優(yōu)秀信息系統(tǒng)安全測評報告(模板13篇)

格式:DOC 上傳日期:2023-10-31 14:21:14
優(yōu)秀信息系統(tǒng)安全測評報告(模板13篇)
時間:2023-10-31 14:21:14     小編:琉璃

報告的重要性在于提供決策參考和向他人傳遞信息。在報告的結構上,應該合理安排各個部分的順序和內容,使之能夠自然流暢地展開。在以下的報告范文中,你可以找到不同領域、不同目的的報告樣例,以及每個樣例的特點和優(yōu)點。

信息系統(tǒng)安全測評報告篇一

政府信息系統(tǒng)運轉以來,我局嚴格按照上級部門要求,積極完善各項安全制度、充分加強信息化安全工作人員教育培訓、全面落實安全防范措施、全力保障信息安全工作經費,信息安全風險得到有效降低,應急處置能力得到切實提高,保證了政府信息系統(tǒng)持續(xù)安全穩(wěn)定運行。

從xx年開始,為保證信息化工作順利開展,我局先后投入資金10余萬元,為各下屬單位、局內各股室分別購置信息化工作辦公電腦,同時,在每個單位確定一名信息管理人員,具體負責向局信息中心上傳信息和對電腦的日常維護,截至目前,全局擁有信息化工作辦公電腦24臺,信息員16名,其中,部門信息員1名。

一是強化領導、明晰責任分工。成立了由局長任組長,局紀委書記任副組長,各股室及下屬單位負責人為成員的領導小組,領導小組下設了辦公室,局紀委書記任辦公室主任,并安排兩名計算機知識豐富、責任心強的同志擔任辦公室成員,具體負責安全維護工作。健全的機構、明晰的人員分工為政府信息系統(tǒng)安全運行奠定了堅實的基礎。

二是積極建立健全信息發(fā)布體系。在信息收集上傳過程中,由信息化工作領導小組辦公室統(tǒng)一協調,各股室和下屬單位把信息統(tǒng)一上報至局辦公室,由局辦公室唯一掌握上傳密碼的同志統(tǒng)一把收集到的信息報各分管領導審核,最后將信息上傳發(fā)布,從而保證了信息上傳的準確性、安全性。

三是不斷加大安全工作資金投入,去年至今,先后投入資金3萬余元,購置正版瑞星殺毒軟件,訂購專業(yè)防護書籍近十冊。

四是專門制訂了《信息化工作規(guī)章制度》,對信息化工作管理、內部電腦安全管理、計算機及網絡設備管理、數據、資料和信息的安全管理、網絡安全管理、計算機操作人員管理、網站內容管理、網站維護責任等各方面都作了詳細規(guī)定,進一步規(guī)范了我局信息安全管理工作。

五是除要求計算機管理人員積極參加縣信息辦組織的計算機安全技術培訓以外,每季度安排信息人員赴西安、咸陽等地進行學習培訓,有效的提高了信息技術人員的安全意識以及維護系統(tǒng)安全的能力,促進了我局信息網絡系統(tǒng)正常運行。

六是建立值班制度,由技術人員對網站信息進行監(jiān)控管理,杜絕反動、邪教、等有害信息,至今常未發(fā)生有害信息侵入事件,網絡運行穩(wěn)定安全。

七是及時對系統(tǒng)和軟件進行更新,對重要文件、信息資源做到及時備份,數據恢復。

一是專業(yè)技術人員較少,信息系統(tǒng)安全方面可投入的力量有限;

二是規(guī)章制度體系初步建立,但還不完善,未能覆蓋關信息系統(tǒng)安全的所有方面;三是遇到計算機病毒侵襲等突發(fā)事件處理不夠及時。

一是要進一步擴大對計算機安全知識的培訓面,除了對部門信息員進行培訓之外,還要定期組織下屬單位信息員進行培訓。必要時,可在高校畢業(yè)新生中招錄相關專業(yè)人員。

二是要切實增強信息安全制度的落實工作,成立信息安全督察督辦機構,不定期的對安全制度執(zhí)行情況進行檢查,對于行動緩慢、執(zhí)行不力,導致不良后果的單位和個人,要嚴肅追究相關責任人責任,從而提高人員安全防護意識。

三是要以制度為根本,在進一步完善信息安全制度的同時,安排專人,完善設施,密切監(jiān)測,隨時隨地解決可能發(fā)生的信息系統(tǒng)安全事故。

信息系統(tǒng)安全測評報告篇二

根據xx市人民政府辦公室《關于開展政府信息系統(tǒng)安全的檢查的通知》(天政電[20xx]52號)文件精神。我鎮(zhèn)對本鎮(zhèn)信息系統(tǒng)安全情況進行了自查,現匯報如下:

(一)安全制度落實情況

1、成立了安全小組。明確了信息安全的主管領導和具體負責管護人員,安全小組為管理機構。

2、建立了信息安全責任制。按責任規(guī)定:保密小組對信息安全負首責,主管領導負總責,具體管理人負主責。

3、制定了計算機及網絡的保密管理制度。鎮(zhèn)網站的信息管護人員負責保密管理,密碼管理,對計算機享有獨立使用權,計算機的用戶名和開機密碼為其專有,且規(guī)定嚴禁外泄。

(二)安全防范措施落實情況

1、涉密計算機經過了保密技術檢查,并安裝了防火墻。同時配置安裝了專業(yè)殺毒軟件,加強了在防篡改、防病毒、防攻擊、防癱瘓、防泄密等方面有效性。

2、涉密計算機都設有開機密碼,由專人保管負責。同時,涉密計算機相互共享之間沒有嚴格的身份認證和訪問控制。

3、網絡終端沒有違規(guī)上國際互聯網及其他的信息網的現象,沒有安裝無線網絡等。

4、安裝了針對移動存儲設備的專業(yè)殺毒軟件。

(三)應急響應機制建設情況

1、制定了初步應急預案,并隨著信息化程度的深入,結合我鎮(zhèn)實際,處于不斷完善階段。

2、堅持和涉密計算機系統(tǒng)定點維修單位聯系機關計算機維修事宜,并商定其給予鎮(zhèn)應急技術以最大程度的支持。

3、嚴格文件的收發(fā),完善了清點、修理、編號、簽收制度,并要求信息管理員每天下班前進行系統(tǒng)備份。

(四)信息技術產品和服務國產化情況

1、終端計算機的保密系統(tǒng)和防火墻、殺毒軟件等,皆為國產產品。

2、公文處理軟件具體使用金山軟件的wps系統(tǒng)。

3、工資系統(tǒng)、年報系統(tǒng)等皆為市政府、市委統(tǒng)一指定產品系統(tǒng)。

(五)安全教育培訓情況

1、派專人參加了市政府組織的網絡系統(tǒng)安全知識培訓,并專門負責我鎮(zhèn)的網絡安全管理和信息安全工作。

2、安全小組組織了一次對基本的信息安全常識的學習活動。

根據《通知》中的具體要求,在自查過程中我們也發(fā)現了一些不足,同時結合我鎮(zhèn)實際,今后要在以下幾個方面進行整改。

1、安全意識不夠。要繼續(xù)加強對機關干部的安全意識教育,提高做好安全工作的主動性和自覺性。

2、設備維護、更新及時。要加大對線路、系統(tǒng)等的及時維護和保養(yǎng),同時,針對信息技術的飛快發(fā)展的特點,要加大更新力度。

3、安全工作的水平還有待提高。對信息安全的管護還處于初級水平,提高安全工作的現代化水平,有利于我們進一步加強對計算機信息系統(tǒng)安全的防范和保密工作。

4、工作機制有待完善。創(chuàng)新安全工作機制,是信息工作新形勢的必然要求,這有利于提高機關網絡信息工作的運行效率,有利于辦公秩序的進一步規(guī)范。

信息系統(tǒng)安全測評報告篇三

為進一步做好x單位信息安全等級保護工作工作,提高全轄人民銀行系統(tǒng)信息安全保障能力和水平,根據《人民銀行長沙中心支行20xx年信息安全等級保護工作方案》精神,結合我行實際,組織開展了信息安全等級保護自查工作。通過自查,進一步明確了我行信息安全等級保護工作職責,規(guī)范了信息安全等級保護工作標準,完善了信息安全等級保護工作制度,提升了信息安全等級保護工作水平。現將自查情況報告如下:

x單位在上級行的統(tǒng)一領導和部署下,按照《信息安全等級保護管理辦法》和《人民銀行信息系統(tǒng)信息安全等級保護實施指引(試行)》的要求,組織開展轄內人民銀行系統(tǒng)信息安全等級保護工作。

一是成立了x單位信息安全等級保護工作領導小組,由主管科技的副行長任組長,各科室主要負責人為成員,全面負責全轄人民銀行系統(tǒng)信息安全等級保護工作,領導小組下設辦公室,安排專人負責計算機信息系統(tǒng)安全管理,明確了各自的職責。

二是建立健全了各項信息安全管理制度,做到了有章可循。

三是加強相關工作人員的培訓學習,增強信息系統(tǒng)安全工作的自覺性,提高信息系統(tǒng)安全工作管理水平。

我行根據《人民銀行長沙中心支行20xx年信息安全等級保護工作方案》精神,將《郴州中支業(yè)務網網絡系統(tǒng)》和《郴州中支財庫行橫向聯網系統(tǒng)》信息安全保護等級定為第二級,其他系統(tǒng)定為第一級,并將定為第二級的系統(tǒng)向市公安局網監(jiān)支隊報備。

目前,x單位信息安全等級保護工作正在不斷完善中,今后還需要在以下幾個方面不斷加強:

一是進一步加強信息安全管理力度,督促各支行、各科室加強信息安全等級保護工作;

三是進一步完善信息安全管理制度,開展信息系統(tǒng)安全評估和自測評;

四是規(guī)范和完善安全事件處理流程。

信息系統(tǒng)安全測評報告篇四

市政府信息化工作辦公室:

根據《xx市20xx年度政府信息系統(tǒng)安全檢查實施工作方案》中“安全檢查工作”的八項內容對我局信息系統(tǒng)進行自查,現將自查結果報告如下:

我局信息系統(tǒng)運轉以來,能嚴格按照上級部門要求,積極完善各項安全制度、充分加強信息化安全工作人員教育培訓、全面落實安全防范措施、全力保障信息安全工作經費,信息安全風險得到有效降低,應急處置能力得到切實提高,保證了政府信息系統(tǒng)持續(xù)安全穩(wěn)定運行。

近年來,為保證信息化工作順利開展,我局先后投入資金xx余萬元,為各下屬科室分別購置信息化工作辦公電腦、辦公軟件系統(tǒng)和信息安全防護系統(tǒng)。同時,在每個科室確定一名信息管理人員,具體負責向局信息中心上傳信息和對電腦的日常維護,截至目前,全局擁有信息化工作辦公電腦xx臺,信息員xx名,其中,專職信息員xx名。

一是強化領導、明晰責任分工。成立了由局長任組長,局黨組成員及各科室負責人為成員的領導小組,領導小組下設了辦公室,安排兩名計算機知識豐富、責任心強的同志擔任辦公室成員,具體負責安全維護工作。健全的機構、明晰的人員分工為政府信息系統(tǒng)安全運行奠定了堅實的基礎。

二是積極建立健全信息發(fā)布體系。在信息收集上傳過程中,由信息化工作領導小組辦公室統(tǒng)一協調,各科室把信息統(tǒng)一上報至局秘書科,由局秘書科掌握上傳密碼的同志統(tǒng)一把信息上傳發(fā)布,從而保證了信息上傳的準確性、安全性。

三是不斷加大信息安全工作。與xx有限公司簽訂了技術服務協議,定期對我局計算機進行維護和信息安全檢查。

四是專門制訂了信息化工作有關規(guī)章制度,對信息化工作管理、內部電腦安全管理、計算機及網絡設備管理、數據、資料和信息的安全管理、網絡安全管理、計算機操作人員管理、網站內容管理、網站維護責任等各方面都作了詳細規(guī)定,進一步規(guī)范了我局信息安全管理工作。

五是積極安排計算機管理人員參加市委、市政府組織的計算機安全技術培訓,有效地提高了信息技術人員的安全意識以及維護系統(tǒng)安全的能力,促進了我局信息網絡系統(tǒng)正常運行。

六是及時對系統(tǒng)和軟件進行更新,對重要文件、信息資源做到及時備份,數據恢復。

一是專業(yè)技術人員較少,信息系統(tǒng)安全方面可投入的力量有限。

二是規(guī)章制度體系初步建立,但還不完善,未能覆蓋到信息系統(tǒng)安全的所有方面;三是遇到計算機病毒侵襲等突發(fā)事件處理不夠及時。

一是要進一步擴大對計算機安全知識的培訓面,組織信息員和干部職工進行培訓。

二是要切實增強信息安全制度的落實工作,不定期的對安全制度執(zhí)行情況進行檢查,從而提高人員安全防護意識。

三是要以制度為根本,在進一步完善信息安全制度的同時,安排專人,完善設施,密切監(jiān)測,隨時隨地解決可能發(fā)生的信息系統(tǒng)安全事故。

信息系統(tǒng)安全測評報告篇五

根據局傳達印發(fā)《 》的.通知精神,和我處關于做好信息系統(tǒng)安全保障工作指示,處領導高度重視并立即組織相關科室和人員開展全處范圍的信息系統(tǒng)安全檢查工作?,F按照通知要求匯報如下:

(一)安全制度建設情況。根據處信息系統(tǒng)建設計劃,我處在20xx年就制定了市場處計算機網絡和信息工作的相關管理規(guī)定和辦法。明確了以處領導為主管領導,以處辦公室為聯系紐帶,建立以信息科為執(zhí)行骨干的系統(tǒng)建設和維護的金字塔型信息安全管理模式。早在20xx市場處就成立專職網絡管理科室并設立了專職人員,負責交易大廳及附屬辦公樓的信息化建設和網絡安全管理以及設備維護工作。具體負責人員均由專業(yè)技術人員擔任,目前設有2人分別負責內網和外網及設備保障工作,其中1人按市統(tǒng)一要求進行了專職的網絡安全培訓,并按要求簽有保密協議,已在政府相關部門備案。已制定了基本的網絡安全工作制度和工作機制來規(guī)范各項信息網絡安全管理工作。信息管理人員能夠嚴格按照保密責任制度和信息報送管理辦法執(zhí)行工作。針對當前和未來一段時間的信息安全保障工作,處領導高度重視,借鑒以往的安全保障工作經驗和未來一段時期內的發(fā)展趨勢,積極組織安排信息安全保障工作。在未來的工作中,市場處將繼續(xù)嚴格制度,嚴格要求,嚴謹管理,嚴肅工作,保障信息系統(tǒng)的安全、穩(wěn)定運行,并堅決執(zhí)行“誰管理誰負責、誰運行誰負責、誰使用誰負責”管理原則。

(二)安全防范措施落實情況。

內外網絡安全性能。

2、凡我處工作用計算機全部按照網絡安全隔離系統(tǒng)要求實施,同時對重點計算機進行了殺毒軟件升級和補丁修復,定期對服務器的帳戶和口令進行更改,對服務器上的應用和服務漏洞做了整理和修復。

3、保證專業(yè)人員24小時待命,對任何可能危及信息安全的事態(tài)能夠做到及時響應,有效處理。

(三)應急響應機制建設情況。我處目前已經做到了內網數據雙機熱備,外網數據定期備份等基礎工作,工作人員能熟練進行數據災難恢復工作。對于可能發(fā)生的重大信息安全事故,我們完全有能力進行迅速和妥善的處理。針對此次通知精神,我處準備繼續(xù)強化信息安全的制度建設和教育工作,從上到下繼續(xù)加強信息安全工作的意識,端正信息安全工作的態(tài)度,嚴肅信息安全工作的紀律,并嚴格執(zhí)行。

員以掌握信息化管理技能為目的進行經常性的理論學習和實踐操作能力培訓,借此不斷的提高所有工作人員的的安全防范意識和技能。

(五)此次我處信息系統(tǒng)安全自查后,信息安全薄弱環(huán)節(jié)和漏洞主要體現在以下幾個方面:

1、部分核心交換設備老化存在安全隱患,很多設備已經使用超過8年。

2、制度上仍有缺失存在,后臺維護和前臺業(yè)務存在一定的交叉,這不符合信息安全工作的最基本要求。

2、部分計算機殺毒軟件的病毒庫未能進行及時的更新。

3、部分網站系統(tǒng)由于各種原因仍存在網站安全漏洞隱患。

對于工作中尚存的以上缺陷,我們將盡快落實解決。

(六)為落實通知精神,處領導高度重視,親自組織信息安全檢查工作,對違反信息安全規(guī)定的行為和泄密事故的處理堅決執(zhí)行 “誰主管誰負責、誰運行誰負責、誰使用誰負責”的管理原則。經自查自糾目前我處尚無違反信息安全規(guī)定的行為和泄密事故發(fā)生。

信息系統(tǒng)安全測評報告篇六

根據局傳達印發(fā)《xxxx》的通知精神,和我處關于做好信息系統(tǒng)安全保障工作指示,處領導高度重視并立即組織相關科室和人員開展全處范圍的信息系統(tǒng)安全檢查工作?,F按照通知要求匯報如下:

根據處信息系統(tǒng)建設計劃,我處在20xx年就制定了市場處計算機網絡和信息工作的`相關管理規(guī)定和辦法。明確了以處領導為主管領導,以處辦公室為聯系紐帶,建立以信息科為執(zhí)行骨干的系統(tǒng)建設和維護的金字塔型信息安全管理模式。早在20xx市場處就成立專職網絡管理科室并設立了專職人員,負責交易大廳及附屬辦公樓的信息化建設和網絡安全管理以及設備維護工作。具體負責人員均由專業(yè)技術人員擔任,目前設有2人分別負責內網和外網及設備保障工作,其中1人按市統(tǒng)一要求進行了專職的網絡安全培訓,并按要求簽有保密協議,已在政府相關部門備案。已制定了基本的網絡安全工作制度和工作機制來規(guī)范各項信息網絡安全管理工作。信息管理人員能夠嚴格按照保密責任制度和信息報送管理辦法執(zhí)行工作。針對當前和未來一段時間的信息安全保障工作,處領導高度重視,借鑒以往的安全保障工作經驗和未來一段時期內的發(fā)展趨勢,積極組織安排信息安全保障工作。在未來的工作中,市場處將繼續(xù)嚴格制度,嚴格要求,嚴謹管理,嚴肅工作,保障信息系統(tǒng)的安全、穩(wěn)定運行,并堅決執(zhí)行“誰管理誰負責、誰運行誰負責、誰使用誰負責”管理原則。

1、為盡可能的減少信息安全事故發(fā)生,我處已經設立的相應的網絡防護措施,以防火墻和防毒軟件為核心對內網網絡服務器及整個局域網安全提供保障。同時我們通過服務外包的形式,借助專業(yè)公司的較高專業(yè)水平,進一步加強了外網建設的安全管理措施,整體上提高了我處內外網絡安全性能。

2、凡我處工作用計算機全部按照網絡安全隔離系統(tǒng)要求實施,同時對重點計算機進行了殺毒軟件升級和補丁修復,定期對服務器的帳戶和口令進行更改,對服務器上的應用和服務漏洞做了整理和修復。

3、保證專業(yè)人員24小時待命,對任何可能危及信息安全的事態(tài)能夠做到及時響應,有效處理。

我處目前已經做到了內網數據雙機熱備,外網數據定期備份等基礎工作,工作人員能熟練進行數據災難恢復工作。對于可能發(fā)生的重大信息安全事故,我們完全有能力進行迅速和妥善的處理。針對此次通知精神,我處準備繼續(xù)強化信息安全的制度建設和教育工作,從上到下繼續(xù)加強信息安全工作的意識,端正信息安全工作的態(tài)度,嚴肅信息安全工作的紀律,并嚴格執(zhí)行。

我處已多次對工作人員進行了信息安全方面的教育和培訓,有高級信息管理工程師(cio)1名。對于普通工作人員以掌握信息化管理技能為目的進行經常性的理論學習和實踐操作能力培訓,借此不斷的提高所有工作人員的的安全防范意識和技能。

1、部分核心交換設備老化存在安全隱患,很多設備已經使用超過8年。

2、制度上仍有缺失存在,后臺維護和前臺業(yè)務存在一定的交叉,這不符合信息安全工作的最基本要求。

2、部分計算機殺毒軟件的病毒庫未能進行及時的更新。

3、部分網站系統(tǒng)由于各種原因仍存在網站安全漏洞隱患。

對于工作中尚存的以上缺陷,我們將盡快落實解決。

信息系統(tǒng)安全測評報告篇七

根據局傳達印發(fā)《 》的通知精神,和我處關于做好信息系統(tǒng)安全保障工作指示,處領導高度重視并立即組織相關科室和人員開展全處范圍的信息系統(tǒng)安全檢查工作。現按照通知要求匯報如下:

(一)安全制度建設情況。根據處信息系統(tǒng)建設計劃,我處在20xx年就制定了市場處計算機網絡和信息工作的相關管理規(guī)定和辦法。明確了以處領導為主管領導,以處辦公室為聯系紐帶,建立以信息科為執(zhí)行骨干的系統(tǒng)建設和維護的金字塔型信息安全管理模式。早在20xx市場處就成立專職網絡管理科室并設立了專職人員,負責交易大廳及附屬辦公樓的信息化建設和網絡安全管理以及設備維護工作。具體負責人員均由專業(yè)技術人員擔任,目前設有2人分別負責內網和外網及設備保障工作,其中1人按市統(tǒng)一要求進行了專職的網絡安全培訓,并按要求簽有保密協議,已在政府相關部門備案。已制定了基本的網絡安全工作制度和工作機制來規(guī)范各項信息網絡安全管理工作。信息管理人員能夠嚴格按照保密責任制度和信息報送管理辦法執(zhí)行工作。針對當前和未來一段時間的信息安全保障工作,處領導高度重視,借鑒以往的安全保障工作經驗和未來一段時期內的發(fā)展趨勢,積極組織安排信息安全保障工作。在未來的工作中,市場處將繼續(xù)嚴格制度,嚴格要求,嚴謹管理,嚴肅工作,保障信息系統(tǒng)的安全、穩(wěn)定運行,并堅決執(zhí)行“誰管理誰負責、誰運行誰負責、誰使用誰負責”管理原則。

(二)安全防范措施落實情況。

內外網絡安全性能。

2、凡我處工作用計算機全部按照網絡安全隔離系統(tǒng)要求實施,同時對重點計算機進行了殺毒軟件升級和補丁修復,定期對服務器的帳戶和口令進行更改,對服務器上的應用和服務漏洞做了整理和修復。

3、保證專業(yè)人員24小時待命,對任何可能危及信息安全的事態(tài)能夠做到及時響應,有效處理。

(三)應急響應機制建設情況。我處目前已經做到了內網數據雙機熱備,外網數據定期備份等基礎工作,工作人員能熟練進行數據災難恢復工作。對于可能發(fā)生的重大信息安全事故,我們完全有能力進行迅速和妥善的處理。針對此次通知精神,我處準備繼續(xù)強化信息安全的制度建設和教育工作,從上到下繼續(xù)加強信息安全工作的意識,端正信息安全工作的態(tài)度,嚴肅信息安全工作的紀律,并嚴格執(zhí)行。

員以掌握信息化管理技能為目的進行經常性的理論學習和實踐操作能力培訓,借此不斷的提高所有工作人員的的安全防范意識和技能。

(五)此次我處信息系統(tǒng)安全自查后,信息安全薄弱環(huán)節(jié)和漏洞主要體現在以下幾個方面:

1、部分核心交換設備老化存在安全隱患,很多設備已經使用超過8年。

2、制度上仍有缺失存在,后臺維護和前臺業(yè)務存在一定的交叉,這不符合信息安全工作的最基本要求。

2、部分計算機殺毒軟件的病毒庫未能進行及時的更新。

3、部分網站系統(tǒng)由于各種原因仍存在網站安全漏洞隱患。

對于工作中尚存的以上缺陷,我們將盡快落實解決。

(六)為落實通知精神,處領導高度重視,親自組織信息安全檢查工作,對違反信息安全規(guī)定的行為和泄密事故的處理堅決執(zhí)行 “誰主管誰負責、誰運行誰負責、誰使用誰負責”的管理原則。經自查自糾目前我處尚無違反信息安全規(guī)定的行為和泄密事故發(fā)生。

信息系統(tǒng)安全測評報告篇八

按照國家保密相關法律法規(guī)和***、**和**等上級部門有關保密要求,****(以下簡稱***)開展了相關保密工作,現將情況匯報如下:

一、基本情況

目前,中心日常辦公臺式計算機共有29臺,其中涉及保密計算機4臺(均未上網),上網計算機18臺,未上網7臺。筆記本計算機14臺。

按照管理要求,由站網室和綜合室負責計算機、網絡方面的安全管理工作,制定相關保密規(guī)定和上網管理規(guī)定等規(guī)章制度,定期或不定期進行保密工作檢查,對于保密計算機實行物理隔離措施,臺式計算機分部門管理使用;筆記本計算機按照使用的用途進行分類管理,由站網室統(tǒng)一管理和維護,采取使用、歸還登記制度。

為了加強保密和信息安全,中心還于底購置了硬件防火墻和網絡安全防護軟件,基本解決了網絡攻擊問題和病毒、木馬駭客軟件在局域網中的傳播。

二、存在問題

中心盡管從制度上不斷提高管理要求,并加強硬件設備投入,但離全面實現信息安全監(jiān)控和保障還有很大的差距。

(一)計算機、網絡設備不足

盤等移動介質傳播木馬、病毒的情況時有發(fā)生,盡管網絡防護軟件能及時發(fā)現并處理,但缺乏反掃描偵測方面的安全控制設備,潛在威脅很難發(fā)現,隱患依然存在。

(二)管理水平和人員素質有待提高

由于計算機使用人較多,計算機又不是專人使用,經常造成系統(tǒng)損壞或運行不暢,給管理人員帶來很多問題,而中心沒有專門的'計算機專業(yè)人員,屬于兼職工作,專業(yè)技術水平有限,管理水平和人員素質亟待提高。

(三)經費嚴重不足

按照管理要求,中心計算機大多數應當實現內外網分離,但由于經費不足,每年按照預算僅能基本滿足計算機的更新需要,談不上補充完善和滿足工作需要。在網絡方面,每年防火墻和網絡防護軟件都面臨著投入經費進行版本、病毒庫更新的需要。

(四)保密軟件和設備缺乏

計算機硬盤出現毀損需要更換時,沒有專用的消磁設備對硬盤進行處理。另外,按照管理要求,一些報告需要遠程傳輸,但缺乏統(tǒng)一的專用加密軟件,通過公網發(fā)送存在安全隱患。

三、下一步工作打算

根據以上問題,我***計劃在今后工作中加大計算機、網絡安全方面的預算,同時安排有關的人員培訓,購置有關設備和軟件,希望得到**局和***的大力支持。

二oxx年三月二日

三億文庫包含各類專業(yè)文獻、中學教育、文學作品欣賞、行業(yè)資料、高等教育、生活休閑娛樂、各類資格考試、18計算機信息系統(tǒng)安全保密工作自查報告等內容。

信息系統(tǒng)安全測評報告篇九

(1)efs技術原理:該加密技術的主要加密依據就是公鑰策略。在信息系統(tǒng)中,有需要加密的信息時,系統(tǒng)中的加密鑰匙就會自動出現,對那些需要加密的信息進行加密。這樣一來,那些信息就會被儲存到硬盤,之前的原有信息就會被刪除,而且,系統(tǒng)會自動將加密文件放到加密文件夾,想要查看文件信息,就必須要訪問密碼才能將系統(tǒng)解鎖,從而查看加密信息。

(2)加密技術的功能:數據加密技術,也稱efs加密技術,計算機中的信息系統(tǒng)在文件傳輸的過程中,加密技術就會自動對其加密并且創(chuàng)建單獨的一個文件夾。信息加密技術在現實中的應用過程,并不需要很多的配置管理,當有信息需要加密時,信息加密技術立即會對其處理;信息加密技術還可以實現高度獨立的信息加密,使得找出信息更加方便。

2.2防火墻技術

(1)防火墻技術的定義:防火墻技術是系統(tǒng)內部與系統(tǒng)外部之間的屏障,可以將那些定義為惡意因素或者可能威脅系統(tǒng)安全的軟件或者信息攔截在外,很好地保護了網絡安全。

(2)技術的功能:對于保護的網絡內部數據信息進行嚴格的控制,以防內部信息的外露;只允許通過了認證的人才能訪問受保護的網絡;當內部受保護的.信息發(fā)現有危險儲存信息時,會及時發(fā)出警告或者會系統(tǒng)自動處理;內外部之間的信息交流都受到防火墻的保護,會對進進出出的信息進行過濾。

(3)技術的缺陷:該技術難以應對撥號訪問之類的特殊入侵;防火墻也不能應對內部侵犯等之類的危險攻擊;不能擋住攜帶病毒的文件數據的傳輸,導致信息系統(tǒng)受侵;還有就是難以抵擋住利用防火墻自身缺陷發(fā)動系統(tǒng)攻擊;難以抵擋在網絡安全標準外的攻擊,這也會對系統(tǒng)造成威脅;更為致命的就是抵擋不了人為的病毒攻擊,這一點也成為了防火墻技術致命的缺陷。

2.3vpn技術

通過公共網絡中的私有網絡的建立與應用,vpn技術可以對計算機信息系統(tǒng)進行有效的安全保障。這種技術主要在大型企業(yè)內部得到應用,這也就意味著一般的計算機應用客戶的信息系統(tǒng)難以得到有效的保障。但是私人也可以在公共網絡中引入經過加密處理的通訊協議并與internet網絡中的重要節(jié)點準確連接,建立起專業(yè)的私有網絡,除了能夠方便的將高危險因素阻擋在網絡系統(tǒng)之外,還能夠省去很多硬件設備的購買與安裝的費用。這種技術是現在最主要的信息系統(tǒng)安全保障技術之一,得到了社會各界的信賴與運用。

3信息技術安全的應用

3.1訪問控制策略

訪問控制策略在保障網路安全方面是最為關鍵、最有效的手段之一,主要被應用在防止非法訪問和網絡資源這部分。一般而言,采取的措施有:防火墻控制,這主要是對內部網絡和外部網絡之間特殊的硬件設備的防范,使得內外部之間的連接都要經過防火墻,這樣一來就可以得到相應的控制。防火墻技術對內外部之間的連接防范主要表現在服務器訪問政策、驗證工具、包過濾,這樣就可以很好得將不健康的信息和網絡以及過敏的信息擋在計算機外面,確保了計算機的安全。還有就是在入侵防御系統(tǒng)的基礎上,可以最大限度的控制非法訪問,比較有效的保證信息的安全。

3.2信息加密技術

信息加密技術,這是一個普通的不能再普通的安全保護技術了,主要通過網絡上傳輸的信息進行加密,來保證其安全性。原始數據通過被加密設備和密匙加密后,就會產生密文,只有通過密文的解鎖才能查看信息。數據加密有三種類型,分別是根本不考慮解密問題、私用密鑰加密、公開密鑰加密。

3.3數據備份

數據備份在本質上也是一種保障數據安全的一種技術方法,可以將數據備份若干份分開保存來達到對數據進行安全保護的目的。但是在使用備份技術的過程中,大部分的個人或者是公司都認為任何一部分的數據都那么的重要,就會使用普遍的方式備份,這樣不僅造成工作量龐大,而且信息也得不到應有的保護。在我看來,數據備份應該做到全方位、有層次感,這樣不僅可以突出重點,還能很好地保護信息安全。對于一個公司或者企業(yè)來說,應該有一個完善的信息備份計劃,不僅可以保證在時間上做到不定期處理,提供統(tǒng)一的備份格式,也保證了所有的數據都能是統(tǒng)一的格式,而且可以保障數據備份的永久性,以防丟失。全備份、增量備份、按需備份、差分備份等都是現在常用的信息備份方式。

3.4漏洞掃描策略

所謂漏洞掃描技術,就是能自動檢測計算機主機的安全漏洞的技術。倘若檢測到了當前系統(tǒng)出現漏洞,必須對其進行修復,不然的話,計算機就會輕易地受到攻擊,造成不應該的損失。漏洞掃描技術在我們現實生活中也應用的非常多,它是保護計算機網絡安全必不可少的一項技術,定期要對計算機進行掃描,發(fā)現漏洞就立馬修復。有的是自動會修復,但是有的就必須要手動修復??傊?,這項技術對于計算機的安全至關重要,應該不斷完善并加以應用。

4結語

計算機的普及,在方便生活的同時,也在威脅著生活的安全性。計算機信息系統(tǒng)被侵犯的事件時有不斷的發(fā)生,這也使得人們在一定程度上加大了對使用計算機的擔心。因此,加強計算機信息系統(tǒng)的安全保護對于現實生活是至關重要的一個環(huán)節(jié)。加大對計算機安全技術研發(fā)的投入,這是在很大程度上保證了日后更為完善的信息系統(tǒng)安全保護方案,保證計算機的安全使用。只要社會在發(fā)展,人類在進步、在發(fā)展,計算機就會一直存在于生活中,而且會得到越來越廣泛的應用,所以,計算機安全技術的研究必定會長期的存在并發(fā)展下去。

信息系統(tǒng)安全測評報告篇十

1明確責任主體強化責任落實

》依照“一崗雙責”和“誰主管、誰負責”的原則,健全安全生產責任體系。

》依據管理規(guī)范,落實崗位安全基礎管理職責。

》依據技術規(guī)范,明確現場管控責任。

》明確應知應會,形成崗位標準化達標手冊。

》依據考評標準,明確各級考評準則。

》做到“崗位有職責、作業(yè)有程序、操作有標準”。

2工作記錄詳實評價監(jiān)督有效

》將業(yè)務流程轉化為工作流模型。

》用工作流驅動各項任務執(zhí)行。

》形成詳實的工作記錄,體現痕跡化管理。

》建立崗位達標評價機制,體現“層層負責、逐級監(jiān)督、環(huán)環(huán)相扣”的原則。突出“自主管理”的思想。

》從結果性監(jiān)督,轉換為過程性監(jiān)督;從現場督查,轉換為線上實時監(jiān)管,確保工作執(zhí)行到位。

3規(guī)范安全檢查全面管控危險源

》制定規(guī)范化的多級別、多類型檢查方案。

》明確檢查崗位、檢查周期、檢查對象、檢查要素。

》摒棄粗獷式的安全檢查方式,實現“規(guī)范化、精益化”的安全檢查。確保安全檢查及時、到位,保證了安全檢查的工作質量和效果。

4利用手持終端提高檢查質量

》借助物聯網技術,利用手持終端進行現場檢查。

》在檢查區(qū)域,張貼電子標簽,確保安全檢查到位。

》手持終端通過讀取電子標簽,自動識別出區(qū)域內的檢查對象及檢查標準,極大的方便了檢查工作,提高了檢查質量和效率。

》現場登記檢查結果,提供拍照留痕功能。

》結合地理圖形直觀展現“已查、未查,及存在問題”的設施狀態(tài)。

5加強隱患整治實現閉環(huán)管控

》建立多渠道的隱患排除和上報機制。

》以工作流為驅動,實現對隱患“上報、整改、復查”的閉環(huán)管控。

》嚴格把控“整改措施、責任、資金、時限、預案”的落實情況。

》詳細記錄隱患整改的過程信息。

》實現整改前后的隱患現場圖片對比。

》對隱患信息實現多維度的圖形化統(tǒng)計分析,為危險源的控制效果評價提供依據。

6明確檢查主體構建檢查體系

》明確各項檢查要素的`檢查主體和監(jiān)督主體。

》做到“責任清晰、分工明確、監(jiān)管到位”。

》強化車間(部門)的檢查主體地位,加強自查體系建設。

》強化日常安全檢查的基礎作用,突出專項檢查的優(yōu)勢,發(fā)揮綜合檢查的監(jiān)督作用。

7強化作業(yè)管理防范作業(yè)風險

》對危險作業(yè)嚴格執(zhí)行“作業(yè)申請、作業(yè)審批、作業(yè)前交底、作業(yè)中監(jiān)護和監(jiān)督、作業(yè)后收尾”的管理過程。實現閉環(huán)管控。

》采用移動終端、施工牌等先進的技術手段,確保監(jiān)護監(jiān)督到位。

8基于地理圖形直觀展現狀態(tài)

》直觀展現設施分布,實時反映設備設施的管控狀態(tài)。

》及時提醒管理人員重點關注存在隱患的設備設施。

》通過地圖可方便檢索出該設備設施的相關信息,包括設備設施的基本信息、檢查要素、檢查歷史、存在的隱患信息、整改歷史等。

信息系統(tǒng)安全測評報告篇十一

第一條為了強化淮北市教育局的信息安全管理,防范計算機信息技術風險,確保國家秘密安全,防止網絡病毒危害和敵對勢力惡意攻擊,維護正常的社會經濟秩序,根據《中華人民共和國計算機信息系統(tǒng)安全保護條例》以及國家有關法律、法規(guī),結合我局實際,特制定淮北市教育局網絡安全管理制度。

第二條本規(guī)定所稱信息安全管理,是指在我局信息化項目立項、建設、運行、維護及廢止等過程中保障計算機信息及其相關系統(tǒng)、環(huán)境、網絡和操作安全的一系列管理活動。

第三條淮北市教育局信息安全管理工作實行統(tǒng)一領導和分級管理。總部統(tǒng)一領導分支機構和直屬企事業(yè)單位的信息安全管理,負責總部機關的信息安全管理。分支機構負責本單位和轄內的信息安全管理,各直屬企事業(yè)單位負責本單位的信息安全管理。

第四條淮北市教育局信息安全管理實行分管領導負責制,按照“誰主管誰負責,誰運行誰負責,誰使用誰負責”的原則,逐級落實單位與個人信息安全責任制。

第五條本規(guī)定適用于淮北市教育局總部、各分支機構和直屬事業(yè)單位(以下統(tǒng)稱“各單位”)。所有使用本單位網絡或信息資源的其他外部機構和個人均應遵守本規(guī)定。

第六條任何單位和個人不得以任何理由逃避該安全制度的管理,不得利用聯網計算機從事危害本地局域網服務器、工作站的活動,不得危害或侵入未授權的(包括cernet或其它互聯網在內的)服務器、工作站。不得從事危害國家利益、集體利益和公民合法利益的活動,不得危害計算機信息網絡系統(tǒng)的全面安全。

第二章服務器管理制度

第八條的服務器管理平臺日常管理工作由信息中心相關人員負責。網絡管理人員應認真履行以下職責:

(1)負責服務器的日常維護、技術支持,并對服務器的功能提出意見、建議和方案等。

(2)嚴格執(zhí)行崗位責任制。實行“誰主管、誰負責”制度。管理人員要堅守崗位,有事外出要向領導或接班工作人員交接清楚。要妥善保管好服務器登錄密碼,不得告訴他人,有事外出或下班時,要及時退出設置項界面。

(3)加強服務器檢查。定期對數據存放硬盤空間、cpu使用、內存空間等環(huán)境進行檢查。發(fā)現硬盤存儲空間、cpu異常、內存異常等問題要及時處理,不能及時處理時應向領導報告,并積極采取措施盡快解決。

(4)加強服務器的病毒防范。要經常了解和掌握網絡病毒的流行情況及其解決方案,并積極采取應對措施,避免對服務器及網絡內其它終端的感染。一旦被感染,要及時提出殺毒方案,控制傳播范圍。定期對各服務器進行查毒、殺毒。

(5)保障本系統(tǒng)的實時安全運行,負責每天的信息數據備份。

(6)負責對服務器用戶的增加、刪除及權限變更工作,嚴禁無關人員登錄服務器。

第三章控制臺管理制度

第九條管理員(admin)角色權限管理制度

(1)管理員權限范圍:包括所有權限。

(2)管理員權限在項目實施完成后,交由安全委員會指定成員管理。

(3)若網管中心系統(tǒng)工程師因管理需要,需向安全委員會申請打開管理員(admin)權限做相應的設置,設置完成,系統(tǒng)維護工程師立即退出管理員(admin)權限帳戶。

(4)若系統(tǒng)維護工程師接觸到管理員權限密碼,應在維護完成后,提醒管理員修改密碼,管理員(admin)應該經常性修改密碼,避免密碼丟失造成控制臺管理權限泄密。

(5)管理員定期到控制臺的“工具”欄下的“系統(tǒng)日志”中查詢管理員登錄信息,發(fā)現異常登錄,及時更新密碼,并嚴格追查管理員控制臺權限遺失原因。

第九條系統(tǒng)維護員角色權限管理制度

(1)系統(tǒng)維護員權限范圍:針對所有用戶的參數設置、備份、訪問所有組權限。

(2)系統(tǒng)維護員根據監(jiān)控的實際需要制定監(jiān)控參數設置策略,經過安全管理委員會審核后進行實施。

(3)系統(tǒng)維護員根據硬盤容量和監(jiān)控數據增長情況制定數據備份策略,經過安全管理委員會審核后進行實施。

(4)系統(tǒng)維護員不得利用職務之便,在未經安全委員會認可的情況下,私下進行個別監(jiān)控電腦的參數設置,若造成損失,單位將追究相應責任。

(5)嚴禁更改服務器操作系統(tǒng)的相關設置,嚴禁在服務器上進行互聯網瀏覽、不相關應用程序安裝。

(6)嚴守系統(tǒng)信息保密制度。不得隨意將系統(tǒng)信息、數據泄露于外界。

第四章客戶端管理制度

第十條用戶機實行專人專機,誰使用、誰管理、誰負責制度。各用戶應嚴格遵守以下規(guī)定:

(1)要自覺遵守《中華人民共和國計算機信息系統(tǒng)安全保護條例》和其他有關計算機和網絡方面的法律、法規(guī),嚴格遵守計算機操作規(guī)程,愛護計算機和網絡設備,及時反映和舉報違反網絡行為規(guī)范的人和事。

(2)不得隨意更改網絡設置。如確需更改須經網絡管理人員同意,并在網絡管理人員的指導下操作。

(3)不得惡意訪問和攻擊網絡服務器和他人計算機;未經允許不得閱讀他人文件、文檔、電子郵件;不得濫用網絡資源;不得制造和傳播計算機病毒;禁止破壞網絡數據、網絡資源,或在網絡上進行惡作劇行為。

(4)要自覺遵守國家保密法律、法規(guī),不得在網上發(fā)布、傳送攜帶國家秘密的信息。

(5)不得在網上發(fā)布或傳送有損國格、人格或具有威脅性、不友好的信息;不得利用網絡接收和散布思想內容反動、不健康或色情的信息,如收到“xxx”等內容反動的電子郵件,應及時刪除,不得散發(fā)。嚴禁在網上玩游戲或利用網絡炒股。嚴禁職工家屬到單位玩電腦。

(6)不得利用網絡竊取單位的研究成果或受法律保護的資源。

(7)要妥善保護好自己的上網口令,必要時及時更改。不得擅自轉讓用戶帳號,或將口令隨意告訴他人。不得冒用他人帳號、口令上網。

(8)不得使用單位明文禁止的相關程序和網站,不得對單位明文禁止的文件做相應的操作。

(9)同時觸犯其他有關法律、行政法規(guī)的,依照有關法律、行政法規(guī)的'規(guī)定予以處罰;構成犯罪的,依法追究刑事責任。

第五章病毒檢測和網絡安全漏洞檢測

第十一條局域網和電子政務網必須配置經公安機關認定合格的計算機病毒檢測、清除工具,經常進行病毒檢測和清除。

第十二條辦公網內各科室發(fā)現計算機病毒應當及時清除;無法清除的,應當及時向局計算機管理人員報告,并采取隔離、控制措施。在確認病毒類型、查明傳入途徑、被感染的設備、磁媒體數量并徹底清除病毒后,方可重新投入使用。

第十三條禁止任何科室和個人安裝黑客軟件,嚴禁攻擊局域網和電子政務網內其它計算機,嚴禁散布黑客軟件和病毒。

第十四條對于系統(tǒng)軟件和應用軟件的安全隱患,局計算機管理人員必須及時從系統(tǒng)軟件開發(fā)商和應用軟件開發(fā)商獲取相關的補救措施,如安裝補丁軟件、制定新的安全策略等。

第十五條局信息中心必須對局域網和電子政務網的計算機安裝防火墻系統(tǒng),加強網絡安全管理,預防病毒感染和惡意攻擊。

第十六條局域網和電子政務網的病毒檢測和網絡安全檢測由信息中心負責;負責人員必須定期對網絡安全和病毒檢測進行檢查。

第十七條涉密計算機必須與上互聯網計算機做到物理隔離。

第六章系統(tǒng)數據管理和安全協查

第十八條接入互聯網的計算機必須自覺遵守網絡法規(guī),嚴禁利用計算機從事下列活動:

(1)未經允許,對辦公網上所具有的功能、程序、數據進行刪除、修改和增加;

(2)故意制作、傳播計算機病毒與破壞性程序;

(3)其他危害辦公網絡安全的行為。

(4)嚴禁在互聯網和局域網上傳遞秘密文件,特別是機密級以上的秘密文件。

第十九條任何科室和個人不得在局域網和電子政務網內通過互聯網下載傳遞有政治問題和淫穢色情內容的信息。

第二十條嚴禁在網絡上使用來歷不明、引發(fā)病毒傳染的軟件,對于來歷不明的可能引發(fā)計算機病毒的軟件必須使用公安部門推薦的殺毒軟件檢查、殺毒。

第二十一條服務器及網絡設備遭受攻擊后,網絡管理技術人員要立即采取措施予以解決,同時做好系統(tǒng)保護工作。

第七章賬號使用登記和操作權限管理制度

第二十二條局域網內各主要網絡設備、計算機服務器系統(tǒng)由系統(tǒng)管理員統(tǒng)一管理,除管理員外,其他任何人不得擅自操作網絡設備,修改網絡設置。

第二十三條局域網內所有網絡設備、計算機服務器系統(tǒng)應當正確分配權限,并加口令予以保護,口令應定期修改,任何非系統(tǒng)管理員嚴禁使用、猜測各類管理員口令。

第二十四條對于網絡系統(tǒng)要做好備份工作,確保在系統(tǒng)發(fā)生故障時能及時恢復。

第二十五條對于網絡系統(tǒng)的設置、修改做好登記、備案工作。重大更改必須向主管領導匯報,征得同意后方可進行。

第八章安全教育和培訓

第二十六條信息中心負責牽頭,定期召開網絡安全會議,通報網絡安全狀況,解決網絡安全問題。

第二十七條信息中心定期舉辦網絡安全培訓班,學習網絡法律、法規(guī),提高全體員工的網絡安全意識,提高網絡安全水平。

第二十八條網絡線路安全維護

第二十九條局電子政務網和局域網網絡線路安全運行由信息中心負責監(jiān)督、維護。

第三十條重視對計算機實體的安全保護工作,局中心機房、辦公網內各科室要做好防火、防水、防盜、防雷等方面工作。

第九章獎勵與處罰

第三十一條各單位每年應組織一次本單位和轄內信息安全管理工作評比活動,對達標單位的相關人員應給予一定的獎勵,對表現突出的單位和個人進行通報表彰并給予一定形式的獎勵。

第三十二條違反本管理制度,將提請有關部門視情節(jié)給予相應的批評教育、通報批評、行政處分或處以警告、責令停機整頓。觸犯國家法律、行政法規(guī)的,依照有關法律、行政法規(guī)的規(guī)定予以處罰;構成犯罪的,依法追究刑事責任。

第十章附則

第三十三條淮北市教育局之前發(fā)布的其他信息安全管理制度有關規(guī)定條款如與本規(guī)定不一致的,按本規(guī)定執(zhí)行。

第三十四條本規(guī)定由教育局負責解釋。

第三十五條本規(guī)定自發(fā)布之日起施行。

信息系統(tǒng)安全測評報告篇十二

當今社會,計算機信息系統(tǒng)的安全保護具有重大意義。計算機在生活中正常發(fā)揮其功能,都必須要做到計算機信息系統(tǒng)的安全保護,這樣才能保證運行網絡環(huán)境及信息數據的安全。計算機信息系統(tǒng)安全,表現在很多方面,正是因為如此,也使得計算機信息系統(tǒng)安全帶來了更多的不確定性,相應的在很大程度上影響著計算機信息系統(tǒng)技術的應用和發(fā)展。如今是網絡化與信息化同步的社會,隱私問題是受到各界強烈關注的問題。保護個人隱私和社會、國家正常發(fā)展,計算機信息系統(tǒng)的安全技術得到廣泛應用是至關重要的。但是由于計算機信息系統(tǒng)中存在著許多用戶信息和資料,倘若網絡環(huán)境的安全性極差或者是得不到保障,這樣一來,系統(tǒng)里面的信息安全將會面臨威脅,甚至是整個信息系統(tǒng)都會受到不同程度的破壞。近年來,信息系統(tǒng)里面的信息泄露事件不斷發(fā)生,使人們感受到網絡安全的重要性。因此,計算機技術人員也開始研究如何才能做到網絡信息的安全保障。但是,依據目前的現狀來看,安全技術研究工作還未得到快速的實施。計算機信息技術發(fā)展迅猛,技術人員想要對其準確的把握,還需要對大量的、有針對性的網絡安全技術進行實踐,總的來說,計算機信息系統(tǒng)安全技術的研究及應用還是人們所迫切需要的。計算機信息系統(tǒng)安全就是說,要把安全作為整個計算機信息系統(tǒng)研發(fā)中的首要開發(fā)目標。在系統(tǒng)開發(fā)的各個環(huán)節(jié)上,都必須把安全放在首位,做到把控各層次的系統(tǒng)安全技術。一方面,不僅要保證安全性,另一方面,也要做到它的效益和效率等各方面的問題。假如系統(tǒng)的安全性難以與系統(tǒng)的其他技術性能相互融合的時候,那么就可以運用其他一些特殊手段來完善某些技術上的不足。

信息系統(tǒng)安全測評報告篇十三

為進一步規(guī)范公司管理,防范企業(yè)涉密資料以及涉密數據外泄,經過公司研究決定,從即日起,規(guī)范相關關鍵信息、賬戶的管理。公司根據現在公司的管理需求,統(tǒng)一收回所有公司信息管理賬號,集中管理,專人保管。各個部門如要使用可填寫賬戶使用申請單。

具體管理辦法如下:

第一條 為加強公司用戶賬號管理,規(guī)范用戶賬號的使用,提高信息系統(tǒng)使用安全性,特制定本制度。

第二條 本制度中系統(tǒng)賬號是指應用層面及系統(tǒng)層面(平臺、操作系統(tǒng)、數據庫系統(tǒng)、信息管理系統(tǒng)、防火墻及其它網絡設備)的用戶賬號。

第三條 本規(guī)定所指賬號管理包括:

1、應用層面用戶賬號的申請、審批、分配、刪除/禁用等的管理

2、系統(tǒng)層面用戶賬號的申請、審批、分配、刪除/禁用等的管理

3、用戶賬號密碼的管理。

第四條 系統(tǒng)擁有部門負責建立《崗位權限對照表》(附件一),制定工作崗位與系統(tǒng)權限的對應關系和互斥原則,對具體崗位做出具體的權限管理規(guī)定。

第五條 信息管理中心根據系統(tǒng)擁有部門提交的《崗位權限對照表》增加系統(tǒng)崗位權限控制。

第六條 用戶賬號申請、審批及設置由不同人員負責。

第七條 各信息系統(tǒng)需設置超級管理員、系統(tǒng)管理員、系統(tǒng)管理監(jiān)督員和普通用戶。超級管理員、系統(tǒng)管理員與系統(tǒng)管理監(jiān)督員不能由同一人擔任,并不能是系統(tǒng)操作用戶。

1、超級管理員:負責按照領導審定的《信息系統(tǒng)權限申請表》(附件二)進入系統(tǒng)管理員的授權管理。

2、系統(tǒng)管理員:負責按照領導審定的`授權進行錄入,并對系統(tǒng)運行狀況以及系統(tǒng)用戶數據錄入進行管理。系統(tǒng)管理員應對錄入的授權和系統(tǒng)運行狀態(tài)建立臺帳,定期向系統(tǒng)管理監(jiān)督備案。

3、系統(tǒng)管理監(jiān)督員:負責對錄入的數據和授權進行監(jiān)督,并建立用戶權限臺帳,定期對系統(tǒng)管理員錄入的授權和系統(tǒng)運行狀態(tài)以及用戶錄入數據進行監(jiān)督檢查。

4、普通用戶:負責對系統(tǒng)進行業(yè)務層面的操作。

第八條 信息管理中心將定期抽取系統(tǒng)崗位和用戶清單進行檢查,發(fā)現可疑授權、可疑使用將根據實際情況予以通報修正,并將檢查結果記入信息化年度考核中。

第九條 申請人使用統(tǒng)一規(guī)范的《信息系統(tǒng)權限申請表》(附件二)提出用戶賬號創(chuàng)建、修改、禁用、啟用等申請。

第十條 賬號申請人所屬部門負責人及系統(tǒng)擁有部門負責人根據《崗位權限對照表》審核申請人所申請的權限是否與其崗位一致,確保權限分配的合理性、必要性和符合職責分工的要求。

第十一條 在受理申請時,權限管理人員根據申請配置權限,在系統(tǒng)條件具備的情況下,給用戶分配獨有的用戶賬號或禁用用戶賬號權限,以使用戶對其行為負責。一旦分配好賬號,用戶不得使用他人賬號或者允許他人使用自己的賬號。

第十二條 新員工入職或員工崗位發(fā)生變化時,應主動申請所需系統(tǒng)的賬號及權限。

第十三條 人員離職的情況下,該員工的賬戶應當被及時的禁用。離職人員的離職手續(xù)辦理完畢后。員工所屬部門以書面方式通知系統(tǒng)管理部門,由系統(tǒng)管理部門實施用戶帳戶及權限的回收操作。

第十四條 賬號管理人員建立各種賬號的文檔記錄,記錄用戶賬號的相關信息,并在賬號變動時同時更新此記錄。

第十五條 特權賬號指在系統(tǒng)中有專用權限的賬號,如備份賬號、權限管理賬號、系統(tǒng)維護賬號等。超級用戶賬號指系統(tǒng)中最高權限賬號,如administrator(或admin)、root等管理員賬號。

第十六條 只有經授權的用戶才可使用特權賬號和超級用戶賬號,嚴禁共享賬號。

第十七條 信息系統(tǒng)管理部門每季度查看系統(tǒng)日志,監(jiān)督特權賬號和超級用戶賬號使用情況,并填寫《系統(tǒng)日志審閱表》(附件三)。

第十八條 盡量避免特權賬號和超級用戶賬號的臨時使用,確需使用時必須履行正規(guī)的申請及審批流程,并保留相應的文檔。

第十九條 臨時使用超級用戶賬號必須有監(jiān)督人員在場記錄其工作內容。

第二十條 超級用戶帳戶必須由信息管理中心管理(如沒有超級管理員,信息管理中心必須掌握系統(tǒng)管理員權限)。系統(tǒng)管理員和系統(tǒng)管理監(jiān)督員可通過信息管理中心與系統(tǒng)擁有部門協商管理(如系統(tǒng)管理員由系統(tǒng)擁有部門管理,《信息系統(tǒng)權限申請表》必須以郵件方式電子文檔交予信息管理中心備案便于監(jiān)督審核)。

第二十一條 信息化各系統(tǒng)交使用單位驗收合格后,必須由信息管理中心和系統(tǒng)擁有部門共同督促系統(tǒng)開發(fā)方刪除臨時測試帳戶。

第二十二條 系統(tǒng)擁有部門指定專人負責每季度對系統(tǒng)應用層面賬號及權限進行審閱,并填寫《信息系統(tǒng)權限清理清單》(附件四)。

第二十三條 信息管理中心指定專人負責每季度對系統(tǒng)層面賬號及權限進行審閱,并填寫《信息系統(tǒng)權限清理清單》。

第二十四條 員工離職后,賬號管理人員及時禁用或刪除離職人員所使用的賬號。如果離職人員是系統(tǒng)管理員,則及時更改特權賬號或超級用戶口令。

第二十五條 用戶賬號口令發(fā)放要嚴格保密,用戶必須及時更改初始口令。

第二十六條 用戶賬號口令最小長度為6位(系統(tǒng)超級用戶、管理員和監(jiān)督員口令最小長度為8位),并具有一定復雜度。

第二十七條 用戶賬號口令必須嚴格保密,并定期進行更改,密碼更新周期不得超過90天。

第二十八條 嚴禁共享個人用戶賬號口令。

第二十九條 本制度與公司相關標準、規(guī)范相沖突時,應按照公司相關標準、規(guī)范執(zhí)行。

第三十條 本制度適用于由信息管理中心歸口管理的所有系統(tǒng)。

第三十一條 本制度由信息管理中心起草并解釋。

第三十二條 本制度從發(fā)布之日起施行。

【本文地址:http://mlvmservice.com/zuowen/5791628.html】

全文閱讀已結束,如果需要下載本文請點擊

下載此文檔