电子监察系统二期开发计划-zl.docx
《电子监察系统二期开发计划-zl.docx》由会员分享,可在线阅读,更多相关《电子监察系统二期开发计划-zl.docx(74页珍藏版)》请在三一办公上搜索。
1、 许昌市电子监察系统(二期)目 录第一章 项目整体概述2第二章 网络建设42.1网络构架42.2网络安全52.2.1防火墙62.2.2网闸62.2.3入侵检测系统92.2.4网络防病毒系统11第三章 行政征收监察133.1行政征收概述133.2行政征收监察面临的挑战143.3行政征收监察解决方案143.3.1征税监察143.3.2征费监察163.4行政征收电子监察系统功能18第四章 行政检查监察214.1行政检查概述214.2行政检查监察面临的挑战214.3行政检查监察解决方案224.3.1入企业检查224.3.2重点企业检查点登记234.4行政检查电子监察系统功能24第五章 行政处罚监察32
2、5.1行政处罚概述325.2行政处罚监察面临的挑战325.3行政处罚监察解决方案355.3.1行政处罚执法监察355.3.2处罚投诉监察675.3.3复议报告监察685.3.4自由裁量权监察695.4行政处罚电子监察系统功能69第六章 公共资源交易监察716.1公共资源交易概述716.2公共资源交易监察重点716.3公共资源交易监察解决方案726.4公共资源交易电子监察系统功能73第一章 项目整体概述 河南省行政效能电子监察系统建设包含:行政审批电子监察、行政征收电子监察、行政检查电子监察、行政处罚电子监察、公共资源交易电子监察。我们已经按照省监察厅的要求,完成行政审批电子监察的建设工作,根据
3、河南省监察厅的计划,我们需要开发其他项目的开发。以保障河南省监察厅全面落实依法、廉洁、高效行政的部署要求,以推进法治政府、服务政府、责任政府和廉洁政府建设为基本目标,以实现行政权力运行监督网络化为主要内容,应用现代电子信息技术,创新行政管理和行政效能监察方式,提高行政效能和行政效能监察水平,促进行政机关转变职能、转变作风、提高效能和工作质量,为公众和社会提供更加优质高效的服务,促进经济社会又好又快发展的要求。我们需要进行行政征收电子监察、行政检查电子监察、行政处罚电子监察、公共资源交易电子监察的建设工作。为此我们针对这些电子监察系统的前端业务系统的电子政务建设情况,我们调研了许昌市、县的多家单
4、位,如市交通局、市建设局、市国土局、市卫生局、市人劳局、市水利、魏都区卫生局、魏都区卫生执法大队等,发现他们当前业务办理、办事流程、检查流程、处罚流程等大部分还是通过纸质文件进行处理,尚未建立相应行政征收、行政检查、行政处罚等的电子政务系统。为了保障许昌市电子监察系统二期建设目标,建立各个行政机关单位相应行政征收、行政处罚、行政检查的电子政务系统显的十分迫切。在河南省行政效能电子监察系统建设工作实施意见中,省监察厅要求我们在推进电子政务建设时,应与电子监察同步规划,整体推进,同时将电子监察贯穿于电子政务活动的全过程,成为电子政务建设的重要组成部分,成为推进电子政务建设的重要动力和关键环节。为了
5、保障系统快速建设,建议在建立电子监察系统的同时,建立具有业务处理功能的电子监察系统,这样才能保障电子监察系统的正常运行,从而确保电子监察系统二期顺利的建设,达到省监察厅在2010年底建立集行政审批、行政征收、行政检查、行政处罚、公共资源交易的电子监察系统。第二章 网络建设电子监察二期的建设涉及了大部分行政机关,几乎所有行政机关单位的行政职能都涵盖有行政征收、行政检查、行政处罚,除公共资源交易与电子监察之间距离较近,其它行政征收、行政检查、行政处罚的单位都比较分散,而且具体执法的部门或科室可能还包括在行政机关单位的二级机构,如卫生执法大队、建设监察大队等,其地域分布广,网络组建相当复杂。不像行政
6、审批,所有的单位都在一个行政审批大厅,统一受理、集中办理,网络环境组建比较容易。解决各行政机关单位与电子监察网之间的网络连接,是影响电子监察系统二期建设的重要因素,没有网络的保障,无法保障电子监察二期的正常建设和运行。为了保障许昌市电子监察系统的建设,必须完善许昌市电子监察网络的建设。针对全市的电子监察网络的建设可以分级连接,逐步实现。2.1网络构架许昌市电子监察系统的二期系统功能扩展到大部分的居委和相关的二级机构,为了保障系统的安全性,我们建议每个居委可采用光纤的方式接入,各个局委的二级机构可以通过VPN网络的方式接入,已减少投资。2.2网络安全许昌市电子监察系统的二期建设系统需要扩充到各个
7、局委,网络比较复杂,所以项目的建设应充分考虑安全性,以保证系统的网络安全及应用安全。由于网络系统内运行的TPC/IP协议并非专为安全通讯而设计,所以网络系统存在大量安全隐患和威胁。网络入侵者一般采用预攻击探测、窃听等搜集信息,然后利用 IP欺骗、拒绝服务攻击、分布式拒绝服务攻击、篡改、堆栈溢出等手段进行攻击。网络层的安全主要有防火墙、网闸、入侵检测系统、网络防病毒系统、VLAN,下面将做详细阐述:2.2.1防火墙防火墙(Firewall)是用一个或一组网络设备(计算机系统或路由器等),在两个或多个网络间加强访问控制,以保护一个网络不受来自另一个网络攻击的安全技术。防火墙的组成可以表示为:防火墙
8、=过滤器+安全策略(+网关),它是一种非常有效的网络安全技术。在Internet上,通过它来隔离风险区域(即Internet或有一定风险的网络)与安全区域(内部网,如Intranet)的连接,但不妨碍人们对风险区域的访问。防火墙可以监控进出网络的通信数据,从而保证仅让安全、核准的信息进入,同时又抵制对政府构成威胁的数据进入。通过使用防火墙技术,能够有效地防止黑客入侵,抵御来自外部网络的攻击,保证内部系统的资料不被盗取,为政府网络系统提供有效的安全保障。防火墙设备作为边界保护的设备,我们将部署在受保护网络与不信任网络的结合处,以保证隔离网络之间的通讯的不可旁路性,即两个网络的通讯必须经过防火墙。
9、2.2.2网闸网闸是一种具有多种控制功能专用在硬件电路上切断网络之间的链路层连接,并能够在网络间进行安全适度的应用数据交换的网络安全设备。网闸能够确保断开OSI面向的全部七层,阻断网络的链路层、网络层、传输层和应用层的直接连接。即两个网络间不能直接转发IP包,两个网络之间不能建立TCP连接。系统采用21架构,外部主机、内部主机和固态存储介质的隔离硬件。网闸支持多种协议和应用,包括数据库。内外网数据能够做到实时单、双向交换。支持Oracle、Sybase、MSSQL等主流数据库,主持数据库的同步,主要技术参数如下系统特性说明硬件架构采用2+1架构和专用硬件隔离技术,不可从外部编程控制;保证信任网
10、络和非信任网络之间链路层的断开,彻底阻断TCP/IP协议以及其他网络协议;系统硬件架构采用高可靠性设计;硬件设备内部采用特殊的认证机制HLC,保证基于硬件的可信任计算体系;隔离硬件基于Transfer- Isolation-Transfer专用隔离硬件采用多种安全技术保证隔离有效性以及安全性;隔离硬件板卡的中间Isolation部分用于电路隔离,具备独立时钟电路的主机板,在主机板上设置相应内容规则控制程序,对摆渡的内容进行检查过滤;隔离硬件上采用物理开关进行通道控制,可根据使用用户的具体业务需要进行数据传输通道方向开关控制;隔离硬件内部程序固化防篡改:设计以安全性为第一原则,一旦出现任何异常,
11、就切断传输,保证不出现在数据内容检查、完整性校验功能失效的情况下继续传输数据的情况;操作系统操作系统基于Linux操作系统内核剪裁、增强、优化;使用内核级IDS,确保系统关键进程安全,阻止非授权访问;操作系统内核以及关键进程部分进行硬件固化;摒弃通用的系统函数调用,私有系统调用不对外开放,仅供内部使用;系统内部将关键隔离硬件设备进行隐藏,对外不可见;数据处理方式面向应用数据,采用白名单策略,进行高度可控的数据交换,不接受任何未知来源的主动请求;通过可进行扩展定义的内容检查机制为白名单策略提供保障机制身份认证采用身份认证技术对使用隔离网闸的用户进行身份鉴别,以确保只有合法用户和计算机能使用网闸系
12、统传输数据:高强度双重口令认证、CA证书认证等;流量管理提供流量管理功能,对系统数据通信量、连接数进行管理系统资源管理提供内存管理、系统资源分配管理,优化系统性能,可根据管理员设置进行调整专用模块数据库同步提供多种主流数据库(SQLServer、Oracle、Sybase、DB2等)的单、双向数据交换;基于专用客户端与网闸安全连接方式,发送、接收应用数据;无需修改数据库表结构,不涉及到代码修改;可以同时发送和接收多个数据库中的多个表;支持多种增量方式;可分别定义增加、删除、修改的数据传输;根据指定字段值进行条件传输;支持大字段数据同步交换;支持不同类型数据库之间的异构数据安全传输;数据传输采用
13、SSL加密,链路安全;数据传输高度可靠,采用缓存确认机制进行保证文件同步文件传输采用KFM技术,监控文件服务器系统内核、捕获文件变化;支持实时或定时文件摆渡;文件传输支持断点续传;支持文件类型过滤;支持多文件并发传输;支持多级目录(128级);支持中文文件名,长文件名(255字符);根据权限划分每个用户的文件传输通道;数据传输采用SSL加密,链路安全;数据传输高度可靠,采用缓存确认机制进行保证消息交换采用基于证书认证的私有API接口方式进行自定义消息交换;数据传输采用SSL加密;支持多种平台包括:Windows、Linux、AIX、Unix等;提供C、Java等开发接口;基于组策略的权限控制;
14、支持多会话并发消息传递;代理功能HTTP:支持HTTP/HTTPS协议数据的代理传输,提供脚本过滤、内容过滤、身份认证功能,提供QQ、MSN等及时通信软件控制FTP:支持FTP协议数据的代理传输,以及FTP命令、文件过滤邮件代理:支持基于POP3、SMTP协议的邮件代理SOCKS:支持Socks数据代理功能,实现Socket数据的传输,提供用户身份认证数据库:支持常见数据库数据代理传输,包括:SQL Server、Oracle、DB2、Sybase等流媒体:支持RTSP、MMS流媒体协议数据的交换其他协议:支持其他常见的TCP、UDP协议应用代理功能地址过滤:支持MAC地址过滤通用模块时间管理
15、支持时间段管理,提供分时间段的管理控制策略;即时通信软件管理支持对即时通信软件的控制管理功能,如QQ、MSN、POPO等;HTTP支持HTTP、HTTPS协议数据的代理传输,提供脚本过滤、身份认证功能;视频协议支持基于H.263、H.323协议族的音视频协议数据传输,支持组播其他协议支持包括网络音频、视频在内的多种TCP、UDP协议数据传输交换:如FTP、TNS、POP3、SMTP等通用性网络适应性良好,无须修改原有网络结构、配置;实现透明应用支持MAC过滤支持MAC地址过滤功能,可通过IP地址查询相应的MAC地址并进行拦截过滤;双机热备支持双机热备功能,提供高可靠性支持日志功能提供系统日志显
16、示、读取功能,日志信息可配置、可管理专用日志服务程序处理系统日志;提供日志分级处理、审计、导入/导出、过滤等强化功能;并提供文件型日志数据库记录系统日志;可集中处理多台网闸设备的日志信息管理通过专用客户端对网闸进行管理,可远程集中管理多台网闸设备;系统配置信息可导出备份、导入恢复;系统支持一键还原功能,在系统出现严重配置错误、系统损坏时可通过后台管理员操作将系统还原成初始状态硬件开关切换时间0.1ms底层硬件数据吞吐量双向400Mbps应用层数据传输率85Mbps延时1ms最短无故障间隔时间50000小时网络接口4个10/100BASE-TX接口2个COM口输入电压和频率220VAC/50HZ
17、消耗功率250W工作温度5-40存储温度0-50工作湿度10%-90%存储湿度5%-90%2.2.3入侵检测系统网络入侵检测系统如同银行大楼无处不在的电子监控系统,采用旁路方式全面侦听网上信息流,动态监视网络上流过的所有数据包,进行检测和实时分析,从而实时甚至提前发现非法或异常行为,并且执行报警、阻断等功能,对事件的响应提供在线帮助,以最快的方式阻止入侵事件的发生,并且能够全面的记录和管理日志,进行离线分析,对特殊事件提供智能判断和回放功能。基于网络的入侵检测系统主要用于实时监控网络关键路径的信息。建立入侵检测系统,以便实现以下两方面的主要作用:1、入侵行为的检测入侵检测系统将部署在安全风险最
18、高的网络中心外网部分,将其检测引擎端口连接的骨干交换机端口和防火墙内网连接骨干交换机端口进行镜像。这样,凡是流过防火墙内网端口的数据包将被入侵检测系统检测,发现入侵行为将进行告警、记录。2、强化网络安全策略防火墙的策略配置可能不尽合理,容易留下网络安全方面的漏洞,通过部署入侵检测系统能够检测到防火墙策略中疏忽的安全隐患,通过入侵检测系统对入侵行为的分析告警,从而提示管理人员完善防火墙策略。入侵检测系统,须具有以下特性:系统特性说明检测入侵检测系统具有常规信号匹配能力,检测常规的行为模式以区分异常的行为,同时检查被监测的流量是否匹配预定义的攻击签名。支持异常和误用检测方式,来识别新的或修改过的攻
19、击,监测授权用户无意或有意误用行为的机制。性能网络入侵检测系统的性能因网络速度、流量、需要保护节点的数目、配置的攻击签名的数目和IDS驻留的平台的能力而不同。在繁忙的网络中,标识(ID)系统的负担可能过重,这就需要IDS系统有足够的网络处理能力。特征IDS的特征包括:可存储事件和特征的数目;特征库更新的频率;更新的方式;以及是否支持用户自定义攻击签名等。响应IDS应该提供多种响应的能力,包括:关闭和重置会话(reset)的能力;地址封堵能力;警告出现时自动执行脚本程序的能力。报告IDS应该具有实时报警的能力,并支持多种报警的能力,如电子邮件、控制台等方式。另外,应该可以对事件的报警时间间隔、报
20、警方式、数量等进行自定义。控制台控制台的主要功能时帮助特征化和分析所需鉴别的那些警报。操作员不仅要对警告进行鉴别,判断出无根据的误报、不会对网络带来严重风险的警报以及那些确实严重的警报,还要初步了解可能的攻击的来源以及造成的危害。2.2.4网络防病毒系统在网络环境下,病毒有很强的威胁性和破坏力,因此病毒的防范是网络安全建设中的重要一环。采用企业版网络病毒防护软件,基于服务器/客户端架构, 对网络进行从服务器到客户端全方位的病毒防护和实时清除。通过自动下载分发功能,使服务器和各工作站的防病毒软件病毒库得到及时更新,从而达到有效地防止病毒进入和查杀病毒的目的。网络防病毒系统,具有以下特性: 系统特
21、性说明全方位防病毒采用先进的防毒产品,确保计算机网络系统具有最佳的病毒防护能力。在计算机网络中所有可能的病毒攻击点或通道中设置对应的防病毒软件,通过这种全方位的、多层次的防毒系统配置,使网络免遭病毒的侵入和危害。简易的安装和配置操作防毒产品的安装和设置应尽量简易,充分考虑系统数据、文件的安全可靠性,所选产品与现系统具有良好的一致性和兼容性,以及最低的系统资源占用,保证不对现有系统运行产生不良影响。在安装防病毒软件(服务器、客户端)后不需要重新启动计算机,就能启动防病毒服务。可管理性在有限的人力资源情况下,要管理好防病毒系统的安装、升级、配置和工作报告是一个非常繁琐的事。应能够让管理员可以不论何
22、时何地,都可以从一个集中管理控制台对整个防毒系统进行监控管理和维护。软件的可升级性可升级能力是衡量防病毒系统是否具有生命力的重要指标。防毒软件的特点是随着各类新病毒的出现而必须尽快进行升级,其中包括病毒代码、扫描引擎以及产品自身的升级补丁。而升级的过程应做到尽量对使用者透明,且(特别是程序版本升级)不需要停机或重新起动系统。系统的可扩展性在信息时代,信息系统都处天飞速膨胀的过程之中。防病毒系统也应适应这发展趋势,自身具有较大的可扩展能力,充分保护用户的现有投资,适应电子政务系统发展的需要。对病毒的快速反映产品具备对多种压缩格式文件、多层压缩文件的病毒检测。由国家公安部和ICSA(国际计算机安全
23、协会)技术认证的扫描引擎,保证对包括各种宏病毒、变体病毒和黑客程序等具有最佳的病毒侦测率,除对已知病毒具备全面的侦防能力,对未知病毒亦有良好的侦测能力。第三章 行政征收监察3.1行政征收概述行政征收,是指行政主体依据法律、法规的规定以及国家和社会利益的需要,凭借国家行政权,以强制的方式无偿地取得行政相对人一定金钱或实物的一种具体行政行为。行政征收的主要内容有:(1)税收征收;(2)资源费征收:(3)建设资金征收:(4)排污费征收;(5)行政规费征收;(6)管理费征收;(7)其他法定征收,如滞纳金征收。行政征收的方式包括行政征收的行为方式与计算方式。根据我国的现行法律、法规规定,行政征收的行为方
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 电子 监察 系统 开发 计划 zl
链接地址:https://www.31ppt.com/p-2048947.html