王金萍 袁小燕 林铖 叶德彪
随着气象信息化业务的不断发展,支撑气象业务系统的网络设备、服务器及各种业务平台随之增多,对系统的安全访问控制要求也越来越高,因此部署一套运维安全审计,使得网络管理人员可以对安全设备进行集中账号管理,实时记录运维人员的用户行为,实现对数据访问行为的审计监控,已成为气象信息网络安全建设不可缺少的组成部分。
近几年,越来越多的基于互联网、政务网的气象应用平台被投入使用,对这些应用平台运行过程出现的安全问题,大多安装一些用于防范外部的入侵和破坏的安全产品,如防火墙、防病毒软件和入侵检测系统等,但对于运维人员和内部人员的违规操作却缺少必要的防范措施,主要表现在以下几个方面:
(一)账号共用
在机房中,存在着大量的网络设备和服务器,每个设备都有自己独立的账号,由于工作需要,多个网络值班人员需要同时系统管理这些设备,只能多用户共享同一账号,多人共用这个账号,这就导致运维过程中无法准确定位到人, 事后责任不清, 存在较大的安全风险和隐患。
(二)运维操作无全过程审计
运维人员对服务器,网络设备,数据库等进行的各种操作缺乏监控,无专属的审计记录 。安全事故发生后,无法对他们的违规操作或误操作进行追查。
(三)第三方维护人员安全隐患
随着气象业务现代化发展需求,大部分的气象服务平台是第三方开发商研发的,维护也是由第三方技术人员来处理,由于代维人员流动性大,又缺少对他们操作行为的监控,这些不确定因素,带来了不稳定的安全风险问题。……