|
摘要:保障信息安全—信息化风险及风险管理研究
随着信息化的发展,信息化的风险与风险管理问题已经成为各个国家、国际组织所普遍关注的问题。如何进行信息化的风险管理,保障网络空间的安全也成为关系信息化能否健康发展的重大问题。 风险指行动或者事件的结果的不确定性(uncertainty of outcome),无论其结果是积极的机会还是消极的威胁。人们只能通过对这些不确定性发生的可能性,以及实际发生以后所产生的影响和后果来评价风险。在本报告中,信息化的风险被界定为信息化可能或者实际带来的消极威胁。风险管理泛指确认风险、评价风险、回应风险的过程。风险管理涉及复杂的结构、机制、过程和制度安排,其目的在于尽可能地降低风险的发生以及风险发生以后所带来的损失和威胁。 信息化风险可划分为个人用户、企业、政府部门和国家四个层次。个人用户和企业可能遭遇:设备、软件、网络、数据、服务、交易方面的六大类信息化风险。政府部门还可能遭遇基础设施方面的风险。国家存在着:国家信息、国家机器的功能、国家资产、国家安全、国际关系与社会发展五个方面的风险。实际上,信息化风险的种类要远远超出上述范围,并且将随着信息化的发展而逐步升级和恶化。我们可以把信息化风险的主要特征归纳为四个方面:全球性,传染性,复杂性,隐蔽性。 信息化风险的生成机理是复杂的,一方面是内因,由信息化自身的特点所决定:第一,信息化的无疆界特征;第二,信息化的低成本特征;第三,信息化的开放性特征;第四,信息化的匿名性特征。另一方面是外因,是信息化的风险源;我们把其中重要的归纳为十个方面:第一,自然灾害;第二,安全生产事故;第三,网络攻击;第四,借助信息化手段进行欺诈;第五,病毒和蠕虫;第六,内部泄密;第七,使用不当;第八,因内部因素而造成的信息、数据的修改和丢失;第九,因外部因素造成信息、数据的泄露、篡改和丢失;第十,安全防范措施不到位的高端技术。 从国际的经验和我国的具体情况出发,我们认为,对于信息化的风险以及风险的管理,我们应确立以下基本的战略和政策应对之。 一、明确政府的角色,强化信息化风险管理的责任 第一,管制者的角色(Regulatory role),对于那些个人或者企业、组织的风险会给其他人、企业、组织甚至于社会造成直接或者间接后果的,政府有必要采取管制或者其他的措施限制或者控制他们的活动或者行为;政府还要使那些使他人承......More↓↓↓
|