
電子政務作為信息網絡的一個特殊應用領域,運行著大量需要保護的數據和信息,相對于企業信息化和電子商務,有自身特殊性:一是信息內容的高保密性、高敏感度;二是電子政務發揮行政監督力度;三是利用網絡環境為社會提供公共服務。如果系統的安全性被破壞,造成敏感信息暴露或丟失,或網絡被攻擊等安全事件,產生的后果必然波及地區和整個國家,電子政務信息系統也必然成為信息間諜、敵對勢力、恐怖集團、國家之間信息戰攻擊的目標。 因此,構建電子政務信息安全保障體系,事關國家政治、經濟、國防安全和民族信息產業發展全局,缺乏安全保障的電子政務信息系統,不可能實現真正意義上的電子政務。
電子政務安全風險分析
對于電子政務專用網絡內部而言,具有資源分類別、分級別、密級區別等特點,各個用戶、各個部門擁有自主儲存、使用和傳遞共享的資源。這里從系統和應用出發,網絡的安全因素可以劃分到如下的五個安全層中,即物理層、系統層、應用層、網絡層和安全管理。
物理層安全風險分析
網絡的物理安全風險主要指網絡周邊環境和物理特性引起的網絡設備和線路的不可用,而造成網絡系統的不可用。它是整個網絡系統安全的前提。如:
Ø設備被盜、被毀壞
Ø鏈路老化或被有意或者無意的破壞
Ø因電子輻射造成信息泄露
Ø設備意外故障、停電
Ø地震、火災、水災等自然災害
網絡層安全風險分析
Ø數據傳輸風險
由于在同級局域網和上下級網絡數據傳輸線路之間存在被竊聽的威脅,同時局域網絡內部也存在著內部攻擊行為,其中包括登錄密碼和一些敏感信息,可能被侵襲者搭線竊取和篡改,造成泄密。 如果沒有專門的軟件或硬件對數據進行控制,所有的廣域網通信都將不受限制地進行傳輸,因此任何一個對通信進行監測的人都可以對通信數據進行截取。這種形式的"攻擊"是相對比較容易成功的,只要使用現在可以很容易得到的"包檢測"軟件即可。
Ø網絡邊界風險分析
對電子政務網絡中任意節點來說,其它所有網絡節點都是不可信任域,都可能對該系統造成一定的安全威脅。一方面風險來自于內部,入侵者利用Sniffer等嗅探程序通過網絡探測、掃描網絡及操作系統存在的安全漏洞,如網絡IP地址、應用操作系統的類型、開放哪些TCP端口號、系統保存用戶名和口令等安全信息的關鍵文件等,并采用相應的攻擊程序對內網進行攻擊。入侵者通過網絡監聽等先進手段獲得內部網用戶的用戶名、口令等信息,進而假冒內部合法身份進行非法登錄,竊取內部網重要信息。入侵者通過拒絕服務攻擊,使得服務器超負荷工作以至拒絕服務甚至系統癱瘓。 另一方面風險來自外部,我們有必要將公開服務器同外網及內部網絡進行必要的隔離,避免網絡結構信息外泄;同時還要對外網的服務請求加以過濾,只允許正常通信的數據包到達相應主機,其它的請求服務在到達主機之前就應該遭到拒絕。
Ø網絡設備的安全風險分析
由于電子政務專用網絡系統中大量的使用了網絡設備,如交換機、路由器等。使得這些設備的自身安全性也會直接關系的電子政務系統和各種網絡應用的正常運轉。例如,路由設備存在路由信息泄漏、交換機和路由器設備配置風險等。
CIO頻道人物視窗
CIO頻道方案案例庫
大數據建設方案案例庫
電子政務建設方案案例庫
互聯集成系統構建方案案例庫
商務智能建設方案案例庫
系統集成類軟件信息研發企業名錄