前言:一篇好文章的诞生,需要你不断地搜集资料、整理思路,本站小编为你收集了丰富的安全保障主题范文,仅供参考,欢迎阅读并收藏。
一、工作目标
确保奥运期间全市不发生食品安全事件和群体性食物中毒事故;不发生与我市进、出食品相关的生物性、化学性和放射性食品污染事件。
二、工作任务
(一)规范食用农产品生产环节。加强农业投入品监管,严厉打击非法生产销售和使用剧毒、高毒农(兽)药等行为,积极推进农资放心店建设;推进无公害农产品生产基地建设,建立产地产品准出制度;加强农产品监督检测,对食用农产品生产环境(空气、土壤、水环境等)进行定期监测;加强动物防疫检疫,做好疫情监控,确保全市动物源食品的安全;加强国家规定的37种食源性兴奋剂的检测。
(二)规范食品生产加工环节。严格做好奥运定点供应(备选)企业和配送企业的食品安全监管工作,落实驻厂监管、封闭管理、批批检验、零报告等监管措施;严格实施食品安全市场准入制度,严格发证程序、严格证后管理、纳入食品市场准入产品目录范围但未获得食品生产许可证的食品生产企业一律不得生产,未经检验合格、未加印(贴)QS标志的食品,不得出厂销售;严格按照《食品添加剂使用卫生标准》规范食品生产加工企业使用食品添加剂行为,严禁超范围、超限量使用食品添加剂或违规添加非食品原料;切实抓好“十小”行业质量安全专项整治;实施不安全食品企业召回制度,推行电子监管,实现食品安全可溯源。
(三)规范食品流通环节。着力推进农产品市场升级改造和规范化管理工作;不断深化巩固食品安全“四网”建设,加强对食品市场的巡查力度,强化、规范索证索票、进货、销货台帐制度;加强对大型食品批发市场、零售市场、连锁超市、商场的监督检查;加强对主要旅游景区(点)、车站、主要街道、城郊结合部等流动人员集中区域食品安全情况的检查,规范进货渠道,落实安全责任,依法打击无照、超范围经营食品行为;强化不合格食品退市工作,严厉打击销售不合格食品和过期、变质、有毒有害、假劣食品行为。
(四)规范食品消费环节。加强食品卫生监管,实施餐饮单位食品卫生监督量化分级管理制度,推行食品卫生监督信息公示制度,推进“五常法”管理;加强农村食品安全和农家乐旅游点、工地食堂、学校食堂等消费环节的卫生监管;完善食品索证管理,建立餐饮业原料索证验收和溯源制度,严厉查处采购、使用病死(害)生肉制品、劣质使用原料、非食品原料和滥用食品添加剂等行为;落实从业人员健康检查及餐饮加工、储存和供应过程的食品安全控制措施,有效防止食品交叉污染等安全隐患;取缔无证经营行为和无证照经营流动摊点;杜绝群发性食品中毒和食源性传染病发生;保障饮用水源和生活饮用水安全。
(五)规范生猪屠宰行业。加强生猪定点屠宰管理,依法关闭不达标的小型屠宰场,规范大型生猪屠宰企业经营行为;加强动物免疫标识工作,强化产地检疫和屠宰检疫;完善肉品质量可追溯制度,落实生猪宰前瘦肉精检测制度和肉品品质检验制度,对病死(害)猪进行无害化处理,做到不屠宰、不食用、不出售、不转运,严厉查处私屠滥宰和生产、加工、销售病死(害)猪肉、注水猪肉等违法行为。
(六)规范食品进口环节。严格实施进口食品经验单位备案登记制度;严格执行以“口岸卫生证书”、“中文标签审核”为基础的进口食品市场准入制度;严厉打击非法进口肉类、水果等食品和逃避检验检疫的违法行为;严禁疫区的相关动植物源性食品入境;加强对进口食品的后续监管,对进口不合格食品实施召回。
(七)加强保健食品监督管理。加强保健食品广告监测,坚决遏制保健食品广告违法行为和欺诈聚众促销行为;有计划地开展保健食品抽查和抗疲劳类保健食品生产企业专项检查工作,严厉打击在保健食品中非法添加药物及未经批准成分的违法行为,加大对保健食品标签、说明书的检查力度。
(八)开展食品反恐和安全保卫工作。以风险评估为基础,确定不同环节受到蓄意破坏的风险程度,将水资源及生活饮用水的保护作为反恐怖工作的重点;建立应对利用食品进行恐怖袭击的专项预案和情报会商、反恐力量联动的机制;加强对大型会议、重要活动、集体食堂、学生用餐的卫生监督管理;严格剧毒化学品及生物制剂的安全管理;发生食品恐怖事件应立即启动相应的反恐怖应急预案,充分做好现场指挥、抢险、救助、善后处理、宣传等工作,将损失和影响降到最低。
三、工作要求
(一)高度重视,明确责任。确保奥运期间食品安全,是全市各级各相关部门的重大政治责任,是对全市食品安全保障能力的一次检验。各级各部门要充分认识做好奥运期间食品安全监管工作的极端重要性,按照全市的统一部署,把这项工作摆上重要位置,迅速行动起来,扎实认真地做好奥运期间食品安全保障工作。各地、各有关部门要进一步建立健全“政府负总责、监管部门各负其责、企业作为第一责任人”的责任体系,按照一个环节由一个部门牵头监管的原则,采取分段监管为主、品种监管为辅的方式,进一步明确工作责任,建立健全责任制和责任追究制,真正形成一级抓一级、一级对一级负责的监管网络。奥运期间,市食安委办要组织对全市食品安全保障工作进行督导检查。各级各部门也要采取多种形式,进一步加大监督检查力度。
一、认清形势,充分认识加强重点企业资金链安全保障工作的紧迫性
(一)加强重点企业资金链安全保障工作是推进我市经济社会又好又快发展的坚实基础。重点企业是支撑市区经济持续快速健康发展的关键力量,是我市经济结构转型升级的主力军。加强重点企业资金链安全保障工作不仅是保障企业自身生存和发展的重要措施,也是加快产业转型升级、提升经济发展水平以及维护经济金融安全的主要抓手。
(二)加强重点企业资金链安全保障工作是深入贯彻落实科学发展观,提高我市防范金融风险能力的必然要求。年以来,受国际经济环境和国内宏观调控政策影响,以及企业对外提供担保、履行担保义务带来的不确定因素,企业资金链绷紧乃至断裂的风险大大增加。通过政府、金融机构的有效支持,企业积极开展生产自救,可以及时化解企业财务风险,增强资金主体的稳定,进而有效降低金融风险。
二、加强重点企业资金链安全保障的工作原则和范围
(一)企业资金链安全保障风险处置工作应坚持属地管理、分级负责,顾全大局、维护稳定,政府主导、多方合作,区别对待、促进升级的原则。政府坚持有所为、有所不为,严格防范企业道德风险。银行部门要加强对信贷资金的监测、预警,逐笔做好大额信贷资金的风险防范预案;对于可能发生的企业大额信贷违约风险,银行要及时向地方政府报告,并由地方政府牵头,及时协调做好风险化解工作,避免由于关联担保而引起的“骨牌”效应,维护区域金融安全,保障企业生产和就业稳定,促进经济社会和谐发展。企业要高度关注资金运行情况,诚信经营,守法经营,稳健经营,努力保障资金链的安全。
(二)重点企业资金链安全保障工作范围:本意见所指的重点企业是指资产经营规模较大,净资产质量较好,生产经营基本正常,盈利能力较强,符合产业发展方向,企业经营者具有较高的素质和良好的社会影响,且与上下游企业和银行关联度高,易对市区经济、金融正常运行产生较大影响的企业。
三、充分发挥各方作用,加强风险防范和配套政策支持
(一)加强政府监测、协调和应急作用。
1.建立企业风险预警机制。市、区两级政府及有关部门要加强对企业的运行监测,及时掌握企业可能发生的资金链断裂等苗头性、趋势性问题;市建设局等要重点关注房地产开发及建筑业企业经营状况;市经委、外经贸局等要重点关注工业企业、进出口贸易企业生产经营状况;市贸易粮食局、工商局等要重点关注商贸流通企业生产经营状况;市农业局、供销社等要重点关注涉农企业生产经营状况;人行金华市中心支行、银监分局等要进一步加强银行信贷的风险提示和预警工作,促进银行业机构加强行际合作和信息交流,银行要密切监控企业信贷资金的流向和用途,重要情况及时向当地政府及监管部门报告。
2.实行重点企业资金链风险分类处置。对那些具有良好发展基础、主营业务发展稳定,企业主诚信,但因宏观经济变化等外部不利因素影响,导致财务状况急剧恶化而引发资金链断裂;或因对外提供担保,履行担保义务而引发资金链断裂;或因企业融资余额较大,在多家银行融资,且担保链复杂,易引发连锁反应,对行业产生较大影响的企业,经企业申请,市应对重点企业资金链风险领导小组办公室审核,提交领导小组研究后确定为救助企业。对救助企业实施“一企一策”,企业救助方案具体由主债权银行牵头,相关债权银行和担保企业共同研究制订,报政府同意后组织实施。对担保企业,政府要积极采取重组、投资、托管、担保等形式,筑好防火墙,防范风险蔓延。对非恶意逃废债特别是由于互保联保涉诉的企业,在实施保全立案时,司法机关与经济管理部门要加强联系沟通,共同为企业营造宽松的发展环境。当企业出现资金链危机时,当地政府及有关部门要加强与法院等的沟通,积极采取有力措施,提供有效的政策支持,帮助企业渡过难关。
3.建立市区企业应急互助基金。首次筹集基金规模暂定为1亿元,其中市财政借资2000万元,婺城区、金东区各借资500万元,其余由经申请批准后的市区重点企业认缴(一般每家企业自愿认缴100万元)。基金不以盈利为目的,其使用坚持应急、有偿、限时、公正原则,实行单独建帐,封闭运行。贷款调头资金,专供企业调头用,时限不超过10天,一般每次使用规模控制在2000万元以下。成立由市财政局、地税局、国资委、经委、人行金华市中心支行、金华银监分局、国土资源局、建设局、贸易粮食局、农业局及认缴企业负责人代表组成的基金评审委员会,负责基金使用决策。评审委员会下设办公室(设在市国资经营公司),具体负责基金的业务指导、使用和日常管理。对获得基金的企业,落实反担保措施,同时追加企业股东及配偶个人资产无限连带保证。
(二)发挥银行信贷保障作用。各银行业金融机构要充分认识企业资金链断裂风险蔓延可能造成的重大损失和严重后果,努力完善金融服务功能,主动帮助企业降低资金链风险。积极配合相关部门及时处置和化解风险,合理安排信贷资金,按特事特办原则,加快办理转贷手续,发挥应急互助基金的乘数效应,全力支持企业解困。在信贷风险化解过程中,建立以政府分管领导为组长,各专业银行为成员的工作机构,加强沟通协调,做到统一指挥、步调一致、协同应对、妥善处置。在保障信贷资金安全的前提下,对风险企业不搞一刀切,不搞“急刹车”,审慎收贷,帮助企业渡过难关。金融机构化解风险企业工作纳入对金融机构的年终考核。
(三)引导企业积极主动应对风险。寻求帮助的企业必须树立自救为主、求助为辅的主体意识,必须向政府和银行提供准确的财产和负债情况,自觉接受银行的信贷管理,增加财务透明度,及时真实地向政府和银行通报生产经营情况。经政府有关部门统一协调后,企业新增的银行信贷资金应设立专户,封闭运作,专项用于生产经营,重大经营决策应经债权银行会议同意,并主动接受银行的监督。企业要积极开展企业自救和互救,收缩对外投资,增强变现能力,积极回笼资金,提高运转能力。必要时,在地方政府的统一协调和帮助下,可采取企业重组、盘活存量、停止支付高息等方式,有计划有步骤地解决财务危机。
四、切实加强组织领导,形成工作合力
(一)建立协调统一的风险处置工作机构。为了加强对重点企业资金链风险处置工作的组织协调,市政府建立由市政府主要领导任组长、市有关部门主要负责人为成员的市应对重点企业资金链风险领导小组(领导小组办公室设在市府办),定期分析全市经济金融形势,研究制订风险防范和预警救助机制,协调各方处置和化解市场风险。一旦重点企业出现资金链危机,及时成立应急处置工作机构,牵头联系债权银行和企业,共同研究处置方案,包括开展企业清产核资、帮助企业办理有关权证、增加企业融资抵押及担保能力、引荐相关投资公司与企业对接等。
(二)缓解企业融资抵押物紧缺问题。对一些虽然有实际资产,但尚未取得相关证照(件),无法为融资提供抵押物的企业,由企业提出申请,市建设局、国土资源局、财政局、国资委和公安消防部门要进行认真分析,积极予以帮助支持,缓解企业融资抵押物紧缺问题。
(三)打防结合,合力防范和化解企业资金链风险。人行金华市中心支行、金华银监分局等要进一步加强银行信贷的风险提示和预警工作,积极发挥银行业协会的作用,促进银行业机构开展行际合作,加强信息交流。对跨区域的企业资金链风险,人行金华市中心支行、金华银监分局要积极协助地方政府,指导、协调债权银行妥善处置企业个案风险。市、区各综合管理部门及行业管理部门要高度关注当前企业运行情况,及时排查和发现重点企业、行业龙头企业可能发生资金链断裂等苗头性、趋势性问题。市经委、人行金华市中心支行、金华银监分局等要及时联络协调市相关部门,做好重点企业资金链风险防范工作。市公安局、司法局、人行金华市中心支行、金华银监分局等要依法履行职责,共同配合,协同市政法委、中级法院、检察院等组织开展集中行动,坚决打击高利贷、非法转贷、逃废债等违法活动,遏止融资风险蔓延。要设立举报电话,接受群众举报。市建设局、国土资源局、国资委、公安局等要加强对风险企业及其企业主的房产、土地、车辆等产权登记、转移的监管,发现有异常情况的,必须及时向领导小组办公室报告。
【关键词】云计算 信息安全
1 引言
近年来随着云计算的普及,在给企业带来巨大的成本节约及效率提升的同时,也出现了大量针对云计算的安全事故,给企业造成了严重的经济或者声誉损失。本文从分析云计算面对的挑战入手,就如何保障云计算安全提出了一些要点。
2 云计算面对的挑战
2.1 云计算定义
云计算,英文名称为Cloud Computing。
美国国家标准与技术研究院(NIST)对云计算的定义:云计算是一种按使用量付费的模式,这种模式提供可用的、便捷的、按需的网络访问, 进入可配置的计算资源共享池(资源包括网络,服务器,存储,应用软件,服务),这些资源能够被快速提供,只需投入很少的管理工作,或与服务供应商进行很少的交互。
云计算的服务模式有三种:基础设施即服务(Iaas)、平台即服务(Paas)、软件即服务(Saas)。其涵义分别如下:
Iaas 客户通过网络获得完善的计算机基础设施服务,如IBM Blue Cloud。
Paas 客户通过网络获得完善的基础平台服务,如Google App Engine。
Saas 客户通过网络获得完善的软件应用服务,如salesforce的CRM。
2.2 云计算应用面临的挑战
(1)云计算固有的安全风险。
(2)特权用户访问风险。
(3)法规遵守风险。
(4)数据位置不确定风险。
(5)共享存储数据风险。
(6)数据恢复风险。
(7)数据审计跟踪风险。
2.2.1云计算安全事件
(1)2011年AMAZON北弗吉尼亚州的云计算中心宕机,这导致包括回答服务Quora、新闻服务Reddit、Hootsuite和位置跟踪服务Four Square在内的一些网站受到了影响。
(2)2011年3月,谷歌邮箱爆发大规模的用户数据泄漏事件,大约有15万Gmail用户在周日早上发现自己的所有邮件和聊天记录被删除,部分用户发现自己的帐户被重置。
2.2.2面对的挑战
(1)可信度质疑。
(2)持续可用性风险。
(3)虚拟化技术风险。
(4)遭受外部攻击的风险。
(5)跨国界法律风险。
3 保障云计算安全
云计算服务分为Iaas、Paas、Saas三种模式,我们就从这三种模式角度来看如何保障云计算安全。对于这三种模式的云计算服务,有几项安全问题是相同的,就共性和个性的安全问题分别阐述如下:
3.1 共性安全
3.1.1 数据安全
数据安全就是要保证企业的数据不被第三方非法获取以及数据不受到灭失的威胁。一是要确保不同的用户数据从逻辑上能够有效隔离,避免不恰当的越权访问。二是要保证企业对数据的所有权,即只有数据所有者能够访问自己的数据。三是数据处置要有规范的流程,避免数据泄露。
3.1.2网络安全
企业同云平台之间的数据通讯均通过网络进行,要保证网络安全性和可用性。一是企业和云平台之间的通讯要使用带加密协议的网络。二是云平台同外部网络之间要设立防火墙及入侵检测系统,进行有效的网络防御。三是云平台要保障有足够的带宽资源来支撑同企业之间的数据交换,避免产生网络瓶颈。
3.1.3虚拟化安全
虚拟化安全主要有两方面,即虚拟化软件安全和虚拟化硬件安全。
虚拟化软件安全最重要的是避免用户对虚拟化软件层本身有操作权限。供应商应建立安全控制措施,限制对虚拟化层的逻辑访问。另外,虚拟化软件安全还需要定期对虚拟化软件进行升级及安全加固。
虚拟化硬件安全主要是物理安全,无关人员无法接触到服务器以及物理设备有灾备计划和备份系统。
3.2 个性安全
3.2.1 Iaas模式的安全
在Iaas模式下,供应商主要提供硬件基础设施,因此,硬件设施平台的可用性、安全性是关注重点。一是应确认供应商是否根据企业的风险度制定可行的灾难恢复计划以及备份流程,以确保高可用性。二是应确认供应商是否有完备的物理安全控制措施。,三是应确认供应商是否有数据弃置机制,即弃置的物理硬盘中的数据得到彻底的消除。四是确认服务器补丁得到适当安装。
3.2.2 Paas模式的安全
在Paas模式下,供应商主要提供能够用来部署应用的云平台。一是用户要确保在云平台上开发的应用得到充分测试,避免不安全的应用运行在云平台上从而造成企业信息的丢失或者泄露,云供应商则应有相应的监控手段来监控不完善的应用程序。二是用户的应用部署必须能够实现同其他用户的应用相隔离,避免数据泄露。三是用户要对应用进行合理配置,以确保应用的安全。四是要考虑供应商提供的基于SOA的平台是否足够安全和强壮。
3.2.3 Saas模式的安全
在Saas模式下,供应商提供应用软件供企业运行其业务和保存数据。一是企业要确立数据所有者理念,在合同中明确供应商不能把企业自己的数据提供给其他单位或者人员。二是对供应商提供的软件进行性能测试、压力测试、安全测试以避免不稳定、不安全的软件运行企业的业务。三是要建立有效的身份识别及访问控制体系,确保数据仅被有权限的人员访问。四是要考虑未来企业应用转回自己运营,已有的数据和软件所有权及使用权问题。五是定期更新软件补丁包,在供应商更新补丁包之前,用户要确保自身的应用不受更新的影响。
4 结束语
云计算自身的特点决定了,其安全性的重要性远远高于过去传统企业信息系统架构,因此,必须从各个方面对云计算安全提出更高的要求,并以各种手段为云计算安全提供保障,使企业借用云计算降低成本的同时大大提高运营效率。
参考文献
[1]黎连业,王安,李龙.云计算基础与实用技术[M].北京:清华大学出版社, 2013.
[2]王鹏.走近云计算 [M].北京:人民尤邮电出版社,2009.
【关键词】游泳教学 安全保障 对策 体系
【中图分类号】G86 【文献标识码】A 【文章编号】2095-3089(2012)08-0237-02
随着生活水平的提高,人们更加注重生活品质和身体健康状况。游泳作为一项对身体进行全面锻炼的体育运动项目,既能锤炼身心又能舒缓情绪,因而受到多数人的青睐。近年来,随着教育制度的不断改革,学校更加注重在校学生的身心健康和全面发展,大部分的学校都开设了游泳课,但是随之而来的安全问题也引起了学校和社会的广泛关注。本文主要探讨学校在游泳教学中安全保障的对策,对促进学校体育教育的发展具有极为重要的现实意义。
一、加强学校游泳教学中客观条件的改善
学校游泳教学中客观条件主要包括对于游泳教学师资力量、游泳场地以及安全设施的建设,这是强化游泳教学安全保障的重要条件,也是构建游泳教学安全保障体系的核心。
1.加强对游泳教学师资力量的建设。老师是游泳教学课堂的主要因素,对于游泳教学过程中出现的一些突发状况应该具有良好的临场应变能力和紧急的救生能力,如果老师在情况突发时不能及时的进行救援,那么就不能保证学生的安全,所以在游泳教学的安全保障体系中首先就要进行师资力量的建设。(1)游泳教学的教师一定要持有救生员证以及游泳教员资格证。(2)对持有“双证”的老师进行培训。
2.保障安全设备的硬件建设符合标准。游泳教学场地安全设施的建设标准是统一的,其配套设施必须合格。(1)完善游泳场地的急救器材配置。(2)设立清晰可见的安全标志。(3)保证游泳场所的水质达到卫生标准。
3.组织专门人员对游泳场所的安全设备进行长期监控。为了保证符合标准的安全设备在遇到紧急情况时可以正常使用,学校一定要设立专人对其进行长期监控。(1)学校在安排专门人员对安全设施进行监控时,最好制定一套完善的监督制度,使责任人在遵照制度的前提下保障安全设施的完整性,保障硬件设施的长期安全。(2)派专人对游泳场所的硬件设施进行定期检查以及不定期的抽查,保障设备的正常运转,并在发现问题时第一时间进行修理。
二、加强对于学校游泳教学中主观条件的改善
游泳教学的安全保障不仅要注重对客观的外部条件进行改善,更要注重对主观的内部条件的改善,游泳教学的主体是人,不管是教师还是学生都是课程中的主体,所以游泳教学中主观条件的改善主要包括对学生以及教师的观念强化和教育,保证游泳教学的安全。
1.明确老师的职责,确保教师对泳池的卫生监督意识。(1)把责任具体到教师个人,责任人要定期对游泳池的各项监测记录进行公示,出现安全事故要对相关责任人进行惩戒和处理,切实加强教师对游泳场所的卫生监督和管理意识。(2)相关部门加大对游泳场所的卫生检查和监督力度,对水质不合格、卫生不达标的游泳场馆责令进行限期整改,从根源上避免游泳安全事故的发生。
2.老师在游泳教学过程中要注重对教学过程的管理。(1)加强课堂的组织性和纪律性。老师要提前到达上课场地,课前严格清点人数并讲明上课纪律,对学生进行游泳安全教育,在教学过程中发现险情及时进行抢救,在游泳课结束后对出水人数进行列队清点,学生离开之后老师再进行场地的清理,保证每个学生的安全。在上课过程中老师要对学生讲明游泳场所的规章制度,并要求学生严格遵守,不得在未经老师同意的情况下下水。(2)注重增强学生在游泳过程中的安全意识。(3)加强对学生的救护知识和技能的培训。为了强化学生在教学过程中的自救以及互救能力,老师要注重对学生进行溺水急救知识的讲授,并传授一些简单伤病处理知识,最大限度的保证学生的安全,防止游泳安全事故的发生。
3.学校要加大游泳保险的投保比例。完善的安全保障体系只能在最大程度上减少安全事故的发生,并不能消除安全事故,所以学校要在不能避免事故发生的情况下,加大对于游泳保险的投保比例,在最大程度上减少学校的承担风险。一方面,如果发生游泳安全事故,保险公司可以为游泳场馆和学校担负一部分赔偿,在一定程度上减轻学校的赔偿金额,对于事故者也会有最大程度上的经济帮助。另一方面,可以在事故发生后使学校摆脱与当事人的纠纷。
4.进一步加强学校游泳场馆管理制度的建设。在加强游泳场馆管理制度建设的过程中,要注重对监督体系制度的建设,对游泳课任课教师进行严格要求,对学生大力宣传游泳安全的相关知识。明确游泳场馆相关负责人的责任,加大游泳场馆的保险力度,在最大程度上避免安全事故的发生。
5.注重强化法制观念,明确安全保障职责。对于国家颁布的有关游泳安全的法律,学校应该组织管理者、老师和学生进行学习,在事故发生后严格按照法律的相关规定进行解决。学校要与游泳任课教师商讨并签订关于游泳课教学的相关合同,明确游泳安全事故的责任归属,任课教师在合同签订之后再进行游泳课程的教授。
结语
游泳作为一项有益于身心的体育运动,对人们的健康具有极大的益处,但是学校在进行游泳教学时一定要注重对安全问题的监督管理,对于每个细微的环节都不可以有丝毫的懈怠。学校应该加大对于游泳课程的硬件建设的资金投入,对于泳池安全设施和卫生条件进行完善,为学生的游泳课程创造一个良好的学习环境。同时要增强教师和学生的安全意识,从根源上杜绝游泳安全事故的发生,保证游泳教学的安全。
参考文献:
[1]谢晚成. 游泳教学中的技能训练与安全保护措施的实践研究[J]. 内蒙古体育科技, 2011,(01).
[2]胡瑶,张诚. 提高游泳教学安全保障的对策研究[J]. 重庆科技学院学报(社会科学版), 2011,(12).
论文关键词:信息安全 漏洞挖掘 漏洞利用 病毒 云安全 保障模式变革
论文摘要:互联网时代的来临给人们带来便利的同时也使信息安全与网络安全形势日益严峻。形形的漏洞层出不穷,传统的安全保障模式已经无法有效地应对当前的威胁。本文分析了信息安全形势和现状,阐述了由漏洞挖掘、漏洞利用所构成的病毒产业链对现有安全技术和理念的冲击。根据病毒产业链中各个环节的特点,提出了基于“云安全”思想的新型的安全保障模式,使之能够快速感知和捕获新的威胁,并从源头上予以监控。
l 引言
信息安全与网络安全的概念正在与时俱进,它从早期的通信保密发展到关注信息的保密、完整、可用、可控和不可否认的信息安全,再到如今的信息保障和信息保障体系。单纯的保密和静态的保障模式都已经不能适应今天的需要。信息安全保障依赖人、操作和技术实现组织的业务运作,稳健的信息保障模式意味着信息保障和政策、步骤、技术与机制在整个组织的信息基础设施的所有层面上均能得以实施。
近年以来,我国的信息安全形势发生着影响深远的变化,透过种种纷繁芜杂的现象,可以发现一些规律和趋势,一些未来信息安全保障模式变革初现端倪。
2 信息安全形势及分析
据英国《简氏战略报告》和其它网络组织对世界各国信息防护能力的评估,我国被列入防护能力最低的国家之一,排名大大低于美国、俄罗斯和以色列等信息安全强国,排在印度、韩国之后。我国已成为信息安全恶性事件的重灾区,国内与网络有关的各类违法行为以每年高于30%的速度递增。根据国家互联网应急响应中心的监测结果,目前我国95%与互联网相联的网络管理中心都遭受过境内外黑客的攻击或侵入,其中银行、金融和证券机构是黑客攻击的重点。
在互联网的催化下,计算机病毒领域正发生着深刻变革,病毒产业化经营的趋势日益显现。一条可怕的病毒产业链正悄然生成。
传统的黑客寻找安全漏洞、编写漏洞利用工具、传播病毒、操控受害主机等环节都需要自己手工完成。然而,现在由于整个链条通过互联网运作,从挖掘漏洞、漏洞利用、病毒传播到受害主机的操控,已经形成了一个高效的流水线,不同的黑客可以选择自己擅长的环节运作并牟取利润,从而使得整个病毒产业的运作效率更高。黑客产业化经营产生了严重的负面影响:
首先,病毒产业链的形成意味着更高的生产效率。一些经验丰富的黑客甚至可以编写出自动化的处理程序对已有的病毒进行变形,从而生产出大量新种类的病毒。面对井喷式的病毒增长,当前的病毒防范技术存在以下三大局限:①新样本巨量增加、单个样本的生存期缩短,现有技术无法及时截获新样本。②即使能够截获,则每天高达数十万的新样本数量,也在严重考验着对于样本的分析、处理能力。③即使能够分析处理,则如何能够让中断在最短时间内获取最新的病毒样本库,成为重要的问题。
其次,病毒产业链的形成意味着更多的未知漏洞被发现。在互联网的协作模式下,黑客间通过共享技术和成果,漏洞挖掘能力大幅提升,速度远远超过了操作系统和软件生产商的补丁速度。
再次,黑客通过租用更好的服务器、更大的带宽,为漏洞利用和病毒传播提供硬件上的便利;利用互联网论坛、博客等,高级黑客雇佣“软件民工”来编写更强的驱动程序,加入病毒中加强对抗功能。大量软件民工的加入,使得病毒产业链条更趋“正规化、专业化”,效率也进一步提高。
最后,黑客通过使用自动化的“肉鸡”管理工具,达到控制海量的受害主机并且利用其作为继续牟取商业利润的目的。至此整个黑客产业内部形成了一个封闭的以黑客养黑客的“良性循环”圈。
3 漏洞挖捆与利用
病毒产业能有今天的局面,与其突破了漏洞挖掘的瓶颈息息相关。而漏洞挖掘也是我们寻找漏洞、弥补漏洞的有利工具,这是一柄双刃剑。
3.1漏洞存在的必然性
首先,由于internet中存在着大量早期的系统,包括低级设备、旧的系统等,拥有这些早期系统的组织没有足够的资源去维护、升级,从而保留了大量己知的未被修补的漏洞。其次,不断升级中的系统和各种应用软件,由于要尽快推向市场,往往没有足够的时间进行严格的测试,不可避免地存在大量安全隐患。再次,在软件开发中,由于开发成本、开发周期、系统规模过分庞大等等原因,bug的存在有其固有性,这些bug往往是安全隐患的源头。另外,过分庞大的网络在连接、组织、管理等方面涉及到很多因素,不同的硬件平台、不同的系统平台、不同的应用服务交织在一起,在某种特定限制下安全的网络,由于限制条件改变,也会漏洞百出。
3.2漏洞挖掘技术
漏洞挖掘技术并不单纯的只使用一种方法,根据不同的应用有选择地使用自下而上或者自上而下技术,发挥每种技术的优势,才能达到更好的效果。下面是常用的漏洞挖掘方法:
(1)安全扫描技术。安全扫描也称为脆弱性评估,其基本原理是采用模拟攻击的方式对目标系统可能存在的已知安全漏洞进行逐项检测。借助于安全扫描技术,人们可以发现主机和网络系统存在的对外开放的端口、提供的服务、某些系统信息、错误的配置等,从而检测出已知的安全漏洞,探查主机和网络系统的入侵点。
(2)手工分析。针对开源软件,手工分析一般是通过源码阅读工具,例如sourceinsight等,来提高源码检索和查询的速度。简单的分析一般都是先在系统中寻找strcpy0之类不安全的库函数调用进行审查,进一步地审核安全库函数和循环之类的使用。非开源软件与开源软件相比又有些不同,非开源软件的主要局限性是由于只能在反汇编获得的汇编代码基础上进行分析。在针对非开源软件的漏洞分析中,反编引擎和调试器扮演了最蘑要的角色,如ida pro是目前性能较好的反汇编工具。
(3)静态检查。静态检查根据软件类型分为两类,针对开源软件的静态检查和针对非开源软件的静态检查。前者主要使用编译技术在代码扫描或者编译期间确定相关的判断信息,然后根据这些信息对特定的漏洞模型进行检查。而后者主要是基于反汇编平台idapro,使用自下而上的分析方法,对二进制文件中的库函数调用,循环操作等做检查,其侧重点主要在于静态的数据流回溯和对软件的逆向工程。
(4)动态检查。动态检查也称为运行时检查,基本的原理就是通过操作系统提供的资源监视接口和调试接口获取运行时目标程序的运行状态和运行数据。目前常用的动态检查方法主要有环境错误注入法和数据流分析法。以上介绍的各种漏洞挖掘技术之间并不是完全独立的,各种技术往往通过融合来互相弥补缺陷,从而构造功能强大的漏洞挖掘工具。
3.3漏洞利用
漏洞的价值体现在利用,如果一个漏洞没有得到广泛的利用便失去了意义。通常,从技术层面上讲,黑客可以通过远程/本地溢出、脚本注入等手段,利用漏洞对目标主机进行渗透,包括对主机信息和敏感文件的获取、获得主机控制权、监视主机活动、破坏系统、暗藏后门等,而当前漏洞利用的主要趋势是更趋向于web攻击,其最终日标是要在日标主机(主要针对服务器)上植入可以综合利用上面的几种挖掘技术的复合型病毒,达到其各种目的。
4 新型信息安全模式分析
最近的两三年间,在与病毒产业此消彼涨的较量中,信息安全保障体系的格局,包括相关技术、架构、形态发生了一些深远、重大的变化,大致归纳为以下三个方面:第一,细分和拓展。信息安全的功能和应用正在从过去简单的攻击行为和病毒防范开始向各种各样新的联网应用业务拓展,开始向网络周边拓展。如现在常见的对于帐号的安全保护、密码的安全保护、游戏的安全保护、电子商务支付过程的安全保护等,都是信息安全功能和应用的细分与拓展。
第二,信息安全保障一体化的趋向。从终端用户来说,他们希望信息安全保障除了能够专业化地解决他们具体应用环节里面临的各种各样的具体问题之外,更希望整体的、一体化的信息安全解决方案贯穿业务的全过程,贯穿it企业架构的全流程。因此,许多不同的安全厂商都在进行自身的安全产品、体系架构的整合,针对性地应用到个人客户的方方面面,表现出信息安全保障一体化的趋向。
第三,安全分布结构的变化。在服务器端,不管是相关市场的投入还是企业的需要,乃至相关的企业对服务器市场的重视都在发生重大的变化。这样的变化对安全的分布结构产生了重大的影响,在这方面,各个安全厂商无论在服务器安全还是客户端安全都加入了许多新型功能,甚至都在从体系结构方面提出一些新模式。
透过技术、架构、形态的新发展,我们看到了·些规律和趋势,吏看到了一些未来信息安伞保障模式变节的端倪。既然客在互联的催化下实现产业化,那么信息安全保障呢?将互联网上的每个终端用户的力量调动起来,使整个互联网就将成为一个安全保障工具,这样的模式就是未来信息安全保障的模式,被一些机构和安全厂商命名为“云安全”。
在“云安全”模式中,参与安全保障的不仅是安全机构和安全产品生产商,更有终端用户——客户端的参与。“云安全”并不是一种安全技术,而是一种将安全互联网化的理念。
“云安全”的客户端区别于通常意义的单机客户端,而是一个传统的客户端进行互联网化改造的客户端,它是感知、捕获、抵御互联网威胁的前端,除了具有传统单机客户端的检测功能以外还有基于互联网协作的行为特征检测和基于互联网协作的资源防护功能,因此它可以在感知到威胁的同时,迅速把威胁传递给“云安全”的威胁信息数据中心。威胁信息数据中心是收集威胁信息并提供给客户端协作信息的机构,它具有两个功能:一是收集威胁信息;二是客户端协作信息的查询和反馈。首先,从“云安全”的客户端收集、截获的恶意威胁信息,及时传递给数据中心,然后传递给来源挖掘和挖掘服务集群,来源挖掘和挖掘服务集群会根据这些数据来挖掘恶意威胁的来源,通过协作分析找到源头,进而对源头进行控制,如果不能控制,则至少可以对源头进行检测。然后,将所有收集到的信息集中到自动分析处理系统,由其形成一个解决方案,传递给服务器,服务器再回传客户端,或者是形成一个互联网的基础服务,传递给所有安全合作伙伴,形成一个互联网技术服务,使整个网络都享受该安全解决方案。
概括而言,“云安全”模式具有以下特点:第一,快速感知,快速捕获新的威胁。“云安全”的数据中心可以并行服务,通过互联网大大提高威胁捕获效率。第二,“云安全”的客户端具有专业的感知能力。通过威胁挖掘集群的及时检测,可以从源头监控互联网威胁。
互联网已经进入web2.o时代,web2.0的特点就是重在用户参与,而“云安全”模式已经让用户进入了安全的2.o时代。在黑客产业化经营的新威胁的形势下,也只有互联网化的“云安全”保障模式才能与之对抗。
4 结柬语
目前,保持粮食生产稳定发展还面临一系列困难和问题。比如,提高粮食综合生产能力的难度加大。我国农业基础设施建设严重滞后,农业机械化水平低,农田水利设施老化、失修现象严重,农田有效灌溉面积比重仅为48%,中低产田比例高达67%;在粮食播种面积难以扩大的背景下,科技支撑能力不强,成为制约我国粮食增产的根本性因素。
因此,必须千方百计增强粮食安全保障能力,坚持立足国内、实现粮食基本自给的方针不动摇,深入贯彻落实中央强农惠农富农政策,重点要抓好以下几项工作。
一、强化粮食综合生产能力建设是基础。要坚持实行最严格的耕地保护制度,坚决守住18亿亩的耕地红线,确保基本农田总量不减少、质量不下降。进一步创新投入机制,拓展投入渠道,建立农业投入稳定增长长效机制。加大力度推进农业基础设施建设,加强小型农田水利设施建设,加快推进大型灌区、中低产田改造以及高标准农田建设。建立健全农业抗灾减灾体系,增强农业抗灾减灾应变能力。加快转变农业发展方式,大力发展现代农业,全面提高农业综合生产能力、抗风险能力和市场竞争能力。
二、加快推进农业科技进步是关键。要坚持科教兴农战略,加大农业科技投入,大力推进农业科技自主创新,培育具有重大应用价值和自主知识产权的科技成果,大幅提高土地产出率和劳动生产率;加强农业技术研发和集成,加强粮食优良品种培育,加大先进技术成果的转化和应用,建立粮食生产科技支撑体系i加强基层农业公共服务机构能力建设,加大“农业科技进村入户”工程实施力度,加快建立社会力量广泛参与的农技推广新格局;以种养能手、农村经纪人和专业合作社负责人为重点,加快新型农民培训和农村实用人才培养。
1.1目的
做好长沙经济技术开发区供水系统突发事件应急保障工作,确保在星沙范围内发生供水突发事件时,能够严密组织、协同作战,及时有效地调集社会各方面的救援力量,最大程度地减少供水突发事件造成的危害,保障供水安全和人民群众生命财产安全。
1.2工作原则
(1)坚持以人为本。对供水突发事件作出快速反应,有效开展应急救援工作,最大程度地减少城镇供水突发事件造成的人员伤亡和财产损失。
(2)实行分级管理。在区管委会的统一领导下,建立分类管理、分级负责、条块结合为主的管理体制;实行行政领导责任制,充分发挥供水突发事件应急机构的作用。
(3)健全防范体系。及时分析、评估和预警,对可能发生的供水突发事件,做到早发现、早报告、早控制;对已发生的供水突发事件迅速处置,尽快恢复正常供水。
1.3编制依据
依据《中华人民共和国水法》、《中华人民共和国突发事件应对法》、《中华人民共和国水污染防治法》、《中华人民共和国安全生产法》、《中华人民共和国城市供水条例》、《长沙市城市供水用水管理条例》、《饮用水水源保护区污染防治管理规定》、《城市供水水质管理规定》、《生活饮用水卫生监督管理办法》、《长沙经济技术开发区突发事件总体应急预案》等法律法规和规范性文件,制定本预案。
1.4适用范围
本预案适用于星沙供水区域范围内发生的下列突发事件的应急处置。
(1)供水水源或供水设施遭受生物、化学、毒剂、病毒、油污、放射性物质等污染;
(2)取水外河、内河、取水管涵等发生垮塌、断裂致使城市水源枯竭;
(3)地震、洪灾、滑坡、泥石流等导致取水受阻,泵房(站)淹没,机电设备毁损;
(4)消毒、输配电、净水构筑物等发生火灾、爆炸、倒塌、严重泄漏;
(5)主要输供水干管和配水系统管网发生大面积爆管或突发性灾害影响大面积及区域供水;
(6)调度、自控、营业等城镇供水计算机系统遭受入侵、失控、毁坏;
(7)传染性疾病暴发;
(8)破坏、恐怖活动等突发公共事件导致水厂停产、供水区域减压等;
(9)供水水源严重污染、供水水质出现问题,影响城市正常供水。
2.组织指挥体系及职责
2.1区供水应急指挥部
区管委会成立长沙经济技术开发区供水突发事件应急指挥部(以下简称区供水应急指挥部),由区管委会分管副主任担任指挥长,星沙供水公司经理担任副指挥长,区建设发展局、产业环保局、人力资源与社会保障局、社会事业局、财政局、消防大队、总值班室,县城管局、发改局、交通局、卫生局、水利局、公安局、安监局、民政局、电信局等部门分管负责人为成员。
2.2区供水应急指挥部主要职责
(1)指导和协调星沙范围内供水突发事件防范和应急处置工作;
(2)拟定、修改供水突发事件应急预案;
(3)负责供水突发事件应急技术研究和宣传教育等工作;
(4)负责供水突发事件信息的接受、核实、处理、传递、通报、报告;
(5)指导建立供水突发事件应急救援专业队伍,并配备必要的应急救援装备。
(6)完成区管委会交办的其他工作。
2.3区供水应急指挥部各成员单位职责
区办公室:负责供水突发事件新闻报道工作。
区总值班室:接收、、上报供水突发事件报警、预警信息,指导和督查供水突发事件应急工作。
区产业环保局:负责供水突发事件的环境污染监测及排查工作。
区人力资源局:依法协助做好供水突发事件因工伤亡人员的有关善后工作。
区社会事业局:负责供水突发事件社会救助工作。
区财政局:负责保障城镇供水突发事件应急处置资金,并监督使用。
区、县消防大队:协助停水后的城镇紧急供水工作。
县城管局:接收城镇供水突发事件报警、预警信息,组织协调供水突发事件应急救援行动;组织开展供水突发事件调查工作。
县电力局:负责供水突发事件电力保障工作。
县环保局:协助供水突发事件的环境污染监测及排查工作,做好水源污染的应急处置工作。
县交通局:负责协调供水突发事件医疗救援物质的交通运输。
县卫生局:迅速组织和指挥医疗救援队伍开展供水突发事件伤员抢救工作,及时向区供水突发事件应急指挥部报告情况;紧急调派医务人员、医药物资、医疗设备,协调使用急救场所。
县水利局:负责对水污染事故进行供水水源紧急调度,尽快消除水污染影响,在非正常供水情况下,负责统一调配城镇自备水源。
县公安局:负责供水突发事件安全保卫、交通疏导、人员疏散等工作。
县安监局:参与供水突发事件应急救援和调查处置。
县电信局:保障供水突发事件应急处置通信畅通。
2.4区供水应急办
区供水应急指挥部下设办公室(以下简称区供水应急办),办公室设在星沙供水公司,由星沙供水公司经理易美奇兼任主任。
2.5区供水应急办职责
(1)贯彻落实区供水应急指挥部的各项工作部署,组织编制和实施供水突发事件应急预案,指导、监督供水突发事件应急管理工作;
(2)负责供水突发事件日常监管工作及供水突发事件信息收集、分析、报告、通报、处理工作;
(3)检查督促区县有关部门(单位)和专业技术机构的供水突发事件监测、预警工作情况,研究、协调解决供水突发事件应急处置工作中的有关问题;
(4)向市供水突发事件应急指挥部办公室、区应急办、区供水应急指挥部及其成员单位报送城镇供水突发事件应急处置工作情况;
(5)根据区供水应急指挥部的要求,组织、协调应急救援工作相关的通讯、交通、物资等保障。
(6)完成区供水应急指挥部交办的其他工作。
2.6专家组
区供水应急指挥部下设专家组,作为指挥部的咨询机构。专家组由供水工程、卫生防疫、水质检验、环境保护等方面的专家组成。
2.7专家组主要职责
(1)调查分析事故原因和有关情况,为应急决策提供咨询或建议;
(2)参与供水突发事件评估调查,对事故处理提出咨询意见;
(3)受区供水应急指挥部指派,对事故发生地实施技术支援。
3.预警和预防机制
3.1监测系统与日常监管
区供水应急指挥部负责制定供水安全状况调查监测计划并组织实施,定期供水质量安全监测信息。
区产业、县城管、卫生、安监、水利、星沙供水公司等部门(单位)应按照各自职责,加强对供水水源、出厂水、管网水的水质日常监管,建立健全供水安全信息数据库和信息报告系统,对可能发生供水突发事件的,应及时向区供水应急指挥部报告。
3.2预警预防
区供水应急指挥部对有关可能导致供水突发事件的信息,应密切关注,及时进行分析,研究确定应对措施,并按照应急预案做好应急准备和预防工作,及时通报有关部门(单位)。必要时召开会议,听取有关专家意见,研究防控措施。事态严重时及时报告区管委会,并向区县有关部门(单位)、应急救援机构和专家通报情况,做好应急准备工作。
3.3预警级别
3.3.1预警分级
供水突发事件按其可控性、严重程度和影响范围,分为一般(Ⅳ级)、较大(Ⅲ级)、重大(Ⅱ级)、特别重大(Ⅰ级)四级,依次用蓝色、黄色、橙色和红色标示。
(1)一般供水突发事件(Ⅳ级):造成1-2人死亡,或造成1万户以下城市居民连续停止供水24小时以上的。
(2)较大供水突发事件(Ⅲ级):造成3-9人死亡,或造成1万户以上2万户以下居民连续停止供水24小时以上的。
(3)重大供水突发事件(Ⅱ级):造成10-29人死亡,或造成2万户以上3万户以下居民连续停止供水24小时以上的。
(4)特别重大供水突发事件(Ⅰ级):造成30人以上死亡,或造成3万户以上居民连续停止供水24小时以上的。
3.3.2预警确定和
Ⅳ级预警由区管委会确定和,并报告市人民政府,Ⅰ、Ⅱ、Ⅲ级预警由区管委会报请上级政府确定和。
4.应急响应
4.1事发单位报告
供水突发事件发生后,事发单位或相关部门应在第一时间内报告区供水应急指挥部或区应急办,30分钟内口头报告,2小时内简要书面报告。
报告供水突发事件应当包括以下内容:供水突发事件发生的时间、地点、类别;供水突发事件造成的危害程度、影响范围、伤亡人数、直接经济损失的初步估计;供水突发事件的简要经过;供水突发事件原因的初步分析判断;供水突发事件发生后采取的应急处理措施及事故控制情况;需要有关部门和单位协助抢救和处理的有关事宜;供水突发事件报告单位和报告时间。
4.2启动应急响应
(1)接到供水突发事件信息后,区供水应急办立即核实其真实性,无法核实其真实性的应在30分钟内指令相关人员前往现场核实。
(2)事故一经确认,区供水应急指挥部应立即向区管委会报告,由区管委会视情况启动应急响应或报请市政府处理。高级别应急响应启动时,低级别应急响应同时启动。
(3)区供水应急办迅速通知专家组和专业抢险队做好集结准备,并根据区供水应急指挥部指令赶赴事故现场。
4.3指挥和协调
区供水应急指挥部指挥或指导现场救援工作,所有参与单位应当按区供水应急指挥部和本预案的要求做好各项处置工作。
当供水应急力量不足时,区供水应急指挥部可向区管委会提出支援申请,经批准后,由区应急办通知被调用单位,组织实施支援。应急支援力量应服从区供水应急指挥部的统一调度。
4.4紧急处置
供水突发事件发生后,事发单位及归口管理部门应做好先期紧急处置工作。
(1)迅速采取有效措施、组织抢救,防止水污染扩大。
(2)严格保护事故现场。因抢救人员、防止事故扩大、恢复生产以及疏通交通等原因,需要移动现场物件的,应当做好标志,采取拍照、摄像、绘图等方法详细记录事故现场原貌,妥善保存现场重要痕
迹、物证。
(3)迅速派人赶赴事故现场,负责维护现场秩序和证据收集工作。
(4)服从政府统一部署和指挥,了解掌握事件情况,协调组织抢险救灾和调查处理等事宜,并及时报告事态趋势及状况。
4.5社会力量动员与参与
供水突发事件发生后,根据事故发生的级别,由现场指挥部确定社会力量的动员范围,按规定的组织程序、决策程序进行动员。
4.6事件的调查分析、检测与后果评估
按国家相关程序成立的事故调查组对已发生的供水突发事件进行调查分析、检测和后果评估。
4.7新闻报道
区管委会办公室负责供水突发事件的新闻报道工作。对供水突发事件和应急响应的信息实行集中统一的规范化管理,信息渠道、信息分类、新闻保密和新闻等应符合中办发〔2003〕22号文件和《关
于改进和加强国内突发事件新闻工作的实施意见》的要求。
4.8应急结束
Ⅰ、Ⅱ、Ⅲ级应急状态的结束由区管委会报请上级政府决定并,Ⅳ级应急状态的结束由区管委会决定并。
5.后期处置
5.1善后处理
5.1.1应急结束后,区供水应急指挥部应:
(1)整理和审查所有的应急记录和文件等资料:
(2)总结和评价导致应急状态的事故情况和在应急期间采取的主要行动。
(3)组织相关部门及专家进行调查,形成调查报告,并报送区管委会和应急办。
供水突发事件调查报告应包括下列基本内容:查明的事实;事故原因分析及主要依据;得出事故结论;提供各种必要的附件;调查中尚未解决的问题;经验教训和安全建议。
5.1.2区管委会对在供水突发事件应急处置中依法征用的物资、劳务等予以补偿。具体由受损单位或个人报告,经有关征用部门证明、区应急办和财政部门审核并提出意见和建议后,报区管委会审批。
5.2社会救助
由区社会事业局归口管理。
5.3保险
区供水应急指挥部指定专人负责为事件影响人员及应急救援人员购买保险和衔接理赔工作。
6.应急保障
6.1医疗卫生保障
供水突发事件造成人员伤害的,县卫生局应组织医疗卫生人员立即赶赴现场,开展医疗救治和卫生防疫工作。
6.2队伍保障
区供水应急指挥部负责组织相关部门(单位)的专业人员、专家参加城镇供水突发事件处置。
6.3技术保障
供水突发事件技术鉴定工作应由有资质的安监检测机构承担。供水突发事件发生后,安监检测机构受区供水应急指挥部或区应急办委托,立即按有关标准要求实施检测,为供水突发事件定性提供科学依
据。
6.4物资财力保障
区消防大队、县药监局、星沙供水公司应保障供水突发事件应急处置所需设施、设备和药品、医疗器械等应急物资储备;区财政局负责保障供水突发事件应急救援资金。
6.5通讯保障
应急响应期间,区供水应急办应安排值班人员24小时值班,保证随时接收上级的指示和事故发生地的事故信息;区供水应急指挥部成员及其相关人员应24小时保持通讯畅通。
应急响应通信能力不足时,由区供水应急指挥部通知县电信局、移动公司根据有关方面提出的要求,采取临时紧急措施加以解决。
7.监督管理
7.1宣传与培训
区供水应急指挥部应加强对供水安全知识的宣传教育,并负责供水突发事件应急处置培训工作。
7.2预案演练
区供水应急指挥部应组织开展供水突发事件应急演练,并对演练效果进行总结和评估,进一步完善应急预案。
有关企事业单位应根据自身特点,定期和不定期组织本单位供水突发事件应急演练。
7.3奖励与责任
区管委会对在城镇供水突发事件应急处置工作中作出突出贡献的单位和个人予以表彰奖励;对不认真履行职责、且造成严重损失的,有关部门(单位)依法给予责任人行政处分,触犯法律的,
依法追究法律责任。
(一)安全技术水平不高
数字档案信息安全保障体系中存在管理漏洞。比如,数字档案信息在传递过程中加密技术不强,信息系统访问权限设置不合理,非法入侵手段检测技术不成熟等问题,都导致数字档案信息的安全管理与保障水平不高,其防御能力十分低下,容易受外来攻击,主要是工作人员对先进信息安全防护技术的掌握以及认识程度不够。
(二)安全管理不完善
目前的数字档案信息系统安全管理体系存在目标不明确、安全责任划分不到位、安全权限设置不规范等问题,这些问题导致安全管理工作进展不到位。网上调查显示,大约80%的内部信息泄露都来自于内部人员,存在这一现象的主要原因是对内部人员的管理约束不到位,信息系统内的安全保障也缺少统一规则,对内部工作人员的约束规定不够全面,大多管理规范都流于形式,缺少真正具有实用性的安全应急措施。
(三)工作人员缺乏安全管理意识
数字档案信息系统的工作人员在开展工作时多存在侥幸心理,并没有充分认识到信息安全对系统长远发展的重要性。据统计,在计算机安全事件中,约有52%的安全事故是人为因素引起的,有25%是由火灾、水灾等自然灾害因素引起的,技术错误因素引起的安全事故占10%,组织内部人员作案因素导致的安全事故占10%,仅有3%左右是由外部不法人员攻击造成的。不难看出,内部人员的管理失误是造成数字档案信息不安全的重要因素。例如,一些管理人员设置的行政密码过于简单,数字档案数据没有及时备份,导致信息系统面临多重安全危机,也正是由于数字档案信息系统的工作人员对系统的安全保障认识不足,使数字档案信息安全一直处于十分被动的地位。
二、提高数字档案信息安全保障的建议
(一)提升数字档案信息的技术水平
为进一步完善数字档案的安全保障体系,应重点提升数字档案信息的技术水平,为确保数字档案信息的安全,应使用安全技术建立体系结构,构建分层的安全策略。针对系统内存储的数字档案信息做好加密工作,将防火墙技术作为辅助技术使用,由此提高数据传输加密技术、数据存储加密技术、数据完整性鉴别技术以及密钥管理技术,确保数字档案信息的安全性和保密性。不仅如此,在数字档案信息安全保障体系内合理使用反病毒技术,在预防病毒技术的辅助下对整个信息系统进行监视和检测,有效监控整个系统的运行,一旦发现系统中存在病毒,可使用消除病毒技术删除病毒程序,恢复数字档案信息。此外,不仅要确保没有非法程序侵入系统,还要确认数字档案信息安全保障系统的操作人员是合法用户,为此应采用身份认证技术验证合法用户的身份,防止攻击者假冒合法用户获取访问权限,比较常用的身份认证技术有口令方式以及生物识别技术,口令是由数字、字母和特殊字符组成的字符串,用户登录时使用的“通行证”,生物识别技术主要是将合法用户的一些生物特征作为身份验证的方式,以此确保用户身份的合法性。在此基础上建立数字档案信息安全管理模式,评估系统所面临的安全风险及其可接受的程度、风险的识别和评估是安全管理的最基本工作,应对安全管理模式进行持续更新和改进。安全管理模式更新是一个循环过程,在这一过程中计划、执行、检查和行动四个步骤是持续进行的,每次在对数字档案信息进行安全检查时,都应按照这几个步骤循序渐进。
(二)完善数字档案信息安全保障体系的管理
首先,应认识到保障数字档案信息安全是一件具有很强技术性和专业性的工作,做好这项工作不仅要应用先进的安全保障技术,还要在管理工作的安排上做好专业准备,注意加强对工作人员的领导,建立健全组织机构,完善档案的数字化进程,将信息技术和网络技术有效融合在现有的安全保障管理体系中,做到人员安全管理、文档安全管理、系统运行环境安全管理等,首先对于人员安全管理,管理者要约束工作人员的行为,对其进行安全审查,定时开展岗位安全考核,并定期进行安全培训。其次,对文档的管理应按照文档的重要性划分存储等级,敏感信息和重要信息一定要存储在经过严格加密的环境中,以此防止重要的文档信息被非法入侵者窃取。最后,对安全保障系统的运行环境,应注意加强物理环境管理,例如,对数字文档机房的出入限制、对机房环境的保障管理、自然灾害的防护、防护设施管理以及电磁波与磁场防护等措施。数字档案信息安全保障需要贯彻整个安全保障系统,尤其是在网络环境下,数字信息档案部门一定要建立高效率的数字档案信息安全管理体系,以此满足更高层次的数字档案信息需求。
(三)培养数字档案信息安全保障体系人才
建设数字档案信息安全保障体系,除对技术和管理等方面做好妥善安排外,还有一个重要因素就是培养相关技术人才,对其进行专门培训,使他们能够掌握先进的安全保障技术,为数字档案信息安全保障体系建设服务,同时培养数字档案管理部门的工作人员的专业素养和道德素养,注重团队合作精神培养,定期进行业务培训,加强后续教育,更新数字档案信息安全保障的人员的知识。此外,作为数字档案信息安全保障体系高层管理者应注意完善安全技术人才结构,创新教育体系,突出人才的创新能力、跨文化交流能力、信息搜集与处理能力培养,及时调整安全技术人员的素质结构,整体上提高数字档案信息安全保障体系人才的学历层次,同时,组建能够适应档案管理现代化需求的队伍,使数字档案信息安全保障体系能够实现长远发展,迎接信息化时代的全新挑战。
三、结语
所谓档案信息安全保障体系,主要是指通过信息安全技术与信息安全管理等,来对信息系统和信息的安全进行防御,以此使档案信息系统运行的可靠性、安全性得到保障,并时刻确保档案信息的实用性、完整性,以及真实性等等。此外,档案信息安全保障体系还要具备保护档案综合性信息系统动态安全的能力。档案信息安全保障体系可以分为宏观和微观两个方面。就宏观角度而言,档案信息安全保障体系是以国家的信息安全保障体系为前提的;而微观的档案信息安全保障体系,是单位信息系统中的一个分支,能够保护单位中相关人员的档案信息安全。
2档案信息安全保障体系宏观框架
2.1档案信息安全管理体系
建立健全完善的档案信息安全管理体系,是档案部门的首要任务,不仅可以保证档案信息的保密性,还可以提高档案信息的质量。为了档案信息安全管理工作的有效实施,相关的档案部门应该设立一个专门的档案信息管理处,主要监督档案信息安全管理工作。在全国范围之内宣传档案信息安全管理工作的重要性,以此推动其在我国的进一步发展,并逐步建立符合我国基本国情的档案信息安全管理体系。另外,还可以针对我国现阶段的方针政策以及建设目标制定档案信息安全管理的规范标准,以便为档案信息安全管理工作提供组织保障。宏观上的档案信息安全管理,其主要工作内容是组织有关部门的专家制定档案信息安全管理保障的规范制度和标准,并要求个地方档案部门在此法规制度的基础上,制定符合地方状况的规范制度和实施办法,并按照制定后的标准严格执行档案信息安全管理工作。
2.2档案信息安全技术体系
技术是一个国家前进的动力。档案工作要想不断向前发展,除了加强管理之外,提高档案信息安全的技术也是档案部门工作人员义不容辞的责任。档案信息安全技术体系是以档案信息安全为目标,换句话说,就是要从技术上确保信息的实用性、可控制性,以及保密性等等。由于档案信息安全技术随着科学技术的发展不断的改进,而档案信息安全的目的具有稳定性,所以可以根据不同的信息安全属性选择相对应的安全技术进行保障。然而,有时同一种安全技术也可以保护不同安全属性,比如,数字签名在保障档案信息保密性的同时,也能够保障它的真实性、完整性,以及不可抵赖性与可追溯性。就目前来讲,我国可以使用到档案信息安全技术体系的有以下几方面:系统安全技术、数据安全技术、网络安全技术、用户安全技术等等。需要注意的是,因为很多档案信息具有保密性、档案信息要长期或者永久性保存、要确保档案信息的真实性等因素,所以在档案信息使用安全技术时,必须要考虑其特殊性。在这种情况下,就要加强对内外网物理隔离技术、数据备份与容灾技术、数字签名技术等的强制性使用。并不是每一个档案信息系统都要采取全部的信息安全技术的,比如档案馆与档案室就需要采用不同的信息安全技术,在采取信息安全技术时要根据我国制定的等级保护标准规范进行选择,根据不同等级的安全需求使用不同的信息安全技术。
2.3档案信息安全法规标准体系
为了确保档案信息系统的安全性,促进档案信息化健康稳定的发展,档案部门要建立完善完整的档案信息安全标准规范体系,避免出现互相推诿责任的现象。现阶段,我国涉及档案信息安全方面的法律法规还不是很全面,与其他西方发达国家还存在一定的差距,严重阻碍了档案工作在我国的发展步伐。标准制度的制定可以防止相关的工作人员盲目和重复地建设档案信息安全体系。因此,我国只有制定符合我国发展目标的科学合理的法规制度,才能保障档案信息的安全,并且从宏观角度上确保和规范档案信息安全。
3档案信息安全保障体系微观框架
3.1档案信息安全管理体系
就档案信息安全管理体系的建设是个复杂而又极其重要的系统工程,作为档案工作的重要组成部分,它关系到档案信息的质量,关系到档案工作的效益与社会满意度。档案部门应该以档案信息安全管理体系建设为重点,坚持以档案信息质量为发展核心,以信息管理建设为契机,努力提高档案工作水平,实现档案工作在我国的可持续发展。
3.2档案信息安全技术体系
与宏观相比,微观的档案信息安全技术体系更加细致,主要以实现把现有的档案信息安全技术应用于档案信息系统中的过程为目标。信息安全技术比比皆是,在选择适当的信息安全技术是档案工作人员现在面临的重要难题。若想科学合理地选择信息安全技术,就要根据档案信息的安全等级、系统构成,以及信息安全的风险评估结果等因素进行选择,即依据系统所面临的外部威胁、档案信息系统的资产价值,以及自身存在的漏洞、评估中存在的安全风险,从而得出信息安全需要,最终确定档案信息安全应用合适的技术。另外,微观档案信息安全技术体系中也要含有宏观信息安全技术体系中的相应安全技术部分,只有这样,才能使宏观和微观保持一致性。档案价值的高低,决定着它所面临威胁风险的大小,这也间接地决定着档案信息安全技术的等级。与此同时,由于档案信息安全出现威胁时间的不确定性,所以信息安全技术保障体系具有很强的动态性。在使用信息安全技术与评估安全风险的过程中,要根据实际情况不断地调整安全技术。因此,在使用档案信息安全技术时,必须按照由信息安全风险评估的实际结论及相应的安全规范标准采取合适的信息安全技术。
3.3档案信息安全法规标准应用体系
不同于宏观框架,微观框架中的法规标准应用体系主要指档案信息管理人员根据现有的档案信息安全标准规范,指导开展档案信息安全管理与安全技术应用。由于我国没有健全的有关档案信息安全保障制度的标准体系,所以要借鉴国外的完善法规标准,以便实现我国档案信息安全保障的合法化、标准化。除此之外,档案工作人员在加强自身学习的同时,更要不断与其他地方的工作人员相互学习、相互交流,使专业技术水平和业务能力得到不断提高,从而为提高档案信息安全打下坚实基础。
4结束语