税务信息系统建设的风险管理

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:good240
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着信息技术在税务系统不断深入,税务行业信息化建设也取得了令人瞩目的成就。信息对企业来说越来越重要,信息已经成为企业特别关心的重要资产。但随着日常工作与信息系统结合程度的不断加深,我们对信息系统的依赖性也不断增强,信息安全成为我们日常管理中越来越关注的问题。
  内网外网 威胁不断
  目前的税务信息系统一般包含税务内部办公网和互联网区这两套网络。这两套网络对应的不用的信息系统所面临的安全威胁也不尽相同。
  首先是税务内部办公网(以下简称内网)。由于我们严格遵照总局内外网物理隔离的要求,因此内网面临的威胁主要是病毒、蠕虫和木马程序,此外还有少量的后门及暴力破解。其中病毒造成的网络堵塞、系统崩溃、数据丢失乃至硬件损坏等都是我们曾经经历过的噩梦。而木马程序、后门和暴力猜解虽然在我们的内网中不常见,但是其影响及破坏程度同样不容小觑。
  其次是税务系统的互联网区(以下简称外网)。由于现在税务机关普遍对纳税人提供实时的网上申报、网上认证和出口退税等业务。这些业务影响面广,实时性强,一旦发生故障,其产生的社会影响对税务部门带来的损失将是不可估量的。相较税务内网而言,外网由于直接暴露在互联网上,再加上自身安全防护措施不严格,防护技术不到位,因此极易被黑客攻击。目前互联网面临的攻击主要是拒绝服务攻击和网站的侵入。
  拒绝服务攻击主要包括Flooding攻击、Smurfing拒绝服务攻击、Fragmeng Attacks、带外数据包攻击/Nuking、分布式拒绝服务攻击DDoS等。这些攻击的主要特点是,首先攻击者向服务器发送众多的带有虚假地址的请求,服务器发送回复信息后等待回传信息,由于地址是伪造的,所以服务器一直等不到回传的消息,分配给这次请求的资源就始终没有被释放。当服务器等待一定时间后,连接会因超时而被切断,攻击者会再度传送新的一批请求,在这种反复发送伪地址请求的情况下,服务器资源最终会被耗尽。网站入侵就是黑客通过技术手段侵入到税务部门的门户网站,通过提升权限取得管理员的权限,然后随意修改网站的内容及窃取数据等信息。
  紧扣理论 加强建设
  以南通市国税局为例,我们制定了《南通市国家税务局工作人员信息安全规范》和《计算机操作简明手册》等。规范从设备管理、网络操作、系统操作、数据操作和强制性五个方面对所有人员的计算机操作进行约束。
  虽然总局、省局和市局下发了一系列信息安全方面的规章制度,在这些制度中多次强调税务信息系统必须实行内外网物理隔离,内外网机器不能混用。但是光靠制度的约束还是不够的,为了真正达到初步实现税务信息系统网络准入制度的目的,我们必须从技术上采取严格的控制措施,才能从源头上解决内外网混接的问题,也才能真正从风险管理的角度,减少我们的信息系统所面临的威胁。
  在这个方面,南通市国税局也做了积极的尝试,我们为全市各级税务机关直至农村分局的所有单位,将内外网每一个网络节点上的交换机全部更换成了可以实现端口和计算机MAC地址绑定功能的交换机。由于每台计算机拥有唯一的MAC地址,且不易修改,将MAC地址与交换机的端口进行绑定后,一台机器无论在内网还是在外网,只能连接指定的网络接口才能进入网络,连接其他接口则不能进入网络。而某一个网络接口也只允许事先配置好的一台机器连接,任何其他没有授权的机器连接到该网络接口均不能连通网络。这样便可以在最大程度上防止内外网混接,防范未经授权的电脑在窃取到IP地址的情况下,未经允许便私自接入税务系统网络,有效保障了税务信息系统的安全。
  为了应对风险、防范风险,不少单位制定了应急预案,但是预案如果不在平时进行检验,不通过实践进行验证,在信息系统真正面临威胁的时候就不能起到应有的效果。这就要求我们不但要制定好各信息系统的应急预案,还必须将这些预案进行演练,并且要将演练常态化,在演练中提高实际操作的水平,增强分工协作的默契程度,为快速处理突发状况打下坚实的基础,这样才能在威胁真正来临的时候应付自如。
其他文献
6月30日,北京太平洋数码城将正式关停,不少商家正大举搬迁。卖场关闭是政府调控,还是自我消亡?众说纷纭。    近日,北京太平洋数码城上演另一种热闹,不少搬家公司齐聚卖场门口——今年6月30日,北京太平洋数码城将正式关停,近半商家正大举搬迁。  卖场关闭背后,猜疑纷纷:这个入驻商家近600家,日均人流量曾达4万人次的大型卖场如今的落寞是政府调控?还是自我消亡?    一半商户已经搬走    对中关
随着全球制造业发展的日益成熟,制造业的竞争优势已经不再仅停留在产品本身上。越来越多的制造业企业正在逐渐提升服务在其整个经营运作中的比重。通过提供服务增加产品的价值,并依靠服务获取明显的竞争优势。产业界将这种现象称之为“制造业的服务化”。    一、制造业服务化的原因    制造业已经表现出明显的服务化趋势,主要体现在服务意识的增强、服务水平的提高、服务内容的丰富。服务增值的经营方式,成为企业增强市
9月13日,HTC(宏达电)董事长王雪红接受媒体采访时表示,该公司目前正在衡量收购惠普webOS或者并购其他移动操作系统,但不急于求成。HTC或许认为王雪红此番言论太过敏感,HTC官方声明则改变口气称,目前对公司的平台战略不作评价。  一个月前,谷歌宣布以125亿美元收购摩托罗拉移动业务。通过该笔收购,谷歌壮大了自身专利库,在与苹果、微软等竞争对手的专利战中增强了竞争力。但该收购的副作用是,未来A
北京飞利信科技股份有限公司(以下简称飞利信)是北京市高新技术企业,旗下拥有北京飞利信电子技术有限公司、湖北飞利信电子设备有限公司、北京众华人信科技有限公司及杭州飞利信至诚信息技术有限公司,并在各大省会城市建立了分公司和办事处。  飞利信的主营业务为向用户提供智能会议系统整体解决方案及相关服务,按其具体内容可以划分为提供智能会议系统整体解决方案、智能会议系统延伸业务和会议产品制造。  自成立以来,飞
企业对于IT系统和信息的依赖性越来越强。企业中的首席信息官(CIO)也越来越关注构建可靠、稳定的IT基础架构,以保证可以有效执行灾难恢复和业务连续性计划,避免因各种事故可能引发的系统宕机。在制定有效的灾难恢复和业务连续性计划前,企业首先要明确需要防范的风险种类和范围。  企业在最终确定采用某种灾难恢复以及远程接入解决方案之前,应该考虑以下九个方面的问题。  问题1:企业中有多少员工能够胜任远程操作
综述全局    3月11日,日本近海发生9级强烈地震。此次地震不仅直接影响日本经济复苏的步伐,同时也给日本电子信息产业带来了强烈冲击。日本是电子信息产业大国,其产业的兴衰对全球有着巨大影响。中国是日本的邻国,两国的电子信息产业具有高度互补性。日本地震对中国电子信息产业的不同领域也将产生不同程度的影响。  综观此次日本地震,对其上游原材料及元器件行业的影响远远大于下游电子整机行业。由于目前日本是全球
如果微软建立起跨平台、基于视频和语音、随时随地的沟通服务,无疑是顺应大趋势,并切实带来用户黏性。只不过,面对美好前景,微软还应从历史经验中得到一些警示。  ——本报记者 刘洪宇    5月10日传来消息,微软竞购成功,将以85亿美元现金收购在线通信服务商Skype。对于坐拥500多亿美元现金储备的微软来说,这谈不上伤到元气,但比较近年来同行发起收购的交易额,这绝对是一次大手笔。 受此影响,微软股价
摩根大通证券下调谷歌目标价至566美元    7月7日,摩根大通证券分析师发表投资者报告,将谷歌目标价下调11%,由639美元调降至566美元,同时还下调了对谷歌第二季度业绩的预期。  调降的原因是欧元兑美元汇率的持续走软,造成公司货币对冲成本的增加,而谷歌Nexus One智能手机直销业务的取消也是预期营收调降的原因之一。谷歌在5月份称,该公司将关闭四个月前开放的网上手机商店,改为通过合作伙伴在
历时3天,《中国计算机报》记者实地走访北京郊区农村。结果显示,基础设施薄弱、村民认知匮乏、网络成本高昂等现状仍制约着农村信息化进程,而这也正为设备制造商和电信运营商挺进农村,以服务促商机拓宽了思路。    基础建设呈三“低”    如果人口占全国总人口近七成的广大农村没有走上信息化道路,就无法说我国真正实现信息化。自2004年国家启动行政村“村村通电话”工程以来,我国已基本实现村村通电话,乡乡能上
对时任DEC中国公司总经理林正刚和他麾下的许多员工来说,1998年1月26日康柏收购DEC消息让他们很难接受:在全球范围内,康柏对DEC的收购,真是“小鱼吃大鱼”;在中国市场,康柏公司进入中国市场的时间较晚,在中国市场上的影响力和机构设置的完善性上都不如DEC。  IBM的一位管理者曾经说过:“没有DEC存在的时代将会是个寂寞的时代。”  后来的事实告诉我们,没有DEC的IT产业仍然精彩无比,但D