999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

電子政務(wù)中信息安全管理熱點問題及對策

2009-04-29 00:00:00裴大容

摘要:長期以來,在電子政務(wù)信息安全建設(shè)方面,存在著重技術(shù)輕管理的問題。信息安全并不是技術(shù)過程,而是一個綜合防范的過程,安全技術(shù)應(yīng)由適當(dāng)?shù)陌踩芾眢w系來支持。在信息安全保障工作中必須管理與技術(shù)并重,進(jìn)行綜合防范,才能有效保障安全。本文旨在提出了一種電子政務(wù)安全解決方案。首先,分析了電子政務(wù)面臨的威脅和挑戰(zhàn):其次,對電子政務(wù)安全保障體系進(jìn)行探討:再次,討論了電子政務(wù)安全等級保護(hù)思想和風(fēng)險評估方法。

關(guān)鍵詞:電子政務(wù) 信息安全

中圖法分類號:TP309 文獻(xiàn)標(biāo)識碼:A

0 引言

隨著電子政務(wù)不斷推進(jìn),社會各階層對電子政務(wù)的依賴程度越來越高,信息安全的重要性日益突出,在電子政務(wù)的信息安全管理問題中,基于現(xiàn)實特點的電子政務(wù)信息安全體系設(shè)計和風(fēng)險評估模型是突出的熱點和難點問題。本文試圖就這兩個問題給出分析和建議。

1 電子政務(wù)信息安全的總體要求

隨著電子政務(wù)應(yīng)用的不斷深入,信息安全問題日益凸顯,為了高效安全的進(jìn)行電子政務(wù),迫切需要搞好信息安全保障工作。電子政務(wù)系統(tǒng)采取的網(wǎng)絡(luò)安全措施不僅要保證業(yè)務(wù)與辦公系統(tǒng)和網(wǎng)絡(luò)的穩(wěn)定運行,另一方面要保護(hù)運行在內(nèi)部網(wǎng)上的敏感數(shù)據(jù)與信息的安全,因此應(yīng)充分保證以下幾點:

1.1基礎(chǔ)設(shè)施的可用性:運行于內(nèi)部專網(wǎng)的各主機(jī)、數(shù)據(jù)庫、應(yīng)用服務(wù)器系統(tǒng)的安全運行十分關(guān)鍵,網(wǎng)絡(luò)安全體系必須保證這些系統(tǒng)不會遭受來自網(wǎng)絡(luò)的非法訪問、惡意入侵和破壞。

1.2數(shù)據(jù)機(jī)密性:對于內(nèi)部網(wǎng)絡(luò),保密數(shù)據(jù)的泄密將直接帶來政府機(jī)構(gòu)以及國家利益的損失。網(wǎng)絡(luò)安全系統(tǒng)應(yīng)保證內(nèi)網(wǎng)機(jī)密信息在存儲與傳輸時的保密性。

1.3網(wǎng)絡(luò)域的可控性:電子政務(wù)的網(wǎng)絡(luò)應(yīng)該處于嚴(yán)格的控制之下,只有經(jīng)過認(rèn)證的設(shè)備可以訪問網(wǎng)絡(luò),并且能明確地限定其訪問范圍,這對于電子政務(wù)的網(wǎng)絡(luò)安全十分重要。

1.4數(shù)據(jù)備份與容災(zāi):任何的安全措施都無法保證數(shù)據(jù)萬無一失,硬件故障、自然災(zāi)害以及未知病毒的感染都有可能導(dǎo)致政府重要數(shù)據(jù)的丟失。因此,在電子政務(wù)安全體系中必須包括數(shù)據(jù)的容災(zāi)與備份,并且最好是異地備份。

2 電子政務(wù)信息安全體系模型設(shè)計

完整的電子政務(wù)安全保障體系從技術(shù)層面上來講,必須建立在一個強(qiáng)大的技術(shù)支撐平臺之上,同時具有完備的安全管理機(jī)制,并針對物理安全,數(shù)據(jù)存儲安全,數(shù)據(jù)傳輸安全和應(yīng)用安全制定完善的安全策略,其體系結(jié)構(gòu)如圖1所示。

在技術(shù)支撐平臺方面,核心是要解決好權(quán)限控制問題。為了解決授權(quán)訪問的問題,通常是將基于公鑰證書(PKC)的PKI(Public Key infrastructure)與基于屬性證書(AC)的PMI(Prlv-ilege Management Infrastructu re)結(jié)合起來進(jìn)行安全性設(shè)計,然而由于一個終端用戶可以有許多權(quán)限,許多用戶也可能有相同的權(quán)限集,這些權(quán)限都必須寫入屬性證書的屬性中,這樣就增加了屬性證書的復(fù)雜性和存儲空間,從而也增加了屬性證書的頒發(fā)和驗證的復(fù)雜度。為了解決這個問題,作者建議根據(jù)×509標(biāo);隹建立基于角色PMI的電子政務(wù)安全模型。該模型由客戶端、驗證服務(wù)器、應(yīng)用服務(wù)器、資源數(shù)據(jù)庫和LDAP目錄服務(wù)器等實體組成,在該模型中:

2.1終端用戶:向驗證服務(wù)器發(fā)送請求和證書,并與服務(wù)器雙向驗證。

2.2驗證服務(wù)器

由身份認(rèn)證模塊和授權(quán)驗證模塊組成提供身份認(rèn)證和訪問控制,是安全模型的關(guān)鍵部分。

2.3應(yīng)用服務(wù)器:與資源數(shù)據(jù)庫連接,根據(jù)驗證通過的用戶請求,對資源數(shù)據(jù)庫的數(shù)據(jù)進(jìn)行處理,并把處理結(jié)果通過驗證服務(wù)器返回給用戶以響應(yīng)用戶請求。

2.4 LDAP目錄服務(wù)器:該模型中采用兩個LDAP目錄服務(wù)器,一個存放公鑰證書(PKC)和公鑰證書吊銷列表(CRL),另一個LDAP目錄服務(wù)器存放角色指派和角色規(guī)范屬性證書以及屬性吊銷列表ACR_o

安全管理策略也是電子政務(wù)安全體系的重要組成部分。安全的核心實際上是管理,安全技術(shù)實際上只是實現(xiàn)管理的一種手段,再好的技術(shù)手段都必須配合合理的制度才能發(fā)揮作用。需要制訂的制度包括安全行政管理和安全技術(shù)管理。安全行政管理應(yīng)包括組織機(jī)構(gòu)和責(zé)任制度等的制定和落實;安全技術(shù)管理的內(nèi)容包括對硬件實體和軟件系統(tǒng)、密鑰的管理。

3 電子政務(wù)信息安全管理體系中的風(fēng)險評估

電子政務(wù)信息安全等級保護(hù)是根據(jù)電子政務(wù)系統(tǒng)在國家安全、經(jīng)濟(jì)安全、社會穩(wěn)定和保護(hù)公共利益等方面的重要程度。等級保護(hù)工作的要點是對電子政務(wù)系統(tǒng)進(jìn)行風(fēng)險分析,構(gòu)建電子政務(wù)系統(tǒng)的風(fēng)險因素集。

3.1信息系統(tǒng)的安全定級信息系統(tǒng)的安全等級從低到高依次包括自主保護(hù)級、指導(dǎo)保護(hù)級、監(jiān)督保護(hù)級、強(qiáng)制保護(hù)級、專控保護(hù)級五個安全等級。對電子政務(wù)的五個安全等級定義,結(jié)合系統(tǒng)面臨的風(fēng)險、系統(tǒng)特定安全保護(hù)要求和成本開銷等因素,采取相應(yīng)的安全保護(hù)措施以保障信息和信息系統(tǒng)的安全。

3.2采用全面的風(fēng)險評估辦法風(fēng)險評估具有不同的方法。在lS0/lEc TRl3335-3《信息按術(shù)IT安全管理指南:IT安全管理技術(shù)》中描述了風(fēng)險評估方法的例子,其他文獻(xiàn),例如NlST SP800-30、AS/NZS 4360等也介紹了風(fēng)險評估的步驟及方法,另外,一些組織還提出了自己的風(fēng)險評估工具,例如0CTAVE、CRAMM等。

電子政務(wù)信息安全建設(shè)中采用的風(fēng)險評估方法可以參考ISO17799、0CTAVE、CSE、《信息安全風(fēng)險評估指南》等標(biāo)準(zhǔn)和指南,從資產(chǎn)評估、威脅評估、脆弱性評估、安全措施有效性評估四個方面建立風(fēng)險評估模型。其中,資產(chǎn)的評估主要是對資產(chǎn)進(jìn)行相對估價,其估價準(zhǔn)則依賴于對其影響的分析,主要從保密性、完整性、可用性三方面進(jìn)行影響分析:威脅評估是對資產(chǎn)所受威脅發(fā)生可能性的評估,主要從威脅的能力和動機(jī)兩個方面進(jìn)行分析:脆弱性評估是對資產(chǎn)脆弱程度的評估,主要從脆弱性被利用的難易程度、被成功利用后的嚴(yán)重性兩方面進(jìn)行分析:安全措施有效性評估是對保障措施的有效性進(jìn)行的評估活動,主要對安全措施防范威脅、減少脆弱性的有效狀況進(jìn)行分析:安全風(fēng)險評估就是通過綜合分析評估后的資產(chǎn)信息、威脅信息、脆弱性信息、安全措施信息,最終生成風(fēng)險信息。

在確定風(fēng)險評估方法后,還應(yīng)確定接受風(fēng)險的準(zhǔn)則,識別可接受的風(fēng)險級別。

4 結(jié)語

電子政務(wù)與傳統(tǒng)政務(wù)相比有顯著區(qū)別,包括:辦公手段不同,信息資源的數(shù)字化和信息交換的網(wǎng)絡(luò)化是電子政務(wù)與傳統(tǒng)政務(wù)的最顯著區(qū)別:行政業(yè)務(wù)流程不同,實現(xiàn)行政業(yè)務(wù)流程的集約化、標(biāo)準(zhǔn)化和高效化是電子政務(wù)的核心:與公眾溝通方式不同,直接與公眾溝通是實施電子政務(wù)的目的之一,也是與傳統(tǒng)政務(wù)的重要區(qū)別。在電子政務(wù)的信息安全管理中,要抓住其特點,從技術(shù)、管理、策略角度設(shè)計完整的信息安全模型并通過科學(xué)量化的風(fēng)險評估方法識別風(fēng)險和制定風(fēng)險應(yīng)急預(yù)案,這樣才能達(dá)到全方位實施信息安全管理的目的。

主站蜘蛛池模板: 老司机久久99久久精品播放| 亚洲制服丝袜第一页| 国产区福利小视频在线观看尤物| 久久中文无码精品| 亚洲中文字幕无码mv| 亚洲无码免费黄色网址| 日韩av资源在线| 亚洲大学生视频在线播放| 亚洲无码高清免费视频亚洲 | 2024av在线无码中文最新| 亚洲性日韩精品一区二区| 久久久久国产一级毛片高清板| 亚洲欧洲日本在线| 亚洲国产精品一区二区第一页免 | 热99re99首页精品亚洲五月天| 五月激情综合网| 欧美日韩亚洲国产| 中文字幕色站| 亚洲aaa视频| 色成人亚洲| 国产福利小视频高清在线观看| 亚洲va视频| 中文字幕首页系列人妻| 精品小视频在线观看| 极品国产在线| 国产亚洲现在一区二区中文| 国产精品久久久久久影院| 好紧好深好大乳无码中文字幕| 91蝌蚪视频在线观看| 88国产经典欧美一区二区三区| 久久免费观看视频| 日韩久久精品无码aV| 怡红院美国分院一区二区| 亚洲日韩精品无码专区| 巨熟乳波霸若妻中文观看免费| 亚洲av无码成人专区| 久久人人爽人人爽人人片aV东京热 | 青青草国产一区二区三区| 国产全黄a一级毛片| 国产丝袜一区二区三区视频免下载| 九色综合视频网| 国产91特黄特色A级毛片| 在线观看欧美国产| 伊人网址在线| 97超爽成人免费视频在线播放| 国产成熟女人性满足视频| 欧美日韩另类在线| h视频在线观看网站| 亚洲va欧美va国产综合下载| WWW丫丫国产成人精品| 亚洲人成网站观看在线观看| 成人国产精品视频频| 国产精品3p视频| 在线观看精品自拍视频| 看av免费毛片手机播放| 国产高潮视频在线观看| 一本久道久综合久久鬼色| 婷婷五月在线| 在线精品亚洲一区二区古装| 国产综合色在线视频播放线视| 久久毛片基地| 一区二区自拍| 91日本在线观看亚洲精品| 欧美成人区| 中国一级毛片免费观看| 亚洲最黄视频| 高清无码手机在线观看| 色综合中文| 日本一区高清| 国产成人a在线观看视频| 亚洲愉拍一区二区精品| 日日摸夜夜爽无码| 亚洲国产综合精品一区| 国产一区二区三区免费观看 | 在线观看无码av免费不卡网站| 国产产在线精品亚洲aavv| 日本久久久久久免费网络| 久久婷婷六月| 91福利在线观看视频| 国产又粗又爽视频| 国产激爽大片高清在线观看| 亚洲中文字幕无码mv|