數(shù)字化制造企業(yè)的信息安全體系及實施方案
1、信息安全問題分類
在企業(yè)信息化工作的開展中,信息安全問題是必須要考慮的首要問題。數(shù)字化企業(yè)信息安全問題總體上分為信息泄露問題和信息丟失問題。
1.1信息泄露問題
數(shù)字化企業(yè)信息系統(tǒng)覆蓋面廣,不僅涉及到企業(yè)內(nèi)部設(shè)計和管理層信息化系統(tǒng),而且向下延伸到企業(yè)生產(chǎn)設(shè)備網(wǎng)絡(luò)化運行系統(tǒng)。可見信息安全涉及人員和環(huán)節(jié)多,稍有不慎就會出現(xiàn)信息泄露事件,一旦信息泄露將會對企業(yè)造成極大危害。
1.2信息丟失問題
數(shù)字化企業(yè)信息化程度高,一旦出現(xiàn)信息丟失,將可能影響整個企業(yè)的運行,使企業(yè)處于癱瘓狀態(tài)。同時由于對信息的依賴程度高,使得安全問題的“水捅效應(yīng)”更加明顯,單點的安全問題可能會對企業(yè)帶來很大的危害。
2、安全體系
針對數(shù)字化企業(yè)的總體信息安全需求,遵循安全性、可行性、效率性、可承擔(dān)性的設(shè)計原則,數(shù)字化企業(yè)的信息安全體系可從物理安全、網(wǎng)絡(luò)安全、信息化數(shù)據(jù)及資料安全、制度約束幾方面進行設(shè)計。
2.1物理安全
物理安全的目的是保證數(shù)據(jù)庫服務(wù)器、應(yīng)用服務(wù)器、計算機系統(tǒng)、網(wǎng)絡(luò)交換機、通訊鏈路以及其他重點生產(chǎn)設(shè)備的企業(yè)級信息安全,物理安全措施主要包括以下方面。
(1)建立不同安全區(qū)域標(biāo)志實施不同區(qū)域隔離。
特別是服務(wù)器存放的中心機房、涉及企業(yè)級保密數(shù)據(jù)的單位。具體設(shè)計中考慮門禁系統(tǒng),建立出入審查和登記管理制度,對出入活動進行不間斷實時監(jiān)視記錄。
(2)抑制和防止電磁泄漏(即TEMPEST技術(shù))。
目前主要防護措施有2類:一類是對傳導(dǎo)發(fā)射的防護,主要采取對電源線和信號線加裝性能良好的濾波器,減小傳輸阻抗和導(dǎo)線間的交叉禍合。另一類是對輻射的防護,這類防護措施又可分為以下2種:一是采用各種電磁屏蔽措施,如對設(shè)備的金屬屏蔽和各種接插件的屏蔽,同時對中心機房的下水管、暖氣管和金屬門窗進行屏蔽和隔離;二是干擾的防護措施,即在計算機系統(tǒng)工作的同時,利用干擾裝置產(chǎn)生一種與計算機系統(tǒng)輻射相關(guān)的偽噪聲向空間輻射來掩蓋計算機系統(tǒng)的工作頻率和信息特征。
2.2網(wǎng)絡(luò)安全
2.2.1網(wǎng)絡(luò)結(jié)構(gòu)安全
通過層次設(shè)計和分區(qū)設(shè)計實現(xiàn)網(wǎng)絡(luò)之間的訪問控制,網(wǎng)絡(luò)結(jié)構(gòu)設(shè)計時需要對網(wǎng)絡(luò)地址資源分配、VLAN劃分、路由協(xié)議選擇、QoS配置等方面進行合理規(guī)劃。通過VPN加密信道保障企業(yè)分支機構(gòu)、合作伙伴與總部之間信息傳輸?shù)陌踩?通過布置防火墻系統(tǒng)加強了網(wǎng)絡(luò)層的安全性;通過在入口防火墻上布置入侵檢測系統(tǒng)動態(tài)保護網(wǎng)絡(luò);通過布置訪問控制系統(tǒng)、基于主機的人侵檢測系統(tǒng),進一步保障關(guān)鍵服務(wù)器的安全。
2.2.2訪問控制策略
訪問控制是網(wǎng)絡(luò)安全防范和保護的主要策略,是保證網(wǎng)絡(luò)安全最重要的核心策略之一,它的主要任務(wù)是保證網(wǎng)絡(luò)資源不被非法使用和非常訪問。訪問控制也是維護網(wǎng)絡(luò)系統(tǒng)安全、保護網(wǎng)絡(luò)資源的重要手段。
訪問控制采用防火墻(Firewall)對服務(wù)器的網(wǎng)絡(luò)訪問進行控制,同時對重要服務(wù)器安裝專門的訪問控制軟件,對登陸操作系統(tǒng)進行身份識別和審計。
各種策略必須相互配合才能真正起到保護作用。
(1)人網(wǎng)訪問控制。
人網(wǎng)訪問控制為網(wǎng)絡(luò)訪問提供了第一層訪問控制。它控制哪些用戶能夠登錄并獲取網(wǎng)絡(luò)資源,用戶的人網(wǎng)訪問控制可分為3個步驟:用戶名的識別與驗證、用戶口令的識別與驗證、用戶帳號的默認(rèn)限制檢查。3道關(guān)卡中只要任何一關(guān)未過,該用戶便不能進入該網(wǎng)絡(luò)。
對網(wǎng)絡(luò)用戶的用戶名和口令進行驗證是防止非法訪問的第一道防線。用戶注冊時首先輸人用戶名和口令,服務(wù)器將驗證所輸人的用戶名是否合法。如果驗證合法,才繼續(xù)驗證用戶輸人的口令,否則用戶將被拒之網(wǎng)絡(luò)之外。網(wǎng)絡(luò)管理員可以控制和限制普通用戶的帳號使用、訪問網(wǎng)絡(luò)的時間、方式。用戶名或用戶帳號是所有計算機系統(tǒng)中最基本的安全形式。用戶帳號只有系統(tǒng)管理員才能建立。
(2)網(wǎng)絡(luò)的權(quán)限控制。
網(wǎng)絡(luò)的權(quán)限控制是針對網(wǎng)絡(luò)非法操作所提出的一種安全保護措施。用戶和用戶組被賦予一定的權(quán)限。網(wǎng)絡(luò)控制用戶和用戶組可以訪問哪些目錄、子目錄、文件和其他資源。可以指定用戶對這些文件、目錄、設(shè)備能夠執(zhí)行哪些操作。根據(jù)訪問權(quán)限將用戶分為以下幾類:
a.特殊用戶(即系統(tǒng)管理員);
b.一般用戶,系統(tǒng)管理員根據(jù)他們的實際需要為他們分配操作權(quán)限;
c.審計用戶,負(fù)責(zé)網(wǎng)絡(luò)的安全控制與資源使用情況的審計。
用戶對網(wǎng)絡(luò)資源的訪問權(quán)限可以用一個訪問控制表來描述。
(3)目錄級安全控制。
網(wǎng)絡(luò)應(yīng)控制用戶對目錄、文件、設(shè)備的訪問。用戶在目錄一級指定的權(quán)限對所有文件和子目錄有效,用戶還可進一步指定對目錄下的子目錄和文件的權(quán)限。對目錄和文件的訪問權(quán)限一般有8種:系統(tǒng)管理員權(quán)限(Supervisor )、讀權(quán)限(Read)、寫權(quán)限(Write)、創(chuàng)建權(quán)限(Create)、刪除權(quán)限(Erase)、修改權(quán)限(Modify)、文件查找權(quán)限(File Scan)、存取控制權(quán)限(Access Control)。網(wǎng)絡(luò)系統(tǒng)管理員為用戶指定適當(dāng)?shù)脑L問權(quán)限,這些訪問權(quán)限控制著用戶對服務(wù)器的訪問。8種訪問權(quán)限的有效組合可以讓用戶有效完成工作,同時又能有效控制用戶對服務(wù)器資源的訪問,從而加強了網(wǎng)絡(luò)和服務(wù)器的安全性。
(4)屬性安全控制。
當(dāng)用文件、目錄和網(wǎng)絡(luò)設(shè)備時,網(wǎng)絡(luò)系統(tǒng)管理員給文件、目錄等指定訪問屬性。屬性安全控制可以將給定的屬性與網(wǎng)絡(luò)服務(wù)器的文件、目錄和網(wǎng)絡(luò)設(shè)備聯(lián)系起來。屬性安全在權(quán)限安全的基礎(chǔ)上提供更進一步的安全性。網(wǎng)絡(luò)上的資源都應(yīng)預(yù)先標(biāo)出一組安全屬性。用戶對網(wǎng)絡(luò)資源的訪問權(quán)限對應(yīng)一張訪問控制表,用以表明用戶對網(wǎng)絡(luò)資源的訪問能力。屬性設(shè)置可以覆蓋已經(jīng)指定的任何受托者指派和有效權(quán)限。屬性往往能控制以下幾個方面的權(quán)限:向某個文件寫數(shù)據(jù)、拷貝一個文件、刪除目錄或文件、查看目錄和文件、執(zhí)行文件、隱含文件、共享、系統(tǒng)屬性等。網(wǎng)絡(luò)的屬性可以保護重要的目錄和文件,防止用戶對目錄和文件的誤刪除、執(zhí)行修改、顯示等。
(5)防火墻控制。
防火墻作為近期發(fā)展起來的一種保護計算機網(wǎng)絡(luò)安全的技術(shù)性措施,是一個用以阻止網(wǎng)絡(luò)中的黑客訪問某個機構(gòu)網(wǎng)絡(luò)的屏障,也可稱之為控制進l出2個方向通信的門檻。在網(wǎng)絡(luò)邊界上通過多級防火墻建立起來的相應(yīng)網(wǎng)絡(luò)通信監(jiān)控系統(tǒng)來隔離內(nèi)部和外部網(wǎng)絡(luò)、內(nèi)網(wǎng)不同區(qū)域的訪問,對網(wǎng)絡(luò)中重要網(wǎng)段加以保護,以阻檔外部網(wǎng)絡(luò)的侵入。目前的防火墻主要有以下2種類型。
a.包過濾防火墻:
包過濾防火墻設(shè)置在網(wǎng)絡(luò)層,可以在路由器上實現(xiàn)包過濾。首先應(yīng)建立一定數(shù)量的信息過濾表,信息過濾表是以其收到的數(shù)據(jù)包頭信息為基礎(chǔ)而建成的。信息包頭含有數(shù)據(jù)包源IP地址、目的IP地址、傳輸協(xié)議類型( TCP、UDP、ICMP等)、協(xié)議源端口號、協(xié)議目的
責(zé)任編輯:黎陽錦
-
發(fā)電電力輔助服務(wù)營銷決策模型
2019-06-24電力輔助服務(wù)營銷 -
電力線路安全工作的組織措施和技術(shù)措施分別是什么?
-
兩會保電進行時丨陜西電力部署6項重點任務(wù)
-
發(fā)電電力輔助服務(wù)營銷決策模型
2019-06-24電力輔助服務(wù)營銷 -
繞過安卓SSL驗證證書的四種方式
-
網(wǎng)絡(luò)何以可能
2017-02-24網(wǎng)絡(luò)