時間:2023-10-26 09:59:25
序論:在您撰寫稅務信息安全時,參考他人的優秀作品可以開闊視野,小編為您整理的7篇范文,希望這些建議能夠激發您的創作熱情,引導您走向新的創作高度。
關鍵詞:稅務系統;網絡;信息;安全
中圖分類號:TP393.08 文獻標識碼:A 文章編號:1007-9599 (2012) 11-0000-02
目前,全國各級稅務機關已形成以計算機網絡為依托的征管格局,隨著稅務信息化建設的不斷蓬勃發展,網絡與信息安全的風險也逐漸顯露。隨著電子信息技術的飛速發展,網絡與信息安全面臨越來越嚴峻和復雜的形勢,各種安全事件層出不窮,病毒破壞和黑客入侵等安全隱患會使我們丟失數據,會造成機密數據泄漏,會使我們的業務癱瘓,危害極大。無論是外部有意的攻擊,還是內部無意的誤操作,任何安全問題都可能導致安全事故,由此所帶來的損失與嚴重后果都將無法估量。因此,加強稅務系統網絡與信息系統安全顯得尤為重要。
一、稅務系統網絡與信息安全風險分析
隨著我國各行業信息化程度的不斷提高,利用計算機系統進行各類犯罪活動的案件每年以較大的速度遞增,在稅務系統也出現了利用稅收管理系統進行犯罪的案件。例如,2003年原國稅局干部吳芝剛虛開增值稅專用發票的“京城第一稅案”,就是吳芝剛利用操作員安全意識不強,盜用其密碼進入系統篡改發票發售權限,將增值稅專用發票非法賣給犯罪團伙。盡管目前在稅務系統計算機犯罪案件發生率很小,但不能因此放松警惕,防微杜漸做好網絡與信息安全工作至關重要。根據對稅務系統網絡和信息安全的研究分析,威脅稅務系統網絡信息安全的因素主要有以下方面:
(一)網絡與信息安全意識淡薄
目前稅務系統相當部分工作人員缺乏網絡信息安全意識。很多人以為自己計算機上安裝有殺毒軟件,就不會存在安全問題,總覺得信息安全工作離自己很遙遠,和自己沒關系。缺乏網絡信息安全知識,如不按規定使用移動存儲介質甚至內外網混用等等,都可能導致計算機病毒入侵或“黑客”攻擊,對網絡與信息安全構成威脅。
(二)計算機病毒的危害
計算機病毒是對稅務系統網絡信息安全最為常見、影響最為廣泛的威脅。幾乎沒有計算機沒有感染過病毒,計算機病毒通常通過移動存儲介質等感染計算機,并能通過網絡迅速傳播。稅務系統一臺計算機感染病毒,就可能造成病毒在整個辦公內網計算機中迅速傳播,輕則堵塞網絡,影響稅務信息系統的正常運行,重則破壞系統,造成無法估量的直接和間接損失。
(三)計算機犯罪的危害
計算機犯罪對網絡和信息安全的威脅顯而易見,危害極大。常見的計算機犯罪有內部人員泄露信息、竊取他人密碼、越權訪問和外部“黑客”攻擊等。比如“黑客”通過某種方式侵入稅務系統辦公內網,就可能破壞稅務信息系統或竊取機密數據,造成極大的危害。
(四)移動存儲介質使用的風險
目前光盤、優盤、移動硬盤等移動存儲介質使用非常普遍,大量內部信息通過移動介質存儲傳播。一方面移動介質如果不受控,會形成泄密隱患;另一方面納稅人報送涉稅信息帶來的移動存儲介質需要接入辦公內網,如果疏忽了病毒和木馬的查殺,就存在著將計算機病毒和木馬等惡意程序傳入辦公內網的安全風險。
(五)網絡技術本身的缺陷
網絡技術本身存在的技術缺陷,使網絡容易成為受攻擊的目標,從而對稅務系統網絡信息安全形成威脅。目前各級稅務機關組建廣域網通常租用電信或聯通的網絡線路,不法分子就可能通過公共網侵入稅務系統網絡或者通過公共網對稅務系統網絡進行竊聽、攻擊。
(六)自然災害襲擊
例如火災、地震、雷擊等自然災害都可能使計算機及網絡設備遭到破壞,影響系統正常運行。
(七)人為無意失誤
工作人員防范意識不強,工作中“圖方便”,如操作員安全配置不當,不按要求設置口令,隨意把自己的用戶給他人使用等等問題,雖然不是主觀故意,但可能造成較大危害,對網絡與信息安全帶來威脅。
二、稅務系統網絡與信息安全風險的防范對策
網絡與信息安全風險,需要從人、管理、技術等以下幾個方面進行防范:
(一)必須加強信息安全教育
“人是網絡信息安全系統的重要組成部分”,要保障網絡與信息系統的安全,需要全體稅務干部的參與。通過在稅務機關全體工作人員中開展信息安全普及教育,對信息化專業人員加強信息安全專業培訓,提高各級人員的信息安全意識,共同防范網絡與信息安全風險。
(二)強化安全管理
要加強稅務機關內部控制,改進網絡信息安全管理中的薄弱環節,防范內部人員有意犯罪或無意失誤造成的網絡信息安全風險。各級稅務機關要建立健全網絡與信息安全組織機構,逐步建立健全各種網絡與信息安全制度,明確崗位責任與分工,把各項工作及責任落實到人。要把強化管理與技術手段相結合來防止內部人員有意犯罪和無意失誤,從內部嚴防各類安全事件的發生。
(三)強化安全技術
1.科學使用計算機防病毒軟件防范計算機病毒
各級稅務機關的計算機設備,要使用統一的正版計算機防病毒軟件,指派專人進行計算機防病毒監控,及時處理計算機病毒威脅。其中,移動存儲介質管理是計算機病毒防范的重點和難點。光盤、優盤、移動硬盤等移動存儲介質是病毒和木馬的重要傳播途徑,不管好移動存儲介質,就不可能做到病毒和木馬的有效防控。必須加強管理,對所有的外來軟件或盤片,必須先查殺病毒、木馬,才能接入辦公內網進行安裝和使用。
2.做好辦公內網與互聯網的完全隔離
我國的稅務信息化從建設到普及已經逐漸地得到了人們的認可和應用。稅務信息化在帶給人們方便快捷的同時,它的安全問題也令人關注。隨著計算機和網絡的發展普及,重要信息變得非常容易被獲取,網絡攻擊也變得越來越便利。電子稅務系統作為一個典型的廣域網系統,開放共享的特點使其面臨著各種各樣的威脅和攻擊。因此建立一個電子稅務信息安全管理體系,采取綜合防范的措施,確保系統安全、可靠、暢通地運行是非常有必要的。
一、信息安全的概念
信息安全是指確保以電磁信號為主要形式的、在計算機網絡化(開放互連)系統中進行自動通信、處理和利用的信息內容,在各個物理位置、邏輯區域、存儲和傳輸介質中,處于動態和靜態過程中的機密性、完整性、可用性、可審查性和抗抵賴性,與人、網絡、環境有關的技術安全、結構安全和管理安全的總和。人指的是信息系統的主題,包括各類用戶、支持人員,以及技術管理和行政管理人員。網絡則指以計算機、網絡互連設備、傳輸介質、信息內容及其操作系統、通信協議和應用程序所構成的物理的與邏輯的完整體系。環境則是系統穩定和可靠運行所需要的保障體系,包括建筑物、機房、動力保障與備份,以及應急與恢復體系。
二、電子稅務系統面臨的信息安全威脅
(一)物理安全隱患
各種突發災害、運行環境或硬件本身及相關元器件的缺陷會對電子稅務系統信息安全構成威脅。隨著技術的進步,各種免費工具及代碼的出現,網絡設備的漏洞很容易被發現和利用,現在針對防火墻、交換機和路由器等網絡連接設備的攻擊越來越多。通信線路也會受到竊聽、撥號進入,還有冒名頂替等的威脅,電磁輻射泄露也會導致信息失密。
(二)網絡平臺面臨的安全威脅
電子稅務系統通過網絡平臺連接外網后,一方面面臨來自外網節點的越權訪問、惡意攻擊和病毒入侵,另一方面面臨來自稅務系統同級、上級和下級節點的越權訪問、惡意攻擊和病毒入侵。
(三)應用系統數據面臨的威脅
數據庫弱口令及默認用戶名易被破解:操作系統的安全級別低,缺乏對關鍵業務主機操作系統用戶權限的嚴格控制;數據庫管理方式和管理流程編制不得當,不能實時監控數據庫系統的運行情況;黑客利用已知漏洞攻擊系統等。
(四)人為因素及管理的缺陷
來自電子稅務系統內部用戶的安全威脅同樣是不容忽視的一部分。稅務部門內部員工對本單位網絡結構以及系統軟件的應用比較熟悉,自己攻擊或泄露重要信息,都會對系統的安全造成很大的威脅。此外,缺少信息安全管理的技術規范,缺少定期的安全測試與檢查,更缺少安全監控,也是對系統安全的很大威脅。
三、電子稅務系統信息安全的防護措施
(一)物理安全措施
作為電子稅務系統的硬件基礎,物理安全是信息安全的第一道防線。物理安全包括環境、設備及線路的安全,主要是指防盜、防火、防靜電、防雷擊以及防電磁泄漏。要根據接入網絡設備的數量、功耗和負載等及時地對設備進行擴容擴充,并做好冗余備份工作。加強設備管理和維護工作,建立報警系統,以確保所有設備處于最佳運行狀態。
(二)網絡安全措施
網絡層面安全防御的重點主要是阻斷外部用戶的惡意攻擊和非法訪問。可以探討有關下述方面的安全策略來抵御不斷發展的安全威脅。
1.合理布局網絡結構。網絡結構布局的合理與否,也會影響網絡的安全性。對稅務系統業務網、辦公網、與外單位互聯的接口網絡之間必須按各自的應用范圍、技術指標、安全保密程度等進行合理分布,統一整合外聯網絡,可以在內外網的邊界建立隔離區(DMZ),以免局部安全性較低的網絡系統造成的威脅,傳播到整個網絡系統。
2.訪問控制。網絡需要防范非法用戶的非法訪問和合法用戶的非授權訪問。非法用戶的非法訪問也就是黑客或間諜的攻擊行為。訪問控制是網絡安全防范和保護的主要策略和重要手段。訪問控制策略主要包括入網訪問控制、網絡的權限控制、目錄級安全控制、屬性安全控制、網絡服務器安全控制、網絡監測和鎖定控制、網絡端口和節點的安全控制以及防火墻控制。
3.病毒防護。配備從服務器到單機的整套防病毒軟件,和一些防惡意程序軟件并做到及時升級,防止病毒入侵主機并擴散到全網,實現全網的病毒安全防護,以確保整個電子稅務系統的業務數據不受到病毒的破壞,日常工作不受病毒的侵擾。
4.主動防御。防火墻可以對所有的訪問進行嚴格控制(允許、禁止、報警),但防火墻不可能完全防止有些新的攻擊或那些不經過防火墻的其他攻擊。所以,為確保網絡更加安全,必須配備入侵檢測系統,對透過防火墻的攻擊進行檢測,并做相應的反應(記錄、報警、阻斷)。
(三)數據安全
數據安全包括數據傳輸安全、數據存儲安全以及數據的備份和恢復三個方面。數據傳輸安全是指在傳輸過程中保護數據信息的機密性和完整性,以防被他人截獲、修改,具體可通過數據加密技術、數字簽名及VPN等技術來實現。數據存儲安全是指要保證存儲在服務器或終端上的數據的安全,對于要求保密的重要數據,如納稅人的交易密碼,需加密后再存儲。數據備份和恢復可以確保存系統遭到攻擊或因自然因素導致數據不可用時,利用備份的數據進行恢復。對重要數據信息可以采取上級稅務機關代為備份和本級稅務機關異地備份的雙重備份方式,最大限度的保證數據信息的可恢復性。通過制訂可靠的數據備份與恢復策略,保證稅務業務系統提供服務的及時性、連續性。
(四)電子稅務系統的信息安全管理
對于電子稅務系統建立一套集中管理的機制和設備,即安全管理中心。它用來給各網絡安全設備分發密鑰,監控網絡安全設備的運行狀態,負責收集網絡安全設備的審計信息等。
建立健全信息安全管理和防范制度,不斷完善系統的操作規程,嚴格規范工作人員的操作行為和水平。
四、結束語
電子稅務系統的信息安全是一項長期、系統的工程,不僅僅是通過技術手段來建立信息安全的多層防護策略,還要通過建立健全信息安全管理機制、提高工作人員的安全意識,才能確保電子稅務系統的安全、穩定、高效運行。
參考文獻
[1]方美琪.電子商務概論[M].北京:清華大學出版社,2000.
[2]譚榮華,徐夫田,謝波峰.我國稅務信息化建設的七大重點[J].涉外稅務,2002,10:26-30.
1管理維護人員少
我局信息系統管理維護工作主要由計算機中心負責,下設軟件科、系統科、綜合科共14名在編人員。信息系統的維護管理工作主要由系統科4名人員負責。一方面在開展系統維護工作時人手不足,無法覆蓋到區縣;另一方面由于新技術更新較快,人員對新知識與新技術的掌握不足,不利于有效的開展信息安全維護管理工作。
2系統漏洞影響大
稅務信息系統對數據完整性與服務實時性高要求非常高,當今漏洞挖掘技術極大縮短系統漏洞的發現周期,經常性對核心應用系統進行升級補丁將對系統數據完整性與保障系統服務及時性造成一定的風險。
3黑客攻擊與計算機病毒傳播路徑廣
我局內部業務網已連接到全市23個下屬單位,黑客可通過任何一個單位對我局核心業務應用發起攻擊。同時隨著移動互聯網的快速發展,wfif、手機連接到終端計算機等都有可能成為業務內網與互聯網的接口,使我局核心業務應用遭受到互聯網的攻擊。同時移動存儲介質不安全的使用方式、工作員通過互聯網下載的軟件等都有可能導致病毒大規模傳播。
二、新形勢稅務信息安全管理工作實踐
1信息安全管理工作分解,明確分工與職責
我局信息安全工作的未來發展方向與符合我局實際情況的管理要求、監督指導執行層落實工作信息安全工作、考評執行層與支撐層的工作績效。為全局的信息安全保障工作發揮著規劃、指導、監督、考評作用,推動我局各項信息安全管理工作得以落實。執行層由各區縣局單位指派在編工作人員擔任,目前我局在各區縣局設立信息崗,由具備一定計算機基礎知識的工作人員擔任。主要工任務是按照市局的管理要求開展日常的信息安全維護工作,并處理常規信息安全問題、向其他工作人員宣傳市局既定的管理要求,提高全員的信息安全意識。通過執行層開展的信息安全工作,使市局規劃的各項信息安全管理要求在基層得到落實。為提高執行層的工作能力,市局定期集中工作人員開展培訓,傳達市局信息安全工作思路、講解工作中涉及的信息安全技術、宣傳信息安全形勢等。支撐層由第三方公司擔任,為使我局信息安全管理工作更高效,我局將信息系統各項技術維護工作外包給各技術領域有一定實力的公司,由公司安排具備工作經驗與能力的專業技術人員常駐我局,開展技術維護工作。我局管理人員根據制定的管理要求對各公司的維護工作進行考評。
2周期性檢測,評估安全風險
漏洞挖掘技術很大程度的縮短了系統漏洞的發現周期,對稅務系統是個非常大的安全隱患,常規的運行維護難以發現深層次的安全漏洞。因此我局將對信息系統及終端計算機的安全檢測列入周期性的工作計劃,不流于風險評估與等級保護測評的工作形式。以實質性的發現系統與終端安全漏洞為手段;以采取有效、可靠、安全的處置方法,降低系統安全風險為目標。將安全檢測工作委托第三方專業的公司定期開展,將檢查結果轉交各類技術的維護公司進行處理。并對安全專業公司的檢測能力,各類技術維護公司的處置能力納入到統一考評體系,確保我局安全漏洞檢測的全面性、準確性,問題處理的正常性、有效性。3建立以制度為依據、以技術為支撐的監督、管理工作流程為解決我局終端數量多、地域分布廣、安全管理難度大的難題,管理層經討論、研究針對終端安全及網絡邊界管理的方法,論證管理要求與技術實現的可行性,制定終端安全管理與網絡邊界管理的總體綱領策略。并測試、采購符合我局安全管理需求的安全技術實施部署。市局下發針對性的安全管理要求文件,安全技術根據市局管理要求部署基本的控制與審計策略。為更好的發揮技術平臺的管理功效,市局將基本安全管理策略之外的管理權限下放到各區縣局,由各單位根據自身實際情況制定管理規則。市局根據平臺產生的數據,對違規使用資源、違規操作的個人與單位進行監督與通報,并納入對各單位的考評。通過管理要求與技術平臺的有機結合,使我局各項信息安全管理制度得到落實,并定期召集各單位對信息安全管理工作的經驗進行交流與推廣,提高全局的信息安全管理水平。
三、新形勢稅務信息安全管理探索方向
信息安全管理工作在設計上需成體系、在落實上需有支撐,這項工作有著一定的復雜性、周密性與完整性。并非依靠制定一系列的管理規定,或部署完善的信息安全技術就能立即提高信息安全管理水平。而是需要規劃整體的安全管理方針與目標;根據方針與目標制定基礎的保障框架;逐步完成基礎保障框架中的管理、技術與過程建設;并在運行維護中不斷的找出管理、技術與過程建設存在的不足,并進行改進,使信息安全管理水平不斷的提高,逐漸形成適合我局的信息安全管理體系。目前我局制定信息安全管理的基本方針是建立以風險管理為核心的信息安全管理體系。在該方針的指導下,我局計劃建立的基本信息安全保障框架為:
(1)以采取一切手段發現整體信息系統中存在的安全問題為基礎。
(2)以評估發現的問題對信息系統可能產生的安全風險為支撐。
(3)以找出問題的有效、可靠、安全處置機制為保障。
(4)以監督、評估問題處置的有效性,降低安全風險為目標。因此在已定的安全保障框架下,管理層還需繼續探索符合我局實際情況的信息安全管理方法,以管理有效方法為基礎制定管理策略、以管理策略為依據選購安全技術、以安全技術為支撐開展具體管理工作、以具體管理工作為監督推動管理落實、以管理落實效果為依據檢驗管理方法、以優化管理方法目標提高安全管理效益。
四、結語
網絡的普及使我們的工作更加方便快捷,但同時局域網開放共享的特點,也讓我們面臨各種錯綜復雜的威脅和攻擊,如操作系統的安全問題、應用程序的安全問題、計算機設備本身的安全問題等等。但歸結起來不外乎兩種:一是對網絡中的數據信息的威脅;二是對網絡中設備的威脅。大體上又可以分為以下幾個方面:1)計算機網絡病毒的威脅;2)操作系統缺陷造成的信息安全隱患;3)內外網完全隔離造成的安全隱患;;4)人為原因導致的信息安全隱患;5)供電環境對信息安全的威脅。
2構建完善的稅務系統安全體系以應對挑戰
2.1建立全方位的網絡防病毒體系。做好計算機病毒防范是當前稅務網絡維護中的一項重點工作,要做好這項工作就要做到:1)做好局域網與互聯網的完全物理隔離;2)盡早使用正版操作系統軟件并及時安裝相關補丁;3)在安裝使用殺毒軟件并做到及時升級的同時應附加安裝一些防惡意程序軟件;4)信息中心人員應及時了解網絡相關信息,掌握第一手資料;5)建立人侵檢測系統。
2.2建立嚴格的安全管理規章制度?!盁o規矩不成方圓”,嚴格的規章制度是各項工作順利完成的保障。尤其是在對數據信息安全性要求嚴格的稅務系統,沒有嚴格的管理規章制度,我們將寸步難行。首先要有領導和上級信息管理部門來搭臺,制定出完善的業務部門和信息部門在系統權限分配上相互制約的管理辦法,對各個科室,實行賦予負責制,“誰賦予誰負責”的管理機制。其次,對于各分局和科室,要求每臺計算機必須有專人進行負責,要求操作系統加密,設置層層口令權限,以確保稅務信息無人為的安全隱患。同時為了有效防止口令外泄,可以實行“口令即責任”原則,對執法過錯的追究,一律以操作用戶名為公拄。
2.3提高人員素質,杜絕人為隱患。提高人員素質主要從兩個方面人手:一是不斷深化學習,努力提高全體稅務干部的安全防范意識和計算機操作水平。二是要大力提高現有信息管理部門人員素質。
2.4建立網絡安全緊急響應體系。及時對相關數據信息進行備份,以防意外事件發生。對重要信息系統的數據采取上級稅務機關代為備份和本級稅務機關異地備份的雙重備份方式,最大限度的保證數據信息的可恢復性。同時,還可以以各部門為分類標準,將所有部門的每一類計算機都做一個鏡像,放在單獨的一臺計算機上,這樣無論哪臺計算機的系統遭到了破壞,我們都能在第一時間恢復。
關鍵詞:稅務系統;信息安全;安全策略
中圖分類號:TP393文獻標識碼:A文章編號:1009-3044(2009)36-10406-02
On the Information Security Policy and Management of Tax Information Management System
HUANG Jian-qun
(Xi'an Shiyou University, Xi'an 710065, China)
Abstract: In this paper, first, points out that information on the importance of the tax system through the presentation of tax information management systems, Concludes with the tax information security and management solutions, The program in improving safety and reliability of tax information has some referential significance.
Key words: tax systems; information security; security policy
稅收是國家財政收入的重要途徑,相關的稅務系業務要求其具有準確性、公證性和完整性的特點,因此保證稅務信息系統的安全性意義重大。稅務系統作為電子政務系統的一部分,屬國家基礎信息建設,其基本特點是:網絡地域廣、信息系統服務對象復雜;稅務信息具有數據集中、安全性要求高;應用系統的種類較多,網絡系統安全設備數量大,種類多,管理難度大。
稅務系統是一個及其龐大復雜的系統,從業務上有國稅、地稅之分,從地域來說又有國家級、省級、地市級、區縣四級。網絡結點眾多、網絡設備和網絡出口不計其數、操作系統種類繁多、應用系統五花八門、網絡機構極其復雜。面對如此復雜的系統,其內部安全隱患隨處可見,經過不斷的研究和探索,目前已經積累了大量解決稅務系統信息基礎設施安全的方法和經驗,形成一整套稅務系統的安全保障方法,相關安全保障的體系也在不斷完善和發展中。
1 網絡信息安全在稅務系統中的重要性
計算機軟硬件技術的發展和互聯網技術的普及,為電子稅務的發展奠定了基礎。尤其是國家金稅工程的建設和應用,使稅務部門在遏止騙稅和稅款流失上取得了顯著成效。電子稅務可以最大限度地確保國家的稅收收入,但卻面臨著系統安全性的難題。
雖然我國稅務信息化建設自開始金稅工程以來,取得了長足進步,極大提高了稅務工作效率和質量。但稅務系統本身也暴露出了一系列要改進的問題,各種應用軟件自成體系、重復開發、信息集中程度低。隨著信息化水平的不斷提高,基于信息網絡及計算機的犯罪事件也日益增加。稅務系統所面臨的信息網絡安全威脅不容忽視。建立稅務管理信息化網絡安全體系,要求人們必須提高對網絡安全重要性的認識,增強防范意識,加強網絡安全管理,采取先進有效的技術防范措施。
2 稅務系統安全建設
如何保證信息在傳遞過程中的安全性對稅務系統來說至關重要,任何網絡設備或者解決方案的漏洞都會對稅務系統造成很大影響。如何成功處理信息安全問題,使國家稅務系統在充分利用信息技術的同時,保障系統的安全,對稅務系統建設具有極大意義。信息安全的建設涉及到信息賴以存在和傳遞的一切設施和環境。構筑這個體系的目的是保證信息的安全,不僅需要信息技術的努力與突破,還需要相關政策、法律、管理等方面提供的有力保障,同時也需要提高操作信息系統的工作人員的安全意識。
2.1 稅務系統安全防護體系
稅務系統安全防護體系保證了系統在生命期內處于動態的安全狀態,確保系統功能正確,不受系統規模變化的影響,性能滿意,具有良好的互操作性和強有力的生存能力等。
稅務信息系統安全模型提供了必要的安全服務和措施,增加了動態特性,強調了各因素之間關系的重要性。該模型是一種實時的、動態的安全理論模型,是實施信息安全保障的基礎。在模型基礎上建立安全體系架構隨著環境和時間改變,框架和技術將會主動實時動態的調整,從而確保稅務系統的信息安全。
2.2 稅務系統風險評估
稅務系統信息安全保障的目的是確保系統的信息免受威脅,但絕對的安全并不可能實現,只能通過一定的控制措施將系統受到威脅的可能性降到一個可接受的范圍內。風險評估是對信息及信息處理設施的威脅、影響、脆弱性及三者發生的可能性的評估。風險評估用來確認稅務系統的安全風險及大小,即利用適當的風險評估技術,確定稅務系統資產的風險等級和優先風險控制順序。
風險評估是信息安全管理體系的基礎,為降低網絡的風險、實施風險管理及風險控制提供了直接依據。系統風險評估貫穿于系統整個生命期的始終,是系統安全保障討論最為重要的一個環節。
3 稅務信息系統整體安全構架
一般稅務信息系統所采用的安全架構模型如圖1所示。
從安全結構模型可以看出,該安全架構主要分為三部分:網絡系統基礎防御體系、應用安全體系和安全管理體系。網絡系統基礎防御體系是一個最基本的安全體系,主要從物理級、網絡級、系統級幾個層次采取一系列統一的安全措施,為信息系統的所有應用提供一個基礎的、安全的網絡系統運行環境。
該體系的主要安全建設范圍如下:
1) 物理級安全:主要提供對系統內部關鍵設備、線路、存儲介質的物理運行環境安全,確保系統能正常工作。
2) 網絡級安全:在網絡層上,提供對系統內部網絡系統、廣域網連接和遠程訪問網絡的運行安全保障,確保各類應用系統能在統一的網絡安全平臺上可靠地運作。
3) 系統級安全:主要是從操作系統的角度考慮系統安全措施,防止不法分子利用操作系統的一些BUG、后門取得對系統的非法操作權限。
4 信息安全管理策略
4.1 安全管理平臺
信息安全管理的總體原則是“沒有明確表述為允許的都被認為是被禁止的”。信息安全管理實行安全等級保護制度,制定安全等級劃分標準和安全等級的保護辦法。從管理的角度,將系統中的各類安全管理工具統一到一個平臺,并對各種安全事件、報警、監控做統一處理,發現各類安全問題的相關性,按照預定義的安全策略,進行自動的流程化處理,從而大為縮短發現問題、解決問題的時間,減少了人工操作的工作量,提高安全管理工作的效率。
通過技術手段,構建一個專門的安全管理平臺,將各類安全管理工具集成在這個統一的平臺上,對信息系統整體安全架構的實施進行實時監視并對發現的問題或安全漏洞從技術角度進行分析,為安全管理策略的調整提供建議和反饋信息。統一的安全管理平臺將有助于各種安全管理技術手段的相互補充和有效發揮,也便于從系統整體的角度來進行安全的監視和管理,從而提高安全管理工作的效率。
4.2 物理安全策略
物理安全是對計算機網絡系統中的設備、設施及相關的數據存儲介質提供的安全保護,使其免受各類自然災害及人為導致的破壞。物理安全防范是系統安全架構的基礎,對系統的正常運行具有重要的作用。
當然,信息系統安全不是一成不變的,它是一個動態的過程。隨著安全攻擊和防范技術的發展,安全策略也必須分階段進行調整。日常的安全工作要靠合理的制度和對制度的遵守來實現。只有建立良好的信息安全管理機制,做到技術與管理良好配合,才能長期、有效地防范信息系統的風險。
5 網絡信息安全所采取的主要措施
目前網絡信息安全所采取的主要措施是使用一系列的安全技術來防止對信息系統的非授權使用。討論稅務系統安全策略問題時,相關人員往往傾向于防火墻、入侵檢測系統等實際的安全設備。其實,造成系統安全問題的本質是稅務信息系統本身存在脆弱性。任何信息系統都不可避免的存在或多或少的脆弱性,而且這些脆弱性都是潛在的,無法預知。系統出現脆弱性的根本原因是由于系統的復雜性使得系統存在脆弱性的風險成正比,系統越復雜,系統存在的脆弱性的風險就越大,反之亦然。
安全防御的總策略為:1)建立網絡邊界和安全域防護系統,防止來自系統外部的攻擊和對內部安全訪問域進行控制;2)建立基于整個網絡和全部應用的安全基礎設施,實現系統的內部的身份認證、權限劃分、訪問控制和安全審計;3)建立全系統網絡范圍內的安全管理與響應中心,強化網絡可管理、安全可維護、事件可響應;4)進行分級縱深安全保護,構成系統網絡統一的防范與保護、監控與檢查、響應與處置機制。
6 結束語
解決信息系統的安全不是一個獨立的項目問題,安全策略包括各種安全方案、法律法規、規章制度、技術標準、管理規范等,是整個信息系統安全建設的依據?,F有的安全保障體系一般基于深度防御技術框架,若能進一步利用現代信息處理技術中的人工智能技術、嵌入式技術、主動技術、實時技術等,將形成更加完善的信息安全管理體系。
稅務信息安全直接關系到稅收信息化建設的成敗,必須引起稅務機關和每一位稅務人的重視??茖W技術的發展不一定能對任何事物的本質和現象都產生影響,技術只有與先進的管理思想、管理體制相結合,才能產生巨大的效益。
參考文獻:
[1] 蔡皖東.信息安全工程與管理[M].西安:西安電子科技大學出版社,2004.
[2] 譚思亮.網絡與信息安全[M].北京:人民郵電出版社,2002.
[3] 譚榮華.稅務信息化簡明教程[M].北京:中國人民大學出版社,2001.
[4] 李濤.網絡安全概論[M].北京:電子工業出版社,2004.
[5] 朱建軍,熊兵.網絡安全防范手冊[M].北京:人民郵電出版社,2007.
[6] 戴英俠,連一峰,王航.系統安全與入侵檢測[M].北京:清華大學出版社,2002.
稅務信息是國家稅務決策、稅收計劃制定與調整的重要依據,是稅務機關稅收征管工作的必要支撐,也是納稅人信息權利的核心內容,因而其安全管理具有重要意義。稅務信息安全管理有利于維護并促進國家職能的實現。稅收是實現國家宏觀調控職能的重要手段,而這一手段必須借助和運用稅務信息才能達到。因為稅務信息管理一方面能使信息正確地反映經濟稅源和稅收進度情況,為制定國民經濟和社會發展計劃及調整國民經濟結構提供可靠依據。另一方面,可了解納稅人的經濟活動狀況,并掌握國民經濟發展變化情況,鑒定稅收政策與經濟發展需要是否相適應,以便迅速做出明智的決策,有效地發揮稅收調節經濟的作用。換言之,如果稅務信息安全無法得到保障的話,既無法實現稅收為國家籌集財政收入的職能,也將使國家以稅收進行宏觀調控經濟的政策大打折扣,影響經濟與社會的發展。稅務信息安全管理有利于稅務機關稅收征管的現代化。稅務信息安全管理是稅收征管的組成部分,正確、及時、安全的稅務信息是把握財政發展和稅務管理客觀規律的鑰匙,有利于實現稅務管理科學化、現代化,使稅務管理工作從經驗走向科學,以適應社會和經濟形勢發展對稅務管理的要求;有利于提高稅務管理水平和稅務管理效率,做到努力開發稅源,盡力足額征收,增加稅收收入;有利于提高稅務管理隊伍的素質,強化信息意識,掌握信息技術,開展稅務管理工作,適應社會主義市場經濟體制下的稅務管理需要。稅務信息安全管理有利于納稅人權利的保障。從納稅人角度而言,稅收是納稅人根據法律的規定及程序向稅務機關提供納稅申報資料并繳納稅款的過程。在此過程中,不論是納稅人提供的納稅申報資料,還是稅務機關依法定職權收集的信息,不可避免的會涉及到納稅人的商業秘密(客戶資料、銷購價格、專利技術等),正常生產經營信息(生產經營范圍、工商稅務登記證件號等),個人隱私(個人及家庭身份信息、社會關系等),涉稅負面信息(欠稅記錄、稅務處罰信息等),一旦這些信息的泄露不僅會對企業的正常經營帶來嚴重影響,而且還會給個人和家庭生活帶來惡性干擾,甚至還有可能引起詐騙和金融犯罪。因此,稅務信息安全管理是納稅人權利的重要保障。
2基層稅務信息安全管理的難題
2.1基層稅務信息安全管理存在的風險
信息技術飛速發展,尤其是大數據時代的到來,基層稅務信息安全技術管理風險與日俱增。科學技術水平日新月異,移動互聯網、虛擬化、云技術、大數據應用等新技術層出不強。此類技術的應用對于專業技術的要求較高,安全保障措施也較為嚴密,但現有的稅務信息安全管理的軟硬件、制度、頂層設計、稅務人員素質、社會要求等方面無法適應其方便、快捷、高效的特點,使得稅務信息暴露在數據的海洋,極易造成信息被盜取、被非法病毒所侵入,稅務信息安全技術管理必然風險激增。改革不斷深化,尤其是簡政放權要求逐步提高,基層稅務信息安全行政管理風險突飛猛進。全面深化改革的推進,行政管理被要求回歸理性簡政放權,實現由權力管制到權利治理,基層稅務部門必然面臨著工作重心后移及執法風險加大的交匯壓力,后續管理將成為稅務部門工作的一種常態。稅務管理信息化是保證后續管理科學、有效、規范進行的基本方式且根本保障,而稅務信息安全管理是稅務管理信息化的基礎,是故稅務信息安全管理必然成為稅收征收與管理過程的基礎和支撐。稅務管理信息化下稅務信息不論是頻率還是數量均不斷提高,數量和質量相生相克,前者的增多必然導致后者的下降,稅務信息安全行政管理風險驟升。依法治稅加強,尤其是納稅人權利意識的覺醒,基層稅務信息安全管理涉紛風險不斷提高。隨著經濟、社會以及文化的不斷發展,納稅人權利意識在不斷覺醒,私權保護、正當程序、公平正義成為了普遍訴求。納稅人信息是稅務信息安全管理的重要內容之一,包含著巨大的商業價值,稅務機關在采集、保管和使用納稅人信息過程中往往由于安全措施不到位而導致納稅人權利受到損害事件時有發生,甚至誘發違法犯罪。近些年來,由于稅務信息安全管理不善帶來的稅務糾紛呈水漲船高之勢,納稅人訴諸法律途徑的越來越多,基層稅務部門涉議、涉訴風險不斷提高。
2.2基層稅務信息安全管理面臨的困境
2.2.1稅務信息安全管理意識淡薄
稅務管理信息化在我國方興未艾,關于稅務信息安全的理解、保護方法、風險防范手段等社會所知甚微。就稅務部門而言,大部分基層稅務工作人員對于稅務信息安全管理是什么、稅務信息安全管理意義是什么、怎樣實現稅務信息安全管理等內容的認識與理解存在偏差,主觀地認為稅務信息安全與稅務部門的核心業務無關,是一種簡單的信息存儲與傳輸,意義不大。甚至是一提到稅務信息安全,不少人就當然的認為是病毒和黑客,而往往忽視內部人員的過錯或故意行為等因素。就納稅人而言,大部分納稅人抱有這樣的態度,就是只要按照法定規定和法定程序上繳完稅,其他的就與自己沒有多大干系,稅務信息安全管理也是如此,因而往往不配合稅務信息的收集等工作。由于少數人的安全意識淡薄和管理不善,會影響整個稅務信息系統的安全性。
2.2.2稅務信息安全管理方式滯后
整體上看,基層稅務信息安全管理還主要是依靠單一的技術方法,稅務信息保密措施少、身份認證未得到全面應用、缺少路由安全和防止入侵的技術措施,難以適應稅務信息安全管理的要求。首先,稅務信息技術管理方式賴以生存的硬件設施可靠性、穩定性不足,缺少日常維護及安全配套措施。其次,稅務信息技術管理核心之處的軟件設施開放性強,比如,內部網路終端信息共享范圍廣、操作系統主要是國外研發的,內外網機器存在混用現象,極大增加了稅務信息安全風險。最后,采集數據分散,不能形成有效共享,普遍存在“信息孤島”現象;業務信息不能通過計算機有效流轉,自動化管理過程隔離;尤其是信息缺乏高效的數據監控措施,沒有形成科學的內、外監督體系,不斷遭受黑客攻擊,還出現數據丟失的現象等。
2.2.3稅務信息安全管理制度不完善
稅務信息采集、整理、貯存、傳輸、反饋及應用等過程中安全管理的理念并未得到貫徹,稅務信息安全管理制度還不全面、缺乏體系性、可操作性也不強。具體來講,一是缺乏強有力的稅務信息安全管理領導制度。一般而言,基層稅務信息安全管理主要是由稅務信息中心實施,與其他內設機構之間是并列關系,信息安全管理無法滲透到稅收征管的其他環節。二是缺乏科學的稅務信息安全事故預防、報告及處理制度,各基層稅務部門普遍缺失完備的信息安全事故報告程序與預防處理方案,稅務信息安全事故的預防、處理沒有可持續的制度支撐。三是缺乏規范的稅務信息安全管理考核制度,基層稅務信息安全崗位與責任相適應的考核標準,機制不規范,致使信息安全管理深度與力度得不到有效落實。此外,信息安全責任制度還需進一步細化和完善。
2.2.4信息安全風險管理機制存在缺陷
稅務信息化下,稅務信息安全風險有來自基礎設施毀損的風險,有技術應用帶來的風險,有人為操作引發的風險,可謂無處不在、無時不有。但目前基層稅務機關并沒有形成體系化的稅務信息安全風險識別、評估、控制等管理機制。就稅務信息安全風險識別而言,稅務信息并未被確定成為一種資產,因而缺乏稅務信息必要的分類管理。同時,這種安全風險識別僅局限于技術硬件故障或錯誤、技術軟件故障或錯誤、技術淘汰等技術層面,而對于其他層面的信息安全威脅鮮有涉及。就稅務信息安全風險評估而言,由于專業技術和人才的缺乏,加之評估頻率與方法不當,很難真正分析出信息安全風險的高低,影響到控制措施的選擇。就稅務信息安全風險控制而言,由于識別與評估分析中的不健全,使得風險控制策略選擇失去了可信基礎,致使避免、轉移、緩解及接受等風險控制策略無從選擇。
3基層稅務信息安全管理的應對
3.1加大信息安全管理教育培訓,更新稅務信息安全管理理念
應當認識到,稅務信息安全管理既是國家信息安全管理的有機構成,也是基層稅務工作的重要組成部分,它涵蓋稅收信息的采集、整理、存儲、傳輸、反饋、開發及應用等全過程,不僅可以加強稅收收入的規劃性,有效發揮稅收促進生產,調節、監督經濟的作用,還能衡量稅收分配是否合理,稅負負擔是否平衡,保障納稅人的權利。因此,基層稅務部門要摒棄稅務信息安全管理不重要的觀念,提高對稅務信息安全的認識,充分了解稅務信息安全管理的內容、作用及方法,以此更新稅務信息安全管理理念。稅務信息安全管理意識之所以淡薄,原因在于信息安全管理教育與培訓少,稅務信息安全管理專業人才匱乏。對此,一方面要靈活多樣地培訓學習形式,綜合平衡信息安全相關項目,提高稅務工作人員的信息安全意識與能力水平;另一方面,要建立稅務信息安全管理培訓機制,通過組織開展多層次、多方位的信息安全培訓,提高安全員信息安全防范技能,培養稅務信息安全管理骨干。此外,稅收普法宣傳教育中還要強化納稅人信息安全意識。
3.2綜合內外部控制手段,實現稅務信息安全管理方式多元化
稅務信息安全管理是一個系統工程,涉及信息技術體系、信息風險管理及組織管理框架等諸多方面,面對終端規模大、地域分布廣、技術類型多的現實,單純的依靠外部技術手段無法實現稅務信息安全管理,需要內部控制措施予以協同,多元化的管理方法才能更好地、更有效地保障稅務工作人員完成信息安全管理工作。首先,完善稅務信息安全技術手段,做好信息安全防護體系建設和運行管理。不論是采取何種技術手段進行稅務信息管理,都要建立完備的病毒防范、身份鑒別與訪問控制、入侵檢測及信息加密等信息安全管理技術體系,定時檢查并更新硬件設備以確保其可靠性與穩定性。其次,要克服“唯技術論”的傾向,稅務部門要建立統一的信息安全保障中心,保證稅務信息安全集中和集成管理,努力形成完整的數據安全與備份體系。最后,完善稅務信息安全管理內部控制手段,以減輕由于內部人員道德風險、系統資源風險所造成的信息危害。主要是采用人機聯控的控制方式,通過實施一系列的控制活動和保護措施,以實現對與稅務信息安全相關的人與物的管理,并最大限度地保障稅務信息安全。
3.3完善稅務信息安全管理框架,健全稅務信息安全管理制度
借鑒信息安全管理一般理論,完整的稅務信息安全管理框架包括定義稅務信息安全政策、定義稅務信息安全管理范圍、進行稅務信息安全風險評估、確定管理目標和選擇管理措施、準備稅務信息安全適用性聲明、建立相關文檔、文檔的嚴格管理及安全事件記錄回饋。針對目前稅務信息安全管理框架的不完善,稅務部門應嚴格按照信息安全管理框架,制定完善的信息安全規章、明確管理范圍、風險、目標、措施等予以完善。與此同時,還要健全稅務信息安全管理相關制度。一是建議基層稅務機關應成立信息安全領導小組,各區局、科室、所都應明確專人負責稅務信息安全的管理,以健全稅務信息安全管理領導制度;二是建議明確安全事故預防任務、報告時限與程序、處理方法與措施,以健全稅務信息安全事故預防、報告及處理制度;三是建議制定規范、可行的信息安全管理考核機制,明確規定每個稅務工作人員在信息安全方面應承擔的責任、保密要求以及違約責任,以健全稅務信息安全管理責任制度??傊?,就是要建立安全管理機構,確定安全管理人員,建立安全管理制度,建立責任和監督機制,切實保障稅務信息安全管理有效開展。
3.4實施稅務信息分類管理,健全稅務信息安全風險管理機制
[關鍵詞]稅務信息;信息安全;安全管理;風險評估
doi:10.3969/j.issn.1673 - 0194.2015.24.160
[中圖分類號]F812.42 [文獻標識碼]A [文章編號]1673-0194(2015)24-0-03
科學技術發展變革了傳統的稅收管理模式,稅務管理信息化成為了稅收征管業務工作的重要依托和基礎保證。稅務信息安全管理是稅務信息管理的重要內容,是稅務機關工作的重要安全保障,它涉及稅務信息的采集、整理、貯存、傳輸、反饋及應用等全過程,因此必須引起重視。而基層稅務信息安全管理是稅務信息安全的一項重要內容,其隨著技術的突飛猛進,政府簡政放權的深入以及依法治稅的全面推進,面臨的技術管理風險、行政管理風險及涉紛管理風險日益凸顯,形勢日益嚴峻。如何在既按照信息安全一體化的要求和安全風險等級管理的要求,又結合基層稅務工作的特點和難點,做好基層稅務信息安全管理工作顯得尤為重要。為實現國家職能、促進稅收現代化、保障納稅人信息權利,有必要對基層稅務信息安全管理所面臨的難題進行分析,并提出相應策略。
1 實施稅務信息安全管理的重要意義
稅務信息是國家稅務決策、稅收計劃制定與調整的重要依據,是稅務機關稅收征管工作的必要支撐,也是納稅人信息權利的核心內容,因而其安全管理具有重要意義。
稅務信息安全管理有利于維護并促進國家職能的實現。稅收是實現國家宏觀調控職能的重要手段,而這一手段必須借助和運用稅務信息才能達到。因為稅務信息管理一方面能使信息正確地反映經濟稅源和稅收進度情況,為制定國民經濟和社會發展計劃及調整國民經濟結構提供可靠依據。另一方面,可了解納稅人的經濟活動狀況,并掌握國民經濟發展變化情況,鑒定稅收政策與經濟發展需要是否相適應,以便迅速做出明智的決策,有效地發揮稅收調節經濟的作用。換言之,如果稅務信息安全無法得到保障的話,既無法實現稅收為國家籌集財政收入的職能,也將使國家以稅收進行宏觀調控經濟的政策大打折扣,影響經濟與社會的發展。
稅務信息安全管理有利于稅務機關稅收征管的現代化。稅務信息安全管理是稅收征管的組成部分,正確、及時、安全的稅務信息是把握財政發展和稅務管理客觀規律的鑰匙,有利于實現稅務管理科學化、現代化,使稅務管理工作從經驗走向科學,以適應社會和經濟形勢發展對稅務管理的要求;有利于提高稅務管理水平和稅務管理效率,做到努力開發稅源,盡力足額征收,增加稅收收入;有利于提高稅務管理隊伍的素質,強化信息意識,掌握信息技術,開展稅務管理工作,適應社會主義市場經濟體制下的稅務管理需要。
稅務信息安全管理有利于納稅人權利的保障。從納稅人角度而言,稅收是納稅人根據法律的規定及程序向稅務機關提供納稅申報資料并繳納稅款的過程。在此過程中,不論是納稅人提供的納稅申報資料,還是稅務機關依法定職權收集的信息,不可避免的會涉及到納稅人的商業秘密(客戶資料、銷購價格、專利技術等),正常生產經營信息(生產經營范圍、工商稅務登記證件號等),個人隱私(個人及家庭身份信息、社會關系等),涉稅負面信息(欠稅記錄、稅務處罰信息等),一旦這些信息的泄露不僅會對企業的正常經營帶來嚴重影響,而且還會給個人和家庭生活帶來惡性干擾,甚至還有可能引起詐騙和金融犯罪。因此,稅務信息安全管理是納稅人權利的重要保障。
2 基層稅務信息安全管理的難題
2.1 基層稅務信息安全管理存在的風險
信息技術飛速發展,尤其是大數據時代的到來,基層稅務信息安全技術管理風險與日俱增??茖W技術水平日新月異,移動互聯網、虛擬化、云技術、大數據應用等新技術層出不強。此類技術的應用對于專業技術的要求較高,安全保障措施也較為嚴密,但現有的稅務信息安全管理的軟硬件、制度、頂層設計、稅務人員素質、社會要求等方面無法適應其方便、快捷、高效的特點,使得稅務信息暴露在數據的海洋,極易造成信息被盜取、被非法病毒所侵入,稅務信息安全技術管理必然風險激增。
改革不斷深化,尤其是簡政放權要求逐步提高,基層稅務信息安全行政管理風險突飛猛進。全面深化改革的推進,行政管理被要求回歸理性簡政放權,實現由權力管制到權利治理,基層稅務部門必然面臨著工作重心后移及執法風險加大的交匯壓力,后續管理將成為稅務部門工作的一種常態。稅務管理信息化是保證后續管理科學、有效、規范進行的基本方式且根本保障,而稅務信息安全管理是稅務管理信息化的基礎,是故稅務信息安全管理必然成為稅收征收與管理過程的基礎和支撐。稅務管理信息化下稅務信息不論是頻率還是數量均不斷提高,數量和質量相生相克,前者的增多必然導致后者的下降,稅務信息安全行政管理風險驟升。
依法治稅加強,尤其是納稅人權利意識的覺醒,基層稅務信息安全管理涉紛風險不斷提高。隨著經濟、社會以及文化的不斷發展,納稅人權利意識在不斷覺醒,私權保護、正當程序、公平正義成為了普遍訴求。納稅人信息是稅務信息安全管理的重要內容之一,包含著巨大的商業價值,稅務機關在采集、保管和使用納稅人信息過程中往往由于安全措施不到位而導致納稅人權利受到損害事件時有發生,甚至誘發違法犯罪。近些年來,由于稅務信息安全管理不善帶來的稅務糾紛呈水漲船高之勢,納稅人訴諸法律途徑的越來越多,基層稅務部門涉議、涉訴風險不斷提高。
2.2 基層稅務信息安全管理面臨的困境
2.2.1 稅務信息安全管理意識淡薄
稅務管理信息化在我國方興未艾,關于稅務信息安全的理解、保護方法、風險防范手段等社會所知甚微。就稅務部門而言,大部分基層稅務工作人員對于稅務信息安全管理是什么、稅務信息安全管理意義是什么、怎樣實現稅務信息安全管理等內容的認識與理解存在偏差,主觀地認為稅務信息安全與稅務部門的核心業務無關,是一種簡單的信息存儲與傳輸,意義不大。甚至是一提到稅務信息安全,不少人就當然的認為是病毒和黑客,而往往忽視內部人員的過錯或故意行為等因素。就納稅人而言,大部分納稅人抱有這樣的態度,就是只要按照法定規定和法定程序上繳完稅,其他的就與自己沒有多大干系,稅務信息安全管理也是如此,因而往往不配合稅務信息的收集等工作。由于少數人的安全意識淡薄和管理不善,會影響整個稅務信息系統的安全性。
2.2.2 稅務信息安全管理方式滯后
整體上看,基層稅務信息安全管理還主要是依靠單一的技術方法,稅務信息保密措施少、身份認證未得到全面應用、缺少路由安全和防止入侵的技術措施,難以適應稅務信息安全管理的要求。首先,稅務信息技術管理方式賴以生存的硬件設施可靠性、穩定性不足,缺少日常維護及安全配套措施。其次,稅務信息技術管理核心之處的軟件設施開放性強,比如,內部網路終端信息共享范圍廣、操作系統主要是國外研發的,內外網機器存在混用現象,極大增加了稅務信息安全風險。最后,采集數據分散,不能形成有效共享,普遍存在“信息孤島”現象;業務信息不能通過計算機有效流轉,自動化管理過程隔離;尤其是信息缺乏高效的數據監控措施,沒有形成科學的內、外監督體系,不斷遭受黑客攻擊,還出現數據丟失的現象等。
2.2.3 稅務信息安全管理制度不完善
稅務信息采集、整理、貯存、傳輸、反饋及應用等過程中安全管理的理念并未得到貫徹,稅務信息安全管理制度還不全面、缺乏體系性、可操作性也不強。具體來講,一是缺乏強有力的稅務信息安全管理領導制度。一般而言,基層稅務信息安全管理主要是由稅務信息中心實施,與其他內設機構之間是并列關系,信息安全管理無法滲透到稅收征管的其他環節。二是缺乏科學的稅務信息安全事故預防、報告及處理制度,各基層稅務部門普遍缺失完備的信息安全事故報告程序與預防處理方案,稅務信息安全事故的預防、處理沒有可持續的制度支撐。三是缺乏規范的稅務信息安全管理考核制度,基層稅務信息安全崗位與責任相適應的考核標準,機制不規范,致使信息安全管理深度與力度得不到有效落實。此外,信息安全責任制度還需進一步細化和完善。
2.2.4 信息安全風險管理機制存在缺陷
稅務信息化下,稅務信息安全風險有來自基礎設施毀損的風險,有技術應用帶來的風險,有人為操作引發的風險,可謂無處不在、無時不有。但目前基層稅務機關并沒有形成體系化的稅務信息安全風險識別、評估、控制等管理機制。就稅務信息安全風險識別而言,稅務信息并未被確定成為一種資產,因而缺乏稅務信息必要的分類管理。同時,這種安全風險識別僅局限于技術硬件故障或錯誤、技術軟件故障或錯誤、技術淘汰等技術層面,而對于其他層面的信息安全威脅鮮有涉及。就稅務信息安全風險評估而言,由于專業技術和人才的缺乏,加之評估頻率與方法不當,很難真正分析出信息安全風險的高低,影響到控制措施的選擇。就稅務信息安全風險控制而言,由于識別與評估分析中的不健全,使得風險控制策略選擇失去了可信基礎,致使避免、轉移、緩解及接受等風險控制策略無從選擇。
3 基層稅務信息安全管理的應對
3.1 加大信息安全管理教育培訓,更新稅務信息安全管理理念
應當認識到,稅務信息安全管理既是國家信息安全管理的有機構成,也是基層稅務工作的重要組成部分,它涵蓋稅收信息的采集、整理、存儲、傳輸、反饋、開發及應用等全過程,不僅可以加強稅收收入的規劃性,有效發揮稅收促進生產,調節、監督經濟的作用,還能衡量稅收分配是否合理,稅負負擔是否平衡,保障納稅人的權利。因此,基層稅務部門要摒棄稅務信息安全管理不重要的觀念,提高對稅務信息安全的認識,充分了解稅務信息安全管理的內容、作用及方法,以此更新稅務信息安全管理理念。稅務信息安全管理意識之所以淡薄,原因在于信息安全管理教育與培訓少,稅務信息安全管理專業人才匱乏。對此,一方面要靈活多樣地培訓學習形式,綜合平衡信息安全相關項目,提高稅務工作人員的信息安全意識與能力水平;另一方面,要建立稅務信息安全管理培訓機制,通過組織開展多層次、多方位的信息安全培訓,提高安全員信息安全防范技能,培養稅務信息安全管理骨干。此外,稅收普法宣傳教育中還要強化納稅人信息安全意識。
3.2 綜合內外部控制手段,實現稅務信息安全管理方式多元化
稅務信息安全管理是一個系統工程,涉及信息技術體系、信息風險管理及組織管理框架等諸多方面,面對終端規模大、地域分布廣、技術類型多的現實,單純的依靠外部技術手段無法實現稅務信息安全管理,需要內部控制措施予以協同,多元化的管理方法才能更好地、更有效地保障稅務工作人員完成信息安全管理工作。首先,完善稅務信息安全技術手段,做好信息安全防護體系建設和運行管理。不論是采取何種技術手段進行稅務信息管理,都要建立完備的病毒防范、身份鑒別與訪問控制、入侵檢測及信息加密等信息安全管理技術體系,定時檢查并更新硬件設備以確保其可靠性與穩定性。其次,要克服“唯技術論”的傾向,稅務部門要建立統一的信息安全保障中心,保證稅務信息安全集中和集成管理,努力形成完整的數據安全與備份體系。最后,完善稅務信息安全管理內部控制手段,以減輕由于內部人員道德風險、系統資源風險所造成的信息危害。主要是采用人機聯控的控制方式,通過實施一系列的控制活動和保護措施,以實現對與稅務信息安全相關的人與物的管理,并最大限度地保障稅務信息安全。
3.3 完善稅務信息安全管理框架,健全稅務信息安全管理制度
借鑒信息安全管理一般理論,完整的稅務信息安全管理框架包括定義稅務信息安全政策、定義稅務信息安全管理范圍、進行稅務信息安全風險評估、確定管理目標和選擇管理措施、準備稅務信息安全適用性聲明、建立相關文檔、文檔的嚴格管理及安全事件記錄回饋。針對目前稅務信息安全管理框架的不完善,稅務部門應嚴格按照信息安全管理框架,制定完善的信息安全規章、明確管理范圍、風險、目標、措施等予以完善。與此同時,還要健全稅務信息安全管理相關制度。一是建議基層稅務機關應成立信息安全領導小組,各區局、科室、所都應明確專人負責稅務信息安全的管理,以健全稅務信息安全管理領導制度;二是建議明確安全事故預防任務、報告時限與程序、處理方法與措施,以健全稅務信息安全事故預防、報告及處理制度;三是建議制定規范、可行的信息安全管理考核機制,明確規定每個稅務工作人員在信息安全方面應承擔的責任、保密要求以及違約責任,以健全稅務信息安全管理責任制度??傊?,就是要建立安全管理機構,確定安全管理人員,建立安全管理制度,建立責任和監督機制,切實保障稅務信息安全管理有效開展。
3.4 實施稅務信息分類管理,健全稅務信息安全風險管理機制
信息化時代,信息無處不在,不同的信息管理有著不同的安全要求,稅務信息也是如此。因此,要充分實現稅務信息的安全管理就必須對者紛繁復雜的稅務信息進行分類,不同的稅務信息實施不同的安全管理戰略,這樣才能提高稅務信息安全管理的效率。根據信息系統組成部分不同,可將稅務信息安全管理分為員工(正式與非正式)、稅務征管過程、數據、軟件和硬件(系統設備及外設、網絡組件)等幾大部分,在此基礎上健全稅務信息安全風險管理機制。首先,通過建立健全稅務信息分類與價值評估、安全調查、威脅識別與評估、漏洞識別等制度以健全稅務信息安全風險識別機制。其次,通過由業務、技術和管理等方面的專家、學者、工作骨干等人員組成的團隊定期對稅務信息安全風險進行評估,確定風險的大小并制定科學的安全預算。最后,構建完備的稅務信息安全管理措施以防止信息安全的發生,在科學的風險估測基礎上,選擇“知己知彼”的風險控制策略。也就是說,稅務信息安全管理需要在稅務信息分類管理的基礎上,通過健全信息安全風險識別、評估以及控制策略選擇等機制予以最充分的實現。
主要參考文獻
[1]王春東.信息安全管理[M].武漢:武漢大學出版社,2008.
[2]賀志東.稅務管理學[M].上海:立信會計出版社,2003.
[3]羅四平.稅務信息安全的內部控制研究[D].北京:中央財經大學,2012.