兰台撷英
专题专栏
首页 > 兰台撷英 > 兰台撷英
浅析信息化环境下数字档案的信息安全
来源:本站原创   浏览次数:4900   发表时间:2011/11/24
 

浅析信息化环境下数字档案的信息安全

 

【摘要】信息时代为档案界带来了数字档案,一方面为档案工作注入了新的生机与活力,另一方面则大幅度增加了档案工作的管理和技术难度,它的信息安全是信息化时代信息安全大课题中必须解决的重要问题。笔者就数字档案信息安全问题的现状及应采取的对策提出下列粗浅的看法和建议。

【关键词】信息化  数字档案  档案信息  安全

 

随着信息化时代的到来,以数字形式产生和存在的文件呈几何数增长,数字档案脱离了传统档案载体的固化和束缚,获得了前所未有的自由,促使档案管理向快捷高效发展,也正因为数字档案失去了传统档案载体的固化保护,而易于变化,易于流动,易受环境影响,其涉及的数字信息安全问题,与纸质档案相比更为复杂。

1、数字档案的内涵

目前关于数字档案的定义很多,且大多数人都认为数字档案就是电子文件,而电子文件的含义国内外也尚未形成共识。国际档案理事会电子文件委员会1997年出版的 《电子文件管理指南》中,对电子档案的定义非常简明:“电子文件是一种透过位计算机进操作、传输或处的文件”[1]我国的档案行业标准《档案工作基本术语》中将电子文件定义为:“以数码形式记录于磁带、磁盘、光盘等载体,依赖计算机系统阅读、处理并可在通信网络上传输的文件”[2]。武汉大学的刘家真教授认为,“电子文件与电子档案是以数字形式进行记录的,并可为电子计算机所处理”[3]笔者认为,数字档案是指以数字符号的形式出现的可管理和可利用的档案,它既可以是数字形式产生的文件归档后电子档案,如电子文件、CAD工程图纸、集文字声音图像为一体的多媒体信息,也可以是对馆藏的纸质、缩微胶片为存储介质的各种原始档案资料进行数字化加工后形成的影像、图像等数字信息,同时又可能是档案管理部门在工作过程中形成的方便检索、方便查询、方便统计的档案目录信息。

2、数字档案信息安全的含义及内容

数字档案信息安全是指档案信息网络管理系统的硬件、软件及其系统中的数据受到保护,系统连续、可靠、正常地运行,不受偶然的或者恶意的原因而遭到破坏、更改、泄露。因此数字化档案信息的安全涉及到三个方面的内容:

一是维护数字档案信息的真实与完整,与传统档案不同,数字档案真实完整主要是指档案文件记录的内容与当时活动过程中形成者表达的内容信息一致,不要求数字档案与其原貌完全、绝对的相同,因为数字档案不可避免地要经历信息传输、载体系统迁移等过程,期间存储格式、显示方式等方面可能会发生变化,但是只要这些变化对人们完整地识读和正确地理解数字档案所表达信息不产生影响,就依然可视为该数字档案是具有真实性和完整性的。

二是保证数字档案信息的长期存取与可读。数字档案信息的读出依赖于软件、硬件与操作平台,IT技术的迅速发展对长期保存的数字档案信息的读出构成了威胁。

三是确保档案信息在共享过程中的安全保密。数字档案脱离了载体的束缚,可以自由流动,网络服务给我们利用阅读档案创造了新的模式——高效检索和阅读,使得档案信息获得了更加广大的使用群,以北京市档案网站为例,“2000年末至2003年末,北京市档案馆网上开放档案目录检索页被点击次数是同期档案馆馆内接待利用人次的10倍”[4]但数字档案信息中含有大量有价值和带有密级的信息,如果处理不好,国家的秘密和个人的隐私就可能被泄露,给个人、国家、社会带来不可估量的损失。

3、数字档案区别于传统档案的特征及其自身的安全隐忧

3.1信息的非直读性

有别于传统档案信息以人工可识别的记录符号直接记录于纸张等载体上,数字档案信息是以数字编码的形式记录于电子载体上。数字档案无论是传输还是存储、处理,就计算机内部处理来说,都是二进制的数字编码,人的肉眼根本无法识读,很多情况下需要借助专门的技术检测,才能准确地发现和认定。

3.2信息与载体可分离性

传统的档案,信息被固化在某一载体上,成为一个不可分离的“实体”,而数字档案不再具有固定的存储载体,摆脱了对载体专一的依赖,实现信息自身的独立与自由。人们可以采用不同的方式输出,对数字信息进行拷贝、移动或通过网络传给一个或多个接受者,但共享和保密是一对难以调和的矛盾,网络上的任何信息都是经过重重网站传送至目的地,任何中介站点均可以拦截、读取甚至破坏信息,如果在档案资源共享的过程中没有处理好公开和保密的关系,小则侵犯个人的合法权益,大则会损害国家利益,危害社会。此外,在信息发送和接收时因信息显示的电磁波泄漏引起的信息安全问题也同样存在。

3.3对系统的依赖性

数字档案信息生成、传输到存贮都是通过计算机系统实现的,这就决定了电子文件对计算机设备和技术的依赖性。没有相应的计算机系统,或是新的设备环境对旧的不兼容,电子文件将没法被识读,更不能说被处理、传输和利用。“在美国,100万份美国越战档案的计算机索引己无法读取,美国国家宇航员自1958年以来的多数研究报告正在由于数据的存储不完善而受到威胁”[5],另外硬件系统故障、软件系统漏洞和差异性等也会导致数字档案信息的变动。

3.4信息内容易修改性

传统的档案信息内容与纸张是被牢固地锁定在某种状态中,人们无法不留痕迹地对信息内容进行修改,数字档案不再具有特定的字迹,人们可以根据需要,以不同的字体、字号将档案输出、修改,且不留任何痕迹,这就给日后真实性鉴定增加了难度。“从20068月份到2007515日,绵阳某师范学院教务管理计算机系统多次被黑客入侵,并修改了教务管理系统100多名学生的考试成绩,在3分钟内把大学所有学生的成绩修改为‘优秀’”[6]

4、信息环境下数字档案信息不安全的客观因素

4.1数字档案安全技术滞后

4.1.1计算机技术本身的安全隐患

计算机系统自身安全和自我保护功能非常薄弱,虽然现在计算机技术越来越先进,功能越来越强,但不稳定性和不安全性问题还很突出。同时,目前我国信息系统建立时使用过多的国外产品,这使我国的电子文件信息安全防卫被动,从而难免受到制约。

4.1.2黑客的恶意攻击

据统计“目前世界上约有20多万个黑客网站”[7],网络系统被外部人员的非法攻击和访问的次数呈逐年上升的趋势,而网络软件不可能是百分之百的无缺陷和无漏洞的,有些系统在设计时,由于考虑不周或者设计者本身的技术能力限制,留下可供攻击者利用的漏洞或缺陷,或是为了能在用户失去对软件的所有访问、控制权限时仍能继续实现对其操作,程序设计开发人员有意设置“后门”一般情况下,软件的“后门”程序不被外人所知道,但一旦被不法分子或黑客发现和利用,将会造成严重的后果。

4.1.3计算机病毒入侵

随着人们上网频率的越来越高,每台计算机均有可能遭遇病毒,新型病毒及其变种层出不穷,直接影响了数字档案的安全,越来越多的木马程序植入我国重要信息系统,成为信息安全的重要隐患,“据保守估计,国内80%的网络系统,都存在木马程序和间谍软件”[8]。而且,网络环境下计算机病毒是很难彻底清除的,病毒的更新、变异速度会永远领先于杀毒技术。

4.2档案信息安全保障技术更新迟缓

现在常用的安全保障技术主要有:防火墙技术、入侵检测技术、数字签名技术、信息加密技术、数字水印技术等,目前在档案信息化中存在的问题是这些有效的信息安全保障技术得不到较好的普及应用或者即使得到了应用也得不到及时的更新,同时安全问题不断变化,安全漏洞不断地被发现,安全技术相对被动和滞后,因此安全产品的配置虽然可以降低安全风险,但不能完全消除安全风险。况且安全技术也是靠人来操作、使用和管理的,如果相关人员的安全意识不强或缺乏必要的安全管理知识,同样存在极大的安全隐患。

5、信息化环境下数字档案信息安全的对策

随着档案信息化应用的深入开展,以网络化、数字化形式提供档案利用的方式成为必然,档案信息安全得不到保障,数字档案的优势将难以发挥。笔者认为应从以下几个方面加强数字档案安全。

5.1构建完善的信息安全保障体系

数字档案和档案信息资源必须受到保障体系的完全呵护才能保证信息化建设的顺利实施,档案信息安全保障体系的建设要从系统工程的角度考虑,多角度、多层次、全方位地实施保障,尽管我国已提出了建设档案信息安全保障体系的目标,但仍处于初步探索阶段,与国内外信息安全保障的要求还存在差距。数字档案信息安全保障体系要做好以下方面。

5.1.1健全档案信息安全保障法规

 “立善法于天下,则天下治”足见法的效力与威严;而“世不患无法,而患无必行之法”,又揭示了执法、普法的必要。在国外,为保障档案信息化发展,很多国家都制定和颁布了专门的法律、法规和行政命令,这些法律法规对档案信息化发展起着重要的保障和规范作用。档案领域是我国的法律盲区领域之一,除《中华人民共和国档案法》外没有专门的法律、法规来对档案信息进行保护,我国可以针对国情制定相关的法律、法规,为我国的档案信息化建设保驾护航。

5.1.2建立统一数字档案标准

在数字档案信息的形成与管理中使用标准,有助于数字档案信息在存取与保存时的完整性。但由于目前还没有建立档案基础数据库的统一标准描述数字档案资源的格式规范还没有形成标准的使用不仅有利于数字档案信息的科学管理,还便于数字档案信息随技术的发展在新、旧数字平台间转换,这将直接降低保存数字档案信息的费用。因为,“如果数字档案信息按标准进行管理,就会降低数据格式变换的频率,格式变换、数据迁移的频率降低,所需的费用自然就降低了”[9]为此,应建立统一数字档案标准,主要内容有:一是总体标准,它主要包括档案信息保障的总体框架、术语标准和其他综合标准;二是技术标准,主要包括网络基础设施标准、数据库建设标准如数字对象标识、字符集标准、元数据、对象数据等;三是管理标准,它包括档案资源管理系统测试和评估以及档案信息资源评价体系;四是工作标准,主要包括接入系统的各个信息服务机构的日常工作与服务标准规范、工作流程等。

52 加强数字档案信息安全防范技术力量

5.2.1加强信息技术的自主研发

数字档案是依赖着数字信息技术的发展而出现的,它的各种性能都是由数字信息技术决定的,因此,数字信息技术对于缓解数字档案所面临的真实性危机就显得异常重要。目前,我国信息技术发展与先进国家仍有很大差距,如CPU、操作系统等系统硬件和信息安全技术等关键技术被少数发达国家掌握,不能排除人为嵌入软、硬件,存在安全隐患的可能性,因此我们购置计算机设备时应尽量采用国产设备,以减少“后门”、“病毒”的袭击。我们还应该广泛同国外开展交流与合作,在引进和运用国外先进技术的同时,努力吸收、转化有关信息安全管理的技术和标准,提高我国自身的档案信息安全保障技术创新和研发能力,创建适合我国国情和档案信息特点的档案信息安全保障技术。

5.2.2运用先进的信息安全保障技术手段

如前所述,信息安全保障技术在大多数情况下要落后于危害技术,但这些危害技术并不一定首先应用于档案信息领域。因此,如果能够采用最新的信息安全保障措施,并对这些措施及时更新就完全可能抵御不安全技术的危害。探索能够应用于数字档案信息安全管理上的信息技术,并为档案所用,化不利因素为有利因素,使现代信息技术更好地为档案管理服务,在确保数字档案信息安全方面发挥应有的价值。

5.3加强数字档案的管理

5.3.1建立完善的安全管理制度

数字档案的形成、处理、收集、整理、归档、保管和利用等各个环节,都有信息更改、丢失的可能性,且这种更改、丢失并不像纸制档案那么容易发现,因此,数字档案的管理需要建立一整套严整的安全措施,从每一个环节解决信息失真和失密的隐患。

5.3.1.1建立数字文件及数字档案管理的实时记录系统

数字文件及数字档案因载体转换和格式转换而不断地改变自身的存在形式,如果没有相关信息证实它们的内容没有发生任何变化,人们更难确认它们的真实性。因此,应该为数字文件、数字档案建立必要的实时记录制度,记录它们的收集、整理、管理和使用等情况,来证实它们的真实性。数字文件及数字档案管理系统也应具有实时记录功能,随时将需要保留的信息记录下来。由于这种“跟踪记录”具有原始性,它可成为证实数字文件及数字档案真实性的有效依据,为确保数字档案信息安全构筑一个安全屏障。

5.3.1.2建立“双轨制”加强数字档案与纸质档案管理的共存与互动。

 “所谓‘双轨制’,是指在文件生成、运转过程中二者共存,即两种版本同步随业务流程运转。实行‘双轨制’的机构在文件进入运转程序时就形成电子和纸质两种版本,业务人员要对同样内容两种文件进行重复或部分重复办理”[10]。因此可以说,在数字档案初步阶段,建立“双轨制”不仅可以加强电子文件与纸质文件管理的共存与互动,还可以加强档案的安全。

5.3.1.3要采用备份和恢复系统

虽然我们采用各种方法来提高系统的安全性,但在实际工作中并不存在百分之百的安全,难免会遇到各种各样的问题。当系统因人为或自然因素受到破坏时,我们应使它能够尽快地恢复正常工作,把损失控制在最小范围。为此,我们要采用备份和恢复系统。

5.3.2抑制和防止电磁泄漏是物理安全策略

目前主要防护措施有两类:一类是对传导发射的防护,主要采取对电源线和信号线加装性能良好的滤波器,减小传输阻抗和导线间的交叉耦合。另一类是对辐射的防护,这类防护措施又可分为以下两种:一是采用各种电磁屏蔽措施,如对设备的金属屏蔽和各种接插件的屏蔽;二是干扰的防护措施,即在计算机系统工作的同时,利用干扰装置产生一种与计算机系统辐射相关的伪噪声向空间辐射来掩盖计算机系统的工作频率和信息特征。

5.4加强“载体生命”的保护

5.4.1维护数字档案载体的物理稳定

数字档案的存储载体大多为磁电介质或光电介质,外部影响抵抗力较弱,在常温常湿环境里就易发生结构变化,这就决定了与传统纸质档案相比,保存环境的要求更为特殊和复杂,有关数字档案载体最佳保存环境的国际标准尚未问世,对保存环境的控制可以参照我国的国家标准《CAD电子文件光盘存储、归档与档案管理要求》和行业标准《磁性载体档案管理与保护规范》中对光盘、磁带等载体保存条件的有关规定进行。

5.4.2定期对数字档案载体进行有效的检测与维护

“技术寿命越短的存储介质,数据迁移频率越高,跨平台迁移数据有丢失数据的风险,为了长期安全地保存数据,存储介质的技术寿命越长越好”[11]。但是,再好的载体(即使是纸质载体),也不能保证百分之百的安全,因此,我们要定期对数字档案载体进行检测与维护。通过检测发现有出错的载体,进行有效的修正或更新,同时应每四年拷贝一次,且原载体继续保留的时间不少于四年。对于数字档案的检测与维护,必须进行严格管理,因为任何一次误操作,都可能使保存的数字档案遭到人为损害,甚至造成难以弥补的损失。因此必须建立相应的维护管理档案,对数字档案的检测、维护、拷贝等操作过程进行记录,避免发生人为的误操作或不必要的重复劳动。

 

档案利用者的需求就是要求档案馆能够安全、准确地将数字档案信息以最快的速度呈现在利用者的面前,因此,只有数字档案信息安全才能满足利用者的需要。但是,绝对的信息安全是不存在的,我们只能通过一系列措施最大限度地降低风险,数字档案信息安全问题是一个综合性问题,不是只使用单一防线就可以防止的,我们应从多方面全面研究,提出综合性的解决方案。

 

参考文献

[1] International Council on Archives, Guide for Managing Electronic Records from an Archival Perspective (Paris:ICA,1997)

[2] 档案工作基本术语 (DATI-2000)[S]

[3] 刘家真.电子文件管理导论[M].武汉:武汉大学出版社,1999年,第119

[4] 姜之茂.让档案馆离民众近些近些再近些[J].档案学通讯,2004,(04)

[5] 钱毅.数字档案文件长久保存策略刍议[J].档案学通讯.2007(3)

[6] 张娟.档案信息化的安全问题及策略[J].管理科学

[7] 黄健华,陆钢.基于网络环境的档案安全问题与对策[J].兰台世界,200905

[8] 宋勇.方圆成于规矩——谈档案信息化建设的安全管理[J].兰台世界,2006(12)

[9] 刘勇强.档案信息化建设的风险[J].北京档案,2005(05)

[10] 黄忠华.企业档案信息化管理之我见[J].中国档案 , 2005(09)

[11] 刘家真.档案数据存储介质选择原则[J].档案学通讯.2004(3)

                北海市档案局        周文洁)