针对金融网络与信息系统的安全需求,构建了包括物理安全、系统安全、网络安全、应用安全和安全管理的金融网络与信息系统安全保障体系的总体架构,详细描述了安全保障系统的构成,提出了应采取的安全保障措施。
随着网络技术的发展和应用需求的牵引,网络规模和应用范围不断扩大,网络安全风险变得更加严重和复杂。凡是涉及到保障银行正常营业的所有问题,如信息技术设备和金融信息系统软件的正常运行、信息系统中业务信息及商业机密的妥善保存等,都与金融信息系统的安全有关,都要采取相应的安全风险防范措施。目前,针对互联网的应用还缺乏有效的安全措施和手段,这严重限制了银行系统通过互联网对外提供服务的范围和种类,迫切需要构建更加科学合理的金融信息系统安全保障体系。
1金融信息系统安全保障体系总体架构
金融信息系统安全保障体系包括物理安全、系统安全、网络安全、应用安全和安全管理,其总体架构见图1.
2安全保障系统构成
下面从物理安全、系统安全、网络安全、应用安全和安全管理等方面来描述金融信息系统安全保障系统的构成.
2. 1物理安全
物理安全是保障整个网络与信息系统安全的前提。物理安全主要涉及环境安全、设备安全和介质安全。环境安全主要是指防雷、防水、防火、防电磁辐射等内容;设备安全主要包括设备的防盗、防毁、防止线路被截获、抗电磁干扰及电源保护等;介质安全指存储数据信息的介质安全。
2. 2系统安全
1)网络结构安全主要指网络拓扑结构是否合理、线路是否有冗余。
2)操作系统安全指应采用安全性较高的网络操作系统,关闭不常用却存在安全隐患的应用,对一些保存有用户信息及其口令的关键文件的使用权限进行严格限制。
3)应用系统安全应用服务器尽量关闭不经常使用的协议及协议端口号,加强登录身份认证,严格限制登录者的操作权限,将其完成的操作限制在合法的范围内。
4)系统备份与恢复机制它是保护金融信息系统崩溃后快速恢复的重要技术措施,在系统运行时,应采取必要的技术手段对网络及主机设备配置、金融业务系统等进行备份,在故障或灾难发生时,迅速恢复系统到最新状态。
2. 3网络安全
1)隔离与访间控制机制该机制可根据不同用户安全级别或不同部门的安全需求,利用3层交换机来划分虚拟子网(VLAN);在不同业务系统之间划分MPLS VPN,实现受控互访、隔离和信息共享;在网络中配备防火墙,实现网络内外或网络内部不同安全域之间的隔离与访问控制。
2)通信保密通过采取数据链路层和网络层加密等措施,实现对网络中重要信息传送的保护。
3)入侵检测根据已有的、最新的攻击手段的信息代码对进出网段的所有操作行为进行实时监控、记录,并按制定的策略实行响应,从而防止针对网络的攻击与犯罪行为。
4)网络安全扫描系统通过对网络中所有部件进行扫描、分析和评估,发现并报告系统存在的弱点和漏洞,评估安全风险,提出补救措施等。
2.4应用安全
1)访问控制根据金融信息系统建设的需要,采取自主访问控制或强制访问控制机制,对用户和资源分配不同的授权级,以控制用户对资源的访问。
2)身份识别和验证涉及到收集验证数据、安全传输数据、查证当前用户是否仍是目前使用系统的用户等。
3)数据备份与恢复机制该机制是保护金融系统中数据资源的重要技术措施。在业务应用系统运行时,应采取磁盘镜像、磁盘阵列、磁带库等技术手段,对数据信息进行备份,并在故障或灾难发生时,采取适当的恢复策略,修复系统中被破坏的或不正确的数据,使之恢复到一致性状态。
4 ) PK/CA认证系统通过建立该系统,实现网络访问的身份认证和访问控制,同时还可实现网络文件传输的保密性、真实性、完整性和文件的抗抵赖性。
2. 5安全管理
金融信息系统是一个包括横向、纵向连接的多级网络,运行着多个业务系统。为实现对金融信息系统的安全管理,应设置安全管理中心,对安全事件、设备故障信息等进行集中分析和处置,并在此基础士实施统一规划、集中管理、严格规章、明确责任和动态监控,确保金融信息系统安全可靠运行。
3安全保障措施
3. 1设置安全保障策略
1)总体安全策略在金融信息系统安全保障体系构建中,应遵循以下总体安全策略圈:①未经允许的访问都要严格禁止;②允许的访问都要经过认证、授权才能进行;③重要信息在网上传输要经过加密措施。
2)网络边界安全策略和联动策略在金融信息系统网络和Internet之间设置防火墙,以隐藏和保护金融信息系统网络;在网络核心节点与各业务系统局域网边界之间设置防火墙,允许授权用户访问该局域网内的特定资源;按业务和行政归属,在横向和纵向网络上通过采用MPLS VPN技术进行VPN划分,实现有效隔离;网络设备如防火墙、人侵检测系统、交换机、路由器、网络防病毒系统和访问控制系统等,既可以单独运行,还可以通过联动策略,一旦发现非法人侵,人侵检测系统会通知相应的安全产品实施联动保护,有效地确保金融信息系统网络的安全。
3. 2部署安全技术和安全产品
为确保金融信息系统的安全可靠运行,遵循安全保障体系总体架构和安全保障策略,应在金融信息系统中部署相应的安全技术和安全产品。
1)划分安全域根据金融信息系统的功能及业务特征,按照等级保护思想,将其划分为省网络管理中心局域网、省级城域网接入单位的接人网络等安全区域,对不同安全域实施等级保护,既方便了用户使用,又加强了安全防护。
2)防火墙技术防火墙是设置在被保护网络和外部网络之间的一道屏障,以防止发生不可预测的、潜在破坏性的侵人,通过监测、限制、更改跨越防火墙的数据流,尽可能对外部屏蔽网络内部的信息、结构和运行状况,以此实现网络的安全保护。
3)MPLS VPN技术由于金融信息系统承载多个相对独立的业务系统,各业务系统为不同的职能部门开展业务提供服务。因此,应采用MPLSVPN技术,按照业务系统和业务类型进行纵向VPN和横向VPN划分,实现不同业务系统之间的安全隔离及全网对不同业务系统的统一管理。
4)人侵检测系统在金融信息系统中设置人侵检测系统,对系统的网络安全状态进行定期的检查,对人侵事件进行报警并记录,并通过完整的安全策略,利用人侵检测系统与防火墙的有效互动,对网络系统实施全方位保护。
5)防病毒系统在网络中对所有可能造成危害的病毒源或通道配置对应的防病毒软件。该系统提供集中式的管理,将反病毒程序的安装、执行、预约扫描、更新升级、病毒码分发和共享等日常的管理维护工作化繁为简,对病毒进行实时监控,使网络免遭病毒的人侵和危害。
6)违规外联监控系统通过该系统对非法连接国际互联网行为进行监测,对网络系统内的主机拨号、双网卡、代理服务器等多种上网行为进行集中统一管理。违规外联监控系统根据监控策略,可对非法连接进行切断或报警,同时记录、存储、查询相关信息。
7)安全评估系统该系统对工作站、服务器、交换机、数据库应用等各种对象可能存在的安全漏洞进行逐项检查,根据扫描结果向系统提供安全性分析报告。安全扫描技术与防火墙、人侵检测系统互相配合与联动,能够提供安全性更高的网络。
8)数据备份与恢复在金融信息系统中网络数据存储管理服务器、带有大容量存储设备(磁带库、光盘库)的备份服务器、其他需要进行数据备份管理的服务器上,构建数据存储备份与恢复系统,以防备数据信息丢失,保证灾难恢复系统的可靠性。
4结语
随着金融信息化的快速发展,金融信息系统的规模逐步扩大,金融信息资产的数量急剧增加,对网络与信息系统实施安全保护已势在必行。因此,进行安全保障体系研究,构建金融信息系统安全保障系统,具有十分重要的现实意义。
评价是一种价值判断活动,是对客体满足主体需要程度的判断。教育评价是对教育活动满足社会与主体需要的程度做出判断的过程。是对教育活动现实的或潜在的价值做出判断,以期达到教育价值增殖的过程。 在教师教育中,教育的对象——教师,无论是现实的“教师”(在职),还是未来的“教师”(师范院校学生)都是以学习者的身份出现在教育活动之中。在教...
结合福建省水资源综合规划配置阶段工作,对频率和频率曲线的组合、长系列法和典型年法的应用、长系列灌溉用水资料的计算、河道外用水的界定、灌溉用水保证程度的分析等技术问题,进行了初步探讨并提出作者的看法。0引言为了贯彻中央新时期治水的方针政策,落实国家实施可持续发展战略的要求,适应经济社会发展和水资源形势的变化,着力缓解水资源短缺、生态环境恶化等重大水问题,水利部和国家发展计划委员会部署开展全国水资源综...
阐述了生态建筑对人类可持续发展的作用及重要性?讲述了生态建筑的设计准则?呼唤建筑设计师关注生态建筑设计。 当今世界?人口剧增?资源锐减?生态失衡?境遭到严重破坏?人类生存和发展与全球的环境问题愈演愈烈?生态危机几乎到了一触即发的程度。在严峻的现实面前.人们不得不重新审视和评判我们现时正奉为信条的城市发展观和价值系统。 为了建筑、城市、景观环境的“可持续”?建筑学、城市规...
随着网络技术在教学中的广泛运用,网络成为历史与社会教学中不可替代的强有力的认知工具,对教与学产生了深刻的影响。在历史与社会课教学中,将网络与课程进行整合,探索基于网络环境的教学,意义深远。本文着重探讨网络环境与历史与社会教学整合的可能性及优越性以及网络环境下历史与社会教学的初步尝试及反思。网络环境同历史与社会教学整合的可能性 首先,应从网络和历史与社会学科的特点出发。 “《历史与社...
网络远程教学在计算机多媒体技术和网络通信技术发展的支持下.已经成为我国教育发展的新热点。网络课程的开发对于网络教学的实施具有很重要的作用,由于受技术水平、设计者的思想观念、硬件设施条件、开发人员素质、学校重视程度等因素的制约,目前的网络课程出现了许多令人困扰的问题.使得网络教学的优势不能得到充分发挥。而强调自主学习、情境、会话、协作的建构主义学习理论,对于网络课程的设计开发提供了很好的理论支持。文...
本文作者通过自己的教学案例探讨了在新课标背景下,高中英语教学如何通过课堂活动,增强学生的记忆力,提高课堂的有效参与。 新课标下英语学习的过程是新旧语言知识不断结合、重组的过程,也是语言能力从理论知识转化为自动应用的过程(0.Malley,1990),让语言(如英语)在整个认知过程中产生,而不是被动地接受知识。学生越喜欢某种学习活动,参与学习的效率越高.学生的语言能力就提高得越快。教学效果就越好。...
建构主义是学习理论从行为主义发展到认知主义后的进一步发展,它对今天的教学改革更具有现实意义;体育教学改革的目的就是构建起符合素质教育要求的教学体系。它的根本指向是人的发展,是为了适应社会进步和教育的发展而实施的教学改革,通过探讨两者的有机结合,阐述两者对改变传统教学模式构建新的教学结构的启示,使学校体育教学改革进一步深化。 传统体育教学对学生主体性关注不够,只注重运动技术的灌输,课堂枯燥无味,学...
现代武术是在现代性条件下,在以奥林匹克运动为主体的西方现代竞技体育的挤压下凸现而成的。武术如何显现出现代性要素,仍然是武术发展的时代课题。因此,认识武术文化的现代性既是今天研究武术的出发点又是其归宿点。 随着传统社会向现代社会的转型,如何看待现代性,成为现代社会一个无法回避的问题。马克斯·韦伯把现代性定义为理性化,其意思是:现代社会,是合乎科学地、合乎进化规律地、合乎逻...
运用文献资料法、问卷调查法对贵阳市居民体育活动主体、体育活动条件、体育活动形式的内容进行调查,分析研究了贵阳市居民体育生活方式现状及构建体育生活方式的对策。 论文关键词:体育活动主体;体育活动条件;体育活动形式;体育生活方式 历史发展进程表明,在现代社会中,体育的意义、作用和价值已经发生了巨大变化,这种变化突出表现在新世纪的体育已进人人们的休闲生活,已走进全面建设小康社会的行列中来,体育已成为...
本文以汉语言文学专业学生就业市场为切入点,分析了当前地方高校汉语言文学专业的发展困境。提出了地方高校汉语言文学专业的改革取向,即在教育教学改革中,应设定以能力为核心的教学计划,大力培养“双师型”教师队伍,创新实践性教育模式,实现应用型人才的培养目标,以满足毕业生在就业市场中的充分就业。汉语言文学专业是一门研究汉语言文学现象和文学发展规律的学科,在我国高等教育中历史悠久,地位...
影响因子:0.730
影响因子:0.000
影响因子:0.000
影响因子:2.170
影响因子:0.000
影响因子:0.562
影响因子:0.000
影响因子:13.068