如何保障企业级SOA的信息安全?

毋庸讳言,“安全”是当前信息技术应用领域热门话题之一,无论是操作系统,还是应用软件,安全总是作为一项重要考量,特别是在商业应用领域,信息安全是业务运作的基本要求之一。企业级SOA在提供价值链上企业之间信息共享和业务流程自动化的同时,也对信息安全提出新的挑战。基于企业级SOA更加容易实现跨越企业边界的业务系统自动化和信息共享,开放的数据访问和网络服务调用给商业运作带来便利,同时也更加容易受到攻击,如果没有提供良好的安全防护机制,开放网络服务无疑等于打开了潘多拉宝盒。网络服务最常见的安全隐患大概就是信息泄露和欺诈,如果你和你的合作伙伴之间交易的敏感信息被竞争对手获得,如果有人在网络上以你的名义向你的供应商发送订单,如果来自合作伙伴的发货请求被人篡改,等等,所有这些都是商业活动中不希望发生的。当然,也
不用为此因噎废食,企业级SOA在一开始就应当考虑信息安全保证,在技术手段方面有各种有效的防范措施可选用。针对信息泄露的问题,防范措施是多层次的。
首先,要部署安全的网络通讯基础架构,特别是通过Internet的通讯,
例如:采用加密和认证技术,在公共网络上建立安全专用隧道的网络,也就是常说的VPN;其次,网络服务的访问大多数通过HTTP协议,HTTP上实现的安全套接字层 (SecurITy Socket Layer, SSL)也是成熟的安全通讯方式;还有,针对XML处理专门制定的消息级别的XML加密和处理标准,它把消息转换为一段经过加密的XML,消息仍然是XML格式的,
但是使用加密算法将内容隐藏起。这样做的
好处在于在获得了安全性的同时系统仍然基于开放标准编码XML消息,接收消息的系统可以把它当作XML来接收、解密和处理,而不依赖于定制或专
有的消息传递标准。针对欺诈问题,通过身份认证和消息的数字签名来解决。身份认证保证授权的用户能够进行被授权的资源访问。企业级SOA中身份认证不局限于单一安全控制域,往往需要实现跨企业安全控制域的认证活动,安全断言标记语言(SecurITy Assertion Markup Language,SAML)标准提供了不同安全域之间认证的交互,通过一个标准的认证过程,多方可以达成一致,使用一组给定的标准来对一组指定的用户进行身份验证,
参加这个过程的安全域组成一个身份联邦(Identity Federation)。联邦身份认证结果以断言方式加载在消息中,各个安全域都承认认证结果的合法性,所以安全断言也实现了单点登录,消息获得的安全断言,在整个身份联邦中都是有效的,无需重复认证。除此之外,企业级SOA还引入网络服务信赖(Web Service Trust)标准用以交换安全断言令牌,再加上扩展访问控制标记语言(eXtensible Access Control Markup Language, XACML)标准用以描述授权政策和规范授权决策处理,这些构成了完整的身份认证防线。消息的数字签名保证消息真正创建者身份的真实性以及消息在发送系统到接受系统之间传输时未被篡改。数字签名是一种消息级的安全措施,它结合了数字证书密钥和加密等安全方法。数字签名是对身份和消息内容进行惟一的处理得到的一个基于密钥的非常大的数。举一个简单的例子来说明,如果你拥有一对密钥(私有密钥123和公有密钥456),要发送消息ABC,对消息ABC的数字签名就是用密钥123对消息运行一个特殊的算法,得到唯一的一个数字x。当消息ABC和数字签名x到达接收方后,接收方能够用你的公有密钥456来验证你是消息的真正创建者以及消息在传输过程中没有改变。如果消息被改变了,
那么惟一的数字签名将不再与密钥和用于创建密钥的原始消息相匹配。为此,数字签名提供了个不可否认性,例如,数字签名可以证明你的供应商收到的电子订单确实是由你发出而且在传输中没有被篡改过。针对企业级SOA,专门制定了处理XML消息级别的XML数字签名标准。上述措施已经公布为标准的部分,SAP NetWeaver平台都能支持,用户可以根据企业应用实际需要综合运用上述手段为企业级SOA的信息安全提供保证。如同所有的安全问题一样,企业级SOA的信息安全保证,在依赖足够技术防护手段之外,最大的保证还是人的问题,由专业的人员制定合理的安全控制策略,配合全员安全意识提高,再辅以上面提到的种种技术手段运用,才能建立起企业级SOA信息安全保证的“万里长城”。【编辑推荐】如何在石化企业实施信息安全等级保护安全运维管理如何保障企业IT系统正常运转【责任编辑:建颖 TEL:(010)68476606】 原文:如何保障企业级SOA的信息安全? 返回网络安全首页

时间: 2024-07-31 07:05:38

如何保障企业级SOA的信息安全?的相关文章

《SOA与REST:用REST构建企业级SOA解决方案》目录—导读

献词 SOA与REST:用REST构建企业级SOA解决方案 谨以此书献给ChristophSchittko,他毫无顾忌的审阅评注使我们在本书书稿已经提交印刷之后仍然决定改变内容结构,而后续的变化极大地提升了书稿的质量. --Thomas Erl 献给亲爱的妻子Michelle,献给我的父母Rob和Sue,献给我的孩子Genevieve和Matthew.感谢你们多年来的支持与鼓励! --Benjamin Carlyle 献给我的家人及我的Esperanza. --Cesare Pautasso 向

保障俄联邦国家信息安全的战略升级 —— 俄新版《信息安全学说》解读

2016年12月5日,俄罗斯联邦总统普京颁布646号总统令,批准俄罗斯联邦新版<信息安全学说>,即日起生效.同时宣布,2000年10月9日颁布的俄罗斯<信息安全学说>(1895号总统令)失效.俄罗斯历来十分重视信息安全问题,此前受西方"信息战"理论和实践冲击,俄在2000年颁布的<信息安全学说>,正式把信息安全作为战略问题来考虑,从理论和实践上加紧准备和建设,认真探讨进行信息战的各种措施.此次发布的新版学说,是对2000年版<信息安全学说>

《SOA与REST:用REST构建企业级SOA解决方案》—第2章2.1节如何使用案例研究

第 2 章 案例研究背景 SOA与REST:用REST构建企业级SOA解决方案 2.1 如何使用案例研究 2.2 案例研究背景之一:中西部大学联盟(MUA) 2.3 案例研究背景之二:KioskEtc有限公司 2.1 如何使用案例研究 案例研究示例是在现实场景中探索抽象话题的有效手段.这一简短的章节根据背景资料建立起一个持续的故事情节.后续一些章节将以与本章中所描述场景相关的案例研究示例作为结束,为了更容易地识别这些部分,使用了浅灰色背景. 案例研究调查了两个组织的IT和业务环境.中西部大学联盟

如何构建有效的企业级SOA治理

本文讲的是如何构建有效的企业级SOA治理,[IT168 资讯]企业级面向服务架构(EnterpriseSOA)能够在不断变化的市场环境下迅速做出业务反应,并能有效控制成本.这是一个以业务驱动为基础的软件架构体系,更好的让企业以及战略合作伙伴能够共享和重用服务. 更进一步来说,企业级SOA治理将会作为这个包罗万象的应用框架的放大器,最大程度发挥其优势.这一点对于处在一个遗留系统无限增长的企业内部将会是绝好的手段,迅速有效的将其汇集起来并精心整理以获得更好的成长. "企业级SOA治理"一词

IDC如何保障云计算时代的信息安全

当前已经步入了云计算时代,分布式计算.弹性计费变成可能,"资源+运维+安全"是IDC服务商的基本服务,专注于资源和运维,而安全防护能力相对薄弱的IDC服务商,如何保证云计算时代的信息安全? 随着信息技术的狂飙猛进,各类强大的安全工具不断涌现,但信息安全问题不仅没有得到缓解,反而日益严峻.尤其对IDC服务商而言,不仅要面临传统威胁,更要面临层出不穷.无法预测的新型挑战. 但安全问题无论如何花样翻新,始终跳不出网络信息安全五层级的基本框架,即物理层.网络层.系统层.应用层和管理层.在每个层

《SOA与REST:用REST构建企业级SOA解决方案》—第1章1.4节约定

1.4 约定1.4.1 灰色的使用 本书中,文字和代码片段偶尔使用灰色标识.灰色的文字谨慎用于普通章节内容中,帮助突出关键语句.在代码样例中,当它与之前的样例章节中的描述相关时,代码片段一般使用灰色标识. 1.4.2 设计约束.原则和模式:页码参考 本书中讨论的每一个设计约束.原则和模式都有对应的概要表.概要就是总结了关键设计环节和注意事项的简明定义.本书主要重复的主题就是探讨约束.原则和模式如何相互关联和影响.因此,鼓励读者任何时候在上下文中遇到一个不清楚的约束.原则或模式时,反复地参考相关概

《SOA与REST:用REST构建企业级SOA解决方案》—第1章1.3节本书的组织方式

1.3 本书的组织方式 本书从第1章和第2章开始,分别包含了介绍性内容和案例研究的背景.这里对后续章节进行简要概览. 1.3.1 第一部分:基础知识 第3章:服务简介 在REST和SOA语境下,服务相关的术语和概念将有所不同.该章对服务进行了简单介绍,并为避免后续章节出现混乱而做了必要的解释. 第4章:SOA术语和概念 该章是与SOA.面向服务及服务组合等主题相关的关键术语和概念的概览. 第5章:REST约束和目标 该章对REST约束和架构设计目标进行了简要介绍.对于已经熟悉REST的读者,请务

戴尔发布全新设计的Wyse移动瘦客户端,提供企业级性能与信息安全

戴尔Latitude E7270 Wyse移动瘦客户端是世界上重量最轻,性能最强大的移动瘦客户端,专为密集型处理应用设计· 戴尔Latitude 3460 Wyse移动瘦客户端融合安全性与便携性,用以支持企业级移动办公体验 中国,北京,2016年10月8日 – 作为虚拟桌面基础架构(VDI)领域的专家,戴尔云客户端计算日前公布推出了全新设计的移动瘦客户端产品组合.新产品针对具有移动环境办公需求的客户而设计,即使在面临零日(Zero-Day)漏洞攻击.高级持续性威胁的情况下,也能帮助这些客户保护关

《SOA与REST:用REST构建企业级SOA解决方案》—第1章1.2节推荐阅读

1.2 推荐阅读为了进一步确保清晰理解后续章节中使用和引用的关键术语,你可以访问www.soaglossary.com网站,它提供了针对本系列书的在线主词汇表. 详细阐述本标题涵盖的关键主题的系列书籍包括下面两本. SOA Principles of Service Design--全面记录了面向服务设计范例,针对本书提到的所有原则,该书均提供了全面地描述.这些原则在www.soaprinciples.com网站和附录D中也有相应解释.SOA Design Pattern--该书是官方的SOA设