- 1、本文档共7页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
为混合的应用保驾护航
为混合的应用保驾护航
混合应用(mashup)在开发轻量级Web应用方面为企业提供了前所未有的敏捷性。但也要避免它所带来的安全风险。
随着混合应用的出现,企业里面力求创新的开发人员在想方设法通过使用外部的Web应用、API或者服务,充分发掘企业信息的价值。虽然许多企业的安全专家对这么做所带来的安全风险非常担心,但混合应用已经被公众所接受。的确,混合应用对许多企业来说具有战略性价值,所以我们最好还是弄清楚如何面对它们。
形形色色的混合应用
虽然企业混合应用(以及本身带来的问题)很新颖,但已经出现了相关解决方案。大体上来说,有两种混合应用: 一种以显示为中心,另一种以数据为中心。每一种都存在一系列安全问题。
以Google Maps为代表的混合应用是典型的以显示为中心的混合应用。在许多情况下,它们用于显示移动设备上的仪表板、门户或者精简数据。方法很简单: 把两种或者更多资源混合成用途大于两部分之和的应用。这显然是一种不错的应用,但重要的客户信息却暴露无遗。虽然可以采取措施来确保信息一直在防火墙后面,不过在许多情况下,信息必须通过互联网传输给Web应用,这就存在着问题。
另一方面,以数据为中心的混合应用结合了两种或更多服务,形成了集成点,为真正的业务流程提供服务。它们可能在后台运行,从来不会出现在屏幕上,至少不会直接出现,不过它们又是混合应用。这实际上是轻量级的XML集成,可能涉及各种各样的重要信息,这要看发布或者可用的是什么服务。以数据为中心的混合应用带来了最大的安全挑战,就因为它们可能会造成最大的破坏。的确,如果构建了恶意的以数据为中心的混合应用,数兆字节客户资料或者财务数据就会在短短几秒内遭到窃取。
五项安全策略
为了充分利用企业混合应用,需要在混合应用的价值和安全需求之间达成平衡。可以采取几种安全方法: 政策级别、数据访问级别、服务访问级别、屏幕访问级别和身份管理。
1. 政策级别安全
政策级别安全是指设计时间政策和程序。政策级别方法通常不涉及底层技术,也不涉及安全工具和技术,而是通过规则、治理、程序和教育来应对安全威胁。这里还涉及法律问题:譬如遵从《萨班斯-奥克斯利法案》; 或者使用已发布的政策,保护企业资产、为解雇违反这些政策的员工提供了一种手段。
为了制订混合应用安全政策,还需要运行用例(use case),认真分析应该如何保护底层企业系统的信息和行为。大多数企业在安全方面有现成的指导准则,包括以下政策: 规定数据未经加密,就不能传输到防火墙外面; 规定混合应用里面使用的所有信息都要报告IT人员; 或者在某些情况下,规定完全禁止混合应用。
人们对混合应用的下意识反应是,在安全部门能够控制相关风险之前,不准使用混合应用――正如十几年前,互联网最初被视为一个负担,因此被许多大公司暂时禁用那样。现在回想起来,它们的这种做法是对的。但是正如Web的价值显然压倒了人们对风险的忧虑,随着经过斟酌的安全政策逐渐出现,混合应用的价值也会压倒风险。
2. 数据访问级别安全
数据访问级别安全控制着对底层数据库和数据存储区的访问,保证混合应用利用的数据不会受到安全威胁。虽然政策同样适用于此,但这主要是通过技术来提供保护,或者提供数据与混合应用之间的安全层。
数据访问级别下的安全机制相当传统,包括数据库、表和记录等层面的密码保护。混合应用必须提供证书,才能够使用来自数据存储区的数据,但混合应用如何处理这些信息不是数据访问级别安全机制所控制的。
3. 服务访问级别安全
服务访问级别的安全类似数据访问级别的安全。譬如说,服务可能作为ERP或者CRM应用的一部分而存在,或作为为了支持SOA构建的新服务而存在。服务通过Web服务协议来访问,但并非总是这样。服务可与以显示为中心的混合应用或者以数据为中心的混合应用混合起来,因而作为可生成信息或行为的服务来对待。不管怎样,它们都必须得到保护。
服务级别的安全依赖服务所在的系统。譬如说,SAP使用自己的安全子系统来验证对其API或者Web服务的访问。混合应用必须提供相应证书,才能够访问服务或者API。但之后,这些服务或者API仍可供混合应用内部访问,还有可能供外部的Web应用访问。所以,与数据访问级别安全一样,很大程度上还是要靠混合应用构建者来注意。
4. 屏幕访问级别安全
屏幕访问级别安全为传输到用户界面的信息提供了监管用户身份和密码的机制。所谓的“屏幕端混合”,即以显示为中心的混合应用处理发送到一个屏幕上的信息,可与来自其他屏幕的信息混合起来。
屏幕访问的问题在于,发送到用户界面的任何信息(GUI应用、Web应用甚至是老式的大型机终端应用)都可以
您可能关注的文档
- 临床抗生素的应用管理的现状及对策分析.doc
- 临床微生物快速检验技术的研究进展.doc
- 临床抗生素的应用调查分析.doc
- 临床护士岗位胜任力的研究的现状.doc
- 临床护士心理健康及其的研究.doc
- 临床护士护理能力及的影响因素.doc
- 临床护士行为的素质之浅谈.doc
- 临床护理中足月新生儿期指导的要点.doc
- 临床护理人员膳食营养知―信―行的现状调查分析.doc
- 临床护理人员锐器伤的现状及其的影响因素的研究.doc
- 2024年陕西咸阳亨通电力(集团)有限公司供电服务业务部直聘用工招聘145人笔试参考题库附带答案详解 .docx
- 2024年中建四局土木工程有限公司校园招聘笔试参考题库附带答案详解 .docx
- 2024年四川雅茶贸易有限公司公开招聘和考察聘用人员3人笔试参考题库附带答案详解 .docx
- 2024年中国烟草总公司辽宁省公司公开招聘拟录用人员(166人)笔试参考题库附带答案详解 .docx
- 2024江苏连云港中诚物业管理有限公司招聘工作人员1人笔试参考题库附带答案详解 .docx
- [毕节]2025年贵州毕节市引进人才649人笔试历年参考题库附带答案详解.docx
- 2024年度中国东航技术应用研发中心有限公司校园招聘笔试参考题库附带答案详解 .docx
- 2024年福建省厦门盐业有限责任公司春季人才招聘1人笔试参考题库附带答案详解 .docx
- 2024年山东省环保发展集团绿能有限公司职业经理人招聘2人笔试参考题库附带答案详解 .docx
- 2024年安徽滁州郊源阳光电力维修工程有限责任公司招聘41人(第一批次)笔试参考题库附带答案详解 .docx
最近下载
- 九江润禾永修年产6KT有机硅新材料项目环境影响评价报告书.pdf VIP
- 新教科版五年级下册科学全册精编练习题一课一练(含答案).doc
- (原版)孔雀东南飞剧本.docx
- 《比例尺》复习课课件.ppt
- 王幼龙习题集答案.docx
- 人教PEP版(2024)三年级上册英语Unit 4 Plants around us 第一课时:A. Let’s talk & Let’s learn教学设计.docx
- 2025年日历表(A4纸一张可打印 含2025年放假调休时间).pdf
- 必威体育精装版手机摄影技巧(共24张PPT)精品课件.ppt
- 一种混合现实手术辅助系统及手术机器人.pdf VIP
- 人教版数学8年级下册全册教学课件(2023年春季新版).pptx
文档评论(0)