敏感信息系统防护困难重重

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:gchongyuan
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  
  随着计算机的普及应用,无论政府、军队、企事业单位,还是承担国家项目的科研部门,都有大量的敏感信息资料存储在终端计算机中。
  
  易被忽视的个体
  
  主流用户使用的含有重要信息的计算机,表面上是受用户自己控制,其实却不尽然。普通单机面临一些最基本的威胁,比如没有自主的核心芯片,开放式操作系统的安全级别较低,系统登录不安全,数据存储不安全,软件编程BUG突出等等。对用户来说,含有重要信息的网络中易被忽视的个体——单机的安全保障是个大问题。
  
  信息系统的安全设计,必须兼顾信息安全的三要素,即秘密性、完整性、可用性,这是一个复杂的系统工程。
  
  首先,信息系統必须实现三个基本认证,分别是:系统安全登录认证、可信网络接入认证和可信程序运行认证。
  
  其次,信息系统要突出几个基本控制项目:1.严格、全面的非法外联监控;2.监控各种易于导致信息外泄的途径,如各种看不见的端口和可见的外设,以及终端用户的敏感行为;3.实现系统内重要数据的安全存储、销毁。
  
  除了上述两点之外,现实中信息系统仍存在一些迫切需要解决的问题:1.对移动存储介质的有效控制,实现可信管理;2.敏感信息系统单机长期面临的病毒和木马威胁。
  
  目前多数单机的防护思路是在既有操作系统上加载软件。这种方式就像建立在沙丘之上的堡垒,存在致命的弱点。例如,操作系统本身不安全;硬盘丢失,所有重要信息数据将全部暴露等等。
  
  安全防护的“硬”道理
  
  在不改变现有产品体系结构和产业生态链的前提下,能不能找到一种方式,满足敏感信息系统单机的安全防护需求?
  
  目前,鼎普科技开发的一种以PCI适配卡为硬件载体、基于BIOS级别的安全解决方案,可以实现对含有重要敏感信息单机的安全保护,是目前条件下比较有效的信息安全解决思路。
  
  简单地说,PCI是Intel公司开发的外设组件互连标准。计算机内安装的遵从PCI标准的扩展卡即为PCI卡。BIOS是固化在主板芯片上的一组程序,为整机提供最底层、最直接的硬件设置和控制。
  
  这种方案的设计思路基于以下事实:PCI总线已成为当今敏感信息系统单机使用的事实总线标准,具有丰富的硬件资源,不易受资源环境限制。同时,PCI设备配置空间采用自动方式,反跟踪能力强。而从BIOS级别上对敏感信息系统单机进行防护,是较高层次的技术实现途径,可行并有效。
  
  将硬件载体设计成PCI适配卡,可以先于操作系统为敏感信息系统单机提供启动的密码口令保护和指纹识别验证,并在BIOS级别上对敏感信息系统单机的各种输入输出接口和设备的使用情况进行监控和审计。
  
  其次,对硬盘实施整盘加密,并强制BIOS从硬盘启动而不管BIOS上设置的启动顺序,可以防止用户在系统启动前非法使用光驱,保证敏感信息系统单机只有在正确授权的情况下才能够使用,否则敏感信息系统单机将被强制关闭。
  
  正确的口令和指纹样本,以及硬盘加解密的密钥以何种形式保存,是一个关乎系统结构安全性的问题。在这种基于PCI总线的BIOS防护卡解决方案中,设计了一个附带的便携式Key,用来存储这些重要数据,与主卡分离保存。
  
  从总体上看,以PCI适配卡为硬件载体、基于BIOS级别的安全系统,不会因卸载或者重新安装操作系统等因素而失效,无需安装任何应用软件或驱动程序,也不会因人为的插拔硬件卡而使含有重要信息的单机硬盘数据处于暴露状态。
  
  这种解决方案最大的优点是实现了真正意义上的单机管理——所有控制、操作、实施都在单机上完成,最终达成一个目标:建立一体化的可用、可信、可控的敏感单机信息系统。
  
  
  ■ 文/北京鼎普科技股份有限公司 万俊
  
  
其他文献
“中国民航信息中心(以下简称中国航信)的数据中心托管全国149家机场、航空公司在全球100个办事处的数据信息,不管是白天还是黑夜,都要用我们的系统进行售票。一旦停了,我们在全球的机票就没法销售了,机场就会瘫痪,经济损失巨大,同时会引起社会事件。这是最大的风险。”  中国航信副总经理荣刚事后描述此次数据中心升级,依然心有余悸——7月底,中国航信数据中心实施了在线不停机UPS切换,顺利完成了配电系统升
云计算已经成为一种势不可挡的IT大趋势,变革整体IT服务和计算模式已经迫在眉睫。由于云计算将一系列IT概念,如网络计算、SaaS、效用计算和网格计算等纳入到一个单一的抽象服务中来,因此其依赖于一个复杂的网络基础架构,才能对各种服务进行大量有效处理。为了实现云计算服务,服务商不仅需要一个大型数据中心,更需要一种强大的网络支撑平台。  瞻博网络在不久前正式发布了一项针对新一代数据中心的开发计划:“层云
就算去掉“Apple”标识,你仍能一眼看出它属于苹果家族。工业设计的最高境界是将设计融入产品,成为品牌的烙印。中国设计的差距到底在哪里?借“昆山杯”首届中国笔记本电脑设计大赛启动的契机,记者采访了大赛主要评委,这些权威专家为我们解答从中国制造到中国设计,到底路有多远?    如果把苹果的Logo拿掉,许多人仍然能够从它的细节等各方面认出它来,而大多数IT产品如果把 Logo拿走,你还能认得这是谁的
在刚刚过去的8天十一长假中,很多朋友都帶着家人一起去了很多好玩的地方。在拍完照片之后,你有没有一种想马上把照片打印出来的冲动呢,因为数码相机的屏幕实在无法实现大家共同分享的目的。    佳能炫飞系列打印机正是针对这个问题设计的便携照片打印机。我们这次评测的炫飞CP790是最新一代的产品。炫飞CP790的外观设计沿用了上一代产品的手提桶形外观,从上一代的方形改成了椭圆形,更加可爱,也符合它儿童打印机
随着众多安全法规的不断推出,越来越多的企业开始关注法规遵从与企业信息安全的关系。与此同时,利用IT治理与安全架构,可以在很大程度上防御IT带来的信息安全风险。目前,不同的机构、不同的厂商都推出了不同的安全架构,它们在技术上的差异,以及最终会带来的应用结果值得用户注意。  刘保华:美国2003年推出萨班斯法案以来,越来越多的公司开始按照这个法案的要求执行。在你看来,现在  执行的总体情况如何?  任
100万>10亿?在法国采购商雷诺眼里,这个等式完全成立。输入关键词“手机”,Google会给出超过10亿条链接,涵盖了手机品牌、手机铃声、手机维修等各色信息;而在一家面向海外买家提供中国供应商信息的B2B垂直搜索引擎沱沱网(www.tootoo.com)上,输入手机的英文单词“mobile”,虽然只显示了98万多条搜索结果,但无一例外全是中国市场手机产品相关的精准商贸信息。  “对寻找手机供应商
本报讯 2月21日,惠普宣布,该公司基金会已通过美国红十字会捐款人民币360万元,用于支持此次中国雪灾的灾后重建工作。美国红十字会将根据与中国红十字基金会签定的双边协议,向受灾群众(包括失去收成的农民)提供食物帮助以及日常补给。  另外,惠普公司基金会还将鼓励全球员工利用在线工具向美国红十字会国际援助基金捐款,并将根据最终捐款总额再等额追加捐款。  又讯中国惠普近日正式推出2008年配件产品线的两
今年6月底,济南积成电子股份有限公司用该公司所拥有的 25个软件著作权作为质押物,成功获得了齐鲁银行提供的6500万元贷款。  6500万元,这对于中小企业来说可是个不小的数字。而更让人眼前一亮的是,获取这笔高额贷款的抵押物是企业的无形资产——知识产权。  众所周知,中小企业融资难一直是政府、产业界关心的一大问题。而知识产权质押贷款业务的兴起,给众多拥有自主知识产权却苦于无融资渠道的企业开辟了另一
把牛奶倒掉!  这事美国资本家在大萧条时期干过,把牛奶倒进了密西西比河。现在,荷兰、德国、比利时的奶农也开始干这事了,原因是奶制品公司为控制成本而一再压低牛奶收购价。  除了降价,奶制品公司该怎样更有效地控制成本?新西兰的乳制品公司Fonterra应用业务活动监控技术,将全球供应链尽收眼底,实时操作处理问题,从而控制成本的经验,值得借鉴。      自2007年年底以来,荷兰主要奶制品企业的牛奶收
北京信安世纪科技有限公司(以下简称信安世纪)是中国领先的应用安全产品和解决方案供应商,为金融、能源、电力等行业和政府机构提供应用安全的产品、解决方案和服务,致力于实现互联网络和企业内部网络的通信安全、交易安全和网络资源安全保护。  信安世纪是国内最早从事PKI技术研发和应用的专业厂商,是国家密码管理局认定的生产定点单位和销售许可单位,也是国家认定的高新技术企业和软件企业,信安世纪产品均通过了国家密