工信部工业行业网络安全检查正式版Word下载.docx

上传人:b****6 文档编号:22014931 上传时间:2023-02-02 格式:DOCX 页数:71 大小:233.22KB
下载 相关 举报
工信部工业行业网络安全检查正式版Word下载.docx_第1页
第1页 / 共71页
工信部工业行业网络安全检查正式版Word下载.docx_第2页
第2页 / 共71页
工信部工业行业网络安全检查正式版Word下载.docx_第3页
第3页 / 共71页
工信部工业行业网络安全检查正式版Word下载.docx_第4页
第4页 / 共71页
工信部工业行业网络安全检查正式版Word下载.docx_第5页
第5页 / 共71页
点击查看更多>>
下载资源
资源描述

工信部工业行业网络安全检查正式版Word下载.docx

《工信部工业行业网络安全检查正式版Word下载.docx》由会员分享,可在线阅读,更多相关《工信部工业行业网络安全检查正式版Word下载.docx(71页珍藏版)》请在冰豆网上搜索。

工信部工业行业网络安全检查正式版Word下载.docx

可根据工作需要成立专家组或邀请专家对检查工作进行咨询指导,帮助分析工作中遇到的困难和问题,评估、研判安全检查结果,提高工作质量。

(三)加强风险控制和保密管理

检查工作中要强化风险控制措施,严格执行工作纪律和操作规程,应对重要数据和配置进行备份,确保被检查系统的正常运行。

指定专人负责管理相关文档和数据,确保工作中涉及到的国家秘密和商业秘密得到有效控制。

(四)加强工作总结和整改落实

对检查工作进行全面总结,认真撰写工作总结报告。

组织对检查工作中发现的问题进行研究,督促相关企业采取有效措施加以整改,切实提高工业控制系统网络安全防护水平。

附件1

工业行业网络安全检查试点工作选取央企名单

序号

行业

企业

检查方式

1.

石化

化工

中国中化集团公司

自查

2.

中国化工集团公司

3.

装备

制造

中国第一重型机械集团公司

4.

哈尔滨电气集团公司

5.

中国东方电气集团

6.

中国通用技术(集团)控股有限责任公司

7.

中国中车股份

8.

有色

金属

中国铝业公司

抽查

9.

中国五矿集团公司

10.

中国有色矿业集团

11.

中国黄金集团公司

12.

钢铁

鞍山钢铁集团公司

13.

宝钢集团公司

14.

武汉钢铁(集团)公司

15.

中国中钢集团公司

附件2

相关省份工业行业网络安全检查情况汇总表

省份名称:

基本情况

重要工业控制系统运营单位总数:

重要工业控制系统总数:

系统构成情况

国内品牌

国外品牌

制造执行(MES)系统软件

数据采集与监控(SCADA)系统软件

分布式控制系统(DCS)软件/过程控制系统(PCS)软件

可编程控制器(PLC)

大中型

中型

智能电子设备(IED)

智能仪表

智能装备1

远端设备(RTU)

基础软硬件设备

服务器

路由器

交换机

防火墙

磁盘阵列

操作系统

数据库

防病毒软件

工业控制网络

连接情况

1.直接与互联网连接的重要工业控制系统数量:

2.与内部网络连接的重要工业控制系统数量:

3.含有无线接入方式的重要工业控制系统数量:

运行维护情况

1.采用远程方式运行维护的重要工业控制系统数量:

2.由国内厂商提供运行维护服务的重要工业控制系统数量:

3.由国外厂商提供运行维护服务的重要工业控制系统数量:

网络安全

防护情况

1.网络边界处架设网络安全设备的重要工业控制系统数量:

2.安装防病毒软件或设备的重要工业控制系统数量:

3.定期进行安全更新的重要工业控制系统数量:

4.采取加密措施传输、存储敏感数据的重要工业控制系统数量:

————————————————

1智能装备一般指机器手、机器人、数控设备、智能车等。

附件3相关央企工业控制系统网络安全检查表

表1相关央企工业控制系统基本情况检查表

装置/系统1名称

工艺2名称

操作对象

危险化学品重大危险源3关联情况

连接互联网情况

数据集中情况

灾备情况

运维情况

原料

产品

是否涉及

关联情况说明

采用逻辑隔离措施连接

采用逻辑强隔离4措施连接

不连接

全国集中

省级集中

不集中

系统级灾备

仅数据异地灾备

仅数据本地灾备

无灾备

是否外包

是否远程运维

是否签署网络安全保密协议

1

2

表2相关央企工业控制系统设备情况检查表

装置/系统

名称

工艺名称

属性数量

安全防护设备

通信设备

软硬件设备

智能装备

隔离装置

加密认证装置

其他

无线热点

SCADA

PLC

DCS

MES

压力

温度

机器手/人

数控设备

国内数量

国外数量

3

表3相关央企工业控制系统网络安全管理检查结果记录表

检查项

检查结果

组织结构

①分管领导姓名:

职务:

②网络安全部门名称:

负责人姓名:

联系方式:

人员管理

①重要岗位人员安全保密协议:

□全部签订□部分签订□未签订

②人员离岗离职安全管理规定:

□已制定□未制定

③外部人员访问审批制度:

④是否有外包人员:

□是□否

⑤外包人员安全保密协议:

□全部签订□部分签订□未签订

资产管理

①资产管理制度:

②是否指定专人进行资产管理:

③设备维修维护和报废管理制度:

④设备维修维护和报废记录是否完整:

4

存储介质管理

①存储介质管理制度:

②存储介质管理记录:

□完整□不完整

③移动存储介质管理:

□允许使用□不允许使用

④便携式笔记本管理:

⑤大容量存储介质:

□外联:

□采取了技术防范措施

□未采取技术防范措施

□不外联

5

无线网络管理

①无线网络管理制度:

②无线网络管理记录:

③无线网络:

□有:

□采取了身份认证等技术防范措施

□无

6

运行维护管理

①日常运维制度:

②运维操作手册:

③运维操作记录:

7

年度教育培训

①年度培训计划:

②本年度接受网络安全教育培训的人数:

_____人

占本单位总人数的比例:

_____%

③本年度开展网络安全教育培训的次数:

_____次

④本年度网络安全管理和技术人员参加专业培训:

______人次

8

本年度网络安全经费预算

本年度网络安全预算:

□有,预算额:

_______万元

9

上年度网络安全经费投入

上年度网络安全经费实际投入额:

_____________万元

10

网络安全应急预案

①应急预案:

②预案评估:

□本年度已评估□本年度未评估□从未评估

11

应急演练

□本年度已开展□本年度未开展□从未开展

12

灾难备份

①重要系统:

□全部备份□部分备份□未备份

②重要数据:

13

应急资源

①应急支援队伍:

□部门所属队伍□外部专业机构□无

②备机备件:

□已配备□有供应渠道□未配备

14

网络安全规划

□制订了网络安全计划

□在总体发展规划中涵盖了网络安全规划

15

网络安全通报机制建设

企业网络安全通报机制:

□已建立□未建立

16

外包服务机构

①机构名称:

②机构性质:

□国有单位□民营企业□外资企业

③服务内容:

□系统集成□系统运维□风险评估

□安全检测□安全加固□应急支持

□数据存储□灾难备份□其他:

④网络安全保密协议:

□己签订□未签订

(如有1个以上外包机构,每个机构均应填写,可另附页)

表4相关央企工业控制系统技术防护情况检查记录表

(每个装置或系统单独成一张表)

装置/系统名称

网络边界防护

①连接互联网情况:

□连接互联网:

互联网接入总数:

_______个

其中□联通接入口数量:

____个接入带宽:

_____兆

□电信接入口数量:

□其他:

______接入口数量:

___个接入带宽:

___兆

□不连接互联网

②网络边界防护措施(多选):

□访问控制□安全审计□边界完整性检查□入侵防范

□恶意代码防范□VPN方式接入□无措施

安全防护策略

①服务器安全策略:

□使用默认配置□根据应用自主配置

□按需开放端口□最小服务配置

②网络设备安全策略:

③安全设备安全策略:

④应用系统安全功能:

□身份验证□访问控制□安全审计

⑤USB端口封堵情况:

□硬件封堵□软件屏蔽□未做封堵

□分类使用

⑥杀毒软件安装及病毒库更新:

□不安装杀毒软件

□安装杀毒软件:

□病毒库定期更新

□病毒库不更新

重要数据防护

①传输防护:

□加密□未加密

②存储防护:

③备份:

□本地备份□异地备份□未备份

系统冗余配备

□采用冗余配备:

□备机备件□双机热备□通信链路冗余

□未采用冗余配备

密码使用

①密码功能用途(可多选):

□身份认证□访问控制□电子签名□安全审计

□传输保护□存储保护□密钥管理

②密码设备使用情况

密码机数量:

密码系统数量:

智能IC卡数量:

智能密码系统数量:

动态令牌数量:

③所采用的密码算法

对称算法:

SM1个SM4个SM7个AES个

DES个3DES个

非对称算法:

SM2个SM9个RSA1024个RSA2048个

杂凑算法:

SM3个SHA-1个SHA-256个SHA-384个

SHA-512个DM5个

安全事件

□发生过安全事件,安全事件次数:

□未发生过安全事件

 

国际联网信息系统网络安全检查表

时间:

年月日

被检单位名称

单位地址

负责人

联系

联网情况

接入方式(服务商)_______________________

账号()_____________________________

联网主机数_______________________________

IP地址___________________________________

服务内容_________________________________

联网用途_________________________________

网络拓扑图:

(附后)

组织制度

单位成立网络安全小组,确立安全小组负责人(单位领导任组长),确立组长负责制

组长落实小组人员岗位工作职责

配备2到4名计算机安全员,须持证上岗

制定网络安全事故处置措施

安全保护

管理制度

计算机机房安全保护管理制度

用户登记制度和操作权限管理制度

网络安全漏洞检测和系统升级管理制度

交互式栏目24小时巡查制度

电子公告系统用户登记制度

信息发布审核、登记、保存、清除和备份制度,信息群发服务管理制度

违法案件报告和协助查处制度

备案制度

技术措施

具有保存60天以上系统网络运行日志和用户使用日志记录功能,内容包括IP地址分配及使用情况,交互式信息发布者、主页维护者、邮箱使用者和拨号用户上网的起止时间和对应IP地址,交互式栏目的信息等

安全审计及预警措施

网络攻击防范、追踪措施

计算机病毒防治措施

身份登记和识别确认措施

交互式栏目具有关键字过滤技术措施

开设短信息服务的具有短信群发限制、过滤和删除等技术措施

开设邮件服务的,具有垃圾邮件清理功能

信息系统检查项目表

(安全技术措施)

类别

检查项目

安全标准

是否符合安全标准

备注

物理安全

物理位置的选择

机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内。

物理访问控制

机房出入口应安排专人值守,控制、鉴别和记录进入的人员

需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围

防盗窃和防破坏

应将主要设备放置在机房内

应将设备或主要部件进行固定,并设置明显的不易除去的标记;

应将通信线缆铺设在隐蔽处,可铺设在地下或管道中

应对介质分类标识,存储在介质库或档案室中;

主机房应安装必要的防盗报警设施

防雷击

机房建筑应设置避雷装置;

机房应设置交流电源地线

防火

机房应设置灭火设备和火灾自动报警系统

防水和防潮

水管安装,不得穿过机房屋顶和活动地板下;

应采取措施防止雨水通过机房窗户、屋顶和墙壁渗透;

应采取措施防止机房内水蒸气结露和地下积水的转移与渗透

防静电

关键设备应采用必要的接地防静电措施

温湿度控制

机房应设置温、湿度自动调节设施,使机房温、湿度的变化在设备运行所允许的范围之内。

电力供应

应在机房供电线路上配置稳压器和过电压防护设备

应提供短期的备用电力供应,至少满足关键设备在断电情况下的正常运行要求

电磁防护

电源线和通信线缆应隔离铺设,避免互相干扰

结构安全

应保证关键网络设备的业务处理能力具备冗余空间,满足业务高峰期需要

应保证接入网络和核心网络的带宽满足业务高峰期需要;

应绘制与当前运行情况相符的网络拓扑结构图;

应根据各部门的工作职能、重要性和所涉及信息的重要程度等因素,划分不同的子网或网段,并按照方便管理和控制的原则为各子网、网段分配地址段。

访问控制

应在网络边界部署访问控制设备,启用访问控制功能

应能根据会话状态信息为数据流提供明确的允许/拒绝访问的能力,控制粒度为网段级。

应按用户和系统之间的允许访问规则,决定允许或拒绝用户对受控系统进行资源访问,控制粒度为单个用户

应限制具有拨号访问权限的用户数量

安全审计

应对网络系统中的网络设备运行状况、网络流量、用户行为等进行日志记录

审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。

边界完整性检查

应能够对内部网络中出现的内部用户未通过准许私自联到外部网络的行为进行检查。

入侵防范

应在网络边界处监视以下攻击行为:

端口扫描、强力攻击、木马后门攻击、拒绝服务攻击、缓冲区溢出攻击、IP碎片攻击和网络蠕虫攻击等

网络设备防护

应对登录网络设备的用户进行身份鉴别;

当对网络设备进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听。

身份鉴别信息应具有不易被冒用的特点,口令应有复杂度要求并定期更换;

应对网络设备的管理员登录地址进行限制

网络设备用户的标识应唯一;

应具有登录失败处理功能,可采取结束会话、限制非法登录次数和当网络登录连接超时自动退出等措施;

主机安全

身份鉴别

应对登录操作系统和数据库系统的用户进行身份标识和鉴别

操作系统和数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换

应启用登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;

当对服务器进行远程管理时,应采取必要措施,防止鉴别信息在网络传输过程中被窃听;

应为操作系统和数据库系统的不同用户分配不同的用户名,确保用户名具有唯一性。

应启用访问控制功能,依据安全策略控制用户对资源的访问;

应及时删除多余的、过期的帐户,避免共享帐户的存在

应限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的

应实现操作系统和数据库系统特权用户的权限分离

审计范围应覆盖到服务器上的每个操作系统用户和数据库用户

审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件;

审计记录应包括事件的日期、时间、类型、主体标识、客体标识和结果等;

应保护审计记录,避免受到未预期的删除、修改或覆盖等

操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新。

恶意代码防范

应安装防恶意代码软件,并及时更新防恶意代码软件版本和恶意代码库;

应支持防恶意代码软件的统一管理

资源控制

应通过设定终端接入方式、网络地址范围等条件限制终端登录;

应根据安全策略设置登录终端的操作超时锁定

应限制单个用户对系统资源的最大或最小使用限度

应用安全

应提供登录失败处理功能,可采取结束会话、限制非法登录次数和自动退出等措施;

应启用身份鉴别、用户身份标识唯一性检查、用户身份鉴别信息复杂度检查以及登录失败处理功能,并根据安全策略配置相关参数。

应提供专用的登录控制模块对

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 高等教育 > 工学

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1