基于层次分析法的电子文件安全保障评估指标体系构建影响

来源 :档案管理 | 被引量 : 0次 | 上传用户:forisa1
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:本文采用层次分析法,从实体安全、信息安全和管理安全三个维度构建了机构电子文件安全保障评估指标体系,分析了各层次指标的具体内涵,并根据专家问卷调查的结果,使用方根法计算了各层次指标的权重,可为机构电子文件安全保障评估工作提供量化标准。
  关键词:电子文件;安全保障;层次分析法;AHP
  Abstract: This paper usedAHP method to construct evaluation index system of electronic records security assurance from the physical security, information security and management security dimensions.The specific connotation of each index was analyzed, and the index weight was calculated by using root methodaccordingto the experts’ survey results. It can provide a quantitative standard for assessment of electronic records security assurance.
  Keywords: Electronic records; Security assurance; Analytic Hierarchy Process;AHP
  电子文件安全保障是我国档案安全保障体系建设中的一项重要内容。我国不少学者如马仁杰[1]、赵淑梅[2]、周耀林[3]、项文新[4]、彭远明[5]、肖秋会[6]等对档案信息安全、电子文件信息安全、电子文件备份策略、电子文件长期保存格式标准等有关电子文件安全保障的理论与方法问题进行了研究。本文根据已有的研究成果和相关政策与标准规范,从电子文件的实体安全、信息安全和管理安全三个维度构建了电子文件安全保障评估指标体系,并基于层次分析法,精确计算出各个指标的权重,可为机构电子文件安全保障评估工作提供量化标准。
  1 指标体系的构建
  层次分析法是美国运筹学家Thomas L.Saaty教授于20世纪70年代提出的一种定性与定量分析相结合的决策分析法。应用这种方法,决策者将复杂问题分解为目标、准则、方案等层次,通过运算得出不同方案的权重,从而为
  决策提供量化依据。运用层次分析法最为关键的步骤是建立模型,笔者在文献阅读、实际考察与专家调查的基础上构建了电子文件安全保障评估指标体系的层次结构模型,如图1所示。該模型包含四层:
  A层:总目标层。以“电子文件安全保障评估指标体系”作为总目标。
  B层:准则层。电子文件安全不仅包括实体安全,而且包括信息安全,而电子文件实体安全和信息安全的保护都离不开安全制度的建设及安全管理工作。因此,笔者将实体安全指标、信息安全指标和管理安全指标作为评估指标体系的一级指标。
  C层:方案层。电子文件实体安全既受机房与库房环境外部因素影响,也受内部因素的影响,内部因素指电子文件存储设备的性能。电子文件信息安全主要涉及数据安全、系统安全和网络安全。电子文件管理安全一级指标下又细分为制度建设和组织管理两个二级指标。
  D层:子方案层。为了便于评估工作的开展,笔者在各二级指标下又细分出了共计35个三级指标作为评估因子。
  2 指标内涵的分析
  2.1 实体安全指标。实体安全是构成电子文件安全的最基本要素。根据《电子文件归档与电子档案管理规范》(GB/T18894-2016)的规定,电子文件离线存储介质的保管除参照纸质档案保管要求外,还应符合下列条件:应做防写入处理、应装盒、应远离强磁场强热源、控制保管环境温湿度[7]。电子文件实体安全保障主要包括机房与库房环境、存储设备两个方面。
  (1)机房与库房环境。机房与库房是保存电子文件存储设备与存储载体的基本空间,大到场馆选址,小至温湿度控制等诸多因素直接影响电子文件的长期保存与安全。按照《档案馆建设标准》(建标103-2008)的要求,机房与库房选址应尽量选在地势较高、场地干燥、交通便利地区,远离易燃易爆、污染场所[8];服务器、存储载体等主要设备所在的机房库房应该具备防水、防火、防雷、防电磁辐射以及温湿度和空气洁净度控制措施;机房与库房应当分区控制并采用门禁、报警、监视监控系统预防人员入侵。
  (2)存储设备。电子文件的存储载体应当综合考虑载体容量、寿命、稳定性等因素。《电子文件归档与电子档案管理规范》(GB/T18894-2016)规定,采用一次写光盘、磁带、硬磁盘等作为离线存储介质[9]。为了保证电子文件的有效性和完整性,电子文件形成单位和档案保管部门应当定期对存储载体的外观、可读性、数据完整性进行检查并进行病毒检测,积极执行《电子文件归档与电子档案管理规范》(GB/T18894-2016)、《电子文件归档光盘技术要求和应用规范》(DA/T38-2008)、《磁性载体档案管理与保护规范》(DA/T15-95)、《档案数字化光盘标识规范》(DA/T52-2014)等国家标准和行业规范。
  2.2 信息安全指标。信息安全是构成电子文件安全的另一基本的要素。国家档案局局长李明华在2017年全国档案安全工作会议上明确指出:要认真贯彻《档案信息系统安全等级保护定级工作指南》《档案信息系统安全保护基本要求》,健全安全管理制度,采用相应的技术手段确保物理安全、网络安全、主机安全、应用安全和数据安全[10]。电子文件的数据安全、电子文件管理系统的安全和网络环境安全是影响电子文件信息安全的三个重要因素。
  (1)网络安全。网络安全受到的威胁主要来自于计算机病毒、黑客攻击和系统漏洞,机构需配置有效的防御系统,安装防火墙和杀毒软件、部署和使用入侵检测系统以及定期查找并清除系统漏洞以应对这些威胁。除此之外,配备齐全的网络设备,定期检查并修复网络设备故障也是确保网络安全的重要措施。档案机构还应采用虚拟网络技术或专门的网络设备将网络划分成不同安全级别的内外网络段,对不同级别用户的操作权限进行明确定义,对网络用户实行分层管理,建立多层次的访问控制。笔者选择网络设备、网络结构、用户管理和防御系统作为评估网络安全的四个指标。   (2)系统安全。电子文件管理系统作为管理电子文件的专业管理信息系统,其自身的安全状况影响着电子文件的安全保障。系统安全可以从系统可信性、系统维护、软件备份、身份认证、容错性检测以及安全等级保护这六个方面进行评估。系统可信性是指机构使用的电子文件管理系统应当是可信的,能够满足管理的基本需求,能够确保电子文件的真实性、完整性、可靠性和可用性。根据《电子档案管理系统基本功能规定》,电子档案管理系统应具备开放性、可扩展性、灵活性且运行安全可靠[11],属于系统可信性指标评估的范畴;系统维护的要求是,无论是自行研制还是直接购买的电子文件管理系统都能够针对使用中发现的问题和新的工作需求获得及时、方便的升级和维护;电子文件管理系统还应当采用身份认证技术对访问实行分级控制,并且能够检测应用程序中发生的错误并能从错误中恢复;有条件的机构应当定期对电子文件管理系统进行备份操作,避免因软件误操作而造成数据损坏;机构应当对电子文件管理系统实行安全等级保护,参照《档案信息系统安全等级保护定级工作指南》,确定安全保护等级,根据系统安全保护等级,采购和使用相应等级的信息安全产品,并能够根据客观情况的变化以及电子文件管理系统内部建设的实际需要,调整安全等级。
  (3)数据安全。电子文件安全保障的最终目的是保障电子文件信息内容的安全,既要确保合法用户能够存取使用电子文件信息,也要保证非法用户无法接触到电子文件信息。电子文件数据安全所面临的威胁可以总结为:泄露、篡改和损毁。数据加密、可信认证和数据备份是影响电子文件数据安全的三个重要因素。采用密级标识技术和加密技术,对电子文件实行分级管理并采取不同强度的加密保护,可以防止电子文件信息的泄露;采用数字签名、数字水印等技术对电子文件的真实性和完整性进行验证可以防止信息被篡改;以异地备份、异质备份等为代表的数据备份方式能够确保数据损毁时电子文件信息得以恢复。此外,通信线路安全保护、数据存档格式、元数据模型、审计跟踪、电子文件长期保存也是维护电子文件数据安全的重要因素。
  2.3 管理安全指标。仅依靠技术手段难以确保电子文件的安全,管理安全必不可少。《电子文件归档与电子档案管理规范》(GB/T18894-2016)在总则中规定,应建立严格的管理制度,明确相关部门电子文件归档和电子档案管理的职责与分工[12]。管理安全的评估指标包括制度建设和组织管理两个方面。
  (1)制度建设。完善的制度体系可以明确而清晰地界定各方的权责,发挥引导、规范和激励作用。电子文件安全保障制度主要包括领导监督机制、主体责任制度、业务管理制度和安全保密制度。建立电子文件安全管理领导机制和监督机制能够规范领导行为,明确电子文件安全管理工作中有关奖惩、举报、申诉等监察行为的规定;建立电子文件安全管理主体责任制度能够明确岗位责任与权限、考核与奖惩,确保电子文件安全管理工作的有序开展;制定电子文件归档、鉴定、整理、统计、保管等业务管理制度,能够有效规范电子文件管理工作,减少因工作无序业务混乱而造成的安全问题;建立电子文件安全保密制度能够明确电子文件的保密范围和密级划分,明确各部门保密职责及失职处罚。
  (2)组织管理。可以从工作规划、经费分配、人员培训、应急处理与灾难恢复这四个方面评估档案机构电子文件安全保障组织管理工作。科学合理的工作规划能够有效指导电子文件安全保障工作的开展;电子文件安全保护工作经费列入机构预算,能够保证相关工作的顺利实施;电子文件信息安全管理培训规划与实施能够提高人员的电子文件管理的安全意识和安全管理水平;应急处理与灾难恢复从风险管理和控制着手,可有效防止不良后果的发生或减轻风险事故的危害而达到防患于未然的目的[13]。2008年、2010年国家档案局先后发布了《档案工作突发事件应急处置管理办法》和《档案馆防治灾害工作指南》,指导各级档案馆做好防灾减灾工作。国家档案局局长李明华在2017年全国档案安全工作会议上指出:做好防灾减灾工作,一是要健全应急预案,二是要重视应急培训和演练,三是要推进联防联动[14]。为了做好档案应急处理与灾难恢复,应当有明确的责任分工和问责机制,完善抢险救灾设施,有条件的档案机构可以建立电子文件灾备中心。
  3 指标权重的计算
  3.1 填写AHP调查问卷。基于构建的评估指标体系,笔者设计了判断各级指标相对重要性的调查问卷。本文采用Saaty教授提出的1-9标度法这一标度方式,对同一准则下的各个方案两两进行重要程度的比较,各标度及其含义如表1所示。
  3.2 相对权重计算及一致性检验。笔者向图情档研究领域的专家学者发放“电子文件安全保障评估指标体系权重调查”问卷,回收问卷9份,有效问卷9份。权重计算与层次排序需要计算最大特征根λmax及特征向量Wi,本文采用的计算方法为方根法。以“A2信息安全”下的二级指标为例,见表2,详细计算方法如下所示。
  第一步:根据专家的意见,比较各因素间的重要性,得出判断矩阵如表2所示。
  通过权重计算,得出指标体系方案层中B3、B4、B5(网络安全、系统安全、数据安全)相对于准则层A2(信息安全)的权重分别是0.1429、0.4286、0.4286。
  第三步:计算中间值AWi与最大特征根λmax。
  本案例中AW1=B33·W1 B34·W2 B35·W3=0.4286,AW2=B43·W1 B44·W2 B45·W3=1.2859,AW3=B53·W1 B54·W2 B55·W3=1.2859
  最大特征值λmax= (n=3),计算λmax≈3.00016。
  第四步:一致性检验
  计算一致性指标CI= =0.00008。
  计算随机一致性比率CR= 。其中,RI为平均随机一致性指标。Saaty给出了不同阶数判断矩阵的RI数值,3阶矩阵对应的RI数值为0.58。若CR≥0.1,说明判断矩阵不满足一致性要求,需将问卷返还给专家调整直至通过一致性检验;若CR<0.1,说明判断矩阵满足一致性要求,計算出的指标权重可以使用。本例中CR=0.00014<0.1,表明此矩阵具有较满意的一致性。   3.3 总权重计算及层次总排序。对同一指标各专家赋予的权重取算数平均数,电子文件安全保障评估指标体系指标权重计算数据汇总如表4所示。
  在计算出层次单排序的基础上,确定每一级指标在总目标中的权重,对其量化结果进行最终排序。选择对于同一方案下各子方案做平权处理,一是通过专家咨询与实际考察,确认同一二级指标下包含的三级指标的重要程度相差较小,平权处理对最终评估影响较小,二是由于三级指标过多,权重调查难度较大。最终权重计算结果如表5所示。
  对于准则层而言,实体安全、信息安全与管理安全所占权重分别为0.3573、0.3891和0.2534,可見三者对于电子文件安全保障的影响相差不大,信息安全对总目标的影响略微大于实体安全和管理安全。总的来看,电子文件安全保障工作应当以维护信息安全为重,统筹兼顾实体安全和管理安全工作。对于方案层而言,存储设备在总排序中位居第一,印证了载体保护作为电子文件安全保障基础性工作的重要意义。数据安全在信息安全指标下权重排序位列第一,表明了预防数据泄露、篡改与损毁以及确保电子文件长期保存对于电子文件信息内容安全的影响较大。制度建设在管理安全指标下权重排序位列第一,反映了制度建设保证组织有效运转、工作有序进行的重要作用。
  电子文件安全保障指标体系各指标权重的计算为评估工作提供了量化标准,在具体开展评估工作使用评估指标时,需要确定更为具体详细的评估标准,对每个指标下不同层次的完成程度赋予不同的分值评价。
  *本文系教育部人文社会科学重点研究基地重大项目“我国档案安全保障体系构建的理论与实践研究”(项目编号:15JJD870002)研究成果之一。
  参考文献:
  [1]马仁杰,刘俊玲.论电子档案开放利用中信息安全保障存在的问题与对策[J].档案学通讯,2012(3):56-60.
  [2][13]赵淑梅.试析中国电子文件安全管理指导思想的演变[J].档案学通讯,2015(2):56-59.
  [3]周耀林,徐妙妙等.电子文件备份的方法与选择[J].中国档案,2016(10):70-71.
  [4]项文新.基于信息安全风险评估的档案信息安全保障体系构架与构建流程[J].档案学通讯,2012(2):87-90.
  [5]彭远明,涂昊云.电子档案安全评价指标的制定与实现方式[J].档案学研究,2013(6):65-70.
  [6]肖秋会,高婷.电子文件长期保存格式标准研究[J].信息资源管理学报,2017(2):81-86.
  [7][9][12]GB/T18894-2016,电子文件归档与电子档案管理规范[S].
  [8]建标103—2008,档案馆建设标准[S].
  [10][14]李明华.在全国档案安全工作会议上的讲话[EB/OL].[2018-01-02].http://www.saac.gov.cn/news/2017-06/26/content_192040.htm.
  [11]国家档案局.国家档案局办公室关于印发《电子档案管理系统基本功能规定》的通知[EB/OL].[2018-01-02].http://www.saac.gov.cn/news/2018-01/11/content_217821.htm.
  (作者单位:武汉大学信息管理学院,武汉大学信息资源研究中心,图书情报国家级实验教学示范中心(武汉大学) 来稿日期:2018-01-12 )
其他文献
2007年9月,王灵光考入了河南农业大学。几年中,先后担任班长、院团委委员、学生助理班主任、学生党支部书记。他经常与团委老师探讨焦点热点问题,了解社会发展前沿,而土地政策是他经常也最为关注的话题。  合作  2008年,中共十七届三中全会通过的《中共中央关于推进农村改革发展若干重大问题的决定》规定,按照依法、自愿、有偿的原则,允许农民以转包、出租、互换、转让、股份合作等形式流转土地承包经营权,发展
无论时光机载我回到过去的哪一天,我选择对曾经的自己说的第一句话都将是,遵从内心做每一个选择,你一定不会后悔。  这也就是说,不要后悔你曾经比别人多读了一年高三才踏入这一个大学校园,不要后悔你没有在第一天的班会举手自荐班长,不要后悔舍友清晨拉开你的窗帘时,你选择蒙头大睡安然逃课,不要后悔把作业甚至是毕业论文拖到了最后一刻……大学和高中如此不同,没有老师、家长拿着小皮鞭抽打着你勤奋刻苦,天高皇帝远,你
大学新生刚进校的时候,我问他们:上大学之前,你以为的大学生活是什么样子的?绝大多数学生都会说大学是自由的,从而是多彩的、浪漫的。一个月后,我再问他们,你觉得现实中的大学生活是什么样子的?相当多的人很沮丧地告诉我,原来大学生活是无聊的、空虚的。这样的问题我已经连续问了三年,一茬又一茬的学生表现得都差不多:从兴奋到沮丧。  这是为什么呢?  我觉得,是因为他们在高中时,压力山大,生活单调,大学的轻松自
学霸:冀悦玲(大家叫她倔玲,因为发音相仿),中国人民大学新闻学院2009级本科生。  学霸事迹一:雅思8(满分9)、托福118(满分120)和GRE语文 168(满分170) 数学 169(满分170) AW5.0(满分6.0);  学霸事迹二:大一学分绩接近3.9,三年成绩学院排名专业第一。  倔玲或许已不在江湖许久,但江湖上还是有倔玲的传说。  2012年暑期在美国学习时,倔玲在人人网上发了两
河南  ★凌宇客车、■中航锂电、■丰通客车、★少林客车、●郑州日产、●郑州海马、◆许继、■环丰、■新太行
安妮·普鲁写过短篇小说《工作史》,罗列了一个生活在西部的普通人一生的工作经历。看过小说才意识到:原来,一生要经历这么多份工作;原来,即便是看似最平淡的生活,放在一生为时间背景下去考量,会是如此复杂难言。但是,不论多复杂的职业生涯,也总得有个开始,再罄竹难书的工作履历上,也必有第一份工作,而这个开始,对我们意味着什么?  奥地利动物行为学家康纳德·洛伦兹做过一个关于动物后天学习行为的实验,他把灰鹅的
春风秋水    互联网的出现,成就了信息时代的“汪洋大海”。网络那若即若离、四面八方的特征都与江湖极其相似。所谓“人人走江湖,一一操网钓”(苏轼《曹既见和复次其韵》)。正规学校的档案学课堂和各类学术会议、培训会议是学习、研究档案学的“名门正派”;与之相对,互联网上存在的档案学当然可以称作“江湖”。  江湖的特点之一是:广域性,即江湖之大。“江湖”一词,原指江河湖泊,由此引申出四方各地之义。网络上存
北京很大,大得可以承载所有人的梦想;北京很小,小得几个年轻人的青春纠葛就是一部电视剧。2012年初,赢得广泛关注的电视剧《北京爱情故事》,让很多人看到了陈思成的才华,他既是编剧、导演,也是主演,他这样总结自己的作品:说是北京却不只是北京,它的故事放之四海而皆准;说是爱情,却不只是爱情,它讲述一代人的青春成长;说是故事却又不是故事,它是我们每一个人的亲身经历。春天里,陈思成接受本刊记者专访,讲述了他
如果说少年时代有什么梦想,我曾经想做一名长途汽车司机。那么,我会开着巨大的货车在遥无止境的道路上奔驰,夜里住宿在高速公路边上,第二天清晨醒来,可以看到窗外阳光明媚,树叶苍翠欲滴,不知名的鸟儿在窗台静静地凝视枝头的露珠。  这种罗曼蒂克的想象后来完全被抛之脑后,随着时间的奔走,我成了喧嚣城市中一枚面目模糊的普通青年。那些有关在路上的漂泊想象与每天见到崭新天地的向往逐渐淡化,就像依稀仿佛的梦境,偶尔在
随着我省改革开放的不断深入,对外合作交流的不断扩大,政府及各部门承办国际性会议、大型展览会、博览会和出国出境人员日益增多,在承办、申请和办理出国出境过程中,形成了大量的机关外事工作文件材料。我们在业务指导中发现,有些承办单位和申请单位,外事工作文件材料收集不全,反映不出我省承办国际性会议和出国出境人员对外合作交流情况的全貌,直接影响到编写和研究我省改革开放对外交流的历史及取得的成果,影响到外事档案