当局门户网站是政务公开和服务型当局两大主导思想在落实过程中所必须凭借的沉要平台,,,,,,,,在将来的电子政务规划中,,,,,,,,当局门户网站必将占有极度沉要的职位。。。。。。。。目前,,,,,,,,我国在逐步推动信息安全等级;;;;;;すぷ,,,,,,,,这一国度层面上的信息安全尺度已成为将来在电子政务安全建设中的沉要保险。。。。。。。。
安全需要
当局门户网站的职位极度沉要,,,,,,,,但其安全局势却不容乐观。。。。。。。。据统计,,,,,,,,仅在2007年,,,,,,,,就有3000余家当局门户网站产生过网页被篡改的事务,,,,,,,,严沉影响了当局的对表形象。。。。。。。。随着电子政务建设的逐步推动,,,,,,,,当局门户网站所承载业务的数量在逐步增长,,,,,,,,网站被入侵或篡改所带来的风险将不仅限于当局形象的侵害,,,,,,,,甚至会造成巨大的经济损失,,,,,,,,或者严沉的社会问题。。。。。。。。对于当局网站所面对的重要风险,,,,,,,,笔者总结如下:
(一)页面被篡改。。。。。。。。当局门户网站作为当局形象的标志之一,,,,,,,,时时是一些犯法分子的沉点攻击对象,,,,,,,,当局门户网站一旦被篡改,,,,,,,,常;;;;;;嵋⒔洗蟮挠跋,,,,,,,,严沉时甚至会造成政治事务。。。。。。。。其中页面被篡改的一种方式就是“网页挂马”,,,,,,,,网页内容表表上没有任何异常,,,,,,,,却可能被偷偷地挂上了木马法式。。。。。。。。“网页挂马”固然不会给网站带来直接侵害,,,,,,,,但却会给浏览者带来损失。。。。。。。。更沉要的是,,,,,,,,当局网站一旦被挂马,,,,,,,,其权威性和公信力将会受到严沉进攻,,,,,,,,最终给电子政务的遍及带来沉大影响。。。。。。。。
(二)在线业务被攻击。。。。。。。。对企业、公家提供在线服务已成为当局门户网站的沉要职能,,,,,,,,这些服务一旦受到回绝就会晤对瘫痪或终止,,,,,,,,对业务的正常运行必然造成极大的影响,,,,,,,,很可能会造成经济损失,,,,,,,,严沉时甚至会影响社会不变。。。。。。。。
(三)数据被窃取。。。。。。。。在线业务系统中总是必要保留一些企业、公家的有关资料,,,,,,,,这些资料往往涉及到企业机密和幼我隐衷,,,,,,,,一旦泄露就会造成企业或幼我的利益受损,,,,,,,,很可能会给网站带来严沉的司法纠纷。。。。。。。。
(四)内网被侵入。。。。。。。。当局门户网站固然和当局办公网络之间设有隔离设备,,,,,,,,但也会被一些伎俩高妙的黑客入侵,,,,,,,,从而盗取一些敏感资料,,,,,,,,势必会对电子政务的利用系统造成粉碎。。。。。。。。
以上总结仅仅是对当局门户网站重要安全需要的单一总结,,,,,,,,事实上,,,,,,,,当局门户网站要想达到真正意思上的安全,,,,,,,,亟需成立一个美满详细的安全防护系统。。。。。。。。不仅要在技术上成立事前、事中和过后的纵深防御系统,,,,,,,,还必要成立优良的信息安全治理造度。。。。。。。。
解决规划
出于对信息安全的器沉,,,,,,,,国度已经出台了信息安全等级;;;;;;さ囊幌盗形募和尺度,,,,,,,,用以推进和领导信息安全的建设。。。。。。。。2007年6月22日,,,,,,,,公安部与国度保密局、密码治理局、国务院信息办结合会签并印发了《信息安全等级;;;;;;ぶ卫矸ㄗ印(公通字[2007]43号),,,,,,,,确定了信息安全等级;;;;;;ぴ於鹊母谌菁案飨罟ぷ饕。。。。。。。。2007年7月16日,,,,,,,,四部委结合会签并下发了《关于发展全国沉要信息系统安全等级;;;;;;ざ豆ぷ鞯耐ㄖ(公信安[2007]861号),,,,,,,,就定级领域、定级工作重要内容、定级工作要求等事项进行了部署。。。。。。。。
《信息安全等级;;;;;;ぶ卫矸ㄗ印酚搿豆赜诜⒄谷烈畔⑾低嘲踩燃侗;;;;;;ざ豆ぷ鞯耐ㄖ返某鎏,,,,,,,,标志取信息安全等级;;;;;;すぷ髟谌煊蚰谝丫氲酵乒阒葱械慕锥。。。。。。。。其中凭据《信息系统安全等级;;;;;;ぶ葱兄改稀分兴龅牡燃侗;;;;;;さ慕ㄉ韫,,,,,,,,能够看到等级;;;;;;げ⒉皇且桓鲆焕陀酪莸墓铝⑾钅,,,,,,,,而是一个陆续不休、周而复始的过程。。。。。。。。
而要实现这样一个过程,,,,,,,,就必须以安全服务为主线,,,,,,,,从门户网站的安全评估、差距评估等征询性服务起头,,,,,,,,再延长到整体安全规划、解决规划设计等设计性服务,,,,,,,,最终以运维支持、应急响应等持续性的技术服务为当局门户网站提供一个切合等级;;;;;;ば牧榈陌踩O障低。。。。。。。。
等级;;;;;;
当局门户网站安全定级和登记阶段的安全服务重要蕴含等级;;;;;;さ既搿⑿畔⑾低掣ㄖ丁⑿没迪值羌堑炔棵。。。。。。。。这些安全服务的指标是通过培训使有关人员相识等级;;;;;;さ哪谌莺凸,,,,,,,,并依照定级指南要求对门户网站进行定级,,,,,,,,最终援手用户实现登记工作。。。。。。。。
(一)安全规划设计阶段。。。。。。。。安全规划设计阶段的安全服务重要蕴含安全需要导出、信息系统风险评估、等级;;;;;;げ罹嗥拦馈踩ㄉ枵骞婊桶踩咧副晟杓频。。。。。。。。安全需要导出服务的指标重要是为门户网站导出真正的安全需要,,,,,,,,分歧网站的规模、接见量、部署模式、政务公开信息的频度、在线业务的沉要水平都各不一样,,,,,,,,其安全需要也就各有分歧。。。。。。。。
只有对网站业务进行具体的调研和分析,,,,,,,,能力给出切合现实的安全需要分析。。。。。。。。信息系统风险评估服务、等级;;;;;;げ罹嗥拦婪务是结合风险评估的步骤和理论,,,,,,,,萦绕着系统所承载的具体业务,,,,,,,,通过风险评估的步骤评估系统的风险情况,,,,,,,,并凭据系统的安全措施是否切合相应等级的安全要求来判断系统与所定等级的差距。。。。。。。。
(二)安全执行阶段。。。。。。。。安全执行阶段是等级;;;;;;さ靡月涞氐闹匾锥。。。。。。。。安全执行阶段中重要蕴含安全解决规划设计、安全技术系统刷新、安全治理系统刷新、岗位培训和应急响应演练等安全服务。。。。。。。。
安全解决规划设计是若何将门户网站业务安全指标和系统等级安全规划落实的关键过程。。。。。。。。安全技术系统刷新重要蕴含物理层、网络层、利用层、主机层和数据层5个层面,,,,,,,,安全治理系统蕴含安全治理造度、安全治理机构、人员安全治理、系统建设治理、系统运维治理5个方面。。。。。。。。在技术系统和治理系统实现安全刷新后,,,,,,,,必须对岗位培训和应急响应进行演练,,,,,,,,使技术措施和治理流程得到充分的检验和磨炼。。。。。。。。
(三)安全运行治理阶段。。。。。。。。安全服务提供商可能为客户提供专业的安全服务,,,,,,,,但在日常运行工作中,,,,,,,,安全服务提供商不成能包办客户做所有的事件。。。。。。。。为保障客户内部治理人员的安全治理工作和专业水平,,,,,,,,基于安全指标设计的配置核查安全服务会使客户的内部治理人员凭据等级;;;;;;こ叨冉辛炕陌踩副,,,,,,,,使用自动化工具去执行内部核查,,,,,,,,这在很大水平上保障了日常运行治理的专业水平。。。。。。。。在安全运行治理阶段,,,,,,,,还必要安全服务提供商提供阶段性的风险评估服务、安全应急响应服务等来协助客户通过等级;;;;;;ぐ踩槌ぷ。。。。。。。。