




已閱讀5頁,還剩2頁未讀, 繼續(xù)免費閱讀
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
論電子政務(wù)信息系統(tǒng)安全保障體系2002-09-06摘要電子政務(wù)的實施為政府和組織承擔(dān)的公共管理和服務(wù)實現(xiàn)電子化、網(wǎng)絡(luò)化和透明、高效開辟了廣闊的空間。然而電子政務(wù)信息系統(tǒng)的安全問題也變得更加突出、嚴(yán)重。認(rèn)識電子政務(wù)信息系統(tǒng)安全的威脅,把握系統(tǒng)安全的影響因素和要求,建設(shè)系統(tǒng)安全保障體系,對保證電子政務(wù)的有效運行具有重要意義。所謂電子政務(wù)是指政府運用現(xiàn)代電腦和網(wǎng)絡(luò)技術(shù),將其承擔(dān)的公共管理和服務(wù)職能轉(zhuǎn)移到網(wǎng)絡(luò)上進(jìn)行,同時實現(xiàn)政府組織結(jié)構(gòu)和工作流程的重組優(yōu)化,超越時間、空間和部門分隔的制約,向社會提供高效優(yōu)質(zhì)、規(guī)范透明和全方位的管理與服務(wù)。電子政務(wù)的實施使得政府事務(wù)變得公開、高效、透明、廉潔和信息共享,與此同時,也使得政務(wù)信息系統(tǒng)安全問題更加突出和嚴(yán)重,影響電子政務(wù)信息系統(tǒng)功能的發(fā)揮,甚至對政府部門和社會公眾產(chǎn)生危害,嚴(yán)重的還將對國家信息安全乃至國家安全產(chǎn)生威脅。因此,從分析電子政務(wù)信息系統(tǒng)的構(gòu)成與特點出發(fā),認(rèn)識電子政務(wù)信息系統(tǒng)安全的重要性,把握電子政務(wù)信息系統(tǒng)安全的影響因素和要求,建設(shè)電子政務(wù)信息系統(tǒng)安全的保障體系是發(fā)展電子政務(wù)的關(guān)鍵所在,具有極其重要的意義。1電子政務(wù)信息系統(tǒng)信息系統(tǒng),即信息傳遞交流系統(tǒng),一般是指將信息從信息源傳遞給有關(guān)用戶的職能系統(tǒng)。信息系統(tǒng)的發(fā)展與信息處理技術(shù)的進(jìn)步密切相關(guān)。信息系統(tǒng)的功能、效率,均取決于信息處理、傳遞技術(shù)的先進(jìn)與否。電子政務(wù)與傳統(tǒng)政務(wù)活動相比,其優(yōu)勢就是借助現(xiàn)代信息技術(shù)和信息系統(tǒng)實現(xiàn)信息的有效流動。實質(zhì)上,電子政務(wù)的發(fā)展就是基于電子政務(wù)信息系統(tǒng)的完善和發(fā)展。11系統(tǒng)的構(gòu)成所謂電子政務(wù)信息系統(tǒng)是一個基于網(wǎng)絡(luò)的,符合Internet技術(shù)標(biāo)準(zhǔn)的面向政府機(jī)關(guān)內(nèi)部、其它政府機(jī)構(gòu)、企業(yè)以及社會公眾的信息服務(wù)和信息處理系統(tǒng)。它由政府部門內(nèi)部電子化、網(wǎng)絡(luò)化政務(wù)信息子系統(tǒng),政府部門之間通過網(wǎng)絡(luò)進(jìn)行的政務(wù)信息子系統(tǒng),政府部門與社會和公眾之間通過網(wǎng)絡(luò)進(jìn)行的政務(wù)信息子系統(tǒng)組成,其系統(tǒng)構(gòu)成包括:1個信息資源中心+3個信息管理模塊。如圖1所示:圖1電子政務(wù)信息系統(tǒng)構(gòu)成在電子政務(wù)信息系統(tǒng)中,以政府辦公業(yè)務(wù)綜合信息資源中心為政務(wù)平臺,連接政府部門辦公業(yè)務(wù)信息管理模塊,各級政府辦公業(yè)務(wù)信息管理模塊,面向社會公眾的綜合服務(wù)信息管理模塊。這三個信息管理模塊分別于政府辦公業(yè)務(wù)綜合信息資源中心相連,又彼此相連,使政務(wù)信息通過網(wǎng)絡(luò)形成三個循環(huán),從而構(gòu)成電子政務(wù)信息系統(tǒng)的總框架。12系統(tǒng)的特點電子政務(wù)信息系統(tǒng)是一個以計算機(jī)網(wǎng)絡(luò)技術(shù)為基礎(chǔ),以共享、交流、協(xié)作為核心,以政務(wù)的信息流、工作流相對集成為基本結(jié)構(gòu)的系統(tǒng),其特點主要表現(xiàn)為:1)開放。指在法律允許范圍內(nèi)政府信息的公開和可獲得性,以及管理和溝通渠道公開,便于公眾獲得政府信息,辦事和監(jiān)督。2)協(xié)同。在電子政務(wù)信息系統(tǒng)中,政府機(jī)構(gòu)的每一個部門,由網(wǎng)絡(luò)連接起來協(xié)同工作,打破了地域、層級、部門的限制,促使政府組織和職能的整合,讓政府部門之間的信息能夠流通、共享,使公眾享受到無組織邊界的政治服務(wù)。3)交互。系統(tǒng)保證任何個人、企業(yè)和團(tuán)體組織,都可以直接通過交互式的技術(shù)手段表達(dá)和傳遞信息,政府與公眾和企業(yè)等團(tuán)體組織可以直接地交流溝通。4)服務(wù)。電子政務(wù)信息系統(tǒng)最突出的功能便是提供信息服務(wù)。這種理念使得公眾和企業(yè)等團(tuán)體組織成為政府機(jī)構(gòu)的服務(wù)的客戶,政府要確定服務(wù)標(biāo)準(zhǔn),向客戶作出承諾,政府職能由控制型轉(zhuǎn)向為控制服務(wù)型。5)直通。電子政務(wù)信息系統(tǒng)通過計算機(jī)網(wǎng)絡(luò)減少中間環(huán)節(jié),尋求最佳途徑,保證信息交換的“直通”,確保信息暢通。13系統(tǒng)的結(jié)構(gòu)模型電子政務(wù)信息系統(tǒng)是一個復(fù)雜的技術(shù)化體系,從表現(xiàn)形態(tài)看是由包括終端系統(tǒng)、局域網(wǎng)、廣域網(wǎng)、通過廣域網(wǎng)組成的專用網(wǎng)、虛擬網(wǎng)、因特網(wǎng)等一系列實體組成,從結(jié)構(gòu)描述的角度看,應(yīng)包含基礎(chǔ)設(shè)施、體系結(jié)構(gòu)和基礎(chǔ)功能三部分。其結(jié)構(gòu)模型可由圖2描述:圖2電子政務(wù)信息系統(tǒng)結(jié)構(gòu)模型2電子政務(wù)信息系統(tǒng)安全電子政務(wù)信息系統(tǒng)通過政務(wù)信息的共享、交流、協(xié)作,使電子政務(wù)的管理活動成為電子政務(wù)的增值過程:通過該系統(tǒng)實現(xiàn)政府在政治、經(jīng)濟(jì)、社會、生活等領(lǐng)域的管理服務(wù)職能;實現(xiàn)政府決策信息的發(fā)布與存取,支持決策活動:實現(xiàn)辦公業(yè)務(wù)信息交流和交互式處理,支持政務(wù)執(zhí)行活動,以完成政務(wù)活動的全過程。然而,電子政務(wù)信息系統(tǒng)功能的發(fā)揮,是建立在系統(tǒng)安全、有效的基礎(chǔ)上的,電子政務(wù)信息系統(tǒng)的安全是實現(xiàn)系統(tǒng)功能的關(guān)鍵所在。21系統(tǒng)安全的內(nèi)容要求電子政務(wù)信息系統(tǒng)是基于網(wǎng)絡(luò)的信息系統(tǒng),其安全內(nèi)容十分廣泛,安全要求各不相同。從網(wǎng)絡(luò)層次看,包括1)可靠性。即保證網(wǎng)絡(luò)和信息系統(tǒng)隨時可用,運行過程中不出現(xiàn)故障,若遇意外打擊能夠盡量減少損失并盡快恢復(fù)正常;2)可控性。即保證營運者對網(wǎng)絡(luò)和信息系統(tǒng)有足夠的控制和管理能力;3)互操作性。即保證協(xié)議和系統(tǒng)能夠聯(lián)接:4)可計算性。即保證準(zhǔn)確跟蹤實體運行達(dá)到審計和識別的目的等。從信息層次看,包括1)信息的完整性。即保證信息的來源、去向、內(nèi)容真實無誤:2)保密性。即信息不會被非法泄露擴(kuò)散;3)不可否認(rèn)性。即保證信息的發(fā)送和接收者無法否認(rèn)自己所做過的操作行為等。從設(shè)備層次看,包括質(zhì)量保證、設(shè)備備份、物理安全等。從經(jīng)營管理層次看,包括人員可靠、規(guī)章制度完善等。22系統(tǒng)安全的相關(guān)因素電子政務(wù)信息系統(tǒng)的安全取決于特定的安全環(huán)境。安全環(huán)境包含社會環(huán)境、技術(shù)環(huán)境和物理自然環(huán)境。社會環(huán)境指各種社會組織機(jī)構(gòu)和人員。技術(shù)環(huán)境指信息系統(tǒng)的技術(shù)因素,包括:硬件設(shè)施、軟件設(shè)施、網(wǎng)絡(luò)結(jié)構(gòu)、局域網(wǎng)、信息流、信息存取方式、信息生成、信息處理、信息傳輸、信息存儲、安全人員管理和技術(shù)安全管理等。物理自然環(huán)境是指來自物理基礎(chǔ)支持能力和自然環(huán)境的變化。電子政務(wù)信息系統(tǒng)的安全風(fēng)險,來源于社會環(huán)境的威脅、技術(shù)壞境的脆弱和物理自然環(huán)境的惡化。社會環(huán)境的威脅方其主體是個人、組織和國家三個層次。其具體攻擊手段主要有:1)中斷。即攻擊系統(tǒng)的可用性,破壞系統(tǒng)中的硬件、硬盤、線路、文件系統(tǒng),使系統(tǒng)不能正常工作;2)刪改。即攻擊系統(tǒng)的完整性,刪改系統(tǒng)中數(shù)據(jù)內(nèi)容,修正消息次序、時間(延時或重放):3)竊取。即攻擊系統(tǒng)的機(jī)密性,通過搭線和電磁泄露等手段造成泄露,或根據(jù)竊取信息的大小變化,交換頻次的統(tǒng)計分析,獲取有價值的情報:4)偽造。且口攻擊系統(tǒng)的真實性,將偽造的虛假信息注入系統(tǒng),假冒合法人接入系統(tǒng),重放截獲的合法消息實現(xiàn)非法目的,否認(rèn)消息的接收或發(fā)送等。技術(shù)環(huán)境的脆弱性來源于信息系統(tǒng)技術(shù)上和管理上的缺陷。典型的缺陷和安全隱患有:1)缺陷或漏洞。指信息系統(tǒng)中各組成部分和整個網(wǎng)絡(luò)在設(shè)計時,由于考慮不周或者是設(shè)計者本身的技術(shù)能力限制,在設(shè)計、開發(fā)、制造和施工時無意識地留下可供攻擊者開發(fā)利用的一些特性。從系統(tǒng)集成、網(wǎng)絡(luò)設(shè)計到計算機(jī)各個元器件、網(wǎng)絡(luò)設(shè)備、安全專用設(shè)備、操作系統(tǒng)、網(wǎng)絡(luò)協(xié)議、應(yīng)用軟件等都可能存在缺陷或漏洞:2)后門。指在各種軟硬件中有意或無意中留下的特殊代碼,通過這些代碼可以獲得軟硬件設(shè)備的標(biāo)識信息或進(jìn)入操作系統(tǒng)特權(quán)控制的信息。如目前的Pentium中就留有自動傳送計算機(jī)有關(guān)硬件方面的信息:微軟的Windows就有兩套密鑰等。物理自然環(huán)境惡化是指系統(tǒng)物理基礎(chǔ)的支持能力下降或消失,包括電力供應(yīng)不足或中斷、電壓波動、靜電或強(qiáng)磁場的影響,以及自然災(zāi)害的發(fā)生等。3電子政務(wù)信息系統(tǒng)安全保障體系電子政務(wù)信息系統(tǒng)存在著來自社會環(huán)境、技術(shù)環(huán)境和物理自然環(huán)境的安全風(fēng)險,其安全威脅無時無處不在。對于電子政務(wù)信息系統(tǒng)的安全問題,不能企圖單憑利用一些集成了信息安全技術(shù)的安全產(chǎn)品來解決,而必須考慮技術(shù)、管理和法律的因素,全方位地、綜合解決系統(tǒng)安全問題,建立電子政務(wù)信息系統(tǒng)安全保障體系。31安全保障體系模型電子政務(wù)信息系統(tǒng)安全保障體系應(yīng)該是一個在充分分析系統(tǒng)安全風(fēng)險因素的基礎(chǔ)上,通過制定系統(tǒng)安全策略和采取先進(jìn)、科學(xué)、適用的安全技術(shù)能對系統(tǒng)實施安全防護(hù)和監(jiān)控,使系統(tǒng)具有靈敏、迅速的恢復(fù)響應(yīng)和動態(tài)調(diào)整功能的智能型系統(tǒng)安全體系。其模型可用公式表示為:系統(tǒng)安全=風(fēng)險評估+安全策略+防御體系+實時檢測+數(shù)據(jù)恢復(fù)+安全跟蹤+動態(tài)調(diào)整其中,風(fēng)險評估是對系統(tǒng)安全風(fēng)險因素進(jìn)行的分析和報告,是安全策略制定的依據(jù);安全策略是系統(tǒng)安全的總體規(guī)劃和具體措施,是整個安全保障體系的核心和綱要:防御體系是根據(jù)系統(tǒng)存在的各種安全漏洞和安全威脅所采用的相應(yīng)的技術(shù)防護(hù)措施,是安全保障體系的重心所在;實時檢測是隨時監(jiān)測系統(tǒng)的運行情況,及時發(fā)現(xiàn)和制止對系統(tǒng)進(jìn)行的各種攻擊;數(shù)據(jù)恢復(fù)是在安全防護(hù)機(jī)制失效的情況下,進(jìn)行應(yīng)急處理和響應(yīng),及時地恢復(fù)信息,減少被攻擊的破壞程度,包括備份、自動恢復(fù)、確?;謴?fù)、快速恢復(fù)等:安全跟蹤是指記錄和分析安全審計數(shù)據(jù),檢查系統(tǒng)中出現(xiàn)的違規(guī)行為,判斷是否違反法規(guī),為改進(jìn)系統(tǒng)和實施法律提供依據(jù):動態(tài)調(diào)整旨在為改善系統(tǒng)性能而引入的智能反饋機(jī)制,使系統(tǒng)表現(xiàn)出動態(tài)免疫力,取得較好的安全防護(hù)效果。在此安全保障體系模型中,“風(fēng)險評估+安全策略”體現(xiàn)了管理因素,“防御體系+實時檢測+數(shù)據(jù)恢復(fù)”體現(xiàn)了技術(shù)因素,“安全跟蹤”則體現(xiàn)了法律因素,并且系統(tǒng)還具備動態(tài)調(diào)整的反饋功能,使得該體系模型能夠適應(yīng)系統(tǒng)的動態(tài)性,支持信息系統(tǒng)安全性的動態(tài)提升。32安全保障體系方案電子政務(wù)信息系統(tǒng)安全保障體系的目標(biāo)是:網(wǎng)絡(luò)層安全、系統(tǒng)層安全和應(yīng)用層安全。不同的層次,其安全內(nèi)容、要求各有差異,因此,各層次安全保障方案的制定也應(yīng)該是不盡相同的,其安全保障體系的層次結(jié)構(gòu)如圖3所示:圖3系統(tǒng)安全保障體系的層次結(jié)構(gòu)然而,無論是哪一層次的安全保障方案,都涉及到方案的制定者和實施者即人和方案的保護(hù)對象即系統(tǒng)環(huán)境,都應(yīng)該包含技術(shù)保護(hù)方式和管理保護(hù)方式,在實際規(guī)劃系統(tǒng)安全保障方案時應(yīng)將技術(shù)保護(hù)方式和管理保護(hù)方式分布在不同的層次中實現(xiàn),建立一個全面、科學(xué)、實用的系統(tǒng)安全保障體系。其系統(tǒng)安全保障體系結(jié)構(gòu)如圖4所示:圖4系統(tǒng)安全保障體系結(jié)構(gòu)在電子政務(wù)信息系統(tǒng)安全保障體系結(jié)構(gòu)中,首先要健全系統(tǒng)安全保障的法律法規(guī),強(qiáng)化電子政務(wù)信息系統(tǒng)安全的法制管理。迄今為止,世界上很多國家制定了與信息安全有關(guān)的法律法規(guī),一些國家還制定了專門的政府信息安全保護(hù)方面的法律法規(guī),如英國的官方信息保護(hù)法、俄羅斯的聯(lián)邦信息、信息化和信息保護(hù)法等。我國雖然頒發(fā)了一些與信息安全有關(guān)的法律法規(guī),卻很零散,還沒有關(guān)于電子政務(wù)信息安全的專門法規(guī)。今后,在完善信息安全法律法規(guī)的同時,還應(yīng)該加大執(zhí)法力度,嚴(yán)格執(zhí)法,為電子政務(wù)信息安全提供法律保障。這一目標(biāo)的實現(xiàn)不僅需要政府組織的努力,更要國家立法機(jī)構(gòu)的參與和支持。因此,這個層面是安全保障的頂層。安全組織包括建立健全組織體系,明確負(fù)責(zé)安全管理的主要領(lǐng)導(dǎo)、主管部門、技術(shù)支持部門和宣傳、保衛(wèi)部門。制定系統(tǒng)安全保障方案,實施安全宣傳教育、安全監(jiān)管和安全服務(wù)。發(fā)達(dá)國家一般都建立有信息安全管理機(jī)構(gòu),美國安全委員會下設(shè)了國家保密政策委員會和信息系統(tǒng)安全保密委員會;英、法等國家建立了“國家信息安全委員會”:德國成立了“國家信息安全局”。我國設(shè)置信息安全管理機(jī)構(gòu)可采用建立專門信息安全管理機(jī)構(gòu)或在現(xiàn)有的安全部門下設(shè)立信息安全管理分支機(jī)構(gòu)。安全宣傳教育主要是指利用各種方式對公務(wù)員以及全社會進(jìn)行信息安全意識的培養(yǎng)和信息安全知識的普及,樹立信息安全第一的思想,同時倡導(dǎo)信息倫理,提高公務(wù)員和公民的信息安全自律水平。安全監(jiān)管強(qiáng)調(diào)通過管理手段實現(xiàn)管理方式的安全保護(hù),主要內(nèi)容包括人員管理、設(shè)備管理、軟件管理、介質(zhì)管理、密鑰管理、口令管理、文檔管理等。安全服務(wù)主要是通過各種技術(shù)手段實現(xiàn)技術(shù)層次的安全保護(hù),主要技術(shù)包括主機(jī)監(jiān)控、網(wǎng)絡(luò)監(jiān)控、身份驗證、數(shù)字簽名、訪問控制、攻擊監(jiān)測、審計跟蹤等。安全防御就是通過分析網(wǎng)絡(luò)結(jié)構(gòu)和應(yīng)用情況,在與公共網(wǎng)絡(luò)連接的關(guān)鍵點上設(shè)置安全屏障,在局域網(wǎng)的不同級別子網(wǎng)之間放置安全屏障。安全屏障包括安全通道、安全隧道和安全門道。主要的安全技術(shù)有防火墻技術(shù)、安全路由器技術(shù)和信道加密技術(shù)等。安全基礎(chǔ)考慮構(gòu)成系統(tǒng)實體的安全和實體環(huán)境的物理安全。它包括網(wǎng)絡(luò)設(shè)備、服務(wù)器、工作站、操作系統(tǒng)、數(shù)據(jù)庫的安全,以及機(jī)房場地、信息存儲場地和器具符合國家規(guī)定的標(biāo)準(zhǔn)和具有完善的防護(hù)措施等。參考文獻(xiàn):1張坤,馬力,徐亞非復(fù)雜信息系統(tǒng)安全保障體系的研究中國管理科學(xué),2000(11)2婁策群保障電子政府信息安全是政策選擇情報科學(xué),2002(5)3曹凌,耿鵬電
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 網(wǎng)絡(luò)管理員基礎(chǔ)培訓(xùn)課程
- 中班健康:認(rèn)識肚臍
- 工程公司內(nèi)部培訓(xùn)
- 10kv配網(wǎng)帶電作業(yè)培訓(xùn)
- 園長培訓(xùn):如何應(yīng)對幼兒分離焦慮
- 無人機(jī)輔助車隊運輸合同范本
- 跨國車輛損傷賠償及國際物流合同
- 文化創(chuàng)意步行街個人店鋪租賃與創(chuàng)意產(chǎn)業(yè)發(fā)展合同
- 互聯(lián)網(wǎng)企業(yè)財務(wù)人員客戶信息保密責(zé)任合同
- 餐飲企業(yè)品牌推廣合作經(jīng)營協(xié)議
- 保險課堂-兒童教育金保險課件
- 藥物配伍禁忌查詢表
- 水 泵 安 裝 記 錄
- 大健康產(chǎn)業(yè)商業(yè)計劃書
- GB∕T 7528-2019 橡膠和塑料軟管及軟管組合件 術(shù)語
- 常州市機(jī)械行業(yè)安管考試題庫
- 門店日常衛(wèi)生檢查表
- FANUC機(jī)器人R-2000iA機(jī)械單元維護(hù)手冊
- 槽邊排風(fēng)罩的設(shè)計計算
- 機(jī)動車維修經(jīng)營備案表
- 超星爾雅學(xué)習(xí)通《國際金融》2020章節(jié)測試含答案(上)
評論
0/150
提交評論