企业ERP系统安全解决方案.docx
《企业ERP系统安全解决方案.docx》由会员分享,可在线阅读,更多相关《企业ERP系统安全解决方案.docx(72页珍藏版)》请在三一办公上搜索。
1、企业ERP系统安全解决方案东方中讯数字证书认证有限公司企业ERP信息系统安全解决方案目 录第1章 方案介绍51.1概述51.2安全需求分析61.3方案建设目标7第2章 企业PKI/CA体系安全解决方案82.1常用术语82.2设计依据92.3安全认证体系建设方案112.3.1 CA安全认证体系框架112.3.2 网络架构122.4企业ERP系统安全保障体系142.4.1可信身份认证体系142.4.2 安全传输通道162.4.3 可信电子签名体系162.4.4 可信电子签章体系182.4.5 数据安全存储192.4.6 可信时间戳签名192.5企业ERP系统认证体系应用202.5.1企业自建PKI
2、/CA体系模式202.5.2远程PKI/CA体系模式212.5.3混合式PKI/CA模式21第3章 电子认证体系服务方案223.1 数字证书服务223.1.1证书生命周期233.1.2支持多种数字证书介质303.1.3 证书发放模式303.2 培训服务333.2.1对系统相关人员培训333.2.2 用户培训343.3 售后服务37第4章 东方中讯及主要产品介绍444.1企业资质和技术实力444.1.1 企业规模444.1.2 企业人才队伍信息444.1.3 企业文化建设454.1.4 技术团队464.1.5 资质证明464.2 PKI/CA体系主要产品494.2.1 签名取证系统494.2.2
3、数字证书应用中间件504.2.3签名验证服务器524.2.4电子签章534.2.5 时间戳服务器564.2.6 安全存储系统584.2.7加密机60第6章 产品配置及报价636.1 本期建设方案产品报价方案636.2 后期售后服务及产品报价方案66第1章 方案介绍1.1 概述随着信息技术的发展和应用的不断深入,信息安全日益受到国家、企业和社会公众的关注。中国政府已经提出了构建国家信息安全保障体系的设想,明确了政府、企业和公民各自应承担的责任与义务,同时国家也鼓励信息安全技术的研究和创新,信息产业科技发展“十一五”规划和2020年中长期规划纲要中明确把信息安全技术作为优先发展的重点技术之一,主要
4、包括密码技术、电子认证、应急响应、信息安全评测技术等。ERP(EnterpriseResourcePlanning)企业资源计划系统,是指建立在信息技术基础上,以系统化的管理思想,为企业决策层及员工提供决策运行手段的管理平台。可以说,企业的ERP系统几乎覆盖了企业运作的所有部分,包括生产、营销、管理、客服、售后服务等等。因此,在某种程度上可以将ERP系统作为企业中枢系统,统领着一切其他子系统,子系统在总系统的分配调度下协调工作,共同为企业整体的运转提供保证。如果中枢系统出现问题,将导致整个企业运转出现问题,甚至导致整个企业的瘫痪,可以说, ERP系统的安全稳定对于企业整体的安全有着重要作用。本
5、方案以成熟的、安全的、认可的PKI/CA技术为基础,从安全技术角度提供企业ERP系统安全解决方案,如果实现ERP系统整体安全,企业还需考虑安全的管理措施。1.2 安全需求分析企业ERP系统的安全与稳定关系到整个企业能否正常运行,是企业需要特别注重的方面。为了保证系统的安全,不仅仅要保证主系统不受外部干扰,还应确保各个部门之间的联系和资源共享得到安全保证,做到不越权进行彼此互访,防止内部安全系统出现问题。ERP系统安全需求主要体现在以下几个方面: 1) 身份真实性认证不同业务系统无法实现统一的安全认证和授权,同时各个系统安全策略设置级别不一致,从而无法保障各个系统的身份认证和访问安全的可靠性。2
6、) 信息安全需求ERP的特点大而全,包含企业的组织架构、销售渠道、客户资源等方方面面的信息。正因为如此,ERP系统信息安全显得尤为重要,包含ERP系统中的信息资产安全已经破在眉睫。3) 对关键操作的控制和审计关键操作即对数据交换过程,主要有ERP系统中关键文档的提交和发布、报账系统中重要信息的传输、财务系统中的资金支付、电子单据确认等。在这些关键操作中,都需要保证对操作行为进行有效的控制,即有真实权限的人员才能进行操作,操作后对操作行为要有有效的审计。4) 数据信息的法律保障 ERP系统中存储的都是企业的关键业务数据,对这些业务数据的管理和审计必须符合相关的法律法规要求。5) 管理成本控制企业
7、需要管理不同业务系统的用户,导致了用户管理的复杂度增加和效率降低,为此企业需要付出更多的 IT管理成本。业务系统繁多,用户需要记忆多个帐户和口令,无形中引导客户使用弱密码,不同系统登陆和使用极为不便,同时由于用户口令遗忘而导致的支持费用不断上涨。1.3 方案建设目标1) 建设企业PKI/CA体系,为ERP系统终端用户提供数字证书发放与管理,为企业用户提供优质的、规范的数字证书生命周期服务,满足企业ERP系统数字证书应用;2) 建立财务管理系统、物流管理系统、生产管理系统等企业ERP系统统一的业务应用安全支撑体系,实现电子认证服务和相关技术与企业信息系统的有机集成结合,有效提升企业财务管理等系统
8、的业务信息安全保障水平,构建安全可信的企业ERP业务环境,保证用户登录的真实身份认证、信息传输的安全性、完整性、用户操作行为的不可抵赖性;3) 在企业部署安全存储系统,对敏感数据进行加密存储,能发生纠纷时,能快速提取签名数据、签章数据作为有效的电子证据,防止抵赖行为。第2章 企业PKI/CA体系安全解决方案2.1 常用术语1) PKI PKI技术是信息安全技术的核心,也是电子商务的关键和基础技术。PKI政务的基础技术包括加密、数字签名、数据完整性机制、数字信封、双重数字签名等。2) 数字证书数字证书(Digital Certificate),是由权威的电子认证服务机构进行数字签名的,包含拥有者
9、信息、拥有者公开密钥、签发者信息、有效期以及一些扩展信息的数字文件。3) CA系统证书认证系统( Certificate Authentication System),简称CA系统,是对数字证书进行证书生命周期全过程管理的安全系统。4) SSL协议SSL(Secure Sockets Layer 安全套接层),及其继任者传输层安全(Transport Layer Security,TLS)是为网络通信提供安全及数据完整性的一种安全协议。TLS与SSL在传输层对网络连接进行加密。5) 电子签名电子签名是指数据电文中以电子形式所含、所附用于识别签名人身份并表明签名人认可其中内容的数据。通俗点说,电
10、子签名就是通过密码技术对电子文档的电子形式的签名,并非是书面签名的数字图像化,它类似于手写签名或印章,也可以说它就是电子印章。6) 电子签章电子签章是电子签名的一种表现形式,利用图像处理技术将电子签名操作转化为与纸质文件盖章操作相同的可视效果,同时利用电子签名技术保障电子信息的真实性和完整性以及签名人的不可否认性。7) 时间戳在电子商务交易文件中,时间是十分重要的信息。在书面合同中,文件签署的日期和签名一样均是十分重要的防止文件被伪造和篡改的关键性内容。数字时间戳服务(DTS:digital time stamp service)是网上电子商务安全服务项目之一,能提供电子文件的日期和时间信息的
11、安全保护。2.2 设计依据我公司提供的CA安全认证体系的建设方案遵循相关的国际标准、国家标准以及电子商务行业标准:1) 国际标准l PKCS #1: RSA Cryptography Standard;l PKCS #3: Diffie-Hellman Key Agreement Standard;l PKCS #5: Password-Based Cryptography Standard;l PKCS #6: Extended-Certificate Syntax Standard;l PKCS #7: Cryptographic Message Syntax Standard;l PKC
12、S #8: Private-Key Information Syntax Standard;l PKCS #9: Selected Attribute Types;l PKCS #10: Certification Request Syntax Standard;l PKCS #11: Cryptographic Token Interface Standard;l PKCS#12: Personal Information Exchange Syntax Standard;l PKCS#15: Cryptographic Token Information Format Standard。2
13、) 国家标准l SM2椭圆曲线公钥密码算法3) 法律法规l 中华人民共和国电子签名法-电子签名法第七条:“数据电文不得仅因为其是以电子、光学、磁或者类似手段生成、发送、接收或者储存的而被拒绝作为证据使用。” -电子签名法第十三条:电子签名同时符合下列条件的,视为可靠的电子签名: (一) 电子签名制作数据用于电子签名时,属于电子签名人专有; (二) 签署时电子签名制作数据仅由电子签名人控制; (三) 签署后对电子签名的任何改动能够被发现; (四)签署后对数据电文内容和形式的任何改动能够被发现。 当事人也可以选择使用符合其约定的可靠条件的电子签名。 -电子签名法第十四条:“可靠的电子签名与手写签名
14、或者盖章具有同等的法律效力”。l 公安部中华人民共和国公共安全行业标准-电子数据法庭科学鉴定通用方法(GA/T976-2012 公安部):“规定了法庭鉴定时电子证据数据的获取、检验分析和呈现的规范获取的数据文件和原始的数据文件的哈希值,验证两者的一致性,确保两者是相同的。-取证与鉴定文书电子签名( GA/T976-2012 公安部):“明确电子签名、数字证书、数字证书格式和数字 证书签发机构”“明确签名过程和电子签名验证过程”“明确电子签名管理系统”4) 其他规范l 电子认证服务管理办法l 电子认证业务规则规范(试行)l 信息安全等级保护管理办法l 信息系统等级保护安全设计技术要求2.3 安全
15、认证体系建设方案2.3.1 CA安全认证体系框架 ERP的应用系统中,置入东方中讯PKI/CA体系或企业自建PKI/CA体系,实现安全可信的企业信息系统。CA认证体系框架如图2-1所示:图2-1 CA认证体系2.3.2 网络架构企业安全体系由安全接入网关和CA认证体系(包括签名取证系统、证书应用中间件、签名验证服务器、电子签章系统、时间戳服务器、时间源服务器、安全存储系统、加密机)组成,为ERP系统提供身份认证、访问控制、数据传输加密、数字签名、电子签章、安全存储等于一体的安全解决方案。企业体系网络架构如图2-2所示:图2-2 企业安全体系网络架构图网络结构图说明:1) ERP系统端前置安全接
16、入网关l 实现用户安全接入: 基于数字证书的用户真实身份鉴别和严格的访问控制策略保证合法的用户安全接入网络,阻止非法用户访问;l 实现ERP系统单点登录: 用户在成功登陆网关后,用户在访问其他的应用系统时,网关可以进行模拟代填或将用户信息传递给后台服务器实现自动登录功能,用户只需要登录一次就可以访问所授权的应用系统,降低企业管理成本。2) 客户端与安全接入网关通过SSL安全链路通信,保证信息传输过程中的机密性、完整性和可信性;3) CA认证体系为ERP系统提供对敏感数据的加密和安全存储,对关键审批环节的电子签名和电子签章的功能,在发生纠纷时,能从签名取证系统快速获取签名数据,提供有效的电子证据
17、。2.4 企业ERP系统安全保障体系CA管理员通过数字证书签发系统给企业用户签发数字证书,以及相应的CA认证产品(含签名取证系统、证书应用中间件、签名验证服务器、电子签章系统、时间戳服务器、时间源服务器、安全存储系统、加密机)建立PKI/CA安全信任体系,实现用户身份的真实性,信息传输的安全可靠性、操作的不可抵赖性。CA安全认证体系由可信身份认证、安全传输通道、可信电子签名、可信电子签章、数据安全存储、可信时间戳签名等子体系组成。各子体系详细内容如下:2.4.1可信身份认证体系可信身份认证体系是密码设备、数字证书、安全接入网关、签名取证系统、证书应用中间件、ERP系统共同构建。用户安全访问ER
18、P系统的流程如图2-3所示:图2-3 可信身份认证体系流程图1) 用户将带数字证书的USB Key插入计算机,访问客户端程序(基于B/S的IE或者基于C/S的客户端) 登录统一门户,系统要求用户选择用户证书和输入密码设备密码;2) 需要先通过安全接入网关完成双向身份认证。认证通过后,客户端和安全接入网关之间建立SSL连接,客户端和ERP服务器之间的数据传输通过SSL通道加密传输;3) ERP系统获取客户端提交的随机数签名数据,通过WEBSERVICE或socket方式提交数据到CA认证平台,它将对用户证书的有效性,签名数据的完整性、有效性进行验证; 4) 如果验证通过,则安全进入安全接入网关;
19、如果验证和查询失败,用户将无法进行登录。可信身份认证体系具有以下特点: 必须用证书介质(USBKEY)+数字证书才可以登录ERP系统; 实现用户角色和权限的管理和分配; 登录密码存储在证书介质(USBKEY)内,无法从其他渠道获取; 登录过程应用随机数签名,保证每次登录不可以被模拟、复制; 通过存储在移动介质(USB Key)私钥来生成数字证书,用户只需要输入PIN码即可登录系统(最佳实践结合SSO),简单灵活; 后台记录用户登录日志,快速检测用户访问记录。2.4.2 安全传输通道客户端与ERP系统之间使用SSL协议(Security Socket Layer安全套接层协议)。SSL协议用于建
20、立用户与服务器之间的加密通信,确保所传递信息的机密性和安全性。SSL安全机制是依靠数字证书来实现,基于公用密钥和私人密钥,用户使用公用密钥来加密数据,但解密数据必须使用相应的私人密钥。 使用SSL安全机制的通信过程如下:用户与服务器建立连接后,服务器会把数字证书与公用密钥发送给用户,用户端生成会话密钥,并用公共密钥对会话密钥进行加密,然后传递给服务器,服务器端用私人密钥进行解密,这样,用户端和服务器端就建立了一条安全通道,只有SSL允许的用户才能与服务器进行通信,从而解决了客户端与ERP系统服务器之间信息加密传输的问题。2.4.3 可信电子签名体系电子签名法确立可靠的电子签名与手写签名或者盖章
21、具有同等的法律效力,是无纸化办公的重要法律保障。企业用户在业务操作过程中,对比较敏感和重要的电子单据进行数字签名,通过签名验证服务器验证数据完整性,验证通过将签名结果与被签名信息存入签名取证系统。电子签名流程如图2-4所示:图2-4 可信电子签名体系流程图用户登录ERP系统后,用USBKEY对财务数据、重要数据等审批意见进行数字签名。流程说明如下:1) 客户端和安全接入网关平台完成双向身份认证,建立SSL通道; 2) 用户利用数字证书对提交的电子单据进行数字签名; 3) 已签名的数据通过SSL通道加密传输到ERP系统; 4) ERP系统获取用户的电子订单信息及其数字签名;5) ERP服务器调用
22、签名验证服务器的验证函数接口,验证用户身份、签名数据的完整性和有效性; 6) 验证通过后将电子签名、签名数据存储于签名取证系统; 7) CA认证平台向ERP服务器返回签名结果;8) ERP系统向客户端返回结果。电子签名体系具有以下特点: 电子取证、验证流程快捷、方便; 通用性好:客户端只需通过调用接口调用证书服务,可以支持采用C/C+、Java、C#等主流开发语言开发的程序。支持标准的证书、数字签名加解密算法; 支持双向签名:客户端和服务器端均具备签名、验签名功能,可以用来实现双向、多次签名的高安全级别方案; 支持时间戳应用:支持时间戳服务; 支持安全存储:支持对重要数据加密存储于签名取证系统
23、中。2.4.4 可信电子签章体系ERP系统业务的审批流程中,使用电子签章对流程的关键审批环节加盖电子签章,形象模拟现实纸质审批流程,同时对签章文件或数据进行保护。电子签章体系是由证书介质、数字证书、签章应用中间件、电子签章系统、ERP系统组成。电子签章流程如图2-5所示:图2-5 可信电子签章体系流程图1) CA第三方使用电子签章管理系统为用户生成电子签章,并将电子签章灌入证书介质并和数字证书进行有效绑定,将包括数字证书和电子签章图片的证书介质按照发放流程分配给企业用户;2) 客户端集成的电子签章软件提供对审批文件的数字签名和电子签章。我公司电子印章服务平台系统管理是构建于web形式的管理系统
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 ERP 系统安全 解决方案
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1666096.html