登陆注册
23788900000033

第33章 电子政务安全保障(4)

在系统网络与外界连接处应进行网络访问控制,正确区分外部网络用户的身份,区分其是进行查询,修改还是管理维护,提供基于用户的访问规则,针对不同的用户和用户的不同存取要求授予其不同权限,禁止非法用户进入系统。网络访问控制系统应该具有如下要求:不仅能够按照来访者的IP地址区分用户,还应该对来访者的身份进行验证;不仅支持面向连接的通讯,还要支持UDP等非连接的通讯;不仅可以控制用户可访问哪些网络资源,还应该能控制允许访问的日期和时间;对一些复杂的应用协议,如FTP、UDP、TFTP、RealAudio、RPC和Port mapper、Encapsulated TCP/IP等,采用特定的逻辑来监视和过滤数据包;对于现有的各种网络进攻手段,如IP Spoofing、TCP sequence number prediction attacks、Source outing attacks、RIP attacks、ICMP attacks、Data-driven attacks(SMTP and MIME)、Domain Name Service attacks、Fragment attacks、Tiny fragment attacks、Hijacking attacks、Data integrity attacks、Encapsulated IP attacks等提供有效的安全保障。

此外,在系统网络与外界接口处还应使用网络地址翻译技术,实现数据包的网络地址翻译。通过网络地址翻译,可以让IP数据包的源地址和目的地址以及TCP或UDP的端口号在进出内部网时发生改变,这样可以屏蔽网络内部细节,防止外部黑客利用IP探测技术发现内部网络结构和服务器真实地址,进行攻击。

3.主服务器和数据库系统的安全防护

网络系统的主服务器硬件可采用小型机,并配备专为小型机所开发的软件系统,这种专用系统,因其硬件和软件的专用性而无法普及,因而不为一般病毒制造者或黑客所看好,也就更谈不上去为此系统专门制造病毒或设计攻击方式。

对于操作系统的安全防范可以采取如下策略:尽量采用安全性较高的网络操作系统(如Linux),并进行必要的安全配置、关闭一些不常用却存在安全隐患的应用;加强口令字的使用,增加口令复杂程度;并及时给系统打补丁、系统内部的相互调用不对外公开。通过配备操作系统安全扫描系统对操作系统进行安全性扫描,发现其中存在的安全漏洞,并有针对性地对网络设备重新进行配置或升级。

为保护防火墙自身的安全,要在防火墙的底座架构上采用安全操作系统,在使用中加强认证、加密、传输等安全措施。安全操作系统主要通过增强的身份标识与验证、细化的自主访问控制、特权用户职责划分、强制访问控制、审计跟踪以及安全管理等方面措施增强对基本安全功能的支持。由于CPU等核心技术被国外所垄断,充分考虑操作系统的安全性也是我国的国情所决定的。

数据库系统是政府网络系统的数据存储中心,存有大量重要的数据,因此必须对数据库系统建立备份和恢复系统,确保出现紧急事件时能在最短时间内恢复整个系统。在必要的时候,还可通过网络备份系统,对数据库进行远程备份存储。

4.Web服务器的安全防护

Web服务器是一个单位直接面对外界的大门,也是最先在网络伤害行为中受到威胁的环节。对于政府的网络系统由于它的社会、政治地位与影响,所以对于系统的Web保护十分重要。对于Web的安全维护管理,重要的是对主页的维护,主页是一个单位的形象,修改主页是一种典型的网络伤害行为,所以主页的保护、及时恢复将是对此行为的有效打击。同时,应对Web访问、监控/阻塞/报警、入侵探测、攻击探测、恶意Applets、恶意Email等在内的安全政策进行明确规划。这些政策包括了解网络利用情况、检测入侵和可疑网络活动时需要的规则。这些规则可以非常方便地加以激活、关闭或加以剪裁以满足系统在一般需要之外的其它具体要求。这些规则包括了监控/阻塞具体用户组、地址、域访问特定的Web站点、URL或内部服务器的功能。

5.信息的加密处理

加密是通过对信息的重新组合,使得自由收发双方才能解码还原信息的传统方法。加密算法以密钥为基础,分为两种:对称加密和非对称加密。对于政府办公网络系统中的公文交换和其他信息的处理,加密技术是一项必不可少的安全技术手段,可分别在信息传输和存储时进行加密处理,保障信息的安全性。

在通信过程中,可采用链路加密和“端—端”加密两种具体措施进行加密传输。链路加密是传输数据仅在物理层前的数据链路层进行加密。接收方是传送路径上的各台节点机,信息在每台节点机内都要被解密和再加密,依次进行,直至到达目的地。“端—端”加密是为数据从一端传送到另一端提供的加密方式。数据在发送端被加密,在最终目的地(接收端)解密,中间节点处不以明文的形式出现。

采用链路加密方式,从起点到终点,要经过许多中间节点,在每个节点地均要暴露明文(节点加密方法除外),如果链路上的某一节点安全防护比较薄弱,那么按照木桶原理(木桶水量由最低一块木板决定),虽然采取了加密措施,但整个链路的安全只相当于最薄弱的节点处的安全状况。采用“端—端”加密方式,只是发送方加密报文,接收方解密报文,中间节点不必加、解密,也就不需要密码装置。此外,加密可采用软件实现,使用起来很方便。在“端—端”加密方式下,每对用户之间都存在一条虚拟的保密信道,每对用户应共享密钥(传统密码保密体制,非公钥体制下),所需的密钥总数等于用户对的数目。链路加密对用户来说比较容易,使用的密钥较少,但链路加密只能认证节点,而不能认证用户(一个节点可能有多个用户),因而不能提供用户鉴别。而“端—端”加密比较灵活,用户可以看到加密后的结果,起点、终点都很明确,可以进行用户认证,但使用密钥较多,并且密钥数目随网上通信用户的增加而增加。对链路加密中各节点安全状况不放心的用户可采用“端—端”加密方式。

6.传输信道的安全防护

部分传输信道可以要求信道提供商通过改造线路质量来完善,另外一些则可以由网络系统自己完善,大部分数据库信息的采集和处理都可在进行二次开发时,注入信道传输方面的安全措施,如可采用对应用程序加密、对通信线路加密,或采用VPN(虚拟专用网络)等较好的数据安全传输方案,完善网络安全防范体系。

VPN能够安全地连接因特网上两个物理分离的网络,经过对VPN的配置,可以让网络内的某些主机通过加密隧道,让另一些主机仍以明文方式传输,这样就可以保证子网间传输信息的机密性、完整性和真实性,从而达到安全与传输效率的最佳平衡。

7.加强网络的安全审计

网络安全审计能够帮助对网络进行动态实时监控,可通过寻找入侵和违规行为,记录网络上发生的一切,为用户提供取证手段。安全审计是采用数据挖掘和数据仓库技术,实现在不同网络环境中终端对终端的监控和管理,在必要时通过多种途径向管理员发出警告或自动采取排错措施,能对历史数据进行分析、处理和追踪。网络安全审计不但能够监视和控制来自外部的入侵,还能够监视来自内部人员的违规和破坏行动,它是评判一个系统是否真正安全的重要尺度。在网络系统的主服务器所在的网段上安装一套审计系统,就可保证信息的收集、分析、统计、存储、报警等顺利进行。

【3】电子政务的应用安全

1.实施单一登录机制

在一个现实的大型计算机系统的运作过程中,一个IT管理人员需要管理多个系统、维护多套用户名和口令。一个系统管理员要管理多台Unix主机、多台Windows服务器、维护上面的多个数据库、维护电子邮件系统、还要管理多台网络设备等,他需要记忆各个操作系统、数据库系统、应用系统、网络设备的用户名和口令。其他的管理人员和工作人员也是如此。各种系统用户的口令应该互不相关,口令比较长而且没有规律,在使用一段时间后要改变为新的值,这样才能保证统的安全。但是,要让一个人记忆许多长而难记又经常变化的口令是很困难的。人们往往对他所维护的所有系统都使用相同或相似的口令,口令常常使用自己或亲朋好友的姓名、生日、纪念日等。“黑客”会比较容易地猜出其口令,猜出一个口令,就能更加容易地猜到其它口令。从规章制度上限制用户上述行为是不现实的,只有从技术上采取一定措施,帮助用户解决记忆长而无规律、易变口令的问题,才能真正保证系统的安全。

因此,好的系统安全管理架构不但应该针对网络、计算机、应用等IT环境加强安全管理,而且应该能够尽量减少这种人为因素造成的安全损失。应该实现“一人一个账号、一个口令”的登录管理模式,用户只需一次登录即可访问网络中的操作系统、电子邮件、数据库系统、应用系统等各种资源。用户应该可以通过用户名/口令、指纹识别器、智能卡、令牌卡等多种方式获得安全管理服务器的系统认证,然后只需在计算机的图形用户界面上双击代表某一应用的图标,就可以直接访问该应用。在此过程中所涉及的安全机制应该包括口令PIN密钥管理、数据加密和数字签名等技术,以最大限度的保证用户名(账号)、口令等信息的安全。

2.实施统一的用户和目录管理机制

同类推荐
  • 动物的危机与保护

    动物的危机与保护

    人和动物天生就是好朋友,人类对其他生命形式的亲近感是一种与生俱来的天性,只不过许多人的这种亲近感被现实生活逐渐磨蚀或掩盖掉了。但也有越来越多的人,在现实生活的压力和纷扰下,渐渐觉得从动物身上更能寻求到心灵的慰藉乃至生命的意义。狗的忠诚、猫的温顺会令他们快乐并身心放松.而野生动物身上所散发出的野性光辉及不可思议的本能,则令他们着迷甚至肃然起敬
  • 学生青春期性知识的教育艺术(下)

    学生青春期性知识的教育艺术(下)

    我们根据青少年生理和心理的发育和发展规律,特别编辑了《学生青春期教育与培养艺术》,主要包括性知识教育、性心理教育、健康情感教育、健康心理教育、摆脱青春期烦恼教育、健康成长教育、正确处世教育、理想信念教育、坚强意志教育、人生观教育等内容,具有很强的系统性、实用性、知识性和指导性,能够全面指导广大学生的青春期教育。
  • 智慧教育活动用书-多元时空

    智慧教育活动用书-多元时空

    “智慧教育活动用书”丛书公共30册,是一套汉语与英语的双语丛书。丛书内容包括星宇迷尘、科普长廊、网络生活、网络前沿、电脑学堂、心灵密码、健康饮食、生命律动、体坛经纬、影视千秋等30个方面。智慧教育即教育信息化,本套丛书把比较前沿的信息教育化,在学习科技知识的同时也加强了英语的阅读能力。
  • 中学语文新课标必读:老人与海

    中学语文新课标必读:老人与海

    《老人与海》在细节描写方面除了上面提到的现实主义手法之外,也还经常采用象征、寓意、拟人化等表现手法。圣地亚哥那双眼睛跟那象征着厄运的破帆相对照,揭示出他绝不向命运屈服的性格特征。在故事情节发展中,圣地亚哥犹如童话中的人物跟动物交往一样,把鸟儿、大鱼、鲨鱼等动物当成懂得人情世故的有理性的生物看待,不断同它们谈心,向它们倾吐自己的想法。他对鱼讲的话庄严、刚毅,表现出内心的自豪感和坚强的毅力。他对鸟儿说的话则比较柔和,表现出他那由于孤独而产生的痛苦以及寻求支援的心情。作品中多次提到圣地亚哥梦见狮子。狮子是力量的表现,是强者的象征。老渔夫一再梦见狮子,象征着他对力量的追求、对强者的向往。
  • 启发青少年的科学奥秘故事

    启发青少年的科学奥秘故事

    青少年朋友,科学人人都向往,可是你究竟了解多少科学的奥秘呢?光线能像水一样弯曲地流动,随手扔针居然得到了圆周率,机器人受不了人的折磨自己逃跑了,巨石竟然怕人挠痒痒,裙子能爆炸,小鸡也会得脚气病,植物也有各种血型,一束玫瑰传递了43年才到恋人的手中……这些话题是否让你倍感惊奇呢?
热门推荐
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 语文新课标课外必读·第十三辑——柳林中的风声

    语文新课标课外必读·第十三辑——柳林中的风声

    国家教育部颁布了最新《语文课程标准》,统称新课标,对中、小学语文教学指定了阅读书目,对阅读的数量、内容、质量以及速度都提出了明确的要求,这对于提高学生的阅读能力,培养语文素养,陶冶情操,促进学生终身学习和终身可持续发展,对于提高广大人民的文学素养具有极大的意义。
  • 闲游I隐世奇遇

    闲游I隐世奇遇

    这是一片充满斗争的大陆,魔幻与科技相结合的这个世界分为,居住于地面的人族,翱翔于天际的神族,深居于大海的海族,位于地下的阎罗族,以及隐藏于虚空之中的罗刹族……而我们的主人公游枫将在这片大陆开辟自己的道路……闲游的道路。
  • 温暖遥远不过时光

    温暖遥远不过时光

    他的父亲以前是大侠,现在是贪官。他从小钟鸣鼎食,不知道何为忧患。别人劝告他要独立发展,他只会越听越烦。他大嫂口蜜腹剑,他二嫂尖酸刻薄。当他父亲死后,两位嫂子挑拨他们兄弟的关系,导致兄弟反目成仇。他被打成重伤,逐出家门。他的情人将他带回家中。但是,他情人的父亲将其看做累赘,他的情人又被他昔日的好友所追。人情冷暖使他悲痛绝望,离开情人的家,准备一死了之。此时,一个落榜书生恰好经过。书生不屈不挠的勇气,激励了他。他身受重伤,筋脉尽断,不再适宜练武。所以,他希望通过进入仕途来改变命运。但是,遭到了哥哥的阻挠,使他的生活更加贫困,终于沦落为一名戏子。按照朝廷例律,倡优没有参加科考的资格。既不能够练武,成为一名侠客;又不能通过科考进入仕途,他已是穷途末路。他该如何改变自己的命运呢?他怎么才能够成为一代“枭侠”,令朝廷震惊,让武林闻风丧胆?
  • 我送你的年华还留着吗

    我送你的年华还留着吗

    此刻,气氛变得微妙而尴尬,大概谁都不曾想过故事会如此恶俗的上演。三个好兄弟爱上同一个女孩。至少,已有两个爱上……
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 云城两个人

    云城两个人

    云让今年刚刚24岁。没恋爱没结婚,但是突然有一天,家里莫名其妙出现了个小孩儿,更莫名其妙的是那小孩儿管她叫妈。云让黑人问号脸,她一个理性主义者本来是不会信的,偏偏……这小孩儿和她长得贼拉像。又名《我那莫名其妙的儿子》《乞丐儿子好不容易找来的妈》
  • 宠你上了瘾不会修习的五小姐

    宠你上了瘾不会修习的五小姐

    顾涵穿了,不是穿上西装的穿也不是把脱掉的衣服重新穿回身上的穿,,因为在治疗双向情感障碍而从来没有睡过好觉一直依赖着药物,好不容而是在玉皇大帝王母娘娘二郎神兔八哥和爱丽丝的祝福下穿越了易瞒过家人吞了几颗安定准备睡觉,好梦做到一半突然冲出来的玉皇大帝王母娘娘二郎神兔八哥和爱丽丝差点没吓醒她,来跟我告别是什么鬼,没见过我这么傻缺的人类又是闹哪样…本以为做了美梦,却没想到是噩梦的开始。莫名其妙的来到不认识的世界,还被爸爸麻麻大叔子二婶子三舅子四姑子逼着去修习,简直太凶残太凶残…
  • 昏君哪里跑

    昏君哪里跑

    穿越成人人喊打的昏君……朕,跑也跑不掉,那,有事大臣干,没事打打大臣板子?
  • 随身武帝

    随身武帝

    现代普通的青年程飞,在一个雨夜被天打雷劈到程家的练武废材身上。资质不给力?有了武帝系统,只要随随便便的一个穿越,逆袭什么的完全不是什么问题。来吧丹药们,符文装备们,宝物们...乖乖的到我碗里来吧。就算你是神,只要给我看重的,我明的的抢不到,暗中的也要偷偷的出手...