1、烟草行业平安策略探讨 1针对外部因素的应对策略 数据加密在通信平安方面数据加密是确保信息平安的基石。数据加密作为一项根本技术,其加密过程是由通过各种加密算法来实现的,数据加密是以较小的代价提供强大的平安保护。在通常情况下,确保信息机密性的唯一方式就是对数据进行加密。在全球范围内比较著名的有:美国的des以及tripledes、gdes、newdes;欧洲的idea;日本的fealn、loki91、rc4、rc5等。在常规密码算法中,des密码是影响最大的一种。对数据利用常规密码算法进行平安加密,因此,能够经受时间的检查与验证,以及抵御病毒的攻击,所以,保密程度较强是它的优点,但是,自身也存在着
2、一些弊端,例如,其密匙必须通过平安途径进行传送。因此,系统平安的重要因素就是其密钥的管理。 认证技术在网络通讯过程中,通讯双方的身份认可主要通过认证技术进行解决的。在认证技术中,数字签名是一种确认身份的具体技术,在通信过程中,数字签名还可以实现不可抵赖要求。加密和密钥交换是认证过程重点涉及的内容。通常情况下,通过采用对称加密、不对称加密及两种加密方法相混合的方式实现加密。目前,烟草企业主要采用:算法的认证,市场上主要采用的算法有md5和sha-1。基于pki的认证,其认证和加密是通过公开密钥体系进行的。该方法综合运用了算法、不对称加密、对称加密、数字签名等技术,将平安性和高效性进行结合,因此,
3、平安程度较高。基于pki的认证主要应用在电子邮件、应用效劳器访问、客户认证、防火墙认证等领域。数字签名,验证发送者身份和消息完整性是以数字签名为依据的。rsa等公共密钥系统基于私有/公共密钥对,并且据此验证发送者身份和消息的完整性,ca的数字签名是通过计算私有密钥实现的,公共密钥是由ca提供的,因此签名的真实性任何人均可以进行验证,在计算机能力方面伪造数字签名是不可行的。当消息和数字签名同时发送时,在验证数字签名时都将会发现对消息的任何修改。 入侵检测入侵检测是一种新型的网络平安技术,其主要功能是主动保护自己免受黑客攻击。通过采用入侵检测使得烟草企业的信息系统能够有效抵御病毒的攻击,而且提高了
4、系统管理员在平安方面的审计、监视、进攻识别和响应等平安管理能力,在一定程度上确保了信息平安结构的完整性。从计算机网络系统的假设干个关键点收集信息进行入侵检测,通过对这些信息的研究分析,检查网络中是否存在违背平安的行为和遭受侵袭的迹象。入侵检测作为第二道平安防护门,进行入侵检测时不影响网络系统的性能,在一定程度上对内、外部攻击和误操作进行实时保护。另外,入侵检测可以与弥补防火墙进行优势互补,通过入侵检测和相应的防护手段为网络平安提供实时保护,是网络平安中极其重要的局部。 数据保护基于网络的备份系统是目前最先进的数据备份技术。全方位、多层次的备份系统是最为理想的。整个网络的数据受到网络存储藏份管理
5、系统的管理。系统管理员通过借助集中式管理工具的帮助,对全网的备份策略进行统一管理,所有机器的备份作业可以通过备份效劳器进行监控,或者修改备份策略,其所有目录也可即时浏览。计算机应用系统稳定、可靠、有效、持续运行方面双机热备是根底,对于计算机应用系统的可靠性问题通过系统冗余进行解决,具备安装维护简单、运行稳定可靠、监测直观等优点。 2针对内部因素的应对策略 2.1身份认证网络平安身份认证是一种系统确认用户身份的技术。确保网络平安方面,身份认证是第一道防线,也是最重要的一道。烟草企业作为用户访问烟草信息系统时,身份认证系统首先对访问用户的身份进行认证和识别,将用户的身份信息通过监控器传递给授权数据
6、库,进而确定用户访问的权限和级别。根据需要管理员对授权数据库进行配置。 2.2访问控制进行网络访问时,访问的范围、资源,以及访问时所用到的协议和端口等,访问用户都要受到访问控制的影响和制约。 2.3流量监测在网络系统中,因流量检测不到位,使得网络受到拒绝效劳攻击(dos)、网络蠕虫病毒,以及网络扫描工具产生的大量假连接请求的影响,引发网络设备瘫痪的现象。因此,为了确保系统平安运行,需要对网络的异常流量进行实时的监控。用于监测流量的主要有两种,即为基于snmp的流量监测和基于netflow的流量监测。基于snmp的流量监测进行异常流量信息检测时。需要收集输入字节数、输入非播送包数、输入播送包数、
7、输入包丢弃数、输入包错误数、输入未知协议包数、输出字节数、输出非播送包数、输出播送包数、输出包丢弃数、输出包错误数、输出队长等网络流量信息。基于snmp的流量检测,是借助网络设备agent提供的mib(管理对象信息库)中收集一些具体设备及流量信息有关的变量。基于netflow流量检测通过该方案进行异常流量信息采集,是通过网络设备提供的netflow机制完成网络异常流量信息的采集。在此根底上进行的流量信息的采集效率和效果,在一定程度上均能满足监测网络异常流量的需求。另外,处理异常流量最直接的解决方法就是切断异常流量源设备的物理连接,或者借助访问控制列表,采用包过滤或在路由器上进行流量限定,进而起
8、到检测异常流量的目的。 2.4漏洞扫描受黑客和病毒的攻击,烟草企业内部的网络系统存在不平安隐患。目前,在硬件、软件、通讯协议等方面,烟草企业的网络系统都存在一定的平安隐患,检测系统的平安漏洞是确保系统平安的根本所在。定期地对内部网络系统进行漏洞扫描,可以及时发现平安问题,并在第一时间对系统完成有效防护。 2.5预防病毒对病毒系统进行预防,对于烟草企业来说,要具备系统性与主动性,对病毒实现全方位多级别的防护。构建网络防病毒系统时,结合病毒在网络中存储、传播、感染的方式,以及途径的多样性,相应地应利用全方位的企业防毒软件,进行集中控制、预防为主、防杀结合的处理策略。就实际情况而言,设置相应的防毒软件针对性地预防网络中所有可能的病毒攻击,配置全方位、多层次的防毒系统,稳固和强化病毒入侵的防御能力。但目前湖南烟草系统内部网络的杀毒软件品牌选择是360杀毒企业套件,而此款软件更新及时,对防毒杀毒能起到较好的作用,对烟草系统内部网络平安来说具备良好的保障性。由于网络的开放性和通信协议的固有平安缺陷,烟草企业受到的信息平安威胁还是一种普遍的存在,分析网络系统的各个不平安环节,找到平安漏洞,做到有的放矢,对平安威胁的主动防御才是烟草行业信息平安的重点。烟草行业的信息化开展凝聚着无数烟草行业信息工作者的努力,建立一个完善稳固的信息防御体系对烟草行业的信息工作者来说任重道远。 第5页 共5页