首页/ 题库 / [问答题]论文:论信息系统的安全性与保密性设计 在的答案

论文:论信息系统的安全性与保密性设计 在企业信息化推进的过程中,需要建设许多的信息系统,这些系统能够实现高效率、低成本的运行,为企业提升竞争力。但在设计和实现这些信息系统时,除了针对具体业务需求进行详细的分析,保证满足具体的业务需求之外,还要加强信息系统安全方面的考虑。因为如果一个系统的安全措施没有做好,那么系统功能越强大,系统出安全事故时的危害与损失也就越大。 请围绕“信息系统的安全性与保密性”论题,依次从以下3个方面进行论述: (1)概要叙述你参与分析设计的信息系统及你所担任的主要工作。 (2)深入讨论作者参与建设的信息系统中,面临的安全及保密性问题,以及解决该问题采用的技术方案(3)经过系统运行实践,客观的评价你的技术方案,并指出不足,提出解决方案。

问答题
2023-03-10 02:10
查看答案

正确答案
“钢铁企业集团生产管控数字化应用示范”是国家“十二五”先进制造技术领域科技支撑计划项目——“集团企业数字化综合管控集成应用示范”的12个课题之一,主要实现从客户需求、资源平衡、生产制造、物流管理到客户服务的全程信息透明、资源共享和业务协同。我作为课题技术负责人,担任了系统设计工作。
生产管控平台面临的安全和保密性问题主要有信息泄露、抵赖和外部攻击。在系统设计过程中,我们在DMZ区增设代理服务器隔离Web服务器;采用了数据加密传输技术;敏感数据加密后再存储;采用严格的认证和访问控制机制;应用数字签名技术防止抵赖;设计了业务操作跟踪审计功能。
实际运行结果表明,我们在设计阶段采用的技术和方法有效地保证了系统的安全性和保密性。但业务操作跟踪审计功能对系统性能有一定的影响,有待进行改进。
正文:
为满足制造业做大做强、制造企业全球协作和精益管控的发展需求,国家科技部组织了以12家集团企业为主体、产学研相结合的“十二五”先进制造技术领域科技支撑计划项目——“集团企业数字化综合管控集成应用示范”的实施,分两期、3年完成。我所在单位是一个大型国有钢铁集团企业,由我所在单位为主体、联合浙江大学等单位共同承担的“钢铁企业集团生产管控数字化应用示范”是该项目12个课题之一。
“钢铁企业集团生产管控数字化应用示范”课题的主要任务是开发钢铁集团企业以生产制造、经营管理和制造服务为核心的数字化集中管控平台,高效整合集团企业内部与外部的各种业务、管理和市场信息,支持集团企业的企业运营、兼并重组等战略,为我国钢铁企业集团实现生产管控、供应链协同的信息化应用提供典型示范案例。概括地说,生产管控平台要实现从客户需求、资源平衡、生产制造、物流管理到客户服务的全程信息透明、资源共享和业务协同。
钢铁企业集团生产管控平台(以下简称生产管控平台)一期于2011年7月开始设计和开发,2012年7月投入运行,至今运行良好。我作为课题技术负责人,担任了系统设计工作。
根据对系统需求的理解和分析,我们将该系统设计为3个子系统,即面向客户、基于B/S架构的销售在线子系统;面向内部用户、基于C/S架构的生产管控子系统;面向企业内部系统和外部客户系统的系统集成子系统。
生产管控平台数据库采用Oracle10g;主要核心业务逻辑由C/C++语言实现,运行在交易中间件Tuxedo平台;Web服务器采用Weblogic,涉及核心业务逻辑的部分功能经由WTC调用Tuxedo服务实现,其他功能通过JDBC直接访问数据库;C/S客户端采用C#开发。生产管控平台面向的服务对象既包括企业内部用户,又包括国内和国外客户,还包括客户信息系统,涉及的业务都是企业的关键业务,系统安全和信息保密十分重要。生产管控平台面临的安全和保密性问题主要有:
①信息泄露。钢铁行业产品销售的一个重要特点是一单一议,即一定时期内不同客户、不同订单、同一产品的销售价格可能不尽相同,并且客户之间不透明。因此,每个客户都想方设法希望得到其他客户的订单价格,以便谈判时掌握主动。如果销售价格信息泄露,企业方在谈判时将处于极为不利的被动局面。系统必须保证销售价格等敏感信息不易泄露。
②抵赖。生产管控平台需要实现第三方机构和客户直接修改系统数据的功能,如第三方机构确认产品是否合格、客户打印质量证明书等。以质量证明书为例,它是产品质量的唯一凭据,一件产品只能有一份质量证明书,即客户打印一份之后不能再打印第二份。系统必须保证这些操作的不可抵赖性。
③外部攻击。由于生产管控平台涉及的业务都是企业的关键业务,而且可以通过Internet进行访问,所以容易受到外部的攻击。
为了提高生产管控平台的安全性和保密性,在系统设计过程中,我们应用了多种技术和方法。
首先,我们在DMZ区增设代理服务器隔离Web服务器。销售在线子系统主要为客户提供服务,必须通过Internet访问,过去我们一般将Web服务器部署在DMZ区,基于安全性考虑,我们将生产管控平台的Web服务器与数据库服务器部署在内部网络区域,DMZ区部署Apache的HTTP服务器作为代理服务器,客户通过HTTPS访问代理服务器,代理服务器再通过HTTP协议穿过防火墙访间Web服务器。不仅在安全性和性能上取得了相对平衡,而且增加了外部攻击的难度。
其次,采用了数据加密传输技术。生产管控子系统采用Tuxedo中间件提供的加/解密技术对客户端和服务器端之间传输的数据进行加密和解密处理,销售在线子系统采用HTTP协议进行加密传输,集成子系统中与客户信息系统的集成采用SSL协议进行加密传输,防止数据传输过程中被窃取和篡改。
第三,敏感数据加密后再存储。为了防止内部人员泄露敏感信息,我们对数据库中存储的销售价格、用户密码等敏感信息进行了加密处理,即使从数据库中得到了数据也不能获得相应的信息。所有需加/解密的数据均采用Tuxedo中间件提供的加/解密技术,由运行在Tuxedo中间件平台的独立模块进行加密和解密处理。
第四,采用严格的认证和访问控制机制。内部用户采用用户名/口令验证机制,外部用户采用用户名/口令和数字证书验证机制。服务端采用会话管理机制,客户端调用服务端的每一个功能都必须提供合法、有效的会话标识,否则服务端将拒绝提供相应的服务。数据访问控制到数据行和数据列,客户和第三方机构只能查看和操作与自己相关的业务数据,内部用户按照业务职能只能操作职责范围内的业务数据;不同用户根据授权可查看相关的数据项。
第五,应用数字签名技术。在对第三方机构确认产品是否合格、客户打印质量证明书等外部用户直接修改系统数据的功能设计时,我们采用了数字签名技术,从提供给用户的硬件Key中读取用户私钥,对操作的关键数据生成消息摘要并用私钥加密;集成子系统中与客户信息系统的集成也采用了数字签名技术,保证数据发送和接收的不可否认性。
最后,我们还设计了业务操作跟踪审计功能。对系统的所有操作,我们记录了跟踪审计信息,记录了操作时间、客户机IP、操作人、功能和主要数据,便于出现安全事件时进行分析。
生产管控平台的实际运行结果表明,我们在设计阶段采用的技术和方法有效地保证了系统的安全性和保密性。系统运行至今,虽然遭到过外部攻击,但还没有出现过因系统设计不完善导致的泄密和安全事故。例如,我们发现了多次外部攻击,但这些攻击只访问到代理服务器即被阻止。系统运行过程中,我们发现业务操作审计功能对系统性能有一定的影响,我们计划在两个方面进行改进,一是对内部用户只跟踪涉及敏感信息的操作,二是将跟踪信息持久化层由文件系统改变为数据库,并采用缓存机制将跟踪信息保存在内存并定时更新到数据库。

试题解析

标签: CMS专题
感兴趣题目
信息技术标准化是指在信息技术研究、信息产品设计制造、信息系统建设过程中开展的信息技术标准的制定、发布和实施的()。
请阐述市政公用工程建设企业信息化的意义与目的,信息化系统建设的原则和信息化的内涵,并结合您的工作经验叙述自己单位企业信息化建设和管理的设想。
在数据传输过程中出现信息丢失、信息重复等差错属于破坏了信息的保密性。
病案信息系统数据库设计须确保数据的()、()、()、()、及保密性。
网络中的信息安全保密主要涉及两个环节,即信息的存储和信息的
保障重要领域计算机信息系统的安全运行和信息的安全,建立并维护国家对计算机信息系统安全管理的秩序,维护社会政治稳定,保障经济建设,促进国家信息化建设的健康发展。这是公共信息网络安全监察的()。
计算机网络的安全性主要包括网络服务的可用性、网络信息的保密性和网络信息的()。
涉密信息系统建设完成后,应当经过国家保密行政管理部门授权的测评机构的安全保密测评和()审查批准,符合涉密信息系统分级保护要求后,方可投入使用。
只有通过()“涉密信息系统安全保密测评中心”测评和认证并获得“涉密信息系统产品检测证书”的信息安全产品,才能在涉密信息系统中进行部署和使用。
涉密信息系统的建设使用单位应对系统设计方案进行审查论证,保密行政管理部门应参与方案审查论证,在系统总体安全保密性方面加强指导。
企业信息化是一个量身定制的工程,行业不同企业信息化建设的的重点也不同。在企业信息化建设的同时,需要与之相配套的业务流程,所以企业信息化建设与流程重组任务都很艰巨,需要一把手的决心、信心与魄力,才能有效地、扎实地推进企业信息化。 一、联想集团 联想集团能从1984年的11个人,20万元投资的小平房发展到今天上万名员工,200多亿元营业额的分支机构遍布全球的大型集团公司,是什么推动联想不断发展和进步的呢?主要是管理创新以及持续的信息化应用。 联想的信息化建设是从1991年开始起步的,持续的信息化应用给联想带来了巨大的经济效益:2000年仅ERP上线的头一个季度,联想的净利润就比1999年同期增长了136%,高于1999年净利润的增长幅度近一倍;平均交货时间从1996年的11天,缩短为5.7天。 联想的信息化建设并不是一蹴而就的,是一个循序渐进、从基础到高端的发展过程。联想通过多年的实践,理解到企业信息化实质是:通过对先进的管理思想的消化,学习参照最佳行业实践,梳理、优化、再造业务流程,并应用IT技术,规范、集成、共享信息,从而达到提高效率、降低成本、提升客户满意度和企业运作管理水平的目的。 联想成功的经验,为离散集成类企业树立了榜样。在推进企业信息化建设中,既要学习先进经验,又需要量身定制,解决好通性和个性的关系。 二、海尔集团 海尔集团于1992年制定了企业信息化的发展规划,同年建设了电冰箱计算机辅助设计系统,1996年建设了海尔Web网站及网络通信系统,1997年建设了企业内联网和外联网,实现了信息资源共享。通过与企业内部ERP紧密集成的B2B采购平台,实现了供应商之间的协同商务和合作,实现了信息互动沟通,达到双赢的目标。另一方面,海尔通过物流信息系统的实现和电子商务,可以在世界范围内选择合适的供应商,进行集中采购和控制,显著地提高了效率。海尔用于企业信息化的投入累计为3500万元,产生的直接经济效益达到5亿元。海尔信息化建设紧紧围绕创世界名牌这个目标。海尔抓住创造世界海尔产品名牌这个核心,以定单、市场为主线,积极推进企业生产柔性化、个性化、敏捷化,加强企业内部及营销管理,使海尔成为世界著名企业。 三、红河卷烟厂 红河卷烟厂CIMS工程主要由生产自动化、物流自动化和管理信息化三大系统构成,将业务流程的重组与企业信息化建设相结合,实现企业全面业务(人、财、物、产、供、销)的管理与运行的信息化。红河卷烟厂的信息化发展战略是:“以信息化带动工业化,以工业化促进信息化。使工业化与信息化互为依托,融为一体,整体推进。”经过不断的技术改造,红河卷烟厂已拥有了国际先进水平的自动化生产系统。在基础设施建设方面,经过不断的完善与升级,已形成了先进、可靠的强大系统支撑平台。接下来,随着红河卷烟厂CIMS系统的实施,促进了员工自身综合素质的提高。在“以人为本”的市场竞争中,员工自身综合素质的提高从根本上提升了企业的竞争实力,这对地方及国家的国民经济发展的贡献是巨大的。 分析企业信息化成功的经验,请说说企业应从哪些方面搞好信息化建设?
论文:论信息系统的安全性与保密性设计 在企业信息化推进的过程中,需要建设许多的信息系统,这些系统能够实现高效率、低成本的运行,为企业提升竞争力。但在设计和实现这些信息系统时,除了针对具体业务需求进行详细的分析,保证满足具体的业务需求之外,还要加强信息系统安全方面的考虑。因为如果一个系统的安全措施没有做好,那么系统功能越强大,系统出安全事故时的危害与损失也就越大。 请围绕“信息系统的安全性与保密性”论题,依次从以下3个方面进行论述: (1)概要叙述你参与分析设计的信息系统及你所担任的主要工作。 (2)深入讨论作者参与建设的信息系统中,面临的安全及保密性问题,以及解决该问题采用的技术方案(3)经过系统运行实践,客观的评价你的技术方案,并指出不足,提出解决方案。
相关题目
2009年全省司法行政系统信息化应用推进会明确提出,信息化建设与应用中最受关注的、最灵活的、最易变化的,就是(),只有抓住了,才能更容易获得信息化建设的成效和突破。
把GIS分为专题地理信息系统、区域地理信息系统与地理信息系统工具,是按:( )。

论文:论信息系统的安全性与保密性设计
在企业信息化推进的过程中,需要建设许多的信息系统,这些系统能够实现高效率、低成本的运行,为企业提升竞争力。但在设计和实现这些信息系统时,除了针对具体业务需求进行详细的分析,保证满足具体的业务需求之外,还要加强信息系统安全方面的考虑。因为如果一个系统的安全措施没有做好,那么系统功能越强大,系统出安全事故时的危害与损失也就越大。
请围绕“信息系统的安全性与保密性”论题,依次从以下3个方面进行论述:
(1)概要叙述你参与分析设计的信息系统及你所担任的主要工作。
(2)深入讨论作者参与建设的信息系统中,面临的安全及保密性问题,以及解决该问题采用的技术方案(3)经过系统运行实践,客观的评价你的技术方案,并指出不足,提出解决方案。

安全建设整改的目的是()。
(1)探索信息安全工作的整体思路;
(2)确定信息系统保护的基线要求;
(3)了解信息系统的问题和差距;
(4)明确信息系统安全建设的目标;
(5)提升信息系统的安全保护能力;

.在市场营销决策过程中,营销经理需要()与微观营销环境各方面的信息,营销信息系统的任务即是适时提供所需信息,并作为决策的依据。
《安徽省劳教局关于加强计算机信息系统使用与管理的通知》中,有关加强计算机信息系统安全保密管理的要求有()
对建设工程项目信息分类按()分为设计准备信息、设计信息、招投标信息和施工过程信息等。
内蒙古电力公司信息系统安全管理规定信息安全是信息化发展与应用的重要部分,必须与信息化同步规划、同步建设、同步管理,需公司统一建设的安全系统有哪些?

论企业信息系统的安全
企业信息化能够实现高效率、低成本的运行,越来越受到人们的重视。目前,它已经渗透到企业活动的各个阶段。在传统的企业活动中,所涉及的不同企业或企业内部不同人员在相互交往中往往需要直接见面。但在企业信息化中,更多的是通过计算机网络这一媒介,而不需要直接见面。这就要求在设计和实现企业信息系统时除了针对具体业务需求进行详细的分析,保证满足具体的业务需求之外,还要加强信息系统安全方面的考虑。
请围绕"企业信息系统的安全"论题,依次从以下3个方面进行论述:
①概要叙述你参与分析设计的企业信息系统及你所担任的主要工作。
②深入讨论在企业信息系统中,通常需要着重解决的安全问题。
③结合你所参与分析设计的企业信息系统及其特点,详细论述你所采用的企业信息系统安全解决方案,并客观地分析、评价你的解决方案。

涉密信息系统的建设使用单位应对系统设计方案进行审查论证,保密行政管理部门应参与方案审查论证,在系统总体安全保密性方面加强指导。
系统运维部门(单位)要在建设阶段提前介入,就信息安全以及运行维护中的信息安全()提出意见建议。
信息化规划是信息化建设的基本纲领,是信息系统设计和实施的前提与依据。
企业的市场营销信息系统一般由()、外部信息系统和专题研究系统组成。
《企业内部控制应用指引第18号-信息系统》和《企业内部控制应用指引第17号-内部信息传递》对信息系统与信息系统的传递的风险和控制措施提供了应用指引。要求:列举企业在信息系统和信息系统传递过程中应该关注的风险。
在OSI参考模型中有7个层次,提供了相应的安全服务来加强信息系统的安全性。以下哪一层提供了保密性、身份鉴别、数据完整性服务?()
网络中信息安全保密主要包括信息存储安全和( )。
信息查询是指用户在特定的信息系统内,根据信息系统提供的()和存储的数据内容,找出用户需要的相关信息的过程。
企业信息化实现了企业流通过程信息化,即企业在采购和销售的过程中采用先进的信息技术,实现流通过程的信息化。其主要运用的信息技术有()
在数据传输过程中出现信息丢失、信息重复等差错属于破坏了信息的保密性。
对谈判活动的协调,其关键在于对谈判过程中信息的保密、谈判后的资料的保存与保密。谈判过程中信息的保密应注意以下事项(  )。
广告位招租WX:84302438

免费的网站请分享给朋友吧