试论ERP系统安全问题及五大对策
由于ERP系统的复杂性,以及企业在建设维护ERP系统时受到的技术条件、人员素质等各种条件的限制,导致ERP系统存在多种安全风险。要加强ERP系统的安全风险防范工作,就需要正确识别ERP系统运行管理中存在的安全风险和成因。一般来说,ERP系统的安全风险主要有以下几个方面:
1.不可抗外力灾害的安全威胁。由于自然灾害、意外事故等不确定的客观原因造成如系统硬件的损坏、网络中断及数据丢失等的威胁。
2.管理疏忽导致的事故的安全威胁。由于企业管理不规范、不严谨,相关人员监管不力,用户身份认证及权限管理不严,操作人员误操作以及业务不熟练等主观原因造成的事故威胁。
3.系统缺陷导致事故的安全威胁。由于受构建企业ERP系统平台时的技术条件、网络产品、通信协议等方面限制,在硬件设备质量不过关、操作系统平台安全漏洞、服务器配置有误、系统设计缺陷、网络协议漏洞、缺乏有效监控手段等方面的安全隐患造成的事故威胁;
4.恶意攻击的安全威胁。企业内部员工或外界黑客和其他入侵者为了获得不当利益、窃取商业秘密、猎奇心理等恶意破坏行为造成的事故威胁。
5.其他因素造成的安全威胁。如系统故障、病毒和其他恶意软件的传播攻击、缺乏安全备份机制、数据基础资料不准确、系统维护力量投入不足等造成事故的威胁。其中,管理与技术方面的缺陷和黑客病毒的攻击是威胁ERP系统安全的的主要风险。
二、安全防护体系建设的安全策略
1.安全防护体系建设的设计目标。
由于目前信息技术发展的局限性,绝对安全是不存在的,最多只能通过实施一定预防措施,把风险威胁降低到一定程度,实现风险威胁可控、可以挽回损失。
因此,ERP系统规划和实施的首要目标是建立ERP系统的安全保障体系,以保护企业的信息资产的安全,建设技术和管理上的安全防护措施,提供用户身份认证、操作授权、网络安全检测和病毒攻击的防范等安全功能,以保护ERP系统中的硬件、软件及数据的安全稳定、完整有效和机密性,预防因恶意或偶然的原因使系统或数据信息遭到破坏、篡改和泄漏从而最终造成企业的严重经济损失。
“ERP系统安全项目要保护的资源包括ERP系统的软硬件资源和数据资源。硬件资源主要包括数据库服务器、应用服务器和客户端计算机,以及传输网络;软件资源包括服务器上的操作系统、数据库管理系统DBMs、应用服务器软件以及客户端计算机上的应用浏览器等。数据信息资源是ERP系统的最宝贵财富。”
2.安全防护体系建设的设计思路。
要构建一个完善的、高效的企业ERP系统安全体系结构,必须先制定一整套安全策略规划。安全策略是实施企业信息与网络安全体系的基础。
企业ERP系统要建设一个安全高效的安全防护体系,必须先制定有针对性的安全策略。ERP系统的“安全策略,是指在一个特定的环境里(安全区域),为保证提供一定级别的安全保护所必须遵守的一系列条例、规则。”
安全策略详细规定了ERP系统允许的各种安全活动和违规行为的惩罚措施,稳妥可行、细致周密的安全策略规划是成功建设安全防护设施的前提和基础。
“安全策略体系是指安全策略的建立、执行、审核、修订等;安全技术体系包括身份认证和授权、访问控制、数据的冗余备份、系统的监控、审计等;安全运作体系包括人员的组织建设、技术人员的工作内容和工作考核等。”
企业建设保障ERP系统安全的技术体系、运作体系应当与企业的安全目标和安全策略相一致。
企业ERP系统的安全体系建设,包括企业内部局域网的安全建设,与合作企业、分支机构联网的安全建设等。企业既要加强ERP系统的安全性,又不能以降低系统性能为代价。
3.安全防护体系的设计原则。
在工作流程上,“事前”,建立高安全的ERP系统,选择高安全应用服务协议,及时了解信息技术上、人员管理上的动态变化,修补系统漏洞,避免被恶意利用;。“事中”,针对各种不同的安全威胁,综合安全防火墙、入侵防护系统、系统自身的网络安全设置、数据库权限、操作规范、操作人员管理等多种手段进行防护;“事后”,实现保存系统工作日志,科学的备份策略,和事故应急预案等多策并举。具体设计原则主要有:
(1)在设计和规划ERP系统的安全防护设施之前,应当对信息安全技术的发展趋势和黑客攻击技术的最新变化,以及ERP技术的进展和可能面临的风险隐患有充分的了解,并提高相关的安全意识。
责任编辑:何健
-
重新审视“双循环”下的光伏行业
2020-11-02光伏行业,光伏技术,光伏出口 -
能源转型进程中火电企业的下一程
2020-11-02五大发电,火电,煤电 -
国内最高额定水头抽蓄电站2#引水上斜井滑模混凝土施工顺利完成
2020-10-30抽水蓄能电站,长龙山抽水蓄能电站,水力发电
-
能源转型进程中火电企业的下一程
2020-11-02五大发电,火电,煤电 -
资本市场:深度研究火电行业价值
2020-07-09火电,火电公司,电力行业 -
国家能源局印发2020年能源工作指导意见:从严控制、按需推动煤电项目建设
2020-06-29煤电,能源转型,国家能源局
-
高塔技术助力分散式风电平价上网
2020-10-15分散式风电,风电塔筒,北京国际风能大会 -
创造12项世界第一!世界首个柔性直流电网工程组网成功
2020-06-29 清洁能源,多能互补,风电 -
桂山风电项目部组织集体默哀仪式
2020-04-08桂山风电项目部组织
-
国内最高额定水头抽蓄电站2#引水上斜井滑模混凝土施工顺利完成
2020-10-30抽水蓄能电站,长龙山抽水蓄能电站,水力发电 -
今后秦岭生态环境保护区内不再审批和新建小水电站
2020-06-29小水电,水电站,水电 -
3.2GW!能源局同意确定河北新增三个抽水蓄能电站选点规划
2020-06-29抽水蓄能,抽水蓄能电站,国家能源局
-
重新审视“双循环”下的光伏行业
2020-11-02光伏行业,光伏技术,光伏出口 -
官司缠身、高层动荡、工厂停产 “保壳之王”天龙光电将被ST
2020-09-11天龙光电,光伏设备,光伏企业现状 -
央视财经热评丨光伏发电的平价时代到了吗?
2020-08-24储能,光伏储能,平价上网