××單位信息安全檢查報告_第1頁
××單位信息安全檢查報告_第2頁
××單位信息安全檢查報告_第3頁
免費預(yù)覽已結(jié)束,剩余4頁可下載查看

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

1、單位信息安全檢查報告(管理信息系統(tǒng) )單位二零一一年九月1 概述根據(jù)國務(wù)院信息化工作辦公室 關(guān)于對國家基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)開展安全檢查的通知(信安通 200615 號)、國家電力監(jiān)管委員會關(guān)于對電力行業(yè)有關(guān)單位重要信息系統(tǒng)開展安全檢查的通知(辦信息 200648 號)以及集團公司和省公司公司的文件、檢查方案要求, 進(jìn)行單位的信息安全檢查工作。2 目標(biāo)通過進(jìn)行本局信息安全大檢查, 及時發(fā)現(xiàn)和查找基礎(chǔ)網(wǎng)絡(luò)和重要信息系統(tǒng)存在的安全隱患,邊檢查邊整改,確保基礎(chǔ)網(wǎng)絡(luò)和重要信息系統(tǒng)安全、可靠運行,掌握當(dāng)前信息系統(tǒng)面臨的主要安全問題,并在對檢查結(jié)果進(jìn)行分析判斷的基礎(chǔ)上提出整改措施。3 檢查內(nèi)容3.1

2、重要資產(chǎn)識別檢查本局資產(chǎn)的統(tǒng)計資產(chǎn)清單 ( 見附表 1) ,通過對重要系統(tǒng)、重要網(wǎng)絡(luò)設(shè)備、重要服務(wù)器及其安全屬性受破壞后的影響進(jìn)行識別, 將一旦停止運行影響面大的系統(tǒng)、關(guān)鍵網(wǎng)絡(luò)節(jié)點設(shè)備和安全設(shè)備、 承載敏感數(shù)據(jù)和業(yè)務(wù)的服務(wù)器進(jìn)行匯總, 構(gòu)成重要資產(chǎn)清單 ( 見附表 2) 。3.2 安全事件檢查對本局半年內(nèi)發(fā)生的較大的、 或者發(fā)生次數(shù)較多的信息安全事件進(jìn)行匯總記錄安全事件清單列表 ( 見附表 3) 。3.3 安全缺陷檢查根據(jù)下發(fā)的安全缺陷檢查列表進(jìn)行安全檢查,檢查結(jié)果見附表4。4 綜合分析根據(jù)對重要資產(chǎn)、 安全事件、 安全缺陷檢查情況, 對信息安全狀況進(jìn)行統(tǒng)計分析和判斷,明確各種安全事件產(chǎn)生的原

3、因,提出針對性的整改措施。4.1 重要資產(chǎn)識別分析根據(jù)重要系統(tǒng)、 重要網(wǎng)絡(luò)設(shè)備、 重要服務(wù)器及其安全屬性受破壞后的影響進(jìn)行識別,將一旦停止運行影響面大的系統(tǒng)、 關(guān)鍵網(wǎng)絡(luò)節(jié)點設(shè)備和安全設(shè)備、 承載敏感數(shù)據(jù)和業(yè)務(wù)的服務(wù)器進(jìn)行登記匯總, 構(gòu)成重要資產(chǎn)有: 二臺城域網(wǎng)核心交換機(華為 S8512 交換機),二臺局域網(wǎng)核心交換機( Cisco 6505 交換機),Cisco 2600 路由器, Cisco PIX525 防火墻,八臺數(shù)據(jù)庫服務(wù)器( OA系統(tǒng) 2 臺、營銷系統(tǒng) 2 臺、大客戶系統(tǒng) 2 臺、客戶服務(wù)系統(tǒng) 1 臺、財務(wù)系統(tǒng) 1 臺)。4.2 安全事件分析2006 年近半年沒有大的信息安全事件發(fā)

4、生,主要是感染病毒,使個人電腦運行速度變慢 , 影響客戶端正常使用。從檢查情況來看, 計算機病毒是本局目前信息網(wǎng)絡(luò)安全面臨的首要威脅。應(yīng)著重加強以下幾方面工作:1、加強信息網(wǎng)絡(luò)安全教育和培訓(xùn),增強用戶安全防范意識。組織信息安全管理員不同層次的安全培訓(xùn), 開展廣泛的、經(jīng)常性的信息網(wǎng)絡(luò)安全知識和相關(guān)法律法規(guī)知識的宣傳教育。2、開展面信息安全預(yù)警通報工作。建立信息網(wǎng)絡(luò)安全預(yù)警和通報平臺,及時向用戶信息安全預(yù)警信息。3、加快推進(jìn)信息安全等級保護工作,建立健全信息安全防范體系。4.3 安全缺陷檢查分析4.3.1 規(guī)章制度與組織管理分析規(guī)章制度與組織管理總分100 分,自評分為34 分,得分率 34%。得

5、分主要是組織機構(gòu)、崗位職責(zé)、病毒管理,賬號與口令管理等方面,但都還需完善;運行管理方面沒有制訂信息系統(tǒng)運行管理規(guī)程、缺陷管理制度、 統(tǒng)計匯報制度、 運維流程、值班制度、 沒有實行工作票制度, 共分 50 分,檢查得分 4 分,只占 8%。需要整改有如下幾方面:1、完善信息安全組織機構(gòu),成立信息安全工作機構(gòu)。2、明確專兼職管理人員配置,根據(jù)實際情況制定專責(zé)的工作職責(zé)與工作范圍,崗位設(shè)置主、副崗備用制度。3、完善病毒預(yù)警和報告機制,制定計算機病毒防治管理制度。4、制訂信息系統(tǒng)運行管理規(guī)程、缺陷管理制度、統(tǒng)計匯報制度、運維流程、運行值班制度,實行工作票制度,記錄機房進(jìn)出情況。5、制訂賬號與口令管理制

6、度,完善普通用戶賬戶與管理員賬戶密碼、口令長度要求;對賬戶密碼、 口令變更作相關(guān)記錄; 及時對系統(tǒng)用戶身份發(fā)生變化后對其賬戶進(jìn)行變更或注銷。4.3.2 關(guān)鍵設(shè)備和服務(wù)采購情況分析4.3.3 網(wǎng)絡(luò)與系統(tǒng)安全分析網(wǎng)絡(luò)與系統(tǒng)安全總分100 分,自評分為73 分,得分率 73%。網(wǎng)絡(luò)架構(gòu)、網(wǎng)絡(luò)設(shè)備、 IP 管理、主機備份得分較高;網(wǎng)絡(luò)分區(qū)、補丁管理、系統(tǒng)安全配置得分低。需要整改有如下幾方面:1、生產(chǎn)控制系統(tǒng)和管理信息系統(tǒng)之間進(jìn)行分區(qū)。2、建立 IP 地址管理系統(tǒng),加快進(jìn)行對IP 地址的規(guī)劃和分配。3、完善補丁管理手段,制訂相應(yīng)管理制度;補缺Windows系統(tǒng)主機補丁安裝,補丁安裝前進(jìn)行測試記錄。4、對

7、操作系統(tǒng)的安全配置進(jìn)行嚴(yán)格的設(shè)置,刪除系統(tǒng)不必要的服務(wù)、 協(xié)議。4.3.4 網(wǎng)絡(luò)服務(wù)與應(yīng)用系統(tǒng)分析網(wǎng)絡(luò)服務(wù)與應(yīng)用系統(tǒng)總分100 分,自評分為20 分,得分率 20%。沒有 WWW服務(wù),遠(yuǎn)程撥號訪問沒有相應(yīng)管理措施,OA 系統(tǒng)郵件數(shù)據(jù)進(jìn)行一星期備份,郵件系統(tǒng)的維護、檢查沒有審計記錄;營銷系統(tǒng)的角色、權(quán)限分配有記錄,其余系統(tǒng)沒有;用戶賬戶的變更、修改、注銷沒有記錄;關(guān)鍵應(yīng)用系統(tǒng)的數(shù)據(jù)功能操作沒有進(jìn)行審計;沒有針對關(guān)鍵應(yīng)用系統(tǒng)的應(yīng)急預(yù)案;關(guān)鍵應(yīng)用系統(tǒng)管理員賬戶、用戶賬戶口令有定期進(jìn)行變更;有些新系統(tǒng)上線前沒有進(jìn)行過安全性測試。需要整改有如下幾方面:1、按標(biāo)準(zhǔn)建設(shè) WWW服務(wù)。2、解決 OA系統(tǒng)趨勢防

8、病毒軟件系統(tǒng)問題,對郵件系統(tǒng)的維護、 檢查審計進(jìn)行記錄。3、遠(yuǎn)程撥號訪問設(shè)置按上述標(biāo)準(zhǔn)執(zhí)行。4、記錄完善系統(tǒng)的角色、權(quán)限分配并記錄;記錄半年內(nèi)用戶賬戶的變更、修改、注銷;關(guān)鍵應(yīng)用系統(tǒng)的數(shù)據(jù)功能操作進(jìn)行審計;制定針對關(guān)鍵應(yīng)用系統(tǒng)的應(yīng)急預(yù)案;關(guān)鍵應(yīng)用系統(tǒng)管理員賬戶、 用戶賬戶口令定期進(jìn)行變更;新系統(tǒng)上線前應(yīng)嚴(yán)格按照相關(guān)標(biāo)準(zhǔn)進(jìn)行安全性測試。4.3.5 安全技術(shù)管理與設(shè)備運行狀況分析安全技術(shù)管理與設(shè)備運行狀況總分 90 分,自評分為 26 分,得分率 29%。網(wǎng)絡(luò)中的防火墻位置部署合理, 防火墻規(guī)則配置符合安全要求, 防火墻規(guī)則配置沒有建立、更改有規(guī)范申請、審核、審批流程,沒有對防火墻日志沒有進(jìn)行存儲

9、、備份。防病毒系統(tǒng)覆蓋所有客戶端(覆蓋率大于 90),服務(wù)器端除了 OA服務(wù)器有防病毒系統(tǒng)外其余沒有; 有兼責(zé)人員負(fù)責(zé)維護防病毒系統(tǒng), 但基本沒有發(fā)布病毒通告。沒有部署身份認(rèn)證系統(tǒng)、安全管理平臺,沒有漏洞掃描系統(tǒng)。需要整改有如下幾方面:1、防火墻規(guī)則配置的建立、更改要有規(guī)范申請、審核、審批流程,對防火墻日志應(yīng)進(jìn)行存儲、備份。2、實施服務(wù)器端防病毒系統(tǒng),配置專責(zé)人員負(fù)責(zé)維護防病毒系統(tǒng)并及時發(fā)布病毒通告。3、按標(biāo)準(zhǔn)部署、配置入侵檢測系統(tǒng)。4、按標(biāo)準(zhǔn)部署身份認(rèn)證系統(tǒng)、 安全管理平臺、 針對安全設(shè)備的日志服務(wù)器,采用漏洞掃描系統(tǒng),重要系統(tǒng)將一年進(jìn)行一次信息安全風(fēng)險評估。4.3.6 存儲備份系統(tǒng)分析存儲

10、備份系統(tǒng)總分 50 分,自評分為 16 分,得分率 32%。有備份策略并嚴(yán)格按照備份策略對系統(tǒng)數(shù)據(jù)進(jìn)行備份, 沒有建立明確的恢復(fù)預(yù)案, 也沒有定期進(jìn)行恢復(fù)演練,沒有建立介質(zhì)的管理制度和廢棄介質(zhì)的處理制度, 儲存介質(zhì)存放在安全環(huán)境,沒有嚴(yán)格的介質(zhì)存取控制,沒有對存儲介質(zhì)進(jìn)行定期檢查。需要整改有如下幾方面:1、完善備份策略,嚴(yán)格按照備份策略對系統(tǒng)數(shù)據(jù)進(jìn)行備份。2、建立介質(zhì)管理制度和廢棄介質(zhì)處理制度,專人對存儲介質(zhì)進(jìn)行定期檢查。4.3.7 介質(zhì)及物理環(huán)境安全分析介質(zhì)及物理環(huán)境安全總分 70 分,自評分為 37 分,得分率 53%。主機房沒有安裝門禁、監(jiān)控系統(tǒng),有消防報警系統(tǒng)。 沒有機房配線圖, 機房

11、供電系統(tǒng)將動力、照明用電與計算機系統(tǒng)供電線路是分開的, 機房沒有配備應(yīng)急照明裝置, 有定期對 UPS的運行狀況進(jìn)行檢測但沒有檢測記錄, 有手提干粉滅火器, 沒有采用氣體防火措施,空調(diào)系統(tǒng)定期進(jìn)行檢查,機房溫度控制在攝氏 26 度以下,有相應(yīng)的介質(zhì)管理規(guī)定, U盤、移動硬盤等存儲介質(zhì)有資產(chǎn)記錄和責(zé)任人,磁盤、光盤等存儲介質(zhì)有專人保管,筆記本使用沒有明確的管理制度。需要整改有如下幾方面:1、主機房安裝門禁、監(jiān)控與報警系統(tǒng)。2、補全機房配線圖,定期對UPS的運行狀況進(jìn)行檢測和記錄。3、采用氣體防火措施。4、制訂筆記本使用管理制度。4.3.8 應(yīng)急處置分析應(yīng)急處置分 30 分,自評分為 5 分,得分率 17%。重要系統(tǒng)沒有完善的、可操作的應(yīng)急預(yù)案, 按照集團公司的要求建立及時的信息安全信息通報機制, 沒有建立故障通訊聯(lián)動機制,沒有建立信息網(wǎng)故障搶修機制。需要整改有如下幾方面:1、制訂重要系統(tǒng)完善的、可操作的應(yīng)急預(yù)案并對應(yīng)急預(yù)案進(jìn)行定期演練。2、按照集團公司的要求建立及時的信息安全信息通報機制。3、建立良好的故障通訊聯(lián)動機制,進(jìn)行聯(lián)合防護。5 檢查結(jié)論根據(jù)檢查結(jié)果來看,安全缺陷檢查列表檢查總分540 分,自評分為 221 分,得分率

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論