版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、單位信息安全檢查報(bào)告(管理信息系統(tǒng) )單位二零一一年九月1 概述根據(jù)國(guó)務(wù)院信息化工作辦公室 關(guān)于對(duì)國(guó)家基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)開展安全檢查的通知(信安通 200615 號(hào))、國(guó)家電力監(jiān)管委員會(huì)關(guān)于對(duì)電力行業(yè)有關(guān)單位重要信息系統(tǒng)開展安全檢查的通知(辦信息 200648 號(hào))以及集團(tuán)公司和省公司公司的文件、檢查方案要求, 進(jìn)行單位的信息安全檢查工作。2 目標(biāo)通過(guò)進(jìn)行本局信息安全大檢查, 及時(shí)發(fā)現(xiàn)和查找基礎(chǔ)網(wǎng)絡(luò)和重要信息系統(tǒng)存在的安全隱患,邊檢查邊整改,確保基礎(chǔ)網(wǎng)絡(luò)和重要信息系統(tǒng)安全、可靠運(yùn)行,掌握當(dāng)前信息系統(tǒng)面臨的主要安全問(wèn)題,并在對(duì)檢查結(jié)果進(jìn)行分析判斷的基礎(chǔ)上提出整改措施。3 檢查內(nèi)容3.1
2、重要資產(chǎn)識(shí)別檢查本局資產(chǎn)的統(tǒng)計(jì)資產(chǎn)清單 ( 見(jiàn)附表 1) ,通過(guò)對(duì)重要系統(tǒng)、重要網(wǎng)絡(luò)設(shè)備、重要服務(wù)器及其安全屬性受破壞后的影響進(jìn)行識(shí)別, 將一旦停止運(yùn)行影響面大的系統(tǒng)、關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)設(shè)備和安全設(shè)備、 承載敏感數(shù)據(jù)和業(yè)務(wù)的服務(wù)器進(jìn)行匯總, 構(gòu)成重要資產(chǎn)清單 ( 見(jiàn)附表 2) 。3.2 安全事件檢查對(duì)本局半年內(nèi)發(fā)生的較大的、 或者發(fā)生次數(shù)較多的信息安全事件進(jìn)行匯總記錄安全事件清單列表 ( 見(jiàn)附表 3) 。3.3 安全缺陷檢查根據(jù)下發(fā)的安全缺陷檢查列表進(jìn)行安全檢查,檢查結(jié)果見(jiàn)附表4。4 綜合分析根據(jù)對(duì)重要資產(chǎn)、 安全事件、 安全缺陷檢查情況, 對(duì)信息安全狀況進(jìn)行統(tǒng)計(jì)分析和判斷,明確各種安全事件產(chǎn)生的原
3、因,提出針對(duì)性的整改措施。4.1 重要資產(chǎn)識(shí)別分析根據(jù)重要系統(tǒng)、 重要網(wǎng)絡(luò)設(shè)備、 重要服務(wù)器及其安全屬性受破壞后的影響進(jìn)行識(shí)別,將一旦停止運(yùn)行影響面大的系統(tǒng)、 關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)設(shè)備和安全設(shè)備、 承載敏感數(shù)據(jù)和業(yè)務(wù)的服務(wù)器進(jìn)行登記匯總, 構(gòu)成重要資產(chǎn)有: 二臺(tái)城域網(wǎng)核心交換機(jī)(華為 S8512 交換機(jī)),二臺(tái)局域網(wǎng)核心交換機(jī)( Cisco 6505 交換機(jī)),Cisco 2600 路由器, Cisco PIX525 防火墻,八臺(tái)數(shù)據(jù)庫(kù)服務(wù)器( OA系統(tǒng) 2 臺(tái)、營(yíng)銷系統(tǒng) 2 臺(tái)、大客戶系統(tǒng) 2 臺(tái)、客戶服務(wù)系統(tǒng) 1 臺(tái)、財(cái)務(wù)系統(tǒng) 1 臺(tái))。4.2 安全事件分析2006 年近半年沒(méi)有大的信息安全事件發(fā)
4、生,主要是感染病毒,使個(gè)人電腦運(yùn)行速度變慢 , 影響客戶端正常使用。從檢查情況來(lái)看, 計(jì)算機(jī)病毒是本局目前信息網(wǎng)絡(luò)安全面臨的首要威脅。應(yīng)著重加強(qiáng)以下幾方面工作:1、加強(qiáng)信息網(wǎng)絡(luò)安全教育和培訓(xùn),增強(qiáng)用戶安全防范意識(shí)。組織信息安全管理員不同層次的安全培訓(xùn), 開展廣泛的、經(jīng)常性的信息網(wǎng)絡(luò)安全知識(shí)和相關(guān)法律法規(guī)知識(shí)的宣傳教育。2、開展面信息安全預(yù)警通報(bào)工作。建立信息網(wǎng)絡(luò)安全預(yù)警和通報(bào)平臺(tái),及時(shí)向用戶信息安全預(yù)警信息。3、加快推進(jìn)信息安全等級(jí)保護(hù)工作,建立健全信息安全防范體系。4.3 安全缺陷檢查分析4.3.1 規(guī)章制度與組織管理分析規(guī)章制度與組織管理總分100 分,自評(píng)分為34 分,得分率 34%。得
5、分主要是組織機(jī)構(gòu)、崗位職責(zé)、病毒管理,賬號(hào)與口令管理等方面,但都還需完善;運(yùn)行管理方面沒(méi)有制訂信息系統(tǒng)運(yùn)行管理規(guī)程、缺陷管理制度、 統(tǒng)計(jì)匯報(bào)制度、 運(yùn)維流程、值班制度、 沒(méi)有實(shí)行工作票制度, 共分 50 分,檢查得分 4 分,只占 8%。需要整改有如下幾方面:1、完善信息安全組織機(jī)構(gòu),成立信息安全工作機(jī)構(gòu)。2、明確專兼職管理人員配置,根據(jù)實(shí)際情況制定專責(zé)的工作職責(zé)與工作范圍,崗位設(shè)置主、副崗備用制度。3、完善病毒預(yù)警和報(bào)告機(jī)制,制定計(jì)算機(jī)病毒防治管理制度。4、制訂信息系統(tǒng)運(yùn)行管理規(guī)程、缺陷管理制度、統(tǒng)計(jì)匯報(bào)制度、運(yùn)維流程、運(yùn)行值班制度,實(shí)行工作票制度,記錄機(jī)房進(jìn)出情況。5、制訂賬號(hào)與口令管理制
6、度,完善普通用戶賬戶與管理員賬戶密碼、口令長(zhǎng)度要求;對(duì)賬戶密碼、 口令變更作相關(guān)記錄; 及時(shí)對(duì)系統(tǒng)用戶身份發(fā)生變化后對(duì)其賬戶進(jìn)行變更或注銷。4.3.2 關(guān)鍵設(shè)備和服務(wù)采購(gòu)情況分析4.3.3 網(wǎng)絡(luò)與系統(tǒng)安全分析網(wǎng)絡(luò)與系統(tǒng)安全總分100 分,自評(píng)分為73 分,得分率 73%。網(wǎng)絡(luò)架構(gòu)、網(wǎng)絡(luò)設(shè)備、 IP 管理、主機(jī)備份得分較高;網(wǎng)絡(luò)分區(qū)、補(bǔ)丁管理、系統(tǒng)安全配置得分低。需要整改有如下幾方面:1、生產(chǎn)控制系統(tǒng)和管理信息系統(tǒng)之間進(jìn)行分區(qū)。2、建立 IP 地址管理系統(tǒng),加快進(jìn)行對(duì)IP 地址的規(guī)劃和分配。3、完善補(bǔ)丁管理手段,制訂相應(yīng)管理制度;補(bǔ)缺Windows系統(tǒng)主機(jī)補(bǔ)丁安裝,補(bǔ)丁安裝前進(jìn)行測(cè)試記錄。4、對(duì)
7、操作系統(tǒng)的安全配置進(jìn)行嚴(yán)格的設(shè)置,刪除系統(tǒng)不必要的服務(wù)、 協(xié)議。4.3.4 網(wǎng)絡(luò)服務(wù)與應(yīng)用系統(tǒng)分析網(wǎng)絡(luò)服務(wù)與應(yīng)用系統(tǒng)總分100 分,自評(píng)分為20 分,得分率 20%。沒(méi)有 WWW服務(wù),遠(yuǎn)程撥號(hào)訪問(wèn)沒(méi)有相應(yīng)管理措施,OA 系統(tǒng)郵件數(shù)據(jù)進(jìn)行一星期備份,郵件系統(tǒng)的維護(hù)、檢查沒(méi)有審計(jì)記錄;營(yíng)銷系統(tǒng)的角色、權(quán)限分配有記錄,其余系統(tǒng)沒(méi)有;用戶賬戶的變更、修改、注銷沒(méi)有記錄;關(guān)鍵應(yīng)用系統(tǒng)的數(shù)據(jù)功能操作沒(méi)有進(jìn)行審計(jì);沒(méi)有針對(duì)關(guān)鍵應(yīng)用系統(tǒng)的應(yīng)急預(yù)案;關(guān)鍵應(yīng)用系統(tǒng)管理員賬戶、用戶賬戶口令有定期進(jìn)行變更;有些新系統(tǒng)上線前沒(méi)有進(jìn)行過(guò)安全性測(cè)試。需要整改有如下幾方面:1、按標(biāo)準(zhǔn)建設(shè) WWW服務(wù)。2、解決 OA系統(tǒng)趨勢(shì)防
8、病毒軟件系統(tǒng)問(wèn)題,對(duì)郵件系統(tǒng)的維護(hù)、 檢查審計(jì)進(jìn)行記錄。3、遠(yuǎn)程撥號(hào)訪問(wèn)設(shè)置按上述標(biāo)準(zhǔn)執(zhí)行。4、記錄完善系統(tǒng)的角色、權(quán)限分配并記錄;記錄半年內(nèi)用戶賬戶的變更、修改、注銷;關(guān)鍵應(yīng)用系統(tǒng)的數(shù)據(jù)功能操作進(jìn)行審計(jì);制定針對(duì)關(guān)鍵應(yīng)用系統(tǒng)的應(yīng)急預(yù)案;關(guān)鍵應(yīng)用系統(tǒng)管理員賬戶、 用戶賬戶口令定期進(jìn)行變更;新系統(tǒng)上線前應(yīng)嚴(yán)格按照相關(guān)標(biāo)準(zhǔn)進(jìn)行安全性測(cè)試。4.3.5 安全技術(shù)管理與設(shè)備運(yùn)行狀況分析安全技術(shù)管理與設(shè)備運(yùn)行狀況總分 90 分,自評(píng)分為 26 分,得分率 29%。網(wǎng)絡(luò)中的防火墻位置部署合理, 防火墻規(guī)則配置符合安全要求, 防火墻規(guī)則配置沒(méi)有建立、更改有規(guī)范申請(qǐng)、審核、審批流程,沒(méi)有對(duì)防火墻日志沒(méi)有進(jìn)行存儲(chǔ)
9、、備份。防病毒系統(tǒng)覆蓋所有客戶端(覆蓋率大于 90),服務(wù)器端除了 OA服務(wù)器有防病毒系統(tǒng)外其余沒(méi)有; 有兼責(zé)人員負(fù)責(zé)維護(hù)防病毒系統(tǒng), 但基本沒(méi)有發(fā)布病毒通告。沒(méi)有部署身份認(rèn)證系統(tǒng)、安全管理平臺(tái),沒(méi)有漏洞掃描系統(tǒng)。需要整改有如下幾方面:1、防火墻規(guī)則配置的建立、更改要有規(guī)范申請(qǐng)、審核、審批流程,對(duì)防火墻日志應(yīng)進(jìn)行存儲(chǔ)、備份。2、實(shí)施服務(wù)器端防病毒系統(tǒng),配置專責(zé)人員負(fù)責(zé)維護(hù)防病毒系統(tǒng)并及時(shí)發(fā)布病毒通告。3、按標(biāo)準(zhǔn)部署、配置入侵檢測(cè)系統(tǒng)。4、按標(biāo)準(zhǔn)部署身份認(rèn)證系統(tǒng)、 安全管理平臺(tái)、 針對(duì)安全設(shè)備的日志服務(wù)器,采用漏洞掃描系統(tǒng),重要系統(tǒng)將一年進(jìn)行一次信息安全風(fēng)險(xiǎn)評(píng)估。4.3.6 存儲(chǔ)備份系統(tǒng)分析存儲(chǔ)
10、備份系統(tǒng)總分 50 分,自評(píng)分為 16 分,得分率 32%。有備份策略并嚴(yán)格按照備份策略對(duì)系統(tǒng)數(shù)據(jù)進(jìn)行備份, 沒(méi)有建立明確的恢復(fù)預(yù)案, 也沒(méi)有定期進(jìn)行恢復(fù)演練,沒(méi)有建立介質(zhì)的管理制度和廢棄介質(zhì)的處理制度, 儲(chǔ)存介質(zhì)存放在安全環(huán)境,沒(méi)有嚴(yán)格的介質(zhì)存取控制,沒(méi)有對(duì)存儲(chǔ)介質(zhì)進(jìn)行定期檢查。需要整改有如下幾方面:1、完善備份策略,嚴(yán)格按照備份策略對(duì)系統(tǒng)數(shù)據(jù)進(jìn)行備份。2、建立介質(zhì)管理制度和廢棄介質(zhì)處理制度,專人對(duì)存儲(chǔ)介質(zhì)進(jìn)行定期檢查。4.3.7 介質(zhì)及物理環(huán)境安全分析介質(zhì)及物理環(huán)境安全總分 70 分,自評(píng)分為 37 分,得分率 53%。主機(jī)房沒(méi)有安裝門禁、監(jiān)控系統(tǒng),有消防報(bào)警系統(tǒng)。 沒(méi)有機(jī)房配線圖, 機(jī)房
11、供電系統(tǒng)將動(dòng)力、照明用電與計(jì)算機(jī)系統(tǒng)供電線路是分開的, 機(jī)房沒(méi)有配備應(yīng)急照明裝置, 有定期對(duì) UPS的運(yùn)行狀況進(jìn)行檢測(cè)但沒(méi)有檢測(cè)記錄, 有手提干粉滅火器, 沒(méi)有采用氣體防火措施,空調(diào)系統(tǒng)定期進(jìn)行檢查,機(jī)房溫度控制在攝氏 26 度以下,有相應(yīng)的介質(zhì)管理規(guī)定, U盤、移動(dòng)硬盤等存儲(chǔ)介質(zhì)有資產(chǎn)記錄和責(zé)任人,磁盤、光盤等存儲(chǔ)介質(zhì)有專人保管,筆記本使用沒(méi)有明確的管理制度。需要整改有如下幾方面:1、主機(jī)房安裝門禁、監(jiān)控與報(bào)警系統(tǒng)。2、補(bǔ)全機(jī)房配線圖,定期對(duì)UPS的運(yùn)行狀況進(jìn)行檢測(cè)和記錄。3、采用氣體防火措施。4、制訂筆記本使用管理制度。4.3.8 應(yīng)急處置分析應(yīng)急處置分 30 分,自評(píng)分為 5 分,得分率 17%。重要系統(tǒng)沒(méi)有完善的、可操作的應(yīng)急預(yù)案, 按照集團(tuán)公司的要求建立及時(shí)的信息安全信息通報(bào)機(jī)制, 沒(méi)有建立故障通訊聯(lián)動(dòng)機(jī)制,沒(méi)有建立信息網(wǎng)故障搶修機(jī)制。需要整改有如下幾方面:1、制訂重要系統(tǒng)完善的、可操作的應(yīng)急預(yù)案并對(duì)應(yīng)急預(yù)案進(jìn)行定期演練。2、按照集團(tuán)公司的要求建立及時(shí)的信息安全信息通報(bào)機(jī)制。3、建立良好的故障通訊聯(lián)動(dòng)機(jī)制,進(jìn)行聯(lián)合防護(hù)。5 檢查結(jié)論根據(jù)檢查結(jié)果來(lái)看,安全缺陷檢查列表檢查總分540 分,自評(píng)分為 221 分,得分率
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 職業(yè)理想 課件
- 2024年湖南省長(zhǎng)沙市中考生物真題卷及答案解析
- 愛(ài)迪生課件兒童
- 西京學(xué)院《微電網(wǎng)技術(shù)及應(yīng)用》2022-2023學(xué)年期末試卷
- 北師大小學(xué)數(shù)學(xué)六年級(jí)上《分?jǐn)?shù)混合運(yùn)算(三)》教程
- 中等職業(yè)學(xué)校教師教育教學(xué)水平能力測(cè)試成績(jī)單附件2
- 西京學(xué)院《電工電子學(xué)》2022-2023學(xué)年期末試卷
- 西華師范大學(xué)《中學(xué)歷史課程標(biāo)準(zhǔn)解讀與教材分析》2022-2023學(xué)年第一學(xué)期期末試卷
- 如何提高 課件
- 西華師范大學(xué)《計(jì)算思維》2021-2022學(xué)年期末試卷
- 建筑工程企業(yè)自我評(píng)價(jià)報(bào)告書
- 江蘇省南京市聯(lián)合體2023~2024學(xué)年八年級(jí)下學(xué)期期末考試數(shù)學(xué)試卷
- 2024年交管12123學(xué)法減分考試試題庫(kù)及答案
- DZ∕T 0262-2014 集鎮(zhèn)滑坡崩塌泥石流勘查規(guī)范(正式版)
- 大學(xué)生數(shù)媒個(gè)人職業(yè)生涯規(guī)劃
- 2024燕舞集團(tuán)限公司公開招聘10人公開引進(jìn)高層次人才和急需緊缺人才筆試參考題庫(kù)(共500題)答案詳解版
- 湘教版一年級(jí)上冊(cè)音樂(lè)全冊(cè)教案2
- 延安紅色文化資源開發(fā)利用研究
- 學(xué)生日常行為規(guī)范量化考核表(修訂版)
- 國(guó)家開放大學(xué)-法學(xué)專業(yè)-2023年秋季《法律文化》形成性考核作業(yè)答案
- 專題08 上海卷作文(課件)-2022年高考語(yǔ)文作文評(píng)析+素材拓展+名師下水文
評(píng)論
0/150
提交評(píng)論