网络安全年度个人述职报告_第1页
网络安全年度个人述职报告_第2页
网络安全年度个人述职报告_第3页
网络安全年度个人述职报告_第4页
网络安全年度个人述职报告_第5页
已阅读5页,还剩4页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全年度个人述职报告本年度我在单位网络安全防护核心岗位履职,严格对照《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》及网络安全等级保护2.0系列标准、关键信息基础设施安全保护条例的各项要求,全流程推进风险排查、漏洞治理、合规落地、应急值守等各项工作,全年各项核心指标均超额完成年初既定任务,未发生一起重大网络安全事件、核心数据泄露事件及大规模系统停运事件,现将全年履职情况具体报告如下:第一部分为年度核心履职指标完成情况。全年我牵头统筹全单位网络安全治理各项资源,累计完成12个三级等保核心业务系统、7个二级等保普通业务系统的全周期测评整改工作,202X-1年度遗留的3个高风险隐患实现100%清零,全年全量梳理识别出高风险漏洞72个、中风险漏洞317个、低风险漏洞689个,所有漏洞均通过打补丁、配置策略优化、逻辑重构等方式完成闭环整改,整改闭环率、等保测评通过率均达到100%,本年度新上线的4个民生服务类业务系统全部严格落实“先测评后上线”要求,在上线前同步完成等保备案和预核验,彻底解决了过去3年存在的“系统上线等保滞后3-6个月”的历史遗留问题。日常漏洞治理环节,我牵头联动系统运维、开发团队搭建7*24小时常态化漏洞扫描机制,全年累计开展非定向主动漏洞扫描48次,针对核心业务系统的定向专项渗透测试12次,面向内部防守团队的红蓝对抗实战攻防演练3轮,在省网信办组织的全省关键信息基础设施实战攻防演练中,我作为防守指挥组核心成员全程统筹告警研判和隐患封堵工作,累计拦截外部攻击1.27万次,封堵高风险攻击路径19条,排查处置演练方潜入边界的攻击行为7次,全程未出现核心系统被篡改、敏感数据被窃取的“名场面”,最终在全省217支参演队伍中排名第17位,较202X-1年度的59名提升了42个位次,单位也因此获评全省202X年度护网行动优秀防守单位。数据安全治理维度,我牵头完成全量核心资产的“拉网式”摸排,累计梳理在册实体服务器427台、虚拟服务器119台,网络核心交换机、接入交换机、安全网关等网络设备196台,员工办公终端、业务专用终端合计1892台,各类大中小业务系统79个,存储核心业务数据的数据库23个,在此基础上完成全量数据的分类分级标签化工作,共梳理标注176万条用户个人敏感信息、2.3TB核心业务涉密数据,识别出长期无人使用的僵尸账号37个、拥有超权限访问资格的高危运维账号19个,全年累计捕获违规外发敏感数据的告警事件62起,全部完成溯源处置和责任认定,本年度未发生一起批量个人信息泄露事件,也未出现任何因数据安全问题引发的用户投诉及监管部门行政处罚。第二部分为年度重点专项工作落地细节。本年度我围绕监管部门明确的核心工作要求和单位业务运行的实际防护需求,重点推进三项攻坚专项,所有专项均按节点完成落地:一是关键信息基础设施“护网行动”前置筹备专项,我在202X年3月份就提前启动全年护网工作部署,牵头编制《202X年度单位护网攻防应急预案》,明确核心防守组、溯源组、外联组、业务保障组等7个工作组的权责边界和响应流程,梳理形成核心资产安全“红线清单”,对13个非必要暴露在公网的测试端口、遗留服务全部做下线处理,给所有公网可访问的核心系统加装云WAF、主机EDR双重防护机制。筹备阶段我累计组织5轮覆盖全单位业务岗、运维岗、行政岗的安全培训,覆盖人员279名,累计收集上报员工安全隐患自查表112份,整改员工弱口令、社交软件传输涉密文件、家用设备接入单位内网等人为风险点47个。在正式护网的14天值守周期里我全程在岗轮值,累计处置各类告警3200余条,第一时间捕获21封伪装成人事、财务部门的高仿真钓鱼邮件,其中1封伪装成“年度工资条附件”的钓鱼样本我在10分钟内完成全终端拦截,避免了170余名员工的办公账号被演练方窃取,事后经研判该钓鱼样本为演练方定向投递的高仿真样本,如若员工点击极有可能直接突破网络边界窃取核心数据,本次护网工作的处置流程后续也被属地网信部门作为优秀案例在全市关键信息基础设施运营单位中推广。二是办公终端安全合规整改专项,针对年初单位员工办公终端私装非合规软件、高危补丁安装率不足、U盘随意混用等突出问题,我牵头推进终端安全管理系统的全域部署,仅用2个月就完成1892台终端的全部入网注册,实现补丁统一推送、软件白名单管控、U盘分级授权三大核心功能落地,全年累计拦截非合规软件安装请求1.7万次,推送高危安全补丁47批次,终端高危补丁安装率从年初的62%提升到年末的99.7%,期间及时发现并处置3台感染挖矿病毒的办公终端,第一时间切断病毒横向传播路径,避免挖矿程序消耗核心服务器算力,全程未影响业务系统正常运行。三是网络安全合规体系补全专项,本年度我对照最新修订的监管要求,新增《数据出境安全评估管理细则》《第三方服务商网络安全准入规范》两项制度,修订原有6份老旧制度中不符合当前防护要求的条款,全年组织对17家提供系统运维、技术开发服务的外部服务商开展安全培训和人员背景核验,与所有进场外部人员签署专项安全保密协议,给所有远程运维通道加装二次身份核验、操作全程录屏、高危操作实时阻断三项机制,全年未发生第三方人员违规操作引发的安全事件,单位也顺利通过省网信办、省公安厅组织的两次网络安全专项督查,督查反馈的3项minor问题全部在72小时内完成整改清零,未出现任何被通报问责的情况。第三部分为年度工作创新举措落地成效。本年度我在完成常规防护工作的基础上,结合单位实际场景探索落地三项创新机制,大幅提升了防护效率:一是搭建单位网络安全风险动态统一看板,打通原有防火墙、WAF、EDR、漏洞扫描平台的底层数据接口,彻底解决过去各安全平台数据孤岛、需要人工逐条统计告警的痛点,实现风险自动分级研判,告警误报率从原来的87%降至当前的21%,单条告警的平均处置时长从原来的42分钟压缩至8分钟,7*24小时值守所需的人力成本直接下降60%,相关看板搭建经验在全市国资系统网络安全技术交流会上做了专题分享。二是建立内部漏洞积分激励机制,面向单位所有员工开放漏洞上报绿色通道,设置从50元到5000元不等的阶梯式积分奖励,全年累计收到员工上报的有效漏洞29个,其中2个涉及核心用户系统的高危逻辑漏洞,若被外部攻击者利用可直接绕过身份校验获取全量用户敏感数据,相关漏洞在未上线外部边界前就完成了修复,有效规避了潜在的上千万元合规处罚及用户权益损失,该机制全年总投入不足2万元,投入产出比远超传统的外部采购渗透测试服务。三是打造分层分级的全员网络安全培训体系,针对普通员工推出15条时长不超过2分钟的短视频科普内容,配套年度线上安全考核,普通员工安全考核通过率达到100%;针对业务开发岗人员开设代码安全审计专项培训,全年组织专项培训3次,覆盖开发人员62名,本年度新上线业务系统的原生漏洞数量较上一年度下降58%;针对运维岗人员开设攻防实战实操训练营,全年组织实操演练6次,运维人员的应急响应处置平均时长较上一年度压缩72%。第四部分为当前工作存在的不足和短板。尽管全年各项工作取得了一定成效,但距离监管要求和最高防护标准仍存在三处明显短板:一是工业控制类设备的安全防护能力不足,单位下属3个生产站点的工控设备目前尚未部署专门的工控安全防护系统,全年扫描发现的19个工控漏洞为了不中断生产连续性,暂时仅通过边界隔离策略做临时防护,尚未从根本上完成漏洞闭环,存在一定的被定向渗透风险。二是零信任架构落地进度滞后于年初计划,当前核心业务系统的全身份可信核验仅覆盖了45%的系统,剩余21个架构老旧的存量业务系统适配难度大,目前仍在对接厂商定制改造方案,尚未完成落地。三是跨部门协同的规则前置机制仍有漏洞,部分业务部门为了赶项目上线进度,存在跳过安全测试环节的侥幸心理,今年1月曾出现某业务部门申请紧急上线的系统未做安全扫描就投入公网运行,上线3天后被发现存在高危SQL注入漏洞,紧急下线整改4小时,对部分用户的正常使用造成了轻微影响,暴露了我此前跨部门沟通协调和流程刚性约束的工作仍有不到位的地方。202X+1年度我将紧盯现存短板逐项攻坚,确保全年防护能力再上台阶:一是在当年6月底前完成所有生产站点工控安全防护系统的部署,实现工控流量全链路监控,所有工控漏洞闭环整改率达到100%,全年组织2次工控安全专项攻防演练,从技术层面保障生产系统绝对稳定。二是加快零信任架构落地进度,当年年底前实现所有核心业务系统的零信任全覆盖,所有内部人员访问业务系统全部落实多因子身份核验,实现权限动态最小化管控,彻底堵住越权访问的漏洞。三是将安全测试环节直接嵌入业务系统开发的DevOps流程中

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论