第一篇:關于網(wǎng)絡與信息安全自查情況的報告(精)
國都證券有限責任公司文件 國都信字…2011?010號
關于網(wǎng)絡與信息安全自查情況的報告 東城公安分局網(wǎng)安大隊: 根據(jù)貴局關于網(wǎng)絡與信息安全自查的要求,國都證券有限責任公司組織有關部門和人員對信息系統(tǒng)的安全管理制度、建設和全管理、安全運營、應急管理等進行了自查,現(xiàn)將有關自查情況報告提交貴局審閱。
特此報告。
附件:《國都證券有限責任公司關于網(wǎng)絡與信息安全自查情況的報告》 二○一一年六月二十八日 主題詞:信息技術自查情況報告
內(nèi)部抄送:公司領導,綜合管理部、人力資源部、合規(guī)與風險管理部。
校對:李靜波印制:3份 2011年6月28日發(fā) 附件: 國都證券有限責任公司
關于網(wǎng)絡與信息安全自查情況的報告 東城公安分局網(wǎng)安大隊:
根據(jù)貴局關于網(wǎng)絡與信息安全自查的要求,國都證券有限責任公司(以下簡稱“公司”或“我司”組織有關部門和人員對信息系統(tǒng)的安全管理制度、建設和全管理、安全運營、應急管理等進行了自查,現(xiàn)將有關自查情況報告如下:
一、信息安全總體情況
公司一直非常重視信息系統(tǒng)的安全管理工作。公司明確由信息技術中心負責信息系統(tǒng)的安全管理工作,公司在信息系統(tǒng)的安全制度建設、安全管理機構(gòu)、人員安全管理、系統(tǒng)建設管理、系統(tǒng)運維管理等方面不斷細化和完善,公司信息系統(tǒng)總體運行穩(wěn)定,未發(fā)生重大網(wǎng)絡與信息系統(tǒng)安全事件。
(一建立安全管理制度
公司2010年全面修訂信息技術的相關管理制度,明確了信息技術管理組織框架、信息安全管理的總體目標和原則。公司建立了信息技術安全管理辦法,明確了信息系統(tǒng)安全管理工作的重點為身份識別(賬戶權(quán)限及密碼、訪問控制、漏洞管理、病毒防范、日志管理、系統(tǒng)安全策略配置、信息安全事件處置等方面,明確了安全管理操作的原則和規(guī)范。
公司安全管理制度的制定、修訂和發(fā)布等均按公司有關制度的要規(guī)定進行,安全管理制度由信息技術中心制定、修訂,由合規(guī)與風險管理部及相關部門參與審核,公司通過發(fā)文的形式完成安全制度的發(fā)布,公司規(guī)定每年對制度進行一次梳理并酌情進行修訂。
(二明確安全管理機構(gòu)
公司明確了信息技術中心負責公司信息系統(tǒng)安全管理工作,信息技術中心設立并配備了安全管理員、網(wǎng)絡管理員、系統(tǒng)運維管理員等,公司總部各部門、北京交易中心、上海災備中心及各營業(yè)部均指定專人為安全管理聯(lián)絡員。系統(tǒng)的運行、網(wǎng)絡接入和重要資源的訪問均通過公司OA辦公系統(tǒng)進行審批,依據(jù)審批內(nèi)容不同將分別由部門負責人、主管公司領導等審批。公司通過電話、即時通信工具等及時進行公司內(nèi)部信息的溝通以及與公安、電信及兄弟單位等部門的溝通。
(三人員安全管理
公司由人力資源部負責人員的招聘和錄用,公司明確禁止錄用有犯罪或嚴重違規(guī)行為記錄的人員從事公司信息技術工作,公司與員工均簽有保密協(xié)議,在人員離職時均要求辦理交接手續(xù)并終止系統(tǒng)訪問權(quán)限等,公司不斷加強安全意識的教育與培訓工作,對信息技術中心關鍵崗位人員上崗前均進行必要的培訓,公司制訂了信息技術事故認定與處理制度,規(guī)范了相關獎懲的措施。
(四系統(tǒng)建設管理
公司完成了主要信息系統(tǒng)安全的保護等級工作,相關信息系統(tǒng)的定級結(jié)果經(jīng)證監(jiān)局核準后已報北京市公安局備案。
公司在系統(tǒng)建設時就網(wǎng)絡設計、訪問管理、應用安全等與廠商和有關部門進行詳細溝通,并結(jié)合公司情況及監(jiān)管要求,審查廠商的方案是否符合公司安全管理要求,公司要求開發(fā)商提供的產(chǎn)品涉及密碼產(chǎn)品的應提供國家有關部門的資質(zhì)證書。公司制定了信息技術項目管理、采購的制度,明確了負責采購的部門為信息技術中心及采購程序,公司在軟件安裝前通過NOD32防病毒系統(tǒng)進行病毒檢測,但缺乏全面的惡意代碼檢測機制。
公司規(guī)定了項目實施前應建立項目計劃書并實施項目周報制度, 公司由信息技術中心負責項目建設的管理工作,系統(tǒng)的測試工作由信息技術中心協(xié)調(diào)有關部門工作完成。公司規(guī)定了信息系統(tǒng)上線前廠商應提供的有關文檔資料,并安排廠商對公司有關部門和人員進行必要的運維和使用的培訓。
公司對信息系統(tǒng)涉及的網(wǎng)絡、設備、應用等根據(jù)系統(tǒng)運行情況進行必要的巡查,總體來看,公司信息系統(tǒng)安全狀況基本達到安全等級保護的要求,但是公司網(wǎng)站等需要進一步完善安全管理措施,即將建設硬件防病毒網(wǎng)關與更新高性能的WEB應用防火墻,均已完成立項工作。
公司明確了信息系統(tǒng)安全建設的主管領導、責任部門和相關責任人員,公司在相關系統(tǒng)的建設時分析其對公司網(wǎng)絡資源、訪問控制、使用管理等可能出現(xiàn)的問題,并盡可能改進有關安全管理的措施,確保系統(tǒng)安全穩(wěn)定運行。
公司購置了多種類型的安全硬件設備,并于2010年部署了終端安全管理系統(tǒng),與提供產(chǎn)品的多家安全廠商保持著常年合作的關系。在合作期間眾廠商皆對我公司的信息系統(tǒng)提供各類安全檢查、威脅發(fā)現(xiàn)、整改建議等服務。
(五系統(tǒng)運維管理
公司制定了機房與運行環(huán)境管理辦法對有關機房物理訪問、人員及設備進出機房、基礎環(huán)境、開關機要求等僅進行了規(guī)范,信息技術中心明確具體人員負責有關操作和監(jiān)控。
公司制定了信息技術設備管理辦法及固定資產(chǎn)管理辦法,對信息技術設備的登記、使用、關鍵設備的管理及處置等進行了規(guī)范,公司綜合管理部對公司信息技術設備進行盤點和登記。
公司制定了信息系統(tǒng)數(shù)據(jù)管理辦法,對數(shù)據(jù)的備份與恢復、數(shù)據(jù)的訪問及有關操作進行了規(guī)范,根據(jù)信息系統(tǒng)及數(shù)據(jù)的重要程度分別
采用硬盤、光盤并通過手工、自動等方式進行全量、增量的數(shù)據(jù)備份,對光盤等存儲介質(zhì)進行異地保存。
公司制定了信息技術設備管理辦法、網(wǎng)絡管理辦法,明確了相關設備及網(wǎng)路的管理部門為信息技術中心及機房負責人、網(wǎng)絡管理員等,公司信息技術設備的選型由信息技術中心負責,一般信息技術設備的采購由綜合管理部負責,符合信息技術項目采購管理辦法的設備采購由信息技術中心負責,公司機房內(nèi)關鍵設備的開啟和關閉均由各機房值班人員按開關機操作流程進行操作,未規(guī)定流程的操作應經(jīng)機房負責人同意后進行操作。
公司制定了網(wǎng)絡管理辦法等制度,對網(wǎng)絡安全配置、日志保存時間、安全策略、升級與打補丁、口令更新周期等方面進行了規(guī)定,公司設立網(wǎng)絡管理員負責網(wǎng)絡運行日志、網(wǎng)絡監(jiān)控記錄的日常維護和報警信息分析和處理工作,網(wǎng)絡管理員每季度對網(wǎng)絡系統(tǒng)進行漏洞掃描,對發(fā)現(xiàn)的網(wǎng)絡系統(tǒng)安全漏洞采取措施進行修補,并備份有關配置,公司與外部系統(tǒng)的連接均通過OA辦公系統(tǒng)有關流程進行審批得到授權(quán)和批準;公司制定了信息系統(tǒng)權(quán)限管理制度,公司相關系統(tǒng)的訪問控制策略根據(jù)最小化原則通過審批后才賦予相關用戶,公司根據(jù)信息系統(tǒng)運行情況不定期進行漏洞掃描,對發(fā)現(xiàn)的系統(tǒng)安全漏洞在保證公司系統(tǒng)穩(wěn)定運行的情況下在與信息系統(tǒng)安全管理員及相關廠商溝通后酌情進行修補,因系統(tǒng)實時性要求較高,公司未全面開啟有關設備和系統(tǒng)的審計功能,公司每天對系統(tǒng)運行情況進行實時的監(jiān)控和巡檢,并根據(jù)情況對有關日志進行不定期的分析。
公司安裝了NOD32網(wǎng)絡版防病毒系統(tǒng)、億陽網(wǎng)管終端安全管理系統(tǒng)并由安全管理員管理,公司要求所有外來設備在接入網(wǎng)絡前進行檢查,公司嚴格控制外來設備接入交易網(wǎng),公司信息技術安全管理辦法
對防惡意代碼軟件的授權(quán)使用、惡意代碼庫升級、匯報等作出了規(guī)定。公司制定了信息系統(tǒng)密碼管理辦法及系統(tǒng)變更管理辦法,公司在 信息技術項目采購時對涉及密碼內(nèi)容的,均要求廠商出具由證明產(chǎn)品 符合國家主管部門要求的資質(zhì)證書等,公司系統(tǒng)變更管理辦法對系統(tǒng) 變更的角色、程序、版本、操作等進行了規(guī)范,重大升級均通過公司 OA 系統(tǒng)進行審批并在通過業(yè)務和技術為測試后進行。公司根據(jù)系統(tǒng)的重要性等分別進行系統(tǒng)級的熱備、溫備、冷備、災備措施,公司制定了信息系統(tǒng)災備管理辦法,明確了災備啟動和恢 復的條件、程序、操作流程等,公司信息系統(tǒng)數(shù)據(jù)管理辦法,對數(shù)據(jù) 的備份與恢復的周期、介質(zhì)、保存等進行了規(guī)范。公司制定了信息技術事故認定與處理制度和風險報告制度,規(guī)定 了信息技術安全事件的處理及報告程序,公司信息技術安全事件的報 告以風險控制單的形式通過 OA 辦公系統(tǒng)流轉(zhuǎn)。公司制定了網(wǎng)絡與信息安全事件應急預案,預案對決策體系、啟 動條件、信息的報告和發(fā)布、不同情況的應急處理程序、演練及
培訓 等進行了基本的規(guī)范,公司集中交易及相關系統(tǒng)每年最少進行兩次包 括上海災備中心、營業(yè)部的全網(wǎng)演練。
(六)重要信息系統(tǒng)情況 公司本次自查了呼叫中心系統(tǒng)、法人清算系統(tǒng)、集中交易系統(tǒng)、門戶網(wǎng)站、網(wǎng)上交易系統(tǒng)以及投資與客戶資產(chǎn)管理系統(tǒng),6 個系統(tǒng)在 數(shù)據(jù)安全、網(wǎng)絡安全、物理安全、應用安全、主機安全幾個方面基本 符合有關安全管理的要求,其中門戶網(wǎng)站、網(wǎng)上交易系統(tǒng)部署在 IDC 托管機房,其他 4 個系統(tǒng)分別部署在北京交易中心機房、北京總部中 心機房,各系統(tǒng)公司均安排專門的系統(tǒng)維護人員,運維人員在每個交 易日定時進行系統(tǒng)巡檢,發(fā)現(xiàn)異常及時處理和報告,系統(tǒng)通過身份鑒 別、權(quán)限控制、網(wǎng)絡控制、數(shù)據(jù)備份、線路和設備的冗余以及機房的 5 安全控制等基本保證信息系統(tǒng)安全穩(wěn)定運行。
二、存在問題 通過對公司網(wǎng)絡與信息安全自查,公司在以下方面存在不足:
(一)信息安全培訓力度不夠 公司基本在員工入職時進行信息系統(tǒng)安全的培訓,此后較少進行 有關安全使用的培訓,為強化員工安全意識,公司應該每年至少進行 一定次數(shù)的信息系統(tǒng)安全使用的培訓。
(二)軟件漏洞檢測不全面 公司目前未進行全面的信息系統(tǒng)安全漏洞檢測,一般情況下只進 行病毒檢測,因行業(yè)內(nèi)廠商基本不提供前端的源代碼,所有也基本無 法審查是否存在后門的要求,僅要求廠商做出不存在后門的承諾。
(三)系統(tǒng)自查不完善 公司沒有進行每半年組織一次信息系統(tǒng)安全自查工作,雖然公司 對網(wǎng)絡、設備、系統(tǒng)均進行不定期的檢查、實時監(jiān)控和巡檢等工作,但未專門組織系統(tǒng)安全自查工作。
(四)審計管理不完善 因相關系統(tǒng)運行的安全穩(wěn)定問題,公司未開啟有關操作系統(tǒng)、數(shù) 據(jù)庫的全部審計功能,同時各應用系統(tǒng)自身的審計功能也不是很完 善,有的僅僅記錄的用戶的登錄和退出等。
(五)網(wǎng)站缺乏更有效地防入侵及檢測設備 公司 2009 年從綠盟科技購置了應用防火墻 WAF600,此設備功能 與性能基本上可滿足目前門戶網(wǎng)站的安全需要,但隨著來自互聯(lián)網(wǎng)的 各類新型安全威脅越來越突出,有可能使公司的門戶網(wǎng)站造成嚴重的 破壞。
三、整改計劃
(一)加強信息安全培訓力度 6 公司開始每年進行至少一次的信息系統(tǒng)安全使用培訓,公司將在 2012 年制定培訓計劃時安排此項工作,培訓內(nèi)容將根據(jù)公司信息系 統(tǒng)運行和使用中的問題選
定,主要包括系統(tǒng)補丁安裝、系統(tǒng)漏洞檢測、防病毒軟件的使用、數(shù)據(jù)的備份、安全上網(wǎng)等。責任人:李靜波
(二)完善軟件漏洞檢測 公司將根據(jù)系統(tǒng)的情況逐步實現(xiàn)信息的安全漏洞工作。公司將在 2011 年年底前安排有關廠商對門戶網(wǎng)站進行漏洞檢測,并根據(jù)檢測 的結(jié)果,要求開發(fā)商進行系統(tǒng)安全加固工作,此項工作每年將至少執(zhí) 行一次。責任人:孫育紅、李靜波
(三)增強系統(tǒng)安全自查工作 公司將由信息技術中心牽頭,每年至少一次對全公司各類信息系 統(tǒng)進行全面的安全檢查工作,包括但不僅限于網(wǎng)絡、設備、應用系統(tǒng) 等。責任人:王士軍、李靜波、楊炯 逐步完善審計管理工作
(四)逐步完善審計管理工作 因公司交易系統(tǒng)實時性要求極高,本著謹慎的原則,公司將進一 步與廠商、其他證券公司溝通就審計功能開啟問題進行溝通,在確保 系統(tǒng)安全穩(wěn)定運行的前提下,逐步開啟必要的審計功能,同時與各信 息系統(tǒng)開發(fā)商溝通,要求其完善自身應用的審計功能等。責任人:各系統(tǒng)負責人
(五)完善門戶網(wǎng)站安全機制的建設 公司門戶網(wǎng)站是對外信息發(fā)布的窗口,是與外界進行網(wǎng)絡溝通的 橋梁,也是未來廣大用戶辦理業(yè)務的便捷通道,它的正常與否將直接 關系到運營商提供的服務質(zhì)量及其公眾形象。公司對于此系統(tǒng)的安全 7 建設相當重視,已立項購置硬件防病毒網(wǎng)關與高性能的 WEB 安全防護 系統(tǒng)。2011 年內(nèi)建設完成后,將從 WEB 應用生命周期的角度出發(fā),建立事前、事中、事后的綜合整體防護體系,實現(xiàn)門戶網(wǎng)站的分階段、多層面的全面防護。責任人:孫育紅、李靜波 以上,特此報告。附:
1、信息系統(tǒng)技術安全自查表
2、信息系統(tǒng)管理安全自查表 運營單位負責人簽字: 國都證券有限責任公司 2011 年 6 月 28 日 8
第二篇:網(wǎng)絡與信息安全自查報告
網(wǎng)絡與信息安全自查報告
(參考格式)
一、自查報告名稱
×××(部門/單位名稱)信息安全自查報告
二、自查報告組成
自查報告包括主報告和檢查情況報告表兩部分。
三、主報告內(nèi)容要求
(一)信息安全自查工作組織開展情況
概述此次安全檢查工作組織開展情況、所檢查的重要網(wǎng)絡與信息系統(tǒng)基本情況。
(二)信息安全工作情況
對照《檢查通知》要求,逐項、詳細描述本部門(單位)在安全管理、技術防護、應急處置與災備等方面工作的檢查結(jié)果。
(三)自查發(fā)現(xiàn)的主要問題和面臨的威脅分析
1.發(fā)現(xiàn)的主要問題和薄弱環(huán)節(jié)
2.面臨的安全威脅與風險
3.整體安全狀況的基本判斷
(四)改進措施與整改效果
1.改進措施
2.整改效果
(五)關于加強信息安全工作的意見和建議
四、信息安全檢查情況報告表要求
檢查情況報告表應如實填寫,不要出現(xiàn)漏項、錯項、前后不一致等情況。
第三篇:網(wǎng)絡與信息安全自查報告
網(wǎng)絡與信息安全自查報告
接供電局《開展網(wǎng)絡信息安全生產(chǎn)專項檢查》的通知,我公司深刻領會文件精神,積極組織落實,認真對照,對網(wǎng)絡安全基礎設施建設情況,網(wǎng)絡與信息安全防范技術情況進行了自查,現(xiàn)將自查情況匯報如下:
一、自查工作組織開展情況:
此次自查工作由生產(chǎn)技術部牽頭,安環(huán)部,熱電分廠,電石分廠負責具體落實。對所屬的分散控制系統(tǒng)(DCS),計算機監(jiān)控系統(tǒng),負荷控制系統(tǒng)進行檢查,集體如下:熱電所選用的控制系統(tǒng)為杭州和利時自動化有限公司的MACSV系統(tǒng),完成對數(shù)據(jù)的采集,控制和監(jiān)控。MACSV系統(tǒng)網(wǎng)絡分為監(jiān)控網(wǎng)絡,系統(tǒng)網(wǎng)絡和控制網(wǎng)絡三個層次,三種網(wǎng)絡以“站”的形式連接。包括數(shù)據(jù)站,工程師站,操作員站和現(xiàn)場控制站;涉及的版本號為MACSV5.2.4 中英文正式版,MACSV6.5.1和6.5.2 #3機爐和供熱,操作系統(tǒng)版本W(wǎng)INXP+SP3;主從服務器系統(tǒng)版本為WIN SEVER2003;監(jiān)控網(wǎng)絡采用TCP/IP通訊協(xié)議,冗余高速工業(yè)以太網(wǎng)鏈接,系統(tǒng)網(wǎng)絡采用HSIE通訊協(xié)議,冗余高速工業(yè)以太網(wǎng)鏈接,控制網(wǎng)絡采用profibus-DP現(xiàn)場總線,位于現(xiàn)場控制站內(nèi)部。
二、網(wǎng)絡與信息安全工作情況:
1、硬件安全:包括防雷,防火和UPS電源鏈接等,運維人員每天堅持巡查,排除安全隱患,服務器,交換機,現(xiàn)場控制站等都有UPS電源保護,可以保證短時間斷電情況下,設備運行正常,不會因突然斷電導致設備無法運行或損壞。此外,局域網(wǎng)內(nèi)所有計算機USB接口實行完全封閉,有效避免了因外接設備(如U盤,硬盤,其他移動設備)而引起中毒或泄密的發(fā)生。
2、網(wǎng)絡安全:包括網(wǎng)絡結(jié)構(gòu)、密碼管理、IP管理等;交換機、路由器、光纖收發(fā)器等都有備品備件,發(fā)生故障可以在第一時間更換,保證設備的穩(wěn)定運行。
3、應急處置:我廠系統(tǒng)服務器運行安全,穩(wěn)定,并配備了大型UPS電源,可以保證大面積斷電情況下,服務器堅持運行半小時以上。雖然系統(tǒng)長期穩(wěn)定,運行良好,但我廠依然定了應急處置預案,并定期進行事故應急演練。
總體來說,我廠對網(wǎng)絡與信息完全工作非常重視,未發(fā)生過重大安全事故,各系統(tǒng)運轉(zhuǎn)穩(wěn)定。但自查中也發(fā)現(xiàn)了不足之處,如目前沒有專門的技術人員,日常檢查維護由熱工人員擔任,而且熱工人員也沒有經(jīng)過專門的信息安全培訓,安全力量有限。今后還需要加強信息技術人員的培養(yǎng),更進一步提高信息安全技術水平,提高系統(tǒng)運行的安全性和工作效率。
4、技術防護:
1.1物理環(huán)境安全;程師站、算機房不斷改造,均有門禁,防盜上鎖;監(jiān)視器防火防災報警裝置,供電和通信系統(tǒng)采用雙線冗余;人員出入有出入登記制度;
1.2運維管理;根據(jù)內(nèi)容要求,設備,系統(tǒng)的運維都有相應的日志記錄和程序變更記錄,以及強制單的管理和記錄,并將工程師站和操作員站分離,有獨自的登錄賬號和密碼,并分別配有加密狗保證系統(tǒng)的運行安全。
三、網(wǎng)絡安全存在以下幾點不足:1、2、3、安全防范意識較為薄弱;
病毒監(jiān)控能力有待高;
遇到惡意攻擊,計算機病毒侵襲等突發(fā)事件處理不夠及時。
四、整改辦法與措施:
1、加強計算機操作技術水平,網(wǎng)絡安全技術方面的培訓;強化計算機操作人員對病毒,信息安全的防范意識。
2、加強計算機維護人員在計算機技術,網(wǎng)絡技術方面的學習,不斷提高計算機主管人員的技術水平。
意見建議:
建議按列支相關經(jīng)費,組織相關人員進行培訓,應急演練,改造等工作的開展。
熱電分廠檢修車間熱工班
2016.6.14
第四篇:網(wǎng)絡與信息安全自查報告
網(wǎng)絡與信息安全自查報告
為了貫徹落實今年6月份出臺的《網(wǎng)絡安全法》,以及省委網(wǎng)信辦關于做好黨的十九大期間吉林省關鍵信息基礎設施安全保障工作的實施方案和省衛(wèi)計委7月份對我市關鍵信息基礎設施網(wǎng)絡安全情況專項檢查通報的有關要求,認真查找我院網(wǎng)絡與信息安全工作中存在的隱患及漏洞,完善安全管理措施,減少安全風險,提高應急處置能力,確保全院網(wǎng)絡與信息安全,我院對網(wǎng)絡與信息安全狀況進行了自查自糾工作,現(xiàn)將自查情況報告如下:
一、計算機涉密信息管理情況
今年以來,我院加強組織領導,強化宣傳教育,落實工作責任,加強日常監(jiān)督檢查,將涉密計算機管理抓在手上。對于計算機磁介質(zhì)(軟盤、U盤、移動硬盤等)的管理,采取專人保管、涉密文件單獨存放,嚴禁攜帶存在涉密內(nèi)容的磁介質(zhì)到上網(wǎng)的計算機上加工、貯存、傳遞處理文件,形成了良好的安全保密環(huán)境。對涉密計算機(含筆記本電腦)實行了加密軟件對所有文件進行加密,并按照有關規(guī)定落實了保密措施,到目前為止,未發(fā)生一起計算機失密、泄密事故;其他非涉密計算機(含筆記本電腦)及網(wǎng)絡使用,也嚴格按照計算機保密信息系統(tǒng)管理辦法落實了有關措施,確保了機關信息安全。
二、計算機和網(wǎng)絡安全情況
一是網(wǎng)絡安全方面。我院所有電腦安裝了防病毒軟件,帳號采用了強口令密碼、數(shù)據(jù)庫存儲備份、移動存儲設備管理、數(shù)據(jù)加密等安全防護措施,明確了網(wǎng)絡安全責任,強化了網(wǎng)絡安全工作。二是信息系統(tǒng)安全方面實行領導審查簽字制度。凡上傳網(wǎng)站的信息,須經(jīng)有關領導審查簽字后方可上傳;二是開展經(jīng)常性安全檢查,主要對SQL注入攻擊、弱口令、操作系統(tǒng)補丁安裝、應用程序補丁安裝、防病毒軟件安裝與升級、木馬病毒檢測、系統(tǒng)管理權(quán)限開放情況、訪問權(quán)限開放情況、網(wǎng)頁篡改情況等進行監(jiān)管,認真做好系統(tǒng)安全日記。
三是日常管理方面切實抓好外網(wǎng)管理,確?!吧婷苡嬎銠C不上網(wǎng),上網(wǎng)計算機不涉密”,嚴格按照保密要求處理光盤、硬盤、U盤、移動硬盤等管理、維修和銷毀工作。抓好“三大安全”排查:一是硬件安全,包括防雷、防火、防盜和電源連接等;二是網(wǎng)絡安全,包括網(wǎng)絡結(jié)構(gòu)、安全日志管理、密碼管理、IP管理、互聯(lián)網(wǎng)行為管理等;三是應用安全,包括網(wǎng)站、郵件系統(tǒng)、軟件管理等。
三、硬件設備使用合理,軟件設置規(guī)范,設備運行狀況良好。我院每臺終端機都安裝了防病毒軟件,HIS系統(tǒng)相關設備的應用一直采取規(guī)范化管理,硬件設備的使用符合國家相關產(chǎn)品質(zhì)量安全規(guī)定,單位硬件的運行環(huán)境符合要求,打印機配件、色帶架等基本使用設備原裝產(chǎn)品;防雷地線正常,對于有問題的防雷插座已進行更換,防雷設備運行基本穩(wěn)定,沒有出現(xiàn)雷擊事故;UPS運轉(zhuǎn)正常。網(wǎng)站系統(tǒng)安全有效,暫未出現(xiàn)任何安全隱患。
四、通訊設備運轉(zhuǎn)正常
我院網(wǎng)絡系統(tǒng)的組成結(jié)構(gòu)及其配置合理,并符合有關的安全規(guī)定;網(wǎng)絡使用的各種硬件設備、軟件和網(wǎng)絡接口也是通過安全檢驗、鑒定合格后才投入使用的,自安裝以來運轉(zhuǎn)基本正常。
五、嚴格管理、規(guī)范設備維護
對電腦及其設備實行“誰使用、誰管理、誰負責”的管理制度。在管理方面我們一是堅持“制度管人”。二是強化信息安全教育、提高員工計算機技能。同時在開展網(wǎng)絡安全知識宣傳,使全體人員意識到了,計算機安全保護的重要性。而且在新形勢下,計算機犯罪還將成為安全保衛(wèi)工作的重要內(nèi)容。在設備維護方面,專門設置了網(wǎng)絡設備故障登記簿、計算機維護及維修表對于設備故障和維護情況屬實登記,并及時處理。對外來維護人員,要求有相關人員陪同,并對其身份和處理情況進行登記,規(guī)范設備的維護和管理。
六、網(wǎng)站安全
對網(wǎng)站安全方面有相關要求,一是使用專屬權(quán)限密碼鎖登陸后臺;二是上傳文件提前進行病素檢測;三是網(wǎng)站分模塊分權(quán)限進行維護,定期進后臺清理垃圾文件;四是網(wǎng)站更新專人負責。
七、信息保密與保密區(qū)域的設置
為保證信息安全,對信息文件資料進行等級劃分,按照【絕密、保密、內(nèi)部、公開】四個級別進行分別管控,限制無權(quán)限和不相關人員接觸公司機密。按照【絕密區(qū)域、保密區(qū)域、內(nèi)部區(qū)域、公開區(qū)域】四個級別進行劃分,實行限制管理,非工作人員以及直屬管理人員不得隨意進出。
八、安全制度制定與落實情況 為確保計算機網(wǎng)絡安全、實行了網(wǎng)絡專管員制度、計算機安全保密制度、網(wǎng)站安全管理制度、網(wǎng)絡信息安全突發(fā)事件應急預案等以有效提高管理員的工作效率。同時結(jié)合自身情況制定計算機系統(tǒng)安全自查工作制度,做到四個確保:一是系統(tǒng)管理員于每周定期檢查中心計算機系統(tǒng),確保無隱患問題;二是制作安全檢查工作記錄,確保工作落實;三是實行領導定期詢問制度,由系統(tǒng)管理員匯報計算機使用情況,確保情況隨時掌握;四是定期組織人員學習有關網(wǎng)絡知識,提高計算機使用水平,確保預防。
九、薄弱環(huán)節(jié)及潛在風險
我院現(xiàn)有內(nèi)部局域網(wǎng)HIS系統(tǒng),由政府招標、財政批準購得。該系統(tǒng)由吉林省現(xiàn)代信息技術有限公司進行數(shù)據(jù)升級、更新等服務,系統(tǒng)接口連接長春市醫(yī)保,網(wǎng)絡架構(gòu)由捷訊網(wǎng)絡公司鋪設。外部網(wǎng)絡由中國聯(lián)通公司鋪設。
由于吉林省現(xiàn)代信息技術有限公司技術人員流動性大,人員能力水平忽高忽低,導致HIS系統(tǒng)升級、更新不及時。軟件常見性問題居多,醫(yī)護人員操作難度大,過程相對繁瑣。
長春市南關區(qū)中醫(yī)院
2017年10月16日
第五篇:網(wǎng)絡與信息安全自查報告范文
根據(jù)上級相關通知精神要求,為進一步加強我鎮(zhèn)社網(wǎng)絡與信息安全工作,認真查找我鎮(zhèn)社網(wǎng)絡與信息安全工作中存在的隱患及漏洞,完善安全管理措施,減少安全風險,提高應急處置能力,確保全鎮(zhèn)網(wǎng)絡與信息安全,我鎮(zhèn)對網(wǎng)絡與信息安全狀況進行了自查自糾和認真整改,現(xiàn)將自查自糾情況報告如下:
一、計算機涉密信息管理情況
今年以來,我鎮(zhèn)加強組織領導,強化宣傳教育,落實工作責任,加強日常監(jiān)督檢查,將涉密計算機管理抓在手上。對于計算機磁介質(zhì)(軟盤、U盤、移動硬盤等)的管理,采取專人保管、涉密文件單獨存放,嚴禁攜帶存在涉密內(nèi)容的磁介質(zhì)到上網(wǎng)的計算機上加工、貯存、傳遞處理文件,形成了良好的安全保密環(huán)境。對涉密計算機(含筆記本電腦)實行了與國際互聯(lián)網(wǎng)及其他公共信息網(wǎng)物理隔離,并按照有關規(guī)定落實了保密措施,到目前為止,未發(fā)生一起計算機失密、泄密事故;其他非涉密計算機(含筆記本電腦)及網(wǎng)絡使用,也嚴格按照鎮(zhèn)計算機保密信息系統(tǒng)管理辦法落實了有關措施,確保了機關信息安全。
二、計算機和網(wǎng)絡安全情況
一是網(wǎng)絡安全方面。我鎮(zhèn)配備了防病毒軟件、網(wǎng)絡隔離卡,采用了強口令密碼、數(shù)據(jù)庫存儲備份、移動存儲設備管理、數(shù)據(jù)加密等安全防護措施,明確了網(wǎng)絡安全責任,強化了網(wǎng)絡安全工作。
二是信息系統(tǒng)安全方面實行領導審查簽字制度。凡上傳網(wǎng)站的信息,須經(jīng)有關領導審查簽字后方可上傳;二是開展經(jīng)常性安全檢查,主要對SQL注入攻擊、跨站腳本攻擊、弱口令、操作系統(tǒng)補丁安裝、應用程序補丁安裝、防病毒軟件安裝與升級、木馬病毒檢測、端口開放情況、系統(tǒng)管理權(quán)限開放情況、訪問權(quán)限開放情況、網(wǎng)頁篡改情況等進行監(jiān)管,認真做好系統(tǒng)安全日記。
三是日常管理方面切實抓好外網(wǎng)、網(wǎng)站和應用軟件“五層管理”,確保“涉密計算機不上網(wǎng),上網(wǎng)計算機不涉密”,嚴格按照保密要求處理光盤、硬盤、U盤、移動硬盤等管理、維修和銷毀工作。重點抓好“三大安全”排查:一是硬件安全,包括防雷、防火、防盜和電源連接等;二是網(wǎng)絡安全,包括網(wǎng)絡結(jié)構(gòu)、安全日志管理、密碼管理、IP管理、互聯(lián)網(wǎng)行為管理等;三是應用安全,包括網(wǎng)站、郵件系統(tǒng)、資源庫管理、軟件管理等。
三、硬件設備使用合理,軟件設置規(guī)范,設備運行狀況良好。
我鎮(zhèn)每臺終端機都安裝了防病毒軟件,系統(tǒng)相關設備的應用一直采取規(guī)范化管理,硬件設備的使用符合國家相關產(chǎn)品質(zhì)量安全規(guī)定,單位硬件的運行環(huán)境符合要求,打印機配件、色帶架等基本使用設備原裝產(chǎn)品;防雷地線正常,對于有問題的防雷插座已進行更換,防雷設備運行基本穩(wěn)定,沒有出現(xiàn)雷擊事故;UPS運轉(zhuǎn)正常。網(wǎng)站系統(tǒng)安全有效,暫未出現(xiàn)任何安全隱患。
四、通訊設備運轉(zhuǎn)正常
我鎮(zhèn)網(wǎng)絡系統(tǒng)的組成結(jié)構(gòu)及其配置合理,并符合有關的安全規(guī)定;網(wǎng)絡使用的各種硬件設備、軟件和網(wǎng)絡接口也是通過安全檢驗、鑒定合格后才投入使用的,自安裝以來運轉(zhuǎn)基本正常。
五、嚴格管理、規(guī)范設備維護
我鎮(zhèn)對電腦及其設備實行“誰使用、誰管理、誰負責”的管理制度。在管理方面我們一是堅持“制度管人”。二是強化信息安全教育、提高員工計算機技能。同時在鎮(zhèn)開展網(wǎng)絡安全知識宣傳,使全體人員意識到了,計算機安全保護是“三防一?!惫ぷ鞯挠袡C組成部分。而且在新形勢下,計算機犯罪還將成為安全保衛(wèi)工作的重要內(nèi)容。在設備維護方面,專門設置了網(wǎng)絡設備故障登記簿、計算機維護及維修表對于設備故障和維護情況屬實登記,并及時處理。對外來維護人員,要求有相關人員陪同,并對其身份和處理情況進行登記,規(guī)范設備的維護和管理。
六、網(wǎng)站安全
我鎮(zhèn)對網(wǎng)站安全方面有相關要求,一是使用專屬權(quán)限密碼鎖登陸后臺;二是上傳文件提前進行病素檢測;三是網(wǎng)站分模塊分權(quán)限進行維護,定期進后臺清理垃圾文件;四是網(wǎng)站更新專人負責。
七、安全制度制定落實情況
為確保計算機網(wǎng)絡安全、實行了網(wǎng)絡專管員制度、計算機安全保密制度、網(wǎng)站安全管理制度、網(wǎng)絡信息安全突發(fā)事件應急預案等以有效提高管理員的工作效率。同時我鎮(zhèn)結(jié)合自身情況制定計算機系統(tǒng)安全自查工作制度,做到四個確保:一是系統(tǒng)管理員于每周五定期檢查中心計算機系統(tǒng),確保無隱患問題;二是制作安全檢查工作記錄,確保工作落實;三是實行領導定期詢問制度,由系統(tǒng)管理員匯報計算機使用情況,確保情況隨時掌握;四是定期組織全鎮(zhèn)人員學習有關網(wǎng)絡知識,提高計算機使用水平,確保預防。
八、安全教育
為保證我鎮(zhèn)網(wǎng)絡安全有效地運行,減少病毒侵入,我鎮(zhèn)就網(wǎng)絡安全及系統(tǒng)安全的有關知識進行了培訓。期間,大家對實際工作中遇到的計算機方面的有關問題進行了詳細的咨詢,并得到了滿意的答復。
九、自查存在的問題及整改意見
我們在管理過程中發(fā)現(xiàn)了一些管理方面存在的薄弱環(huán)節(jié),今后我們還要在以下幾個方面進行改進。
(一)對于線路不整齊、暴露的,立即對線路進行限期整改,并做好防鼠、防火安全工作。
(二)加強設備維護,及時更換和維護好故障設備。
(三)自查中發(fā)現(xiàn)個別人員計算機安全意識不強。在以后的工作中,我們將繼續(xù)加強計算機安全意識教育和防范技能訓練,讓員工充分認識到計算機案件的嚴重性。人防與技防結(jié)合,確實做好單位的網(wǎng)絡安全工作。
xxxx年xx月xx日