8Manage:从企业管理软件中反思电子招投标的安全

十年前“熊猫烧香”,现今“比特币”!作为网络普及率超过50%的网络大国,网络安全问题已经上升到国家层面。网络安全不仅涉及到日常网民的工作生活,还深入到国家的政务、经济。而在电子政务中,电子招标投标系统也是极为重要组成部分。因此,电子招标投标系统中招标投标主体数据和招标投标过程数据,是非常容易成为互联网非法攻击目标,而且一旦数据落入非法团体,就会造成不可挽回的损失。如何落实和提升电子招标投标安全防护工作,在当前“互联网+”招标采购迅猛发展的形势下尤为迫切。

电子招标投标活动一般分为招标、投标、开标、评标、定标五个主要阶段,其中电子招标投标用户的身份确认、潜在投标人信息保密、评标委员会组成信息保密、投标文件防窃取与防篡改、开标环节的防解密失败、评委评标过程的防泄密和评标结果防篡改等是重点安全问题。

那么,针对电子招标投标活动的风险和安全问题,应该如何建立完整安全防御体系、做到事先风险防范和事后风险控制呢?

一、信息操作者(主体)的身份合法性

1、身份标识与鉴别
在电子招标投标技术规范里要求应对招标人、招标代理机构、投标人、评标专家等登录用户进行身份标识与鉴别,并提供身份标识唯一性检查功能。企业管理软件应该采用以下措施,确保用户身份不易被冒用:a)提供鉴别信息复杂度检查功能;b)对身份标识与鉴别异常提供保护措施。

2、电子签名
电子签名可确保电子招标投标文件的完整性和不可抵赖性。电子签名的数字证书应采用合法CA机构颁发的证书,并按照国家授时中心标准时间源对电子签名文件生成时间戳。 

电子签名文件包括:招标公告(资格预审公告)、投标邀请书、资格预审文件(澄清和修改)、资格预审申请文件(澄清和修改)、资格审查报告、招标文件(澄清和修改)、投标文件(补充、修改、撤回、澄清)、开标记录、评标报告、中标通知书、合同(协议书)及签收回执等具有法律约束力的文件。

二、信息传输过程的安全性

电子招标投标信息传输:

1、是使用SSL协议进行通道加密传输,同时使用公开密钥体质和数字证书技术保护信息传输机密性。

2、是投标单位名单、评委名单、评标结果等敏感数据采用自定义加密技术、强化安全。电子招标投标技术规范对数据接口安全有具体规定,传输接入点实施网络边界安全控制。接口安全控制包括:安全评估、访问控制、入侵检测、口令认证、安全审计、防恶意代码、加密等内容。

数据接口访问应进行双方身份安全认证,确保接口访问安全性。与国家公共服务平台数据接口传输时,采用双方白名单互认机制。指定IP才能访问和调用接口,传输前进行身份验证确认、再进行数据传输。从交易平台到国家公共平台传输通道采用SSL协议加密。

三、信息存储环节安全性

采用加密或其他保护措施确保重要数据存储保密性。投标人名单、评标专家名单、评标结果等数据,要进行加密存储,避免能够接触到后台数据库的运维人员在数据库上直接拷贝或修改数据。

由于服务器系统是24小时不间断运行,单个部件发生故障概率很高。存储系统中的磁盘存储冗余一般至少构建RAID5系统。可以考虑将服务器资源及存储资源进行云托管,进一步保障服务稳定性。现在很多地方公共资源交易平台依托第三方提供的政务云进行建设。

四、数据的备份和灾备

根据制定的备份策略定期备份数据库和系统重要的数据文件,以便在故障或灾难的情况下恢复信息。要选择合适的备份地点和备份方法,有条件的应当同时进行异地备份。

1、备份方法为全数据备份,对所有选择备份的数据进行备份。全数据备份比其他备份方式需要更多的时间和数据存储容量,但数据恢复最简单和最容易。

2、增量备份是对上次备份后所有发生变化的数据进行备份。增量备份比其他方法需要更少的时间和数据存储容量,但数据恢复方式最复杂。

3、差异备份是对上一次全数据备份发生变化的数据进行备份,比全数据备份需要更少的时间和数据存储容量,比增量备份对数据的恢复更简单和容易。

一般根据自身系统数据量的大小和存储设备的容量制定策略,不同备份策略都要兼顾。

五、日志记录体系的全面性

电子招标投标过程中事项办理、审批流转、数据修改所产生的记录以及记录的时间点,均需要完整保存。

系统版本发布更新,系统文件替换修改,数据库文件的还原恢复等针对系统的操作,要经过技术管理流程的审批和记录。系统后台所有管理行为记录也需要完整记录,以备日后的监督和审计。实际操作中,后台操作日志记录很多系统往往忽略。生产系统的运维管理操作,可以使用堡垒机进行操作审计和记录。数据库管理可以通过数据库审计系统,监视和分析对数据库服务器的各类操作行为,并记入审计数据库中集中进行管理。

六、安全审计管理

安全审计管理应满足以下要求:

1、应提供安全审计功能。安全审计范围应覆盖系统中每个用户及系统中的所有重要安全事件,如登录事件、关键数据变更等。

2、审计记录的内容应包括事件日期、时间、发起者信息、类型、描述和结果等。  

3、应提供审计记录数据查询、统计、分析功能。

4、安全审计人员不能同时兼任系统管理员。

5、安全审计系统设备宜独立部署,以确保数据不被篡改。

七、硬件系统及网络的可靠性

不能在互联网上直接开放运维管理后台和主机登录入口。可采用VPN通道方式强化网络安全,同时采用抗DDOs攻击系统、网页防篡改保护系统、WAF防火墙、IPS入侵防护系统、数据泄露防护系统等对系统提供安全检测防护。采用防病毒网关或杀毒软件防病毒,并定期查杀病毒。定期对操作系统进行漏洞扫描,及时安装系统补丁防范安全漏洞。

由于安全防护投入成本较高,中小型交易平台由于成本压力面临实施困难的,可以采用诸如UTM、下一代防火墙之类的集成多功能的一体化产品降低成本。

生产环境需要按照等级保护要求划分安全区域,需要对外提供服务的web服务、应用程序、接口等部署在外网区,系统的数据库和其他重要的数据文件存储应在内网区域,互联网不能直接访问,区域之间用防火墙做边界隔离。

八、系统安全风险测评

系统源代码应做安全审查。由于开发人员水平和经验问题,源代码当中通常会存在安全漏洞和安全风险,容易被互联网攻击者利用。源代码审查可从源头上发现这些漏洞,并进行安全整改。

系统安全检测包括系统漏洞扫描,以及前面提到的用户身份鉴别,防抵赖,还有访问控制,数据完整性、保密性检查,数据备份与恢复检查等检测内容。

还可以做本地、远程、网络三个不同层级渗透测试,模拟演练发生攻击情况。通过渗透测试对网站进行深度检测,发现和挖掘系统中存在的漏洞。

时间: 2024-08-30 03:46:29

8Manage:从企业管理软件中反思电子招投标的安全的相关文章

电子招投标系统未来9大发展趋势

互联网+时代中,电子招投标也成为了企业招标采购的主要渠道,新兴经济和技术协调下,我国今年也正式推出了<"互联网+"招标采购行动方案(2017-2019年)>,其中明确的提出:2019年全国各地要基本实现电子招投标,这预示着,未来的采购管理即将面临洗牌. 对于新政策,可将采购管理未来发展总结归纳为以下10大特点趋势: 1.全部企业依法实现电子化招投标 目前来说,全流程电子化招标采购还是有一定难度的,但电子化招标具有一个可检验的目标,并且有国家政策的带动,未来还是会往电子化招标

企业管理软件大数据移动互联时代已经到来

域名城(domain.cn)1月30日消息,瀚纳仕公司最新发布的调查显示,中国企业对"商业智能"及"大数据能力的提高"有越来越多的需求.然而另一项由广州华大鑫盛网络科技有限公司针对2753家企业的调研显示,尽管中国的ERP发展时间不短,但20多年来实施应用成功率只有10%左右,本来应该为企业决策提供数据支撑的信息化管理系统,用着用着最后都变成OA办公系统,或者成了进销存系统. "从调研发现的问题来看,排第一的是管理漏洞.往往老板才是企业中的聋子和瞎子.&q

企业管理软件进入移动互联及大数据时代

摘要: 瀚纳仕公司最新发布的调查显示,中国企业对商业智能及大数据能力的提高有越来越多的需求.然而另一项由广州华大鑫盛网络科技有限公司针对2753家企业的调研显示,尽管中国的ER 瀚纳仕公司最新发布的调查显示,中国企业对"商业智能"及"大数据能力的提高"有越来越多的需求.然而另一项由广州华大鑫盛网络科技有限公司针对2753家企业的调研显示,尽管中国的ERP发展时间不短,但20多年来实施应用成功率只有10%左右,本来应该为企业决策提供数据支撑的信息化管理系统,用着用着最

从企业管理软件的功能分类谈软件开发的任务

从事软件开发这一职业,首先要准确定位研究方向,如架构师.分析师.设计师等,其技术方向和要求各有不同.本文定位于企业管理软件的开发,属于业务处理(或称事务处理)软件的范围,以完成整个产品为目标,具体分做为软件开发人员都要具有哪些知道和技能,不管你是一个人或一个团队,所面对的问题是相同的,也就是说假定所有问题你一个人都可以解决,那可能你可以成为团队的负责人或是一个人就可以完成整个项目,反过来说,这些任务当中有一项或以上不能完成,那所有其他已经做了的工作等于复位为零. 企业管理软件产品或工程的开发任务

云时代 拥抱SaaS的企业管理软件更接地气

云计算时代下,很多应用可以通过互联网跨平台.跨系统地服务于用户,并且价格非常便宜,甚至是免费的.云计算,这个IT行业如日中天的全新概念,也在悄然地改变着一切,不仅仅包括企业应用,就连个人的生活都受到影响,如对硬件要求很高的手机游戏,有了云计算,可以通过访问远端服务器,享受高速的游戏体验. 云计算的春风很快吹到企业管理软件领域,并催动企业信息化迈向一个全新的阶段,传统企业管理软件一次性购买软件,需要在本地部署服务器等硬件资源和软件资源,且需要配备专门的人员对软件进行运营和维护,这种"软件包&quo

电子招投标困难重重 CIO如何应对?[2]

因此只有研发更完善.更高级的电子清标软件,并结合电子评标软件的原理制定一个完成.切实可行的清标规则和评标办法,才能最大发挥电子评标系统的强大功效,减少人为因素干扰,CIO也才能确实保障招投标工作公正公平有效进行. 另外,在评标过程,也要加强网上质疑http://www.aliyun.com/zixun/aggregation/9807.html">工作流程,通过质疑程序以有利于保证招标严谨性,有利于招标项目面向社会监督,有效暴露违规行为和暗箱操作的主体. 网络问题威胁电子招投标安全 网上电

电子招投标困难重重 CIO如何应对?[1]

近几年,随着我国企业日益发展壮大, 企业采购种类与资金越来越庞大,阳光采购成为了企业的重要政策和CIO的工作核心之一,电子化招投标呼之而出. 电子化招投标系统在遵循传统http://www.aliyun.com/zixun/aggregation/13476.html">业务流程的基础上,采用互联网.IT技术,将WEB技术引入到项目的招投标管理过程中,共享招投标信息.评标专家信息.供应商信息;另一方面,规范招评标流程,加大电子化评标力度,从而实现了招投标真正意义上的"透明.公平.

在Windows应用程序中实现电子注册功能

目前,国内软件销售过程中采用了一种新的方式:开发者根据计算机中不同的硬件配置标志直接在应用程序中设置密钥,限制程序的使用次数或者限制某些先进功能的使用,然后将受限制的应用程序无偿提供给用户.用户在试用一段时间之后如果觉得很满意,就可以将安装程序提取的硬件配置解密密钥或已经采集机器配置情况的应用程序提供给开发者,并花少量费用购买自己机器中的电子注册密钥,从而能够充分利用应用程序的所有功能. 在应用程序中利用电子注册来限制应用程序的部分功能,这样既可以让用户先试用然后再决定是否购买应用程序,又保护了

WPS演示中制作电子时钟的方法

  WPS演示中制作电子时钟的方法 1.打开WPS演示,新建一个空白幻灯片,然后点击菜单栏--视图--网格和参考线. 2.勾选屏幕上显示绘图参考线,确定. 3.插入艺术字,选择一种类型,输入电子时钟4个字.然后添加一个文本框,输入内容,例如作者提示:运行幻灯片后单击鼠标即可使时钟运行,再次单击鼠标退出运行. 4.依次单击"绘图"工具栏中的"自选图形/动作按钮/动作按钮:自定义"命令,绘制一个正方形小窗口.在弹出的菜单中,勾选超链接到,下方选择结束放映. 5.双击该方