為貫徹落實(shí)《國務(wù)院辦公廳關(guān)于開展重點(diǎn)領(lǐng)域網(wǎng)絡(luò)與信息安全檢查行動的通知》(國辦函〔2012〕102號)要求,結(jié)合電力行業(yè)信息安全工作實(shí)際,制定電力行業(yè)網(wǎng)絡(luò)與信息安全檢查方案。
一、檢查依據(jù)
1. 《國務(wù)院辦公廳關(guān)于開展重點(diǎn)領(lǐng)域網(wǎng)絡(luò)與信息安全檢查行動的通知》(國辦函〔2012〕102號);
2. 《電力行業(yè)網(wǎng)絡(luò)與信息安全監(jiān)督管理暫行規(guī)定》(電監(jiān)信息〔2007〕50號)。
3. 《電力二次系統(tǒng)安全防護(hù)規(guī)定》(電監(jiān)會5號令)。
二、檢查目的
通過開展電力行業(yè)網(wǎng)絡(luò)與信息安全檢查,全面掌握重要電力網(wǎng)絡(luò)與信息系統(tǒng)基本情況,分析面臨的安全威脅和風(fēng)險(xiǎn),評估安全防護(hù)水平,查找突出問題和薄弱環(huán)節(jié),有針對性地采取防范對策和改進(jìn)措施,加強(qiáng)網(wǎng)絡(luò)與信息系統(tǒng)安全管理、技術(shù)防護(hù)和人才隊(duì)伍建設(shè),促進(jìn)安全防護(hù)能力和水平提升,預(yù)防和減少重大信息安全事件的發(fā)生,切實(shí)保障電力網(wǎng)絡(luò)與信息系統(tǒng)安全,維護(hù)電力系統(tǒng)安全穩(wěn)定運(yùn)行,保障黨的十八大順利召開。
三、檢查范圍
各電力企業(yè)運(yùn)行使用的網(wǎng)絡(luò)和信息系統(tǒng),重點(diǎn)檢查信息安全保護(hù)等級為3級及以上的重要網(wǎng)絡(luò)與信息系統(tǒng)。
四、檢查方式
本次檢查按照“誰主管誰負(fù)責(zé)、誰運(yùn)行誰負(fù)責(zé)”的原則,采用電力企業(yè)自查、電監(jiān)會派出機(jī)構(gòu)對轄區(qū)內(nèi)電力企業(yè)自查情況、自查質(zhì)量進(jìn)行跟蹤檢查和電監(jiān)會組織專門隊(duì)伍同時(shí)進(jìn)行抽查相結(jié)合的方式。
五、檢查內(nèi)容
本次信息安全檢查主要分基本情況調(diào)查、安全防護(hù)情況檢查和問題及風(fēng)險(xiǎn)分析三個(gè)方面。
(一)網(wǎng)絡(luò)與信息系統(tǒng)基本情況調(diào)查。
主要調(diào)查系統(tǒng)特征,包括系統(tǒng)停止運(yùn)行后對主要業(yè)務(wù)的影響程度,系統(tǒng)遭到攻擊破壞后對社會公眾的影響程度等;系統(tǒng)構(gòu)成,包括主要軟硬件設(shè)備的類型、數(shù)量、生產(chǎn)商等;信息技術(shù)外包服務(wù),包括服務(wù)類型、服務(wù)提供商、服務(wù)方式、安全保密協(xié)議等。各單位要在全面調(diào)查的基礎(chǔ)上,匯總填寫《電力行業(yè)信息安全檢查情況報(bào)告表》(見附件1)。
(二)安全防護(hù)情況檢查。
各單位主要從以下15個(gè)方面對本單位信息安全防護(hù)情況進(jìn)行重點(diǎn)檢查,并在認(rèn)真檢查的基礎(chǔ)上,如實(shí)填寫《電力企業(yè)信息安全檢查表(2012版)》(見附件2)。
1. 組織體系建設(shè)情況。信息安全組織機(jī)構(gòu)建立情況;第一責(zé)任人確立情況;責(zé)任落實(shí)情況;專職機(jī)構(gòu)及崗位設(shè)置情況;安全人員配置情況等。
2. 規(guī)章制度建立情況。整體策略及總體規(guī)劃(方案)制定情況;管理制度制定情況及制度體系完整性;操作規(guī)程制定情況;制度發(fā)布情況等。
3. 資金保障情況。經(jīng)費(fèi)預(yù)算情況;安全運(yùn)維經(jīng)費(fèi)投入情況;安全建設(shè)經(jīng)費(fèi)投入情況等。
4. 人員安全管理情況。全員安全培訓(xùn)及保密協(xié)議簽訂情況;專業(yè)技能培訓(xùn)情況;崗位人員審查情況;崗位調(diào)整安全管控情況等。
5. 服務(wù)外包管控情況。外包服務(wù)協(xié)議簽訂情況;第三方人員訪問管理情況;遠(yuǎn)程服務(wù)管控情況;現(xiàn)場開發(fā)管控情況等。
6. 關(guān)鍵信息資產(chǎn)管控情況。資產(chǎn)清單的建立情況;資產(chǎn)管理職責(zé)的落實(shí)情況;信息系統(tǒng)基礎(chǔ)資料歸檔情況等。
7. 信息系統(tǒng)建設(shè)安全管理情況。系統(tǒng)上線安全測評情況;等級保護(hù)建設(shè)情況;等級保護(hù)測評情況;信息安全風(fēng)險(xiǎn)評估開展情況;密碼產(chǎn)品采購情況;信息產(chǎn)品采購測試情況;安全產(chǎn)品國產(chǎn)化情況等。
8. 安全分區(qū)防御情況。安全分區(qū)情況;橫向隔離及縱向認(rèn)證設(shè)備部署情況;跨區(qū)連接管控情況;內(nèi)外網(wǎng)隔離情況等。
9. 網(wǎng)絡(luò)安全防護(hù)情況。生產(chǎn)控制大區(qū)安全防護(hù)情況;管理信息大區(qū)安全防護(hù)情況;互聯(lián)網(wǎng)出口統(tǒng)一管理情況;互聯(lián)網(wǎng)出口安全管控情況;無線網(wǎng)絡(luò)安全防護(hù)情況等。
10. 主機(jī)和設(shè)備安全防護(hù)情況。補(bǔ)丁更新管理情況;惡意代碼防護(hù)情況;系統(tǒng)加固情況;辦公終端管控情況;主機(jī)和設(shè)備帳號口令管理情況等。
11. 應(yīng)用系統(tǒng)和數(shù)據(jù)安全防護(hù)情況。應(yīng)用系統(tǒng)安全功能及配置情況;對外服務(wù)系統(tǒng)信息監(jiān)控和攻擊防御情況;對外服務(wù)系統(tǒng)周期測試情況;應(yīng)用系統(tǒng)賬號口令管理情況;重要數(shù)據(jù)安全保護(hù)情況等。