1.5基础设施IT一般性控制内部控制矩阵_第1页
1.5基础设施IT一般性控制内部控制矩阵_第2页
1.5基础设施IT一般性控制内部控制矩阵_第3页
全文预览已结束

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、11.5基基础设施IIT一般性控制制内部控制制矩阵业务目标业务风险控制点适用单位不相容岗位控制点分值值控制点相关关资料相关制度索索引会计报表认认定会计报表项项目1存在和发发生/真实实性;2完完整性;3权利与与义务;4估价或或分摊;5表达和和披露;6准确性性1234561网络管管理1.1网络络基础管理理1.12.12.2经营风险:网络管理理制度不健全全,导致网络络管理存在在漏洞。合规风险:信息基础础设施的使使用未遵守守保护知识识产权、合合同法等有有关国家法法律、法规规,股份公公司声誉受受到损害,受受到相关部部门处罚。1.1.11 总部和和分(子)公公司依据中国石油油化工股份份有限公司司网络管理理

2、办法(以以下简称网络管理理办法)及及相关管理理制度和工工作流程实实施对网络络的管理,包包括网络运运行维护管管理、网络络互联管理理、网络设设备密码管管理、网络络管理员管管理、远程程接入网络络管理、病病毒防护管管理等。信息系统管管理部分(子)公司司5网络管理办办法2.10.51.1经营风险:网络相关管管理人员配备不不到位,导导致网络管管理存在安安全隐患。1.1.22 各级信信息管理部部门依据网络管理理办法及及相应岗位位职责,配配备网络管管理员、安安全管理员员,由信息息管理部门门负责人审审批。信息系统管管理部分(子)公司司安全管理员员网络管理员员3网络管理员员、安全管管理员授权权文档2.10.51.

3、1经营风险:未编制网络络运行维护护技术文档档或文档未未妥善保管管,导致网网络运行维维护缺乏技技术资料等重要要依据。1.1.33 各级信信息管理部部门负责编编制网络运运行维护的的相关技术术文档,包包括网络拓拓扑图、IIP地址分分配表以及及网络设备备配置文件件等,由专专人负责整整理和保存存。信息系统管管理部分(子子)公司4IP地址分分配表网络拓扑图图网络设备配配置记录表表2.10.51.1经营风险:网络设备备密码设置置强度不够够或更改不不及时,造造成公司内内部网络被被非授权访访问和攻击击。1.2 网网络设备登登录设置合合理的密码码规则,密密码要求长长度六位以以上,采用用数字和字字符组合方方式,新密

4、密码不得与与前五次历历史密码相相同。网络络管理员必必须每六个个月修改网网络设备登登录密码,填填写密码更更换记录,经经安全管理理员确认并并在信息管管理部门备备案。信息系统管管理部分(子子)公司安全管理员员网络管理员员5密码变更记记录2.10.51.3网络络互联安全全管理1.1经营风险:网络互联联接口处未未部署安全全设备,导导致内部网网络被非授授权访问和和攻击。1.3.11 总部和和分(子)公公司依据网络管理理办法相相关要求,在在关键网络络互联接口口处部署安安全设备,信信息管理部部门授权专专人负责安安全设备的的管理,并并备有安全全设备配置置文档。分分(子)公公司与外部部网互联情情况上报信信息系统管

5、管理部备案案。信息系统管管理部分(子子)公司4安全设备配配置文档与外部网互互联备案记记录表2.10.21.1经营风险:安全管理理员未及时时发现安全全设备规则则存在的漏漏洞,导致致内部网络络被非授权权访问和攻攻击。1.3.22 安全管管理员每季季度对安全全设备的规规则进行复复核、确认认、检查,填填写安全设设备配置检检查记录表表。信息系统管管理部分(子子)公司4安全设备配配置检查记记录表2.10.21.1经营风险:安全管理理员未及时时对相关日志审计分析,导导致内部网网络被非授授权访问和和攻击。1.3.33安全管理理员每周对对网络设备备登录日志志、防火墙墙日志、入入侵检测日日志等进行行分析审计计。信

6、息系统管管理部分(子子)公司4网络设备登登陆日志审审阅表防火墙日志志审阅表入侵检测日日志审阅表表2.10.21.4 终终端用户接接入管理1.1经营风险:用户未经授授权即可接接入网络,导导致内部网网络被非授授权访问和和攻击。1.4.11 用户终终端接入网网络需填写写申请表,由由申请人所所在部门确确认,信息息管理部门门(责任处处(科)室室)负责人人批准并备备案。申请请表内容应应包含终端端接入安全全责任条款款。信息系统管管理部分(子子)公司3终端用户接接入申请表表2.10.51.1经营风险:未对用户户登录网络络进行管理理,导致内内部网络被被非授权访访问和攻击击。1.4.22建立用户户登录网络络认证机

7、制制,避免对对中国石化化内部网络络未经授权权的访问。信息系统管管理部分(子子)公司32.10.51.1经营风险:人事部门门未及时提提供人员离离职交接表表,或信息息管理部门门未及时将将离职人员员网络接入入服务注销销,导致内内部网络被被非授权访访问和攻击击。1.4.33根据人事事部门提供供的人员离离职交接表表,信息管管理部门应应及时注销销该用户的的网络接入入服务。人事部信息系统管管理部分(子子)公司3离职人员交交接表2.10.51.1经营风险:未经相关关领导授权权开通远程程接入网络络服务,导导致内部网网络被非授授权访问和和攻击。1.5 远远程接入网网络申请人人依据网网络管理办办法相关关要求,填填写

8、远程接接入服务申申请表和远远程用户接接入服务安安全承诺书书,由所在在部门负责责人确认,信信息管理部部门(责任任处(科)室室)负责人人审批并备备案。信息系统管管理部分(子子)公司申请部门 信息息管理部门门3远程用户接接入服务申申请表远程用户接接入服务安安全承诺书书2.10.51.1经营风险:未在内部网网络部署防防病毒系统统或未及时升升级,导致致内部网络络被病毒侵侵害。1.6 依依据网络络管理办法法相关要要求,网络络管理员负负责部署防防病毒系统统并及时进进行版本和和病毒特征征库升级;安全管理理员每周对对防病毒系系统日志等等进行分析析审计。信息系统管管理部分(子子)公司网络管理员员安全管理员员3防病

9、毒系统统日志审阅阅记录表2.10.52.10.22.服务器器管理1.1经营风险:服务器器相关管理理人员配备备不到位,导导致系统运运行管理存存在隐患。2.1 各各级信息管管理部门配配备系统管管理员,由由信息管理理部门(责责任处(科科)室)负负责人审批批。信息系统管管理部分(子子)公司3系统管理员员任命材料料2.10.71.1经营风险:未建立服服务器档案案,导致服服务器运行行维护缺乏乏配置参数等等重要依据据。2.2 系统管理理员须建立立服务器档档案,内容容包括设备备的详细硬硬件配置、设备唯一一性标记和和设备用途途等信息。信息系统管管理部分(子子)公司4服务器档案案2.10.72.3服服务器操作作系

10、统管理理1.1经营风险:随意创建建操作系统统用户,导致致系统管理理混乱,影影响系统运运行,存在在安全隐患患。2.3.11 操作系系统用户须须填写操作作系统用户户申请表,经经信息管理理部门(责责任处(科科)室)负负责人审批批后,由系系统管理员员创建。信息系统管管理部分(子子)公司3操作系统用用户申请表表2.10.71.1经营风险:操作系统统用户授权权超期未锁锁定或删除除,导致信信息泄密或或系统安全全存在隐患患。2.3.22 系统管管理员每半半年检查操操作系统用用户授权情情况并记录录,对超期期使用帐号号的用户进进行锁定或或删除。信息系统管管理部分(子子)公司3操作系统用用户授权记记录2.10.71

11、.1经营风险:操作系统统用户密码码设置强度度不够或更更改不及时时,造成系系统非授权权访问。2.3.33 操作系系统用户密密码要求长长度八位以以上,采用用数字和字字符组合方方式,新密密码不得与与前五次历历史密码相相同。系统统管理员至至少每季度度修改操作作系统用户户密码,填填写密码更更换记录、经安全管管理员确认认并在信息息管理部门门备案。信息系统管管理部分(子子)公司5密码更换记记录2.10.72.10.21.1经营风险:系统管理理员对操作作系统运行行监控不到到位,未能能及时发现现隐患,安安全管理员员未履行检检查职责,影响系统稳定运行。2.3.44 系统管管理员监控控操作系统统运行情况况,每日巡巡

12、检操作系系统日志,并并将巡检情情况记录存存档。安全全管理员每每月对系统统巡检记录录进行检查查,对存在在问题提出出整改意见见,上报信信息管理部部门(责任任处(科)室室)负责人人审批后实实施。信息系统管管理部分(子子)公司3操作系统每每日巡检记记录(应包包含安全管理员员检查记录录,以及存存在问题改改进情况)2.10.72.10.23.机房管管理1.12.2经营风险:机房管理理制度不健健全,导致致机房管理理存在漏洞洞。3.1 各各级信息管管理部门依依据相关制制度和规范范,制定计计算机机房房管理办法法,实施对对机房的管管理。管理理办法主要要内容包括括人员出入入管理、设设备出入管管理、机房房工况管理理和

13、备份介介质管理等等。信息系统管管理部分(子子)公司4机房管理办办法2.10.81.1经营风险:机房出入人人员管理不不严,导致致资源受损损或系统瘫瘫痪。3.2 机机房应设门门禁系统,或或由专人负负责机房出出入管理并并填写人员员出入登记记表。信息系统管管理部分(子子)公司3机房人员出出入登记表表门卡发放记记录钥匙领用记记录2.10.81.1经营风险:设备随意意进出机房房,导致信信息泄密或或设备丢失失。3.3设备备出入机房房,携带设设备人员填填写设备出出入登记表表,由信息息管理部门门(责任处处(科)室室)负责人人审批并备备案。信息系统管管理部分(子子)公司3机房设备出出入登记表表2.10.81.1经

14、营风险:机房环境境参数异常常,导致设设备发生故故障,影响响系统稳定定运行。3.4 机机房管理人人员每日对对机房UPPS、空调调、温湿度度和电源系系统巡检,并并填写巡检检记录。信息系统管管理部分(子子)公司3机房巡检记记录2.10.84备份介介质管理1.1经营风险:备份介质质标记不规规范,导致致备份数据据查找困难、数据据恢复困难难。4.1 系系统管理员员要对备份份介质进行行标记。标标记内容有有:备份介介质编号、应用名称称、IP地地址、备份份日期、备备份内容和和备份人。信息系统管管理部分(子子)公司32.10.91.1经营风险:备份介质质管理不规规范,导致致备份介质质损坏或系系统及数据据恢复困难难

15、。4.2 重重要信息系系统的备份份介质必须须异地存放放并分类存存档。系统统管理员按按照厂商提提供的使用用年限按期期更换备份份介质。备备份介质存存放环境和和备份介质质存储内容容的销除满满足备份管管理办法的的相关要求求。信息系统管管理部分(子子)公司32.10.91.1经营风险:备份介质质出入库管理理不规范,导导致备份介介质损坏或或系统及数数据恢复困困难。4.3 备备份介质有有出入库记记录。借出出备份介质质时,借用用人须填写写申请表,经经相关部门门负责人审审核,信息息管理部门门(责任处处(科)室室)负责人人审批后,办办理介质出出库手续。信息系统管管理部分(子子)公司3介质入库记记录介质借用申申请表

16、2.10.95故障处处理1.1经营风险:信息基础础设施故障障处理流程程和应急预预案不健全全,导致信信息基础设设施正常运运行存在隐患。5.1 信信息管理部部门负责制制订本单位位信息基础础设施故障障处理流程程及应急预预案。信息系统管管理部分(子)公司司4故障处理流流程信息基础设设施应急预预案2.10.62.10.71.1经营风险:网络、服服务器故障障处理不及及时,记录录不完整,导致信息系统不能正常运行。5.2网络络、服务器器发生故障障时,运维维人员应及及时处理故故障,并填填写工作记记录。信息系统管管理部分(子)公司司3工作记录(应应记录故障障发生时间间、处理人人、原因、处理结果果等内容)2.10.71.1经营风险:终端用户户计算机设设备故障处处理不及时时,工作单单填写不完完整,影响响用户正常常工作。5.3终

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论