按照《資訊化工作領導小組辦公室關於開展20xx年度政府資訊系統安全檢查工作的通知》要求,我X立即組織開展全X範圍的資訊系統安全檢查工作,現將自查情況彙報如下。
一、資訊保安狀況總體評價
我X資訊系統運轉以來,嚴格按照上級部門要求,積極完善各項安全制度、充分加強資訊化安全工作人員教育培訓、全面落實安全防範措施、全力保障資訊保安工作經費,資訊保安風險得到有效降低,應急處置能力切實得到提高,保證了政府資訊系統持續安全穩定執行。
二、20xx年資訊保安工作情況
(一)資訊保安組織管理
領導重視,機構健全。針對政府資訊系統安全檢查工作,政府高度重視,做到了主要領導親自抓,併成立了專門的資訊保安工作領導小組,組長由分管旗長擔任,成員由旗直有關部門領導組成,領導小組下設辦公室,辦公室設在電子政務中心。同時,X直各部門和各鎮領導也十分重視資訊保安工作,建立健全資訊保安工作制度,積極主動開展資訊保安自查工作,保證了政府工作的良好執行,確保了資訊系統的安全。
(二)日常資訊保安管理
1、建立了資訊系統安全責任制。按責任規定:安全小組對資訊保安負首責,主管領導負總責,具體管理人負主責。
2、制定了計算機及網路的資訊系統安全管理制度。網站的資訊管護人員負責資訊系統安全管理,密碼管理,對計算機享有獨立使用權,計算機的使用者名稱和開機密碼為其專有,且規定嚴禁外洩。
(三)資訊保安防護管理
1、涉密計算機經過了保密技術檢查,並安裝了防火牆,加強了在防篡改、防病毒、防攻擊、防癱瘓、防洩密等方面有效性。
2、涉密計算機都設有開機密碼,由專人保管負責。
3、網路終端沒有違規上國際網際網路及其他的資訊網的現象,沒有安裝無線網路等。
(四)資訊保安應急管理
1、制定了初步應急預案,並隨著資訊化程度的深入,結合我X實際,不斷進行完善。
2、堅持和涉密計算機系統定點維修單位聯絡機關計算機維修事宜,並給予應急技術最大支援。
3、嚴格檔案的收發,完善了清點、整理、編號、簽收制度,並要求資訊管理員每天下班前進行存檔。
4、及時對系統和軟體進行更新,對重要檔案、資訊資源做到及時備份,資料恢復。
(五)資訊保安教育培訓
1、派專人蔘加了國家經信委組織的網路系統安全知識培訓,專門負責我X的網路安全管理和資訊保安工作。
2、全X專門組織了基本的資訊保安常識培訓活動。
三、檢查發現的主要問題及整改情況
根據《通知》中的具體要求,在自查過程中我們也發現了一些不足,同時結合我旗實際,今後要在以下幾個方面進行整改。
存在不足:一是專業技術人員較少,資訊系統安全方面可投入的力量有限;二是規章制度體系初步建立,但還不完善,未能覆蓋相關資訊系統安全的所有方面;三是遇到計算機病毒侵襲等突發事件處理不夠及時。
整改方向:
一是要繼續加強對全旗機關幹部的安全意識教育,提高做好安全工作的主動性和自覺性。
二是要切實增強資訊保安制度的落實工作,不定期的對安全制度執行情況進行檢查,對於導致不良後果的責任人,要嚴肅追究責任,從而提高人員安全防護意識。
三是要以制度為根本,在進一步完善資訊保安制度的同時,安排專人,完善設施,密切監測,隨時隨地解決可能發生的資訊系統安全事故。
四是要提高資訊保安工作的現代化水平,便於進一步加強對計算機資訊系統安全的防範和保密工作。
五是要創新安全工作機制,提高機關網路資訊工作的執行效率,進一步規範辦公秩序。
四、對資訊保安工作的意見和建議
希望上級部門能夠經常組織有關資訊系統安全的'培訓,進一步提升資訊系統管理工作人員的專業水平,進一步強化資訊系統的安全防範工作。
為了加強我校教育資訊網路安全管理,保護資訊系統的安全,促進我校資訊科技的應用和發展,保障教育教學和管理工作的順利進行,淨化校園網路環境,不斷提高學校計算機資訊系統安全防範潛力,從而為學生帶給健康,安全的上網環境。
一、領導重視,職責分明,加強領導為了認真做好迎檢準備工作
進一步提高教育網路資訊保安工作水平,促進教育資訊化健康發展,我校建立了專門的網路資訊保安管理組織,成立了由分管領導、網路管理員組成的計算機網路資訊保安管理領導小組。負責制定學校計算機資訊系統安全管理的辦法和規定,協調處理全校有關計算機資訊系統安全的重大問題;負責學校計算機資訊系統的建設、管理、應用等工作;負責資訊系統安全的監督、事故的調查和處罰。學校網路管理人員要在學校電腦保安管理領導小組的領導下,負責校園網的安全保護工作和裝置的維護工作,務必模範遵守安全管理制度,用心採取必要的防範技術措施,預防網路安全事故的發生。
二、完善制度,加強管理為了更好的安全管理網路,我校建立了健全的安全管理制度:
(一)計算機機房安全管理制度
1、重視安全工作的思想教育,防患於未然。
2、遵守“教學儀器裝置和實驗室管理辦法”,做好安全保衛工作。
3、凡進入機房的人員除須遵守校規校紀外,還務必遵守機房的各項管理規定,愛護機房內的所有財產,愛護儀器裝置,未經管理人員許可不得隨意使用,更不得損壞,如發現人為損壞將視情節按有關規定嚴肅處理。
4、機房內禁止吸菸,嚴禁明火。
5、工作人員務必熟悉實驗室用電線路、儀器裝置效能及安全工作的有關規定。
6、實驗室使用的用電線路務必貼合安全要求,定期檢查、檢修。
7、杜絕黃色、迷信、反動軟體,嚴禁登入黃色、迷信、反動網站,做好計算機病毒的防範工作。
8、工作人員須隨時監測機器和網路狀況,確保計算機和網路安全運轉。
9、機房開放結束時,工作人員務必要關妥門窗,認真檢查並切斷每一臺微機的電源和所有電器的電源,然後切斷電源總開關。
(二)操作人員許可權等級分配製度
1、校領導統一確定操作人員職能許可權。
2、電教組成員負責管理、維修學校所有計算機,出現重大事故應及時報上級領導。
3、教師使用者帳號、密碼由網路管理員發放,並統一管理。
4、學校計算機管理人員需定期維護計算機軟體和資料,重要資訊定期進行檢查和備份。
5、網路管理員負責校園使用者計算機系統能夠正常上網,為使用者帶給日常網路維護服務和日常資料備份。
(三)賬號安全保密制度
1、網路使用者的賬號、密碼不得外傳、外借。
2、非法使用者使用合法使用者的賬號進入校園網的,追究該帳號擁有者的安全職責。
(四)計算機病毒防治制度
1、學校購買使用公安部頒佈批准的電腦防毒產品。
2、未經許可證,任何人不得攜入軟體使用,防止病毒傳染。
3、凡需引入使用的軟體,均須首先防止病毒傳染。
4、電腦出現病毒,操作人員不能殺除的,須及時報電腦主管處理。
5、在各種防毒辦法無效後,須重新對電腦格式化,裝入正規渠道獲得的無毒系統軟體。
6、建立雙備份制度,對重要資料除在電腦貯存外,還應拷貝到移動儲存裝置上,以防遭病毒破壞而遺失。
7、及時關注電腦界病毒防治狀況和提示,根據要求調節電腦引數,避免電腦病毒侵襲。
(五)安全教育培訓制度
1、學校組織教師認真學習《計算機資訊網路國際網際網路安全保護管理辦法》,提高教師的維護網路安全的警惕性和自覺性。
2、學校負責對本校教師進行安全教育和培訓,使教師自覺遵守和維護《計算機資訊網路國際網際網路安全保護管理辦法》,使他們具備基本的網路安全知識。
3、校管理中心對資訊源接入的骨幹人員進行安全教育和培訓,使之自覺遵守和維護《計算機資訊網路國際互聯安全保護管理辦法》,杜絕釋出違犯《計算機資訊網路國際網際網路安全保護管理辦法》的資訊資料。
(六)、事故和案件及時報告制度
1、任何單位和個人不得利用網際網路製作、複製、查閱和傳播下列資訊:煽動抗拒、破壞憲法和法律、行政法規實施。煽動顛覆國家政權,推翻社會主義制度。煽動分裂國家、破壞國家統一。煽動民族仇恨、民族歧視、破壞民族團結。捏造或者歪曲事實、散佈謠言,擾亂社會秩序。宣揚封建迷信、淫穢、色情、賭博、暴力、凶殺、恐怖、教唆犯罪。公然侮辱他人或者捏造事實誹謗他人。損害國家機關信譽。其他違反憲法和法律、行政法規。如發現有上述行為,保留有關原始記錄,並填寫好《安全日誌》,在12小時內向上級報告。
2、理解並配合區電教中心和公安機關的安全監督、檢查和指導,如實向公安機關帶給有關安全保護的資訊、資料及資料檔案,協助公安機關查處透過國際聯網的計算機資訊網路的違法犯罪行為。
3、發現有關計算機病毒、危害國家安全、違反國家有關法律、法規等電腦保安案情的,應在12小時以內向上級報告。
4、計算機機房設管理員一名,其職責是每一天不定期瀏覽主頁或自己頁面,負責領導還應經常巡視操作者,如發現有違反上述規定者應立即制止並報告校園網安全領導小組。
(七)、應對大面積病毒應急處理方案
1、制定計算機病毒防治管理制度和技術規程,並檢查執行狀況;
2、培訓計算機病毒防治管理人員;
3、採取計算機病毒安全技術防治措施;
4、對網站計算機資訊系統應用和使用人員進行計算機病毒防治教育和培訓;
5、及時檢測、清除計算機系統中的計算機病毒,並做好檢測、清除的記錄;
6、購置和使用具有計算機資訊系統安全專用產品銷售許可證的計算機病毒防治產品;
7、向公安機關報告發現的計算機病毒,並協助公安機關追查計算機病毒的來源;
8、對因計算機病毒引起的計算機資訊系統癱瘓、程式和資料嚴重破壞等重大事故及時向公安機關報告,並保護現場。
除以上健全的安全管理制度外,我校也認真落實相關安全技術措施,安全基礎措施良好擁有完善的安全保護措施,設有學校重要部位值班制度,做到晝夜值班,任何人不得擅自進入微機房。
為落實“教育部辦公廳關於開展網路安全檢查的通知”(教技廳函[20xx]51號)、“教育部關於加強教育行業網路與資訊保安工作的指導意見”(教技[20xx]4號)、陝西省教育廳“關於開展全省教育系統網路與資訊保安專項檢查工作的通知”(陝教保【20xx】8號),全面加強我校網路與資訊保安工作,校資訊化建設領導小組辦公室於9月16日-25日對全校網路、資訊系統和網站的安全問題組織了自查,現將自查狀況彙報如下:
一、學校網路與資訊保安狀況
本次檢查採用本單位自查、遠端檢查與現場抽查相結合的方式,檢查資料主要包含網路與資訊系統安全的組織管理、日常維護、技術防護、應急管理、技術培訓等5各方面,共涉及資訊系統28個、各類網站89個。
從檢查狀況看,我校網路與資訊保安總體狀況良好。學校一貫重視資訊保安工作,始終把資訊保安作為資訊化工作的重點資料。網路資訊保安工作機構健全、職責明確,日常管理維護工作比較規範;管理制度完善,技術防護措施得當,資訊保安風險得到有效降低;比較重視資訊系統(網站)系統管理員和網路安全技術人員培訓,應急預案與應急處置技術隊伍有落實,工作經費有必須保障,基本保證了校園網資訊系統(網站)持續安全穩定執行。但在網路安全管理、技術防護設施、網站建設與維護、資訊系統等級保護工作等方面,還需要進一步加強和完善。
二、20xx年網路資訊保安工作狀況
1.網路資訊保安組織管理
按照“誰主管誰負責、誰運維誰負責、誰使用誰負責”的原則,學校網路資訊保安工作實行“三級”管理。學校設有資訊化工作領導小組,校主要領導擔任組長,資訊化工作辦公室設在網教中心,中心主任兼辦公室主任。領導小組全面負責學校網路資訊保安工作,授權資訊辦對全校網路資訊保安工作進行安全管理和監督職責。網教中心作為校園網運維部門承擔資訊系統安全技術防護與技術保障工作。各處室、學院承擔本單位資訊系統和網站資訊資料的直接安全職責。
2.資訊系統(網站)日常安全管理
學校建有“校園網管理條例”、“中心機房安全管理制度“、“資料安全管理辦法”、“網站管理辦法”、“伺服器託管管理辦法”、“網路故障處理規範”等系列規章制度。各系統(網站)使用單位基本能按要求,落實職責人,較好地履行網站資訊上傳審籤制度、資訊系統資料保密與防篡改制度。日常維護操作較規範,多數單位做到了杜絕弱口令並定期更改,嚴密防護個人電腦,定期備份資料,定期檢視安全日誌等,隨時掌握系統(網站)狀態,保證正常執行。
3.資訊系統(網站)技術防護
校園網資料中心建有必須規模的綜合安全防護措施。
一是建有專業中心機房,配備視訊監控、備用電力供應裝置,有防水、防潮、防靜、溫溼度控制、電磁防護等措施,進出機房實行門禁和登記制度;
二是網路出口部署有安全系統,站群系統部署有應用防火牆,並定期更新檢測規則庫,重要資訊系統建立專網以便與校園網物理隔離;
三是對伺服器、網路裝置、安全裝置等定期進行安全漏洞檢查,及時更新作業系統和補丁,配置口令策略保證更新頻度;
四是全面實行實名認證制度,具備上網行為回溯追蹤潛力;
五是對重要系統和資料進行定期備份,並建有災備中心。
4.資訊保安應急管理
20xx年制定了《西北農林科技大學網路與資訊保安突發事件應急預案》。網教中心為應急技術支援單位,確保網路安全事件的快速有效處置。
5.資訊保安教育培訓
20xx年派員參加了陝西省資訊保安保密培訓。暑期處級幹部培訓安排有資訊保安與保密專題,每年組織全校網管員技術培訓,增強管理幹部和技術人員的安全防範意識,提高技術防護潛力。
三、檢查發現的主要問題
對照《通知》中的具體檢查專案,我校在資訊保安工作上還存在必須的問題:
1.安全管理方面:網管員為兼職,投入精力難以保證,部分網管員長時間未登入過自己管理的系統(網站),無法及時知曉已發生的安全事件。部分系統(網站)日常管理維護不夠規範,仍存在管理員弱口令、資料備份重視不夠、資訊保密意識差等問題(20xx年發生2起個人保密資訊上傳網站的事件)。
2.技術防護方面:校園網安全技術防護設施仍不足,如缺少資料中心安全防禦系統和審計系統,欠缺安全檢測設施,無法對伺服器、資訊系統(網站)進行安全漏洞掃描與隱患檢查。
3.應用系統(網站)方面:個別應用系統(網站)存在設計缺陷和安全漏洞,容易發生安全事故。(經統計20xx年以來14個網站發生安全事故17起,其中11起是因為網站存在技術問題,如安全漏洞或設計缺陷)。
4.資訊系統等級保護工作尚未全面開展。
5.部分院(系)管轄的機房或學習室尚未實行認證和審計。
四、整改措施
針對存在的問題,學校資訊化領導小組專門進行了研究部署。
1.進一步完善網路資訊保安管理制度,規範資訊系統和網站日常管理維護工作程式。加強網管員技術培訓,提高安全意識和技術潛力。
2.繼續完善網路資訊保安技術防護設施,配備必要的安全防禦和檢測裝置,實行資訊系統(網站)安全檢測准入制度,從根本上降低安全風險。定期對伺服器、作業系統進行漏洞掃描和隱患排查,建立針對性的主動防護體系。
3.針對各級網站建設水平參差不齊問題,學校20xx年引入了站群系統管理平臺,目前已將多個部門共計12個網站遷移到站群系統管理平臺。今後將加大推進力度,逐步將全部各級網站遷入站群系統管理平臺,提高網站技術安全效能。
4.全面開展資訊系統等級保護工作,按照新頒佈的《教育行政部門及高等院校資訊系統安全等級保護定級指南》,完成所有線上系統的定級、備案工作。用心創造條件開展後續定級測評、整改等工作。
5.加強應急管理,修訂應急預案,組建以網教中心技術人員為骨幹、重要系統管理員參加的應急支援技術隊伍,加強部門間協作,做好應急演練,將安全事件的影響降到最低。
6.對院(系)管機房或學習室強制認證和審計。
一、加強領導,成立了絡與資訊保安工作領導小組
為進一步加強全系統絡資訊系統安全管理工作,我局成立了絡與資訊系統安全保密工作領導小組,做到分工明確,責任具體到人。安全工作領導小組,組長曾自強,副組長吳萬夫,成員有劉林聲、王志純、蘇宇。分工與各自的職責如下:曾自強副局長為我局計算機絡與資訊系統安全保密工作第一責任人,全面負責計算機絡與資訊保安管理工作。辦公室主任吳萬夫分管計算機絡與資訊保安管理工作。劉林聲負責計算機絡與資訊保安管理工作的日常事務,上級教育主管部門釋出的資訊、檔案的接收工作。王志純負責計算機絡與資訊保安管理工作的日常協調、督促工作。蘇宇負責絡維護和日常技術管理工作。
二、完善制度,確保了絡安全工作有章可循
為保證我係統計算機絡的正常執行與健康發展,加強對校園的管理,規範絡使用行為,根據《教育和科研計算機絡管理辦法(試行)》、《關於進一步加強桃江縣教育系統絡安全管理工作的通知》的有關規定,制定了《桃江縣教育系統絡安全管理辦法》、《上資訊釋出稽核登記表》、《上資訊監控巡視制度》、《桃江縣教育系統絡安全管理責任狀》等相關制度、措施,確保絡安全。
三、強化管理,加強了絡安全技術防範措施
我係統計算機絡加強了技術防範措施。一是安裝了卡巴斯基防火牆,防止病毒、反動不良資訊入侵絡。二是安裝瑞星和兩種防毒軟體,絡管理員每週對防毒軟體的病毒庫進行升級,及時進行防毒軟體的升級與防毒,發現問題立即解決。三是絡與機關大樓避雷相聯,計算機所在部門加固門窗,購買滅火器,擺放在顯著位置,做到裝置防雷、防盜、防火,保證裝置安全、完好。四是及時對伺服器的系統和軟體進行更新。五是密切注意CERT訊息。六是對重要檔案,資訊做到及時備份。建立系統恢復檔案。
我局絡安全領導小組每季度對全系統機房、學校辦公用機、多媒體教室及學校電教室的環境安全、裝置安全、資訊保安、管理制度落實情況等內容進行一次全面的檢查,對存在的問題及時進行糾正,消除安全隱患。
為加強網際網路行業網路與資訊保安工作,全面加強我公司網路與資訊保安工作,公司運維部門對公司網路、資訊系統和網站的安全問題組織了自查,現將自查情況彙報如下:
一、公司網路與資訊保安狀況
本次檢查採用本單位自查、遠端檢查與現場抽查相結合的方式,檢查內容主要包含網路與資訊系統安全的組織管理、日常維護、技術防護、應急管理、技術培訓等5各方面。
從檢查情況看,我司網路與資訊保安總體情況良好。公司一貫重視資訊保安工作,始終把資訊保安作為資訊化工作的.重點內容。網路資訊保安工作機構健全、責任明確,日常管理維護工作比較規範;管理制度完善,技術防護措施得當,資訊保安風險得到有效降低;比較重視資訊系統(網站)系統管理員和網路安全技術人員培訓,應急預案與應急處置技術隊伍有落實,工作經費有一定保障,基本保證了公司網資訊系統(網站)持續安全穩定執行。但在網路安全管理、技術防護設施、網站建設與維護、資訊系統等級保護工作等方面,還需要進一步加強和完善。
二、網路資訊保安工作情況
1.網路資訊保安組織管理
按照“誰主管誰負責、誰運維誰負責、誰使用誰負責”的原則,公司網路資訊保安工作實行“三級”管理。公司設有資訊化工作領導小組,領導小組全面負責公司網路資訊保安工作,授權資訊辦對全公司網路資訊保安工作進行安全管理和監督責任。運維部門承擔資訊系統安全技術防護與技術保障工作。各部門個單位單位資訊系統和網站資訊內容的直接安全責任。
2.資訊系統(網站)日常安全管理
公司有“公司網管理條例”、“中心機房安全管理制度“、“資料安全管理辦法”、“網站管理辦法”、“伺服器託管管理辦法”、“網路故障處理規範”等系列規章制度。各系統(網站)使用單位基本能按要求,落實責任人,較好地履行網站資訊上傳審籤制度、資訊系統資料保密與防篡改制度。日常維護操作較規範,多數單位做到了杜絕弱口令並定期更改,嚴密防護個人電腦,定期備份資料,定期檢視安全日誌等,隨時掌握系統(網站)狀態,保證正常執行。
3.資訊系統(網站)技術防護
公司網資料中心建有一定規模的綜合安全防護措施。
一是建有專業中心機房,配備視訊監控、備用電力供應裝置,有防水、防潮、防靜、溫溼度控制、電磁防護等措施,進出機房實行門禁和登記制度;
二是網路出口部署有安全系統,站群系統部署有應用防火牆,並定期更新檢測規則庫,重要資訊系統建立專網以便與校園網物理隔離;
三是對伺服器、網路裝置、安全裝置等定期進行安全漏洞檢查,及時更新作業系統和補丁,配置口令策略保證更新頻度;
四是全面實行實名認證制度,具備上網行為回溯追蹤能力;
五是對重要系統和資料進行定期備份,並建有災備中心。
4.資訊保安應急管理
運維部制定有《網路與資訊保安突發事件應急預案》。技術部應急技術支援單位,確保網路安全事件的快速有效處置。
5.資訊保安教育培訓
定期對公司全員進行資訊保安保密培訓。增強管理幹部和技術人員的安全防範意識,提高技術防護能力。
三、檢查發現的主要問題
通過具體檢查專案,我司在資訊保安工作上還存在一定的問題:
1.安全管理方面:。部分系統(網站)日常管理維護不夠規範,仍存在管理員弱口令、資料備份重視不夠、資訊保密意識差等問題
2.技術防護方面:安全技術防護設施仍不足,如缺少資料中心安全防禦系統和審計系統,欠缺安全檢測設施,無法對伺服器、資訊系統(網站)進行安全漏洞掃描與隱患檢查。
3.應用系統(網站)方面:個別應用系統(網站)存在設計缺陷和安全漏洞,有可能發生安全事故。
4.資訊系統等級保護工作尚未全面開展。
四、整改措施
針對存在的問題,資訊化領導小組專門進行了研究部署。
1.進一步完善網路資訊保安管理制度,規範資訊系統和網站日常管理維護工作程式。加強網管員技術培訓,提高安全意識和技術能力。
2.繼續完善網路資訊保安技術防護設施,配備必要的安全防禦和檢測裝置,實行資訊系統(網站)安全檢測准入制度,從根本上降低安全風險。定期對伺服器、作業系統進行漏洞掃描和隱患排查,建立針對性的主動防護體系。
3.全面開展資訊系統等級保護工作,完成所有線上系統的定級、備案工作。積極創造條件開展後續定級測評、整改等工作。
4.加強應急管理,修訂應急預案,組建以技術人員為骨幹、重要系統管理員參加的應急支援技術隊伍,加強部門間協作,做好應急演練,將安全事件的影響降到最低
20xx年7月15日我行組織全體員工認真學習了“關於銀行業金融機構做好個人金融資訊保護工作”的通知。我行員工積極討論,嚴格按要求對本行涉及的金融資訊保護工作進行自查自糾,現就對具體自查自糾情況彙報如下:
一、檢查本行是否強化個人金融資訊保護和銀行業金融機構法制意識,是否依法收集、使用和對外提供個人金融資訊。其中所指的金融資訊是指個人身份資訊、財產資訊、賬戶資訊、信用資訊、金融交易資訊和其中衍生的一些資訊等。
二、檢查本行在收集、使用、儲存、對外提供個人金融資訊時,是否嚴格遵守法律規定,採取有效措施加強對個人金融資訊保護,是否有資訊洩露和資訊濫用的現象。
三、檢查我行是否建立健全的內部控制制度,對查易發生個人金融資訊洩露的環節是否充分排查。
四、檢查我行是否篡改、違法使用個人金融資訊等。
依照人行相關規定我行對相關業務逐一對照自查。通過自查,發現我行涉及個人金融資訊的業務基本落實到位,不存在違規行為。但是,在以後的工作中我行仍舊要加強對個人金融資訊的保護,明確各崗位和人員的管理責任,加強個人金融資訊管理的許可權設定,形成相互監督、相互制約的管理機制,切實防止資訊洩露和濫用事件的發生。
縣資訊辦:
按照《略陽縣資訊化工作辦公室略陽縣經濟貿易局關於轉發市資訊辦工信委20xx年度重點領域網路與資訊保安檢查行動檢查指南並開展相關工作的通知》要求,我局高度重視,積極行動,召開專題會議,學習通知精神,指定相關科室對國土系統網路與資訊保安進行全面檢查,現就自查情況彙報如下:
一、基本情況
縣國土資源局系統網路平臺有:國土資源部土地礦產衛片執法檢查資訊系統、國土資源部土地市場動態監測與監管系統、國土資源部農村土地整治監測監管系統、國土資源部徵地批後實施資訊系統、國土資源部採礦權資訊系統、國土資源部探礦權資訊系統、國土資源部礦產資源補償費徵收統計網路直報系統、國土資源部礦山開發利用統計資料庫管理系統、國土資源部煤、鐵礦產資源開發利用統計系統、陝西地稅網路線上發票系統及略陽縣政務資訊平臺系統等11個資訊系統。
二、安全自查情況
(一)領導重視,網路與資訊保安工作常抓不懈。網路與資訊保安,我局歷來比較重視,國土資源局網路與資訊保安領導小組是局機關常設的一個內部領導機構,由副局長,綜合科、地籍科、礦管科、耕保科、資金科、交易中心、復墾中心負責人為成員,每季度進行一次網路與資訊保安檢查,檢查後召開專題安全會議,對存在的問題及時解決,好的經驗進行交流,做到資訊保安常抓不懈,警鐘長鳴,確保上報資訊真實、準確、及時、安全。
(二)落實制度,專人管理,確保網路資訊保安。按照網路與資訊管理有關規定,制定了《略陽縣國土資源局網路與資訊保安管理規定》,做到電腦固定、專人管理,定期不定時由局網路與資訊保安領導小組進行檢查,及時與上報資訊系統管理部門進行溝通了解情況,保證網路資訊保安。
存在的問題:檢查發現有時專用電腦瀏覽網際網路。
通過自查,我局11項網路與資訊系統安全,各項管理都能按照有關制度監管,沒有發生不安全事故,各項網路與資訊系統正常、安全、暢通。
三、今後的`打算
我們將嚴格按照縣資訊化辦公室的有關要求,進一步強化網路與資訊保安管理,防患於未然,落實好國家各項資訊保安管理規定,確保網路與資訊保安。
根據x地稅函[20xx]68號《xx市地方稅務局關於開展20xx年資訊保安檢查的通知》檔案中相關事項和要求,我局迅速成立資訊保安檢查工作組,對區局機關和基層各單位全面開展了資訊保安自查工作,現將自查結果報告如下:
一、資訊保安自查工作組織開展情況
長武縣地方稅務局現有內設機構8個,派出機構3個,共有稅幹35名。現有資訊保安員4人,網路維護員1人。本年度共組織1次資訊保安知識培訓,培訓人員35人。
資訊保安是徵管系統正常執行的基礎保障,我局能嚴格學習貫徹落實總局及省市局下發的有關資訊保安政策、法規、規章制度;建立健全了本單位的.資訊保安政策、規章制度,做到網路與資訊保安組織機構到位,由資訊股統一管理,各股所負責的網路資訊保安工作,責任到人。本次檢查著重就薄弱環節,對市局要求的各個方面,進行全面檢查,以防安全事故的發生。嚴格落實有關資訊保安保密方面的各項規定,並採取事前防範,故障預警,多方維護等多項措施防範事故的發生,做到小故障多維護,大事故少發生的工作理念,較好完成了資訊保安工作。
二、資訊保安工作情況
(一)安全制度建設
建立了資訊保安管理辦法等相關制度,並和各所簽訂了資訊保安責任書。
成立了網路與資訊保安領導小組和應急突發事件工作領導小組,組長尚軍民,副組長崔亦平。網路與資訊保安領導小組成立辦公室,辦公室設在局資訊股,成員有各股所負責人、資訊員。
先後建立的各項規章制度主要包括:《長武縣地方稅務局網路維護管理辦法》、《資訊機房管理制度》、《網路安全應急預案》、《長武縣地稅局網路與資訊保安事件調查處理辦法》、《長武縣地稅局資訊保安時間應急響應流程》、《長武縣地稅局計算機終端類裝置使用管理辦法》等,制度建設已經比較完善,以保障全系市地稅統網路和資訊保安。
(二)人員管理
計算機按照桌面防護系統資訊責任到人,定期對工作人員進行安全、保密意識教育及安全技能培訓,方式上採取了集中培訓和現場培訓相結合,並對申報廳和各所申報徵收崗進行重點培訓。與外包服務機構和人員簽訂保密協議,並制定針對外包等外來人員的安全訪問控制管理規定和資訊保安責任追究制度。
(三)安全防護措施
1、網路安全:辦公內網與網際網路做到絕對物理隔離,禁止混用。對網路故障按制度流程處理,並進行登記備查。
2、終端電腦保安:內網計算機無違規外聯情況,做到口令、檔案安全保障。
3、資料安全:敏感文件按照安全保密制度進行操作。
4、CA證書使用:按照市局要求,認真做到:申請、損壞、丟失等登記管理。
5、移動儲存介質管理:有詳細的移動介質管理登記臺賬,嚴防資訊外洩。
6、POS機裝置:有登記臺賬,和故障執行登記。
7、辦稅大廳及自助辦稅系統:有專人維護,無接入內網終端,外網終端限制訪問省局主頁。
8、分別對內網外計算機張貼了操作提示貼,嚴禁內網計算機外部人員操作、外網計算機接入內網使用。
(四)運維管理
落實每季度電腦保安巡查制度,並填寫巡查表;網路裝置做到日常監控檢查,遇到緊急故障,按照應急響應辦法處理,並進行演練。
(五)物理環境安全
機房做了防雷擊、防火、防水、防靜電等防護措施,更換了UPS,增加了電磁防護模組,及時監控溫溼度,按照規範做好各項防護工作。
(六)責任追究情況
我局未發現違反資訊保安及洩密事故。
(七)總局績效考核中網路與資訊保安指標落實情況
1、防病毒系統:按照要求,在網計算機終端,100%安裝瑞星防病毒軟體,快速查殺每天空閒一次,全盤防毒每週手動操作一次、病毒庫保持每天自動升級、對不能升級的解除安裝後重新安裝、日誌記錄齊全以及經常性開展監控執行維護。
2、桌面安全管理系統:VRV桌面安全管理系統,安裝率100%,使用者端註冊資訊與實際使用人、使用單位、地點保持一致。
通過這次資訊保安自查工作的開展,使我局全體工作人員對資訊化工作的認識和安全責任有了新的瞭解,對我局資訊網路安全形勢有了一個更加明確的把握,對安全現狀也有了更為清晰的認識,消除安全漏洞,資訊保安工作依然任重而道遠,我們將努力提升全域性資訊安全防範意識,使我局資訊化工作逐步規範,促進資訊保安“四防”工作落實,努力提高資訊保安工作水平。
一、本行相關征信工作人員在使用辦理徵信業務時,嚴格按照 中國人民銀行《徵信業管理條例》執行,遵循合規、審慎、保密、維 護金融消費者權益的原則,對自己的查詢帳號嚴格保密,密碼定期修 改。
二、 在查詢過程中,按照審慎和維護金融消費者權益的原則, 對每一筆被查詢者,由被查詢者當面簽訂查詢授權書,按照被查詢者 的授權的查詢原因,進行授權內查詢,做到無無權查詢和越權查詢。
並且對每一筆查詢結果,做到保密制度,切實維護被查詢者的個人隱 私。
三、 對每一筆查詢者,在查詢之前,做好查詢登記制度,登記 被查詢者的姓名、住址、身份證號碼、聯絡號碼、查詢原因進行詳細 登記, 對每筆查詢記錄逐筆登記, 並按季度對其登記簿進行裝訂儲存。
四、 現我行被查詢者為借款人,對其符合發放貸款的被查詢者, 查詢報告都做為貸款資料儲存,對不符合貸款條件的貸戶,我行對其 查詢報告進行專夾保管,查詢者對其資訊絕不對外宣傳,保證其查詢 資訊不洩漏,影響個人信譽。五、 對其查詢的'個人與單位徵信,本著全面、客觀、合理的原則 對客戶進行綜合評價,徵信資訊僅供參考,不應簡單以個人與單位徵 信系統存在負面資料為由,正確使用徵信系統, 合規開展徵信業務。
六、對個人貸款戶進行貸款後管理查詢, 嚴格按照主管授權制度, 對每筆需要貸後檢查的個人徵信查詢,按照先登記授權,後查詢的原 則辦理查詢業務。
自查人:
為進一步加強我院資訊系統的安全管理,增強資訊保安保密意識,提高資訊保安水平,根據《關於&次;& times我院領導高度重視,成立了專門的管理機構,召開了相關部門負責人會議,深入學習並認真貫徹檔案精神,充分認識到開展網路和資訊保安自查的重要性和必要性,並對自查工作做了詳細部署。主管院長負責安排和協調相關檢查部門,並對檢查專案進行監督。建立健全醫院網路安全保密責任制和相關規章制度,嚴格執行網路資訊保安保密規定,對醫院各部門網路資訊保安進行專項檢查。現將自查情況報告如下:
一、醫院網路建設的基本情況
我院資訊管理系統實施於& times& times年&次;& times月乘& times& times& times& times科技股份有限公司升級醫院資訊管理系統(HIS系統)。升級後的前臺維護由我們的技術人員負責,後臺維護和外部事故處理由& times& times& times& times科技有限公司技術人員負責。
二、自檢工作
1、機房安全檢查。機房安全主要包括消防安全、用電安全、硬體安全、軟體維護安全、門窗安全和防雷安全。醫院資訊系統伺服器機房嚴格按照機房標準建設,工作人員堅持每天定點檢查。系統伺服器、多埠交換機、路由器都有UPS電源保護,可以保證裝置在停電3小時的情況下正常執行,不會因為突然停電而損壞。
2.區域網安全檢查。主要包括網路結構、密碼管理、IP管理、儲存介質管理等。HIS系統的操作人員,每個人都有自己的登入名和密碼,並被賦予相應的操作許可權,不得使用他人的操作賬戶,賬戶實行“誰使用,誰管理,誰負責”管理系統。醫院內區域網有固定的IP地址,由醫院統一分配管理。未經允許不能新增新IP,未分配的IP不能接入醫院區域網。我們區域網內所有電腦的USB介面都是完全封閉的,有效避免了外部介質(如u盤、行動硬碟)造成的中毒或洩露。
3.資料庫安全管理。我院採取以下資料安全措施:
(1)將要保護的部分與資料庫中的其他部分分開。
(2)採用授權規則,如賬號、密碼、訪問控制方式等。
(3)資料庫賬戶密碼由專人管理和維護。
(4)資料庫使用者必須每6個月更換一次密碼。
(5)伺服器採用虛擬化管理,噹噹前伺服器出現問題時,及時切換到另一臺伺服器,保證客戶端業務的正常執行。
第三,應急響應
我院HIS系統伺服器執行安全穩定,配有大型UPS電源,在大規模停電的情況下,可以保證伺服器執行6小時左右。我院的HIS系統剛剛升級上線,伺服器沒有出現過度停機。但醫院已經制定了應急預案,對收費操作人員和護士進行了培訓。如果醫院出現大規模長期停電,HIS系統無法正常執行,將臨時啟動人工收費、記賬、配藥,確保診療活動能夠正常有序進行。當HIS系統恢復正常工作時,發票和費用將被補充。
第四,存在問題
我院網路和資訊保安工作做得認真細緻,從未發生過重大安全事故。所有系統執行穩定,所有業務都能正常執行。但自查也發現不足,如醫院資訊科技人員不足,資訊保安力量有限,資訊保安培訓不全面,資訊保安意識不夠,個別科室維護資訊保安缺乏主動性和自覺性;應急演習發展不足;機房條件差;個別部門電腦裝置配置低,服務週期長。
瘋後應加強資訊科技人員的培訓,提高資訊保安的技術水平,加強全院員工的資訊保安教育,提高維護資訊保安的主動性和自覺性,加大醫院資訊化建設的投入,加強計算機裝置的配置,進一步提高工作效率和系統執行的安全性。
一、成立由校長領導負責的、保衛部門和專業技術人員組成的計算機資訊保安領導小組,領導小組成員結構:
組長:(校長)
副組長:(副校長)、(工會主席)
成員:
譚春花(主管學校資訊化;負責辦公用計算機的安全防範、檢查等工作)
樑偉(負責學校機房的安全技術、防範、檢查和登記工作)
二、建立健全各項安全管理制度,做到有法可依,有章可循
我校根據《中華人民共和國計算機資訊系統安全保護條例》、《中華人民共和國計算機資訊網路國際聯網管理暫行規定》、《計算機資訊網路國際聯網安全保護管理辦法》、《教育網站和網校暫行管理辦法》、《網際網路資訊服務管理辦法》等法律法規制定出了適合我校的《網路安全管理辦法》,同時建立了《校園網路安全管理暫行條例》,《校園網安全管理責任制》,《計算機使用制度》、《網路安全管理責任狀》等相關制度,有效地保證了校園網路的安全。由於我們學校制定了完備的規章制度,所以在網路及資訊保安管理方面做到事事有章可循,處處有法可依,人人有責任、有義務確保校園網路和資訊系統的安全,為建立文明和諧的社會文化和校園文化環境作出了我們努力。
三、嚴格執行備案制度
我校已經通過電信、移動兩個斷開接入網際網路),學校機房堅持了服務於教育教學的原則,嚴格管理,完全用於教師和學生學習計算機網路技術和查閱與學習有關的資料,沒有出現出租轉讓等情況。同時在20xx年9月由豐都縣公安局安裝了網路資訊保安裝置,施行了實名制上網,固定IP地址,有效防範網路資訊保安。
四、加強網路安全技術防範措施,實行科學管理
我校的技術防範措施主要從以下幾個方面來做的:
1.安裝了360安全衛士,防止病毒、反動不良資訊入侵。
2.安裝網路版的360防毒軟體,實施監控網路病毒,發現問題立即解決。 3.學校網路與教學樓避雷網相聯,計算機所在部門加固門窗,購買滅器,擺放在顯著位置,做到裝置防雷,防盜,防火,保證裝置安全、完好。
4.及時修補各種軟體的補丁。
5、在20xx年9月由豐都縣公安局指導下安裝了網路資訊保安裝置,實現了實名制上網,固定一對一IP地址,有效防範網路資訊保安。
五、加強校園計算機網路安全教育和網管人員隊伍建設
我校學校領導非常重視網路安全教育,每學期開始和結束時都進行網路資訊保安教育,促使教師們充分認識到網路資訊保安對於保證國家和社會生活的重要意義。並要求資訊科技教師在備課、上課的過程中,有義務向學生滲透計算機網路安全方面的常識,並對全校學生進行計算機網路安全方面的培訓。做到校園計算機網路安全工作萬無一失。
六、我校定期進行網路安全的全面檢查
我校網路安全領導小組每學期初將對學校微機房、領導和教師辦公用機、各多媒體教室及學校電教室的環境安全、裝置安全、資訊保安、管理制度落實情況等內容進行一次全面的檢查,對存在的問題要及時進行糾正,消除安全隱患。
根據路局《關於在全域性範圍內開展網路與資訊保安檢查行動的通知》()檔案精神。我站對本站網路與資訊保安情況進行了自查,現彙報如下:
一、資訊保安自查工作組織開展情況
1、成立了資訊保安檢查行動小組。由站長、書記任組長,相關科室(車間)負責人、資訊科技科全體人員為組員負責對全站的重要資訊系統全面排查並填記有關報表、建檔留存。
2、資訊保安檢查小組對照網路與資訊系統的實際情況進行了逐項排查、確認,並對自查結果進行了全面的核對、梳理、分析。整改,提高了對全站網路與資訊保安狀況的掌控。
二、網路與資訊保安工作情況
1、8月2日前開展網路語資訊系統的自查工作部署。
1)組織成立了網路與資訊保安檢查工作小組,由站長、書記任組長,相關科室(車間)負責人、資訊科技科全體人員為組員。
2)研究制定自查實施方案,根據系統所承擔的業務的獨立性、責任主體的.獨立性、網路邊界的獨立性、安全防護裝置設施的獨立性四個因素,對客票發售與預訂系統、旅客服務
系統、辦公資訊系統進行全面的梳理並綜合分析。
2、8月6日前對客票發售與預訂系統、旅客服務系統、辦公資訊系統的基本情況進行逐項排查。
1)系統安全基本情況自查
客票發售與預訂系統為實時性系統,對車站主要業務影響較高。目前擁有IBM伺服器2臺、cisco路由器2臺、cisco交換機13臺,系統均採用windows作業系統,災備情況為系統級災備,該系統不與網際網路連線,防火牆採用永達公司永達安全管控防火牆。
旅客服務系統為實時性系統,對車站主要業務影響較高。目前擁有HP伺服器13臺、H3C路由5臺、H3C交換機15臺,系統採用linix作業系統,資料庫採用SQLServer,災備情況為資料災備,該系統不與網際網路連線,安全防護策略採用按照使用需求開放埠,重要資料均採用加密防護。
辦公資訊系統為實時性系統,對車站主要業務影響一般。目前擁有IBM伺服器1臺、cisco路由器1臺、cisco交換機2臺,系統採用windows作業系統,資料庫採用SQLServer,災備情況為資料災備,該系統不與網際網路連線,安全防護策略採用按照使用需求開放埠,重要資料均採用加密防護。
2)安全管理自查情況
人員管理方面,指定專職資訊保安員,成立資訊保安管理
機構和資訊保安專職工作機構。重要崗位人員全部簽訂安全保密協議,制定了《人員離職離崗安全規定》、《外部人員訪問審批表》。
資產管理方面,指定了專人進行資產管理,完善了《資產管理制度》、《裝置維修維護和報廢管理制度》,建立了《裝置維修維護記錄表》。
儲存介質管理方面,完善了《儲存介質管理制度》,建立了《儲存介質管理記錄表》。
執行維護管理方面,建立了《客服系統維護標準》、《執行維護操作記錄表》,完善了《日常執行維護制度》。
3)網路與資訊保安培訓情況
制定了《太原站網路與資訊保安培訓計劃》,20xx年上半年組織資訊保安教育培訓2次,接受資訊保安培訓人數20人,站單位中人數的5%。組織資訊保安管理和技術人員參加專業培訓10人次。
三、自查發現的主要問題和麵臨的威脅分析
四、改進措施
五、整改效果
一、資訊保安自查工作組織開展情景
1、成立了資訊保安檢查行動小組。由站長、書記任組長,相關科室(車間、負責人、資訊科技科全體人員為組員負責對全站的重要資訊系統全面排查並填記有關報表、建檔留存。
2、資訊保安檢查小組對照網路與資訊系統的實際情景進行了逐項排查、確認,並對自查結果進行了全面的核對、梳理、分析。整改,提高了對全站網路與資訊保安狀況的掌控。
二、網路與資訊保安工作情景
1、組織成立了網路與資訊保安檢查工作小組,由站長、書記任組長,相關科室(車間、負責人、資訊科技科全體人員為組員。
2、研究制定自查實施方案,根據系統所承擔的業務的獨立性、職責主體的獨立性、網路邊界的.獨立性、安全防護裝置設施的獨立性四個因素,對客票發售與預訂系統、旅客服務系統、辦公資訊系統進行全面的'梳理並綜合分析。
2、8月6日前對客票發售與預訂系統、旅客服務系統、辦公資訊系統的基本情景進行逐項排查。
1、系統安全基本情景自查
客票發售與預訂系統為實時性系統,對車站主要業務影響較高。目前擁有IBM伺服器2臺、cisco路由器2臺、cisco交換機13臺,系統均採用windows作業系統,災備情景為系統級災備,該系統不與網際網路連線,防火牆採用永達公司永達安全管控防火牆。
旅客服務系統為實時性系統,對車站主要業務影響較高。目前擁有HP伺服器13臺、H3C路由5臺、H3C交換機15臺,系統採用linix作業系統,資料庫採用SQLServer,災備情景為資料災備,該系統不與網際網路連線,安全防護策略採用按照使用需求開放埠,重要資料均採用加密防護。
2、安全管理自查情景
人員管理方面,指定專職資訊保安員,成立資訊保安管理機構和資訊保安專職工作機構。重要崗位人員全部簽訂安全保密協議,制定了《人員離職離崗安全規定》、《外部人員訪問審批表》。
資產管理方面,指定了專人進行資產管理,完善了《資產管理制度》、《裝置維修維護和報廢管理制度》,建立了《裝置維修維護記錄表》。
儲存介質管理方面,完善了《儲存介質管理制度》,建立了《儲存介質管理記錄表》。
執行維護管理方面,建立了《客服系統維護標準》、《執行維護操作記錄表》,完善了《日常執行維護制度》。
3、網路與資訊保安培訓情景
三、自查發現的主要問題和麵臨的威脅分析
四、改善措施
五、整改效果
一、資訊保安自查的組織實施
1.成立了資訊保安檢查行動小組。站長、書記為組長,相關部門(車間)負責人、資訊科技部全體人員為組員,負責全站重要資訊系統的綜合調查,填寫相關報告,歸檔儲存。
2.資訊保安檢查組根據網路和資訊系統的實際情況逐項檢查確認,並對自檢結果進行全面檢查、梳理和分析。整改提高了全站網路控制和資訊保安。
1)組織成立了網路與資訊保安檢查組,由站長、書記任組長,相關部門(車間)負責人和資訊科技部全體人員為檢查組成員。
2)研究制定自查實施方案,根據系統承擔業務獨立性的四個因素,對售票訂票系統、客運服務系統、辦公資訊系統進行全面梳理分析,責任主體的獨立性、網路邊界的獨立性、安全防護裝置設施的獨立性。
3. 8月6日前逐項檢查售票預訂系統、客運服務系統、辦公資訊系統的基本場景。
1)基本系統安全場景自檢售票訂票系統為實時系統,對車站主營業務影響較大。目前,它擁有2臺IBM伺服器、2臺Cisco路由器和13臺Cisco交換機。系統採用windows作業系統。災難恢復場景是系統級災難恢復。系統未連線到Internet。防火牆採用永達公司的永達安全控制防火牆。
旅客服務系統為實時系統,對車站主營業務影響較大。目前,它擁有13臺HP伺服器、5條H3C路由和15臺H3C交換機。系統採用linix作業系統,資料庫採用sqlserver,容災場景為資料容災。系統未連線到Internet。安全保護策略根據使用需求採用開放埠,重要資料採用加密保護。
2)在安全管理自查場景的人員管理方面,指定專職資訊保安員,建立資訊保安管理機構和專職資訊保安工作機構。所有重要崗位人員均簽訂了安全保密協議,制定了人員離崗安全規定和外來人員出入審批表。
在資產管理方面,指定專人負責資產管理,完善資產管理制度、裝置維修報廢管理制度,建立裝置維修記錄表。
在儲存介質管理方面,完善了儲存介質管理系統,建立了儲存介質管理記錄表。
在運維管理方面,建立了客服系統維護標準和運維記錄表,完善了日常運維制度。
3)網路與資訊保安培訓場景
三、自查發現的主要問題和威脅分析
四、改進措施
我中心對網路資訊安全系統工作一直十分重視,成立了專門的領導組,建立健全了網路安全保密責任制和有關規章制度,由中心資訊中心統一管理,各科室負責各自的網路資訊保安工作。嚴格落實有關網路資訊保安保密方面的各項規定,採取了多種措施防範安全保密有關事件的發生,總體上看,我中心網路資訊保安保密工作做得比較紮實,效果也比較好,近年來未發現失洩密問題。
一、計算機涉密資訊管理情況
今年以來,我中心加強組織領導,強化宣傳教育,落實工作責任,加強日常監督檢查,將涉密計算機管理抓在手上。對於計算機磁介質(軟盤、U盤、行動硬碟等)的管理,採取專人保管、涉密檔案單獨存放,嚴禁攜帶存在涉密內容的磁介質到上網的計算機上加工、貯存、傳遞處理檔案,形成了良好的安全保密環境。對涉密計算機(含膝上型電腦)實行了與國際網際網路及其他公共資訊網物理隔離,並按照有關規定落實了保密措施,到目前為止,未發生一起計算機失密、洩密事故;其他非涉密計算機(含膝上型電腦)及網路使用,也嚴格按照中心計算機保密資訊系統管理辦法落實了有關措施,確保了機關資訊保安。
二、計算機和網路安全情況
一是網路安全方面。我中心配備了防病毒軟體、網路隔離卡,採用了強口令密碼、資料庫儲存備份、移動儲存裝置管理、資料加密等安全防護措施,明確了網路安全責任,強化了網路安全工作。
二是資訊系統安全方面實行領導審查簽字制度。凡上傳網站的資訊,須經有關領導審查簽字後方可上傳;二是開展經常性安全檢查,主要對SQL注入攻擊、跨站指令碼攻擊、弱口令、作業系統補丁安裝、應用程式補丁安裝、防病毒軟體安裝與升級、木馬病毒檢測、埠開放情況、系統管理許可權開放情況、訪問許可權開放情況、網頁篡改情況等進行監管,認真做好系統安全日記。
三是日常管理方面切實抓好外網、網站和應用軟體“五層管理”,確保“涉密計算機不上網,上網計算機不涉密”,嚴格按照保密要求處理光碟、硬碟、U盤、行動硬碟等管理、維修和銷燬工作。重點抓好“三大安全”排查:一是硬體安全,包括防雷、防火、防盜和電源連線等;二是網路安全,包括網路結構、安全日誌管理、密碼管理、IP管理、網際網路行為管理等;三是應用安全,包括網站、郵件系統、資源庫管理、軟體管理等。
三、硬體裝置使用合理,軟體設定規範,裝置執行狀況良好。
我中心每臺終端機都安裝了防病毒軟體,系統相關裝置
的'應用一直採取規範化管理,硬體裝置的使用符合國家相關產品質量安全規定,單位硬體的執行環境符合要求,印表機配件、色帶架等基本使用裝置原裝產品;防雷地線正常,對於有問題的防雷插座已進行更換,防雷裝置執行基本穩定,沒有出現雷擊事故;UPS運轉正常。網站系統安全有效,暫未出現任何安全隱患。
四、通訊裝置運轉正常
我中心網路系統的組成結構及其配置合理,並符合有關的安全規定;網路使用的各種硬體裝置、軟體和網路介面也是通過安全檢驗、鑑定合格後才投入使用的,自安裝以來運轉基本正常。
五、嚴格管理、規範裝置維護
我中心對電腦及其裝置實行“誰使用、誰管理、誰負責”的管理制度。在管理方面我們一是堅持“制度管人”。二是強化資訊保安教育、提高員工計算機技能。同時在中心開展網路安全知識宣傳,使全體人員意識到了,電腦保安保護是“三防一保”工作的有機組成部分。而且在新形勢下,計算機犯罪還將成為安全保衛工作的重要內容。在裝置維護方面,專門設定了網路裝置故障登記簿、計算機維護及維修表對於裝置故障和維護情況屬實登記,並及時處理。對外來維護人員,要求有相關人員陪同,並對其身份和處理情況進行登記,規範裝置的維護和管理。
六、網站安全及
我中心對網站安全方面有相關要求,一是使用專屬許可權密碼鎖登陸後臺;二是上傳檔案提前進行病素檢測;三是網站分模組分許可權進行維護,定期進後臺清理垃圾檔案;四是網站更新專人負責。
七、安全制度制定落實情況
為確保計算機網路安全、實行了網路專管員制度、電腦保安保密制度、網站安全管理制度、網路資訊保安突發事件應急預案等以有效提高管理員的工作效率。同時我中心結合自身情況制定計算機系統安全自查工作制度,做到四個確保:一是系統管理員於每週五定期檢查中心計算機系統,確保無隱患問題;二是製作安全檢查工作記錄,確保工作落實;三是實行領導定期詢問制度,由系統管理員彙報計算機使用情況,確保情況隨時掌握;四是定期組織全中心人員學習有關網路知識,提高計算機使用水平,確保預防。
八、安全教育
為保證我中心網路安全有效地執行,減少病毒侵入,我中心就網路安全及系統安全的有關知識進行了培訓。期間,大家對實際工作中遇到的計算機方面的有關問題進行了詳細的諮詢,並得到了滿意的答覆。
九、自查存在的問題及整改意見
我們在管理過程中發現了一些管理方面存在的薄弱環節,今後我們還要在以下幾個方面進行改進。
(一)對於線路不整齊、暴露的,立即對線路進行限期整改,並做好防鼠、防火安全工作。
(二)加強裝置維護,及時更換和維護好故障裝置。
(三)自查中發現個別人員電腦保安意識不強。在以後的工作中,我們將繼續加強電腦保安意識教育和防範技能訓練,讓員工充分認識到計算機案件的嚴重性。人防與技防結合,確實做好單位的網路安全工作。