美國的國家信息安全保障體系由來已久,從“二戰(zhàn)”期間對國家信息的保護(hù),到“冷戰(zhàn)”期間與前蘇聯(lián)之間的信息戰(zhàn),再到“911”事件發(fā)生之后,對信息安全保障的重視進(jìn)入到一個新的階段,時至今日美國的信息安全的保障體系已經(jīng)逐步健全。美國信息安全保障框架形成了由安全技術(shù)、安全管理與政策法規(guī)三個層次統(tǒng)一協(xié)調(diào)的立體化框架。三個層次之間形成了一個有機(jī)整體??傮w而言,美國現(xiàn)在的信息安全戰(zhàn)略屬于“擴(kuò)張型”的信息安全戰(zhàn)略,在關(guān)鍵基礎(chǔ)設(shè)施、信息安全等級保護(hù)等相關(guān)領(lǐng)域制定了一系列的相關(guān)立法,形成了比較完善的信息安全保障體系。本文對美國信息安全保障立法體系進(jìn)行介紹,并根據(jù)我國情況提出幾點(diǎn)思考。
一、美國保護(hù)政府信息安全立法情況
美國對計算機(jī)網(wǎng)絡(luò)高度依賴,從聯(lián)邦政府到州政府,再到公民個人的大量信息幾乎全部存儲在計算機(jī)系統(tǒng)中,由于政府信息安全事關(guān)國家安全及政治穩(wěn)定,一旦遭到破壞,產(chǎn)生的后果將更為深遠(yuǎn)和不可逆。因此,美國極為重視對政府信息的保護(hù)。
目前,美國有關(guān)政府信息安全方面的法律主要有:
1966年,美國制定《信息自由法》,并且分別于1974年、1986年和1996年進(jìn)行了修訂,主要內(nèi)容涉及對政府信息的獲取、公開方式、可分割性,以及相關(guān)的訴訟事宜等。
1987年制定的《計算機(jī)安全法》,規(guī)定NIST負(fù)責(zé)開發(fā)聯(lián)邦計算機(jī)系統(tǒng)的安全標(biāo)準(zhǔn)。除了國家安全系統(tǒng)被用于國防和情報任務(wù)外,商務(wù)部負(fù)責(zé)公布安全標(biāo)準(zhǔn),加強(qiáng)聯(lián)邦計算機(jī)系統(tǒng)安全保護(hù)的培訓(xùn)的責(zé)任,以提高聯(lián)邦計算機(jī)系統(tǒng)的安全性和保密性。
1991年發(fā)布的《高性能計算法》,規(guī)定建立滿足安全需求的聯(lián)邦高性能計算程序,此程序應(yīng)當(dāng)提供跨部門之間協(xié)調(diào)并向國會遞交年度執(zhí)行報告。此外,此法還要求NIST為聯(lián)邦系統(tǒng)建立高性能計算的安全與隱私標(biāo)準(zhǔn)。
1996年發(fā)布的《克林格-科恩法》,又名《信息技術(shù)管理改革法》,規(guī)定設(shè)立首席信息官(CIO)職位;授予商務(wù)部發(fā)布安全標(biāo)準(zhǔn)的權(quán)利,要求各個機(jī)構(gòu)開發(fā)和維護(hù)信息技術(shù)架構(gòu);要求政府預(yù)算辦公室(OMB)監(jiān)督主要信息技術(shù)的收購,并且與國土安全部長協(xié)商,公布國家標(biāo)準(zhǔn)與技術(shù)研究院(NIST)制定的強(qiáng)制性聯(lián)邦計算機(jī)安全標(biāo)準(zhǔn)。
2000年發(fā)布的《政府信息安全改革法》,規(guī)定聯(lián)邦政府部門在保護(hù)信息安全方面的責(zé)任, 此法明確了商務(wù)部、國防部、司法部、總務(wù)管理局、人事管理局等部門維護(hù)信息安全的具體職責(zé),建立了聯(lián)邦政府部門信息安全監(jiān)督機(jī)制。
2002年發(fā)布的《聯(lián)邦信息安全管理法》,為聯(lián)邦信息系統(tǒng)創(chuàng)建了一個安全框架。該法案強(qiáng)調(diào)風(fēng)險管理,規(guī)定了OMB、NIST、CIOs、CISOs(首席信息安全官)、IGs(聯(lián)邦機(jī)構(gòu)監(jiān)察長)的具體責(zé)任。倡導(dǎo)建立由OMB監(jiān)督的中央聯(lián)邦事件中心,負(fù)責(zé)分析安全事件并且提供技術(shù)幫助,通知機(jī)構(gòu)運(yùn)營商當(dāng)前和潛在的安全威脅及漏洞。
2009年奧巴馬總統(tǒng)簽署《網(wǎng)絡(luò)空間政策評估報告》,強(qiáng)調(diào)保障美國政府的網(wǎng)絡(luò)系統(tǒng)安全。
二、美國打擊計算機(jī)犯罪立法情況
1958年,世界上第一例計算機(jī)犯罪在美國硅谷發(fā)生,但是直至8年后才被發(fā)現(xiàn),隨后計算機(jī)犯罪引起了美國的高度重視。1970年美國頒布了《金融秘密權(quán)利法》,對金融業(yè)務(wù)計算機(jī)中存儲的數(shù)據(jù)進(jìn)行限制。到1984年美國制定了規(guī)范計算機(jī)犯罪的專門性法律《聯(lián)邦計算機(jī)安全處罰條例》,并在1987年頒布。在1988年美國就成立了由計算機(jī)安全專家組成的行動小組,對違法犯罪程序和計算機(jī)病毒的防范進(jìn)行研究。同年,美國國防部高級研究計劃署成立計算機(jī)應(yīng)急響應(yīng)小組,負(fù)責(zé)計算機(jī)安全問題。美國有關(guān)計算機(jī)犯罪的法律主要有:
1984年的《偽造連接裝置及計算機(jī)欺詐與濫用法》。這是美國通過的第一部關(guān)于計算機(jī)安全與犯罪的法案,規(guī)定了禁止對聯(lián)邦計算機(jī)系統(tǒng)、銀行系統(tǒng)、各州及對外貿(mào)易的各種攻擊。
1986年簽署的《計算機(jī)欺詐與濫用法》,擴(kuò)展了1984年《偽造連接裝置及計算機(jī)欺詐與濫用法》的范圍,并對1986年《電子通訊隱私法》進(jìn)行了補(bǔ)充,宣告未經(jīng)授權(quán)訪問“聯(lián)邦利益”計算機(jī)(指被牽涉進(jìn)某個刑事案件的兩臺或多臺計算機(jī),且它們位于不同的州),及未經(jīng)授權(quán)破解計算機(jī)口令為犯罪行為,以及交易盜竊的計算機(jī)密碼為違法行為。在1994年的修正案中,對傳播病毒和其他有害代碼行為也作了規(guī)定。
《計算機(jī)欺詐與濫用法》頒布以后,網(wǎng)絡(luò)技術(shù)的發(fā)展導(dǎo)致計算機(jī)犯罪出現(xiàn)新的形式,尤其是業(yè)內(nèi)人士的犯罪行為增加,但該法并沒有對內(nèi)部人員犯罪做出規(guī)定,加上近些年計算機(jī)犯罪的產(chǎn)業(yè)化趨勢,使得計算機(jī)犯罪立法更為急迫。
三、美國保護(hù)個人隱私立法情況
美國的電子商務(wù)迅速發(fā)展,收集和分析個人信息的軟件行業(yè)紛紛建立,給用戶的個人隱私安全帶來極大隱患。為了降低個人隱私因使用電腦等高科技過程中被侵犯的可能性,美國從法律層面加強(qiáng)對隱私的保護(hù)。美國有關(guān)隱私保護(hù)的法律落后于歐盟,尤其是2001《愛國者法》的出臺,擴(kuò)大了警察機(jī)關(guān)的權(quán)限,為政府更多涉入公民私生活創(chuàng)造了條件,違反確保公民私生活隱秘的憲法原則,引起很大的爭議,美國應(yīng)該考慮制定適應(yīng)當(dāng)今時代的新的隱私保護(hù)法律。美國有關(guān)信息安全的隱私保護(hù)法律有:
1974年的《隱私權(quán)法》,規(guī)定聯(lián)邦機(jī)構(gòu)限制個人可識別信息的披露,要求機(jī)構(gòu)提供訪問個人信息記錄的權(quán)利。
1986年通過的《電子通信隱私法》主要禁止未經(jīng)授權(quán)的電子竊聽,對信息傳輸安全、存儲安全和監(jiān)視合法性進(jìn)行的規(guī)定。
1998年美國通過了《兒童網(wǎng)上隱私保護(hù)法》,該法規(guī)定了網(wǎng)站經(jīng)營者必須披露其隱私保護(hù)政策,聲明尋求兒童監(jiān)護(hù)人同意的時間及方式,以及違法兒童隱私保護(hù)應(yīng)承擔(dān)的責(zé)任。該法適用于美國管轄之下的自然人或單位對13歲以下兒童在線個人信息的收集。
2001的《醫(yī)治保險攜帶和責(zé)任法》(HIPAA)修正案,目標(biāo)之一就是保護(hù)病人的電子健康記錄,并提出保護(hù)的具體標(biāo)準(zhǔn)。該法詳細(xì)規(guī)定了行政保障措施、物理保障措施、技術(shù)保障措施及安全責(zé)任的分配問題,對于違反安全標(biāo)準(zhǔn)的實(shí)體,規(guī)定了最高可達(dá)25萬美元罰款和最長10年監(jiān)禁的嚴(yán)厲懲罰措施。
四、美國保護(hù)關(guān)鍵基礎(chǔ)設(shè)施立法情況
關(guān)鍵基礎(chǔ)設(shè)施關(guān)系到一國的經(jīng)濟(jì)發(fā)展與社會穩(wěn)定,美國特別重視對關(guān)鍵基礎(chǔ)設(shè)施的保護(hù)。20世紀(jì)90年代中期,鑒于日益增長的國際恐怖主義威脅,美國從國土安全的角度對關(guān)鍵基礎(chǔ)設(shè)施進(jìn)行了重新定義。2001年的《愛國者法案》對其做出了詳細(xì)的概念解釋。2003年布什總統(tǒng)發(fā)布第7號國土安全總統(tǒng)令《關(guān)鍵基礎(chǔ)設(shè)施標(biāo)識、優(yōu)先級和保護(hù)》,對美國關(guān)鍵基礎(chǔ)設(shè)施和重要資源進(jìn)行優(yōu)先級排序和保護(hù)。2006年DHS發(fā)布《國家基礎(chǔ)設(shè)施保護(hù)計劃》為今后的關(guān)鍵基礎(chǔ)設(shè)施保護(hù)提供總體框架。相關(guān)法律主要涉及以下幾部:
1996年發(fā)布《國家信息基礎(chǔ)設(shè)施保護(hù)法》,規(guī)定未經(jīng)授權(quán)進(jìn)入受保護(hù)的計算機(jī)系統(tǒng)并通過各種形式進(jìn)行惡意破壞行為,利用電子手段對他人和機(jī)構(gòu)進(jìn)行敲詐行為,或是試圖這樣做的行為都要受到刑事指控。
2002年發(fā)布《國土安全法》,明確了國土安全部(DHS)的職責(zé)和組織體系、信息分析和基礎(chǔ)設(shè)施保護(hù)、CIO管理職責(zé),及加強(qiáng)在國土安全保護(hù)方面的合作等。
2010年發(fā)布的《國土安全網(wǎng)絡(luò)和物理基礎(chǔ)設(shè)施保護(hù)法》,涵蓋了部門責(zé)任義務(wù)的遵守、個人隱私保護(hù)和數(shù)據(jù)泄露應(yīng)對、網(wǎng)絡(luò)安全教育和技術(shù)研發(fā)、重要電力基礎(chǔ)設(shè)施保護(hù)和漏洞分析、國際合作、打擊網(wǎng)絡(luò)犯罪以及采購與供應(yīng)鏈安全等內(nèi)容。
此外,美國111屆國會上提出《國家網(wǎng)絡(luò)基礎(chǔ)設(shè)施保護(hù)法案2010》,規(guī)定在國防部(DOD)建立國家網(wǎng)絡(luò)中心,設(shè)立主管職位直接向總統(tǒng)報告安全事件,建立國家網(wǎng)絡(luò)安全項目預(yù)算全國性的網(wǎng)絡(luò)防御應(yīng)急基金,建立政府與私營部門之間協(xié)作的網(wǎng)絡(luò)防御聯(lián)盟,分享彼此的網(wǎng)絡(luò)安全威脅信息,并互相提供技術(shù)支援。
五、幾點(diǎn)思考
總結(jié)美國相繼出臺的信息安全立法,可以看出美國規(guī)范信息安全的法律經(jīng)歷了一個從“預(yù)防為主”到“先發(fā)制人”,以控制“硬件設(shè)備”到控制“網(wǎng)絡(luò)信息內(nèi)容”的演化過程。
首先,美國信息安全立法涉及范圍廣泛,有規(guī)范網(wǎng)絡(luò)犯罪方面的,加強(qiáng)信息網(wǎng)絡(luò)基礎(chǔ)設(shè)施保護(hù)方面,規(guī)范信息收集、利用、發(fā)布方面,隱私權(quán)保護(hù)等方面。
其次,注重多部門協(xié)作,建立威脅信息共享及應(yīng)急支持機(jī)制,并且設(shè)立專門機(jī)構(gòu)協(xié)調(diào)各方攜手保護(hù)信息安全。
再次,為了落實(shí)信息安全政策及法律,美國將政策執(zhí)行、監(jiān)督、管理等權(quán)利分配給多個部門,包括DHS、OMB、國防部、審計署、商務(wù)部、司法部等,并且根據(jù)現(xiàn)實(shí)需要不斷增設(shè)新機(jī)構(gòu)。
此外,美國還注重標(biāo)準(zhǔn)的制定,在多部法律中提到制定相應(yīng)標(biāo)準(zhǔn)保護(hù)信息安全,例如規(guī)定CIO委員會與NIST協(xié)作制定安全標(biāo)準(zhǔn),NIST制定高性能計算的安全與隱私標(biāo)準(zhǔn)等。
總體而言,美國當(dāng)前有關(guān)信息安全立法的發(fā)展趨勢是要擴(kuò)大政府部門在網(wǎng)絡(luò)監(jiān)管中的權(quán)限,并明確其職責(zé)任務(wù),以滿足應(yīng)對與日俱增的信息安全風(fēng)險與挑戰(zhàn)的需求。(中國信息安全認(rèn)證中心 宋揚(yáng))
信息安全、建筑學(xué)、小學(xué)教育、城市規(guī)劃、新聞學(xué)、財政學(xué)、醫(yī)學(xué)影像學(xué)、勞動與社會保障、軟件工程、播音與主持專業(yè)
近年來,信息和網(wǎng)絡(luò)安全問題受到國際社會普遍關(guān)注,網(wǎng)上公民隱私和國家主權(quán)受到大規(guī)模侵犯,制訂相關(guān)國際規(guī)則、規(guī)范信息和網(wǎng)絡(luò)空間行為的國際呼聲日益高漲。中、俄等國曾于2011年9月向第六十六屆聯(lián)大提交“信息安全國際行為準(zhǔn)則”,引起國際社會廣泛關(guān)注,推動了信息和網(wǎng)絡(luò)空間國際規(guī)則制定進(jìn)程。
在信息安全領(lǐng)域,2014年已經(jīng)成為極不平凡的一年——網(wǎng)絡(luò)威脅與數(shù)據(jù)泄露等事故以幾乎永無止境之勢一波波襲來,給零售業(yè)、銀行業(yè)、游戲網(wǎng)絡(luò)以及政府機(jī)關(guān)等行業(yè)造成巨大沖擊。展望步步走來的2015年,Durbin表示ISF為接下來的一年整理出五大將占據(jù)主導(dǎo)性的安全發(fā)展趨勢。
過去兩年,全球積累的數(shù)據(jù)量就已經(jīng)超過了以往人類所有歷史的總和,讓過去基于小數(shù)據(jù)集的隱私保護(hù)技術(shù)難以應(yīng)付?!按髷?shù)據(jù)的廣度帶來了多元技術(shù)的融合,使得傳統(tǒng)的模糊化技術(shù)、匿名技術(shù)幾乎無法生效,大數(shù)據(jù)的深度帶來了實(shí)時分析,使得傳統(tǒng)加密和密碼技術(shù)遇到巨大的瓶頸。
習(xí)近平主席在巴西國會發(fā)表《弘揚(yáng)傳統(tǒng)友好共譜合作新篇》的演講中強(qiáng)調(diào),“互聯(lián)網(wǎng)技術(shù)再發(fā)展也不能侵犯他國的信息主權(quán),更不能犧牲別國安全謀求自身所謂絕對安全。
在信息安全行業(yè)工作10多年的白領(lǐng)王金龍和張威也是開房數(shù)據(jù)泄露的受害者,由于個人隱私信息被泄露,兩人飽受垃圾短信和推銷電話騷擾之苦。王金龍和張威分析,此次全面的個人隱私信息泄露會帶來極大隱患,大概分五個方面:
四川省住建廳22日宣布,四川省年內(nèi)將實(shí)現(xiàn)三級住房信息系統(tǒng)聯(lián)網(wǎng)。趙路興稱,一旦信息聯(lián)網(wǎng),就意味著房產(chǎn)稅將會開征,“信息聯(lián)網(wǎng)后,開征房產(chǎn)稅,多套房擁有者自然有抵觸情緒”。
在中國第互聯(lián)網(wǎng)大會召開前一天,中國電信宣布啟動第三次全國寬帶大提速,全面推廣100M寬帶。國都證券認(rèn)為,龐大的基站投資最先受益的是網(wǎng)絡(luò)設(shè)計與規(guī)劃類廠商,如富春通信和杰賽科技,其次是射頻器件廠商,如大富科技和武漢凡谷。
截至4月23日,全國各地警方共抓獲侵害公民個人信息犯罪嫌疑人1700余名,挖出犯罪源頭38個。公務(wù)員守土有責(zé),有責(zé)任捍衛(wèi)公民信息安全,利用職權(quán)倒賣公民信息,就猶如本該下閘蓄水,卻開閘放水,這不僅沖掉了起碼的職業(yè)道德,還沖掉了公民的信息安全,置公民于不安全的境地之中。
近日,工信部直屬的中國軟件測評中心透露,他們聯(lián)合30多家單位起草的《信息安全技術(shù)、公共及商用服務(wù)信息系統(tǒng)個人信息保護(hù)指南》已正式通過評審,正報批國家標(biāo)準(zhǔn)。也就是說,相關(guān)原則、指南、標(biāo)準(zhǔn)的制定與出臺,既是立法的重要支撐與依據(jù),也是保障法律實(shí)施有效性和充分性的重要措施。
信息安全法”,是指調(diào)整在維護(hù)信息安全過程中所產(chǎn)生的社會關(guān)系法律規(guī)范的總稱。
本次博覽會由中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組辦公室、工業(yè)和信息化部、公安部指導(dǎo),武漢市人民政府主辦,工業(yè)和信息化部電子一所、中國網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟和武漢市網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組辦公室共同承辦。
網(wǎng)絡(luò)空間是億萬民眾共同的精神家園,網(wǎng)絡(luò)空間烏煙瘴氣、生態(tài)惡化,不符合人民利益?,F(xiàn)如今,我國互聯(lián)網(wǎng)事業(yè)成績與問題并存,網(wǎng)絡(luò)安全和信……
社保系統(tǒng)已成個人信息泄露“重災(zāi)區(qū)”,重慶、上海、山西、沈陽、貴州、河南等省市衛(wèi)生和社保系統(tǒng)出現(xiàn)大量高危漏洞,數(shù)千萬用戶的社保信息可能因此被泄露。數(shù)據(jù)顯示,我國每年因信息詐騙帶來的損失數(shù)以億元計,有單個受害者的損失甚至高達(dá)數(shù)千萬元,且損失數(shù)據(jù)呈逐年遞增趨勢。
補(bǔ)天漏洞響應(yīng)平臺數(shù)據(jù)顯示,從2014年4月以來,涉及居民社保信息泄露的報告達(dá)46個,其中高危44個,至少涉及江蘇、陜西、四川、浙江、山西等19省份,涉及人員高達(dá)5200萬。近日,知名漏洞響應(yīng)平臺曝光江蘇、陜西、四川、浙江、山西等全國至少19省份的社保系統(tǒng)存在漏洞,數(shù)千萬用戶的社保信息遭遇泄露危機(jī)。
網(wǎng)站簡介 | 版權(quán)聲明 | 廣告服務(wù) | 聯(lián)系方式 | 網(wǎng)站地圖
Copyright © 2012 hnr.cn Corporation,All Rights Reserved
映象網(wǎng)絡(luò) 版權(quán)所有