时间:2024-03-30 17:36:29

关键词:计算机网络 防御策略 策略求精方法
中图分类号:TP393.08 文献标识码:A 文章编号:1007-9416(2016)04-0000-00
1 计算机网络安全国内外相关研究现状
目前,基于策略的网络管理中的基础性研究课题则是计算机网络防御策略求精,其相关技术的研究现状主要是策略的描述方法、策略的分层方法、策略的求精方法及其策略的语义一致性四个方面。而现有的基于策略的网络安全管理中的策略求精并没有站在计算机网络防御的角度,联合各种防御技术手段,构造面向保护、检测、响应、恢复的防御策略求精方法,而是只支持访问控制策略,VPN策略,从而造成了防御技术层面的单一,使其不能联合各种防御技术手段来抵御复杂、协同的网络攻击,不能从全局角度实现网络防御的问题。
2 威胁计算机网络安全的问题
威胁计算机网络安全的问题主要有网络病毒、恶意攻击。管理因素三个方面。病毒通过伪装进入的程序或文件进入电脑,并以该电脑为主体,经过用户的邮箱和IP地址进行扩散,范围广、隐蔽性强、不易查杀,轻则使计算机系统无法正常进行,重则能使网络完全瘫痪,给用户带来极大的危害;恶意攻击是由人为引起的,它的危害远没有网络病毒广泛,但却更具有针对性,有的攻击目的在于盗取重要信息,破坏计算机系统,这种性质和结果已经构成了犯罪,是国家法律明令禁止的行为;在管理方面,我们或多或少也有疏漏,计算机不同于普通物品,即使废弃掉的设备,也存有大量的信息,要避免这些信息流入不法分子手中。为解决这些问题,我们需要加强病毒和系统漏洞上的防御,首先是强化防火墙等安全服务器的设置,禁止不明站点的访问;其次,要不断完善反病毒技术,设置访问权限,避免计算机网络系统运行过程中使用盗版软件,在一定程度上防止入侵事件的发生;第三,要部署好漏洞检测和补丁安装策略,及时修补系统漏洞,避免为网络攻击留下“入口”。
3 计算机网络防御策略求精方法
3.1 计算机网络防御策略求精模型
策略求精的形式化模型即为支持保护(访问控制、保密通信、用户身份验证、备份)、检测(入侵检测、漏洞扫描)、响应(重启、关机)和恢复(修建、打补丁)策略的求精,现有的策略求精方法大多集中在访问控制策略、网络管理策略方面,而CNDPR(Computer Network Defense Policy Refinement,计算机网络防御策略)的求精则是结合网络拓扑信息与求精规则,实现高层防御策略到操作层防御策略的转换过程,它将高层的抽象概念映射到低层的具体概念,是一个语义变换过程。经过这一转换过程后,将以具体的防御设备和节点信息将操作层防御策略参数化为设备上可执行的策略规则,以节点上的服务资源获取节点端口细化为进程,以具体的防御设备的类型参数化防御设备的配置参数,来得到配置层的主机、IP、数据包、接口、进程、端口等信息。
3.2 计算机网络防御策略求精算法
CNDRP包含高层策略解析和操作层策略生成两个模块,高层策略解析模块执行词法语法分析和高层策略语义识别,过程采用lex/yacc实现;操作层策略生成模块是基于CNDRP信息库中的网络拓扑信息和求精规则,将高层策略中的概念映射为操作层概念,组合这些概念输出操作层策略。CDNRP信息库主要包含两部分,分别是网络拓扑信息和策略求精规则。网络拓扑信息由域信息、节点信息、节点链接信息、角色信息、目标信息、防御实体信息、手段信息构成,是当前网络环境中所以实体的运行特征和运行状况;求精规则则是高层策略中的元素到操作层策略的映射。
CNDRP算法分别是策略求精的转换算法和防御实体实例选择算法。策略求精转换算法先扫描高层CND策略描述文本,匹配好之后,存入相应的内存数据结构中;再看高层策略中的每一个概念,如果是手段概念,则以手段、防御动作及防御实体求精规则,获得防御动作和防御实体,如果是源域或目标域概念,则根据域、节点求精规则得到源域或目标域中的节点集,如果为角色概念,则根据角色、用户求精规则得到角色的用户,同样地,目标概念、活动概念、事件类型、漏洞类型也可调用相应的策略求精规则;若求精得到的用户概念集不为空,则查找节点信息,得到NSD,通过运算得到源节点SNode;若求精得到的资源概念集或漏洞概念集不为空,则获取漏洞所在的节点集NodeT,运算得到目标节点TNode。
4 计算机网络建模策略的语义建模方法
基于策略求精中高低层策略之间的转换过程所可能遇到的语义不一致性问题,有学者提出了一种CNDRP的语义建模方法,它包含了模型的建立和策略的语义分析,语义分析提取句中所有修饰词和和核心词之间的语义关系,将给定的某种语言转换为能够反映其含义的形式化表示方法,因此语义依存分析技术来常被用了分析防御策略的语义。同时,由于其描述逻辑及推理机制功能机制强大以及其在访问控制模型的语义建模和防火墙的访问控制策略规则的语义建模中的大量应用,我们在建立基于描述逻辑的CNDRP语义模型的过程中,也结合语义依存分析得到的语义结构,给出SWRL推理规则,实现隐含语义关系的自动推理,最终通过描述逻辑的推理机验证CNDRP语义模型的有效性。
5 结语
计算机技术的发展日新月异,其在各方面的应用已经融入到了人们的生活当中,成为人们日常生活必不可少的一部分,与此同时,计算机网络防御策略就显得尤为重要,因此,强化计算机网络防御策略求精关键技术,构建完善的计算机防御策略模型,从根本上消除潜在的威胁,更好地保护网络和用户信息的安全,刻不容缓,需要我们大家的共同努力。
参考文献
[1] 盛军.对计算机网络防御策略模型的探讨[J].计算机光盘软件与应用,2013(4).
[2] 陈刚.计算机网络防御策略描述语言研究[J].通讯世界,2014(5).
针对当前网络安全态势信息的共享、复用问题,建立一种基于本体的网络安全态势要素知识库模型,来解决无法统一的难题。利用网络安全态势要素知识的多源异构性,从分类和提取中建立由领域本体、应用本体和原子本体为组成的网络安全态势要素知识库模型,并通过具体态势场景来验证其有效性。
【关键词】
网络安全态势感知;本体;知识库;态势场景
现代网络环境的复杂化、多样化、异构化趋势,对于网络安全问题日益引起广泛关注。网络安全态势作为网络安全领域研究的重要难题,如何从网络入侵检测、网络威胁感知中来提升安全目标,防范病毒入侵,自有从网络威胁信息中进行协同操作,借助于网络安全态势感知领域的先进技术,实现对多源安全设备的信息融合。然而,面对网络安全态势问题,由于涉及到异构格式处理问题,而要建立这些要素信息的统一描述,迫切需要从网络安全态势要素知识库模型构建上,解决多源异构数据间的差异性,提升网络安全管理人员的防范有效性。
1网络安全态势要素知识库模型研究概述
对于知识库模型的研究,如基于XML的知识库模型,能够从语法规则上进行跨平台操作,具有较高的灵活性和延伸性;但因XML语言缺乏描述功能,对于语义丰富的网络安全态势要素知识库具有较大的技术限制;对于基于IDMEF的知识库模型,主要是通过对入侵检测的交互式访问来实现,但因针对IDS系统,无法实现多源异构系统的兼容性要求;对于基于一阶逻辑的知识库模型,虽然能够从知识推理上保持一致性和正确性,但由于推理繁复,对系统资源占用较大;基于本体的多源信息知识库模型,不仅能够实现对领域知识的一致性表达,还能够满足多源异构网络环境,实现对多种语义描述能力的逻辑推理。如AlirezaSadighian等人通过对上下文环境信息的本体报警来进行本体表达和存储警报信息,以降低IDS误报率;IgorKotenko等人利用安全指标本体分析方法,从拓扑指标、攻击指标、犯罪指标、代价指标、系统指标、漏洞攻击指标等方面,对安全细心及事件管理系统进行安全评估,并制定相应的安全策略;王前等人利用多维分类攻击模型,从逻辑关系和层次化结构上来构建攻击知识的描述、共享和复用;吴林锦等人借助于入侵知识库分类,从网络入侵知识库模型中建立领域本体、任务本体、应用本体和原子本体,能够实现对入侵知识的复用和共享。总的来看,对于基于本体的网络安全态势要素知识库模型的构建,主要是针对IDS警报,从反应网络安全状态上来进行感知,对各安全要素的概念定义较为模糊和抽象,在实际操作中缺乏实用性。
2网络安全态势要素的分类与提取
针对多源异构网络环境下的网络安全状态信息,在对各要素进行分类上,依据不同的数据来源、互补性、可靠性、实时性、冗余度等原则,主要分为网络环境、网络漏洞、网络攻击三类。对于网络环境,主要是构建网络安全态势的基础环境,如各类网络设备、网络主机、安全设备,以及构建网络安全的拓扑结构、进程和应用配置等内容;对于网络漏洞,是构成网络安全态势要素的核心,也是对各类网络系统中带来威胁的协议、代码、安全策略等内容;这些程序缺陷是诱发系统攻击、危害网络安全的重点。对于网络攻击,主要是利用各种攻击手段形成非法入侵、窃取网络信息、破坏网络环境的攻击对象,如攻击工具、攻击者、攻击属性等。在对网络环境进行安全要素提取中,并非是直接获取,而是基于相关的网络安全事件,从大量的网络安全事件中来提取态势要素。这些构成网络威胁的安全事件,往往被记录到网络系统的运行日志中,如原始事件、日志事件。
3构建基于本体的网络安全态势要素知识库模型
在构建网络安全态势要素知识库模型中,首先要明确本体概念。对于本体,主要是基于逻辑、语义丰富的形式化模型,用于描述某一领域的知识。其次,在构建方法选择上,利用本体的特异性,从本体的领域范围、抽象出领域的关键概念来作为类,并从类与实例的定义中来描述概念与个体之间的关系。如要明确定义类与类、实例与实例之间、类与实例之间的层次化关系;将网络安全态势要素知识进行分类,形成知识领域本体、应用本体和原子本体三个类别。
3.1态势要素知识领域本体
领域本体是构建网络安全态势要素知识库的最高本体,也是对领域内关系概念进行分类和定义的集合。如核心概念类、关键要素类等。从本研究中设置四个关键类,即Context表示网络环境、Attack表示网络攻击、Vulnerability表示网络漏洞、Event表示网络安全事件。在关系描述上设置五种关系,如isExploitedBy表示为被攻击者利用;hasVulnerability表示存在漏洞;happenIn表示安全事件发生在网络环境中;cause表示攻击引发的事件;is-a表示为子类关系。
3.2态势要素知识应用本体
对于领域本体内的应用本体,主要是表现为网络安全态势要素的构成及方式,在描述上分为四类:一是用于描述网络拓扑结构和网络配置状况;二是对网络漏洞、漏洞属性和利用方法进行描述;三是对攻击工具、攻击属性、安全状况、攻击结果的描述;四是对原始事件或日志事件的描述。
3.3态势要素知识原子本体
对于原子本体是可以直接运用的实例化说明,也最底层的本体。如各类应用本体、类、以及相互之间的关系等。利用形式化模型来构建基于本体的描述逻辑,以实现语义的精确描述。对于网络拓扑中的网络节点、网关,以及网络配置系统中的程序、服务、进程和用户等。这些原子本体都是进行逻辑描述的重点内容。如对于某一节点,可以拥有一个地址,属于某一网络。对于网络漏洞领域内的原子本体,主要有漏洞严重程度、结果类型、访问需求、情况;漏洞对象主要有代码漏洞、配置漏洞、协议漏洞;对漏洞的利用方法有邮箱、可移动存储介质、钓鱼等。以漏洞严重程度为例,可以设置为高、中、低三层次;对于访问需求可以分为远程访问、用户访问、本地访问;对于结果类型有破坏机密性、完整性、可用性和权限提升等。
3.4网络安全态势知识库模型的特点
【关键词】 城市感知网络 身份认证
一、城市感知网络发展现状
2008年11月IBM公司提出了智慧地球的概念,随后衍生出了智慧城市的概念。一般而言智慧城市具有如下基本特征[1]:全面透彻的感知、宽带泛在的互联、智能融合的应用。信息化与城市化是当前社会发展的两项重要任务。二者的高度融合使得“智慧城市”这一概念被越来越多的公众所接受。
建设智慧城市的平台是基于物联网与互联网、云计算和大数据的信息网络系统;建设智慧城市的手段是全面感知(物联网)、可靠传递(通信网)和智能处理[2]。
智慧城市具有灵敏、高效、泛在的感知能力,需要建立覆盖城市的信息采集、信息传输和信息服务的感知系统。简化后的城市感知网络总体架构自底向上可分为信息感知层、信息传输层和信息处理层[3]。
信息感知层负责从各类传感器或含有传感器的智能终端中采集信息。可以是各类传感器构成的无线传感器网络,用来进行安全监控、环境检测、交通流量、建筑能耗测量等应用;也可以是用于产品或身份识别的RFID标签采集系统;还可以由移动智能终端采集,如智能手机的内置温度湿度、噪声、光强、GPS、海拔、加速度、烟感检测等传感器。
信息传输层将感知的各类信息通过Zigbee、蓝牙、红外、WiFi或者3G等不同的传输技术高效可靠地接入以IP协议为基础架构的公共数据网。信息处理层应用大数据分析与处理技术从中提取出相应结果提供给智慧城市的应用服务。比如智慧交通、智慧环保、智慧公安等城市功能的需求。总之城市感知网络是综合了城市现有的物联网、互联网以及无线通信网的新型网络。
二、城市感知网络身份认证技术
事物总是具有两面性。新一代信息技术在智慧城市中的广泛应用给生活带来便利的同时,也带来了潜在的安全问题。若不能处理好信息安全问题,那么信息技术运用地越广泛深入,智慧城市所面临的安全威胁也就越大。
以城市感知网络为例子:从系统角度看,它既然综合了物联网、互联网和移动通信网的优点,那么它们在安全方面的缺陷也同样存在并衍生出了新的安全隐患[4] [5];从网络用户角度看,同一个自然人在不同的网络(物联网、互联网、移动通信网)中具有的身份标签不同,也就涉及到在不同网络中的身份认证的安全与效率问题。
更有恶意用户使用虚假消息签名、拒绝服务攻击等手段危害网络的正常运行。身份认证是实现信息安全的基本手段,是信息系统安全的先决条件。如果没有认证安全,其它安全都是空中楼阁。
安全专家认为:“需要从感知、传输等多个层次来确保智慧城市居民日常生活的有序性。”
[关键词] 移动电子商务 信息系统 Bent函数 Hash函数
现代计算机网络技术和电子计算机技术的迅猛发展及普遍使用,使得社会前进愈来愈依赖电子技术和信息技术的发展,信息经济席卷全球,成为经济运行的主流。电子商务近年来发展速度越来越快,应用的环境越来越好,但同时产生了商务信息系统安全问题。商务信息系统安全的核心是密码理论与技术,密码技术的研究一直收到广泛重视,密码理论与技术发展很快。应对层叠而出的商务信息系统安全问题,设计能抵抗安全攻击的布尔函数不仅有理论价值,同时还有巨大的商业应用价值。
由Rothaus教授提出的Bent函数是一类重要的密码函数,还有Hash函数。它在密码、编码理论、序列设计,以及组合设计理论中有广泛而重要应用。笔者在本文将主要探讨移动电子商务信息系统安全,以及如何采用bent函数、hash函数技术如何增加移动商务信息系统安全系数的问题。
一、移动电子商务信息系统安全简述
1.电子商务与移动电子商务概念
电子商务(Electronic Commerce,简称E-commerce)是在因特网开放的网络环境下,基于浏览器或服务器应用方式,买卖双方不谋面地进行各种商贸活动,实现消费者的网上购物、商户之间的网上交易和在线电子支付,以及各种商务活动、交易活动、金融活动和相关的综合服务活动的一种新型的商业运营模式。
移动电子商务(M-Commerce),它由电子商务(E-Commerce)的概念衍生出来,是通过手机、PDA(个人数字助理)、呼机等移动通信设备与因特网有机结合所进行的电子商务活动。移动电子商务能提供以下服务:PIM(个人信息服务)、银行业务、交易、购物、基于位置的服务、娱乐等。移动电子商务因其快捷方便、无所不在的特点,已经成为电子商务发展的新方向。因为只有移动电子商务才能在任何地方、任何时间,真正解决做生意的问题。
截至2008年4月,中国移动电话用户合计5.84亿,移动电话用户数与固定电话用户数的差距拉大到2.24亿户,移动电话用户在电话用户总数中所占的比重达到61.9%。移动电话普及率已达41.6%。
移动电子商务与传统的主要通过桌面电脑网络平台而运行和开展的电子商务相比,拥有更为广泛的潜在用户基础。当前,中国互联网用户虽然已经超过2亿,但同时手机用户却相比多了3亿多用户,此外根据资料还有数量庞大的PDA用户群,因此,移动电子商务具有比非移动电子商务更为广阔的市场前景。
2.移动电子商务信息系统安全概念
移动电子商务信息系统安全问题是动态发展的,如防范病毒的措施,往往不可能一次成功更不可能一劳永逸。由于移动电子商务信息系统是以移动通信网络与计算机网络共同构建的平台为商务活动平台,因此它不可避免面临着一系列的由移动通讯网络和计算机网络相关的安全问题。移动电子商务给商务活动带来了诸多便利,如缩短了商务活动时间、降低了商务成本、提高了响应市场的效率等等。计算机网络为主体的有线网络安全的技术手段并不能完全适用于无线的移动网络环境,由于无线设备的内存和计算能力有限而不能承载大部分的病毒扫描和入侵检测的程序,因此,有效抵制手机病毒的防护软件目前还不是很成熟。
3.移动电子商务信息系统安全类型
移动电子商务信息系统安全威胁种类繁多,可以有多种可能的潜在面,既有蓄意违法而致的威胁;也有无意疏忽造成的安全漏洞。另外还有如:非法使用移动终端、移动通讯公司工作人员不慎泄露客户信息而致、窃听等均有可能导致不同程度和后果的移动电子商务安全威胁。大体我们可以分为以下几个情况:
第一,移动通讯网络本身导致重要商务信息外泄:移动无线信道是一个开放性的信道,它给移动无线用户带来通讯的自由和灵活性的同时,同时也伴随着很多不安全因素:如通讯双方商务内容容易被窃听、通讯双方的身份容易被假冒,以及通讯内容容易被篡改等。在移动无线通讯过程中,所有通讯内容(如:通话信息,身份信息,数据信息等)都是通过移动无线信道开放传送的。任何拥有一定频率接收设备的人均可以获取移动无线信道上传输的内容。这对于移动无线用户的信息安全、个人安全和个人隐私都构成了潜在的威胁。在移动电子商务信息系统中商业机密的泄漏表现,主要有两个方面:商务活动双方进行商务活动的核心机密内容被第三方意外获得或窃取;交易一方提供给另一方使用的商务文件被第三方非正常使用。
第二,移动通讯设备传播的病毒的侵犯:病毒是目前威胁移动电子商务用户的主要因素之一,随着移动网络应用的深入扩展,移动电子商务的规模愈趋增大,移动电子商务用户也越来越多地面临着各类病毒黑客攻击风险。与病毒齐名的是黑客侵扰和攻击,由于各种网络黑客应用软件工具的传播,黑客与黑客行为己经大众化了,他们利用操作系统和网络的漏洞、缺陷,从网络的外部非法侵入,进行侵扰和不法行为,对移动电子商务安全造成很大隐患。
第三,移动通讯网路漫游而致的威胁:无线网路中的危害安全者不需要寻找攻击对象,攻击对象在某种条件下会漫游到攻击者所在的小区。在终端用户不知情的情况下,信息可能被窃取和篡改。服务也可被经意或不经意地拒绝。交易会中途打断而没有重新认证的机制。由刷新引起连接的重新建立会给系统引入风险,没有再认证机制的交易和连接的重新建立是危险的。连接一旦建立,使用SSL和WTLS的多数站点不需要进行重新认证和重新检查证书,攻击者可以利用该漏洞来获利。
第四,垃圾信息(或称垃圾短信):在移动通讯系统及设备带给广大人们便利和效率的同时,也带来了很多烦恼,其中尤其难以控制的就是铺天盖地而来的垃圾短信广告打扰着我们的生活、工作和学习。在移动用户进行商业交易时,会把手机号码留给对方。有的移动用户喜欢把手机号码公布在网上。这些都是其他公司获取大量手机用户号码的渠道所在。垃圾短信使得人们对移动电子商务充满不信任和反感,而不敢在网络上使用自己的移动设备从事商务活动。
二、提升移动电子商务信息系统安全的趋势与必然性
1.移动商务是电子商务发展的必然趋势
在未来几年中,伴随着无线网络的日益普及,移动计算设备将变得很普及。计算机技术和无线技术的结合将成为最终趋势,电子商务也将向移动商务过渡。中国在电子商务的发展方面要落后于发达国家,但随着观念的改变和技术的进步,中国越来越多地参与到世界经济发展的各个环节。中国要想在商务模式变革的过程中取得成功,关键是要准确分析市场趋势并把握市场先机。移动商务中关键的一点以用户为中心,如果能成功把握住移动个性化方面的市场先机,则完全有可能成为移动商务的规则制订者,从而摆脱以往的模仿。
2.我国高速发展的移动通讯网络要求提升移动电子商务信息系统安全性
2007年,全国电话用户新增8389.1万户,总数突破9亿户,达到91273.4万户。移动电话用户在电话用户总数中所占的比重达到60.0%,移动电话用户与固定电话用户的差距拉大到18183.8万户。
2007年12月中国互联网络信息中心(CNNIC)发布《第21次中国互联网络发展状况统计报告》。报告显示,截至2007年底,我国网民人数达到了2.1亿,占中国人口总数的16%。调查反映出基于网络的商务安全问题,调查网民对互联网最反感的方面是:网络病毒 29.8%,网络入侵或攻击(有木马) 17.3%等。可以说我国2亿多网民在网络上,信息安全问题是比较普遍的,因此,我国高速发展的互联网络客观上也要求提升商务信息系统安全。
美国安全软件公司McAfee2008年公布的最新调查结果显示,虽然手机病毒和攻击现在还不普遍,但随着越来越多的用户通过手机访问互联网和下载文件,手机病毒出现的概率将越来越大。McAfee公司公布的调查结果显示,只有2.1%的被调查者曾经自己遭遇手机病毒,而听说过其他手机用户遭遇病毒的被调查者也只有11.6%。McAfee在英国、美国和日本共调查了2000名手机用户,结果发现86.3%的用户对于手机病毒没有任何概念。
当前我国移动用户数保持世界第一,网民数为世界第二,我国高速发展的移动通讯网络要求提升移动电子商务信息系统安全性。
3.利用加密函数技术加强和完善高效高安全性的移动电子商务信息系统
在这个网络互联技术、移动通讯技术告诉前行的时代,信息安全尤其是电子商务信息的保密工作变得越来越至关重要,这无疑给密码学的研究带来了巨大推动。为提高移动通讯网络与互联网为平台的移动电子商务服务质量,维护移动电子商务信息提供者的权益,信息安全越来越得到人们的关注。笔者认为,研究布尔函数各种性质,特别是研究对抵抗相关攻击的相关免疫函数类、抗线性分析的Hent函数与Hash函数,无疑是具有很强的现实意义的。
(1)Hash函数加密技术概述及应用
Hash函数加密技术主要用于信息安全领域中加密算法,它能把一些不同长度的信息转化成杂乱的128位的编码里,叫做HASH值。Hash就是为了找到一种数据内容和数据存放地址之间的映射关系密码学上的Hash函数是一种将任意长度的消息压缩到某一固定长度的消息摘要的函数。Hash 函数可用于数字签名、消息的完整性检测、消息的起源认证检测等。安全的Hash函数的存在性依赖于单项函数的存在性。Hash算法被普遍应用于数字安全的几乎所有方面,如登录办公室局域网、进入个人邮箱和安全页面都要用它来保护用户的密码;电子签名系统利用它来认证客户及其发来的信息。
(2)bent函数加密技术概述及应用
信息共享(IC)的概念始于美国图书馆管理界,发展至今已有20年历史。世界上首个被严格界定的IC是在1992年由美国爱荷华大学图书馆建立,旨在充分整合和利用图书馆资源。经过了二十年理论及计算机技术的发展,信息共享平台的概念已经不仅仅限于图书馆资源的综合利用,而是被扩展到了更广阔的领域。当前,随着IC概念的不断细化,在原有IC的基础上,又发展出学习共享空间(LC),科研共享空间(RC)及知识共享空间(KC)等细分概念,其中学习共享空间的应用最为广泛。学习共享空间是通过各部门信息合作共享,通过多种技术手段,为学习者提供更有效的信息支持以及一体化的信息服务。与最初的信息共享空间相比,学习共享空间的定义更为狭窄,但也更有侧重性,凸显了以学习为核心,相应的弱化了信息共享空间中,如科研共享的概念。
2.模型构建与技术方案
2.1构建原则
2.1.1安全性原则:安全性原则是信息共享平台构建时的最基本原则。信息平台的安全性包括了两部分的内容,数据安全与运行安全,其中数据安全属于底层要求,在此基础上,达到运行安全。共享平台作为数据载体,应保证教学科研资料,用户资料及平台数据安全不缺失,能合理备份和储存数据。其次,由于不同子平台和系统都依托于信息平台,使用的数据种类与协议种类多样,有可能产生信息冲突,必须充分考虑这一因素的影响,预先避免运行中可能出现的问题。2.1.2开放性原则:开放性是信息共享平台的重要特征,由于信息共享空间是一个具有综合性、复杂性特征的系统,作为其承载体的信息共享平台也要具备充分的开放性,以适应不同信息系统,不同学科,不同信息请求的各种标准。此外,考虑到信息空间的未来发展,信息平台的开放性应满足对可预期功能扩展的需要,达到空间和时间的双重开放性。2.1.3独立性原则:独立性原则可以视为安全性原则的延伸。在数据安全的基础上,不同子平台之间,不同数据库之间虽然可以按照一定安全规则互相调用,但基层数据保持独立,既有利于数据库的安全,也方便更复杂的交互扩展。2.1.4个性化原则:针对不同用户的个性化定制服务是以知识服务为导向的信息平台的独特优势。根据不同用户的不同类型需求,以及用户接受程度的差异,允许用户定制适合自己的信息服务,以达到最大化利用教育资源的目的。
2.2功能模块
2.2.1数字化教室:中医教育信息很大一部分来源于名师精品课程,与其他学科相比,中医学教育更注重老师的经验传授,因此建立现代化数字化教室是信息平台建设的基础。传统的简单数字化教室已经难以满足信息化平台建设的需求,综合利用多媒体资源,多点位摄像,互动效果好的数字教室才适用。2.2.2多媒体制作模块:以高质量教学视频为主导,充分利用各种媒体资源,建立视频、音频、课件、习题、试验演示等完整的教学资源系统,以满足不同学生的需求。2.2.3资源整合模块:资源整合模块是信息平台的核心,一方面直接面对用户通过网络发来的需求,一方面调用管理教学资源,是综合性技术性最强的模块,兼具数据库管理和信息响应两方面的功能,应具有保障信息安全、跨平台操作、高速响应的性能。通过资源整合模块,将不同来源,不同媒介的资料整合到一个系统中方便调用,实现了教学资源的跨地域,跨学科综合。2.2.4网络信息平台:网络信息平台是面向用户的窗口,用户在网络界面实现远程学习。除了最基本的网上点播视频听课外,网络信息平台的特点是加入了实时互动学习的功能,用户不再是被动的课程接受者,而是能根据自身的需求,搭配选择不同的课程组合,并根据学习进度选择提问、做习题、案例分析等功能,实现真正的智能化学习过程。2.2.5管理与监控模块:管理与监控模块主要面向信息平台管理人员,由管理人员负责操作,根据用户反馈调配课程、师资以及不同的媒体资源。
2.3技术方案
2.3.1分期建设中医教育网络资源录播教室个。建设现代网络技术实时录播系统,能充分利用学校现有校园网、Internet网、数字化教学资源库与网络教学平台,建立实时、互动、高画质、全自动和手动的录播系统、以满足学校精品课程录制和国内外校际之间的远程网络互动教学及会议等功能的需要。2.3.2建设医药教育资源信息化平台及网络教育系统。通过资源库的建设,实现资源建设的突破性进展,实现教育的跨越式发展。这套系统能利用教师跟踪系统拍摄教师视频和学生定位系统拍摄学生,以减少工作人员的工作难度和工作量,提高工作效率。系统具有可扩展性、兼容性、稳定性和安全性,视频图像在网上直播具有较高的清晰度和流畅性。具有同步录制、实时直播、在线点播、实时导播、自动跟踪、多方交互、后期编辑等多种功能,并且全部功能集中在一台设备内,通过IE直接管理,简单易用。学生通过网络进行课程搭配选择,与教师互动学习等,形成灵活机动的教育系统。2.3.3探索中医教育网络资源共享平台建设标准及推广方法。在教育网络录播教室和教育网络资源共享平台的基础上,进一步进行规范化、标准化工作。探讨建立一套有实际意义和推广价值的医学教育网络资源共享平台建设标准,使共享平台可以应用于更多的地区与领域。此外,在建设中应相应的对校园网络线路进行升级改造,以满足网络组播和视频传输、存贮的需求。
3.服务与管理
信息平台的服务质量高低除了与设备条件,师资条件有关外,管理人员的作用也不可忽视。积极响应用户的反馈信息,不断调整系统,贴合实际需求,才能使信息平台的潜力充分发挥。信息平台的管理人员配置不仅包括技术人员,也应包括教学质量控制人员,并定期对管理人员、多媒体制作人员、授课教师进行有针对性的培训。
4.结语
关键词: 《网络信息安全》 课程改革 实践
1.引言
计算机网络的出现和发展,极大地改变了现代人的生产和生活方式,给人类带来全新现代文明的同时也给网络上的信息安全带来了很大威胁,《网络信息安全》应运而生。网络信息安全作为一门新兴的学科,没有严格规范的研究内容,同时又和其他很多学科存在交叉和重复,在高校教学中如何讲授好这门课程,使学生通过学习这门课程,能在日常生活中把在这门课程中学到的知识应用到实践中去,是我们必须思考的一个问题。我们针对《网络信息安全》课程的特点,从多个方面进行了教学思考和实践。
2.网络信息安全教学现状
《网络信息安全》是一门综合性科学,涉及数学、通信技术、密码技术和计算机技术等诸多学科的长期知识积累和最新发展成果,同时还涉及社会问题和法律问题。其涵盖的内容广泛,技术和方法更新速度较快,学习的预备知识要求较高。课程有如下特点:知识更新快,涉及面广;课程的预备知识要求较高,前导专业课程多;实践性强;实验具有破坏性;缺乏系统性。因此,网络信息安全课程要取得很好的教学效果,需要根据时间、学生对象、实验条件等因素,设计相应的教学实施计划。教师在教学过程中能够在教材内容留有的发挥空间中充分展现自己的智慧和才华,即做到教学内容源于教材内容,精于教材内容,为更好地完成教学计划服务。
当前的社会要求高校毕业生不仅要具备扎实的理论水平,而且要具有一定的实际动手与解决问题的能力。分析现行的教学模式,我们发现目前该课程存在下列问题:教材内容已经落后于网络的发展,学生丧失了学习的兴趣;重课堂教学,轻实验教学的教学方法与现代教育教学手段不相适应,并且大部分试验还是以演示为主,学生亲自动手实践的机会较少,导致许多新的技术和方法无法得到应用。
3.《网络信息安全》课程改革与创新
针对前面提到的现行教学模式存在的问题,我们在实际教学的过程中对该课程的教学进行了大胆的改革与创新。
3.1精心选择教材,优化教学内容。
选择教材时要根据学生实际情况,根据课程教学大纲的要求,结合培养目标,选择适合自己学生情况的教材,同时在教学过程中还要对其去粗取精,精心设计教学内容。网络信息安全教学内容的安排应该不拘泥于知识体系的完整,更要具有针对性和实用性;紧跟时代,关注网络上的各种安全事件及相应的安全技术;在教学过程中重视培养学生的职业岗位技能和素质,以适应学生毕业后的就业需求,使学生达到学则能用、学则会用的目的。比如关于一些安全的法律法规的问题,可以把《今日说法》栏目的一些关于网络安全事件的案例引用到课堂,让学生感知这些知识离自己很近,就在身边。
3.2激发学习兴趣。
兴趣是最好的老师,目前的学生具有强烈的好奇心。因此,教师必须使用科学的教学方法提高学生的兴趣,培养学生的钻研精神,把被动的“要我学”转换为主动的“我要学”。在课堂教学中,开展课堂讨论,活跃课堂气氛,使学生在良好、互动的教学环境中取得很好的学习效果。比如在讲授密码学时,可以启发学生的思维,以小组讨论的方式来讨论什么密码最安全,并做实际演示,使学生能够建立“密码学”的概念,鼓励学生自己动手编写一个加密小程序,体会建立一个安全密码的重要性。教师应充分利用现在的网络资源,实时地给学生布置一些需要上网查找,求知的作业,扩展学生的知识面。
3.3实例教学和实时演示相结合。
利用网络平台和多媒体手段,在进行计算机网络教学时利用案例进行实时教学。在网络信息安全课程教学实践中,教师边讲边操作,可避免单纯地理论说教,能使学生有豁然开朗的感受。比方说在讲授关于操作系统漏洞的修补时,教师可以实际利用网络上没有给操作系统打安全补丁的计算机进行攻击,成功地使用仿真黑客攻击软件修改该计算机的密码,使学生真正体会网络安全的重要性,从抽象的概念上升到形象上的认识。对于一些不方便演示的实时攻击等内容,可以在备课时制作成教学录像,使理论知识立体化、形象化,提高学生的兴趣,鼓励学生自己把学习的过程记录下来。
3.4搭建网络安全实验平台。
网络信息安全实践性很强,讲授这门课程不能像其它概论课程那样去“灌输”,必须抓好实验、实践教学环节,注重学生实际动手操作能力的培养和训练,按照认识论的观点组织和开展教学。教师可以针对每一理论内容设计单独的实验,也可以将相关章节的内容综合在一起,设计一个综合实验。比如可选实验项目有:漏洞扫描,口令破解,信息截获,密码算法,病毒防范,VPN与密码机的配置,防火墙的配置与使用,入侵检测系统的使用和安全策略的编写,等等。由于综合实验包含了较多的实验内容和较大的工作量,教师可采用分组开设实验的形式,使学生有组织、按计划完成实验。组织和计划的内容包括:确定实验完成的计划进度表;明确每位组员要完成的工作;定期组织组员讨论实验中遇到的问题,并共同确定解决方案;及时与指导老师联系,获得指导,等等。这样可以避免学生在实验过程中的孤立性和被动性,使学生可以通过相互交流讨论开拓视野,提高动手动脑的兴趣,同时能锻炼他们的组织能力、交流能力和协作能力。对于多数学校的实验条件来说,实验室活动能演练小型模拟实验。教师对有兴趣的学生,组织相关方面的课外活动,有利于他们对课堂内容的掌握和深化。这些活动主要有:同网络安全专业公司联系,建立多样化的实习基地;鼓励学生参加网络安全方面的竞赛活动;组织学生对最近发生的网络安全实践进行讨论分析。
熟练使用网络工具、掌握网络管理、测试和网络安全技术在计算机网络专业课程教学中有着非常重要的地位。比如讲授网上购物、电子支付安全时,学生不理解如何进行电子支付,那么可以安排学生从自己的需要出发,亲自完成一次网上安全购物的模拟实训操作;在讲授密码系统的四个组成部分时,学生对其中的概念性内容听起来感到很枯燥,理解也比较困难。为解决这个问题,教师可以通过实训方法让学生用白纸亲自动手制作最简单的10×10的密码卡。由易到难,由简至繁,由浅而深。这样学生不仅能了解密码卡的制作原理,加深对基本概念的理解,而且能起到举一反三的效果,进一步懂得密码系统的原理。帮助学生获得现实网络环境中多点之间关系的直接概念和网络安全现象,完成各种关于网络安全的操作、管理和安全的学习任务,对于学生理解网络信息安全抽象概念,架构整体网络安全方案及网络安全的防范都大有益处。
3.5研究创新实验,丰富教学内容。
研究创新型实验要求学生综合应用多门课程的知识,针对某些有创意的想法,在教师指导下完成设计和实现工作,帮助学生提高创新意识和创造能力。创新提高型实验内容来源于教师的科研项目、学生的自主科研选题、社会实践活动和企事业应用需求,实验内容是不断变化的。如基于图像内容的半易损数字水印的研究与应用、敏感信息过滤系统设计、病毒扫描引擎设计与实现、IPv6环境下的网络信息安全问题的研究等。
3.6大作业任务驱使。
为了充分调动学生的学习主动性和学习能力,激发学生的求知欲望,教师可以在学生了解了基本的网络信息安全概述之后,布置一个大作业(大约在学期中),让学生分组研究,不限制研究内容(只要是和网络信息安全相关的课题都可以去研究)。在以后讲课的过程中,教师可逐渐地把和课程相关的比较有研究价值的知识点传授给学生,这样学生可以根据自己的兴趣收集资料。在学期末拿出一部分时间让学生来讲解自己研究的课题,这样不但能提高学生的求知欲望,扩大知识面,而且能锻炼学生的组织能力、协同合作能力和讲解能力。
4.结语
信息安全是国家信息化健康发展的基础,是国家安全的重要组成部分,这就要求高校能够更好地培养信息安全方面的应用型人才。针对瞬息万变的网络时代,教师对学生的网络信息安全教育,应该注重的不仅仅是传授知识,更应把如何培养学生的综合素质放在首位。如何充分调动学生的主观能动性,使他们具备积极主动的获取知识的能力,这才是我们持续不断的努力方向。
参考文献:
[1]张常有,杨子光,王玉梅.浅议高校网络安全课程的教学与实践[J].太原大学教育学院学报,2007,(3).
[2]俞研,兰少华.计算机网络安全课程教学的探索与研究[J].计算机教育,2008,(18).
【关键词】新安全观 大数据 网络信息安全 评价体系
1 引言
我国新安全观是以为核心的第三代领导集体根据当时国际形式提出“互信、互利、平等、协作”为原则的中国安全观。其具有丰富内涵与鲜明的特色,已被国际社会广泛接受和认可。新安全观在深化与完善阶段仍在与理论创新不断互动、磨合与有机统一。直至全球化不断发展的今天,当互联网技术已经覆盖了各个领域并产生深远影响的时候,特别是大数据背景下的信息量呈海量爆发时,网络信息安全管理问题成为中国新安全^环境下需首要面对的研究项目。
现有的网络信息安全控制体系中有很多信息安全管理的方法和策略,然而在面对大数据背景下的海量数据量时的能力明显不足。建立一套适应大数据背景的网络信息安全机制是当前网络信息安全管理研究的重点。本文通过对相关领域文献的收集与研究,从大数据背景下网络信息安全管理特点出发,提出了以安全控制三要素“人、环境、技术”为中心的控制模型,建立安全评价体系。技术路线为大数据环境下网络信息安全问题的提出相关概念控制要素控制机制评价体系控制策略。
2 基本理论
2.1 大数据的概念与作用特点
大数据概念指以计算机技术为基础的无法常规处理的操作数据,其出现表明了当前的信息技术的进化规模的庞大,需要采用更加高效、经济、智能的处理模式。
大数据存在数据规模巨大,数据海量的特性(Volume)、结构多样化,数据类型复杂特性(Variety)、有价值信息密度低特性(Value)、信息处理速度快特性(Velocity)、复杂性特性(Complexity)。简单来说即通过4V+C进行描述。大数据的作用总结为:
(1)新一代的信息技术的融合与应用的节点,即各网络技术的应用形态。
(2)信息产业发展的新途径,在信息服务领域会加快网络技术产业的发展。
(3)提升核心竞争力的关键因素,是保持社会稳定,加快经济发展,提升国家综合实力的重要手段。
(4)可改变相应的科学研究方法,如社会科学的基本研究方法的抽样调查不再具有普遍适用性。紧跟大数据时代特色成为学科发展新的方向。
2.2 网络信息安全的定义与特点
网络信息安全是一个全新的概念,还没有在各个国家之间形成统一的认知,自2001年联合国信息安全会议后,各国对网络信息安全的认识逐渐发展,达成共识的信息安全特征为信息的完整性、信息的保密性、信息的可用性、信息的可控性及信息抗否认性五个特征。我国的信息安全专家又将网络信息安全分解为环境、系统、程序与数据四个方面,即保证网络系统的软硬件与系统数据的安全。
网络信息安全与国家安全观中的政治安全、经济安全、军事安全息息相关而又不同于它们具有其自身独特特点,特点包括:
2.2.1 脆弱性
互联网的开放性决定了互联网是一个脆弱性的系统,开放程度越大脆弱性越高即安全性越低。主要表现在系统设计、维护等多个环节。
2.2.2 突发性
对网络信息安全造成突然性破坏的因素多是计算机病毒。计算机病毒具有破坏性、传播性、潜伏性、复制性和不可预测性,其突发程度能够迅速破坏或窃取系统中数据。全球性:互联网的互动与互联将全球一体化为“地球村”,互联网的完全开放特性使网络信息安全不分国界,不分地域。
2.3 目前网络信息安全控制机制与评价
目前的网络信息安全控制管理要素为:
(1)控制者,即网络信息安全管理者。
(2)控制对象,以人员、财务等资源为主要内容的信息数据库。
(3)控制手段与工具,管理者组织机构、原则、法规及管理方法等。在大数据背景下网络信息安全控制机制即是认定安全控制对象,组织管理者与工作人员针对网络信息安全问题进行有效分配任务,制定实用的管理规章制度的过程。
对当前网络信息安全控制的评价需坚持科学性原则。由于当前的大数据背景下的网络信息具有的综合特性,因此对其评价也应从全面性入手进行数据收集量化和简化评价。目前在评价方面的研究多为通过实践调查建立评价指标体系,该方法只能选择客观存在的评价指标而不能选择偶然因素影响下的指标。因此需要全面的选取指标以增大选取空间,还要量化评价因素最终才能够揭示事物的本来面目。
3 大数据与网络信息安全
3.1 大数据背景下网络信息安全问题的成因
大数据背景下的网络信息安全问题存在着安全事故趋势的上升、基础薄弱和时刻面临新挑战。其成因包括:
3.1.1 技术层面问题
技术层面问题又分为硬件设备缺陷和软件的后门及漏洞。网络战已然存在并屡屡发生,黑客利用漏洞与后门作为武器,使漏洞如军火一般大有市场,严重危害了网络的安全环境。
3.1.2 人员层面问题
人员的控制的影响是所有问题的根源,网络信息安全问题也是如此。从使用人员的安全防护意思,到技术人员的岗位责任心,到专业人员的钻空子,再到不法人员的非法获利都会对网络安全系统造成严重的危害,是影响网络信息安全的主体。
3.1.3 管理层面问题
网络信息安全管理制度与管理体系的不健全也会危及网络安全系数。表现为管理人员的不够重视、技术人员的麻痹大意、技术人员与使用者的教育及培训欠缺、监督机制的不完善。在新安全观背景下的网络信息安全已成为国家安全重要组成部分,所面临的形势相当严峻。对于我国基础薄弱的网络信息安全系统的建设是当前亟待解决的问题
3.2 针对大数据背景的管理机制构建要素
大数据背景下的网络信息安全具有以下特点,改变原有数据保护原则;巨大的价值诱惑引发数据有更大的安全隐患;技术发展将数据安全隐患进一步放大。我国相关法律的不健全使网络信息安全形势更加不容乐观。我国目前面临形势为大数据网络攻击危害巨大,用户隐私易泄露,存储存在隐患。根据以上特点难点,本文提出了控制职能的构成要三素“人员、环境、技术”,是对前文“控制者、控制对象、控制手段与工具”的职能要素进行的概括处理。大数据背景下的网络信息安全控制机制的建立将围绕这三要素展开:
3.2.1 将控制者开阔为网络控制人员,包括管理者本身和管理ο
针对我国目前网络信息安全管理工作现状与大数据的特殊性,首先需要网络信息服务提供商在处理用户数据的时候采取安全合理的操作流程,保护用户数据信息免受非法侵害。而服务提供商的运营行为需接受相关法律约束与监管,避免服务提供者在大数据利益驱使下对用户的主动侵害。同时,用户的个人信息知情权也应该得到有效维护,并在信息受到非法侵害时得到通知或警告。
3.2.2 将控制对象概括为“环境”,大数据背景下的网络环境包括网络设施、网络文化与网络政策性法律
网络设施的正常运转与维护是互联网运行的根本。面对大数据背景下的海量数据信息,降低存储成本、合理充分利用资源、构建存储于管理体系、挖掘计算机体系、升级网络设施、优化算法、提高系统吞吐率等一系列手段是保障网络信息安全的基础,健康的网络文化和完善的相关政策与法规保是网络信息安全控制机制的有效保障。
3.2.3 技术,是网络信息安全必不可少的要素
在大数据背景下安全技术首先从“防”做起,防火墙通过授权信息隔离内部与外部网络,具有防止作用。其次为“密”即数据加密技术,使数据在传输过程中的安全性得到一定的保障。再者为“控”即网络监控与检测技术,通过监控软件与监控硬件对外部入侵系统行为和无授权的内部用户行为进行处理。最后为“审”即安全审计技术,主要目的为:
(1)威慑警示潜在攻击者。
(2)测试系统控制情况,将其调整到与安全策略相一致。
(3)评估破坏事件程度,为恢复和追责提供依据。
(4)发挥系统管理员的协作作用。
3.3 根据管理机制要素建模
通过前文分析认为,大数据背景下建立网络信息安全管理机制模型应从“人员、环境、技术”三要素的角度出发。网络信息安全控制机制人员层模型如图1所示。
在网络信息安全管理机制中,网络信息安全问题的源头为网络用户的行为,而所要保障的也是网络用户的正当权益。因此人员处于核心地位,人员层为核心动力层。环境层则通过各种方式创造安全的网络环境,起到支撑作用。技术层则通过各种安全技术措施来构建防护层。在大数据背景下通过安全防护与实时监控两方面对信息安全进行控制管理,安全模型的构建也需要借助大数据信息安全技术以确保大数据下各个节点间安全通信。
4 结论
本文遵从国家新安全观的核心内容与实践要求,对网络信息安全的实际情况进行了分析调研。以大数据背景为着眼点,提出了大数据背景下的网络信息安全管理要素为“人员、环境、技术”,并提出网络信息安全管理机制,围绕三要素建立网络信息安全管理机制模型。分析验证了三要素对网络信息安全的影响作用,为大数据背景下的网络信息安全工作提供了理论指导和实践指导,为国家新安全观工作的开展提供了帮助。
参考文献
[1]刘海燕,黄睿,黄轩.基于主题爬虫的漏洞库维护系统[J].计算机与现代化,2014(08):67-70.
[2]孙国瑞,华锦芝,刘思帆,等.实时风险评估模型的研究与实现[J].计算机科学与探索,2015,9(04):462-474.
[3]黄国彬,郑琳.大数据信息安全风险框架及应对策略研究[J].图书馆学研究,2015(13):24-29.
[4]Benaroch M,Chernobai A,Goldstein J.An internal control perspective on the market value consequences of IT operational risk events[J].International Journal of Accounting Information Systems,2012,13(04):357-381.
作者简介
秦瑞峰(1982-),男,山西省临县人。硕士研究生。现为吕梁学院离石师范分校讲师。主要研究方向为网络安全。
【关键词】计算机信息系统;安全
随着计算机技术和网络通信技术的飞速发展,计算机信息系统规模的不断扩大,成为了一个庞大的复杂系统。而信息的共享程度越来越高,使系统安全涉及的技术面非常广,保密性、完整性、真实性和可用性,使我国的计算机信息系统安全体系必须建立统一的框架和实施标准。
1动态纵深防御安全体系模型
1.1计算机信息系统安全发展
计算机信息系统安全涉及的技术面非常广,其中3D安全框架是一个通用的框架,它提出了一个概念性的框架,涉及ISO/OSI的七个协议层次,应用安全平台等都是重要的安全“零部件”,是一个立体的、多方位、多层次的系统问题,但并不是简单地将它们叠加在一起。随着网络的深入发展,三维计算机信息系统不能完全适应动态变化的网络环境,提出了PZDR动态模型,比传统静态安全方案有突破性提高,其中引进了时间的概念,特点就是动态性和基于时间的特性,但它忽略了内在的变化因素。这样,又提出了信息保障技术框架概念,对信息基础设施进行“深层防御策略”,提供了强健性策略描述,把信息的价值划分成5级,对无线应用的安全保障方面不足。目前国内外相继提出了很多安全标准,比如美国TcsEc(桔皮书),欧洲ITSEC,加拿大CTCPEC,联合公共准则(C)C等,现有标准/规范己经相当细致和深入,但仍有不尽人意的地方,比如有些属于特定行业规范,有些标准/规范侧重于系统安全的某个方面,未包含行政管理安全的评价准则等,没有针对广泛存在和应用的网络环境安全等,因此,分析计算机信息系统安全体系,可以推动我国信息安全产业的发展。
1.2动态纵深防御安全体系模型
在设计安全体系时,安全组件必须根据需要分层次、分布式部署,安全体系应贯彻积极防御的思想,功能模块应构成一个闭环的动态控制系统,当系统遭到破坏时能及时进行恢复。安全组件之间能够协同作战,随时处置可能出现的黑客或病毒攻击,进行安全组件的组合与集成。安全体系模型应从多方面考虑,对安全域划分出不同安全防护层次,以安全域和安全防护层次实现纵深防御,配置入侵检测系统、脆弱性分析系统等,在设计时应首先考虑逻辑层次的划分,根据信息的安全级别和服务的重要性来划分,安全域的划分不改变系统的任何部分,每个安全域可按物理或逻辑位置的不同划分,保护计算环境的安全目标。在安全策略的指导下,依靠技术进行操作。明确系统可能出现的安全事件,引进“风险分析”概念,强调信息安全技术的综合使用,将安全风险降低到预期的范围内。人员素质是信息安全体系的基石,应努力提高人员的安全意识,各部门要遵守的规范及应负的责任,提供一个集成的安全管理环境,使得安全部件之间能够协同作战,风险分析是有效保证信息安全的前提条件,大规模减少安全管理员的手工劳动,避免非法攻击的进行。
2计算机信息系统安全
安全分析的目的是为不同安全需求的用户,在普通计算机信息系统、安全系统间建立联系,为满足不同的用户安全需求,根据数据在丢失、破坏及泄露时的不同影响,提出相对应的安全保障级别的概念,根据信息类别和威胁级别的定义,选择安全防护机制及技术,为不同安全要求的用户提供解决方案。确定系统中的信息和服务的用途,概括计算机信息系统的业务流程,将计算机信息系统划分成不同的安全域,当威胁和策略都确定后,通过评价每一种威胁成功实施的可能性,需要制定相应的安全目的。安全功能应清晰地表达,每种安全产品都有一组安全功能,在计算机信息系统安全需求分析中,应以表的形式将安全目的分配,并应适于对抗所有已知的威胁,安全功能的强度要符合相应的保障级别,并通过文档化的形式单独列出安全制度。
3安全设计
安全管理是安全体系的保障,建立并保持文件化的安全管理体系,这与安全技术和安全策略密切相关,相应技术要求包括防火墙、服务器、路由器等。防火墙主要有包过滤防火墙和应用级防火墙,路由器是一类专用的网络设备,网络服务器以各种服务为基础。安全检测系统控制的充分程度,它包括自动响应的分级要求。安全审计数据产生的分级要求都必须包括用户自主选择,能生成实时报警信息,使用身份鉴别机制,审计记录应包含客体名及客体的安全级别;安全审计分析的分级要求应能用一系列规则去监控审计事件,应维护用户所具有的质疑等级,检测对安全功能实施有重大威胁的签名事件;安全审计查阅的分级要求提供从审计记录中读取信息的能力,提供从审计记录中读取信息的能力,选择要查阅的审计数据的功能;安全审计事件存储的分级要求审计踪迹的存储受到应有的保护;网络环境安全审计的分级要求建立分布式安全审计系统,实时收集各安全程序的审计信息,设置跨平台的安全审计机制,给出智能化审计报告及趋向报告。防止计算机和网络病毒的入侵,严格控制各种外来介质的使用,应设置病毒管理中心,应将防病毒与网络管理相结合,阻止病毒的扩散和传播。提供数据加解密和密钥管理,确定相应的密码分级,应对不同级别的密钥实施不同管理。
参考文献:
[1]段云所,陈钟.信息网络安全目标、技术和方法[J].网络安全技术与应用,2001(01).
[2]胡华平,黄遵国,庞立会.网络安全纵深防御与保障体系[J].计算机工程与科学,2002(6).
[3]胡华平,陈海涛,黄辰林.入侵检测系统的研究现状与发展趋势[J].计算机工程与科学,2001,23(02).
[4]GA/TT389-2002.计算机信息系统安全等级保护数据库管理系统技术要求[S].2006.
关键词:等级保护;服务器系统;安全问题
中图分类号:TP393.08文献标识码:A文章编号:1007-9599 (2011) 10-0000-02
Security Exploration on the Level of Protection and Server System
Lin Ming,Lu Manman,Ye Qing
(Nanning Municipal Meteorological Bureau,Nanning530029,China)
Abstract:In modern society,with the continuous development of information network technology,information and data become increasingly prominent role of strategic resources,some of the important network of information resources directly related to the company,the country's economic interests.Information Security Protection is a national information security and business units to enhance the ability to maintain social stability and public interests,promote the healthy development of information technology the basic system.In this paper,for the information security level of protection and safety of the system server discussion.
Keywords:Level of protection;Server system;Security
一、等级保护的相关概念
(一)等级保护的概念及构成
所谓信息系统安全等级保护,指的是对信息安全问题进行等级化的保护与管理。信息安全属于系统工程的范畴,而非一个层面意义的产品。等级保护的内涵可以由以下几个层面进行理解:
第一,等级保护体系的组成,其包括法律、组织、标准以及技术与管理等不同的体系。
第二,保证信息安全的五个要素,即保密、完整、可用及可控和不可否认等,其中至为重要的为数据信息的可控性,如果没有控制好重要的数据,就会出现泄密的问题。不过在信息技术领域不可能实现绝对意义上的安全,只有将安全与应用加以平衡,发生安全问题时能够做到责任制,就代表做到了不可否认性。等级保护要围绕信息安全的五要素来展开。
第三,等级保护的分层,此处分层的概念等同于计算机网络及系统的分层概念。在对计算机操作系统进行分析、理解时,会将其分为由硬件层到核心层,还有操作系统的应用层等。这就很好的说明了一个问题,即我们探索出各种各样诸如杀毒软件、防火墙等各种提升网络安全性能的技术,但是网络安全问题仍然无法得到彻底的解决,就是因为这些层面未全面涵盖上述的信息安全五要素,所以无法保证网络安全。
(二)等级保护的主要内容
其实不管在哪个层面进行安全管理,均能够有五个级别上的保护。随着安全等级的不断提高,计算机系统安全保护能力的等级也会相应的逐渐增强。其中用户自主保护级具有一定的随意性,用户可以自主定义受保护对象,现在很多主流操作系统均要高于该级别一个层面。需要注决的是,如果不添加其它配置,系统默认的配置无法达到第二级别的安全要求。第二级为系统审计保护级,其与上述用户自主定义的级别相比,本级别中计算机信息系统可信计算机实行了粒度更细的自主访问控制,其利用登录规程、审计安全性相关事件以及隔离资源等手段,促使用户对自身的行为负责任,二级以下的均为自主访问。第三个级别则为安全标记保护体,即在主客体中记录安全标记。第四级是结构化保护级。第五级则为访问验证保护级。
二、利用等级保护提高服务器系统的安全性
(一)分层解决网络安全问题
第一,按照不同的分层解决网络安全问题,使得每层的技术点均按照相关的安全等级标准进行构建,从而形成一个可靠的安全体系。首先来看实体层面的安全问题,实现安全所提供的是保证信息系统与设备安全的保护措施,比如机房人员进出的管制、设备的监控及防火防雷等技术均为实体安全机制的范畴。为了进一步避免实体设备受到损坏,在进行计算机系统实体层面的设计与规划过程中,就要严格控制相关的安全等级保护技术要求来执行。
第二,系统层面的安全策略,从系统层面来看,其安全问题包括两个部分,即操作系统与数据库。操作系统在某种程度上为数据库提供一定的安全保护,其是数据库运行的平台。操作系统与数据库的安全要严格按照相关的技术要求,准确选择安全保护等级,立足于信息安全的各个要素做出合理规划,从而实行更为有效的安全功能。比如我们要提高操作系统的安全性能,则安全要素就包括安全策略以及安全管理策略和数据安全等各技术面。操作系统安全策略的主要作用就是对本地计算机的安全设置进行配置,其包括密码、账户的锁定、审核以及IP安全和恢复加密数据等等,我们常用到的账户、口令、访问权限等均可以体现出操作系统的安全策略。安全管理策略主要指的是网管员采取相应的措施对系统进行安全管理。数据安全则主要体现在数据的加密、备份、存储及传输的安全性管理等各个方面。
第三,网络层面的安全,其实网络层面的安全防范技术有很多种,大概可以将其分为防火墙技术、入侵检测技术以及协作式入侵检测技术等几个类型。在进行网络层面的安全防范过程中,要按照相关的规范要求确定出系统的安全保护等级,从而有针对性的进行安全防范,提高系统的安全性。我们可以对网络层面的安全防范技术做出简单的介绍:
计算机网络己经成为高等学校普遍开设的核心专业课程。它立足于电子信息基础之上,在信息技术主要专业课程(如操作系统数据库、通信技术、软件工程、程序设计等)的支持下,直接为电子商务、电子政务、金融、远程测控、MISCMIS远程教育和医疗等应用服务,在电子信息类专业的知识结构中起着承上启下的关键作甩基于上述认识,在四川省实施的《新世纪四川省高等教育教学改革工程》的“高等教育人才培养方案及课程体系和教学内容的改革项目”中,我们申报并承担了“《计算机网络》课程教学内容体系改革与实验环境建设研究”项目,在理论上和实践上作了初步探讨。
一、加强计算机网络教材建设的必要性和指导思想
(一)加强计算机网络建设的必要性
国与国外相比有较大的局限,原因在于我国的经济实力和信息技术水平与国外有一定的差距■具体表现为缺乏好的适合国情的教材,实验条件差。
当前计算机网络课程教学方面存在的问题,从学生与教师两方面都有所反映一些研究生在学过多门计算机网络课程(如计算机网络、计算机网络理论与设计、网络工程网络通信基础网络编程Internet技术等)之后,才认为真正学懂了计算机网络;一些本科生又从另一极端反映:“计算机网络就是些概念,太简单”,但一接触实际,很多概念又不大清楚,动手能力差而教师们则深感要在有限时间(例如48学时把计算机网络的概念、原理讲清楚,且能结合实际,并非易事这些情况表明,社会迫切需要较好的计算机网络教材。
根据教育部教高[2001]4号文关于大力提倡编写、引进和使用先进教材的精神,我们决定努力编写一本较好的计算机网络教材,作为“《计算机网络》课程教学内容体系改革与实验环境建设研究”项目的重点工作之一。该项工作的成果是《计算机网络原理与设计》一书(87万字,高等教育出版社,2003.12)
要编写一本较好的计算机网络教材,我们深感责任重大如何用有限的篇幅系统而又全面地介绍计算机网络技术全貌,使读者能在较短时间内掌握计算机网络的基本原理体系结构、网络技术的发展趋势和网络应用研究的基本方法,这就是我们编写本书的目的。计算机技术和通信技术的快速发展使计算机网络的新技术和新标准不断面世,用技术爆炸来形容,一点也不过分在这种技术进步日新月异的情况下,编写教材最难的就是内容的选取
(—■)加强计算机网络教材建设的指导思想
通过对《中国计算机科学与技术学科教程2002〉的深入领会和20多年来从事计算机网络教学科研的实践,我们认为,重要的是在教材中把基本原理讲清楚具体地说,就是要把计算机网络的体系结构(包括ISO/OSIRM和“?/正协议族)讲清楚,这是学好计算机网络的关键这种观点正逐步被越来越多的人士所共识;理论必须与实际相结合,但不应该把教材写成网络产品的说明书;教材不应写成计算机网络标准文档的缩写本;而要强调严谨性,要重视理论分析和应用;内容要贴近教学,应该有利于教师组织课堂教学,容易转变为教师的讲稿,也应有利于学生的复习和自学;适当介绍新的技术发展,以开阔读者的眼界。
1.教材的取材原则
讲清计算机网络的原理只要有利于读者建立起计算机网络的概念,即使是计算机网络早期的技术,也不必因其“过时”而轻易抛弃,例如X.25就是这样既要联系实际,又要掌握好“度”,不能把教材写成产品使用说明书重点是关注在实际中经常用到的知识,例如,局域网的冲突域概念,在网络建设中十分重要,应该重点讨论;又例如,路由选择在Internet的建设中也很重要,要把概念讲清楚至于具体的实验、操作、配置则应由与本书配套的《计算机网络应用与实验教程》或其它实验教材去解决本书就不必过细介绍网络产品性能配置等应用细节了。对协议的介绍,重在原理和概念,细节(文本)不必多讲
面对计算机网络涉及到的如此广泛的技术问题,唯一的办法是选材要少而精。例如路由选择,要讲清关键点:物理编址、下一站转发源地址独立性、层次地址与路由的关系、缺省路由等。面对大量具体的路由算法,大可不必介绍,只要把关键的Dijkstra算法和一个典型的VD(矢量距离)算法讲清楚就可以了。而对VD算法又可以分阶段循序渐进逐步深化例如,可在一般地介绍一个网络内的路由选择时,介绍VD的原理(算法);而在学习Internet时,再从互联网角度介绍;最后,在学习路由器时,总结性地介绍在IP中如何具体使用VD算法通过这样安排,学生对路由选择的掌握普遍较好。
2在取材方面的一些具体考虑
具有适当深度的理论内容。对计算机网络教学的最大误解是,把它降低到单纯网络产品的介绍和配置使用以及操作的应用培训课程。大学生和研究生应当掌握适当深度的理论内容,否则,很难说他们真正学懂了计算机网络。为此,本书第2章介绍网络排队模型和自相似通信量,以便为计算机网络资源共享及链路容量优化等设计问题准备适当的理论基础。有限状态机和Petri网模型,则用于对协议的理解和验证。既要覆盖计算机网络的基本内容,但又应重点突出例如,路由选择和局域网的冲突域就应该是重点,但又要设法将计算机网络技术的全貌展现给读者。
对计算机网络通信技术及发展,如ISDN帧中继、ATM接入网技术DWDMRPRNGN软交换、主动网络等进行适当的介绍即可网络应用与设计问题,如链路容量优化,建网技术和方法,IP电话、企业网络管理、网络拓扑搜索、网络入侵检测、计算机网络中的嵌入式系统及应用、网络信息系统的开发等,这些都是网络应用中的重要问题结合我们的研究工作,对上述问题进行了简要的介绍,希望能对读者有所帮助。
二、计算机网络教学实践
1.教学计划建议
通过计算机网络课程的学习,期望读者对计算机网络的体系结构和基本技术有一个初步的掌握,为进一步的学习和研究打下较为坚实的基础。
将《计算机网络原理与设计》一书用于不同层次和专业的教学时,教学计划建议如下:
(1)经济管理类本科(32学时)
教学目的和要求:要求学生掌握计算机网络的基本概念组成和应用。
教学内容:
1.1计算机网络的一般概念,1.2计算机网络体系结构与协议;
3.1数据传输基本原理,3.2常用的物理层标准;
4.6PPP;
5.1广域网的基本概念;
6.1网络互连概念,6.2因特网上的网络层;
7.4TCP,7.5.1影响计算机网络的若干因素;
8.2IEEE802标准概述,8.3IEEE802.3,8.4快速以太网;
9.2TCP/IP协议族的应用层,9.3域名系统DNS,9.4计算机网络管理,9.5计算机网络安全,9.6计算机网络操作系统;
10.1联网设备概述,1Q2调制解调器,10.3网卡,10.4中继器和集线器,10.5网桥,1016交换机,10.7路由器,10.8建网技术,10.9网络建设方法
(2)理工类四年制本科(48学时)
教学目的和要求:要求学生基本掌握计算机网络的体系结构,各层涉及的技术问题及解决方法,为进一步学习和参与网络设计、建设、运行以及网络的应用奠定基础。
教学内容(只列出在经济管理类本科基础上添加的部分):
21概述,22M/M/1排队模型;
4.1数据链路层的基本概念,4.2停止等待协议,4.3连续ARQ协议,4.4选择重传ARQ协议,4.5HDLC;
5.2路径选择,5.3拥塞控制,5.4X.25;
7.1运输层概述,7.2TCP,体系中的运输层,7.3UDP;
9.1ISO/OSIRM的高三层;
11.2帧中继,11.4接入网技术,11.6计算机网络技术的发展;
124网络信息系统开发
(3)理工经管类硕士研究生(48学时)
教学目的和要求:要求学生较好地掌握计算机网络的组成、体系结构、协议、设计和分析等方面的基本理论与方法
教学内容(只列出在理工类四年制本科基础上添加的部分,并注明删除的部分):
23M/M/m排队模型,2.4M/G/1排队模型,25具有不同优先级的排队模型,2.6排队网络,2.7自相似通信量;
4.7协议的形式描述和验证;
删除5.4X.25;
7.5性能问题;
8.1通道访问技术删除8.2和8.3中以太网的冲突域和覆盖范围问题之外的部分,删除8.4快速以太网;
m10计算机网络优化设计研究,删除10.1联网设备概述,10.2调制解调器,1Q3网卡,10.4中继器和集线器,10.5网桥;
删除11.2帧中继,11.4接入网技术,11.6计算机网络技术的发展;
121IP电话12.3网络拓扑搜索,126入侵检测系统的设计与实现。
2采用的辅助教材
作为《计算机网络原理与设计》一书的补充,我们编写了《计算机网络辅助教材》它是按西南交通大学计算机与通信工程学院当前执行的《计算机网络教学大纲》的要求编写的,以满足该大纲对双语教学和习题集的需要若不采用特定的教学大纲,也不采用《计算机网络原理与设计》作为教材时,本书的内容仍然可以
作为其它计算机网络课程的辅助教材本书的主要内容如下:
第一部分:习题及参考答案给出了《计算机网络原理与设计》全部习题及参考答案
第二部分:英文阅读材料。教育部要求积极开展双语教学,在计算机网络课程的教学能够全面采用外文教材之前,应该有一个过渡期,即以中文教材为主,但向学生提供合适的外文阅读材料,在教师的指导下,配合教学的进度学习一方面可以提高学生的外文能力,另一方面也可以通过外文教材借鉴国外的教学方法(即教材不一定很深很艰但要提供大量思考题和练习题,鼓励学生充分利用图书馆和Internet,自己去获取知识,掌握学习方法)为此,首先应有适合作为阅读材料的英文教材。但原则是应选用国外最新版本的著名教材本书选用国外者名教材:BehrouzA.Forouzan,DataCommunicationandNetworking2nded.2001McGraw-HillCompanies,Inc中有关TCP^P协议族的内容,加以编辑整理,作为英文阅读材料
第三部分:英文阅读材料参考译文。给出了本书第二部分的参考中文译文
关键词 物联网 威胁 安全架构
1 引言
随着信息通信技术的不断进步,通信网络作为信息通信技术的重要基础,已经从人到人的通信发展到人到物以及物到物,并逐渐从纵向的局部物物相连过渡到横向的跨应用、跨地域的物联网。所谓物联网(Internet of Things),指的是通过射频识别(RFID)、红外感应器、全球定位系统、激光扫描器等信息传感设备,按约定的协议,把任何物品与互联网相连接,进行信息交换和通信,以实现智能化识别、定位、跟踪、监控和管理的一种网络概念。从1999年提出物联网概念到现在,很多科研成果不断涌现,但从物联网的安全角度看还相当薄弱,需要各国和组织提高安全认识,找到可靠有效的安全机制。
2 物联网的体系架构及威胁分析
根据对物联网的理论探讨和技术、产业的实践观察,目前物联网业界比较认可的是将系统划分为三个层次:感知层、网络层、应用层,如图1所示,并概括的描绘物联网的系统架构。
感知层解决的是人类世界和物理世界的数据获取的问题。可进一步划分为两个子层,首先是通过传感器、码相机等设备采集外部物理世界的数据,然后通过RFID、条码、工业现场总线、蓝牙、红外等短距离传输技术传递数据。感知层所需要的关键技术包括检测技术、短距离有线和无线通信技术等。感知层所面临的威胁主要有对节点本省的物理攻击、长时间占用信道导致合法通信
无法进行引起的信道阻塞、伪造攻击、信息篡改等。
网络层解决的是感知层所获得的数据在一定范围内,通常是长距离的传输问题。这些数据可以通过移动通信网,国际互联网、企业内部网、各类专网、小型局域网等网络传输。特别是当三网融合后,有线电视网也能承担物联网网络层的功能,有利于物联网的加快推进。网络层所需要的关键技术包括长距离有线和无线通信技术、网络技术等。网络层受到的攻击主要有:虚假路由信息的传播、选择性转发/不转发、黑洞攻击、hello包泛洪等攻击都会使得发送的数据包到达不了目的地,从而造成网络混乱。
应用层解决的是信息处理和人机界面的问题。网络层传输而来的数据在这一层里进入各类信息系统进行处理,并通过各种设备与人进行交互。这一层也可按形态直观地划分为两个子层。一个是应用程序层,进行数据处理,它涵盖了国民经济和社会的每一领域,包括电力、医疗、银行、交通、环保、物流、工业、农业、城市管理、家居生活等,包括支付、监控、安保、定位盘点、预测等,可用于政府、企业、社会组织、家庭、个人等。这正是物联网作为深度信息化的重要体现。另一个是终端设备层,提供人机界面。物联网虽然是“物物相连的网”,但最终是要以人为本的,最终还是需要人的操作与控制,不过这里的人机界面已远远超出现时人与计算机交互的概念,而是泛指与应用程序相连的各种设备与人的反馈。应用层所面临的安全主要有本地安全威胁,如设备的盗用与破坏;无线链路的非授权访问、拒绝服务攻击等;服务网络的非法入侵等。
3 物联网的安全架构
明确了物联网的体系结构和所面临的安全形势,接下来考虑如何解决物联网面临的安全问题。由于物联网必须兼容和集成现有的TCP/IP网络和无线移动网等,因此现有网络安全体系中的大部分机制仍然可以适用于物联网,并能够提供一定的安全性,但还需根据物联网的特征对安全机制进行调整和补充,对物联网的发展需要重新规划并制定可持续发展的安全架构,使物联网在发展和应用过程中,其安全防护措施能够不断完善。
3.1 感知层的安全架构
在感知层内部,需要有效的密钥管理机制,用于保障感知层内部通信的安全。由于感知层传感网类型的多样性,很难统一要求有哪些安全服务,但机密性和认证性都是必要的。机密性需要在通信时建立一个临时会话密钥,而认证性可以通过对称密码或非对称密码方案解决,使用对称密码的认证方案需要预置节点间的共享密钥,在效率上也比较高,消耗网络节点的资源较少,许多传感器都选用此方案;而使用非对称密码技术的传感器一般具有较好的计算和通信能力,并且对安全性要求更高。安全架构如图2所示。传感网的安全需求 涉及的密码技术包括轻量级密码算法、轻量级密码协议、可设定安全等级的密码技术等。
3.2 网络层的安全架构
接入层和网络层的安全机制可分为端到端机密性和节点到节点机密性。对于端到端机密性,需要建立如下安全机制:端到端认证机制、端到端密钥协商机制、密钥管理机制和机密性算法选取机制等。对于节点到节点机密性,需要节点间的认证和密钥协商协议,这类协议要重点考虑效率因素。机密性算法的选取和数据完整则可以根据需求选取和省略。如图3所示。
3.3 应用层的安全架构
在感知层和网络层中都不涉及隐私保护的问题,但它却是一些特殊应用场景的实际需求,即应用层的特殊安全需求。基于物联网综合应用层的安全需求,需要如下的安全机制:(1)有效的数据库访问控制和内容筛选机制;(2)不同场景的隐私信息保护技术;(3)叛逆追踪和其他信息泄露追踪机制;(4)安全的计算机销毁技术;(5)安全的电子产品和软件的知识产权保护技术,如图4所示。针对这些安全架构,需要发展相关的密码技术,包括访问控制、匿名签名、匿名认证、密文验证、门限密码、叛逆追踪、数字水印和指纹技术等。
4 结束语
虽然物联网的发展在近十年中突飞猛进,但离物联网的成熟期还有一定的时间,目前物联网的安全体系还存在很多缺陷和问题,安全机制在业界依然空白。本文针对物联网所面临的安全威胁,分析得出了各层所需要的安全架构,相信随着对物联网的安全认识的提高,一定可以找到适合当今物联网发展的可靠而有效的安全机制和安全模型。
参 考 文 献
[1] 沈苏彬,范曲立等. 物联网的体系结构域相关技术研究. 南京邮电大学学报(自然科学版),2000
[2] 王永超,魏薇,鲁东明. 无线传感网络安全综述. 计算时代,2008,(12):15-19
[3] 张彦,宁焕生等. RFID与物联网. 清华大学出版社,2005
[4] 宁焕生,张瑜,刘芳丽. 中国物联网信息服务系统研究. 电子学报,2006,34(12):2514-2517
The Security Framework about the Internet of Things
Peng Chunyan
(Computer Department of Qinghai Normal University,Xining 810008,China)
【关键词】网络环境 信息安全问题
信息技术的发展和网络技术的应用技术普及使计算机在各类经济信息管理系统中应用更加广泛。经济信息量猛增,信息处理也越来越依赖计算机,网络环境下计算机系统的脆弱性更加严重,面临计算机病毒威胁的同时还受到利用计算机进行犯罪窃取团伙的攻击,导致信息系统 安全问题十分严重。本文凭借网络环境安全工作相关经验,对网络环境下的信息安全问题提出了一些看法,期待和相关工作者的经验交流。
一、信息安全
信息的广义概念是我们在适应外部世界并且使这种适应为外部世界感知的过程中通外部世界进行交换的内容的名称。信息广泛存在于客观世界的每一个角落,包括各种文字、指令、数据、信号、图形、图像、声音等。信息安全的概念最早是美国国防部提出的信息保障概念,即通过确保信息和信息系统的可用性、完整性、可验证性、保密性等来保护信息系统的信息作战行动。而英国标准协会编写的信息安全管理体系标准于2000年被国际标准化组织和国际电工委员会联合技术委员会批准为国际组织,对信息安全进行了详细规定,即信息安全是指信息保密性、完整性和可用性的保持。
二、网络环境下的不安全因素
(一)信息污染
网络能够在全球范围内传递声像、图文并茂的多媒体信息,速度快捷使用方便,但是也难以控制。网络信息传递导致文献信息质量泥沙俱下参差不齐。在信息自由的口号声下面掩盖着冗余信息、污秽信息、盗版信息、虚假信息、失真信息、过时信息、错误信息等和正确信息一并存在并且广为流传,在意识形态方面为国家带来了严重的不安定因素,同时严重影响了人们的身心健康。
(二)信息渗透
信息网络已经成为了文化传播的主阵地,于是有些别有用心的政治团体开始通过网络信息进行政治渗透和价值观推销,这对于弱势国家来说是十分严峻的挑战。意大利马克思主义者葛兰西提出了一种“文化霸权”理论,认为一群人影响下能够形成为当代民众广泛接受的主宰世界观。一些学者提出了信息渗透将导致一种新型国际文化秩序,这将以绝大部分民族文化的消失作为代价。作为网络和计算机技术的发源地和最发达的国家,美国和 以美国为首的西方国家在科技文明、工业文明、商业文明等多方面都优于东方。
(三)信息破坏
信息破坏包括人为和偶然两种,然而无论是哪种都会造成严重的影响和破坏。人为偶然事故存在着不可预知性,信息技术最先进的美国也不能够避免,历史上出现过几次严重的互联网瘫痪事件。
(四)信息侵权
对信息产权的侵害。网络的应用使信息载体传递方式等发生了变化,实现信息共享的同时也带来了传统知识产权的问题。网络信息资源建设过程中往往肆意串改作者名字甚至是内容,忽视著作人的合法权益。
三、网络信息环境下信息安全模型
网络环境下的信息安全系统是指在整体安全策略控制和引导之下综合利用防护工具,利用监测工具了解和评估系统安全状态并进行自我调整。
传统信息安全技术把精力放在系统滋生的稳定性和防护措施的加强。例如采用B级操作系统,在网络系统出口配置防火墙,同时采用加密系统进行信息传输和集中身份认证系统等。但是这种淡出的防护技术并不能满足要求。网络环境对信息安全的要求是能够识别自身状态,拥有检测机制,能够感知自身是否处在危险状态,保证能够第一时间发现漏洞并且能够迅速响应,系统具备防护功能的同时还要拥有应急处理功能。完整的信息安全模型包括安全策略、安全防护、检测、相应等部分,防护和应急响应形成完整的安全保护链条,在安全策略的指导下进行安全防护。
四、信息安全管理标准
信息安全管理原则之一就是规范化 、系统化。落实这一原则需要相应信息安全管理标准。BS7799标准是英国标准协会制定的国际上具有代表性的信息安全标准。这项标准有两个部分:《信息安全管理细则》《信息安全管理体系规范》。这套标准综合了信息安全管理方面的优秀控制措施,能够为信息安全方面提供建议指南,这个标准并不是认证标准,在组织建立信息安全系统时可以借鉴。
网络环境下的信息安全问题不单单是一个技术问题,也不仅仅是一个管理问题 ,而是一种工程,在涉及到物的同时还设计到人。保障网络环境下的信息安全需要依靠严格科学的,先进的安全技术进行技术支撑。信息资源将是21世纪人类的一种战略资源,信息安全将不仅仅关系到企业个人,也将关系到国家安全和利益。但是我国的信息安全管理存在着先天缺陷。
参考文献:
[1]戴宗坤.信息系统安全,北京:电子工业出版社,2012.
[2]科飞管理咨询公司,信息安全管理概论.北京:机械工业出版社,2012.
[3]高丽华.中国信息安全不能居于最低的.第四类01光明日报,2012.
[4]娄策群等.现代信息技术环境中的信息安全问题及其对策[J].中国图书馆学报,2011,(6):32-36.
[5]王志军.防病毒高级策略[J].电脑爱好者,2010,(23):57-58.
[6]中华人民共和国财政部.独立审计具体准则第 9 号――内部控制和审计风险,2010:09-13
[7]Kenneth C.Laudon,JaneP.Management Information Systems,Managing the DigitalFirm.Laudon,2003:214-225