针对金融网络与信息系统的安全需求,构建了包括物理安全、系统安全、网络安全、应用安全和安全管理的金融网络与信息系统安全保障体系的总体架构,详细描述了安全保障系统的构成,提出了应采取的安全保障措施。
随着网络技术的发展和应用需求的牵引,网络规模和应用范围不断扩大,网络安全风险变得更加严重和复杂。凡是涉及到保障银行正常营业的所有问题,如信息技术设备和金融信息系统软件的正常运行、信息系统中业务信息及商业机密的妥善保存等,都与金融信息系统的安全有关,都要采取相应的安全风险防范措施。目前,针对互联网的应用还缺乏有效的安全措施和手段,这严重限制了银行系统通过互联网对外提供服务的范围和种类,迫切需要构建更加科学合理的金融信息系统安全保障体系。
1金融信息系统安全保障体系总体架构
金融信息系统安全保障体系包括物理安全、系统安全、网络安全、应用安全和安全管理,其总体架构见图1.
2安全保障系统构成
下面从物理安全、系统安全、网络安全、应用安全和安全管理等方面来描述金融信息系统安全保障系统的构成.
2. 1物理安全
物理安全是保障整个网络与信息系统安全的前提。物理安全主要涉及环境安全、设备安全和介质安全。环境安全主要是指防雷、防水、防火、防电磁辐射等内容;设备安全主要包括设备的防盗、防毁、防止线路被截获、抗电磁干扰及电源保护等;介质安全指存储数据信息的介质安全。
2. 2系统安全
1)网络结构安全主要指网络拓扑结构是否合理、线路是否有冗余。
2)操作系统安全指应采用安全性较高的网络操作系统,关闭不常用却存在安全隐患的应用,对一些保存有用户信息及其口令的关键文件的使用权限进行严格限制。
3)应用系统安全应用服务器尽量关闭不经常使用的协议及协议端口号,加强登录身份认证,严格限制登录者的操作权限,将其完成的操作限制在合法的范围内。
4)系统备份与恢复机制它是保护金融信息系统崩溃后快速恢复的重要技术措施,在系统运行时,应采取必要的技术手段对网络及主机设备配置、金融业务系统等进行备份,在故障或灾难发生时,迅速恢复系统到最新状态。
2. 3网络安全
1)隔离与访间控制机制该机制可根据不同用户安全级别或不同部门的安全需求,利用3层交换机来划分虚拟子网(VLAN);在不同业务系统之间划分MPLS VPN,实现受控互访、隔离和信息共享;在网络中配备防火墙,实现网络内外或网络内部不同安全域之间的隔离与访问控制。
2)通信保密通过采取数据链路层和网络层加密等措施,实现对网络中重要信息传送的保护。
3)入侵检测根据已有的、最新的攻击手段的信息代码对进出网段的所有操作行为进行实时监控、记录,并按制定的策略实行响应,从而防止针对网络的攻击与犯罪行为。
4)网络安全扫描系统通过对网络中所有部件进行扫描、分析和评估,发现并报告系统存在的弱点和漏洞,评估安全风险,提出补救措施等。
2.4应用安全
1)访问控制根据金融信息系统建设的需要,采取自主访问控制或强制访问控制机制,对用户和资源分配不同的授权级,以控制用户对资源的访问。
2)身份识别和验证涉及到收集验证数据、安全传输数据、查证当前用户是否仍是目前使用系统的用户等。
3)数据备份与恢复机制该机制是保护金融系统中数据资源的重要技术措施。在业务应用系统运行时,应采取磁盘镜像、磁盘阵列、磁带库等技术手段,对数据信息进行备份,并在故障或灾难发生时,采取适当的恢复策略,修复系统中被破坏的或不正确的数据,使之恢复到一致性状态。
4 ) PK/CA认证系统通过建立该系统,实现网络访问的身份认证和访问控制,同时还可实现网络文件传输的保密性、真实性、完整性和文件的抗抵赖性。
2. 5安全管理
金融信息系统是一个包括横向、纵向连接的多级网络,运行着多个业务系统。为实现对金融信息系统的安全管理,应设置安全管理中心,对安全事件、设备故障信息等进行集中分析和处置,并在此基础士实施统一规划、集中管理、严格规章、明确责任和动态监控,确保金融信息系统安全可靠运行。
3安全保障措施
3. 1设置安全保障策略
1)总体安全策略在金融信息系统安全保障体系构建中,应遵循以下总体安全策略圈:①未经允许的访问都要严格禁止;②允许的访问都要经过认证、授权才能进行;③重要信息在网上传输要经过加密措施。
2)网络边界安全策略和联动策略在金融信息系统网络和Internet之间设置防火墙,以隐藏和保护金融信息系统网络;在网络核心节点与各业务系统局域网边界之间设置防火墙,允许授权用户访问该局域网内的特定资源;按业务和行政归属,在横向和纵向网络上通过采用MPLS VPN技术进行VPN划分,实现有效隔离;网络设备如防火墙、人侵检测系统、交换机、路由器、网络防病毒系统和访问控制系统等,既可以单独运行,还可以通过联动策略,一旦发现非法人侵,人侵检测系统会通知相应的安全产品实施联动保护,有效地确保金融信息系统网络的安全。
3. 2部署安全技术和安全产品
为确保金融信息系统的安全可靠运行,遵循安全保障体系总体架构和安全保障策略,应在金融信息系统中部署相应的安全技术和安全产品。
1)划分安全域根据金融信息系统的功能及业务特征,按照等级保护思想,将其划分为省网络管理中心局域网、省级城域网接入单位的接人网络等安全区域,对不同安全域实施等级保护,既方便了用户使用,又加强了安全防护。
2)防火墙技术防火墙是设置在被保护网络和外部网络之间的一道屏障,以防止发生不可预测的、潜在破坏性的侵人,通过监测、限制、更改跨越防火墙的数据流,尽可能对外部屏蔽网络内部的信息、结构和运行状况,以此实现网络的安全保护。
3)MPLS VPN技术由于金融信息系统承载多个相对独立的业务系统,各业务系统为不同的职能部门开展业务提供服务。因此,应采用MPLSVPN技术,按照业务系统和业务类型进行纵向VPN和横向VPN划分,实现不同业务系统之间的安全隔离及全网对不同业务系统的统一管理。
4)人侵检测系统在金融信息系统中设置人侵检测系统,对系统的网络安全状态进行定期的检查,对人侵事件进行报警并记录,并通过完整的安全策略,利用人侵检测系统与防火墙的有效互动,对网络系统实施全方位保护。
5)防病毒系统在网络中对所有可能造成危害的病毒源或通道配置对应的防病毒软件。该系统提供集中式的管理,将反病毒程序的安装、执行、预约扫描、更新升级、病毒码分发和共享等日常的管理维护工作化繁为简,对病毒进行实时监控,使网络免遭病毒的人侵和危害。
6)违规外联监控系统通过该系统对非法连接国际互联网行为进行监测,对网络系统内的主机拨号、双网卡、代理服务器等多种上网行为进行集中统一管理。违规外联监控系统根据监控策略,可对非法连接进行切断或报警,同时记录、存储、查询相关信息。
7)安全评估系统该系统对工作站、服务器、交换机、数据库应用等各种对象可能存在的安全漏洞进行逐项检查,根据扫描结果向系统提供安全性分析报告。安全扫描技术与防火墙、人侵检测系统互相配合与联动,能够提供安全性更高的网络。
8)数据备份与恢复在金融信息系统中网络数据存储管理服务器、带有大容量存储设备(磁带库、光盘库)的备份服务器、其他需要进行数据备份管理的服务器上,构建数据存储备份与恢复系统,以防备数据信息丢失,保证灾难恢复系统的可靠性。
4结语
随着金融信息化的快速发展,金融信息系统的规模逐步扩大,金融信息资产的数量急剧增加,对网络与信息系统实施安全保护已势在必行。因此,进行安全保障体系研究,构建金融信息系统安全保障系统,具有十分重要的现实意义。
数列的相关知识在高中数学教学中占有相当重要的位置,正确而熟练地掌握数列的性质对于解决数列问题有很大的帮助。关键词:数列;性质;运用 1.对于等差数列{an},任意两项an、am的关系是:an=am+(n-m)d或am=an+(m-n)d例:{an}为等差数列,已知a5=2,a3=1,求通项公式解法一:∵an=a1+(n-1)d∴a5=a1+4d=2a3=a1+2d=1解得a...
办公自动化系统的建设方便了企业发布信息、共享资源、对外交流和提高办事效率,但同时也带来了来自外部网络的各种安全威胁。本文针对性地对系统常见安全问题提出七类主要的防范方法。 0引言办公自动化系统(OAS)是办公业务中采用Intemet/Intranet技术,基于工作流的概念,使企业内部人员方便快捷地共享信息,高效地协同工作,实现迅速、全方位的信息采集、信息处理,为企业的管理和决策提供科学的依据。一...
细胞生物学教学改革,坚持以学生为主体以教师为主导的教学方针;坚持已开展多年的教学方法和手段的改革;改革考试方法,推出了系计式考试方法;开展多方面教学活动使学生逐渐成了教学活动主体,教师成为学生的指导者和辅导者. 细胞生物学是一门具有边缘性、综合性和实验性的新兴学科,发展迅速。近年来,迫切感到细胞生物学无论从教材还是教学方法上都很难适应目前教学进展。主要问题在于,教材越编越厚,具有明显的综述性质。...
作为班主任,如果不能及时、准确地把握班级学生的思想脉搏,在管理中就会处于被动地位,管理效果往往不理想。根据笔者的体会,如果能把祖国传统医学中诊断疾病的基本方法一一“望、闻、问、切”灵活地运用到班级管理中,可以起到事半功倍的效果。 “望、闻、问、切”是中医诊断疾病的传统方法,简称为“中医四诊”。医生运用这四种手段来收集疾病的症...
分析垂直专业化分工与加工贸易的关系及我国加工贸易结构升级所面临的问题,从垂直专业化分工的角度提出国际垂直专业化分工下促进我国加工贸易结构升级策略。自20世纪70年代以来,国际间的垂自专业化分工迅速发展,国际分工形态从产业间分工、产业内分工到国际垂直专业化分工的演变带来了生产领域的变革,世界各国纷纷投人生产全球化的浪潮中,从而使各国间的经济更加紧密的联系在一起。加工贸易是我国参与垂直专业化分工的重要...
真实写作属母语的二次习得,它以真实的阅读为前提,让学生在大量、持续地表达自己的真情实感或以交际实用为中心的写作实践中发展写作能力,同时学生的认知、思维、情感等综合语文素质也得到提高。 作文教学效率不高是长期困扰作文教学改革的老问题,虽然几十年来作文教学改革取得了不少成果,但在大面积提高作文教学效率,建立科学的作文教学体系方面还有待突破。本文拟就运用语言学习理论对这一问题作一些粗浅的探讨。 一、...
时代呼唤主体性教育,建构主义学习观主张学习是学生积极建构的过程,对学生的角色以及教师的作用都有崭新的定位,这对于教育改革,尤其是促进学生的主体性发展具有相当的理论与实践价值。 学习知识的积累、智能的开发与人格建构、个性养成有着密不可分的关联。认知能力的发展是主体性形成的基础。离开了知识的丰富,主体性发展就成了无源之水,无本之木。学生认知方式的丰富、完善与主体性发展是统一于同一过程之中的。因此我们...
工程是人类的一种实践活动,自古以来就体现着人类活动的目的性,一是对人(军用工程),二是对物(民用工程)。但是随着人类社会文明化程度的不断提高,工程活动主体的目的处于不断演化之中,工程创造活动已由当初的单一目的向多目的、多任务转变,而经济目的更是首当其冲。 论文关键词:工程活动主体;工程目的;演化过程 1工程和工程活动主体及工程目的 工程是人类的一种实践活动,古代早已有之,只不过没有如今的&l...
通过对中关公共信息资源管理体制、管理机构、信息政策法规的比较研究,得出一些针对我国公共信息资源管理存在问题的启示。 论文关键词:公共信息资源;信息资源管理;比较分析;中国;美国 公共信息资源属于公共物品的范畴。公共信息资源管理是以政府为核心的多元社会行为主体及其网络化组织结构,为了最大限度地促进信息资源的全社会共享和信息资源效用价值的实现,维护社会公共利益,综合运用各种政治的、经济的、文化的、...
中小学教师职后教育课程设置中目前存在诸多问题?如课程目标不明确、课程结构不合理、课程内容不全面、课程实施的方式方法欠妥当、对教师的评价也不尽合理等。为此在职后教育阶段要更新课程理念?设置研究型课程?充分调动中小学教师的积极性?激励中小学教师不断反思教育教学行为?增强校本研究的意识?提高校本研究的能力?从而促进中小学教师专业化的成长。 一、“校本研究”的含义与特点 月衬胃...