面向新型智能手机的企业级移动应用平台(MES)体系研究与系统开发.doc
《面向新型智能手机的企业级移动应用平台(MES)体系研究与系统开发.doc》由会员分享,可在线阅读,更多相关《面向新型智能手机的企业级移动应用平台(MES)体系研究与系统开发.doc(28页珍藏版)》请在三一办公上搜索。
1、研发项目结题报告(上报集团版)项目名称及编号面向新型智能手机的企业级移动应用平台(MES)体系研究与系统开发主要研究单位及负责人(联系方式)其他研究单位及负责人(联系方式)是否集团级重点项目(是/否)是是否联合研发项目(是/否); 是项目经费(万元)110项目起止时间2011年4月 2011年12月专业类别管理信息系统研究类别其他关键词索引(35个)智能终端,企业信息化,移动应用,系统开发该项目在研究单位内部的评审结果优秀该项目在研究单位内部的评审意见:专家组一致认为面向新型智能手机的企业级移动应用平台(MES)体系研究与系统开发项目在技术上与同类研究成果和产品相比具有较强的先进性,特别是在P
2、OSO机制的实现上具有部分开创性的成果,在公司内部取得了令人满意的经济效益和社会效益,并具有可推广的模式。项目研究成果简介: 在集团统一规划的“一网多包”的信息系统集中化建设模式中,手机类服务包是IT服务包中辅助类应用的重要组成,而提供移动企业级移动应用服务则是手机类服务包的主要业务之一。湖南移动信息系统部承担了集团委托的“企业级移动应用平台技术体系研究”相关工作,这将为手机类服务包的总体规划和设计奠定基础。同时,从湖南移动信息系统部在实际工作中收集的内部用户的需求来看,基于手机的办公系统(Email、OA等)具有非常迫切的实际需求;另外,从集团客户部挖掘的外部客户需求来看,基于手机的企业级管
3、理信息系统也有较高的对外服务和推广价值。但是目前,不论是集团的手机综合服务平台、MAS平台,重点集中于Online模式下的应用适配、部署和展示等方面,难以满足内外部业务及外部推广的需求。按照基于内部应用和外部推广的需求,企业级移动应用平台体系的研究和系统开发工作主要包括: 针对当前应用广泛和市场份额不断上升的基于Android操作系统的智能手机,围绕企业级移动应用平台需要提供的重要信息和事务的及时推送(Push)、在线的信息化事务处理(Online)、企业信息的同步(Synchronization)、企业信息化的离线处理(Offline)等功能特征,以及强认证、数据加密、传输安全等安全机制,设
4、计企业级移动应用平台的技术体系和平台架构,完成企业级移动应用平台的测试和开发,以实现对各种企业级移动应用的支撑; 将企业级移动应用平台与现有的移动办公、邮件、通信录等典型移动应用进行集成,验证和改进平台的功能特征和安全特性,保证其对内服务和对外推广的有效性。基于该企业级移动应用平台,可以基本消除各业务系统独立进行POSO功能服务和安全机制设计和开发的成本;另一方面,通过及时推送、离线处理等功能的提供,可以提高业务处理的效率,进而带来较大的经济效益。同时,企业级移动应用平台的部署,使得企业员工可以通过移动终端设备,实时、便捷地进行信息系统的接入,极大地促进企业信息系统的普及和接入水平,提高企业业
5、务的信息化承载比,最终不仅实现湖南移动企业内部信息化水平的提升,而且为对外提供更好的企业移动信息化服务提供支撑。该项目的专利情况:名称:企业级移动应用环境中按需进行数据推送的方法和系统状态:正在申请该项目研究中发现的问题及今后工作建议:研究中发现企业级移动应用平台的安全和管理具有较强的实现价值,目前在本项目中完成了相关部分的研究工作,在今后的工作中需要对研究的成果进行深化落地,实现企业级移动应用平台的安全、高效、可管理。项目研究成果的主体内容(见表后)1 项目背景一方面在全球技术发展的大背景下,当企业间的竞争由产品、服务的竞争逐渐转化为时间、效率的竞争时,快速变化的外部环境、不断更新的信息资源
6、、企业间即时的信息交流促使越来越多的企业把移动办公加入到信息化进程中。目前,移动办公用户正在以前所未有的速度膨胀,据IDC预测,到2011年全球移动办公人员将上升到10亿左右,到2013年超过12亿人将能实现移动办公模式,占全球办公总数的35%。未来,越来越多的企业员工将摆脱办公室的枷锁,通过智能手机等移动终端来处理日常事务。伴随着3G网络持续优化、智能终端快速投入市场和操作系统的不断更新,以及大量丰富的聚合服务的不断出现,移动办公业务已逐渐受到客户青睐。与此同时,随着移动设备、移动数据应用和服务的复杂性的不断攀升,问题也很快显现如何更好地提供移动办公服务、操作系统的增加对IT平台提出挑战,病
7、毒感染、非法入侵、设备被盗或遗失给企业数据带来的安全隐患以及对于企业信息流动性造成的障碍、如何解决相关的管理问题等等。另一方面,集团“一网多包”集中化模式下创新性试点和示范的契机;按照集团领导的规划,中国移动将建设集中化的管理信息系统,通过“一网多包”的集中化建设模式,推动管理信息系统整体向云计算的演进。其中,手机类服务包是IT服务包中辅助类应用的重要组成。根据手机类服务包涵盖的和功能,考虑到中国移动作为“移动信息专家”的定位,提供移动企业级移动应用服务是手机类服务包的主要业务之一。此次课题,湖南移动信息系统部承担的企业级移动应用平台技术体系的研究工作,将为手机类服务包的总体规划和设计奠定基础
8、;同时,企业级移动应用平台研发和验证,将作为手机类服务包的创新型试点,为集团手机类服务包的集中建设和推广起到示范性作用。具体地说,从湖南移动信息系统部在实际工作中收集的内部用户的需求来看,基于手机的办公系统(Email、OA等)具有非常迫切的实际需求从集团客户部挖掘的外部客户需求来看,基于手机的企业级管理信息系统也有较高的对外服务和推广价值。从企业级移动应用的最新技术发展来看,企业级移动应用需要具备三方面的技术特征: 安全(Security):保障企业数据存储、数据传输的安全性,以及用户身份/权限的准确性等;防止手机丢失等意外情况对企业信息安全的影响; POSO四维功能服务机制:企业重要信息和
9、事务的及时推送(Push),在线的事务处理(Online),两端双向的企业信息同步(Synchronization),离线时企业信息的起草、审阅以及处理(Offline)等; 统一管理(Management):实现针对移动设备的企业级策略发布、软件管理与状态监控等完整的终端管理功能和技术体系;目前,不论是手机综合服务平台、MAS平台,还是其他省公司在开展的“多屏合一”的研究项目,重点主要集中于Online模式下的应用的适配、部署和展示等方面。然而,Online模式只是POSO四维功能服务机制中的一个维度,目前,在企业级移动应用的安全、完整的POSO服务机制等方面,并没有相关的研究和技术积累,与
10、提供真正的企业级移动应用服务具有较大差距。可见,开展企业级移动应用平台研究、设计和开发具有一定的必要性和紧迫性。2 实现方案本课题针对企业移动应用中的安全问题以及POSO四维功能服务机制进行了相关的研究并给出实现方案,对其中的典型问题进行软件开发和相关的测试,接下来分部分进行展开描述。2.1 安全体系实现机制在本部分将对企业移动应用中的安全问题以及湖南移动企业移动应用安全体系实现机制进行介绍。2.1.1 企业级移动应用平台安全基础体系随着企业级移动信息化工作的不断深化,需要对基础之上的功能提出更高要求。针对企业级移动信息化的特殊性需求,例如多种智能手机操作系统共存,多样的移动终端设备,企业不断
11、变化的员工数量,以及员工的终端里所装的不同程序,这些对企业IT管理人员提出了众多挑战,企业组织和企业用户将会面临如何保证企业数据和用户数据的安全性、如何保护企业级移动传输的消息、如何确保应用程序的有效可信等一系列安全问题。与此同时,外界的环境也在发生着变化,根据相关报道Android设备的新恶意软件数量在2011第二季度劲升76%,专业的安全公司McAfee也在2011年9月份推出了专业的企业级移动应用软件。而在国内,工信部也正在组织有关部门制订移动智能终端管理办法,完善移动智能终端的个人信息安全管理。结合企业移动应用的实际情况,以新环境下企业级移动信息化建设为契机,湖南移动开展了企业级移动信
12、息化基础安全机制的研究。根据常见的企业级移动信息化所面临的安全威胁并结合湖南移动移动办公的相关需求,至少有以下几点安全问题: 非法人员的通过智能终端对企业应用的恶意访问和操作; 可使用企业级移动应用的智能终端的遗失或被盗所带来的数据安全问题; 企业级应用程序可能包含恶意代码; 保证智能终端安全接入企业应用网络; 企业级移动应用访问过程中可能遭遇黑客攻击;针对以上的安全问题,经过深入研究,对于企业级移动应用安全基础体系,按照用户的强认证和授权、数据存储的安全和加密、异常情况下数据的安全处理、数据链路的加密和数据传输的安全四个部分, 共分为八方面的建设目标;除此之外还有分段的网络体系架构、手机端对
13、应用程序的控制等内容。由此得出企业级移动应用支撑平台基础安全功能架构如下图所示。图1.企业级移动应用支撑平台安全基础体系如上图所示,需要在企业级移动信息化中实现以下安全功能:1用户的强认证和授权 系统层的基于强密码的用户登录/接入 在企业级移动应用体系中的统一用户认证和权限管理;2数据存储的安全和加密 应用相关数据在客户端存储安全/加密; 企业级移动应用体系元数据和配置数据的安全; 企业级移动应用体系下发的IT策略的数据安全;3数据链路的加密和数据传输的安全 设备/客户端和应用/服务器两端,系统级数据链路的加密和数据传输安全 应用访问/接入相关数据的传输安全4异常情况下数据的安全处理 OTA模
14、式下移动设备相关数据的远程擦除(包括应用数据及系统存储两个方面)2.1.2 安全场景分析前一部分提出了企业级移动应用平台的安全基础体系,对于要实现的四大安全功能,在具体的应用场景中分别体现在以下三个有机部分上:u 企业用户手持的移动智能终端u 部署在企业内网的企业移动应用支撑平台服务器EMASP Serveru 组织内部各有机部分的之间的安全连接移动智能终端代表面向商务应用市场的智能移动设备,用户除了可以接收、查看、撰写电子邮件外,还具备查看 Office 文档、查询企业通讯录,以及听音乐、看视频等工作和娱乐功能。 EMASP Server是部署在企业内网的服务器软件,负责将部署在智能终端终端
15、的企业移动应用和企业内部信息系统,如邮件服务器、即时消息服务器、OA和CRM等相连。同时,把部署在企业内网的EMASP Server和移动运营商网络中归属该企业的智能终端以及EMASP Server与企业内网的各项应用服务进行连接,从而实现有线和无线的互联。2.1.3 实现机制考虑以上安全需求以及企业级移动应用平台安全基础体系的功能架构,对应在整个企业级移动信息化生态体系中的实现途径如下图所示:图2 企业级移动应用平台安全体系实现机制其中上图中的编号所代表的示意分别为:1. 智能终端安全性2. 保护与智能终端相关的连接3. 加密EMASP Server与智能终端间传输的数据4. 保护应用服务器
16、与EMASP Server的安全连接5. 管理EMASP Server的安全性6. 保护存储在EMASP Server组织环境中的数据如图所示,所有的安全场景都是建立在智能终端和EMASP Server这两个安全模块的基础之上,而安全体系中的四大安全功能都将体现在这些安全场景中。在企业级移动应用支撑平台安全体系实现机制中,使用了以下安全手段和技术:安全策略、认证、数字签名、应用层、传输层安全协议以及加密等安全手段和技术,其中涉及的加密、认证和数字签名算法包括3DES、AES、RC4、ECC、PKCS #5、密钥交换DH、SPEKE、SHA、HMAC等。因此在后续的研究中,安全功能的实现将分别从
17、智能终端、平台内的连接以及EMASP Server来做分析。2.1.4 功能实现企业级移动应用平台安全体系旨在防止第三方(包括无线服务提供商)访问组织可能具有敏感性的信息。为帮助保护通过无线网络传输的数据,EMASP Server和智能终端使用加密手段来对其间所有点传输的数据进行保护。企业移动应用平台的安全功能实现主要包括以下三部分:一、 智能终端安全性n 终端激活 安全激活智能终端n 本地安全 通过IT策略管理智能终端 通过加密保护智能终端上的数据n 第三方扩展 管理第三方应用程序 保护Bluetooth连接 保护Wi-Fi连接安全二、 企业级移动应用安全平台的连接安全n 应用服务器与EMA
18、SP Server 安全连接n 智能终端安全连接 智能终端通过EMASP Server访问网络 智能终端通过其他方式连接Internetn 连接数据加密三、 EMASP Server安全性n EMASP Server安全特性 IT安全策略 配置允许列表 分段网络体系架构n 数据安全保护 应用服务器数据安全 EMASP Server 配置安全 IT安全策略数据安全通过以上这些方面从而实现的企业级移动应用平台的安全功能可以归纳为以下几点:v 数据保护:企业级移动应用安全平台可保护组织中所有点间传输的数据及组织内部组件存储的数据。对智能终端上数据,需用密码、智能卡或同时使用两者对智能终端进行身份验证
19、。v 密钥保护:智能终端可保护存储在其上的加密密钥及与加密密钥相关的内存信息。智能终端在智能终端被锁定时对加密密钥进行加密。v 控制连接:企业级移动应用安全平台可控制智能终端的蓝牙连接和从采Wi-Fi技术的智能终端到企业Wi-Fi网络的连接。还可控制能连接到EMASP Server的智能终端v 保护用于个人及工作用途的终端:当组织允许终端同时用于个人和工作用途时,企业级移动应用安全平台具有: 允许组织控制对终端上组织数据和应用程序的访问 帮助阻止危及组织数据 在用户访问个人数据和工作数据时,向其提供统一体验 在用户离开组织时,允许组织从个人设备删除组织数据和应用程序v 控制终端行为:可通过向智
20、能终端发送服务器对终端管理命令、IT安全策略和应用程序控制策略来控制终端行为 可发送服务器对终端管理命令,以便锁定终端、永久删除工作数据、永久删除终端 用户信息和应用程序数据以及将终端设置恢复为默认值 向终端发送IT安全策略,以更改安全设置 可发送应用程序控制策略到终端以控制第三方应用程序是否可用或连接到终端接下来对以上安全功能作详细介绍2.1.4.1 智能终端安全性2.1.4.1.1 终端安全激活用户收到或购买了新的智能终端,需要IT部门进行激活以使用企业级应用。智能终端可以使用系统创建的激活密码生成设备传输密钥,同时对EMASP Server和服务器将互相进行身份验证。 1) 通过无线网络
21、安全激活智能终端系统在EMASP Server上创建激活密码,并告知用户。还可使用IT安全策略配置密码要求(如持续时间、长度和强度),以指定密码样式和阻止特定密码。智能终端可使用激活密码生成设备传输密钥,设备传输密钥可验证用户的身份,旨在保护EMASP Server和智能终端之间的安全通信。2.1.4.1.2 智能终端本地安全性1) 通过IT策略管理智能终端 A. IT安全策略概述应用场景:EMASP Server将IT安全策略分配给智能终端以满足组织的安全策略需求以及设备用户的需求,实现方式一般为下发(可选执行)以及强制执行。IT安全策略按功能可划分为以下八个策略组:IT安全策略组织预配置策
22、略组全局策略组应用程序策略组外设策略组密钥策略组安全策略组证书策略组连接策略组 B. IT安全策略示例重置智能终端设备密码应用场景:防止智能终端在没有设备密码或EMASP Server还未为终端生成IT安全策略私钥的情况下的基于硬件的攻击恢复出内容保护密钥;防止EMASP Server访问潜在恶意用户可用来恢复内容保护密钥的任何数据。解决方案:配置EMASP Server对智能终端的策略,用以远程重置智能终端密码。 说明:EMASP Server将”指定新设备密码并锁定设备”的策略发送到智能终端后, 执行如下操作用以重置终端密码:1. 使用IT安全策略公钥和素域中NIST推荐的521位椭圆曲线
23、来生成加密密钥2. 使用加密密钥和新的设备密码(也是加密的)对内容保护密钥进行加密3. 将重建加密密钥所需的数据发送至智能终端重置时智能终端,不会提示用户旧的终端密码。 C. IT安全策略示例保护丢失或被盗的智能终端应用场景:当智能终端丢失和被盗时,须采取措施以防终端数据泄漏。解决方案:EMASP Server 可通过发送服务器端对终端的IT管理命令保护智能终端的敏感数据。例如,可使用这些命令来锁定终端,永久删除工作数据、用户信息和应用程序数据,并将终端设置返回为默认值。IT管理命令说明Specify new device password and lock device(指定新设备密码并锁定
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 面向 新型 智能手机 企业级 移动 应用 平台 MES 体系 研究 系统 开发
链接地址:https://www.31ppt.com/p-2394519.html