2022年政府信息系统安全检查 .pdf
《2022年政府信息系统安全检查 .pdf》由会员分享,可在线阅读,更多相关《2022年政府信息系统安全检查 .pdf(12页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、关于印发 2011 年度安徽省政府信息系统安全检查指南的通知(节选)一、检查范围为各地、各部门履行职能提供支撑的非涉密信息系统,包括自行运行和维护管理以及委托其他机构运行和维护管理的办公系统、业务系统、网站系统等。各地、各部门的重要业务系统、门户网站是检查重点。政府信息系统安全检查,是指依据国家、省有关政策规定,参照国家信息安全技术标准规范,对信息系统安全保障工作进行检测评估、查找隐患、规范管理、完善措施、落实整改、通报情况的过程,包括进行信息安全风险评估、安全检测、等级测评等。涉及国家秘密的信息系统保密检查工作,按照国家保密管理规定和标准执行.五、检查内容主要检查信息安全有关规章制度落实情况
2、、技术防护措名师资料总结-精品资料欢迎下载-名师精心整理-第 1 页,共 12 页 -施及其有效性、2010年度信息系统安全检查中发现问题的整改情况。(一)信息安全组织机构信息安全工作主管领导、信息安全管理机构、信息安全专职工作机构、专职信息安全员等设置情况。按照安徽省人民政府办公厅转发国务院办公厅关于加强政府信息系统安全和保密管理工作的通知(皖政办发 2008 21 号)文件要求,各部门要明确一名领导主管信息安全工作,应指定一个内设机构承担信息安全管理工作,各内设机构指定一名专职或兼职信息安全员。(二)日常信息安全管理1、人员管理。查验相关文档、文件、记录等,检查信息安全和保密责任制建立及落
3、实情况,重要岗位人员安全保密协议签订情况,人员离岗离职信息安全管理情况,外部人员访问机房等重要区域管理情况,违反制度规定造成信息安全事件的责任查处情况等。2、资产管理。检查资产管理制度建立及落实情况,办公软件、应用软件等安装与使用情况,计算机及相关设备维修维护管理、存储设备报废销毁管理情况等。3、运维管理。检查信息系统运营和使用权限管理、重要变更审批备案、日常运维操作管理、安全日志定期备份和分析等情况。对于委托外单位运行管理的,应查看服务合同名师资料总结-精品资料欢迎下载-名师精心整理-第 2 页,共 12 页 -和安全保密协议等。(三)等级保护与风险评估1、等级保护。检查信息安全等级保护有关
4、文件要求的落实情况。通过查看等级保护定级备案、等级测评报告等相关文档,检查信息系统定级、测评、整改等情况。2、风险评估。检查信息安全风险评估有关文件要求的落实情况。通过查看风险评估报告等,检查风险评估工作的开展。(四)技术防护手段建设1、网络边界安全防护。检查系统总体网络架构、区域划分及边界防护、网络管理等情况;互联网接入情况;终端接入互联网时是否有安全信息提示措施等;边界防护设备部署、使用及策略配置情况。2、信息安全产品部署及使用。提供信息系统完整的网络拓扑图,包括总体网络架构、子系统、终端节点、区域划分、边界防护设备(防火墙、入侵检测设备、防病毒网关和安全审计设备)及对外网络接口等,提供边
5、界防护设备日志。3、服务器安全防护。检查服务器上应用、服务、端口以及系统补丁等情况,账号口令强度及更新情况,病毒木马防护措施及漏洞扫描、病毒木马检测情况。4、网络设备安全防护。检查安全策略配置有效性;账名师资料总结-精品资料欢迎下载-名师精心整理-第 3 页,共 12 页 -号口令强度和更新情况;漏洞扫描情况。5、终端计算机和移动存储设备安全防护。检查终端计算机是否采取集中安全管理方式,计算机账号口令强度和更新情况;终端计算机接入互联网安全控制措施(如实名接入、对计算机IP 和 MAC 地址进行绑定、指定固定上网IP 地址等);是否安装病毒防护软件,定期进行漏洞扫描、病毒木马检测;是否在非涉密
6、和涉密信息系统间混用了计算机和移动存储设备,是否使用了非涉密计算机处理涉密信息等。6、门户网站安全防护。检查网站信息发布审批制度建立及落实情况;边界防护、抗拒绝服务攻击、网页防篡改等安全防护设备的部署情况,以及安全配置策略的有效性;是否定期进行漏洞扫描、木马检测等。7、密码技术防护。检查采用密码技术对信息系统、终端计算机、电子文档等进行防护的情况,使用的密码技术产品及含有密码技术的信息技术产品是否符合国家密码管理规定。8、网络信任措施。检查采用数字证书实现身份认证和授权管理的情况,使用的数字证书是否符合国家电子认证服务管理规定。(五)应急管理工作开展1、应急预案。检查安徽省网络与信息安全事件应
7、急预案落实情况,重要信息系统是否制定了本部门信息安全名师资料总结-精品资料欢迎下载-名师精心整理-第 4 页,共 12 页 -应急预案文本及宣贯培训记录、灾难备份工作开展情况等。2、应急演练。检查是否按照要求开展了信息安全应急演练。对于已开展演练的,应检查演练相关文档(包括演练组织单位、参与部门、演练责任人、演练时间、演练内容等)。3、应急技术支援队伍。检查是否按照要求明确应急技术支援队伍。对于已明确的,应检查签订的合同和安全保密协议,掌握应急技术支援队伍的基本情况以及开展的应急技术支援活动等。4、灾难备份。检查重要业务系统和网站的数据是否进行备份,是否配备冗余的通信线路、网络设备、服务器,已
8、进行灾难备份的应查看备份记录、检查相关冗余设备。对于采用社会第三方灾难备份服务的,应检查签订的合同和安全保密协议以及灾难备份服务的运维情况等。5、信息安全事件应急处置。检查本年度发生的信息安全事件及处置情况。对于发生重大信息安全事件的,应检查是否进行了及时处置,是否按照要求上报和通报等。(信息安全事件分级依据安徽省网络与信息安全事件应急预案)。(六)信息技术产品和信息安全产品使用1、信息技术产品。检查服务器、网络设备、操作系统、储存设备、终端计算机、字处理软件等国产化情况。在使用捐赠服务器、网络设备、存储阵列等产品,应检查产品应用名师资料总结-精品资料欢迎下载-名师精心整理-第 5 页,共 1
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年政府信息系统安全检查 2022 政府 信息系统安全 检查
限制150内