站内搜索:
免费注册 登陆     
您现在的位置:TT SOA > 新闻 > SOA的信息安全 人的问题最重要
SOA的信息安全 人的问题最重要
2008-4-9   | |

  毋庸讳言,“安全”是当前信息技术应用领域热门话题之一,无论是操作系统,还是应用软件,安全总是作为一项重要考量,特别是在商业应用领域,信息安全是业务运作的基本要求之一。企业级SOA在提供价值链上企业之间信息共享和业务流程自动化的同时,也对信息安全提出新的挑战。基于企业级SOA更加容易实现跨越企业边界的业务系统自动化和信息共享,开放的数据访问和网络服务调用给商业运作带来便利,同时也更加容易受到攻击,如果没有提供良好的安全防护机制,开放网络服务无疑等于打开了潘多拉宝盒。

  网络服务最常见的安全隐患大概就是信息泄露和欺诈,如果你和你的合作伙伴之间交易的敏感信息被竞争对手获得,如果有人在网络上以你的名义向你的供应商发送订单,如果来自合作伙伴的发货请求被人篡改,等等,所有这些都是商业活动中不希望发生的。当然,也不用为此因噎废食,企业级SOA在一开始就应当考虑信息安全保证,在技术手段方面有各种有效的防范措施可选用。

  针对信息泄露的问题,防范措施是多层次的。首先,要部署安全的网络通讯基础架构,特别是通过Internet的通讯,例如:采用加密和认证技术,在公共网络上建立安全专用隧道的网络,也就是常说的VPN;其次,网络服务的访问大多数通过HTTP协议,HTTP上实现的安全套接字层 (Security Socket Layer, SSL)也是成熟的安全通讯方式;还有,针对XML处理专门制定的消息级别的XML加密和处理标准,它把消息转换为一段经过加密的XML,消息仍然是XML格式的,但是使用加密算法将内容隐藏起。这样做的好处在于在获得了安全性的同时系统仍然基于开放标准编码XML消息,接收消息的系统可以把它当作XML来接收、解密和处理,而不依赖于定制或专有的消息传递标准。

  针对欺诈问题,通过身份认证和消息的数字签名来解决。身份认证保证授权的用户能够进行被授权的资源访问。企业级SOA中身份认证不局限于单一安全控制域,往往需要实现跨企业安全控制域的认证活动,安全断言标记语言(Security Assertion Markup Language,SAML)标准提供了不同安全域之间认证的交互,通过一个标准的认证过程,多方可以达成一致,使用一组给定的标准来对一组指定的用户进行身份验证,参加这个过程的安全域组成一个身份联邦(Identity Federation)。联邦身份认证结果以断言方式加载在消息中,各个安全域都承认认证结果的合法性,所以安全断言也实现了单点登录,消息获得的安全断言,在整个身份联邦中都是有效的,无需重复认证。除此之外,企业级SOA还引入网络服务信赖(Web Service Trust)标准用以交换安全断言令牌,再加上扩展访问控制标记语言(eXtensible Access Control Markup Language, XACML)标准用以描述授权政策和规范授权决策处理,这些构成了完整的身份认证防线。

  消息的数字签名保证消息真正创建者身份的真实性以及消息在发送系统到接受系统之间传输时未被篡改。数字签名是一种消息级的安全措施,它结合了数字证书密钥和加密等安全方法。数字签名是对身份和消息内容进行惟一的处理得到的一个基于密钥的非常大的数。举一个简单的例子来说明,如果你拥有一对密钥(私有密钥123和公有密钥456),要发送消息ABC,对消息ABC的数字签名就是用密钥123对消息运行一个特殊的算法,得到唯一的一个数字x。当消息ABC和数字签名x到达接收方后,接收方能够用你的公有密钥456来验证你是消息的真正创建者以及消息在传输过程中没有改变。如果消息被改变了,那么惟一的数字签名将不再与密钥和用于创建密钥的原始消息相匹配。为此,数字签名提供了个不可否认性,例如,数字签名可以证明你的供应商收到的电子订单确实是由你发出而且在传输中没有被篡改过。针对企业级SOA,专门制定了处理XML消息级别的XML数字签名标准。

  上述措施已经公布为标准的部分,SAP NetWeaver平台都能支持,用户可以根据企业应用实际需要综合运用上述手段为企业级SOA的信息安全提供保证。如同所有的安全问题一样,企业级SOA的信息安全保证,在依赖足够技术防护手段之外,最大的保证还是人的问题,由专业的人员制定合理的安全控制策略,配合全员安全意识提高,再辅以上面提到的种种技术手段运用,才能建立起企业级SOA信息安全保证的“万里长城”。

 来源:IT168    
相关的新闻
安全是当前信息技术应用领域热门话题之一,无论是操作系统,还是应用软件,安全总是作为一项重要考量,特别是在商业应用领域,信息安全是业务运作的基本要求之一。
 
相关的技巧
随着金融公司对面向服务架构(SOA)的兴趣不断增加,他们对于SOA安全问题的关注也在不断增加。SOA正处于金融业务IT服务的尖端……
相关的专家答疑
在面向服务架构中有什么标准是针对端到端安全?为了回答这一问题,首先让我详细说明我所用的端到端安全的含义。让我们举个例子——
 
相关的白皮书
基础架构整合是商业机构为获得灵活性而采取的第一个主要步骤,这种灵活性是将来要具备竞争力并且获得成功所必不可少的。
随着金融公司对面向服务架构(SOA)的兴趣不断增加,他们对于SOA安全问题的关注也在不断增加。SOA正处于金融业务IT服务的尖端……
OpenID杠杆作用于人们广为接受的标识Web服务,用户自我识别的过程在一个应用程序的工作流程中根深蒂固,这个工作流程结合用户名、密码功能,也成为初学者创造软件更为优秀的一部分……
将面向服务架构(SOA)视为发展方向的公司最为关注的内容之一就是安全。其原因部分来自人们的担心, 即当任何形式的网络都能获取IT应用程序和系统时,人们会本能地担心非正当人群也能访问程序和系统。互联网可能对全世界开放,从而更加剧了人们的忧虑。
对于SOA为一个机构所带来的许多的好处,例如具有在许多不同的提供者和供应商的情况下混合和匹配服务,或者以一种独立于平台的形式来授权访问数据……
SOA和Web服务安全问题在大型企业中占据首要位置,来自Burton Group的Chris Haddad在面对媒体的访谈中论述了相关Web服务工具及SOA发展……
不管是服务的质量或是可靠性或是可获得性,所有这些能力服务都必须具有,他们必须以适当的方式工作。

Dana G
商业智能也称作BI,是Business Intelligence的缩写。商业智能的概念最早在1996年提出。当时将商业智能定义为一
Eclipse是一个开放源代码的、基于Java的可扩展开发平台。就其本身而言,它只是一个框架和一组服务,用于通过插件组件构建开发环境。而且,
最新更新
专家答疑
技巧
Anne Thomas Manes
WSDL"正确的"是什么意思?一个更适当的用词,是"有效"。WSDL文件是XML文件。它的结构是一个XML架构……
Rami Jaamour
是否认为,商业人士反对公司内部的IT人士,可以更有助于SOA的测试过程?是的,商业模式和业务流程设计,或许使用BPM解决方案,IT可以采取的方法和执行SOA,使用BPEL……
Jeff Hanson
我要从.NET客户端调用一个Java Web服务。Java Web Service是基于Apache-Axis使用的JBoss。我怎样转换WSDL创建的Java服务.NET客户端?
TechTarget中国旗下网站群
All Rights Reserved, Copyright 2008, TechTarget中国
TechTarget中国