
1 安全背景與現(xiàn)狀
從早先的“三金工程”,經(jīng)過(guò)“政府上網(wǎng)工程”,到“電子政務(wù)工程”,隨著政府信息化進(jìn)程的推進(jìn),承載網(wǎng)絡(luò)上運(yùn)行的應(yīng)用系統(tǒng)將越來(lái)越多,信息系統(tǒng)變得越來(lái)越龐大和復(fù)雜。用戶對(duì)信息系統(tǒng)的依賴性不斷增加,因此對(duì)信息系統(tǒng)的服務(wù)質(zhì)量也提出了更高的要求,隨之而來(lái)的就是對(duì)安全的迫切需求。
門戶網(wǎng)站作為電子政務(wù)的重要組成部分,是政府部門對(duì)外的窗口和實(shí)施電子政務(wù)的重要平臺(tái),其地位非常重要,但其安全形勢(shì)卻不容樂(lè)觀。據(jù)中國(guó)互聯(lián)網(wǎng)應(yīng)急中心最新統(tǒng)計(jì)顯示,2008年我國(guó)大陸地區(qū)政府網(wǎng)頁(yè)遭篡改事件呈大幅增長(zhǎng)趨勢(shì),僅2009年3月我國(guó)大陸地區(qū)被篡改網(wǎng)站的數(shù)量就達(dá)到2225個(gè)。隨著政府越來(lái)越多的業(yè)務(wù)系統(tǒng)采用基于WEB服務(wù)方式,在給用戶提供方便快捷的同時(shí),針對(duì)WEB業(yè)務(wù)的攻擊亦在迅猛增長(zhǎng),類似網(wǎng)頁(yè)被篡改或者網(wǎng)站被入侵等安全事件頻繁發(fā)生,不但嚴(yán)重影響了政府的對(duì)外形象,有時(shí)甚至?xí)斐删薮蟮慕?jīng)濟(jì)損失,或者嚴(yán)重的社會(huì)問(wèn)題,嚴(yán)重危及國(guó)家安全和人民利益。
對(duì)于政府網(wǎng)站所面臨的主要風(fēng)險(xiǎn),總結(jié)如下:
頁(yè)面被篡改
政府門戶網(wǎng)站作為“政府形象”的標(biāo)志之一,常常是一些不法分子的重點(diǎn)攻擊對(duì)象。政府門戶網(wǎng)站一旦被篡改(加入一些敏感的顯性內(nèi)容),常常會(huì)引發(fā)較大的影響,嚴(yán)重時(shí)甚至?xí)斐烧问录?/P>
另外一種篡改方式是網(wǎng)頁(yè)掛馬:網(wǎng)頁(yè)內(nèi)容表面上沒(méi)有任何異常,卻可能被偷偷的掛上了木馬程序。網(wǎng)頁(yè)掛馬雖然未必會(huì)給網(wǎng)站帶來(lái)直接損害,但卻會(huì)給瀏覽網(wǎng)站的用戶帶來(lái)?yè)p失。更重要的是,政府網(wǎng)站一旦被掛馬,其權(quán)威性和公信力將會(huì)受到打擊,最終給電子政務(wù)的普及帶來(lái)重大影響。
在線業(yè)務(wù)被攻擊
對(duì)企業(yè)、公眾提供在線服務(wù),已經(jīng)成為政府門戶網(wǎng)站的重要功能。這些服務(wù)一旦受到拒絕服務(wù)攻擊而癱瘓、終止,對(duì)業(yè)務(wù)的正常運(yùn)轉(zhuǎn)必然造成極大的影響,可能會(huì)造成經(jīng)濟(jì)損失,嚴(yán)重時(shí)甚至?xí)绊懮鐣?huì)穩(wěn)定。
機(jī)密數(shù)據(jù)外泄
在線業(yè)務(wù)系統(tǒng)中,總是需要保存一些企業(yè)、公眾的相關(guān)資料,這些資料往往涉及到企業(yè)秘密和個(gè)人隱私,一旦泄露,會(huì)造成企業(yè)或個(gè)人的利益受損,可能會(huì)給單位帶來(lái)嚴(yán)重的法律糾紛。
2 安全需求分析
電子政務(wù)網(wǎng)絡(luò)平臺(tái)平臺(tái)一般由電子政務(wù)內(nèi)網(wǎng)、電子政務(wù)外網(wǎng)組成。
電子政務(wù)內(nèi)網(wǎng)是主要用于傳送電子公文以及不適合通過(guò)政務(wù)外網(wǎng)傳輸?shù)男畔ⅲ缯?wù)信息、視頻會(huì)議等。
電子政務(wù)外網(wǎng)是相關(guān)部門的對(duì)外業(yè)務(wù)專網(wǎng),主要運(yùn)行非涉密業(yè)務(wù)。如政府門戶網(wǎng)站群、政府信息公開網(wǎng)站、行政審批網(wǎng)站等對(duì)外服務(wù)系統(tǒng)。
作為一種基于Web架構(gòu)的電子政務(wù)平臺(tái)面臨風(fēng)險(xiǎn)主要包括:
1、 利用病毒、蠕蟲、木馬和間諜軟件等惡意代碼,破壞WEB系統(tǒng);
2、 XSS攻擊,即跨站腳本攻擊。惡意攻擊者往WEB頁(yè)面里插入惡意html代碼, 當(dāng)用戶瀏覽該頁(yè)之時(shí),嵌入其中WEB里面的html代碼會(huì)被執(zhí)行,從而達(dá)到惡意用戶的特殊目的;
3、 利用CC攻擊等方式,造成服務(wù)癱瘓;
4、 利用網(wǎng)站應(yīng)用程序漏洞,采用SQL注入等方式,獲得系統(tǒng)或數(shù)據(jù)庫(kù)管理員權(quán)限,從而任意修改數(shù)據(jù)庫(kù),達(dá)到網(wǎng)頁(yè)篡改或破壞網(wǎng)頁(yè)的目的。
5、 政府政務(wù)外網(wǎng)雖然和政府的辦公網(wǎng)絡(luò)之間有邏輯隔離設(shè)備,但仍有可能被手段高明的黑客入侵,從而盜取一些敏感材料,或?qū)﹄娮诱?wù)應(yīng)用系統(tǒng)造成破壞。
如此的安全環(huán)境下,需要為電子政務(wù)系統(tǒng)建立一套完善的安全防護(hù)體系,通過(guò)建立事前檢測(cè)、事中防御和事后追溯的縱深防御系統(tǒng)。
文章作者:國(guó)脈電子政務(wù)網(wǎng)
CIO頻道人物視窗
CIO頻道方案案例庫(kù)
大數(shù)據(jù)建設(shè)方案案例庫(kù)
電子政務(wù)建設(shè)方案案例庫(kù)
互聯(lián)集成系統(tǒng)構(gòu)建方案案例庫(kù)
商務(wù)智能建設(shè)方案案例庫(kù)
系統(tǒng)集成類軟件信息研發(fā)企業(yè)名錄