关于税务信息安全管理体系建设的思考

来源 :现代经济信息 | 被引量 : 0次 | 上传用户:dsmhjs
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:信息安全管理体系是组织在整体或特定范围内建立信息安全方针和目标,以及完成这些目标所运用的方法体系。本文立足于本省税收信息化工作实际,依据国家标准规范和财税行业相关要求,对信息安全管理状况进行了调研分析,并对开展体系化建设实践提出初步构想。
  关键词:信息安全管理体系;信息资产;业务连续性;风险评估
  中图分类号:TP393.08 文献标识码:A 文章编号:1001-828X(2014)08-0136-02
  当前,随着税务部门管理和服务水平不断提升的客观需要,加强对税收核心业务系统和关键信息资产的保护,成为信息化工作中一项十分重要的使命。
  本省地税部门信息安全现状及面临形势
  (一)取得的成绩
  多年来,本省地税部门在认真学习贯彻国家税务总局和各相关主管部门颁布的信息安全管理制度、政策法规及技术标准基础上,结合工作实际,陆续颁布、制定了一系列信息安全管理办法与措施,具体包括:
  1.安全管理制度方面,制定了涵盖物理层、网络层和主机系统层的管理制度,总体目标、范围、方针、原则和责任基本明确。
  2.安全管理机构方面,建立了信息安全领导小组,配备了具有一定安全管理能力及技术能力的系统管理员、网络管理员、安全管理员等。
  3.人员安全管理方面,在内外部人员录用前,对被使用人的身份、背景和资质等进行严格审查,按期组织信息安全岗位知识技能培训。
  4.系统建设管理方面,严格遵照信息系统安全等级保护要求制定建设方案,并对定级结果的合理性和正确性进行论证和审定。
  5.系统运维管理方面,对各种设备运转情况进行定期检查和实时监测、报警,权限设定遵循最小化授权原则,有配置变更管理的审批流程,对重要应用程序和数据库进行定期备份。
  (二)存在的不足
  通过近期开展的风险评估工作,暴露出本省在信息系统安全方面还存在着一定程度的不足,主要是:
  1.在安全管理方面,已制定的各项管理规定缺乏全面性、系统性,要求规范与实施细则未能很好的实现层次划分;有些制度、标准更新不快,缺乏可操作性,对基层的指导作用不十分明显;信息安全责任制度还需要进一步细化和落实。
  2.在安全技术方面,现有机房空间环境已不能完全适应税收业务发展的需要;部分網络、安全设备老化需要更新,部分核心业务网络还未进行功能区域的细分,操作级的审计管理还不尽完善;应用系统开发中的安全机制尚不健全,身份认证等安全技术手段还未得到全面应用。
  3.在安全运维方面,现有巡检工作中不包括安全技术措施的有效性检查等内容;网管、动环、安管等监控系统还基本处于独立运行状态,对于网络或系统故障缺乏关联性分析,未能形成统一的监控、分析、处置策略;尚未结合实际业务制定出操作性较强的应急预案,未进行过应急演练。
  (三)面临的形势
  随着经济的持续发展和国际地位的不断提高,我国基础信息网络和重要信息系统面临的安全风险日益严峻,计算机病毒传播和网络非法入侵十分猖獗,网络违法犯罪持续大幅上升,犯罪分子利用一些安全漏洞进行网络盗窃、网络诈骗、信息系统破坏等违法活动,给国家政治、经济和社会生活造成严重负面影响。中央已经将信息安全与政治安全、经济安全、文化安全并列为国家安全的重要组成要素。税务信息系统作为政府信息系统的重要组成部分,其安全运行不仅关系到政府机关的形象和税收业务的持续运行,还关系到社会稳定和国家安全。
  提高税务信息安全保障能力的有效途径
  国家税务总局在“金税三期”项目建设中明确提出,要高度重视信息安全保障工作:按照“四防”工作要求,进一步推进“人防”,做好信息安全教育培训工作;认真落实“制防”,推进信息安全标准体系和管理制度建设;稳步提升“技防”,持续保障“物防”,做好安全防护体系建设和运行管理工作。因此,构建符合信息系统运行需要的信息安全管理体系,对进一步加强税务部门内部网络的整体安全防护能力,全面提升信息安全管理水平,就显得尤为重要。
  信息安全管理体系,即Information Security Management System(简称ISMS),是组织在整体或特定范围内建立的信息安全方针和目标,以及完成这些目标所用的方法和体系。它是直接管理活动的结果,表示为方针、原则、目标、方法、计划、活动、程序、过程和资源的集合。组织通过确定信息安全管理体系范围,制定信息安全方针,明确管理职责,以风险评估为基础选择控制目标与控制措施等一系列活动来建立信息安全管理体系。
  信息安全管理体系的建设可以提高税务干部的信息安全意识,规范各层级的信息安全行为;对组织的关键信息资产进行全面系统的保护,在信息系统受到侵袭时,确保业务持续开展并将损失降到最低程度;在税收各项工作顺利开展的同时,提高社会公众对政府部门的公信度;另外,通过信息安全管理体系建设,可以有效加强对信息技术风险的管控,通过与信息安全等级保护、信息技术风险评估等工作的融合与衔接,使信息安全管理更加具有科学性和系统性。
  税务信息安全管理体系建设实践
  税务信息安全管理体系的构建,应结合税收改革发展要求,根据信息化工作职责,制定相应的策略,并最终实现总体的信息安全目标。
  (一)基本定位
  1.在策略制度层面,形成从方针策略、到要求规范、操作规程直至记录表单在内的层次化文件体系,为信息安全管理体系奠定技术基础;
  2.在组织建设方面,建立决策、管理、执行和监督多维的组织架构,明确信息安全相关角色和职责,奠定信息安全管理体系的组织基础;
  3.在风险管理方面,通过风险评估和处置过程,建立起全面的信息安全内部控制,结合信息安全事件管理和业务连续性管理,确保从整体上将信息安全风险控制在可接受水平;   4.在人员意识方面,通过有序组织信息安全培训及相关意识宣传活动,确保人员具备基本的信息安全意识和操作技能;
  5.在支持保障方面,建立起内(外)部审核、管理评审、有效度量、日常检查等多项检查监督机制,确保信息安全管理体系的持续运行和改进有着推动和保障基础。
  (二)设计原则
  1.体现全面的特性。信息安全管理体系是一个涵盖各个方面的工程,它要求多角度、多层次,从各个环节人手,进行系统的考虑和规划。任何环节上的缺陷都会对信息系统构成威胁,要实现信息安全目标,必须保证构成信息安全管理体系这只“木桶”的所有木板都达到一定的标准。
  2.体现持续改进、动态发展的特性。信息安全管理体系不仅仅是一套全面的规则集合,而且还是在体系建设与实施过程中与所有利益相关者的互动过程。另外,环境的动态性也决定了体系建设的动态性。因此,在体系架构设计和实施中应遵循PDCA的模式,通过P(策划)、D(实施)、C(检查)、A(纠正)这四个步骤的循环运行,使信息安全管理水平获得可持续性的发展。
  3.以保证业务连续性为根本目标。信息安全管理必须为业务服务,脱离业务的信息安全管理也就失去了其真正的意义。因此,保证信息系统的正常运行,进而保障业务的连续开展,是信息安全的根本目標,也是信息安全管理体系的根本目标。
  4.领导重视、全员参与的原则。在信息安全管理体系的建设中,应由最高管理者确立统一的信息安全方针、政策和方向,创造并保持使员工能充分、积极地参与实现信息安全战略目标的内部环境;全体员工应明确自己在信息安全管理中的职责,积极参与信息安全管理体系的建设。
  5.技术与管理并重的原则。信息技术是信息安全管理的手段,信息安全管理是利用信息技术实现安全目标的保障,在信息安全管理体系中,技术与管理同等重要,缺一不可,忽略任何一方都会阻碍信息安全工作的开展。
  (三)总体架构
  在税务信息安全建设中,包含了信息安全管理、信息安全运作、信息安全技术三方面内容。信息安全管理体系则处于“管理一运行一技术”三元架构的最上层,包含信息安全政策、规范与标准、指南与细则等,从人员、意识、职责、监督等方面,保证并指导下一层级的顺利运行。其建立和完善,应充分依据国家标准和税务行业规范,以融合化和层次化为指导,并最大化地整合现有资源,基本框架模型,可分为五层:
  第一层,总体方针,是由省局信息安全领导小组签署的书面文件,其目的是明确信息安全管理工作的总体目标、适用范围、总体方针和原则等方向性纲领性文件。
  第二层,管理要求,是省局对全系统提出要求的管理性文件,包括安全组织、资产安全、人员安全、信息系统安全等各个方面。
  第三层,标准规范,是针对管理要求中提出的内容,制定的对共同使用和重复行为进行指导或规范的文件,文件可以由省局制定,也可以由基层单位制定。
  第四层,流程细则,是各单位按照相关标准规范的指导,根据自身的实际情况,对实施过程的具体流程和操作细则进行定义的文件。
  第五层,记录表单,是内部工作人员,在具体实施的过程中,根据流程细则的规定,所产生的记录、说明和表单等文件。
其他文献
摘要:无党派人士发挥群体作用问题既具有普遍性,又具有特殊性。本文以中国林业科学研究院统战工作上的一些经验与探索为例,从发挥无党派人士群体作用的特点与难点、面临问题入手,探讨新时期科研院所无党派人士发挥群体作用的思路与对策。同时强化科研单位统战部门对发挥无党派人士群体作用上的引导功能,把握和拓展现实路径,建立健全有效机制,以期促进无党派人士更有效地发挥群体作用。  关键词:无党派人士;群体作用;参政
摘要:文章主要使用CHNS2006年微观数据,通过探究个人参与公共医疗保险对选择商业医疗保险决定的影响,实证检验公共医疗保险对商业医疗保险的挤出效应。结果表明,公共保险覆盖范围的扩大减少人们对商业医保的需求。同时,通过对东、中、西部三个地区分别检验,可以得出经济水平越低,挤出效应越明显的结论。我国的医疗保障制度还在逐步完善过程中,因此商业医保的存在发挥着不可小觑的作用。当下商业医疗保险与公共医疗保
摘要;农业作为一个独立的、重要的物质生产部门,在社会经济的发展中始终发挥着重要的作用。我国各个地区农业的发展状况不尽相同,本文采用主成分分析法和聚类分析法对我国不同年份不同地区的主要农业产品产量进行分析,得出了能够代表我国主要农业产品的指标和我国主要农产品的地区间分布,为大力发展我国农业产品提供参考依据。  关键词:主要农产品;地区分布;主成分分析;聚类分析  中图分类号:F407.7 文献标识码
摘要:社会发展的现实需求催逼企业社会责任从应然到实然的落实。企业社会责任具有的弹性与韧性,使其内容也具有多样性的特点。软商法的观念架构为考察企业社会责任的约束力提供了有效的思维进路,并可由此推演出其具有完善商事主体人格、表彰软法补充价值的理论意义以及勃兴行业自律与扶助产业转型的现实功用。  关键词:商事主体;软商法;社会责任  中图分类号:D923.99 文献标识码:A 文章编号:1001-828
关于建筑施32方案的经济评价模型分析——以学生宿舍樓的设计方案为例
摘要:近年来,人们对旅游休闲的更高要求为高星级酒店的发展创造了机遇,合资酒店在我国本土取得了迅猛发展,对我国本土高星级酒店的发展形成了冲击。本文通过对重庆市的本土酒店与合资酒店进行对比,找出本土酒店存在的问题和不足,并从四个层面提出了建议。  关键词:本土酒店;合资酒店;高星级;竞争力  中图分类号:F719 文献标识码:A 文章编号:1001-828X(2014)08-0371-01  近年来,
摘要:金融危机以来,联邦基准利率降至零,为缓解金融危机,恢复美国经济,美联储自2008年11月以来陆续推出了四轮量化宽松货币政策和一轮扭转操作(OT)。本文使用私人持有债券作为解释变量,建立广义最小二乘法(GLS)分析每轮量化宽松货币政策对十年期零息债券期限溢价的影響,结果表明QE1、QE2、OT、QE3和QE4分别使十年期零息债券期限溢价下降51、17、11、3和9个基点。最后,分析了量化宽松货
摘要:自余额宝面世起,围绕其的争论始终不绝于耳,业界的专家对其也持褒贬不一的态度,对其未来的发展也不甚明了。本文通过介绍美国版余额宝Paypal货币市场业务的发展与结束,并通过PayPal货币市场业务与余额宝的对比,预测余额宝未来发展。  关键词:余额宝;PayPal;发展预测  中图分类号:F275 文献标识码:A 文章编号:1001-828X(2014)08-0325-01  2013年6月1
摘要:随着社会经济发展和企业用人需要的不断变化,我国的高校教学改革也在不断深入。目前,我国高等教育所培养的大部分人才还是以理论知识学习为主,缺乏实践动手能力,在进入企业一线工作时往往高不成低不就,一方面企业会抱怨招不到合适的人才,另一方面毕业生们又抱怨没有合适的工作可找,这里主要问题就在于人才培养模式没有跟上社会发展实际需求。而作为知识载体的教材则体现了教学内容和教学要求,是进行教学的基本工具,更
摘要:改革开放以来,中国民营企业快速发展,已经成为中国经济的中流砥柱,而在民营企业中,家族企业占到80%以上。家族企业这种在全球范围内广为采用的企业治理模式,正越来越得到中国企业家、学者和政策制定者的关注和重视。本文从社会情感财富理论和阈值理论出发,试图建立家族企业传承模式选择模型,探讨家族企业关于内外部传承模式的选择原因和机理。  关键词:家族企业;社会情感财富理论;阈值理论;内外部传承模式