网络安全部门年度述职报告_第1页
网络安全部门年度述职报告_第2页
网络安全部门年度述职报告_第3页
网络安全部门年度述职报告_第4页
网络安全部门年度述职报告_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全部门年度述职报告现将本年度网络安全部门全口径工作开展情况、存在问题及下年度工作安排报告如下:一、年度重点工作完成情况本年度,部门围绕公司业务发展战略,落实国家网络安全法律法规及监管要求,以“筑牢防线、防控风险、支撑业务”为核心目标,全年完成既定工作任务17项,重点攻坚任务4项,工作完成率94.1%,核心安全指标全部达标,未发生重大网络安全责任事件。1.基础安全防护体系升级优化本年度面对逐年递增的网络攻击态势,部门完成了核心防护能力的全维度升级,全年累计监测到全网各类网络攻击127.6万次,同比2022年增长41.2%,整体攻击拦截成功率达到99.7%,未发生核心业务系统被攻陷、核心数据被窃取的重大安全事件。一是完成边界与身份安全架构升级。替换核心业务区3台服役超过6年的老旧防火墙,完成下一代防火墙+入侵防御系统(IPS)的一体化部署,累计更新威胁特征规则1247条,全年累计拦截SQL注入、命令注入、跨站脚本等应用层攻击48.2万次,拦截成功率99.8%。推动零信任身份架构在核心业务场景落地,完成OA系统、财务系统、客户管理系统等12个核心业务系统的零信任改造,实现细粒度身份认证、动态权限校验,全年核心业务系统未发生越权访问事件,较2022年的2起越权事件实现零发生。二是实现终端安全全管控。完成全公司1826台办公终端、412台服务器终端的EDR(终端检测与响应)系统全覆盖,覆盖率从2022年末的82.1%提升至100%,实现终端恶意行为的实时检测、自动隔离、溯源分析。全年累计检测到终端恶意程序1142个,隔离处置1139个,处置率99.7%,其中成功处置勒索病毒攻击17起,未发生核心数据被加密、业务停机的情况,较2022年1起勒索病毒导致3个业务系统停机8小时的事件,实现重大勒索事件零发生。优化钓鱼邮件防控体系,新增AI驱动的钓鱼邮件检测模型,针对新型AI生成钓鱼邮件的识别能力提升47个百分点,全年累计拦截各类钓鱼邮件2.13万封,其中带毒附件钓鱼1247封,冒充内部管理人员的钓鱼邮件3126封,整体拦截率从2022年的92.1%提升至98.7%,员工主动点击钓鱼链接的安全事件从2022年的67起下降至12起,下降幅度达到82.1%。三是漏洞全生命周期管理落地。建立“月度主动扫描+重大漏洞紧急排查+新系统上线扫描”的漏洞管理机制,全年累计对全网76个业务系统、124个公网站点开展漏洞扫描12次,累计发现各类安全漏洞246个,其中高危漏洞57个、中危漏洞112个、低危漏洞77个,督促业务部门完成整改241个,整体整改率97.9%,高危漏洞整改率100%,平均漏洞整改周期从2022年的18天压缩至10天,有效缩短了风险暴露窗口。针对本年度公开的SpringBoot、ApacheLog4j2等重大通用漏洞,全部在24小时内完成全网站点排查和整改,未发生利用重大漏洞入侵的事件。2.数据安全治理体系落地见效落实《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》要求,本年度全面推进数据安全治理工作,完成了全公司数据资产梳理分级,核心数据风险基本清零。一是完成全量数据资产梳理分级分类。对公司内部所有业务系统的数据资产进行全口径梳理,共梳理出结构化、非结构化数据资产12类374项,涉及个人信息1.24亿条、敏感业务数据17.8TB,按照监管要求完成数据分级标注,其中一级敏感数据42项、二级敏感数据119项、三级公开数据213项,建立了完整的数据资产台账,实现数据资产可管可查,解决了过去数据底数不清、责任不明的问题。二是完成重点合规事项推进。针对公司面向境外提供服务的业务场景,梳理出出境个人信息共3类12万条,按照《数据出境安全评估办法》要求完成申报材料编制、内部风险自评估等工作,目前申报材料已正式提交国家网信部门审核。完成15个核心业务系统的用户个人信息保护合规整改,纠正了5项过度收集个人信息、未经同意使用个人信息的违规行为,整改完成率100%。三是数据防泄漏体系初步建成。在核心数据库出口、办公终端、邮件系统三个核心出口部署DLP(数据泄漏防护)系统,建立敏感数据外发审批机制,全年累计监控敏感数据外发行为217起,其中违规外发18起,全部实现实时阻断和溯源处置,对3名违规的责任人员进行了安全约谈和内部通报,全年未发生公开可查的敏感数据泄露事件,较2022年1起内部员工违规拷贝客户数据的事件,实现重大数据泄露事件零发生。完成年度数据安全风险评估,累计排查出数据安全风险点37个,完成整改34个,剩余3个需要业务系统整体升级改造,已纳入下年度整改计划,整改完成率91.9%。3.应急响应与实战化保障能力提升本年度我们强化实战化能力建设,完善应急响应机制,圆满完成各类重大保障任务。一是优化应急响应体系。修订完善了网络攻击、数据泄露、勒索病毒、系统瘫痪等7类网络安全应急预案,明确了1-4级应急响应分级标准和处置流程,建立了7*24小时值班监测机制,全年共处置各类突发网络安全事件19起,其中高危事件2起、中危事件7起、低危事件10起,所有事件全部在规定时限内处置完成,平均处置时间从2022年的120分钟缩短至42分钟,处置及时率100%,未发生风险扩大、次生危害的情况。例如今年10月份,监测系统发现公司官网存在异常外联流量,疑似被挂马,我们15分钟内定位到风险点为官网第三方评论插件存在未修复漏洞,30分钟内完成隔离插件、清除木马,2小时内完成全网站点同类漏洞排查,未造成任何用户信息泄露和业务中断。二是圆满完成护网等专项保障任务。配合公安部、省网安局完成2次网络安全护网专项行动,护网期间实行双人7*24小时值班制度,累计拦截各类攻击流量21.7万次,未发生核心系统失陷、数据泄露等问题,本次护网行动中,我部门被省网安局评为“年度护网行动优秀保障单位”。全年组织开展4次内部红蓝对抗演练,红队模拟真实攻击场景对核心业务系统开展渗透测试,累计发现可利用高危漏洞11个、中危漏洞21个,全部督促业务部门完成整改,整改率100%,有效提前消除了安全隐患。4.合规建设与全员安全意识强化本年度完成各项合规要求落实,推动全员安全意识提升。一是完成等级保护2.0和体系认证年度工作,对公司15个三级等保系统、7个二级等保系统开展年度测评,测评发现问题28个,全部完成整改,测评通过率100%。完成ISO27001信息安全管理体系年度监督审核,顺利通过审核,未开出严重不符合项。配合监管部门开展3次网络安全专项检查,所有检查均顺利通过,未收到任何行政处罚。二是分层分类开展安全培训,针对全体员工开展4次月度安全培训,内容涵盖钓鱼邮件识别、终端安全规范、数据保密要求,累计培训1729人次,考核通过率98.2%。针对业务系统管理员、开发人员开展6次专项安全培训,内容涵盖开发安全、API安全、数据安全管控,累计培训214人次。组织全员网络安全知识答题活动,参与率达到100%,平均得分92.7分。将网络安全纳入新员工入职必修课,全年培训新员工187人,要求考核合格后方可开通系统权限,从入口提升新员工安全意识。二、当前存在的主要问题本年度工作虽然取得了一定成效,但仍然存在三个方面的突出问题:一是新兴业务场景安全防护存在短板,今年公司推进内部私有大模型、容器云等新兴技术落地,目前现有防护体系针对大模型Prompt注入攻击、训练数据泄露、投毒攻击等风险缺乏成熟的管控手段,上半年排查发现内部大模型存在3个高危安全风险,目前仅完成临时防护,未实现根本性整改,对容器云原生环境的安全防护也仅实现基础的漏洞扫描,缺乏运行时威胁检测、容器镜像安全管控能力。二是业务部门安全主体责任落实不到位,部分业务开发团队为了赶项目进度,经常绕过上线前安全测试流程,全年共发现6个新上线业务系统存在未修复的中危漏洞,都是上线后才补做安全测试、整改漏洞,拉长了风险暴露时间,部分业务部门对安全整改工作配合度低,存在拖延整改的情况。三是部门人才队伍建设存在缺口,部门核定编制8人,目前在岗仅6人,缺编2人,现有人员对AI安全、云原生安全等新兴领域的技术积累不足,深度运营零信任、数据安全等新体系的能力有待提升,专业人才缺口一定程度上影响了工作推进效率。三、下年度重点工作安排针对本年度存在的问题,结合公司业务发展需求,下年度我们将重点推进以下工作:一是补齐新兴场景安全防护短板,完成内部私有大模型安全管控体系建设,部署大模型安全网关,完成Prompt注入、数据泄露等风险的根本性整改,建立大模型训练数据安全审核机制,防范训练数据投毒风险;完成容器云安全平台部署,实现容器镜像漏洞扫描、运行时威胁防护、访问控制全流程管控,覆盖所有迁移上云的容器业务。二是深化数据安全治理,完成剩余3个数据安全风险点整改,配合监管部门完成数据出境安全评估后续工作,推动数据安全全生命周期管理,落实数据采集、存储、使用、传输、销毁各环节的管控要求,组织开展年度数据安全审计,及时发现处置违规数据使用行为。三是提升实战化安全能力,推动应急响应自动化改造,将高危漏洞处置、恶意IP封锁等常见应急操作实现自动化响应,力争将平均应急处置时间压缩到30分钟以内;下年度计划组织6次内部红蓝对抗演练,每季度开展一次,持续挖掘潜在安全风险,推动安全左移,将安全测试纳入DevOps上线流程,明确要求未经过安全测试的新业务系统一律不得上线,从源头减少漏洞产生。四是落实安全责任体系,推动将网络安全指标纳入业务部门年度绩效考核,明确业务部门负责人为所在部门网络安全第一责任人,对发生

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论