
信息時代,企業(yè)的運轉(zhuǎn)在很大程度依賴于各種信息系統(tǒng)的支持。
從電子化采購、數(shù)字化制造、會計信息化到網(wǎng)上的電子商務(wù),數(shù)字化企業(yè)的日常動作需要大量信息系統(tǒng)的支持。保證信息系統(tǒng)良好的運行狀態(tài)和安全一直是企業(yè)所關(guān)注的重要問題,特別是信息系統(tǒng)的安全問題,關(guān)系到企業(yè)的生死存亡。
一般來說,信息系統(tǒng)安全包括信息系統(tǒng)的實體安全、信息系統(tǒng)軟件安全和信息系統(tǒng)中的數(shù)據(jù)安全等三個方面。
信息系統(tǒng)中的實體安全是指對系統(tǒng)所處環(huán)境、設(shè)備、設(shè)施、載體和人員等采取的安全對策和措施。對實體安全可以采取的主要措施有以下幾方面:對信息系統(tǒng)所在的環(huán)境有一定的要求,計算機機房重地應(yīng)遠離易燃、易爆、有害氣體等各種危險物品;機房應(yīng)有監(jiān)控系統(tǒng),實施監(jiān)控和監(jiān)視;計算機機房的電源、通信設(shè)備應(yīng)有防雷措施,要配有不間斷電源等;對存儲大量信息的磁介質(zhì)、半導(dǎo)體介質(zhì)、光盤介質(zhì)等載體采取安全保護措施。
信息系統(tǒng)的軟件安全主要是保證所有計算機程序和系統(tǒng)的文檔資料免遭破壞,軟件安全包括的內(nèi)容有3個方面。
第一,操作系統(tǒng)的安全。在研究信息系統(tǒng)的安全問題時,首先應(yīng)該從操作系統(tǒng)本身存在的問題來考慮如何設(shè)計和實現(xiàn)一個安全的操作系統(tǒng),以及操作系統(tǒng)如何為用戶提供各種安全保護措施。
第二,數(shù)據(jù)庫系統(tǒng)的安全。對于數(shù)據(jù)庫系統(tǒng)安全的基本要求歸納為:數(shù)據(jù)庫的完整性、保密性、可用性及有用性。主要從安全管理和存取控制兩方面來保證數(shù)據(jù)庫的合法使用;另外,為了防止攻擊者借助某種手段直接進入系統(tǒng)訪問數(shù)據(jù)而造成數(shù)據(jù)泄漏,還可對數(shù)據(jù)庫進行加密;對一些無法避免的破壞則可采用數(shù)據(jù)庫恢復(fù)技術(shù)進行補救。
第三,通信網(wǎng)絡(luò)的安全。對通信網(wǎng)絡(luò)安全的威脅有偶然和故意兩種。
偶然發(fā)生的威脅指天災(zāi)、故障、誤操作等;故意的威脅指第三者惡意的行為和電子交易對方的惡意行為。針對這些威脅采取的安全措施有存取管理技術(shù)、加密技術(shù)和防火墻技術(shù)等。
信息系統(tǒng)中的數(shù)據(jù)安全主要是保護數(shù)據(jù)的完整性、保密性和可用性,防止泄漏、非法修改、刪除、盜用和竊取數(shù)據(jù)信息。對信息系統(tǒng)數(shù)據(jù)安全保護的主要措施包括:對重要的數(shù)據(jù)及系統(tǒng)狀態(tài)進行監(jiān)控,對訪問數(shù)據(jù)的用戶進行的讀、寫、刪除、修改等各種操作進行監(jiān)視,而系統(tǒng)管理人員能夠通過特定的方式隨時了解、掌握系統(tǒng)或數(shù)據(jù)的運行情況,并對不正常的運行狀況和操作進行控制;通過驗證用戶的身份,避免非法訪問;按用戶的不同工作崗位,分別授予只讀、只執(zhí)行、可改寫等不同的權(quán)限;對重要數(shù)據(jù)防止人為破壞;重要的數(shù)據(jù)要有多個備份,且將它們分別存放在不會同時受到破壞的地方;存儲重要數(shù)據(jù)的計算機系統(tǒng)與外部實現(xiàn)物理隔離,并進行電磁屏蔽。
財政部、中國證券監(jiān)督管理委員會等五部委聯(lián)合發(fā)布的《內(nèi)部控制應(yīng)用指引第18號—— —信息系統(tǒng)》中明確指出“企業(yè)應(yīng)當(dāng)加強信息系統(tǒng)運行與維護的管理,制定信息系統(tǒng)工作程序、信息管理制度以及各模塊子系統(tǒng)的具體操作規(guī)范,及時跟蹤、發(fā)現(xiàn)和解決系統(tǒng)運行中存在的問題,確保信息系統(tǒng)按照規(guī)定的程序、制度和操作規(guī)范持續(xù)穩(wěn)定運行”,“企業(yè)開發(fā)信息系統(tǒng),應(yīng)當(dāng)將生產(chǎn)經(jīng)營管理業(yè)務(wù)流程、關(guān)鍵控制點和處理規(guī)則嵌入系統(tǒng)程序,實現(xiàn)手工環(huán)境下難以實現(xiàn)的控制功能”。從以上可以看出,企業(yè)可以通過建設(shè)和使用信息系統(tǒng)來完成手工無法完成的工作,從而提高企業(yè)的競爭優(yōu)勢。
對于企業(yè)來說,一方面需要從技術(shù)層面對信息系統(tǒng)安全進行管理,更重要的是加強員工素質(zhì)的提升,提高員工的安全意識,從人文社會角度解決信息系統(tǒng)的安全問題。