網(wǎng)絡(luò)無邊,安全有界。近年來,常州市堅持問題導(dǎo)向,筑牢技術(shù)堤壩,推動網(wǎng)絡(luò)安全工作由“被動防御”向“主動出擊”轉(zhuǎn)變,全面提升網(wǎng)絡(luò)安全質(zhì)效,為城市經(jīng)濟社會高質(zhì)量發(fā)展保駕護航。
智慧賦能,提升網(wǎng)絡(luò)安全監(jiān)管效能
應(yīng)對網(wǎng)絡(luò)安全風(fēng)險挑戰(zhàn),要防患于未然。常州市通過多年的安全監(jiān)測實踐,不斷更新技術(shù),在全省范圍內(nèi)首次構(gòu)建“1+N”智慧監(jiān)測新模式,為全市互聯(lián)網(wǎng)資產(chǎn)撐起“防護傘”。
早在2015年,常州市以政務(wù)和公共服務(wù)網(wǎng)站及信息系統(tǒng)為重點,長期開展網(wǎng)絡(luò)安全技術(shù)監(jiān)測。然而,隨著互聯(lián)網(wǎng)的迅猛發(fā)展,常州市互聯(lián)網(wǎng)資產(chǎn)數(shù)量陡增,網(wǎng)絡(luò)安全技術(shù)監(jiān)測遇到了極大挑戰(zhàn),常規(guī)監(jiān)測方式的問題也日益突出。
“常規(guī)監(jiān)測存在監(jiān)測范圍小、技術(shù)有局限、帶動作用小等情況。一些不在日常監(jiān)管范圍的資產(chǎn)如數(shù)據(jù)庫、監(jiān)控系統(tǒng)、停車系統(tǒng)、聯(lián)網(wǎng)打印機等邊緣系統(tǒng)也有被入侵和攻擊的痕跡?!背V菔形W(wǎng)信辦相關(guān)負責(zé)人介紹。

為了彌補監(jiān)管短板,突破技術(shù)瓶頸,常州市對網(wǎng)絡(luò)安全監(jiān)管平臺全面升級,通過調(diào)研各板塊、行業(yè)和市級責(zé)任單位網(wǎng)絡(luò)安全保障現(xiàn)狀,充分了解各系統(tǒng)網(wǎng)絡(luò)安全服務(wù)機構(gòu)能力水平,多輪次組織專家組論證,建構(gòu)起“1+N”智慧監(jiān)測新模式,在常規(guī)監(jiān)測的基礎(chǔ)上,增加了隨機抽查監(jiān)測。新模式對全市重點網(wǎng)絡(luò)資產(chǎn)進行定向監(jiān)測、對其余一般網(wǎng)絡(luò)資產(chǎn)進行隨機抽檢,構(gòu)建全方位、分層次、立體式資產(chǎn)監(jiān)管體系。
“交叉驗證能保證及時發(fā)現(xiàn)有效漏洞?!背V菔形W(wǎng)信辦相關(guān)負責(zé)人說。全流程的漏洞風(fēng)險監(jiān)管機制,不僅讓漏洞監(jiān)測高效精準(zhǔn),也讓各責(zé)任單位的績效考評更加清晰明了,大幅提升了監(jiān)管效能。
自上線運行以來,平臺對常州市黨政機關(guān)和重要企事業(yè)單位20286個網(wǎng)站、系統(tǒng)、應(yīng)用進行實時網(wǎng)絡(luò)安全預(yù)警監(jiān)測,累計檢測發(fā)現(xiàn)、通報網(wǎng)絡(luò)安全漏洞5833個。
加強管理,把好全生命周期關(guān)口
“我們一直在發(fā)現(xiàn)漏洞,堵漏洞?!彪S著網(wǎng)絡(luò)安全監(jiān)管工作的深入,常州市委網(wǎng)信辦意識到做“救火”的“消防員”不能從根本上解決問題,必須要將審查關(guān)口前移。
2020年,常州市率先啟動了政務(wù)信息化項目網(wǎng)絡(luò)安全事前、事中、事后合規(guī)對標(biāo)管理,創(chuàng)新開展全生命周期安全管理。2022年,常州市出臺《常州市政務(wù)信息化項目建設(shè)網(wǎng)絡(luò)安全管理規(guī)定》,為政務(wù)信息化項目網(wǎng)絡(luò)安全全生命周期監(jiān)管提供政策支持。
經(jīng)過近3年的努力,常州已完成100多個政務(wù)信息化項目網(wǎng)絡(luò)安全前置審查。今年,常州將對2020年經(jīng)審核項目進行網(wǎng)絡(luò)安全事后檢查?!吧暇€之前,我們會對項目的網(wǎng)絡(luò)安全設(shè)計方案進行審查;上線之后,我們的監(jiān)管平臺隨時監(jiān)測;一段時間后,我們會定期回頭審查項目方是否按照前期審查過的方案進行建設(shè)?!背V菔形W(wǎng)信辦相關(guān)負責(zé)人說。

除了把好審查關(guān),加強供應(yīng)鏈安全保障也是關(guān)鍵。常州市組織20多家黨政機關(guān)系統(tǒng)軟件開發(fā)單位進行集中約談,深入剖析各單位在設(shè)計開發(fā)、運行維護以及整改修改等階段存在的突出問題,要求各單位提高安全開發(fā)意識,從供應(yīng)鏈安全角度全面加強系統(tǒng)內(nèi)生安全水平。
激活數(shù)據(jù),建立防護能力評定標(biāo)準(zhǔn)
依托常州市網(wǎng)絡(luò)安全監(jiān)管平臺,常州市委網(wǎng)信辦建立了網(wǎng)絡(luò)安全漏洞事件月度通報以及威脅預(yù)警不定期通報制度,積累了14萬條記錄、420萬個關(guān)鍵字段的網(wǎng)絡(luò)安全監(jiān)測數(shù)據(jù)。如何通過這些基礎(chǔ)數(shù)據(jù),設(shè)計一套統(tǒng)一的度量標(biāo)尺,對各地各單位網(wǎng)絡(luò)安全防護能力進行客觀公正的評價,成為常州市網(wǎng)絡(luò)安全工作發(fā)展過程中的新問題。
在此形勢下,常州市組織本地網(wǎng)絡(luò)安全企業(yè)和在常高等院校,就如何活用“沉睡”的監(jiān)測數(shù)據(jù),進行了多次交流探討,搭建起網(wǎng)絡(luò)安全防護能力指數(shù)模型,對模型算法和結(jié)果進行嚴(yán)謹(jǐn)細致的評估。
“2021年,我們在全市范圍內(nèi)進行互聯(lián)網(wǎng)基礎(chǔ)資產(chǎn)普查,隨后建立了覆蓋全市的資產(chǎn)數(shù)據(jù)庫,明確各個互聯(lián)網(wǎng)資產(chǎn)的歸屬情況?!背V菔形W(wǎng)信辦相關(guān)負責(zé)人介紹。為使網(wǎng)絡(luò)安全防護能力指數(shù)模型算法更具科學(xué)性,常州市還全面厘清監(jiān)測數(shù)據(jù)和各單位之間的對應(yīng)關(guān)系,建立資產(chǎn)動態(tài)更新調(diào)整機制。

經(jīng)過反復(fù)的科學(xué)驗證和認真驗算,在2021年網(wǎng)絡(luò)安全宣傳周開幕式上,常州市正式發(fā)布了全市2020年網(wǎng)絡(luò)安全防護能力指數(shù)報告,對全市、各地區(qū)、各行業(yè)以及非行業(yè)主管單位的防護能力指數(shù)進行剖析,對低指數(shù)單位提出針對性整改建議。據(jù)悉,最新版常州市網(wǎng)絡(luò)安全防護能力指數(shù)報告將于今年網(wǎng)絡(luò)安全宣傳周期間對外發(fā)布,新版在白皮書的基礎(chǔ)上增加了視頻形式,更加直觀。
網(wǎng)絡(luò)安全既是防線也是底線。常州市通過前瞻性思考、全局性謀劃、戰(zhàn)略性布局,不斷實踐和探索,蹚出了一條易操作、有效果、可復(fù)制的市域網(wǎng)絡(luò)安全防護新路徑,對推動網(wǎng)絡(luò)安全工作發(fā)揮了積極作用。
記者 任虹 徐春暉
