税务信息系统风险防范对策初探_第1页
税务信息系统风险防范对策初探_第2页
税务信息系统风险防范对策初探_第3页
税务信息系统风险防范对策初探_第4页
税务信息系统风险防范对策初探_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

税务信息系统风险防范对策初探

目前,我国税收信息化建设正处于信息大集中的建设阶段。这一

阶段主要是开展数据集中和网络建设,即由县区级网络到城市级网

络、省级网络、全国级网络建设,同时将业务数据逐步上收和集中到

各级数据中心。在国税系统,金税工程网络覆盖了全国各级国家税务

局和基层征收单位,金税工程网络版软件和税收征管软件等应用系统

得到了全面推广应用,各地普遍实现了地(市)级以上的信息集中处

理和实时共享,计算机已广泛应用「税务系统税收管理的各个环节。

在这种形势下,我们必须清醒地认识到数据、业务的集中意味着风险

的集中,同时对技术、业务的统一规范管理、对信息系统运行的质量、

对数据和信息系统的安全保障提出了更多更高的要求。风险防范、内

部控制成为当今税务管理工作中面临的一个重大而严峻的课题。

一、风险分析

税务信息系统安全的概念很广,凡是涉及到保障税收业务正常运

行的所有问题都与税务信息安全有关。主要有以下三方面:一是信息

技术设备等基础设施的安全问题;二是信息系统软件的正常运行问

题;三是信息系统中保存的业务、政策等机密信息的安全问题°这几

方面都要有相应的安全管理、风险防范措施,而从目前运行情况来看,

税务系统在信息安全上普遍存在四大问题。

(一)信息系统安全管理机制不健全

有大量事实表明,在计算机系统受到的危害中,很多是由于管理

不善或控制不严造成的。权责不明、管理混乱、安全管理制度不健全

及缺乏可操作性等都可能引起安全管理的风险。如一些工作人员有意

无意泄漏他们所知道的一些重要信息,而管理上却没有相应制度来约

束;当网络出现攻击行为或网络受到其它一些安全威胁时(如内部人

员的违规操作等),无法进行实时的检测、监控、报告与预警。震惊

全国的北京市海淀区国税局第一税务所税务干部吴芝刚的特大增值

税专用发票犯罪案件就是一个典型的例子,检察机关在办案中发现:

由于海淀区国税局三名干部的玩忽职守,使得金税工程增值税防伪税

控系统实行的“一机一卡,一机一密”的双保险形同虚设,犯罪分子

可以超出权限大肆作案,时间长达一年多。一般完成一个增值税发票

的发售工作,有几个环节要使用计算机进行操作。一个是发票审核环

节,再一个是发票的发售环节,这两个是完全不同的岗位。在这两个

岗位的人员,应该掌握自己的密码,登陆计算机。而作为税务所打票

员的吴芝刚却轻易地窃取了别人的密码,一次又一次进入计算机系统

做案而未被察觉。这很大程度上反映其所在单位在信息安全管理上

存在漏洞。

(二)可操作的信息资源保密管理办法滞后

数据大集中是近年来税务信息化领域最为火热的话题。现在各地

业务数据都逐步上收和集中到省、市级数据中心,实现了广泛的资源

共享,税务系统内部的信息孤岛已被打破。我们在享受数据大集中带

来便捷高效的同时,不能忽视信息资源保密问题。《税收征管法》已

明确规定,税务机关有为纳税人保守个人隐私和财务信息秘密的义

务。税务信息系统中储存着纳税人丰富的经济信息资料,如:财务报

表、纳税情况、购销明细信息、稽查情况等;每位税务干部每天都要

在系统中处理或查询大量的电子信息,但各级税务部门都没有一个与

之配套的信息保密管理办法来约束这些电子信息的使用,防止非法外

流,仅依赖应用软件自带的权限管理来约束信息获知量,这是远远不

够的。

(三)防计算机病毒攻击能力不足

近年来,各种各样的计算机病毒层出不穷,尤其是蠕虫病毒,更

让人防不胜防。这种病毒利用操作系统和应用程序的漏洞主动进行攻

击,利用多种传播方式传播,并容易产生变种,以逃脱防病毒软件的

搜索。国税系统虽早已建成覆盖总局、省局、市局、县(区)局、税

务所的五级金税工程网络,但由于防计算机病毒攻击建设滞后,不能

对整个网络进行全方位、多层次的病毒防护,而蠕虫病则可充分利用

网络快速传播,阻塞网络,给信息系统造成巨大破坏。在最近的“震

荡波”病毒事件中,南昌市国税局有100多台计算机受到攻击,一个

税务分局被迫中断办税服务一天,纳税人抱怨颇多,全市税收信息系

统安全受到严重威胁。

(四)网络安全建设缺乏整体规划

税务系统的网络规模很庞大,许多省市税务局在建立内部业务网

的基础上,陆续建立了与当地政府及相关部门(如:财政、海关、银

行、工商等)的信息交换网络、网上电子报税和缴税服务的纳税申报

网络、面向社会公众的外部服务网络等。各地在这些网络的安全建设

上,通常只局限于各子系统,缺乏全局性的统筹规划,以致标准不一,

部署的安全产品五花八门。这不仅给日常的监控维护带来不便,而且

的效果。为了保证信息系统安全策略的成功有效地实施,应当对各级

管理人员、操作人员、技术人员进行安全培训,使他们牢固树立技术

的先进永远是相对的,决不能有单纯依赖于先进技术和先进设备的思

想,真正认识到信息系统安全的重要性和解决这一问题的长期性、艰

巨性及复杂性。在安全教育具体实施过程中应该分层次进行:

1、信息安全工作负责人或各级管理人员,重点是了解、掌握信

息安全的整体策略及目标、信息安全体系的构成、管理制度的制定等;

2、负责信息安全运行管理及维护的技术人员,重点是充分理解

信息安全管理策略,掌握安全评估的基本方法,对安全操作和维护技

术的合理运用等;

3、操作人员,重点是学习各种安全操作流程,了解和掌握与其

相关的安全策略,包括自身应该承担的安全职责等。

(三)建立完善的信息系统安全技术保障体系

1、制订统一的安全技术标准和技术规范

税务系统应该钊定一套符合本系统实际的统一的安全技术标准

和技术规范,以此作为各地进行安全管理体系建设的依据和指导。目

前可参照的国内外安全技术标准主要有:

•BS7799国际上具有代表性的信息安全管理体系标准,已经

有二十几个国家引用作为国标;BS7799中的信息安全管理实施细

则部分于2000年通过国际标准化组织(ISO)认可,是税务系统实施

和维护信息安全比较好的参考文档。

・ISO13335IT安全管理方针是一个信息安全管理指南,用户

完全可以参照这个完整的标准制订出自己的安全管理计划和实施步

骤。IS013335相对BS7799来说对IT技术部分有更加详细的描述并

且可操作性较强,特别是对安全管理过程中的风险分析和管理有非常

细致的描述。

•GA/T391-2002计算机信息系统安全等级保护管理要求国

内适用性比较好的一个标准,它对计算机信息系统明确要求不论规

模如何,为保障信息的机密性、完整性、可用性、可控性和抗抵赖性,

都应建立有效的安全管理体系,按计算机信息系统安全等级保护的要

求实施安全管理。

2、建立信息系统安全监控中心

税务信息系统安全管理不能仅依赖于某些安全产品,但良

好的安全技术基础架构能有效的推动和保障信息系统安全管

理。从一些省市税务局的成功经验来看,以市局级为单位建立信

息系统安全监控中心值得借鉴。税务信息系统安全作为一个整体,

需要把安全过程中的有关名方纳入一个紧密的统一安全管理平

台中,才能有效地保障网络安全。税务系统大多以市局级为中

心实现集中,其信息系统的核心软件、设备以及外网的接入都

在市局,通过建立市局级信息系统安全监控中心,一是实现安全设

备的集中管理。将系统内网和外网节点处的安全产品纳入统一的平台

管理,系统管理员在一个统一的界面中可以监视到网络中每个安全产

品的运行情况,全面获取网络安全实时状态信息,解决网络安全管理

中的透明性问题和可控制性问题。二是实现安全服务的集中管理。建

立相关安全软件、补丁信息库,提供查询、统计、分发、分析功能;

自动搜集系统漏洞信息、对信息系统进行入侵检测和预警,完成信息

系统的补丁加载等工作。现在网络上横行的蠕虫病毒大多是利用系统

漏洞进行攻击,所以需要在第一时间内保持系统和应用软件的安全

性,保持各种操作系统和应用软件的更新。

3、部署网络版防病毒软件

随着网络的发展,计算机病毒传染愈加不可预知,而且传染更具

隐蔽性,传染途径更趋多样化,建立防病毒体系已不是单纯的几种防

病毒产品的堆积,它的重点在于针对现有的网络环境,对网络中所有

可能存在的病毒侵入点进行详细的分析,实现全网的智能、高效和统

一的安全管理,做到对整个网络进行全方位、多层次的病毒防护,对

所有可能存在的病毒的侵入点进行防护。目前税务系统的防病毒软件

大多为单机版,需要不定期更新病毒代码,而现在的病毒代码库每周

需更新23次,管理人员的工作量很大,同时也无法对网络内病毒的

发生进行实时监控。为此应积极设法部署网络版防病毒软件,切实提

高对病毒的查杀能力、监控能力和对新病毒的反应能力,实现第一时

间检测出网络异常和病毒攻击,实时更新防

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论