第一篇:4.增值電信企業(yè)通信網(wǎng)絡(luò)安全防護(hù)系列標(biāo)準(zhǔn)
增值電信企業(yè)通信網(wǎng)絡(luò)安全防護(hù)系列標(biāo)準(zhǔn)
一、YDB 106-2012《增值電信業(yè)務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范-門戶綜合網(wǎng)站系統(tǒng)》;
二、YDB 107-2012《增值電信業(yè)務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范-即時(shí)通信系統(tǒng)》;
三、YDB 108-2012《增值電信業(yè)務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范-網(wǎng)絡(luò)交易系統(tǒng)》;
四、YDB 109-2012《增值電信業(yè)務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范-信息社區(qū)服務(wù)系統(tǒng)》;
五、YDB 110-2012《增值電信業(yè)務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范-郵件系統(tǒng)》;
六、YDB 111-2012《增值電信業(yè)務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范-搜索系統(tǒng)》;
七、YDB 112-2012《增值電信業(yè)務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范-互聯(lián)網(wǎng)接入服務(wù)系統(tǒng)》;
八、YDB 113-2012《域名服務(wù)系統(tǒng)安全防護(hù)定級(jí)和評(píng)測(cè)實(shí)施規(guī)范》;
九、YDB 114-2012《互聯(lián)網(wǎng)內(nèi)容分發(fā)網(wǎng)絡(luò)安全防護(hù)要求》;
十、YDB 115-2012《互聯(lián)網(wǎng)內(nèi)容分發(fā)網(wǎng)絡(luò)安全防護(hù)檢測(cè)要求》;
十一、YDB 116-2012《互聯(lián)網(wǎng)數(shù)據(jù)中心安全防護(hù)要求》;
十二、YDB 117-2012《互聯(lián)網(wǎng)數(shù)據(jù)中心安全防護(hù)檢測(cè)要求》;
第二篇:電信網(wǎng)絡(luò)安全及防護(hù)
電信網(wǎng)絡(luò)安全及防護(hù)
摘 要:電信網(wǎng)絡(luò)的安全問題不容忽視。分析了電信網(wǎng)絡(luò)安全現(xiàn)狀,指出了影響電信網(wǎng)絡(luò)安全的主要因素,并從技術(shù)角度提出了防護(hù)措施。
關(guān)鍵詞:電信;網(wǎng)絡(luò)安全;技術(shù)防護(hù)
從20世紀(jì)90年代至今,我國(guó)電信行業(yè)取得了跨越式發(fā)展,電信固定網(wǎng)和移動(dòng)網(wǎng)的規(guī)模均居世界第一,網(wǎng)絡(luò)的技術(shù)水平也居世界前列。電信已經(jīng)深入到人類生活的方方面面,和日常生活的結(jié)合越來越緊密。電信網(wǎng)的安全狀況直接影響這些基礎(chǔ)設(shè)施的正常運(yùn)行。加強(qiáng)電信網(wǎng)絡(luò)的安全防護(hù)工作,是一項(xiàng)重要的工作。筆者結(jié)合工作實(shí)際,就電信網(wǎng)絡(luò)安全及防護(hù)工作做了一些思考。電信網(wǎng)絡(luò)安全及其現(xiàn)狀
狹義的電信網(wǎng)絡(luò)安全是指電信網(wǎng)絡(luò)本身的安全性,按照網(wǎng)絡(luò)對(duì)象的不同包括了PSTN網(wǎng)絡(luò)的安全、IP/Internet網(wǎng)絡(luò)安全、傳輸網(wǎng)絡(luò)安全、電信運(yùn)營(yíng)商內(nèi)部網(wǎng)絡(luò)安全等幾個(gè)方面;廣義的網(wǎng)絡(luò)安全是包括了網(wǎng)絡(luò)本身安全這個(gè)基本層面,在這個(gè)基礎(chǔ)上還有信息安全和業(yè)務(wù)安全的層面,幾個(gè)層面結(jié)合在一起才能夠?yàn)橛脩籼峁┮粋€(gè)整體的安全體驗(yàn)。
電信運(yùn)營(yíng)商都比較重視網(wǎng)絡(luò)安全的建設(shè),針對(duì)網(wǎng)絡(luò)特點(diǎn)、業(yè)務(wù)特點(diǎn)建立了系統(tǒng)的網(wǎng)絡(luò)安全保障體系。我國(guó)電信的網(wǎng)絡(luò)安全保障體系建設(shè)起步較早。2000年,原中國(guó)電信意識(shí)到網(wǎng)絡(luò)安全的重要性,并專門成立了相關(guān)的網(wǎng)絡(luò)安全管理部門,著力建立中國(guó)電信自己的網(wǎng)絡(luò)安全保障體系。安全保障體系分為管理體系和技術(shù)體系。在管理體系中,包括組織體系、策略體系和保障的機(jī)制,依據(jù)組織保障策略引導(dǎo)、保障機(jī)制支撐的原則。隨著網(wǎng)絡(luò)規(guī)模的不斷擴(kuò)大和業(yè)務(wù)的突飛猛進(jìn),單靠純粹的管理和應(yīng)急相應(yīng)很難完成有關(guān)網(wǎng)絡(luò)安全方面的工作。為此,建立了網(wǎng)絡(luò)安全基礎(chǔ)支撐的平臺(tái),也就是SOC平臺(tái),形成了手段保障、技術(shù)保障和完備的技術(shù)管理體系,以完成中國(guó)電信互聯(lián)網(wǎng)的安全保障工作。這個(gè)系統(tǒng)通過幾個(gè)模塊協(xié)同工作,來完成對(duì)網(wǎng)絡(luò)安全事件的監(jiān)控,完成對(duì)網(wǎng)絡(luò)安全工作處理過程中的支撐,還包括垃圾郵件獨(dú)立處理的支持系統(tǒng)。
然而,網(wǎng)絡(luò)安全是相對(duì)的。網(wǎng)絡(luò)開放互聯(lián)、設(shè)備引進(jìn)、新技術(shù)引入、自然災(zāi)害和突發(fā)事件的存在等,造成了網(wǎng)絡(luò)的脆弱性。當(dāng)電信網(wǎng)絡(luò)由封閉的、基于電路交換的系統(tǒng)向基于開放、IP數(shù)據(jù)業(yè)務(wù)轉(zhuǎn)型中,安全問題更加暴露。從狹義的網(wǎng)絡(luò)安全層面看,隨著攻擊技術(shù)的發(fā)展,網(wǎng)絡(luò)攻擊工具的獲得越來越容易,對(duì)網(wǎng)絡(luò)發(fā)起攻擊變得容易;而運(yùn)營(yíng)商網(wǎng)絡(luò)分布越來越廣泛,這種分布式的網(wǎng)絡(luò)從管理上也容易產(chǎn)生漏洞,容易被攻擊。從廣義的網(wǎng)絡(luò)安全層面看,業(yè)務(wù)欺詐、垃圾郵件、違法違規(guī)的SP行為等,也是威脅網(wǎng)絡(luò)安全的因素。電信網(wǎng)絡(luò)安全面臨的形勢(shì)及問題
2.1 互聯(lián)網(wǎng)與電信網(wǎng)的融合,給電信網(wǎng)帶來新的安全威脅
傳統(tǒng)電信網(wǎng)的業(yè)務(wù)網(wǎng)和支撐網(wǎng)是分離的。用戶信息僅在業(yè)務(wù)網(wǎng)中傳送,信令網(wǎng)、網(wǎng)管網(wǎng)等支撐網(wǎng)與業(yè)務(wù)網(wǎng)隔離,完全由運(yùn)營(yíng)商控制,電信用戶無法進(jìn)入。這種機(jī)制有效地避免了電信用戶非法進(jìn)入網(wǎng)絡(luò)控制系統(tǒng),保障了網(wǎng)絡(luò)安全。IP電話引入后,需要與傳統(tǒng)電信網(wǎng)互聯(lián)互通,電信網(wǎng)的信令網(wǎng)不再獨(dú)立于業(yè)務(wù)網(wǎng)。IP電話的實(shí)現(xiàn)建立在TCP/IP協(xié)議基礎(chǔ)上,TCP/IP協(xié)議面臨的所有安全問題都有可能引入傳統(tǒng)電信網(wǎng)。IP電話的主叫用戶號(hào)碼不在IP包中傳送,一旦出現(xiàn)不法行為,無論是運(yùn)營(yíng)商還是執(zhí)法機(jī)關(guān),確認(rèn)這些用戶的身份需要費(fèi)一番周折,加大了打擊難度。
2.2 新技術(shù)、新業(yè)務(wù)的引入,給電信網(wǎng)的安全保障帶來不確定因素
NGN的引入,徹底打破了電信網(wǎng)根據(jù)不同業(yè)務(wù)網(wǎng)分別建設(shè)、分別管理的傳統(tǒng)思路。NGN的引入給運(yùn)營(yíng)商帶來的好處是顯而易見的,但從網(wǎng)絡(luò)安全方面看,如果采取的措施不當(dāng),NGN的引入可能會(huì)增加網(wǎng)絡(luò)的復(fù)雜性和不可控性。此外,3G、WMiAX、IPTV等新技術(shù)、新業(yè)務(wù)的引入,都有可能給電信網(wǎng)的安全帶來不確定因素。特別是隨著寬帶接入的普及,用戶向網(wǎng)絡(luò)側(cè)發(fā)送信息的能力大大增強(qiáng),每一個(gè)用戶都有能力對(duì)網(wǎng)絡(luò)發(fā)起威力較大的拒絕服務(wù)等攻擊。如果這些寬帶被非法控制,組成僵尸網(wǎng)絡(luò)群,其拒絕服務(wù)攻擊的破壞力將可能十分巨大。2.3 運(yùn)營(yíng)商之間網(wǎng)絡(luò)規(guī)劃、建設(shè)缺乏協(xié)調(diào)配合,網(wǎng)絡(luò)出現(xiàn)重大事故時(shí)難以迅速恢復(fù)
目前,我國(guó)電信領(lǐng)域基本形成了有效的競(jìng)爭(zhēng)格局。但由于改革的配套措施還不盡完備,電信市場(chǎng)多運(yùn)營(yíng)商條件下的監(jiān)管措施還不配套,給電信網(wǎng)絡(luò)安全帶來了新的威脅。如在網(wǎng)絡(luò)規(guī)劃建設(shè)方面,原來由行業(yè)主管部門對(duì)電信網(wǎng)絡(luò)進(jìn)行統(tǒng)一規(guī)劃、統(tǒng)一建設(shè),現(xiàn)在由各運(yùn)營(yíng)企業(yè)承擔(dān)各自網(wǎng)絡(luò)的規(guī)劃、建設(shè),行業(yè)主管部門在這方面的監(jiān)管力度明顯弱化。一旦出現(xiàn)大面積的網(wǎng)絡(luò)癱瘓問題,不同運(yùn)營(yíng)商之間的網(wǎng)絡(luò)能否互相支援配合就存在問題。
2.4 相關(guān)法規(guī)尚不完善,落實(shí)保障措施缺乏力度
當(dāng)前我國(guó)《電信法》還沒有出臺(tái),《信息安全法》還處于研究過程中,與網(wǎng)絡(luò)安全相關(guān)的法律法規(guī)還不完備,且缺乏操作性。在規(guī)范電信運(yùn)營(yíng)企業(yè)安全保障建設(shè)方面,也缺乏法律依據(jù)。運(yùn)營(yíng)企業(yè)為了在競(jìng)爭(zhēng)中占據(jù)有利地位,更多地關(guān)注網(wǎng)絡(luò)建設(shè)、業(yè)務(wù)開發(fā)、市場(chǎng)份額和投資回報(bào),把經(jīng)濟(jì)效益放在首位,網(wǎng)絡(luò)安全相關(guān)的建設(shè)、運(yùn)行維護(hù)管理等相對(duì)滯后。電信網(wǎng)絡(luò)安全防護(hù)的對(duì)策思考
強(qiáng)化電信網(wǎng)絡(luò)安全,應(yīng)做到主動(dòng)防護(hù)與被動(dòng)監(jiān)控、全面防護(hù)與重點(diǎn)防護(hù)相結(jié)合,著重考慮以下幾方面。
3.1 發(fā)散性的技術(shù)方案設(shè)計(jì)思路
在采用電信行業(yè)安全解決方案時(shí),首先需要對(duì)關(guān)鍵資源進(jìn)行定位,然后以關(guān)鍵資源為基點(diǎn),按照發(fā)散性的思路進(jìn)行安全分析和保護(hù),并將方案的目的確定為電信網(wǎng)絡(luò)系統(tǒng)建立一個(gè)統(tǒng)一規(guī)范的安全系統(tǒng),使其具有統(tǒng)一的業(yè)務(wù)處理和管理流程、統(tǒng)一的接口、統(tǒng)一的協(xié)議以及統(tǒng)一的數(shù)據(jù)格式的規(guī)范。
3.2 網(wǎng)絡(luò)層安全解決方案
網(wǎng)絡(luò)層安全要基于以下幾點(diǎn)考慮:控制不同的訪問者對(duì)網(wǎng)絡(luò)和設(shè)備的訪問;劃分并隔離不同安全域;防止內(nèi)部訪問者對(duì)無權(quán)訪問區(qū)域的訪問和誤操作??梢园凑站W(wǎng)絡(luò)區(qū)域安全級(jí)別把網(wǎng)絡(luò)劃分成兩大安全區(qū)域,即關(guān)鍵服務(wù)器區(qū)域和外部接入網(wǎng)絡(luò)區(qū)域,在這兩大區(qū)域之間需要進(jìn)行安全隔離。同時(shí),應(yīng)結(jié)合網(wǎng)絡(luò)系統(tǒng)的安全防護(hù)和監(jiān)控需要,與實(shí)際應(yīng)用環(huán)境、工作業(yè)務(wù)流程以及機(jī)構(gòu)組織形式進(jìn)行密切結(jié)合,在系統(tǒng)中建立一個(gè)完善的安全體系,包括企業(yè)級(jí)的網(wǎng)絡(luò)實(shí)時(shí)監(jiān)控、入侵檢測(cè)和防御,系統(tǒng)訪問控制,網(wǎng)絡(luò)入侵行為取證等,形成綜合的和全面的端到端安全管理解決方案,從而大大加強(qiáng)系統(tǒng)的總體可控性。
3.3 網(wǎng)絡(luò)層方案配置
在電信網(wǎng)絡(luò)系統(tǒng)核心網(wǎng)段應(yīng)該利用一臺(tái)專用的安全工作站安裝入侵檢測(cè)產(chǎn)品,將工作站直接連接到主干交換機(jī)的監(jiān)控端口(SPANPort),用以監(jiān)控局域網(wǎng)內(nèi)各網(wǎng)段間的數(shù)據(jù)包,并可在關(guān)鍵網(wǎng)段內(nèi)配置含多個(gè)網(wǎng)卡并分別連接到多個(gè)子網(wǎng)的入侵檢測(cè)工作站進(jìn)行相應(yīng)的監(jiān)測(cè)。
3.4 主機(jī)、操作系統(tǒng)、數(shù)據(jù)庫(kù)配置方案
由于電信行業(yè)的網(wǎng)絡(luò)系統(tǒng)基于Intranet體系結(jié)構(gòu),兼呈局域網(wǎng)和廣域網(wǎng)的特性,是一個(gè)充分利用了Intranet技術(shù)、范圍覆蓋廣的分布式計(jì)算機(jī)網(wǎng)絡(luò),它面臨的安全性威脅來自于方方面面。每一個(gè)需要保護(hù)的關(guān)鍵服務(wù)器上都應(yīng)部署核心防護(hù)產(chǎn)品進(jìn)行防范,并在中央安全管理平臺(tái)上部署中央管理控制臺(tái),對(duì)全部的核心防護(hù)產(chǎn)品進(jìn)行中央管理。
3.5 系統(tǒng)、數(shù)據(jù)庫(kù)漏洞掃描
系統(tǒng)和數(shù)據(jù)庫(kù)的漏洞掃描對(duì)電信行業(yè)這樣的大型網(wǎng)絡(luò)而言,具有重要的意義。充分利用已有的掃描工具完成這方面的工作,可免去專門購(gòu)買其他的系統(tǒng)/數(shù)據(jù)庫(kù)漏洞掃描工具。
第三篇:xx通信網(wǎng)絡(luò)安全防護(hù)工作總結(jié)
XX通信網(wǎng)絡(luò)安全防護(hù)工作總結(jié)
廣州XX信息科技有限公司的信息網(wǎng)絡(luò)安全建設(shè)在上級(jí)部門的關(guān)心指導(dǎo)下,近年取得了快速的進(jìn)步和發(fā)展,實(shí)效性強(qiáng),網(wǎng)絡(luò)安全防控能力大大增強(qiáng)。為進(jìn)一步貫徹落實(shí)行業(yè)網(wǎng)絡(luò)與信息安全各項(xiàng)管理規(guī)定,嚴(yán)格規(guī)范信息安全等級(jí)保護(hù),提高企業(yè)對(duì)信息網(wǎng)絡(luò)安全的防控能力,保障企業(yè)信息網(wǎng)絡(luò)安全,保證公司各項(xiàng)辦公自動(dòng)化工作的正常進(jìn)行,促進(jìn)企業(yè)效益的穩(wěn)步提升,按照《通信網(wǎng)絡(luò)安全防護(hù)管理辦法》及《2014年國(guó)家網(wǎng)絡(luò)安全檢查工作方案》要求,我司組織相關(guān)人員對(duì)系統(tǒng)內(nèi)信息網(wǎng)絡(luò)安全等級(jí)保護(hù)工作認(rèn)真細(xì)致的自檢自查,現(xiàn)將自查情況報(bào)告如下。
一、定級(jí)備案情況
廣州XX信息科技有限公司“XX科技網(wǎng)絡(luò)交易系統(tǒng)”為XX科技自行開發(fā)的網(wǎng)絡(luò)交易系統(tǒng)類型,現(xiàn)使用域名為ue189.cn。使用1臺(tái)windows2008 云服務(wù)器部署,使用HTTP協(xié)議承載業(yè)務(wù),2M寬帶接入,接入商包括中國(guó)電信、中國(guó)聯(lián)通、中國(guó)網(wǎng)通三線接入。“XX科技網(wǎng)絡(luò)交易系統(tǒng)”網(wǎng)絡(luò)信息安全建設(shè)依照統(tǒng)一標(biāo)準(zhǔn)要求進(jìn)行,信息安全保護(hù)等級(jí)為一級(jí)。
按照“統(tǒng)一網(wǎng)絡(luò)、統(tǒng)一平臺(tái)、統(tǒng)一數(shù)據(jù)庫(kù)”的要求,以打造“安全網(wǎng)絡(luò)交易系統(tǒng)”為戰(zhàn)略目標(biāo),以“系統(tǒng)集成、資源整合、信息共享”為工作方針,取得了快速的發(fā)展,在積極推進(jìn)企業(yè)信息化建設(shè)的過程中,更加重視網(wǎng)絡(luò)信息的安全建設(shè)工作。XX科技有限公司嚴(yán)格按照上級(jí)部門要求,主動(dòng)推進(jìn)網(wǎng)絡(luò)安全建設(shè),嚴(yán)律遵循行業(yè)標(biāo)準(zhǔn)規(guī)范,組織實(shí)施信息項(xiàng)目,積極配合上級(jí)部門在全行業(yè)開展網(wǎng)絡(luò)安全建設(shè)工作。
二、技術(shù)安全防范措施和手段落實(shí)情況
1、服務(wù)器及網(wǎng)絡(luò)經(jīng)過檢查,已安裝了防火墻,同時(shí)配置安裝了專業(yè)殺毒軟件,加強(qiáng)了在防篡改、防病毒、防攻擊、防癱瘓、防泄密等方面的有效性。
2、網(wǎng)絡(luò)終端沒有違規(guī)上國(guó)際互聯(lián)網(wǎng)及其他的信息網(wǎng)的現(xiàn)象。對(duì)信息公開發(fā)布門戶網(wǎng)站及相關(guān)應(yīng)用系統(tǒng)帳戶、口令等進(jìn)行檢查,對(duì)服務(wù)器上的應(yīng)用、服務(wù)、端口和鏈接進(jìn)行了檢查,沒有網(wǎng)站信息被非法篡改,也沒有非法鏈接。同時(shí),日常工作中,及時(shí)對(duì)計(jì)算機(jī)進(jìn)行漏洞掃描、木馬檢測(cè)等,加強(qiáng)安全監(jiān)管。我單位使用的計(jì)算機(jī)都為非涉密計(jì)算機(jī),主要是用于業(yè)務(wù)工作,沒有用于處理涉密信息的情況。目前,網(wǎng)絡(luò)運(yùn)行良好,安全防范措施和設(shè)備運(yùn)行良好,沒有涉及國(guó)家秘密的相關(guān)信息,未在網(wǎng)上存儲(chǔ)、傳輸國(guó)家秘密信息,未發(fā)生過失密、泄密現(xiàn)象。
三、應(yīng)急工作機(jī)制建設(shè)情況
1、應(yīng)急響應(yīng)機(jī)制建設(shè)上,根據(jù)相關(guān)要求,建立了信息安全的相關(guān)規(guī)章制度,要求信息管理員根據(jù)安全工作情況及時(shí)向小組報(bào)告相關(guān)情況,并及時(shí)上報(bào)縣信息化辦公室,及時(shí)采取有效措施,處理相關(guān)問題。
2、對(duì)非涉密的相關(guān)重要工作信息實(shí)行定時(shí)異地備份,以防范服務(wù)器系統(tǒng)故障帶來的損失和影響。
3、目前,我司有專門的信息系統(tǒng)運(yùn)營(yíng)支撐團(tuán)隊(duì)根據(jù)工作中的問題向縣信息辦及時(shí)報(bào)告咨詢解決。目前,沒有發(fā)生信息安全事件。
三、系統(tǒng)風(fēng)險(xiǎn)評(píng)估情況
經(jīng)過安全檢查,我司信息安全總體情況良好,但也存在了一些不足,同時(shí)結(jié)合公司工作實(shí)際,進(jìn)行了整改同時(shí)提出了進(jìn)一步整改的措施。
1、部分職員對(duì)信息安全工作的認(rèn)識(shí)不到位。由于本部門工作涉密很少,機(jī)關(guān)干部對(duì)信息安全防范的意識(shí)還不高,對(duì)信息系統(tǒng)安全工作重要性的認(rèn)識(shí)還不足。針對(duì)這些情況,縣社領(lǐng)導(dǎo)已結(jié)合傳達(dá)全縣保密工作會(huì)議精神,進(jìn)一步作了強(qiáng)調(diào)和要求。結(jié)合工作開展,今后將繼續(xù)加強(qiáng)的信息系統(tǒng)安全意識(shí)教育,提高干部職工對(duì)信息安全工作重要性的認(rèn)識(shí)。
2、設(shè)備維護(hù)、更新不及時(shí)。服務(wù)器的殺毒軟件、防護(hù)軟件沒有及時(shí)進(jìn)行更新升級(jí),存在部分漏洞。針對(duì)這些問題,信息管理小組已及時(shí)對(duì)服務(wù)器的殺毒軟件、防火墻等進(jìn)行了更新升級(jí),對(duì)存在的漏洞進(jìn)行了修復(fù)。今后將對(duì)線路、系統(tǒng)等的及時(shí)維護(hù)和保養(yǎng),及時(shí)更新升級(jí)防護(hù)軟件。
3、信息安全工作機(jī)制還有待完善。部門信息安全相關(guān)工作機(jī)制制度、應(yīng)急預(yù)案等還不健全,還要完善信息安全工作機(jī)制,建立完善信息安全應(yīng)急響應(yīng)機(jī)制,以提高機(jī)關(guān)網(wǎng)絡(luò)信息工作的運(yùn)行效率,促進(jìn)辦公秩序的進(jìn)一步規(guī)范,防范風(fēng)險(xiǎn)。
三、整改情況及計(jì)劃
針對(duì)XX網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估結(jié)果,我司針對(duì)性的指定嚴(yán)密的整改計(jì)劃: 首先,進(jìn)一步加大對(duì)信息安全工作人員的業(yè)務(wù)培訓(xùn),加強(qiáng)員工網(wǎng)絡(luò)安全意識(shí)。由于網(wǎng)絡(luò)信息化發(fā)展迅速,信息安全管理人員應(yīng)該時(shí)刻保持對(duì)新技術(shù)的學(xué)習(xí),進(jìn)一步加強(qiáng)對(duì)計(jì)算機(jī)信息系統(tǒng)安全管理工作的業(yè)務(wù)操作培訓(xùn),發(fā)放一些信息網(wǎng)絡(luò)安全管理方面的業(yè)務(wù)知識(shí)材料。
第二,加強(qiáng)對(duì)各級(jí)各部門人員的信息系統(tǒng)安全教育。通過開展專題警示教育培訓(xùn),增強(qiáng)信息系統(tǒng)安全意識(shí),提高做好信息安全工作的主動(dòng)性和自覺性。
第三,加強(qiáng)分類指導(dǎo)。由于各部門工作性質(zhì)不同,信息安全的級(jí)別也不同。希望結(jié)合各部門工作實(shí)際,對(duì)重點(diǎn)信息安全部門和非重點(diǎn)信息安全部門進(jìn)行分類指導(dǎo)。
第四篇:增值電信企業(yè)網(wǎng)絡(luò)安全年檢表單填報(bào)流程
增值電信企業(yè)網(wǎng)絡(luò)安全年檢表單填報(bào)流程
2013年增值電信企業(yè)網(wǎng)絡(luò)安全年檢信息填報(bào)流程如下圖所示:
填報(bào)流程登錄綜合管理系統(tǒng)填寫網(wǎng)絡(luò)安全年檢信息表填寫完成后提交網(wǎng)絡(luò)安全年檢信息表退出綜合管理系統(tǒng)傳 入登錄網(wǎng)安管理系統(tǒng)檢查網(wǎng)絡(luò)安全年檢信息表填寫企業(yè)基本信息表、網(wǎng)絡(luò)單元信息表提交網(wǎng)絡(luò)安全三張信息表退出網(wǎng)安管理系統(tǒng)填報(bào)完成后流程如果審核通過,網(wǎng)絡(luò)安全年檢通過檢查網(wǎng)絡(luò)安全信息表審核狀態(tài)如果審核未通過,根據(jù)審核意見修改相應(yīng)表單登錄網(wǎng)安管理系統(tǒng)退出網(wǎng)安管理系統(tǒng)修改后重新提交網(wǎng)絡(luò)安全三張信息表
圖1 網(wǎng)絡(luò)安全年檢填報(bào)流程
填寫注意事項(xiàng):
1.“網(wǎng)絡(luò)安全年檢信息表”由綜合管理系統(tǒng)傳入網(wǎng)安管理系統(tǒng)需要一定時(shí)間,視網(wǎng)絡(luò)擁塞程度而定,正常設(shè)定幾十秒即可傳入,擁塞狀況下可能需要幾小時(shí),若在綜合系統(tǒng)提交完“網(wǎng)絡(luò)安全信息表”后進(jìn)入網(wǎng)安系統(tǒng)沒有發(fā)現(xiàn)有年檢內(nèi)容,請(qǐng)耐心等待,若一天之后仍無內(nèi)容,請(qǐng)聯(lián)系網(wǎng)絡(luò)管理人員。
2.網(wǎng)絡(luò)安全所有三張信息表單提交成功后請(qǐng)關(guān)注表單審核狀態(tài),審核進(jìn)度一般較快,可在提交幾天后再次登錄網(wǎng)安管理系統(tǒng)查看審核狀態(tài):
1)若狀態(tài)為“審核通過”則表示網(wǎng)絡(luò)安全信息年檢審核通過; 2)若狀態(tài)為“未提交”(注意,此處特指狀態(tài)由“已提交”變?yōu)椤拔刺峤弧?,第一次登錄系統(tǒng)的默認(rèn)“未提交”狀態(tài)不適用此說明),表示網(wǎng)絡(luò)安全信息年檢信息審核暫時(shí)不通過,可以點(diǎn)擊開三張表單查看各自的審核狀態(tài),查看相應(yīng)的審核結(jié)果,根據(jù)審核結(jié)果中的意見修改相應(yīng)表單并再次提交。此過程可能多次往復(fù)直到網(wǎng)絡(luò)安全信息全部審核通過;
3)若狀態(tài)為“審核不通過”,表示網(wǎng)絡(luò)安全信息年檢信息審核不通過,企業(yè)進(jìn)入整改階段。
第五篇:11號(hào)令-通信網(wǎng)絡(luò)安全防護(hù)管理辦法
中華人民共和國(guó)工業(yè)和信息化部令
第 11 號(hào)
《通信網(wǎng)絡(luò)安全防護(hù)管理辦法》已經(jīng)2009年12月29日中華人民共和國(guó)工業(yè)和信息化部第8次部務(wù)會(huì)議審議通過,現(xiàn)予公布,自2010年3月1日起施行。
部 長(zhǎng) 李毅中
二〇一〇年一月二十一日
通信網(wǎng)絡(luò)安全防護(hù)管理辦法
第一條 為了加強(qiáng)對(duì)通信網(wǎng)絡(luò)安全的管理,提高通信網(wǎng)絡(luò)安全防護(hù)能力,保障通信網(wǎng)絡(luò)安全暢通,根據(jù)《中華人民共和國(guó)電信條例》,制定本辦法。第二條 中華人民共和國(guó)境內(nèi)的電信業(yè)務(wù)經(jīng)營(yíng)者和互聯(lián)網(wǎng)域名服務(wù)提供者(以下統(tǒng)稱“通信網(wǎng)絡(luò)運(yùn)行單位”)管理和運(yùn)行的公用通信網(wǎng)和互聯(lián)網(wǎng)(以下統(tǒng)稱“通信網(wǎng)絡(luò)”)的網(wǎng)絡(luò)安全防護(hù)工作,適用本辦法。
本辦法所稱互聯(lián)網(wǎng)域名服務(wù),是指設(shè)置域名數(shù)據(jù)庫(kù)或者域名解析服務(wù)器,為域名持有者提供域名注冊(cè)或者權(quán)威解析服務(wù)的行為。
本辦法所稱網(wǎng)絡(luò)安全防護(hù)工作,是指為防止通信網(wǎng)絡(luò)阻塞、中斷、癱瘓或者被非法控制,以及為防止通信網(wǎng)絡(luò)中傳輸、存儲(chǔ)、處理的數(shù)據(jù)信息丟失、泄露或者被篡改而開展的工作。第三條 通信網(wǎng)絡(luò)安全防護(hù)工作堅(jiān)持積極防御、綜合防范、分級(jí)保護(hù)的原則。
第四條 中華人民共和國(guó)工業(yè)和信息化部(以下簡(jiǎn)稱工業(yè)和信息化部)負(fù)責(zé)全國(guó)通信網(wǎng)絡(luò)安全防護(hù)工作的統(tǒng)一指導(dǎo)、協(xié)調(diào)和檢查,組織建立健全通信網(wǎng)絡(luò)安全防護(hù)體系,制定通信行業(yè)相關(guān)標(biāo)準(zhǔn)。
各省、自治區(qū)、直轄市通信管理局(以下簡(jiǎn)稱通信管理局)依據(jù)本辦法的規(guī)定,對(duì)本行政區(qū)域內(nèi)的通信網(wǎng)絡(luò)安全防護(hù)工作進(jìn)行指導(dǎo)、協(xié)調(diào)和檢查。
工業(yè)和信息化部與通信管理局統(tǒng)稱“電信管理機(jī)構(gòu)”。
第五條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)按照電信管理機(jī)構(gòu)的規(guī)定和通信行業(yè)標(biāo)準(zhǔn)開展通信網(wǎng)絡(luò)安全防護(hù)工作,對(duì)本單位通信網(wǎng)絡(luò)安全負(fù)責(zé)。
第六條 通信網(wǎng)絡(luò)運(yùn)行單位新建、改建、擴(kuò)建通信網(wǎng)絡(luò)工程項(xiàng)目,應(yīng)當(dāng)同步建設(shè)通信網(wǎng)絡(luò)安全保障設(shè)施,并與主體工程同時(shí)進(jìn)行驗(yàn)收和投入運(yùn)行。
通信網(wǎng)絡(luò)安全保障設(shè)施的新建、改建、擴(kuò)建費(fèi)用,應(yīng)當(dāng)納入本單位建設(shè)項(xiàng)目概算。
第七條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)對(duì)本單位已正式投入運(yùn)行的通信網(wǎng)絡(luò)進(jìn)行單元?jiǎng)澐?,并按照各通信網(wǎng)絡(luò)單元遭到破壞后可能對(duì)國(guó)家安全、經(jīng)濟(jì)運(yùn)行、社會(huì)秩序、公眾利益的危害程度,由低到高分別劃分為一級(jí)、二級(jí)、三級(jí)、四級(jí)、五級(jí)。
電信管理機(jī)構(gòu)應(yīng)當(dāng)組織專家對(duì)通信網(wǎng)絡(luò)單元的分級(jí)情況進(jìn)行評(píng)審。通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)根據(jù)實(shí)際情況適時(shí)調(diào)整通信網(wǎng)絡(luò)單元的劃分和級(jí)別,并按照前款規(guī)定進(jìn)行評(píng)審。第八條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)在通信網(wǎng)絡(luò)定級(jí)評(píng)審?fù)ㄟ^后三十日內(nèi),將通信網(wǎng)絡(luò)單元的劃分和定級(jí)情況按照以下規(guī)定向電信管理機(jī)構(gòu)備案:
(一)基礎(chǔ)電信業(yè)務(wù)經(jīng)營(yíng)者集團(tuán)公司向工業(yè)和信息化部申請(qǐng)辦理其直接管理的通信網(wǎng)絡(luò)單元的備案;基礎(chǔ)電信業(yè)務(wù)經(jīng)營(yíng)者各省(自治區(qū)、直轄市)子公司、分公司向當(dāng)?shù)赝ㄐ殴芾砭稚暾?qǐng)辦理其負(fù)責(zé)管理的通信網(wǎng)絡(luò)單元的備案;
(二)增值電信業(yè)務(wù)經(jīng)營(yíng)者向作出電信業(yè)務(wù)經(jīng)營(yíng)許可決定的電信管理機(jī)構(gòu)備案;
(三)互聯(lián)網(wǎng)域名服務(wù)提供者向工業(yè)和信息化部備案。
第九條 通信網(wǎng)絡(luò)運(yùn)行單位辦理通信網(wǎng)絡(luò)單元備案,應(yīng)當(dāng)提交以下信
(一)通信網(wǎng)絡(luò)單元的名稱、級(jí)別和主要功能;
(二)通信網(wǎng)絡(luò)單元責(zé)任單位的名稱和聯(lián)系方式;
(三)通信網(wǎng)絡(luò)單元主要負(fù)責(zé)人的姓名和聯(lián)系方式;
(四)通信網(wǎng)絡(luò)單元的拓?fù)浼軜?gòu)、網(wǎng)絡(luò)邊界、主要軟硬件及型號(hào)和關(guān)鍵設(shè)施位置;
(五)電信管理機(jī)構(gòu)要求提交的涉及通信網(wǎng)絡(luò)安全的其他信息。
前款規(guī)定的備案信息發(fā)生變化的,通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)自信息變化之日起三十日內(nèi)向電信管理機(jī)構(gòu)變更備案。
通信網(wǎng)絡(luò)運(yùn)行單位報(bào)備的信息應(yīng)當(dāng)真實(shí)、完整。
第十條 電信管理機(jī)構(gòu)應(yīng)當(dāng)對(duì)備案信息的真實(shí)性、完整性進(jìn)行核查,發(fā)現(xiàn)備案信息不真實(shí)、不完整的,通知備案單位予以補(bǔ)正。
第十一條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)落實(shí)與通信網(wǎng)絡(luò)單元級(jí)別相適應(yīng)的安全防護(hù)措施,并按照以下規(guī)定進(jìn)行符合性評(píng)測(cè):
(一)三級(jí)及三級(jí)以上通信網(wǎng)絡(luò)單元應(yīng)當(dāng)每年進(jìn)行一次符合性評(píng)測(cè);
(二)二級(jí)通信網(wǎng)絡(luò)單元應(yīng)當(dāng)每?jī)赡赀M(jìn)行一次符合性評(píng)測(cè)。
通信網(wǎng)絡(luò)單元的劃分和級(jí)別調(diào)整的,應(yīng)當(dāng)自調(diào)整完成之日起九十日內(nèi)重新進(jìn)行符合性評(píng)測(cè)。
通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)在評(píng)測(cè)結(jié)束后三十日內(nèi),將通信網(wǎng)絡(luò)單元的符合性評(píng)測(cè)結(jié)果、整改情況或者整改計(jì)劃報(bào)送通信網(wǎng)絡(luò)單元的備案機(jī)構(gòu)。
第十二條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)按照以下規(guī)定組織對(duì)通信網(wǎng)絡(luò)單元進(jìn)行安全風(fēng)險(xiǎn)評(píng)估,及時(shí)消除重大網(wǎng)絡(luò)安全隱患:
(一)三級(jí)及三級(jí)以上通信網(wǎng)絡(luò)單元應(yīng)當(dāng)每年進(jìn)行一次安全風(fēng)險(xiǎn)評(píng)估;
(二)二級(jí)通信網(wǎng)絡(luò)單元應(yīng)當(dāng)每?jī)赡赀M(jìn)行一次安全風(fēng)險(xiǎn)評(píng)估。
國(guó)家重大活動(dòng)舉辦前,通信網(wǎng)絡(luò)單元應(yīng)當(dāng)按照電信管理機(jī)構(gòu)的要求進(jìn)行安全風(fēng)險(xiǎn)評(píng)估。
通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)在安全風(fēng)險(xiǎn)評(píng)估結(jié)束后三十日內(nèi),將安全風(fēng)險(xiǎn)評(píng)估結(jié)果、隱患處理情況或者處理計(jì)劃報(bào)送通信網(wǎng)絡(luò)單元的備案機(jī)構(gòu)。
第十三條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)對(duì)通信網(wǎng)絡(luò)單元的重要線路、設(shè)備、系統(tǒng)和數(shù)據(jù)等進(jìn)行備份。
第十四條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)組織演練,檢驗(yàn)通信網(wǎng)絡(luò)安全防護(hù)措施的有效性。
通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)參加電信管理機(jī)構(gòu)組織開展的演練。第十五條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)建設(shè)和運(yùn)行通信網(wǎng)絡(luò)安全監(jiān)測(cè)系統(tǒng),對(duì)本單位通信網(wǎng)絡(luò)的安全狀況進(jìn)行監(jiān)測(cè)。
第十六條 通信網(wǎng)絡(luò)運(yùn)行單位可以委托專業(yè)機(jī)構(gòu)開展通信網(wǎng)絡(luò)安全評(píng)測(cè)、評(píng)估、監(jiān)測(cè)等工作。
工業(yè)和信息化部應(yīng)當(dāng)根據(jù)通信網(wǎng)絡(luò)安全防護(hù)工作的需要,加強(qiáng)對(duì)前款規(guī)定的受托機(jī)構(gòu)的安全評(píng)測(cè)、評(píng)估、監(jiān)測(cè)能力指導(dǎo)。
第十七條 電信管理機(jī)構(gòu)應(yīng)當(dāng)對(duì)通信網(wǎng)絡(luò)運(yùn)行單位開展通信網(wǎng)絡(luò)安全防護(hù)工作的情況進(jìn)行檢查。
電信管理機(jī)構(gòu)可以采取以下檢查措施:
(一)查閱通信網(wǎng)絡(luò)運(yùn)行單位的符合性評(píng)測(cè)報(bào)告和風(fēng)險(xiǎn)評(píng)估報(bào)告;
(二)查閱通信網(wǎng)絡(luò)運(yùn)行單位有關(guān)網(wǎng)絡(luò)安全防護(hù)的文檔和工作記錄;
(三)向通信網(wǎng)絡(luò)運(yùn)行單位工作人員詢問了解有關(guān)情況;
(四)查驗(yàn)通信網(wǎng)絡(luò)運(yùn)行單位的有關(guān)設(shè)施;
(五)對(duì)通信網(wǎng)絡(luò)進(jìn)行技術(shù)性分析和測(cè)試;
(六)法律、行政法規(guī)規(guī)定的其他檢查措施。
第十八條 電信管理機(jī)構(gòu)可以委托專業(yè)機(jī)構(gòu)開展通信網(wǎng)絡(luò)安全檢查活動(dòng)。
第十九條 通信網(wǎng)絡(luò)運(yùn)行單位應(yīng)當(dāng)配合電信管理機(jī)構(gòu)及其委托的專業(yè)機(jī)構(gòu)開展檢查活動(dòng),對(duì)于檢查中發(fā)現(xiàn)的重大網(wǎng)絡(luò)安全隱患,應(yīng)當(dāng)及時(shí)整改。
第二十條 電信管理機(jī)構(gòu)對(duì)通信網(wǎng)絡(luò)安全防護(hù)工作進(jìn)行檢查,不得影響通信網(wǎng)絡(luò)的正常運(yùn)行,不得收取任何費(fèi)用,不得要求接受檢查的單位購(gòu)買指定品牌或者指定單位的安全軟件、設(shè)備或者其他產(chǎn)品。
第二十一條 電信管理機(jī)構(gòu)及其委托的專業(yè)機(jī)構(gòu)的工作人員對(duì)于檢查工作中獲悉的國(guó)家秘密、商業(yè)秘密和個(gè)人隱私,有保密的義務(wù)。
第二十二條 違反本辦法第六條第一款、第七條第一款和第三款、第八條、第九條、第十一條、第十二條、第十三條、第十四條、第十五條、第十九條規(guī)定的,由電信管理機(jī)構(gòu)依據(jù)職權(quán)責(zé)令改正;拒不改正的,給予警告,并處五千元以上三萬元以下的罰款。
第二十三條 電信管理機(jī)構(gòu)的工作人員違反本辦法第二十條、第二十一條規(guī)定的,依法給予行政處分;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第二十四條 本辦法自2010年3月1日起施行。