市政层级是国家每天与居民接触的层级 · 证照、许可、投诉、名册、小额采购、初级卫生保健、垃圾收集、照明、社区治安。它也是网络安全和制度廉正投入在结构上较少的层级。本篇技术观察基于 2024 年和 2025 年公开事件,梳理阿根廷地方政府——市政府、地方公社、地方行政委员会——中的这种不对称。核心论点可以用一句话概括:主要风险暴露源于组织,而非技术。
具体领域
阿根廷拥有超过 2.200 个地方政府。具体数量因所查阅的登记资料而异,而这种不精确本身就反映了公共清单的状况。能力差异极为显著 · 大型城市市政府配备专业人员和集成系统,而小型辖区则使用个人电脑管理相同类型的敏感数据,没有备份政策,没有身份管理,也没有内部审核。
2024 年和 2025 年公开记录的事件包括——并非详尽列举——市政服务器被劫持导致地籍服务中断、含有敏感个人信息的居民数据库泄露,以及收费和征收系统遭未经授权干预。每起事件都利用了下表四项薄弱环节中的某一项。这四项中没有任何一项能靠购买技术解决。
四项结构性薄弱环节
| 薄弱环节 | 可观察的迹象 | 事件发生当天的代价 |
|---|---|---|
| 缺少关键系统清单 | 无人能够列出哪些系统处理敏感数据、每个系统由哪家供应商维护,以及依据哪份合同 | 损害程度在事件过程中才被发现 · 每诊断一小时,就意味着服务中断一小时 |
| 没有身份管理 | 离职员工的凭据仍有效 · 共用管理员账户 · 含个人数据的系统使用简单密码 | 违规访问却无法识别行为人 · 无法还原谁做了什么 |
| 供应商未经审核 | 管理系统供应商持续拥有远程访问权限,却没有安全条款,也没有事件通报义务 | 攻击途径从合同中进入。市政府先从居民处得知,而非从供应商处得知 |
| 备份未经验证 | 有正式备份,却没有任何一次恢复演练记录 | 事件发生当天,备份已损坏、过时,或恢复需耗时数周 · 居民数据无法恢复 |
没有证书也可实施标准
ISO/IEC 27001——最初为私营组织设计——完全适用于公共部门。按照国际标准实施信息安全管理体系的辖区,获得的恰好就是上表所显示的缺失项 · 明确责任人的清单、受管理的身份、受可审核合同约束的供应商、经过验证的恢复能力。
常见的说法—— «市政府没有认证预算» ——混淆了实施与认证。无论是否持有证书,均可实施运行框架。当成熟度足以支持时,认证会增加第三方验证。对于管理居民敏感个人数据的政府而言,在最低限度的安全管理框架下运行是必需部分;证书则是可选部分。尚未实施框架就讨论证书成本的市政府,讨论的是可选部分。
小型辖区中发现的模式
对阿根廷中小市镇公开证据的审查反复呈现三种模式——
- 关键系统在没有正式安全政策的情况下运行。责任游移于市长办公室、政府秘书处与外部供应商之间
- 市政内部审核——如果存在——集中于账目与采购。数字系统不在其范围内
- 没有网络事件连续性计划,或仅有一份无人演练过的文件
最低限度防护 · 五个有期限的组成部分
五个运行组成部分,按实施期限排序。没有任何一项需要专用软件或额外预算 · 它们需要市政当局作出决定,并为每个组成部分指定一名签字负责人。
可审核的关键系统清单
哪些系统处理敏感数据,每个系统由哪家供应商维护,适用哪项合同条款。一份持续更新、由责任人签字的表格即可作为起点。使其具备可审核性的是签字和日期,而这首先需要的是决策,而非资金。
身份管理政策
在规定期限内创建和注销凭据 · 使用实名账户而非共用账户 · 定期审查特权访问权限。员工离职当天,即注销其凭据。
供应商合同条款
明确且可撤销的访问权限、在规定期限内通报事件的义务、审核权。现有合同在下次续约时重新协商。新合同从订立之初就纳入这些条款。
实际恢复演练
对清单中的关键系统进行实际恢复,对照已声明的恢复目标进行衡量,并形成注明日期的记录。只有经过验证的备份才算备份。
数字系统年度内部审核
由技术能力获得认可的审核员实施 · 覆盖前述四个组成部分,向市政当局报告,提供可核查的发现并跟进措施。完成第一个周期,并为第二个周期做好安排。
市政决策
所有人口超过五万的市政当局都应在最长十八个月内,按各卡片中的分阶段期限建立这五个组成部分 · 先完成清单和身份管理,再处理合同和恢复,最后以内审结束第一个周期。
这五个组成部分直接针对有据可查的四项薄弱点——无论是否取得正式认证,均可使用常规预算落实。它们唯一要求的是每个组成部分都有一名签字负责人 · 而这恰恰是当前所缺少的。
管理居民登记册、基层医疗病历和居民投诉的市政机构,管理着国家日常生活中最敏感的部分。居民寄托的信任,不能靠声明维持,而要靠表中的五个组成部分来支撑,每一项都须留下可由第三方核查的签字记录。这就是声称数据受到保护与能够证明数据受到保护之间的区别。