电子政务第七讲 电子政务安全管理
- 格式:ppt
- 大小:1.36 MB
- 文档页数:13
第四单元电子政务安全风险管理第七讲电子政务的安全管理电子政务安全风险管理电子政务安全风险管理是指:在电子政务的运行过程中,按照一定的流程、采用合理的方法以达到发现、控制、降低或消除可能影响系统安全的风险。
电子政务安全风险管理过程主要包括:风险管理的风险评估风险处置准备风险管理的准备制定沟通协商计划建立风险管理环境制定沟通协商计划沟通协商的目的▪由于利益相关方基于对风险的感知,做出对风险的判断,因此通过沟通协商记录利益相关方的这些风险感知是非常重要和有必要的;制定沟通协商计划沟通协商的目的(续)▪为确保风险管理过程中的职责分明,以及让利益相关方了解决策的基础和某些特定措施的缘由,也要求与利益相关方进行有效的沟通与协商。
制定沟通协商计划沟通协商的作用▪适当地帮助明确当下的风险状况;▪确保利益相关方的利益被了解和考虑;▪帮助确保风险充分地被发现;制定沟通协商计划沟通协商的作用(续)▪将不同方向的专业知识一并用于风险分析;▪保证在界定风险准则和评定风险时,不同的观点被恰当地考虑;▪保证组织认可和支持处理风险的方案。
制定沟通协商计划注意事项:▪尽早制定沟通和协商计划;▪计划应涵盖外部和内部的沟通与协商;▪计划应当针对风险本身、风险成因、风险后果以及风险处理的措施等相关问题。
建立风险管理环境明确外部和内部状况明确风险管理过程状况确定风险评定准则风险评估电子政务风险评估是依据国家有关的政策法规及信息技术标准,对政务活动及由其处理、传输和存储的信息的可用性、完整性、真实性、机密性、不可否认性、可控性、可靠性等安全属性进行科学、公正的综合评估的活动过程。
风险评估风险评估工作的主要内容风险识别风险分析风险评定风险识别资产识别威胁识别脆弱性识别已有安全措施识别风险识别资产识别▪电子政务风险评估的对象是该政务所涉范围内所有资产;▪根据电子政务的业务流程,列出政务系统中全部的资产,包括硬件、软件、数据、服务、人员以及其他等6类资产;▪在识别出所有信息资产后,接着是为每项资产赋予价值,根据其价值确定资产的影响等级。
浅析电子政务的安全管理问题浅析电子政务的安全管理问题1、电子政务安全管理的意义电子政务的最终目标是建设政府办公自动化、面向决策支持、面向公众服务的综合平台。
它作为信息网络的一个特殊的应用领域,不但运行着大量数据和信息,同时信息内容又具有高保密性、高敏感度。
因此电子政务系统一方面要求考虑政府内部网络的安全,另一方面要求考虑面向公众服务的网络安全。
所以,电子政务网络安全保障体系有很高的安全需求。
主要是基于如下几点基本需求:1.维护政府形象需求;2.信息机密需求;3.身份认证需求;4.权限控制需求;5.信息存储安全需求;6.信息传输安全需求。
2、我国电子政务进程中存在的安全问题(1)信息基础设施建设面临挑战。
电子商务和电子政务的进行需要支付与结算的手段,需要有高质、高效的金融服务及其电子化的配合,目前我国金融服务的水平和电子化程度不高,网上支付问题很大程度上阻碍了我国电子商务和电子政务发展的进程,中国金融业亟需适应全球一体化进程并加快变革步伐,改变现有的支付方式,并保证网上支付的安全。
(2)缺乏自主开发的电子政务软硬件产品,给电子政务长期发展埋下安全隐患。
我国对于电子政务建设所使用的软硬件产品很少是我国自主知识产权开发的产品,一些涉及国家机密的信息网络过度依赖外国的安全产品和技术。
(3)电子政务管理上薄弱。
1993年,国务院成立了国家经济信息化联席会议,正式启动国民经济信息化工程,开始实施“三金工程”,即金桥工程、金关工程和金卡工程。
按照机关部门的办公自动化——管理部门的电子化工程(三金工程)——政府全面上网工程模式展开,经过这些年的建设,建成了一定的规模,但是也给电子政务的安全管理带来一定的难度,很多机关管理部门忽略其安全防范,放松安全意识,将给我国电子政务带来一定的损失。
(4)有关电子政务安全的立法滞后。
由于我国电子政务的发展较晚,目前只是由行政机关对互联网管理出台了一些限制性的行政法规,而对于如何促进电子交易、使用电子签名和电子支付还没有制定相关的详细的法律,在一定程度上阻碍了我国电子政务安全的发展。
第七讲电子政务的安全管理第三单元电子政务安全技术管理主讲:钟毅数据安全技术管理数据静态安全数据动态安全防止存储设备内的数据被盗窃、修改、删除和破坏。
在数据处理、加工、使用、传输过程中,防止被截获或篡改。
数据安全技术管理数据静态安全管理技术重点采取的措施:▪合理选择数据编码标准▪严格控制文件操作权限▪采用多种方式备份数据▪针对机密数据进行加密数据安全技术管理数据动态安全管理技术重点采取的措施:▪数据传输中的加密▪数据使用中的身份认证和访问控制载体安全技术管理存储介质安全传输介质安全采取相应的安全保障措施来防止存储介质的损坏、被盗和滥用保障数据传输通道的安全,防止在传输过程中造成数据丢失和数据泄漏载体安全技术管理存储介质安全采取的技术措施:▪存储介质防震设计与故障检测▪移动存储介质的安全使用▪完善存储载体维修和销毁的渠道▪对载体进行定期杀毒载体安全技术管理传输介质安全采取的技术措施:▪防止因电磁辐射造成的数据泄漏▪特别注意无线网络设备的使用环境安全技术管理物理环境安全逻辑环境安全确保物理网络、计算资源、基础性支持设施、计算所在的物理平台、以及监督和监控系统等的安全防止运行于物理平台上的网络系统、处理信息的系统、支撑性系统和平台被破坏物理环境安全可采取的措施包括:▪机房安全管理▪主机安全维护逻辑环境安全可采取的措施包括:▪漏洞管理▪安全审计▪加强攻击监控和病毒防范▪安全编码漏洞管理漏洞会很大范围地影响软件和硬件设备,包括操作系统本身以及其支撑的应用软件、网络路由器及防火墙等; 利用安全漏洞扫描工具对电子政务服务器进行安全漏洞的扫描;根据扫描发现的安全漏洞,以及漏洞的具体情况和类型,采取对应的措施来弥补漏洞带来的风险。
安全审计在电子政务应用中很可能出现系统被破坏、被入侵的行为,对应这些问题的解决关键是进行安全审计;对与系统有关的用户活动或者系统所产生的一系列安全事件进行分析和记录。
加强攻击监控和病毒防范为避免电子政务信息数据受到攻击或者病毒入侵,要及时对网络设备、重要服务器和重要网段建立监控体系,实时对网络攻击行为检测、建立全方位病毒的防范体系。
第七讲电子政务的安全管理第二单元电子政务安全行政管理主讲:钟毅电子政务安全行政管理电子政务安全组织机构管理电子政务安全人事管理电子政务安全组织机构管理安全管理组织机构的作用▪统一规划网络系统的安全策略和措施▪处理紧急安全事件▪减小风险和损失▪协调各方面的安全事宜电子政务安全组织机构管理•信息安全领导小组•信息安全领导小组办公室•信息安全工作的岗位安全机构设置电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理信息安全领导小组主要职责▪制定电子政务信息安全相关的长远规划、建设;▪研究电子政务信息安全工作的资金投入、安全战略、资源利用;电子政务安全组织机构管理信息安全领导小组主要职责(续)▪处理电子政务信息安全的重大事故;▪决定电子政务应用系统信息安全的人事问题。
电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理信息安全领导小组办公室主要职责▪处理与电子政务信息安全工作相关的日常工作,定期向电子政务信息安全领导汇报工作以及工作计划;▪制定本系统相关的信息安全工作制度及安全操作规程;电子政务安全组织机构管理信息安全领导小组办公室主要职责(续)▪负责进行安全事故的调查,并起草安全事故报告,最后提出处理意见;▪对本级或者本级所属安全人员的工作业绩进行考核;▪起草年度电子政务信息安全工作报告以及有关信息安全的宣传、教育和培训计划。
电子政务信息安全和管理一、电子政务顺利实施的核心问题电子政务是一种全新的政府管理方式,是一个基于网络技术的综合性业务模式。
建立电子政务系统参公众服务,必然要求这一系统必须是安全、可靠、抗灾难、可恢复的。
计算机和计算机网络的共享、交互和快速为这种系统的建立提供了前提条件,互联网技术的迅速发展和广泛应用,又为电子政务系统不断走向开放互联提供了巨大推动力。
随着电子政务信息化的不断发展,电子政务对于网络系统的依赖性越来越强,政务系统作为关系国计民生的重要部分,在安全方面尤为重要,而由于互联网的开放性和公共性带来的不安全因素,使信息安全问题成为保障电子政务顺利实施的核心问题。
二、电子政务信息安全面临的问题电子政务网分为政务内网(涉密网)和政务外网(非涉密网),两网之间物理隔离,政务外网采取逻辑隔离与互联网联通。
政府各部门大力推行的办公自动化、网络化、电子化、信息共享都以这些网络为支撑,以TCP/IPV4为传输协议,该协议为开放协议,从协议规划、服务模式、网络管理等方面均缺乏安全性设计,所以电子政务信息系统就存在着诸多的安全隐患。
1.网络安全规划的不到位,造成网络结构的不合理性。
由于信息技术发展的历史原因和建设资金问题,我国电子政务网络的建设在规划上经常缺少前瞻性的安全规划,网络流量存在多个瓶颈, IP地址缺乏统一规划,广播流量可控性差,子网故障隔离性差,重要流量缺乏带宽管理和服务质量优先保证等一大堆问题。
随着安全问题的不断出现,只能在运行过程中不停地修修补补。
但是,这种修补只能解决暂时的问题,解决一个问题后,往往又有新问题出现。
2.关键核心技术还掌握,增加了我国基础信息网络和重要信息系统安全的隐患。
我国对发达国家信息设备和信息技术存在很强的依赖性,信息化核心设备严重依赖国外,对引进技术和设备缺乏必要的信息管理和技术改造。
尤其是在系统安全和安全协议的研究和应用方面与发达国家的差距很大。
目前组成我国电子政务网络的计算机网络系统所用硬件、软件、操作系统、网管软件、各类应用系统、数据库、防火墙、网络接入设备、路由器、服务器基本上都是国外公司的产品,微机芯片都是INTEL系列,软件基本上是微软公司的产品,完全自主知识产权的产品基本没有。