
分布式的系統(tǒng)漸露弊端,“大集中”式的系統(tǒng)顯露其優(yōu)越之處,然而這種優(yōu)越有個(gè)最大的前提和軟肋,就是安全。如何讓“大集中”系統(tǒng)的安全不再成為系統(tǒng)的瓶頸,是無(wú)數(shù)安全人的夢(mèng)。這是一條充滿(mǎn)挑戰(zhàn)之路,它通向的將是――
東軟為廣州地稅鑄造“大集中”下的安全之城
曾幾何時(shí),“大集中”的網(wǎng)絡(luò)系統(tǒng),被人們嗤之以鼻,因?yàn)槿绻阉械臄?shù)據(jù)集中存放,所有的應(yīng)用集中供給,不要說(shuō)遠(yuǎn)程技術(shù)的實(shí)現(xiàn)難度較大,就是單單“安全”二字就會(huì)壓死人。因?yàn)楣湃苏f(shuō)過(guò),“不要把雞蛋放在一個(gè)籃子里”,就是這個(gè)意思,如果一旦威脅降臨,損失的就是全部。毫無(wú)疑問(wèn),這樣的狀況,對(duì)其安全防御提出了巨大的挑戰(zhàn)。
但是,“大集中”對(duì)于很多行業(yè),例如稅務(wù)行業(yè)來(lái)說(shuō),則是一種先進(jìn)而前沿的管理方式,因?yàn)閷?duì)于這些行業(yè)來(lái)說(shuō),數(shù)據(jù)實(shí)時(shí)的更新與動(dòng)態(tài)管理,將是其工作效率與準(zhǔn)確性提高的關(guān)鍵之一。在這樣的市場(chǎng)需求下,盡管面臨這樣的難度與挑戰(zhàn),自然有勇敢者迎難而上,面對(duì)“大集中”系統(tǒng)的安全挑戰(zhàn),東軟就是這樣的勇敢者和成功者。在廣東省地稅局“大集中”系統(tǒng)的安全項(xiàng)目第一期工程中,東軟安全人以其極具創(chuàng)新性的安全方案一舉中標(biāo)。那么,究竟“大集中”系統(tǒng)面臨什么樣的安全威脅?東軟人又是如何精心編織安全美麗的神話(huà)?東軟稅務(wù)事業(yè)部總經(jīng)理劉躍葵總一言以蔽之,“優(yōu)秀的安全方案沒(méi)有捷徑,只有靠多年的安全實(shí)力積累和對(duì)稅務(wù)行業(yè)的熟稔,才能實(shí)時(shí)適宜對(duì)“大集中”系統(tǒng)提出恰當(dāng)?shù)陌踩鉀Q方案。”
“大集中”系統(tǒng)面臨安全威脅
對(duì)于“大集中”系統(tǒng)來(lái)說(shuō),最主要的安全威脅包括:黑客攻擊(來(lái)自?xún)?nèi)部和外部的攻擊,包括木馬)、病毒破壞(包括網(wǎng)絡(luò)蠕蟲(chóng))、誤操作(用戶(hù)和管理人員操作錯(cuò)誤)、系統(tǒng)故障(系統(tǒng)出錯(cuò)、崩潰等)、災(zāi)難(地震、水災(zāi)、火災(zāi)等)等。
信息安全威脅本身包括很多的內(nèi)容,廣東地稅現(xiàn)階段面臨的信息安全威脅主要包括一下方面:
? 口令破解:攻擊者可通過(guò)獲取口令文件,然后運(yùn)用口令破解工具獲得口令,也可通過(guò)猜測(cè)或竊聽(tīng)等方式獲取口令;
? 連接盜用:在合法的通信連接建立后,攻擊者可通過(guò)阻塞或摧毀通信的一方來(lái)接管已經(jīng)過(guò)認(rèn)證建立起來(lái)的連接,從而假冒被接管方與對(duì)方通信;
? 拒絕服務(wù)攻擊:攻擊者可直接發(fā)動(dòng)攻擊,也可通過(guò)控制其它主機(jī)發(fā)起攻擊使目標(biāo)癱瘓,如發(fā)送大量的數(shù)據(jù)包阻塞目標(biāo)網(wǎng)絡(luò)系統(tǒng);
? 網(wǎng)絡(luò)竊聽(tīng):由于網(wǎng)絡(luò)的開(kāi)放性,攻擊者可通過(guò)直接或間接竊聽(tīng)獲取所需信息;
? 數(shù)據(jù)篡改:攻擊者可通過(guò)截獲并修改數(shù)據(jù)或重放數(shù)據(jù)等方式破數(shù)據(jù)的完整性;
? 地址欺騙:攻擊者通過(guò)偽裝成被信任的IP地址來(lái)騙取目標(biāo)的信任;
? 惡意掃描:攻擊者可編制或使用現(xiàn)有的掃描工具,發(fā)現(xiàn)目標(biāo)的漏洞,進(jìn)而發(fā)起攻擊;
? 基礎(chǔ)設(shè)施破壞:攻擊者可通過(guò)破壞域名服務(wù)器或路由表等基礎(chǔ)設(shè)施,使目標(biāo)網(wǎng)絡(luò)陷于癱瘓;
? 數(shù)據(jù)驅(qū)動(dòng)攻擊:攻擊者可通過(guò)施放病毒、特洛伊木馬、數(shù)據(jù)炸彈等方式破壞或遙控目標(biāo);
? 社會(huì)工程:攻擊者可通過(guò)各種社交渠道獲得有關(guān)目標(biāo)的結(jié)構(gòu)、使用情況、安全防范措施等有用信息,從而提高攻擊成功率。
對(duì)于“大集中”系統(tǒng),一般而言,都存在以下安全缺陷:
● 網(wǎng)間隔離不明確
“大集中”核心系統(tǒng)網(wǎng)絡(luò)結(jié)構(gòu)復(fù)雜,內(nèi)部劃分了多個(gè)重要的業(yè)務(wù)服務(wù)器區(qū),里面是征管系統(tǒng)、業(yè)務(wù)數(shù)據(jù)的中心區(qū)。目前下屬各地稅網(wǎng)絡(luò)都已通過(guò)專(zhuān)線和核心系統(tǒng)相連,另外,跟省國(guó)稅等協(xié)作單位之間的專(zhuān)網(wǎng)也已連通。目前和這些互聯(lián)網(wǎng)絡(luò)之間沒(méi)有采用任何隔離措施,這是非常危險(xiǎn)的。
● 難以抵制針對(duì)系統(tǒng)自身缺陷的攻擊
此類(lèi)攻擊手段包括隱通道攻擊、特洛伊木馬、口令猜測(cè)、緩沖區(qū)溢出等,利用系統(tǒng)固有的或系統(tǒng)配置及管理過(guò)程中的安全漏洞,穿透或繞過(guò)安全設(shè)施的防護(hù)策略,達(dá)到非法訪問(wèn)直至控制系統(tǒng)的目的,并以此為跳板,繼續(xù)攻擊其它系統(tǒng)。
● 安全監(jiān)控手段不多
目前“大集中”核心系統(tǒng)網(wǎng)絡(luò)里沒(méi)有采用任何網(wǎng)絡(luò)安全監(jiān)控手段,不利于在攻擊的第一時(shí)間做出反應(yīng)。
● 缺少病毒防范工具
文章作者:國(guó)脈電子政務(wù)網(wǎng)
CIO頻道人物視窗
CIO頻道方案案例庫(kù)
大數(shù)據(jù)建設(shè)方案案例庫(kù)
電子政務(wù)建設(shè)方案案例庫(kù)
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫(kù)
商務(wù)智能建設(shè)方案案例庫(kù)
系統(tǒng)集成類(lèi)軟件信息研發(fā)企業(yè)名錄