
军队物资采购实际情况,具体分析了果办信息安全存在的风险,闸释了军队物资采购信息安全的概念和基本内容,并就信息安全管理提出了网点策略,最后介绍了信息安全系统的基本组成部分。
随着军队物资采购机构信息化建设的不断推进,信息系统已经成为当前采办系统的核心组成部分。信息安全风险直接影响到军队物资采购系统为军队用户提供服务和对各类供应商等采购实体进行管理的能力。在关键时刻,个别重大的信息系统发生故障或瘫痪,往往会给整个军队后勤保障带来不可挽回的损失和影响,从而给整个军队建设和国防事业带来损失。
当前,军队物资采购系统根据总后关于信息化建设的精神,建立了依托干军队内部的指挥自动化网、军队综合信息网等内部指挥控制网络、办公网络、业务管理网络等信息服务和指挥网络,为军队采购管理单位、采购业务单位、科研和教学单位、军内终端客户提供广泛的信息服务。
实施信息安全管理,不仅能够有效地提高信息系统的安全性、完整性、可用性以及对相关应急采购任务的快速反应能力,同时也是保障军队物资采购系统科学发展,为军队提供最优保障力的重要手段。
一、军队物资采购信息安全风险
在军队物资采购活动中,存在各种各样的风险,都对采办的结果产生不同程度的影响。根据风险产生对象的不同,将风险分为人为风险、系统风险、数据风险等三个方面。
(一)人为风险。
人是信息安全最主要的风险因素,不适当的信息系统授权,会导致未经授权的人获取不适当的信息。采购人员的操作失误或疏忽会导致信息系统的错误动作或产生垃圾信息;违规篡改数据、修改系统时间、修改系统配置、违规导入或删除信息系统的数据,可能导致各种重大采购事故的发生。有令不行、有禁不止等人为因素形成的风险,是军队物资采购信息安全的最大风险。
(二)系统风险。
系统风险包括系统开发风险和系统运行风险。在采购项目开发过程中没有考虑到必要的信息系统安全设计,或安全设计存在缺陷,都会导致采办信息系统安全免疫能力不足。没有完善、严格的生产系统运行管理体制,会导致机房管理、口令管理、授权管理、用户管理、服务器管理、网络管理、备份管理、病毒管理等方面出现问题,轻则产生垃圾信息,重则发生系统中断、信息被非法获取。
当前的采购信息系统已是一个庞大的网络化系统,在网络内存在众多的中小型机、服务器、前置机、路由器、终端设备,也包括数据库、操作系统、中间件、应用系统等软件系统。网络系统中的任何一个环节都有可能出现故障,一旦出现故障便有可能造成系统中断,影响业务正常运作。同时,由于自然灾害、战争等突发事件造成的系统崩溃、数据载体不可修复性损失等等,都能够给采购信息系统带来很大的影响。
(三)数据风险。
数据是信息的载体,也是军队物资采购系统最重要的资产。对数据的存储、处理、获取、发布和共享均需要有一套完整的流程和审批制度,没有健全的数据管理制度,便存在导致数据信息泄露的风险。
二、军队物资采购信息安全的内容
通过对信息安全定义的查询,可以看到其是根据不同的环境情况各自不同的。在相对受到专业影响较小的国际标准ISOl7799信息安全标准中,信息安全是指:使信息避免一系列威胁,保障商务的连续性,尽量减少业务损失,从而最大限度地获取投资和商务的回报。
对于军队物资采购系统,信息安全管理则应该坚持系统和全局的观念,基于平战结合、立足应急保障的思想,指导组织建立安全管理体系。通过系统、全面、科学的安全风险评估,体现“积极预防、综合防范”的方针,强调遵守国家有关信息安全的法律法规及其他合同方要求,透过全过程和动态控制,本着控制费用与风险平衡的原则,合理选择安全控制方式,保护组织所拥有的关键信息资产,使信息风险的发生概率降低到可接受的水平,确保信息的保密性、完整性和可用性,保持组织业务运作的持续性。
(一)保密性。
信息安全的保密性,在确保遵守军队保密守则规定的前提下,确保涉密信息仅可让授权获取的相关人员访问。结合当前的状况,军队物资采购系统的信息安全保密应当做熟严格分岗授权制衡机制,杜绝不相容岗位兼岗现象;严格用户管理和授权管理,防止非法用户,用户冗余和用户授权不当;加强密码管理,防止不设口令或者口令过于简熟加强病毒防范管理,防范病毒损氰控制访问信息,组织非法访问信息系统确保对外网络服务得到保护,阴止非法访问网络;检测非法行为,防范道德风险;保证在使用移动电脑和远程网络设备时的信息安全,防止非法攻击。
(二)完备性。
信息安全的完备性,是指信息准确和具备完善的处理方法。具体要求是:严格采购业务流程管理,确保采购业务流程与采购信息系统操作流程完备一熟严格控制生产系统数据修改,防止数据丢失。防止不正确修改,减少误操作;严格数据管理,确保数据得到完整积累与保全,使系统数据能够真实、完整地反映采购业务信息;严格按照军队关于物资采购规定和要求操作,减少或杜绝非标业务。避免任何违反法令、法规、合同约定及易导致业务信息与数据信息不一致、不完整的行为。
(三)可用性。
信息安全的可用性,要求确保被授权人可以获取所需信息。具体要求是:加强生产系统运行管理,确保生产系统安全、稳定、可靠运行;加强生产机房建设与管理,保障机房工作环境所必需的湿度、温度、电源、防火、防水、防静电、防雷、限制进人等要求,减少安全隐患;加强生产系统日常检查管理,及早发现故障苗头;加强系统备份,防止数据损失;严格生产系统时间管理,禁止随意修改生产系统时间;保障系统持续运标实施灾难备份,防止关键业务处理在灾难发生时受到影响。
三、军队物资采购信息安全管理
(一)信息安全机构。
军队物资采购系统应分出专人专职来负责信息安全管理工作,并协同上级业务管理单位制定信息安全管理制度和工作程序,设定安全等级,评估安全风险程度,落实防范措施方案,提出内控体系整改方案与措施,监督和评估信息安全管理成效。在与上级总部和军区、军兵种物油部管理机构之间还要有一个快速响应的信息安全事故收集、汇总、处理及反馈体系。
(二)信息安全管理制度与策略。
信息安全管理制度应针对军队物资采购系统现状与发展方向来制定,要充分考虑可操作性。现阶段可根据“积极防御、综合防范”的方针,制定内部网、OA网、外部网的管理办法,明确用户的访问权限。制定生产系统运行管理办法。严格实行分岗制衡、分级授权,严格执行生产系统时间管理、备份管理、数据管理和口令管理。
(三)信息安全分级管理。
信息安全分级管理,是将信息资源根据重要性进行分级,对不同级别的信息资产采用不同级别信息安全保护措施,国家已将信息安全等级保护监督划分为五个级别,分别为自主性保护、指导性保护、专控性保护。
军队物资采购系统可以结合实际情况,将信息资产分为“三级”或“五级”保护,目的在于突出重点,抓住关键,兼顾一般,合理保护。分级管理的方法是分析危险源或危险点,评估其重要性,再分设等级,从而采取不同的保护措施。比如,对于采购机构业务机房,可采取门禁与限制进入等方式进行保护;针对采购中相关数据的提供,可设计一定的审判流程,根据数据的重要程度,分为公开信息、优先共享信息、内部一般信息、内部控制信息、内部关键信息和内部核心信息,实施严格的授权控制;对于信息安全事故,可分为重大事故、一般事故、轻微事故等,采取不同的处置方案。
(四)信息安全集中监控与处置。
设立集中运行的信息安全监控处置中心,及时监控、发现安全事故,做到响应快速、处置果断,并实施应急恢复。结合军队物资采购系统当前实际情况,可对网络、服务器等运行设备进行集中监控,开展服务器容量管理、网络流量监控;对应用系统采取防范与监控相结合的方式,对信息系统的数据设置校验码,防止非法修改;在开发应用系统的同时,还应开发相应的审计检查监控程序,由各单位分别运行和维护,由上级采购管理机构定期查验和监督,及时发现数据信息存在的风险。
四、信息安全管理系统
实现信息安全管理的集中运行,需借助信息安全管理系统。各军队采购机构和部门可以按照上级下达的统一标准,构建基于同一操作平台的信息安全管理系统,帮助安全管理中心实现系统的监控、分析、预警等功能,实现信息安全事故处理的收集、存储、分析等功能,及时对信息风险作出反馈。
(一)监控功能。
为采办机构和部门的相关信息处理和传输设备配置专人管理,并设置机房日志管理、服务器性能日志管理、服务器容量日志管理、数据修改日志管理、流量监控日志等功能,酌情设置数据检测结果日志管理功能。通过对存储、传输和删改的操作进行管理,达到监督控制的目的。
(二)处理功能.
根据采办单位所在环境和情况,自主设置安全事故报告、响应、处置等采办信息管理功能,对于高级别信息,也可以采用每天零报告措施。通过信息处理的简化、优化和快速反应,提高信息安全保障能力,从而保证军队采购的正常进行。
(三)安全等级管理功能。
针对采办单位自身特点,设置信息资产、危险源、危险点定义与分级功能,对于不同级别的信息安全危机设定不同的保护等级,并采取不同的保护措施、监控措施、事故响应与处置措施,保证系统的稳定性和完好性。
(四)安全预警改进功能。
根据日常监控的结果和事故处理经验,设置灵活细分的预警指标,由系统自动分析提出预警,从而建立信息安全监控、分析、预警、处置、改进等不断循环优化的信息安全管理体系。
随着经济全球化和市场全球化的发展,市场竞争程度日益加剧,企业并购行为愈演愈烈,因而,企业并购成为企业改革的重要内容和途径,并成为我国企业建立现代企业制度的推进器。但从企业实际并购结果来看,成功率只有43%,而在那些失败的并购案件中,80%以上直接或间接起因于企业文化整合的失败。因此,了解我国企业文化整合迟滞与失败问题归因尤其重要。 论文关键词:企业并购;文化整合;异质文化 一、对我国企业文化整...
本文结合了科学发展观,阐述了如何做好银行风险管理工作,用新观点解释工作中存在的问题和改进措施。 党的十六大以来,以胡锦涛同志为总书记的党中央,提出以人为本、全面协调可持续发展的科学发展观等重大战略思想,为党和人民事业的发展提供了科学的理论指导和有力的思想保证。本文试结合商业银行风险管理实际,以科学发展观为指导,提出风险管理工作中如何落实科学发展观的思考。 1以人为本.用科学发展观指导风险管理队...
当前,国内商业银行在信用、市场、流动性和操作性等风险问题处理上与国外一流银行相比有很大差距。随着我国加入WTO以及巴塞尔新资本协议的出台,这方面的问题更加突出。国内商业银行只有积极寻求对策,从文化、体系、技术等方面入手,才能在激烈的市场竞争中生存。随着世界金融的一体化和我国对外国银行的放开,国内的商业银行也将参与到世界金融的竞争之中。在此背景下,研究我国商业银行在风险问题处理上与国外一流银行的差距...
近年来,中国商业银行传统盈利模式逐渐没落,金融业综合经营的趋势日益增强,各商业银行都积极发展投资银行业务。其中企业并购业务以相对高收益低风险的优势成为新的利润增长点,竞争逐渐升温。通过运用古诺模型和斯坦克尔伯格模型.对目前中国商业银行求索企业并购业务的竞争现状和发展策略选择进行经济学分析,并提出了合理化建议。一、引言近几十年来,随着中国经济的迅速崛起和改革开放的逐层深入,金融市场发展不断完善,投资...
税收流失是一个普遮的经济现象,在我国更是引起财政困难,企业税负不均,居民收入差距扩大的一个重要因素,本文针对我国的枕收流失,提出了具体的治理思路,目的在于探索如何通过优化治枕环境,强化枕收征管等手段和措施防止枕收的流失。一、优化治税环境加强税收立法,坚决推进法治。要推进法治,首先必须有法可依。根据我国目前的税收立法情况,基本思路是建立以税收基本法为母法,税收实体法与税收程序法相配套的税收法律体系。...
中国加入WTO后,行政机关必须接受被司法审查的义务,最高人民法院适时制定了《最高人民法院关于行政诉讼证据若干问题的规定》,对行政诉讼证据规定了明确的要求作为具有行政职权的事业单位,中国证监会必须在日常的监管和执法工作中贯穿行政证据规定的要求,建立案卷的意识,建立留痕的意,让整个行政过程都用文字以及其他可以再现的合法方式固定下来,保证可以经得起时间和法律的检验,以便适应新时期证券监管工作的需要。 ...
世界各国公司治理状况的不同,本质归因于各国法律对投资者保护的差异。终极控制股东通过持有上市公司的终极控制权可以获取控制权的私有收益,而这是不利于中小投资者利益的。我国的股权分置状态放大了控制权的私有收益,在股权分置改革完成后,在现有法律体系下,终极控制股东对投资者利益的影响依然存在。 在国有企业上市融资时出于“国有股的内在价值难以计量导致人们认为国有股出售时可能存在国有资产流失,同时...
循环经济以其清洁生产和资源节约的特征成为未来经济发展的模式。循环经济的特点要求必然以制度作为重要保障。目前,建立循环经济制度中企业内部制度是一个非常重要的组成部分。它不仅可以节约制度成本,而且也可以运用市场机制调动企业建立循环经济的积极性,企业并购方式是实现外部制度内部化、充分利用企业内部制度优势建立循环经济的重要途径。而国家政策引导、税收优惠及财政补贴可以促进这种并购行为的进行。 传统发展模式...
当前常州民营企业中设立内审机构,开展内审工作已成为一种好的趋势。但还存在审计作用发挥不佳,独立性不强,质量不高等突出问题。对此必须摆正内部审计的位置,增强其独立性,注重其实效性,大力提高内部审计人员的素质和工作水平,从而完善公司治理结构,建立现代企业制度。关键词:民营企业;内部审计;内部控制 常州地区是民营企业高度发达的地区之一。民营企业作为富有独特魅力的社会群体,已逐步成为拉动常州经济不断攀升...
波及全球的次贷危机暴露了美国在金融系统风险监管上存在的巨大漏洞,也为世界各国提出了金融监管的新课题在对各国面对新的金融危机所表现出来的新的趋势分析的基础上,针对我国金融监管制度暴露出的不足之处,主要借鉴美国的金融监管体制及其应对次贷危机的金融监管举措,对我国金融监管体制改革提出了若干建议。 论文关键词:金融危机;金融监管;金融监管法律制度;新趋势;启示 金融监管是指是指为了经济金融体系的稳定、...
影响因子:0.000
影响因子:0.730
影响因子:2.899
影响因子:2.169
影响因子:0.550
影响因子:0.720
影响因子:1.966
影响因子:0.740