公務(wù)員期刊網(wǎng) 論文中心 正文

新技術(shù)新業(yè)務(wù)信息安全論文

前言:想要寫出一篇引人入勝的文章?我們特意為您整理了新技術(shù)新業(yè)務(wù)信息安全論文范文,希望能給你帶來靈感和參考,敬請閱讀。

新技術(shù)新業(yè)務(wù)信息安全論文

1新技術(shù)新業(yè)務(wù)信息安全評估

當(dāng)前,網(wǎng)絡(luò)信息安全形勢嚴(yán)峻,國內(nèi)有關(guān)評估工作還處于起步階段,云南電信在這方面作了積極的探索。云南電信2013年成立信息安全評估專家項目組,項目組經(jīng)過研究工業(yè)和信息化部以及集團總部相關(guān)文件,一致認為要在集團規(guī)范指導(dǎo)下抓細節(jié)、治痛點,不能流于形式,應(yīng)通過創(chuàng)新,完善評估流程和方法,真正使信息安全評估為新技術(shù)新業(yè)務(wù)的運營保駕護航,所做工作要對800多萬云南電信用戶負責(zé),要能有效地防范用戶隱私泄露和惡意扣費的風(fēng)險。

2云南電信的創(chuàng)新實踐

云南電信公司新技術(shù)新業(yè)務(wù)信息安全評估的創(chuàng)新性實踐,主要從機制、管理和技術(shù)手段方面進行執(zhí)行細化,具體創(chuàng)新點如下。

2.1基于二加一多層次的信息安全評估模式創(chuàng)新

項目依據(jù)新技術(shù)信息安全評估的總體原則,從解決業(yè)務(wù)運營中可能出現(xiàn)的安全技術(shù)風(fēng)險和安全管理風(fēng)險出發(fā),采用機制設(shè)計、管理控制和技術(shù)監(jiān)測建立一套新型多維度的信息安全評估模式。該模式包含兩個內(nèi)部評估機制,即輸出新業(yè)務(wù)項目組自評估報告和信息安全專家評估報告;一個外部技術(shù)測評,即輸出第三方安全測評系列報告,故稱為二加一評估模式。新業(yè)務(wù)項目組自評估報告重點要求開發(fā)方承諾在產(chǎn)品中沒有無關(guān)后門程序存在,同時要求電信業(yè)務(wù)管理部門、維護支撐部門及開發(fā)方組成的項目組對產(chǎn)品按模板條款進行全面梳理,保證產(chǎn)品上線和運營營銷后,其信息安全從技術(shù)、管理措施方面按模板要求合法合規(guī),且項目組所有成員應(yīng)達成共識,簽字確認。由業(yè)務(wù)管理和建設(shè)維護、IT支撐部門組成的專家組對新技術(shù)新業(yè)務(wù)的自評估報告、新業(yè)務(wù)的安全管理措施和第三方安全測評報告共同進行審查,各方面達標(biāo)則出具信息安全評估報告,不達標(biāo)則對項目組提出整改要求。此外,本評估模式還包括年度業(yè)務(wù)評估計劃統(tǒng)計、已評估檔案管理和評估數(shù)據(jù)積累機制,以確保評估工作的嚴(yán)謹和權(quán)威性。

2.2基于新業(yè)務(wù)平臺測評手段的評估技術(shù)集成創(chuàng)新

通過具有安全服務(wù)能力評定資質(zhì)的第三方機構(gòu)對新技術(shù)新業(yè)務(wù)進行平臺安全脆弱性掃描,出具第三方安全測評系列報告,報告新業(yè)務(wù)的平臺漏洞狀態(tài)、賬戶弱口令狀態(tài)、主機安全危險狀態(tài)等信息。如果新產(chǎn)品有移動APP客戶端,則通過國家信息產(chǎn)業(yè)通信軟件測評中心的移動互聯(lián)網(wǎng)應(yīng)用測試服務(wù)平臺和手機應(yīng)用安全測試儀,對業(yè)務(wù)加測移動惡意代碼程序和手機病毒進行掃描,出具相應(yīng)的測評報告。有安全隱患的發(fā)回整改,復(fù)查達標(biāo)才算報告完結(jié)。同時,業(yè)務(wù)上線運營后還將定期對業(yè)務(wù)進行跟蹤復(fù)測,出現(xiàn)安全漏洞或病毒的出具復(fù)測通知書,限期整改。項目在技術(shù)手段方面的集成創(chuàng)新,充分保障了新技術(shù)新業(yè)務(wù)運營的可靠性和安全性,為電信運營商業(yè)務(wù)的長期應(yīng)用和持續(xù)發(fā)展提供了重要的技術(shù)支撐。

3推廣效果

本項目實施從2013年第四季度正式啟動,選定了涵蓋前后端的專家組成員,初步確定了評估流程和方式,開始進行評估實踐。2014年3月,根據(jù)實踐,在評估工作中細分出項目組自評估報告和專家評估報告,重點要求產(chǎn)品開發(fā)方簽字承諾在產(chǎn)品中沒有無關(guān)后門和惡意程序存在,并要求所有省級新技術(shù)新業(yè)務(wù)必須進行信息安全評估,通過評估后方能上線運營。2014年7月,隨著手機惡意吸費、用戶隱私泄露等移動互聯(lián)網(wǎng)安全事件的增多,為了更加嚴(yán)謹評估移動類新業(yè)務(wù)的安全狀況,引入了技術(shù)量化測評,云南電信開始針對新業(yè)務(wù)移動APP客戶端,委托具有安全評定資質(zhì)的第三方單位進行移動惡意程序和手機病毒的掃描測評,不達標(biāo)的要求整改復(fù)測。從2015年1月開始,云南電信開始委托具有安全資質(zhì)的第三方單位進行新業(yè)務(wù)平臺安全掃描測評,同樣,不達標(biāo)的要求整改加固,完成后再次復(fù)測,達標(biāo)后專家組才簽字通過。至此,完善而成體系化的云南電信評估流程基本建成,新技術(shù)新業(yè)務(wù)信息安全評估的創(chuàng)新實踐對云南電信新技術(shù)新業(yè)務(wù)運營管理起到了質(zhì)的提升作用。自2014年以來,信息安全評估工作已覆蓋云南電信所有部門和單位的新技術(shù)新業(yè)務(wù),業(yè)務(wù)類型包括信息服務(wù)類、視頻監(jiān)控類、娛樂類、移動即時通信類,產(chǎn)品形式包括Web、WAP、APP、iTV等類型。在評估過程中通過安全測評確實發(fā)現(xiàn)多起安全漏洞,甚至是高危漏洞,有些業(yè)務(wù)管理賬號存在弱口令設(shè)置,有些信息功能審查缺失等。通過嚴(yán)格評估后,上線運營的新技術(shù)新業(yè)務(wù)目前均工作穩(wěn)定正常,未出現(xiàn)過任何信息安全事故,這無形中為企業(yè)和用戶挽回了潛在的經(jīng)濟損失。因此,云南電信的評估工作也得到了集團總部和政府管理部門的肯定。今后本項目提供的評估流程將繼續(xù)嚴(yán)格實施,并有望在中國電信全國體系中推廣。

4信息安全評估創(chuàng)造性工作的思考

在信息安全評估創(chuàng)造性工作過程中,有以下幾點思考。第一,今后的評估工作應(yīng)分級分類,根據(jù)不同的等級和風(fēng)險程度,執(zhí)行不同的評估措施。如對于涉及視頻監(jiān)控、位置服務(wù)和用戶自媒體發(fā)送功能的技術(shù)業(yè)務(wù),應(yīng)提升測評審查等級。第二,應(yīng)加大對評估測評技術(shù)的研究和應(yīng)用,黑客的技術(shù)手段在不斷翻新發(fā)展,因此,安全評估測評的技術(shù)和方式也應(yīng)與時俱進。同時,信息安全評估過程并不代表一勞永逸,定期業(yè)務(wù)抽查復(fù)測也非常必要。第三,應(yīng)加大對安全評估和安全技術(shù)人員的培養(yǎng)。人才是信息時代的第一要素,不僅要培養(yǎng)通信和互聯(lián)網(wǎng)人才,還要重視信息安全專業(yè)人才的培養(yǎng);同時,信息安全人員的穩(wěn)定性也不容忽視。第四,對信息安全評估的建立檔案管理和評估數(shù)據(jù)積累機制也至關(guān)重要,這既是為新技術(shù)新業(yè)務(wù)安全建檔,也是信息安全工作管理和經(jīng)驗的積累過程。第五,信息安全評估是對業(yè)務(wù)運營的事前進行安全防范,與此同時,事中安全監(jiān)控和技術(shù)攔截、事后的應(yīng)急處置能力也是電信運營商必須同等重視的環(huán)節(jié)。

5結(jié)束語

在集團總部規(guī)范總體指導(dǎo)下,云南電信公司結(jié)合國內(nèi)外過去在新業(yè)務(wù)新技術(shù)運營中遇到的若干問題,逐步創(chuàng)新完善出一套有別于其他運營商的信息安全評估模式,并成功應(yīng)用推廣。通過體系化的信息安全評估審查,新上線的新技術(shù)新業(yè)務(wù)能有效規(guī)避可能的安全風(fēng)險和政治風(fēng)險,為云南電信業(yè)務(wù)和技術(shù)平臺的信息化與互聯(lián)網(wǎng)化提供有力保障,此舉對健全我國信息安全技術(shù)和管理體制做出了應(yīng)有的貢獻。

作者:車力軍 單位:中國電信股份有限公司云南分公司

相關(guān)熱門標(biāo)簽