关键信息基础设施网络安全检查报告_第1页
关键信息基础设施网络安全检查报告_第2页
关键信息基础设施网络安全检查报告_第3页
关键信息基础设施网络安全检查报告_第4页
关键信息基础设施网络安全检查报告_第5页
已阅读5页,还剩17页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、报告编号:(XXXXXXXX关键信息、基础设施网络安全检查报告检查单倩.XXXXXX、报告名称XXXXXXX关键信息基础设施网络安全检查报告二、关键信息基础设施检查组织开展情况根据 XXXXXX关于组仑只开展全市关键信息、基础设施网络 安全检查工作的方案通知要求,XXXXX带领技术人员分别从 网络安全责任制度落实情况、网络安全日常管理情况(人员管 理)、网络边界安全防护情况、无线网络安全防护情况、电子邮 件系统安全防护情况、服务器终端安全防护情况、应用服务安全 防护情况、网络安全应急工作情况、渗透测试情况9个方面对 XXXXXX关键信息基础设施网络安全进行了检查。三、关键信息基础设施检查情况(

2、一)网络安全责任制度落实情况XXXXX较为重视网络安全工作,由信信息中心承担网络安 全管理工作,经查阅XXXX文件,明确了网络与信息安全领导小 组组长、副组长、组员等岗位,有数据安全的管理制度,对关键 岗位进行了定期培训;但未对网络安全第一责任人和直接责任人 进行明确。网络管理员、网络安全员等岗位的网络安全责任,未与重点岗位 人员签署保密协议,未制定人员离岗离职安全管理规定。(三)网络安全边界防护管理XXXXX在网络安全边界防护方面部署较为完善,实际网络 运行情况与规划的网络拓扑图一致,便于维护,内部划分子网且 访问控制策略相对完善,部署了防火墙,安全中心有日志记录, 身份鉴别措施相对合理,指

3、定IP进行管理。(四)无线网络安全防护管理XXXX未严格管理无线网络,单位内部提供无线上网,并设 置了密码登陆,但未部署无线网络安全管理设备,未对无线网络 接入设备采取身份鉴别认证和地址过滤等安全措施。(五)电子邮件系统安全防护管理XXXX未自建本单位独立的电子邮件系统,使用其他渠道进 行收发邮件。(六)服务器终端安全防护管理XXXX在服务器终端安全防护方面落实较好,服务器启用了 密码复杂度要求,限制了管理登录范围,服务器、终端系统均已 险。(八)网络安全应急工作情况XXXX制定出台了关于网络安全与信息安全事件应急预 案,对网络安全事件进行了说明,对重要数据每天生成快照, 20天进行一次全量备

4、份。(九)渗透测试情况XXXX未进行过安全评估、渗透测试等工作。四、整改建议(一)安全管理制度方面针对检查中发现的重点问题,建议按照关于认真贯彻落实 河北省网络安全工作责任制实施细则的通知要求,明确网络安 全第一责任和直接责任人,完善网络安全管理制度,应包含 文件控制、安全检查、人员安全管理、机房安全管理、系统安全 管理、恶意代码管理、备份及介质安全管理、事件管理等方面内 容;建议与关键岗位人员签订网络安全保密协议,规范人员离岗 离职制度;建议制定单位安全管理工作计划、工作方案;要进一 步加强安全检查、教育培训等工作并保存相关文件。(二)安全技术措施方面五、其他事项具体检查情况及整改建议详见附

5、件,请于2020年月 日前 完成整改。附:关键信息基础设施网络安全检查结果及整改建议表XXXXXXXXXXX2020年月 日关键信息基础设施网络安全检查结果及整改建议表1=1序 号检查 项目检查指标检查方法现场检查记录整改建议1网络安全责任制落实情况应明确一名主管领导,负责 本单位网络安全管埋工作, 根据国家法律法规有关要 求,结合实际组织制定网 络安全管理制度,完善技术 防护措施,协调处理重大网 络安全事件。查看领导分工等文件,检 查网络安全主管领导落 实情况;查看网络安全相关工作 批示、会议记录等文件, 检查主管领导履职情况;检查有无成立网络安全 与信息化领导小组的红 头文件。1.1.序

6、号检查 项目检查指标检查方法现场检查记录整改建议2应指定一个机构,具体承担 网络安全管埋工作,负责组 织落实网络安全管理制度 和网络安全技术防护措 施。应制定数据安全专门管理 办法。查看本单位各内设机构 职责分工等文件,检查指 定网络安全管理机构情 况;查看工作计划、工作方 案、规章制度、监督检查 记录、教育培训记录等文 档,检查管理机构履职情 况;查看数据安全管理办法, 本单位数据安全检查次 数,数据安全管理人员数 量。1.1.序 号检查 项目检查指标检查方法现场检查记录整改建议3应定期对各类人员进行安 全意识教育、岗位技能培 训和相关安全技术培训。1.检查对各类人员进行安 全意识教育、岗位

7、技能培 训和相关安全技术培训 的记录文件。1.1.4组织进行过专业技术检 测、测试、评估等工作。查看进行专业技术检测、 测试、评估等工作记录;查看风险评估、渗透测试 等评估报告。1.1.序 号检查 项目检查指标检查方法现场检查记录整改建议5网络 安全 日常 管理 情况 (人 员曾 理)应明确重点岗位的计算机 使用和管理人员的责任。查看岗位网络安全责任 制度文件;检查系统管理员、网络管 理员、网络安全员、一般 工作人员等不同岗位的 网络安全责任明确情况;检查确认统管理员、网络 管理员、网络安全员是否 为同一人,安全管理员不 能兼任网络管理员和系 统管理员。1.1.序 号检查 项目检查指标检查方法

8、现场检查记录整改建议6应与重点冈位的计算机使 用和管理人员签订网络安 全与保密协议。应制定人员离岗离职安全 管理规定。检查重点岗位人员网络 安全与保密协议签订情 况;访谈部分重点岗位人员, 抽查对网络安全责任的 了解程度;检查是否制定了人员离 岗离职安全管理规定。1.1.7应建立外部人员访问审批 制度(包括但不限于:进 入机房等重要区域、维护 网络/服务器/云资源池等 信息化设施、接触业务/政 务数据等敏感信息,下 同)。外卜部人员须经审批 后方可访问;应采取措施查看外部人员访问审批 制度文件,检查是否有访 问审批、日志记录等要 求;查看记录,检查记录内容 清晰、完整的情况。1.1.-10 -

9、序 号检查 项目检查指标检查方法现场检查记录整改建议对外部人员的访问活动进 行记录并留存日志。8网络 边界 安全 防护 情况应有与当前运行情况相符 的网络拓扑结构图。查看网络拓扑图;抽查网络拓扑图中主要 网络设备、安全设备及服 务器,检查与网络拓扑图 的一致性。1.1.-11 -序 号检查 项目检查指标检查方法现场检查记录整改建议9应根据工作职能、部门重 要性和所涉及信息的重要 程度等因素,划分不同的 子网或网段并设置访问规 则。登录服务器,用ping命令 查看内部划分子网或网 段;选取不同网段进行互访, 检查符合访问控制原则情 况。1.1.10避免将重要服务或设备所 在网段部署在网络边界处

10、且直接连接外部信息系 统。(工业控制系统部署 工业网闸、工业防火墙等 专用安全设备。)登录服务器,用ping命令 查看重要服务或设备所 在网段直接连接外部系 统;检查部署防火墙、IDS、 网闸等网络防护设备或 者其他安全防护措施情1.1.-12 -序检查 项目检查指标检查方法现场检查记录整改建议况。11网络安全设备配置合理。抽查防火墙、IDS. 防病 毒网关等网络安全设备, 检查使用默认配置或未 配置的情况;检查安全设备存在未完 全按照需求配置或有多 余策略。1.1.-13 -序 号检查 项目检查指标检查方法现场检查记录整改建议12身份鉴别措施合理有效。查看口令8位以上且包含 字母、数字、特殊

11、字符鉴 别方式情况;查看限制管理员登录范 围。1.1.13网络设备应记录重要事 件。查看有无日志记录。日志记录网络重要事件、 管理员操作、设备运行状 态的情况。网络安全设备的日志记 录应最短留存为6个月。1.1.-14 -序 号检查 项目检查指标检查方法现场检查记录整改建议14无线 网络 安全 防护 情况无线网络安全防护。登录无线网络设备管理 端,检查安全防护策略配 置情况,包括设置对接入 设备采取身份鉴别认证 措施和地址过滤措施;查看无线网络采取身份 鉴别措施、地址过滤措 施,无线路由器未使用默 认设置。1.1.15电子 邮件 系统 安全 防护应加强电子邮件系统安全 防护,采取反垃圾邮件等

12、技术措施。检查电子邮件系统建设 方式;检查电子邮件系统安全 防护情况,采取反垃圾邮 件等技术措施情况。1.-15 -序 号检查 项目检查指标检查方法现场检查记录整改建议16情况应规范电子邮箱的注册管 理,原则上只限于本单位 工作人员注册使用。查看服务器上邮箱账户 列表,同本单位人员名单 进行核对;检查有非本单位人员使 用。1.17服务 器、 终端 安全 防护 情况应具备服务器、终端接入 网络安全控制措施。1.检查采取MAC绑定、实 名接入或部署上网行为 管理、网络准入等设备。1.18应合理、有效管理服务器、 终端。查看服务器、终端采用集 中管理系统进行硬件、防 病毒、补丁、移动存储介 质等安全

13、措施管理或采 用合理有效的分散管理 措施,工业控制系统部署 白名单软件情况。查看服务器、终端检查安1.-16 -序 号检查 项目检查指标检查方法现场检查记录整改建议装有与工作无关的软件。19应严格服务器安全管理策 略。1.检查服务器配置服务器 安全管理策略情况。1.20服务器进行身份鉴别。登录服务器查看权限;检查服务器进行身份鉴 别情况。1.21应用 服务 安全 防护 情况身份鉴别防护措施合理。访谈网络管理员;检查身份鉴别口令情况, 以及管理员的登录范围。1.1.-17 -序 号检查 项目检查指标检查方法现场检查记录整改建议22访问控制措施合理。检查有无超级用户;检查访问控制措施按照 不1司需

14、求用户分配不同 访问权限;检查应用是否设置了审 计管理员以及其他功能 性的管理员或用户,权限 需要分离,普通管理员无 法删除修改日志。1.1.-18 -序 号检查 项目检查指标检查方法现场检查记录整改建议23应严格记录用户操作。检查记录所有用户操作, 重点记录各级操作员重 要操作的情况。记录的内 容至少应包括时间的日 期、时间、发起者信息、 类型、描述和结果等;检查无法单独中断审计 进程,无法删除、修改和 覆盖审计记录的情况;应用的操作日志需最低 留存6个月。1.1.-19 -序 号检查 项目检查指标检查方法现场检查记录整改建议24网络 安全 皿 工作 情况应制定网络安全事件应急 预案,原则上每年评估一 次,并根据实际情况适时 修订。根据网络变化情况 更新并进行演练。查看应急预案文本等文 件;检查应急预案制定和年 度评估修订情况。1.1.25每年应开展网络安全应急 演练,检验应急预案的可 操作性,并将演练情况报 网络安全主管部门。查看演练计划、方案、记 录、总结等文档,检查本 年度开展应急演练情况;查看应急技术支援队伍 合同

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论