要“瘦身”更要“强身”——如何让政府网站更安全?
来源:中国电子银行网 更新时间:2017-07-25
 近日据媒体报道,2015年国务院办公厅组织第一次全国政府网站普查时,发现各地区、各部门已开设政府网站84094个,然而数量庞大的政府网站运行情况却并不理想。针对此情况,国务院办公厅开始了政府网站的“瘦身”行动,通过开展常态化抽查,将存在严重问题的网站关停上移。经过两年多的努力,网站数量已缩减到现在的35207个,“瘦身”效果明显。

压缩数量的根本目的是提高网站质量,而“精兵简政”可能只是第一步,政府网站还需在内容建设、用户体验、网站安全等方面加大整改力度。特别是作为网站运营的基础,网站安全近年来却一直是我国政府网站存在的突出问题之一。根据国务院办公厅《政府网站发展指引》中的要求,网站安全与网站开设要同步规划、同步建设、同步实施。但《2016年中国政府网站绩效评估总报告》显示,其在评估范围内的70个部委、32个省(市、区)、330个市以及470余个区县政府网站中共发现漏洞1190个,其中高危漏洞152个,中危漏洞780个。由此可见,很多政府网站虽已设立多时,但网站安全工作并未跟上,安全水平亟待提高。

“他山之石可以攻玉”,在提高政府网站安全方面,我们不妨先看看其他国家是怎么做的。美国政府于2015年6月发布了HTTPS-Only标准,要求所有联邦政府网站在2016年12月31日前都必须使用全站HTTPS连接,目前这一目标已经实现。而自2016年10月1日开始,英国所有的政府数字服务网站都被强制要求启用HTTPS。为什么英美等国的政府网站一定要使用HTTPS呢?

HTTPS是一种网络通信安全协议,可以将数据进行记录、封装、加密,确保其在传输过程中的私密、完整和不可篡改。开启HTTPS需要安装SSL证书,而SSL证书还可提供网站身份真实性认证,预防用户进入假冒的“钓鱼”网站。假冒政府网站利用与政府网站相同或相似的标识(名称、域名、徽标等)、内容及功能误导公众,会对政府的公信力造成严重破坏。

而在安装SSL证书后,公众可通过证书确认网站真实身份,防止误入假冒网站。由于解决了网站的加密通信和真实性问题,HTTPS和SSL证书成为英美政府网站的“标配”。我国完全可以借鉴英美的成功经验,而目前国内已有部分政府网站安装了SSL证书,取得了良好效果。
近日据媒体报道,2015年国务院办公厅组织第一次全国政府网站普查时,发现各地区、各部门已开设政府网站84094个,然而数量庞大的政府网站运行情况却并不理想。针对此情况,国务院办公厅开始了政府网站的“瘦身”行动,通过开展常态化抽查,将存在严重问题的网站关停上移。经过两年多的努力,网站数量已缩减到现在的35207个,“瘦身”效果明显。
政府网站安装SSL证书进行身份验证和加密传输

HTTPS和SSL证书可以满足政府网站的基础安全需求,但不能解决所有安全问题。

中国金融认证中心(CFCA)信息安全实验室谢宗晓博士认为,目前很多政府网站在WEB、数据库安全等方面存在大量漏洞,在不购买外部安全服务的情况下,建议及时做好以下工作:

第一,加强网络设备和主机等安全参数的配置管理,根据已有的“最佳实践”或“基线要求”,及时排查、修正错误的配置项;

第二,在满足需求的基础上,关闭一些不必要的服务,以重点保证网站信息的完整性,最大程度的保障政府网站的权威性;

第三,重视管理制度和人员培训,尽量依照信息安全等级保护或ISO/IEC 27001等安全管理规范部署并严格落实,同时持续提升从业人员的网络安全理论知识和实践经验。

另据谢宗晓博士介绍,根据目前国内网络安全环境的实际情况,CFCA信息安全实验室研发了网站安全整体加固方案,包含漏扫加固、渗透测试、7*24安全监测、防DDOS攻击等多个工具包,可以有效提升安全水平,满足大多数电子政务门户网站的安全需求。
近日据媒体报道,2015年国务院办公厅组织第一次全国政府网站普查时,发现各地区、各部门已开设政府网站84094个,然而数量庞大的政府网站运行情况却并不理想。针对此情况,国务院办公厅开始了政府网站的“瘦身”行动,通过开展常态化抽查,将存在严重问题的网站关停上移。经过两年多的努力,网站数量已缩减到现在的35207个,“瘦身”效果明显。
网站安全监测

作为政府形象的展示窗口和政府与民众间的交流纽带之一,政府网站的重要性不言而喻。在合理控制网站数量完成“瘦身”后,还需用丰富内容、美观设计、便捷服务等对网站进行“塑形”,更要用HTTPS等安全工具和有力的管理制度实现“强身”,让网站可以抵御各种安全威胁,打造好用实用、可靠安全的政府网站,助力各级政府更好的提供服务,赢得群众的理解和信任。