虚拟仿真平台在高校的教学和科研中发挥着越来越重要的作用,其能够模拟各种复杂、危险的实验场景,可在科研中提供高效、便捷、高精度的模拟环境。然而,高校虚拟仿真实验平台由于涉及大量人员、教学和科研数据,一旦遭受网络攻击,可能会导致个人隐私泄露、数据泄露或损坏、系统瘫痪等严重后果,其网络安全问题日益凸显。本文以华中师范大学为例,介绍该校如何以双项目经理制为抓手,探索虚拟仿真实验平台安全保障方案的做法和经验。
面临的网络安全风险
虚拟仿真实验平台大多采用前后端分离架构:前端利用响应式设计,通过应用软件或浏览器,提供用户界面和交互式操作;后端在数据库系统支持下,提供API接口供前端调用,负责处理业务逻辑、前端数据存储和通信。
这一架构下,面临的网络安全风险主要有六类:
1.数据泄露风险:黑客攻击导致服务器或数据库被入侵,个人和实验平台中的敏感信息泄露。
2.系统漏洞威胁:黑客可能利用软件、操作系统、网络协议等漏洞,获取系统控制权或执行恶意代码,实施中间人攻击、拒绝服务等。
3.恶意软件攻击:病毒、木马、勒索软件等感染系统文件和数据,窃取账号密码、控制用户计算机或对系统进行破坏,导致系统运行缓慢、数据丢失或系统崩溃。
4.网络攻击威胁:DDoS攻击、SQL注入攻击、跨站脚本攻击(XSS)等,瘫痪系统影响可用性,恶意获取或修改数据库中的数据,窃取用户信息或其他恶意操作。
5.身份认证和访问控制风险:弱密码问题、认证机制漏洞、访问控制不当,可能导致被暴力破解、字典攻击,会话劫持、Cookie篡改,越权访问或执行关键操作。
6.第三方服务风险:供应商安全或接口安全问题,可能导致平台数据泄露或受到攻击。
漏洞现状与成因剖析
通过对华中师范大学2020年至2022年的漏洞及通报情况进行统计:虚拟仿真实验平台的渗透测试高危漏洞数量平均值为2.17个,被上级部门通报的比例为14.4%;而一般信息系统的相应数值则分别为1.23个和9.7%。可见,虚拟仿真实验平台高危漏洞比例和被通报比例远高于一般信息系统。究其原因主要有两方面:
● 身份认证方面
平台用户群体广泛,包括教师、学生、科研人员等,且常常不限于本校师生,难以实行统一身份认证,账号泄露风险比一般信息系统大很多;高校虚拟仿真实验平台用户的网络安全意识和技能水平参差不齐,也增加了防范难度。
● 文件上传方面
一般的高校信息系统文件上传功能较单一,而虚拟仿真实验平台允许上传程序代码、可执行脚本、文档、多媒体等丰富类型文件,可能被恶意利用,需要更严格完善的核查机制,如上传内容检查、文件重命名、路径随机化和权限设置等。
此外,对2021年1月至2023年11月CNVD漏洞平台的虚拟仿真实验平台漏洞数据统计(不包括弱口令漏洞及暴力破解等类型漏洞)显示,被利用的漏洞大部分为文件上传、命令执行、权限绕过、逻辑漏洞等,是需重点防范的类型。
引入双项目经理制
为提升平台整体安全性,2023年,华中师范大学负责网络安全管理的信息化办公室与管理虚拟仿真实验项目申报的实验设备处合作,对所有项目实行双项目经理制:项目立项后,增加一名信息化部门的网络安全工程师作为安全经理,承担项目开发、测试、运行过程中的安全管理工作。
具体工作内容包括四个方面:
● 安全需求分析
安全经理、项目经理和项目团队紧密合作,对平台业务需求深入分析,识别潜在的网络安全需求,尤其针对突出的文件上传问题和缺乏统一身份认证的问题,增加更多文件上传核查和多因素认证要求,并将安全需求整合到项目整体需求文档中,避免安全需求与业务需求脱节。
● 安全技术选型与实施控制
安全经理审核团队选择的系统框架,避免选用频繁出现严重安全漏洞的框架,确保框架具备完备的输入验证机制、身份认证和授权体系、加密支持及安全更新维护策略。同时对开发团队进行培训与监督,内容包括安全编码规范、零信任架构、最小权限原则等,监督开发团队是否使用IDE内置安全插件实时检查代码漏洞、是否存在SQL注入等常见安全问题,以及在自动化构建和测试中是否嵌入安全测试。
● 代码安全审计
项目开发完毕后,安全经理对项目代码进行安全审计。先是找出接收外部传入参数的文件,再跟踪变量传递过程,观察是否有变量传入高危函数、传递过程中是否有代码逻辑漏洞。审计可借助Fortify SCA、雳鉴SAST等工具提高效率,重点关注输入验证、文件上传、身份认证与授权、数据处理与存储、错误处理、代码逻辑与流程等。
● 关注供应链安全
建立安全情报共享机制,项目开发团队与上级部门共同参与,分享0day漏洞、攻击趋势等安全情报,提前采取防范措施,降低被攻击风险。
实践成效与推广价值
自2023年双项目经理制施行以来,每个虚拟仿真实验平台项目上线前都需要进行渗透测试。测试结果显示:新管理模式下,平均每个项目的高危漏洞检出数量从实施前的2.17个下降到1.35个;2023年至今,学校虚拟仿真实验平台的整体安全性得到了显著提升。
结语
从风险普查到成因剖析,再到双项目经理制的落地,华中师范大学把网络安全嵌入平台建设全过程,实现了高危漏洞显著下降、平台安全性显著提升的成效。
这一实践表明,制度化的安全前置与全程管控,是高校筑牢虚拟仿真平台安全防线的有效路径;同时也为高校同类平台的安全保障提供了可借鉴经验。
本文核心观点源于《中国教育网络》杂志2025年2-3月合刊《高校虚拟仿真实验平台网络安全保障方案》。作者:陈柳(武汉工程大学电气信息学院) 周伟(为华中师范大学信息化办公室)