电子政务第七讲 电子政务安全管理
- 格式:ppt
- 大小:1.36 MB
- 文档页数:13
第四单元电子政务安全风险管理第七讲电子政务的安全管理电子政务安全风险管理电子政务安全风险管理是指:在电子政务的运行过程中,按照一定的流程、采用合理的方法以达到发现、控制、降低或消除可能影响系统安全的风险。
电子政务安全风险管理过程主要包括:风险管理的风险评估风险处置准备风险管理的准备制定沟通协商计划建立风险管理环境制定沟通协商计划沟通协商的目的▪由于利益相关方基于对风险的感知,做出对风险的判断,因此通过沟通协商记录利益相关方的这些风险感知是非常重要和有必要的;制定沟通协商计划沟通协商的目的(续)▪为确保风险管理过程中的职责分明,以及让利益相关方了解决策的基础和某些特定措施的缘由,也要求与利益相关方进行有效的沟通与协商。
制定沟通协商计划沟通协商的作用▪适当地帮助明确当下的风险状况;▪确保利益相关方的利益被了解和考虑;▪帮助确保风险充分地被发现;制定沟通协商计划沟通协商的作用(续)▪将不同方向的专业知识一并用于风险分析;▪保证在界定风险准则和评定风险时,不同的观点被恰当地考虑;▪保证组织认可和支持处理风险的方案。
制定沟通协商计划注意事项:▪尽早制定沟通和协商计划;▪计划应涵盖外部和内部的沟通与协商;▪计划应当针对风险本身、风险成因、风险后果以及风险处理的措施等相关问题。
建立风险管理环境明确外部和内部状况明确风险管理过程状况确定风险评定准则风险评估电子政务风险评估是依据国家有关的政策法规及信息技术标准,对政务活动及由其处理、传输和存储的信息的可用性、完整性、真实性、机密性、不可否认性、可控性、可靠性等安全属性进行科学、公正的综合评估的活动过程。
风险评估风险评估工作的主要内容风险识别风险分析风险评定风险识别资产识别威胁识别脆弱性识别已有安全措施识别风险识别资产识别▪电子政务风险评估的对象是该政务所涉范围内所有资产;▪根据电子政务的业务流程,列出政务系统中全部的资产,包括硬件、软件、数据、服务、人员以及其他等6类资产;▪在识别出所有信息资产后,接着是为每项资产赋予价值,根据其价值确定资产的影响等级。
浅析电子政务的安全管理问题浅析电子政务的安全管理问题1、电子政务安全管理的意义电子政务的最终目标是建设政府办公自动化、面向决策支持、面向公众服务的综合平台。
它作为信息网络的一个特殊的应用领域,不但运行着大量数据和信息,同时信息内容又具有高保密性、高敏感度。
因此电子政务系统一方面要求考虑政府内部网络的安全,另一方面要求考虑面向公众服务的网络安全。
所以,电子政务网络安全保障体系有很高的安全需求。
主要是基于如下几点基本需求:1.维护政府形象需求;2.信息机密需求;3.身份认证需求;4.权限控制需求;5.信息存储安全需求;6.信息传输安全需求。
2、我国电子政务进程中存在的安全问题(1)信息基础设施建设面临挑战。
电子商务和电子政务的进行需要支付与结算的手段,需要有高质、高效的金融服务及其电子化的配合,目前我国金融服务的水平和电子化程度不高,网上支付问题很大程度上阻碍了我国电子商务和电子政务发展的进程,中国金融业亟需适应全球一体化进程并加快变革步伐,改变现有的支付方式,并保证网上支付的安全。
(2)缺乏自主开发的电子政务软硬件产品,给电子政务长期发展埋下安全隐患。
我国对于电子政务建设所使用的软硬件产品很少是我国自主知识产权开发的产品,一些涉及国家机密的信息网络过度依赖外国的安全产品和技术。
(3)电子政务管理上薄弱。
1993年,国务院成立了国家经济信息化联席会议,正式启动国民经济信息化工程,开始实施“三金工程”,即金桥工程、金关工程和金卡工程。
按照机关部门的办公自动化——管理部门的电子化工程(三金工程)——政府全面上网工程模式展开,经过这些年的建设,建成了一定的规模,但是也给电子政务的安全管理带来一定的难度,很多机关管理部门忽略其安全防范,放松安全意识,将给我国电子政务带来一定的损失。
(4)有关电子政务安全的立法滞后。
由于我国电子政务的发展较晚,目前只是由行政机关对互联网管理出台了一些限制性的行政法规,而对于如何促进电子交易、使用电子签名和电子支付还没有制定相关的详细的法律,在一定程度上阻碍了我国电子政务安全的发展。
第七讲电子政务的安全管理第三单元电子政务安全技术管理主讲:钟毅数据安全技术管理数据静态安全数据动态安全防止存储设备内的数据被盗窃、修改、删除和破坏。
在数据处理、加工、使用、传输过程中,防止被截获或篡改。
数据安全技术管理数据静态安全管理技术重点采取的措施:▪合理选择数据编码标准▪严格控制文件操作权限▪采用多种方式备份数据▪针对机密数据进行加密数据安全技术管理数据动态安全管理技术重点采取的措施:▪数据传输中的加密▪数据使用中的身份认证和访问控制载体安全技术管理存储介质安全传输介质安全采取相应的安全保障措施来防止存储介质的损坏、被盗和滥用保障数据传输通道的安全,防止在传输过程中造成数据丢失和数据泄漏载体安全技术管理存储介质安全采取的技术措施:▪存储介质防震设计与故障检测▪移动存储介质的安全使用▪完善存储载体维修和销毁的渠道▪对载体进行定期杀毒载体安全技术管理传输介质安全采取的技术措施:▪防止因电磁辐射造成的数据泄漏▪特别注意无线网络设备的使用环境安全技术管理物理环境安全逻辑环境安全确保物理网络、计算资源、基础性支持设施、计算所在的物理平台、以及监督和监控系统等的安全防止运行于物理平台上的网络系统、处理信息的系统、支撑性系统和平台被破坏物理环境安全可采取的措施包括:▪机房安全管理▪主机安全维护逻辑环境安全可采取的措施包括:▪漏洞管理▪安全审计▪加强攻击监控和病毒防范▪安全编码漏洞管理漏洞会很大范围地影响软件和硬件设备,包括操作系统本身以及其支撑的应用软件、网络路由器及防火墙等; 利用安全漏洞扫描工具对电子政务服务器进行安全漏洞的扫描;根据扫描发现的安全漏洞,以及漏洞的具体情况和类型,采取对应的措施来弥补漏洞带来的风险。
安全审计在电子政务应用中很可能出现系统被破坏、被入侵的行为,对应这些问题的解决关键是进行安全审计;对与系统有关的用户活动或者系统所产生的一系列安全事件进行分析和记录。
加强攻击监控和病毒防范为避免电子政务信息数据受到攻击或者病毒入侵,要及时对网络设备、重要服务器和重要网段建立监控体系,实时对网络攻击行为检测、建立全方位病毒的防范体系。
第七讲电子政务的安全管理第二单元电子政务安全行政管理主讲:钟毅电子政务安全行政管理电子政务安全组织机构管理电子政务安全人事管理电子政务安全组织机构管理安全管理组织机构的作用▪统一规划网络系统的安全策略和措施▪处理紧急安全事件▪减小风险和损失▪协调各方面的安全事宜电子政务安全组织机构管理•信息安全领导小组•信息安全领导小组办公室•信息安全工作的岗位安全机构设置电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理信息安全领导小组主要职责▪制定电子政务信息安全相关的长远规划、建设;▪研究电子政务信息安全工作的资金投入、安全战略、资源利用;电子政务安全组织机构管理信息安全领导小组主要职责(续)▪处理电子政务信息安全的重大事故;▪决定电子政务应用系统信息安全的人事问题。
电子政务安全组织机构管理领导小组领导小组办公室信息安全工作岗位各安全机构责任机制联动关系图电子政务安全组织机构管理信息安全领导小组办公室主要职责▪处理与电子政务信息安全工作相关的日常工作,定期向电子政务信息安全领导汇报工作以及工作计划;▪制定本系统相关的信息安全工作制度及安全操作规程;电子政务安全组织机构管理信息安全领导小组办公室主要职责(续)▪负责进行安全事故的调查,并起草安全事故报告,最后提出处理意见;▪对本级或者本级所属安全人员的工作业绩进行考核;▪起草年度电子政务信息安全工作报告以及有关信息安全的宣传、教育和培训计划。
电子政务信息安全和管理一、电子政务顺利实施的核心问题电子政务是一种全新的政府管理方式,是一个基于网络技术的综合性业务模式。
建立电子政务系统参公众服务,必然要求这一系统必须是安全、可靠、抗灾难、可恢复的。
计算机和计算机网络的共享、交互和快速为这种系统的建立提供了前提条件,互联网技术的迅速发展和广泛应用,又为电子政务系统不断走向开放互联提供了巨大推动力。
随着电子政务信息化的不断发展,电子政务对于网络系统的依赖性越来越强,政务系统作为关系国计民生的重要部分,在安全方面尤为重要,而由于互联网的开放性和公共性带来的不安全因素,使信息安全问题成为保障电子政务顺利实施的核心问题。
二、电子政务信息安全面临的问题电子政务网分为政务内网(涉密网)和政务外网(非涉密网),两网之间物理隔离,政务外网采取逻辑隔离与互联网联通。
政府各部门大力推行的办公自动化、网络化、电子化、信息共享都以这些网络为支撑,以TCP/IPV4为传输协议,该协议为开放协议,从协议规划、服务模式、网络管理等方面均缺乏安全性设计,所以电子政务信息系统就存在着诸多的安全隐患。
1.网络安全规划的不到位,造成网络结构的不合理性。
由于信息技术发展的历史原因和建设资金问题,我国电子政务网络的建设在规划上经常缺少前瞻性的安全规划,网络流量存在多个瓶颈, IP地址缺乏统一规划,广播流量可控性差,子网故障隔离性差,重要流量缺乏带宽管理和服务质量优先保证等一大堆问题。
随着安全问题的不断出现,只能在运行过程中不停地修修补补。
但是,这种修补只能解决暂时的问题,解决一个问题后,往往又有新问题出现。
2.关键核心技术还掌握,增加了我国基础信息网络和重要信息系统安全的隐患。
我国对发达国家信息设备和信息技术存在很强的依赖性,信息化核心设备严重依赖国外,对引进技术和设备缺乏必要的信息管理和技术改造。
尤其是在系统安全和安全协议的研究和应用方面与发达国家的差距很大。
目前组成我国电子政务网络的计算机网络系统所用硬件、软件、操作系统、网管软件、各类应用系统、数据库、防火墙、网络接入设备、路由器、服务器基本上都是国外公司的产品,微机芯片都是INTEL系列,软件基本上是微软公司的产品,完全自主知识产权的产品基本没有。
第七讲电子政务的安全管理第五单元电子政务安全服务管理主讲:钟毅电子政务安全服务管理信息安全测评认证服务什么是测评认证?▪测评认证一般是指由权威的中立机构,运用科学规范的方法对所提供产品进行测试、评估、认证,并将结果反馈给用户作为参考的过程,是包含在质量认证制度之中的一种质量认证手段。
信息安全测评认证服务信息安全测评认证是针对信息产品安全性能的评估活动,以信息安全的角度分析信息产品的隐患、风险、漏洞和缺陷,并通过测评结果找出相应的应对手段。
我国信息安全测评认证体系主要由三部分组成:▪国家信息安全测评管理委员会▪信息安全产品测评认证中心▪各类授权测评机构信息安全管理服务电子政务的不断向前发展,使得外包信息安全管理服务成为常态;电子政务信息安全管理服务主要包括:▪信息安全咨询服务▪安全技术管理服务▪数据安全分析服务▪安全管理评估服务信息安全培训服务信息安全的人才需求▪专业的信息安全人才▪提升非专业人士的信息安全意识与素养信息安全人才的培养应该形成一个层次化的教育培训体系,以满足不同部门、不同层次的人才需求应急响应服务安全事件应急响应服务是电子政务系统遇到突发性安全事件时,所能够提供的紧急响应、快速救援与恢复服务;形成针对应急处理体系的全国性技术标准,并制定出工作规范流程;以开放共进为原则,引入行业安全协会与商业化服务机构,致力于建立完善的应急处理体系。
应急响应服务突发性安全事件的应急响应工作:▪平常做好应急活动准备;▪对可能信息源进行异常检测;▪在突发事件发生时及时做出初始响应;▪积极采取安全急救措施;▪尽可能将受害系统恢复到安全、正常运转的状态;▪将整个事件的过程及响应行为详细准确地记入文档。
电子政务的安全管理电子政务的安全管理电子政务中的安全管理,应该分为两个层次:一个层次是从国家强制角度的安全管理,这就是立法和制定相关的技术标准,由执法机关来监督实施;另一个层次是应用系统使用单位自身的管理。
从整体上看,应该在以下的几个方面考虑电子政务的安全管理:一、电子政务体系中各层面上的安全管理;二、电子政务系统中维护的安全管理;三、证书中心的安全管理;四、安全技术与产品的安全管理。
认证中心的安全管理问题电子政务活动中,传统白纸黑字的认证方式已不存在,网上的身份认证是必需的。
证书中心的安全管理是整个电子政务系统安全的关键环节。
证书中心的任务是要解决以下的问题:1.身份认证服务。
为进行电子政务业务的实体定义惟一的电子身份标识,并通过该标识进行身份认证,保证身份的真实性。
2.数据完整性服务。
保证收发双方数据的一致性,防止信息被非授权修改。
3.不可否认服务。
为第三方验证信息源的真实性和信息的完整性提供证据,它有助于责任机制的建立,为解决电子政务中的争议提供法律证据。
所以证书中心本身的安全,是电子政务乃至所有网上活动安全的关键环节。
必须解决证书中心应该由谁来建,怎样建,谁来管理的问题。
因此,应该从立法的角度对证书中心的建设与运管及责任与义务作出规定。
证书中心建设的立项和审批必须通过公安信息网络安全监察部门,未得到公安部门安全许可的单位不得建立这样的认证中心。
证书中心所采用的技术,目前来说已经不是问题,但采取什么样的技术,采用谁的技术这是个问题。
证书中心必须建立在我们自己的技术平台上,这是一个关系到国家主权和安全的问题,也应该从立法的角度予以明确。
证书中心的安全管理是极为重要的,否则安全就得不到保障。
应该由公安部门对证书中心进行严格的日常监管,必须有严格的人员审查机制和日常的管理机制。
维护中的安全管理问题电子政务中的应用开发、系统运行、日常维护、重要设备维护等大都涉及信息安全,“电子政务信息安全管理的核心要素是高素质的人和技术队伍”。
电子政务的安全管理电子政务的安全管理是指在电子政务系统中,通过采取一系列安全措施和管理措施,包括技术手段、组织管理、法律保障等,保护电子政务系统的信息安全,确保其正常运行和有效服务。
以下是电子政务安全管理的主要内容和措施:1. 认识和评估风险:对电子政务系统进行全面的风险评估,识别系统存在的安全风险和威胁,为制定安全策略和措施提供依据。
2. 建立合理的安全策略:制定电子政务的安全策略和规范,明确安全目标、政策和责任,确保对安全问题的关注和管理。
3. 采用多层次的安全防护措施:包括网络安全、数据安全、系统安全等多个层面的安全措施。
其中,网络安全措施主要包括防火墙、入侵检测系统、安全网关等;数据安全措施主要包括数据加密、数据备份和灾备等;系统安全措施主要包括设备安全、软件安全、身份认证等。
4. 强化身份认证和访问控制:通过身份认证、权限控制、访问日志记录等手段,确保只有合法授权的用户能够访问和操作系统,并对用户的行为进行监控和审计。
5. 加密和数据保护:对敏感信息进行加密处理,防止未经授权的访问和窃取。
同时,建立数据备份和恢复机制,确保系统数据的可靠性和可恢复性。
6. 建立应急响应机制:制定应急预案,建立响应机制,及时应对和处理安全事件和事故,并对事故进行调查和追责。
7. 培训和教育:加强对电子政务人员的安全培训和教育,提高其安全意识和技能水平,预防安全事件的发生。
8. 法律保障和监管:制定相关法律法规,明确电子政务安全管理的法律职责和规范,加强对电子政务安全管理的监管和执法。
总之,电子政务的安全管理需要综合运用技术手段、组织管理和法律保障等多种手段,以确保系统的安全性和可靠性,有效保护政务信息的机密性、完整性和可用性。