基于設(shè)計(jì)與實(shí)現(xiàn)視角下的門戶網(wǎng)站安全支撐平臺研究
摘 要:近幾年,由于網(wǎng)絡(luò)技術(shù)逐漸成為人們生活的一部分,于是形成了一股門戶網(wǎng)站熱。與傳統(tǒng)網(wǎng)站相比,門戶網(wǎng)站建設(shè)的覆蓋面更廣、復(fù)雜程度更大。其復(fù)雜的特性致使它對安全有著更高的要求。因此,對于一套健全的
摘 要:近幾年,由于網(wǎng)絡(luò)技術(shù)逐漸成為人們生活的一部分,于是形成了一股門戶網(wǎng)站熱。與傳統(tǒng)網(wǎng)站相比,門戶網(wǎng)站建設(shè)的覆蓋面更廣、復(fù)雜程度更大。其復(fù)雜的特性致使它對安全有著更高的要求。因此,對于一套健全的門戶網(wǎng)站來說,安全支撐平臺既是重點(diǎn)又是其應(yīng)用系統(tǒng)的載體。本文對門戶網(wǎng)站安全支撐平臺的設(shè)計(jì)與實(shí)現(xiàn)過程進(jìn)行了深刻的分析,希望可以借此為復(fù)雜的門戶網(wǎng)站提供一套更完善的安全保障。
關(guān)鍵詞: 門戶網(wǎng)站 安全支撐平臺 設(shè)計(jì)與實(shí)現(xiàn)
網(wǎng)絡(luò)技術(shù)在人們生活之中不斷深入,企業(yè)間對于網(wǎng)絡(luò)的使用也變得更加廣泛,尤其是門戶網(wǎng)站更是將網(wǎng)絡(luò)技術(shù)作為基礎(chǔ),通過網(wǎng)絡(luò)宣傳自己企業(yè)。企業(yè)若想通過Web實(shí)現(xiàn)更多的價值和作用,就必須有一套完善的解決方案,才能保證其在安全、方便的情況下完成這些任務(wù)。網(wǎng)絡(luò)是一個開放的環(huán)境,這種環(huán)境可以為企業(yè)帶來很多方便,但同時也會帶來許多安全隱患,所以,企業(yè)在進(jìn)行門戶建設(shè)時一定要重視安全保障問題,而建設(shè)安全支撐平臺也就成為了當(dāng)務(wù)之急。
1 門戶網(wǎng)站的安全需求
1.1 網(wǎng)絡(luò)環(huán)境的安全需求
門戶是一個軟件和硬件的結(jié)合體,為了保障其網(wǎng)絡(luò)環(huán)境安全,首先要做的是針對所有的安全架構(gòu)進(jìn)行綜合考察,并且通過對網(wǎng)絡(luò)架構(gòu)的詳細(xì)考察制定相應(yīng)的防范措施。例如,使用一些防護(hù)產(chǎn)品、防火墻等。通常來說,對于網(wǎng)絡(luò)的物理層保護(hù)屬于最基本的保護(hù),其對一些直接物理訪問可以起到較好的防護(hù)作用。此外,還要考慮數(shù)據(jù)的安全訪問,以防身份偽裝、數(shù)據(jù)截取等惡性事件的發(fā)生。
1.2 軟件環(huán)境的安全需求
門戶網(wǎng)站所具有的功能是十分復(fù)雜的,這就對其軟件安全環(huán)境的維護(hù)工作提出了更高的要求。門戶軟件安全系統(tǒng)既要保障所提供資源得到控制,還要保證其與外界信息進(jìn)行交互時的安全性。為了滿足這些要求,必須做到以下幾點(diǎn):身份認(rèn)證、單點(diǎn)登錄、數(shù)據(jù)加密、惡意和拒絕服務(wù)攻擊、入侵檢測、安全系統(tǒng)管理。
2 門戶網(wǎng)站安全環(huán)境的設(shè)計(jì)
2.1 總體軟件安全環(huán)境的設(shè)計(jì)
門戶網(wǎng)站的應(yīng)用是以Web技術(shù)作為開發(fā)基礎(chǔ),但是Web技術(shù)具有通用性、開放性,所以要保護(hù)信息安全,就需要從其基本的web服務(wù)做起,建立起相應(yīng)的web服務(wù)保障平臺,在這個平臺體系下逐漸實(shí)現(xiàn)對所有層次網(wǎng)絡(luò)進(jìn)行保護(hù)。但是建立一個完善門戶平臺安全體系并不簡單,其原因在于門戶可能是分布的,而且其安全平臺卻都是由不同供應(yīng)商實(shí)現(xiàn)的。在Web服務(wù)器上收集這些分散的業(yè)務(wù)部門,然后形成與之前不同結(jié)構(gòu)的安全系統(tǒng),并通過此安全系統(tǒng)為各個部位提供信息共享權(quán)益,這是當(dāng)下面臨的一個巨大難題。建設(shè)安全基礎(chǔ)設(shè)施已經(jīng)成為門戶建設(shè)的一個重要環(huán)節(jié)。大部分門戶功能的實(shí)現(xiàn)都是以安全機(jī)制為基礎(chǔ)的,若沒有了安全保障,這些應(yīng)用也將無法實(shí)現(xiàn)。
2.2 Web訪問的安全設(shè)計(jì)
Web訪問的安全主要表現(xiàn)在Web數(shù)據(jù)傳輸?shù)陌踩院蜕矸菡J(rèn)證的安全性設(shè)計(jì)。保障Web數(shù)據(jù)傳輸安全性的方式是SSL技術(shù)。SSL技術(shù)是當(dāng)前最為流行也是最可靠的一種傳輸方式,而且這種傳輸方法也很簡單,一般只需要在服務(wù)器安裝憑證之后就實(shí)現(xiàn)安全統(tǒng)一配置。但有一個問題是不容忽視的,即是由誰向Web服務(wù)器頒發(fā)證書的?是第三方還是門戶內(nèi)部CA?
2.3 安全單點(diǎn)登錄
登錄操作作為一個門戶網(wǎng)站的基本功能,其每天承載著大量的信息輸數(shù)據(jù)變化,每天需要對用戶信息進(jìn)行判斷更新;還要對用戶賬戶信息進(jìn)行安全管理,為用戶提供安全保障。這些系統(tǒng)都要求用戶遵守一定的安全策略。此安全登錄系統(tǒng),需要承接的系統(tǒng)用戶越多,其出錯的可能性也越大,其受到非法破壞的機(jī)會也就越大,若用戶忘記口令,就不能夠執(zhí)行任何操作。那么,此時就需要第一時間尋求管理員幫助,并且在獲得新指令之前只有選擇等待。這種工作機(jī)制明顯減緩了工作效率,而且還可能發(fā)生重復(fù)事件。為了切實(shí)解決這個問題,用戶通常會選取較簡單的密碼,這樣就無疑會造成用戶密碼安全等級下降,會對企業(yè)信息的保密性造成嚴(yán)重威脅。
因此,對門戶建設(shè)提出了如此要求:首先網(wǎng)絡(luò)對用戶進(jìn)行身份驗(yàn)證;驗(yàn)證完成,且用戶信息正確,則允許用戶自由使用權(quán)利。如此一來,可以為用戶提供更加高效的服務(wù),提升其工作速度并且降低網(wǎng)絡(luò)操作成本。單點(diǎn)登錄其實(shí)代表兩方面的含義:一是在某個門戶內(nèi)部的單點(diǎn)登錄,另一個是跨門戶間的單點(diǎn)登錄。
2.4 SSO票據(jù)的安全
SSO作為一種票據(jù),其主要功能則是訪問資源的唯一憑證,因?yàn)榇藨{證在進(jìn)行安全設(shè)計(jì)過程中,需要從生產(chǎn)、流動、撤銷等過程來確保其安全性。為此,票據(jù)安全的可行性需要從認(rèn)證門戶票據(jù)的儲存安全,瀏覽器作為門戶網(wǎng)站的第一道憑證認(rèn)證關(guān)卡,需保證用戶與門戶網(wǎng)站管理員之間的信息安全傳輸。
2.5 Cookie的安全
若想保證Cookie的安全,其最重要的措施就是避免其遭受到會話挾持以及利用型攻擊。可以通過消除TCP序列號,來避免會話挾持。為了減少Cookie利用型攻擊,則需要盡可能減少Cookie執(zhí)行者的使用信息。目前,Cookie主要面臨著兩個安全問題:一是若不使用SSL,Cookie就必須采用明文形式在網(wǎng)站進(jìn)行傳輸,這表示別人可以輕易的通過IP地址讀取你的Cookie信息;另一個是Cookie通常情況下都是存在用戶瀏覽器的Cache目錄下,這表示所有可以訪問你硬盤的人都已看到你的Cookie數(shù)據(jù)。
3 結(jié)論
近幾年,隨著科技的進(jìn)步和網(wǎng)絡(luò)的廣泛應(yīng)用,門戶建設(shè)已經(jīng)逐漸成為當(dāng)下Web應(yīng)用的一個熱門話題。門戶網(wǎng)站在提高企業(yè)的工作效率,保證工作質(zhì)量方面的確起到了至關(guān)重要的作用,但是由于其具有開放性,所以其也存在著一定的安全隱患,這對企業(yè)的工作也構(gòu)成了一定的威脅。為了保證門戶網(wǎng)站的安全性,就必須要建立相應(yīng)的安全支撐平臺。只有這樣,門戶網(wǎng)站才能充分發(fā)揮其作用與價值,為企業(yè)的發(fā)展做最大貢獻(xiàn)。
責(zé)任編輯:葉雨田
免責(zé)聲明:本文僅代表作者個人觀點(diǎn),與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個贊
-
現(xiàn)貨模式下谷電用戶價值再評估
2020-10-10電力現(xiàn)貨市場,電力交易,電力用戶 -
PPT | 高校綜合能源服務(wù)有哪些解決方案?
2020-10-09綜合能源服務(wù),清潔供熱,多能互補(bǔ) -
深度文章 | “十三五”以來電力消費(fèi)增長原因分析及中長期展望
2020-09-27電力需求,用電量,全社會用電量
-
PPT | 高校綜合能源服務(wù)有哪些解決方案?
2020-10-09綜合能源服務(wù),清潔供熱,多能互補(bǔ) -
深度文章 | “十三五”以來電力消費(fèi)增長原因分析及中長期展望
2020-09-27電力需求,用電量,全社會用電量 -
我國電力改革涉及的電價問題
-
電化學(xué)儲能應(yīng)用現(xiàn)狀及對策研究
2019-08-14電化學(xué)儲能應(yīng)用 -
《能源監(jiān)測與評價》——能源系統(tǒng)工程之預(yù)測和規(guī)劃
-
《能源監(jiān)測與評價》——能源系統(tǒng)工程之基本方法
-
貴州職稱論文發(fā)表選擇泛亞,論文發(fā)表有保障
2019-02-20貴州職稱論文發(fā)表 -
《電力設(shè)備管理》雜志首屆全國電力工業(yè) 特約專家征文
2019-01-05電力設(shè)備管理雜志 -
國內(nèi)首座蜂窩型集束煤倉管理創(chuàng)新與實(shí)踐
-
人力資源和社會保障部:電線電纜制造工國家職業(yè)技能標(biāo)準(zhǔn)
-
人力資源和社會保障部:變壓器互感器制造工國家職業(yè)技能標(biāo)準(zhǔn)
-
《低壓微電網(wǎng)并網(wǎng)一體化裝置技術(shù)規(guī)范》T/CEC 150
2019-01-02低壓微電網(wǎng)技術(shù)規(guī)范
-
現(xiàn)貨模式下谷電用戶價值再評估
2020-10-10電力現(xiàn)貨市場,電力交易,電力用戶 -
建議收藏 | 中國電價全景圖
2020-09-16電價,全景圖,電力 -
一張圖讀懂我國銷售電價附加
2020-03-05銷售電價附加