网络安全为主应用安全为辅的时代要求 | ||||||||||||||||
上,把建设重点由以网络安全为主应用安全为辅转入以应用安全为主网络安全为辅的阶段。” 一、信息安全隐患分析我们可以从信息在网络系统中的存储、处理、传输和用户对这些信息的访问活动等方面来分析这些信息潜在的安全威胁。 数据库数据和文件的明文存储:电力系统计算机网络中的信息一般存储在由数据库管理系统维护的数据库中或操作系统文件中。这些以明文形式存储的信息存在泄漏的可能,因为拿到存储介质的人可以读出这些信息;黑客可以绕过操作系统、数据库管理系统的控制获取这些信息;系统后门使软硬件系统制造商很容易得到这些信息… 信息的明文传输:现代应用系统一般采用C/S(客户/服务器)或B/S(浏览器/服务器)结构,都在网络上运行,所处理的信息也必须在网络主机间频繁传输。在电力行业的计算机网络系统中,信息传输基本上是明文方式。偶有采用SSL(安全套接字层)等加密传输的,但由于外国安全系统出口的限制,所能够用到的SSL是低安全级别的。这些明文或只受到低安全保护的信息在网络上传输,不具有信息安全所要求的保密、完整和发送方的不可抵赖性要求。 弱身份认证:电力行业应用系统基本上基于商用软硬件系统设计和开发,用户身份认证基本上采用基于口令的鉴别模式,而这种模式很容易被攻破。有的应用系统还使用自己的用户鉴别方法,将用户名、口令以及一些安全控制信息以明文的形式记录在数据库或文件中,这种脆弱的安全控制措施在操作人员计算机应用水平不断提高,信息敏感性不断增强的今天不能再用了。 二、安鼎信息安全增强解决方案信息安全解决方案应该全面考虑信息存储、传输、处理和访问等各环节的安全要求,使信息安全方案没有攻击者可以利用的安全薄弱环节。 按照信息安全全面性要求原则,信息安全方案必须包括如下组成部分: 安全的身份认证:安全的身份认证是安全的第一步,不安全的身份认证可能造成用户假冒,使其它安全措施失去作用。 通信安全:采用数据加密、信息摘要和数字签名等安全措施对通信过程中的信息进行保护,实现数据在通信中的保密、完整和不可抵赖性安全要求。 文件安全:通过文件加密、信息摘要和访问控制等安全措施,来实现文件存储和传输的保密和完整性要求,并实现对文件访问的控制。 数据库安全:通过数据存储加密、完整性检验和访问控制来保证数据库数据的机密和完整性,并实现数据库数据的访问安全。 安全审计:通过记录审计信息来为信息安全问题的分析和处理提供线索。 安鼎公司针对信息安全的要求,结合自身技术特点开发出了有关身份认证、通信安全、文件安全、数据库安全等的信息安全产品,并在这些产品中集成了审计功能。 1、安鼎KDC安鼎KDC(Key Distribution Center)是Kerberos第5版的实现和增强,可以为企业提供集中的用户管理、服务管理和通信安全服务。其功能包括: 用户管理票据授权服务应用服务管理服务器票据管理用户鉴别安全审计安鼎KDC不但可以和安鼎其他安全产品集成使用,也可以和支持Kerberos的其他产品集成,如Oracle 8i等。 安鼎KDC提供了调用接口(API),用户可以在应用中调用KDC的安全功能。 安鼎KDC使“一次登录”成为可能,即用户在使用所有可以访问的数据和系统时只需要登录一次。 2、安鼎安全通信代理安鼎除在自己的信息安全产品中包含了通信安全功能外,还为不具备通信安全的系统提供了一个可配置的通信安全解决方案,即安鼎安全通信代理。 安鼎安全通信代理包括客户端和服务器两部分。 安全代理结构通信安全代理客户端运行在应用系统客户机上。当客户机要向服务器发送信息时,信息不直接发送到服务器,而是发送到通信安全代理客户端。客户端将信息加密后发送到通信安全代理服务器。通信安全代理服务器将请求脱密后发给真正的服务器并获取返回的内容,将返回内容加密并返回给通信安全代理客户机。通信安全代理客户机将通信安全代理服务器返回的内容脱密并返回给请求者。 通信安全代理客户端与服务端之间的通信过程采用一次会话一个密钥的动态密钥加密方式,并通过会话标识、请求序号、完整性校验码等来实现防重放、防篡改。 3、安鼎文件保密柜安鼎文件保密柜可分为企业文件保密柜和个人文件保密柜两种。 安鼎企业文件保密柜安鼎企业文件保密柜包括文件柜服务器和文件柜客户机,功能包括: 文件加密存储:文件以加密的形式存储在文件柜中,防止文件内容的泄漏。 文件传输加密:文件从服务器传输到客户机过程中采用加密保护措施。 访问控制:企业文件柜允许多用户共享文件,企业文件柜提供访问控制功能,防止文件的非授权访问。 安全审计:记录用户对文件的访问,提供安全审计记录查询功能。 文件查询:可以根据查询条件来查找相关的文件,包括全文查找。 文件组织与管理:以层次形式显示和组织文件,支持文件在层次结构中的拖动。 安鼎个人文件保密柜安鼎个人文件保密柜功能包括: 加密存储:文件以加密的形式存储在文件柜中,防止文件内容的泄漏。 文件查询:可以根据查询条件来查找相关的文件,包括全文查找。 文件组织与管理:以层次形式显示和组织文件,支持文件在层次结构中的拖动。 作为企业文件保密柜客户机使用。 安鼎文件保密柜的特点安全:采用182位密钥长度加密,且不同文件采用不同密钥。 全文查找:自主研制的加密算法支持快速全文查找功能。 多平台支持:支持Unix / Linux / Microsoft OS。 操作方便:支持右键和拖放操作。 支持:通过编程接口支持二次开发。 4、安鼎数据库加密系统安鼎数据库加密系统包括数据库加密服务器、安鼎ODBC驱动器、安鼎JDBC驱动器和一个工具集。 数据库安全体系结构安鼎数据库加密系统能够适应C/S和B/S两种应用形式。 数据库安全C/S模式系统结构在C/S模式应用系统中,客户端应用(包括开发工具)与安鼎ODBC驱动器交互来访问数据库加密系统服务器。 数据库安全B/S模式系统结构在B/S模式系统中,浏览器与Web服务器采用Http进行交互。为解决浏览器与Web服务器间的通信安全问题,采用代理技术来实现浏览器与Web服务器间的通信安全。在浏览器中使用代理功能,将请求发往本机的安全代理客户端,安全代理客户端将请求加密后发往安全代理服务器。安全代理服务器依次脱密请求、将请求交给Web服务器、获取Web服务器返回内容、加密返回内容、发送加密后的内容到安全代理客户端。安全代理客户端脱密返回的内容并交给浏览器。浏览器则将内容显示出来。 数据库加密服务器数据库加密服务器主要由服务管理、SQL执行引擎、数据字典管理、DBMS访问接口、数据备份与恢复、其他系统服务等模块组成。从客户端来的请求首先交给服务管理模块,服务管理模块将请求分派到实际的服务模块执行。 有关密文数据访问的请求交给SQL执行引擎。SQL执行引擎对到来的SQL进行词法和语法分析。通过了词法、语法检查SQL请求在SQL执行引擎中形成执行计划并被执行。在SQL执行过程中会调用数据加密功能对写入数据库的数据进行加密,对从数据中取出的数据进行脱密。 安鼎ODBC驱动器安鼎ODBC驱动器符合Micr
|