一、關(guān)于加強(qiáng)互聯(lián)網(wǎng)出口嚴(yán)格管控
??????? 1.互聯(lián)網(wǎng)出口管理:各區(qū)域(?。╇娏竞凸局睂賳挝灰獙?duì)其所轄范圍內(nèi)的下屬單位互聯(lián)網(wǎng)出口進(jìn)行排查清理并納入統(tǒng)一管理,地(市)級(jí)公司統(tǒng)一設(shè)置本級(jí)及下屬單位的互聯(lián)網(wǎng)出口,新的出口不再建設(shè)。有條件的區(qū)域(?。╇娏疽y(tǒng)一設(shè)置互聯(lián)網(wǎng)出口??紤]帶寬容量和備用問(wèn)題,每單位統(tǒng)一集中設(shè)置的互聯(lián)網(wǎng)出口原則上不多于3個(gè)。所有出口必須向公司信息化主管部門進(jìn)行備案后方可使用。(自《信息系統(tǒng)安全保障重點(diǎn)工作要求》)
??????? 2. 互聯(lián)網(wǎng)出口審計(jì):各單位要嚴(yán)格信息外網(wǎng)與互聯(lián)網(wǎng)交互信息的審核,加強(qiáng)對(duì)互聯(lián)網(wǎng)出口的內(nèi)容監(jiān)測(cè)、流量分析與記錄,與互聯(lián)網(wǎng)交互記錄要保留6 個(gè)月以上。(自《關(guān)于貫徹落實(shí)網(wǎng)絡(luò)信息安全工作要求的通知》)
??????? 二、關(guān)于加強(qiáng)網(wǎng)絡(luò)邊界安全防護(hù)
??????? 1. 信息內(nèi)外網(wǎng)邏輯強(qiáng)隔離:各單位要確保本單位信息內(nèi)、外網(wǎng)已通過(guò)部署隔離設(shè)備進(jìn)行內(nèi)外網(wǎng)邏輯強(qiáng)隔離,未部署的要保證物理斷開(kāi)。(自《信息系統(tǒng)安全保障重點(diǎn)工作要求》)
??????? 2. 信息內(nèi)網(wǎng)網(wǎng)絡(luò)邊界安全防護(hù):各單位要按照公司總體防護(hù)方案要求,加強(qiáng)上、下級(jí)單位和同級(jí)單位信息內(nèi)網(wǎng)網(wǎng)絡(luò)邊界的安全防護(hù),保持信息內(nèi)網(wǎng)縱向邊界的安全管理要求,嚴(yán)格訪問(wèn)控制策略,控制開(kāi)放服務(wù)和端口的個(gè)數(shù),強(qiáng)化縱向邊界的網(wǎng)絡(luò)訪問(wèn)行為和信息流量的監(jiān)測(cè)與分析,限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù)。(自《信息系統(tǒng)安全保障重點(diǎn)工作要求》)
??????? 3. 信息內(nèi)、外網(wǎng)專線安全管理:各單位要加強(qiáng)信息內(nèi)、外網(wǎng)專線安全管理,對(duì)于與銀行等外部單位互聯(lián)的專線要部署邏輯隔離措施,設(shè)置訪問(wèn)控制策略,進(jìn)行內(nèi)容監(jiān)測(cè)與檢查,確保只有指定的、可信的網(wǎng)絡(luò)及用戶才能進(jìn)行數(shù)據(jù)交換。(自《信息系統(tǒng)安全保障重點(diǎn)工作要求》)
??????? 4. 信息內(nèi)網(wǎng)遠(yuǎn)程維護(hù)管理:嚴(yán)禁通過(guò)互聯(lián)網(wǎng)接入信息內(nèi)網(wǎng)進(jìn)行遠(yuǎn)程維護(hù)。(自《信息系統(tǒng)安全保障重點(diǎn)工作要求》)
??????? 5. 無(wú)線網(wǎng)絡(luò)安全防護(hù):各單位要強(qiáng)化無(wú)線網(wǎng)絡(luò)安全防護(hù)措施。無(wú)線網(wǎng)絡(luò)要啟用網(wǎng)絡(luò)接入控制和身份認(rèn)證,進(jìn)行IP/MAC地址綁定,要用高強(qiáng)度加密算法、禁止無(wú)線網(wǎng)絡(luò)名廣播和隱藏?zé)o線網(wǎng)絡(luò)名標(biāo)識(shí)等有效措施,防止無(wú)線網(wǎng)絡(luò)被外部攻擊者非法進(jìn)入,確保無(wú)線網(wǎng)絡(luò)安全。信息內(nèi)網(wǎng)禁止使用無(wú)線網(wǎng)絡(luò)組網(wǎng)。(自《關(guān)于進(jìn)一步強(qiáng)化信息安全工作的有關(guān)要求》)
??????? 6. 網(wǎng)絡(luò)設(shè)備安全管理:網(wǎng)絡(luò)核心交換機(jī)、路由器等網(wǎng)絡(luò)設(shè)備要冗余配置,合理分配網(wǎng)絡(luò)帶寬,建立業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之間的訪問(wèn)控制。(自《國(guó)家電網(wǎng)公司信息系統(tǒng)安全管理辦法》)
??????? 三、關(guān)于加強(qiáng)信息內(nèi)外網(wǎng)網(wǎng)站統(tǒng)一發(fā)布與管控
??????? 1. 對(duì)外門戶網(wǎng)站管理:各單位要加強(qiáng)所轄范圍內(nèi)下屬單位所有對(duì)外門戶網(wǎng)站的統(tǒng)一管理,進(jìn)行統(tǒng)一備案,沒(méi)有履行報(bào)批備案手續(xù)的網(wǎng)站要關(guān)停。地市公司下屬單位門戶網(wǎng)站信息及要用需統(tǒng)一到地市公司或區(qū)域(?。╇娏荆ɑ蚬局睂賳挝唬┻M(jìn)行集中管理、集中發(fā)布。各單位要關(guān)閉直管、控股縣級(jí)公司對(duì)外門戶網(wǎng)站。嚴(yán)禁任何單位、個(gè)人在信息內(nèi)網(wǎng)設(shè)立與工作無(wú)關(guān)的娛樂(lè)、論壇、視頻等網(wǎng)站。嚴(yán)禁利用公司資源在互聯(lián)網(wǎng)上設(shè)立網(wǎng)站。對(duì)于非本企業(yè)網(wǎng)站或與公司業(yè)務(wù)無(wú)關(guān)的經(jīng)營(yíng)性網(wǎng)站,原則上要予以關(guān)閉,確因工作需要必須開(kāi)放的,要從信息外網(wǎng)中徹底剝離。嚴(yán)禁將承擔(dān)安全責(zé)任的對(duì)外網(wǎng)站托管于公司外部單位。95598 網(wǎng)站必須與已有對(duì)外網(wǎng)站進(jìn)行整合,最終實(shí)現(xiàn)網(wǎng)站統(tǒng)一管理。(自《信息系統(tǒng)安全保障重點(diǎn)工作要求》、《關(guān)于近期兩起安全事件的通報(bào)》、《進(jìn)一步加強(qiáng)信息內(nèi)外網(wǎng)網(wǎng)站管理的意見(jiàn)》)
??????? 2. 內(nèi)網(wǎng)網(wǎng)站整合:內(nèi)網(wǎng)宣傳網(wǎng)站要與企業(yè)門戶進(jìn)行整合,在企業(yè)門戶登錄前設(shè)置內(nèi)網(wǎng)宣傳網(wǎng)站。門戶登錄前(內(nèi)網(wǎng)網(wǎng)站)原則上不鏈接業(yè)務(wù)系統(tǒng),業(yè)務(wù)系統(tǒng)要通過(guò)單點(diǎn)登錄方式接入門戶(登錄后)。業(yè)務(wù)系統(tǒng)不得單獨(dú)設(shè)置系統(tǒng)入口,要通過(guò)企業(yè)門戶單點(diǎn)登錄訪問(wèn)。(自《進(jìn)一步加強(qiáng)信息內(nèi)外網(wǎng)網(wǎng)站管理的意見(jiàn)》)
??????? 3. 網(wǎng)站標(biāo)識(shí)管理:各單位所有對(duì)外網(wǎng)站要在醒目位置顯示本單位符合公司要求的標(biāo)識(shí),要標(biāo)注版權(quán)聲明、ICP備案號(hào)、隱私與安全、網(wǎng)站維護(hù)單位及聯(lián)系方式等內(nèi)容,同時(shí)主色調(diào)必須采用公司組合標(biāo)識(shí)標(biāo)準(zhǔn)色。(自《進(jìn)一步加強(qiáng)信息內(nèi)外網(wǎng)網(wǎng)站管理的意見(jiàn)》)
??????? 4. 網(wǎng)站發(fā)布內(nèi)容審查:各單位要按照國(guó)家及公司有關(guān)規(guī)定加強(qiáng)對(duì)外發(fā)布內(nèi)容的審查,嚴(yán)禁在互聯(lián)網(wǎng)和信息內(nèi)網(wǎng)上發(fā)布涉及國(guó)家秘密和企業(yè)秘密的信息。所有信息發(fā)布必須嚴(yán)格按照審核發(fā)布流程,經(jīng)審核批準(zhǔn)后才能上網(wǎng)。(自《信息系統(tǒng)安全保障重點(diǎn)工作要求》)
??????? 5. 網(wǎng)站安全防護(hù):各單位要加強(qiáng)網(wǎng)站基礎(chǔ)防護(hù),特別做好網(wǎng)站服務(wù)器、中間件的安全防護(hù)與配置安全,細(xì)化安全設(shè)備訪問(wèn)控制策略,關(guān)閉不必要的服務(wù)和端口,采用網(wǎng)頁(yè)防篡改措施保證對(duì)外發(fā)布的網(wǎng)站不被惡意篡改或植入木馬。(自《關(guān)于近期兩起安全事件的通報(bào)》)
??????? 四、關(guān)于加強(qiáng)內(nèi)外網(wǎng)郵件統(tǒng)一管理與監(jiān)控審計(jì)
??????? 1. 內(nèi)外網(wǎng)郵件系統(tǒng)管理:公司各單位信息外網(wǎng)郵件系統(tǒng)要整合至公司集中統(tǒng)一外網(wǎng)郵件系統(tǒng),在京直屬單位的信息內(nèi)網(wǎng)郵件系統(tǒng)集中整合至公司內(nèi)網(wǎng)統(tǒng)一郵件系統(tǒng),通過(guò)加強(qiáng)對(duì)郵件系統(tǒng)的統(tǒng)一管理和審計(jì),消除潛在安全隱患,提高郵件系統(tǒng)的安全性。各單位地市公司及下屬單位與網(wǎng)省要共用一套信息內(nèi)網(wǎng)郵件系統(tǒng),地市公司郵件系統(tǒng)不再單獨(dú)建設(shè),鼓勵(lì)各單位信息內(nèi)網(wǎng)郵件系統(tǒng)均與總部復(fù)用一套。(自《關(guān)于上海世博會(huì)供電敏感信息泄露的通報(bào)》)
??????? 2. 郵件內(nèi)容審查:嚴(yán)禁使用未進(jìn)行內(nèi)容審計(jì)的信息內(nèi)外網(wǎng)郵件系統(tǒng),嚴(yán)禁用戶使用弱口令,默認(rèn)口令要強(qiáng)制清除,嚴(yán)禁開(kāi)啟自動(dòng)轉(zhuǎn)發(fā)功能,嚴(yán)禁使用社會(huì)電子郵箱處理公司辦公業(yè)務(wù)的行為,及時(shí)清理注銷廢舊郵件帳號(hào)。各單位要加強(qiáng)現(xiàn)有郵件系統(tǒng)收發(fā)日志審計(jì)和敏感內(nèi)容攔截功能,要安排專職人員定期對(duì)內(nèi)外網(wǎng)郵件發(fā)送信息進(jìn)行檢查。審計(jì)關(guān)鍵字要進(jìn)行動(dòng)態(tài)更新,郵件系統(tǒng)日志原則上要保留6 個(gè)月以上。同時(shí)要協(xié)同各級(jí)保密部門對(duì)在信息外網(wǎng)和互聯(lián)網(wǎng)上違規(guī)傳送公司秘密及敏感信息的情況進(jìn)行通報(bào)與處理。(自《關(guān)于貫徹落實(shí)網(wǎng)絡(luò)信息安全工作要求的通知》、《關(guān)于上海世博會(huì)供電敏感信息泄露的通報(bào)》)
??????? 3. 內(nèi)外網(wǎng)郵件信息加密:在信息內(nèi)網(wǎng)涉及公司商業(yè)秘密和敏感信息應(yīng)采用信息加密壓縮方式,使用公司已統(tǒng)一采購(gòu)的WinRAR正版壓縮軟件對(duì)文件進(jìn)行加密壓縮。對(duì)于在信息外網(wǎng)和互聯(lián)網(wǎng)上傳輸?shù)姆巧婕肮久孛芎兔舾行畔⒌膬?nèi)容,也應(yīng)采用WinRAR加密壓縮方式進(jìn)行傳輸。加密口令要求12位以上并包含字母數(shù)字,同時(shí)要采用不同的口令傳遞方式如電話等。(自《關(guān)于貫徹落實(shí)網(wǎng)絡(luò)信息安全工作要求的通知》)
??????? 五、關(guān)于加強(qiáng)信息系統(tǒng)安全開(kāi)發(fā)與運(yùn)行維護(hù)
??????? 1. 在運(yùn)信息系統(tǒng)備案:各單位要將所有在運(yùn)信息系統(tǒng)向總部備案,未報(bào)公司備案的信息系統(tǒng)嚴(yán)禁接入公司信息內(nèi)外網(wǎng)運(yùn)行。(自《國(guó)家電網(wǎng)公司信息系統(tǒng)安全管理辦法》)
??????? 2. 統(tǒng)一域名管理:各單位要加強(qiáng)信息系統(tǒng)域名統(tǒng)一管理,完成原有域名系統(tǒng)與公司統(tǒng)一域名系統(tǒng)的切換,使用公司統(tǒng)一域名(sgcc.com.cn),關(guān)閉各單位原有域名解析。公司將對(duì)統(tǒng)一域名工作執(zhí)行情況進(jìn)行通報(bào)并納入考核,如出現(xiàn)執(zhí)行不力而引發(fā)的信息安全等問(wèn)題,將嚴(yán)肅追究責(zé)任。(自《關(guān)于上海世博會(huì)供電敏感信息泄露的通報(bào)》)
??????? 3. 信息系統(tǒng)級(jí)聯(lián):各單位要確保一體化信息系統(tǒng)級(jí)聯(lián)貫通和持續(xù)穩(wěn)定運(yùn)行,將級(jí)聯(lián)貫通情況納入日常巡檢,加強(qiáng)變更管理,對(duì)權(quán)限調(diào)整、鏈接變更、DNS 調(diào)整、策略調(diào)整、系統(tǒng)升級(jí)等影響級(jí)聯(lián)貫通訪問(wèn)的變更操作,報(bào)公司審批,確保變更后能及時(shí)恢復(fù)級(jí)聯(lián)貫通。(自《關(guān)于進(jìn)一步強(qiáng)化信息安全工作的有關(guān)要求》)
??????? 4. 信息系統(tǒng)帳號(hào)管理:各單位要定期清理信息系統(tǒng)臨時(shí)賬號(hào),復(fù)查賬號(hào)權(quán)限,核實(shí)安全設(shè)備開(kāi)放的端口和策略,時(shí)間間隔不得超過(guò)3 個(gè)月。對(duì)因信息系統(tǒng)開(kāi)發(fā)、升級(jí)、維護(hù)、聯(lián)調(diào)等原因而授權(quán)開(kāi)放的臨時(shí)賬戶、臨時(shí)開(kāi)通的防火墻訪問(wèn)控制策略與端口,在操作結(jié)束后必須立即履行注銷手續(xù)。(自《關(guān)于進(jìn)一步強(qiáng)化信息安全工作的有關(guān)要求》)
??????? 5. 在運(yùn)業(yè)務(wù)系統(tǒng)操作審計(jì):各單位在運(yùn)業(yè)務(wù)系統(tǒng)禁止出現(xiàn)共用帳戶及口令情況,禁止跨權(quán)限操作,要開(kāi)啟操作審計(jì)功能,確保每一步操作內(nèi)容可追溯,操作人員可追溯。(自《關(guān)于進(jìn)一步強(qiáng)化信息安全工作的有關(guān)要求》)
??????? 6. 應(yīng)用軟件安全開(kāi)發(fā)管理:應(yīng)用軟件的開(kāi)發(fā)應(yīng)在專用的開(kāi)發(fā)環(huán)境中進(jìn)行,開(kāi)發(fā)人員嚴(yán)禁對(duì)外泄漏開(kāi)發(fā)內(nèi)容、程序及數(shù)據(jù)結(jié)構(gòu)等內(nèi)容。(自《國(guó)家電網(wǎng)公司應(yīng)用軟件通用安全要求》)
??????? 7. 項(xiàng)目開(kāi)發(fā)與推廣環(huán)境管理:各單位要將信息化建設(shè)和推廣項(xiàng)目開(kāi)發(fā)與工作環(huán)境納入信息內(nèi)網(wǎng)統(tǒng)一管理,在信息內(nèi)網(wǎng)劃分獨(dú)立的安全域。項(xiàng)目開(kāi)發(fā)、調(diào)試、實(shí)施和信息傳遞必須在信息內(nèi)網(wǎng)進(jìn)行。要加強(qiáng)該安全域的安全訪問(wèn)控制措施與安全防護(hù)措施,嚴(yán)格訪問(wèn)策略與權(quán)限管理,與其他域僅進(jìn)行必要的信息交互。(自《關(guān)于印發(fā)信息安全保密專項(xiàng)督查情況與整改要求的通知》)
??????? 8. 業(yè)務(wù)信息系統(tǒng)上線測(cè)評(píng):公司要組織對(duì)統(tǒng)一開(kāi)發(fā)的業(yè)務(wù)信息系統(tǒng)進(jìn)行安全測(cè)評(píng),測(cè)評(píng)合格后方可上線。各單位自行組織研發(fā)的信息系統(tǒng),要嚴(yán)格按照《國(guó)家電網(wǎng)公司應(yīng)用軟件通用安全要求》,對(duì)應(yīng)用系統(tǒng)設(shè)計(jì)方案進(jìn)行安全評(píng)審,在系統(tǒng)上線前進(jìn)行安全性測(cè)評(píng),消除安全隱患。(自《關(guān)于進(jìn)一步強(qiáng)化信息安全工作的有關(guān)要求》)
??????? 9. 信息系統(tǒng)操作管理:各單位要嚴(yán)格執(zhí)行《國(guó)家電網(wǎng)公司信息系統(tǒng)上下線管理辦法》,在信息系統(tǒng)運(yùn)行維護(hù)、數(shù)據(jù)交互和調(diào)試期間,認(rèn)真履行相關(guān)流程和審批制度,執(zhí)行工作票和操作票制度,不得擅自進(jìn)行在線調(diào)試和修改,相關(guān)維護(hù)操作在測(cè)試環(huán)境通過(guò)后再部署到正式環(huán)境。對(duì)合作單位有關(guān)人員的操作,各單位要指定專人監(jiān)控。(自《關(guān)于進(jìn)一步強(qiáng)化信息安全工作的有關(guān)要求》)
??????? 10.信息系統(tǒng)安全審計(jì):各單位要加強(qiáng)網(wǎng)絡(luò)與信息系統(tǒng)安全審計(jì)工作,安全審計(jì)系統(tǒng)要定期生成審計(jì)報(bào)表,自動(dòng)進(jìn)行備份,審計(jì)記錄應(yīng)受到保護(hù),避免刪除、修改或破壞。(自《國(guó)家電網(wǎng)公司信息系統(tǒng)安全管理辦法》)
??????? 六、關(guān)于做好桌面計(jì)算機(jī)基礎(chǔ)防護(hù)
??????? 1. 內(nèi)網(wǎng)計(jì)算機(jī)與相關(guān)外設(shè)管理:嚴(yán)禁將涉及國(guó)家秘密的計(jì)算機(jī)、存儲(chǔ)設(shè)備與信息內(nèi)外網(wǎng)和其他公共信息網(wǎng)絡(luò)連接,嚴(yán)禁在信息內(nèi)網(wǎng)計(jì)算機(jī)存儲(chǔ)、處理國(guó)家秘密信息,嚴(yán)禁在連接互聯(lián)網(wǎng)的計(jì)算機(jī)上處理、存儲(chǔ)涉及國(guó)家秘密和企業(yè)秘密信息;嚴(yán)禁信息內(nèi)網(wǎng)辦公計(jì)算機(jī)配置使用無(wú)線上網(wǎng)卡等無(wú)線設(shè)備;嚴(yán)禁信息內(nèi)網(wǎng)和信息外網(wǎng)計(jì)算機(jī)交叉使用;嚴(yán)禁普通移動(dòng)存儲(chǔ)介質(zhì)和掃描儀、打印機(jī)等計(jì)算機(jī)外設(shè)在信息內(nèi)網(wǎng)和信息外網(wǎng)上交叉使用。(自《出自國(guó)家電網(wǎng)公司辦公計(jì)算機(jī)信息安全和保密管理規(guī)定》、《國(guó)家電網(wǎng)公司信息系統(tǒng)安全管理辦法》)
??????? 2. 桌面終端管理系統(tǒng)管理:各單位要加強(qiáng)對(duì)內(nèi)網(wǎng)桌面終端管理系統(tǒng)應(yīng)用,確保桌面終端計(jì)算機(jī)注冊(cè)率達(dá)到100%并與總部級(jí)聯(lián)暢通,要加強(qiáng)桌面終端管理系統(tǒng)實(shí)時(shí)監(jiān)測(cè)、終端安全情況分析與問(wèn)題處置,嚴(yán)禁基線策略不全,關(guān)閉默認(rèn)共享,杜絕終端空口令、弱口令和非法外聯(lián)的情況,計(jì)劃內(nèi)和計(jì)劃外的級(jí)聯(lián)切斷操作必須報(bào)總部審批。嚴(yán)禁私自卸載桌面終端管理系統(tǒng)客戶端。(自《國(guó)家電網(wǎng)公司信息內(nèi)網(wǎng)計(jì)算機(jī)桌面終端系統(tǒng)管理規(guī)定(試行)》)
??????? 3. 桌面終端安全域管理:信息內(nèi)外網(wǎng)桌面終端安全域要要采取安全準(zhǔn)入管理、訪問(wèn)控制、入侵監(jiān)測(cè)、病毒防護(hù)、惡意代碼過(guò)濾、補(bǔ)丁管理、事件審計(jì)、桌面資產(chǎn)管理等措施進(jìn)行安全防護(hù)。(自《國(guó)家電網(wǎng)公司辦公計(jì)算機(jī)信息安全和保密管理規(guī)定》)
??????? 4. 計(jì)算機(jī)安全接入管理:各單位所有計(jì)算機(jī)及外設(shè)要統(tǒng)一管理,統(tǒng)一登記、統(tǒng)一配置屬性參數(shù);嚴(yán)禁私自修改計(jì)算機(jī)及外設(shè)的配置屬性參數(shù)。各單位運(yùn)行維護(hù)部門要對(duì)接入信息內(nèi)外網(wǎng)的辦公計(jì)算機(jī)IP地址進(jìn)行統(tǒng)一管理、分配,并將IP地址與MAC地址進(jìn)行綁定,如需修改要報(bào)知計(jì)算機(jī)運(yùn)行維護(hù)部門,按照相關(guān)流程進(jìn)行維護(hù)。(自《國(guó)家電網(wǎng)公司辦公計(jì)算機(jī)信息安全和保密管理規(guī)定》、《國(guó)家電網(wǎng)公司信息系統(tǒng)安全管理辦法》)
??????? 5. 內(nèi)外部研發(fā)技術(shù)支持人員桌面計(jì)算機(jī)管理:各單位要加強(qiáng)對(duì)內(nèi)外部研發(fā)技術(shù)支持人員的管理。所有在信息內(nèi)網(wǎng)開(kāi)展工作的內(nèi)外部研發(fā)技術(shù)人員的計(jì)算機(jī)要安裝公司統(tǒng)一部署的桌面終端管理系統(tǒng)。(自《關(guān)于印發(fā)信息安全保密專項(xiàng)督查情況與整改要求的通知》)
?