—´ç›¸äº’安全调用得到有效治ç†ï¼Œä¸ºå·¥ä¸šäº’è”网身份与访问控制系统æä¾›â€œåŽŸå­çº§â€ï¼ˆAPI 接å£ï¼‰å®‰å…¨å…¬å…±æœåŠ¡èƒ½åŠ›æ•´åˆã€èšåˆã€åˆ†è£‚ã€é‡ç»„等业务编排的能力。利用负载å‡è¡¡ã€é™æµã€é™çº§ã€ç†”æ–­ã€å®¹é”™ã€å®¡è®¡ç­‰ç»Ÿä¸€æ²»ç†èƒ½åŠ›ï¼Œä½¿å„ä¼ä¸šä¿¡æ¯ç³»ç»Ÿç¾¤çš„å¥å£®æ€§å¾—到有效æå‡ã€‚(1)API æœåŠ¡ç½‘å…³ã€‚è®©æœåŠ¡çš„æ¶ˆè´¹è€…ï¼ˆç³»ç»Ÿï¼‰å°† API 能力便æ·åœ°æ•´åˆåˆ°è‡ªå·±çš„应用中,促进ä¼ä¸šæ–°çš„æœåŠ¡ç”Ÿæ€å»ºè®¾ã€‚为æœåŠ¡çš„æ¶ˆè´¹è€…æä¾›æŽˆæƒé‰´æƒã€API 通用访问控制ã€API æ•æ„Ÿæ•°æ®è®¿é—®æŽ§åˆ¶ã€æµé‡æŽ§åˆ¶ã€ç†”断控制ã€IP 黑白åå•æŽ§åˆ¶ã€æ—¶é—´è®¿é—®æŽ§åˆ¶ã€æ—¥å¿—审计等急需的é‡ç‚¹åŠŸèƒ½ï¼Œåˆç†å¼€æ”¾ä¸Žåº”用 API 且整体需满足信创åˆè§„çš„è¦æ±‚,支撑国产化网关底层和算法的需è¦ã€‚兼容ä¸åŒåº”用系统的多ç§å½¢å¼çš„开呿ޥå£ï¼Œæ”¯æŒåº”å¯¹å¤§è§„æ¨¡å¹¶å‘æµé‡ï¼Œå¯¹ API 调用过程进行统计分æžï¼Œæ¸…晰展示å„应用系统调用关系。为ä¸åŒçš„æ¶ˆè´¹è€…é…ç½®ä¸åŒçš„访问范围策略,使 APIæ•æ„Ÿæ•°æ®è®¿é—®å¾—到有效控制。(2)安全接入网关。从用户角度出å‘,无论用户身在何地ã€ä½•时访问ã€è®¿é—®ä¼ä¸šä»€ä¹ˆèµ„æºï¼Œéƒ½èƒ½å¤Ÿéžå¸¸çµæ´»çš„å—åˆ°ä¿æŠ¤ã€‚é€šè¿‡å®‰å…¨ç½‘å…³æä¾›å…·æœ‰åº”用防护ã€èº«ä»½è®¤è¯æœºåˆ¶ã€å®‰å…¨é˜²æŠ¤æœºåˆ¶çš„安全架构支撑,支æŒéšè—ä¼ä¸šåº”用系统的真实访问地å€ï¼Œå®žçŽ°é›¶æŽ¥è§¦è®¿é—®ï¼Œæœç»åº”用暴露带æ¥çš„安全风险。安全接入网关对用户访问采å–“先鉴æƒï¼ˆè®¤è¯å’ŒæŽˆæƒï¼‰ã€åŽè¿žæŽ¥ã€å†è®¿é—®â€çš„æ–¹å¼ï¼Œå®žçŽ°ç«¯åˆ°ç«¯å¯ä¿¡è®¿é—®ä¼ä¸šèµ„æºï¼Œå»ºç«‹è®¾å¤‡ä¿¡ä»»ã€ç”¨æˆ·ä¿¡ä»»ã€æµé‡ä¿¡ä»»ã€åº”用信任的“端到端â€ä¿¡ä»»é“¾è§£å†³æ–¹æ¡ˆï¼Œé€šè¿‡ç›¸äº’传输层安全å议(Mutual Transport Layer Security,MTLS) åŒå‘加密应用请求,实现应用级传输安全,解决了虚拟专用网 络(Virtual Private Network,VPN) 建 ç«‹ 链 路带æ¥çš„ç½‘ç»œèµ„æºæµªè´¹çš„问题。为应用级安全接入ã€è¿œç¨‹åŠžå…¬æä¾›å®‰å…¨ä¿éšœã€‚

3.9 建立安全规范和æœåŠ¡è§„èŒƒ

为ä¿éšœæ•´ä¸ªèº«ä»½ä¸Žè®¿é—®æŽ§åˆ¶ä½“ç³»å»ºè®¾ã€æ”¯æ’‘å¹³å°çš„平稳è¿è¡Œï¼Œéœ€å»ºç«‹å®Œæ•´çš„安全制度,明确平å°å®‰å…¨éƒ¨é—¨ã€ä¸šåŠ¡éƒ¨é—¨ã€ä¼ä¸šç”¨æˆ·çš„èŒè´£ç­‰ã€‚(1ï¼‰å®‰å…¨è§„èŒƒã€‚å®‰å…¨è§„èŒƒåŒ…å«æ”¿ç­–æ€§ä¾æ®ï¼Œæ˜Žç¡®å®‰å…¨éƒ¨é—¨ã€ä¸šåŠ¡éƒ¨é—¨ã€æœ€ç»ˆç”¨æˆ·çš„èŒè´£æƒé™ï¼ŒåŒ…括å¯è§èŒƒå›´ã€é€‚åº”èŒƒå›´ã€æƒåˆ©å’Œè´£ä»»ç­‰ã€‚å‡ºå°æ”¯æ’‘å¹³å°çš„ç®¡ç†æ ‡å‡†ï¼Œå¦‚行业用户属性标准ã€ä½¿ç”¨è§„则ã€ä½¿ç”¨å†…å®¹å’Œç®¡ç†æ–¹å¼ç­‰ï¼ŒåŒ…括制定云端安全检测评估æœåŠ¡ã€åŸºäºŽå…¬å…±æœåŠ¡çš„è¿ç»´ç®¡ç†å’Œè€ƒæ ¸æ–¹æ³•等指导性文件。(2)æœåŠ¡è§„èŒƒã€‚åº”å½¢æˆä¸Žä¼ä¸šç”¨æˆ·ç®¡ç†ç³»ç»Ÿå¯¹åº”的“应用接入和集æˆè§„范â€â€œè´¦å·ç®¡ç†æµç¨‹å’ŒåŠžæ³•â€â€œå®‰å…¨æ ‡å‡†å’ŒæŽ¥å£è§„范â€å’Œâ€œç³»ç»Ÿè¿ç»´ç®¡ç†åˆ¶åº¦â€â€œç»„织机构管ç†è§„范â€ç­‰ï¼Œä¿éšœæ•´ä¸ªæ”¯æ’‘å¹³å°çš„æ˜“用性和安全性。

4 结 语

工业互è”网用户身份与访问控制体系的建设,是建立在政府统筹规划ã€ä¼ä¸šè‡ªæ„¿æŽ¥å…¥çš„基础上,é…套出å°å…·ä½“的安全规范与æœåŠ¡è§„èŒƒï¼Œè¦†ç›– IaaS 层ã€PaaS 层ã€SaaS 层ã€è¾¹ç¼˜å±‚ 4 层安全防护体系的支撑平å°ã€‚èžåˆæ–°ä¸€ä»£åº”用风险评估技术ã€ç”¨æˆ·åŠ¨æ€æƒé™æŽ§åˆ¶æœºåˆ¶ã€æ•°æ®ä¿æŠ¤å…¬å…±æœåŠ¡ã€å„实体全生命周期的身份安全管ç†ã€æ™ºèƒ½é£Žé™©è¯Šæ–­ä¸Žç ”判等功能,为工业ä¼ä¸šæä¾›å…¨æ–¹ä½ã€å¤šå±‚æ¬¡å®‰å…¨é˜²æŠ¤ã€‚åŒæ—¶åˆ©ç”¨å®‰å…¨æŽ¥å…¥ç½‘å…³ã€API ç½‘å…³ç­‰å®‰å…¨ç»„ä»¶ï¼Œåœ¨ç³»ç»Ÿå…¥å£æˆ–功能入å£å¤„å¼€å±•ä¿æŠ¤æŽªæ–½ï¼Œé’ˆå¯¹ä¼ä¸šç³»ç»Ÿä¾µå…¥è¡Œä¸ºï¼Œç®€å•çš„é…置就å¯ä»¥å°†å¹³å°çš„安全防护能力赋予到ä¼ä¸šåº”用系统中。

整个体系建设支æŒäº‘平尿ž¶æž„,有效满足云æœåŠ¡æ¨¡å¼ï¼Œæ”¯æ’‘平尿­å»ºæˆåŠŸï¼Œå¯åŒæ—¶ä¸ºäº‘上所有ä¼ä¸šæä¾›å®‰å…¨æœåŠ¡ï¼Œä¸ºå‚与工业互è”网的ä¼ä¸šç”¨æˆ·ã€è®¾å¤‡ã€åº”ç”¨ã€æœåŠ¡ç­‰å„访问主体æä¾›èº«ä»½ä¸Žè®¿é—®çš„综åˆç®¡æŽ§ï¼Œä¸ºä¼ä¸šç”Ÿäº§å®‰å…¨æä¾›ä¿éšœã€‚在æ­å»ºä½“系过程中,基于å¨èƒä¿¡æ¯æºçš„端安全检测评估技术ã€å¤šå› ç´ çš„风险诊断与研判等难点值得进一步探索与研究。比如,如何完善除用户 IP 规则ã€å¯†ç è§„则ã€è®¾å¤‡è§„则ã€åœ°å€è§„则等因素外的风险模型;如何开展基于对用户认è¯è¶‹åŠ¿ã€è®¿é—®è¶‹åŠ¿ç­‰å¤šç»´åº¦åŽ†å²ä¿¡æ¯åˆç†è¾“出评估风险的判定结果;在安全规范与æœåŠ¡è§„èŒƒçš„å»ºè®¾è¿‡ç¨‹ä¸­ï¼Œå¦‚ä½•ç»“åˆå·¥ä¸šé¢†åŸŸã€è¡Œä¸šç‰¹è‰²ã€ä¼ä¸šå®žæ–½èŒƒå›´ç­‰å› ç´ åˆ¶å®šåˆç†çš„æ”¿ä¼èŒè´£åˆ†å·¥ã€å®‰å…¨ç®¡ç†åˆ¶åº¦ã€è¿ç»´ç®¡ç†åŠžæ³•ç­‰ï¼ŒåŸºäºŽä¸Šè¿°é—®é¢˜å¯å¼€å±•进一步课题研究。

å¼•ç”¨æœ¬æ–‡ï¼šå•æ³¢ . 工业互è”网ä¼ä¸šèº«ä»½ä¸Žè®¿é—®æŽ§åˆ¶è¯¾é¢˜ç ”究与探索 [J]. ä¿¡æ¯å®‰å…¨ä¸Žé€šä¿¡ä¿å¯† ,2022(2):99-108.

网络安全 访问控制 ä¿¡æ¯å®‰å…¨ æ•°æ®æ²»ç†
撤稿纠错