论文部分内容阅读
摘要:新疆电力公司的信息化和数字化的发展伴随着信息泄露、数据丢失、病毒入侵、网络瘫痪等不安全事件对信息系统的挑战。新疆电力公司结合全疆信息网络现状及需求,从管理及技术上阻止入侵信息系统事件的发生,有效控制违规外联,提高公司信息内网的安全性。本论文主要研究以技术手段为主,管理手段为辅的方式,减少因违规外联引发的内网安全隐患,保障内部网络的信息安全。
关键词:新疆电力公司;内网终端;违规外联;措施
【分类号】:TM769;TP309
目前,新疆电力公司的信息化和数字化的步伐在不断的推进,伴随而来的是信息泄露、数据丢失、病毒入侵、网络瘫痪等不安全事件对信息系统的挑战。同时,广域网的开放、互联等特性,也成为了诱发安全隐患的因素。新疆电力公司严格按照国家电网公司信息安全要求,结合全疆信息网络现状及需求,从管理及技术上阻止入侵信息系统事件的发生,有效控制违规外联,提高公司信息内网的安全性,为新疆电力公司提供强有力的信息系统安全支撑。
一、违规外联探测原理
1、违规外联的常见方式
涉密系统主机违规外联主要途径如下:
除了以上四种方式外,常见的违规外联还有在现有端口下新扩子网,或者更改为相同的ip接入 内部网络进行联网。
2、客户端监控机制
目前,新疆电力公司采用客户端监控机制实现的违规外联的监控,在每台被接入网络的计算机上安装准入客户端,客户端程序随计算机系统启动而自动运行,启动后定时检查所在计算机的行为,并把探测信息上报到至相应的服务器。客户端同时定时上报所在计算机的ip,网卡MAC地址,硬盘序列号等信息,防止计算机硬件被更改。服务器接收客户端发送的信息后,经过处理将数据保存到数据库中,服务器同时还为客户端提供版本升级与更新配置服务。
二、防止措施
违规外联的主要隐患在于大部分是由内部发起的,所以其往往能够不通过安全出口防火墙,并绕过物理隔离。现有的如物理隔离、安全出口防火墙、入侵检测系统、漏洞扫描、身份验证、数据加密等,均是基于安全隐患和攻击都来自外网的基础上。针对内部网络的违规外联,通过研究我们可以采取以下方式进行阻止。
1、技术措施
加强技术管控措施,杜绝违章。在全网范围内进行IP和MAC绑定,并在对用户进行违规联网的提示,进行内网终端USB、无线、蓝牙等接口进行管控,封堵连接互联网的接口。
研究启用IPsec策略,从技术层面上杜绝违规外联。IPsec策略是通过通过Windows系统自带IPSEC功能组件通过IP访问策略设置,采用此方式,控制计算机访问指定的IP段。其余IP段以及外网地址将被IPsec策略阻止无法进行数据访问。就不会造成违规外联事件的发生。
研究准入的技术措施,通过启用802.1x准入措施,对上网网卡进行固定,当网卡产生变化时将被阻断网络连接,同时,对已启用的网卡信息产生变化时禁止此网卡的使用权限,并将产生的变化上报至服务器。
2、监控管理
加强内网计算机集中监测,对监控范围内的违规外联情况及时上报。采用统一的监控平台(国网现采用IMS),违规外联告警信息实时上报至统一监控平台,同时与手机短信级郵件等关联,第一时间上报至相关人员进行处理。
3、优化管理加强执行力
加强计算机维修管理。计算机维修应由信息运维部门统一管理,由社会维修机构对办公计算机进行维修时,使用前须由信息运维部门重新安装操作系统后接入办公网络。
加强标签标识,避免人为误操作。做到每一台内外网计算机、内外网网线、内外网网络端口模块、内外网打印机都有明显标识,同时在内外网办公计算机上张贴了温馨提示,提醒员工切勿内网计算机接入外网网络,3G网卡及智能手机误接入内网计算机。
加强组织领导,落实责任。严格按照“谁主管谁负责,谁运行谁负责,谁使用谁负责”的原则,做好信息内网桌面终端安全管理,确定了各单位领导是“信息安全工作的第一责任人”的工作思路,切实保障办公内网安全。严格执行《国家电网公司办公计算机信息安全和保密管理规定》相关要求。严禁在内网和外网间交叉使用计算机;内网办公计算机严禁配置、使用无线上网卡等无线设备;禁止擅自卸载统一桌面终端和防病毒软件;禁止在工作计算机上安装与工作无关的软件;禁止使用内网计算机USB接口为移动设备充电;严禁采用不符合要求的安装盘安装系统;重装系统后必须安装公司统一的桌面终端和防病毒软件。
4、增加宣传
通过网站宣传、终端推送安全教育提示等多种方式加大信息安全教育培训宣传力度,提升全体员工信息安全意识及水平。在门户网站以web方式宣传信息安全“十不准”、“十必须”,同时建立信息安全八不准和三个不发生,将终端安全的重要性、各类事件的危害性和工作机理宣贯到每一位员工,全面提高安全意识,确保安全警示到位。
三、结束语
通过技术及管理措施做到新疆电力公司办公网络的安全性,杜绝涉密信息的外泄等安全事件的发生。
参考文献
【1】赵元.涉密计算机违规外联监控技术的研究与实现[J].保密科学技术, 2011年09期
关键词:新疆电力公司;内网终端;违规外联;措施
【分类号】:TM769;TP309
目前,新疆电力公司的信息化和数字化的步伐在不断的推进,伴随而来的是信息泄露、数据丢失、病毒入侵、网络瘫痪等不安全事件对信息系统的挑战。同时,广域网的开放、互联等特性,也成为了诱发安全隐患的因素。新疆电力公司严格按照国家电网公司信息安全要求,结合全疆信息网络现状及需求,从管理及技术上阻止入侵信息系统事件的发生,有效控制违规外联,提高公司信息内网的安全性,为新疆电力公司提供强有力的信息系统安全支撑。
一、违规外联探测原理
1、违规外联的常见方式
涉密系统主机违规外联主要途径如下:
除了以上四种方式外,常见的违规外联还有在现有端口下新扩子网,或者更改为相同的ip接入 内部网络进行联网。
2、客户端监控机制
目前,新疆电力公司采用客户端监控机制实现的违规外联的监控,在每台被接入网络的计算机上安装准入客户端,客户端程序随计算机系统启动而自动运行,启动后定时检查所在计算机的行为,并把探测信息上报到至相应的服务器。客户端同时定时上报所在计算机的ip,网卡MAC地址,硬盘序列号等信息,防止计算机硬件被更改。服务器接收客户端发送的信息后,经过处理将数据保存到数据库中,服务器同时还为客户端提供版本升级与更新配置服务。
二、防止措施
违规外联的主要隐患在于大部分是由内部发起的,所以其往往能够不通过安全出口防火墙,并绕过物理隔离。现有的如物理隔离、安全出口防火墙、入侵检测系统、漏洞扫描、身份验证、数据加密等,均是基于安全隐患和攻击都来自外网的基础上。针对内部网络的违规外联,通过研究我们可以采取以下方式进行阻止。
1、技术措施
加强技术管控措施,杜绝违章。在全网范围内进行IP和MAC绑定,并在对用户进行违规联网的提示,进行内网终端USB、无线、蓝牙等接口进行管控,封堵连接互联网的接口。
研究启用IPsec策略,从技术层面上杜绝违规外联。IPsec策略是通过通过Windows系统自带IPSEC功能组件通过IP访问策略设置,采用此方式,控制计算机访问指定的IP段。其余IP段以及外网地址将被IPsec策略阻止无法进行数据访问。就不会造成违规外联事件的发生。
研究准入的技术措施,通过启用802.1x准入措施,对上网网卡进行固定,当网卡产生变化时将被阻断网络连接,同时,对已启用的网卡信息产生变化时禁止此网卡的使用权限,并将产生的变化上报至服务器。
2、监控管理
加强内网计算机集中监测,对监控范围内的违规外联情况及时上报。采用统一的监控平台(国网现采用IMS),违规外联告警信息实时上报至统一监控平台,同时与手机短信级郵件等关联,第一时间上报至相关人员进行处理。
3、优化管理加强执行力
加强计算机维修管理。计算机维修应由信息运维部门统一管理,由社会维修机构对办公计算机进行维修时,使用前须由信息运维部门重新安装操作系统后接入办公网络。
加强标签标识,避免人为误操作。做到每一台内外网计算机、内外网网线、内外网网络端口模块、内外网打印机都有明显标识,同时在内外网办公计算机上张贴了温馨提示,提醒员工切勿内网计算机接入外网网络,3G网卡及智能手机误接入内网计算机。
加强组织领导,落实责任。严格按照“谁主管谁负责,谁运行谁负责,谁使用谁负责”的原则,做好信息内网桌面终端安全管理,确定了各单位领导是“信息安全工作的第一责任人”的工作思路,切实保障办公内网安全。严格执行《国家电网公司办公计算机信息安全和保密管理规定》相关要求。严禁在内网和外网间交叉使用计算机;内网办公计算机严禁配置、使用无线上网卡等无线设备;禁止擅自卸载统一桌面终端和防病毒软件;禁止在工作计算机上安装与工作无关的软件;禁止使用内网计算机USB接口为移动设备充电;严禁采用不符合要求的安装盘安装系统;重装系统后必须安装公司统一的桌面终端和防病毒软件。
4、增加宣传
通过网站宣传、终端推送安全教育提示等多种方式加大信息安全教育培训宣传力度,提升全体员工信息安全意识及水平。在门户网站以web方式宣传信息安全“十不准”、“十必须”,同时建立信息安全八不准和三个不发生,将终端安全的重要性、各类事件的危害性和工作机理宣贯到每一位员工,全面提高安全意识,确保安全警示到位。
三、结束语
通过技术及管理措施做到新疆电力公司办公网络的安全性,杜绝涉密信息的外泄等安全事件的发生。
参考文献
【1】赵元.涉密计算机违规外联监控技术的研究与实现[J].保密科学技术, 2011年09期