人口基础信息服务支撑系统的安全性研究
2010年8月07日 11:17 作者:吴婵曼
摘要:没有对具体业务的安全特点和安全环境的正确分析和认识,任何安全技术、产品都解决不了真正的安全问题。本章就针对人口基础信息服务支撑系统的安全性进行研究,提出了就利用身份验证、SQL本身以及数据库备份与还原的系统安全策略。 中国论文网,s"H s+E*c;|r
关键词:人口 信息 系统 研究
`$X yw+u+{0 0 引言
a"g Z)Qw0 随着金融信息化、电子政务、电子商务等信息化建设的快速发展,政治、经济、文化等重要领域的信息系统都面临着日益严重的信息安全问题。然而,安全专家研究却发现,首先,安全设备有其技术定位和安全局限性。一般地,安全技术都是针对安全的某一个环节或方面开发的,而对于网络这个多样化的复杂系统,仅用某项或几个安全技术是无法满足所有业务的所有安全需求。其次,安全技术的简单堆砌无法提高系统的安全度。没有对具体业务的安全特点和安全环境的正确分析和认识,任何安全技术、产品都解决不了真正的安全问题。本章就针对人口基础信息服务支撑系统的安全性进行研究,提出了就利用身份验证、SQL本身以及数据库备份与还原的系统安全策略。 中国论文网]$hWTs/m1K1B*o
1 实施安全策略的必要性 中国论文网nSUmA%e&I
信息之所以要保密,是因为它具有机密性或敏感性。在信息时代,随着各种信息的剧增、社会通信的发展和计算机能力的进步,信息在产生、存储、处理、传递和利用的各个环节中都有被窃取、被篡改或被利用的危险。因此,数据安全是进行系统设计时必须考虑的问题之一。对于人口基础信息服务支撑系统来说,数据库中存放大量人口数据和档案信息,需要进行严密的保护,一旦数据被损坏,就会导致非常严重的后果。 中国论文网"n5O'u"P2^a[
2 利用身份验证进行数据保护
'~,JLG7` GXaX8rg0 人口基础信息服务支撑系统是一个Web管理系统,研究它的安全性,首先要解决一个问题:谁有权力进入系统通常的做法就是系统维护一张允许进入的用户名单。当用户要求进入的时候,系统判断是否为合法用户。于是问题就转化为如何有效地判别一个用户是否是系统的有效用户,称之为“身份验证(Authentication)”过程。接受用户凭证,并根据指定的颁发机构来验证的过程称为身份验证。用户(或者潜在的应用程序或计算机的)标识被称为安全当事者。客户端必须提供凭据,以便服务器验证当事者的标识。确认标识后,应用程序就能授权当事者访问系统资源。 中国论文网.qy5NP Y"lJ
ASP.NET和IIS(International Information Service)一起为用户提供验证服务。ASP.NET有3种用户验证方式,即Windows验证、窗体Forms验证和Passport验证。 中国论文网&`&U)ce/as/p
2.1 Windows身份验证 这种身份验证提供程序依靠IIS来执行所需要的客户端身份验证。在IIS验证客户端身份后,它将安全标记传递给ASP.NET。ASP.NET基于从IIS获得的安全标记构造一个WindowsPrincipal类的对象,并将其附加到应用程序的上下文中。Windows身份验证方案的优点是:身份验证使用Windows账户,所以不需要编写任何自定义的身份验证代码。确定是可能要求使用和管理单个Windows账户。因此Windows验证只适用于放在受控环境里的网站,也就是说,使用Windows登录适合于企业内网。在Internet上,网站无法控制用来访问网站的浏览器或者客户端的机器。