当前位置:文档之家› 北信源解决方案

北信源解决方案

北信源解决方案
北信源解决方案

中铁信托终端安全管理系统

北京北信源软件股份有限公司

2010年3月

1

目 录

一、前言 (1)

二、北信源内网安全管理系统解决方案 (4)

1、功能实现方式 (4)

2、安全监控强审计功能 (5)

3、移动存储介质操作信息审计 (5)

4、文件保护及访问审计 (5)

5、桌面文件输出审计 (7)

6、打印审计 (7)

7、系统日志审计 (8)

三、具体实施方案 (9)

1、部署的主要组建 (9)

2、实施建议 (9)

3、系统部署时软硬件配置 (9)

4、系统部署时网络环境准备 (9)

一、前言

中铁信托的网络已具有相当的规模,网络安全要求非常高。目前网络中大量使用计算机及其它网络交换设备,客户端数量已经达到150台。尽管已经物理隔离技术、安全网段划分、安全防护设施(如防火墙、防病毒软件)等方式保证自己的网络安全,但由于操作系统和人为因素,客户端自身确实存在着安全风险隐患,随着用户应用系统的不断增加,在网络中传播的病毒造成的风险和管理上的风险也会不断增加,由于单个计算机的病毒引起的损害可能传播到其他系统和主机上,引起网络瘫痪,造成重大损失。系统对网络的安全稳定运行有较高的要求。同时,其它桌面安全和桌面管理方面的问题也十分繁杂,而专网的网络维护管理人员十分有限,因此需要专业的内网安全安全管理系统。

在实际使用中,来自网络内部的安全威胁是我们网络管理人员真正需要面

2

对的问题:据统计结果,约80%的安全事件来自与网络内部;

网络管理工作量最大的部分是终端安全管理部分,对网络的正常运转威胁最大的也同样是客户端安全管理。由于大型网络一般结构较为复杂,用户使用水平参差不齐,而网络管理人员编制有限,往往难以面对数量重大的客户端事件。因此,只有解决网络内部的安全问题,才可以排除网络中最大的安全隐患,北信源内网安全管理系统可以从技术层面帮助网管人员处理好繁杂的客户端问题。

《北信源的内网安系统》作为一套整体的客户端节点安全防护体系,遵循网络防护和客户端防护并重理念,针对网络安全管理人员在网络管理、防病毒管理、桌面管理过程中所面临的种种问题提供解决方案,强化对桌面的管理控制。整个体系能够对桌面进行状态安全控管,主要涉及防病毒管理、桌面联网监控、客户端状态管理、设备注册、桌面安全审计、桌面补丁分发管理、桌面应用资源控制以及远程协助管理等功能。系统实时监控和报警网络中存在的网络客户端违规、病毒事件等行为,提供在线桌面安全状态信息;依据系统报警信息和网络客户端上报的安全信息,管理人员在控制台远程对异常网络或者违规客户端机器采取处理措施(如断网、告警、远程协助等),为网络建设一个完善的客户端防护体系,解决网络客户端安全管理的问题。

北信源内网安全管理及补丁分发系统采用C/S与B/S混合模式设计,支持分布式部署,并具有模块化软件定制、支持标准API、无缝功能扩展与升级等优点。产品针对政府、金融证券、电信以及各大中型企业等网络专门研制,已通过国家保密局、公安部、国家信息安全评测中心、解放军信息安全评测中心等多项权威认证,经业界权威机构统计北信源终端管理产品中国市场占有率第一。

3

4

二、北信源内网安全管理系统解决方案

1、功能实现方式

北信源通过对国内外近年终端安全管理技术和发展趋势的研究,将政府和企业内部网络终端安全管理概括的从终端状态、行为、事件三个方面来进行防御,管理手段大致包括如下内容:

内网安全管理核心功能 通过架设的北信源内网安全管理服务器对全网客户端进行各种策略和配置补丁以及文件的下发,流量监控、违规联网监控、入网设备联网状况监控、终端软硬件管理、系统文件分发、消息分发等工作,并对客户端进行各种行为和状态的监控。网络终端上的客户端程序可将各种网络终端的状态信息、日志信息和报警信息上报,可通过管理节点对异常计算机进行断网等处理,也可通过系统远程对客户端进行故障诊断和维护。

5

2、安全监控强审计功能

北信源内网解决方案中提供全面的强审计功能,可以通过此模块对网络中重要文件的访问情况、键盘行为、窗口情况、文件网络输出情况、终端访问行为和打印文件等等行为进程颗粒度的审计,网管人员可以时时跟踪审计结果。这样XX 能够很好的保护重要的文件不被未授权人员查看;不被恶意修改和删除能够很好的防止通过打印、邮件和网络共享拷贝等方式的文件信息泄密;能够全方位的对客户端用户的各项电脑操作进行审计,以便需要的时候有据可查等等。

3、移动存储介质操作信息审计

1) 提供移动存储介质上所有文件操作的详细记录

包括文件的创建、复制、删除、读写和重命名等操作,具体包括文件名、审计描述、时间、用户名、计算机IP 地址和其他必要的信息。

2) 提供移动存储介质的插入和拔出动作的详细记录

具体包括事件类型、移动存储介质的名称、用户、计算机IP 地址、事件时间等。

4、文件保护及访问审计

系统可保护指定的文件或文件夹,根据需要禁止本地和远程对其进行读取、修改、删除等操作。系统也可对指定的目录或文件进行读取、修改、删除、拷贝、移动、重命名等行为的审计。系统会将详细的数据上报到服务器或者是记录到本地文件中。以拷贝为例:系统会纪录源文件目录和目的目录、还有操作的时、操作用户、用户所属单位和部门、设备IP 、等等一些信息。

6

实例图

为了保护客户端的指定文件或文件夹的数据安全,可以把该文件夹设置为工作目录,并对其实施保护,给终端使用者分配相应的权限如:只读、读写、拷贝、修改等,指定部分进程允许或不允许执行工作目录下的文件,设置界面如下图所示:

7

5、桌面文件输出审计

对网络重要服务器的文件输出行为进行审计和管理,可根据情况审计或禁止使用打印输出、邮件附件输出、网络文件拷贝等文件输出行为。可根据需要禁止指定用户(组)的上述行为,或对指定用户(组)的上述行为进行审计。

实例图 6、打印审计

对网络重要服务器的文件输出行为进行审计和管理,可根据情况审计或禁止使用文件打印等输出行为。可根据需要禁止指定用户(组)的上述行为,或对指定用户(组)的上述行为进行审计。

8

7、系统日志审计

客户端日志审计主要包括两方面的审计:

1、客户端用户在本操作系统中所有操作进行审计主要包括:设备信息审

计、注册资产审计、安装软件审计、安装软件审计、共享目录审计、设备IP 占用状况列表 、硬件变化审计、移动设备审计、上网访问审计、文件输出审计、文件保护审计 、违规软件及进程、安全策略违规、涉密检查审计、消息确认审计、软件分发审计 、软件分发统计等

2、操作系统本身生成的系统日志、安全日志和应用日志进行审计,审计的

结果都上报到数据库中,供管理人员任何时间进行审计。

所有生成的审计结果,都可以页面的形式体现,并且根据管理人员实际需求生成excle 表格。

9

三、具体实施方案

1、部署的主要组建

1、服务器:整体安全策略的下发,客户端信息上报查询,客户端管理。

2、客户端:所在网络中装有北信源内网安全及补丁分发系统客户端程序的台式机、服务器、笔记本电脑或手持设备。一台服务器能管理多达 5000 个客户端。

2、实施建议

网络环境复杂而且用户群种类比较多,所以我们建议本着分步实施、积累经验的原则,先在总部和各分部各挑选出几十台设备进行实施。实施过程中,总结经验、统一流程,之后在全网其他管理分区推广实施。

3、系统部署时软硬件配置

一级管理服务器1台:

硬件需求:CPU 至强 2.8以上, 2G 内存

硬盘160G SCSI 或以上

软件需求:操作系统 Win 2003 Server

数据库系统 SQL Server 2000或数据库系统 SQLServer2005

4、系统部署时网络环境准备

北信源内网安全及补丁分发管理系统区域管理器将占用操作系统88端口,必须确保安装区域管理器的机器该端口不被占用。区域内的防火墙应打开如下端口:80,88,2388,2399,8901,8900,161,137,22105,8889,22106,22108以及ICMP 协议。

10

五、总结北信源内网安全管理解决方案的管理目标 随着应用系统的不断增加,在网络中传播的病毒造成的风险和管理上的风险也会不断增加,由于单个计算机的病毒引起的损害可能传播到其他系统和主机上,引起网络瘫痪,造成重大损失。系统对网络的安全稳定运行有较高的要求。同时,其它桌面安全和桌面管理方面的问题也十分繁杂,而专网的网络维护管理人员十分有限,因此需要专业的内网安全管理系统,该系统可解决上述提到的内网安全和管理问题,并可取得以下的效益:

1、系统可解决网络统一管理问题:系统将网络变成一个真正的可统一管理的网

络;可以再服务器上对全网终端进行的管理和监控,终端数据可统一上报至服务器汇总管理。

2、系统可解决客户端网络管理问题:第一次如获得了监控管理终端上硬件资产

和安装、执行软件的能力,以及可进行全网统一的软件自动分发安装,远程终端维护管理和审计等,可有效解决网管终端管理的问题。

3、系统可带来相当的政治思想效益:可检查网络终端的非法文件及其内容(如

包含反动、色情的),保证网络终端不做为传播这些信息的媒介。

4、系统可大幅度降低管理的成本:此系统的使用可在增强网络统一管理和安全

管理的同时,使原本很多需要手工处理的工作自动化,并可使管理人员在本地远程接管并解决远程终端的问题,从而大幅度降低管理成本,提高效率。

5、本系统更是注重参考管理要求和规范,力求在促进网络更加高效运转的同

时,降低管理风险。以高效、稳定、可靠的产品技术设计来辅助管理制度的执行,最大程度从技术层面避免违反制度和管理规定的事件发生。

身份证鉴别方法

身份证鉴别方法 1、当有应聘者到本公司应聘时,行政部负责招聘的人员首先要求对方出示身份 证、健康证等,没有身份证的人员,不予录用。 2、在核对身份证时,首先要看手感。真身份证较有弹性,折弯后迅速还原;假 身份证较软或较厚,易折断,没弹性。 3、看字体。真身份证的“姓名”、“性别”、“民族”、“出生_____年___月___日”、“住 址”、“编号”的字体是公安部的加密字体,体形扁长;假身份证则字体较宽或比较模糊(因是复制)。 4、看打印效果。真身份证是采用针式打印,墨色较淡;假身体证常采用喷墨打 印,墨色浓重。 5、看透旋光性能。真身份证正面背对光源,可清晰看见背面的国徽;假身份证 则较模糊。 6、一些特殊标记。真证的背面右上角第三行或第四行有一长弧平行的青色波浪 纹,假证则较短;真证的头像的头发经特殊处理,看不到青色的网纹,假证则可清晰看到(94年左右的身份证除外);真证的正面的公安局的印章清晰,“公”字上面的的八字中间有一横相连,“安”字中间的一横是一直线,“局”字的右侧是平的(下面的句字并没伸出上面的尸字外)。假证则没有上述特征。 7、核对应聘者的外貌与身份证上相片是否一致,相片应该是本人正面免冠大头 像,规格为32mm×22mm(一英寸),经常戴眼镜的公民,照相应戴眼镜。 如果发现身份证上的年龄为刚到16岁的,且应聘者的相貌与身份证上的相貌有出入时,要特别小心检查,如果无法确认其身份证的真假时,不能聘用。 8、可以通过检查身份证上的身份证号码来确定身份证的真伪。根据国务院规定, 自1999年10月1日起在全国建立和实行公民身份证号码制度。公民身份证号码按照GB11643—1999《公民身份证号码》国家标准编制,由18位数字组成:前6位为行政区划分代码,第7位至14位为出生日期码,第15位至17位为顺序码,第18位为校验码,校验码目的在于检测身份证号码的正确

北信源内网安全管理系统(服务器版)安装说明

快速阅读指南 1.本使用手册为北信源终端安全管理系列产品全功能用户手册,请按照所购买产品对应相关的产品说明进行配置使用(该手册第一、二、三章为终端安全管理产品共有部分,凡购买任何一款终端安全管理产品都应首先详细阅读此三个章节)。 2.详细阅读本软件组件功能、组成、作用、应用构架,确切了解本软件的系统应用。 3.安装准备软件环境:Microsoft SQL Server2000、Windows2000Server、Internet服务管理器。SQL安装注意事项请参照第二章2-3-1所示。建议将数据库管理系统、区域管理器、WEB管理平台安装在同一服务器上,确认区域管理器所在机器的88端口不被占用(即非主域控制器);防火墙应允许打开88,2388,2399,22105,8900,8901,22106,22108,8889端口。 4.按步骤安装各组件后,通过http://*.*.*.*/vrveis登录Web管理平台,首先对Web管理平台进行如下配置:添加区域→划分该区域IP范围→指定区域管理器→指定区域扫描器。 5.双击屏幕右下角区域管理器、单击主机保护进行通讯参数配置。 6.在\VRV\VRVEIS\download目录中,使用RegTools.exe工具修改DeviceRegist.exe文件中的本地区域管理器IP,将修改后的注册程序DeviceRegist.exe放在机构网站上进行静态网页注册,或者在机构网站上加载动态网页检测注册脚本语句,进行动态设备注册。 7.系统升级:联系北信源公司获取最新的软件组件升级包,确保Web管理平台、区域管理器、客户端注册程序等组件的升级。 8.如果本说明书中的插图与实际应用的产品有出入,以实际产品为主。 特别提示:默认管理员用户:admin,密码:123456;系统指定审计用户名:audit,密码:123456请注意修改。

第二代身份证鉴别方法

第二代身份证鉴别方法 身份证鉴别方法 新研制的身份证是IC非接触式智能身份证,它集中了目前国内最新的防伪技术。新身份证的防伪主要由视读和机读两部分组成。视读就是老百姓用肉眼可以辨别出身份证的真伪;机读则需要用机器来识别。由于机读的代价较高,一般的老百姓不太使用,所以视读防伪显得非常重要,下面向大家介绍常用的第二代身份证视读鉴别方法: 1、在一般的光线下,平视第二代身份证表面时,表面上的物理防伪膜是无色透明的; 2、适当上下倾斜“二代身份证”,便会观察到证件的左上方有一个变色的长城图案,呈橙绿色; 3、用左眼和用右眼分别观察,身份证上的长城图案的颜色将呈不同颜色; 4、将身份证旋转90度(垂直方向),观察到的长城图案呈蓝紫色; 5、底文为彩虹印刷的扭文; 6、正面背面均有“JMSFZ”微缩文字(呈环形); 7、“日”字下面的“花”图案中间有“JMSFZ”微缩文字(身份证最中间位置); 8、照片的脸部无网文,背景衣领均有网文覆盖; 9、直视下看不到光变色“长城”“中国CHIAN”图案; 10、正面下半部有大幅荧光长城图案(紫光灯下) 第二代身份证真识别方法 居民身份证是国家法定的证明公民个人身份的证件。为了堵塞和制止假居民身份证的流通和使用,在查验和核查居民身份证时可掌握以下几个要点: 居民身份证的整体识别 1.居民身份证规格为88mm×60mm,四角呈圆弧状。式样为聚脂薄膜密封、持证人像片和登记内容一体化的单页卡式,即证件是经翻拍印制后塑封而成。2.证件正面主要颜色为红、绿二色,印有中华人民共和国国徽和证件名称,以及环状、网状、团状花纹图案;背面为浅绿色,印有中华人民共和国版图、持证人标准像片,以及网状花纹图案,姓名、性别、民族、出生年月日、住址五个登记项目和签发日期、有效期限、编号三个项目及签发机关印章。新的防伪居民身份证背面透视全息图象由长城峰火台图象ID CHINA 中国等字样组成。“ID长城峰火台图象CHINA中国”在“中国CHINA ID”组成的背景前由内向外依次排列。 证件签发机关为县公安局、不设区的市公安局和设区的公安分局。

北信源网络接入控制系统工作原理与功能对比

北信源网络接入控制系统 工作原理与功能 北京北信源软件股份有限公司 1

目录 1.整体说明 (3) 2.核心技术 (3) 2.1.重定向技术 (3) 2.2.策略路由准入控制技术 (4) 2.3.旁路干扰准入控制技术 (6) 2.4.透明网桥准入控制技术 (7) 2.5.虚拟网关准入控制技术 (7) 2.6.局域网控制技术 (8) 2.7.身份认证技术 (8) 2.8.安检修复技术 (9) 2.9.桌面系统联动 (9) 3.产品功能对比 (10) 2

1.整体说明 准入网关对接入设备进行访问控制,对于未注册用户进行WEB重定向进行注册;注册后的用户进行认证或安检后可以访问网络; 管理员可以配置采取何种准入控制方式,如策略路由,旁路监听,透明网桥,虚拟网关等;同时可以选择使用不同的认证类型,如本地认证,Radius认证,AD域认证等,而认证途径采取网关强制重定向; 准入网关整体上对准入的控制可分为两类,一类是网关自己控制数据的流通,另一类则是通过配置交换机,让交换机来控制数据包的流通。目前准入网关实现的策略路由和旁路监听,透明网桥等准入控制均属于前者,也就是网关自己通过放行或丢弃、阻断数据包,来达到准入控制,对于数据包的阻断是基于tcp 实现的;而虚拟网关则是通过控制交换机VLAN来达到准入控制; 2.核心技术 为了适应不同业务环境下的统一入网控制,北信源网络接入控制系统采用多种核心技术设计,支持多种准入控制模式,实现从多角度多维度的终端入网安全控制。 2.1. 重定向技术 接入控制的目的是为了阻止不可信终端随意接入网络,对于不可信终端的判定需要一个过程,如何在判定过程中进行良好的提示,这就对产品的人机界面设计提出了较高的要求。业界通常的做法是针对http性质的业务访问进行重定向,以往针对http的业务区分主要基于业务端口(主要为80端口),对于非80业务端口的http业务不能有效区分。针对以上情况,北信源网络接入控制系统对http业务进行了深度识别,除80端口的http业务可以进行有效重定向之外, 3

HR你知道如何鉴别二代身份证真吗15.8.10

HR你知道如何鉴别二代身份证真假吗? 随着第二代居民身份证的逐步普及,居民身份证是国家法定的证明公民个人身份的证件。同时也成了许多机构场所非常重视的环节。不法分子也随之打起“歪主意”,为某些别有用心的人制作假身份证。做为公司招聘第一道关,如何规避借证、假证,合理维护公司利益;大家都知道第二代居民身份证可以在网上查真伪,但不知道如何在日常生活中快速辨认真伪。为了堵塞和制止假居民身份证的流通和使用,在查验和核查居民身份证时可掌握以下要点: 一、二代身份证照片的标准要求 二代身份证一寸近期彩色正面免冠图象,无论图片质量,还是拍摄技术,与一代相比要求较高。拍摄前,要洗净脸上的汗渍、油污,严禁化浓妆,不能佩带任何影响拍摄效果的饰品(包括所有非黑色的钢丝发卡)。拍摄时,必须穿着深色有标准领的衬衫,T恤或者西装,不得穿制服拍照。 二、步骤/方法 1、居民身份证制证用数字相片样式: 2、照片规格:358像素(宽)×441像素(高),分辨率350dpi。 3、颜色模式:24位RGB真彩色。 4、要求: 公民本人的近期彩色相片图像,图像背景为纯白色,不着制式服装或白色上衣,常戴眼镜的居民应配戴眼镜。要求人像清晰,层次丰富,神态自然,无明显畸变。 5、头像大小及位置:为确保相片质量和人相的尺寸、角度、姿态、色彩等的统一,公安部制定并公布了居民身份证制证用数字相片技术标准(GA461-2004)。所用相片必须是近期正面免冠彩色头像,头部占照片尺寸的2/3,白色背景无边框,人像清晰,层次丰富,神态自

然,无明显畸变,照片尺寸为32mm ×26mm 。 6、拍摄时应将头发整理好,长发者应露出两耳,绝不可遮挡眼睛眼角,发型不得梳过高,过于凌乱,涂抹发胶,啫哩水等必须洗净吹干。 三、身份证真伪识别方法 1、据了解这种电子证卡,通俗成为身份证阅读器。操作时只需要工作人员将相关人员的二代身份证往感应区上一放,电脑中即可显示出相关信息,整个过程仅需几秒钟时间,方便辨别身份证的真伪。而且无需用户联网,非常方便在特殊场合的用户使用。 2、看外观。真二代身份证的正、反两面纹路清晰,证件表面有摩擦力;而假证纹路模糊,表面光滑。另外,两者硬度不尽相同,真证较硬而带柔,而假证较软。 韧性好,用手弓弹 迅速返回

北信源-终端准入控制系统

北信源VRV-BMG终端准入控制系统 产品背景 网络接入控制管理系统能够强制提升企业网络终端的接入安全,保证企业网络保护机制不被间断,使网络安全得到更有效提升。与此同时基于设备接入控制网关,还可以对于远程接入企业内部网络的计算机进行身份、唯一性及安全认证。 通过网络接入控制管理系统可以满足企业要求,将设备接入控制扩展到超出简单远程访问及路由器、专有协议和已管理设备的限定之外;能够覆盖到企业网络的每一个角落,甚至是当使用者拿着他们的移动设备离开企业网络时,仍能有效的提供设备接入控制的执行。网络接入控制管理系统针对所有的网络架构工作,并且不必进行昂贵的网络架构改造。 北信源VRV-BMG终端准入控制系统产品是一款基于内网用户网络行为管理和控制的硬件网关。有如下具体特点: 1)具有网络访问控制、网络行为管理、网页过滤检查、带宽流量管理、综合内容审计等功能。主要用于解决企业内网、行业用户接入互联网或外联网可能引发的各种安全问题。通过对内网用户的网络行为管理和控制,从而解决网络规范访问控制、网页浏览过滤、网络带宽资源滥用,以及对P2P软件、游戏软件、股票软件、即时通信等各种应用软件的管理和控制,并实现对上述各种网络行为的管理和审计功能; 2)采用先进的深度业务识别DSI技术,能够快速识别包括多种流行P2P及其

变种协议、网络流媒体协议、网路游戏、股票软件以及行业用户专用网络协议。深度业务识别DSI技术是在DPI和DFI技术上发展起来的一种新型的7层应用识别技术。由于深度业务识别检测DSI技术基于业务本身的特征而不是报文数据细节,对于检测加密或加扰应用协议具有更高的识别率,特别是对于新增和变种的网络应用和业务类型,DSI更具备良好的适应性; 3)通过系统内置的网络应用业务特征,综合运用继承式应用描述语言HADL,从而允许网络管理者针对不同的内网用户、不同时段,综合企业的实际需求制定适合本企业的网络行为管理规范。继承式应用描述语言HADL通过业务拓扑级——流特征级——报文特征的继承描述关系精确描述某项业务的特征。并突破了原有单一的报文特征或者流特征所带来的误识别问题,从报文、流和业务拓扑3个层次综合描述应用并且精确定位了3中特征之间的关系,从而将DSI 技术更好地贯彻在应用识别产品中; 4)采用领先的知识发现KDT技术(该技术是数据挖掘技术与深度业务识别检测DSI两种技术的结晶,它可以根据不同的业务类型进行有针对性的内容还原解码),能够对邮件内容、聊天内容、网络发帖等综合信息进行安全审计、综合检索和完整备份; 5)部署在企业内网与外网的边界处或者不同的可信安全域之间,完成内网用户跨边界安全行为管理的实施。同时,该产品与北信源终端管理软件还可以通过终端准入控制技术、二次授权访问控制技术、综合行为审计技术、统一策略配置与管理等方面,实现无缝结合与深层联动,从而将企业内网建设成从终端到边界节点的一体化内网安全管理体系,为保障内网从终端到边界安全形成了一道绿色的屏障。 系统管理构架北信源网络接入控制管理系统由以下几部分组成: 1)策略服务器:系统策略管理中心,提供系统的参数配置和安全策略管理。 2)认证客户端:安装在终端计算机,通过用户名和密码向认证服务器发起 认证,实现正常工作区、访客隔离区、安全修复区的自动切换。 3)Radius认证服务器:接收客户端认证请求信息数据包并进行验证。 4)Radius认证系统(交换机) :可网管支持802.1x的网络设备(交换机),接收认证客户端的认证请求数据包与Radius认证服务器完成认证过程。

第二代居民身份证防伪识别方法

关于二代身份证防伪识别方法 二代身份证防伪的主要特点是芯片技术,通过机读可以有效识别真伪;另外也有一些视读防伪标识。 一、二代身份证描述: 第二代居民身份证是由多层聚酯材料复合而成的单页卡式证件,采用非接触式IC卡技术制作,具备视读和机读两种功能。 证件尺寸设计为:85.6mm×54.0mm×1.0mm。 证件正面有签发机关和有效期限,印有国徽图案、证件名称、写意长城图案及彩色扭索花纹;证件背面设计有姓名、性别、民族、出生日期、常住户口所在地住址、公民身份号码和本人相片7个登记项目。印有彩色花纹,图案底纹为彩虹扭索花纹,颜色从左至右为浅蓝色至浅粉色再至浅蓝色。 二、二代身份证的防伪技术: 第二代身份证具备视读和机读两种功能,并采用两种防伪措施:证件芯片采用数字防伪措施,可在对证件机读时完成认证;表面采用防伪膜和印刷防伪技术,防伪膜采用具有自主知识产权的定向光变色膜等技术,印刷防伪技术包括底纹精细、缩微、彩虹印刷,印刷图案中隐藏加密点和变形加密字。 三、二代身份证六大变化: 与一代证比较,二代证主要有六大变化: 1.芯片存储量大。 新式身份证采用非接触式IC卡作为卡体,非接触式IC卡电路由天线和芯片模块构成,被封装在塑料基片内,芯片长8毫米,宽5毫米,厚0.4毫米。写入的信息可划分安全等级,分区存储,容量更大。 2.证件外表变化。 证件底纹采用彩虹印刷技术,颜色从左至右为浅蓝色至浅粉色再至浅蓝色。证件背面有持证人照片、登记项目(姓名、性别、民族、出生、住址、公民身份号码)。 3.制证周期缩短。 证件信息采集和传输采用数码照相和计算机技术,可以大大缩短制证周期。 4.数字防伪技术。

VRVed北信源内网管理系统用户使用手册

北信源内网安全管理系统 用户使用手册 北京北信源软件股份有限公司 二〇一一年

支持信息 在北信源内网安全管理系统使用过程中,如您有任何疑问都可以通过访问我公司网站或者致电我司客服中心获得帮助和支持! 热线支持:400-8188-110 客户服务电话: 在您使用该产品过程中,如果有好的意见或建议的话也请联系我们的客服中心,感谢您对我公司产品的信任和支持!

正文目录图目录表目录

第一章概述 特别说明 北信源终端安全管理系列产品由《北信源内网安全管理系统》、《北信源补丁及文件分发管理系统》、《北信源主机监控审计系统》、《北信源移动存储介质使用管理系统》、《北信源网络接入控制管理系统》及《北信源接入认证网关》6大套件构成。 本手册内容将随着北信源软件的不断升级而改变(以光盘中电子版发行时为最新版),恕不另行通知。需要者请从北信源公司网站下载本手册的最新电子版或者直接联系北信源公司索取。 本手册与本系统的安装配置手册中的所有图片均为示意图,请以实际产品为准。 本使用手册为北信源终端安全管理系列产品通用说明书。若您独立购买《北信源内网安全管理系统》或《北信源补丁及文件分发管理系统》等其中之一产品,本说明书的其它功能将不具备。 感谢您购买北京北信源软件股份有限公司研制开发的北信源终端安全管理系列产品。请在使用本软件之前认真阅读本使用手册,当您开始使用该软件时,北信源公司认为您已经阅读了本使用手册。 产品构架 北信源终端安全管理产品由8部分组成:WinPcap程序、SQL Server管理信息库(安装包:环境初始化程序)、Web中央管理配置平台(安装包:网页管理平台)、区域管理器(安装包:Region Manage,原区域扫描器已作为模块集成到区域管理器)、客户端注册程序(安装包:注册程序)、补丁下载服务器、管理器主机保护模块、报警中心模块。 环境初始化程序 SQL Server管理信息库,建立北信源终端安全管理产品的初始化数据库。初始化的信息包括:网络客户端设备属性信息、区域管理器信息、设备扫描器信息、区域管理范围信息、注册(未注册)机器信息、设备属性变化信息、报警信息等。扫描器将设备最新状态信息同数据库中原有信息进行遍历搜索对比,根据规则要求在管理平台上报警。 网页管理平台(web管理平台) Web中央管理配置平台,本系统的管理配置中心。包括区域管理器、扫描器、注册客户端的功能参数设定,网络设备信息发现、系统应用策略制订、报警信息显示、定义任务功能制订、系统用户维护等配置操作。 Region Manage 区域管理器,系统数据处理中心,负责与管理信息数据库通讯扫描终端设备、控制服务器、客户端之间的信息、指令的下达、接受。比如:接收注册程序提供的用户信息,将用户信息(用户填写的物理信息和系统自动采集的硬件信息)并行存入数据库;接受来自控制台的命令操作,发送到客户端、扫描器执行。 对于存在多级管理要求的广域网,网络中可以存在多个区域管理器,实现系统数据逐级上报(转发),对网络终端的多级管理。 区域管理器内置网络扫描器,扫描器用来发现网络的终端设备。将发现的设备信息交由区域管理器处理。、设备最新状态信息报送至区域管理器,由区域管理器处理后,同数据库中原有信息进行遍历搜索对比,根据管理规则在管理平台上报警。 扫描器配合区域管理器进行工作,可以在分级模式下使用。扫描器只依据Web管理平台中配置的工作范围进行扫描,如果终端IP超越其范围,将不负责执行操作。 Winpcap程序 嗅探驱动软件,监听共享网络上传送的数据。 客户端注册程序 将接收并执行服务器下发的指令。该程序可以在“工具下载->用户注册器下载”处下载。访问指定网站自动获得,用户填写必要的信息后,运行该程序,区域管理器将收到注册终端的相关信息,同时终端可以接收、执行各种下发的指令。注册程序自动探测系统硬件信息,连同用户填写的信息一同上报区域管理器。

Linux身份鉴别机制技术方案及原理

Linux身份鉴别机制技术方案及原理 1.1 概述 Linux身份鉴别机制是保护操作系统安全的重要机制之一,是防止恶意用户进入系统的一个重要环节。早期的身份鉴别机制就是传统的UNIX身份鉴别机制,它采用口令加密并与原密码进行对比的方式来对用户身份进行鉴别。但是这种加密方式过于单一,在一个服务中用户的帐号密码泄露会涉及到多个服务的安全性,所以为了增强系统的安全性,出现了许多其他的身份鉴别机制,如指纹认证、USB认证等。但是这样导致了一个问题,为了应用这些认证机制,就需要重新编写并编译应用程序(如系统登陆服务login)。为了解决这个问题,1995年Sun公司的Vipin Samar和 Charlie Lai提出了PAM(Pluggable Authentication Modules)身份鉴别机制,它采用模块化设计和插件功能,使得系统在更改认证机制时不再需要修改应用程序,极大的提高了认证机制的灵活性。本报告对Linux各用户帐号的权限区别进行了分析,对传统UNIX身份鉴别机制的实现过程进行了研究,重点对PAM身份鉴别机制的实现过程进行了研究与分析,最后通过一个具体的PAM策略演示场景实现了身份鉴别机制的执行过程,研究结果也发现Linux身份鉴别机制是在Linux用户态下实现的,并不涉及内核的具体实现。 1.2 涉及到的源码范围 由于Linux身份鉴别机制是在用户态下实现,本报告涉及的源码包括Linux-PAM-1.1.6,openpam和Linux su命令的实现。具体范围说明如下: Linux-PAM-1.1.6/moudles/pam_access.c:登录认证模块的实现源码。 Linux-PAM-1.1.6/libpam:PAM所用的头文件。 openpam/lib/pam_acct_mgmt.c:账号管理接口函数实现。 Linux su命令:Linux系统命令源码包。 1.3 技术方案及原理 Linux身份鉴别机制就是对请求服务的用户身份进行鉴别,并且赋予相应的权限的过程。本文通过查阅资料,分析Linux系统中对各用户帐号的管理及其权限分配,分析传统的

北信源解决方案

中铁信托终端安全管理系统 北京北信源软件股份有限公司 2010年3月

1 目 录 一、前言 (1) 二、北信源内网安全管理系统解决方案 (4) 1、功能实现方式 (4) 2、安全监控强审计功能 (5) 3、移动存储介质操作信息审计 (5) 4、文件保护及访问审计 (5) 5、桌面文件输出审计 (7) 6、打印审计 (7) 7、系统日志审计 (8) 三、具体实施方案 (9) 1、部署的主要组建 (9) 2、实施建议 (9) 3、系统部署时软硬件配置 (9) 4、系统部署时网络环境准备 (9) 一、前言 中铁信托的网络已具有相当的规模,网络安全要求非常高。目前网络中大量使用计算机及其它网络交换设备,客户端数量已经达到150台。尽管已经物理隔离技术、安全网段划分、安全防护设施(如防火墙、防病毒软件)等方式保证自己的网络安全,但由于操作系统和人为因素,客户端自身确实存在着安全风险隐患,随着用户应用系统的不断增加,在网络中传播的病毒造成的风险和管理上的风险也会不断增加,由于单个计算机的病毒引起的损害可能传播到其他系统和主机上,引起网络瘫痪,造成重大损失。系统对网络的安全稳定运行有较高的要求。同时,其它桌面安全和桌面管理方面的问题也十分繁杂,而专网的网络维护管理人员十分有限,因此需要专业的内网安全安全管理系统。 在实际使用中,来自网络内部的安全威胁是我们网络管理人员真正需要面

2 对的问题:据统计结果,约80%的安全事件来自与网络内部; 网络管理工作量最大的部分是终端安全管理部分,对网络的正常运转威胁最大的也同样是客户端安全管理。由于大型网络一般结构较为复杂,用户使用水平参差不齐,而网络管理人员编制有限,往往难以面对数量重大的客户端事件。因此,只有解决网络内部的安全问题,才可以排除网络中最大的安全隐患,北信源内网安全管理系统可以从技术层面帮助网管人员处理好繁杂的客户端问题。

身份识别的各种方式

天津大学 生物医学工程一班 30111202303 严豪

一、虹膜技术的优点: 1、便于用户使用; 2、可能会是最可*的生物识别技术; 3、无需物理的接触; 虹膜技术的缺点: 1、一个最为重要的缺点是它没有进行过任何的测试,当前的虹膜识别系统只是用统计学原理进行小规模的试验,而没有进行过现实世界的唯一性认证的试验; 2、很难将图像获取设备的尺寸小型化; 3、需要昂贵的摄像头聚焦,一个这样的摄像头的最低价为7000美元; 5、镜头可能产生图像畸变而使可*性降低; 6、黑眼睛极难读取; 7、需要较好光源。 二、视网膜识别技术 视网膜也是一种用于生物识别的特征,有人甚至认为视网膜是比虹膜更唯一的生物特征,视网膜识别技术要求激光照射眼球的背面以获得视网膜特征的唯一性。

视网膜技术的优点: 1、视网膜是一种极其固定的生物特征,不磨损、不老化、不受疾病影响; 2、使用者无需和设备直接接触; 3、是一个最难欺骗的系统,因为视网膜不可见,所以不会被伪造。 视网膜识别的缺点: 1、未经测试; 2、激光照射眼球的背面可能会影响使用者健康,这需要进一步的研究; 3、对消费者而言,视网膜技术没有吸引力; 4、很难进一步降低成本。 三、面部识别 面部识别技术通过对面部特征和它们之间的关系来进行识别,识别技术基于这些唯一的特征时非常复杂,需要人工智能和机器知识学习系统。用于扑捉面部图像的两项技术为标准视频和热成像技术。标准视频技术通过一个标准的摄像头摄取面部的图像或者一系列图像,捕捉后,记录一些核心点(例如眼睛、鼻子和嘴等)以及它们之间的相对位置,然后形成模板;热成像技术通过分析由面部的毛细血管的血液产生的热线来产生面部图像,与视频摄像头不同,热成像技术并不需要在较好的光源条件下,因此即使在黑暗情况下也可以使用。一个算法和一个神经网络系

产品简介-北信源数据库审计系统

北信源数据库审计系统 VRV DBAS产品简介 北京北信源软件股份有限公司 2012年04月 1

版权声明 本手册的所有内容,其版权属于北京北信源软件股份有限公司(以下简称北信源公司)所有,未经北信源许可,任何人不得仿制、拷贝、转译或任意引用。本手册没有任何形式的担保、立场倾向或其他暗示。 商标声明 本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是版权,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。 产品声明 本手册中提到的产品功能或性能可能因产品具体型号、配备环境、配置方法不同而有所差异,由此可能产生的差异为正常现象,相关问题请咨询北信源公司技术服务人员。 免责声明 若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,北信源公司及其员工均不承担任何责任。 2

目录 1.产品优势(ADVANTAGE) (4) 2.产品概述(PRODUCT SUMMARY) (5) 3.系统架构(SYSTEM ARCHITECTURE) (6) 4.产品功能(PRODUCT FUNCTIONS) (7) 5.典型应用(TYPICAL APPLICATIONS) (15) 6.产品规格(PRODUCT SPECIFICATION) (16) 3

1.产品优势(Advantage) 采用分体式组件化设计 VRV-DBAS采用分体式组件化的设计理念,将整个系统划分为五大模块,各模块之间采用低耦合的方式进行设计,可以有效的对模块进行功能划分,各模块之间互不影响,同时又可以协同工作。采用分体式组件化的设计方式不仅可以合理利用系统资源,避免系统自身资源瓶颈,使得整个系统能以最优的性能运行,同时还可以方便的对整个系统进行扩展,最大化的满足使用者的需求。 海量数据离线审计 大容量的数据库系统通常会有海量的数据操作,这就要求数据库审计系统有大容量的存储空间以方便随时检索历史的操作记录。VRV-DBAS充分考虑了实际使用中的系统环境,采用高压缩比的文件型审计日志备份技术,使审计日志能够方便地长期保存,并且能够在事后随时按需导入进行解析查询。通常情况下,采用高压缩日志备份技术可以节约95%左右的存储空间。 细粒度审计结果分析 VRV-DBAS不仅支持针对SQL命令(如:Select、Insert、Delete、Create、Drop 等)以及存储过程的执行进行细粒度审计和分析,同时可以记录详细的用户行为信息,包括登录的时间、机器名、用户名、IP/MAC地址、客户端程序名以及数据库名等信息,对数据库操作维护命令、存储过程进行审计,可对查询,新增,修改,删除,授权等行为进行监控。另外,VRV-DBAS还可以深度解析数据库操作内容,准确解析出语句中的表名,操作方式及操作内容,并根据表名和操作方式进行归类和统计分析。 零风险并行部署 VRV-DBAS采用旁路监听部署的方式,部不需要对现有网络拓扑进行任何改变,只需要在交换机上将访问数据库的流量镜向或采用TAP分流监听,使数据库审计引擎能够监听到用户通过交换机与数据库进行通讯的所有操作,工作时不影 4

传统系统使用的身份鉴别技术主要有如下两种类型

传统系统使用地身份鉴别技术主要有如下两种类型 传统系统使用地身份鉴别技术主要有如下两种类型: ()个人识别码及密码.两者可以组合使用,也可以单独使用.这种方式地关键是用户需要牢记某一特定信息(识别码、密码),一旦用户本人遗忘即无法证明自身身份从而被拒之门外;若识别码(密码)被他人获悉,则他人可轻易假冒合法用户地身份进入受控区域.目前,基于这一身份鉴别机制地门禁出入控制系统仍在普遍使用.不难看出,这种门禁出入控制系统地安全性、易用性存在着极大地问题.一旦非法入侵者假冒合法用户进入受控区域,系统地审计核查机制根本无法发现非法入侵事件地发生,更无从提供非法入侵者地相关信息. ()感应式卡证件(以下简称电子卡证件).与前一类型相比,这种方式显然有了明显进步.合法用户只需要持卡即可进入控制区域,因而没有因忘记个人识别码或密码而无法进入地问题.这一身份鉴别技术地问题在于: ①电子卡证件存在被伪造地可能;②电子卡证件无法确保持卡人就是证件真正地所有者,换言之,电子卡证件可能被他人借用或冒用;③人工查验存在着出错或是徇私舞弊地可能,同时持卡人有可能进入非授权区域;④电子卡证件遗失会给合法持卡人带来极大地不便. 由于存在着电子卡被借用、冒用地可能,因此人员出入地原始记录难以进行事后审计,从而导致系统地审计核查机制失效;据有关统计,目前基于电子卡证件地门禁出入控制系统占据了市场地大部分份额. 生物认证技术是一项新兴地安全技术,也是本世纪最有发展潜力地技术之一.生物认证技术将信息技术与生物技术相结合,具有巨大地市场发展潜力.比尔.盖茨曾预言:“以人类生物特征——指纹、语音、面像等方式进行验证地生物识别技术在今后数年内将成为产业最为重要地技术革命”.可见其发展前景和市场潜力之巨大. 指纹、掌形、虹膜等生物特征识别技术与上述两种传统地身份鉴别技术相比,基于人体生物特征识别技术地安全性显然要高得多.从统计意义上来说,人类地指纹、掌形、虹膜等生理特征都存在着唯一性,因而这些特征都可以成为鉴别用户身份地依据.基于指纹识别技术地门禁出入控制系统(指纹锁)数年前已经研制成功并投放市场.从指纹锁地实际应用情况来看,该技术还存在着如下几个方面地问题: ①要求用户配合地程度高.用户在指纹采集过程中需要直接接触指纹采集仪,容易产生被侵犯地感觉,导致用户对指纹识别技术地接受度降低;②部分用户地指纹难以采集,存在着较高地系统拒绝录入率问题;③实验表明,合法用户地指纹存在着被他人复制地可能,这无疑降低了整个系统地安全性;④系统若出现异常情况,单凭指纹信息难以得知进入人员地真实身份.这给系统地审计、核查带来了难度. 掌形、虹膜识别技术地识别精度一般来说比指纹识别系统要高,但仍然存在着要求用户配合地程度高、侵犯性较强、使用专用设备、价格昂贵等缺点. 人脸识别技术.在典型应用环境下,人脸识别技术地识别精度可以达到与指纹识别技术相当地程度,而其用户友好性明显要高于其它地几种生物特征识别技术.其适中地价格、优越地性能更能获得用户地认可. 人脸识别系统地最大特点是隐蔽性和非强迫性.它不需要你按手印,也不需要你眼睛注视等配合动作,从某种意义上说,它地识别是在你不知不觉地行为中完成地.因此,它可以广泛运用于国家安全、军事保卫、公安司法、边境、民航、金融、保险等重要领域,当然也可用于单位考勤、居家保安等方面,具有很大地开发价值. 在人脸识别技术尚未出现以前,摆在安全、公安部门面前有几道难题: ()如何在机场、车站、码头、宾馆、商场等口岸或公共场所地人群中发现特定地目标.安全部门、公安部门以往地做法只能是靠人工布控、蹲守.这种方式除了耗费大量地警力

北信源产品体系简介

产品简介

一、准入操纵系列 产品1、北信源网络接入操纵治理系统 ●产品背景 北信源网络接入操纵治理系统能够强制提升企业网络终端的接入安全,确保企业网络爱护机制的连续性,实现企业网络安全从质到量的提升。同时,通过与北信源接入操纵网关的联动,还能够实现对远程接入企业内部网络的终端进行身份唯一性及安全性认证。 通过北信源网络接入操纵治理系统能够满足企业对终端接入网络的安全性要求,将终端接入操纵覆盖到企业网络的每一个角落。同时,使得终端接入操纵不再依靠于具体的网络或通信设备,甚至是当使用者拿着他们的移动设备离开企业网络时,仍能有效执行对终端下发的接入操纵策略。北信源网络接入操纵治理系统不需要对现有网络结构进行改造便可进行部署,具备简单、方便、安全、易扩展的特性。 ●系统功能描述 1)基于802.1X的终端接入认证治理; 2)外部终端接入访问限制; 3)外部终端接入身份认证; 4)杀毒软件检测及访问限制; 5)补丁自动检测及访问限制; 6)进程、服务、注册表信息检测及访问限制; 7)未达到预定义安全级不接入访问限制。

●系统功能特点 1)全面支持市场主流交换机; 2)能够实现无线802.1X接入认证; 3)能够与用户现有AD域或LDAP进行联动认证; 4)能够实现终端异地漫游的自动接管认证; 5)能够实现终端认证数据检测,防止虚假第三方认证。 ●系统治理构架 北信源网络接入操纵治理系统由以下几部分组成: 1)策略服务器:系统策略治理中心,提供系统的参数配置和安全策略治理。 2)认证客户端:安装在终端计算机,通过用户名和密码向认证服务器发起认证,实现正常工作区、访客隔离区、安全修复区的自动切换。 3)Radius认证服务器:接收客户端认证请求信息数据包并进行验证。 4)Radius认证系统 (交换机) :可网管支持802.1x的网络设备(交换机),接收认证客户端的认证请求数据包与Radius认证服务器完成认证过程。 5)可选配强制注册网关(硬件):在不完全支持802.1x的网络中可选装强制注册网关,完成未注册终端访问网页时进行DNS重定向或HTTP重定向,以达到强制注册目的。

应用安全身份鉴别

身份鉴别 应提供专用的登录控制模块对登录用户进行身份标识和鉴别; 应对同一用户采用两种或两种以上组合的鉴别技术实现用户身份鉴别; 查看对用户进行身份鉴别是采用两种或以上机制,比如用户名/密码、CA、USB 、KEY、生物特征识别等中的两种。 应提供用户身份标识唯一和鉴别信息复杂度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易被冒用; 通过测试主要应用系统的管理模块,查看系统是否具有用户身份唯一性标识的能力,如系统采用用户名来进行唯一性标识,则系统不应存在两个同名的用户。通过测试主要应用系统的 管理模块,查看系统是否具有用户身份唯一性标识的能力,如系统采用用户名来进行唯一性 标识,则系统不应存在两个同名的用户。 通过登录系统用户管理后台,先建立一个用户名为“test1”的用户,然后继续尝试添加一个用户名为“test1”的用户,系统提示“用户名或别名test1已存在”。因此,可判定该系统具有身份唯一性标识的能力。 应提供登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;

通过测试主要应用系统登录验证模块,验证系统在登录失败的情况下是否启用了登录 失败处理功能,其测试结果是否与系统设计保持一致。 以“admin”用户登录界面登录应用系统,输入错误的鉴别口令,系统提示“用户名或密码错误”,则在输入错误的鉴别口令时系统并未精确返回密码错误,增加了非授权用户的非法猜测用户名和鉴别口令的难度。 应启用身份鉴别、用户身份标识唯一性检查、用户身份鉴别信息复杂度检查以及登录失败处理功能,并根据安全策略配置相关参数。 通过测试主要应用系统的管理模块,查看系统是否具有鉴别信息复杂度的能力,如鉴别口令必须采用8位以上,达不到此要求,系统应返回错误提示。则建议系统开发人员在开发时预留鉴别信息复杂度控制功能,一般情况下要求鉴别口令长度不低于8位,密码复杂度应包含字母、数字和特殊字符相结合;特殊情况下,考虑到易用性,普通用户密码复杂度要求可做适当调整,但管理员类用户口令应保证较高的复杂度要求。 访问控制 应提供访问控制功能,依据安全策略控制用户对文件、数据库表等客体的访问; 访问控制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作;

常见身份证件鉴别常识

常见身份证件鉴别常识 2019年,我行在信贷业务风险隐患排查中发现有客户持他人身份证或假身份证办理贷款业务的情况,给我行信贷资产造成重大风险。如某客户签订合同时让其妻妹冒充妻子作为共同还款人、抵押人签字,客户经理未仔细比对,给我行依法追偿、处置抵押物造成很大困难;再如某借款人持伪造的身份证办理贷款,导致我行完全丧失该贷款追偿权。上述虽然都是多年以前的贷款,但我们信贷人员仍然要提高警惕,在不具备身份证识别仪读卡识别条件的情况下,加强对客户证件的目测鉴别和与本人的比对,切实防范风险。现信贷管理部整理了部分常用证件的甄别方法,与各位同事分享,如有不足之处,请大家不吝指正。 一、证件核对四步骤 (一)人像比对。注意观察并记住对方面部特征,如两眼间距、眉骨宽度、鼻尖与上唇间距、耳型等等。要认真比对,自己千万别不好意思。 (二)留心整体识别。仔细观察证件表面,注意感觉其颜色、图案、纹饰、字迹等有无异样,特别留心证件表面有无裂痕、污损、残缺等,情况严重应当考虑是否有问题。 (三)注意内容推断。一是持证人年龄与证件有效期、签发时间之间是否符合逻辑关系;二是证件编码是否符合规

则,是否符合持证人的情况;三是地址、签发印章等是否与持证人户口所在地一致等。 (四)掌握暗记识别。居民身份证设计和制作了可以直观检验真伪的一些防伪暗记。 二、常用证件识别 (一)居民身份证 1.二代身份证的文字信息 居民身份证在这里专指发给国内公民的身份证件,分三种,即一代证(已在2013年停用)、二代证和临时身份证。申领年龄:年满16周岁应当申领,未满16周岁可以申领。身份号码:每个公民唯一的,终身不变。有效期限:16-25周岁:10年;26-45周岁:20年;45周岁以上:长期;16岁以下:5年。 正面

北信源网络接入控制系统管理系统白皮书v3.0

北信源网络接入控制管理系统 产品白皮书 北信源软件股份

声明 本手册的所有容,其属于北信源软件股份(以下简称北信源公司)所有,未经北信源许可,任何人不得仿制、拷贝、转译或任意引用。本手册没有任何形式的担保、立场倾向或其他暗示。 商标声明 本手册中所谈及的产品名称仅做识别之用,而这些名称可能属于其他公司的注册商标或是,其他提到的商标,均属各该商标注册人所有,恕不逐一列明。 产品声明 本手册中提到的产品功能或性能可能因产品具体型号、配备环境、配置方法不同而有所差异,由此可能产生的差异为正常现象,相关问题请咨询北信源公司技术服务人员。 免责声明 若因本手册或其所提到的任何信息引起的直接或间接的资料流失、利益损失,北信源公司及其员工均不承担任何责任。

目录 1.系统概述 (4) 2.系统架构 (4) 3.系统组成 (6) 3.1.策略服务器 (6) 3.2.认证客户端 (6) 3.3.Radius认证服务器 (7) 3.4.Radius认证系统 (7) 3.5.硬件接入网关(可选配) (8) 4.系统特性 (8) 4.1.全面的安全检查 (8) 4.2.技术的先进性 (8) 4.3.功能的可扩展性 (8) 4.4.系统可整合性 (9) 4.5.无缝扩展与升级 (9) 5.系统功能 (9) 5.1.准入身份认证 (9) 5.2.完整性检查功能 (10) 5.3.安全修复功能 (10) 5.4.管理与报表 (11) 5.5.终端安全策略设置 (12) 6.典型应用 (13) 6.1.802.1x环境应用 (13) 6.2.非802.1x环境应用 (14) 6.3.VPN环境应用 (15) 6.4.域环境应用 (15)

最新信用联社柜员身份识别系统方案

信用联社柜员身份识别系统方案

农村信用合作联社柜员授权解决方案 一、产品背景: 一直以来,柜员业务授权管理一直采用授权卡和密码相结合的方式,由于人员素质和实际操作等因素,存在着授权人员管理不到位、人人能授权、密码不密等突出问题,极易引发案件。 目前,在银行的前端业务系统中,大多使用“柜员号+口令”的认证和交易授权的方式,部分银行使用磁卡或IC卡,如果使用前者,由于口令的易失窃、泄露等弱点,使得盗用身份的事件时常发生,使用磁卡或IC卡虽然能避免口令的脆弱性问题,但是在实际使用中,由于磁卡和未加读写保护的IC卡可以轻易被复制和盗用,以及柜员未遵守管理制度而存在的“飞卡现象”,所以上述两种身份验证方式都无法有效地完成高安全性的柜员身份认证及交易授权,从而造成在业务系统中经常发生违反业务管理制度的不规范操作、如授权卡随意使用,甚至发生身份盗用相关的金融犯罪,为业务系统带来了很大的风险。

考虑到指纹等利用生物特征识别的身份验证技术已经逐渐成熟,而且已经开始在银行业得到应用,因此在银行前端业务系统中,使用指纹的柜员身份验证方式替代传统的“柜员号+密码”及磁卡或IC卡的方式,能够进一步提高身份验证的安全性,从根本上避免不规范操作、身份盗用所带来的业务风险。 二、指纹授权的突出特点: 首先,从功能需求方面,银行柜员身份指纹验证系统应当能够实现使用活体指纹技术验证柜员的身份,因此,整个柜员身份指纹验证系统应当包括柜员指纹的登记、柜员指纹信息的查询、柜员指纹信息的比对、银行柜员指纹验证读写器的管理、机构管理、日志管理等一系列功能。

在管理需求方面,银行柜员指纹身份验证系统应当符合银行现行的管理制度,不能因为使用本系统而加大银行管理的难度和增加银行的管理成本。对于已经使用“柜员权限卡+密码”柜员身份验证方式的银行,通过使用指纹身份验证系统增加系统安全强度的同时,要简化卡的管理。 在安全需求方面,银行指纹身份验证系统应当能够具有系统安全性、设备安全性、信息安全性、运行安全性的设计。 与现有银行业务系统的无缝融合方面,要根据目前银行综合业务系统的实际情况,做到尽可能不改变现有系统及应用流程,实现柜员身份指纹验证系统和银行综合业务系统的无缝融合。 操作程序简易。目前,日常柜员登录管理主要是通过柜员代码和密码验证的方式登录业务系统,对某一项交易的授权管理按授权代号、密码与省中心后

北信源网络接入控制系统工作原理与功能对比

北信源网络接入控制系统工作原理与功能 北京北信源软件股份有限公司

目录 1.整体说明 (3) 2.核心技术 (3) 2.1. 重定向技术 (3) 2.2. 策略路由准入控制技术 (5) 2.3. 旁路干扰准入控制技术 (7) 2.4. 透明网桥准入控制技术 (8) 2.5. 虚拟网关准入控制技术 (9) 2.6. 局域网控制技术 (9) 2.7. 身份认证技术 (10) 2.8. 安检修复技术 (10) 2.9. 桌面系统联动 (11) 3.产品功能对比 (11)

1.整体说明 准入网关对接入设备进行访问控制,对于未注册用户进行WEB重定向进行注册;注册后的用户进行认证或安检后可以访问网络; 管理员可以配置采取何种准入控制方式,如策略路由,旁路监听,透明网桥,虚拟网关等;同时可以选择使用不同的认证类型,如本地认证,Radius认证,AD域认证等,而认证途径采取网关强制重定向; 准入网关整体上对准入的控制可分为两类,一类是网关自己控制数据的流通,另一类则是通过配置交换机,让交换机来控制数据包的流通。目前准入网关实现的策略路由和旁路监听,透明网桥等准入控制均属于前者,也就是网关自己通过放行或丢弃、阻断数据包,来达到准入控制,对于数据包的阻断是基于tcp 实现的;而虚拟网关则是通过控制交换机VLAN来达到准入控制; 2.核心技术 为了适应不同业务环境下的统一入网控制,北信源网络接入控制系统采用多种核心技术设计,支持多种准入控制模式,实现从多角度多维度的终端入网安全控制。 2.1.重定向技术 接入控制的目的是为了阻止不可信终端随意接入网络,对于不可信终端的判定需要一个过程,如何在判定过程中进行良好的提示,这就对产品的人机界面

相关主题
文本预览
相关文档 最新文档