搜档网
当前位置:搜档网 › 信息系统网络安全检查表

信息系统网络安全检查表

信息系统网络安全检查表
信息系统网络安全检查表

信息系统网络安全检查表

时间: 年月日

系统名称

负责人联系电话

网络拓扑图: 接入方式(服务商) _______________________

(附后) 账号(电话) _____________________________

联网主机数 _______________________________ 联网情况 IP地址

___________________________________ 服务内容

_________________________________

联网用途 _________________________________

单位成立网络安全小组,确立安全小组负责人(单位领导任组长),确立组长负责制

组长落实小组人员岗位工作职责组织制度

配备2到4名计算机安全员,须持证上岗制定网络安全事故处置措施计算机机房安全保护管理制度用户登记制度和操作权限管理制度网络安全漏洞检测和系统升级管理制度交互式栏目24小时巡查制度安全保护电子公告系统用户登记制度管理制度信息发布审核、登记、保存、清除和备份制度,信息群发服务管理制度

违法案件报告和协助查处制度备案制度具有保存60天以上系统网络运行日志和用户使

用日志记录功能,内容包括IP地址分配及使用情

况,交互式信息发布者、主页维护者、邮箱使用者和拨号用户上网的起止时间和对应IP地址,交

互式栏目的信息等

安全审计及预警措施安全保护网络攻击防范、追踪措施技术措施计算机病毒防治措施身份登记和识别确认措施交互式栏目具有关键字过滤技术措施开设短信息服务的具有短信群发限制、过滤和删除等技术措施

开设邮件服务的,具有垃圾邮件清理功能

1

信息系统检查项目表

,安全技术措施,

是否符合类别检查项目安全标准备注安全标准物理位置机房和办公场地应选择在具有防震、防的选择风和防雨等能力的建筑内。

机房出入口应安排专人值守,控制、鉴别和记录进入的人员物理访问

控制需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围

应将主要设备放置在机房内

应将设备或主要部件进行固定,并设置明显的不易除去的标记;

防盗窃和应将通信线缆铺设在隐蔽处,可铺设在防破坏地下或管道中

应对介质分类标识,存储在介质库或档案室中;

主机房应安装必要的防盗报警设施

机房建筑应设置避雷装置; 防雷击机房应设置交流电源地线

物理机房应设置灭火设备和火灾自动报警系防火安全统

水管安装,不得穿过机房屋顶和活动地板下;

防水和防应采取措施防止雨水通过机房窗户、屋潮顶和墙壁渗透;

应采取措施防止机房内水蒸气结露和地下积水的转移与渗透

防静电关键设备应采用必要的接地防静电措施

机房应设置温、湿度自动调节设施,使温湿度控机房温、湿度的变化在设备运行所允许制的范围之内。

应在机房供电线路上配置稳压器和过电压防护设备电力供应应提供短期的备用电力供应,至少满足关键设备在断电情况下的正常运行要求电源线和通信线缆应隔离铺设,避免互电磁防护相干扰

应保证关键网络设备的业务处理能力具备冗余空间,满足业务高峰期需要结构安全应保证接入网络和核心网络的带宽满足网络业务高峰期需要;

安全应绘制与当前运行情况相符的网络拓扑结构图;

应根据各部门的工作职能、重要性和所

2

信息系统检查项目表

,安全技术措施,

是否符合类别检查项目安全标准备注安全标准涉及信息的重要程度等因素,划分不同

的子网或网段,并按照方便管理和控制

的原则为各子网、网段分配地址段。

应在网络边界部署访问控制设备,启用访问控制功能

应能根据会话状态信息为数据流提供明

确的允许/拒绝访问的能力,控制粒度为网段级。访问控制

应按用户和系统之间的允许访问规则,

决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户

应限制具有拨号访问权限的用户数量应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录

安全审计审计记录应包括事件的日期和时间、用

户、事件类型、事件是否成功及其他与审计相关的信息。

应能够对内部网络中出现的内部用户未边界完整通过准许私自联到外部网络的行为进行性检查检查。

应在网络边界处监视以下攻击行为:端

口扫描、强力攻击、木马后门攻击、拒入侵防范绝服务攻击、缓冲区溢出攻击、IP碎片

攻击和网络蠕虫攻击等

应对登录网络设备的用户进行身份鉴别;

当对网络设备进行远程管理时,应采取

必要措施防止鉴别信息在网络传输过程中被窃听。

身份鉴别信息应具有不易被冒用的特网络设备点,口令应有复杂度要求并定期更换; 防护

应对网络设备的管理员登录地址进行限制

网络设备用户的标识应唯一; 应具有登录失败处理功能,可采取结束

会话、限制非法登录次数和当网络登录连接超时自动退出等措施;

应对登录操作系统和数据库系统的用户进行身份标识和鉴别主机身份鉴别

安全操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有

3

信息系统检查项目表

,安全技术措施,

是否符合类别检查项目安全标准备注安全标准复杂度要求并定期更换应启用登录失败处理功能,可采取结束

会话、限制非法登录次数和自动退出等措施;

当对服务器进行远程管理时,应采取必

要措施,防止鉴别信息在网络传输过程中被窃听;

应为操作系统和数据库系统的不同用户

分配不同的用户名,确保用户名具有唯一性。

应启用访问控制功能,依据安全策略控制用户对资源的访问;

应及时删除多余的、过期的帐户,避免共享帐户的存在

访问控制应限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的

应实现操作系统和数据库系统特权用户

的权限分离审计范围应覆盖到服务器上的每个操作

系统用户和数据库用户

审计内容应包括重要用户行为、系统资

源的异常使用和重要系统命令的使用等系统内重要的安全相关事件; 安全审计

审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;

应保护审计记录,避免受到未预期的删除、修改或覆盖等

操作系统应遵循最小安装的原则,仅安

装需要的组件和应用程序,并通过设置入侵防范升级服务器等方式保持系统补丁及时得

到更新。

恶意代码应安装防恶意代码软件,并及时更新防防范恶意代码软件版本和恶意代码库;

应支持防恶意代码软件的统一管理应通过设定终端接入方式、网络地址范围等条件限制终端登录;

资源控制应根据安全策略设置登录终端的操作超时锁定

应限制单个用户对系统资源的最大或最

4

信息系统检查项目表

,安全技术措施,

是否符合类别检查项目安全标准备注安全标准小使用限度

应提供登录失败处理功能,可采取结束

会话、限制非法登录次数和自动退出等措施;

应启用身份鉴别、用户身份标识唯一性

检查、用户身份鉴别信息复杂度检查以及登录失败处理功能,并根据安全策略

配置相关参数。身份鉴别

应提供专用的登录控制模块对登录用户进行身份标识和鉴别

应提供用户身份标识唯一和鉴别信息复

杂度检查功能,保证应用系统中不存在重复用户身份标识,身份鉴别信息不易

被冒用;

应提供访问控制功能,依据安全策略控制用户对文件、数据库表等客体的访问

应授予不同帐户为完成各自承担任务所

需的最小权限,并在它们之间形成相互制约的关系。访问控制应用应由授权主体配置访问控制策略,并严安全格限制默认帐户的访问权限访问控制的覆盖范围应包括与资源访问相关的主体、客体及它们之间的操作应提供覆盖到每个用户的安全审计功能,对应用系统重要安全事件进行审计

应保证无法删除、修改或覆盖审计记录安全审计审计记录的内容至少应包括事件日期、

时间、发起者信息、类型、描述和结果等

通信完整应采用校验码技术保证通信过程中数据性的完整性

在通信双方建立连接之前,应用系统应利用密码技术进行会话初始化验证通信保密

性应对通信过程中的敏感信息字段进行加密

应提供数据有效性检验功能,保证通过

软件容错人机接口输入或通过通信接口输入的数据格式或长度符合系统设定要求

在故障发生时,应用系统应能够继续提供一部分功能,确保能够实施必要的措

资源控制当应用系统的通信双方中的一方在一段

5

信息系统检查项目表

,安全技术措施,

是否符合类别检查项目安全标准备注安全标准

时间内未作任何响应,另一方应能够自

动结束会话;

应能够对单个帐户的多重并发会话进行限制

应能够对应用系统的最大并发会话连接数进行限制

数据完整应能够检测到鉴别信息和重要业务数据性在传输过程中完整性受到破坏数据

数据保密应采用加密或其他保护措施实现鉴别信安性息的存储保密性全及

备应能够对重要信息进行备份和恢复份恢备份和恢应提供关键网络设备、通信线路和数据复复处理系统的硬件冗余,保证系统的可用

6

信息系统安全检查项目表

(安全管理制度)

是否符合类别检查项目项目安全标准备注标准应制定信息安全工作的总体方针和安全策略,说明机构安全工作的总体目标、范围、原则和安全框架等;

管理制度应对安全管理活动中重要的管理内容建立安全管理制度;

应对安全管理人员或操作人员执行的重要安全管理操作建立操作规程。管

制定和发应指定或授权专门的部门或人员负责安全理制布管理制度的制定度应组织相关人员对制定的安全管理制度进行论证和审定

应将安全管理制度以某种方式发布到相关人员手中

评审和修应定期对安全管理制度进行评审,对存在不订足或需要改进的安全管理制度进行修订应有信息网络安全管理机构成立的正式文件、会议记录安全组织

报公安公共信息网络安全监察部门备案。应设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责岗位设置应设立系统管理员、网络管理员、安全管理员等岗位,并定义各个工作岗位的职责。应配备一定数量的系统管理员、网络管理员、安全管理员等安全员、各类管理人员应经过公安公共信息网络安全监察部门的培训,持公安厅、人事厅颁发的培训证书持证人员配备安全上岗。管安全管理员不能兼任网络管理员、系统管理理机员、数据库管理员等构应根据各个部门和岗位的职责明确授权审批部门及批准人,对系统投入运行、网络系统接入和重要资源的访问等关键活动进行授权和审

审批批

应针对关键活动建立审批流程,并由批准人签字确认

应加强各类管理人员之间、组织内部机构之间以及信息安全职能部门内部的合作与沟沟通和合通; 作应加强与兄弟单位、公安机关、电信公司的合作与沟通

7

信息系统安全检查项目表

(安全管理制度)

是否符合类别检查项目项目安全标准备注标准

安全管理员应负责定期进行安全检查,检查审核和检内容包括系统日常运行、系统漏洞和数据备查份等情况。

应指定或授权专门的部门或人员负责人员人员录用录用人员

安应与从事关键岗位的人员签署保密协议全管应规范人员录用过程,对被录用人员的身理份、背景和专业资格等进行审查,对其所具

有的技术技能进行考核

应规范人员离岗过程,及时终止离岗员工的所有访问权限

人员离岗应取回各种身份证件、钥匙、徽章等以及机构提供的软硬件设备应办理严格的调离手续

应定期对各个岗位的人员进行安全技能及人员考核安全认知的考核

人员应告知人员相关的安全责任和惩戒措施,并安对违反违背安全策略和规定的人员进行惩全管戒;定期参加公安公共信息网络安全监察部

理门组织的安全培训。安全意识

教育应对各类人员进行安全意识教育、岗位技能和培训培训和相关安全技术培训

应制定安全教育和培训计划,对信息安全基础知识、岗位操作规程等进行培训

应确保在外部人员访问受控区域前得到授外部人员权或审批,批准后由专人全程陪同或监督,访问管理并登记备案。

应明确信息系统的边界和安全保护等级

应以书面的形式说明信息系统确定为某个系统定级安全保护等级的方法和理由

应确保信息系统的定级结果经过相关部门的批准

应根据系统的安全保护等级选择基本安全系统措施,依据风险分析的结果补充和调整安全建设措施; 管理应以书面形式描述对系统的安全保护要求、安全方案策略和措施等内容,形成系统的安全方案; 设计应对安全方案进行细化,形成能指导安全系

统建设、安全产品采购和使用的详细设计方

案;

应组织相关部门和有关安全技术专家对安

8

信息系统安全检查项目表

(安全管理制度)

是否符合类别检查项目项目安全标准备注标准全设计方案的合理性和正确性进行论证和

审定,并且经过批准后,才能正式实施

应确保安全产品采购和使用符合国家的有关规定产品采购应确保密码产品采购和使用符合国家密码和使用主管部门的要求

应指定或授权专门的部门负责产品的采购应确保开发环境与实际运行环境物理分开; 自行软件应制定软件开发管理制度,明确说明开发过开发程的控制方法和人员行为准则

自行软件应确保提供软件设计的相关文档和使用指开发南,并由专人负责保管

应根据开发要求检测软件质量应确保提供软件设计的相关文档和使用指南

外包软件应在软件安装之前检测软件包中可能存在开发的恶意代码应要求开发单位提供软件源代码,并审查软件中可能存在的后门

应指定或授权专门的部门或人员负责工程实施过程的管理工程实施应制定详细的工程实施方案,控制工程实施过程

应对系统进行安全性测试验收在测试验收前应根据设计方案或合同要求

等制订测试验收方案,在测试验收过程中应测试验收详细记录测试验收结果,并形成测试验收报

应组织相关部门和相关人员对系统测试验收报告进行审定,并签字确认

应制定系统交付清单,并根据交付清单对所交接的设备、软件和文档等进行清点

应对负责系统运行维护的技术人员进行相系统交付应的技能培训

应确保提供系统建设过程中的文档和指导用户进行系统运行维护的文档

应确保安全服务商的选择符合国家的有关规定安全服务应与选定的安全服务商签订与安全相关的商选择协议,明确约定相关责任

应确保选定的安全服务商提供技术支持和

9

信息系统安全检查项目表

(安全管理制度)

是否符合类别检查项目项目安全标准备注标准

服务承诺,必要的与其签订服务合同。

应指定专门的部门或人员定期对机房供配电、空调、温湿度控制等设施进行维护管理;

应配备机房安全管理人员,对机房的出入、环境管理服务器的开机或关机等工作进行管理

系统应建立机房安全管理制度,对有关机房物理

运维访问,物品带进、带出机房和机房环境安全

管理等方面的管理作出规定;

应加强对办公环境的保密性管理,包括工作

人员调离办公室应立即交还该办公室钥匙和不在办公区接待来访人员等。

应建立资产安全管理制度,规定信息系统资

产管理的责任人员或责任部门,并规范资产

管理和使用的行为。资产管理

应编制与信息系统相关的资产清单,包括资产责任部门、重要程度和所处位置等内容;

应确保介质存放在安全的环境中,对各类介

质进行控制和保护,并实行存储环境专人管

理;

应对介质归档和查询等过程进行记录,并根据存档介质的目录清单定期盘点介质管理

应对需要送出维修或销毁的介质,首先清除其中的敏感数据,防止信息的非法泄漏

应根据所承载数据和软件的重要程度对介系统质进行分类和标识管理

运维应对信息系统相关的各种设备(包括备份和

管理设备管理冗余设备)、线路等指定专门的部门或人员

定期进行维护管理

应建立基于申报、审批和专人负责的设备安

全管理制度,对信息系统的各种软硬件设备的选型、采购、发放和领用等过程进行规范

化管理

应对终端计算机、工作站、便携机、系统和

网络等设备的操作和使用进行规范化管理,按操作规程实现关键设备(包括备份和冗余

设备)的启动/停止、加电/断电等操作

应确保信息处理设备必须经过审批才能带离机房或办公地点

网络安全应指定人员对网络进行管理,负责运行日管理志、网络监控记录的日常维护和报警信息分

10

信息系统安全检查项目表

(安全管理制度)

是否符合类别检查项目项目安全标准备注标准析和处理工作

应建立网络安全管理制度,对网络安全配

置、日志保存时间、安全策略、升级与打补丁、口令更新周期等方面作出规定

应根据厂家提供的软件升级版本对网络设

备进行更新,并在更新前对现有的重要文件进行备份

行应定期对网络系统进行漏洞扫描,对发现的网络系统安全漏洞进及时的修补

应对网络设备的配置文件进行定期备份应保证所有与外部系统的连接均得到授权和批准

应根据业务需求和系统安全分析确定系统的访问控制策略

应定期进行漏洞扫描,对发现的系统安全漏洞及时进行修补

应安装系统的最新补丁程序,在安装系统补

丁前,应首先在测试环境中测试通过,并对重要文件进行备份后,方可实施系统补丁程

序的安装系统安全应建立系统安全管理制度,对系统安全策管理略、安全配置、日志管理和日常操作流程等方面作出规定

应依据操作手册对系统进行维护,详细记录

操作日志,包括重要的日常操作、运行维护系统记录、参数的设置和修改等内容,严禁进行运维

未经授权的操作管理

应定期对运行日志和审计数据进行分析,以便及时发现异常行为

应提高所有用户的防病毒意识,告知及时升

级防病毒软件,在读取移动存储设备上的数

据以及网络上接收文件或邮件之前,先进行病毒检查,对外来计算机或存储设备接入网恶意代码络系统之前也应进行病毒检查防范管理应指定专人对网络和主机进行恶意代码检测并保存检测记录

应对防恶意代码软件的授权使用、恶意代码库升级、定期汇报等作出明确规定

应确认系统中要发生的重要变更,并制定相变更管理应的变更方案

系统发生重要变更前,应向主管领导申请,

11

信息系统安全检查项目表

(安全管理制度)

是否符合类别检查项目项目安全标准备注标准

审批后方可实施变更,并在实施后向相关人

员通告。

备份与恢应识别需要定期备份的重要业务信息、系统复管理数据及软件系统等

应规定备份信息的备份方式、备份频度、存储介质、保存期等

应根据数据的重要性及其对系统运行的影

响,制定数据的备份策略和恢复策略,备份策略指明备份数据的放置场所、文件命名规

则、介质替换频率和数据离站运输方法安全事件应报告所发现的安全弱点和可疑事件,但任处置何情况下用户均不应尝试验证弱点

应制定安全事件报告和处置管理制度,明确

安全事件类型,规定安全事件的现场处理、

事件报告和后期恢复的管理职责

应根据国家相关管理部门对计算机安全事

件等级划分方法和安全事件对本系统产生的影响,对本系统计算机安全事件进行等级

划分系统

应记录并保存所有报告的安全弱点和可疑运维

事件,分析事件原因,监督事态发展,采取管理

措施避免安全事件发生

应在统一的应急预案框架下制定不同事件应急预案的应急预案,应急预案框架应包括启动应急管理预案的条件、应急处理流程、系统恢复流程、事后教育和培训等内容

应对系统相关的人员进行应急预案培训,应急预案的培训应至少每年举办一次

12

信息系统网络安全设计方案

内外网安全等级保护建设项目初步设计方案 编制单位:

编制时间:二〇一五年三月

目录 1.信息安全概述 (77) 什么是信息安全? (77) 为什么需要信息安全 (77) 1.1 安全理念 (88) 1.1.1系统生命周期与安全生命周期 (88) 1.1.2 ..........................3S安全体系-以客户价值为中心88 1.1.3关注资产的安全风险 (99) 1.1.4安全统一管理 (1010) 1.1.5安全 = 管理 + 技术 (1010) 1.2 计算机系统安全问题 (1010) 1.2.1 从计算机系统的发展看安全问题 (1111) 1.2.2 从计算机系统的特点看安全问题 (1111) 2.物理安全 (1212) 2.1 设备的安全 (1212) 3.访问控制 (1515) 3.1访问控制的业务需求 (1616) 3.2用户访问的管理 (1616) 3.3用户责任 (1818) 3.4网络访问控制 (2020) 3.5操作系统的访问控制 (2323) 3.6应用系统的访问控制 (2727) 3.7系统访问和使用的监控 (2727)

3.8移动操作及远程办公 (3030) 4.网络与通信安全 (3131) 4.1网络中面临的威胁 (3232) 5.系统安全设计方案............ 错误!未定义书签。错误!未定义书签。 5.1系统安全设计原则........... 错误!未定义书签。错误!未定义书签。 5.2建设目标................... 错误!未定义书签。错误!未定义书签。 5.3总体方案................... 错误!未定义书签。错误!未定义书签。 5.4总体设计思想............... 错误!未定义书签。错误!未定义书签。 5.4.1内网设计原则..... 错误!未定义书签。错误!未定义书签。 5.4.2有步骤、分阶段实现安全建设错误!未定义书签。错误!未定义书签。 5.4.3完整的安全生命周期错误!未定义书签。错误!未定义书签。 5.5网络区域划分与安全隐患.. 错误!未定义书签。错误!未定义书签。 6.0网络安全部署............... 错误!未定义书签。错误!未定义书签。 保护目标.............. 错误!未定义书签。错误!未定义书签。 威胁来源.............. 错误!未定义书签。错误!未定义书签。 安全策略.............. 错误!未定义书签。错误!未定义书签。 6.1防火墙系统................. 错误!未定义书签。错误!未定义书签。 6.1.1防火墙系统的设计思想错误!未定义书签。错误!未定义书签。 6.1.2 防火墙的目的.... 错误!未定义书签。错误!未定义书签。 6.1.3 防火墙的控制能力错误!未定义书签。错误!未定义书签。 6.1.4 防火墙特征...... 错误!未定义书签。错误!未定义书签。 6.1.5 第四代防火墙的抗攻击能力错误!未定义书签。错误!未定义书签。 6.1.6 防火墙产品的选型与推荐错误!未定义书签。错误!未定义书签。

涉密信息安全体系建设方案

涉密信息安全体系建设方案 1.1需求分析 1.1.1采购范围与基本要求 建立XX高新区开发区智慧园区的信息安全规划体系、信息安全组织体系、信息安全技术体系、安全服务管理体系,编写安全方案和管理制度,建设信息安全保护系统(包括路由器、防火墙、VPN)等。要求XX高新区开发区智慧园区的信息系统安全保护等级达到第三级(见GB/T 22239-2008)。 1.1.2建设内容要求 (1)编写安全方案和管理制度 信息安全体系的建设,需要符合国家关于电子政务信息系统的标准要求,覆盖的电子政务信息系统安全保障体系,安全建设满足物理安全、操作系统安全、网络安全、传输安全、数据库安全、应用系统安全和管理安全体系,确保智慧园区项目系统的安全保密。 安全管理需求:自主访问控制、轻质访问控制、标记、身份鉴别、审计、数据完整性。 安全体系设计要求:根据安全体系规划,整个系统的安全体系建设内容包括物理安全、操作系统安全、网络安全、传输安全、数据安全、应用系统安全、终端安全和管理安全等方面。 (2)信息安全保护系统:满足信息系统安全等级三级要求的连接云计算平台的信息安全保护系统。 1.2设计方案 智慧园区信息安全管理体系是全方位的,需要各方的积极配合以及各职能部门的相互协调。有必要建立或健全安全管理体系和组织体系,完善安全运行管理机制,明确各职能部门的职责和分工,从技术、管理和法律等多方面保证智慧城市的正常运行。

1.2.1安全体系建设依据 根据公安部、国家保密局、国家密码管理局、国务院信息化工作办公室制定的《信息安全等级保护管理办法》、《信息系统安全等级保护定级指南》等标准,“平台”的信息系统安全保护等级定达到第三级(见GB/T 22239-2008),根据《信息系统安全等级保护基本要求》、《信息系统安全等级保护实施指南》的信息安全产品,包括:防专业VPN设备、WEB防火墙、防火墙、上网行为管理、终端杀毒软件网络版、网络防病毒服务器端等。 1.2.2安全体系编制原则 为实现本项目的总体目标,结合XX高新区智慧园区建设基础项目现有网络与应用系统和未来发展需求,总体应贯彻以下项目原则。 保密原则: 确保各委办局的信息在存储、使用、传输过程中不会泄漏给非授权用户或实体。 项目组成员在为XX高新区智慧园区建设基础项目实施的过程中,将严格遵循保密原则,服务过程中涉及到的任何用户信息均属保密信息,不得泄露给第三方单位或个人,不得利用这些信息损害用户利益。 完整性原则:确保信息在存储、使用、传输过程中不会被非授权用户篡改,同时还要防止授权用户对系统及信息进行不恰当的篡改,保持信息内、外部表示的一致性。 可用性原则:确保授权用户或实体对信息及资源的正常使用不会被异常拒绝,允许其可靠而及时地访问信息及资源 规范性原则:信息安全的实施必须由专业的信息安全服务人员依照规范的操作流程进行,对操作过程和结果要有相应的记录,提供完整的服务报告。 质量保障原则:在整个信息安全实施过程之中,将特别重视项目质量管理。项目的实施将严格按照项目实施方案和流程进行,并由项目协调小组从中监督、控制项目的进度和质量。 1.2.3体系建设内容 (1)安全管理体系

信息网络安全管理制度

一、信息网络安全管理制度 1.局域网由市公司信息中心统一管理。 2.计算机用户加入局域网,必须由系统管理员安排接入网络,分配计算机名、IP地址、帐号和使用权限,并记录归档。 3.入网用户必须对所分配的帐号和密码负责,严格按要求做好密码或口令的保密和更换工作,不得泄密。登录时必须使用自己的帐号。口令长度不得小于6位,必须是字母数字混合。 4.任何人不得未经批准擅自接入或更改计算机名、地址、帐号和使用权限。业务系统岗位变动时,应及时重新设置该岗帐号和工作口令。 5.凡需联接互联网的用户,必需填写《计算机入网申请表》,经单位分管领导或部门负责人同意后,由信息中心安排和监控、检查,已接入互联网的用户应妥善保管其计算机所分配帐号和密码,并对其安全负责。不得利用互联网做任何与其工作无关的事情,若因此造成病毒感染,其本人应付全部责任。 6.入网计算机必须有防病毒和安全保密措施,确因工作需要与外单位通过各种存储媒体及网络通讯等方式进行数据交换,必须进行病毒检查。因违反规定造成电子数据失密或病毒感染,由违反人承担相应责任,同时应追究其所在部门负责人的领导责任。 7.所有办公电脑都应安装全省统一指定的趋势防病毒系统,并定期升级病毒码及杀毒引擎,按时查杀病毒。未经信息中心同意,不得以任何理由删除或换用其他杀毒软件(防火墙),发现病毒应及时向信息中心汇报,由系统管理员统一清除病毒。 8.入网用户不得从事下列危害公司网络安全的活动: (1)未经允许,对公司网络及其功能进行删除、修改或增加; (2)未经允许,对公司网络中存储、处理或传输的数据和应用程序进行删除、修改或增加; (3)使用的系统软件和应用软件、关键数据、重要技术文档未经主管领导批准,不得擅自拷贝提供给外单位或个人,如因非法拷贝而引起的问题,由拷贝人承担全部责任。 9.入网用户必须遵守国家的有关法律法规和公司的有关规定,如有违反,信

信息系统网络安全检查表

信息系统网络安全检查表 时间: 年月日 系统名称 负责人联系电话 网络拓扑图: 接入方式(服务商) ____________________ (附后)账号(电话)_________________________ 联网主机数__________________________________ 联网情况IP 地址 ______________________________________ 服务内容 联网用途____________________________________ 单位成立网络安全小组,确立安全小组负责人(单位领导任组长),确立组长负责制 组长落实小组人员岗位工作职责组织制度 配备 2 到 4 名计算机安全员,须持证上岗制定网络安全事故处置措施计算机机房安全保护管理制度用户登记制度和操作权限管理制度网络安全漏洞检测和系统升级管理制度交互式栏目24 小时巡查制度安全保护电子公告系统用户登记制度管理制度信息发布审核、登记、保存、清除和备份制度,信息群发服务管理制度违法案件报告和协助查处制度备案制度具有保存60 天以上系统网络运行日志和用户使 用日志记录功能,内容包括IP 地址分配及使用情况,交互式信息发布者、主页维护者、邮箱使用者和拨号用户上网的起止时间和对应IP 地址,交 互式栏目的信息等 安全审计及预警措施安全保护网络攻击防范、追踪措施技术措施计算机病毒防

治措施身份登记和识别确认措施交互式栏目具有关键字过滤技术措施开设短信息服务的具有短信群发限制、过滤和删除等技术措施 开设邮件服务的,具有垃圾邮件清理功能 1 信息系统检查项目表 , 安全技术措施, 是否符合类别检查项目安全标准备注安全标准物理位置机房和办公场地应选择在具有防震、防的选择风和防雨等能力的建筑内。 机房出入口应安排专人值守,控制、鉴别和记录进入的人员物理访问 控制需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围应将主要设备放置在机房内 应将设备或主要部件进行固定,并设置明显的不易除去的标记; 防盗窃和应将通信线缆铺设在隐蔽处,可铺设在防破坏地下或管道中应对介质分类标识,存储在介质库或档案室中; 主机房应安装必要的防盗报警设施 机房建筑应设置避雷装置; 防雷击机房应设置交流电源地线 物理机房应设置灭火设备和火灾自动报警系防火安全统水管安装,不得穿过机房屋顶和活动地板下; 防水和防应采取措施防止雨水通过机房窗户、屋潮顶和墙壁渗透; 应采取措施防止机房内水蒸气结露和地下积水的转移与渗透 防静电关键设备应采用必要的接地防静电措施 机房应设置温、湿度自动调节设施,使温湿度控机房温、湿度的变化在设备运行所

网络信息安全保障体系建设

附件3 网络信息安全保障体系建设方案 目录 网络信息安全保障体系建设方案 (1) 1、建立完善安全管理体系 (1) 1.1成立安全保障机构 (1) 2、可靠性保证 (2) 2.1操作系统的安全 (3) 2.2系统架构的安全 (3) 2.3设备安全 (4) 2.4网络安全 (4) 2.5物理安全 (5) 2.6网络设备安全加固 (5) 2.7网络安全边界保护 (6) 2.8拒绝服务攻击防范 (6) 2.9信源安全/组播路由安全 (7) 网络信息安全保障体系建设方案 1、建立完善安全管理体系 1.1成立安全保障机构 山东联通以及莱芜联通均成立以总经理为首的安全管理委员会,以及分管副总经理为组长的网络运行维护部、电视宽带支撑中心、网络维护中心等相关部门为成员的互联网网络信息安全应急小组,负责全省网络信息安全的总体管理工作。 山东联通以及莱芜联通两个层面都建立了完善的内部安全保障 工作制度和互联网网络信息安全应急预案,通过管理考核机制,严格执行网络信息安全技术标准,接受管理部门的监督检查。同时针对三网融合对网络信息安全的特殊要求,已将IPTV等宽带增值业务的安

全保障工作纳入到统一的制度、考核及应急预案当中。内容涵盖事前防范、事中阻断、事后追溯的信息安全技术保障体系,域名信息登记管理制度IP地址溯源和上网日志留存等。并将根据国家规范要求,对三网融合下防黑客攻击、防信息篡改、防节目插播、防网络瘫痪技术方案进行建立和完善。 2、可靠性保证 IPTV是电信级业务,对承载网可靠性有很高的要求。可靠性分为设备级别的可靠性和网络级别的可靠性。 (1)设备级可靠性 核心设备需要99.999%的高可靠性,对关键网络节点,需要采用双机冗余备份。此外还需要支持不间断电源系统(含电池、油机系统)以保证核心设备24小时无间断运行。 (2)网络级可靠性 关键节点采用冗余备份和双链路备份以提供高可靠性。网络可靠性包括以下几方面: ?接入层:接入层交换机主要利用STP/RSTP协议在OSI二层实现网络收敛自愈。 ?汇聚层:在OSI第三层上使用双机VRRP备份保护机制,使用BFD、Ethernet OAM、MPlS OAM来对链路故障进行探测,然 后通过使用快速路由协议收敛来完成链路快速切换。

信息安全-风险评估-检查流程-操作系统安全评估检查表-HP-UNIX

HP-UX Security CheckList

目录 HP-UX SECURITY CHECKLIST (1) 1初级检查评估内容 (6) 1.1 系统信息 (6) 1.1.1 系统基本信息 (6) 1.1.2 系统网络设置 (6) 1.1.3 系统当前路由 (7) 1.1.4 检查目前系统开放的端口 (7) 1.1.5 检查当前系统网络连接情况 (8) 1.1.6 系统运行进程 (8) 1.2 物理安全检查 (9) 1.2.1 检查系统单用户运行模式中的访问控制 (9) 1.3 帐号和口令 (9) 1.3.1 检查系统中Uid相同用户情况 (9) 1.3.2 检查用户登录情况 (10) 1.3.3 检查账户登录尝试失效策略 (10) 1.3.4 检查账户登录失败时延策略 (10) 1.3.5 检查所有的系统默认帐户的登录权限 (11) 1.3.6 空口令用户检查 (11) 1.3.7 口令策略设置参数检查 (11) 1.3.8 检查root是否允许从远程登录 (12)

1.3.9 验证已经存在的Passwd强度 (12) 1.3.10 用户启动文件检查 (12) 1.3.11 用户路径环境变量检查 (13) 1.4 网络与服务 (13) 1.4.1 系统启动脚本检查 (13) 1.4.2 TCP/UDP小服务 (13) 1.4.3 login(rlogin),shell(rsh),exec(rexec) (14) 1.4.4 comsat talk uucp lp kerbd (15) 1.4.5 Sadmind Rquotad Ruser Rpc.sprayd Rpc.walld Rstatd Rexd Ttdb Cmsd Fs Cachefs Dtspcd Gssd (15) 1.4.6 远程打印服务 (16) 1.4.7 检查是否开放NFS服务 (16) 1.4.8 检查是否Enables NFS port monitoring (17) 1.4.9 检查是否存在和使用NIS ,NIS+ (17) 1.4.10 检查sendmail服务 (17) 1.4.11 Expn, vrfy (若存在sendmail进程) (18) 1.4.12 SMTP banner (19) 1.4.13 检查是否限制ftp用户权限 (19) 1.4.14 TCP_Wrapper (20) 1.4.15 信任关系 (20) 1.5 文件系统 (20) 1.5.1 suid文件 (21)

网络信息安全系统的组织机构建设标准

某某石油治理局企业标准 网络信息安全系统的组织机构建设规范 1适用范围 本标准规定了某某石油治理局网络信息安全系统的组织机构建设规范。 本标准适用于某某油田(企业内部)网络信息安全系统的组织机构建设。 2规范解释权 本规定适用于某某油田治理局信息安全治理中心和下属各 单位中心机房。 3网络信息安全系统的组织机构建设规范概述 治理是网络安全的关键,实际上许多网络安全问题是因治理不当造成的,建立一个系统安全治理组织必不可少。 安全治理组织的职责是, 宏观决策治理局信息安全的重大事件, 宏观决策治理局信息安全重大基础设施, 公布 治理局信息安全政策, 批准治理局信息安全规划, 协调各 相关部门的工作对治理局面临的重大信息安全紧急事件作

出决断等;研究信息安全关键技术的进展趋势; 为治理局信息安全规划和信息安全基础设施规划的制定提供技术性支持; 参与审批重大信息化工程的信息安全技术路线和措施; 参与制定信息安全的标准和规范; 参与制定信息安全产品的评测标准和规范等等。 4某某油田网络信息安全系统组织机构规划图:

5信息系统安全治理机构组织员组织原则 1)治理局以及下级单位应建立信息系统安全治理机构。 2)单位最高领导必须主管或者兼管信息系统安全工作。 3)按从上到下的垂直治理原则,上一级机关的信息系统治理 机构指导下一级机关信息系统安全治理机构的工作。 4)下一级机关信息系统的安全治理机构同意并执行上一级 机关信息系统安全治理机构的安全策略。 5)各级信息系统的安全治理机构,不隶属于同级信息系统治 理和业务机构。 6)各级信息系统的安全治理机构由系统治理、系统分析、软 件硬件、安全保卫、系统稽核、人事、通信等有关方面的 人员组成。 7)信息系统人员治理机构应常设一办事机构,负责信息安全 日常事务工作。 6信息系统安全治理机构的职能 1)治理局信息安全指导委员会: ?成员应为各主管部领导人,其负责人应为治理局要紧领导人。 ?该委员会下设技术专家委员会, 由治理局信息领域的

医院信息系统网络安全措施和应急处理预案

医院信息系统网络安全措施 和应急处理预案 为确保医院信息系统的安全可靠运行,为医院提供一个安全的网络运行环境,特制定医院信息系统网络安全措施和应急处理工作预案。 一、停电事故突发时的应急处理预案 1、管理员要迅速采取紧急措施,检查停电的原因是电力停电还是UPS电源故障所致。 2、如果是电力停电,首先联系医院后勤部门,问清停电的原因、何时来电。然后检查UPS电池容量,看能否持续供电到院内开始发电。 3、如果是电源开关故障,及时与医院后勤部门联系修理或更换,并向部门领导报告故障处理情况。 4、如果是UPS电源故障,第一时间与维修公司的技术人员联系维修。 二、软硬件故障突发时的应急处理预案 1、如果信息系统网络内出现大规模机器不能正常运行或电力过载造成线路、机器毁损,应第一时间通知信息科,信息科接到故障通知后,应根据不同情况,及时处理,并向主管院长汇报。 2、个别机器因各种原因造成的硬件故障,应告知科室

负责人通知信息科现场查看,组织维修。经确认报废,不能再利用的,汇报给主管院长,由器械科统一采购。事后查找故障原因,追究相关人员责任。

3、因计算机软件故障引起的机器运行不正常或反应迟缓,由使用人及时汇报给科室负责人,通知信息科查看,确因人为原因,追究相关人员责任。 4、因各种原因发生的数据意外丢失,应及时通知信息科处理。 三、网络安全、信息安全突发事件的应急处理预案 1、局域网内如发现病毒和淫秽图片或视频,应及时采取删除等处理措施,然后了解其传播情况,查找病毒文件或淫秽文件来源,确定传播责任人,造成严重后果或恶劣影响的,追究相关人员责任,并予以处罚。 2、黑客攻击事件应急处置措施:发现有黑客正在进行攻击时,应立即向信息安全负责人通报情况。信息安全负责人在接到通知后首先将被攻击的服务器等设备从网络中隔离出来,清除木马、系统漏洞、后门,检查及更改系统所有密码,关闭不必要的端口。对现场进行分析,及时恢复与重建被攻击或破坏的系统,并向主管院长汇报。 3、软件系统遭破坏性攻击的应急处置措施:重要的应用软件平时必须存有备份,重要的数据必须同时进行本机备份和异地备份,并将备份介质保存于安全处。一旦遭到破坏性攻击,应立即向信息安全负责人报告,并将该系统停止运行。检查信息系统的日志等资料,确定攻击来源,再恢复软件系统和数据。若事态严重,应立即向主管领导汇报。

信息系统监督检查制度及巡检记录表格

某单位 信息系统监督检查制度 第一章总则 第一条为加强和规范某单位信息系统安全监督检查工作,保障系统安全稳定运行,根据国家信息安全等级保护有关规定和信息系统安全有关管理规定制定本制度。 第二条本制度适用于某单位所属计算机信息系统建设、使用和运维管理中安全工作的监督检查。 第三条安全主管部门负责组织监督检查工作。人员管理、教育相关检查由主管人事部门具体执行,安全技术相关检查由某单位网络信息中心等技术部门具体执行。某单位网络信息中心安全审计员负责信息系统日常监督审计。 第二章实施细则 第四条检查内容包括各项信息系统技术措施有效性和安全管理制度执行情况。 第五条计算机、网络和移动存储介质的专项检查应填写检查登记表,检查结果汇总后报某单位信息化工作领导小组办公室,发现问题及时整改。 第六条每年至少两次对系统进行安全性能检测,确保系统安全稳定运行。 第七条系统安全性能检测由系统管理员、安全管理员

和安全审计员共同完成。 第八条利用漏洞扫描等工具对整个系统进行安全检查,进行网络系统安全分析、应用系统安全分析、安全防护系统安全分析、用户终端安全分析,发现漏洞或安全隐患及时采取整改措施。 第九条安全检查情况和整改操作应及时登记和记录。 (一)网络设备和网络服务器安全性能检测由网络管理员负责, 并根据检测情况填写《网络系统安全性能检测表》。 (二)应用系统安全性能检测由应用系统开发管理员负责,并根据检测情况填写《应用系统安全性能检测表》。 (三)安全防护系统安全性能检测由安全管理员负责,并根据检测情况填写《安全系统安全性能检测表》。 (四)用户终端安全检测由网络管理员负责,并根据检测情况填写《终端用户安全性能检测表》。 (五)漏洞扫描安全检测由系统管理员负责,并根据检测情况填写《系统漏洞扫描安全性能检测表》。 第十条安全管理员汇总各类安全性能检测表和整改情况后上报某单位信息化工作领导小组办公室和有关领导。 第三章附则 第十一条本规定由某单位网络信息中心负责解释。 第十二条本规定自发布之日起施行。

信息系统安全建设方案

信息系统安全建设方案 摘要从信息系统安全建设规划设计、技术体系以及运行管理等三个方面对信息系统安全建设技术要点进行了分析。 关键词信息系统安全系统建设 1 建设目标 当前,随着信息技术的快速发展及本公司信息系统建设的不断深化,公司运行及业务的开展越来越依赖信息网络,公司的信息安全问题日益突出,安全建设任务更加紧迫。 由于本公司的业务特殊性,我们必须设计并建设一个技术先进、安全高效、可靠可控的信息安全系统,在实现网络系统安全的基础上,保护信息在传输、交换和存储过程中的机密性、完整性和真实性。 2 设计要点 主要考虑两个要点:一是尽可能满足国家关于信息系统安全方面的有关政策要求,二是切合本公司信息安全系统建设内涵及特点。 国家在信息系统建设方面,比较强调信息安全等级保护和安全风险管理。针对本公司的涉密系统集成资质要求和软件开发、软件外包业务的开展,这个方面的硬性规定会越来越重要。目前正在与有关主管单位咨询。 信息系统等级划分需按照国家关于计算机信息系统等级划分指南,结合本本公司实际情况进行信息系统定级,实行分级管理。 信息安全风险管理体现在信息安全保障体系的技术、组织和管理等方面。依据等级保护的思想和适度安全的原则,平衡成本与效益,合理部署和利用信息安全的信任体系、监控体系和应急处理等重要基础设施,确定合适的安全技术措施,从而确保信息安全保障能力建设的成效。 3 建设内容 信息系统的安全建设包括三方面:一是技术安全体系建设;二是管理安全体系建设;三是运行保障安全体系建设。其中,技术安全体系设计和建设是关键和重点。 按照信息系统的层次划分,信息系统安全建设技术体系包括物理层安全、网络安全、平台安全、应用安全以及用户终端安全等内容。 3.1 物理层安全 物理层的安全设计应从三个方面考虑:环境安全、设备安全、线路安全。采取的措施包括:机房屏蔽,电源接地,布线隐蔽,传输加密。对于环境安全和设备安全,国家都有相关标准和实施要求,可以按照相关要求具体开展建设。 3.2 网络安全 对于网络层安全,不论是安全域划分还是访问控制,都与网络架构设计紧密相关。网络

网络安全信息系统管理制度

本文从网络收集而来,上传到平台为了帮到更多的人,如果您需要使用本文档,请点击下载,另外祝您生活愉快,工作顺利,万事如意! 网络安全信息系统管理制度 计算机信息网络单位应当在根河市网络安全主管部门监督指导下,建立和完善计算机网络安全组织,成立计算机网络安全领导小组。 1、确定本单位计算机安全管理责任人和安全领导小组负责人(由主管领导担任),应当履行下列职责: (一)组织宣传计算机信息网络安全管理方面的法律、法规和有关政策; (二)拟定并组织实施本单位计算机信息网络安全管理的各项规章制度; (三)定期组织检查计算机信息网络系统安全运行情况,及时排除各种安全隐患; (四)负责组织本单位信息安全审查; (五)负责组织本单位计算机从业人员的安全教育和培训; (六)发生安全事故或计算机违法犯罪案件时,立即向公安机关网监部门报告并采取妥善措施,保护现场,避免危害的扩散,畅通与公安机关网监部门联系渠道。

2、配备1至2名计算机安全员(由技术负责人和技术操作人员组成),应当履行下列职责: (一)执行本单位计算机信息网络安全管理的各项规章制度; (二)按照计算机信息网络安全技术规范要求对计算机信息系统安全运行情况进行检查测试,及时排除各种安全隐患; (三)根据法律法规要求,对经本网络或网站发布的信息实行24小时审核巡查,发现传输有害信息,应当立即停止传输,防止信息扩散,保存有关记录,并向公安机关网监部门报告; (四)发生安全事故或计算机违法犯罪案件时,应当立即向本单位安全管理责任人报告或直接向公安机关网监部门报告,并采取妥善措施,保护现场,避免危害的扩大; (五)在发生网络重大突发性事件时,计算机安全员应随时响应,接受公安机关网监部门调遣,承担处置任务; (六)我市计算机安全技术人员必须经过市公安机关网监部门认可的安全技术培训,考核合格后持证上岗。合格证有效期两年。 3、单位安全组织应保持与公安机关联系渠道畅通,保证各项信息网络安全政策、法规在本单位的落实,积极接受公安机关网监部门业务监督检查。 4、单位安全组织的安全负责人及安全技术人员应切实履行各项安全职责,对不依法履行职责,造成安全事故和重大损害的,由公安机关予以警告,并建议其所在单位给予纪律或经济处理;情节严重的,依法追究刑事责任。

学校网络与信息安全检查表

单位:长春市第一五七中学网络与信息安全检查表检查时间:2017.10 类别检测项目检查内容检查要求检查记录检查结果 网络安全基础设施建设 网络架构安全 网络结构设计、网络划分网络结构设计、网络划分符合相关要求 是否有不经过防火墙的外联链 路(包括拨号外联) 外网与内网的连接链路(包括拨号外联)必须 经过防火墙 网络拓扑结构图提供当前网络的网络拓扑结构图 网络分区管理 生产控制大区和管理信息大区之间是否按电监 会5号令要求部署了专用隔离装置 网络使用的各种硬 件设备、软件等 各种硬件设备、软件和网络接口是 否经过安全检验、鉴定、认证。 各种硬件设备、软件和网络接口均经过安全检验、 鉴定、认证。 广域网建设情况 广域网是否按集团规定进行建 设、并按规定进行连接 广域网按集团规定进行建设、并按规定进行连 接 网络承建单位情况 网络承建单位是否具有相关资 质 网络承建单位具有相关资质(查看相关资质文 件) 网络内部数据信息 网络内部数据信息的产生、使 用、存储和维护是否安全、合理 等 网络内部数据信息的产生、使用、存储和维护 安全、合理 机房环境安全 机房环境安全 主机房是否安装了门禁、监控与 报警系统 主机房安装了门禁、监控与报警系统 是否有详细的机房配线图有详细的机房配线图 机房供电系统是否将动力、照明 用电与计算机系统供电线路分 开 机房供电系统已将动力、照明用电与计算机系 统供电线路分开 机房是否配备应急照明装置机房有配备应急照明装置 是否定期对UPS的运行状况进 行检测 定期对UPS的运行状况进行检测(查看半年内 检测记录) 是否安装机房自动灭火系统,是安装机房自动灭火系统,配备机房专用灭火器,

网络安全体系建设计划(2018年度)

网络安全体系建设方案(2018) 编制: 审核: 批准: 2018-xx-xx

目录 1 安全体系发布令 (2) 2 安全体系设计 (3) 2.1 总体策略 (4) 2.1.1 安全方针 (4) 2.1.2 安全目标 (4) 2.1.3 总体策略 (4) 2.1.4 实施原则 (4) 2.2 安全管理体系 (4) 2.2.1 组织机构 (5) 2.2.2 人员安全 (5) 2.2.3 制度流程 (5) 2.3 安全技术体系 (6) 2.3.1 物理安全 (6) 2.3.2 网络安全 (8) 2.3.3 主机安全 (11) 2.4.4 终端安全 (14) 2.4.5 应用安全 (15) 2.4.6 数据安全 (18) 2.4 安全运行体系 (19) 2.4.1 系统建设 (19) 2.4.2 系统运维 (23)

1 安全体系发布令 根据《网络安全法》《信息安全等级保护管理办法》的相关规范及指导要求,参照GB/T22080-2008idtISO27001:2005《信息技术-安全技术-信息安全管理体系要求》,为进一步加强公司运营系统及办公系统的安全运行及防护,避免公司核心业务系统及日常办公系统遭受到病毒、木马、黑客攻击等网络安全威胁,防止因网络安全事件(系统中断、数据丢失、敏感信息泄密)导致公司和客户的损失,制定本网络安全体系。 本网络安全体系是公司的法规性文件,是指导公司各部门建立并实施信息安全管理、技术、运行体系的纲领和行动准则,用于贯彻公司的网络安全管理方针、目标,实现网络安全体系有效运行、持续改进,体现公司对社会的承诺,现正式批准发布,自 2018年 XX月 XX 日起实施。 全体员工必须严格按照本网络安全体系的要求,自觉遵循信息安全管理方针,贯彻实施本安全体系的各项要求,努力实现公司信息安全管理方针和目标。 总经理: 批准日期:2018-xx-xx

信息系统安全管理流程

信息系统安全管理流程 Document number:BGCG-0857-BTDO-0089-2022

信息系统安全管理 1范围 适用于信息技术部实施网络安全管理和信息实时监控,以及制定全公司计算机使用安全的技术规定

2控制目标 2.1确保公司网络系统、计算机以及计算机相关设备的高效、安全使用 2.2确保数据库、日志文件和重要商业信息的安全 3主要控制点 3.1信息技术部经理和公司主管副总经理分别审批信息系统访问权限设置方案、 数据备份及突发事件处理政策和其它信息系统安全政策的合理性和可行性3.2对终端用户进行网络使用情况的监测 4特定政策 4.1每年更新公司的信息系统安全政策 4.2每年信息技术部应配合公司人力资源部及其它各部门,核定各岗位的信息设 备配置,并制定公司的计算机及网络使用规定 4.3当员工岗位发生变动,需要更改员工的邮件帐号属性、服务器存储空间大小 和文件读写权限时,信息技术部必须在一天内完成并发送邮件或电话通知用户 4.4对于信息系统(主要为服务器)的安全管理,应有两名技术人员能够完成日 常故障处理以及设置、安装操作,但仅有一名技术人员掌握系统密码,若该名技术人员外出,须将密码转告另外一名技术人员,事后应修改密码,两人不能同时外出,交接时应做好记录

4.5普通事件警告是指未对信息系统安全构成危害、而仅对终端系统或局部网络 安全造成危害,或者危害已经产生但没有继续扩散的事件,如对使用的终端和网络设备未经同意私自设置权限等;严重事件警告是指对信息系统安全构成威胁的事件,如试图使病毒(木马、后门程序等)在网络中扩散、攻击服务器、改变网络设备设置场所的设置状态、编制非法软件在网络系统中试运行等;特殊事件是指来自公司网络外部的恶意攻击,如由外部人员使用不当造成或其它自然突发事件引起。事件鉴定小组由相关的网络工程师、终端设备维护工程师和应用系统程序员等相关人员组成 5信息系统安全管理流程C-14-04-001

网络安全体系建设方案(2018)

... 网络安全体系建设方案(2018) 编制: 审核: 批准: 2018-xx-xx

目录 1 安全体系发布令 (2) 2 安全体系设计 (3) 2.1 总体策略 (4) 2.1.1 安全方针 (4) 2.1.2 安全目标 (4) 2.1.3 总体策略 (4) 2.1.4 实施原则 (4) 2.2 安全管理体系 (4) 2.2.1 组织机构 (5) 2.2.2 人员安全 (5) 2.2.3 制度流程 (5) 2.3 安全技术体系 (6) 2.3.1 物理安全 (6) 2.3.2 网络安全 (8) 2.3.3 主机安全 (11) 2.4.4 终端安全 (14) 2.4.5 应用安全 (15) 2.4.6 数据安全 (18) 2.4 安全运行体系 (19) 2.4.1 系统建设 (19) 2.4.2 系统运维 (23)

根据《网络安全法》《信息安全等级保护管理办法》的相关规范 及指导要求,参照GB/T22080-2008idtISO27001:2005 《信息技术- 安全技术- 信息安全管理体系要求》,为进一步加强公司运营系统及办 公系统的安全运行及防护,避免公司核心业务系统及日常办公系统遭 受到病毒、木马、黑客攻击等网络安全威胁,防止因网络安全事件(系统中断、数据丢失、敏感信息泄密)导致公司和客户的损失,制定本 网络安全体系。 本网络安全体系是公司的法规性文件,是指导公司各部门建立并实施信息安全管理、技术、运行体系的纲领和行动准则,用于贯彻公 司的网络安全管理方针、目标,实现网络安全体系有效运行、持续改进,体现公司对社会的承诺,现正式批准发布,自2018 年XX 月XX 日起实施。 全体员工必须严格按照本网络安全体系的要求,自觉遵循信息安全管理方针,贯彻实施本安全体系的各项要求,努力实现公司信息安全管理方针和目标。 总经理: 批准日期:2018-xx-xx

信息系统安全技术与网络安全

信息系统安全技术与网络安全

西南财经大学天府学院TIAN FU COLLEGE OF SOUTHWEST UNIVERSITY OF FINANCE AND ECONOMICS 论文题目:信息系统安全技术与网络安全 学号:4090xxxx 作者:吴梦菲 专业:计算机科学与技术 班级学号:计算机一班 指导教师:xxx 定稿时间:2012年4月30日

摘要 随着信息技术的不断发展和网络的日益普及,人们对计算机和网络的依赖也越来越强,计算机和网络构成了当今信息社会的基础。如今,计算机信息系统面临着极大的安全威胁,针对计算机信息系统的攻击与破坏事件层出不穷,所以我们需要对这些干扰人们日常生活等等的安全 问题有一个正确的认识,并投入资源来避免其发生及减少其带来的损失。 关键词:信息安全网络安全防火墙 1.信息安全 信息安全是指信息网络的硬件、软件及其系统中的数据受到保护,不受偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,信息服务不中断。信息安全主要包括以下五方面的内容,即需保证信息的保密性、真实性、

完整性、未授权拷贝和所寄生系统的安全性。其根本目的就是使内部信息不受外部威胁,因此信息通常要加密。为保障信息安全,要求有信息源认证、访问控制,不能有非法软件驻留,不能有非法操作。信息安全最根本的属性是防御性的,主要目的是防止机房信息的保密性、完整性与可用性遭到破坏。 2.网络安全的主要技术 2.1 防火墙技术 “防火墙”是一种形象的说法,其实它是一种由计算机硬件和软件的组合,使互联网与内部网之间建立起一个安全网关,从而保护内部网免受非法用户的侵入,它其实就是一个把互联网与内部网隔开的屏障 (1)防火墙的技术实现 防火墙的技术实现通常是基于所谓“包过滤”技术,而进行包过滤的标准通常就是根据安全策略制定的。在防火墙产品中,包过滤的标准一般是靠网络管理员在防火墙设备的访问控制清单中

XXX信息系统网络安全等级保护建设方案(二级)

XXX信息系统 网络安全等级保护建设方案 2020年7月

1、技术方案 1.1建设背景 面对我国信息安全的严峻形势,自2006年以来,以公安部、工信部、国家保密局等单位牵头,在全国范围内陆续发布了等级保护、分级保护等信息安全政策和执行标准。2014年2月27日,中央网络安全与信息化领导小组成立,该领导小组着眼国家安全和长远发展,统筹协调涉及经济、政治、文化、社会及军事等各个领域的网络安全和信息化重大问题,研究制定网络安全和信息化发展战略、宏观规划和重大政策,推动国家网络安全和信息化法治建设,不断增强安全保障能力。 2017年《中华人民共和国网络安全法》颁布实施,该法案明确规定国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改;对网络运营者不履行规定的网络安全保护义务的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。 2019年5月13日,公安部正式发布了网络安全等级保护制度2.0标准,并于2019年12月1日开始按照2.0标准实施,该标准是在网络安全领域又一规范性条例,在操作性、指导性和强制性力度更强。 XXXX目前的主要业务系统是XX系统、XX系统等系统,系统涉及到参保结算人员的各方面信息,按照《网络安全法》和等保2.0标准对被定义成国家关键信息基础设施的网络、业务系统需要按照等级保护标准建设,XXXX需要结合实际情况,对照国家及相关监管单位要求,理清安全现状,并对现有的信息系统按照等保2.0标准二级安全要求建设。

网络与信息系统安全自查总结报告

编号:AQ-BH-00373 ( 文档应用) 单位:_____________________ 审批:_____________________ 日期:_____________________ WORD文档/ A4打印/ 可编辑 网络与信息系统安全自查总结 报告 Summary report of network and information system security self inspection

网络与信息系统安全自查总结报告 说明:工作总结中,须对工作的失误等有个正确的认识,勇于承认错误,可以形成批评与自我批评的良好作风。写好工作总结,须从以往的工作实际出发,可养成调查研究之风。 按照《印发张家界市重点单位网络与信息安全检查工作方案和 信息安全自查操作指南的通知》(x信办[2012]x号,我司立即组织 开展信息系统安全检查工作,现将自查情况汇报如下: 一、信息安全状况总体评价 我司信息系统运转以来,严格按照上级部门要求,积极完善各 项安全制度、充分加强信息化安全工作人员教育培训、全面落实安 全防范措施、全力保障信息安全工作经费,信息安全风险得到有效 降低,应急处置能力切实得到提高,保证了本会信息系统持续安全 稳定运行。 二、信息安全工作情况 (一)信息安全组织管理 领导重视,机构健全。针对信息系统安全检查工作,理 事会高度重视,做到了主要领导亲自抓,并成立了专门的信息安全

工作领导小组,组长由xxx担任,副组长由xxx,成员由各科(室)、直属单位负责人组成,领导小组下设办公室,办公室设在xxx。建立健全信息安全工作制度,积极主动开展信息安全自查工作,保证了残疾人工作的良好运行,确保了信息系统的安全。(二)日常信息安全管理 1、建立了信息系统安全责任制。按责任规定:安全小组对信息安全负首责,主管领导负总责,具体管理人负主责。 2、制定了《计算机和网络安全管理规定》。网站和网络有专人负责信息系统安全管理。 (三)信息安全防护管理 1、涉密计算机经过了保密技术检查,并安装了防火墙,加强了在防篡改、防病毒、防攻击、防瘫痪、防泄密等方面有效性。 2、涉密计算机都设有开机密码,由专人保管负责。 3、网络终端没有违规上国际互联网及其他的信息网的现象。 (四)信息安全应急管理 1、制定了初步应急预案,并随着信息化程度的深入,结合我会实际,不断进行完善。

信息系统安全建设方案

信息系统安全建设 方案

信息系统安全建设方案 摘要从信息系统安全建设规划设计、技术体系以及运行管理等三个方面对信息系统安全建设技术要点进行了分析。 关键词信息系统安全系统建设 1 建设目标 当前,随着信息技术的快速发展及本公司信息系统建设的不断深化,公司运行及业务的开展越来越依赖信息网络,公司的信息安全问题日益突出,安全建设任务更加紧迫。 由于本公司的业务特殊性,我们必须设计并建设一个技术先进、安全高效、可靠可控的信息安全系统,在实现网络系统安全的基础上,保护信息在传输、交换和存储过程中的机密性、完整性和真实性。 2 设计要点 主要考虑两个要点:一是尽可能满足国家关于信息系统安全方面的有关政策要求,二是切合本公司信息安全系统建设内涵及特点。 国家在信息系统建设方面,比较强调信息安全等级保护和安全风险管理。针对本公司的涉密系统集成资质要求和软件开发、软件外包业务的开展,这个方面的硬性规定会越来越重要。当前正在与有关主管单位咨询。 信息系统等级划分需按照国家关于计算机信息系统等级划分指南,结合本本公司实际情况进行信息系统定级,实行分级管理。

信息安全风险管理体现在信息安全保障体系的技术、组织和管理等方面。依据等级保护的思想和适度安全的原则,平衡成本与效益,合理部署和利用信息安全的信任体系、监控体系和应急处理等重要基础设施,确定合适的安全技术措施,从而确保信息安全保障能力建设的成效。 3 建设内容 信息系统的安全建设包括三方面:一是技术安全体系建设;二是管理安全体系建设;三是运行保障安全体系建设。其中,技术安全体系设计和建设是关键和重点。 按照信息系统的层次划分,信息系统安全建设技术体系包括物理层安全、网络安全、平台安全、应用安全以及用户终端安全等内容。 3.1 物理层安全 物理层的安全设计应从三个方面考虑:环境安全、设备安全、线路安全。采取的措施包括:机房屏蔽,电源接地,布线隐蔽,传输加密。对于环境安全和设备安全,国家都有相关标准和实施要求,能够按照相关要求具体开展建设。 3.2 网络安全 对于网络层安全,不论是安全域划分还是访问控制,都与网络架构设计紧密相关。网络架构设计是网络层设计主要内容,网络架构的合理性直接关系到网络层安全。(网络架构设计需要做到:统筹考虑信息系统系统安全等

相关主题