安全源于架构

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:yy19880904
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  企业数据泄密
  安全危机“十面埋伏”
  
  不久前,某企业遭遇了机密外泄的安全事故:企业内部的一台PC机在访问互联网过程中,被类似于木马程序的恶意间谍软件攻击,造成该PC机上保存的一份高度机密的文件被窃取,给企业带来不可估量的损失,该员工的职业发展也因此而蒙上难以抹去的阴影。
  这种由于网络访问而导致数据泄密的状况在企业中屡见不鲜,这也是目前CIO和IT经理们最为头疼的安全隐患之一。由于业务的需要,企业网和外网的连接不可避免。为确保网络访问的安全,目前企业普遍采用防火墙这样的隔离技术,来识别、屏蔽那些写有恶意攻击程序的网页。但是,如今不少恶意网络攻击却往往来自于正常的访问,例如HTTP的80端口。在这种情况下,单一的网络层隔离技术显然无法确保应用层的安全。
  
  数据大集中 管理更省心
  
  实现防范泄密的第一方面就是将应用和敏感数据集中存放在服务器中,而不是PC机上。这一理念与思杰一直倡导的集中化管理互相吻合。举个比较极端的例子:虽然IT管理人员可以在PC机上安装各种管理防范和限制的软件,但是,用户只要把PC机的硬盘卸下来,所有的数据都可以拿走。
  这是PC机的功能定位所决定的,PC机一般为了方便用户的使用,往往做不到更高的安全级别。而服务器则不同,由于其处于数据中心,置于企业最完备的安全防范之下,从物理防范到程序安全都是如此。这是企业可信赖、最安全的地方,窃取服务器设施的难度不言而喻,而窃取之后读取其中数据的难度也决定了存放在数据库中数据的安全。
  很多用户在访问和使用数据中常常存在着误区:似乎不把数据下载到本地就用不了,或者服务器端的高安全性会导致数据使用的不便。这样的担心大可不必。思杰的虚拟技术在大集中模式中的作用之一,就是使用户可以像使用本地数据一样方便地使用所有存放于数据中心的应用和数据。
  虚拟技术的另一个重要意义就是在数据大集中模式中,可以更好地利用安全域技术规范用户行为。采用大集中模式后,企业的核心应用系统集中到服务器上,从而规范了用户在使用核心应用过程中的行为。
  
  高级别隔离
  数据保护高枕无忧
  
  防范泄密的另一个重要方面,就是要隔离数据与外界攻击。思杰的虚拟化技术在这方面起到了高强度隔离级别的作用。在通过思杰构筑的大集中架构中,用户必须通过位于隔离网段中的思杰服务器間接地访问后台,如图所示。
  在这一体系架构中思杰的虚拟应用技术帮助用户在网络层、系统层和应用层构筑了三道混合防线:
  ·网络隔离:通过防火墙,严格规定了用户访问后台的协议,可以只打开虚拟应用端口1494,关闭易受攻击的网络端口。
  ·系统隔离:思杰服务器隔离了用户对后台的访问,攻击后台需要先攻击思杰服务器,而思杰服务器可以通过安全加固升级为类似堡垒主机的作用。
  ·应用隔离:虚拟应用使得用户的应用位于服务器,通过ICA协议的显示逻辑显示在用户显示器上,和用户本机应用实现了隔离。
  当这三道隔离组合起来后,整个系统架构安全防范能力将得到极大的提高。理论上,外界攻击需要通过1494端口模拟某一个应用的ICA数据才能攻击到高安全强度的思杰服务器。
  但实际上,这种攻击在现实世界里很难存在,有两点难以逾越:1.ICA数据因应用而变化,没有统一规律。同时ICA数据又和业务逻辑无关,攻击算法无法转换出业务逻辑或系统逻辑;2.ICA是私有协议,不对外公开,而互联网上大量的攻击其实都是基于公开协议如HTTP的,因此基于ICA的攻击很难形成。
  综上所述,集中化管理和高强度隔离,是思杰安全源自架构这一理念的技术阐释。思杰在安全接入和访问领域已经有20年历史,全球大量的成功案例验证了以思杰的虚拟应用作为企业内网和公网之间高强度隔离级别,能够在企业的系统安全性和使用方便性两方面取得良好的平衡。
其他文献
关键字:2007全国信息产业工作会议/科学发展观    王旭东部长在2007年全国信息产业工作会议上发表讲话    编者按:  2006年12月28日,以“贯彻落实党的十六大和十六届五中、六中全会及中央经济工作会议精神,总结2006年工作,分析当前形势,部署2007年任务”为主要任务的2007年全国信息产业工作会议在京召开。信息产业部部长王旭东在会上做主题报告。以下为主要内容摘要。  2007年是
12月25日是圣诞节,TCL电脑选择这一天在北京举行盛大的新品发布会,向众多媒体和渠道商展示了其首款家庭主题电脑——锐翔S。锐翔S家庭主题电脑的上市,再一次提醒人们,PC市场已经开始步入“关爱时代”。  温馨的圣诞节音乐,简洁明快的时尚家居布景、动感激情的街舞表演、一身休闲装束的TCL高层、请来《瑞丽时尚家居设计》的资深编辑做嘉宾、甜甜蜜蜜的小两口、身怀六甲的准妈妈,锐翔S的新品发布处处透露出时尚
“传统的数据备份工作已经不能满足用户的需求,这已经是一种共识。用户希望能够更全面、更好地管理所有信息和资源。信息的安全虽然很重要,但信息的流动以及在整个信息生命周期中随时能够掌控和管理数据同样很重要。”负责BrightStor存储产品工程设计的CA公司SWAT和质量保证部门副总裁Jason Shangold表示,“各国不断出台的法律法规对数据管理提出了更为苛刻的要求,这将极大地影响存储未来的发展。
关键字:IDC/网络数据中心/IDC产业庆典大会    能否把中小企业的IT服务业变得像传统的服务一样简单?“我也知道自己的系统有改进的途径。可问题是,我改得了吗?我的资金、人力跟不上啊!”当听到中小企业经营者如是感慨的时候,中小企业信息化进程中的种种尴尬境地不得不引起我们的深思。究竟什么样的途径才能有效解决中小企业经营者的苦恼呢?    追根:庞大支出的限制    调查显示,在我国,1000万家
面对历史沉淀下来的60多个应用系统,沙角C电厂的用户一度迷茫于系统丛林之中,信息资源也很难整合到一块,支撑企业的决策。通过EIP和EAI的建设,这种现象大为改观。    难以承受系统之众    较早起步实施信息化建设的企业,往往面临着这样一个共性问题:多如牛毛的应用系统搅得人们晕头转向,信息因为授权不及时、平台异构等原因不能及时送到员工手中。  这种情况对沙角C电厂来讲同样存在。早期,沙角C电厂上
教育与商用,这是所有投影机厂商都会投下重兵的必争之地。教育采购在我国投影机市场中占据了半数份额,并有望继续攀高;而从全球投影机市场发展情况来看,在投影机市场成熟的国家,商务投影机超过或相当于教育投影机的份额。商务投影机市场也已经成为了厂商淘金的又一座富矿。    圈地商用    用户细分直接导致产品功能进一步细化,这对厂商来说是一场考验。4月10日,联想高调发布四款投影机新产品,全方位覆盖政教、商
DDS磁带技术是惠普与索尼共同开发的。2003年,当惠普推出第5代DDS磁带产品——HP StorageWorks DAT72(以下简称DAT72)时,索尼这个曾经的同盟军已经舍惠普而去。DDS还能坚持多久,这是许多人心中的疑问。  2007年7月底,惠普推出了第6代DDS磁带产品——HP StorageWorks DAT160(以下简称DAT160),不仅如此,第7代和第8代DDS产品已在规划之
在EBC(EFI字节代码)峰会上,UEFI联盟常务执行副总裁魏东正在致开幕词。  在电脑技术飞速发展的大背景下,有着20多年历史的传统BIOS已显得廉颇老矣,新一代BIOS技术——UEFI正引来驻足者无数,甚至让微软和Intel等欲逐步实施“BIOS淘汰计划”……  在第五届大连软交会上,Intel宣布推出基于UEFI平台创新架构的随芯恢复技术(SRT),并与精英电脑共同推出基于该技术的主板产品。
互联网的蓬勃发展,急剧加速了经济全球化、一体化的进程,在这样的环境下,企业的信息化已经成为企业未来生存的必要条件。网络将彻底改变了现代商业的经营环境,因此,无论是财富500强企业,还是国内的大多数中小企业,信息化都是一个无法避免的趋势。  2007年信息化无疑会成为万众瞩目的焦点,太阳集团的中小企业信息化直通车服务品牌“蓝色商务”VPS,将成为2007互联网新业务新服务新发展。  “企业信息化可以
富士通正在向通信领域开展探索,它在中国的策略也会有新的不同。坦率的秋草不同于惯常的日本总裁,他更多的是从企业文化层面进行思考。  记者从见到富士通株式会社会长秋草直之(Naoyuki Akikusa)先生的第一眼开始,就感觉他和自己以前采访过的日本企业老总不同。秋草身材高大,一身轻便的西装,没打领带,再加上平易近人的微笑,他让人感觉轻松,没有通常日本老总的严肃以及很容易带给对方的拘谨感。  此次采