工信部工业行业网络安全检查.doc
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 工信部 工业 行业 网络安全 检查
- 资源描述:
-
工信部2015年工业行业网络安全检查 试点工作方案 一、目的与依据 为落实工业信息安全监测和风险评估工作,加强对企业工业控制系统网络安全工作的指导和督促检查,提升企业工业控制系统安全管理和技术防护水平,通过检查工作试点积累经验,形成较完善的工业行业信息安全检查工作制度并逐步推广,依据《国务院关于大力推进信息化发展和切实保障信息安全的若干意见》(国发〔2012〕23号)、《关于加强工业控制系统信息安全管理的通知》(工信部协〔2011〕451号)要求,参照《工业控制网络安全风险评估规范》(GB/T 26333-2010)、《工业控制系统信息安全 第1部分 评估规范》(GB/T 30976.1-2014)等国家信息安全技术标准规范以及《关于印发<2015年国家网络安全检查工作指南>的通知》(中网办发文〔2015〕4号)内容,制定本工作方案。 二、试点工作范围 本次工业行业网络安全检查试点工作重点面向石化化工、装备制造、有色金属、钢铁等行业,检查范围包括工业行业重点企业 重点企业指企业的工业控制系统发生重大安全事件,致使系统出现严重故障后,可能导致10人以上死亡或50人以上重伤,或可能导致5000万元以上直接经济损失,或可能影响100万人以上正常生活,或可能对生态环境造成严重破坏,或可能对国家安全和社会稳定产生重大影响。 的制造执行、监视控制与数据采集、分布式控制/过程控制、可编程逻辑控制器、智能电子设备等工业控制系统。根据国内产业现状,本次试点工作选取15家央企(其中7家央企进行自查,对其余8家央企开展抽查,央企名单详见附件1),以及在钢铁、有色金属、石化化工、装备制造等行业具有代表性的河北、辽宁、吉林、黑龙江、安徽、福建、山东、河南、湖南、广西、四川、陕西12个省份。 三、检查内容 (一)网络安全管理 按照国家网络安全政策和标准规范要求,建立健全工业控制系统网络安全管理制度及落实情况。重点检查工业控制系统网络安全主管领导、管理机构和工作人员履职情况,工业控制系统网络安全责任制落实及事故责任追究情况,人员、资产、采购、外包服务等日常安全管理情况,工业控制系统网络安全规划制定情况,工业控制系统网络安全运维情况、工业控制系统网络安全从业人员情况,工业控制系统网络安全经费保障情况等。 (二)安全技术防护 按照国家网络安全政策和标准规范要求,建立健全工业控制系统技术防护体系及安全防护情况。重点检查工业控制系统防病毒、防攻击、防篡改、防瘫痪、防泄密措施及有效性;工业控制系统网络边界防护措施、网络分区分域管理、无线网络安全防护策略;工业控制系统服务器、网络设备、安全设备等安全策略配置,应用系统安全功能及有效性;工业控制系统终端计算机、移动存储介质安全防护措施;工业控制系统重要数据传输、存储的安全防护措施等。 (三)应急工作 按照国家网络与信息安全事件应急预案要求,建立健全工业控制系统网络安全应急工作体系情况。重点检查工业控制系统网络安全事件应急预案制修订情况、应急演练情况;应急技术支撑队伍、灾难备份措施建设情况;工业控制系统重大网络安全事件处置情况等。 (四)宣传教育培训 重点检查工业控制系统网络安全宣传教育、领导干部及各级人员网络安全基础培训、网络安全人员专业技术培训等情况。 (五)密码使用 重点检查工业控制系统中密码技术、产品和服务的使用情况及其安全策略配置情况。 四、检查方式 本次试点工作选取部分省份和央企开展工业行业网络安全检查工作,检查方式以相关省份和央企自查为主。同时,工业和信息化部组织专业技术队伍对部分央企进行抽查。 (一)安全自查 相关省份工业行业网络安全检查工作由省级工业和信息化主管部门组织实施,相关央企结合实际组织开展工业控制系统网络安全自查工作。相关省份和央企应结合年度工作制定检查实施方案,明确检查范围、工作安排和任务要求,周密计划,精心部署,认真实施。为确保工业行业网络安全检查工作取得实效,相关省份或央企可依托专业技术队伍进行检查。 自查工作完成后,相关省份和央企要对工业行业网络安全检查情况进行全面汇总总结,填写检查结果统计表,认真梳理存在的主要问题,分析评估安全风险,编写工业行业网络安全检查总结报告。检查总结报告内容主要包括网络安全状况总体评价、2015年网络安全工作情况、检查发现的主要问题及整改情况、对工业行业网络安全工作的意见建议等。相关省份应根据检查结果填写《相关省份工业行业网络安全检查情况汇总表》(附件2),相关央企应根据检查结果填写《相关央企工业控制系统网络安全检查表》(附件3)。 (二)安全抽查 工业行业网络安全抽查工作采用现场检查方式,主要采取人员访谈、文档查阅、现场核查、人工检查等方法,对被抽查央企进行现场检查并记录检查结果。 本次抽查由工业和信息化部统一组织,委托专业技术队伍对钢铁、有色金属2个行业共8家央企进行抽查。 五、时间安排 本次网络安全检查试点工作自本工作方案印发之日起启动。2015年12月中旬完成自查和抽查工作,相关省份和央企将自查总结报告送工业和信息化部,承担抽查工作的专业技术队伍将抽查报告送工业和信息化部。 六、有关工作要求 (一)加强组织和协调 各单位要明确检查工作的主管领导和工作机构,优化进度安排,掌握工作进展,及时报送信息,确保检查工作有序开展。 (二)加强专家咨询指导 可根据工作需要成立专家组或邀请专家对检查工作进行咨询指导,帮助分析工作中遇到的困难和问题,评估、研判安全检查结果,提高工作质量。 (三)加强风险控制和保密管理 检查工作中要强化风险控制措施,严格执行工作纪律和操作规程,应对重要数据和配置进行备份,确保被检查系统的正常运行。指定专人负责管理相关文档和数据,确保工作中涉及到的国家秘密和商业秘密得到有效控制。 (四)加强工作总结和整改落实 对检查工作进行全面总结,认真撰写工作总结报告。组织对检查工作中发现的问题进行研究,督促相关企业采取有效措施加以整改,切实提高工业控制系统网络安全防护水平。 附件1 工业行业网络安全检查试点工作选取央企名单 序号 行业 企业 检查方式 1. 石化 化工 中国中化集团公司 自查 2. 中国化工集团公司 自查 3. 装备 制造 中国第一重型机械集团公司 自查 4. 哈尔滨电气集团公司 自查 5. 中国东方电气集团有限公司 自查 6. 中国通用技术(集团)控股有限责任公司 自查 7. 中国中车股份有限公司 自查 8. 有色 金属 中国铝业公司 抽查 9. 中国五矿集团公司 抽查 10. 中国有色矿业集团有限公司 抽查 11. 中国黄金集团公司 抽查 12. 钢铁 鞍山钢铁集团公司 抽查 13. 宝钢集团公司 抽查 14. 武汉钢铁(集团)公司 抽查 15. 中国中钢集团公司 抽查 附件2 相关省份工业行业网络安全检查情况汇总表 省份名称: 基本情况 重要工业控制系统运营单位总数: 家 重要工业控制系统总数: 套 系统构成情况 国内品牌 国外品牌 制造执行(MES)系统软件 套 套 数据采集与监控(SCADA)系统软件 套 套 分布式控制系统(DCS)软件/过程控制系统(PCS)软件 套 套 可编程控制器(PLC) 大中型 台 台 中型 台 台 智能电子设备(IED) 智能仪表 台 台 智能装备1 台 台 远端设备(RTU) 台 台 基础软硬件设备 服务器 台 台 路由器 台 台 交换机 台 台 防火墙 台 台 磁盘阵列 台 台 操作系统 套 套 数据库 套 套 防病毒软件 套 套 工业控制网络 连接情况 1. 直接与互联网连接的重要工业控制系统数量: 套 2. 与内部网络连接的重要工业控制系统数量: 套 3. 含有无线接入方式的重要工业控制系统数量: 套 运行维护情况 1. 采用远程方式运行维护的重要工业控制系统数量: 套 2. 由国内厂商提供运行维护服务的重要工业控制系统数量: 套 3. 由国外厂商提供运行维护服务的重要工业控制系统数量: 套 网络安全 防护情况 1. 网络边界处架设网络安全设备的重要工业控制系统数量: 套 2. 安装防病毒软件或设备的重要工业控制系统数量: 套 3. 定期进行安全更新的重要工业控制系统数量: 套 4. 采取加密措施传输、存储敏感数据的重要工业控制系统数量: 套 ———————————————— 1 智能装备一般指机器手、机器人、数控设备、智能车等。 附件3 相关央企工业控制系统网络安全检查表 表1 相关央企工业控制系统基本情况检查表 序号 装置/系统1名称 工艺2名称 操作对象 危险化学品重大危险源3关联情况 连接互联网情况 数据集中情况 灾备情况 运维情况 原料 产品 是否涉及 关联情况说明 采用逻辑隔离措施连接 采用逻辑强隔离41钢铁主要装置一般指焦炉、高炉、转炉或电炉、烧结机、热风炉、加热炉等。 2钢铁工艺一般指连铸、成形煤、焦化、干熄焦(CDQ)、煤气派送、煤气净化、焙烧、热轧、冷轧、煤气混合等;有色工艺一般指火法冶金(包括焙烧、熔炼和精炼)、湿法冶金(包括浸出、固液分离、溶液净化和提取金属)、电冶金等;化工工艺一般指原料处理、化学反应、产品精制等;装备制造工艺一般指离散制造、流程制造。 3危险化学品重大危险源是指按照《危险化学品重大危险源辨识》(GB18218)标准辨识确定,生产、储存、使用或者搬运危险化学品的数量等于或者超过临界量的单元(包括场所和设施)。 4逻辑强隔离指使用逻辑强隔离设备(使用正向、反向或双向网闸)进行的网络隔离。 措施连接 不连接 全国集中 省级集中 不集中 系统级灾备 仅数据异地灾备 仅数据本地灾备 无灾备 是否外包 是否远程运维 是否签署网络安全保密协议 1 2 表2 相关央企工业控制系统设备情况检查表 序号 装置/系统 名称 工艺名称 属性数量 安全防护设备 通信设备 软硬件设备 智能仪表 智能装备 防火墙 隔离装置 加密认证装置 其他 路由器 交换机 无线热点 其他 SCADA PLC DCS MES 服务器 操作系统 数据库 磁盘阵列 防病毒软件 其他 压力 温度 其他 机器手/人 数控设备 其他 1 国内数量 国外数量 2 国内数量 国外数量 3 国内数量 国外数量 表3 相关央企工业控制系统网络安全管理检查结果记录表 序号 检查项 检查结果 1 组织结构 ①分管领导姓名: 职务: ②网络安全部门名称: 负责人姓名: 职务: 联系方式: 2 人员管理 ①重要岗位人员安全保密协议: □全部签订 □部分签订 □未签订 ②人员离岗离职安全管理规定:□已制定 □未制定 ③外部人员访问审批制度:□已制定 □未制定 ④是否有外包人员:□是 □否 ⑤外包人员安全保密协议:□全部签订 □部分签订 □未签订 3 资产管理 ①资产管理制度:□已制定 □未制定 ②是否指定专人进行资产管理:□是 □否 ③设备维修维护和报废管理制度:□已制定 □未制定 ④设备维修维护和报废记录是否完整:□是 □否 4 存储介质管理 ①存储介质管理制度:□已制定 □未制定 ②存储介质管理记录:□完整 □不完整 ③移动存储介质管理:□允许使用 □不允许使用 ④便携式笔记本管理:□允许使用 □不允许使用 ⑤大容量存储介质:□外联:□采取了技术防范措施 □未采取技术防范措施 □不外联 5 无线网络管理 ①无线网络管理制度:□已制定 □未制定 ②无线网络管理记录:□完整 □不完整 ③无线网络:□有: □采取了身份认证等技术防范措施 □未采取技术防范措施 □无 6 运行维护管理 ①日常运维制度:□已制定 □未制定 ②运维操作手册:□已制定 □未制定 ③运维操作记录:□完整 □不完整 7 年度教育培训 ①年度培训计划:□已制定 □未制定 ②本年度接受网络安全教育培训的人数:_____人 占本单位总人数的比例:_____% ③本年度开展网络安全教育培训的次数:_____次 ④本年度网络安全管理和技术人员参加专业培训:______人次 8 本年度网络安全经费预算 本年度网络安全预算:□有,预算额:_______万元 □无 9 上年度网络安全经费投入 上年度网络安全经费实际投入额:_____________万元 10 网络安全应急预案 ①应急预案:□已制定 □未制定 ②预案评估:□本年度已评估 □本年度未评估 □从未评估 11 应急演练 □本年度已开展 □本年度未开展 □从未开展 12 灾难备份 ①重要系统:□全部备份 □部分备份 □未备份 ②重要数据:□全部备份 □部分备份 □未备份 13 应急资源 ①应急支援队伍:□部门所属队伍 □外部专业机构 □无 ②备机备件:□已配备 □有供应渠道 □未配备 14 网络安全规划 □制订了网络安全计划 □在总体发展规划中涵盖了网络安全规划 □无 15 网络安全通报机制建设 企业网络安全通报机制:□已建立 □未建立 16 外包服务机构 ①机构名称: ②机构性质:□国有单位 □民营企业 □外资企业 ③服务内容:□系统集成 □系统运维 □风险评估 □安全检测 □安全加固 □应急支持 □数据存储 □灾难备份 □其他: ④网络安全保密协议: □己签订 □未签订 (如有1个以上外包机构,每个机构均应填写,可另附页) 表4 相关央企工业控制系统技术防护情况检查记录表 (每个装置或系统单独成一张表) 装置/系统名称 序号 检查项 检查结果 1 网络边界防护 ①连接互联网情况: □连接互联网: 互联网接入总数:_______个 其中□联通 接入口数量:____个 接入带宽:_____兆 □电信 接入口数量:____个 接入带宽:_____兆 □其他:______接入口数量:___个 接入带宽:___兆 □不连接互联网 ②网络边界防护措施(多选): □访问控制 □安全审计 □边界完整性检查 □入侵防范 □恶意代码防范 □VPN方式接入 □无措施 2 安全防护策略 ①服务器安全策略:□使用默认配置 □根据应用自主配置 □按需开放端口 □最小服务配置 ②网络设备安全策略:□使用默认配置 □根据应用自主配置 □按需开放端口 □最小服务配置 ③安全设备安全策略:□使用默认配置 □根据应用自主配置 □按需开放端口 □最小服务配置 ④应用系统安全功能:□身份验证 □访问控制 □安全审计 ⑤USB端口封堵情况:□硬件封堵 □软件屏蔽 □未做封堵 □分类使用 ⑥杀毒软件安装及病毒库更新: □不安装杀毒软件 □安装杀毒软件:□病毒库定期更新 □病毒库不更新 3 重要数据防护 ①传输防护:□加密 □未加密 ②存储防护:□加密 □未加密 ③备份:□本地备份 □异地备份 □未备份 4 系统冗余配备 □采用冗余配备:□备机备件 □双机热备 □通信链路冗余 □未采用冗余配备 5 密码使用 ①密码功能用途(可多选): □身份认证 □访问控制 □电子签名 □安全审计 □传输保护 □存储保护 □密钥管理 ②密码设备使用情况 密码机 数量: 密码系统 数量: 智能IC卡 数量: 智能密码系统 数量: 动态令牌 数量: ③所采用的密码算法 对称算法: SM1 个 SM4 个 SM7 个 AES 个 DES 个 3DES 个 非对称算法: SM2 个 SM9 个 RSA1024 个 RSA2048 个 杂凑算法: SM3 个 SHA-1 个 SHA-256 个 SHA-384 个 SHA-512 个 DM5 个 其他 6 安全事件 □发生过安全事件,安全事件次数: □未发生过安全事件展开阅读全文
咨信网温馨提示:1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。




工信部工业行业网络安全检查.doc



实名认证













自信AI助手
















微信客服
客服QQ
发送邮件
意见反馈



链接地址:https://www.zixin.com.cn/doc/932575.html