◆王 朋
(中國中車股份有限公司 北京 100000)
跨國企業(yè)網(wǎng)絡(luò)與信息安全防護(hù)淺析
◆王 朋
(中國中車股份有限公司 北京 100000)
隨著企業(yè)發(fā)展和海外業(yè)務(wù)不斷增加,對網(wǎng)絡(luò)與信息安全也提出了新的要求。因跨國信息傳輸、防護(hù)環(huán)境有其特殊性,故信息安全防護(hù)與國內(nèi)也有所區(qū)別。本文從技術(shù)、管理兩方面針對跨國網(wǎng)絡(luò)與信息安全防護(hù)進(jìn)行研究,提出幾點(diǎn)見解。
網(wǎng)絡(luò)安全;數(shù)據(jù)安全
隨著“一帶一路”戰(zhàn)略構(gòu)想的提出,企業(yè)都在加速推進(jìn)國際化戰(zhàn)略,企業(yè)實(shí)現(xiàn)走出去的目標(biāo),需要國際化 IT的支撐。隨著不斷走出去和業(yè)務(wù)的擴(kuò)展,企業(yè)網(wǎng)絡(luò)與信息安全也面臨更大的風(fēng)險,保護(hù)企業(yè)核心商秘和敏感信息是迫切需要解決的重要問題。
企業(yè)要走出去,在海外設(shè)立公司,IT支撐勢必需要利用國際網(wǎng)絡(luò)環(huán)境進(jìn)行海外組網(wǎng),建設(shè)支撐海外公司的網(wǎng)絡(luò)環(huán)境,需租用其他國家的物理鏈路,從而帶來信息安全風(fēng)險。
1.1 物理鏈路風(fēng)險
隨著針對光纖信號竊聽技術(shù)的日益成熟,對光纖網(wǎng)絡(luò)中傳輸?shù)钠髽I(yè)數(shù)據(jù)威脅也越來越嚴(yán)重。通過光纖竊聽技術(shù)[1],不法分子很容易竊取光纖鏈路中傳輸?shù)臄?shù)據(jù)信息,且竊聽成本越來越低、隱蔽性越來越強(qiáng)。對企業(yè)的商業(yè)秘密和敏感信息造成了極大地威脅。
1.2 建設(shè)國際專線,保護(hù)企業(yè)商業(yè)秘密
企業(yè)可通過虛擬專用網(wǎng)(Virtual Private Network)技術(shù)建設(shè)國際專線,實(shí)現(xiàn)與海外公司的互聯(lián)。VPN是指通過在一個公用網(wǎng)絡(luò)(如Internet、ATM等)上臨時建立的專用邏輯網(wǎng)絡(luò),通過加密進(jìn)行通信。VPN通過加密技術(shù),對建立的邏輯隧道中傳輸?shù)臄?shù)據(jù)進(jìn)行加密,保證企業(yè)數(shù)據(jù)在傳輸中的安全[2]。VPN的安全性包括隧道與加密、數(shù)據(jù)驗(yàn)證、用戶驗(yàn)證、防火墻與攻擊檢測等。
1.3 部署網(wǎng)絡(luò)加密機(jī),保障網(wǎng)絡(luò)傳輸安全
在國際專線兩端部署網(wǎng)絡(luò)加密機(jī),對網(wǎng)絡(luò)傳輸數(shù)據(jù)進(jìn)行加解密操作,校驗(yàn)數(shù)據(jù)的合法性,并且對網(wǎng)絡(luò)傳輸數(shù)據(jù)中的敏感信息進(jìn)行加解密處理[3],防止信息泄露,防御非法數(shù)據(jù)攻擊的風(fēng)險。網(wǎng)絡(luò)加密機(jī)須是國家密碼管理局指定的商用加密產(chǎn)品,須遵循國家密碼管理局相關(guān)技術(shù)標(biāo)準(zhǔn)和規(guī)范。
1.4 設(shè)置海外業(yè)務(wù)傳輸前置區(qū),保障內(nèi)網(wǎng)業(yè)務(wù)安全
在企業(yè)業(yè)務(wù)內(nèi)網(wǎng)前端設(shè)置海外業(yè)務(wù)傳輸前置區(qū),通過網(wǎng)閘與內(nèi)網(wǎng)互聯(lián),同時部署邊界安全設(shè)備,保護(hù)內(nèi)網(wǎng)安全。
通過網(wǎng)閘中斷內(nèi)網(wǎng)與互聯(lián)網(wǎng)的直接連接,終止所有網(wǎng)絡(luò)協(xié)議,禁止任何 TCP/IP協(xié)議穿透網(wǎng)閘,剝離網(wǎng)絡(luò)協(xié)議并將其還原成原始數(shù)據(jù)。在兩個主機(jī)系統(tǒng)之間采用自有協(xié)議,進(jìn)行應(yīng)用層數(shù)據(jù)的擺渡,從而實(shí)現(xiàn)內(nèi)網(wǎng)安全。
通過在海外業(yè)務(wù)傳輸前置區(qū)部署防火墻、IPS、防毒墻等邊界安全防護(hù)設(shè)備,對交互數(shù)據(jù)進(jìn)行檢測,防止內(nèi)網(wǎng)遭受攻擊和病毒侵入,實(shí)現(xiàn)內(nèi)網(wǎng)安全。
圖1 網(wǎng)站工作原理
圖2 網(wǎng)絡(luò)拓?fù)鋱D
2.1 部署圖文檔加密系統(tǒng)
為防止企業(yè)敏感信息泄露,對接入企業(yè)辦公內(nèi)網(wǎng)的所有終端實(shí)施敏捷圖文檔加密,保障文件在全生命周期(包括在新建、瀏覽、編輯、更改等操作文件的時候)都處于圖文檔加密系統(tǒng)的保護(hù)之下。在保護(hù)環(huán)境內(nèi)文檔能正常操作,如果被非法帶出保護(hù)環(huán)境,打開文件后以亂碼呈現(xiàn),無法看到文件真實(shí)內(nèi)容,從而在源頭上保證了企業(yè)商業(yè)秘密的安全。
2.2 部署移動存儲介質(zhì)管理系統(tǒng)
移動存儲介質(zhì)管理系統(tǒng),對移動存儲介質(zhì)(主要為移動硬盤、U盤)內(nèi)數(shù)據(jù)經(jīng)過高強(qiáng)度加密算法處理,并通過安全控制策略使其具有較高安全性能的移動存儲介質(zhì)。移動存儲介質(zhì)管理系統(tǒng)將存儲介質(zhì)和指定的內(nèi)網(wǎng)計(jì)算機(jī)進(jìn)行信息綁定,在同一安全策略的控制下,這些被綁定的計(jì)算機(jī)就構(gòu)成了同一個信任域。只有屬于同一信任域的內(nèi)網(wǎng)計(jì)算機(jī)能夠使用注冊過的存儲介質(zhì)進(jìn)行信息交換。保密移動存儲介質(zhì)管理系統(tǒng)實(shí)行單一安全控制策略,即保密區(qū)策略。存儲介質(zhì)只允許設(shè)置數(shù)據(jù)加密的保密區(qū),只有屬于同一信任域的內(nèi)網(wǎng)計(jì)算機(jī)能夠正常讀寫保密區(qū)數(shù)據(jù)。
移動存儲介質(zhì)的管理,遵循“即領(lǐng)即用、編號管理、即時查殺、妥善保管”的原則,嚴(yán)格控制發(fā)放范圍,切實(shí)保護(hù)企業(yè)商業(yè)秘密和核心數(shù)據(jù)。
2.3 配備跨境專用筆記本電腦和移動存儲介質(zhì)
統(tǒng)一購置專門用于跨境出國的筆記本電腦和移動存儲介質(zhì)。一是對電腦的操作系統(tǒng)、辦公軟件等進(jìn)行正版化,避免在境外引起不必要的糾紛。二是對電腦內(nèi)存儲的資料進(jìn)行審查,使用專業(yè)清除工具清除商業(yè)秘密和內(nèi)部資料。三是安裝圖文檔加密系統(tǒng)和移動存儲介質(zhì)管理系統(tǒng),對數(shù)據(jù)資料進(jìn)行加密,對移動存儲介質(zhì)進(jìn)行管控,防止失泄密發(fā)生。
圖3 移動存儲介質(zhì)管理系統(tǒng)拓?fù)鋱D
一是加強(qiáng)員工特別是涉外員工的保密培訓(xùn)和教育,每年不少于兩次培訓(xùn)和教育。二是加強(qiáng)網(wǎng)絡(luò)與信息安全防護(hù)技術(shù)培訓(xùn),提高員工網(wǎng)絡(luò)與信息安全意識和技術(shù)防護(hù)水平。三是加強(qiáng)對員工保密和網(wǎng)絡(luò)與信息安全知識與技術(shù)考核,考核成績納入員工年度工作績效考核。
網(wǎng)絡(luò)與信息安全防護(hù)是一項(xiàng)長期的工作,既要采取技術(shù)手段加以防護(hù),又要通過制度對資產(chǎn)和人員加強(qiáng)管理。本文從網(wǎng)絡(luò)安全、數(shù)據(jù)安全和人員安全對網(wǎng)絡(luò)與信息防護(hù)進(jìn)行闡述,提出了幾點(diǎn)防護(hù)見解,加強(qiáng)企業(yè)與海外公司網(wǎng)絡(luò)與信息安全防護(hù),切實(shí)保護(hù)企業(yè)商業(yè)秘密和敏感信息。
[1]張 睿 汭.光纖通信網(wǎng)絡(luò)竊聽方法及防御措施[J].電信科學(xué),2012.
[2]馮運(yùn)波,藺新華,楊義先.虛擬專用網(wǎng)技術(shù)[J].電子商務(wù),1998.
[3]黃金雪.淺析加密機(jī)在網(wǎng)絡(luò)安全中的應(yīng)用[J].網(wǎng)絡(luò)與信息,2010.