盧俊武

【關鍵詞】安全防護;隱患;防護體系;動態管理
【中圖分類號】TP393 【文獻標識碼】A 【文章編號】1674-0688(2021)10-0055-04
0 引言
通信網是由一定數量的節點和連接節點的傳輸鏈路組成,實現兩個或多個規定點之間信息傳輸的通信體系。終端設備、傳輸鏈路和交換設備三要素,是構成通信網的物理實體;運行時,輔之以信令、通信協議和相應的運行支撐,全程全網、聯合作業[1]。
按服務對象劃分為公用通信網和專用通信網,專用通信網還有服務集團(部門或企業)的半封閉型專用網,它需要與公用電信網互連;還有一類為特定功能提供通信服務的封閉型專用網[2]。重要通信是一種封閉型專用網絡,承擔專屬領域的特殊通信使命,是需要對要傳送信息的終端設備、傳輸鏈路、交換設備和信令、通信協議采取必要的控制和管理保護措施的一種通信方式,滿足有效性、可信性、可控性和可管性的系統要求,防止讓非法截收者有機可乘;它也是安全防護中保證信息傳輸可信、工作環境可靠、工作狀態正常的重點[3]。
標準化產品雖然可以滿足某項具體業務功能要求,但是安全防護技術措施缺乏,加上網絡設計、網絡結構、網絡運行與維護和設備設施固有屬性等方面帶來和存在的安全風險無處不在,所以重要通信系統設計上要求能夠落實“拿不到、無法讀、讀不懂、走不掉”[4]。即,一是阻止非法截獲者輕易獲得信號與信息;二是非法截獲者得到信息載體裝備也解讀不到信息;三是讓非法截獲者即使得到信息也不明白信息內容;四是發現和記錄非法截獲者使用非法手段介入的痕跡,并具備有效的響應。
1 安全威脅
面對日益復雜的國際和國內形勢,一方面,要求重要通信系統更好地為社會發展、經濟建設保駕護航;另一方面,我們所處環境的安全形勢越來越嚴峻,需要應對的風險和威脅的隱蔽性越來越高、潛伏期越來越長、持續性日益復雜。信息化、網絡化涉及國家、社會、企業、家庭,對政治、社會、經濟等幾乎所有領域的滲透和融合趨勢越來越明顯,我們在享受信息網絡各種便利和發展機遇的同時,安全風險也像一顆定時炸彈一樣給我們帶來威脅。
1.1 失竊危害
業務分布使得重要通信網絡及其裝備具有全域性,而裝備在網絡中的地位和裝備自身固有屬性使得它成為首要攻擊對象。通信網絡實體設備被竊或信令、協議信號被篡改,不僅使網絡癱瘓、業務中斷,而且設備裝備內各類敏感信息、加密技術、密鑰參數隨著分析技術的發展也面臨被分析和解剖的風險[4]。
1.2 傳輸威脅
網絡的全域化導致信號與信息被攔截或攻擊,傳輸安全性下降[5]。傳輸系統中,無論是銅纜還是光纜及其附屬設施分布在城市大街小巷、房屋樓宇,是惡意攻擊者首選的攻擊目標,嚴重危害重要通信系統的安全。而且,重要通信系統的自有基礎設施缺乏,盡管在建設中采取了一定的安全隔離措施,但是實際應用中很難真正完整地操作和實施,加上自然災害、惡意破壞致使傳輸網絡面臨的威脅重重。
1.3 電磁泄漏
任何裝備工作時,通過不良接地線、信號線、寄生電磁信號或諧波會不同程度地產生電磁泄漏,是當今信息時代信息泄露的重要途徑,隨著電磁探測和微弱信號接收、識別技術的提高,重要通信系統的電磁泄漏產生的危害程度越來越大。
1.4 終端威脅
終端裝備分布于室內、室外、樓道、墻壁等不同的場所,點多面廣。使用與管理是安全運維極為薄弱的環節,外部的或內部的非法操作在有意或無意中給重要通信系統帶來直接的威脅。
1.5 超期服役
眾所周知,任何產品或系統在設計之初就完整定義了其生命周期,都有最長使用期限,這個期限稱作安全使用期限。然而,在實際工作中沒有考慮使用環境、使用頻次、使用時長、維護作業、元器件老化、元器件更新換代、技術進步、設計使用壽命到期等方面存在的安全隱患,廣泛存在設備裝備超期服役現象。這些隱患像一顆顆隱形炸彈,給整個系統帶來巨大的安全隱患。
1.6 越權操作
設備裝備是網絡中關鍵性節點。標準化的設備系統管理權限、區域控制、訪問控制、訪問日志等方面按照最小化工作原則進行細致的劃分,控制機制簡單,破壞對系統構成威脅,并且容易造成內部非法操作,發生有意或無意的訪問越權,甚至被惡意攻擊者利用。
1.7 孤島效應
重要通信系統在階段或專業項目建設過程中,以實現業務功能為目的,安全防護技術缺乏,導致網絡內專業之間、設備與設施之間被割裂,不同專業、不同內容、不同參數等各類數據不能融合、無法關聯,“信息孤島”引發系統性威脅。
2 安全防護機制
網絡安全已經成為一場沒有硝煙的戰場,真實存在對抗與威懾力量,也是國家與國家之間博弈的重要籌碼。信息技術已經成為支撐當今經濟活動和社會生活的基石,也是社會賴以生存和發展的基礎,代表當今先進生產力的發展方向,在國計民生的地位日益凸現;重要通信系統安全防護技術是信息技術廣泛應用,重要生產要素和戰略資源的作用得以發揮的體現,從物理防護、密碼防護、應用防護3個層次研究和確定重要通信系統安全防護機制,建立健全重要通信系統全方位、全時段、多層次的防護結構:防止惡意攻擊、竊聽、有意或無意的越權操作及工作環境失常造成重要通信系統運行不正常,避免裝備丟失和被他人非法利用造成的危害,解決超期服役造成重要通信系統安全性降低帶來的不利影響。
安全防護本質上是運用信息與通信技術手段測量、分析和整合通信系統中各類設備與設施的電氣特性及其狀態等關鍵信息,從而做出快速響應;其實質是利用先進的新技術實現網絡資源點、線、面有機結合,匯集現場信息、智能判斷、主動預警,全面提升網絡的管控能力和安全風險防護能力,解決有形資產和信息與信號的安全風險,是安全風險管理的重要內容。安全防護機制如圖1所示。
2.1 物理防護
物理防護是重要通信系統安全的前提,是對承載信息的設備設施與環境最基本的、最外層的防護機能,是保護通信設備設施裝備不被惡意攻擊、竊取和利用的最直接的方法。外交史的“維基解密事件”,絕密電子監聽計劃的“斯諾登事件”,全球120個國家被竊聽的“瑞士加密公司事件”……這些事件觸目驚心,讓我們意識到信息安全關系到國家安全、民族興旺,關系到千家萬戶,關系到我們每一個人。搭建具有較高防御性的重要通信系統離不開核心技術國產化,部署國產化自主知識產權裝備,實施從物理加固、環境監控、動態監測、電磁防護等物理防護技術,增強重要通信裝備物理防護能力。
2.2 密碼防護
重要通信系統既有通信的特點,又有鮮明的政治特色,是各類危害分子關注的目標和重點。建立多級別密鑰管理機制,構建端到端的全程加密防護體系,形成多層次、立體化的安全技術防護體系,把別有用心的入侵者擋在層層保護之外,是保證系統信號與信息無法讀、讀不懂、拿不走的要求,密碼技術在其中發揮了極其重要的作用。在工作過程中建立動態的加密機制,使用加密技術對信號與信息進行傳輸保護,防止信號與信息被截獲和密鑰與算法被解析;通過高速有效的銷毀手段,保證惡意攻擊者在得到設備設施裝備后,也僅僅是一個電子元器件空殼。
2.3 應用防護
應用防護如圖2所示。
下一代防火墻(NGFW):旁路部署在網絡中,通過將相關業務數據流鏡像到下一代防火墻進行實時監測,在不影響重要通信系統業務的完整性、可用性的基礎上,正確有效地識別網絡操作、功能業務、信息傳輸、服務對象、工作狀態和威脅。更加全面地提高安全威脅監測能力,協助進行通信網絡安全風險評估,并結合攻擊行為和危害事件進行關聯分析,從而真正識別存在的威脅。
安全網關(SGW):集成重要通信網絡裝備專業技術安全設備,將高度安全機制、高穩定可靠和靈活方便的管理有機地和智能防護應用系統融合為一體,實現“主動+被動”安全技術防護。
訪問控制:綜合重要通信系統設備設施裝備工作環境、業務類別、服務對象、網絡結構、傳輸路由、傳輸介質、傳送距離、設置方式、占用資源、使用時長、運行狀況記錄、運行質量等量化指標,對在網設備設施賦值相應等級,劃分給不同等級的管理人員,通過口令、信息紐扣、密碼、生物特征等多種身份認證技術進行身份鑒別,并依據身份鑒別的結果開放受保護的網絡資源與功能,實行強制性訪問控制,防止越權操作。
監控審計:實時采集、分析、識別在網設備設施裝備的狀態數據,審計安防監控網絡安全狀況數據流,根據設置的安全策略,對受控的在網各類資產、資源對象的運行活動進行記錄和危害警報觸發。全面管理和控制網絡受控對象,對重要的資產、資源產生的變更及發生的安全事件形成詳細記錄,便于事中分析、事后跟蹤,落實案例分析與智能學習。
時效性控制:系統性地管理設備設施裝備的生命周期,采取時效性控制手段,實現網絡運行維護對設備設施裝備服務現場后統一追蹤管理,防止超期使用埋下安全隱患。
3 任務目標
3.1 總體目標
依托重要通信網絡基礎設備與設施,在保障“安全、暢通、保密、快捷”的基礎上,統一規劃結構合理、邊界清晰、技術先進、安全可靠、全程全網的安全防護體系,建立健全網絡資源風險評估、資源使用、物理監測、狀態管理、性能分析、威脅評判、接口集成、智能統一的安防監控智能管理平臺[5]。支持跨專業、跨區域的資源信息共享,厘清風險,內外兼治、分級防護,分類落實防護技術手段,支撐重要通信業務安全運行;全面融合在網資產與資源運行數據,實現以安全防護技術為先導,以集中管理為基礎,以實時檢測、分析、判斷為管理手段的跨專業、跨區域的多層次縱深防護、檢測、響應有序結合的服務保障支撐體系,促進網絡信息共享,提高網絡運行監管能力、服務質量與安全防護水平。
3.2 分期任務
安全防護是一項長期的系統性工作,從一招打天下的人海戰術,逐步走向精細化、模塊化、系統化、規范化和智能化管理模式。安全防護需要更多、更全、更豐富的數據支持,需要更強大的預處理能力和更快捷的事件提取工具,需要更精準的態勢評估技術,以及智能化、多維度的縱深防護技術貫穿于在網資源的整個生命周期,迭代更新推進最新技防、物防技術手段,豐富、完善和增強安全防護能力,發展中形成安全技術多層防護結構,把別有用心的入侵者擋在層層保護之外,將各種有意或無意利用資產與資源風險進行非法侵害的可能性降到最低。
(1)部署國產化改造,完善重要通信安全防護管理軟、硬件(含操作系統、數據庫系統、電子地圖管理系統、安防監控應用系統,以及平臺服務器和網絡設備),整合已建安全防護功能系統,實現技防、物防立體化管理,人機交互完全數據化。
(2)統一網絡安全資源數據結構,確定資源分類,標記元數據屬性,強化資源空間數據運用,部署國產化電子地理信息系統,增強空間數據應用與管理,形成全網統一的多維數據庫。
(3)部署安防監控策略、安全風險評估和安全性能分析功能,落實智能化《防》《測》《控》《管》《評》等綜合技術,實現在網資產資源風險等級和防護級別智能化分析、定義和管理。
(4)對于不能或無法匯聚的狀態數據采用定制的管理模式,實現統一管理和數據可視化。
(5)根據“全程全網”的網絡特點,擴容安全防護技術設備,優化、補充安全防護技術手段,從物理加固、傳輸特性測量、電磁信號防護等方面落實在線傳導檢測、光泄漏監測、電磁防護等技術應用,提高安全防護能力。
(6)借鑒等級保護安全設計技術要求的體系化設計思路,以適合重要通信的安全體系架構,按緩急程度、復雜程度、威脅程度、影響程度綜合考慮全網各專業設備(含板卡)狀態信息與運行數據向平臺匯聚。推動工作場所視頻、環境、電源、交換、傳輸、數據、電視電話會議等專業系統網管接口集成,統一全網安全分析數據,構建海量異構多維數據結構,從時間、空間、協議等多個方面部署智能識別和智能分析,建設同網資源、跨專業、多維度數據庫,消除獨立網管“信息孤島”。
(7)從密碼角度出發,加密技術是安全防護技術中一個層次,在具體的實踐中合理使用密碼密鑰及其算法,擴展加密防護機制,改善單一加密體制的局限性,建立多級別加密防護措施,實現端到端的通信加密保護,解決“最后一公里”傳輸風險。
(8)重要通信既有通信的特點,又有鮮明的政治特色。標準化產品雖然可以滿足具體業務的需求,但是基本不具備或少有安全防護措施,在具體的工作中,需要從實際出發,定制安全防護配套技術產品或服務,加強安全技術防護。
(9)在已建技防、物防的基礎上,通過機房與介質層防護措施形成安全的網絡節點,通過端到端的加密保護形成安全的信息通道,通過主動防護技術阻止非法竊取。形成多層次、立體化安全技防物防體系,把別有用心的入侵者擋在層層保護之外,即使某一層防護被突破,依然還有其他層次的保護措施。
4 作用與意義
重要通信系統安全防護技術核心是關注“安全與保密”,有別于網絡運行維護工具。面對日益復雜的國際和國內環境,信息技術已經成為國家、社會賴以生存和發展的重要技術。在脆弱的基礎網絡與高可靠安全要求的矛盾越來越尖銳的今天,構建全程全網、可控可管的重要通信系統安全防護技術體系迫在眉睫,有利于提高網絡實時管理能力、預警能力、響應能力和保障能力,為實現國家安全戰略目標,保證政令暢通,維護國家安全和社會穩定,保障人民財產安全,有效應對安全威脅的挑戰具有重大的意義和作用。
5 結語
安全防護是保障重要通信系統安全運行的基礎條件,是一項長期的系統性工作,在具體實踐中,需要根據通信網絡及其裝備的具體工作環境和安全防護的要求建立系統化、規范化的防護策略。標準化產品雖然滿足了具體功能業務的要求,但是安全防護策略和技術手段缺乏。面對日益嚴峻的安全形勢,安全防護需要豐富的數據支撐,需要智能化處理能力和更快捷的事件提取工具,需要多維度、多層次的防護技術貫穿于在網資源完整的生命周期;需要實時更新和運用最新的防護技術和防護措施,將各種有意或無意利用風險進行非法侵害的可能降到最低;即使某層被攻破,依然有其他保護層次,能把別有用心的入侵者擋在層層保護之外。
參 考 文 獻
[1]李錚.現代通信網絡技術[M].北京:人民郵電出版社,2016.
[2]劉驍.大型系統中安全防護及人因可靠性應用研究[D].西安:電子科技大學,2008.
[3]GB/T 25070—2019,信息系統等級保護安全設計技術要求[S].
[4]曾玲,王蘇靈.重要通信設備安全防護技術研究[J].信息安全與通信保密,2009(8):165-166.
[5]王斌君,吉增瑞.信息安全技術體系研究[J].計算機應用,2009(S1):59-62.