最新文章专题视频专题问答1问答10问答100问答1000问答2000关键字专题1关键字专题50关键字专题500关键字专题1500TAG最新视频文章推荐1 推荐3 推荐5 推荐7 推荐9 推荐11 推荐13 推荐15 推荐17 推荐19 推荐21 推荐23 推荐25 推荐27 推荐29 推荐31 推荐33 推荐35 推荐37视频文章20视频文章30视频文章40视频文章50视频文章60 视频文章70视频文章80视频文章90视频文章100视频文章120视频文章140 视频2关键字专题关键字专题tag2tag3文章专题文章专题2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章专题3
当前位置: 首页 - 正文

工信部2015年工业行业网络安全检查(完整资料).doc

来源:动视网 责编:小OO 时间:2025-09-29 02:22:38
文档

工信部2015年工业行业网络安全检查(完整资料).doc

【最新整理,下载后即可编辑】工信部2015年工业行业网络安全检查试点工作方案一、目的与依据为落实工业信息安全监测和风险评估工作,加强对企业工业控制系统网络安全工作的指导和督促检查,提升企业工业控制系统安全管理和技术防护水平,通过检查工作试点积累经验,形成较完善的工业行业信息安全检查工作制度并逐步推广,依据《关于大力推进信息化发展和切实保障信息安全的若干意见》(国发〔2012〕23号)、《关于加强工业控制系统信息安全管理的通知》(工信部协〔2011〕451号)要求,参照《工业控制网络安全风
推荐度:
导读【最新整理,下载后即可编辑】工信部2015年工业行业网络安全检查试点工作方案一、目的与依据为落实工业信息安全监测和风险评估工作,加强对企业工业控制系统网络安全工作的指导和督促检查,提升企业工业控制系统安全管理和技术防护水平,通过检查工作试点积累经验,形成较完善的工业行业信息安全检查工作制度并逐步推广,依据《关于大力推进信息化发展和切实保障信息安全的若干意见》(国发〔2012〕23号)、《关于加强工业控制系统信息安全管理的通知》(工信部协〔2011〕451号)要求,参照《工业控制网络安全风
【最新整理,下载后即可编辑】

工信部2015年工业行业网络安全检查

试点工作方案

一、目的与依据

为落实工业信息安全监测和风险评估工作,加强对企业工业控制系统网络安全工作的指导和督促检查,提升企业工业控制系统安全管理和技术防护水平,通过检查工作试点积累经验,形成较完善的工业行业信息安全检查工作制度并逐步推广,依据《关于大力推进信息化发展和切实保障信息安全的若干意见》(国发〔2012〕23号)、《关于加强工业控制系统信息安全管理的通知》(工信部协〔2011〕451号)要求,参照《工业控制网络安全风险评估规范》(GB/T 26333-2010)、《工业控制系统信息安全 第1部分 评估规范》(GB/T 30976.1-2014)等国家信息安全技术标准规范以及《关于印发<2015年国家网络安全检查工作指南>的通知》(中网办发文〔2015〕4号)内容,制定本工作方案。

二、试点工作范围

本次工业行业网络安全检查试点工作重点面向石化化工、装备制造、有色金属、钢铁等行业,检查范围包括工业行业重点企业的制造执行、监视控制与数据采集、分布式控制/过程控制、可编程逻辑控制器、智能电子设备等工业控制系统。根据国内产业现状,本次试点工作选取15家央企(其中7家央企进行自查,对其余8家央企开展抽查,央企名单详见附件1),以及在钢铁、有色金属、石化化工、装备制造等行业具有代表性的河北、辽宁、吉林、黑龙江、安徽、福建、山东、河南、湖南、广西、四川、陕西12个省份。

三、检查内容

(一)网络安全管理

按照国家网络安全和标准规范要求,建立健全工业控制系统网络安全管理制度及落实情况。重点检查工业控制系统网络安全主管领导、管理机构和工作人员履职情况,工业控制系统网络安全责任制落实及事故责任追究情况,人员、资产、采购、外包服务等日常安全管理情况,工业控制系统网络安全规划制定情况,工业控制系统网络安全运维情况、工业控制系统网络安全从业人员情况,工业控制系统网络安全经费保障情况等。

(二)安全技术防护

按照国家网络安全和标准规范要求,建立健全工业控制系统技术防护体系及安全防护情况。重点检查工业控制系统防病毒、防攻击、防篡改、防瘫痪、防泄密措施及有效性;工业控制系统网络边界防护措施、网络分区分域管理、无线网络安全防护策略;工业控制系统服务器、网络设备、安全设备等安全策略配置,应用系统安全功能及有效性;工业控制系统终端计算机、移动存储介质安全防护措施;工业控制系统重要数据传输、存储的安全防护措施等。

(三)应急工作

按照国家网络与信息安全事件应急预案要求,建立健全工业控制系统网络安全应急工作体系情况。重点检查工业控制系统网络安全事件应急预案制修订情况、应急演练情况;应急技术支撑队伍、灾难备份措施建设情况;工业控制系统重大网络安全事件处置情况等。

(四)宣传教育培训

重点检查工业控制系统网络安全宣传教育、领导干部及各级人员网络安全基础培训、网络安全人员专业技术培训等情况。

(五)密码使用

重点检查工业控制系统中密码技术、产品和服务的使用情况及其安全策略配置情况。

四、检查方式

本次试点工作选取部分省份和央企开展工业行业网络安全检查工作,检查方式以相关省份和央企自查为主。同时,工业和信息化部组织专业技术队伍对部分央企进行抽查。

(一)安全自查

相关省份工业行业网络安全检查工作由省级工业和信息化主管部门组织实施,相关央企结合实际组织开展工业控制系统网络安全自查工作。相关省份和央企应结合年度工作制定检查实施方案,明确检查范围、工作安排和任务要求,周密计划,精心部署,认真实施。为确保工业行业网络安全检查工作取得实效,相关省份或央企可依托专业技术队伍进行检查。

自查工作完成后,相关省份和央企要对工业行业网络安全检查情况进行全面汇总总结,填写检查结果统计表,认真梳理存在的主要问题,分析评估安全风险,编写工业行业网络安全检查总结报告。检查总结报告内容主要包括网络安全状况总体评价、2015年网络安全工作情况、检查发现的主要问题及整改情况、对工业行业网络安全工作的意见建议等。相关省份应根据检查结果填写《相关省份工业行业网络安全检查情况汇总表》(附件2),相关央企应根据检查结果填写《相关央企工业控制系统网络安全检查表》(附件3)。

(二)安全抽查

工业行业网络安全抽查工作采用现场检查方式,主要采取人员访谈、文档查阅、现场核查、人工检查等方法,对被抽查央企进行现场检查并记录检查结果。

本次抽查由工业和信息化部统一组织,委托专业技术队伍对钢铁、有色金属2个行业共8家央企进行抽查。

五、时间安排

本次网络安全检查试点工作自本工作方案印发之日起启动。2015年12月中旬完成自查和抽查工作,相关省份和央企将自查总结报告送工业和信息化部,承担抽查工作的专业技术队伍将抽查报告送工业和信息化部。

六、有关工作要求

(一)加强组织和协调

各单位要明确检查工作的主管领导和工作机构,优化进度安排,掌握工作进展,及时报送信息,确保检查工作有序开展。

(二)加强专家咨询指导

可根据工作需要成立专家组或邀请专家对检查工作进行咨询指导,帮助分析工作中遇到的困难和问题,评估、研判安全检查结果,提高工作质量。

(三)加强风险控制和保密管理

检查工作中要强化风险控制措施,严格执行工作纪律和操作规程,应对重要数据和配置进行备份,确保被检查系统的正常运行。指定专人负责管理相关文档和数据,确保工作中涉及到的国家秘密和商业秘密得到有效控制。

(四)加强工作总结和整改落实

对检查工作进行全面总结,认真撰写工作总结报告。组织对检查工作中发现的问题进行研究,督促相关企业采取有效措施加以整改,切实提高工业控制系统网络安全防护水平。

附件1

工业行业网络安全检查试点工作选取央企名单

序号行业企业检查方式
1.

石化

化工

中国中化集团公司自查
2.

中国化工集团公司自查
3.

装备

制造

中国第一重型机械集团公司自查
4.

哈尔滨电气集团公司自查
5.

中国东方电气集团有限公司自查
6.

中国通用技术(集团)控股有限责任公司自查
7.

中国中车股份有限公司自查
8.

有色

金属

中国铝业公司抽查
9.

中国五矿集团公司抽查
10.

中国有色矿业集团有限公司抽查
11.

中国黄金集团公司抽查
12.

钢铁鞍山钢铁集团公司抽查
13.

宝钢集团公司抽查
14.

武汉钢铁(集团)公司抽查
15.

中国中钢集团公司抽查
附件2

相关省份工业行业网络安全检查情况汇总表

省份名称:

                                        
基本情况重要工业控制系统运营单位总数:           家

重要工业控制系统总数:                   套

系统构成情况

国内品牌国外品牌
制造执行(MES)系统软件
数据采集与监控(SCADA)系统软件
分布式控制系统(DCS)软件/过程控制系统(PCS)软件

可编程控制器(PLC)大中型

中型
智能电子设备(IED)

智能仪表
智能装备1

远端设备(RTU)
基础软硬件设备服务器
路由器
交换机
防火墙
磁盘阵列
操作系统
数据库
防病毒软件
工业控制网络

连接情况

1. 直接与互联网连接的重要工业控制系统数量:                 套

2. 与内部网络连接的重要工业控制系统数量:                   套

3. 含有无线接入方式的重要工业控制系统数量:                 套

运行维护情况1. 采用远程方式运行维护的重要工业控制系统数量:             套

2. 由国内厂商提供运行维护服务的重要工业控制系统数量:       套

3. 由国外厂商提供运行维护服务的重要工业控制系统数量:       套

网络安全

防护情况

1. 网络边界处架设网络安全设备的重要工业控制系统数量:       套

2. 安装防病毒软件或设备的重要工业控制系统数量:             套

3. 定期进行安全更新的重要工业控制系统数量:                 套

4. 采取加密措施传输、存储敏感数据的重要工业控制系统数量:   套

————————————————

1 智能装备一般指机器手、机器人、数控设备、智能车等。

附件3 相关央企工业控制系统网络安全检查表

表1 相关央企工业控制系统基本情况检查表

序号装置/系统1名称

工艺2名称

操作对象危险化学品重大危险源3关联情况

连接互联网情况数据集中情况灾备情况运维情况
原料产品是否涉及关联情况说明采用逻辑隔离措施连接采用逻辑强隔离4措施连接

不连接全国集中省级集中不集中系统级灾备仅数据异地灾备仅数据本地灾备无灾备是否外包是否远程运维是否签署网络安全保密协议
1
2
表2 相关央企工业控制系统设备情况检查表

序号装置/系统

名称

工艺名称

属性数量安全防护设备通信设备软硬件设备智能仪表智能装备
防火墙隔离装置加密认证装置其他路由器交换机无线热点其他SCADAPLCDCSMES服务器操作系统数据库磁盘阵列防病毒软件

其他压力温度其他机器手/人

数控设备其他
1国内数量
国外数量
2国内数量
国外数量
3国内数量
国外数量
表3 相关央企工业控制系统网络安全管理检查结果记录表

序号检查项检查结果
1组织结构①分管领导姓名:       职务:        

②网络安全部门名称:

负责人姓名:         职务:        联系方式:        

2人员管理①重要岗位人员安全保密协议:

□全部签订  □部分签订  □未签订

②人员离岗离职安全管理规定:□已制定  □未制定

③外部人员访问审批制度:□已制定  □未制定

④是否有外包人员:□是  □否

⑤外包人员安全保密协议:□全部签订  □部分签订  □未签订

3资产管理①资产管理制度:□已制定  □未制定

②是否指定专人进行资产管理:□是  □否

③设备维修维护和报废管理制度:□已制定  □未制定

④设备维修维护和报废记录是否完整:□是  □否

4存储介质管理①存储介质管理制度:□已制定  □未制定

②存储介质管理记录:□完整  □不完整

③移动存储介质管理:□允许使用  □不允许使用

④便携式笔记本管理:□允许使用  □不允许使用

⑤大容量存储介质:□外联:□采取了技术防范措施

□未采取技术防范措施

□不外联

5无线网络管理①无线网络管理制度:□已制定  □未制定

②无线网络管理记录:□完整  □不完整

③无线网络:□有:  □采取了身份认证等技术防范措施

□未采取技术防范措施

            □无

6运行维护管理①日常运维制度:□已制定  □未制定

②运维操作手册:□已制定  □未制定

③运维操作记录:□完整  □不完整

7年度教育培训①年度培训计划:□已制定  □未制定

②本年度接受网络安全教育培训的人数:_____人

占本单位总人数的比例:_____%

③本年度开展网络安全教育培训的次数:_____次

④本年度网络安全管理和技术人员参加专业培训:______人次

8本年度网络安全经费预算本年度网络安全预算:□有,预算额:_______万元

□无

9上年度网络安全经费投入上年度网络安全经费实际投入额:_____________万元
10网络安全应急预案①应急预案:□已制定  □未制定

②预案评估:□本年度已评估  □本年度未评估  □从未评估

11应急演练□本年度已开展  □本年度未开展  □从未开展
12灾难备份①重要系统:□全部备份  □部分备份  □未备份

②重要数据:□全部备份  □部分备份  □未备份

13应急资源①应急支援队伍:□部门所属队伍  □外部专业机构  □无

②备机备件:□已配备  □有供应渠道  □未配备

14网络安全规划□制订了网络安全计划

□在总体发展规划中涵盖了网络安全规划

□无

15网络安全通报机制建设企业网络安全通报机制:□已建立  □未建立
16外包服务机构①机构名称:                        

②机构性质:□国有单位    □民营企业     □外资企业

③服务内容:□系统集成    □系统运维     □风险评估

□安全检测    □安全加固     □应急支持

□数据存储    □灾难备份     □其他:       

④网络安全保密协议:      □己签订       □未签订

(如有1个以上外包机构,每个机构均应填写,可另附页)

表4 相关央企工业控制系统技术防护情况检查记录表

(每个装置或系统单独成一张表)

装置/系统名称
序号检查项检查结果
1网络边界防护①连接互联网情况:

□连接互联网:

互联网接入总数:_______个

其中□联通  接入口数量:____个  接入带宽:_____兆

        □电信  接入口数量:____个  接入带宽:_____兆

        □其他:______接入口数量:___个  接入带宽:___兆

□不连接互联网

②网络边界防护措施(多选):

□访问控制  □安全审计  □边界完整性检查  □入侵防范 

□恶意代码防范  □VPN方式接入  □无措施

2安全防护策略①服务器安全策略:□使用默认配置  □根据应用自主配置

□按需开放端口  □最小服务配置

②网络设备安全策略:□使用默认配置  □根据应用自主配置

□按需开放端口  □最小服务配置

③安全设备安全策略:□使用默认配置  □根据应用自主配置

□按需开放端口  □最小服务配置

④应用系统安全功能:□身份验证  □访问控制  □安全审计

⑤USB端口封堵情况:□硬件封堵  □软件屏蔽  □未做封堵

□分类使用

⑥杀毒软件安装及病毒库更新:

□不安装杀毒软件

□安装杀毒软件:□病毒库定期更新

□病毒库不更新

3重要数据防护①传输防护:□加密  □未加密

②存储防护:□加密  □未加密

③备份:□本地备份  □异地备份  □未备份

4系统冗余配备□采用冗余配备:□备机备件  □双机热备  □通信链路冗余

□未采用冗余配备

5密码使用①密码功能用途(可多选):

□身份认证  □访问控制  □电子签名  □安全审计

□传输保护  □存储保护  □密钥管理

②密码设备使用情况

密码机    数量:         密码系统     数量:      

智能IC卡 数量:         智能密码系统 数量:      

动态令牌  数量:      

③所采用的密码算法

对称算法: SM1  个   SM4  个   SM7  个  AES  个   

DES  个   3DES  个

非对称算法: SM2  个  SM9  个  RSA1024  个  RSA2048  个

杂凑算法: SM3  个  SHA-1  个  SHA-256  个  SHA-384  个

SHA-512  个   DM5  个

其他                                         

6安全事件□发生过安全事件,安全事件次数:        

□未发生过安全事件

文档

工信部2015年工业行业网络安全检查(完整资料).doc

【最新整理,下载后即可编辑】工信部2015年工业行业网络安全检查试点工作方案一、目的与依据为落实工业信息安全监测和风险评估工作,加强对企业工业控制系统网络安全工作的指导和督促检查,提升企业工业控制系统安全管理和技术防护水平,通过检查工作试点积累经验,形成较完善的工业行业信息安全检查工作制度并逐步推广,依据《关于大力推进信息化发展和切实保障信息安全的若干意见》(国发〔2012〕23号)、《关于加强工业控制系统信息安全管理的通知》(工信部协〔2011〕451号)要求,参照《工业控制网络安全风
推荐度:
  • 热门焦点

最新推荐

猜你喜欢

热门推荐

专题
Top