1 / 28
文档名称:

【原创】信息安全检查操作指南.doc

格式:doc   大小:287KB   页数:28页
下载后只包含 1 个 DOC 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

【原创】信息安全检查操作指南.doc

上传人:小博士 2019/12/24 文件大小:287 KB

下载得到文件列表

【原创】信息安全检查操作指南.doc

文档介绍

文档介绍::..信息安全检查操作指南二O一二年八月概述 1环节一检查工作部署 1一、 研究制定检查实施方案 1二、 检查工作动员部署 3环节二基本情况检查 3一、 系统基本情况检查 3二、 安全管理情况检查 9三、 技术防护情况检查 14四、 应急处置及容灾备份情况检查 16五、 安全技术检测 17环节三问题与风险分析 17一、 主要问题分析 17二、 国外依赖度分析 18三、 主要威胁分析 18环节四检查工作总结 20一、 检查工作总结 20二、 检查情况上报 20有关工作要求 21附件1 23附件2 25本指南主要用于各部门在开展信息安全检查具体工作时参考。通过开展安全检查,进一步梳理、掌握本单位重要网络与信息系统基本情况,查找突出问题和薄弱环节,分析面临的安全威胁和风险,评估安全防护水平,有针对性地采取防范对策和改进措施,加强网络与信息系统安全管理和技术防护,促进安全防护能力和水平提升,预防和减少重大信息安全事件的发生,切实保障本单位网络与信息安全。环节一检查工作部署研究制定检查实施方案认真学****有关要求,研究制定检查实施方案,并报主管领导批准。(一)检查实施方案应当明确的内容检查实施方案应当明确以下内容:(1)检查工作负责人、组织单位和实施机构。(2)检查范和检查对象。(3)检查工作的组织方式。(4)检查工作时间进度安排。1・关于检查范围。此次检查范围是政府信息系统。检查的重点是事关国家安全和社会稳定,对地区、部门或行业正常生产生活具有较大影响的重要网络与信息系统。。主要指网络与信息系统安全管理与防护涉及到的信息安全综合管理部门、信息化部门、业务部门、生产管理部门、财务部门、人事部门等相关部门。各单位可根据实际情况确定具体的检查对象。。各单位可成立检查工作组开展检查,也可指定专门机构负责检查实施工作。检查工作组可由本单位信息化与信息安全部门以及相关业务部门中熟悉业务、具备信息安全知识、技术能力较强的人员,以及本单位相关技术支撑机构业务骨干等组成。单位内各部门可指定人员负责协调配合和联络工作。对于有工业控制系统的单位,可考虑生产管理部门参与工业控制系统信息安全检查。对于信息系统复杂、检查工作涉及部门多的单位,可根据需要成立检查工作领导小组,负责检查工作的组织协调与资源配置。领导小组组长可由本单位信息安全主管领导担任,领导小组成员可包括信息安全综合管理部门负责人(如办公室主任)、信息化部门负责人(如信息中心主任),以及其他相关部门负责人(如人事部门、财务部门、业务部门、生产管理部门领导)等。(二)。从安全防护的角度判断网络与信息系统独立性的方法如下:根据系统所承担业务的独立性、责任主体的独立性、网络边界的独立性、安全防护设备设施的独立性四个因素,对网络与信息系统进行全面梳理并综合分析,划分出相对独立的网络与信息系统,并形成网络与信息系统清单,以便于更好地界定检查范围。,可从系统特征的角度,立足本地区、本部门或本行业实际,参考以下标准进行判定:(1)业务依赖度高。(2)数据集中度高。(3)实时性要求高。(4)系统关联性强(发生重大信息安全事件后,会对与其相连的其他系统造成较大影响,并产生连片连锁反应)。(5)直接面向社会公众提供服务,用户数量庞大,覆盖范围广。(6)灾备等级高(系统级灾备)。二、检查工作动员部署各单位可通过召开会议、下发文件等方式对检查工作进行部署,布置检查工作任务。相关人员要切实落实检查工作责任,各司其职,形成合力,共同推进检查工作。环节二基本情况检查一、系统基本情况检查(一)、安全防护规划设计方案、网络拓扑图等,核实系统的实时性、服务对象、连接互联网情况、数据集中情况、灾备情况等基本情况,记录检查结果(表1)。表1系统基本情况检查记录表序号性时实服务对象数据集中情况实时非实时面向社会公众不面向社会公众不连接全国集中省级集中不集中系统级灾备仅数据灾备无灾备□□□□□□□□□□□H□□□□□□□□E□□□n□□□□□□n□□□□□□□□□□□□,分析系统停止运行后对主要业务的影响程度、系统遭受攻击破坏后对社会公众的影响程度等安全特征,记录分析结果(表2)。(1)关于系统停止运行后对主要业务的影响程度判定标准如下:影响程度高:系统停止运行后,主要业务无法开展或对主要业务运行产生严重影响;影响程度中:系统停止运行后,对主要业务运行有一定影响,可用手工等传统方式替代;影响程度低:系统停止运行后,对主要业务运行影响较小或'逻辑