根據(jù)鄧州市信息化工作領(lǐng)導(dǎo)小組辦公室《關(guān)于開展2013年重點(diǎn)領(lǐng)域網(wǎng)絡(luò)與信息安全檢查工作的通知》(鄧信化辦[2013]4號)文件精神,我局對本行業(yè)信息系統(tǒng)安全情況進(jìn)行了全面檢查,現(xiàn)將情況報告如下:
一、信息安全狀況總體評價
局領(lǐng)導(dǎo)高度重視信息網(wǎng)絡(luò)安全工作,認(rèn)真貫徹落實(shí)《計算機(jī)信息系統(tǒng)安全保護(hù)條例》和《計算機(jī)信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全保護(hù)管理辦法》等有關(guān)文件精神,加大投入,采取積極有效的安全保護(hù)措施,取得了良好成效。截至目前,鄧州市交通運(yùn)輸局信息網(wǎng)絡(luò)沒有出現(xiàn)明顯的黑客入侵或攻擊跡象,沒有出現(xiàn)過一起重大安全事故,信息系統(tǒng)和網(wǎng)絡(luò)安全狀況良好。
二、2013年信息安全主要工作情況
(一) 信息安全組織管理
局領(lǐng)導(dǎo)對信息安全管理工作高度重視,結(jié)合我局自身情況,成立了由局長為組長,相關(guān)部門負(fù)責(zé)人為成員的局信息化工作領(lǐng)導(dǎo)小組,從組織上保障信息化領(lǐng)域信息安全政策的貫徹落實(shí)。同時,建立了信息安全責(zé)任制,確定具體管理和維護(hù)人員,確保網(wǎng)絡(luò)信息安全工作順利實(shí)施。
(二)日常信息安全管理
長期以來,我局非常重視對信息系統(tǒng)安全工作隊伍建設(shè)。為確保本系統(tǒng)政府信息系統(tǒng)安全,首先,因工作需要確實(shí)涉密的,不隨意擴(kuò)大和縮小保密工作人員范圍,確保工作人員隊伍穩(wěn)定;其次,通過專業(yè)培訓(xùn)、個人自學(xué)等形式提高業(yè)務(wù)素質(zhì),涉密人員簽訂《保密承諾書》,并由領(lǐng)導(dǎo)小組具體進(jìn)行監(jiān)督,使責(zé)任細(xì)化到人、到崗。
我局信息安全建設(shè)堅持控制源頭、積極防范的原則,加強(qiáng)了規(guī)章制度建設(shè)。依據(jù)《國家信息安全條例》,制定了符合網(wǎng)絡(luò)特點(diǎn)、針對性強(qiáng)、可操作性強(qiáng)的保密管理規(guī)章制度。先后出臺了《鄧州市交通運(yùn)輸局政務(wù)網(wǎng)絡(luò)安全管理暫行辦法》、《鄧州市交通運(yùn)輸局電子政務(wù)中心固定資產(chǎn)管理制度》、《鄧州市交通運(yùn)輸局機(jī)關(guān)辦公網(wǎng)絡(luò)安全保密管理規(guī)定》、《鄧州市交通運(yùn)輸局信息網(wǎng)絡(luò)中心機(jī)房管理制度》、《鄧州市交通運(yùn)輸局安全管理人員崗位工作職責(zé)》《鄧州市交通運(yùn)輸局機(jī)關(guān)涉密計算機(jī)及其信息系統(tǒng)管理規(guī)定》等一系列制度,網(wǎng)絡(luò)維護(hù)及信息發(fā)布人員都簽訂有《網(wǎng)絡(luò)維護(hù)及信息發(fā)布保密承諾書》。用規(guī)章制度規(guī)范行為,細(xì)化各個操作環(huán)節(jié)的管理和責(zé)任,使政府信息網(wǎng)絡(luò)安全保密工作有章可循,有法可依。
我局系統(tǒng)中公文處理軟件使用微軟Office系列及金山的WPS。工資系統(tǒng)專用軟件等皆為市委、市政府統(tǒng)一指定產(chǎn)品。
市委、市政府大力支持信息安全建設(shè),針對鄧州市信息網(wǎng)絡(luò)安全的實(shí)際需求加大投入,以完善我局信息網(wǎng)絡(luò)安全防范體系。每年我局均撥付專項資金用于網(wǎng)絡(luò)安全建設(shè)。截止目前,已累計投入40多萬元為信息安全建設(shè)做資金保障。所采購的網(wǎng)絡(luò)設(shè)備、計算機(jī)等設(shè)備完全滿足安全可控可審計要求。
(三)信息安全防護(hù)管理
我局政務(wù)網(wǎng)絡(luò)分為內(nèi)、外兩套網(wǎng)絡(luò),內(nèi)、外網(wǎng)完全物理隔離。外網(wǎng)出口區(qū)域設(shè)置有一體化網(wǎng)關(guān)(UTM)、防火墻、防毒墻、上網(wǎng)行為管理設(shè)備各一臺。外網(wǎng)服務(wù)器區(qū)域設(shè)置有防火墻進(jìn)行邏輯隔離?偨Y(jié)點(diǎn)配置一臺核心交換機(jī)和路由器,同匯聚交換機(jī)共同完成各單位業(yè)務(wù)數(shù)據(jù)交換。在防火墻和上網(wǎng)行為管理設(shè)備上設(shè)置安全策略和訪問權(quán)限,對上網(wǎng)行為和權(quán)限進(jìn)行審計;ヂ(lián)網(wǎng)出口為聯(lián)通光纖網(wǎng)絡(luò),在上網(wǎng)行為管理上留存網(wǎng)絡(luò)訪問日志,定期對日志進(jìn)行分析,排除安全隱患。業(yè)務(wù)系統(tǒng)有OA系統(tǒng)及WEB服務(wù)器等應(yīng)用系統(tǒng)。配置網(wǎng)絡(luò)設(shè)備均進(jìn)行常見病毒及攻擊端口過濾配置,以通過基礎(chǔ)網(wǎng)絡(luò)屏蔽部分攻擊及病毒的入侵,有效的提高網(wǎng)絡(luò)整體安全性。
我局的網(wǎng)絡(luò)及信息系統(tǒng)未劃分保密等級。在安全防護(hù)措施方面,充分利用技術(shù)和管理雙重措施,全面加大在防病毒、防篡改、防攻擊、防癱瘓等方面的力度,每臺設(shè)備均實(shí)名接入,固定分配IP并綁定MAC,同時詳細(xì)記錄備案;及時更新補(bǔ)丁,修復(fù)漏洞,升級操作系統(tǒng),關(guān)閉一切不必要的服務(wù)和端口;對于移動存儲介質(zhì)采取專人保管,涉密文件單獨(dú)存放,電子文檔不得在辦公網(wǎng)絡(luò)中流轉(zhuǎn),嚴(yán)禁攜帶存在涉密內(nèi)容的介質(zhì)到聯(lián)網(wǎng)計算機(jī)上加工處理。涉密計算機(jī)與互聯(lián)網(wǎng)和其他公共信息網(wǎng)物理隔離,并配置有密碼設(shè)備,由專人負(fù)責(zé)管理,不存在涉密和非涉密設(shè)備混用。同時,執(zhí)行嚴(yán)格的身份認(rèn)證和訪問控制,嚴(yán)禁私自接入互聯(lián)網(wǎng)。
對于網(wǎng)站運(yùn)行安全,操作要求:一是專屬權(quán)限密碼登陸后臺;二是上傳文件提前進(jìn)行病毒檢測;三是網(wǎng)站分模塊進(jìn)行維護(hù),定期清理后臺垃圾文件;四是網(wǎng)站更新專人負(fù)責(zé)。同時,建立并健全網(wǎng)站內(nèi)容發(fā)布和審批制度,各單位發(fā)布的信息嚴(yán)格按照《交通運(yùn)輸局機(jī)關(guān)辦公網(wǎng)信息發(fā)布管理制度》規(guī)定,責(zé)任到人。市委辦公室、局信息安全領(lǐng)導(dǎo)小組對各部門上網(wǎng)內(nèi)容進(jìn)行文字審核,統(tǒng)一把關(guān)。按照“誰上網(wǎng)誰負(fù)責(zé)”的原則,確保發(fā)布到網(wǎng)站上的內(nèi)容不出現(xiàn)偏差。同時,部署安全設(shè)備對服務(wù)器進(jìn)行全面防護(hù),經(jīng)常性安全檢查,主要對SQL注入攻擊、跨站腳本攻擊等進(jìn)行監(jiān)管。后臺管理制度完善,統(tǒng)一管理系統(tǒng)賬戶,采用高強(qiáng)度密碼操作,無空口令、弱口令或默認(rèn)口令。定期對網(wǎng)站服務(wù)器進(jìn)行脆弱性掃描,發(fā)現(xiàn)問題及時采取措施,修補(bǔ)漏洞,做到防范于未然。
我局電子郵箱依托政務(wù)內(nèi)網(wǎng),僅對各單位工作人員開放申請注冊,每個賬號均保存有詳細(xì)備案,無外部人員使用,且與外部網(wǎng)絡(luò)完全物理隔離,具有較高的安全保障。規(guī)定使用人員定期更改賬戶口令,采用復(fù)雜的多類字符提高口令強(qiáng)度。
(四)信息安全應(yīng)急管理和教育培訓(xùn)
我局根據(jù)《國家網(wǎng)絡(luò)與信息安全事件應(yīng)急預(yù)案》,結(jié)合實(shí)際情況,制定了《鄧州市網(wǎng)絡(luò)與信息安全應(yīng)急預(yù)案》。重要數(shù)據(jù)災(zāi)難備份目前正在申請專項資金,做好前期調(diào)研,加快項目推進(jìn)。明確應(yīng)急技術(shù)支援隊伍,保障技術(shù)支撐。加強(qiáng)宣傳培訓(xùn),增強(qiáng)危機(jī)防范意識。規(guī)定每年至少進(jìn)行兩次信息安全培訓(xùn),定期組織人員學(xué)習(xí),提高專業(yè)技術(shù)水平。展開應(yīng)急演練,保證人人演練,人人總結(jié),相互交流經(jīng)驗(yàn)彌補(bǔ)不足。專業(yè)學(xué)習(xí)和應(yīng)急演練結(jié)合進(jìn)行,在學(xué)習(xí)中開展演練,在演練中學(xué)習(xí)知識,取得了良好的效果,大大提高了工作人員的業(yè)務(wù)素質(zhì)。
三、檢查發(fā)現(xiàn)的主要問題及整改情況
根據(jù)上年度下發(fā)的《反饋意見》,我局對其中發(fā)現(xiàn)的問題高度重視,立即對信息安全檢查整改工作進(jìn)行部署和落實(shí),逐條研究落實(shí)整改措施,認(rèn)真開展信息安全整改工作。目前工作已全部落實(shí),具體情況如下。
網(wǎng)絡(luò)部分:核心交換機(jī)及路由設(shè)備常見病毒和攻擊端口過濾配置工作已完成。核心設(shè)備(服務(wù)器,路由器等)的主要部件已實(shí)現(xiàn)冗余設(shè)置。網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)重新繪制,完善設(shè)備配置、端口分配等資料信息,建立設(shè)備維護(hù)檔案。
主機(jī)部分:設(shè)立了主機(jī)管理制度,禁用無用賬戶和系統(tǒng)服務(wù),定期對主機(jī)更新補(bǔ)丁、查殺病毒。目前所有主機(jī)已更新到最新的補(bǔ)丁。定期對關(guān)鍵網(wǎng)絡(luò)設(shè)備進(jìn)行安全評估,提高信息系統(tǒng)設(shè)備安全性。
物理安全及其他:對機(jī)房中設(shè)備線纜進(jìn)行摸排,完善設(shè)備端口對照表,并粘貼標(biāo)簽。已實(shí)現(xiàn)對設(shè)備主備電源分別接入不同供電插排。機(jī)房地板重新更換,對設(shè)備角落進(jìn)行了清潔和整理,清除了無關(guān)物品。
四、對信息安全工作的意見和建議
通過這次信息系統(tǒng)安全檢查,我局進(jìn)一步認(rèn)識到信息安全工作的重要性及緊迫性,希望上級部門今后多組織相關(guān)單位交流學(xué)習(xí)及業(yè)務(wù)培訓(xùn),共同提高信息安全建設(shè)水平。