温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,汇文网负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。
网站客服:3074922707
2023
浅谈
计算机系统
安全
防范
浅谈计算机系统的安全防范
随着计算机信息技术和网络通讯技术的普遍应用,社会信息化程度不断提高,信息系统已经渗透到社会的各个领域。信息系统的广泛应用推动了人类社会的开展,但也带来了一定的风险。计算机系统一旦遭受破坏,将给使用单位造成重大经济损失,并严重影响正常工作的顺利开展。加强计算机系统安全工作,是信息化建设工作的重要工作内容之一。
一、 计算机系统面临的安全问题
国税部门作为行政执法部门,信息系统的安全与否,直接关系到为纳税人提供效劳的质量和效率,社会的和谐与稳定,因此国税信息系统的安全保护显得越来越重要。近年来,以数据省级集中为标志的新一轮国税信息化建设已成效凸显,为国税系统优化纳税效劳,加强科学管理提供了广阔的技术平台,直接带来了税收理念的更新,征管机制的创新、管理手段的提高,但在数据由分散到集中的同时,原来分散的风险也随之集中。在这种模式下,虽然安全性事故、灾难的发生频率可能大大降低,但其潜在的风险不容无视。
1、运行环境方面的风险。数据集中后,通过采用更高端的设备、技术等措施提高了系统的安全系数,故障概率大大低于分散式数据管理模式。但是应清醒地认识到数据集中后,其安全影响的范围也呈几何级数增长,一旦发生故障,可能影响全局。因此,必须建设、保障一流的运行环境,不仅要考虑供电、温湿度、洁净度、抗电磁干扰、火灾等常规因素,还要考虑到地震、洪水等自然灾害的影响。
2、数据备份中心及应急恢复机制方面的风险。电子化程度越高的行业,其对数据完整性和可用性的要求也越高。据美国的有关调查显示,如果公司在灾难过后两个星期内无法完全恢复信息系统的使用,75%的公司业务将会完全停顿,43%的公司将再也无法开业。对于依赖信息系统进行日常运作的国税部门而言,纳税人对于系统停机的可忍受时间甚至不能超过1天,而税收数据的丧失和破坏可能会导致税收秩序的混乱,影响社会的稳定与和谐。
3、软件开发及应用方面的风险。由于我国税收政策变动比拟频繁,加之软件开发者水平参差不齐,软件开发的时间较紧,一些税收征管系统往往没有进行缜密的测试,因此有可能存在一定的缺陷和漏洞,让不法之徒有机可乘。
4、网络安全方面的风险。目前城域网应用已遍布全省各级国税系统。城域网覆盖地域广、用户多、资源共享程度高,所面临的威胁和攻击是错综复杂的,归结起来主要有物理安全问题、操作系统的安全问题、应用程序安全问题、网络协议的安全问题。
〔一〕物理安全问题
网络安全首先要保障网络上信息的物理安全。物理安全是指在物理介质层次上对存贮和传输的信息安全保护。目前常见的不安全因素〔安全威胁或安全风险〕包括三大类:1.自然灾害〔如雷电、地震、火灾、水灾等〕,物理损坏〔如硬盘损坏、设备使用寿命到期、外力破损等〕,设备故障〔如停电断电、电磁干扰等〕,意外事故。2.电磁泄漏〔如侦听微机操作过程〕。3.操作失误〔如删除文件,格式化硬盘,线路撤除等〕,意外疏漏〔如系统掉电、死机等系统崩溃〕4.计算机系统机房环境的安全。
〔二〕操作系统及应用效劳的安全问题
现在国税系统主流的操作系统为Windows操作系统,该系统存在很多安全隐患。操作系统不安全,也是计算机不安全的重要原因。
〔三〕黑客的攻击
黑客攻击几乎是人们每天都能听到的关于计算机安全的事件,一位年仅15岁的黑客通过计算机网络闯入美国五角大楼;黑客将美国司法部主页上的美国司法部的字样改成了美国不公正部;黑客们联手袭击世界上最大的几个热门网站如yahoo、amazon、美国在线,使得他们的效劳器不能提供正常的效劳;黑客袭击中国的人权网站,将人权网站的主页改成反政府的言论;贵州多媒体通信网169网遭到黑客入侵;黑客攻击上海信息港的效劳器,窃取数百个用户的账号。这些黑客事件一再提醒人们,必须高度重视计算机网络安全问题。黑客攻击的主要方法有:口令攻击、网络监听、缓冲区溢出、电子邮件攻击和其它攻击方法。
〔四〕名目繁多的计算机病毒威胁计算机系统
病毒将导致计算机系统瘫痪,程序和数据严重破坏,使网络的效率和作用大大降低,使许多功能无法使用或不敢使用。虽然,至今尚未出现灾难性的后果,但层出不穷的各种各样的计算机病毒活泼在各个角落,令人堪忧。去年的“冲击波〞病毒、今年的“震荡波〞病毒,给我们的正常工作已经造成过严重威胁。根据各种迹象说明,国税系统的内外网页、网上申报、税库银等信息系统已成为日益猖獗的网络攻击和计算机犯罪活动的主要目标。
二、 计算机系统安全防范
系统的安全防范工作计算机系统的安全防范工作是一个极为复杂的系统工程,是人防和技防相结合的综合性工程。首先是各级领导的重视,加强工作责任心和防范意识,自觉执行各项安全制度。在此根底上,再采用一些先进的技术和产品,构造全方位的防御机制,使系统在理想的状态下运行。
(一) 加强安全制度的建立和落实制度建设是安全前提。
通过推行标准化管理,克服传统管理中凭借个人的主观意志驱动管理模式。标准化管理最大的好处是它推行的法治而不是人治,不会因为人员的去留而改变,先进的管理方法和经验可以得到很好的继承。各单位要根据本单位的实际情况和所采用的技术条件,参照有关的法规、条例和其他单位的版本,制定出切实可行又比拟全面的各类安全管理制度。主要有:操作安全管理制度、场地与实施安全管理制度、设备安全管理制度、操作系统和数据库安全管理制度、计算机网络安全管理制度、软件安全管理制度、密钥安全管理制度、计算机病毒防治管理制度等。并制定以下标准:1.制定计算机系统硬件采购标准。系统使用的关键设备效劳器、路由器、交换机、防火墙、关键工作站,都应统一选型和采购,对新产品、新型号必须经过严格测试才能上线,保证各项技术方案的有效贯彻。2.制定操作系统安装标准。包括硬盘分区、网段名,效劳器名命名规那么、操作系统用户的命名和权限、系统参数配置,力求杜绝安全参数配置不合理而引发的技术风险。3.制定路由器访问控制列表参数配置标准;标准组网方式,定期对关键端口进行漏洞扫描,对重要端口进行实时入侵检测。4.制定应用系统安装、用户命名、业务权限设置标准。有效防止因业务操作权限授权没有实现岗位间的相互制约、相互监督所造成的风险。5.制订数据备份管理标准,包括备份类型、备份策略、备份保管、备份检查,保证了数据备份工作真正落到实处。制度落实是安全保证。制度建设重要的是落实和监督。尤其是在一些细小的环节上更要注意,如系统管理员应定期及时审查系统日志和记录。重要岗位人员调离时,应及时注销用户,并更换业务系统的口令和密钥,移交全部技术资料。应成立由主管领导为组长的计算机安全运行领导小组,但凡涉及到安全问题,大事小事有人抓、有人管、有专人落实。使问题得到及时发现、及时处理、及时上报,隐患能及时预防和消除,有效保证系统的安全稳定运行。
(二) 对信息化建设进行综合性的长远规划
计算机开展到今天,已经是一个门类繁多复杂的电子系统,各局部设备能否正常运行直接关系 到计算机系统的安全。从设备的选型开始就应考虑到它们的高可靠性、容错性、备份转换的即时性和故障后的恢复功能。同时,针对计算机系统网络化、复杂化,计算机系统故障的影响范围大的现实,对主机、磁盘机、通信控制、磁带机、磁带库、不间断电源、机房空调、机房消防灭火系统等重要设备采取双备份制或其他容错技术措施,以降低故障影响,迅速恢复系统的正常运行。
(三) 强化全体税务干部计算机系统安全意识提高安全意识是安全关键。
计算机系统的安全工作是一项经常性、长期性的工作,而事故和案件却不是经常发生的,尤其是当处于一些业务紧张或遇到较难处理的大问题时,容易忽略或“破例〞对待安全问题,给计算机系统带来隐患。要强化税务人员的安全教育和法制教育,真正认识到计算机系统安全的重要性和解决这一问题的长期性、艰巨性及复杂性。决不能有依赖于先进技术和先进产品的思想。技术的先进永远是相对的。俗话说:“道高一尺,魔高一丈〞,今天有矛,明天就有盾。安全工作始终在此消彼长的动态过程中进行。只有依靠人的安全意识和主观能动性,才能不断地发现新的问题,不断地找出解决问题的对策。要将计算机系统安全工作融入正常的信息化建设工作中去,在规划、设计、开发、使用每一个过程中都能得到具体的体现和贯彻,以确保计算机系统的安全运行。
〔四〕构造全方位的防御机制全方位的防御机制是安全的技术保障。
网络安全是一项动态的、整体的系统工程,从技术上来说,网络安全由安全的操作系统、应用系统、防病毒、防火墙、入侵检测、网络监控、信息审计、通信加密、灾难恢复、安全扫描等多个安全组件组成,一个单独的组件是无法确保您信息网络的安全性。
1、利用防病毒技术,阻止病毒的传播与发作
2023年,红色代码病毒、尼姆达病毒、求职病毒触动了信息网络脆弱的安全神经,更使局部信息网络用户一度陷入通讯瘫痪的为难局面;2023年、2023年,“冲击波〞病毒、“震荡波〞病毒更是给计算机用户留下了深刻的印象。为了免受病毒所造成的损失,应采用多层的病毒防卫体系。所谓的多层病毒防卫体系,是指在每台PC机上安装单机版反病毒软件,在效劳器上安装基于效劳器的反病毒软件,在网关上安装基于网关的反病毒软件。因为防止病毒的攻击是每个员工的责任,人人都要做到自己使用的台式机上不受病毒的感染,从而保证整个网络不受病毒的感染。
2、应用防火墙技术
控制访问权限防火墙技术是近年开展起来的重要网络安全技术,其主要作用是在网络入口处检查网络通讯,根据客户设定的安全规那么,在保护内部网络安全的前提下,保障内外网络通讯。在网络出口处安装防火墙后,内部网络与外部网络进行了有效的隔离,所有来自外部网络的访问请求都要通过防火墙的检查,内部网络的安全有了很大的提高。防火墙可以完成以下具体任务:通过源地址过滤,拒绝外部非法IP地址,有效防止外部网络上与业务无关的主机的越权访问;防火墙可以只保存有用的效劳,将其他不需要的效劳关闭,这样做可以将系统受攻击的可能性降低到最小限度,使黑客无机可乘;同样,防火墙可以制定访问策略,只有被授权的内部主机可以访问内部网络的有限IP地址,保证内部网络只能访问内部网络中的必要资源,与业务无关的操作将被拒绝;由于内部网络对内部网络的所有访问都要经过防火墙,所以防火墙可以全面监视内部网络对内部网络的访问活动,并进行详细的记录,通过分析可以得出可疑的攻击行为;另外,由于安装了防火墙后,网络的安全策略由防火墙集中管理,因此,黑客无法通过更改某一台主机的安全策略来到达控制其他资源访问权限的目的,而直接攻击防火墙几乎是不可能的。防火墙可以进行地址转换工作,使其他网络用户不能看到内部网络的结构,使黑客攻击失去目标。
3、应用入侵检测技术及时发现攻击苗头
应用防火墙技术,经过细致的系统配置,通常能够在局域网之间提供安全的网络保护,降低网络的安全风险。但是,仅仅使用防火墙、网络安全还远远不够。因为:〔1〕入侵者可能寻找到防火墙背后敞开的后门;〔2〕入侵者可能就在防火墙内;〔3〕由于性能的限制,防火墙通常不能提供实时的入侵检测能力。入侵检测系统是近年出现的新型网络安全技术,目的是提供实时的入侵检测及采取相应的防护手段,如记录证据用于跟踪和恢复、断开网络连接等。实时入侵检测能力之所以重要是因为它能够对付来自内外网络的攻击,其次是因为它能够缩短发现黑客入侵的时间。
4、应用安全扫描技术主动探测网络安全漏洞
进行网络安全评估与安全加固安全扫描技术是又一类重要的网络安全技术。安全扫描技术与防火墙、入侵检测系统互相配合,能够有效提高网络的安全性。通过对网络的扫描,网络管理员可以了解网络的安全配置和运行的应用效劳,及时发现安全漏洞,客观评估网络风险等级。网络管理员可以根据扫描的结果及时消除网络安全漏洞和更正系统中的错误配置,在黑客攻击前进行防范。如果说防火墙和网络监控系统是被动的防御手段,那么安全扫描就是一种主动的防范措施,可以有效防止黑客攻击行为,做到防患于未然。
5、应用网络安全紧急响应体系,防范安全突发事件
网络安全作为一项动态工程,意味着它的安全程度会随着时间的变