工控網首頁
>

應用設計

>

基于Web數據庫的油田信息系統的安全策略

基于Web數據庫的油田信息系統的安全策略

2006/9/4 8:51:00
1.C/S結構的限制 網絡應用絕大部分都可分為以下四個層次:表現層、事務層、數據邏輯層和數據存儲層。在C/S結構中,表現層和事務層都放在客戶端,而數據邏輯層和數據存儲層則置于服務器端。這種組織安排帶來諸多的限制: 客戶端很龐大,以致于應用程序升級和維護時十分困難且耗資很大; 事務層不能與跨平臺的客戶端共享; 孤立了不同的邏輯組件; 沒有統一的數據邏輯層來提供不同種類的數據存儲層; C/S組織結構不支持Internet。 2.Web結構的優勢 在Web結構中,事務層和數據邏輯層放在中間組件層,這是關鍵,是與C/S結構的最大區別,它能解決以下幾個問題: 客戶端很瘦小,并且很容易在運行時自動升級; 事務層可在跨平臺的客戶端上共享; 不同邏輯組件的分離意味著圖形設計人員、事務邏輯開發人員和數據庫分析人員可以獨立地設計他們各自的部分; 統一的、抽象的用戶界面可使用戶更有效地從同一數據源中存取數據; 這種結構可更有效地在企業內部網、國際互聯網和外聯網上運行。中間組件層充當一個服務器,這就是通常所說的應用服務器。現在有三種組件模型:Activ eX、JavaBeans和CORBA可見Web平臺是一個調度任務集中的、以客戶為中心的應用程序平臺;它是一個分布式、開放、適用性強、高性能、端到端的平臺。 3.基于web數據庫的應用 Web技術的發展大大改進了信息共享、信息服務的手段,提高了科研工作的水平和效率。特別是Web技術和數據庫技術的結合--Web數據庫已經成為WWW信息服務技術發展的趨勢。在基于Internet/Intranet的油田信息服務中,若將Web數據庫引入該領域,對各種油田勘探開發生產資料、各種油田地質圖件、油田應用信息進行適當的分類,合理規劃數據庫的結構,進行有效的存儲,最終以Web方式提供給用戶,必將帶動油田教學、科研、有償服務等各方面工作,促進油田生產的發展。以油藏描述油藏數值模擬技術、應用數據庫和計算機網絡技術等為主要內容的油田開發數據庫技術的應用,使油田數據的管理手段和數據共享有了質的飛躍,可大大縮短地質研究到應用的時間,把地質專業人員從查找浩瀚的開發數據中解決出來,使之專心于地質研究和方案設計,大大提高開發數據的利用率和工作效率,使獲得的開發數據更加可靠、系統、科學和規范,使其在油田生產、科研和管理中發揮更大的作用,對提高地質研究、方案設計和措施質量具有重要的現實意義。油田開發數據庫系統投入使用,應當提高油田開采信息處理效率,準確及時地監測油田開采動態,并以數據庫為依托高效地采用試井分析、數值模擬等先進技術在深層次上分析研究油藏,評價措施效果,及時作出合理的調整挖潛決策,保證了油田開采的科學、合理和高效,提高了油田自動化系統的投資效益。 4.油田信息系統的安全特點 Web數據庫是基于Internet/Intranet的應用系統,由于互連網絡的開放性和通信協議的安全缺陷,以及在網絡環境中數據存儲和對其訪問與處理的分布性特點,網上傳輸的數據很容易受到破壞、竊取、篡改、轉移和丟失。這些危害通常是對網絡的攻擊引起的,諸如身份竊取(Identity Interception)、假冒(Masquerading)、數據竊取(Data Interception)、否認(Repudiation)、錯誤路由(Misrouting)、拒絕服務(Denial of Service)和業務量分析(Traffic Analysis)等。另外,用戶在操作、管理以及對系統的安全設置上的失誤,同樣會給網絡安全帶來危害。這些危害給數據信息的完整性、可用性、隱私性、可靠性帶來了巨大的威脅,對基于Web數據庫的油田信息服務也構成了危害。 數據庫數據量大,數據敏感度不同,安全級別各異 由于油田信息的性質不同,服務對象不同,各自的安全性要求即敏感度也不同。因此在實施保護時必須針對各自的敏感度及服務對象采取不同級別的安全策略。即使是對某一項信息,如油田科研信息、油田成果資料、有償服務資料,它們的有些數據必須實行更高級別的保護,它們的安全粒度更細。 用戶身份復雜,應用需求各異 基于Web數據庫的油田信息服務系統工作于Internet/Intranet環境下,用戶群身份復雜,使用目的不同,給系統安全帶來了很大隱患。同時,不同的用戶對油田信息的需求也不同。對于普通上網用戶,可能只了解油田科技新聞動態、油田百科等;對于油田科技工作者,需要下載油田資料、申請油田科研項目、參與油田論壇發表文章等;而對于領導層的用戶,需要油田成果或預報結果,以提供決策支持。不同的需求對安全設計、權限分配、系統規劃提出了更高要求。 5.系統的安全策略 對油田信息服務系統及其安全特點有了清楚認識后,我們就可以結合實際系統配置介紹各自的安全機制。開發Web數據庫應用系統的重點在服務器端腳本的編寫,數據庫的規劃設計。開發人員編寫的程序直接反映了用戶的執行流程,用戶處理信息、獲得信息的渠道。因此為了保證數據信息的完整性、可用性、可靠性、保密性,為了使應用程序更加健壯有效,在編程過程中,應利用訪問控制機制,控制不同用戶的訪問權限;應利用鑒別交換機制以口令密碼等確定實體的身份,以便分配權限;應利用數據加密、數字簽名等辦法確定有效的安全傳輸;同時應建立有效的審計追蹤系統。下面分別介紹。 5.1系統的安全防范重點在服務器 Web數據庫的三層體系結構中,數據存放在數據庫服務器中,大部分的事務處理及商業邏輯處理在應用服務器中進行,由應用服務器提出對數據庫的操作請求。理論上,既可以通過Web頁面調用業務處理程序來訪問數據庫,也可以繞過業務處理程序,使用一些數據庫客戶端工具直接登錄數據庫服務器,存取操作其中的數據。所以,數據庫服務器的安全設置至關重要。應用系統的安全防范重點在服務器上。只要各類服務器安全設置合理,就可以保證應用系統的安全可靠。這包括操作系統的安全問題、數據庫服務器的安全問題、Web服務器的安全問題等,也就是Web數據庫的工作環境的安全設置。 網絡上數據庫安全包括硬件環境安全和軟件環境安全。Hp公司的產品Alpha服務器,以目前世界上最好的處理器芯片21264,以真正的64位技術享譽全球。它的企業級服務器分為全球級系列GS、企業級系列ES和部門級系列DS,都具有領先的性能指標。是我們首選的產品之一。為構筑穩定安全的硬件環境我們配置一臺hp公司的AlphaServer ES45作為服務器。該系統配置4個1GHz主頻處理器和32GB內存,每秒鐘能夠提供高達8GB的帶寬和1.85GB的I/O數據吞吐量;能夠確保關鍵業務系統實現99.999%的高可用性。它以Tru64 unix作為應用服務器端的網絡操作系統,以oracle9i 作為數據庫服務器,Oracle公司的數據庫一直都被業內認為是很安全的,Oracle9i數據庫提供了端到端安全體系結構,包括強壯的三層安全體系、托管環境的安全體系、支持基于標準的公共密鑰體系結構(PKI)、改進的用戶和安全管理策略、提供數據加密和標簽安全(Label Security)等等, 5.2 訪問權限控制 Web數據庫的終端用戶只要有瀏覽器就能查閱、操作油田信息。為了保證油田信息數據庫的安全,必須針對不同用戶設置不同的訪問權限。訪問權限設計原則應該是不給用戶不必要的權限。應用系統中不同用戶有不同權限,同一用戶做不同的操作時所訪問的數據也不同。可以采用兩種方法分配訪問權限。第一,按身份分配權限。第二,按角色分配權限。 5.3 鑒別交換機制 鑒別交換機制是指用戶在進入系統之前,向系統提供用戶名、口令、密碼或其他獨一無二特征,比如指紋、視網膜等,經過系統鑒定之后,允許或拒絕他的訪問。這種鑒別方式通常有兩種,集成安全模式和分層安全模式。集成安全模式在整個系統的入口處設置一個驗證點,進入系統后自動判斷他的權限。分層安全模式在各種數據操作入口處都進行安全驗證。 在利用鑒別交換機制時,應注意以下幾點: 在油田信息服務系統中,對于安全級別高的油田資料、信息,可采用分層登錄方式進行訪問,以確保用戶的可靠身份。 用戶登錄過程中,若超過三次登錄失敗,就被視為非法用戶,系統應記錄其IP地址,并在一定時間內禁止他的訪問。 為了防止用戶在瀏覽器的地址欄中輸入URL地址直接訪問數據,而沒有經過登錄頁面的身份驗證,必須在每個頁面都進行登錄驗證,確保用戶的合法登錄。 對于系統維護頁面,只有系統管理人員才能登錄,授權用戶和普通用戶都沒有訪問權限。所以不要在前臺頁面明顯給出后臺維護頁面的入口。 5.4 審計追蹤機制 審計追蹤機制是指系統設置相應的日志記錄,特別是對數據更新、刪除、修改的記錄,以便日后查證。日志記錄的內容可以包括操作人員的名稱、使用的密碼、用戶的IP地址、登錄時間、操作內容等。若發現系統的數據遭到破壞,可以根據日志記錄追究責任,或者從日志記錄中判斷密碼是否被盜,以便修改密碼,重新分配權限,確保系統的安全。 5.5 數據加密及使用安全套接字層SSL 為保證數據在網上傳輸的安全性,應對數據進行加密。常用的加密方法有私有密鑰加密和公有密鑰加密。數據加密是已知的一種保護靜態數據不被侵犯的很好方法。把敏感重要數據以密文形式存放在數據庫中,可以大大增強數據的安全性。而且數據安全對系統本身依賴性也減小。只要密鑰不泄漏,即使系統存在安全漏洞,也可保證數據的安全。但在實際應用中,數據庫加密、密文數據快速索引等問題還有待進一步研究。 安全套接字層SSL在開始進行保密傳輸時先用公密加密傳送一把私有密鑰,用戶使用私有密鑰來快速傳輸數據。這就是SSL工作原理。SSL具有雙重功能,他除了提供一種安全傳輸數據的方式外,還可以對數據和服務器進行驗證。在基于Web數據庫的油田信息服務應用程序中,可以利用安全套接字層SSL機制對數據進行加密。Oracle對SSL(安全套接層)和LDAP(輕型目錄訪問協議)提供了非常好的支持。
投訴建議

提交

查看更多評論
其他資訊

查看更多

2025中歐綠色建筑工業化論壇9月北京啟幕 全球智慧共推建筑產業“雙碳”轉型

喜訊!華強電子網榮獲“2025年中國產業互聯網創新企業”

深入實施“人工智能+”行動 浪潮軟件集團看好人工智能+工業質檢廣闊前景,持續布局線纜行業智能質檢

海爾新增2家卓越級智能工廠,總數品類行業雙第一

深度剖析格力打破磁懸浮壓縮機國外壟斷,底氣來自對自主創新的堅守!