浅谈高校关于数据中心安全运维的方法

来源 :电脑知识与技术 | 被引量 : 0次 | 上传用户:Tengshuo
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:伴随着信息化产业发展,信息化建设成为高校突破传统管理,推动现代化治理的新动力。另外,大数据时代开启了新的变革,为促进高校发展的方式是充分利用互联网、物联网等信息化手段,有机地将学生的学习、生活和教师的工作相融合,更加有效快速地为师生服务,发展智慧校园的模式[1]。值得探讨的是,在当今信息安全事故频发的背景下,信息化建设带来发展的同时,安全运维人员对各类主机资源、应用系统的管理及数据安全的治理也提出巨大的挑战,安全运维形势越来越严峻。利用运维审计设备这个统一的运维中枢,帮助运维人员高效完成运维工作,做到有效的事前预防、事中监管及事后审计,实现运维操作全生命周期的管控与审计。另外,做到等保2.0要求,保证操作的合法合规,保障主机、业务及数据安全,满足高校安全管理需求。
  关键词:安全运维;数据安全;堡垒机
  随着信息技术不断发展,部门的各类业务及应用逐步走向线上。推进数据中心发展,加快推进移动校园建设、完善智慧校园基础建设和应用拓展,构建一个“看得见”的信息化校园是高校发展目标。信息系统的使用给全校师生带来极大便利,教师办公教学由传统的纸质走向线上办公及线上教学,微课及精品课程的建设让教育教学方式越来越丰富多样化;学生通过线上进行选课,自由选择学习内容及对教师进行评测。信息系统的发展促进高校教育教学和办公,但由此带来的安全运维问题不容小觑。信息系统存在的安全问题包括运维人员如何对主机安全进行管控,集成商运维人员或原厂商运维人员如何授权管理,全校师生的基本信息,学生的成绩信息、学籍信息等数据安全如何保障,如何通过有效的运维审计,做到事前和事中管控以及对事后的回溯追责是本文要讨论的内容。通过使用运维审计设备统一进行账户管控,在事中监控运维人员的整个运维操作,事后通过录像查看、命令检索、操作定位等方式对记录的日志进行分析,可以高效便捷地进行事件的回溯及追踪。
  1 传统的安全运维方式所带来的弊端
  传统的运维方式主要通过远程接入服务器,数据中心信息系统所面临的安全问题有以下几个方面。
  1.1 系统账号及密码管理不严格
  在运维过程中,由于部分信息系统存在多个运维技术人员。对于人员相对复杂的情况下,这些厂商技术保障人员使用同一个账号对系统运维,造成校内安全技术人员很难精确识别访问者身份。当出现安全问题时,很难追踪到实际操作人。另外,由于密码的复杂度高就难以记忆,定期修改密码带来的工作量也大,因此系统维护人员常忽视对密码的管理,弱密码、弱口令普遍存在。
  1.2 系统授权管理不合理
  由于缺乏对后期应用系统的追踪,对系统具体的部署情况不清楚,对资源进行授权时,仅仅依靠操作系统的应用体系来授权,缺少资源实施层面的授权管理,导致无法基于最小授权分配原则管理用户权限。另外,很多系统没有真正实现“三员管理”,忽略审计管理员及安全管理员,仅仅利用系统管理员管理整个应用系统。这种过于粗放的授权管理极不利于应用系统安全。
  1.3 访问控制管理过于粗放
  目前,我们对应用系统的管控基本都停留在通过设置访问控制策略来限制对应用系统及数据的访问,而设置的策略只是基于对IP、MAC地址、端口及路由的管控,对操作人员做了哪些操作以及是否合理合规无法知晓。另外,访问控制策略做得比较粗放,对于应用系统的部署没有细化数据库及应用系统的管理人员及访问策略,当出现问题时难以追踪及回溯。
  1.4 缺乏运维审计
  当运维人员的误操作及非法操作导致网络安全事故发生时,传统的运维方式仅仅是依靠系统日志来人为判断事故发生的原因。由于系统日志量大、分散、可读性差、可修改、可删除,操作行为难以确定具体操作人员,且分析设备日志对安全技术人员的技术水平要求较高,所以这不是有效的运维审计方式。另外,随着高校不断发展,安全设备及網络设备不断增加,日志设备存储容量已难以满足所有运维场景,覆盖面不足也给安全运维留下隐患。
  1.5 应用系统快速增多,资产管理复杂
  随着部门应用系统的不断增加,虽然各部门都有设立相应的信息员对系统进行跟踪管理,但信息员安全意识普遍不高,安全维护水平较弱,最终应用系统的安全运维工作还是托管到信息中心。这些分散的资产管理及三方人员的沟通协调极大增加了信息中心维护人员的工作量,运维管理相对复杂。
  在如今安全事故频发的环境下,安全运维是高校做好安全保障的基石。运维审计设备作为运维管理中枢,通过多层面的管理手段,对目标设备进行统一入口访问和监管维护。
  2 运维审计系统工作机制
  运维审计系统又叫堡垒机,主要负责安全审计管控和核心区域运维,在技术上通过切断终端计算机的直接访问,以协议代理的方式进行访问。通过记录、审计监控运维人员的操作,简化运维管理人员的工作[2]。通过设置数据中心服务区,将所有的应用系统部署在服务区内,堡垒机旁挂在服务器核心交换机上,作为内外网的网络设备连接应用系统的桥梁,一边为用户提交的运维管理请求做代理,一边管控着各类应用系统资源,工作流程图如下。
  厂商运维人员提出访问服务器需求,数据中心交换机将访问流量转发给审计设备,审计设备代理用户端向服务器发起访问请求,服务器将执行结果通过数据中心交换机转发到审计设备,审计设备再把结果反馈给厂商运维人员。审计设备负责对用户的应用请求做代理,根据访问权限策略确认执行与否,用户的整个访问记录及操作记录都被审计设备记录和管控。通过应用代理,减少服务器的IP地址及端口暴露,保证应用系统安全。运维审计设备也支持用户单点登录,厂商运维人员进行一次身份认证后就可以访问多台目标服务器。
  利用堡垒机实现对数据中心区域的信息系统进行安全运维管控的具体方式如下:
  2.1 统一用户管理和资源管理
  做好用户管理,首先要分清应用系统角色。堡垒机通过对应用系统采用“三员管理”的思想,明确各个管理员的职责,从而达到用户的最小化授权管理原则。利用堡垒机支持多种方式的用户来源,如本地用户、校内LDAP用户或域用户、Radius认证系统用户及各种第三方认证用户的优势,不仅方便厂商运维人员登录应用系统,有利于简化校内安全运维管理人员的工作,同时也实现了对来访用户身份的精确定位。另外,维护人员可以在堡垒机上统一对所有系统推送随机强密码,通过邮件的方式下发给系统管理员,也可以灵活在管理后台根据不同应用系统设置不同的密码策略和用户密码强度、有效期及修改次数,通过以上方式可以有效防止忘记密码,弱密码、弱口令等安全风险。应对强力破解密码的方式则是开启黑白名单防范防破解机制,设置锁定账号机输错次数阈值,保证正常用户的访问同时阻止非法用户的攻击。除了加强密码强度,堡垒机还提供了短信认证码、USB KEY及第三方应用等双因子认证,用于门户入口或者敏感及重要数据访问时使用,准确定位操作者身份,做好人员管理。这种完善的系统认证体系,加强应用系统的安全性。   利用堡垒机应用代理这一优势,对应用系统的IP信息进行虚拟化,避免真实信息的暴露,可以减少病毒的入侵,实现对数据及所属应用系统进行安全防护。对一项应用同时拥有多台服务器进行管理的部门,利用运维审计设备支持单点登录的特点,信息中心在建立资产列表时代填应用系统的账号密码,运维人员只要记住堡垒机账号就可以实现在授权访问的多台服务器间进行切换访问,大大提升了运维工作效率。
  通过使用堡垒机,将各种类型的系统及应用添加到资源管理列表中,按部门、重要等级统一分类管理,提高后期运维人员的工作效率。定义及规划核心资产,通过细化匹配对应的访问及安全策略,清晰维护方向,保证核心业务安全稳定运行。
  2.2 多样化运维手段和策略
  审计设备通过支持各类主流管理协议、丰富的管理工具和本地文件传输等方式方便厂商运维人员访问应用系统,为安全运维人员提供强有力的运维管控,高质量完成安全运维工作。堡垒机可以满足不同操作系统的访问方式,设置远程桌面访问Windows系统及 SSH协议访问Centos及Linux系统,开通基于HTML5的桌面访问方式,方便进行WEB应用的安全设备访问。对应用系统设置不允许其他IP登录,只允许堡垒机访问,以便将所有运维及访问入口均通过堡垒机设备管控,实现全流程监管。设置本地双向访问及利用WinScp等传输工具保证本地系统与应用系统数据相通,利于本地数据上传到应用系统,便捷部署和维护系统。
  审计设备还可以根据不同用户及应用系统个性化制定应用策略,满足不同场景需求。对核心资产可以设置全程录像、登录应用系统原因、通过应用系统负责人审批后才能登录系统或对系统进行文件的上传下载及控制上传文件的类型。开启重要数据的会话背景水印,当运维人员对重要数据拍照或截图时,会自动添加本人的信息,出现泄露时可以追踪到当事人。另外,也可以设置禁止使用远程桌面剪贴板,保障系统重要数据不被拷贝。
  运维审计系统还能设置允许厂商技术人员对系统运维的时间,避免技术人员随机进入操作,运维过程中由于人为因素导致系统瘫痪,影响教师办公教学。为了保证厂商技术人员所做的操作合规、合理、安全,审计设备还可以定义敏感指令。当技术人员执行敏感指令时可以根据策略进行阻断或者触发审批流程,审核不通过则阻断,以实现安全运维的目的。通过命令控制台或自定义脚本及指令,批量对目标主机执行下发和采集文件,可以实现同时对多台主机维护。提供多维度的运维报表,分析用户轨迹和主机轨迹,快速定位故障,精确化、系统化、全面化展示运维操作记录,帮助安全运维人员全方位了解设备状态及运维情况。
  3 制定安全制度,加强安全防范意识
  虽然部署审计设备可以高效帮助运维人员更好管理应用系统,但制定完善的安全制度,提高全员的安全防范意识才是真正的安全运维手段。通过制定安全制度,规范各类运维技术人员的操作,减少人为因素造成的安全事故。制动运维计划,定期对应用系统巡检、打补丁及漏扫,做好服务器运维记录。加强各部门信息员的培训,了解应用系统的部署模式,做好应用系统对应的各类运维人员登记并细化其工作职责。只有提高全员安全意识,规范安全制度和管理模式,才能真正实现安全运维。
  4 结束语
  总体而言,部署运维审计设备解决传统运维方式存在的各种问题,保障了高校数据中心区域数据及应用系统的安全,对运维的全流程审计,实现整个操作生命周期的管控。基于用户角色对资源和功能两个维度的授权管理,实现最小化授权用户访问权限,达到事前安全授权管控。在事中对操作实时监控,中断违规和规避风险操作,减少安全事故发生。当出现安全事故时,对运维审计设备的全流程记录日志进行命令检索和录像回看,以便快速查找事故原因。事后的审计日志对于查找问题和明确责任人具有重要意义,对高效安全运维起着重要的作用。目前高校普遍还是本地服务器,但随着云计算时代的到来,信息系统逐步走向云端,安全运维相对复杂,基于线上的堡垒机拥有更强的安全运维团队和录像存储方式,能实现更安全、高效的运维,保证数据中心区的应用及数据安全。
  參考文献:
  [1] 王丹.高校数据安全防控策略研究[J].电子测试,2020(14):129-130,122.
  [2] 邹同浩,刘宇翔.基于等保2.0高校中心机房的网络安全防护策略的研究[J].中国新通信,2020,22(16):116.
  【通联编辑:代影】
其他文献
摘要:目的:预测食管癌的预后独立危险因素,建立食管癌患者的列线图。方法:在SEER数据库中筛选符合条件的食管癌患者数据,调用rms包中的cph()函数,获得预后独立危险因素;根据纳入的各种因素,通过调用nomogramEx包中的nomogram()函数建立食管癌患者列线图。结果:共纳入2010年至2016年期间的6847例食管癌患者,根据Cox回归分析发现,放疗是食管癌患者预后的独立危险因素。通过
针对传统篮球场景分割方法鲁棒性弱和分割精度不高的问题,以篮球场景分割和运动员精确定位目的,提出了一种基于DeepLabv3+改进的篮球场景语义分割模型。该模型在DeepLabv3+网络的基础上设计了一个相对复杂的解码器,使用多次特征融合的方式来更好的还原图像的语义信息,引入了卷积块注意力机制,优化了通道权重和位置信息,降低了模型的计算复杂度,提升了边缘敏感度。实验结果表明,本文的模型要比FCN的全
摘要:在无线传感器网络中,由于节点间能量消耗不平衡导致网络过早死亡。为了解决这一问题,提出一种基于非均匀分簇的路由协议NCRP。首先,在选举候选簇头的过程中加入节点的能量因子改进阈值公式。其次,在计算簇头竞争半径时加入节点度因子和距离因子。最后,在数据传输节点定义了能耗函数。仿真结果表明,NCRP协议可以均衡网络能耗,延长网络生存时间。  关键词:无线传感器网络;非均匀分簇;路由协议;剩余能量;邻
摘要:随着世界步入大数据时代,运用大数据、人工智能、信息平台等信息技术思考问题、解决困难成为一种趋势。在社会发生大变革之际,公共安全维护工作也面临着诸多挑战,而新的维护工作为这些创新技术提供新的应用平台。同时,新阶段在创新技术、治理结构方面发生巨大改变,以此推动政府管理工作、社会治理活动的改变,帮助政府快速改变管理策略,有效应对新的危机和问题。因此在新时代,应以新信息技术应用为研究对象,不断完善公
摘要:在社会经济的发展过程中,计算机技术起到了重要的推动作用。但是如同其他事物一样,计算机技术也存在着自身的不足,突出表现为数据信息的安全风险。为了在最大程度上发挥计算机技术的价值,避免其所产生的负面影响,对计算机网络数据库安全管理技术的探究便成为极为关键的因素。  关键词:计算机技术;安全风险;安全管理  中图分类号:TP311 文献标识码:A  文章编号:1009-3044(2021)23
摘要:国内大多数高校的《计算机网络》教材,在介绍计算机网络基本原理分组交换技术时,给出相同的总时延公式,对该公式进行了探讨,提出其修正公式及分析。  关键词: 关总时延公式;计算机网络  Abstract: When introducing the basic principle of computer network and packet switching technology, the sa
摘要:在互联网技术与信息技术飞速发展的时代背景下,使得人们在生活、学习、工作等多方面对信息技术的依赖越来越强,因此也加速了计算机技术与信息技术的发展与新的突破。计算机数据库系统是从信息技术系统中衍生出来的,是信息技术系统中的重要组成部分。计算机数据库系统是如何高效、有组织地进行数据的存储,在企业的信息化建设进程中,起着重要的作用。本文从信息技术、计算机数据库系统、信息管理的重要性等方面进行了深入的
摘要:文章用Cox比例风险模型对心力衰竭的影响因素进行了数据分析,研究结论显示,影响心力衰竭的主要因素是年龄、射血分数、高血压情况、血清肌酐浓度。根据模型我们可以帮助医疗专业人员了解患者存在的潜在风险,以便专业人员能够更早地采取行动。  关键词:Cox比例风险模型;Schoenfeld残差分析;心力衰竭影响因素  心力衰竭是指人体心脏的收缩功能的减退以及舒张功能受阻,不能很好地将静脉回心血量排到心
摘要:针对目前数据库课程体系中数据库设计与优化的教学内容和方法不足等问题,探索基于工程教育专业认证的教学改革措施。明确数据库课程体系培养目标,科学规划教学内容,精心设计教学案例,重点采用案例启发式教学方法。教学效果表明提高了学生的学习积极性,增强了学生对知识点的理解,锻炼了学生解决复杂工程问题的实践能力,为工程教育认证背景下数据库课程体系的教学改革和探索提供参考。  关键词:数据库课程;复杂工程问
摘要:全球新冠肺炎疫情正处于攻坚阶段,我国在疫情防控中为全球提供了中国防控和诊疗方案,疫情期间的入院信息登记为降低传播风险提供了有益探索。本文首先阐述了入院信息登记系统所采用的热成像、数据库、信息通信、云平台等核心技术,然后从总体技术要求、系统登录管控、登记基本信息、基本功能操作、拓展功能操作等方面论述了入院信息登记系统的功能框架,最后分析了入院信息登记系统疾病关联分析、慢病远程服务和行为异常检测