网络安全专项自查整改报告_第1页
网络安全专项自查整改报告_第2页
网络安全专项自查整改报告_第3页
网络安全专项自查整改报告_第4页
网络安全专项自查整改报告_第5页
已阅读5页,还剩22页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全专项自查整改报告一、自查工作概述1.1自查依据•《中华人民共和国网络安全法》•《中华人民共和国数据安全法》•《中华人民共和国个人信息保护法》•《关键信息基础设施安全保护条例》•《网络安全审查办法》•《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)•《信息安全技术网络安全等级保护测评要求》(GB/T28448-2019)•《信息安全技术个人信息安全规范》(GB/T35273-2020)•行业主管部门相关监管要求•本单位网络安全管理制度及信息化建设规划1.2自查范围本次自查覆盖本单位全部网络与信息系统,具体范围如下:序号系统/资产类别具体内容责任部门1核心业务系统业务办理系统、客户管理系统、财务系统、办公自动化系统(OA)信息技术部、各业务部门2网络基础设施核心交换机、汇聚交换机、接入交换机、路由器、防火墙、无线控制器信息技术部网络组3服务器与存储物理服务器、虚拟化平台、存储阵列、备份设备信息技术部系统组4终端设备办公终端、打印机、扫描仪、视频会议终端信息技术部、各使用部门5应用与数据库自研及采购应用系统、数据库管理系统、中间件信息技术部、供应商6数据资产客户数据、经营数据、财务数据、员工数据、公开信息数据归属部门、信息技术部7安全设备防火墙、入侵检测/防御系统、Web应用防火墙、终端防护、日志审计信息技术部安全组8机房与物理环境主机房、配线间、UPS、精密空调、消防、门禁监控行政后勤部、信息技术部9管理制度与人员安全制度、操作规程、应急预案、人员培训、外包管理信息技术部、人力资源部1.3自查组织成立网络安全专项自查工作组,组成及职责如下:•组长:分管信息化工作的单位负责人,负责自查工作总体部署、资源协调及整改验收审批。•副组长:信息技术部负责人,负责组织实施、进度跟踪、技术把关。•成员:信息技术部网络组、系统组、安全组、数据组骨干,办公室、财务部、人力资源部、行政后勤部联络员,外聘安全测评机构项目组。工作组下设办公室在信息技术部,承担自查计划制定、资料汇总、问题跟踪、报告起草等日常工作。1.4自查时间安排阶段时间主要工作产出物准备部署第1周成立工作组、制定方案、开展培训、资产梳理自查方案、资产清单技术自查第2—3周漏洞扫描、配置核查、渗透测试、日志分析、数据核查技术检查记录、漏洞清单管理自查第3周制度审查、人员访谈、现场查看、应急演练检查管理检查记录问题汇总第4周风险分析、问题定级、整改方案制定问题台账、整改方案整改实施第5—8周按方案实施整改、过程验证整改记录、验证证据复核验收第9周复测、验收、总结、完善长效机制验收意见、整改报告二、自查方法与判定标准2.1自查方法本次自查采取"技术检查与管理检查相结合、全面覆盖与重点深入相结合、单位自查与专业机构测评相结合"的方式,具体方法包括:1.资产梳理:通过网管平台导出、虚拟化平台清点、线下核对、采购合同比对四种途径交叉核对资产,形成统一资产台账,明确资产责任人、物理位置、IP地址、用途、重要程度。2.漏洞扫描:使用漏洞扫描系统对全网IP资产进行全端口扫描,扫描策略覆盖操作系统、数据库、中间件、Web应用、网络设备,高危漏洞须经验证确认,避免误报。3.配置核查:对照等级保护基本要求和设备安全配置基线,逐台检查账号口令、认证授权、日志审计、服务端口、补丁更新等配置项。4.渗透测试:在业务低谷时段(22:00至次日6:00),经书面授权后对互联网暴露系统开展黑盒渗透,测试前对目标数据进行备份,测试中严禁使用破坏性攻击手段。5.日志分析:调取近6个月安全设备、服务器、应用系统日志,重点分析登录异常、权限变更、数据导出、攻击告警等事件。6.制度审查与人员访谈:查阅制度文本、运维记录、审批单据、培训记录,对系统管理员、开发人员、业务人员、外包人员分层访谈。7.物理与环境检查:现场检查机房门禁、消防、供电、温湿度、防水防尘及介质保管情况。2.2风险等级判定标准综合考虑漏洞可利用性、影响范围、数据敏感度及业务影响,将发现问题分为高、中、低三个风险等级:风险等级判定标准整改时限高可被远程直接利用获取系统控制权;可导致核心数据泄露、篡改或业务中断;严重违反法律法规强制性要求24小时内采取临时控制措施,7个工作日内完成整改中需结合一定条件可利用;可能影响部分业务或造成非核心数据泄露;管理制度存在明显缺失30个自然日内完成整改低利用难度较大、影响有限;配置优化类问题;制度执行记录不完整60个自然日内完成整改三、网络安全现状3.1网络架构现状本单位网络划分为互联网区、DMZ区、办公区、核心业务区、运维管理区、数据存储区六个安全域,域间通过下一代防火墙进行访问控制。互联网出口部署链路负载均衡、防火墙、入侵防御系统、Web应用防火墙及上网行为管理;共有互联网出口2条,分别来自不同运营商,主备模式运行。DMZ区部署门户网站、统一身份认证网关及对外API接口;核心业务区与办公区之间通过防火墙策略限制,仅开放业务必需端口。3.2资产与系统现状经梳理核对,截至自查基准日,本单位共有:•网络设备47台(核心交换机2台、汇聚交换机6台、接入交换机31台、路由器4台、无线控制器4台);•安全设备18台(防火墙6台、入侵防御2台、Web应用防火墙2台、终端管控服务器2台、日志审计1台、漏洞扫描1台、数据库审计1台、堡垒机1台、其他2台);•物理服务器23台、虚拟机118台、存储阵列3套;•安全等级保护定级备案系统6个,其中第三级系统2个、第二级系统4个;•办公终端约420台,网络打印机38台;•注册使用的业务及管理类信息系统共14个,其中自研系统5个、外购商品化系统9个。上述数据为本次自查台账统计值,具体以《信息系统资产台账(2024版)》为准。3.3安全防护现状已部署边界防护、入侵检测防御、Web应用防护、终端病毒防护、统一身份认证、堡垒机运维审计、日志审计、数据库审计、数据备份等技术措施;核心系统采用双机热备或集群部署,重要数据每日增量备份、每周全量备份,备份数据异地存放。管理方面已制定信息安全管理、账号权限、机房管理、介质管理、外包管理、应急预案等制度,并于每年组织1次全员安全培训和1次应急演练。3.4等级保护与合规现状2个第三级系统已于上年度完成等级测评,测评结论均为"良好",测评中发现的弱项已按计划整改;4个第二级系统按要求完成备案并开展自行评估。门户网站、移动应用及小程序按规定完成ICP备案及公安联网备案。个人信息收集使用已在业务场景中提供隐私政策,尚未完成完整的个人信息保护影响评估(PIA)。四、自查发现的主要问题本次自查共发现问题32项,其中高风险7项、中风险13项、低风险12项。按类别分布:技术类21项、管理类11项。以下列示主要问题,完整内容见附件一《网络安全问题整改台账》。4.1高风险问题问题1:一台对外服务器存在远程代码执行漏洞DMZ区一台Web服务器(资产编号FWQ-DMZ-007)使用的中间件存在已知远程代码执行漏洞。攻击者可通过向特定端口发送构造请求,在未授权情况下执行系统命令,进而完全控制服务器,并以该服务器为跳板访问内网。•风险演化路径:互联网扫描发现开放端口→发送构造请求利用漏洞→上传Web后门获取权限→窃取配置文件中的数据库口令→横向访问数据库→造成核心业务数据泄露。•成因:中间件版本长期未升级,补丁更新责任未落实到具体岗位。问题2:弱口令及默认账号问题3台网络设备和2台服务器存在弱口令或默认账号未删除问题;1套业务系统存在admin/admin初始口令未修改现象。弱口令可被暴力破解或直接登录,导致设备配置被篡改、业务数据被访问。问题3:核心业务系统部分数据传输未加密办公终端访问1套第二级业务系统及该系统与数据库之间部分接口采用HTTP明文协议,登录口令及查询数据在网络中可被嗅探获取。在办公区接入不可靠的公共网络或终端被植入抓包程序时,账号口令存在泄露风险。问题4:VPN账号权限过大且未启用多因素认证远程运维VPN账号共46个,其中12个长期未使用仍处于启用状态;VPN登录仅采用"账号+静态口令"单因素认证,接入后可访问管理区多数设备。一旦账号口令泄露,外部人员可直接进入运维管理区。问题5:特权账号共享、运维操作未全部纳管存在3个系统管理员账号由多人共用,无法将操作行为追溯到具体自然人;2台老旧数据库服务器未接入堡垒机,存在直连运维通道。共享账号导致误操作或恶意操作无法定责,直连通道绕过审计。问题6:门户网站存在SQL注入和越权访问漏洞渗透测试发现门户网站某查询功能存在SQL注入点,可通过构造参数读取数据库内容;某信息查询接口存在水平越权,修改请求中的编号即可查询他人信息。两类漏洞组合可导致大量个人信息被拖库,违反《中华人民共和国个人信息保护法》关于个人信息安全保护的要求。问题7:备份数据未定期恢复演练虽每日执行备份,但近12个月内未开展恢复演练,备份可用性未经验证。存在"备份看似成功、实际无法恢复"的隐患;一旦遭遇勒索软件加密或存储故障,可能导致业务无法在预期时间内恢复。4.2中风险问题1.操作系统补丁滞后:19台服务器存在超过90天未安装的安全补丁,其中5台超过180天。2.防火墙策略存在冗余和宽松规则:清理发现23条过期策略,8条规则端口为ANY,11条规则源地址为任意地址。3.终端安全管理不到位:抽查40台终端,6台未更新病毒库,9台存在私自安装无关软件,2台接入个人无线热点绕过网络管控。4.日志留存周期不足:2台网络设备日志仅本地保存且留存不足30天,未统一发送至日志审计平台。5.数据导出缺乏审批与脱敏:业务系统批量导出客户信息无审批流程和水印追踪,导出文件明文存储在终端。6.无线网络安全配置薄弱:办公无线网络与访客网络未完全隔离,部分区域仍使用较旧的加密方式。7.机房出入登记不完整:存在刷卡进入但纸质登记缺失、外来人员无陪同的情况。8.外包开发人员管理不严:2名外包人员离场后账号未及时注销,外包代码上线前无安全检测记录。9.移动存储介质混用:未对U盘注册加密,存在办公U盘在个人电脑与办公终端间交叉使用现象。10.应急预案未及时更新:现行预案版本为两年前发布,未纳入勒索软件、供应链攻击等场景,联络人变动未更新。11.资产台账与实际不符:台账中4台服务器已下线但未注销,实际运行的3台虚拟主机未登记。12.端口服务开放不明确:5台服务器开放了与业务无关的远程管理和文件共享端口。13.个人信息保护合规不足:2个系统超范围收集非必要字段,隐私政策中保存期限和第三方共享说明不完整。4.3低风险问题1.部分设备系统时间未与统一时间源同步,日志时间偏差影响关联分析。2.安全横幅、登录警告提示未配置。3.密码策略未统一,部分系统未设置口令复杂度和定期更换要求。4.账号锁定策略未启用,存在暴力破解风险。5.部分制度文件未根据最新法规修订,版本控制不规范。6.安全培训签到和考核记录不完整,培训覆盖率未达到100%。7.办公区域存在离席不锁屏、口令张贴在显示器上的现象。8.纸质涉密资料未及时入柜保管。9.机房温湿度记录有缺漏,个别点位灰尘较多。10.报废硬盘消磁和销毁记录不完整。11.会议屏幕、投屏设备默认开启自动连接。12.外部来访人员网络接入未进行安全告知和登记。五、问题成因分析5.1技术成因•部分系统建成时间较早,原厂已停止版本维护,升级涉及应用兼容性改造,长期搁置。•安全设备策略运维缺乏"新增—复核—过期回收"的闭环管理,策略只增不减。•日志、备份等保障类系统建设后未定期验证有效性,存在"重建设、轻运营"倾向。•安全运营仍以被动响应为主,缺乏常态化漏洞管理、威胁情报应用和攻击面梳理。5.2管理成因•网络安全责任未完全穿透到岗位,补丁管理、账号回收、数据导出等环节责任人不明确。•制度更新滞后于法律法规和业务变化,部分制度缺少配套操作规程和检查表单。•变更管理和上线安全检测执行不严格,外包人员入场、离场及代码交付缺少安全关卡。•培训针对性不足,管理层、技术人员、普通员工采用同一套内容,考核未与上岗、绩效挂钩。•安全投入缺乏中长期规划,老旧系统改造和安全能力提升未纳入年度预算优先项目。六、整改措施6.1高风险问题整改针对问题1(远程代码执行漏洞)•立即从互联网下线该服务器或在防火墙限制仅允许指定运维IP访问,24小时内完成。•对服务器进行隔离取证,检查Web访问日志、进程、计划任务、异常账号及后门文件,确认是否已被入侵;如发现入侵痕迹,保留证据并按7.2节流程上报。•在测试环境完成中间件版本升级或官方补丁安装,回归验证业务功能后,按变更流程于业务低谷时段上线。•上线后使用漏洞扫描和人工复核确认漏洞消除,恢复访问策略。•由信息技术部系统组负责,安全组验证,整改期限7个工作日。针对问题2(弱口令及默认账号)•立即重置所有弱口令,删除或禁用默认账号、测试账号。•口令必须满足长度不少于12位,包含大写字母、小写字母、数字、特殊符号四类中至少三类,90天更换一次,近5次口令不得重复。•对接统一身份认证系统,启用登录失败5次锁定30分钟策略。•完成全网账号口令专项排查,形成账号清单与责任人一一对应记录。针对问题3(明文传输)•为业务系统和管理后台全站启用HTTPS,部署由可信证书颁发机构签发的证书,禁用TLS1.0、TLS1.1及不安全加密套件,优先启用TLS1.2和TLS1.3。•数据库连接启用SSL加密或通过内网安全通道访问。•关闭HTTP80端口或强制跳转至HTTPS,证书到期前30天启动续期。针对问题4(VPN风险)•48小时内清理12个长期不用账号,经使用部门确认后停用或注销。•VPN登录必须启用多因素认证(静态口令+动态口令/硬件令牌/生物特征中至少两种)。•按最小权限原则分组授权,运维人员仅能访问其负责的设备,禁止全区域放行。•VPN登录日志实时推送至日志审计平台,异地登录、非工作时间登录触发告警。针对问题5(特权账号管理)•取消共享账号,为每名运维人员建立唯一实名账号,特权口令由堡垒机托管,使用时单次授权、自动改密。•将全部服务器、网络设备、数据库纳入堡垒机运维,关闭直连端口,仅保留堡垒机来源地址。•堡垒机操作录屏和指令日志留存不少于6个月,高危命令(删除、格式化、导出全库等)需二次审批。针对问题6(SQL注入与越权)•立即在Web应用防火墙临时增加虚拟补丁规则,阻断利用请求。•代码层对所有输入参数进行白名单校验,数据库访问统一使用参数化接口,严禁拼接SQL语句。•服务端对每次查询进行归属权限校验,不仅依赖页面隐藏字段或前端参数控制数据范围。•修复后由安全组开展回归渗透测试,确认同类漏洞全部消除,并对近6个月访问日志进行回溯,排查是否发生过数据窃取。针对问题7(备份不可验证)•建立备份恢复演练制度,核心系统每季度演练1次,其他系统每半年演练1次。•每次演练设定恢复时间目标(核心系统RTO不超过4小时、RPO不超过1小时),记录恢复步骤、耗时及问题。•备份数据采用离线或不可变存储方式,防止勒索软件加密备份;异地备份介质与生产网络物理或逻辑隔离。6.2中风险问题整改序号问题整改措施责任部门期限1补丁滞后建立月度补丁评估机制,测试后30天内安装;无法升级的老旧系统通过网络隔离、虚拟补丁补偿系统组、安全组30天2防火墙策略宽松按"现网核查—业务确认—精简优化—双人复核"清理全部策略,端口ANY和源ANY必须改为最小范围网络组30天3终端不规范统一推送病毒库和软件白名单,禁止私自搭建热点;终端接入网络前进行合规检查安全组、各部门30天4日志留存不足全设备接入日志审计平台,日志在线保存不少于6个月,重要系统不少于1年安全组30天5数据导出无管控上线数据导出审批和脱敏功能,导出文件加水印(工号+时间),按"双人审批、最小必要、限期有效"管理业务部门、数据组45天6无线网络薄弱办公与访客网络VLAN隔离,启用WPA3或WPA2-企业版,访客通过短信认证并限速隔离内网网络组30天7机房管理门禁与登记联动,外来人员必须全程陪同,视频监控保存不少于90天行政后勤部30天8外包管理建立外包人员入场开通、离场当日注销机制;代码上线前必须通过静态检测和漏洞扫描信息技术部、采购部30天9移动介质注册加密U盘,未注册介质在终端不可用;因业务确需使用的登记审批安全组30天10预案过时修订预案,增加勒索软件、供应链、数据泄露场景,每半年至少演练1次安全组30天11台账不符重新盘点并建立"一月一核"机制,新增、下线资产5个工作日内更新台账各资产责任人30天12多余端口关闭无关端口和默认共享,通过主机防火墙限制管理端口访问来源系统组15天13个人信息合规清理非必要收集字段,更新隐私政策,完成个人信息保护影响评估业务部门、法务45天6.3低风险问题整改1.部署统一时间源,全部设备每日自动同步,时间偏差不得超过1分钟。2.配置登录前安全警示横幅,明确未经授权禁止访问及追责条款。3.在统一身份认证和各业务系统中统一下发口令复杂度、有效期、历史口令限制策略。4.启用账号登录失败锁定及异常时间登录提醒。5.全面修订安全管理制度,形成"制度—规程—记录表单"三级文件,版本变更留痕。6.建立分层培训矩阵,新员工入职3个工作日内完成安全培训,年度全员培训不少于4学时,考核80分以上为合格。7.开展办公安全检查,落实人走锁屏、密件入柜,检查结果纳入部门月度考核。8.规范纸质资料打印、复印、借阅、销毁流程,涉密碎纸机集中放置。9.机房每日巡查温湿度并记录,温度控制在23℃±2℃、相对湿度45%~65%,每季度除尘。10.报废硬盘由专人消磁或物理粉碎,留存销毁照片、编号和双人签字记录。11.投屏设备关闭自动配对,使用随机配对码并在会后断开。12.访客接入网络须登记身份信息、告知安全义务,接入独立访客网络。6.4长效机制建设•责任体系:落实网络安全工作责任制,主要负责人负总责,分管负责人具体负责,各部门负责人为本部门第一责任人;每年签订《网络安全责任书》。•预算保障:将安全运维、老旧系统改造、安全产品升级和培训演练费用纳入年度预算,按不低于信息化总投入的合理比例安排,具体金额由财务部门据实测算。•常态化运营:每月漏洞扫描、每季度渗透测试、每半年应急演练、每年等级测评/自查;建立安全运营月报,向管理层报告风险与整改情况。•供应链管理:将安全要求写入采购合同和保密协议,明确数据归属、漏洞响应时限、违约责任;关键系统供应商须提供安全承诺和源代码托管或退出交接安排。•考核问责:将网络安全纳入部门和个人绩效考核,对隐瞒不报、整改不力导致安全事件的,依规追究责任。七、应急处置与持续改进7.1应急组织成立网络安全应急指挥部,由单位主要负责人任总指挥,分管负责人任副总指挥,下设技术处置组、业务恢复组、信息报告组、舆情应对组、后勤保障组。应急联络方式见附件三,人员岗位变动后3个工作日内更新通讯录并全员知会。7.2事件分级与响应级别判定标准启动权限处置原则Ⅰ级(重大)核心系统瘫痪超过4小时;10万条以上个人信息或重要数据泄露;引发重大社会影响主要负责人立即阻断、全员到位、按规定向主管部门和公安机关报告,每2小时续报Ⅱ级(较大)部分业务中断1—4小时;1万至10万条个人信息泄露;大范围勒索/挖矿分管负责人隔离受影响区域,4小时内组成处置专班,24小时内提交初步报告Ⅲ级(一般)局部终端感染、单点漏洞被利用、未造成数据泄露和业务中断信息技术部负责人现场处置、当日清除、3个工作日内复盘7.3典型场景处置要点勒索软件事件1.发现终端或服务器文件被加密时,第一责任人立即断开受感染主机网络连接(拔网线而非关机,保留内存证据)。2.网络组在出口和内部ACL中封禁恶意域名、IP及横向传播端口,阻断加密扩散。3.严禁支付赎金;优先从干净备份重建系统,重建前须确认备份时间点早于感染时间且未被污染。4.对全网终端和服务器进行查杀,重置可能泄露的账号口令,业务恢复后连续监测14天。网页篡改与数据泄露事件1.立即下线被篡改页面或封禁涉事接口,保留服务器和防火墙日志。2.排查攻击入口(弱口令、漏洞、越权),修复并经复测后方可恢复。3.评估泄露数据种类、数量和敏感程度,按《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》要求履行报告和告知义务。4.由信息报告组统一对外口径,严禁个人擅自发布信息。7.4PDCA闭环•计划(P):每年制定安全工作计划、检查计划和演练计划,明确目标、任务、时间和责任人。•执行(D):按计划实施补丁、扫描、培训、演练,留存过程记录。•检查(C):每月检查任务完成情况,每季度开展风险评估,检查结果通报到部门。•改进(A):对自查、演练、事件中发现的问题更新台账、修订制度、优化技术措施,未闭环问题纳入下一期重点督办。八、整改保障8.1组织保障自查工作组转为整改推进工作组,每周召开1次整改例会,通报进度、协调难点;高风险问题实行"一项一专班、一日一反馈"。8.2资源保障•人力资源:涉及代码改造、架构调整的,信息技术部安排专人,必要时采购专业服务,供应商响应时间须在合同中约定(高危远程支持1小时内响应、4小时内到场)。•资金保障:整改所需费用按财务审批流程专项申请,专款专用;安全建设长期投入纳入下一年度预算。•技术保障:重大变更前在测试环境验证,制定回退方案;无法回退的操作须先做全量备份并经分管负责人审批。8.3验收与追溯•每项整改完成后由责任人提交整改证据(截图、配置、日志、报告),安全组复核,高风险问题由副组长验收,形成"发现—整改—验证—销号"闭环。•整改完成30个自然日后开展一次"回头看",确认问题未反弹、措施持续有效。•所有台账、记录、报告至少保存3年,涉及事件处置的证据材料按事件调查要求长期保存。九、附件附件一:网络安全问题整改台账(样表)问题编号发现日期问题描述风险等级影响资产临时控制措施整改措施责任人计划完成日期实际完成日期验证方式验证人状态ZG-2024-0012024-XX-XXDMZ服务器中间件远程代码执行高FWQ-DMZ-007限制访问IP、隔离取证升级/补丁、回归测试张某某2024-XX-XX复测+日志核查李某某整改中ZG-2024-002弱口令及默认账号高5

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论