欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      關(guān)于電子政務(wù)信息安全等級保護

      時間:2019-05-14 19:35:09下載本文作者:會員上傳
      簡介:寫寫幫文庫小編為你整理了多篇相關(guān)的《關(guān)于電子政務(wù)信息安全等級保護》,但愿對你工作學(xué)習(xí)有幫助,當然你在寫寫幫文庫還可以找到更多《關(guān)于電子政務(wù)信息安全等級保護》。

      第一篇:關(guān)于電子政務(wù)信息安全等級保護

      關(guān)于電子政務(wù)信息安全等級保護

      相關(guān)文件的學(xué)習(xí)報告 引言 1.1 編寫目的

      《國家信息化領(lǐng)導(dǎo)小組關(guān)于加強信息安全保障工作的意見》(中辦發(fā)[2003]27 號,以下簡稱“27 號文件”)明確要求我國信息安全保障工作實行等級保護制度,提出“抓緊建立信息安全等級保護制度,制定信息安全等級保護的管理辦法和技術(shù)指南”。2004 年9 月發(fā)布的《關(guān)于信息安全等級保護工作的實施意見》(公通字[2004]66 號,以下簡稱“66 號文件”)進一步強調(diào)了開展信息安全等級保護工作的重要意義,規(guī)定了實施信息安全等級保護制度的原則、內(nèi)容、職責(zé)分工、基本要求和實施計劃,部署了實施信息安全等級保護工作的操作辦法。號文件和66 號文件不但為各行業(yè)開展信息安全等級保護工作指明了方向,同時也為各行業(yè)如何根據(jù)自身特點做好信息安全等級保護工作提出了更高的要求。電子政務(wù)作為國家信息化戰(zhàn)略的重要組成部分,其安全保障事關(guān)國家安全和社會穩(wěn)定,必須按照27 號文件要求,全面實施信息安全等級保護。因此,組織編制《電子政務(wù)信息安全等級保護實施指南》,規(guī)范電子政務(wù)信息安全等級保護工作的基本思路和實施方法,指 1 導(dǎo)我國電子政務(wù)建設(shè)中的信息安全保障工作,對搞好電子政務(wù)信息安全保障具有十分重要的現(xiàn)實意義。

      1.2 適用范圍

      本指南提供了電子政務(wù)信息安全等級保護的基本概念、方法和過程,適用于指導(dǎo)各級黨政機關(guān)新建電子政務(wù)系統(tǒng)和已建電子政務(wù)系統(tǒng)的等級保護工作。

      1.3 文檔結(jié)構(gòu)

      本指南包括五個章節(jié)和兩個附錄。

      第1章為引言,介紹了本指南的編寫目的、適用范圍和文檔結(jié)構(gòu);第2章為基本原理,描述了等級保護的概念、原理、實施過程、角色與職責(zé),以及系統(tǒng)間互聯(lián)互通的等級保護要求;第3章描述了電子政務(wù)等級保護的定級,包括定級過程、系統(tǒng)識別和描述、等級確定;第4章描述了電子政務(wù)等級保護的安全規(guī)劃與設(shè)計,包括電子政務(wù)系統(tǒng)分域報護框架的建立,選擇和調(diào)整安全措施,以及安全規(guī)劃與方案設(shè)計;第5章描述了安全措施的實施、等級評估,以及等級保護的運行改進?;驹?2.1 基本概念

      2.1.1 電子政務(wù)等級保護的基本含義

      信息安全等級保護是國家在國民經(jīng)濟和社會信息化的發(fā)展過程中,提高信息安全保障能力和水平,維護國家安全、社會穩(wěn)定和公共利益,保障和促進信息化健康發(fā)展的基本策略。27 號文件對信息安全等級保護做出了系統(tǒng)的描述——“信息化發(fā)展的不同階段和不同的信息系統(tǒng)有著不同的安全需求,必須從實際出發(fā),綜合平衡安全成本和風(fēng)險,優(yōu)化信息安全資源的配置,確保重點。要重點保護基礎(chǔ)信息網(wǎng)絡(luò)和關(guān)系國家安全、經(jīng)濟命脈、社會穩(wěn)定等方面的重要信息系統(tǒng)?!?/p>

      電子政務(wù)信息安全等級保護是根據(jù)電子政務(wù)系統(tǒng)在國家安全、經(jīng)濟安全、社會穩(wěn)定和保護公共利益等方面的重要程度,結(jié)合系統(tǒng)面臨的風(fēng)險、系統(tǒng)特定安全保護要求和成本開銷等因素,將其劃分成不同的安全保護等級,采取相應(yīng)的安全保護措施,以保障信息和信息系統(tǒng)的安全。電子政務(wù)等級保護工作分為管理層面和用戶層面兩個方面的工作。管理層的主要工作是制定電子政務(wù)信息安全等級保護訴訟的管理辦法、定級指南、基本安全要求、等級評估規(guī)范以及對電子政務(wù)等級保護工作的管理等。用戶層的主要工作是依據(jù)管理層的要求對電子政務(wù)系統(tǒng)進行定級,確定系統(tǒng)應(yīng)采取的安全保障措施,進行系統(tǒng)安全設(shè)計與建設(shè),以及運行監(jiān)控與改進。本指南的內(nèi)容主要針對用戶層面的工作。

      電子政務(wù)信息安全等級保護遵三循以下原則: a)重點保護原則

      電子政務(wù)等級保護要突出重點。對關(guān)系國家安全、經(jīng)濟命 脈、社會穩(wěn)定等方面的重要電子政務(wù)系統(tǒng),應(yīng)集中資源優(yōu)先建設(shè)。

      b)“誰主管誰負責(zé)、誰運營誰負責(zé)”原則

      電子政務(wù)等級保護要貫徹“誰主管誰負責(zé)、誰運營誰負責(zé)”的原則,由各主管部門和運營單位依照國家相關(guān)法規(guī)和標準,自主確定電子政務(wù)系統(tǒng)的安全等級并按照相關(guān)要求組織實施安全保障。

      c)分區(qū)域保護原則

      電子政務(wù)等級保護要根據(jù)各地區(qū)、各行業(yè)電子政務(wù)系統(tǒng)的重要程度、業(yè)務(wù)特點和不同發(fā)展水平,分類、分級、分階段進行實施,通過劃分不同的安全區(qū)域,實現(xiàn)不同強度的安全保護。

      d)同步建設(shè)原則

      電子政務(wù)系統(tǒng)在新建、改建、擴建時應(yīng)當同步建設(shè)信息安全設(shè)施,保證信息安全與信息化建設(shè)相適應(yīng)。

      e)動態(tài)調(diào)整原則

      由于信息與信息系統(tǒng)的應(yīng)用類型、覆蓋范圍、外部環(huán)境等約束條件處于不斷變化與發(fā)展之中,因此信息與信息系統(tǒng)的安全保護等級需要根據(jù)變化情況,適時重新確定,并相應(yīng)調(diào)整對應(yīng)的保護措施。

      2.1.2 電子政務(wù)安全等級的層級劃分

      號文件中規(guī)定信息系統(tǒng)的安全等級從低到高依次包括自主保護級、指導(dǎo)保護級、監(jiān)督保護級、強制保護級、??乇?護級五個安全等級。按66 號文件的規(guī)定,對電子政務(wù)的五個安全等級定義如表2-1 所示。

      2.1.3 電子政務(wù)等級保護的基本安全要求

      電子政務(wù)等級保護基本安全要求是對各等級電子政務(wù)系統(tǒng)的一般性要求,分為五個等級,從第一級至第五級,對應(yīng)于五個等級的電子政務(wù)系統(tǒng)。對特定電子政務(wù)系統(tǒng)的安全保護,以其相應(yīng)等級的基本安全要求為基礎(chǔ),通過對安全措施的調(diào)整和定制,得到適用于該電子政務(wù)系統(tǒng)的安全保護措施。電子政務(wù)等級保護基本安全要求分為安全策略、安全組織、安全技術(shù)和安全運行四個方面。

      a)安全策略

      安全策略是為了指導(dǎo)和規(guī)范電子政務(wù)信息安全工作而制定的安全方針、管理制度、規(guī)范標準、操作流程和記錄模板等文檔的總和。安全策略具有層次化的結(jié)構(gòu),包括整體安全策略、部門級安全策略、系統(tǒng)級安全策略等。

      b)安全組織

      安全組織是為了保障電子政務(wù)信息安全而建立的組織體系,包括各級安全組織機構(gòu)、崗位安全職責(zé)、人員安全管理、第三方安全管理、安全合作與溝通等方面。

      c)安全技術(shù)

      安全技術(shù)是指保障電子政務(wù)信息安全的安全技術(shù)功能要求和安全技術(shù)保障要求,包括網(wǎng)絡(luò)與通訊安全、主機與平臺安全、數(shù)據(jù)庫安全、應(yīng)用安全、數(shù)據(jù)安全、物理環(huán)境安全等方面。

      d)安全運行

      安全運行市委了保障電子政務(wù)系統(tǒng)運行過程中的安全而制定的安全運維要求,包括風(fēng)險管理、配置和變更管理、信息系統(tǒng)工程安全管理、日常運行管理、技術(shù)資料安全、應(yīng)急響應(yīng)等方面。

      具體的電子政務(wù)等級保護基本安全要求參見相關(guān)的國家標準。

      2.2 基本方法

      2.2.1 等級保護的要素及其關(guān)系

      電子政務(wù)等級保護的基本原理是:依據(jù)電子政務(wù)系統(tǒng)的使命、目標和重要程度,將系統(tǒng)劃分為不同的安全等級,并綜合平衡系統(tǒng)特定安全保護要求、系統(tǒng)面臨安全風(fēng)險情況和實施

      安全保護措施的成本,進行安全措施的調(diào)整和定制,形成與系統(tǒng)安全等級相適應(yīng)的安全保障體系。

      電子政務(wù)等級保護包含以下七個要素: a)電子政務(wù)系統(tǒng)

      電子政務(wù)系統(tǒng)是信息安全等級保護的對象,包括系統(tǒng)中的信息、系統(tǒng)所提供的服務(wù),以及執(zhí)行信息處理、存儲、傳輸?shù)能浻布O(shè)備等。

      b)目標

      目標是指電子政務(wù)系統(tǒng)的業(yè)務(wù)目標和安全目標,電子政務(wù) 7 等級保護要保障業(yè)務(wù)目標

      和安全目標的實現(xiàn)。c)電子政務(wù)信息安全等級

      電子政務(wù)信息安全等級劃分為五級,分別體現(xiàn)在電子政務(wù)系統(tǒng)的等級和安全保護的等級兩個方面。

      d)安全保護要求

      不同的電子政務(wù)系統(tǒng)具有不同類型和不同強度的安全保護要求。

      e)安全風(fēng)險

      安全風(fēng)險是指電子政務(wù)系統(tǒng)由于本身存在安全弱點,通過人為或自然的威脅可能導(dǎo)致安全事件的發(fā)生。安全風(fēng)險由安全事件發(fā)生的可能性及其造成的影響這兩種指標來綜合衡量。

      f)安全保護措施

      安全保護措施是用來對抗安全風(fēng)險、滿足安全保護要求、保護電子政務(wù)系統(tǒng)和保障電子政務(wù)目標實現(xiàn)的措施,包括安全管理措施和安全技術(shù)措施。

      g)安全保護措施的成本

      不同類型和強度的安全保護措施的實現(xiàn)需要不同的成本,安全保護措施的成本應(yīng)包括設(shè)備購買成本、實施成本、維護成本和人員成本等。

      電子政務(wù)等級保護各要素之間的關(guān)系是:

      a)電子政務(wù)系統(tǒng)的安全等級由系統(tǒng)的使命、目標和系統(tǒng)重要程度決定。b)安全措施需要滿足系統(tǒng)安全保護要求,對抗系統(tǒng)所面臨的風(fēng)險。

      1)不同電子政務(wù)系統(tǒng)的使命和業(yè)務(wù)目標的差異性,業(yè)務(wù)和系統(tǒng)本身的特性(所屬信息資產(chǎn)特性、實際運行情況和所處環(huán)境等)的差異性,決定了系統(tǒng)安全保護要求特性(安全保護要求的類型和強度)的差異性。

      2)系統(tǒng)保護要求類型和強度的差異性,安全風(fēng)險情況的差異性,決定了選擇不同類型和強度的安全措施。

      c)電子政務(wù)安全措施的確定需要綜合平衡系統(tǒng)保護要求的滿足程度、系統(tǒng)面臨風(fēng)險的控制和降低程度、系統(tǒng)殘余風(fēng)險的接受程度、以及實施安全措施的成本,在適度成本下實現(xiàn)適度安全。

      2.2.2 電子政務(wù)等級保護實現(xiàn)方法 號文件指出,實行信息安全等級保護時“要重視信息安全風(fēng)險評估工作,對網(wǎng)絡(luò)與信息系統(tǒng)安全的潛在威脅、薄弱環(huán)節(jié)、防護措施等進行分析評估,綜合考慮網(wǎng)絡(luò)與信息系統(tǒng)的重要性、涉密程度和面臨的信息安全風(fēng)險等因素,進行相應(yīng)等級的安全建設(shè)和管理”。

      電子政務(wù)等級保護的實現(xiàn)方法如圖2-1 所示:

      __ 9

      電子政務(wù)系統(tǒng)實施等級保護的方法是:

      a)依據(jù)電子政務(wù)安全等級的定級規(guī)則,確定電子政務(wù)系統(tǒng)的安全等級;

      b)按照電子政務(wù)等級保護要求,確定與系統(tǒng)安全等級相對應(yīng)的基本安全要求;

      c)依據(jù)系統(tǒng)基本安全要求,并綜合平衡系統(tǒng)安全保護要求、系統(tǒng)所面臨風(fēng)險和實施安全保護措施的成本,進行安全保護措施的定制,確定適用于特定電子政務(wù)系統(tǒng)的安全保護措施,并依照本指南相關(guān)要求完成規(guī)劃、設(shè)計、實施和驗收。

      2.3 實施過程

      電子政務(wù)等級保護的實施過程包括三個階段,分別為: a)定級階段 b)規(guī)劃與設(shè)計階段

      c)實施、等級評估與改進階段

      電子政務(wù)等級保護的基本流程如圖2-2 所示:

      第一階段:定級

      定級階段主要包括兩個步驟: a)系統(tǒng)識別與描述

      清晰地了解政務(wù)機構(gòu)所擁有的電子政務(wù)系統(tǒng),根據(jù)需要將復(fù)雜電子政務(wù)系統(tǒng)分解為電子政務(wù)子系統(tǒng),描述系統(tǒng)和子系統(tǒng)的組成及邊界。

      b)等級確定

      完成電子政務(wù)系統(tǒng)總體定級和子系統(tǒng)的定級。

      第二階段:規(guī)劃與設(shè)計

      規(guī)劃與設(shè)計階段主要包括三個步驟,分別為: 系統(tǒng)分域保護框架建立

      通過對電子政務(wù)系統(tǒng)進行安全域劃分、保護對象分類,建立電子政務(wù)系統(tǒng)的分域保護框架。

      b)選擇和調(diào)整安全措施

      根據(jù)電子政務(wù)系統(tǒng)和子系統(tǒng)的安全等級,選擇對應(yīng)等級的基本安全要求,并根據(jù)風(fēng)險評估的結(jié)果,綜合平衡安全風(fēng)險和成本,以及各系統(tǒng)特定安全要求,選擇和調(diào)整安全措施,確定出電子政務(wù)系統(tǒng)、子系統(tǒng)和各類保護對象的安全措施。

      c)安全規(guī)劃和方案設(shè)計

      根據(jù)所確定的安全措施,制定安全措施的實施規(guī)劃,并制定安全技術(shù)解決方案和安全管理解決方案。

      第三階段:實施、等級評估與改進

      實施、等級評估與改進階段主要包括三個步驟,分別為: a)安全措施的實施

      依據(jù)安全解決方案建設(shè)和實施等級保護的安全技術(shù)措施和安全管理措施。

      b)評估與驗收

      按照等級保護的要求,選擇相應(yīng)的方式來評估系統(tǒng)是否滿足相應(yīng)的等級保護要求,并對等級保護建設(shè)的最終結(jié)果進行驗收。

      c)運行監(jiān)控與改進

      運行監(jiān)控是在實施等級保護的各種安全措施之后的運行期間,監(jiān)控系統(tǒng)的變化和系統(tǒng)安全風(fēng)險的變化,評估系統(tǒng)的安全狀況。如果經(jīng)評估發(fā)現(xiàn)系統(tǒng)及其風(fēng)險環(huán)境已發(fā)生重大變化,新的安全保護要求與原有的安全等級已不相適應(yīng),則應(yīng)進行系統(tǒng)重新定級。如果系統(tǒng)只發(fā)生部分變化,例如發(fā)現(xiàn)新的系統(tǒng)漏洞,這些改變不涉及系統(tǒng)的信息資產(chǎn)和威脅狀況的根本改變,則只需要調(diào)整和改進相應(yīng)的安全措施。

      對于大型復(fù)雜電子政務(wù)系統(tǒng),等級保護過程可以根據(jù)實際情況進一步加強和細化,以滿足其復(fù)雜性的要求。附錄B 給出了大型復(fù)雜電子政務(wù)系統(tǒng)等級保護實施過程的示例。

      新建電子政務(wù)系統(tǒng)的等級保護工作與已經(jīng)建成的電子政務(wù)系統(tǒng)之間,在等級保護工作的切入點方面是不相同的,它們各 13 自的切入點及其對應(yīng)關(guān)系如圖2-3 所示。

      新建電子政務(wù)系統(tǒng)在啟動時,應(yīng)當按照等級保護的要求來建設(shè)。

      a)系統(tǒng)規(guī)劃階段,應(yīng)分析并確定所建電子政務(wù)系統(tǒng)的安全等級,并在項目建議書中對系統(tǒng)的安全等級進行論證。

      b)系統(tǒng)設(shè)計階段,要根據(jù)所確定的系統(tǒng)安全等級,設(shè)計系統(tǒng)的安全保護措施,并在可行性分析中論證安全保護措施;

      c)系統(tǒng)實施階段,要與信息系統(tǒng)建設(shè)同步進行信息安全等級保護體系的實施,之后進行等級評估和驗收。

      d)系統(tǒng)運行維護階段,要按照所建立的等級保護體系的要求,進行安全維護與安全管理。

      e)系統(tǒng)廢棄階段,要按照所建立的等級保護體系的要求,對廢棄過程進行有效的安全管理。

      對于已建的電子政務(wù)系統(tǒng),由于在系統(tǒng)規(guī)劃、設(shè)計和實施階段沒有考慮等級保護的要求,因此等級保護工作的切入點是系統(tǒng)運行維護階段。

      在確定要實施等級保護工作之后,應(yīng)對系統(tǒng)進行安全現(xiàn)狀分析,深入認識和理解機構(gòu)所擁有的電子政務(wù)系統(tǒng),對每個系統(tǒng)進行定級,之后進行等級保護的安全規(guī)劃和方案設(shè)計,最

      后進行實施、評估和驗收。2.4 角色及職責(zé)

      電子政務(wù)等級保護工作主要包括決策者、技術(shù)負責(zé)人、實施人員三類角色。

      a)決策者

      決策者是政務(wù)機構(gòu)中對本單位實施電子政務(wù)信息安全等級保護工作的最終決策人。決策者在等級保護中的職責(zé)如下:

      1)組織、協(xié)調(diào)和推動本單位電子政務(wù)等級保護工作; 2)負責(zé)最終確定本單位電子政務(wù)系統(tǒng)的安全等級; 3)領(lǐng)導(dǎo)和監(jiān)督本單位電子政務(wù)等級保護體系的建設(shè)工作; 4)與本單位電子政務(wù)等級保護建設(shè)的上級主管部門進行溝通和協(xié)調(diào),組織、配合等級評審與驗收;

      5)監(jiān)督本單位電子政務(wù)等級保護體系的運行與改進。b)技術(shù)負責(zé)人

      技術(shù)負責(zé)人是對本單位實施電子政務(wù)信息安全等級保護工作的決策支持者、技術(shù)決策人和實施管理者。技術(shù)負責(zé)人在等級保護中的職責(zé)如下:

      1)協(xié)助決策者組織、協(xié)調(diào)和推動本單位電子政務(wù)等級保護的工作;

      2)向決策者提供本單位電子政務(wù)系統(tǒng)安全定級的建議及依據(jù);

      3)組織實施本單位電子政務(wù)等級保護體系的建設(shè); 4)組織和總結(jié)本單位等級保護的實施情況,配合上級主管部門進行等級評估和驗收;

      5)組織實施本單位電子政務(wù)等級保護體系的運行與改進。c)實施人員

      實施人員是政務(wù)機構(gòu)中實施信息安全等級保護的具體工作人員。實施人員在等級保護中的職責(zé)如下:

      1)分析本單位電子政務(wù)系統(tǒng),收集定級理由和證據(jù); 2)在技術(shù)負責(zé)人的領(lǐng)導(dǎo)下,具體組織和參與完成等級保護 各階段的工作。

      2.5 系統(tǒng)間互聯(lián)互通的等級保護要求

      不同安全等級的電子政務(wù)系統(tǒng)之間可以根據(jù)業(yè)務(wù)需要進行互聯(lián)互通。不同安全等級的系統(tǒng)互聯(lián)互通,要根據(jù)系統(tǒng)業(yè)務(wù)要求和安全保護要求,制定相應(yīng)的互聯(lián)互通安全策略,包括訪問控制策略和數(shù)據(jù)交換策略等。要采取相應(yīng)的邊界保護、訪問控制等安全措施,防止高等級系統(tǒng)的安全受低等級系統(tǒng)的影響。電子政務(wù)系統(tǒng)間的互聯(lián)互通遵循以下要求:

      a)同等級電子政務(wù)系統(tǒng)之間的互聯(lián)互通

      由系統(tǒng)的擁有單位參照該等級對訪問控制的要求,協(xié)商確定邊界防護措施和數(shù)據(jù)交換安全措施,保障電子政務(wù)系統(tǒng)間互聯(lián)互通的安全。

      b)不同等級電子政務(wù)系統(tǒng)間的互聯(lián)互通

      各系統(tǒng)在按照自身安全等級進行相應(yīng)保護的基礎(chǔ)上,協(xié)商對相互連接的保護。高安全等級的系統(tǒng)要充分考慮引入低安全等級系統(tǒng)后帶來的風(fēng)險,采取有效措施進行控制。

      c)涉密系統(tǒng)與其它系統(tǒng)的互聯(lián)互通,按照國家保密部門的有關(guān)規(guī)定執(zhí)行。

      d)電子政務(wù)系統(tǒng)互聯(lián)互通中的密碼配置按照國家密碼管理部門的要求執(zhí)行。

      3 定級

      電子政務(wù)系統(tǒng)定級可以采用以下兩種方式進行: a)對系統(tǒng)總體定級

      系統(tǒng)總體定級是在識別出政務(wù)機構(gòu)所擁有的電子政務(wù)系統(tǒng)后,針對系統(tǒng)整體確定其安全等級。

      b)將系統(tǒng)分解為子系統(tǒng)后分別定級

      政務(wù)機構(gòu)所擁有的電子政務(wù)系統(tǒng)如果規(guī)模龐大、系統(tǒng)復(fù)雜,則可以將系統(tǒng)分解為多層次的多個子系統(tǒng)后,對所分解的每個子系統(tǒng)分別確定其安全等級。

      3.1 定級過程

      定級階段的主要目標是確定電子政務(wù)系統(tǒng)及其子系統(tǒng)的安全等級。定級結(jié)果是進行安全規(guī)劃與設(shè)計的基礎(chǔ),定級結(jié)果應(yīng)按照相關(guān)管理規(guī)定提交相關(guān)管理部門備案。

      定級階段工作主要包含兩個過程: a)系統(tǒng)識別與描述

      應(yīng)準確識別并描述出整體的電子政務(wù)系統(tǒng),以及系統(tǒng)可以分解的子系統(tǒng)。系統(tǒng)識別要確定系統(tǒng)的范圍和邊界,識別系統(tǒng)包含的信息和系統(tǒng)提供的服務(wù),作為后續(xù)定級工作的輸入。

      b)等級確定

      進行系統(tǒng)整體定級和子系統(tǒng)分別定級,形成系統(tǒng)的定級列表,作為后續(xù)階段工作的基礎(chǔ)。定級工作流程如圖3-1 所示。

      3.2 系統(tǒng)識別與描述 3.2.1 系統(tǒng)整體識別與描述

      實施等級保護工作首先要求政務(wù)機構(gòu)對其擁有的或擬建的電子政務(wù)系統(tǒng)進行深入的識別和描述,識別和描述的內(nèi)容至少包括如下信息:

      a)系統(tǒng)基本信息

      系統(tǒng)名稱,系統(tǒng)的簡要描述,所在地點等。b)系統(tǒng)相關(guān)單位

      負責(zé)定級的責(zé)任單位,系統(tǒng)所屬單位,系統(tǒng)運營單位,主管部門,安全運營單位,安全主管部門等。c)系統(tǒng)范圍和邊界

      描述系統(tǒng)所涵蓋的信息資產(chǎn)范圍、使用者和管理者范圍、行政區(qū)域范圍和網(wǎng)絡(luò)區(qū)域范圍等,并清晰描述出其邊界。

      d)系統(tǒng)提供的主要功能或服務(wù)

      從整體層面描述系統(tǒng)所提供的主要功能或服務(wù),即對公眾、企業(yè)、相關(guān)政府機關(guān)、內(nèi)部用戶等提供的主要服務(wù)。

      e)系統(tǒng)所包含的主要信息

      描述系統(tǒng)所輸入、處理、存儲、輸出的主要信息和數(shù)據(jù)。3.2.2 劃分子系統(tǒng)的方法 3.2.2.1 劃分原則

      對政務(wù)機構(gòu)所擁有的大型復(fù)雜電子政務(wù)系統(tǒng),可以將其劃分為若干子系統(tǒng)進行定級,子系統(tǒng)劃分基于以下原則:

      a)按照系統(tǒng)服務(wù)對象劃分

      電子政務(wù)系統(tǒng)的服務(wù)對象即目標用戶,包括社會公眾、企事業(yè)單位、機構(gòu)內(nèi)部人員、其它政務(wù)機構(gòu)等。依據(jù)其所服務(wù)的目標用戶可分為以下幾類系統(tǒng):

      1)政務(wù)機構(gòu)對公民的電子政務(wù)系統(tǒng) 2)政務(wù)機構(gòu)對企業(yè)的電子政務(wù)系統(tǒng) 3)政務(wù)機構(gòu)對政務(wù)機構(gòu)的電子政務(wù)系統(tǒng) 4)政務(wù)機構(gòu)對公務(wù)員的電子政務(wù)系統(tǒng) b)按系統(tǒng)功能類型劃分

      根據(jù)系統(tǒng)的功能類型或提供的服務(wù)類型劃分子系統(tǒng)。劃分 時除了考慮到對外部用戶(社會公眾、企事業(yè)單位、其它政務(wù)機構(gòu))提供服務(wù)的對外業(yè)務(wù)系統(tǒng),對內(nèi)部用戶(內(nèi)部公務(wù)員、領(lǐng)導(dǎo))提供服務(wù)的內(nèi)部辦公和管理系統(tǒng)外,還應(yīng)考慮到對前兩類系統(tǒng)提供承載、支撐和管理作用的支持系統(tǒng),如網(wǎng)絡(luò)承載平臺、網(wǎng)管系統(tǒng)、安全系統(tǒng)等。

      c)按照網(wǎng)絡(luò)區(qū)域劃分

      根據(jù)電子政務(wù)系統(tǒng)建設(shè)現(xiàn)狀,系統(tǒng)可能運行在不同的電子政務(wù)網(wǎng)絡(luò)范圍內(nèi),不同的電子政務(wù)網(wǎng)絡(luò)在涉密程度、隔離模式和管理模式上差異較大,所以可以按照電子政務(wù)系統(tǒng)運行的網(wǎng)絡(luò)區(qū)域進行子系統(tǒng)劃分。

      d)按行政級別劃分

      按系統(tǒng)所處的行政級別,如中央、省部級、地市級、縣區(qū)級等進行子系統(tǒng)劃分。

      3.2.2.2 子系統(tǒng)劃分方法

      在子系統(tǒng)劃分時,應(yīng)根據(jù)系統(tǒng)實際情況和管理模式,綜合考慮子系統(tǒng)劃分的四個原則,確定適用于各電子政務(wù)系統(tǒng)的子系統(tǒng)劃分標準。劃分時可以選擇一個原則,也可以同時選用

      多個原則作為劃分標準,如以某一個或兩個要素為主要劃分標準,其余為輔助劃分標準。對于規(guī)模龐大的系統(tǒng),為了便于描述,一般應(yīng)按照多個層次逐級進行劃分。具體的劃分方法可參考《附錄B:大型復(fù)雜電子政務(wù)系統(tǒng)等級保護實施過程示例》。

      3.2.3 子系統(tǒng)識別與描述

      子系統(tǒng)的識別與描述可參照3.2.1 系統(tǒng)整體識別與描述。3.3 等級確定

      3.3.1 電子政務(wù)安全屬性描述

      電子政務(wù)安全等級主要依據(jù)系統(tǒng)的信息安全屬性被破壞后所造成的影響來確定。電子政務(wù)信息安全屬性包括三個方面:保密性、完整性、可用性。

      a)保密性

      確保電子政務(wù)系統(tǒng)中的信息只能被授權(quán)的人員訪問。保密性破壞是指電子政務(wù)系統(tǒng)中各類信息的未授權(quán)泄漏。電子政務(wù)系統(tǒng)中的信息依據(jù)其保密程度分為以下類別:

      1)涉及國家秘密的信息,包括絕密級、機密級和秘密級信息;

      2)敏感信息,指不涉及國家秘密,但在政務(wù)工作過程中需要一定范圍保密,不對 社會公眾開放的信息;

      3)公開信息,指對社會公眾開放的信息。b)完整性

      確保電子政務(wù)系統(tǒng)中信息及信息處理方法的準確性和完備性。完整性破壞是指對電

      子政務(wù)系統(tǒng)中信息和系統(tǒng)的未授權(quán)修改和破壞。電子政務(wù)完整 22 性目標包括兩個方面:

      1)電子政務(wù)系統(tǒng)中存儲、傳輸和處理的信息完整性保護;

      2)電子政務(wù)系統(tǒng)本身的完整性保護。系統(tǒng)完整性保護涉及從物理環(huán)境、基礎(chǔ)網(wǎng)絡(luò)、操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)、電子政務(wù)應(yīng)用系統(tǒng)等信息系統(tǒng)的每一個組成部分的完整性保護。

      c)可用性

      確保已授權(quán)用戶在需要時可以訪問電子政務(wù)系統(tǒng)中的信息和相關(guān)資產(chǎn)。可用性破壞是指電子政務(wù)系統(tǒng)所提供服務(wù)的中斷,授權(quán)人員無法訪問電子政務(wù)系統(tǒng)和信息??捎眯阅繕耸潜WC授權(quán)用戶能及時可靠地訪問信息、服務(wù)和系統(tǒng)資源,不因人為或 自然的原因使系統(tǒng)中信息的存儲、傳輸或處理延遲,或者系統(tǒng)服務(wù)被破壞或被拒絕達到不能容忍的程度。電子政務(wù)可用性目標保護包括兩個方面:

      1)電子政務(wù)系統(tǒng)所提供的服務(wù)的可用性;

      2)電子政務(wù)系統(tǒng)中存儲、傳輸和處理的信息的可用性。3.3.2 定級原則

      電子政務(wù)系統(tǒng)的安全等級可從信息安全的保密性、完整性、可用性三個基本屬性在遭到破壞時對政務(wù)機構(gòu)履行其政務(wù)職能、機構(gòu)財產(chǎn)、人員造成的影響來確定。

      a)安全等級第一級

      對電子政務(wù)信息和信息系統(tǒng)安全屬性的破壞會對政務(wù)機構(gòu) 23 履行其政務(wù)職能、機構(gòu)財產(chǎn)、人員造成較小的負面影響,包括:

      1)對政務(wù)機構(gòu)運行帶來較小的負面影響,政務(wù)機構(gòu)還可以履行其基本的政務(wù)職能,但效率有較小程度的降低;

      2)對政務(wù)機構(gòu)、相關(guān)單位、人員造成較小經(jīng)濟損失; 3)對政務(wù)機構(gòu)、相關(guān)單位、人員的形象或名譽造成較小影響;

      4)不會造成人身傷害。b)安全等級第二級

      對電子政務(wù)信息和信息系統(tǒng)安全屬性的破壞會對政務(wù)機構(gòu)履行其政務(wù)職能、機構(gòu)財產(chǎn)、人員造成中等程度的負面影響,包括:

      1)對政務(wù)機構(gòu)運行帶來中等程度的負面影響,政務(wù)機構(gòu)還可以履行其基本的政務(wù)

      職能,但效率有較大程度的降低;

      2)對政務(wù)機構(gòu)、相關(guān)單位、人員造成一定程度的經(jīng)濟損失;

      3)對政務(wù)機構(gòu)、相關(guān)單位、人員的形象或名譽造成一定程度的負面影響;

      4)造成輕微的人身傷害。c)安全等級第三級

      對電子政務(wù)信息和信息系統(tǒng)安全屬性的破壞會對政務(wù)機構(gòu)履行其政務(wù)職能、機構(gòu)財產(chǎn)、人員造成較大的負面影響,對國家安全造成一定程度的損害,包括: 1)對政務(wù)機構(gòu)運行帶來較大的負面影響,政務(wù)機構(gòu)的一項或多項政務(wù)職能無法履 行;

      2)對政務(wù)機構(gòu)、相關(guān)單位、人員造成較大經(jīng)濟損失; 3)對政務(wù)機構(gòu)、相關(guān)單位、人員的形象或名譽造成較大的負面影響;

      4)導(dǎo)致嚴重的人身傷害。d)安全等級第四級

      對電子政務(wù)信息和信息系統(tǒng)安全屬性的破壞會對政務(wù)機構(gòu)履行其政務(wù)職能、機構(gòu)財產(chǎn)、人員造成嚴重的負面影響,對國家安全造成較大損害,包括:

      1)對政務(wù)機構(gòu)運行帶來嚴重的負面影響,政務(wù)機構(gòu)的多項政務(wù)職能無法履行,并

      在省級行政區(qū)域范圍內(nèi)造成嚴重影響;

      2)對國家造成嚴重的經(jīng)濟損失; 3)對國家形象造成嚴重影響; 4)導(dǎo)致較多的人員傷亡;

      5)導(dǎo)致危害國家安全的犯罪行為。e)安全等級第五級

      對電子政務(wù)信息和信息系統(tǒng)安全屬性的破壞會對政務(wù)機構(gòu)履行其政務(wù)職能、機構(gòu)財產(chǎn)、人員造成極其嚴重的負面影響,對國家安全造成嚴重損害,包括:

      1)對政務(wù)機構(gòu)運行帶來極其嚴重的負面影響,中央政務(wù) 機構(gòu)的一項或多項政務(wù)職能無法履行,并在全國范圍內(nèi)造成極其嚴重的影響;

      2)對國家造成極大的經(jīng)濟損失; 3)對國家形象造成極大影響; 4)導(dǎo)致大量人員傷亡;

      5)導(dǎo)致危害國家安全的嚴重犯罪行為。

      電子政務(wù)五個安全等級在保密性、完整性和可用性三個安全屬性方面的描述如表3-1 所示。

      3.3.3 定級方法

      確定電子政務(wù)安全等級的基本方法是:通過確定系統(tǒng)保密 性、完整性和可用性三個方面的安全等級來綜合確定系統(tǒng)的安全等級。定級方法適用于電子政務(wù)系統(tǒng)整體定級和各子系統(tǒng)定級。對大型復(fù)雜系統(tǒng),可以引入業(yè)務(wù)系統(tǒng)等級確定方法,具體方法可以參照《附錄B:大型復(fù)雜電子政務(wù)系統(tǒng)等級保護實施過程示例》。

      系統(tǒng)定級主要考慮兩個方面:一是系統(tǒng)中所存儲、處理、傳輸?shù)闹饕畔ⅲ窍到y(tǒng)所提供的主要服務(wù)。通過對每一類信息和服務(wù)安全等級的分析,最終確定系統(tǒng)的安全等級。系 統(tǒng)安全等級是系統(tǒng)中各類信息和服務(wù)安全等級的最大值,并且可以根據(jù)系統(tǒng)整體實際情況進行調(diào)整,確定系統(tǒng)最終的安全等級。某個電子政務(wù)系統(tǒng)(假設(shè)其名稱為A)的安全等級可以表示為:安全等級(A)=Max{(系統(tǒng)保密性等級),(系統(tǒng)完整性等級),(系統(tǒng)可用性等級)}其中:

      系統(tǒng)保密性等級=Max {(各信息或服務(wù)的保密性等級)} 系統(tǒng)完整性等級=Max {(各信息或服務(wù)的完整性等級)} 系統(tǒng)可用性等級=Max {(各信息或服務(wù)的可用性等級)} 電子政務(wù)系統(tǒng)A 最終的安全等級為系統(tǒng)保密性等級、系統(tǒng)完整性等級、系統(tǒng)可用性等級中的最大值。

      舉例:某個政務(wù)機構(gòu)招標采購系統(tǒng)進行定級,系統(tǒng)中包含兩類信息和一種服務(wù),一類信息為開標前各投標單位的投標信息,另一類信息為系統(tǒng)管理信息,系統(tǒng)提供的服務(wù)為招標服 務(wù)。投標信息的保密性等級為3,完整性等級為2,可用性等級為2;系統(tǒng)管理信息的保密性等級為1,完整性等級為1,可用 性等級為1;招標服務(wù)的保密性等級為1,完整性等級為1,可用性等級為2。通過比較兩類信息各安全屬性等級的最大值,得到系統(tǒng)在三個安全屬性方面的等級:

      系統(tǒng)保密性等級=Max {(投標信息保密性等級:3),(系統(tǒng)管理信息保密性等級:

      1),(招標服務(wù)保密性等級:1)}=3 系統(tǒng)完整性等級=Max {(投標信息完整性等級:2),(系統(tǒng)管理信息完整性等級:1),(招標服務(wù)完整性等級:1)}=2,系統(tǒng)可用性等級=Max {(投標信息可用性等級:2),(系統(tǒng)管理信息可用性等級:1),標服務(wù)可用性等級:2)}=2,得到該政務(wù)機構(gòu)招標采購系統(tǒng)的安全等級為:安全等級(投標采購系統(tǒng))= Max {(保密性等級:3),(完整性等級:2),(可用性等級:2)}=3該政務(wù)機構(gòu)招標采購系統(tǒng)的最終安全等級確定為3。

      3.3.4 復(fù)雜系統(tǒng)定級方法

      對于包括多個子系統(tǒng)的復(fù)雜電子政務(wù)系統(tǒng),定級可以包括系統(tǒng)總體安全等級和各子系統(tǒng)的安全等級。系統(tǒng)總體定級和各子系統(tǒng)定級可以分別采用自上向下的定級方式和自下向上的

      定級方式,也可以綜合兩種方式進行。3.3.4.1 自上向下的定級方式

      自上向下的定級方式是從系統(tǒng)總體等級向下細化出子系統(tǒng)等級的方式。首先依據(jù)系統(tǒng)的整體情況,根據(jù)定級規(guī)則對電子政務(wù)系統(tǒng)進行總體定級,然后根據(jù)系統(tǒng)總體安全等級,對子

      系統(tǒng)采用同一等級或適當降低等級,從而確定子系統(tǒng)等級。自上向下定級方式是從整體系統(tǒng)的屬性出發(fā),向下細分,通過考慮整體系統(tǒng)的使命、整體業(yè)務(wù)框架、業(yè)務(wù)特性、安全要求、系統(tǒng)在國家層面的定位等,來把握系統(tǒng)整體的安全等級。自上向下的定級方式包含如下步驟:

      a)確定整體系統(tǒng)的等級,即總體定級

      1)對整體系統(tǒng)識別的主要信息或服務(wù)分別分析其保密性、完整性和可用性的等級,得到一個列表;

      2)按照系統(tǒng)定級規(guī)則,計算得到整體系統(tǒng)的保密性、完整性和可用性的初始安全等級,和初始的總體定級;

      3)對已確定的系統(tǒng)三性的初始安全等級和初始的總體定級應(yīng)進行適用性評審,評審時要考慮系統(tǒng)在政務(wù)機構(gòu)履行其職能中所起的作用、系統(tǒng)的使命、整體業(yè)務(wù)框架、系統(tǒng)在國家層面的定位,以及本系統(tǒng)的外部環(huán)境等因素。對于等級不合適的部分進行調(diào)整,最后確定系統(tǒng)的最終安全等級。

      b)確定各子系統(tǒng)的等級

      1)從總體等級出發(fā),對子系統(tǒng)采用相同等級或適當降低等級,從而確定子系統(tǒng)等級;

      2)也可以對各子系統(tǒng)識別的每一類信息或服務(wù)分別分析其保密性、完整性和可用性的等級,按照系統(tǒng)定級規(guī)則確定各子系統(tǒng)等級;

      3)把上述的兩種定級結(jié)果進行比較,最終確定各子系統(tǒng)的等級。3.3.4.2 自下向上的定級方式

      自下向上的定級方式是從各子系統(tǒng)定級向上綜合確定系統(tǒng)總體安全等級的方式。首先依據(jù)各子系統(tǒng)的屬性,根據(jù)定級規(guī)則對各子系統(tǒng)進行定級,然后以各子系統(tǒng)的安全等級為基礎(chǔ),綜合考慮,得到系統(tǒng)總體的安全等級。自下向上的定級方式從各個子系統(tǒng)的屬性出發(fā),通過考慮各個子系統(tǒng)的實際情況、所處的環(huán)境、之間的差異性來確定各子系統(tǒng)的安全等級。自下向上的定級方式包含如下步驟:

      a)確定各子系統(tǒng)的等級

      1)對各子系統(tǒng)已識別的每一類信息或服務(wù)分別分析其保密性、完整性和可用性的等級,得到一系列的列表;

      2)針對每個子系統(tǒng),按照系統(tǒng)定級規(guī)則得到各子系統(tǒng)安全等級。

      b)確定整體系統(tǒng)的等級,即總體定級對各子系統(tǒng)等級進行總結(jié)和分析,確定整體系統(tǒng)的等級??傮w安全等級的確定可以選用最高的子系統(tǒng)等級,但對于只有比例極少的子系統(tǒng)是最高等級的情況下,可以調(diào)低一級。安全規(guī)劃與設(shè)計

      電子政務(wù)系統(tǒng)在完成定級之后,等級保護工作的第二個階段就是要進行安全規(guī)劃與設(shè)計,包括系統(tǒng)分域保護框架建立,選擇和調(diào)整安全措施,安全規(guī)劃與方案設(shè)計三個部分。其主要工作內(nèi)容與輸入輸出如圖4-1 所示:

      4.1 系統(tǒng)分域保護框架建立 4.1.1 安全域劃分

      安全域劃分是將電子政務(wù)系統(tǒng)劃分為不同安全區(qū)域,分別進行安全保護的過程。

      4.1.1.1 安全域劃分方式

      安全域劃分可以采用以下兩種方式實現(xiàn): a)對政務(wù)機構(gòu)整體進行安全域劃分

      在政務(wù)機構(gòu)所管轄的范圍內(nèi)對其所擁有的所有電子政務(wù)系統(tǒng)統(tǒng)一進行安全域劃分,將整個政務(wù)機構(gòu)的所有系統(tǒng)分為若干個安全區(qū)域。

      b)在每個電子政務(wù)系統(tǒng)內(nèi)進行安全域劃分

      在每個電子政務(wù)系統(tǒng)內(nèi)部,劃分為若干個安全區(qū)域。4.1.1.2 安全域劃分原則

      電子政務(wù)安全區(qū)域的劃分主要依據(jù)電子政務(wù)系統(tǒng)的政務(wù)應(yīng)用功能、資產(chǎn)價值、資產(chǎn)所面臨的風(fēng)險,劃分原則如下:

      a)系統(tǒng)功能和應(yīng)用相似性原則

      安全區(qū)域的劃分要以服務(wù)電子政務(wù)應(yīng)用為基本原則,根據(jù)政務(wù)應(yīng)用的功能和應(yīng)用內(nèi)容劃分不同的安全區(qū)域。

      b)資產(chǎn)價值相似性原則

      同一安全區(qū)域內(nèi)的信息資產(chǎn)應(yīng)具有相近的資產(chǎn)價值,重要電子政務(wù)應(yīng)用與一般的電子政務(wù)應(yīng)用分成不同區(qū)域。

      c)安全要求相似性原則

      在信息安全的三個基本屬性方面,同一安全區(qū)域內(nèi)的信息資產(chǎn)應(yīng)具有相似的機密性要求、完整性要求和可用性要求。

      d)威脅相似性原則

      同一安全區(qū)域內(nèi)的信息資產(chǎn)應(yīng)處在相似的風(fēng)險環(huán)境中,面臨相似的威脅。

      4.1.2 保護對象分類

      保護對象是信息系統(tǒng)內(nèi)具有相似安全保護需求的一組信息資產(chǎn)的組合,是從安全角度對信息系統(tǒng)的描述。依據(jù)電子政務(wù)系統(tǒng)的功能特性、安全價值以及面臨威脅的相似性,電子政務(wù)保護對象可分為計算區(qū)域、區(qū)域邊界、網(wǎng)絡(luò)基礎(chǔ)設(shè)施三類。

      a)計算區(qū)域

      計算區(qū)域是指由相同功能集合在一起,安全價值相近,且面臨相似威脅的一組信息系統(tǒng)組成。計算區(qū)域的信息資產(chǎn)包括:

      主機資產(chǎn)、平臺資產(chǎn)、應(yīng)用軟件資產(chǎn)和政務(wù)數(shù)據(jù)資產(chǎn)等。涉及區(qū)域內(nèi)的物理層、網(wǎng)絡(luò)層、系統(tǒng)層、應(yīng)用軟件層、數(shù)據(jù)層和業(yè)務(wù)流程層面。包含的安全屬性包括所屬信息資產(chǎn)的物理安全、網(wǎng)絡(luò)安全、邊界安全、系統(tǒng)安全、應(yīng)用系統(tǒng)安全、數(shù)據(jù)安全和業(yè)務(wù)流程安全等。計算區(qū)域可以從安全域劃分的結(jié)果得到。

      b)區(qū)域邊界

      區(qū)域邊界是指兩個區(qū)域或兩組區(qū)域之間的隔離功能集。邊界是虛擬對象,不與具體資產(chǎn)對應(yīng),邊界是一組功能集合,包括邊界訪問控制,邊界入侵檢測和審計等。設(shè)計系統(tǒng)分域保護框架時區(qū)域邊界可以作為計算區(qū)域的一個屬性進行處理。通過對各安全區(qū)域之間的連接狀況分析,可以得到某個安全區(qū)域與其它區(qū)域之間的邊界。

      c)網(wǎng)絡(luò)基礎(chǔ)設(shè)施

      網(wǎng)絡(luò)基礎(chǔ)設(shè)施是指由相同功能集合在一起,安全價值相近,且面臨相似威脅來源的一組網(wǎng)絡(luò)系統(tǒng)組成,包括由路由器、交換機和防火墻等構(gòu)成的局域網(wǎng)或廣域網(wǎng),一般指區(qū)域邊界之間的連接網(wǎng)絡(luò)。某一個安全區(qū)域或多個安全區(qū)域網(wǎng)絡(luò)支撐平臺構(gòu)成了該區(qū)域的網(wǎng)絡(luò)基礎(chǔ)實施。電子政務(wù)保護對象及所包括信息資產(chǎn)如圖4-2 所示:

      各類信息資產(chǎn)描述如下: a)物理環(huán)境

      是指支撐電子政務(wù)系統(tǒng)的場所、所處的周邊環(huán)境以及場所內(nèi)保障計算機系統(tǒng)正常運行的設(shè)備,包括機房、門禁、監(jiān)控、電源、空調(diào)等。

      b)人員資產(chǎn)

      指與電子政務(wù)系統(tǒng)直接相關(guān)的人員,包括各級安全組織、安全人員、各級管理人員、網(wǎng)管員、系統(tǒng)管理員、業(yè)務(wù)操作人員和第三方人員等。

      c)網(wǎng)絡(luò)資產(chǎn)

      是指電子政務(wù)系統(tǒng)網(wǎng)絡(luò)傳輸環(huán)境的設(shè)備,軟件和通信介質(zhì)。

      網(wǎng)絡(luò)資產(chǎn)包括路由器、交換機、防火墻、網(wǎng)管、網(wǎng)絡(luò)設(shè)備控制臺等。

      d)主機資產(chǎn)

      是指電子政務(wù)系統(tǒng)中承載業(yè)務(wù)系統(tǒng)和軟件的計算機系統(tǒng)、外圍系統(tǒng)(不含網(wǎng)絡(luò)設(shè)備)及其操作系統(tǒng)。這里的主機資產(chǎn)包括大型機、中型機、小型機、磁盤陣列、Unix 服務(wù)器、Windows 服務(wù)器、工作站和終端等。

      e)平臺資產(chǎn)

      主要是指電子政務(wù)系統(tǒng)的軟件平臺系統(tǒng),包括數(shù)據(jù)庫、中間件、群件、郵件、Web服務(wù)器、集成開發(fā)環(huán)境和工具軟件等。

      f)應(yīng)用軟件資產(chǎn)

      是指為政務(wù)業(yè)務(wù)和管理應(yīng)用而開發(fā)的各類應(yīng)用軟件及其提供的服務(wù)。

      g)數(shù)據(jù)資產(chǎn)

      是電子政務(wù)系統(tǒng)所存儲、傳輸、處理的數(shù)據(jù)對象,是電子政務(wù)系統(tǒng)的核心資產(chǎn)。

      4.1.3 系統(tǒng)分域保護框架

      系統(tǒng)分域保護框架是從安全角度出發(fā),通過對各保護對象進行組合來對信息系統(tǒng)進行結(jié)構(gòu)化處理的方法。結(jié)構(gòu)化是指通過特定的結(jié)構(gòu)將問題拆分成子問題的迭代過程,其目標是更

      好地體現(xiàn)信息系統(tǒng)的安全特性和安全要求。進行結(jié)構(gòu)化處理要遵循以下幾條基本原則:

      a)充分覆蓋

      所有子問題的總和必須覆蓋原問題。如果不能充分覆蓋,那么解決問題的方法就可能出現(xiàn)遺漏,嚴重影響方法的可行性。

      b)互不重疊

      同一級別的所有子問題都不允許出現(xiàn)重復(fù),類似以下的情況不應(yīng)出現(xiàn)在一個框架中:

      1)兩個不同的子問題其實是同一個子問題的兩種表述; 2)某一個子問題其實是同一級別的另外兩個子問題或多個子問題的合集。

      c)不需再細分

      所有子問題都必須細分到不需再細分,或不可再細分的程度。當一個問題經(jīng)過框架分析后,所有不可再細分的子問題組合構(gòu)成了一個“框架”。以安全域劃分和保護對象分類為基礎(chǔ),經(jīng)過結(jié)構(gòu)化的分解,可以將電子政務(wù)系統(tǒng)分解為不同類別的保護對象,形成系統(tǒng)分域保護框架。

      圖4-3 描述了某個電子政務(wù)系統(tǒng)的系統(tǒng)分域保護框架的示例,包括了系統(tǒng)所劃分出的計算區(qū)域、區(qū)域邊界、網(wǎng)絡(luò)基礎(chǔ)設(shè)施等各類保護對象。示例中的計算區(qū)域包括兩個層面,細分為7 個計算區(qū)域。第一層區(qū)域包括政務(wù)專網(wǎng)區(qū)域和政務(wù)外網(wǎng)區(qū)域。政務(wù)專網(wǎng)區(qū)域又分為核心數(shù)據(jù)區(qū)、業(yè)務(wù)服務(wù)器區(qū)、辦公服務(wù)器區(qū)、網(wǎng)絡(luò)管理區(qū)和機關(guān)辦公區(qū);政務(wù)外網(wǎng)區(qū)域分為WEB 服務(wù)區(qū)和機關(guān)工作區(qū)。示例中的網(wǎng)絡(luò)基礎(chǔ)設(shè)施包括政務(wù)專網(wǎng)網(wǎng)絡(luò)基礎(chǔ)設(shè)施、政務(wù)外網(wǎng)網(wǎng)絡(luò)基礎(chǔ)設(shè)施。

      示例中的區(qū)域邊界包括:政務(wù)專網(wǎng)與其它政務(wù)專網(wǎng)系統(tǒng)的邊界、政務(wù)專網(wǎng)與政務(wù)外網(wǎng)的邊界、政務(wù)外網(wǎng)與互聯(lián)網(wǎng)的邊界,以及內(nèi)部各計算區(qū)域之間的邊界。

      系統(tǒng)分域保護框架是設(shè)計解決方案的基礎(chǔ)。大型復(fù)雜系統(tǒng)的分域保護框架見附錄B。

      4.2 選擇和調(diào)整安全措施

      電子政務(wù)系統(tǒng)或子系統(tǒng)的安全等級確定后,需要以分域保護框架為基礎(chǔ)確定具體的安全保護措施(包括技術(shù)措施和管理措施)。確定安全措施的過程如圖4-4 所示:

      確定安全措施首先是根據(jù)電子政務(wù)系統(tǒng)的安全等級選擇適用等級的基本安全要求,如電子政務(wù)系統(tǒng)A 的安全等級為3 級,應(yīng)選擇3 級基本安全要求。在確定了基本安全要求的基

      礎(chǔ)上,再針對每個系統(tǒng)特定安全要求、面臨風(fēng)險的狀況,并考慮安全措施的成本進行安全措施的選擇和調(diào)整,以得到針對特定系統(tǒng)的安全保護措施。對安全措施的調(diào)整基于以下原則:

      a)根據(jù)電子政務(wù)系統(tǒng)特定安全要求進行調(diào)整

      1)如果電子政務(wù)系統(tǒng)的保密性等級、完整性等級、可用性等級之中的一項或兩項

      低于系統(tǒng)的安全等級,則可以降低該等級安全措施中對應(yīng)的控制項的等級;

      2)如果電子政務(wù)系統(tǒng)的某些特定安全要求在基本安全要求中沒有相應(yīng)的控制項,則可以添加與特定安全要求相適應(yīng)的安全措施。b)根據(jù)風(fēng)險評估的結(jié)果進行調(diào)整

      1)如果電子政務(wù)系統(tǒng)(或其保護對象)不存在五個等級基本安全要求中某個控制項所要控制的安全風(fēng)險,或其控制項不適用,則該控制項可以進行刪減;

      2)如果風(fēng)險評估中識別的某個風(fēng)險,在五個等級基本安全要求中沒有相應(yīng)的控制項,則可以增加此類控制項;

      3)如果風(fēng)險評估的結(jié)果顯示,與五個等級基本安全要求提供的某個安全措施的安全強度相比,風(fēng)險較低,則可以降低控制項的強度等級;

      4)如果風(fēng)險評估的結(jié)果顯示,與五個等級基本安全要求提供的某個安全措施的安全強度相比,風(fēng)險較高,則可以提高控制項的強度等級。

      c)根據(jù)安全措施的成本進行調(diào)整在安全措施的調(diào)整過程中,安全措施的成本也是一個重要的考慮因素,各機構(gòu)要根

      據(jù)實際情況,基于合理成本選擇和調(diào)整安全措施。如果某些安全措施的成本太高,機構(gòu)無法承受,可以通過其他措施進行彌補。如果無法找到其他措施進行彌補,則需要改變機構(gòu)的業(yè)務(wù)流程、運作方式或管理模式。

      4.3 安全規(guī)劃與方案設(shè)計

      安全規(guī)劃與方案設(shè)計階段的目的是提出科學(xué)實施安全措施的方案,規(guī)劃綜合防范的安全保障體系,實現(xiàn)整體安全。安全規(guī)劃與方案設(shè)計包括安全需求分析、安全項目規(guī)劃、安全工作規(guī)劃、安全方案設(shè)計等幾個步驟。

      4.3.1 安全需求分析

      通過對現(xiàn)有安全措施的評估明確系統(tǒng)的安全現(xiàn)狀,通過對比系統(tǒng)將要達到的安全等級的安全要求,得到現(xiàn)狀和要求間的差距,即為安全需求。如圖4-5 所示:

      4.3.2 安全項目規(guī)劃

      安全項目規(guī)劃是通過對安全項目的相關(guān)性、緊迫性、難易程度和預(yù)期效果等因素進行分析,確定實施的先后順序。安全項目規(guī)劃主要包括:

      a)將安全措施依據(jù)相關(guān)性,打包成一個或多個的安全項目

      b)進行項目分析

      1)對項目進行支持或依賴等相關(guān)性分析; 2)對項目進行緊迫性分析; 3)對項目進行實施難易程度分析;

      4)對項目進行預(yù)期效果分析。

      c)綜合項目分析結(jié)果,形成項目實施先后順序的列表

      4.3.3 安全工作規(guī)劃

      我們在安全規(guī)劃中,不僅要做項目建設(shè)的規(guī)劃,還要做安全工作方面的規(guī)劃,以此來讓等級保護的建設(shè)實施和運行能夠融入到日常的安全管理和運維工作當中去,來確保等級保護

      工作落到實處。安全工作規(guī)劃需要確定安全工作的宗旨、遠期安全工作目標和當年目標、關(guān)鍵和重點的工作,并分析潛在的風(fēng)險和障礙、所需的資源和預(yù)算,從而進行實施策略選擇,確定當年的安全工作計劃和等級保護項目建設(shè)計劃。

      4.3.4 安全方案設(shè)計

      在解決方案設(shè)計階段,將對安全規(guī)劃中所提到的近期應(yīng)實現(xiàn)的安全措施和項目進行分析,編制系列的技術(shù)解決方案和管理解決方案。實施、等級評估與運行 5.1 安全措施的實施

      安全措施的實施是在完成等級保護的安全規(guī)劃與設(shè)計之后,依據(jù)安全解決方案進行安全管理措施和安全技術(shù)措施建設(shè)。

      安全措施的實施應(yīng)依據(jù)國家有關(guān)規(guī)定和標準執(zhí)行。在工程實施過程中應(yīng)充分考慮施工對業(yè)務(wù)系統(tǒng)可能造成的影響,做好應(yīng)急預(yù)案,保障業(yè)務(wù)系統(tǒng)正常運轉(zhuǎn)。應(yīng)與第三方實施單位簽訂保密協(xié)議和服務(wù)質(zhì)量協(xié)議,同時要加強對第三方履行保密協(xié)議和服務(wù)質(zhì)量協(xié)議的監(jiān)督。工程實施過程中應(yīng)避免因第三方人員進場帶來新的安全風(fēng)險。

      5.2 等級評估與驗收

      完成電子政務(wù)系統(tǒng)定級、安全措施選擇與實施之后,應(yīng)啟動等級評估與驗收工作,以便評估電子政務(wù)系統(tǒng)是否滿足信息安全等級保護的要求,并由電子政務(wù)系統(tǒng)的擁有單位或主管 單位組織驗收。

      電子政務(wù)等級保護工作的等級評估可以采取以下三種方式:

      a)自評估

      自評估是由電子政務(wù)系統(tǒng)的擁有單位組織單位內(nèi)部人員,評估本單位的電子政務(wù)系統(tǒng)是否滿足電子政務(wù)信息安全等級保

      護的要求。

      b)檢查評估

      檢查評估是由信息安全主管機關(guān)或業(yè)務(wù)主管機關(guān)發(fā)起,依據(jù)已經(jīng)頒布的電子政務(wù)等級保護的法規(guī)或標準進行的評估活動。

      c)委托評估

      委托評估指信息系統(tǒng)擁有單位委托具有風(fēng)險評估能力的專業(yè)評估機構(gòu)(包括國家建立的測評認證機構(gòu)或安全企業(yè))實施的評估活動。電子政務(wù)系統(tǒng)的擁有單位應(yīng)根據(jù)系統(tǒng)的安全等級選擇一種或多種評估模式。等級評估結(jié)束后,應(yīng)由電子政務(wù)系統(tǒng)的擁有單位或主管單位主持驗收工作,確定完成等級保護建設(shè)工作的電子政務(wù)系統(tǒng)是否達到相應(yīng)的安全等級,以及是否可以投入運行。

      5.3 運行監(jiān)控與改進

      電子政務(wù)等級保護在完成實施、評估與驗收工作之后,則進入了安全運行與改進階段。這一階段的主要工作是對系統(tǒng)的安全風(fēng)險和等級保護體系的運行狀況進行持續(xù)監(jiān)控,確保在

      系統(tǒng)發(fā)生變化、系統(tǒng)的安全風(fēng)險發(fā)生變化的情況下,能夠及時調(diào)整系統(tǒng)的安全措施,并在系統(tǒng)或系統(tǒng)的安全風(fēng)險發(fā)生重大變化時,進行系統(tǒng)的重新定級和安全措施的調(diào)整,以確保系統(tǒng)得到相應(yīng)的保護。等級保護的運行改進過程如圖5-2 所示。

      附錄A 術(shù)語與定義 a)信息資產(chǎn)

      對組織具有價值的信息資源,是安全策略保護的對象。資產(chǎn)價值是資產(chǎn)的屬性,也是進行資產(chǎn)識別的主要內(nèi)容。

      b)服務(wù)

      信息系統(tǒng)通過提供某些功能來滿足用戶需求的過程。

      c)信息系統(tǒng)生命周期

      信息系統(tǒng)生命周期是某一信息系統(tǒng)從無到有,再到廢棄的整個過程,包括規(guī)劃、設(shè)計、實施、運維和廢棄五個階段。

      d)威脅

      可能對資產(chǎn)或組織造成損害的潛在原因。威脅可以通過威脅主體、資源、動機、途徑等多種屬性來刻畫。

      e)脆弱性

      可能被威脅利用對資產(chǎn)造成損害的薄弱環(huán)節(jié)。

      f)影響

      信息安全事件造成的后果。g)風(fēng)險

      風(fēng)險是指人為或自然的威脅利用系統(tǒng)存在的脆弱性,導(dǎo)致安全事件發(fā)生的可能性及其造成的影響。它由安全事件發(fā)生的可能性及其造成的影響這兩種指標來衡量。

      h)信息安全風(fēng)險評估

      依據(jù)有關(guān)信息安全技術(shù)與管理標準,對信息系統(tǒng)及由其處理、傳輸和存儲的信息的機密性、完整性和可用性等安全屬性進行評價的過程。它要評估資產(chǎn)面臨的威脅以及威脅利用脆弱性導(dǎo)致安全事件的可能性,并結(jié)合安全事件所涉及的資產(chǎn)價值來判斷安全事件一旦發(fā)生對組織造成的影響。

      i)風(fēng)險管理

      組織中識別風(fēng)險、分析風(fēng)險和控制風(fēng)險的活動。j)安全措施

      保護資產(chǎn)、抵御威脅、減少脆弱性、降低安全事件的影響,以及打擊信息犯罪而實施的各種實踐、規(guī)程和機制的總稱。

      附錄B 大型復(fù)雜電子政務(wù)系統(tǒng)等級保護實施過程示例 B.1 大型復(fù)雜電子政務(wù)系統(tǒng)描述

      大型復(fù)雜電子政務(wù)系統(tǒng)主要是指涉及多個行政級別、多種網(wǎng)絡(luò)以及各類繁雜的信息系統(tǒng)等特征的系統(tǒng),一般具有以下特點:

      a)覆蓋多級行政級別,涉及的部門多、范圍和地域廣; b)信息系統(tǒng)種類繁多、應(yīng)用眾多、服務(wù)類型多并且結(jié)構(gòu)復(fù)雜;

      c)網(wǎng)絡(luò)建設(shè)涉及涉密政務(wù)內(nèi)網(wǎng)、涉密和非涉密政務(wù)專網(wǎng)、政務(wù)外網(wǎng)以及互聯(lián)網(wǎng)。大型復(fù)雜電子政務(wù)系統(tǒng)信息安全建設(shè)保障工作目前存在的主要困難包括:

      1)信息安全涵蓋內(nèi)容極為廣泛,從物理安全,網(wǎng)絡(luò)安全,系統(tǒng)安全一直到應(yīng)用安全,數(shù)據(jù)安全,安全管理,安全組織等等,凡是涉及到影響正常運行的和業(yè)務(wù)連續(xù)性的都可以認為是信息安全問題;

      2)安全保障是個系統(tǒng)化的工程,各個要素之間存在緊密聯(lián)系,互相依賴,牽一發(fā)而動全身;

      3)安全保障是個長期性的工作,伴隨信息系統(tǒng)的整個生命周期,是一個不斷實施、檢查和改進的過程;

      4)不同行業(yè)、不同信息化發(fā)展階段、不同地域和行政隸屬層次的安全要求屬性和強度存在較大差異性;

      5)安全保障除了耗費人力財力,還會損失易用性,降 48 低效率,所以應(yīng)該考慮信息安全要求與資金人力投入的平衡,控制安全的成本。

      B.2 等級保護實施過程描述

      大型復(fù)雜電子政務(wù)系統(tǒng)的等級保護實施過程應(yīng)符合等級保護的整體實施過程,但對于這類電子政務(wù)系統(tǒng)由于存在系統(tǒng)復(fù)雜、龐大、行政級別多以及涉及范圍廣等特點,因此建議在 各階段增加以下相關(guān)工作和實施方法:

      第一階段:定級階段

      本階段主要的三個步驟包括系統(tǒng)識別與描述、子系統(tǒng)劃分以及對于系統(tǒng)總體和子系統(tǒng)進行定級,對于大型復(fù)雜電子政務(wù)系統(tǒng)建議在進行系統(tǒng)識別和子系統(tǒng)劃分的過程中結(jié)合“系統(tǒng)分域保護框架”的設(shè)計思路進行不同層次劃分,可以從整體的角度出發(fā),根據(jù)適合的劃分方法進行整體性劃分(例如行政級別、行政區(qū)域以及網(wǎng)絡(luò)等要素),也可以從各個子系統(tǒng)的角度出發(fā),總結(jié)和歸類進行合并,最終形成多個層次的保護對象。每個 層次的保護對象都能夠?qū)?yīng)相應(yīng)的等級,形成“等級系統(tǒng)分域保護框架”。這里建議從整體角度出發(fā)進行劃分,從子系統(tǒng)的角度出發(fā)進行驗證,形成從下到上和從上到下的統(tǒng)一和平衡。

      第二階段:規(guī)劃與設(shè)計階段

      本階段主要的三個步驟包括系統(tǒng)分域保護框架建立、選擇

      和調(diào)整五個等級基本安全要求、安全規(guī)劃和方案設(shè)計。對于大型復(fù)雜電子政務(wù)系統(tǒng)在選擇和調(diào)整安全措施等級時建議首先根據(jù)行業(yè)背景、政府職能特征以及相對應(yīng)的安全特性整體進行安全措施指標的選擇,制定相關(guān)行業(yè)和政務(wù)機構(gòu)的五個等級整體的基本安全要求,在這個基礎(chǔ)上相關(guān)的各級部門和政務(wù)機構(gòu)可以根據(jù)已經(jīng)選擇的安全等級指標進行進一步的修訂和細化,這樣可以確保從整體性出發(fā)安全措施的有效性和可控性;在進行安全規(guī)劃與方案設(shè)計的過程時,不僅要根據(jù)不同安全等級系統(tǒng)選擇不同安全措施進行規(guī)劃和方案設(shè)計,這里建議采用“體系化”設(shè)計的方法,既能夠從整體上進行統(tǒng)一規(guī)劃,又能夠通過安全解決方案解決現(xiàn)有安全問題,同時覆蓋安全的各個層面,實現(xiàn)了等級化和體系化的相互結(jié)合,最終形成等級化的安全體系。

      第三階段:實施階段

      本階段主要是對等級保護的具體實施,在實施的過程中,針對大型復(fù)雜電子政務(wù)系統(tǒng)建議采用“基礎(chǔ)平臺”的安全措施建設(shè)方法,結(jié)合安全體系的內(nèi)容對于需要統(tǒng)一規(guī)劃的基礎(chǔ)性工作進行總體性考慮,建立基于平臺概念的基礎(chǔ)性設(shè)施。在具體實施過程中可以考慮建立“管理基礎(chǔ)平臺”,平臺中包括策略體系、組織體系以及運作體系,能夠?qū)崿F(xiàn)安全管理的整體性運作;建立“技術(shù)基礎(chǔ)平臺”,把支撐性基礎(chǔ)設(shè)施的實現(xiàn)采用基礎(chǔ)平臺方法,例如統(tǒng)一認證平臺、監(jiān)控和審計平臺等。

      第二篇:電子政務(wù)信息安全和管理

      電子政務(wù)信息安全和管理

      一、電子政務(wù)順利實施的核心問題

      電子政務(wù)是一種全新的政府管理方式,是一個基于網(wǎng)絡(luò)技術(shù)的綜合性業(yè)務(wù)模式。建立電子政務(wù)系統(tǒng)參公眾服務(wù),必然要求這一系統(tǒng)必須是安全、可靠、抗災(zāi)難、可恢復(fù)的。計算機和計算機網(wǎng)絡(luò)的共享、交互和快速為這種系統(tǒng)的建立提供了前提條件,互聯(lián)網(wǎng)技術(shù)的迅速發(fā)展和廣泛應(yīng)用,又為電子政務(wù)系統(tǒng)不斷走向開放互聯(lián)提供了巨大推動力。隨著電子政務(wù)信息化的不斷發(fā)展,電子政務(wù)對于網(wǎng)絡(luò)系統(tǒng)的依賴性越來越強,政務(wù)系統(tǒng)作為關(guān)系國計民生的重要部分,在安全方面尤為重要,而由于互聯(lián)網(wǎng)的開放性和公共性帶來的不安全因素,使信息安全問題成為保障電子政務(wù)順利實施的核心問題。

      二、電子政務(wù)信息安全面臨的問題

      電子政務(wù)網(wǎng)分為政務(wù)內(nèi)網(wǎng)(涉密網(wǎng))和政務(wù)外網(wǎng)(非涉密網(wǎng)),兩網(wǎng)之間物理隔離,政務(wù)外網(wǎng)采取邏輯隔離與互聯(lián)網(wǎng)聯(lián)通。政府各部門大力推行的辦公自動化、網(wǎng)絡(luò)化、電子化、信息共享都以這些網(wǎng)絡(luò)為支撐,以TCP/IPV4為傳輸協(xié)議,該協(xié)議為開放協(xié)議,從協(xié)議規(guī)劃、服務(wù)模式、網(wǎng)絡(luò)管理等方面均缺乏安全性設(shè)計,所以電子政務(wù)信息系統(tǒng)就存在著諸多的安全隱患。

      1.網(wǎng)絡(luò)安全規(guī)劃的不到位,造成網(wǎng)絡(luò)結(jié)構(gòu)的不合理性。由于信息技術(shù)發(fā)展的歷史原因和建設(shè)資金問題,我國電子政務(wù)網(wǎng)絡(luò)的建設(shè)在規(guī)劃上經(jīng)常缺少前瞻性的安全規(guī)劃,網(wǎng)絡(luò)流量存在多個瓶頸, IP地址缺乏統(tǒng)一規(guī)劃,廣播流量可控性差,子網(wǎng)故障隔離性差,重要流量缺乏帶寬管理和服務(wù)質(zhì)量優(yōu)先保證等一大堆問題。隨著安全問題的不斷出現(xiàn),只能在運行過程中不停地修修補補。但是,這種修補只能解決暫時的問題,解決一個問題后,往往又有新問題出現(xiàn)。

      2.關(guān)鍵核心技術(shù)還掌握,增加了我國基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)安全的隱患。我國對發(fā)達國家信息設(shè)備和信息技術(shù)存在很強的依賴性,信息化核心設(shè)備嚴重依賴國外,對引進技術(shù)和設(shè)備缺乏必要的信息管理和技術(shù)改造。尤其是在系統(tǒng)安全和安全協(xié)議的研究和應(yīng)用方面與發(fā)達國家的差距很大。目前組成我國電子政務(wù)網(wǎng)絡(luò)的計算機網(wǎng)絡(luò)系統(tǒng)所用硬件、軟件、操作系統(tǒng)、網(wǎng)管軟件、各類應(yīng)用系統(tǒng)、數(shù)據(jù)庫、防火墻、網(wǎng)絡(luò)接入設(shè)備、路由器、服務(wù)器基本上都是國外公司的產(chǎn)品,微機芯片都是INTEL系列,軟件基本上是微軟公司的產(chǎn)品,完全自主知識產(chǎn)權(quán)的產(chǎn)品基本沒有。這些因素使我國的電子政務(wù)網(wǎng)絡(luò)安全性能大大降低,我國的經(jīng)濟和社會發(fā)展面臨著新的風(fēng)險。

      3.網(wǎng)絡(luò)安全管理的混亂和規(guī)范化的管理制度相對滯后,造成很多管理安全漏洞。由于電子政務(wù)的網(wǎng)絡(luò)是連接多個政務(wù)部門的廣域網(wǎng)或城域網(wǎng),需要各部門協(xié)調(diào)一致,共同維護整個網(wǎng)絡(luò)平臺的安全。但是,由于不同政府部門的信息技術(shù)人才和信息化水平的差異性,以及不同政府部門存在一些相關(guān)的利益和沖突,因此,很難做到安全管理的統(tǒng)一協(xié)調(diào)性,一旦發(fā)生安全事件,故障定位不準,追查事故源困難,責(zé)任問題牽扯不清,從而造成事件的破壞性后果更為嚴重。

      4.安全意識淡薄。目前,在電子政務(wù)信息的安全問題上還存在不少認知盲區(qū)和制約因素。網(wǎng)絡(luò)是新生事物,許多人一接觸就忙著用于學(xué)習(xí)、工作和娛樂等,對網(wǎng)絡(luò)信息的安全性無暇顧及,安全意識相當?shù)?對網(wǎng)絡(luò)信息不安全的事實認識不足。與此同時,機關(guān)、事業(yè)單位注重的是網(wǎng)絡(luò)效應(yīng),對安全領(lǐng)域的投入和管理遠遠不能滿足安全防范的要求??傮w上看,網(wǎng)絡(luò)信息安全處于被動的封堵漏洞狀態(tài),從上到下普遍存在僥幸心理,沒有形成主動防范、積極應(yīng)對的全民意識,更無法從根本上提高網(wǎng)絡(luò)監(jiān)測、防護、響應(yīng)、恢復(fù)和抗擊能力。

      三、電子政務(wù)信息安全措施

      1.設(shè)備的物理安全。物理層的安全設(shè)計應(yīng)從三個方面考慮:環(huán)境安全、設(shè)備安全、線路安全。采取的措施包括:機房屏蔽,電源接地,布線隱蔽,防雷。根據(jù)中央保密委有關(guān)文件規(guī)定,凡是計算機同時具有內(nèi)網(wǎng)和外網(wǎng)的應(yīng)用需求,必須采取網(wǎng)絡(luò)安全隔離技術(shù),在計算機終端安裝隔離卡或安裝安全網(wǎng)閘,使內(nèi)網(wǎng)與外網(wǎng)之間從根本上實現(xiàn)物理隔離,防止涉密信息通過外網(wǎng)泄漏。

      2.信息的加密。電子政務(wù)應(yīng)用涵蓋政府內(nèi)部辦公和面對公眾的信息服務(wù)兩大方面。就政府內(nèi)部辦公而言,電子政務(wù)系統(tǒng)涉及到部門與部門之間、上下級之間、地區(qū)與地區(qū)間的公文流轉(zhuǎn),這些公文的信息往往涉及不宜公開的和有密級的內(nèi)容。因此,在信息傳遞過程中,必須采取適當?shù)募用芊椒▽π畔⑦M行加密??刹捎枚喾N加密方式:a.基于IPsec的加密方式正被廣泛采用,其優(yōu)點顯而易見:IPsec對應(yīng)用系統(tǒng)透明且具有極強的安全性,這一點對于要開發(fā)龐大應(yīng)用的電子政務(wù)來說,就顯得極有好處了,應(yīng)用系統(tǒng)開發(fā)商不必為數(shù)據(jù)傳輸過程中的加密做過多的考慮,易于部署和維護。b.采用VPN技術(shù)在公共數(shù)據(jù)網(wǎng)上進行內(nèi)部信息的安全傳輸。其優(yōu)點是只增加端設(shè)備避免了重復(fù)建設(shè)。c.采用公鑰基礎(chǔ)設(shè)施技術(shù)(PKI)為基礎(chǔ),以數(shù)據(jù)機密性、完整性、身份認證和行為的不可否認為安全目的為電子政務(wù)提供安全支持。

      3.操作系統(tǒng)的安全性。網(wǎng)絡(luò)安全的重要基礎(chǔ)之一是安全的操作系統(tǒng),因為所有的政務(wù)應(yīng)用和安全措施都依賴操作系統(tǒng)提供底層支持。操作系統(tǒng)的漏洞或配置不當將有可能導(dǎo)致整個安全體系的崩潰。更危險的是,我們無法保證國外廠家的操作系統(tǒng)產(chǎn)品不存在后門。在操作系統(tǒng)安全方面,有兩點是值得考慮的:一是采用具有自主知識產(chǎn)權(quán)且源代碼對政府公開的產(chǎn)品;二是利用漏洞掃描工具定期檢查系統(tǒng)漏洞和配置更改情況,及時發(fā)現(xiàn)問題。

      4.數(shù)據(jù)備份與容災(zāi)。任何的安全措施都無法保證數(shù)據(jù)萬無一失,硬件故障、自然災(zāi)害以及未知病毒的感染都有可能導(dǎo)致政府重要數(shù)據(jù)的丟失。因此,在電子政務(wù)安全體系中必須包括數(shù)據(jù)的容災(zāi)與備份,并且最好是異地備份。

      5.管理制度的完善。電子政務(wù)網(wǎng)絡(luò)內(nèi)部安全和外部安全一樣重要,內(nèi)部安全除了需要體系化的安全防御策略,還需要嚴格的、可操作性強的安全管理制度。制度的制訂首先要規(guī)范,其次要強調(diào)制度的強制性、法規(guī)約束力和可操作性,同時進行安全宣傳教育,增強安全意識的培養(yǎng)和信息安全知識的普及這樣才能保證制度的真正貫徹和執(zhí)行加強。

      6.建立網(wǎng)絡(luò)安全事件應(yīng)急響應(yīng)預(yù)案。網(wǎng)絡(luò)安全事件應(yīng)急響應(yīng)預(yù)案是安全管理制度的一個重要部分,這里單獨來討論,主要是考慮到其重要性。事前有預(yù)案,一旦發(fā)生安全事件,就可以觸發(fā)相應(yīng)的預(yù)案處理程序,在最短的時間內(nèi)恢復(fù)正常的網(wǎng)絡(luò)服務(wù)和信息服務(wù),力求把安全事件的破壞力降到最低?!?編輯/李舶)

      第三篇:電子政務(wù)信息安全保障體系

      電子政務(wù)安全面臨威脅和挑戰(zhàn)

      電子政務(wù)涉及對國家秘密信息和高敏感度核心政務(wù)的保護,設(shè)計維護公共秩序和行政監(jiān)管的準確實施,涉及到為社會提供公共服務(wù)的質(zhì)量保證。電子政務(wù)是黨委、政府、人大、政協(xié)有效決策、管理、服務(wù)的重要手段,必然會遇到各種敵對勢力、恐怖集團、搗亂分子的破壞和攻擊。尤其電子政務(wù)是搭建在基于互聯(lián)網(wǎng)技術(shù)的網(wǎng)絡(luò)平臺上,包括政務(wù)內(nèi)網(wǎng)、政務(wù)外網(wǎng)和互聯(lián)網(wǎng),而互聯(lián)網(wǎng)的安全先天不足,互聯(lián)網(wǎng)是一個無行政主管的全球網(wǎng)絡(luò),自身缺少設(shè)防和安全隱患很多,對互聯(lián)網(wǎng)犯罪尚缺乏足夠的法律威懾,大量的跨國網(wǎng)絡(luò)犯罪給執(zhí)法帶來很大的難度。所有上述分子利用互聯(lián)網(wǎng)進行犯罪則有機可乘,使基于互聯(lián)網(wǎng)開展的電子政務(wù)應(yīng)用面臨著嚴峻的挑戰(zhàn)。

      對電子政務(wù)的安全威脅,包括網(wǎng)上黑客入侵和犯罪、網(wǎng)上病毒泛濫和蔓延、信息間諜的潛入和竊密、網(wǎng)絡(luò)恐怖集團的攻擊和破壞、內(nèi)部人員的違規(guī)和違法操作、網(wǎng)絡(luò)系統(tǒng)的脆弱和癱瘓、信息產(chǎn)品的失控等,應(yīng)引起足夠警惕,采取安全措施,應(yīng)對這種挑戰(zhàn)。

      電子政務(wù)的安全目標和安全策略

      電子政務(wù)的安全目標是,保護政務(wù)信息資源價值不受侵犯,保證信息資產(chǎn)的擁有者面臨最小的風(fēng)險和獲取最大的安全利益,使政務(wù)的信息基礎(chǔ)設(shè)施、信息應(yīng)用服務(wù)和信息內(nèi)容為抵御上述威脅而具有保密性、完整性、真實性、可用性和可控性的能力。

      為實現(xiàn)上述目標應(yīng)采取積極的安全策略:

      ·國家主導(dǎo)、社會參與。電子政務(wù)安全關(guān)系到政府的辦公決策、行政監(jiān)管和公共服務(wù)的高質(zhì)量和可信實施的大事,必須由國家統(tǒng)籌規(guī)劃、社會積極參與,才能有效保障電子政務(wù)安全。

      ·全局治理、積極防御。電子政務(wù)安全必須采用法律威懾、管理制約、技術(shù)保障和安全基礎(chǔ)設(shè)施支撐的全局治理措施,并且實施防護、檢測、恢復(fù)和反制的積極防御手段,才能更為有效。

      ·等級保護、保障發(fā)展。要根據(jù)信息的價值等級及所面臨的威脅等級,選擇適度的安全機制強度等級和安全技術(shù)保障強壯性等級,尋求一個投入和風(fēng)險可承受能力間的平衡點,保障電子政務(wù)系統(tǒng)健康和積極的發(fā)展。

      電子政務(wù)安全保障體系框架

      電子政務(wù)安全采取“國家推動、社會參與、全局治理、積極防御、等級保護、保障發(fā)展”的策略,鑒于電子政務(wù)的信息安全面臨的是一場高技術(shù)的對抗,是一場綜合性斗爭,涉及法律、管理、標準、技術(shù)、產(chǎn)品、服務(wù)和基礎(chǔ)設(shè)施諸多領(lǐng)域,所以電子政務(wù)安全,還要從全局來構(gòu)建其安全保障的體系框架,以保障電子政務(wù)的健康發(fā)展。

      電子政務(wù)安全保障體系由六要素組成,即安全法規(guī)、安全管理、安全標準、安全服務(wù)、安全技術(shù)產(chǎn)品和安全基礎(chǔ)設(shè)施等安全要素(見圖1)。

      要素一 安全法律與政策

      電子政務(wù)的工作內(nèi)容和工作流程涉及到國家秘密與核心政務(wù),它的安全關(guān)系到國家的主權(quán)、國家的安全和公眾利益,所以電子政務(wù)的安全實施和保障,必須以國家法規(guī)形式將其固化,形成全國共同遵守的規(guī)約,成為電子政務(wù)實施和運行的行為準則,成為電子政務(wù)國際交往的重要依據(jù),保護守法者和依法者的合法權(quán)益,為司法和執(zhí)法者提供法律依據(jù),對違法、犯法者形成強大的威懾。

      《中華人民共和國保護國家秘密法》已實施13年,已不完全適應(yīng)我國當前保密工作的現(xiàn)狀,特別是電子政務(wù)的發(fā)展,亟待修訂。

      政務(wù)信息公開是電子政務(wù)的重要原則,為了拉近政府和公眾的距離,使公眾具有知情權(quán)、參與權(quán)、監(jiān)督權(quán)和享用政府服務(wù)的權(quán)利,為公眾提供良好的信息服務(wù),充分挖掘政務(wù)信息的最大效益,開放政務(wù)信息資源(非國家涉密和適宜公開部分)服務(wù)于民是電子政務(wù)的重要特征。盡快制訂政務(wù)信息公開法,適度的解密和規(guī)范開放的規(guī)則,保護政府部門間信息的正常交流,保護社會公眾對信息的合法享用,打破對政務(wù)信息資源的壟斷和封鎖,提高政府行政透明度和民主進程是非常有利的和必需的。

      電子政務(wù)亟待電子簽章和電子文檔的立法保護,國際已有近20多個國家對數(shù)字簽名和電子文檔進行了立法,使數(shù)字簽名和電子文檔在電子政務(wù)和電子商務(wù)運行中具有法律效力。這將大大促進電子政務(wù)和電子商務(wù)的健康發(fā)展,使電子政務(wù)原來的雙軌制走向單軌制,這有利于簡化程序、降低成本,充分顯示電子政務(wù)效益是非常有利的。

      個人數(shù)據(jù)保護(隱私法)的需求伴隨電子政務(wù)的發(fā)展日顯突出。電子政務(wù)在實施行政監(jiān)管和公眾服務(wù)中有大量的個人信息(自然人和法人),如戶籍、納稅、社保、信用等信息大量進入了政府網(wǎng)絡(luò)信息數(shù)據(jù)庫,它對完成電子政務(wù)職能發(fā)揮巨大作用。但是這些個人信息如果保護不力或無意被泄漏,而被非法濫用,就可能成為報復(fù)、盜竊、推銷、討債、盯梢的工具。在國外已經(jīng)出現(xiàn)將盜用的個人隱私信息作為非法商品出售,以牟取暴利的情況,這樣直 接損害個人的利益,甚至危及個人的生命安危。因此加快個人數(shù)據(jù)保護法的制訂,是必要的。

      還有很多法規(guī)的制訂都直接關(guān)系到電子政務(wù)的健康發(fā)展,加快制訂這些法規(guī),勢在必行。

      要素二 安全組織與管理

      我國信息安全管理職能的格局已經(jīng)形成,如國家安全部、國家保密局、國家密碼管理委員會、信息產(chǎn)業(yè)部、總參??分別執(zhí)行各自的安全職能,維護國家信息安全。電子政務(wù)安全管理涉及到上述眾多的國家安全職能部門,其安全管理職能的協(xié)調(diào)需要由國家信息化領(lǐng)導(dǎo)機構(gòu),如國家信息化領(lǐng)導(dǎo)小組及其辦公室、國家電子政務(wù)協(xié)調(diào)小組、國家信息安全協(xié)調(diào)小組等來進行。各地區(qū)和部委建立相應(yīng)的信息安全管理機構(gòu),以完成和強化信息安全的管理,形成自頂向下的信息安全管理組織體系,是電子政務(wù)安全實施的必要條件。

      制訂頒發(fā)電子政務(wù)安全相關(guān)的各項管理條例,及時指導(dǎo)電子政務(wù)建設(shè)的各種行為,從立項、承包、采購、設(shè)計、實施、運行、操作、監(jiān)理、服務(wù)等各階段入手,保障電子政務(wù)系統(tǒng)建設(shè)全程的安全和安全管理工作的程序化和制度化。

      電子政務(wù)信息安全域的劃分與管理是至關(guān)重要的。電子政務(wù)有辦公決策、行政監(jiān)管和公共服務(wù)等三種類型業(yè)務(wù),其業(yè)務(wù)信息內(nèi)容涉及國家機密、部門工作秘密、內(nèi)部敏感信息和開放服務(wù)信息。既要保護國家秘密又要便于公開服務(wù),因此對信息安全域的科學(xué)劃分和管理,將有益于電子政務(wù)網(wǎng)絡(luò)平臺的安全設(shè)計,有益于電子政務(wù)的健康和有效的實現(xiàn)。

      制訂電子政務(wù)工程集成商的資質(zhì)認證管理辦法、工程建設(shè)監(jiān)理機構(gòu)的管理辦法、工程外包商的管理機制和辦法,以確保電子政務(wù)工程建設(shè)的質(zhì)量和安全,特別是對于電子政務(wù)系統(tǒng)的外包制更要有嚴格的制約和管理手段。對于電子政務(wù)中涉密系統(tǒng)工程的承建,還必須有國家保密局頒發(fā)的涉密系統(tǒng)集成資質(zhì)證書,其他部分應(yīng)具有國家或省市相應(yīng)的系統(tǒng)集成商的資質(zhì)證書。對于電子政務(wù)涉密部分,不允許托管和外包運行,電子政務(wù)其他部分將按相關(guān)管理條例執(zhí)行。

      電子政務(wù)工程中使用的信息安全產(chǎn)品,國家將制訂相應(yīng)的采購管理政策,涉及密碼的信息安全產(chǎn)品需有國家密碼主管部門的批準證書,信息安全產(chǎn)品應(yīng)有通過國家測評主管機構(gòu)的安全測評的證書,維護信息安全產(chǎn)品的可信性。

      電子政務(wù)系統(tǒng)信息內(nèi)容根據(jù)管理需求,可以實施對信息內(nèi)容的安全監(jiān)控管理,以保護政務(wù)信息安全,防止由于內(nèi)部違規(guī)或外部入侵可能造成的網(wǎng)絡(luò)泄密,同時也阻止有害信息內(nèi)容在政務(wù)網(wǎng)上傳播。

      制訂電子政務(wù)系統(tǒng)的人員管理、機構(gòu)管理、文檔管理、操作管理、資產(chǎn)與配置管理、介質(zhì)管理、服務(wù)管理、應(yīng)急事件管理、保密管理、故障管理、開發(fā)與維護管理、作業(yè)連續(xù)性保障管理、標準與規(guī)范遵從性管理、物理環(huán)境管理等各種條例,確保電子政務(wù)系統(tǒng)的安全運行。

      要素三 安全標準與規(guī)范

      信息安全標準有利于安全產(chǎn)品的規(guī)范化,有利于保證產(chǎn)品安全可信性、實現(xiàn)產(chǎn)品的互聯(lián)和互操作性,以支持電子政務(wù)系統(tǒng)的互聯(lián)、更新和可擴展性,支持系統(tǒng)安全的測評與評估,保障電子政務(wù)系統(tǒng)的安全可靠。

      國家已正式成立“信息安全標準化委員會”,近期成立了信息安全標準體系與協(xié)調(diào)工作組(WG1)、內(nèi)容安全分級及標識工作組(WG2)、密碼算法與密碼模塊/KMI/VPN工作組(WG3)、PKI/PMI工作組(WG4)、信息安全評估工作組(WG5)、操作系統(tǒng)與數(shù)據(jù)庫安全工作組(WG6)、身份標識與鑒別協(xié)議工作組(WG9)、操作系統(tǒng)與數(shù)據(jù)庫安全工作組(WG10),以開展電子政務(wù)安全相關(guān)標準的研制工作,支撐電子政務(wù)安全對標準制訂的需求。

      還將制訂下列標準:涉密電子文檔密級劃分和標記格式、內(nèi)容健康性等級劃分與標記、內(nèi)容敏感性等級劃分與標記、密碼算法標準、密碼模塊標準、密鑰管理標準、PKI/CA標準、PMI標準、信息系統(tǒng)安全評估和信息安全產(chǎn)品測評標準、應(yīng)急響應(yīng)等級、保護目標等級、應(yīng)急響應(yīng)指標、電子證據(jù)恢復(fù)與提取、電子證據(jù)有效性界定、電子證據(jù)保護、身份標識與鑒別、數(shù)據(jù)庫安全等級、操作系統(tǒng)安全等級、中間件安全等級、信息安全產(chǎn)品接口規(guī)范、數(shù)字簽名??。

      要素四 安全保障與服務(wù)

      1.電子政務(wù)系統(tǒng)建設(shè),要構(gòu)建其技術(shù)安全保障架構(gòu),對大型電子政務(wù)系統(tǒng)要建立縱深防御體系。

      ·設(shè)置政務(wù)內(nèi)網(wǎng)的安全與控制策略;

      ·設(shè)置政務(wù)外網(wǎng)的安全與控制策略;

      ·設(shè)置進入互聯(lián)網(wǎng)的安全服務(wù)與控制策略;

      ·設(shè)置租用公網(wǎng)干線的安全服務(wù)與控制策略,包括有線通信、無線通信和衛(wèi)星通信的安全服務(wù)與控制策略;

      ·設(shè)置政務(wù)計算環(huán)境的安全服務(wù)與機制。

      采用縱深防御和多級設(shè)防,是電子政務(wù)安全保障的重要原則,通過全局性的安全防護、安全檢測、快速響應(yīng)、集成的安全管理與安全設(shè)施的聯(lián)動控制,以達到系統(tǒng)具有防護、檢測、反應(yīng)與恢復(fù)能力。

      2.推廣電子政務(wù)信息系統(tǒng)安全工程(ISSE)的控制方法,全面實現(xiàn)安全服務(wù)要求。

      電子政務(wù)安全系統(tǒng)的設(shè)計,首先要做好系統(tǒng)資產(chǎn)價值的分析,如物理資產(chǎn)的價值(系統(tǒng)環(huán)境、硬件、系統(tǒng)軟件)、信息資產(chǎn)的價值、其數(shù)據(jù)與國家利益和部門利益的關(guān)聯(lián)度;其業(yè)務(wù)系統(tǒng)(模型、流程、應(yīng)用軟件)正常運行后果所產(chǎn)生的效益,從而確定系統(tǒng)安全應(yīng)保護的目標,在上述分析的基礎(chǔ)上提出整個安全系統(tǒng)的安全需求,進一步定義達到這些安全需求所應(yīng)具有的安全功能,然后探索系統(tǒng)可能面臨的威脅類型,并找出系統(tǒng)自身的脆弱性,這些威脅和脆弱性有:

      ·網(wǎng)上黑客與計算機犯罪;

      ·網(wǎng)絡(luò)病毒的蔓延與破壞;

      ·機要信息流失與信息間諜潛入;

      ·網(wǎng)上恐怖活動與信息戰(zhàn);

      ·內(nèi)部人員違規(guī)與違法;

      ·網(wǎng)上安全產(chǎn)品的失控;

      ·網(wǎng)絡(luò)與系統(tǒng)自身的漏洞與脆弱性。

      在這些威脅面前,要分析哪些威脅是本系統(tǒng)主要面臨的威脅,哪些是次要的,對系統(tǒng)和任務(wù)造成的影響程度如何。進行定性和定量的分析,提出系統(tǒng)安全對策,確定承受風(fēng)險的能力,尋找投入和風(fēng)險承受能力間的平衡點,然后確定系統(tǒng)所需要的安全服務(wù)及對應(yīng)的安全機制(見表一),從而配置系統(tǒng)的安全要素。在工程的生命周期中要進行風(fēng)險管理、風(fēng)險決策流程(見圖2),這種風(fēng)險管理是要對電子政務(wù)全程進行的。

      系統(tǒng)投入運行要對其安全性進行有效評估,即評估者給出的評估證據(jù)和建設(shè)者采用的技術(shù)保障設(shè)施,的確能使系統(tǒng)擁有者確信已選用技術(shù)對策,確實減少了系統(tǒng)的安全風(fēng)險,滿足必要的風(fēng)險策略(風(fēng)險策略可以是“零”風(fēng)險策略、最小風(fēng)險策略、最大可承受風(fēng)險策略或不計風(fēng)險策略),使其達到保護系統(tǒng)資產(chǎn)價值所必需的能力(見圖3)。上述有效評估過程可用安全技術(shù)保障強壯性級別(IATRn)來描述:

      IATRn=f(Vn,Tn,SMLn,EALn)

      Tn:威脅等級

      Vn:資產(chǎn)價值等級

      SMLn:安全機制強度等級

      EALn:評估保障等級

      要素五 安全技術(shù)與產(chǎn)品

      1. 加強安全技術(shù)和產(chǎn)品的自主研制和創(chuàng)新。

      由于電子政務(wù)的國家涉密性,電子政務(wù)系統(tǒng)工程的安全保障需要各種有自主知識產(chǎn)權(quán)的信息安全技術(shù)和產(chǎn)品,全面推動自主研發(fā)和創(chuàng)新這些技術(shù)和產(chǎn)品是電子政務(wù)安全的需要。這些產(chǎn)品和技術(shù)可以分為六大類:

      ·基礎(chǔ)類:風(fēng)險控制、體系結(jié)構(gòu)、協(xié)議工程、有效評估、工程方法;

      ·關(guān)鍵類:密碼、安全基、內(nèi)容安全、抗病毒、IDS、VPN、RBAC、強審計、邊界安全隔離;

      ·系統(tǒng)類:PKI、PMI、DRI、網(wǎng)絡(luò)預(yù)警、集成管理、KMI;

      ·應(yīng)用類:EC、EG、NB、NS、NM、WF、XML、CSCW;

      ·物理與環(huán)境類:TEMPEX、物理識別;

      ·前瞻性:免疫技術(shù)、量子密碼、漂移技術(shù)、語義理解識別。

      2.電子政務(wù)安全產(chǎn)品的選擇。

      整個電子政務(wù)的安全,涉及信息安全產(chǎn)品的全局配套和科學(xué)布置,產(chǎn)品選擇應(yīng)充分考慮產(chǎn)品的自主權(quán)和自控權(quán)。

      產(chǎn)品可涉及安全操作系統(tǒng)、安全硬件平臺、安全數(shù)據(jù)庫、PKI/CA、PMI、VPN、安全網(wǎng)關(guān)、防火墻、數(shù)據(jù)加密機、入侵檢測(IDS)、漏洞掃描、計算機病毒防治工具、強審計工具、安全Web、安全郵件、安全設(shè)施集成管理平臺、內(nèi)容識別和過濾產(chǎn)品、安全備份、電磁泄漏防護、安全隔離客戶機、安全網(wǎng)閘。

      要素六 安全基礎(chǔ)設(shè)施

      信息安全基礎(chǔ)設(shè)施是一種為信息系統(tǒng)應(yīng)用主體和信息安全執(zhí)法主體提供信息安全公共服務(wù)和支撐的社會基礎(chǔ)設(shè)施,方便信息應(yīng)用主體安全防護機制的快速配置,有利于促進信息應(yīng)用業(yè)務(wù)的健康發(fā)展,有利于信息安全技術(shù)和產(chǎn)品的標準化和促進其可信度的提高,有利于信息安全職能部門的監(jiān)督和執(zhí)法,有利于增強全社會信息安全移師和防護技能,有利于國家信息安全保障體系的建設(shè)。因此,推動電子政務(wù)的發(fā)展,應(yīng)重視相關(guān)信息安全基礎(chǔ)設(shè)施的建設(shè)。

      信息安全基礎(chǔ)設(shè)施有兩大類。

      1.社會公共服務(wù)類

      ·基于PKI/PMI數(shù)字證書的信任和授權(quán)體系;

      ·基于CC/TCSEC的信息安全產(chǎn)品和系統(tǒng)的測評與評估體系;

      ·計算機病毒防治與服務(wù)體系;

      ·網(wǎng)絡(luò)應(yīng)急響應(yīng)與支援體系;

      ·災(zāi)難恢復(fù)基礎(chǔ)設(shè)施;

      ·基于KMI的密鑰管理基礎(chǔ)設(shè)施。

      2.行政監(jiān)管執(zhí)法類

      ·網(wǎng)絡(luò)信息內(nèi)容安全監(jiān)控體系;

      ·網(wǎng)絡(luò)犯罪監(jiān)察與防范體系;

      ·電子信息保密監(jiān)管體系;

      ·網(wǎng)絡(luò)偵控與反竊密體系;

      ·網(wǎng)絡(luò)監(jiān)控、預(yù)警與反擊體系。

      第四篇:電子政務(wù)信息安全檢查自查報告

      電子政務(wù)外網(wǎng)信息安全工作自查報告

      我鎮(zhèn)在市委、市政府的領(lǐng)導(dǎo)下,認真按照四川省委省政府關(guān)于電子政務(wù)工作的總體部署和要求,對電子政務(wù)外網(wǎng)信息安全情況作了認真檢查,現(xiàn)將我鎮(zhèn)電子政務(wù)工作自查情況報告如下:

      一、組織及制度建設(shè)情況

      一是領(lǐng)導(dǎo)重視,機構(gòu)健全。我鎮(zhèn)高度重視電子政務(wù)工作,成立了以鎮(zhèn)長任組長、鎮(zhèn)相關(guān)部門負責(zé)人為成員的鎮(zhèn)電子政務(wù)工作領(lǐng)導(dǎo)小組,統(tǒng)一領(lǐng)導(dǎo)鎮(zhèn)電子政務(wù)工作,研究決定鎮(zhèn)電子政務(wù)建設(shè)中的重大問題。領(lǐng)導(dǎo)小組辦公室設(shè)在鎮(zhèn)黨政綜合辦公室,并指定懂電腦操作、保密意識強的黨政綜合辦公室成員具體負責(zé)信息更新及網(wǎng)絡(luò)維護等日常工作,形成了機構(gòu)健全、分工明確、責(zé)任到人的良好工作格局。二是制定制度,按章辦事。根據(jù)省、市文件要求,制定了辦公室自動化設(shè)備保密管理制度、電子政務(wù)工作各項管理制度及維護制度,包括專人維護、文件發(fā)布審核簽發(fā)等制度。三是開展不定期檢查。我鎮(zhèn)電子政務(wù)工作領(lǐng)導(dǎo)小組不定期對電子政務(wù)工作辦公室的環(huán)境安全、設(shè)備安全、信息安全、管理制度落實情況等內(nèi)容進行檢查,對存在的問題及時進行糾正,消除安全隱患。

      二、網(wǎng)絡(luò)和信息安全情況。

      加強網(wǎng)絡(luò)運行維護工作。加強網(wǎng)絡(luò)運行維護隊伍建設(shè),進一步充實網(wǎng)絡(luò)運行維護人員,鎮(zhèn)黨政綜合辦公室確定兼職網(wǎng)絡(luò)信息管理員,負責(zé)及時提供和審核本部門信息內(nèi)容。同時按照縣安全管理要求,制定和完善了我鎮(zhèn)電子政務(wù)安全保密措施,落實安全保密工作責(zé)任制,未發(fā)現(xiàn)網(wǎng)絡(luò)異常。

      三、技術(shù)防護手段建設(shè)

      切實做好信息安全工作。安裝了專門的殺毒、殺木馬軟件,互聯(lián)網(wǎng)出口處部署了防火墻,并且定期進行漏洞掃描、病毒木馬檢測,有效防范了病毒、木馬、黑客等網(wǎng)絡(luò)攻擊,確保了信息和網(wǎng)絡(luò)運行安全。

      四、存在的困難和不足

      雖然我鎮(zhèn)電子政務(wù)工作在有序開展,但還存在一些困難和不足之處,主要體現(xiàn)在:一是辦公電腦設(shè)備陳舊老化,專門用于電子政務(wù)的電腦使用時間久,運行速度慢。二是機關(guān)工作人員年齡偏大,計算機知識程度不高,培訓(xùn)沒有完全跟上。三是信息未能完全做到及時更新,電子政務(wù)管理、使用有待于進一步加強。

      五、改進措施

      一是努力提高業(yè)務(wù)素質(zhì)。加強宣傳教育,提高全鎮(zhèn)人員對電子政務(wù)的認知水平和責(zé)任意識,積極組織人員參加全縣電子政務(wù)培訓(xùn),為電子政務(wù)的有效實施奠定更加堅實的基礎(chǔ)。二是加強制度建設(shè)。完善電子政務(wù)的管理、使用等一系列規(guī)章制度,對存在的薄弱環(huán)節(jié),制定針對性措施,并在實

      際工作中狠抓落實,進一步提高電子政務(wù)應(yīng)用水平和使用效益。三是加強電子政務(wù)的日常管理。定期升級病毒庫、查殺病毒掃描系統(tǒng)漏洞,保證專門用于電子政務(wù)的電腦能時刻處于健康狀態(tài)。

      第五篇:電子政務(wù)信息安全解決方案研究

      電子政務(wù)信息安全解決方案研究

      摘要:作為政府信息化工程的重要組成部分,電子政務(wù)在我國的發(fā)展已初具規(guī)模。由于政務(wù)信息的敏感性和保密性要求,以及網(wǎng)絡(luò)平臺的安全性影響,電子政務(wù)信息系統(tǒng)的安全保障是至關(guān)重要的。電子政務(wù)信息系統(tǒng)的安全保障涉及到網(wǎng)絡(luò)技術(shù)、系統(tǒng)功能、人員管理、法制法規(guī)等諸多因素,必須形成全面、規(guī)范、有執(zhí)行力的保障機制。

      關(guān)鍵字:電子政務(wù),信息安全,解決方案 引言

      近年來,以互聯(lián)網(wǎng)技術(shù)為承載主體的信息技術(shù)的飛速發(fā),引發(fā)了一場深刻的生產(chǎn)和生活方式變,極大地推動著經(jīng)濟和社會的發(fā)展。作為信息高速公路五個應(yīng)用領(lǐng)域中的首要應(yīng)用,電子政府/電子政務(wù)在全球范圍內(nèi)受到廣泛的重視,政府上網(wǎng)、政府工作電子化勢在必行,政府信息化已成為經(jīng)濟信息化和社會信息化的前提,電子政務(wù)將是未來國家核心競爭力的重要因素之一。所謂電子政務(wù)是指政府機構(gòu)運用現(xiàn)代信息技術(shù),在組織機構(gòu)管理和服務(wù)職能實現(xiàn)上突破時間、空間和部門分隔的限制,形成精簡高效、廉潔公平的政府運作模式。電子政務(wù)模型可簡單分為兩方面:部門內(nèi)部的網(wǎng)絡(luò)辦公平臺和各部門與社會各界之間的網(wǎng)絡(luò)信息溝通平臺。因此,電子政務(wù)實施過程中的首要問題 便是如何保障信息安全。如果信息安全不能得以保障,輕則影響電子政務(wù)信息系統(tǒng)正常功能的運轉(zhuǎn),重則破壞政府的公眾形象甚至對社會的團結(jié)穩(wěn)定產(chǎn)生危害。電子政務(wù)面臨的網(wǎng)絡(luò)安全戚脅

      電子政務(wù)是黨委、政府、人大、政協(xié)及行政管理機構(gòu)有效決策、管理、服務(wù)的重要手段.電子政務(wù)信息系統(tǒng)也必然會成為信息間諜、敵對勢力、恐怖集團、國家之間信息戰(zhàn)攻擊的目標。因此.構(gòu)建電子政務(wù)信息安全保障體系,事關(guān)國家政治、經(jīng)濟、國防安全和民族信息產(chǎn)業(yè)發(fā)展的全局。電子政務(wù)面臨的網(wǎng)絡(luò)安全威脅因素有:

      1.計算機系統(tǒng)的脆弱性

      計算機系統(tǒng)本身無法抵御自然災(zāi)害的破壞,也難以避免偶然無意造成的危害。如水、火、地震的破壞及環(huán)境(溫度、振動、沖擊、污染)的影響以及硬件設(shè)備故障,突然斷電或電源波動以及各種誤操作等危害。這些危害有的會損害系統(tǒng)設(shè)備,有的則會丟失或破壞數(shù)據(jù)。甚至毀掉整個系統(tǒng)和數(shù)據(jù)。

      2.網(wǎng)絡(luò)技術(shù)的缺陷性(1)先天的安全隱患

      在物理通路上.網(wǎng)絡(luò)通信線路一般是電話線、專線、微波、光纜或無線系統(tǒng),這些線路易遭受物理破壞.易被搭線竊聽,無線通信易遭截獲、監(jiān)聽等等。網(wǎng)絡(luò)規(guī)模越大,通信線路越長,這種弱點也隨之增加。

      電子政務(wù)內(nèi)網(wǎng),政務(wù)外網(wǎng)、公共服務(wù)網(wǎng)的網(wǎng)絡(luò)環(huán)境,都是采用TCP/IP協(xié)議而建立的。該協(xié)議以開放和自由為基礎(chǔ),從協(xié)議規(guī)劃、服務(wù)模式、網(wǎng)絡(luò)管理等方面均缺乏安全性設(shè)計。計算機應(yīng)用系統(tǒng)自身的缺陷相當多,如windows net和Netware就存在嚴重的安全漏洞,使入侵者有不少空子可鉆。另外數(shù)據(jù)庫服務(wù)器、電子郵件服務(wù)器、web服務(wù)器等應(yīng)用平臺也存在大量的安全隱患。

      (2)網(wǎng)絡(luò)的外部威脅

      系統(tǒng)外部非法用戶.如信息間諜的潛入竊密,網(wǎng)絡(luò)黑客的攻擊篡改.恐怖集團的銷毀破壞等.使數(shù)據(jù)遭到竊取、假冒、抵賴或銷毀,從而造成政府網(wǎng)絡(luò)無法工作。具體表現(xiàn)有下面三方面:

      一是非法使用資源。入侵者濫用和盜用計算機資源、網(wǎng)絡(luò)連接服務(wù)等資源,并查閱數(shù)據(jù)、訪問機密文件等信息資源。

      二是惡意破壞。非法進入者對系統(tǒng)或數(shù)據(jù)文件進行破壞,包括修改數(shù)據(jù)信息.破壞硬件.傳送附帶破壞性病毒的文件等,還可以設(shè)置”定時炸彈”進行要挾攻擊.敲詐勒索。這些惡意破壞造成系統(tǒng)癱瘓,文件無效或消失.使電子政府中斷對用戶提供的服務(wù)。

      三是盜竊數(shù)據(jù)。黑客進入網(wǎng)絡(luò),盜走任何有價值的東西,包括金融數(shù)據(jù)、機密文件以及其他敏感的數(shù)據(jù)信息等。

      3.信息管理的可腐敗性

      管理規(guī)范不到位:例如,微機或工作站管理人員在開機狀態(tài)下擅離崗位,敏感信息臨時存放在本地的磁盤上,而這些信息處于未保護狀態(tài).這種管理上的不 2

      嚴格極易給他人提供冒充的機會。另外內(nèi)部用戶隨意利用辦公終端與lnternet聯(lián)接,使網(wǎng)絡(luò)罪犯有機可乘。許多網(wǎng)絡(luò)犯罪行為尤其是非法操作都是利用聯(lián)網(wǎng)的電腦管理制度上的漏洞而得逞的。

      組織管理不完善:如部分網(wǎng)絡(luò)管理者(內(nèi)部人員)很容易以某一用戶的身份登錄、查看和復(fù)制用戶的信息.甚至利用管理用戶的地址目錄之便,以用戶的名義發(fā)送報文.非法竊取、篡改、隱瞞、抵賴、銷毀權(quán)限之外的信息,造成系統(tǒng)無法正常工作甚至癱瘓。根據(jù)公安部門的報告,作案人員往往是利用管理上的漏洞.而且內(nèi)部人員居多。

      4.技術(shù)性缺陷

      1)基礎(chǔ)網(wǎng)絡(luò):首先,無論是有線還是無線網(wǎng)絡(luò),其通信線路如電纜、微波等,都易遭物理破壞,或易被搭線竊聽,或易遭截獲、監(jiān)聽等。其次,網(wǎng)絡(luò)拓撲結(jié)構(gòu)設(shè)計不合理或缺乏可擴展性,很可能一個結(jié)點遭破壞導(dǎo)致整個系統(tǒng)癱瘓。

      2)操作系統(tǒng)和數(shù)據(jù)庫 :目前所使用的計算機網(wǎng)絡(luò)操作系統(tǒng),多偏重于考慮系統(tǒng)使用的方便性,其結(jié)構(gòu)和代碼設(shè)計相對在系統(tǒng)的安全機制上考慮還不夠精細 或多或少存在些安全漏洞,數(shù)據(jù)庫管理系統(tǒng)基于分級理念對數(shù)據(jù)庫進行管理,同時數(shù)據(jù)庫管理系統(tǒng)的安全必須與操作系統(tǒng)的安全相配套,這樣系統(tǒng)的安全又出現(xiàn)一些不穩(wěn)定因素。

      3)應(yīng)用平臺:為便于在應(yīng)用層面進行定期維護或升級,在開發(fā)電子政務(wù)信息系統(tǒng)的應(yīng)用功能時,往往有可能留有所謂的“后門”一旦被非法人員發(fā)現(xiàn),破壞性有可能波及整個系統(tǒng)。

      5.法律法規(guī)的滯后性

      雖然,我國針對電腦病毒、信息侵權(quán)和網(wǎng)絡(luò)犯罪等非法信息行為制定了一些網(wǎng)絡(luò)安全相關(guān)的法律法規(guī),但現(xiàn)行政策法規(guī)仍難以適應(yīng)網(wǎng)絡(luò)發(fā)展的需要,信息立法還存在相當多的空白。諸如個人隱私保護法、數(shù)據(jù)庫保護法、數(shù)字媒體法、數(shù)字簽名認證法、計算機犯罪法以及計算機安全監(jiān)管法等數(shù)字經(jīng)濟正常運作所需的配套法規(guī)急需予以制定。由于法規(guī)不健全,信息市場交易秩序的維護、信息犯罪的懲處等無法可依,使信息犯罪有空子可鉆。另一方面,由于網(wǎng)絡(luò)作案手段新、時間短、不留痕跡等特點,給網(wǎng)上犯罪案件的偵破和審理帶來了極大的困難。

      6.保障意識的非系統(tǒng)性

      有的政府系統(tǒng).在系統(tǒng)建設(shè)中沒有統(tǒng)一規(guī)范的安全構(gòu)想.更沒有建立完善的安全體系結(jié)構(gòu):從硬件采購、網(wǎng)絡(luò)布線、采用的操作系統(tǒng)、應(yīng)用系統(tǒng)的開發(fā)、系統(tǒng)被非法訪問等方面都沒有把安全問題考慮進去或考慮得很少。因此這些政府系統(tǒng)難以抵御防范上述威脅。

      3.電子政務(wù)信息安全解決策略

      目前我國電子政務(wù)安全采取“國家推動、社會參與、全局治理、積極防御、等級保護、保障發(fā)展“的策略。鑒于電子政務(wù)的信息安全面臨的是一場高技術(shù)的對抗,是一場綜合性斗爭,涉及法律、管理、標準、技術(shù)、產(chǎn)品、服務(wù)和基礎(chǔ)設(shè)施諸多領(lǐng)域,所以電子政務(wù)安全.還要從全局來構(gòu)建其安全保障的體系框架,以保障電子政務(wù)的健康發(fā)展。

      1.健全法律與政策,加強法律監(jiān)管

      電子政務(wù)的工作內(nèi)容和工作流程涉及到國家秘密與核心政務(wù).它的安全關(guān)系到國家的主權(quán)、國家的安全和公眾益,所以電子政務(wù)的安全實施和保障,必須以國家法規(guī)形式將其固化,形成全國共同遵守的規(guī)約.成為電子政務(wù)實施和運行的行為準則,成為電子政務(wù)國際交往的重要依據(jù)。其目的在于保護守法者和依法者的合法權(quán)益.為司法和執(zhí)法者提供法律依據(jù).對違法、犯法者形成強大的威懾。因此,制訂相應(yīng)的法規(guī),適度的解密和規(guī)范開放的規(guī)則,保護政府部門問信息的正常交流,保護社會公眾對信息的合法享用,打破對政務(wù)信息資源的壟斷和封鎖,提高政府行政透明度和民主進程,是非常有利的和必要的。再完美的電子政務(wù)信息系統(tǒng)也可能出現(xiàn)內(nèi)部使用的疏忽或遭受外來的惡意攻擊,只有將網(wǎng)絡(luò)技術(shù)和網(wǎng)絡(luò)法律法規(guī)結(jié)合起來并與國際立法規(guī)則相兼容,才能在發(fā)生問題后有法可依,建議制定專門的電子政務(wù)信息系統(tǒng)安全法。一是用以規(guī)范電子政務(wù)中的信息安全技術(shù)范疇,二是對破壞電子政務(wù)信息安全的行為如何處罰要從法律意義上制定專門的規(guī)定。

      2.強化組織與管理

      電子政務(wù)安全管理涉及到國家安全部、國家保密局、國家密碼管理委員會、信息產(chǎn)業(yè)部等許多國家安全職能部門.其安全管理職能的協(xié)調(diào)需要由國家信息化領(lǐng)導(dǎo)機構(gòu)來進行。各地區(qū)和部委建立相應(yīng)的信息安全管理機構(gòu),以完成和強化信

      息安全的管理,形成自上而下的信息安全管理組織體系,是電子政務(wù)安全實施的必要條件。同時,政府相關(guān)部門必須制訂頒發(fā)電子政務(wù)安全相關(guān)的各項管理條例,以及時指導(dǎo)電子政務(wù)建設(shè)的各種行為.保障電子政務(wù)系統(tǒng)建設(shè)全程的安全和安全管理工作的程序化和制度化。根據(jù)管理需求,可以對電子政務(wù)系統(tǒng)信息內(nèi)容實施安全監(jiān)控管理.以保護政務(wù)信息安全,防止由于內(nèi)部違規(guī)或外部入侵可能造成的網(wǎng)絡(luò)泄密,同時也阻止有害信息內(nèi)容在政務(wù)網(wǎng)上傳播。

      3.制訂標準與規(guī)范

      信息安全標準有利于安全產(chǎn)品的規(guī)范化,有利于保證產(chǎn)品安全可信性、實現(xiàn)產(chǎn)品的互聯(lián)和互操作性.以支持電子政務(wù)系統(tǒng)的互聯(lián)、更新和可擴展性,支持系統(tǒng)安全的測評與評估.保障電子政務(wù)系統(tǒng)的安全可靠。因此,制訂信息安全標準以及安全產(chǎn)品的規(guī)范便顯得尤為重要。

      4.縱深保障與服務(wù)

      在電子政務(wù)的系統(tǒng)建設(shè)中,要構(gòu)建其技術(shù)安全保障架構(gòu).對大型電子政務(wù)系統(tǒng)要建立縱深防御體系:進而設(shè)置政務(wù)內(nèi)網(wǎng)的安全與控制策略、政務(wù)外網(wǎng)的安全與控制策略,進入互聯(lián)網(wǎng)的安全服務(wù)與控制策略、租用公網(wǎng)干線的安全服務(wù)與控制策略、政務(wù)計算環(huán)境的安全服務(wù)與機制。采用縱深防御和多級設(shè)防,是電子政務(wù)安全保障的重要原則,通過全局性的安全防護、安全檢測、快速響應(yīng)、集成的安全管理與安全設(shè)施的聯(lián)動控制,以達到系統(tǒng)具有防護、檢測、反應(yīng)與恢復(fù)能力。

      5.創(chuàng)新技術(shù)與產(chǎn)品

      由于電子政務(wù)的國家涉密性,電子政務(wù)系統(tǒng)工程的安全保障需要各種有自主知識產(chǎn)權(quán)的信息安全技術(shù)和產(chǎn)品.要不斷地加強安全技術(shù)和產(chǎn)品的自主研制和創(chuàng)新;它們涉及到安全操作系統(tǒng)、安全硬件平臺、安全數(shù)據(jù)庫、PKI/CA、PMI、VPN、安全網(wǎng)關(guān)、防火墻、數(shù)據(jù)加密機入侵檢測(1DS)、漏洞掃描、計算機病毒防治工具、強審計工具、安全Web、安全郵件、安全設(shè)施集成管理平臺、內(nèi)容識別和過濾產(chǎn)品、安全備份、電磁泄漏防護、安全隔離客戶機、安全網(wǎng)閘等。

      6.用戶應(yīng)用安全

      電子政務(wù)中,由于管理和使用不當造成的安全問題愈七成,因此加強人員對系統(tǒng)使用的安全意識,尤為重要。首先在系統(tǒng)投入使用前,必須對所有人員進行技術(shù)培訓(xùn)。其次,在使用過程中,也應(yīng)有針對性的就系統(tǒng)變更等問題與工作人員 5

      進行雙向交流 其它還需特別注意的地方有:

      1)管理員職責(zé):管理員賬戶本身最易受到黑客攻擊,定期更換賬戶及密碼,是提高安全性的有效措施。同時,盡量不開放 Guest賬戶,對其他用戶嚴格劃定訪問權(quán)限和資源使用權(quán)限;定期檢查用戶IP地址范圍,用戶使用系統(tǒng)的頻率和內(nèi)容,發(fā)現(xiàn)異常及時封鎖IP或相應(yīng)用戶賬號。

      2)普通用戶:在內(nèi)部子網(wǎng)中不應(yīng)開放共享目錄。如有經(jīng)常交換信息需求的用戶,在共享時必須加上必要的口令認證機制?,F(xiàn)在更為常見的方式是給用戶配備 USB 安全密鑰或者經(jīng)第三方CA認證,可用來進行數(shù)字簽名和驗證簽名,確保通訊雙方的真實身份,兼具真實性和不可抵賴性,保障政務(wù)的安全傳送和處理。

      7.系統(tǒng)運行環(huán)境安全

      1)網(wǎng)絡(luò)分級隔離:外網(wǎng)與內(nèi)網(wǎng)和專網(wǎng)進行物理隔離,內(nèi)網(wǎng)與專網(wǎng)、外網(wǎng)與 Internet 之間則采用邏輯隔離。內(nèi)外網(wǎng)間必須安裝防火墻,根據(jù)各種過濾規(guī)則來判斷網(wǎng)絡(luò)數(shù)據(jù)是否能夠通過防火墻,用以加強網(wǎng)絡(luò)之間訪問控制、防止外網(wǎng)用戶以非法手段進入內(nèi)網(wǎng)、保護內(nèi)網(wǎng)中的特殊網(wǎng)絡(luò)互聯(lián)設(shè)備,既防止外來的入侵,也阻止局域網(wǎng)內(nèi)部重要信息的泄露。內(nèi)外網(wǎng)之間的通信則采用異步高位加密機制,可以保證內(nèi)外網(wǎng)的通信安全

      2)網(wǎng)絡(luò)設(shè)備和軟件:選用高帶寬網(wǎng)絡(luò)和高性能服務(wù)器。配備加密設(shè)備,使得數(shù)據(jù)以密文形式在網(wǎng)上傳送,保證數(shù)據(jù)的機密性與完整性。在安裝防火墻的基礎(chǔ)上,輔以入侵檢測系統(tǒng),用于實時監(jiān)控和記錄具攻擊性的信息代碼在進出網(wǎng)段的所有操作行為,并按制定的策略實行響應(yīng)(阻斷、報警、發(fā)送電子郵件等),從而防止網(wǎng)絡(luò)的攻擊與犯罪行為。安裝正版操作系統(tǒng)或源代碼對政府開放的操作系,統(tǒng)堅持日常維護和記錄,及時更新、升級病毒庫;使用安全掃描工具定期檢查系統(tǒng)漏洞和配置更改情況,及時安裝系統(tǒng)補丁堵塞系統(tǒng)漏洞。

      4.結(jié)論

      電子政務(wù)信息系統(tǒng)的安全保障不但要從實現(xiàn)技術(shù)入手,更要與系統(tǒng)在政府工作中的重要地位相呼應(yīng) 保證其先進性和可擴展性,要進行深入調(diào)研和長遠規(guī)劃 必須能夠適應(yīng)網(wǎng)絡(luò)的快速發(fā)展變化。根本上還需要國家的司法支持和參與人員管理意識的增強保障了電子政務(wù)的安全,才能保障政府信息化的順利推進。

      5.參考文獻

      1.王紹卜,《計算機網(wǎng)絡(luò)的安全隱患與策略》中外科技信息,2003(11)43~45 2謝希仁,《計算機網(wǎng)絡(luò)》.大連:大連理工大學(xué)出版社,2001:1 27~1 30 3.覃正.中美電子政務(wù)發(fā)展報告[M].北京: 科學(xué)出版社 2008(5).4.樊博.電子政務(wù)[M].上海交通大學(xué)出版社 2006(6)5.褚俊 蘇震.電子政務(wù)安全技術(shù)保障[M].北京中國人民大學(xué)出版社 2004(3).6.蘇玉召 趙妍.計算機網(wǎng)絡(luò)信息安全及其防護策略的研究[J] 計算機與信息技術(shù) 2006(5)7.王海濤.電子政務(wù)中的安全問題[J] 佳木斯大學(xué)學(xué)報:自然科學(xué)版 2005(2)8.羅茂斌.論電子政務(wù)與電子文件的保護[J].檔案管理 2001(4).9.鄧崧.電子政務(wù)價值評估研究[D].上海 同濟大學(xué) 2007.10.馬朝斌《大力加強電子政務(wù)內(nèi)網(wǎng)的安全保密建設(shè)和管理.信息安全與通信保密,2003(12)11.鄔賀銓 《電子政務(wù)安全體系 《信息安全與通信保密》,2003(4)12.譚興烈 《電子政務(wù)安全解決方案要解決的主要問題 《信息安全與通信保密》,2004(5)13.姜楠,王健《電子政務(wù)中基于PKI的角色授權(quán)管理策略》《通信技術(shù)》,2003(9)

      下載關(guān)于電子政務(wù)信息安全等級保護word格式文檔
      下載關(guān)于電子政務(wù)信息安全等級保護.doc
      將本文檔下載到自己電腦,方便修改和收藏,請勿使用迅雷等下載。
      點此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進行舉報,并提供相關(guān)證據(jù),工作人員會在5個工作日內(nèi)聯(lián)系你,一經(jīng)查實,本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        信息安全等級保護(★)

        信息安全等級保護(二級) 信息安全等級保護(二級) 備注:其中黑色字體為信息安全等級保護第二級系統(tǒng)要求,藍色字體為第三級系統(tǒng)等保要求。 一、物理安全 1、應(yīng)具有機房和辦公場......

        安全等級保護管理辦法

        安全等級保護管理辦法 為規(guī)范信息安全等級保護管理,提高信息安全保障能力和水平,維護國家安全、社會穩(wěn)定和公共利益,保障和促進信息化建設(shè),根據(jù)《中華人民共和國計算機信息系統(tǒng)......

        信息安全等級保護工作計劃

        篇一:信息安全等級保護工作實施方案 白魯?shù)A九年制學(xué)校 信息安全等級保護工作實施方案 為加強信息安全等級保護,規(guī)范信息安全等級保護管理,提高信息安全保障能力和水平,維護國家......

        淺談信息安全等級保護問題

        淺談信息安全等級保護問題 當今,我國關(guān)于實現(xiàn)信息安全的一項重要的舉措就是信息系統(tǒng)安全等級保護。嚴格按照等級保護的規(guī)定,建設(shè)安全的信息系統(tǒng)成為了目前面臨的主要問題。本......

        信息安全等級保護(二級)

        信息安全等級保護(二級) 備注:其中黑色字體為信息安全等級保護第二級系統(tǒng)要求,藍色字體為第三級系統(tǒng)等保要求。 一、物理安全 1、應(yīng)具有機房和辦公場地的設(shè)計/驗收文檔(機房場......

        等級保護安全檢查匯報

        等級保護安全檢查匯報 按照蕪公發(fā)[2015]146號和蕪公信安檢字[2015]028號文件精神,我院信息科對醫(yī)院內(nèi)各硬件系統(tǒng)和軟件系統(tǒng)進行自查,并結(jié)合自身具體實際,認真貫徹落實相關(guān)工作......

        信息安全等級保護管理辦法

        關(guān)于印發(fā)《信息安全等級保護管理辦法》的通知 各省、自治區(qū)、直轄市公安廳(局)、保密局、國家密碼管理局(國家密碼管理委員會辦公室)、信息化領(lǐng)導(dǎo)小組辦公室,新疆生產(chǎn)建設(shè)兵團公......

        信息安全等級保護測評

        TopSec可信等級體系 天融信等級保護方案 Hacker.cn 更新時間:08-03-27 09:37 來源:硅谷動力 作者:中安網(wǎng) 1.等級保護概述 1.1為什么要實行等級保護? 信息系統(tǒng)與社會組織體......