
通过介绍如何设置安全策略、规范,引导用户安全使用办公电脑,在提升工作效率的同时也能保证其安全性。
由于电脑和网络的日趋普及,单位的日常业务日趋办公自动化,在提高工作效率的同时,越来越多的电脑以及网络化也使得信息安全性受到更大威胁。
目前气象部门的网络现状分为两个网段:172段和192段。192段为内部局域网,只能在本单位互联;172段为广西气象宽带网,可以在区内互联,日常的业务报文、资料、办公应用(notes)等都是通过此网段来完成。
市级仅有一到两位网络管理员管理全局网络,而县级则无专职网络管理员。
1网络办公环境潜在的威胁
随着Internet接人的普及和带宽的增加,一方面员工上网的条件得到改善,另一方面也给单位带来更高的网络使用危险性、复杂性和混乱,内部员工的不当操作等使信息维护人员疲于奔命。网络办公环境潜在的威胁主要表现为:
(1)为给用户电脑提供正常的标准的办公环境,安装操作系统和应用软件已经耗费了管理人员一定的精力和时间,同时又难以限制用户安装软件,导致管理人员必须花费其50%以上的精力用于维护用户的PC系统,无法集中精力去开发信息系统的深层次功能,提升信息系统价值。
(2)由于使用者的防范意识普遍偏低,防毒措施往往不到位,在局域网共享,包括默认共享(无意),文件共享(有意)的情况下,一旦发生病毒感染,往往扩散到全网络,令网络陷于瘫痪状态,部分致命的蠕虫病毒利用TCP/IP协议的各种漏洞,使得木马、病毒传播迅速,影响规模大,导致网络长时间处于带毒运行,反复发作,使维护人员为此疲于奔命,却无法有效根除。
(3)部分网站网页含有恶意代码,强行在用户电脑上安装各种网络搜索引擎插件、广告插件或中文域名插件等,有些网络软件附带各种插件、木马和病毒,并在安装过程中用户不知情的情况下强行安装在办公电脑上,增加了办公电脑大量的资源消耗,导致计算机反应缓慢,甚至被远程控制。
(4)部分员工使用计算机上网聊天、听歌、看电影、打游戏,全天24h启用P2P软件下载音乐和影视文件,由于f lash get、迅雷和BT等软件并发线程多,导致大量带宽被占用,网络速度缓慢,以至于应用软件系统无法正常开展业务,即便是严格的计算机使用管理制度也很难保障网络中的计算机只用于本单位业务本身,PC的业务专注性、管控能力不强。
2安全部署方案
针对以上这些因素,我们可以通过统一定义客户端机器的安全策略、规范,引导用户安全使用办公电脑。
2.1建立域管理
(1)建立域控制器,并规定所有办公电脑必须加入域,接受域控制器的管理,同时严格控制用户的权限。如限制员工帐号只有标准user权限。在如今各种流氓插件、广告插件、木马和病毒霸道横行的网络环境中,普通员工只具备标准的power,user权限,实际上是对办公环境有效的保护。
办公PC实现实名负责制,指定员工对该PC负责,这不但是固定资产管理的要求,也是网络安全管理的要求。对PC实施员工实名负责是至关重要的,一旦发现该员工的电脑中毒和在广播病毒包,网络管理员能准确定位,迅速做出反应,避免扩大影响。
(2)在防火墙上只开放常用或业务系统需要的端口,如80,25,21,110,443等,其它端口一律封锁,有效实施对P2P和BT软件的封锁。
(3)接人网络的计算机必须接受统一管理。通过在防火墙上设置相关的策略,允许经核准的某些IP组可以在本机上直接访问Internet,或某些IP组只能连接局域网的应用服务器,对于不遵守命名规则的机器IP和没有经过网络管理员授权的机器IP,不允许访问Internet和Intranet,只能单机使用。
(4)建立防病毒服务器(比如诺顿、瑞星等),通过防病毒及时更新计算机的病毒库,增强整体的病毒抵御能力,及时消灭网内病毒。
(5)启用组策略。检查用户的计算机是否具备了相应的安全策略。只有符合相应的安全策略的计算机才允许访问外部网络,不具备相应安全条件的用户计算机,不允许上网。这样从根本上提高了单位用户计算机的安全性,减少了用户遭受蠕虫、病毒、木马以及间谍软件的风险。
(6)借助于人侵检测防御系统,使得管理员可以根据记录进行统计分析,发现有潜在危险的办公计算机,可以有针对性地进行预防性检查。
2.2文件服务器的要求
(1)每个用户都能存取删除自己所拥有的文件。
(2)每个使用者都要有自己的帐户,并且对特定文件夹的访问需要形成日志保存下来供管理员查看。
(3)保证用户存放在服务器上的文件不携带病毒和其它有危害性的代码。
(4)每个用户只能在服务器上存放一定大小,类型的文件,而不是无限大的文件,并且当存放文件到特定警戒线的时候能通知管理员。
(5)文件服务器的安全保证:文件服务器主要是保存各种单位私密文件,所以其安全性主要是考虑服务器上保存的文件的安全性,文件服务器本身做磁盘冗余,这样即使服务器有一个硬盘损坏也不会导致文件丢失,另外还可通过异地备份将文件服务器上文件保存一份到其他服务器上,这样即使文件服务器遭遇灾难性的损坏我们的文件也不会丢失。
2.3综合安全优化
(1)所有用户初始权限为power user能正常访问本地所有资源,受限安装软件,禁止用户修改注册表,禁止修改TCP/IP,禁止修改计算机设置。
(2)停掉Guest帐号。
(3)修改管理员帐号和创建陷阱帐号。
(4)删除默认共享。
(5)禁用IPC连接,重新设置远程可访问的注册表路径。
(6)关闭不需要的端口。
(7)关闭不需要的服务。
(8)锁住注册表。
(9)运行防病毒软件。
(10)备份。
(11)监视服务器性能:通过实时和日志方式来监视服务器性能。
2.4逐步完善各类相应的管理制度
(1)针对用户对计算机的操作使用,管理及保护,如常用操作系统的安装说明、常用病毒及网络安全设置步骤、病毒的防御措施、不得进行哪些相关的操作及网络访问等等进行阐述和明文规定;
(2)核心网络设置管理:针对网络设备、服务器等设置及管理做的详细阐述;
(3)编写IT岗位说明书,规范IT管理人员的日常必要维护事项及操作方法,比如设备盘点登记表、设备健康卡,日常维护记录表、工作日志、设备申购表、报废表等。
我国的科研工作者在数字电视广播标准的研究方面作了大蚤的工作,提出了多套方案,笔者其中以上海交通大学提出的高级数字电视广播ADTB系统传愉方案和清华大学电子工程系提出的地面数字多嫌体/电视广播传愉系统((DMB-T)较为成熟,在实际的地面数字电视广播系统中都有所试用,本文时此进行了研究。 关键词:数学电视 地面移动技术优化 1上海交通大学的AD丁B一数字电视地面传输方案ADTB一T是一种...
应用信息安全技术提高电子政务系统的安全性是一个迫切需要解决的问题。本文首先剖析了电子政务系统信息安全方面存在的问题,其次研究了信息安全技术在电子政务系统中的应用,涉及到安全区域的有效划分、重要信息的有效控制以及系统VPN的台理设计等等,在一定程度上保证了电子政务系统的安全。 1引言 电子政务是提升一个国家或地区特别是城市综合竞争力的重要因素之一,电子政务系统中有众多的政府公文在流转,其中不乏重...
介绍了软件项目风险管理的重要性,探讨了软件项目风险管理的主要过程和步骤以及常用的工具和方法,详细分析了软件项目中常见的风险类型和风险成因,最后给出了经典的风险管理模型和常用的风险应对措施. 论文关键词:项目管理;风险分析;风险管理;风险应对;模型 0引言 随着信息技术的飞速发展,软件产品的规模也越来越大,各软件企业在开发活动中都为了使软件项目能够按照预定的成本、进度和质量顺利完成而进行有效的...
世界已进入了信息化时代,信息化和信息产业发展水平已成为衡量一个国家综合国力的重要标准。但由于信息资源不同于其他资源的特殊性质,如何保证信息的安全性成为我国信息化建设过程中需要解决的重要问题。论文关键词:信息安全;保护信息安全包括以下内容:真实性,保证信息的来源真实可靠;机密性,信息即使被截获也无法理解其内容;完整性,信息的内容不会被篡改或破坏;可用性,能够按照用户需要提供可用信息;可控性,对信息的...
通过对教学实践工作的不断探索与总结,从教学内容安排、教学内容拓展和教学手段运用三个方面对“光电技术”课程的教学方法进行了研究,并将其运用到课堂,取得了良好的教学效果。 1960年第一台红宝石激光器的问世可以说是光学发展史上的里程碑,该发明解决了光频载波问题,此后光电子技术得以蓬勃发展,在现代信息产业结构中扮演着重要角色。…由于社会发展的需要,近十多年来许多高...
密码技术是信息安全的核心技术公钥密码在信息安全中担负起密钥协商、数字签名、消息认证等重要角色,已成为最核心的密码。本文介绍了数字签名技术的基本功能、原理和实现条件,并实现了基于RSA的数字签名算法 0.引言随着计算机网络的发展,网络的资源共享渗透到人们的日常生活中,在众多领域上实现了网上信息传输、无纸化办公。因此,信息在网络中传输的安全性、可靠性日趋受到网络设计者和网络用户的重视数字签名技术是实...
针对复杂物流系统的复杂性,提出了一种分布式多代理仿真体系结构,阐述了该体系结构在复杂物流系统仿真中的应用过程,将复杂物流系统分布式多代理仿真体系结构和集中式仿真体系结构相结合,提出了集成的复杂物流系统仿真体系结构. 论文关键词:复杂物流系统;体系结构;分布式仿真;多代理仿真;集中式仿真 复杂物流系统的复杂性包括结构复杂性、不确定性、信息的失真与放大、组织机构的动态性等….对于各种...
为进一步全面推进区域教育现代化建设、促进教育公平和均衡发展,在更高层次和更广范围内推进教育信息化建设,江苏全省启动了基础教育信息化公共服务体系建设。作为服务体系的重要组成部分和核心内容,江苏省确定了教师教育技术应用能力建设的发展目标和发展策略,将在此框架下建立一个全方位、多层次、重实践的教育技术能力培养和应用体系,提升整个教育信息化的实践效能。 论文关键词:教育技术;应用能力;目标;策略 江苏...
为防止恶意攻击,文章从税控信息加密、税控软件系统在线升级、异常情况处理等方面阐述了进一步提高税控收款机安全性的设计方法 论文关键词:税控收款机;信息加密;软件在线升级;异常情况处理 税控系统由于涉及信息的敏感性,自然成为黑客的攻击目标。为防止恶意攻击,并保证税控收款机在诸如掉电、异常拔卡等异常事件发生时的信息安全,根据信息技术安全性评估准则(GB/T18336—2001)的要求,税...
介绍了北京城市轨道交通计算机联锁控制系统在系统结构方面的硬件改进,阐述了诸如扣车、紧急关闭和轨道区段故障时单独操纵道岔等特殊联锁功能和与ATP系统结合的安全编码逻辑功能的软件实现。 考虑到信号工程的技术趋势和经济上的合理性,北京城市轨道交通13号线信号计算机联锁控制系统,采用铁科院开发研制的TYJL2Ⅱ型系统。虽然此系统已在全路400余个站场投入使用,但在满足现有的各项技术条件要求,实现进路上的...