《政府信息公开条例》与政务网站信息安全
来源:天极网 更新时间:2012-04-14

 

  2008年4月29日,国务院办公厅发布了“国务院办公厅关于施行《中华人民共和国政府信息公开条例》若干问题的意见”(国办发(2008〕36号),文中充分体现了政务公开的决心,深入体现了“积极稳妥地推进政府信息公开工作,保障公民、法人和其他组织依法获取政府信息”的具体行动措施。

  政务公开信息通常有两个渠道,一方面是传统的公报、报纸、新闻媒体,另一方面就是迅速发展的政府门户网站,其中网站最为快速便捷,传播面广,并且便于查询。去年统计,我国网民已经突破了2.1亿,在城市,网上获取政务相关信息已经成为最主要的渠道。文件中也要求“各级行政机关特别是国务院各部门(单位)、各省(区、市)人民政府及其部门(单位)要建立健全政府信息主动公开机制,增强工作的主动性和实效性。要充分利用政府网站、政府公报等各种便于公众知晓的方式,及时公开政府信息,并逐步完善政府信息公开目录及网上查询功能,为公众提供优质服务”。这对政务网站提出了新的要求,但是我国政务网站整体安全性令人堪忧,几乎每天都有政府网站被黑的通告。早期政务网站往往“重”业务“轻”安全,在去年某省公安厅网站被反复多次篡改,造成了恶劣的影响,也严重影响到公众形象,试想一下,若在此期间有重要信息需要发布,对公众开放,一方面是无法对外提供信息公开,另一方面,若被黑客篡改成反面或反动信息,后果将不堪设想。

  中国互联网络信息中心(CNNIC)2008年1月第21次《中国互联网络发展状况统计报告》中指出,我国网站的安全问题十分严峻,大量网站被黑客入侵和篡改,甚至被植入木马攻击程序,成为黑客的得力工具。利用网站操作系统的漏洞和WEB服务程序的SQL注入漏洞等,黑客能够得到Web服务器的控制权限,轻则篡改网页内容,重则窃取重要内部数据,更为严重的则是在网页中植入恶意代码(俗称“网页挂马”),使得更多网站访问者受到侵害,造成恶劣的影响。网页挂马是黑客最喜欢的木马散播方式。在CNCERT/CC处理的安全事件中,涉及国外商业机构的网络仿冒类事件,以及国内政府机构和重要信息系统部门的网页篡改类事件的数量最多。2007年,CNCERT/CC监测到中国大陆被篡改网站总数累积达61228个,比去年增加了1.5倍。中国大陆政府网站被篡改数量达3407个。某些政府网站被篡改后长期无人过问,有些网站虽然在接到报告后能够恢复,但并没有根除安全隐患,从而遭到多次篡改,2007年中国大陆政府网站被篡改各月累计达4234个。

  若在这样的网站安全状况下来推动我国政府信息公开,实在很让人担忧,要进行切实可行,让公众及时得到准确有效的政府公开信息,务必要进行网站整体信息安全建设,传统的防护技术:防火墙+防病毒已经完全不足以抵抗新型的攻击手段,如SQL注入攻击、XSS跨站攻击攻击、网络仿冒攻击等等,必须根据网站各自情况设计一套合适的整体解决方案,已经部署了防病毒+防火墙的,还需要进一步部署应用层防护系统,如:网页防篡改系统(含防注入模块),在编辑好的网站上线之前还需要进行深度的网站整体风险检测评估,北京智恒联盟在2008年奥运来临之际,推出了“WebGuard网页防篡改保护系统”+“WebPecker网站综合风险检测系统”双重安全措施,一方面确保网站免受篡改攻击,另一方面可以做到周期性对网站自身的脆弱性、面对的威胁综合自评估,实时了解网站自身的安全状况。除了采用必要的安全防护措施外,还需要结合专业级的网站加固措施来进一步加强网站安全性,使网站做到“固若金汤”,只有做到了网站的真正安全可管理,才能进一步实现网站的政府信息公开机制的落实。