



全文预览已结束
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
操作系统安全与信息安全操作系统安全与信息安全 信息安全体系相当于整个信息系统的免疫系统 免疫系统不健全 信息系统不仅是低信息安全体系相当于整个信息系统的免疫系统 免疫系统不健全 信息系统不仅是低 效的 甚至是危险的 效的 甚至是危险的 党和国家领导人多次指示 信息安全是个大问题 必须把安全问题 放到至关重要的位置上 信息安全问题解决不好 后果不堪设想 国家计算机信息系统安全保护条例要求 信息安全等级保护要实现五个安全层面 即 物理层 网络层 系统层 应用层和管理层 的整体防护 其中系统层面所要求的安全操 作系统是全部安全策略中的重要一环 也是国内外安全专家提倡的建立可信计算环境的核 心 操作系统的安全是网络系统信息安全的基础 所有的信息化应用和安全措施都依赖操 作系统提供底层支持 操作系统的漏洞或配置不当有可能导致整个安全体系的崩溃 各种 操作系统之上的应用要想获得运行的高可靠性和信息的完整性 机密性 可用性和可控性 必须依赖于操作系统提供的系统软件基础 任何脱离操作系统的应用软件的安全性都是不 可能的 目前 普遍采用的国际主流目前 普遍采用的国际主流 C C 级操作系统其安全性远远不够 访问控制粒度粗 级操作系统其安全性远远不够 访问控制粒度粗 超级用户的存在以及不断被发现的安全漏洞 是操作系统存在的几个致命性问题 超级用户的存在以及不断被发现的安全漏洞 是操作系统存在的几个致命性问题 中共中 央办公厅 国务院办公厅近期印发的 2006 2020 年国家信息化发展战略 中明确指出 我国信息技术领域存在着自主创新技术不足 核心技术和关键设备主要依赖进口 长期 以来 我国广泛应用的主流操作系统都是进口产品 无安全性可言 如不从根本上解决 长此以往 就无法保障国家安全与经济社会安全 我们国家计算机信息系统中的主流操作 系统基本采用的是国外进口的 C 级操作系统 即商用操作系统 商用操作系统不是安全的 操作系统 它在为我们计算机信息系统带来无限便捷的同时 也为我们的信息安全 通信 保密乃至国家安全带来了非常令人担忧的隐患 操作系统是计算机系统软硬件资源和数据 的 总管 担负着计算机系统庞大的资源管理 频繁的输入输出控制以及不可间断的用户 与操作系统之间的通信等重要功能 一般来讲 包括病毒在内的各种网络安全问题的根源和症结 主要是由于商用操作系 统的安全脆弱性 当今的信息系统产生安全问题的基本原因是操作系统的结构和机制不安当今的信息系统产生安全问题的基本原因是操作系统的结构和机制不安 全 全 这样就导致 资源配置可以被篡改 恶意程序被植入执行 利用缓冲区 栈 溢出攻 击非法接管系统管理员权限等安全事故 病毒在世界范围内传播泛滥 黑客利用各种漏洞 攻击入侵 非授权者任意窃取信息资源 使得安全防护形成了防火墙 防病毒 入侵检测 漏洞检测和加密这老几样防不胜防的被动局面 计算机病毒计算机病毒是利用操作系统漏洞 将病毒代码嵌入到执行代码 程序中实现病毒传播是利用操作系统漏洞 将病毒代码嵌入到执行代码 程序中实现病毒传播 的 的 黑客黑客是利用操作系统漏洞 窃取超级用户权限 植入攻击程序 实现对系统的肆意破是利用操作系统漏洞 窃取超级用户权限 植入攻击程序 实现对系统的肆意破 坏 坏 更为严重的是由于操作系统没有严格的访问控制 即便是更为严重的是由于操作系统没有严格的访问控制 即便是合法用户合法用户也可以越权访问 也可以越权访问 造成不经意的安全事故 造成不经意的安全事故 而而内部人员内部人员犯罪则可以利用操作系统的这种脆弱性 不受任何限制地 轻而易举地达犯罪则可以利用操作系统的这种脆弱性 不受任何限制地 轻而易举地达 到内外勾结 窃取机密信息等严重犯罪 到内外勾结 窃取机密信息等严重犯罪 特别是 据中科院特别是 据中科院 2003 年年 中国高新技术成果报告中国高新技术成果报告 中所载 有调查证实 中所载 有调查证实 美国国家美国国家 安全局安全局 NSA NSA 对销往全球的信息产品 尤其是大规模集成电路芯片和操作系统安装了对销往全球的信息产品 尤其是大规模集成电路芯片和操作系统安装了 NSA 所需要的技术后门 用于平时搜集这些信息产品使用国的敏感信息和数据 战时启动后门所需要的技术后门 用于平时搜集这些信息产品使用国的敏感信息和数据 战时启动后门 程序 瘫痪对方的政治 经济 军事等运行系统 使其不战自败 这是令人触目惊心的国程序 瘫痪对方的政治 经济 军事等运行系统 使其不战自败 这是令人触目惊心的国 家安全和民族经济的巨大隐患 家安全和民族经济的巨大隐患 我们在实践中所经历的一次又一次的教训也充分证明了 没有安全操作系统的保护 就不可能有网络系统的安全 也不可能有应用软件信息处理的安全性 因此 安全操作系 统是整个信息系统安全的基础 各种操作系统之上的应用要想获得运行的高可靠性和信息 的完整性 机密性 可用性和可控性 必须依赖于操作系统提供的系统软件基础 任何脱 离操作系统的应用软件的安全性都是不可能的 正如信息安全专家所言 没有一个安全的 操作系统 任何安全产品和措施就如构建在沙滩上的城堡 脱离了对网络安全最核心环节 操作系统的保护 仅仅依靠其它层面的防护手段阻止黑客和病毒对网络信息系统的攻击 就显得力不从心 所以信息安全的根本解决 需要通过建立安全操作系统 构建动态 完 整的安全体系 而现在广泛采用的进口主流 C 级商用操作系统的安全功能在严格的配置下也达不 到电子政务所需的安全操作系统的要求 依据国家保密局文件 国家保密标准依据国家保密局文件 国家保密标准 BMB17 2006 的要求 系统内重要服务器 的要求 系统内重要服务器 和安全保密设备应尽可能采用安全操作系统或对操作系统采取安全加固措施 另根据和安全保密设备应尽可能采用安全操作系统或对操作系统采取安全加固措施 另根据 中华人民共和国国家标准中华人民共和国国家标准 GB T20272 2006 信息安全技术操作系统安全技术要求 信息安全技术操作系统安全技术要求 第三级系统安全要实现 信息主 客体安全标记和强制访问控制 第三级系统安全要实现 信息主 客体安全标记和强制访问控制 为了安全而重新开发一个新的高等级的操作系统 是解决操作系统安全问题的根本办 法 但开发操作系统是一件复杂的系统工程 更困难的是 一个成功的操作系统还必须有 大量的应用软件的支持 因此指望一蹴而就地将所有操作系统均替换成国产的高安全等级 的操作系统并不现实 因此 对原有操作系统进行内核级安全加固 是当前必须的增强重 要服务器和计算机终端安全性的办法 通过系统内核加固对用户信息的保密性 完整性 可靠性进行有效的保护 以守住数 据安全的最后一道防线 正在成为继应用层网络安全产品又行之有效的技术手段 操作系 统内核加固技术 是按照国家信息系统安全等级保护实施指南的要求对操作系统内核实施 保护 对网络中的不安全因素实现 有效控制 从而构造出一个具有 安全内核 的操作 系统 使 加固 后的操作系统的安全等级能够符合国家信息安全第三级及三级以上的主 要功能要求 操作系统内核加固技术 与基于网络和应用层防护的安全产品不同 而是基于主机 和终端的系统内核级安全加固防护 通过采用强制访问控制 强认证 身份鉴别 和分权 管理的安全策略 作用范围从系统内核层一直延伸到应用层 可以有效覆盖其它安全技术 产品的防护盲区 弥补防护上的不足 目前一个新漏洞的发布往往伴随着新的病毒以及攻击手段的出现 而传统的防毒 漏洞扫描 入侵检测等基于知识库或者特征库识别的防范技术面对这种新生的甚至未知的 攻击手段往往无能为力 操作系统内核加固技术则通过保护主机及终端操作系统中易受攻 击的系统文件 进程 注册表项和服务等重要系统资源 以强制访问控制的方式从根本上 阻止针对操作系统关键资源的破坏 有效的遏制传统安全防护技术防已知难防未知造成的 安全威胁 操作系统内核加固技术主要实现二大安全作用 一方面实现对主机及终端系统进程 注册表 服务的有效保护 避免主机及终端系统资源被非法中止和破坏 另一方面 实现 对主机 服务器 及终端上重要数据 文件的分级保护 从根本上避免关键信息资源被非 法窃取 篡改 删除 操作系统安全是计算机网络系统安全的基础 而服务器和终端及其上的业务数据又是 被攻击的最终目标 因此 部署安全技术产品 应首先强调对关键服务器和终端的系统进 行内核加固 这是增强计算机信息系统总体安全的核心 操作系统内核加固技术可以大幅度地提高操作系统的安全等级 使网络安全的 标本 兼治
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 广告宣传合作协议具体事项说明与约定条款
- 2025秋季内蒙古职业技术学校招聘教师14人备考考试题库附答案解析
- 2025年广西来宾市武宣县人民医院公开招聘6人(第三期)考试参考题库及答案解析
- 2025云南省丽江市检察系统公开招聘聘用制书记员(8人)备考考试试题及答案解析
- 2025年哈尔滨阿城区第八幼儿园岗位招聘4人考试模拟试题及答案解析
- 人力资源管理系统开发与运营合同
- 2025山东日照力诚人力资源有限公司招聘外包人员9人备考考试题库附答案解析
- 2025云南省合同聘用制教师招聘95人备考模拟试题及答案解析
- 沙坡头区人民医院招募2025年高校毕业生实习的备考考试题库附答案解析
- 个性化教育咨询合同
- 电子产品仓库管理制度
- 女性私密项目培训
- 跨境电子商务课件2024新版
- 智慧税务知识培训课件
- 2024影视项目联合出品与剧本开发合作协议范本3篇
- DB51T 2616-2019 机关会议服务规范
- 乡村文旅规划
- 广东省普通高中学科教学水平评估指标详述
- 污水处理厂人员培训方案
- 苏教版五年级上册数学分层作业设计 5.5 小数乘小数(附答案)
- 现货黄金购买合同模板
评论
0/150
提交评论