北极星

搜索历史清空

  • 水处理
您的位置:电网信息化评论正文

电力基建企业信息安全分析及对策

2016-09-09 11:23来源:电力信息化创新战略联盟关键词:电力企业信息安全信息安全管理收藏点赞

投稿

我要投稿

本文基于电力基建企业的现状,分析了企业信息安全的若干问题:信息安全机构、信息安全管理制度、系统安全风险、网络安全风险、灾备缺失,并提出了相应的对策。

一、电力基建企业在信息安全问题上的特点

近年来,我国的企业信息化建设在取得长足进步的同时,企业信息安全面临的形式却日益严峻。随意列举几个近两年的信息安全事件便可略窥一斑:2011年2月,多家全国性的商业银行和地方城市银行客户遭遇大批量网络诈骗;同年,QQ病毒“我的照片”广泛传播;同年年末,中国互联网发生大规模泄密,CSDN、天涯等众多互联网公司的账户密码信息被公开下载;2012年,国内几家大型电力企业遭受网络恶性攻击。

电力基建企业在信息安全上同样面临诸多问题,但其自身的特点决定其在信息安全上也有与其它电力企业不同的情况:

电力基建企业属于电力类企业,在信息安全上的标准(参照电监会要求)比较高,但其在信息建设上投入的实际力度又往往弱于电厂类企业。原因在于:电厂类企业往往将信息安全设备作为电厂的必备资产(如发电机)加以购置,因为任何可能由信息安全而引发的电力事故都可能产生重大的社会影响,是企业不可承受的;而在电力基建企业,这方面的影响显然没有那么明显——简单地理解是,习惯于使用电力的现代公民会对哪怕是一分钟的断电提出强烈的不满,但对建设中的电力项目的延期则鲜有质疑——电力基建企业中的信息安全设备也就变成了可选项。

另一方面,基建企业以项目管理为主,项目部远离公司总部分布于各地,在信息安全管理上因此产生一系列的新问题:如项目部的信息安全人员的缺失、项目部对总部的大量远程访问引发的安全问题等。

二、电力基建企业信息安全的主要问题:

信息安全机构及人员的问题

信息安全机构包括信息安全领导小组和信息安全工作小组。

在大多数电力企业,信息安全领导小组通常由企业的总经理或副总领衔,成员是各个部门的负责人。这样的安排本身并没有什么问题,问题在于:大多数企业依旧未设置真正懂信息技术的CIO(首席信息官),信息安全领导小组的大多数成员不是信息技术的专家,这让信息安全领导小组的能力大打折扣。

信息安全工作小组中,专职的信息安全管理岗位是必不可少的,对该岗位有不能兼任网络管理员、系统管理员或数据库管理员的要求。而很多企业的专职信息人员本来就缺乏,因此很难满足这一要求。

在电力基建企业中,还有一个特别的因素,就是分散在远离公司本部的各项目部。那里的信息安全人员比较馈乏——在这种情况下,即使有总部信息中心的强力支持,该项目部的信息安全风险仍是相当大。

延伸阅读:如何做电力企业信息安全管理?

投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。

电力企业查看更多>信息安全查看更多>信息安全管理查看更多>