999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于BMA安全模型的客戶信息保護

2012-02-16 02:51:14董學勵孫曉波
通信技術 2012年6期
關鍵詞:信息系統

董學勵, 孫曉波

(①哈爾濱工業大學(威海)信息與電氣工程學院,山東 威海 264209;②中國移動通信集團山東有限公司,山東 濟南 250001)

0 引言

文中研究的是用戶在使用移動通信產品全生命周期過程中的客戶信息保護模式,客戶信息全生命周期包括入網、傳輸、存儲、處理、消費、離網等閉環過程。以1995年由英國醫學會提出的BMA信息安全模型為框架,研究客戶信息保護的措施,并分析客戶信息保護的重要環節中應采取的保護手段,提出有效可行的客戶信息保護解決方案。

近幾年,因電信運營商在管理、流程和技術等方面的漏洞造成客戶信息泄露的事件時有發生,嚴重的案例是觸犯了國家法律,當事人被追究了刑事責任。雖然各運營商都在客戶信息保護方面采取了大量的措施,但仍然面臨諸多的挑戰,主要包括以下幾個方面:

1)在管理制度方面,雖然頒布了客戶信息安全管理規定,“五項禁令”制度,但制度的執行力度和效果還有待評估。

2)在操作行為方面,因為技術條件的限制,仍然存在前臺、后臺、第三方等違規查詢客戶信息、批量導出客戶信息的風險,也存在客戶位置信息查詢流程不當的風險。

3)在行為審計方面,有些涉及客戶信息的系統缺乏日志,導致無法進行溯源和審計。

4)在系統安全方面,涉及客戶信息的系統仍然存在弱口令、密碼策略和配置不當的風險,某些系統接口存在安全漏洞,還有些系統存在明文存儲和傳遞敏感客戶信息的情況。

5)在客戶信息安全控制措施方面,存在敏感客戶信息操作權限過度授權,員工系統賬號管理不當,操作審核措施不足,客戶服務密碼保護不足,客戶信息業務處理和審批流程規范性不足,客戶詳單查詢業務過程涉及不合理,移動介質管控不規范,職責分工沖突,紙質資料管理不善等諸多風險。

1 BMA安全模型

1995年,英國醫學協會(BMA, British Medical Association)針對國家健康服務(NHS,National Health Service)網絡提出了攻擊模型、安全策略以及結構,從而形成了 BMA安全模型的基礎,后來由于其通用性,在國際安全領域被定義為一種經典多邊安全模型[1]。

BMA安全模型的主要原理是由客體同意主題可以有條件的查看并使用客體信息,目的是保證客體信息的完整性和可用性。

BMA安全模型的主要規則如下:

1)訪問控制表。每一份病歷記錄都有一個訪問控制表標記,用以說明可以讀取和添加數據的人和組。

2)打開記錄。醫生可以打開訪問控制列表中和他有關的病人的病例,但需要經過病人委托。

3)控制。在每個訪問控制列表中必須有一個是可信的,只有他才能對病例進行寫入。

4)同意和通報。可靠的醫生在打開病歷時,應將訪問控制列表中的名字、后續條件和可靠性的傳遞通知病人。

5)持續性。任何人都不能刪除病歷記錄,除非它已過期。

6)日志。記錄對病歷記錄的全部訪問。

7)可信計算。處理以上原理的計算機應該有一個有效的方法實現,實現方法需要由獨立專家評估。

醫療行業如何保護病人的個人醫療信息是電信行業中客戶信息保護的最佳效仿對象,而作為醫療記錄BMA模型也適用于指導電信業的客戶信息防護。

2 客戶信息系統

在電信企業中,客戶信息主要包括客戶基本資料、客戶身份鑒權信息、客戶通信信息、客戶通信內容信息這4大類。存儲和處理客戶信息的系統包括支撐系統、業務平臺、通信系統這3大類。

3 客戶信息安全防護

BMA作為一個技術模型,其主要的規則集中在保護策略和技術保障的技術側面。就保護策略、技術保障兩個方面分別予以說明。

3.1 保護策略

電信企業應制定靈活科學的客戶信息保護策略來指導企業做好客戶信息的安全防護工作。

(1)訪問控制

根據客戶類別不同,將客戶信息進行分類,對于不同類型的客戶信息進行分級授權,授權原則依據職責分離和“知必所需”的最小化原則,將能夠訪問客戶信息的人員范圍縮小到最小[2]。

(2)信息操作原則

金庫式管理:不管是前臺的營業還是后臺的系統維護、統計查詢,對客戶信息的批量操作都要遵循金庫管理的模式。

客戶授權知會原則:業務人員在訪問涉及到客戶相關的詳單、位置等信息時,需要經過客戶的授權方可進行訪問,訪問后應通過短信、郵件等方式通知客戶。

模糊化原則:在客戶服務、營業辦理環節,需要訪問客戶的基礎信息時,應對顯示的客戶信息進行模糊化處理。

時代的進步,技術的發展,出現了很多的新生事物,諸如云計算、大數據等方面。信息技術和數據處理技術的發展進步,對社會資源的需求量的增大,都表現出智慧校園這種體系的建設。在傳統的校園,紙質版的表現形式是資源進行有效呈現和存儲的主要方式,但是現今,無紙化的辦公室的獲取資源的方式轉化為技術高度發展。資源貢獻這種方式也因為高校體育信息平臺的出現而具備了很大的發展前景,但是也出現了信息平臺自身所要面臨的瓶頸。當前,把云計算作為建設的技術基礎,建設高校的共享體育平臺服務的智慧校園理念,目的是為了更好地讓信息化建設進入共享資源和工作管理中,把高校體育教學工作的整體效果和實效性開展得更為全面和深度。

自動化原則:盡可能采用系統自動化處理的方式,減少人為的干預,從而減低人為疏忽與錯誤。

3.2 技術保障

技術保障主要是按照保護策略的要求從技術的各個方面有針對性的采取措施限制批量操作和未授權操作,防止通過技術手段對客戶信息進行未授權操作或者將客戶信息拿走。

1)物理安全。應采用門禁、攝像機等各種方式保證工作場所、客戶紙質信息物理地點、客戶信息相關系統物理機房的安全性,嚴格控制出入,嚴禁將帶有客戶信息的紙質文檔帶離工作場所。

2)網絡隔離。應對客戶信息相關的系統進行安全域劃分,并在網絡邊界加載防火墻、IDS等安全設備,制定嚴格的網絡訪問控制策略[3-4]。

3)4A系統。為了從技術上限制非授權用戶接觸客戶信息,原則上,涉及客戶信息的支撐系統、業務平臺、通信系統等應納入4A系統的集中管控。

4)加密。數據在未授權用戶可能訪問的網絡上進行傳輸或不安全的系統中存儲時應加密;關鍵客戶信息如客服密碼在系統中存儲備份時應采用加密方式。

5)數據防泄密。采用文檔安全管理、終端安全管理、敏感信息監控等技術手段防止文件形式客戶信息的泄密,確保業務數據只保留在業務操作用的電腦上,而不會被員工帶走。

6)應用安全。采用安全掃描、應用防火墻、代碼檢查等技術手段確保應用系統的安全性,防御黑客對客戶數據信息的攻擊和竊取[5-6]。

7)數據脫敏。在外包時,如果需要把生產數據交給第三方,必須經過嚴格的數據脫敏過程,確保第三方拿到的數據里不包含客戶的真實信息和交易記錄。

8)安全監控。通過自動化系統或者人工方式定期檢查上述技術措施的有效性。

4 結語

通過控制措施的運用能夠看到、得到客戶信息的人很少,即使因工作需要擁有查詢這些客戶信息權限的崗位,也會對其操作進行嚴格控制,使其無法將數據帶走。可以有效防止客戶信息的泄露。但是如果客戶信息最終還是被泄露出去,公司還可以利用技術手段收集泄露客戶信息的證據,然后根據這些證據,通過法律手段對信息泄露人進行起訴。

導致客戶信息泄露的途徑有很多,文中在研究中只局限于電信企業本身的范圍,對于超出電信企業范圍之外的途徑未作研究。同時也未對法律法規方面進行研究。

[1] HARRIS S.CISSP All in one Exam Guide[M].北京:科學出版社,2009:123-157.

[2] 李改成.金融信息安全工程[M]. 北京:機械工業出版社,2010:67-89.

[3] 張友能.基于網閘技術的網絡安全研究[J].通信技術,2008,41(05):133-135.

[4] 瑞通公司.3G移動通信系統的安全體系與防范策略[J].信息安全與通信保密,2009(08):22-23.

[5] 譚荊.無線局域網通信安全問題探討[J].通信技術,2010,43(07):84-85.

[6] 李東.網絡安全分析[J].信息安全與通信保密,2007(01):166-168.

猜你喜歡
信息系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統
半沸制皂系統(下)
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
信息
建筑創作(2001年3期)2001-08-22 18:48:14
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
主站蜘蛛池模板: 国产成人高清精品免费软件| 制服丝袜 91视频| 在线免费看黄的网站| 久久99精品久久久久纯品| 免费黄色国产视频| 日本妇乱子伦视频| 欧美在线视频不卡第一页| 中文字幕久久亚洲一区| 久久99蜜桃精品久久久久小说| 国产网友愉拍精品视频| 国产靠逼视频| 国产成人8x视频一区二区| 久久成人国产精品免费软件| 国产精品网拍在线| 久久久久青草大香线综合精品| 成人午夜视频网站| 免费在线看黄网址| 欧美福利在线播放| 色播五月婷婷| 欧洲熟妇精品视频| 国产91熟女高潮一区二区| 波多野结衣在线se| 色网站免费在线观看| 欧美区日韩区| www.亚洲一区二区三区| 欧美国产精品不卡在线观看| 日本午夜影院| 亚洲国产精品美女| 9999在线视频| 免费播放毛片| 亚洲国产无码有码| 午夜视频在线观看免费网站 | 亚洲电影天堂在线国语对白| 亚洲91在线精品| 欧美精品xx| 国内a级毛片| 亚洲精品无码高潮喷水A| 欧美精品1区2区| 免费在线不卡视频| 亚洲无码免费黄色网址| 欧美成人影院亚洲综合图| 人妻无码一区二区视频| www亚洲精品| 精品久久高清| 亚洲综合日韩精品| 亚洲欧美日韩久久精品| 一级香蕉视频在线观看| 久久亚洲国产最新网站| 国产成人8x视频一区二区| 在线视频97| 国产亚洲成AⅤ人片在线观看| 伊人国产无码高清视频| 国禁国产you女视频网站| 一级毛片在线免费视频| 在线高清亚洲精品二区| 久久99精品久久久久久不卡| 天堂网亚洲系列亚洲系列| 久久久久免费精品国产| a免费毛片在线播放| 九九久久99精品| 亚洲国产看片基地久久1024| av在线无码浏览| 亚洲一区二区视频在线观看| 91精品aⅴ无码中文字字幕蜜桃| 伊人久久大线影院首页| 国产jizz| 无码日韩人妻精品久久蜜桃| 亚洲日本中文字幕天堂网| 国内精品91| 亚洲国产成人精品青青草原| a级毛片免费播放| 日韩欧美一区在线观看| 中文字幕自拍偷拍| 九九热这里只有国产精品| 国产精品极品美女自在线网站| 爆乳熟妇一区二区三区| 国产在线视频福利资源站| 欧美福利在线| 幺女国产一级毛片| 99福利视频导航| 国产精品无码翘臀在线看纯欲| 欧美a级完整在线观看|