会对数据的安全产生极严重的影响,所以针对硬件来说,一定要制定完善的维护政策,从而保障系统的安全稳定。
四、结语
在市场经济体制下,企业要取得成功,占据更大的市场,就必须应用先进的信息管理系统,同时要在这个背景下注重安全的管理,这样才能真正发挥经济信息系统管理的重要作用,为企业的持续发展奠定重要的管理基础。
本节通过对电信网和互联网中的通信数据集的分析,对ICSI的特点进行归纳,从而为态势评估模型的设计提供合理、有力的切入点。本节数据集的主要来源为VAST2008中的CellPhoneSocialNetwork数据集[14]和Enron公司2009年邮件数据集[15]。其中,CellPhoneSocialNetwork数据集包含了400人10天共计9834条通信记录。如表1中所示,From和To分别表示通信双方的号码编号,Datetime表示按照需求划分出的时间段编号,Duration为通信时长,Type为通信类型,CellTower为主叫用户所属的基站编号。Enron公司邮件数据集中,采用87448个用户的255636封邮件数据。如表2中所示,From和To分别表示邮件双方的ID编号,DomainName-i和DomainName-j分别表示邮件双方的地址域名,Time为邮件发送时间,Subject为邮件的主题。 网络通信数据集可以反映网络中用户的多个通信特征,通过对通信特征的分析可以找到其中蕴含的规律,对其中非常规性的规律进行归纳,可折射出网络中各类安全事件的状况。通过对上述两个数据集的分析可以得到:(1)行为特征(BehavioralCharacter)表1中,大部分用户的通信时长在一个常规的阈值范围之内,而极少数用户的通信时长超过或低于该阈值,累积超长或超短通信次数较多的地址或号码具有一定的非常规性。表2中,大部分用户的邮件内容不具有重复性,即具有不同的主题,那些同一通信类型且具有相同内容类似广播的通信通常具有非常规性。同时,大部分用户某时段内的通信次数通常保持在一个常规的阈值范围之内,而极少数用户的通信次数超过了该阈值,表明该号码或地址具有特殊用途,如,作为商业联络或者为ICSI的发送源,前者属于合法通信行为,后者则需结合通信内容做出判别。(2)关系特征(RelationCharacter)表1和表2中,大多数用户的通信对象较为固定,即仅与一定范围内的人进行联络,符合人类社交的群体性特征,而那些通信对象数目过多的用户可能具有特殊的用途。(3)位置特征(LocationCharacter)表1中,大部分用户在一段时间内通信所涉及的基站数目较少,符合用户活动范围的有限区域性特征。极少数用户所涉及的基站范围较多,则表明该用户具有一定的特殊性。同理,表2中,大部分用户在一定时间段内的IP地址是较为固定的,极少数用户的位置变化频繁,表明了该用户具有特殊性。(4)内容特征(ContentCharacter)对表1和表2中用户的行为特征、关系特征和移动特征进行关联分析,可以得到网络殊用户的地址或号码,但如果需要进一步明确ICSI事件的具体内容,则需有针对性地对此类用户的具体通信内容进行分析。通过上述分析可知,ICSI具有多维特征,如图1所示。同时,时间(When)、地点(Where)、人物(Who)和内容(What)是能够清楚描述一个事件的四要素,在对ICSI的态势评估中,需要充分考虑到这四个因素。其中,When是事件的发生区间即通信时间,Where可在用户的位置特征中得到反映,Who可在表示用户的通信关系特征信息中获取,What则由用户的行为特征和通信内容特征决定。从图中可以看出,在网络多维通信数据集中,隐含了各类安全事件发生的要素,如何充分利用此类信息,整合ICSI所涉及的各维数据,是实现对ICSI全面的态势评估的基础。下面将针对此问题,提出一种层次化的评估模型,并对其各指数的量化方法进行论述。
2信息内容安全事件态势评估体系
通过上文的分析可知,网络ICSI的态势通过多维通信信息展示。首先,对通信数据分析得到ICSI的事件的自身信息。如,通过对通联关系的分析可确定事件的影响(发送次数、涉及人数);通过对通信类型的分析可确定事件的类型(语音、视频、邮件等);通过对主题、关键词等内容的分析可以确定内容类别(政治类、经济类、军事类等);通过对涉及的通信地址的分析可得出事件的目标(目标人群、地区)。其次,通过对各个区域内涉及ICSI的地址或号码的分析可得出不同地区的态势指数;最后,综合各个区域的ICSI态势指数得出全网的ICSI态势值。
2.1层次化评估模型根据对事件的分析过程,本文提出了一个层次化ICSI态势评估模型,如图2所示。该模型分为数据层、事件层、区域层和系统层四个层次,采用自下而上,先局部后整体,先判别事件后根据事件关联的方法,对网络中ICSI的态势进行评估。图2中,在数据层输入相关的ICSI通信记录;在事件层利用行为特征中的通信时长、通信次数、通信类型和内容特征中的内容类别,进行事件级态势指数的评估;根据位置特征和关系特征中涉及到的用户位置和地址/号码等相关信息确定事件所属的区域,结合事件层得出的事件级态势指数,计算区域层态势指数;系统层整合各个区域的态势指数给出整个网络的态势值。定义2:事件级态势指数IF(IncidentFactor)。表示ICSI发生时对整个网络ICSI的影响程度。通过ICSI中的通信类型和内容类别结合通信时长、通信次数对ICSI的影响,在事件层做出判断。定义3:区域级态势指数AF(AreaFactor)。表示ICSI事件所涉及区域的态势指数。综合本区域中用户及其涉及事件的态势指数给出AF。定义4:系统级态势指数SF(SystemFactor)。表示整个通信系统中ICSI的态势总指数。整合各个区域的AF,给出整个系统的SF。
2.2评估指数的量化计算本节将对上述定义中的事件级态势指数IF、区域级态势指数AF和系统级态势指数SF给出相应的量化计算方法。
2.2.1事件级事件级态势指数的计算包括了对事件通信次数、通信时长、通信类型和内容类别的综合衡量,IFi的值越大,则表示事件级态势指数对整个系统的ICSI态势指数的影响越大。为了更加真实地反映网络中ICSI的变化,本文将一天划分为h个时间段。对于给定的分析时间窗口t,定义t时刻事件i的态势指数为。
2.2.2区域级和系统级本文对区域级和系统级态势指数的设计采用相同的原理。t时刻区域n的区域级态势指数AFn如下式(4)所示,区域级态势指数越大,说明该区域的ICSI事件态势状态越严重。
3实验分析
为全面验证层次化ICSI态势评估模型的有效性和可靠性,本文实验分为两部分进行。实验一,利用开源数据集,采用较大的时间窗口,进行事件低维度特征的粗粒度态势评估;实验二,建立局域网仿真环境,采用较小的事件窗口,结合事件多维度特征进行细粒度的态势评估。
3.1实验一本节实验采用VAST2008中的CellPhoneSocialNetwork数据集和Enron公司2009年邮件数据集作为实验数据。其中,采用VAST2008的数据集中的2006年6月1日至5日的数据进行态势评估,将超长通话(LongDuration)、超短通话(ShortDuration)和频繁通信(FrequentCommunication)作为事件的行为特征,如图3所示。根据数据集的具体数据和实验需求,图3中,选取基站编号为10的基站下用户作为研究对象,在选取的5天时间段内,最长通信时长为1732秒,最短通信时长为166秒,平均通信时长为1030秒,平均通信次数为5。根据先验知识和实验数据的选取便利,将大于n通信记为超短通话,认为大于10次的通信为频繁通信。采用Enron公司2009年邮件数据集中的2001年5月29日至6月27日的数据进行态势评估,将频繁通信(FrequentCommunication)作为事件的行为特征。如图4所示,选取域名为和下的用户作为研究对象,在选取的30天时间段内,平均通信次数为56,将大于112次的通信记为通信次数较多。设定t为1天,划分出四个时间段kT分别赋值为1,3,3,4,来表示通信次数的变化情况:非常低,中,中,高,对其进行归一化处理后得(0.091,0.273,0.273,0.364)。事件特征和涉及的ID/IP及其重要性如表4和5所示,对Enron2009中两域名的权重赋值分别为0.6和0.4。利用前文介绍的层次式ICSI态势评估模型的计算方法,对图3和图4中的模型进行分析,结合表4和表5中的数据,对纵坐标做归一化处理,可得到如下实验结果。(1)VAST2008和Enron2009数据集下的ICSI事件级态势(分别以ID335和IP4967为例)。图5中,6月1日和6月4日分别出现了两个特征的峰值,图6中,在6月6日出现态势的最高峰点,6月20日出现态势的较小峰值点,其他时间段基本处于零值点。以Enron2009数据集中用户IP4967为例进行说明:在提取的时间段内,通过与数据集中的数据对照发现,其邮件发送数目在6月6日为413,6月20日为120,均超过了设定的阈值,且6日的次数远大于20日的次数,而在5月29至6月27的其他时间均没有出现超过阈值的通信,这一行为特征从图中得到了良好的反映。同时,从图6中还可以看出,通信类型和内容类别特征权重的赋值对于用户IP4967来说是不变的,但是随着频繁通信特征的态势变化,二者也随之发生了变化。实际中,当某用户采用固定的通信类型进行频繁通信时,即使其传递的消息内容权重值始终不高,如,固定内容的垃圾邮件,仍应引起网络管理员的重视。由此,ICSI的各个维度特征之间可以产生相互影响,且本文中对事件级态势评估定义的计算方法是有效的。(2)VAST2008和Enron2009数据集下的ICSI区域级态势(分别以ID161、285、323和335;IP253、801、1654和4967为例)。图7和图8中显示的为区域内各ID和IP的态势评估变化。以图7中的VAST2008为例进行说明:ID335的事件级态势如图5所示,在区域级态势计算时加入了该用户的重要性权重0.145,如图7所示,其态势评估值的大小较事件级态势下降了一些,原因为与区域内的其他用户分配了权重即对整体态势的影响程度,但没有对该用户个体的态势变化趋势产生影响。因此,加入用户重要性权重之后,可以更加突出定义的重要用户的ICSI态势变化。对于其中重要性赋值较低的用户,其变化仍为研究的对象,但不会对整体态势产生大的影响,符合网络中的实际运行状况和信息安全管理的需求。(3)VAST2008和Enron2009数据集下的ICSI系统级态势。整合系统中所涉及的各区域级态势评估值即可得到系统整体的态势评估值变化。本节实验中,VAST2008只涉及一个基站,Enron2009涉及两个域名。将图9和10与前文中的事件级、区域级态势图进行对比可以看出,二者的系统级态势图中均包含了个体和区域的态势走势特点。其中,VAST2008基站10下的ICSI态势变化趋势较为连续,平缓处较多;Enron2009两域名下的ICSI态势变化趋势起伏较大。结合数据库中的数据分析原因为,在电信网络中,ICSI各特征的变化较为显著。在不同时段,虽然表现的特征维度不同,但均具有一定的特征变化。在互联网络中,ICSI各特征的变化则具有一定的突发性。由此可以看出,本文提出的模型和参数计算方法,结合了网络构成的各元素,从最基本的各用户行为特征等处着手,对ICSI的态势变化具有敏感性,能够有效把握其变化趋势。
3.2实验二实验一中的数据来源为开源数据集,可供选择的特征维度较低,选择的时间窗口较大。本节将通过自建局域网仿真环境,模拟产生ICSI事件,对涵盖五个特征维度的ICSI进行细粒度的态势评估。该局域网网段为192.168.1.0-24,其中192.168.0.21、192.168.0.22和192.168.0.23分别代表三个区域地址,系统地址为192.168.0.24,三个区域的重要性权重赋值分别为0.3、0.4和0.3。实验中通过计算机终端通信软件,模拟产生超长通话、超短通话和频繁通信,涉及的通信类型为视频、音频和信息,内容类别设定为军事、政治、经济和特殊类。基于层次化的ICSI态势评估模型如图11所示,各事件特征重要性和用户个体权重信息的设置方法与实验一中的相同,由于涉及终端用户数目较多,在此不再赘述。实验中,产生的通信数据总数目为166条/分钟,其中,出现超长通话、超短通话和频繁通信的用户数目/分钟,出现的比例分别为0.5%、0.5%和0.5%。将超过600秒的通信时长记为超长通信,低于10秒的通信时长记为超短通信,超过6次/分钟的通信次数记为频繁通信。各通信类型占总通信类型的比例设置为:视频10%、音频50%和信息40%,按照通信类型对用户的影响程度设置,视频类>语音类>短信类>邮件类等。同时,为了凸显态势评估模型对特殊类事件的有效感知能力,将各内容类别占总通信类别的百分比设定为军事30%、政治30%、经济30%和特殊10%,按照通信内容对用户的影响程度设置,特殊类>政治类>军事类>经济类。各通信类型和内容类别的权重设置原则按照表3所示进行。实验中,为更好反映用户通信特点和模型对事件态势变化的把握能力,对各通信维度特征的重要性权重赋值均等,设定t为1分钟,对纵坐标做归一化处理,使用层次化ICSI态势评估模型进行相应的计算,得出事件级、区域级和系统级三个层次态势评估状况。(1)局域网仿真环境下的ICSI事件级态势(以IP192.168.0.3中的超长通话、频繁通信、通信类型和内容类别特征为例)图12中表示的为IP192.168.0.3的超长通话、频繁通信、通信类型和内容类别特征,在时间段18:00-19:00间的变化趋势。如图中所示,在18:15分左右,内容类别特征达到接近1的态势值,而此时的频繁通信特征也保持在一个较高的水平,通信类型特征的归一化态势值则在零点附近。这说明此时该IP用户的通信过程中,发生了具有较高权值的内容类型的事件,其采用的通信类型不具有较高的权值,且在此时段进行了多次通信,应引起网络管理员的重视。对应如图13中所示,此时的事件级态势值为整个观测时段中的最高点。图12中,18:25分左右出现了内容类别特征的另一较高峰值点,但此时其他各维度特征归一化值均为零点附近。这说明此时发生的通信中,出现了具有一定权值的内容类型的事件,但其不具有其他诸如多次通信等的特征,因此,可看作单次事件,对整个态势的影响力度不大,故此点的事件级态势值并不高,如图13中所示。通过上述分析可知,本文模型和参数的计算方法结合了ICSI事件的多个维度特征,贴合用户和网络通信的实际状况,对ICSI事件的态势把握客观、清晰,便于网络管理员将关注点聚焦在那些尤为重要,影响度较大的事件上。同时,在实际应用中,可以根据网络信息安全管理的需求,对各个特征赋予不同的重要性权值,使得其可以在多维特征的态势变化中得以重点显现,引起特别关注。(2)局域网仿真环境下的ICSI区域级态势图14中表示的为ICSI的区域级态势。仿真环境下,建立了三个区域分别为192.168.21、192.168.22和192.168.23,并分别赋予了不同的重要性权重。如图14所示,将区域内所属用户的多维特征综合,并根据赋予的各用户重要性权值形成的区域级态势,较实验一中的含有较少维度特征的态势,其变化趋势的波动较多,图形较为复杂。由此可以看出,ICSI事件本身具有多维特征,对其的态势评估结合的特征维度越多,越能更好更完整地表达该事件的变化趋势和影响程度。(3)局域网仿真环境下的ICSI系统级态势图15为局域网仿真环境下的ICSI系统级态势图。从图中可以看出,局域网系统级态势的变化,较实验一中两个开源数据集下的系统级态势变化曲线更为连续。这说明采用较小的时间窗口,可以细粒度得反映网络中ICSI的变化,为信息安全管理提供有效的数据支持。通过上述两个实验测试表明:(1)本文提出的层次化ICSI态势评估模型具有有效性、可靠性和可行性。各个级别的态势评估结果与所涉及事件的多维特征及其重要性程度紧密相关,是一个全面、综合、系统的评估;(2)对VAST2008和Enron2009数据集的测试结果说明,采用较大的统计分析时间窗口(以天为计量单位),可以提供较为宏观的事件态势评估走势图;同时,对于低维度数据集的态势评估的整体把握性强,可以从长时期的态势变化曲线中,发现其中的安全规律;(3)对局域网仿真数据集的测试结果说明,采用较小的统计分析时间窗口(以分钟为计量单位),可以提供较为微观的事件态势评估走势图;同时,对于高维度数据集的态势评估的特征敏感度强,能够从短时期的态势变化曲线中,聚焦当前ICSI事件中的突出影响因素。
4结论