公务员期刊网 论文中心 正文

计算机终端信息安全的解决方案

前言:想要写出一篇引人入胜的文章?我们特意为您整理了计算机终端信息安全的解决方案范文,希望能给你带来灵感和参考,敬请阅读。

摘要:现阶段,随着科技的发展,各种形式、类型的信息安全问题呈现日渐增加的趋势,表明了操作系统与信息安全管理已难以满足当前信息完整性、私密性的需求,人们逐渐认知到终端信息安全的紧迫性与重要性。基于此,结合当前实际情况,总结了两种解决方案,一是以可信平台模块为基础终端的信息安全体系结构,二是设计操作系统安全信息防护体系。

关键词:计算机终端信息安全;信息防护

1信息安全面临的威胁分析

对于信息安全系统,其主要包含服务器安全、终端安全、网络传输。目前,人们关注最多的是网络传输,因为信息通过外部公共设备传输,采取多层次的VPN、数字签名、加密措施等,能得到比较理想的效果。对终端信息安全来讲,始终未能解决安全问题,终端成为造成各种安全事件的根源,导致各种信息泄露。从公安部最新数据统计得知,所有泄密犯罪中,超过70%来自各单位内部。从军队层面来讲,近期通报的一些重大泄密事件,均与机密文件未能妥当处理有关。对信息安全而言,其不仅与国防安全息息相关,而且与经济发展、社会稳定紧密关联。近年来,无论是国内还是国外,常出现各种泄密时间,究其原因,主要在于终端信息安全问题,防御能力比较薄弱。对个人或单位而言,在构建计算机终端安全防护机制方面仍处于空白状态,在缺乏安全性的终端上处理数据,往往存在较大安全隐患。

2终端安全分析

随着个人在信息私密性方面要求的日渐提升,操作系统漏洞问题越来越突出,比如身份验证薄弱、计算机软硬件结构简单、资源可随意使用、储存与处理敏感数据方面缺乏安全措施以及用户权限无严格化访问控制等,均会造成各种使用与操作风险。需要指出的是,除了上述问题外,还存在如下突出问题,比如存在比较滞后的安全管理机制、具体移动储存设备方面存在比较严重的公私混用情况、与互联网相连接的终端的机密数据处理。因此,要想有效解决信息安全问题,需做好终端安全工作。制定高效解决终端信息安全问题的方案,通常可划分为两大类,以可信平台模块为基础的可信计算技术和建立更加完善且实用的操作系统安全软件防护体系[1-2]。对这两种解决方案而言,能够根据安全级别及具体需求的不同进行多样化选择。基于长远发展层面考量,第一种方案能满足信息安全方面的各项需求,将硬件作为基本支撑,从根源处解决安全问题,保护信息的私密性与完整性。对第二种方案来讲,其主要利用软件技术保护操作系统,应用方便,成本低。

3操作系统信息安全防护体系

3.1高强度的身份认证

借助强制性登录机制,软件与硬件相结合,利用Windows操作系统配套的图形化认证接口,连接操作系统,支持多种方式的身份认证,如指纹、USBKey等。另外,基于身份认证,与合适的授权体系相结合,为终端构建一个坚固的盾牌。

3.2安全文件系统研究

对Windows应用程序来讲,对某种服务提出请求时,会调用Win32API,而对此时的Win32子系统而言,通过使用系统服务接口[3-4],I/O管理器会及时创建IRP请求,向设备驱动程序实时传送,以此调用硬件抽象层,使硬件处于工作状态。根据实际需要,设置若干个驱动程序,实现上下链接,构建更加高效、实用的驱动程序堆栈,共同服务于此设备。对IRP而言,借助各种类型的过滤驱动程序,直至某个驱动程序完成IRP请求。需要指出的是,针对文件系统过滤驱动程序,当其截获IRP后,在向原文件系统驱动程序转发前,依据用户的具体需求执行加密或解密操作,保证所有问卷均以加密形式储存,并确保加密操作与解密操作的透明性。

3.3计算机设备及接口监控

从根本上来讲,主要监控计算机端口接入的设备或者外设接口,包含通信类设备、接口、打印设备的监控。需要指出的是,针对接口监控,可以详细、准确记录计算机外设端口的实际设备接入情况。

4构建可信计算平台,确保终端安全

第一,对可信计算平台而言,其思想根基是将一块TPM芯片嵌入计算机主板,与安全芯片软件协议栈(TSS)等软件接口相结合,建立全新、高质量的安全体系结构[5]。此安全体系结构能够高质量完成各项功能,比如私密数据隔离存储、文件加密、平台软硬件可信度量和远程平台认证等。对TPM芯片来讲,其功能为明确平台配置可信与否、证明存储核心数据。针对前者,借助一套平台配置寄存器(PCR),储存平台完整性度量后的度量报告。对度量报告来讲,实际是把硬件、硬件当前所处状态的完整性度量值与PCR中的当前值相连接,计算SHA-1Hash函数值,把最终结果存储到PCR。平台证明时,通常情况下,需要重新度量平台信息,对比PCR中的各种数据,以此明确平台的可信性。对于加密存储数据,从根本上分析,即扩张复杂密码加速器、可执行HMAC鉴别、保护密钥以及RSA操作。解密时,平台会把数据提交给TPM,只有经过指定的PCR,方能拥有相同于数据封装的具体值,且调用者给出正确的认证码,这样方能解密。第二,将RTM视为可信根,建立一个可信环境。平台借助一个以度量为基础的可信根,经可信引导,完成每一步的度量,仅用一条可信链即可构造具体的可信环境。平台度量完成后,将BIOS对应的Hash值与度量报告共同写入PCR,用于现阶段BIOS系统配置记录。若此步骤能够正确执行,BIOS便会把下一步需要执行的代码(可信引导)传送至TPM,TPM接收到代码后,采用相同方式实施度量,实时更新PCR值,同时,分别加载OS应用程序、OS内核代码等,逐一度量,更新PCR值。TCG把BIOS作为度量的信任根(RTM)。需要强调的是,不能忽视度量与检查内存,入侵者能够借助直接内存访问(DMA),绕开TPM检查。因此,可将加密公钥储存在内存中,若无TPM的私钥,则无法访问内存。可信度量需要检测软件、硬件系统环境是否改变、有无危机。TPM需绑定指定平台,若平台出现变化,TPM会要求平台重新认证。

5结语

终端安全信息防护体系可以在较短时间内根据操作系统强化终端安全防护,相关技术更容易实现。但是,此软件系统存在一定漏洞,不能长久使用。对可信计算技术而言,技术相对创新,但相关理论需更新完善,需要加大研发与技术投入,提升技术能力与水平。

参考文献

[1]季燕.计算机办公终端的安全管理方案研究[J].无线互联科技,2013(4):123.

[2]叶定松.从信息源头构建核心安全平台——局域网“一KEY通”安全解决方案[J].信息安全与通信保密,2004(7):69-72.

[3]党小燕.电网信息终端安全问题及解决方案[J].数字技术与应用,2014(10):162.

[4]董晶晶,霍珊珊,袁泉,等.移动办公终端信息安全技术研究[J].计算机技术与发展,2018,28(1):155-158.

作者:黄馨漪 单位:玉溪供电局