隨著社會(huì)對(duì)信息的依賴程度越來(lái)越強(qiáng),信息已成為社會(huì)發(fā)展的重要資源,信息網(wǎng)絡(luò)成為社會(huì)發(fā)展的重要保證。今天,在計(jì)算機(jī)和網(wǎng)絡(luò)應(yīng)用日益廣泛和深入的同時(shí),計(jì)算機(jī)網(wǎng)絡(luò)的安全問(wèn)題也越來(lái)越復(fù)雜和突出。網(wǎng)絡(luò)的脆弱性和復(fù)雜性增加了威脅和攻擊的可能性,信息網(wǎng)絡(luò)的安全問(wèn)題已經(jīng)變得越來(lái)越重要了。
一、安全信息系統(tǒng)要具備五個(gè)屬性
1.可用性
可用性是指無(wú)論何時(shí),只要用戶需要,信息系統(tǒng)必須是可用的,也就是說(shuō)信息系統(tǒng)不能拒絕服務(wù),網(wǎng)絡(luò)必須隨時(shí)滿足用戶通信的要求。
2.可靠性
可靠性是指系統(tǒng)在規(guī)定條件下和規(guī)定時(shí)間內(nèi)、完成規(guī)定功能的概率。網(wǎng)絡(luò)不可靠,事故不斷,也就談不上網(wǎng)絡(luò)的安全。
3.完整性
完整性是指信息不被偶然或蓄意地刪除、修改、偽造等破壞的特性。信息的內(nèi)容不能被未授權(quán)的第三方修改。信息在存儲(chǔ)或傳輸時(shí)不被修改、破壞,不出現(xiàn)信息包的丟失、亂序等。
4.保密性
保密性是指確保信息不暴露給未授權(quán)的實(shí)體或進(jìn)程,即信息的內(nèi)容不會(huì)被未授權(quán)的第三方所知。
5.不可抵賴性
不可抵賴性是指面向通信的雙方信息真實(shí)統(tǒng)一的安全要求,它包括收、發(fā)雙方均不可抵賴。
為了保證這五個(gè)安全屬性,計(jì)算機(jī)系統(tǒng)的安全就要涉及物理安全、運(yùn)行安全和信息安全三個(gè)方面。
二、安全策略模型
面對(duì)復(fù)雜多變的國(guó)際環(huán)境和互聯(lián)網(wǎng)的廣泛使用,我國(guó)信息安全問(wèn)題日益突出。黨和國(guó)家領(lǐng)導(dǎo)人多次指出,信息安全是個(gè)大問(wèn)題,必須把信息安全問(wèn)題放到至關(guān)重要的位置,認(rèn)真加以考慮和解決。
一個(gè)信息系統(tǒng)要實(shí)現(xiàn)安全、高效,應(yīng)該對(duì)其建立一套有效的安全策略模型。安全策略模型針對(duì)信息系統(tǒng)安全所面臨的各種威脅進(jìn)行風(fēng)險(xiǎn)分析,提出控制策略,建立安全模型和安全等級(jí),對(duì)安全系統(tǒng)進(jìn)行評(píng)估并為系統(tǒng)的配置管理和應(yīng)用提供基本的框架。有了安全策略系統(tǒng)才能正常有序地進(jìn)行,也才有可能更安全合理地使用信息系統(tǒng)資源,有了安全策略才有可能更加高效迅速地解決安全問(wèn)題,使威脅造成的損失降為最小。
學(xué)生公寓管理信息系統(tǒng)為實(shí)現(xiàn)學(xué)生公寓的數(shù)字化管理,提高學(xué)生公寓管理中心管理人員、各公寓管理人員的工作效率,減少不必要的重復(fù)勞動(dòng),加速信息的記錄、查閱以及傳播速度,實(shí)現(xiàn)無(wú)冗余的統(tǒng)一的學(xué)生公寓信息管理而設(shè)計(jì)的?;贑/S架構(gòu),開(kāi)發(fā)設(shè)計(jì)學(xué)生公寓管理信息系統(tǒng),便于學(xué)生公寓管理中心對(duì)公寓的管理,便于學(xué)生公寓各項(xiàng)指標(biāo)的查詢。
1.物理安全
從物理安全上看,這兩個(gè)應(yīng)用系統(tǒng)由于都采用集中式管理數(shù)據(jù),因此存放數(shù)據(jù)的服務(wù)器的安全非常重要。第一要對(duì)服務(wù)器所在的環(huán)境進(jìn)行安全保護(hù);第二要對(duì)服務(wù)器及應(yīng)用程序的終端計(jì)算機(jī)進(jìn)行防盜、防毀、抗電磁干擾等保護(hù);第三要保護(hù)媒體數(shù)據(jù)及媒體本身的安全。
2.網(wǎng)絡(luò)安全
從網(wǎng)絡(luò)安全上看,第一,在網(wǎng)絡(luò)層上,學(xué)生公寓管理系統(tǒng)的WWW服務(wù)器、FTP服務(wù)器、數(shù)據(jù)庫(kù)服務(wù)器和客戶端等機(jī)器與Internet之間沒(méi)有任何安全屏障,攻擊者可以從Internet上對(duì)錄取系統(tǒng)進(jìn)行破壞、竊取信息等攻擊,安全的隱患極大。學(xué)生公寓管理系統(tǒng)的所有工作環(huán)節(jié)都是用戶通過(guò)Internet與系統(tǒng)進(jìn)行交互式訪問(wèn)實(shí)現(xiàn)的,由于用戶成分復(fù)雜、交互數(shù)據(jù)量龐大、訪問(wèn)頻繁,入侵者有更多的機(jī)會(huì)對(duì)系統(tǒng)進(jìn)行攻擊,從而達(dá)到修改應(yīng)用程序、篡改數(shù)據(jù)信息的目的。此外,由于用戶的費(fèi)用支付可以通過(guò)網(wǎng)絡(luò)銀行的電子支付來(lái)完成,一旦應(yīng)用程序服務(wù)器遭到攻擊,可能會(huì)影響用戶銀行賬戶的安全。第二,在應(yīng)用層上,在學(xué)生公寓管理系統(tǒng)中,財(cái)務(wù)信息、住宿人員個(gè)人信息、固定資產(chǎn)信息等都屬于保密信息,一旦在網(wǎng)絡(luò)路途中遭到竊取或更改,后果不堪設(shè)想,因此,數(shù)據(jù)的加密傳輸是十分必要的。此外,不同的用戶具有不同的權(quán)限和工作范圍,冒名頂替操作或越權(quán)操作一旦造成數(shù)據(jù)的損失將造成無(wú)法分清事故責(zé)任的后果。系統(tǒng)與銀行間的數(shù)據(jù)傳輸要采用加密傳輸及使用數(shù)字簽名等技術(shù)來(lái)保證數(shù)據(jù)的可靠性和安全性。因此應(yīng)用層上的身份認(rèn)證、授權(quán)訪問(wèn)、數(shù)據(jù)加密、安全審計(jì)等問(wèn)題必須加以重視。
3.數(shù)據(jù)安全
從數(shù)據(jù)安全上看,針對(duì)現(xiàn)有的數(shù)據(jù)存儲(chǔ)方式,可能出現(xiàn)的數(shù)據(jù)失效情況有:計(jì)算機(jī)軟硬件故障、人為操作故障、資源不足引起的計(jì)劃性停機(jī)、工作地點(diǎn)的災(zāi)難等。首先要保證數(shù)據(jù)庫(kù)的完整性,第二要保證數(shù)據(jù)元素的完整性,第三要具有可審計(jì)性。對(duì)數(shù)據(jù)庫(kù)的操作做詳細(xì)的記錄,以協(xié)助數(shù)據(jù)庫(kù)的完整性。
(作者單位:山東工業(yè)職業(yè)學(xué)院)