999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于分級保護的OA系統(tǒng)應用層訪問控制研究

2017-02-27 21:19:25曾偉川
教育教學論壇 2016年49期

曾偉川

(廣東工業(yè)大學,廣州 510006)

摘要:OA系統(tǒng)即辦公自動化系統(tǒng),是一種面向組織的日常運作和管理系統(tǒng),也是當前員工和組織管理者使用頻率最高的應用系統(tǒng),能夠?qū)崿F(xiàn)協(xié)同辦公以及自動化辦公,為組織的運行管理提供良好的支撐。本文從分級保護的角度,對OA系統(tǒng)應用層訪問控制進行了討論和分析,希望能夠有效提升涉密信息系統(tǒng)的安全性,保障系統(tǒng)安全。

關(guān)鍵詞:分級保護;OA系統(tǒng);應用層;訪問控制

中圖分類號:G642.0 文獻標志碼:A 文章編號:1674-9324(2016)49-0254-02

前言:在科學技術(shù)飛速發(fā)展的帶動下,計算機技術(shù)、網(wǎng)絡技術(shù)和現(xiàn)代通信技術(shù)得到了越來越廣泛的應用,極大地推動了社會的發(fā)展,同時也使得計算機和網(wǎng)絡成為了信息泄露的主要渠道之一。在涉密OA系統(tǒng)建設中,應該遵循相關(guān)標準,做好相應的訪問控制,結(jié)合分級保護思想,采取相應的應用層訪問控制策略,保障系統(tǒng)的使用安全。

一、系統(tǒng)結(jié)構(gòu)

從系統(tǒng)整體結(jié)構(gòu)分析,OA系統(tǒng)采用的是三層軟件體系架構(gòu),包括了表現(xiàn)層、邏輯層和數(shù)據(jù)層。因用戶、管理員的需求不同,將邏輯層設置在服務器端、或者客戶端,在一定程度上對網(wǎng)絡應用的開發(fā)和運行維護進行了簡化。系統(tǒng)結(jié)構(gòu)如圖1所示:

與一般的OA系統(tǒng)相比,涉密系統(tǒng)部分面臨著比較特別的需求,整個系統(tǒng)部分處于一個相對閉環(huán)的環(huán)境中,為特殊用戶提供相應的服務,具有多層次校驗權(quán)限,處理用戶面固定和高安全、高要求需求,切合了C/S結(jié)構(gòu)的專長,也就使此類結(jié)構(gòu)在系統(tǒng)中被管理人員廣泛應用。同時,對于系統(tǒng)中的一般工作人員,B/S結(jié)構(gòu)能夠更加靈活地適應廣域網(wǎng)的基礎,降低了對操作環(huán)境和人員的要求,并使網(wǎng)絡架構(gòu)簡單化,減輕系統(tǒng)的運維成本。因而,在系統(tǒng)研發(fā)中,更多的采用基于B/S和C/S的混合架構(gòu),并根據(jù)實際功能需求,對其細節(jié)進行調(diào)整。

二、應用層訪問控制策略

在涉密OA系統(tǒng)中,訪問控制集中體現(xiàn)在應用層、物理層和網(wǎng)絡層三個不同的層次中,本文主要針對應用層,對基于角色的訪問控制進行了相應的改進,將訪問權(quán)與用戶分離出來,構(gòu)建出更加可靠安全的訪問架構(gòu)。

(一)基于角色的訪問控制改進

對于OA系統(tǒng)而言,安全管理工作包含了大量特殊的、敏感度不同的信息,特別是不同訪問需求的用戶,因此是一項非常復雜的系統(tǒng)性工作。在系統(tǒng)中,采用基于角色的訪問控制模型(RBAC),同時引入信息主客體分級保護機制,以防止出現(xiàn)越權(quán)現(xiàn)象。RBAC的對象包括了三種,一是用戶,即可以獨立對計算機系統(tǒng)中的資源(信息)、數(shù)據(jù)進行訪問的個體;二是角色,在系統(tǒng)中具有單一種限或多權(quán)限的個體,而無論是權(quán)限還是角色,都可以根據(jù)實際需要進行刪除或者增加;三是權(quán)限,主要是對系統(tǒng)中的資源(信息)和數(shù)據(jù)進行訪問的許可。在RBAC中,要求安全管理員可根據(jù)用戶需要,對各種用戶角色進行定義,不同用戶設置相應的訪問權(quán)限,用戶則根據(jù)各自的權(quán)責,獲得對應的角色。通過這樣的方式,可以將訪問控制分為兩個部分,即用戶訪問的權(quán)限和角色。角色與用戶關(guān)聯(lián),實現(xiàn)了用戶與訪問權(quán)限的邏輯分離,系統(tǒng)安全管理員可以通過對角色的分配和取消,完成對于用戶權(quán)限的改動。

基于角色的訪問與控制,有效實現(xiàn)了用戶與訪問權(quán)限的邏輯分離,對角色之間的層次關(guān)系進行了描述,同時,通過引入相應的部門參數(shù),提高了系統(tǒng)的運行效率。同時,系統(tǒng)能夠?qū)崿F(xiàn)多用戶、多級別的權(quán)限管理,對應用數(shù)據(jù)進行保護,避免信息的泄露或丟失。在主客體分級保護中,每一個用戶都只能夠?qū)ψ陨頇?quán)限所對應等級的信息進行訪問和操作,在工作的直接相關(guān)范圍內(nèi),實現(xiàn)信息的接收和傳遞。結(jié)合用戶登錄與身份鑒別及審計機制,可以構(gòu)建安全可靠的訪問框架,如圖2所示:

結(jié)合相關(guān)規(guī)定,依照主體與客體類別,實現(xiàn)對于重要信息和涉密信息的訪問控制。在系統(tǒng)中,采用主客體分級結(jié)構(gòu),主體控制到具體用戶,客體控制到信息類別。每一個主客體都必須有各自相對應的等級,并將為其作為一種必要的屬性標記。在系統(tǒng)中,按照密集從高到低,可以將信息客體劃分為絕密、機密、非密,對應的信息主體同樣如此劃分。引入傳統(tǒng)的強制訪問控制思想,有效保證密級信息的知悉范圍,使得每一個用戶都只能夠接觸自身權(quán)限內(nèi)的信息,減少信息的泄露。不僅如此,系統(tǒng)按照信息客體的密級,將其存在在了不同的服務器節(jié)點,采取針對性的保護措施,降低了數(shù)據(jù)存儲的風險。

(二)管理員角色控制

在系統(tǒng)所有訪問主體中,管理員是一個非常特殊的用戶,權(quán)限較普通用戶更高,也更容易造成大規(guī)模的信息泄密和破壞。對此,在系統(tǒng)中設計了分散管理與集中管理相互結(jié)合的手段,將管理員角色分為三種不同的類型,即審計員、保密員和系統(tǒng)管理員,分別對系統(tǒng)安全的不同方面進行控制。同時對于一些特殊的操作,如系統(tǒng)的初始化、管理員的添加、修改和刪除等,設置了“超級管理員”,設置嚴密的啟動密碼,由上述三種管理員分別進行保存,在三方同時存在時,才能夠啟動超級管理員角色。這樣,一方面避免了集中管理所帶來的不可控性和監(jiān)督缺失,也避免了分散管理中的協(xié)調(diào)一致性與分權(quán)漏洞的問題。

三、訪問審計機制

(一)數(shù)據(jù)庫訪問審計

數(shù)據(jù)庫的功能是對系統(tǒng)中的數(shù)據(jù)信息進行整理和保存,一旦遭到非法入侵或者破壞,將造成極其嚴重的后果。對此,在系統(tǒng)開發(fā)設計中,應該盡量在滿足功能需求的前提下,選擇成熟的數(shù)據(jù)庫產(chǎn)品。以Oracle數(shù)據(jù)庫為例,其結(jié)構(gòu)包括了控制文件、日志文件和數(shù)據(jù)文件,能夠通過三種文件,實現(xiàn)對于數(shù)據(jù)庫系統(tǒng)操作的有效記錄,以及對特定業(yè)務數(shù)據(jù)表的控制,審計措施包括:實體級,語句級,權(quán)限級,實體級就是監(jiān)視所有用戶對某一指定用戶表的存取和更新狀況;語句級就是審計某種類型的SQL語句,記錄創(chuàng)建、丟棄等表操作;權(quán)限級就是審計某一系統(tǒng)權(quán)限的使用狀況,包含大部分的對數(shù)據(jù)庫對象的數(shù)據(jù)定義語言操作。

(二)審計日志存儲

對于審計日志,主要采用分布式管理的方式,結(jié)合日志代理、管理網(wǎng)關(guān)以及多服務器節(jié)點,對日志記錄的完整性進行驗證,對其保密級別進行檢測,并根據(jù)相應的密級,進行分布式存儲。管理網(wǎng)關(guān)的功能是對日志的暫時接收存儲,按照日志所對應的安全級別,在相應的服務器節(jié)點進行日志的存儲和審計分析,將審計日志存儲到不同的服務器節(jié)點中,采取不同的安全保護措施。在系統(tǒng)運行中,系統(tǒng)管理員、保密員和審計員對于系統(tǒng)的任何操作,都會產(chǎn)生相應的審計日志,存儲到級別較高的服務器中,系統(tǒng)管理員可以對普通用戶的審計記錄進行查看,但是不能對日志的內(nèi)容進行干涉。審計員則負責對管理員操作日志、系統(tǒng)管理日志以及普通用戶日志進行監(jiān)督,同樣不能對日志內(nèi)容進行直接干涉。在系統(tǒng)中,利用審計信息導出工具,可以導出審計日志,存儲在其他位置,然后清除服務器中的審計信息,以節(jié)約服務器成本,提升其運行效率。

四、結(jié)語

總而言之,在計算機技術(shù)和網(wǎng)絡技術(shù)飛速發(fā)展的帶動下,OA系統(tǒng)得到了日益廣泛的應用,如何保證系統(tǒng)的運行安全,是需要重點關(guān)注的問題。本文基于分級保護思想,提出了OA系統(tǒng)應用層訪問控制的有效策略,希望能夠為系統(tǒng)的安全穩(wěn)定運行提供相應的保障。

參考文獻:

[1]張?zhí)彀祝蹙?基于分級保護的OA系統(tǒng)應用層訪問控制[J].北京化工大學學報(自然科學版),2011,38(2):113-117.

主站蜘蛛池模板: 18禁影院亚洲专区| 亚洲 欧美 中文 AⅤ在线视频| 国产一区二区三区免费| 亚洲不卡影院| 国产噜噜噜| 国产精品三级av及在线观看| 亚洲丝袜中文字幕| 色综合热无码热国产| 国产一区二区三区精品欧美日韩| 国产精品女人呻吟在线观看| 国产福利观看| 热久久这里是精品6免费观看| 久久精品中文字幕少妇| 国产成人高精品免费视频| 黄色网站在线观看无码| 色有码无码视频| 好紧好深好大乳无码中文字幕| 在线播放国产一区| 日本少妇又色又爽又高潮| 午夜欧美理论2019理论| 国产流白浆视频| 亚洲色成人www在线观看| 欧美成人精品高清在线下载| 久久香蕉国产线看观| 99草精品视频| 精品撒尿视频一区二区三区| 国产美女无遮挡免费视频网站 | 97国产在线视频| 亚洲精品自拍区在线观看| 久久精品无码中文字幕| 国产成人久久综合777777麻豆| 三上悠亚一区二区| 波多野结衣二区| 国产91丝袜在线播放动漫 | 亚洲精品男人天堂| 亚洲精品视频在线观看视频| 夜夜操国产| 国产成年女人特黄特色毛片免| 中文字幕 91| 91国内视频在线观看| 97视频免费在线观看| 国产免费黄| 亚洲久悠悠色悠在线播放| 亚洲aaa视频| 狼友av永久网站免费观看| 亚洲综合色区在线播放2019| 中文字幕亚洲精品2页| 婷婷亚洲天堂| 77777亚洲午夜久久多人| 热久久这里是精品6免费观看| 在线观看无码av五月花| 亚洲浓毛av| 日本高清免费不卡视频| 国产一级毛片在线| 特级做a爰片毛片免费69| 国产精品页| 成人午夜久久| 亚洲精品无码人妻无码| 成人噜噜噜视频在线观看| 久久久精品国产亚洲AV日韩| 97在线国产视频| 黄色福利在线| 亚洲一区二区黄色| 精品国产自在在线在线观看| 19国产精品麻豆免费观看| 日韩无码白| 亚洲一区二区成人| 国产精品真实对白精彩久久| 99在线视频免费观看| 午夜影院a级片| 日本免费福利视频| 国产色爱av资源综合区| 国产 日韩 欧美 第二页| 2024av在线无码中文最新| 亚洲黄色网站视频| www.亚洲一区| 狠狠色噜噜狠狠狠狠色综合久 | 亚洲免费三区| 国产精品私拍99pans大尺度| 久久精品中文字幕少妇| 欧美亚洲国产精品第一页| AV老司机AV天堂|