财政信息系统4A安全管理平台的构建

来源 :信息化建设 | 被引量 : 0次 | 上传用户:hdc988
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  背景分析
  
  随着财政信息化建设的不断推进,财政业务系统日益增多,信息网络日渐庞大。大部分财政部门都建立了预算执行、非税收入、建设资金管理、办公自动化等10多套应用系统。这些业务系统彼此之间各自相对独立,数据分散。使用多个业务系统的用户需要频繁地在不同系统间来回切换、登录,既降低了工作效率,又缺乏统一的安全管理,容易产生严重的安全漏洞。目前存在的主要问题有:
  (1)缺乏安全可靠的用户身份认证。由于财政信息系统的数据具有较高的保密要求,目前我局信息系统基本是采用用户名/口令的身份认证方式,一方面安全性较低,另一方面无法在传输前确认信息收发双方身份的真实性和可靠性,无法满足对身份认证的高可靠性要求。
  (2)缺乏统一的用户身份认证及单点登录平台。出于安全考虑,每个用户使用不同业务系统分别使用不同密码,且每个密码可能会不定期更换,以防止被破解。一方面,用户记忆和保管如此繁多复杂的密码非常麻烦,另一方面,对于经常发生的用户权限变更和密码丢失事件,更是需要系统管理员耗费大量时间处理。
  (3)缺乏集中统一的用户信息管理和资源访问授权机制。各业务系统内用户信息和权限管理机制各自为政、复杂凌乱,管理员无法集中管理用户信息和访问权限,维护效率低下。
  (4)缺乏完善的安全审计机制。涉及资金流转的业务系统需要对数据库访问日志进行记录和审计,以保证出现问题时能通过对日志记录的查询、分析及相关审计操作追踪到问题的根源所在。
  为了切实解决上述问题,迫切需要部署一套可靠、高效的安全管理平台,以提高财政信息网络和电子政务应用的安全,有效保障财政资金的“安全、高效、协调”运行。
  
  设计目标
  
  通过分阶段部署,最终实现集中账号(Accounting)管理、统一认证(Authentication)管理、集中授权(Authorization)管理以及集中安全审计(Audit)管理——即4A平台的构建。
  (1)一次登录,所有登录:实现多系统、多数据库的单点登录。
  (2)采用数字证书认证方式,提供集中身份认证功能,实现可靠的用户统一身份认证。构建信息加密通道,确保信息传输的安全。
  (3)实现用户信息与后台各应用系统的自动同步和集中的用户权限管理。对用户权限进行粗粒度控制,实现到角色级别的访问控制。
  (4)全面、准确的日志审计,审计结果可以多种图表形式展现。
  (5)支持所有的业务系统、平台,且对原有系统的改动尽可能少,并对日后新系统的加入有较好地扩展性。
  
  系统总体设计
  
  根据建设目标,我局采用了国富安GFA SSO产品为基础的4A安全平台解决方案。GFA SSO产品由智能口令、SSO门户、WEB过滤器、认证服务器、授权服务器组成,实现信息系统单点登录、统一认证、用户信息和权限与应用系统同步和管理等功能。
  (1)智能口令程序安装在每一台需要SSO服务的客户机上,系统以服务的形式运行,帮助用户自动完成对B/S、C/S系统的登录过程。智能口令程序向认证服务器核对用户信息,认证成功后返回结果。用户仅需要登录智能口令软件一次,就可实现对已授权资源的任意访问。
  (2)SSO门户主要是对B/S结构的应用系统进行单点登录支持。用户在访问应用系统时,首先登录门户系统,由门户签发票据完成身份识别解析。
  (3)Web过滤器是通过Web服务器内部的过滤器机制实现SSO功能的一种方式。过滤器能够对系统访问进行安全性检查,判断用户登录状态,完成用户访问信息的审计,对关键敏感资源的访问提供必要的保护。
  (4)认证服务器为单点登录门户系统和智能口令客户端提供用户身份认证支持。认证通过后为用户签发用户信息票据,作为系统识别用户的标识。同时支持帐号同步功能,可方便的将各业务系统中的帐号信息同步到单点登录数据库系统中。
  (5)授权管理服务器主要对GFA SSO产品进行以WEB方式进行的系统管理,包括对用户主帐号的设立、用户主帐号与系统从帐号间的对应、用户权限分配等。
  4A安全管理平台主要包括四个子系统模块:认证服务、权限管理、安全审计和用户信息管理。系统总体结构如图1所示。
  


  
  1、 认证服务子系统
  认证服务子系统提供用户身份认证的相关功能,其功能模块结构图如图2所示。
  


  
  2、权限管理子系统
  权限管理子系统采用基于角色的访问控制方法实现用户与访问权限的逻辑分离,对用户使用信息系统资源的具体情况进行合理分配,实现不同用户对系统不同资源的访问控制,以改善现有应用系统因角色众多且权限各不相同而带来的用户使用复杂度较高、系统安全管理难度大等难题。
  权限管理子系统的功能模块如图3所示。
  


  
  3、安全审计子系统
  安全审计系统提供全面、集中的安全审计功能,能及时发现非法登录和非法操作,对非法登录和非法操作快速分析、定位和响应,实现系统内部的集中安全审计功能,包括安全审计自动响应、安全审计数据生成及安全审计浏览三个方面。系统功能模块如图4所示。
  


  其中日志记录模块完成对身份认证、权限管理、账号管理的日志进行记录;审计分析模块完成对日志记录进行审计和分析,并对非法操作及异常情况发送警报;审计报告模块可随时捕获和查看有关用户的重要访问信息和统计信息;系统管理模块负责对安全审计子系统进行管理和维护。
  4、用户信息管理子系统
  用户信息管理子系统主要对所有用户信息和登录会话信息进行统一保存管理,包括所有关于用户、组、资源、应用、登录参数和访问控制规则等信息。
  总之,4A安全管理平台系统的主要优点是:
  (1)一次登录即可安全访问所有有权访问的信息系统。
  (2)基于数字证书的身份认证,可确保用户身份的安全。
  (3)根据用户身份信息,自动完成各系统的权限分配。
  (4)全面、精确地记录日志,可按日期、地址、用户、资源等信息对日志进行查询、统计和分析。
  (5)与用户采用的数字证书无缝集成,具有标准性、安全性、稳定性、可扩展性高的特点。
  (6)系统维护管理快速、高效,安全度大大增强。
  我们通过部署4A安全管理平台,将所有用户信息都集中到安全管理中心,由安全管理中心自动完成复杂的身份验证与权限分配过程,实现统一环境的单点登录。用户摆脱了过去记忆复杂密码的烦恼,同时可以有效解决身份识别、权限控制、安全审计和单点登录等安全访问问题,我局信息系统的整体安全水平得到大幅提高。该系统的实施经验对加强各政府部门及企业的信息系统的安全高效管理都具有借鉴意义。
  (作者单位:无锡市财政局信息中心)
其他文献
“绿色革命”和“智慧革命”是后国际金融危机时代科技革新的大趋势,是影响世界经济中长期发展、改变人类生产生活方式的大变革。当前,如何把握信息革命基础上孕育发生的“智慧革命”契机,顺时应势,依托“数字浙江”基础建设“智慧浙江”,推进信息化与工业化、城市化深度融合,构建“智慧整合、创意无限”的智慧省,对浙江实现全面小康、加快迈向现代化具有重大意义。  3月22日,“2011 智慧浙江技术论坛”在杭州隆重
期刊
在社会不断发展进步的今天,现代科学技术给我们的生活带来了很大的便利,但是在带来“利”的同时却也产生了一些“弊”。这些“弊”主要就表现在电子产品辐射对人类生命健康的威胁上,辐射已经成为一种新型的污染。水污染、固体废物污染我们能看见,噪声污染我们能听到,大气污染也有它的外在表现,但是辐射污染却无形、无味、无色。虽然我们看不见、闻不到、摸不着,但是,它却实实在在地存在于我们的周围。假如不注意防范的话,它
期刊
编辑Word文档时,或许你需要输入一些常用的符号,比如‰、m2等。当然要输入这些符号,办法有那么几个。以下笔者介绍一个方法,说不定你一直还未曾用过,那就是请屏幕键盘相助。  一、调用屏幕键盘  Word提供了一个屏幕键盘可以用来输入常用的符号,然而Word并没有提供调用这个屏幕键盘的命令,只是暗藏了一个可以将其调出的快捷键——“Ctrl+/”组合键。在Word文档的编辑窗口,按下“Ctrl+/”组
期刊
为推进浙江省企业信息化建设、促进信息化和工业化深度融合、推动经济转型升级,2011年3月25日,浙江省企业信息化促进会(以下简称“促进会”)在杭州宣布成立。促进会经浙江省民政厅正式登记,由浙江省经济和信息化委员会主管。浙江省经济和信息化委员会巡视员郑一方、副主任邓国强出席成立大会并致辞。省经信委信息化相关处室的分管负责人和知名企业的相关领导等270余人参加了会议。  本次大会选举产生了由浙江省物产
期刊
众所周知,对使用成本相对敏感的公众和广大的中小企业,当面对软件服务时,可以牺牲一些个性,或者说,当面对成本与个性时,他们可以牺牲一些个性以换取更好的性价比,而这将给云计算服务供应商们提供发展“公共云”的动力和让“公共云”成长的时间;而对个性化服务更为敏感的大企业和政府则可以通过“私有云”来解决整体对外的个性与内部通用性的统一问题,从而使他们成为推动“私有云”发展的动力。  因此,只要云计算能够真正
期刊
农业部是我国农村信息服务的主管机构。2001年,农业部将农村经济信息体系建设领导小组改名为农村市场信息体系建设领导小组,对全国农村市场信息服务工作进行规划、指导和监督检查。当年,农业部还出台了《“十五”农村市场信息服务行动计划》,要求基本建立起覆盖全国省、市、县、大多数乡镇以及有条件的农业产业化龙头企业、农产品批发市场、中介组织和经营大户的农村市场信息服务网络。  3月15日,借出席《电子政务》杂
期刊
上城区是杭州市的中心城区,虽地域面积狭小却是寸土寸金。在它10平方公里的城区可用面积上,2008年的财政总收入63.6亿元,人均GDP达1.97万美金。区长陈红英很清楚,上城区的寸土寸金不仅仅来自硬环境的建设,更多的还依赖经济发展的软环境建设,而这个软环境主要是指政府的服务。在当今信息时代,政府的服务在经济社会建设中存在的最大问题就是“信息不对称”,而运用信息化手段搭建的服务平台,政府部门之间的信
期刊
政协委员的提案管理是各级政协机关的重要工作,就省级的政协机关而言,每年都有近千份提案需要工作人员处理,面对大量的提案,使用计算机技术、数据库技术、网络技术将管理者从手工操作中解脱出来是非常必要的。  目前大多数提案管理系统都是基于B/S模式。B/S模式对于提案的发布和网上提案收集等工作有方便和灵活的优点。但B/S结构在系统安全性,业务处理能力,报表策略等方面没有C/S模式发挥的更成熟、更方便。所以
期刊
信息化的发展速度越来越快,各地政府也越来越重视应用系统的建设投入与效益产出,电子政务系统的建设逐步由原来的由下层驱动转变为上层驱动、技术驱动转变为应用驱动。因此,如何能尽最大可能在现有政府工作体制与机制下,实现政府信息化电子政务集约化投资建设、信息资源集中化管理、信息系统集成化应用,实现信息化投资的经济效益、社会效益双丰收是现阶段政务信息化建设重点考虑的一个问题。     大力推进信息化,是党中央
期刊
“中国温州”政府门户网站是温州市政府面向社会公众的综合性服务平台。自2004年推出以来,紧紧围绕政府网站“政务公开、网上办事、交流互动”三大功能定位,结合本地特色,不断深化建设思路,丰富信息内容,完善服务功能,网站的总体建设水平得到了很大提高,并在历年全国、全省的政府门户网站评比中一直保持较好名次。但随着电子政务的发展与公众需求的不断提高,网站在运行中也逐渐显露出一些新问题,主要表现在:网站整体框
期刊