国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

淺析大規(guī)??荚嚲W(wǎng)上報名系統(tǒng)的信息安全問題

2017-02-01 11:10:37黃嘯波李盛丹劉曉華
中國考試 2017年11期
關(guān)鍵詞:層面信息安全服務(wù)器

黃嘯波 李盛丹 劉曉華

(1.教育部考試中心,北京 100084;2.北京奈亞信息技術(shù)有限公司,北京 100085)

1 研究背景

大規(guī)??荚噦鹘y(tǒng)使用現(xiàn)場報名的方式,需要考生在指定的時間范圍內(nèi)到規(guī)定的地點進行報名,填寫個人信息、攝像、交費、簽訂個人承諾書。隨著信息技術(shù)的發(fā)展,特別是互聯(lián)網(wǎng)技術(shù)的廣泛應(yīng)用,以及電子支付手段的日趨成熟,越來越多的大規(guī)模考試采取網(wǎng)上報名的方式。網(wǎng)上報名方式較好地解決了傳統(tǒng)報名方式存在的問題,方便考生報名,減輕了考務(wù)人員的工作負擔(dān),提高了考務(wù)管理的質(zhì)量水平和工作效率。

網(wǎng)上報名給考生和管理者帶來便捷、高效的同時,也存在網(wǎng)絡(luò)與信息安全隱患。一旦網(wǎng)絡(luò)安全和信息保護存在疏漏,就有可能導(dǎo)致敏感數(shù)據(jù)被竊取,造成巨大的社會影響和重大損失。近幾年發(fā)生的多起考生信息泄露事件,教訓(xùn)深刻。2017年5月,最高人民法院、最高人民檢察院公布《關(guān)于辦理侵犯公民個人信息刑事案件適用法律若干問題的解釋》,解決了個人信息無法律保障的問題,但是如何在管理層面和技術(shù)層面防范和杜絕考生信息泄露仍然是各級考試機構(gòu)面對的難題。

2 信息安全隱患

網(wǎng)上報名系統(tǒng)信息安全主要存在兩方面隱患:一是技術(shù)層面的安全隱患;二是管理層面的安全隱患。

2.1 技術(shù)層面安全隱患

技術(shù)層面的安全隱患主要包括物理安全隱患、服務(wù)器安全隱患、數(shù)據(jù)傳輸?shù)陌踩[患、網(wǎng)上支付的安全隱患。

一是物理安全隱患。物理安全是保證網(wǎng)絡(luò)通暢的一種基本安全形式,主要指保證網(wǎng)絡(luò)正常運行的硬件設(shè)備和傳輸線路,以及網(wǎng)絡(luò)設(shè)備運行環(huán)境的安全等。物理安全的威脅主要是自然災(zāi)害(如火災(zāi)、雷擊)、環(huán)境事故(如斷電)以及人為破壞。

二是服務(wù)器安全隱患。網(wǎng)上報名系統(tǒng)通過Web服務(wù)器提供對外訪問的窗口,數(shù)據(jù)庫服務(wù)器中保存著報名網(wǎng)站的數(shù)據(jù),它們的安全至關(guān)重要。常見的安全隱患主要分為以下幾方面:1)利用報名網(wǎng)站服務(wù)器的高危安全漏洞,導(dǎo)致攻擊者可以通過執(zhí)行惡意腳本入侵服務(wù)器上傳后門木馬,實現(xiàn)篡改網(wǎng)頁、非法獲取數(shù)據(jù)庫中的數(shù)據(jù),甚至實現(xiàn)對網(wǎng)站的全面控制。常見的服務(wù)器高危漏洞包括SQL注入漏洞、XSS漏洞等。2)數(shù)據(jù)庫服務(wù)器本身的安全性。攻擊者可能通過網(wǎng)絡(luò)、操作系統(tǒng)的漏洞入侵數(shù)據(jù)庫服務(wù)器,從而獲取、更改或破壞數(shù)據(jù)庫中的數(shù)據(jù),這類安全隱患具有毀滅性的威脅。3)數(shù)據(jù)庫的訪問口令泄露。部分數(shù)據(jù)庫存在使用簡單口令或弱口令的現(xiàn)象,有些數(shù)據(jù)庫訪問口令長期不做修改,甚至在管理人員發(fā)生變動時也沒有及時修改。

三是數(shù)據(jù)傳輸?shù)陌踩[患。一般網(wǎng)站采用超文本傳輸協(xié)議HTTP在Web瀏覽器和網(wǎng)站服務(wù)器之間傳遞信息。HTTP協(xié)議以明文方式發(fā)送內(nèi)容,不提供任何方式的數(shù)據(jù)加密,如果攻擊者截取了Web瀏覽器和網(wǎng)站服務(wù)器之間的傳輸報文,就可以獲得其中的信息,或是篡改報文,向網(wǎng)站服務(wù)器發(fā)送虛假數(shù)據(jù)。

四是網(wǎng)上支付的安全隱患。網(wǎng)上支付的主要安全隱患在于:1)支付密碼泄露。一旦攻擊者通過某種方式得到支付密碼,可以輕易地冒充持卡人通過互聯(lián)網(wǎng)進行消費,給持卡人帶來損失。2)支付數(shù)據(jù)被篡改。攻擊者可以通過修改互聯(lián)網(wǎng)傳輸中的支付數(shù)據(jù),如付款銀行卡號、支付金額、支付考生信息等,達到牟利目的。

2.2 管理層面安全隱患

信息安全管理是一項系統(tǒng)工程,除了網(wǎng)上黑客入侵、網(wǎng)上病毒泛濫和蔓延等由于網(wǎng)絡(luò)的開放性而使系統(tǒng)面臨的安全隱患外,內(nèi)部人員的違規(guī)和違法操作同樣是信息安全的一大隱患。大量的網(wǎng)絡(luò)信息泄露案例表明,無論采用什么樣的安全技術(shù),人始終是使用系統(tǒng)的主體,建立完整的信息安全管理體系才是解決信息安全問題的基礎(chǔ)。

3 信息安全預(yù)防策略

針對技術(shù)層面和管理層面存在的安全隱患,從技術(shù)和管理兩個層面分別建立信息安全的預(yù)防策略。

3.1 技術(shù)層面安全預(yù)防策略

3.1.1 系統(tǒng)總體結(jié)構(gòu)設(shè)計

系統(tǒng)采用B/S結(jié)構(gòu),前端分為報名網(wǎng)站和支付網(wǎng)關(guān)兩個子系統(tǒng),后臺使用Oracle數(shù)據(jù)庫。系統(tǒng)結(jié)構(gòu)如圖1所示。

圖1 網(wǎng)上報名系統(tǒng)B/S結(jié)構(gòu)示意圖

3.1.2 物理安全

物理安全防范策略的目的是保護網(wǎng)絡(luò)通信系統(tǒng)和網(wǎng)絡(luò)服務(wù)器等硬件基礎(chǔ)設(shè)施免受自然災(zāi)害、環(huán)境事故和人為破壞的影響,確保網(wǎng)絡(luò)系統(tǒng)有一個良好的工作環(huán)境。

為保證網(wǎng)絡(luò)的物理安全,可以采取以下措施:1)在系統(tǒng)設(shè)計時,為核心硬件(如服務(wù)器等)設(shè)計備用設(shè)備,為網(wǎng)絡(luò)通信線路設(shè)計備用通道,或采用多種通道相結(jié)合的方式,如無線和有線的結(jié)合等。2)科學(xué)合理地實施網(wǎng)絡(luò)布線和配置工作,以防止人為搭線攻擊,并便于故障排查。3)防止電磁泄露。一是采用各種電磁屏蔽措施,如對設(shè)備的金屬屏蔽和各種接插件的屏蔽;二是采用干擾措施,即在系統(tǒng)工作的同時,利用干擾裝置產(chǎn)生與系統(tǒng)電磁輻射相關(guān)的偽噪聲,以掩蓋系統(tǒng)的工作頻率和信息特征。

3.1.3 服務(wù)器的安全防護

Web服務(wù)器和數(shù)據(jù)庫服務(wù)器是保存網(wǎng)上報名系統(tǒng)的關(guān)鍵基礎(chǔ)設(shè)備,為了防范針對服務(wù)器的攻擊,防止網(wǎng)上報名系統(tǒng)被篡改,設(shè)計了三層防護體系,實現(xiàn)了主動防護和被動防護相結(jié)合的服務(wù)器有效安全防護。

首先,在網(wǎng)上報名系統(tǒng)中部署了網(wǎng)站防篡改產(chǎn)品,防止網(wǎng)站被惡意篡改。其次,為服務(wù)器配備了主動的漏洞掃描工具,定期檢測服務(wù)器系統(tǒng)軟件和應(yīng)用軟件中存在的安全漏洞,并在服務(wù)器上部署主機入侵行為檢測系統(tǒng),及時檢測和防范針對服務(wù)器的入侵行為。最后,部署了日志審計系統(tǒng),對發(fā)生的異常和安全事件可做到有效的記錄、審計和回溯。

3.1.4 防火墻和病毒防范

防火墻作為網(wǎng)絡(luò)安全域之間信息的唯一出入口,只允許特定的網(wǎng)絡(luò)協(xié)議通過,可以極大地提高內(nèi)部網(wǎng)絡(luò)的安全性。報名系統(tǒng)劃分為Web服務(wù)器和數(shù)據(jù)庫服務(wù)器兩個內(nèi)部網(wǎng)絡(luò)。

在互聯(lián)網(wǎng)和Web服務(wù)器內(nèi)網(wǎng)之間設(shè)置一道防火墻,主要策略為:僅允許外部使用HTTP/HTTPS協(xié)議訪問指定的內(nèi)網(wǎng)端口,禁止Web服務(wù)器訪問外部網(wǎng)絡(luò)。

在Web服務(wù)器內(nèi)網(wǎng)和數(shù)據(jù)庫服務(wù)器內(nèi)網(wǎng)之間設(shè)置一道防火墻,主要策略為:僅允許Web服務(wù)器使用TCP協(xié)議訪問指定的數(shù)據(jù)庫端口,禁止數(shù)據(jù)庫服務(wù)器訪問Web服務(wù)器網(wǎng)絡(luò)。

設(shè)置專門的運維人員,負責(zé)及時安裝操作系統(tǒng)和基礎(chǔ)應(yīng)用軟件的安全補丁;負責(zé)更新服務(wù)器上防病毒軟件的病毒庫。

3.1.5 支付網(wǎng)關(guān)的設(shè)置

為了確保網(wǎng)上支付過程和數(shù)據(jù)的安全,設(shè)計時將支付系統(tǒng)從網(wǎng)上報名系統(tǒng)中獨立出來,稱為支付網(wǎng)關(guān)。它在單獨的服務(wù)器上部署,使用單獨的數(shù)據(jù)庫保存數(shù)據(jù),授權(quán)的管理人員范圍更小,相關(guān)的訪問控制權(quán)限更加嚴格。

支付網(wǎng)關(guān)網(wǎng)站全部采用HTTPS協(xié)議,防止數(shù)據(jù)傳輸過程中被竊取或篡改。支付網(wǎng)關(guān)定時與財務(wù)系統(tǒng)進行支付數(shù)據(jù)的核對,確保相關(guān)數(shù)據(jù)正確無誤。

3.1.6 設(shè)置數(shù)據(jù)訪問控制權(quán)限

報名系統(tǒng)從功能和組織機構(gòu)兩個方面進行數(shù)據(jù)的訪問控制,系統(tǒng)中每個用戶都具有角色和所屬組織機構(gòu)兩個屬性。角色確定了用戶能執(zhí)行的功能,從而限定了對數(shù)據(jù)可執(zhí)行的操作。如管理員角色可以修改報名數(shù)據(jù),而客服角色只能查看報名數(shù)據(jù)。所屬組織機構(gòu)用于對操作數(shù)據(jù)進行過濾,如考點A下的用戶只能操作屬于考點A的考生數(shù)據(jù)。

3.1.7 數(shù)據(jù)加密

為了更好地保護數(shù)據(jù)安全,防止敏感信息泄露,報名系統(tǒng)從應(yīng)用層上對一些關(guān)鍵數(shù)據(jù)進行了加密存儲。這樣即使相關(guān)數(shù)據(jù)被非法竊取,攻擊者也難以獲得真實信息。主要措施包括:1)報名系統(tǒng)配置的數(shù)據(jù)庫連接信息進行加密,并對解密密鑰進行了隱藏和變換。這可以防止訪問數(shù)據(jù)庫的用戶名和密碼泄露。2)考生的登錄密碼采用目前較為安全的Hash算法變換后存儲,并使用考生的相關(guān)信息進行混淆。3)數(shù)據(jù)庫中存儲的考生證件號、姓名、聯(lián)系電話等關(guān)鍵信息進行加密存儲,并對解密密鑰進行隱藏和變換。4)考試管理機構(gòu)導(dǎo)出的數(shù)據(jù)文件進行加密,使用前需要輸入密鑰解密。

3.2 管理層面安全預(yù)防策略

3.2.1 建立信息安全管理組織體系

信息安全管理需要建立完善的組織體系,應(yīng)包括安全決策機構(gòu)、安全執(zhí)行機構(gòu)和安全顧問機構(gòu)。安全決策機構(gòu)負責(zé)建立管理框架,組織審批安全策略、安全管理制度,指派安全角色,分配安全職責(zé),并檢查安全職責(zé)是否已被正確履行,核準信息處理設(shè)施的啟用等;安全執(zhí)行機構(gòu)負責(zé)起草網(wǎng)絡(luò)系統(tǒng)的安全策略,執(zhí)行批準后的安全策略,日常的安全運行和維護,定期的培訓(xùn)和安全檢查等;安全顧問機構(gòu)負責(zé)提供安全建議,特別是在安全事故或違反安全策略事件發(fā)生后,可以被安全決策機構(gòu)指定負責(zé)事件調(diào)查,并為安全策略評審和評估提供意見。

3.2.2 制定信息安全管理制度

安全決策機構(gòu)應(yīng)制定科學(xué)合理的信息安全管理制度,應(yīng)包括人員安全管理制度、設(shè)備安全管理制度、運行安全管理制度、應(yīng)急維護制度、計算機病毒防范管理制度和敏感數(shù)據(jù)保護制度等內(nèi)容。各項制度發(fā)布后,應(yīng)有效地檢查制度執(zhí)行情況。

3.2.3 加強人員的管理和培訓(xùn)

參與網(wǎng)上報名系統(tǒng)的管理人員是系統(tǒng)正常運行的重要因素,加強對有關(guān)人員的管理和培訓(xùn)是至關(guān)重要的。第一,在人員錄用時應(yīng)做好人員鑒別,人員錄用或人員職位調(diào)整時,應(yīng)簽署保密協(xié)議,人員到期離開或協(xié)議到期、工作終止時,應(yīng)審查保密協(xié)議。第二,要對有關(guān)人員進行上崗培訓(xùn),建立人員培訓(xùn)計劃,定期組織安全策略和相關(guān)制度方面的培訓(xùn)。第三,在員工崗位職責(zé)中明確本崗位執(zhí)行安全政策的常規(guī)職責(zé)和特別職責(zé),對違反網(wǎng)上報名系統(tǒng)安全規(guī)定的人員要進行及時處理。第四,明確網(wǎng)上報名系統(tǒng)安全運作基本原則,包括職責(zé)分離原則、任期有限原則、最小權(quán)限原則等。

3.2.4 完善技術(shù)風(fēng)險管控機制

通過上述信息安全管理體系的建立,為網(wǎng)上報名系統(tǒng)提供了動態(tài)的、持續(xù)性的安全管理機制。與此同時,為了進一步提升網(wǎng)上報名系統(tǒng)的技術(shù)安全管控水平,在風(fēng)險評估和滲透測試、最新漏洞的及時修補、入侵行為的及時響應(yīng),以及異常行為檢測和預(yù)警方面,都應(yīng)建立對應(yīng)的技術(shù)風(fēng)險管控機制,從技術(shù)方面保障網(wǎng)上報名系統(tǒng)的安全。

4 結(jié)語

大規(guī)模考試的網(wǎng)上報名系統(tǒng)涉及的考生人數(shù)眾多,只有確保系統(tǒng)的信息安全,才能有效地保障考生的利益,保證考試組織工作的順利進行。我們要運用科學(xué)合理的技術(shù)手段抵御來自系統(tǒng)外的各類惡意攻擊,利用完善的安全管理體系防止管理人員泄露信息,為網(wǎng)上報名系統(tǒng)的運行提供安全的環(huán)境。

[1]姜鋼.國家教育考試安全面臨的形勢和對策[J].中國考試,2013(2).

[2]劉建華.基于網(wǎng)絡(luò)安全的網(wǎng)上報名系統(tǒng)的實現(xiàn)[J].電腦知識與技術(shù),2008(9).

[3]汪丹.從管理角度探討電子商務(wù)的信息安全[D].哈爾濱:黑龍江大學(xué),2005.

猜你喜歡
層面信息安全服務(wù)器
江陰市三個層面構(gòu)建一體化治理重大事故隱患機制
通信控制服務(wù)器(CCS)維護終端的設(shè)計與實現(xiàn)
保護信息安全要滴水不漏
高校信息安全防護
得形忘意的服務(wù)器標準
健康到底是什么層面的問題
計算機網(wǎng)絡(luò)安全服務(wù)器入侵與防御
保護個人信息安全刻不容緩
高三化學(xué)復(fù)習(xí)的四個“層面”
策略探討:有效音樂聆聽的三層面教學(xué)研究(二)
巴青县| 宜兴市| 凤山市| 宿迁市| 邵阳市| 含山县| 乌鲁木齐县| 台州市| 巩留县| 栖霞市| 泸西县| 桦南县| 贵州省| 乌恰县| 阜南县| 施秉县| 阿拉善右旗| 晴隆县| 子长县| 定兴县| 唐山市| 二连浩特市| 淮滨县| 曲松县| 精河县| 高清| 凤翔县| 大厂| 马公市| 右玉县| 小金县| 庆云县| 台北县| 丹巴县| 呼伦贝尔市| 白河县| 绩溪县| 和田县| 长泰县| 丹棱县| 伽师县|