数据安全“四句箴言”

来源 :计算机世界 | 被引量 : 0次 | 上传用户:u20051026
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  我们经常说,安全都是相对的。这句话的意思是,不是把所有能用到的安全设备都“嵌”在网络平台上,这个系统就是安全的。使用源于需求,我们在进行安全环境搭建前,首先要确定保护的目标。被保护的重点不一样、安全级别不一样,需要使用的安全措施就会有差别。我们应该做到有的放矢,而不是昂贵的安全设备堆砌。
  本文将从基础环境、网络边界、应用级别、数据级别四方面进行的安全产品部署、安全策略说明。
  箴言一:基础环境要评估
  提到设备部署,必须要对供电环境也就是基础环境进行考量,以使内部保障设备每天能够正常开启或者24小时运转。除了设备的物理环境保障外,还要充分建立起主机房内完善的防盗、防火、温控、通风以及监控、报警设施,加强机房安全管理和人员进出入制度管理,做到设置不同的访问权限、密码定期更换、身份识别等要素,这些是最基本的安全措施。
  箴言二:网络边界保安全
  网络设备本身也有可能受攻击,要防止这类安全隐患,一方面要选用成熟的网络产品;另一方面,要对网络设备进行合理地配置,控制网络用户可达的区域和端口。从网络系统安全方面,这里主要分析边界安全设备的部署。常见的设备包括防火墙和入侵检测。
  1.防火墙
  防火墙主要用于过滤不安全的访问,提高网络的安全性。对于外部访问和内部访问,有着不同的安全级别要求,均需通过防火墙的合理配置,提供内部用户访问和外部用户访问的两个通道,通过IP地址过滤、TCP/IP端口过滤等措施,使内部用户可作为信任区域直接通过防火墙访问系统内部服务器,而外部用户则只能在有限的权限和范围内对开放的服务器应用进行访问。而IP地址过滤、TCP/IP端口过滤也是将攻击防御在外的有效措施之一。
  2.网络入侵检测(ids)
  在网络中部署入侵检测系统,通过对流经网络的数据进行监控和分析,能够及时发现攻击行为,通过记录、报警和阻断等方式保护系统的安全。
  此外,通过防火墙和IDS联动,可以进行两种安全策略的优势互补,增强系统的安全防护。
  箴言三:应用系统重防御
  应用安全是指,在应用层上保证资源整合项目中各个应用系统的信息安全。应用层的信息安全是面向用户和应用程序的,它采用授权管理、应用审计以及数据库安全作为基本手段,可根据具体应用系统的实际需求,提供灵活而可靠的分期部署信息安全保障。
  从应用系统角度来说,计算机系统的威胁来源主要来自于外部和内部。其中内部入侵尤为值得关注,其一般都是本系统的合法用户,但并未得到相关权限授权。内部入侵者又可以被进一步分为:
  假冒者 他们偷取其他用户的标识,获得那些用户的权限。
  秘密用户 他们成功躲开审计机制,执行一些非法操作。
  违法行为者 他们是滥用权利的授权用户。
  针对上述的安全威胁来源,我们可以选用网页防篡改系统、Web安全防御、安全审计设备、认证服务等产品或应用进行防御。当然,系统内部服务器部署杀毒软件,也是一个补救措施。
  从另一方面来说,应用系统包括多项业务,有不同的工作对象和业务操作,需要一种集中管理的手段,实时采集分布的日志,对整个业务流程进行监控。同时,也需要统计和分析工具进行直观地数据汇总。
  箴言四:数据保护不忽视
  数据层的安全除了需要考虑数据库的安全之外,还需考虑其他非结构化数据的安全。
  数据库安全机制涉及本系统的各个安全区域。除尽量避免由于客观因素,如掉电、火灾所造成的物理性破坏外,设计一个好的数据库结构也是一个关键。好的数据库结构包括对一个字段的修改不至于影响其他字段以保持逻辑完整性、定期数据库备份以及设置一个合理的数据库权限管理等要素。
  其中,需要提醒的是,我们需要在数据库系统设计时就做好安全规划,而不要“亡羊补牢”。比如,在设计时,应用系统就要采取三层应用结构,通过采取应用中间件的策略,保证最终用户不能直接访问数据库。此外,我们还可以执行对远程数据库连接进行加密、选择性部署数据库扫描器以及数据库主机网络入侵检测系统等操作。
  从更深层次的安全角度来讲,还可以再增加下列安全措施:
  数据加密存放;
  用户身份鉴别 确保每个用户被正确识别,避免非法用户入侵;
  访问控制 指对用户可访问的数据进行分级管理,授权访问。
  为了确保系统的稳定和在灾难发生时的迅速恢复,系统需要经常进行数据备份和容灾,以保证备份数据的实时有效性,在灾难恢复时可靠有效。当然,根据信息系统的实际情况,规划好备份策略,也是采用备份软件实现数据保护效果的关键措施。
  上述的分析只是安全环境部署的某几个层面,应该说,其中任何一个层面,都可以成为一个研究课题,其中涉及的技术细节和实现方式,也是多种多样的。在进行系统搭建前,进行细致合理的规划,使系统能够高效、稳定运行,才是我们做安全部署的最终目的。
其他文献
真的是这样吗?一张小小的IC卡,能主宰庞然大物——银行的命运?这不是危言耸听!自从去年3月15日,央行发布《中国央行关于推进金融IC卡应用工作的意见》,将金融IC卡替换磁条卡的工作上升到政治任务的高度,各商业银行立刻紧锣密鼓地行动起来。时隔一年,商业银行的进展如何?金融IC卡迁移工作对商业银行来说,还是在完成政治任务吗?  在采访中记者了解到,一年时间里,商业银行的心态发生了很大改变,他们已经开始
本报综合消息 上周,苹果向美国圣何塞地区法院提出请求,要求法院对三星最新的旗舰级手机Galaxy S III发布初步禁令。苹果表示,这款手机侵犯了该公司的两项美国专利。  其中,前一项专利名为“计算机系统中信息存储的通用界面”,与Siri语音识别功能有关;后一项专利名为“对计算机生成数据的结构进行一种操作的系统和方法”,与数据处理有关。  而三星随后表示,尽管苹果向美国法院申请禁令,但三星仍将按照
看惯了太多传统IT产业和企业的各种困境、低迷,不自觉地会陷入到迷茫和沮丧之中,总想见到一些充满阳光、活力和激情的企业和产业方向,不仅可以看到希望,更可以积蓄IT产业的动力和未来。  上周在上海长宁区科委的安排下,先后采访了水晶石、携程、银联电子支付和上海南天4家企业,这些企业的健康、创新、活力和抱负让人不不由得有一种兴奋感。  水晶石、携程、银联电子支付是三家创新型的企业,利用他们的创意和创新产品
本报综合消息 近日,业界巨头纷纷公布了最新的季度财报,从业绩上看,喜忧参半。  IBM 2012年第一季度营收为247亿美元,基本与去年同期持平,略低于华尔街预期的247.8亿美元,这导致IBM股价在周二美国股市的盘后交易中下跌了近2%。此外,该季度中其净利润增长了7.1%,超过了30亿美元。  微软的第三财季业绩则好于预期,期内营收174.1亿美元,净利51.1亿美元。此前华尔街预测Window
本报综合报道 随着家电以旧换新政策的结束,从2008年开始实施的一系列针对家电行业的刺激政策集中退出,由此带来的销售寒流在元旦小黄金假期已经显现。统计数据显示,液晶电视元旦销售同比增幅比预期低了4%。  据全国商务工作会议上透露的消息称,商务部正与相关部委研究制定家电下乡和以旧换新的接续政策。商务部、财政部、发改委以及工信部等都将参与家电新刺激政策的制定。分析人士指出,新政或将围绕以旧换新、保障房
在经历了2008年和2009年的经济低迷之后,2010年经济逐惭复苏,2011年企业将开始新一轮的技术投资,以支持数据中心的转型。那么,对于存储领域来说,2011年技术投资的方向是什么?存储技术将向何处发展?以下是对2011年存储技术发展的十大预测。  存储虚拟化和动态预配置(dynamic provisioning)成为云服务以及动态、高可用性数据中心的基础,它们的推广速度将会加快。  存储虚拟
当x86逐渐成为数据中心的主流架构时,x86服务器市场陷入了同质化的怪圈,同样的主板架构、总线传输、管理接口,同样的存储介质、电源设备不看机箱上Logo,我们很难分出到底是哪家公司的产品。  3月份,英特尔推出了新一代至强E5处理器,引发了服务器市场新一轮竞争热潮。虽然同质化问题如今依然存在,但无一例外的,所有服务器厂商都在想方设法通过差异化凸显自己产品的特色,定制化、模块化、自动化、万兆以太网技
2月20日,惠普公布季度财报,公司净利14 .7亿美元,同比下降近44%,旗下三个关键业务PC、打印机和企业设备的营收均下降。公司现金奶牛打印机业务销售额同比下降7%,利润同比下降32%。惠普CEO惠特曼在年度股东大会上坦言“公司正面临着巨大的财务挑战。”   3月21日惠普宣布重组,把打印机业务并入负责PC业务的个人系统集团。重组后,惠普将形成个人系统集团,惠普服务集团,企业服务器、存储和网络集
2月16日消息,苹果开始推出出版物订阅服务,包括报纸、杂志及其它内容应用程序。通过该服务,出版公司可以在苹果程序商店上销售多个产品。  苹果的公告说,订阅服务的支付系统和购买应用程序的系统一致,出版商如果想参与,它们须在应用商店里提交最低订阅价。  苹果CEO乔布斯在声明中说,对于出版商的唯一要求是程序内外一致。  至于订阅收益的分成,苹果依然保留30%,出版商获得70%。如果出版商在自己的网站上
“大病不出县”,这是在2012年3月14日国务院所印发的《“十二五”期间深化医药卫生体制改革规划暨实施方案》(下文简称《方案》)中,一个非常引人注目的词语。  《方案》指出,县级公立医院是农村三级医疗卫生服务网络的“龙头”。“十二五”期间要把县级公立医院改革放在突出位置,加强以人才、技术、重点专科为核心的能力建设,巩固深化城市医院对口支援县级医院的长期合作帮扶机制,经批准可在县级医院设立特设岗位引