- 相關(guān)推薦
關(guān)于涉密信息網(wǎng)絡(luò )安全應用系統研究
論文關(guān)鍵詞:網(wǎng)絡(luò )信息安全 遠程應用接入技術(shù) 體系結構
論文摘要:針對網(wǎng)絡(luò )化務(wù)件下涉密信息應用和中的保密需求,提出了一種涉密信息網(wǎng)絡(luò )化集中應用模式,建立了相應的涉密信息網(wǎng)絡(luò )安全應用系統框架,并對其體系結構進(jìn)行了詳細敘述,最后通過(guò)建立系統原型驗證了該系統框架的可行性和實(shí)用性。
引言
網(wǎng)絡(luò )的運用給人們帶來(lái)了極大便利,成為工作和學(xué)習不可或缺的重要工具,而與此同時(shí)也給計算機信息特別是涉密信息的管理和保密工作帶來(lái)了新的挑戰。盡管現在網(wǎng)絡(luò )安全的研究和實(shí)踐已經(jīng)取得了長(cháng)足的進(jìn)步,但泄密事件仍時(shí)有發(fā)生,給國家和單位造成了嚴重損失。而產(chǎn)生泄密現象的一個(gè)重要的原因就是目前對計算機網(wǎng)絡(luò )安全的研究主要立足于計算機獨立自治的應用模式,因而無(wú)法解決該應用模式帶來(lái)的涉密信息分散自治問(wèn)題,在單個(gè)用戶(hù)計算機安全知識和保密防護手段參差不齊的背景下,很容易造成涉密信息保密防范的疏漏。
本文針對這一問(wèn)題提出了涉密信息網(wǎng)絡(luò )化集中應用模式。在該模式下,不同地域的用戶(hù)能通過(guò)網(wǎng)絡(luò )將涉密信息相關(guān)的應用都集中到受控的涉密信息專(zhuān)網(wǎng)上,使涉密信息從產(chǎn)生到消亡的整個(gè)生命過(guò)程都在該專(zhuān)網(wǎng)上封閉式流轉,能有效地阻斷涉密信息被非法獲得的途徑,從而確保涉密信息的安全。
1涉密信息的網(wǎng)絡(luò )化集中應用模式
計算機制造技術(shù)和臺式電腦操作系統的發(fā)展,導致了分散的個(gè)人計算模式的產(chǎn)生,使計算機成為個(gè)人自治的信息集合載體,促進(jìn)了信息的便捷復制和移動(dòng)應用。而網(wǎng)絡(luò )的出現改變了傳統的信息應用方式,信息的共享和變得更加便捷和無(wú)序,給計算機涉密信息的安全帶來(lái)了極大的困擾。
相對于目前分散和自治的信息網(wǎng)絡(luò )化運用模式給涉密信息安全帶來(lái)的巨大挑戰而言,信息的網(wǎng)絡(luò )化集中應用模式則可極大的緩解涉密信息應用和安全之間的矛盾。該模式最大的特點(diǎn)是網(wǎng)絡(luò )應用受控。其工作原理是將與涉密信息相關(guān)的應用(包括獨立計算模式在內的應用)通過(guò)網(wǎng)絡(luò )集中起來(lái),根據用戶(hù)的涉密工作范圍將這些應用定制在各用戶(hù)專(zhuān)用的網(wǎng)絡(luò )工作平臺上。用戶(hù)使用各自的網(wǎng)絡(luò )工作平臺時(shí),就可透過(guò)這些受控的應用引導用戶(hù)將涉密信息導入并使之始終流轉在專(zhuān)網(wǎng)中。該模式從涉密信息管理的源頭人手,掌控了涉密信息從產(chǎn)生到消亡的全生命周期,能有效地避免涉密信息的遺失和泄露,尤其適用于涉密人數較少而位置分散的高密級涉密信息的網(wǎng)絡(luò )化應用。
涉密信息的網(wǎng)絡(luò )化應用模式具有如下突出的優(yōu)點(diǎn):1)兼顧了用戶(hù)的獨立計算模式和網(wǎng)絡(luò )計算模式特點(diǎn),使涉密信息能在受控狀態(tài)下進(jìn)行合理應用和流動(dòng),工作保密兩不誤;2)能系統地建立涉及體系結構、軟件設置維護、病毒防范等方方面面的安全防護體制,也便于提供技術(shù)力量進(jìn)行信息安全方面的專(zhuān)業(yè)防護,最大限度保障信息安全;3)系統管理便捷而有效,具有很強的系統監控能力和手段,可對涉密信息的運用進(jìn)行實(shí)時(shí)監控;4)具有良好的安全隔離性能,用戶(hù)端的安全狀況不會(huì )影響系統的涉密信息;5)具有良好的可靠性與可擴展性,特別適應跨平臺網(wǎng)絡(luò )連結。
2關(guān)鍵技術(shù)
目前實(shí)現涉密信息的網(wǎng)絡(luò )化集中應用模式這一網(wǎng)絡(luò )工作機制最簡(jiǎn)便的方法是遠程接入。遠程應用接入技術(shù)是指是一種在服務(wù)器上100%地安裝、、支持和執行應用程序的計算模式,由主從式多終端的體系結構發(fā)展演變而來(lái),是支持基于網(wǎng)絡(luò )的獨立計算模式應用的重要手段。它采用A/S(Application/Server)網(wǎng)絡(luò )應用模式,將應用程序的執行和顯示分離開(kāi)來(lái),所有計算均在服務(wù)器上執行,最終通過(guò)終端仿真軟件,將應用程序表示即圖形用戶(hù)接口傳送給客戶(hù)端。
它還支持多用戶(hù)進(jìn)程,使主計算機運行多個(gè)終端服務(wù)程序以支持多用戶(hù)同時(shí)操作使用,并以時(shí)間分片方式輪流地為各個(gè)終端用戶(hù)服務(wù),以及時(shí)響應用戶(hù)的服務(wù)請求。
遠程應用接入技術(shù)在客戶(hù)機和服務(wù)器之間傳輸的只是鍵盤(pán)信息、鼠標點(diǎn)擊和屏幕更新信息,信息傳輸量少,網(wǎng)絡(luò )帶寬占用率一般為10Kbps一20Kbps,能有效防止各種信息在網(wǎng)絡(luò )上傳輸而導致的信息泄密,具有占用網(wǎng)絡(luò )帶寬小,傳輸過(guò)程安全,系統穩定性好,響應迅速及時(shí)的特點(diǎn)。遠程應用接入技術(shù)還具有類(lèi)似B/S模式的集中控管、分布式應用的功能,使服務(wù)器端的系統資源可以無(wú)需進(jìn)行任何改動(dòng)就可被用戶(hù)跨平臺共享,真正實(shí)現集中運算和管理。遠程應用接入技術(shù)不足之處是對服務(wù)器的性能要求較高。
遠程應用接入技術(shù)常見(jiàn)的產(chǎn)品低端的有微軟的Windows200oServer終端服務(wù),高端的有Citrix公司的MetaFrame,Tarantella公司的TarantellaEnterprise,NewMoon,在國內還有瑞友天翼、溝通科技的CTBS等產(chǎn)品。
3涉密信息網(wǎng)絡(luò )安全應用系統的體系結構
涉密信息網(wǎng)絡(luò )安全應用系統采用涉密信息的網(wǎng)絡(luò )化集中應用模式,將涉密的信息統一集中到涉密信息專(zhuān)網(wǎng)的服務(wù)器群中,提供從涉密信息瀏覽到涉密信息網(wǎng)絡(luò )獨立運算模式應用等服務(wù),使跟涉密信息始終在涉密信息網(wǎng)絡(luò )安全應用系統平臺上流轉,確保涉密信息的安全使用。
3.1系統的網(wǎng)絡(luò )結構
涉密信息網(wǎng)絡(luò )安全應用系統由應用服務(wù)器、信息服務(wù)器數據庫服務(wù)器和網(wǎng)絡(luò )存儲等部分組成,其網(wǎng)絡(luò )結構如圖1所示。
應用服務(wù)器是連接內網(wǎng)與涉密信息專(zhuān)網(wǎng)的運用通道。信息服務(wù)器、網(wǎng)絡(luò )存儲、數據庫服務(wù)器與應用服務(wù)器在專(zhuān)網(wǎng)中,存放涉密信息。其中,應用服務(wù)器采用服務(wù)器運算模式,以遠程應用接入技術(shù)和Windows系統的組策略技術(shù)為支撐,專(zhuān)門(mén)負責基于網(wǎng)絡(luò )的獨立計算模式的應用交互,既是提供基于網(wǎng)絡(luò )的獨立計算模式應用的服務(wù)器,又是用戶(hù)使用專(zhuān)網(wǎng)涉密信息的安全運用通道。信息服務(wù)器、網(wǎng)絡(luò )存儲和數據庫服務(wù)器則通過(guò)這個(gè)安全信息運用通道,接受用戶(hù)對涉密信息的應用請求,分別提供相應的瀏覽、存儲和信息交互等服務(wù),實(shí)現涉密信息的流轉。
由于應用服務(wù)器可為用戶(hù)提供一個(gè)無(wú)縫的集成應用,遠程用戶(hù)可以通過(guò)互聯(lián)網(wǎng)或企業(yè)網(wǎng)透明地使用應用程序。
登錄應用服務(wù)器,就可以像利用本地資源一樣,按所賦予的權限,訪(fǎng)問(wèn)和運用涉密信息。用戶(hù)還可將涉密信息保存在涉密信息專(zhuān)用網(wǎng)絡(luò )存儲中,隨時(shí)需求隨時(shí)應用,即方便又無(wú)失泄密的擔憂(yōu)。此外遠程應用接入軟件的一體化的產(chǎn)品架構設計,也使它能支持多種安全規范和產(chǎn)品,包括SSLV3、X.509、LDAP、防火墻、代理服務(wù)器等,可以容易地和其他的產(chǎn)品集成在一起,提供更多的安全保護。
高端的應用服務(wù)器軟件通常都提供強大的服務(wù)器集群功能,可以支持涉密信息網(wǎng)絡(luò )安全應用系統按需求方便地擴展成跨地域的應用服務(wù)器集群,并能無(wú)縫地動(dòng)態(tài)地集成為一體,管理和監控服務(wù)器集群所提供的全部系統資源,實(shí)現應用服務(wù)器集群資源的均衡應用。
3.2系統的軟件結構
涉密信息網(wǎng)絡(luò )安全應用系統由兩部分組成——網(wǎng)絡(luò )應用系統及信息流轉系統。
3.2.1網(wǎng)絡(luò )應用系統
網(wǎng)絡(luò )應用系統為三層結構,其軟件結構如圖2所示。
位于底層的是操作系統及應用服務(wù)器軟件——遠程應用接人軟件。遠程應用接入軟件深入操作系統底層,與操作系統幾乎融為一體,從操作系統底層運行機制開(kāi)始著(zhù)手,將應用的與界面分開(kāi),為多用戶(hù)的虛擬化桌面運用及無(wú)縫應用的集成提供支持。
中問(wèn)層的應用程序是建立在底層支撐基礎上的普通應用程序,也是遠程應用接人軟件發(fā)布成網(wǎng)絡(luò )應用的對象。
通過(guò)被發(fā)布成為網(wǎng)絡(luò )應用,這些原本普通的應用程序元論是基于單機版的還是多用戶(hù)版的,將無(wú)需二次開(kāi)發(fā)就能通過(guò)統一的Web訪(fǎng)問(wèn)接口被多用戶(hù)訪(fǎng)問(wèn)和應用。
位于最上層的是由底層和中間層通過(guò)虛擬技術(shù)模擬出來(lái)的眾多的網(wǎng)絡(luò )應用系統。這些系統與應用服務(wù)器的用戶(hù)賬戶(hù)相關(guān),是根據用戶(hù)需求的不同為用戶(hù)定制的。這樣不同的用戶(hù)就能對應不同的網(wǎng)絡(luò )應用系統,并擁有自己專(zhuān)用的工作臺。在無(wú)縫集成應用環(huán)境的體驗中,用戶(hù)可以像使用自己的微機上的資源一樣,透明地使用應用服務(wù)器提供的網(wǎng)絡(luò )應用服務(wù),完成原本要在個(gè)人臺式機上完成的涉密工作。
3.2.2信息流轉系統
信息流轉系統實(shí)際基于網(wǎng)絡(luò )的數據庫應用系統。該系統采用B/S模式網(wǎng)絡(luò )應用模式,運行在受控的涉密信息專(zhuān)網(wǎng)的服務(wù)器上,僅為專(zhuān)網(wǎng)內的用戶(hù)提供服務(wù);而遠程用戶(hù)通過(guò)網(wǎng)絡(luò )應用系統通道成為涉密網(wǎng)絡(luò )的終端用戶(hù)來(lái)使用該系統。
信息流轉系統根據用戶(hù)運用涉密信息的權限和等級,為用戶(hù)設置不同的數據庫信息訪(fǎng)問(wèn)權限,以實(shí)現涉密信息的合理使用。圖3就是不同地域用戶(hù)利用Intemet或Intranet網(wǎng),通過(guò)網(wǎng)絡(luò )應用系統使用信息流轉系統,按各自權限實(shí)現創(chuàng )建、審核、使用并銷(xiāo)毀涉密信息文件全過(guò)程的流程圖。
由于類(lèi)似信息流轉系統的應用已經(jīng)十分成熟和普遍,故對該系統不再贅述。
4網(wǎng)絡(luò )應用系統的開(kāi)發(fā)
網(wǎng)絡(luò )應用系統軟件是整個(gè)涉密信息網(wǎng)絡(luò )安全應用系統的重要組成部分,而其開(kāi)發(fā)流程也不同于其他軟件的開(kāi)發(fā)。該系統整個(gè)系統構建過(guò)程始終圍繞著(zhù)確保涉密信息的安全這個(gè)中心點(diǎn),從系統軟件體系、組策略應用、文件權限控制、用戶(hù)賬戶(hù)和系統應用等方面人手來(lái),把獨立運算和網(wǎng)絡(luò )B/S應用優(yōu)勢結合起來(lái),構造具有集中管控功能的網(wǎng)絡(luò )應用系統。具體流程如下所示。
1)網(wǎng)絡(luò )應用系統的需求分析。首先確認應用于該安全應用系統的涉密信息的范圍,了解圍繞這些涉密信息所需的應用。確定了涉密信息的范圍,就可以根據涉密信息的具體情況和運用權限建立起涉密信息的網(wǎng)絡(luò )應用管理規則,也即是涉密信息保密運用規定的化抽象。而圍繞涉密信息所需的應用則是構建該應用系統的網(wǎng)絡(luò )應用的依據。
2)網(wǎng)絡(luò )應用系統的網(wǎng)絡(luò )應用的建立。首先需要在應用服務(wù)器上安裝操作系統,并建立文件管理服務(wù)。對于Windows服務(wù)器系列平臺上,必須運用NTFS文件系統,使文件的使用權限與用戶(hù)具有相關(guān)性。
完成操作系統安裝后就可以安裝應用服務(wù)器軟件——遠程應用接入軟件。應用服務(wù)器軟件安裝完畢后,就可輕松地利用應用服務(wù)器軟件強大的軟件發(fā)布功能將獨立計算模式應用發(fā)布成網(wǎng)絡(luò )應用了,統一以Web方式提供給網(wǎng)絡(luò )用戶(hù)。網(wǎng)絡(luò )應用系統的網(wǎng)絡(luò )應用建立方式簡(jiǎn)捷方便,具有很強的擴展性和靈活性。
3)涉密信息的網(wǎng)絡(luò )應用規則的實(shí)現。建立涉密信息網(wǎng)絡(luò )應用管理規則后,就可以將應用服務(wù)器與操作系統的特性相聯(lián)系,利用組策略工具來(lái)進(jìn)行文件權限管理、系統資源調度、訪(fǎng)問(wèn)控制策略等的設計。
首先是對用戶(hù)的應用需求進(jìn)行分類(lèi)。應用需求類(lèi)別的劃分依據包括用戶(hù)或用戶(hù)組的涉密工作范圍、網(wǎng)絡(luò )應用需求、文件管理權限需求、用戶(hù)訪(fǎng)問(wèn)管理需求、資源應用需求等,然后以此為核心進(jìn)行下一步工作。
其次是根據用戶(hù)應用需求類(lèi)別的差異性,設計系統資源組合,分配系統發(fā)布的網(wǎng)絡(luò )應用和系統資源,建立相應類(lèi)型的網(wǎng)絡(luò )應用系統。整個(gè)網(wǎng)絡(luò )應用系統的定制過(guò)程十分便捷,支持系統資源組合地動(dòng)態(tài)變更,能快速及時(shí)響應用戶(hù)的需求變化。
然后是根據用戶(hù)應用需求類(lèi)別建立用戶(hù)角色,確立角色對應的網(wǎng)絡(luò )應用和資源需求類(lèi)型,先建立起角色與網(wǎng)絡(luò )應用、資源系統的對應關(guān)系。接著(zhù)再給用戶(hù)或用戶(hù)組分配角色,由此用戶(hù)或用戶(hù)組通過(guò)角色建立起與網(wǎng)絡(luò )應用系統的映射。
最后是設計用戶(hù)或用戶(hù)組的訪(fǎng)問(wèn)控制策略。通過(guò)不同的訪(fǎng)問(wèn)策略,使各個(gè)用戶(hù)擁有各自不同的訪(fǎng)問(wèn)權限,登錄應用服務(wù)器后即能進(jìn)入自己個(gè)性化的工作臺,能更好地適應用戶(hù)的工作習慣和應用需求,保障涉密信息網(wǎng)絡(luò )安全應用系統應用的便捷和安全。
4)全方位的系統設計。建立全方位的系統審計可以及早知道系統存在的安全隱患,及時(shí)采取措施,防患于未然。啟用“組策略”中“審核策略”,指定要審核的事件類(lèi)型。一旦通過(guò)組策略分別對相關(guān)事件啟用審核功能后,服務(wù)器日后將會(huì )把相關(guān)事件的審核記錄全部保存到系統的“事件查看器”中,以后只要及時(shí)打開(kāi)日志內容,并對其中記錄進(jìn)行認真分析,可以達到捕捉攻擊記錄,確保服務(wù)器安全的目的了。
通過(guò)上述流程的描述可以看到,網(wǎng)絡(luò )應用系統拋開(kāi)繁瑣的技術(shù)問(wèn)題和開(kāi)發(fā)過(guò)程,將更多的精力集中在涉密信息網(wǎng)絡(luò )應用的安全上,努力建立全面系統的安全防護體系。這使得涉密信息網(wǎng)絡(luò )安全應用系統既能滿(mǎn)足涉密信息獨立計算應用模式的工作需求,又能充分利用網(wǎng)絡(luò )便捷靈活,有效提高工作效率,同時(shí)還確保了涉密信息始終處于可控方式下,最大限度地保障了信息應用安全。
5涉密信息網(wǎng)絡(luò )安全應用系統的原型
為解決本單位涉密信息的安全使用問(wèn)題,結合單位實(shí)際情況建立了一個(gè)涉密信息網(wǎng)絡(luò )安全應用系統原型,實(shí)現了涉密信息的封閉式運作。
該系統原型是在原有單位局域網(wǎng)基礎上增加了由應用服務(wù)器、涉密信息服務(wù)器兩臺服務(wù)器組成的涉密信息專(zhuān)網(wǎng)。通過(guò)雙網(wǎng)卡,應用服務(wù)器跨接在專(zhuān)網(wǎng)和單位的局域網(wǎng)之上,成為兩個(gè)網(wǎng)絡(luò )連接的紐帶。應用服務(wù)器采用Windows2000操作系統,應用服務(wù)軟件為MetaFrameXP,安裝了Word、Excel、F0tReader、IE瀏覽器等應用程序并發(fā)布為網(wǎng)絡(luò )應用。信息服務(wù)器上則安裝SQLServer2000服務(wù)器,IIS信息服務(wù)器及其發(fā)布的基于SQLSevrer數據庫的涉密信息流轉系統。結合單位涉密信息使用情況和運用權限,建立了涉密信息網(wǎng)絡(luò )應用規則,并綜合使用了設置操作系統安全策略、應用服務(wù)軟件網(wǎng)絡(luò )應用映射、系統組策略應用、文件權限控制、用戶(hù)賬戶(hù)和系統應用審計等手段,建立起了涉密系統專(zhuān)網(wǎng)完整的安全防護體系。
原型建立后,局域網(wǎng)用戶(hù)只需要安裝一個(gè)插件就可訪(fǎng)問(wèn)并使用涉密信息專(zhuān)網(wǎng)提供的網(wǎng)絡(luò )應用服務(wù)。在用戶(hù)利用自己的終端實(shí)現對涉密信息的建立、修改、審核、分發(fā)、運用和銷(xiāo)毀等工作的同時(shí),卻無(wú)法拷貝、復制和導出這些涉密信息,防止了涉密信息的流失和不恰當的利用。與此同時(shí),用戶(hù)使用涉密信息的情況被完整記錄在應用服務(wù)器上,甚至還能被應用服務(wù)器管理人員即時(shí)監控,進(jìn)一步加強了涉密信息網(wǎng)絡(luò )的運用安全性。
經(jīng)過(guò)初步應用實(shí)踐,涉密信息網(wǎng)絡(luò )安全應用系統原型有效地規范了單位涉密信息的應用和管理,保密工作取得了很好的成效。
6結語(yǔ)
涉密信息網(wǎng)絡(luò )安全應用系統采用信息的網(wǎng)絡(luò )化集中應用模式,為用戶(hù)提供了按需定置、個(gè)性化的安全的涉密信息網(wǎng)絡(luò )工作平臺,既能充分發(fā)揮網(wǎng)絡(luò )開(kāi)放應用的優(yōu)勢,又能從源頭有效地保障涉密信息的安全,具有很好的應用前景。
【涉密信息網(wǎng)絡(luò )安全應用系統研究】相關(guān)文章:
電力信息物理融合系統研究與分析12-11
基于工作流的信息管理系統研究03-18
信息電子商務(wù)與應用03-18
信息系統與信息技術(shù)在能源企業(yè)的應用03-28
B2B模式的電子商務(wù)供給鏈治理系統研究與應用03-21
淺談病案信息在醫院管理中的應用12-11