朱益旻
(安徽省煙草公司池州市公司,安徽 池州 247000)
煙草行業(yè)信息安全風險分析與控制策略研究
朱益旻
(安徽省煙草公司池州市公司,安徽 池州 247000)
煙草行業(yè)作為我國經(jīng)濟的主要來源之一,在我國社會經(jīng)濟發(fā)展過程中占有舉足輕重的地位。隨著經(jīng)濟全球化與市場信息化的不斷深入,煙草行業(yè)信息系統(tǒng)的安全性也將面臨著巨大挑戰(zhàn)。本文分析了信息化時代背景下,煙草行業(yè)信息安全風險的特征以及在信息安全方面所存在的風險,并提出了控制煙草行業(yè)信息安全的幾點策略,旨在提升信息系統(tǒng)安全性和可靠性。
煙草行業(yè);信息安全;風險分析;控制策略
信息化時代,信息是各行業(yè)發(fā)展所需的重要資源和資產(chǎn),而信息安全性在企業(yè)經(jīng)營發(fā)展中的地位變得越來越高。所謂信息安全,指的是企業(yè)信息、企業(yè)信息系統(tǒng)及其所處環(huán)境安全性的綜合。它包括企業(yè)信息的安全性、完整性、可靠性和真實性等。近年來,信息技術在煙草行業(yè)得到了普遍應用,并對煙草行業(yè)的信息整合、資源優(yōu)化配置、管理理念更新等發(fā)揮了無可比擬的作用。然而其信息安全性卻存在著很多風險,如何控制好這些風險已成為煙草行業(yè)當前所迫切需要解決的一個問題。
信息安全風險主要具有以下幾地特征。第一,動態(tài)性與可變性。信息安全風險在其生命周期內(nèi)是動態(tài)進行著變化的,所以其具有動態(tài)性與可變性。第二,多樣性與多層次。信息安全風險既有管理方面的,也有技術和環(huán)境方面的,因而具有多樣性;同時,網(wǎng)絡層、物理層、鏈路層、應用層等都是信息安全風險作用的層面,所以又具有多層次特點。第三,可預測性。信息安全風險可以通過各種定量、定性分析方法來進行預測和判斷。第四,客觀性與不確定性。信息安全風險客觀存在于信息系統(tǒng)生命周期的各個階段和各個層級中,且會隨著各種不確定因素的變化而變化。
2.1內(nèi)部安全存在隱患
隨著信息技術應用的日益普遍和成熟,各煙草企業(yè)已建立起屬于自己的內(nèi)部局域網(wǎng),并開發(fā)出各種所需信息系統(tǒng),包括信息管理系統(tǒng)、生產(chǎn)銷售系統(tǒng)、辦公系統(tǒng)、綜合服務系統(tǒng)、決策系統(tǒng)等。這些系統(tǒng)共同支撐起企業(yè)經(jīng)營決策管理,大大提高了企業(yè)辦公的效率。然而,信息系統(tǒng)在給企業(yè)帶來巨大便利的同時,也給企業(yè)信息安全帶來了更多、更大的風險,如不良信息對員工思想的沖擊,員工結(jié)構(gòu)頻繁的變化流動等,都給企業(yè)的內(nèi)部安全控制造成了很大隱患。
2.2易受外部干擾和攻擊
通常,煙草企業(yè)為方便基層員工,要求基層部門通過VPN來訪問企業(yè)內(nèi)部信息系統(tǒng),同時企業(yè)內(nèi)部網(wǎng)絡經(jīng)常會有存儲設備和電腦供應商的介入。企業(yè)內(nèi)部網(wǎng)絡與外部網(wǎng)絡的頻繁連接,為外部網(wǎng)絡中病毒、木馬、黑客等對企業(yè)內(nèi)部網(wǎng)絡的干擾、攻擊與破壞創(chuàng)造了便利的通道。一旦企業(yè)內(nèi)部網(wǎng)絡遭受外部干擾和攻擊,將很可能導致企業(yè)信息系統(tǒng)遭受不良影響而中斷,甚至造成整個網(wǎng)絡系統(tǒng)癱瘓和計算機的崩潰,給企業(yè)造成巨大的經(jīng)濟損失。
3.1加強數(shù)據(jù)備份與恢復,提高數(shù)據(jù)安全
數(shù)據(jù)安全是信息系統(tǒng)最為核心的一個部分,它具有兩種含義。其一,數(shù)據(jù)本身的安全,指通過數(shù)據(jù)完整性、數(shù)據(jù)加密等現(xiàn)代使用較為廣泛的加密算法對數(shù)據(jù)進行主動保護,提高數(shù)據(jù)本身的安全性。其二,數(shù)據(jù)防護的安全,指以現(xiàn)代數(shù)據(jù)存儲為主要工具對數(shù)據(jù)進行安全防護,如數(shù)據(jù)備份、數(shù)據(jù)恢復、磁盤陣列等。對于煙草行業(yè)而言,宜采用統(tǒng)一的數(shù)據(jù)備份系統(tǒng)和性能良好的數(shù)據(jù)備份軟件,以提高數(shù)據(jù)的備份和恢復功能,并按照備份策略對所有需要備份的數(shù)據(jù)進行增量和完全備份,以提高數(shù)據(jù)的安全性。此外,應指派專業(yè)人員對數(shù)據(jù)備份情況進行定期檢查,以確保數(shù)據(jù)備份進行的及時準確、可靠完整。同時對數(shù)據(jù)進行定期恢復測試,對其可用性進行檢驗,根據(jù)數(shù)據(jù)可用性情況和備份、恢復情況對數(shù)據(jù)備份策略和恢復策略進行及時恰當?shù)恼{(diào)整,保障數(shù)據(jù)備份策略與恢復策略可以滿足數(shù)據(jù)備份與恢復需要。
3.2提高信息系統(tǒng)的物理安全
在信息系統(tǒng)當中,物理安全指的是系統(tǒng)運行時所需的各種硬件設備及硬件環(huán)境的安全,這些硬件設備主要有機房及機房中的各種計算機、設備、數(shù)據(jù)存儲所需的各種介質(zhì)等。信息系統(tǒng)具備良好的物理安全是企業(yè)內(nèi)部控制安全中的一項重要內(nèi)容,是網(wǎng)絡與計算機設備硬件自身安全及信息系統(tǒng)各種硬件安全穩(wěn)定運行的可靠保障。提高煙草企業(yè)信息系統(tǒng)的物理安全,需要企業(yè)對系統(tǒng)硬件運行狀態(tài)進行定期檢查,及時排除硬件故障,為硬件運行提供安全可靠的外界環(huán)境。
3.3提高系統(tǒng)運維安全
為確保信息系統(tǒng)可以長期安全穩(wěn)定運行,需要對信息系統(tǒng)進行定期維護,需要對系統(tǒng)內(nèi)各相關軟件進行升級。在這一環(huán)節(jié)當中,信息部門作為信息系統(tǒng)運行與維護的主要承擔者和主要責任者,應對其職責范圍內(nèi)的信息安全有所了解,并以此為基礎做好系統(tǒng)運維記錄,做好系統(tǒng)資料與各種軟件程序的防護工作,建立完整詳細的軟硬件資源庫。在強化運維人員對信息安全重要性認識的同時,對信息系統(tǒng)中可能存在的安全風險進行定期檢查與排除,及時獲得相應的漏洞補丁,及時修復信息系統(tǒng)出現(xiàn)的各種安全問題。
通過上文分析可知,若想要煙草企業(yè)信息系統(tǒng)處于相對安全的運行狀態(tài)下,就需要采取各種有效的對策來對信息系統(tǒng)中存在的各種安全風險進行有效控制,確保全方位提高信息系統(tǒng)的安全性。只有信息安全風險得到了有效控制,只有信息系統(tǒng)的安全性得到了切實提高,煙草行業(yè)才會快速穩(wěn)定、可持續(xù)發(fā)展下去,才會為我國經(jīng)濟發(fā)展貢獻一份力量。
主要參考文獻
[1]肖峰.煙草信息安全風險分析及策略控制[J].現(xiàn)代商業(yè),2015(23).
[2]周肖肖.煙草行業(yè)電子政務項目建設中的風險管理實踐[D].北京:北京郵電大學,2009.
[3]陳永泰.安全域在甘肅煙草安全防護體系中的應用研究[D].蘭州:蘭州理工大學,2012.
10.3969/j.issn.1673 - 0194.2015.24.140
TP309
A
1673-0194(2015)24-0182-01
2015-10-19