内网终端安全操作监控方案研究

来源 :硅谷 | 被引量 : 0次 | 上传用户:luozd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]针对内网安全所存在的问题,提出一种内网终端安全操作监控方案的设计思路,并说明内网终端安全操作监控方案的总体结构。介绍方案的组成,并分别对每个模块的功能进行简要说明。
  [关键词]内网终端 安全操作 监控
  中图分类号:TJ8文献标识码:A文章编号:16717597(2009)0420058-01
  
  一、引言
  
  虽然内部网络相对于纷繁复杂的外部网络而言,其安全性更高,但仍不能排除内部人员通过非法手段对内部机密信息进行破坏的行为发生。如何保证系统的安全,增强系统持续运行的能力一直是网络信息安全关注的一个问题,它同时也是一个很棘手的难题。本文将提出对内网终端安全操作监控方案进行研究。
  
  二、网终端设备信息防泄漏系统总体结构
  
  “网络终端设备信息防泄漏系统”由物理隔离卡和内网安全防护软件组成。物理隔离卡采用切换网络通信链路和划分不同存储区域的方式将一台网络终端虚拟为两台上网终端,实现终端的双重状态,即外网态和内网态,相应的将存储介质划分为公共区和安全区,终端用户将需要保护的重要数据存放在存储设备的安全区。当终端与Internet断开连接时处于相对安全状态,此时终端与内网相连或处单机状态。内网与外网之间没有物理链路,用户可以通过切换按钮实现两种状态之间的切换。
  终端处于外网状态时采用防火墙、杀毒软件等安全防护机制,处于内网安全态时其数据的安全由内网安全防护软件来完成。当用户进入内网时,首先识别USB Key和物理隔离卡的有效性,然后对标识用户唯一合法的身份信息进行严格的身份认证。此外,内网安全防护软件还对系统本身的完整性进行验证,防止内部黑客和木马程序的假冒、删改等操作,再结合进程监控技术、文件加密存储、文件操作监控、密钥传输控制等多项技术,构建成一个多层次立体防护体系,使处于双网环境下的网络终端用户既能方便地享受外网资源,又可以保证内网信息不被非法攻击或窃取。
  
  三、内网终端安全操作监控方案的总体设计思路及系统结构
  
  由以上讨论可知,内网终端安全操作监控方案的设计与实现,主要完成用户进入内网时的身份认证、进程监控和系统健壮性等功能。
  (一)内网终端安全操作监控方案的总体设计思路
  内网终端安全操作监控方案的设计思路如下:
  1.在保证系统本身是安全的前提下,收集所有进程信息,包括进程名、进程所在的文件名、文件的全路径、该进程所调用的动态链接库、以及动态链接库的相关信息等,构造一个系统安全进程列表的规则库;
  2.进程监控,内网终端安全操作监控方案是在系统启动前自动加载的,其内部所有的活动进程都在内网终端安全操作监控方案的监控下,一旦监控到进程的创建行为,便将其挂起,在获取所需的进程信息后,与“系统安全进程列表”中的信息进行比较,若比较结果相同,则说明该进程是安全进程,允许正常运行,否则终止该进程的运行并一记入系统日志;
  3.权限管理,用户在进入内网之前需经过严格的身份认证,并对用户身份进行管理,防止外部非法用户进入内网或内部合法用户进行越权操作;
  4.系统健壮性,一个良好的安全防护软件应该具备较为完善的自我保护机制,使系统具有防删除、防篡改等抗攻击能力,确保系统自身的完整性和安全性。
  (二)内网终端安全操作监控方案的系统结构
  由以上的设计思路,可以得到该方案的系统结构图,如图1所示:
  从功能角度划分,内网终端安全操作监控方案的设计主要包括以下三个模块:进程监控模块、权限管理模块及系统健壮性模块。
  


  1.进程监控模块。进程监控模块是内网终端安全操作监控方案的核心部分。它在保证系统绝对安全的前提下,提取所有活动进程信息,生成“系统安全进程列表”,能够实时拦截系统所有进程的创建,并获取相应的进程信息及该进程所调用的动态链接库的信息,将获取到的信息与“系统安全进程列表”中的信息进行比较,动态判别该进程的合法性,合法进程的识别与非法进程的处理过程对用户来说是完全透明的,降低了对软件使用者的要求。
  2.权限管理模块。权限管理模块是内网终端安全操作监控方案的重要组成部分,它的主要功能是将内网用户分组并在进入系统前进行严格的身份验证和权限验证,防止用户进行非法操作或越权操作。而针对系统管理员、普通用户及GUEST用户的不同,其权限管理的侧重点也有所不同。
  3.系统健壮性模块。对于一个安全产品而言,在实现对计算机系统及内部机密数据良好的防护作用之前,其自身的安全性也必须得到保障。内网终端安全操作监控方案对系统自身的安全提供了较为完善的保护措施:软件的完整性校验、基于公开算法与硬件相结合的软件保护技术、系统进程及文件/目录隐藏等,只有确保了安全防护系统自身的安全性与完整性,才能提高终端计算机的抗攻击能力和可持续工作能力。
  
  四、结束语
  
  文章先叙述了网络终端设备信息防泄漏系统的系统结构和组成,阐述了内网终端安全操作监控方案在网络终端设备信息防泄漏系统中所占的重要地位。抛出了内网终端安全操作监控方案的设计思路,并提出了内网终端安全操作监控方案的总体结构,使设计思路更加清晰。最后介绍了该方案的组成,包括进程监控模块、权限管理模块及系统健壮性模块,并分别对每个模块的功能进行了简要说明。
  
  参考文献:
  [1]吴馨、黄皓,基于欺骗的网络主动防御技术研究,计算机应用研究,2006,23(11):92-95.
  [2]R.A.Kemmerer,G.Vigna.Intrusion Detection:A Brief History and Overview IEEE Computer Special Issue on Security and Privacy,IEEE Computer Special Issue on Security and Privacy.2002:27-30.
  [3]Karresand Martin.Separating Trojan Horses,Viruses,and Worms -A Proposed Taxonomy of Software Weapons. Information Assurance Workshop.2003:127-134.
  [4]David A Solomon,Mark E Russinovich,Inside Microsoft Windows 2000 Third Edition.Microsoft Press,2000:191-236.
  
  作者简介:
  高扬,男,汉族,辽宁省锦州市人,硕士,助教,教师,研究方向:电子物证检验。
其他文献
该文从挂篮荷载计算、施工流程、支座及临时固结施工、挂篮安装及试验、合拢段施工、模板制作安装、钢筋安装、混凝土的浇筑及养生、测量监控等方面人手,介绍了S226海滨大桥
目前我国职业中学教学计划的制订和颁发只能采取国家和地方两级结合的方式来运作。除少部分骨干长线专业外,大部分专业教学计划的研究和编制工作主要依靠地方来完成。因此,正
随着心脏听诊技术的普遍提高,心音图、特别是超声心动图的广泛应用,功能性二尖瓣狭窄的检出率大大提高了。由于听诊的局限性,单凭心脏听诊的结果来诊断心脏病是片面的,容易
中图分类号:TP3文献标识码:A文章编号:1671-7597(2009)0420045-01    伴随着互联网技术的迅猛发展,计算机网络信息正逐渐和现实信息看齐,几乎每一个单位和个人的信息都在以某种形式在网络呈现。作为普通单位和一般个人不能因为我的部门不是要害部门,我的个人信息没有什么可保护的麻痹意识,应该自觉的给自己的计算机网络信息加一道安全门。    一、树立计算机网络信息安全意识    随
基于对墙上植物美观绿化等的灵感,设计并制作了这种新型二维植物墙上喷涂装置,通过在墙体喷涂隔热植物,不仅能美化墙壁外观,还能降低室内温度,减少空调使用率,保护环境、节约
颈椎病、腰肌劳损患者上楼下楼都很费力,这样到户外去锻炼身体十分不便。有一个小方法,利用门框在家里就可以按摩身体,加强锻炼。可用背部正中的脊椎骨对准门框的棱,向门框上
期刊
原料:菜蛇1条(约600克)雪豆100克西兰花100克鸡肉块300克肥膘肉块200克姜片、葱节、精盐、花雕酒、胡椒粉、味精、鸡精、水淀粉、鸡油各适量上汤200克鲜汤1500克葱油50克制法
正如我们的身体不时面临各种各样的损伤,需要医生进行诊断一样,应用于装备制造、基础设施等领域的各种工业材料,也可能具有一定的缺陷和损伤,这就需要应用专门的探伤检测设备,在不
请下载后查看,本文暂不支持在线获取查看简介。 Please download to view, this article does not support online access to view profile.
期刊
本文采用改良的Simon氏法,测得14例冠心病病人的主动脉压力时间常数为1.54±0.32秒,时间常数与心动周期的比值(T)为1.91±0.28.发现时间常数和T值与核素心功能的左室射血分数