建设安全的高校数字图书馆应该注意的几个方面

上传人:l****6 文档编号:37494417 上传时间:2018-04-17 格式:DOC 页数:3 大小:27KB
返回 下载 相关 举报
建设安全的高校数字图书馆应该注意的几个方面_第1页
第1页 / 共3页
建设安全的高校数字图书馆应该注意的几个方面_第2页
第2页 / 共3页
建设安全的高校数字图书馆应该注意的几个方面_第3页
第3页 / 共3页
亲,该文档总共3页,全部预览完了,如果喜欢就下载吧!
资源描述

《建设安全的高校数字图书馆应该注意的几个方面》由会员分享,可在线阅读,更多相关《建设安全的高校数字图书馆应该注意的几个方面(3页珍藏版)》请在金锄头文库上搜索。

1、1建设安全的高校数字图书馆应该注意的 几个方面摘要:在 2009 年 12 月的高校数字图书馆网络安全建设探讨中,作者探讨了一些高校数字图书馆网络安全应该注意的三个方面。虽然当前数字图书馆建设中主要考虑的是这三方面,但是如果要构建一个安全的数字图书馆系统,就还要考多方面的内容。本文是以原文为基础,增补了一些新的安全考虑,故此能够更好地维护好高校数字图书馆网络安全。 关键词:数字图书馆;网络安全;网络维护;行为控制 在高校数字图书馆网络安全建设探讨中,作者提出了高校建设数字图书馆需要从“系统及网络的安全”“网页的安全”“访问的安全”三个方面加以考虑。虽然这是当前数字图书馆建设时考虑的重点,但是从

2、笔者多年来从事的数字图书馆网络安全评估经验来说,这些是远远不够的。故此,笔者从实际数字图书馆系统安全评估方面考虑,提出了:存储数据的安全、工作人员操作的安全、制度安全、内部人员管理的安全。 1 存储数据的安全 高校数字图书馆数据安全是指数字图书馆中电子信息资源的存储安全和存储读者信息的数据库安全。 当前数字图书馆系统大都使用数据库来存储数据,国内小型数字图书馆系统常用的有 Access 和 My-SQL,有些大中型数字图书馆系统还使用 Oracle、SQL Server、DB2 和 Sybase。目前许多数字图书馆系统网站存储着数以 TB 的电子资源,这些资源是数字图书馆的根本,如果丢失或损坏

3、(被篡改),将是难以弥补的损失。此外,数2字图书馆还存储读者(客户)信息,这些个人信息对读者来说是极其重要且非常敏感的。这些信息的泄露会对读者(客户)造成物质和精神上的损害,数字图书馆系统网站难辞其咎。 在构建数字图书馆时,就要确保这些数据库系统的安全,合理设置用户及表格权限,在保障正常运行的同时,尽可能地阻止非授权用户对数据库中的敏感数据的访问。要对数据库进行异地备份,有条件的话让 Web 网站与数据库分开,使用NTFS 分区,并启用 EFS,并对数据库服务器 IP 地址加密,增加硬件防火墙,加强对数据的保护。对于基于 ASP 的网站服务器,对 ODBC 的访问要有用户权限限制,并将 Web

4、 服务器中的配置 ODBC 的工具进行删除,加密数据库访问配置文件。 现在数字图书馆系统大多都有客户的虚拟账号,存有余额。国内高校数字图书馆系统软件还提供读者账户在线查询功能,对客户账目查询所提交的信息,几乎没有使用任何加密协议,也没有对查询数据加密。黑客嗅探并更改查询信息后,很容易获得账户信息,进而获得客户的详细资料,造成客户信息的外泄。现今几乎所有的高校图书馆都有用于与读者交流的论坛。这些论坛大多是在修改购得的商业软件后投入使用的,其源代码在互联网上多有流传,软件开发商编程的疏漏及软件存在的技术缺陷,都可能导致读者信息的泄露。 在这种情况下,读者注册后,其相关信息可能在论坛上出现;论坛调用

5、数据库中读者信息的同时,数据泄漏的风险大大增加;数据库连接的透明性也使数据库服务器容易遭受网络黑客的攻击。 为确保数据完整及安全,对数字图书馆系统网站数据要做到每星期进行一次完整性检查;图书借还信息及电子资源有偿下载信息库自动增量备份要做到 30 分钟。如我们可以通过使用软件(如使用 Symantec Backup Exec 12.5 服务器版)来完成。3此外,数据库服务器要有足够的冗余,保证在每一工作时间都有服务器正常运行。 2 工作人员操作的安全 操作的安全是指数字图书馆工作人员其对信息处理中,其操作是正常的,对事件处理是在其授权内的正常工作。这就是说工作人员的操作是经过授权、认证的,其行

6、为和结果经过他人(系统)审核,在他人(系统)监控下操作。对于误操作,审核人员可以对此进行恢复。防止操作人员怀有一定的目的进行数据的非授权修改。 工作人员要做好日志的保护和分析工作。网络日志是网络用户对网络的访问记录,也是分析网络安全的重要依据。许多入侵(内外网)都会在系统上留下痕迹,所以日志的保护是相当重要的。数据库运行日志,是数据库各种操作的记录,保存着各种事务运行请求及运行结果。这些日志,对我们监控网络及服务器运行至关重要。有些日志如数据库日志可以通过日志回滚来进行对误操作数据进行恢复,我校2009 年就有工作人员误操作造成数据严重丢失现象,就是通过数据库日志回滚来恢复数据的。目前,比较流

7、行的是远程存储单向流。将路由器、防火墙及重要的服务器(包括数据库服务器)的日志备份到其他网络中的计算机,此计算机只能接收指定的网络设备传来的请求,对网络中其他计算机的请求予以舍弃,只接受本地用户本地操作,这样可以保护日志的安全。 3 建立、健全相关的法律及各项规章制度 目前,高校开放数字图书馆系统,大大提高了图书馆信息资源的利用率。但是,许多的高校图书馆没有相应的规章制度,造成极大的安全隐患。有的高校图书馆缺乏对网络管理员的监控、管理,造成其在数字图书馆中的为所欲为。没有相应的规章制度,当造成网络安全事件发生时,没有人具体负责,造成损失时,没有相应的追责制度。湖北某高校曾出现管理员任意修改系统

8、数据截留有偿下载信息的资金情况发4生。我校也有因为没有相关制度,造成责权不明,网络管理虚位,当网络安全事件发生时人员相互推诿,造成不能及时响应,致使数据丢失的严重后果。因此,高校数字图书馆要有适合自己的一套规章制度来监督、约束工作人员,使责权到个人,使违规人员受到相应的惩罚,使工作积极人员得到相应的表彰。 4 使用基于行为网络安全控制技术,加强内部人员管理 当前,计算机网络安全已经不单单局限于计算机病毒和黑客攻击,更多的人为因素已经上升到首位。上网行为的监控(包括网络访问限制、邮件监控、网络地址认证监控、网络借入认证等)已经摆在广大网络管理员面前,使用适当的行为控制设备(软硬件)来控制网络行为

9、,更好地维护网络及信息安全。 数字图书馆系统中有相当大部分的成功攻击是来自于图书馆内部人员。他们比较了解系统的构建,熟悉系统的操作,其攻击大部分都具有相当的目的性。有些是想夸耀自己的计算机技术,有些是对工作、社会的不满,还有些是想修改信息获利。有些是离职人员对系统进行破坏。这些人的行为严重地影响了数字图书馆的运行。使用基于行为控制技术的网络安全设备,就可以控制内部人员的上网行为。使其在其职责授权内使用网络资源,其行为受监控,并有详细的日志供日后审核。极大限度地制约此类安全事件的发生。 高校有关部门加强对工作人员的管理,使其意识到破坏系统要受到法律的严惩。此外,还要对从业人员进行必要的教育,提高

10、网络管理人员的思想道德水平。维护高校网络安全不是单纯的技术问题,它与网络管理人员和网络使用者的思想道德水平关系甚大。若网络管理人员的思想道德水平较低,任何技术措施都将失去作用;网络使用者的思想道德水平则与技术防范的必要性及技术要求成反比。因此,必须高度重视对网络管理人员和网络使用者的思想道德教育。要有严格的工作人员审核5制度,并结合规章制度来约束内部人员。最大限度的保护系统的稳定和网络的安全。从本文提出的四方面安全注意事项与 2009 年 12 月的笔者在高校数字图书馆网络安全建设探讨所提出的三方面一起,形成一个相对来说比较完整的“数字图书馆系统”安全防范系统。高校在构建字图书馆时如若考虑到这七个方面来,所建设的数字图书馆就会安全的多。 参考文献 1杨展,张四大.高校数字图书馆数据及网络安全C/中国计算机信息防护文集.呼和浩特:远方出版社.2008. 2张四大.高校数字图书馆数据维护方法J.金融教学与研究,2007(1). 3张四大.高校数字图书馆数据及网络安全C/行业网络安全优秀论文与方案集.北京:网管员世界杂志社,2007.

展开阅读全文
相关资源
相关搜索

当前位置:首页 > 学术论文 > 管理论文

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号