采購(gòu)國(guó)產(chǎn)信息安全產(chǎn)品勢(shì)在必行
http://www.scshapp.com
發(fā)布日期:2014年12月10日
剛剛過(guò)去的11月,可謂發(fā)生了不少大事。在北京召開(kāi)的2014年APEC會(huì)議拂動(dòng)著濃濃的“國(guó)貨風(fēng)”,有網(wǎng)友認(rèn)為,國(guó)產(chǎn)品牌有望通過(guò)APEC會(huì)議華麗轉(zhuǎn)身,向世界證明“中國(guó)制造”的實(shí)力,也有記者提出了“APEC國(guó)貨風(fēng)能吹多遠(yuǎn)”的話題,發(fā)人深??;首屆世界互聯(lián)網(wǎng)大會(huì)頻頻聚焦
網(wǎng)絡(luò)安全,來(lái)自政府高層的聲音,更像是中國(guó)向世界發(fā)出的捍衛(wèi)信息安全宣言。筆者想就信息安全和政府采購(gòu),談?wù)勗谛畔⒓夹g(shù)領(lǐng)域采購(gòu)國(guó)產(chǎn)產(chǎn)品的必要性和緊迫性。
首先,筆者認(rèn)為,信息安全的重要性是怎么強(qiáng)調(diào)都不會(huì)過(guò)分的。因?yàn)樾畔踩P(guān)系到國(guó)計(jì)民生、金融經(jīng)濟(jì)、軍事外交、國(guó)家安全等方面,任何個(gè)人、企業(yè)、政府、國(guó)家都異常重視信息安全。例如,2006年3月20日,聯(lián)想集團(tuán)在美國(guó)的合作伙伴—CDW-G公司宣布,通過(guò)公開(kāi)的招投標(biāo)程序獲得美國(guó)國(guó)務(wù)院價(jià)值超過(guò)1300萬(wàn)美元的訂單,將提供16000臺(tái)聯(lián)想ThinkCenterM51臺(tái)式電腦及相關(guān)設(shè)備給美國(guó)國(guó)務(wù)院。消息公布不久,美中經(jīng)濟(jì)安全調(diào)查委員會(huì)(USCC)委員MichaelWessel發(fā)表聲明,質(zhì)疑在美國(guó)國(guó)務(wù)院使用聯(lián)想電腦有可能對(duì)美國(guó)國(guó)家安全帶來(lái)風(fēng)險(xiǎn)。此外,任何一個(gè)國(guó)外企業(yè)若要并購(gòu)美國(guó)企業(yè)或其業(yè)務(wù),都將受到由12個(gè)政府部門(mén)組成的外國(guó)投資委員會(huì)的審查,而否定的理由往往就是“可能損害美國(guó)國(guó)家安全”。
其次,國(guó)產(chǎn)品牌的安全性和可控性高于進(jìn)口產(chǎn)品,而且政府采購(gòu)法第十條明確規(guī)定“政府采購(gòu)應(yīng)當(dāng)采購(gòu)本國(guó)貨物、工程和服務(wù)”。信息產(chǎn)品的不安全性主要由兩方面造成。一是產(chǎn)品本身存在缺陷(Bug),導(dǎo)致安全“漏洞”,這個(gè)問(wèn)題無(wú)論國(guó)內(nèi)外產(chǎn)品都同樣存在。二是某些產(chǎn)品在設(shè)計(jì)時(shí)就留有“后門(mén)”程序。例如,美國(guó)很早就認(rèn)識(shí)到信息安全與國(guó)家整體利益和國(guó)防的緊密聯(lián)系,采取了一系列措施加強(qiáng)其信息產(chǎn)業(yè)在全球的壟斷地位。美國(guó)主要通過(guò)國(guó)家安全局(NSA)對(duì)信息產(chǎn)業(yè)實(shí)行嚴(yán)格的控制,NSA派出既懂密碼、電子偵察業(yè)務(wù),又懂半導(dǎo)體技術(shù)的專(zhuān)家駐入各大公司,其任務(wù)就是對(duì)銷(xiāo)往全球的信息產(chǎn)品進(jìn)行監(jiān)控,甚至在大規(guī)模集成電路芯片等關(guān)鍵部件安裝了“后門(mén)”。這些“后門(mén)”可以通過(guò)特殊手段啟動(dòng),發(fā)回芯片所處理的各種數(shù)據(jù),也可使該芯片失去工作能力。而經(jīng)過(guò)中國(guó)國(guó)家信息安全測(cè)評(píng)認(rèn)證中心的測(cè)試確認(rèn),美國(guó)某公司的產(chǎn)品存在“后門(mén)”—該公司的產(chǎn)品在客戶(hù)不知情的情況下,定期向美國(guó)回傳200K字節(jié)的加密數(shù)據(jù),經(jīng)有關(guān)部門(mén)解密后,可獲知重要的客戶(hù)信息,對(duì)用戶(hù)構(gòu)成極大的潛在安全危險(xiǎn)。最令人擔(dān)憂(yōu)的是,在今天的技術(shù)條件下,將一塊芯片中可能設(shè)置的所有“后門(mén)”全部排除掉,幾乎是不可能的。
再次,在目前我國(guó)信息產(chǎn)品大部分核心技術(shù)、核心產(chǎn)品都由國(guó)外控制的情況下,信息安全問(wèn)題不是一朝一夕就能解決的。我國(guó)的服務(wù)器、存儲(chǔ)設(shè)備、操作系統(tǒng)、數(shù)據(jù)庫(kù)、中間件等基本都是國(guó)外產(chǎn)品,這些產(chǎn)品構(gòu)成了OA等應(yīng)用系統(tǒng)。如果把軟硬件基礎(chǔ)產(chǎn)品比作“高速公路”的話,那么,應(yīng)用系統(tǒng)就是與之相適應(yīng)的“汽車(chē)”。而要想將上述基礎(chǔ)產(chǎn)品全部換成國(guó)產(chǎn)產(chǎn)品,即將國(guó)外的“高速公路”改造成本國(guó)的“高速公路”,甚至進(jìn)一步升級(jí)成“高速鐵路”,難度可想而知。
然而,這個(gè)問(wèn)題拖得時(shí)間越久,解決的難度越大,需要的費(fèi)用也越高。好在“曙光”已現(xiàn)。今年2月27日,我國(guó)成立了中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組,由習(xí)近平總書(shū)記擔(dān)任組長(zhǎng)。5月22日,國(guó)家互聯(lián)網(wǎng)信息辦公室宣布我國(guó)將推出網(wǎng)絡(luò)安全審查制度。6月24日,國(guó)務(wù)院印發(fā)《國(guó)家集成電路產(chǎn)業(yè)發(fā)展推進(jìn)綱要》,要求國(guó)家擴(kuò)大內(nèi)需的各項(xiàng)惠民工程和財(cái)政資金支持的重大信息化項(xiàng)目的政府采購(gòu)部分應(yīng)采購(gòu)基于安全可靠軟硬件的產(chǎn)品。8月28日,工信部發(fā)布《關(guān)于加強(qiáng)電信和互聯(lián)網(wǎng)行業(yè)網(wǎng)絡(luò)安全工作的指導(dǎo)意見(jiàn)》,提出推進(jìn)安全可控關(guān)鍵軟硬件應(yīng)用等工作重點(diǎn)。9月,銀監(jiān)會(huì)下發(fā)了《關(guān)于應(yīng)用安全可控信息技術(shù)加強(qiáng)銀行業(yè)網(wǎng)絡(luò)安全和信息化建設(shè)的指導(dǎo)意見(jiàn)》,提出到2019年,安全可控信息技術(shù)在銀行業(yè)總體達(dá)到75%左右的使用率。這些無(wú)不是針對(duì)信息安全難題,大力發(fā)展我國(guó)具有自主知識(shí)產(chǎn)權(quán)軟硬件產(chǎn)品而作出的重要舉措。
在首屆國(guó)家網(wǎng)絡(luò)安全宣傳周啟動(dòng)儀式上,中共中央政治局常委、中央書(shū)記處書(shū)記、中央網(wǎng)絡(luò)安全和信息化領(lǐng)導(dǎo)小組副組長(zhǎng)劉云山指出,網(wǎng)絡(luò)信息人人共享,網(wǎng)絡(luò)安全人人有責(zé)。要不斷增強(qiáng)全民網(wǎng)絡(luò)安全意識(shí),切實(shí)維護(hù)網(wǎng)絡(luò)安全,著力推進(jìn)網(wǎng)絡(luò)空間法治化,為建設(shè)網(wǎng)絡(luò)強(qiáng)國(guó)提供有力保障。中央的重視,對(duì)振興國(guó)產(chǎn)軟硬件的發(fā)展具有積極意義。
最后,要大量采購(gòu)國(guó)產(chǎn)軟硬件產(chǎn)品。一方面要完善我國(guó)的政策環(huán)境,創(chuàng)造出適合“國(guó)貨”生產(chǎn)、發(fā)展的土壤;另一方面,需要政府采購(gòu)當(dāng)事各方的相互配合。其中,采購(gòu)人的積極使用是關(guān)鍵,制造廠商的努力(提高產(chǎn)品質(zhì)量、技術(shù)含量和服務(wù)水準(zhǔn)等)是重點(diǎn),政府采購(gòu)代理機(jī)構(gòu)是橋梁,只有各方共同努力、全面合作,才能形成一個(gè)采購(gòu)“國(guó)貨”、使用“國(guó)貨”的良好氛圍。
一個(gè)國(guó)家的自主品牌從培育到壯大離不開(kāi)政府和民眾的支持,而政府采購(gòu)正是實(shí)現(xiàn)支持、培育“國(guó)貨”的理想手段。從另一層意義上看,不管是什么產(chǎn)品或者軟件,只有通過(guò)大量使用,才能促進(jìn)技術(shù)進(jìn)步、產(chǎn)品完善。在掌握信息產(chǎn)品核心技術(shù)方面,我國(guó)與發(fā)達(dá)國(guó)家的差距不容樂(lè)觀。在我國(guó)目前的現(xiàn)實(shí)條件下,僅靠一地之力,“國(guó)貨”很難與“洋貨”相抗衡,在IT領(lǐng)域尤其如此。因此,需打破行政區(qū)域的界限,立足于全國(guó)一盤(pán)棋,讓采購(gòu)人優(yōu)先購(gòu)買(mǎi)、使用“國(guó)貨”,舉國(guó)上下牢固樹(shù)立以購(gòu)買(mǎi)、使用“國(guó)貨”為榮的意識(shí)。
那么,什么樣的信息系統(tǒng)才是安全的呢?具體來(lái)說(shuō),信息安全的目標(biāo)就是要實(shí)現(xiàn)“六個(gè)性”:真實(shí)性,即對(duì)信息來(lái)源進(jìn)行判斷,能對(duì)偽造來(lái)源的信息予以鑒別;保密性,即保證機(jī)密信息不被竊聽(tīng),或竊聽(tīng)者不能了解信息的真實(shí)含義;完整性,即保證數(shù)據(jù)的一致性,防止數(shù)據(jù)被非法用戶(hù)篡改;可用性,即保證合法用戶(hù)對(duì)信息和資源的使用不會(huì)被不正當(dāng)?shù)鼐芙^;不可抵賴(lài)性,即建立有效的責(zé)任機(jī)制,防止用戶(hù)否認(rèn)其行為,這在電子商務(wù)中尤其重要;可控性,即對(duì)信息的傳播及內(nèi)容具有控制能力。歸根結(jié)底,最關(guān)鍵的還是要掌握核心技術(shù),開(kāi)發(fā)、制造出具有自主知識(shí)產(chǎn)權(quán)的軟硬件產(chǎn)品,才能真正保證我國(guó)信息領(lǐng)域的安全。(作者:秦志龍 單位:上海市政府采購(gòu)中心)
來(lái)源:中國(guó)財(cái)經(jīng)報(bào)