引論:我們?yōu)槟砹?篇網(wǎng)絡(luò)安全策略研究3篇范文,供您借鑒以豐富您的創(chuàng)作。它們是您寫作時的寶貴資源,期望它們能夠激發(fā)您的創(chuàng)作靈感,讓您的文章更具深度。
我國當前醫(yī)院所構(gòu)建的信息化程度相對較好,不斷擴大信息化業(yè)務(wù)范圍,全范圍覆蓋醫(yī)院各個門診科室等,提供了較大的就醫(yī)便利,而隨著信息化建設(shè)程度的加深,促使醫(yī)院整體信息數(shù)據(jù)儲量不斷提高,呈現(xiàn)出明顯的信息安全問題,醫(yī)院信息網(wǎng)絡(luò)當中所包含的數(shù)據(jù)內(nèi)容關(guān)乎到醫(yī)院及病患的權(quán)益保障,如若一旦發(fā)生網(wǎng)絡(luò)安全問題,造成泄露、丟失,則會造成嚴重后果,因此,需要醫(yī)院不斷強化自身信息化建設(shè)中的網(wǎng)絡(luò)安全管理,才能夠促使醫(yī)院整體信息系統(tǒng)呈現(xiàn)出更加良好的建設(shè)趨勢。
1醫(yī)院信息化建設(shè)網(wǎng)絡(luò)安全的必要性
在現(xiàn)代化的發(fā)展過程當中,醫(yī)院為了提高自身運營效率,形成現(xiàn)代化發(fā)展效果,大力發(fā)展信息化建設(shè),作為其中的基礎(chǔ)結(jié)構(gòu),計算機網(wǎng)絡(luò)承載著醫(yī)院當中的眾多醫(yī)療管理系統(tǒng)。結(jié)合實際當中的醫(yī)院計算機網(wǎng)絡(luò)構(gòu)架進行分析發(fā)現(xiàn),其中包括了服務(wù)器、網(wǎng)絡(luò)設(shè)備、交換設(shè)備以及儲存設(shè)備在內(nèi)的相關(guān)結(jié)構(gòu),同時,并伴有相關(guān)安全設(shè)備能夠保障各項系統(tǒng)架構(gòu)不受網(wǎng)絡(luò)攻擊。醫(yī)院服務(wù)器內(nèi)存儲著大量的業(yè)務(wù)部署信息,利用高效存儲設(shè)備對醫(yī)院當中海量的醫(yī)療數(shù)據(jù)信息、用戶資料等進行儲存,結(jié)合網(wǎng)絡(luò)設(shè)備促使醫(yī)院當中的各個不同信息系統(tǒng)之間數(shù)據(jù)傳輸處于高效快捷功能狀態(tài)。但是在此基礎(chǔ)之上,為了保障數(shù)據(jù)運行安全以及信息系統(tǒng)的平穩(wěn),則需要安全設(shè)備予以充足保障,避免服務(wù)器以及網(wǎng)絡(luò)設(shè)備等遭受攻擊,影響醫(yī)院正常運營。處于復(fù)雜的國際環(huán)境當中,促使信息化建設(shè)網(wǎng)絡(luò)安全呈現(xiàn)出嚴峻形式表現(xiàn),而在醫(yī)院信息化建設(shè)過程當中的網(wǎng)絡(luò)安全重要意義則尤為重要。因此,在當前醫(yī)院建設(shè)信息化系統(tǒng)的過程當中,如何保障其安全穩(wěn)定運行,有效預(yù)防網(wǎng)絡(luò)安全風險,并降低系統(tǒng)運行安全威脅,避免就醫(yī)患者數(shù)據(jù)隱私不被泄露成為了當前醫(yī)院最為關(guān)注的重要話題[1]。只有全面完善醫(yī)院信息化建設(shè)網(wǎng)絡(luò)安全構(gòu)建,才能夠促使醫(yī)療服務(wù)體系形成更加高水平、高質(zhì)量的發(fā)展成果。建設(shè)信息系統(tǒng)需要網(wǎng)絡(luò)安全作出充足保障,因此,作為醫(yī)院建設(shè)信息化服務(wù)過程當中的頭等大事,網(wǎng)絡(luò)安全則是首要影響因素。信息化服務(wù)流程中的系統(tǒng)以及網(wǎng)絡(luò)安全二者之間相輔相成,缺一不可,全面加強網(wǎng)絡(luò)安全構(gòu)建,及時預(yù)防風險問題,做好全面安全控制則能夠有效保障醫(yī)院基礎(chǔ)業(yè)務(wù)信息以及患者隱私數(shù)據(jù)的嚴密安全性,進一步為醫(yī)院信息化高水平建設(shè)提供保障。
2造成醫(yī)院信息化建設(shè)網(wǎng)絡(luò)安全問題的因素
2.1硬件影響現(xiàn)代化信息技術(shù)的高水平發(fā)展,促使信息化系統(tǒng)建設(shè)逐漸融合了安全防范技術(shù),形成更加穩(wěn)定的網(wǎng)絡(luò)運行效果,能夠?qū)?shù)據(jù)運行、儲存、交換狀態(tài)下的網(wǎng)絡(luò)環(huán)境實施更加嚴格的管控,有效保障基礎(chǔ)信息建設(shè)當中的數(shù)據(jù)安全。而我國當前大多數(shù)醫(yī)院構(gòu)建信息化的過程當中,逐漸實現(xiàn)了國產(chǎn)化軟件應(yīng)用,然,在這一基礎(chǔ)上不難發(fā)現(xiàn),大多數(shù)的國產(chǎn)軟件其內(nèi)部仍然應(yīng)用到國外科技技術(shù)構(gòu)建相應(yīng)設(shè)備,包括中央處理器、操作系統(tǒng)以及內(nèi)存等,均使用國外進口設(shè)備技術(shù)。除了國產(chǎn)設(shè)備其本身的技術(shù)缺陷,不能夠及時對相關(guān)設(shè)備做好配置優(yōu)化軟件升級,無法應(yīng)用更加安全的交換機以及網(wǎng)絡(luò)設(shè)備,難以對相關(guān)設(shè)備應(yīng)用進行密碼重置,亦或是部分醫(yī)院無法應(yīng)用到正規(guī)采購軟件出現(xiàn)盜版設(shè)備應(yīng)用的網(wǎng)絡(luò)安全風險,眾多設(shè)備硬件層面當中出現(xiàn)的安全漏洞,將會促使醫(yī)院實際應(yīng)用信息化設(shè)備過程當中頻繁面臨系統(tǒng)崩潰,造成數(shù)據(jù)丟失。結(jié)合實際當中的信息建設(shè)網(wǎng)絡(luò)安全問題進行研究發(fā)現(xiàn),近年來基于這樣的原因,促使多家醫(yī)療機構(gòu)出現(xiàn)嚴重的網(wǎng)絡(luò)入侵事件,造成信息數(shù)據(jù)的丟失,造成嚴重損失的同時,對醫(yī)院信息化的建設(shè)發(fā)展造成影響,降低了醫(yī)院整體服務(wù)質(zhì)量水平。
2.2軟件技術(shù)影響醫(yī)院信息化建設(shè)涉及到眾多復(fù)雜軟件結(jié)構(gòu),形成龐大的信息系統(tǒng),其中不僅涉及到包括臨床、醫(yī)療、藥事、保障等眾多結(jié)構(gòu)內(nèi)容,同時也呈現(xiàn)出更加頻繁的多維度業(yè)務(wù)交叉數(shù)據(jù),因此,為了適應(yīng)這樣的應(yīng)用環(huán)境,軟件工程不能夠僅僅依靠于某一特定廠家完成[2]。由于在市場環(huán)境當中每一不同的軟件廠商都具有不同領(lǐng)域特長優(yōu)勢,醫(yī)院則會分別采購不同廠商的各項優(yōu)勢產(chǎn)品進行應(yīng)用。然而,這樣的應(yīng)用后果則會導(dǎo)致每一系統(tǒng)雖然能夠符合不同應(yīng)用功能的實際需求,但是眾多軟件之間存在著較大的差異性,則在管理過程當中不能夠形成統(tǒng)一化管理效果,所構(gòu)建的軟件網(wǎng)絡(luò)安全保障措施也無法滿足全部軟件的實際需求,促使軟件系統(tǒng)管理過程當中將會存在明顯的漏洞。尤其是針對于眾多不同軟件廠商,其軟件產(chǎn)品不能夠全面檢測其本身是否具有安全漏洞,同樣也不能夠設(shè)定一致的密碼規(guī)則以及訪問權(quán)限等,埋下嚴重的網(wǎng)絡(luò)安全隱患。
2.3人為影響而當前醫(yī)院當中所構(gòu)建的信息化建設(shè),包括信息管理系統(tǒng)以及計算機網(wǎng)絡(luò)在業(yè)內(nèi)作為醫(yī)院信息化運營管理的主要方式,其中信息系統(tǒng)內(nèi)儲存著大量的信息資源,如若由于人為操作失誤,則會導(dǎo)致信息系統(tǒng)受到病毒入侵,順延整體信息網(wǎng)絡(luò)蔓延至整體信息系統(tǒng)框架當中,促使醫(yī)院信息化系統(tǒng)全面癱瘓。并且在實際當中,如若出現(xiàn)基于網(wǎng)絡(luò)黑客的攻擊行為,醫(yī)院整體網(wǎng)絡(luò)系統(tǒng)受到病毒攻擊,則過于龐大的系統(tǒng)難以及時查殺有關(guān)病毒。并且,醫(yī)院信息系統(tǒng)管理者難以認真負責保存密碼設(shè)置,促使管理疏忽大意由于人為原因造成密碼泄露等,都將會對醫(yī)院整體信息網(wǎng)絡(luò)安全造成影響。關(guān)于網(wǎng)絡(luò)系統(tǒng)所構(gòu)建的密碼安全等級相對較低,復(fù)雜程度不夠,促使外力能夠輕松破解密碼,醫(yī)院信息數(shù)據(jù)被盜造成嚴重網(wǎng)絡(luò)安全事故。
3強化信息化建設(shè)網(wǎng)絡(luò)安全的方法措施
3.1構(gòu)建網(wǎng)絡(luò)安全保障體系對醫(yī)院當前信息化建設(shè)當中的網(wǎng)絡(luò)安全進行全面分析,分解其影響因素并建立相應(yīng)的強化安全措施,則需要建立在完善的制度保障基礎(chǔ)之上。基于醫(yī)院當前信息化建設(shè)當中的網(wǎng)絡(luò)安全,則首先需要全面分析其信息系統(tǒng)下的網(wǎng)絡(luò)構(gòu)架,全面監(jiān)測其中存在的隱藏網(wǎng)絡(luò)安全隱患。結(jié)合信息化系統(tǒng)的實際構(gòu)架以及風險隱患等,制定針對性網(wǎng)絡(luò)安全保障制度以及應(yīng)對方案,并促使醫(yī)院當中的相關(guān)信息技術(shù)人員能夠全面按照既定制度保障落實網(wǎng)絡(luò)安全管理。同時,也需要加強系統(tǒng)操作規(guī)范,針對于各項信息化建設(shè)需要實施定期安全排查,全面監(jiān)測其中風險發(fā)生周期解決隱藏網(wǎng)絡(luò)安全問題。并加強信息化建設(shè)下各環(huán)節(jié)主體的明確責任保障,加強安全監(jiān)管,避免網(wǎng)絡(luò)安全問題的發(fā)生。具體來講,在醫(yī)院當中的信息化建設(shè),對無線端口實施強化保護,則能夠有效屏蔽非法信號接入,為醫(yī)院網(wǎng)絡(luò)用戶信息篩選與隔離做出充足安全保障。同時,也需要加強信息化網(wǎng)絡(luò)訪問安全認證管理,在患者登錄醫(yī)院網(wǎng)站注冊使用時,需要做好更加詳細且嚴格的安全認證,驗證患者提交的個人信息真實性,對比確認無誤之后才能夠允許患者訪問醫(yī)院網(wǎng)絡(luò),借助于安全認證措施,能夠有效避免身份信息盜用。同時,對身份信息認證同樣也可以結(jié)合不同訪問次數(shù)設(shè)定分級權(quán)限,通過設(shè)定密碼等不同方式,全面保護醫(yī)院信息網(wǎng)絡(luò)使用者的信息安全性[2]。同時,醫(yī)院內(nèi)部在傳輸患者信息時注意日常登錄使用等數(shù)據(jù)加密處理,避免網(wǎng)絡(luò)信息防火墻過弱造成患者信息泄露被竊取。建立完善管理制度,能夠針對于醫(yī)院內(nèi)部信息化建設(shè)的各網(wǎng)絡(luò)平臺做好日常巡檢評估,對其整體系統(tǒng)安全做好控制管理。
3.2安全隔離網(wǎng)絡(luò)系統(tǒng)醫(yī)院作為保障民生基礎(chǔ)活動,為人民大眾生命安全做出努力的特殊機構(gòu),其日常當中所形成的經(jīng)營業(yè)務(wù)相對較為繁瑣,因此,會涉及到眾多不同類型的數(shù)據(jù)資源,且醫(yī)院日常當中的人員數(shù)量流動規(guī)模相對較大,形成的數(shù)據(jù)量同樣更為龐大。并且醫(yī)院部門科室的分類相對繁多,則基于每個不同部門下所構(gòu)建的就診業(yè)務(wù)所需對應(yīng)的信息系統(tǒng),其建設(shè)標準與數(shù)據(jù)要求等不一。而實施網(wǎng)絡(luò)安全隔離最重要的就是構(gòu)建安全的物理環(huán)境,作為網(wǎng)絡(luò)安全的基礎(chǔ)保護措施,醫(yī)院各項信息建設(shè)設(shè)備的物理環(huán)境對其網(wǎng)絡(luò)安全狀態(tài)具有直接影響。首先來講,信息系統(tǒng)機房的位置需要避免選擇最頂層或最底層的位置,遠離水管結(jié)構(gòu)等設(shè)施,促使設(shè)備機房能夠形成良好的防潮防雷功能。并保障信息化建設(shè)當中所有的硬件設(shè)備機房外部具有良好的防破壞設(shè)施,構(gòu)建安全防盜門。并在機房內(nèi)外安裝充足監(jiān)控設(shè)備,基于醫(yī)院整體控制中心后臺24h動態(tài)監(jiān)控,在發(fā)生異常狀況的第一時間能夠及時發(fā)出警報并得到有效處理。并且,為了保障醫(yī)院各項數(shù)據(jù)信息在信息化設(shè)備機房當中的儲存具有良好安全保護效果,則需要機房本身能夠形成良好防靜電功能,且構(gòu)建相應(yīng)的智能空調(diào)設(shè)施,對機房內(nèi)部溫度、濕度條件進行控制,避免由于設(shè)備長時間運轉(zhuǎn)造成負荷過大,產(chǎn)生損壞故障影響數(shù)據(jù)安全。并配備例如七氟丙烷滅火裝置等消防設(shè)備,且保障為機房供應(yīng)不間斷電源,全面提高網(wǎng)絡(luò)安全保護效果[3]。
3.3定期安全檢測防護醫(yī)院的現(xiàn)代化、信息化發(fā)展必然建立在充足的網(wǎng)絡(luò)安全保障基礎(chǔ)之上,除了需要對當前醫(yī)院信息化建設(shè)做好完善的安全保障制度建設(shè)以及技術(shù)設(shè)備防范隔離之外,同時,也需要加強信息化建設(shè)當中的專用網(wǎng)絡(luò)軟件安全防護。需要醫(yī)院能夠加大軟件安全防護資金投入力度,結(jié)合多方面安全防護措施,保障信息軟件應(yīng)用效果。例如,購買具有較好檢測性能的殺毒軟件,對醫(yī)院信息化建設(shè)中所涉及到的軟件結(jié)構(gòu)實施全面檢測殺毒,一旦發(fā)現(xiàn)操作過程當中出現(xiàn)明顯的安全隱患,通過智能彈窗及時提醒并幫助醫(yī)院以及網(wǎng)絡(luò)用戶作出判斷。同時,對醫(yī)院信息網(wǎng)絡(luò)病毒庫進行及時更新,結(jié)合不同時段背景下所傳輸?shù)南到y(tǒng)數(shù)據(jù)中風險系數(shù)進行檢測界定。結(jié)合現(xiàn)有信息化系統(tǒng)當中所形成的病毒庫對應(yīng)數(shù)據(jù)做好判斷分類,如若通過對比發(fā)現(xiàn)其為某種特殊病毒風險,則需要及時進行查殺,從而避免內(nèi)部網(wǎng)絡(luò)受到病毒入侵。同時,也需要對醫(yī)院各處信息系統(tǒng)服務(wù)器做好備份處理,構(gòu)建雙重安全保障機制,當其中某一服務(wù)器出現(xiàn)明顯故障問題時,則通過自動檢測,對其進行切換,避免業(yè)務(wù)處理時由于服務(wù)器故障問題而影響到業(yè)務(wù)進度,造成數(shù)據(jù)丟失。4結(jié)語醫(yī)院不斷發(fā)展信息化建設(shè)的過程當中,其中最為嚴峻的網(wǎng)絡(luò)安全問題需要得到全面解決,才能夠保障醫(yī)院整體信息化服務(wù)水平得到提升,并同時為醫(yī)療數(shù)據(jù)以及患者隱私做出相應(yīng)的保障,基于這樣的需求,需要醫(yī)院相關(guān)管理人員能夠積極重視網(wǎng)絡(luò)信息安全意義,加強日常當中的網(wǎng)絡(luò)安全防護,盡善盡美做好軟、硬件設(shè)備的防護措施,加強數(shù)據(jù)管理,做好定期備份,細化日常安全管理細則,有效提升信息化建設(shè)水平,為醫(yī)院高質(zhì)量發(fā)展做出貢獻。
作者:韓國梁 單位:蚌埠醫(yī)學(xué)院第二附屬醫(yī)院
網(wǎng)絡(luò)安全策略研究2
網(wǎng)絡(luò)安全的三個基本屬性是保密性、完整性和可用性;保密工作的三大管理重點是定密管理、網(wǎng)絡(luò)保密管理和涉密人員管理,因此網(wǎng)絡(luò)安全和保密工作二者相輔相成、密不可分。加強中央企業(yè)信息化建設(shè),堅持以創(chuàng)新驅(qū)動帶動生產(chǎn)力,是“十四五”重要戰(zhàn)略規(guī)劃時期所必須做出的改革創(chuàng)新舉措。只有積極地應(yīng)用推廣新型信息技術(shù),中央企業(yè)才能進一步實現(xiàn)工業(yè)信息化、生產(chǎn)信息化和管理信息化發(fā)展格局,而開發(fā)利用好信息資源,也正是中央企業(yè)形成自己的核心競爭力,在主業(yè)上做大做強所必需的物質(zhì)基礎(chǔ)。但新型信息技術(shù)的應(yīng)用,帶給中央企業(yè)的除了生產(chǎn)與管理技術(shù)的變革以外,也對中央企業(yè)的安全保密工作提出了更高難度的挑戰(zhàn),因此只有應(yīng)用網(wǎng)絡(luò)安全技術(shù),加強網(wǎng)絡(luò)保密管理水平,提高中央企業(yè)信息化集中管控能力,才能進一步促進中央企業(yè)實現(xiàn)增值保值的長效運營目標。
1網(wǎng)絡(luò)安全與保密工作的重要性
中央企業(yè)是由國家黨政組織獨資控股的國有企業(yè),通常在某個或多個行業(yè)內(nèi)占據(jù)主要支配地位,在該行業(yè)內(nèi)能夠起到引領(lǐng)經(jīng)濟、帶動經(jīng)濟、規(guī)范市場定價的作用,是國民經(jīng)濟體系中不容分割的重要經(jīng)濟支柱。而中央企業(yè)由于運營規(guī)模遠大于常規(guī)民營企業(yè)與地方企業(yè),所以它在資產(chǎn)管理、財務(wù)管理、人力資源調(diào)度、業(yè)務(wù)受理與風險管理上,所涉及的信息交互內(nèi)容往往更加復(fù)雜多樣,因此中央企業(yè)近年來在戰(zhàn)略計劃部署中,都會將信息管理系統(tǒng)建設(shè)和數(shù)字化轉(zhuǎn)型放在重要位置。這樣做的目的是通過信息技術(shù)高效率的處理與共享機制,提高企業(yè)的決策與執(zhí)行效率,進一步規(guī)范管理體制流程,從而支撐中央企業(yè)長期穩(wěn)定發(fā)展。中央企業(yè)的正常運作,離不開對各類信息和數(shù)據(jù)的保密,例如企業(yè)的核心生產(chǎn)技術(shù)、知識產(chǎn)權(quán)、重要的生產(chǎn)工藝配方、科研數(shù)據(jù)、設(shè)計圖紙、方案文件以及客戶資料、財務(wù)數(shù)據(jù)等生產(chǎn)信息和經(jīng)營信息,關(guān)系著企業(yè)的核心競爭力,反映了企業(yè)的經(jīng)營發(fā)展狀況。一旦中央企業(yè)在信息化管理過程中因網(wǎng)絡(luò)安全與保密工作不到位,引起信息丟失或擴散,將會直接影響企業(yè)行業(yè)優(yōu)勢,導(dǎo)致戰(zhàn)略決策和經(jīng)營生產(chǎn)的困難。例如關(guān)鍵生產(chǎn)技術(shù)的信息泄漏,會導(dǎo)致企業(yè)在專業(yè)技術(shù)領(lǐng)域或業(yè)務(wù)市場中失去競爭優(yōu)勢;客戶資料失竊會引發(fā)社會層面的公關(guān)問題,給企業(yè)聲譽帶來嚴重損失;企業(yè)戰(zhàn)略計劃方案的泄漏,將會給他人帶來可乘之機,使競爭企業(yè)可以提前謀劃,搶占市場,我方企業(yè)可能會失去行業(yè)和市場的優(yōu)勢地位。無論是哪一種失泄密事件的出現(xiàn),最終都會對企業(yè)的生產(chǎn)經(jīng)營和長期發(fā)展產(chǎn)生難以估量的影響;由于中央企業(yè)特殊的市場地位,甚至會造成國際影響和社會輿情。所以中央企業(yè)在信息化轉(zhuǎn)型模式下,應(yīng)當從以往失泄密事件中得到警醒,在前車之鑒中吸取經(jīng)驗教訓(xùn),走出以往傳統(tǒng)管理模式的局限誤區(qū),將信息網(wǎng)絡(luò)安全工作與保密管理工作提上日程,進一步保障中央企業(yè)的信息安全[1]。唯有這樣,中央企業(yè)才能夠在新型信息技術(shù)的支撐下,在新時代經(jīng)濟時期長久發(fā)展與生存。
2中央企業(yè)安全管理與保密工作的隱患因素與薄弱問題
2.1網(wǎng)絡(luò)安全隱患
2.1.1網(wǎng)絡(luò)業(yè)務(wù)復(fù)雜,互聯(lián)網(wǎng)暴露面大為響應(yīng)國家網(wǎng)絡(luò)強國的號召,中央企業(yè)已將內(nèi)部專線與移動5G、IPv6等技術(shù)相結(jié)合作為企業(yè)網(wǎng)絡(luò)建設(shè)的重要方向,這使得內(nèi)部網(wǎng)絡(luò)可以獲得更快的速度、更好的擴展性和更強安全性。但在方便業(yè)務(wù)系統(tǒng)聯(lián)通的同時,也方便了系統(tǒng)入侵、病毒傳播、數(shù)據(jù)竊取。近年來,通過互聯(lián)網(wǎng)攻擊入侵企業(yè)服務(wù)器進行“挖礦”的事件層出不窮,對企業(yè)的信譽造成了嚴重損害;勒索病毒改變了傳統(tǒng)病毒破壞數(shù)據(jù)、阻塞網(wǎng)絡(luò)、損壞硬件的方式,通過對重要數(shù)據(jù)進行高強度加密,讓受害企業(yè)只能交錢就范,買回數(shù)據(jù),且病毒一旦在內(nèi)部網(wǎng)絡(luò)傳播,對前期發(fā)現(xiàn)、中期清除和后期溯源工作都帶來了極大的挑戰(zhàn);互聯(lián)網(wǎng)網(wǎng)站、企業(yè)信息系統(tǒng)數(shù)據(jù)庫拖庫事件頻發(fā),造成企業(yè)和人員信息泄漏的同時,也為不法人員的進一步網(wǎng)絡(luò)攻擊提供了便利。以上的網(wǎng)絡(luò)攻擊多數(shù)都是通過互聯(lián)網(wǎng)進行,但互聯(lián)網(wǎng)的使用已經(jīng)深入到了企業(yè)日常生產(chǎn)經(jīng)營的各個方面。企業(yè)為了自身宣傳和便于日常工作,建立了互聯(lián)網(wǎng)門戶、采購交易等網(wǎng)站和移動辦公、差旅管理等移動應(yīng)用;由于行業(yè)監(jiān)管、信息公開和業(yè)務(wù)發(fā)展的需要,中央企業(yè)的部分信息系統(tǒng)需要與主管部門和地方政府的互聯(lián)網(wǎng)政務(wù)平臺連接;企業(yè)員工需要與外部人員進行日常的工作交流和信息傳遞,及時通訊工具、互聯(lián)網(wǎng)郵箱、網(wǎng)盤的使用不可或缺[2]。中央企業(yè)的信息系統(tǒng)使用在這個問題上,存在兩種極端情況:一是消極保安全,直接采用“一刀切”的管理模式,直接以物理隔斷的方式將企業(yè)內(nèi)部網(wǎng)絡(luò)與公網(wǎng)對接,雖然可以避免由于網(wǎng)絡(luò)連通導(dǎo)致的信息失竊和網(wǎng)絡(luò)攻擊,但長此以往由于企業(yè)內(nèi)部網(wǎng)絡(luò)環(huán)境始終處于與外界隔離狀態(tài),沒有基本的信息交互,就會出現(xiàn)“信息孤島”效應(yīng),嚴重阻礙了企業(yè)信息化水平發(fā)展,也對人員辦公造成不便,降低了工作效率;二是未采取任何隔離防護措施,直接將內(nèi)網(wǎng)與互聯(lián)網(wǎng)連接,使各類信息系統(tǒng)和辦公計算機暴露在互聯(lián)網(wǎng)上,用于商業(yè)秘密和企業(yè)敏感信息的信息系統(tǒng)和處理終端未加以區(qū)分,移動存儲介質(zhì)的管理比較隨意,使用人員的登記不規(guī)范,存在較大失泄密風險。
2.1.2信息系統(tǒng)建設(shè)業(yè)務(wù)面廣,人員管理困難中央企業(yè)擔負著強化主責主業(yè),發(fā)揮國民經(jīng)濟“穩(wěn)定器”和“壓艙石”的作用,而多數(shù)中央企業(yè)并非專業(yè)的網(wǎng)絡(luò)技術(shù)公司,所以多數(shù)內(nèi)部管理人員和業(yè)務(wù)人員缺乏基礎(chǔ)的網(wǎng)絡(luò)安全技術(shù)知識,信息系統(tǒng)使用過程中將電子文件隨意的保存,通過不安全的設(shè)備和網(wǎng)絡(luò)進行處理傳遞,存在較大的失泄密風險,極易造成企業(yè)敏感信息擴散。從人員編制和用人成本的考慮,多數(shù)中央企業(yè)在系統(tǒng)開發(fā)和網(wǎng)絡(luò)運維工作的用工制度多樣,存在著大量的勞務(wù)派遣、項目外委、廠商駐場的開發(fā)和運維人員,這類技術(shù)人員普遍年輕有活力,但政治敏銳性不強、人員流動性大、缺乏管理約束,工作中網(wǎng)絡(luò)安全技術(shù)欠缺,保密知識和保密常識不足,容易因麻痹大意導(dǎo)致網(wǎng)絡(luò)安全事件或失泄密事件,成為了網(wǎng)絡(luò)安全保密工作的短板[3]。
2.1.3信息化和數(shù)字化成果多樣,供應(yīng)鏈攻擊難以防范隨著中央企業(yè)數(shù)字化事業(yè)的多年發(fā)展,主營業(yè)務(wù)與信息系統(tǒng)深度融合,云計算、大數(shù)據(jù)、物聯(lián)網(wǎng)應(yīng)用多種多樣,形成了繁多復(fù)雜的信息系統(tǒng)集群。各信息系統(tǒng)集群是由不同子系統(tǒng)通過多次迭代開發(fā)完成,其中使用了大量的外部軟硬件產(chǎn)品,這些軟硬件產(chǎn)品不但品類繁多,而且來源復(fù)雜。目前開源軟件和免費軟件成為漏洞攻擊的重點,尤其是通用性強的中間件產(chǎn)品更是發(fā)現(xiàn)問題的重災(zāi)區(qū)。相應(yīng)的,payload(有效載荷)迅速在網(wǎng)上擴散,極大降低了漏洞的利用門檻,使一些初級“黑客”可以輕易的利用,隨之而來的就是由于初級“黑客”知識的欠缺,造成對系統(tǒng)的破壞不可控。雖然軟件社區(qū)和安全廠商會快速跟進漏洞的驗證和修復(fù),發(fā)布poc(概念驗證)和安全補丁,但也極大加重了運維人員的負擔。近年來國產(chǎn)軟件硬件屢屢取得突破,但其中大量產(chǎn)品都應(yīng)用了國外產(chǎn)品或使用了開源技術(shù),這就對產(chǎn)品的安全可靠性提出挑戰(zhàn),例如國外的產(chǎn)品是否存在設(shè)計缺陷和漏洞,是否存在后門,如評估終止產(chǎn)品供應(yīng)或中斷服務(wù)將對整個信息系統(tǒng)產(chǎn)生何用影響;開源的產(chǎn)品是否安全,后續(xù)的升級和服務(wù)如何保障等等。即使是完全國內(nèi)自主開發(fā)的產(chǎn)品也同樣存在自身的安全問題,如安全漏洞能否被及時發(fā)現(xiàn),廠商能否第一時間提供安全補丁進行修復(fù),安全威脅能否及時得到解決等。
3加強中央企業(yè)網(wǎng)絡(luò)安全與保密的對策措施
3.1提高政治意識,強化信息化頂層設(shè)計布局中央企業(yè)要首先明確政治站位,要從國家發(fā)展的角度統(tǒng)籌發(fā)展和安全,堅持總體國家安全觀,牢固樹立“沒有網(wǎng)絡(luò)安全就沒有國家安全,沒有信息化就沒有現(xiàn)代化”“保密就是保黨的長期執(zhí)政地位、保國家安全、保人民幸福、保民族復(fù)興”的意識,要兼顧數(shù)字化事業(yè)發(fā)展和安全保密,不能盲目追求速度和便利而不顧安全保密,也不能因噎廢食將數(shù)字化轉(zhuǎn)型停滯不前。中央企業(yè)的數(shù)字信息化轉(zhuǎn)型,要遵循《“十四五”國家信息化規(guī)劃》,強化中央企業(yè)信息化轉(zhuǎn)型的頂層設(shè)計,將網(wǎng)絡(luò)安全防護能力作為一項基本建設(shè)要求,促進中央企業(yè)自有業(yè)務(wù)與信息化系統(tǒng)應(yīng)用的深度結(jié)合,通過人防、物防、技防多位一體地開展系統(tǒng)化、工程化的網(wǎng)絡(luò)安全與保密工作。
3.2建設(shè)內(nèi)緊外松的信息網(wǎng)絡(luò),提高網(wǎng)絡(luò)安全防范能力對于中央企業(yè)來說,通過內(nèi)外網(wǎng)對接實現(xiàn)信息傳輸,是多數(shù)核心業(yè)務(wù)不可避免的內(nèi)容,在網(wǎng)絡(luò)設(shè)計中應(yīng)遵循《中央企業(yè)商業(yè)秘密安全保護技術(shù)指引》,設(shè)計出符合自身業(yè)務(wù)實際的網(wǎng)絡(luò),制定高效、便捷、安全、可靠的網(wǎng)絡(luò)隔離方案。可采取以下措施:一是通過網(wǎng)閘等隔離設(shè)備實現(xiàn)數(shù)據(jù)的可控交換和網(wǎng)絡(luò)協(xié)議的斷開,在有效縮小企業(yè)內(nèi)部系統(tǒng)在互聯(lián)網(wǎng)的暴露的同時,保證內(nèi)外網(wǎng)的相互獨立運轉(zhuǎn)和數(shù)據(jù)的高效聯(lián)通,避免因內(nèi)外網(wǎng)隔離造成的工作不便。二是加強辦公電腦和移動存儲介質(zhì)的管控,避免優(yōu)盤、移動硬盤的數(shù)據(jù)擺渡行為,避免“病”從“口”入。三是堅持信息系統(tǒng)建設(shè)與網(wǎng)絡(luò)安全的同步規(guī)劃、同步建設(shè)、同步使用,在系統(tǒng)建設(shè)之初除了考慮到系統(tǒng)自身的安全性以外,還要考慮系統(tǒng)的安全功能,如文件和屏幕的水印(盲水印)、電子簽章、打印審計等。四是加強移動應(yīng)用和移動終端的管控,結(jié)合移動應(yīng)用的使用場景,在數(shù)據(jù)擦除、遠程管理等方面提出更高的安全防護要求。五是精細化網(wǎng)絡(luò)日常管理,適當收攏互聯(lián)網(wǎng)出口,細化網(wǎng)絡(luò)訪問控制策略,規(guī)范信息系統(tǒng)授權(quán),使網(wǎng)絡(luò)安全的日常管理切實有效開展。六是在企業(yè)內(nèi)部定期展開網(wǎng)絡(luò)安全攻防演練,動態(tài)評估企業(yè)網(wǎng)絡(luò)安全防護工作水平,對查找發(fā)現(xiàn)的問題及時分析處理,并形成長效處置機制[4]。
3.3以安全保密為推手,加強人員和供應(yīng)鏈管理中央企業(yè)的保密工作相較于網(wǎng)絡(luò)安全起步早,有著十分豐富的管理經(jīng)驗和能力積累,各類管理制度完善,保守國家秘密是每個公民應(yīng)盡義務(wù)的觀念更是深入人心。在中央企業(yè)的信息網(wǎng)絡(luò)、信息系統(tǒng)、信息設(shè)備均可以按照所承載數(shù)據(jù)的涉密情況進行分級分類,制定不同的管理策略和保障等級,選擇合適的軟件廠商、選用安全可靠的硬件設(shè)備,配備適當?shù)倪\維保障人員,從而實現(xiàn)對信息系統(tǒng)的重點、動態(tài)、適度防護。加強對中央企業(yè)員工的保密教育培訓(xùn),提高全員保密意識,掌握保密知識和技能,知曉工作中的保密紅線和底線,約束日常工作中的行為。加大網(wǎng)絡(luò)安全和保密工作的獎懲力度,對有突出貢獻的人員進行獎勵,對過失行為人和相關(guān)部門負責人進行嚴肅處理,遵守國家法律法規(guī),維護企業(yè)內(nèi)部的保密工作紀律,最大程度避免失泄密事件的發(fā)生。專業(yè)的人做專用的工作。中央企業(yè)可適當引入背景可靠、技術(shù)過硬的第三方安全廠商作為技術(shù)支持,構(gòu)建由內(nèi)而外、由易到難的技術(shù)支撐團隊,及時有效的獲得安全咨詢和行業(yè)動態(tài),始終保持敏銳的態(tài)勢感知能力。
3.4各類管理部門齊抓共管形成合力,賦能數(shù)字化業(yè)務(wù)安全發(fā)展我國信息化發(fā)展正處于內(nèi)外部環(huán)境的深刻變化中,新一輪的科技革命和產(chǎn)業(yè)變革為中央企業(yè)的網(wǎng)絡(luò)安全和保密工作的發(fā)展提出了新的挑戰(zhàn)。在中央企業(yè)的內(nèi)部管理中,網(wǎng)絡(luò)安全和保密管理分屬不同管理部門,面對數(shù)字化轉(zhuǎn)型和信息化發(fā)展面臨的挑戰(zhàn),各部門應(yīng)在業(yè)務(wù)模型設(shè)計、數(shù)據(jù)分類、人員管理、設(shè)備管理、數(shù)據(jù)回收、監(jiān)督檢查等方面的相互配合,強化優(yōu)勢,彌補短板,形成合力,在中央企業(yè)內(nèi)部形成無死角的網(wǎng)絡(luò)安全防御機制。利用齊抓共管的網(wǎng)絡(luò)安全和保密管理模式,建設(shè)可靠高效的信息系統(tǒng),賦能數(shù)字化業(yè)務(wù)安全發(fā)展,提高中央企業(yè)的核心競爭力。綜上所述,隨著中央企業(yè)信息化業(yè)務(wù)的發(fā)展,系統(tǒng)的應(yīng)用情景中存在著互聯(lián)網(wǎng)暴露面大、技術(shù)人員管理困難、供應(yīng)鏈管控不足三類安全風險隱患,因此需要企業(yè)站在統(tǒng)籌規(guī)劃的角度上分析網(wǎng)絡(luò)安全形勢,認清網(wǎng)絡(luò)安全與保密管理工作對于信息化轉(zhuǎn)型期企業(yè)發(fā)展的重要意義。在網(wǎng)絡(luò)安全和保密工作相互借鑒的基礎(chǔ)上,通過網(wǎng)絡(luò)安全的技術(shù)規(guī)范提高信息系統(tǒng)的技術(shù)防護能力,借鑒保密管理積累的經(jīng)驗加強制度建設(shè)和人員管控,綜合人防、物防、技防手段,配齊安全防護保障、優(yōu)化安全防護策略,全面提高中央企業(yè)的網(wǎng)絡(luò)安全與保密工作的質(zhì)量,賦能產(chǎn)業(yè)數(shù)字化轉(zhuǎn)型和企業(yè)安全穩(wěn)定發(fā)展。
作者:張琦 單位:國能信息技術(shù)有限公司
網(wǎng)絡(luò)安全策略研究3
隨著云計算、大數(shù)據(jù)等信息技術(shù)迅猛發(fā)展,數(shù)字政府建設(shè)也進入快車道,尤其在國務(wù)院出臺“互聯(lián)網(wǎng)+政務(wù)服務(wù)”和“數(shù)字政府建設(shè)”相關(guān)政策文件之后,全國各地各部門深入開展政務(wù)信息化建設(shè),目前已經(jīng)初步建成了涉及門戶網(wǎng)站、行政審批、監(jiān)管執(zhí)法等多個領(lǐng)域的信息系統(tǒng)。近年來,全球范圍內(nèi)網(wǎng)絡(luò)安全事故屢見不鮮,網(wǎng)絡(luò)攻擊向多樣化、組織化、專業(yè)化、系統(tǒng)化方向快速蔓延。政務(wù)網(wǎng)站和政務(wù)系統(tǒng)作為政府面向社會大眾提供服務(wù)的網(wǎng)絡(luò)平臺,成為了境內(nèi)外黑客組織攻擊的重點目標。由于黑客和病毒的入侵導(dǎo)致的網(wǎng)絡(luò)癱瘓、網(wǎng)站頁面篡改、重要數(shù)據(jù)和信息泄露等網(wǎng)絡(luò)事件,嚴重影響了政府網(wǎng)站公信力,造成了嚴重政治、社會事件。政府部門必須主動求變、應(yīng)對挑戰(zhàn)、多措并舉,加強網(wǎng)絡(luò)安全管理和防護工作,維護政務(wù)網(wǎng)絡(luò)安全穩(wěn)定運行。本文通過對數(shù)字政府網(wǎng)絡(luò)安全情況進行全面摸排梳理,分析了當前政務(wù)網(wǎng)絡(luò)在管理體系、技術(shù)體系和服務(wù)體系方面的現(xiàn)狀和存在問題,并研究提出了進一步強化網(wǎng)絡(luò)安全防護綜合體系的策略建議。
1網(wǎng)絡(luò)安全整體態(tài)勢分析
《東京奧運會的網(wǎng)絡(luò)安全對策和今后的措施方針》報告顯示,東京奧運會期間,共遭遇約4.5億次網(wǎng)絡(luò)攻擊。東京奧運會開幕當天日本時間凌晨1點左右,由于相關(guān)企業(yè)和機構(gòu)的網(wǎng)絡(luò)系統(tǒng)問題,東京奧運會官網(wǎng)及日本東京都政府官網(wǎng)等眾多網(wǎng)站癱瘓約1小時。2022年北京冬奧會期間,根據(jù)奇安信網(wǎng)絡(luò)安全保障中心統(tǒng)計數(shù)據(jù),累計監(jiān)測到各類網(wǎng)絡(luò)攻擊超過2.4億次,跟蹤、研判、處置涉奧輿情和威脅事件105件,累計發(fā)現(xiàn)、修復(fù)安全漏洞5782個,排查風險主機150臺,發(fā)現(xiàn)惡意樣本數(shù)54個。全世界網(wǎng)絡(luò)安全形勢日益嚴峻,每年國內(nèi)外都會發(fā)生多起大規(guī)模的針對關(guān)鍵信息基礎(chǔ)設(shè)施的攻擊事件,政府部門信息系統(tǒng)更是成為境內(nèi)外黑客組織攻擊的重點目標,黑客有組織有目的性攻擊數(shù)量呈增加趨勢,攻擊方式日趨多樣化,勒索病毒和APT攻擊等新型攻擊形式層出不窮,對網(wǎng)絡(luò)安全防護體系帶來重大挑戰(zhàn)。
2政務(wù)網(wǎng)絡(luò)安全情況摸排
政務(wù)網(wǎng)覆蓋全市各級黨政機關(guān),是以政府部門作為核心,通過構(gòu)建匯聚層及核心層建立的政務(wù)系統(tǒng)平臺,其數(shù)據(jù)中心包括政府網(wǎng)站云平臺及各類系統(tǒng)數(shù)據(jù)平臺等資源。政務(wù)外網(wǎng)主要承載政府各類應(yīng)用,具有網(wǎng)絡(luò)規(guī)模大、系統(tǒng)數(shù)據(jù)量大、用戶群體大等特性,是政府面向社會大眾提供服務(wù)的網(wǎng)絡(luò)平臺,主要作用是增加政府部門與社會大眾的溝通交流,提高政府在社會大眾之間的影響力,也為政府人員提供上網(wǎng)應(yīng)用[1]。政務(wù)內(nèi)網(wǎng)作為政府網(wǎng)絡(luò)核心部分,通過局域網(wǎng)在不同部門間傳輸信息,是政府部門最主要的辦公網(wǎng)絡(luò)平臺。網(wǎng)絡(luò)終端承擔信息交互、處理和存儲數(shù)據(jù)功能,其安全性涉及網(wǎng)絡(luò)安全、操作系統(tǒng)安全和數(shù)據(jù)安全等方面。根據(jù)木桶效應(yīng),系統(tǒng)安全性的整體水位與最脆弱的組件水位相同,其中任何一部分出現(xiàn)安全隱患,都可能成為攻擊者的突破口。目前政務(wù)信息系統(tǒng)主要存在以下兩類風險漏洞:一是應(yīng)用層漏洞,比如任意文件上傳漏洞、SQL注入漏洞、XSS漏洞等,指由信息系統(tǒng)承建方在建設(shè)過程中因開發(fā)不規(guī)范導(dǎo)致的安全漏洞[2]。攻擊者可以利用此類漏洞獲取重要數(shù)據(jù)或系統(tǒng)權(quán)限,嚴重威脅服務(wù)器及內(nèi)網(wǎng)安全。比如,黑客遠程掃描發(fā)現(xiàn)某服務(wù)器3389遠程桌面服務(wù)端口開放,通過暴力破解獲取了服務(wù)器權(quán)限。由于互聯(lián)網(wǎng)服務(wù)器和內(nèi)網(wǎng)服務(wù)器未做邏輯隔離,在內(nèi)網(wǎng)橫向滲透獲取了所有內(nèi)網(wǎng)終端的控制權(quán)限,導(dǎo)致大量數(shù)據(jù)面臨暴露風險。二是弱口令漏洞。弱口令歷來都是利用難度最低、危害最大以及出現(xiàn)頻率最高的漏洞,實戰(zhàn)中通過弱口令獲得權(quán)限的情況占比高達70%以上[3]。弱口令不是技術(shù)漏洞,其成因主要是網(wǎng)絡(luò)安全管理人員和用戶安全意識淡薄,為了便于記憶使用,便將口令設(shè)置為弱口令。這些為使用帶來便利的同時,也為攻擊者提供了可趁之機。攻擊者可以使用弱口令字典表進行暴力破解,進入重要信息系統(tǒng)和網(wǎng)絡(luò)安全設(shè)備,進而引發(fā)網(wǎng)站篡改、數(shù)據(jù)泄露等重大網(wǎng)絡(luò)安全事件。據(jù)統(tǒng)計,2021年世界上最受歡迎的弱口令是“123456”,第二名是“123456789”。
3政務(wù)網(wǎng)絡(luò)安全現(xiàn)狀分析
3.1網(wǎng)絡(luò)安全管理制度與高標準落實尚有距離
(1)網(wǎng)絡(luò)安全意識雖有提升,但責任意識欠缺各單位領(lǐng)導(dǎo)雖然對網(wǎng)絡(luò)安全高度重視,但在具體業(yè)務(wù)開展過程中,缺乏對重點環(huán)節(jié)、重要工作網(wǎng)絡(luò)安全問題的清晰認識。絕大部分單位未組織開展過應(yīng)急預(yù)案培訓(xùn)和演練,導(dǎo)致人員普遍缺乏網(wǎng)絡(luò)安全應(yīng)急處突能力,在網(wǎng)絡(luò)安全事件發(fā)生時無法迅速做出規(guī)定動作,錯過降低損失和影響的最佳機會。另外,各單位人員在不同程度上網(wǎng)絡(luò)安全意識淡薄,認為網(wǎng)絡(luò)安全事件是小概率事件,不會發(fā)生在自己身上。部分工作人員責任意識不到位,認為單位上的重要數(shù)據(jù)、終端安全與自己利益相關(guān)度較低,對網(wǎng)絡(luò)安全事件可能帶來的影響存在認知偏差,在日常工作中放松了警惕。
(2)網(wǎng)絡(luò)安全主體責任雖按要求基本落實,但專業(yè)程度欠缺各單位在網(wǎng)絡(luò)安全主體責任落實方面穩(wěn)步推進,目前僅有極少部分單位存在未完全落實情況,但目前主要問題轉(zhuǎn)移至網(wǎng)絡(luò)安全管理制度不完善不具體。大部分政府部門對于網(wǎng)絡(luò)安全職責分工、定崗定責等方面缺乏深入研究,單位內(nèi)部網(wǎng)絡(luò)安全相關(guān)工作分散負責、責任各自承擔,未做到統(tǒng)一領(lǐng)導(dǎo)、統(tǒng)一規(guī)劃、統(tǒng)一指揮、統(tǒng)一行動[4]。例如,部分單位將網(wǎng)絡(luò)安全管理工作歸口至綜合辦公室,信息系統(tǒng)建設(shè)和運維由各自業(yè)務(wù)科室負責。由于綜合辦公室缺乏相關(guān)專業(yè)知識和不了解項目具體細節(jié),在涉及具體事務(wù)或者出現(xiàn)網(wǎng)絡(luò)安全事件時,依舊需要業(yè)務(wù)科室配合完成處置。
(3)網(wǎng)絡(luò)安全管理規(guī)范雖持續(xù)完善,但落實執(zhí)行欠缺各單位均不同程度存在未按照相關(guān)要求執(zhí)行相關(guān)網(wǎng)絡(luò)安全管理規(guī)范。部分單位通過政府與企業(yè)、項目建設(shè)與服務(wù)外包相結(jié)合的良性互動模式,聘請第三方技術(shù)公司進行信息系統(tǒng)管理和運維,但仍有部分單位對信息系統(tǒng)安全管理要求執(zhí)行不到位,未開展信息系統(tǒng)等級保護測評,不符合《信息安全技術(shù)網(wǎng)絡(luò)安全等級保護要求》。另外,國家保密機關(guān)多次通報微信、QQ等網(wǎng)絡(luò)通訊軟件泄密典型案件,泄密方式涉及“違規(guī)使用微信傳達涉密信息”、“工作文件拍照后用微信發(fā)送”等,普遍存在網(wǎng)絡(luò)通訊軟件傳輸工作文件管理規(guī)定不完善問題。
3.2網(wǎng)絡(luò)安全技術(shù)防護體系尚未建立完全
(1)網(wǎng)絡(luò)安全防護新技術(shù)新設(shè)施的應(yīng)用不到位目前信息化建設(shè)普遍存在“重建設(shè)、輕維護”現(xiàn)象,但面對網(wǎng)絡(luò)安全問題時,“預(yù)防”大于“治療”。對照網(wǎng)絡(luò)安全等級保護的基本技術(shù)要求,目前政務(wù)網(wǎng)絡(luò)整體安全技術(shù)防護能力欠缺,亟需根據(jù)最新網(wǎng)絡(luò)安全形勢部署先進的軟硬件科技手段,提升防護設(shè)施水準。絕大多數(shù)政府部門存在未采取訪問控制等措施進行網(wǎng)絡(luò)邊界防護;未部署網(wǎng)絡(luò)安全防護設(shè)備,如安全網(wǎng)關(guān)、入侵檢測等問題。訪問控制、防火墻等技術(shù)手段可以有效提升網(wǎng)絡(luò)安全,通過阻止不具備相應(yīng)權(quán)限用戶的訪問、過濾網(wǎng)絡(luò)中無效信息,多層次有效控制網(wǎng)絡(luò)信息,降低網(wǎng)絡(luò)安全隱患[5]。入侵檢測等手段是防火墻之后的第二道安全閘門,能夠?qū)崟r、動態(tài)地檢測來自外部和內(nèi)部的攻擊,增強系統(tǒng)防御能力。
(2)終端設(shè)備安全防護不到位計算機終端是使用最廣泛的辦公設(shè)備,數(shù)量多、分布廣,大部分政府部門面臨著終端管理不當、信息保護不當和非法接入三重威脅,普遍存在未采用集中統(tǒng)一管理方式對使用端計算機進行管理,包括統(tǒng)一軟件下發(fā)、統(tǒng)一安裝系統(tǒng)補丁、統(tǒng)一實施病毒庫升級和病毒查殺、統(tǒng)一進行漏洞掃描;未對接入互聯(lián)網(wǎng)的使用端計算機采取控制措施,包括實名接入認證、IP地址與MAC地址綁定等問題。
(3)技術(shù)檢測及漏洞修復(fù)落實不到位大部分單位未對信息系統(tǒng)開展過滲透測試、系統(tǒng)層和應(yīng)用層漏洞掃描等風險評估自檢查工作。對于信息系統(tǒng)而言,安全漏洞具有種類多和隱蔽性強等特點,安全漏洞可能來自網(wǎng)絡(luò)安全設(shè)備等硬件漏洞,亦可能來源于操作系統(tǒng)、數(shù)據(jù)庫、中間件、應(yīng)用系統(tǒng)、網(wǎng)絡(luò)協(xié)議漏洞等軟件漏洞。由于缺少對本單位信息系統(tǒng)的全面梳理和定期技術(shù)檢查,導(dǎo)致常見的漏洞隱患依然存在,比如,SQL注入、文件上傳、高危端口服務(wù)開放等。攻擊者可以利用這些安全漏洞發(fā)起攻擊,導(dǎo)致信息系統(tǒng)破壞或重要數(shù)據(jù)泄露。
3.3網(wǎng)絡(luò)安全服務(wù)體系仍需提高專業(yè)水平和聯(lián)動能力
(1)安全保障人員不足各單位受人員編制限制,普遍缺少高素質(zhì)的網(wǎng)絡(luò)安全管理人才。少部分單位采用聘用或服務(wù)外包的形式配備日常運維人員,但相應(yīng)的安全服務(wù)和運營能力不夠強,面對復(fù)雜、多變、隱蔽的網(wǎng)絡(luò)安全威脅,網(wǎng)絡(luò)安全防護和應(yīng)急處置能力相對較弱。另外,各單位普遍無安全責任機構(gòu),存在專業(yè)人員數(shù)量匱乏、技術(shù)能力水平不足、應(yīng)急服務(wù)能力薄弱等現(xiàn)象,導(dǎo)致網(wǎng)絡(luò)安全服務(wù)工作開展困難[6]。
(2)安全保障資金不足大部分單位網(wǎng)絡(luò)安全標準化工作經(jīng)費保障不足。一方面由于加速推進信息化建設(shè)的需要,建設(shè)方在安全和效率之間進行取舍,選擇將絕大部分經(jīng)費投入建設(shè)當中。另一方面是日常安全保障類資金儲備不足,各單位基本不會預(yù)留安全保障和突發(fā)事件響應(yīng)的網(wǎng)絡(luò)安全類資金預(yù)算,日常安全保障資金未得到重視,特殊時期安全保障工作推進越發(fā)舉步維艱。
(3)安全監(jiān)測和保障服務(wù)協(xié)同不足大部分單位的監(jiān)測防御能力和網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施停留在自行獨立運轉(zhuǎn)、被動防護的狀態(tài),缺乏數(shù)據(jù)統(tǒng)籌和共享。少部分單位自建了網(wǎng)絡(luò)安全監(jiān)測系統(tǒng),但網(wǎng)絡(luò)安全情報和技術(shù)力量僅用于部門內(nèi)部,安全設(shè)備的告警信息、審計數(shù)據(jù)單獨存放,未實現(xiàn)部門間共享聯(lián)防,安全防御體系未得到充分利用,易形成數(shù)據(jù)孤島[7]。網(wǎng)絡(luò)安全是整體的而不是割裂的,是共同的而不是孤立的,需強化政務(wù)網(wǎng)絡(luò)安全一盤棋思想,加強統(tǒng)籌規(guī)劃,實現(xiàn)所有部門的情報共享、聯(lián)防聯(lián)動,全網(wǎng)安全才是真正安全。
4政務(wù)網(wǎng)絡(luò)安全提升策略
4.1健全網(wǎng)絡(luò)安全管理體系
(1)強化網(wǎng)絡(luò)安全意識和水平各單位需壓實網(wǎng)絡(luò)安全主體責任,加強全體工作人員的網(wǎng)絡(luò)安全教育,提高對網(wǎng)絡(luò)安全重要性的認識。一是以案說法。通過講解具體事例,比如,典型網(wǎng)絡(luò)攻擊事件、常見網(wǎng)絡(luò)詐騙手段、網(wǎng)絡(luò)黑灰產(chǎn)業(yè)等,讓工作人員充分了解不規(guī)范操作可能會引發(fā)的網(wǎng)絡(luò)安全事故,幫助員工養(yǎng)成良好的操作習慣,提升整體網(wǎng)絡(luò)安全意識。二是宣傳引導(dǎo)。各單位應(yīng)充分利用人們喜聞樂見的方式宣傳網(wǎng)絡(luò)安全知識,如借助快手、微博、微信等互聯(lián)網(wǎng)平臺開展宣傳或者網(wǎng)絡(luò)答題活動,廣泛宣傳網(wǎng)絡(luò)安全知識。三是應(yīng)急演練。各單位應(yīng)在日常網(wǎng)絡(luò)安全培訓(xùn)和法律法規(guī)學(xué)習基礎(chǔ)上加入應(yīng)急預(yù)案演練,按照“預(yù)防為主,積極處置”的原則,切實做好后續(xù)評估總結(jié)、成果運用等工作,根據(jù)演練中發(fā)現(xiàn)問題隱患開展相應(yīng)整改,并及時修改和完善應(yīng)急預(yù)案,切實提高人員對于信息外泄、病毒入侵等常見攻擊手段的應(yīng)急處置能力,保障重要信息系統(tǒng)安全穩(wěn)定運行,最大限度地減少網(wǎng)絡(luò)安全突發(fā)事件帶來的影響。
(2)細化網(wǎng)絡(luò)安全協(xié)調(diào)處置機制進一步推動落實“誰主管誰負責、誰運營誰負責、誰使用誰負責”的網(wǎng)絡(luò)安全主體責任,推動各單位落實一把手負責制,根據(jù)自身工作要求、信息系統(tǒng)建設(shè)情況和信息系統(tǒng)等級保護要求完善安全管理制度,健全信息共享、設(shè)施防護、會商研判等工作機制[8]。相關(guān)單位需依據(jù)網(wǎng)絡(luò)安全工作責任制推進工作,將網(wǎng)絡(luò)安全各項責任落實到崗、落實到人,貫通到各個環(huán)節(jié),做到領(lǐng)導(dǎo)、人員、責任、措施到位。同時嚴格落實網(wǎng)絡(luò)安全和信息安全責任追究制度,一旦出現(xiàn)信息泄露等網(wǎng)絡(luò)安全事件,嚴厲追究個人或單位相應(yīng)責任。
(3)建立網(wǎng)絡(luò)安全管理指標考評體系建立全面有效、易于施行的網(wǎng)絡(luò)安全管理指標考評體系,落實政務(wù)信息系統(tǒng)安全建設(shè)、運維的考核工作,加強各級黨政機關(guān)、企事業(yè)單位的網(wǎng)絡(luò)安全管理。網(wǎng)信部門和行業(yè)監(jiān)管部門可充分利用社會資源,借助第三方安全服務(wù)和評價機構(gòu),開展常態(tài)化、持續(xù)性的網(wǎng)絡(luò)安全能力考評,并將考評結(jié)果作為管理指標考評體系的科學(xué)參考和體系補充,以查“促建、促管、促改、促防”,確保政務(wù)網(wǎng)絡(luò)安全信息管理過程的規(guī)范化、科學(xué)化。
4.2完善網(wǎng)絡(luò)安全技術(shù)體系
(1)完善網(wǎng)絡(luò)安全技術(shù)規(guī)范標準依據(jù)《網(wǎng)絡(luò)安全法》《數(shù)據(jù)安全法》《個人信息保護法》等法律法規(guī),借鑒國際和行業(yè)先進做法,在信息系統(tǒng)建設(shè)和運維的全周期落實網(wǎng)絡(luò)安全技術(shù)規(guī)范標準,推動政務(wù)信息系統(tǒng)建設(shè)規(guī)范化、專業(yè)化,實現(xiàn)信息系統(tǒng)全生命周期安全管理。各單位在網(wǎng)信、公安、經(jīng)信等部門指導(dǎo)下,配合第三方測評機構(gòu)開展網(wǎng)站等級保護工作,按照系統(tǒng)定級、公安備案、等級測評、建設(shè)整改、定期自查等規(guī)定程序,逐一落實到位。針對等級測評查出的系統(tǒng)安全隱患,認真整改,確保問題徹底解決。同時,建立健全政務(wù)數(shù)據(jù)采集、傳輸、儲存、處理、交換和銷毀等全生命周期管理規(guī)定,有關(guān)部門應(yīng)出臺政務(wù)信息數(shù)據(jù)安全管理辦法和操作指引,根據(jù)各行業(yè)各部門標準對政務(wù)數(shù)據(jù)敏感程度進行明確劃分,提升數(shù)據(jù)共享水平,降低敏感數(shù)據(jù)泄漏風險,明確數(shù)據(jù)責任主體,確保政務(wù)數(shù)據(jù)安全可控[9]。
(2)健全網(wǎng)絡(luò)安全防護機制立足整體網(wǎng)絡(luò)安全態(tài)勢健康發(fā)展,以關(guān)鍵信息基礎(chǔ)設(shè)施管理為核心來摸清家底,做好監(jiān)管區(qū)域內(nèi)的重要網(wǎng)站和信息系統(tǒng)的管理工作,強化網(wǎng)絡(luò)安全防護能力。通過開展7×24小時網(wǎng)絡(luò)安全資產(chǎn)監(jiān)測,實時掌握網(wǎng)絡(luò)整體情況,輔以定期組織開展網(wǎng)絡(luò)安全攻防演練、網(wǎng)絡(luò)安全檢查,以模擬黑客入侵的方式,發(fā)現(xiàn)網(wǎng)絡(luò)安全風險隱患、評估安全狀況,提高系統(tǒng)安全防護能力、安全運維保障能力及安全事件監(jiān)測、響應(yīng)能力,實現(xiàn)統(tǒng)一的網(wǎng)絡(luò)安全防護機制。針對暴露的風險隱患,及時處置,形成網(wǎng)絡(luò)安全事件發(fā)現(xiàn)、報告、處置和整改閉環(huán)管理,確保問題徹底解決。
4.3創(chuàng)新網(wǎng)絡(luò)安全服務(wù)體系
(1)加強技術(shù)力量和人才儲備通過聯(lián)合科研院所、高校大專和社會企業(yè),開展網(wǎng)絡(luò)安全人才的專項培養(yǎng)和進修,提升網(wǎng)絡(luò)安全工作人員的專業(yè)技能。建立網(wǎng)絡(luò)信息安全專家?guī)欤瑢I(yè)領(lǐng)域涵蓋網(wǎng)絡(luò)安全政策咨詢、項目評審支持、網(wǎng)絡(luò)安全評估等工作,充分發(fā)揮行業(yè)專家在學(xué)術(shù)和技術(shù)上的支撐作用,協(xié)助單位應(yīng)對日趨復(fù)雜的網(wǎng)絡(luò)安全形勢。另外,針對信息發(fā)布類型單一、缺少專業(yè)技術(shù)力量的信息系統(tǒng),可采用網(wǎng)站集約化方式進行日常運維和統(tǒng)一技術(shù)防護[10]。各單位應(yīng)積極對接主管部門爭取技術(shù)支持,將自建或共建的信息系統(tǒng)納入網(wǎng)絡(luò)安全防護體系,增強信息系統(tǒng)建設(shè)頂層設(shè)計,強化網(wǎng)絡(luò)安全防護能力。
(2)增加網(wǎng)絡(luò)安全資金投入各單位要突出網(wǎng)絡(luò)安全工作的重要性,將網(wǎng)絡(luò)安全作為系統(tǒng)建設(shè)的重要組成部分,提前謀劃、一體推進、確保落實。通過加大在軟硬件設(shè)備、服務(wù)運維方面、網(wǎng)絡(luò)安全宣傳教育、培訓(xùn)交流等方面投入,確保網(wǎng)絡(luò)安全基礎(chǔ)設(shè)施的建設(shè)和運行維護,夯實網(wǎng)絡(luò)安全防護和管理基礎(chǔ),加速建設(shè)完善的網(wǎng)絡(luò)安全防護體系。同時,信息系統(tǒng)建設(shè)不是“一錘子買賣”,亦需前瞻性預(yù)留硬件設(shè)備老化、產(chǎn)品升級、系統(tǒng)漏洞風險修復(fù)等支出。對于政府機關(guān)信息化網(wǎng)絡(luò)安全建設(shè)方面,財政部門建議予以財政政策支持。對于社會企事業(yè)單位,出臺優(yōu)惠政策或網(wǎng)絡(luò)安全基金予以支持和激勵,推動行業(yè)和企事業(yè)單位加強網(wǎng)絡(luò)信息安全投入。
(3)建立網(wǎng)絡(luò)安全綜合管理平臺通過建立集網(wǎng)絡(luò)安全管理、技術(shù)應(yīng)用、運營監(jiān)管等功能為一體的綜合網(wǎng)絡(luò)安全管理平臺,對接省市區(qū)縣級平臺,覆蓋委辦局、街鄉(xiāng)鎮(zhèn)、個人,實現(xiàn)轄區(qū)內(nèi)黨政機關(guān)、企事業(yè)單位等網(wǎng)絡(luò)安全管理和應(yīng)急指揮的協(xié)同聯(lián)動,強化安全運營,統(tǒng)籌網(wǎng)上網(wǎng)下兩條戰(zhàn)線,形成統(tǒng)一的安全防護能力體系,打造網(wǎng)絡(luò)安全建設(shè)、運維、管理一體化信息平臺。同時在確保數(shù)據(jù)安全可信的前提下實現(xiàn)轄區(qū)內(nèi)網(wǎng)絡(luò)安全數(shù)據(jù)共享,為各級管理部門提供第一手網(wǎng)絡(luò)安全數(shù)據(jù)和資料。另外,通過多渠道采集異常數(shù)據(jù)、網(wǎng)絡(luò)攻擊信息,借助威脅情報感知、共享和分析技術(shù),對收集數(shù)據(jù)進行合并歸納,在機器學(xué)習、數(shù)據(jù)挖掘等技術(shù)幫助下,分析已出現(xiàn)網(wǎng)絡(luò)入侵的特征或關(guān)鍵要素,進而對未來潛在安全威脅的攻擊特征、攻擊方法進行預(yù)測,有力指導(dǎo)用戶制定針對性應(yīng)對措施和安全策略,提升整體的網(wǎng)絡(luò)安全防御能力和水平,積極推進數(shù)字政府網(wǎng)絡(luò)安全管理體系和防護能力信息化、智能化和現(xiàn)代化[11]。
作者:劉卓 何冬平 劉德民 單位:北京市朝陽區(qū)互聯(lián)網(wǎng)信息辦公室