公務(wù)員期刊網(wǎng) 論文中心 正文

等級保護(hù)三級信息系統(tǒng)設(shè)計實現(xiàn)

前言:想要寫出一篇引人入勝的文章?我們特意為您整理了等級保護(hù)三級信息系統(tǒng)設(shè)計實現(xiàn)范文,希望能給你帶來靈感和參考,敬請閱讀。

等級保護(hù)三級信息系統(tǒng)設(shè)計實現(xiàn)

摘要:基于對等級保護(hù)三級信息系統(tǒng)設(shè)計實現(xiàn)的探討研究,文章主要從信息系統(tǒng)安全等級保護(hù)的概念、等保三級的設(shè)計要求以及等保三級的實現(xiàn)設(shè)計策略這方面展開研究,希望能為有關(guān)人士提供幫助。

關(guān)鍵詞:等級保護(hù);三級信息系統(tǒng);系統(tǒng)設(shè)計

現(xiàn)如今各方面競爭都尤為激烈,信息資源已然成為戰(zhàn)略資源中最關(guān)鍵的構(gòu)成部分,此時以等級保護(hù)三級信息系統(tǒng)設(shè)計與實現(xiàn)為例的技術(shù)研究,就必須要盡快提上日程,這也是信息安全管理與保護(hù)水平獲得提升的必要途徑。

1信息系統(tǒng)安全等級保護(hù)的概念

信息系統(tǒng)安全等級保護(hù)是我國信息安全保障工作的基本制度和方法,是我國多年來信息安全工作經(jīng)驗的總結(jié)。根據(jù)相關(guān)法律政策規(guī)定,我國制定了一系列信息安全管理辦法,為信息安全保護(hù)工作的開展提供了法律、政策、標(biāo)準(zhǔn)依據(jù)。作為國家統(tǒng)一制定并的標(biāo)準(zhǔn),《信息系統(tǒng)安全等級保護(hù)基本要求》中明確指出,應(yīng)將信息系統(tǒng)的重要程度作為根據(jù),將保護(hù)工作有針對性的合理安排下去,并且應(yīng)對信息系統(tǒng)展開相應(yīng)的保護(hù),國家也需對各等級的信息系統(tǒng),制定強(qiáng)度適中的監(jiān)督管理計劃[1]。

2等保三級的設(shè)計要求

2.1安全計算環(huán)境設(shè)計

本文主要從以下幾方面來論述安全計算環(huán)境設(shè)計。首先是身份鑒別,這是達(dá)到三級安全要求的首要前提,需從用戶標(biāo)識與用戶鑒別這兩方面來明確安全機(jī)制。用戶標(biāo)識安全機(jī)制簡單來講,就是用系統(tǒng)中每位用戶注冊時填寫的用戶標(biāo)識,來對用戶身份進(jìn)行標(biāo)注,同時需保證生存周期內(nèi)用戶標(biāo)識不能出現(xiàn)重復(fù);而后者則指用戶在每次登錄系統(tǒng)的時候,通過安全管理中心控制下的口令、生物特征以及安全強(qiáng)度達(dá)標(biāo)的組合機(jī)制,展開的對用戶身份的鑒別,且鑒‖22‖別后會保護(hù)好生成數(shù)據(jù)的私密性與完整性。其次是標(biāo)記和強(qiáng)制訪問控制。系統(tǒng)需針對安全管理員,展開嚴(yán)格的身份鑒別與權(quán)限控制,并且賦予其主體與客體安全標(biāo)記的權(quán)利。在強(qiáng)制訪問控制之下,技術(shù)人員應(yīng)將重點放在全部主體與客體標(biāo)機(jī)信息的一致性上,且強(qiáng)制訪問控制規(guī)則也應(yīng)該同樣落實。最后是安全計算環(huán)境的嚴(yán)格審計。系統(tǒng)應(yīng)對安全事件有明確且完整的記錄,且一般來講,安全事件的主體、客體、類型、出現(xiàn)節(jié)點、后果等,都應(yīng)納入安全事件記錄的總體范疇。與此同時,審計記錄還應(yīng)通過分析、分類等環(huán)節(jié),向系統(tǒng)中存儲保護(hù)。技術(shù)人員還應(yīng)為安全管理中心提供接口,如果某些安全事件系統(tǒng)無法自行解決,則應(yīng)基于授權(quán)主體調(diào)用要求創(chuàng)設(shè)接口。

2.2安全通信網(wǎng)絡(luò)設(shè)計

安全通信網(wǎng)絡(luò)設(shè)計工作,基本上都是以通信網(wǎng)絡(luò)的保密要求為基點展開的,通常情況下,網(wǎng)絡(luò)加密技術(shù)能滿足等保三級中涉及的全部要求,技術(shù)人員可通過對VPN技術(shù)的合理運(yùn)用,達(dá)成保護(hù)通信網(wǎng)絡(luò)與數(shù)據(jù)的目的[2-3]。

2.3安全管理中心設(shè)計

(1)系統(tǒng)管理等級保護(hù)三級對系統(tǒng)的要求,主要體現(xiàn)在系統(tǒng)管理員的身份鑒別與授權(quán)上,管理員一般情況下只有特定界面與系統(tǒng)訪問的權(quán)利。系統(tǒng)管理員大致可以劃分成網(wǎng)絡(luò)、主機(jī)以及存儲管理這幾種,網(wǎng)絡(luò)管理員的主要職責(zé)在于配置網(wǎng)絡(luò)設(shè)備;主機(jī)管理的配置服務(wù)則主要針對服務(wù)器展開;存儲管理員需做好存儲設(shè)備的維護(hù)與管理工作[4]。(2)安全管理等保三級在管理員身份鑒別與授權(quán)方面的要求也格外嚴(yán)格。雖說安全管理員的工作并不復(fù)雜,通常只涉及安全設(shè)備管理,但因為安全設(shè)備是覆蓋到計算系統(tǒng)各方面的,所以安全管理員的專業(yè)水平、工作狀態(tài)以及綜合素質(zhì)等,都需要得到足夠的重視?,F(xiàn)階段,安全設(shè)備基本上都有l(wèi)og記錄功能,可用于授權(quán)管理的接口使用也很方便。(3)審計管理安全審計員也應(yīng)接受嚴(yán)格的身份鑒別和管理,由于其在工作中會接觸多種設(shè)備,所以對其行為的控制也要得到充分保證。

3等保三級的實現(xiàn)設(shè)計策略

(1)安全計算環(huán)境建設(shè)首先,在安全計算環(huán)境設(shè)計的過程中,多因子身份認(rèn)證系統(tǒng)的應(yīng)用絕對是重中之重,經(jīng)實踐證明,如果能確保此身份認(rèn)證系統(tǒng)的合理應(yīng)用,則等保三級中要求的用戶身份鑒別、強(qiáng)制訪問以及自主訪問控制等要求均能得到滿足。除此之外,此系統(tǒng)還能有效控制訪問的過程,從而在最大程度上確保訪問的有效性。其次,敏感數(shù)據(jù)保護(hù)系統(tǒng)在我國出現(xiàn)與應(yīng)用的時間雖然并不長,但在文件驅(qū)動管理方面的優(yōu)勢卻非常顯著,例如穩(wěn)定性與可靠性強(qiáng)等,但同時此系統(tǒng)的缺陷與弊端也不能忽視,因為其對操作系統(tǒng)平臺的依賴度過強(qiáng),導(dǎo)致操作系統(tǒng)中的數(shù)據(jù)私密性與完整性很難被保護(hù)?,F(xiàn)階段,也有很多國內(nèi)企業(yè)通過國際先進(jìn)技術(shù),來保護(hù)存于操作系統(tǒng)內(nèi)部的數(shù)據(jù),但其穩(wěn)定性與實際效果仍有待觀察,所以就目前的要求來看,敏感數(shù)據(jù)保護(hù)系統(tǒng)已然可以達(dá)到等保三級對用戶數(shù)據(jù)及客體安全保護(hù)的標(biāo)準(zhǔn)和要求[5]。(2)安全區(qū)域邊界建設(shè)防火墻、入侵檢測設(shè)備以及防病毒網(wǎng)關(guān),即為現(xiàn)如今等保三級系統(tǒng)中內(nèi)外部網(wǎng)絡(luò)保護(hù)系統(tǒng)的主要構(gòu)成部分。第一,防火墻中只有必要的服務(wù)端才會開放,如果有相應(yīng)的IDS在配置中,則技術(shù)人員必須將二者間的聯(lián)動充分考慮在內(nèi),從而在系統(tǒng)受到攻擊時能及時檢測并且報警。第二,對于外部網(wǎng)絡(luò)層的保護(hù)而言,入侵檢測設(shè)備對攻擊能發(fā)揮良好、穩(wěn)定的分布式拒絕功能。第三,防病毒網(wǎng)關(guān)主要針對進(jìn)入系統(tǒng)的數(shù)據(jù)信息,展開全面的防毒檢測,它是預(yù)防病毒進(jìn)入的最前線,對于安全區(qū)域邊界建設(shè)而言,有著不能忽視的重要作用。但經(jīng)實踐證明,僅用防病毒網(wǎng)關(guān)來保護(hù)系統(tǒng)是遠(yuǎn)遠(yuǎn)不夠的,還應(yīng)將網(wǎng)絡(luò)防病毒軟件安裝于終端,以確保對入侵病毒的實時查殺。此時相關(guān)人員還需明確意識到,部分國外的防毒軟件在染毒文件無法有效殺毒時,通常會選擇采取保守策略,即只對病毒給出警告或把染毒文件移動到保護(hù)區(qū);而國內(nèi)大多數(shù)的防毒軟件則基本上會直接將文件刪除。在染毒文件尤為重要的情況下,這兩種方法都可能會為用戶帶來不可逆轉(zhuǎn)的損失,因此,我們可以采取結(jié)合殺毒軟件與終端管理軟件的方法,確保染毒文件能向相應(yīng)病毒服務(wù)器的制定目錄中移動,從而由安全管理員展開接下來的人工處理[6]。作為不同網(wǎng)絡(luò)安全域間的訪問控制設(shè)備,安全區(qū)域邊界防護(hù)系統(tǒng)通常都以安全計算環(huán)境邊界為主要設(shè)置點,其會以安全標(biāo)記過濾與管理標(biāo)準(zhǔn)為根據(jù),實現(xiàn)對數(shù)據(jù)包與訪問的有效過濾、檢測并對網(wǎng)絡(luò)攻擊發(fā)出警報等功能。(3)安全通信網(wǎng)絡(luò)建設(shè)實際上,一臺可正常運(yùn)行的VP設(shè)備,就能滿足安全通信網(wǎng)絡(luò)的基本要求。具體來講,在外部終端需訪問內(nèi)部網(wǎng)絡(luò)資源的時候,SSLVPN的效果更加顯著;若出現(xiàn)分支機(jī)構(gòu)的現(xiàn)象,則利用VPN設(shè)備的加速功能,也能促進(jìn)網(wǎng)絡(luò)傳輸效率的大幅度提升;從技術(shù)成熟度的角度上來看,IPSecVPN略勝一籌,但其配置的復(fù)雜性較強(qiáng),實際使用也遠(yuǎn)比不過SSLVPN的便捷性[6]。除此之外,在等級保護(hù)三級的要求下,技術(shù)人員必須開放VPN數(shù)據(jù)校驗與系統(tǒng)審計的功能。(4)安全管理中心建設(shè)就等級保護(hù)三級系統(tǒng)中安全管理中心的建設(shè)而言,很多廠家的SOC產(chǎn)品安全管理平臺產(chǎn)品,設(shè)計與配置都是以ITIL規(guī)范為根據(jù)展開的,但目前能將規(guī)范中全部要求一一滿足的廠家?guī)缀鯖]有。與此同時,只有少部分的合作伙伴才能接觸到安全產(chǎn)品,產(chǎn)品大量生產(chǎn)及統(tǒng)一管理的目的很難達(dá)成,經(jīng)過相應(yīng)的分析與研究可知,此問題主要是安全產(chǎn)品并未嚴(yán)格遵循規(guī)范導(dǎo)致的。因此,為同時滿足等保三級的要求與實際使用需求,我們應(yīng)基于多個產(chǎn)品來建設(shè)安全管理中心,確保其各項功能均能發(fā)揮應(yīng)有的重要作用,也為各被管理系統(tǒng)中管理工具與數(shù)據(jù)的高效融合提供更高程度的保證。具體來講,技術(shù)人員可按照要求選擇多個產(chǎn)品,這樣即使在權(quán)限不同的情況下,系統(tǒng)級別劃分工作也不會受到影響;同時各部分的管理人員也應(yīng)分別配置,從而使管理規(guī)范能充分發(fā)揮其約束作用。在各項管理工具獲取到相應(yīng)信息之后,技術(shù)人員即可進(jìn)行最終的數(shù)據(jù)整合工作,一般情況下,需要進(jìn)行數(shù)據(jù)整合的產(chǎn)品數(shù)量很多,尤其被廣泛應(yīng)用于ERP系統(tǒng)里,并且最終用于企業(yè)領(lǐng)導(dǎo)層的重大決策。實際上,一般企業(yè)都能接受此價位,價格也能夠為一般企業(yè)所接受,只是傳統(tǒng)方案設(shè)計中并未考慮過產(chǎn)品在安全管理中心建設(shè)中的使用,現(xiàn)如今只通過對數(shù)據(jù)整合工具的利用,即能實現(xiàn)對多個管理工具間的信息互通[7]。

4結(jié)束語

本文通過對等保三級的概述與分析,闡述了等保三級所需要的要求,結(jié)合現(xiàn)在網(wǎng)絡(luò)環(huán)境下的實際情況,做出相應(yīng)的設(shè)計以及策略,希望能夠為等保三級的實現(xiàn)作出貢獻(xiàn)。

參考文獻(xiàn):

[1]吳文剛.中間件Tomcat在等保三級系統(tǒng)中的安全加固[J].山西能源學(xué)院學(xué)報,2017,121(04):216-218.

[2]秦道祥,高潤生,秦銳.基于S3A3G3三級等保標(biāo)準(zhǔn)的Linux系統(tǒng)主機(jī)安全加固[J].中國教育信息化,2018(15):88-91.

[3]陳志賓.基于等級保護(hù)思想的信息平臺安全研究與實現(xiàn)[D].河北工業(yè)大學(xué),2012.

[4]蘭荊濤,潘衛(wèi),何啟兵.三級等級保護(hù)下的信息系統(tǒng)安全加固[J].電子技術(shù)與軟件工程,2019,000(005):195-196.

[5]王棟,劉識,王懷宇,等.電力行業(yè)三級信息系統(tǒng)等級保護(hù)典型設(shè)計研究[J].電力信息化,2012.

[6]許戰(zhàn)戰(zhàn).等級保護(hù)綜合管理信息系統(tǒng)的設(shè)計與開發(fā)[D].西安建筑科技大學(xué),2015.

[7]賈君君,曹雙有,楊揚(yáng).大型企業(yè)移動辦公系統(tǒng)設(shè)計與實現(xiàn)[J].信息系統(tǒng)工程,2015,263(11):98-99.

作者:熊楊 單位:中國地質(zhì)調(diào)查局應(yīng)用地質(zhì)調(diào)查研究中心