HI,欢迎来到云研学术,期刊咨询:130-7314-7102  订阅咨询:130-7314-7102 
0
首页 精品范文 企业信息安全建设

企业信息安全建设

时间:2023-11-06 10:11:17

企业信息安全建设

第1篇

马良 哈尔滨电站集团

摘要:信息化建设是企业打造发展潜力,营造核心竞争力的重要手段,特别在知识和网络时代更是要把握信息化建设的方向,在

加速企业信息化建设的同时,要注意信息安全的保障工作,形成企业信息化建设进程和建设成果的基础。本研究立足于企业信息化建

设的实践与理论研究工作实际,分析了建设和实现企业信息化的过程中来自于内部的因素和外部的制约,对企业信息化建设实现提供

了意识、管理、软件等方面的措施,并展开了相关论述。

关键词:企业信息化;信息安全;内部因素;外部制约;管理

前言

企业信息化建设是促进企业现代化和加速发展的必然途径,

当前,企业信息化建设已经成为企业建设的重要组成和关键内

容,通过企业信息化建设,企业的生产和流通可以迅速地提升,

在互联互通的基础上,形成现代企业的模式和发展途径。当前企

业信息化建设中受到了来自内部认知、操作、系统和管理方面等

因素的影响,以及来自于外部网络、病毒、黑客的侵入,出现较

为严重的企业信息安全问题,不但不利于企业信息化建设的进

而,而且会给企业信息安全、管理活动和生产活动带来负面影响。

应该从认知上对企业信息化建设工作加强重视,形成适于企业信

息化建设的管理体系和措施,加速企业信息安全软件的发展和应

用,真正形成对企业信息化建设过程中安全问题的强化,更好地

服务于企业发展和稳定。

1.企业信息化建设的价值

企业信息化建设具有经济价值,通过信息化企业的生产效率

得到提高,特别在提升企业生产力水平的方面信息化有着特殊的

积极意义,形成了为企业扩大经济优势和竞争有事的有力武器。

企业信息化建设具有管理价值,通过信息化企业的管理变得更加

具有针对性和效率,使管理工作更加适合企业发展和时代进步的

需要。企业信息化建设具有社会价值,通过信息化企业的建设,

整个社会的信息化水平和科技水平得以迅速提升,在实践和谐社

会的创建中起到了核心的地位和价值。

2.企业信息化建设中安全问题的具体分析

建设企业信息化是当前社会和企业的综合性目标,企业信息

化建设过程中会受到各方面影响,进而会产生安全方面的问题,

不但会降低企业信息化建设的质量和速度,更会形成企业信息化

的安全制约,导致企业和社会发展受到强烈的限制,因此,在企

业信息化建设中要高度重视安全方面的问题,应该从安全问题的

产生分析入手,实现对企业信息化安全的有效控制。

2.1 企业信息化建设安全问题的内部因素

一是,企业的整体上存在对安全问题的意识认识不足的问

题,特别对于企业信息化建设的价值没有一个高度重视的态度,

由于没有看清企业信息化的优势,导致企业信息化的安全方面存

在着忽视的问题。二是,信息化软件建设存在问题,当前适于企

业信息化建设的软件数量上和质量上都存在着不足,特别是距国

外先进软件还有范围和水平上的很大差距,这使得企业信息化软

件容易受到病毒和黑客的侵扰,最终会出现软件的种种问题,进

而影响企业信息化建设的安全[1]。三是,企业信息化操作出现问

题,由于企业信息化属于一个崭新的概念,因此,容易出现操作

人员数量不足或操作水平不高,这会影响企业信息化操作出现种

种问题,直接或间接地对企业信息化产生安全方面的影响。四是,

企业信息化管理存在的问题,安全管理是企业信息化的基本保

障,但是,由于企业信息化过程时间不长,出现企业信息化管理

人才上的不足和欠缺,对于企业信息化安全形成直接的重大影

响。五是,企业信息化建设的法律和规范尚不健全和完整,很多

规范属于范围性规范,导致其难于形成对细节的控制和约束,不

能发挥法律和规范对企业信息化建设实际的指导作用,特别对于

信息安全的相关规定更是少之又少,最终导致企业信息化建设不

能够得到法律的保证,严重影响了企业进行信息化建设的积极

性。

2.2 企业信息化建设安全问题的外部制约因素

外部对于企业信息化建设安全的制约来足浴各方面,当前越

来越多的不法分子看到了企业信息资源的潜在价值,利用各种非

法措施和违法手段入侵企业信息系统,窃取企业重要的信息和数

据,进而达到非法获取不当利益的目的,这对企业信息化建设带

来严重的安全问题。此外,来自同行企业的非法入侵也会引起企

业信息化建设安全问题,这会形成对企业竞争上和策略上的伤

害,进而失去企业发展和壮大的基础。

3.企业信息化建设中实现信息安全的措施

3.1 树立企业正确的安全意识

新时期企业要认识到如果企业机密被泄漏,那么对企业所造

成的打击是非常巨大的,同时也给竞争对手创造了有利的机会。

因此树立正确的安全意识对于企业是非常重要的,这样才能为后

面的工作打下良好的基础。

3.2 选择安全性能高的企业信息软件

企业在选择安全软件时应尽量选择安全性能高的,不要为节

省企业开支而选择性能差的防护软件,如果出现问题其造成的损

失价值会远远的大于软件价格。

3.3 加强企业的管理工作

针对信息安全的种类和等级制定出行之有效的方案,并提前

制定出如果发生了特定的信息安全事故企业应采取哪种应对方

案。当企业信息安全危机发生时,企业应快速成立处理小组,根

据信息安全危机的处理步骤和管理预案,做好危机处理工作,避

免出现由于不当处置而导致的连锁危机的发生。另外,还应在企

业内部做好信息安全的培训和教育工作,提高工作人员对安全危

机事件的处理能力。

结语

总而言之,企业信息化建设是企业的重要基础建设项目,与

其他建设工程具有较大差异的是,企业信息化建设更加注重安

全,只有坚持安全为中心,形成安全的保障体系,以行之有效的

预防性措施和管理手段达到对企业信息化建设的安全。本文在最

后要重点强调,当前的企业应该在战略制定、方案选择、安全行

为控制的方面入手,实现企业信息化建设的系统化和整体性,这

样才能实现企业信息化的价值,为稳定、健康、高效、安全的企

业运行打好基础。

参考文献:

[1]张耀辉.关于企业信息化建设中的信息安全探讨[J].电子技

术与软件工程,2013(14):128.

[2]秦海峰.企业信息化建设中信息安全问题的分析研究[J].中

国信息界,2012(05):46-47.

[3]成杨,金敏力.中小企业信息化建设存在的问题及对策研究

[J].办公自动化,2007(10):69-70.

[4]朱泽民,陈琛.中小企业信息化建设模式的分析与比较[J].企

业技术开发,2008(01):58-60.

作者简介:

马良,男,1982年5月1日,汉,籍贯:哈尔滨,本科,毕业

第2篇

[关键词]企业;信息化建设;网络安全管理

引言

在互联网时代,企业应用网络信息技术和计算机技术,逐步建立了网络信息化平台,以对海量信息数据进行有效收集,为企业的运行和发展提供有效依据。但是企业在信息化建设中还存在一些问题,其中一个严重的问题就是,企业信息数据容易遭受到网络攻击或窃取,即网络安全问题。这些问题的存在,非常不利于企业的信息化建设,不利于企业的进一步发展。因此,相关人员需要对企业在信息化建设中存在的网络安全管理问题以及解决方法进行研究和分析,以全面提高企业信息化建设的质量和水平,更好地推进企业的进步与发展。

1企业在信息化建设中存在的网络安全管理问题

1.1外部因素

时代的发展和社会的进步使网络信息安全问题日益严重。例如,企业在进行市场竞争时,需要获得大量准确的信息并保证其安全,但一些不法分子应用网络攻击和非法链接等方式获取企业内部大量信息,并将此类信息在市场中出售牟利,这种情况的出现加剧了企业网络信息安全问题的程度。

1.2内部因素

企业在信息化的建设过程中,没有对自身的网络信息安全问题给予足够的重视,因此,没有采用高质量的信息安全管理模式,进行有效的网络信息防护,使网络黑客应用网络病毒和信息窃取手段,轻易获取企业内部的各种信息数据。同时,企业内部工作人员也没有受过良好的网络信息安全培训,在应用中存在操作不规范等问题,导致企业的信息安全受到严重威胁。

2提高企业网络安全管理水平的方法

2.1加强企业信息化系统的管理

企业需要在信息化建设中加强对信息化系统的管理质量和水平,提升企业网络安全管理的效率。具体来讲,首先,企业需要树立起网络安全管理的意识,对工作中存在的网络安全问题及时处理,建立完备的网络安全管理平台,对企业运行发展中的重要信息数据进行集中性保存。其次,定期对企业员工开展网络安全培训工作,提升员工信息化系统规范操作的能力,对重要信息进行加密处理,并做好多重备份工作。最后,企业员工应定期使用网络安全软件对操作环境进行检查,有效处理和抵御各类网络病毒的攻击和入侵。

2.2应用有效的数据信息加密技术

企业需要应用有效的数据加密技术,提升网络信息管理质量和水平,保障网络信息的安全,更好的开展企业信息化建设工作,为企业的进步和发展打好基础。第一,企业需要有效的应用链路加密、节点加密、端对端加密等多种技术,提高企业网络信息加密的强度,为重要的业务数据和信息做好保护。第二,企业需要在应用网络信息数据加密技术的同时,对重要数据信息进行切实有效的存储,使其具有完整性,为提升企业数据信息安全水平打好基础。

2.3部署高质量的安全防护软件

企业需要合理应用各类的防护软件,提升自身网络信息安全的强度。例如现在已经普遍应用的360安全卫士、腾讯电脑管家、金山毒霸等,合理应用可以提高企业整个网络信息安全管理的质量,同时对外部的非法链接进行有效抵制,对网络病毒攻击和入侵进行有效预防。

2.4设置必要的安全管理权限

企业需要依据自身的需求,建立严密、分层的安全管理权限系统,对登录到系统中的用户进行严格的管理权限设定。通过这种方式,使操作系统或应用系统的用户,需要掌握不同的权限密码才能进行不同权限的操作、进行数据信息的获得,然后进行这些数据信息的应用。

2.5配置防火墙和访问控制模式

企业在信息化建设中需建立高效的防火墙系统,设置专业化访问控制模式,提升网络信息安全能力,有效抵御各种网络风险,保障企业的内部网络安全。

2.6信息隐藏模式的有效应用

企业可以有效应用信息隐藏技术,提高网络信息安全质量和水平,保障信息及数据安全。例如,采用高效的编码修改方法进行数据嵌入,如矩阵编码,其可减少修改幅度;扩频嵌入,其使编码更加专业化、高级化、复杂化,很难进行破译,降低密文信号的能量,使其不易被检测到,增强信息的安全性和保密性。这些模式有利于企业对各种网络攻击进行有效抵御,保障企业信息化建设的稳定性和安全性,实现企业应有的经济效益和社会价值。

3结语

对企业信息化建设中网络安全管理问题进行分析,有利于企业应用各种有效的方法,提高企业网络安全管理的质量和水平,保障企业网络和信息管理的安全性,最终为企业实现良好的信息化建设做出重要贡献。

主要参考文献

[1]程华.对企业信息化建设中的网络安全管理问题探讨[J].民营科技,2016(1).

[2]李永湘.企业信息化建设中的网络安全问题研究[J].科技资讯,2016(8).

[3]王静.当前我国企业信息化建设中的网络安全问题研究[J].行政事业资产与财务,2014(6).

第3篇

【关键词】信息化;安全问题;电力企业

目前,信息技术日益广泛的应用使得“信息化”已成为各行各业的流行词。在电力企业的信息安全保障工作中仍然存在管理制度不够健全、管理目的不够明确,管理责任不能落实、管理效果缺乏监督等问题。因此,信息化建设的工作势必应从简单应用向管理和分析转变,在这个转变过程中一定会存在一些问题。

1 电力企业信息化建设安全常见问题及原因

1.1 电力企业信息化建设常见问题

根据相关调查结果和数据资料显示,当前电力企业信息化建设安全的比较突出的问题有五个方面:首先,计算机病毒的泛滥,木马程序的不断变种和形式的不断变化;第二,缺乏重要系统备份恢复应用经验;第三,黑客有目的的洪流攻击;第四,缺乏必要信息安全防范管理和技术保障手段;第五,流氓软件和恶意插件对用户数据信息的收集和更改。这一系列信息化建设安全问题在电力企业中更为突出,如何强化信息网络安全,建立健全的网络安全保障体系已经成为我国信息化建设的当务之急。

1.2 造成电力企业信息化建设安全问题的原因

1.2.1 重应用,轻管理的思想意识根深蒂固

电力企业信息化建设开展和实施以来,许多工作人员并没有在思想上转变传统的工作模式,依然只是将信息化建设和管理作为一项应用型工具,以为就是简单的计算机应用工作,缺乏必备的网络和信息数据安全管理知识。即便有些人了解到信息化建设安全的重要性,但是对于如何防范的措施却一知半解。还有大部分人存在侥幸心理,认为一切从简,密码简单、不开启防火墙、不备份数据文件、对于共享和可见性以及远程操作等关键环节更是随心所欲,造成电力企业信息化建设安全危机重重。

1.2.2 专业技术人员储备不足

信息化建设安全的管理工作是一项专业性较强,技术要求较高的工作,目前规模较大或者一些大城市的电力企业的专业信息化安全技术人员的配置相对比较完善。但是,一些中小城市或者县级电力企业的电力企业专业信息化建设技术人员的储备却不尽如人意,甚至一些县级电力企业没有信息化建设专业技术人员。另外,中小城市电力企业的专业技术人员的配备往往是一人多岗,对于网络安全管理知识具有管理职责,却无法实现专职,做不到全天候的信息安全监控,不能及时发现和应对非法入侵带来的安全事故;加上这些基层技术人员参与外出培训的机会相对较少,无法及时补充新的信息安全管理知识,对于信息系统出现的安全问题技术人员有时候也只能是只能做到表面问题的处理,无法根除实际的安全隐患。

1.2.3 缺乏有效的病毒防治管理

网络病毒是信息化建设安全的最大威胁之一,对于电力企业信息化建设安全来讲,重点就在于对网络病毒的防治和管理。网络病毒的防治和管理是一项长期且艰巨的任务,目前没有任何系统可以对所有病毒都具有防护的功能。而电力企业的基层单位对于病毒的防治大多数也只是安装单一的网络杀毒软件,再无其他的病毒防治预案。管理工作也通常比较简单和疏松,当杀毒软件无法识别或者根除一些病毒或者木马时,相应的技术人员也只是自己通过其他途径寻找解决方案,一旦实在无法解决就要面临重装系统,丢失所有当前数据文件信息的风险;更为严重的甚至会造成业务系统的崩溃,导致正常的工作难以进行。

1.2.4 移动存储介质的无控制使用

当前网络木马和病毒的主要传播途径已经由传统的网络文件或者应用伪装转变为移动介质存储的入侵和感染。尤其是近年来,移动存储介质的灵巧和易用的特点在电力企业系统的各个部门工作中得到了广泛的运用。而大部分的木马和病毒也就借助于移动介质对计算机内部的数据和信息进行感染和利用。导致一些先进的“内外网隔离”和“双机双网”病毒防控技术完全失去其实际安全意义。

2 电力企业信息化建设安全常见问题的对策研究

2.1 建立健全信息化建设安全管理和考核机制

电力企业信息化建设安全管理是一项动态的、灵活的工作,不仅仅是引进了新的技术或者新的安全体系就能马上见效的,还要靠平时的管理和监测。技术所能起到的作用就是预防更多的已知的安全隐患;而管理则是灵活的,实施的主体以人为主,可以通过建立各种安全管理制度,用技术来对人进行约束和管理,真正发挥人的灵活性和主动性,在安全威胁来临之前就发挥防控作用,不给安全威胁发生的机会。同时,还要针对电力企业信息建设安全的特点建立一套涵盖引进标准、风险性评估和技术应用规范的安全管理体系。落实安全岗位职责,推行责任制,严格按着相关法律法规的标准结合企业实际的安全等级要求进行信息安全管理系统的建设和管理。将安全管理融入到信息系统的各个环节当中,实现每个环节的自管、自查和自评,再通过不定期的岗位临检,来考核信息化建设安全的各个环节是否达到规定的标准,提高信息化建设安全的重视程度,强化信息化建设安全意识。

2.2 做好电力企业信息化建设安全的教育培训工作

电力企业信息化建设安全工作还是一项长期的工作,随着信息化建设的不断创新,一些新的安全隐患和威胁就会随之产生,如何保持电力企业信息化建设安全工作的与时俱进,就要从加强信息化建设安全教育培训方面做起,也是安全管理中最为重要的内容。这项工作的落实,直接关系到信息化建设中安全策略的被应用和理解程度以及执行后的实际效果。在实际的教育培训中,不单单要相关的信息安全工作主要责任人的参与,还应该尽量做到所有人员的参与和学习。既包括电力安全的管理人员和技术人员,还要包括前台的营业人员,因为信息化建设安全的工作是一项综合性的工作,并非是一个人或者一个部门的事情,是关系到整个企业中每一个人的工作。并且,这种教育培训工作要做到持续有效,借鉴和引进领先的信息安全管理体系和管理技术,全面提高电力企业人员的整体信息安全意识和技能。

2.3 加强移动存储介质的控制和管理

鉴于移动存储介质的广泛应用和其实际应用中的便携性、灵活性,电力企业信息化建设安全部门应该根据行业的实际情况制定一些有效的移动存储介质使用标准和规范,并进行全员的教育和培训。其内容可以从移动存储设备的插拔使用、读写开关应用、加密设置和定期杀毒要领等基础知识展开。使企业内部的人员熟练掌握移动存储介质的基础知识和安全使用方法,逐步提高安全防范意识,养成良好的移动存储介质使用习惯。移动存储介质使用的具体安全管理工作可以从以下几个方面做起:一是妥善保管防止遗失;二是专职专用,严禁外借;三是定期杀毒;四是采取“双备份”原则;五是杜绝任何形式的非法外联操作。

3 结束语

综上所述,电力企业信息化建设安全保障工作是一项以管理和技术为主要内容的工作。电力企业信息系统的安全管理工作是一项综合性很强的课题,不仅仅涉及应用、技术和管理,还包括信息系统自身的安全性能以及物理和逻辑方面的计算措施,技术层次上来讲一种技术也只能解决一方面的问题。因此,电力企业信息化安全建设是一项长期的、灵活的,需要电力企业全体人员共同参与的工作,还需要我们不断的努力学习和创新。

参考文献:

第4篇

关键词:企业 会计信息系统 安全建设

随着网络环境的优化、电子技术和信息产业的快速发展,涌现出以电子商务为代表的新兴交易形式,使企业在市场中的竞争更加激烈。及时、准确、全面采集、共享和利用信息资源,进行信息化建设则成为企业提高自身竞争力的必然选择。会计信息化的普遍应用,使会计核算的准确性和可靠性有了很大提高,使会计在企业的生产、经营中发挥着更大作用,并为各企业管理层生产决策提供了信息支撑,也使企业财务管理向科学化转变。然而,在网络环境下,信息系统本身及系统运行环境中不同程度地存在各种不安全隐患,只有依托良好的信息系统安全,财务数据与相关业务程序才能得到有效的保障。因此,及时掌握和发现信息系统安全隐患,并采取有效的应对措施,对于保障会计数据的真实、企业资金结算安全,及企业整体运行安全具有十分重要的意义。

一、会计信息系统的内涵

信息化的概念最早是在日本提出的,初步定义为是信息产业获得长足进步的一种社会产业结构演进过程。 随着经济发展和社会进步,计算机技术的发展和计算机网络得到了迅速普及,并在企业日常财务工作中也越来越广泛的使用,其内涵和外延也不断的得到充实。又由于会计工作为企业管理提供重要的定量的信息,许多学者认为会计信息化是在会计工作中广泛应用信息技术,向社会各方面提供多方面信息服务,促进企业发展经济和提高经济效益的过程。然而大型企业集团和一些新兴的电子商务等交易形式迅速发展,使得企业只有利用信息技术,以信息资源为核心,信息网络为基础,建立与之相适应的财务组织模式,才能更好的处理财务关系并组织财务活动,来实现企业利益最大化为目标,企业会计信息系统在企业整个信息资源管理系统中占据了神经中枢的地位。

二、会计信息系统存在的几类隐患

(一)计算机硬件系统和软件的可变性

如果计算机硬件设备发生故障,严重时可导致整个设备瘫痪,造成巨大的经济损失,因此硬件系统是会计信息系统赖以生存的基础。在硬件方面特别要注意电源,如果电源设备突然停转,会直接影响到会计信息系统的运行和安全,导致磁头、盘面等元件的物理损伤。在硬盘、磁盘等高速旋转运行中,电源的稳定性会间接使计算机存储数据永久性丢失。软件的开发原则是迎合硬件发展起来的,计算机软件系统包括操作系统、会计软件等,病毒入侵、或者软件本身的漏洞等都会造成系统的安全问题。

(二)人为因素引发安全风险

会计信息化工作对会计人员提出了更高的要求,合格的会计人员要掌握一定的会计专业知识和相关的计算机、财务软件等操作知识。而目前有些熟悉计算机知识的年轻力量对会计专业经验积累的较少,经验丰富的财会人员对计算机软硬件知识了解甚少。因此,企业中技术与经验兼备的人才比较欠缺,在工作中会计人员会有意无意的引发安全风险。在财务工作中会计人员错误的录入和处理过程中的无意行为,都可能会导致会计信息的不真实、不完整。而协助竞争对手获取和破坏会计数据,或非法转移资金或泄露商业秘密的工作人员有意行为,也会给企业造成严重损失。

(三)会计信息系统关联方安全防范

企业与关联方在对供应方、银行、财政单位之间通过网络外联进行数据业务的交换时,由于财务信息是在网络之中传递的,这就给个别人入侵网络财务软件系统,恶意破坏干扰企业正常运行、剽窃财务数据提供了条件,使得信息有着被拦截、修改以及泄漏等风险。这种行为有时很隐蔽,尤其是软件开发商,处于开放化的网络环境之中的企业财务系统非法入侵更不易被发现,因此应值得我们注意防范。

三、会计信息系统安全建设的对策

(一)计算机软、硬件系统的防范

首先在购买计算机硬件时要仔细检查硬件是否有异常问题,防范会计信息系统应用过程中硬件系统的安全隐患问题,在采购时应多方面搜集计算机硬件信息并在试运行一段时间后再投入到实际应用中。其次,使用不间断电源,系统关闭后要及时切断电源保证硬件设备电源安全,通过建立数据备份中心定期检查、备份数据文件,来保证会计信息系统的数据安全和数据文件的可用性。防范计算机软件方面主要是择优选择杀毒软件和选择正规商家开发的会计软件,来有效保护计算机系统安全使用,并保证会计信息系统受到病毒破坏时可以及时恢复数据。

(二)加强培养复合型人才,尽快提高会计从业人员的素质

会计信息化的发展,人才是关键,任何一家企业都是非常渴求财会人才,因此,全社会都要重视人才的培养的力度,提供培育既懂计算机知识又有专业的会计知识的复合型人才的平台。首先,国家进行政策倾斜,提高财务从业人员素质,加大信息化方面的教育投资。其次,企业应从自身的实际情况出发,为在职人员创造电算化培训和专业继续教育机会,建立起一支适应会计信息化发展需要的 “复合型” 人才队伍,提高财务人员的综合业务水平。为本单位尽快建立高效、完整的会计信息系统创造条件。

(三)加强会计信息系统安全内部控制

为了避免由于内部人员道德风险、系统资源等风险侵害带来的损失,企业在构建内控机制时,应用以法律法规、道德和纪律等避免出现作弊以及违法的行为,建立一套完整的内部安全控制管理制度,比如会计信息化岗位责任制度、日常操作管理制度等来对于会计信息的处理实施监管,以保证会计信息系统安全可靠地运行,并保证各项制度的条款表达清楚能够让员工简便易行,从而推动企业会计信息化快速、健康、稳定地发展。

参考文献:

第5篇

关键词:电力企业信息安全重要性

1 信息安全建设的目标

吕梁供电公司信息安全建设的目标是:基于安全基础设施、以安全策略为指导,提供全面的安全服务内容,覆盖从物理、网络、系统、直至数据和应用平台各个层面,构建全面、完整、高效的信息安全体系,从而提高公司信息系统的整体安全等级,为公司的业务发展提供坚实的信息安全保障。

1.1 信息安全管理的理念或策略 从宏观的、整体的角度出发,系统的建设公司信息安全体系,不仅仅局限于技术层面,而是全面构架信息安全技术体系,覆盖从物理安全、网络安全、主机系统安全、到数据和应用系统安全各个层面。同时,建立全面有效的安全管理体系和运行保障体系。技术和管理并重,突出安全管理在信息安全体系中的重要性,仅仅凭借安全技术体系,无法解决所有的安全问题,安全管理体系和技术防护相互配合,增强技术防护体系的效率和效果,同时也弥补当前技术无法完全解决的安全缺陷,使得安全技术体系发挥最佳的保障效果。

1.2 信息安全管理的范围和目标 吕梁供电公司信息安全防护的总体目标是为了贯彻和落实公安部、国家保密局、国家密码管理局、电监会等国家有关部门信息安全工作要求,全面完善公司信息安全防护体系,落实国网公司“双网双机、分区分域、等级防护、多层防御”的安全防护策略,确保信息系统持续、稳定、可靠运行,确保信息内容的机密性、完整性、可用性,防止因信息系统本身故障导致信息系统不能使用和系统崩溃,抵御黑客、病毒、恶意代码等对信息系统发起的各类攻击和破坏,防止信息内容及数据丢失和失密,防止有害信息在网上传播,防止公司对外服务中断和由此造成的一次系统事故。确保信息安全工作在公司的顺利开展,逐步提高公司信息安全整体防护水平。

对吕梁供电公司信息系统进行安全风险评估,涵盖管理与技术两部分,其中管理包括管理机构、管理制度、系统运维、人员安全和系统建设五个方面,技术则包括物理安全、网络安全、主机安全、应用安全和数据安全五个方面。通过评估的实施,不仅可以进一步提高信息系统安全保护符合性要求,而且可以将整个信息系统的安全状况提升到一个较高的水平,并尽可能地消除或降低信息系统的安全风险。

1.3 信息安全管理的指标体系及目标值

1.3.1 分区分域 依据国家电网公司安全分区、分级、分域及分层防护的原则,吕梁供电公司信息网络已划分为信息内网和信息外网。

信息内网依据总体方案“二级系统统一成域,三级系统独立分域”方法,结合公司实际,信息内网系统可分为:营销系统二级域;财务系统二级域;公共服务域(WWW、DNS、办公自动化系统等);桌面终端域。

信息外网的系统可分为:对外应用系统域;桌面终端域。

安全域的具体实现采用物理防火墙、虚拟防火墙或VLAN、VPN等隔离方法。基本实现目标为划分的各域边界可进行访问控制。

进行安全域划分后,公司内网二级域3个,桌面终端域1个;外网服务域1个,桌面终端域1个。

1.3.2 控制指标 公司同业对标指标目标值:信息安全次数为0次,信息系统可用率为100%,信息系统应用指标为100%。

2 专业管理的主要做法

2.1 主要做法说明

2.1.1 物理安全 物理安全主要是网络设备及主机安全,吕梁供电公司网络设备及系统服务器存放在专门的计算机机房,首先通过门禁系统保证这些设备自身的安全性,并建立了专门的人员出入访问控制机制,严格控制人员出入计算机机房和其他重要安全区域,便于检查和分析。其次,指定专门的人员,负责计算机机房地建设和管理工作,建立了计算机机房管理制度,对设备安全管理、介质安全管理、人员出入访问控制管理等作出了详细的规定,并定期对计算机机房各项安全措施和安全管理制度的有效性和实施状况进行检查,发现问题,及时整改。

2.1.2 运行安全 为了保证信息网络的安全运行,吕梁供电公司开展了双网双机建设,也就是内网和外网物理逻辑隔离,内网用计算机与外网用计算机物理分开的建设。

2.1.3 信息安全 吕梁供电公司要求每位员工有效利用各种口令,每台机器都设置有开机口令,确保口令长度至少8个字符,并且是大小写字母、数字和特殊字符中的三种组合,并要求至少3个月更换一次口令。

关于信息加密方面,公司要求重要信息、文件等不能在外网传送,必须在内网发送,并且要加密发送,并要求关闭计算机文件共享,确保信息不会泄露。

每台计算机必须安装省公司统一推广的趋势杀毒软件及启用防火墙,发现有未安装杀毒软件的机器立即短网,防止外部用户非法进入。

2.2 确保流程正常运行的人力资源保证 根据省公司对于信息安全的总体部署,为切实做好信息系统安全工作,我公司成立了以公司经理为组长,分管科技信息工作的副经理为常务副组长,各部门和所属单位一把手为成员的“网络与信息安全领导小组”,全面负责公司的信息安全工作。领导组下设办公室,由科信部全体成员和所属各单位专责人共同组成,负责信息安全方面的有关技术保障、事故应急处理以及信息风险和事故评估等具体工作。

公司要求所属各单位、各部门要认真按照“谁主管谁负责、谁运行谁负责、谁使用谁负责”和属地化管理的要求,认真履行信息系统安全职责,严格按照“三个百分之百”要求,落实公司信息系统与保密工作的制度和规定,执行“双网双机、分区分域、等级防护、多层防御”的信息安全总体防护策略,切实抓好信息系统安全责任和制度的落实,确保完成了双网隔离、等级保护,确保了信息系统安全建设,安全运行,安全应用。

组织所属各单位的信息专责人进行了信息安全学习和警示教育,组织学习公司信息化规章制度,重点学习电监会《关于开展电网企业信息安全检查的通知》(电监信息[2009]3号,国网公司《关于进一步加强网络和信息系统安全的紧急通知》(办信息[2009]3号),以及《信息化“SG186”工程安全防护总体方案(试行)》(国家电网信息[2008]316号),深入了解公司面临的严峻的信息系统安全形势,全面掌握公司部署的应对措施,结合工作实际,借鉴信息安全保电经验,对曾经出现的信息系统安全事件与薄弱环节进行汇总、分析,普及信息系统安全警示教育,整肃安全管理作风。

整理完成了包括电监办、国网公司、省公司、公司规章制度在内的《网络与信息系统规章制度汇编》,修订下发了《吕梁供电公司信息系统安全管理办法》、《吕梁供电公司信息安全总体防护方案》。进一步完善了专项应急预案的制订和审查备案等工作。

3 评估与改进

通过在管理方面和技术方面采取的有效措施,使公司同业对标信息化指标上半年完成情况:信息安全次数为为0次,信息系统可用率为100%,信息系统应用指标为100%。

但在信息中心机房的物理安全等方面仍存在一些问题,比如电源室空调制冷效果,监控等问题,我们仍然要不断加强管理,在网省公司的指导下采取有效措施,进行整改,把吕梁供电公司的信息安全防护水平提高到一个新的阶段。

第6篇

关键词:信息安全;体系建设;方案

中图分类号:TP309.2文献标识码:A文章编号:1009-3044(2008)36-2846-02

The Implementation Program of an Information Security System for an Enterprise

GUO Yong, CHEN Rong-sheng, ZHAN Gui-bao, ZENG Zhong-cheng, LU Teng-zu, LI Zhuang-xiang

(Fujian Xindong Network Technology Co., Ltd. Fuzhou 350003,China)

Abstract: In view of the enterprise information technology becoming more, the issue of business information security has become an important factor in life, an enterprise information security system for the implementation of the program. From the organization, management, construction and technical aspects on the construction of the three. In the specific implementation process, based on the specific circumstances at the same time or step-by-step building-related.

Key words: information security; system construction; program

1 引言

信息安全的体系建设就是让企业建立安全的组织架构,同时建立一套管理规范来规范成员的行为,并建立起安全的平台为企业提供安全支撑同时为企业创造效益。本文根据一些企业现在实际情况,针对其信息安全现状提出总体的实施步骤。企业在具体的实施过程中可参照这些步骤考虑实施。

下文将根据组织建设、管理建设和技术建设三个方面展开阐述。同时,在对技术建设阐述时,将从基础设施建设和系统建设两个方面分开阐述。

2 信息安全体系建设总体步骤

具体的实施步骤如图1所示,具体包括:组织建设、团队建设、管理规范、基础环境、资产定级和评估、支撑系统和服务运维。以上组成部分都可归结为组织建设、管理建设和技术建设三个方面。

图1 信息安全体系建设步骤

实施步骤中有的步骤是可以同时进行的,如图2所示。但有相对的优先级,优先级高的环节相应的应该放在优先考虑的位置。有些环节鉴于完成的周期较长,建议可以同步进行,避免信息安全实施周期过长,影响企业的目标达成。

3 组织建设

信息安全体系建设要做好,组织建设是关键。组织建设是所有其它建设的前提。而组织建设的第一步就是做好组织调整。组织调整就是把信息安全运营管理分为两个部门,一个是生产部门,一个是管理部门。

3.1 信息安全管理部门

信息安全管理部门有权对其它部门进行安全考核,同时信息安全生产部门是由信息安全的管理部门直接管理指挥的。信息安全管理部门的职责决定其管理部门对企业信息安全有着全局的管控能力,负责信息安全全局任务下达和监督,安全战略目标的建议以及政府、公安、司法等安全外联。

3.2 信息安全生产部门

信息安全生产的部门,其信息安全生产内容包括三个部分,对内是企业信息安全的支撑、对外提供企业信息安全服务和公众信息安全服务,接受安全管理部门的领导的管理和考核,和其他生产部门属平级关系。

4 管理建设

4.1 管理制度颁布

对于管理制度,必须对管理规范和流程进行规范定义,在管理制定颁布之前应该作以下的事情:由安全管理部门牵头召开各个部门参与的管理制定内容研究讨论会,收集各方建议;根据各个建议对管理制度进行修订;修订后管理制度,再次召集各个部门讨论并基本通过;安全管理部门颁布管理制度并确定管理制度的实施的开始时间;在制度实施开始时间之前,进行制度宣灌,组织各个部门参加学习,并进行相关学习的考试;管理制度开始实施。

4.2 管理制度落实

信息安全管理制度落实是由信息安全管理部门的管控部执行的,管控部包括考核、质检、审计三个小组共同组成,考核各个部门管理制度的落实情况。如何对各个部门的信息安全情况进行考核呢?不同时期有不同的做法,分为两个阶段:

一是SOC(信息安全运维中心)建设阶段。SOC建设阶段由于安全生产组织和安全支撑系统还不够健全,对安全的支撑十分有限,因此这个阶段的质检、审计、考核多以手工为主,信息安全审计和信息安全质检以部门抽样检查为主,无法做到全面的普查。信息安全质检组定期进行各个部门的信息安全检查,主要工作是定期的信息安全巡检工作。信息安全审计组对各个部门的工作日志进行定期的审计工作,特别是出现信息安全事件后的审计工作。信息安全生产部门配合管理部门进行信息安全质检工作和审计工作,同时信息安全生产部门承担着SOC支撑系统建设的需求分析、项目监督、系统验收等工作。

二是SOC运维阶段。SOC运维阶段,由于各个信息安全支撑系统已经较为完备,而且人员组织逐渐成熟,对信息安全的管控能力将实现一个质的飞越,信息安全质检组可随时对考核部门进行信息安全巡检,巡检可采用面向全网的信息安全自动巡检,全面系统的分析全网的安全状况,信息安全审计可分手工和自动相结合的方式进行审计,根据不同的业务应用、访问控制等进行审计分析,快速高效的进行审计。信息安全管控从抽样管理到全面管理,从静态管理到动态管理,从事后响应到事前预防。

5 基础设施建设及相关建设

信息安全基础设施建设的目的主要是实现对现有生产网资源的集中和优化,提高系统运行效率,并同时进行局部的信息安全加固和改进,使得在信息安全支持系统尚未建成时,使现有生产网系统的信息安全性和可用性提高到一个新的水准。其内容主要包括结构调整、优化整合和安全集成。结构调整主要是对信息安全体系存在重大影响的网络基础架构的调整;优化整合是对信息安全可用性和保密性的关键因素进行改进,如操作通道的加密;安全集成是根据企业信息安全需要综合分析后,得出在现有生产网上所要建设和购置的信息安全系统及产品。

此外,在经过资产的等级划分之后,并进行的相关信息资产的优化整合后,全网中大量的信息安全问题和隐患将被排除,但是还会有许多的薄弱点,这些薄弱点是在优化整合后还没有解决的或疏忽的问题,找出这些薄弱点就需要一次系统的信息安全评估过程,把目前安全存在的问题进行分析。信息安全评估的是根据信息资产的本身的所处的网络环境和信息资产价值有直接的关系,信息安全评估的目的不是要求企业把所有的问题一概而论的解决掉,而是告诉企业有这些一些问题值得关注,至于解决的问题的要投入的人力物力是根据信息资产的本身的价值而定。

6 系统建设

信息安全系统建设也即最后的信息安全体系建设的最后步骤,是具体实施的过程。在面上主要表现为依照信息安全体系建设规划方案进行采购与部署。这里的采购对象包括:产品采购类、服务产品类和研发产品类。

6.1 产品采购类

在建设信息安全支撑和信息安全服务系统过程中会涉及到许多安全产品的采购,如防火墙、黑洞、入侵检测、安全检测工具产品、成熟的安全集成产品等等采购,因此我们将这部分不需要太多定制开发可直接购买或集成的产品定义为产品采购类。其采用的原则是:

1)安全产品的本身应该具备的功能要求;2)安全产品本身应该具备的性能要求;3)安全产品本身应该具备的安全要求;4)安全产品应该具体的管理要求;5)安全产品的可扩展性要求。

6.2 服务产品类

图2 信息安全体系建设并行建设步骤

服务产品类,主要是针对对外安全服务的产品类,对外服务的产品类包括集成产品和服务内容。服务产品定义主要是根据市场运营所推出相应服务而定义。服务产品的实施原则如下:

1)产品市场潜力;2)产品的产出比战略研究;3)产品相关的信息安全等级评估;4)产品相关的信息安全策略;5)产品相关的响应团队;6)产品宣传渠道和策略分析;7)产品相关的增值服务;8)产品创造价值的统计分析。

6.3 研发产品类

信息安全支撑系统和信息安全服务系统建设中,一定有一些系统需要进行定制开发,这些定制开发的产品我们定义为研发类产品。研发类产品建设原则如下:

1)产品能够满足现有生产的功能要求;2)产品具有良好的可靠性和扩展性;3)产品具有一定先进性,能满足3-5年企业IT发展要求;4)产品要预留信息安全管理接口,能对系统日志进行采集和审计。

7 结束语

文章针对在企业信息化程度越来越高的情况下,信息安全成为关乎企业生命的重要因素,提出了一种针对企业的信息安全体系建设实施方案。在具体的实施过程中,可以基于具体情况分步骤或者同时进行相关建设。此方案对于指导企业的信息安全体系建设有一定的参考意义。

参考文献:

[1] 周学广,刘艺. 信息安全学[M]. 北京: 机械工业出版社,2003.

[2] 韩祖德. 计算机信息安全基础教程[M]. 北京: 人民邮电出版社, 2005.

[3] 陆广能. 浅析数字化档案信息安全问题[J]. 电脑知识与技术, 2005, (10):30-32.

[4] 李娟. 浅谈如何构建档案信息安全防护体系[J].河南职业技术师范学院学报, 2004, (4):20-25.

[5] 范开菊. 网络环境下档案信息安全问题探微[J]. 科技情报开发与经济, 2005, (2):47.

第7篇

关键词:桌面安全管理;信息建设;桌面终端;应用

在信息技术飞速发展的大背景下,桌面终端已经成为企业生产运营的重要组成部分并被广泛应用于企业之中。但是受到种种原因的影响,桌面终端增多带来了许多安全问题,威胁着企业的信息安全。基于此,桌面安全管理系统应运而生。桌面安全管理系统简称BES,是一种基于企业桌面客户端内网安全管理系统,对客户端系统安全漏洞和安全隐患进行评估的管理控制平台。本文简要分析了目前我国企业桌面计算机系统的安全现状,主要研究桌面安全管理系统在企业信息建设中的应用,这对于企业的信息建设而言具有重要现实意义。

1目前企业桌面计算机系统的安全状况

桌面终端系统因为操作方便等优点而被广泛应用,但由于计算机数目过多过杂、内部员工的不当操作等因素导致目前企业桌面计算机系统存在着许多问题:(1)没有严格对待外网接入工作,容易让外网接入盗取企业信息。很多企业为了更好地管理,便将许多电脑连成一个整体来进行高效运营。但是这么做也存在一个弊端:给外网入侵带来可乘之机,由于计算机管理人员不能使每台计算机都能得到合理配置,因此容易让外网接入,造成企业信息泄露等损失。(2)缺乏有序规划,设备配置良莠不齐。现阶段我国很多企业计算机系统设备配置混乱且质量参差不齐,给维修以及耗材的配备增加了成本。(3)随着信息技术的飞速发展,涌现出来的许多操作系统以及软件给企业系统安全管理带来巨大的压力。(4)缺乏统一的手段统计分析桌面运行状况,缺乏跟踪监督桌面设备受到侵害的状况,缺乏跟踪监测安全漏洞的修复状况。(5)一些企业的网络结构复杂,十分难管理。加上一些内部员工的不良操作以及对移动存储介质使用的随意性容易导致企业信息泄露。基于目前企业桌面计算机系统的安全现状,企业需要实施桌面安全管理系统来解决桌面终端存在的问题,有效地保护企业的信息安全。

2桌面安全管理系统在企业信息建设中的具体应用

2.1系统补丁管理

目前我国很多企业操作人员在应用桌面安全管理系统过程中会出现安装完系统后就没有再打过补丁的现象,很多用户也缺乏系统升级的意识,对数据库系统以及应用程序不打补丁升级。桌面安全管理系统的补丁管理是及时地更新系统漏洞的特征以及系统补丁源,保证补丁服务器能够及时获取新的系统漏洞特征和补丁源。桌面安全管理系统自动地收集、统计以及检测所管理桌面终端系统的漏洞信息和补丁安装进度,随后根据每一台桌面终端操作系统以及已经安装的补丁情况,打包、分配、安装所需要的补丁。桌面安全管理系统可以自动对漏洞进行及时检测修复,保障系统的安全。

2.2IT资产管理

桌面安全管理系统根据所管理范围的桌面终端系统的软件和硬件资产变更进行管理,以小时、天、周为周期通过软件或者人工只能收集资产信息,然后再将所收集的信息纳入资产信息库。桌面安全管理人员根据资产编号、资产所归属部门、资产使用人等信息进行查询和管理,最后定时生成资产信息报表。在桌面安全管理系统控制台管理中,管理人员可以清楚地了解有多少计算机没有安装桌面安全管理系统,利于管理人员掌握网络资产数据。

2.3软件分发

在安装软件时,很多企业用户因为计算机水平良莠不齐等原因无法自行完成。一些通用软件或者专业软件覆盖范围广,因此利用软件分发功能便可以自动化部署网络客户机的各个软件,确保版本软件以及配置保持同一性。桌面安全系统维护人员还要根据企业的实际需要来研究分析桌面安全管理系统的软件开发功能,编写包含工具软件、系统软件、补丁等常用软件的自动安装包以及自动卸载包,最后根据客户的实际需要进行软件分发,这极大地降低了管理人员的工作强度,提高了工作效率。

2.4外接设备的管理

统一管理所有安装了客户端主机的外接设备,管理人员只要在控制中心进行相应配置后便可以控制是否允许USB接口、光驱、串口等外接设备的接入。同时值得注意的是,在管理人员对USB接口进行管理时,用户使用USB键盘、鼠标不会受到限制,只有当使用USB硬盘等存储设备时才会受到限制。

2.5病毒防护管理

桌面安全管理系统可以很好地对客户机的病毒防护情况进行监控,包括是否安装了病毒防护软件、是否将病毒代码库升级为最新等。在系统控制台上,所有客户机的信息都集合在一起,管理人员可以更好地管理。一些客户机违规安装了某些病毒防护软件,或者是同时安装了两种病毒防护软件,可能会导致系统运行速度缓慢,增加了管理人员和维护人员的工作负担。针对这种情况,桌面安全管理系统可以识别计算机属性,统计违规客户机信息,并采取限制使用网络资源等方法来使用户卸载违规安装的病毒防护软件,促进病毒防护管理的规范化、合理化。

2.6远程维护

桌面安全管理系统的远程维护有两种方式,分别是远程桌面查看以及远程桌面控制,通过远程维护方式,管理维护人员可以进行远程诊断以及修复,极大提高了工作效率。与此同时,远程维护还支持客户端确认的过程,如遇客户没有确认就不能接管客户终端。终端远程维护服务只在需要时开启,此外使用动态密码可以确保远程维护服务的安全性。

3结语

综上所述,桌面安全管理系统充分运用了信息安全管理技术来提高企业信息建设水平和安全管理效率,加强对网络客户端的控制并进行实时监控,集成其他网络安全设备为可靠的、安全的局域网络,极大地巩固加强了对企业信息安全的保障。此外,桌面安全管理系统虽然越来越受到重视,但其在应用领域仍处于比较不成熟状态,需要企业进行进一步探究。

参考文献

第8篇

[关键词] 安全;生产;信息化;建设

doi : 10 . 3969 / j . issn . 1673 - 0194 . 2012 . 23. 030

[中图分类号] F273 [文献标识码] A [文章编号] 1673 - 0194(2012)23- 0049- 02

由于国内信息化建设起步较晚,加之生产型企业对信息化的认识较为滞后,导致许多企业在安全生产信息化领域的建设十分落后。企业内部各部门间难以实现安全生产信息的互联互通、资源共享。企业管理层难以进行全员、全方位、全过程监管和远程控制。要创新安全监管方式,则需要利用信息化手段提高安全监管的执行效能,将信息化不断渗透到生产经营活动的全过程,融入到安全生产管理的各个环节。

1 基本建设目标

生产型企业安全生产信息化建设的目标是实现统一安全生产基础信息管理、统一安全生产在线监控以及统一安全生产应急管理。

1.1 统一安全生产基础信息管理

通过信息化手段对人的不安全行为、物的不安全状态、环境的不安全条件进行有效监测和预警,实现安全生产信息的采集、处理和分析,对安全生产各项活动、日常管理、监控、应急管理、绩效考核等工作实行统一管理,实现安全生产工作的信息交流和规范管理。

1.2 统一安全生产在线监测监控

通过对生产过程的在线监测监控,实现企业内部重大危险源、重点岗位、重要部位的在线、实时监控,实现监测监控信息与生产的有机结合。

1.3 统一安全生产应急管理

实现安全生产应急管理和协调指挥的信息化、科学化和智能化,实现应急管理由静态管理到动态管理的转变,实现对重大危险源的有效监管;实现对应急预案的编制、演练的科学管理;实现对重大安全生产事故发生的预测预警。

2 建设原则

生产型企业安全生产信息化建设可以参考如下原则:

(1)统筹规划,分步实施。安全生产信息化建设是一项系统工程,涉及安全生产基础信息、在线监测监控、安全生产应急管理等多个方面,要进行统筹规划、总体设计,分步骤、分阶段实施。

(2)经济合理,整合资源。根据企业的实际情况,本着经济合理的原则,充分依托企业现有信息化系统,充分利用现有设备,促进资源整合,防止重复建设。

(3)技术先进,安全可靠。要依靠科技,借鉴国内外先进经验开展建设工作,注重系统设备的可靠性、实用性和先进性,采用符合当前发展趋势的先进技术,并充分考虑技术的成熟性。

(4)立足当前,着眼长远。要以需求为导向,以应用促发展,分步实施、逐步完善,既要满足当前工作需要,又要适应未来技术和应用的发展。

3 基本建设内容

生产型企业安全生产信息化建设的基本内容如图1所示。主要包括:信息安全保障体系、标准规范体系、运行维护体系、基础设施平台(环境设施、网络系统、数据处理与存储系统)和应用系统平台。

其中,信息安全保障体系、标准规范体系、运行维护体系和基础设施平台均属于企业信息化基础设施建设范畴,这里不详细说明。

而应用系统平台是安全生产信息化建设的关键和核心,涵盖了安全生产信息管理平台的核心业务处理逻辑。包括:安全生产基础信息管理、在线监测监控管理和安全生产应急管理三大部分。

3.1 安全生产基础信息管理

主要包括企业的基本情况、资质情况、安全文件、重大危险源、特种设备、安全培训、隐患排查治理、事故报告与处理、互动信息、安全考评等10个管理模块。各模块均设置可填报具体内容的功能,各级生产部门通过及时登录、填报相关信息与活动内容,将各类信息在系统中自动存储、处理,生成各种统计数据、报表和信息,便于各级管理层及时了解、掌握和查询企业安全生产工作状况以及生产、作业现场安全生产管理状况,实现生产的远程监控和动态管理。

3.2 在线监测监控管理

主要由重大危险源监测监控、重点部位监测监控及重点岗位监测监控等3个模块组成。根据国家有关规定和企业安全生产风险程度,确定在线监测监控点,在作业现场安装视频头,采集图像信息,实现各级管理层对重大危险源、重点部位、重点岗位的实时监控,达到监测、预警和控制,有效防止事故发生。

3.3 安全生产应急管理

主要包括应急管理和应急救援两个模块。应急管理模块:收集企业各级应急组织机构、应急预案、应急队伍、应急物资装备、应急培训、应急模拟演练、应急专家以及出险情况等信息,并对相关信息进行查询、汇总、统计、分析,实现安全生产应急预案、应急演练、应急培训、预防性检查等日常管理功能,提高对应急资源的管理水平。应急救援模块:收集企业应急值守、应急响应以及应急指挥调度等相关信息,在应急指挥大厅,实现应用软件、音视频系统的集成,提升企业总体应急协同指挥能力。

4 与其他重要信息系统的关系

4.1 与ERP系统的关系

安全生产信息化初步建设完毕投入使用,并积累了一定规模的数据量,可以将数据通过ERP中的“商务智能系统”进行充分的数据分析和挖掘,及时掌握企业生产安全整体情况,通过数据逐级钻取,找出数据背后实际联系,从而有效改进安全管理。

4.2 与生产过程控制信息化的关系

安全生产信息化建设主要包括:安全生产在线监测监控管理、安全生产基础信息管理及安全生产应急管理。而生产过程控制信息化建设主要包括:生产过程在线监控、生产过程信息管理。

第9篇

[关键词] 网络时代;企业信息安全;风险;控制

doi : 10 . 3969 / j . issn . 1673 - 0194 . 2015 . 17. 037

[中图分类号] F270.7 [文献标识码] A [文章编号] 1673 - 0194(2015)17- 0072- 02

随着社会经济的不断发展,网络时代逐渐进入人们的生活,计算机被运用在了各个领域中,成为促进社会发展的重要媒介。而与此同时,企业信息安全问题也逐渐凸显出来,严重阻碍了企业的可持续发展,因此,在网络时代背景下研究企业安全风险和控制具有重要意义。

1 企业信息安全相关概述

1.1 信息安全的含义

迄今为止,对信息安全依然没有一个统一和公认的定义。但是从国内外研究来看,对其主要存在2种说法:一种指的是具体信息安全技术系统的安全;而另一种则指的是某些特定的信息体系的安全。上述2种定义主要站在静态的角度上阐述了信息安全的基本层面,但是信息系统和网络的影响决定了信息安全是一个动态的改变,其主要是防止企业信息遭到恶意泄露、破坏、更改[1]。信息安全的最终目的是向合法的对象提供安全、可靠的信息。

1.2 信息安全在企业中发挥的重要作用

企业信息作为企业的宝贵资源,保证企业信息的安全性对企业的生存和发展具有重要作用,主要体现在以下3个方面:一是企业信息安全是保障企业正常运行的基本前提。在网络时代背景下,企业信息安全的内容更广泛,再加上现代企业制度的不断建立和完善,越来越多的企业依靠信息数据库开展各项工作,例如:对于市场情况的分析、做出重大决策等等。二是保障企业信息安全是提高企业市场竞争力的必备条件。随着市场经济的不断完善,企业面临的竞争也越来越激烈,在这种形势下,企业要想获取市场竞争优势就需要依靠信息安全来实现。三是企业信息安全作为企业发展战略中重要的组成部分,而企业实施各项战略主要是通过自身的经营活动、财务信息等开展的,这些数据也能够将企业的战略实施方法以及下一步计划详细地反应出来,因此,如果企业的信息安全无法得到保障,那么企业要实施各项战略难度也很大。

2 网络时代下企业信息安全风险分析

2.1 缺乏高度的信息安全风险意识

在网络时代的浪潮下,很多企业都在逐步加强自身信息安全的建设,通过加大资金投入、创新技术等措施来保障自身的信息安全,然而,对信息风险的控制并非仅仅依靠技术就可以实现,更重要的是人们要树立起信息安全的风险意识。但是从当前来看,还有很大一部分企业的领导者、管理者、员工缺乏对信息安全风险的高度重视,主要表现在:个别人甚至片面地认为信息安全仅仅是网络部门的责任,跟自身没有多大关系;二是有个别企业领导者认为对信息安全的宣传过度夸张,遭受网络攻击的概率小,一般不会发生在自己身上;三是个别企业没有建立信息安全风险管理体系,再加上企业缺乏具体的故障系统,导致企业信息安全遭到风险时,员工往往手足无措,虽说有些企业针对自身的信息安全制定了一系列规章和制度,但是由于缺乏针对性和操作性,导致这些制度无法得到真正落实。

2.2 应用系统的安全性不高

企业要实现信息化建设的目的,少不了各种应用系统作支撑,但是从实际情况来看,很多企业还存在着应用系统的安全性不高等问题,进而导致企业在数据传输和存储等方面存在漏洞。如此容易被一些病毒、恶意软件窃取,实现非法访问,进而引发企业信息丢失或者泄露等安全风险。另外,很多企业应用系统的安全方模式也较为单一,绝大部分主要是采用“口令”的方式进行认证,无法实现对信息安全全方位的防范。另外,企业设置的密码过于简单、操作不规范等等都会增加应用系统安全的风险。

2.3 技术设备和设施的作用发挥不足

个别企业为了防范信息安全风险,针对一些重要信息设置了安全设备,但是由于操作条件和参数设施不够合理,无法将这些设备的作用充分发挥出来。还有很多企业没有通过建立工作日志来对安全设备、设施的运行情况进行监控,进而不能根据企业的经营情况对信息安全进行风险控制,更无法采取有效措施保障企业风险管理。

3 网络时代下控制企业信息安全风险途径分析

3.1 加强信息安全教育,提高信息安全风险意识

由于在企业信息安全控制中,提高员工的信息安全意识是保证企业信息安全的决定性因素,因此,企业应该加强对员工的信息安全教育,帮助员工树立起信息安全风险意识,例如:企业可以利用一些重大节日开展关于信息安全的演讲比赛、征文比赛,也可以通过建立适当的激励制度以及开展培训活动等途径来加强员工对信息安全重要性的认识,进而提高自身的信息安全风险防范意识和观念。

3.2 加强信息化建设,设置信息安全管理部门

在企业信息化建设中,信息安全作为重要的基础,企业要强化自身的内部控制,就应该落实信息安全的建设工作。加强信息化建设首先需要企业将信息安全纳入安全管理范围内,进而突出信息安全建设管理的重要地位;然后不断健全信息安全的责任制度,争取形成信息安全联动管理机制,确保信息安全管理的有效性;最后,在企业中设置信息安全管理机构,该部分的主要职能为企业信息安全建设、管理以及员工的信息安全教育培训工作等,从而为企业的信息安全风险控制创建一个良好的内部环境[2]。

3.3 运用新技术,加强信息安全风险防范

当前控制信息安全风险常见的主要有VPN技术和防火墙技术:(1)VPN技术。VPN主要指的是在公共网络的虚拟专用网络中建立一个临时的安全链接,在通常情况下,对VPN内部进行扩展可以实现远程操作,建立一条分公司、商业合作商和供应商跟公司内部网络安全联系,从而确保信息交换的安全性,保证数据传输的安全性。(2)防火墙技术。防火墙也被称为访问控制系统,主要是通过对网络做拓扑结构和服务类型上的隔离来保障网络安全。运用防火墙技术可以保证企业的内部网络免受外部网络的侵占,并阻断非法访问的外部网络进入企业内部网络,保证企业信息和资源的安全。

4 结 语

总之,网络时代的产生为企业发展创造了新的模式和发展契机,但与此同时,企业的信息安全也面临着很大的威胁,在很大程度上制约了企业的可持续发展。要实现对企业信息安全风险的控制,首先应该找准企业信息安全的风险点,然后采取对应措施,如:加强信息安全教育、加强信息化建设、运用新技术等几个方面来控制信息安全风险。

主要参考文献

第10篇

【关键词】制造企业信息化;建设风险;防范措施

制造企业信息化建设是增强制造企业市场竞争力的首要举措,也是当下制造企业发展的迫切需求。但不可避免的是制造企业信息化建设中必然会遇到各种各样的风险因素,为此,需要制造企业信息化建设管理人员以及信息化产品的供应商集思广益,共同完成制造企业信息化建设中的风险防范,为制造企业信息化建设的良性发展奠定坚实的基础。

一、制造企业信息化建设的风险分析

制造企业信息化建设建设主要是采用CAD/CAM/CAPP等现代化的信息技术,使得制造企业生产过程信息化;采用MEP/ERP等现代化的管理技术,则是为了制造企业的管理水平科学化,管理流程信息化;采用CMS等、等进行制造企业信息的搜集,逐渐形成集设计、制造以及管理为一体的计算机综合集成制造系统,并采用计算机技术,将制造企业内部的信息资料整合起来,并将其扩展到制造企业外部。从制造企业信息化建设本质来看,就是实现制造企业各个层面的信息化,使得企业整体运营逐渐高效化、科学化、合理化。由此可见,制造企业信息化建设并不是一个企业信息化的建立,它是一个信息化系统的革新,对制造企业而来,更像是一场信息化革命[1]。然而,对于制造企业信息化建设而言,虽然信息化建设有利于当下企业管理格局的改善,但是在制造企业信息化建设中必然会遇到各种风险因素,这就要求企业在信息化建设的过程中,除了关注信息化建设之外,还需要对周围的风险源进行及时的侦查,分析风险源的源头,做出最佳的风险处理措施。

(一)制造企业信息化建设技术风险。

高制造企业信息化建设属于高科技的信息化应用,这类信息化技术对于制造企业的管理和信息搜集大有帮助,但是该类型的技术牵扯信息内容过多,是多种综合技术的结合,因此存在很多不确定因素,对于初步建立信息化的制造企业而言,这种不确定的风险因素在短时间内难以做到合理化的有效控制,无法预测信息化系统在运行过程中的偶然现象,对于风险的发生不能做到及时的防范,进而给制造企业带来经济损失。

(二)制造企业信息化建设资金风险。

制造企业信息化建设中必然会投入大量的资金,用于各种软硬件设备的购买、软件系统和信息支付企业的服务费用等等。除此之外,还涉及一些隐藏费用,例如制造企业信息化建设后的信息系统应用培训、信息化系统安全维护费用等,致使制造企业耗费大量的资金费用,给企业的资金流转造成阻碍。此外,由于制造企业信息化建设投入资金预算和实际花费资金差距过大,会造成制造企业运营的资金短缺[2]。此外,在制造企业信息化建设后,需要花费几十万或是几百万资金用于整个制造企业信息系统维护和调整,使其满足制造企业信息化发展需求。

(三)制造企业信息化建设安全风险。

制造企业信息化建设之前,由于对信息化的陌生,使得企业管理人员安全防范意识匮乏,忽略了制造企业信息化建设安全风险,导致客户信息资料的泄漏,外来病毒入侵,引发整个信息系统的瘫痪。

二、制造企业信息化建设中风险防范措施

制造企业信息化建设风险防范措施的应用是信息化建设中必不可少的关键环节,它对于制造企业信息化系统安全运营大有裨益。此外,加强制造企业信息化建设中的风险防范,还能减少因风险因素造成的经济损失[3]。以下则是笔者结合制造企业信息化建设中出现的风险因素,在查阅多方资料后总结出的风险防范措施。

(一)制造企业信息化建设技术风险防范措施。

一个完整的信息系统,必然离不开多项技术的综合应用。对于制造企业信息化建设而言,其应用的信息化技术都是按照信息系统建设的总规划,按部就班的采用制造企业信息化建设技术。因而,在制造企业信息化建设风险防范中,需要根据制造企业信息化建设整体目标和阶段性计划,找准技术的切入点,按照制造企业信息化建设层次,进行风险防范。

(二)制造企业信息化建设资金防范措施。

制造企业信息化建设风险因素的发生,必然造成制造企业的经济损失,治愈资金损失额度大小,则完全取决于制造企业信息化的风险管理。比如,在制造企业信息化建设之处就制定好严密的风险管理计划,并安排管理人员对制造企业信息化建设资金进行预算统计和管理。在此基础上,加强制造企业信息化建设的日常监控,一旦发现隐藏风险源及时进行处理解决,降低制造企业信息化建设中额外的风险资金投入[4]。

(三)制造企业信息化建设的安全风险防范。

制造企业信息化建设中的安全风险防范,需要从制造企业信息化内部进行管理和风险监测。由于每年制造企业都需要投入大量的资金用于安全风险维护,基于此,可用这笔资金进行信息化风险管理人员的技术培训以及日常信息系统的维护当中,一旦发现制造企业信息化建设的风险漏洞,采取防火墙措施,避免客户资料的外泄和外来病毒的入侵。其次,加强客户安全意识的提升,采用邮件形式,告知客户安全操作流程,便于客户的风险防范。

结语

综上所述,制造企业信息化建设是增强制造企业市场竞争力的首要举措,也是当下制造企业发展的迫切需求,以此,企业内部的信息系统建设规模也日趋大型化发展,而网络信息系统也呈现多样化。此种情况下,制造企业信息化建设必然存在多处风险,进而影响制造企业信息化建设发展,基于此,还需要找出制造企业信息化建设各项风险因素,对其进行系统化的分析评估,进而采取科学有效的风险防范措施。

参考文献

[1]祝连波,穆好新.我国建筑企业信息化建设风险源的识别研究[J].施工技术,2011,40(16):89-91,101.

[2]张小凤.内部审计信息化建设中供应商“绑架”风险探析[J].会计之友,2014,(12):72-73,74.

第11篇

【关键词】 信息技术 电网企业 网络信息 安全管理

一、我国电网企业网络信息发展现状

近几年来,我国电网企业网络信息发展迅猛,电网企业信息化基础设施较为完善,电网企业和其他企业相比信息化程度相对较高,电网企业各部门人员都使用计算机进行办公。电网企业营销管理系统应用广泛,我国各地区电网企业都建立了网络信息管理系统,电网企业业务受理都呈现出信息化特征。随着信息技术的不断提高,我国电网企业网络管理信息系统逐渐建立起来,并在一定程度上得到推广,国家电网企业大力开展网络管理信息系统建设,在电力生产、电力设备使用、安全监督和电力营销等方面都应用到网络管理信息系统,电网企业的网络化和信息化增强,电网企业将网络信息建设和管理放到首位,旨在通过信息技术推动电网企业的可持续发展。

二、电网企业网络信息安全管理中存在的问题

1.信息化机构建设尚不完善。电网企业网络信息部门没有受到足够的重视,电网企业信息管理部门没有在企业内部设置专门的信息化机构,电网企业没有科学合理的信息管理岗位,电网企业信息管理部门建设落后,信息化机构建设尚不完善,电网企业缺乏专业技能良好、综合素质较高的复合型人才。2.电网企业网络信息化管理水平低下。和我国信息技术的发展和应用相比,国家电网企业网络信息化管理水平相对较低,电网企业没有对网络信息化管理进行不断优化和革新,虽然我国很多电网企业都将先进的信息系统和网络管理系统运用到企业运营中,但是并没有及时对电网企业的网络信息管理模式进行革新和完善,这就导致网络信息系统不能达到预期的使用效果。

三、加强电网企业网络安全管理的有效措施

1.重视电网企业网络信息安全规划。对我国电网企业网络信息进行规划的主要目的是提升网络信息系统的安全性,对电网企业网络信息系统的安全问题进行全面考虑,对电网企业网络信息安全进行科学合理的规划,建立全面统一的网络信息安全管理体系,能在一定程度上提高电网企业网络信息的安全性。

2.合理划分网络安全区域。要对电网企业网络安全区域进行合理划分,根据电网企业各部分网络信息的安全密级和安全规划对网络安全区域进行科学合理的划分,通常情况下可以将电网企业网络安全区域划分为三部分,即重点防范区域、一般防范区域和完全开放区域,这样才能实现电网企业网络信息的安全管理,使得个网络区域的工作能够顺利开展。

3.加强网络信息安全管理和制度建设。为确保电网企业网络信息的安全性良好,电网企业应该将网络信息安全管理和相关制度建设当做重点内容,对电网企业网络信息日志进行严格管理和安全审计,充分利用防火墙和入侵检测系统的审计功能,对电网企业网络信息日志进行准确记录。重视并加强电网企业网络信息管理制度建设,明确电网企业从业人员的职责和义务,制定网络信息安全事故应急处理程序,加强电网企业网络信息管理基础设施建设,确保网络信息系统运行环境良好,电网企业应该做好防火防水设计,确保电网企业网络信息系统安全性能良好,运行可靠。

4.加强电网企业网络信息管理人员的综合培训。电网企业网络信息管理人员的专业水平和综合素质对网络信息安全具有极大的影响,电网企业必须重视并加强网络信息管理人员的综合培训,提高网络信息高级管理人员的综合能力,使其了解网络信息安全管理的策略及目标,制定科学合理的电网企业网络安全管理制度。加强网络信息系统安全运行管理和维护人员综合能力的培训,使其能够充分理解电网企业网络信息安全管理策略,掌握网络信息系统安全操作和维护技术。让网络信息管理人员充分了解网络信息安全操作流程,获得全面的电网企业网络信息安全知识,提高网络信息管理人员的安全意识和技能,确保网络信息管理人员专业水平较高,综合素质良好,使其在电网企业网络信息系统运行、管理和维护上充分发挥自己的职能。

总结:随着信息技术的快速发展,电网企业信息化成为一种必然的发展趋势,电网企业在电力生产和运营的过程中只有做好网络信息安全管理工作,在不断的实践过程中发现电网企业网络安全管理中存在的问题,探索出加强电网企业网络信息安全管理的有效措施,才能实现电网企业的可持续发展。

参 考 文 献

[1]朱贵强.论企业网络信息安全管理[J].中国科教博览,2005,(6).

[2]闫斌,曲俊华,齐林海.电力企业网络信息安全系统建设方案的研究[J].现代电力,2003,(1).

第12篇

1.1建设原则

安全生产信息系统建设应遵循以下几个基本的原则:与其它的业务系统相比,安全生产信息系统定制性更高,要根据单位的实际情况以及各不同层级用户的业务流程,来规划应用系统和功能模块。因此,在建设过程中,要充分结合企业系统每层级用户的具体需求。安全生产信息系统建设是一项复杂的系统工程,基本涵盖了企业安全管理的所有内容。因此,在进行安全生产信息系统建设时,必须做好总体规划,分阶段、分层级、分重点推动,避免出现“全盘端,全盘乱”的情况。安全生产信息系统建设除了涉及集团内各个部门,还牵涉到与下属成员单位之间的沟通与对接。因此,采取自上而下的建设模式,有利于各方面的协调,保证项目建设进度和组织项目实施。企业信息资源的有效整合,成为当前信息化建设的主流。安全生产信息系统作为企业信息化战略的组成部分,在建设中必须要遵守标准化、规范化的要求,从而更好的为企业信息资源的整合打下基础。

1.2建设方法

目前,企业建设安全生产信息系统归结起来,主要有以下三种方法:企业安排内部的或招聘新的信息系统专业人员开发自己的信息系统。自主开发方式的优点包括:①有利于与用户协调,减少需求的不确定性;②开发人员可以经常性地与用户部门进行交流,因此项目的可控性较好,用户的适应性也比较理想。缺点包括:①系统性及质量较难保证,开发周期比较长;②开发环境相对比较封闭,不利于推动组织变革;③需要较多的信息开发人员,实际的开发投入不一定会减少。由企业和委托方共同开发,两者的配合与互补是取得成功的关键。一般情况下,以外部力量为主,内部力量为辅,前者重点放在技术问题上,后者重点放在与用户的联系与协调上。合作开发可扬长补短,是目前较普遍采用的开发方式。通过合作开发,企业可在实践中培养出一批信息管理人员,这比自己摸索或外送培训都要好得多。外包是一种为了抓好自己的核心业务而将非核心业务委托外部机构来完成的新模式。外包开发优点包括:①比较经济和实惠,成本较低;②服务质量和开发进度有保证。缺点是:①存在信息系统的控制权问题;②信息系统中的商业秘密安全性问题;③对外包服务商有较强的依赖性。

2典型建设流程

根据笔者多年来为企业提供信息化解决方案的经验,企业安全生产信息系统建设的基本流程如图1所示。

2.1总体规划

对于安全生产信息系统的开发设计工作来说,总体规划是不可或缺的。受信息系统项目本身特点的影响,安全生产信息系统项目的开发是一项复杂的系统工程。在建设过程中,由于各类人员之间的协调工作不到位,往往容易导致做大量的修改工作,甚至有些系统集成后,修改工作量太大,无法进行修改而被迫宣布重新再来。因此,只有在统一的总体规划指导下,这种分散的功能模块,才能被有机结合起来,构成一个有效的大系统。总体规划的一般步骤主要包括:①准备系统建设前期基础性材料,如安全管理组织架构、业务流程梳理等;②开展安全管理现状调研;③提出安全生产信息系统建设总体目标;④提出系统的总体框架和各子系统构成;⑤按照轻重缓急,确定各子系统的开发优先顺序;⑥制定建设进度安排和预算;⑦编制系统建设实施工作方案。

2.2需求分析

据统计资料显示,在信息系统建设失败案例中,超过90%以上都要归结于需求分析不深入。因此,需求分析的质量对安全生产信息系统开发的影响是深远的、全局性的,高质量需求对软件开发往往起到事半功倍的效果。需求分析做得好,那么项目就相当于做完了一半,好的需求分析会为项目的顺利开发奠定基础,减少大量开发成本,减小开发风险。在开展需求分析时,可以从以下四个方面进行:①人的分析。主要分析企业是否具备安全生产信息系统建设方面的相关人才、合作方的建设能力是否满足需要等;②物的分析。主要分析企业是否具备了开展安全生产信息化建设的物质条件,如基础的网络条件、硬件设备条件等。③环境的分析。主要分析企业各层级人员对安全生产信息化的需求、态度等。④管理的分析。主要分析企业在管理制度、机构和措施等方面,是否能保障安全生产信息化建设顺利开展。

2.3系统设计

安全生产信息系统的系统设计主要包括总体设计和详细设计两个方面,如图2所示。安全生产信息系统的系统设计应充分体现企业的参与,特别是在总体设计及子系统设计环节,需要企业指定专门的人员负责与系统开发方进行沟通交流,确保系统设计科学、实用,满足企业日常安全管理工作的需求。

2.4组织实施

系统的组织实施主要由系统开发方来完成,主要包括以下几个方面的内容:①代码开发。完成软件系统的代码编写工作。②系统测试。组织测试人员,对完成的系统进行测试、完善循环流程。③系统安装。在企业信息平台上,安装经过测试的系统,并进行企业培训。④系统转换。经过一段时间的试运行后,在试运行系统与正式系统之间进行转换。

2.5运行评估

系统正式投入运行后,对企业安全管理工作而言,安全生产信息化建设工作才正式开始。因此,企业必须组织相关专业人员,定期对系统运行情况进行评估(见图3),发现运行中出现的问题,联系开发方进行解决,保证系统稳定、可靠运行。

3系统建设案例

3.1企业基本情况

该企业为大型集团型企业,集团的安全管理架构为“集团-二级单位-基层单位”三级管理模式,共有二级单位29家,基层单位178家,员工7万余人。

3.2系统总体架构

通过对该企业进行的5次近3个月的需求分析,完成了安全生产信息系统建设需求分析报告,确定了如图4所示的系统功能框架。

3.3系统实现

经过系统设计、测试、试运行、正式运行等流程后,最终的系统实现如图5所示。

4结论