SaaS是一種利用互聯(lián)網(wǎng)資源提供在線租用IT服務(wù)(主要以軟件為主)的應(yīng)用模式,由服務(wù)商提供全部一整套軟硬件設(shè)備和專(zhuān)業(yè)服務(wù),用戶只需每月支付少量的租用管理費(fèi)。將用戶計(jì)算機(jī)通過(guò)互聯(lián)網(wǎng)接入到運(yùn)行平臺(tái),就可輕松享受到網(wǎng)上辦公管理、客戶關(guān)系管理、企業(yè)計(jì)劃管理、財(cái)務(wù)管理和運(yùn)維服務(wù)等一整套的信息化便利。SaaS主要包含兩大應(yīng)用內(nèi)容,即租用和外包。
國(guó)家信息化發(fā)展戰(zhàn)略明確提出:“創(chuàng)新電子政務(wù)建設(shè)的模式將逐步形成以政府為主、社會(huì)參與多元化的投資機(jī)制,以此來(lái)提高電子政務(wù)建設(shè)和運(yùn)行維護(hù)的專(zhuān)業(yè)化、社會(huì)化服務(wù)水平。”而在電子政務(wù)發(fā)展的新階段,創(chuàng)新的一個(gè)主要模式就是推動(dòng)SaaS的應(yīng)用,將電子政務(wù)項(xiàng)目的建設(shè)、日常運(yùn)行維護(hù)以及相關(guān)服務(wù)等工作,部分或全部委托給專(zhuān)業(yè)的IT服務(wù)提供商完成。
事實(shí)上,政府機(jī)關(guān)采用SaaS模式發(fā)展電子政務(wù)建設(shè)能夠使政府部門(mén)充分利用社會(huì)上的各種優(yōu)質(zhì)資源,低成本、高效率地快速推進(jìn)電子政務(wù)應(yīng)用系統(tǒng)的發(fā)展,并集中力量增強(qiáng)政府的管理服務(wù)功能、提高社會(huì)整體運(yùn)作效率。所以,筆者建議國(guó)內(nèi)可以借助這一模式進(jìn)行相關(guān)的試點(diǎn)工作。
以稅務(wù)信息系統(tǒng)為例,隨著金稅三期在全國(guó)的立項(xiàng)推廣,它涉及到了軟件的應(yīng)用架構(gòu)體系、省市集中的網(wǎng)絡(luò)建設(shè)、兩級(jí)數(shù)據(jù)處理中心規(guī)劃、數(shù)據(jù)利用與決策支持系統(tǒng)、行政管理系統(tǒng)、外部信息交換、運(yùn)行維護(hù)體系建設(shè)、安全災(zāi)備系統(tǒng)等內(nèi)容,幾乎囊括了所有高端的IT專(zhuān)業(yè)技術(shù)。面對(duì)這樣復(fù)雜的專(zhuān)業(yè)化系統(tǒng)工程,以稅務(wù)現(xiàn)有的信息化人員、技術(shù)水平和資金,是難于適應(yīng)金稅三期的要求的?梢灶A(yù)見(jiàn),隨著金稅三期在全國(guó)范圍的推進(jìn),會(huì)有越來(lái)越多的IT工作交給專(zhuān)門(mén)的IT機(jī)構(gòu)去完成,稅務(wù)系統(tǒng)的IT租用和外包已經(jīng)是大勢(shì)所趨。
然而,SaaS這種應(yīng)用模式在實(shí)施、服務(wù)和運(yùn)營(yíng)過(guò)程中要比想象的復(fù)雜得多,并且存在著較大的安全風(fēng)險(xiǎn),尤其是在政府機(jī)關(guān)和社會(huì)事務(wù)的公共管理機(jī)構(gòu)中應(yīng)用時(shí),因?yàn)樗麄儗?duì)IT應(yīng)用系統(tǒng)的可靠性、穩(wěn)定性和安全性等要比其他行業(yè)用戶有更高、更嚴(yán)的要求?梢哉f(shuō),對(duì)政府而言,SaaS應(yīng)用模式是希望與困難、機(jī)遇與風(fēng)險(xiǎn)并存。
解決安全風(fēng)險(xiǎn)問(wèn)題是關(guān)鍵
基于互聯(lián)網(wǎng)的SaaS應(yīng)用服務(wù)模式尚處于初級(jí)階段,在其發(fā)展過(guò)程中還存在著不少亟待解決的問(wèn)題,其中阻礙SaaS應(yīng)用推廣的最大障礙就是安全問(wèn)題。
由于互聯(lián)網(wǎng)環(huán)境至今尚不完全成熟,這就給基于互聯(lián)網(wǎng)平臺(tái)的SaaS模式帶來(lái)了安全性(這里的安全性還包括誠(chéng)信與穩(wěn)定性)的難題。直到今天,這仍然是SaaS急需取信市場(chǎng)的重要因素,并且也是SaaS的致命短板。因?yàn)榛诨ヂ?lián)網(wǎng)的、能多方內(nèi)外遠(yuǎn)程訪問(wèn)的SaaS平臺(tái)系統(tǒng)時(shí)刻有可能遭遇到病毒、黑客甚至是競(jìng)爭(zhēng)對(duì)手獲取、篡改和破壞的風(fēng)險(xiǎn),稍有不慎就會(huì)給政府用戶帶來(lái)重大的損失。 據(jù)IDC調(diào)研統(tǒng)計(jì)表明,時(shí)下全球大約有四分之一的互聯(lián)網(wǎng)應(yīng)用服務(wù)提供商的網(wǎng)絡(luò)安全和病毒防護(hù)措施達(dá)不到標(biāo)準(zhǔn),同時(shí)也存在著失信的問(wèn)題,IT服務(wù)公司人員更不可避免會(huì)接觸到重要數(shù)據(jù)和機(jī)密,這就使得用戶對(duì)SaaS所謂的“數(shù)據(jù)大中心”應(yīng)用模式的擔(dān)心是不無(wú)道理的。
而目前,電子政務(wù)運(yùn)用SaaS模式主要有兩大風(fēng)險(xiǎn):一是數(shù)據(jù)丟失的風(fēng)險(xiǎn);二是數(shù)據(jù)泄漏的風(fēng)險(xiǎn)。由于在物理上軟件存在于SaaS提供商處,用戶的確存在對(duì)數(shù)據(jù)失去控制和安全保護(hù)的可能。
對(duì)于政府部門(mén)而言,租用SaaS主機(jī)上的軟件、由服務(wù)商來(lái)管理并把普通的數(shù)據(jù)放在主機(jī)上,不會(huì)有什么憂慮;但對(duì)一些重要的秘密和核心數(shù)據(jù)就會(huì)非常敏感。沒(méi)有哪個(gè)SaaS服務(wù)商敢百分之百地保證資料不會(huì)在傳輸?shù)倪^(guò)程中丟失或被入侵主機(jī)的黑客篡改和竊取,或被病毒破壞,或因?yàn)槌绦虻腂ug而不小心被其他使用者看到。
眾所周知,在網(wǎng)絡(luò)環(huán)境中傳播和存儲(chǔ)極易受到黑客或病毒的攻擊,從而就會(huì)造成公文失密、信息被盜、被刪除或被改寫(xiě)等嚴(yán)重后果。因此,對(duì)電子政務(wù)安全性的擔(dān)憂,在很大程度上遏制了SaaS模式的電子政務(wù)的推廣和普及。其次,SaaS服務(wù)商的內(nèi)部人員可能存在誠(chéng)信和職業(yè)道德等問(wèn)題,造成內(nèi)部濫用,也會(huì)發(fā)生操作失誤、人為破壞和內(nèi)部作案等重大問(wèn)題。
再者,一些專(zhuān)家認(rèn)為,目前我國(guó)SaaS模式尚缺乏第三方認(rèn)證監(jiān)督機(jī)制,這是一個(gè)較大的安全保障問(wèn)題。隨著互聯(lián)網(wǎng)快速滲透到社會(huì)的各個(gè)層面以及各地企事業(yè)單位信息化進(jìn)程的發(fā)展,如何建立一套權(quán)威、公正和資信力強(qiáng)的SaaS模式第三方認(rèn)證監(jiān)督機(jī)構(gòu)及其規(guī)范制度法令,將是SaaS模式在政府機(jī)關(guān)普及和推廣的可靠基礎(chǔ)。第三方認(rèn)證機(jī)構(gòu)的可靠與否,對(duì)保證SaaS模式的安全性以及SaaS模式能否普及起著重要的作用。
風(fēng)險(xiǎn)管控的五大建議
國(guó)內(nèi)政府部門(mén)應(yīng)該如何發(fā)揮SaaS的積極作用,同時(shí)管控和降低SaaS模式的應(yīng)用風(fēng)險(xiǎn),以最大程度地保證IT項(xiàng)目的安全應(yīng)用,并推進(jìn)電子政務(wù)的發(fā)展呢?筆者有以下五個(gè)方面的建議。
第一,建立多層嚴(yán)密完善的安全防護(hù)體系。SaaS平臺(tái)應(yīng)該通過(guò)與身份識(shí)別、傳輸加密、日志監(jiān)控、分布式權(quán)限分配機(jī)制、數(shù)據(jù)庫(kù)安全性、文檔安全性、域安全性等技術(shù)的充分結(jié)合,保證網(wǎng)絡(luò)傳輸時(shí)系統(tǒng)的應(yīng)用和數(shù)據(jù)存儲(chǔ)傳輸?shù)陌踩。此外,SaaS平臺(tái)還應(yīng)該通過(guò)對(duì)信息及操作人員設(shè)置不同的權(quán)限及權(quán)限的組合,形成多維的、多層次的、全方位的對(duì)信息進(jìn)行查看和操作的控制,最大限度地保證電子政務(wù)在應(yīng)用SaaS模式時(shí)的安全和可靠。
第二,對(duì)核心信息和重要機(jī)密的部分可自建數(shù)據(jù)中心。在美國(guó),一些重要的政府部門(mén)雖然在軟件服務(wù)上采用了租賃和外包模式,但卻也有計(jì)劃地將數(shù)據(jù)中心拿回“家”來(lái),自建數(shù)據(jù)中心。比如不把涉及核心信息和重要機(jī)密的項(xiàng)目放在SaaS服務(wù)商的信息中心里,在自己的單位另建一個(gè)服務(wù)器,把這部分系統(tǒng)與其他系統(tǒng)做一些物理上的隔離,以防數(shù)據(jù)的丟失和泄露。這種自建數(shù)據(jù)中心的模式是SaaS在政府機(jī)構(gòu)中應(yīng)用的一種變異,現(xiàn)在美國(guó)政府一些重點(diǎn)機(jī)關(guān)部門(mén)正在逐漸采用這種方式。數(shù)據(jù)信息中心由租用變?yōu)樽越,一旦?shù)據(jù)中心發(fā)展壯大,便可以以此自建平臺(tái),由“別人為我服務(wù)”變?yōu)?ldquo;我為別人服務(wù)”,甚至可能演變成專(zhuān)門(mén)為政府機(jī)構(gòu)提供IT服務(wù)、具有政府性質(zhì)的第三方服務(wù)中心。
第三,加強(qiáng)對(duì)SaaS服務(wù)供應(yīng)商資信的評(píng)估。評(píng)估內(nèi)容包括SaaS服務(wù)供應(yīng)商能否建立嚴(yán)格和規(guī)范的SaaS服務(wù)管理體系,是否擁有高水準(zhǔn)、多層次的專(zhuān)業(yè)服務(wù)工程師隊(duì)伍,能否提供完整和專(zhuān)業(yè)的配套業(yè)務(wù)體系,以及能否建立及時(shí)、準(zhǔn)確的服務(wù)質(zhì)量監(jiān)控體系。另外,對(duì)內(nèi)應(yīng)組建一個(gè)相應(yīng)的特別小組來(lái)評(píng)估SaaS服務(wù)提供商,為SaaS的建設(shè)提供咨詢和評(píng)估。
第四,建立SaaS電子政務(wù)項(xiàng)目第三方監(jiān)理制度。這是規(guī)范我國(guó)電子政務(wù)外包行為并確保電子政務(wù)SaaS模式建設(shè)績(jī)效的一種通行慣例。我們同樣也應(yīng)該利用第三方監(jiān)理這種社會(huì)化、科學(xué)化、公平化和專(zhuān)業(yè)化的監(jiān)督機(jī)制確保項(xiàng)目按質(zhì)、按期完成,更合理更有效地保障SaaS應(yīng)用模式的成功。
第五,制定實(shí)施SaaS模式的行政許可制。對(duì)承租SaaS模式之下的電子政務(wù)工程和服務(wù)的企業(yè)實(shí)行行政許可,讓那些經(jīng)濟(jì)、技術(shù)實(shí)力雄厚、信譽(yù)好、保密管理嚴(yán)格的企業(yè)獲得資質(zhì)。
最后還要特別強(qiáng)調(diào)的是,在推行電子政務(wù)SaaS模式應(yīng)用的過(guò)程中,需要轉(zhuǎn)變和完善有關(guān)風(fēng)險(xiǎn)的觀念和體制。因此,政府機(jī)關(guān)用戶在考慮應(yīng)用SaaS模式時(shí),應(yīng)采取先易后難、先簡(jiǎn)后繁、先一般項(xiàng)目后核心部分、先部分后整體的具體辦法,循序漸進(jìn)地逐步推廣。