版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
海康威视监控系统、卡口系统、
电子警系统安全施工规范【实用
文档】doc
文档可直接使用可编辑,欢迎f
电子警察
施工调试规范
内部资料注意保密
海康威视安全施工规范
1.目的
为了贯彻执行“安全第一,预防为主”的安全施工方针,切实保证公司员工在施工中的安全和健康,
根据国家有关标准规程,并结合道路交通工程工程施工的具体情况,制定本安全规范。
公司参与施工现场项目的有关工作人员,包括项目管理人员、工程技术人员、工程施工人员、后
期维护人员及施工过程中到现场支援的本公司研发人员等,必须热晶并严格遵守本安全施工规范。
2.对参加工程实施的人员要求
公司对本项目的工程实施人员必须具备F列条件:
2。1经医师鉴定,无妨碍工作的病症。
2.2具备必要的电工知识,熟悉被安全规范.
2.3对外单位派来人员,工作前应介绍现场情况并做好安全措施的交底工作.
3.工程实施过程的基本要求
1)健全与工程展开有关的各方面的安全工作措施以及相关的组织机构,对上岗的所有人员进行安全
知识教育.
2)上路施工人员必须身穿反光衣带安全帽,禁止穿凉鞋拖鞋,并正确使用个人安全防护用品。
3)严禁酒后进入施工现场.
4)施工人员应有责任分工,在道路上施工时,必须实行严格的人员工作责任制,必须服从负责人管
理指挥,各种安全标志齐备,施工环境操作者配置安全装置.
5)各工作点施工时均严格按要求布设安全示警牌、锥形交通标等安全设施,确保施工安全;晚上施工
人员撤离现场后,现场仍布设安全设施,确保过往车辆和行人的安全。
6)文明施工、合理安拄施工计划和施工程序、尽早清运余土,尽量少占用行车道、非机动乍道和人
行道,确保道路畅通,人车安全。
7)各种电动工具必须有可靠有效的安全防护,接地装置,做到一机一闸一漏电保护,不懂电气和机
械的人员严禁使用和操作机电设备.
8)高处作业必须使用安全带,安全带使用前应进行检查。安全带必须挂在牢固的构件上或专为挂安
全带用的钢架或钢丝绳上,并不得低挂高用,禁止挂在移动或不牢固的物件上。高度超过:。5m
以上时,必须使用安全带等其它可用的安全措施。
9)高处作业应使用工具袋,较大的工具应固定在牢固的构件上,不准随便乱放,上下传递物件应用绳
索拴牢传递,严禁上下抛掷。
90K/H,则反光路锥放置的安全距离为90M0
b)反光路锥从距离施工地点最远端,按照比较缓的斜线慢慢放置,给乘车司机以缓冲空间,让
车辆逐渐沿着路锥改道到其它车道。
施工现场的车辆、工程辅材停放堆放要求:
施工现场的车辆必须停放到来车方向施工位置前方,并开启双闪紧急指示灯.
工程辅材堆放尽量堆放到不影响交通的绿化带或路边。
距离为该路段的限速值,如果施工现场有公司车辆或租赁车辆务必将车辆停滞在施工界面前面的
来车方向。
对前端指挥交通人员的要求:
a)交通指挥员必须穿反光背心、带安全帽。
b)交通指挥员在前端必须精神集中,并面向来车方向,严禁在工作期间玩、看电子书.
施工现场封路要求:
a)施工前,需和公安交警部门打好招呼,重要路段或车流量较大路段最好协调安排交警到现
场帮忙指挥交通。
b)施工封路时,按照保证施工现场交通有序、流畅的原则封路.避免做成堵车或发生交通事故。
c)施工封路必须按照封一条路,施工完毕•条的原则,进行封路施工;非必要情况下不允许同
事封两条及以上的道路。
以下是施工过程中的几种常见的封路方式.
1)双车道路面局部施工时安全设施布设
2)四车道以上道路一恻路面施工时安全设施布设
3)同向车道中有一条车道路面施工时安全设施布设
4)同向车道中有两条车道以上路面施工时安全设施布设
电子警察
施工调试规范
内部资料注意保密
海康威视安全施工规范
1.目的
为了贯彻执行“安全第一,预防为主”的安全施工方针,切实保证公司员工在施工中的安全和健
康,根据国家有关标准规程,并结合道路交通工程工程施工的具体情况,制定本安全规范。
公司参与施工现场项目的有关工作人员,包括项目管理人员、工程技术人员、工程施工人员、后
期维护人员及施工过程中到现场支援的本公司研发人员等,必须热晶并严格遵守本安全施工规范。
2.对参加工程实施的人员要求
公司对本项目的工程实施人员必须具备F列条件:
2.1经医师鉴定,无妨碍工作的病症。
2.2具备必要的电工知识,熟悉被安全规范。
2.3对外单位派来人员,工作前应介绍现场情况并做好安全措施的交底工作。
3.工程实施过程的基本要求
1)健全与工程展开有关的各方面的安全工作措施以及相关的组织机构,对上岗的所有人员进行安全
知识教育。
2)上路施工人员必须身穿反光衣带安全帽,禁止穿凉鞋拖鞋,并正确使用个人安全防护用品。
3)严禁酒后进入施工现场。
4)施工人员应有责任分工,在道路上施工时,必须实行严格的人员工作责任制,必须服从负责人管
理指挥,各种安全标志齐备,施工环境操作者配置安全装置。
5)各工作点施工时均严格按要求布设安全示警牌、锥形交通标等安全设施,确保施工安全;晚上施
工人员撤离现场后,现场仍布设安全设施,确保过往车辆和行人的安全。
6)文明施工、合理安拄施工计划和施工程序、尽早清运余土,尽量少占用行车道、非机动乍道和人
行道,确保道路畅通,人车安全。
7)各种电动工具必须有可靠有效的安全防护,接地装置,做到一机一闸一漏电保护,不懂电气和机
械的人员严禁使用和操作机电设备。
8)高处作业必须使用安全带,安全带使用前应进行检查。安全带必须挂在牢固的构件上或专为挂安
全带用的钢架或钢丝绳上,并不得低挂高用,禁止挂在移动或不牢固的物件上。高度超过1.5m
以上时,必须使用安全带等其它可用的安全措施。
9)高处作业应使用工具袋,较大的工具应固定在牢固的构件上,不准随便乱放,上下传递物件应用
绳索拴牢传递,严禁上下抛掷。
10)在立杆吊装、大交通量道路路面施工时,要制定详细的施工方案和安全保障措施,并得到业主方
面的封道等帮助。
11)当安全与进度发生冲突时,要安全放在第i位。
12)施工现场要做好防盗措施,禁止非施工人员进入现场,保管好各种操作工具,确保公司和个人财
产安全。
13)对突发事件的现场作好应急措施。
4、对于登高作业的特殊要求
6)登高作业应具备合适的登高器具,最佳器具是高空作业车或升降车,高空作业车必须有专人操作。
7)部分工程商会选择廉价的脚手架甚至是木梯子,我们禁止使用木梯子进行调试,在高空需要一手
拿笔记本,一手调试镜头,这样工作危险性太高.。使用脚手架调试可以接受,但是必须放置足够
的反光路锥,并把拄脚手架的车辆停放到脚手架前部,这样有车冲进施工现场会多•层保护,登
高人员必须穿带安全带。
8)移动脚手架到新的位置时,脚手架上方不允许有人。
9)有高空作业时,高车下方严禁站人,防止高空坠物伤人。
10)有高空作业时,地面工作人员需佩戴安全帽。
5、对于指导施工项目施工现场安全设置不满足要求的处理
4)现场工程师应及时即工程商集成商交流,提高对方的安全意识.
5)经过交流问题依然不能解决的,应及时和项目销售人员沟通,严格要求工程商提供必要的安保
设施。
6)在现场情况危险的情况下,现场工程师可以拒绝危险作业,并及时同相关人员交流沟通。
6、道路施工安全设施设置
道路施工,施工路段前端必须放置施工警示牌、反光路锥。在车流量比较大或夜间需要安择专人
在施工位置前端指挥交通。
施工警示牌放置要求:
d)前方道路施工指示牌放置在距离施工位置300到350米位置。
e)减速慢行标志放置在施工位置前150米位置。
0行车方向警示放置在施工位置前100米位置。
反光路锥放置要求:
c)反光路锥放置距离:反光路锥安全放置距离为施工车道限速值的距离,例如本车道限速值
90K/H,则反光路锥放置的安全距离为90M。
d)反光路锥从距离施工地点最远端,按照比较缓的斜线慢慢放置,给乘车司机以缓冲空间,
让车辆逐渐沿着路锥改道到其它车道。
施工现场的车辆、工程辅材停放堆放要求:
施工现场的车辆必须停放到来车方向施工位置前方,井开启双闪紧急指示灯。
工程辅材堆放尽量堆放到不影响交通的绿化带或路边。
距离为该路段的限速值,如果施工现场有公司车辆或租赁车辆务必将车辆停滞在施工界面前面的
来车方向。
对前端指挥交通人员的要求:
c)交通指挥员必须穿反光背心、带安全帽。
d)交通指挥员在前端必须精神集中,并面向来车方向,严禁在工作期间玩、看电子书。
施工现场封路要求:
d)施工前,需和公安交警部门打好招呼,重要路段或车流量较大路段最好协调安排交警到现
场帮忙指挥交通。
e)施工封路时,夜照保证施工现场交通有序、流畅I:勺原则封路,避免做成堵车或发生交通事
故。
0施工封路必须设照封一条路,施T完毕一条的原则,进行封路施工:非必要情况下不允许
同事封两条及以上的道路.
以卜.是施工过程中的几种常见的封路方式。
5)双车道路面局部施工时安全设施布设
6)四车道以上道路一恻路面施工时安全设施布设
7)同向车道中有一条车道路面施工时安全设施布设
8)同向车道中有两条车道以上路面施工时安全设施布设
电子商务网站系统安全问题探讨
中文摘要:随着Internet、计算机技术、网络技术的发展,出现了一种新兴的
商务模式一电子商务。随着电子商务的飞速发展,其在市场中的地位已经日见明
显,慢慢开始在市场上盛行起来。可是,在发展的同时其也存在着威胁,安全成
为制约其发展的关键。电子商务以其快捷、便利等优点越来越受到社会的认可,
电子商务的发展前景十分诱人,但商业信息的安全依然是电子商务的首要问题。
本文在简单介绍了电子商务的现状、安全隐患及安全技术措施,其中重点探讨电
子商务的交易安全及网络安全问题及相应的解决措施。
Abstract:WiththedevelopmentofInternet,computertechnology,network
technology,thereisanewbusinessmodel-e-commerceWiththerapid
developmentofelectroniccommerce,itspositioninthemarkethasbecame
moreandmoreobvious,slowlybegantoprevailinthemarketllowever,there
existsathreat,atthesametimeinthedevelopmentofthesecuritybecome
thekeytoitsdevelopmentE-commerceandconvenientforitsadvantages
suchasmoreandmorerecognizedbysociety,thedevelopmentprospectof
e-commerceisveryattractive,butbusinessinformationsecurityremains
theprimaryproblemofelectroniccommerceThispapersimplyintroduces
thepresentsituationofelectroniccomirerce,securityandsafety
technicalmeasures,whichdiscussestheelectroniccommercetrade
securityandnetworksecurityproblemsandthecorrespondingsolutions
关键词:电子商务安全数字签名协议
Keywords:TheelectroniccommercesecurityAdigitalsignatureagreement
目录
引言3
1.我国电子商务的现状3
2.电子商务安全问题产生的原因3
2.1管理问题4
2.2技术问题4
2.3.环境问题4
3.网络安全技术策略4
3.1支付安全4
密码管理问题4
网络病毒,木马问题5
钓鱼平台5
3.2认证安全5
4.电子商务采用的主要安全技术6
4.1网络节点的安全6
4.2通讯的安全6
4.3应用程序的安全性6
结论7
引言
互联网的发展及全面普及,给现代商业带来了新的发展机遇,基于互联网的
电子商务应运而生,并成为一种新的商务模式。以互联网为基础的这种新的商务
模式,也存在着许多亟待解决的问题。调查显示,网络安全、互联网基础设施建
设等九大问题是阻碍电子商务发展的主要因素。其中,安全问题被调查对象列在
首位。人们在享受电子商务带来极大方便的同时,也经常会被安全问题所困扰。
安全问题成为电子商务的核心问题。本文将对电子商务安全问题及基本解决办法
做一个探讨,从而为进一步地解决其遇到的问题提出合理化的建议。
1.我国电子商务的现状
现如今,随着互联网的迅速发展,网上购物大军达到2000万人,在全体
互联网网民中,有过购物经历的网民占近20%的比例。目前仍有60%的中小企
业的信息化程度处于初级阶段。因此,电子商务是互联网应用发展的必然趋势,
也是国际金融贸易中越来越重要的经营模式,以后它还会逐渐地成为我们经济生
活中一个重要部分。但同时我们也看到,我国的电子商务还处于了发展的初级阶
段还有很长的路要走,从而安仝是保证电子商务健康有序发展的关键因素。根据
调查显示,目前电子商务安全主要存在的问题是:计算机网络安全,商品的品质,
商家的诚信,货款的支付,商晶的递送,买卖纠纷处理,网站售后服务以上问题
可以归结为两大部分:计算机网络安全和商务交易安全。
计算机网络安全与商务交易安全实际上是密不可分的,两者相辅相成,玦一
不可。电子商务的一个重要技术特征是利用IT技术来传输和处理商业信息。没
有计算机网络安全作为基础,商务交易安全就犹如空中楼阁,无从谈起。没有商
务交易安全保障,即使计算机网络本身再安全,仍然无法达到电子商务所特有的
安全要求。只有解决好以上的矛盾,电子商务才能保证又快又好的发展。
2.电子商务安全问题产生的原因
电子商务安全问题,不仅仅是网络安全问题,还包括信息安全问题、交易过
程安全问题。
2.1管理问题
大多数电子商务网站缺乏统一的管理,没有一个合理的评价标准。同时,安
全管理也存在很大隐患,大多数网站普遍易受黑客的攻击,造成服务器瘫痪,使
网站的信誉受到极大损害。
2.2技术问题
网络安全体系尚未形成。网络安全在全球还没有形成一个完整的体系。虽然
电子商务安全的产品数量不少,但真正通过认证的却相当少。安全技术的强度普
遍不够,国外有关电子商务的安全技术,虽然整体来看其结构或加密技术都不错,
但这种加密算法受到外国密码政策的限制,对其他国出口的安全技术往往强度不
够。
2.3.环境问题
社会环境对于电子商务发展带来的影响也不小。社会法制建设不够,近年来,
各种环境问题与事故频频发生,大气环境受到了严重的污染,在全国部分地区雾
霾严重,环境问题十分严重,相关法律建设跟不上电子商务发展的法律基础保
证。
3.网络安全技术策略
3.1支付安全
由于网络天生的不安全性,特别是其网上支付领域有着各种各样的交易风险。
但无论是何种风险,其根本原因都是由于登录密码或支付密码泄露造成的。
3.1.1密码管理问题
大部分公司和个人受到网络攻击的主要原因是密码政策管理不善。大多数用
户使用的密码都是字典中可查到的普通单词姓名或者其他简单的密码。有86%的
用户在所有网站上使用的都是同一个密码或者有限的几个密码。许多攻击者还会
直接使用软件强力破解一些安全性弱的密码。因此,因此建议用户使用复杂的密
码,降低被病毒破译密码的可能性,提高计算机系统的安全性。需要注意:一是
密码不要设置为姓名、普通单词一、号码、生日等简单密码;二是结合字母、
数字、大小写共组密码;三是密码位数应尽量大于9位。
3.1.2网络病毒,木马问题
现今流行的很多木马病毒都是专门用于窃取网上银行密码而编制的。木马会
监视1E浏览器正在访问的网页,如果发现用户正在登录个人银行,直接进行键
盘记录输入的帐号、密码,或者弹出伪造的登录对话框,诱骗用户输入登录密码
和支付密码.然后通过邮件将窃取的信息发送出去。因此,需要做好自身电脑的
日常安全维护,注意以下几点:
一是经常给电脑系统升级,二是安装杀毒软件、防火墙,经常升级和杀毒,
三在平时上网是尽量不上一些小型网站,选大型网站,知名度比较高的网站,避
免网站挂有病毒、木马造成中毒,四尽量不要在公共电脑上使用自己的有关资金
的帐户和密码,五有条件的情况下,在初装系统后确认电脑安全的后,给自己的
电脑做上备份,在使用资金帐户前做一次系统恢复。
钓鱼平台
“网络钓鱼”攻击者利用欺骗性的电子邮件和伪造的Web站点来进行诈骗
活动,如将自己伪装成知名银行、在线零售商和信用卡公司等可信的品牌。受骗
者往往会泄露自己的财务数据,如信用卡号、账户号和口令等。因此,在登录支
付资金时,应注意:一是确认该网是否是官方网站,二是仔细核对该网的域名是
否正确,注意小写“1”与“L”、“0”与“0”等情况,三保证良好的上
网习惯,收藏常用的网址,减少网上链接。
3.2认证安全
电子商务为了保证网络上传递信息的安全,通常采用加密的方法。但这是不
够的,如何确定交易双方的身份,如何获得通讯对方的公钥并且相信此公钥是由
某个身份确定的人拥有的,解决方法就是找一个大家共同信任的第三方,即认证
中心颁发电子证书。用户之间利用证书来保证安全性和双方身份的合法性,只有
确定身份后,交易的纠纷,才得到有效的裁决。息之,电子商务的安全是个非常
复杂的问题,它的保障机制必须是有机的,多层次的,需要有企业管理方面,技
术支持方面的协调来实现。它是一个系统有机的整体,不仅需要计算机网络安全
的保证,也需要商务交易安全上的保隙,更需要管理上的进步,才能确保电子商
务的安全。同时我国在电子商务技术性较为落后,必须加强具有自主产权的信息
安全产品的研究,注意加强信息安全人才的培养,多方共同努力建立科学的电子
商务安全机制,才能为我国的电子商务又快又好的发展保驾护行。
4.电子商务采用的主要安全技术
4.1网络节点的安全
防火墙是在连接Internet和Intranet保证安全最为有效的方法,防火墙能
够有效地监视网络的通信信息,并记忆通信状态,从而作出允许/拒绝等正确的判
断。通过灵活有效地运用这些功能,制定正确的安全策略,将能提供一个安全、高
效的Intranet系统。应给予特别注意的是,防火墙不仅仅是路由器、堡垒主机或
任何提供网络安全的设备的组合,它是安全策略的一个部分。安全策略建立了全
方位的防御体系来保护机构的信息资源,这种安全策略应包括:规定的网络访问、
服务访问、本地和远地的用户认证、拨入和拨出、磁盘和数据加密、病毒防护措
施,以及管埋制度等。所有担叮能受到网络攻击的地方都必须以同样安全级别加
以保护。仅设立防火墙系统,而没有全面的安全策略,那么防火墙就形同虚设。
4.2通讯的安全
在客户端浏览器和电子商务WEB服务器之间采用SSL协议建立安全链接,所
传递的重要信息都是经过加密的,这在一定程度上保证了数据在传输过程中的安
全。目前采用的是浏览器缺省的40位加密强度,也可以考虑将加密强度增加到
128位。为在浏览器和服务器之间建立安全机制,SSL首先要求服务器向浏览
器出示它的证书,证书包括一个公钥,由一家可信证书授权机构(CA中心)签发。
浏览器要验征服务器证书的正确性,必须事先安装签发机构提供的基础公共密钥。
验证个人证书是为了验证来访者的合法身份,而单纯的想建立SSL链接时客户只
需用户下载该站点的服务器证书,此时浏览器也会出进入安全状态的提示。
4.3应用程序的安全性
即使正确地配置了访问控制规则,要满足计算机系统的安全性也是不充分的,
因为编程错误也可能引致攻击。程序错误有以下几种形式:程序员忘记检查传送
到程序的入口参数;程序员忘记检查边界条件,特别是处理字符串的内存缓冲时;
程序员忘记最小特权的基本原则。整个程序都是在特权模式下运行,而不是只有
有限的指令子集在特权模式下运行,其他的部分只有缩小的许可。
结论
安全实际上就是一种风险管理。任何技术手段都不能保证100%的安全。但
是,安全技术可以降低系统遭到破坏、攻击的风险。决定采用什么安全策略取决
于系统的风险要控制在H么程度范围内。电子商务的安全运行必须从多方面入手,
仅在技术角度防范是远远不够的。安全只是相对的,而不是绝对的。因此,为进一
步促进电子商务体系的完善和行业的健康快速发展,必须在实际运用中解决电子
商务中出现的各类问题,使电子商务系统相对更安全。
参考文献
[1]冯昊,电子商务的安全问题及对策,高等教育出版社,2005
[2]张晓黎:数据加密技术的应用,计算机与数字工程,2005
[3]祁明:电子商务安全与保密,高等教育出版社,2001
一系统安全设计
1.1常用安全设备
1.1.1防火墙
主要是可实现基本包过滤策略的防火墙,这类是有硬件处理、软件处理等,
其主要功能实现是限制对IP:port的访问。基本上的实现都是默认情况下关闭所
有的通过型访问,只开放允许访问的策略。
1.L2抗DD0S设备
防火墙的补充,专用抗DDOS设备,具备很强的抗攻击能力。
1.1.3IPS
以在线模式为主,系统提供多个端口,以透明模式工作。在一些传统防火墙
的新产品中也提供了类似功能,其特点是可以分析到数据包的内容,解决传统防
火墙只能工作在4层以下的问题。和IDS一样,IPS也要像防病毒系统定义N种
已知的攻击模式,并主要通过模式匹配去阻断非法访问。
1.1.4SSLVPN
它处在应用层,SSL用公钥加密通过SSL连接传输的数据来工作。SSL协议指定了在
应用程序协议和TCP/IP之间进行数据交换的安全机制,为TCP/IP连接提供数据加密、服
务器认证以及可选择的客户机认证。
1.1.5WAF(WEB应用防火墙)
Web应用防护系统(WebApplicationFirewall,简称:WAF)代表了一类新兴的信息
安全技术,用以解决诸如防火墙一类传统设备束手无策的Web应用安全问题。与传统防火
墙不同,WAF工作在应用层,因此对Web应用防护具有先天的技术优势。基于灼Web应
用业务和逻辑的深刻理解,WAF对来自Web应用程序客户端的各类请求进行内容检测和验
证,确保其安全性与合法性,对非法的请求予以实时阻断,从而对各类网站站点进行有效防
护。
产品特点
•异常检测协议
Web应用防火墙会对HTTP的请求进行异常检测,拒绝不符合HTTP标准的请
求。并且,它也可以只允许HTTP协议的部分选项通过,从而减少攻击的影响范
围。甚至,一些Web应用防火墙还可以严格限定HTTP协议中那些过于松散或未
被完全制定的选项。
•增强的输入验证
增强输入验证,可以有效防止网页篡改、信息泄露、木马植入等恶意网络入
侵行为。从而减小Web服务器被攻击的可能性。
•及时补丁
修补Web安全漏洞,是Web应用开发者最头痛的问题,没人会知道下一秒有
什么样的漏洞出现,会为Web应用带来什么样的危害。WAF可以为我们做这项工
作了一一只要有仝面的漏洞信息WAF能在不到一个小时的时间内屏蔽掉这个漏
洞。当然,这种屏蔽掉漏洞的方式不是非常完美的,并且没有安装对应的补丁木
身就是一种安全威胁,但我们在没有选择的情况下,任何保护措施都比没有保护
措施更好。
(附注:及时补丁的原理可以更好的适用于基于XML的应用中,因为这些应
用的通信协议都具规范性。)
•基于规则的保护和基于异常的保护
基于规则的保护可以提供各种Web应用的安全规则,WAF生产商会维护这个
规则库,并时时为其更新。用户可以按照这些规则对应用进行全方面检测。还有
的产品可以基于合法应用数据建立模型,并以此为依据判断应用数据的异常。但
这需要对用户企业的应用具有十分透彻的了解才可能做到,可现实中这是十分困
难的一件事情。
•状态管理
WAF能够判断用户是否是第一次访问并且将请求重定向到默认登录页面并
且记录事件。通过检测用户的整个操作行为我们可以更容易识别攻击。状态管理
模式还能检测出异常事件(比如登陆失败),并且在达到极限值时进行处理,这
对暴力攻击的识别和响应是十分有利的。
•其他防护技术
WAF还有一些安全增强的功能,可以用来解决WEB程序员过分信任输入数据
带来的问题。比如:隐藏表单域保护、抗入侵规避技术、响应监视和信息泄露保
护。
1.2网络安全设计
1.2.1访问控制设计
防火墙通过制定严格的安全策略实现内外网络或内部网络不同信任域之间的隔离与访
问控制。并且防火墙可以实现单向或双向控制,对一些高层协议实现较细粒的访问控制。其
中防火墙产品从网络层到应用层都实现了自由控制。
屏蔽主机网关易于实现,安全性好,应用广泛。它又分为单宿堡垒主机和双宿堡垒主机
两种类型。先来看单宿堡垒主机类型。一个包过滤路由器连接外部网络,同时一个堡垒主机
安装在内部网络上。堡垒主机只有一个网卡,与内部网络连接。通常在路由器上设立过滤规
则,并使这个单宿堡垒主机成为从Internet惟一可以访问的主机,确保了内部网络不受未被
授权的外部用户的攻击。而Intranet内部的客户机,可以受控制地通过屏蔽主机和路由器访
问Interneto
L2.2拒绝服务攻击防护设计
对某些域名服务器的大规模拒绝服务攻击会造成互联网速度普遍下降或停止运行;以使
得被攻击计算机或网络无法提供正常的服务或者资源,合法用户的请求得不到及时的响应。
由于DoS的攻击具有隐蔽性,到FI前为止还没有行之有效的防御方法。首先,这种攻击的
特点是它利用了TCP/IP协议的漏洞,除非你不用TCP/IP,才有可能完全抵御住DoS攻击。
1)和ISP协调工作,让他们帮助实施正确的路由访问控制策略以保护带宽和内部网络。
2)建立边界安全界限,确保输入输出的包受到正确限制。经常检测系统配置信息,并
注意查看每天的安全日志,
3)利用网络安全设备(例如:防火墙)来加固网络的安全性,配置好它们的安全规则,
过滤掉所有的可能的伪造数据包。
4)关闭不必要的服务,及早发现系统存在的攻击漏洞,及时安装系统补丁程序。对一
些重要的信息建立和完善备份机制,对一些特权帐号的密码设置要谨慎。
5)充分利用网络设备保护网络资源。如路由器、防火墙等负载均衡设备,它们可将网
络有效地保护起来。被攻击时最先死掉的是路由器,但其他机器没有死。死掉的路由器经重
启后会恢复正常,而且启动起来还很快,没有什么损失。若其他服务器死掉,其中的数据会
丢失,而且重启服务器是一个漫长的过程。
当你发现自己正遭受DoS攻击时,应立即关闭系统,或至少切断与网络的连接,保存
入侵的记录,让安全组织来研究分析。
6)使用专业DoS防御设备。
1.2.3嗅探(sniffer)防护设计
嗅探器只能在当前网络段上进行数据捕获。这就意味着,将网络分段工作进行得越细,嗅探
器能够收集的信息就越少,网络分段需要昂贵的硬件设各。有三种网络设备是嗅探器不可能
跨过的:交换机、路由器、网桥“对网络进行分段,比如在交换机上设置VLAN,使得网络
隔离不必要的数据传送。采用20个工作站为一组,这是一个比较合理的数字。然后,每个
月人为地对每段进行检测(也可以每个月采用MD5随机地对某个段进行检测)。
1.3主机安全设计
1.3.1操作系统
1.3.2安全基线配置
操作系统安全是信息系统安全的最基本,最基础的安全要素。操作系统的任何安全脆弱
性和安全漏洞,必然导致信息系统的整体安全脆弱性。在目前的操作系统中,对安全机制的
设计不尽完善,存在较多的安全漏洞隐患。面对黑客的盛行,网络攻击的日益频繁,运用技
术愈加选进,有必要使用安全漏洞扫描工具对计算机操作系统的进行漏洞扫描,对操作系统
进行风险评估,并进行升级。
应及时安装操作系统安全补丁程序,对扫描或手工检查发现的系统漏洞进行修补,并及
时关闭存在漏洞的与承载业务无关的服务;通过访问控制限制对漏洞程序的访问。比如
windows操作系统补丁升级
在操作系统安装之后立即安全防病毒软件,定期扫描,实时检查和清除计算磁盘引导记
录、文件系统和内存,以及电子邮件病毒。目前新的病毒发展很快,需及时更新病毒库。比
如SyniantecEndpointProtect(SEP防病毒服务器版)。
SymantecEndpointProiect无缝集成了一些基本技术,如防病毒、反间谍软件、防火墙、
入侵防御、设备和应用程序控制。能有效阻截恶意软件,如病毒、蠕虫、特洛伊木马、间谍
软件、恶意软件、Bo、零日威胁和rootkit.从而防止安全违规事件的发生,从而降低管理
开销。
通过配置用户帐号与口令安全策略,提高主机系统帐户与口令安全。
技术要求标准点(参数)说明
Daemon
Bin
Sys
Adm
Uucp
清理多余用户帐号,限制系统默认
限制系统无用Nuucp
帐号登录,同时,针对需要使用的用户,
的默认帐号登录
Lpd制订用户列表进行妥善保存
Imnadm
Ldap
Lp
Snapp
invscout
root远程登录禁止禁止root远程登录
口令中某一字符最多只能重复3
次
maxrepeats=3
口令最短为8个字符
minlen=8
口令中最少包含4个字母字符
minalpha=4
口令中最少包含一个非字母数字
minother=l
字符
口令策略
mindiff=4
新口令中最少有4个宇符和出口
minage=l令不司
maxage=25(可选)口令最小使用寿命1周
histsize=10口令的最大寿命25周
口令不重复的次数10次
技术要求标准点(参数)说明
FTP用户帐号
/etc/ftpusers禁止root用户使用FTP
控制
对系统的口志进行安全控制与管理,保护口志的安全与有效性。
技术要求标准点(参数)说明
记录authlog、
记录必需的日志信息,以便进行申
日志记录wtmp.log、sulog、
计
failedlogin
日志存储(可日志必须存储在日志使用日志服务器接受与存储主机
选)服务器中日志
日志保存要求2个月日志必须保存2个月
日志系统配置文件属性400(管理修改日志配置文件(syslog.conf)
文件保护员帐号只读)权限为400
文件属性400(管理修改日志文件authlog、wtmp.log、
日志文件保护
员帐号只读)sulog、failedlogin的权限为400
1.4数据库
1.4.1安全基线配置
数据库系统自身存在很多的漏洞,严重威胁数据库自身的安全,县:至还会威胁到操作系
统的安全。oracle.SQLServer等数据库有很多的广为人知的漏洞,恶意的用户很可能利用这
些漏洞进行数据库入侵操作。同时在企业内部对数据库权限管理不严格,数据库管理员不正
确的管理数据库,使得内部普通员工很容易获取数据库的数据。因此需通过数据库安全扫描
工具,比如安信通数据库漏洞扫描系统DatabaseSecurityScanSystem简称AXT-DBSo
AXTDBS数据库安全扫描系统能够臼动地鉴别在数据库系统中存在的安全隐患,能够扫描从
口令过于简单、权限控制、系统配置等一系列问题,内置的知识库能够对违背和不遵循安全
性策略的做法推荐修正的裸作,并提供简单明了的综合报告和详细报告。
配置用户帐号与口令安全策略,提高数据库系统帐户与口令安全。
技术要求技术点(参数)说明
数据库主机管理
控制默认主机管理员帐号禁止使用oracle或
员帐号
administrator作为数据库主机
管理员帐号
oracle帐号删除无用帐号清理帐号,删除无用帐号
默认帐号修改口令如DBSNMPSCOTT
修改配置参数,禁止SYSDBA
禁止远程登录
远程登录
数据库SYSDBA
帐号
修改配置参数,禁止SYSDBA
禁止自动登录
自动登录
a)密码复杂度8个字符
a)PASSWORD_VERIFY_FUNCTION8
口令策略b)口令有效期180天
b)PASSWORD_LIFE_TIME180(可选)
c)禁止使用最近5次使用的
c)PASSWORD_REUSE_MAX5
口令
帐号策略FAILED_LOGIN_ATTEMPTS5连续5次登录失败后锁定用户
public权限优化清理public各种默认权限
对系统的口志进行安全控制与管理,保护日志的安全与有效性。
技术要求标准点(参数)说明
日志审核启用启用数据库审计功能
登录日志记录启动建立日志表,启动触发器
数据库操作日志
启动建立日志表,启动触发器
(可选)
日志审计策略
OS日志记录在操作系统中
(可选)
日志保存要求2个月日志必须保存2个月
日志文件保护启用设置访问日志文件权限
对系统配置参数进行调整,提高数据库系统安全。
技术要求标准点(参数)说明
启用数据字典保护限制只有SYSDBA权限的用户
数据字典保护
才能访问数据字典
监听程序加密设置监听器口令设置监听器口令
监听服务连接超编辑listener.ora文件
设置监听器连接超时
时connect_timeout_listener=10秒
服务监听端口
在不影响应用的情况下,更改默认端口修改默认端口TCP1521
(可选)
1.4.2中间件
Tomcat中间件安全要求
应用安全加固,提高程序安全。
技术要求标准点(参数)说明
关闭war自动部署,防止被植入木马unpackWARs="false"
应用程序安全
等恶意程序autoDeploy="false"
用户帐号与口令安全
配置用户帐号与口令安全策略,提高系统帐户与口令安全。
技术要求标准点(参数)说明
安全策略屏蔽用户权限用户安全设置
<?xmlversion='1.0'encoding='utf-8'?>
注释或删除
tomcat_users.xm<tomcat-users>注释或删除所有用户权限
1所有用户权限
</tomcat-users>
隐藏tomcat版本隐藏tomcat版本信息,编辑
enableLookup=wfalsew
信息server.xml
<init-param>
<param-name>listings</param-name>
安全配置禁止列目录,编辑web.xml
<param-value>false</param-value>
</init-param>
对系统的配置进行优化,保护程序的安全与有效性。
技术要求标准点(参数)说明
用普通用户启动Tomcat为了进一步安全,我们不建
议使用root来启动Tomcato
这边建议使用专用用户
tomcat或者nobody用户来
优化server.xml启动Tomcat。
在启动之前,需要对我们的
tomcat安装目录下所有文件
的属主和属组都设置为指定用
户。
安全防护
通过对tomcat系统配置参数调整,提高系统安全稳定。
技术要求标准点(参数)说明
设置session过期时间,tomcat默认
防止已知攻击
是30分钟
maxThreads连接数限制maxThreads是Tomcat所能接
受最大连接数。一般设置不要超过
8000以上,如果你的网站访问量非
常大可能使用运行多个Tomcat实
例的方法,即,在一个服务器上启
动多个tomcat然后做负载均衡处
安装优化(可选)理
tomcat作为一个应用服务器,也是
支持gzlp压缩功能的。我们可以在
压缩传输server.xml配置文件中的
Connector节点中配置如下参数,
来实现对指定资源类型进吁压缩。
线上是不使用Tomcat默
禁用Tomcat管理页面
认提供的管理页面的,因此都
会在初始化的时候就把这些页
技术要求标准点(参数)说明
面删掉。这些页面是存放在
Tomcat安装目录下的
webapps目录下的。
我们只需要删除该目录下的
所有文件即可c
L5应用安全设计
1.5.1身份鉴别防护设计
1)口令创建
口令创建时必须具有相应规则,如要求,口令不能使用连续数字、必须由大小写字母数
字和特殊字符混合组成等,
2)口令传输
口令验证、修改等操作发生时,传输到服务器端的口令,在传输通道I:应采用加密或
SSL方式传输。降低口令在网络传输被截取所带来的风险。
3)口令存储
口令在存储时,应采MD5加密后存储。严禁明文存储,避免口令存储文件暴露时用户
口令泄密。
4)口令输入
网络认证登耒时・,口令输入控件避免使用游览器自苕的口令输入框和键盘直接输入。通
过提供口令输入插件、软件盘等方式提高口令输入安全性。
5)口令猜测
限制口令长度不低于8位,降低被猜测的风险,提高口令破解难度。
6)口令维护
对需要重新设置口令的,管理员重置为初始口令。用户首次使用该口令时,强制要求修改初
始口令。增加口令有效期限制,同一口令超出有效期后用户必须更改新口令。
1.5.2访问控制防护设计
自主性访问控制是在确认主体身份及其所属的组的基础上对访问进行控制的一种控制策略。
它的基本思想是:允许某个主体显示的指定其他主体对该主体所拥有的信息资源是否可以访
问以及执行。
自主访问控制有两种实现机制:一是基于主体DAC实现,它通过权限表表明主体对所有客
体的权限,当删除一个客体时,需遍历主体所有的权限表;另一种是基于客体的DAC实现,
它通过访问控制链表ACL(AccessControlList)来表明客体对所有主体的权限,当删除一个主体
时,要检查所有客体的ACL。为了提高效率,系统一般不保存整个访问控制矩阵,是通过基
于矩阵的行或列来实现访问控制策略。
1.6自身安全防护设计
L6.1注入攻击防护设计
1)对数据进行正确地转义处理:
以保证它们不会被解释为HTML代码(对浏览器而言)或者XML代码(对Flash而言)。
过滤参数中符合<htmlx/html>标签和<scriptx/script>的特殊字符,对替换为
“>”替换为“(”替换为“(“,替换为“(",…替换为"'”,
替换""”。
2)删除会被恶意使用的字符串或者字符:
一般情况下,删除一些字符会对用户体验造成影响,举例来说,如果开发人员删除了上
撇号('),那么对某些人来说就会带来不便,如姓氏中带有撇号的人,他们的姓氏就无法正常
显示。
对所有用户提供的又被发回给Web浏览器的数据都进行转义处理,包括AJAX调用、移动式
应用、Web页面、重定向等内的数据。过滤用户输入要保护应用程序免遭跨站点脚本编制
的攻击,请通过将敏感字符转换为其对应的字符实体来清理HTMLo这些是HTML敏感字
符:<>"'%;)(&+o
1.6.2漏洞利用防护设计
使用安装在目标计算系统上的安全组件在传输层(例如传输通信协议(TCP)套接层)监
控网络流量。当接收到以所述计算系统为目的的消息时,将被包括在所述消息中的数据与用
于识别恶意代码的利用证据进行比较。所述利用证据通过收集关于所述恶意代码的信息的安
全服务提供给所述安全组件。基于所述消息中的数据与所述利用证据的所述比较,识别规则,
所述规则指示所述安全组件对所接收的消息采取适当的行动。
1.6.3防篡改设计
当判断出现篡改后,系统进入紧急处理程序。紧急程序首先做的是恢复被篡改文件。将“样
本”文件覆盖到WebService的指定目录中去,使WEB服务正常;然后发送报警信息,同时,
缩短轮询时间为每50亳秒一次。当继续检测到异常时,首先停止WEB服务,然后发送报警
信息。
1.6.4应用审计设计
系统提供日志功能,将用户登录、退出系统,以及重要H勺模块所有的操作都记录在日志中,
并且重要的数据系统采用回收站的方式保留,系统管理员能够恢复被删除的数据,有效追踪
非法入侵和维护系统数据安全。
操作系统日志是操作系统为系统应用提供的一项审计服务,这项服务在系统应用提供的
文本串形式的信息前面添加应用运行的系统名、时戳、事件ID及用户等信息,然后进行本
地或远程归档处理。操作系统口志很容易使用,许多安全类工具都使用它作为自己的口志数
据。如,Window操作系统日志记录系统运行的状态,通过分析操作系统日志,可以实现对
操作系统的实时监拄,达到入侵防范的目的。
操作系统日志分析需要将大量的系统日志信息经过提取并处理得到能够让管理员识别
的可疑行为记录,然后分析日志可以对操作系统内的可疑行为做出判断和响应。
为了保证日志分析的正常判断,系统日志的安全就变得异常重要,这就需要从各方面去
保证日志的安全性,系统日志安全通常与三个方面相关,简称为“QA”:
1.保密性(Confidentiality):使信息不泄露给非授权的个人
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届内蒙古师大锦山实验中学高二上物理期末质量检测试题含解析
- 2027届黑龙江省绥化市普通高中物理高二上期末综合测试模拟试题含解析
- 2027届北京市第四中学顺义分校高二上物理期中学业质量监测试题含解析
- 广西桂林、百色、梧州、崇左、北海五市2027届高一物理第一学期期中教学质量检测试题含解析
- 2027届山西省大同市铁路第一中学高三物理第一学期期中质量跟踪监视模拟试题含解析
- 2027届湖北省枣阳市白水高级中学物理高一上期中教学质量检测试题含解析
- 新疆克拉玛依市第十三中学2027届物理高二上期末学业质量监测试题含解析
- 山东省邹平双语学校二区2027届物理高一第一学期期中监测试题含解析
- 2027届张家口市重点中学高二上物理期中质量跟踪监视试题含解析
- 黑龙江安达市育才高中2027届高一物理第一学期期中联考模拟试题含解析
- (高清版)DG∕TJ 08-2304-2019 高层建筑整体钢平台模架体系技术标准
- 原始股认购合同协议书
- 中医诊所中药饮片管理制度
- 2026年日历表全年表(含农历、周数、节假日及调休-A4纸可直接打印)-
- 《非洲国家涉外礼仪》课件
- 大学生科研训练与论文写作全套教学课件
- 2023年-2024年《高等教育管理学》考试题库(含答案)
- 养老护理员培训的课件
- 肺栓塞图文健康宣教课件
- 智慧企业综合办公平台建设方案
- 软件质量证明书
评论
0/150
提交评论