999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

4A統(tǒng)一安全管控平臺(tái)深化應(yīng)用探討

2017-12-25 05:23:56嚴(yán)彬元
關(guān)鍵詞:用戶管理

◆嚴(yán)彬元

(貴州電網(wǎng)公司信息中心 貴州 550002)

4A統(tǒng)一安全管控平臺(tái)深化應(yīng)用探討

◆嚴(yán)彬元

(貴州電網(wǎng)公司信息中心 貴州 550002)

本文基于貴州電網(wǎng)4A統(tǒng)一安全管控平臺(tái)展開,在4A統(tǒng)一安全管控平臺(tái)已實(shí)現(xiàn)賬號統(tǒng)一管理、集中認(rèn)證、統(tǒng)一授權(quán)和集中認(rèn)證的基礎(chǔ)上,提出4A統(tǒng)一安全管控平臺(tái)應(yīng)用進(jìn)一步深化的途徑,包括大數(shù)據(jù)平臺(tái)管控、VPN接入認(rèn)證和賬號自動(dòng)化管理三個(gè)方面。通過4A平臺(tái)在這方面的深化應(yīng)用,實(shí)現(xiàn)貴州電網(wǎng)信息化、規(guī)范化和安全的不斷提升。

信息安全;認(rèn)證;自動(dòng)化管理;4A統(tǒng)一安全管控平臺(tái)

0 引言

隨著南方電網(wǎng)業(yè)務(wù)發(fā)展,其內(nèi)部用戶數(shù)量持續(xù)增加,網(wǎng)絡(luò)規(guī)模迅速擴(kuò)大,安全問題不斷出現(xiàn)。而每個(gè)業(yè)務(wù)系統(tǒng)分別維護(hù)一套用戶信息數(shù)據(jù),管理本系統(tǒng)內(nèi)的賬號和口令,孤立的以日志形式審計(jì)操作者在系統(tǒng)內(nèi)的操作行為。現(xiàn)有的這種賬號口令管理、訪問控制及審計(jì)措施已遠(yuǎn)遠(yuǎn)不能滿足自身業(yè)務(wù)發(fā)展需求,及與國際業(yè)務(wù)接軌的需求,急需通過4A統(tǒng)一安全管控平臺(tái)解決上述存在的賬號管理、認(rèn)證等方面的問題。

現(xiàn)有4A平臺(tái)已實(shí)現(xiàn)集中賬號管理、認(rèn)證管理、授權(quán)管理和審計(jì)管理。

(1)賬號管理

為用戶提供統(tǒng)一集中的賬號管理,集中維護(hù)包括主賬號(自然人)和從賬號(資源)在內(nèi)的全部賬號以及和賬號相關(guān)的可在4A 平臺(tái)中管理的賬號相關(guān)屬性。接管的從賬號包括主流操作系統(tǒng)、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備等系統(tǒng)資源的賬號。

(2)認(rèn)證管理

提供了不同強(qiáng)度的認(rèn)證方式,既可以保持原有的靜態(tài)口令認(rèn)證方式,又可以提供具有雙因子認(rèn)證方式的高強(qiáng)度認(rèn)證方式,包括一次性口令、動(dòng)態(tài)口令等強(qiáng)認(rèn)證方式。不僅為用戶提供統(tǒng)一認(rèn)證管理,還實(shí)現(xiàn)了接入資源的單點(diǎn)登錄。

(3)授權(quán)管理

實(shí)現(xiàn)了對用戶訪問資源權(quán)限的實(shí)體級管控,包括對操作系統(tǒng)、數(shù)據(jù)庫、網(wǎng)絡(luò)設(shè)備的權(quán)限控制,也包括對B/S、C/S應(yīng)用系統(tǒng)資源的訪問控制。

(4)審計(jì)管理

對用戶在4A平臺(tái)上、以及通過4A平臺(tái)訪問資源的操作日志進(jìn)行集中記錄管理和分析,不僅可以對用戶行為進(jìn)行監(jiān)控,并且可以通過集中的審計(jì)數(shù)據(jù)進(jìn)行數(shù)據(jù)挖掘,不斷提升審計(jì)效果和權(quán)威性。

1 4A統(tǒng)一安全管控平臺(tái)深化思路

通過近幾年4A平臺(tái)建設(shè),基礎(chǔ)的4個(gè)A的功能功能已全部覆蓋,基礎(chǔ)的資源已完成接入管控。但隨著大數(shù)據(jù)的普及和推廣、VPN設(shè)備的不斷應(yīng)用以及企業(yè)對流程自動(dòng)化的要求不斷提高和網(wǎng)絡(luò)安全法的頒發(fā)實(shí)時(shí),現(xiàn)有的4A平臺(tái)在資源接入的廣度、深度、賬號管理自動(dòng)化等方面已不能很好地滿足業(yè)務(wù)需求,需要在大數(shù)據(jù)平臺(tái)管控、VPN認(rèn)證、賬號自動(dòng)化管理等方面進(jìn)行不斷深化。

2 4A統(tǒng)一安全管控平臺(tái)進(jìn)一步深化具體實(shí)現(xiàn)

2.1 大數(shù)據(jù)平臺(tái)管控

大數(shù)據(jù)平臺(tái)為了追求數(shù)據(jù)處理數(shù)量和速度上優(yōu)勢,在設(shè)計(jì)之初對安全方面考慮不足。在Hadoop 最開始的版本(Hadoop1.0 )設(shè)計(jì)中服務(wù)器與服務(wù)器之間沒有認(rèn)證機(jī)制,因此攻擊者可以偽裝成集群中合法的DataNode、TaskTracker 服務(wù)器對集群進(jìn)行攻擊,或者接受NameNode 和JobTracker 發(fā)布的數(shù)據(jù)和任務(wù)。

最初版本中服務(wù)器與用戶之間也沒有認(rèn)證機(jī)制,因此任何用戶都可以偽裝成其他用戶對HDFS 或MapReduce 集群進(jìn)行非法訪問,甚至進(jìn)行一些非法活動(dòng),例如對其他用戶的作業(yè)進(jìn)行修改、篡改其他用戶在HDFS 上的數(shù)據(jù),或者惡意提交作業(yè),占用集群資源等等。

(1)大數(shù)據(jù)平臺(tái)賬號管理

大數(shù)據(jù)平臺(tái)的賬號應(yīng)納入4A平臺(tái)集中管理,接入4A平臺(tái)管控的大數(shù)據(jù)平臺(tái)必須開啟Kerberos認(rèn)證配置,以集中管控大數(shù)據(jù)平臺(tái)的賬號信息。

大數(shù)據(jù)平臺(tái)的賬號集中管理應(yīng)實(shí)現(xiàn)以下功能:

4A應(yīng)在完成主賬號創(chuàng)建后,實(shí)時(shí)或定期將主賬號的名稱和密碼同步至kerberos服務(wù)器。

4A修改主賬號的密碼后,實(shí)時(shí)或定期將主賬號的新密碼同步到kerberos服務(wù)器。

4A禁用、刪除主賬號后,實(shí)時(shí)或定期將主賬號信息從kerberos服務(wù)器端刪除。

4A中的主賬號過期后,實(shí)時(shí)或定期將主賬號信息從kerberos服務(wù)器端刪除。

(2)大數(shù)據(jù)平臺(tái)認(rèn)證

4A平臺(tái)管控的大數(shù)據(jù)平臺(tái)應(yīng)通過啟用kerberos認(rèn)證方式實(shí)現(xiàn),如果之前大數(shù)據(jù)平臺(tái)已經(jīng)建設(shè)Kerberos認(rèn)證中心,4A平臺(tái)應(yīng)具備集成已建設(shè)的Kerberos認(rèn)證中心;如果之前未建設(shè),則由4A平臺(tái)負(fù)責(zé)搭建Kerberos認(rèn)證中心為所有的大數(shù)據(jù)平臺(tái)提供認(rèn)證服務(wù)。

所有賬號在操作大數(shù)據(jù)平臺(tái)前應(yīng)首先向kerberos驗(yàn)證賬號合法性,并攜帶kerberos簽發(fā)的票據(jù)訪問對應(yīng)大數(shù)據(jù)平臺(tái),具體流程如圖1所示。

圖1 訪問大數(shù)據(jù)平臺(tái)時(shí)的認(rèn)證過程

①用戶向kerberos提交賬號名和密碼;

②Kerberos驗(yàn)證賬號名和密碼;

③Kerberos驗(yàn)證賬號名和密碼通過后為合法用戶簽發(fā)會(huì)話票據(jù);

④用戶攜帶會(huì)話票據(jù)再次向kerberos請求目標(biāo)大數(shù)據(jù)平臺(tái)的訪問票據(jù);

⑤Kerberos驗(yàn)證票據(jù)有效性;

⑥Kerberos返回大數(shù)據(jù)平臺(tái)的訪問票據(jù);

⑦用戶攜帶訪問票據(jù)操作目標(biāo)大數(shù)據(jù)平臺(tái);

⑧大數(shù)據(jù)平臺(tái)驗(yàn)證訪問票據(jù)的有效性;

⑨大數(shù)據(jù)平臺(tái)執(zhí)行請求的操作;

⑩大數(shù)據(jù)平臺(tái)返回用戶操作結(jié)果。

2.2 VPN接入認(rèn)證

4A平臺(tái)應(yīng)提供SSL VPN、IPSec VPN的認(rèn)證接入服務(wù),并支持自動(dòng)或手動(dòng)兩種VPN設(shè)備接入模式:

(1)自動(dòng)模式:如果VPN為業(yè)務(wù)系統(tǒng)的專用遠(yuǎn)程訪問設(shè)備,用戶登錄VPN后應(yīng)只允許直接登錄4A平臺(tái),防止繞過4A平臺(tái)訪問業(yè)務(wù)系統(tǒng)的行為。

(2)手動(dòng)模式:如果VPN為業(yè)務(wù)系統(tǒng)與其他IT系統(tǒng)的共享遠(yuǎn)程訪問設(shè)備,4A平臺(tái)應(yīng)作為一個(gè)登錄鏈接選項(xiàng)提供。

實(shí)現(xiàn)VPN認(rèn)證模式可以采用兩種方式:

(1)認(rèn)證代理模式

在4A平臺(tái)和VPN之間部署4A認(rèn)證代理,實(shí)現(xiàn)VPN與4A平臺(tái)之間認(rèn)證請求、認(rèn)證結(jié)果的傳遞,并且向VPN提供4A強(qiáng)認(rèn)證登錄界面。VPN認(rèn)證代理模式如圖2所示。

圖2 VPN認(rèn)證代理模式

(2)直通模式

4A平臺(tái)與VPN通過內(nèi)部接口方式實(shí)現(xiàn)認(rèn)證請求、認(rèn)證結(jié)果的傳遞,并且由 VPN自行通過改造提供強(qiáng)認(rèn)證登錄界面,直通模式只適用于VPN設(shè)備支持登錄界面改造的情況。VPN認(rèn)證直通模式如圖3所示。

圖3 VPN認(rèn)證直通模式

4A平臺(tái)提供VPN統(tǒng)一接入認(rèn)證服務(wù)需要滿足以下要求:為了保障業(yè)務(wù)系統(tǒng)以及4A平臺(tái)的安全性,降低互聯(lián)網(wǎng)用戶通過VPN和4A平臺(tái)入侵的風(fēng)險(xiǎn),禁止VPN系統(tǒng)與4A平臺(tái)采用默認(rèn)透傳方式連接:

①4A平臺(tái)必須對主賬號登錄VPN的行為進(jìn)行限制,只有經(jīng)配置允許VPN登錄的主賬號才能通過VPN登錄4A平臺(tái);

②通過VPN登錄后,必須通過4A平臺(tái)訪問被管資源,不允許繞過4A直接登錄被管資源。

③通過VPN訪問4A平臺(tái)和業(yè)務(wù)系統(tǒng)都必須采用強(qiáng)身份認(rèn)證方式。

2.3 賬號自動(dòng)化管理

4A平臺(tái)提供賬號自動(dòng)化管理功能,賬號自動(dòng)化管理功能接收來自流程系統(tǒng)的審批結(jié)果,自動(dòng)完成主賬號創(chuàng)建、從賬號創(chuàng)建、主從賬號綁定解綁、主賬號刪除、從賬號鎖定。

2.4 入職自動(dòng)化賬號管理

用戶入職后,管理員在流程系統(tǒng)中發(fā)起入職申請流程,完成流程審批之后自動(dòng)進(jìn)行主賬號創(chuàng)建、從賬號創(chuàng)建、主從賬號綁定。

(1)主賬號創(chuàng)建

流程系統(tǒng)將申請的主賬號基本信息流轉(zhuǎn)至4A平臺(tái)賬號自動(dòng)化模塊,由4A平臺(tái)自動(dòng)完成主賬號創(chuàng)建。

(2)從賬號創(chuàng)建

流程系統(tǒng)將申請的從賬號基本信息流轉(zhuǎn)至4A平臺(tái)賬號自動(dòng)化模塊,由4A平臺(tái)自動(dòng)完成從賬號創(chuàng)建,并同步到資源側(cè)。

(3)主從賬號綁定

流程系統(tǒng)完成審批流程之后,申請的主從賬號綁定信息自動(dòng)流轉(zhuǎn)至4A平臺(tái)賬號自動(dòng)化模塊,由4A平臺(tái)自動(dòng)完成主從賬號綁定。

2.5 離職自動(dòng)化賬號管理

用戶離職后,管理員在流程系統(tǒng)中發(fā)起用戶離職申請流程,完成審批流程之后自動(dòng)進(jìn)行主從賬號解綁、主賬號刪除(邏輯刪除)、從賬號鎖定。4A平臺(tái)應(yīng)直至自動(dòng)化處理的策略,至少支持主從賬號解綁、刪除、從賬號鎖定的期限(例如,離職工單審批完成2周后進(jìn)行賬號刪除、從賬號鎖定)。

(1)主從賬號解綁

流程系統(tǒng)完成審批流程之后,申請的離職基本信息自動(dòng)流轉(zhuǎn)至4A平臺(tái)賬號自動(dòng)化模塊,由4A平臺(tái)自動(dòng)完成主從賬號解綁。

(2)主賬號刪除

流程系統(tǒng)完成審批流程之后,申請的離職基本信息自動(dòng)流轉(zhuǎn)至4A平臺(tái)賬號自動(dòng)化模塊,由4A平臺(tái)自動(dòng)完成主賬號刪除(邏輯刪除)操作。

(3)從賬號鎖定

流程系統(tǒng)完成審批流程之后,申請的離職基本信息自動(dòng)流轉(zhuǎn)至4A平臺(tái)賬號自動(dòng)化模塊,由4A平臺(tái)自動(dòng)完成從賬號的鎖定操作。

3 結(jié)束語

本文從大數(shù)據(jù)管控、VPN接入認(rèn)證、賬號自動(dòng)化管理三個(gè)方面展示4A統(tǒng)一安全管控平臺(tái)應(yīng)用深化的闡述,滿足了業(yè)務(wù)合規(guī)過程對4A的要求、加強(qiáng)了4A管控的業(yè)務(wù)范圍、同時(shí)規(guī)范了賬號管理流程。在此基礎(chǔ)上,通過認(rèn)證管理、賬號管理和授權(quán)管理的高度集成,進(jìn)一步加強(qiáng)4A的安全管控能力。

4A統(tǒng)一安全管控平臺(tái)作為貴州電網(wǎng)核心的安全平臺(tái),通過不斷推廣和深化應(yīng)用,不僅可以加強(qiáng)信息安全建設(shè),還可以提升管理的合規(guī)性,同時(shí)提升企業(yè)信息化管理能力。

[1]李申章,郭威,毛正雄,張雪堅(jiān).從組織人員“流動(dòng)”管理的角度探討4A的深化應(yīng)用.中國管理信息化.

[2]http://www.doc88.com/p-7008677362917.html.

[3]田峰,蔡嘉勇,王恒毅等.中國移動(dòng)業(yè)務(wù)支撐網(wǎng)4A平臺(tái)安全技術(shù)規(guī)范,賬號管理和認(rèn)證管理分冊.

[4]https://wenku.baidu.com/view/413f6668a98271fe910ef93 3.html.

[5]https://wenku.baidu.com/view/0e37ef29d0d233d4b04e69 41.html.

猜你喜歡
用戶管理
棗前期管理再好,后期管不好,前功盡棄
加強(qiáng)土木工程造價(jià)的控制與管理
如何加強(qiáng)土木工程造價(jià)的控制與管理
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
“這下管理創(chuàng)新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應(yīng)用
Camera360:拍出5億用戶
100萬用戶
主站蜘蛛池模板: 日韩在线第三页| 3D动漫精品啪啪一区二区下载| 欧美成在线视频| 亚洲精品卡2卡3卡4卡5卡区| 日本亚洲欧美在线| 亚洲第一色视频| 亚洲永久视频| 精品国产中文一级毛片在线看| 亚洲欧美色中文字幕| 亚洲欧洲日韩国产综合在线二区| 高清久久精品亚洲日韩Av| 久久久国产精品无码专区| 2020国产精品视频| 久久99蜜桃精品久久久久小说| 91蜜芽尤物福利在线观看| 国产99在线| 中文字幕久久波多野结衣| 青草视频久久| 亚洲不卡影院| 国产精品爆乳99久久| 国产在线91在线电影| 精品天海翼一区二区| 日韩在线成年视频人网站观看| 在线人成精品免费视频| a毛片在线| 四虎永久在线| 韩日免费小视频| 久久中文字幕av不卡一区二区| 成年女人a毛片免费视频| 日本a级免费| 一本大道东京热无码av| 亚洲娇小与黑人巨大交| 亚洲精品无码日韩国产不卡| 成年看免费观看视频拍拍| 国内自拍久第一页| 美女潮喷出白浆在线观看视频| 91视频首页| 国产免费久久精品44| 国产精品黄色片| 97视频在线精品国自产拍| 青草午夜精品视频在线观看| 免费看久久精品99| 91色综合综合热五月激情| 日韩高清在线观看不卡一区二区| 成人日韩精品| 国产亚洲精品无码专| 久久久久88色偷偷| 国产精品蜜芽在线观看| 五月天丁香婷婷综合久久| 中文字幕欧美日韩| 欧美亚洲一二三区| 91成人在线观看| 精品人妻AV区| 青青国产视频| 欧美精品亚洲日韩a| 欧美不卡视频一区发布| 国产精品丝袜在线| 亚洲综合精品香蕉久久网| 啊嗯不日本网站| 国产99视频精品免费视频7 | a级毛片免费在线观看| av色爱 天堂网| 日韩福利视频导航| 激情在线网| 亚洲色图在线观看| 国产免费怡红院视频| 小说 亚洲 无码 精品| 精品国产污污免费网站| 2019年国产精品自拍不卡| 亚洲欧美国产视频| 九九九精品成人免费视频7| 亚洲日韩高清在线亚洲专区| 国产精品无码一区二区桃花视频| 国产精品美乳| 成人av专区精品无码国产 | 少妇精品在线| 国产精品第一区| 日本欧美精品| 高潮毛片免费观看| 国产成人久视频免费| 欧美日韩午夜| 国产精品天干天干在线观看|