2020年(安全生产)移动办公安全白皮书V

合集下载

微工作(Vvwork)跨屏办公技术白皮书

微工作(Vvwork)跨屏办公技术白皮书

微工作(Vvwork)跨屏办公技术白皮书广州微胜科技2014年10月目录第一章序言 (3)第二章我微工作(Vvwork)跨屏办公技术 (4)2.1 为数据安全护航 (5)2.1.1 用户授权机制 (5)2.1.2 采用VPN 方式接入 (5)2.1.3采用SSL协议,数据加密传输 (5)2.1.4 终端数据不落地 (6)2.2 便捷的管理机制 (6)2.1.1 用户管理 (6)2.1.2 应用管理 (6)2.1.3 文件管理 (6)2.3 高效易用的跨屏办公 (7)2.3.1 免客户端 (7)2.3.2 微信入口登录 (7)2.3.3 断点续用 (7)2.3.4 移动终端结构多点触摸操作技术。

(7)2.3.5新颖的文件便捷技术 (8)2.3.6 独特的界面移动辅助检查 (9)2.3.7 释放双手,支持语音输入 (11)2.4 云盘功能 (11)2.4.1 云盘在PC端自动生成映射盘 (12)2.4.2 个人云盘代替个人U盘 (12)2.4.3 公共云盘相相当于企业网盘 (13)2.5 跨平台兼容 (13)2.5.1全面支持移动操作系统 (13)2.5.2 最佳浏览器体验版本 (14)第三章跨屏办公使用 (14)3.1管理员登录和使用界面 (14)3.1.1 安装微工作服务端 (14)3.1.2 管理员首次登录微工作 (15)3.1.3管理员管理部门 (15)3.1.4 管理员管理应用 (15)3.1.5 管理员管理用户 (16)3.1.6 管理员给部门及用户分配权限 (16)3.1.7 管理员进行外网访问配置 (17)3.1.8 管理员设置断点续用 (17)3.2用户登录和使用界面 (18)3.2.1用户打开应用 (19)3.2.2 用户注销 (20)第四章微胜科技公司简介 (20)第一章序言随着企业信息化和商业模式的不断演变,企业办公模式不断的在变化,办公人员和企业办公系统之间需要实时的连接和数据共享,在路上、在车上、在外出差等,通过智能终端实时协同、移动办公。

中国移动能力开放白皮书_定稿

中国移动能力开放白皮书_定稿

中国移动能力开放白皮书(V1版)中国移动2016年12月目录1前言 (1)1.1 范围 (1)1.2中国移动十三五“大连接”战略 (1)2中国移动能力开放愿景 (2)3中国移动能力开放 (2)3.1 能力开放概览 (2)3.2基础通信能力 (3)3.2.1 短信/语音验证码 (3)3.2.2 超级短信 (4)3.2.3 云端群呼 (4)3.2.4 语音/视频会议 (5)3.2.5 来电身份提示 (6)3.2.6 拨打验证 (7)3.2.7 后向流量 (8)3.2.8 融合通信 (9)3.2.9 典型案例 (12)3.3互联网能力 (15)3.3.1 和通行证 (15)3.3.2 互联网计费 (18)3.3.3 数据分析服务 (21)3.3.4 消息推送 (23)3.3.5 互联网广告 (24)3.3.6 139邮箱能力 (26)3.4 物联网能力 (29)3.4.1 应用开发能力 (29)3.4.2 BaaS支撑能力 (30)3.4.3 多源接入及存储能力 (32)3.4.4 通信状态数据服务 (34)3.4.5 流量信息服务 (36)3.4.6 SIM卡信息数据服务 (38)4结束语 (39)1前言1.1 范围本白皮书立足中国移动十三五期间“大连接”战略,详细介绍中国移动能力开放愿景,旨在汇聚中国移动的优质资源、能力为合作伙伴提供全方位服务,与合作伙伴共同构建开放生态,实现互利互赢。

第一版重点推出基础通信能力、互联网能力和物联网能力。

1.2中国移动十三五“大连接”战略中国移动将牢固树立“创新、协调、绿色、开放、共享”的发展理念,准确把握万物互联时代特征,立足当前,布局长远,全面实施大连接战略。

中国移动在厚植用户优势的基础上,不断拓展连接广度和深度,着力做大连接规模,做优连接服务,做强连接应用,努力开拓大市场、打造大网络、夯实大能力、构建大协同,在确保发展质量的基础上持续提升连接价值,到2020年实现连接数量“翻一番”。

2020年(EIP信息门户)EIP产品白皮书企业e化解决方案

2020年(EIP信息门户)EIP产品白皮书企业e化解决方案

(EIP信息门户)EIP产品白皮书企业e化解决方案EIP产品白皮书----企业e化解决方案2001年10月北京科讯博联科技有限责任公司公司简介北京科讯博联科技有限责任公司(BeijingInfo-PortalTechnologyCo.,Ltd.)是一家注册于中关村科技园区的高新技术企业,主营业务是应用服务提供、软件研发、软件销售、系统集成。

公司拥有众多的技术开发、服务人员,具备国际、国内大中型软件项目开发经验和软件产品研发的实力,并可为用户提供从前期系统架构设计到后期技术培训等一系列应用服务。

面对全球化的市场与竞争,国内各级政府、企、事业机构结合自己的实际情况越来越多地提出了电子化、信息化、知识化的不同层次的e化需求。

科讯博联与北京太科信息系统工程有限公司联合推出的“企业e化解决方案”,面向用户电子化、信息化的需求,将先进管理经验与先进Internet技术实现有效整合,同时结合我们的专业级应用服务及丰富的经验,为用户提供了一套突破时空限制、讲求效率与成本、适应网络经济时代要求的有效解决方案。

科讯博联所有员工秉承“专业、信赖、创新”的企业理念,努力提供先进科技与完美服务,配合用户的事业发展脚步,共同携手前进。

我们的目标:优秀的软件服务提供商及软件供应商。

目录1. 为什么选择科讯博联EIP62. 科讯博联EIP系统特点72.1.强大的系统功能72.2.用户操作简易性72.3.完善的系统安全机制72.4.良好的可扩展性82.5.数据备份支持83. 科讯博联EIP的功能模块93.1.OA(办公自动化)93.1.1. 传统的操作和EIP/OA的区别9 3.1.2. 科讯博联EIP版本构成及区别9 3.1.2.1. 版本构成及区别93.1.3. 客户定制端103.1.3.1. 功能结构图103.1.3.2. 定制103.1.3.2.1. 组织架构113.1.3.2.2. 角色定制113.1.3.2.3. 表单定制123.1.3.2.4. 动作定制123.1.3.2.5. 流程定制133.1.3.2.6. 元素定制133.1.3.3. 流程管理143.1.3.3.1. 流程分类143.1.3.3.2. 流程发布143.1.3.3.3. 流程终止153.1.3.3.4. 流程统计153.1.3.3.5. 流程检查153.1.3.4. 系统管理163.1.3.4.1. 专用功能授权163.1.3.4.2. 查询功能授权163.1.3.4.3. 系统模块授权163.1.3.4.4. 系统密码更改173.1.3.4.5. 上传/下载173.1.3.5. 帮助系统183.1.4. 运行器端183.1.4.1. 系统结构图183.1.4.2. 表单流程183.1.4.2.1. 激活183.1.4.2.2. 登录183.1.4.2.3. 登录后的界面193.1.5. 管理中心(服务器端)20 3.1.5.1. 系统激活203.1.5.2. 系统配置213.1.6. 流程监控器213.1.6.1. 流程监控器的功能21 3.1.6.2. 流程监控器的配置213.1.6.3. 流程监控器的使用224. 系统运行环境244.1.EIP系统要求244.1.1.企业版244.1.2.大企业版244.1.3.企业集团版254.1.4 行业用户版264.1.5. ASP中心版(不限用户数)264.2.系统架构图(见附图)275. 成功案例285.1.生产制造业285.2.营销业285.3.教育业285.4.行政团体285.5.高新技术产业296. 科讯博联售后服务方案30 7.联系我们301.为什么选择科讯博联EIPEIP是EnterpriseInformationPortal的缩写,简称企业信息入口。

华为 eSpace 统一通信解决方案 V2.3 技术白皮书

华为 eSpace 统一通信解决方案 V2.3 技术白皮书

技术白皮书华为技术有限公司2015年1月版权所有© 华为技术有限公司2015。

保留一切权利。

1 统一通信发展的业务驱动从人类产生以来,更高效的通信沟通手段一直是关键的生产力要素。

烽燧、鼓声、邮驿通信、飞鸽传书等是古代进行通信的手段。

工业革命开始后,1843年亚历山大.贝恩在英国发明了第一代传真,1844年莫尔斯在美国国会大厅发出人类第一封电报,1875年亚历山大·贝尔在美国发明电话,20世纪又发明了空分交换机、电视、电视会议、数字程控交换机、视频电话。

近现代通讯手段使得人类能够突破空间的限制,促进了社会生产力得到进一步提升。

从20世纪90年代开始到现在,Internet的大发展,移动通信的普及,Email/IM/VoIP/Web conference等通信手段更加丰富、廉价和易于获得,尤其是近年来的移动智能手机的普及,使得众多传统固定沟通工具能够通过移动的方式进行。

虽然沟通手段变得越来越多,但是由于每种沟通手段往往发源自不同的技术,遵从不同的标准,需要不同的设备。

对于现代企业运作而言,这种虽然丰富但是分散的众多沟通手段,对于政府/企业的进一步高效运作,反而形成一种瓶颈,因为各种沟通工具之间切换耗费人力,效率低,跨地域协作和沟通困难,多种设备导致企业IT运维复杂且成本高。

对于现代政府和企业而言,追求更高效集约的沟通基础设施,这是传统信息化建设更上一层楼的内在需要,也是人和业务流程突破时间和空间限制、提升效率的必然诉求。

这就是统一通信发展的业务驱动。

2 企业建设统一通信面临的挑战2.1 统一通信有效的从传统TDM平滑演进到全IP化协作?传统的TDM通信已经使用了很多年,已不会有新发展,厂商也纷纷停止销售和维护这些TDM语音交换机,但如何平滑演进到IP多媒体融合通信,对企业而言,并非购置新设备这么简单,而是存在投资保护/用户体验继承等多方面问题。

2.2 如何确保统一通信的信息安全并简化运维工作?统一通信的安全,已经不单是语音窃听等传统隐患,IP通信的灵活性和强大业务能力,除了安装必须的防火墙等网络安全设备外,客户更需要得到来自统一通信自身的端到端的安全防护能力,才能够安全使用和简单运维。

UOS统一操作系统桌面版V20--产品白皮书

UOS统一操作系统桌面版V20--产品白皮书

UOS桌面版V20产品白皮书UOS统一操作系统桌面版V20产品白皮书统信软件技术有限公司2020年目录第1章系统概述 (1)第2章系统特点 (2)2.1 易用性 (2)系统安装 (2)桌面环境 (2)应用商店 (2)云同步 (3)桌面智能助手 (4)2.2 兼容性 (4)硬件兼容 (4)软件兼容 (4)2.3 安全性 (6)安全中心 (6)初始化恢复工具 (6)备份与还原 (6)2.4 可维护性 (7)系统更新 (7)日志收集工具 (7)支持服务 (7)第3章技术参数 (8)第4章系统开发环境 (10)4.1 编程语言和工具链 (10)4.2 构建工具 (11)4.3 调试器 (11)4.4 性能剖析工具 (11)4.5 集成开发环境 (12)第5章应用场景 (12)5.1 办公桌面迁移 (13)5.2 国产化 (13)第6章适配厂商 (14)第1章系统概述统一操作系统(UOS)是基于Linux内核,以桌面应用为主的美观易用、安全稳定的操作系统。

统一操作系统包含桌面环境(DDE)和近30多款原创应用,及数款来自开源社区的应用软件,能够满足用户的日常办公和娱乐需求。

系统通过对硬件外设的适配支持,对桌面应用的开发、移植和优化,以及对应用场景解决方案的构建,完全满足项目支撑、平台应用、应用开发和系统定制的需求,体现了当今Linux桌面操作系统发展的最新水平。

围绕统一操作系统进行适配兼容的企业与产品越来越多,从芯片、整机到数据库、中间件、应用软件,基于统一操作系统的软硬件生态越发完善,深度科技作为操作系统创新生态的打造者,将继续与产业链内优秀软硬件厂商通力合作,打造自主创新技术生态,共筑我国信息产业安全长城。

第2章系统特点2.1 易用性系统安装统一操作系统安装过程非常简易及可视化,提供全中文化的图形操作界面,支持手动安装和全盘安装;用户根据安装页面提示,选择相应的安装方式,就可快速完成系统安装,享受统一操作系统带来的极致体验。

面向园区的承载白皮书说明书

面向园区的承载白皮书说明书

图 1-3 企业应用差异化上云需求
未来 现在
核心系统上云 IT 系统上云
安全 时延 可靠性 带宽
过去
互联网应用上云
性价比 敏捷
06
3.企业从购买设备转向购买服务
随着企业数字化转型推进,传统的企业自购买设备组网不 但对企业 IT 和运维人员的要求越来越高,同时在业务部 署效率、业务快速变化等方面也无法满足。为此,越来越 多的企业希望从传统的自组网模式中解脱出来,直接从运 营商按需购买 ICT 服务。企业的这一转型需求,为运营 商从网络业务向园区扩展带来了难得的机遇,但也面临以 下巨大挑战: 首先,需要满足各企业的个性化定制需求。针对各类园区 企业个性化需求,快速响应定制不同级别的园区企业 ICT 业务,包括从基础的 VIP 机房快速定制到高级的平台及 服务按需定制。
从承载场景来看,这些行业的业务需求越来越复杂,普遍 存在 Wi-Fi 覆盖、移动办公、视讯会议、安防监控、智能 物联、TV、Internet、语音等需求。教育还有多媒体课堂、 远程教育等需求,酒店特有的视频融合承载、安全监管等 需求,工业制造更多地关注 IoT(Internet of Things, 物联网)应用等。对应的业务视频化和云化,需要高带宽、 低时延的精品网络。视频会议、移动办公等业务,需要随 时随地的高品质业务体验。
生态,提供满足各类云化场景需求的解决方案。 • 智能化:基于大数据、AI 构建智能管控平台和开放平台架构,面向园区承载提供
智能运维和智慧运营能力。
02
1 面向园区的承载演进
1.1 园区的变化与挑战 1.2 面向园区的承载演进 1.2.1 面向园区的目标承载架构 1.2.2 分步骤平滑演进 1.3 小结
2.企业业务不断云化的园区

Leadsec-ISM V1.1 白皮书

Leadsec-ISM V1.1 白皮书

内网安全管理系统产品白皮书Leadsec-ISM V1.1全面的终端运维管理终端主机可进行全面的安全保护、监控、审计和管理,功能不分模块销售。

实名制的管理与审计管理策略根据人员身份制定,做到策略到人,控制到人,审计到人,解决一机多人、一人多机的难题。

三级联防的准入控制体系系统采用端点控制、局域接入控制、边界网关控制三级接入控制体系,可最大程度上适应用户网络环境,提供方便的准入管理。

数据防泄漏数据信息及信息交换做到可加密、可控制、可审计。

文件保密设置简单,移动存储加密保护,可保证私人专用要求。

全面协同防护协同防火墙产品可实现终端的准入控制协同IDS/IPS产品可实现入侵行为的阻断协同SAG产品可实现远程用户的准入控制和身份的策略管理地址:北京海淀区中关村南大街6号中电信息大厦8层(100086) 公司电话:010-********服务热线:400-810-7766(7X24小时) 2目录一、内网安全管理系统背景 (5)1.1内网安全概述 (6)1.2内网安全管理的重要性 (8)1.2.1内网威胁 (8)1.2.2如何加强内网安全 (10)二、内网安全管理系统概述 (12)三、内网安全管理系统架构 (13)四、内网安全管理系统功能 (17)4.1产品九大功能 (17)4.1.1准入控制管理 (17)4.1.2数据防泄漏 (18)4.1.3实名制管理 (21)4.1.4终端维护管理 (22)4.1.5补丁分发管理 (25)4.1.6终端资产管理 (26)4.1.7上网行为管理 (27)4.1.8报警控制台 (28)4.1.9产品协同防护 (29)五、内网安全管理系统功效 (30)5.1整体功效 (30)5.2文件监控与审计 (30)5.2.1杜绝文件操作不留痕迹现象 (30)5.2.2杜绝信息拷贝的无管理状态 (31)5.3网络行政监管 (31)5.3.1屏幕监控 (31)地址:北京海淀区中关村南大街6号中电信息大厦8层(100086) 公司电话:010-********服务热线:400-810-7766(7X24小时) 35.3.2应用程序报告及应用程序日志 (31)5.3.3浏览网站报告及浏览网站日志 (32)5.3.4应用程序禁用 (32)5.4网络辅助管理 (32)5.4.1远程桌面管理 (32)5.4.2远程控制 (32)5.4.3远端计算机事件日志管理 (32)5.4.4远程计算机管理 (33)5.4.5信息化资产管理 (33)5.5网络客户机安全维护 (33)5.5.1补丁分发管理 (33)5.5.2网络漏洞扫描 (34)5.6安全接入管理 (34)5.6.1非法主机网络阻断 (34)5.6.2网络白名单策略管理 (35)5.6.3IP和MAC绑定管理 (35)5.7策略管理 (35)5.7.1基于策略优先级的用户行为管理功能 (35)5.7.2基于网络场景的管理策略 (35)5.7.3基于用户帐户的策略管理 (36)5.7.4基于在线、离线状态的策略管理 (36)5.7.5基于分组的策略管理 (37)六、内网安全管理系统特色 (38)6.1全网产品协同防护 (38)6.2定向访问控制 (38)6.3实名制管理 (38)6.4报警控制台 (39)6.5流量管理 (39)地址:北京海淀区中关村南大街6号中电信息大厦8层(100086) 公司电话:010-********服务热线:400-810-7766(7X24小时) 46.6ARP病毒免疫 (39)6.7可扩展的高端应用接口 (40)6.8补丁统一分发 (40)6.9管理策略强制执行 (40)6.10多元化的管理模式 (40)6.11虚拟安全域管理 (41)6.12策略的优先级管理 (41)七、实施部署 (42)7.1产品部署示意图 (42)7.1.1典型部署 (42)7.1.2多级部署 (43)7.2部署位置 (43)7.3部署方式 (44)地址:北京海淀区中关村南大街6号中电信息大厦8层(100086) 公司电话:010-********服务热线:400-810-7766(7X24小时) 5一、内网安全管理系统背景信息技术发展到今天,人们的工作和生活已经越来越依赖于计算机和网络;然而,自网络诞生的那一天起,它就存在着一个重大隐患——安全问题,人们在享受着网络所带来的便捷同时,不得不承受着网络安全问题带来的隐痛。

安全生产手册2020【最新版】

安全生产手册2020【最新版】

安全生产手册2020目录生产安全安全生产的基本方针特种作业人员要持证上岗特种作业的范围特种作业人员必须具备的基本条件有限空间作业高空作业事故预防与控制特种设备有毒环境作业安全制订应急预案机械加工安全安全使用电气设备建筑施工安全切莫忽视飞溅的焊花使用危险化学品要注意什么正确使用劳动防护用品从业人员的义务安全色灭火器上的字母代表什么用电安全知识火灾类型和灭火器的选择清水灭火器的使用方法干粉灭火器的使用方法简易式灭火器的适用范围和使用方法安全生产安全生产的基本方针“安全第一,预防为主,综合治理”是我国安全生产的基本方针,是国家对安全生产工作所提出的总的要求和原则。

《安全生产法》对这个方针进一步予以明确,进一步明确了安全生产的重要地位、主体任务和实现安全生产的根本途径。

特种作业人员要持证上岗特种作业是指容易发生人员伤亡事故,对操作者本人、他人及周围设施的安全可能造成重大危害的作业。

特种作业人员必须持证上岗。

特种作业的范围特种作业包括:1.电工作业,含发电、送电、变电、配电工等。

2.金属焊接、切割作业,含焊接工、切割工。

3.起重机械(含电梯)作业,含司机、司索工、安装与维修工等。

4.企业内机动车辆驾驶。

5.登高架设作业,含2米以上登高、拆除、维修工等。

6.锅炉作业(含水质化验),含承压锅炉的水质化验工。

7.压力容器作业,含大型空气压缩机操作工等。

8.制冷作业,含制冷设备安装、操作、维修工。

9.爆破作业,含地面工程爆破、井下爆破工。

10.矿山通风作业,含主扇风机操作工、测风测尘工等。

11.矿山排水作业,含矿井主排水泵工、尾矿坝作业工。

12.矿山安全检查作业。

13.矿山提升运输作业,含信号工,拥罐(把钩)工等。

14.采掘(剥)作业。

15.矿山救护作业。

16.危险物品作业,含危险化学品、民用爆炸品、放射性物品的操作、运输押运工和储存保管员。

17.经国家安全生产监督管理局批准的其他作业。

国家有关部门还将客运索道和大型游乐设施的作业列为特种设备作业。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

(安全生产)移动办公安全白皮书V移动办公系统安全白皮书目录1.概述32.终端接入安全42.1.安全组网方案42.2.移动专线与边界防火墙42.3.多重ACL校验53.传输安全63.1.RSA-AES内容加密方式63.2.SSL加密信道传输83.3.SD-Key94.存储安全94.1.用户密码安全94.2.缓存策略104.3.持久数据存储安全105.机制安全115.1.用户名、密码、手机号、SIM卡与手机终端的多重校验115.2.权限委派与特权升级防范115.3.炸弹短信125.4.防止密码穷举攻击125.5.停用锁止125.6.安全记录126.其他领域成功案例131.概述移动办公系统充分考虑到移动办公项目实施和运行时的各个节点的攻击可能性,移动办公系统从接入,传输,存储,机制等四个方面组织了十数种安全策略,客户根据安全级别要求可以自由的选取相关的安全策略以保证客户实施移动办公的安全性。

下图展示了移动办公系统对系统接入各节点的主要安全策略。

2.终端接入安全2.1.安全组网方案上图是移动办公系统处于含专网的客户化网络的可能性组网方案。

我们有如下假设:A.客户的Internet出口安全性不在本组网体系的讨论范围之内。

客户网络系统与外界的唯一出口为GPRS专线。

B.移动侧的内网安全性不在讨论范围之内。

C.病毒防护,IDS等基础网络控制要素不再讨论范围内。

网络组网遵从如下原则:A.网络边界做到逻辑隔离,防火墙均仅开放有限端口。

B.专网与移动办公服务器所在区必须物理隔离。

2.2.移动专线与边界防火墙由移动运营商直接将物理线路(例如光纤)从移动机房接入点接入至用户单位信息管理科机房侧,避免用户数据与移动传输时经过Internet所造成的风险。

同时,由于移动办公服务器既需要与移动网络连接,以提供移动客户端接入,又需要接驳入用户单位的内网办公系统以获得相关的办公数据,因而需要通过边界防火墙使得可以有效地限制移动网络侧只能访问移动办公服务器的相应端口,可以较为有效的避免因移动网络与用户单位办公网络相连所带来的威胁。

2.3.多重ACL校验上图展示的是移动办公系统在应用SSL通道加密(或AES)情况下的典型鉴权路由。

由用户向移动申请专门的用户单位用特有的手机接入名称(APN),以区别于公众用户所指定的cmwap及cmnet,保证除了用户单位所预先设定的手机号之外无法接入并取得其中的数据。

移动办公新开通用户需要首先向移动申请,加该用户的手机号加入系统信任域中,才能使用户开通移动办公服务。

注:APN申请及专线接入需要支付移动运营商额外费用(月租)。

在SSL安全模式下,只有当用户的证书得到授信(仅当双向授信模式)和当服务器的证书得到用户终端根证书认可(服务器单向授信)后,才能进一步进行数据加密传输。

在AES安全模式下,仅当用户终端存储正确在密钥传输过程中所需的服务器的公钥情况下,才能进一步进行数据加密传输。

当用户登录成功后,终端会将用户登录所用用户名,密码、IMEI(需要终端支持),IMSI(需要终端支持)共同发起,由服务器进行综合校验.上述校验全部通过后,客户才能正式进入系统,进行相关的业务操作.3.传输安全3.1.RSA-AES内容加密方式AES(高级加密标准)是美国国家标准商业对称密码算法。

AES 目前选用的是比利时密码学家所发明的Rijndael算法。

AES算法是目前公认的最安全的对称密码算法。

在现有的技术条件下,破解128bit的AES密码需要十多亿年或更久。

由于AES算法本身为对称加密算法,在理论上存在被破解的可能性,同时由于对称算法需要双方采用共同的约定密钥,为了增强安全性,每次会话前均会在AES算法之前我们首先用非对称算法RSA及密钥交换算法Diffie-Hellman进行密钥协商,协商后的密钥记为AES 算法传输时所用密钥。

这样可以保证每次会话时均使用不同的密钥。

3.2.SSL加密信道传输SSL(SecureSocketLayer)技术是国际上公认并普遍采用的Socket网络通道加密技术,通过数字证书的安全性来保证系统的整体安全。

采用用户单位指定的信任证书认证中心(CA)提供的数字证书,使得用户的客户端和手机之间建立一个安全的网络传输通道。

由于CA验证基于非对称的RSA算法,属于国密办核准方式之一,故在安全上得以保证。

采用SSL信道加密方式,需要向CA机构申请证书,会由此而产生一定的费用。

同时,对于标准传输情况,我们普遍采用服务器单向授信,即终端侧仅保存CA签发的根证书,而服务器加载CA签发的服务器授信证书。

使得终端连接时可以明确服务器的可信任性。

对于高安全领域,我们推荐采用双向认证体系。

即服务器和客户端均要载入CA签发的根证书,同时还要载入CA分别为自己所签发的授信证书。

这样在客户端连接服务器时,除终端可以明确服务器的可信任性外,服务器也可以明确终端的可信任性。

(*关于RSA算法及SSL协议通过国密办核准的情况,可以与国密办联系确认北京市国密办北京市东城区台基厂大街甲5号邮编100005)3.3.SD-Key通过高安全的,符合国密办标准的,由公安部研制的基于SDIO传输协议的硬加密设备,可以像普通SD卡一样置于手机的扩展存储槽中,并为手机应用提供完整,安全的加解密服务。

该设备的密码加解密均有公安部研究所自行研制的芯片进行芯片级的算法运算,通过国家保密局、国家安全局检测,安全强度由公安部一所保证。

目前该设备仅支持SD卡形式的接口,对于mimi-SD形式的接口尚不支持,就目前我们支持手机来看,仅可支持多普达818,830(MotoE680/i/g虽为SD卡槽,却由于技术和安全等因素,也不为厂商支持,多普达575,585等手机虽然也使用SD卡槽,却因为不支持SDIO,故也无法使用该设备)。

其余手机尚不支持。

(*关于SD-KEY的安全方面,可向用户面呈安全检测证书,确保真实可信,但限于安全法规规定,此证书无法复印,传递)4.存储安全4.1.用户密码安全移动信息化系统MIP不直接存储用户的密码信息,而是存储用户的密码的摘要(HASH)信息,每次用户登录时进行摘要匹配,保证用户的密码不会被解密取得。

4.2.缓存策略MIP服务器在绝大多数情况下,均仅承担数据中转及整形操作,无需缓存数据。

但对于一些特定的场合,例如会话期间的文档查看,邮件存储等,则有可能会出现缓存情况。

对于缓存数据我们有如下原则:1.尽可能少地缓存数据,即仅缓存数据的最小集合。

2.对于会话期的缓存数据,如文档解析所产生的临时缓存文件,采取会话结束,立即清空缓存的策略。

3.对于邮件存储等带有一定时间内的缓存策略,则参考持久数据存储安全的相关策略。

4.3.持久数据存储安全对于需要持久的存储在MIP服务器上的数据(比如手机硬盘数据),移动办公系统采取加密安全存储,而不是直接存储系统硬盘数据。

这样即使政府单位服务器被侵入,依旧无法取得用户存储于移动办公系统的机密文档。

在手机端,既可利用数字天堂自主知识产权的MDB技术加密存储持久化数据,还可应用SanDisk的第三代安全存储卡的特性,将数据存储于隐含加密区中,进一步加强存储安全能力。

5.机制安全5.1.用户名、密码、手机号、SIM卡与手机终端的多重校验对于移动信息业务,可以提供高安全的用户名、密码、手机号和终端实体的多重绑定,保证用户账号和终端实体等因素实行绑定。

只有当多种校验全部匹配时,才能允许用户登录,可以有效地实行用户的鉴权登录,保证用户登录时身份的不可伪造性。

对于SIM卡鉴别,手机实体鉴别需要特定的手机终端,目前已知大部分wm手机支持,小部分S60手机支持,MotoEzx手机分版本支持。

对于手机号绑定,则需要当地运营商的支持。

5.2.权限委派与特权升级防范MIP服务采用PROU的管理策略,多权限(或者策略)可以组织成为角色(Role),每个角色可以单独附给某个用户,亦可附给某一级部门,使得该部门下的所有用户自动继承该局色拥有的所有权限。

附权操作必须由相应的管理员进行操作,同时会记录详细的附权操作日志,以备日后审计使用。

5.3.炸弹短信当用户丢失手机或手机使用权发生更变的时候,可利用移动办公系统发出炸弹短信,利用炸弹短信,可以清空用户手机中移动办公相关的所有资料。

对于某些开放系统的手机,如WindowsMobile,MotorolaEzxLinux等系列手机还可清除联系人等私密信息。

实现此功能,需要由移动支持,此短信标准为移动的标准。

联通可实现该项功能,但不是采用公开标准,而是通过监视短信变化和内容实现。

5.4.防止密码穷举攻击数字天堂移动办公系统采取有效的机制,只允许用户每次登录尝试三次密码,假如还不对,将自动中止与用户的连线。

使得无法完成对用户密码的穷举攻击。

5.5.停用锁止当用户因为手机丢失或其他原因需要暂停业务时,系统会锁定用户所有的数据,并阻止用户登录。

保证用户的机密信息不会泄漏。

5.6.安全记录数字天堂移动办公系统对用户的操作进行详细的记录和报警,保证用户和管理员和用户可以查看以往的操作日志。

同时也可以对日志分析,查看系统是否曾遭到攻击。

6.其他领域成功案例公安系统:苏州公安移动警务(SD-KEY)国家公安部验收通过(通过公安部一所认证)深圳公安福田区移动警务(SSL)等政府单位:佛山市政府11家单位移动OA(SSL)北京市政管委(SSL)。

相关文档
最新文档