



版權說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權,請進行舉報或認領
文檔簡介
1、信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計1河南理工大學計算機學院信息安課全程設計報告題目企業(yè)網(wǎng)絡安全方案的設計學號班級網(wǎng)絡工程 06-1 班姓名嚴茵茵指導老師劉琨信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計2設計企業(yè)網(wǎng)絡安全方案摘 要:在這個信息技術飛速發(fā)展的時代, 許多有遠見的企業(yè)都認識到很有必要依托先進的 IT 技術構建企業(yè)自身的業(yè)務和運營平臺來極大地提升企業(yè)的核心競爭力,使企業(yè)在殘酷的競爭環(huán)境中脫穎而出。 經(jīng)營管理對計算機應用系統(tǒng)的依賴性增強,計算機應用系統(tǒng)對網(wǎng)絡的依賴性增強。 計算機網(wǎng)絡規(guī)模不斷擴大, 網(wǎng)絡結構日益復雜。計算機網(wǎng)絡和計算機應用系統(tǒng)的正常運行對網(wǎng)絡安全提出了更高的要求。本文主要通
2、過安全體系建設原則、 實例化的企業(yè)整體網(wǎng)絡安全方案以及該方案的組織和實施等方面的闡述,為企業(yè)提供一個可靠地、完整的方案。關鍵詞:信息安全、企業(yè)網(wǎng)絡安全、安全防護一、引言隨著國內(nèi)計算機和網(wǎng)絡技術的迅猛發(fā)展和廣泛普及,企業(yè)經(jīng)營活動的各種業(yè)務系統(tǒng)都立足于Internet/Intranet 環(huán)境中。但隨之而來的安全問題也在困擾著用戶。 Internet 所具有的開放性、國際性和自由性在增加應用自由度的同時,對安全提出了更高的要求。 一旦網(wǎng)絡系統(tǒng)安全受到嚴重威脅,甚至處于癱瘓狀態(tài), 將會給企業(yè)、社會、乃至整個國家?guī)砭薮蟮慕?jīng)濟損失。應此如何使企業(yè)信息網(wǎng)絡系統(tǒng)免受黑客和病毒的入侵,已成為信息事業(yè)健康發(fā)展所
3、要考慮的重要事情之一。一般企業(yè)網(wǎng)絡的應用系統(tǒng),主要有 WEB 、E-mail 、OA 、MIS 、財務系統(tǒng)、人事系統(tǒng)等。 而且隨著企業(yè)的發(fā)展, 網(wǎng)絡體系結構也會變得越來越復雜, 應用系統(tǒng)也會越來越多。 但從整個網(wǎng)絡系統(tǒng)的管理上來看, 通常包括內(nèi)部用戶, 也有外部用戶,以及內(nèi)外網(wǎng)之間。 因此,一般整個企業(yè)的網(wǎng)絡系統(tǒng)存在三個方面的安全問題:(1)Internet 的安全性:隨著互聯(lián)網(wǎng)的發(fā)展,網(wǎng)絡安全事件層出不窮。近年來,計算機病毒傳播、蠕蟲攻擊、垃圾郵件泛濫、敏感信息泄露等已成為影響最為廣泛的安全威脅。 對于企業(yè)級用戶, 每當遭遇這些威脅時, 往往會造成數(shù)據(jù)破壞、系統(tǒng)異常、網(wǎng)絡癱瘓、信息失竊,工作
4、效率下降,直接或間接的經(jīng)濟損失也很大。信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計3(2)企業(yè)內(nèi)網(wǎng)的安全性: 最新調(diào)查顯示, 在受調(diào)查的企業(yè)中 60% 以上的員工利用網(wǎng)絡處理私人事務。 對網(wǎng)絡的不正當使用, 降低了生產(chǎn)率、阻礙電腦網(wǎng)絡、消耗企業(yè)網(wǎng)絡資源、 并引入病毒和間諜, 或者使得不法員工可以通過網(wǎng)絡泄漏企業(yè)機密,從而導致企業(yè)數(shù)千萬美金的損失。 所以企業(yè)內(nèi)部的網(wǎng)絡安全同樣需要重視,存在的安全隱患主要有未授權訪問、破壞數(shù)據(jù)完整性、拒絕服務攻擊、計算機病毒傳播、 缺乏完整的安全策略、 缺乏監(jiān)控和防范技術手段、 缺乏有效的手段來評估網(wǎng)絡系統(tǒng)和操作系統(tǒng)的安全性、 缺乏自動化的集中數(shù)據(jù)備份及災難恢復措施等。
5、( 3)內(nèi)部網(wǎng)絡之間、 內(nèi)外網(wǎng)絡之間的連接安全: 隨著企業(yè)的發(fā)展壯大及移動辦公的普及, 逐漸形成了企業(yè)總部、 各地分支機構、 移動辦公人員這樣的新型互動運營模式。 怎么處理總部與分支機構、 移動辦公人員的信息共享安全, 既要保證信息的及時共享, 又要防止機密的泄漏已經(jīng)成為企業(yè)成長過程中不得不考慮的問題。各地機構與總部之間的網(wǎng)絡連接安全直接影響企業(yè)的高效運作。二、以某公司為例, 綜合型企業(yè)網(wǎng)絡簡圖如下, 分析現(xiàn)狀并分析需求:信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計4圖說明圖一 企業(yè)網(wǎng)絡簡圖對該公司的信息安全系統(tǒng)無論在總體構成、 信息安全產(chǎn)品的功能和性能上也都可能存在一定的缺陷,具體表現(xiàn)在:( 1)
6、系統(tǒng)性不強,安全防護僅限于網(wǎng)絡安全,系統(tǒng)、應用和數(shù)據(jù)的安全存在較大的風險。( 2)原有的網(wǎng)絡安全產(chǎn)品在功能和性能上都不能適應新的形勢, 存在一定的網(wǎng)絡安全隱患,產(chǎn)品亟待升級。( 3)經(jīng)營管理對計算機應用系統(tǒng)的依賴性增強, 計算機應用系統(tǒng)對網(wǎng)絡的依賴性增強。計算機網(wǎng)絡規(guī)模不斷擴大, 網(wǎng)絡結構日益復雜。 計算機網(wǎng)絡和計算機應用系統(tǒng)的正常運行對網(wǎng)絡安全提出了更高的要求。( 4)計算機應用系統(tǒng)涉及越來越多的企業(yè)關鍵數(shù)據(jù), 這些數(shù)據(jù)大多集中在公司總部數(shù)據(jù)中心,因此有必要加強各計算機應用系統(tǒng)的用戶管理和身份的認證,加強對數(shù)據(jù)的備份,并運用技術手段,提高數(shù)據(jù)的機密性、完整性和可用性。由以上分析可知該公司信息
7、系統(tǒng)存在較大的風險, 信息安全的需求主要體現(xiàn)在如下幾點:( 1)某公司信息系統(tǒng)不僅需要安全可靠的計算機網(wǎng)絡, 也需要做好系統(tǒng)、 應用、數(shù)據(jù)各方面的安全防護。為此,要加強安全防護的整體布局,擴大安全防護的覆蓋面,增加新的安全防護手段。( 2)網(wǎng)絡規(guī)模的擴大和復雜性的增加, 以及新的攻擊手段的不斷出現(xiàn), 使某公司計算機網(wǎng)絡安全面臨更大的挑戰(zhàn),原有的產(chǎn)品進行升級或重新部署。( 3)信息安全工作日益增強的重要性和復雜性對安全管理提出了更高的要求,為此要加快規(guī)章制度和技術規(guī)范的建設, 使安全防范的各項工作都能夠有序、規(guī)范地進行。( 4)信息安全防范是一個動態(tài)循環(huán)的過程,如何利用專業(yè)公司的安全服務,做好事
8、前、事中和事后的各項防范工作, 應對不斷出現(xiàn)的各種安全威脅, 也是某公司面臨的重要課題。三、設計原則安全體系建設應按照“統(tǒng)一規(guī)劃、統(tǒng)籌安排、統(tǒng)一標準、分步實施”的原則進行,避免重復投入、重復建設,充分考慮整體和局部的利益。具體如下:信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計51. 標準化原則2. 系統(tǒng)化原則3. 規(guī)避風險原則4. 保護投資原則5. 多重保護原則6. 分步實施原則四、企業(yè)網(wǎng)絡安全解決方案的思路1.安全系統(tǒng)架構安全方案必須架構在科學網(wǎng)絡安全系統(tǒng)架構之上,因為安全架構是安全方案設計和分析的基礎。隨著針對應用層的攻擊越來越多、 威脅越來越大, 只針對網(wǎng)絡層以下的安全解決方案已經(jīng)不足以應付來
9、自應用層的攻擊了。 舉個簡單的例子, 那些攜帶著后門程序的蠕蟲病毒是簡單的防火墻 VPN 安全體系所無法對付的。因此我們建議企業(yè)采用立體多層次的安全系統(tǒng)架構。 這種多層次的安全體系不僅要求在網(wǎng)絡邊界設置防火墻 VPN,還要設置針對網(wǎng)絡病毒和垃圾郵件等應用層攻擊的防護措施,將應用層的防護放在網(wǎng)絡邊緣, 這種主動防護可將攻擊內(nèi)容完全阻擋在企業(yè)內(nèi)部網(wǎng)之外。2.安全防護體系信息安全防范應做整體的考慮,全面覆蓋信息系統(tǒng)的各層次,針對 網(wǎng)絡、系統(tǒng)、應用、數(shù)據(jù)做全面的防范。 信息安全防范體系模型顯示安全防范是一個動態(tài)的過程,事前、事中和事后的技術手段應當完備, 安全管理應貫穿安全防范活動的始終。如圖二所示:
10、信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計6圖說明圖二網(wǎng)絡與信息安全防范體系模型3. 企業(yè)網(wǎng)絡安全結構圖通過以上分析可得總體安全結構應實現(xiàn)大致如圖三所示的功能:圖說明 圖三總體安全結構圖五、整體網(wǎng)絡安全方案1.網(wǎng)絡安全認證平臺證書認證系統(tǒng)無論是 企業(yè)內(nèi)部的信息網(wǎng)絡還是外部的網(wǎng)絡平臺, 都必須建立在一個安全可信的網(wǎng)絡之上。 目前,解決這些安全 問題的最佳方案當數(shù)應用 PKI/CA 數(shù)字認證服務。 PKI(Public Key Infrastructure ,公鑰基礎設施 )是利用公開密鑰理論和技術建立起來的提供在線身份認證的安全體系, 它從技術上解決了網(wǎng)上身份認證、信息完整性和抗抵賴等安全問題, 為
11、網(wǎng)絡應用提供可靠的安全保障,向用戶提供完整的 PKI/CA 數(shù)字認證服務。通過建設證書認證中心系統(tǒng),建立一個完善的網(wǎng)絡安全認證平臺,能夠通過這個安全平臺實現(xiàn)以下目標:信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計71)身份認證 (Authentication):確認通信雙方的身份,要求通信雙方的身份不能被假冒或偽裝,在此體系中通過數(shù)字證書來確認對方的身份。2)數(shù)據(jù)的機密性 (Confidentiality) :對敏感信息進行加密, 確保信息不被泄露,在此體系中利用數(shù)字證書加密來完成。3)數(shù)據(jù)的完整性 (Integrity) :確保通信信息不被破壞 (截斷或篡改 ),通過哈希函數(shù)和數(shù)字簽名來完成。4)不
12、可抵賴性 (Non-Repudiation):防止通信對方否認自己的行為,確保通信方對自己的行為承認和負責,通過數(shù)字簽名來完成,數(shù)字簽名可作為法律證據(jù)。2. VPN 系統(tǒng)VPN(Virtual Private Network) 虛擬專用網(wǎng),是將物理分布在不同地點的網(wǎng)絡通過公用骨干網(wǎng) (如 Internet)連接而成的邏輯上的虛擬專用網(wǎng)。 和傳統(tǒng)的物理方式相比,具有降低成本及維護費用、易于擴展、數(shù)據(jù)傳輸?shù)母甙踩?。通過安裝部署 VPN 系統(tǒng),可以為企業(yè)構建虛擬專用網(wǎng)絡提供了一整套安全的解決方案。它利用開放性網(wǎng)絡作為信息傳輸?shù)拿襟w,通過加密、認證、封裝以及密鑰交換技術在公網(wǎng)上開辟一條隧道,使得合法
13、的用戶可以安全的訪問企業(yè)的私有數(shù)據(jù),用以代替專線方式,實現(xiàn)移動用戶、遠程LAN 的安全連接。集中的安全策略管理可以對整個VPN 網(wǎng)絡的安全策略進行集中管理和配置。3. 網(wǎng)絡防火墻采用防火墻系統(tǒng)實現(xiàn)對內(nèi)部網(wǎng)和廣域網(wǎng)進行隔離保護。對內(nèi)部網(wǎng)絡中服務器子網(wǎng)通過單獨的防火墻設備進行防護。其網(wǎng)絡結構一般如下:信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計8圖說明圖四防火墻此外在實際中可以增加入侵檢測系統(tǒng), 作為防火墻的功能互補, 提供對監(jiān)控網(wǎng)段的攻擊的實時報警和積極響應等功能。4. 病毒防護系統(tǒng)應強化病毒防護系統(tǒng)的應用策略和管理策略, 增強勤業(yè)網(wǎng)絡的病毒防護功能。這里我們可以選擇瑞星網(wǎng)絡版殺毒軟件企業(yè)版。 瑞星網(wǎng)
14、絡殺毒軟件是一個專門針對網(wǎng)絡病毒傳播特點開發(fā)的網(wǎng)絡防病毒軟件, 通過瑞星網(wǎng)絡防病毒體系在網(wǎng)絡內(nèi)客戶端和服務器上建立反病毒系統(tǒng), 并且可以實現(xiàn)防病毒體系的統(tǒng)一、 集中管理,實時掌握、了解當前網(wǎng)絡內(nèi)計算機病毒事件, 并實現(xiàn)對網(wǎng)絡內(nèi)的所有計算機遠程反病毒策略設置和安全操作。5. 對服務器的保護在一個企業(yè)中對服務器的保護也是至關重要的。 在這里我們選擇電子郵件為例來說明對服務器保護的重要性。電子郵件是 Internet 上出現(xiàn)最早的應用之一。隨著網(wǎng)絡的快速 發(fā)展,電子郵件的使用日益廣泛, 成為人們交流的重要工具, 大量的敏感信息隨之在網(wǎng)絡上傳播。然而由于網(wǎng)絡的開放性和郵件協(xié)議自身的缺點, 電子郵件存在
15、著很大的安全隱患。目前廣泛應用的電子郵件客戶端軟件如 OUTLOOK 支持 S/MIME( Secure Multipurpose Internet Mail Extensions ),它是從 PEM(Privacy Enhanced Mail) 和MIME(Internet郵件的附件標準) 發(fā)展而來的。首先,它的認證機制依賴于層次結構的證書認證機構,所有下一級的組織和個人的證書由上一級的組織負責認證,而最上一級的組織( 根證書 ) 之間相互認證, 整個信任關系基本是樹狀的。其次,S/MIME 將信件內(nèi)容加密簽名后作為特殊的附件傳送。保證了信件內(nèi)容的安全性。下圖五是郵件系統(tǒng)保護的簡圖(透明方式
16、):信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計9圖說明圖五郵件系統(tǒng)保護6. 關鍵網(wǎng)段保護企業(yè)中有的網(wǎng)段上傳送的數(shù)據(jù)、信息是非常重要的,應此對外應是保密的。所以這些網(wǎng)段我們也應給予特別的防護。簡圖如下圖六所示。圖說明圖六關鍵網(wǎng)段的防護7. 日志分析和統(tǒng)計報表能力對網(wǎng)絡內(nèi)的安全事件也應都作出詳細的日志記錄, 這些日志記錄包括事件名稱、描述和相應的主機 IP 地址等相關信息。此外,報表系統(tǒng)還應自動生成各種形式的攻擊統(tǒng)計報表,形式包括日報表,月報表,年報表等,通過來源分析,目信息安全課程設計企業(yè)網(wǎng)絡安全方案的設計10標分析,類別分析等多種分析方式, 以直觀、清晰的方式從總體上分析網(wǎng)絡上發(fā)生的各種事件,有助
17、于管理人員提高網(wǎng)絡的安全管理。8. 內(nèi)部網(wǎng)絡行為的管理和監(jiān)控除對外的防護外,對網(wǎng)絡內(nèi)的上網(wǎng)行為也應該進行規(guī)范,并監(jiān)控上網(wǎng)行為,過濾網(wǎng)頁訪問,過濾郵件,限制上網(wǎng)聊天行為,阻止不正當文件的下載。企業(yè)內(nèi)部用戶上網(wǎng)信息識別度應達到每一個 URL 請求和每一個 URL 請求的回應。通過對網(wǎng)絡內(nèi)部網(wǎng)絡行為的監(jiān)控可以規(guī)范網(wǎng)絡內(nèi)部的上網(wǎng)行為, 提高工作效率, 同時避免企業(yè)內(nèi)部產(chǎn)生網(wǎng)絡安全隱患。 因此對于桌面微機的管理和監(jiān)控是減少和消除內(nèi)部威脅的有效手段。桌面安全系統(tǒng)把電子簽章、文件加密應用和安全登錄以及相應的智能卡管理工具集成到一起, 形成一個整體, 是針對客戶端安全的整體解決方案。 分別有以下幾種系統(tǒng):1)
18、電子簽章系統(tǒng)利用非對稱密鑰體系保證了文檔的完整性和不可抵賴性。采用組件技術,可以無縫嵌入 OFFICE 系統(tǒng),用戶可以在編輯文檔后對文檔進行簽章,或是打開文檔時驗證文檔的完整性和查看文檔的作者。2) 安全登錄系統(tǒng)安全登錄系統(tǒng)提供了對系統(tǒng)和網(wǎng)絡登錄的身份認證。使用后,只有具有指定智能密碼鑰匙的人才可以登錄計算機和網(wǎng)絡。用戶如果需要離開計算機, 只需拔出智能密碼鑰匙,即可鎖定計算機。3)文件加密系統(tǒng)文件加密應用系統(tǒng)保證了數(shù)據(jù)的安全存儲。由于密鑰保存在智能密碼鑰匙中,加密算法采用國際標準安全算法或國家密碼管理機構指定安全算法,從而保證了存儲數(shù)據(jù)的安全性。則內(nèi)網(wǎng)綜合保護簡圖如下圖七所示:信息安全課程設
19、計企業(yè)網(wǎng)絡安全方案的設計11圖說明圖七內(nèi)網(wǎng)綜合保護9. 移動用戶管理系統(tǒng)對于企業(yè)內(nèi)部的筆記本電腦在外工作, 當要接入內(nèi)部網(wǎng)也應進行安全控制,確保筆記本設備的安全性。有效防止病毒或黑客程序被攜帶進內(nèi)網(wǎng)。10.身份認證的解決方案身份認證是指計算機及網(wǎng)絡系統(tǒng)確認操作者身份的過程?;?PKI 的身份認證方式是近幾年發(fā)展起來的一種方便、 安全的身份認證技術。 它采用軟硬件相結合、一次一密的強雙因子認證模式,很好地解決了安全性與易用性之間的矛盾。 USB Key 是一種 USB 接口的硬件設備,它內(nèi)置單片機或智能卡芯片,可以存儲用戶的密鑰或數(shù)字證書, 利用 USB Key 內(nèi)置的密碼算法實現(xiàn)對用戶身份的認證。基于 PKI 的 USB Key 的解決方案不僅可以提供身份認證的功能,還可構建用戶集中管理與認證系統(tǒng)、 應用安全組件、 客戶端安全組件和證書管理系統(tǒng)通過一定的層次關系和邏輯聯(lián)系構成的綜合性安全技術體系,從而實現(xiàn)上述身份證、授權與訪問控制、安全審計、數(shù)據(jù)的機密性、完整性、抗抵賴性的總體要求。六、方案的組織與實施方式由以上的分析及設計, 可知網(wǎng)絡與信息安全防范體系流程主要由三大部分組成:攻擊前的防范、 攻擊過程中的防范和攻擊后的應對。具體的安全管理貫穿全信息安
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
- 6. 下載文件中如有侵權或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 體育賽事場地租賃合同書
- 建筑工地零工合同
- 委托奔馳車租賃合同
- 藥理復習測試有答案
- 房地產(chǎn)融資借款合同
- 吉普手車買賣居間服務合同
- 五四青年節(jié)演講活動策劃青春風采五四內(nèi)容介紹
- 自家冷庫出售合同范本
- 長期送貨承攬合同范本
- 沙果批發(fā)服務合同范本
- 2024-2025學年下學期高二政治選必修2第三單元B卷
- 重慶市拔尖強基聯(lián)盟2024-2025學年高三下學期3月聯(lián)合考試歷史試題(含答案)
- 果園種植管理合作合同范本
- 居室空間設計 課件 項目四 起居室空間設計
- 2025年江蘇省高職單招《英語》高頻必練考試題庫400題(含答案)
- 【歷史】隋唐時期的科技與文化教學設計 2024-2025學年統(tǒng)編版七年級歷史下冊
- 電力檢修安全培訓
- 八年級數(shù)學下冊 第2章 單元綜合測試卷(湘教版 2025年春)
- 中國水泥回轉(zhuǎn)窯行業(yè)發(fā)展監(jiān)測及投資方向研究報告
- 《中醫(yī)體重管理臨床指南》
- 《檔案編研工作》課件
評論
0/150
提交評論