信息安全评估报告.pdfVIP

  • 6
  • 0
  • 约2.78千字
  • 约 5页
  • 2020-02-22 发布于江苏
  • 举报
xxx 有限公司 信息安全评估报告 (管理信息系统 ) x 年 x 月 1 目标 xxxxxxxxx 公司信息安全检查工作的主要目标是通过自评估工作,发现本公司电子设备 当前面临的主要安全问题,边检查边整改,确保信息网络和重要信息系统的安全。 2 评估依据、范围和方法 2.1 评估依据 《信息安全技术信息安全风险评估规范》( GB/T 20984-2007 ) 《信息技术信息技术安全管理指南》 2.2 评估范围 本次信息安全评估工作重点是重要的业务管理信息系统和网络系统等, 管理信息系统中 业务种类相对较多、 网络和业务结构较为复杂, 在检查工作中强调对基础信息系统和重点业 务系统进行安全性评估, 具体包括: 基础网络与服务器、 关键业务系统、 现有安全防护措施、 信息安全管理的组织与策略、信息系统安全运行和维护情况评估。 2.3 评估方法 采用自评估方法。 3 重要资产识别 对本局范围内的重要系统、 重要网络设备、 重要服务器及其安全属性受破坏后的影响进 行识别, 将一旦停止运行影响面大的系统、 关键网络节点设备和安全设备、 承载敏感数据和 业务的服务器进行登记汇总,形成重要资产清单。资产清单见附表 1。 4 安全事件 对公司半年内发生的较大的、或者发生次数较多的信息安全事件进行汇总记 录,形成本公司的安全事件列表。 本公司至今没有发生较大安全事故。 5 安全检查项目评估 5.1 规章制度与组织管理评估 规章制度详见《计算机信息系统及设备管理办法》 5.1.1 组织机构 总经理 信息安全 管理小组 网络管理 应用系统 员 管理员 5.1.1.1 评估标准 信息安全组织机构包括领导机构、工作机构。 5.1.1.2 现状描述 本公司已成立了信息安全领导机构,但尚未成立信息安全工作机构。 5.1.1.3 评估结论 完善信息安全组织机构,成立信息安全工作机构。 5.1.2 岗位职责 5.1.2.1 评估标准 岗位要求应包括: 专职网络管理人员、 专职应用系统管理人员和专职系统管理人员; 专 责的工作职责与工作范围应有制度明确进行界定;岗位实行主、副岗备用制度。 5.1.2.2 现状描述 我公司没有配置专职网络管理人员、 专职应用系统管理人员和专职系统管理人员, 都是 兼责;专责的工作职责与工作范围没有明确制度进行界定, 岗位没有实行主、 副岗备用制度。 5.1.2.3 评估结论 我公司已有兼职网络管理员、 应用系统管理员和系统管理员, 在条件许可下, 配置专职 管理人员;专责的工作职责与工作范围没有明确制度进行界定, 根据实际情况制定管理制度; 岗位没有实行主、副岗备用制度,在条件许可下,落实主、副岗备用制度。 5.1.3 病毒管理 5.1.3.1 评估标准 病毒管理包括计算机病毒防治管理制度、定期升级的安全策略、病毒预警和报告机制、 病毒扫描策略( 1 周内至少进行一次扫描)。 5.1.3.2 现状描述 我公司 xxx 防病毒软件进行病毒防护, 定期从省官网病毒库服务器下载、 升级安全策略; 病毒预警是通过第三方和网上提供信息来源, 每月统计、 汇总病毒感染情况; 每周进行二次 自动病毒扫描;没有制定计算机病毒防治管理制度。 5.1.3.3 评估结论 完善病毒预警和报告机制,制

文档评论(0)

1亿VIP精品文档

相关文档