登陆注册
49287800000018

第18章 中国维护国家信息安全的战略对策(1)

信息安全如此重要,已经成为国家安全的战略性问题,必须从总体上把握,不断完善信息安全战略,并将其作为国家安全战略的核心部分。

自20世纪90年代我国大力开展信息化建设以来,很多信息化应用部门便已经开始考虑重点信息化工程的信息安全防护,职能部门在打击信息网络犯罪、加强互联网管理等方面做了大量工作。但上述这些工作的系统化程度不强,还不能有效提高我国信息安全保障能力的整体水平。

党和政府对信息安全高度重视。2003年,中共中央办公厅、国务院办公厅转发了《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发〔2003〕27号文件),标志着我国信息安全保障工作有了基本纲领和大政方针,指导思想和主要任务得以明确。2003年以来,按照27号文的部署,我国的信息安全保障工作进展顺利,信息安全保障水平大为提高。

一指导思想

1.总体要求

27号文件确定的我国信息安全保障工作的总体要求是,坚持积极防御、综合防范的方针,全面提高信息安全防护能力,重点保障基础信息网络和重要信息系统的安全,创建安全健康的网络环境,保障和促进信息化发展,保护公众利益,维护国家安全。

积极防御就是要充分认识信息安全风险和威胁,立足于安全防护,加强预警和应急处置,重点保护基础信息网络和关系国家安全、经济命脉、社会稳定的重要信息系统;从更深层次和长远考虑,积极防御还包括国家要有一定的信息对抗能力和反制手段,从而对信息网络犯罪和信息恐怖主义等形成威慑。

综合防范就是要从预防、监控、应急处理和打击犯罪等环节,法律、管理、技术、人才等各个方面,采取多种技术和管理措施,通过全社会的共同努力,全面提升信息安全防护能力。

2.主要原则

27号文件确定的我国信息安全保障工作的主要原则是,立足国情,以我为主,坚持技术与管理并重;正确处理安全与发展的关系,以安全保发展,在发展中求安全;统筹规划,突出重点,强化基础工作;明确国家、企业、个人的责任和义务,充分发挥各方面的积极性,共同构筑国家信息安全保障体系。

(1)立足国情,以我为主。

安全单靠花钱是买不来的。发展信息和信息安全高技术、发展国家信息产业和信息安全产业、摆脱关键技术和设备受制于人的被动局面,是掌握信息安全主动权的根本出路。必须注重自主创新、自主可控。要大力推广应用国产软件和设备。另一方面,也要处理好自主研发与引进、采用国外先进技术和产品的关系,不能简单地认为只有自己的技术才是安全的,凡是国产的设备就是可控的。要积极开展国际合作,认真学习国外信息和信息安全新技术,合理引进和利用信息安全产品。同时,要加强对引进技术和产品的安全可控研究,努力做到趋利避害,为我所用。

(2)坚持管理与技术并重。

信息安全保障工作包括技术和管理两个方面,都很重要。

但从目前我国实际发生的安全事件看,较为薄弱的还是信息安全管理,有很多信息安全事件都是由于管理不到位,责任不落实造成的。因此要建立和完善信息安全管理责任制,加强管理,落实责任。

同时,信息安全是高技术的对抗,从根本上讲,解决信息安全问题还是要通过发展信息安全高技术。要坚持管理与技术并重,积极发展和采用先进技术来解决信息安全问题,同时也要注重通过加强管理弥补技术上的不足。

(3)正确处理安全与发展的关系。

在信息化规划和建设中,应同步考虑信息安全问题,始终坚持一手抓信息化发展,一手抓信息安全保障工作,做到以安全保发展,在发展中求安全。必须认识到,没有安全保障的信息化,会严重威胁国家安全和社会稳定,会置党和国家于一个非常危险的境地。同时,信息安全问题解决不好,有价值的信息不能上网,可以利用网络处理的业务不能用网络来处理,会严重影响和制约信息化的发展。必须辩证地看待信息安全问题,认识到没有绝对的安全,不存在没有风险的安全,安全风险和安全事件是不可能完全避免的。在具体信息化建设中,不能忽视信息安全威胁,也不能简单片面地夸大信息安全问题,必须综合平衡安全建设成本与安全风险,从实际安全需求出发进行安全建设和管理。

信息安全是信息化推进中出现的新问题,只能在发展的过程中加以解决。要坚持保障和促进信息化发展这一根本原则。

全部通过不上网、不共享、不互联互通来保安全,或者片面强调建专网,这样做的结果只能是造成不必要的重复建设,大量网络资源得不到充分利用,增加了信息化的成本,降低了信息化效益,失去了发展机遇。

(4)统筹规划,突出重点,强化基础工作。

信息安全保障工作涉及信息化建设的各个环节,包括法律、管理、技术、人才、意识等各个方面,与各部门、各地方都密切相关,是一个复杂的系统工程。网络中的一个环节、一个局部、一台计算机出问题,都有可能迅速地扩展到整个系统和网络,影响全局。这就要求我们十分注重统筹规划、全面防护,从各个层面,各个环节上加强综合性的信息安全保障工作。与此同时,还要突出重点,有所为有所不为,将有限的资源用于基础部分、关键地方、要害部位。要重点防止那些关系到国计民生的基础信息网络和信息系统在遭到攻击、破坏和发生事故时,导致基础服务大面积瘫痪,防止给经济和社会造成巨大损失。

(5)充分发挥各方面的积极性,共同构筑国家信息安全保障体系。

信息安全保障是国家的大事。政府要着重从政策引导、监督管理、人才培养、增强意识及基础技术研究开发等方面加强信息安全保障工作,同时也要做好政府本身信息系统的安全建设和管理工作,为社会做出榜样。但是,信息安全保障不仅是政府的事,在更大层面上,信息安全保障是广大企业、公民个人的责任和义务,需要全社会的共同努力。国家要鼓励社会力量参与信息安全建设。广大企业、科研机构应该成为信息安全技术研发、产业发展的主体,并为政府和社会提供信息安全服务。

二信息安全保障体系建设

27号文发布以来,我国信息安全保障工作的总体目标,就是按照27号文确定的“积极防御、综合防范”的方针,用五年左右的时间基本建成国家信息安全保障体系。

1.实行信息安全等级保护

27号文提出,不同的信息系统有着不同的安全需求,必须从实际出发,综合平衡安全成本和风险,优化信息安全资源的配置,确保重点。要重点保护基础信息网络和关系信息安全、经济命脉、社会稳定等方面的重要信息系统,抓紧建立信息安全等级保护制度,制定信息安全等级保护的管理办法和技术指南。

信息安全等级保护制度是国家信息安全保障工作的基本制度,是国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。

为了加快推进信息安全等级保护工作,在多年探索和试点的基础上,公安部、国家保密局、国家密码管理局和国务院信息化工作办公室于2007年6月联合发布了《信息安全等级保护管理办法》,《信息系统安全等级保护定级指南》、《信息系统安全等级保护实施指南》、《信息系统安全等级保护测评要求》等技术标准目前也进入国家标准报批阶段。

国家信息安全等级保护坚持自主定级、自主保护的原则。

信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。根据《信息安全等级保护管理办法》的规定,我国信息系统分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。

第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。

第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。

第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

《信息安全等级保护管理办法》要求,信息系统运营、使用单位应当按照《信息系统安全等级保护实施指南》具体实施等级保护工作。具体要求是:(1)信息系统运营、使用单位应当依据《信息安全等级保护管理办法》和《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。有主管部门的,应当经主管部门审核批准。对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。

(2)信息系统的安全保护等级确定后,运营、使用单位应当按照国家信息安全等级保护管理规范和技术标准,使用符合国家有关规定,满足信息系统安全保护等级需求的信息技术产品,开展信息系统安全建设或者改建工作。

(3)信息系统建设完成后,运营、使用单位或者其主管部门应当选择符合本办法规定条件的测评机构,依据《信息系统安全等级保护测评要求》等技术标准,定期对信息系统安全等级状况开展等级测评。第三级信息系统应当每年至少进行一次等级测评,第四级信息系统应当每半年至少进行一次等级测评,第五级信息系统应当依据特殊安全需求进行等级测评。

对涉密信息系统而言,等级保护的规定更为严格。《信息安全等级保护管理办法》指出,涉密信息系统应当依据国家信息安全等级保护的基本要求,按照国家保密工作部门有关涉密信息系统分级保护的管理规定和技术标准,结合系统实际情况进行保护。涉密信息系统按照所处理信息的最高密级,由低到高分为秘密、机密、绝密三个等级,并在规范定密的基础上,依据涉密信息系统分级保护管理办法和国家保密标准BMB17—2006《涉及国家秘密的计算机信息系统分级保护技术要求》确定系统等级。保密工作部门和机构负责监督指导涉密信息系统建设使用单位准确、合理地进行系统定级。此外,对于涉密信息系统集成资质、涉密信息系统使用的信息安全产品,均提出了严格要求。

2007年7月,公安部、国家保密局、国家密码管理局和国务院信息化工作办公室联合召开了“全国重要信息系统安全等级保护定级工作电视电话会议”,部署在全国范围内开展重要信息系统安全等级保护定级工作。此次定级工作的主要内容:一是开展信息系统基本情况的摸底调查,确定定级对象。二是信息系统主管部门和运营使用单位按照等级保护管理办法和定级指南,初步确定定级对象的安全保护等级,请专家进行评审,并报经上级行业主管部门审批同意。三是信息系统安全保护等级为第二级以上的信息系统运营使用单位或主管部门到公安机关备案。公安机关和国家有关部门受理备案后,对信息系统的安全保护等级和备案情况进行审核、管理。由此,我国信息安全等级保护工作正式进入实施阶段。

2.开展信息安全风险评估

信息安全风险评估是运用科学的方法和手段,系统地分析网络与信息系统所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的防护对策和整改措施,并为防范和化解信息安全风险,或者将风险控制在可接受的水平,从而最大限度地保障网络和信息安全提供科学依据。

目前我国的信息化建设在关键技术、关键设备上还受制于人,通过开展风险评估工作,运用专门的技术和设备去检测、发现可能存在的“后门”和漏洞,是十分必要的防范措施。信息安全风险评估是信息安全保障的基础性工作,是明确安全需求、确定保障重点的科学方法和手段,是科学地进行信息安全建设和管理的重要保证。信息安全保障本质上是风险管理工作,安全风险不可能完全避免,关键在于如何控制、化解和规避风险,要在风险控制与建设和管理的成本之间寻求最佳平衡点。

为此,27号文明确提出,要重视信息安全风险评估工作,对网络与信息系统安全的潜在威胁、薄弱环节、防护措施等进行分析评估,综合考虑网络与信息系统的重要性、涉密程度和面临的信息安全风险等因素,进行相应等级的安全建设和管理。这一要求将开展信息安全风险评估工作作为提高我国信息安全保障水平的一项重要举措。

2006年1月,国务院信息化工作办公室印发了由国家网络与信息安全协调小组讨论通过的《关于开展信息安全风险评估工作的意见》。《意见》将我国信息安全风险评估分为自评估、检查评估两种形式。自评估是指网络与信息系统拥有、运营或使用单位发起的对本单位信息系统进行的风险评估。检查评估是指信息系统上级管理部门组织的或国家有关职能部门依法开展的风险评估。信息安全风险评估应以自评估为主,自评估和检查评估相互结合、互为补充。

同类推荐
  • 科学伴你行-神奇的通信技术

    科学伴你行-神奇的通信技术

    在日常生活中,有时人们要借助于小旗子来进行通信联络,比如,开运动会时,发令员常常要用小旗子与计时员联系;当你乘坐火车进入车站时,都会看到车站工作人员拿着红色和绿色的小旗子在站台上进行指挥;在战争中,打出白色旗子表示投降,插上红色旗子表明胜利;航行在茫茫大海上的船只,双方船员会凭不同旗帜组成的标志,来了解对方的意思。以上种种用小旗子来“说话”的通信方式就叫做旗语。
  • 初级会计电算化

    初级会计电算化

    本书是作者根据历年会计从业资格考试的考试大纲以及多年对真题的分析,并结合多为专家、学者的实践经验而编写的。本书主要分为八套模拟试卷,以对考生考前的学习进行模拟实战,达到提高考生成绩的目的。
  • 办公软件高级应用

    办公软件高级应用

    日新月异的信息技术使计算机的应用渗透到各行各业,融入到我们的工作、学习和生活中,特别是在办公领域中运用计算机技术,可以实现办公自动化,成倍地提高工作效率。在众多的办公软件中,微软公司的Office系列软件是办公自动化软件中的佼佼者,其强大的功能深受全世界广大用户的青睐。根据当前业界的需求以及办公软件的实际应用范围,本书针对Office2003系列产品,深入讲解其高级应用知识和操作技能。
  • 信息安全

    信息安全

    我们不得不看到,全球信息化发展,使信息安全成为维护国家安全的重要屏障,信息安全问题正在为国与国之间带来新的制约关系。当然,这只是我们强调信息安全极端重要性的一个原因。事实上,信息安全已经上升为国家安全的重要组成部分,这是信息时代国家安全的明显特征,也是很多国家的共识。但与其他国家安全元素不同,如果脱离信息化发展的环境,“信息安全”只是一个抽象的目标,它要通过对国家的政治、经济、文化等方面的影响体现其对国家安全的意义,并以保障信息化发展为目标取向。因此,我们说信息安全是信息时代国家安全的基石。
  • 如何建设网站

    如何建设网站

    本书以问答的方式介绍了建设网站的基本知识,内容包括:网站设计的八个步骤、建设网站需要掌握的工具软件、网页中插入图像、在网页中隐藏内容等。
热门推荐
  • 卿相贵妻

    卿相贵妻

    太平盛世,幼主登基,恍恍惚惚间,入宫侍主,名为伴读。歌舞升平,青袖微拂,一曲箜篌天下引。不拘小节、嫉恶如仇,如何在这盛世苟活?(文中所涉及朝代、地方名等皆为虚构)
  • 曲陵眷

    曲陵眷

    一个出身侯门的女子,被当成细作嫁至他国。重生之后假他人之身再遇夫君。看她如何摆脱庶出的卑微,平步青云。看白衣阎罗,如何魅惑江山?纳满朝文武,皆作我裙下之臣。【本文轻虐,结局HE】————————————求收藏和各种票票~~喜欢的亲们请记得留下脚印哦~曲陵眷群:一四零三零六二三一
  • 鹿伴晗心

    鹿伴晗心

    书名之所以叫“鹿伴晗心”是因为鹿晗在伊斯庭大学中与女主角韩雪的甜美爱情。
  • 傲娇老公抱一抱

    傲娇老公抱一抱

    “一万一次,顾嫣然你还真是将自己卖了个好价钱!”辰少微眯着眼睛看着站在面前一言不发的女人。“辰少,一百次够了!”顾嫣然举着小白旗说道。“可你是我妻子!”辰少缴了白旗,倾身而上。被压榨过后的顾嫣然虚弱的再次举出小白旗“莫千辰,我要离婚!”辰少皱眉“是我没有满足你么?那么再来!”
  • 朝道落红暮无情

    朝道落红暮无情

    她身份成迷,女儿身却被强行改变了体质成了男儿,而他,他,他,他们“我喜欢的只是你,不是你的身体”“喜欢,谈何容易,爱呢?”她不能去相信感情……
  • 北京之恋

    北京之恋

    本书收录了作者自2000年至2001年刊发在文学刊物及报刊中的散文作品数十篇,在这些作品中,作者以细腻的笔触和“温暖”的文字,反映了其在北京的生活、工作、学习情况,全书语言文字通顺流畅。具有较强的可读性。
  • 太子宫略

    太子宫略

    【权谋篇】潇洒,霸道,双商奇高,这本是她。貌美,智妖,人比花娇,这该是她。争权,夺利,江山笑傲,这才是她。一颗珠子,两个时空,她穿了,穿成了一个太监……啊呸……太子。炙手可热,如日中天。她以为等待她的是一人之下尽享荣华,不想却是阴谋诡诈九夺天下。她想要的本是一场雪月风花,奈何被迫谋了江山天下。我本无心向明月,奈何明月进沟渠,收啦!可是……我只想好好当我的太子来着,亏咯!【瞎扯篇】一个是位高权重上官员,一个是翩翩红衣好少年,绝配。一个是冷面无情江湖客,一个是俊逸不凡天下仙,完美。那您呢?两双配两对,本宫便委屈委屈和这江山凑合一辈子吧。【言情篇】他说:我学的是江山谋,修的是帝王术,赌的是身家性命,算的是社稷江山。可是我愿意把这天下让给你。【关键字】:权谋,逗比,搞笑,反转,微微甜~(简介仅供参考,朝代架空,莫考!)
  • 邪皇强宠:嫡女谋天下

    邪皇强宠:嫡女谋天下

    推荐寒寒新文《毒妃妖娆:邪帝,来战!》白长歌重活一世,明白了一个道理,男人全都靠不住,女人只能靠自己。黑心继母谋家产,一根麻绳送你上西天!白莲花庶姐来找茬,撕破你的美人脸!好色王爷死缠烂打,喂你一颗“香香丸”,让你知道什么叫菊花残!表子配渣男,我让你们长长久久!……她的复仇人生正玩的风生水起,不料被天下最俊美的腹黑无赖给缠上了,刚见面就看了、摸了她。“做我的女人,这大好河山,世间万物,任你挑选!”某人掷地有声。爱情她就不指望了,至于江山吗?她倒不介意玩玩!
  • 天行

    天行

    号称“北辰骑神”的天才玩家以自创的“牧马冲锋流”战术击败了国服第一弓手北冥雪,被誉为天纵战榜第一骑士的他,却受到小人排挤,最终离开了效力已久的银狐俱乐部。是沉沦,还是再次崛起?恰逢其时,月恒集团第四款游戏“天行”正式上线,虚拟世界再起风云!
  • 佛顶尊胜陀罗尼经教迹义记

    佛顶尊胜陀罗尼经教迹义记

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。