前言:一篇好文章的誕生,需要你不斷地搜集資料、整理思路,本站小編為你收集了豐富的網(wǎng)絡(luò)等級保護(hù)條例主題范文,僅供參考,歡迎閱讀并收藏。
關(guān)鍵詞:電子公文電子政務(wù)互聯(lián)網(wǎng)
一、子公文及其特點
電子公文是指以電子形式表現(xiàn)的并通過網(wǎng)絡(luò)傳送的,用于政府機(jī)關(guān)相互之間聯(lián)系事務(wù)的專用文件。電子公文的特點是基于電腦和互聯(lián)網(wǎng)聯(lián)網(wǎng)的特性而產(chǎn)生的,因為電子公文的制作、發(fā)送及接收都需要通過電腦和互聯(lián)網(wǎng)這兩種媒介來進(jìn)行。首先是電腦,它的最大作用是將政府公文中所有具體的信息都進(jìn)行了數(shù)字化的改變,這里所說的數(shù)字化是指電腦將輸入的具體信息以“1”和“0”來進(jìn)行存儲和運作,這不像傳統(tǒng)的政府公文是以具體的書面形式來表示的。其次是互聯(lián)網(wǎng),互聯(lián)網(wǎng)將電腦里的數(shù)字化信息在各個政府機(jī)關(guān)之間迅速地傳送?;ヂ?lián)網(wǎng)本身有其特殊性,即公開性和全球性。所謂公開性是指任何人都可以自由地進(jìn)出互聯(lián)網(wǎng),而全球性是指信息在互聯(lián)網(wǎng)上的傳遞是沒有邊界障礙的。根據(jù)上述分析,較之傳統(tǒng)的政府公文,電子公文有以下幾個方面的特點:
(1)電子公文是一種數(shù)字化的、虛擬化的文件形式;(2)電子公文的傳送是在公開環(huán)境下,通過互聯(lián)網(wǎng)進(jìn)行的;(3)電子公文的傳送可以在各個地區(qū)、國家乃至全球范圍內(nèi)的政府之間進(jìn)行;(4)電子公文的廣泛應(yīng)用能夠極大地提高政府的辦事效率。
顯然,信息技術(shù)的發(fā)展給政府機(jī)構(gòu)帶來了一場深刻的變革。傳統(tǒng)的公文傳送方式使政府機(jī)構(gòu)背負(fù)著沉重的時間負(fù)擔(dān)和經(jīng)濟(jì)負(fù)擔(dān)。傳統(tǒng)公文在這一場變革中受到了電子公文這一新生事物的強(qiáng)有力的沖擊。電子公文的制作、發(fā)送和接收可以突破時間和空間的限制,給人們以快速和便捷??墒请娮庸漠吘故墙陙聿砰_始出現(xiàn)的新生事物,很多技術(shù)上的問題還有待解決。特別是,由于電子公文剛剛開始啟用,有關(guān)電子公文的法律紛爭還頗為鮮見。就世界范圍來說,還沒有專門的法律規(guī)范,也無強(qiáng)制性的原則可以遵循??梢哉f,其中還有很多值得研究的問題擺在我們的面前。
二、電子公文應(yīng)用中存在的安全問題
目前,電子公文應(yīng)用中出現(xiàn)的安全問題主要有:
1.黑客問題。黑客入侵網(wǎng)站的消息在近年被頻頻報道。以前黑客們往往挑選美國國防部和雅虎這些安全防范體系堪稱一流的硬骨頭啃。而隨著各種應(yīng)用工具的傳播,黑客已經(jīng)大眾化了,不像過去那樣非電腦高手不能成為黑客。如果安全體系不過硬的話,黑客便可以肆意截留、毀滅、修改或偽造電子公文,給政府部門帶來混亂。
2.電腦病毒問題。自電腦病毒問世幾十年來,各種新型病毒及其變種迅速增加,而互聯(lián)網(wǎng)的出現(xiàn)又為病毒的傳播提供了最好的媒介。不少新病毒直接利用網(wǎng)絡(luò)作為自己的傳播途徑。試想一個完整的電子政府體系中某個環(huán)節(jié)受到病毒感染而又沒有被及時發(fā)現(xiàn),電子公文系統(tǒng)全面癱瘓,那將會產(chǎn)生怎樣的后果?病毒的感染會使一些電子公文毀滅或送達(dá)延誤,整個電子政府將會指揮失靈、機(jī)構(gòu)運作不暢。
3.信息泄漏問題。目前,各大軟件公司生成的網(wǎng)管軟件使網(wǎng)絡(luò)管理員擁有至高無上的權(quán)利,可以方便地對網(wǎng)上每個政府用戶的各種使用情況進(jìn)行詳細(xì)的監(jiān)測。此外,網(wǎng)絡(luò)中存在不少木馬程序,如果使用不慎,就會把公文中的重要信息泄漏給他人。而某些大公司生產(chǎn)的軟件或硬件產(chǎn)品所帶的后門程序更可以使這些公司對政府用戶在網(wǎng)上的所作所為了如指掌。對政府而言,信息泄漏將會給其工作帶來麻煩,甚至?xí)<暗絿业恼巍⒔?jīng)濟(jì)及國防利益,有關(guān)的政府工作人員會因此被追究法律責(zé)任,這是絕對不能接受的。而對這些大公司的法律管制,對于在信息產(chǎn)業(yè)中處于弱勢地位的國家來說是根本無法解決的難題,但光靠處于優(yōu)勢地位的國家也是不行的,必須在國際范圍內(nèi)形成管制的合力。
三、電子公文安全體系法律制度建構(gòu)
1.科學(xué)的密鑰使用制度規(guī)范。密鑰是一種信息安全技術(shù),又稱加密技術(shù),該技術(shù)被廣泛應(yīng)用于電子商務(wù)和電子政務(wù)中。它包括兩種技術(shù)類型,即秘密密鑰加密技術(shù)和公開密鑰加密技術(shù)。其中秘密密鑰加密技術(shù)又稱對稱加密技術(shù)。倘利用此技術(shù),電子公文的加密和解密將使用一個相同的秘密密鑰,也叫會話密鑰,并且其算法是公開的。接收方在得到發(fā)送的加密公文后需要用發(fā)送方秘密密鑰解密公文。如果進(jìn)行公文往來的兩個政府能夠確保秘密密鑰交換階段未曾泄漏,那幺,公文的機(jī)密性和完整性是可以保證的。這種加密算法的計算速度快,已被廣泛地應(yīng)用于電子商務(wù)活動過程中。公開密鑰加密技術(shù)又稱為非對稱加密技術(shù)。這一技術(shù)需要兩個密鑰,即公開密鑰和私有密鑰。私有密鑰只能由生成密鑰對的一方政府掌握,而公開密鑰卻可以公開。用公開密鑰對公文進(jìn)行加密,只有用對應(yīng)的私有密鑰才能解密。用私有密鑰對數(shù)據(jù)進(jìn)行加密,只有用對應(yīng)的公開密鑰才能解密。此二種技術(shù)相比,顯然第二種技術(shù)的安全系數(shù)更大一些,但這種技術(shù)算法速度較慢。我們可以根據(jù)各種公文的秘密等級,采用不同的加密技術(shù)。對于一般的公文往來數(shù)量大且頻繁,不宜采用非對稱加密技術(shù),還有秘密等級較低的公文亦可采用對稱加密技術(shù)。而對那些重大的通知及秘密等級較高的公文則必須采用非對稱加密技術(shù)。凡違反上述技術(shù)性規(guī)范的要求造成公文泄密或是公文的完整性受到損害的,需追究其法律責(zé)任。
2.完善的政府證書管理制度。公文傳送過程中數(shù)據(jù)的保密性通過加密和數(shù)字簽名得到了保證,但每個用戶都有一個甚至兩個密鑰對,不同的用戶之間要用公開密鑰體系來傳送公文,必須先知道對方的公開密鑰。公文傳送中有可能發(fā)生以下情況:用戶從公鑰簿中查到的不是對方的公鑰,而是某個攻擊者冒充對方的假冒公鑰;或者公文互換的雙方在通訊前互換公鑰時,被夾在中間的第三者暗中改變。這樣的加密或簽名就失去了安全性。為了防范上述風(fēng)險,我們可以仿效電子商務(wù)中的做法,引入數(shù)據(jù)化證書和證書管理機(jī)構(gòu),建立完善的政府證書管理制度。這里所說的證書是指一份特殊文檔,它記錄了各政府機(jī)關(guān)的公開密鑰和相關(guān)的信息以及證書管理機(jī)構(gòu)的數(shù)字簽名。證書的管理機(jī)構(gòu)是個深受大家信任的第三方機(jī)構(gòu)??紤]到電子政務(wù)的特殊性,電子政務(wù)系統(tǒng)中的根目錄證書管理機(jī)構(gòu)最好由一國的最高政策機(jī)關(guān)設(shè)立的專門機(jī)構(gòu)出任,其它各級目錄分別由地方各級政府設(shè)立的專門機(jī)構(gòu)去管理。在我國,根目錄的管理工作可由國務(wù)院信息辦來承擔(dān),其它各級目錄分別由地方各級人民政府設(shè)立的專門機(jī)構(gòu)進(jìn)行管理。各政府機(jī)關(guān)須向相應(yīng)的證書管理機(jī)構(gòu)提交自己的公開密鑰和其它代表自己法律地位的信息,證書管理機(jī)構(gòu)在驗證之后,向其頒發(fā)一個經(jīng)過證書管理機(jī)構(gòu)私有密鑰簽名的證書。政府出面作為證書的管理機(jī)構(gòu),其頒發(fā)的證書信用度極高。這樣一來將使電子公文的發(fā)送方和接收方都相信可以互相交換證書來得到對方的公鑰,自己所得到的公鑰是真實的。顯然,電子公文系統(tǒng)的安全有效運轉(zhuǎn)離不開完善的政府證書管理制度的確立。
3.有效的數(shù)字簽名制度。在電子公文的傳送過程中可能出現(xiàn)下列問題:(1)假冒,第三方丙有可能假冒甲機(jī)關(guān)給乙機(jī)關(guān)發(fā)送虛假公文;(2)否認(rèn),甲機(jī)關(guān)可能否認(rèn)向乙機(jī)關(guān)發(fā)送過公文;(3)偽造,乙機(jī)關(guān)工作人員可能偽造或修改從甲機(jī)關(guān)發(fā)來的消息,以對自己有利。這些問題要靠數(shù)字簽名來解決。數(shù)字簽名在電子公文傳送中的應(yīng)用過程是這樣的:公文的發(fā)送方將公文文本帶入到哈希函數(shù)生成一個消息摘要。消息摘要代表著文件的特征,其值將隨著文件的變化而變化。也就是說,不同的公文將得到不同的消息摘要。哈希函數(shù)對于發(fā)送數(shù)據(jù)的雙方都是公開的。發(fā)送方用自己的專用密鑰對這個散列值進(jìn)行加密來形成發(fā)送方的數(shù)字簽名。然后,這個數(shù)字簽名將作為公文附件和公文一起發(fā)送到該公文的接收方。公文的接收方首先從接收到的原始公文中計算出消息摘要,接著再用發(fā)送方的公開密鑰來對公文的附加的數(shù)字簽名進(jìn)行解密。如果兩個消息摘要相同,那幺接收方就能確認(rèn)該數(shù)字簽名是發(fā)送方的。通過數(shù)字簽名能夠?qū)崿F(xiàn)對原始公文的鑒別和不可抵賴性。目前數(shù)字簽名在電子商務(wù)中已得到了廣泛的應(yīng)用,日本等國政府已通過專門的立法對數(shù)字簽名的法律效力予以確認(rèn)。在電子公文傳送中引入數(shù)字簽名也是必然的選擇,只是我們要從法律上確認(rèn)數(shù)字簽名的效力,建立相應(yīng)的制度規(guī)范,努力設(shè)法從技術(shù)和制度規(guī)范入手不斷提高安全系數(shù)。以數(shù)字簽名只有相對的安全性來作為反對其應(yīng)具有法律效力的理由是站不住腳的,因為任何所謂安全保障都是相對的,橡皮圖章就經(jīng)常被不法之徒偽造。
電子公文是指以電子形式表現(xiàn)的并通過網(wǎng)絡(luò)傳送的,用于政府機(jī)關(guān)相互之間聯(lián)系事務(wù)的專用文件。電子公文的特點是基于電腦和互聯(lián)網(wǎng)聯(lián)網(wǎng)的特性而產(chǎn)生的,因為電子公文的制作、發(fā)送及接收都需要通過電腦和互聯(lián)網(wǎng)這兩種媒介來進(jìn)行。首先是電腦,它的最大作用是將政府公文中所有具體的信息都進(jìn)行了數(shù)字化的改變,這里所說的數(shù)字化是指電腦將輸入的具體信息以“1”和“0”來進(jìn)行存儲和運作,這不像傳統(tǒng)的政府公文是以具體的書面形式來表示的。其次是互聯(lián)網(wǎng),互聯(lián)網(wǎng)將電腦里的數(shù)字化信息在各個政府機(jī)關(guān)之間迅速地傳送?;ヂ?lián)網(wǎng)本身有其特殊性,即公開性和全球性。所謂公開性是指任何人都可以自由地進(jìn)出互聯(lián)網(wǎng),而全球性是指信息在互聯(lián)網(wǎng)上的傳遞是沒有邊界障礙的。根據(jù)上述分析,較之傳統(tǒng)的政府公文,電子公文有以下幾個方面的特點:
(1)電子公文是一種數(shù)字化的、虛擬化的文件形式;(2)電子公文的傳送是在公開環(huán)境下,通過互聯(lián)網(wǎng)進(jìn)行的;(3)電子公文的傳送可以在各個地區(qū)、國家乃至全球范圍內(nèi)的政府之間進(jìn)行;(4)電子公文的廣泛應(yīng)用能夠極大地提高政府的辦事效率。
顯然,信息技術(shù)的發(fā)展給政府機(jī)構(gòu)帶來了一場深刻的變革。傳統(tǒng)的公文傳送方式使政府機(jī)構(gòu)背負(fù)著沉重的時間負(fù)擔(dān)和經(jīng)濟(jì)負(fù)擔(dān)。傳統(tǒng)公文在這一場變革中受到了電子公文這一新生事物的強(qiáng)有力的沖擊。電子公文的制作、發(fā)送和接收可以突破時間和空間的限制,給人們以快速和便捷??墒请娮庸漠吘故墙陙聿砰_始出現(xiàn)的新生事物,很多技術(shù)上的問題還有待解決。特別是,由于電子公文剛剛開始啟用,有關(guān)電子公文的法律紛爭還頗為鮮見。就世界范圍來說,還沒有專門的法律規(guī)范,也無強(qiáng)制性的原則可以遵循??梢哉f,其中還有很多值得研究的問題擺在我們的面前。
二、電子公文應(yīng)用中存在的安全問題
目前,電子公文應(yīng)用中出現(xiàn)的安全問題主要有:
1.黑客問題。黑客入侵網(wǎng)站的消息在近年被頻頻報道。以前黑客們往往挑選美國國防部和雅虎這些安全防范體系堪稱一流的硬骨頭啃。而隨著各種應(yīng)用工具的傳播,黑客已經(jīng)大眾化了,不像過去那樣非電腦高手不能成為黑客。如果安全體系不過硬的話,黑客便可以肆意截留、毀滅、修改或偽造電子公文,給政府部門帶來混亂。
2.電腦病毒問題。自電腦病毒問世幾十年來,各種新型病毒及其變種迅速增加,而互聯(lián)網(wǎng)的出現(xiàn)又為病毒的傳播提供了最好的媒介。不少新病毒直接利用網(wǎng)絡(luò)作為自己的傳播途徑。試想一個完整的電子政府體系中某個環(huán)節(jié)受到病毒感染而又沒有被及時發(fā)現(xiàn),電子公文系統(tǒng)全面癱瘓,那將會產(chǎn)生怎樣的后果?病毒的感染會使一些電子公文毀滅或送達(dá)延誤,整個電子政府將會指揮失靈、機(jī)構(gòu)運作不暢。
3.信息泄漏問題。目前,各大軟件公司生成的網(wǎng)管軟件使網(wǎng)絡(luò)管理員擁有至高無上的權(quán)利,可以方便地對網(wǎng)上每個政府用戶的各種使用情況進(jìn)行詳細(xì)的監(jiān)測。此外,網(wǎng)絡(luò)中存在不少木馬程序,如果使用不慎,就會把公文中的重要信息泄漏給他人。而某些大公司生產(chǎn)的軟件或硬件產(chǎn)品所帶的后門程序更可以使這些公司對政府用戶在網(wǎng)上的所作所為了如指掌。對政府而言,信息泄漏將會給其工作帶來麻煩,甚至?xí)<暗絿业恼?、?jīng)濟(jì)及國防利益,有關(guān)的政府工作人員會因此被追究法律責(zé)任,這是絕對不能接受的。而對這些大公司的法律管制,對于在信息產(chǎn)業(yè)中處于弱勢地位的國家來說是根本無法解決的難題,但光靠處于優(yōu)勢地位的國家也是不行的,必須在國際范圍內(nèi)形成管制的合力。
三、電子公文安全體系法律制度建構(gòu)
1.科學(xué)的密鑰使用制度規(guī)范。密鑰是一種信息安全技術(shù),又稱加密技術(shù),該技術(shù)被廣泛應(yīng)用于電子商務(wù)和電子政務(wù)中。它包括兩種技術(shù)類型,即秘密密鑰加密技術(shù)和公開密鑰加密技術(shù)。其中秘密密鑰加密技術(shù)又稱對稱加密技術(shù)。倘利用此技術(shù),電子公文的加密和解密將使用一個相同的秘密密鑰,也叫會話密鑰,并且其算法是公開的。接收方在得到發(fā)送的加密公文后需要用發(fā)送方秘密密鑰解密公文。如果進(jìn)行公文往來的兩個政府能夠確保秘密密鑰交換階段未曾泄漏,那幺,公文的機(jī)密性和完整性是可以保證的。這種加密算法的計算速度快,已被廣泛地應(yīng)用于電子商務(wù)活動過程中。公開密鑰加密技術(shù)又稱為非對稱加密技術(shù)。這一技術(shù)需要兩個密鑰,即公開密鑰和私有密鑰。私有密鑰只能由生成密鑰對的一方政府掌握,而公開密鑰卻可以公開。用公開密鑰對公文進(jìn)行加密,只有用對應(yīng)的私有密鑰才能解密。用私有密鑰對數(shù)據(jù)進(jìn)行加密,只有用對應(yīng)的公開密鑰才能解密。此二種技術(shù)相比,顯然第二種技術(shù)的安全系數(shù)更大一些,但這種技術(shù)算法速度較慢。我們可以根據(jù)各種公文的秘密等級,采用不同的加密技術(shù)。對于一般的公文往來數(shù)量大且頻繁,不宜采用非對稱加密技術(shù),還有秘密等級較低的公文亦可采用對稱加密技術(shù)。而對那些重大的通知及秘密等級較高的公文則必須采用非對稱加密技術(shù)。凡違反上述技術(shù)性規(guī)范的要求造成公文泄密或是公文的完整性受到損害的,需追究其法律責(zé)任。
2.完善的政府證書管理制度。公文傳送過程中數(shù)據(jù)的保密性通過加密和數(shù)字簽名得到了保證,但每個用戶都有一個甚至兩個密鑰對,不同的用戶之間要用公開密鑰體系來傳送公文,必須先知道對方的公開密鑰。公文傳送中有可能發(fā)生以下情況:用戶從公鑰簿中查到的不是對方的公鑰,而是某個攻擊者冒充對方的假冒公鑰;或者公文互換的雙方在通訊前互換公鑰時,被夾在中間的第三者暗中改變。這樣的加密或簽名就失去了安全性。為了防范上述風(fēng)險,我們可以仿效電子商務(wù)中的做法,引入數(shù)據(jù)化證書和證書管理機(jī)構(gòu),建立完善的政府證書管理制度。這里所說的證書是指一份特殊文檔,它記錄了各政府機(jī)關(guān)的公開密鑰和相關(guān)的信息以及證書管理機(jī)構(gòu)的數(shù)字簽名。證書的管理機(jī)構(gòu)是個深受大家信任的第三方機(jī)構(gòu)??紤]到電子政務(wù)的特殊性,電子政務(wù)系統(tǒng)中的根目錄證書管理機(jī)構(gòu)最好由一國的最高政策機(jī)關(guān)設(shè)立的專門機(jī)構(gòu)出任,其它各級目錄分別由地方各級政府設(shè)立的專門機(jī)構(gòu)去管理。在我國,根目錄的管理工作可由國務(wù)院信息辦來承擔(dān),其它各級目錄分別由地方各級人民政府設(shè)立的專門機(jī)構(gòu)進(jìn)行管理。各政府機(jī)關(guān)須向相應(yīng)的證書管理機(jī)構(gòu)提交自己的公開密鑰和其它代表自己法律地位的信息,證書管理機(jī)構(gòu)在驗證之后,向其頒發(fā)一個經(jīng)過證書管理機(jī)構(gòu)私有密鑰簽名的證書。政府出面作為證書的管理機(jī)構(gòu),其頒發(fā)的證書信用度極高。這樣一來將使電子公文的發(fā)送方和接收方都相信可以互相交換證書來得到對方的公鑰,自己所得到的公鑰是真實的。顯然,電子公文系統(tǒng)的安全有效運轉(zhuǎn)離不開完善的政府證書管理制度的確立。
3.有效的數(shù)字簽名制度。在電子公文的傳送過程中可能出現(xiàn)下列問題:(1)假冒,第三方丙有可能假冒甲機(jī)關(guān)給乙機(jī)關(guān)發(fā)送虛假公文;(2)否認(rèn),甲機(jī)關(guān)可能否認(rèn)向乙機(jī)關(guān)發(fā)送過公文;(3)偽造,乙機(jī)關(guān)工作人員可能偽造或修改從甲機(jī)關(guān)發(fā)來的消息,以對自己有利。這些問題要靠數(shù)字簽名來解決。數(shù)字簽名在電子公文傳送中的應(yīng)用過程是這樣的:公文的發(fā)送方將公文文本帶入到哈希函數(shù)生成一個消息摘要。消息摘要代表著文件的特征,其值將隨著文件的變化而變化。也就是說,不同的公文將得到不同的消息摘要。哈希函數(shù)對于發(fā)送數(shù)據(jù)的雙方都是公開的。發(fā)送方用自己的專用密鑰對這個散列值進(jìn)行加密來形成發(fā)送方的數(shù)字簽名。然后,這個數(shù)字簽名將作為公文附件和公文一起發(fā)送到該公文的接收方。公文的接收方首先從接收到的原始公文中計算出消息摘要,接著再用發(fā)送方的公開密鑰來對公文的附加的數(shù)字簽名進(jìn)行解密。如果兩個消息摘要相同,那幺接收方就能確認(rèn)該數(shù)字簽名是發(fā)送方的。通過數(shù)字簽名能夠?qū)崿F(xiàn)對原始公文的鑒別和不可抵賴性。目前數(shù)字簽名在電子商務(wù)中已得到了廣泛的應(yīng)用,日本等國政府已通過專門的立法對數(shù)字簽名的法律效力予以確認(rèn)。在電子公文傳送中引入數(shù)字簽名也是必然的選擇,只是我們要從法律上確認(rèn)數(shù)字簽名的效力,建立相應(yīng)的制度規(guī)范,努力設(shè)法從技術(shù)和制度規(guī)范入手不斷提高安全系數(shù)。以數(shù)字簽名只有相對的安全性來作為反對其應(yīng)具有法律效力的理由是站不住腳的,因為任何所謂安全保障都是相對的,橡皮圖章就經(jīng)常被不法之徒偽造。
關(guān)鍵詞:策略 系統(tǒng)工程 動態(tài)
中圖分類號:TP301 文獻(xiàn)標(biāo)識碼:A 文章編號:1672-3791(2012)08(c)-0012-01
信息技術(shù)、通信技術(shù)、計算機(jī)技術(shù)對各個行業(yè)的影響越來越大,已成為國家和社會發(fā)展的重要戰(zhàn)略資源。各個行業(yè)實現(xiàn)網(wǎng)絡(luò)的互動互連、信息的共享已經(jīng)成為必然趨勢,中國的軍工研究單位也不例外。3G/4G高速數(shù)據(jù)手機(jī)通信也已經(jīng)滲透到每個人的工作、生活之中,如何在現(xiàn)有形式下保護(hù)開放網(wǎng)絡(luò)環(huán)境下軍工研究單位的軍事秘密信息已經(jīng)成為當(dāng)前的重要任務(wù)。解決辦法之一是建立獨立的軍隊內(nèi)部網(wǎng),在物理上隔開與外界的互連,這樣將直接影響到軍工研究單位與非軍工研究單位的協(xié)同工作,對中國武器裝備科研發(fā)展帶來不利的影響。最好的解決方法是按照軍事級別的要求提高軍工研究單位的網(wǎng)絡(luò)安全,不僅能使用互聯(lián)網(wǎng)、通信網(wǎng)絡(luò)的優(yōu)勢,同時也能保護(hù)軍事秘密。
1 網(wǎng)絡(luò)安全體系
網(wǎng)絡(luò)具有聯(lián)結(jié)形式多樣性、終端分布不均勻性和網(wǎng)絡(luò)的開放性、互連性等特征,致使網(wǎng)絡(luò)易受黑客、惡意軟件和其他不軌行為的攻擊。要提高網(wǎng)絡(luò)安全性,任何單位都需要一個完整的網(wǎng)絡(luò)安全體系結(jié)構(gòu),否則該網(wǎng)絡(luò)將是個無用、甚至?xí)<皣野踩木W(wǎng)絡(luò)。無論是在局域網(wǎng)還是在廣域網(wǎng)中,都存在著自然和人為等諸多因素造成的安全脆弱性和潛在威脅。要從網(wǎng)絡(luò)安全體系的各個層面來分析網(wǎng)絡(luò)安全的實現(xiàn),研究網(wǎng)絡(luò)安全模型,來對網(wǎng)絡(luò)安全體系進(jìn)行研究與部署。一般的網(wǎng)絡(luò)系統(tǒng)都要涉及到網(wǎng)絡(luò)設(shè)施、網(wǎng)絡(luò)操作系統(tǒng)和網(wǎng)絡(luò)應(yīng)用程序,僅僅從這三個方面實施網(wǎng)絡(luò)不能完全保證網(wǎng)絡(luò)的整體安全。因為在網(wǎng)絡(luò)中信息是核心,如何保證數(shù)據(jù)的安全性以及使用這些信息的用戶、實體和進(jìn)程的安全性也是必須考慮,只有從這五個層次綜合考慮,才能總整體上做到安全的防護(hù)。
網(wǎng)絡(luò)安全體系的五層之間是相互依賴的,呈現(xiàn)了整體性,相互協(xié)作以立體化作業(yè)來提高整個系統(tǒng)的安全性。網(wǎng)絡(luò)安全威脅按照攻擊者的主動性可以分為主動威脅和被動威脅,在合適的網(wǎng)絡(luò)安全模型的支持下,網(wǎng)絡(luò)系統(tǒng)可以采用對應(yīng)的主動防御技術(shù)和被動防御技術(shù)來提高網(wǎng)絡(luò)系統(tǒng)的安全性?,F(xiàn)在的網(wǎng)絡(luò)主動防御技術(shù)和被動防御技術(shù)有很多,把最好的、最貴的防御產(chǎn)品部署到軍工單位的網(wǎng)絡(luò)中是不能提供足夠的安全,應(yīng)該按照網(wǎng)絡(luò)安全策略指導(dǎo)網(wǎng)絡(luò)安全技術(shù)來保護(hù)好網(wǎng)絡(luò)安全,對網(wǎng)絡(luò)安全整體體系進(jìn)行保護(hù),才能即保護(hù)了數(shù)據(jù),同時也充分利用了網(wǎng)絡(luò)的便利性和快捷性。
2 網(wǎng)絡(luò)安全策略
網(wǎng)絡(luò)安全策略(Security Policy)是指在一個特定的網(wǎng)絡(luò)環(huán)境里,為保證提供一定級別的安全保護(hù)所必須遵守的一系列條例、規(guī)則。進(jìn)行數(shù)據(jù)訪問時,網(wǎng)絡(luò)安全策略規(guī)定在安全范圍內(nèi)什么是允許的,什么是不允許的。網(wǎng)絡(luò)安全策略通常不作具體規(guī)定,它僅僅提出什么是最重要的,而不確切地說明如何達(dá)到所希望的安全性。網(wǎng)絡(luò)安全策略建立起安全技術(shù)規(guī)范的最高一級。安全策略具備普遍的指導(dǎo)意義,它針對網(wǎng)絡(luò)系統(tǒng)安全所面臨的各種網(wǎng)絡(luò)威脅進(jìn)行安全風(fēng)險分析,提出控制策略,建立安全模型和安全等級,對網(wǎng)絡(luò)安全系統(tǒng)進(jìn)行評估并為網(wǎng)絡(luò)系統(tǒng)的配置管理和應(yīng)用提供基本的框架。有了網(wǎng)絡(luò)安全策略系統(tǒng)才可能保證整體網(wǎng)絡(luò)系統(tǒng)能夠正常有序地運行,也才可能更安全合理地提供網(wǎng)絡(luò)服務(wù),有了網(wǎng)絡(luò)安全策略才可能更加高效迅速地解決網(wǎng)絡(luò)安全問題,使網(wǎng)絡(luò)威脅造成的損失降為最小。
制訂軍工單位的安全策略必須以《保密法》、《中華人民共和國保守國家秘密法》、《中國人民保密條例》、《中華人民共和國計算機(jī)信息、系統(tǒng)安全保護(hù)條例》為根本依據(jù),才能制訂科學(xué)的、完善的網(wǎng)絡(luò)安全策略。安全策略是規(guī)章制度,是網(wǎng)絡(luò)安全的高級指導(dǎo),需要考慮軍工企業(yè)的各個方面,不僅僅是網(wǎng)絡(luò)安全的技術(shù),還必須包括各個級別的員工的安全教育、安全操作、危機(jī)意識的培養(yǎng)。比如現(xiàn)在手機(jī)終端功能越來越強(qiáng)大,很多人都喜歡手機(jī)終端的通信,這樣就為軍工單位的網(wǎng)絡(luò)打開一個缺口,黑客軟件可以控制手機(jī)攝像頭的打開和攝像操作,在軍工單位內(nèi)使用智能手機(jī)就有可能泄露軍事秘密。所以軍工單位的安全必須采用系統(tǒng)工程的方法進(jìn)行,作為一個復(fù)雜的系統(tǒng)來考慮,這樣才能制定一個科學(xué)的安全策略。軍工單位的網(wǎng)絡(luò)安全策略制定是屬于社會領(lǐng)域的研究,可以采用軟系統(tǒng)方法論,采用一個系統(tǒng)方法,以國家法律和法規(guī)為基礎(chǔ),在軍工單位的各個層面的人員進(jìn)行討論和辯論,使大家從各個層面考慮網(wǎng)絡(luò)安全問題,是問題得到充分的認(rèn)識和問題解決的考慮,使制定的安全策略得到全面的考慮,同樣對軍工單位的人員的一個安全教育。
安全策略出自對軍工單位的要求、網(wǎng)絡(luò)設(shè)備環(huán)境、軍事機(jī)構(gòu)規(guī)則、國家軍事秘密法律約束等方面研究,在網(wǎng)絡(luò)安全專家的協(xié)助下制定詳細(xì)的規(guī)范,但僅僅使提供安全服務(wù)的一套準(zhǔn)則,具體的實現(xiàn)需要各種網(wǎng)絡(luò)安全防御技術(shù)提供的安全服務(wù)和安全機(jī)制來保障。軍工單位的網(wǎng)絡(luò)安全策略是一個動態(tài)策略,它是要在安全策略的執(zhí)行過程中,實時進(jìn)行監(jiān)測,實時對各個層面的人員進(jìn)行安全教育,對于出現(xiàn)的問題及時對安全策略進(jìn)行修訂和補(bǔ)充。
3 結(jié)語
各個國家的軍工單位都是重點保護(hù)的對象,因為它擁有軍事秘密信息,也是各種敵對勢力、競爭對象、商業(yè)間諜進(jìn)行網(wǎng)絡(luò)攻擊的目標(biāo),提高網(wǎng)絡(luò)安全是軍工單位網(wǎng)絡(luò)邊界的第一道防線,網(wǎng)絡(luò)安全策略就是指導(dǎo)各種網(wǎng)絡(luò)安全防御技術(shù)保障整個網(wǎng)絡(luò)體系的安全。不要認(rèn)為網(wǎng)絡(luò)全策略僅僅是一個規(guī)則和制度,僅僅采購高級網(wǎng)絡(luò)技術(shù)就可以了,軍工單位的網(wǎng)絡(luò)必須在網(wǎng)絡(luò)安全策略的宏觀指導(dǎo)下才能綜合各種網(wǎng)絡(luò)安全產(chǎn)品構(gòu)建一個動態(tài)的安全網(wǎng)絡(luò),它是各個部分工作的規(guī)范,包括人員。網(wǎng)絡(luò)安全策略是一個軍工單位的核心,只有充分認(rèn)識網(wǎng)絡(luò)安全策略的動態(tài)發(fā)展過程,才能使軍工單位充分使用網(wǎng)絡(luò)的優(yōu)點,也能保護(hù)好單位內(nèi)部秘密。
參考文獻(xiàn)
[1] 尹開賢.軍工單位信息系統(tǒng)的安全保密形勢與對策[C].第十一屆“保密通信與信息安全現(xiàn)狀研討會”,2009(8):186-187.
第一條為了規(guī)范信息化管理,加快信息化建設(shè),促進(jìn)經(jīng)濟(jì)發(fā)展和社會進(jìn)步,根據(jù)有關(guān)法律和行政法規(guī),結(jié)合本市實際情況,制定本條例。
第二條本市信息化工程建設(shè)、信息資源開發(fā)利用、信息技術(shù)推廣應(yīng)用、信息安全保障以及相關(guān)管理活動,適用本條例。
第三條本市信息化發(fā)展遵循統(tǒng)籌規(guī)劃、資源共享、務(wù)求實效、保障安全的原則。
第四條市和區(qū)、縣人民政府應(yīng)當(dāng)將信息化發(fā)展工作納入國民經(jīng)濟(jì)和社會發(fā)展規(guī)劃,健全信息化工作領(lǐng)導(dǎo)協(xié)調(diào)機(jī)制,統(tǒng)籌協(xié)調(diào)解決本行政區(qū)域內(nèi)信息化發(fā)展工作中的重要問題,加大信息化發(fā)展的經(jīng)費投入。
鄉(xiāng)鎮(zhèn)人民政府和街道辦事處應(yīng)當(dāng)推進(jìn)本轄區(qū)內(nèi)的信息化發(fā)展工作。
第五條市和區(qū)、縣信息化主管部門負(fù)責(zé)本行政區(qū)域內(nèi)信息化發(fā)展的統(tǒng)一規(guī)劃、組織協(xié)調(diào)和監(jiān)督管理工作。
發(fā)展改革、財政、科技、通信管理、質(zhì)量技術(shù)監(jiān)督、工商、公安、保密等行政管理部門按照職責(zé)分工負(fù)責(zé)信息化發(fā)展的相關(guān)工作。
第六條市信息化主管部門會同有關(guān)部門依照國家信息化發(fā)展規(guī)劃和本市國民經(jīng)濟(jì)和社會發(fā)展規(guī)劃,組織編制本市信息化發(fā)展規(guī)劃,報市人民政府批準(zhǔn)后公布實施。
區(qū)、縣信息化主管部門會同有關(guān)部門依據(jù)本市信息化發(fā)展規(guī)劃,結(jié)合本區(qū)、縣實際情況組織編制本行政區(qū)域的信息化發(fā)展規(guī)劃,經(jīng)市信息化主管部門審核后,報同級人民政府批準(zhǔn)后公布實施。
本市國家機(jī)關(guān)編制的本部門和本行業(yè)、本系統(tǒng)的信息化發(fā)展規(guī)劃,應(yīng)當(dāng)符合本市信息化發(fā)展規(guī)劃。
第七條市質(zhì)量技術(shù)監(jiān)督行政主管部門應(yīng)當(dāng)會同信息化主管部門及其他有關(guān)部門,根據(jù)信息化發(fā)展趨勢和要求以及職責(zé)權(quán)限,制定并及時完善有關(guān)信息化標(biāo)準(zhǔn)。
單位和個人從事信息化工程建設(shè)、信息資源開發(fā)利用、信息技術(shù)推廣應(yīng)用、信息安全保障等活動應(yīng)當(dāng)執(zhí)行國家和本市有關(guān)信息化標(biāo)準(zhǔn)。
市和區(qū)、縣質(zhì)量技術(shù)監(jiān)督、信息化及其他有關(guān)部門對有關(guān)信息化標(biāo)準(zhǔn)的執(zhí)行情況進(jìn)行監(jiān)督。
第八條市和區(qū)、縣人民政府應(yīng)當(dāng)制定優(yōu)惠政策和措施推動現(xiàn)代信息技術(shù)創(chuàng)新,并通過政府采購、宣傳教育、培訓(xùn)考核等活動促進(jìn)具有自主知識產(chǎn)權(quán)的信息技術(shù)應(yīng)用。
市和區(qū)、縣人民政府應(yīng)當(dāng)對在信息化工作中作出突出貢獻(xiàn)的單位和個人給予表彰。
第九條本市鼓勵信息化人才的培養(yǎng)和引進(jìn),加強(qiáng)市民的信息化知識和技能普及,提高信息技術(shù)應(yīng)用能力。
本市建立并完善基礎(chǔ)課程體系,在中小學(xué)校普及信息技術(shù)教育。
廣播、電視、報刊、網(wǎng)站等應(yīng)當(dāng)開展信息化宣傳、教育和科普活動。
第二章信息化工程建設(shè)
第十條信息化工程建設(shè)需要進(jìn)行招標(biāo)投標(biāo)的,應(yīng)當(dāng)依法進(jìn)行,并按照國家和本市有關(guān)規(guī)定實施監(jiān)理;政府投資的信息化工程建設(shè),應(yīng)當(dāng)符合政府采購等有關(guān)法律、法規(guī)的規(guī)定。
第十一條從事信息化工程建設(shè)的單位依照國家有關(guān)規(guī)定需要經(jīng)過資質(zhì)認(rèn)證的,應(yīng)當(dāng)依法取得資質(zhì)認(rèn)證。未經(jīng)資質(zhì)認(rèn)證的單位,不得承攬或者以其他單位名義承攬相應(yīng)領(lǐng)域內(nèi)的信息化工程;已經(jīng)資質(zhì)認(rèn)證的單位,不得超越本單位資質(zhì)等級承攬信息化工程。
第十二條本市政府投資建設(shè)的信息化工程年度計劃,由市和區(qū)、縣信息化主管部門會同同級發(fā)展改革、財政等相關(guān)部門制定并監(jiān)督落實。
第十三條使用政府投資新建信息化工程的,建設(shè)單位在報發(fā)展改革部門或者其他有關(guān)部門立項審批前,應(yīng)當(dāng)通過同級信息化主管部門的審查;使用政府投資對信息化工程進(jìn)行改建、擴(kuò)建、運行維護(hù)的,建設(shè)單位在報財政部門審批經(jīng)費前,應(yīng)當(dāng)通過同級信息化主管部門的審查。
信息化主管部門對報審的信息化工程的需求效益、規(guī)劃布局、技術(shù)標(biāo)準(zhǔn)、網(wǎng)絡(luò)與信息安全、信息資源共享以及其他相關(guān)內(nèi)容組織審查并出具審查意見。
信息化主管部門、發(fā)展改革部門、財政部門及其他有關(guān)部門對于不符合信息化發(fā)展規(guī)劃和本條所規(guī)定審查要求的信息化工程,不予審查和審批通過。
信息化主管部門應(yīng)當(dāng)會同有關(guān)部門采取措施,積極推進(jìn)已建信息化工程的整合工作。
第十四條建設(shè)單位應(yīng)當(dāng)組織進(jìn)行信息化工程竣工驗收。未經(jīng)驗收或者驗收不合格的信息化工程,不得投入使用。
建設(shè)單位對使用政府投資的信息化工程進(jìn)行竣工驗收時,應(yīng)當(dāng)邀請信息化及其他有關(guān)主管部門參加。
第十五條本市實行信息化工程質(zhì)量保修制度。承攬信息化工程的單位應(yīng)當(dāng)對信息化工程承擔(dān)保修責(zé)任。
使用政府投資的信息化工程的保修期,自工程竣工驗收合格之日起不得少于兩年。
第十六條信息化工程建設(shè)和運行維護(hù)過程中,建設(shè)單位應(yīng)當(dāng)建立規(guī)范的管理制度,做好信息內(nèi)容更新,加強(qiáng)信息資源管理、知識產(chǎn)權(quán)保護(hù)和信息安全保障工作。
本市信息化工程建設(shè)中應(yīng)當(dāng)使用合法授權(quán)的軟件,鼓勵使用國產(chǎn)信息技術(shù)和產(chǎn)品。
第三章信息資源開發(fā)利用
第十七條本市加強(qiáng)對政務(wù)信息資源采集工作的管理。
本市國家機(jī)關(guān)應(yīng)當(dāng)依法采集政務(wù)信息,加強(qiáng)對政務(wù)信息的管理,定期進(jìn)行信息更新,保證政務(wù)信息的真實準(zhǔn)確,并采取安全措施防止政務(wù)信息丟失、泄露或者被濫用。
市信息化主管部門組織建立政務(wù)信息資源目錄,規(guī)范市和區(qū)、縣兩級行政機(jī)關(guān)采集政務(wù)信息的活動,避免重復(fù)采集政務(wù)信息資源目錄內(nèi)的信息。
第十八條本市統(tǒng)一建設(shè)人口、法人、自然資源和地理空間、宏觀經(jīng)濟(jì)等基礎(chǔ)數(shù)據(jù)庫?;A(chǔ)數(shù)據(jù)庫的建設(shè)和使用按照國家和本市有關(guān)規(guī)定執(zhí)行。
本市各級國家機(jī)關(guān)應(yīng)當(dāng)充分利用基礎(chǔ)數(shù)據(jù)庫建設(shè)本行業(yè)、本部門的業(yè)務(wù)數(shù)據(jù)庫;除涉及國家秘密或者法律、法規(guī)另有規(guī)定外,基礎(chǔ)數(shù)據(jù)庫的建設(shè)單位應(yīng)當(dāng)為本市國家機(jī)關(guān)提供信息共享服務(wù)。
第十九條本市各級國家機(jī)關(guān)和法律、法規(guī)授權(quán)的具有管理公共事務(wù)職能的組織應(yīng)當(dāng)建立健全政務(wù)信息公開工作制度,依法編制并公布本單位的政務(wù)信息公開指南和政務(wù)信息公開目錄,按照國家和本市的規(guī)定通過公報、網(wǎng)站、新聞會以及報刊、廣播、電視等便于公眾知曉的方式公開政務(wù)信息。
本市各級國家機(jī)關(guān)和法律、法規(guī)授權(quán)的具有管理公共事務(wù)職能的組織應(yīng)當(dāng)依法建立政務(wù)信息公開的申請受理和處理機(jī)制,為市民提供信息公開服務(wù)。
第二十條本市教育、醫(yī)療衛(wèi)生、供水、供氣、供熱、公共交通、環(huán)保等公共企事業(yè)單位,應(yīng)當(dāng)將服務(wù)承諾、收費標(biāo)準(zhǔn)、辦事過程等信息通過網(wǎng)站及其他方式及時向社會公開,并逐步采用信息化手段開展業(yè)務(wù)辦理工作。
市有關(guān)行業(yè)主管部門應(yīng)當(dāng)對公共企事業(yè)單位的信息公開和服務(wù)情況進(jìn)行指導(dǎo)和監(jiān)督。
第二十一條市和區(qū)、縣人民政府統(tǒng)一建設(shè)政務(wù)信息共享交換平臺,為各國家機(jī)關(guān)共享交換政務(wù)信息提供服務(wù)。
國家機(jī)關(guān)可以使用政務(wù)信息資源目錄中的其他國家機(jī)關(guān)的政務(wù)信息。政務(wù)信息需求單位應(yīng)當(dāng)就需要共享的信息內(nèi)容、范圍、用途和方式與提供單位主動協(xié)商。協(xié)商未達(dá)成一致的,政務(wù)信息需求單位應(yīng)當(dāng)將有關(guān)情況報請同級信息化主管部門協(xié)調(diào)解決。
第二十二條市和區(qū)、縣人民政府應(yīng)當(dāng)引導(dǎo)和規(guī)范對政務(wù)信息資源的增值開發(fā)利用,鼓勵單位和個人進(jìn)行信息資源公益性開發(fā)利用。
第二十三條信用服務(wù)中介機(jī)構(gòu)開展征信活動時,應(yīng)當(dāng)遵循獨立、客觀、公正的原則,保守商業(yè)秘密,尊重個人隱私,維護(hù)被征信企業(yè)及個人的合法權(quán)益和社會公共利益。
信用服務(wù)中介機(jī)構(gòu)對采集的信息應(yīng)當(dāng)在信息提供者許可的范圍內(nèi)使用。
鼓勵在政府采購、市場監(jiān)管、信貸、商務(wù)等活動中使用信用服務(wù)中介機(jī)構(gòu)提供的信用產(chǎn)品。
第四章信息技術(shù)推廣應(yīng)用
第二十四條市和區(qū)、縣人民政府應(yīng)當(dāng)采取措施推動企業(yè)和個人利用信息網(wǎng)絡(luò)從事商務(wù)活動,引導(dǎo)社會逐步建立、完善信用體系和網(wǎng)上支付、物流配送系統(tǒng),鼓勵電子商務(wù)服務(wù)提供商的發(fā)展。
市人民政府有關(guān)部門應(yīng)當(dāng)制定以中小企業(yè)為主的企業(yè)信息化發(fā)展指南,建設(shè)面向中小企業(yè)的公共信息服務(wù)平臺。
第二十五條本市統(tǒng)籌城鄉(xiāng)信息化發(fā)展,加大公共財政投入,支持農(nóng)村信息基礎(chǔ)設(shè)施和農(nóng)村綜合信息平臺建設(shè)和運行維護(hù),推進(jìn)農(nóng)村現(xiàn)代遠(yuǎn)程教育;鼓勵通過信息化手段為農(nóng)民提供生產(chǎn)、生活實用信息服務(wù),開發(fā)、利用涉農(nóng)信息資源,開展面向農(nóng)民的信息化知識和技能培訓(xùn)。
電信、廣播、電視等公共服務(wù)單位應(yīng)當(dāng)采取措施加強(qiáng)農(nóng)村信息網(wǎng)絡(luò)服務(wù)。
第二十六條在本市從事互聯(lián)網(wǎng)信息服務(wù)活動的,應(yīng)當(dāng)按照國家規(guī)定辦理相應(yīng)許可或者履行備案手續(xù)。
利用互聯(lián)網(wǎng)從事經(jīng)營活動的單位和個人應(yīng)當(dāng)依法取得營業(yè)執(zhí)照,并在網(wǎng)站主頁面上公開經(jīng)營主體信息、已取得相應(yīng)許可或者備案的證明、服務(wù)規(guī)則和服務(wù)流程等相應(yīng)信息。
第二十七條電子商務(wù)服務(wù)提供商應(yīng)當(dāng)對利用其網(wǎng)站從事經(jīng)營活動的經(jīng)營主體的身份信息、合法經(jīng)營憑證和反映交易信用狀況的材料進(jìn)行核查,并對相關(guān)信息做好數(shù)據(jù)備份,便于當(dāng)事人和有關(guān)部門查詢、核對。
電子商務(wù)服務(wù)提供商應(yīng)當(dāng)建立投訴受理機(jī)制,對利用其網(wǎng)站從事的經(jīng)營活動進(jìn)行監(jiān)督,配合政府有關(guān)部門的管理活動,但不得妨礙相關(guān)經(jīng)營主體開展正常交易活動。
第二十八條本市各級國家機(jī)關(guān)應(yīng)當(dāng)定期組織本單位工作人員學(xué)習(xí)電子政務(wù)相關(guān)知識,開展電子政務(wù)技能培訓(xùn)。
第二十九條本市建設(shè)統(tǒng)一的電子政務(wù)網(wǎng)絡(luò),促進(jìn)相關(guān)業(yè)務(wù)應(yīng)用系統(tǒng)的互連互通。
本市各級國家機(jī)關(guān)的業(yè)務(wù)應(yīng)用系統(tǒng),凡不宜通過互聯(lián)網(wǎng)實現(xiàn)的,必須依托全市統(tǒng)一的電子政務(wù)網(wǎng)絡(luò);需要接入全市統(tǒng)一的電子政務(wù)網(wǎng)絡(luò)的,應(yīng)當(dāng)符合有關(guān)規(guī)范,并經(jīng)市或者區(qū)、縣信息化主管部門審查同意。
各級國家機(jī)關(guān)不得新建專用網(wǎng)絡(luò),已經(jīng)建成的專用網(wǎng)絡(luò)應(yīng)當(dāng)按照規(guī)劃和標(biāo)準(zhǔn)逐步調(diào)整,接入電子政務(wù)網(wǎng)絡(luò)。
第三十條本市國家機(jī)關(guān)的網(wǎng)站應(yīng)當(dāng)按照規(guī)定與本市政務(wù)門戶網(wǎng)站建立鏈接,統(tǒng)一網(wǎng)站風(fēng)格、標(biāo)識和建設(shè)運行維護(hù)技術(shù)標(biāo)準(zhǔn)。
本市國家機(jī)關(guān)在互聯(lián)網(wǎng)上注冊域名的,應(yīng)當(dāng)遵守國家和本市的相關(guān)規(guī)定,并經(jīng)過市信息化主管部門的審核。
第三十一條市和區(qū)、縣信息化主管部門組織開展信息化成果展示和交流,對先進(jìn)的信息技術(shù)、產(chǎn)品進(jìn)行示范推廣。
第五章信息安全保障
第三十二條本市對網(wǎng)絡(luò)與信息系統(tǒng)按照國家和本市有關(guān)規(guī)定實行安全等級保護(hù)制度。
網(wǎng)絡(luò)與信息系統(tǒng)的建設(shè)單位和運行維護(hù)單位應(yīng)當(dāng)按照國家信息安全等級保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn)確定本單位網(wǎng)絡(luò)與信息系統(tǒng)的安全保護(hù)等級,并按照國家和本市有關(guān)規(guī)定進(jìn)行備案、審批。
第三十三條信息系統(tǒng)的建設(shè)單位和運行維護(hù)單位應(yīng)當(dāng)根據(jù)確定的安全保護(hù)等級,按照國家信息安全等級保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn),保證相應(yīng)投入,同步開展信息系統(tǒng)安全建設(shè)或者改建工作;建設(shè)完成后,建設(shè)單位和運行單位應(yīng)當(dāng)按照國家有關(guān)規(guī)定開展安全等級技術(shù)測評工作,并根據(jù)結(jié)果采取措施保障網(wǎng)絡(luò)與信息系統(tǒng)的安全。
第三十四條本市網(wǎng)絡(luò)與信息系統(tǒng)的建設(shè)單位和運行維護(hù)單位應(yīng)當(dāng)加強(qiáng)安全管理,并制定網(wǎng)絡(luò)與信息系統(tǒng)安全事件應(yīng)急預(yù)案,定期進(jìn)行演練。
發(fā)生網(wǎng)絡(luò)與信息系統(tǒng)安全事故后,相關(guān)單位應(yīng)當(dāng)迅速采取措施降低損害程度,防止事故擴(kuò)大,保存相關(guān)記錄,并按照規(guī)定及時向同級信息化主管部門報告。
市和區(qū)、縣人民政府有關(guān)部門應(yīng)當(dāng)組織制定相關(guān)行業(yè)的網(wǎng)絡(luò)與信息系統(tǒng)安全事件應(yīng)急預(yù)案,組織、協(xié)調(diào)有關(guān)單位做好應(yīng)急預(yù)案的落實工作。
第三十五條本市組建公共服務(wù)網(wǎng)絡(luò)與信息系統(tǒng)信息安全應(yīng)急救援服務(wù)體系,建立信息安全情況通報和協(xié)調(diào)機(jī)制,為發(fā)生公共服務(wù)信息安全事件的單位提供救援服務(wù),為全市應(yīng)急指揮體系提供網(wǎng)絡(luò)與信息系統(tǒng)安全保障。
第三十六條任何單位和個人不得利用網(wǎng)絡(luò)與信息系統(tǒng)從事危害國家安全,擾亂公共秩序,損害公民、法人和其他組織的合法權(quán)益,危害網(wǎng)絡(luò)和信息系統(tǒng)安全以及散布、傳播違法信息等活動。
第三十七條涉及國家秘密的信息化工程的管理,按照國家保密有關(guān)規(guī)定執(zhí)行。
第六章監(jiān)督管理
第三十八條市和區(qū)、縣信息化主管部門對信息化發(fā)展規(guī)劃和政府投資建設(shè)信息化工程年度計劃的落實情況進(jìn)行監(jiān)督檢查,并組織開展對國家機(jī)關(guān)的電子政務(wù)績效考核工作。
第三十九條市和區(qū)、縣發(fā)展改革、財政、審計、信息化等部門對使用政府投資的信息化工程的資金使用情況和工程運行維護(hù)情況進(jìn)行監(jiān)督檢查;統(tǒng)計、監(jiān)察、信息化及政府信息公開主管部門對有關(guān)國家機(jī)關(guān)政務(wù)信息采集、公開、共享和信息服務(wù)工作進(jìn)行監(jiān)督檢查。
第四十條本市各級國家機(jī)關(guān)應(yīng)當(dāng)加強(qiáng)對本單位政務(wù)信息采集、管理、公開、共享等工作的內(nèi)部管理,并明確主管負(fù)責(zé)人和內(nèi)部機(jī)構(gòu),負(fù)責(zé)本單位電子政務(wù)的規(guī)劃、協(xié)調(diào)和管理工作,建立對本單位工作人員信息化知識、技能的定期考核制度。
第四十一條市和區(qū)、縣人民政府的相關(guān)行業(yè)主管部門應(yīng)當(dāng)組織對本行業(yè)公共企事業(yè)單位的信息化服務(wù)水平進(jìn)行檢查和評估,并將有關(guān)情況向社會公布。
第四十二條市和區(qū)、縣人民政府有關(guān)部門根據(jù)職責(zé)分工,做好信息化相關(guān)領(lǐng)域的監(jiān)督檢查工作,并將相關(guān)信息向同級信息化主管部門通報。
企業(yè)、事業(yè)單位和個人的違法行為可以依法納入相關(guān)信用信息系統(tǒng)。
第七章法律責(zé)任
第四十三條違反本條例第十一條規(guī)定,未經(jīng)資質(zhì)認(rèn)證的單位承攬、以其他單位名義承攬相應(yīng)領(lǐng)域的信息化工程,或者已經(jīng)資質(zhì)認(rèn)證的單位超越本單位資質(zhì)等級承攬信息化工程的;由市或者區(qū)、縣信息化主管部門給予警告,責(zé)令限期改正;情節(jié)嚴(yán)重的,處以1萬元以上10萬元以下罰款。
第四十四條違反本條例第三十四條規(guī)定,未按要求制定網(wǎng)絡(luò)與信息系統(tǒng)安全事件應(yīng)急預(yù)案,或者對網(wǎng)絡(luò)與信息系統(tǒng)安全事故情況隱瞞不報、謊報或者拖延不報的,由市或者區(qū)、縣信息化主管部門責(zé)令限期改正,并可處3萬元以下罰款。
第四十五條違反本條例規(guī)定,有下列行為之一的,由有關(guān)部門依照《中華人民共和國政府信息公開條例》、《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》等有關(guān)規(guī)定責(zé)令改正,給予警告或者責(zé)令停機(jī)整頓,并對直接負(fù)責(zé)的主管人員和其他直接責(zé)任人員依法處理:
(一)違反第十九條規(guī)定,未按照國家和本市的規(guī)定公開政務(wù)信息的;
(二)違反第三十二條規(guī)定,網(wǎng)絡(luò)與信息系統(tǒng)的建設(shè)單位和運行維護(hù)單位未依法進(jìn)行安全保護(hù)等級備案、審批的;
(三)違反第三十三條規(guī)定,未進(jìn)行網(wǎng)絡(luò)與信息系統(tǒng)安全建設(shè)或者改建工作,或者未進(jìn)行網(wǎng)絡(luò)與信息系統(tǒng)安全等級技術(shù)測評的。
第四十六條違反本條例規(guī)定,有下列行為之一的,市或者區(qū)、縣信息化主管部門可以對責(zé)任單位給予通報批評;造成重大損失的,依照有關(guān)法律、法規(guī)予以處理:
(一)違反第十七條規(guī)定,沒有正當(dāng)理由,重復(fù)采集政務(wù)信息資源目錄內(nèi)信息的;
(二)違反第二十九條第二款規(guī)定,未經(jīng)審查同意擅自接入電子政務(wù)網(wǎng)絡(luò)的。
第四十七條對于信息化發(fā)展過程中有危害國家安全,擾亂公共秩序,損害公民、法人和其他組織的合法權(quán)益,危害網(wǎng)絡(luò)與信息系統(tǒng)安全以及散布、傳播違法信息等活動的,由國家安全、公安、保密、工商以及其他部門依法處理;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第四十八條市和區(qū)、縣信息化主管部門以及其他有關(guān)部門的工作人員在信息化工作中、、的,由有關(guān)部門依法給予行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。
【關(guān)鍵詞】通信網(wǎng)絡(luò);因素;技術(shù);建設(shè);措施
1.通信網(wǎng)絡(luò)安全的內(nèi)涵
通信網(wǎng)絡(luò)安全是指信息安全和控制安全。其中國際標(biāo)準(zhǔn)化組織把信息安全定義為信息完整性、可用性、保密性和可靠性。而控制安全是指身份認(rèn)證、不可否認(rèn)性、授權(quán)和訪問控制。通信網(wǎng)絡(luò)的特點是具有開放性、交互性和分散性,能夠為用戶提供資源共享、開放、靈活和方便快速的信息傳遞、交流的方式。
2.通信網(wǎng)絡(luò)安全的現(xiàn)狀
2.1通信網(wǎng)絡(luò)發(fā)展現(xiàn)狀
中國互聯(lián)網(wǎng)絡(luò)信息中心(CNNIC)的《第27次中國互聯(lián)網(wǎng)絡(luò)發(fā)展?fàn)顩r統(tǒng)計報告》數(shù)據(jù)顯示,截至2010年12月底,我國網(wǎng)民規(guī)模達(dá)到4.57億,較2009年底增加7330萬人。我國手機(jī)網(wǎng)民規(guī)模達(dá)3.03億,而網(wǎng)絡(luò)購物用戶年增長48.6%。Research艾瑞市場咨詢根據(jù)公安部公共信息網(wǎng)絡(luò)安全監(jiān)察局統(tǒng)計數(shù)據(jù)顯示,互聯(lián)網(wǎng)遭受病毒攻擊中“瀏覽器配置被修改”占20.9%?!皵?shù)據(jù)受損或丟失”18%,“系統(tǒng)使用受限”16.1%,“密碼被盜”13.1%。通過以上數(shù)據(jù)顯示,可以看出我國的通信網(wǎng)絡(luò)在飛速發(fā)展,而通信網(wǎng)絡(luò)安全問題日益加劇,通信網(wǎng)絡(luò)安全建設(shè)仍是亟待解決的重點問題。
2.2造成通信網(wǎng)絡(luò)安全問題的因素
第一,計算機(jī)病毒。計算機(jī)病毒(Computer Virus)在《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》中被明確定義,病毒指“編制者在計算機(jī)程序中插入的破壞計算機(jī)功能或者破壞數(shù)據(jù),影響計算機(jī)使用并且能夠自我復(fù)制的一組計算機(jī)指令或者程序代碼”。計算機(jī)病毒具有復(fù)制性、破壞性和傳染性。
第二,黑客攻擊。中國互聯(lián)網(wǎng)絡(luò)信息中心和國家互聯(lián)網(wǎng)應(yīng)急中心的調(diào)查報告數(shù)據(jù)顯示,僅在2009年我國就有52%的網(wǎng)民曾遭遇過網(wǎng)絡(luò)安全事件,而網(wǎng)民處理安全事件所支付的相關(guān)費用就達(dá)153億元人民幣。網(wǎng)絡(luò)攻擊事件給用戶帶來了嚴(yán)重的經(jīng)濟(jì)損失,其中包括網(wǎng)絡(luò)游戲、即時通信等賬號被盜造成的虛擬財產(chǎn)損失,網(wǎng)銀密碼、賬號被盜造成的財產(chǎn)損失等。產(chǎn)生網(wǎng)絡(luò)安全事件的主因是黑客惡意攻擊。通信網(wǎng)絡(luò)是基于TCP/IP協(xié)議,而TCP/IP協(xié)議在設(shè)計初期是出于信息資源共享的目的,沒有進(jìn)行安全防護(hù)的方面的考慮,因此導(dǎo)致了通信網(wǎng)絡(luò)自身存在安全隱患,也給黑客提供了可乘之機(jī)。
第三,通信網(wǎng)絡(luò)基礎(chǔ)建設(shè)存在薄弱環(huán)節(jié)。例如通信網(wǎng)絡(luò)相關(guān)的軟硬件設(shè)施存在安全隱患。通信網(wǎng)絡(luò)運營商為了管理方便,會在一些軟硬件系統(tǒng)中留下遠(yuǎn)程終端的登錄控制通道,還有一些通信軟件程序在投入市場使用中,缺少安全等級鑒別和防護(hù)程序,因此形成了通信網(wǎng)絡(luò)漏洞,容易被不法分子利用而發(fā)起入侵網(wǎng)絡(luò)系統(tǒng)的攻擊,使通信信息遭到竊取、篡改、泄露。另外通訊信息傳輸信道也存在安全隱患,例如許多通信運營商采取的是普通通信線路,沒有安置電磁屏蔽,容易被不法分子利用特殊裝置對信息進(jìn)行竊取。
第四,人為因素造成的通信網(wǎng)絡(luò)安全問題。通信網(wǎng)絡(luò)的安全高效運行需要高素質(zhì)、高專業(yè)技術(shù)水平的人員,而目前的網(wǎng)絡(luò)管理人員的安全觀念和技術(shù)水平還有待提升。
3.解決措施
隨著我國通信網(wǎng)絡(luò)功能的不斷完善,在人們?nèi)粘I睢⑸a(chǎn)和社會經(jīng)濟(jì)發(fā)展中起到了越來越重要的作用。因此,通信網(wǎng)絡(luò)安全建設(shè)需要采用有效的措施,消除通信網(wǎng)絡(luò)的安全隱患,加強(qiáng)對非法入侵的監(jiān)測、防偽、審查、追蹤,保障通信網(wǎng)絡(luò)信息傳遞的安全性、可靠性、及時性和完整性,加強(qiáng)和完善通信線路的建立、信息傳輸全過程的安全防護(hù)措施。
3.1完善通信網(wǎng)絡(luò)基礎(chǔ)設(shè)施建設(shè)
通信網(wǎng)絡(luò)的物理安全是通信網(wǎng)絡(luò)安全的基礎(chǔ),通信網(wǎng)絡(luò)基礎(chǔ)設(shè)施安全主要包括:保護(hù)計算機(jī)系統(tǒng)(各種網(wǎng)絡(luò)服務(wù)器)、網(wǎng)絡(luò)設(shè)備和通信鏈路免受自然災(zāi)害、人為破壞和物理手段的攻擊,加強(qiáng)對系統(tǒng)帳戶的管理、用戶的分級管理、用戶權(quán)限的控制,以及系統(tǒng)關(guān)鍵部位的電磁保護(hù)防止電磁泄漏,同時要制定通信網(wǎng)絡(luò)安全管理制度,避免計算機(jī)控制室出現(xiàn)偷竊、破壞活動。
3.2完善通信網(wǎng)絡(luò)安全的法制體系建設(shè)
鑒于通信網(wǎng)絡(luò)存在安全事件造成巨大經(jīng)濟(jì)財產(chǎn)損失,需要制定通信網(wǎng)絡(luò)安全的法律、法規(guī),這也是打擊網(wǎng)絡(luò)犯罪的重要手段。我國在2009年3月實行了《信息安全條例(部內(nèi)審議稿)》與《電信設(shè)施保護(hù)條例(草稿)》,明確了網(wǎng)絡(luò)與信息系統(tǒng)安全、網(wǎng)絡(luò)信息服務(wù)安全、信息技術(shù)產(chǎn)品和服務(wù)等內(nèi)容,而且規(guī)范了保障電信設(shè)施建設(shè)與規(guī)劃、處理公用設(shè)施之間的相鄰關(guān)系、電信設(shè)施保護(hù)區(qū)的劃定、電信設(shè)施損壞賠償制度等方面的內(nèi)容。進(jìn)一步完善了通信網(wǎng)絡(luò)安全的法制體系,也為通信網(wǎng)絡(luò)安全運行提供了法律依據(jù)。
3.3運用網(wǎng)絡(luò)安全技術(shù),保障通信網(wǎng)絡(luò)安全
3.3.1保障通信網(wǎng)絡(luò)安全的技術(shù)手段
針對通信網(wǎng)絡(luò)安全問題,采取的技術(shù)手段主要包括以下幾種。“身份鑒別”、“網(wǎng)絡(luò)授權(quán)”、“數(shù)據(jù)保護(hù)”、“收發(fā)確認(rèn)”、“保證數(shù)據(jù)的完整性”、“業(yè)務(wù)流分析保護(hù)”。其中“身份鑒別”是基于身份認(rèn)證技術(shù),通過身份認(rèn)證技術(shù)可以保障信息的機(jī)密性、完整性、不可否認(rèn)性及可控性等功能特性。這幾種安全防范措施,是系統(tǒng)開始運行到數(shù)據(jù)傳輸,以及通訊業(yè)務(wù)完成全過程的安全防護(hù),能夠有效的保障數(shù)據(jù)傳輸?shù)陌踩浴C(jī)密性、完整性。
3.3.2保障通信網(wǎng)絡(luò)安全的技術(shù)類型
建構(gòu)防御系統(tǒng)還需要利用防火墻技術(shù)、入侵檢測技術(shù)、漏洞掃描技術(shù)等。
(1)防火墻技術(shù)
防火墻技術(shù)是一個有軟件和硬件設(shè)備組合而成、在內(nèi)部網(wǎng)和外部網(wǎng)之間、專用網(wǎng)與公共網(wǎng)之間的界面上構(gòu)造的保護(hù)屏障,能夠最大限度的阻止網(wǎng)絡(luò)中的黑客入侵。
(2)入侵檢測技術(shù)
入侵檢測技術(shù)是對防火墻技術(shù)的補(bǔ)充。防火墻技術(shù)雖然能夠保護(hù)內(nèi)部網(wǎng)絡(luò)不受外部網(wǎng)絡(luò)的攻擊,但它對內(nèi)部網(wǎng)絡(luò)的一些非法活動的監(jiān)控不夠完善。依據(jù)入侵檢測技術(shù)而應(yīng)用的IDS即入侵檢測系統(tǒng),積極主動地對內(nèi)部攻擊、外部攻擊和誤操作的提供實時保護(hù),IDS能夠在網(wǎng)絡(luò)系統(tǒng)受到危害之前,攔截和響應(yīng)入侵,提高了信息安全性,同時也能夠主動保護(hù)網(wǎng)絡(luò)系統(tǒng)免于計算機(jī)病毒、木馬以及黑客的攻擊。
(3)漏洞掃描技術(shù)
由于通信系統(tǒng)自身存在漏洞,需要采用漏洞掃描技術(shù)來優(yōu)化系統(tǒng)設(shè)置,針對不同系統(tǒng)軟件存在的安全漏洞下載安裝補(bǔ)丁程序,能夠及時升級網(wǎng)絡(luò)系統(tǒng)和修改軟件設(shè)計缺陷,以此提高通信網(wǎng)絡(luò)系統(tǒng)可靠性、安全性,保障通信網(wǎng)絡(luò)系統(tǒng)的運行。
4.總結(jié)
隨著通信網(wǎng)絡(luò)在全球范圍內(nèi)的飛速發(fā)展,人類生活、工作的全部領(lǐng)域都與通信網(wǎng)絡(luò)息息相關(guān),通信網(wǎng)絡(luò)提供高效、方便、強(qiáng)大服務(wù)功能的同時,其產(chǎn)生通信網(wǎng)絡(luò)安全問題也給社會經(jīng)濟(jì)發(fā)展帶來了一定的負(fù)面影響。因此國家與相關(guān)部門要完善法律體系,依據(jù)安全技術(shù)手段,提高安全防范意識,全方位的增強(qiáng)網(wǎng)絡(luò)數(shù)據(jù)的安全、信息的安全、網(wǎng)絡(luò)系統(tǒng)的安全,促進(jìn)通信網(wǎng)絡(luò)的發(fā)展。
【參考文獻(xiàn)】
信息安全作為國家安全的重要組成部分,是一項關(guān)系全局的戰(zhàn)略任務(wù),具有極端的重要性、緊迫性、長期性和復(fù)雜性??梢哉f,目前我國信息安全產(chǎn)業(yè)是通過等級保護(hù)、可信計算和產(chǎn)業(yè)化發(fā)展相互結(jié)合,實現(xiàn)網(wǎng)絡(luò)虛擬世界秩序的安全和可信。
產(chǎn)業(yè)化成為重點
中國的信息安全產(chǎn)業(yè)僅有二十多年歷史,快速發(fā)展也只是近十年的事,尚存諸多不足。在互聯(lián)網(wǎng)應(yīng)用與普及方面,我國已經(jīng)進(jìn)入了世界大國的行列,因此我國的信息安全問題與國際上的問題基本一樣。
中國工程院院士方濱興認(rèn)為,我國在網(wǎng)絡(luò)安全方面的解決策略是政府重在行動,企業(yè)重在引導(dǎo),公眾重在宣傳。就是說,凡是政府信息系統(tǒng),必須接受信息系統(tǒng)安全等級保護(hù)條例的約束,以行政的手段來強(qiáng)化信息系統(tǒng)的安全。凡是企業(yè)的系統(tǒng),通過對信息安全產(chǎn)品的市場準(zhǔn)入制度,以保證企業(yè)所采用的信息安全防護(hù)手段符合國家的引導(dǎo)思路。公眾方面則通過對網(wǎng)絡(luò)安全方面的廣泛宣傳,讓公眾對網(wǎng)絡(luò)安全具有正確的認(rèn)識,從而提高相應(yīng)的防范能力。
據(jù)悉,教育部、公安部、工業(yè)和信息化部、國家標(biāo)準(zhǔn)化管理委員會等單位已經(jīng)將“為國家信息化建設(shè)及國家信息安全基礎(chǔ)設(shè)施提供支撐的信息安全產(chǎn)品產(chǎn)業(yè)化”作為2009年信息安全重點工作。其中涉及到四個方面:
1.重點支持基于國產(chǎn)可信計算芯片的安全應(yīng)用產(chǎn)品,以及基于自主密碼技術(shù)的高性能集成應(yīng)用產(chǎn)品的產(chǎn)業(yè)化。
2.重點支持移動存儲介質(zhì)保密管理、惡意代碼防治、電子文檔安全管理、網(wǎng)絡(luò)數(shù)字版權(quán)保護(hù)、電子數(shù)據(jù)取證、安全保密檢查等產(chǎn)品,移動終端、桌面終端安全防護(hù)等計算機(jī)安全保護(hù)產(chǎn)品,以及面向無線網(wǎng)絡(luò)的安全管理與安全應(yīng)用產(chǎn)品的產(chǎn)業(yè)化。
3.重點支持安全操作系統(tǒng)、安全數(shù)據(jù)庫、安全中間件、安全服務(wù)器、安全接入設(shè)備、安全存儲、容災(zāi)備份軟件、安全辦公軟件等產(chǎn)品的產(chǎn)業(yè)化。
4.重點支持高性能專用安全芯片和專用安全設(shè)備,以及適用于新一代網(wǎng)絡(luò)環(huán)境的具有高性能、多安全功能的軟硬件集成化產(chǎn)品的產(chǎn)業(yè)化。
技術(shù)成果的產(chǎn)業(yè)化過程應(yīng)當(dāng)是一個市場化、社會化的過程。將核心技術(shù)產(chǎn)品產(chǎn)業(yè)化地發(fā)展,推動產(chǎn)業(yè)結(jié)構(gòu)升級,是提升核心技術(shù)發(fā)展的破局之舉。
可信計算成為標(biāo)尺
雖然我國的信息化技術(shù)同國際先進(jìn)技術(shù)相比,存在一定的差距。但是,中國和國際上其他組織幾乎是同步在進(jìn)行可信計算平臺的研究和部署工作。其中,部署可信計算體系中,密碼技術(shù)是最重要的核心技術(shù)。
絕對的信息安全是不存在的,但信息安全卻存在著一種終極的理想狀態(tài),那就是:進(jìn)不去、看不見、拿不走和賴不掉??偨Y(jié)起來,這12字方針的目標(biāo)就是可信計算。
中國可信計算工作組組長、中科院軟件所副總工程師馮登國介紹,可信計算的基礎(chǔ)是在每個終端平臺上植入一個信任根,讓PC從BIOS到操作系統(tǒng)內(nèi)核層,再到應(yīng)用層,均構(gòu)建信任關(guān)系,由此建立一個能在網(wǎng)絡(luò)上廣泛傳遞的信任鏈。這樣,人們將夢想進(jìn)入一個計算免疫的時代――終端被攻擊時可以實現(xiàn)自我保護(hù)、自我管理和自我恢復(fù)。
可以說,可信計算根就像是一把丈量計算機(jī)可信度的標(biāo)尺。它會在啟動之初對計算機(jī)系統(tǒng)上所有的運行軟件進(jìn)行可信性(完整性)分析,由此判定它們是否被非授權(quán)篡改。若判定不可信則阻止該軟件運行,并自動恢復(fù)其合法的版本。所以,計算機(jī)一旦嵌入了該技術(shù),即可在啟動操作系統(tǒng)時發(fā)現(xiàn)內(nèi)核已改,并根據(jù)用戶需求進(jìn)行阻止和恢復(fù)。
中國可信計算工作組發(fā)言人劉曉宇說,隨著《可信計算密碼支撐平臺功能與接口規(guī)范》等一系列國家政策的出臺與推動,以可信密碼模塊為TCM核心的PC、筆記本電腦、服務(wù)器、加密機(jī)等系列產(chǎn)品和解決方案,將逐步被我國政府/軍隊、制造、金融、企業(yè)/科研、公共機(jī)構(gòu)、航天等行業(yè)在IT領(lǐng)域廣泛采用。
劉曉宇說,我國自主研發(fā)的可信技術(shù)從芯片到PC硬件到系統(tǒng)/應(yīng)用軟件以及CA認(rèn)證,早已形成了一條初具規(guī)模的完整產(chǎn)業(yè)鏈。
馮登國表示:“2009年將是中國可信計算蓬勃發(fā)展的一年,為打造更為強(qiáng)大的可信計算體系,中國可信計算工作組將優(yōu)化和完善TCM硬件平臺,還將致力于打通產(chǎn)、學(xué)、研之間的一切壁壘,促進(jìn)業(yè)內(nèi)同行實質(zhì)性的合作交流?!?/p>
等級保護(hù)推力強(qiáng)勁
信息安全等級保護(hù),是這幾年聽到最多的詞之一。從1994年國務(wù)院147號令至今,已經(jīng)過去了15年。這些年間我國在信息安全領(lǐng)域已經(jīng)制定了數(shù)十個國家標(biāo)準(zhǔn)和行業(yè)標(biāo)準(zhǔn),初步形成了信息安全等級保護(hù)標(biāo)準(zhǔn)體系。
方濱興說,目前,政府在信息系統(tǒng)等級保護(hù)方面加大了推進(jìn)力度,已經(jīng)完成了等級保護(hù)的定級工作,接下來的工作就是采取有效措施來實施信息系統(tǒng)的安全等級保護(hù)技術(shù)。等級保護(hù)的大力推動,一方面在國際上展示了我國政府對信息安全和網(wǎng)絡(luò)安全的管理決心;另一方面,等級管理制度的建立,突破了我國慣性思維的管理理念。
隨著工業(yè)和信息化部的成立,公安部與工業(yè)和信息化部在信息系統(tǒng)等級保護(hù)管理方面出現(xiàn)了職能交叉,因此,等級保護(hù)工作的進(jìn)一步開展將取決于兩個部委的有效協(xié)調(diào)和合作。
2003年,國家出臺《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見》(簡稱“27號文件”),明確要求我國信息安全保障工作實行等級保護(hù)制度,2007年出臺《信息安全等級保護(hù)管理辦法》(簡稱“43號文件”)。隨著兩項標(biāo)志性文件的下發(fā),2007年被稱為等級保護(hù)的啟動元年;由于要對現(xiàn)有信息安全系統(tǒng)進(jìn)行加固,大量產(chǎn)品和服務(wù)采購開始,2008年被普遍視為等級保護(hù)采購元年;更有業(yè)內(nèi)人士說,2009年等級保護(hù)的好戲才真正上演。
“當(dāng)前的信息與網(wǎng)絡(luò)安全研究,處在忙于封堵現(xiàn)有信息系統(tǒng)安全漏洞的階段。”公安部網(wǎng)絡(luò)安全保衛(wèi)局處長郭啟全認(rèn)為,“要徹底解決這些迫在眉睫的問題,歸根結(jié)底取決于信息安全保障體系的建設(shè)。目前,我們迫切需要根據(jù)國情,從安全體系整體著手,在建立全方位的防護(hù)體系的同時,完善法律體系,并加強(qiáng)管理體系。只有這樣,才能保證國家信息化的健康發(fā)展,確保國家安全和社會穩(wěn)定?!?/p>
“事實上,信息安全等級保護(hù)的核心思想就是根據(jù)不同的信息系統(tǒng)保護(hù)需求,構(gòu)建一個完整的信息安全保護(hù)體系。分析《計算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則(GB 17859-1999)》可以看出,信息安全等級保護(hù)的重點在于內(nèi)網(wǎng)安全措施的建設(shè)和落實。建立一個完整的內(nèi)網(wǎng)安全體系,是信息系統(tǒng)在安全等級保護(hù)工作中的一個重點。”郭啟全說。
【 關(guān)鍵詞 】 等級保護(hù);煙草企業(yè);信息安全體系
1 等級保護(hù)思想
等級保護(hù)思想自20世紀(jì)80年代在美國產(chǎn)生以來,對信息安全的研究和應(yīng)用產(chǎn)生著深遠(yuǎn)的影響。以ITSEC、TCSEC、CC等為代表的一系列安全評估準(zhǔn)則相繼出臺,被越來越多的國家和行業(yè)所引入。我國于20世紀(jì)80年代末開始研究信息系統(tǒng)安全防護(hù)問題,1994年國務(wù)院頒布《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》(國務(wù)院147號令),明確規(guī)定計算機(jī)信息系統(tǒng)實行安全等級保護(hù)。至此,等級保護(hù)思想開始在我國逐漸盛行。
我國的安全等級保護(hù)主要對國家秘密信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統(tǒng)分等級實行安全保護(hù)。其核心思想就是對信息系統(tǒng)分等級、按標(biāo)準(zhǔn)分類指導(dǎo),分階段實施建設(shè)、管理和監(jiān)督,以保障信息系統(tǒng)安全正常運行和信息安全。信息系統(tǒng)的安全等級保護(hù)由低到高劃分為五級,通過分級分類,以相應(yīng)的技術(shù)和管理為支撐,實現(xiàn)不同等級的信息安全防護(hù)。
2 煙草行業(yè)引入等級保護(hù)思想的意義
煙草行業(yè)高度重視等級保護(hù)工作,實施信息安全等級保護(hù),能有效地提高煙草行業(yè)信息安全和信息系統(tǒng)安全建設(shè)的整體水平。
2.1 開展安全等級結(jié)構(gòu)化安全設(shè)計
安全等級保護(hù)在注重分級的同時,也強(qiáng)調(diào)分類、分區(qū)域防護(hù)。煙草行業(yè)雖強(qiáng)調(diào)分類、分區(qū)域,但存在一定局域性。同時,由于缺少分級準(zhǔn)則,差異化保護(hù)尚未深化。引入等級保護(hù)思想,有助于深化結(jié)構(gòu)化安全設(shè)計理念,通過細(xì)分類型、劃分區(qū)域,全面梳理安全風(fēng)險,明晰防護(hù)重點,構(gòu)建統(tǒng)一的安全體系架構(gòu)。
2.2 注重全生命周期安全管理
等級保護(hù)工作遵循“自主保護(hù)、重點保護(hù)、同步建設(shè)、動態(tài)調(diào)整”四大基本原則,其“同步建設(shè)、動態(tài)調(diào)整”原則充分體現(xiàn)了全生命周期管理的思想。煙草行業(yè)在全建設(shè)“同步”思想方面體現(xiàn)不深,未在系統(tǒng)的建設(shè)初期將安全需求納入系統(tǒng)的整體階段。引入新思想,明確新建系統(tǒng)安全保護(hù)要求,提升安全管理效率。
3 等級保護(hù)在煙草行業(yè)的實施路徑
信息安全等級保護(hù)工作的內(nèi)容主要涉及系統(tǒng)定級備案、等級保護(hù)建設(shè)、風(fēng)險評估與等級安全測評、安全建設(shè)整改。煙草行業(yè)推行等級保護(hù)工作,其實施路徑主要有幾條。
3.1 信息系統(tǒng)安全定級
主要包括信息系統(tǒng)識別、信息系統(tǒng)劃分、安全等級確定。其中,原有信息系統(tǒng)根據(jù)業(yè)務(wù)信息安全重要性、系統(tǒng)服務(wù)安全重要性等方面綜合判定,合理定級。
3.2 等級保護(hù)安全測評
在等級保護(hù)環(huán)境下對信息系統(tǒng)重要資產(chǎn)進(jìn)行風(fēng)險評估,通過等保測評,發(fā)現(xiàn)與等級保護(hù)技術(shù)、管理要求的不符合項。
3.3 制訂等級保護(hù)實施方案
依據(jù)安全建設(shè)總體方案、等級保護(hù)不符合項,全面梳理存在問題,分類形成各層級問題清單;并合理評估安全建設(shè)整改的難易度,全面有效制訂等級保護(hù)方案,明確安全整改目標(biāo)。
3.4 開展安全整改與評估
根據(jù)等級保護(hù)實施方案開展建設(shè),具體主要包括安全域劃分、產(chǎn)品采購與部署、安全策略實施、安全整改加固以及等級保護(hù)管理建設(shè)等。并不定期開展安全評估,不斷鞏固信息安全與信息系統(tǒng)安全。
4 基于等級保護(hù)的煙草企業(yè)信息安全體系建設(shè)
根據(jù)等級保護(hù)工作的實施路徑分析得出,等級保護(hù)與信息安全體系存在許多共性,有較好的融合度。因此,探索基于等級保護(hù)的行業(yè)信息安全體系具有深刻意義。
信息安全體系的核心是策略,由管理、技術(shù)、運維三部分組成。在等級保護(hù)思想的融合下,信息安全體系建設(shè)更加注重“分級保護(hù)、分類設(shè)計、分階段實施”。根據(jù)等級保護(hù)思想,煙草行業(yè)信息安全體系概述有幾點。
4.1 分級保護(hù)
煙草行業(yè)的信息安全體系以信息系統(tǒng)等級為落腳點,實行系統(tǒng)關(guān)聯(lián)分級,具體分為人員分級、操作權(quán)限分級、應(yīng)用對象分級。首先確定使用對象的范圍。對人員實行不同分級,即人員、可信人員、不可信人員等;其次,根據(jù)人員分級,劃分操作權(quán)限,即高權(quán)限、特殊權(quán)限、中權(quán)限、低權(quán)限等;最后根據(jù)業(yè)務(wù)信息安全等級和應(yīng)用服務(wù)等級,明確應(yīng)用系統(tǒng)等級,即一至五級安全等級。通過“人員—操作—應(yīng)用”的關(guān)聯(lián)鏈,制訂分級準(zhǔn)則,從而達(dá)到分級保護(hù)的目的。
4.2 分類設(shè)計
信息安全體系分類設(shè)計,主要涉及不同類型、不同區(qū)域、不同邊界三方面的結(jié)構(gòu)化設(shè)計。
4.2.1 類型設(shè)計
根據(jù)安全等級保護(hù)要求以及安全體系特點,分為技術(shù)、管理和運維三大類型,并進(jìn)行類型策略設(shè)計。其中技術(shù)要求分為物理安全、網(wǎng)絡(luò)安全、主機(jī)安全、應(yīng)用安全、數(shù)據(jù)安全及備份恢復(fù)等四部分,管理要求分為安全管理制度、安全管理機(jī)構(gòu)、人員安全管理、系統(tǒng)建設(shè)管理等四部分。運維要求分為系統(tǒng)運維管理、系統(tǒng)運維評估等兩部分。
(1)技術(shù)策略注重系統(tǒng)自身安全防護(hù)功能以及系統(tǒng)遭損害后的恢復(fù)功能兩大層面。如主機(jī)管理,其中主機(jī)管理、身份鑒別、訪問控制、安全審計、入侵方法等標(biāo)準(zhǔn)要按級體現(xiàn);而不同的策略同樣也要根據(jù)兩大層面按需設(shè)計。
(2)管理策略注重管理范圍全面性、資源配置到位性和運行機(jī)制順暢性。諸如安全管理機(jī)構(gòu)是否明確了機(jī)構(gòu)組成,崗位設(shè)置是否合理、人員配置是否到位、溝通運行機(jī)制是否順暢等。
(3)運維策略主要體現(xiàn)運維流程的清晰度、運維監(jiān)督考核的執(zhí)行度。諸如系統(tǒng)運維管理是否明確運維流程及運維監(jiān)督考核指標(biāo),諸如重大事件、巡檢管理、故障管理等。通過分類設(shè)計達(dá)到結(jié)構(gòu)化層級要求。
4.2.2 區(qū)域設(shè)計
區(qū)域設(shè)計主要指安全域。安全域從不同角度可以進(jìn)行劃分,主要分為橫向劃分和縱向劃分,橫向劃分按照業(yè)務(wù)分類將系統(tǒng)劃分為各個不同的安全域,如硬件系統(tǒng)部分、軟件系統(tǒng)部分等;縱向在各業(yè)務(wù)系統(tǒng)安全域內(nèi)部,綜合考慮其所處位置或連接以及面臨威脅,將它們劃分為計算域、用戶域和網(wǎng)絡(luò)域。
煙草行業(yè)根據(jù)體系建設(shè)需要,將采用多種安全域劃分方法相結(jié)合的方式進(jìn)行區(qū)域劃分。
(1)以系統(tǒng)功能和服務(wù)對象劃分煙草重要信息系統(tǒng)安全域和一般應(yīng)用系統(tǒng)安全域。采取嚴(yán)格的訪問控制措施,防止重要信息系統(tǒng)數(shù)據(jù)被其它業(yè)務(wù)系統(tǒng)頻繁訪問。
(2)以網(wǎng)絡(luò)區(qū)域劃分煙草行業(yè)信息系統(tǒng)的數(shù)據(jù)存儲區(qū)、應(yīng)用服務(wù)區(qū)、管理中心、信息系統(tǒng)內(nèi)網(wǎng)、DMZ區(qū)等不同的安全域。數(shù)據(jù)存儲區(qū)的安全保護(hù)級別要高于應(yīng)用服務(wù)區(qū),DMZ區(qū)的安全級別要低于其它所有安全域。
4.2.3 邊界設(shè)計
要清晰系統(tǒng)、網(wǎng)絡(luò)、應(yīng)用等邊界,通過區(qū)域之間劃分,明晰邊界安全防護(hù)措施。邊界設(shè)計的理念基于區(qū)域設(shè)計,在區(qū)域劃分成不同單元的基礎(chǔ)上,實行最小安全邊界防護(hù)。邊界防護(hù)本著“知所必需、用所必需、共享必需、公開必需、互聯(lián)互通必需”的信息系統(tǒng)安全控制管理原則實施。
4.3 分階段實施
煙草信息安全體系建設(shè)要充分體現(xiàn)全生命周期管理思想,從應(yīng)用系統(tǒng)需求開始,分階段推進(jìn)體系建設(shè)。
4.3.1 明確安全需求
為保證信息安全體系建設(shè)能順利開展,行業(yè)新建系統(tǒng)必須在規(guī)劃和設(shè)計階段,確定系統(tǒng)安全等級,明確安全需求,并將應(yīng)用系統(tǒng)的安全需求納入到項目規(guī)劃、設(shè)計、實施和驗證,以避免信息系統(tǒng)后期反復(fù)的整改。
4.3.2 加強(qiáng)安全建設(shè)
要在系統(tǒng)建設(shè)過程中,根據(jù)安全等級保護(hù)要求,以類型、區(qū)域和邊界的設(shè)計為著力點,全面加強(qiáng)安全環(huán)節(jié)的監(jiān)督,及時跟蹤安全功能的“盲點”,使在系統(tǒng)建設(shè)中充分體現(xiàn)安全總體設(shè)計的要求,穩(wěn)步推進(jìn)安全體系穩(wěn)步開展。
4.3.3 健全安全運維機(jī)制
自系統(tǒng)進(jìn)入運維期后,要建立健全安全運維機(jī)制。梳理運維工作事項,理順運維業(yè)務(wù)流程,并通過制訂運維規(guī)范、運維質(zhì)量評價標(biāo)準(zhǔn)、運維考核標(biāo)準(zhǔn)等,規(guī)范安全運維管理,提高安全運維執(zhí)行力,以確保系統(tǒng)符合安全等級要求。
4.3.4 開展全面安全測評
在安全建設(shè)階段,對行業(yè)現(xiàn)狀要全面診斷評估,尤其是對已定級的信息系統(tǒng),加強(qiáng)安全測評,形成安全整改方案,并結(jié)合安全體系設(shè)計框架,按階段、分步驟落實,注重整改質(zhì)量與效率,降低安全風(fēng)險。
4.3.5 落實檢查與評估
檢查評估必須以安全等保要求為檢查內(nèi)容,充分借助第三方力量,準(zhǔn)確評估行業(yè)安全管理水平,并及時調(diào)整安全保護(hù)等級,不斷促進(jìn)行業(yè)信息安全工作上臺階。
5 結(jié)束語
信息安全體系建設(shè)作為一項長期的系統(tǒng)工程,等級保護(hù)思想的引入,以其保護(hù)理念的先進(jìn)性和實施路徑的可行性,為信息安全體系建設(shè)提供了新的思路和方法。煙草行業(yè)將在信息安全等級保護(hù)工作中切實提高煙草業(yè)務(wù)核心系統(tǒng)的信息安全,保障行業(yè)系統(tǒng)的安全、穩(wěn)定、優(yōu)質(zhì)運行,更好地服務(wù)國家和社會。
參考文獻(xiàn)
[1] 公安部等.信息安全等級保護(hù)管理辦法[Z]. 2007-06-22.
[2] 國家煙草專賣局.煙草行業(yè)信息安全保障體系建設(shè)指南[Z].2008-04-25.
關(guān)鍵詞:計算機(jī) 網(wǎng)絡(luò)安全技術(shù) 管理
中圖分類號:TP393.08-4 文獻(xiàn)標(biāo)識碼:A 文章編號:1007-9416(2012)07-0169-01
隨著計算機(jī)技術(shù)和通信技術(shù)的快速發(fā)展,計算機(jī)網(wǎng)絡(luò)也獲得了很大的發(fā)展,其已經(jīng)成為目前重要的研究課題。人們不需要外出就可以瀏覽到各種各樣的信息,進(jìn)行各種業(yè)務(wù)的辦理,繳納各種費用以及購買所需要的商品,同時企業(yè)對網(wǎng)絡(luò)技術(shù)和信息化建設(shè)的依賴性不斷加強(qiáng)。然而隨之而來的是計算機(jī)網(wǎng)絡(luò)安全問題十分嚴(yán)重,黑客攻擊、釣魚網(wǎng)站、僵尸網(wǎng)絡(luò)、蠕蟲病毒等,怎樣才能更好、更有效地對重要信息數(shù)據(jù)加以保護(hù),確保計算機(jī)網(wǎng)絡(luò)安全性得到切實提高,這已是當(dāng)前計算機(jī)網(wǎng)絡(luò)所需要解決的重要問題。
1、計算機(jī)網(wǎng)絡(luò)安全的基本定義
計算機(jī)的網(wǎng)絡(luò)安全定義會伴隨著“角度”的不同而出現(xiàn)不同。對于用戶來說,他們希望涉及到其商業(yè)利益 個人隱私的信息在網(wǎng)路存儲傳輸過程中受到完整性、機(jī)密性、真實性的保護(hù)。從管理者和網(wǎng)絡(luò)運行方面來說,他們希望控制和保護(hù)本地網(wǎng)絡(luò)信息的讀寫以及訪問等操作,以防止出現(xiàn)非法存取、病毒、非法控制和占用網(wǎng)絡(luò)資源、拒絕服務(wù)等威脅,以防御和制止網(wǎng)絡(luò)黑客的進(jìn)攻。從廣義上來說,只要是涉及到網(wǎng)絡(luò)上信息的完整性、保密性、真實性、可用性、可控性等相關(guān)理論和技術(shù)都應(yīng)為網(wǎng)絡(luò)安全的主要研究領(lǐng)域。
2、計算機(jī)網(wǎng)絡(luò)安全主要技術(shù)
2.1 加密網(wǎng)絡(luò)的技術(shù)
對網(wǎng)絡(luò)信息進(jìn)行加密的主要目的是對網(wǎng)內(nèi)的文件、數(shù)據(jù)、控制信息、口令等予以保護(hù),維護(hù)網(wǎng)絡(luò)上進(jìn)行傳輸?shù)臄?shù)據(jù)。加密網(wǎng)絡(luò)的常用方法為端點加密、鏈路加密、節(jié)點加密。其中維護(hù)網(wǎng)絡(luò)安全最有效的方式就是網(wǎng)絡(luò)加密技術(shù)。加密的網(wǎng)絡(luò),不僅能夠避免非授權(quán)用戶進(jìn)行入網(wǎng)和搭線竊聽,而且也能有效的對付惡意軟件以及病毒。
2.2 防火墻的技術(shù)
防火墻主要是用來對外部火情進(jìn)行阻擋,防止其影響到內(nèi)部網(wǎng)絡(luò)。其主要目的就是有效防止外部網(wǎng)絡(luò)在未經(jīng)授權(quán)的情況進(jìn)行訪問。如果某個網(wǎng)絡(luò)決定進(jìn)行防火墻的設(shè)置,那么應(yīng)由網(wǎng)絡(luò)專家和網(wǎng)絡(luò)決策人員來對本網(wǎng)絡(luò)的安全策略進(jìn)行共同決定,也就是明確什么的信息能夠通過防火墻,而什么樣的信息是絕不能通過防火墻的。防火墻存在的主要職責(zé)就是結(jié)合實際安全策略,檢查內(nèi)部網(wǎng)絡(luò)和外部網(wǎng)絡(luò)所交流的數(shù)據(jù),對于符合標(biāo)準(zhǔn)的要予以放行,而不符合的則應(yīng)拒之門外。
2.3 虛擬專用網(wǎng)的技術(shù)
虛擬專用網(wǎng)是近些年來迅速發(fā)展起來的一種高新技術(shù),現(xiàn)代的企業(yè)已經(jīng)習(xí)慣運用Internet資源來對銷售、促銷、合作、培訓(xùn)、售后服務(wù)等活動進(jìn)行處理。很多企業(yè)使用Internet來將其私有數(shù)據(jù)網(wǎng)絡(luò)加以取代。這種使用Internet來對私有信息進(jìn)行傳輸而出現(xiàn)的網(wǎng)絡(luò)就是虛擬專用網(wǎng)。
2.4 轉(zhuǎn)換網(wǎng)絡(luò)地址的技術(shù)
網(wǎng)絡(luò)地址的轉(zhuǎn)換器又叫做地址的共享器或者是地址的映射器,其設(shè)計的初衷是能夠?qū)P地址的不足之處加以解決,而現(xiàn)在主要用于維護(hù)網(wǎng)絡(luò)安全。在內(nèi)部主機(jī)和外部主機(jī)進(jìn)行連接時,所使用的是同一個IP;與之相反,在外部主機(jī)向內(nèi)部主機(jī)進(jìn)行連接時,則需要通過網(wǎng)關(guān)在內(nèi)部主機(jī)上進(jìn)行映射。它確保外部網(wǎng)絡(luò)不能看到內(nèi)部網(wǎng)絡(luò),從而對內(nèi)部網(wǎng)絡(luò)加以隱藏,保證其保密性,這樣就大大提高了系統(tǒng)的安全性,并有效節(jié)約了從ISP處所得到的外部IP。
2.5 在操作系統(tǒng)中進(jìn)行的安全內(nèi)核技術(shù)
除了對傳統(tǒng)網(wǎng)絡(luò)安全技術(shù)進(jìn)行強(qiáng)化以外,人們在操作系統(tǒng)上對網(wǎng)絡(luò)安全性加以考慮,把系統(tǒng)內(nèi)核中能夠?qū)е掳踩詥栴}的部分進(jìn)行剔除,提高系統(tǒng)的安全性。在操作系統(tǒng)中所采取的安全措施主要為:確保操作系統(tǒng)具有較高的安全性能;確保操作系統(tǒng)的配置具有較高安全性;使用安全掃描系統(tǒng)來對操作系統(tǒng)中的漏洞進(jìn)行檢查等。
2.6 身份驗證的技術(shù)
身份驗證主要是指用戶向系統(tǒng)證明自己身份的過程。身份認(rèn)證是系統(tǒng)對用戶身份證明進(jìn)行查核的重要過程。這個過程是對雙方真實身份進(jìn)行確認(rèn)和判明的核心環(huán)節(jié),人們將這兩個工作稱為身份的驗證。
2.7 防病毒的技術(shù)
在計算機(jī)網(wǎng)絡(luò)環(huán)境中,計算機(jī)病毒具有巨大的破壞力和威脅性,所以計算機(jī)網(wǎng)絡(luò)安全技術(shù)中的一個重要環(huán)節(jié)就是對病毒加以防范。
3、計算機(jī)網(wǎng)絡(luò)安全管理的具體措施
要想確保計算機(jī)網(wǎng)絡(luò)安全體系得到建立和完善,除了應(yīng)采取必要的技術(shù)措施以外,還應(yīng)建立一系列配套管理機(jī)制。防范應(yīng)為全面化的防范,只有進(jìn)行嚴(yán)格管理,才能確保技術(shù)作用得到充分發(fā)揮。如果只是突出技術(shù),而不重視管理,就算投入巨額資金,也不會有什么良好效果。筆者結(jié)合自己多年經(jīng)驗,認(rèn)為計算機(jī)網(wǎng)絡(luò)安全管理的具體措施為:
3.1 進(jìn)行安全教育
計算機(jī)網(wǎng)絡(luò)系統(tǒng)安全管理屬于技術(shù)方面的問題,其主要是靠技術(shù)設(shè)備來進(jìn)行的,這是錯誤的認(rèn)識。所以應(yīng)對網(wǎng)絡(luò)安全工作人員進(jìn)行定期的安全教育,確保其安全意識增強(qiáng);同時應(yīng)進(jìn)行一定的網(wǎng)絡(luò)安全技術(shù)培訓(xùn),確保其操作技能得到提高。
3.2 確保安全管理制度的建立和完善
首先,應(yīng)進(jìn)行科學(xué)管理,建立行之有效的操作人員守則和機(jī)房管理制度,建立有效的監(jiān)督體系和定期檢查制度。其次,大力進(jìn)行軟件標(biāo)準(zhǔn)化的應(yīng)用,研究出各種安全機(jī)制,以創(chuàng)造出具有安全性的環(huán)境。再次,在機(jī)房的管理制度中,包括機(jī)房安全、機(jī)房值班等級劃分以及工作人員進(jìn)出機(jī)房以及用機(jī)方面的登記。最后,實現(xiàn)責(zé)任的明確分工,確定職責(zé)和崗位,各負(fù)其責(zé)、各司其職。
3.3 依靠法律監(jiān)督
要想實現(xiàn)計算機(jī)網(wǎng)絡(luò)的安全就應(yīng)將法律法規(guī)作為主要依據(jù)。一方面,國家應(yīng)進(jìn)行網(wǎng)絡(luò)立法的不斷完善;另一方面,應(yīng)依據(jù)當(dāng)前我國存在的《計算機(jī)信息系統(tǒng)安全保護(hù)條例》、《計算機(jī)信息安全專用產(chǎn)品銷售許可證》等相關(guān)法律法規(guī)的要求和規(guī)定,及時做好維護(hù)計算機(jī)網(wǎng)絡(luò)安全的技術(shù)和管理工作,不能使用計算機(jī)進(jìn)行惡意攻擊、網(wǎng)絡(luò)犯罪,甚至泄漏國家秘密、危害國家安全等違法犯罪活動,以從根本上維護(hù)計算機(jī)網(wǎng)絡(luò)安全。
參考文獻(xiàn)
[1]張小斌.計算機(jī)網(wǎng)絡(luò)安全工具[M].北京:清華大學(xué)出版社,1999.
[2]袁家政.計算機(jī)網(wǎng)絡(luò)安全與應(yīng)用技術(shù)[M].北京:清華大學(xué)出版社,2002.
[3]葉丹.網(wǎng)絡(luò)安全實用技術(shù)[M].北京:清華大學(xué)出版社,2002.
[4]唐曉東,齊活昌.建立計算機(jī)網(wǎng)絡(luò)安全環(huán)境[J].計算機(jī)科學(xué),1998.25(1):26-30.
[7]辛濤,用明走.混夸型防欠墻的設(shè)計與實現(xiàn)[J].計算機(jī)研究與發(fā)展,1998.35(10):882-885.
關(guān)鍵詞:警察網(wǎng);現(xiàn)狀分析;安全問題;對策研究
1引言
隨著互聯(lián)網(wǎng)的發(fā)展,互聯(lián)網(wǎng)的應(yīng)用已經(jīng)滲透到社會的方方面面。警察網(wǎng)是一個具有層次化結(jié)構(gòu)的廣域網(wǎng),與公安系統(tǒng)的相關(guān)組織結(jié)構(gòu)是一致的,其中心是公安部,一級網(wǎng)絡(luò)層是公安部至省廳的區(qū)域范圍;二級網(wǎng)絡(luò)層是省廳至下屬各市區(qū)警察網(wǎng);三級網(wǎng)絡(luò)層是各市區(qū)警察機(jī)關(guān)下屬的分支及縣級部門;四級網(wǎng)絡(luò)層則是各縣級或者各分支級警察機(jī)構(gòu)的基層組織[1]。各個層次所構(gòu)成的警察網(wǎng)絡(luò)均要和管轄范圍內(nèi)的業(yè)務(wù)實現(xiàn)互通,并終又通過同步器的連接,實現(xiàn)與互聯(lián)網(wǎng)的同步。
隨著警察網(wǎng)應(yīng)用的不斷擴(kuò)大,網(wǎng)絡(luò)安全問題日益得到關(guān)注。由于警察行業(yè)有其自身的特殊性,尤其具有一定的權(quán)威性、嚴(yán)肅性以及公正性。因此,警察網(wǎng)所面臨的互聯(lián)網(wǎng)絡(luò)安全隱患更需要堅決杜絕。比如:非法訪問、惡意入侵等,這些互聯(lián)網(wǎng)的公安問題是必須避免的。因為一旦出現(xiàn)諸些問題,就會對警察網(wǎng)造成嚴(yán)重的危害,甚至?xí)婕暗絿业姆€(wěn)定,可見,保證警察網(wǎng)在互聯(lián)網(wǎng)中的安全問題是迫切需要解決的關(guān)鍵問題。
2警察網(wǎng)安全的現(xiàn)狀剖析
通常情況下,警察網(wǎng)中的防火墻、入侵檢測等相關(guān)安全手段是布置到位的,這些在很大程度上解決了一些基本的安全問題。但是,隨著網(wǎng)絡(luò)技術(shù)和信息技術(shù)的發(fā)展,警察網(wǎng)的信息量日益增大、業(yè)務(wù)應(yīng)用范圍也得到了很大擴(kuò)充,特別是警察網(wǎng)的一些業(yè)務(wù)操作權(quán)限分配需要更加合理[2]。在這樣的狀況下,警察網(wǎng)出現(xiàn)了一些問題,描述如下:
(1)目前警察網(wǎng)的身份認(rèn)證只細(xì)分為兩大類型:其一是管理員,負(fù)責(zé)維護(hù);其二是用戶,負(fù)責(zé)應(yīng)用。但這樣的認(rèn)證模式只能在小區(qū)域內(nèi)實施,因為隨著用戶增多,管理員負(fù)擔(dān)增大,而且用戶也應(yīng)該根據(jù)性質(zhì)的不同分配不同的權(quán)限。
(2)警察網(wǎng)所包含的信息數(shù)據(jù)冗余性不要增加,同一用戶在不同系統(tǒng)中采用不同管理方式,安全問題就會出現(xiàn)。比如:用戶身份更新后不能得到及時反應(yīng),就會使用戶權(quán)限不能得到及時收回,影響警察網(wǎng)的安全性。
針對上述警察網(wǎng)所存在的一些問題。本文將從安全角度,詳細(xì)探討保證警察網(wǎng)在互聯(lián)網(wǎng)中的安全對策實施。
3 警察網(wǎng)安全的對策建議
3.1警察網(wǎng)體系結(jié)構(gòu)的有效設(shè)計
目前,相當(dāng)一部分的警察網(wǎng)都已經(jīng)建立了內(nèi)外網(wǎng)接入平臺。本文建議采用層次化的體系架構(gòu),這樣不僅可以保證警察網(wǎng)在互聯(lián)網(wǎng)中進(jìn)行認(rèn)證的證書容量、又可以保證用戶認(rèn)證申請的方便以及過程的有效。如圖3-1所示:
圖3-1 警察網(wǎng)的體系結(jié)構(gòu)圖
如圖中,可以看出,公安部、省級以及市區(qū)三個層次上的認(rèn)證管理都有各自對應(yīng)的服務(wù)器、證書以及認(rèn)證中心。警察網(wǎng)管理人員只需要在認(rèn)證中心申請獲取對應(yīng)的證書就可以進(jìn)行相關(guān)權(quán)限范圍內(nèi)的操作。
3.2數(shù)字簽名技術(shù)在警察網(wǎng)中的有效應(yīng)用
數(shù)字簽名技術(shù)也是一種非常有用的安全技術(shù)之一,它的實現(xiàn)原理是通過私鑰對發(fā)送信息進(jìn)行加密,并對接收信息進(jìn)行認(rèn)證解密的過程實現(xiàn)有效鑒別。借助于這種安全技術(shù),可以有效解決警察網(wǎng)中的非法訪問、非法篡改等安全問題[3]。警察網(wǎng)中的信息涉及面較廣,同級之間、上下級之間時常會有信息的交換,如果不采用任何安全措施,那極易發(fā)生信息泄露以及偽造的問題,通過數(shù)字簽名技術(shù)就可以實現(xiàn)警察網(wǎng)中交換信息的完整性、私密性、安全性。
此外,警察網(wǎng)中的數(shù)字簽名認(rèn)證應(yīng)該加入用戶的等級、職務(wù)等相關(guān)屬性,為了安全性的進(jìn)一步保證,可以將警員的身份證書與屬性證書分離并聯(lián)合。另外,證書的有效管理也應(yīng)該得到重視,針對證書使用過程中的申請、獲取、更新、作廢的操作,可以采用PKI與PMI相聯(lián)合的方式[4]。其中,身份證書用來確認(rèn)用戶的身份,可使用較長時間;屬性證書用來確定用戶的權(quán)限,解決訪問權(quán)限控制問題。
3.3人員安全管理等其它安全措施
金盾工程是一項國家非常重視的關(guān)鍵工程,也是對警察網(wǎng)的功能及安全方面提出了更高的要求。如何保證警察網(wǎng)所涉及的信息在互聯(lián)網(wǎng)中的安全性是金盾工程的關(guān)鍵問題之一。俗話說:“三分技術(shù),七分管理”,可見:保證警察網(wǎng)的安全性,合理全面的網(wǎng)絡(luò)安全技術(shù)的應(yīng)用是必須的,而有效的網(wǎng)絡(luò)管理更需加大力度。
目前,國家已經(jīng)明確規(guī)定各警察機(jī)構(gòu)必須加強(qiáng)網(wǎng)絡(luò)安全工作,對警察機(jī)構(gòu)的相關(guān)工作人員的操作流程進(jìn)行嚴(yán)格規(guī)范,要求警察網(wǎng)在接入互聯(lián)網(wǎng)的同時,必須將相關(guān)責(zé)任明確到人。同時,根據(jù)《中華人民共和國人民警察法》、《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》等法規(guī),也對警察機(jī)構(gòu)內(nèi)部的工作人員的違法操作了相關(guān)的處分管理制定,這樣能夠很好的規(guī)范警察網(wǎng)管理人員的信息維護(hù)、信息、信息更改、信息查詢等相關(guān)操作。此外,警察機(jī)構(gòu)應(yīng)該定期舉行網(wǎng)絡(luò)安全方面的培訓(xùn),提高相關(guān)人員的安全意識及技能水平,這樣就能更好地保證警察網(wǎng)在互聯(lián)網(wǎng)中的安全性。
4 總結(jié)
總之,由于警察網(wǎng)的普及性以及信息的機(jī)密性,警察網(wǎng)在互聯(lián)網(wǎng)中的安全保證是一個長期的系統(tǒng)工程,不可能只靠單一的網(wǎng)絡(luò)技術(shù)或者若干個技術(shù)的聯(lián)合就能杜絕安全問題,我們必須不斷的完善各項技術(shù),這樣才能構(gòu)建一個高效、通用、安全的警察網(wǎng)絡(luò)系統(tǒng)。
參考文獻(xiàn)
[1]黃小龍. 對公安信息網(wǎng)絡(luò)安全現(xiàn)狀分析及對策思考[J]. 廣東公安科技, 2009,(03) .
[2]鄭勇偉. 信息網(wǎng)絡(luò)安全機(jī)制的研究與應(yīng)用[J]. 中小企業(yè)管理與科技(上旬刊), 2010,(03) .