信息安全檢查表格_第1頁
信息安全檢查表格_第2頁
信息安全檢查表格_第3頁
信息安全檢查表格_第4頁
信息安全檢查表格_第5頁
免費預(yù)覽已結(jié)束,剩余30頁可下載查看

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

1、附件1:電力行業(yè)網(wǎng)絡(luò)與信息遴檢查濮電力行業(yè)網(wǎng)絡(luò)與信息安全領(lǐng)導(dǎo)小組辦公室二O二年七月為貫徹落實國務(wù)院辦公廳關(guān)于開展重點領(lǐng)域網(wǎng)絡(luò)與信 息安全檢查行動的通知(國辦函(2012) 102號)要求,結(jié) 合電力行業(yè)信息安全工作實際,制定電力行業(yè)網(wǎng)絡(luò)與信息安 全檢查方案。一、檢查依據(jù)1. 國務(wù)院辦公廳關(guān)于開展重點領(lǐng)域網(wǎng)絡(luò)與信息安全 檢查行動的通知(國辦函(2012) 102號);2. 電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理暫行規(guī)定(電 監(jiān)信息(2007) 50號)。3. 電力二次系統(tǒng)安全防護(hù)規(guī)定(電監(jiān)會5號令)。二、檢查目的通過開展電力行業(yè)網(wǎng)絡(luò)與信息安全檢查,全面掌握重要 電力網(wǎng)絡(luò)與信息系統(tǒng)基本情況,分析面臨的安全

2、威脅和風(fēng) 險,評估安全防護(hù)水平,查找突出問題和薄弱環(huán)節(jié),有針對 性地采取防范對策和改進(jìn)措施,加強(qiáng)網(wǎng)絡(luò)與信息系統(tǒng)安全管 理、技術(shù)防護(hù)和人才隊伍建設(shè),促進(jìn)安全防護(hù)能力和水平提 升,預(yù)防和減少重大信息安全事件的發(fā)生,切實保障電力網(wǎng) 絡(luò)與信息系統(tǒng)安全,維護(hù)電力系統(tǒng)安全穩(wěn)定運(yùn)行,保障黨的 十八大順利召開。三、檢查范圍各電力企業(yè)運(yùn)行使用的網(wǎng)絡(luò)和信息系統(tǒng),重點檢查信息 安全保護(hù)等級為3級及以上的重要網(wǎng)絡(luò)與信息系統(tǒng)。四、檢查方式本次檢查按照“誰主管誰負(fù)責(zé)、誰運(yùn)行誰負(fù)責(zé)”的原則, 采用電力企業(yè)自查、電監(jiān)會派出機(jī)構(gòu)對轄區(qū)內(nèi)電力企業(yè)自查 情況、自查質(zhì)量進(jìn)行跟蹤檢查和電監(jiān)會組織專門隊伍同時進(jìn) 行抽查相結(jié)合的方式。五、

3、檢查內(nèi)容本次信息安全檢查主要分基本情況調(diào)查、安全防護(hù)情況 檢查和問題及風(fēng)險分析三個方面。(一)網(wǎng)絡(luò)與信息系統(tǒng)基本情況調(diào)查。主要調(diào)查系統(tǒng)特征,包括系統(tǒng)停止運(yùn)行后對主要業(yè)務(wù)的 影響程度,系統(tǒng)遭到攻擊破壞后對社會公眾的影響程度等; 系統(tǒng)構(gòu)成,包括主要軟硬件設(shè)備的類型、數(shù)量、生產(chǎn)商等; 信息技術(shù)外包服務(wù),包括服務(wù)類型、服務(wù)提供商、服務(wù)方式、 安全保密協(xié)議等。各單位要在全面調(diào)查的基礎(chǔ)上,匯總填寫 電力行業(yè)信息安全檢查情況報告表(見附件1)。(二)安全防護(hù)情況檢查。各單位主要從以下15個方面對本單位信息安全防護(hù)情 況進(jìn)行重點檢查,并在認(rèn)真檢查的基礎(chǔ)上,如實填寫電力 企業(yè)信息安全檢查表(2012版)(見附件

4、2)。1. 組織體系建設(shè)情況。信息安全組織機(jī)構(gòu)建立情況; 第一責(zé)任人確立情況;責(zé)任落實情況;專職機(jī)構(gòu)及崗位設(shè)置 情況;安全人員配置情況等。2. 規(guī)章制度建立情況。整體策略及總體規(guī)劃(方案) 制定情況;管理制度制定情況及制度體系完整性;操作規(guī)程 制定情況;制度發(fā)布情況等。3. 資金保障情況。經(jīng)費預(yù)算情況;安全運(yùn)維經(jīng)費投入 情況;安全建設(shè)經(jīng)費投入情況等。4. 人員安全管理情況。全員安全培訓(xùn)及保密協(xié)議簽訂 情況;專業(yè)技能培訓(xùn)情況;崗位人員審查情況;崗位調(diào)整安 全管控情況等。5. 服務(wù)外包管控情況。外包服務(wù)協(xié)議簽訂情況;第三 方人員訪問管理情況;遠(yuǎn)程服務(wù)管控情況;現(xiàn)場開發(fā)管控情 況等。6. 關(guān)鍵信息資

5、產(chǎn)管控情況。資產(chǎn)清單的建立情況;資 產(chǎn)管理職責(zé)的落實情況;信息系統(tǒng)基礎(chǔ)資料歸檔情況等。7. 信息系統(tǒng)建設(shè)安全管理情況。系統(tǒng)上線安全測評情 況;等級保護(hù)建設(shè)情況;等級保護(hù)測評情況;信息安全風(fēng)險 評估開展情況;密碼產(chǎn)品采購情況;信息產(chǎn)品采購測試情況; 安全產(chǎn)品國產(chǎn)化情況等。8. 安全分區(qū)防御情況。安全分區(qū)情況;橫向隔離及縱 向認(rèn)證設(shè)備部署情況;跨區(qū)連接管控情況;內(nèi)外網(wǎng)隔離情況 等。9. 網(wǎng)絡(luò)安全防護(hù)情況。生產(chǎn)控制大區(qū)安全防護(hù)情況; 管理信息大區(qū)安全防護(hù)情況;互聯(lián)網(wǎng)出口統(tǒng)一管理情況;互 聯(lián)網(wǎng)出口安全管控情況;無線網(wǎng)絡(luò)安全防護(hù)情況等。10. 主機(jī)和設(shè)備安全防護(hù)情況。補(bǔ)丁更新管理情況;惡 意代碼防護(hù)情況

6、;系統(tǒng)加固情況;辦公終端管控情況;主機(jī) 和設(shè)備帳號口令管理情況等。11. 應(yīng)用系統(tǒng)和數(shù)據(jù)安全防護(hù)情況。應(yīng)用系統(tǒng)安全功能 及配置情況;對外服務(wù)系統(tǒng)信息監(jiān)控和攻擊防御情況;對外 服務(wù)系統(tǒng)周期測試情況;應(yīng)用系統(tǒng)賬號口令管理情況;重要 數(shù)據(jù)安全保護(hù)情況等。12. 物理環(huán)境安全防護(hù)情況。機(jī)房安全建設(shè)情況等。13. 信息系統(tǒng)運(yùn)行安全管理情況。日常維護(hù)情況;安全 審計情況;補(bǔ)丁管理情況;介質(zhì)管理情況;安全監(jiān)測情況等。14. 災(zāi)難恢復(fù)情況。硬件冗余情況;定期備份情況;異 地容災(zāi)中心建設(shè)情況;備份介質(zhì)恢復(fù)測試情況等。15. 應(yīng)急管理情況。網(wǎng)絡(luò)與信息安全信息通報情況;總 體應(yīng)急預(yù)案制定情況;重要信息系統(tǒng)應(yīng)急預(yù)案制

7、定情況;應(yīng) 急演練開展情況;應(yīng)急資源配備情況;事故調(diào)查工作情況等。(三)存在的問題和面臨的風(fēng)險分析。在完成基本情況調(diào)查和安全防護(hù)情況檢查的基礎(chǔ)上,各 單位要圍繞著以下三個方面對存在的問題和面臨的主要風(fēng) 險進(jìn)行分析。1. 當(dāng)前安全管理和技術(shù)防護(hù)中的主要問題及薄弱環(huán)節(jié), 制定安全防護(hù)能力提高的主要因素(包括法律法規(guī)、政策制 度、技術(shù)手段等方面)。2. 統(tǒng)計國外產(chǎn)品和服務(wù)在主要軟硬件設(shè)備和信息技術(shù) 外包服務(wù)中所占的比例,分析網(wǎng)絡(luò)與信息系統(tǒng)對國外產(chǎn)品和 服務(wù)的依賴程度。3. 根據(jù)安全檢測發(fā)現(xiàn)的漏洞和隱患,分析網(wǎng)絡(luò)與信息 系統(tǒng)存在的安全風(fēng)險,判斷面臨的安全威脅程度以及具備的 安全防護(hù)能力,評估網(wǎng)絡(luò)與信息

8、系統(tǒng)總體安全狀況。六、檢查組織1. 電監(jiān)會統(tǒng)一組織本次信息安全檢查工作,電力行業(yè) 網(wǎng)絡(luò)與信息安全領(lǐng)導(dǎo)小組辦公室負(fù)責(zé)信息安全檢查的日常 工作。電監(jiān)會各派出機(jī)構(gòu)根據(jù)電監(jiān)會的統(tǒng)一部署,負(fù)責(zé)轄區(qū) 內(nèi)電力企業(yè)信息安全自查督導(dǎo)和監(jiān)督檢查工作。2. 各電力(集團(tuán))公司負(fù)責(zé)組織開展本單位及其下屬 單位的信息安全檢查工作。七、進(jìn)度安排1. 7月16日7月20日,動員部署階段印發(fā)關(guān)于開展電力行業(yè)網(wǎng)絡(luò)與信息安全檢查行動的通 知和電力行業(yè)網(wǎng)絡(luò)與信息安全檢查方案,召開會議進(jìn) 行動員部署。2. 7月21日8月31日,實施階段8月22日前,各單位完成本單位的信息安全自查工作, 編寫自查報告,制定整改方案。8月31日前,完成

9、整改工作。電力(集團(tuán))公司應(yīng)匯總 填寫本系統(tǒng)電力行業(yè)信息安全檢查情況報告表和電力 企業(yè)信息安全檢查項目表(2012版),并和自查整改情況報 告一起報送電監(jiān)會。對于無法及時完成整改的隱患項目,有 關(guān)電力企業(yè)要說明原因,制定臨時應(yīng)急措施,并將情況說明 按時報電監(jiān)會。檢查期間,電監(jiān)會將組織若干專業(yè)小組對各單位進(jìn)行抽 查。抽查有關(guān)事項,電監(jiān)會將于行前通知。3. 9月1日9月15日,總結(jié)階段電監(jiān)會對檢查工作情況進(jìn)行匯總和全面總結(jié),形成電力 企業(yè)信息安全檢查報告并報國家網(wǎng)絡(luò)與信息安全協(xié)調(diào)小組 辦公室。八、工作要求1. 各單位要高度重視,加強(qiáng)組織領(lǐng)導(dǎo),制定檢查方案, 明確檢查任務(wù),落實檢查責(zé)任,及時整改檢查

10、中發(fā)現(xiàn)的問題, 并將檢查整改情況按時報電監(jiān)會。2. 各單位要精心部署,周密安排,認(rèn)真組織。對于發(fā) 現(xiàn)的問題,要找出原因,并舉一反三,持續(xù)改進(jìn)。各單位要 建立檢查整改跟蹤督辦機(jī)制,力求使安全隱患都得到整改和 妥善處置。3. 安全檢查工作對象是各單位的重要系統(tǒng)、重要數(shù)據(jù) 和敏感信息等資產(chǎn),需要高度重視檢查工作存在的風(fēng)險,制 定周密的應(yīng)急防范措施,避免發(fā)生影響系統(tǒng)正常運(yùn)行和敏感 信息泄漏的事件。4. 各單位要高度重視信息安全保密工作,加強(qiáng)信息安 全保密措施,檢查結(jié)果除按規(guī)定報送外,不得向其他單位和 個人透露。所有檢查往來文件一律加密。5. 電監(jiān)會抽查小組成員和派出機(jī)構(gòu)督查小組成員要嚴(yán) 格遵守黨風(fēng)廉政

11、紀(jì)律,嚴(yán)格執(zhí)行保密工作規(guī)定,不得隨意泄 露抽查組行程。附件:1.電力行業(yè)信息安全檢查情況報告表2.電力企業(yè)信息安全檢查項目表(2012版)附1:電力行業(yè)信息安全檢查情況報告表單位名稱:重要信息系統(tǒng)安全檢査1W況基本 情況重要信息系統(tǒng)總數(shù)9(請另附系統(tǒng)清單,下同)(按實時性進(jìn)行統(tǒng)計)1. 非實時運(yùn)行的系統(tǒng)數(shù)量2. 實時運(yùn)行的系統(tǒng)數(shù)量(按服務(wù)對彖進(jìn)行統(tǒng)計)1. 面向社會公眾提供服務(wù)的系統(tǒng)數(shù)量2. 不面向社會公眾提供服務(wù)的系統(tǒng)數(shù)量(按聯(lián)網(wǎng)情況進(jìn)行統(tǒng)計)1. 直接連接互聯(lián)網(wǎng)的系統(tǒng)數(shù)量2. 同互聯(lián)網(wǎng)強(qiáng)邏輯隔離的系統(tǒng)數(shù)量3. 與互聯(lián)網(wǎng)物理隔離的系統(tǒng)數(shù)量(按數(shù)據(jù)集中情況進(jìn)行統(tǒng)計)1. 全國數(shù)據(jù)集中的系統(tǒng)數(shù)量

12、2. 省級數(shù)據(jù)集中的系統(tǒng)數(shù)量3. 未進(jìn)行數(shù)據(jù)集中的系統(tǒng)數(shù)量(按災(zāi)備情況進(jìn)行統(tǒng)計)1. 進(jìn)行系統(tǒng)級災(zāi)備的系統(tǒng)數(shù)量2. 僅對數(shù)據(jù)進(jìn)行災(zāi)備的系統(tǒng)數(shù)量3. 無災(zāi)備的系統(tǒng)數(shù)量系統(tǒng) 構(gòu)成 情況主要硬件 和軟件服務(wù)器路由器交換 機(jī)防火墻磁盤陣列磁帶 庫操作 系統(tǒng)數(shù)據(jù) 庫國內(nèi)品牌數(shù)量(臺/套)國外品牌數(shù)量(臺/套)業(yè)務(wù)應(yīng)用 軟件系統(tǒng)1. 自主設(shè)計開發(fā)(不含二次開發(fā))的數(shù)量2. 委托國內(nèi)廠商開發(fā)的數(shù)量 委托國外廠商開發(fā)的數(shù)量3. 直接采購國內(nèi)廠商產(chǎn)品的數(shù)量 直接采購國外廠商產(chǎn)品的數(shù)量信息 技術(shù) 外包 服務(wù)服務(wù)商名稱:1. 服務(wù)商性質(zhì):國有民營外資2. 服務(wù)內(nèi)容:3. 服務(wù)方式:遠(yuǎn)程在線服務(wù)現(xiàn)場服務(wù)(如有更多,請

13、另列表)安全信息系統(tǒng)對國主要業(yè)務(wù)信息系統(tǒng)信息系統(tǒng)狀況 分析 結(jié)果外產(chǎn)品和服務(wù) 的依賴程度對信息系統(tǒng)的 依賴程度面臨的安全威 脅程度安全防護(hù)能力信息系統(tǒng)名稱高中低高中低咼中低高中低1.2.(如有更多,請另列表)二、萱要工業(yè)控制系統(tǒng)安全檢査悄況基本情況重要工業(yè)控制系統(tǒng)運(yùn)營單位總數(shù):家重要工業(yè)控制系統(tǒng)總數(shù):套系統(tǒng)類型情況國內(nèi)品牌國外品牌數(shù)據(jù)采集與監(jiān)控(SCADA)系統(tǒng)套套分布式控制系統(tǒng)(DCS)套套過程控制系統(tǒng)(PCS)套套可編程控制器(PLC)大型臺臺中型臺臺小型臺臺就地測控設(shè)備儀表臺臺智能電子設(shè)備(IED)臺臺遠(yuǎn)端設(shè)備(RTU)臺臺系統(tǒng)構(gòu)成情況應(yīng)用服務(wù)器- 工程師工作站應(yīng)用軟件套套系統(tǒng)軟件套套P

14、C機(jī)/服務(wù)器臺臺數(shù)據(jù)庫服務(wù)器數(shù)據(jù)庫軟件套套系統(tǒng)軟件套套PC機(jī)/服務(wù)器臺臺通信設(shè)備臺臺工業(yè)控制網(wǎng)絡(luò) 連接情況1. 直接與互聯(lián)網(wǎng)連接的重要工業(yè)控制系統(tǒng)數(shù)量:套2. 與內(nèi)部網(wǎng)絡(luò)連接的重要工業(yè)控制系統(tǒng)數(shù)量:套3. 含有無線接入方式的重要工業(yè)控制系統(tǒng)數(shù)量:套運(yùn)行維護(hù)情況1. 采用遠(yuǎn)程方式運(yùn)行維護(hù)的重要工業(yè)控制系統(tǒng)數(shù)量:套2. 由國內(nèi)廠商提供運(yùn)行維護(hù)服務(wù)的重要工業(yè)控制系統(tǒng)數(shù)量:套3. 由國外廠商提供運(yùn)行維護(hù)服務(wù)的重要工業(yè)控制系統(tǒng)數(shù)量:套信息安全 防護(hù)情況1. 網(wǎng)絡(luò)邊界架設(shè)網(wǎng)絡(luò)安全設(shè)備的重要工業(yè)控制系統(tǒng)數(shù)量:套2. 安裝防病毒軟件或設(shè)備的重要工業(yè)控制系統(tǒng)數(shù)量:套3. 定期進(jìn)行安全更新的重要工業(yè)控制系統(tǒng)數(shù)量:

15、套4. 采取加密措施傳輸、存儲敏感數(shù)據(jù)的重要工業(yè)控制系統(tǒng)數(shù)量:套附2:電力企業(yè)信息安全會項目表(2012 版)D電力行業(yè)網(wǎng)絡(luò)與信息安全領(lǐng)導(dǎo)小組辦公室二o二年七月1檢查工作基本信息受檢單位 基本信息單位名稱上級單位名稱下級單位總數(shù)單位類型電網(wǎng)企業(yè) 口 發(fā)電企業(yè) V 電力科研企業(yè) 口 電力設(shè)計施工企業(yè) 口 其他類型企業(yè) 口檢查方式本單位自查 V 上級單位督查 口 電監(jiān)會抽查 口檢査時間檢查范圍檢查組基本信息檢查組織單位檢查組組長檢查組成員2檢查項及檢查記錄2.1組織體系(ORG)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注ORG.1組織機(jī)構(gòu) 建立組織建立了由決策層、管理層、執(zhí)行 只組成的完整信息

16、安全組織機(jī)構(gòu)。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得0.4分。決策口符合/不符合判斷法:3)不符合,此項得0分:4)符合.此項得0.3分。管理口符合/不符合判斷法:5)不符合,此項得0分:6)符合,此項得0.3分。執(zhí)行層ORG.2第一資任 人確立組織主要負(fù)資人是本單位網(wǎng)絡(luò)與信 息安全的第一貴任人.對本單位的網(wǎng) 絡(luò)與信息安全負(fù)全面貴任。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。第一責(zé)任人ORG.3承任落實組織機(jī)構(gòu)職資涵蓋信息安全工作的 主耍方面.職責(zé)明確到貴任部門、資 任人員.并以正式文件形式發(fā)布。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項

17、得1分。ORG.4專職機(jī)構(gòu) 及崗位設(shè)S.組織信息安全機(jī)溝及崗位設(shè)趙符合 如下婆求:1電力企業(yè)集團(tuán)公司總 部設(shè)置信息安全專職機(jī)構(gòu);2)電力 企業(yè)集團(tuán)公司二級單位設(shè)迸信息安 全管理和技術(shù)崗位:3)電力企業(yè)基 層單位設(shè)置信息安全崗位。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。機(jī)構(gòu)依據(jù)企業(yè)層 級選擇其中 之一填寫。管理和技術(shù)信息安全囪ORG.5安全人員 配置組織專職倍息安全工作人員數(shù)址與 組織總信息安全崗位數(shù)址的比值。比率值法:1)得分專職人員數(shù)顯: 信息安全崗位總數(shù)2)取小數(shù)點后2位。信息安全囪 位總數(shù)專職人員數(shù)2.2規(guī)章制度(REG)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分

18、備注REGI整體策略及總體規(guī) 劃(方案 制定俎織制定了信息安全工作的整體策 略和總體規(guī)劃(方案,說明倍息安 全工作的總體目標(biāo)、范由、防護(hù)框架 和防護(hù)措施。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得0.5分。整體策略符合/不符合判斷法:3)不符合,此項得0分:4)符合,此項得0.5分??傮w規(guī)劃(方 案)REG2規(guī)章制度 及體系完整性組織對信息安全工作制定了基本安 全管理制度.并以此為基礎(chǔ)形成了涵 蓋人員管理、資產(chǎn)管理、存儲介質(zhì)管 理、信息系統(tǒng)建設(shè)安全管理、運(yùn)行維 護(hù)管理、外包服務(wù)管理、培訓(xùn)教育等 方面的制度體系。選項法:1)無制度.此項得0分:2)制定了基本制度.此 項得0.5分

19、:3)形成制度體系.此項 得1分.基本制度制度體系REG3操作規(guī)程 制定組織對要求信息安全運(yùn)行維護(hù)人員 執(zhí)行的口當(dāng)管理操作制定了運(yùn)維漩 程和操作規(guī)程。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得0.5分。運(yùn)維流程符合/不符合判斷法:3)不符合,此項得0分:4)符合,此項得0.5分。操作規(guī)程REG4制度發(fā)布組織信息安全管理制度通過正式、有 效的方式發(fā)布。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得0.5分。發(fā)布制度符合/不符合判斷法:3)不符合,此項得0分:4)符合,此項得0.5分。主要文件符 合發(fā)布制度 要求2.3資金保障(FUN)標(biāo)識檢査項檢査耍素得分判定方法檢査

20、記錄得分備注FUN.1經(jīng)費預(yù)算組織信息安全建設(shè)及運(yùn)行維護(hù)經(jīng)費 被列入預(yù)算。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。FUN.2安全建設(shè) 經(jīng)費投入組織用F信息安全建設(shè)(安全軟喚件 購亀、系統(tǒng)安全功能開發(fā)、安全測試、 安全涔詢、安全培訓(xùn)、安全專項研丸 等)的經(jīng)費占年度信息化建設(shè)總投入 的比率。(取當(dāng)年值或近兩年平均值)選項法:安全建設(shè)費 比率-總爲(wèi)設(shè)經(jīng)費2)比率0.05.此項得0分:3)0.05 比率0.1,此項得0.3分:4)0.1 比率0.15.此項得0.7分:5)比率0.15.此項得1分:倍息化建設(shè)總經(jīng)費信息安全建設(shè)經(jīng)費FUN.3安全運(yùn)維 經(jīng)費投入組織用F信息安全運(yùn)行維

21、護(hù) 監(jiān)俘檢 査、日常安全運(yùn)維、監(jiān)測分析、應(yīng)急 演練及脫急保障、測試評估零的經(jīng) 費占整個信息系統(tǒng)運(yùn)行維護(hù)總投入 的比率。(取當(dāng)年值或近兩年平均值)選項法:安全運(yùn)維費 比率-總區(qū)維直費2)比率0.05此項得0分:3)0.05 比率0.1,此項得0.3分:4)0.1 比率0.15.此項得0.7分:5)比率0.15.此項得1分。信息系統(tǒng)運(yùn)行 維護(hù)總經(jīng)費信息安全運(yùn)行 維護(hù)經(jīng)費2.4人員安全管理(PER)標(biāo)識檢查項松伍嗖索得分判定方法檢査記錄得分備注PER.1全員安全 培訓(xùn)及保 空協(xié)議簽訂組織全體員工屮參加年度信息安 全皓訓(xùn)井簽署保密協(xié)議的比率。比率值法:1)得分-年度焙訓(xùn)人數(shù)+輸儀簽廿人歡_2)取小數(shù)點

22、后2位。員工總數(shù)參加年度培訓(xùn) 人員數(shù)簽署保密協(xié)議 人員數(shù)PER.2專業(yè)技能培訓(xùn)組織信息安全匸作人員中獲得國 家、行業(yè)信息安全專業(yè)培訓(xùn)證書的 比率.比率值法:. 如八獲得證書的人故1倚力-佑思安全人員總數(shù);2)取小數(shù)點后2位。信息安全工作 人員總數(shù)獲得信息安全 培訓(xùn)證書的人 員數(shù)PER.3人員審査組織對倍息安全囪位人員和其他 敏感崗位人員實施身份、背隸和資 質(zhì)審査。符合/不符合判斷法:1)不符介,此項得0分:2)符合.此項得1分.PER.4崗位調(diào)整 管控組織在倍息安全囪位人員及其他 敏感崗位人員離崗時執(zhí)行權(quán)限回 收和離崗承諾書簽署。符合/不符合判斷法:1)不符介,此項得0分:2)符合.此項得1分

23、.2.5服務(wù)外包管控(OSE)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注OSE.1外包服務(wù) 協(xié)議組織與合約方簽訂的外包服務(wù)協(xié)議 中具有信息安全管控和保密條款。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得0.5分。管控條款符合/不符合判斷法:3)不符合.此項得0分:4)符合,此項得0.5分。保密條款OSE.2第三方人 員訪問管理組織對第三方人員訪問機(jī)房等受控 區(qū)域采取了書面審批、人員陪冋、進(jìn) 出記錄等管控措施。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得0.3分。受控區(qū)域符合/不符合判斷法:3)不符合.此項得0分:4)符合,此項得0.3分。審批情況符合/不符合

24、判斷法:5)不符合.此項得0分:6)符合,此項得0.3分。陪冋和記錄 情況OSE.3遠(yuǎn)程服務(wù) 管控組織針對遠(yuǎn)程訪問釆取了書面審批、 訪問控制、在線監(jiān)測、日志審計等管 控措施。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得0.5分。審批情況符合/不符合判斷法:3)不符合.此項得0分:4)符合,此項得0.5分。管控措施OSE.4現(xiàn)場開發(fā) 管控組織采取技術(shù)措施保證開發(fā)測試環(huán) 境與實際生產(chǎn)運(yùn)行環(huán)境物理分離并 眼定開發(fā)人員的活動范由和行為。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得0.5分。環(huán)境分離措 施符合/不符合判斷法:3)不符合.此項得0分:4)符合,此項得0.5分

25、。范圍和行為 限定措施2.6關(guān)鍵信息資產(chǎn)管控(ASS)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注ASS.1資產(chǎn)淸單組織識別所有信息資產(chǎn)并有資產(chǎn)淸 單.符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1分。ASS.2資產(chǎn)管理 職資組織對每項資產(chǎn)明確管理貴任人及 其職承。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1分。ASS.3信息系統(tǒng) 基礎(chǔ)資料歸檔組織對源代碼、設(shè)計方案、述設(shè)實施 方案等基礎(chǔ)資料進(jìn)行歸檔的系統(tǒng)數(shù) 址與信息系統(tǒng)總數(shù)的比值。比率值法:八已歸檔系統(tǒng)數(shù)1)得分.系統(tǒng)總數(shù):2)取小數(shù)點后2位。信息系統(tǒng)總 數(shù)己歸檔系統(tǒng) 數(shù)量2.7信息系統(tǒng)建設(shè)安全管理(CON

26、)標(biāo)識檢查項檢査耍素得分判定方法檢査記錄得分備注CON.1上線安全 測評組織信息系統(tǒng)在上線前通過安全 測評的比率.比率值法:1)得分通過上線測評系統(tǒng)數(shù) 已投運(yùn)系統(tǒng)總數(shù):2)取小數(shù)點后2位。已投運(yùn)信息 系統(tǒng)通過安全測 評系統(tǒng)CON.2等級保護(hù) 建設(shè)組織信息系統(tǒng)中按耍求開展等級 保護(hù)建設(shè)的比率。比率值法:1)得分己開展等保建設(shè)的系統(tǒng)數(shù) 系統(tǒng)總數(shù):2)取小數(shù)點后2位。需開展建設(shè)系統(tǒng)已開展建設(shè)系統(tǒng)CON.3等級保護(hù) 測評組織信息系統(tǒng)中按要求開展等級 保護(hù)測評的比率。比率值法:1)得分已開展尊保測評的系統(tǒng)數(shù) 系統(tǒng)總數(shù):2)取小數(shù)點后2位。需測評倍息 系統(tǒng)已開展測評 信息系統(tǒng)CON.4風(fēng)險評估組織信息系統(tǒng)

27、中按要求開展倍息 安全風(fēng)險評估的比率。比率值法:1)得分己開展風(fēng)険評估的系統(tǒng)數(shù) 系統(tǒng)總數(shù):2)取小數(shù)點后2位。需評估倍息 系統(tǒng)開展評估信 息系統(tǒng)CON.5密碼產(chǎn)品 釆購組織密碼產(chǎn)品的采購和便用符介 國家密碼主管部門的耍求.符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1分。CON.6產(chǎn)品采購 測試組織對信息安全產(chǎn)品、系統(tǒng)基礎(chǔ) 軟硬件、系統(tǒng)應(yīng)用軟件、工業(yè)控 制裝逍等在采購前實施安全性測 試。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1分。CON.7安全產(chǎn)品 國產(chǎn)化悄 況紐織信息安全產(chǎn)品國產(chǎn)化率.比率值法:1)得分國產(chǎn)借息安全產(chǎn)骷數(shù) 信息安全產(chǎn)品總數(shù):2)取小數(shù)點后

28、2位。信息安全產(chǎn) 品總數(shù)國產(chǎn)產(chǎn)品數(shù) ft2.8安全分區(qū)防御(SDD)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注SDD.1安全分區(qū)按照電力二次系統(tǒng)安全防護(hù)規(guī)定3 耍求,劃分了生產(chǎn)控制大區(qū)和管理倍 息大區(qū).生產(chǎn)控制大區(qū)內(nèi)的控制區(qū)和 非控制區(qū)邏輯隔離。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1分。生產(chǎn)大區(qū)內(nèi)部分2個區(qū).信息管理大區(qū) 內(nèi)部分1個區(qū)。SDD.2橫向隔離 及縱向認(rèn)證按照電力二次系統(tǒng)安全防護(hù)規(guī)定3 要求在生產(chǎn)控制大區(qū)與其他區(qū)域有 信息交換時.部署橫向隔離裝迸.在 調(diào)度數(shù)據(jù)網(wǎng)上下級網(wǎng)絡(luò)接口部署縱 向加密裝置。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1

29、分。生產(chǎn)大區(qū)內(nèi)部1、2區(qū)Z間。廠級和網(wǎng) 調(diào)Z間未加密。SDD.3跨區(qū)連接 管控組織不存在未通過橫向隔離裝置跨 區(qū)網(wǎng)絡(luò)直接連接的悄況。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1分。SDD.4內(nèi)外網(wǎng)隔 離組織應(yīng)用獨立的網(wǎng)絡(luò)及終縊處理敏 感倍息且未與互聯(lián)網(wǎng)連接。符合/不符合判斷法:1)不符合,此項得0分:2)符合,此項得1分。2.9網(wǎng)絡(luò)安全防護(hù)(NET)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注NET.1生產(chǎn)控制 大區(qū)防護(hù)組織在生產(chǎn)控制大區(qū)內(nèi)部實施了網(wǎng) 絡(luò)設(shè)備安全防護(hù)、ARP防范、非授 權(quán)網(wǎng)絡(luò)接入管控等技術(shù)措施。符合/不符介判斷法:1)不符合,此項得0分;2)符合,此項得1分

30、。NET.2管理信息 大區(qū)防護(hù)組織在管理信息大區(qū)內(nèi)部實施了網(wǎng) 絡(luò)設(shè)備安全防護(hù)、ARP防范、非授 權(quán)網(wǎng)絡(luò)接入管控等技術(shù)措施。符合/不符介判斷法:1)不符合,此項得0分;2)符合,此項得1分。NET.3互聯(lián)網(wǎng)出 口統(tǒng)一管理組織互聯(lián)網(wǎng)出口數(shù)址與組織內(nèi)獨立 部門(單位)總數(shù)的比值。比率值法:互聯(lián)網(wǎng)岀口數(shù)1)比率獨立單位總數(shù):2)比率2,得0分:3)1$比率2,得0.3分4)0. 5 比率 1,得 0.7 分5)比率0.5,得1分6)取小數(shù)點后2位。獨立部門 (單位)總數(shù)互聯(lián)網(wǎng)出口 數(shù)量NET.4互聯(lián)網(wǎng)出 口安全管控組織互聯(lián)網(wǎng)出口中部署了訪問控制 設(shè)備和入侵檢測設(shè)備且訪問控制粒 度達(dá)到端口級的比率。比率

31、值法:簣介要求出口數(shù)1)侍才總出口數(shù):2)取小數(shù)點后2位。互聯(lián)網(wǎng)出口 數(shù)址防護(hù)符合耍 求出口數(shù)量NET.5無線網(wǎng)絡(luò) 安全應(yīng)用組織應(yīng)用無線網(wǎng)絡(luò)承拔業(yè)務(wù)的信息 系統(tǒng)中釆取認(rèn)證、完整性保護(hù)、機(jī) '密性保護(hù)等必耍安全防護(hù)措施的比 率。比率值法:1)得分符合防護(hù)妾求系絞數(shù) 同用無線網(wǎng)絡(luò)條統(tǒng)總數(shù):2)取小數(shù)點后2位。應(yīng)用無線網(wǎng) 絡(luò)倍息系統(tǒng)總數(shù)符合防護(hù)要求的系統(tǒng)數(shù)2.10主機(jī)和設(shè)備安全防護(hù)(HEQ)標(biāo)識檢查項檢査要素得分判定方法檢査記錄得分備注HEQ.1補(bǔ)丁更新紐織按照補(bǔ)丁管理耍求進(jìn)行了可 更新補(bǔ)丁的更新.符合/不符合判斷法:1)不符合.此項得0分:2)符合.此項得1分。HEQ.2惡憊代碼 防護(hù)組織

32、按照惡總代碼管理耍求進(jìn)行 了惡慝代碼檢測程序及可更新惡 總代碼陣的更新.符合/不符合判斷法:1)不符合.此項得0分:2)符合.此項得1分。HEQ.3系統(tǒng)加固組織主機(jī)和設(shè)備中按照等級保護(hù) 測評、風(fēng)險評估、信息安全檢査 等發(fā)現(xiàn)的問題完成加固的比率。比率值法:,,、己完說加同的主機(jī)和設(shè)備故1)倚刀一應(yīng)加固主機(jī)和設(shè)備故2)取小數(shù)點后2位.應(yīng)加固主機(jī)和設(shè)備敵址完成加固主機(jī) 和設(shè)備敵址HEQ.4辦公終縊 管控組織實施安全管控并統(tǒng)一安裝防 稿毒軟件的辦公終端數(shù)址與辦公 終端總數(shù)的比值.比率值法:,"八己符押終瑙故 A)倚刀.總終端數(shù)52)取小數(shù)點后2位.辦公終端總數(shù)實施管控終端 數(shù)址HEQ.5主機(jī)

33、和設(shè) 備賬號口令組織主機(jī)和設(shè)備中經(jīng)檢測未發(fā)現(xiàn) 存在不符介口令管理制度要求帳 號口令的主機(jī)和設(shè)備比率。比率值法:1)得分未發(fā)現(xiàn)問也的主機(jī)和設(shè)備臺數(shù) 總檢側(cè)臺數(shù):2)取小數(shù)點后2位.檢測主機(jī)和設(shè) 備數(shù)量未發(fā)現(xiàn)問題的 主機(jī)和設(shè)備數(shù)2.11應(yīng)用系統(tǒng)和數(shù)據(jù)安全防護(hù)(ADA)標(biāo)識檢查項檢査耍素得分判定方法檢査記錄得分備注ADA.1應(yīng)用系統(tǒng) 安全功能 及配置組織在等級保護(hù)測評、風(fēng)險評估、 倍息安全檢査等E作中未發(fā)現(xiàn)應(yīng)用 系統(tǒng)安全功能及配宜方面存在問題 的應(yīng)用系統(tǒng)比率。比率值法:1)得分未發(fā)現(xiàn)何趣的系統(tǒng)數(shù) 總檢査評估系烷數(shù):2)取小數(shù)點后2位??倷z査、評估 系統(tǒng)數(shù)未發(fā)現(xiàn)問題的 系統(tǒng)數(shù)ADA.2面向互聯(lián) 網(wǎng)服務(wù)

34、系 統(tǒng)安全監(jiān) 控和攻擊 防御組織面向互聯(lián)網(wǎng)服務(wù)的倍息系統(tǒng)中 部署信息曲控和攻擊防御措施的比 率。比率值法:1)得分符介要求的系統(tǒng)數(shù) 互聯(lián)網(wǎng)服務(wù)系統(tǒng)敵:2)取小數(shù)點后2位。面向互聯(lián)網(wǎng)提 供服務(wù)系統(tǒng)數(shù)符合防護(hù)要求 系統(tǒng)數(shù)ADA.3面向互聯(lián) 網(wǎng)服務(wù)系 統(tǒng)周期性 測試組織按耍求對面向互聯(lián)網(wǎng)服務(wù)的系 統(tǒng)進(jìn)行周期性安全測試的比率。符合/不符合判斷法:1)不符合.此項得0分:2)符合.此項得1分。ADA.4應(yīng)用系統(tǒng) 帳號口令 管理組織賊用系統(tǒng)中經(jīng)檢測未發(fā)現(xiàn)存在 不符合口令管理制度要求帳兮口令 的比率。比率值法:1)得分耒檢出何題的系統(tǒng)數(shù) 總檢測系統(tǒng)數(shù):2)取小數(shù)點后2位。應(yīng)用系統(tǒng)檢測 總數(shù)未檢出問題的 應(yīng)用

35、系統(tǒng)數(shù)ADA.5垂要數(shù)據(jù) 安全防護(hù)組織采用加密或其它措施實現(xiàn)系統(tǒng) 管理數(shù)據(jù)、鑒別倍息和垂要業(yè)務(wù)數(shù) 抵傳輸和存儲的完整性和保密性保 護(hù)。符合/不符合判斷法:1)不符介.此項得0分:2)符介.此項得1分.2.12物理安全防護(hù)(PEN)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注PEN.1機(jī)房安全 建設(shè)組織按照等級保護(hù)婆求落實物理安 全防護(hù)的機(jī)房比率。比率值法:1) 得分符合要求的機(jī)房數(shù) 紐織機(jī)房總數(shù);2) 取小數(shù)點后2位。機(jī)房總數(shù)符合防護(hù)婆 求機(jī)房2.13信息系統(tǒng)運(yùn)行安全管理(OPE)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注OPE.1日常維護(hù)組織按照制定的規(guī)堂制度、操作規(guī)程 等執(zhí)行了 口常

36、維護(hù)工作并有詳盡記 錄。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。OPE.2日志審計組織對網(wǎng)絡(luò)運(yùn)行口志、操作系統(tǒng)日 志、數(shù)據(jù)庫訪問日志、業(yè)務(wù)應(yīng)用系統(tǒng) 運(yùn)行日志、安全設(shè)施運(yùn)行口志等進(jìn)行 樂中收集、定期分析。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。OPE.3補(bǔ)丁管理組織制定了補(bǔ)丁升級管理制度和補(bǔ) 丁升級策略.建立有關(guān)鍵業(yè)務(wù)系統(tǒng)補(bǔ) 丁升級測試環(huán)境。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得0.5分。制度及策略符合/不符合判斷法:3)不符合,此項得0分:4)符合,此項得0.5分測試壞境OPE.4介質(zhì)管理俎織設(shè)置實施了限制移動介質(zhì)使用 的技術(shù)

37、措施.對移動存儲介質(zhì)的發(fā) 放、注冊、使用、存放、銷毀有記錄。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。OPE.5安全監(jiān)測組織建立安全監(jiān)測系統(tǒng)對互聯(lián)網(wǎng)出 口、面向互聯(lián)網(wǎng)捉供服務(wù)系統(tǒng)、垂耍 信息系統(tǒng)的運(yùn)行、病希木馬、辦公終 端安全防護(hù)等悄況進(jìn)行監(jiān)測。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。2.14災(zāi)難恢復(fù)(REC)標(biāo)識檢査項檢査耍素得分判定方法檢査記錄得分備注REC.1硬件冗余組織垂耍信息系統(tǒng)網(wǎng)絡(luò)設(shè)備、通信線 路和數(shù)抿處理系統(tǒng)硬件冗余。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。REC.2定期備份組織垂耍信息系統(tǒng)實施本地備份并 制定

38、定期檢査笫略.備份介質(zhì)場外存 放.符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。說明是系統(tǒng)備 份還妊數(shù)據(jù)備 份.堆全部備 份還是部分備 份REC.3異地容災(zāi) 中心組織建立異地災(zāi)備中心,三級信息系 統(tǒng)實現(xiàn)關(guān)鍵敵據(jù)定時批址傳送至備 用場地.四級信息系統(tǒng)實現(xiàn)業(yè)務(wù)應(yīng)用 實時無縫切換。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。REC.4恢復(fù)測試組織按照備份及恢復(fù)測試要朮定期 組織實施恢復(fù)測試.并有文檔記錄。符合/不符合判斷法:1)不符合此項得0分:2)符合.此項得1分。2.15應(yīng)急管理(EME)標(biāo)識檢査項檢査要索得分判定方法檢査記錄得分備注ENIE.1信息通報組織

39、建立了網(wǎng)絡(luò)與信息安全信息 通報機(jī)制.按要求向電力監(jiān)管機(jī)構(gòu) 通報網(wǎng)絡(luò)和信息安全狀況.符合/不符合判斷法:1)不符合.此項得0分:2)符合.此項得1分。EME.2應(yīng)急預(yù)案 制定組織按照電力行業(yè)網(wǎng)絡(luò)與信息安 全應(yīng)急預(yù)案.制定了網(wǎng)絡(luò)與信息安 全應(yīng)急預(yù)案。符合/不符合判斷法:1)不符合.此項得0分:2)符合.此項得1分。EME3垂耍信息 系統(tǒng)應(yīng)急 預(yù)案制定組織重耍信息系統(tǒng)中制定了專項 應(yīng)急處進(jìn)預(yù)案的比率。比率值法:1)得分有方項處兇預(yù)來的系統(tǒng)數(shù) 蟲箜依忌糸統(tǒng)總數(shù):2)取小數(shù)點后2位。亙要信息系 統(tǒng)總數(shù)制定專項案 的信息系統(tǒng) 數(shù)EME-4應(yīng)急演練組織實施了年度應(yīng)急演縊并有演 練腳本和演練實施文檔記錄。符合/不符合判斷法:1)不符合.此項得0分:2)符合.此項得1分。EME.5應(yīng)急資源 配備組織結(jié)介信息安全工作需求.儲 備、購置賊急所滯技術(shù)隊

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論