第一篇:信息系統(tǒng)安全
數(shù)字簽名過程 “發(fā)送報文時,發(fā)送方用一個哈希函數(shù)從報文文本中生成報文摘要,然后用自己的私人密鑰對這個摘要進(jìn)行加密,這個加密后的摘要將作為報文的數(shù)字簽名和報文一起發(fā)送給接收方,接收方首先用與發(fā)送方一樣的哈希函數(shù)從接收到的原始報文中計算出報文摘要,接著再用發(fā)送方的公用密鑰來對報文附加的數(shù)字簽名進(jìn)行解密,如果這兩個摘要相同、那么接收方就能確認(rèn)該數(shù)字簽名是發(fā)送方的。
數(shù)字簽名有兩種功效:一是能確定消息確實是由發(fā)送方簽名并發(fā)出來的,因為別人假冒不了發(fā)送方的簽名。二是數(shù)字簽名能確定消息的完整性。因為數(shù)字簽名的特點是它代表了文件的特征,文件如果發(fā)生改變,數(shù)字簽名的值也將發(fā)生變化。不同的文件將得到不同的數(shù)字簽名。一次數(shù)字簽名涉及到一個哈希函數(shù)、發(fā)送者的公鑰、發(fā)送者的私鑰?!边@報文鑒別的描述!數(shù)字簽名沒有那么復(fù)雜。數(shù)字簽名: 發(fā)送方用自己的密鑰對報文X進(jìn)行E運算,生成不可讀取的密文Esk,然后將Esx傳送給接收方,接收方為了核實簽名,用發(fā)送方的密鑰進(jìn)行D運算,還原報文。
口令攻擊的主要方法
1、社會工程學(xué)(social Engineering),通過人際交往這一非技術(shù)手段以欺騙、套取的方式來獲得口令。避免此類攻擊的對策是加強用戶意識。
2、猜測攻擊。首先使用口令猜測程序進(jìn)行攻擊。口令猜測程序往往根據(jù)用戶定義口令的習(xí)慣猜測用戶口令,像名字縮寫、生日、寵物名、部門名等。在詳細(xì)了解用戶的社會背景之后,黑客可以列舉出幾百種可能的口令,并在很短的時間內(nèi)就可以完成猜測攻擊。
3、字典攻擊。如果猜測攻擊不成功,入侵者會繼續(xù)擴(kuò)大攻擊范圍,對所有英文單詞進(jìn)行嘗試,程序?qū)葱蛉〕鲆粋€又一個的單詞,進(jìn)行一次又一次嘗試,直到成功。據(jù)有的傳媒報導(dǎo),對于一個有8萬個英文單詞的集合來說,入侵者不到一分半鐘就可試完。所以,如果用戶的口令不太長或是單詞、短語,那么很快就會被破譯出來。
4、窮舉攻擊。如果字典攻擊仍然不能夠成功,入侵者會采取窮舉攻擊。一般從長度為1的口令開始,按長度遞增進(jìn)行嘗試攻擊。由于人們往往偏愛簡單易記的口令,窮舉攻擊的成功率很高。如果每千分之一秒檢查一個口令,那么86%的口令可以在一周內(nèi)破譯出來。
5、混合攻擊,結(jié)合了字典攻擊和窮舉攻擊,先字典攻擊,再暴力攻擊。
避免以上四類攻擊的對策是加強口令策略。
6、直接破解系統(tǒng)口令文件。所有的攻擊都不能夠奏效,入侵者會尋找目標(biāo)主機的安全漏洞和薄弱環(huán)節(jié),飼機偷走存放系統(tǒng)口令的文件,然后破譯加密的口令,以便冒充合法用戶訪問這臺主機。
7:網(wǎng)絡(luò)嗅探(sniffer),通過嗅探器在局域網(wǎng)內(nèi)嗅探明文傳輸?shù)目诹钭址?。避免此類攻擊的對策是網(wǎng)絡(luò)傳輸采用加密傳輸?shù)姆绞竭M(jìn)行。
8:鍵盤記錄,在目標(biāo)系統(tǒng)中安裝鍵盤記錄后門,記錄操作員輸入的口令字符串,如很多間諜軟件,木馬等都可能會盜取你的口述。
9:其他攻擊方式,中間人攻擊、重放攻擊、生日攻擊、時間攻擊。
避免以上幾類攻擊的對策是加強用戶安全意識,采用安全的密碼系統(tǒng),注意系統(tǒng)安全,避免感染間諜軟件、木馬等惡意程序。
第二篇:信息系統(tǒng)安全管理制度
信息系統(tǒng)安全管理制度
一、總則
1、為加強公司網(wǎng)絡(luò)管理,明確崗位職責(zé),規(guī)范操作流程,維護(hù)網(wǎng)絡(luò)正常運行,確保計算機信息系統(tǒng)的安全,現(xiàn)根據(jù)《中華人民共和國計算機信息系統(tǒng)安全保護(hù)條例》、等有關(guān)規(guī)定,結(jié)合本公司實際,特制訂本制度;
2、計算機信息系統(tǒng)是指由計算機及其相關(guān)的和配套的設(shè)備、設(shè)施(含網(wǎng)絡(luò))構(gòu)成的,按照一定的應(yīng)用目標(biāo)和規(guī)則對信息進(jìn)行采集、加工、存儲、傳輸、檢索等處理的人機系統(tǒng);
3、公司由微機科專門負(fù)責(zé)本公司范圍內(nèi)的計算機信息系統(tǒng)安全管理工作。
二、網(wǎng)絡(luò)管理
1、遵守國家有關(guān)法律、法規(guī),嚴(yán)格執(zhí)行安全保密制度及公司信息保密協(xié)議相關(guān)條款,不得利用網(wǎng)絡(luò)從事危害公司安全、泄露公司秘密等違法犯罪活動,嚴(yán)格控制和防范計算機病毒的侵入;
2、禁止未授權(quán)用戶或外來計算機接入公司計算機網(wǎng)絡(luò)及訪問、拷貝網(wǎng)絡(luò)中的資源;
3、任何員工不得故意輸入、傳播計算機病毒和其他有害數(shù)據(jù),不得利用非法手段復(fù)制、截收、篡改計算機信息系統(tǒng)中的數(shù)據(jù);
4、計算機各終端用戶應(yīng)保管好自己的用戶帳號和密碼。嚴(yán)禁隨意向他人泄露、借用自己的帳號和密碼;計算機使用者更應(yīng)以30天為周期更改密碼、密碼長度不少于8位。
三、設(shè)備管理
1、IT設(shè)備安全管理實行“誰使用誰負(fù)責(zé)”的原則(公用設(shè)備責(zé)任落實到部門)。嚴(yán)禁擅自移動和裝拆各類設(shè)備及其他輔助設(shè)備;嚴(yán)禁擅自請人維修;嚴(yán)禁擅自調(diào)整部門內(nèi)部計算機信息系統(tǒng)的安排;
2、設(shè)備硬件或重裝操作系統(tǒng)等問題由微機科統(tǒng)一管理。
四、數(shù)據(jù)管理
1、計算機終端用戶計算機內(nèi)的資料涉及公司秘密的,應(yīng)該為計算機設(shè)定開機密碼或?qū)⑽募用?;凡涉及公司機密的數(shù)據(jù)或文件,非工作需要不得以任何形式轉(zhuǎn)移,更不得透露給他人。離開原工作崗位的員工由所在部門經(jīng)理負(fù)責(zé)將其所有工作資料收回并保存;
2、工作范圍內(nèi)的重要數(shù)據(jù)(重要程度由各部門負(fù)責(zé)人核定)由計算機終端用戶定期更新、備份,并提交給所在部門負(fù)責(zé)人,由部門負(fù)責(zé)人負(fù)責(zé)保存;
3、計算機終端用戶務(wù)必將有價值的數(shù)據(jù)存放在除系統(tǒng)盤(操作系統(tǒng)所在的硬盤分區(qū),一般是C盤)外的盤上。計算機信息系統(tǒng)發(fā)生故障,應(yīng)及時與微機科聯(lián)系并采取保護(hù)數(shù)據(jù)安全的措施;
4、終端用戶未做好備份前不得刪除任何硬盤數(shù)據(jù)。對重要的數(shù)據(jù)應(yīng)準(zhǔn)備雙份,存放在不同的地點;光盤保存的數(shù)據(jù),要定期進(jìn)行檢查,定期進(jìn)行復(fù)制,防止由于磁性介質(zhì)損壞,而使數(shù)據(jù)丟失;做好防磁、防火、防潮和防塵工作。
五、操作管理
1、凡涉及業(yè)務(wù)的專業(yè)軟件由使用人員自行負(fù)責(zé)。嚴(yán)禁利用計算機干與工作無關(guān)的事情;嚴(yán)禁除維修人員以外的外部人員操作各類設(shè)備;
2、微機科將有針對性地對員工的計算機應(yīng)用技能進(jìn)行定期或不定期的培訓(xùn),培訓(xùn)成績將記入員工績效考核;由微機科收集計算機信息系統(tǒng)常見故障及排除方法并整理成冊,供公司員工學(xué)習(xí)參考。
3、計算機終端用戶在工作中遇到計算機信息系統(tǒng)問題,首先要學(xué)會自行處理或參照手冊處理;若遇到手冊中沒有此問題,或培訓(xùn)未曾講過的問題,再與微機科或軟件開發(fā)單位、硬件供應(yīng)商聯(lián)系,盡快解決問題。
六、網(wǎng)站管理
1、公司網(wǎng)站由微機科提供技術(shù)支持和后臺管理,由公司相關(guān)部門提供經(jīng)審核后的書面和電子版網(wǎng)站建設(shè)資料。
七、處罰措施
1、計算機終端用戶擅自下載、安裝或存放與工作無關(guān)的文件經(jīng)查實后,根據(jù)文件大小第一次按10元/100M(四舍五入到百兆)進(jìn)行罰款,以后每次按倍數(shù)原則(第二次20元/100M,第三40元/100M,第四次80元/100M,以此類推)處罰。凡某一使用責(zé)任人此種情況出現(xiàn)三次以上(包括三次),將給予行政處罰。
2、有以下情況之一者,視情節(jié)嚴(yán)重程度處以50元以上500元以下罰款。構(gòu)成犯罪的,依法追究刑事責(zé)任。(1)制造或者故意輸入、傳播計算機病毒以及其他有害數(shù)據(jù)的;
(2)非法復(fù)制、截收、篡改計算機信息系統(tǒng)中的數(shù)據(jù)危害計算機信息系統(tǒng)安全的;
(3)對網(wǎng)絡(luò)和服務(wù)器進(jìn)行惡意攻擊,侵入他人網(wǎng)絡(luò)和服務(wù)器系統(tǒng),利用計算機和網(wǎng)絡(luò)干擾他人正常工作;
(4)訪問未經(jīng)授權(quán)的文件、系統(tǒng)或更改設(shè)備設(shè)置;
(5)申請人在設(shè)備領(lǐng)用或報廢一周之內(nèi)未將所涉及到的表單交微機科;(6)擅自與他人更換使用計算機或相關(guān)設(shè)備;
(7)擅自調(diào)整部門內(nèi)部計算機的安排且未向行政部備案;
(8)日常抽查、崗位調(diào)動、離職時檢查到計算機配置與該計算機檔案不符、IT設(shè)備卡被撕毀、涂畫或遮蓋等;(9)工作時間外使用公司計算機做與工作無關(guān)的事務(wù);(10)相同故障出現(xiàn)三次以上(包括三次)仍無法自行處理的;
(11)因工作需要長時間(五個小時以上)離開辦公位置或下班后無故未將計算機關(guān)閉;
3、計算機終端用戶因主觀操作不當(dāng)對設(shè)備造成破壞兩次以上或蓄意對設(shè)備造成破壞的,視情節(jié)嚴(yán)重,按所破壞設(shè)備市場價值的20%~80%賠償,并給予行政處罰。
行政部微機科
第三篇:信息系統(tǒng)安全保密制度
信息系統(tǒng)安全保密制度
信息系統(tǒng)的安全保密工作是保證數(shù)據(jù)信息安全的基礎(chǔ),同時給全院的信息安全保密工作提供了一個工作指導(dǎo)。為了加強我院信息系統(tǒng)的安全保密管理工作,根據(jù)上級要求,結(jié)合我院的實際情況,現(xiàn)制定如下制度:
第一章總則
第一條***學(xué)院校園網(wǎng)和各個信息系統(tǒng)的服務(wù)對象是學(xué)校教學(xué)、科研和管理機構(gòu),全校教職工和學(xué)生,以及其他經(jīng)學(xué)校授權(quán)的單位及個人。
第二條我院內(nèi)任何部門及個人不得利用校園網(wǎng)危害國家安全、泄露國家秘密,不得侵犯國家、社會、集體利益和個人的合法權(quán)益,不得從事違法犯罪活動。第三條未經(jīng)批準(zhǔn),任何單位或個人不得將校園網(wǎng)延伸至校外或?qū)⑿M饩W(wǎng)絡(luò)引入至校園內(nèi)。未經(jīng)批準(zhǔn),任何數(shù)據(jù)業(yè)務(wù)運營商或電信代理商不得擅自進(jìn)入山東信息職業(yè)技術(shù)學(xué)院內(nèi)進(jìn)行工程施工,開展因特網(wǎng)業(yè)務(wù)。
第四條各部門應(yīng)按照國家信息系統(tǒng)等級保護(hù)制度的相關(guān)法律法規(guī)、標(biāo)準(zhǔn)規(guī)范的要求,落實信息系統(tǒng)安全等級保護(hù)制度。
第五條各部門要規(guī)范信息維護(hù)、信息管理、運行維護(hù)等方面的工作流程和機制,指定專人負(fù)責(zé)系統(tǒng)運行的日常工作,做好用戶授權(quán)等管理服務(wù)工作。
第二章數(shù)據(jù)安全
第六條本制度中的數(shù)據(jù)是指各類信息系統(tǒng)所覆蓋的所有數(shù)據(jù),包括檔案管理系統(tǒng)、財務(wù)管理系統(tǒng)、資產(chǎn)管理系統(tǒng)、安防監(jiān)控系統(tǒng)以及學(xué)院網(wǎng)站等網(wǎng)站和系統(tǒng)的所有數(shù)據(jù)。
第七條各部門要及時補充和更新管理系統(tǒng)的業(yè)務(wù)數(shù)據(jù),確保數(shù)據(jù)的完整性、時效性和準(zhǔn)確性。第八條各部門要保證信息系統(tǒng)安全和數(shù)據(jù)安全,制定重要數(shù)據(jù)庫和系統(tǒng)主要設(shè)備的容災(zāi)備案措施。記錄并保留至少60天系統(tǒng)維護(hù)日志。各系統(tǒng)管理員和個人要妥善保管好賬號和密碼,定期更新密碼,防止密碼外泄。
第九條保證各系統(tǒng)相關(guān)數(shù)據(jù)安全。各部門和系統(tǒng)管理人員,要對自己所管理的數(shù)據(jù)負(fù)責(zé),保證數(shù)據(jù)安全,防止數(shù)據(jù)泄漏。
第十條學(xué)校數(shù)據(jù)信息主要用于教學(xué)、科研、管理、生活服務(wù)等,申請數(shù)據(jù)獲取的單位有義務(wù)保護(hù)數(shù)據(jù)的隱秘性,不得將數(shù)據(jù)信息用于申請用途外的活動。第十一條未經(jīng)批準(zhǔn),任何部門和個人不得擅自提供信息系統(tǒng)的內(nèi)部數(shù)據(jù)。對于違反規(guī)定、非法披露、提供數(shù)據(jù)的單位和個人,應(yīng)依照相關(guān)規(guī)定予以處罰。
第三章信息安全
第十二條任何部門和個人不得利用校園網(wǎng)及各系統(tǒng)制作、復(fù)制、傳播和查閱下列信息:
(一)危害國家安全,泄露國家秘密,顛覆國家政權(quán),破壞國家統(tǒng)一的;
(二)損害國家榮譽和利益的;
(三)煽動民族仇恨、民族歧視,破壞民族團(tuán)結(jié)的;
(四)破壞國家宗教政策,宣揚邪教和封建迷信的;
(五)散布謠言,擾亂社會公共秩序,破壞國家穩(wěn)定的;
(六)散步淫穢、色情、暴力、兇殺、恐怖或者教唆犯罪的;
(七)侮辱和誹謗他人,侵害他人合法權(quán)益的;
(八)含有國家法律和行政法規(guī)禁止的其他內(nèi)容的;
(九)煽動抗拒、破壞憲法和法律、法規(guī)實施的;
第十三條未經(jīng)批準(zhǔn),任何個人和部門不能擅自發(fā)布、刪除和改動學(xué)院網(wǎng)站和系統(tǒng)信息。凡發(fā)布信息,必須經(jīng)過嚴(yán)格審核。
第十四條校園網(wǎng)用戶必須自覺配合國家和學(xué)校有關(guān)部門依法進(jìn)行的監(jiān)督、檢查。用戶若發(fā)現(xiàn)違法有害信息,有義務(wù)向?qū)W校有關(guān)部門報告。第十五條學(xué)院內(nèi)部所有人員上網(wǎng)均需實名制,并執(zhí)行嚴(yán)格的實名備案制度。一經(jīng)發(fā)現(xiàn)上網(wǎng)本制度禁止信息,要盡快查處,情節(jié)嚴(yán)重者交由公安機關(guān)。
第四章學(xué)院網(wǎng)站安全
第十六條學(xué)院網(wǎng)站是學(xué)院的門戶,學(xué)院網(wǎng)站信息安全是至關(guān)重要的。****學(xué)院門戶網(wǎng)站已按照相關(guān)部門要求,委托信息中心備案,備案域名為:***。
第十七條凡上線網(wǎng)站,山東信息職業(yè)技術(shù)學(xué)院實行網(wǎng)站備案,未經(jīng)備案的網(wǎng)站,學(xué)院一律停止對該網(wǎng)站的運行。
第十八條各部門要保證網(wǎng)站的數(shù)據(jù)安全和系統(tǒng)安全,制定重要數(shù)據(jù)庫和系統(tǒng)主要設(shè)備的容災(zāi)備案措施。記錄并保留至少60天系統(tǒng)維護(hù)日志。
第十九條各部門網(wǎng)站信息發(fā)布嚴(yán)格實行信息發(fā)布審核登記制度,發(fā)現(xiàn)有害信息,應(yīng)當(dāng)在保留有關(guān)原始記錄后,及時予以刪除,并在第一時間向?qū)W校辦公室和網(wǎng)絡(luò)管理中心報告。發(fā)現(xiàn)計算機犯罪案件,要立即向公安機關(guān)網(wǎng)警部門報案。第二十條學(xué)院辦公室、網(wǎng)絡(luò)管理中心負(fù)責(zé)對學(xué)校網(wǎng)站進(jìn)行監(jiān)督、檢查。對于存在安全隱患的網(wǎng)站,網(wǎng)絡(luò)信息中心有權(quán)停止其對外服務(wù)。
第五章其他
第二十一條違反本管理規(guī)定的,視情節(jié)輕重采用以下其中一種或多種處理措施:
(一)批評整改;
(二)報相關(guān)部門領(lǐng)導(dǎo)處理;
(三)移交公安、司法部門處理。
第二十二條本規(guī)定由網(wǎng)絡(luò)信息中心負(fù)責(zé)解釋。第二十三條本規(guī)定自公布之日起生效。
第四篇:信息系統(tǒng)安全自查報告
XXXX市人防辦信息系統(tǒng)安全自查報告
根據(jù)XXXX市信息化工作領(lǐng)導(dǎo)小組辦公室《關(guān)于開展2011政府信息系統(tǒng)安全檢查的通知》(信化辦【2011】8號)要求,我辦高度重視,立即召開專題會議部署信息系統(tǒng)安全工作,成立自查工作小組,對我辦的信息系統(tǒng)安全保密等情況進(jìn)行了系統(tǒng)全面的檢查,下面將自查情況報告如下:
一、信息安全總體狀況
我辦目前各網(wǎng)絡(luò)系統(tǒng)運轉(zhuǎn)良好,未在網(wǎng)上存儲、傳輸涉密信息,未發(fā)生過失密、泄密現(xiàn)象。
(一)領(lǐng)導(dǎo)重視制度完善
1、為進(jìn)一步加強我辦政府信息安全工作的領(lǐng)導(dǎo),成立了信息安全工作領(lǐng)導(dǎo)小組,有局長任組長,分管領(lǐng)導(dǎo)任副組長、各科室負(fù)責(zé)人為成員,辦公室身在綜合科,設(shè)專人負(fù)責(zé)除了日常工作,同時建立了安全責(zé)任制、應(yīng)急預(yù)案、值班制度、信息發(fā)布審核制度、政府信息公開工作制度、保密審查制度、責(zé)任追究制度等。近年以來都沒發(fā)生過安全責(zé)任事故。
2、為確保我辦網(wǎng)絡(luò)信息安全工作有效順利開展,我辦要求以各部門為單位認(rèn)真組織學(xué)習(xí)相關(guān)法律、法規(guī)和網(wǎng)絡(luò)信息安全的相關(guān)知識,是全體人員都能正確領(lǐng)會信息安全工作的重要性,都能掌握計算機安全使用的規(guī)定要求,都能正確的使用計算機網(wǎng)絡(luò)和各類信息系統(tǒng)。
(二)嚴(yán)格要求,措施到位
1、強化安全防范措施。我辦嚴(yán)格按照網(wǎng)站程序升級、服務(wù)器托管、網(wǎng)站維護(hù)等方面存在的突出問題,進(jìn)一步強化了安全防范措施。一是對本單位信息系統(tǒng)的賬戶、口令、軟件補丁等每周進(jìn)行了一次清理檢查,及時更新和升級、杜絕了弱口令、弱密碼、消除了安全隱患。二是每臺計算機都安裝了殺毒軟件,并定期進(jìn)行病毒查殺、對操作系統(tǒng)存在的漏洞、防毒軟件配置不到位的計算機堅決斷掉網(wǎng)絡(luò)連接,發(fā)現(xiàn)問題,及時上報、處理。三是對本單位有計算機的使用者進(jìn)行了安全培訓(xùn)和對每臺入網(wǎng)計算機的使用者、ip地址和物理MAC地址進(jìn)行了登記造冊,由行政辦公室進(jìn)行管理,此外,對涉密網(wǎng)絡(luò)、涉密信息系統(tǒng)、涉密計算機、由專人維護(hù)使用,并嚴(yán)禁接入互聯(lián)網(wǎng),嚴(yán)禁與非涉密移動存儲介質(zhì)交叉使用,確保信息安全。
2、采取特殊管理措施。我辦一是關(guān)閉或刪除不必要的應(yīng)用、服務(wù)、端口和鏈接,限制易被攻擊,禁止打開不必要的網(wǎng)站。二是嚴(yán)格信息發(fā)布審核,確保所發(fā)布信息內(nèi)容的準(zhǔn)確性和真實性。三嚴(yán)格執(zhí)行信息安全規(guī)定。嚴(yán)禁在非涉密計算機上處理、存儲、傳遞涉密信息。嚴(yán)禁辦公內(nèi)網(wǎng)與互聯(lián)網(wǎng)相連。嚴(yán)禁在互聯(lián)網(wǎng)上利用電子郵件系統(tǒng)傳遞涉密信息。嚴(yán)禁在各種論壇、聊天室、博客等發(fā)布、談?wù)撋婷苄畔?。?yán)禁利用qq等聊天工具傳送涉密信息。
3、落實安全應(yīng)急預(yù)案和應(yīng)急演練,我辦已經(jīng)做好各項準(zhǔn)備工作,對可能發(fā)生的各類信息安全事件做到心中有數(shù),進(jìn)一步完善了信息安全應(yīng)急預(yù)案,明確應(yīng)急處置流程,落實了應(yīng)急技術(shù)支撐隊伍,把工作做深做細(xì)做在前面。積極組織開展了應(yīng)急演練,檢驗了應(yīng)急預(yù)案的可操作性,提高了應(yīng)急處置能力。
二、信息安全檢查發(fā)現(xiàn)的主要問題及整改情況
(一)存在的主要問題
1、信息安全意識不夠。干部職工的信息安全教育還不夠,缺乏維護(hù)信息安全主動性和自覺性。
2、設(shè)備維護(hù)、更新還不夠及時。
3、專業(yè)技術(shù)人員少,信息系統(tǒng)安全力量有限,信息系統(tǒng)安全技術(shù)水平還有待提高。
4、信息系統(tǒng)安全工作機制有待進(jìn)一步完善。
(二)下一步的整改計劃
根據(jù)自查過程中發(fā)現(xiàn)的不足,同時結(jié)合我辦實際,將著重一下幾個方面進(jìn)行整改。
1、要繼續(xù)加強對全辦干部職工的信息安全教育,提高做好安全工作的主動性和自覺性。
2、要切實增強信息安全制度的落實工作,不定期的對安全制度執(zhí)行情況進(jìn)行檢查,對于導(dǎo)致不良后果的責(zé)任人,要嚴(yán)肅追進(jìn)責(zé)任,從而提高人員安全防范意識。
3、要加強專業(yè)信息技術(shù)人員的培養(yǎng),進(jìn)一步提高信息安全工作技術(shù)水平,便于我們進(jìn)一步加強計算機信息系統(tǒng)安全防范和保密工作。
4、要加大對線路、系統(tǒng)、網(wǎng)絡(luò)設(shè)備的維護(hù)和保養(yǎng),同時,針對信息技術(shù)發(fā)展迅速的特點,要加大系統(tǒng)設(shè)備更新力度。
5、要創(chuàng)新完善信息安全工作機制,進(jìn)一步規(guī)范辦公秩序,提高信息工作安全性。
三、對信息安全檢查工作的建議和意見
希望市政府能夠經(jīng)常組織有關(guān)信息系統(tǒng)安全的培訓(xùn),從而進(jìn)一步提高信息系統(tǒng)管理工作人員的專業(yè)水平,從而進(jìn)一步強化信息系統(tǒng)的安全防范工作。
第五篇:信息系統(tǒng)安全自查報告
信息系統(tǒng)安全自查報告
一、自查情況
1、安全制度落實情況: 目前我院已制定了<網(wǎng)絡(luò)安全管理制度>、<計算機信息系統(tǒng)安全保密管理制度>、<涉密人員管理制度>等制度并嚴(yán)格執(zhí)行。信息管護(hù)人員負(fù)責(zé)信息系統(tǒng)安全管理,密碼管理,且規(guī)定嚴(yán)禁外泄。
2、安全防范措施落實情況:(1)計算機經(jīng)過了信息系統(tǒng)安全技術(shù)檢查,并安裝了防火墻,同時配置安裝了專業(yè)殺毒軟件,加強了在防篡改、防病毒、防攻擊、防癱瘓、防泄密等方面的有效性。(2)禁止使用來歷不明或未經(jīng)殺毒的一切移動存儲介質(zhì)。(3)在安裝殺毒軟件時采用國家主管部門批準(zhǔn)的查毒殺毒軟件適時查毒和殺毒,不使用來歷不明、未經(jīng)殺毒的軟件、軟盤、光盤、u盤等載體,不訪問非法網(wǎng)站,自覺嚴(yán)格控制和阻斷病毒來源。在單位外的u盤,不得攜帶到單位內(nèi)使用。(4)安裝了準(zhǔn)入準(zhǔn)出管理系統(tǒng),對內(nèi)部網(wǎng)絡(luò)中出現(xiàn)的內(nèi)部用戶未通過允許私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查。對外來終端接入醫(yī)院網(wǎng)絡(luò)必須進(jìn)行健康度審查,直至符合相關(guān)要求后,經(jīng)管理員審核才能接入醫(yī)院網(wǎng)絡(luò)。對接入互聯(lián)網(wǎng)的終端計算機采取控制措施,包括實名接入認(rèn)證、IP地址與MAC地址綁定等,定期對終端計算機進(jìn)行安全審計;規(guī)范化使用終端軟硬件,不得擅自更改軟硬件配置,不得擅自安裝軟件,嚴(yán)禁在計算機上安裝非法盜版軟件;監(jiān)控系統(tǒng)開啟服務(wù)與程序情況,關(guān)閉不必要的服務(wù)、端口、來賓組等,防止惡意程序后臺運行,防止安裝過多應(yīng)用軟件及病毒、木馬程序的自運行;加強網(wǎng)絡(luò)訪問控制,防止計算機進(jìn)行違規(guī)互聯(lián),防止信息因共享等方式進(jìn)行違規(guī)流轉(zhuǎn),防止木馬、病毒在信息系統(tǒng)內(nèi)大規(guī)模爆發(fā)。(5)安裝了防病毒系統(tǒng)、威肋預(yù)警系統(tǒng),服務(wù)器安裝支持統(tǒng)一管理的防病毒軟件,及時更新軟件版本和病毒庫;整改配備威脅管理平臺和殺軟,主機與網(wǎng)絡(luò)的防范產(chǎn)品統(tǒng)一管理,且必須與終端殺毒軟件屬不同的安全庫;定期(如每半年年)進(jìn)行系統(tǒng)漏洞掃描,并根據(jù)掃描發(fā)現(xiàn)的漏洞開展整改工作,應(yīng)定期(如每月)對惡意代碼查殺結(jié)果進(jìn)行分析,對于查殺發(fā)現(xiàn)的病毒及其傳播、感染方式進(jìn)行通告,并出具分析報告,及時更新操作系統(tǒng)的安全補丁,更新前應(yīng)對補丁進(jìn)行測試,確認(rèn)其不影響操作系統(tǒng)的業(yè)務(wù)性能后,再安裝系統(tǒng)安全補丁。(6)安裝了數(shù)據(jù)庫審計系統(tǒng)(防統(tǒng)方)軟件,審計范圍覆蓋到服務(wù)器上的每個操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;審計內(nèi)容包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;審計記錄包括事件的日期、時間、類型、主體標(biāo)識、客體標(biāo)識和結(jié)果等;保護(hù)審計記錄,避免受到未預(yù)期的刪除、修改或覆蓋等;對醫(yī)院數(shù)據(jù)庫幾張重要的表格(統(tǒng)方)采取相應(yīng)的安全措施,降低國家省里衛(wèi)計委三令五聲的統(tǒng)方信息泄露事件。整改配備數(shù)據(jù)庫審計系統(tǒng)(反統(tǒng)方),對重要客戶端的審計和審計報表計記錄的保護(hù)。部署數(shù)據(jù)庫審計系統(tǒng),賦予安全管理員審計系統(tǒng)管理權(quán)限,其中系統(tǒng)管理員無審計系統(tǒng)日志訪問權(quán)限,安全管理員無數(shù)據(jù)庫系統(tǒng)管理權(quán)限;(7)安裝了網(wǎng)閘隔離設(shè)備,醫(yī)院內(nèi)網(wǎng)與外網(wǎng)原本是物理上隔離,因部份數(shù)據(jù)需要內(nèi)外網(wǎng)進(jìn)行交互,采用專用三機統(tǒng)的安全網(wǎng)閘來實現(xiàn)內(nèi)外網(wǎng)數(shù)據(jù)交互,保障安全。
3、應(yīng)急響應(yīng)機制建設(shè)情況:(1)制定了初步應(yīng)急預(yù)案,并處于不斷完善階段。(2)對信息系統(tǒng)數(shù)據(jù)進(jìn)行定期備份,以降低或消除各種災(zāi)難對正常工作的影響。
4、信息技術(shù)產(chǎn)品應(yīng)用情況: 使用防火墻、安全網(wǎng)閘與入侵檢測系統(tǒng),有效保護(hù)信息系統(tǒng)安全。
5、信息安全教育培訓(xùn)情況:(1)我院不斷加強對計算機使用者的安全培訓(xùn)工作,強化每一個使用者安全使用網(wǎng)絡(luò)的能力,提高安全防范意識,對每臺入網(wǎng)計算機的使用者、ip地址進(jìn)行登記造冊。(2)組織人員參加網(wǎng)絡(luò)安全員培訓(xùn)。增強內(nèi)部人員的信息安全防護(hù)意識,有效提高信息安全防護(hù)能力。
二、信息安全檢查發(fā)現(xiàn)的主要問題及整改情況
1、目前存在的問題:(1)規(guī)章制度體系初步建立,但還不夠完善,未能覆蓋信息系統(tǒng)安全的所有方面。(2)不少信息系統(tǒng)使用人員安全意識不強,在管理上缺乏主動性和自覺性。(3)網(wǎng)絡(luò)安全技術(shù)管理人員配備較少,信息系統(tǒng)安全方面投入的力量有限。
2、整改措施:(1)再次檢查規(guī)章制度各個環(huán)節(jié)的安全策略與安全制度,并對其中不完善部分進(jìn)行重新修訂與修改,切實增強信息安全制度的落實工作,不定期對安全制度執(zhí)行情況進(jìn)行檢查。(2)繼續(xù)加強人員的安全意識教育,提高人員安全工作的主動性和自覺性。(3)加大對線路、系統(tǒng)等的及時維護(hù)和保養(yǎng),加大更新力度。提高安全工作的現(xiàn)代化水平,便于進(jìn)一步加強對計算機信息系統(tǒng)安全的防范和信息系統(tǒng)安全工作。
三、對信息安全檢查工作的意見和建議
1、加強信息網(wǎng)絡(luò)安全技術(shù)人員培訓(xùn),使安全技術(shù)人員及時更新信息網(wǎng)絡(luò)安全管理知識。
2、加強人員的信息安全意識,不斷地加強信息系統(tǒng)安全管理和技術(shù)防范水平。
3、增加安全管理的經(jīng)費。