
在电子政务建设中,如何准确把握信息安全与应用建设的关系,既有效减小安全风险,又保证应用顺利开展,是许多信息系统建设者、使用者都会遇到的问题。对于这一问题的圆满解决,既需要有微观上的技术手段,又要宏观上的理论指导和观念更新,尤其是宏观方面的考量,在信息系统建设的整体把握和政策导向方面尤为重要。本文通过对应用与安全两者在信息系统中所处位置的形象比喻,试图理清应用与安全之间既相互矛盾、又互为依存的关系,为信息系统的建设者、使用者提供决策参考依据。
随着电子政务应用的进一步深入,信息安全问题越来越成为大家关注的焦点。如何正确把握安全与应用的关系,安全配置的“边”在哪里,“度”又该如何衡量,这些问题在电子政务领域显得尤为突出。“水池定律”即是对这一问题做出的一种解释。
“水池的注、排水口同时开放,只有当单位时间内的注水量大于排水量时,水池内才会存住水,水池才有可能被注满。”—这个道理人人都懂,虽然我们都觉得一边注水一边排水很浪费,但在现实世界中,由于一些不可避免的客观原因所限,类似情况并不少见。
如果把信息系统看作一个水池,水看作利益,则注水相当于得到利益,排水相当于损失利益,一个信息系统能否给它的所有者带来收益,就是看这个水池能否存得住水。问题的关键就是看获得利益的速度是否大于损失利益的速度。
在电子商务领域,利益多表现为有形的资产,可以量化为金钱来衡量。信息系统经过一段时间的运行,它的效益可以从利润中体现出来。对于电子政务,虽然不能简单一概而论,但道理是相似的。业务应用给信息系统的所有者及服务对象带来收益,是注水口,安全风险又会造成损失,是排水口。应用该不该建,安全上怎么防,关键是要让收益速度远远大于损失速度,即单位时间内的注水量大于排水量,这样池子里才存得住水,这个系统才建得值。所以不能单纯、片面地盯住安全问题,而应把它放在信息系统建设的大环境中,从整体上、全局上把握。这样一来,很多我们在信息安全建设中碰到的问题就有了决策的依据。
具体来说,在信息安全建设中,我们经常会碰到以下问题:
现象一:要把水池建成铜墙铁壁,滴水不漏一一信息安全过度配置,防护过度。
现象二:要关闭水池一一把个别安全事件作为普遍现象来衡量得失,从而导致信息化建设大踏步倒退。
现象三:水池没人管,谁都不清楚水池的注水量和排水量是多少一一应用效益缺乏评估,安全建设外紧内松,安全隐患依然存在。
造成上述问题的原因可能是以下一种或多种。
原因一:注水口的水流过小或根本没水—效益没见着,却要承担安全风险;费力不讨好也就罢了,谁愿意花钱找罪受、自讨苦吃?所以看上去是过分强调安全,实质上是应用效益没见着,没有源头活水,自然没有热情和本钱去承担哪怕是很小的一点安全风险。这里需要说明的是,一些服务于社会公众的应用,虽然所有者本身并没有直接获益,但公众获得了便利,相当于取得了无形收益,所有者可视为间接受益。
此外,与应用结合的安全建设需要根据应用量体裁衣。量体裁衣不是为了省布料,而是为了更合适。同理,根据应用定制安全也不是为了省钱,而是为了更安全。有了值得保护的应用,才有了评估风险的具体对象,也才好有针对性地制定防范对策。
原因二:注、排水口不在一个池子上。安全风险承担者不是应用效益获得者,两者之间没有共同的利益。
这种现象更为常见,但很多情况是利益链存在 “脱节”造成的。比如一个单位的应用取得效益,其荣誉归甲部门;同样是这个应用,安全出问题却要乙部门承担责任,合适吗?这不仅涉及是否公平、合理的问题,更影晌到系统的长远发展、生命力问题。
当安全风险承担者较为强势时,可能会片面强调安全,甚至把安全风险混同于具体的安全事故,这种概念混淆就好比以一次空难事故来衡量坐飞机的风险。即使发生了空难,飞机还是有人去坐,首先是因为它快捷,其次空难概率毕竟很小。所以说,安全事故是不能预测的,但安全风险是可以预估的。信息安全建设的所要做的是对可预估的风险采取相应措施,把能做的、该做的事做到位,那么即使事故还是会发生,我们也尽到了责任,问心无愧、不留遗憾。
当安全风险承担者较为弱势时,会出现“想管不敢管、想管管不了”的局面。具体表现为缺乏有效的评价、监督机制,即使有,执行起来也是畏首畏尾,难以落到实处。
针对以上两种原因,有以下解决办法可供参考。
解决办法一:信息化的目的是为了得到效益,所以没有效益的应用不如不建,在安全适度配置的前提下,要加大向应用要效益的力度;没人用的系统是最安全的,同时也是效用最低的,因此信息安全建设要与应用结合。
解决办法二:统一应用与安全建设的主体,做到业务谁主管,安全谁负责。如果统一主体确实存在困难,则要在两者之间建立利益等效机制,让利益链“环环紧扣”,让利益“流动”起来,这些可以通过调整管理体制,完善评价机制,健全监督机制来具体实现。
当然,实际情况更为复杂,我们要想以不变应万变,不被问题牵着鼻子走,需要把握以下原则: 绝对的安全是不存在的。当应用带来的收益远远大于安全带来的风险时,信息化工作才会大踏步地前进。我们应该做的,是大力建设能带来效益应用的同时,把安全风险控制在一个可容忍的较小范围内。也就是在扩大注水口的同时,缩小排水口。
前面为了能够简明地说清问题,我们把注水口简化为应用效益,把排水口简化为安全风险,形成了一个理想上的封闭环境。但正如我们不能将信息安全问题脱离开信息化的大环境去片面、孤立考虑一样,我们也不能把信息化的问题脱离开一个部门的整体大环境去考虑。从更宏观一点的角度考虑,给一个部门带来收益的并不只是信息化应用,给其带来损失的也并不只是信息安全风险。
信息化启动前,部门运作的传统方式有着自己的收支平衡;信息化一旦启动,信息安全风险必然存在,整体平衡被打破。安全防得再严,也不可能回到信息化前的水平,这时只有通过向应用要效益来重建平衡;随后的一个很长时期内,信息化都处于初级阶段,对传统方式的影响甚微,这时应以低风险、小应用滚动发展,逐步向传统方式渗透;当信息化发展到高级阶段,信息化应用在很大程度上取代了传统方式,则传统风险也逐步被信息安全风险所替代(例如办公如果真能实现无纸化,则传统纸质办公的失密风险会大为降低;网络如果真能集中管理,会比分散的单机、小网运行更便于监控),这时整体安全风险才有可能低于信息化前。初级阶段抓应用,高级阶段抓安全,这与发展中国家重发展,发达国家重安全有异曲同工之处。
“不发展是最大的不安全”。应用与安全的关系,和我国社会主义初级阶段发展与稳定的关系十分类似。我们既不能跨越阶段,也不应止步不前,而应围绕应用建安全,建设安全的应用,向应用要效益一一这才是电子政务初级阶段信息安全问题的解决之道。
介绍了软件项目风险管理的重要性,探讨了软件项目风险管理的主要过程和步骤以及常用的工具和方法,详细分析了软件项目中常见的风险类型和风险成因,最后给出了经典的风险管理模型和常用的风险应对措施. 论文关键词:项目管理;风险分析;风险管理;风险应对;模型 0引言 随着信息技术的飞速发展,软件产品的规模也越来越大,各软件企业在开发活动中都为了使软件项目能够按照预定的成本、进度和质量顺利完成而进行有效的...
推进教育创新是我国教育改革进程中面临的一项重要而紧迫的任务。本文探讨了如何在计算机基础课程教学中实施创新教育,并重点对构建计算机基础课程创新教学模式的教学策略和教学步骤进行了分析和研究。 1引言 计算机基础课程的创新教学模式是以学生为中心以创新教育理念为理论基础,根据计算机基础课程的教学情况及学生的心理发展规律,综合运用现代教育教学手段、技术,优化计算机基础课程的教学,构建以培养学生自主精神、...
本文主要介绍了软件项目管理的概念,讨论了软件项目管理中人员的组织方式,考核测评方法,并提出了技术人员职业幸福感的管理新思路,激励技术人员的开发热情和智慧,从而提高软件工程的质量。 论文关键词:软件工程;管理;协调;沟通 软件项目管理是在20世纪70年代中期美国首先提出的,当时美国国防部专门针对软件开发不能按时完成交付、预算超支和质量达不到要求的原因进行了研究。结果发现70%的项目是因为管理不善...
本文主要分析了我国软件项目管理的现状及存在的误区,总结了软件项目管理方面的经验,提出了初步的解决方案和办法。 随着计算机硬件水平的不断提高,计算机软件的规模和复杂度也随之增加。计算机软件开发从“个人英雄”时代向团队时代迈进,计算机软件项目的管理也从“作坊式”管理向“软件工厂式”管理迈进。这就要求软件开发人员特别是软件项目管理...
本文提出了一种适用于IEEE754-1985标准的浮点数除法器的设计体系。本文的除法器体系基于NewSvoboda-Tung除法算法原理,采用基数为8的MROR(maximallyredundantmaximallyrecorded)符号数位集实现。在NST除法器中,被除数和除数都必须经过预处理。本文采用了一种预处理的硬件设计方案,该方案的时间复杂度为一个固定的常数(不依赖于除数数位的长短)。在除...
摘要:本文从直播卫星DBS功能特性、发展过程和我国现阶段直播卫星的使用情况,用户端接收设备安装的经济情况等进行介绍。对广大偏远、穷、差地区的群众,彻底解决了听广播、看电视难的问题。实现了真正村村户户通广播电视的问题。关键词:直播卫星;功能特性;全面覆盖;真正作用于村村通 直播卫星业务DBS(DirectBroadcastingSatelliteService),通常是采用地球同步轨道卫星,以...
有效的课堂师生互动是课堂焕发生命活力的重要途径。本文从教学环境的创设、教师教学观念的转变、相关内容的教师培训、教师课堂管理及对课堂生命要素的关注等五个方面论述了课堂师生互动的有效策略,旨在为课堂教学效率和质量的提高提供拙见。 当前,新课程已经在全国各地中小学实施。对新课程中师生角色行为的转变及师生课堂交往成为人们关注的问题,也成为教育领域讨论的热点问题。在新的课程理念中,凸显学生在课堂中的主体地...
随着社会的持续发展和国家信息化步伐的加快,信息安全问题对国家安全的影响日益增加与突出。为了对安全性进行高效地评估,达到提高信息系统安全性的目的,文中提出了一种基于模糊综合评判理论的信息系统安全风险评估模型和方法。模型采用多层结构,引入了关系矩阵描述各个评价因素之间的相互影响关系,并提出了安全性评估指标体系,使用定性和定量的评估方法对安全性进行评估。对模糊综合得出的结果提出了分析方法来获得信息系统的...
在分析现有软件质量数学模型的基础上,提出了软件项目开发三维模型框架,建立了软件质量最优化数学模型。模型将有限的成本和时间资源合理地分配到软件开发过程的各阶段,并使软件质量达到最优化,为项目管理者建立计划和分配资源提供量化依据,通过实例数据验证了建立的数学模型的正确性和有效性。 论文关键词:软件质量数学模型;软件项目管理;软件项目开发方法模型 软件项目与其他项目一样,成功的3要素是范围(质量)、...
软件工程是指导计算机软件开发与维护的工程学科,它采用工程的概念、原理、技术和方法来开发与维护软件,把经过时间考验而证明正确的管理技术和当前能够得到的最好的技术方法结合起来,以便经济地开发出高质量的软件并有效地维护它文中通过介绍软件工程的相关知识和针对项目的特殊性对软件工程理论的具体实施办法,展示了如何将软件工程理论应用在实际工作中,从而快速、高效地开发出高质量的软件。 软件项目管理是使软件项目能...
影响因子:3.540
影响因子:2.716
影响因子:1.350
影响因子:5.839
影响因子:2.400
影响因子:0.740
影响因子:1.769
影响因子:5.188