陳磊 唐國賓 蔡丹等
關(guān)鍵詞:網(wǎng)絡(luò)數(shù)據(jù)中心;信息系統(tǒng);安全區(qū)域;規(guī)劃方法;安全需求
中圖法分類號:TP393 文獻(xiàn)標(biāo)識碼:A
1引言
為了滿足信息系統(tǒng)在運(yùn)行與開發(fā)中的安全性需求,應(yīng)在建設(shè)網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)時(shí),以安全等級保護(hù)2.0要求作為建設(shè)標(biāo)準(zhǔn)。明確只有實(shí)現(xiàn)前端感知層物聯(lián)終端的安全管理、中間鏈路側(cè)數(shù)據(jù)傳輸?shù)陌踩雷o(hù)、對數(shù)據(jù)進(jìn)入數(shù)據(jù)中心時(shí)安全接入平臺的身份驗(yàn)證及數(shù)據(jù)準(zhǔn)入、進(jìn)入數(shù)據(jù)中心后進(jìn)行“零信任”體系的防護(hù)、進(jìn)入物聯(lián)網(wǎng)平臺后的統(tǒng)一管理及安全威脅態(tài)勢管理等工作,才能滿足系統(tǒng)在運(yùn)行中,信息存儲的安全性與可靠性。例如,應(yīng)在相關(guān)工作中,保證信息系統(tǒng)物聯(lián)網(wǎng)終端關(guān)閉設(shè)備調(diào)試接口、防范軟硬件逆向工程;系統(tǒng)終端支持本地及遠(yuǎn)程升級,并校驗(yàn)升級包的合法性;具有邊緣計(jì)算能力的信息系統(tǒng)終端,應(yīng)參照邊緣物聯(lián)代理安全要求實(shí)行防護(hù)等。下文將根據(jù)網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)的實(shí)際運(yùn)行需求,對其安全區(qū)域規(guī)劃展開詳細(xì)的設(shè)計(jì)研究。
2網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)安全區(qū)域規(guī)劃方法設(shè)計(jì)
2.1網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)各層級安全需求分析
為了確保規(guī)劃設(shè)計(jì)的網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)安全區(qū)域符合前端運(yùn)行要求,應(yīng)在開展設(shè)計(jì)研究工作前,進(jìn)行信息系統(tǒng)各層級安全需求分析。下文將從系統(tǒng)感知層、網(wǎng)絡(luò)層、平臺層、應(yīng)用層四個(gè)方面,進(jìn)行各層級安全需求分析。
感知層包括邊緣物聯(lián)代理與本地通信。其中,邊緣物聯(lián)代理應(yīng)具備對自身應(yīng)用、漏洞補(bǔ)丁等重要程序代碼、配置參數(shù)和控制指令等操作的數(shù)字簽名或驗(yàn)證能力,并支持本地及遠(yuǎn)程升級以及校驗(yàn)升級包的合法性。因此,此層應(yīng)支持軟件定義安全策略,并支持自動(dòng)和聯(lián)動(dòng)處置。系統(tǒng)在運(yùn)行時(shí),邊緣物聯(lián)代理應(yīng)關(guān)閉設(shè)備調(diào)試接口,防范軟硬件逆向工程,通過系統(tǒng)加固、可信計(jì)算等技術(shù),保障邊緣物聯(lián)代理本體安全。感知層可通過Wi?Fi、載波通信、微功率無線通信等通道(不經(jīng)過安全大區(qū)),在現(xiàn)場互聯(lián)通信。任意兩個(gè)直接接入公司安全大區(qū)的終端,如接入的大區(qū)不同,禁止雙方在感知層跨大區(qū)直接通信。如需本地通信,應(yīng)采取等同大區(qū)間隔離強(qiáng)度的技術(shù)措施。不直接接入公司各安全大區(qū)的終端,在與直接接入公司管理信息大區(qū)的終端本地通信時(shí),應(yīng)在網(wǎng)絡(luò)協(xié)議、數(shù)據(jù)格式、數(shù)值有效性上加強(qiáng)過濾和校驗(yàn),并實(shí)現(xiàn)身份認(rèn)證。在與直接接入公司互聯(lián)網(wǎng)大區(qū)的終端本地通信時(shí),可按需實(shí)現(xiàn)身份認(rèn)證和通信數(shù)據(jù)加密傳輸,防范通信數(shù)據(jù)被竊聽或篡改。管理信息大區(qū)側(cè)的本地通信應(yīng)采用抗干擾性強(qiáng)的通信協(xié)議,以此加強(qiáng)通道的安全配置管控。
系統(tǒng)網(wǎng)絡(luò)層涉及網(wǎng)絡(luò)通信、網(wǎng)絡(luò)邊界接入。前者的通道應(yīng)是公司自建光纖專網(wǎng)、電力無線專網(wǎng)、租用的APN和第三方專線。在邊緣物聯(lián)代理、物聯(lián)網(wǎng)終端(含移動(dòng)終端、機(jī)器人)等設(shè)備的支撐下,當(dāng)信息接入系統(tǒng)后,將結(jié)合業(yè)務(wù)應(yīng)用需求,采用相應(yīng)電力物聯(lián)網(wǎng)安全接入網(wǎng)關(guān)、信息網(wǎng)絡(luò)安全隔離裝置,實(shí)現(xiàn)雙向認(rèn)證和加密傳輸;后者在邊緣物聯(lián)代理、物聯(lián)網(wǎng)終端等設(shè)備的支撐下,在互聯(lián)網(wǎng)大區(qū)直接訪問公司對內(nèi)業(yè)務(wù)時(shí),應(yīng)采用公司泛在電力物聯(lián)網(wǎng)安全接入網(wǎng)關(guān),實(shí)現(xiàn)雙向認(rèn)證和加密傳輸;無法滿足要求的設(shè)備,在直接訪問互聯(lián)網(wǎng)大區(qū)的公司對內(nèi)業(yè)務(wù)時(shí),應(yīng)在互聯(lián)網(wǎng)大區(qū)外部署前置服務(wù)器,通過前置服務(wù)器進(jìn)行協(xié)議轉(zhuǎn)換和數(shù)據(jù)歸集。前置服務(wù)器訪問公司互聯(lián)網(wǎng)大區(qū)的公司對內(nèi)業(yè)務(wù)時(shí),應(yīng)采用公司泛在電力物聯(lián)網(wǎng)安全接入網(wǎng)關(guān),實(shí)現(xiàn)雙向認(rèn)證和加密傳輸。
系統(tǒng)網(wǎng)絡(luò)層包括云平臺、物聯(lián)管理平臺。前者可直接按照國家網(wǎng)絡(luò)安全等級預(yù)設(shè)標(biāo)準(zhǔn)進(jìn)行安全規(guī)劃前的需求分析;后者應(yīng)對接入的感知層設(shè)備進(jìn)行認(rèn)證,能夠控制接入設(shè)備的訪問;在傳輸敏感信息時(shí),應(yīng)具備保護(hù)數(shù)據(jù)資源完整性的能力。同時(shí),物聯(lián)管理平臺應(yīng)具備對邊緣物聯(lián)代理、物聯(lián)網(wǎng)終端集中管控的能力,重點(diǎn)對設(shè)備注冊、在線和離線進(jìn)行安全監(jiān)測。為了實(shí)現(xiàn)雙方聯(lián)動(dòng),需要定期做好此區(qū)域的升級,升級內(nèi)容包括但不限于漏洞補(bǔ)丁、配置參數(shù)和應(yīng)用軟件。此外,升級內(nèi)容在正式部署前,應(yīng)進(jìn)行功能和安全測試。
系統(tǒng)應(yīng)用層包括云端應(yīng)用、APP應(yīng)用。系統(tǒng)應(yīng)用層應(yīng)按照符合物聯(lián)網(wǎng)屬性的應(yīng)用系統(tǒng)進(jìn)行建設(shè),并遵照國家網(wǎng)絡(luò)安全等級保護(hù)要求和公司現(xiàn)有安全規(guī)章制度執(zhí)行。其中,云端應(yīng)用應(yīng)根據(jù)自身等保定級和業(yè)務(wù)需求實(shí)施防護(hù),以此實(shí)現(xiàn)業(yè)務(wù)和用戶行為的安全審計(jì);APP應(yīng)用的發(fā)布應(yīng)符合公司要求,發(fā)布前應(yīng)進(jìn)行統(tǒng)一加固、統(tǒng)一檢測,并對APP應(yīng)用運(yùn)行狀態(tài)進(jìn)行安全監(jiān)測。
2.2網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)安全區(qū)域劃分流程
在完成網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)各層級安全需求分析后,應(yīng)對系統(tǒng)安全區(qū)域劃分進(jìn)行分析。在此過程中,需明確的是:劃分安全區(qū)域的目的是實(shí)現(xiàn)對網(wǎng)絡(luò)中全部內(nèi)容的安全防護(hù),并不是對系統(tǒng)中某一部分信息的安全處理。因此,在劃分時(shí),需要將系統(tǒng)中網(wǎng)絡(luò)數(shù)據(jù)中心信息的安全等級作為基礎(chǔ),根據(jù)信息所屬的安全域,進(jìn)行安全區(qū)域劃分。信息系統(tǒng)安全區(qū)域劃分參考圖1,劃分成果可根據(jù)實(shí)際情況進(jìn)行調(diào)整。
完成上述劃分后,對信息系統(tǒng)劃分的安全區(qū)域邊界進(jìn)行訪問控制、邊界完整性檢查、邊界入侵防范、邊界安全審計(jì)、邊界惡意代碼防范、設(shè)備運(yùn)維管理設(shè)計(jì)等工作。通過此種方式,確保劃分的安全區(qū)域在運(yùn)行中具有較強(qiáng)的可靠性。
2.3各安全區(qū)域的詳細(xì)設(shè)計(jì)方案
在明確網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)各安全區(qū)域的構(gòu)成后,可以進(jìn)行各安全區(qū)域詳細(xì)方案的設(shè)計(jì)。其中,網(wǎng)絡(luò)數(shù)據(jù)中心安全整體架構(gòu)示意拓?fù)淙鐖D2所示。
根據(jù)網(wǎng)絡(luò)數(shù)據(jù)中心安全整體架構(gòu),需要從出口防護(hù)區(qū)、安全監(jiān)測區(qū)、安全管理區(qū)、資源業(yè)務(wù)區(qū)四個(gè)方面,進(jìn)行各安全區(qū)域詳細(xì)規(guī)劃設(shè)計(jì)。
其中,出口防護(hù)區(qū)主要針對數(shù)據(jù)中心外部網(wǎng)絡(luò)出口區(qū)域進(jìn)行安全加固,主要涉及邊界完整性保護(hù)、邊界惡意代碼防范以及邊界訪問控制入侵防御等功能。整體規(guī)劃建設(shè)為冗余架構(gòu),針對出口不同場景需求分別建設(shè)鏈路負(fù)載均衡、抗DDoS、防火墻、上網(wǎng)行為管理與入侵防御。具體建設(shè)如下。
鏈路負(fù)載均衡:規(guī)劃建設(shè)鏈路負(fù)載均衡設(shè)備2臺,具備智能DNS、流量調(diào)度以及鏈路監(jiān)控檢查、業(yè)務(wù)優(yōu)化能力,以提高多運(yùn)營商鏈路場景下的帶寬利用效率,實(shí)現(xiàn)來回路徑一致優(yōu)化訪問效果和多鏈路動(dòng)態(tài)調(diào)度,保障業(yè)務(wù)連續(xù)性。同時(shí),對于IPv6網(wǎng)絡(luò)的訪問流量,可以轉(zhuǎn)換為IPv4的流量,以此解決“天窗”和“外鏈”問題,實(shí)現(xiàn)IPv4向IPv6網(wǎng)絡(luò)的過渡。
抗DDoS:規(guī)劃建設(shè)抗DDoS產(chǎn)品2臺,能夠?qū)W(wǎng)絡(luò)側(cè)Flood、應(yīng)用層、連接型類型的攻擊進(jìn)行防護(hù),可以在內(nèi)部安全建設(shè)非常充分的情況下,抵御來自外部的DDoS攻擊。
出口防火墻:規(guī)劃建設(shè)出口防火墻2道,支持訪問控制功能,統(tǒng)一對其進(jìn)行安全配置,以此控制不同業(yè)務(wù)的互聯(lián)網(wǎng)訪問帶寬,防止帶寬擠占。
上網(wǎng)行為管理:規(guī)劃建設(shè)上網(wǎng)行為管理設(shè)備2臺,提供應(yīng)用協(xié)議識別、用戶行為審計(jì)、流量管理、防私接路由、用戶認(rèn)證、應(yīng)用緩存等功能,同時(shí)提供網(wǎng)安要求的無線路徑對接功能。
入侵防御:規(guī)劃建設(shè)入侵防御設(shè)備2臺,開啟防護(hù)策略,識別網(wǎng)絡(luò)多種病毒攻擊。
安全監(jiān)測區(qū)主要通過數(shù)據(jù)中心網(wǎng)絡(luò)內(nèi)部流量鏡像功能,在避免對業(yè)務(wù)生產(chǎn)造成延時(shí)卡頓的前提下,采集對應(yīng)端口的流量以及全網(wǎng)流量進(jìn)行流量數(shù)據(jù)的高階關(guān)聯(lián)計(jì)算,實(shí)現(xiàn)針對網(wǎng)絡(luò)系統(tǒng)環(huán)境內(nèi)來自系統(tǒng)和人的已知和未知威脅的防護(hù)。整體規(guī)劃建設(shè)為旁路單臺建設(shè),針對分析內(nèi)容和關(guān)注點(diǎn)不同,建設(shè)復(fù)制分流器、數(shù)據(jù)庫審計(jì)、ATP、全流量探針以及工控監(jiān)測審計(jì)。
復(fù)制分流器:規(guī)劃建設(shè)復(fù)制分流器1臺,提供流量鏡像、流量的負(fù)載均衡功能,可對流量進(jìn)行識別及處理,以匹配ACL策略。
數(shù)據(jù)庫審計(jì):規(guī)劃建設(shè)數(shù)據(jù)庫審計(jì)設(shè)備1臺,提供對數(shù)據(jù)庫操作行為的全面審計(jì)以及高危操作行為的告警功能,以保障核心數(shù)據(jù)的安全。
ATP:規(guī)劃建設(shè)ATP攻擊檢測設(shè)備1臺,提供沙箱檢測、文件偽裝識別、證書偽裝分析等功能,支持以探針角色跟態(tài)勢感知或日志審計(jì)等其他平臺聯(lián)合部署,并將威脅檢測結(jié)果上報(bào)給平臺。
流量探針:配置流量探針1臺,提供流量分析、流量協(xié)議識別、網(wǎng)絡(luò)應(yīng)用審計(jì)以及日志輸出能力,其可作為態(tài)勢感知平臺系統(tǒng)探針,支持選擇性基于日志類型以及日志級別過濾發(fā)送與數(shù)據(jù)平臺日志。
安全運(yùn)維管理區(qū)主要通過接入數(shù)據(jù)中心的管理網(wǎng),對整網(wǎng)設(shè)備進(jìn)行運(yùn)維、監(jiān)控、檢測、審計(jì),實(shí)現(xiàn)安全風(fēng)險(xiǎn)事件的可控可管。整體規(guī)劃建設(shè)為管理接入,主要建設(shè)內(nèi)容包括管理網(wǎng)防火墻、漏洞掃描、態(tài)勢感知平臺、殺毒加固管理平臺、堡壘機(jī)。對其設(shè)計(jì)規(guī)劃的內(nèi)容如表1所示。
云數(shù)據(jù)中心:資源業(yè)務(wù)區(qū)承載各類業(yè)務(wù)系統(tǒng),該區(qū)域的安全防護(hù)主要針對云計(jì)算業(yè)務(wù)系統(tǒng)以及其他資源業(yè)務(wù)系統(tǒng),進(jìn)行區(qū)域邊界防護(hù)和終端殺毒。
防火墻:針對各個(gè)業(yè)務(wù)區(qū)域邊界,部署2道防火墻進(jìn)行邊界防護(hù),控制不同業(yè)務(wù)的互聯(lián)網(wǎng)訪問帶寬,防止帶寬擠占。
無代理殺毒:針對云業(yè)務(wù)區(qū)域,在虛擬化底層融合部署無代理殺毒系統(tǒng),在保證安全性的前提下,不影響虛擬機(jī)的性能與穩(wěn)定性。
3對比實(shí)驗(yàn)
為了證明本文設(shè)計(jì)的安全區(qū)域規(guī)劃方法可以提高網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)在運(yùn)行中的安全性,選擇某企業(yè)單位終端作為此次實(shí)驗(yàn)的場所,將基于物聯(lián)網(wǎng)技術(shù)的安全區(qū)域規(guī)劃方法作為傳統(tǒng)方法,設(shè)計(jì)以下對比實(shí)驗(yàn)。
實(shí)驗(yàn)中,先按照本文設(shè)計(jì)的方法,結(jié)合所選參與實(shí)驗(yàn)單位的建設(shè)規(guī)模、網(wǎng)絡(luò)覆蓋范圍、核心數(shù)據(jù)或隱私數(shù)據(jù)量,對企業(yè)網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)各層級安全展開需求分析。明確不同層級安全狀態(tài)后,對信息系統(tǒng)進(jìn)行安全區(qū)域劃分,并制定各安全區(qū)域的詳細(xì)方案。將設(shè)計(jì)后的安全區(qū)域與企業(yè)內(nèi)網(wǎng)進(jìn)行適配,確保信息可在系統(tǒng)中穩(wěn)定、安全傳輸后,證明本文設(shè)計(jì)的方法在企業(yè)內(nèi)網(wǎng)安全規(guī)劃與建設(shè)中的作用。
在此基礎(chǔ)上,使用基于物聯(lián)網(wǎng)技術(shù)安全區(qū)域規(guī)劃方法,根據(jù)已知信息,對數(shù)據(jù)中心安全存儲與調(diào)度方案進(jìn)行整體規(guī)劃與設(shè)計(jì);將系統(tǒng)劃分為服務(wù)器區(qū)域、外聯(lián)區(qū)域、外網(wǎng)區(qū)域、外端接入?yún)^(qū)域、網(wǎng)絡(luò)運(yùn)維區(qū)域,并分別對五個(gè)區(qū)域進(jìn)行規(guī)劃布設(shè)。
按照以上兩種方法完成對所選區(qū)域信息系統(tǒng)的規(guī)劃后,輔助使用大數(shù)據(jù)決策技術(shù)與網(wǎng)絡(luò)挖掘技術(shù),對信息系統(tǒng)在運(yùn)行中的安全風(fēng)險(xiǎn)因素進(jìn)行提取,根據(jù)提取的因素,再進(jìn)行不同區(qū)域網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的計(jì)算。最后,將計(jì)算結(jié)果進(jìn)行量化,將其作為評價(jià)本文設(shè)計(jì)方法可行性的依據(jù)。其中,不同規(guī)劃區(qū)域安全風(fēng)險(xiǎn)值的計(jì)算公式如下。
在式(1)中:D表示不同規(guī)劃區(qū)域安全風(fēng)險(xiǎn)值;P表示發(fā)生信息系統(tǒng)運(yùn)行安全事故的概率;F表示風(fēng)險(xiǎn)因素;S表示風(fēng)險(xiǎn)權(quán)重。其中,F(xiàn)與S的計(jì)算公式如下。
按照上述計(jì)算公式,可以計(jì)算得出兩種不同方法對網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)進(jìn)行安全區(qū)域規(guī)劃后的風(fēng)險(xiǎn)值。按照本文所述方法進(jìn)行規(guī)劃后,系統(tǒng)安全區(qū)域被劃分為四個(gè)分區(qū)。而進(jìn)行傳統(tǒng)規(guī)劃后,系統(tǒng)安全區(qū)域被劃分為五個(gè)分區(qū),對應(yīng)分區(qū)的風(fēng)險(xiǎn)值如表2所示。
從表2所示的實(shí)驗(yàn)結(jié)果可以看出,本文所述方法規(guī)劃的安全區(qū)域風(fēng)險(xiǎn)值小于傳統(tǒng)方法規(guī)劃的安全區(qū)域風(fēng)險(xiǎn)值,證明本文設(shè)計(jì)的方法在實(shí)際應(yīng)用中可以起到提升網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)運(yùn)行安全的效果。
4結(jié)束語
隨著企業(yè)數(shù)字化轉(zhuǎn)型,越來越多的前端設(shè)備被改造為IP設(shè)備,通過以太網(wǎng)、無線、窄帶物聯(lián)網(wǎng)、4G/5G等網(wǎng)絡(luò)實(shí)現(xiàn)數(shù)據(jù)回傳。為了在此種條件下實(shí)現(xiàn)對網(wǎng)絡(luò)信息安全提供保障,可以開展網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)安全區(qū)域規(guī)劃方法的設(shè)計(jì)研究。通過對比實(shí)驗(yàn)證明,本文設(shè)計(jì)的方法在實(shí)際應(yīng)用中可以起到提升網(wǎng)絡(luò)數(shù)據(jù)中心信息系統(tǒng)運(yùn)行安全的效果。因此,在后續(xù)的研究中,可深化在邊緣數(shù)據(jù)中心通過邊緣物聯(lián)代理先進(jìn)性有效數(shù)據(jù)梳理,通過將有效數(shù)據(jù)回傳至數(shù)據(jù)中心內(nèi)部的物聯(lián)平臺,實(shí)現(xiàn)前端終端設(shè)備的監(jiān)控以及回傳物聯(lián)數(shù)據(jù)的管理。將回傳的物聯(lián)數(shù)據(jù)上送至企業(yè)數(shù)據(jù)中臺,并進(jìn)行分析、建模,可以實(shí)現(xiàn)前端生產(chǎn)數(shù)據(jù)的統(tǒng)籌規(guī)劃分析。通過此種方式,可以達(dá)到促進(jìn)節(jié)能減排、降本高效,并向“雙碳”逐步演進(jìn)的目的。
作者簡介:
陳磊(1986—),研究生,高級工程師,研究方向:電氣二次及數(shù)字化。