政务数据交换体系中的几种安全架构探索

来源 :中国信息化 | 被引量 : 0次 | 上传用户:rsilent
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  当今时代云计算、大数据技术的高速发展已经给人们的日常工作生活带来方方面面的影响,作为掌握80%信息资源的政府部门越来越意识到这些数据资源的重要价值,各地政府近些年来也逐步重视并开始建设政务基础数据共享交换平台,在这个过程中,数据安全、平台安全体系的设计尤其重要。本文将探讨政务数据交换平台中几种常见的安全防范体系架构。
  一、引言
  2016年3月5日,李克强总理在作政府工作报告时指出要大力推行”互联网+政务服务”,实现政府各部门间的数据共享,真正体现“让数据多跑路,让企业和百姓少跑腿”。从实际情况来看,由于各种历史原因,各部门的信息化建设和发展参差不齐,缺少顶层规划,更没有完善的数据安全保护的相关措施,虽然国家近些年来不断推进电子政务外网的建设,将电子政务外网延伸到政府的各个职能部门,但在通过政务外网物理链路建设数据交换平台的同时,如何保障数据传输及交换共享过程中的信息安全仍然是信息化建设者们面临的一个重要课题。
  二、政务数据交换体系中的数据安全需求
  当前各地级以上政府基本都建设有政务数据中心,在建设过程中涉及大量的数据交换需求,政府各级部门如公安局、市场监督管理局、住建局、人社局、民政局等委办局通过电子政务外网链路和数据交换平台将政府所需的各种数据(如人口数据、法人数据、空间地理数据、社保数据等)交换到政务数据中心,同时交换回自己所需要的其他部门数据。
  在各種数据交换传输的过程中,涉及到不同的上级主管部门、不同的运营商传输链路、不同的数据传输交换方式,如何保障数据安全、防止敏感数据外泄,是需要重点考量的因素之一,因此在各部门已有的业务信息网络和政府的电子政务外网之间需要建立相应的数据安全防护体系来支撑。
  三、政务数据交换体系中的几种常见安全架构
  不同的政府部门、不同的业务信息系统对数据交换中的安全需求也不一样。如公安部在2007年就出台了《公安信息通信网边界接入平台安全规范(试行)》,对通过其他外部网络和公安信息网进行数据交换提出了严格的信息安全要求和接入平台建设标准,其他部门也有针对性的相关安全规范和要求。这些规范总结起来,主要有以下三种类型:以安全边界平台为核心的数据交换安全架构、以网闸为核心的数据交换安全架构、以防火墙为核心的数据交换安全架构。
  (一)以安全边界平台为核心的数据交换安全架构
  安全边界接入平台的概念最早由公安部提出,2007年10月公安部出台《公安信息通信网边界接入平台安全规范(试行)》,规范中提出在部、省、市三级公安信息中心集中建设公安信息通信网边界接入平台,统一实现从公安信息网外采集信息或对外提供信息服务,实现接入业务的安全监控与审计,以此来保障数据交换传输过程中的信息安全。
  安全边界接入平台建立在公安网和其他外网之间,集合了防火墙、可信网关、入侵检测、数据交换系统等,并加入集中监控审计系统对网络接入的情况进行审计,实时统一的监控整个安全边界系统的运行状态。形成拥有用户认证、访问控制、杀毒、网络物理隔离等的一整套安全体系,涵盖接入与数据交换的各个环节,并且体现了可管理、可审计、标准化、高安全、高可靠等特性。以此保证公安信息网在与外部网络之间进行数据交换、共享、采集期间的高度安全。
  以安全边界平台为核心的数据交换安全架构解决方案中的几个核心组成部分及实现的功能:
  防火墙系统:防火墙根据数据包的源/目标地址、协议类型、源/目标端口以及网络协议等对数据包进行访问控制,确保用户合法有效地使用各种网络资源。
  可信边界网关:可信边界安全网关主要用于外部网络终端设备以及用户的认证授权管理;网关系统根据对不同用户的授权提供相应的服务,并且对用户终端系统进行安全检查和监控。链路建立后,经可信边界安全网关权限检查通过后,访问平台内相应的前置服务器,实现与前置服务器间的数据交换业务。
  集控探针系统:集控探针系统是监听监控外网各种设备的专用硬件设备,可收集所有支持的SYSLOG协议、SNMP v2/v3协议的设备信息。可以根据集中监控系统的调度策略主动向边界安全接入平台外网的所有设备发送侦听包,根据侦听包的返回判断各个设备运行的状态。
  安全数据交换系统:安全数据交换系统包括前、后置服务器以及安全隔离网闸,用于内外网之间的数据交换,实现对交换数据的内容检查过滤。数据交换系统是交换平台与外部网络业务交换数据的唯一入口。它部署数据库、文件、数据流等应用服务接口。前置服务器根据外部接入方式、数据交换类型和现有数据流量,选择合理的数据交换方式和网闸安全通道。后置用于实现交换平台与数据中心的数据访问和交换。
  在政务数据中心的实际建设中,当涉及和公安部门进行数据交换时,数据交换及安全边界平台的拓扑结构一般如图1所示。
  图1的拓扑结构中,在政务数据中心和公安网之间建立的以安全边界为核心的数据交换平台,包含了防火墙系统、可信边界安全网关系统、入侵检测系统、集控探针系统及安全数据交换系统,符合公安部已出台的规范要求,充分保障数据在交换传输过程中安全可控。
  (二)以网闸为核心的数据交换安全架构
  以安全边界平台为核心的架构是目前可以参考的最为完整的数据交换安全体系。但此架构也存在建设成本高、结构稍复杂、对运维人员技术要求高等几个典型问题。在实际建设中,当政务数据中心在建设和除公安部门之外的其他部门的数据交换平台时,往往也会考虑其他信息安全解决方案,这其中,以隔离网闸为核心建立数据交换安全架构是常见的方式之一。例如政务数据中心和人社局交换社保相关数据,在电子政务外网和人社局业务专网之间建设数据交换平台时,拓扑结构通常如图2所示。
  图2中的核心安全设备是隔离网闸,部署在两边网络的数据交换前置服务器之间,并使得政务外网和接入单位的业务专网间不存在通信的物理连接、逻辑连接及信息传输协议,不存在依据协议进行的信息交换,而只有以数据文件形式进行的无协议摆渡。因此,网闸从逻辑上隔离、阻断了对接入单位业务网络具有潜在攻击可能的一切网络连接,使攻击者无法直接入侵、攻击或破坏有数据交换需求的业务内网,保障数据交换传输过程中的信息安全。
  (三)以防火墙为核心的数据交换安全架构
  与安全边界平台和隔离网闸相比,防火墙只能算是一种很基础网络安全设备,但在实际运用中,只要配置好防火墙的安全策略,通过黑白名单严格控制可以访问数据交换前置服务器的客户端地址以及对应的应用端口,同样可以起到事半功倍的安全防护效果。因此在政务数据中心和有些委办局单位之间的数据交换平台建设中,也有以防火墙为核心的安全架构拓扑,如图3所示。
  防火墙系统和隔离网闸、安全边界平台最大的不同在于,它不是两个网络之间的物理隔离设备,网络之间还存在逻辑连接和信息传输协议的通讯,极端情况下,攻击者如果获取了防火墙的控制权限,就可能窃取单位业务网络中的相关信息。对数据交换传输过程中的信息安全造成威胁,所以,类似以防火墙系统作为核心的安全架构只建议在一些非敏感数据的交换平台建设中采用。
  四、结语
  政务数据交换是当前各级政府运用信息化手段服务民生中的基础环节,保障数据交换过程中的信息安全尤其重要。不同信息安全体系架构在建设思路、建设成本和维护难度上都有较大差异,实际工作中,还需要结合上级主管部门制定的规范要求、数据的重要级别等因素综合考量,选择合适的技术路线。
  作者单位:杨君中国船舶集团有限公司第七一〇研究所
  刘本军湖北三峡职业技术学院互联网协同创新中心
其他文献
在现代科学技术高速发展的背景下,以互联网技术和计算机技术为依托的多种信息技术,在很大程度上促进了我国社会生产力提高,为人们的日常生活提供了便利性。物联网技术作为现代信息技术中的重要组成部分,通过将现实物品与网络连接的方式,在工业生产、日常生活中应用较为广泛,RFID技术在很大程度上促进了物联网技术的发展。本文对物联网中的RFID技术及物联网的构建进行了深入的研究与分析,并提出了一些合理的意见和优化
今年初,神州数码与安徽省合肥市签订系列落地协议,计划根植合肥,打造神州数码信创总部基地。如今,这个“合肥市‘十四五’开局的首个重点项目”有了新的进展。  2021年8月1日,神州信创合肥生产基地正式动工建设。根据此前神州数码信创总部基地的落地计划,该项目将包括“神州鲲泰”研发生产基地、信创软件适配中心、产业生态整合云样板工程等多个子项目,并以此为依托打造覆盖CPU、主板、服务器、数据库软件开发的生
为把握数字化、网络化、智能化发展机遇,加强在基础设施、经营管理、科研生产、服务保障等方面的数字化建设,实现企业全要素的量化感知、互联互通和集成应用,构建智慧管控的经营场景、协同高效的工作场景、丰富便捷的生活场景,科学有序推进企业数字化转型,我所启动“智慧嘉科”数字化转型战略。  随着我所”智慧嘉科”数字化转型战略的推进,网络安全和信息化(以下简称“网信”)建设项目规模性增加,原有网信组织架构和项目
电子招标投标交易平台建成之后,只有确保该平台可以处于稳定、安全的运行状态,方可防范平台使用中可能出现的资料、信息丢失问题。在电子招标投标平台建成之后,需要完成日常性的运营管理工作,同时针对所有资源和信息的处理方法,实现针对所有信息的协调和处理,并建立专业性的运营管理制度,从而使该系统可以保持高效稳定的运行状态。  一、电子招标投标平台建成后的运营管理对象  (一)运营人员管理  在电子招标投标交易
近日,紫光股份旗下新华三集团宣布,其自主研发的高端可编程网络处理器芯片智擎660启动量产.rn作为国内唯一支持高级语言编程的网络处理器芯片,智擎660集成256个专用处理器,总
期刊
突然有一天,我们发现:之前的努力与铺垫,无论是云计算和物联网,还是大数据和区块链,都是为了迎接一个时代的到来——人工智能(AI)。2021年7月16日,长三角地区规模最大、算力最强的智能计算中心——南京智能计算中心在南京市麒麟科技创新园落成并正式投入运营。南京智能计算中心由南京市麒麟科技创新园携手浪潮信息、寒武纪共同打造,采用获得全球AI基准测试冠军的浪潮AI服务器算力机组,搭载领先的寒武纪思元270和思元290智能芯片及加速卡。通过算力的生产、聚合、调度和释放四大关键作业环节,提供人工智能应用所需的强大
在网络安全中,漏洞扫描技术是一项重要技术,能够有效的检测网络系统的安全性,从而抵御外来网络攻击,并对通讯网络中的安全漏洞进行及时弥补。随着我国信息化的不断发展,国家对于网络通讯技术的依赖度逐步加强,保证网络的安全是一项十分重要的工作。插件技术为网络漏洞扫描系统的持续发展提供了技术保障,成为当下网络安全扫描系统的重要支撑。目前,如何加强插件技术在网络漏洞扫描系统中的应用,从而实现网络漏洞扫描系统的最
期刊
云资源管理平台是实现数据中心计算资源、存储资源、网络资源、应用支撑资源等基础IT资源集中管理和统一调配的平台。其建设内容包括两方面,一是基础设施云资源管理平台(laaS云管理平台),即实现计算资源、存储资源、网络资源统一管理和调度;二是应用支撑云资源管理平台(PaaS云管理平台),即实现部分可云化管理的应用支撑软件统一管理和调度,基于数据中心各业务应用系统部署、配置和应用的需要,根据应用支撑系统相
期刊
数字人文作为21世纪的一个现象级国际话语,其发展深度、广度与速度均在显著提升,同时数字人文评价也开始进入研究者的视野,成为数字人文领域的新课题.本文结合数字人文研究的特点和发展阶段,从学科性、专业性和技术性三个维度构建与探讨数字人文评价问题:学科性是核心要素,评价数字人文成果最终要看它是否推动了人文领域的知识创新和学术创新;专业性是关键要素,图情档学科为数字人文提供数据基础设施,并利用信息组织、信息检索、数据分析等专业知识为数字人文提供方法论指导,也是连接学科和技术的媒介和纽带;技术性是必备要素,信息技术
摘 要 阐述作文评改中利用信息技术的现实意义,提出利用信息技术实施作文评改教学的策略,分析信息技术在作文评改中的优势,以期为作文评改教学提供借鉴和参考。  关键词 信息技术;作文评改;电子白板;网络教室  1 前言  作文评改作为作文教学的重要组成部分,对提高学生的作文水平起着关键作用。“文越改越精”,曹雪芹对《红楼梦》披阅十载、增删五次,美国作家海明威五易其稿而成就《老人与海》,鲁迅、叶圣陶等名