[發明專利]基于ERP的數據安全維護系統有效
| 申請號: | 201410247135.8 | 申請日: | 2014-06-05 |
| 公開(公告)號: | CN103984907B | 公開(公告)日: | 2017-06-13 |
| 發明(設計)人: | 尤釗瑛;侯曉峰;馮秀玲;周慶春;胡文娟;林少鵬;李霄;彭曉風;趙昕;郭彤;賈竣 | 申請(專利權)人: | 中國海洋石油總公司 |
| 主分類號: | G06F21/64 | 分類號: | G06F21/64;G06Q10/06 |
| 代理公司: | 北京雙收知識產權代理有限公司11241 | 代理人: | 路遠 |
| 地址: | 100010 北*** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 基于 erp 數據 安全 維護 系統 | ||
技術領域
本發明涉及一種數據訪問控制裝置,特別是涉及事務處理中數據訪問權限的控制裝置。
背景技術
ERP系統中事務處理(Transaction processing)往往需要跨越多個業務應用模塊,整個事務處理過程需要由不同的事務代碼組成以完成相應的功能,對于涉及異構系統的離散的業務應用,ERP系統通用的事務處理模型基本可以滿足需求。但是對于大規模的集中式事務處理系統,ERP系統通用的事務處理模型存在數據訪問的安全隱患。
大集中模式下業務應用涉及的眾多事務處理過程中,組成業務的事務代碼通常要以實例(Instance)的形式分配給事務處理過程中的眾多角色,同一角色內的事務代碼實例形成具體的業務過程,根據業務需要分配給相應的用戶。在這個過程中沒有針對各個事務代碼實例的有效權限控制。這就造成用戶在利用業務完成相應流程時,有可能接觸到超越業務范圍的數據,甚至有可能對業務范圍外的數據進行修改。
以中海油ERP系統為例,集團公司ERP系統采用集中式架構,有利于實現最大程度的業務集成和共享,但是復雜的業務環境下并存大量的用戶,業務集中在一個環境中處理,管理上稍有不慎就會發生越權修改、越權訪問等問題,需要按照業務需求嚴格控制用戶權限。并且,隨著現代企業制度的逐步建立和完善,所屬單位(尤其是上市公司)的運營獨立性要求更加嚴格。如何在實現集團化管理的同時,保證所屬單位之間的數據安全,規避過度授權的問題,是集中模式ERP系統權限管理面臨的嚴峻挑戰。
事務代碼是啟動ERP系統功能操作的基本單位,每個事務代碼對應某一項功能操作。由于ERP系統常規的授權過程中,用戶權限設計和配置主要依靠顧問的個人經驗,控制效果難以保證。在這種情況下,過度授權問題只能通過權限反向測試才會被發現,但是受到項目實施進度、工作量以及人員重視程度等因素的影響,權限反向測試往往存在測試不充分甚至忽略的情況,最終難以發現過度授權問題。
隨著ERP實施和應用的不斷深入,由于“大集中的特殊性”所引發的權限問題逐漸暴露出來。過度授權問題包括集團管控數據被非法修改和跨單位越權訪問兩個方面,在復雜的業務環境下用戶權限管理面臨巨大挑戰。典型的過度授權現象從以下業務流程中有所表現:
MM(物料管理)模塊的物料主數據邏輯區分為一般視圖和其他視圖,其中一般視圖應該由集團統一維護。如果下屬單位用戶擁有物料主數據一般視圖的維護權限,這些主數據的集團管控將難以保證,對系統應用有嚴重影響。
FICO(財務會計和管理會計)模塊(內部訂單的實際結算),用于將訂單成本結轉到多個成本對象(包括其他業務模塊),操作復雜且涉及范圍廣。如果缺乏有效的權限控制,用戶有意無意的誤操作將導致FICO敏感數據的泄露和錯誤。
MM(物料管理)模塊用于批量更改數據的事務代碼,在讀取數據時由于缺少權限檢查,用戶可以查看系統中任何分支公司的采購訂單、采購申請等數據,存在泄密隱患。
PM(工廠維護)模塊,用于查看維修成本。如果沒有權限控制點,用戶可以查看任何公司任何設備的維修金額等敏感信息。
發明內容
本發明的目的是提供一種基于ERP的數據安全維護系統,解決各事務代碼實例化形成業務過程中,無法有效控制分配給用戶的業務處理各階段數據訪問權限的技術問題。
本發明的另一個目的是提供一種控制方法,利用基于ERP的數據安全維護系統,控制業務處理過程中用戶進行數據訪問時越權訪問的技術問題。
本發明的基于ERP的數據安全維護系統,包括權限索引裝置、事務代碼存儲裝置、角色任務存儲裝置和用戶分配裝置,其中:
權限索引裝置,用于存儲單一事務代碼運行時需要獲得的權限數據;
事務代碼存儲裝置,用于存儲形成完整事務處理過程所包括的事務代碼;
角色任務存儲裝置,用于存儲形成業務處理過程所包括的事務代碼實例和相應的權限控制參數;
用戶分配裝置,用于為業務處理過程中的用戶分配相應的角色任務。
所述權限索引裝置中包括事務代碼索引裝置和權限存儲器,其中:
事務代碼索引裝置,用于為組成業務處理過程的事務代碼建立唯一的索引值并存儲;
權限存儲器,用于將采集的一個事務代碼的部分權限數據分組并存儲;
一個事務代碼索引裝置對應若干個權限存儲器,權限存儲器存儲的部分權限數據的合集為該事務代碼在業務處理過程中確定的全部權限控制參數。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于中國海洋石油總公司,未經中國海洋石油總公司許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/201410247135.8/2.html,轉載請聲明來源鉆瓜專利網。
- 上一篇:一種自動除塵裝置
- 下一篇:一種動態密碼生成器及基于動態密碼生成器的認證裝置
- 數據顯示系統、數據中繼設備、數據中繼方法、數據系統、接收設備和數據讀取方法
- 數據記錄方法、數據記錄裝置、數據記錄媒體、數據重播方法和數據重播裝置
- 數據發送方法、數據發送系統、數據發送裝置以及數據結構
- 數據顯示系統、數據中繼設備、數據中繼方法及數據系統
- 數據嵌入裝置、數據嵌入方法、數據提取裝置及數據提取方法
- 數據管理裝置、數據編輯裝置、數據閱覽裝置、數據管理方法、數據編輯方法以及數據閱覽方法
- 數據發送和數據接收設備、數據發送和數據接收方法
- 數據發送裝置、數據接收裝置、數據收發系統、數據發送方法、數據接收方法和數據收發方法
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置
- 數據發送方法、數據再現方法、數據發送裝置及數據再現裝置





