煙草行業信息安全論文

前言:尋找寫作靈感?中文期刊網用心挑選的煙草行業信息安全論文,希望能為您的閱讀和創作帶來靈感,歡迎大家閱讀并分享。

煙草行業信息安全論文

一、重慶煙草信息化及網絡建設現狀簡介

(一)重慶煙草行業信息化現狀

按照《重慶煙草行業“十二五”信息化總體規劃》的部署,重慶煙草“智慧渝煙”應用平臺于2012年正式上線,實現了“系統集成、資源整合、信息分享”的目標。“智慧渝煙”平臺實現了“一個看板、兩個空間、三類集成、五大中心”的功能集成(圖2)。移動云平臺是“智慧渝煙”在移動互聯網端的擴展,基于智慧渝煙應用平臺的云中心,構建移動管控平臺,實現客戶端五大應用(圖3),集成了移動OA、內網信息、數據看板、日程管理、企業郵箱、溝通協作、網盤、云筆記等功能。

(二)重慶煙草行業網絡現狀

重慶煙草行業建設了覆蓋全市所有區縣的廣域網,中心機房設置在重慶市公司,在物流公司設置了災備中心。主要鏈路有三條:VPN主鏈路和備用鏈路,ATM災備鏈路。各單位一般又設置專線到基層業務單位,Internet互聯網接入由各單位自行選擇運營商接入。在管理手段上,行業要求各單位按照規定使用固定IP地址,部署了網絡防病毒軟件,投資更新了防火墻等網絡安全設備,各單位網站不對互聯網開放統一由智慧渝煙集成等措施。

二、可能存在的信息安全風險

從行業信息化及網絡現狀來看,行業對于信息安全的重視程度以及管理措施足夠到位,多年來行業也未發生嚴重的信息安全事件。但自從“棱鏡門”事件發生以來,國內信息安全形勢面臨前所未有的考驗,從居安思危、防范未然的角度,筆者嘗試分析行業依然可能存在的信息安全風險以供探索。

(一)因接入方式增多帶來的風險

1.廣域網層次過多監管復雜

行業廣域網從市公司到區縣分公司再到各下屬站點,接入層次大多在三層以上,每層級之間主要通過運營商提供VPN連接。自主的安全防護主要是在市公司和區縣公司的防火墻等設備。此網絡連接方式的主要風險在于:第一,最下層的接入點只能借助區縣公司的防火墻與互聯網隔離,但若下層計算機被入侵或者設置被他人盜用則很難從內部監控中發現異常。內部員工如果訪問非法網站、不合適的言論等行為也不易被發現和追查。第二,各層次間的VPN連接主要由運營商提供,對行業用戶而言完全透明,但隱患卻在于我們把安全防護完全交給了運營商,一旦對方發生安全事件也有可能會波及行業。

2.接入方式發生劇變

近年來,移動互聯網的飛速發展造成智能手機等移動終端的上網需求激增,有些單位也部署了無線WI-FI以滿足員工的需求。但同時因為無線網絡不受特定場所限制的特性,安全風險隨之而來:有些WI-FI熱點密碼過于簡單甚至沒有密碼,造成單位外部的設備也進入了行業網絡;WI-FI廣播名稱太暴露自身,可能會引起一些“黑客”的興趣嘗試破解接入口令;可能還存在一切員工使用360隨身WI-FI之類設備來方便自身上網,但又忽略信息安全造成設備被其他人“蹭網”接入行業網絡。以上風險都很難通過行業現有的網絡安全設備進行監控和防范。

(二)使用不安全設備或者軟件系統造成后門和漏洞的風險

“棱鏡門”事件以來,被爆料受到美國“棱鏡”監控的主要有10類信息:電郵、即時消息、視頻、照片、存儲數據、語音聊天、文件傳輸、視頻會議、登錄時間和社交網絡資料的細節。通過棱鏡項目,美國安局甚至可以實時監控一個人正在進行的網絡搜索內容。美國幾大主要的IT公司微軟、雅虎、谷歌、Facebook、YouTube、Skype、蘋果都牽涉其中,硬件巨頭英特爾和網絡設備巨頭思科也遭受嚴重懷疑。大量的軟硬件后門、漏洞尚未被完全列出。再看行業內部雖然網絡設備大量采用國產設備,但僅限于核心設備,各單位二層交換機、無線設備等尚未統一管理。而其他軟硬件則更加依賴英特爾、微軟、谷歌、蘋果等巨頭提供的設備以及服務。移動云平臺的推廣普及帶來了大量蘋果和谷歌設備的接入,這是以前行業網絡中很少存在的。如何在普適性和安全性之間做出最好的抉擇,是行業需要深思的問題。

(三)非統一的互聯網接口帶來的風險

目前行業各單位的互聯網接口均為自行選擇運營商接入。各單位的接入類型、帶寬、服務都有區別,不同的運營商在互聯網端的防護和審核方式也各有不同。真正在風險在于如果某個單位的互聯網接入因為其自身或者運營商防護等級過低造成網絡安全事件,則很有可能“城門失火,殃及池魚”,造成影響其他單位甚至整個行業的信息安全事件。

(四)“智慧渝煙”平臺集成應用可能造成數據泄露的風險

“智慧渝煙”平臺極大地提高了員工的工作效率,但部分員工信息安全意識不到位,存在忘記退出登錄、離開時不鎖定電腦等習慣,造成“智慧渝煙”單點登錄成為數據泄露的風險。如果一名關鍵崗位的員工因為沒有退出“智慧渝煙”登錄并鎖定電腦而離開,被別有用心的人使用其計算機盜取行業各個系統中的行業機密,其損失將十分嚴重。

(五)操作系統陳舊帶來的風險

2014年4月8日,微軟公司正式停止了對于Windowsxp的技術服務。在中國使用人數最多的操作系統將不再會得到其開發者的更新,因而Windowsxp成了很多黑客團體心目中的“肥肉”,任何Windowsxp中尚未被發現及修復的漏洞都可能會成為被攻擊入侵的目標。就筆者所在的單位來說,使用Windowsxp的計算機比例達60%以上,這些計算機都有可能成為黑客攻擊的“肉雞”或者數據泄露的后門。

(六)系統架構陳舊帶來數據損壞的風險

行業開展信息化建設十多年來,通過各類使用的系統積累了大量的煙農、零售客戶、煙葉種植、生產、銷售、物流等環節的數據,大部分的系統都是基于傳統的B\S或者C\S架構大量數據都保存在服務器上。隨著技術的進步、每日海量數據要求系統具備極高的處理能力和吞吐量,從目前行業各大系統的用戶體驗看,諸如網絡營銷平臺、財務系統已經存在高峰期操作卡頓、數據丟失等問題,同時單一的或者簡單的鏡像服務器在遭受嚴重網絡攻擊或者自然災害時的抵抗力會比較弱容易造成數據損壞或者泄露等風險。

三、可供參考的解決思路

針對以上提到的安全隱患,本文提出一些粗淺的解決思路。首先需要明確一個概念:所謂的信息安全是相對的,不安全或者風險才是絕對的。要想實現最大程度的安全,絕對不是一套生硬的辦法就能解決的,而是需要與時俱進、實時調整的。安全是人、流程和技術三合一體的產物,這三方面的因素都需要考慮,而針對目前情況可考慮采取的措施有以下幾點。

(一)建立靈活的信息安全管理機制和嚴格的信息安全管理辦法

首先,是機制問題。行業的信息安全管理機制尚比較傳統,應對如今一日千里、瞬息萬變的信息化動態可能已顯反應不足。在如今人人都是信息設備的使用者的情況下,建立一套人人都能用好信息系統、理解信息風險、做到信息安全的機制才是重中之重。其次,是制度問題。隨著信息安全日新月異的發展,行業的信息安全制度應與時俱進,突出“新”字,著重解決當前出現的新問題、新風險,至少應每年完成一次修訂,根據當前面臨的信息安全形勢做到合理增減。同時,在制度執行上應嚴格,涉及安全的諸多項目應實行“一票否決制”,解決安全上的短板,重要的項目要與考核掛鉤。最后,面對可能出現的信息風險,還應做好必要的應急演練,幫助員工明白遇到信息安全事件時第一時間該如何正確應對,以免出現手足無措甚至造成事件升級的情況。

(二)行業廣域網的安全防范

針對廣域網層次多涉及可能的入侵和盜用等問題,行業使用的基于包過濾的傳統防火墻很難起到充分的防護作用,可考慮增加行為審計管理,網絡安全審計設備具備針對互聯網行為提供有效的行為審計、內容審計、行為報警、行為控制及相關審計功能。從管理層面提供互聯網的有效監督,預防、制止數據泄密。能滿足用戶對網絡行為審計備案及安全保護措施的要求,提供完整的上網記錄,便于信息追蹤、系統安全管理和風險防范。配合防火墻既可以識別外部的非法入侵和內部的非常規操作,也可以防范和審查合法內部用戶的非正常行為,確保不發生行業員工利用行業網絡進行非法活動的事件,也增強了抵御因運營商VPN出現問題被波及的能力。針對如WI-FI等接入方式增多的問題,首先應充分尊重員工移動辦公的合理訴求,利用移動云平臺管控平臺等系統加強后臺管理。其次應在信息安全制度中規定好合規的WI-FI信號,嘗試使用WI-FI準入登記系統,做好移動接入者的登記審核并針對移動終端做出相應的限制,如盡可能地減少寫入權限、限制核心資源的訪問等等。最后對于部分員工私自建立的WI-FI、上網共享等應禁止,防止不可預料的風險發生。

(三)提高國產網絡設備的使用率減少“后門”等漏洞

目前如華為、中興等國產網絡設備在性能上完全可以替代美國的思科等設備,安全性更有保障,還具備更好的性價比。行業應適時建立網絡設備準入制度將有監聽后門的設備拒之門外。在使用微軟、谷歌、蘋果等在市場尚難替代的軟硬件服務商的設備或服務時,應盡量關閉其不必要的功能。為預防可能發生的系統漏洞應做好網絡監控和信息取證,在必要的時候用法律武器來保護自身權益。對于極其保密的信息,必要的時候甚至可以自主開發加密協議和程序,這樣以來即是數據被盜取也增加了對方破解的難度減少行業產生損失的可能。

(四)建立統一的行業互聯網接口

針對目前行業互聯網出口不統一帶來的各種風險,行業可考慮建立統一的互聯網接口,方案有兩種可參考:

1.取消行業各單位的互聯網接口,由市公司統一接入。

其優點在于全行業互聯網接口統一管理,市公司可以在網關處布置性能強大的防火墻和行為審計系統,全行業的上網行為可以得到規范統一的管理。只有一個互聯網接口,受網絡攻擊的風險相對較小,即使遇到攻擊也更容易應對。缺點是行業現有廣域網負載會極大的增加以至于成為整個網絡的瓶頸,需要較大投入進行升級改造同時日常網絡費用開銷也會增加。

2.依舊在各單位設置互聯網接口,但是由行業統一確定運營商,并要求其按照集團客戶的需求對各單位的互聯網接口作統一的設置和安全部署。

其優點是網絡不存在瓶頸,費用較方案1低廉。缺點是統一管理相對復雜,需要各單位網絡管理人員配合管理,因為互聯網接口更多,風險也相對方案1高一些。

(五)培養員工更高的信息安全意識和良好的工作習慣

安全是人、流程和技術三合一體的產物,這三方面的因素都需要考慮,但最關鍵的因素還是人。行業用戶需要具備辨別不安全的應用以及了解一些針對設備的潛在的威脅,同時還應具備應對這些風險的能力。用戶培訓的建議:不要使用盜版或者破解的應用程序;不要與陌生人共享應用程序;設備當前不使用的功能應盡量關閉;離開計算機時應退出智慧渝煙系統并鎖定計算機;及時更新計算機及移動設備的操作系統程序和安全程序。必要的場合行業可以考慮安裝視頻監控等設備防止行業辦公計算機被他人非法使用及盜取信息。

(六)加快操作系統更新步伐和建立異地災備中心

Windowsxp注定將很快結束其生命進程,行業也應該加快更新老舊操作系統的步伐。暫時還在使用xp的計算機應盡量不配備在關鍵崗位,應安裝國內第三方支持更新補丁的安全軟件。行業還應未雨綢繆,新一代的Windows8并未得到政府采購的許可,說明其系統安全可能存在隱患,需考慮將來采取Linux等其他操作系統的可能。加快異地災備中心的建設,防止因為自然災害等因素造成的數據丟失。

(七)利用新技術新方法建立更加完善的信息安全體系

相對于傳統的防火墻等“守門員”式的信息安全防護系統,將來的信息安全系統可能是立體的、基于大數據的系統,信息安全部門能夠迅速的發現發生在其管理網絡任意位置的信息安全事件。所謂大數據安全即是指管理者能夠得到足夠的甚至是全部的數據而非傳統的通過采樣而得到數據。利用大數據思維建立的信息安全體系來應對大數據時代可能的信息安全隱患應該是一可行的辦法,現列出行業可采取的能夠獲取大數據的行業信息安全解決方案模型以供參考。以數據資產為中心、泄露風險為驅動,依據用戶具體應用場景:數據庫、文件服務器、應用系統、PC終端、智能終端等按需提供針對性數據泄露防護解決方案,并將實時監控數據進行收集和計算,發現異常時系統能夠及時預警并通過計算、比對、搜索等方式自動給出應對處置方法,形成實時、可自行處置已經自學的信息安全防護體系。

作者:劉軻 單位:重慶市煙草公司忠縣分公司

亚洲精品一二三区-久久