日本视频播放免费线上观看-日本视频播放-日本视频www色变态-日本视频www-成人 在线播放-成人 日韩 在线

業務研究

  • 當前位置:首頁
  • 業務研究

電子招標投標安全漏洞怎么辦?必看的八條信息技術建議

  • 來源: 中國招標投標公共服務平臺
  • 時間:2017-09-22

  隨著《網絡安全法》頒布和實施,網絡安全問題已經上升到國家層面。國家將堅持網絡安全與信息化發展并重,推進網絡基礎設施建設和互聯互通,建立健全網絡安全保障體系,提高網絡安全保護能力。

  電子招標投標系統是電子政務的重要組成部分,電子招標投標系統中招標投標主體數據和招標投標過程數據容易成為互聯網非法攻擊目標。如何落實和提升電子招標投標安全防護工作,在當前“互聯網+”招標采購迅猛發展的形勢下尤為迫切。

  電子招標投標活動分為招標、投標、開標、評標、定標五個主要階段,其中電子招標投標用戶的身份確認、潛在投標人信息保密、評標委員會組成信息保密、投標文件防竊取與防篡改、開標環節的防解密失敗、評委評標過程的防泄密和評標結果防篡改等是重點安全問題。

  中國招標投標公共服務平臺始終關注和研究電子招標投標網絡安全問題,本文針對電子招標投標活動的風險和安全問題,從信息技術角度,就如何建立完整安全防御體系、做到事先風險防范和事后風險控制進行論述。

  1.信息操作者(主體)的身份合法性

  1)身份標識與鑒別

  在電子招標投標技術規范里要求應對招標人、招標代理機構、投標人、評標專家等登錄用戶進行身份標識與鑒別,并提供身份標識唯一性檢查功能。應采用以下措施,確保用戶身份不易被冒用:

  a)提供鑒別信息復雜度檢查功能。系統登錄用戶密碼復雜度檢測,密碼設定過于簡單的,系統要有密碼強度提示。

  b)對身份標識與鑒別異常提供保護措施。系統登錄失敗多次之后,自動鎖定賬戶,再通過其他認證手段解鎖。

  c)使用CA數字證書對交易主體身份標識與鑒別。需要進行身份標識與鑒別的電子招標投標交易行為包括:遞交資格預審申請文件、遞交投標文件、遞交投標保證金、撤回投標文件、確認開標記錄、遞交回執、發出中標通知書、簽訂合同(協議書)等,招標投標主體對這些操作承擔相應法律責任。

  d)采用兩種或兩種以上上述措施組合的鑒別技術。

  2)電子簽名

  電子簽名可確保電子招標投標文件的完整性和不可抵賴性。電子簽名的數字證書應采用合法CA機構頒發的證書,并按照國家授時中心標準時間源對電子簽名文件生成時間戳。

  電子簽名文件包括:招標公告(資格預審公告)、投標邀請書、資格預審文件(澄清和修改)、資格預審申請文件(澄清和修改)、資格審查報告、招標文件(澄清和修改)、投標文件(補充、修改、撤回、澄清)、開標記錄、評標報告、中標通知書、合同(協議書)及簽收回執等具有法律約束力的文件。

  2.信息傳輸過程的安全性

  電子招標投標信息傳輸,一是使用SSL協議進行通道加密傳輸,同時使用公開密鑰體質和數字證書技術保護信息傳輸機密性。二是投標單位名單、評委名單、評標結果等敏感數據采用自定義加密技術、強化安全。電子招標投標技術規范對數據接口安全有具體規定,傳輸接入點實施網絡邊界安全控制。接口安全控制包括:安全評估、訪問控制、入侵檢測、口令認證、安全審計、防惡意代碼、加密等內容。

  數據接口訪問應進行雙方身份安全認證,確保接口訪問安全性。與國家公共服務平臺數據接口傳輸時,采用雙方白名單互認機制。指定IP才能訪問和調用接口,傳輸前進行身份驗證確認、再進行數據傳輸。從交易平臺到國家公共平臺傳輸通道采用SSL協議加密。

  3.信息存儲環節安全性

  采用加密或其他保護措施確保重要數據存儲保密性。投標人名單、評標專家名單、評標結果等數據,要進行加密存儲,避免能夠接觸到后臺數據庫的運維人員在數據庫上直接拷貝或修改數據。

  由于服務器系統是24小時不間斷運行,單個部件發生故障概率很高。存儲系統中的磁盤存儲冗余一般至少構建RAID5系統。可以考慮將服務器資源及存儲資源進行云托管,進一步保障服務穩定性。現在很多地方公共資源交易平臺依托第三方提供的政務云進行建設。

  4.數據的備份和災備

  根據制定的備份策略定期備份數據庫和系統重要的數據文件,以便在故障或災難的情況下恢復信息。要選擇合適的備份地點和備份方法,有條件的應當同時進行異地備份。備份方法為全數據備份,對所有選擇備份的數據進行備份。全數據備份比其他備份方式需要更多的時間和數據存儲容量,但數據恢復最簡單和最容易。增量備份是對上次備份后所有發生變化的數據進行備份。增量備份比其他方法需要更少的時間和數據存儲容量,但數據恢復方式最復雜。差異備份是對上一次全數據備份發生變化的數據進行備份,比全數據備份需要更少的時間和數據存儲容量,比增量備份對數據的恢復更簡單和容易。一般根據自身系統數據量的大小和存儲設備的容量制定策略,不同備份策略都要兼顧。

  5.日志記錄體系的全面性

  電子招標投標過程中事項辦理、審批流轉、數據修改所產生的記錄以及記錄的時間點,均需要完整保存。

  系統版本發布更新,系統文件替換修改,數據庫文件的還原恢復等針對系統的操作,要經過技術管理流程的審批和記錄。系統后臺所有管理行為記錄也需要完整記錄,以備日后的監督和審計。實際操作中,后臺操作日志記錄很多系統往往忽略。生產系統的運維管理操作,可以使用堡壘機進行操作審計和記錄。數據庫管理可以通過數據庫審計系統,監視和分析對數據庫服務器的各類操作行為,并記入審計數據庫中集中進行管理。

  6.安全審計管理

  安全審計管理應滿足以下要求:

  a)應提供安全審計功能。安全審計范圍應覆蓋系統中每個用戶及系統中的所有重要安全事件,如登錄事件、關鍵數據變更等。

  b)審計記錄的內容應包括事件日期、時間、發起者信息、類型、描述和結果等。

  c)應提供審計記錄數據查詢、統計、分析功能。

  d)安全審計人員不能同時兼任系統管理員。

  e)安全審計系統設備宜獨立部署,以確保數據不被篡改。

  7.硬件系統及網絡的可靠性

  不能在互聯網上直接開放運維管理后臺和主機登錄入口。可采用VPN通道方式強化網絡安全,同時采用抗DDOs攻擊系統、網頁防篡改保護系統、WAF防火墻、IPS入侵防護系統、數據泄露防護系統等對系統提供安全檢測防護。采用防病毒網關或殺毒軟件防病毒,并定期查殺病毒。定期對操作系統進行漏洞掃描,及時安裝系統補丁防范安全漏洞。

  由于安全防護投入成本較高,中小型交易平臺由于成本壓力面臨實施困難的,可以采用諸如UTM、下一代防火墻之類的集成多功能的一體化產品降低成本。

  生產環境需要按照等級保護要求劃分安全區域,需要對外提供服務的web服務、應用程序、接口等部署在外網區,系統的數據庫和其他重要的數據文件存儲應在內網區域,互聯網不能直接訪問,區域之間用防火墻做邊界隔離。

  8.系統安全風險測評

  系統源代碼應做安全審查。由于開發人員水平和經驗問題,源代碼當中通常會存在安全漏洞和安全風險,容易被互聯網攻擊者利用。源代碼審查可從源頭上發現這些漏洞,并進行安全整改。

  系統安全檢測包括系統漏洞掃描,以及前面提到的用戶身份鑒別,防抵賴,還有訪問控制,數據完整性、保密性檢查,數據備份與恢復檢查等檢測內容。

  還可以做本地、遠程、網絡三個不同層級滲透測試,模擬演練發生攻擊情況。通過滲透測試對網站進行深度檢測,發現和挖掘系統中存在的漏洞。

  作者:許程亮

JEANASIS日本| 国产激情久久久久影院老熟女| 野花香在线观看免费观看大全动漫| 少妇特黄A一区二区三区| 免费中文无码AV动作片| 好硬好涨老师受不了了 | www.内射孕妇网站入口| 亚洲日韩一区二区一无码| 偷玩朋友熟睡人妻| 欧美综合天天夜夜久久| 久久狼人大香伊蕉国产 | 国产又色又爽又黄的在线观看| 把腿张开我要cao死你在线观看| 夜夜躁狠狠躁日日躁| 午夜福利一区二区三区在线观看| 人妻熟妇久久久久久XXX| 久久婷婷五月综合色和啪| 国产新婚夫妇叫床声不断| 俄罗斯IPHONE14PRO| 99偷拍视频精品一区二区| 亚洲一区日韩高清中文字幕亚洲| 无人区一码二码三码四码区别在哪| 日本护士毛茸茸高潮| 麻豆国产在线精品国偷产拍| 精产国品一二三产品区别视频手机 | 丰满人妻无码使劲张开双腿AV | 国产高潮流白浆喷水在线观看| japanese日本护士18| 玉蒲团Ⅲ艳乳欲仙欲| 亚洲精品国产成人精品| 无码专区—VA亚洲V天堂| 精品国产AⅤ一区二区三区| 高潮动态图啪啪吃奶图动态| FREE性丰满HD性欧美| 中文国产成人精品久久| 亚洲欧美综合精品AⅤ一区二区| 无码专区一ⅤA亚洲V天堂| 日韩精品一区二区三区在线观看| 内射无码专区久久亚洲| 久久久精品人妻一区二区三区GV | 99久久综合狠狠综合久久止| 野花日本高清在线观看免费| 亚洲成av人片在线观看| 无码A级毛片免费视频内谢| 日韩精品无码专区免费播放 | 大肥波BBWWHBBWW| JAPAN丰满人妻HDXXXX| 在线精品一区二区三区| 亚洲色成人一区二区三区| 亚洲AV成人片在线观看18| 婷婷5月女内射AV| 日本三级吃奶头添泬| 欧美黑人性暴力猛交高清| 久久综合九色综合欧美98| 精品无人区麻豆乱码无限制| 国产日产精品_国产精品毛片| 国产AV午夜精品一区二区入口| 差差差很疼无掩盖在线观看| AV一本大道香蕉大在线| 19部MACBOOKPRO日本| 中国熟妇内谢69XXXXX| 亚洲中文字幕码在线电影| 亚洲国产区男人本色| 亚洲AV永久无码3D动漫在线观| 无码人妻一区二区三区四区AV| 色综合天天综合狠狠爱| 日本熟妇毛茸茸XXXX| 人妻少妇一级毛片内射一牛影视| 欧美精产国品一二三产品工艺| 免费观看黄A级毛片| 麻豆人人妻人人妻人人片AV| 久久人人做人人爽人人AV| 久久超碰97人人做人人爱| 极品丰满熟妇人妻无码| 好姐妹高清在线韩国电影观看| 国产欧美成AⅤ人高清| 国产精品乱子伦XXXX| 国产成人无码精品午夜福利A| 懂色av一区二区三区蜜臀| 成人午夜视频精品一区| 边吃奶边扎下面动态| 宝宝把腿抬起来靠墙上C| 宝贝我不想带小雨伞了| 别揉我奶头~嗯~啊~动态图视频 | 18禁H免费动漫无码网站 | 人妻出轨无码AV| 亲近相奷对白中文字幕| 翘臀后进呻吟喷水的少妇| 前夫6天要了我25次| 欧洲成人午夜精品无码区久久| 欧美日韩不卡合集视频| 欧美熟妇精品视频网免费观看 | 取一个独一无二的网名| 人妻无码久久久久久久久久久| 人妻含泪让粗大挺进| 人人妻人人爽人人做夜欢视频九色 | 精产国品一二三产区别手机| 极品白嫩的小少妇| 精品久久久久久亚洲综合网| 久久99精品免费一区二区| 久久精品无码一区二区日韩AV| 久久久久国产综合AV天堂| 狂野欧美性猛XXXX乱大交| 美女内射毛片在线看免费人动物| 蜜臀久久99精品久久久久久| 免费无码AV电影在线观看| 欧美大片在线观看完整版| 欧美性受XXXX黑人猛交免费看| 人人妻人人澡人人爽人人老司机| 日韩AV无码成人精品国产| 少妇人妻14页_麻花色| 头埋入双腿之间被吸到高潮| 午夜成人鲁丝片午夜精品| 亚洲AV成人片无码网站| 亚洲国产精品无码专区| 亚洲色大成网站WWW永久| 一碰就有水的女人男人喜欢?| 中文字日产幕码三区的做法步骤 | 香蕉久久久久久AV综合网成人| 亚洲av网站在线观看| 亚洲日韩V无码中文字幕| 影音先锋亚洲成AⅤ无码| 18黑白丝水手服自慰喷水网站| WWW.亚洲精品色情AⅤ色戒| 成人糖心VLOG视频| 国产成人无码免费视频在线 | 亚洲综合欧美色五月俺也去| 中国老熟女XXXⅩ全部| CAOPORN免费公开视频| 成在人线AV无码免费高潮喷水| 国产成人无码一区二区在线播放| 国产亚洲欧美日韩精品一区二区| 精品人妻AV区乱码| 蜜臀AⅤ永久无码一区二区| 欧美熟妇激情一区二区三区| 色欲av成人蜜臀av不卡| 喜爱夜蒲在线观看| 亚洲欧美日韩综合久久| 中文无码不卡中文字幕| А√天堂中文最新版在线种子 | 国产成人A在线观看视频免费| 国产亚洲精久久久久久无码77777| 精品人妻AV一区二区三区不卡| 美女大BXXXXN内射| 日本XXXXXXXXX69| 无码8090精品久久一区| 亚洲丰满熟妇XXXX在线观看| 玉蒲团Ⅲ艳乳欲仙| 把老师摁在黑板上做了一节课作文 | 亚洲色欲一区二区三区在线观看| 中文字幕天天躁日日躁狠狠躁| 扒开双腿疯狂进出爽爽爽免费 | 国产成人高清精品免费软件 | 永久免费AV无码不卡在线观看| CHINESEXXXXHD麻豆| 夫妻互换呻吟抽插小说| 黑人狂虐中国人妻陈艳| 裸体美女洗澡啪啪裸J网站| 人人妻人人澡人人爽秒播| 无码专区狠狠躁躁天天躁| 亚洲一码二码三码区别在哪 | 色噜噜人妻丝袜aV先锋影音先| 香草乱码一二三四区别| 一边亲着一面膜下奶怎么回事| JΑPΑN丰满人妻HDXXXX| 国产精品XXX大片免费观看| 精品人妻少妇一区二区| 欧美激情一区二区三区成人| 特级毛片在线大全免费播放| 亚洲精品无码久久久久AV老牛| 2022色婷婷综合久久久| 丰满人妻熟妇乱又伦精品软件| 狠狠97人人婷婷五月| 免费无码又爽又刺激软件下载直播| 日韩精品人妻无码久久影院| 亚洲AV实录无码成人精品电影| 在线观看AV无需播放器| 出轨 无码 论坛| 国精品午夜福利视频不卡| 蜜桃臀无码内射一区二区三区| 日韩Av无码一区二区| 亚洲H成年动漫在线观看网站| 中文无码一区二区视频在线播放量| 动漫AV成人无码精品网站| 精品国产一区二区三区不卡| 欧美军警GAY巨大粗长| 无码人妻丰满熟妇片毛片| 一本色道久久88精品综合| 波多野结衣乳巨码无在线观看| 国产又色又爽又刺激视频| 男女无遮挡猛进猛出免费观看视频 | 我趁老师睡觉摸她奶脱她内裤| 亚洲性色AV性色在线观看| 边喂奶边中出的人妻| 婚外偷欢娇妻HD| 奇米精品视频一区二区三区| 性色AV蜜臀AV色欲AV| 717午夜伦伦电影理论片| 国产精品久久久久电影院| 老牛精品亚洲成AV人片|