音频应用   音频插件联盟,正版插件,欢迎大家选择!

 找回密码
 快速注册

QQ登录

只需一步,快速开始

阅读: 12514|回复: 1

[资讯] 构建网络音视频广播的安全平台

[复制链接]

2819

积分

2

听众

1132

音贝

音频应用新手发布

Rank: 3

积分
2819
发表于 2016-9-25 | |阅读模式
音频应用公众号资讯免费发布推广
  网络音视频广播已经成为一种迅速发展的、为越来越多的受众所接受的一种媒体。而这种媒体在技术上受到网络技术发展的制约,这是它的本质所决定的。构建一个安全、稳定、可运行的媒体平台是基础,也是第一步要做到的。

  首先要明确的是如何定义“安全”。国际公认的ISO/IECIT安全管理指南(GMITS)对信息给出如下解释:信息是通过施加于数据上的某些约定,使当前数据具备了特定含义。这里面包含了几个方面:保密性(Confidentiality):保障信息只为被授权人获取;2.完整性(Integrity):保护信息及其处理方法的准确性;3.可用性(Availability):保障授权人在需要时间内对信息的使用。信息安全是一项全面的系统工程,脱离应用或者脱离服务的安全只不过是“空中楼阁”,对于用户重要的是应用服务的保证,对于系统重要的是强壮的防攻击性能以及重要的自适应功能,这里需要说明的不单单是每台SERVER的性能,而是包括服务器硬件、系统安全管理人员、各种安全保障制度和为一体的整体的系统。

  对于一个完整的安全策略包含有三个因素:人员组织、管理机制以及技术措施。把技术措施放在最后并不是说我们不重视技术,技术是实现安全的保障,但是根据无数实际的例子,在一个整体的安全系统中更重要的,或者说更容易被人忽视而导致严重后果的往往是前两项。人是一切主观能动性的个体的集合,人员的组织管理是任何系统中都不应被遗忘的,可惜的是许多安全实施方案仅仅关注设备的安全,技术的安全,全面一些的还包括应用的安全,但是对于人员的组织管理却鲜有过问。人员的组织管理主要应该包括:安全策略委员会(领导层面,制定全面完整可持续发展的安全策略)、安全专员及安全工作小组(具体实施的系统管理、病毒防治、入侵检测等工作)以及安全顾问专家组。管理制度是另一个重要的方面,完善的各级人员安全培训及安全手册,涉及的人员主要包括系统管理人员和办公业务人员,良好的管理制度可以避免超过半数的安全事故。具体的技术措施包涵:物理环境、人员管理、线路管理、网络设备、主机系统、数据库、数据资源、安全系统等几个方面。

  现有的信息安全还存在很大问题,从宏观角度来说:国家的法律法规不健全,不符合或者说滞后于技术的发展;组织建设、制度建设没有相应的标准,无律可询;现有的国家信息技术不发达,大部分核心技术掌握在国外厂商手中。从微观角度看:缺乏安全意识及认识,安全意识落后,安全认识不足;重技术轻管理,依赖于某些安全技术产品,缺乏配套管理、缺乏系统思想,静态的,就事论事的点思维。

  构建一个可以提供满意服务的安全系统首先需要三个条件:是否将安全作为信息系统重要建设部分、是否成立了内部安全组织、是否为信息安全建立了可持续发展的计划。同时还有一些避免存在的安全体系和策略建立误区:从安全技术出发,依赖于某几种安全技术构建安全体系和策略,大部分公司倒是乐于这样行事,看上去更像是产品推销与采购,可惜安全不论是现在还是将来永远也不会依靠一两种技术、一两台设备而实现;从安全漏洞出发,防范某几个安全漏洞而构建安全体系和策略,这是一种补漏的行为方式,一时救急或许可以见效,但是头痛医头、脚痛医脚的思维结果不可能实现真正健康的系统。信息系统的建设要针对业务应用和安全保障需求。就象其他工程的第一步是需求考察一样,安全系统首先要确认自身重要服务的应用保障,包括具体的业务应用,符合自身业务流程的应用流程。这样才能建立符合应用流程的安全保障流程,应用系统与安全保障体系构成完整的信息系统。
欢迎厂家入驻,推文!免费!微信:yinpinyingyong

2万

积分

8

听众

6016

音贝

音频应用初级会员

Rank: 6Rank: 6

积分
26253
QQ
发表于 2016-9-25 |
  接着就引出了保护对象,例如重要的过程:确保访问者对域名解析的准确性、确保访问者对信息检索的准确性、确保访问者对信息浏览的准确性、确保信息更新的准确性等;固定资产:相关传输连接设备、相关网络设备、相关主机设备、应用程序、数据等;系统结构:系统结构、权限结构。通过对保护对象的分析,制定出可以称之为安全需求白皮书的指导性文件,具体的分析包括:风险评估(评估被保护对象的价值,确定保护措施的投入)、威胁与薄弱点(通过保护对象的定义,分析威胁的方式,分析薄弱点)、安全级别(评估保护对象的安全级别)等等。

  安全系统建成之后,不是一个僵硬的平台,而应该是一个动态的,具有自适应能力,可以根据情况变化灵活调整的平台。建成一个可持续发展模式(PDCA),按照策划(Plan)——实施(Do)——检查(Check)——措施(Action)的循环结构发展完善。

  在实际需求中,中国国际广播电台考虑到多种应用并存的实际情况,制定了保证应用第一位的安全策略。不论是物理链路层故障、系统级错误,用户面对的始终是应用,保证应用的完整性,才能使用户在安全事故面前的感受最小。现在国际上知名企业对于应用层的保护已经到了影响产品发展趋势的程度,典型的例子就是9.11恐怖袭击之后,不论是针对具体服务提供负载均衡热备的软件厂商,还是针对网络链路提供冗余平衡的网络设备厂商,这类公司的股票在纳斯达克的一路飙升确实令人吃惊,以至于个别品牌成了恐怖袭击位数不多的获利者。当然面对9.11这种残酷场面的机会毕竟不多,但是日常工作中各种SERVER莫名其妙的宕机、各种应用由于负载过大的RESET、各种ISP提供商时不时的链路故障,甚至个别人员的误操作、机房内空调、湿度、新风的改装施工、日常的系统维护所必须的重启……这些如果没有针对应用级的保护,对应到用户都是“无法访问”、“无法打开页面”、“建立连接失败,请检查您的网路是否已经联机”等等。理想中的安全策略是针对自身的保护对象,做到用户感觉不到上面提到的种种现象,建成一个类似早起计算机“黑箱”似的模式,用户输入请求、核准、用户接收服务,对于中间发生的,用户可以根本忽略。

  一个安全平台的构建是一项系统工程,运用系统的思维从人员、制度、技术多个角度去考察、设计、实施,才能建立一个完整的可用的平台、使需要保护的得到应有的保护。
欢迎厂家入驻,推文!免费!微信:yinpinyingyong
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

音频应用搜索

小黑屋|手机版|音频应用官网微博|音频招标|音频应用 (鄂ICP备16002437号)

Powered by Audio app

快速回复 返回顶部 返回列表