基于信息安全技术的信息系统集成框架与实现

期刊: 环球科学 2023年第17期 DOI: PDF下载

张政表

中科泰网(宁波)环境科技有限公司}、浙江宁波、315048

摘要

随信息化时代到来,信息系统在各领域中得到了广泛应用,信息安全管理工作重要性更为突出。因信息系统运行风险及利益并存,在现阶段信息系统构建过程中还需基于信息安全技术手段,构建信息安全集成管控系统,降低信息风险,保障信息安全。本文就针对以上背景,首先提出信息安全管理现状,提出信息安全技术集成框架,明确基于信息安全技术的信息系统实现要点,明确信息系统安全管理对策。


关键词

信息安全技术;信息系统集成框架;实现

正文


1、信息安全管理现状分析

现阶段社会发展期间的跨行业、跨业务整合更为普遍,为充分利用信息资源,控制系统重复建设及投资成本,应构建起功能完善的信息系统集成框架,做好数据集成、服务集成工作,利充分用信息安全管理技术手段,为各参与方发放数字证书及个人签字确定身份,借助第三方认证服务,使通信双方能够安全相互认证。同时,利用信息安全技术,建立可管控、可追责的安全互联网络,形成跨行业、跨部门集成系统,将信息流、业务流、资金流统一,最大限度控制信息安全风险。

信息系统安全管理工作主要目的就是保障组织机构或用户免受网络攻击,提升信息资源利用率,加强各业务关联度。操作工作人员应按标准及规范使用计算机系统、网络系统、数据库等,安全管理战略。信息安全管理指标主要包括物理过程及人员安全、信息机密性、可计算性、访问控制性、互操作性。

信息系统基础设施安全管理包括环境安全管理、设备安全管理、介质安全管理。其中,环境安全目标是机房及作业现场,要求组织结构内的计算机机房应严格遵照现行标准建设管理;设备安全包括电源设备、主机服务器、网络设备、客户端设备的防辐射、防干扰、防盗防毁等;介质安全就是介质自身安全及介质数据安全,现有安全漏洞较多,如没有做好数据备份工作,导致数据丢失[1]。

信息应用系统安全管理涉及操作系统安全管理、数据库安全管理、应用程序安全管理。其中,操作系统安全管理需控制存取活动的最小级别、保护各应用端、用户与程序;数据库安全应做好存放数据、数据库管理。应用程序管理包括版本维护与安全管理,确保计算机系统应用程序能够使组织业务及应用环境的改变而不断更新。

现阶段信息安全管理工作主要采用PKI技术,遵循公钥加密要求,为各业务开展提供安全技术平台及规范。信息安全管理技术还应遵循现有安全标准建立密钥管理平台,满足集中密钥管理与分配要求,保障信息安全。通过将PKI技术、中间件技术结合在一起,构建体以电子签名为法律依据、以PKI技术为安全保障、以信息中间件为信息交换渠道的集成模型,运用电子凭证库方式模拟存放纸质凭证及文件的存储区,使文件能够在中间件中高效安全的相互传达,实现跨行业、跨部门安全集成目标。

2、基于信息安全技术的信息系统集成框架结构

将PKI技术作为跨行业集成框架设计核心,配合使用电子平台构建数据安全存储场所,以信息中间件为数据安全传输路径,屏蔽各系统异构性,将跨行业、跨部门的系统集成在一起。

以信息安全技术为核心构建信息集成系统,各方系统形成对等部署结构。单系统框架结构包括连接接口、电子凭证库、电子印章、时间戳、信息传输通道、收发系统等结构。

2.1电子基础设施

电子基础设施就是采用数据证书形式,对信息系统传输的信息进行加密与解密、数字签名及签名认证处理,保障信息安全[2]。信息只通过发送方与收接方,无法被他人查看,信息在传输过程中不得被权限不足的人员篡改。接收方可通过数据证书的方式确认发送方身份,发送方应对自己发送的信息真实性负责。

2.2内部系统接口

在信息系统中的系统内部接口要满足业务数据存储要求,使用电子印章等设施编制电子报文,输入到电子凭证库中。从电子凭证库接收到的电子报文还应当经过解密处理后传入到信息管理系统。系统接口可以将直接与生化系统连接在一起,在实际运行过程中无需额外落实安全保障制度,满足数据高效传输要求。

2.3电子凭证库

电子凭证库是用于存放各类信息的重要场所,也是信息系统集成管理框架的重要组成部分。电子凭证库内需要做好电子凭证模块管理、传输队列路由管理、安全管理及凭证管理等工作。其中,凭证模块管理就是遵照信息传输双方的约定,选择适宜的凭证传输形式、具体签章个数以及签章位置;传输队列需要使用管理模块,记录下数据传输去向以及接收的来源;安全管理工作应当分析电子凭证库运行范围内存在的安全隐患问题,避免没有权限的用户随意使用电子凭证库文件。校对电子凭证库中的预留印鉴别,详细记录下各类日记信息,把各类凭证资料均能够满足可追溯要求。在凭证管理过程中,负责电子签证文件的收发、作废、回复、打印及监管等工作。

2.4电子印章系统

电子印章系统主要就是保管文件中的红章,包括公章、私章以及备份印章管理工作。在信息系统集成管理过程中,电子印章系统与CA证书结合在一起,确保印章图片与CA证书存在密切关联。

2.5时间戳系统

时间出系统主要就是使用PKI技术手段,为信息集成系统中涉及到的各部门及业务流程提供准确时间戳服务。通过在时间戳系统中配备精准的时间源、高强度安全管理机制,确定系统运行缓解某时间的存在性、操作期间的时间顺序,为信息系统运行期间的时间防御提供重要服务。

2.6信息中间件收发系统

信息中间件收发系统是信息系统集成框架的重要组成部分,信息中间件应满足高效稳定传输信息,开展信息与交流等要求,借助信息通信的方式集成信息分布系统。在信息中间件中还可建立起信息传递以及信息排队模型,满足行业内电子凭证信息的收发及接收要求,通过将信息发送给指定的信息服务器,由服务器将接收到的信息再次存放到各队列中,在规定时间内将信息转发给接收方。

信息中间在能够满足各平台内数据通信要求,在信息传输过程中能够有效屏蔽不同平台以及协议差异特征,从根本上提升各应用程序之间的协同操作水平,保障数据传输效率。

信息中间件也可配合直达通道设施,对较强实时性的数据进行传输处理。例如在查询某数据信息的时候,就可使用数据中间件以及直达通道等完成系统数据高效传输工作。

3、基于信息安全技术的信息系统集成框架实现

信息系统集成框架的安全技术主要为PKI技术,在构成多个异构系统环节,需要明确各方交换凭证格式、交换报文的规范。确保电子凭证格式、电子印章格式能够实现互联互通目标。规范电子凭证库系统结构。要求电子凭证库能够以电子印章系统等软件系统接口对接,满足各方异构系统交互要求。针对不同交互方式改造规范,将PKI技术与集成模块对接,从根本上提升信息传输与安全管理水平。

3.1规范交换报文

信息集成与信息交换工作需要严格遵循相关规定,制定多种标准规范,满足双方或多方信息互联互通目标。

电子报文由报文头、报文体组成。其中,报文头主要用于展现交换双方以及数据交换内容等信息,需电子凭证编制环节遵照信息中间件以及信息传输要求,增设报头信息[3];报文体主要涉及电子凭证数量、电子凭证信息。电子凭证数量主要用于描述报文中的凭证笔数、凭证信息涉及一笔或多笔的电子凭证,电子凭证主要由凭证状态、附加信息、业务凭证原文、签名信息,印章信息构成。

3.2集成框架实现步骤

信息系统集成框架在产生电子凭证并且加盖印章后,存放在凭证库中,通过收发通道发送给接收方。在发送方业务系统内部结构服务接口生成原始凭证,凭证格式需要符合相关要求。业务系统借助服务模块调用电子凭证负接口,对凭证进行签章处理。电子凭证库要用电子印章系统接口,加盖电子印章。

对凭证中的印章进行校验处理,在存在原文篡改的情况下,及时返回错误。在凭证校验通过后应当进行再次签章。印章图片需要经由电子印章系统检验,检验通过后借助时间戳服务体系接口加盖时间戳,最后进行私钥签名。

发送方不接口还应当借助电子凭证库系统调用收发信息,利用数字信封平台将信息发送给接收方。

接收方接收信息,解开数字信封、彦章并校验数据内容,在校验后将凭证回单,回单时也需要进行电子签章。

发送方可借助电子凭证库定时从收发通道内读取数据,打开数字信封,进行解密及印章处理,在检验通过后放入到电子凭证库中。业务系统接口也可以定期从凭证库内查询凭证回单,对回单内容进行业务逻辑验证,后放入到甲方业务系统内。业务系统的客户端要及时刷新页面,查看回单数据,借助电子凭证系统的接口打印相关资料。

3.3集成框架应用效果

以PKI技术为核心的信息系统集成框架现被主要应用在预算单位、财政厅、银行等系统衔接中,负责预算审批、资金申请、电子支付与计算等事项。通过使用财务管理系统,能够规范开展预算填制、审批等工作,由银行系统负责支付资金。因不同部门的业务责任主体差异较大。各部门间的信息系统及业务体系难以统一,应当用信息流辅助业务控制方式整合信息系统,确保信息能够依照固定方式安全交换。

借助PKI技术构建基础信息系统集成模型,可以将第三方系统的预算审批、资金支付、资金清算等链条贯穿在一起,满足信息流、业务流自动运转目标,从根本上提升业务办公安全性、资金支付安全性,有效控制信息传输及各业务办理期间的风险问题。

4、基于信息安全技术的信息系统集成管理对策

为使信息系统集成框架能够始终注意安全运行状态,在使用PKI技术的基础上,还应当补助信息安全管理体系,构建信息安全管理系统。具体来说,小规模信息应用系统适用于单一组织单位,可能只存在一个信息安全政策。大型组织中,部门业务流不同,涉及到不同的信息应用系统,需要分别制定信息安全政策,广泛发散到组织内员工手中。

4.1建立健全信息系统安全管理对策

配合使用先进技术手段建立起功能完善的信息管理系统,降低计算机病毒入侵及黑客攻击等问题发生概率。积极应用协助计算机密码技术、数字签名技术、开展数据备份、系统备份、在线备份与离线备份活动,增强信息化管理系统对各类突发情况的预防能力。

构建起的信息系统还应避免信息泄露或者违规扩散,如客户信息及各类财务数据等需在各业务部门中不断流转使用,需使用先进信息管理技术手段,落实环境安全、设备安全、信息资产物理分布、人员访问控制、审计记录以及异常状态追查等活动,提升信息系统安全管理水平。数据是信息安全管理重要对象,在数据调用及流转环节也应加强监控力度,针对系统面临的风险问题,制定风险应急措施,最大限度避免重要数据丢失。

建立健全信息化系统应急管理机制,要求在安全管理工作应以预防为主,分析存在于信息化管理环节的潜在风险,编制完善的应急预案。明确系统防火、防水与防爆等各项行为规范,增强系统应急能力,最大限度降低系统事故影响范围。注重识别风险,强化底线思维,将信息的安全管理做为常性工作。构建人防、物防、技防三重防御机制,及时上报发现的问题,立即排除安全隐患。

落实信息系统安全管理责任机制,加强信息化管理力度,确保管理人员能够充分认知道安全管理重要性。做好部署、考核、奖惩机制等分配工作,严格惩处丢失、泄露等行为,确保信息安全性。建立安全审计机构,负责信息系统安全管理职责,对信息系统运行全过程进行监管,收集系统各类非法访问事件,违法事件进行记录及分析处理。

4.2构建高素质信息化管理团队

在信息系统安全管理过程中需做好管理人员以及用户的专业培训工作,针对重要部门及重要信息还需要强调备份数据的重要性,最大限度控制信息风险。要求信息系统安全管理人员明确认知到信息时代下安全管理重难点,了解各项业务务活动流程,积极学习信息系统安全管理技术体系,及时发现并解决存在于信息系统管理中的风险问题。

增强信息安全管理人员道德素养,不断完善信息管理人员职责。学习现行管理法律法规,通过分析经典案例解析、专题培训等方式增强人员安全保密意识,提升信息系统安全管理水平。

总结:总而言之,通过在信息系统集成框架构架构建过程中使用安全隔离网、入侵防御设备、防火墙等设施,能够满足对外网数据安全交换要求,保护信息系统安全。由于电子凭证报文规范、电子印章结构尚未完全统一,还需要在信息系统集成框架构建过程中将电子凭证系统、电子印章系统互联互通,满足跨部门、行业集成要求,保障信息安全管理期间的灵活性、开放性。为有效控制信息系统建设及运行期间的安全风险,管理部门还需在信息系统运行期间制定专项可行的安全管理机制,从根本上提升信息系统集成框架安全管理水平,保护各领域核心利益。

参考文献:

[1]陈宇斯.基于人机协同的医院信息安全技术及系统研发[J].无线互联科技,2022,19(23):36-38.

[2]管子涵.计算机网络与信息安全系统的建立与技术探究[J].网络安全技术与应用,2021,(10):172-173.

[3]李霄宇.基于深度安全的IDC信息安全系统的设计与实现[D].重庆邮电大学,2021.

 


...


阅读全文