任新功 崔 建 岳學(xué)銀
(新鄉(xiāng)市煙草公司新鄉(xiāng)縣分公司 河南 新鄉(xiāng) 453003)
隨著互聯(lián)網(wǎng)飛速發(fā)展,互聯(lián)網(wǎng)信息科技影響著煙草企業(yè)的高質(zhì)量發(fā)展,然而在信息科學(xué)技術(shù)帶給煙草企業(yè)便利的同時(shí),信息安全的各類問題層出不窮,煙草企業(yè)信息安全工作面臨重要的挑戰(zhàn),因此煙草企業(yè)強(qiáng)化信息安全防護(hù)意識(shí),采取有效的信息安全防護(hù)措施,保障煙草企業(yè)信息安全工作高質(zhì)量發(fā)展。
煙草企業(yè)面對層出不窮的信息安全攻擊行為,在強(qiáng)化信息安全防護(hù)措施的基礎(chǔ)上,存在以下幾項(xiàng)信息安全問題。
煙草企業(yè)物理安全是信息系統(tǒng)安全的保障。煙草企業(yè)物理安全問題包括火災(zāi)、地震、水災(zāi)等環(huán)境安全事故和人員操作失誤和計(jì)算機(jī)信息系統(tǒng)犯罪行為引起的物理破壞。煙草企業(yè)物理安全包括環(huán)境安全、設(shè)備安全和媒體安全。環(huán)境安全是信息系統(tǒng)所處物理環(huán)境的安全,主要包括機(jī)房和場地。設(shè)備安全是信息設(shè)備的防毀、防盜、防電磁信息輻射、防物理線路截取等。媒體安全是媒體的數(shù)據(jù)安全和媒體自身安全。
煙草企業(yè)網(wǎng)絡(luò)安全是信息系統(tǒng)安全的核心。煙草企業(yè)網(wǎng)絡(luò)承擔(dān)信息傳輸?shù)闹匾d體,煙草企業(yè)網(wǎng)絡(luò)安全對信息系統(tǒng)安全非常重要。煙草企業(yè)網(wǎng)絡(luò)安全的基礎(chǔ)是擁有安全的互聯(lián)網(wǎng)通信協(xié)議及互聯(lián)網(wǎng)體系結(jié)構(gòu),當(dāng)前的互聯(lián)網(wǎng)存在許多網(wǎng)絡(luò)安全漏洞,網(wǎng)絡(luò)安全事故時(shí)有發(fā)生,網(wǎng)絡(luò)信息泄密、網(wǎng)絡(luò)信息不受控制、網(wǎng)絡(luò)信息未經(jīng)授權(quán)使用等網(wǎng)絡(luò)安全問題嚴(yán)重威脅煙草企業(yè)網(wǎng)絡(luò)安全。
煙草企業(yè)信息系統(tǒng)安全問題包括信息系統(tǒng)防護(hù)措施欠缺致使計(jì)算機(jī)病毒、惡意代碼攻擊、計(jì)算機(jī)系統(tǒng)數(shù)據(jù)截取等信息系統(tǒng)安全事件。新的病毒、漏洞和木馬程序等數(shù)不勝數(shù),給煙草企業(yè)信息系統(tǒng)安全帶來重大威脅,給煙草企業(yè)信息安全工作造成極大挑戰(zhàn)。犯罪分子利用信息系統(tǒng)病毒、漏洞和木馬等惡意程序,致使煙草企業(yè)員工在使用U盤和移動(dòng)硬盤進(jìn)行文件讀取操作時(shí),給煙草企業(yè)信息系統(tǒng)安全帶來巨大風(fēng)險(xiǎn),通過互聯(lián)網(wǎng)在煙草企業(yè)內(nèi)部進(jìn)行更廣范圍的蔓延。
煙草企業(yè)應(yīng)用系統(tǒng)安全問題包括Web安全、信息隱藏、網(wǎng)絡(luò)輿情和隱私保護(hù)等多個(gè)方面,而且和相關(guān)的應(yīng)用系統(tǒng)緊密相連。Web安全問題包括可信站點(diǎn)漏洞、瀏覽器漏洞、網(wǎng)絡(luò)釣魚、僵尸網(wǎng)絡(luò)和鍵盤記錄程序等。信息隱藏問題包括匿名通信、隱秘通道、版權(quán)標(biāo)識(shí)和隱寫術(shù)等。網(wǎng)絡(luò)輿情問題包括網(wǎng)絡(luò)論壇、新聞評論、新聞跟帖和聚合新聞等。隱私保護(hù)問題包括數(shù)據(jù)加密、數(shù)據(jù)匿名化以及數(shù)據(jù)失真等。
煙草企業(yè)信息安全管理問題主要包括:人員缺乏必要的信息安全意識(shí),信息安全知識(shí)的培訓(xùn)力度不夠,信息安全防護(hù)措施有待進(jìn)一步完善,主動(dòng)防范信息安全風(fēng)險(xiǎn)的手段有所不足,煙草企業(yè)信息安全管理制度需要進(jìn)一步完善。
根據(jù)網(wǎng)絡(luò)安全法和信息系統(tǒng)安全等級(jí)保護(hù)的要求,采取多項(xiàng)防護(hù)措施保障煙草企業(yè)信息安全。
從煙草企業(yè)內(nèi)部網(wǎng)絡(luò)著手,與外部防御共同構(gòu)建積極、綜合、牢固的網(wǎng)絡(luò)與信息安全防護(hù)系統(tǒng)。煙草企業(yè)部署企業(yè)級(jí)防火墻,動(dòng)態(tài)保護(hù)煙草企業(yè)網(wǎng)絡(luò)免受外來襲擊,主要部署在Internet接入出口處,煙草企業(yè)網(wǎng)邊界處,此外在沒有條件實(shí)現(xiàn)物理隔離的地方采用防火墻實(shí)現(xiàn)對煙草企業(yè)內(nèi)部網(wǎng)絡(luò)的訪問控制。部署入侵檢測系統(tǒng)實(shí)時(shí)監(jiān)測來自煙草企業(yè)外部的病毒、蠕蟲、木馬等,對網(wǎng)絡(luò)黑客入侵行為實(shí)現(xiàn)實(shí)時(shí)報(bào)警,入侵檢測系統(tǒng)一般被部署在Internet接入出口處、煙草企業(yè)網(wǎng)邊界、公網(wǎng)信息服務(wù)器區(qū)以及主干交換設(shè)備上的重要服務(wù)器區(qū)域。在煙草企業(yè)網(wǎng)絡(luò)系統(tǒng)中部署漏洞掃描器,實(shí)現(xiàn)對各種系統(tǒng)的漏洞掃描評估工作,采用安全掃描技術(shù),對主機(jī)和核心系統(tǒng)進(jìn)行漏洞掃描,針對相關(guān)的系統(tǒng)漏洞,提出修補(bǔ)和加固措施,并定期進(jìn)行相關(guān)操作系統(tǒng)的安全加固工作。通過設(shè)置網(wǎng)絡(luò)地址映射、下發(fā)網(wǎng)絡(luò)安全策略、實(shí)現(xiàn)IP地址與MAC地址的綁定,執(zhí)行外網(wǎng)開通審批制度,實(shí)現(xiàn)全網(wǎng)統(tǒng)一管理,實(shí)現(xiàn)真正意義上的集中控制、集中管理,不斷加強(qiáng)網(wǎng)絡(luò)與信息安全管理水平。計(jì)算機(jī)管理實(shí)現(xiàn)“一人一機(jī)、人機(jī)對應(yīng)、機(jī)隨人走”,有效增強(qiáng)了計(jì)算機(jī)管理的主體責(zé)任,避免計(jì)算機(jī)主體責(zé)任不明導(dǎo)致的計(jì)算機(jī)安全事件,對于重點(diǎn)保密崗位配備專門的計(jì)算機(jī),由專人進(jìn)行管理,避免保密信息泄露,保障煙草企業(yè)信息安全。
煙草企業(yè)在科學(xué)規(guī)劃信息安全防護(hù)體系時(shí),構(gòu)建動(dòng)態(tài)信息安全防護(hù)體系,使用企業(yè)級(jí)防病毒軟件,實(shí)現(xiàn)信息系統(tǒng)動(dòng)態(tài)防護(hù),提升信息系統(tǒng)的整體防護(hù)能力。煙草企業(yè)內(nèi)部信息安全防護(hù)體系應(yīng)該按照不同的功能對其進(jìn)行定位劃分,采取不同的信息安全策略對不同信息安全區(qū)域進(jìn)行防護(hù)。持續(xù)完善信息安全防護(hù)體系標(biāo)準(zhǔn),提高煙草企業(yè)信息安全防護(hù)能力。煙草企業(yè)網(wǎng)絡(luò)承擔(dān)著許多各種各樣的工作,許多各種各樣的工作又會(huì)對煙草企業(yè)網(wǎng)絡(luò)安全水平有許多不同的要求。因此,煙草企業(yè)在進(jìn)行網(wǎng)絡(luò)設(shè)計(jì)時(shí)一定要綜合考慮各各方面的工作性質(zhì),科學(xué)合理地來規(guī)劃煙草企業(yè)網(wǎng)絡(luò)安全防護(hù)體系。綜合考量煙草企業(yè)卷煙銷售環(huán)節(jié)對卷煙零售客戶的網(wǎng)絡(luò)開放性,必須嚴(yán)格控制煙草企業(yè)審批外網(wǎng)權(quán)限,為了提升煙草企業(yè)內(nèi)部網(wǎng)絡(luò)的安全程度,強(qiáng)化煙草企業(yè)開通外網(wǎng)權(quán)限的審批流程,實(shí)現(xiàn)將煙草企業(yè)外部的安全威脅成功隔離,確保煙草企業(yè)信息安全工作高質(zhì)量發(fā)展。
制定好煙草企業(yè)信息安全事件處理的應(yīng)急預(yù)案,掌握應(yīng)對各種信息安全事件發(fā)生的安全措施,最大限度地降低信息安全事件的損失。加強(qiáng)組織保障,確定煙草企業(yè)應(yīng)急管理隊(duì)伍,加大信息安全培訓(xùn)力度,定期組織信息安全應(yīng)急演練,提高煙草企業(yè)應(yīng)急保障和故障處理能力,保障煙草企業(yè)信息系統(tǒng)正常運(yùn)行。對于煙草企業(yè)信息安全應(yīng)急演練中發(fā)現(xiàn)的安全隱患,及時(shí)地分析原因,拿出有效的信息安全處理辦法,提高煙草企業(yè)信息安全整體防護(hù)水平。
制定一套切合煙草企業(yè)實(shí)際的信息安全管理制度是信息安全高質(zhì)量發(fā)展的保障,煙草企業(yè)信息安全管理制度的完善程度,決定了煙草企業(yè)信息安全程度。進(jìn)一步修訂完善煙草企業(yè)信息安全管理制度,煙草企業(yè)信息安全管理的組織構(gòu)架實(shí)行主要領(lǐng)導(dǎo)負(fù)責(zé)制,主要領(lǐng)導(dǎo)直接負(fù)責(zé)領(lǐng)導(dǎo)信息化建設(shè),信息化領(lǐng)導(dǎo)小組下設(shè)辦公室在信息中心,負(fù)責(zé)煙草企業(yè)信息安全工作的具體事務(wù),嚴(yán)格落實(shí)煙草企業(yè)信息安全制度,領(lǐng)導(dǎo)高度重視,加強(qiáng)組織領(lǐng)導(dǎo),安排專人負(fù)責(zé),完善信息安全基礎(chǔ)設(shè)施,密切監(jiān)測煙草企業(yè)信息安全動(dòng)態(tài),隨時(shí)解決發(fā)生的煙草企業(yè)信息安全事故。煙草企業(yè)信息安全管理制度要在國家網(wǎng)絡(luò)安全法律法規(guī)及標(biāo)準(zhǔn)規(guī)范框架內(nèi),根據(jù)對煙草企業(yè)信息安全風(fēng)險(xiǎn)分析的基礎(chǔ)上進(jìn)行統(tǒng)籌規(guī)劃,制定完整、動(dòng)態(tài)、可控的煙草企業(yè)信息安全防護(hù)措施。
煙草企業(yè)及時(shí)向企業(yè)員工強(qiáng)化信息安全教育培訓(xùn),提升煙草企業(yè)員工對于信息安全重要性的認(rèn)識(shí)。加大對煙草企業(yè)員工進(jìn)行信息安全知識(shí)教育培訓(xùn),傳授必備的信息安全防護(hù)措施,實(shí)現(xiàn)煙草企業(yè)信息安全教育扎實(shí)地開展。邀請專業(yè)的信息安全防護(hù)專家,對企業(yè)信息安全崗位職工進(jìn)行深層的信息安全技術(shù)培訓(xùn),提升企業(yè)信息安全崗位員工的信息安全防護(hù)水平。
煙草企業(yè)信息安全防護(hù)基線為煙草企業(yè)信息安全工作提供重要保障,健全煙草企業(yè)信息安全防護(hù)基線,制定老舊信息系統(tǒng)的報(bào)廢計(jì)劃,提高煙草企業(yè)外聯(lián)信息安全審批權(quán)限,對于不符合煙草企業(yè)信息安全防護(hù)標(biāo)準(zhǔn)的信息系統(tǒng)接入進(jìn)行禁止,要求其提高信息安全保障能力,嚴(yán)格執(zhí)行煙草企業(yè)信息安全防護(hù)基線,確保煙草企業(yè)信息安全無事故。
煙草企業(yè)部署先進(jìn)實(shí)用的入侵檢測系統(tǒng),實(shí)時(shí)檢測針對煙草企業(yè)信息安全攻擊行為,對以煙草企業(yè)內(nèi)部主機(jī)為跳板的信息安全攻擊行為,進(jìn)行實(shí)時(shí)檢測并及時(shí)向信息安全管理員預(yù)警,及時(shí)采取有效的防護(hù)措施保障煙草企業(yè)信息安全。
通過煙草企業(yè)內(nèi)網(wǎng)服務(wù)器直接進(jìn)行終端連接,將對煙草企業(yè)整個(gè)網(wǎng)絡(luò)安全構(gòu)成重大威脅,所以部署分布式的前置服務(wù)器進(jìn)行終端連接,前置服務(wù)器負(fù)責(zé)數(shù)據(jù)信息收集,進(jìn)行數(shù)據(jù)初步加工處理,確保煙草企業(yè)信息安全。
整合煙草企業(yè)信息安全防護(hù)設(shè)備,建立大數(shù)據(jù)深度學(xué)習(xí)模型,掌握煙草企業(yè)信息安全運(yùn)行規(guī)則,實(shí)行信息安全接入審批,實(shí)現(xiàn)智能化的煙草企業(yè)信息安全防護(hù)體系,應(yīng)對不斷變化的煙草企業(yè)信息安全挑戰(zhàn)。
持之以恒,久久為功。煙草企業(yè)信息安全工作不斷延伸和推進(jìn),通過不斷增強(qiáng)煙草企業(yè)信息安全工作舉措的針對性和實(shí)效性,持續(xù)鞏固煙草企業(yè)信息安全工作成果,切實(shí)解決煙草企業(yè)信息安全工作中遇到的實(shí)際問題,積極探索煙草企業(yè)信息安全防護(hù)模式,推進(jìn)煙草企業(yè)信息安全工作高質(zhì)量發(fā)展。