基层信息系统安全现状及思考.docVIP

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基层信息系统安全现状及思考.doc

基层信息系统安全现状及思考   在我国大力推进信息化建设的背景下,各级政府部门、事业单位的日常工作,无论是政务系统还是业务系统基本上全实现了信息化,在给各单位自身及人民群众带来便利的同时,信息系统安全问题也日益凸显。   一、基层信息系统安全问题之现状   1.官方网站频频被黑,社会影响恶劣   案例一:计生局官网链接“一夜情”   2013年10月8日,根据网友截图,在湖北省公安县计生局网站的右侧有9排醒目的蓝色字体和4排黑色加粗字体。最醒目的一行蓝色大字赫然写着“合肥90后一夜情”,下方依次是号称为成都、天津、北京等地“一夜情”网站的链接。点击进入后,网站中充斥着大量涉黄图片。   案例二:教育网站被篡改 黑客竟是初中生   2013年9月2日江苏省太仓市某教育博客网站被黑客攻击,主页被篡改为一只狼的图片,且网站内所有的管理员均被删除。接到报警后,太仓公安网监部门会同城西派出所展开调查,然而调查结果让民警大跌眼镜:制造这起网络黑客攻击的竟是年仅15岁的初中生杨某某。   2.机密信息大量泄露,犯罪风险骤增   案例一:黑客入侵医院电脑窃取“用药信息”倒卖给医代   2011年9 月,福建省福州市几名黑客利用医院的公用电脑,借助黑客程序侵入医院的计算机信息系统,从而窃取医院各个科室的医药信息,得手后高价卖给医药代表,十余家知名医院均被盗。   案例二:个人信息泛滥 源头皆为“内鬼”   2012年4月20日湖南长沙警方打掉一个名为“中国资源部”的信息倒卖团伙,该团伙搜集的信息量至少在1.5亿条以上。掌握的大量证据显示,泄露个人信息的源头一部分来自有关部门或企事业单位掌握的个人信息,被“内鬼”盗窃后出卖。   3.系统研发组织倒闭或失控,业务面临威胁   案例一:全国最大财务软件公司小蜜蜂折翅   2004年,深软公司――曾经以“小蜜蜂”财务软件步入中国最大的软件开发商行列,在陷入了一系列的官司后,终于宣告破产。作为知名管理软件品牌,小蜜蜂拥有大量政府和企业客户,这些单位因此再得不到有关技术支持服务,业务连续性堪忧。   案例二:工程师侵入移动数据库 盗窃380万元充值卡密码   2005年,负责西藏移动等公司设备安装及维护的资深软件工程师程某某,侵入北京移动公司的充值中心数据库,修改充值卡原始数据并窃取充值卡密码。之后,程某某将这些密码拿到网上销售,一共获得380万元的利润。   二、基层信息系统安全问题之原因分析   1.信息系统安全管理制度不健全   现阶段信息技术虽已渗透到业务的各个层面,但是信息安全管理制度却没有跟上。我们接触的很多信息系统用户部门根本就没有建立安全管理制度,或有但不标准,缺少规范、流程、检查,信息安全到底谁来管、管什么、怎么管、管的目的、是否符合要求等都没有明确的说明,造成了安全最后“管不住”的被动局面。   在保护信息系统安全方面最重要的就是要通过建立有效的信息安全管理体系,来为信息安全奠定基础。   2.信息系统软、硬件安全建设落后   大部分的信息系统软、硬件由专业厂商提供,由于投入偏低、安全意识不强的原因,不论是设计阶段还是维护阶段都天生存在安全问题的硬伤,必须及时弥补。例如:   程序开发不按照“知所必需”的原则设置层级访问规则,随意采用未经测试的技术,允许传输未加密的隐私信息等;   不购置防火墙、入侵检测软件、杀毒软件等相应的安全设施。   维护时,系统管理员可以访问生产数据   无软件源代码保护,软件开发企业如果消失,业务的持续都成问题。   3.信息系统用户安全意识缺乏   大部分基层单位存在着“重使用,轻安全”的现象,由于用户安全意识的缺乏,存在很多不安全因素,如:   用户之间共享账号、密码,出问题后无法追责。   密码不定期修改或采用安全级别低的密码,密码太简单则黑客用工具能轻易破解。   没有养成清除桌面和屏幕锁定的习惯,给外来者或内部预谋者机会侵入系统。   安装不明来历的软件和工具,给攻击者留下后门。   随意使用、存放移动设备,容易中病毒或失窃。   三、基层信息系统安全问题之防范措施   1.构建完整的信息安全管理体系   完整的信息安全管理体系是一个包含政策目标、规范的操作流程、职责分配及监督控制的框架。他的关键要素如下:   管理者的重视与支持   信息安全目标与程序   组织实施(职责的分配)   监督、审核与反馈   应急处理与响应   2.全面升级信息系统软、硬件,堵住安全漏洞   预防性控制永远是最好的控制,在安全问题发生之前,全面升级信息系统软、硬件就是预防性控制。   针对性测试信息系统,记录信息系统中存在的安全漏洞或错误,要求软件开发企业及时修改。

文档评论(0)

jingpinwedang + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档