尹俊艷
湖南中醫(yī)藥高等專(zhuān)科學(xué)校 湖南 株洲 412000
隨著互聯(lián)網(wǎng)技術(shù)應(yīng)用的飛速發(fā)展,在教育部印發(fā)的《教育信息化2.0行動(dòng)計(jì)劃》的推動(dòng)下,高等院校信息化程度得到極大的提高,特別是在移動(dòng)互聯(lián)網(wǎng)、云計(jì)算、大數(shù)據(jù)、人工智能、5G網(wǎng)絡(luò)等新技術(shù)的驅(qū)動(dòng)下,高等院校師生的教育教學(xué)、管理、科研教學(xué)以及生活對(duì)網(wǎng)絡(luò)及信息系統(tǒng)的依賴程度日益提升[1]。保障網(wǎng)絡(luò)和信息系統(tǒng)可靠運(yùn)行的安全防御工作已經(jīng)變得不可或缺。切實(shí)保障好支撐網(wǎng)絡(luò)空間良好運(yùn)行的網(wǎng)絡(luò)系統(tǒng)和信息資產(chǎn),構(gòu)建基礎(chǔ)結(jié)構(gòu)安全的靜態(tài)防御機(jī)制以及積極主動(dòng)的動(dòng)態(tài)防御機(jī)制相結(jié)合的綜合防御能力體系對(duì)高等院校網(wǎng)絡(luò)安全運(yùn)營(yíng)具有重大意義。
隨著高校信息化的快速發(fā)展,教育信息安全問(wèn)題如影隨形。針對(duì)教育的勒索、挖礦、數(shù)據(jù)泄露等信息安全事件層出不窮。例如某職業(yè)技術(shù)學(xué)院招生信息管理系統(tǒng)存在越權(quán)漏洞,后臺(tái)登錄密碼弱口令,致使系統(tǒng)存儲(chǔ)的4353名學(xué)生的身份信息泄露;高校業(yè)務(wù)服務(wù)器被植入挖礦木馬,自動(dòng)執(zhí)行挖礦程序,挖取門(mén)羅幣,導(dǎo)致電服務(wù)器CPU 占用達(dá) 100%,運(yùn)行嚴(yán)重卡慢,影響業(yè)務(wù)正常運(yùn)行,給學(xué)校正常工作和生活秩序造成重大風(fēng)險(xiǎn)隱患。
自2017年6月1日《中華人民共和國(guó)網(wǎng)絡(luò)安全法》正式實(shí)施之后,網(wǎng)絡(luò)安全上升到國(guó)家戰(zhàn)略,同時(shí)習(xí)主席在國(guó)家安全工作座談會(huì)中明確提出“加強(qiáng)網(wǎng)絡(luò)安全預(yù)警監(jiān)測(cè),確保大數(shù)據(jù)安全,實(shí)現(xiàn)全天候全方位感知和有效防護(hù)”[2]。除此之外,在教育部印發(fā)的《教育信息化2.0行動(dòng)計(jì)劃》通知中明確要求:組織主要負(fù)責(zé)人為網(wǎng)絡(luò)安全工作的第一負(fù)責(zé)人,建立網(wǎng)絡(luò)安全和信息化統(tǒng)籌協(xié)調(diào)的領(lǐng)導(dǎo)體制;建立網(wǎng)絡(luò)安全監(jiān)督考核機(jī)制;全面落實(shí)網(wǎng)絡(luò)安全等級(jí)保護(hù)制度,深入開(kāi)展網(wǎng)絡(luò)安全監(jiān)測(cè)預(yù)警,提高網(wǎng)絡(luò)安全態(tài)勢(shì)感知水平。在教育部辦公廳印發(fā)的《2020年教育信息化和網(wǎng)絡(luò)安全工作要點(diǎn)》通知中也提到:深入貫徹落實(shí)《網(wǎng)絡(luò)安全法》,持續(xù)推進(jìn)網(wǎng)絡(luò)安全監(jiān)測(cè)預(yù)警通報(bào)機(jī)制[3]。
當(dāng)前網(wǎng)絡(luò)安全形勢(shì)不容樂(lè)觀,網(wǎng)絡(luò)安全法律法規(guī)在不斷完善,網(wǎng)絡(luò)安全監(jiān)管力度在不斷加強(qiáng)。高職高校著力建設(shè)智慧校園,為學(xué)科發(fā)展、教學(xué)科研和師生生活提供更好的環(huán)境和服務(wù)的同時(shí),也將“健全網(wǎng)絡(luò)安全保障體系”作為高校數(shù)字化建設(shè)中的一項(xiàng)重要任務(wù)。
因信息的固有屬性即數(shù)字特性原因,盡管?chē)?guó)家網(wǎng)絡(luò)安全管理部門(mén)大力宣傳網(wǎng)絡(luò)安全,但從高校普通用戶的視角看,很難切身體會(huì)到網(wǎng)絡(luò)安全的重要性[4]。其次很多用戶對(duì)網(wǎng)絡(luò)安全相關(guān)法律法規(guī)條例了解不多,存在“網(wǎng)絡(luò)安全跟自己無(wú)關(guān)”的僥幸認(rèn)知,導(dǎo)致網(wǎng)絡(luò)安全相關(guān)工作的積極性以及配合度較低。
在各高校全面推進(jìn)信息化建設(shè)過(guò)程中,信息化資產(chǎn)頻繁地上線、下線、變更已成為常態(tài),信息化資產(chǎn)的歸屬也各不相同,由于缺乏明確的制度以規(guī)范建設(shè)過(guò)程,很難建立網(wǎng)絡(luò)資產(chǎn)的臺(tái)賬[6]。其次,高職院校網(wǎng)絡(luò)安全管理部門(mén)更多的是根據(jù)上級(jí)網(wǎng)絡(luò)安全管理部門(mén)提出的整改要求,應(yīng)急性地補(bǔ)充管理制度,缺乏系統(tǒng)、全面的制度梳理,因而存在制度織網(wǎng)不嚴(yán)、不實(shí)、流于形式的現(xiàn)象。
其一,高校業(yè)務(wù)系統(tǒng)多,存在分散建設(shè)、各部門(mén)自行建設(shè)等現(xiàn)象,缺乏信息系統(tǒng)建設(shè)的需求、設(shè)計(jì)、開(kāi)發(fā)、測(cè)試階段網(wǎng)絡(luò)安全檢測(cè),導(dǎo)致大量系統(tǒng)“帶病上線”,為以后的網(wǎng)絡(luò)安全問(wèn)題埋下隱患。
其次,有些高校管理制度雖多,依然存在有些操作性不強(qiáng),日常運(yùn)營(yíng)的操作規(guī)程缺乏等現(xiàn)象,難以應(yīng)對(duì)復(fù)雜多變網(wǎng)絡(luò)安全問(wèn)題。
第三,存在對(duì)網(wǎng)絡(luò)安全應(yīng)急響應(yīng)的理解不全面,未制定的應(yīng)急響應(yīng)預(yù)案,未開(kāi)展應(yīng)急演練,以驗(yàn)證預(yù)案有效性,導(dǎo)致安全事件發(fā)生到事件閉環(huán)存在一定的滯后性[7]。
高職院校網(wǎng)絡(luò)安全部門(mén)由于成立較晚,技術(shù)員的角色更像是電腦維修工,對(duì)網(wǎng)絡(luò)安全缺乏專(zhuān)門(mén)技能。其次,負(fù)責(zé)網(wǎng)絡(luò)安全與信息化工作的部門(mén)人手短缺,有網(wǎng)絡(luò)安全知識(shí)背景的更是鳳毛麟角。學(xué)校采購(gòu)的安全設(shè)備,依托現(xiàn)有人員對(duì)安全設(shè)備的運(yùn)維能力無(wú)法發(fā)揮安全設(shè)備的防護(hù)效果,即便是依靠安全設(shè)備發(fā)現(xiàn)了安全事件,沒(méi)有技術(shù)實(shí)力處置網(wǎng)絡(luò)安全事件,更缺乏主動(dòng)的風(fēng)險(xiǎn)管控措施。
“沒(méi)有網(wǎng)絡(luò)安全就沒(méi)有國(guó)家安全”,在國(guó)家高度重視網(wǎng)絡(luò)安全的大環(huán)境下,運(yùn)用各種渠道積極地宣傳《中華人民共和國(guó)網(wǎng)絡(luò)安全法》、網(wǎng)絡(luò)安全基本知識(shí),充分利用各種網(wǎng)絡(luò)安全事件案例,以師生喜聞樂(lè)見(jiàn)的載體“以案釋法”,組織全員網(wǎng)絡(luò)安全知識(shí)競(jìng)賽,提升廣大的師生網(wǎng)絡(luò)安全意識(shí),自覺(jué)凈化網(wǎng)絡(luò)環(huán)境,維護(hù)網(wǎng)絡(luò)安全,維護(hù)國(guó)家安全[8]。
全面梳理校內(nèi)的業(yè)務(wù)系統(tǒng)、中間件、數(shù)據(jù)庫(kù)、虛擬機(jī)、服務(wù)器、網(wǎng)絡(luò)設(shè)備、IP、移動(dòng)端等資產(chǎn),根據(jù)網(wǎng)絡(luò)安全優(yōu)先順序,在兼顧校情的基礎(chǔ)上,適當(dāng)添置網(wǎng)絡(luò)安全設(shè)備[9]。其次,根據(jù)不同信息資產(chǎn)等級(jí),構(gòu)建分級(jí)分類(lèi)的網(wǎng)絡(luò)安全防護(hù)機(jī)制。建立目標(biāo)明確、責(zé)任清晰的網(wǎng)絡(luò)安全責(zé)任制;建立包含漏洞發(fā)現(xiàn),漏洞分析、修復(fù)優(yōu)先級(jí)判斷、漏洞整改、漏洞復(fù)測(cè)的漏洞全生命周期的管理機(jī)制。完善安全策略,實(shí)現(xiàn)網(wǎng)絡(luò)安全邊界防護(hù)可防可控,
全面梳理不同時(shí)期、不同階段的信息化建設(shè)項(xiàng)目,形成信息資產(chǎn)清單。規(guī)范日常運(yùn)營(yíng)操作規(guī)范,構(gòu)建信息資產(chǎn)及安全事件等級(jí)矩陣,對(duì)不同的資產(chǎn)類(lèi)別及安全事件等級(jí)賦予不同的操作規(guī)程,將管理制度逐一轉(zhuǎn)換成網(wǎng)格化的核查單。強(qiáng)化應(yīng)對(duì)外部網(wǎng)絡(luò)安全威脅事件應(yīng)急處置的能力,制定應(yīng)急響應(yīng)預(yù)案,定期開(kāi)展應(yīng)急演練工作來(lái)驗(yàn)證預(yù)案流程的有效性。組建專(zhuān)業(yè)應(yīng)急響應(yīng)團(tuán)隊(duì),避免安全事件發(fā)生到事件閉環(huán)的滯后性。
加強(qiáng)技術(shù)隊(duì)伍的培訓(xùn)培養(yǎng),充分利用網(wǎng)絡(luò)安全設(shè)備廠商的技術(shù)優(yōu)勢(shì),采用院校選送培養(yǎng)、師徒跟班制培養(yǎng)、專(zhuān)家來(lái)校講座等多種校企合作模式,全面提升現(xiàn)有技術(shù)人員的專(zhuān)業(yè)技術(shù)水平。其次,增強(qiáng)網(wǎng)路安全技術(shù)人員的使命感和責(zé)任擔(dān)當(dāng)精神,積極吸納有行業(yè)經(jīng)驗(yàn)的技術(shù)員來(lái)校工作。第三,充分借助網(wǎng)絡(luò)安全設(shè)備廠商的技術(shù)力量,可以有效地保障在關(guān)鍵節(jié)點(diǎn)、重點(diǎn)防護(hù)期網(wǎng)絡(luò)安全。
卡類(lèi)型的編碼,0:社保卡;1:醫(yī)保卡;2:全市統(tǒng)一自費(fèi)就診卡;3:醫(yī)院自費(fèi)卡;4:區(qū)內(nèi)統(tǒng)一自費(fèi)就診卡;5:新農(nóng)合卡;6:居民健康卡;9:其他卡。對(duì)于市管干部、在編軍人,這里的卡號(hào)、卡類(lèi)型請(qǐng)?zhí)顚?xiě)“TS”
職業(yè)院校加強(qiáng)網(wǎng)絡(luò)安全運(yùn)營(yíng)中心建設(shè),創(chuàng)新網(wǎng)絡(luò)安全運(yùn)營(yíng)服務(wù)模式,通過(guò)安全組件、安全平臺(tái)、安全專(zhuān)家,構(gòu)建“人機(jī)共智”的云地協(xié)同、集“預(yù)防、監(jiān)測(cè)、處置、溯源、加固”一體化的深度運(yùn)營(yíng)防護(hù)體系(如表1所示)。

表1 安全運(yùn)營(yíng)體系構(gòu)架表
安全組件:通過(guò)在學(xué)校網(wǎng)絡(luò)環(huán)境中部署防火墻、態(tài)勢(shì)感知平臺(tái)及終端安全監(jiān)測(cè)響應(yīng)平臺(tái)等專(zhuān)業(yè)安全組件,進(jìn)行必要的安全日志及告警信息收集。
安全平臺(tái):將安全組件對(duì)接到專(zhuān)業(yè)的云端安全運(yùn)營(yíng)中心統(tǒng)一聚合安全事件,實(shí)現(xiàn)網(wǎng)絡(luò)安全設(shè)備安全流量與日志的統(tǒng)一匯聚、檢測(cè)與分析,集中安全告警。
安全專(zhuān)家:借助安全服務(wù)的形式構(gòu)建起一支內(nèi)外部協(xié)同的專(zhuān)家隊(duì)伍,擴(kuò)展已有的安全能力,實(shí)現(xiàn)高階安全能力的持續(xù)供給。在專(zhuān)家指導(dǎo)下建立各類(lèi)安全處置工作的標(biāo)準(zhǔn)化流程步驟和應(yīng)對(duì)措施[11]。
除此之外,還需賦能學(xué)校以下安全能力對(duì)以上體系進(jìn)行補(bǔ)充。
信息系統(tǒng)安全檢測(cè):針對(duì)校內(nèi)新業(yè)務(wù)系統(tǒng),在業(yè)務(wù)系統(tǒng)上線前進(jìn)行安全檢測(cè),防止業(yè)務(wù)系統(tǒng)“帶病上線”。定期對(duì)校內(nèi)的信息系統(tǒng)開(kāi)展?jié)B透測(cè)試工作,模擬APT組織對(duì)業(yè)務(wù)開(kāi)展攻擊演練,降低因漏洞造成的網(wǎng)絡(luò)安全、數(shù)據(jù)泄露等事件的危害。
網(wǎng)絡(luò)安全培訓(xùn)教育:結(jié)合網(wǎng)絡(luò)安全宣傳周和教育部要求,積極開(kāi)展技術(shù)培訓(xùn)和針對(duì)全校教職員工和學(xué)生的網(wǎng)絡(luò)安全意識(shí)教育。
常態(tài)化網(wǎng)絡(luò)安全攻防演練:積極參與由地方網(wǎng)絡(luò)安全監(jiān)管單位組織的攻防演練以及應(yīng)急演練,通過(guò)實(shí)戰(zhàn)演練檢驗(yàn)并提高學(xué)校的網(wǎng)絡(luò)安全防護(hù)能力。
在國(guó)內(nèi)外網(wǎng)絡(luò)安全新態(tài)勢(shì)下,高職院校作為高校師生學(xué)習(xí)、工作生活的主場(chǎng)所,數(shù)據(jù)要素的密集產(chǎn)地,應(yīng)持續(xù)高度關(guān)注網(wǎng)絡(luò)空間安全。高職院校采用有效的方式全面提升師生的網(wǎng)絡(luò)安全意識(shí),以網(wǎng)絡(luò)安全設(shè)備組件為基礎(chǔ),結(jié)合人機(jī)態(tài)勢(shì)感知耦合機(jī)制,采用“人機(jī)共智”的工作模式,搭建新型安全運(yùn)營(yíng)體系。通過(guò)“人機(jī)共智”的方式,實(shí)現(xiàn)智慧校園網(wǎng)絡(luò)安全運(yùn)營(yíng)全程動(dòng)態(tài)監(jiān)測(cè)、實(shí)時(shí)感知、主動(dòng)防御。同時(shí),以必要的制度為保障,以部門(mén)之間的高效協(xié)同,建立統(tǒng)一的網(wǎng)絡(luò)安全協(xié)同運(yùn)營(yíng)機(jī)制,從而保證網(wǎng)絡(luò)安全運(yùn)營(yíng)的時(shí)效性和高效性。