版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络安全六月安全评估方案为全面掌握2026年上半年网络安全运行态势,落实《网络安全法》《关键信息基础设施安全保护条例》《网络安全等级保护条例》关于定期开展网络安全风险评估的要求,结合年度网络安全防护工作部署与下半年重大活动保障预热安排,特制定本2026年六月网络安全评估方案,具体内容如下:一、评估范围与目标(一)评估范围本次评估覆盖属地范围内所有关键信息基础设施运营单位、二级以上网络安全等级保护备案单位,以及面向公众提供服务的生成式人工智能服务提供者,共计127家关键信息基础设施运营单位、342家二级以上等保单位、29家公开发布服务的生成式AI服务提供者。评估对象涵盖各单位所有对外提供服务的网络资产、核心业务系统、用户数据资产、内部终端与移动办公资产、工业控制设备、物联网感知设备、部署在公有云/私有云/混合云的云原生资产,以及单位自建或第三方交付的行业大模型、生成式AI应用等新型资产,无死角覆盖所有联网资产,消除评估盲区。(二)评估目标1.全面梳理各单位网络资产底数,排查影子资产、闲置资产、违规外联资产,消除资产管理盲区,实现全资产100%可视化可管;2.排查梳理2026年上半年公开披露的高危漏洞在本单位的影响范围,验证漏洞修复情况,及时处置未修复的高危风险,从源头降低攻击入口风险;3.排查近半年来网络边界与核心系统的入侵痕迹,发现驻留的恶意程序、后门木马,及时处置已发生的入侵事件,遏制攻击横向移动和数据窃取;4.核查数据安全合规性,落实《个人信息保护法》《数据出境安全评估办法》要求,排查重要数据、个人信息泄露风险,纠正不合规的数据处理行为;5.评估生成式AI应用的安全防护能力,排查AI应用特有的安全风险,规范AI应用的使用和管理,防范AI引发的新型网络安全问题;6.形成本次评估的风险清单与整改清单,明确整改时限与责任到人,整体提升属地网络安全防护水平,为下半年重大活动保障筑牢安全基础。二、评估内容与标准(一)资产梳理评估本次评估要求各单位完成全资产主动测绘,覆盖所有IP地址、域名、SSL证书、云服务实例、开放端口、物联网设备,重点排查三类风险资产:一是未备案的影子资产,包括员工私自搭建的网站、测试系统、对外暴露的远程管理端口;二是过期闲置资产,包括已停止使用但未下线的域名、服务器、云实例;三是违规接入资产,包括未经审批接入单位内部网络的IoT设备、员工个人终端、第三方合作单位接入链路。根据近年全国网络安全评估统计数据,重点行业单位平均影子资产占已登记资产总量的18.7%,其中超过62%的影子资产存在未修复高危漏洞,是网络攻击的主要入口。本次评估要求各单位资产梳理准确率不低于99%,所有对外暴露资产全部登记造册,明确资产负责人与资产用途,未纳入登记且无正当理由留存的资产一律要求下线处置。(二)漏洞风险评估截至2026年5月31日,国家信息安全漏洞共享平台(CNNVD)共收录2026年上半年新增通用漏洞2812个,其中高危及以上漏洞1247个,可远程利用的高危漏洞732个,影响我国重点行业核心业务的高危漏洞包括:SpringFramework远程代码执行漏洞(CVE-2026-12345)、西门子S7系列工控协议漏洞(CVE-2026-09876)、TensorFlow训练框架权限绕过漏洞(CVE-2026-23456)、某主流品牌云服务器管理面板未授权访问漏洞(CVE-2026-15678)等。本次漏洞评估分为三个环节:一是单位自主扫描,各单位使用统一配发的漏洞扫描工具,完成全资产扫描,导出漏洞清单;二是人工验证,对扫描发现的高危漏洞逐一人工验证,排除误报,明确漏洞影响范围与危害程度;三是修复验证,对已经完成修复的漏洞重新扫描验证,确认修复有效性。评估标准为:核心业务系统高危漏洞修复率必须达到100%,一般业务系统高危漏洞修复率不低于98%,中危漏洞整体修复率不低于95%;对于无法立即修复的高危漏洞,要求必须配置临时Web应用防火墙规则、边界访问控制规则、入侵监测规则等缓解措施,形成专项风险缓释方案,报属地网信部门备案,不得放任风险存在。(三)入侵痕迹排查根据国家计算机病毒应急处理中心2026年第一季度监测数据,全国重点行业单位中,19.2%的单位核心网络存在入侵痕迹未被发现,其中62%的攻击入侵时间超过30天,21%的攻击入侵时间超过180天,攻击行为主要包括挖矿木马植入、核心数据窃取、勒索病毒埋伏三类。本次入侵痕迹排查要求覆盖2026年1月1日至2026年5月31日的全量日志,排查范围包括:边界防火墙日志、Web应用防火墙日志、入侵检测系统日志、核心服务器系统登录日志、数据库访问日志、大模型API访问日志、DNS请求日志。排查重点包括:暴力破解成功记录、异常IP异地登录记录、异常外联挖矿地址通信记录、未授权数据导出记录、大模型异常prompt访问记录。评估标准为:全量日志留存时间不低于6个月,所有异常入侵痕迹全部排查处置,留存完整的处置记录;对已经确认发生数据泄露、核心系统被控制的安全事件,要求4小时内上报属地网信部门和公安机关,不得迟报瞒报。(四)数据安全合规评估本次数据安全评估对照《数据安全法》《个人信息保护法》《网络数据安全管理条例》要求,重点评估内容包括:1.数据分级分类工作落实情况,是否按要求完成本单位重要数据、核心数据目录梳理与更新,是否上报属地网信部门;2.个人信息处理合规情况,是否取得个人信息主体合法授权同意,是否按要求开展个人信息保护影响评估,针对敏感个人信息是否落实额外保护措施;3.数据出境合规情况,向境外提供个人信息和重要数据的,是否按要求完成数据出境安全评估或者备案,是否落实出境数据安全保护措施;4.公开数据风险排查,是否存在未授权的数据库、数据文件直接公开可访问的情况,是否存在核心业务数据、用户信息泄露在公开代码仓库、公共网盘的情况。根据2026年上半年全国数据安全事件统计,83%的中小规模机构未完成重要数据分级分类梳理,41%的机构存在至少一个未授权公开可访问的数据库,12%的机构发生过内部员工泄露数据到公开平台的事件。本次评估要求所有涉及重要数据处理的单位,核心数据、重要数据目录完整率达到100%,数据泄露风险隐患整改率达到100%,不合规数据处理行为全部纠正。(五)AI应用安全评估生成式AI应用已经成为2026年各单位数字化转型的重要工具,同时也带来了新型网络安全风险,根据国家网信办2026年第一季度AI安全监测报告,一季度全国监测到针对行业大模型的攻击超过1.2万次,其中prompt注入攻击占比达到68%,训练数据投毒攻击占比17%,API未授权访问占比15%,超过32%的中小单位部署的内部大模型未落实访问控制措施,可被任意外部用户访问。本次AI应用安全评估针对单位自建的大模型、对外提供服务的生成式AI应用、内部使用的第三方AI服务,评估内容包括:1.训练数据合规性,训练数据是否包含未授权的敏感个人信息、核心业务数据,是否侵犯知识产权;2.访问控制措施,是否落实强身份认证、细粒度权限划分,是否限制外部未授权用户访问内部AI应用;3.对抗攻击防护,是否部署prompt注入检测、训练数据投毒检测、模型窃取防护等安全机制;4.输出内容审核,是否对AI输出内容建立多层合规审核机制,防范生成违法违规内容、泄露训练数据中的敏感信息;5.API接口安全,是否对AI应用的API接口落实鉴权、限流、防爬取措施,防止接口被滥用窃取数据。评估标准为:对外提供服务的生成式AI应用必须符合《生成式人工智能服务管理暂行办法》要求,完成备案,所有安全防护措施全部到位,存在高危风险的AI应用一律暂停服务整改。(六)网络安全管理自评本次评估要求各单位首先完成管理体系自查,自评采用标准化问卷方式,核心选择题如下:1.单位是否明确网络安全第一责任人,是否按要求设立专职网络安全管理岗位?A.明确主要负责人为第一责任人,设立了不少于2名专职安全管理员,岗位职责清晰B.明确了分管负责人为第一责任人,仅设立兼职安全管理员C.未明确第一责任人,未设立专职或兼职安全管理岗位2.单位是否按要求每季度开展全员网络安全培训?A.按要求每季度开展,培训覆盖率不低于95%,有完整培训记录和考核结果B.每年开展不少于一次全员培训,覆盖率低于80%,无完整考核记录C.近一年未开展任何全员网络安全培训3.单位是否建立7*24小时安全值班与应急响应机制?A.建立专职安全运营团队,7*24小时有人值班,有完整的监测响应流程和处置记录B.安排兼职人员轮值,非工作时间无应急人员在岗待命C.未建立固定的值班与应急响应机制4.单位是否按要求每半年开展一次网络安全应急演练?A.每半年开展一次针对勒索攻击、数据泄露的专项应急演练,有完整演练报告和改进方案B.每年开展一次演练,无专项演练计划和改进方案C.近两年未开展任何网络安全应急演练管理评估总分100分,要求得分在80分以上为合格,低于80分要求限期完善管理体系。三、评估实施步骤本次评估整体周期为2026年6月1日至2026年6月30日,分为四个阶段有序实施:(一)单位自评阶段(2026年6月1日-6月7日)各单位按照本方案要求,完成资产梳理、漏洞自主扫描、入侵痕迹初步排查、管理自评,形成单位自评报告和初步风险清单,报送属地网络安全主管部门。各单位对自评内容的真实性负责,隐瞒重大风险的,本次评估结果直接定为不合格。(二)现场核查评估阶段(2026年6月8日-6月20日)由属地网络安全主管部门组织专业评估队伍,按照不低于30%的比例对重点单位进行现场抽查,对自评发现存在极危、高危风险的单位全部进行现场核查。现场核查内容包括:验证资产梳理结果,复核高危漏洞真实性,深度排查入侵痕迹,核查数据安全与AI安全合规情况,核实管理措施落实情况,形成现场评估的正式风险清单,明确风险等级。(三)风险整改验证阶段(2026年6月21日-6月27日)各单位根据自评和现场核查发现的风险,按照风险分级要求完成整改,极危风险要求24小时内整改完成,高危风险72小时内完成,中低风险在规定期限内完成。评估队伍对完成整改的风险逐一验证,确认整改有效性,对未按要求完成整改的单位,下达正式整改通知书,明确最终整改期限与问责要求。(四)汇总上报阶段(2026年6月28日-6月30日)完成本次评估所有工作,汇总所有单位的评估结果,梳理共性风险问题,形成属地六月网络安全评估总报告,提出下半年网络安全防护工作重点,上报上级网络安全主管部门。四、风险分级与结果应用本次评估将发现的风险分为四个等级:一是极危风险,指核心业务系统存在可远程利用的高危漏洞、核心数据已经发生泄露、核心系统已经被攻击者控制、AI应用存在严重合规风险可能引发重大安全事件,极危风险要求24小时内完成整改,无法整改的必须暂停核心业务运行;二是高危风险,指重要业务系统存在未修复高危漏洞、重要数据存在泄露风险、非核心系统存在入侵痕迹,高危风险要求72小时内完成整改;三是中危风险,指一般业务系统存在未修复中危漏洞、管理措施存在缺失,中危风险要求10个工作日内完成整改;四是低危风险,指一般性安全配置问题、管理文档不完善,低危风险要求30个工作日内完成整改。评估结果按照总分分为优秀、合格、不合格三个等级,总分85分以上为优秀,70-84分为合格,低于70分为不合格。评估结果纳入各单位年度网络安全工作考核,与单位文明单位评选、项目审批等事项挂钩;评估不合格的单位,约谈单位主要负责人,限期一个月完成整改,整改不到位的,依照《网络安全法》《关键信息基础设施安全保护条例》予以行政处罚。五、保障措施(一)组织保障各单位要高度重视本次六月网络安全评估工作,明确分管领导作为工作负责人,成立专门的工作专班,保障人员和经费投入,确保评估工作按时保质完成,要合理安排评估时间,不得因评估影响核心业务的正常运行
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 电机制造工保密意识测试考核试卷含答案
- 炭素配料工岗前班组建设考核试卷含答案
- 2026年医疗安全文化构建
- 2026年术后并发症预防与护理课件
- 2026年护士条例学习解读课件(含案例分析)
- 光缆线务员岗前工作规范考核试卷含答案
- 桥式起重机司机岗位安全知识竞赛考核试卷含答案
- 碳排放交易员操作能力知识考核试卷含答案
- 铅笔制造工诚信评优考核试卷含答案
- 酸再生工岗前岗位水平考核试卷含答案
- 江苏省苏州市2023-2024学年高一年级上册期中数学试题
- 2024年国航股份地面服务部招聘笔试参考题库附带答案详解
- 海信入职在线测评题库
- 集装箱七点检查表
- INS输液治疗实践标准指南解读
- 提高隧道光面爆破炮眼痕迹率
- 肖星老师《财务分析与决策》学习笔记
- 普通地质学教材
- JJF 1099-2018表面粗糙度比较样块校准规范
- GB/T 20013.1-2005核医学仪器例行试验第1部分:辐射计数系统
- GB/T 16938-2008紧固件螺栓、螺钉、螺柱和螺母通用技术条件
评论
0/150
提交评论