信息系统和网站考核检查.docx
- 文档编号:10803326
- 上传时间:2023-02-23
- 格式:DOCX
- 页数:15
- 大小:20.03KB
信息系统和网站考核检查.docx
《信息系统和网站考核检查.docx》由会员分享,可在线阅读,更多相关《信息系统和网站考核检查.docx(15页珍藏版)》请在冰豆网上搜索。
信息系统和网站考核检查
一、基本情况
1.单位基本情况
单位名称
单位地址
信息安全工作责任部门
责任部门负责人
职务或职称
联系电话
责任部门联系人
职务或职称
联系电话
2.信息网络系统基本情况
序号
信息系统名称
功用介绍
使用人数
部署情况
1
口内网
■外网
口内外网NAT
口与其他单位互联
口其他
2
口内网
■外网
口内外网NAT
口与其他单位互联
口其他
3
■内网
口外网
口内外网NAT
口与其他单位互联
口其他
4
口内网
■外网
口内外网NAT
口与其他单位互联
口其他
3.信息网络系统主要设备、安全设备情况
设备
数量
具体情况(设备型号、名称、用途)
信息系统服务器
网络设备(路由器等)
信息网络
安全设备
防病毒软件
防火墙
入侵检测、入侵防御
VPN
上网行为管理
其他设备
二、安全自查内容
1.安全管理制度
1-1机房进出人员管理制度
有■无口
1-2定期检查安全保障设备制度
有■无口
1-3意外事故处理制度
有■无口
1-4重要存储介质维护、销毁管理制度
有■无口
1-5安全事件(案件)报告制度
有■无口
1-6应急处置预案
有■无口
1-7信息从业人员保密协议/离岗承诺
有■无口
1-8成立信息化建设和网络安全领导小组
有■无口
2.定期检测升级措施
2-1定期对操作系统的漏洞检测
有■无口
2-2定期对应用软件的漏洞检测
有■无口
2-3定期对系统和应用软件升级
有■无口
2-4定期升级信息网络安全设备
有■无口
2-5定期升级杀毒软件病毒库
有■无口
3.日志留存、数据备份措施
3-1系统运行日志记录保存60日以上措施
有■无口
3-2用户使用记录保存60日以上措施
有■无口
3-3定期对系统进行备份或冗余
有■无口
3-4定期对重要数据进行备份
有■无口
3-5用户上网日志保存60天以上措施
有■无口
4.安全审计措施
4-1落实信息网络安全审计措施
有■无口
4-2能否实现对登录用户进行审计
有■无口
4-3对用户日志进行审计
有■无口
4-4对U盘拷贝进行管理
有口无■
5.有害信息过滤措施和群发信息限制措施
5-1对有害信息及时进行过滤、删除
有■无口
5-2限制群发不健康或有害的信息
有口无■
5-3限制群发大量的垃圾邮件
有口无■
6.已采取的防范网络攻击技术措施
6-1扫描攻击防范
有■无口
6-2DDoS攻击防范
有■无口
6-3后门攻击防范
有■无口
6-4电子欺骗防范
有■无口
6-5分布式拒绝服务攻击防范
有■无口
6-6WEB攻击防范
有■无口
6-7网络追踪
有■无口
7.安全管理责任人、信息管理员的任免和安全责任制度
7-1明确安全管理责任人、信息管理员职责
有■无口
7-2信息管理员任免制度
有■无口
7-3信息管理员签订安全责任书制度
有■无口
7-4明确其他人员安全责任
有■无口
7-5重大事故责任追究制度
有■无口
8.信息系统用户管理制度
8-1信息系统用户权限管理制度
有■无口
8-2明确信息系统用户账号使用期限
有■无口
8-3信息系统临时账户管理制度
有口无■
8-4定期更改安全设备管理员密码
有■无口
8-5依申请开通VPN账户并定期清理
有■无口
三、等级保护自查内容
1.信息安全管理制度建立和落实情况
1-1机房安全管理制度
有■无口
1-2网络安全管理制度
有■无口
1-3系统运行维护管理
有■无口
1-4系统安全风险管理制度
有■无口
1-5资产和设备管理制度
有■无口
1-6数据及信息安全管理制度
有■无口
1-7用户管理制度
有■无口
1-8备份与恢复制度
有■无口
1-9密码管理等制度
有■无口
1-10安全责任制(系统管理员、网络管理员、安全管理员、安全审计员与本单位签订信息安全责任书)
有■无口
1-11安全审计管理制度、岗位和人员管理制度
有口无口
1-12技术测评管理制度
有口无口
1-13信息安全产品采购、使用管理制度
有口无口
1-14安全事件报告和处置管理制度
有■无口
1-15制定信息系统安全应急处置预案
有■无口
1-16定期组织开展应急处置演练
有■无口
1-17教育培训制度(开展信息安全知识和技能培训)
有口无■
2.信息系统安全等级保护定级备案情况
2-1未定级备案信息系统(未定级系统数量:
3个)
有口无口
2-2定第一级信息系统(定一级系统数量:
0个)
有口无■
2-3信息系统所承载的业务、服务范围、安全需求等是否发生变化
有口无■
2-4信息系统安全保护等级是否变更(变更系统数量:
0个)
有口无口
2-5新建信息系统在规划、设计阶段确定安全保护等级并备案(新建信息系统数量:
个,其中定级个,未定级个)
有口无■
3.信息安全设施建设情况和信息安全整改情况
3-1部署和组织开展信息安全建设整改工作
有口无口
3-2制定本行业(部门)信息安全等级保护实施方案
有口无口
3-3信息安全等级保护实施方案报同级公安机关备案
有口无口
3-4制定信息安全建设规划、信息系统安全整改方案
有口无口
3-5按照国家标准或行业标准建设安全设施,落实安全措施
有口无口
3-6部署和组织开展信息安全建设整改工作
有口无口
4.信息安全产品选择和使用情况
4-1按照《信息安全等级保护管理办法》要求的条件选择使用信息安全产品
有■无口
4-2要求产品研制、生产单位提供相关材料(包括营业执照,产品的版权或专利证书,提供的声明、证明材料,计算机信息系统安全专用产品销售许可证等)
有■无口
4-3采用国外信息安全产品的,是否经主管部门批准,并请有关单位对产品进行专门技术检测
未采用国外信息安全产品
四、网站安全情况自查表
(仅互联网网站,各网站单独填写)
1、网站的基本情况
网站中文名
IP地址
网址
网站责任单位
(科室)
网站责任单位
类型
□政府机关
■事业单位
□协会
□其他
网站责任单位负责
人及职务
联系电话
网站开发单位
网站内容维护单位
网站运行方式
■自营
□外包
外包单位
无
网站运行安全责任人及职务
联系电话
网站服务器
所在地
工信部ICP备案号
国际联网备案号
等级保护定级备案
□二级□三级□四级■未定级
等级测评
□已开展■未开展
网站安全责任书
■已签订□未签订
网站服务栏目
■新闻发布■政策宣传□事项办理□论坛□即时通信
□电子邮件□留言版■政务公开□其他
2、网站安全保护情况
1
网站安全责任部门和安全责任人落实情况
是否落实了单位网站安全责任部门?
■是□否
是否落实了单位网站安全责任人?
■是□否
2
主要领导对网站网络安全工作的重视情况
是否将网站安全工作的执行情况纳入到年度考核指标?
■是□否
开展网站安全工作的经费是否纳入年度预算?
■是□否
3
单位网站网络安全责任制落实情况
是否明确了网站建设单位、运维单位和内容更新单位等部门的责任?
■是□否
是否对发生的网站安全事件(事故)按照安全责任制进行追责?
■是□否
4
关键岗位人员配备情况
是否有明确的安全管理员,并签订保密协议?
■是□否
是否有内容管理员,并签订保密协议?
■是□否
5
网站定级备案执行情况
单位网站是否确定了安全保护等级?
□是■否
单位网站是否按要求到公安机关进行了备案?
□是■否
6
网站等级测评情况(未定级)
是否从《全国信息安全等级保护测评机构推荐目录》中选择测评机构开展等级测评?
□是■否
是否对网站系统定期进行安全测评?
□是□否
是否对网站系统进行了外部渗透测试?
□是□否
是否根据测评和渗透测试结果对网站进行安全加固改造?
□是□否
7
安全事件报告处置
是否制定网站安全事件(事故)报告制度?
■是□否
发生网站安全事件(事故)是否向属地公安机关报告?
■是□否
是否有完整网站安全事件处置记录?
■是□否
是否按照要求保留网站完整日志?
■是□否
8
开展网站安全监测和预警情况
本单位是否开展日常网站安全监测?
■是□否
是否有网站安全监测记录?
■是□否
是否有网站安全预警和处理记录?
■是□否
9
网站内容管理
是否制定网站内容发布管理制度?
■是□否
是否制定网站内容发布流程?
■是□否
10
应急预案的制定、演练和完善情况
是否有应急预案,并有相应的预案文档?
■是□否
是否有应急保障队伍并有人员联系方式?
■是□否
是否定期应急演练并有应急演练的文档记录?
■是□否
是否根据演练结果对应急预案进行完善?
■是□否
11
机房安全管理制度执行情况
本单位机房进出人员管理是否按照制度执行,并有详细记录?
■是□否
本单位机房日常监控是否按照制度执行,并有监控记录?
■是□否
12
网络安全检查情况
是否有网站安全自查工作总结报告?
□是□否
13
网站交互式栏目信息巡查情况
单位网站是否有交互式栏目?
□是■否
是否有专人负责网站交互式栏目信息巡查?
□是■否
14
网络边界安全防护设备情况
是否部署防火墙?
■是□否
是否对外屏蔽了不必要的服务/端口?
■是□否
是否部署入侵检测(防护)设备?
■是□否
是否部署防病毒网关?
■是□否
是否部署抗拒绝服务攻击设备?
■是□否
是否部署Web应用防火墙?
□是□否
是否部署设备?
□是□否
15
网页防篡改措施
是否定期对网站文件进行检测?
□是□否
是否采取网页防篡改措施?
□是□否
16
漏洞扫描措施及修复升级情况
是否进行过系统层漏洞扫描,并有详细记录?
□是□否
是否进行过应用层漏洞扫描,并有详细记录?
□是□否
发现的漏洞是否及时修复?
□是□否
17
网站恶意代码防护
是否有网页挂马检测系统?
■是□否
18
网站内容安全防护措施
内容编辑、审核及发布权限是否分离?
■是□否
关键信息发布是否多级审核?
■是□否
网站发布内容是否过滤?
□是■否
19
管理终端安全防护措施
是否有控制措施(如地址绑定,网络接入控制等)?
■是□否
20
网站后台管理系统防护措施
是否对网站后台管理系统的接口进行隐藏?
□是□否
网站后台管理系统登录是否采取验证机制?
□是□否
是否对网站后台管理系统的登录失败尝试次数进行限制?
□是□否
是否对网站后台管理系统的用户口令复杂度进行强度限制?
□是□否
21
主要设备可用性
网站服务器和数据库服务器是否双机热备?
□是■否
网站服务器和数据库服务器是否采用冷备方式?
□是■否
22
网站前、后台系统隔离情况
是否采用逻辑隔离?
■是□否
23
网站应用远程管理情况
是否不允许远程管理网站的应用?
□是■否
应用远程管理时是否采用加密通道?
■是□否
24
网站内容远程维护情况
是否不允许远程维护网站内容?
□是■否
网站内容远程维护时是否采用加密通道?
■是□否
25
网站服务器操作系统安全措施
网站服务器操作系统安全补丁是否及时更新?
■是□否
网站服务器操作系统是否存在弱口令?
□是■否
网站服务器操作系统是否共用同一管理口令?
□是■否
26
网站服务器数据库安全措施
网站服务器数据库是否存在弱口令?
□是■否
网站服务器数据库是否共用同一管理口令?
□是■否
27
网站服务器中间件安全措施
网站服务器中间件管理界面是否允许外部访问?
无中间件
网站服务器中间件是否存在弱口令?
无中间件
网站服务器中间件是否共用同一管理口令?
无中间件
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息系统 网站 考核 检查