我國信息安全管理的現(xiàn)狀、問題及其對策
創(chuàng)新互聯(lián)建站網(wǎng)站建設(shè)由有經(jīng)驗的網(wǎng)站設(shè)計師、開發(fā)人員和項目經(jīng)理組成的專業(yè)建站團(tuán)隊,負(fù)責(zé)網(wǎng)站視覺設(shè)計、用戶體驗優(yōu)化、交互設(shè)計和前端開發(fā)等方面的工作,以確保網(wǎng)站外觀精美、成都網(wǎng)站建設(shè)、網(wǎng)站建設(shè)易于使用并且具有良好的響應(yīng)性。
摘要:信息安全是國家安全的基礎(chǔ)和關(guān)鍵。在信息安全保障的三大要素(人員、技術(shù)、管理)中,管理要素的地位和作用越來越受到重視。理解并重視管理對信息安全的關(guān)鍵作用,對于真正實現(xiàn)信息安全目標(biāo)來說尤其重要。本文分析了信息安全管理的現(xiàn)狀,并著重討論了加強(qiáng)信息安全管理的策略。
關(guān)鍵詞:信息安全;管理;現(xiàn)狀;策略
信息安全管理是隨著信息和信息安金的發(fā)展而發(fā)展的。在信息社會中,一方面信息已經(jīng)成為人類的重要資產(chǎn),在政治、經(jīng)濟(jì)、軍事、教育、科技、生活等方面發(fā)揮著重要作用,另一方面由于計算機(jī)技術(shù)的迅猛發(fā)展而帶來的信息安全問題正變得日益突出。由于信息具有易傳播、易擴(kuò)散、易損毀的特點,信息資產(chǎn)比傳統(tǒng)的實物資產(chǎn)更加脆弱,更容易受到損害,這樣將使組織在業(yè)務(wù)運作過程巾面臨巨大的風(fēng)險。這種風(fēng)險主要來源于組織管理、信息系統(tǒng)、信息基礎(chǔ)設(shè)施等方面的固有薄弱環(huán)節(jié)和漏洞, 以及大量存在于組織內(nèi)外的各種威脅, 因此對信啟、系統(tǒng)需要加以嚴(yán)格管理和妥善保護(hù),信息安全管理也隨之產(chǎn)生。
1、國內(nèi)信息安全管理現(xiàn)狀
1.1在國家宏觀信息安全管理方面的問題
(1)法律法規(guī)問題。健全的信息安 法律法規(guī)體系是確保國家信息安全的基礎(chǔ),是信息安全的第一道防線。我國已建立了法律、行政法規(guī)與部門規(guī)章及規(guī)范性文件等三個層面的有關(guān)信息安全的法律法規(guī)體系,對組織與個人的信息安全行為提出了安全要求。但是我國的法律法規(guī)體系還存在缺陷,一是現(xiàn)有的法律法規(guī)存在不完善的地方,如法律法規(guī)之間有內(nèi)容重復(fù)交叉, 同一行為有多個行政處罰主體,有的規(guī)章與行政法規(guī)相互抵觸,處罰幅度不?6?8一致;二是法律法規(guī)建設(shè)跟不上信息技術(shù)發(fā)展的需要,這主要涉及網(wǎng)絡(luò)規(guī)劃與建設(shè)、網(wǎng)絡(luò)管理與經(jīng)營、網(wǎng)絡(luò)安全、數(shù)據(jù)的法律保護(hù)、電子資金劃轉(zhuǎn)的法律認(rèn)證、計算機(jī)犯罪、刑事立法、計算機(jī)證據(jù)的法律效力等方面的法律法規(guī)缺乏。
(2)管理問題。管理包括三個層次的內(nèi)容:組織建設(shè)、制度建設(shè)和人員意識。組織建設(shè)是指有關(guān)信息安全管理機(jī)構(gòu)的建設(shè)。信息安全的管理包括安全規(guī)劃、風(fēng)險管理、應(yīng)急計劃、安全教育培訓(xùn)、安全系統(tǒng)的評估、安全認(rèn)證等多方面的內(nèi)容,因此只靠一個機(jī)構(gòu)是無法解決這些問題的。在各信息安全管理機(jī)構(gòu)之問,要有明確的分工,以避免“政出多門”和“政策拉車”現(xiàn)象的發(fā)生。需要建立切實可行的規(guī)章制度,即進(jìn)行制度建設(shè),以保證信息安全。如對人的管理,需要解決多人負(fù)責(zé)、責(zé)仔到人的問題,任期有限的問題,職責(zé)分離的問題,最小權(quán)限的問題等。有了組織機(jī)構(gòu)和相應(yīng)的制度,還需要領(lǐng)導(dǎo)的高度重視和群防群治,即強(qiáng)化人員的安全意識,這需要信息安全意識的教育和培訓(xùn),以及對信息安傘問題的高度重視。
(3)國家信息基礎(chǔ)設(shè)施建設(shè)問題。目前構(gòu)成我國信息基礎(chǔ)設(shè)施的網(wǎng)絡(luò)、硬件、軟件等產(chǎn)品幾乎完全是建立在外國的核心信息技術(shù)之上的。關(guān)于國家信息基礎(chǔ)設(shè)施方面存在的問題已引起國家的高度重視。如“十五”期問,國家863計劃和科技攻關(guān)的重要項目就有“信息安全與電子政務(wù)”和“金融信息化”兩個有關(guān)信息安全的研究項目;2002年1月1日開始實施的《電信業(yè)務(wù)經(jīng)營許可證管理辦法》明確要求:電信產(chǎn)品軟件商不能在軟件上預(yù)留“后門”,外國供貨商不能遠(yuǎn)程登錄中國電信商的操作系統(tǒng),高級 管系統(tǒng)要用國內(nèi)可靠機(jī)構(gòu)開發(fā)的軟件產(chǎn)品。
1.2我國在微觀信息安全管理方面存在的問題主要表現(xiàn)
(1)缺乏信息安全意識與明確的信息安全方針。大多數(shù)組織的最高管理層對信息資產(chǎn)所面臨威脅的嚴(yán)重性認(rèn)識不足,或者僅局限于IT方面的安全,沒有形成一個合理的信息安拿方針來指導(dǎo)組織的信息安全管理工作,這表現(xiàn)為缺乏完整的信息安全管理制度,缺乏對員工進(jìn)行必要的安全法律法規(guī)和防范安全風(fēng)險的教育與培訓(xùn),現(xiàn)有的安全規(guī)章組織未必能嚴(yán)格實施等。
(2)重視安全技術(shù),輕視安全管理。目前組織普遍采用現(xiàn)代通信、計算機(jī)和網(wǎng)絡(luò)技術(shù)來構(gòu)建信息系統(tǒng),以提高組織效礙暑與競爭能力,但相應(yīng)的管理措施不到位,如系統(tǒng)的運行、維護(hù)和開發(fā)等崗位不清,職責(zé)不分,存在一人身兼數(shù)職現(xiàn)象。
(3)安全管理缺乏系統(tǒng)管理的思想。大多數(shù)組織現(xiàn)有的安全管理模式仍是傳統(tǒng)的管理方法,出現(xiàn)了問題才去想補(bǔ)救的辦法,是一種就事論事、靜態(tài)的管理,不是建立在安全風(fēng)險評估基礎(chǔ)上的動態(tài)的持續(xù)改進(jìn)管理方法。
2、國外信息安全管理現(xiàn)狀
國際上信息安全管理近幾年的發(fā)展主要包括以下幾個方面。
(1)制訂信息安全發(fā)展戰(zhàn)略和計劃。制訂發(fā)展戰(zhàn)略和計劃是發(fā)達(dá)國家一貫的作法。美、俄、日國家都已經(jīng)或正在制訂自己的信息安全發(fā)展戰(zhàn)略和發(fā)展計劃,確保信息安全沿著正確的方向發(fā)展。
(2)加強(qiáng)信息安全立法,實現(xiàn)統(tǒng)一和規(guī)范管理。以法律的形式規(guī)定和規(guī)范信息安全工作是有效實施安全措施的最有力保證。制訂網(wǎng)絡(luò)信息安全規(guī)則的先鋒是各大門戶網(wǎng)站,美國的雅虎和美國在線等網(wǎng)站都在實踐中形成了一套自己的信息安全管理辦法。2000年1O月5日美參議院通過了《互聯(lián)網(wǎng)網(wǎng)絡(luò)完備性及關(guān)鍵設(shè)備保護(hù)法案》。2000年9月,俄羅斯實施了關(guān)于網(wǎng)絡(luò)信息安全的法律。
(3)步入標(biāo)準(zhǔn)化與系統(tǒng)化管理時代。隨著2O世紀(jì)8O年代IS09000質(zhì)量管理標(biāo)準(zhǔn)的出現(xiàn)及隨后在全世界的推廣應(yīng)用,系統(tǒng)管理的思想在其他管理領(lǐng)域也被借鑒與采用,信息安全管理也同樣在2O世紀(jì)9O年代步入了標(biāo)準(zhǔn)化與系統(tǒng)化管理的時代。1995年英國率先推出了BS7799信息安全管理標(biāo)準(zhǔn),該標(biāo)準(zhǔn)于2000年被國際標(biāo)準(zhǔn)化組織認(rèn)可為國際標(biāo)準(zhǔn)ISO/IEC17799?,F(xiàn)在該標(biāo)準(zhǔn)已引起許多國家與地區(qū)的重視,在一些國家已經(jīng)被推廣與應(yīng)用;組織貫徹實施該標(biāo)準(zhǔn)可以對信息安全風(fēng)險進(jìn)行全面系統(tǒng)的管理,從而實現(xiàn)組織信息安全。與此同時,其他國家以及組織也提出了很多與信息安全管理相關(guān)的標(biāo)準(zhǔn)。
3、加強(qiáng)信息安全管理的策略
隨著國民經(jīng)濟(jì)和社會信息化進(jìn)程的全面加快,信息安全管理工作面臨著越來越嚴(yán)峻的形勢和挑戰(zhàn)。從總體上看,當(dāng)前,我國的信息安全管理工作尚處于起步階段,基礎(chǔ)薄弱,水平不高,存在許多亟待解決的問題,我們要以全局性的眼光,加強(qiáng)信息安全的組織管理工作。
(1)建立集中統(tǒng)一、分工協(xié)作、各司其職的信息安全管理機(jī)制。信息安傘保障的關(guān)鍵在于組織領(lǐng)導(dǎo),要從根本上加強(qiáng)我國的信息安全保障工作,必須建立全國集中統(tǒng)一、分工協(xié)作、各司其職的信息安全管理機(jī)制。一是國家應(yīng)建立能夠協(xié)調(diào)維護(hù)各種安全利益的綜合職能機(jī)構(gòu),成立有高度權(quán)威的國家信息安全委員會,作為國務(wù)院信息化領(lǐng)導(dǎo)小組的常設(shè)委員會, 以改變目前在維護(hù)國家信息安全中各部門條塊分割、職責(zé)不清、多頭管理、協(xié)調(diào)不力和政出多門的現(xiàn)狀;二是各個職能部門要形成一個分工明確、責(zé)任落實、相互銜接、有機(jī)配合的組織管理體系,按照“誰主管、誰負(fù)責(zé)”的原則,共同履行信息安全管理的職責(zé);三是盡早建立省、市兩級比較完善的信息安全領(lǐng)導(dǎo)管理體系, 以便積極調(diào)動各種資源主動配合和協(xié)調(diào)信息安全保障工作,形成縱橫結(jié)合的信息安全協(xié)調(diào)與信息共享機(jī)制; 四是充分調(diào)動政府、企業(yè)和個人的積極性,實現(xiàn)有機(jī)聯(lián)動,形成合力,共同構(gòu)筑國家信息安全保障體系;五是健全和完善信息安全責(zé)任體系,要求各部門、各單位明確信息安全工作負(fù)責(zé)人,配備相應(yīng)的信息安全員,把信息安全責(zé)任真正落實到人。
(2)加強(qiáng)信息安全法制建設(shè),為信息安全管理提供執(zhí)法依據(jù)。作為信息安全保障體系的重要部分,相關(guān)法律法規(guī)和標(biāo)準(zhǔn)體系的建設(shè)已經(jīng)勢在必行。下一步,應(yīng)著力建立健全信息安全法律法規(guī)體系;同時,要注重和加強(qiáng)信息安全執(zhí)法隊伍的建設(shè);各信息安全職能部門的執(zhí)法活動必須嚴(yán)格按照法律規(guī)定的權(quán)限和程序進(jìn)行,正確行使權(quán)力和履行職責(zé),保護(hù)企業(yè)和公民的合法權(quán)益,打擊網(wǎng)絡(luò)違法犯罪;各有關(guān)主管部門和運營單位要積極支持執(zhí)法機(jī)關(guān)工作,履行應(yīng)盡的義務(wù);社會團(tuán)體、企業(yè)和個人要認(rèn)真履行法律規(guī)定的信息安全責(zé)任和義務(wù),在信息網(wǎng)絡(luò)環(huán)境中依法開展活動。
(3)采取有效措施,積極推進(jìn)信息安全等級保護(hù)工作的順利開展。實行信息安全等級保護(hù)是國家解決信息安全保護(hù)問題的基本政策。信息安全等級保護(hù)是信息系統(tǒng)的社會價值和經(jīng)濟(jì)價值保護(hù)的客觀要求,即按信息的敏感和重要程度、系統(tǒng)應(yīng)用性質(zhì)和資嚴(yán)價值、部門重要程度,分級采取科學(xué)、合理的保護(hù)措施;對于涉及國計民生的國家關(guān)鍵信息基礎(chǔ)設(shè)施應(yīng)分級加以重點保護(hù);適度保護(hù),效費合理,避免盲目和浪費。國家實行信息安全等級保護(hù),必須從總體戰(zhàn)略角度考慮,把握關(guān)鍵環(huán)節(jié),建立長效保護(hù)機(jī)制。當(dāng)前,信息安全等級保護(hù)的試點工作已積累了一定的經(jīng)驗,為推動信息安全等級保護(hù)工作的傘面開展,應(yīng)著力做好以下幾個方面的工作:明確信息系統(tǒng)等級保護(hù)各方責(zé)任;制定各項信息安全等級保護(hù)管理制度;制定、完善信息安全等級保護(hù)管理規(guī)范和技術(shù)標(biāo)準(zhǔn)體系;依托社會技術(shù)力量,組建技術(shù)支撐體系;研制開發(fā)信息安全等級保護(hù)備案、檢測、評估信息系統(tǒng)和技術(shù)
工具;加強(qiáng)宣傳、培訓(xùn)工作等等。
(4)努力探索,創(chuàng)立新形勢下的信息網(wǎng)絡(luò)違法犯罪防范打擊體系。近年來,我國在打擊網(wǎng)絡(luò)違法犯罪方面做了大量的工作,也取得了很火的成績,但是隨著信息技術(shù)的不斷發(fā)展,網(wǎng)絡(luò)違法犯罪的形式更加多樣化,技術(shù)手段更加先進(jìn),這就要求我們不斷建立健全信息網(wǎng)絡(luò)違法犯罪防范打擊體系, 以執(zhí)法職能部門為主體,動員社會各方力量,運用網(wǎng)絡(luò)技術(shù)手段在信息網(wǎng)絡(luò)領(lǐng)域建立系統(tǒng)、完整、有機(jī)銜接的預(yù)防、控制、偵查、懲處信息網(wǎng)絡(luò)違法犯罪的行政執(zhí)法和刑事執(zhí)法體系,提高對信息網(wǎng)絡(luò)違法犯罪的防范、控制和偵查、打擊能力。重點要做好以下四方面機(jī)制建設(shè):一是全社會防范控制機(jī)制。二是統(tǒng)一指揮、快速反應(yīng)的偵查機(jī)制。三是有關(guān)部門、單位的支持、配合機(jī)制。四是公檢法三機(jī)關(guān)的協(xié)調(diào)、協(xié)作機(jī)制。
1、在國家層面上盡快提出一個具有戰(zhàn)略眼光的“國家網(wǎng)絡(luò)安全計劃”。充分研究和分析國家在信息領(lǐng)域的利益和所面臨的內(nèi)外部威脅,結(jié)合我國國情制定的計劃能全面加強(qiáng)和指導(dǎo)國家政治、軍事、經(jīng)濟(jì)、文化以及社會生活各個領(lǐng)域的網(wǎng)絡(luò)安全防范體系,并投入足夠的資金加強(qiáng)關(guān)鍵基礎(chǔ)設(shè)施的信息安全保護(hù)。
2、建立有效的國家信息安全管理體系。改變原來職能不匹配、重疊、交叉和相互沖突等不合理狀況,提高政府的管理職能和效率。
3、加快出臺相關(guān)法律法規(guī)。改變目前一些相關(guān)法律法規(guī)太籠統(tǒng)、缺乏操作性的現(xiàn)狀,對各種信息主體的權(quán)利、義務(wù)和法律責(zé)任,做出明晰的法律界定。
4、在信息技術(shù)尤其是信息安全關(guān)鍵產(chǎn)品的研發(fā)方面,提供全局性的具有超前意識的發(fā)展目標(biāo)和相關(guān)產(chǎn)業(yè)政策,保障信息技術(shù)產(chǎn)業(yè)和信息安全產(chǎn)品市場有序發(fā)展。
5、加強(qiáng)我國信息安全基礎(chǔ)設(shè)施建設(shè),建立一個功能齊備、全局協(xié)調(diào)的安全技術(shù)平臺(包括應(yīng)急響應(yīng)、技術(shù)防范和公共密鑰基礎(chǔ)設(shè)施(PKI)等系統(tǒng)),與信息安全管理體系相互支撐和配合。
問題一:怎樣加強(qiáng)網(wǎng)絡(luò)與信息安全標(biāo)準(zhǔn)化建設(shè) 加強(qiáng)信息安全建設(shè)的幾點認(rèn)識
董振國
信息安全建設(shè)是電子政務(wù)建設(shè)不可缺少的重要組成部分。電子政務(wù)信息系統(tǒng)承載著大量事關(guān)國家政治安全、經(jīng)濟(jì)安全、國防安全和社會穩(wěn)定的數(shù)據(jù)和信息;網(wǎng)絡(luò)與信息安全不僅關(guān)系到電子政務(wù)的健康發(fā)展,而且已經(jīng)成為國家安全保障體系的重要組成部分。缺乏安全保障的電子政務(wù)信息系統(tǒng),不可能實現(xiàn)真正意義上的電子政務(wù)。
一、強(qiáng)化安全保密意識,高度重視信息安全,是確保政務(wù)網(wǎng)絡(luò)信息系統(tǒng)安全運行的前提條件
目前,電子政務(wù)信息系統(tǒng)大都是采用開放式的操作系統(tǒng)和網(wǎng)絡(luò)協(xié)議,存在著先天的安全隱患。網(wǎng)絡(luò)攻擊、黑客入侵、病毒泛濫、系統(tǒng)故障、自然災(zāi)害、網(wǎng)絡(luò)竊密和內(nèi)部人員違規(guī)操作等都對電子政務(wù)的安全構(gòu)成極大威脅。因此,信息安全保障工作是一項關(guān)系國民經(jīng)濟(jì)和社會信息化全局的長期性任務(wù)。
我們必須認(rèn)真貫徹“一手抓電子政務(wù)建設(shè),一手抓網(wǎng)絡(luò)和信息安全”的精神和中辦發(fā)[2003]27號文件關(guān)于信息安全保障工作的總體要求,充分認(rèn)識加強(qiáng)信息安全體系建設(shè)的重要性和緊迫性,高度重視網(wǎng)絡(luò)和信息安全。這是做好信息安全保障工作的前提條件。“高度重視”首先要領(lǐng)導(dǎo)重視;只有領(lǐng)導(dǎo)重視才能把信息安全工作列入議事日程,放到重要的位置,才能及時協(xié)調(diào)解決信息安全工作所面臨的諸多難題。其次,要通過加強(qiáng)網(wǎng)絡(luò)保密知激的普及教育,特別是對縣處級以上干部進(jìn)行網(wǎng)絡(luò)安全知識培訓(xùn),大力強(qiáng)化公務(wù)員隊伍的安全保密意識,使網(wǎng)絡(luò)信息安全宣傳教育工作不留死角,為網(wǎng)絡(luò)信息系統(tǒng)安全運行創(chuàng)造條件。
二、加強(qiáng)法制建設(shè),建立完善的制度規(guī)范,是做好信息安全保障工作的重要基礎(chǔ)
確保政務(wù)網(wǎng)絡(luò)信息安全,必須加強(qiáng)信息安全法制建設(shè)和標(biāo)準(zhǔn)化建設(shè),嚴(yán)格按照規(guī)章制度和工作規(guī)范辦事。俗話說,沒有規(guī)矩不成方圓,信息安全工作尤其如此。如果我們能夠堅持建立法制和標(biāo)準(zhǔn),完善制度和規(guī)范并很好地執(zhí)行,就會把不安全因素和失誤降到最低限度,使政務(wù)信息安全工作不斷登上新的臺階。
為此,一要嚴(yán)格按照現(xiàn)行的法律法規(guī)規(guī)范網(wǎng)絡(luò)行為,維護(hù)網(wǎng)絡(luò)秩序,同時逐步建立和完善信息安全法律制度。要加強(qiáng)信息安全標(biāo)準(zhǔn)化工作,抓緊制定急需的信息安全和技術(shù)標(biāo)準(zhǔn),形成與國際標(biāo)準(zhǔn)相銜接的具有中國特色的信息安全標(biāo)準(zhǔn)體系。
二要建立健全各項規(guī)章制度和日常工作規(guī)范。要根據(jù)網(wǎng)絡(luò)和信息安全面臨的新情況、新問題,緊密聯(lián)系本單位信息安全保密工作的實際,本著“堵漏、補(bǔ)缺、管用”的原則,抓緊修訂、完善和新建信息安全工作的各項規(guī)章制度及操作規(guī)程,切實增強(qiáng)制度的科學(xué)性、有用性和可操作性,使信息安全工作有據(jù)可依、有章可循。
三要重視安全標(biāo)準(zhǔn)和規(guī)章制度的貫徹落實。有了制度,不能把它束之高閣。不按制度辦事,是造成工作失誤和安全隱患的重要原因。很多不安全因素和工作漏洞都是由于沒有按程序辦事所造成的。因此,要組織信息化工作人員反復(fù)學(xué)習(xí)有關(guān)制度和規(guī)范,使他們熟悉和掌握各項制度的基本內(nèi)容,明白信息安全工作的規(guī)矩和方法,自覺用制度約束自己,規(guī)范工作。
四要建立完善對制度落實情況的監(jiān)督檢查和激勵機(jī)制。工作程序、規(guī)章制度建立后,必須做到行必循之,把規(guī)章制度的每一條、每一款落到實處。執(zhí)行制度主要靠自覺,但必須有嚴(yán)格的監(jiān)督檢查。要通過監(jiān)督檢查建立信息安全工作的激勵機(jī)制,把信息安全工作與年度考核評比及“爭先創(chuàng)優(yōu)”工作緊密結(jié)合起來,激勵先進(jìn),鞭策后進(jìn),確保各項信息安全工作制度落到實處。各地、各部門要不定期地對本地和本系統(tǒng)的制度落實情況進(jìn)行自查自糾,發(fā)現(xiàn)問題及早解決。
三、建立信息安全組織體系,落實安全管理責(zé)任制,是做好政務(wù)信息安全保障工作的關(guān)鍵
調(diào)查顯示,在實際的......
問題二:如何提升網(wǎng)絡(luò)信息安全保障能力 健全的網(wǎng)絡(luò)與信息安全保障措施 隨著企業(yè)網(wǎng)絡(luò)的普及和網(wǎng)絡(luò)開放性,共享性,互連程度的擴(kuò)大,網(wǎng)絡(luò)的信息安全問題也越來越引起人們的重視。一個安全的計算機(jī)網(wǎng)絡(luò)應(yīng)該具有可靠性、可用性、完整性、保密性和真實性等特點。計算機(jī)網(wǎng)絡(luò)不僅要保護(hù)計算機(jī)網(wǎng)絡(luò)設(shè)備安全和計算機(jī)網(wǎng)絡(luò)系統(tǒng)安全,還要保護(hù)數(shù)據(jù)安全。網(wǎng)絡(luò)安全風(fēng)險分析 計算機(jī)系統(tǒng)本身的脆弱性和通信設(shè)施的脆弱性共同構(gòu)成了計算機(jī)網(wǎng)絡(luò)的潛在威脅。信息網(wǎng)絡(luò)化使信息公開化、信息利用自由化,其結(jié)果是信息資源的共享和互動,任何人都可以在網(wǎng)上發(fā)布信息和獲取信息。這樣,網(wǎng)絡(luò)信息安全問題就成為危害網(wǎng)絡(luò)發(fā)展的核心問題,與外界的因特網(wǎng)連接使信息受侵害的問題尤其嚴(yán)重。 目前企業(yè)網(wǎng)絡(luò)信息的不安全因素來自病毒、黑客、木馬、垃圾郵件等幾個方面。 計算機(jī)病毒是一種危害計算機(jī)系統(tǒng)和網(wǎng)絡(luò)安全的破壞性程序。它可以直接破壞計算機(jī)數(shù)據(jù)信息,也可以大量占用磁盤空間、搶占系統(tǒng)資源從而干擾了系統(tǒng)的正常運行。 隨著Internet技術(shù)的發(fā)展、企業(yè)網(wǎng)絡(luò)環(huán)境的日趨成熟和企業(yè)網(wǎng)絡(luò)應(yīng)用的增多,病毒的感染、傳播的能力和途徑也由原來的單一、簡單變得復(fù)雜、隱蔽,尤其是Internet環(huán)境和企業(yè)網(wǎng)絡(luò)環(huán)境為病毒傳播、生存提供了環(huán)境。 黑客攻擊已經(jīng)成為近年來經(jīng)常發(fā)生的事情,網(wǎng)絡(luò)中服務(wù)器被攻擊的事件層出不窮。黑客利用計算機(jī)系統(tǒng)、網(wǎng)絡(luò)協(xié)議及數(shù)據(jù)庫等方面的漏洞和缺陷,采用破解口令(password cracking)、天窗(trapdoor)、后門(backdoor)、特洛伊木馬(Trojan horse)等手段侵入計算機(jī)系統(tǒng),進(jìn)行信息破壞或占用系統(tǒng)資源,使得用戶無法使用自己的機(jī)器。一般大型企業(yè)的網(wǎng)絡(luò)都擁有Internet連接,同時對外提供的WWW和EMAIL等服務(wù)。因此企業(yè)內(nèi)部網(wǎng)絡(luò)通過Internet連接外部進(jìn)行大量的信息交換,而其中大約80%信息是電子郵件,郵件中又有一半以上的郵件是垃圾郵件,這一比例還在逐年上升。 企業(yè)局域網(wǎng)內(nèi)部的信息安全更是不容忽視的。網(wǎng)絡(luò)內(nèi)部各節(jié)點之間通過網(wǎng)絡(luò)共享網(wǎng)絡(luò)資源,就可能因無意中把重要的涉密信息或個人隱私信息存放在共享目錄下,因此造成信息泄漏;甚至存在內(nèi)部人員編寫程序通過網(wǎng)絡(luò)進(jìn)行傳播,或者利用黑客程序入侵他人主機(jī)的現(xiàn)象。因此,網(wǎng)絡(luò)安全不僅要防范外部網(wǎng),同時更防范內(nèi)部網(wǎng)。網(wǎng)絡(luò)安全措施 由此可見,有眾多的網(wǎng)絡(luò)安全風(fēng)險需要考慮,因此,企業(yè)必須采取統(tǒng)一的安全策略來保證網(wǎng)絡(luò)的安全性。一個完整的安全技術(shù)和產(chǎn)品包括:身份認(rèn)證、訪問控制、流量監(jiān)測、網(wǎng)絡(luò)加密技術(shù)、防火墻、入侵檢測、防病毒、漏洞掃描等;而造成安全事件的原因則包括技術(shù)因素、管理因素以及安全架構(gòu)設(shè)計上的疏漏等問題。 1.外部入侵的防范措施 (1)網(wǎng)絡(luò)加密(Ipsec) IP層是TCP/IP網(wǎng)絡(luò)中最關(guān)鍵的一層,IP作為網(wǎng)絡(luò)層協(xié)議,其安全機(jī)制可對其上層的各種應(yīng)用服務(wù)提供透明的覆蓋式安全保護(hù)。因此,IP安全是整個TCP/IP安全的基礎(chǔ),是網(wǎng)絡(luò)安全的核心。IPSec是目前唯一一種能為任何形式的Internet通信提供安全保障的協(xié)議。IPSec允許提供逐個數(shù)據(jù)流或者逐個連接的安全,所以能實現(xiàn)非常細(xì)致的安全控制。對于用戶來說,便可以對于不同的需要定義不同級別地安全保護(hù)(即不同保護(hù)強(qiáng)度的IPSec通道)。IPSec為網(wǎng)絡(luò)數(shù)據(jù)傳輸提供了數(shù)據(jù)機(jī)密性、數(shù)據(jù)完整性、數(shù)據(jù)來源認(rèn)證、抗重播等安全服務(wù),使得數(shù)據(jù)在通過公共網(wǎng)絡(luò)傳輸時,不用擔(dān)心被監(jiān)視、篡改和偽造。 IPSec是通過使用各種加密算法、驗證算法、封裝協(xié)議和一些特殊的安全保護(hù)機(jī)制來實現(xiàn)這些目的,而這些算法及其參數(shù)是保存在進(jìn)行IPSec通信兩端的SA(Secur......
問題三:如何加強(qiáng)網(wǎng)絡(luò)安全 如果是個人用戶,選用好的殺毒軟件,平時不要接收或者打開陌生人發(fā)的消息鏈接之類的。
就可以了。如果是很大的網(wǎng)弧你在管理的話,
用好交換機(jī)的端口安全和mac綁定等命令,
在設(shè)置好ACL和NAT
應(yīng)該算是很安全了
問題四:如何加強(qiáng)個人信息安全 對于個人的自我保護(hù)是網(wǎng)絡(luò)隱私權(quán)保護(hù)第一重要環(huán)節(jié)。網(wǎng)民進(jìn)行保護(hù)網(wǎng)絡(luò)隱私權(quán)的方式有很多。
一是將個人信息與互聯(lián)網(wǎng)隔離。當(dāng)某計算機(jī)中有重要資料時,最安全的辦法就是將該計算機(jī)與其他上網(wǎng)的計算機(jī)切斷連接。這樣,可以有效避免被入侵的 個人數(shù)據(jù)隱私權(quán)侵害和數(shù)據(jù)庫的刪除、修改等帶來的經(jīng)濟(jì)損失。換句話說,網(wǎng)民用來上網(wǎng)的計算機(jī)里最好不要存放重要個人信息。這也是目前很多單位通行的做法。 二是傳輸涉及個人信息的文件時,使用加密技術(shù)。在計算機(jī)通訊中,采用密碼技術(shù)將信息隱蔽起來,再將隱蔽后的信息傳輸出去,使信息在傳輸過程中即 使被竊取或截獲,竊取者也不能了解信息的內(nèi)容,發(fā)送方使用加密密鑰,通過加密設(shè)備或算法,將信息加密后發(fā)送出去。接收方在收到密文后,使用解密密鑰將密文 解密,恢復(fù)為明文。如果傳輸中有人竊取,他也只能得到無法理解的密文,從而保證信息傳輸?shù)陌踩?/p>
三是不要輕易在網(wǎng)絡(luò)上留下個人信息。網(wǎng)民應(yīng)該非常小心保護(hù)自己的資料,不要隨便在網(wǎng)絡(luò)上泄露包括電子郵箱等個人資料?,F(xiàn)在,一些網(wǎng)站要求網(wǎng)民通過登 記來獲得某些“會員”服務(wù),還有一些網(wǎng)站通過贈品等方式鼓勵網(wǎng)民留下個人資料。網(wǎng)民對此應(yīng)該十分注意,要養(yǎng)成保密的習(xí)慣,僅僅因為表單或應(yīng)用程序要求填寫 私人信息并不意味著你應(yīng)該自動泄漏這些信息。如果喜歡的話,可以化被動為主動,用一些虛假信息來應(yīng)付對個人信息的過分要求。當(dāng)被要求中輸入數(shù)據(jù)時,可以簡 單地改動姓名、郵政編號、社會保險號的幾個字母,這就會使輸入的信息跟虛假的身份相聯(lián)系,從而 *** 了數(shù)據(jù)挖掘和特征測驗技術(shù)。對唯一標(biāo)識身份類的個人信息 應(yīng)該更加小心翼翼,不要輕易泄漏。這些信息應(yīng)該只限于在在線銀行業(yè)務(wù)、護(hù)照重新申請或者跟可信的公司和機(jī)構(gòu)打交道的事務(wù)中使用。即使一定要留下個人資料, 在填寫時也應(yīng)先確定網(wǎng)站上是否具有保護(hù)網(wǎng)民隱私安全的政策和措施。
四是在計算機(jī)系統(tǒng)中安裝防火墻。防火墻是一種確保網(wǎng)絡(luò)安全的方法。防火墻可以被安裝在一個單獨的路由器中,用來過濾不想要的信息包,也可以被安裝在路由器和主機(jī)中。在保護(hù)網(wǎng)絡(luò)隱私權(quán)方面,防火墻主要起著保護(hù)個人數(shù)據(jù)安全和個人網(wǎng)絡(luò)空間不受到非法侵入和攻擊等作用。
五是利用軟件,反制Cookie和徹底刪除檔案文件。如前所述,建立Cookie信息的網(wǎng)站,可以憑借瀏覽器來讀取網(wǎng)民的個人信息,跟蹤并收集 網(wǎng)民的上網(wǎng)習(xí)慣,對個人隱私權(quán)造成威脅和侵害。網(wǎng)民可以采取一些軟件技術(shù),來反制Cookie軟件。另外,由于一些網(wǎng)站會傳送一些不必要的信息給網(wǎng)絡(luò)使用者的計算機(jī)中,因此,網(wǎng)民也可以通過每次上網(wǎng)后清除暫存在內(nèi)存里的資料,從而保護(hù)自己的網(wǎng)絡(luò) 隱私權(quán)。
六是針對未成年人的網(wǎng)絡(luò)隱私保護(hù),除了對未成年人進(jìn)行隱私知識和媒介素養(yǎng)教育外,應(yīng)在家長或監(jiān)護(hù)人的幫助下,借助相關(guān)的軟件技術(shù)進(jìn)行。
問題五:如何做好網(wǎng)絡(luò)安全信息安全工作 做到以下幾點就可以了:
1.信息系統(tǒng)邊界
信息系統(tǒng)邊界是企業(yè)信息系統(tǒng)和外界數(shù)據(jù)交互的邊界區(qū)域,是保障數(shù)據(jù)安全的第一道屏障。為了保障信息系統(tǒng)邊界的數(shù)據(jù)安全,需要部署如下安全設(shè)備和措施:一要設(shè)置高效、安全的防火墻設(shè)備,通過訪問策略和阻斷策略對通過邊界的雙向流量進(jìn)行網(wǎng)絡(luò)側(cè)過濾,阻止不明身份黑客對信息系統(tǒng)的訪問。二要部署先進(jìn)的IPS主動防攻擊設(shè)備,通過配置網(wǎng)絡(luò)常見攻擊匹配包對雙向流量進(jìn)行應(yīng)用層的檢測,可以有效地降低病毒、蠕蟲和木馬等攻擊風(fēng)險。三要配備主流的流量控制設(shè)備,通過檢查異常流量,保護(hù)邊界出口帶寬的正常使用。四要部署邊界設(shè)備審計系統(tǒng)和日志分析系統(tǒng),定期采集網(wǎng)絡(luò)設(shè)備和安全設(shè)備的操作日志和運行日志,出具日志報告。通過對日志報告的分析,信息安全管理人員可以對信息系統(tǒng)遭受的攻擊、網(wǎng)絡(luò)邊界的規(guī)則效用以及設(shè)備運行狀況進(jìn)行評估,從而制定下一步相應(yīng)的安全規(guī)劃。
2.桌面終端域
桌面終端域由員工桌面工作終端構(gòu)成,是涉密信息安全事件的溫床。桌面終端域安全防護(hù)是安全防御的第二道屏障,主要包括以下三方面:
一是桌面終端操作系統(tǒng)安全。公司大部分PC所使用的操作系統(tǒng)是微軟公司的Windows XP或者Windows Vista,針對黑客攻擊行為,微軟公司會定期發(fā)布系統(tǒng)安全補(bǔ)丁包。信息內(nèi)外網(wǎng)應(yīng)各部署一套微軟WSUS補(bǔ)丁服務(wù)器,定期統(tǒng)一下載操作系統(tǒng)安全補(bǔ)丁。
二是系統(tǒng)防病毒策略。計算機(jī)病毒是電腦系統(tǒng)癱瘓的元兇。防病毒策略由部署在信息內(nèi)外網(wǎng)的防病毒服務(wù)器來實現(xiàn)。在信息內(nèi)外網(wǎng)各部署一套防病毒服務(wù)器,信息內(nèi)外網(wǎng)PC設(shè)備安裝防病毒客戶端,定期自動從防病毒服務(wù)器更新防病毒庫。
三是移動存儲介質(zhì)安全。缺乏有效保護(hù)的移動介質(zhì)是傳播病毒的有效載體,是泄露公司機(jī)密和國家機(jī)密的罪魁禍?zhǔn)?。公司?yīng)部署安全移動存儲系統(tǒng),對U盤進(jìn)行加密處理。所有員工均使用安全U盤,規(guī)避移動介質(zhì)風(fēng)險。
3.應(yīng)用系統(tǒng)域
應(yīng)用系統(tǒng)域由運行企業(yè)應(yīng)用系統(tǒng)的服務(wù)器和存儲企業(yè)應(yīng)用數(shù)據(jù)的數(shù)據(jù)庫組成。應(yīng)用系統(tǒng)域安全防護(hù)是安全防御的第三道屏障。應(yīng)用系統(tǒng)域和系統(tǒng)邊界以及桌面終端之間需要部署防火墻設(shè)備,不同安全防護(hù)等級的應(yīng)用系統(tǒng)域之間也需要部署防火墻設(shè)備。應(yīng)用系統(tǒng)維護(hù)人員需要認(rèn)真統(tǒng)計系統(tǒng)的應(yīng)用情況,提供詳實的端口應(yīng)用情況,制定實用的訪問和阻斷策略。
問題六:如何保障網(wǎng)絡(luò)信息安全 保障網(wǎng)絡(luò)安全的幾點做法
1、保障硬件安全
常見的硬件安全保障措施主要有使用UPS電源,以確保網(wǎng)絡(luò)能夠以持續(xù)的電壓運行;防雷、防水、防火、防盜、防電磁干擾及對存儲媒體的安全防護(hù)。
2、保障系統(tǒng)安全
安裝防病毒軟件并及時對系統(tǒng)補(bǔ)丁進(jìn)行更新,對于不必要的服務(wù)及權(quán)限盡可能的關(guān)閉,對于外來的存儲介質(zhì)一定要先進(jìn)行病毒查殺后再使用。
3、防御系統(tǒng)及備份恢復(fù)系統(tǒng)
利用防火墻可以對不同區(qū)域間的訪問實施訪問控制、身份鑒別和審計等安全功能。入侵檢測系統(tǒng)(IPS)是防火墻的合理補(bǔ)充,能幫助系統(tǒng)對付網(wǎng)絡(luò)攻擊,提高了信息安全基礎(chǔ)結(jié)構(gòu)的完整性。
4、安全審計與系統(tǒng)運維
對監(jiān)控網(wǎng)絡(luò)內(nèi)容和已經(jīng)授權(quán)的正常內(nèi)部網(wǎng)絡(luò)訪問行為,可以實時了解網(wǎng)內(nèi)各客戶機(jī)及服務(wù)器出現(xiàn)的情況,存在的異常進(jìn)程及硬件的改變,系統(tǒng)漏洞補(bǔ)丁的修復(fù)情況等等。
5、人員管理與制度安全
加強(qiáng)計算機(jī)人員安全防范意識,提高人員的安全素質(zhì)以及健全的規(guī)章制度和有效、易于操作的網(wǎng)絡(luò)安全管理平臺是做好網(wǎng)絡(luò)安全工作的重要條件。
問題七:如何增強(qiáng)大學(xué)生的網(wǎng)絡(luò)安全意識 隨著互聯(lián)網(wǎng)的飛速發(fā)展,網(wǎng)絡(luò)安全問題日趨突出。在網(wǎng)絡(luò)安全問題中,人的因素是第一位的。歐洲網(wǎng)絡(luò)與信息安全局在《提高信息安全意識》中指出:“在所有的信息安全系統(tǒng)框架中,人這個要素往往是最薄弱的環(huán)節(jié)。只有革新人們陳舊的安全觀念和認(rèn)知文化,才能真正減少信息安全可能存在的隱患?!贝髮W(xué)生是國家未來發(fā)展的生力軍,他們的網(wǎng)絡(luò)安全意識是網(wǎng)絡(luò)安全的第一道防線。加強(qiáng)大學(xué)生網(wǎng)絡(luò)安全意識直接關(guān)系到國家的未來,增強(qiáng)大學(xué)生網(wǎng)絡(luò)安全意識刻不容緩。
一、大學(xué)生網(wǎng)絡(luò)安全意識薄弱
大學(xué)生是當(dāng)代網(wǎng)購市場的主力軍,多數(shù)在校大學(xué)生都有網(wǎng)購經(jīng)驗,而他們又因社會經(jīng)驗不足,思想單純,鑒別能力有限和對網(wǎng)絡(luò)信息的真實行把握得不夠完整等特點,往往成為網(wǎng)購中的受害者。不僅如此,網(wǎng)絡(luò)很容易泄露個人隱私,包括一些社交網(wǎng)站都必須讓登陸者提供真實姓名、電話等個人信息,而這些內(nèi)容很容易被商家所利用,通過郵件短信等形式發(fā)布一些廣告,干擾學(xué)生的正常學(xué)習(xí)。然而大學(xué)生對自己信息的隱私性把握不住,他們認(rèn)為填寫一些數(shù)據(jù)不會影響到自己的生活。
二、大學(xué)生網(wǎng)絡(luò)安全意識薄弱的主要原因
造成大學(xué)生網(wǎng)絡(luò)安全意識薄弱的原因有很多,既有整個網(wǎng)絡(luò)環(huán)境的問題、學(xué)校教育的空缺,也有大學(xué)生自身網(wǎng)絡(luò)素質(zhì)的問題。 (一) 網(wǎng)絡(luò)不安全因素比較隱蔽
網(wǎng)絡(luò)不安全因素的隱蔽性欺騙了大學(xué)生?,F(xiàn)在有很多學(xué)生都有QQ號、網(wǎng)銀賬號被盜的經(jīng)歷,但是也有很多學(xué)生認(rèn)為沒有人企圖對他們實施數(shù)據(jù)盜竊。所以,他們想當(dāng)然地認(rèn)為網(wǎng)絡(luò)安全問題不是普通大學(xué)生要注意的事情,網(wǎng)絡(luò)犯罪分子只對高度機(jī)密且有價值的數(shù)據(jù)、銀行賬戶等敏感信息感興趣,對普通大學(xué)生沒有興趣,因為他們沒有什么有價值的東西。 事實上,網(wǎng)絡(luò)安全不僅是指網(wǎng)絡(luò)信息安全,還包括網(wǎng)絡(luò)設(shè)備安全和網(wǎng)絡(luò)軟體安全。由于技術(shù)原因,目前的電腦操作系統(tǒng)都存在安全漏洞,入侵者可以利用各種工具借助系統(tǒng)漏洞入侵他人電腦,或盜取他人的信息,或借用他人電腦對網(wǎng)絡(luò)實施惡意攻擊。所以,網(wǎng)絡(luò)安全出了問題不只是個人隱私泄露,也不只是頻繁地重裝系統(tǒng)的麻煩,而是可能導(dǎo)致經(jīng)濟(jì)損失,甚至還可能使自己成為罪犯的替罪羊,陷入到法律糾紛當(dāng)中。 (二)學(xué)校網(wǎng)絡(luò)安全教育的缺位 大學(xué)生網(wǎng)絡(luò)安全知識匱乏、網(wǎng)絡(luò)法律和道德意識淡薄的現(xiàn)狀與學(xué)校在網(wǎng)絡(luò)安全教育方面的缺位有著一定的關(guān)系。
1.大學(xué)生網(wǎng)絡(luò)安全知識匱乏。大學(xué)生普遍知道諸如防火墻、病毒、木馬等網(wǎng)絡(luò)安全方面的常用術(shù)語,有74%的學(xué)生知道要給電腦安裝防火墻,要定期升級病毒查殺工具。然而,83.6%的學(xué)生認(rèn)為只要有防火墻、防病毒軟件等網(wǎng)絡(luò)安全工具就可以保證他們的安全,卻不清楚不良的上網(wǎng)習(xí)慣、網(wǎng)絡(luò)安全工具的不正確使用、系統(tǒng)本身的漏洞等都是危害網(wǎng)絡(luò)安全的因素。 出現(xiàn)以上現(xiàn)象的原因,在于大學(xué)生的網(wǎng)絡(luò)安全知識一般都是來自于周圍的同齡人或互聯(lián)網(wǎng),很少是通過學(xué)校教育獲得的。目前,高校一般都開設(shè)了公共計算機(jī)課程,但是該課程對于網(wǎng)絡(luò)安全的教育嚴(yán)重滯后,不能適時地為學(xué)生傳授網(wǎng)絡(luò)安全知識。
網(wǎng)絡(luò)安全知識的匱乏,使得大學(xué)生行走在網(wǎng)絡(luò)危險的邊緣而不自知。隨著網(wǎng)絡(luò)詐騙等犯
罪現(xiàn)象的出現(xiàn)和攀升,有些大學(xué)生開始意識到網(wǎng)絡(luò)安全問題的存在,然而由于自身相關(guān)知識的匱乏,以及網(wǎng)絡(luò)使用的技能不強(qiáng),使得他們盡管很關(guān)注自己的網(wǎng)絡(luò)安全,但是對網(wǎng)絡(luò)上層出不窮的竊取和破壞行為常常發(fā)現(xiàn)不了,即使發(fā)現(xiàn)了也束手無策。 2.大學(xué)生網(wǎng)絡(luò)法律知識空白,網(wǎng)絡(luò)道德觀念模糊。目前,高校一般沒有開設(shè)專門的網(wǎng)絡(luò)安全法制教育課程,大學(xué)生對于網(wǎng)絡(luò)安全的法律法規(guī)不太清楚,網(wǎng)絡(luò)道德觀念也比較模糊。在參與網(wǎng)絡(luò)......
問題八:如何完善互聯(lián)網(wǎng)信息安全的法律制度 一、網(wǎng)絡(luò)信息安全立法的系統(tǒng)規(guī)劃
為了促使網(wǎng)絡(luò)信息安全立法的基礎(chǔ)性工作能夠積極有序地進(jìn)行,我們首先應(yīng)當(dāng)做好網(wǎng)絡(luò)信息安全立法的系統(tǒng)規(guī)劃,它同時也是有效提高立法水平的關(guān)鍵措施之一。在制定立法的系統(tǒng)規(guī)劃時,我們需要科學(xué)整合立法的所有需求,促使立法之間能夠?qū)崿F(xiàn)相互協(xié)調(diào),從而增強(qiáng)立法的預(yù)見性、科學(xué)性。
其一,立法的目的是促進(jìn)發(fā)展。我們應(yīng)當(dāng)明確立法是為了更好地為發(fā)展提供規(guī)范依據(jù)和服務(wù),是為了確保發(fā)展能夠順利進(jìn)行。針對跟網(wǎng)絡(luò)有聯(lián)系的部分,我們可以將其歸到傳統(tǒng)的法律范圍內(nèi),并盡量通過修訂或完善傳統(tǒng)法律來解決實際的問題。如果一些問題必須要通過制定新的法律才能解決,我們再實施新法律的制定也不遲。并且新法律必須具備良好的開放性,能夠隨時應(yīng)對新問題的發(fā)生。
其二,要重視適度干預(yù)手段的運用。為了促使法律可以跟社會的現(xiàn)實需求相適應(yīng),我們應(yīng)當(dāng)積極改變那些落后的調(diào)整方式,將網(wǎng)絡(luò)信息安全法律制度的完善重點轉(zhuǎn)移到為建設(shè)并完善網(wǎng)絡(luò)信息化服務(wù),爭取為網(wǎng)絡(luò)信息的安全發(fā)展掃清障礙,從而通過規(guī)范發(fā)展來確保發(fā)展,并以確保發(fā)展來推動發(fā)展,構(gòu)建良好的社會環(huán)境以促進(jìn)我國網(wǎng)絡(luò)信息化的健康發(fā)展,形成一個跟網(wǎng)絡(luò)信息安全的實際需求高度符合的法治文化環(huán)境。
其三,要充分考慮立法應(yīng)當(dāng)遵循的一些基本原則。在立法的具體環(huán)節(jié),我們不僅要考慮到消極性法律制定出來將造成的后果,還應(yīng)當(dāng)充分考慮積極性法律附帶的法律后果。因此,我們不僅要制定出管理性質(zhì)的法律制度,還要制定出能夠促進(jìn)網(wǎng)絡(luò)信息產(chǎn)業(yè)及網(wǎng)絡(luò)信息安全技術(shù)持續(xù)發(fā)展的法律制度,并涉及一些必要的、能夠積極推動我國網(wǎng)絡(luò)信息安全產(chǎn)業(yè)可持續(xù)發(fā)展的內(nèi)容。
二、完善我國網(wǎng)絡(luò)信息安全法律制度的具體措施
(一)及時更新我國網(wǎng)絡(luò)信息的立法觀念
當(dāng)下,一些發(fā)展中國家及大多數(shù)發(fā)達(dá)國家正主動參與制定網(wǎng)絡(luò)信息化的國際規(guī)則,尤其是電子商務(wù)的立法,這些國家的參與熱情最高,歐盟、美國及日本正在想方設(shè)法將自己制定的立法草案發(fā)展成為全球網(wǎng)絡(luò)信息立法的范本,其他國家也在加強(qiáng)對立法發(fā)言權(quán)的爭取,于是國際電子商務(wù)規(guī)則的統(tǒng)一出臺是我們指日可待的事情。從這一緊張且迫切的國際形勢來看,中國在實施網(wǎng)絡(luò)信息化立法時應(yīng)當(dāng)要適度超前我國實際的網(wǎng)絡(luò)信息化發(fā)展進(jìn)程,及時更新我國網(wǎng)絡(luò)信息的立法觀念,勇于吸取發(fā)達(dá)國家先進(jìn)的立法經(jīng)驗,加快建設(shè)網(wǎng)絡(luò)信息安全立法的速度,盡快將國內(nèi)的網(wǎng)絡(luò)信息化立法完善。與此同時,我國也應(yīng)當(dāng)積極爭取在制定國際網(wǎng)絡(luò)信息化規(guī)則時享有更多的發(fā)言權(quán),切實將中國的利益維護(hù)好。
(二)加強(qiáng)研究我國網(wǎng)絡(luò)信息的立法理論
發(fā)展到今天,已經(jīng)有相當(dāng)一部分國人在從事我國網(wǎng)絡(luò)信息化的理論研究工作,取得了顯著的研究成果,為完善我國網(wǎng)絡(luò)信息安全的法律制度奠定了必要的理論依據(jù)。然而,這些研究工作并不具備必要的組織及協(xié)調(diào),在力度和深度上都遠(yuǎn)遠(yuǎn)不夠,至今也沒有得出實際的法律草案,根本無法跟立法的需求相符。為了配合法律制度的完善,我們需要更加系統(tǒng)、更加深入地研究立法理論。具體地,我們要做好兩個主要的工作:其一,建議我國的一些相關(guān)部門在全國范圍內(nèi)成立專門的學(xué)術(shù)研討會,針對網(wǎng)絡(luò)信息安全的法律政策進(jìn)行研究,掀起我國研究立法理論的熱潮,積極推動網(wǎng)絡(luò)信息立法的實現(xiàn)。其二,積極研究國外的網(wǎng)絡(luò)信息立法,借鑒其中較先進(jìn)的法律體系及經(jīng)驗,同時要處理好網(wǎng)絡(luò)信息安全立法跟其他法律之間的關(guān)系。
(三)積極移植國外先進(jìn)的網(wǎng)絡(luò)信息法規(guī)
跟中國相比,西方一些發(fā)達(dá)國家更早進(jìn)行網(wǎng)絡(luò)信息立法的研究和實踐,并已經(jīng)制定出很多保護(hù)網(wǎng)絡(luò)信息安全的法律制度,個別發(fā)達(dá)國家甚至已經(jīng)構(gòu)建了完善的網(wǎng)絡(luò)信息安全法律體系。所以,我們應(yīng)提高對國外新的信息立法的關(guān)注......
問題九:如何有效的解決網(wǎng)絡(luò)信息安全問題 一、家層面盡快提具戰(zhàn)略眼光家中國絡(luò)安全計劃充研究析家信息領(lǐng)域利益所面臨內(nèi)外部威脅結(jié)合我情制定計劃能全面加強(qiáng)指導(dǎo)家政治、軍事、經(jīng)濟(jì)、文化及社各領(lǐng)域中國絡(luò)安全防范體系并投入足夠資金加強(qiáng)關(guān)鍵基礎(chǔ)設(shè)施信息安全保護(hù) 二、建立效家信息安全管理體系改變原職能匹配、重疊、交叉相互沖突等合理狀況提高 *** 管理職能效率 三、加快臺相關(guān)律規(guī)改變目前些相關(guān)律規(guī)太籠統(tǒng)、缺乏操作性現(xiàn)狀各種信息主體權(quán)利、義務(wù)律責(zé)任做明晰律界定 四、信息技術(shù)尤其信息安全關(guān)鍵產(chǎn)品研發(fā)面提供全局性具超前意識發(fā)展目標(biāo)相關(guān)產(chǎn)業(yè)政策保障信息技術(shù)產(chǎn)業(yè)信息安全產(chǎn)品市場序發(fā)展 5、加強(qiáng)我信息安全基礎(chǔ)設(shè)施建設(shè)建立功能齊備、全局協(xié)調(diào)安全技術(shù)平臺(包括應(yīng)中國響應(yīng)、技術(shù)防范公共密鑰基礎(chǔ)設(shè)施(PKI)等系統(tǒng))與信息安全管理體系相互支撐配
問題十:怎樣實現(xiàn)信息安全? 我覺得應(yīng)該從三個角度去實現(xiàn):網(wǎng)民、企業(yè)、國家。
網(wǎng)民們、企業(yè):
安全防范意識薄弱:網(wǎng)民、企業(yè)的網(wǎng)絡(luò)安全防范意識薄弱是信息安全不斷受威脅的重要原因。目前,網(wǎng)民和企業(yè)雖有一定的認(rèn)知網(wǎng)絡(luò)安全知識,但卻沒能將其有效轉(zhuǎn)化為安全防范意識,更少落實在網(wǎng)絡(luò)行為上。很少能做到未雨綢繆,經(jīng)常是待到網(wǎng)絡(luò)安全事故發(fā)生了,已造成巨大財產(chǎn)損失才會去想到要落實、安裝網(wǎng)絡(luò)安全管理這些安全防護(hù)系統(tǒng)。
2. 國家:
(1)網(wǎng)絡(luò)立法不完善:中國在網(wǎng)絡(luò)社會的立法并不完善且層級不高。一些專家指出,中國還沒有形成使用成熟的網(wǎng)絡(luò)社會法理原則,網(wǎng)絡(luò)法律仍然沿用或套用物理世界的法理邏輯。在信息安全立法上,缺乏統(tǒng)一的立法規(guī)劃,現(xiàn)有立法層次較低,以部門規(guī)章為主,立法之間協(xié)調(diào)性和相通性不夠,缺乏系統(tǒng)性和全面性。 (2)核心技術(shù)的缺失
無論是PC端還是移動端,中國都大量使用美國操作系統(tǒng)。中國在PC時代被微軟壟斷的局面,在移動互聯(lián)網(wǎng)時代又被另一家美國巨頭谷歌復(fù)制。由于操作系統(tǒng)掌握最底層、最核心的權(quán)限,如果美國意圖利用在操作系統(tǒng)上的優(yōu)勢竊取中國信息,猶如探囊取物。
所以只有三管齊下才能做好信息安全!
(1)首先應(yīng)運用媒體、教育的方式提高廣大網(wǎng)民的網(wǎng)絡(luò)安全防范意識,再者國家應(yīng)加快完善我國網(wǎng)絡(luò)立法制度。值得高興的是:為確保國家的安全性和核心系統(tǒng)的可控性,國家網(wǎng)信辦發(fā)布網(wǎng)絡(luò)設(shè)備安全審查制度,規(guī)定重點應(yīng)用部門需采購和使用通過安全審查的產(chǎn)品。
(2)但是作為網(wǎng)絡(luò)攻擊的主要受害國,不能只依靠網(wǎng)絡(luò)安全審查制度,須從根本上提升中國網(wǎng)絡(luò)安全自我防護(hù)能力,用自主可控的國產(chǎn)軟硬件和服務(wù)來替代進(jìn)口產(chǎn)品。因國情,所以一時間要自主研發(fā)出和大面積的普及高端服務(wù)器等核心硬件設(shè)備和操作系統(tǒng)軟件也是不可能。
(3)所以現(xiàn)在一些企事業(yè)、 *** 單位已大面積的開始部署國產(chǎn)信息化網(wǎng)絡(luò)安全管理設(shè)備,如像UniNAC網(wǎng)絡(luò)準(zhǔn)入控制、數(shù)據(jù)防泄露這類網(wǎng)絡(luò)安全管理監(jiān)控系統(tǒng)等等。用這類管理系統(tǒng),達(dá)到對各個終端的安全狀態(tài),對重要級敏感數(shù)據(jù)的訪問行為、傳播進(jìn)行有效監(jiān)控,及時發(fā)現(xiàn)違反安全策略的事件并實時告警、記錄、進(jìn)行安全事件定位分析,準(zhǔn)確掌握網(wǎng)絡(luò)系統(tǒng)的安全狀態(tài)的作用。確保我們的網(wǎng)絡(luò)安全。