公共信用信息平台加装“中国锁”

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:kenlixin
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  根据国家“一网三库一平台”的建设规划,青岛市电子政务和信息资源管理办公室组织建设了“青岛市公共信用信息平台”。通过在各部门及重点区域的推广,成功构建了政府主导、社会配合参与的全面的社会公共信用体系,提高了政府的服务和管理能力。
  公共信用信息平台的建设
  青岛市公共信用信息平台由“一网三库一平台”组成。其中“一网”是指“信用青岛”官网;“三库”是指归集、完善和整合省级各行业、各领域信用信息系统建设成果,依托统一的社会信用代码,分别建立企业、个人、非企业法人(政府机关、事业单位、社会团体等)三个公共信用信息基础数据库;“一平台”是指利用大数据、云计算等现代信息技术,将个人、企业、事业单位、社会组织等数据库信息聚合而成的公共信用信息交换和共享平台。
  平台系统日常流转大量敏感数据,这些数据关系到广大人民群众、企业的切身利益,同时也面临着巨大的安全风险。
  1.外部网络攻击安全风险
  主要是指利用系统、应用的漏洞发起的Web攻击。攻击的最终目的是对主机造成破坏,包括窃取重要数据、恶意更改操作系统和应用配置等。网络攻击对后台主机的破坏越来越严重,主要特征为以下几点:攻击扩散,由于主机与主机之间存在很强的关联性,一旦某一台主机设备遭受攻击,它便会成为攻击者的跳板,继而攻击内部其他设备,破坏力会迅速传遍整个网络;自动攻击,目前,網络上攻击工具的自动化程度不断增强,从对某一台主机开始扫描到最终完成攻击,只需一个人点击一下鼠标,便可在几小时甚至十几分钟内完成;工具复杂,攻击工具的复杂程度也在不断增强,攻击者采用更先进的技术编写攻击工具,主要目的是提升攻击工具的反检测能力;快速查漏,不管是操作系统还是应用程序,即使再成熟,也会存在漏洞,一旦一个新漏洞被发现,对这个漏洞的代码级分析往往会导致数以百计的不同软件漏洞被发现。
  网络安全设备大多数是分析攻击的特征码,识别攻击,继而进行阻止,而现在的攻击工具越来越难通过特征码进行识别。网络路径上的安全设备叠加,能防住大部分来自网络的攻击,但是依然会有攻击渗透网络,抵达主机层面。综上所述,部分攻击可以绕过网络设备的防护,从而使主机设备完全暴漏在入侵者面前的。所以,网络路径的防护是必不可少的,但同时也是远远不够的,还需要最根本的主机层面的防护。
  2.内部网络攻击安全风险
  内部网络指的是位于防火墙、IPS等网络安全设备后端的逻辑隔离网络。内部攻击较外部攻击的优势在于:熟悉单位的网络资源控制,办公终端往往可以物理直连后台服务器,从而更加便于信息监听。内部用户的请求,往往未通过任何过滤,就可以抵达主机层。而主机层上的破坏,几乎可以做到无迹可查。这些原因导致了内部网络存在的安全威胁相比互联网更加值得关注。
  3.主机安全风险
  主机是承载一切应用和数据的基础平台,应用和数据是我们保护的核心和重点,所以对整个公共信用信息平台关键主机的保护至关重要。当前面临的威胁包括:计算机病毒、恶意木马、系统漏洞、应用后门、人员误操作、人员恶意泄露数据和弱口令、空口令、口令遗失等。造成的直接后果为敏感数据丢失、应用中断等。
  公共信用信息平台主机防护
  公共信用信息平台业务模块众多,既要满足全年不间断的防护,也要保证业务系统的不间断。在实施的过程中,我们选用浪潮主机安全增强系统SSR对关键主机进行安全加固。
  1.强制访问控制技术
  强制访问控制是针对于访问主体的,主要目的是强制访问主体服从访问控制策略。主体是一次访问、调动资源的发起方,可以是用户、进程、服务等;客体是被访问资源,可以是文件、进程、执行程序、注册表项等。根据主、客体之间的联系和相互特征,制定安全策略,系统根据主、客体的安全策略来决定主体是否具有访问客体的权限,以及可以做的操作。主体无法改变与客体之间的安全策略,从而阻止非法访问。
  2.三权分立技术
  通过强制访问控制技术和浪潮SSR自身的权限分离技术,使原操作系统root用户权限下放,变为“系统管理员”角色,与SSR衍生出的“安全管理员”和“审计管理员”共同管理操作系统。“安全管理员”主要制定强制访问策略的安全规则,规则规定的主、客体之间的访问策略,即使拥有最高权限的“系统管理员”也无法更改和违背,同时,“安全管理员”也无法读取文件和操纵业务系统。“审计管理员”主要是审计另外两个管理员的所有操作。该技术符合平台的操作规程,3个管理员之间既相互联系,也相互制约,共同维护平台主机的业务。
  3.完整性检测技术
  公共信用信息平台存有大量敏感数据,这些数据会长时间保存原始数据状态,对于这类信息的保护需要保证数据的完整性。完整性检测技术要检测数据大小、创建时间、修改时间、访问时间和数据的内容摘要,进行分析以后形成数据的“身份证”信息,通过自动或者手动的方式,定期扫描这些数据并与“身份证”进行比对,一旦发现数据发生变化,就会告知用户并提示变化的内容。
  4.双因子认证技术
  浪潮SSR不仅具有“安全管理员”和“审计管理员”的“USB KEY 静态密码”等双因子登录认证,同时还具有操作系统登录的“USB KEY 静态密码”的双因子登录认证,可以有效解决脆弱认证体系问题。系统管理员必须同时具有操作系统登录密码和该系统的认证USB KEY,才可以成功登录到操作系统进行系统维护。该技术可以有效防止黑客的入侵,即使黑客通过暴力破解等技术获取了操作系统的登录密码,在没有USB KEY的情况下也无法登录系统。
  5.信任列表技术
  公共信用信息平台对业务的连续性要求较高,严格的安全策略在起到很好的保护作用的同时,也可能会影响到客户的操作体验;防止恶意程序的同时,也可能会影响正常文件的操作。可以将信得过的程序(例如业务主执行程序)添加进信任列表,这类程序的操作会变得畅通无阻。同时,通过强制访问控制,将该程序进行保护,既可保证业务连续性,也可保证业务安全性。
  6.剩余信息保护
  公共信用信息平台会定期删除或更新遗留数据,而这些数据不允许被恶意恢复。通过浪潮 SSR的“文件擦除/粉碎”,可以保证至少7次以上的文件和目录反复擦写,做到真正的信息清除,防止数据恢复。
  7.统一管理
  公共信用信息平台业务模块众多,日常管理复杂。而安全防护的策略配置简单易用,可以有效降低日常安全维护的工作量,留出更多的时间进行平台维护。浪潮SSR可以通过一个平台进行多节点统一管理,并且根据不同的操作系统、应用、数据库等提供经过验证的分等级的安全策略模板。面对集群环境的主机,可以实现便捷的安全策略管理,统一配置下发安全策略。
  公共信用信息平台主机收益
  公共信用信息平台通过主机加固实现了对关键主机的文件和信息进行主动防御,实现了非法人员“进不来、拿不走、改不了、赖不掉”,全面提升了平台的安全级别。
  主机防护构建了立体防护体系,从文件创建、运行、访问资源到进程结束层层把关,做到让病毒木马进不来,进来也不能运行,运行也无法破坏,从而确保系统和应用安全稳定运行;降低了系统漏洞和应用后门造成的安全风险,可以有效防止黑客利用漏洞进入系统,即使进入系统,也无法进行相应的破坏;统一管理有效提升了日常工作效率,使得安全防护变得简单易用。
  SSR这把“中国锁”改变了进口操作系统的安全访问控制模型,为现有的“洋系统”锁住安全,为公共信用信息平台保驾护航。
其他文献
在互联网金融模式的冲击下,银行的IT系统需要面向海量客户,快速响应客户需求,提供全面的金融产品和服务。银行传统的集中式架构已经无法满足这些需求,大型互联网企业普遍采用的分布式架构具有灵活高效、服务化、平台化和弹性扩展等特点,更能有效支持海量客户、快速响应客户需求和有效降低TCO,因此为了满足银行未来业务发展,同时响应国家去“IOE”、自主掌控核心技术的号召,参考互联网主流技术,研发了新一代分布式系
德国“工业4.0”、美国“第三次工业革命”、中国“制造业2025”,世界各国纷纷提出新一代制造理念,主要是为了指导工业制造业的发展,在数字化、信息化、智能化、网络化的全球大环境下,拉动传统制造往智能制造方向升级,从而满足未来市场更快速、更个性化的需求响应,并实现更低的制造成本。德国的“工业4.0”是以“智能制造”为发展目标,建设“智能工厂”,通过信息技术、广泛互联、信息交互、流程再造等一系列手段,
环信的差异化竞争优势,是通过比友商整合更多的功能和能力实现的。比如在IM云服务PaaS领域积累的产品研发经验和服务经验、在人工智能领域长期的成本投入、在BI领域的长期实践等。  原本,云计算是一个层次化清晰的架构,SaaS、PaaS和IaaS只是在基础设施层面环环相扣,却在业务层面井水不犯河水。而现在,层次化的架构规定似乎在变得越来越模糊,尤其是PaaS与SaaS之间。当一家PaaS服务商的能力足
通用CPU作为核心技术领域的制高点, 长期以来一直是各国竞相争夺的焦点。赛迪智库集成电路研究所认为,未来五年是发展互联网服务器CPU的黄金窗口期,而我国已经具备良好的產业发展土壤,完全有可能在该领域实现“弯道超车”, 建议以互联网服务器CPU为切入点, 实现国产通用CPU的突破。
DT时代来临,以服务大众、激发生产力为主的技术日益成为主导,相应地存储设备也从传统的业务支持系统,发展成为用户的决策支撑系统。作为业务支持系统,存储的容量、性能、安全性和易用性是用户关注的重点;作为决策支撑系统,存储系统的弹性、效率、应用定制性和连续性保障是用户关注的核心。  同有飞骥科技股份有限公司(以下简称“同有科技”)专注存储三十年,始终走在技术前沿,在大数据时代成功转型为大数据存储架构提供
在崇尚素质教育的今天,如何将传统的填鸭式教育方式向互动式教育进行转变,让学生从被动接受变成主动参与,是学校和老师考虑最多的问题。爱普生最近开展的“爱普生互动课堂中国行”活动正是针对学校转变教育方式的需求,为其提供互动教育解决方案,让课堂变得更加有趣,从而激发学生的学习兴趣,提高学习效率和成绩。  其实互动教学并不是最近才有的概念,但是过去受限制于设备的性能,大多只是老师制作课件,然后通过投影机投射
近日,烽火参加了“2017云计算中国峰会暨混合云世界论坛”。烽火首席架构师陈刚发表了“打造开放性的云生态体系”的主题演讲,深度阐述了烽火的“云网一体化战略”,以及对未来云计算发展的前瞻性思考。大会上,烽火展示的FitCloud云网一体化解决方案、FitOS云操作系统,以及楚天云、教育云、中航信等客户案例受到了参会嘉宾的高度关注。与此同时,烽火IT事业部总经理李庆林接受了媒体专访。  在从CT领域跨
本报讯 6 月 6 日 ,在迎来公司成立25周年大庆之际,NetApp宣布推出全新超融合架构与一系列混合云解决方案与服务,力图赋予客户在数据驱动的未来市场中打造竞争优势的能力。  此次发布进一步扩大了 NetApp 的 Data Fabric 解决方案和服务产品組合,发布的新品包括业内首款企业级超融合基础架构 (HCI)解决方案、全新消费购买模式、经过改进的全闪存功能以及旨在简化数据在公共云中移入
任俊博,出生于1981年,陕西人,曾先后在国家电网公司信息中心和公安部信息中心工作,十余年一直从事网络安全、数据安全工作,在公安部工作期间曾负责国家级项目两个、省部级项目若干,还是2008年北京奥运会安保小组成员之一。任俊博现为北京元支点信息安全技术有限公司创始人兼CEO。  任俊博自大学开始学习安全专业,工作后一直从事安全工作。他本人真心喜欢这个行业,十余年一直醉心于研究防御技术。他做过逆向,写
据报道,日本推出了该国首台量子计算原型机,成为国际量子竞赛活动的新成员。量子计算机拥有更快的运算速度、更强大的运算能力,对于发挥人工智能的全部潜能至关重要。  这款原型机由日本国立情报学研究所、电信巨头NTT公司以及东京大学携手研制而成。從理论上来说,该原型机的计算速度是传统超级计算机的100倍,而能耗仅为其1/10。  研究人员表示,此系统可以帮助解决城市交通堵塞问题,优化人群密集地区数万台智能