教育行业网络安全的重要性及防护

来源 :山西教育·管理 | 被引量 : 0次 | 上传用户:javaer0128
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  随着信息化的不断发展,信息安全上升到关系社会稳定、经济发展和公民权益的地位,成为国家安全的重要组成部分。
  习总书记提出,“网络安全和信息化是一体之两翼、驱动之双轮,必须统一谋划、统一部署、统一推进、统一实施”。可见,信息化和网络安全同等重要,我们在信息化发展中,建设信息系统时,应认识到信息系统可用性与安全性同等重要,不能只重视可用性而忽略安全性。
  一、教育行业网络安全现状及隐患
  信息化建设发展至今,成果喜人,尤其是近年来教育信息化发展迅速。2012年9月5日,刘延东(时任国务委员)在全国教育信息化工作电视电话会议上提出:“十二五”期间,要以建设好“三通两平台”为抓手,也就是“宽带网络校校通、优质资源班班通、网络学习空间人人通”,建设教育资源公共服务平台和教育管理公共服务平台。之后,各级教育主管部门逐渐建成自己的门户网站,进行教育业务办理、共享教学资源等。目前,许多学校及教学机构都自建了教务管理系统等。
  各级各类教育类网站、信息系统的建设运行,在方便了教育行业的同时,也存在着极大的网络安全隐患。其中影响比较大的有三大类:第一类是统计类系统平台,存有大量的个人信息,尤其是学生管理类和教师管理类信息系统,系统内存有学生和教师的户口、家庭住址、银行卡号等个人隐私信息,数据的安全极为重要;第二类是教育资源类网站,此类网站供大量学生浏览教学资源,传播广泛,是不法黑客攻击并篡改的首要对象;第三类是教育政务办理类系统,各级各类教育管理部門政务办理类系统涉及学生中考、高考、学业水平测试、岗位招聘考试等,此类系统遭到攻击,将严重影响社会秩序。
  二、常见的网络安全误区
  目前,仍有相关网站及系统的管理、维护、使用人员对网络安全问题认识不足。常见的网络安全误区有以下几种:
  1.先建系统,后做安全,将网络安全部署工作安排在信息系统建成或投入使用之后。
  其实,网络安全是由内而外的,对于已经建成的系统所做的安全措施,只能对系统的外围进行安全防护,一旦外部安全防护被攻破,内部环境将不堪一击。因此,应在系统开发环节就做好安全建设,网络安全与信息系统的生命周期并存,部署在其开发、运行、废弃的各个环节。
  2.网络安全是技术人员的主要职责,与系统管理人员和系统使用人员无关。
  经由多个网络安全技术公司统计与分析,一套网络系统,安全薄弱的环节大多存在于系统使用人员操作和访问系统的个人PC端存在安全隐患,而非系统本身。历年来全球重大网络安全事故,90%源自管理制度问题和人员操作不当导致。
  3.存有侥幸心理,认为网络安全问题离自己很遥远。
  目前我国面临的网络威胁日趋严重,近日被曝出的一个反政府黑客组织,其技术人员有一万人以上,并且十分活跃,平均每三日攻陷一个政府网站。同时,我们还面临着源自海外的诸多网络安全威胁,网络安全与我们每一个人息息相关。
  三、教育行业应对网络安全威胁的基本防护策略
  网络安全固然重要,但人们并非束手无策。由于网络信息系统及网站面向大众、服务大众,所以,我们不能要求每一个有关人员具备高超的网络安全技术。尤其是教育行业,其服务对象有贫困地区的教师与学生,更无法对其有严格的网络安全技术要求。其实,网络安全问题的基础预防与处理并不复杂,以近期大面积爆发的针对Windows系统的WannCry勒索病毒为例,其防护措施仅有两大项:一是开启Win原dows自带的防火墙功能,将相应端口设为“拒绝被访问”;二是下载现有的相应系统漏洞补丁,做漏洞补丁安装。这两类处理方法一般计算机使用者参照网上教程都可自行完成。由此可见,网络安全的基本保障策略并不复杂,所以对于网络安全保障,各教育行业的网站做好以下几点,便可减少80%的网络安全风险,保障信息系统和网站的可用性与安全性并行。
  1.建立信息安全管理体系,明确职责划分,制定安全制度。
  做好网络安全工作,应将安全管理体系化、常态化,并明确网站及信息系统的安全职责划分。首先,应当确立主管人员,坚持“谁主管谁负责,谁运营谁负责”的原则。只有主管人员对信息安全足够重视,明确提出安全要求,表现出足够的重视和支持,组织中其他人员才会认识到信息安全的重要性,并在工作中遵守相关的要求。
  对于技术人员,至少要分清系统管理员、系统技术负责人和安全技术负责人三大基本类别。系统管理员要对网站或系统各个环节都有所了解,对所有工作人员进行安排和进度督促,但不进行具体操作;系统技术负责人仅负责网站或系统的运维工作;安全技术负责人仅负责网络安全类工作。三类负责人职责明确,工作内容不得交叉,互相制约,更不能出现一人负责两类或两类以上工作。
  此为技术工作最基本要素,可根据网站及系统的重要程度进行更细化的职责划分,如系统技术负责人可细分硬件、软件、安装、备份、维护、升级等,安全技术负责人可细分为内部安全、外部安全、身份认证管理、密保管理等。
  对系统使用人员,也应当有相应的安全要求,最基本的有定期修改各自用户的弱口令,口令命名应含有大写字母、小写字母、符号、数字等两种以上要素;登录系统个人端PC机本机应当具有最基本的安全策略,如开启系统自带的防火墙、装有漏洞升级软件并定期进行漏洞升级等。重要系统和网站可规定对用户有更高级的要求,专门配备用于登录系统的个人PC机、专用网络环境等。
  2.做好定级备案工作,定期进行信息安全等级保护自查评估。
  各关键网站和信息系统应在当地公安局备案,并由公安部会同有关部门制定安全等级。
  公安机关对计算机信息系统安全保护工作行使下列监督职权:一是监督、检查、指导计算机信息安全保护工作;二是查处危害计算机信息系统安全的违法犯罪案件;三是履行计算机信息系统安全保护工作的其他监督职责。因此,做好定级备案工作,是网站及系统的最基本保障。
  而定期进行信息安全等级保护自查评估,可以定期排查网站及系统安全隐患,确保系统对未知的安全威胁有相应的防护能力。
  3.做好应急预案及演练,接受相应安全风险。
  网络安全威胁是不可避免的,现有的安全防护策略是被动的,从技术层面来讲,安全防护等级越高,意味着攻击者攻陷该网站的时间周期越长,而我省教育系统内网站及系统以二级安全居多,所以,我们应当正视网络安全风险,做好相应的应急演练并接受高等级的不可避的安全风险。
  接受风险,并做好应急预案和演练,是为确保在遇到不可抗因素和高级网络安全风险来临之时将风险损失降至最低。
  (作者单位:山西省电化教育馆)
其他文献
2例均为扩张型心肌病合并完全性左束支传导阻滞(CLBBB),NYHA心功能Ⅲ级,在接受心脏再同步化过程中,左室电极不能到达靶静脉,改用His束起搏治疗。1例57岁男性患者,随访10个月,
业绩评价作为企业管理的重要组成部分,也是资本市场和会计管理中一个重大课题.目前我国业绩评价尚处于起步阶段,为实现国有资产保值增值,这就迫切的需要构建切合实际的子公司
新媒体时代的到来,很大程度上推动了电视新闻行业的良好发展。社会在飞速发展,科技在不断进步,电视新闻采编工作也迎来了前所未有的机遇和挑战。现阶段,传统采编方式已经无法
20世纪90年代以来,世界产业结构整体向服务业倾斜,服务业已成为发达国家和一些新兴国家的支柱产业。与此同时,世界外商直接投资也逐渐转向了服务业领域,各国对服务业利用外商直接
广电网络的全称为“广播电视网络”,主要负责有线电视信号的传输物理链路,如今主要是光缆和电缆的混合网络,简称“HFC”.本篇文章主要讲述关于安康江北新区发展广电网络的思
该文从挂篮荷载计算、施工流程、支座及临时固结施工、挂篮安装及试验、合拢段施工、模板制作安装、钢筋安装、混凝土的浇筑及养生、测量监控等方面人手,介绍了S226海滨大桥
水压仿真器是水下武器半实物仿真系统中模拟水下航行器航行深度变化的设备,其中液压泵站作为液压能源机构提供一定压力、流量的油液。为了对液压泵站系统运行进行动态监测,设计了一种基于虚拟仪器的水压仿真器液压泵站的测试系统方案,应用新型模型化仪器测量标准PXI总线系统,可充分利用计算机软硬件资源,完成液压系统压力和流量的智能化跟踪检测和信号分析,具有强大的人机交互和数据处理功能。
本文以中国纺织品服装产业为研究对象,在分析和梳理资源禀赋论、比较优势理论及竞争优势理论的基础上,结合中国纺织品服装产业实际,对中国纺织品服装产业的现状和国际竞争能力进
中俄能源合作发展以来,经历了初步探索,取得了一些成就。随着中俄输油管道的完工和运营,2014年的乌克兰危机为中俄天然气合作协议的签订创造了良好的发展机遇,使得由于价格争议而
国家政策的最终是由基层公务员执行,其能力素质的高低直接决定了政府行政管理效能.因此,提高基层公务员的综合素质关系到国家基层政治建设的大局,但是当前在基层公务员培训中