压缩数量的根本目的是提高网站质量,而“精兵简政”可能只是第一步,政府网站还需在内容建设、用户体验、网站安全等方面加大整改力度。特别是作为网站运营的基础,网站安全近年来却一直是我国政府网站存在的突出问题之一。根据国务院办公厅《政府网站发展指引》中的要求,网站安全与网站开设要同步规划、同步建设、同步实施。但《2016年中国政府网站绩效评估总报告》显示,其在评估范围内的70个部委、32个省(市、区)、330个市以及470余个区县政府网站中共发现漏洞1190个,其中高危漏洞152个,中危漏洞780个。由此可见,很多政府网站虽已设立多时,但网站安全工作并未跟上,安全水平亟待提高。
“他山之石可以攻玉”,在提高政府网站安全方面,我们不妨先看看其他国家是怎么做的。美国政府于2015年6月发布了HTTPS-Only标准,要求所有联邦政府网站在2016年12月31日前都必须使用全站HTTPS连接,目前这一目标已经实现。而自2016年10月1日开始,英国所有的政府数字服务网站都被强制要求启用HTTPS。为什么英美等国的政府网站一定要使用HTTPS呢?
HTTPS是一种网络通信安全协议,可以将数据进行记录、封装、加密,确保其在传输过程中的私密、完整和不可篡改。开启HTTPS需要安装SSL证书,而SSL证书还可提供网站身份真实性认证,预防用户进入假冒的“钓鱼”网站。假冒政府网站利用与政府网站相同或相似的标识(名称、域名、徽标等)、内容及功能误导公众,会对政府的公信力造成严重破坏。
而在安装SSL证书后,公众可通过证书确认网站真实身份,防止误入假冒网站。由于解决了网站的加密通信和真实性问题,HTTPS和SSL证书成为英美政府网站的“标配”。我国完全可以借鉴英美的成功经验,而目前国内已有部分政府网站安装了SSL证书,取得了良好效果。HTTPS和SSL证书可以满足政府网站的基础安全需求,但不能解决所有安全问题。
中国金融认证中心(CFCA)信息安全实验室谢宗晓博士认为,目前很多政府网站在WEB、数据库安全等方面存在大量漏洞,在不购买外部安全服务的情况下,建议及时做好以下工作:
第一,加强网络设备和主机等安全参数的配置管理,根据已有的“最佳实践”或“基线要求”,及时排查、修正错误的配置项;
第二,在满足需求的基础上,关闭一些不必要的服务,以重点保证网站信息的完整性,最大程度的保障政府网站的权威性;
第三,重视管理制度和人员培训,尽量依照信息安全等级保护或ISO/IEC 27001等安全管理规范部署并严格落实,同时持续提升从业人员的网络安全理论知识和实践经验。
另据谢宗晓博士介绍,根据目前国内网络安全环境的实际情况,CFCA信息安全实验室研发了网站安全整体加固方案,包含漏扫加固、渗透测试、7*24安全监测、防DDOS攻击等多个工具包,可以有效提升安全水平,满足大多数电子政务门户网站的安全需求。作为政府形象的展示窗口和政府与民众间的交流纽带之一,政府网站的重要性不言而喻。在合理控制网站数量完成“瘦身”后,还需用丰富内容、美观设计、便捷服务等对网站进行“塑形”,更要用HTTPS等安全工具和有力的管理制度实现“强身”,让网站可以抵御各种安全威胁,打造好用实用、可靠安全的政府网站,助力各级政府更好的提供服务,赢得群众的理解和信任。