可灬艸彼岸花
基于Web的MES系統(tǒng)安全架構iso認證及分析
3.
2.2基于角色的訪問控制
在對MES系統(tǒng)業(yè)務功能、業(yè)務流程及其干系人分析整理的基礎上,能夠抽象出系統(tǒng)的各種用戶角色,每種角色通過一組系統(tǒng)功能完成一定的業(yè)務處理,需要將這一組系統(tǒng)功能賦予該角色,使其具有完成這一業(yè)務的能力,也就形成了允許訪問控制表,包括菜單的允許訪問列表和功能的允許操作列表。
為了構成系統(tǒng)的完全訪問邊界,需要明確禁止某類操作。因此iso認證了禁止訪問控制表,包括:菜單的禁止訪問列表和功能的禁止操作列表。
3.
2.3用戶及權限管理
構建了角色的訪問控制,將角色賦予用戶,用戶即具備了相應的訪問權限。在企業(yè)的MES應用中,每個企業(yè)用戶都具有一個系統(tǒng)訪問賬號,這個賬號是用戶身份的唯一標識。為保證系統(tǒng)賬號的合法性,所有用戶的賬號只能由系統(tǒng)的賬號管理員進行分配和管理。同時,每個用戶在企業(yè)承擔著某個崗位的職責,對應于MES系統(tǒng)來說,這個用戶就具備著一個或者多個系統(tǒng)角色,通過角色權限的控制形成用戶的權限控制。本著最小權限的原則,應當合理分配和控制角色權限,并通過禁止訪問控制表限制用戶的`訪問范圍,構成系統(tǒng)的安全訪問邊界。
3.3 安全運行管理
多數(shù)MES系統(tǒng)都采用單一管理員(甚至是超級用戶)對系統(tǒng)進行管理。雖然簡單易行,但卻存在巨大安全隱患。一旦管理員賬號信息泄露,其他安全措施將形同虛設。因此必須進行系統(tǒng)權限的分割,使其相互制約,避免權限過分集中。本架構的劃分策略:首先是用戶管理員,只負責企業(yè)用戶賬號的分配、鎖定和吊銷,用戶崗位角色的分配,以及用戶密碼的復位操作;其次是安全管理員,負責菜單與功能矩陣的維護,以及角色訪問控制列表的制定。
用戶管理員和安全管理員相互制約,只有協(xié)調(diào)一致才能夠完成用戶的權限分配。同時又可以分級管理,按照分廠、車間等組織架構,或者依據(jù)業(yè)務范圍,劃分出不同層級、不同范圍的用戶管理員和安全管理員,他們只能在自己的權限范圍內(nèi)行使權力。由此形成了可集中管理也可分化管理的技術模型,企業(yè)可以依據(jù)自身規(guī)模和管理模式靈活組織iso認證。
3.4 系統(tǒng)安全審計
本架構iso認證了完備的行為捕獲和記錄系統(tǒng),對系統(tǒng)關鍵執(zhí)行動作留有記錄,對用戶的操作和行蹤留有日志,同時記錄了非法用戶的入侵嘗試,且滿足不可抵賴性,形成可靠證據(jù)。尤其是用戶和安全管理員的所有操作,是系統(tǒng)監(jiān)控的重點。企業(yè)安全審計人員可以隨時調(diào)取這些記錄,進行審計,一旦發(fā)現(xiàn)有違反安全策略的行為,即可對行為后果進行調(diào)查,采取相應處理措施。
3.5 會話安全策略
HTTP是一個無狀態(tài)的協(xié)議,此協(xié)議無法維護兩個事務之間的聯(lián)系,而MES系統(tǒng)的大量應用需要與用戶進行交互操作,并且記錄這些交互,這就需要保持會話狀態(tài)。會話狀態(tài)通常需要在客戶端cookie中記錄用戶信息,或者是在服務器端session中記錄,但也需要在用戶請求與服務器應用程序間傳遞一個會話ID,這些信息都會成為攻擊的對象,一旦被竊取,會話就可能被冒用,成為會話劫持,造成超越權限的訪問和數(shù)據(jù)操作。為防范此類攻擊,一方面對用戶信息、會話ID等薄弱環(huán)節(jié)采取加密措施,增加截獲難度。另一方面制定安全策略監(jiān)視會話狀態(tài),進行會話鎖定和異常保護及報警。
會話鎖定:提供交互式會話的鎖定和解鎖能力及終止會話能力。在會話進入非活動周期后對終端進行鎖定或結(jié)束會話。在用戶的靜止期超過規(guī)定的值時,通過以下方式鎖定該用戶的交互式會話:(1)在顯示設備上清除或涂抹,使當前的內(nèi)容不可讀;(2)取消會話解鎖之外的所有用戶數(shù)據(jù)的存取/顯示的任何活動;(3)在會話解鎖之前再次進行身份鑒別。
異常保護及報警:在會話期間通過用戶請求進行監(jiān)視分析用戶操作行為,對異常行為采取操作保護動作,并產(chǎn)生記錄和報警,如頻繁、重復的數(shù)據(jù)操作,或者同一用戶在不同地點創(chuàng)建多個會話的請求等等。
3.6 Web安全防護策略
基于Web的MES系統(tǒng)遭受的典型網(wǎng)絡攻擊事件包括SQL注入、cookie破壞、會話劫持、目錄遍歷以及緩沖區(qū)溢出等,只有建立涵蓋事前、事中、事后的綜合防控體系,事前及時識別隱患和漏洞并采取修補措施,事中實時監(jiān)測,積極防御,早發(fā)現(xiàn),早處置,才能將風險和損失降到最小。
本架構針對Webiso認證了安全防護策略,實現(xiàn)自動化的Web漏洞檢測,以及對網(wǎng)頁被掛馬、網(wǎng)頁被篡改、網(wǎng)頁出現(xiàn)敏感信息、系統(tǒng)被拒絕服務等攻擊事件的一體化監(jiān)測預警。從而幫助企業(yè)構建自動化的系統(tǒng)安全監(jiān)測系統(tǒng),第一時間掌握MES應用的安全狀況,降低系統(tǒng)安全風險,增強安全防護等級。
4 MES系統(tǒng)運行安全的防護措施
MES系統(tǒng)的運行安全不能僅僅依靠MES自身的安全iso認證,需要根據(jù)企業(yè)對MES的技術經(jīng)濟要求,綜合考慮信息安全技術和安全管理與防護措施。
在物理安全層面,建立MES系統(tǒng)安全運行相適應的安全環(huán)境,包括機房安全防護、設備安全可用、存儲介質(zhì)安全等。
數(shù)據(jù)庫系統(tǒng)的安全至關重要,需要對數(shù)據(jù)依據(jù)其敏感性進行分類進行不同強度的加密,防止敏感信息泄露。同時數(shù)據(jù)庫要制定有備份和容災措施,數(shù)據(jù)庫管理人員定時對系統(tǒng)進行備份,防止系統(tǒng)數(shù)據(jù)損壞和丟失。一旦在系統(tǒng)崩潰或癱瘓的情況下,可利用備份數(shù)據(jù)迅速將系統(tǒng)恢復起來。
在運行安全方面,通過安全風險分析與評估,制定系統(tǒng)安全運行策略,建立安全檢測與監(jiān)控機制,加強安全審計和系統(tǒng)邊界安全防護,采用防火墻、安全認證、入侵檢測等措施來阻止攻擊,綜合運用數(shù)據(jù)加密和VPN等技術,對包括計算機病毒在內(nèi)的惡意代碼進行必要的安全防護,確保網(wǎng)絡傳輸?shù)陌踩?。運用入侵檢測技術,主動保護MES系統(tǒng)免受攻擊,為MES系統(tǒng)提供了實時保護,是防火墻之后的第二道安全閘門。
依據(jù)國家計算機應急響應中心發(fā)布的數(shù)據(jù),信息系統(tǒng)安全問題中的95%是可以通過科學的信息安全管理措施來避免。因此,加強信息安全意識,制定有效的安全運維策略是保障信息安全的重要基礎,已經(jīng)成為企業(yè)管理的一個重要組成部分。 ;
運氣
2022-02-09 10:30:01 1127查看 2回答
江湖騙子
2022-02-18 17:13:29 1009查看 2回答
金澤
2022-05-17 18:40:02 904查看 2回答
雨過心晴
2022-06-02 20:03:48 809查看 3回答
小編為您整理16949外審員含金量、怎么才能成為注冊的TS16949:2009的外審員、我也想16949外審員,不過不了解具體情況、iso9000外審員、SA8000外審員培訓相關iso體系認證知識,詳情可查看下方正文!
信息系統(tǒng)安全運維服務資質(zhì)二級費用,信息系統(tǒng)安全運維服務資質(zhì)二級
小編為您整理信息系統(tǒng)安全運維服務資質(zhì)認證證書機構有哪些、安全運維服務資質(zhì)的費用是多少啊、安全運維服務資質(zhì)哪家便宜、安全運維服務資質(zhì)認證哪家效率高、信息系統(tǒng)安全集成服務資質(zhì)認證的申請書相關iso體系認證知識,詳情可查看下方正文!
小編為您整理石家莊9000認證多少錢、石家莊9000認證價格多少錢、石家莊9000認證大概多少錢、石家莊9000認證價格貴嗎、石家莊9000認證費用大概多錢相關iso體系認證知識,詳情可查看下方正文!
臺州iso45001服務怎么收費,臺州iso45001認證服務怎么收費
小編為您整理臺州OHSAS18001認證服務中心哪家收費便宜、臺州ISO9000認證,哪個咨詢公司服務好、臺州CE認證,臺州機械機電CE認證、CE認證怎么收費、溫州科普ISO45001職業(yè)健康安全管理體系認證收費標準是什么相關iso體系認證知識,詳情可查看下方正文!
iso22000質(zhì)量管理體系就業(yè)方向,質(zhì)量管理與認證就業(yè)方向
小編為您整理高校開設的CMA專業(yè)方向未來就業(yè)前景及就業(yè)方向如何、cma就業(yè)方向有哪些、國際質(zhì)量認證專業(yè)的就業(yè)方向、cpa和cma未來就業(yè)方向、大學生考完cma,就哪些就業(yè)方向相關iso體系認證知識,詳情可查看下方正文!
武漢UL認證咨詢哪家機構啊?必須是可以做IT類iso三體系認證UL認證的機構?
食品安全法配套法規(guī)和農(nóng)iso三體系認證質(zhì)量安全法配套法規(guī)分別是什么?
如何提升iso三體系認證質(zhì)量(個人對質(zhì)量的心得體會300字)
福建省人民政府頒發(fā)《關于加強市場工業(yè)iso體系證書質(zhì)量監(jiān)督檢驗與管理的暫行規(guī)定》的通知