免费论文查重: 大雅 万方 维普 turnitin paperpass

探索电子政务论电子政务信息安全风险来源、评估及管理站

最后更新时间:2024-03-18 作者:用户投稿原创标记本站原创 点赞:7598 浏览:22080
论文导读:
摘要:电子政务信息安全风险既来源于网络本身,也滋生于电子政务的特殊性。这些风险对政务运行、信息传递以及电子文档的存储都构成了威胁,因此,对电子政务信息安全风险进行科学评估,从多方面进行有效的防御显得非常重要。
关键词:电子信息安全;电子政务;风险评估;风险管理

一、电子政务信息安全风险的来源

以Internet为代表的计算机网络本身就存在安全隐患是毋庸置疑的,加之电子政务系统对Internet的依赖性及其自身的特殊性决定了其安全问题的多层次性、重要性和迫切性。

二、电子政务信息安全风险的评估

(一)风险评估的几种基本方法

第一,定量评估方法。定量的评估方法是指运用数量指标来对风险进行评估。定量方法的优点是,传递的信息量大。其缺点是,量化使本来比较复杂摘自:毕业论文下载www.7ctime.com
的事物简单化、模糊化了,有的风险因素被量化以后还可能被误解和曲解。第二,定性评估方法。定性的评估方法主要依据研究者的知识、经验、历史教训、政策走向及特殊变例等非量化资料对系统风险状况做出判断的过程。定性评估方法的优点是可以挖掘出一些蕴藏很深的思想,使评估的结论更全面、更深刻;但它的主观性很强,对评估者本身的要求很高。第三,定性与定量相结合的综合评估方法。风险评估是一个复杂的过程,需要考虑的因素很多,有些评估要素是可以用量化的形式来表达,而对有些要素的量化又是很困难甚至是不可能的,所以应采用定性与定量相结合的评估方法。定量分析是定性分析的基础和前提,定性分析则是灵魂,是形成概念、观点和得出结论所必须依靠的。
三种风险评估的分析方法如下图所示:

(二)电子政务信息安全风险评估方法

在电子政务风险评估中,OCTE方法得到较多应用。然而,OCTE是一个相对不太灵活的评估方法。在此方法的实施过程中,只提供一种原则,选择一个目标,建立一个工作小组。一旦选取了原则,其他的工作组也必须使用已经存在的原则去处理他们所面对的问题。然而每一个小组的运行模式也许是不同的,一些会注重数量,而另一些会注重质量。杜人杰以改进的OCTE方法为起点,结合AHP与FTA提出了电子政务信息安全的三元集成方法,对单纯的OCTE方法进行了改进。汤志伟提出采用“可操作的关键威胁、资产和弱点评估”模型作为理论依据,利用层次分析法确定权数,以主观概率来描述指标的隶属度,建立了电子政务信息系统风险的模糊综合评估方法。
此外,应用集成的风险研究方法也被应用到电子政务中。此方法将网络系统中的安全防护分为两个方面:一是网络系统中存储和传输的信息数据;二是网络系统中的各类设备。这样,既保证了政务业务的正常运行,同时又防止信息数据被非授权访问者的窃取、篡改和破坏。应用集成的研究方法只是从微观上进行了评估,将绝大部分注意力主要集中在来自硬件等技术层面的风险,没有把重点放在管理上。

三、电子政务信息安全风险的管理策略

(一)树立政务安全的基本观念,避免进入“绝对安全”的误区

安全的界定随着时间、地点的不同而变化,信息安全是一种没有底线的风险游戏。对电子政务而言,系统的安全策略总不可能保证绝对的安全,因为对任何技术或安全策略来讲,给人足够的时间都是可以攻破的。因而,我们在进行电子政务安全建设和管理中首先要树立相对的安全观,在现有条件下可以保证该保护的系统和信息资源的安全就是最好的安全。盲目追求“绝对的安全”,到头来既会造成投资的浪费,也会使该保护的没有保护好,无法发挥安全系统的最好效用。

(二)加强政府部门的管理职能,保障信息安全管理的有效性

政府相关部门应当联合制订信息化建论文导读:
设的网络与信息安全专项资金政策,保证信息安全投资应占总投资的 15%-25%之间;同时由政府制定强制性的网络与信息安全装备监督检查政策并进行监督检查。要全方面地对信息安全服务商的资质能力制订相应标准与行政监管措施,推行安全服务资质和进入市场的信息安全产品和集成的信息化项目的强制性安全认证。

(三)全面提高用户自身管理水平,减少信息风险的入侵

各部门、各行业、各单位等用户是信息化建设的主体,也是网络与信息安全保障体系建设的主体,能否全面提高用户信息安全管理的意识和水平,决定着网络与信息安全保障体系能否真正建成。要通过政府引导,有关执法部门加强管理和宣传教育,促进各类用户建立信息安全管理机构,认真执行国家有关政策法规,推行标准化,采用技术措施,制定规章制度,配备和培养有关人员,选择合格服务商等,全面提高其安全管理水平。鉴于此,建立高水平的研究教育环境,加强信息安全基础理论研究,培养大批高素质的信息安全人才显得尤其重要。

(四)重视安全风险分析评估,做到“早发现早治疗”

安全利益与风险是整个网络与信息安全保障体系的核心。只有了解、分析、评估和确定各部门、各行业、各单位的安全利益与风险,包括确定其安全利益与风险的大小,才能有效合理地配置有关技术、管理、人员等资源去实施保护,才能合理确定所利用资源的多少和保护强度的高低等。因此,网络与信息安全保障体系中最基础的工作是建立信息安全利益与风险分析评估体制。
参考文献:
杜人杰.电子政务系统安全风险分析研究[D].电子科技大学,2006.28
汤志伟,高天鹏.采用OCTE模型的电子政务信息系统风险评估[J].电子科技大学学报,2009.1