版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1移动应用系统安全治理平台方案概述系统建设背景近日,。,作为各种无线应用系统的核心根底—安全治理问题,也变得越来越重要,对无线应用系统安全治理方面的建设具有时间紧迫性。2023年,Comodo,Gucci和花期银行等国际公司的无线应用都相继发生了一系列安全事故.用系统(特别是政务系统和办公系统.此外,各单位应用系统的离散独立建设和治理,会带来巨大的建,,的性能可能会难以承受;但是,假设建设将为这个单位带来巨额的专线使用费用,且简洁消灭专线资源的铺张。综合政府无线城市规划的要求和各单位实际建设无线应用系统遇到的问题,本工程将重点解决我市各种无线应用系统的统一安全治理和网络资源统筹优化问题,其重点目标是在不转变各单位已有无线应用系统构造和物理联网的,在规律和应用层面上将各单位移动应用系统纳入一个安全的使用范围,在移动应用系统各层面和关键节点上供给完善的防护和治理机制,最大限度的保障用户数据安全;同时,供给,简化用户的操作步骤,以及降低各单位离散治理带来的安全隐患.工程建设根底分析,移动互联网这一兴事物蓬勃,在这一进展过程中,也会患病一些成长..Caufield&Byers〕公布的《移7500万台,2亿台;智能手机和平板电脑的销售量已经超过了笔记本和台式机的销量.界首位,,移动商务和移动广告突飞猛进,移动政务开头流行.随着信息技术的不断进展,特别是改革开放以来,整个社会的信息化水平快速提升,各级政府部门也在不断地加快推动办公自动化和电子政务领域的建,传统的办公和政务系统只能守在电脑旁才能进展操作,而领导的日常工作需要常常外出(),因此,为了,基于移动互联网的,本工程的建设根底主要是各单位的移动应用系统〔)。目前,我市移动应用系统包含的主要根底资源包括:〔一〕各单位数据中心OLTP控等多项保障措施。目前,各单位数据中心机房已为移动电子政务和办公应用供给了良好的数据支持和治理机制。〔二〕中间效劳器中间件效劳器是位于数据中心和应用软件客户端之间的通用效劳,通过将简洁的移动通信协议和移动信息化应用处理技术封装起来,为企业、政府的移动信息化建设供给一套标准化、简洁的开发环境和应用效劳。它主要用于实现PC应用系统的无缝整合与快速部署,从而完成对原有应用系统的移动化。目前,我市移动应用系统的中间件效劳器主要是用于封装数据提取操作和信息处理操作,大体包括三种方式:基于/Socket/SOAP/RMI等网络协议的长期化框架如hibernate、SQL查询语句并得到查询结果.缺点是对海量数据处理的性能缺乏.Web应用系统无需改造,就能转变为手机客户端可以识别的终端数据,从而完成业务系统的快速、安全/Socket/SOAP/RMI的查询语句直接传输方式慢。WebService。WebService是一个应用组件,它规律性的为其他应用程序(,WebServiceWebService内部执行得到所需结果。WebService可以执行从简洁的恳求到简洁商务处理的任何功能.其优点是跨平台,支持简洁数据和业务的传递,且简洁实现加密传输。缺点是对效劳器性能要求较高,消耗大。〔三〕移动应用终端C/SB/S模式。〔四〕其它可利用资源xx云计算中心:目前,xx云计算资源可以供给基于X8664位主流处理器搭建的云计算效劳平台,供给无限CPULicenses的MSSQLServer2023企业版数据库环境,云计算资源可动态扩容。CA认证中心:xx省数字证书认证治理中心是全省统一的数字证书认证效劳机构,供给电子签名信任效劳、可信网站效劳、安全电子邮件效劳、时间认证效劳、电子签章系统效劳、电子证据保全系统效劳,可实现网上业务的身份验证,确保信息的保密性、完整性和网上行为的抗抵赖性。综上所述,xx相关单位以各自职能和业务为核心建成了一批与电子政务和办公相关的移动应用系统,大多数部门实现了随时随地办公,摆脱了物理,节约了办公费用,提高了工作效率。但是,由于这些系统的离散性,导致它们普遍存在安全隐患,而且网络资源使用本钱高,无法进展统筹优化。,建立移用应用系统安全治理平台,为各单位的移动应用系统供给统一的、透亮的安全治理和网络性能优化效劳具有格外重要的现实意义和时间的紧迫性。总体架构设计,本系统设计中将遵循以下原则:1.遵从性符合我省移动城市相关政策,为实现移动城市供给保障和支撑.安全性护和治理,抵抗各种恶意入侵和非法信息窃取,标准用户的访问及使用,保证重要信息流通.可用性平台后,各项功能的正常运行,并确保业务的快速恢复。可治理性报告。性能提下,优化网络资源,削减各无线应用系统的响应时间。在以上四大原则的根底上,本系统总体架构需要满足在尽量不转变各部门原有移动应用系统和物理网络构造的根底上,利用VPN原理,在规律层面上对各部门应用系统进展安全防护和治理,主要包括:统一的VPNMSC(MobileSmartVPN入口治理、无线传输安全治理、接入安全治理、VPN内网联接及网间加速。系统总体架构图如下:图一:系统总体架构图各功能模块介绍〔一〕VPNMSC智能客户终端VPNMSC技术相接结合.MSC(MobileSmartClient)跨平台移动智能客户端,包括一套开发语言和掩盖WindowsphoneiOSAndroidSymbian〔nn5xy、构造之间的网络构造模B/S的优势于一身,可屏蔽手机终端的差异性,具有多终端支持力气VPNMSC智能客户终端的构造如下所示:图二:VPNMSC智能客户终端构造图用户访问把握层通过手机号、密码、手机设备串号多重绑定对用户身份进VPN。业务层主要用于支撑用户对各自移动应用系统业务的使用,主要包括:智能映射:当用户获准进入移动应用VPN,智能映射模块可以透亮地帮助.例如,旅游局用户可以通过VPNMSC直接进入旅游局建立的移动应用系统。统一界面呈现机制:基于MSC特性,统一界面呈现机制可以在统一风格C/SB/S用户端界面。政务处理提示:当用户消灭紧急政务需要处理时,VPNMSC终端将提示用户准时处理。智能升级〔PUSH)并建议安装升级。安全支撑层用于各部门移动应用系统在客户端的安全治理与把握,主要包括::SSLVPNVPNMSC客户端的关键核心,由于PKISSLVPN的客户端,以支持跨平台的SSL公共网络资源建立私有传输通路,将远程的分支机构,商业伙伴,移动办公人员等:第一,,既不需要建设或租用专线,;牢靠性。SSLIPSec相比,SSLVPNSSLVPN通信治理模块需要争论如何通过建立SSLPKI体系,解决客户终端对以下功能的支持:身份认证:基于握手协议和PKI体系,实现VPNMSC客户终端和VPN入CAxx省数字证书认证治理中心供给的发证和证书治理效劳.通信数据加密:VPNMSCVPN入口效劳器之间的加密算法,密钥的协商与治理,和数据的加密传输。通信数据完整性检验:争论应用PKI中的数字签名或MAC技术,对信息内容进展检测,防止被篡改。不行否认:争论如何利用数字签名和收条技术实现数据和文件的发送方的不行否认性。不行否认性可以证明消息发送方是唯一可能的发送者,发送者不能否认发送过消息。不行否认性的一个特征是承受公钥技术,当使用公钥技术时,发送方用私钥产生一个数字签名随消息一起发送,接收方用发送者的公钥来验证数字签名。由于在理论上只有发送者才唯,所以只要数字签名通过验证,发送者就不能否认曾发送过该消息。SKIP密钥治理:密钥治理技术的主要任务是保证在公用数据网上安全地传递密钥而不被窃取。本工程有用SKIPDiffie—Hellman演算法则,在网络上传输密钥。同时,本工程需要支持动态密钥更,也就是在通信过程中,数据流被划分成一个个”数据块“,每一个”数据块”都使用不同的密钥加密,这可以保证万一攻击者中途截取了局部通信数据流和相应的密钥后, 会危及到全部其余的通信信息的安全。APN接入治理:实现自动接入移动运营商供给的物理专线。存储安全效劳〔利用xx市云计算中心。手机加密数据库需要实现不行拷贝,可以通过本系统内置的防盗系统远程销毁。移动防毒软件接口:用于建议、提示用户安装移动设备防病毒软件,例如symtantec等。移动设备防盗:是本工程嵌入VPNMSC智能客户终端的一款防盗子系统.它隐蔽地存在于移动设备中,用户一旦在客户端开启,将实现以下功能:移动设备被非法挪动时,会大音量报警.USB延长线时进展大音量报警。定位手机的使用位置.VPN。〔二〕传输过程安全治理VPN入口效劳器数据安全通信的总体策略。SSL(在连接两端对效劳器或同时对效劳器和客户端进展验证对通信进展加密,别,完整性检验〔进展信息内容检测,防止被篡改。图三:VPNMSCVPN入口效劳器之间的数据安全通信治理主要包括以下几个重要阶段:认证阶段:首先客户端在TCP建立后向VPN入口效劳器发送握手恳求,VPN入VPNMSC后,VPNVPN入口效劳器。假设认证不成功,将取消握手操作.协商阶段:VPNMSC客户端与VPN入口效劳器之间握手成功后,双方将协.(认证和协商阶段将确定协议版本、会话标识、压缩和加密算法)数据通信阶段:双方使用协商的加密算法和加密密钥进展隐秘通信。:VPN入口效劳器的访问把握模块将依据身份证书中的手机号,通效劳器,为用户找到其所在部门的移动应用系统并建立连接。安全防护:包括病毒数据防护、防穷举防护、垃圾数据攻击防护。数据检验:双向检验来自客户端和VPN效劳器的数据完整性。〔三〕VPN效劳器VPN效劳器在本工程中主要负责规律连接各单位的移动应用效劳器,并治理.WindowsNT或效劳器,IP地址.客户端在成功通VPN效劳器与各单位的移动应用效劳器进展通信。VPN作。这样一来,通过VPN效劳器上软硬件的结合,可以对用户的操作进展严格的审计和报警,保证治理员和高级用户可以查看以往的操作日志,也可以对日志分析,查看系统是否曾遭到攻击。〔四〕安全隔离网闸,安全隔离网闸在网路间进展的安全适度的信息交换是在网络之间不存在链路层连接的状况下进展的。安全隔离在交换的同时,对应用数据进展的各种安全检查。〔五〕CDN〔ContentDeliveryNetwork〕网间加速,CDN网间加速。其根本思路是尽可能避开更稳定。通过在网络各处放置节点效劳器,在现有的互联网根底之上,构建一层智能虚拟网络,CDN系统能够实时地依据网络流量和各节点的连接、负载状况以及到用户的距离和响应时间等综合信息将用户的恳求重导向离用户最近的效劳节点上。总结利用现有网络资源,供给了有效的解决途径。在安全方面:客户端安全治理,包括:SSLVPNSSLVPN直接使用扫瞄器而引入的各种扫瞄器的安全漏洞.认性检查等安全防护与治理机制。支持动态密钥更机制。APN接入治理帮用户自动接入物理专线.以及在移动设备遗失后的远程销毁力气..;在偷盗者不知道的状况下;VPNMSC客户端和本地移动设备数据库。无线传输过程安全治理,包括:SSLVPN加密传输治理。支持用户密码和电子证书双重身份认证。完善的访问把握机制,为用户智能地找到所在单位的移动应用系统.安全防护机制支持防病毒攻击、垃圾数据攻击和穷举攻击。供给独立专线进展数据通信。VPN网络规律保护保护.安全隔离网闸进展物理隔离。网间加速来进展保障.本移动应用系统安全治理平台解决方案的主要特色在于:
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《护理文化建设》课件
- 《文艺复兴运动》课件
- 教科版科学六下米饭淀粉和碘酒的变化课件之二
- 2026磷酸铁锂电池行业市场供需现状分析及投资评估规划分析研究报告
- 大埔官立小学幼小衔接之备战考试
- 《曲折为文尺水兴波》课件
- 《搜索技巧简介》课件
- 2026肉类食品加工业市场现状供需分析及投资评估规划分析研究报告
- 《新年的礼物》课件
- 《电参量测量技术 》课件
- GB 48145-2026井工煤矿机电设备完好性要求
- 2026年安徽公务员行测真题试卷附答案
- 新版2026秋新北师大版数学五年级上册全册教案教学设计含综合实践合集
- 交管12123学法减分题库500题(含标准答案+解析2026全国完整版)
- 台州水务集团笔试题目答案
- 雨课堂学堂在线学堂云《人工智能与创新(南开)》单元测试考核答案
- 公共卫生保密制度
- “绿色腾飞系列报告”(II)-中国可持续航空燃料中长期发展的关键问题与建议
- 专利可行性分析报告
- 2024年越南轻质和重质碳酸钙行业现状及前景分析2024-2030
- (正式版)QBT 4702-2024 稀土厚膜电路电热元件
评论
0/150
提交评论