在电子政务系统中,机关的公文往来、资料存储、服务提供都以电子化的形式实现,但在提高办公效率、扩大服务内容的同时.也为某些居心不良者提供了通过技术手段扰乱正常的工作秩序、窃取重要信息的可能。因此.安全的意义不言而喻。失去了安全的基石,再方便、先进的政务方式也只能是“空中楼阁”!文章将从安全技术的角度,探讨有关电子政务系统中的信息安全问题。
一、引言
在2004年国家信息化领导小组正确领导下和各级的积极努力下,我国电子政务在基础环境建设、业务系统应用和信息资源开发等方面取得了重要进展,为带动国民经济和社会信息化、促进职能转变起到了积极作用。
随着信息化的推进,社会对信息与网络系统高度依赖,人们在日益享受信息带来的方便与迅捷的同时,也面临着越来越大的挑战,这种挑战主要来自信息安全。一些官员和信息安全专家近日大声疾呼,信息安全问题涉及经济、政治、国防、科技等各个领域,把握信息技术发展趋势,确保网络空间的顺畅与安全,维护国家和人民的根本利益,是信息时代的重大战略问题,应当引起各界的高度重视。
本文将从信息安全技术的角度,分析和诠释针对电子政务系统中的信息安全问题。
二、电子政务系统的安全需求
电子政务是机构运用现代信息与通讯技术,将管理与服务通过信息化集成,在网络上实现组织结构和工作流程的优化重组,超越时间、空问与部门分割的限制,全方位地向社会提供高效、优质、规范、透明的管理与服务。电子政务作为当代信息化最重要的领域之一,已经成为全球关注的焦点,是我国现代化进程中不可或缺的一环,也是全面提升机构管理与服务水平的重要技术手段。
电子政务系统属于计算机信息处理系统的范畴,国际标准化组织在其《信息处理系统开放系统互连基本参考模型第2部分:安全体系结构》中规定了五项安全服务内容:鉴别(Authentication)、访问控i]isJ(AccessContro1)、数据机密性(Conifdentiality)数据完整性(Integritv)、抗抵赖(Non—Reputation)。
我们结合国家标准中对安全服务内容的描述,提出了电子政务系统的安全需求:
●鉴别(Authentication):这种安全服务提供对通信中的对等实体和数据来源的鉴别。简单的说,就是鉴别用户的身份,鉴别身份对于实现抗抵赖也是十分重要的。电子政务直接关系企业和个人的利益,如何确定网上管理的行政对象正是所期望的管理对象,这一问题是保证电子政务顺利进行的关键。因此,要在交易信息的传输过程中为参与政务的个人、企业或国家提供可靠的标识。
●访问控制(AccessContro1):这种服务提供保护以对付OSI可访问资源的非授权使用。通过访问控制机制,可以有效防止对非授权资源的访问,预防非法信息的存取。
●数据机密性(Confidentiality):这种服务对数据提供保护使之不被非授权地泄露。电子政务的信息直接代表着国家和企业的机密。因此,要预防非法的信息存取和信息在传输过程中被非法窃取。数据机密性和访问控制技术一同保护了机密信息不被非法获取。
●数据完整性(Integrity):这种服务对付主动威胁,数据完整性确保数据只能为有权的用户进行存取和修改。用于确保数据完整性的措施包括控制联网终端和服务器的物理环境、限制对数据的访问和保持使用严格的验证机制。要预防对信息的随意生成、修改和删除,同时要防止数据传送过程中信息的丢失和重复并保证信息传送次序的统一。
●抗抵赖(Non—Reputation):分为有数据原发证明的抗抵赖和有交付证明的抗抵赖,分别使发送者或接收者事后谎称未发送过或接收过这些数据或否认它的内容的企图不能得逞。应对数据审查的结果进行记录以备审计,使用户事后不能抵赖其行为。
电子政务本身的特点f开放性、虚拟性、网络化、对电子政务系统的安全性提出了严格的要求。目前我国有的部门没有制订统一的建设标准和规范,也没有形成一个可以互联互通的统一平台和网络。我们也可以参考以上的安全需求,建立系统的安全评估标准,但具体的技术细节还需要因地制宜,依照系统的具体环境因素制定。
三、电子政务系统中的安全技术
依照上述的安全需求,暂且抛开网络和操作系统环境等因素的影响,在考虑系统本身的信息安全时,通常的安全技术涉及到加密技术、鉴别和认证技术、访问控制技术等几个方面的内容。下面我们就分别看看这几个方面的安全技术:
1.加密技术
加密技术是解决网络信息安全问题的技术核心,通过数据加密技术,可以在很大程度上提高数据传输的安全性,保证传输数据的完整性。
数据加密技术主要分为数据传输加密和数据存储加密。
常用的数据加密算法有很多种,密码算法标准化是信息化社会发展得必然趋势,是世界各国保密通信领域的一个重要课题。按照发展进程来分,经历了古典密码、对称密钥密码和非对称密钥密码阶段。古典密码算法有替代加密、置换加密;对称加密算法包括DES和AES;非对称加密算法包括RSA、背包密码等。目前在数据通信中使用最普遍的算法有DES算法、RSA算法和PGP算法等。
如今普遍使用的加密算法,在可靠性和效率方面各有千秋。在具体的应用中,还须根据具体需求对这些加密技术进行取舍。总之,目前加密技术的发展,已经能在极大程度上保证敏感信息的机密性和完整性。
2.鉴另q和认证技术
为保证信息传递的安全性、真实性、可靠性、完整性和不可抵赖性,不仅需要对用户的身份真实性进行鉴别,同时也需要有~个具有权威性、公正性、可信任的机构,负责向电子政务的各个主体颁发并管理数字证书,这样一个机构就是CA认证中心。
CA认证主要解决了信息交互参与各方的主体身份、资信认定等问题。通过持有CA认证中心颁发的可信任数字证书,信息交互参与各方身份的真实性得以保证。而借助CA认证中心颁发的可信任数字证书,还可以对敏感信息进行加密或签名,进一步维护信息的保密性、完整性。
使用建立在公开密钥加密技术基础上的数字签名技术,能够验证发送方的标识并保护数据的完整性。事实上数字签名不是一种具体的技术实现,它是基于上述各种加密技术组合的解决方案。数字签名是目前电子商务、电子政务中应用最普遍、技术最成熟的、可操作性最强的一种电子签名方法。数字签名技术采用了规范化的程序和科学化的方法,用于鉴定签名人的身份以及对一项电子数据内容的认可。它还能验证出文件的原文在传输过程中有无变动,确保传输电子文件的完整性、真实性和不可抵赖性。
3.访问控制技术
现代访问控制技术发展开始于二十世纪六十年代。访问控制就是通过某种途径准许或限制访问权利及范围的一种方法,通过访问控制服务可以限制对关键资源的访问,防止非法用户的入侵或因合法用户的不慎操作所造成的破坏。访问控制也是信息安全理论基础的重要组成部分。目前的主流访问控制技术有:自主访问控制(Dis—cl'etionary Aceess Contro1)、强制访问控制(MandatoryAccessContro1)、基于角色的访问控带4(Role—basedAccessContro1)。
结合电子政务系统的自身特点,基于角色的访问控制的优势会越来越突出,将具有非常广阔的前景。其基本思想就是通过将权限授予角色而非直接授予主体,主体通过角色分派来得到客体操作权限,从而实现授权。由于角色在系统中具有相对于主体的稳定性,并更为直观,从而大大减少系统安全管理员工作的复杂性。
四、总结
除了以上提到的应用级别的安全技术外,电子政务系统还面临着许多其他方面的安全问题,涉及到网络安全、操作系统级别的安全、数据存储安全等等。总结起来,整个电子政务安全环境包括以下部分:基础安全服务设施、网络信任域基础设施、网络安全支撑平台产品和容灾备份系统四部分组成。整个电子政务的安全,涉及信息安全产品的全局配套和科学布置,产品选择应充分考虑产品的自主权和自控权。产品可涉及安全操作系统、安全硬件平台、安全数据库、PKI/CA、PMI、VPN、安全网关、防火墙、数据加密、入侵检测(IDS)、漏洞扫描、计算机病毒防治工具、强审计工具、安全邮件、内容识别和过滤产品、安全备份等等诸多方面。
电子政务的安全目标是,保护政务信息资源价值不受侵犯,保证信息资产的拥有者面临最小的风险和获取最大的安全利益,使政务的信息基础设施、信息应用服务和信息内容为抵御上述威胁而具有保密性、完整性、真实性、可用性和可控性的能力。
为了研究城市水资源综合规划中各类涉水规划对防洪的影响,分析了平原河网区城市的洪涝特性及洪涝灾害形成原因,提出了适用于平原河网区城市水资源综合规划的防洪安全校核计算方法.以太仓市水资源综合规划防洪安全校核计算为实例,根据该市土地利用特点和下垫面特性,分别建立相应的产汇流模型,计算不同规划条件下的河网洪水位,计算结果可以为制定满足太仓市防洪安全要求的水资源综合规划方案提供依据. 我国的涉水规划主要包...
从我省的流域开发现状和特点出发.探讨我省流域综合规划环评的几个重要问题.讨论其成因.并提出对策建议。 我省山多谷深。河网密布,河流(除汀江外)基本上都是在我省发育并独流人海。由于降水量充沛,因此,河流湍急,水动力条件好,自净能力强。但是近年来。随着水电站的不断开发,我省主要水系都进行了多级梯级开发.形成了星罗棋布的河道型水库。 单南平市已建、拟建的水电站就有101l座之多。水流从湍急河流.变成...
护理模式的转变要求护士不仅要有丰富的知识还要有良好的素质,加强在校护生的素质教育显得尤为重要。《基础护理学》课程是护理专业的主干专业基础课程,而实验教学比例又占5O%,实验教学质量对护士素质教育有重要影响。通过在实验教学中丰富素质培养内容、加强护生思想道德教育和多方面的能力培养、完善实验室管理制度、提高教师自身素质以及建立素质评价体系等措施可以有效地进行护士素质教育。 护士素质是护士应具备的职业...
本文针对当前职业院校英语教学中后进生群体逐渐增大的现实,从主、客观两方面分析了后进生形成的主要原因;同时结合教学实践,从树立信心、培养兴趣和习惯、指导学习方法、改进教学措施等方面提出了转化后进生的对策。 关键词:职业教育 英语后进生 成因 转化 近年来,随着职业院校生源质量下降,职业学校英语教学中的后进生群体也呈增大趋势。这些学生中,有基础差学不懂的,有不喜欢学的,还有根本不学的。...
采用文献资料法、观察法,分析了高职学生心理特点表现及影响因素,提出了在体育教学中促进学生心理健康的方法及策略。一、高职学生心理与行为特点及其表现当代高职学生中多为独生子女,在家中享有特殊的优待和关照,这一方面给他们的身心发展和学习带来了积极的影响。但他们在思想和行为上产生过多的依赖,部分学生表现出、"理和行为的不适应,具体表现为:1.性格方面:在体育课堂中,部分内倾型的学生好静少动,不善于交际,习...
建构主义学习理论,是当今世界被称为是对传统学习理论和教学观的一场革命,是当代教育心理学理论研究的重要发展。建构主义学习理论对我国军校学员思想政治教育具有重要的借鉴作用。本文概括地解读了建构主义学习理论的主要思想观点,反思了当前我国军校学员思想政治教育与建构主义学习理论不相适应的主要表现,并在此基础上,提出了改善教学方式,变单向灌输为“多导”启发;改善考试方法,变单一闭卷式为...
高校形势与政策教育教学有其广泛性、多样性、灵活性等特点,我们结合大学生学习生活的特殊性,积极创新教学模式,逐渐形成了体现课程特色的点面结合范式。点:即开展专题化教学,抓住理论教学这个根本点;面:即充分发挥高校学生社团活动、社会实践的育人功能,编织校园大形势政策教育之网,强化自身实践教学。点与面相结合,使形势与政策教育教学渗透到丰富的实践活动之中,促进形势与政策教育向活动化、经常化和持续性方向发展,...
压缩课堂教学无用时间,提高学术学习时间所占比例是当前减负的有效途径。 当前,对于学生学业负担过重问题,有人将责任归之于学校或教师,有人将之归为教育制度,还有人认为“罪魁祸首”是社会生产力水平的低下。的确,我国的生产力水平不高,经济发展的落后限制了对教育的投入,虽然国家对教育投人逐年增加,但仍显不够。然而,生产力的提高,经济的发展不是短期所能奏效的;同样,由经济决定、深受文...
实践教学作为高师教育的两个途径之一,在小学教师教育中具有非常重要的作用。强化小学教师教育中的实践教学环节,必须加强高等院校与小学的校际联合,建立稳定的高质量的教育教学实习基地;打破单一的实践模式,建立全程教育实践体系;丰富实践教学的内容,全面发挥实践教学的作用;建立严格的质量考核机制,保证实践教学的质量。 [论文关键词]实践教学;小学教师教育;有效策略 上世纪末,为了全面提高基础教育师资水平,...
通过相关案例的回顾与分析,提出由于我国体育社团信息披露法律制度缺位所造成的严重后果。我国体育社团作为管理单项体育运动的非营利组织,其内在的公益性质和外部的监管需要决定了信息披露的必要性。综合运用规范分析方法、比较分析方法,对国外先进立法规范加以比较借鉴,认为应当尽快构建我国体育社团信息披露的法律制度,在立法模式上,体育社团的信息披露制度可借助我国行业协会立法加以规定:在信息披露的范围确定上,划定体...
影响因子:2.758
影响因子:0.450
影响因子:0.000
影响因子:3.940
影响因子:0.320
影响因子:0.510
影响因子:0.680
影响因子:2.939