清华大学数字校园建设与思考

Similar documents
清华大学运行服务体系的建设与实践(戚丽).ppt


2

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对


目 录 一 概 述 如 何 解 决 安 全 挑 战 平 台 建 设 的 必 要 条 件... 3 二 架 构 说 明 数 据 采 集 层 数 据 处 理 层 应 用 服 务 层 展 示 平 台

Microsoft Word 中的文档

电信行业网上营业厅

校友会系统白皮书feb_08

2 奋斗的历程丰硕的成果 ( 二 ) 2) 系统运行与维护 : 信息系统建设好后, 最重要的是使用 如何保证系统能够稳定 高效地为用户提供服务, 系统的运行与维护是关键 校园数据中心必须有一个较高标准的机房, 能够提供稳定的电源, 干净整洁的机房环境, 适宜的湿度 温度, 有专人负责的管理, 畅通的

PowerPoint Presentation

目 录 1. 概 述 总 体 方 案 方 案 概 述 软 件 部 署 架 构 技 术 原 理 访 问 场 景 典 型 设 备 ipad 配 置 使 用 示 例 详 细

目 录 第 一 章 综 述... 3 第 二 章 公 司 简 介... 3 第 三 章 系 统 概 述... 4 第 四 章 软 件 环 境 部 署... 4 第 五 章 系 统 安 全... 5 第 六 章 用 户 类 别 及 功 能 列 表... 5 第 七 章 系 统 功 能 描 述... 7



中国教育软件市场回眸与前景分析 doc

天津天狮学院关于修订2014级本科培养方案的指导意见

目 录 第 五 部 分 报 价 邀 请 第 六 部 分 供 应 商 须 知 附 表 第 七 部 分 评 审 方 法 和 评 分 细 则 第 八 部 分 项 目 需 求 和 服 务 方 案 要 求 1

<4D F736F F D20B4F2D3A1B8E5CEE5A3BAD5E3BDADB4F3D1A7D0C5CFA2BBAFBDA8C9E8B1EAD7BCB9E6B7B62E646F63>

collateral 1.doc

表 一 海 南 省 一 般 公 共 预 算 收 支 表 收 入 支 出 一 地 方 一 般 公 共 预 算 收 入 6,827,607 一 地 方 一 般 公 共 预 算 支 出 12,858,495 ( 一 ) 税 收 收 入 5,538,824 ( 一 ) 一 般 公 共 服 务 支 出 1,0

广州市□□□(部门)2016年部门预算

设 置, 占 81%) (27 家 设 置, 占 64%) (24 家 设 置, 占 57%) (18 家 设 置, 占 43%); ( 三 ) 在 看 板 的 上, 辽 宁 公 司 充 分 发 挥 区 域 公 司 特 点, 将 总 部 看 板 设 置, 并 形 成 一 个 闭 合 信 息 流, 实

中共重庆商务职业学院委员会

01

目 录 第 五 部 分 第 六 部 分 第 七 部 分 第 八 部 分 投 标 邀 请 投 标 人 须 知 附 表 评 标 方 法 和 评 分 细 则 项 目 需 求 和 技 术 方 案 要 求 1

清华得实WebST网络安全行业解决方案

工程施工招标

目 录 1. 前 言 产 品 理 念 产 品 概 述 产 品 定 义 北 斗 协 同 工 作 平 台 整 体 解 决 方 案 设 计 八 大 原 则 产 品 十 大 特 性 功

05_06_浙江省发展和改革委员会网上并联审批系统实施案例.PDF

untitled

考 試 日 期 :2016/04/24 教 室 名 稱 :602 電 腦 教 室 考 試 時 間 :09: 二 技 企 管 一 胡 宗 兒 中 文 輸 入 四 技 企 四 甲 林 姿 瑄 中 文 輸 入 二 技 企 管 一

SiteView技术白皮书

数字地理空间框架及一村一镇一地图建设

Untitiled

中艺华海修改1.7.indd

北 京 蓝 皮 书 公 共 服 务 相 比 而 言, 养 老 医 疗 失 业 等 保 险 都 早 已 经 由 国 务 院 颁 布 了 相 应 的 立 法 条 例, 在 全 国 范 围 内 形 成 了 统 一 的 制 度 党 的 十 八 届 四 中 全 会, 首 次 以 依 法 治 国 为 主 题,

2006年中央、国家机关公务员录用考试


软件概述

目 录

附件2

Microsoft Word - PKUCS计算机教育 doc

IQ

<4D F736F F D BAD3C4CFC0EDB9A4B4F3D1A C4EAB6C8B1BEBFC6BDCCD1A7D6CAC1BFB1A8B8E6A3A8D7EED6D5B8E5A3A92E646F63>

前言

附 件 : 2009 年 度 国 家 精 品 课 程 名 单 一 本 科 国 家 精 品 课 程 ( 以 学 科 为 序, 共 400 门 ) 序 号 一 级 学 科 二 级 学 科 课 程 名 称 学 校 名 称 负 责 人 1 哲 学 哲 学 类 马 克 思 主 义 伦 理 学 安 徽 师 范

迎接信息化新挑战,建设新一代校园数据中心

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工 作 的

蓝凌EKP-N解决方案白皮书_V1.doc

<4D F736F F D B8BDBCFE332D3120C8EDBCFEB9A4B3CCCBB6CABFC5E0D1F8B7BDB0B8>

handsome-招股书-新规则-final-version-0422.PDF

RTX3.2.0标准版 - 技术白皮书

xueshu004.doc

产品年白皮书

11 天 山 区 区 环 卫 清 运 队 机 械 工 程 师 4011 C 1 不 限 不 限 机 电 具 有 两 以 工 作 经 12 天 山 区 乌 鲁 木 齐 市 第 15 小 会 计 4012 C 1 不 限 不 限 会 计 财 会 财 电 算 化 临 床 医 预 防 医 公 共 卫 生 与


PowerPoint 演示文稿

复 变 函 数 与 积 分 变 换 常 微 分 方 程 数 值 分 析 数 值 分 析 课 程 实 习 微 分 方 程 数 值


北化大校发[2001]28号 签发人:王子镐

目 录 第 一 章 总 论 概 述 编 制 依 据 和 原 则 企 业 概 况 项 目 提 出 的 背 景 及 投 资 必 要 性 可 行 性 研 究 的 工 作 范 围 可 行 性 研 究

职 位 类 别 : 测 试 工 程 师 工 作 经 验 或 实 习 经 历 : 不 限 岗 位 要 求 : 1. 本 科 及 其 以 上 学 历, 计 算 机 相 关 专 业 2014 届 毕 业 生 ; 2. 实 习 时 间 要 求, 尽 量 一 周 五 个 工 作 日 ; 3. 熟 悉 Wind

Marketing_WhitePaper.PDF

网上路演公告-final.PDF

银 行 卡 业 务 风 险 控 制 与 安 全 管 理 指 引 第 一 章 总 则 第 一 条 为 保 护 持 卡 人 商 户 以 及 成 员 单 位 的 合 法 权 益, 维 护 银 行 卡 市 场 秩 序, 规 范 银 行 卡 业 务 风 险 控 制 与 安 全 管 理, 加 强 银 行 卡 业

支持的趋势科技服务器深度安全防护系统功能(按平台划分)

标准名称

国 家 图 书 馆 年 鉴 0 重 点 文 化 工 程 一 中 华 古 籍 保 护 计 划 0 年, 国 家 图 书 馆 ( 国 家 古 籍 保 护 中 心 ) 根 据 文 化 部 要 求, 围 绕 习 近 平 总 书 记 关 于 弘 扬 中 华 优 秀 传 统 文 化 系 列 讲 话 精 神, 对

清华大学数字校园建设与思考

电 子 政 务 蓝 皮 书 政 府 提 供 宏 观 数 据 的 责 任 鉴 于 电 子 海 关 电 子 口 岸 电 子 总 署 的 电 子 政 务 建 设 体 系 是 在 不 同 时 期, 根 据 当 时 的 需 求 采 用 不 同 技 术 逐 步 建 成 的, 随 着 社 会 形 势 的 不 断

MASQUERADE # iptables -t nat -A POSTROUTING -s / o eth0 -j # sysctl net.ipv4.ip_forward=1 # iptables -P FORWARD DROP #

附件

目 录 目 录 平 台 概 述 技 术 架 构 技 术 特 点 基 于 统 一 平 台 的 多 产 品 线 支 撑 先 进 性 安 全 性 开 放 性 高 性 能 和

近四年网络工程专业培养方案.doc

用于网中之网的集成化安全保护

13 ????????????????????-2010????3 +1????????????4????????????.doc

UFO-用友电子表软件

第 期 曹 源 等 形式化方法在列车运行控制系统中的应用

Microsoft Word 二專招生簡章_全_.doc

产品手册: CA GEN r8

一次SQL Tuning引出来的not in , not exists 语句的N种写法

R D B M S O R D B M S R D B M S / O R D B M S R D B M S O R D B M S 4 O R D B M S R D B M 3. ORACLE Server O R A C L E U N I X Windows NT w w

精品课程建设研讨

92 实 验 技 术 与 管 理 环, 在 安 全 策 略 的 整 体 指 导 下 保 证 信 息 系 统 的 安 全 P2DR 模 型 如 图 1 所 示 但 P2DR 忽 略 了 安 全 防 范 体 系 中 安 全 管 理 的 重 要 性, 而 目 前 业 界 内 外 的 共 识 是 网 络 安

Unify专业调度解决方案 (小文件)

白皮书

Sun Storage Common Array Manager 阵列管理指南,版本 6.9.0

Microsoft Word - 34

IT认证(三)

项目采购需求编写模板

LinuxÓû§»ù´¡

全国信息化工程师----GIS应用水平考试大纲(二级)

UNIX Shell Shell UNIX, 21 UN IX, UNIX UNIX UNIX vi UNIX UNIX Shell, UNIX Shell Shell UNIX Shell, Shell Shell Shell Shell Shell UNIX, (CIP) UNIX Shell

Microsoft Word - SPEC

重庆信~1

南方产权协同办公OA项目一期招标文件.doc

三商電腦普揚資訊.PDF

页眉

10 ATRsoft [Compatibility Mode]

大连理工大学专业学位硕士学位论文

Transcription:

1 校园数据中心网络安全防范体系研究 吴海燕戚丽 摘要 : 校园数据中心是校园信息系统的核心枢纽, 必须建立有机的 智能化的网络安全防范体系保护校园数据中心内关键数据和关键应用的安全 在长期实践的基础上, 本文提出了一种以安全策略为核心, 以安全技术作为支撑, 以安全管理作为落实手段, 并通过安全培训加强所有人的安全意识, 完善安全体系赖以生存的大环境的校园数据中心安全防范体系建设方法 最后, 本文给出了其在清华大学校园数据中心的应用实例 关键词 : 校园数据中心, 网络安全体系 一 引言随着高校信息化进程的推进, 高校校园网上运行的应用系统越来越多, 信息系统变得越来越庞大和复杂 校园网用户对信息系统的依赖性不断增加, 因此对信息系统的服务质量也提出了更高的要求, 要求信息系统能够提供 7 24 小时的优质服务 现在高校信息系统建设中普遍存在着谁开发谁维护的现象, 各单位提供的服务水平也就参差不齐, 如何保证信息系统的正常运行, 如何能够以最少的投入来完成系统的维护, 保证信息系统的服务质量, 就成为高校信息化发展到一定程度时必须考虑的问题 结合清华大学数字校园的建设, 我们提出了校园数据中心的概念 经过两年多的探索和尝试, 数据中心成为已经清华大学信息化系统的枢纽, 运行着电子身份管理与认证系统 信息服务门户系统 办公自动化系统 综合教务系统 网络教学系统 财务工资管理系统 设备资产系统 远程教育系统和开放实验室综合管理系统 目前数据中心内有各类服务器 80 余台, 存放了大量的关键数据, 与各个业务部门之间有着频繁的重要通讯, 保证关键数据安全 保证各应用系统的安全运行, 是数据中心的一项重要职责 然而, 随着互联网技术的发展, 黑客攻击手段日益先进, 而校园数据中心内的安全对象也不是简单系统, 而是开放的 人参与在其中的 与学校和社会紧密耦合的复杂系统, 攻击者可以只攻一点, 而我们需要处处设防, 这些都使得校园数据中心网络安全的复杂性大大提高 所以, 单一的网络安全产品, 或者各种安全产品 安全技术的简单堆砌并不能保证网络的安全性能, 只有在安全策略的指导下, 建立有机的 智能化的网络安全防范体系, 才能有效地保证校园数据中心内关键业务和关键数据的安全

2 奋斗的历程丰硕的成果 ( 二 ) 二 构建校园数据中心网络安全防范体系传统的计算机安全模型中, 美国国防部 NCSC 国家计算机安全中心于 1985 年推出的 TCSEC 模型是静态计算机安全模型的代表,P2DR 模型是可适应网络安全理论或称为动态信息安全理论的主要模型 P2DR 模型是 TCSEC 模型的发展, 也是目前被普遍采用的安全模型 P2DR 模型包含四个主要部分 :Policy( 安全策略 ) Protection( 防护 ) Detection ( 检测 ) 和 Response ( 响应 ) 防护 检测和响应组成了一个所谓的 完整的 动态 的安全循环, 在安全策略的整体指导下保证信息系统的安全 P2DR 模型如图 1 所示 : 图 1 P2DR 模型但 P2DR 忽略了安全防范体系中安全管理的重要性, 而目前业界内外的共识是网络安全 =3 分技术 +7 分管理 校园数据中心主要的服务对象是广大师生, 而大学生又是最为活跃的网络群体, 因此在校园数据中心中, 安全管理的作用应该更为突出 在多年实际工作的基础上, 我们提出了一种动态的 多方位的数据中心网络安全防范体系构建方法 首先, 网络安全防范体系应该是动态变化的 安全防护是一个动态的过程, 新的安全漏洞不断出现, 黑客的攻击手法不断翻新, 而校园数据中心自身的情况也在不断地发展变化, 在完成安全防范体系的架设后, 必须不断对此体系进行及时的维护和更新, 才能保证网络安全防范体系的良性发展, 确保它的有效性和先进性 网络安全防范体系构建是以安全策略为核心, 以安全技术作为支撑, 以安全管理作为落实手段, 并通过安全培训加强所有人的安全意识, 完善安全体系赖以生存的大环境 安全体系的示意图如图 2 所示

3 安 安 其它单元安全技术 防火墙技术 训 理 安全策略 全 全 安全审计 入侵检测 管 培 图 2 安全防范体系示意图下面将逐一描述安全体系的各个组成部分 安全策略 : 是一个成功的网络安全体系的基础与核心 安全策略描述了校园数据中心的安全目标 ( 包括近期目标和长期目标 ), 能够承受的安全风险, 保护对象的安全优先级等方面的内容 安全技术 : 常见的安全技术和工具主要包括防火墙 安全漏洞扫描 安全评估分析 入侵检测 网络陷阱 入侵取证 备份恢复和病毒防范等 这些工具和技术手段是网络安全体系中直观的部分, 缺少任何一种都会有巨大的危险, 因为网络入侵防范是一个整体概念 但校园数据中心往往经费有限, 不能全部部署, 这时就需要我们在安全策略的指导下, 分步实施 需要说明的是, 虽然是单元安全产品, 但在网络安全体系中它们并不是简单地堆砌, 而是要合理部署, 互联互动, 形成一个有机的整体 安全管理 : 安全管理贯穿整个安全防范体系, 是安全防范体系的核心 代表了安全防范体系中人的因素 安全不是简单的技术问题, 不落实到管理, 再好的技术 设备也是徒劳的 一个有效的安全防范体系应该是以安全策略为核心, 以安全技术为支撑, 以安全管理为落实 安全管理不仅包括行政意义上的安全管理, 更主要的是对安全技术和安全策略的管理 安全培训 : 最终用户的安全意识是信息系统是否安全的决定因素, 因此对校园数据中心用户的安全培训和安全服务是整个安全体系中重要 不可或缺的一部分

4 奋斗的历程丰硕的成果 ( 二 ) 三 清华大学校园数字中心网络安全防范体系实例 3.1 安全策略的制定清华大学校园数据中心现有各类服务器 80 余台, 其中包括 SUN Fire 15000 SUN Enterprise 5500 SUN Enterprise 5000 曙光天演 IBM F85 等大型服务器 ; 使用的操作系统包括 Solaris AIX Linux Windows 2000 等 ; 使用的应用软件主要包括 Oracle SQL Server Domino Notes WebLogic Resin Apache IIS 等 网络 系统和应用环境都十分复杂, 面对复杂的环境和较少的经费,2001 年数据中心初建时, 我们制定了符合实际的安全策略 比如明确了安全体系的近期目标是保证所有的机器都必须设防, 能够抵御一般水平的黑客进攻 ; 远期目标是实现完善的安全审计和取证机制, 保证受到入侵后有证可查, 鉴于大多数安全事件来自于管理员的误操作, 审计在明确事故责任上也能发挥重大作用 ; 长期目标是建立安全预警系统, 能够抵御较高水平的黑客攻击 明确了数据中心内服务器的安全优先级等 3.2 安全技术的应用及安全工具的部署在安全策略的指导下我们进行了安全工具和技术的部署, 形成了如下的直观的网络安全体系 : 在局域网的入口架设千兆防火墙, 并实现 VPN 的功能, 在数据中心网络入口处建立第一层的安全屏障,VPN 保证了管理员在家里或出差时能够安全接入数据中心 利用防火墙的网段隔离功能, 设置 DMZ 区 使用千兆入侵监测系统对数据中心内的所有数据流动进行实时检测入侵 使用认证服务器对数据访问进行统一的认证 实现网络防病毒功能, 在数据中心建立病毒控管中心, 为数据中心和办公网络提供防毒服务 根据功能将服务器划分成服务器群, 使用多级防火墙实施进一步的保护 : 二级防火墙保护应用服务器群, 三级服务器保护数据库服务器群 使用安全日志及审计服务器保护关键日志, 方便管理员管理, 并作为取证的依据 应该说明的是, 经费短缺是校园数据中心面临的共同困难, 这种情况下就要求我们在制定安全策略时一定要切合实际, 建立分阶段的目标

5 入侵检测 安全互动 认证服务器 OA 服务器 OA 服务器群 二级防火墙 校园网 加密网络通道 千兆防火墙 /VPN 应用服务器 本机防火墙 二级防火墙 应用服务器 应用服务器群 三级防火墙 安全日志及审计服务器 本机防火墙 本机防火墙 Web 服务器邮件服务器 ( 网站防篡改系统 ) DMZ 区 病毒控管中心 数据库服务器 数据库服务器数据库服务器群 图 3 清华大学校园数据中心网络安全防范体系示意图 3.3 安全管理制度的形成与发展安全管理贯穿于安全防范体系的始终 实践一再告诉人们仅有安全技术防范, 而无严格的安全管理体系相配套, 是难以保障网络系统安全的 必须制订一系列安全管理制度, 对安全技术和安全设施进行管理 实现安全管理必须遵循可操作 全局性 动态性 管理与技术的有机结合 责权分明 分权制约及安全管理的制度化等原则 2001 年底清华大学校园数据中心网络安全防范体系建立后, 我们形成了初步的安全管理制度, 运行一年来暴露出了一些问题 : 首先在安全角色的定义上, 我们按操作系统类别设立了专门人员, 负责相关操作系统的安全维护和安全检查 但实际上因为人员明确但人员的任务不明确, 造成了安全角色有名无实 为此我们重新划分了安全角色, 使系统管

6 奋斗的历程丰硕的成果 ( 二 ) 理与安全管理相结合, 并建立了以系统管理员为中心的日常安全管理流程 ( 如图 4 所示 ), 并根据日常的安全管理工作情况去优化网络安全体系, 从而保证了整个网络安全体系的动 态性和有效性 安全管理员负责安全动态 安全技术跟踪 跟踪操作系统 应用软件的补丁 有安全补丁发布 系统管理员负责服务器的日常安全管理 给系统打补丁, 并纪录 有紧急事件发生 紧急事件相应小组负责处理突发事件 应用新工具, 对服务器进行安全加固 图 4 以系统管理员为核心的安全管理制度 3.4 安全培训与用户服务最终用户的安全意识是信息系统是否安全的决定因素, 因此对校园数据中心用户的安全培训和安全服务是整个安全体系中重要 不可或缺的一部分, 可以理解成为校园数据中心网络安全体系的生存土壤 特别是在目前病毒泛滥的大环境下, 通过定期培训 及时发放病毒警告通知 敦促大家打补丁等方法, 我们一直在坚持不懈地努力, 增强所有教职员工的安全意识 提高他们的安全技能 3.5 安全防范体系的动态发展安全防范体系的建立不是一劳永逸的, 数据中心自身的情况不断变化, 新的安全问题不断涌现, 必须根据情况的变化和现有体系中暴露出的一些问题, 不断对此体系进行及时的维护和更新, 保证网络安全防范体系的良性发展, 确保它的有效性和先进性 图 5 显示了清华大学校园数据中心网络安全防范体系的动态发展过程

7 形成新的网络安全防范体系 构建网络安全体系 紧急事故处处理 日常安全管理流程 安全技术追踪 安全管理制度完善 完善网络安全防范体系 安全管理制度 图 5 清华大学校园数据中心网络安全防范体系的动态发展过程 四 结束语校园数据中心是校园信息系统的核心枢纽, 必须建立有机的 智能化的网络安全防范体系保护校园数据中心内关键数据和关键应用的安全 从 2001 年底清华大学校园数据中心网络安全防范体系建立到现在, 我们积累了一些经验 在此基础上, 本文提出了一种以安全策略为核心, 以安全技术作为支撑, 以安全管理作为落实手段, 并通过安全培训加强所有人的安全意识, 完善安全体系赖以生存的大环境的校园数据中心安全防范体系架构方法, 最后给出了其在清华大学校园数据中心的应用实例 参考文献 [1] 蒋东兴 陈怀楚 沈培华等, 清华大学数字校园建设发展与规划, 实验技术与管理 2002 年增 1 [2] 戚丽 蒋东兴等, 校园数据中心建设与管理方法的探索, 教育信息化 2002 年 7 月增刊 [3] Trusted Computer System Evaluation Criteria (TCSEC), US DoD 5200.28-STD, December 1985.