建设安全的高校数字图书馆应该注意的几个方面

来源 :软件工程师 | 被引量 : 0次 | 上传用户:lynneselina
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:在2009年12月的《高校数字图书馆网络安全建设探讨》中,作者探讨了一些高校数字图书馆网络安全应该注意的三个方面。虽然当前数字图书馆建设中主要考虑的是这三方面,但是如果要构建一个安全的数字图书馆系统,就还要考多方面的内容。本文是以原文为基础,增补了一些新的安全考虑,故此能够更好地维护好高校数字图书馆网络安全。
  关键词:数字图书馆;网络安全;网络维护;行为控制
  
  在《高校数字图书馆网络安全建设探讨》中,作者提出了高校建设数字图书馆需要从“系统及网络的安全”“网页的安全”“访问的安全”三个方面加以考虑。虽然这是当前数字图书馆建设时考虑的重点,但是从笔者多年来从事的数字图书馆网络安全评估经验来说,这些是远远不够的。故此,笔者从实际数字图书馆系统安全评估方面考虑,提出了:存储数据的安全、工作人员操作的安全、制度安全、内部人员管理的安全。
  
  1 存储数据的安全
  高校数字图书馆数据安全是指数字图书馆中电子信息资源的存储安全和存储读者信息的数据库安全。
  当前数字图书馆系统大都使用数据库来存储数据,国内小型数字图书馆系统常用的有Access和My-SQL,有些大中型数字图书馆系统还使用Oracle、SQL Server、DB2和Sybase。目前许多数字图书馆系统网站存储着数以TB的电子资源,这些资源是数字图书馆的根本,如果丢失或损坏(被篡改),将是难以弥补的损失。此外,数字图书馆还存储读者(客户)信息,这些个人信息对读者来说是极其重要且非常敏感的。这些信息的泄露会对读者(客户)造成物质和精神上的损害,数字图书馆系统网站难辞其咎。
  在构建数字图书馆时,就要确保这些数据库系统的安全,合理设置用户及表格权限,在保障正常运行的同时,尽可能地阻止非授权用户对数据库中的敏感数据的访问。要对数据库进行异地备份,有条件的话让Web网站与数据库分开,使用NTFS分区,并启用EFS,并对数据库服务器IP地址加密,增加硬件防火墙,加强对数据的保护。对于基于ASP的网站服务器,对ODBC的访问要有用户权限限制,并将Web服务器中的配置ODBC的工具进行删除,加密数据库访问配置文件。
  现在数字图书馆系统大多都有客户的虚拟账号,存有余额。国内高校数字图书馆系统软件还提供读者账户在线查询功能,对客户账目查询所提交的信息,几乎没有使用任何加密协议,也没有对查询数据加密。黑客嗅探并更改查询信息后,很容易获得账户信息,进而获得客户的详细资料,造成客户信息的外泄。现今几乎所有的高校图书馆都有用于与读者交流的论坛。这些论坛大多是在修改购得的商业软件后投入使用的,其源代码在互联网上多有流传,软件开发商编程的疏漏及软件存在的技术缺陷,都可能导致读者信息的泄露。
  在这种情况下,读者注册后,其相关信息可能在论坛上出现;论坛调用数据库中读者信息的同时,数据泄漏的风险大大增加;数据库连接的透明性也使数据库服务器容易遭受网络黑客的攻击。
  为确保数据完整及安全,对数字图书馆系统网站数据要做到每星期进行一次完整性检查;图书借还信息及电子资源有偿下载信息库自动增量备份要做到30分钟。如我们可以通过使用软件(如使用Symantec Backup Exec 12.5服务器版)来完成。此外,数据库服务器要有足够的冗余,保证在每一工作时间都有服务器正常运行。
  
  2 工作人员操作的安全
  操作的安全是指数字图书馆工作人员其对信息处理中,其操作是正常的,对事件处理是在其授权内的正常工作。这就是说工作人员的操作是经过授权、认证的,其行为和结果经过他人(系统)审核,在他人(系统)监控下操作。对于误操作,审核人员可以对此进行恢复。防止操作人员怀有一定的目的进行数据的非授权修改。
  工作人员要做好日志的保护和分析工作。网络日志是网络用户对网络的访问记录,也是分析网络安全的重要依据。许多入侵(内外网)都会在系统上留下痕迹,所以日志的保护是相当重要的。数据库运行日志,是数据库各种操作的记录,保存着各种事务运行请求及运行结果。这些日志,对我们监控网络及服务器运行至关重要。有些日志如数据库日志可以通过日志回滚来进行对误操作数据进行恢复,我校2009年就有工作人员误操作造成数据严重丢失现象,就是通过数据库日志回滚来恢复数据的。目前,比较流行的是远程存储单向流。将路由器、防火墙及重要的服务器(包括数据库服务器)的日志备份到其他网络中的计算机,此计算机只能接收指定的网络设备传来的请求,对网络中其他计算机的请求予以舍弃,只接受本地用户本地操作,这样可以保护日志的安全。
  
  3 建立、健全相关的法律及各项规章制度
  目前,高校开放数字图书馆系统,大大提高了图书馆信息资源的利用率。但是,许多的高校图书馆没有相应的规章制度,造成极大的安全隐患。有的高校图书馆缺乏对网络管理员的监控、管理,造成其在数字图书馆中的为所欲为。没有相应的规章制度,当造成网络安全事件发生时,没有人具体负责,造成损失时,没有相应的追责制度。湖北某高校曾出现管理员任意修改系统数据截留有偿下载信息的资金情况发生。我校也有因为没有相关制度,造成责权不明,网络管理虚位,当网络安全事件发生时人员相互推诿,造成不能及时响应,致使数据丢失的严重后果。因此,高校数字图书馆要有适合自己的一套规章制度来监督、约束工作人员,使责权到个人,使违规人员受到相应的惩罚,使工作积极人员得到相应的表彰。
  
  4 使用基于行为网络安全控制技术,加强内部人员管理
  当前,计算机网络安全已经不单单局限于计算机病毒和黑客攻击,更多的人为因素已经上升到首位。上网行为的监控(包括网络访问限制、邮件监控、网络地址认证监控、网络借入认证等)已经摆在广大网络管理员面前,使用适当的行为控制设备(软硬件)来控制网络行为,更好地维护网络及信息安全。
  数字图书馆系统中有相当大部分的成功攻击是来自于图书馆内部人员。他们比较了解系统的构建,熟悉系统的操作,其攻击大部分都具有相当的目的性。有些是想夸耀自己的计算机技术,有些是对工作、社会的不满,还有些是想修改信息获利。有些是离职人员对系统进行破坏。这些人的行为严重地影响了数字图书馆的运行。使用基于行为控制技术的网络安全设备,就可以控制内部人员的上网行为。使其在其职责授权内使用网络资源,其行为受监控,并有详细的日志供日后审核。极大限度地制约此类安全事件的发生。
  高校有关部门加强对工作人员的管理,使其意识到破坏系统要受到法律的严惩。此外,还要对从业人员进行必要的教育,提高网络管理人员的思想道德水平。维护高校网络安全不是单纯的技术问题,它与网络管理人员和网络使用者的思想道德水平关系甚大。若网络管理人员的思想道德水平较低,任何技术措施都将失去作用;网络使用者的思想道德水平则与技术防范的必要性及技术要求成反比。因此,必须高度重视对网络管理人员和网络使用者的思想道德教育。要有严格的工作人员审核制度,并结合规章制度来约束内部人员。最大限度的保护系统的稳定和网络的安全。
  从本文提出的四方面安全注意事项与2009年12月的笔者在《高校数字图书馆网络安全建设探讨》所提出的三方面一起,形成一个相对来说比较完整的“数字图书馆系统”安全防范系统。高校在构建字图书馆时如若考虑到这七个方面来,所建设的数字图书馆就会安全的多。
  
  参考文献
  [1]杨展,张四大.高校数字图书馆数据及网络安全[C]//中国计算机信息防护文集.呼和浩特:远方出版社.2008.
  [2]张四大.高校数字图书馆数据维护方法[J].金融教学与研究,2007(1).
  [3]张四大.高校数字图书馆数据及网络安全[C]//行业网络安全优秀论文与方案集.北京:网管员世界杂志社,2007.
其他文献
农业部渔业局局长杨坚在此间召开的第三次世界渔业大会上说,目前我国水产养殖产量占总产量的58%。我国已经成为世界上唯一一个养殖产量超过捕捞产量的国家。 杨坚说,我国作为
本文依据理想真菌计数培养基的评估原则,设计了孟加拉红嗜霉菌性琼脂,并成功地应用于快速计数大米中的霉菌总数,对大米中的霉菌菌相进行了镜检与分析,同时为国际中推荐的霉菌计数
本文就免疫传感器的原理、分类及表面等离子体共振免疫传感器、光寻址电位传感器、受体免疫传感器、光纤免疫传感器、DNA杂交传感器、压电免疫传感器、酶免疫传感器、分子印
本文以洋葱、芹菜、枸杞、葱蒜、β-CD、三聚磷酸钠等原料配伍得的各种去腥剂对梅花鹿肉进行处理,然后通过感官分析法中的风味强度评定法对处理样进行评定。经20位评员对9个处理样的
要求经验这样的条件在招聘会上几乎成了通例,无形中也拉起了一道高高的门槛.经常听到毕业生抱怨:我们刚刚离开学校,怎么可能有实际经验?可那边,企业也有话说:我们不是技术学
期刊
2005年11月30日公布的《2005年中国网络游戏原创力量调查报告》显示,我国民族网络游戏产业正逐步迈向成熟。“中国民族网络游戏出版工程”第二批入选作品同时公布,《中华英雄谱
用于青菜、水果的农药(杀虫剂、杀菌剂)随着时间的推移,蒸发、光化学反应(紫外线作用)以及由空气和水所造成的水分解作用等因素,在作物体上逐渐减少。随着作物不断长大,残留农药
本文对保健食品(功能食品)的基本概念和要求进行了系统介绍.并对我国保健食品功能评价体系、评价方法等进行了全面论述。
针对国内矿井各种监控系统之间的信息无法集成和共享,难以为全矿的决策提供有效数据支持的事实,论文针对矿井综合自动化平台的要求,提出了矿井自动化平台的系统结构,设计了基
目的:改善当前护士亚健康状态高发的情况。方法:根据护士职能、工作生活压力、情绪、性别、生活及生理规律等方面的特点,探讨了护士群体高发亚健康状态的原因。结果:针对各种导致