两个人做人爱视频免费,97久久精品人人搡人妻人人玩,欧洲精品码一区二区三区,999zyz玖玖资源站永久

我要投稿 投訴建議

信息安全等級保護自查報告

時間:2023-07-27 10:55:17 歐敏 自查報告 我要投稿
  • 相關推薦

信息安全等級保護自查報告(精選16篇)

  時光在不經意中流逝,一段時間的工作已經結束了,回顧這段時間的工作存在了許多問題,讓我們一起來學習寫自查報告吧。相信大家又在為寫自查報告犯愁了吧!以下是小編幫大家整理的信息安全等級保護自查報告,歡迎大家分享。

信息安全等級保護自查報告(精選16篇)

  信息安全等級保護自查報告 1

  為進一步做好某單位信息安全等級保護工作工作,提高全轄人民銀行系統信息安全保障能力和水平,根據《人民銀行長沙中心支行20xx年信息安全等級保護工作方案》精神,結合我行實際,組織開展了信息安全等級保護自查工作。通過自查,進一步明確了我行信息安全等級保護工作職責,規范了信息安全等級保護工作標準,完善了信息安全等級保護工作制度,提升了信息安全等級保護工作水平。現將自查情況報告如下:

  一、等級保護工作部署和組織實施情況

  某單位在上級行的統一領導和部署下,按照《信息安全等級保護管理辦法》和《人民銀行信息系統信息安全等級保護實施指引(試行)》的要求,組織開展轄內人民銀行系統信息安全等級保護工作。一是成立了某單位信息安全等級保護工作領導小組,由主管科技的副行長任組長,各科室主要負責人為成員,全面負責全轄人民銀行系統信息安全等級保護工作,領導小組下設辦公室,安排專人負責計算機信息系統安全管理,明確了各自的職責。二是建立健全了各項信息安全管理制度,做到了有章可循。三是加強相關工作人員的.培訓學習,增強信息系統安全工作的自覺性,提高信息系統安全工作管理水平。

  二、信息系統安全保護等級備案情況

  我行根據《人民銀行長沙中心支行20xx年信息安全等級保護工作方案》精神,將《郴州中支業務網網絡系統》和《郴州中支財庫行橫向聯網系統》信息安全保護等級定為第二級,其他系統定為第一級,并將定為第二級的系統向市公安局網監支隊報備。

  三、下一步工作計劃

  目前,某單位信息安全等級保護工作正在不斷完善中,今后還需要在以下幾個方面不斷加強:

  一是進一步加強信息安全管理力度,督促各支行、各科室加強信息安全等級保護工作;

  二是加強網絡信息安全隊伍建設,提高網絡管理人員和維護人員的技術水平和安全管理意識;

  三是進一步完善信息安全管理制度,開展信息系統安全評估和自測評;

  四是規范和完善安全事件處理流程。

  信息安全等級保護自查報告 2

  為進一步做好x單位信息安全等級保護工作工作,提高全轄人民銀行系統信息安全保障能力和水平,根據《人民銀行長沙中心支行20xx年信息安全等級保護工作方案》精神,結合我行實際,組織開展了信息安全等級保護自查工作。通過自查,進一步明確了我行信息安全等級保護工作職責,規范了信息安全等級保護工作標準,完善了信息安全等級保護工作制度,提升了信息安全等級保護工作水平。現將自查情況報告如下:

  一、等級保護工作部署和組織實施情況

  x單位在上級行的統一領導和部署下,按照《信息安全等級保護管理辦法》和《人民銀行信息系統信息安全等級保護實施指引(試行)》的要求,組織開展轄內人民銀行系統信息安全等級保護工作。

  一是成立了x單位信息安全等級保護工作領導小組,由主管科技的副行長任組長,各科室主要負責人為成員,全面負責全轄人民銀行系統信息安全等級保護工作,領導小組下設辦公室,安排專人負責計算機信息系統安全管理,明確了各自的職責。

  二是建立健全了各項信息安全管理制度,做到了有章可循。

  三是加強相關工作人員的培訓學習,增強信息系統安全工作的自覺性,提高信息系統安全工作管理水平。

  二、信息系統安全保護等級備案情況

  我行根據《人民銀行長沙中心支行20xx年信息安全等級保護工作方案》精神,將《郴州中支業務網網絡系統》和《郴州中支財庫行橫向聯網系統》信息安全保護等級定為第二級,其他系統定為第一級,并將定為第二級的`系統向市公安局網監支隊報備。

  三、下一步工作計劃

  目前,x單位信息安全等級保護工作正在不斷完善中,今后還需要在以下幾個方面不斷加強:

  一是進一步加強信息安全管理力度,督促各支行、各科室加強信息安全等級保護工作;

  二是加強網絡信息安全隊伍建設,提高網絡管理人員和維護人員的技術水平和安全管理意識;

  三是進一步完善信息安全管理制度,開展信息系統安全評估和自測評;

  四是規范和完善安全事件處理流程。

  信息安全等級保護自查報告 3

  接縣公安局文件后,我單位對本單位信息安全等級保護工作進行了自查。

  一、等級保護工作組織開展、實施情況:

  嚴格按照文件精神組織開始了信息安全等級保護自查工作,主要檢查對象為本單位維護的翼城政府網;安全責任落實情況:按照“誰主管誰負責,誰運營誰負責”的原則開展工作,我單位負責人為第一責任人,對翼城政府網信息安全負直接責任,并接受信息安全監管部門對開展等級保護工作的監管;信息系統安全崗位和安全管理人員設置情況:本單位負責人主管信息系統安全工作,有安全管理員兩名。

  二、按照信息安全法律法規、標準規范的.要求制定具體實施方案和落實情況:

  遵照有關法律法規,對翼城政府網遭到破壞后對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權益的危害程度,對翼城政府網信息安全保護等級進行了自主定級。

  三、信息系統定級備案情況,信息系統變化及定級備案變動情況:

  按照《關于開展全國重要信息系統安全等級保護定級工作的通知》(公通字20xx861號),對本單位維護網站(翼城政府網)安全保護等級級別定位第二級。

  四、信息安全設施建設情況和信息安全整改情況:

  鑒于網站的性質,無信息安全設施。

  五、信息安全管理制度建設和落實情況:

  制定了翼城政府網信息安全管理制度,按照“誰主管誰負責”的原則開展工作,我單位負責人為第一責任人,對翼城政府網信息安全管理負直接責任,并接受上級單位的監管。

  六、信息安全保護技術措施建設和落實情況:

  對翼城政府網機房實施了24小時值班,操作系統、數據庫系統、防病毒系統、網站軟件系統實時升級,發現安全隱患,第一時間由技術人員解決。

  七、選擇使用信息安全產品情況:

  翼城政府網使用了銳捷網絡的xxx產品。

  八、聘請測評機構按規范要求開展技術測評工作情況,根據測評結果開展整改情況:

  暫無聘請測評機構開展技術測評工作。

  九、自行定期開展自查情況:

  每半年對翼城政府網進行一次信息系統安全保護自查。

  十、開展信息安全知識和技能培訓情況:

  主動學習信息安全法律法規,積極參加公安機關、上級主管部門組織的信息安全知識和技能培訓。

  信息安全等級保護自查報告 4

  xx縣煙草專賣局(分公司)的信息網絡安全建設在上級部門的關心指導下,近年取得了快速的進步和發展,實效性強,網絡安全防控能力大大增強。為進一步貫徹落實行業網絡與信息安全各項管理規定,嚴格規范信息安全等級保護,提高企業對信息網絡安全的防控能力,保障企業信息網絡安全,保證公司各項辦公自動化工作的正常進行,促進企業效益的穩步提升,按照《xx縣人民政府辦公室關于開展信息網絡信息安全等級保護安全檢查工作的通知》要求,我司組織相關人員對系統內信息網絡安全等級保護工作認真細致的自檢自查,現將自查情況報告如下。

  一、等級保護工作部署和組織實施情況

  xx縣煙草公司企業信息化建設在市局(公司)的統一領導下,按照“統一網絡、統一平臺、統一數據庫”的要求,以打造“數字煙草”為戰略目標,以“系統集成、資源整合、信息共享”為工作方針,取得了快速的發展,在積極推進企業信息化建設的過程中,更加重視網絡信息的安全建設工作。從省公司到市公司、縣公司,領導高度重視,統一規劃,統一標準,同步實施。首先是逐級成立了領導小組和職能部門,xx分公司按照上級部門要求,20xx年11月成立了信息化領導小組,下設信息辦在公司辦公室,并設置了計算機系統管理員崗位,明確了各自的職責。由于網絡推廣應用迅速,20xx年重新更設了計算機網絡信息中心,旨在強化對企業的網絡建設和網絡安全管理。在歷次的機構設置中,都明確了分公司主要領導分管信息工作,把網絡信息安全的建設與管理擺到了企業各項工作的重要位置中來,表明了企業對信息化建設、網絡安全管理的高度重視和決心。其次是對行業的網絡安全建設高瞻遠矚、統一標準、規范運作、務求實效。先后省公司下發了《云南省煙草專賣局關于建設云南省行業計算機網絡與信息安全系統的通知》,對全行業的網絡信息安全建設作了明確、細致的規定,制定了高效規范的《云南省煙草行業計算機網絡與信息安全系統建設方案》,統一在全系統范圍內實施。隨后市局公司又下發了《曲靖市煙草專賣局(公司)關于建設網絡安全系統的通知》,對各分公司的網絡安全建設作了具體的安排部署。xx縣煙草公司嚴格按照上級部門要求,主動推進網絡安全建設,嚴律遵循行業標準規范,組織實施信息項目,積極配合上級部門在全行業開展網絡安全建設工作。

  二、信息系統安全保護等級備案情況

  xx縣煙草專賣局(分公司)隸屬曲靖市煙草專賣局(公司)子公司,無法人資格。網絡信息安全建設也是依照市公司統一要求進行,信息安全保護等級為二級。按照本次檢查要求,備案材料主要包括三類。一是各級各部門的文件,包括有:羅煙司字[20xx]48號《關于成立云南省煙草xx縣公司信息化領導小組的通知》,省公司云煙科[20xx]209號《關于決舉辦云南省煙草行業計算機系統管理員培訓班的通知》,省公司云煙信[20xx]552號《云南省煙草專賣局關于建設云南省煙草行業計算機網絡與信息安全系統的通知》,市公司云曲煙專司字[20xx]35號《曲靖市煙草專賣局(公司)關于建設網絡安全系統的通知》、《曲靖煙草專賣局(公司)黨政工作部關于舉辦網絡信息安全培訓的通知》,市公司云曲煙辦字[20xx]98號《曲靖市煙草專賣局(公司)關于建設地面專網的通知》等。第二類是各項網絡信息安全建設規范、技術標準及方案等,主要包括有:《云南省煙草行業信息網絡信息系統技術規范》兩部分,《云南省煙草行業信息網絡系統計算機網絡系統建設技術規范》、《云南省煙草行業計算機網絡與信息安全系統建設方案》。第三類是各類管理制度或規定,主要包括有:《云南省煙草行業信息網絡管理規范》、《云南省煙草行業計算機網絡與信息安全管理制度》、《信息化工作管理規定》的網絡與信息安全管理,《網絡建設及信息維護按理規定》、《計算機設備管理規定》、《計算機機房管理規定》及《突發信息網絡事件應急預案》等。

  三、信息安全設施建設情況。

  根據上級部門的統一規劃、建設要求,xx縣煙草公司積極推進各項網絡安全建設工作。首先,為考慮網絡安全,結合業務實際,在網絡規劃時以建設專線為重點,在全省煙草系統內全部采用專線連接,實現互聯互通。在系統主干網絡建設上,先是采用衛星專用通道聯網,后改用DDN專線,隨著網絡技術的發展和普及,從20xx年開始,全省煙草系統,從省公司至市公司,從市公司至分公司,從分公司至煙葉站、煙葉收購點,采用帶寬不同的SDH專線連接。公司絕大部分業務均在內網里運行,各類數據信息通過內網服務器和網絡流轉、共享,無外網托管現象,只有極少部分業務需掛外網。其次是不斷采用新技術、新手段做好網絡信息安全防范工作,嚴格劃分企業內網與外網,通過硬件防火墻設置,保證內外信息交互有效進行,實現對垃圾信息、非法訪問的有效過濾。同時,通過網絡版殺毒軟件的安裝使用,對計算機病毒進行整體防治,另一方面,對操作終端還配置防木馬程序的軟件,以及軟件防火墻等軟件的使用,配合殺毒軟件對計算機病毒、黑客攻擊、木馬程序等進行了有效的防范。總之,通過軟硬件技術手段的有效結合,使系統內網及每個終端計算機、系統內的信息、數據安全得到了有效保障,有效保證了企業各業務工作的順利開展。

  四、管理制度建設情況。

  煙草企業自20xx年工商分制以來,作為一分公司,在曲靖市煙草公司的直接領導下,各項工作穩步推進,伴隨著社會效益、企業效益的逐年攀升,曲靖煙草企業更加注重管理模式的總結與創新,強調管理的精細化和規范化,通過長時間的積累、總結和創新,對各行各業各個環節都制定了規范、有效的管理制度。形成了具有行業標準的相關制度-《曲靖煙草商業管理(QTCM)-管理制度》,在網絡信息安全方面涉及很多內容。制定了《計算機設備管理規定》,旨在規范煙草系統計算機及相關設備的管理工作,促進設備的有效管理,提高設備的綜合效率,滿足工作需求;制定了《計算機機房管理理規定》,旨在加強計算機機房的運行、使用和管理,保證各信息系統的穩定可靠運行,促進公司網絡的健康發展;制定了《信息化工作管理規定》、以及《網站建設及信息維護管理規定》,包括網絡和信息安全管理規定,旨在保證企業網絡信息系統運行安全、可靠,做到實體安全、運行安全、數據安全和管理安全。20xx年4月份,根據企業《職業健康安全管理體系》運行的.整改要求,制定了《突發信息網絡事件應急預案》,包括機房滲漏水應急預案、機房盜竊應急預案、機房火災應急預案、機房長時間停電應急預案、通信網絡故障應急預案、網絡病毒爆發應急預案、服務器軟件系統故障應急預案、核心設備硬件故障應急預案、業務數據損壞應急預案等九部分內容,旨在加強對系統內突發信息網絡事件的控制,迅速有效開展應急救援行動,降低危害程度。總之,企業對網絡安全高度重視,制定了眾多管理制度,并積極層層落實,責任分明,有效地保證了了企業長期以來的網絡信息系統的穩定運行。

  五、信息安全產品選擇和使用情況。

  我司的網絡信息安全產品,20xx年開始根據市公司的要求,進行統一配置。其中,硬件防火墻采用中端型產品,基本滿足管理要求。防病毒軟件曾采用趨勢Trend網絡版,20xx年以后統一改用瑞星企業專用版,與全國大多企業一致選用國產軟件。網絡管理平臺軟件曾使用復旦光華T_Manager網絡綜合管理系統,預計未來將采用其它新系統實現網絡綜合管理。此外,針對各終端設備的安全防范,我司還使用了正版的瑞星個人防火墻軟件和免費版的奇虎360安全衛土等安全軟件,實現防病毒、木馬程序、黑客、非法程序等的輔助管理,進一步提高了整個系統的安全防范能力和管理水平。

  六、聘請測評機構開展技術測評情況

  我司的網絡安全檢測及風險評估工作也是依照市局(公司)的統一要求組織實施,按照市公司的統一安排,聘請測評機構為曲靖市麒麟區聯創信息網絡有限公司,檢測時間一般為每年6至7月份,檢測內容為:機房物理環境、服務器、網絡設備(交換機、路由器、防火墻),桌面終端等,其中,桌面終端采用抽查方式進行檢測,抽查率不少于總數的30%,檢測工作中,工程師需簽訂《云南省網絡與信息系統安全檢測單位保密承諾》和安全檢測保密協議,檢測結果及報告由市公司保存。

  七、定期自查情況

  xx縣煙草公司高度重視網絡安全建設工作,強調日常維護、安全防范和定期自查工作。對管理制度不斷完善更新,新技術新手段積極采用,借助于企業職業健康安全管理體系的貫標、運行和提升工作,不斷開展網絡信息安全的檢查工作,對一經查出的問題及時整改,自己不能解決的及時上報上級部門,給予幫助解決,有效地促進了整個安全防控體系的完善和管理水平的提高。

  信息安全等級保護自查報告 5

  根據《永勝縣人民政府辦公室關于開展政府信息系統安全檢查的通知》(永政辦發〔20xx〕56號)文件精神,結合我社實際,認真組織開展了信息系統的安全自查工作。現將相關情況報告如下:

  一、信息系統安全檢查基本情況

  (一)信息安全組織機構落實情況

  為規范信息公開工作,落實好信息安全的相關規定,我社成立了信息安全工作領導小組,落實了管理機構,由聯社辦公室負責信息安全的日常管理工作,明確了信息安全的主管領導、分管領導和具體管理人員。

  (二)日常信息安全管理落實情況

  根據供銷合作社的工作實際,供銷社日常信息安全工作主要涉及上級下發的涉密文件管理、政府信息公開工作信息管理、業務工作相關數據信息管理、組織人事信息管理。根據這些實際,縣聯社已從落實管理機構和人員、加強教育培訓、更新設備、健全完善相關制度等方面對信息安全的人員、資產、運行和維護管理進行了落實。

  一是,落實具體負責信息安全工作的人員,對涉密信息文件、材料實行專人管理;對重要辦公區、辦公計算機等進行嚴格管理,確保信息保密工作。

  二是,結合供銷社工作實際,對涉密文件材料管理和計算機、移動存儲設備等的維修、報廢、銷毀管理進行了規定。對日常信息辦公軟件、應用軟件等的安裝使用,主要是由上級組織人事部門、業務主管部門下發的業務工作應用軟件,均按照上級部門的要求和規定,嚴格進行操作管理。

  三是,結合供銷社政府信息公開工作,按照信息公開的相關保密規定和程序,初步建立了《永勝縣供銷合作社政府信息公開保密審查制度(試行)》,對信息公開、陽光政府四項制度等公開發布信息保密審查機制、程序進行了規范,完善相關信息審批備案和日常記錄。

  (三)等級保護與風險評估

  永勝縣供銷合作社的相關信息系統主要是業務工作,不是重要涉密部門,還達不到涉密信息系統等級,所以,沒有對信息系統定級、測評和評估。 ㈣技術安全防范措施和手段落實情況。

  1、計算機及網絡經過檢查,已安裝了防火墻,同時配置安裝了專業殺毒軟件,加強了在防篡改、防病毒、防攻擊、防癱瘓、防泄密等方面的有效性。并按縣委保密局的要求,在主要的計算機上統一粘貼了“非涉密計算機嚴禁處理涉密信息”的標識,杜絕涉密和非涉密計算機之間的混用。

  2、網絡終端沒有違規上國際互聯網及其他的信息網的現象,沒有安裝無線網絡等。對信息公開發布門戶網站及相關應用系統帳戶、口令等進行檢查,對服務器上的應用、服務、端口和鏈接進行了檢查,沒有網站信息被非法篡改,也沒有非法鏈接。同時,日常工作中,及時對計算機進行漏洞掃描、木馬檢測等,加強安全監管。我單位使用的計算機都為非涉密計算機,主要是用于業務工作,沒有用于處理涉密信息的情況。目前,網絡運行良好,安全防范措施和設備運行良好,沒有涉及國家秘密的相關信息,未在網上存儲、傳輸國家秘密信息,未發生過失密、泄密現象。

  3、密碼技術防范方面。我單位的相關信息還達不到涉密信息系統等級,目前還沒有使用密碼技術防護措施。

  (四)應急工作機制建設情況

  1、應急響應機制建設上,根據相關要求,建立了信息安全的相關規章制度,要求縣社信息安全管理辦公室根據信息安全工作情況及時向工作領導小組報告相關情況,并及時上報縣信息化辦公室,及時采取有效措施,處理相關問題。目前,還沒有應急響應方案。

  2、對非涉密的相關重要工作信息實行光盤備份,以防范計算機系統故障帶來的損失和影響。

  3、目前,我社的信息安全管理工作還沒有明確應急技術支援隊伍,主要由縣社辦公室根據工作中的問題向縣信息辦及時報告咨詢解決。目前,沒有發生信息安全事件。

  (五)信息技術產品和信息安全產品使用情況

  我單位終端計算機安裝的防火墻、入侵檢測設備、殺毒軟件等信息安全產品,使用360安全衛士等軟件,皆為國產產品。公文處理軟件具體使用金山軟件的WPS office系統和Microsoft Office系統。單位使用的工資系統、業務統計報表系統、組織人事統計系統等應用軟件均為縣委、縣政府相關部門和市供銷社統一指定的產品系統。

  (六)安全教育培訓情況

  1、縣供銷社積極參加全縣保密工作會議和縣委政府相關部門組織的信息系統安全知識培訓,并專門負責機關的網絡安全管理和信息安全工作。

  2、結合集中學習,縣供銷社對全縣保密工作會議精神進行了傳達學習。同時,在日常工作中相關保密、信息安全工作人員也結合《保密工作》雜志及相關文件精神,開展自學,提高信息安全意識、保密意識。

  (七)信息安全經費保障。

  縣供銷合作社信息安全工作得到縣社領導高度重視,信息安全相關學習培訓材料的征訂購買和相關防護設施建設、運行、維護和管理經費均納入預算,實報實銷,為信息安全提供了經費保障。

  二、信息安全檢查存在的主要問題及整改情況

  經過安全檢查,我單位信息安全總體情況良好,但也存在了一些不足,同時結合單位工作實際,進行了整改同時提出了進一步整改的措施。

  1、部分干部職工對信息安全工作的認識不到位。由于本部門工作涉密很少,機關干部對信息安全防范的意識還不高,對信息系統安全工作重要性的認識還不足。針對這些情況,縣社領導已結合傳達全縣保密工作會議精神,進一步作了強調和要求。結合工作開展,今后將繼續加強對機關干部的'信息系統安全意識教育,提高干部職工對信息安全工作重要性的認識。

  2、設備維護、更新不及時。部分股室計算機的殺毒軟件、防護軟件沒有及時進行更新升級,存在部分漏洞。針對這些問題,辦公室已及時對各終端計算機的殺毒軟件、防火墻等進行了更新升級,對存在的漏洞進行了修復。今后將對線路、系統等的及時維護和保養,及時更新升級防護軟件。

  3、信息系統安全工作的水平還有待加強。供銷社的信息系統工作人員均為兼職人員,非專業人員,對信息安全的管護水平低,還需要加強專業學習培訓,提高信息安全管理和管護工作的水平。

  4、信息安全工作機制還有待完善。部門信息安全相關工作機制制度、應急預案等還不健全,還要完善信息安全工作機制,建立完善信息安全應急響應機制,以提高機關網絡信息工作的運行效率,促進辦公秩序的進一步規范,防范風險。

  三、對信息安全檢查工作的意見和建議

  一是,進一步加大對信息安全工作人員的業務培訓。由于很多部門的信息安全工作人員均為兼職,均是“半路出家”,非專業人員,沒有專業的技能和知識,希望進一步加強對計算機信息系統安全管理工作的業務操作培訓,發放一些信息網絡安全管理方面的業務知識材料。

  二是,加強對各級各部門干部職工的信息系統安全教育。通過開展專題警示教育培訓,增強信息系統安全意識,提高做好信息安全工作的主動性和自覺性。

  三是,加強分類指導。由于各部門工作性質不同,信息安全的級別也不同。希望結合各部門工作實際,對重點信息安全部門和非重點信息安全部門進行分類指導。

  信息安全等級保護自查報告 6

  為了認真貫徹落實省公安廳《關于組織開展全省20xx年度信息安全等級保護專項檢查工作的通知》文件精神,為進一步做好我省環境自動監控系統信息安全工作,提高環境自動監控系統安全保證能力和水平,切實加強省環境監控系統網絡信息安全,為中原經濟區建設創造良好的社會和網絡環境。

  環保部和省委、省政府領導高度重視環境自動監控系統建設和應用工作。陳新貴副廳長和易旭生副巡視員對省環境信息自動監控系統信息安全等級保護專項檢查工作做出重要批示,要求認真準備,做好檢查工作。

  按照省環境監控中心(以下簡稱“監控中心”)各位領導嚴格要求,安排專門科室和人員,制定了一系列信息安全管理制度,加強日常信息安全監測和預警,促進了中心信息安全建設和管理,營造出健康、和諧的網絡環境。近期,我中心進行了信息安全自查,現將中心信息安全自查工作情況報告如下:

  一、信息安全工作的基本情況

  (一)積極組織部署等級保護工作

  1、專門成立等級保護協調領導機構

  成立了由分管領導、分管部門、網絡管理組成的信息安全等級保護協調領導小組,確保環境自動監控系統高效運行、理順信息安全管理、規范信息化安全等級建設。

  2、明確等級保護責任部門和工作崗位

  監控中心非常注重環境自動監控系統建設,多次開會明確等級保護責任部門,做到分工明確,責任具體到人。

  3、貫徹落實等級保護各項工作文件或方案

  等級保護責任部門和工作人員認真貫徹落實公安部、省公安廳等級保護各項工作文件或方案,根據環境自動監控工作的'特點,制定出《河南省環境保護廳網絡與信息安全事件應急預案》、《河南省環境自動監控系統機房管理制度》等一系列規章制度,落實等級保護工作。

  4、召開工作動員會議,組織人員培訓,專門部署等級保護工作

  監控中心每季度召開一次工作動員會議,定期、不定期對技術人員進行培訓,并開展考核。技術人員認真學習貫徹有關文件精神,把信息安全等級保護工作提升到重要位置,常抓不懈。

  5、有關主要領導認真聽取等級保護工作匯報并做出重要指示

  省環保廳陳新貴副廳長、易旭生副巡視員分別對等級保護工作給與批示,要求認真做好有關工作。監控中心陶冶主任、丁衛東副主任、郭新望總工程師分別聽取等級保護工作匯報,指示責任部門做好自檢、自查,精心準備,迎接公安廳專項檢查。

  (二)認真落實信息安全責任制

  1、高規格建設信息安全協調領導機構

  在監控中心等級保護協調領導小組中,陶冶主任親自擔任協調領導小組組長,主管領導郭新望總工程師擔任協調領導小組常務副組長,信息管理室汪太鵬主任兼任領導小組辦公室主任。

  2、成立信息安全職能部門

  監控中心成立了信息管理室作為信息安全職能部門,負責環境網絡建設,信息安全,日常運行管理。

  3、制定信息安全責任追究制度

  監控中心制定出相應信息安全責任追究制度,定崗到人,明確責任分工,把信息安全責任事故降低到最低。

  (三)積極推進信息安全制度建設

  1、加強人員安全管理制度建設

  監控中心建立了人員錄用、離崗、考核、安全保密、教育培訓、外來人員管理等安全管理制度,對新進人員進行培訓,加強人員安全管理,不定期開展考核。

  2、嚴格執行機房安全管理制度監控中心制定出《機房管理制度》,加強機房進出人員管理和日常監控制度,嚴格實施機房安全管理條例,做好防火防盜,保證機房安全。

  3、建立系統建設管理制度

  監控中心制訂了產品采購、工程實施、驗收交付、服務外包等系統建設管理制度,通過公開招標,擇優選用,大大提高了系統建設的質量。

  (四)大力加強信息系統運維

  1、開展日常信息安全監測和預警

  監控中心建立日常信息安全監測和預警機制,提高處置網絡與信息安全突發公共能力事件,加強網絡信息安全保障工作,形成科學、有效、反應迅速的應急工作機制,確保重要計算機信息系統的實體安全、運行安全和數據安全,最大限度地減輕網站網絡與信息安全突發公共事件的危害。

  2、建立安全事件報告和響應處理程序

  監控中心建立健全分級負責的應急管理體制,完善日常安全管理責任制。相關部門各司其職,做好日常管理和應急處置工作。設立安全事件報告和相應處理程序,根據安全事件分類和分級,進行不同的上報程序,開展不同的響應處理。

  3、制定應急處置預案,定期演練并不斷完善監控中心制定了安全應急預案,根據預警信息,啟動相應應急程序,加強值班值守工作,做好應急處理各項準備工作。定期演練預警方案,不斷完善預警方案可行性、可操作性。

  二、扎實開展信息系統定級備案

  (一)信息系統定級工作概況

  監控中心積極有效開展信息系統定級工作,認真編制安全等級保護定級報告。省環境自動監控系統是通過前端自動監控設施自動采樣、分析、獲取各污染源、環境質量點位的監測數據。

  該系統主要服務于省、市環保部門環境管理,同時對審核后數據通過網站向公眾發布。

  系統服務受到破壞時侵害的客體是公眾利益,即社會公眾的環境知情權。

  系統服務受到破壞后,對侵害客體的侵害是一般損害。

  (二)信息系統備案工作情況

  監控中心按期規范開展信息系統備案工作。根據《信息安全等級保護管理辦法》,填寫信息系統安全等級保護備案表。

  對單位基本情況、信息系統情況、信息系統定級情況等信息做出明確備案。

  三、有效推進信息系統等級測評和安全建設整改工作部署和經費保障

  (一)制定等級測評工作計劃

  認真制定等級測評工作計劃表,按照工作計劃表,有條不紊的開展等級測評。

  (二)制定安全建設整改工作計劃

  制定安全建設整改工作計劃,根據自查結果,對發現問題進行安全建設整改。編制整改方案,限期完成整改計劃。

  (三)保證等級測評工作經費

  中心優先保證等級測評工作經費的劃撥、使用。

  (四)落實安全建設整改工作經費保障

  中心積極落實安全建設整改工作經費,協調財政部門保障整改經費保障。

  (五)選擇等級測評機構

  四、不斷完善等級保護自查和整改

  (一)組織部署等級保護自查工作

  領導協調小組開專題會議,部署等級保護自查工作。按照信息安全等級保護工作檢查表的要求,細化各項檢查指標,落實各項指標。

  (二)按期整改存在的問題

  五、認真做好三級信息系統等級測評和安全建設整改工作

  (一)等級評測工作開展情況

  (二)安全建設整改工作開展情況

  信息安全等級保護自查報告 7

  我院在接到貴單位發來的《信息系統安全等保限期整改通知書》后,院領導高度重視,責成信息科按照要求進行整改,現在整改情況報告如下。

  一、我院網絡安全等級保護工作概況

  根據上級主管部門和行業主管部門要求,我院高度重視并開展了網絡安全等級保護相關工作,工作內容主要包含信息系統梳理、定級、備案、等級保護測評、安全建設整改等。我院目前運行的主要信息系統有:綜合業務信息系統。綜合業務信息系統是商城縣人民醫院核心醫療業務信息系統的集合,系統功能模塊主要包括醫院信息系統(HIS)、檢驗信息系統(LIS)、電子病歷系統(EMRS)、醫學影像信息系統(PACS),其中醫院信息系統(HIS)、檢驗信息系統(LIS)、電子病歷系統(EMRS)由福建弘揚軟件股份有限公司開發建設并提供技術支持,醫學影像信息系統(PACS)由深圳中航信息科技產業股份有限公司開發建設并提供技術支持。

  我院已于20xx年11月完成了綜合業務信息系統的定級、備案、等級保護測評、專家評審等工作,系統安全保護等級為第二級(S2A2G2),等級保護測評機構為河南天祺信息安全技術有限公司,等級保護測評結論為基本符合,綜合得分為76.02分。在測評過程中,信息科已根據測評人員建議對能夠立即整改的`安全問題進行了整改,如:服務器安全加固、訪問控制策略調整、安裝防病毒軟件、增加安全產品等。目前我院正在進行門戶網站的網絡安全等級保護測評工作。

  二、安全問題整改情況

  此次整改報告中涉及到的信息系統安全問題是我院于20xx年11月委托河南天祺公司對醫院信息系統進行測評反饋的內容,主要包括應用服務器、數據庫服務器操作系統漏洞和Oracle漏洞等。針對應用服務器系統漏洞,我院及時與安全公司進行溝通,溝通后通過關閉部分系統服務和端口,更新必要的系統升級包等措施進行了及時的處理。針對Oracle數據庫存在的安全漏洞問題,我們與安全公司和軟件廠商進行了溝通,我院HIS系統于20xx年底投入使用,數據庫版本為Oracle 11g,投入運行時間較早,且部署于內網環境中未及時進行漏洞修復。

  經過軟件開發廠商測試發現修復Oracle數據庫漏洞會影響HIS系統正常運行,并存在未知風險,為了既保證信息系統安全穩定運行又降低信息系統面臨的安全隱患,我們主要采取控制數據庫訪問權限,切斷與服務器不必要的連接、限制數據庫管理人員權限等措施來降低數據庫安全漏洞造成的風險。具體措施為:第一由不同技術人員分別掌握數據庫服務器和數據庫的管理權限;第二數據庫服務器僅允許有業務需求的應用服務器連接,日常管理數據庫采用本地管理方式,數據庫不對外提供遠程訪問;第三對數據庫進行了安全加固,設置了強密碼、開啟了日志審計功能、禁用了數據庫默認用戶等。

  我院高度重視網絡安全工作,醫院網絡中先后配備了防火墻、防毒墻、入侵防御、網絡版殺毒軟件、桌面終端管理等安全產品,并正在采購網閘、堡壘機、日志審計等安全產品,同時組建了醫院網絡安全小組,由三名技術人員負責網絡安全管理工作,使我院網絡安全管理水平大幅提升。

  “沒有網絡安全,就沒有國家安全”。作為全縣醫療救治中心,醫院始終把信息網絡安全和醫療安全放在首位,不斷緊跟醫院發展和形勢需要,科學有效的推進網絡安全建設工作,并接受各級主管部門的監督和管理。

  信息安全等級保護自查報告 8

  為落實“教育部辦公廳關于開展網絡安全檢查的通知”(xx廳函[20xx]5號)、“教育部關于加強教育行業網絡與信息安全工作的指導意見”(xx[20xx]4號)、xxx省教育廳“關于開展全省教育系統網絡與信息安全專項檢查工作的通知”(x教保【20xx】8號),全面加強我校網絡與信息安全工作,校信息化建設領導小組辦公室于9月16日—25日對全校網絡、信息系統和網站的安全問題組織了自查,現將自查情況匯報如下:

  一、學校網絡與信息安全狀況

  本次檢查采用本單位自查、遠程檢查與現場抽查相結合的方式,檢查內容主要包含網絡與信息系統安全的組織管理、日常維護、技術防護、應急管理、技術培訓等5各方面,共涉及信息系統28個、各類網站89個。

  從檢查情況看,我校網絡與信息安全總體情況良好。學校一貫重視信息安全工作,始終把信息安全作為信息化工作的重點內容。網絡信息安全工作機構健全、責任明確,日常管理維護工作比較規范;管理制度完善,技術防護措施得當,信息安全風險得到有效降低;比較重視信息系統(網站)系統和網絡安全技術人員培訓,應急預案與應急處置技術隊伍有落實,工作經費有一定保障,基本保證了校園網信息系統(網站)持續安全穩定運行。但在網絡安全管理、技術防護設施、網站建設與維護、信息系統等級保護工作等方面,還需要進一步加強和完善。

  二、網絡信息安全工作情況

  1、網絡信息安全組織管理

  按照“誰主管誰負責、誰運維誰負責、誰使用誰負責”的原則,學校網絡信息安全工作實行“三級”管理。學校設有信息化工作領導小組,校主要領導擔任組長,信息化工作辦公室設在網教中心,中心主任兼辦公室主任。領導小組全面負責學校網絡信息安全工作,授權信息辦對全校網絡信息安全工作進行安全管理和監督責任。網教中心作為校園網運維部門承擔信息系統安全技術防護與技術保障工作。各處室、學院承擔本單位信息系統和網站信息內容的直接安全責任。

  2、信息系統(網站)日常安全管理

  學校建有“校園網管理條例”、“中心機房安全管理制度“、“數據安全管理辦法”、“網站管理辦法”、“服務器托管管理辦法”、“網絡故障處理規范”等系列規章制度。各系統(網站)使用單位基本能按要求,落實責任人,較好地履行網站信息上傳審簽制度、信息系統數據保密與防篡改制度。日常維護操作較規范,多數單位做到了杜絕弱口令并定期更改,嚴密防護個人電腦,定期備份數據,定期查看安全日志等,隨時掌握系統(網站)狀態,保證正常運行。

  3、信息系統(網站)技術防護

  校園網數據中心建有一定規模的綜合安全防護措施。

  一是建有專業中心機房,配備視頻監控、備用電力供應設備,有防水、防潮、防靜、溫濕度控制、電磁防護等措施,進出機房實行門禁和登記制度;

  二是網絡出口部署有安全系統,站群系統部署有應用防火墻,并定期更新檢測規則庫,重要信息系統建立專網以便與校園網物理隔離;

  三是對服務器、網絡設備、安全設備等定期進行安全xxxx檢查,及時更新操作系統和補丁,配置口令策略保證更新頻度;

  四是全面實行實名認證制度,具備上網行為回溯追蹤能力;

  五是對重要系統和數據進行定期備份,并建有災備中心。

  4、信息安全應急管理

  20xx年制定了《xxx科技大學網絡與信息安全突發事件應急預案》。網教中心為應急技術支持單位,確保網絡安全事件的.快速有效處置。

  5、信息安全教育培訓

  派員參加了xxx省信息安全保密培訓。暑期處級干部培訓安排有信息安全與保密專題,每年組織全校網管員技術培訓,增強管理干部和技術人員的安全防范意識,提高技術防護能力。

  三、檢查發現的主要問題

  對照《通知》中的具體檢查項目,我校在信息安全工作上還存在一定的問題:

  1、安全管理方面:網管員為xxxx,投入精力難以保證,部分網管員長時間未登錄過自己管理的系統(網站),無法及時知曉已發生的安全事件。部分系統(網站)日常管理維護不夠規范,仍存在xxxxxx弱口令、數據備份重視不夠、信息保密意識差等問題(20xx年發生2起個人隱私信息上傳網站的事件)。

  2、技術防護方面:校園網安全技術防護設施仍不足,如缺少數據中心安全防御系統和審計系統,欠缺安全檢測設施,無法對服務器、信息系統(網站)進行安全xxxxxxxx與隱患檢查。

  3、應用系統(網站)方面:個別應用系統(網站)存在設計缺陷和安全xxxx,容易發生安全事故。(經統計20xx年以來14個網站發生安全事故17起,其中11起是因為網站存在技術問題,如安全xxxx或設計缺陷)。

  4、信息系統等級保護工作尚未全面開展。

  5、部分院(系)管轄的機房或學習室尚未實行認證和審計。

  四、整改措施

  針對存在的問題,學校信息化領導小組專門進行了研究部署。

  1、進一步完善網絡信息安全管理制度,規范信息系統和網站日常管理維護工作程序。加強網管員技術培訓,提高安全意識和技術能力。

  2、繼續完善網絡信息安全技術防護設施,配備必要的安全防御和檢測設備,實行信息系統(網站)安全檢測準入制度,從根本上降低安全風險。定期對服務器、操作系統進行xxxxxxxx和隱患排查,建立針對性的主動防護體系。

  3、針對各級網站建設水平參差不齊問題,學校20xx年引入了站群系統管理平臺,目前已將多個部門共計12個網站遷移到站群系統管理平臺。今后將加大推進力度,逐步將全部各級網站遷入站群系統管理平臺,提高網站技術安全性能。

  4、全面開展信息系統等級保護工作,按照新頒布的《教育行政部門及高等院校信息系統安全等級保護定級指南》,完成所有在線系統的定級、備案工作。積極創造條件開展后續定級測評、整改等工作。

  5、加強應急管理,修訂應急預案,組建以網教中心技術人員為骨干、重要系統xxxxxx參加的應急支援技術隊伍,加強部門間協作,做好應急演練,將安全事件的影響降到最低。

  6、對院(系)管機房或學習室強制認證和審計。

  五、幾點建議

  1、建議按年度列支相關經費,用于培訓、應急演練、網站改造等工作開展。(“網絡安全經費預算投入情況”也是xx廳函[20xx]51號文件9個檢查項目之一);

  2、建議在數字校園建設經費里列支專項經費用于等保定級、測評、整改等工作;

  3、建議各類網站在適當的時候(最好是改版時)加入學校站群系統管理平臺,一旦加入該站群系統管理平臺,管理者將無需考慮網站的技術安全及風險,只需考慮網站的信息與內容安全。

  信息安全等級保護自查報告 9

  為進一步加強我院信息系統的安全管理,強化信息安全和保密意識,提高信息安全保障水平,按照省衛計《關于xx省衛生系統網絡與信息安全督導檢查工作的通知》文件要求,我院領導高度重視,成立專項管理組織機構,召開相關科室負責人會議,深入學習和認真貫徹落實文件精神,充分認識到開展網絡與信息安全自查工作的重要性和必要性,對自查工作做了詳細部署,由主管院長負責安排、協調相關檢查部門、監督檢查項目,建立健全醫院網絡安全保密責任制和有關規章制度,嚴格落實有關網絡信息安全保密方面的各項規定,并針對全院各科室的網絡信息安全情況進行了專項檢查,現將自查情況匯報如下:

  一、醫院網絡建設基本情況

  我院信息管理系統于xx年xx月由xxxx科技有限公司對醫院信息管理系統(HIS系統)進行升級。升級后的.前臺維護由本院技術人員負責,后臺維護及以外事故處理由xxxx科技有限責任公司技術人員負責。

  二、自查工作情況

  1、機房安全檢查。機房安全主要包括:消防安全、用電安全、硬件安全、軟件維護安全、門窗安全和防雷安全等方面安全。醫院信息系統服務器機房嚴格按照機房標準建設,工作人員堅持每天定點巡查。系統服務器、多口交換機、路由器都有UPS電源保護,可以保證在斷電3個小時情況下,設備可以運行正常,不至于因突然斷電致設備損壞。

  2、局域網絡安全檢查。主要包括網絡結構、密碼管理、IP管理、存儲介質管理等;HIS系統的操作員,每人有自己的登錄名和密碼,并分配相應的操作員權限,不得使用其他人的操作賬戶,賬戶施行“誰使用、誰管理、誰負責”的管理制度。行固定IP地址,由醫院統一分配、管理,無法私自添加新IP,未經分配的IP無法連接到院內局域網。我院局域網內所有計算機USB接口施行完全封閉,有效地避免了因外接介質(如U盤、移動硬盤)而引起中毒或泄密的發生。

  3、數據庫安全管理。我院對數據安全性采取以下措施:

  (1)將數據庫中需要保護的部分與其他部分相隔。

  (2)采用授權規則,如賬戶、口令和權限控制等問控制方法。

  (3)數據庫賬戶密碼專人管理、專人維護。

  (4)數據庫用戶每6個月必須修改一次密碼。

  (5)服務器采取虛擬化進行安全管理,當當前服務器出現問題時,及時切換到另一臺服務器,確保客戶端業務正常運行。

  三、應急處置

  我院HIS系統服務器運行安全、穩定,并配備了型UPS電源,可以保證在面積斷電情況下,服務器可運行六小時左右。我院的HIS系統剛剛升級上線不久,服務器未發生過長宕機時間,但醫院仍然制定了應急處預案,并對收費操作員和護士進行了培訓,如果醫院出現面積、長時間停電情況,HIS系統無法正常運行,將臨時開始手工收費、記賬、發藥,以確保診療活動能夠正常、有序地進行,待到HIS系統恢復正常工作時,再補打發票、補記收費項目。

  四、存在問題

  我院的網絡與信息安全工作做的比較認真、仔細,從未發生過重的安全事故,各系統運轉穩定,各項業務能夠正常運行。但自查中也發現了不足之處,如目前醫院信息技術人員少,信息安全力量有限,信息安全培訓不全面,信息安全意識還夠,個別科室缺乏維護信息安全的主動性和自覺性;應急演練開展不足;機房條件差;個別科室的計算機設備配偏低,服務期限偏長。

  今后要加強信息技術人員的培養,提升信息安全技術水平,加強全院職工的信息安全教育,提高維護信息安全的主動性和自覺性,加對醫院信息化建設投入,提升計算機設備配,進一步提高工作效率和系統運行的安全性。

  信息安全等級保護自查報告 10

  隨著計算機網絡和通信技術的飛速發展,信息網絡已經成為一個國家和社會發展的重要保證;是關系國家安全和主權、社會穩定、民族文化繼承和發揚的重要問題;是政府宏觀調控決策、軍事、商業經濟信息、銀行資金轉賬、股票證券、能源資源數據、科研數據等重要的信息。因此,網絡信息的安全問題也逐漸成為一個潛在的巨大問題,越來越引起人們的關注。計算機網絡信息一旦受到外來的攻擊和破壞,將給國家、軍隊和使用單位造成不可估量的重大經濟損失,并嚴重影響正常的工作秩序和工作的順利開展。通常利用計算機犯罪很難留下犯罪證據,這也大大刺激了計算機高技術犯罪案件的發生。計算機犯罪率的迅速增加,使各國的計算機系統特別是網絡系統面臨著很大的威脅,并成為嚴重的社會問題之一。我們必須對網絡信息的安全隱患有足夠的重視和防范,做到防患于未然。

  一、網絡信息安全的脆弱性

  互聯網已遍及世界180多個國家,為億萬用戶提供了多樣化的網絡與信息服務。在互聯網上,除了原來的電子郵件、新聞論壇等文本信息的交流與傳播之外,網絡電話、網絡傳真、靜態及視頻等通信技術都在不斷地發展與完善。在信息化社會中,網絡信息系統將在政治、軍事、金融、商業、交通、電信、文教等方面發揮越來越大的作用。社會對網絡信息系統的依賴也日益增強。各種各樣完備的網絡信息系統,使得秘密信息和財富高度集中于計算機中。另一方面,這些網絡信息系統都依靠計算機網絡接收和處理信息,實現相互間的聯系和對目標的管理、控制。以網絡方式獲得信息和交流信息已成為現代信息社會的一個重要特征。網絡正在逐步改變人們的工作方式和生活方式,成為當今社會發展的一個主題。

  然而,伴隨著信息產業發展而產生的互聯網和網絡信息的安全問題,也已成為各國政府有關部門、各大行業和企事業領導人關注的熱點問題。目前,全世界每年由于信息系統的脆弱性而導致的經濟損失逐年上升,安全問題日益嚴重。面對這種現實,各國政府有關部門和企業不得不重視網絡安全的問題。

  二、計算機網絡信息的安全隱患

  網絡信息安全是一個關系國家安全和主權、社會穩定、民族文化繼承和發揚的重要問題。其重要性,正隨著全球信息化步伐的加快越來越重要。網絡信息安全是一門涉及計算機科學、網絡技術、通信技術、密碼技術、信息安全技術、應用數學、數論、信息論等多種學科的綜合性學科。網絡信息的含義主要是指網絡系統的硬件、軟件及其系統中的數據信息受到保護,不受偶然的或者惡意原因而遭到破壞、更改、泄露,系統連續可靠正常地運行,使得網絡服務不中斷。網絡面臨的威脅和攻擊錯綜復雜,但歸結起來對網絡信息安全的威脅主要表現在:

  1、物理安全對網絡信息造成的威脅

  網絡的物理安全是整個網絡信息安全的前提。在諸多的網絡工程建設中,由于網絡系統屬于是弱電工程,耐壓值很低。因此,在設計和施工中,必須優先考慮保護人和網絡設備不受電、火災和雷擊的侵害;考慮布線系統與照明電線、動力電線、通信線路、暖氣管道及冷熱空氣管道之間的距離;考慮布線系統和絕緣線、裸體線以及接地與焊接的安全;必須建設防雷系統,防雷系統不僅考慮建筑物防雷,還必須考慮計算機及其他弱電耐壓設備的防雷。總體來說物理安全的風險主要有,地震、水災、火災等環境事故;電源故障;人為操作失誤或錯誤;設備被盜、被毀;電磁干擾;線路截獲;高可用性的硬件;雙機多冗余的設計;機房環境及報警系統、安全意識等,因此要盡量避免網絡的物理安全風險。

  2、網絡的開放性決定網絡的脆弱

  隨著計算機網絡技術的飛速發展,尤其是互聯網的應用變得越來越廣泛,在帶來了前所未有的海量信息的`同時,網絡的開放性和自由性也產生了私有信息和數據被破壞或侵犯的可能性。而針對網上的信息資源共享這一特性,各種信息資源就要在網上處理,傳遞,從網絡的連通性上看,在享受信息便利的同時,各節點上用戶的信息資源便有暴露的可能,建立的網絡越大,節點越多,信息泄漏的危險性也就越大,這種危險可以來自方方面面,比如說,人為的蓄意攻擊等等。網絡信息的廣泛和通信協議的開放決定了網絡的脆弱和易損性,這就對我們當前的網絡信息安全構成了巨大的威脅和潛在的危險。

  3、來自黑客的威脅和攻擊

  計算機信息網絡上的黑客攻擊事件越演越烈,已經成為具有一定經濟條件和技術專長的形形色色攻擊者活動的舞臺。他們具有計算機系統和網絡脆弱性的知識,能靈活使用各種計算機工具來達到他們的目的。境內外黑客攻擊破壞網絡的問題十分嚴重,他們通常采用非法侵人重要信息系統,竊聽、獲取、攻擊侵人網的有關敏感性重要信息,修改和破壞信息網絡的正常使用狀態,造成數據丟失或系統癱瘓,給國家造成重大政治影響和經濟損失。黑客問題的出現,并非黑客能夠制造入侵的機會,從沒有路的地方走出一條路,只是他們善于發現漏洞。即信息網絡本身的不完善性和缺陷,成為被攻擊的目標或利用為攻擊的途徑,其信息網絡脆弱性引發了信息社會脆弱性和安全問題,并構成了自然或人為破壞的威脅。

  4、人為造成的無意識失誤

  無意識的失誤涵蓋的方面也很多,如管理員安全配置考慮不當所造成的安全漏洞,用戶的安全意識不強,用戶口令選擇不慎,用戶將自己的賬號隨意轉借他人或與別人共享信息。近幾年,由于計算機網絡的迅速發展,在網絡中發布“搏客”,聊天等,由于說著無意,聽者有心,也會無意識的報露一些機密,目前從發生的一些泄密案件來看,很多都是無意識的行為,這些都會對網絡信息的安全帶來一定的威脅,并給我們的經濟帶來巨大的損失。

  5、來自網絡軟件漏洞的隱患

  所說的后門是一種登錄系統的方式,他不僅可以繞過系統已有的安全設置,而且還能挫敗系統上各種增強的安全設置。后門的種類有很多,簡單的后門可能是建立一個新賬號,較復雜一點的可能會繞過系統的安全認證對系統具有訪問權。后門的實質是駐留的計算機系統中,供某些特殊使用者通過特殊方式來控制計算機系統的途徑。目前,計算機中的任何網絡軟件都不可能是百分之百的無缺陷和無漏洞的,然而,這些漏洞和缺陷恰恰是黑客進行攻擊的首選目標。在近幾年的網絡隱患中,有的就是因服務器和工作節點未及時打上補丁而遭到一些外來攻擊,輕者使得機器出現死機,系統不能正常的啟動,重者是系統癱瘓或造成硬件的損壞。

  三、計算機網絡信息安全防預對策

  計算機網絡信息安全防范工作是一個極為復雜的系統工程,是人防和技防相結合的綜合性工程。在防范策略上我們必須做到:

  1、強化網絡安全技術手段

  強化網絡安全技術手段是保障網絡信息安全必須要采取的措施。尤其是對網絡中使用的關鍵設備,如交換機、網絡服務器等,要制定嚴格的網絡安全規章制度,采取防輻射、防火以及安裝UPS不間斷電源等。從方位控制上,要對用戶訪問網絡資源的權限上加以嚴格的認證和控制。如,進行用戶身份認證,對口令加密、更新和鑒別,設置用戶訪問目錄和文件的權限,控制網絡設備配置的權限等。

  2、提高網絡安全意識,加強網絡法規管理

  從目前看,對人員的管理難度比較大,也有一定限度。在強化網絡安全意識的同時,制定相應的網絡安全法規,用法律的權威、公正、強制手段來對網絡人員的思想行為和安全意識確實能夠達到難以代替的規范和制約作用。例如,從我們當前對一些泄密案件的處理上看,就已經威懾到了部分人的繼續犯罪行為,也起到了對網絡安全信息的宏觀控制。因此制定必要的,具有良好性的可操作性網絡安全的法規也是十分必要和有效的,這樣才能使得網絡安全有規可尋,依章管理,對侵犯和瀆職網絡的任何犯罪違法行為在處理上有法可依照,對危急網絡給國家造成任何損失的人都必須要追究法律責任,這樣才能有效的保障網絡信息的高度安全。

  總之,隨著計算機技術和通信技術的飛速發展,計算機信息網絡安全不是一朝一夕的工作,他是一項長期的任務。網絡安全也是我們今后工作中不能回避的一個問題。他需要全體工作人員的共同參與和努力。同時還要加大投入引進先進技術,建立嚴密的安全防范體系,在制度上確保該體系功能的實現,并結合當前工作的實際情況,認真研究,大膽探索,反復實踐,不斷追蹤新技術的應用情況,制定一套行之有效的網絡安全防護措施,確保網絡信息的絕對安全,隨著計算機網絡技術的進一步發展,網絡安全防護技術也必然隨著網絡應用的發展而不斷發展。

  信息安全等級保護自查報告 11

  一、信息安全狀態總體評價

  我院對網絡信息安全系統工作一直十分重視,成立了專門的領導組,按照相關規章制度,由院信息中心統一管理,各科室負責各自的網絡信息安全工作。嚴格落實有關網絡信息安全保密方面的各項規定,采取了多種措施防范安全保密有關事件的發生,總體上看,我院網絡信息安全保密工作做得比較扎實,效果也比較好,近年來未發現失泄密問題。

  二、信息安全自查情況

  通過信息安全自查,對本單位在冊80臺辦公用計算機進行了涉密非涉密統計工作,其中非涉密計算機71臺,涉密計算機9臺。

  1、涉密計算機(含筆記本電腦)實行了與國際互聯網及其它公共信息網物理隔離,并按照有關規定落實了保密措施,到目前為止,未發生一起計算機失密泄密事故。

  2、非涉密計算機(含筆記本電腦)及網絡使用也嚴格安照局計算機保密信息系統管理辦法落實有關措施,確保了機關信息安全。

  3、U盤等存儲介質采取了專人保管、涉密文件單獨存放,嚴禁攜帶存在涉密內容的存儲介質在非涉密的計算機上處存儲、傳遞、處理文件,形成了良好的`安全保密環境。

  4、網站安全方面,跟據局里對下屬單位網站安全的要求,網站專人負責,凡是上傳網站的信息,須經由有關領導審查后方可上傳。開展經常性安全檢查,主要對SQL注入攻擊、跨站腳本攻擊、弱口令、木馬病毒檢測、端口開放情況、系統管理權限開放情競、訪問權限開放情況、網頁篡改情況等進行監控,認真檢查保管系統安全日志。

  三、在主要問題和原因以及下一步的工作打算。

  我們在管理過程中發現了一些管理方面存在的薄弱環節,今后我們還要在以下幾個方面進行改進。

  1、對于線路不整齊、暴露的,力盡對線路進行限期整改。

  2、加強設備維護,及時更換和維護好故障設備。

  3、自查中發現個別人員計算機安全意識不強,涉密計算機有上網升級病毒庫的情況。

  在以后的工作中,我們將繼續加強計算機安全意識教育和防范技能培訓,讓單位工作人員充分認識到計算機案件的嚴重性。人防與技能結合,確實做好單位的網絡信息安全工作。

  信息安全等級保護自查報告 12

  1、垃圾郵件和網絡欺騙將立足“社交網絡”

  毫無疑問,20xx年是社交網站迄今為止受到攻擊最多的一年。但是與20xx年相比,這些攻擊可能根本不值一提。koobface蠕蟲等安全問題對社交網站用戶形成了很大的困擾,但這些惡意軟件仍然是首先感染用戶的電腦,然后再竊取信息。但現在,安全專家則認為,惡意軟件作者將進一步拓展攻擊范圍,把惡意軟件植入到社交網站應用內部。有了這種病毒,無論用戶是否訪問社交網站,黑客都能毫無限制地竊取用戶的資料和登錄密碼。

  思科在其20xx年《年度安全報告》中揭示了社交媒體(尤其是社交網絡)對網絡安全的影響,并探討了人(而非技術)在為網絡犯罪創造機會方面所起的關鍵作用。社交網絡已經迅速成為網絡犯罪的溫床,因為這些網站的成員過于信任他們社區的其他成員,沒有采取阻止惡意軟件和計算機病毒的預防措施。小漏洞、不良用戶行為以及過期的安全軟件結合在一起會具有潛在的破壞性,可能大幅增加網絡安全的風險。鑒于以上,20xx年社交網絡或許將給我信息安全帶來更多的“驚喜”!

  2、云計算成為孕育黑客新的溫床

  云計算在20xx年取得了長足的發展,但我們也必須意識到,市場的快速發展會犧牲一定的安全性。攻擊者今后將把更多的時間用于挖掘云計算服務提供商的api(應用編程接口)漏洞。

  毋庸置疑,已經開始有越來越多的it功能通過云計算來提供,網絡犯罪也順應了這一趨勢。安全廠商fortinet預計,網絡犯罪借鑒“服務即安 全”(security—as—a—service)的理念,打造“服務即網絡犯罪”(cybercrime—as—a—service)這一特殊品牌。 網絡犯罪也將效仿企業的做法使用基于云計算的工具,以便更有效率地部署遠程攻擊,甚至借此大幅拓展攻擊范圍。

  對于云計算將被黑客所利用這個嚴峻的問題,各大安全公司和技術人員會把精力放在與云計算相關的安全服務上,提供加密、目錄和管理、反垃圾郵件、惡意程序等各種解決方案。據悉,著名安全評測機構vb 00號召安全行業應該聯合起來,組成一個對抗惡意程序的共同體,分享技術和資源。或許這一提議在20xx年能發展到實質性的階段。

  3、 大量mac計算機被病毒感染或黑客入侵

  經濟危機非但沒有傷害到蘋果的利益,反而使其業績進一步提升。但安全專家表示,在市場份額提升的同時,mac也要面臨更多的黑客攻擊。過去幾年 間,蘋果的pc市場份額已經從 0%增長到 2%,而且沒有放緩的跡象。與此同時,在售價高于 000美元的筆記本電腦中,蘋果更是占據了90%的份額, 但針對iphone(手機上網)和macbook的攻擊也逐步引發外界關注。安全專家預計,mac有可能會成為下一個最易受攻擊的目標。盡管多數攻擊都瞄準windows,但20xx年將會出現更多針對mac os x的攻擊。

  安全廠商websense安全研究高級經理帕特里克盧納德(patrick runald)說:“mac os x中沒有任何的惡意軟件防范機制。”他表示,在cansecwest黑客大賽上,mac已經連續兩年成為第一個被攻破的系統。

  4、智能手機安全問題愈發嚴重

  隨著移動應用的不斷增多,智能設備的受攻擊面也在不斷擴大,移動安全所面臨的局面將會越來越嚴重。雖然我們已經看到了iphone上的蠕蟲病毒,雖然它還不能自我傳播,還得依靠電腦來傳播,但是我們預計,20xx年,將會出現真正可以自我傳播的病毒,嚴重威脅iphone和android等設備。

  卡巴斯基實驗室惡意軟件高級研究員羅伊爾舒文伯格(roel schouwenberg)說:“android手機的日益流行,加之缺乏對第三方應用安全性的有效控制,將導致諸多高調惡意軟件的`出現。”

  總體而言,安全專家認為,隨著用戶將智能手機作為迷你pc來處理銀行交易、游戲、社交網站和其他的業務,黑客將越發關注這一平臺。

  5、搜索引擎成為黑客全新贏利方式

  黑客會不斷尋找新的方法借助釣魚網站吸引用戶上鉤,利用搜索引擎優化技術展開攻擊便是其中的一種方法。谷歌和必應(bing)對實時搜索的支持 也將吸引黑客進一步提升相關技術。作為一種攻擊渠道,搜索引擎是非常理想的選擇,因為用戶通常都非常信任搜索引擎,對于排在前幾位的搜索結果更是沒有任何 懷疑,這就給了黑客可乘之機,從而對用戶發動攻擊。

  6、虛擬化普及 安全威脅適應潮流

  與cloud類似的是,虛擬化技術也將抓住快速發展的時機。業界中已經有公司開始研究傳統桌面電腦的虛擬化。虛擬化不僅能提供一種極高的安全保障,還能方便協作,提高效率。

  除了瘦客戶機的虛擬桌面以外,企業還將會開始考察筆記本電腦虛擬機以作為創建安全企業桌面的手段之一。虛擬機可利用快照迅速恢復到已知的安全狀態配置,從而為網上銀行或安全的企業應用提供更高等級的安全保障。工作和休閑可以在同一的硬件上共存,只要相互保持隔離就行。

  信息安全等級保護自查報告 13

  一、工業控制系統安全分析

  工業控制系統(Industrial Control Systems, ICS),是由各種自動化控制組件和實時數據采集、監測的過程控制組件共同構成。其組件包括數據采集與監控系統(SCADA)、分布式控制系統(DCS)、可編程邏輯控制器(PLC)、遠程終端(RTU)、智能電子設備(IED),以及確保各組件通信的接口技術。

  典型的ICS控制過程通常由控制回路、HMI、遠程診斷與維護工具三部分組件共同完成,控制回路用以控制邏輯運算,HMI執行信息交互,遠程診斷與維護工具確保ICS能夠穩定持續運行。

  1.1工業控制系統潛在的風險

  1.操作系統的安全漏洞問題

  由于考慮到工控軟件與操作系統補丁兼容性的問題,系統開車后一般不會對Windows平臺打補丁,導致系統帶著風險運行。

  2.殺毒軟件安裝及升級更新問題

  用于生產控制系統的Windows操作系統基于工控軟件與殺毒軟件的兼容性的考慮,通常不安裝殺毒軟件,給病毒與惡意代碼傳染與擴散留下了空間。

  3.使用U盤、光盤導致的病毒傳播問題。

  由于在工控系統中的管理終端一般沒有技術措施對U盤和光盤使用進行有效的管理,導致外設的無序使用而引發的安全事件時有發生。

  4.設備維修時筆記本電腦的隨便接入問題

  工業控制系統的管理維護,沒有到達一定安全基線的筆記本電腦接入工業控制系統,會對工業控制系統的安全造成很大的威脅。

  5.存在工業控制系統被有意或無意控制的風險問題

  如果對工業控制系統的操作行為沒有監控和響應措施,工業控制系統中的異常行為或人為行為會給工業控制系統帶來很大的風險。

  6.工業控制系統控制終端、服務器、網絡設備故障沒有及時發現而響應延遲的問題

  對工業控制系統中IT基礎設施的運行狀態進行監控,是工業工控系統穩定運行的基礎。

  1.2 “兩化融合”給工控系統帶來的風險

  工業控制系統最早和企業管理系統是隔離的,但近年來為了實現實時的數據采集與生產控制,滿足“兩化融合”的需求和管理的方便,通過邏輯隔離的`方式,使工業控制系統和企業管理系統可以直接進行通信,而企業管理系統一般直接連接Internet,在這種情況下,工業控制系統接入的范圍不僅擴展到了企業網,而且面臨著來自Internet的威脅。

  同時,企業為了實現管理與控制的一體化,提高企業信息化合綜合自動化水平,實現生產和管理的高效率、高效益,引入了生產執行系統MES,對工業控制系統和管理信息系統進行了集成,管理信息網絡與生產控制網絡之間實現了數據交換。導致生產控制系統不再是一個獨立運行的系統,而要與管理系統甚至互聯網進行互通、互聯。

  1.3工控系統采用通用軟硬件帶來的風險

  工業控制系統向工業以太網結構發展,開放性越來越強。基于TCP/IP以太網通訊的OPC技術在該領域得到廣泛應用。在工業控制系統中,由于工業系統集成和使用的便利性,大量使用了工業以太環網和OPC通信協議進行了工業控制系統的集成;同時,也大量的使用了PC服務器和終端產品,操作系統和數據庫也大量的使用了通用的系統,很容易遭到來自企業管理網或互聯網的病毒、木馬、黑客的攻擊。

  2、MES層與工業控制層之間的安全防護

  通過在MES層和生產控制層部署工業防火墻,可以阻止來自企業信息層的病毒傳播;阻擋來自企業信息層的非法入侵;管控OPC客戶端與服務器的通訊,實現以下目標:

  區域隔離及通信管控:通過工業防火墻過濾MES層與生產控制層兩個區域網絡間的通信,那么網絡故障會被控制在最初發生的區域內,而不會影響到其它部分。

  實時報警:任何非法的訪問,通過管理平臺產生實時報警信息,從而使故障問題會在原始發生區域被迅速的發現和解決。

  MES層與工業控制層之間的安全防護如下圖所示:

  2.1.3工控系統安全防護分域

  安全域是指同一系統內有相同的安全保護需求,相互信任,并具有相同的安全訪問控制和邊界控制策略的子網或網絡,且相同的網絡安全域共享一樣的安全策略。

  在管理層、制造執行層、工業控制層中,進行管理系統安全子域的劃分,制造執行安全子域的劃分、工業控制安全子域的劃分。安全域的合理劃分,使用每一個安全域都要明確的邊界,便于對安全域進行安全防護。對MES、ICS的安全域劃分如下圖所示:

  如上圖所示,為了保證各個生產線的安全,對各個生產線進行了安全域劃分,同時在安全域之間進行了安全隔離防護。

  2.1.4工控系統安全防護分等級

  根據安全域在信息系統中的重要程度以及考慮風險威脅、安全需求、安全成本等因素,將其劃為不同的安全保護等級并采取相應的安全保護技術、管理措施,以保障信息的安全。

  安全域的等級劃分要做到每個安全域的信息資產價值相近,具有相同或相近的安全等級、安全環境、安全策略等。安全域所涉及應用和資產的價值越高,面臨的威脅越大,那么它的安全保護等級也就越高。

  二、工業控制系統安全防護設計

  通過以上對工業控制系統安全狀況分析,我們可以看到,工控系統采用通用平臺,加大了工控系統面臨的安全風險,而“兩化融合”和工控系統自身的缺陷造成的安全風險,主要從兩個方面進行安全防護。

  通過“三層架構,二層防護”的體系架構,對工業企業信息系統進行分層、分域、分等級,從而對工控系統的操作行為進行嚴格的、排他性控制,確保對工控系統操作的唯一性。

  通過工控系統安全管理平臺,確保HMI、管理機、控制服務工控通信設施安全可信。

  2.1構建“三層架構,二層防護”的安全體系

  工業控制系統需要進行橫向分層、縱向分域、區域分等級進行安全防護,否則管理信息系統、生產執行系統、工業控制系統處于同一網絡平面,層次不清,你中有我、我中有你。來自于管理信息系統的入侵或病毒行為很容易對工控系統造成損害,網絡風暴和拒絕式服務攻擊很容易消耗系統的資源,使得正常的服務功能無法進行。

  2.1.1工控系統的三層架構

  一般工業企業的信息系統,可以劃分為管理層、制造執行層、工業控制層。在管理信層與制造執行系統層之間,主要進行身份鑒別、訪問控制、檢測審計、鏈路冗余、內容檢測等安全防護;在制造執行系統層和工業控制系統層之間,主要避免管理層直接對工業控制層的訪問,保證制造執行層對工業控制層的操作唯一性。工控系統三層架構如下圖所示:

  通過上圖可以看到,我們把工業企業信息系統劃分為三個層次,分別是計劃管理層、制造執行層、工業控制層。

  管理系統是指以ERP為代表的管理信息系統(MIS),其中包含了許多子系統,如:生產管理、物質管理、財務管理、質量管理、車間管理、能源管理、銷售管理、人事管理、設備管理、技術管理、綜合管理等等,管理信息系統融信息服務、決策支持于一體。

  制造執行系統(MES)處于工業控制系統與管理系統之間,主要負責生產管理和調度執行。通過MES,管理者可以及時掌握和了解生產工藝各流程的運行狀況和工藝參數的變化,實現對工藝的過程監視與控制。

  工業控制系統是由各種自動化控制組件和實時數據采集、監測的過程控制組件共同構成。主要完成加工作業、檢測和操控作業、作業管理等功能。

  2.1.2工控系統的二層防護

  1、管理層與MES層之間的安全防護

  管理層與MES層之間的安全防護主要是為了避免管理信息系統域和MES(制造執行)域之間數據交換面臨的各種威脅,具體表現為:避免非授權訪問和濫用(如業務操作人員越權操作其他業務系統);對操作失誤、篡改數據,抵賴行為的可控制、可追溯;避免終端違規操作;及時發現非法入侵行為;過濾惡意代碼(病毒蠕蟲)。

  也就是說,管理層與MES層之間的安全防護,保證只有可信、合規的終端和服務器才可以在兩個區域之間進行安全的數據交換,同時,數據交換整個過程接受監控、審計。管理層與MES層之間的安全防護如下圖所示:

  2.2構建工業控制系統安全管理平臺

  工業控制系統和傳統信息系統具有大多數相同的安全問題,但同時也存在獨特的安全需求。工業控制系統最大的安全需求是唯一性和排它性,在某一特定的工業控制系統中,工業控制系統只需用唯一的工業應用程序和工業通信協議運行,其他一概不需要。

  啟明星辰工業系統安全管理平臺為工業控制系統建立了一個相對可信的計算環境,對工控系統管理終端和網絡通信具有非常強的安全控制功能。工業控制系統安全管理平臺有兩部分組成,一部分是工業控制系統安全管理平臺,具有終端管理、網絡管理、行為監控功能,另一部分是終端安全管理客戶端。

  2.2.1管理平臺部分

  工業控制系統的安全運行,主要需要保障工業控制系統相關信息系統基礎設施的安全,包括工業以太網網絡、操作終端、關系數據庫服務器、實時數據庫服務器、操作和應用系統等各類IT資源的安全,從工業控制系統安全的角度對工控系統的各類IT資源進行監控(包括設備監控、運行監控與安全監控),實現對安全事件的預警與響應,保障工業控制系統的安全穩定運行。

  具體而言,工業控制系統安全管理平臺功能如下:

  1.能夠對應用服務器、關系數據庫服務器、實時數據庫服務器、工業以太網設備運行狀態進行監控,例如CPU、內存、端口流量等等。

  2.能夠對操作終端外設、進程、桌面進行合規性在線和離線管理。

  3.能夠對各層邊界數據交換情況進行監控。

  4.能夠對工業控制系統中的網絡操作行為進行審計。

  5.能夠對工業控制系統日志進行關聯分析和審計。

  6.能夠對工業控制系統中的異常事件進行預警響應。

  7.能夠對工業企業信息系統進行虛擬安全域的劃分。

  2.2.2工業控制系統終端安全管理部分

  由于工業控制系統管理終端的安全防護技術措施十分薄弱,所以病毒、木馬、黑客等攻擊行為都利用這些安全弱點,在終端上發生、發起,并通過網絡感染或破壞其他系統。

  工業控制系統終端最大特點是應用相對固定,終端主要安裝工業控制系統程序,所以,要防范傳統方式的病毒或木馬等惡意軟件,最直接的方式就是利用工業控制系統對終端應用程序的進程進行管理。

  具體而言,工業控制系統安全管理平臺終端安全管理部分功能如下:

  1.工業控制系統安全管理平臺客戶端軟件輕巧精煉,占用資源極少,能夠最大程度保證工業控制系統管理終端的穩定性。

  2.工業控制系統安全管理平臺客戶端具有終端準入控制功能,可以防止沒有達到安全基線的筆記本對終端進行管理。

  3.工業控制系統安全管理平臺客戶端具有終端安全優化與加固功能,能夠對工業控制系統終端進行安全優化和加固,使終端安全水平達到一定的安全基線。

  4.工業控制系統安全管理平臺客戶端具有外設管理功能,對工業控制系統的外設進行管理,比如USB接口、光驅、網卡、串口等。

  5.工業控制系統安全管理平臺客戶端具有工業控制系統應用程序監控功能,對終端中的工業控制系統軟件進行監控和管理。

  6.工業控制系統安全管理平臺客戶端具有工業通信協議監控功能。工業控制系統終端通信協議相對固定,客戶端能夠對終端通信協議具有唯一性管理功能。

  7.工業控制系統安全管理平臺客戶端具有離線管理功能,工業控制系統終端有一部分無法進行在線管理,客戶端具有比較強大的離線自管理功能,可以完成對離線終端的管理。

  8.工業控制系統安全管理平臺客戶端具有強身份認證功能,客戶端具有使用工業控制系統在線終端和離線終端都具有強身份認證功能,從而防止工業控制系統被有意或無意被控制的風險。

  三、總結

  國內外發生了多起由于工控系統安全問題而造成的生產安全事故。最鮮活的例子就是20xx年10月發生在伊朗布什爾核電站的“震網”(Stuxnet)病毒,為整改工業生產控制系統安全敲響了警鐘。

  為此,工信部在20xx年10月下發了“關于加強工業控制系統信息安全管理的通知”,要求各級政府和國有大型企業切實加強工業控制系統安全管理。工信部趙澤良司長也強調,工業控制系統安全工作也到了非加強不可的時候,否則將影響到我國重要的生產設施的安全。

  本文根據工業控制系統安全防護的特點,提出了對工業控制系統進行分層、分域、分等級,構建“三層架構,二層防護”的工業控制系統安全體系架構思想;通過分析工業控制系統面臨的風險,對作為工業控制系統安全防護的核心產品——工業控制系統安全管理平臺功能進行了說明。工控系統安全管理平臺,不僅是實現工業控制系統終端安全的產品,也是監控工業控制系統IT基礎實施和操作行為的平臺。

  信息安全等級保護自查報告 14

  一、強化組織領導,落實工作職責

  1、健全組織機構。成立了市扶貧辦政務公開工作領導小組,市政協副主席、市扶貧辦主任溫會禮為組長,市扶貧辦副主任羅開蓮為副組長,周邦春、劉守敏、廖明偉、陳大林、鐘敏蘭、賴外來等同志為成員,具體負責本單位的政務公開工作,并明確了相關工作職責。

  2、落實相關措施。一是明確本單位各科室的信息公開資料。秘書科具體負責本單位政務公開工作的組織實施,并帶給勞動力轉移培訓及“一村一名中專生和中高級技工”培養的指標分配、資金安排等方面的政務工作資料;計財科主要負責帶給扶貧項目資金安排、項目計劃審批、項目及資金管理要求、貧困人口變化及其他有關的政務工作資料;社會扶貧科主要負責帶給定點單位扶貧幫扶重點村狀況及市本級社會捐贈資金、物資使用管理等方面的政務工作資料;移民扶貧科主要負責帶給省分配的移民搬遷指標、移民扶貧集中安置點審批、移民搬遷對象審批等方面的`政務工作資料;監察室主要負責帶給本單位黨風廉政建設職責落實、各類扶貧資金管理使用監督檢查、受理檢舉控告和申訴處理等方面的政務工作資料。二是確保信息公開時限。要求做到經常性工作定期公開、階段性工作逐段公開、臨時性工作隨時公開。三是明確信息公開職責。主動公開的政府信息資料,要求各科室做到誰帶給、誰負責;對依申請公開的信息資料,做到誰負責、誰受理、誰答復。四是擬定了不予公開的政務資料。

  3、規范工作機制。為加強政務公開工作,本單位建立了“首問負責制、服務承諾制、一次性告知制、限時辦結制、公開公示制、失職追究制”等六項制度,同時結合機關效能年活動,制定下發了“提高機關干部素質和潛力的實施方案、改善機關作風的實施方案、建立和健全AB崗工作制的實施方案”,較好地轉變了扶貧辦機關工作作風,提高了工作效率和服務水平,促進了政務公開工作的順利開展。

  4、深化學習宣傳。為進一步加深對《條例》的學習理解,我單位結合各種會議對《條例》進行了培訓,利用下鄉檢查指導工作的機會對《條例》進行了宣傳。同時,專門建立了包括學習制度在內的《市扶貧辦機關管理制度》,特別是建立的學習制度,明確了學習時間、學習方法、學習資料、學習要求等,把對《條例》的學習作為重要學習資料,要求全體干部要進一步加深對《條例》的理解,強化學習的主動性、自覺性和積極性,按要求認真做好學習筆記,并結合工作業務撰寫學習心得體會文章。通過對《條例》多形式的學習、宣傳、培訓,本單位政府信息公開工作較好地落到了實處。

  二、開展安全檢查,及時整改隱患

  本單位共有23臺計算機,其中5臺存在各種問題,基本無法正常使用。由于工作性質不同,我單位的工作資料無涉密性質的資料,基本屬于能夠向社會公開的資料。因此,23臺計算機全部為非涉密計算機。盡管如此,我辦還是按要求開展了安全檢查。一是對所有計算機進行了編號,并分別張貼了“非涉密”標識;二是對本單位信息系統的帳戶、口令等進行了一次專門的清理檢查,并及時將軟件更新和升級,消除安全隱患;三是強化網絡安全管理工作,對所有接入政府網絡的計算機設備進行了全面安全檢查,對發現有操作系統存在漏洞、防毒軟件配置不到位的計算機進行全面升級,確保網絡安全;四是規范信息的采集、審核和發布流程,嚴格信息發布審核,確保所發布信息資料的準確性和真實性;經檢查,未發此刻非涉密計算機上處理、存儲、傳遞涉密信息,在國際互聯網上利用電子郵件系統傳遞涉密信息,在各種論壇、聊天室、博客等發布、談論國家秘密信息以及利用QQ等聊天工具傳遞、談論國家秘密信息等危害網絡信息安全現象。

  三、嚴格職責追究,確保信息安全

  一是明確了分管信息公開工作的羅開蓮副主任負責信息安全工作,指定秘書科副科長賴外來為兼職信息安全員,落實了信息安全制度,并嚴格執行“誰主管誰負責、誰運行誰負責、誰使用誰負責”的信息管理原則;

  二是為確保國慶期間的網絡信息安全,我辦對國慶期間信息安全保障工作進行了專門部署,在國慶期間將執行值班制度,要求值班人員持續24小時通信暢通;

  三是加強了信息安全教育培訓,計算機使用人員基本掌握了信息安全常識和技能。

  信息安全等級保護自查報告 15

  按照自治區信息化領導小組下發的《關于20xx年我區開展重點領域信息安全檢查工作的通知》(內信領辦字[20xx]xx號)文件精神,xxx自治區民政廳結合自身情況,認真組織自查,取得預期效果,現將檢查結果報告如下:

  一、重點網絡與信息系統基本情況

  正式運行中的業務應用系統包括:自治區最低生活保障信息系統、自治區婚姻登記信息系統、自治區優待撫恤信息系統、自治區社會團體信息系統、自治區五保供養信息系統及自治區城鄉醫療救助信息系統等xx個主要業務信息系統,由信息中心負責日常保障和維護。

  從應用系統的實時性、服務對象、連接互聯網、數據集中、災備情況來看,以上xx個業務信息系統全部采用實時交互、邏輯強隔離措施連接互聯網、省級數據集中、數據級災備模式運行。

  從網絡硬件構成情況來看,中心機房配置有xx臺服務器、xx臺小型機、xx部路由器、xx臺隔離網閘、xx臺負載均衡設備等。

  二、整體安全狀況的基本判斷

  從總體來看,各類業務信息系統上線運行以來,嚴格遵照有關規章制度的要求、完善各項安全防范措施、加強信息安全工作人員教育培訓、信息安全風險得到有效降低,應急處置能力得到顯著提高,切實保障了業務信息系統安全、穩定,高效運行。

  三、發現的主要問題

  (一)專業技術人員隊伍薄弱,網絡與信息系統安全保障工作可投入的人力物力有限。

  (二)處于規章制度體系建立初期,尚未能覆蓋網絡與信息系統安全保障工作的各個方面。

  (三)當遇到計算機病毒大規模集中爆發、惡意侵襲信息系統等突發事件時,應急處理能力未得到實踐檢驗。

  四、 薄弱環節及整改情況

  (一)安全保障預算資金和技術人員缺乏的問題已提請廳領導審批。

  (二)在實際工作中不斷發現問題、解決問題,修訂各類規章制度。

  (三)不定期開展數據恢復演練,密切監測,檢驗各項應急預案的可操作性和實際有效性,隨時預防發生的信息系統安全隱患。

  五、意見和建議

  隨著現代信息技術日新月異的發展,新的'、不可預測的信息安全漏洞和安全隱患將層出不窮。建議每年組織一些系統的信息安全技術培訓,有針對性地提高安全防范水平和安全可控能力,預防和減少重大信息安全事件的發生。

  信息安全等級保護自查報告 16

  我局于5月開通xxx區醫保網。其中開設醫保動態、政務公開、政策法規、辦事指南等欄目,由專人負責更新維護。截止目前,更新各類信息302篇。自開建以來,我局由信息網絡科負責,將群眾關心的政策、制度以及常用的表格全部上傳發表至,并積極開展網上辦公、網上答疑等互動交流,為定點醫療機構及參保人員在了解政策、辦理事項等方面提供了快捷高效的途徑。

  一、計算機信息管理情況

  今年以來,我局加強組織領導,強化宣傳教育,落實工作責任,加強日常監督檢查,將涉密計算機管理抓在手上。對于計算機磁介質(軟盤、U盤、移動硬盤等)的管理,采取專人保管、涉密文件單獨存放,嚴禁攜帶存在涉密內容的磁介質到上網的`計算機上加工、貯存、傳遞處理文件,形成了良好的安全保密環境。對涉密計算機(含筆記本電腦)實行了與國際互聯網及其他公共信息網物理隔離,并按照有關規定落實了保密措施,到目前為止,未發生一起計算機失密、泄密事故;其他非涉密計算機(含筆記本電腦)及網絡使用,也嚴格按照局計算機保密信息系統管理辦法落實了有關措施,確保了機關信息安全。

  二、計算機信息網絡安全情況

  一、是網絡安全方面。我局配備了防病毒軟件、網絡隔離卡,采用了強口令密碼、數據庫存儲備份、移動存儲設備管理、數據加密等安全防護措施,明確了網絡安全責任,強化了網絡安全工作。

  二、是信息系統安全方面實行領導審查簽批制度。凡上傳的信息,須經辦公室審核簽字后方可上傳;二是開展經常性安全檢查,主要對SQL注入攻擊、跨站腳本攻擊、弱口令、操作系統補丁安裝、應用程序補丁安裝、防病毒軟件安裝與升級、木馬病毒檢測、端口開放情況、系統管理權限開放情況、訪問權限開放情況、網頁篡改情況等進行監管,認真做好系統安全日記。

  三、是日常管理方面切實抓好外網、和應用軟件“五層管理”,確保“涉密計算機及業務專網不上網,上網計算機不涉密”,嚴格按照保密要求處理光盤、硬盤、U盤、移動硬盤等管理、維修和銷毀工作。重點抓好“三大安全”排查:一是硬件安全,包括防雷、防火、防盜和電源連接等;二是網絡安全,包括網絡結構、安全日志管理、密碼管理、IP管理、互聯網行為管理等;三是應用安全,包括、郵件系統、資源庫管理、軟件管理等。

  三、硬件設備運行維護情況。

  我局每臺終端機都安裝了防病毒軟件,系統相關設備的應用一直采取規范化管理,硬件設備的使用符合國家相關產品質量安全規定,單位硬件的運行環境符合要求,打印機配件、色帶架等基本使用設備原裝產品;今年以來,我局積極落實網絡安全專項資金,配備網絡安全硬件設備、升級應用服務器,強化網絡安全措施,目前,系統安全有效,暫未出現任何安全隱患。

  我局對電腦及其設備實行“誰使用、誰管理、誰負責”的管理制度。在管理方面我們一是堅持“制度管人”。二是強化信息安全教育、提高干部職工計算機技能。同時在局開展網絡安全知識宣傳,使全體干部職工及終端用戶深刻認識到信息網絡安全的重要性,提高自覺維護網絡安全應用的自覺性和安全防范意識。的在設備維護方面,我局專門設置了網絡設備故障登記簿、計算機維護及維修表對于設備故障和維護情況屬實登記,并及時處理。對外來維護人員,要求有相關人員陪同,并對其身份和處理情況進行登記,規范設備的維護和管理。

  四、安全制度制定落實情況

  我局對安全方面有相關要求,

  一是使用專屬權限密碼鎖登陸后臺;

  二是上傳文件提前進行病素檢測;

  三是分模塊分權限進行維護,定期進后臺清理垃圾文件;

  四是更新專人負責。為確保計算機網絡安全、實行了網絡專管員制度、計算機安全保密制度、安全管理制度、網絡信息安全突發事件應急預案等以有效提高管理員的工作效率。

  同時我局結合自身情況制定計算機系統安全自查工作制度、信息系統內控制度、信息系統應急預案等管理制度,做到四個確保:

  一是系統管理員于每周五定期檢查中心計算機系統,確保無隱患問題;

  二是制作安全檢查工作記錄,確保工作落實;

  三是實行領導定期詢問制度,由系統管理員匯報計算機使用情況,確保情況隨時掌握;

  四是定期組織全局人員學習有關網絡知識,提高計算機使用水平,確保預防。

  五、自查存在的問題及整改意見

  我們在管理過程中發現了一些管理方面存在的薄弱環節,今后我們還要在以下幾個方面進行改進。

  (一)對于線路不整齊、暴露的,立即對線路進行限期整改,并做好防鼠、防火安全工作。

  (二)加強設備維護,及時更換和維護好故障設備。

  (三)自查中發現個別人員計算機安全意識不強。

  在以后的工作中,我們將繼續加強計算機安全意識教育和防范技能訓練,讓員工充分認識到計算機案件的嚴重性。人防與技防結合,確實做好單位的網絡安全工作。

【信息安全等級保護自查報告】相關文章:

銀行信息安全保護報告范文11-25

銀行信息保護風險自查報告11-23

個人金融信息保護自查報告10-24

計算機等級試題信息07-20

信息安全的自查報告02-14

信息安全自查報告10-25

(精選)信息安全自查報告02-12

信息安全自查報告11-15

信息安全自查報告02-09

主站蜘蛛池模板: 香港| 青田县| 平山县| 田林县| 南开区| 屏南县| 长治县| 上林县| 天峻县| 健康| 清远市| 扎兰屯市| 六安市| 株洲县| 东源县| 大英县| 海口市| 马尔康县| 平塘县| 鹤庆县| 深水埗区| 体育| 井陉县| 南充市| 潍坊市| 武平县| 霍山县| 莎车县| 黄陵县| 凯里市| 佛坪县| 定远县| 萝北县| 海兴县| 贵德县| 邛崃市| 淮阳县| 依兰县| 北辰区| 万载县| 满洲里市|