福建信安網(wǎng)絡(luò)科技有限公司 方翔
隨著互聯(lián)網(wǎng)的普及應(yīng)用,計(jì)算機(jī)網(wǎng)絡(luò)安全已經(jīng)成為各行各業(yè)網(wǎng)絡(luò)信息化建設(shè)高度重視的問題,關(guān)乎到網(wǎng)絡(luò)信息系統(tǒng)的安全運(yùn)行。在網(wǎng)絡(luò)安全建設(shè)中,要運(yùn)用先進(jìn)的網(wǎng)絡(luò)安全防范技術(shù)構(gòu)建起完善的計(jì)算機(jī)網(wǎng)絡(luò)安全體系,消除計(jì)算機(jī)系統(tǒng)漏洞,防范非法入侵風(fēng)險(xiǎn),全面維護(hù)網(wǎng)絡(luò)運(yùn)行安全。本文從分析計(jì)算機(jī)網(wǎng)絡(luò)安全現(xiàn)狀入手,提出網(wǎng)絡(luò)安全技術(shù)策略,包括防火墻技術(shù)、入侵檢測(cè)技術(shù)、身份認(rèn)證技術(shù)、虛擬專用網(wǎng)技術(shù)和防病毒技術(shù),期望對(duì)提高網(wǎng)絡(luò)安全防范技術(shù)水平有所幫助。
隨著計(jì)算機(jī)網(wǎng)絡(luò)功能的強(qiáng)大,各類型軟件不斷增多,部分軟件在設(shè)計(jì)階段存在安全漏洞,對(duì)計(jì)算機(jī)網(wǎng)絡(luò)安全構(gòu)成嚴(yán)重威脅。通過對(duì)近年來的計(jì)算機(jī)網(wǎng)絡(luò)安全事件調(diào)查結(jié)果可知,軟件漏洞是引發(fā)網(wǎng)絡(luò)安全事件的主要原因。
硬件設(shè)備是保障計(jì)算機(jī)網(wǎng)絡(luò)安全運(yùn)行的物質(zhì)基礎(chǔ),當(dāng)硬件設(shè)備存在安全問題時(shí),極易引起計(jì)算網(wǎng)絡(luò)安全事件,造成網(wǎng)絡(luò)信息數(shù)據(jù)破壞[1]。如,網(wǎng)絡(luò)電纜是重要的硬件設(shè)備,主要由專線、光纜或電話線組成,每種電纜都會(huì)傳遞信息數(shù)據(jù)信號(hào),當(dāng)不法分子對(duì)網(wǎng)絡(luò)電纜進(jìn)行破壞后,能夠直接竊取線纜傳輸?shù)男盘?hào),獲取機(jī)密信息。
系統(tǒng)安全是計(jì)算機(jī)網(wǎng)絡(luò)安全中的常見問題,當(dāng)前主流操作系統(tǒng)都存在著一些安全漏洞,不法分子經(jīng)常利用系統(tǒng)自身漏洞對(duì)系統(tǒng)發(fā)起攻擊,造成計(jì)算機(jī)癱瘓,大量數(shù)據(jù)信息出現(xiàn)永久性破壞。大部分計(jì)算機(jī)操作系統(tǒng)雖然配置了防火墻、入侵檢測(cè)系統(tǒng)等,但是這些軟件系統(tǒng)更新緩慢,很難主動(dòng)處理網(wǎng)絡(luò)安全漏洞,使得計(jì)算機(jī)系統(tǒng)易受到病毒入侵破壞。
隨著大數(shù)據(jù)、云計(jì)算、物聯(lián)網(wǎng)時(shí)代的到來,越來越多的先進(jìn)技術(shù)需要借助計(jì)算機(jī)網(wǎng)絡(luò)運(yùn)行,對(duì)計(jì)算機(jī)網(wǎng)絡(luò)安全提出了更高的要求[2]。但是,由于計(jì)算機(jī)網(wǎng)絡(luò)屬于開放性的網(wǎng)絡(luò),安全管理難度大,所以導(dǎo)致互聯(lián)網(wǎng)新技術(shù)應(yīng)用面臨一系列安全問題。如,在大數(shù)據(jù)技術(shù)應(yīng)用中,該技術(shù)需要從計(jì)算機(jī)網(wǎng)絡(luò)中搜集大量數(shù)據(jù)信息,提取有價(jià)值的數(shù)據(jù),并利用特定算法得出數(shù)據(jù)分析結(jié)果,將分析結(jié)果傳輸?shù)綌?shù)據(jù)庫中。如果在這一過程中出現(xiàn)網(wǎng)絡(luò)安全漏洞,則會(huì)造成數(shù)據(jù)信息被惡意篡改或破壞,影響大數(shù)據(jù)挖掘分析的準(zhǔn)確性。
在計(jì)算機(jī)網(wǎng)絡(luò)安全管理中,用戶安全意識(shí)是影響網(wǎng)絡(luò)安全運(yùn)行的重要因素。但是,由于計(jì)算機(jī)網(wǎng)絡(luò)用戶素質(zhì)參差不齊,對(duì)網(wǎng)絡(luò)安全重要性認(rèn)識(shí)程度不同,使得部分用戶出現(xiàn)了大量的不安全操作行為。如,部分用戶登錄非法網(wǎng)站連接或在高風(fēng)險(xiǎn)網(wǎng)站上下載資源,為病毒入侵計(jì)算機(jī)網(wǎng)絡(luò)提供了路徑;部分用戶的計(jì)算機(jī)系統(tǒng)操作技能不足,經(jīng)常出現(xiàn)系統(tǒng)操作失誤,引發(fā)數(shù)據(jù)信息損壞風(fēng)險(xiǎn)。
防火墻技術(shù)是計(jì)算機(jī)網(wǎng)絡(luò)安全防范系統(tǒng)建設(shè)中廣泛采用的技術(shù),由于傳統(tǒng)防火墻技術(shù)存在工作方式被動(dòng)、工作效率低、信息傳遞閉塞、審計(jì)功能較弱以及內(nèi)部風(fēng)險(xiǎn)防范能力不足等問題,所以必須優(yōu)化設(shè)計(jì)混合型防火墻系統(tǒng),彌補(bǔ)傳統(tǒng)防火墻技術(shù)弊端。
2.1.1 混合型防火墻結(jié)構(gòu)
主要包括內(nèi)部防火墻、外部防火墻、堡壘主機(jī)、基站主機(jī)服務(wù)器4 個(gè)部分,其中內(nèi)外防火墻在內(nèi)外網(wǎng)之間形成安全子網(wǎng),將公用服務(wù)器都屏蔽在安全子網(wǎng)中[3]。混合型防火墻各組成部分的功能如下:(1)內(nèi)部防火墻。在內(nèi)部網(wǎng)與安全子網(wǎng)之間設(shè)置內(nèi)部防火墻,借助防火墻過濾安全子網(wǎng)與內(nèi)部網(wǎng)之間的IP包,避免內(nèi)部網(wǎng)受到外部網(wǎng)絡(luò)的入侵。內(nèi)部防火墻可以傳輸內(nèi)部網(wǎng)絡(luò)主機(jī)系統(tǒng)提出的請(qǐng)求,將請(qǐng)求發(fā)送到堡壘主機(jī),杜絕未經(jīng)認(rèn)證的外部主機(jī)對(duì)內(nèi)部網(wǎng)數(shù)據(jù)進(jìn)行非法訪問。(2)外部防火墻。在Internet 網(wǎng)絡(luò)與安全子網(wǎng)之間設(shè)置外部防火墻,用于防范外部攻擊。當(dāng)外部網(wǎng)絡(luò)系統(tǒng)訪問內(nèi)部網(wǎng)絡(luò)系統(tǒng)時(shí),需要經(jīng)過外部防火墻的檢測(cè),待檢測(cè)后允許外部系統(tǒng)訪問指定堡壘主機(jī)端口。(3)堡壘主機(jī)。在內(nèi)部網(wǎng)絡(luò)與外部網(wǎng)絡(luò)的接點(diǎn)設(shè)置堡壘主機(jī),配置安全性高的操作系統(tǒng),清除系統(tǒng)中的部分工具程序代碼,保留FTP、SMTP、HTTP 網(wǎng)絡(luò)服務(wù)程序,并設(shè)計(jì)獨(dú)立的過濾管理模塊,用于統(tǒng)一管理分離出的網(wǎng)絡(luò)應(yīng)用服務(wù)。(4)基站主機(jī)服務(wù)器。在服務(wù)器上設(shè)置網(wǎng)絡(luò)安全數(shù)據(jù)庫、過濾策略數(shù)據(jù)庫、網(wǎng)絡(luò)資源數(shù)據(jù)庫、網(wǎng)絡(luò)安全知識(shí)數(shù)據(jù)庫等,這些數(shù)據(jù)庫均與安全決策相關(guān),由專門的網(wǎng)絡(luò)管理員負(fù)責(zé)管理。網(wǎng)絡(luò)安全數(shù)據(jù)庫要配置安全策略,保存各種網(wǎng)絡(luò)攻擊信息,包括網(wǎng)絡(luò)專家判斷信息、病毒攻擊信息、網(wǎng)絡(luò)供給處理信息等[4]。服務(wù)器還針對(duì)各種新攻擊生成日志文件,存儲(chǔ)到智能響應(yīng)模塊中,用于執(zhí)行新的過濾指令。
2.1.2 混合型防火墻功能實(shí)現(xiàn)
在防火墻運(yùn)行狀態(tài)下,堡壘主機(jī)服務(wù)器逐層分析通信協(xié)議,過濾管理模式對(duì)到達(dá)主機(jī)的數(shù)據(jù)包進(jìn)行過濾,提取出安全信息,將安全信息送到接收基站主服務(wù)器,再由服務(wù)器回傳過濾信息。過濾管理器模塊依靠服務(wù)過濾功能配置相應(yīng)程序,完成對(duì)數(shù)據(jù)包的過濾。如果內(nèi)部網(wǎng)絡(luò)中出現(xiàn)非法操作行為,防火墻能夠快速隔離訪問行為,組織數(shù)據(jù)包傳輸,并提取數(shù)據(jù)包中的信息,發(fā)送到基站主機(jī)服務(wù)器,由服務(wù)器中的安全數(shù)據(jù)庫對(duì)比分析非法操作行為,采取相應(yīng)的過濾策略,避免非法操作造成網(wǎng)絡(luò)安全問題。
入侵檢測(cè)技術(shù)是計(jì)算機(jī)網(wǎng)絡(luò)安全防范的有效技術(shù)策略,當(dāng)前最為常用的入侵檢測(cè)技術(shù)為誤用入侵檢測(cè)技術(shù)和異常入侵檢測(cè)技術(shù)。
2.2.1 誤用入侵檢測(cè)技術(shù)
該技術(shù)需要預(yù)先定義入侵模式,根據(jù)入侵發(fā)生情況對(duì)入侵檢測(cè)模式進(jìn)行匹配。誤用入侵檢測(cè)系統(tǒng)采用以下技術(shù):(1)專家系統(tǒng)。在計(jì)算機(jī)網(wǎng)絡(luò)中配置專家系統(tǒng),用于檢測(cè)外網(wǎng)入侵行為。專家系統(tǒng)采用入侵行為編碼,利用“IF 條件THEN 動(dòng)作”規(guī)則。IF 條件是對(duì)某些域中的審計(jì)記錄編寫限制條件,THEN 動(dòng)作是當(dāng)系統(tǒng)檢測(cè)到符合限制條件的行為時(shí)采取處理動(dòng)作,可以提高專家系統(tǒng)對(duì)用戶行為檢測(cè)的敏感度[5]。專家系統(tǒng)可以識(shí)別一個(gè)入侵行為產(chǎn)生的一系列審計(jì)事件,判斷這些審計(jì)事件是否符合入侵行為描述。(2)入侵簽名分析技術(shù)。該技術(shù)需要將入侵攻擊行為描述轉(zhuǎn)換為系統(tǒng)審計(jì)跡中發(fā)現(xiàn)的信息,用于匹配數(shù)據(jù)模式,無需將其描述為語義級(jí)攻擊。在商用入侵檢測(cè)系統(tǒng)一般都采用入侵簽名技術(shù)識(shí)別入侵行為,但是該技術(shù)通常要在同一時(shí)間段識(shí)別每一種入侵攻擊的多個(gè)入侵簽名,增大了入侵簽名庫更新的難度。(3)狀態(tài)遷移分析技術(shù)。該技術(shù)能夠?qū)⒛承┬袨榈某跏紶顟B(tài)遷移到危及系統(tǒng)安全的狀態(tài),用系統(tǒng)屬性描述這一狀態(tài),對(duì)初始狀態(tài)的安全性進(jìn)行識(shí)別,分析兩個(gè)狀態(tài)遷移中的關(guān)鍵活動(dòng),判斷入侵行為對(duì)系統(tǒng)安全的影響。狀態(tài)遷移分析技術(shù)能夠檢測(cè)出協(xié)同攻擊者,快速識(shí)別出利用用戶會(huì)話攻擊網(wǎng)絡(luò)系統(tǒng)的行為。
2.2.2 異常入侵檢測(cè)技術(shù)
該技術(shù)是基于行為采取的入侵檢測(cè)技術(shù),需要以收集入侵性動(dòng)作為信息基礎(chǔ),生成異?;顒?dòng)子集,通過判斷入侵攻擊活動(dòng)與系統(tǒng)正?;顒?dòng)之間的差異識(shí)別出入侵行為[6]。異常入侵檢測(cè)系統(tǒng)需要建立起用戶正常行為特征輪廓,當(dāng)審計(jì)跡數(shù)據(jù)與特征輪廓出現(xiàn)較大差異時(shí),即判定為系統(tǒng)遭受入侵攻擊。異常入侵檢測(cè)系統(tǒng)主要采用以下技術(shù):(1)統(tǒng)計(jì)分析技術(shù)。在系統(tǒng)中,需要運(yùn)用統(tǒng)計(jì)分析技術(shù)統(tǒng)計(jì)出主體特征變量的均值、頻度、方差、行為屬性等特征值,如用戶登錄時(shí)間、資源占用時(shí)間、內(nèi)存使用情況等。系統(tǒng)提取出統(tǒng)計(jì)性特征模塊,將其應(yīng)用到監(jiān)控程序中,用于檢測(cè)非授權(quán)操作行為。(2)神經(jīng)網(wǎng)絡(luò)技術(shù)。系統(tǒng)采用神經(jīng)網(wǎng)絡(luò)從正常用戶活動(dòng)數(shù)據(jù)中提取出特征數(shù)據(jù),無需采用統(tǒng)計(jì)分析方式建立起用戶特征行為數(shù)據(jù)集,能夠提高審計(jì)數(shù)據(jù)分析效率,解決數(shù)據(jù)快速更新問題。(3)計(jì)算機(jī)免疫技術(shù)。在入侵檢測(cè)系統(tǒng)使用計(jì)算機(jī)免疫關(guān)鍵程序后,能夠自動(dòng)分析用戶行為的易變性,在正常執(zhí)行軌跡中調(diào)用短序列集,建立起行為活動(dòng)特征輪廓[7]。當(dāng)系統(tǒng)檢測(cè)到執(zhí)行軌跡不符合調(diào)用序列集中的條件后,即判定為系統(tǒng)受到攻擊。
身份認(rèn)證技術(shù)是對(duì)某實(shí)體身份進(jìn)行鑒別和確認(rèn)的技術(shù),該技術(shù)的認(rèn)證方式包括口令、鑰匙、指紋、視網(wǎng)膜等。下面對(duì)常用的身份認(rèn)證技術(shù)進(jìn)行分析。
2.3.1 口令認(rèn)證
對(duì)每個(gè)用戶均提供唯一性的口令或標(biāo)識(shí),當(dāng)用戶登錄系統(tǒng)操作界面后,要輸入正確的口令或標(biāo)識(shí),待系統(tǒng)通過驗(yàn)證后允許用戶進(jìn)入系統(tǒng)。如果用戶輸入口令錯(cuò)誤,則系統(tǒng)拒絕用戶登錄。與其他身份認(rèn)證技術(shù)相比,口令認(rèn)證雖然易于操作,但是安全性卻相對(duì)偏低。
2.3.2 數(shù)字簽名
數(shù)字簽名技術(shù)運(yùn)用加密技術(shù)對(duì)報(bào)文進(jìn)行數(shù)字簽名,用于核實(shí)收方身份、認(rèn)定報(bào)文發(fā)送行為、杜絕非法者篡改報(bào)文[8]。一般情況下,數(shù)字簽名采用RSA 算法和DES算法進(jìn)行報(bào)文加密、解密。對(duì)于用戶較多的計(jì)算機(jī)網(wǎng)絡(luò),建議采用基于RSA 算法的數(shù)字簽名技術(shù),解決密鑰分配問題。
2.3.3 認(rèn)證技術(shù)
數(shù)字憑證是計(jì)算機(jī)網(wǎng)絡(luò)時(shí)代下電子商務(wù)系統(tǒng)中的重要技術(shù),需要第三方認(rèn)證機(jī)構(gòu)發(fā)放數(shù)據(jù)憑證,依靠數(shù)字憑證保護(hù)用戶機(jī)密信息的安全性。在非對(duì)稱私密密鑰認(rèn)證系統(tǒng)中,簽名密鑰與加密密鑰處于分開狀態(tài),認(rèn)證機(jī)構(gòu)只能獲取用戶簽名公鑰,而無法獲取加密密鑰,所以能夠保證用戶信息的安全性。
2.3.4 數(shù)據(jù)證書
數(shù)字證書是對(duì)通信各方身份信息進(jìn)行標(biāo)志的數(shù)據(jù),該證書由權(quán)威機(jī)構(gòu)發(fā)行,用于通信各方識(shí)別對(duì)方的身份。在數(shù)據(jù)證書使用中,計(jì)算機(jī)網(wǎng)絡(luò)還要建立身份認(rèn)證系統(tǒng),保證從信息發(fā)送到信息接收期間不會(huì)出現(xiàn)信息竊取、信息篡改風(fēng)險(xiǎn),并且避免發(fā)送方對(duì)發(fā)送信息出現(xiàn)抵賴行為。
虛擬專用網(wǎng)技術(shù)(VPN)是通過公用網(wǎng)絡(luò)安全地遠(yuǎn)程訪問內(nèi)部專用網(wǎng)絡(luò)的一種安全技術(shù),能夠?qū)崿F(xiàn)公共網(wǎng)絡(luò)與專用網(wǎng)絡(luò)之間信息的安全傳輸。VPN 技術(shù)利用認(rèn)證技術(shù)、加密技術(shù)在公共網(wǎng)絡(luò)上建立專用隧道網(wǎng)絡(luò),提高公共網(wǎng)絡(luò)上傳輸私有數(shù)據(jù)的安全等級(jí)。在計(jì)算機(jī)網(wǎng)絡(luò)安全防護(hù)中,可以采用VPN 技術(shù)驗(yàn)證用戶身份,借助點(diǎn)對(duì)點(diǎn)協(xié)議、點(diǎn)對(duì)點(diǎn)加密算法加密處理數(shù)據(jù),并由遠(yuǎn)程VPN服務(wù)器強(qiáng)制執(zhí)行身份認(rèn)證。在網(wǎng)絡(luò)數(shù)據(jù)傳輸中,VPN 針對(duì)敏感數(shù)據(jù)實(shí)施物理隔離機(jī)制,僅允許有權(quán)限的用戶在建立起VPN 連接后訪問敏感數(shù)據(jù)。VPN 技術(shù)在專用網(wǎng)絡(luò)范圍建立起點(diǎn)對(duì)點(diǎn)的網(wǎng)絡(luò)共享平臺(tái),能夠保證所有數(shù)據(jù)流傳輸?shù)陌踩?。在采用VPN 技術(shù)進(jìn)行網(wǎng)絡(luò)安全防范時(shí),還要結(jié)合采用安全掃描技術(shù)、防火墻技術(shù)、入侵檢測(cè)技術(shù)等,創(chuàng)建安全的網(wǎng)絡(luò)環(huán)境。
計(jì)算機(jī)網(wǎng)絡(luò)安全易受到病毒入侵威脅,為保證網(wǎng)絡(luò)安全,應(yīng)采用防病毒技術(shù)消除病害,防止病毒入侵網(wǎng)絡(luò)。計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)應(yīng)建立起多層次的病毒防護(hù)體系,采用有效的病毒防護(hù)策略,具體技術(shù)策略如下:(1)在計(jì)算機(jī)操作系統(tǒng)、服務(wù)器以及Internet 網(wǎng)關(guān)上安裝防病毒軟件,24h 在線監(jiān)測(cè)網(wǎng)絡(luò)安全運(yùn)行狀態(tài),第一時(shí)間隔離病毒[9]。防病毒軟件要具備系統(tǒng)兼容性、易用性、可管理性等特點(diǎn),能夠強(qiáng)力查殺各類病毒,防范病毒擴(kuò)散;(2)計(jì)算機(jī)網(wǎng)絡(luò)用戶可以建立病毒防殺中心,通過中心管理多臺(tái)聯(lián)網(wǎng)計(jì)算機(jī),統(tǒng)一查殺聯(lián)網(wǎng)計(jì)算機(jī)病毒。查殺后及時(shí)公告病毒查殺信息,定期升級(jí)病毒庫,確保病毒防殺中心能夠有效查殺最新病毒。在域外聯(lián)網(wǎng)計(jì)算機(jī)病毒查殺中,病毒防殺中心要提供電子郵件病毒網(wǎng)關(guān)功能、在線殺毒功能、病毒引擎功能等,有效防范域外聯(lián)網(wǎng)狀態(tài)下的病毒傳播。
計(jì)算機(jī)網(wǎng)絡(luò)安全管理是保障網(wǎng)絡(luò)信息安全、凈化網(wǎng)絡(luò)運(yùn)行環(huán)境以及促進(jìn)信息化建設(shè)全面開展的一項(xiàng)重要工作。在計(jì)算機(jī)網(wǎng)絡(luò)安全管理中,要以識(shí)別網(wǎng)絡(luò)安全現(xiàn)狀為前提,找到網(wǎng)絡(luò)安全薄弱環(huán)節(jié),再采用防火墻技術(shù)、入侵檢測(cè)系統(tǒng)、身份認(rèn)證技術(shù)、VPN 技術(shù)和防病毒技術(shù)等有效的安全防范技術(shù)措施,提高計(jì)算機(jī)網(wǎng)絡(luò)安全等級(jí),避免計(jì)算機(jī)網(wǎng)絡(luò)受到非法入侵,從而保障網(wǎng)絡(luò)信息安全。
引用
[1] 范清永.試論當(dāng)下計(jì)算機(jī)網(wǎng)絡(luò)安全現(xiàn)狀及對(duì)策[J].信息記錄材料,2021(5):58-59.
[2] 劉超南.計(jì)算機(jī)網(wǎng)絡(luò)安全現(xiàn)狀及防御技術(shù)[J].通訊世界,2019 (1):123-124.
[3] 陳瑞.計(jì)算機(jī)網(wǎng)絡(luò)安全現(xiàn)狀分析與防御技術(shù)探討[J].科技資訊,2018(13):9-10.
[4] 施衛(wèi)民.計(jì)算機(jī)網(wǎng)絡(luò)安全防護(hù)技術(shù)和策略研究[J].無線互聯(lián)科技,2022(4):17-19.
[5] 陳嘉楠.網(wǎng)絡(luò)維護(hù)中應(yīng)用計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)的策略探究[J].軟件,2022,43(2):93-95.
[6] 趙廣磊,??∨?基于計(jì)算機(jī)網(wǎng)絡(luò)技術(shù)的計(jì)算機(jī)網(wǎng)絡(luò)信息安全及其防護(hù)策略分析[J].科學(xué)與信息化,2022(3):49-50.
[7] 李長挺.信息化背景下計(jì)算機(jī)網(wǎng)絡(luò)信息安全防護(hù)策略[J].電子世界,2022(1):146-147.
[8] 張年英.計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)及其完善策略探討[J].信息記錄材料,2021(4):65-67.
[9] 郭均棟,齊文彬.計(jì)算機(jī)網(wǎng)絡(luò)安全技術(shù)的影響因素與防范策略[J].科技視界,2021(27):175-176.