論文電子政務信息安全研究大全(18篇)

字號:

    總結(jié)是對過去一段時間的經(jīng)驗和教訓的歸納和總結(jié),能夠起到反思和提高的作用。如何寫一篇優(yōu)秀的商業(yè)總結(jié)?有哪些要點需要注意?以下是小編為大家整理的一些總結(jié)范文,供大家參考和閱讀。
    論文電子政務信息安全研究篇一
    本文從前期的調(diào)研選題,到最終的撰寫完成,無不凝聚著導師向茂生研究員的心血。向老師孜孜以求的敬業(yè)精神、富有前瞻性的敏銳眼光、統(tǒng)觀全局的決策能力、求真務實的嚴謹學風,給每一個認識他的人都留下了極其深刻的印象,也使我從中汲取了寶貴的.經(jīng)驗,所有這一切都將讓我受益終身。
    同時向以……研究員為代表的電子學研究所諸位老師一并表示敬意,他們數(shù)年如一日地堅守于工作崗位,義無反顧地投身于科研事業(yè),以其高尚之風行影響著學生的人生觀,激勵著我們在追逐夢想的路上不斷前進。
    非常感謝實驗室的……老師和。。。師姐,以及研究生辦公室的……老師,她們用自己的滴滴汗水為大家創(chuàng)造了優(yōu)越的工作環(huán)境。
    特別感謝……師兄和……師姐,他們以豐富的科研經(jīng)驗指導我解決了很多學習與工作中遇到的問題;感謝實驗室的其他師兄、師姐和同學,與他們在一起的兩年求學生涯是人生至此最快樂也最有意義的時光。
    感謝……以及好友……等曾經(jīng)關(guān)心、幫助過我的朋友,他們是我生命中最寶貴的財富,在此無法一一寫出他們的姓名,愿他們能接受來自我心底的一份謝意。
    棘心夭夭,母氏劬勞。學生從出生至今,走出之寸步皆離不開父母之無私付出;父母愛吾至深至切而時過二十余載仍無以相報,每念及此輒倍感自責。自悟乃唯有一心向前,己所擁有之一切,皆毫無疑問是對父母哺育之恩的答謝。言至此,再次對含辛茹苦的父母致以最崇高之敬意,并祝全天下之父母都身體健康,永遠幸福!
    論文電子政務信息安全研究篇二
    伴隨著計算機通信技術(shù)的廣泛應用,信息化時代迅速到來。社會信息化給政府事務管理提出了新的要求,行政管理的現(xiàn)代化迫在眉睫。電子政務在發(fā)達國家取得長足進展,為了提高政府的行政效能和行政管理水平,我國正在加快對電子政務網(wǎng)的建設。在新的時代條件下,開放和互聯(lián)的發(fā)展帶來信息流動的極大便利,同時,也帶來了新的問題和挑戰(zhàn)。電子政務系統(tǒng)上所承載的信息的特殊性,在網(wǎng)絡開放的條件下,尤其是公共部門電子政務信息與資產(chǎn),如果受到不法攻擊、利用,則有可能給國家?guī)頁p失,也可能危及政府、企業(yè)和居民的安全。作為政府信息化工作的基本手段,電子政務網(wǎng)在穩(wěn)定性、安全性方面,比普通信息網(wǎng)要求更高。對信息安全風險進行評估,是確定與衡量電子政務安全的重要方式。研究確定科學的安全風險評估標準和評估方法及模型,不僅有助于維護政府信息安全,也有助于防止現(xiàn)實與潛在的風險。
    二、國內(nèi)外研究狀況。
    當前,國內(nèi)外尚未形成系統(tǒng)化的電子政務網(wǎng)絡信息安全的評估體系與方法。目前主要有風險分析、系統(tǒng)安全工程能力成熟度模型、安全測評和安全審計等四類。
    (一)國外研究現(xiàn)狀。在風險評估標準方面,1993年,美、英、德等國國家標準技術(shù)研究所與各國國家安全局制定并簽署了《信息技術(shù)安全通用評估準則》。形成了信息安全通用準則2.0版,形成了cc2.1版,并被當作國際標準(150/iec15408)。cc分為eali到eal7共7個評估等級,對相關(guān)領域的研究與應用影響深遠。之后,風險評估和管理被國際標準組織高度重視,作為防止安全風險的手段,他們更加關(guān)注信息安全管理和技術(shù)措施,并體現(xiàn)在相繼于和發(fā)布的《信息技術(shù)安全管理指南》(150/iectr13335標準)和《信息技術(shù)信息安全管理實用規(guī)則》(150/iec177799)中。與此同時,全球在信息技術(shù)應用和研究方面較為發(fā)達的國家也紛紛研發(fā)符合本國實際的風險管理標準。如美國國家標準與技術(shù)局自1990年以來,制定了十幾個相關(guān)的風險管理標準。進入二十一世紀初,美國又制定發(fā)布了《it系統(tǒng)風險管理指南》,細致入微地提出風險處理的步驟和方法。與,美國防部相繼公布了《信息(安全)保障》指示(8500l)及更加完備的《信息(安全)保障實現(xiàn)))指令(55002),為國家防務系統(tǒng)的安全評估提供了標準和依據(jù)。隨著信息安全標準的廣泛實施,風險評估服務市場應運而生。繼政府、社會研究機構(gòu)之后,市場敏銳的產(chǎn)業(yè)界也投入資金出臺適應市場需求風險評估評估體系和標準。例如美國卡內(nèi)基梅隆大學的octave方法等。在風險評估方法方面,目前許多國內(nèi)外的學者運用神經(jīng)網(wǎng)絡、灰色理論、層次分析法、貝葉斯網(wǎng)絡、模糊數(shù)學、決策樹法等多種方法,系統(tǒng)研究并制定與開發(fā)了不同類型、不同用途的風險評估模型,這些模型與方法雖然具備一定的科學依據(jù),在不用范圍和層面的應用中取得一定成果,但也存在不同程度的不足,比如計算復雜,成本高,難以廣泛推廣。
    (二)國內(nèi)相關(guān)研究現(xiàn)狀。我國的研究較之國外起步稍晚,盡管信息化浪潮對各國的挑戰(zhàn)程度不同,但都深受影響。20世紀90年代末,我國信息安全標準和風險評估模型的研究已廣泛開展。但在電子政務網(wǎng)上的應用卻是近幾年才開始引發(fā)政府、公眾及研究機構(gòu)的關(guān)注。任何國家都十分重視對信息安全保障體系的宏觀管理。但政府依托什么來宏觀控制和管理呢?實際上就是信息安全標準。所以在股價戰(zhàn)略層面看,用哪個國家的標準,就會帶動那個國家的相關(guān)產(chǎn)業(yè),關(guān)系到該國的經(jīng)濟發(fā)展利益。標準的競爭、爭奪、保護,也就成為各國信息技術(shù)戰(zhàn)場的重要領域。但要建立國內(nèi)通行、國際認可的技術(shù)標準,卻是一項艱巨而長期的任務。我國從20世紀80年代開始,就組織力量學習、吸收國際標準,并逐步轉(zhuǎn)化了一批國際信息安全基礎技術(shù)標準,為國家安全技術(shù)工作的發(fā)展作出了重要貢獻。信息安全技術(shù)標準的具體研究應用,首先從最直接的公共安全領域開始的。公安部首先根據(jù)實際需要組織制定和頒布了信息安全標準。19頒布了《計算機信息系統(tǒng)安全保護等級劃分準則》(gb17859一);援引cc的gb/t18336一,作為我國安全產(chǎn)品測評的標準;在此基礎上,20完成了《風險評估規(guī)范第1部分:安全風險評估程序》、《風險評估規(guī)范第2部分:安全風險評估操作指南》。同時,公安部以上述國家標準為依據(jù),開展安全產(chǎn)品功能測評工作,以及安全產(chǎn)品的性能評測、安全性評測。在公安部的帶動下,我國政府科研計劃和各個行業(yè)的科技項目中,都列出一些風險評估研究項目,帶動行業(yè)技術(shù)人員和各部門研究人員加入研究行列,并取得一些成果。這些成果又為風險評估標準的制定提供了豐富的材料和實踐的依據(jù)。同時,國家測評認證機構(gòu)也擴展自己的工作范圍,開展信息系統(tǒng)的安全評測業(yè)務。204月15日,全國信息安全標準化技術(shù)委員會正式成立。為進一步推進工作,盡快啟動一批信息安全關(guān)鍵性標準的研究工作,委員會制定了《全國信息安全標準化技術(shù)委員會工作組章程(草案)》,并先后成立了信息安全標準體系與協(xié)調(diào)工作組(wg1)、內(nèi)容安全分級及標識工作組(wg2)等10個工作組。經(jīng)過我國各部門和行業(yè)的長期研究和實踐,積累了大量的成果和經(jīng)驗,在現(xiàn)實需求下,制定我國自己的風險評估國家標準的條件初步成熟。,國信辦啟動了我國風險評估國家標準的制定工作。該項工作由信息安全風險評估課題組牽頭制定工作計劃,將我國風險評估國家標準系列分為三個標準,即《信息安全風險管理指南》、《信息安全風險評估指南》和《信息安全風險評估框架》。每個標準的內(nèi)容和規(guī)定各不相同,共同組成國家標準系列?!缎畔踩L險管理指南》主要規(guī)定了風險管理的基本內(nèi)容和主要過程,其中對本單位管理層的職責予以特別明確,管理層有權(quán)根據(jù)本單位風險評估和風險處理的結(jié)果,判斷信息系統(tǒng)是否運行?!缎畔踩L險評估指南》規(guī)定,風險評估包括的特定技術(shù)性內(nèi)容、評估方法和風險判斷準則,適用于信息系統(tǒng)的使用單位進行自我風險評估及機構(gòu)的評估?!缎畔踩L險評估框架》則規(guī)定,風險評估本身特定的概念與流程。
    三、研究的難點及趨勢。
    電子政務網(wǎng)的`用戶與管理層不一定具備計算機專業(yè)的技能與知識,其操作行為與管理方式可能造成安全漏洞,容易構(gòu)成網(wǎng)絡安全風險問題。目前存在的風險評估體系難以適應電子政務安全運行的基本要求,因此結(jié)合電子政務網(wǎng)涉密性需求,需要設計一種由內(nèi)部提出的相應的評估方法和評估準則,制定風險評估模型。當前存在的難點主要有:一是如何建立風險評估模型體系來解決風險評估中因素眾多,關(guān)系錯綜復雜,主觀性強等諸多問題,是當前電子政務網(wǎng)絡信息安全評估研究的重點和難點。二是評估工作存在評估誤差,也是目前研究的難點和不足之處。誤差的不可避免性,以及其出現(xiàn)的隨機性和不確定性,使得風險評估中風險要素的確定更加復雜,評估本身就具有了不確定性。從未來研究趨勢看,一是要不斷改進風險評估方法和風險評估模型。有研究者認為,要充分借鑒和利用模糊數(shù)學的方法,建立octave電子政務系統(tǒng)風險評估模型。它可以有效顧及評估中的各項因素,較為簡易地獲得評估結(jié)果,并消除其中存在的主觀偏差。二是由靜態(tài)風險評估轉(zhuǎn)向動態(tài)風險評估。動態(tài)的風險評估能夠?qū)﹄娮诱招畔踩u估進行較為準確的判斷,同時可以及時制止風險進一步發(fā)生。在動態(tài)模型運用中,研究者主要提出了基于主成分的bp人工神經(jīng)網(wǎng)絡算法,通過對人工神經(jīng)網(wǎng)絡算法的進一步改進,實現(xiàn)定性與定量的有效結(jié)合。
    參考文獻:
    [3]余洋.電子政務系統(tǒng)風險評估模型設計與研究[d].成都理工大學,
    [5]趙磊.電子政務網(wǎng)絡風險評估與安全控制[d].上海交通大學,2011。
    [6]汪洋.自動安全評估系統(tǒng)的分析與設計[d].北京郵電大學,2011。
    [8]陳偉奇.政府網(wǎng)絡安全風險評估[j].信息安全,,9:144~145。
    論文電子政務信息安全研究篇三
    [摘要]中專生和普通中學生在學習特點和性格方面有所差異,所以其教學也應該具有針對性,尋找適合他們的教學辦法,才能真正提高教學有效性。另外,中專生在學習基礎方面比較薄弱,因此“低起點,小步伐”的教學方法比較適合,也體現(xiàn)了以學生為中心的教學精神。教學方法的有效性應該從學生的學習質(zhì)量來做評判,所以電工電子教學中教師要開放教學,引入現(xiàn)代化的教學理念,采用信息化教學方法,運用多媒體和網(wǎng)絡等手段,實現(xiàn)操作學習一體化,發(fā)揮實踐特點,展示電子電工的學習魅力。從此角度淺談電工電子教學的有效性。
    [關(guān)鍵詞]中專生;電子電工;教學方法;有效性。
    電子電工是一門專業(yè)課程,對于中專生來說,具有更加深刻的學習意義。老師也要重視這門課程的教學,提高學生的專業(yè)學習能力和動手能力,為將來的工作奠定基礎。有效性是考量是否實現(xiàn)這一目標的標準,要從學生的學習程度和應用程度入手,在教學中重視學生的“習得感受”,發(fā)揮他們的主體特性,結(jié)合多媒體和網(wǎng)絡,采用實踐教學的方法,讓學生邊學習邊實踐,邊總結(jié)邊反思,提升自身的工作能力,為自身競爭力加分。那么,具體怎樣打造高效課堂,下面本文將做出較為詳細的介紹。
    一、采用創(chuàng)新的教學方法,激發(fā)學生學習積極性。
    興趣是最好的老師,對于中專生更為適用。因為他們個性相對比較強,知道自己想要什么,有主見。感興趣的教學更容易吸引他們的注意力,也會讓他們?yōu)橹冻龈嗟呐?。所以,老師應該從學生的興趣入手,改變被動學習和灌輸式教學的狀態(tài)。在課堂上盡量采用靈活、創(chuàng)新的教學辦法,激發(fā)學生的好奇心,從而提高學習積極性。可以利用多媒體,將動畫、視頻和圖片等引入課堂,將電工電子專業(yè)課程的趣味性充分展示出來。大家喜歡用手機,那么手機的構(gòu)造和原理如何,如何修好一部手機,都是電工電子方面的知識。借用多媒體,將專業(yè)知識內(nèi)容形象化,做分解介紹,詳解電路和電器的工作原理,通過多媒體細致表達,可以讓學生學習得更加仔細,深入細節(jié),便于他們更深入地理解和記憶。創(chuàng)新教學辦法,要根據(jù)自己學生的喜好,有的學生傾向于動手,有的則傾向于觀看更多的學習視頻,所以要折中教學方法,豐富手段,讓每個學生都能滿足學習所需。
    二、巧妙設計高效問題,注意課堂提問方式。
    有效性除了激發(fā)學生的積極性之外,還要注意老師的引導。雖然主體是學生,但是需要老師的科學引導,才能保證課堂的高效。而最簡單,也是最常用的引導方式就是提問,通過老師提問,學生回答,或者是互問互答的方式來完成課堂對話,溝通學習情況。在設計課堂問題時,需要注意三點:(1)設計不同答案的問題,豐富學生的學習思路,同時也給學生學習的信心;(2)問題的難度要有所不同,這樣每個層次的學生都能有表現(xiàn)的機會。即使不站起來回答,也能在聽到答案之后自我肯定,培養(yǎng)思考的習慣;(3)問題的設置要結(jié)合本堂課的重點和難點問題,給學生突出課堂重點,有利于他們把握整堂課,也能幫助他們在課下進行復習。老師也可以及時了解學生的學習情況,對下節(jié)課的安排做調(diào)整。除了問題的內(nèi)容之外,還要注意問題提問的方式,這關(guān)乎問題的高效性,以及對學生是否有所啟發(fā)。提問的形式應該靈活多樣,避免單一,采用舉例提問的方法,激發(fā)學生興趣;課堂提問還要注意“漸進性”,引導學生逐漸深入地理解問題,比如在講解“串聯(lián)電路”的'時候,就可以從臺燈的工作原理講起,問臺燈的亮度與什么有關(guān),進而提問電壓與什么有關(guān),進而是改變電阻的方式及儀器等。這樣通過問題的逐步引導,讓學生學習到了電阻、電壓、電流之間的關(guān)系,也了解了串聯(lián)電路的工作原理,更展示了該知識點的生活用處,激發(fā)了他們探究的熱情。課堂提問還要注意舉例,可以是常識,可以是實驗,可以是類比,只要能夠讓學生充分認識到電工電子的實用性即可。
    三、增加實踐檢驗機會,提高學生的操作能力。
    中專生的突出能力就是實踐能力,在電工電子教學中要重點進行培養(yǎng)。從課程性質(zhì)來說,電工電子是既有理論,又有實際操作,并且操作非常重要。小到對電器的影響,大到人身安全,所以必須有實踐操作經(jīng)驗。但是在很多情況下,無法提供給學生實踐練習的機會,或者對不太熟悉的學生也容易造成危險。采用仿真教學的辦法,就能合理解決這一矛盾。例如在學習三相異步電動實驗時,如果直接讓學生用電器操作,操作不當則容易發(fā)生觸電事故或是損壞設備。所以可以采用電腦模擬的方法,在電腦上進行接線練習,如果正確,就能模擬運行。即使不對,也不會出現(xiàn)安全問題,也可以降低學生的心理壓力。經(jīng)過多次練習,進行“實戰(zhàn)”,一方面有了經(jīng)驗,另一方面也有了信心。除了固定的培養(yǎng)和實踐機會之外,師生還可以自己尋找實踐操作對象。家里或者是班級內(nèi)一些壞了的電器,完全可以讓學生作為實踐對象。既不浪費材料,又能最大化其價值,最主要的是增添了電工電子的課堂學習趣味和意義,定能得到大家的認可??傊?,中專電工電子教學方法需要結(jié)合中專生的特點,以學生為教學中心,突出自主學習意義。更要提供更多的實踐機會,發(fā)揮知識的真正價值,也給學生最好的鍛煉課堂。
    參考文獻:
    徐克楠.中職學生問題行為的教育對策[j].陜西教育(高教),(10).
    論文電子政務信息安全研究篇四
    隨著電子政務應用的不斷深入,信息安全問題日益凸顯,為了高效安全的進行電子政務,迫切需要搞好信息安全保障工作。電子政務系統(tǒng)采取的網(wǎng)絡安全措施[2][3]不僅要保證業(yè)務與辦公系統(tǒng)和網(wǎng)絡的穩(wěn)定運行,另一方面要保護運行在內(nèi)部網(wǎng)上的敏感數(shù)據(jù)與信息的安全,因此應充分保證以下幾點:
    1.1基礎設施的可用性:運行于內(nèi)部專網(wǎng)的各主機、數(shù)據(jù)庫、應用服務器系統(tǒng)的安全運行十分關(guān)鍵,網(wǎng)絡安全體系必須保證這些系統(tǒng)不會遭受來自網(wǎng)絡的非法訪問、惡意入侵和破壞。
    1.2數(shù)據(jù)機密性:對于內(nèi)部網(wǎng)絡,保密數(shù)據(jù)的泄密將直接帶來政府機構(gòu)以及國家利益的損失。網(wǎng)絡安全系統(tǒng)應保證內(nèi)網(wǎng)機密信息在存儲與傳輸時的保密性。
    1.3網(wǎng)絡域的可控性:電子政務的網(wǎng)絡應該處于嚴格的控制之下,只有經(jīng)過認證的設備可以訪問網(wǎng)絡,并且能明確地限定其訪問范圍,這對于電子政務的網(wǎng)絡安全十分重要。
    1.4數(shù)據(jù)備份與容災:任何的安全措施都無法保證數(shù)據(jù)萬無一失,硬件故障、自然災害以及未知病毒的感染都有可能導致政府重要數(shù)據(jù)的丟失。因此,在電子政務安全體系中必須包括數(shù)據(jù)的容災與備份,并且最好是異地備份。
    在技術(shù)支撐平臺方面,核心是要解決好權(quán)限控制問題。為了解決授權(quán)訪問的問題,通常是將基于公鑰證書(pkc)的pki(publickeyinfrastructure)與基于屬性證書(ac)的pmi(privilegemanagementinfrastructure)結(jié)合起來進行安全性設計,然而由于一個終端用戶可以有許多權(quán)限,許多用戶也可能有相同的權(quán)限集,這些權(quán)限都必須寫入屬性證書的屬性中,這樣就增加了屬性證書的復雜性和存儲空間,從而也增加了屬性證書的頒發(fā)和驗證的復雜度。為了解決這個問題,作者建議根據(jù)x.509標準建立基于角色pmi的電子政務安全模型。該模型由客戶端、驗證服務器、應用服務器、資源數(shù)據(jù)庫和ldap目錄服務器等實體組成,在該模型中:
    2.1終端用戶:向驗證服務器發(fā)送請求和證書,并與服務器雙向驗證。
    2.2驗證服務器:由身份認證模塊和授權(quán)驗證模塊組成提供身份認證和訪問控制,是安全模型的關(guān)鍵部分。
    2.3應用服務器:與資源數(shù)據(jù)庫連接,根據(jù)驗證通過的用戶請求,對資源數(shù)據(jù)庫的數(shù)據(jù)進行處理,并把處理結(jié)果通過驗證服務器返回給用戶以響應用戶請求。
    2.4ldap目錄服務器:該模型中采用兩個ldap目錄服務器,一個存放公鑰證書(pkc)和公鑰證書吊銷列表(crl),另一個ldap目錄服務器存放角色指派和角色規(guī)范屬性證書以及屬性吊銷列表acrl。
    安全管理策略也是電子政務安全體系的重要組成部分。安全的核心實際上是管理,安全技術(shù)實際上只是實現(xiàn)管理的一種手段,再好的技術(shù)手段都必須配合合理的制度才能發(fā)揮作用。需要制訂的制度包括安全行政管理和安全技術(shù)管理。安全行政管理應包括組織機構(gòu)和責任制度等的制定和落實;安全技術(shù)管理的內(nèi)容包括對硬件實體和軟件系統(tǒng)、密鑰的管理。
    電子政務信息安全等級保護是根據(jù)電子政務系統(tǒng)在國家安全、經(jīng)濟安全、社會穩(wěn)定和保護公共利益等方面的重要程度。等級保護工作的要點是對電子政務系統(tǒng)進行風險分析,構(gòu)建電子政務系統(tǒng)的風險因素集。
    3.1信息系統(tǒng)的安全定級信息系統(tǒng)的安全等級從低到高依次包括自主保護級、指導保護級、監(jiān)督保護級、強制保護級、??乇Wo級五個安全等級。對電子政務的五個安全等級定義,結(jié)合系統(tǒng)面臨的風險、系統(tǒng)特定安全保護要求和成本開銷等因素,采取相應的安全保護措施以保障信息和信息系統(tǒng)的安全。
    3.2采用全面的風險評估辦法風險評估具有不同的方法。在iso/iectr13335-3《信息技術(shù)it安全管理指南:it安全管理技術(shù)》中描述了風險評估方法的例子,其他文獻,例如nistsp800-30、as/nzs4360等也介紹了風險評估的步驟及方法,另外,一些組織還提出了自己的`風險評估工具,例如octave、cramm等。
    電子政務信息安全建設中采用的風險評估方法可以參考iso17799、octave、cse、《信息安全風險評估指南》等標準和指南,從資產(chǎn)評估、威脅評估、脆弱性評估、安全措施有效性評估四個方面建立風險評估模型。其中,資產(chǎn)的評估主要是對資產(chǎn)進行相對估價,其估價準則依賴于對其影響的分析,主要從保密性、完整性、可用性三方面進行影響分析;威脅評估是對資產(chǎn)所受威脅發(fā)生可能性的評估,主要從威脅的能力和動機兩個方面進行分析;脆弱性評估是對資產(chǎn)脆弱程度的評估,主要從脆弱性被利用的難易程度、被成功利用后的嚴重性兩方面進行分析;安全措施有效性評估是對保障措施的有效性進行的評估活動,主要對安全措施防范威脅、減少脆弱性的有效狀況進行分析;安全風險評估就是通過綜合分析評估后的資產(chǎn)信息、威脅信息、脆弱性信息、安全措施信息,最終生成風險信息。
    在確定風險評估方法后,還應確定接受風險的準則,識別可接受的風險級別。
    4結(jié)語。
    電子政務與傳統(tǒng)政務相比有顯著區(qū)別,包括:辦公手段不同,信息資源的數(shù)字化和信息交換的網(wǎng)絡化是電子政務與傳統(tǒng)政務的最顯著區(qū)別;行政業(yè)務流程不同,實現(xiàn)行政業(yè)務流程的集約化、標準化和高效化是電子政務的核心;與公眾溝通方式不同,直接與公眾溝通是實施電子政務的目的之一,也是與傳統(tǒng)政務的重要區(qū)別。在電子政務的信息安全管理中,要抓住其特點,從技術(shù)、管理、策略角度設計完整的信息安全模型并通過科學量化的風險評估方法識別風險和制定風險應急預案,這樣才能達到全方位實施信息安全管理的目的。
    參考文獻:
    [1]范紅,馮國登,吳亞非.信息安全風險評估方法與應用.清華大學出版社..
    [2]李波杰,張緒國,張世永.一種多層取證的電子商務安全審計系統(tǒng)微型電腦應用.05期.
    [3]趙暉.網(wǎng)絡安全中的安全審計技術(shù).集團經(jīng)濟研究.23期.摘要:長期以來,在電子政務信息安全建設方面,存在著重技術(shù)輕管理的問題。信息安全并不是技術(shù)過程,而是一個綜合防范的過程,安全技術(shù)應由適當?shù)陌踩芾眢w系來支持。在信息安全保障工作中必須管理與技術(shù)并重,進行綜合防范,才能有效保障安全。本文旨在提出了一種電子政務安全解決方案。首先,分析了電子政務面臨的威脅和挑戰(zhàn);其次,對電子政務安全保障體系進行探討;再次,討論了電子政務安全等級保護思想和風險評估方法。
    論文電子政務信息安全研究篇五
    今天,自治區(qū)地州市際政務信息網(wǎng)絡第88屆年會在巴爾地區(qū)隆重召開了。我們有幸成為這屆年會的承辦方,這既是自治區(qū)政府辦公廳對我地區(qū)政務信息工作的認可和肯定,也是對我地區(qū)今后進一步做好政務信息工作的激勵和鞭策,更是為我們提供了一次向兄弟地州市政府辦公室(廳)學習的機會。在此,我代表巴爾地區(qū)政府辦公室系統(tǒng)全體干部職工對各位領導、同志們的到來表示熱烈的歡迎!向長期關(guān)心支持巴爾地區(qū)政務信息工作的自勺臺區(qū)人民政府辦公廳、各廳局和兄弟地州市政府辦公室表示衷心的感謝!
    政務信息工作是政府辦公室工作的重要組成部分。去年以來,在自治區(qū)政府辦公廳和各級領導的關(guān)心支持下,我們以“三個代表”重要思想為指導,以貫徹自治區(qū)政務信息網(wǎng)絡第七屆年會為契機,始終圍繞上級政府和本級政府的中心工作辦信息,促使信息渠道更暢、質(zhì)量更高、報送更快,信息工作地位和作用得到了進一步加強。,我地區(qū)共編發(fā)《巴爾政務信息》482期,編發(fā)《情況反映》90期,向自治區(qū)政府辦公廳信息處報送信息248期,被自治區(qū)政府辦公廳信息刊物《昨日要情》采用102條。今年,我們根據(jù)十六大要求和地區(qū)的發(fā)展形勢,調(diào)整工作思路,及時確立了“圍繞中心,打牢基礎,重點突破,規(guī)范發(fā)展”的工作方針,即:始終堅持為地區(qū)中心工作服務這一主攻方向,著力抓好人員素質(zhì)、信息網(wǎng)絡、傳輸手段、制度措施等基礎工作,爭取在信息適用\信息質(zhì)量、信息時效等方面不斷取得新突破,推動政務信息工作向更規(guī)范、更高水平邁進。上半年,我們共編發(fā)《巴爾政務信息》433期,其中向自治區(qū)政府辦公廳信息處報送信息348期,被采用167期,信息積分達888分。
    一、主要做法。
    (一)強化信息整體服務功能。
    服務強不強是衡量政務信息工作好不好的主要標準。我們以強化信息整體服務功能為重點,按照“三貼近”的服務指導思想,不斷增強主動服務和超前服務意識,積極開展政務信j。皂收集、調(diào)研、反饋和報送工作,為各級領導及時了解情況、科學決策、指導工作做好信息服務。
    一是貼近領導意圖,狠抓重點信息。我們堅持把領導時刻關(guān)注的、正在思考的、有待了解的問題,作為信息工作的切入點,確立了圍繞領導決策辦信息的思路,切實把握政府每個時期的工作重點,有選擇地采編、報送能帶動全局、適用對路的信息。為此,我們要求在抓好動態(tài)信息同時,不斷增加綜合性信息,加強問題信息和督查信息,在強化決策全程服務上下功夫。今年,按照地區(qū)經(jīng)濟工作思路,我們重點加強了畜牧、礦業(yè)、旅游、邊貿(mào)等方面的動態(tài)信息,及時通過信息反映地區(qū)經(jīng)濟社會發(fā)展近況,報送的《今年巴爾礦業(yè)產(chǎn)值預計增加兩個億趴《巴爾進出口超額完成全年計劃》等動態(tài)信息,為領導深入決策提供了第一手資料。我們十分注意報送與群眾生產(chǎn)生活息息相關(guān)的帶有苗頭性、傾向性的綜合信息,尤其對涉及城鎮(zhèn)居民扶貧幫困、企業(yè)改制與解困、安置就業(yè)、農(nóng)民增收等社會關(guān)注的熱點問題,能夠及早調(diào)查、認真剖析,制發(fā)的《試談勞務服務中心(站)等中介組織在轉(zhuǎn)移農(nóng)村富余勞動力中的作用0、《巴爾落實下崗失業(yè)人員再就業(yè)優(yōu)惠政策存在的問題及對策》等信息,不僅反映了情況,而且有針對地找癥結(jié)、提建議,被行署領導采納。我們端正對“問題”信息的認識,提出以進入領導決策、引起領導重視、被上級采用、促進問題解決為工作“尺度”,主動突破報憂“禁區(qū)”?!段覅^(qū)高壓鍋爐安全狀況令人擔憂》、縣境內(nèi)連續(xù)發(fā)生非法搶劫國家礦產(chǎn)資源》等信息,引起了行署領導的'高度關(guān)注,專員、副專員相繼作出批示和安排,使以上問題得到切實解決。此外,我們還把領導安排的工作、會議精神、政策的落實,作為信息工作關(guān)注的重點,通過信息及時反饋情況和效果,為領導優(yōu)化決策、協(xié)調(diào)操作提供輔助依據(jù)。緊跟領導決策需求辦信息,使政務信息這道“政治快餐能貼近領導思路和意圖,贏得了領導認可與支持。
    論文電子政務信息安全研究篇六
    隨著internet的快速發(fā)展,電子商務也在迅速地崛起。
    電子商務因為其高效率、低成本等特性而深受廣大消費者的青睞,已經(jīng)有越來越多的人選擇了這一種足不出戶的購物方式。
    但是internet本身的開放性、共享性、無縫連通性,使得以它為平臺的電子商務交易隨時都面臨著來自安全方面的威脅,因此安全問題是電子商務交易過程中的關(guān)鍵與核心問題。
    只有網(wǎng)上交易的安全性得到較好的保證,才能使這種新興的商務運作模式得到進一步的發(fā)展,才能確保電子商務成為新的經(jīng)濟增長點。
    電子商務安全從整體上可劃分為兩大部分:計算機網(wǎng)絡安全與電子商務交易安全。
    計算機網(wǎng)絡安全實際上就是指電子商務網(wǎng)站的安全,包括計算機網(wǎng)絡設備安全、計算機網(wǎng)絡系統(tǒng)安全、數(shù)據(jù)庫安全等,威脅計算機網(wǎng)絡安全的主要因素有軟件系統(tǒng)與網(wǎng)絡協(xié)議潛在的漏洞、黑客的惡意攻擊等。
    商務交易安全主要是針對交易在互聯(lián)網(wǎng)上進行時所產(chǎn)生的各種安全問題,是在傳統(tǒng)計算機網(wǎng)絡安全的基礎上順利進行電子商務交易的安全保障。
    攻擊者通常經(jīng)過竊取與纂改交易信息、假冒他人身份等方式來破壞交易的通信過程,為自己非法謀取利益。
    因此商務交易安全要求實現(xiàn)交易信息的保密性、真實性、完整性和不可抵賴性。
    計算機網(wǎng)絡安全與電子商務安全相輔相成,不可分割。
    計算機網(wǎng)絡安全是電子商務交易安全的基礎保障,電子商務交易安全是計算機網(wǎng)絡安全的擴展延伸。
    2計算機網(wǎng)絡安全策略。
    計算機網(wǎng)絡本身的安全性是電子交易能否順利安全進行的基礎,為了保證電子商務基礎平臺的安全性,通常需要采取以下技術(shù)手段:
    (1)防火墻系統(tǒng)。
    防火墻系統(tǒng)是當今為保證網(wǎng)絡安全所采取的主要技術(shù)手段,通常由一系列的軟件和硬件構(gòu)成。
    防火墻通過監(jiān)控進出內(nèi)部網(wǎng)絡的數(shù)據(jù)包和鏈接方式,在內(nèi)部網(wǎng)絡和外部網(wǎng)絡的交界處建立起一道安全屏障,使未經(jīng)授權(quán)的用戶難以訪問專用網(wǎng)絡的資源,從而降低內(nèi)部網(wǎng)絡遭到外部襲擊的風險。
    為做到這一點,防火墻必須是內(nèi)部網(wǎng)絡和外部網(wǎng)絡的唯一通道,并且可以由用戶自行設置過濾規(guī)則,從而實現(xiàn)對所有來自于外部的訪問的控制與監(jiān)測。
    由于防火墻只能監(jiān)視osi2層到7層之間的網(wǎng)絡活動狀況,因此防火墻系統(tǒng)也存在著一定的局限性,例如:不能防止來自內(nèi)部網(wǎng)絡的攻擊、不能保證網(wǎng)絡免遭病毒攻擊、不能抵御數(shù)據(jù)驅(qū)動型攻擊等。
    (2)vlan。
    vlan技術(shù)通過將服務器置于內(nèi)部網(wǎng)絡獨立的廣播域中以防止內(nèi)部主機通過掃描、監(jiān)聽、arp欺騙等手段獲取自己權(quán)限以外的服務器信息,在一定程度上彌補了防火墻不能防止內(nèi)部攻擊的弱點,同時也降低了外部攻擊者利用內(nèi)部防御薄弱的主機發(fā)動內(nèi)部攻擊的危險。
    (3)入侵檢測系統(tǒng)。
    在單純的防火墻技術(shù)已經(jīng)不能再從容地應對日益提高的網(wǎng)絡安全風險的今天,入侵檢測系統(tǒng)成為了防火墻之后的第二道安全閘門。
    在不影響網(wǎng)絡性能的前提下,入侵檢測系統(tǒng)監(jiān)控內(nèi)部網(wǎng)絡的運行狀態(tài),可以在攻擊即將發(fā)生時提醒系統(tǒng)管理員,并追蹤相關(guān)攻擊的源頭。
    因此入侵檢測系統(tǒng)能夠提供對內(nèi)部攻擊、外部攻擊和誤操作的實時監(jiān)控,能夠有效地檢測并防止非法行為的發(fā)生。
    (4)侵擾模擬器。
    應用比較廣泛的軟件包有cops和tamu-figer。
    (5)數(shù)據(jù)庫安全技術(shù)。
    電子商務網(wǎng)站的買家和賣家信息、產(chǎn)品信息、交易信息等都存放在后臺的數(shù)據(jù)庫中,因此數(shù)據(jù)庫頗受攻擊者的親睞。
    審計追蹤和部分敏感數(shù)據(jù)加密等。
    這些技術(shù)手段通常結(jié)合起來使用,為數(shù)據(jù)庫系統(tǒng)的安全運行保駕護航。
    (1)數(shù)據(jù)加密技術(shù)。
    在信息傳輸中,為了實現(xiàn)對敏感數(shù)據(jù)的保密,原始數(shù)據(jù)(明文)經(jīng)過特定的加密函數(shù)和加密密鑰運算后發(fā)往目的地,接收方收到處理過的數(shù)據(jù)(密文)后用相應的解密函數(shù)和解密密鑰運算,使數(shù)據(jù)恢復成原始狀態(tài),這樣即使信息在傳輸過程中被非法截獲也難以被攻擊者識別。
    加密算法通常分為兩類:對稱算法和公開密鑰算法。
    對稱算法的加密密鑰和解密密鑰之間可以相互推導,甚至使用一對相同的加密密鑰和解密密鑰。
    這種算法雖然運算速度快,但密鑰管理困難,一旦泄露,數(shù)據(jù)的保密性將受到嚴重威脅。
    公開密鑰算法的加密密鑰和解密密鑰相互匹配,但在合理假定的長時間內(nèi)不可相互推導。
    每個節(jié)點所擁有的一對密鑰中一個公開另一個則需保密,公開的密鑰可以像電話號碼一樣公布,解決了對稱算法中密鑰分發(fā)難的問題,目前已被廣泛應用于安全和認證領域。
    但是這種算法運算復雜,運算時間長,面對著電子商務中大批量的敏感數(shù)據(jù)更是顯得力不從心。
    (2)數(shù)字摘要。
    對一段明文進行哈希運算后得到唯一一個與之相對應的結(jié)果,這個運算結(jié)果就是該明文的數(shù)字摘要。
    由于數(shù)字摘要是相對應明文的唯一標識,并且無法通過對數(shù)字摘要進行逆運算得到明文,因此數(shù)字摘要可驗證信息的完整性。
    發(fā)送方通常把數(shù)字摘要一起發(fā)送,接收方在收到數(shù)據(jù)后用哈希函數(shù)對其進行運算,通過比較運算結(jié)果和收到的數(shù)字摘要是否相同來驗證數(shù)據(jù)的完整性。
    但是數(shù)字摘要無法確定消息的真實性,無法驗證發(fā)送者的真實身份。
    (3)數(shù)字簽名。
    數(shù)字簽名是信息認證中的一種重要技術(shù),它建立在公開密鑰算法和數(shù)字摘要這兩種技術(shù)的基礎上,能夠很好地驗證數(shù)據(jù)的真實性,并保證信息的不可抵賴性,目前被廣泛運用于電子商務的身份認證機制中。
    考慮到公開密鑰算法較為復雜,要是對整段消息加密會浪費很多時間,因此發(fā)送方用私鑰對數(shù)字摘要加密,得到發(fā)送方的數(shù)字簽名,然后把密文和數(shù)字簽名一起發(fā)給接收方,接收方先用發(fā)送方事先公布的公鑰對數(shù)字簽名解密得到數(shù)字摘要,再用哈希函數(shù)運算解密后得到的明文,把運算結(jié)果和數(shù)字摘要進行比較。
    由于只有發(fā)送方的公鑰才能解開其私鑰加密的數(shù)據(jù),因此可以驗證消息的真實性,且發(fā)送方不可否認或難以否認自己曾發(fā)送過這樣一段消息的事實。
    (4)數(shù)字證書。
    上述幾種技術(shù)均無法確認交易雙方的合法身份,所以就需要數(shù)字證書來保證參與方的公鑰是可信有效的。
    ca(certificateauthority)是負責認證用戶身份的合法性的權(quán)威認證機構(gòu),當用戶的真實合法身份被ca確認后,ca會為用戶分配一個唯一的名字并簽發(fā)數(shù)字證書,數(shù)字證書上有用戶名字、用戶公鑰以及ca的數(shù)字簽名等信息。
    通信雙方就可以通過驗證對方數(shù)字證書上的簽名來判定對方身份的合法性。
    (5)動態(tài)安全的實現(xiàn)技術(shù)。
    若運算結(jié)果與數(shù)字摘要相同,則消息的完整性未受損害,否則消息在傳送的過程中已被纂改。
    已經(jīng)廣泛應用于電子商務體系中的ssl協(xié)議和set協(xié)議就是對動態(tài)安全綜合實現(xiàn)技術(shù)的具體運用。
    ssl協(xié)議建立在可靠的傳輸層協(xié)議上,它提供數(shù)字認證、數(shù)據(jù)加密、數(shù)字摘要等功能,且由于ssl協(xié)議對應用層協(xié)議具有獨立性,因此高層的應用層協(xié)議(例如http、ftp等)可以與之無縫對接,透明地建立在ssl協(xié)議之上。
    但是ssl協(xié)議缺少了買家對商家的認證,隨著商家數(shù)量的增多,各商家的信譽度也參差不齊,這一問題也日益突出,于是出現(xiàn)了一種新的安全協(xié)議set。
    與ssl的安全范圍僅限于買家到商家的信息交流不同,set協(xié)議對所有參與交易的成員(包括持卡人、商家、支付網(wǎng)關(guān)等)都制定了嚴格的身份認證程序,并對他們之間的信息流采取了一系列保護措施。
    一般公認set協(xié)議的安全性要高于ssl協(xié)議,set協(xié)議的采用率也有不斷提高之勢,但set協(xié)議也存在著一些缺陷與漏洞,仍然需要進一步改進。
    4結(jié)語。
    本文對電子商務中的安全問題以及安全策略進行了分析,并模擬了動態(tài)安全綜合實現(xiàn)技術(shù)的實現(xiàn)過程,現(xiàn)有安全技術(shù)存在的一些漏洞,仍然有待于今后進一步解決。
    電子商務給經(jīng)濟發(fā)展提供了新途徑,但同時也帶來了種種安全方面的挑戰(zhàn),這些安全問題能否得到解決直接決定了電子商務能否健康快速地發(fā)展,能否繼續(xù)為廣大消費者帶來愉快和便利。
    論文電子政務信息安全研究篇七
    愛因斯坦講:“我們不能用產(chǎn)生問題的同一思維水平來解決當前的問題”,這就提示我們應當跑出習慣性思維的圈子,從更基本的理論來反省我們的信息共享觀念,更多地研究事實,更多地研究實際經(jīng)驗,提升對新規(guī)律的認識能力。在這一過程中,經(jīng)濟學的觀念與視角無疑會是一種有力的'工具。
    電子政務的信息共享不是一件短期行為,而是一項長期服務的業(yè)務,對于一項長期業(yè)務而言,短期起作用的因素經(jīng)常會被相反的因素抵消,我們需要透過復雜紛紜的暫時性因素來分析決定系統(tǒng)能否長久生存發(fā)展的深層次動力,而經(jīng)濟學思考正好能幫助我們透過現(xiàn)象來看到更本質(zhì)的東西。
    2.長期業(yè)務可持續(xù)生存的基礎。
    電子政務中的信息共享不是一個靜態(tài)工程,而是一項長久的信息服務業(yè)務,它可能會十年、二十年、三十年地生存下去。這樣一種長期服務的業(yè)務,其運行維護的費用將是巨大的,幾十年地維護、完善某種信息共享的服務,對于任何機構(gòu)來講都將是一個沉重的包袱,如果這項服務不能帶來合理的效益,它將很難持續(xù)下去。因此,決定電子政務信息共享服務能否持續(xù)的并不是開始的多大決心,而是有無長久的經(jīng)濟合理性,即電子政務信息共享帶來的益處能否勝過其帶來的長期運行維護的成本負擔。
    作為長期服務的電子政務業(yè)務,其經(jīng)濟學上的合理性至關(guān)重要。人們經(jīng)常強調(diào)電子政務是“一把手工程”,以強調(diào)行政領導在推動電子政務項目啟動中的關(guān)鍵作用,但是開始的推動者卻無法擔保項目的長久成功,因為電子政務業(yè)務的生命周期經(jīng)常會有二十年、三十年,要比領導的任期長許多倍,每位后來的“一把手”都有可能來終止、修正前人留下來的做法,唯有經(jīng)濟上合理的業(yè)務、收益遠遠大于成本的業(yè)務才可能持續(xù)的生存。
    影響電子政務信息資源共享的因素很多,有些是短期起作用的因素,例如起步資金,技術(shù)手段等等,這些都很重要,但有了問題還可以在后面糾正,倒是有一些因素看起來沒有那么強的作用,但是影響力卻非常持久,例如系統(tǒng)運行成本與共享效益不成比例,部門關(guān)系失調(diào),缺少有效的社會監(jiān)督,缺乏自我改善的動力與激勵等,這些因素慢慢地產(chǎn)生作用使系統(tǒng)逐漸地癱瘓,這些因素才是影響信息資源系統(tǒng)生存力的關(guān)鍵點。
    總之,對于一個長期運行的業(yè)。
    [1][2][3]。
    論文電子政務信息安全研究篇八
    2.1電子支付的高效性與安全性相比于傳統(tǒng)的支付方式,電子支付具有成本低、效率高的優(yōu)勢,因此被許多企業(yè)和個人接納并得到世界各國的大力發(fā)展。有關(guān)研究顯示,銀行卡支付的成本只有紙基支付的1/3到1/2,如果一個國家從紙基支付全面轉(zhuǎn)向卡基支付,節(jié)約的總成本至少相當于gdp的1%,并且支付周期將大大縮短。但是,電子支付對安全性的要求比傳統(tǒng)支付方式更高。這是因為信息網(wǎng)絡的發(fā)展給支付帶來便利的同時也帶來了高度危險性。首先,資金在公網(wǎng)中流轉(zhuǎn),存在著權(quán)益人無法控制的時間差,還有眾多的病毒、木馬等程序竊取用戶的銀行帳號和密碼。
    其次,在電子支付中,雙方無法互相了解對方的支付能力,這也帶來一定風險。同時,電子支付平臺也成為犯罪分子bianx或洗錢的“幫手”。從經(jīng)濟學角度分析,電子支付的安全性必須計算到交易成本中。如果片面追求快捷而忽視安全,電子支付發(fā)展之路必定不會長遠。在社會生活中,資金的安全直接關(guān)系到人們的切身經(jīng)濟利益,因此公眾對支付的安全性尤為關(guān)心。
    2.2法律層面上的電子支付安全風險從廣義上看,電子支付安全包括兩個層面:技術(shù)安全與法律安全。技術(shù)安全是指從技術(shù)角度能夠保證指令人對資金的劃撥安全地到達收款人的賬戶。這種安全僅指電子支付的瞬間動態(tài)安全。法律安全,則是指指令人能夠完全控制和支配賬戶內(nèi)的資金,不受外來因素的影響。這種安全是一種穩(wěn)定的權(quán)益保障的狀態(tài)。電子支付發(fā)展到今天,包括銀行系統(tǒng)提供的網(wǎng)上銀行和第三方支付平臺在內(nèi),在技術(shù)上并沒有出現(xiàn)安全問題。
    當前電子支付中存在的法律安全危險主要有如下3種。
    2.2.1外來攻擊。
    外來的種種攻擊行為,使指令人失去了對賬戶的控制,主要有釣魚式欺詐、計算機病毒及電腦網(wǎng)路入侵者三種。
    1)釣魚式欺詐。這在我國已經(jīng)發(fā)生多起,通常表現(xiàn)為利用仿冒的電子郵件和網(wǎng)站——例如仿造一個網(wǎng)上銀行的網(wǎng)站——欺騙用戶登陸并留下銀行卡帳號和密碼,然后通過真正的網(wǎng)上銀行劃撥用戶資金。
    2)計算機病毒。以來,全球已經(jīng)發(fā)現(xiàn)了多種專門針對網(wǎng)上銀行服務的計算機病毒。該類病毒常駐用戶電腦,當用戶使用網(wǎng)上銀行等業(yè)務的時候,能夠自動記錄賬號、密碼等信息并發(fā)送出去,造成用戶的網(wǎng)上銀行資料被盜。
    3)電腦網(wǎng)路入侵者。世界上沒有絕對安全的物理網(wǎng)絡系統(tǒng),電腦網(wǎng)路入侵者可能攻陷網(wǎng)上銀行的數(shù)據(jù)庫,直接將用戶的資金劃走。
    這種行為一旦發(fā)生,將給網(wǎng)上銀行和用戶造成巨額損失[3]。
    2.2.2網(wǎng)上銀行與第三方支付平臺的破產(chǎn)與其他經(jīng)濟危機網(wǎng)上銀行與第三方支付平臺遭遇破產(chǎn)或者其他嚴重危機時,用戶的資金賬戶可能脫離用戶的控制,安全面臨極大威脅。相比之下,我國網(wǎng)上銀行幾乎都由傳統(tǒng)金融機構(gòu)開設,此種風險較小。而第三方支付平臺卻如雨后春筍般一擁而上,現(xiàn)在已達到一百多家,在缺乏嚴格的市場準入機制下,公司規(guī)模大小參差不齊,隨著市場競爭的加劇,不少企業(yè)面臨破產(chǎn)危險,用戶存放在其賬戶內(nèi)的資金安全問題便尤為突出??上驳氖?,央行于2010年6月發(fā)布了《非金融機構(gòu)支付服務管理辦法》,規(guī)定經(jīng)營第三方支付平臺業(yè)務須申領許可證,并設定了相應的準入門檻,如注冊資本最低要求為3000萬元人民幣、連續(xù)兩年盈利等,我國境內(nèi)第三方支付平臺將重新洗牌。
    2.2.3盜竊、詐騙等違法犯罪行為傳統(tǒng)的盜竊、詐騙等違法犯罪活動已將用戶的電子貨幣作為新的目標。不少犯罪分子利用電子支付的便捷性,將盜竊與詐騙等行為的目標瞄準到用戶網(wǎng)絡銀行賬戶內(nèi)的資金。近幾年頻繁發(fā)生盜取網(wǎng)上銀行帳號后轉(zhuǎn)移用戶賬號資金的案件;利用短信詐騙,利用銀行提供的atm自動柜員機轉(zhuǎn)賬的便利,誘導用戶使用轉(zhuǎn)賬,使得不少用戶上當受騙。
    3.1規(guī)范第三方支付平臺的發(fā)展第三方支付平臺與用戶之間的關(guān)系,應當是一種民事上的合同關(guān)系。亦即,用戶與第三方支付平臺達成協(xié)議,使用該平臺來支付,第三方支付平臺根據(jù)用戶指令完成相關(guān)行為。因此,根據(jù)契約自由這一合同法上的基本理念,同時為了促進電子支付的發(fā)展,應當允許銀行之外的第三方支付平臺從事電子支付業(yè)務。但是,第三方支付平臺所提供的服務會涉及用戶資金的大量往來和一定時期的代管,這些都類似于金融業(yè)務,如果不加以監(jiān)管,資金的安全將會大受威脅。據(jù)此,對第三方支付平臺的電子支付業(yè)務應當進行嚴格規(guī)范,其要求在某些方面應當比銀行更加嚴苛。
    首先,應當提高第三方支付平臺的市場準入條件。對于第三方支付平臺的市場準入不能以普通公司注冊,而是應當設立一個較高的注冊資本門檻,保證其信用度;同時履行特定的審批程序,由專門的機構(gòu)來主管,可以由人民銀行以類似于金融機構(gòu)的方式進行管理。這樣有利于避免第三方支付平臺因注冊資本太低、抵抗市場經(jīng)營風險的能力太小而出現(xiàn)的破產(chǎn)或其他經(jīng)濟危機,造成用戶資金的不安全。
    其次,應當提高對第三方支付平臺的規(guī)范要求。從事電子支付業(yè)務的第三方支付平臺與銀行相似,均關(guān)系到用戶的資金安全,如果行為不當,可能給用戶造成重大損失。因此,在允許第三方支付平臺從事電子支付業(yè)務的同時,必須加強業(yè)務規(guī)范。
    為配合2010年6月21日頒布的《非金融機構(gòu)支付服務管理辦法》(以下簡稱《辦法》)的實施,中國人民銀行于2010年12月1日制定并頒布了《非金融機構(gòu)支付服務管理辦法實施細則》。
    《辦法》和細則對非金融機構(gòu)支付服務業(yè)務(即第三方支付服務)主體資格的申請和批準、經(jīng)營活動的監(jiān)督和管理作了詳細的規(guī)定:1)準入制度《辦法》實施前對已經(jīng)從事支付業(yè)務的非金融機構(gòu),應該在209月1日前申請取得《支付業(yè)務許可證》,沒有取得許可證的,將不得繼續(xù)從事支付業(yè)務。支付機構(gòu)依法接受中國人民銀行的監(jiān)督管理。未經(jīng)中國人民銀行批準,任何非金融機構(gòu)和個人不得從事或變相從事支付業(yè)務。
    2)嚴格準入門檻。
    非金融機構(gòu)提供支付服務應具備的條件主要包括:(1)商業(yè)存在。申請人必須是在我國依法設立的有限責任公司或股份有限公司,且為非金融機構(gòu)法人。(2)資本實力。申請人申請在全國范圍內(nèi)從事支付業(yè)務的,其注冊資本至少為1億元;申請在同一省(自治區(qū)、直轄市)范圍內(nèi)從事支付業(yè)務的,其注冊資本至少為3千萬元人民幣,且均須為實繳貨幣資本。(3)主要出資人要求。申請人的主要出資人(包括擁有其實際控制權(quán)和10%以上股權(quán)的出資人)均應符合關(guān)于公司制企業(yè)法人性質(zhì)、相關(guān)領域從業(yè)經(jīng)驗、一定盈利能力等相關(guān)資質(zhì)的要求(。4)反洗錢措施。申請人應具備國家反洗錢法律法規(guī)規(guī)定的反洗錢措施,并于申請時提交相應的驗收材料。(5)支付業(yè)務設施。
    申請人應在申請時提交必要支付業(yè)務設施的技術(shù)安全檢測認證證明。(6)資信要求。申請人及其高管人員和主要出資人應具備良好的資信狀況,并出具相應的無犯罪證明材料。
    3)限定服務范圍。
    根據(jù)《辦法》,非金融機構(gòu)支付服務主要包括網(wǎng)絡支付、預付卡的發(fā)行與受理、銀行卡收單以及央行確定的其他支付服務。網(wǎng)絡支付業(yè)務是指非金融機構(gòu)依托公共網(wǎng)絡或?qū)S镁W(wǎng)絡在收付款人之間轉(zhuǎn)移貨幣資金的行為,包括貨幣匯兌、互聯(lián)網(wǎng)支付、移動電話支付、固定電話支付、數(shù)字電視支付等;預付卡是指以營利為目的發(fā)行的、在發(fā)行機構(gòu)之外購買商品或服務的預付價值,包括采取磁條、芯片等技術(shù)以卡片、密碼等形式發(fā)行的預付卡。銀行卡收單是指通過銷售點(pos)終端等為銀行卡特約商戶代收貨幣資金的行為。
    4)嚴格貨幣資金管理。
    支付機構(gòu)不得轉(zhuǎn)讓、出租、出借《支付業(yè)務許可證》。支付機構(gòu)之間的貨幣資金轉(zhuǎn)移應當委托銀行業(yè)金融機構(gòu)辦理,不得通過支付機構(gòu)相互存放貨幣資金或委托其他支付機構(gòu)等形式辦理。支付機構(gòu)不得辦理銀行業(yè)金融機構(gòu)之間的貨幣資金轉(zhuǎn)移。
    對于備付金,支付機構(gòu)接受的客戶備付金不屬于支付機構(gòu)的`自有財產(chǎn)。支付機構(gòu)只能根據(jù)客戶發(fā)起的支付指令轉(zhuǎn)移備付金。
    禁止支付機構(gòu)以任何形式挪用客戶備付金。支付機構(gòu)的實繳貨幣資本與客戶備付金日均余額的比例,不得低于10%。
    5)退出機制。
    支付機構(gòu)有下列情形之一的,中國人民銀行及其分支機構(gòu)有權(quán)責令其停止辦理部分或全部支付業(yè)務:(一)累計虧損超過其實繳貨幣資本的50%;(二)有重大經(jīng)營風險;(三)有重大違法違規(guī)行為。
    3.2明確、協(xié)調(diào)電子支付各參與方之間的法律關(guān)系參與電子支付過程的各方主體,包括指令人(即用戶)、收款人、網(wǎng)上銀行以及第三方支付平臺等,他們之間的法律關(guān)系即各自的權(quán)利義務必須以法律來明確。
    從法理角度分析,電子支付各參與方之間的法律關(guān)系是一種合同關(guān)系。因此,在世界范圍內(nèi),許多國家并沒有用專門的法律規(guī)范來調(diào)整電子支付的法律關(guān)系,而是用侵權(quán)法和合同法來規(guī)制。有些國家即使出臺了專項立法,也未形成一個新型的法律關(guān)系。就我國而言,可以在現(xiàn)行《電子支付指引(第一號)》對指令人(即用戶)與銀行之間的合同關(guān)系的確認基礎之上,進一步細化相關(guān)規(guī)定,并對其他參與方之間的法律關(guān)系作出明確規(guī)范。
    首先,應當對指令人(即用戶)與銀行之間的關(guān)系作出更加全面的規(guī)范。在傳統(tǒng)觀點中,要求銀行對未經(jīng)用戶授權(quán)的電子支付承擔責任的可能性非常小,因為在認領銀行卡或者賬號的協(xié)議中有明確約定,由客戶對其所擁有的銀行卡交易負責。但是從國外的經(jīng)驗來看,一些國家逐漸傾向于由銀行對未經(jīng)用戶授權(quán)的支付行為承擔一定的責任。例如,美國《電子資金劃撥法》及其實施細則e條例規(guī)定,用戶對未經(jīng)授權(quán)的電子資金劃撥承擔有限制的責任。按此規(guī)定,如果信用卡是經(jīng)過消費者授權(quán)而使用的,消費者應當承擔卡劃撥所產(chǎn)生的法律后果,但是,如果該卡的使用是未經(jīng)授權(quán)的,則條例將持卡人的責任限制在50美元以內(nèi),如果持卡人通知發(fā)卡人時未授權(quán)劃撥造成的損失少于50美元,那么持卡人的責任以承擔該損失為限。如果發(fā)卡人未能告知持卡人的權(quán)利,信用卡不能識別使用者,或者發(fā)卡人沒有提供給持卡人一個將其損失通知給發(fā)卡人的方法,則持卡人對未經(jīng)授權(quán)的劃撥所造成的損失不承擔任何責任。
    其次,應當對收款人、第三方支付平臺等其他參與方在電子支付中的法律地位及權(quán)利義務作出明確規(guī)定。
    收款人與指令人之間的關(guān)系屬于普通的民事關(guān)系,在電子支付過程中并不具備特殊性,用合同法、侵權(quán)法等已有法律即可規(guī)范。但是收款人與銀行、第三方支付平臺之間的關(guān)系比較復雜,例如當指令人與銀行/第三方支付平臺約定向收款人進行支付而銀行/第三方支付平臺未支付時,收款人有無權(quán)利直接向他們(而非向指令人)提出支付請求?嚴格來說,這個問題在傳統(tǒng)社會中也存在,亦應在法律中作出規(guī)定。但是,電子支付存在的一個重要目的即為使支付更為便捷,如果在電子支付中這個問題得不到解決,將勢必妨礙便捷目標的實現(xiàn)。
    因此,本文認為,鑒于電子支付的特殊性,我們不妨在此種情形下賦予收款人以直接的支付請求權(quán)。當然,該項權(quán)利的行使應當具有嚴格條件,例如必須存在指令人的事先明確認可等等,以防止收款人假借名義侵害指令人的合法權(quán)益。
    至于第三方支付平臺在電子支付中的法律地位,可以類推適用網(wǎng)上銀行的規(guī)定,使其在與指令人、收款人之間的法律關(guān)系中享有明晰的權(quán)利,承擔確定的義務。
    3.3加強打擊網(wǎng)絡領域金融犯罪的力度網(wǎng)上盜竊、詐騙的犯人罪行為猖獗,使廣大消費者遭受了極大的損失,也嚴重影響整個電子商務的健康發(fā)展。為創(chuàng)造一個良好的電子商務環(huán)境,使電子支付手段成為既便捷又安全的支付手段,國家立法機關(guān)、司法機關(guān)應從立法和執(zhí)法多個層面加大打擊網(wǎng)絡犯罪的力度,最大限度保障網(wǎng)絡交易安全。(責編楊晨)。
    參考文獻:
    [2]中國人民銀行.電子支付指引(第一號)第2條.
    論文電子政務信息安全研究篇九
    加密技術(shù)主要是通過密碼算法對明文數(shù)據(jù)進行轉(zhuǎn)換的信息安全技術(shù),加密算法對應的加密密鑰不盡相同,打開明文時需要輸入對應的密鑰,很大程度上增強了用戶的信息安全性。信息加密技術(shù)實現(xiàn)了保存數(shù)據(jù)完整性的功能,閱讀被加密的明文只能通過輸入對應密鑰來實現(xiàn),是一種主動防竊的加密行為。密鑰因其使用方式還分為對稱密鑰和非對稱密鑰兩類密鑰加密方式,對稱密鑰加密在加密與解密時都使用同一密鑰,具有運算量小及速度快的優(yōu)點,但是一但密鑰被泄露,加密功能也就消失了;非對稱密鑰加密中的加密密鑰和解密密鑰不同,用戶自己設置保存解密密鑰并將加密密鑰公開發(fā)送給明文接收方,保密性較對稱密鑰加密技術(shù)好,但運算量較大。
    2.2認證技術(shù)。
    信息及身份認證技術(shù)是信息安全加密技術(shù)中重要的保密方式,普通的加密技術(shù)還有很多缺陷,認證技術(shù)在加密技術(shù)的基礎上輔助信息安全工作更好地執(zhí)行。信息及身份認證技術(shù)主要有數(shù)字簽名、數(shù)字信封、數(shù)字摘要及數(shù)字證書四種,數(shù)字簽名是用來確認用戶身份的絕佳技術(shù)手段之一,不同于普通加密技術(shù)的密鑰傳遞,數(shù)字簽名能有效保證用戶本人執(zhí)行工作的真實性,數(shù)字簽名下進行的密鑰傳遞就如同發(fā)送者的親筆簽名一樣,只被發(fā)送者持有的私鑰才是真實有效的解密密鑰,數(shù)字簽名在密鑰的基礎上,能夠?qū)υ次募M行鑒別保證文件的真實性并能保持文件的完整不被破壞;數(shù)字信封則是保證只有發(fā)送對象才能接收文件的有效手段,同樣是建立在密鑰的基礎上,通過非對稱密鑰與對稱密鑰相結(jié)合的方式,即文件接收者先用私鑰解開文件獲取對稱密鑰從而獲取全部文件內(nèi)容,這樣使得信息安全更有保障;數(shù)字摘要技術(shù)主要通過單向哈希函數(shù)進行轉(zhuǎn)換運算后取得摘要編碼實現(xiàn)信息安全保障的,可有效保持文件完整性;數(shù)字證書相當于用戶的數(shù)字身份證,確保電子商務交易中的身份認證的真實性,并在交易中產(chǎn)生數(shù)據(jù)從而確保交易不可否認,確保交易數(shù)據(jù)的安全性,確保電子簽名的可靠性。
    2.3防火墻技術(shù)。
    防火墻的主要作用是阻擋對防火墻內(nèi)部資源的訪問,通常情況下會將公共數(shù)據(jù)和服務設置放在防火墻外側(cè),有人訪問時只能訪問外側(cè)的內(nèi)容,對內(nèi)部資源的訪問會被限制。防火墻具備簡單實用的特點,其中的濾波技術(shù)能有效地降低網(wǎng)絡性能,作為一種實用的信息安全技術(shù)還具備透明度高的特點,保證在不修改原有的軟件運行環(huán)境的情況下起到保護信息安全的作用,但存在無法保護精確的信息安全的缺陷。
    3結(jié)論。
    電子商務在現(xiàn)代經(jīng)濟生活中起到了無可替代的作用,在逐漸取代線下商務的發(fā)展情況下,電子商務相關(guān)技術(shù)的研究、發(fā)展及完善就要受到足夠的重視,確保能提供給人們一個健康安全的交易環(huán)境,促進電子商務更好地發(fā)展?,F(xiàn)今電子商務中的信息安全技術(shù)存在或多或少的缺陷,需要相關(guān)工作人員投入研究并將其完善,從而更好地保障用戶的信息安全。
    作者:呂汶潔陳薛镅李丹丹單位:沈陽理工大學。
    參考文獻:。
    [1]胡曉超.電子商務網(wǎng)絡信息安全技術(shù)的研究[j].計算機光盤軟件與應用,(13):180,182.
    [2]葉連杰.電子商務中計算機安全技術(shù)的應用[j].信息技術(shù)與信息化,2014(11):174~175.
    [3]全石峰.計算機安全技術(shù)在電子商務中的應用探討[j].微型電腦應用,,29(11):63~65.
    論文電子政務信息安全研究篇十
    摘要:隨著信息技術(shù)的發(fā)展及電腦、手機等電子設備的普及,電子商務逐漸成為現(xiàn)代經(jīng)濟生活的重要組成部分。電子商務作為一種信息化、網(wǎng)絡化的商貿(mào)手段在全球經(jīng)濟一體化的進程中發(fā)揮著重要作用。網(wǎng)絡作為電子商務的交易平臺,在電子商務的交易過程中涉及財產(chǎn)與信息交易,需要對其的安全有所保障。本文將結(jié)合電子商務的信息安全需求對其信息安全技術(shù)展開討論。
    電子商務的網(wǎng)絡化及信息化優(yōu)勢使得電子商務在激烈的交易市場競爭中發(fā)展起來,電子商務通過充分利用互聯(lián)網(wǎng)平臺的傳播優(yōu)勢以及銀行方便快捷的電子支付形成整個交易體系,不僅能使得賣方平等競爭,買方也能方便地擇優(yōu)而選。與傳統(tǒng)的交易形式相比,電子商務所具備的交易虛擬、成本低廉、交易范圍廣等優(yōu)勢都更符合現(xiàn)代經(jīng)濟的發(fā)展。
    論文電子政務信息安全研究篇十一
    該系統(tǒng)包括安全事件管理模塊、安全業(yè)務模塊、控制中心、安全策略庫、日志數(shù)據(jù)庫、網(wǎng)間協(xié)作模塊。
    1.1安全事件管理模塊。
    1.1.1安全事件收集子模塊。
    能夠通過多種方式收集各類信息安全設備發(fā)送的安全事件信息,收集方式包含幾種:(1)基于snmptrap和syslog方式收集事件;(2)通過0dbc數(shù)據(jù)庫接口獲取設備在各種數(shù)據(jù)庫中的安全相關(guān)信息;(3)通過opsec接口接收事件。在收集安全事件后,還需要安全事件預處理模塊的處理后,才能送到安全事件分析子模塊進行分析。
    1.1.2安全事件預處理模塊。
    通過幾個步驟進行安全事件的預處理:(1)標準化:將外部設備的日志統(tǒng)一格式;(2)過濾:在標準化步驟后,自定義具有特別屬性(包括事件名稱、內(nèi)容、產(chǎn)生事件設備ip/mac等)的不關(guān)心的安全事件進行丟棄或特別關(guān)注的安全事件進行特別標記;(3)歸并:針對大量相同屬性事件進行合并整理。
    1.1.3安全事件分析子模塊。
    關(guān)聯(lián)分析:通過內(nèi)置的安全規(guī)則庫,將原本孤立的實時事件進行縱向時間軸與歷史事件比對和橫向?qū)傩暂S與其他安全事件比對,識別威脅事件。事件分析子模塊是soc系統(tǒng)中最復雜的部分,涉及各種分析技術(shù),包括相關(guān)性分析、結(jié)構(gòu)化分析、入侵路徑分析、行為分析。事件告警:通過上述過程產(chǎn)生的告警信息通過xml格式進行安全信息標準化、規(guī)范化,告警信息集中存儲于日志數(shù)據(jù)庫,能夠滿足容納長時間信息存儲的需求。
    1.2安全策略庫及日志庫。
    安全策略庫主要功能是傳遞各類安全管理信息,同時將處理過的.安全事件方法和方案收集起來,形成安全共享知識庫,為培養(yǎng)高素質(zhì)網(wǎng)絡安全技術(shù)人員提供培訓資源。信息內(nèi)容包括安全管理信息、風險評估信息、網(wǎng)絡安全預警信息、網(wǎng)絡安全策略以及安全案例庫等安全信息。安全日志庫主要功能是存儲事件管理模塊中收集的安全日志,可采用主流的關(guān)系性數(shù)據(jù)庫實現(xiàn),例如oracle、db2、sqlserver等。
    1.3安全業(yè)務模塊。
    安全業(yè)務模塊包括拓撲管理子模塊和安全風險評估子模塊。拓撲管理子模塊具備的功能:(1)通過網(wǎng)絡嗅探自動發(fā)現(xiàn)加入網(wǎng)絡中的設備及其連接,獲取最初的資產(chǎn)信息;(2)對網(wǎng)絡拓撲進行監(jiān)控,監(jiān)控節(jié)點運行狀態(tài);(3)識別新加入和退出節(jié)點;(4)改變網(wǎng)絡拓撲結(jié)構(gòu),其過程與現(xiàn)有同類soc產(chǎn)品類似,在此不再贅述。目前按照國標(gb/t20984-信息安全風險評估規(guī)范),將信息系統(tǒng)安全風險分為五個等級,從低到高分別為微風險、一般風險、中等風險、高風險和極高風險。系統(tǒng)將通過接收安全事件管理模塊的分析結(jié)果,完成資產(chǎn)的信息安全風險計算工作,進行定損分析,并自動觸發(fā)任務單和響應來降低資產(chǎn)風險,達到管理和控制風險的效果。
    1.4控制中心模塊。
    該模塊負責管理全網(wǎng)的安全策略,進行配置管理,對全網(wǎng)資產(chǎn)進行統(tǒng)一配置和策略統(tǒng)一下發(fā),改變當前需要對每個設備分別下方策略所帶來的管理負擔,并不斷進行優(yōu)化調(diào)整??刂浦行奶峁┤W(wǎng)安全威脅和事故的集中處理服務,事件的響應可通過各系統(tǒng)的聯(lián)動、向第三方提供事件信息傳遞接口、輸出任務工單等方式實現(xiàn)。該模塊對于確認的安全事件可以通過自動響應機制,一方面給出多種告警方式(如控制臺顯示、郵件、短信等),另一方面通過安全聯(lián)動機制阻止攻擊(如路由器遠程控制、交換機遠程控制等)。各系統(tǒng)之間聯(lián)動通過集合防火墻、入侵監(jiān)測、防病毒系統(tǒng)、掃描器的綜合信息,通過自動調(diào)整安全管理中心內(nèi)各安全產(chǎn)品的安全策略,以減弱或者消除安全事件的影響。
    1.5網(wǎng)間協(xié)作模塊。
    該模塊的主要功能是根據(jù)結(jié)合自身的工作任務,判定是否需要其它soc的協(xié)同。若需要進行協(xié)同,則與其它soc之間進行通信,傳輸相關(guān)數(shù)據(jù),請求它們協(xié)助自己完成安全威脅確認等任務。
    2結(jié)束語。
    本文提出了一種協(xié)同式安全管理中心的實現(xiàn)方法。充分利用了各soc的協(xié)同處理能力,在某個soc發(fā)現(xiàn)疑似信息安全威脅但又不能準確判定時,結(jié)合其它soc的處理能力和已掌握的疑似信息安全威脅,進行更加全面的判定,提高了發(fā)現(xiàn)威脅的準確率,同時在信息安全威脅轉(zhuǎn)變?yōu)樾畔踩L險并造成更大危害之前能夠更早地發(fā)現(xiàn)威脅,為后續(xù)安全事故的響應處理贏得更多時間。
    論文電子政務信息安全研究篇十二
    隨著計算機互聯(lián)網(wǎng)的高速發(fā)展,網(wǎng)絡信息安全問題越來越引起人們的關(guān)注。
    網(wǎng)絡信息安全性不僅是一個技術(shù)問題,而且是一個社會問題,有些已經(jīng)涉及到法律。
    網(wǎng)絡信息安全,就是確保無關(guān)人員不能瀏覽或篡改他人的信息。
    多數(shù)網(wǎng)絡信息安全問題的產(chǎn)生都是某些違法分子企圖獲得某利益或損害他人利益而有意識地制造的。
    網(wǎng)絡信息安全問題不僅要杜絕程序性錯誤,還要通過制度和技術(shù)措施防范那些狡猾的破壞分子。
    同時,也應該非常清楚地看到,沒有一種一勞永逸的阻止網(wǎng)絡破壞者的方法。
    不同用戶對網(wǎng)絡信息安全的認識和要求也不盡相同,一般用戶可能僅希望個人隱私或保密信息在網(wǎng)絡上傳輸時不受侵犯,篡改或者偽造;對網(wǎng)絡服務上來說,除關(guān)心網(wǎng)絡信息安全問題外,還要考慮突發(fā)的自然災害等原因?qū)W(wǎng)絡硬件的破壞,以及在網(wǎng)絡功能發(fā)生異常時恢復網(wǎng)絡通信和正常服務。
    一般來講,網(wǎng)絡信息安全包括組成網(wǎng)絡系統(tǒng)的硬件、軟件及其在網(wǎng)絡上傳輸?shù)男畔⒌陌踩?BR>    從技術(shù)上說,網(wǎng)絡信息安全防范系統(tǒng)包括操作系統(tǒng)、應用系統(tǒng)、防病毒系統(tǒng)、防火墻、入侵檢測、網(wǎng)絡監(jiān)控、信息審計、通信加密、災難恢復、安全掃描等多個安全組件組成、單靠一項措施很難保證網(wǎng)絡信息安全。
    因此,網(wǎng)絡信息安全是一項非常復雜的系統(tǒng)工程,已成為信息技術(shù)的一個重要領域。
    1.自然災害。
    與一般電子系統(tǒng)一樣,計算機網(wǎng)絡系統(tǒng)只不過是一種電子線路,網(wǎng)絡信息實際上是一種電信號,溫度、濕度、振動、沖擊、污染等方面的異常因素都可影響網(wǎng)絡的正常運行。
    網(wǎng)絡中心若無較為完善的防震、防火、防水、避雷、防電磁泄漏或干擾等設施,抵御自然災害和意外事故的能力就會很差。
    在網(wǎng)絡的日常運行中,僅僅由非正常斷電導致的設備損壞和數(shù)據(jù)丟失所造成的損壞就非常驚人。
    因為強烈噪音和電磁輻射,比如雷電、高壓輸電等,也會導致網(wǎng)絡信噪比下降,誤碼率增加,威脅到網(wǎng)絡信息安全。
    2.計算機犯罪。
    計算機犯罪通常是利用竊取口令等手段非法侵入計算機信息系統(tǒng),傳播有害信息,惡意破壞計算機軟硬件系統(tǒng),以致實施盜竊、詐騙等重大犯罪活動。
    目前已報道的atm機上的詐騙活動,就是利用高科技手段記錄用戶的銀行卡信息,然后竊取用戶存款;還有一些非法分子利用盜竊游戲帳號,進行牟利活動。
    3.垃圾郵件和網(wǎng)絡黑客。
    一些非法分子利用電子郵件地址的“公開性”進行商業(yè)廣告、宗教宣傳、政治蠱惑等活動,強迫別人接受無用的垃圾郵件。
    與計算機病毒不同,黑客軟件的主要目的不是對系統(tǒng)進行破壞,而是竊取計算機網(wǎng)絡用戶的信息。
    目前黑客軟件的概念界定還存在一些爭議,一種較為普遍的被接受的觀點認為黑客軟件是指那些在用戶不知情的情況下進行非法安裝并提供給第三者的軟件。
    4.計算機病毒。
    計算機病毒是一種具有破壞性的小程序,具有很強的隱藏性和潛伏性,常常是依附在其他用戶程序上,在這些用戶程序運行時侵入系統(tǒng)并進行擴散。
    計算機感染病毒后,輕則系統(tǒng)工作效率降低,重則導致系統(tǒng)癱瘓,甚至是全部數(shù)據(jù)丟失,給用戶造成巨大的損失。
    1.建立強有力的網(wǎng)絡安全體系。
    要提高服務器的安全性,就必須建立一個整體的、完善的、強有力的計算機網(wǎng)絡安全體系。
    只有對整個網(wǎng)絡制定并實施統(tǒng)一的安全體系,才能有效的保護好包括服務器在內(nèi)的每個設備。
    對服務器而言,安全管理主要包括幾個方面:嚴格保護網(wǎng)絡機房的安全,必須注意做好防火防盜,切實從管理的角度保護好服務器的安全;服務器需要長時間不簡斷地工作,必須為服務器配備長時間的在線ups;加強機房管理,非相關(guān)人員不準進入網(wǎng)絡機房,尤其是要禁止除網(wǎng)絡管理人員授權(quán)外的任何人員操作服務器;網(wǎng)絡管理員在對網(wǎng)絡進行日常維護和其他維護時,都必須進行記錄。
    另一方面,要盡可能利用現(xiàn)有的各種安全技術(shù)來保障服務器的安全。
    目前最常用的安全技術(shù)包括過濾技術(shù)、防火墻技術(shù)、安全套接層技術(shù)等。
    這些技術(shù)從不同的層面對網(wǎng)絡進行安全防護,具體描述如下:
    1.1包過濾。
    在網(wǎng)絡系統(tǒng)中,包過濾技術(shù)可以防止某些主機隨意訪問另外一些主機。
    包過濾功能通??梢栽诼酚善髦袑崿F(xiàn),具有包過濾功能的路由器叫做包過濾路由器,由網(wǎng)絡管理員進行配置。
    包過濾的主要工作是檢查每個包頭部中的有關(guān)字段(如數(shù)據(jù)包的源地址、目標地址、源端口、目的端口等),并根據(jù)網(wǎng)絡管理員指定的過濾策略允許或阻止帶有這些字段的數(shù)據(jù)包通過;此外,包過濾路由器通常還能檢查出數(shù)據(jù)包所傳遞的是哪種服務,并對其進行過濾。
    1.2防火墻。
    防火墻將網(wǎng)絡分成內(nèi)部網(wǎng)絡和外部網(wǎng)絡兩部分,并認為內(nèi)部網(wǎng)絡是安全的和可信任的,而外部網(wǎng)絡是不太安全和不太可信任的。
    防火墻檢測所有進出內(nèi)部網(wǎng)的信息流,防止為經(jīng)授權(quán)的通信進出被保護的內(nèi)部網(wǎng)絡。
    除了具有包過濾功能外,防火墻通常還可以對應用層數(shù)據(jù)進行安全控制和信息過濾,具有人證、日志、記費等各種功能。
    防火墻的實現(xiàn)技術(shù)非常復雜,由于所有進出內(nèi)部網(wǎng)絡的信息流都需要通過防火墻的處理,因此對其可靠性和處理效率都有很高的要求。
    1.3ssl協(xié)議。
    安全套接層ssl協(xié)議是目前應用最廣泛的安全傳輸協(xié)議之一。
    它作為web安全性解決方案最初由netscape公司于1995年提出。
    現(xiàn)在ssl已經(jīng)作為事實上的標準為眾多網(wǎng)絡產(chǎn)品提供商所采購。
    ssl利用公開密鑰加密技術(shù)和秘密密鑰加密技術(shù),在傳輸層提供安全的數(shù)據(jù)傳遞通道。
    安全系統(tǒng)的建立都依賴于系統(tǒng)用戶之間存在的各種信任關(guān)系,目前在安全解決方案中,多采用二種確認方式。
    一種是第三方信任,另一種是直接信任,以防止信息被非法竊取或偽造,可靠的信息確認技術(shù)應具有:具有合法身份的用戶可以校驗所接收的信息是否真實可靠,并且十分清楚發(fā)送方是誰;發(fā)送信息者必須是合法身份用戶,任何人不可能冒名頂替?zhèn)卧煨畔?出現(xiàn)異常時,可由認證系統(tǒng)進行處理。
    3.入侵檢測技術(shù)。
    入侵檢測技術(shù)是一種網(wǎng)絡安全技術(shù),目的是提供實時的入侵檢測及采取相應的防護手段,如記錄證據(jù)用于跟蹤和恢復,斷開網(wǎng)絡連接等。
    實時入侵檢測能力之所以重要,首先是它能夠作為防火墻技術(shù)的補充,彌補防火墻技術(shù)的不足,能對付來自內(nèi)部網(wǎng)絡的攻擊,其次是它能夠大大縮短“黑客”可利用的入侵時間。
    人們應當清醒地認識到,安全只是相對的,永遠也不會有絕對的安全。
    隨著網(wǎng)絡體系結(jié)構(gòu)和應用的變化,網(wǎng)絡會出現(xiàn)新的風險和安全漏洞,這就需要人們不斷地補充和完善相應的解決方案,以期最大限度地保障網(wǎng)絡信息的安全。
    參考文獻。
    [1]馬寧.《談我國網(wǎng)絡信息安全的現(xiàn)狀及對策》,《遼寧警專學報》,2007年第2期.
    [2]揚吏玲.《網(wǎng)絡信息安全探討》,《承德民族職業(yè)技術(shù)學院學報》,2005年第1期.
    論文電子政務信息安全研究篇十三
    從目前情況看,相當數(shù)量的電力企業(yè)在信息操作系統(tǒng)及數(shù)據(jù)庫系統(tǒng)等方面存在許多安全漏洞,如不引起重視,這些漏洞將會對電力系統(tǒng)帶來嚴重影響。相關(guān)數(shù)據(jù)的流失、特定網(wǎng)絡協(xié)議的錯誤等將給電力企業(yè)帶來不同程度的損失。
    2.2網(wǎng)絡協(xié)議存在的安全問題。
    計算機網(wǎng)絡協(xié)議是電力系統(tǒng)計算機網(wǎng)絡信息安全的重要根源。但也存在一定的安全問題,電力系統(tǒng)中常見的telnet、ftp、smtp等協(xié)議中,主要是面向信息資源共享的,在信息傳輸過程中安全性得不到有效保障。
    2.3計算機病毒的侵害。
    計算機網(wǎng)絡的運行過程中,受到病毒的侵害在所難免,但如果沒有形成相配套的防護措施,那么計算機病毒帶來的危害將不可限量。計算機病毒不僅具有很強的復制能力,能夠在相應文件及程序之間快速蔓延,而且還具有其他一些共性,一個被污染的程序本身也是傳送病毒的載體,危害性大。
    論文電子政務信息安全研究篇十四
    一般狀況下,電力系統(tǒng)可看作一個大型供電網(wǎng)絡,具有公用性、分散性的特點,需要結(jié)合地域分布進行管理工作的區(qū)分。為了滿足電力體系分層化管理的基本要求,必須加強整個體系信息安全監(jiān)控工作的強化,確保整個電力信息的安全使用。
    2.1監(jiān)控系統(tǒng)功能。
    建立完整的信息監(jiān)控體系便可確保電力信息的在線監(jiān)控滿足時代發(fā)展需求,從而實現(xiàn)提升信息化管理水平和安全效果的'目的。主要管理內(nèi)容包括:
    第一,設備安全管理,
    主要是針對設備進行監(jiān)控處理,借助相關(guān)措施來提高管理功能;實時監(jiān)控設備運行狀況,了解設備工藝參數(shù)方面的變化;采用分類管理法進行設備管理;結(jié)合電力信息要求和特點,可借助地理信息系統(tǒng)優(yōu)化管理水平,從而滿足設備升級及維護方面的需求。
    第二,安全運行實時管理。
    結(jié)合信息系統(tǒng)運行狀況和監(jiān)控結(jié)果進行緊急處理,必須第一時間針對突發(fā)事件進行響應。主要功能包括:以網(wǎng)絡節(jié)點為采集體系信息,可快速對事故問題進行處理。在電力信息安全監(jiān)控基本要求之上,對相關(guān)企業(yè)的安全進行核查管理,定期評估或認證相關(guān)要素的安全級別[2]。
    第三,日常管理。
    電力信息日常管理主要包括用戶管理、設備配置管理等。
    2.2安全監(jiān)控系統(tǒng)的應用技術(shù)。
    為了保證電力信息安全監(jiān)控體系達到預期要求,必須加強下述技術(shù)的落實:
    第二,數(shù)據(jù)管理工作的統(tǒng)一化要求,這是實現(xiàn)信息管理標準化建設的基本要求;
    第五、級聯(lián)管理,這是保證大型分層信息有效管理、滿足監(jiān)控要求的基礎。一般在系統(tǒng)中設置安全監(jiān)控中心,針對不同區(qū)域設置安全監(jiān)控子站即可。
    3結(jié)語。
    對電力企業(yè)而言,電力信息資源管理具有較高的價值。一旦電力信息安全要素被威脅,極易造成整個電力體系的經(jīng)濟損失,積極加強電力信息安全系統(tǒng)的優(yōu)化具有重要價值。當下國內(nèi)電力系統(tǒng)的安全管理中,一方面需要提高物理安全工作的管理力度,另一方面更為關(guān)鍵的是必須提高電力信息的安全。后者已經(jīng)引起國內(nèi)電力企業(yè)的關(guān)注,大部分企業(yè)正逐步開展信息監(jiān)控工作的優(yōu)化管理,以期快速提高信息安全性。
    論文電子政務信息安全研究篇十五
    (一)隨著社會的不斷發(fā)展和進步,同時也改變了我們的網(wǎng)絡時代,相比十幾年前醫(yī)院信息環(huán)境的滯后,如今醫(yī)院的網(wǎng)絡信息也跟隨著時代的發(fā)展在不斷的前進。但是由于網(wǎng)絡信息的發(fā)展并不是那么健全和發(fā)達,網(wǎng)絡信息對于醫(yī)院也會存在一些信息安全的隱患,因此加強對醫(yī)院信息化的安全管理還是很有必要的,它可以更有效的促進醫(yī)院的發(fā)展和經(jīng)營。
    (二)同過去相比網(wǎng)絡規(guī)模相對來說比較小,用戶群的計算機水平普遍來說不高,所以比較容易管理,隨著網(wǎng)絡信息的發(fā)展,醫(yī)院網(wǎng)絡架構(gòu)也在不斷變化。i醫(yī)院網(wǎng)絡信息化從不成熟到不斷的加強改進,許多大型的辦公自動化系統(tǒng)也得到了成功應用,包括病區(qū)里也建立了無限網(wǎng)絡的應用。高速網(wǎng)絡和高度的信息化網(wǎng)絡使醫(yī)院像一個巨大的工廠在不斷的全天運行著。
    (三)要從各個方面著手醫(yī)院的網(wǎng)絡信息安全問題,盡可能周全的了解信息安全網(wǎng)絡系統(tǒng),要能夠杜絕安全隱患問題的發(fā)生。在醫(yī)院建立常規(guī)化,系統(tǒng)化,有效化的系統(tǒng),防止醫(yī)院信息的泄露,因為網(wǎng)絡系統(tǒng)的建設安全直接關(guān)系到患者利益和醫(yī)院的效率,所以不可小覷。伴隨著社會信息化的發(fā)展和進步,為了更好的加強對醫(yī)院的管理,醫(yī)院的信息化建設對于醫(yī)院與現(xiàn)代化的進程有著不可忽略的重要作用。
    (一)自然環(huán)境的因素。
    因為考慮到醫(yī)院環(huán)境的濕度及溫度等原因的問題,供電電源的不穩(wěn)定及雷擊,靜電,都會影響系統(tǒng)的正常運作,以及醫(yī)院環(huán)境的過低或者太高時都會對網(wǎng)絡信息安全產(chǎn)生影響,甚至影響電路下降或者絕緣的現(xiàn)象發(fā)生。機器原件的損傷和信息數(shù)據(jù)的丟失,都會給我們的醫(yī)院和患者帶來傷害。
    (二)人為因素。
    人為因素主要分為兩個方面而言來說:一個是人為的無意攻擊,一個是人為的惡意攻擊,計算機的安全系統(tǒng)需要加強對人為因素的一個重視,因為一個數(shù)據(jù)的丟失和泄露,嚴重的話會使整個醫(yī)院系統(tǒng)癱瘓,使醫(yī)院的系統(tǒng)崩塌。導致無意攻擊網(wǎng)絡信息系統(tǒng)的一般是醫(yī)院內(nèi)部的人員,例如程序設計問題,操作失誤的問題等等,安全配置問題的漏洞導致口令的泄露,就會給整個醫(yī)院網(wǎng)絡信息安全問題帶來風險。相比人為的無意攻擊來講,人為的惡意攻擊帶來的危害和影響更為嚴重和深遠。網(wǎng)絡上的黑出于好玩或者挑戰(zhàn)的目的,往往通過計算機的病毒或者是計算機的犯罪等行為,對網(wǎng)絡信息安全發(fā)起人為的挑戰(zhàn),這種方式給醫(yī)院帶來了網(wǎng)絡信息安全風險,以及機密數(shù)據(jù)的篡改和泄露都會帶來一定的風險,其后果將會是不堪設想。
    (三)網(wǎng)絡信息軟件的漏洞。
    在計算機軟件以及計算機硬件安全系統(tǒng)上都會或多或少存在一些安全上的漏洞和有機可乘,這些漏洞和有機可乘導致黑在還沒有被授權(quán)的情況下侵入系統(tǒng)進行惡意破壞和攻擊。盡管我們不能保證任何軟件沒有百分之一百的漏洞,但是恰恰是我們存在的這些漏洞成了黑侵入的首選目標,給整個醫(yī)院帶來信息安全上的問題。
    醫(yī)院這個行業(yè)相比其它行業(yè)來說它其實還是相對來說是一個比較特殊的一個領域,一旦醫(yī)院網(wǎng)絡信息的安全存在一些隱患,對醫(yī)院的醫(yī)療數(shù)據(jù)來說會是一個不小的沖擊。因為目前醫(yī)院對醫(yī)院的網(wǎng)絡信息的安全的意識還不是很高,所以相對來說采取的措施也不是相對完善,安全隱患也是隨處可見,甚至有些非常嚴重。所以制定嚴格的規(guī)章制度,從醫(yī)院的管理層方面把關(guān),讓管理人員意識到網(wǎng)絡信息的威脅也可能來源于網(wǎng)絡內(nèi)部。切切實實實行規(guī)章制度,不要把規(guī)章制度成為一紙空文。
    四、加大投資完善安全系統(tǒng)。
    如今的醫(yī)院的`運行離不了完善的安全信息管理系統(tǒng),醫(yī)院的主要負責人員也要意識到醫(yī)院網(wǎng)絡信息安全的重要性,加大投入,不斷更新醫(yī)院系統(tǒng)的軟件,從而強化其系統(tǒng)的功能。對于硬件設施的配置一定有保障有質(zhì)量的設備,特別是對于比較重要的硬件設施要有儲存?zhèn)浞莸墓δ埽哂幸欢共《竞妥晕倚迯凸δ?,在一些信息系統(tǒng)發(fā)生異常時也能夠找回,以免數(shù)據(jù)的丟失對醫(yī)院造成一些不可挽回的損失,盡可能從最大的程度上減少信息化管理系統(tǒng)帶來的一些客觀原因。
    時代的發(fā)展同時帶來的也必定是科技的發(fā)展和進步,不論是面對一些網(wǎng)絡信息安全內(nèi)部因素的挑戰(zhàn)還是一些外力因素的挑戰(zhàn),對于我們來說網(wǎng)絡信息安全問題是一個值得我們?nèi)ゲ粩嗨伎己头此嫉恼n題,醫(yī)院的受眾群體是我們的老百姓,所以不僅是為了醫(yī)院的利益還有更是為了我們?nèi)嗣袢罕姷膫€人利益,這不僅是我個人的心聲我想也是我們所有患者的心聲。也希望時代發(fā)展和進步的時候,我們的網(wǎng)絡信息安全問題能夠更高更好質(zhì)量的服務大家。面對未來更加復雜的網(wǎng)絡環(huán)境和更加海量的信息化,擺在網(wǎng)絡安全信息管理員面前的考驗將是更加嚴峻。
    參考文獻:
    [2]丁飛.當前醫(yī)院網(wǎng)絡信息化建設中的安全問題及保障之策探討[j].硅谷,2014,(22):165+159.
    [3]王濤.淺析當前醫(yī)院網(wǎng)絡信息安全的問題及對策[j].中國外資,2012,(13):78.
    論文電子政務信息安全研究篇十六
    在我國,信息安全人才培養(yǎng)分為學歷和非學歷兩種方式,二者既密切聯(lián)系又有區(qū)別,是我國現(xiàn)有信息安全人才教育培養(yǎng)體系的兩個重要組成部分。
    學歷教育為非學歷教育提供必要的基本文化科學知識,非學歷教育為學歷教育提供發(fā)展的方向性引導。從70年代開始,我國普通高校已開始培養(yǎng)信息安全人才,武漢大學于獲得教育部批準,次年建立了我國第一個信息安全本科專業(yè),截至,全國已有80多所高校設置了信息安全本科專業(yè),經(jīng)過多年發(fā)展,我國信息安全人才已形成從本科、碩士到博士的完成體系。信息安全非學歷教育主要分為繼續(xù)教育和職業(yè)培訓兩種形式。繼續(xù)教育或職業(yè)培訓是以培養(yǎng)信息安全崗位技能型人才為目的的,主要包括技術(shù)和技能的學習和提升,這是普通高校本專科教育無法獨立完成的,必須由高校以外的社會機構(gòu)所提供的非學歷教育和培訓來承擔。
    據(jù)工信部20預測,未來5年我國從事信息安全應用的專業(yè)人才的需求將達到60到100萬,而現(xiàn)有的信息安全專業(yè)人才總數(shù)不足20萬,信息安全方面的專業(yè)人才不足已成為一大瓶頸。而同時,隨著信息化建設的逐漸普及和網(wǎng)絡的深入應用,企業(yè)或政府部門的網(wǎng)站、主機或服務器面臨的網(wǎng)絡攻擊風險越來越高,因此,加大和掌握網(wǎng)絡安全知識成為必要知識。通過十多年的發(fā)展,我國信息安全繼續(xù)教育形成了以各種認證為核心,各種職業(yè)技能培訓為輔的培養(yǎng)模式。如由國家信息化工程師認證考試管理中心與美國國家通信系統(tǒng)工程師協(xié)會(nacse)合作的認證考試,考生通過國家信息安全技術(shù)水平考試后,可獲得相應證書;另外由中國信息安全測評中心的推出“注冊信息安全專業(yè)專家”(cisp)資質(zhì)認證項目,系國家對信息安全人員資質(zhì)的最高認可。
    信息科技已發(fā)展成為當今影響力最為深遠的技術(shù),無論工作、生活還是學習,人們對其依賴性越來越強,網(wǎng)絡科技在給我們帶來便利和提升效率的同時,如果安全防范措施和手段沒有到位,產(chǎn)生的后果將不堪設想。年美國斯諾登引爆的“監(jiān)控門”事件引起世界輿論一片嘩然,包括中國在內(nèi)的多個國家都受到美國情報部門的監(jiān)聽,可以說信息安全問題已成為影響到國家政局的穩(wěn)定、經(jīng)濟的發(fā)展和國防的建設,是社會穩(wěn)定發(fā)展的關(guān)鍵問題。當前信息技術(shù)發(fā)展迅速,這對信息部門人員,尤其是信息安全技術(shù)人員提出了更高的要求,而僅僅通過高校學歷教育遠遠不夠,還必須借助相關(guān)職業(yè)培訓和繼續(xù)教育,在此過程中,信息安全培訓是成本最低、效果最快、最顯著的信息安全管理措施。
    信息安全涉及兩個方面:信息安全技術(shù)和信息安全管理。傳統(tǒng)上信息安全技術(shù)培訓易得到重視,而信息安全規(guī)劃與管理工作往往被管理層忽視。另外從實踐中來看,信息安全首先是一項管理工作,其次才是一項技術(shù)工作,而管理工作的效果最終由具體實施人員的素質(zhì)水平?jīng)Q定,因此我們提出更要從部門或組織全局的角度對信息安全進行規(guī)劃與管理,建立科學信息安全保障計劃,才能做到信息安全技術(shù)操作有細致周密的.規(guī)劃。同時加強對信息安全人員在國家法律法規(guī)、崗位職責、保密意識和管理流程等信息安全管理方面的培訓和繼續(xù)教育工作。
    信息技術(shù)或信息安全自身就具有很強的實踐屬性,主要原因在于,信息技術(shù)的變化和更新迅速,這要求相關(guān)知識的能快速更新,另外信息技術(shù)屬于工程領域?qū)W科,必然有高的實踐性要求。因此在信息安全培訓或繼續(xù)教育課程的設計中,要多結(jié)合學員的實際工作情況,多采用案例教學的方式,不能光停留在理論層面的解讀,而要將信息安全實際運作過程中碰到的技術(shù)或管理問題。
    3.3加強人才培養(yǎng)產(chǎn)學研相結(jié)合。
    信息安全人才的培養(yǎng)可在政府的鼓勵和支持下,以企業(yè)的實際需求為核心,通過政產(chǎn)學研合作的方式加以培養(yǎng)。信息安全的諸多問題來自企業(yè)和政府部門,在這個過程中,政府主要從政策、環(huán)境方面營造氛圍,充分發(fā)揮高校和科研機構(gòu)的重點實驗室、工程研究中心等資源,以企業(yè)帶動,將問題、需求、資源和人力有效地整合,必將提升信息安全人才培養(yǎng)的效果。
    進一步完善學歷教育和非學歷教育的信息安全人才培養(yǎng)體系,建立以高等學歷教育為主,以繼續(xù)教育、職業(yè)培訓為輔的信息安全人才培養(yǎng)體系。信息安全人才培養(yǎng)要得到保障,加強信息安全學科的重要性是重要一環(huán),因此,在學科建設上,要努力提高信息安全學科的重要性,爭取把信息安全學科提升為一級學科,同時進一步完善信息安全專業(yè)的本碩博的學科建設;另外政府在信息安全認證培訓方面應加強立法,規(guī)范信息安全培訓的市場行為,比如可強制規(guī)定哪些安全技術(shù)崗位的人員必須持什么樣的信息安全證書,以及必須接受何種培訓的管理等。
    隨著信息安全逐漸得到包括政府、企事業(yè)單位等各級部門的重視,社會對信息安全人才的需求在不斷增強,市場缺口非常大,信息安全相關(guān)人才培訓將具有廣闊的市場前景。我們可以看到信息安全培訓不僅社會效益顯著,同時也兼具經(jīng)濟效益,其本身就是一個產(chǎn)業(yè),該產(chǎn)業(yè)將包括師資、教材、發(fā)證、人才就業(yè)等多個領域。因此我們有必要以市場化的眼光和出發(fā)點,挖掘信息安全人才培訓的市場潛力,在依托政府有關(guān)部門政策支持的基礎之上,更多的以市場化的方法構(gòu)建信息安全人才培訓體系,營造自身良性造血功能,只有這樣才能真正使信息安全人才培養(yǎng)處于良性、可持續(xù)的發(fā)展過程中。
    論文電子政務信息安全研究篇十七
    電力系統(tǒng)計算機網(wǎng)絡的安全性關(guān)系到整個電力系統(tǒng)效益的實現(xiàn),其重要性不言而喻。加強對網(wǎng)絡安全的重視,首先要提高相關(guān)工作人員的信息安全意識和安全防護意識,健全網(wǎng)絡信息安全保密制度,并加強對電力系統(tǒng)計算機網(wǎng)絡信息安全的監(jiān)督和管理。同時,還要全面提高相關(guān)工作人員的專業(yè)技能及水平,提高防護計算機網(wǎng)絡信息竊密泄密的實力及綜合能力,做好相關(guān)日常信息維護、安全管理及防護等各項工作。除此之外,還要定期對電力系統(tǒng)計算機網(wǎng)絡的相關(guān)信息進行檢查,及時掃描和清除病毒,處理好電力系統(tǒng)中網(wǎng)絡信息安全隱患,并做好文檔的存檔、登記以及銷毀等各個環(huán)節(jié)的工作,從而保證電力系統(tǒng)網(wǎng)絡信息的安全性。
    3.2加強防火墻的配置。
    防火墻系統(tǒng)主要包括過濾防火墻、雙穴防火墻和代理防火墻,是保護計算機網(wǎng)絡安全的一種技術(shù)措施,具有阻止網(wǎng)絡中電腦高手入侵的屏障作用,被稱為控制逾出兩個方向通信的門檻[3]。電力系統(tǒng)中重視防火墻的建設,要建立在殺毒軟件的基礎上進行科學、合理的.配置,同時,為了預防不法分子和電腦高手的入侵,要對計算機網(wǎng)絡信息及信息系統(tǒng)進行必要備份,定期對相關(guān)備份進行檢查,保障其有效性,也保證網(wǎng)絡之間連接的安全性和可靠性。
    3.3網(wǎng)絡病毒的防護。
    網(wǎng)絡病毒具有可傳播性、破壞性、突發(fā)性、可執(zhí)行性等特點,須引起足夠重視。在電力系統(tǒng)計算機網(wǎng)絡信息安全防護中,要注意以下幾點:1.建立和完善相關(guān)防病毒客戶端,應涉及到電力系統(tǒng)的各個服務器及工作站,電力系統(tǒng)與internet的網(wǎng)絡接口處也不例外,最大限度防止病毒的蔓延和傳播;2.應部署好相關(guān)病毒防護的措施,盡量避免電力系統(tǒng)中的安全區(qū)與管理信息系統(tǒng)共同使用一個防病毒的服務器,以免造成沖突,為病毒傳播創(chuàng)造可能;3.在電力系統(tǒng)相關(guān)文件傳輸,如電子郵件發(fā)送等,要在相關(guān)服務器前端部署病毒網(wǎng)關(guān)和殺毒軟件,經(jīng)掃描后再進行相關(guān)文件的傳輸,有效防止帶病毒文件成為病毒傳播蔓延的媒介;4.加強病毒管理,掌握相關(guān)信息,保障病毒特征碼的及時更新,如遇到突發(fā)情況要迅速采取有效的措施,以保證電力系統(tǒng)的網(wǎng)絡信息的安全性[4]。
    4總結(jié)。
    電力系統(tǒng)計算機網(wǎng)絡信息化的不斷發(fā)展,安全防護意識也應隨之得到全面提高。目前,新技術(shù)的不斷進步給網(wǎng)絡信息安全性帶來了極大挑戰(zhàn),特別是電力系統(tǒng)的計算機網(wǎng)絡信息安全,關(guān)乎電力企業(yè)的效益,做好相關(guān)信息安全防護工作,具有非常重要的意義。計算機網(wǎng)絡安全防護,主要針對網(wǎng)絡病毒、不法分子及電腦高手等不同形式對網(wǎng)絡系統(tǒng)的攻擊和破壞,只有全面防護,源頭消除,才能夠保障電力系統(tǒng)計算機網(wǎng)絡信息的安全性和有效性。
    論文電子政務信息安全研究篇十八
    摘要:當今國內(nèi)絕大多數(shù)醫(yī)院已具備一定信息化程度,作為一個醫(yī)療機構(gòu)其信息化系統(tǒng)中必定存儲著大量的病患身份、診療信息。隨著整個社會環(huán)境對于保護個人信息私密性的需要越來越高,對醫(yī)院來說保障信息安全的重要性越發(fā)突出。該文主要介紹了目前醫(yī)療機構(gòu)一些較普遍的信息安全管理缺陷,重點提出了對內(nèi)部用戶的身份鑒別、權(quán)限控制、行為審計等管理行為和如何引入一套標準化信息管理平臺來提高信息管理效率、改善管理難題。
    關(guān)鍵詞:信息安全;標準化信息管理平臺。
    1現(xiàn)有的問題。
    在許多醫(yī)院特別是三級甲等醫(yī)院常備的信息系統(tǒng)維護部門早已經(jīng)具備,防火墻、網(wǎng)閘之類的邊界防護設備也早已經(jīng)是標準配置,對由外部網(wǎng)絡對內(nèi)部局域網(wǎng)的訪問隔離等功能亦是非常完備。然而縱觀近年來的各種官方、非官方渠道公布的各類醫(yī)療信息泄露事件,再結(jié)合自身的多年的信息系統(tǒng)管理實踐,筆者無奈地發(fā)覺,安全事件的發(fā)生,完全由黑電腦的人等群體從外部攻破防火墻等防護措施的事例實在是九牛一毛,在絕大多數(shù)事件中,都有醫(yī)院內(nèi)部人員的身影,或獨自、或內(nèi)外勾結(jié)竊取醫(yī)院數(shù)據(jù)用以牟利。當然,這并不是說想說明機構(gòu)內(nèi)部的員工是多么的不可信,絕大多數(shù)的同志還是好同志。筆者只是想指出系統(tǒng)內(nèi)部的信息安全防護應該與外部邊界防護一樣重要。歸納了一些個人覺得較為普遍的安全問題如下。(1)網(wǎng)絡內(nèi)部訪問終端數(shù)量龐大,有限人力下難以保證終端設備合法性和安全性。(2)缺乏標準化管理工具,導致管理效率不高。(3)對內(nèi)部員工信任較高,對于其訪問權(quán)限管理粗放。(4)由于使用者對本身私有賬戶概念的不重視,私有賬戶成了公共賬戶,導致身份鑒別如同虛設。(5)相關(guān)管理制度缺失,或制度執(zhí)行不到位,導致空有技術(shù)手段,卻無法部署到位。表面上看這是一個個獨立的問題,深入了看能發(fā)現(xiàn)這些問題背后是有關(guān)聯(lián)性的。出于各種原因,大部分醫(yī)院的信息部門可能只有寥寥數(shù)人,一人身負數(shù)職,難以做到專人專管,基于醫(yī)院的規(guī)模大量的人力都投入在了日常繁瑣的各類系統(tǒng)維護中。此既上述提到的第一點問題,結(jié)合第二點缺乏有效的管理工具,使得管理人員難以有精力對數(shù)量龐大的員工賬戶進行細致的權(quán)限分級管理。賬戶權(quán)限管理的混亂、低效,加上缺乏相關(guān)的管理制度及執(zhí)行力又間接導致了員工為了完成工作相互“借用”賬號。長此以往惡性循環(huán)。
    2解決方案與實現(xiàn)。
    為了解決這些問題,走出這個死胡同,筆者對這些問題進行了討論分析。制度缺失及使用者對私有賬戶重視的問題并非一朝一夕能夠解決,但現(xiàn)階段可以通過有效的技術(shù)手段來盡量彌補,那目前最為行之有效的方案是引入一套標準化信息管理平臺來改進多年來的網(wǎng)絡信息管理模式,幫助人們改善現(xiàn)狀。一套標準化管理平臺需要具備哪些功能才能夠達到人們的需求,結(jié)合資料收集及多次實地調(diào)研,筆者總結(jié)出以下一些想法。
    2.1網(wǎng)絡準入控制。
    準入控制室此平臺應該必須具有的基本功能,是為用戶接入局域網(wǎng)的第一道關(guān)卡。其實傳統(tǒng)的802.1x協(xié)議也能實現(xiàn)此功能,但并不能全面滿足實際需求,實際部署時802.1x協(xié)議往往要求準入系統(tǒng)、交換機、客戶端均出自同一廠商,才能有較好的準入效果。其次它不支持多種終端類型,一般支持主流的windows系統(tǒng),對于其他非主流桌面操作系統(tǒng)的支持非常有限,難以保證各類型終端的合法性和安全性。同時它不支持非pc類終端,例如網(wǎng)絡打印機、網(wǎng)絡攝像機、ip電話等。首先,理想的準入控制系統(tǒng)應該能支持多種準入?yún)f(xié)議方式,如:802.1x、dhcp準入、ipam準入、snmp準入、rdp準入、網(wǎng)關(guān)準入等,這些準入方式可以在用戶環(huán)境中任意組合使用,提供更細顆粒度的.安全策略。達到靈活的部署方式和全面部署的可能。支持各類主流操作系統(tǒng)。其次,盡可能不用更新網(wǎng)絡設備、不用改變現(xiàn)有網(wǎng)絡拓撲結(jié)構(gòu),尤其是主干結(jié)構(gòu)的情況下,實現(xiàn)系統(tǒng)的靈活部署。再則,應能支持外部認證源,如:ldap/ca/radius/ad域認證。這里提一下在上海市交通大學醫(yī)院最后實現(xiàn)的實際應用場景中,認證功能與該院原有的ad域用戶認證系統(tǒng)完美的結(jié)合。目前在該院實現(xiàn)了一套賬戶各個應用平臺通用的狀態(tài),包括局域網(wǎng)準入系統(tǒng);院內(nèi)郵箱系統(tǒng);人事信息系統(tǒng);辦公報告系統(tǒng);his系統(tǒng)等。尤其是結(jié)合了人事信息系統(tǒng)后,由于其內(nèi)嵌的工資查詢、個人信息等私密度較高的模塊,使得賬戶使用人對于自身私有賬戶的管理保密程度有了大幅度的提升,從技術(shù)層面上很大程度地解決了原先一個制度層面上的問題。多平臺的賬戶通用也使得員工免去了對多套系統(tǒng)不同賬戶密碼記憶上的繁瑣和困難,從而對新系統(tǒng)的接受度大大提高。最后,應能探測到終端設備的各類信息:ip、mac、操作系統(tǒng)版本、上聯(lián)交換機端口等。通過多元素結(jié)合判定終端是否為合法合規(guī)設備,不符合安全要求的,將被隔離或者阻斷。
    2.2終端安全管理。
    終端安全管理是指對計算機類終端的強控制,應能實現(xiàn)資產(chǎn)管理、外設管理、軟件下發(fā)、遠程協(xié)助等主要功能。各功能描述如下:終端健康檢查:檢查終端硬件信息、防病毒軟件、病毒庫版本、系統(tǒng)補丁、系統(tǒng)弱口令檢查等。終端外聯(lián)控制:可實現(xiàn)控制計算機的多種外聯(lián)方式,例如3g/4g網(wǎng)卡、各種撥號、多網(wǎng)卡、代理服務、靜態(tài)路由等,并可以與準入控制功能聯(lián)動隔離非法計算機終端。終端資產(chǎn)管理:自動收集計算機終端的硬件和軟件信息,管理員可以對計算機終端的硬件和安裝的軟件進行查詢,軟硬件信息變更告警和審計。終端外設管理:控制計算機終端硬件外設的使用,啟用或者禁用光驅(qū)、usb設備、打印機、modem、串行并行口等等。終端軟件分發(fā):可以向計算機終端分發(fā)指定的補丁、各種類型的安裝包、自定義文件。文件分發(fā)帶寬優(yōu)化及控制,可自定義并發(fā)分發(fā)數(shù)量。終端遠程協(xié)助:管理員可以發(fā)起遠程協(xié)助,在用戶授權(quán)后,登錄用戶計算機終端桌面進行維護。
    2.3網(wǎng)絡訪問控制。
    網(wǎng)絡訪問控制既是可以針對不同用戶/用戶組實現(xiàn)不同的訪問權(quán)限分配,達到不同員工的不同訪問需求。一般有兩種實現(xiàn)方式,一種是通過客戶端軟件實現(xiàn),集成在安裝在終端上的客戶端軟件內(nèi),以安全策略形式實現(xiàn)基于用戶、終端、子網(wǎng)定義訪問控制。另一種是通過準入系統(tǒng)實現(xiàn),系統(tǒng)服務器端在終端接入準入系統(tǒng)是直接向計算機終端下發(fā)訪問控制策略.
    2.4實名制行為審計。
    這又是一個標準化信息管理平臺需要具備的一個基礎功能,對用戶的準入、退網(wǎng)、訪問目的、訪問端口等重要事件和時間節(jié)點進行記錄,結(jié)合目前日趨普及的堡壘機的操作行為錄像記錄功能,為網(wǎng)絡安全事件分析和審計、追溯提供重要的手段和依據(jù)。同時也應該要能提供包含安全事件、違規(guī)事件、入網(wǎng)用戶、入網(wǎng)終端、終端檢查等各類情況生產(chǎn)的可導出的統(tǒng)計報表。
    2.5局域網(wǎng)可視化管理。
    這個功能主要是幫助管理人員提高工作效率,省卻部分命令行管理方式的負擔,在人力資源相對緊張的信息部門必不可少。實時網(wǎng)絡發(fā)現(xiàn):自動化網(wǎng)絡數(shù)據(jù)收集,對接入局域網(wǎng)的設備進行實時或定期監(jiān)視,能夠發(fā)現(xiàn)各種主流網(wǎng)絡類設備、服務類設備、終端類設備。自動化技術(shù)減輕管理員的工作量。ip地址管理:實時有效地對全網(wǎng)的ip地址進行管理和監(jiān)控,簡化ip地址管理,減少手工ip管理工作。發(fā)現(xiàn)非法或者異常使用ip地址時,可以給出安全告警信息,供管理員分析、定位和排障使用。豐富的ip分配記錄和報表,以及靈活方便的搜索功能,提高ip地址管理效率。交換機管理:圖形化方式管理交換機端口,兼容snmpv1/2/3協(xié)議,自動化顯示交換機端口下接的終端和設備信息。讓管理員一目了然的掌握端口的連接類型:uplink、單臺終端、連接hub等。與準入功能結(jié)合,即可提供端口級別的合規(guī)管理。與ip地址管理結(jié)合,可以提供故障、威脅定位的管理。
    2.6局域網(wǎng)運行數(shù)據(jù)實施展現(xiàn)。
    許多網(wǎng)絡管理員可能都會碰到這樣的情況,大家管理著局域網(wǎng),但對于局域網(wǎng)常常處于一種模糊的認識狀態(tài)。人們不能非常明確地知道局域網(wǎng)內(nèi)現(xiàn)在有多少人、多少終端、什么人正在使用;不知道主干鏈路帶寬占用率現(xiàn)在是多少;不知道ip地址的使用情況;不知道是否有不合規(guī)的網(wǎng)絡設備(如:私帶的路由器、無線ap等)正在局域網(wǎng)內(nèi)運行。當然人們可以通過使用不同的管理工具,使用多條操作指令分別去獲取所需要的數(shù)據(jù),但如果有這樣一個平臺能自動化記錄一些這類的網(wǎng)絡主要運行數(shù)據(jù),并實時展示,能一目了然地查看比較,顯然大家會很歡迎。
    3結(jié)語。
    通過上述總結(jié)出功能需求,以此為據(jù),經(jīng)過多次、較長時間調(diào)查研究,測試試用,筆者最終確定了一套最大限度符合預計想法的標準化信息管理平臺。該院于初正式將這套系統(tǒng)上線。經(jīng)過半年多的使用,目前這套管理平臺運行平穩(wěn),并從根本上改變著該院的網(wǎng)絡管理模式,改善了曾經(jīng)的管理難點。展望未來,會有越來越多的類似信息管理平臺涌現(xiàn),功能更強大、策略顆粒性更細致化、與堡壘機整合實現(xiàn)更豐富的行為審計能力。更甚至吸收越來越多的單一管理工具的功能,實現(xiàn)統(tǒng)一界面接口的多領域的多元化的管理方式,自動化技術(shù)更多的引入,使運維人員的工作方式日趨便捷。這,也許正是一種趨勢。
    參考文獻。
    [1]馮國登.計算機通信網(wǎng)絡安全[m].清華大學出版社,.
    [2]趙樹升.信息安全原理與實現(xiàn)[m].清華大學出版社,.