北极星

搜索历史清空

  • 水处理
您的位置:电网信息化评论正文

电力基建企业信息安全分析及对策

2016-09-09 11:23来源:电力信息化创新战略联盟关键词:电力企业信息安全信息安全管理收藏点赞

投稿

我要投稿

其中,计算机病毒由于对计算机网络的灾难性影响,成为企业网络最严重的安全风险之一。网络存储、电子邮件系统、万维网的广泛使用,使得计算机病毒的扩散速度大大加快,网络成了病毒传播的最好途径。

电力企业网络同样难以幸免,几乎所有电力企业的网络通过外网与互联网连接。

虽然今天的IT厂商们已研制出各种各样的网络安全技术,如何谨慎、合理地使用它们,对很多企业用户仍然是个难题。

来自内网的风险

对电力企业而言,来自内网的风险和来自互联网的风险几乎是同等的。

内网的风险在于:内部人员不经意之间泄露的重要信息,或是不小心从互联网上下载的木马,都将可能成为导致系统受攻击的最致命的安全威胁。

在电力基建项目部,通常还会有这样的问题:为了工作方便,项目部成员与设计、监理、施工等其它单位共享一个局域网。这其中的风险是不言而喻的,比如简单的文件夹共享最后会演变成文件的不可控。

来自远程访问的风险

电力基建单位的诸多项目分布于全国,对远程访问的需求比较大。远程访问有多种不同的技术方案,这些方案大多会有不同程度的安全风险。以用户名/密码的简单认证方式具有较大的安全隐患。

灾备缺失的风险

灾备是需要经济投入的。信息主管们并非不知道灾备缺失的风险,只是当他们考虑用有限的资金来申请购置IT设备时,权衡再三的结果通常是首先购置更能满足员工需求的IT设备,比如更宽的带宽、更快的CPU。

在很多企业,灾备通常是缺失的,由此产生的问题是显而易见的。灾备的经济效益在大多数时候几乎为零,灾备的演练总是让人不胜其烦,它的真正作用也只有当灾难真正来临的时候才会显现。

三、电力基建企业信息安全的对策

针对以上提出的六个方面的企业信息安全问题,结合实践工作中的经验,笔者试着给出相应的对策。

信息安全机构与人员

这个其实是最难的部分,因为这事关人的问题。在一个业务繁忙的企业中,似乎每个部门都在喊“缺人”,但鲜有提及缺CIO的。在具有中国特色的国企中,CIO的缺位其实是很普遍的现象,更多的是由类似信息中心主任、信息部主任、信息主管们的“准CIO”;反而是一些跨国企业和采用现代管理制度的民营企业、合资企业中,大多有明确的CIO职位。不过庆幸的是,国企的信息部门并非单兵作战,因为在国企的环境里,往往有更上一级的集团公司的信息部门指导他们的业务工作。

信息安全人员不能兼任网管等其它信息技术岗位,人们往往会担心他们的工作量是否足够饱满?其实,当信息工作真正按照标准的信息安全流程来进行时,这个问题的答案就显而易见了。

即使这样,在电力基建企业的项目部的实际环境中,各项目部的信息安全人员配置仍然是一个绕不开去的问题。为此,位于企业总部的信息主管们的态度是明确的:尽可能地为每个项目部配备合适的信息安全专职。

完善制度

完善,再完善,当然还要严格地执行制度。

较好的做法是将信息安全管理制度发布在ISO文件中,借助于企业ISO的贯标过程,逐步提高信息安全水平。

投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。

电力企业查看更多>信息安全查看更多>信息安全管理查看更多>