網(wǎng)絡信息安全計劃范文
時間:2024-01-12 17:41:06
導語:如何才能寫好一篇網(wǎng)絡信息安全計劃,這就需要搜集整理更多的資料和文獻,歡迎閱讀由公務員之家整理的十篇范文,供你借鑒。
篇1
一、網(wǎng)絡會計信息系統(tǒng)的安全風險主要表現(xiàn)
會計信息系統(tǒng)是一種特殊的信息系統(tǒng),它除了一般信息系統(tǒng)的安全特征外,還具有自身的一些安全特點。會計信息系統(tǒng)的安全風險是指有人為的或非人為的因素是會計信息系統(tǒng)保護安全的能力的減弱,從而產(chǎn)生系統(tǒng)的信息失真、失竊,使單位的財產(chǎn)遭受損失,系統(tǒng)的硬件、軟件無法正常運行等結果發(fā)生的可能性。會計信息系統(tǒng)的安全風險主要表現(xiàn)在以下幾個方面。
1.會計信息的真實性、可靠性。開放性的網(wǎng)絡會計環(huán)境下,存在信息失真的風險。盡管信息傳遞的無紙化可以有效避免一些由于人為原因而導致會計失真的現(xiàn)象,但仍不能排除電子憑證、電子賬簿可能被隨意修改而不留痕跡的行為。傳統(tǒng)的依靠鑒章確保憑證有效性和明確經(jīng)濟責任的手段不復存在。由于缺乏有效的確認標識,信息接受方有理由懷疑所獲取財務數(shù)據(jù)的真實性;同樣,作為信息發(fā)送方,也有類似的擔心,即傳遞的信息能否被接受方正確識別并下載。
2.企業(yè)重要的數(shù)據(jù)泄密。在信息技術高速發(fā)展的今天,信息在企業(yè)的經(jīng)營管理中變得尤為重要,它已經(jīng)成為企業(yè)的一項重要資本,甚至決定了企業(yè)的激烈的市場競爭中的成敗,企業(yè)的財務數(shù)據(jù)屬重大商業(yè)機密,在網(wǎng)絡傳遞過程中,有可能被競爭對手非法截取,導致造成不可估量的損失。因此,保證財務數(shù)據(jù)的安全亦不容忽視。
3.會計信息是否被篡改。會計信息在網(wǎng)上傳遞過程中,隨時可能被網(wǎng)絡黑客或競爭對手非法截取并惡意篡改,同時,病毒也會影響信息的安全性和真實性,這些都是亟待解決的問題。
4.網(wǎng)絡系統(tǒng)的安全性。網(wǎng)絡是一把雙刃劍,它使企業(yè)在利用lnternet網(wǎng)尋找潛在的貿(mào)易伙伴、完成網(wǎng)上交易的同時,也將自己暴露于風險之中。這些風險來自于:泄密與惡意攻擊。所謂泄密是指未授權人員非法侵入企業(yè)信息系統(tǒng),竊取企業(yè)的商業(yè)機密,從而侵吞企業(yè)財產(chǎn)或賣出商業(yè)機密換取錢財。所謂惡意攻擊是指網(wǎng)絡黑客的蓄意破壞或者病毒的感染,將可能使整個系統(tǒng)陷于癱瘓。
二、網(wǎng)絡會計信息系統(tǒng)安全應考慮的一般原則
1.需求、風險、代價平衡分析的原則
任何網(wǎng)絡的絕對安全都是難以達到的,也不一定是必要的。對一個網(wǎng)絡要進行實際的研究,并對網(wǎng)絡面臨的威脅及可能承擔的風險進行定性與定量相結合的分析,然后確定本系統(tǒng)的安全策略。
2.綜合性、整體性原則
應運用系統(tǒng)工程的觀點、方法、分析網(wǎng)絡的安全及具體的措施。安全措施包括:行政法律手段、各種管理制度(人員審查、工作流等)以及專業(yè)技術措施。一個較好的安全措施往往是多種方法適當綜合的應用結果??傊?不同的安全措施的代價、效果對不同的網(wǎng)絡并不完全相同,根據(jù)確定的安全策略制定出合理的網(wǎng)絡體系結構及網(wǎng)絡安全體系結構。
3.一致性原則
一致性原則是指網(wǎng)絡安全問題應存在于整個網(wǎng)絡的工作周期,制定的安全體系結構必須與網(wǎng)絡的安全需求相一致,安全的網(wǎng)絡系統(tǒng)設計及實施計劃、網(wǎng)絡驗證、驗收、運行等,都要有安全的內(nèi)容及措施。實際上,在網(wǎng)絡建設的初期就應該考慮網(wǎng)絡安全對策,比等網(wǎng)絡建設好后再考慮安全措施不但較容易,且成本也大大的降低。
三、網(wǎng)絡會計信息系統(tǒng)安全的幾項措施
通過加強會計信息系統(tǒng)的安全建設與管理,提高會計信息系統(tǒng)安全的防護和反應綜合能力,使系統(tǒng)能夠抵御各種威脅,有效保護企業(yè)資產(chǎn),提高會計的完整服務。在會計信息系統(tǒng)建設過程中,必須克服“重建設輕安全、重技術輕管理、重使用輕維護”的思想。應逐步建立以“檢查與管理、保密與防護、檢測與防治、測評與服務”為基本結構的安全管理和技術系統(tǒng)。通過管理和技術兩種手段,使會計信息系統(tǒng)的技術風險防范能力不斷提高到一個新的水平。為了更好的利用網(wǎng)絡會計帶來的優(yōu)勢,保證信息數(shù)據(jù)質量和安全,應從以下幾方面入手,以網(wǎng)絡技術為基礎,結合會計需要,確保網(wǎng)絡安全有效的傳遞信息。
1.系統(tǒng)加密管理。在會計信息系統(tǒng)中,對一些須嚴格控制操作的環(huán)節(jié),設上“雙口令”只有“雙口令”同時到位才能進行該操作。“雙口令”由分管該權限的兩個人各自按照規(guī)定設置,不得告知他人。對“雙口令”進行“并鑰”處理后,方可執(zhí)行相應的操作。這樣不僅加強了控制管理,保證了數(shù)據(jù)安全,而且也保護了相關的人員,便于分清各自的責任。
2.形成網(wǎng)上公證由第三方牽制的安全機制。網(wǎng)絡環(huán)境下原始憑證用數(shù)字方式進行存儲,應利用網(wǎng)絡所特有的實時傳輸功能和日益豐富的互聯(lián)網(wǎng)服務項目,實現(xiàn)原始交易憑證的第三方監(jiān)控(即網(wǎng)上公證)。
3.建立嚴格的數(shù)據(jù)存儲措施。為了提高系統(tǒng)數(shù)據(jù)的安全性和在意外情況下的“自救能力”,應建立雙備份,備份后的兩份數(shù)據(jù)應有不同的人員持有,另一份是非加密的,有具體操作人員使用。對一些重要的數(shù)據(jù),可采用分布存儲。
篇2
1.1企業(yè)內(nèi)部系統(tǒng)問題及漏洞
大多數(shù)企業(yè)內(nèi)部的系統(tǒng)問題是由于電腦操作不當引起的,這種由內(nèi)部操作問題引起的網(wǎng)絡故障一般屬于內(nèi)部故障。導致這種故障的原因多是企業(yè)內(nèi)部人員對于計算機操作和信息化管理的使用能力不足,這種故障會導致網(wǎng)絡不穩(wěn)或網(wǎng)絡中斷等問題,這種屬于內(nèi)部系統(tǒng)操作不當帶來的安全隱患,一般屬于比較容易處理的網(wǎng)絡故障。
1.2計算機硬件方面不足
計算機作為一種輔助工具,是信息化系統(tǒng)的主要硬件組成部分,它由多個部分組成,各個部分之間相互關聯(lián)、緊密合作,形成一個整體的計算機工作系統(tǒng)。如果其中任何一個部件出現(xiàn)問題,都會影響到整個計算機的正常工作。計算機部件的損壞主要是物理損壞,大都由網(wǎng)絡連接錯誤、線路損壞等原因造成,這些都是不可預測的,一旦發(fā)生問題,將影響計算機的正常穩(wěn)定工作,造成硬件方面的損壞。除了上述因素,硬件方面的問題還存在于企業(yè)機房的安全管理和維護。機房是整個信息系統(tǒng)的核心部分,負責整個信息系統(tǒng)的數(shù)據(jù)傳輸,如果出現(xiàn)硬件上的問題,會影響企業(yè)內(nèi)部信息系統(tǒng)的正常運行,嚴重的話,會導致整個系統(tǒng)癱瘓,造成大規(guī)模的影響,這是計算機硬件方面要注意的一個重要問題。
1.3外來威脅
外來威脅一般指外部的惡意攻擊,常見的外來威脅方式主要有計算機病毒、黑客入侵等。由于企業(yè)內(nèi)部多釆取內(nèi)網(wǎng)連接方式,一般內(nèi)網(wǎng)連接建立在相互信任的基礎上,因此,其防御能力較為薄弱,系統(tǒng)在面臨外部攻擊時,電腦黑客往往利用這個薄弱環(huán)節(jié)對系統(tǒng)進行攻擊。此外,許多計算機程序本身也存在許多漏洞,隨著黑客攻擊的手段和渠道越來越多樣化,計算機系統(tǒng)安全面臨著巨大的挑戰(zhàn),作為企業(yè),應該對不良網(wǎng)絡環(huán)境提高警惕,提升計算機應用程序的安全防患力。
2計算機網(wǎng)絡安全的應對措施
2.1建立安全防火墻
防火墻是由計算機硬件設備和軟件組合而成。它是內(nèi)部網(wǎng)絡和互聯(lián)網(wǎng)之間的一個安全保護屏障,也是內(nèi)部網(wǎng)絡與外部網(wǎng)絡之間唯一的信息交換口。根據(jù)制定的安全策略,防火墻可以將不可訪問的IP進行阻擋,允許可以訪問的IP進行信息交換,以這樣的方式來高效避免不安全的[P和軟件的侵入和攻擊。
2.2建立終端防護
網(wǎng)絡終端是信息安全的最后關卡,無論是計算機、手機還是其他終端,都應該安裝并使用殺毒軟件和終端防火墻軟件,定期更新病毒庫,定期對終端進行體檢和查殺,及時安裝補丁,修復系統(tǒng)漏洞,查殺病毒和木馬,保證終端設備的正常。
2.3對數(shù)據(jù)進行加密
企業(yè)可以釆用數(shù)據(jù)加密技術來確保信息傳遞過程中的安全問題。數(shù)據(jù)加密技術是指在傳輸前使用加密算法和加密密鑰將明文轉變?yōu)槊芪模缓笤賹⒚芪臄?shù)據(jù)封裝成數(shù)據(jù)包后在互聯(lián)網(wǎng)上傳輸,接受者可以通過解密算法和解密密鑰將密文恢復成可讀數(shù)據(jù),這種方法是數(shù)據(jù)傳輸中最安全有效的方法,保證了信息的安全性,如果沒有解密密鑰,想要恢復讀取數(shù)據(jù)是非常困難的。加密技術被廣泛的應用的信息科技領域,其中一個重要應用就是VPN即虛擬專用網(wǎng),一些企業(yè)的各個部門分布在不同領域,各部門有與之相對應的內(nèi)部局域網(wǎng)絡,如果想要將這些局域網(wǎng)連接起來,可以使用VPN技術。信息數(shù)據(jù)首先由發(fā)送端局域網(wǎng)傳送至路由器進行加密,隨后通過互聯(lián)網(wǎng)傳輸,最后到達目的局域網(wǎng)的路由器上,目的局域網(wǎng)路由器會對信息進行解密,這就實現(xiàn)了局域網(wǎng)的數(shù)據(jù)信息在互聯(lián)網(wǎng)的安全傳輸。
2.4提升計算機網(wǎng)絡環(huán)境的安全級別
為了保證網(wǎng)絡的正常使用,需要按照相關的規(guī)定要求對計算機網(wǎng)絡環(huán)境進行升級。一個良好的物理環(huán)境,可以提高相關網(wǎng)絡設備的安全性。網(wǎng)絡中心機房應該建立良好的電源、防雷防火系統(tǒng),機房應該保證合適的溫度和濕度,需要配備可以提供至少2小時以上供電的UPS后備電源,以防停電時機房內(nèi)設備仍可繼續(xù)工作,防止由斷電引起的信息數(shù)據(jù)丟失及設備的損壞。同時機房要設置煙感器、滅火器、自動噴淋設備,防止由外界因素而導致機房的損壞。
2.5建立應急恢復體系
做好應急響應措施,一旦發(fā)生緊急情況,在最短時間內(nèi)保證系統(tǒng)的恢復運行及數(shù)據(jù)的安全。一種方法是建立磁盤陣列,將多塊硬盤按不同的方式組合起來形成一個硬盤組,從而時間比單個硬盤更高的存儲性能和提供數(shù)據(jù)備份的可能。另一種方法是建立雙擊熱備份服務系統(tǒng),即主服務器由兩臺服務器組成,當其中一臺服務器損壞之后,另一臺自動成為其備份服務器,能夠繼續(xù)提供服務。此外,服務器和終端都要定期備份數(shù)據(jù),以保證意外發(fā)生之后可以快速恢復。
2.6對上網(wǎng)行為進行管理
建立安全管理機制,規(guī)范上網(wǎng)行為,對局域網(wǎng)內(nèi)部用戶用網(wǎng)絡行為進行管理。根據(jù)安全策略,對網(wǎng)絡使用者的身份、終端、時間、地點、文件下載、郵件收發(fā)等操作進行及時通信管理。上網(wǎng)行為管理阻止了非法用戶入侵,規(guī)范了合法用戶的網(wǎng)絡使用行為,及時發(fā)現(xiàn)和處理異常情況,避免入侵者通過網(wǎng)頁、文件和郵件對網(wǎng)絡進行入侵,造成信息安全事故。
2.7建立安全管理機構,強化制度管理
除了以技術手段保障網(wǎng)絡數(shù)據(jù)安全之外,制定有效的管理規(guī)范制度并成立相關機構進行落實執(zhí)行也是保障網(wǎng)絡數(shù)據(jù)安全的重要手段。要加強管理,首先要建立健全、完善、規(guī)范的計算機網(wǎng)絡使用條例,制定維護網(wǎng)絡系統(tǒng)的章程和網(wǎng)絡應急方案。對執(zhí)行人員進行專業(yè)培訓,定期對系統(tǒng)進行安全審計,包含曰志審計、行為審計,通過日志審計查看系統(tǒng)是否遭受外來攻擊,從而評估網(wǎng)絡配置是否合理,安全策略是否有效,追溯分析安全攻擊軌跡,為實時防御提供手段。同時也要對使用者的網(wǎng)絡行為進行審計,定期組織培訓,加強所有使用人員對網(wǎng)絡安全維護的意識,提高人員的安全素質,防范打擊計算機犯罪,并且定期對計算機終端進行檢查維護。
3結束語
篇3
1網(wǎng)絡信息安全技術優(yōu)化措施
1.1防病毒入侵技術首先需做的是,加強對網(wǎng)絡信息存取的控制度,以此幫助避免違法用戶在進入網(wǎng)絡系統(tǒng)之后,采用篡改口令的方式來實現(xiàn)身份認證。與此同時,還需注意針對用戶類型的不同,對其設置相應的信息存取權限,以免出現(xiàn)越權問題。其次,需注意采用一套安全可靠的殺毒和防木馬軟件,以此實現(xiàn)對網(wǎng)絡病毒和木馬的全面清除,且還可對網(wǎng)絡用戶的具體操作進行監(jiān)控,從而全面確保網(wǎng)絡進行安全。最后需做的是,針對局域網(wǎng)入口,需進一步加強監(jiān)控,因為網(wǎng)絡病毒進入計算機系統(tǒng)的主要渠道為局域網(wǎng)。所以需盡可能地采用云終端,盡量減少超級用戶設置,對系統(tǒng)中的重要程序采用只讀設置,以此幫助全面避免病毒入侵。
1.2信息加密技術此項技術主要是指對網(wǎng)絡中的傳輸信息做加密處理,在達到防范目的之后,再對其做解密處理,將其還原為原始信息的一種信息安全技術。在此項技術應用中,可全面確保傳輸文件、信息、口令及數(shù)據(jù)的安全可靠。此項技術主要的加密方式有:節(jié)點加密、鏈路加密及端點加密。其中節(jié)點加密主要的保障安全對象為:源節(jié)點至目的節(jié)點信息。而端點加密主要的保障安全對象為:源端用戶至目的端的信息。鏈路加密主要的保障安全對象為:網(wǎng)絡各節(jié)點間的鏈路信息。整個信息加密技術的設計核心主要為加密算法,可被分為對稱及非對稱的密鑰加密法。
1.3防火墻技術在用戶正式連接至Internet網(wǎng)絡中后,防火墻技術內(nèi)部會出現(xiàn)一個安全保護屏障,對網(wǎng)絡用戶的所處環(huán)境安全性進行檢測及提升,對來源不詳?shù)男畔⒆鲞^濾篩選處理,以此幫助更好地減小網(wǎng)絡運行風險。只有一些符合防火墻策略的網(wǎng)絡信息方可通過防火墻檢驗,以此確保用戶連接網(wǎng)絡時,整個網(wǎng)絡環(huán)境的安全性。將防火墻作為重點安全配置,還可對整個網(wǎng)絡系統(tǒng)之內(nèi)的安全軟件做身份驗證、審查核對處理。整體而言,防火墻技術的應用可以說是計算機系統(tǒng)自帶的有效防護屏障。
1.4訪問控制技術此項技術的應用可對信息系統(tǒng)資源實行全面保護,其主要組成部分為:主體、客體及授權訪問。其中主體是指主動實體,可對客體實行訪問,可為用戶、終端、主機等。而客體即為一個被動實體,客體會受到一定程度上的限制,客體可為字段、記錄、程序、文件等。授權訪問則是指:主體訪問客體的允許。無論是對主體還是客體而言,授權訪問均為給定。訪問控制技術主要分為三種,自主訪問、強制訪問、基于角色訪問。
1.5報文鑒別在面對被動信息安全攻擊時,可采用前文所述的加密技術。而對于主動信息安全攻擊,則需要運用報文鑒別技術。此技術的應用主要是為了對信息數(shù)據(jù)傳輸中的截獲篡改問題予以妥善解決,科學判定報文完整性。報文鑒別技術的應用全程是:報文發(fā)送方在發(fā)送報文信息之間,對其做哈希函數(shù)計算處理,進而得到一個定長報文摘要,對此摘要做加密處理,并放置于報文尾端,將其與報文一同發(fā)送。而接收方在接收到報文之后,對加密摘要做解密處理,并對報文運用哈希函數(shù)做運算處理,將所得到的摘要與接收到的解密摘要進行對比。如果兩者信息一致,那么則表明,在報文信息傳輸中,未受到篡改,反之亦然。
2網(wǎng)絡信息安全防范措施
2.1增強管理人員網(wǎng)絡用戶安全意識網(wǎng)絡信息管理人員在日常工作中需注意加強自身的責任與安全意識,積極構建起一個完善化的安全管理體系,對網(wǎng)絡操作做嚴格規(guī)范處理,加強安全建設,全面確保網(wǎng)絡安全運行。與此同時,網(wǎng)絡用戶還需注意加強安全意識,依照網(wǎng)絡設置權限,運用正確口令,避免違法入侵者竊取用戶的賬號、密碼信息,進一步加強網(wǎng)絡信息安全設置。
2.2加強網(wǎng)絡監(jiān)控評估,建立專業(yè)管理團隊對于計算機網(wǎng)絡的安全管理,首先需做的便是采用先進化的網(wǎng)絡安全技術,另外需做的便是積極建立起專業(yè)化的網(wǎng)絡管理、評估人員。專業(yè)網(wǎng)絡信息管理團隊的建立,可幫助有效防范黑客攻擊,監(jiān)控網(wǎng)絡運行全程,評估是否存在非法攻擊行為,對網(wǎng)絡運行機制做科學健全完善化處理,全面提升網(wǎng)絡安全穩(wěn)定性。
2.3安全檢查網(wǎng)絡設備網(wǎng)絡管理人員,需注意在日常工作中對各網(wǎng)絡設備做全面安全檢查,積極運用多種新興現(xiàn)代化的軟件工具對計算機網(wǎng)絡端口實行檢查,查看是否存在異常狀況。一旦發(fā)現(xiàn)存在任何問題,便需對網(wǎng)絡實行掃描殺毒處理。情況嚴重時,還需對網(wǎng)絡端口做隔離處理。只有逐漸提升網(wǎng)絡設備的安全可靠性,才可有效避免計算機網(wǎng)絡受到外在攻擊,保障用戶安全。
2.4積極更新軟件對計算機軟件做積極更新處理,可幫助全面保障計算機不會受到來自外界網(wǎng)絡的惡意侵襲,信息安全得以受到保護。另外,對計算機軟件做更新處理,則可幫助保障軟件抵抗病毒能力能夠與病毒的日益變化相互適應。與此同時,還需注意的是,需對整個網(wǎng)絡操作系統(tǒng)做實時的更新處理,從而促使計算機軟件始終處于一個最新的操作系統(tǒng)之中,為網(wǎng)絡信息安全提供全面保障。
3結語
篇4
關鍵詞:電力系統(tǒng);強化;計算機網(wǎng)絡;信息安全
中圖分類號:TP393.08 文獻標識碼:A
目前,許多計算機、網(wǎng)絡系統(tǒng)或應用系統(tǒng)設計中都存在不完善或實現(xiàn)過程中出現(xiàn)錯誤即安全的漏洞(BUG.),使網(wǎng)絡入侵成為可能。系統(tǒng)通信協(xié)議和應用服務協(xié)議中存在的弱點被人惡意地濫用造成了對系統(tǒng)或網(wǎng)絡的侵害。為了保證計算機系統(tǒng)、網(wǎng)絡系統(tǒng)和信息安全,近年來針對不同的問題研發(fā)了許多技術和產(chǎn)品,解決了安全需求的許多方面問題,這些技術和產(chǎn)品包括:防火墻產(chǎn)品、VPN設備、安全路由器、信息網(wǎng)關、授權身份認證系統(tǒng)、信息加密技術、安全性分析工具和安全評枯、安全檢測預警系統(tǒng)用于實時監(jiān)視網(wǎng)絡上的數(shù)據(jù)流量。
但是,計算機網(wǎng)絡系統(tǒng)不安全的一個最大的原因是人們沒有足夠的認識和采取盡可能完善的防護手段,而且INTERNET安全沒有標準的過程和方法,新的安全問題的出現(xiàn)需要新的技術和手段來解決,因此,網(wǎng)絡安全要達到100%是不可能,網(wǎng)絡安全是一個動態(tài)的、不斷完善的過程,要不斷地進行安全分析(系統(tǒng)風險分析、系統(tǒng)安全需求分析),建立安全管理條例、安全標準、應用系統(tǒng)規(guī)則和數(shù)據(jù)應用分類,安全屏蔽系統(tǒng)的確定、系統(tǒng)安全策略的制定、安全系統(tǒng)軟件性能的評估等,以找到完善的安全解決方案。
1 網(wǎng)絡系統(tǒng)的數(shù)據(jù)開發(fā)原則
電力市場技術支持系統(tǒng)所涉及的數(shù)據(jù)種類繁雜、數(shù)據(jù)量巨大,各子系統(tǒng)間相互聯(lián)系,數(shù)據(jù)相互交換。只有從大系統(tǒng)的角度仔細設計數(shù)據(jù)庫,才能把不同的應用軟件有機地聯(lián)成整體,從而適應電力系統(tǒng)的發(fā)展和軟件功能的擴展。因此,數(shù)據(jù)庫系統(tǒng)功能的強弱將直接影響到整個電力市場技術支持系統(tǒng)功能的實現(xiàn)。對電力數(shù)據(jù)網(wǎng)絡系統(tǒng)的數(shù)據(jù)庫來說,既要實現(xiàn)數(shù)據(jù)的可靠性、一致性和共享性,還要保證數(shù)據(jù)的實時性和可用性。
1.1 數(shù)據(jù)一致性
數(shù)據(jù)一致性,即相關數(shù)據(jù)的一致性。為滿足實時性,實時庫要映射到各工作內(nèi)存中,這就要由實時庫管理系統(tǒng)進行統(tǒng)一管理,保證實時庫同步更新和同步數(shù)據(jù)刷新。
1.2 數(shù)據(jù)共享性
數(shù)據(jù)共享性不單指數(shù)據(jù)“共用”,還指數(shù)據(jù)庫不依賴于各子系統(tǒng),即為各子系統(tǒng)共用,這可采用如SQL Server,ORACLE等商用數(shù)據(jù)庫系統(tǒng)實現(xiàn),還應滿足數(shù)據(jù)與程序嚴格分離,數(shù)據(jù)的增刪、更改不需改程序,如圖B一5所示。這就要求數(shù)據(jù)庫具有很好的通用性,具有通用的操作語言,具有通用的數(shù)據(jù)結構和接口。
1.3 數(shù)據(jù)安全性
電力網(wǎng)絡的數(shù)據(jù)庫安全性是電力市場運營的一項重要指標,主要體現(xiàn)在如下兩個方面。
1.3.1 使用操作系統(tǒng)帶來的安全性問題
當今的軟件系統(tǒng)集成和擴展技術有一個顯著特點,即可以通過程序動態(tài)連接和數(shù)據(jù)動態(tài)交換完成。這一特點越來越成為系統(tǒng)集成的主導方向,系統(tǒng)升級開發(fā)的工作量因此大大減少,更新?lián)Q代的周期也越來越短,在市場中有利地位也越來越明顯。但也帶來了系統(tǒng)的不穩(wěn)定性、參數(shù)的變異或丟失等弊病,有時會影響數(shù)據(jù)庫的通用性。
1.3.2 與外部網(wǎng)絡連接后帶來的安全性問題
在電力市場條件下,電力企業(yè)信息網(wǎng)與INTERNET或其他外部網(wǎng)絡連接是必然的。如何監(jiān)測并過濾電力內(nèi)部產(chǎn)生所有通向外部網(wǎng)絡的信息和從外部網(wǎng)絡傳來的信息,保護電力向絡絨據(jù)庫的敏感商業(yè)數(shù)據(jù)和有關電網(wǎng)安全以及各運行的數(shù)據(jù)不被盜取、不被黑客破壞和修改,并記錄來自各方信息發(fā)出的時間、地點和操作情況,是電力網(wǎng)絡數(shù)據(jù)庫面臨的一個現(xiàn)實而嚴峻的問題?,F(xiàn)有的保護免受非授權黑客人侵的防火技術有包過濾技術、流盆檢測技術、狀態(tài)監(jiān)視技術等。包過濾技術可以防止非授權客戶地址產(chǎn)生的人侵信息在兩個網(wǎng)絡之間常用的隔離方法,但效率低下,過濾技術同樣不能防止以盜用護地址為手段的非法人侵,狀態(tài)監(jiān)視技術在不影響網(wǎng)絡安全正常工作的前提下,對網(wǎng)絡通信的各個層次進行監(jiān)視,還可以監(jiān)視遠程調(diào)用RPC和UDP端口信息,達到包過濾技術、技術無法達到的目標。但防火技術并不是十分完美的,隨著通信、網(wǎng)絡技術的發(fā)展,必須研究數(shù)據(jù)庫與防火墻技術、反黑客技術等,達到確保網(wǎng)絡數(shù)據(jù)傳輸安全的技術措施。
2 電力企業(yè)信息網(wǎng)絡安全解決對策
2.1 加強基礎設施建設,改善網(wǎng)絡環(huán)境
信息中/心機房和各工作點設備的安置環(huán)境安全是電力企業(yè)網(wǎng)絡信息安全的根本。機房要有門禁、監(jiān)控、報警系統(tǒng)、機房專用滅火器、應急照明燈以及接地防雷措施,機房、配電間環(huán)境整潔,設備標識、布線清晰整齊,UPS、空調(diào)定期檢查,溫濕要度符合要求,從而保證企業(yè)的網(wǎng)絡環(huán)境安全。
2.2 加強員工信息安全培訓,提高信息安全意識
員工的信息安全意識對于電力企業(yè)的信息安全是非常重要的。企業(yè)應該組織開展多種形式的信息安全知識培訓,使員工養(yǎng)成良好的計算機使用習慣,例如不要將與工作無關的存儲介質在單位的計算機上使用,不要在電腦上安裝游戲或無關軟件,設置安全的開機口令并定期更改,設置屏幕保護密碼,重要文件要備份等等,實現(xiàn)全員化教育,提高信息安全意識。
2.3 采用有效的網(wǎng)絡硬件,加強網(wǎng)絡安全管理
目前用于解決網(wǎng)絡安全問題的產(chǎn)品主要有防火墻、入侵檢測系統(tǒng)(IDS)、入侵防御系統(tǒng)(IPS)和虛擬專用網(wǎng)(VPN)。防火墻是指在內(nèi)部網(wǎng)之間的界面上構造的保護屏障,可以實現(xiàn)網(wǎng)絡安全隔離。IDS是一種網(wǎng)絡安全系統(tǒng),當有敵人或者惡意用戶試圖通過進入網(wǎng)絡甚至計算機系統(tǒng)時,能夠檢測出來,井進行報警,通知網(wǎng)絡采取措施進行響應。入侵檢測被認為是防火墻之后的第二道安全閘門,在不影響網(wǎng)絡性能的情況下能對網(wǎng)絡進行監(jiān)測。它可以防止或減輕網(wǎng)絡威脅。IPS可以被視作是增加了主動阻斷功能的IDS,同時在性能和數(shù)據(jù)包的分析能力等方面都比IDS有了質的提升。IPS位于防火墻和網(wǎng)絡的設備之間。這樣,如果檢測到攻擊,IPS會在這種攻擊擴散到網(wǎng)絡的其他地方之前阻止這個惡意的通信。VPN主要解決的是企業(yè)之間或系統(tǒng)之間跨地域的訪問與數(shù)據(jù)傳輸?shù)陌踩珕栴},其目的在于保證企業(yè)內(nèi)部的關鍵數(shù)據(jù)能夠安全地借助公共網(wǎng)絡進行交換。目前電力系統(tǒng)企業(yè)之間已建立有電力系統(tǒng)廣域網(wǎng),各企業(yè)與上級機關及企業(yè)之間可以不借助VPN作為主要的訪問與傳輸途徑。
結語
完整而準確的系統(tǒng)運行記錄,是進行系統(tǒng)評價、系統(tǒng)改進和系統(tǒng)審核的基礎,也是保證系統(tǒng)安全性的重要措施。一般應記錄每天系統(tǒng)運行的時間,完成了哪些輸出,輸出報告被送往哪些部門,系統(tǒng)資源占用倩況如何,數(shù)據(jù)文件或數(shù)據(jù)庫內(nèi)容是否被更新,運行中出現(xiàn)了哪些問題與故障,發(fā)生故障時現(xiàn)場條件如何,采取了哪些排除故障的措施,效果怎樣等等。這些內(nèi)容應記在正規(guī)的值班日志上。若有些內(nèi)容是計算機自動記錄的(如資源占用等),則應把結果附在日志中。發(fā)生故瘴時應注意保護現(xiàn)場,盡量完全地記下當時的情況,如屏幕顯示的內(nèi)容,打印機給出的信息,人員當時的操作,現(xiàn)場的溫濕度及電壓等,這些記錄對排除故障有很大的參考價值。
參考文獻
[1]冷增祥.電力電子技術基礎[M].東南大學出版社,2006.
篇5
網(wǎng)絡會計電算化安全風險防范措施
會計電算化作為現(xiàn)代企業(yè)財務管理的重要途徑,與其及時、準確、高效的優(yōu)勢有著密不可分的關系,它利用計算機把傳統(tǒng)的記賬模式與經(jīng)濟管理相結合,大大提高了企業(yè)財務管理的水平和賬務數(shù)據(jù)的質量,與此同時也給財會人員帶來了諸多新的問題。
一、網(wǎng)絡會計電算化信息安全風險
網(wǎng)絡會計電算化的安全主要是指電算化系統(tǒng)能夠保持正常穩(wěn)定運行,系統(tǒng)數(shù)據(jù)、信息的安全和完整。會計電算化的安全性一直是財會人員所擔心和考慮的問題,同時也是系統(tǒng)設計人員著重研究的重點。在傳統(tǒng)會計信息數(shù)據(jù)管理方面,人們已經(jīng)研究出一套較為完善的安全保障措施和防范辦法,而財務管理實行會計電算化后,由于數(shù)據(jù)信息存儲、輸入、傳送方式等變化,使財務數(shù)據(jù)的安全受到了嚴重的威脅,其存在的安全隱患主要有以下幾點:
1、會計信息數(shù)據(jù)的失真
會計信息是指企業(yè)在生產(chǎn)經(jīng)營過程中所產(chǎn)生財務數(shù)據(jù),對于企業(yè)的的財務管理、財務分析、運營狀況、資產(chǎn)負載等方面起著至關重要的作用。會計信息的完整、真實和準確是財務數(shù)據(jù)管理的基本要求,如果會計電算話系統(tǒng)受到損壞,會直接導致會計信息數(shù)據(jù)的錯誤、丟失或篡改,致使信息失真,其中的不安全因素主要表現(xiàn)為:(1)硬件問題,如計算機存儲硬盤損壞,數(shù)據(jù)信息又沒有進行備份造成的數(shù)據(jù)丟失。
(2)人為因素,惡意破壞導致的數(shù)據(jù)丟失或被篡改。
(3)環(huán)境的不安全因素,如網(wǎng)絡環(huán)境下一些不法分子利用互聯(lián)網(wǎng)入侵會計電算化系統(tǒng)導致重要信息的泄露、截取和篡改,也會造成會計信息的不安全。
2、人為的行為
一些會計從業(yè)人員為了個人利益非法轉移資金、掩蓋真實財務數(shù)據(jù)、向企業(yè)競爭對手泄露商業(yè)機密等行為。人為的破壞系統(tǒng)軟件或數(shù)據(jù)故意造成財務賬務數(shù)據(jù)的丟失,從而掩蓋其非法目的,給企業(yè)帶來嚴重損失。會計電算化的人為舞弊行為主要有以下兩點:
(1)錄入篡改。在會計信息錄入時故意進行篡改或刪除數(shù)據(jù),造成企業(yè)財務信息與事實不符。
(2)軟件篡改。在裝有會計電算化系統(tǒng)的計算機中植入惡意程序,便于其達到某種不法目的。
3、工作人員的因素
在實際操作中往往由于會計電算化內(nèi)部操作人員的一時疏忽、或者責任心不強等因素造成財務數(shù)據(jù)錄入出現(xiàn)錯誤,最后導致會計信息不可靠。
4、病毒造成的系統(tǒng)錯誤、數(shù)據(jù)丟失
在網(wǎng)絡科技飛速發(fā)展的今天,病毒的傳播速度也越來越快,越來越隱蔽,除了通過傳統(tǒng)的光盤、存儲載體等設備進行傳播以外,現(xiàn)在還可以通過互聯(lián)網(wǎng)進行傳播,在計算機聯(lián)網(wǎng)的環(huán)境下,可以更隱蔽、更快速的進行病毒傳播,同時其造成的破壞和危害也是極大的。目前的網(wǎng)絡計算機病毒不僅能對計算機軟件造成破壞,還可以對計算機硬件造成損壞,從而造成無法挽回的后果,因此,如何防范計算機病毒也是會計電算化從業(yè)人員必須掌握的一項技能。
二、防范會計電算化信息安全隱患的對策
隨著我國經(jīng)濟的飛速發(fā)展和現(xiàn)代化建設的逐步推進,會計電算化行業(yè)也有了突飛猛進的發(fā)展。但是,由于網(wǎng)絡會計電算化內(nèi)的安全隱患沒有得到很好解決,給企業(yè)造成了嚴重的損失。因此,做好網(wǎng)絡會計電算化信息安全隱患的防范工作和對策對于我們今后的財務安全有著非常重要的意義。
1、提高會計電算化的網(wǎng)絡技術安全
對于需要進入網(wǎng)絡系統(tǒng)的信息必須得經(jīng)過嚴格的審核,如果未經(jīng)審核的信息一旦進入網(wǎng)絡系統(tǒng),將會造成電算化系統(tǒng)的不安全,從而影響會計信息的準確性和穩(wěn)定性。要加強信息導入、輸出時的監(jiān)控管理力度,確保輸入數(shù)據(jù)的安全性和準確性。由于網(wǎng)絡環(huán)境下存在的諸多不安全因素,企業(yè)應該提升會計數(shù)據(jù)防火墻的防控力度,在企業(yè)的財務內(nèi)部網(wǎng)絡與外部公共網(wǎng)絡之間設立一道屏障,對于需要訪問內(nèi)部網(wǎng)絡的信息要進行多次認證,確保安全后方可進行訪問。同時,也要做好會計數(shù)據(jù)網(wǎng)絡傳輸過程中的安全防護,對于網(wǎng)絡傳輸?shù)臄?shù)據(jù)信息要進行加密處理,防止不法分子中途截取后進行惡意利用,即使數(shù)據(jù)被截取也能保證信息不被泄露。
2、做好重要數(shù)據(jù)的備份和硬件的維護
企業(yè)會計人員要定期為核心的會計數(shù)據(jù)進行備份,保證會計電算化系統(tǒng)出問題時的原始數(shù)據(jù)恢復。在信息數(shù)據(jù)備份時要盡量縮短備份周期,這樣可以在會計電算化系統(tǒng)或硬件出問題時減少數(shù)據(jù)的丟失。也可以通過拷貝功能將這些數(shù)據(jù)復制到一些可靠性較高的存儲載體上進行妥善保管。如果計算機系統(tǒng)有自動備份功能的話要合理進行設置,盡量避免因人為的錯誤導致的會計數(shù)據(jù)丟失。
3、合理分配系統(tǒng)操作員權限
會計電算化系統(tǒng)的權限分配在會計數(shù)據(jù)安全方面也起著至關重要的作用。在會計電算化工作中,不同級別和不同職務之間操作員的工作范圍也是各不相同的,他們操作系統(tǒng)的權限和訪問的數(shù)據(jù)信息也是不同的,所以各操作員的權限和訪問范圍必須通過最高的系統(tǒng)管理員進行分配、授權才能進行操作,這樣就避免了職務不同的操作員對軟件的誤操作,在一定程度上也杜絕和限制了操作員在系統(tǒng)中的行為。
4、做好計算機病毒的防護
隨著計算機互聯(lián)網(wǎng)技術的發(fā)展,計算機病毒也在不斷地推陳出新。各個行業(yè)都在采取措施來防范計算機病毒帶來的危害,針對層出不窮的計算機病毒攻擊和侵害,目前主要采取的防范措施有:
三、結束語
網(wǎng)絡會計電算化信息系統(tǒng)在給企業(yè)會計人員帶來方便的同時大大提高了企業(yè)的財務管理水平。只有做好會計電算化系統(tǒng)安全防護,才能讓會計電算化系統(tǒng)更好的為企業(yè)服務,所以,加強企業(yè)網(wǎng)絡信息的安全防護是十分必要的。參考文獻:
篇6
關鍵詞:網(wǎng)絡安全;黑客;策略;漏洞;防護
1緒論
計算機在產(chǎn)生開始相對比較單一,無論是在數(shù)據(jù)的處理還是在網(wǎng)絡方面,都還處于相對低級的階段。而隨著網(wǎng)絡技術的發(fā)展,計算機的功能也越來越多樣,信息數(shù)據(jù)的處理難度也越來越高。而網(wǎng)絡的出現(xiàn),將以前時間和空間相對獨立與分散的信息集中了起來,組建成一個龐大的數(shù)據(jù)信息系統(tǒng),為人們提供更加快捷的信息處理和使用方式,它的出現(xiàn)極大的推動了信息化的發(fā)展進程。然而,隨之帶來的信息數(shù)據(jù)安全問題也越來越突出,各類公開化的網(wǎng)絡平臺、電商平臺等都使非法入侵者有機可乘。網(wǎng)絡的入侵不但會對信息資源造成破壞,同時也對整個網(wǎng)絡安全的環(huán)境帶來非常大影響。因此,計算機網(wǎng)絡安全問題一直以來都是最為熱門的焦點,而隨著網(wǎng)絡技術的不斷發(fā)展,安全防范和安全保護也都在不斷的進行更新。
2計算機安全定義
國際標準化組織(ISO)將“計算機安全”定義為:“為信息數(shù)據(jù)處理系統(tǒng)建立和采取的技術及管理的安全保護,保護計算機的硬件、軟件數(shù)據(jù)不會因為偶然和惡意的原因而被破壞、更改和泄露”。上面對計算機安全的定義包含了物理安全和邏輯安全兩方面的內(nèi)容,邏輯安全的內(nèi)容可理解為我們常說的信息安全,是指對信息數(shù)據(jù)的保密性、完整性和可用性的保護,而網(wǎng)絡安全性的含義是信息數(shù)據(jù)安全的延伸,即網(wǎng)絡安全是對網(wǎng)絡信息數(shù)據(jù)的保密性、完整性與可用性的保護。
3影響網(wǎng)絡安全的主要因素
(1)網(wǎng)絡系統(tǒng)本身存在的問題當前主流的操作系統(tǒng)均存在這樣或那樣的網(wǎng)絡安全漏洞,如UNIX,WinNT和Windows。黑客們往往就是通過利用這些操作系統(tǒng)本身所存在的一些安全漏洞入侵系統(tǒng)。具體主要體現(xiàn)在以下幾個方面:穩(wěn)定性和可擴充性;網(wǎng)絡硬件的配置不協(xié)調(diào);缺乏安全策略;而很多Web應用的站點,都在防火墻的配置上無意識地擴大了訪問權限,忽略了這些權限可能會被別有用心的人員濫用;訪問控制配置太過于復雜,容易導致配置錯誤,從而讓他人有機可乘。(2)來自內(nèi)部網(wǎng)的安全威脅從很多事實中證明,我們?nèi)粘V衼碜云髽I(yè)內(nèi)部的安全威脅要遠遠大于來自外部的安全威脅,由于我們的使用者缺乏安全意識,許多應用服務系統(tǒng)對于訪問的控制以及安全通信方面考慮不足。而且,一旦系統(tǒng)被設置錯誤,就非常容易造成損失。由于在管理制度上的不健全,在日常進行的網(wǎng)絡管理和網(wǎng)絡維護過程中,由于人為的因素造成的安全漏洞,無疑是企業(yè)整個網(wǎng)絡安全性的最大隱患。同時由于網(wǎng)絡管理員以及網(wǎng)絡使用者都擁有相應的權限,利用這些權限對網(wǎng)絡進行破壞的安全隱患也同樣存在。如操作密碼的泄露,硬盤上的機密信息被人利用,臨時文件夾以及刪除在回收站的文件沒有被及時清除而被竊取,內(nèi)部人員或有意或無意的遺忘,給別有用心的人員有機可乘的機會等,都可能使得關系到我們網(wǎng)絡安危的安全機制形同虛設。特別是對于一些已經(jīng)安裝了防火墻的網(wǎng)絡系統(tǒng),相對于企業(yè)內(nèi)網(wǎng)用戶來講是一點作用也沒有。(3)缺乏網(wǎng)絡系統(tǒng)安全性的評估和有效的監(jiān)管手段及硬件設備的正確使用防范黑客入侵的安全體系基礎是有一整套完整準確的安全評估方法。它能對現(xiàn)有及將來需要構建的網(wǎng)絡安全防火性能夠做出科學、準確地分析評估,并能夠保證將來實施的網(wǎng)絡在安全策略上的可實現(xiàn)性和可執(zhí)行性。對網(wǎng)絡的安全評估分析就是對網(wǎng)絡整體的安全性進行檢查,查找其中可能存在的可被黑客或有心者所利用的漏洞。通過對網(wǎng)絡系統(tǒng)的安全狀況進行評估和分析,對發(fā)現(xiàn)的問題提供解決方案和建議,從而提高網(wǎng)絡系統(tǒng)的安全性和穩(wěn)定性。因此網(wǎng)絡安全評估分析技術是一種比較行之有效的安全技術。(4)黑客的攻擊手段和技術方法也在不斷地得到更新,幾乎每天都有不同系統(tǒng)出現(xiàn)安全問題。然而我們賴以生存的安全檢測工具的更新速度卻太慢,大部分情況需要人為的主動出擊才能發(fā)現(xiàn)以前有些未知的安全問題,這些情況的存在使得它們對新出現(xiàn)的安全問題反應太慢。當安全工具剛發(fā)現(xiàn)存在安全問題,并視圖努力對某方面安全問題進行更新時,其他的安全問題又出現(xiàn)了,我們的安全防護工具,就像一個救火隊員,總是疲于奔命,成為安全問題的追隨者。
4確保網(wǎng)絡安全的有效防范
那么怎么樣才能保證我們的網(wǎng)絡有百分百的安全呢?對這個最簡單的問題,我們的回答是:不可能。因為到目前為止,還沒有一種技術和手段能夠完全消除網(wǎng)絡安全方面的漏洞。網(wǎng)絡的安全實際上是我們實現(xiàn)理想中的安全防范和實際執(zhí)行之間的一個平衡。而從廣泛意義上的網(wǎng)絡安全范圍來看,網(wǎng)絡的安全不僅僅只是技術問題,它更是一個管理問題,包含著各行各業(yè)的方方面面。因此我們可以從提高人員素質和提高網(wǎng)絡安全技術入手,就目前來看:(1)依據(jù)網(wǎng)絡安全各項技術要求,建立健全網(wǎng)絡操作的安全制度,加強安全教育和安全培訓。(2)加強對網(wǎng)絡病毒的防范。病毒的傳播是通過網(wǎng)絡得以實現(xiàn)的,在單機上運行的殺毒產(chǎn)品已經(jīng)很難徹底清除網(wǎng)絡病毒,需要有能夠對于局域網(wǎng)絡的防殺毒軟件。而像企事業(yè)單位、政府學校等單位的網(wǎng)絡,不但有局域網(wǎng),同時也有廣域網(wǎng),這就更需要一個能夠基于服務器操作系統(tǒng)平臺的防病毒軟件網(wǎng)關以及能夠針對各種桌面操作系統(tǒng)的防病毒軟件,來加強處于網(wǎng)絡中的計算機的安全。通過采用較好的防病毒產(chǎn)品,能夠針對網(wǎng)絡中有可能的病毒點進行防護,并通過防病毒軟件產(chǎn)品進行多角度、全方位的立體監(jiān)控,從而構建整個網(wǎng)絡的防護體系。(3)正確配置防火墻。防火墻是我們企業(yè)安全監(jiān)管中的一道非常關鍵壁壘,在防護中通過正確的配置,充分利用防火墻執(zhí)行既定的訪問控制策略,通過策略來允許訪問的人或者數(shù)據(jù)命令進入自己的網(wǎng)絡,并將不符合規(guī)則的用戶和數(shù)據(jù)拒之門外,最大限度的保障了內(nèi)部網(wǎng)絡的安全。(4)選用正確的入侵檢測系統(tǒng)。網(wǎng)絡入侵是目前黑客進入網(wǎng)絡內(nèi)部獲取資料信息與網(wǎng)絡破壞最為常用的一種方式。而如何做好應對入侵或及早發(fā)現(xiàn)入侵,是我們安全防護中的重要一環(huán)。通過部署入侵檢測系統(tǒng)和防護墻及防病毒產(chǎn)品,構建一套完整的主動防護體系,以保證企業(yè)信息財產(chǎn)的安全。(5)web應用、互聯(lián)網(wǎng)接入和系統(tǒng)漏洞等,都可以通過部署web防護墻、Eamil郵件監(jiān)測、FTP資料審核等,以及漏洞掃描系統(tǒng),都可以通過部署相應的防護設備或軟件進行主動防御。并根據(jù)不同的設備或軟件系統(tǒng)的報告和日志,進行相應的修補工作,通過及時的修補完善各類漏洞和補丁的分發(fā),將各種漏洞進行完善和消除,為建設更加安全的網(wǎng)絡環(huán)境提供成熟的方案。(6)計算機IP盜用的問題。計算機的IP是我們企業(yè)網(wǎng)絡中對設備身份的一種認定,每個IP地址可以和計算機的網(wǎng)卡MAC地址進行綁定。當某IP通過中心交換機訪問某個地址或者Internet時,中心交換機就會檢查發(fā)出請求的IP地址和它所綁定的MAC地址是否相符,如果不相符則拒絕其通過并發(fā)出IP廣播告警。
5結束語
網(wǎng)絡安全與網(wǎng)絡的發(fā)展息息相關。網(wǎng)絡安全是一個系統(tǒng)的工程,不是一朝一夕就能一蹴而就的。對待網(wǎng)絡安全問題,不能僅僅靠防火墻、防病毒網(wǎng)關、漏洞監(jiān)測等設備來進行,還需要用戶有安全的防護意識與安全使用習慣,安全防護產(chǎn)品只是載體,關鍵還是在我們使用的人,建立一個好的、安全的網(wǎng)絡體系,既要重視網(wǎng)絡安全的設備和產(chǎn)品,同時也應該樹立日常計算機網(wǎng)絡安全意識和好的使用習慣,將安全危害問題降低到最小,才能逐步形成高效、穩(wěn)定、安全的網(wǎng)絡系統(tǒng)。
參考文獻:
[1]Stallings.W.網(wǎng)絡安全基礎應用與標準.
[2]WilliamStallings.原理與實踐(原書第3版).機械工業(yè)出版社,2016.
篇7
傳統(tǒng)的高效科研管理信息系統(tǒng)由于數(shù)據(jù)吞吐量大,給實際使用帶來了諸多不便,本文通過對大數(shù)據(jù)信息進行分類、篩選、管理、控制,提煉出“關鍵碎片信息”,并形成各學科或課題的碎片信息體系,大大提高了數(shù)據(jù)的指向效率,使系統(tǒng)更加快捷、高效。信息平臺提供了豐富了應用工具和云服務功能,可以便捷的對互聯(lián)接口和科研流程進行管理和控制。
【關鍵詞】碎片 科研數(shù)據(jù)庫 云服務 信息安全
1 引言
高校信息化自20世紀80年代開始逐步發(fā)展,最初主要用在財務管理領域。隨著信息管理便捷、高效、安全等優(yōu)勢的體現(xiàn),后勤管理、科研管理、學生管理等領域也開始引入信息管理系統(tǒng),尤其是科研管理解決了過往學校對各學院的橫向及縱向項目缺乏實時跟蹤、管理不力等難題。
針對當前科研管理系統(tǒng)的現(xiàn)狀,本文提出了全新的“碎片化”建設方法及建設思路,以解決問題驅動為數(shù)據(jù)鏈,形成整個業(yè)務流程的數(shù)據(jù)閉環(huán)。同時,采用遠距離相互認證與密鑰協(xié)商機制,大大提高了科研管理信息系統(tǒng)的安全性。
2 基于“碎片化”的科研管理系統(tǒng)設計
碎片化服務的特點是截取信息的關鍵片段,建立最小服務單元,使信息化的處理流程更加清晰,對角色、權限的定位更加快捷。在應用的過程中,更容易實現(xiàn)定點定時定人的各種推送服務。同時,在理清數(shù)據(jù)源頭、規(guī)范數(shù)據(jù)標準、保持數(shù)據(jù)一致方面優(yōu)勢明顯,由于業(yè)務應用的碎片化,每個業(yè)務需求都可以單獨定制,大大提高了系統(tǒng)的擴展性,降低了建設周期和維護成本。
2.1 科研管理信息系統(tǒng)服務架構
科研管理信息系統(tǒng)以碎片化服務、開放平臺、數(shù)據(jù)庫、云服務為主要框架。“碎片化服務”是整個業(yè)務流程的支撐;各課題組與科研管理系統(tǒng)通過信息化開放平臺進行交互;按照國家及學校的信息標準模型構建后臺數(shù)據(jù)庫,并以應用服務的建設為牽引不斷進行更新迭代;云服務為各用戶提供了更加便捷的個人信息存儲和管理服務。
2.2 信息“碎片化”處理
將大數(shù)據(jù)進行碎片化,本質上一個信息碎片管理與加工的過程。為了從“巨量信息”中提取出有價值的信息碎片,將“巨量信息”分為有意義和無意義的信息碎片,在有意義的信息碎片中進一步提煉出表征關鍵信息的碎片,如圖1所示。
從圖1中可以看出,信息的碎片化處理是一個層層深入挖掘信息的過程,首先需要在“巨量信息”中挖掘有意義而舍棄無意義信息碎片。大數(shù)據(jù)時代信息碎片的篩選將碎片進行分類管理,使信息碎片變得條理有序。由于科研課題具有獨特的專業(yè)性,關鍵信息碎片的篩選一般應由相應的學院或課題組在信息平臺上直接進行采集、編輯、分類等工作,并由管理員統(tǒng)一審核、編輯與等處理碎片信息,經(jīng)過長期積累,形成相應學科或課題的體系。
在數(shù)據(jù)庫檢索過程中,關鍵是對碎片化的指向進行分析,對整個知識體系進行指向歸納,碎片信息猶如人體的各個部件,脫離了知識體系這個生命整體,任何一個部件都會失去原有的意義。如果把碎片知識比作積木,要想搭建高樓大廈,那么還需要進行結構化、系統(tǒng)化的設計與加工,要在汲取相關材料的基礎上,應用行之有效的科學方法,使碎片化學習過程中獲取的信息碎片體系化。
2.3 信息平臺軟件設計
信息平臺為“碎片化”服務提供了接入與運行的基礎環(huán)境,由管理中心、流程控制中心、互聯(lián)總線、應用組件、數(shù)據(jù)庫、云服務等六大核心功能中心組成,管理中心主要負責對系統(tǒng)進行個性化配置,如本地化部署方案、數(shù)據(jù)接口的提供、身份認證及安全管理等;流程控制中心可以猶地對科研管理流程進行增添、刪除、修改流程中的活動節(jié)點或更改業(yè)務邏輯,重新驗證發(fā)生變化的流程定義的正確性、合法性等;應用組件,包括校內(nèi)主開發(fā)及第三方企業(yè)開發(fā)的各類應用,為科研管理系統(tǒng)提供各類應用工具;互聯(lián)總線負責管理各類接入科研管理信息系統(tǒng)的接口,如財務系統(tǒng)接口、學生管理系統(tǒng)接口等等;數(shù)據(jù)庫提供運行數(shù)據(jù)支撐;云服務提供各類便捷的云端存儲、管理、配置等功能。
3 科研管理信息系統(tǒng)安全設計
3.1 信息安全風險來源
在當前網(wǎng)絡環(huán)境下,科研管理信息系統(tǒng)安全性的威脅來源主要有以下幾個方面:
(1)非授權訪問。以假冒身份、尋找“后門”、盜竊賬戶等方式不經(jīng)許可,對系統(tǒng)進行入侵。
(2)數(shù)據(jù)破壞。以非法手段對數(shù)據(jù)進行破壞,導致整個系統(tǒng)的數(shù)據(jù)發(fā)生致命錯誤,影響系統(tǒng)的正常運行。
(3)信息盜竊。通過隱蔽隧道,對傳輸過程中的數(shù)據(jù)進行竊取,危害極大。
(4)傳播病毒。利用軟件的漏洞對系統(tǒng)進行攻擊或散播病毒。
(5)服務攻擊。攻擊者不斷對網(wǎng)絡服務系統(tǒng)進行干擾,改變其作業(yè)流程,影響正常用戶的使用。
3.2 系統(tǒng)安全設計
高校課題中不乏牽扯到國家安全的保密性項目,一旦信息泄露,將會對國家和人民造成重大損失,因此必須系統(tǒng)的安全設計是重中之重。本文介紹的科研管理系統(tǒng)主要通過以下手段保障信息的安全:
(1)運用現(xiàn)代數(shù)據(jù)庫技術,結合檔案歸類、保密等級切實建設好電子檔案數(shù)據(jù)庫是保證電子檔案安全的重要途徑。為了保證電子檔案的安全性,可采用分布式存儲、災備技術,及時對電子檔案建立可靠的數(shù)據(jù)備份,實施異地保存。這樣可以有效地防止自然災害、黑客攻擊和病毒感染等,確保電子檔案的安全,提高遠程訪問的有效性,增強電子檔案數(shù)據(jù)庫系統(tǒng)的容錯率。根據(jù)管理人員職責,分別在電子檔案管理系統(tǒng)中分配有效的操作權限,合理劃分對電子檔案數(shù)據(jù)訪問的控制權限。對于每個電子檔案文件,必須標示文件生成過程,以保障電子檔案的真實性。
(2)創(chuàng)建電子檔案管理系統(tǒng)。一個完善的電子檔案管理系統(tǒng)應包括用戶模塊、分級管理人員模塊、系統(tǒng)控制模塊和系統(tǒng)認證模塊。用戶為了獲取相關檔案的利用,必須將其身份信息與利用請求發(fā)送給系統(tǒng),系統(tǒng)根據(jù)請求內(nèi)容將用戶信息和請求轉發(fā)給相應管理人員。管理人員驗證用戶信息的真實性和請求的合理性,利用遠距離相互認證與密鑰協(xié)商機制,證實雙方身份的真實性,并與用戶共享會話密鑰。管理人員利用自主控制策略,實現(xiàn)用戶權限管理。用戶對系統(tǒng)的訪問是一次性的,具有一定的時間限制。用戶解密后,獲取簽密文件,但是無法閱讀簽密文件,只可以驗證其有效性。如果驗證該文件確實是管理人員簽發(fā)的,用戶把簽密文件轉發(fā)送給管理系統(tǒng),管理系統(tǒng)自動解密該文件,驗證簽名的有效性,獲取訪問消息,從而得知用戶能夠得到檔案的類別及其范圍限制等。管理人員的工作密鑰和系統(tǒng)的密鑰必須定時自動更新,以保障管理系統(tǒng)的前向安全性。如果通過驗證,系統(tǒng)啟動數(shù)據(jù)庫服務器,數(shù)據(jù)庫服務器訪問相應數(shù)據(jù)庫,最后生成利用文件。根據(jù)利用文件內(nèi)容、用戶身份信息、管理人員身份等,自動產(chǎn)生認證簽章,并且運用數(shù)字水印技術,在文件上生成防偽水印。系統(tǒng)自動完成檔案利用的記錄,包含利用者的身份信息、訪問時間等,從而建立可靠、完整的檔案利用記錄。為了提高電子檔案的保密性、可靠性,應實現(xiàn)分級審核和權限審核等功能。
(3)電子檔案系統(tǒng)要配備先進的入侵檢測系統(tǒng)。電子檔案系統(tǒng)要配備先進的入侵檢測系統(tǒng),及時發(fā)現(xiàn)來自網(wǎng)內(nèi)外的非法入侵行為;安裝的殺毒軟件要及時更新病毒庫,真正做到御(敵)于網(wǎng)外;加強電子檔案系統(tǒng)的審計系統(tǒng)建設,設置自動啟動的電子檔案操作日志;從安全日志中分析入侵事件或非法訪問,運用網(wǎng)絡取證等手段有效遏制入侵、破壞電子檔案系統(tǒng)的犯罪行為。
4 結論
“碎片化”使數(shù)據(jù)流龐大的科研管理信息系統(tǒng)變得更加快捷、高效,在實際使用中取得了良好的效果。通過對大數(shù)據(jù)信息進行分解、篩選、管理,建立各學科、課題的關鍵碎片化信息,并構建相應的信息體系,提升了數(shù)據(jù)庫的指向和管理效率。
信息平臺提供了各種便捷的應用工具和云服務,可以高效的對互聯(lián)接口及科研流程進行管理和控制。
參考文獻
[1]吳秉健.信息碎片化[J].中國信息技術教育,2016(08).
[2]陳遠,袁艷紅.網(wǎng)絡信息碎片化機理與對策研究[J].現(xiàn)代商貿(mào)工業(yè),2012,24(01):247-248.
[3]許劍茹.信息碎片化語境下移動終端導示系統(tǒng)設計研究[D].北京印刷學院,2014.
[4]周冰潔.碎片化信息的串聯(lián)性組織方式研究――設計資源平臺規(guī)劃設計[D].東華大學,2015.
篇8
一、加強頂層設計,確立信息安全教育國家戰(zhàn)略
1.《網(wǎng)絡空間安全國家戰(zhàn)略》
布什政府在2003年2月了《網(wǎng)絡空間安全國家戰(zhàn)略》,其中首次從國家層面提出了“提高網(wǎng)絡安全意識與培訓計劃”,指出,“除了信息技術系統(tǒng)的脆弱性外,要提高網(wǎng)絡的安全性至少面臨著兩個障礙:缺乏對安全問題的了解和認識;無法找到足夠多的經(jīng)過培訓或通過認證的人員來建立并管理安全系統(tǒng)?!盀榇?,美國要開展全國性的增強安全意識活動,加強培訓和網(wǎng)絡安全專業(yè)人員資格認證。
2.《美國網(wǎng)絡安全評估》報告
2009年5月29日美國公布了《美國網(wǎng)絡安全評估》報告,評估了美國政府在網(wǎng)絡空間的安全戰(zhàn)略、策略和標準,指出了存在的問題,提出行動計戈IJ。所提議的優(yōu)先行動計劃之一就是“加強公眾網(wǎng)絡安全教育”。
3.《國家網(wǎng)絡安全綜合計劃》(CNCI)
2010年3月2日,奧巴馬政府對前布什政府在2007年制定的一份國家網(wǎng)絡安全綜合計劃的部分內(nèi)容進行解密。CNCI計劃提出要實現(xiàn)重要目標之一就是:“為了有效地保證持續(xù)的技術優(yōu)勢和未來的網(wǎng)絡安全,必須制定一個技術熟練和精通網(wǎng)絡的勞動力和未來員工的有效渠道。擴大網(wǎng)絡教育,以加強未來的網(wǎng)絡安全環(huán)境?!?/p>
4.《國家網(wǎng)絡空間安全教育戰(zhàn)略計劃》
2011年8月11日,NIST授權《美國網(wǎng)絡
安全教育倡議戰(zhàn)略規(guī)劃:構建數(shù)字美國》草案,征求公眾意見。該規(guī)劃是美國網(wǎng)絡安全教育倡議(NICE)的首個戰(zhàn)略規(guī)劃,闡明了NICE的任務、遠景和目標。NICE旨在通過創(chuàng)新的網(wǎng)絡行為教育、培訓和加強相關意識,促進美國的經(jīng)濟繁榮和保障國家安全,并通過以下三個目標實現(xiàn)這一愿景:增強公眾有關網(wǎng)上活動風險的意識;擴展能支持國家網(wǎng)絡安全的人員隊伍;建立和維持一支強大的具有全球競爭力的網(wǎng)絡安全隊伍。
二、做好立法工作,完善法規(guī)標隹體系
1.《聯(lián)邦信息安全管理法案》(FISMA)
2002年7月,美國政府制定了《聯(lián)邦信息安全管理法案》(FISMAhFISMA法案以立法的形式表明美國政府已經(jīng)認識到信息安全對美國經(jīng)濟和國家安全利益的重要性,并從風險管理角度提出了一個有效的信息安全管理體系。信息安全教育與培訓是信息安全管理體系中一個重要環(huán)節(jié)。
FISMA法案明確要求:聯(lián)邦政府機構須為內(nèi)外部相關人員提供信息安全風險的安全意識培訓,為此還提議了一個較為完善的國家安全意識及其培訓系統(tǒng)。
2.國防部(DoD)8570指令
2005年12月,為了更好地支持“全球信息網(wǎng)格計戈j”,美國國防部了8570指令。該指令涵蓋以下主要內(nèi)容:建立技術基準,管理職員的信息保障技能;實現(xiàn)正規(guī)的信息保障勞動力技能培訓和認證活動;通過標準的測試認證檢驗信息保障人員的知識和技能;在基礎教育和實驗教育中,持續(xù)的增加信息保障內(nèi)容。
3.聯(lián)邦政府信息技術安全培訓標準(FIPS)
FISMA法案明確指定NIST負責制定聯(lián)邦政府(除國防、情報部門以外)所使用的信息安全技術、產(chǎn)品和培訓方面的國家標準。目前,NIST已制定和兩部權威的信息安全培訓標準:《信息技術安全培訓要求:基于角色和表現(xiàn)的模型》(NISTSP800-16)和《建立信息安全意i只和培訓方案》(NISTSP800—50)cNIST在SP800—16標準中提出了信息安全培訓概念性的框架,依據(jù)這些框架,美國聯(lián)邦政府部門開展了很多綜合性的聯(lián)邦計算臟務(FSC)項目。
4.網(wǎng)絡安全法案
2010年3月24日,美國參議院商務、科學和運輸委員會全票通過了旨在加強美國網(wǎng)絡安全、幫助美國政府機構和企業(yè)有效應對網(wǎng)絡威脅的《網(wǎng)絡安全法案》。該法案要求政府機構和私營部門加強在網(wǎng)絡安全領域方面的信息共享,強調(diào)通過市場手段,鼓勵培養(yǎng)網(wǎng)絡安全人才,開發(fā)網(wǎng)絡安全產(chǎn)品和服務。
三、構建信息網(wǎng)絡安全組織機構,健全安全教育培訓管理體制
為了落實信息安全教育培訓相關政策和法律法規(guī),美國將協(xié)調(diào)、執(zhí)行、監(jiān)督、管理等權利分配給多個政府部門,依據(jù)最新的《國家網(wǎng)絡安全教育戰(zhàn)略計劃》的思路,國家標準技術研究所(NIST)為整個計劃的負責單位,協(xié)調(diào)其他部門參與計劃的實施;國土安全部(DHS)、國防部(DoD)、國務院、教育部和國家科學基金會(NSF)協(xié)力加強公眾的信息安全意識;DHS、海關總署、NSF和國家安全局(NSA)共同加強從業(yè)人員f支術能力;DHS、DoD、NIST、NSA、NSF和人事管理局(OPM)負責建立高端網(wǎng)絡安全人才隊伍。
社會各界積極參與
行業(yè)協(xié)會已經(jīng)站到了信息安全教育培訓的前沿,成為信息安全教育培訓的踐行者。其職責主要是協(xié)助有關部門制定信息安全教育與培訓的標準,組織持續(xù)的教育活動,并向內(nèi)部成員單位實施培訓。行業(yè)協(xié)會自身作為提供教育和培訓的主體,一方面可以根據(jù)政府的引導和企業(yè)的需求來設置培訓內(nèi)容;另一方面可以利用政府和產(chǎn)業(yè)界的資源,充分發(fā)揮其在信息安全領域內(nèi)不可替代的社會職能。行業(yè)協(xié)會提供的培訓標準是政府制定的培訓標準的主要補充,為規(guī)范和完善美國信息安全培訓行業(yè)提供了切實可行的保障。
(1)國際信息系統(tǒng)審計協(xié)會(丨SACA)
國際信息系統(tǒng)審計協(xié)會(ISACA)是一個為信息管理、控制、安全和審計專業(yè)設定規(guī)范標準的全球性組織,會員遍布逾160個國家,總數(shù)超過86,000人。ISACA成立于1969年,除贊助舉辦國際會議外,還編輯出版《信息系統(tǒng)監(jiān)控期刊》,制定國際信息系統(tǒng)的審計與監(jiān)控標準,以及頒授國際廣泛認可的注冊信息系統(tǒng)審計師(CISA)專業(yè)資格認證。CISA認證體系已通過美國國家標準協(xié)會(ANSI)依照ISO/IEC17024:2003標準對其進行的資格鑒定。同時,美國國防部也認可了CISA認證,并將其納入到國防系統(tǒng)信息技術人員技能商業(yè)資格認證體系當中。這產(chǎn)生了以下四方面的作用:認可CISA認證所提供的特有資格和專業(yè)知識技能;保護認證的信譽并提供法律保護;增進消費者和公眾對本認證和持證者的信心;使跨國、跨行業(yè)的人才流動更加便利。
(2)美國系統(tǒng)網(wǎng)絡安全(SANS)研究院SANS是于1989年創(chuàng)立的美國非政府組織(NGO),是一所具有代表性的從事網(wǎng)絡安全研究教育的專業(yè)機構。1999年SANS首次推出了安全技術認證程序(GIAC)。
GIAC認證程序有以下幾個特點:
GIAC提供超過20種的信息安全認證,其大多數(shù)符合DOD8570指令。GIAC依據(jù)國家標準對安全專業(yè)人員及開發(fā)人員進行各方面技能認證。GIAC安全認證分為入門級信息安全基礎認證(GISF)和高級安全要素認證(GSEC)。兩種認證都重點考察安全基礎知識,保證揺正人員擁有必備的安全技能。其它GIAC安全認證包括:認證防火墻分析師(確認設計、配置和監(jiān)控路由器、防火墻和其它邊界設備所需的知識、技能和能力)、認證入侵分析師(評估考生配置和監(jiān)控入侵檢測系統(tǒng)的知識)、認證事故處理員(考察考生處理事故和攻擊的能力)和認證司法辯論分析師(考查考生高效處理正式司法調(diào)查的能力。
(3)國際信息系統(tǒng)安全認證聯(lián)盟(ISC)2
國際信息系統(tǒng)安全核準聯(lián)盟(ISC)2成立于1989年,是一家致力于為全球信息系統(tǒng)安全從業(yè)人員提供信息安全專業(yè)技能培訓和認證的國際領先非營利組織。在(ISC)2各種認證中,CISSP數(shù)量最多。截至2010年底,全球共有75000名CISSP獲證人員,其中,美國獲證人員數(shù)量超過70%^CISSP獲證人員中,約30%在政府部門工作,40%從事信息安全月服務行業(yè),30%從事用戶終端工作。
注冊信息系統(tǒng)安全專業(yè)人員通用知識體(CISSPCBK)提供了通用的信息安全術語和原理框架,使得全世界的信息安全專業(yè)人員能夠以相同的術語和理念,討論、辯論和解決信息安全相關問題。
篇9
根據(jù)相關理論,網(wǎng)絡信息安全主要受技術、操作及管理等三方面因素的影響。其中,管理是影響網(wǎng)絡信息安全最核心的因素,值得網(wǎng)絡信息安全工作中高度關注。
(1)技術。
主要指信息產(chǎn)品和過程,比如防火墻技術、殺毒軟件、侵入檢測技術及信息加密方法等。
(2)操作。
主要包括信息安全的強化機制與方法、各種信息安全威脅所引起的運行缺陷糾正措施、物理干預方法、數(shù)據(jù)備份機制、環(huán)境威脅規(guī)避方法等。
(3)管理。
一般指信息安全的非技術性領域,包含所應用的政策、員工培訓計劃、業(yè)務規(guī)劃策略等。其中,網(wǎng)絡安全信息領域所應用的“三全”工作模式便是近些年來大范圍推廣的網(wǎng)絡信息安全管理方法。
2信息安全及網(wǎng)絡安全“三全”工作模式探討
為確保信息安全工作基礎得以進一步的強化,提升信息安全的保障能力及提高運維服務能力,在網(wǎng)絡信息安全領域中應用“三全”工作模式顯得極其重要。主要可從以下渠道進行:
(1)健全信息化項目管理機制。
在信息化工作中,逐步落實《信息化工作職責一覽表》及《信息化工作整體流程圖》等制度的制定工作,并推進實際信息化建設與管理中的整體流程及職責落地工作。另外,還需要不斷完善信息項目管理機制及過程管控機制,不斷優(yōu)化完善信息化管控體系管理手冊、過程管控文件、工作記錄文件及過程文件等不同等級的文檔,以確保項目推進規(guī)范化。項目得以順利推進的核心在于項目溝通協(xié)調(diào)監(jiān)理機制的完善。
(2)推進信息安全長效機制建設。
在網(wǎng)絡信息安全工作中,以“三全”工作管理模式作為基本的契合點,不斷完善應用系統(tǒng)的“三全”基礎性信息庫,并依據(jù)信息基礎設施及業(yè)務系統(tǒng)的實際動態(tài)情況進行及時性地更新、調(diào)整,以確保信息化基礎性數(shù)據(jù)處于最新的狀態(tài)下。另外,加強應用系統(tǒng)技術性及信息管理問題的排查工作,提出相應的整改方法,明確整改責任人,限定最后的整改期限,確保整改工作得以高效、順利進行。
(3)加快信息安全保障體系構建。
開展應用系統(tǒng)的安全層級保護整改項目的穩(wěn)健落地,積極評估信息安全風險,加強對信息安全的配置,網(wǎng)絡信息安全領域的管理體系咨詢工作;對現(xiàn)有及未來將采購的信息化應用產(chǎn)品、系統(tǒng)軟硬件平臺及自主開發(fā)的信息安全管控模塊與不同信息化平臺進行整合為具備特定信息安全等級的集成系統(tǒng),并全面規(guī)劃企業(yè)網(wǎng)絡信息安全技術集成方案。另外,后續(xù)所開發(fā)的業(yè)務管理運營系統(tǒng)需確保與公司所推進的網(wǎng)絡信息安全管理體系相匹配,以扎實推進信息安全管控體系的實施落地。
(4)積極開展信息安全應急演練。
應急方案演練,是提升信息安全等級的重要渠道之一??筛咝Ю弥苣嶋H,根據(jù)企業(yè)實際情況安排停機時間,結合企業(yè)實際情況編寫信息安全應急演練方案,按照應急演練通知,組織培訓、掌握應急方案,開展應急演練,現(xiàn)場實際操作等流程規(guī)范化、有序化地進行應急演練活動。對于應急演練中所發(fā)現(xiàn)的各項問題,應有計劃性地進行結語與評估,并認真研究有效的處理方法,提升企業(yè)網(wǎng)絡信息安全管控水平。
(5)加強網(wǎng)站及郵件系統(tǒng)安全防護。
在公共服務區(qū)外網(wǎng)入口區(qū)域部署防DNS攻擊、入侵實時監(jiān)測、預防網(wǎng)絡篡改、網(wǎng)絡負載均衡、反垃圾郵件等軟硬件系統(tǒng),為互聯(lián)網(wǎng)公共服務提供有效的保護策略。每個季度、每個月定期化地進行一次企業(yè)內(nèi)部操作系統(tǒng)、應用系統(tǒng)的安全性檢測,提高網(wǎng)絡運行的安全穩(wěn)定性。
3結語
篇10
根據(jù)__、__和__、__有關要求,為進一步加強網(wǎng)絡和信息安全管理工作,經(jīng)__領導同意,現(xiàn)就有關事項通知如下。
一、建立健全網(wǎng)絡和信息安全管理制度
各單位要按照網(wǎng)絡與信息安全的有關法律、法規(guī)規(guī)定和工作要求,制定并組織實施本單位網(wǎng)絡與信息安全管理規(guī)章制度。要明確網(wǎng)絡與信息安全工作中的各種責任,規(guī)范計算機信息網(wǎng)絡系統(tǒng)內(nèi)部控制及管理制度,切實做好本單位網(wǎng)絡與信息安全保障工作。
二、切實加強網(wǎng)絡和信息安全管理
各單位要設立計算機信息網(wǎng)絡系統(tǒng)應用管理領導小組,負責對計算機信息網(wǎng)絡系統(tǒng)建設及應用、管理、維護等工作進行指導、協(xié)調(diào)、檢查、監(jiān)督。要建立本單位計算機信息網(wǎng)絡系統(tǒng)應用管理崗位責任制,明確主管領導,落實責任部門,各盡其職,常抓不懈,并按照“誰主管誰負責,誰運行誰負責,誰使用誰負責”的原則,切實履行好信息安全保障職責。
三、嚴格執(zhí)行計算機網(wǎng)絡使用管理規(guī)定
各單位要提高計算機網(wǎng)絡使用安全意識,嚴禁計算機連接互聯(lián)網(wǎng)及其他公共信息網(wǎng)絡,嚴禁在非計算機上存儲、處理信息,嚴禁在與非計算機之間交叉使用移動存儲介質。辦公內(nèi)網(wǎng)必須與互聯(lián)網(wǎng)及其他公共信息網(wǎng)絡實行物理隔離,并強化身份鑒別、訪問控制、安全審計等技術防護措施,有效監(jiān)控違規(guī)操作,嚴防違規(guī)下載和敏感信息。嚴禁通過互聯(lián)網(wǎng)電子郵箱、即時通信工具等處理、傳遞、轉發(fā)和敏感信息。
四、加強網(wǎng)站信息審查監(jiān)管
各單位通過門戶網(wǎng)站在互聯(lián)網(wǎng)上公開信息,要遵循不公開、公開不的原則,按照信息公開條例和有關規(guī)定,建立嚴格的審查制度。要對網(wǎng)站上的信息進行審核把關,審核內(nèi)容包括:上網(wǎng)信息有無問題;上網(wǎng)信息目前對外是否適宜;信息中的文字、數(shù)據(jù)、圖表、圖像是否準確等。未經(jīng)本單位領導許可嚴禁以單位的名義在網(wǎng)上信息,嚴禁交流傳播信息。堅持先審查、后公開,一事一審、全面審查。各單位網(wǎng)絡信息審查工作要有領導分管、部門負責、專人實施。
五、組織開展網(wǎng)絡和信息安全清理檢查