高校信息安全體系設(shè)計與應(yīng)用研究

時間:2022-08-10 10:44:37

導(dǎo)語:高校信息安全體系設(shè)計與應(yīng)用研究一文來源于網(wǎng)友上傳,不代表本站觀點,若需要原創(chuàng)文章可咨詢客服老師,歡迎參考。

高校信息安全體系設(shè)計與應(yīng)用研究

一、引言

目前,全國高校中的信息化建設(shè)發(fā)展迅速,橫向發(fā)展越來越全面,縱向發(fā)展越來越深入。信息化建設(shè)對高校的教育發(fā)展具有革命性影響,已經(jīng)成為促進高校教育改革創(chuàng)新和提高教育質(zhì)量的推動力,是高校教育發(fā)展的創(chuàng)新前沿。大學(xué)的教學(xué)、科研和管理的正常運作幾乎完全依賴于信息系統(tǒng)的穩(wěn)定可靠運行,信息系統(tǒng)中的安全體系成為至關(guān)重要的部分。因此,高校需要一套完整嚴(yán)密的安全體系來保障信息化建設(shè)。

二、現(xiàn)狀與問題

隨著高校信息化建設(shè)的推進,大學(xué)信息化建設(shè)規(guī)模越來越大,軟硬件設(shè)備配備完整,運行保障的基礎(chǔ)技術(shù)手段基本具備。擁有了網(wǎng)絡(luò)系統(tǒng)管理和應(yīng)用技術(shù)支持的專業(yè)人員,在安全上采用了防火墻、防病毒等常規(guī)的安全防護手段,保障了核心業(yè)務(wù)系統(tǒng)在一般情況下的正常運行,具備了基本的安全防護能力。但隨著信息系統(tǒng)的發(fā)展,不管從業(yè)務(wù)功能還是數(shù)據(jù)方面都在不斷的發(fā)生變化,但信息安全體系的不斷完善與整改往往因得不到重視而滯后。所以就會存在以下主要問題:信息化建設(shè)領(lǐng)導(dǎo)機構(gòu)及信息安全機構(gòu)設(shè)置不夠正規(guī)化、專一化。在之前,大多數(shù)高校中,信息安全機構(gòu)不受重視、不夠?qū)R?。認(rèn)為信息安全部分的進程,不用單獨成為信息化建設(shè)時平行推進的一條線,在信息化建設(shè)時對能考慮到的安全問題做決策,過程中未考慮到的問題,隨后再去做分析。這樣的結(jié)果往往使得安全部分的建設(shè)跟信息化建設(shè)脫節(jié),如果步伐相差較大,安全系統(tǒng)體系最終不能到達預(yù)期的結(jié)果。防護系統(tǒng)過于單一。網(wǎng)絡(luò)與信息安全事件分類不明確,出現(xiàn)不同問題預(yù)處理方式不明確,導(dǎo)致不能全面的做到預(yù)防備案。對信息系統(tǒng)沒有主動去測試、篩選、掃描等主動檢測、監(jiān)測與查找,而是等待不同的安全問題出現(xiàn)后再去找相應(yīng)的解決方案。保障措施不完善。后續(xù)處理應(yīng)及時,抑制不安全影響進一步擴大。

三、高校信息安全體系的設(shè)計與應(yīng)用

1.信息化建設(shè)領(lǐng)導(dǎo)機構(gòu)及信息安全機構(gòu)設(shè)置。(1)學(xué)校成立校園網(wǎng)絡(luò)與信息安全事件應(yīng)急處置領(lǐng)導(dǎo)小組,全面負(fù)責(zé)和統(tǒng)一指揮校園網(wǎng)絡(luò)與信息安全重大突發(fā)事件的應(yīng)急處置工作。(2)數(shù)字校園建設(shè)中心作為學(xué)校信息化建設(shè)的主管部門,負(fù)責(zé)校園主干網(wǎng)絡(luò)與主要信息系統(tǒng)安全事件的預(yù)防、監(jiān)測、報告和應(yīng)急處置,負(fù)責(zé)對學(xué)校其他部門主管的網(wǎng)絡(luò)信息系統(tǒng)的安全防護情況進行日常檢查、指導(dǎo)和督促,必要時數(shù)字校園建設(shè)中心協(xié)助相關(guān)主管部門完成突發(fā)事件的技術(shù)處理。(3)成立校園網(wǎng)管理委員會,職責(zé)為負(fù)責(zé)領(lǐng)導(dǎo)、監(jiān)督和協(xié)調(diào)校園網(wǎng)的建設(shè)和運行;負(fù)責(zé)對校園網(wǎng)建設(shè)、使用和運行中的重大問題和政策性問題進行決策。信息化領(lǐng)導(dǎo)小組由主管信息化校領(lǐng)導(dǎo)和有關(guān)職能部門負(fù)責(zé)人組成。整合網(wǎng)絡(luò)中心、技術(shù)中心和電教中心成立數(shù)字校園建設(shè)中心,數(shù)字校園建設(shè)中心在教育信息化領(lǐng)導(dǎo)小組的領(lǐng)導(dǎo)下負(fù)責(zé)學(xué)校的信息化建設(shè)。(4)單獨成立校園網(wǎng)絡(luò)與信息安全事件應(yīng)急處置領(lǐng)導(dǎo)小組,全面負(fù)責(zé)和統(tǒng)一指揮校園網(wǎng)絡(luò)與信息安全重大突發(fā)事件的應(yīng)急處置工作。2.完整的信息安全架構(gòu)。信息安全工作是一項常抓不懈的長期工作,首都師范大學(xué)在努力做好當(dāng)下相關(guān)工作的同時,分別在安全技術(shù)和管理規(guī)范上做了相應(yīng)的規(guī)劃。學(xué)校根據(jù)目前信息安全的現(xiàn)狀,申報信息安全建設(shè)專項,計劃通過采購數(shù)據(jù)中心防火墻、漏洞掃描系統(tǒng)、負(fù)載均衡等安全防護設(shè)備工相關(guān)工具,對數(shù)據(jù)中心進行整體安全加固,提升數(shù)據(jù)中心安全防護能力,切實提高系統(tǒng)的安全風(fēng)險抵御能力,降低網(wǎng)絡(luò)應(yīng)用系統(tǒng)所面臨安全風(fēng)險威脅,保證網(wǎng)絡(luò)應(yīng)用系統(tǒng)安全、穩(wěn)定的運行,使網(wǎng)絡(luò)信息系統(tǒng)在符合國家信息安全防護相應(yīng)級別的安全要求。以首都師范大學(xué)數(shù)據(jù)中心安全規(guī)劃架構(gòu)為例:第一層安全防護:即傳統(tǒng)防火墻+IPS,并且對內(nèi)部的應(yīng)用進行詳細(xì)控制,對校園網(wǎng)開放應(yīng)用需要對開開放的端口,例如真把HTTP的80端口開放出來,其余的應(yīng)和數(shù)據(jù)庫等就不會出現(xiàn)在校園網(wǎng)當(dāng)中,并通過IPS對于蠕蟲、syn等攻擊行為進行防護。第二層安全防護:由于傳統(tǒng)的防火墻無法對于80端口的web應(yīng)用進行防護,所以需要專門的web應(yīng)用防火墻進行80端口的web應(yīng)用的防護;在數(shù)據(jù)中心與核心交換機之間一般都使用萬兆鏈路,web應(yīng)用防火墻不能像傳統(tǒng)防火墻能夠去支持萬兆接口,只能夠通過策略路由的方式將所有的80端口流量全部匹配至web應(yīng)用防火墻內(nèi),其余的流量還照樣能夠走萬兆流量,一般在測試的過程中web流量基本維持在300M-500M之間,或者也可以采用反向的方式旁路在數(shù)據(jù)中心交換機上。第三層安全防護:虛擬化安全防護,在數(shù)據(jù)中心層面都提倡大二層結(jié)構(gòu),為了是最大化降低應(yīng)用之間的訪問延遲,所以在虛擬化網(wǎng)絡(luò)設(shè)計當(dāng)中就沿用二層設(shè)計,但由于一臺物理機器上承載多臺虛擬機,所以在2層交換上都是在虛擬交換機上進行,也就是說在相同虛擬機上同網(wǎng)段段的數(shù)據(jù)交互在網(wǎng)卡層面就完成,那相互之間的安全就需要依靠虛擬化安全防護來完成。第四層安全防護:數(shù)據(jù)庫安全防護,這部分防護主要是在應(yīng)用服務(wù)器與數(shù)據(jù)庫服務(wù)器之間,監(jiān)視數(shù)據(jù)庫活動、防止未被授權(quán)的數(shù)據(jù)庫訪問、SQL注入權(quán)限或角色升級、對敏感數(shù)據(jù)的非法訪問。第五層安全檢測:通過漏洞掃描設(shè)備解決系統(tǒng)本身的漏洞和安全隱患,在拓?fù)渲兄灰W(wǎng)絡(luò)可達便可對所有的設(shè)備進行檢查。該項目正在逐步推進過程中,計劃于明年年底前建設(shè)完成并交付使用,通過該項目的實施,各安全設(shè)備的運行防護能夠保障首都師范大學(xué)數(shù)據(jù)中心的信息安全,實現(xiàn)數(shù)據(jù)中心信息和網(wǎng)絡(luò)的安全。同時,還申報并計劃學(xué)校信息安全等級保護測評和整改項目,該項目啟動后,將對學(xué)校重點的信息系統(tǒng)進行等級保護測評并針對相應(yīng)的測評結(jié)果對相應(yīng)問題進行有針對性的改造;對于學(xué)校整個信息安全體系及信息安全管理制度進行統(tǒng)一的梳理,從制度和管理上對于信息安全進行全面的保障。3.對網(wǎng)絡(luò)與信息安全事件進行分類分級:《信息安全事件分類分級指南》(1)網(wǎng)絡(luò)與信息安全事件分類。網(wǎng)絡(luò)與信息安全突發(fā)事件依據(jù)發(fā)生過程、性質(zhì)和特征的不同,可分為以下四類:①網(wǎng)絡(luò)攻擊事件:校園網(wǎng)絡(luò)與信息系統(tǒng)因病毒感染、非法入侵等造成學(xué)校網(wǎng)站或部門二級網(wǎng)站主頁被惡意篡改,應(yīng)用系統(tǒng)數(shù)據(jù)被拷貝、篡改、刪除等。②設(shè)備故障事件:校園網(wǎng)絡(luò)與信息系統(tǒng)因網(wǎng)絡(luò)設(shè)備和計算機軟硬件故障、人為誤操作等導(dǎo)致業(yè)務(wù)中斷、系統(tǒng)宕機、網(wǎng)絡(luò)癱瘓。③災(zāi)害性事件:因洪水、火災(zāi)、雷擊、地震、臺風(fēng)、非正常停電等外力因素導(dǎo)致網(wǎng)絡(luò)與信息系統(tǒng)損毀,造成業(yè)務(wù)中斷、系統(tǒng)宕機、網(wǎng)絡(luò)癱瘓。④信息內(nèi)容安全事件:利用校園網(wǎng)絡(luò)在校內(nèi)外傳播法律法規(guī)禁止的信息,組織非法串聯(lián)、煽動集會游行或炒作敏感問題并危害國家安全、社會穩(wěn)定和公眾利益等。(2)網(wǎng)絡(luò)與信息安全分級。網(wǎng)絡(luò)與信息安全突發(fā)事件依據(jù)可控性、嚴(yán)重程度和影響范圍的不同,可分為以下四級:I級(特別重大):學(xué)校網(wǎng)絡(luò)與信息系統(tǒng)發(fā)生全校性大規(guī)模癱瘓,對學(xué)校正常工作造成特別嚴(yán)重?fù)p害,且事態(tài)發(fā)展超出學(xué)校控制能力的安全事件;II級(重大):學(xué)校網(wǎng)絡(luò)與信息系統(tǒng)造成全校性癱瘓,對學(xué)校正常工作造成嚴(yán)重?fù)p害,事態(tài)發(fā)展超出數(shù)字校園建設(shè)中心控制能力,需學(xué)校各部門協(xié)同處置的安全事件;III級(較大):學(xué)校某一區(qū)域的網(wǎng)絡(luò)與信息系統(tǒng)癱瘓,對學(xué)校正常工作造成一定損害,數(shù)字校園建設(shè)中心可自行處理的安全事件;IV級(一般):某一局部網(wǎng)絡(luò)或信息系統(tǒng)受到一定程度損壞,對學(xué)校某些工作有一定影響,但不危及學(xué)校整體工作的安全事件。4.做好預(yù)防措施,安全漏洞檢查與發(fā)現(xiàn)問題及時整改。依照上面指定的《信息安全事件分類分級指南》,對校園網(wǎng)絡(luò)通信平臺、應(yīng)用平臺和信息系統(tǒng)采取相應(yīng)安全保障措施。建立健全安全事件預(yù)警預(yù)報體系,嚴(yán)格執(zhí)行校園網(wǎng)絡(luò)與信息系統(tǒng)安全管理制度,常年堅持校園網(wǎng)絡(luò)安全工作值班制度。加強對校園網(wǎng)絡(luò)與學(xué)校網(wǎng)站等重點信息系統(tǒng)的監(jiān)控和安全管理,做好相關(guān)數(shù)據(jù)日志記錄,確定合理規(guī)則,對校園網(wǎng)絡(luò)進出信息實行過濾及預(yù)警。實行信息網(wǎng)上審批制度,對可能引發(fā)校園網(wǎng)絡(luò)與信息安全事件的信息,要認(rèn)真收集、分析、判斷,發(fā)現(xiàn)有異常情況時,及時防范處理并逐級報告。做好服務(wù)器及數(shù)據(jù)中心的數(shù)據(jù)備份及登記工作,建立災(zāi)難性數(shù)據(jù)恢復(fù)機制。特殊時期,根據(jù)要求和部署組織專業(yè)技術(shù)人員對校園網(wǎng)絡(luò)和信息系統(tǒng)采取加強性保護措施,對校園網(wǎng)絡(luò)通信及信息系統(tǒng)進行不間斷監(jiān)控。主動檢測與查找信息安全存在的漏洞風(fēng)險,并根據(jù)安全154信息系統(tǒng)工程│2017.6.20ACADEMICRESEARCH學(xué)術(shù)研究漏洞的危險程度對問題采取以下方式進行處理:一是將存在安全隱患的網(wǎng)站進行短期關(guān)停,并限期封堵安全漏洞;二是對于涉及范圍比較廣,師生員工關(guān)注比較高的網(wǎng)站(如學(xué)校主頁)加強安全檢查和監(jiān)控,并上報辦公會,啟動改版計劃;三是對于建設(shè)較早且安全隱患較多二級部門網(wǎng)站進行永久性關(guān)停,并責(zé)令相關(guān)單位以新的安全標(biāo)準(zhǔn)建設(shè)新網(wǎng)站。對存在安全漏洞進行整改,對學(xué)校的安全風(fēng)險進行全面排查,把信息安全事件扼殺在萌芽狀體。以免在信息安全方面沒有造成不良的影響,造成損失。5.完備的處理流程(1)預(yù)案啟動。發(fā)生校園網(wǎng)絡(luò)與信息安全事件后,數(shù)字校園建設(shè)中心和突發(fā)安全事件的信息系統(tǒng)建管部門應(yīng)盡最大可能收集事件相關(guān)信息,鑒別事件性質(zhì),確定事件來源,弄清事件范圍,評估事件帶來的影響和損害,確認(rèn)突發(fā)事件的類別和等級,并參照下述響應(yīng)機制對突發(fā)事件進行處置。(2)應(yīng)急響應(yīng)①應(yīng)急響應(yīng)機制。III級或IV級突發(fā)事件響應(yīng):數(shù)字校園建設(shè)中心和突發(fā)安全事件的信息系統(tǒng)建管部門自行負(fù)責(zé)應(yīng)急處置工作,有關(guān)情況報分管校領(lǐng)導(dǎo)。II級突發(fā)事件響應(yīng):數(shù)字校園建設(shè)中心立即上報分管校領(lǐng)導(dǎo)和校園網(wǎng)絡(luò)與信息安全事件應(yīng)急處置領(lǐng)導(dǎo)小組,由領(lǐng)導(dǎo)小組統(tǒng)一組織、協(xié)調(diào)指揮進行應(yīng)急處置。I級突發(fā)事件響應(yīng):數(shù)字校園建設(shè)中心立即上報分管校領(lǐng)導(dǎo)和校園網(wǎng)絡(luò)與信息安全事件應(yīng)急處置領(lǐng)導(dǎo)小組,領(lǐng)導(dǎo)小組再上報至市公安局等相關(guān)部門,由北京市相關(guān)部門會同我校校園網(wǎng)絡(luò)與信息安全事件應(yīng)急處置領(lǐng)導(dǎo)小組統(tǒng)一組織、協(xié)調(diào)指揮應(yīng)急處置。②應(yīng)急處理方式。根據(jù)網(wǎng)絡(luò)與信息安全事件分類采取不同應(yīng)急處置方式。對于網(wǎng)絡(luò)攻擊事件,查找網(wǎng)絡(luò)攻擊的源頭,尋找對用內(nèi)部的服務(wù)器等設(shè)備,關(guān)閉內(nèi)部相關(guān)設(shè)備與外部的網(wǎng)絡(luò)連接。抓包并分析網(wǎng)絡(luò)攻擊的來源信息。對造成的信息破壞進行修復(fù),利用備份系統(tǒng)進行恢復(fù)?;诠舻念愋涂梢圆扇∫韵陆鉀Q辦法:病毒傳播:及時尋找并斷開傳播源,判斷病毒的類型、性質(zhì)、可能的危害范圍;為避免產(chǎn)生更大的損失,保護健康的計算機,必要時可關(guān)閉相應(yīng)的端口,甚至相應(yīng)樓層的網(wǎng)絡(luò),及時請有關(guān)技術(shù)人員協(xié)助,尋找并公布病毒攻擊信息,以及殺毒、防御方法。外部入侵:找出攻擊的源頭,評估分析對網(wǎng)絡(luò)系統(tǒng)和數(shù)據(jù)系統(tǒng)造成的傷害。如果是試圖入侵被防火墻直接攔截的,對入侵?jǐn)?shù)據(jù)進行分析,分析其欲攻擊的IP和端口。對服務(wù)器的端口進行監(jiān)察或關(guān)閉。對該IP地址進行限制訪問。如果已經(jīng)對系統(tǒng)造成損害,需要立即斷開與外網(wǎng)的連接,以免造成更為嚴(yán)重的傷害。內(nèi)部入侵:定位內(nèi)部的入侵相關(guān)信息,信息包含入侵的用戶,所在辦公室位置,入侵的IP地址和端口。對于入侵成功的,應(yīng)立即關(guān)閉內(nèi)網(wǎng)交換設(shè)備。設(shè)備故障事件:定位造成故障事件的設(shè)備,評估事件的嚴(yán)重程度,對于非持久化存儲的設(shè)備或可暫時停運的設(shè)備,使用備用設(shè)備替換。迅速聯(lián)系IT部門,對設(shè)備故障做維護與報備。保證相關(guān)的校園網(wǎng)絡(luò)系統(tǒng)的正常運轉(zhuǎn)。災(zāi)害性事件:此類事件多指自然災(zāi)害事件,根據(jù)災(zāi)害的程度,在保證人身安全的情況下,對設(shè)備以及數(shù)據(jù)進行緊急保護。信息內(nèi)容安全事件:接到校內(nèi)網(wǎng)站出現(xiàn)不良信息的報案后,應(yīng)迅速屏蔽該網(wǎng)站的網(wǎng)絡(luò)端口或拔掉網(wǎng)絡(luò)連接線,阻止有害信息的傳播,根據(jù)網(wǎng)站相關(guān)日志記錄查找信息人并做好善后處理;對公安機關(guān)要求我校協(xié)查的外網(wǎng)不良信息事件,根據(jù)校園網(wǎng)上網(wǎng)相關(guān)記錄查找信息人。其它不確定安全事件:根據(jù)提前制定的安全事件處理原則,根據(jù)實時情況靈活多變進行處理。對于未知的處理辦法,對信息安全部門進行咨詢求助。③后續(xù)處理。對攻擊事件先進行以上的事件處理之后,應(yīng)及時的采取措施,防止攻擊事件造成的危害進一步的增強。對于具有潛伏性的、長久性的病毒攻擊,要實時的進行隔離和防護。對攻擊事件抑制以后,追其根源,分析事件的動機和途徑。解決并清除此危機,制定對此類攻擊處理的成熟方案。在確保安全事件解決后,要及時清理系統(tǒng),恢復(fù)數(shù)據(jù)、程序、服務(wù),恢復(fù)工作應(yīng)避免出現(xiàn)誤操作導(dǎo)致的數(shù)據(jù)丟失。④記錄上報。對于發(fā)生的安全事件,要認(rèn)真做記錄與統(tǒng)計。將記錄結(jié)果向校園安全部門領(lǐng)導(dǎo)及時匯報,及時分析網(wǎng)絡(luò)系統(tǒng)日志,將重要日志信息做永久存儲處理。⑤結(jié)束響應(yīng)。不斷完善網(wǎng)絡(luò)安全整體方案,加強技術(shù)管理,確保信息系統(tǒng)的穩(wěn)定與安全。根據(jù)工作需要聘請信息安全顧問為應(yīng)急處置過程和重建工作提供咨詢和技術(shù)支持。6.保障措施。校園網(wǎng)絡(luò)與信息安全應(yīng)急處置是一項長期的、隨時可能發(fā)生的工作,必須做好各項應(yīng)急保障工作。(1)隊伍保障。加強對安全隊伍工作人員的安全技術(shù)培訓(xùn),增強安全隊伍對日常操作的安全程度,面對突發(fā)安全事件能緊急處理。對于日常維護能做到防患于未然。(2)技術(shù)保障。拒絕采用盜版辦公軟件,特別是安全維護相關(guān)的軟件,比如防火墻、殺毒軟件等,應(yīng)安裝正版使用。擁有健全的安全防護體系與安全技術(shù),對防護系統(tǒng)進行多方位、多層次的設(shè)計。確保安全系統(tǒng)的穩(wěn)定與可靠。(3)資金保障。信息安全部門要積極的對安全的升級與維護項目進行申報,對于申報資金要落到安全系統(tǒng)建設(shè)實處。學(xué)校領(lǐng)導(dǎo)與財務(wù)部門,要大力支持安全部門的專項資金申請審批工作。將安全系統(tǒng)預(yù)算納入到每年的財政預(yù)算中。(4)安全培訓(xùn)和演練。聘請專業(yè)的安全公司人員對部門人員進行培訓(xùn)與教學(xué),在理論培訓(xùn)的同時,進行安全事件的軟件模擬或真實模擬演練。

四、結(jié)語

高校信息化管理水平是衡量高校辦學(xué)水平的重要尺度,信息化管理過程中的安全是重中之重。隨著高等教育的迅速發(fā)展, 辦學(xué)規(guī)模不斷擴大, 教學(xué)管理越來越復(fù)雜化, 高校的信息系統(tǒng)管理工作面臨著嚴(yán)峻挑戰(zhàn)。伴隨著高校信息化進程的不斷推進,新的信息安全隱患不斷涌現(xiàn),信息風(fēng)險也不斷加大,建立一套高效、集成的信息安全保障體系勢在必行。利用技術(shù)措施加強信息安全防護,保證管理信息系統(tǒng)正常運行,這樣才能滿足教學(xué)管理的需要。

作者:劉海龍 安寅杰 單位:首都師范大學(xué)數(shù)字校園建設(shè)中心

參考文獻

[1]吳曉瞻.高校安全協(xié)同辦公信息系統(tǒng)的設(shè)計與實現(xiàn)[D].浙江:浙江工業(yè)大學(xué),2016.

[2]黃文雯.辦公業(yè)務(wù)安全保障系統(tǒng)的設(shè)計與實現(xiàn)[A].中國電機工程學(xué)會電力信息化專業(yè)委員會、國家電網(wǎng)公司信息通信分公司:2016電力行業(yè)信息化年會論文集,2016,(4):10-23.

[3]姚亞玲.高校網(wǎng)絡(luò)教學(xué)管理系統(tǒng)的設(shè)計與實現(xiàn)[D].吉林:吉林大學(xué),2016.

[4]黃宏杰,陳永清.現(xiàn)代校園網(wǎng)信息安全化的研究[J].計算機時代,2016,(12):46-48+52.

[5]徐豪.高校網(wǎng)絡(luò)安全管理問題與對策研究[J].數(shù)字技術(shù)與應(yīng)用,2016,(09):200-201.

[6]趙歡,陳熙.高校信息安全體系的研究與實現(xiàn)[J].中國教育信息化,2013,(13):87-89.

[7]李剛,王俊崴.高校管理信息系統(tǒng)安全問題分析[J].中國教育信息化,2016,(15):42-45.