工信部2015年工业行业网络安全检查
试点工作方案
一、目的与依据
为落实工业信息安全监测和风险评估工作,加强对企业工业控制系统网络安全工作的指导和督促检查,提升企业工业控制系统安全管理和技术防护水平,通过检查工作试点积累经验,形成较完善的工业行业信息安全检查工作制度并逐步推广,依据《关于大力推进信息化发展和切实保障信息安全的若干意见》(国发〔2012〕23号)、《关于加强工业控制系统信息安全管理的通知》(工信部协〔2011〕451号)要求,参照《工业控制网络安全风险评估规范》(GB/T 26333-2010)、《工业控制系统信息安全 第1部分 评估规范》(GB/T 30976.1-2014)等国家信息安全技术标准规范以及《关于印发<2015年国家网络安全检查工作指南>的通知》(中网办发文〔2015〕4号)内容,制定本工作方案。
二、试点工作范围
本次工业行业网络安全检查试点工作重点面向石化化工、装备制造、有色金属、钢铁等行业,检查范围包括工业行业重点企业的制造执行、监视控制与数据采集、分布式控制/过程控制、可编程逻辑控制器、智能电子设备等工业控制系统。根据国内产业现状,本次试点工作选取15家央企(其中7家央企进行自查,对其余8家央企开展抽查,央企名单详见附件1),以及在钢铁、有色金属、石化化工、装备制造等行业具有代表性的河北、辽宁、吉林、黑龙江、安徽、福建、山东、河南、湖南、广西、四川、陕西12个省份。
三、检查内容
(一)网络安全管理
按照国家网络安全和标准规范要求,建立健全工业控制系统网络安全管理制度及落实情况。重点检查工业控制系统网络安全主管领导、管理机构和工作人员履职情况,工业控制系统网络安全责任制落实及事故责任追究情况,人员、资产、采购、外包服务等日常安全管理情况,工业控制系统网络安全规划制定情况,工业控制系统网络安全运维情况、工业控制系统网络安全从业人员情况,工业控制系统网络安全经费保障情况等。
(二)安全技术防护
按照国家网络安全和标准规范要求,建立健全工业控制系统技术防护体系及安全防护情况。重点检查工业控制系统防病毒、防攻击、防篡改、防瘫痪、防泄密措施及有效性;工业控制系统网络边界防护措施、网络分区分域管理、无线网络安全防护策略;工业控制系统服务器、网络设备、安全设备等安全策略配置,应用系统安全功能及有效性;工业控制系统终端计算机、移动存储介质安全防护措施;工业控制系统重要数据传输、存储的安全防护措施等。
(三)应急工作
按照国家网络与信息安全事件应急预案要求,建立健全工业控制系统网络安全应急工作体系情况。重点检查工业控制系统网络安全事件应急预案制修订情况、应急演练情况;应急技术支撑队伍、灾难备份措施建设情况;工业控制系统重大网络安全事件处置情况等。
(四)宣传教育培训
重点检查工业控制系统网络安全宣传教育、领导干部及各级人员网络安全基础培训、网络安全人员专业技术培训等情况。
(五)密码使用
重点检查工业控制系统中密码技术、产品和服务的使用情况及其安全策略配置情况。
四、检查方式
本次试点工作选取部分省份和央企开展工业行业网络安全检查工作,检查方式以相关省份和央企自查为主。同时,工业和信息化部组织专业技术队伍对部分央企进行抽查。
(一)安全自查
相关省份工业行业网络安全检查工作由省级工业和信息化主管部门组织实施,相关央企结合实际组织开展工业控制系统网络安全自查工作。相关省份和央企应结合年度工作制定检查实施方案,明确检查范围、工作安排和任务要求,周密计划,精心部署,认真实施。为确保工业行业网络安全检查工作取得实效,相关省份或央企可依托专业技术队伍进行检查。
自查工作完成后,相关省份和央企要对工业行业网络安全检查情况进行全面汇总总结,填写检查结果统计表,认真梳理存在的主要问题,分析评估安全风险,编写工业行业网络安全检查总结报告。检查总结报告内容主要包括网络安全状况总体评价、2015年网络安全工作情况、检查发现的主要问题及整改情况、对工业行业网络安全工作的意见建议等。相关省份应根据检查结果填写《相关省份工业行业网络安全检查情况汇总表》(附件2),相关央企应根据检查结果填写《相关央企工业控制系统网络安全检查表》(附件3)。
(二)安全抽查
工业行业网络安全抽查工作采用现场检查方式,主要采取人员访谈、文档查阅、现场核查、人工检查等方法,对被抽查央企进行现场检查并记录检查结果。
本次抽查由工业和信息化部统一组织,委托专业技术队伍对钢铁、有色金属2个行业共8家央企进行抽查。
五、时间安排
本次网络安全检查试点工作自本工作方案印发之日起启动。2015年12月中旬完成自查和抽查工作,相关省份和央企将自查总结报告送工业和信息化部,承担抽查工作的专业技术队伍将抽查报告送工业和信息化部。
六、有关工作要求
(一)加强组织和协调
各单位要明确检查工作的主管领导和工作机构,优化进度安排,掌握工作进展,及时报送信息,确保检查工作有序开展。
(二)加强专家咨询指导
可根据工作需要成立专家组或邀请专家对检查工作进行咨询指导,帮助分析工作中遇到的困难和问题,评估、研判安全检查结果,提高工作质量。
(三)加强风险控制和保密管理
检查工作中要强化风险控制措施,严格执行工作纪律和操作规程,应对重要数据和配置进行备份,确保被检查系统的正常运行。指定专人负责管理相关文档和数据,确保工作中涉及到的国家秘密和商业秘密得到有效控制。
(四)加强工作总结和整改落实
对检查工作进行全面总结,认真撰写工作总结报告。组织对检查工作中发现的问题进行研究,督促相关企业采取有效措施加以整改,切实提高工业控制系统网络安全防护水平。
附件1
工业行业网络安全检查试点工作选取央企名单
序号 | 行业 | 企业 | 检查方式 |
1. | 石化 化工 | 中国中化集团公司 | 自查 |
2. | 中国化工集团公司 | 自查 | |
3. | 装备 制造 | 中国第一重型机械集团公司 | 自查 |
4. | 哈尔滨电气集团公司 | 自查 | |
5. | 中国东方电气集团有限公司 | 自查 | |
6. | 中国通用技术(集团)控股有限责任公司 | 自查 | |
7. | 中国中车股份有限公司 | 自查 | |
8. | 有色 金属 | 中国铝业公司 | 抽查 |
9. | 中国五矿集团公司 | 抽查 | |
10. | 中国有色矿业集团有限公司 | 抽查 | |
11. | 中国黄金集团公司 | 抽查 | |
12. | 钢铁 | 鞍山钢铁集团公司 | 抽查 |
13. | 宝钢集团公司 | 抽查 | |
14. | 武汉钢铁(集团)公司 | 抽查 | |
15. | 中国中钢集团公司 | 抽查 |
相关省份工业行业网络安全检查情况汇总表
省份名称: | |||||
基本情况 | 重要工业控制系统运营单位总数: 家 重要工业控制系统总数: 套 | ||||
系统构成情况 | 国内品牌 | 国外品牌 | |||
制造执行(MES)系统软件 | 套 | 套 | |||
数据采集与监控(SCADA)系统软件 | 套 | 套 | |||
分布式控制系统(DCS)软件/过程控制系统(PCS)软件 | 套 | 套 | |||
可编程控制器(PLC) | 大中型 | 台 | 台 | ||
中型 | 台 | 台 | |||
智能电子设备(IED) | 智能仪表 | 台 | 台 | ||
智能装备1 | 台 | 台 | |||
远端设备(RTU) | 台 | 台 | |||
基础软硬件设备 | 服务器 | 台 | 台 | ||
路由器 | 台 | 台 | |||
交换机 | 台 | 台 | |||
防火墙 | 台 | 台 | |||
磁盘阵列 | 台 | 台 | |||
操作系统 | 套 | 套 | |||
数据库 | 套 | 套 | |||
防病毒软件 | 套 | 套 | |||
工业控制网络 连接情况 | 1. 直接与互联网连接的重要工业控制系统数量: 套 2. 与内部网络连接的重要工业控制系统数量: 套 3. 含有无线接入方式的重要工业控制系统数量: 套 |
运行维护情况 | 1. 采用远程方式运行维护的重要工业控制系统数量: 套 2. 由国内厂商提供运行维护服务的重要工业控制系统数量: 套 3. 由国外厂商提供运行维护服务的重要工业控制系统数量: 套 | ||||
网络安全 防护情况 | 1. 网络边界处架设网络安全设备的重要工业控制系统数量: 套 2. 安装防病毒软件或设备的重要工业控制系统数量: 套 3. 定期进行安全更新的重要工业控制系统数量: 套 4. 采取加密措施传输、存储敏感数据的重要工业控制系统数量: 套 |
1 智能装备一般指机器手、机器人、数控设备、智能车等。
附件3 相关央企工业控制系统网络安全检查表
表1 相关央企工业控制系统基本情况检查表
序号 | 装置/系统1名称 | 工艺2名称 | 操作对象 | 危险化学品重大危险源3关联情况 | 连接互联网情况 | 数据集中情况 | 灾备情况 | 运维情况 | |||||||||||
原料 | 产品 | 是否涉及 | 关联情况说明 | 采用逻辑隔离措施连接 | 采用逻辑强隔离4措施连接 | 不连接 | 全国集中 | 省级集中 | 不集中 | 系统级灾备 | 仅数据异地灾备 | 仅数据本地灾备 | 无灾备 | 是否外包 | 是否远程运维 | 是否签署网络安全保密协议 | |||
1 | |||||||||||||||||||
2 |
序号 | 装置/系统 名称 | 工艺名称 | 属性数量 | 安全防护设备 | 通信设备 | 软硬件设备 | 智能仪表 | 智能装备 | |||||||||||||||||||
防火墙 | 隔离装置 | 加密认证装置 | 其他 | 路由器 | 交换机 | 无线热点 | 其他 | SCADA | PLC | DCS | MES | 服务器 | 操作系统 | 数据库 | 磁盘阵列 | 防病毒软件 | 其他 | 压力 | 温度 | 其他 | 机器手/人 | 数控设备 | 其他 | ||||
1 | 国内数量 | ||||||||||||||||||||||||||
国外数量 | |||||||||||||||||||||||||||
2 | 国内数量 | ||||||||||||||||||||||||||
国外数量 | |||||||||||||||||||||||||||
3 | 国内数量 | ||||||||||||||||||||||||||
国外数量 |
序号 | 检查项 | 检查结果 |
1 | 组织结构 | ①分管领导姓名: 职务: ②网络安全部门名称: 负责人姓名: 职务: 联系方式: |
2 | 人员管理 | ①重要岗位人员安全保密协议: □全部签订 □部分签订 □未签订 ②人员离岗离职安全管理规定:□已制定 □未制定 ③外部人员访问审批制度:□已制定 □未制定 ④是否有外包人员:□是 □否 ⑤外包人员安全保密协议:□全部签订 □部分签订 □未签订 |
3 | 资产管理 | ①资产管理制度:□已制定 □未制定 ②是否指定专人进行资产管理:□是 □否 ③设备维修维护和报废管理制度:□已制定 □未制定 ④设备维修维护和报废记录是否完整:□是 □否 |
4 | 存储介质管理 | ①存储介质管理制度:□已制定 □未制定 ②存储介质管理记录:□完整 □不完整 ③移动存储介质管理:□允许使用 □不允许使用 ④便携式笔记本管理:□允许使用 □不允许使用 ⑤大容量存储介质:□外联:□采取了技术防范措施 □未采取技术防范措施 □不外联 |
5 | 无线网络管理 | ①无线网络管理制度:□已制定 □未制定 ②无线网络管理记录:□完整 □不完整 ③无线网络:□有: □采取了身份认证等技术防范措施 □未采取技术防范措施 □无 |
6 | 运行维护管理 | ①日常运维制度:□已制定 □未制定 ②运维操作手册:□已制定 □未制定 ③运维操作记录:□完整 □不完整 |
7 | 年度教育培训 | ①年度培训计划:□已制定 □未制定 ②本年度接受网络安全教育培训的人数:_____人 占本单位总人数的比例:_____% ③本年度开展网络安全教育培训的次数:_____次 ④本年度网络安全管理和技术人员参加专业培训:______人次 |
8 | 本年度网络安全经费预算 | 本年度网络安全预算:□有,预算额:_______万元 □无 |
9 | 上年度网络安全经费投入 | 上年度网络安全经费实际投入额:_____________万元 |
10 | 网络安全应急预案 | ①应急预案:□已制定 □未制定 ②预案评估:□本年度已评估 □本年度未评估 □从未评估 |
11 | 应急演练 | □本年度已开展 □本年度未开展 □从未开展 |
12 | 灾难备份 | ①重要系统:□全部备份 □部分备份 □未备份 ②重要数据:□全部备份 □部分备份 □未备份 |
13 | 应急资源 | ①应急支援队伍:□部门所属队伍 □外部专业机构 □无 ②备机备件:□已配备 □有供应渠道 □未配备 |
14 | 网络安全规划 | □制订了网络安全计划 □在总体发展规划中涵盖了网络安全规划 □无 |
15 | 网络安全通报机制建设 | 企业网络安全通报机制:□已建立 □未建立 |
16 | 外包服务机构 | ①机构名称: ②机构性质:□国有单位 □民营企业 □外资企业 ③服务内容:□系统集成 □系统运维 □风险评估 □安全检测 □安全加固 □应急支持 □数据存储 □灾难备份 □其他: ④网络安全保密协议: □己签订 □未签订 (如有1个以上外包机构,每个机构均应填写,可另附页) |
(每个装置或系统单独成一张表)
装置/系统名称 | ||
序号 | 检查项 | 检查结果 |
1 | 网络边界防护 | ①连接互联网情况: □连接互联网: 互联网接入总数:_______个 其中□联通 接入口数量:____个 接入带宽:_____兆 □电信 接入口数量:____个 接入带宽:_____兆 □其他:______接入口数量:___个 接入带宽:___兆 □不连接互联网 ②网络边界防护措施(多选): □访问控制 □安全审计 □边界完整性检查 □入侵防范 □恶意代码防范 □VPN方式接入 □无措施 |
2 | 安全防护策略 | ①服务器安全策略:□使用默认配置 □根据应用自主配置 □按需开放端口 □最小服务配置 ②网络设备安全策略:□使用默认配置 □根据应用自主配置 □按需开放端口 □最小服务配置 ③安全设备安全策略:□使用默认配置 □根据应用自主配置 □按需开放端口 □最小服务配置 ④应用系统安全功能:□身份验证 □访问控制 □安全审计 ⑤USB端口封堵情况:□硬件封堵 □软件屏蔽 □未做封堵 □分类使用 ⑥杀毒软件安装及病毒库更新: □不安装杀毒软件 □安装杀毒软件:□病毒库定期更新 □病毒库不更新 |
3 | 重要数据防护 | ①传输防护:□加密 □未加密 ②存储防护:□加密 □未加密 ③备份:□本地备份 □异地备份 □未备份 |
4 | 系统冗余配备 | □采用冗余配备:□备机备件 □双机热备 □通信链路冗余 □未采用冗余配备 |
5 | 密码使用 | ①密码功能用途(可多选): □身份认证 □访问控制 □电子签名 □安全审计 □传输保护 □存储保护 □密钥管理 ②密码设备使用情况 密码机 数量: 密码系统 数量: 智能IC卡 数量: 智能密码系统 数量: 动态令牌 数量: ③所采用的密码算法 对称算法: SM1 个 SM4 个 SM7 个 AES 个 DES 个 3DES 个 非对称算法: SM2 个 SM9 个 RSA1024 个 RSA2048 个 杂凑算法: SM3 个 SHA-1 个 SHA-256 个 SHA-384 个 SHA-512 个 DM5 个 其他 |
6 | 安全事件 | □发生过安全事件,安全事件次数: □未发生过安全事件 |