征信信息安全应急处置预案.docx
《征信信息安全应急处置预案.docx》由会员分享,可在线阅读,更多相关《征信信息安全应急处置预案.docx(15页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、附件 3征信信息安全应急处置预案.一、总则一编制目的信息安全涉及以设备为中心的信息安全,技术涵盖网络系统、 计算机操作系统、数据库治理系统和应用软件系统;涉及计算机病毒的防范、入侵的监控;涉及以用户包括内部员工和外部相关机构人员为中心的安全治理,包括用户的身份治理、身份认证、授权、稽查等;涉及征信信息传输的机密性、完整性等。为切实加强我中心征信信息运行安全与信息安全的防范,做好应对征信信息安全突发公共大事的应急处置工作,进一步提高预防和掌握征信信息安全突发大事的力量和水平,最大限度地减轻或消退征信信息安全突发大事的危害和影响,确保征信信息安全,结合本中心工作实际,特制定本应急预案。二本预案适用
2、于石嘴山市住房公积金治理中心征信信息 安全应急处理工作。二、应急组织机构及职责成立征信信息安全大事应急处置领导小组,负责领导、组织 和协调全中心征信信息安全突发大事的应急保障工作。一领导小组成员:组长:中心主任、 梁庆副组长:分管征信信息副主任 王敏成员:由贷款治理科、办公室、归集执法科、稽查科、核算 监审科、大武口治理部、平罗治理部、惠农区治理部科部负责人 组成。应急小组日常工作由核算监审科担当,信息安全责任人:柏琼,安全员为齐巍、樊一馨,其他各相关科室、治理部乐观协作。二领导小组职责: 制订专项应急预案,负责定期组织演练,监视检查各科室、治理部在本预案中履行职责状况。对发生大事启动应急处置
3、预案进展决策,全面指挥应急处置工作。三、工作原则一乐观防范、综合防范立足安全防护,加强预警,重点保护征信信息安全;从预防、 监控、应急处理、应急保障和打击不法行为等环节,在治理、技术、宣传等方面,实行多种措施,充分发挥各方面的作用,构筑征信信息安全保障体系。二明确责任、分级负责依据“分级治理、逐级负责”和“谁主管谁负责、谁使用谁 负责”的原则,分级分类建立和完善安全责任制度、协调治理机 制和联开工作机制。切实加强对中心各级征信治理人员和从业人员的全员征信合规性教育培训,进一步提高工作人员的征信信息安全意识。三落实措施、确保安全的特别查询、违规查询、非法供给、违规使用、信用报告泄漏等定期对征信治
4、理工作开展检查,检查内容包括用户安全治理、 异议治理、查询使用、数据上报、个人不良信息告知等。对消灭征信信息安全漏洞和隐患进展准时整改。四科学决策,快速反响加强技术储藏,标准应急处置措施和操作流程,征信信息安全突发公共大事发生时,要快速反响,准时猎取准确信息,跟踪研判,准时报告,坚决决策,快速处理,最大限度地削减危害和影响。四、大事分类和风险程度分析一物理层的安全风险分析主要为系统环境安全风险1.水灾、火灾、雷电等灾难性故障引发的征信信息网络中断、系统瘫痪、数据被毁等;2.因接地不良、机房屏蔽性能差引起的静电干扰或外界的电磁干扰使系统不能正常工作;3.机房电力设备和其它配套设备本身缺陷诱发征信
5、信息系统故障;4. 机房安全设施自动化水平低,不能有效监控环境和征信信 息系统工作;5. 征信信息系统中网络设备交换机,效劳器,移动设备自身 的安全性也会直接关系征信信息系统的正常运转。6. 其它环境安全风险。二网络安全风险1. 网络体系构造的安全风险网络平台是一切应用系统建设的根底平台,网络体系构造是 否依据安全体系构造和安全机制进展设计,直接关系到网络平台 的安全保障力量。中心网络是由多个局域网和广域网组成,网络 体系构造比较简单。征信信息网、因特网之间是否进展隔离及如 何进展隔离,网段划分是否合理,路由是否正确,网络的容量、 带宽是否考虑客户上网的峰值,网络设备有无冗余设计等都与安 全风
6、险亲热相关。2. 网络通信协议的安全风险网络通信协议存在安全漏洞,网络黑客就能利用网络设备和 协议的安全漏洞进展网络攻击和信息窃取。例如未经授权非法访 问征信信息系统;对其进展监听,窃取用户的口令密码和通信密 码;对征信信息系统安全漏洞进展探测扫描;对通信线路和网络 设备实施拒绝效劳攻击,造成线路拥塞和系统瘫痪。3. 网络操作系统的安全风险网络操作系统,不管是苹果操作系统,安卓操作系统,还是 微软操作系统,都存在安全漏洞;一些重要的网络设备,如路由 器、交换机、网关,防火墙等,由于操作系统存在安全漏洞,导 致网络设备的担忧全;有些网络设备存在“后门”。三系统安全风险1. 操作系统安全风险操作系
7、统的安全性是系统安全治理的根底。数据库效劳器、中间层效劳器,以及各类业务和办公客户机等设备所使用的操作系统,不管是微软操作系统,还是Unix 操作系统都存在信息安全漏洞,由操作系统信息安全漏洞带来的安全风险是最普遍的安全风险。2. 数据库安全风险征信信息系统运行的数据都是需要安全保护的信息资产,不 仅需要统一的数据备份和恢复以及高可用性的保障机制,还需要 对数据库的安全治理,包括访问掌握,敏感数据的安全标签,日 志审计等多方面提升安全治理级别,躲避风险。建立在征信信息 系统上的各种应用系统软件在数据的安全治理设计上也不行避开 地存在或多或少的安全缺陷,需要对数据库和应用的安全性能进 行综合的检
8、测和评估。3. 病毒危害风险计算机病毒的传播会破坏数据信息,占用系统资源,影响计 算机运行速度,引起网络堵塞甚至瘫痪。尽管防病毒软件安装率 已大幅度提升,但假设没有好的防毒概念,从不进展病毒代码升 级,而病毒层出不穷,因此威逼性愈来愈大。4. 黑客入侵风险一方面入侵者通过网络探测、扫描征信信息系统存在的安全漏洞,如网络IP 地址、应用操作系统的类型、开放TCP 端口号、系统保存用户名和口令等安全信息的关键文件等,并承受相应的攻击程序进展攻击。另一方面入侵者通过网络监听、用户渗透、系统渗透、拒绝效劳、木马等综合手段获得合法用户的用户名、口令等信息,进而假冒内部合法身份进展非法登录,窃取征信信息,
9、 或使系统终止效劳。所以,必需要对外部和内部网络进展必要的隔离,避开信息外泄;同时还要对外网的效劳恳求加以过滤,只允许正常通信的数据包到达相应主机,其它的恳求效劳在到达主机之前就应当遭到拒绝。四应用安全风险1. 身份认证与授权掌握的安全风险依靠用户名和口令的认证很担忧全,简洁被猜测或盗取,会带来很大的安全风险。为此,动态口令认证、CA 第三方认证等被认为是先进的认证方式。但是,假设使用和治理不当,同样会带来安全风险。要基于征信信息系统建立基于统一策略的用户身份认证与授权掌握机制,以区分不同的用户和信息访问者,并授予 他们不同的信息访问和事务处理权限。2. 信息传输的机密性和不行抵赖性风险必需保
10、证征信信息系统处理的实时信息传输的机密性和网上 活动的不行抵赖性,能否做到这一点,关键在于承受什么样的加 密方式、密码算法和密钥治理方式。承受国内经过国家密码治理 委员会和公安部批准的加密方式、密码算法和密钥治理技术来强 化这一环节的安全保障。3. 治理层安全风险分析治理是整个征信信息安全中最为重要的一环,认真地分析管 理所带来的安全风险,并实行相应的安全措施。责权不明、治理 混乱、安全治理制度不健全及缺乏可操作性等都可能引起治理安 全的风险。由于征信安全治理、异议治理、查询使用、数据上报、个人 不良信息告知等级方面存在违规操作造成信用报告泄露等征信信 息安全事故,未能进展实时的检测、监控、报
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 应急 处置 预案
限制150内