《核能行業(yè)網(wǎng)絡(luò)安全等級(jí)保護(hù)實(shí)施指引 第4部分:物聯(lián)網(wǎng)安全擴(kuò)展要求》(征求意見稿)_第1頁(yè)
《核能行業(yè)網(wǎng)絡(luò)安全等級(jí)保護(hù)實(shí)施指引 第4部分:物聯(lián)網(wǎng)安全擴(kuò)展要求》(征求意見稿)_第2頁(yè)
《核能行業(yè)網(wǎng)絡(luò)安全等級(jí)保護(hù)實(shí)施指引 第4部分:物聯(lián)網(wǎng)安全擴(kuò)展要求》(征求意見稿)_第3頁(yè)
《核能行業(yè)網(wǎng)絡(luò)安全等級(jí)保護(hù)實(shí)施指引 第4部分:物聯(lián)網(wǎng)安全擴(kuò)展要求》(征求意見稿)_第4頁(yè)
《核能行業(yè)網(wǎng)絡(luò)安全等級(jí)保護(hù)實(shí)施指引 第4部分:物聯(lián)網(wǎng)安全擴(kuò)展要求》(征求意見稿)_第5頁(yè)
已閱讀5頁(yè),還剩125頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

本文件主要依據(jù)國(guó)家《GB/T22239-2019信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求和后處理設(shè)施等核燃料循環(huán)設(shè)施;放射性廢物的處理、貯存、處置設(shè)施。本文件適用于實(shí)施信息系統(tǒng)安全等級(jí)保護(hù)的核能行業(yè)機(jī)構(gòu)、測(cè)評(píng)機(jī)構(gòu)和核能信息系統(tǒng)安全等級(jí)保2規(guī)范性引用文件下列文件對(duì)于本文件的應(yīng)用是必不可少的。凡是注日期的引用文件,僅所注日GB/T22239-2019信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)基本GB/T25070-2019信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)安全設(shè)計(jì)技術(shù)GB/T28448-2019信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)評(píng)GB/T25058-2019信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)實(shí)施GB/T36627-2018信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)測(cè)試評(píng)估技術(shù)GB/T36958-2018信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)安全管理中心技術(shù)GB/T22240-2020信息安全技術(shù)網(wǎng)絡(luò)安全等級(jí)保護(hù)定級(jí)(2)安全保護(hù)能力securityprot能夠抵御威脅、發(fā)現(xiàn)安全事件以及在遭到損害后能夠是指一旦泄露可能會(huì)對(duì)用戶或機(jī)構(gòu)造成損失的數(shù)據(jù),包QoS:服務(wù)質(zhì)量(QualityofSerTCP:傳輸控制協(xié)議(TransmissionControlPrVPN:虛擬專用網(wǎng)絡(luò)(VirtualPrivateNetwoAPI:應(yīng)用程序編程接口(ApplicationProgrammingInterface)DDoS:分布式拒絕服務(wù)攻擊(DistributedDenialofService)DoS:拒絕服務(wù)(DenialofServiHTTP:超文本傳輸協(xié)議(HypertextTransferProtocHTTPS:安全超文本傳輸協(xié)議(HypertextTransferProtocolSecuXSS:跨站腳本攻擊(Cross-siteScripFTP:文件傳輸協(xié)議(FileTransferProtocHMI:人機(jī)界面(HumanMachineInterfaTCB:可信計(jì)算基(TrustedComputingAPT:高級(jí)可持續(xù)威脅攻擊(AdvancedPersistentThreat等級(jí)保護(hù)對(duì)象是指網(wǎng)絡(luò)安全等級(jí)保護(hù)工作中的對(duì)象,通常是指由計(jì)算機(jī)或者其他信息終端及相絡(luò)、云計(jì)算平臺(tái)/系統(tǒng)、大數(shù)據(jù)應(yīng)用/平臺(tái)/資源、物聯(lián)網(wǎng)(IoT)、工業(yè)控制系統(tǒng)和采用移動(dòng)互不同級(jí)別的等級(jí)保護(hù)對(duì)象應(yīng)具備的基本安全保第一級(jí)安全保護(hù)能力:應(yīng)能夠防護(hù)免受來(lái)自個(gè)人的、擁有很少資源的威脅源發(fā)起的惡意攻擊、一般的第二級(jí)安全保護(hù)能力:應(yīng)能夠防護(hù)免受來(lái)自外部小型組織的、擁有少量資源的威脅源發(fā)起的惡意攻第三級(jí)安全保護(hù)能力:應(yīng)能夠在統(tǒng)一安全策略下防護(hù)免受來(lái)自外部有組織的團(tuán)體、擁有較為豐富資源能夠及時(shí)發(fā)現(xiàn)、監(jiān)測(cè)攻擊行為和處置安全事件,在自身遭到損害后,能夠較快第四級(jí)安全保護(hù)能力:應(yīng)能夠在統(tǒng)一安全策略下防護(hù)免受來(lái)自國(guó)家級(jí)別的、敵對(duì)組織的、擁有豐富資源的威脅源發(fā)起的惡意攻擊、嚴(yán)重的自然災(zāi)難,以及其他相當(dāng)危害程度的威脅所造成的資源損害,能夠及/系統(tǒng)、大數(shù)據(jù)平臺(tái)/系統(tǒng)、物聯(lián)網(wǎng)、工業(yè)控制系統(tǒng)等。形態(tài)不同的等級(jí)保護(hù)全保護(hù)需求也會(huì)有所差異。為了便于實(shí)現(xiàn)對(duì)不同級(jí)別的和不同形態(tài)的等級(jí)保護(hù)對(duì)象的共性化和個(gè)性化保特定技術(shù)或特定的應(yīng)用場(chǎng)景選擇性實(shí)現(xiàn)安全擴(kuò)展要求。安全通用要求和安全擴(kuò)展要求共同構(gòu)成了對(duì)等級(jí)保本文件新增“核能行業(yè)增強(qiáng)性安全要求”,在文本中以粗體表示。核能行業(yè)增強(qiáng)性安全要求在結(jié)的有關(guān)要求,堅(jiān)持“安全分區(qū)、網(wǎng)絡(luò)專用、橫向隔離、縱向認(rèn)證”的原則,保障系統(tǒng)的安全運(yùn)行;3)管理信息大區(qū)網(wǎng)絡(luò)與生產(chǎn)控制大區(qū)網(wǎng)絡(luò)應(yīng)物理隔離;兩網(wǎng)之間有信息通信交換時(shí)應(yīng)部4)生產(chǎn)控制大區(qū)內(nèi)部的安全區(qū)之間應(yīng)當(dāng)采用具有訪問控制功能的網(wǎng)絡(luò)設(shè)備、防火墻或者相當(dāng)功能的有唯一網(wǎng)絡(luò)邊界,應(yīng)在網(wǎng)絡(luò)邊界處按照等保要求重點(diǎn)進(jìn)行安a)機(jī)房場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的c)機(jī)房場(chǎng)地應(yīng)選擇在具有抗核輻射的建筑內(nèi)。b)應(yīng)對(duì)機(jī)房劃分區(qū)域進(jìn)行管理,如將機(jī)房劃分為生產(chǎn)區(qū)、輔助區(qū),其中生產(chǎn)區(qū)是指放置一般業(yè)務(wù)系統(tǒng)服務(wù)器、客戶端(工作站)等設(shè)備的運(yùn)行區(qū)域,輔助區(qū)是指放置供電、消防、空調(diào)等設(shè)備的區(qū)c)生產(chǎn)環(huán)境機(jī)房應(yīng)增加雙因子或多因子認(rèn)證鑒別方式,如指紋設(shè)備加密碼、人臉識(shí)別加密碼。b)應(yīng)將通信線纜鋪設(shè)在隱蔽安全處。c)機(jī)房?jī)?nèi)部通道設(shè)置、裝飾材料、設(shè)備線纜等應(yīng)滿足消防要求,并通過(guò)消防驗(yàn)a)應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過(guò)電壓b)應(yīng)提供短期的備用電力供應(yīng),至少滿足設(shè)備在斷電情況下的正常運(yùn)行要求;b)應(yīng)避免將重要網(wǎng)絡(luò)區(qū)域部署在邊界處,重要網(wǎng)絡(luò)c)網(wǎng)絡(luò)區(qū)域和業(yè)務(wù)情況選擇通過(guò)防火墻實(shí)現(xiàn)邏輯隔離或網(wǎng)閘設(shè)備實(shí)現(xiàn)物理隔離;d)生產(chǎn)區(qū)域應(yīng)單獨(dú)組網(wǎng),核心生產(chǎn)區(qū)域與其他生產(chǎn)區(qū)域采用單向數(shù)據(jù)傳輸?shù)姆绞竭M(jìn)行組網(wǎng)。e)應(yīng)保證網(wǎng)絡(luò)各個(gè)部分的帶寬滿足業(yè)務(wù)高峰需要。f)應(yīng)繪制完整的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖,有相應(yīng)的網(wǎng)絡(luò)配置表,包含設(shè)備IP地址等主要信息,與當(dāng)前運(yùn)可基于可信根對(duì)通信設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和通信應(yīng)用程序等進(jìn)證,并在檢測(cè)到其可信性受到破壞后進(jìn)行報(bào)警,并將驗(yàn)證a)應(yīng)保證跨越邊界的訪問和數(shù)據(jù)流通過(guò)邊界設(shè)備提供的受控接口進(jìn)b)可采用防火墻、正反向隔離裝置等邊界安全設(shè)備實(shí)現(xiàn)相關(guān)的訪問控制功能。a)應(yīng)在網(wǎng)絡(luò)邊界或區(qū)域之間根據(jù)訪問控制策略設(shè)置防火墻訪問控制規(guī)則,默認(rèn)情況下除允許通信外c)應(yīng)對(duì)源地址、目的地址、源端口、目的端口和協(xié)議等進(jìn)行檢查,以允許/拒d)應(yīng)能根據(jù)會(huì)話狀態(tài)信息為進(jìn)出數(shù)據(jù)流提供明確的允許/拒f)應(yīng)定期檢查并鎖定或撤銷網(wǎng)絡(luò)設(shè)備中不必要的用戶賬號(hào);g)地方發(fā)電生產(chǎn)控制大區(qū)的撥號(hào)訪問服務(wù),服務(wù)器和客戶端均應(yīng)使用經(jīng)安全加固的達(dá)到國(guó)家二級(jí)等a)應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處部署入侵檢測(cè)設(shè)備或APT安全設(shè)備監(jiān)視b)應(yīng)在生產(chǎn)網(wǎng)絡(luò)關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處針對(duì)工控協(xié)議實(shí)現(xiàn)檢測(cè)、防止或限制生產(chǎn)網(wǎng)絡(luò)發(fā)生的攻擊行為。通d)應(yīng)在生產(chǎn)控制大區(qū)部署專用審計(jì)系統(tǒng),或啟用設(shè)備或系統(tǒng)審計(jì)功能,應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn)行日志記錄??苫诳尚鸥鶎?duì)邊界設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和邊界防護(hù)應(yīng)用程序等進(jìn)位以上,由字母、數(shù)字、符號(hào)等混合組成并定期更換,身份標(biāo)識(shí)具有唯一性,d)在生產(chǎn)環(huán)境中應(yīng)采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù)對(duì)用戶進(jìn)行身e)重要生產(chǎn)系統(tǒng)的訪問控制的粒度應(yīng)達(dá)到主體為用戶級(jí)或進(jìn)程級(jí),客體為文件、數(shù)據(jù)庫(kù)表級(jí)。b)審計(jì)記錄應(yīng)包括事件的日期和時(shí)間、用戶、事件類型、事件是否成功及其他與審計(jì)相關(guān)的信息;c)應(yīng)對(duì)審計(jì)記錄進(jìn)行保護(hù),定期備份,避免受到未預(yù)期的刪除、修改或覆蓋等,保存時(shí)間不少于6e)審計(jì)記錄產(chǎn)生時(shí)的時(shí)間應(yīng)由系統(tǒng)范圍內(nèi)唯一確定的時(shí)鐘產(chǎn)生,以確保審計(jì)分析的正確性。a)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序;b)應(yīng)通過(guò)主機(jī)防火墻關(guān)閉不需要的系統(tǒng)服務(wù)、默認(rèn)共享和高危端口;c)應(yīng)通過(guò)堡壘機(jī)設(shè)定終端接入方式或網(wǎng)絡(luò)地址范圍對(duì)通過(guò)網(wǎng)絡(luò)進(jìn)行管理的管理終端進(jìn)行限制;d)應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過(guò)人機(jī)接口輸入或通過(guò)通信接口輸入的內(nèi)容符合系統(tǒng)設(shè)定要f)針對(duì)生產(chǎn)環(huán)境應(yīng)提供持續(xù)檢測(cè)能力,保證網(wǎng)絡(luò)安全是在動(dòng)態(tài)環(huán)境下的持續(xù)的監(jiān)控,在面對(duì)APT攻a)應(yīng)安裝企業(yè)級(jí)防惡意代碼軟件或配置具有相應(yīng)功能的軟件,并定期統(tǒng)一進(jìn)行升級(jí)、管理和更新防b)對(duì)與外網(wǎng)完全物理隔離的生產(chǎn)環(huán)境中部分設(shè)備如果確實(shí)無(wú)法安裝防惡意代碼軟件,可通過(guò)在網(wǎng)絡(luò)代碼查殺工具來(lái)滿足要求;可基于可信根對(duì)計(jì)算設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和應(yīng)用程序等進(jìn)行可信在檢測(cè)到其可信性受到破壞后進(jìn)行報(bào)警,并將驗(yàn)證結(jié)果形成審計(jì)記錄送至安全管理中心。a)應(yīng)提供重要數(shù)據(jù)的本地?cái)?shù)據(jù)備份與恢復(fù)功能;b)應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將重要數(shù)據(jù)定時(shí)批量傳送至備用場(chǎng)地;c)應(yīng)提供數(shù)據(jù)恢復(fù)有效性的驗(yàn)證,保證數(shù)據(jù)恢復(fù)的效率和可行性。a)應(yīng)保證鑒別信息所在的存儲(chǔ)空間被釋放并進(jìn)行多次復(fù)寫或重新分配前得到完全清除;b)對(duì)于生產(chǎn)數(shù)據(jù)的存儲(chǔ)報(bào)廢進(jìn)行物理破壞,確保數(shù)據(jù)無(wú)法正常恢復(fù)。a)應(yīng)僅采集和保存業(yè)務(wù)必需的用戶個(gè)人信息;b)應(yīng)禁止未授權(quán)訪問和非法使用用戶個(gè)人信息;系統(tǒng)加載和啟動(dòng)、系統(tǒng)運(yùn)行的異常處理、數(shù)據(jù)和設(shè)備的備份與恢復(fù)等。c)應(yīng)定期對(duì)設(shè)備運(yùn)行狀況進(jìn)行檢查,定期檢驗(yàn)設(shè)備的軟件版本信息,并留存記錄;b)應(yīng)通過(guò)綜合審計(jì)系統(tǒng)、數(shù)據(jù)庫(kù)審計(jì)系統(tǒng)對(duì)審計(jì)管理員的審計(jì)記錄進(jìn)行分析,并根據(jù)分析結(jié)果進(jìn)行處理,包括根據(jù)安全審計(jì)策略對(duì)審計(jì)記錄進(jìn)行存儲(chǔ)、管理和查詢等。a)應(yīng)對(duì)安全管理活動(dòng)中重要的管理內(nèi)容建立安全管理制度,安全管理活動(dòng)對(duì)象包括物理、網(wǎng)絡(luò)、主機(jī)系統(tǒng)、數(shù)據(jù)、應(yīng)用、建設(shè)和運(yùn)維等內(nèi)容。b)應(yīng)對(duì)安全管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程,編寫完善的操作規(guī)程類文檔,如系統(tǒng)維護(hù)手冊(cè)和用戶操作規(guī)程等。c)地方應(yīng)按照“誰(shuí)主管誰(shuí)負(fù)責(zé),誰(shuí)運(yùn)營(yíng)誰(shuí)負(fù)責(zé)”的原則,建立電力二次系統(tǒng)安全管理制度,制定信息a)由集團(tuán)網(wǎng)絡(luò)安全工作的委員會(huì)負(fù)責(zé)制定適用全機(jī)構(gòu)范圍安全管理制度,各單位網(wǎng)絡(luò)安全工作的委員會(huì)負(fù)責(zé)制定適用轄內(nèi)安全管理制度;b)應(yīng)指定或授權(quán)專門的部門或者人員負(fù)責(zé)對(duì)安全管理制度的落實(shí)進(jìn)行監(jiān)督;c)安全管理制度應(yīng)通過(guò)正式、有效的方式發(fā)布,并進(jìn)行版a)應(yīng)定期對(duì)安全管理制度的合理性和適用性進(jìn)行論證和審定,對(duì)存在度進(jìn)行修訂;b)網(wǎng)絡(luò)安全管理工作應(yīng)實(shí)行統(tǒng)一領(lǐng)導(dǎo)、分級(jí)管理,總部統(tǒng)一領(lǐng)導(dǎo)分支機(jī)構(gòu)的網(wǎng)絡(luò)安全管理,各機(jī)構(gòu)負(fù)責(zé)本單位和轄內(nèi)的網(wǎng)絡(luò)安全管理;c)除信息化主管部門外,其他部門均應(yīng)指定至少一名部門計(jì)算機(jī)安全員,具體負(fù)責(zé)本部門的網(wǎng)絡(luò)安全管理工作,協(xié)同信息化主管部門開展網(wǎng)絡(luò)安全管理工作;e)應(yīng)明確由主管安全生產(chǎn)的領(lǐng)導(dǎo)作為電力二次系統(tǒng)安全防護(hù)的主要責(zé)任人。b)安全管理員不能兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員等。部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人等。b)應(yīng)針對(duì)系統(tǒng)變更、重要操作、物理訪間和系統(tǒng)接入等事項(xiàng)執(zhí)行審批過(guò)程,應(yīng)形成審批記錄表單。c)接入電力調(diào)度數(shù)據(jù)網(wǎng)絡(luò)的節(jié)點(diǎn)、設(shè)備和應(yīng)用系統(tǒng),其接入技術(shù)方案和安全防護(hù)措施須經(jīng)負(fù)責(zé)本級(jí)a)應(yīng)加強(qiáng)各類管理人員、組織內(nèi)部機(jī)構(gòu)和網(wǎng)絡(luò)安全管理部門之間的合作與溝通,定期召開協(xié)調(diào)會(huì)議形成會(huì)議記錄。共同協(xié)作處理網(wǎng)絡(luò)安全問題;b)應(yīng)加強(qiáng)與網(wǎng)絡(luò)安全職能部門、各類供應(yīng)商、業(yè)界專家及安全組織的合作與溝通;c)應(yīng)建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信息。應(yīng)定期進(jìn)行常規(guī)安全檢查,檢查內(nèi)容包括系統(tǒng)日常運(yùn)行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況,并形成檢查記b)應(yīng)對(duì)被錄用人員的身份、安全背景、專業(yè)資格或資質(zhì)等進(jìn)行審查;c)應(yīng)制定管理制度類文檔和記錄表單,內(nèi)容包括學(xué)歷、學(xué)位要求,安全背景、專業(yè)資質(zhì),技術(shù)人員專業(yè)技術(shù)水平,管理人員安全管理知識(shí)等;d)應(yīng)對(duì)網(wǎng)絡(luò)安全管理人員應(yīng)實(shí)行備案管理。網(wǎng)絡(luò)安全管理人員的配備和變更情況,應(yīng)及時(shí)報(bào)上級(jí)機(jī)e)凡是因違反國(guó)家法律法規(guī)和核能機(jī)構(gòu)有關(guān)規(guī)定受到過(guò)處罰或處分的人員,不得從事網(wǎng)絡(luò)安全管理f)應(yīng)與安全管理員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員等關(guān)鍵崗位的人員簽署保密協(xié)議。應(yīng)及時(shí)終止離崗人員的所有訪問權(quán)限并形成登記記錄表單,取回各種身份證件、鑰匙、徽章等以及機(jī)b)應(yīng)對(duì)各類人員進(jìn)行安全意識(shí)教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn),并告知相關(guān)的安全責(zé)任和c)應(yīng)制定定安全教育培訓(xùn)計(jì)劃的內(nèi)容包括培訓(xùn)周期、培訓(xùn)方式、培訓(xùn)內(nèi)容、考核方式、安全責(zé)任、d)每年至少對(duì)網(wǎng)絡(luò)安全管理人員進(jìn)行一次網(wǎng)絡(luò)安全培訓(xùn)。a)應(yīng)指定責(zé)任部門負(fù)責(zé)非涉密計(jì)算機(jī)系統(tǒng)和網(wǎng)絡(luò)相關(guān)的外部人員訪問授權(quán)審批,批準(zhǔn)后由專人全程簽字、重要區(qū)域進(jìn)入時(shí)間、離開時(shí)間、訪問區(qū)域、陪同人員等內(nèi)容。d)應(yīng)制定管理記錄表單,明確申請(qǐng)審批流程,并記錄批e)獲得外部人員訪問授權(quán)的所有機(jī)構(gòu)和個(gè)人應(yīng)與核能機(jī)構(gòu)簽訂安全保密協(xié)議,不得進(jìn)行未授權(quán)的增f)外部人員進(jìn)入核能機(jī)構(gòu)現(xiàn)場(chǎng)實(shí)施時(shí),應(yīng)事先提交計(jì)劃操作內(nèi)容,核能機(jī)構(gòu)人員應(yīng)在現(xiàn)場(chǎng)陪同外部人員,核對(duì)操作內(nèi)容并記錄;g)外部人員離場(chǎng)后應(yīng)及時(shí)清除其所有的訪問權(quán)限。a)應(yīng)以書面的形式說(shuō)明保護(hù)對(duì)象的安全保護(hù)等級(jí)及確定等級(jí)的方法和理由;b)應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)定級(jí)結(jié)果的合理性和正確性進(jìn)行論證和審定;c)應(yīng)保證定級(jí)結(jié)果經(jīng)過(guò)相關(guān)部門的批準(zhǔn);i)應(yīng)根據(jù)安全保護(hù)等級(jí)選擇基本安全措施,依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ)充和調(diào)整安全措施,編寫安全規(guī)劃設(shè)計(jì)方案;a)應(yīng)根據(jù)保護(hù)對(duì)象的安全保護(hù)等級(jí)進(jìn)行安全方案設(shè)計(jì);a)應(yīng)確保網(wǎng)絡(luò)安全產(chǎn)品采購(gòu)和使用符合《網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄》要求;b)應(yīng)確保密碼產(chǎn)品與服務(wù)的采購(gòu)和使用符合國(guó)家密碼主管部門的要求;c)掃描、檢測(cè)類網(wǎng)絡(luò)安全產(chǎn)品應(yīng)報(bào)本機(jī)構(gòu)信息化主管部門批準(zhǔn)、備案;d)掃描、檢測(cè)類網(wǎng)絡(luò)安全產(chǎn)品僅限于本機(jī)構(gòu)網(wǎng)絡(luò)安全管理人員或經(jīng)主管領(lǐng)導(dǎo)授權(quán)的網(wǎng)絡(luò)管理員使用;e)應(yīng)定期查看各類網(wǎng)絡(luò)安全產(chǎn)品相關(guān)日志和報(bào)表信息并匯總分析,若發(fā)現(xiàn)重大問題,立即采取應(yīng)急措施并按規(guī)定程序報(bào)告;f)應(yīng)定期對(duì)各類網(wǎng)絡(luò)安全產(chǎn)品產(chǎn)生的日志和報(bào)表進(jìn)行備份存檔;g)應(yīng)及時(shí)升級(jí)維護(hù)網(wǎng)絡(luò)安全產(chǎn)品,凡超過(guò)使用期限的或不能繼續(xù)使用的網(wǎng)絡(luò)安全產(chǎn)品,要按照固定資產(chǎn)報(bào)廢審批程序處理。h)接入電力二次系統(tǒng)生產(chǎn)控制大區(qū)中的安全產(chǎn)品,其功能、性能應(yīng)獲得國(guó)家或行業(yè)指定機(jī)構(gòu)安全檢測(cè)證明,其電磁兼容性還需有電力系統(tǒng)電磁兼容檢測(cè)證明。a)應(yīng)將開發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開;b)應(yīng)確保開發(fā)人員和測(cè)試人員分離,開發(fā)人員不能兼任系統(tǒng)管理員或業(yè)務(wù)操作人員,確保測(cè)試數(shù)據(jù)和測(cè)試結(jié)果受到控制;d)應(yīng)具備軟件安全測(cè)試報(bào)告和代碼審計(jì)報(bào)告。a)應(yīng)在軟件交付前檢測(cè)其中可能存在的惡意代碼,具備交付前的惡意代碼檢測(cè)報(bào)告;b)應(yīng)保證開發(fā)單位提供軟件設(shè)計(jì)文檔和使用指南,具備分析說(shuō)明書、軟件設(shè)計(jì)說(shuō)明書、軟件操作手c)應(yīng)定期對(duì)外包服務(wù)活動(dòng)和外包服務(wù)商的服務(wù)能力進(jìn)行審核和評(píng)估;d)應(yīng)要求外包服務(wù)商保留操作痕跡、記錄完整的日志,相關(guān)內(nèi)容和保存期限取證、獨(dú)立審計(jì)和監(jiān)督檢查需要;e)應(yīng)禁止外包服務(wù)商轉(zhuǎn)包并嚴(yán)格控制分包,保證外包服務(wù)水平;f)應(yīng)制定數(shù)據(jù)中心外包服務(wù)應(yīng)急計(jì)劃,制訂供應(yīng)商替換方案,以應(yīng)對(duì)外包服務(wù)商破產(chǎn)、不可抗力或其它潛在問題導(dǎo)致服務(wù)中斷或服務(wù)水平下降的情禁止關(guān)鍵技術(shù)和設(shè)備擴(kuò)散等方面的條款;h)外包開發(fā)的軟件應(yīng)在本單位存有源代碼備份,并已通過(guò)軟件后門等安全性檢測(cè)。a)應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實(shí)施過(guò)程的管b)應(yīng)制定安全工程實(shí)施方案控制工程實(shí)施過(guò)程,編寫記錄表單,記錄工程時(shí)間限制、進(jìn)度控制、質(zhì)量控制等方面內(nèi)容,階段性文件等。b)應(yīng)明確說(shuō)明參與測(cè)試的部門、人員、測(cè)試驗(yàn)收內(nèi)容、現(xiàn)場(chǎng)操作過(guò)程以及相關(guān)部門和人員的審定意c)應(yīng)進(jìn)行系統(tǒng)上線前的安全性測(cè)試,并出具安全測(cè)試報(bào)告;d)對(duì)于在生產(chǎn)系統(tǒng)上進(jìn)行的測(cè)試工作,必須制定詳細(xì)的系統(tǒng)及數(shù)據(jù)備份、測(cè)試環(huán)境搭建、測(cè)試后系統(tǒng)及數(shù)據(jù)恢復(fù)、生產(chǎn)系統(tǒng)審核等計(jì)劃,確保生產(chǎn)系統(tǒng)的安全。a)應(yīng)制定交付清單,并根據(jù)交付清單對(duì)所交接的設(shè)備、軟件和文檔等進(jìn)行清點(diǎn);b)建設(shè)單位應(yīng)在完成建設(shè)任務(wù)后將提供建設(shè)過(guò)程文檔和運(yùn)行維護(hù)文檔,并將建設(shè)過(guò)程文檔和運(yùn)維文檔全部移交信息化主管部門;c)外部建設(shè)單位應(yīng)與核能機(jī)構(gòu)簽署相關(guān)知識(shí)產(chǎn)權(quán)保護(hù)協(xié)議和保密協(xié)議,不得將系統(tǒng)采用的關(guān)鍵安全技術(shù)措施和核心安全功能設(shè)計(jì)對(duì)外公開;d)應(yīng)對(duì)負(fù)責(zé)運(yùn)行維護(hù)的技術(shù)人員進(jìn)行相應(yīng)的技能培訓(xùn),形成培訓(xùn)記參與人員等。e)應(yīng)提供建設(shè)過(guò)程文檔和運(yùn)行維護(hù)文全整改方案。b)應(yīng)在發(fā)生重大變更或級(jí)別發(fā)生變化時(shí)進(jìn)行等級(jí)測(cè)評(píng);c)應(yīng)確保測(cè)評(píng)機(jī)構(gòu)的選擇公安部認(rèn)可的《全國(guó)等級(jí)保護(hù)測(cè)評(píng)機(jī)構(gòu)推薦目錄》中的測(cè)評(píng)單位進(jìn)行等級(jí)測(cè)評(píng),并與測(cè)評(píng)單位簽訂安全保密協(xié)議。b)選擇服務(wù)供應(yīng)商時(shí)應(yīng)評(píng)估其資質(zhì)、經(jīng)營(yíng)行為、業(yè)績(jī)、服務(wù)體系和服務(wù)品質(zhì)等要素;c)應(yīng)與選定的安全服務(wù)商簽訂相關(guān)協(xié)議,明確整個(gè)服務(wù)供應(yīng)鏈各方需履行的網(wǎng)絡(luò)安全相關(guān)義務(wù)。b)機(jī)房應(yīng)采用結(jié)構(gòu)化布線系統(tǒng),配線機(jī)柜內(nèi)如果配備理線架,應(yīng)做到跳線整齊,跳線與配c)應(yīng)指定部門負(fù)責(zé)機(jī)房安全,指派專人擔(dān)任機(jī)房管理員,對(duì)機(jī)房的出入進(jìn)行管理,定期巡查機(jī)房運(yùn)d)機(jī)房人員進(jìn)出機(jī)房必須使用主管部門制發(fā)的證件;e)機(jī)房管理員應(yīng)經(jīng)過(guò)相關(guān)培訓(xùn),掌握機(jī)房各類設(shè)備的操作要領(lǐng);f)應(yīng)定期對(duì)機(jī)房設(shè)施進(jìn)行維修保養(yǎng),加強(qiáng)對(duì)易損、易失效設(shè)備或部件的維護(hù)保養(yǎng);g)機(jī)房出入口和內(nèi)部應(yīng)安裝7*24小時(shí)錄像監(jiān)控設(shè)施,錄像至少保存一周;h)機(jī)房應(yīng)設(shè)置弱電井,并留有可擴(kuò)展空間;i)應(yīng)不在重要區(qū)域接待來(lái)訪人員,不隨意放置含有敏感信息的紙檔文件和移動(dòng)介質(zhì)等。應(yīng)編制并保存與保護(hù)對(duì)象相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容。a)應(yīng)將介質(zhì)存放在安全的環(huán)境中,對(duì)各類介質(zhì)進(jìn)行控制和保護(hù),實(shí)行存儲(chǔ)環(huán)境專人管理,并根據(jù)存檔介質(zhì)的目錄清單定期盤點(diǎn);b)所有數(shù)據(jù)備份介質(zhì)應(yīng)防磁、防潮、防塵、防高溫、防擠壓存放;進(jìn)行登記記錄;d)對(duì)于重要文檔,如是紙質(zhì)文檔則應(yīng)實(shí)行借閱登記制度,未經(jīng)相關(guān)部門領(lǐng)導(dǎo)批準(zhǔn),任何人不得將文e)對(duì)載有敏感信息存儲(chǔ)介質(zhì)的銷毀,應(yīng)報(bào)有關(guān)部門備案,由信息化主管部門進(jìn)行信息消除、消磁或物理粉碎等銷毀處理,并做好相應(yīng)的銷毀記錄。信息消除處理僅限于存儲(chǔ)介質(zhì)仍將在核能機(jī)構(gòu)內(nèi)部使用的情況,否則應(yīng)進(jìn)行信息的不可恢復(fù)性銷毀;f)應(yīng)按照統(tǒng)一格式對(duì)技術(shù)文檔進(jìn)行編寫并及時(shí)更新,達(dá)到能夠依靠技術(shù)文檔恢復(fù)系統(tǒng)正常運(yùn)行的要g)應(yīng)制定移動(dòng)存儲(chǔ)介質(zhì)使用規(guī)范,并定期核查移動(dòng)存儲(chǔ)介質(zhì)的使用情況;h)應(yīng)建立生產(chǎn)控制大區(qū)移動(dòng)存儲(chǔ)介質(zhì)安全管理制度,對(duì)移動(dòng)存儲(chǔ)介質(zhì)的使用進(jìn)行嚴(yán)格限制;a)各機(jī)構(gòu)信息化主管部門負(fù)責(zé)對(duì)網(wǎng)絡(luò)系統(tǒng)相關(guān)的各種設(shè)備(包括備份和冗余設(shè)備)、線路等定期進(jìn)b)應(yīng)對(duì)配套設(shè)施、軟硬件維護(hù)管理做出規(guī)定,包括明確維護(hù)人員的責(zé)任、維修和服務(wù)的審批、維修過(guò)程的監(jiān)督控制等;d)應(yīng)做好設(shè)備登記工作,制定設(shè)備管理規(guī)范,落實(shí)設(shè)備使用者的安全保護(hù)責(zé)任;e)需要廢止的設(shè)備,應(yīng)由信息化主管部門使用專用工具進(jìn)行數(shù)據(jù)信息消除處理,如廢用或調(diào)配到核能機(jī)構(gòu)以外的單位,應(yīng)由信息化主管部門對(duì)其數(shù)據(jù)信息存儲(chǔ)設(shè)備進(jìn)行消磁或物理粉f)設(shè)備確需送外單位維修時(shí),應(yīng)徹底清除所存的工作相關(guān)信息,并與設(shè)備維修廠商簽訂保密協(xié)議,與密碼設(shè)備配套使用的設(shè)備送修前必須請(qǐng)生產(chǎn)設(shè)備的科研單位拆除與密碼有關(guān)的硬件,并徹底清除與密碼有關(guān)的軟件和信息;果和處理人員等內(nèi)容。a)應(yīng)劃分不同的管理員角色進(jìn)行網(wǎng)絡(luò)和系統(tǒng)的運(yùn)維管理,明確各個(gè)角色的責(zé)任和權(quán)限;級(jí)與打補(bǔ)丁、口令更新周期、重要文件備份等方面作出規(guī)定;d)應(yīng)制定重要設(shè)備的配置和操作手冊(cè),依據(jù)手冊(cè)對(duì)設(shè)備進(jìn)行安全配置和優(yōu)化配置等;e)應(yīng)詳細(xì)記錄運(yùn)維操作日志,包括日常巡檢工作、運(yùn)行維護(hù)記錄、參數(shù)的設(shè)置和修改等內(nèi)容;g)應(yīng)制定遠(yuǎn)程訪問控制規(guī)范,確因工作需要進(jìn)行遠(yuǎn)程訪問的,應(yīng)由訪問發(fā)起機(jī)構(gòu)的信息化主管部門核準(zhǔn),提請(qǐng)被訪問機(jī)構(gòu)信息化主管部門開啟遠(yuǎn)程訪問服務(wù),時(shí)關(guān)閉遠(yuǎn)程訪問服務(wù)等安全防護(hù)措施;h)各機(jī)構(gòu)以不影響正常網(wǎng)絡(luò)傳輸為原則,合理控制多媒體網(wǎng)絡(luò)應(yīng)用規(guī)模和范圍,未經(jīng)核能機(jī)構(gòu)信息化主管部門批準(zhǔn),不得在機(jī)構(gòu)內(nèi)部網(wǎng)絡(luò)上提供跨轄區(qū)視頻點(diǎn)播等嚴(yán)重占用網(wǎng)絡(luò)資源的多媒體網(wǎng)絡(luò)i)網(wǎng)絡(luò)安全管理人員經(jīng)本部門主管領(lǐng)導(dǎo)批準(zhǔn)后,有權(quán)對(duì)本機(jī)構(gòu)或轄內(nèi)網(wǎng)絡(luò)進(jìn)行安全檢測(cè)、掃描,檢人員不得檢測(cè)或掃描機(jī)構(gòu)內(nèi)部網(wǎng)絡(luò);j)系統(tǒng)管理員不得對(duì)業(yè)務(wù)數(shù)據(jù)進(jìn)行任何增加、刪除、修改等操作,系統(tǒng)管理員確需對(duì)計(jì)算機(jī)系統(tǒng)數(shù)據(jù)庫(kù)進(jìn)行技術(shù)維護(hù)性操作的,應(yīng)征得業(yè)務(wù)部門同意k)每年應(yīng)至少進(jìn)行一次漏洞掃描,對(duì)發(fā)現(xiàn)的系統(tǒng)安全漏洞及時(shí)進(jìn)行修補(bǔ)。a)應(yīng)提高所有用戶的防惡意代碼意識(shí),對(duì)外來(lái)計(jì)算機(jī)或存儲(chǔ)設(shè)備接入系統(tǒng)前進(jìn)行惡意代碼檢查等;b)應(yīng)統(tǒng)一安裝病毒防治軟件,設(shè)置用戶密碼和屏幕保護(hù)口令等安全防護(hù)措施,確保及時(shí)更新病征碼并安裝必要的補(bǔ)丁程序;c)應(yīng)對(duì)惡意代碼防范要求做出規(guī)定,包括防惡意代碼軟件的授權(quán)使用、惡意代碼庫(kù)升級(jí)、惡意代碼應(yīng)記錄和保存基本配置信息,包括網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)、各個(gè)設(shè)備安裝的軟件組件、軟件組件的版本和補(bǔ)丁b)應(yīng)使用國(guó)家密碼管理主管部門認(rèn)證核準(zhǔn)的密碼技術(shù)和產(chǎn)品;c)應(yīng)建立對(duì)所有密鑰的產(chǎn)生、分發(fā)和接收、使用、存儲(chǔ)、更新、銷毀等方面進(jìn)行管理的制度,密鑰管理人員必須是本機(jī)構(gòu)在編的正式員工;密碼的強(qiáng)度應(yīng)滿足不同安全性要求。a)應(yīng)確明確變更需求,變更前根據(jù)變更需求制定變更方案,變更方案經(jīng)過(guò)評(píng)審、審批后方可實(shí)施;b)變更前應(yīng)做好系統(tǒng)和數(shù)據(jù)的備份。風(fēng)險(xiǎn)較大的變更,a)應(yīng)規(guī)定備份信息的備份方式、備份頻度、存儲(chǔ)介質(zhì)和保存期等;b)應(yīng)根據(jù)數(shù)據(jù)的重要性和數(shù)據(jù)對(duì)系統(tǒng)運(yùn)行c)應(yīng)識(shí)別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等;d)恢復(fù)及使用備份數(shù)據(jù)時(shí)需要提供相關(guān)口令密碼的,應(yīng)妥善保管口令密碼密封與數(shù)據(jù)備份介質(zhì);e)應(yīng)建立災(zāi)難恢復(fù)計(jì)劃,定期開展災(zāi)難恢復(fù)培訓(xùn),并根據(jù)實(shí)際情況進(jìn)行災(zāi)難恢復(fù)演練。a)應(yīng)及時(shí)向安全管理部門報(bào)告所發(fā)現(xiàn)的安全弱點(diǎn)和可疑事件的現(xiàn)場(chǎng)處理、事件報(bào)告和后期恢復(fù)的管理職責(zé)等;c)應(yīng)在安全事件報(bào)告和響應(yīng)處理過(guò)程中,分析和鑒定事件產(chǎn)生的原因,收集證據(jù),記錄處理過(guò)程,d)應(yīng)建立有效的技術(shù)保障機(jī)制,確保在安全事件處置過(guò)程中不會(huì)因技術(shù)能力缺乏而導(dǎo)致處置中斷或延長(zhǎng)應(yīng)急處置時(shí)間。a)應(yīng)制定重要事件的應(yīng)急預(yù)案,包括應(yīng)急處理流程、系統(tǒng)恢復(fù)流程等內(nèi)容;b)應(yīng)定期對(duì)系統(tǒng)相關(guān)的人員進(jìn)行應(yīng)急預(yù)案培訓(xùn),并進(jìn)行應(yīng)急預(yù)案的演練;c)應(yīng)急領(lǐng)導(dǎo)小組應(yīng)嚴(yán)格按照行業(yè)、機(jī)構(gòu)的相關(guān)規(guī)定和要求對(duì)外發(fā)布信息,機(jī)構(gòu)內(nèi)其它部門或者個(gè)人不得隨意接受新聞媒體采訪或?qū)ν獍l(fā)表個(gè)人看法;并協(xié)調(diào)應(yīng)急資源,明確具體應(yīng)急處置聯(lián)絡(luò)人,并將具體聯(lián)系方式上報(bào)上級(jí)監(jiān)管部門;a)應(yīng)確保外包運(yùn)維服務(wù)商的選擇符合國(guó)家的有關(guān)規(guī)定;b)應(yīng)與選定的外包運(yùn)維服務(wù)商簽訂相關(guān)的協(xié)議,明確約定外包運(yùn)維的范圍、工作內(nèi)容。a)機(jī)房場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的c)機(jī)房應(yīng)避開火災(zāi)危險(xiǎn)程度高的區(qū)域,周圍100米內(nèi)不得有加油站、煤氣站等d)機(jī)房場(chǎng)地應(yīng)選擇在具有抗核輻射的建筑內(nèi)。d)生產(chǎn)環(huán)境機(jī)房應(yīng)增加雙因子或多因子認(rèn)證鑒別方式,如指紋設(shè)備加密碼、人臉識(shí)別加密碼。b)應(yīng)將通信線纜鋪設(shè)在隱蔽安全處,可架現(xiàn)有破壞性入侵即時(shí)顯示入侵部位,并驅(qū)動(dòng)聲光報(bào)警裝置;要空調(diào)管道中及易燃物附近部位通過(guò)煙感、溫感等多種方式自動(dòng)檢測(cè)火情、自動(dòng)報(bào)警,并自動(dòng)滅c)應(yīng)對(duì)機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)e)機(jī)房?jī)?nèi)所使用的設(shè)備線纜應(yīng)符合消防要求,紙張,磁帶和膠卷等易燃物品,要放置于金屬制的防g)應(yīng)定期檢查消防設(shè)施,每年至少組織各運(yùn)維相關(guān)部門聯(lián)合開展一次針對(duì)機(jī)h)機(jī)房應(yīng)設(shè)置二個(gè)以上消防逃生通道b)應(yīng)采取措施防止機(jī)房?jī)?nèi)水蒸氣結(jié)露和地下積水的轉(zhuǎn)移與滲透;d)為便于地下積水的轉(zhuǎn)移,漏水隱患區(qū)域地面周圍應(yīng)設(shè)排水溝和地漏,當(dāng)采用吊頂上布置空調(diào)風(fēng)口時(shí),風(fēng)口位置不宜設(shè)置在設(shè)備正上方以避免水蒸氣結(jié)露和滲透。b)應(yīng)采用防靜電地板或地面并采用必要的接地防靜電措施;c)應(yīng)采取措施防止靜電的產(chǎn)生,例如采用靜電消除器、佩戴b)機(jī)房應(yīng)采用專用空調(diào)設(shè)備,空調(diào)機(jī)應(yīng)帶有通信接口,通d)安裝在活動(dòng)地板上及吊頂上的送風(fēng)口、回風(fēng)口應(yīng)采助房間應(yīng)按設(shè)備要求確定。開機(jī)時(shí)計(jì)算機(jī)機(jī)房?jī)?nèi)的溫、濕度,應(yīng)符合下表的規(guī)定。相對(duì)濕度(開機(jī)時(shí))相對(duì)濕度(停機(jī)時(shí))a)應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過(guò)電壓需進(jìn)行備用供電系統(tǒng)的模擬演練,并定期對(duì)備用電力供應(yīng)設(shè)備進(jìn)行檢修和維護(hù),確保其能正常使c)機(jī)房重要區(qū)域、重要設(shè)備應(yīng)提供UPS單運(yùn)行或保障數(shù)據(jù)存儲(chǔ)完整的;f)計(jì)算機(jī)系統(tǒng)應(yīng)選用銅芯電纜,避免銅、鋁混用。若不能避免時(shí),應(yīng)采用銅鋁過(guò)渡頭連接;c)應(yīng)劃分不同的網(wǎng)絡(luò)區(qū)域,并按照方便管理和控制的原則為各網(wǎng)絡(luò)區(qū)域分配地址,提供相關(guān)網(wǎng)絡(luò)設(shè)d)應(yīng)避免將重要網(wǎng)絡(luò)區(qū)域部署在邊界處,重要網(wǎng)絡(luò)區(qū)域與其他網(wǎng)絡(luò)區(qū)域之間應(yīng)通過(guò)防火墻實(shí)現(xiàn)邏輯h)單個(gè)系統(tǒng)應(yīng)單獨(dú)劃分安全域,系統(tǒng)由獨(dú)立子網(wǎng)承載,每個(gè)域的網(wǎng)絡(luò)出口應(yīng)唯一;a)應(yīng)采用基于國(guó)密算法的校驗(yàn)技術(shù)保證通信過(guò)程中數(shù)據(jù)的完整性;或HTTPS協(xié)議或創(chuàng)建加密通道,通過(guò)這些加密方式傳輸敏感信息;可基于可信根對(duì)通信設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和通信應(yīng)用程序等進(jìn)行a)應(yīng)保證跨越邊界的訪問和數(shù)據(jù)流通過(guò)防火墻、網(wǎng)閘等邊界設(shè)備提供的受控接口進(jìn)行通信。b)應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查或限制;應(yīng)可采用能夠?qū)`規(guī)內(nèi)聯(lián)行為進(jìn)行檢查、定位和阻斷的安全準(zhǔn)入產(chǎn)品實(shí)現(xiàn)要求;a)應(yīng)能夠?qū)?nèi)部用戶非授權(quán)聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查或限制,應(yīng)采用能夠?qū)`規(guī)外聯(lián)行為進(jìn)行小,相關(guān)設(shè)備上的USB接口、無(wú)線網(wǎng)卡等有管控措施,能對(duì)網(wǎng)絡(luò)異常進(jìn)行監(jiān)控及日志審查;員方可進(jìn)入覆蓋區(qū)域,對(duì)無(wú)線接入有嚴(yán)格的管控及身份認(rèn)證措施,保證無(wú)線網(wǎng)絡(luò)通過(guò)受控的邊界a)應(yīng)在網(wǎng)絡(luò)邊界或區(qū)域之間根據(jù)訪問控制策略設(shè)置防火墻訪問控制規(guī)則,默認(rèn)情況下除允許通信外c)應(yīng)對(duì)源地址、目的地址、源端口、目的端口和協(xié)議等進(jìn)行檢查,以允許/拒d)應(yīng)能根據(jù)會(huì)話狀態(tài)信息為進(jìn)出數(shù)據(jù)流提供明確的允許/拒e)應(yīng)對(duì)進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù)流通過(guò)應(yīng)用層訪問控制能力的網(wǎng)關(guān)設(shè)備實(shí)現(xiàn)基于應(yīng)用協(xié)議和應(yīng)用內(nèi)容的訪問f)網(wǎng)絡(luò)設(shè)備系統(tǒng)自帶的的服務(wù)端口進(jìn)行梳理,關(guān)掉不必要的系統(tǒng)服務(wù)端口,并建立相應(yīng)的端口開放g)應(yīng)定期檢查并鎖定或撤銷網(wǎng)絡(luò)設(shè)備中不必要的用戶賬號(hào);h)應(yīng)按用戶對(duì)系統(tǒng)的最小訪問權(quán)限決定允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)行資源訪問,控制粒度為單個(gè)用戶。以撥號(hào)或VPN等方式接入網(wǎng)絡(luò)或管理信息大區(qū)內(nèi)訪問資源,應(yīng)采用強(qiáng)認(rèn)證方式,并需根據(jù)動(dòng)態(tài)權(quán)限控制;a)應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處部署入侵防護(hù)設(shè)備、抗APb)應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處部署抗APT攻擊設(shè)備檢測(cè)、防止或限制從內(nèi)部發(fā)起的網(wǎng)絡(luò)入口及攻擊根因的有效加固及處置,實(shí)現(xiàn)深度檢測(cè)、精準(zhǔn)響應(yīng);e)應(yīng)在生產(chǎn)網(wǎng)絡(luò)關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處針對(duì)工控協(xié)議實(shí)現(xiàn)檢測(cè)、防止或限制生產(chǎn)網(wǎng)絡(luò)發(fā)b)應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處部署防垃圾郵件網(wǎng)關(guān)設(shè)備對(duì)垃圾郵件進(jìn)行檢測(cè)和防護(hù),并維護(hù)垃圾郵件防護(hù)d)應(yīng)能對(duì)遠(yuǎn)程訪問的用戶行為、訪問互聯(lián)可基于可信根對(duì)邊界設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和邊界防護(hù)應(yīng)用程序等進(jìn)位以上,由字母、數(shù)字、符號(hào)等混合組成并定期更換,身份標(biāo)識(shí)具有唯一性,f)在生產(chǎn)環(huán)境中應(yīng)采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù)對(duì)用戶進(jìn)行身h)應(yīng)采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù),對(duì)用戶的關(guān)鍵操作進(jìn)行身份鑒別,且其中一種鑒別技術(shù)至少應(yīng)使用基于國(guó)密算法的密碼技術(shù)來(lái)實(shí)現(xiàn)。a)應(yīng)對(duì)登錄的用戶分配賬戶和權(quán)限,限制或h)應(yīng)對(duì)重要主體和客體設(shè)置安全標(biāo)記,并控制b)審計(jì)記錄應(yīng)包括事件的日期和時(shí)間、用戶、事件類型、事件是否成功及其他與審計(jì)相關(guān)的信息;c)應(yīng)對(duì)審計(jì)記錄進(jìn)行保護(hù),定期備份d)應(yīng)對(duì)審計(jì)進(jìn)程進(jìn)行保護(hù),防止未經(jīng)授權(quán)的中斷,應(yīng)采取技術(shù)手段確保非審計(jì)管理員的其他賬戶無(wú)冊(cè)表事件等系統(tǒng)進(jìn)行審計(jì);f)審計(jì)記錄產(chǎn)生時(shí)的時(shí)間應(yīng)由系統(tǒng)范圍內(nèi)唯一確定的時(shí)鐘產(chǎn)生,以確保審計(jì)分析的正確性。a)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序;b)應(yīng)持續(xù)發(fā)現(xiàn)、監(jiān)測(cè)并關(guān)閉不需要的系統(tǒng)服務(wù)、默認(rèn)共享和高危端口;c)應(yīng)通過(guò)堡壘機(jī)設(shè)定終端接入方式或網(wǎng)絡(luò)地址范圍對(duì)通過(guò)網(wǎng)絡(luò)進(jìn)行管理的管理終端進(jìn)行限制;d)應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過(guò)人機(jī)接口輸入或通過(guò)通信接口輸入的內(nèi)容符合系統(tǒng)設(shè)定要g)應(yīng)定期進(jìn)行漏洞掃描、持續(xù)監(jiān)測(cè)漏洞,及時(shí)發(fā)現(xiàn)設(shè)備、主機(jī)、軟件供應(yīng)鏈中可能存在的漏洞,并e)應(yīng)能夠檢測(cè)到對(duì)重要節(jié)點(diǎn)進(jìn)行入侵的行為,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警;f)針對(duì)生產(chǎn)環(huán)境應(yīng)提供持續(xù)檢測(cè)能力,保證網(wǎng)絡(luò)安全是在動(dòng)態(tài)環(huán)境下的持續(xù)的監(jiān)控,在面對(duì)APT攻a)應(yīng)安裝企業(yè)級(jí)防惡意代碼軟件或主動(dòng)免疫可信驗(yàn)證機(jī)制及時(shí)識(shí)別入侵和病毒行為,將其有效阻斷并定期統(tǒng)一進(jìn)行升級(jí)和更新防惡意代碼庫(kù);b)應(yīng)建立病毒監(jiān)控中心,對(duì)網(wǎng)絡(luò)內(nèi)計(jì)算機(jī)感染病毒的情況進(jìn)行監(jiān)控;c)對(duì)與外網(wǎng)完全物理隔離的生產(chǎn)環(huán)境中部分設(shè)備如果確實(shí)無(wú)法安裝防惡意代碼軟件,可通過(guò)在網(wǎng)絡(luò)代碼查殺工具來(lái)滿足要求;可基于可信根對(duì)計(jì)算設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和應(yīng)用程序等進(jìn)行可信驗(yàn)在應(yīng)用程序的關(guān)鍵執(zhí)行環(huán)節(jié)進(jìn)行動(dòng)態(tài)可信驗(yàn)證,在檢測(cè)到其可信性受到破壞后進(jìn)行報(bào)警,并將驗(yàn)證結(jié)果形不限于鑒別數(shù)據(jù)、重要業(yè)務(wù)數(shù)據(jù)、重要審計(jì)數(shù)據(jù)、重要配置數(shù)據(jù)、重要視b)在可能涉及法律責(zé)任認(rèn)定的應(yīng)用中,應(yīng)采用基于國(guó)密算法的密碼技術(shù)提供數(shù)據(jù)原發(fā)證據(jù)和數(shù)據(jù)接收證據(jù),實(shí)現(xiàn)數(shù)據(jù)原發(fā)行為的抗抵賴和數(shù)據(jù)接收行為的抗抵賴。證據(jù)包括應(yīng)用系統(tǒng)操作與管理記錄,至少應(yīng)包括操作時(shí)間、操作人員及操作類型、操作內(nèi)容等記錄。a)應(yīng)提供重要數(shù)據(jù)的本地?cái)?shù)據(jù)備份與恢復(fù)功能,采取實(shí)時(shí)備份與異步備份或增量備份與完全備份的b)應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將重要數(shù)據(jù)定時(shí)批量傳送至備用場(chǎng)地;d)應(yīng)對(duì)災(zāi)難恢復(fù)方案中關(guān)鍵技術(shù)應(yīng)用的可行性進(jìn)行驗(yàn)證測(cè)試,并記錄和保存驗(yàn)證測(cè)試的結(jié)果;a)應(yīng)保證鑒別信息所在的存儲(chǔ)空間被釋放并進(jìn)行多次復(fù)寫或重新分配前得到完全清除;b)對(duì)于生產(chǎn)數(shù)據(jù)的存儲(chǔ)報(bào)廢進(jìn)行物理破壞,確保數(shù)據(jù)無(wú)法正常恢復(fù);c)應(yīng)保證存有敏感數(shù)據(jù)的存儲(chǔ)空間被釋放或重新分配前得到完全清除;e)應(yīng)關(guān)閉或拆除主機(jī)的軟盤驅(qū)動(dòng)、光盤驅(qū)動(dòng)、USB接口、串行口等,確需保留的必須通過(guò)安全管理平臺(tái)實(shí)施嚴(yán)格管理。a)應(yīng)僅采集和保存業(yè)務(wù)必需的用戶個(gè)人信息;b)應(yīng)禁止未授權(quán)訪問和非法使用用戶個(gè)人信息,禁止在未授權(quán)和未脫敏情況下將用戶信息提交給第三方處理或用于其他業(yè)務(wù)用途。系統(tǒng)加載和啟動(dòng)、系統(tǒng)運(yùn)行的異常處理、數(shù)據(jù)和設(shè)備的備份與恢復(fù)等。c)應(yīng)定期對(duì)設(shè)備運(yùn)行狀況進(jìn)行檢查;d)應(yīng)定期檢驗(yàn)設(shè)備的軟件版本信息,并通過(guò)有效測(cè)試驗(yàn)證進(jìn)行相應(yīng)的升級(jí),同時(shí)留存測(cè)試驗(yàn)證相關(guān)b)應(yīng)通過(guò)綜合審計(jì)系統(tǒng)、數(shù)據(jù)庫(kù)審計(jì)系統(tǒng)對(duì)審計(jì)管理員對(duì)審計(jì)記錄進(jìn)行分析,并根據(jù)分析結(jié)果進(jìn)行處理,包括根據(jù)安全審計(jì)策略對(duì)審計(jì)記錄進(jìn)行存儲(chǔ)、管理和查詢等。些操作進(jìn)行審計(jì),包括根據(jù)安全策略對(duì)審計(jì)記錄進(jìn)行存儲(chǔ)、管理和查詢等;b)應(yīng)通過(guò)安全管理員對(duì)系統(tǒng)中的安全策略a)應(yīng)劃分出特定的管理區(qū)域,對(duì)分布在網(wǎng)絡(luò)中的安全設(shè)備或安全組件進(jìn)行管控;b)應(yīng)采用安全方式(如SSH、Https、IPsecVPN等)能夠建立的帶外管理網(wǎng)絡(luò)對(duì)安全設(shè)備或安全組件進(jìn)行管理;c)對(duì)網(wǎng)絡(luò)鏈路、安全設(shè)備、網(wǎng)絡(luò)設(shè)備和服務(wù)器等的運(yùn)行狀況進(jìn)行集中監(jiān)測(cè);d)應(yīng)部署日志審計(jì)服務(wù)器,統(tǒng)一收集各設(shè)備的審計(jì)數(shù)據(jù),進(jìn)行集中分析應(yīng)對(duì)分散在各個(gè)設(shè)備上的審e)應(yīng)對(duì)安全策略、惡意代碼、補(bǔ)丁升級(jí)等安全相關(guān)事項(xiàng)進(jìn)行集中管理;a)應(yīng)對(duì)安全管理活動(dòng)中重要的管理內(nèi)容建立安全管理制度,安全管理活動(dòng)對(duì)象包括物理、網(wǎng)絡(luò)、主機(jī)系統(tǒng)、數(shù)據(jù)、應(yīng)用、建設(shè)和運(yùn)維等內(nèi)容;b)應(yīng)對(duì)安全管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程,編寫完善的操作規(guī)程類文檔,如系統(tǒng)維護(hù)手冊(cè)和用戶操作規(guī)程等。c)應(yīng)形成由安全策略、管理制度、操作規(guī)程、記錄表單等構(gòu)成的全面的安全管理制度體系。全工作的總體方針和安全策略,說(shuō)明機(jī)構(gòu)安全工作的總體目電力二次系統(tǒng)安全防護(hù)及其信息報(bào)送納入日常安全生產(chǎn)管理體系,負(fù)責(zé)所轄范圍內(nèi)計(jì)算機(jī)及數(shù)據(jù)a)由集團(tuán)網(wǎng)絡(luò)安全工作的委員會(huì)負(fù)責(zé)制定適用全機(jī)構(gòu)范圍安全管理制度,各單位網(wǎng)絡(luò)安全工作的委員會(huì)負(fù)責(zé)制定適用轄內(nèi)安全管理制度;b)應(yīng)指定或授權(quán)專門的部門或者人員負(fù)責(zé)對(duì)安全管理制度的落實(shí)進(jìn)行監(jiān)督;c)安全管理制度應(yīng)通過(guò)正式、有效的方式發(fā)布,并進(jìn)行版a)應(yīng)定期對(duì)安全管理制度的合理性和適用性進(jìn)行論證和審定,對(duì)存在不足或需要改進(jìn)的安全管理制b)應(yīng)由信息/網(wǎng)絡(luò)安全主管定期進(jìn)行論證和審定,并形成記錄;c)應(yīng)該建立對(duì)門戶網(wǎng)站內(nèi)容發(fā)布的審核、管理和監(jiān)控機(jī)制。a)應(yīng)設(shè)立由本機(jī)構(gòu)領(lǐng)導(dǎo)、業(yè)務(wù)與技術(shù)相關(guān)部門主要負(fù)責(zé)人組成的網(wǎng)絡(luò)安全工作的委員會(huì)或領(lǐng)導(dǎo)小組,其最高領(lǐng)導(dǎo)由單位主管領(lǐng)導(dǎo)擔(dān)任或授權(quán)負(fù)責(zé)協(xié)調(diào)本機(jī)構(gòu)及轄內(nèi)信息安全管理工作,決策本機(jī)構(gòu)及轄內(nèi)信息安全重大事宜;c)網(wǎng)絡(luò)安全管理工作應(yīng)實(shí)行統(tǒng)一領(lǐng)導(dǎo)、分級(jí)管理,總部統(tǒng)一領(lǐng)導(dǎo)分支機(jī)構(gòu)的網(wǎng)絡(luò)安全管理,各機(jī)構(gòu)負(fù)責(zé)本單位和轄內(nèi)的網(wǎng)絡(luò)安全管理;d)除信息化主管部門外,其他部門均應(yīng)指定至少一名部門計(jì)算機(jī)安全員,具體負(fù)責(zé)本部門的網(wǎng)絡(luò)安全管理工作,協(xié)同信息化主管部門開展網(wǎng)絡(luò)安全管理工作;b)安全管理員不應(yīng)兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員等。部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人等。d)用戶應(yīng)被授予完成所承擔(dān)任務(wù)所需的最小權(quán)限,重要崗位的員工之間應(yīng)形成相互制約的關(guān)系。權(quán)限變更應(yīng)執(zhí)行相關(guān)審批流程,并有完整的變更記錄;e)應(yīng)建立系統(tǒng)用戶及權(quán)限清單,定期對(duì)員工權(quán)限進(jìn)行檢查核對(duì),發(fā)現(xiàn)越權(quán)用戶要查明原因并及時(shí)調(diào)整,同時(shí)清理過(guò)期用戶權(quán)限,做好記錄歸檔。a)應(yīng)加強(qiáng)各類管理人員、組織內(nèi)部機(jī)構(gòu)和網(wǎng)絡(luò)安全管理部門之間的合作與溝通,定期召開協(xié)調(diào)會(huì)議形成會(huì)議記錄,共同協(xié)作處理網(wǎng)絡(luò)安全問題;b)應(yīng)加強(qiáng)與網(wǎng)絡(luò)安全職能部門、各類供應(yīng)商、業(yè)界專家及安全組織的合作與溝通;c)應(yīng)建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信息。a)應(yīng)定期進(jìn)行常規(guī)安全檢查,檢查內(nèi)容包括系統(tǒng)日常運(yùn)行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況,并形成檢查記錄表單;b)應(yīng)定期進(jìn)行全面安全檢查,檢查內(nèi)容包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況,形成檢查記錄表單等;c)應(yīng)制定安全檢查表格實(shí)施安全檢查,匯總安全檢查數(shù)據(jù),形成安全檢查報(bào)告,要求限期整改的需要對(duì)相關(guān)整改情況進(jìn)行后續(xù)跟蹤,并將每次安全檢查報(bào)告和整改落實(shí)情況整理匯總后,對(duì)安全檢查結(jié)果進(jìn)行通報(bào)并報(bào)上級(jí)機(jī)構(gòu)備案;d)應(yīng)制定違反和拒不執(zhí)行安全管理措施規(guī)定的處罰細(xì)則。b)應(yīng)對(duì)被錄用人員的身份、安全背景、專業(yè)資格或資質(zhì)等進(jìn)行審查,對(duì)其所具有的技術(shù)技能進(jìn)行考c)應(yīng)制定管理制度類文檔和記錄表單,內(nèi)容包括學(xué)歷、學(xué)位要求,安全背景、專業(yè)資質(zhì),技術(shù)人員專業(yè)技術(shù)水平,管理人員安全管理知識(shí)等;e)應(yīng)對(duì)網(wǎng)絡(luò)安全管理人員應(yīng)實(shí)行備案管理。網(wǎng)絡(luò)安全管理人員的配備和變更情況,應(yīng)及時(shí)報(bào)上級(jí)機(jī)f)凡是因違反國(guó)家法律法規(guī)和核能機(jī)構(gòu)有關(guān)規(guī)定受到過(guò)處罰或處分的人員,不得從事網(wǎng)絡(luò)安全管理a)應(yīng)針對(duì)不同崗位制定不同的培訓(xùn)計(jì)劃,對(duì)安全基礎(chǔ)知識(shí)、崗位操作規(guī)程等進(jìn)行培訓(xùn);b)應(yīng)對(duì)各類人員進(jìn)行安全意識(shí)教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn),并告知相關(guān)的安全責(zé)任和e)應(yīng)制定定安全教育培訓(xùn)計(jì)劃的內(nèi)容包括培訓(xùn)周期、培訓(xùn)方式、培訓(xùn)內(nèi)容、考核方式、安全責(zé)任、c)每年至少對(duì)網(wǎng)絡(luò)安全管理人員進(jìn)行一次網(wǎng)絡(luò)安全培訓(xùn);a)應(yīng)指定責(zé)任部門負(fù)責(zé)非涉密計(jì)算機(jī)系統(tǒng)和網(wǎng)絡(luò)相關(guān)的外部人員訪問授權(quán)審批,批準(zhǔn)后由專人全程陪同,并登記備案;簽字、重要區(qū)域進(jìn)入時(shí)間、離開時(shí)間、訪問區(qū)域、陪同人員等內(nèi)容。d)應(yīng)制定管理記錄表單,明確申請(qǐng)審批流程,并記錄批e)獲得外部人員訪問授權(quán)的所有機(jī)構(gòu)和個(gè)人應(yīng)與核能機(jī)構(gòu)簽訂安全保密協(xié)議,不得進(jìn)行未授權(quán)的增加、刪除、修改、查詢數(shù)據(jù)操作,不得復(fù)制和泄漏核能機(jī)構(gòu)的任何信息;f)外部人員進(jìn)入核能機(jī)構(gòu)現(xiàn)場(chǎng)實(shí)施時(shí),應(yīng)事先提交計(jì)劃操作內(nèi)容,核能機(jī)構(gòu)人員應(yīng)在現(xiàn)場(chǎng)陪同外部人員,核對(duì)操作內(nèi)容并記錄;g)外部人員離場(chǎng)后應(yīng)及時(shí)清除其所有的訪問權(quán)限。a)應(yīng)以書面的形式說(shuō)明保護(hù)對(duì)象的安全保護(hù)等級(jí)及確定等級(jí)的方法和理由;b)應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)定級(jí)結(jié)果的合理性和正確性進(jìn)行論證和審定;c)應(yīng)保證定級(jí)結(jié)果經(jīng)過(guò)相關(guān)部門的批準(zhǔn);d)應(yīng)將備案材料報(bào)主管部門和相應(yīng)公安機(jī)關(guān)備案。a)應(yīng)根據(jù)安全保護(hù)等級(jí)選擇基本安全措施,依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ)充和調(diào)整安全措施,編寫安全規(guī)劃設(shè)計(jì)方案;b)應(yīng)指定和授權(quán)專門的部門對(duì)網(wǎng)絡(luò)系c)應(yīng)根據(jù)保護(hù)對(duì)象的安全保護(hù)等級(jí)及與其他級(jí)別保護(hù)對(duì)象的關(guān)系進(jìn)行安全整體規(guī)劃和安全方案設(shè)計(jì),設(shè)計(jì)內(nèi)容應(yīng)包含密碼技術(shù)相關(guān)內(nèi)容,并形成配套文件;d)應(yīng)根據(jù)保護(hù)對(duì)象的安全保護(hù)等級(jí)進(jìn)行安全方案設(shè)計(jì);e)應(yīng)組織相關(guān)部門和有關(guān)安全專家對(duì)安全方案的合理性和正確性進(jìn)行論證和審定,經(jīng)過(guò)批準(zhǔn)后才能i)應(yīng)確保網(wǎng)絡(luò)安全產(chǎn)品采購(gòu)和使用符合《網(wǎng)絡(luò)關(guān)鍵設(shè)備和網(wǎng)絡(luò)安全專用產(chǎn)品目錄》要求;a)應(yīng)確保密碼產(chǎn)品與服務(wù)的采購(gòu)和使用符合國(guó)家密碼主管部門的要求;b)應(yīng)預(yù)先對(duì)產(chǎn)品進(jìn)行選型測(cè)試,確定產(chǎn)品的候選范圍,并定期審定和更新候選產(chǎn)品名單;c)掃描、檢測(cè)類網(wǎng)絡(luò)安全產(chǎn)品應(yīng)報(bào)本機(jī)構(gòu)信息化主管部門批準(zhǔn)、備案;d)掃描、檢測(cè)類網(wǎng)絡(luò)安全產(chǎn)品僅限于本機(jī)構(gòu)網(wǎng)絡(luò)安全管理人員或經(jīng)主管領(lǐng)導(dǎo)授權(quán)的網(wǎng)絡(luò)管理員使用;e)應(yīng)定期查看各類網(wǎng)絡(luò)安全產(chǎn)品相關(guān)日志和報(bào)表信息并匯總分析,若發(fā)現(xiàn)重大問題,立即采取應(yīng)急措施并按規(guī)定程序報(bào)告;f)應(yīng)定期對(duì)各類網(wǎng)絡(luò)安全產(chǎn)品產(chǎn)生的日志和報(bào)表進(jìn)行備份存檔,保存時(shí)間超過(guò)6個(gè)月;g)應(yīng)及時(shí)升級(jí)維護(hù)網(wǎng)絡(luò)安全產(chǎn)品,凡超過(guò)使用期限的或不能繼續(xù)使用的網(wǎng)絡(luò)安全產(chǎn)品,要按照固定資產(chǎn)報(bào)廢審批程序處理。a)應(yīng)制定軟件開發(fā)管理制度和代碼編寫安全規(guī)范,明確說(shuō)明開發(fā)過(guò)程的控制方法和人員行為準(zhǔn)則,b)應(yīng)將開發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開,測(cè)試數(shù)據(jù)和測(cè)試結(jié)果受到控制;c)應(yīng)確保開發(fā)人員和測(cè)試人員分離,開發(fā)人員不能兼任系統(tǒng)管理員或業(yè)務(wù)操作人員,確保測(cè)試數(shù)據(jù)和測(cè)試結(jié)果受到控制;軟件安全測(cè)試報(bào)告和代碼審計(jì)報(bào)告;g)應(yīng)對(duì)程序資源庫(kù)的修改、更新、發(fā)布進(jìn)行授權(quán)和批準(zhǔn),并嚴(yán)格進(jìn)行版本控制;h)應(yīng)保證開發(fā)人員為專職人員,開發(fā)人員的開發(fā)活動(dòng)受到控制、監(jiān)視和審查。j)應(yīng)保證開發(fā)單位提供軟件設(shè)計(jì)文檔和使用指南,具備分析說(shuō)明書、軟件設(shè)計(jì)說(shuō)明書、軟件操作手a)應(yīng)定期對(duì)外包服務(wù)活動(dòng)和外包服務(wù)商的服務(wù)能力進(jìn)行審核和評(píng)估;c)應(yīng)具備交付前的第三方源代碼審查報(bào)告或軟件安全性測(cè)試證明(非源碼審核d)應(yīng)要求外包服務(wù)商保留操作痕跡、記錄完整的日志,相關(guān)內(nèi)容和保存期限取證、獨(dú)立審計(jì)和監(jiān)督檢查需要;e)應(yīng)禁止外包服務(wù)商轉(zhuǎn)包并嚴(yán)格控制分包,保證外包服務(wù)水平;f)應(yīng)制定數(shù)據(jù)中心外包服務(wù)應(yīng)急計(jì)劃,制訂供應(yīng)商替換方案,以應(yīng)對(duì)外包服務(wù)商破產(chǎn)、不可抗力或其它潛在問題導(dǎo)致服務(wù)中斷或服務(wù)水平下降的情a)應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實(shí)施過(guò)程的管c)應(yīng)制定安全工程實(shí)施方案控制工程實(shí)施過(guò)程,編寫記錄表單,記錄工程時(shí)間限制、進(jìn)度控制、質(zhì)量控制等方面內(nèi)容,階段性文件等。b)應(yīng)通過(guò)第三方工程監(jiān)理控制項(xiàng)目的實(shí)施過(guò)程;c)應(yīng)制定災(zāi)難備份系統(tǒng)集成與測(cè)試計(jì)劃并組織實(shí)施。通過(guò)技術(shù)和業(yè)務(wù)測(cè)試,確認(rèn)災(zāi)難備份系統(tǒng)的功能與性能達(dá)到設(shè)計(jì)指標(biāo)要求;d)系統(tǒng)的建設(shè)、升級(jí)、擴(kuò)充等工程應(yīng)經(jīng)過(guò)科學(xué)的規(guī)劃、充分的論妥善保存并接受主管部門的檢查。b)應(yīng)明確說(shuō)明參與測(cè)試的部門、人員、測(cè)試驗(yàn)收內(nèi)容、現(xiàn)場(chǎng)操作過(guò)程以及相關(guān)部門和人員的審定意c)應(yīng)進(jìn)行系統(tǒng)上線前的安全性測(cè)試,并出具安全測(cè)試報(bào)告,安全測(cè)試報(bào)告應(yīng)包含密碼應(yīng)用安全性測(cè)d)新系統(tǒng)上線前,對(duì)系統(tǒng)進(jìn)行安全性評(píng)估,及時(shí)修補(bǔ)評(píng)估過(guò)程中發(fā)現(xiàn)的問題;e)新建應(yīng)用系統(tǒng)投入生產(chǎn)運(yùn)行前,原則上應(yīng)進(jìn)行不少于1個(gè)月的模擬運(yùn)行和不少于3個(gè)月的試運(yùn)行;f)對(duì)于在生產(chǎn)系統(tǒng)上進(jìn)行的測(cè)試工作,必須制定詳細(xì)的系統(tǒng)及數(shù)據(jù)備份、測(cè)試環(huán)境搭建、測(cè)試后系統(tǒng)及數(shù)據(jù)恢復(fù)、生產(chǎn)系統(tǒng)審核等計(jì)劃,確保生產(chǎn)系統(tǒng)的安全。a)應(yīng)制定交付清單,并根據(jù)交付清單對(duì)所交接的設(shè)備、軟件和文檔等進(jìn)行清點(diǎn);檔全部移交信息化主管部門;b)外部建設(shè)單位應(yīng)與核能機(jī)構(gòu)簽署相關(guān)知識(shí)產(chǎn)權(quán)保護(hù)協(xié)議和保密協(xié)議,不得將系統(tǒng)采用的關(guān)鍵安全技術(shù)措施和核心安全功能設(shè)計(jì)對(duì)外公開;c)應(yīng)對(duì)負(fù)責(zé)運(yùn)行維護(hù)的技術(shù)人員進(jìn)行相應(yīng)的技能培訓(xùn),形成培訓(xùn)記參與人員等;d)應(yīng)提供建設(shè)過(guò)程文檔和運(yùn)行維護(hù)文檔。全整改方案。a)應(yīng)在發(fā)生重大變更或級(jí)別發(fā)生變化時(shí)進(jìn)行等級(jí)測(cè)評(píng);b)應(yīng)確保測(cè)評(píng)機(jī)構(gòu)的選擇公安部認(rèn)可的《全國(guó)等級(jí)保護(hù)測(cè)評(píng)機(jī)構(gòu)推薦目錄》中的測(cè)評(píng)單位進(jìn)行等級(jí)測(cè)評(píng),并與測(cè)評(píng)單位簽訂安全保密協(xié)議。b)選擇服務(wù)供應(yīng)商時(shí)應(yīng)評(píng)估其資質(zhì)、經(jīng)營(yíng)行為、業(yè)績(jī)、服務(wù)體系和服務(wù)品質(zhì)等要素;c)應(yīng)與選定的服務(wù)供應(yīng)商簽訂相關(guān)協(xié)議,明確整個(gè)服務(wù)供應(yīng)鏈各方需履行的網(wǎng)絡(luò)安全相關(guān)義務(wù);d)應(yīng)定期監(jiān)督、評(píng)審和審核服務(wù)供應(yīng)商提供的服務(wù),并對(duì)其變更服務(wù)內(nèi)容加以控制。b)機(jī)房應(yīng)采用結(jié)構(gòu)化布線系統(tǒng),配線機(jī)柜內(nèi)如果配備理線架,應(yīng)做到跳線整齊,跳線與配編號(hào),標(biāo)記清晰;c)應(yīng)指定部門負(fù)責(zé)機(jī)房安全,指派專人擔(dān)任機(jī)房管理員,對(duì)機(jī)房的出入進(jìn)行管理,定期巡查機(jī)房運(yùn)d)機(jī)房人員進(jìn)出機(jī)房必須使用主管部門制發(fā)的證件;e)機(jī)房管理員應(yīng)經(jīng)過(guò)相關(guān)培訓(xùn),掌握機(jī)房各類設(shè)備的操作要領(lǐng);f)應(yīng)定期對(duì)機(jī)房設(shè)施進(jìn)行維修保養(yǎng),加強(qiáng)對(duì)易損、易失效設(shè)備或部件的維護(hù)保養(yǎng);行封閉式管理,設(shè)置一個(gè)主出入口和一個(gè)或多個(gè)備用出入口,出入口控制、入侵報(bào)警和電視監(jiān)控設(shè)備運(yùn)行資料應(yīng)妥善保管錄像至少保存一周;h)機(jī)房應(yīng)設(shè)置弱電井,并留有可擴(kuò)展空間;i)應(yīng)不在重要區(qū)域接待來(lái)訪人員,不隨意放置含有敏感信息的紙檔文件和移動(dòng)介質(zhì)等。a)應(yīng)編制并保存與保護(hù)對(duì)象相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容;b)應(yīng)根據(jù)資產(chǎn)的重要程度對(duì)資產(chǎn)進(jìn)行標(biāo)識(shí)管理,根據(jù)資產(chǎn)的價(jià)值選擇相應(yīng)的管理措施;c)應(yīng)對(duì)信息分類與標(biāo)識(shí)方法作出規(guī)定,并對(duì)信息的使用、傳輸和存儲(chǔ)等進(jìn)行規(guī)范化管理。a)應(yīng)將介質(zhì)存放在安全的環(huán)境中,對(duì)各類介質(zhì)進(jìn)行控制和保護(hù),并實(shí)行存儲(chǔ)環(huán)境專人管理;b)所有數(shù)據(jù)備份介質(zhì)應(yīng)防磁、防潮、防塵、防高溫、防擠壓存放;c)應(yīng)對(duì)介質(zhì)在物理傳輸過(guò)程中的人員選擇、打包、交付等情況進(jìn)行控制;d)應(yīng)對(duì)介質(zhì)歸檔和查詢等進(jìn)行登記記錄,管理員應(yīng)根據(jù)存檔介質(zhì)的目錄清單定期盤點(diǎn);e)對(duì)于重要文檔,如是紙質(zhì)文檔則應(yīng)實(shí)行借閱登記制度,未經(jīng)相關(guān)部門領(lǐng)導(dǎo)批準(zhǔn),任何人不得將文f)對(duì)載有敏感信息存儲(chǔ)介質(zhì)的銷毀,應(yīng)報(bào)有關(guān)部門備案,由信息化主管部門進(jìn)行信息消除、消磁或物理粉碎等銷毀處理,并做好相應(yīng)的銷毀記錄。信息消除處理僅限于存儲(chǔ)介質(zhì)仍將在核能機(jī)構(gòu)內(nèi)部使用的情況,否則應(yīng)進(jìn)行信息的不可恢復(fù)性銷毀;g)應(yīng)按照統(tǒng)一格式對(duì)技術(shù)文檔進(jìn)行編寫并及時(shí)更新,達(dá)到能夠依靠技術(shù)文檔恢復(fù)系統(tǒng)正常運(yùn)行的要h)應(yīng)對(duì)技術(shù)文檔實(shí)行有效期管理,對(duì)于超過(guò)有效期的技術(shù)文檔降低保密級(jí)別,對(duì)已經(jīng)失效的技術(shù)文檔定期清理,并嚴(yán)格執(zhí)行技術(shù)文檔管理制度中的銷毀和監(jiān)銷規(guī)定;i)應(yīng)制定移動(dòng)存儲(chǔ)介質(zhì)使用規(guī)范,并定期核查移動(dòng)存儲(chǔ)介質(zhì)的使用情況;j)應(yīng)定期對(duì)主要備份業(yè)務(wù)數(shù)據(jù)進(jìn)行恢復(fù)a)應(yīng)對(duì)配套設(shè)施、軟硬件維護(hù)管理做出規(guī)定,包括明確維護(hù)人員的責(zé)任、維修和服務(wù)的審批、維修過(guò)程的監(jiān)督控制等;c)各機(jī)構(gòu)信息化主管部門負(fù)責(zé)對(duì)網(wǎng)絡(luò)系統(tǒng)相關(guān)的各種設(shè)備(包括備份和冗余設(shè)備)、線路等定期進(jìn)行維護(hù)管理;d)應(yīng)做好設(shè)備登記工作,制定設(shè)備管理規(guī)范,落實(shí)設(shè)備使用者的安全保護(hù)責(zé)任;e)需要廢止的設(shè)備,應(yīng)由信息化主管部門使用專用工具進(jìn)行數(shù)據(jù)信息消除處理,如廢用或調(diào)配到核能機(jī)構(gòu)以外的單位,應(yīng)由信息化主管部門對(duì)其數(shù)據(jù)信息存儲(chǔ)設(shè)備進(jìn)行消磁或物理粉f)設(shè)備確需送外單位維修時(shí),應(yīng)徹底清除所存的工作相關(guān)信息,并與設(shè)備維修廠商簽訂保密協(xié)議,與密碼設(shè)備配套使用的設(shè)備送修前必須請(qǐng)生產(chǎn)設(shè)備的科研單位拆除與密碼有關(guān)的硬件,并徹底清除與密碼有關(guān)的軟件和信息;果和處理人員等內(nèi)容)。h)應(yīng)確保信息處理設(shè)備必須經(jīng)過(guò)審批才能帶入機(jī)房或辦公地點(diǎn)。a)應(yīng)采取必要的措施識(shí)別安全漏洞和隱患,對(duì)發(fā)現(xiàn)的安全漏洞和隱患及時(shí)進(jìn)行修補(bǔ)或評(píng)估可能的影b)應(yīng)對(duì)發(fā)現(xiàn)的安全漏洞和隱患進(jìn)行評(píng)估,分析被利用的可能性,判斷安全風(fēng)險(xiǎn)的等級(jí),在可接受的a)應(yīng)劃分不同的管理員角色進(jìn)行網(wǎng)絡(luò)和系統(tǒng)的運(yùn)維管理,明確各個(gè)角色的責(zé)任和權(quán)限;級(jí)與打補(bǔ)丁、口令更新周期、重要文件備份等方面作出規(guī)定;d)應(yīng)制定重要設(shè)備的配置和操作手冊(cè),依據(jù)手冊(cè)對(duì)設(shè)備進(jìn)行安全配置和優(yōu)化配置等;e)應(yīng)詳細(xì)記錄運(yùn)維操作日志,包括日常巡檢工作、運(yùn)行維護(hù)記錄、參數(shù)的設(shè)置和修改等內(nèi)容;應(yīng)保留不可更改的審計(jì)日志,操作結(jié)束后應(yīng)同步更新配置信息庫(kù);h)應(yīng)嚴(yán)格控制運(yùn)維工具的使用,經(jīng)過(guò)審批后才可接入進(jìn)行操作,操作過(guò)程中應(yīng)保留不可更改的審計(jì)商用化工具,或自行開發(fā)的,安全可控的運(yùn)j)應(yīng)嚴(yán)格控制遠(yuǎn)程運(yùn)維的開通,經(jīng)過(guò)審批后才可開通遠(yuǎn)程運(yùn)維接口或通道,操作過(guò)程中應(yīng)保留不可更改的審計(jì)日志,操作結(jié)束后立即關(guān)閉接口或通道;k)應(yīng)保證所有與外部的連接均得到授m)應(yīng)對(duì)網(wǎng)絡(luò)環(huán)境運(yùn)行狀態(tài)進(jìn)行巡檢,巡檢應(yīng)保留記錄,n)應(yīng)制定遠(yuǎn)程訪問控制規(guī)范,確因工作需要進(jìn)行遠(yuǎn)程訪問的,應(yīng)由訪問發(fā)起機(jī)構(gòu)的信息化主管部門核準(zhǔn),提請(qǐng)被訪問機(jī)構(gòu)信息化主管部門開啟遠(yuǎn)程訪問服務(wù),時(shí)關(guān)閉遠(yuǎn)程訪問服務(wù)等安全防護(hù)措施;o)各機(jī)構(gòu)以不影響正常網(wǎng)絡(luò)傳輸為原則,合理控制多媒體網(wǎng)絡(luò)應(yīng)用規(guī)模和范圍,未經(jīng)核能機(jī)構(gòu)信息化主管部門批準(zhǔn),不得在機(jī)構(gòu)內(nèi)部網(wǎng)絡(luò)上提供跨轄區(qū)視頻點(diǎn)播等嚴(yán)重占用網(wǎng)絡(luò)資源的多媒體網(wǎng)絡(luò)p)網(wǎng)絡(luò)安全管理人員經(jīng)本部門主管領(lǐng)導(dǎo)批準(zhǔn)后,有權(quán)對(duì)本機(jī)構(gòu)或轄內(nèi)網(wǎng)絡(luò)進(jìn)行安全檢測(cè)、掃描,檢人員不得檢測(cè)或掃描機(jī)構(gòu)內(nèi)部網(wǎng)絡(luò);q)系統(tǒng)管理員不得對(duì)業(yè)務(wù)數(shù)據(jù)進(jìn)行任何增加、刪除、修改等操作,系統(tǒng)管理員確需對(duì)計(jì)算機(jī)系統(tǒng)數(shù)據(jù)庫(kù)進(jìn)行技術(shù)維護(hù)性操作的,應(yīng)征得業(yè)務(wù)部門同意r)每半年應(yīng)至少進(jìn)行一次漏洞掃描,對(duì)發(fā)現(xiàn)的系統(tǒng)安全漏洞及時(shí)進(jìn)行修補(bǔ),掃描結(jié)果應(yīng)及時(shí)上報(bào)。a)應(yīng)提高所有用戶的防惡意代碼意識(shí),對(duì)外來(lái)計(jì)算機(jī)或存儲(chǔ)設(shè)備接入系統(tǒng)前進(jìn)行惡意代碼檢查等;b)應(yīng)統(tǒng)一安裝病毒防治軟件,設(shè)置用戶密碼和屏幕保護(hù)口令等安全防護(hù)措施,確保及時(shí)更新病征碼并安裝必要的補(bǔ)丁程序;c)應(yīng)對(duì)惡意代碼防范要求做出規(guī)定,包括防惡意代碼軟件的授權(quán)使用、惡意代碼庫(kù)升級(jí)、惡意代碼毒網(wǎng)關(guān)和郵件防病毒網(wǎng)關(guān)上截獲的危險(xiǎn)病毒或惡意代碼進(jìn)行及時(shí)分析處理,并形成書面的報(bào)表和總結(jié)匯報(bào)。e)應(yīng)定期驗(yàn)證防范惡意代碼攻擊的技術(shù)措施的有效性。a)應(yīng)記錄和保存基本配置信息,包括網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)、各個(gè)設(shè)備安裝的軟件組件、軟件組件的版本和b)應(yīng)使用國(guó)家密碼管理主管部門認(rèn)證核準(zhǔn)的密碼技術(shù)和產(chǎn)品;c)應(yīng)建立對(duì)所有密鑰的產(chǎn)生、分發(fā)和接收、使用、存儲(chǔ)、更新、銷毀等方面進(jìn)行管理的制度,密鑰管理人員必須是本機(jī)構(gòu)在編的正式員工;密碼的強(qiáng)度應(yīng)滿足不同安全性要求;e)生產(chǎn)環(huán)境重要計(jì)算機(jī)系統(tǒng)和設(shè)備的口令密碼設(shè)置應(yīng)在安全的環(huán)境下進(jìn)行,必要時(shí)應(yīng)將口令密碼紙質(zhì)密封交相關(guān)部門保管,未經(jīng)信息化主管部門主管領(lǐng)導(dǎo)許可,任何人不得擅自拆閱密封的口令密碼,拆閱后的口令密碼使用后應(yīng)立即更改并再次密封存放;f)密鑰注入、密鑰管理功能調(diào)試和密鑰檔案的保管應(yīng)由專人負(fù)責(zé)。密鑰資料須保存在保險(xiǎn)柜內(nèi)。保險(xiǎn)柜鑰匙由專人負(fù)責(zé)。使用密鑰和銷毀密鑰要在監(jiān)督下進(jìn)行并應(yīng)有使用、銷毀記錄;g)確因工作需要經(jīng)授權(quán)可遠(yuǎn)程接入內(nèi)部網(wǎng)絡(luò)的用戶,應(yīng)妥善保管其身份認(rèn)證介質(zhì)及口令密碼,不得轉(zhuǎn)借他人使用。a)應(yīng)確明確變更需求,變更前根據(jù)變更需求制定變更方案,變更方案經(jīng)過(guò)評(píng)審、審批后方可實(shí)施;e)變更前做好系統(tǒng)和數(shù)據(jù)的備份,風(fēng)險(xiǎn)較大的變更,應(yīng)在變更后對(duì)系統(tǒng)的運(yùn)行情況進(jìn)行跟蹤;a)應(yīng)規(guī)定備份信息的備份方式、備份頻度、存儲(chǔ)介質(zhì)和保存期等;b)應(yīng)根據(jù)數(shù)據(jù)的重要性和數(shù)據(jù)對(duì)系統(tǒng)運(yùn)行c)應(yīng)識(shí)別需要定期備份的重要業(yè)務(wù)信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等;d)恢復(fù)及使用備份數(shù)據(jù)時(shí)需要提供相關(guān)口令密碼的,應(yīng)妥善保管口令密碼密封與數(shù)據(jù)備份介質(zhì);e)應(yīng)建立災(zāi)難恢復(fù)計(jì)劃,定期開展災(zāi)難恢復(fù)培訓(xùn),并根據(jù)實(shí)際情況進(jìn)行災(zāi)難恢復(fù)演練;f)應(yīng)定期對(duì)備份數(shù)據(jù)的有效性進(jìn)行檢查,備份數(shù)據(jù)應(yīng)實(shí)行異地保存;g)生產(chǎn)環(huán)境應(yīng)建立災(zāi)難備份系統(tǒng),主備低于主用系統(tǒng)處理能力的50%,通信線路應(yīng)分別接入主備系統(tǒng),能力相同、輪換交替使用的雙系統(tǒng)模式。h)應(yīng)建立電力二次系統(tǒng)聯(lián)合防護(hù)和應(yīng)急機(jī)制,負(fù)責(zé)處置a)應(yīng)及時(shí)向安全管理部門報(bào)告所發(fā)現(xiàn)的安全弱點(diǎn)和可疑事件的現(xiàn)場(chǎng)處理、事件報(bào)告和后期恢復(fù)的管理職責(zé)等;c)應(yīng)在安全事件報(bào)告和響應(yīng)處理過(guò)程中,分析和鑒定事件產(chǎn)生的原因,收集證據(jù),記錄處理過(guò)程,d)對(duì)造成系統(tǒng)中斷和造成信息泄密的安全事件應(yīng)采用不同的處理程序和報(bào)告程序;e)應(yīng)建立有效的技術(shù)保障機(jī)制,確保在安全事件處置過(guò)程中不會(huì)因技術(shù)能力缺乏而導(dǎo)致處置中斷或延長(zhǎng)應(yīng)急處置時(shí)間。a)應(yīng)規(guī)定統(tǒng)一的應(yīng)急預(yù)案框架,包括啟動(dòng)預(yù)案的條件、應(yīng)急組織構(gòu)成、應(yīng)急資源保障、事后教育和b)業(yè)務(wù)處理系統(tǒng)應(yīng)急預(yù)案的編制工作應(yīng)由相關(guān)業(yè)務(wù)部門和信息化主管部門共同完成,并由預(yù)案涉及c)應(yīng)制定重要事件的應(yīng)急預(yù)案,包括應(yīng)急處理流程、系統(tǒng)恢復(fù)流程等內(nèi)容;d)應(yīng)定期對(duì)系統(tǒng)相關(guān)的人員進(jìn)行應(yīng)急預(yù)案培訓(xùn),并進(jìn)行應(yīng)急預(yù)案的演練;e)應(yīng)急領(lǐng)導(dǎo)小組應(yīng)嚴(yán)格按照行業(yè)、機(jī)構(gòu)的相關(guān)規(guī)定和要求對(duì)外發(fā)布信息,機(jī)構(gòu)內(nèi)其它部門或者個(gè)人不得隨意接受新聞媒體采訪或?qū)ν獍l(fā)表個(gè)人看法;并協(xié)調(diào)應(yīng)急資源,明確具體應(yīng)急處置聯(lián)絡(luò)人,并將具體聯(lián)系方式上報(bào)上級(jí)監(jiān)管部門;g)在與第三方合作的業(yè)務(wù)中,應(yīng)建立并完善內(nèi)部責(zé)任機(jī)制和與相關(guān)機(jī)構(gòu)之間的協(xié)調(diào)機(jī)制的應(yīng)急預(yù)案及應(yīng)急協(xié)調(diào)預(yù)案,并定期參加聯(lián)合演練;h)實(shí)施報(bào)告制度和啟動(dòng)應(yīng)急預(yù)案的單位應(yīng)當(dāng)實(shí)行重大突發(fā)事件24小時(shí)值班制度;i)應(yīng)急演練結(jié)束后,應(yīng)撰寫應(yīng)急演練情況總結(jié)報(bào)告;總結(jié)報(bào)告內(nèi)容應(yīng)包括但不限于:內(nèi)容和目的、總體方案、參與人員、準(zhǔn)備工作、主要過(guò)程和關(guān)鍵時(shí)間點(diǎn)記錄、存在的問題、后續(xù)改進(jìn)措施及實(shí)施計(jì)劃、演練結(jié)論。k)應(yīng)制定電力二次系統(tǒng)聯(lián)合防護(hù)和應(yīng)急處置預(yù)案,并經(jīng)過(guò)演練。l)應(yīng)對(duì)安全管理員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員等相關(guān)的至少每年舉辦一次a)應(yīng)確保外包運(yùn)維服務(wù)商的選擇符合國(guó)家的有關(guān)規(guī)定;b)應(yīng)與選定的外包運(yùn)維服務(wù)商簽訂相關(guān)的協(xié)議,明確約定外包運(yùn)維的范圍、工作內(nèi)容。c)應(yīng)保證選擇的外包運(yùn)維服務(wù)商在技術(shù)和管理方面均應(yīng)具有按照等級(jí)保護(hù)要求開展安全運(yùn)維工作的能力,并將能力要求在簽訂的協(xié)議中明確;處理、存儲(chǔ)要求,對(duì)IT基礎(chǔ)設(shè)施中斷服務(wù)的應(yīng)急保障要a)機(jī)房場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的c)機(jī)房應(yīng)避開火災(zāi)危險(xiǎn)程度高的區(qū)域,周圍100米內(nèi)不得有加油站、煤氣站等d)機(jī)房場(chǎng)地應(yīng)選擇在具有抗核輻射的建筑內(nèi)。隔離裝置在重要區(qū)域前設(shè)置交付或安裝等過(guò)渡區(qū)域,其中核心區(qū)是指裝有關(guān)鍵業(yè)務(wù)系統(tǒng)服務(wù)e)生產(chǎn)環(huán)境機(jī)房應(yīng)增加雙因子或多因子認(rèn)證鑒別方式,如指紋設(shè)備加密碼、人臉識(shí)別加密碼?,F(xiàn)有破壞性入侵即時(shí)顯示入侵部位,并驅(qū)動(dòng)聲光報(bào)警裝置;要空調(diào)管道中及易燃物附近部位通過(guò)煙感、溫感等多種方式自動(dòng)檢測(cè)火情、自動(dòng)報(bào)警,并自動(dòng)滅e)機(jī)房?jī)?nèi)所使用的設(shè)備線纜應(yīng)符合消防要求,紙張,磁帶和膠卷等易燃物品,要放置于金屬制的防g)應(yīng)定期檢查消防設(shè)施,每年至少組織各運(yùn)維相h)機(jī)房應(yīng)設(shè)置二個(gè)以上消防逃生通道c)應(yīng)采取措施防止機(jī)房?jī)?nèi)水蒸氣結(jié)露和地下積e)為便于地下積水的轉(zhuǎn)移,漏水隱患區(qū)域地面周圍應(yīng)設(shè)排水溝和地漏,當(dāng)采用吊頂上布置空調(diào)風(fēng)口時(shí),風(fēng)口位置不宜設(shè)置在設(shè)備正上方以避免水蒸氣結(jié)露和滲透。b)應(yīng)采用防靜電地板或地面并采用必要的接地防靜電措施;c)應(yīng)采取措施防止靜電的產(chǎn)生,例如采用靜電消除器、佩戴b)機(jī)房應(yīng)采用專用空調(diào)設(shè)備,空調(diào)機(jī)應(yīng)帶有通信接口,通d)安裝在活動(dòng)地板上及吊頂上的送風(fēng)口、回風(fēng)口應(yīng)采助房間應(yīng)按設(shè)備要求確定。開機(jī)時(shí)計(jì)算機(jī)機(jī)房?jī)?nèi)的溫、濕度,應(yīng)符合下表的規(guī)定。相對(duì)濕度(開機(jī)時(shí))相對(duì)濕度(停機(jī)時(shí))a)應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過(guò)電壓需進(jìn)行備用供電系統(tǒng)的模擬演練,并定期對(duì)備用電力供應(yīng)設(shè)備進(jìn)行檢修和維護(hù),確保其能正常使c)機(jī)房重要區(qū)域、重要設(shè)備應(yīng)提供UPS單g)計(jì)算機(jī)系統(tǒng)應(yīng)選用銅芯電纜,避免銅b)應(yīng)對(duì)關(guān)鍵設(shè)備和關(guān)鍵區(qū)域?qū)嵤╇姶牌羉)應(yīng)劃分不同的網(wǎng)絡(luò)區(qū)域,并按照方便管理和控制的原則為各網(wǎng)絡(luò)區(qū)域分配地址,提供相關(guān)網(wǎng)絡(luò)設(shè)d)應(yīng)避免將重要網(wǎng)絡(luò)區(qū)域部署在邊界處,重要網(wǎng)絡(luò)區(qū)域與其他網(wǎng)絡(luò)區(qū)域之間應(yīng)通過(guò)防火墻實(shí)現(xiàn)邏輯或HTTPS協(xié)議或創(chuàng)建加密通道,通過(guò)這些加密方式傳輸敏感信息;d)應(yīng)基于硬件密碼模塊對(duì)重要通信過(guò)程進(jìn)行密碼運(yùn)算和密鑰管理,如使用具備密碼技術(shù)功能的設(shè)備可基于可信根對(duì)通信設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和通信應(yīng)用程序等進(jìn)行c)應(yīng)保證跨越邊界的訪問和數(shù)據(jù)流通過(guò)防火墻、網(wǎng)閘等邊界設(shè)備提供的受控接口進(jìn)行通信。d)應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查或限制;應(yīng)可采用能夠?qū)`規(guī)內(nèi)聯(lián)行為進(jìn)行檢查、定位和阻斷的安全準(zhǔn)入產(chǎn)品實(shí)現(xiàn)要求;c)應(yīng)能夠?qū)?nèi)部用戶非授權(quán)聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查或限制,應(yīng)采用能夠?qū)`規(guī)外聯(lián)行為進(jìn)行小,相關(guān)設(shè)備上的USB接口、無(wú)線網(wǎng)卡等有管控措施,能對(duì)網(wǎng)絡(luò)異常進(jìn)行監(jiān)控及日志審查;員方可進(jìn)入覆蓋區(qū)域,對(duì)無(wú)線接入有嚴(yán)格的管控及身份認(rèn)證措施,保證無(wú)線網(wǎng)絡(luò)通過(guò)受控的邊界e)應(yīng)部署終端管理系統(tǒng)能夠在發(fā)現(xiàn)非授權(quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為或內(nèi)部用戶非授權(quán)聯(lián)到外部f)應(yīng)采用可信驗(yàn)證機(jī)制對(duì)接入到網(wǎng)絡(luò)中的設(shè)備進(jìn)a)應(yīng)在網(wǎng)絡(luò)邊界或區(qū)域之間根據(jù)訪問控制策略設(shè)置防火墻訪問控制規(guī)則,默認(rèn)情況下除允許通信外c)應(yīng)對(duì)源地址、目的地址、源端口、目的端口和協(xié)議等進(jìn)行檢查,以允許/拒d)應(yīng)能根據(jù)會(huì)話狀態(tài)信息為進(jìn)出數(shù)據(jù)流提供明確的允許/拒e)應(yīng)對(duì)進(jìn)出網(wǎng)絡(luò)的數(shù)據(jù)流通過(guò)應(yīng)用層訪問控制能力的網(wǎng)關(guān)設(shè)備實(shí)現(xiàn)基于應(yīng)用協(xié)議和應(yīng)用內(nèi)容的訪問f)應(yīng)在網(wǎng)絡(luò)邊界通過(guò)通信協(xié)議轉(zhuǎn)換或通信協(xié)議隔離等方式進(jìn)行數(shù)據(jù)交換;j)網(wǎng)絡(luò)設(shè)備系統(tǒng)自帶的的服務(wù)端口進(jìn)行梳理,關(guān)掉不必要的系統(tǒng)服務(wù)端口,并建立相應(yīng)的端口開放k)應(yīng)定期檢查并鎖定或撤銷網(wǎng)絡(luò)設(shè)備中不l)應(yīng)按用戶對(duì)系統(tǒng)的最小訪問權(quán)限決定允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)行資源訪問,控制粒度為單個(gè)用戶。以撥號(hào)或VPN等方式接入網(wǎng)絡(luò)或管理信息大區(qū)內(nèi)訪問資源,應(yīng)采用強(qiáng)認(rèn)證方式,并需根據(jù)a)應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處部署入侵防護(hù)設(shè)備、抗APb)應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處部署抗APT攻擊設(shè)備檢測(cè)、防止或限制從內(nèi)部發(fā)起的網(wǎng)絡(luò)入口及攻擊根因的有效加固及處置,實(shí)現(xiàn)深度檢測(cè)、精準(zhǔn)響應(yīng);e)應(yīng)在生產(chǎn)網(wǎng)絡(luò)關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處針對(duì)工控協(xié)議實(shí)現(xiàn)檢測(cè)、防止或限制生產(chǎn)網(wǎng)絡(luò)發(fā)b)應(yīng)在關(guān)鍵網(wǎng)絡(luò)節(jié)點(diǎn)處部署防垃圾郵件網(wǎng)關(guān)對(duì)垃圾郵件進(jìn)行檢測(cè)和防護(hù),并維護(hù)垃圾郵件防護(hù)機(jī)制d)應(yīng)能對(duì)遠(yuǎn)程訪問的用戶行為、訪問互聯(lián)網(wǎng)的可基于可信根對(duì)邊界設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和邊界防護(hù)應(yīng)用程序等進(jìn)e)在生產(chǎn)環(huán)境中應(yīng)采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù)對(duì)用戶進(jìn)行身g)應(yīng)采用口令、密碼技術(shù)、生物技術(shù)等兩種或兩種以上組合的鑒別技術(shù),對(duì)用戶的關(guān)鍵操作進(jìn)行身份鑒別,且其中一種鑒別技術(shù)至少應(yīng)使用基于國(guó)密算法的密碼技術(shù)來(lái)實(shí)現(xiàn)。a)應(yīng)對(duì)登錄的用戶分配賬戶和權(quán)限,限制或f)應(yīng)對(duì)主體、客體設(shè)置安全標(biāo)記,并依據(jù)安全標(biāo)記和強(qiáng)制訪問控制規(guī)則確定主體b)審計(jì)記錄應(yīng)包括事件的日期和時(shí)間、事件類型、主體標(biāo)識(shí)、客體標(biāo)識(shí)和結(jié)果等;c)應(yīng)對(duì)審計(jì)記錄進(jìn)行保護(hù),定期備份g)應(yīng)對(duì)審計(jì)進(jìn)程進(jìn)行保護(hù),防止未經(jīng)授權(quán)的中斷,應(yīng)采取技術(shù)手段確保非審計(jì)管理員的其他賬戶無(wú)冊(cè)表事件等系統(tǒng)進(jìn)行審計(jì);i)審計(jì)記錄產(chǎn)生時(shí)的時(shí)間應(yīng)由系統(tǒng)范圍內(nèi)唯一確定的時(shí)鐘產(chǎn)生,以確保審計(jì)分析的正確性。a)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序;b)應(yīng)持續(xù)發(fā)現(xiàn)、監(jiān)測(cè)并關(guān)閉不需要的系統(tǒng)服務(wù)、默認(rèn)共享和高危端口;c)應(yīng)通過(guò)堡壘機(jī)設(shè)定終端接入方式或網(wǎng)絡(luò)地址范圍對(duì)通過(guò)網(wǎng)絡(luò)進(jìn)行管理的管理終端進(jìn)行限制;d)應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過(guò)人機(jī)接口輸入或通過(guò)通信接口輸入的內(nèi)容符合系統(tǒng)設(shè)定要e)應(yīng)定期進(jìn)行漏洞掃描、持續(xù)監(jiān)測(cè)漏洞,及時(shí)發(fā)現(xiàn)設(shè)備、主機(jī)、軟件供應(yīng)鏈中可能存在的漏洞,并f)針對(duì)生產(chǎn)環(huán)境應(yīng)提供持續(xù)檢測(cè)能力,保證網(wǎng)絡(luò)安全是在動(dòng)態(tài)環(huán)境下的持續(xù)的監(jiān)控,在面對(duì)APT攻g)應(yīng)能夠檢測(cè)到對(duì)重要節(jié)點(diǎn)進(jìn)行入侵的行為,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警;a)應(yīng)安裝企業(yè)級(jí)防惡意代碼軟件或主動(dòng)免疫可信驗(yàn)證機(jī)制及時(shí)識(shí)別入侵和病毒行為,將其有效阻斷并定期統(tǒng)一進(jìn)行升級(jí)和更新防惡意代碼庫(kù);a)應(yīng)建立病毒監(jiān)控中心,對(duì)網(wǎng)絡(luò)內(nèi)計(jì)算機(jī)感染病毒的情況進(jìn)行監(jiān)控;b)對(duì)與外網(wǎng)完全物理隔離的生產(chǎn)環(huán)境中部分設(shè)備如果確實(shí)無(wú)法安裝防惡意代碼軟件,可通過(guò)在網(wǎng)絡(luò)代碼查殺工具來(lái)滿足要求??苫诳尚鸥鶎?duì)計(jì)算設(shè)備的系統(tǒng)引導(dǎo)程序、系統(tǒng)程序、重要配置參數(shù)和應(yīng)用程序等進(jìn)行可信驗(yàn)在應(yīng)用程序的所有執(zhí)行環(huán)節(jié)進(jìn)行動(dòng)態(tài)可信驗(yàn)證,在檢測(cè)到其可信性受到破壞后進(jìn)行報(bào)警,并將驗(yàn)證結(jié)果形不限于鑒別數(shù)據(jù)、重要業(yè)務(wù)數(shù)據(jù)、重要審計(jì)數(shù)據(jù)、重要配置數(shù)據(jù)、重要視b)在可能涉及法律責(zé)任認(rèn)定的應(yīng)用中,應(yīng)采用基于國(guó)密算法的密碼技術(shù)提供數(shù)據(jù)原發(fā)證據(jù)和數(shù)據(jù)接收證據(jù),實(shí)現(xiàn)數(shù)據(jù)原發(fā)行為的抗抵賴和數(shù)據(jù)接收行為的抗抵賴。證據(jù)包括應(yīng)用系統(tǒng)操作與管理記錄,至少應(yīng)包括操作時(shí)間、操作人員及操作類型、操作內(nèi)容等記錄。f)應(yīng)提供重要數(shù)據(jù)的本地?cái)?shù)據(jù)備份與恢復(fù)功能,采取實(shí)時(shí)備份與異步備份或增量備份與完全備份的a)應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將重要數(shù)據(jù)定時(shí)批量傳送至備用場(chǎng)地;c)應(yīng)對(duì)災(zāi)難恢復(fù)方案中關(guān)鍵技術(shù)應(yīng)用的可行性進(jìn)行驗(yàn)證測(cè)試,并記錄和保存驗(yàn)證測(cè)試的結(jié)果g)應(yīng)提供重要數(shù)據(jù)處理系統(tǒng)的熱冗余a)應(yīng)保證鑒別信息所在的存儲(chǔ)空間被釋放并進(jìn)行多次復(fù)寫或重新分配前得到完全清除;b)對(duì)于生產(chǎn)數(shù)據(jù)的存儲(chǔ)報(bào)廢進(jìn)行物理破壞,確保數(shù)據(jù)無(wú)法正?;謴?fù);c)應(yīng)保證存有敏感數(shù)據(jù)的存儲(chǔ)空間被釋放或重新分配前得到完全清除;a)應(yīng)僅采集和保存業(yè)務(wù)必需的用戶個(gè)人信息;b)應(yīng)禁止未授權(quán)訪問和非法使用用戶個(gè)人信息,禁止在未授權(quán)和未脫敏情況下將用戶信息提交給第三方處理或用于其他業(yè)務(wù)用途。系統(tǒng)加載和啟動(dòng)、系統(tǒng)運(yùn)行的異常處理、數(shù)據(jù)和設(shè)備的備份與恢復(fù)等。c)應(yīng)定期對(duì)設(shè)備運(yùn)行狀況進(jìn)行檢查;d)應(yīng)定期檢驗(yàn)設(shè)備的軟件版本信息,并通過(guò)有效測(cè)試驗(yàn)證進(jìn)行相應(yīng)的升級(jí),同時(shí)留存測(cè)試驗(yàn)證相關(guān)c)應(yīng)通過(guò)綜合審計(jì)系統(tǒng)、數(shù)據(jù)庫(kù)審計(jì)系統(tǒng)對(duì)審計(jì)管理員對(duì)審計(jì)記錄進(jìn)行分析,并根據(jù)分析結(jié)果進(jìn)行處理,包括根據(jù)安全審計(jì)策略對(duì)審計(jì)記錄進(jìn)行存儲(chǔ)、管理和查詢等;些操作進(jìn)行審計(jì),包括根據(jù)安全策略對(duì)審計(jì)記錄進(jìn)行存儲(chǔ)、管理和查詢等;a)應(yīng)劃分出特定的管理區(qū)域,對(duì)分布在網(wǎng)絡(luò)中的安全設(shè)備或安全組件進(jìn)行管控;b)應(yīng)采用安全方式(如SSH、Https、IPsecVPN等)能夠建立的帶外管理網(wǎng)絡(luò)對(duì)安全設(shè)備或安全組件進(jìn)行管理;c)應(yīng)對(duì)網(wǎng)絡(luò)鏈路、安全設(shè)備、網(wǎng)絡(luò)設(shè)備和服務(wù)器等的運(yùn)行狀況進(jìn)行集中監(jiān)測(cè);d)應(yīng)部署日志審計(jì)服務(wù)器,統(tǒng)一收集各設(shè)備的審計(jì)數(shù)據(jù),進(jìn)行集中分析應(yīng)對(duì)分散在各個(gè)設(shè)備上的審e)應(yīng)對(duì)安全策略、惡意代碼、補(bǔ)丁升級(jí)等安全相關(guān)事項(xiàng)進(jìn)行集中管理;a)應(yīng)按照“誰(shuí)主管誰(shuí)負(fù)責(zé),誰(shuí)運(yùn)營(yíng)誰(shuí)負(fù)責(zé)”的原則,建立核電二次系統(tǒng)安全管理制度,制定網(wǎng)絡(luò)安全工作的總體方針和安全策略,說(shuō)明機(jī)構(gòu)安全工作的總體目核電二次系統(tǒng)安全防護(hù)及其信息報(bào)送納入日常安全生產(chǎn)管理體系,負(fù)責(zé)所轄范圍內(nèi)計(jì)算機(jī)及數(shù)據(jù)網(wǎng)絡(luò)的安全管理b)應(yīng)對(duì)安全管理活動(dòng)中重要的管理內(nèi)容建立安全管理制度,安全管理活動(dòng)對(duì)象包括物理、網(wǎng)絡(luò)、主機(jī)系統(tǒng)、數(shù)據(jù)、應(yīng)用、建設(shè)和運(yùn)維等內(nèi)容;c)應(yīng)對(duì)安全管理人員或操作人員執(zhí)行的日常管理操作建立操作規(guī)程,編寫完善的操作規(guī)程類文檔,如系統(tǒng)維護(hù)手冊(cè)和用戶操作規(guī)程等。d)應(yīng)形成由安全策略、管理制度、操作規(guī)程、記錄表單等構(gòu)成的全面的安全管理制度體系。a)由集團(tuán)網(wǎng)絡(luò)安全工作的委員會(huì)負(fù)責(zé)制定適用全機(jī)構(gòu)范圍安全管理制度,各單位網(wǎng)絡(luò)安全工作的委員會(huì)負(fù)責(zé)制定適用轄內(nèi)安全管理制度;b)應(yīng)指定或授權(quán)專門的部門或者人員負(fù)責(zé)對(duì)安全管理制度的落實(shí)進(jìn)行監(jiān)督;a)信息安全領(lǐng)導(dǎo)小組應(yīng)定期對(duì)安全管理制度的合理性和適用性進(jìn)行論證和審定,對(duì)存在不足或需要b)應(yīng)由信息/網(wǎng)絡(luò)安全主管定期進(jìn)行論證和審定,并形成記錄;c)應(yīng)該建立對(duì)門戶網(wǎng)站內(nèi)容發(fā)布的審核、管理和監(jiān)控機(jī)制。a)應(yīng)明確由主管安全生產(chǎn)的領(lǐng)導(dǎo)作為核電二次系c)網(wǎng)絡(luò)安全管理工作應(yīng)實(shí)行統(tǒng)一領(lǐng)導(dǎo)、分級(jí)管理,總部統(tǒng)一領(lǐng)導(dǎo)分支機(jī)構(gòu)的網(wǎng)絡(luò)安全管理,各機(jī)構(gòu)負(fù)責(zé)本單位和轄內(nèi)的網(wǎng)絡(luò)安全管理;d)除信息化主管部門外,其他部門均應(yīng)指定至少一名部門計(jì)算機(jī)安全員,具體負(fù)責(zé)本部門的網(wǎng)絡(luò)安全管理工作,協(xié)同信息化主管部門開展網(wǎng)絡(luò)安全管理工作;b)安全管理員不應(yīng)兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員等;c)關(guān)鍵事務(wù)崗位應(yīng)配備多人共同管理。a)應(yīng)保障落實(shí)核電二次系統(tǒng)安全建設(shè)、運(yùn)維及等級(jí)保護(hù)測(cè)評(píng)資金等;b)系統(tǒng)建設(shè)資金籌措方案和年度系統(tǒng)維護(hù)經(jīng)費(fèi)應(yīng)包括信息安全保障資金項(xiàng)目。部門和崗位的職責(zé)明確授權(quán)審批部門及批準(zhǔn)人等。f)應(yīng)定期審查審批事項(xiàng),及時(shí)更新c)用戶應(yīng)被授予完成所承擔(dān)任務(wù)所需的最小權(quán)限,重要崗位的員工之間應(yīng)形成相互制約的關(guān)系。權(quán)限變更應(yīng)執(zhí)行相關(guān)審批流程,并有完整的變更記錄;d)應(yīng)建立系統(tǒng)用戶及權(quán)限清單,定期對(duì)員工權(quán)限進(jìn)行檢查核對(duì),發(fā)現(xiàn)越權(quán)用戶要查明原因并及時(shí)調(diào)整,同時(shí)清理過(guò)期用戶權(quán)限,做好記錄歸檔。a)應(yīng)加強(qiáng)各類管理人員、組織內(nèi)部機(jī)構(gòu)和網(wǎng)絡(luò)安全管理部門之間的合作與溝通,定期召開協(xié)調(diào)會(huì)議形成會(huì)議記錄,共同協(xié)作處理網(wǎng)絡(luò)安全問題;b)應(yīng)加強(qiáng)與網(wǎng)絡(luò)安全職能部門、各類供應(yīng)商、業(yè)界專家及安全組織的合作與溝通;c)應(yīng)建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信息;d)應(yīng)聘請(qǐng)信息安全專家作為常年的安全a)應(yīng)定期進(jìn)行常規(guī)安全檢查,檢查內(nèi)容包括系統(tǒng)日常運(yùn)行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況,并形成檢查記錄表單;b)應(yīng)定期進(jìn)行全面安全檢查,檢查內(nèi)容包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況,形成檢查記錄表單等;c)應(yīng)制定安全檢查表格實(shí)施安全檢查,匯總安全檢查數(shù)據(jù),形成安全檢查報(bào)告,要求限期整改的需要對(duì)相關(guān)整改情況進(jìn)行后續(xù)跟蹤,并將每次安全檢查報(bào)告和整改落實(shí)情況整理匯總后,對(duì)安全檢查結(jié)果進(jìn)行通報(bào)并報(bào)上級(jí)機(jī)構(gòu)備案;d)應(yīng)制定違反和拒不執(zhí)行安全管理措施規(guī)定的處罰細(xì)則。g)應(yīng)對(duì)被錄用人員的身份、安全背景、專業(yè)資格或資質(zhì)等進(jìn)行審查,對(duì)其所具有的技術(shù)技能進(jìn)行考h)應(yīng)制定管理制度類文檔和記錄表單,內(nèi)容包括學(xué)歷、學(xué)位要求,安全背景、專業(yè)資質(zhì),技術(shù)人員專業(yè)技術(shù)水平,管理人員安全管理知識(shí)等;c)應(yīng)從內(nèi)部人員中選拔從事關(guān)鍵崗位的人員。d)應(yīng)對(duì)網(wǎng)絡(luò)安全管理人員應(yīng)實(shí)行備案管理。網(wǎng)絡(luò)安全管理人員的配備和變更情況,應(yīng)及時(shí)報(bào)上級(jí)機(jī)e)關(guān)鍵事

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論