
在电子政务建设中,如何准确把握信息安全与应用建设的关系,既有效减小安全风险,又保证应用顺利开展,是许多信息系统建设者、使用者都会遇到的问题。对于这一问题的圆满解决,既需要有微观上的技术手段,又要宏观上的理论指导和观念更新,尤其是宏观方面的考量,在信息系统建设的整体把握和政策导向方面尤为重要。本文通过对应用与安全两者在信息系统中所处位置的形象比喻,试图理清应用与安全之间既相互矛盾、又互为依存的关系,为信息系统的建设者、使用者提供决策参考依据。
随着电子政务应用的进一步深入,信息安全问题越来越成为大家关注的焦点。如何正确把握安全与应用的关系,安全配置的“边”在哪里,“度”又该如何衡量,这些问题在电子政务领域显得尤为突出。“水池定律”即是对这一问题做出的一种解释。
“水池的注、排水口同时开放,只有当单位时间内的注水量大于排水量时,水池内才会存住水,水池才有可能被注满。”—这个道理人人都懂,虽然我们都觉得一边注水一边排水很浪费,但在现实世界中,由于一些不可避免的客观原因所限,类似情况并不少见。
如果把信息系统看作一个水池,水看作利益,则注水相当于得到利益,排水相当于损失利益,一个信息系统能否给它的所有者带来收益,就是看这个水池能否存得住水。问题的关键就是看获得利益的速度是否大于损失利益的速度。
在电子商务领域,利益多表现为有形的资产,可以量化为金钱来衡量。信息系统经过一段时间的运行,它的效益可以从利润中体现出来。对于电子政务,虽然不能简单一概而论,但道理是相似的。业务应用给信息系统的所有者及服务对象带来收益,是注水口,安全风险又会造成损失,是排水口。应用该不该建,安全上怎么防,关键是要让收益速度远远大于损失速度,即单位时间内的注水量大于排水量,这样池子里才存得住水,这个系统才建得值。所以不能单纯、片面地盯住安全问题,而应把它放在信息系统建设的大环境中,从整体上、全局上把握。这样一来,很多我们在信息安全建设中碰到的问题就有了决策的依据。
具体来说,在信息安全建设中,我们经常会碰到以下问题:
现象一:要把水池建成铜墙铁壁,滴水不漏一一信息安全过度配置,防护过度。
现象二:要关闭水池一一把个别安全事件作为普遍现象来衡量得失,从而导致信息化建设大踏步倒退。
现象三:水池没人管,谁都不清楚水池的注水量和排水量是多少一一应用效益缺乏评估,安全建设外紧内松,安全隐患依然存在。
造成上述问题的原因可能是以下一种或多种。
原因一:注水口的水流过小或根本没水—效益没见着,却要承担安全风险;费力不讨好也就罢了,谁愿意花钱找罪受、自讨苦吃?所以看上去是过分强调安全,实质上是应用效益没见着,没有源头活水,自然没有热情和本钱去承担哪怕是很小的一点安全风险。这里需要说明的是,一些服务于社会公众的应用,虽然所有者本身并没有直接获益,但公众获得了便利,相当于取得了无形收益,所有者可视为间接受益。
此外,与应用结合的安全建设需要根据应用量体裁衣。量体裁衣不是为了省布料,而是为了更合适。同理,根据应用定制安全也不是为了省钱,而是为了更安全。有了值得保护的应用,才有了评估风险的具体对象,也才好有针对性地制定防范对策。
原因二:注、排水口不在一个池子上。安全风险承担者不是应用效益获得者,两者之间没有共同的利益。
这种现象更为常见,但很多情况是利益链存在 “脱节”造成的。比如一个单位的应用取得效益,其荣誉归甲部门;同样是这个应用,安全出问题却要乙部门承担责任,合适吗?这不仅涉及是否公平、合理的问题,更影晌到系统的长远发展、生命力问题。
当安全风险承担者较为强势时,可能会片面强调安全,甚至把安全风险混同于具体的安全事故,这种概念混淆就好比以一次空难事故来衡量坐飞机的风险。即使发生了空难,飞机还是有人去坐,首先是因为它快捷,其次空难概率毕竟很小。所以说,安全事故是不能预测的,但安全风险是可以预估的。信息安全建设的所要做的是对可预估的风险采取相应措施,把能做的、该做的事做到位,那么即使事故还是会发生,我们也尽到了责任,问心无愧、不留遗憾。
当安全风险承担者较为弱势时,会出现“想管不敢管、想管管不了”的局面。具体表现为缺乏有效的评价、监督机制,即使有,执行起来也是畏首畏尾,难以落到实处。
针对以上两种原因,有以下解决办法可供参考。
解决办法一:信息化的目的是为了得到效益,所以没有效益的应用不如不建,在安全适度配置的前提下,要加大向应用要效益的力度;没人用的系统是最安全的,同时也是效用最低的,因此信息安全建设要与应用结合。
解决办法二:统一应用与安全建设的主体,做到业务谁主管,安全谁负责。如果统一主体确实存在困难,则要在两者之间建立利益等效机制,让利益链“环环紧扣”,让利益“流动”起来,这些可以通过调整管理体制,完善评价机制,健全监督机制来具体实现。
当然,实际情况更为复杂,我们要想以不变应万变,不被问题牵着鼻子走,需要把握以下原则: 绝对的安全是不存在的。当应用带来的收益远远大于安全带来的风险时,信息化工作才会大踏步地前进。我们应该做的,是大力建设能带来效益应用的同时,把安全风险控制在一个可容忍的较小范围内。也就是在扩大注水口的同时,缩小排水口。
前面为了能够简明地说清问题,我们把注水口简化为应用效益,把排水口简化为安全风险,形成了一个理想上的封闭环境。但正如我们不能将信息安全问题脱离开信息化的大环境去片面、孤立考虑一样,我们也不能把信息化的问题脱离开一个部门的整体大环境去考虑。从更宏观一点的角度考虑,给一个部门带来收益的并不只是信息化应用,给其带来损失的也并不只是信息安全风险。
信息化启动前,部门运作的传统方式有着自己的收支平衡;信息化一旦启动,信息安全风险必然存在,整体平衡被打破。安全防得再严,也不可能回到信息化前的水平,这时只有通过向应用要效益来重建平衡;随后的一个很长时期内,信息化都处于初级阶段,对传统方式的影响甚微,这时应以低风险、小应用滚动发展,逐步向传统方式渗透;当信息化发展到高级阶段,信息化应用在很大程度上取代了传统方式,则传统风险也逐步被信息安全风险所替代(例如办公如果真能实现无纸化,则传统纸质办公的失密风险会大为降低;网络如果真能集中管理,会比分散的单机、小网运行更便于监控),这时整体安全风险才有可能低于信息化前。初级阶段抓应用,高级阶段抓安全,这与发展中国家重发展,发达国家重安全有异曲同工之处。
“不发展是最大的不安全”。应用与安全的关系,和我国社会主义初级阶段发展与稳定的关系十分类似。我们既不能跨越阶段,也不应止步不前,而应围绕应用建安全,建设安全的应用,向应用要效益一一这才是电子政务初级阶段信息安全问题的解决之道。
软件项目管理有利于将程序员的个人开发能力转化成企业的开发能力。而且,软件工程强调软件开发过程的工程性,把软件的设计、开发、测试、维护和管理工作当做一项系统工程来抓,表明软件不仅仅是编写代码的工作,而需要各个学科的综合应用,才能形成真正的产业化。 随着信息技术的飞速发展,软件产品的规模也越来越庞大。我们知道,软件开发是一个带有一定风险的工作,为了把风险降到最低,项目经理一定要进行严格的项目管理。软...
个人知识管理工具是实施知识管理的物质基础,通过对综合性的个人知识管理系统的比较分析,提出选择个人知识管理工具的原则,使个体能够高效地进行知识整合,提高个人在社会和组织中的价值。 论文关键词:个人知识管理工具;知识操作;知识组织;知识共享 1个人知识管理工具的类型 个人知识管理是知识识别、获取、开发、共享、利用和评价的过程。研究者从不同角度对个人知识管理工具进行了不同的分类。钟琳从企业中知识的...
计算机基础课的教学不同于现代化教育体系中的那些传统的课教学,它的教学是一种极其复杂的过程。建构主义教学理论恰好提供了一种与传统的教学理论不同的学习理论;利用建构主义学习理论指导计算机基础课的实践教学我认为是现代化计算机教学的一个改革的方向。 论文关键词:计算机基础教学;传统教学;建构主义;意义建构;协作学习 0、引言 随着计算机科技遵循”摩尔定律”飞速发展的事实,以及...
推进教育创新是我国教育改革进程中面临的一项重要而紧迫的任务。本文探讨了如何在计算机基础课程教学中实施创新教育,并重点对构建计算机基础课程创新教学模式的教学策略和教学步骤进行了分析和研究。 1引言 计算机基础课程的创新教学模式是以学生为中心以创新教育理念为理论基础,根据计算机基础课程的教学情况及学生的心理发展规律,综合运用现代教育教学手段、技术,优化计算机基础课程的教学,构建以培养学生自主精神、...
主要介绍利用ASP技术设计和开发安阳钢铁网站,如何进行网站动态设计,以便于网站的维护与更新,并且体现了网站可更新性、可兼容性、可发展性的设计理念。 随着互联网技术的不断革新与发展,给全球经济带来新的革命,中国正在以迅捷的速度建立自己的互联网环境,随着这种环境的逐步形成,企业已经意识到网络对其本身的影响,从而纷纷建立起企业形象和商业宣传类型网站。主要是为了全面展现企业的整体理念,介绍公司的业务和宣...
随着计算机网络的迅猛发展,网络已经进入了千家万户,与此同时网络信息安全必然成了一个不可忽视的环节。上海交通安全信息网为广大市民提供交通安全信息、违蕈查询、邮件等多项服务,本文对此平台做了信息安全方面的研究,已经实际运用并取得了良好的效果。 论文关键词:网络信息安全防火墙负载均衡 1引言 随着计算机和电子通讯技术的飞速发展,网络的应用越来越广泛,国内政府部门都不约而同地意识到利用网络传递信息可...
数字程控调度机是煤矿企业生产调度的一个重要组成部分,显得及其重要。一旦发生故障,将使企业调度通信暂时陷于瘫痪状态,所造成的经济损失无法估量,而且其对煤矿生产安全潜在的威胁也无法预计。因此,加强对数字程控调度机的维护就显得十分重要。本文介绍了数字程控调度机的维护特点、硬件和软件维护以及数字程控调度机工作中其它注意事项,简述了数字程控调度机在企业生产调度通信中的重要性,对数字程控调度机实际生产运行维护...
科学有效的软件项目管理有助于项目开发的成功.本文介绍了软件项目管理的内容并结合软件项目开发经验,探讨了影响软件项目管理的几个关键因素. 0引言 随着信息技术的飞速发展,软件产品的规模和复杂度随之增加,传统作坊式的开发方式逐步被以项目组为单位的协作式开发方式所取代,这就必然涉及到对软件项目的管理.实践表明,一个软件项目的成败,不在于其项目组的技术人员的技术水平,而在于是否采用的合适的管理:.好的...
新课程标准认定中学生的信息技术应用技能为非零起点。然而,现实情况是复杂多变的,由于受不同的环境和不同教育的影响,使得学生在信息技术的基础以及兴趣、意志等非智力因素上呈现了很大的差异。因此,教学总会面临学生水平参差不齐的状况。在差异存在且不可能消除的前提下,如何实施有差异的教学,培养学生的信息素养,是广大信息技术教师面临的一大课题。本文作者根据自己在初中信息技术教学中面对学生差异开展教学活动的策略所...
针对物流企业信息系统的建设现状,提出了物流网格的概念,并基于GlobusTookit的五层沙漏结构搭建六层物流网格体系结构,在此基础上,构建基于网格的物流公共信息平台,实现物流企业信息系统的集成整合与信息共享。 1引言 随着互联网时代的到来,企业的生产成为虚拟企业联盟之间的产品全生命周期的协作与信息资源的充分共享,这就要求跨越不同企业之间存在的空间差距,利用网络实现资源共享,开展异地协同的快速...
影响因子:8.930
影响因子:0.780
影响因子:7.430
影响因子:1.000
影响因子:1.051
影响因子:2.362
影响因子:0.000
影响因子:1.020