![××單位信息安全檢查報告_第1頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/4/e60e8223-721b-4848-ac23-21dd38e077b8/e60e8223-721b-4848-ac23-21dd38e077b81.gif)
![××單位信息安全檢查報告_第2頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/4/e60e8223-721b-4848-ac23-21dd38e077b8/e60e8223-721b-4848-ac23-21dd38e077b82.gif)
![××單位信息安全檢查報告_第3頁](http://file3.renrendoc.com/fileroot_temp3/2022-3/4/e60e8223-721b-4848-ac23-21dd38e077b8/e60e8223-721b-4848-ac23-21dd38e077b83.gif)
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、單位信息安全檢查報告(管理信息系統(tǒng) )單位二零一一年九月1 概述根據(jù)國務院信息化工作辦公室 關于對國家基礎信息網(wǎng)絡和重要信息系統(tǒng)開展安全檢查的通知(信安通 200615 號)、國家電力監(jiān)管委員會關于對電力行業(yè)有關單位重要信息系統(tǒng)開展安全檢查的通知(辦信息 200648 號)以及集團公司和省公司公司的文件、檢查方案要求, 進行單位的信息安全檢查工作。2 目標通過進行本局信息安全大檢查, 及時發(fā)現(xiàn)和查找基礎網(wǎng)絡和重要信息系統(tǒng)存在的安全隱患,邊檢查邊整改,確?;A網(wǎng)絡和重要信息系統(tǒng)安全、可靠運行,掌握當前信息系統(tǒng)面臨的主要安全問題,并在對檢查結果進行分析判斷的基礎上提出整改措施。3 檢查內容3.1
2、重要資產識別檢查本局資產的統(tǒng)計資產清單 ( 見附表 1) ,通過對重要系統(tǒng)、重要網(wǎng)絡設備、重要服務器及其安全屬性受破壞后的影響進行識別, 將一旦停止運行影響面大的系統(tǒng)、關鍵網(wǎng)絡節(jié)點設備和安全設備、 承載敏感數(shù)據(jù)和業(yè)務的服務器進行匯總, 構成重要資產清單 ( 見附表 2) 。3.2 安全事件檢查對本局半年內發(fā)生的較大的、 或者發(fā)生次數(shù)較多的信息安全事件進行匯總記錄安全事件清單列表 ( 見附表 3) 。3.3 安全缺陷檢查根據(jù)下發(fā)的安全缺陷檢查列表進行安全檢查,檢查結果見附表4。4 綜合分析根據(jù)對重要資產、 安全事件、 安全缺陷檢查情況, 對信息安全狀況進行統(tǒng)計分析和判斷,明確各種安全事件產生的原
3、因,提出針對性的整改措施。4.1 重要資產識別分析根據(jù)重要系統(tǒng)、 重要網(wǎng)絡設備、 重要服務器及其安全屬性受破壞后的影響進行識別,將一旦停止運行影響面大的系統(tǒng)、 關鍵網(wǎng)絡節(jié)點設備和安全設備、 承載敏感數(shù)據(jù)和業(yè)務的服務器進行登記匯總, 構成重要資產有: 二臺城域網(wǎng)核心交換機(華為 S8512 交換機),二臺局域網(wǎng)核心交換機( Cisco 6505 交換機),Cisco 2600 路由器, Cisco PIX525 防火墻,八臺數(shù)據(jù)庫服務器( OA系統(tǒng) 2 臺、營銷系統(tǒng) 2 臺、大客戶系統(tǒng) 2 臺、客戶服務系統(tǒng) 1 臺、財務系統(tǒng) 1 臺)。4.2 安全事件分析2006 年近半年沒有大的信息安全事件發(fā)
4、生,主要是感染病毒,使個人電腦運行速度變慢 , 影響客戶端正常使用。從檢查情況來看, 計算機病毒是本局目前信息網(wǎng)絡安全面臨的首要威脅。應著重加強以下幾方面工作:1、加強信息網(wǎng)絡安全教育和培訓,增強用戶安全防范意識。組織信息安全管理員不同層次的安全培訓, 開展廣泛的、經(jīng)常性的信息網(wǎng)絡安全知識和相關法律法規(guī)知識的宣傳教育。2、開展面信息安全預警通報工作。建立信息網(wǎng)絡安全預警和通報平臺,及時向用戶信息安全預警信息。3、加快推進信息安全等級保護工作,建立健全信息安全防范體系。4.3 安全缺陷檢查分析4.3.1 規(guī)章制度與組織管理分析規(guī)章制度與組織管理總分100 分,自評分為34 分,得分率 34%。得
5、分主要是組織機構、崗位職責、病毒管理,賬號與口令管理等方面,但都還需完善;運行管理方面沒有制訂信息系統(tǒng)運行管理規(guī)程、缺陷管理制度、 統(tǒng)計匯報制度、 運維流程、值班制度、 沒有實行工作票制度, 共分 50 分,檢查得分 4 分,只占 8%。需要整改有如下幾方面:1、完善信息安全組織機構,成立信息安全工作機構。2、明確專兼職管理人員配置,根據(jù)實際情況制定專責的工作職責與工作范圍,崗位設置主、副崗備用制度。3、完善病毒預警和報告機制,制定計算機病毒防治管理制度。4、制訂信息系統(tǒng)運行管理規(guī)程、缺陷管理制度、統(tǒng)計匯報制度、運維流程、運行值班制度,實行工作票制度,記錄機房進出情況。5、制訂賬號與口令管理制
6、度,完善普通用戶賬戶與管理員賬戶密碼、口令長度要求;對賬戶密碼、 口令變更作相關記錄; 及時對系統(tǒng)用戶身份發(fā)生變化后對其賬戶進行變更或注銷。4.3.2 關鍵設備和服務采購情況分析4.3.3 網(wǎng)絡與系統(tǒng)安全分析網(wǎng)絡與系統(tǒng)安全總分100 分,自評分為73 分,得分率 73%。網(wǎng)絡架構、網(wǎng)絡設備、 IP 管理、主機備份得分較高;網(wǎng)絡分區(qū)、補丁管理、系統(tǒng)安全配置得分低。需要整改有如下幾方面:1、生產控制系統(tǒng)和管理信息系統(tǒng)之間進行分區(qū)。2、建立 IP 地址管理系統(tǒng),加快進行對IP 地址的規(guī)劃和分配。3、完善補丁管理手段,制訂相應管理制度;補缺Windows系統(tǒng)主機補丁安裝,補丁安裝前進行測試記錄。4、對
7、操作系統(tǒng)的安全配置進行嚴格的設置,刪除系統(tǒng)不必要的服務、 協(xié)議。4.3.4 網(wǎng)絡服務與應用系統(tǒng)分析網(wǎng)絡服務與應用系統(tǒng)總分100 分,自評分為20 分,得分率 20%。沒有 WWW服務,遠程撥號訪問沒有相應管理措施,OA 系統(tǒng)郵件數(shù)據(jù)進行一星期備份,郵件系統(tǒng)的維護、檢查沒有審計記錄;營銷系統(tǒng)的角色、權限分配有記錄,其余系統(tǒng)沒有;用戶賬戶的變更、修改、注銷沒有記錄;關鍵應用系統(tǒng)的數(shù)據(jù)功能操作沒有進行審計;沒有針對關鍵應用系統(tǒng)的應急預案;關鍵應用系統(tǒng)管理員賬戶、用戶賬戶口令有定期進行變更;有些新系統(tǒng)上線前沒有進行過安全性測試。需要整改有如下幾方面:1、按標準建設 WWW服務。2、解決 OA系統(tǒng)趨勢防
8、病毒軟件系統(tǒng)問題,對郵件系統(tǒng)的維護、 檢查審計進行記錄。3、遠程撥號訪問設置按上述標準執(zhí)行。4、記錄完善系統(tǒng)的角色、權限分配并記錄;記錄半年內用戶賬戶的變更、修改、注銷;關鍵應用系統(tǒng)的數(shù)據(jù)功能操作進行審計;制定針對關鍵應用系統(tǒng)的應急預案;關鍵應用系統(tǒng)管理員賬戶、 用戶賬戶口令定期進行變更;新系統(tǒng)上線前應嚴格按照相關標準進行安全性測試。4.3.5 安全技術管理與設備運行狀況分析安全技術管理與設備運行狀況總分 90 分,自評分為 26 分,得分率 29%。網(wǎng)絡中的防火墻位置部署合理, 防火墻規(guī)則配置符合安全要求, 防火墻規(guī)則配置沒有建立、更改有規(guī)范申請、審核、審批流程,沒有對防火墻日志沒有進行存儲
9、、備份。防病毒系統(tǒng)覆蓋所有客戶端(覆蓋率大于 90),服務器端除了 OA服務器有防病毒系統(tǒng)外其余沒有; 有兼責人員負責維護防病毒系統(tǒng), 但基本沒有發(fā)布病毒通告。沒有部署身份認證系統(tǒng)、安全管理平臺,沒有漏洞掃描系統(tǒng)。需要整改有如下幾方面:1、防火墻規(guī)則配置的建立、更改要有規(guī)范申請、審核、審批流程,對防火墻日志應進行存儲、備份。2、實施服務器端防病毒系統(tǒng),配置專責人員負責維護防病毒系統(tǒng)并及時發(fā)布病毒通告。3、按標準部署、配置入侵檢測系統(tǒng)。4、按標準部署身份認證系統(tǒng)、 安全管理平臺、 針對安全設備的日志服務器,采用漏洞掃描系統(tǒng),重要系統(tǒng)將一年進行一次信息安全風險評估。4.3.6 存儲備份系統(tǒng)分析存儲
10、備份系統(tǒng)總分 50 分,自評分為 16 分,得分率 32%。有備份策略并嚴格按照備份策略對系統(tǒng)數(shù)據(jù)進行備份, 沒有建立明確的恢復預案, 也沒有定期進行恢復演練,沒有建立介質的管理制度和廢棄介質的處理制度, 儲存介質存放在安全環(huán)境,沒有嚴格的介質存取控制,沒有對存儲介質進行定期檢查。需要整改有如下幾方面:1、完善備份策略,嚴格按照備份策略對系統(tǒng)數(shù)據(jù)進行備份。2、建立介質管理制度和廢棄介質處理制度,專人對存儲介質進行定期檢查。4.3.7 介質及物理環(huán)境安全分析介質及物理環(huán)境安全總分 70 分,自評分為 37 分,得分率 53%。主機房沒有安裝門禁、監(jiān)控系統(tǒng),有消防報警系統(tǒng)。 沒有機房配線圖, 機房
11、供電系統(tǒng)將動力、照明用電與計算機系統(tǒng)供電線路是分開的, 機房沒有配備應急照明裝置, 有定期對 UPS的運行狀況進行檢測但沒有檢測記錄, 有手提干粉滅火器, 沒有采用氣體防火措施,空調系統(tǒng)定期進行檢查,機房溫度控制在攝氏 26 度以下,有相應的介質管理規(guī)定, U盤、移動硬盤等存儲介質有資產記錄和責任人,磁盤、光盤等存儲介質有專人保管,筆記本使用沒有明確的管理制度。需要整改有如下幾方面:1、主機房安裝門禁、監(jiān)控與報警系統(tǒng)。2、補全機房配線圖,定期對UPS的運行狀況進行檢測和記錄。3、采用氣體防火措施。4、制訂筆記本使用管理制度。4.3.8 應急處置分析應急處置分 30 分,自評分為 5 分,得分率 17%。重要系統(tǒng)沒有完善的、可操作的應急預案, 按照集團公司的要求建立及時的信息安全信息通報機制, 沒有建立故障通訊聯(lián)動機制,沒有建立信息網(wǎng)故障搶修機制。需要整改有如下幾方面:1、制訂重要系統(tǒng)完善的、可操作的應急預案并對應急預案進行定期演練。2、按照集團公司的要求建立及時的信息安全信息通報機制。3、建立良好的故障通訊聯(lián)動機制,進行聯(lián)合防護。5 檢查結論根據(jù)檢查結果來看,安全缺陷檢查列表檢查總分540 分,自評分為 221 分,得分率
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 冬季內墻施工方案
- 2024元宵節(jié)公司活動方案
- 房地產業(yè)發(fā)展與挑戰(zhàn)
- 法律行業(yè)新紀元
- 博士項目答辯報告
- 向城管申請書范本
- 外地執(zhí)行申請書
- 全國導游基礎知識-2023全國導游基礎知識每日模擬訓練
- 初級公司信貸-初級銀行從業(yè)資格考試《公司信貸》高頻考點2
- 企業(yè)社會責任實施與可持續(xù)發(fā)展規(guī)劃
- 新蘇教版三年級下冊科學全冊知識點(背誦用)
- 【良心出品】架空輸電線路巡視內容
- 《我家漂亮的尺子》課件-定稿
- 代辦電瓶車車牌照委托書
- 水泥-水泥的技術性質(建筑材料)
- 10000以內加減法混合豎式題
- 小學二年級-心理健康教育-11-等一等-會更好-教學設計
- 2024年新華文軒出版?zhèn)髅焦煞萦邢薰菊衅腹P試參考題庫含答案解析
- 課件:曝光三要素
- 《智能物聯(lián)網(wǎng)導論》AIoT導論-第4章課件
- 農產品質量安全農產品質量安全風險分析
評論
0/150
提交評論