政府门户网站 亟需注意信息安全保护问题

来源 :互联网天地 | 被引量 : 0次 | 上传用户:dongmeizi1988
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  


  政府门户网站是政务公开和服务型政府两大主导思想在落实过程中所必须凭借的重要平台,在未来的电子政务规划中,政府门户网站必将占有非常重要的地位。
  
  政府门户网站是政务公开和服务型政府两大主导思想在落实过程中所必须凭借的重要平台,在未来的电子政务规划中,政府门户网站必将占有非常重要的地位。目前,我国正在逐步推进信息安全等级保护工作,这一国家层面上的信息安全标准已成为未来在电子政务安全建设中的重要保障。
  
  安全需求
  
  政府门户网站的地位非常重要,但其安全形势却不容乐观。据统计,仅在2007年,就有3000余家政府门户网站发生过网页被篡改的事件,严重影响了政府的对外形象。随着电子政务建设的逐步推进,政府门户网站所承载业务的数量在逐步增加,网站被入侵或篡改所带来的危害将不仅限于政府形象的损害,甚至会造成巨大的经济损失,或者严重的社会问题。对于政府网站所面临的主要风险,笔者总结如下:
  (一)页面被篡改。政府门户网站作为政府形象的标志之一,常常是一些不法分子的重点攻击对象,政府门户网站一旦被篡改,常常会引发较大的影响,严重时甚至会造成政治事件。其中页面被篡改的一种方式就是“网页挂马”,网页内容表面上没有任何异常,却可能被偷偷地挂上了木马程序。“网页挂马”虽然不会给网站带来直接损害,但却会给浏览者带来损失。更重要的是,政府网站一旦被挂马,其权威性和公信力将会受到严重打击,最终给电子政务的普及带来重大影响。
  (二)在线业务被攻击。对企业、公众提供在线服务已成为政府门户网站的重要功能,这些服务一旦受到拒绝就会面临瘫痪或终止,对业务的正常运转必然造成极大的影响,很可能会造成经济损失,严重时甚至会影响社会稳定。
  (三)数据被窃取。在线业务系统中总是需要保存一些企业、公众的相关资料,这些资料往往涉及到企业机密和个人隐私,一旦泄露就会造成企业或个人的利益受损,很可能会给网站带来严重的法律纠纷。
  (四)内网被侵入。政府门户网站虽然和政府办公网络之间设有隔离设备,但也会被一些手段高明的黑客入侵,从而盗取一些敏感材料,势必会对电子政务的应用系统造成破坏。
  以上总结仅仅是对政府门户网站主要安全需求的简单总结,事实上,政府门户网站要想达到真正意义上的安全,亟需建立一个完善细致的安全防护体系。不仅要在技术上建立事前、事中和事后的纵深防御系统,还需要建立良好的信息安全管理制度。
  
  解决方案
  
  


  出于对信息安全的重视,国家已经出台了信息安全等级保护的一系列文件和标准,用以促进和指导信息安全的建设。2007年6月22日,公安部与国家保密局、密码管理局、国务院信息办联合会签并印发了《信息安全等级保护管理办法》(公通字[2007]43号),确定了信息安全等级保护制度的基本内容及各项工作要求。2007年7月16日,四部委联合会签并下发了《关于开展全国重要信息系统安全等级保护定级工作的通知》(公信安[2007]861号),就定级范围、定级工作主要内容、定级工作要求等事项进行了部署。
  《信息安全等级保护管理办法》与《关于开展全国重要信息系统安全等级保护定级工作的通知》的出台,标志着信息安全等级保护工作在全国范围内已经进入到推广实施的阶段。其中根据《信息系统安全等级保护实施指南》中所给出的等级保护的建设过程,可以看到等级保护并不是一个一劳永逸的孤立项目,而是一个连续不断、周而复始的过程。
  而要实现这样一个过程,就必须以安全服务为主线,从门户网站的安全评估、差距评估等咨询性服务开始,再延伸到整体安全规划、解决方案设计等设计性服务,最终以运维支持、应急响应等持续性的技术服务为政府门户网站提供一个符合等级保护精神的安全保障体系。
  
  等级保护
  
  政府门户网站安全定级和备案阶段的安全服务主要包括等级保护导入、信息系统辅助定级、协助用户完成备案等部分。这些安全服务的目标是通过培训使有关人员了解等级保护的内容和过程,并按照定级指南要求对门户网站进行定级,最终帮助用户完成备案工作。
  (一)安全规划设计阶段。安全规划设计阶段的安全服务主要包括安全需求导出、信息系统风险评估、等级保护差距评估、安全建设整体规划和安全基线指标设计等。安全需求导出服务的目标主要是为门户网站导出真正的安全需求,不同网站的规模、访问量、部署模式、政务公开信息的频度、在线业务的重要程度都各不相同,其安全需求也就各有不同。
  只有对网站业务进行详细的调研和分析,才能给出符合实际的安全需求分析。信息系统风险评估服务、等级保护差距评估服务是结合风险评估的方法和理论,围绕着系统所承载的具体业务,通过风险评估的方法评估系统的风险状况,并根据系统的安全措施是否符合相应等级的安全要求来判断系统与所定等级的差距。
  (二)安全实施阶段。安全实施阶段是等级保护得以落地的主要阶段。安全实施阶段中主要包括安全解决方案设计、安全技术体系改造、安全管理体系改造、岗位培训和应急响应演练等安全服务。
  安全解决方案设计是如何将门户网站业务安全目标和系统等级安全规划落实的关键过程。安全技术体系改造主要包括物理层、网络层、应用层、主机层和数据层5个层面,安全管理体系包括安全管理制度、安全管理机构、人员安全管理、系统建设管理、系统运维管理5个方面。在技术体系和管理系统完成安全改造后,必须对岗位培训和应急响应进行演练,使技术措施和管理流程得到充分的检验和锻炼。
  (三)安全运行管理阶段。安全服务提供商能够为客户提供专业的安全服务,但在日常运行工作中,安全服务提供商不可能代替客户做所有的事情。为保证客户内部管理人员的安全管理工作和专业水平,基于安全指标设计的配置核查安全服务会使客户的内部管理人员根据等级保护标准进行量化的安全指标,使用自动化工具去执行内部核查,这在很大程度上保证了日常运行管理的专业程度。在安全运行管理阶段,还需要安全服务提供商提供阶段性的风险评估服务、安全应急响应服务等来协助客户通过等级保护安全检查工作。
其他文献
随着中国电信开始推动C+W战略,中国移动的WLAN战略也开始浮出水面。    电信重组后,三大运营商除了在3G上大打出手外,还在无线宽带领域奇招迭出。由于宽带WLAN业务能够为人们提供基于笔记本电脑或PDA终端接入互联网的方式,因此获得了市场的认可,且随着中国电信开始推动C+W战略,中国移动的WLAN战略也开始浮出水面。      GSM+WLAN    2008年12月底,中国移动北京分公司推出
期刊
百度品牌专区是在网页搜索结果最上方为著名品牌量身定制的资讯发布平台,是为提升网民搜索体验而整合文字、图片、视频等多种展现结果的创新搜索模式。    目前,越来越多的企业开始重视产品或品牌层面的线上线下推广,任何一种形式的推广都会刺激消费者进一步的搜索行为,因此企业的形象在搜索结果页如何展示显得格外重要。百度为了迎合这种需求,在全球范围内首次推出了其新开发的搜索广告模式——一个名为品牌专区(Bran
期刊
Google的软件以不可思议的美好体验打动了所有用户,世界上从来没有哪个公司能够做出Windows之上的一个平台向微软帝国发动全线的攻击。    虽然以搜索起家,但Google现在已经开始越来越不像一家纯粹的互联网公司。在发家初期,Google以自己的一系列饱受争议的新颖服务和极具侵略性的扩张使这张标签更加夺目。然而,叱咤互联网世界似乎并不能令Google满足,它的触角开始伸进了桌面软件领域。  
期刊
Fix8只是一款单机版软件,但是利用Fix8制作完成相关的视频片段之后就可以通过不同的数字媒体平台进行分享,包括互联网和手机等平台,而且由此将给互联网用户带来新的使用体验。    奥巴马当上了总统,这不仅让美国人激动了一把,也让全世界的人跟着激动了一把。那场获胜之后的演讲更是令人振奋,堪称美国历史上最精彩的演讲之一,很多奥巴马的Fans们都跟着他吼着“We can change”。  有没有想过把
期刊
只要手中有一部可以留下影像的相机或者手机,我们都可以抓住街上匆匆而过的时尚。    看了StreetPeeper,你就会发现每一个对美有感觉的人都可以成为时尚网站的编辑。只要手中有一部可以留下影像的相机或者手机,我们都可以抓住街上匆匆而过的时尚。  从字面上理解StreetPeeper的意义,其实是街头偷窥者,这也是所谓时尚运动的一部分。比如在日本的Buyma网站中,新潮时尚的人士成为了这个类似于
期刊
创意天马行空,网站却是十分朴素。打开Futureme,白色与黑灰色相间的界面和精致的字体十分悦目,使人油然而生一种稳重的感觉。    电子邮件是互联网上最先提供的服务之一,现如今已经成为一种互联网最基础的服务。相关统计表明,2008年全球使用互联网的人数超过15亿,而电子邮箱已经起过20亿个。发展至今,大概没有几个人会认为电子邮件还有什么更新的花样可玩儿了,直到Futureme.org的出现,我们
期刊
时下,金融危机对各行各业都带来了不小的影响和冲击,刘建国认为爱帮网(www.aibang.com)有能力过冬,“这方面的心态肯定是要有的,但我们也在权衡投资是否合理、资源匹配是否到位、人员结构是否需要调整、一些锦上添花的事情是否需要继续做下去等等,金融危机让我们变得更加务实。2009年,爱帮网最大的战略部署就是将无线作为突破口,让更多的用户体验手机生活搜索的便捷。我希望爱帮网能够成为互联网生活搜索
期刊
刚毕业的姬十三准备进入平媒发展,希望有个交流的圈子,便联系了他熟悉的编辑记者和作者译者,在豆瓣上建了个兴趣小组。那时没有目标,也没有期待,只有十三在不停地找人加入,我也是被邀请的人之一。大家就这样慢慢熟悉着,私密的Google论坛里开始有了一些有趣的话题。因为科学类的文章写起来比较慢,大家都勉强维持着各自博客的更新率,而且它们大多分散在网络的各个角落,查找阅读都很不方便。有一天,我们觉得可以把讨论
期刊
2008年12月30日下午,广东省互联网协会与广东省通信学会、广东省通信行业协会(以下简称“三会”)在番禺永成大酒店联合召开了2008年理事会(年会)暨迎新联谊活动,近300名理事和相关会员代表出席了此次盛会。  广东省通信管理局副局长黄学敏、广东省专用通信局局长蔡立志、深圳市通信管理局局长肖江、国家计算机网络应急技术处理协调中心广东分中心主任赖国雄、广东省通信学会会长陈学道、广东省互联网协会会长
期刊
2008年12月27日,陕西省互联网协会在西安举办了“2008年度陕西省互联网业界峰会”。此次峰会由中国新闻人网协助承办,陕西省委宣传部网络宣传管理办公室主任刘若松、陕西省公安厅网监总队队长苏欣参加了会议。陕西省互联网协会理事长刘健作了热情洋溢的致辞,他强调陕西省互联网要做好市场培育工作,以科学发展观为引导,加强互联网与产业的融合力度,使互联网在生产型服务业等相关行业的影响力逐步显现,形成生产型互
期刊