- 相關(guān)推薦
省級電網(wǎng)公司信息安全技術(shù)監督體系設計與實(shí)現論文
為確保省級電網(wǎng)公司電力安全生產(chǎn)和穩定運營(yíng),省級電網(wǎng)公司應形成完善的信息安全技術(shù)監督體系。本文提出了一套完整的信息安全技術(shù)監督體系的解決方案,具體包括組織架構的設計,工作組織形式,主要技術(shù)手段,人力資源資格審核和培訓,以及制度體系。江蘇省電力公司的運轉經(jīng)驗表明,這套體系經(jīng)受住了企業(yè)繁重的改革、發(fā)展任務(wù)的考驗,有效保障了電網(wǎng)公司的信息安全。
1.引言
省級電網(wǎng)公司信息安全防護工作事關(guān)電力安全生產(chǎn)和電網(wǎng)公司穩定運營(yíng),意義重大[1]。由于大多數業(yè)務(wù)應用已經(jīng)省級集中,常規信息安全技術(shù)監督工作多被認為是省級公司層面的問(wèn)題。省級單位監督力量不足,久而久之,信息安全監督工作流于形式,檢查前重視、檢查后忽視,信息安全地區差異大,網(wǎng)絡(luò )末端安全防護不足。究其根源在于:(1)信息安全技術(shù)監督未成體系,監督力量多依靠公司級監督隊伍,市、縣公司專(zhuān)(兼)職信息安全員未被賦予督查的權力,導致基層單位日常督查的力度和效果不夠,各項技術(shù)措施落實(shí)情況管控不足。(2)基層單位地區經(jīng)濟水平、單位領(lǐng)導信息安全重視程度、信息從業(yè)人員技術(shù)水平存在差異,造成信息安全意識宣貫和管理手段不同,且各單位缺乏安全技術(shù)交流。
為此,本文結合作者單位實(shí)際,提出一種電力企業(yè)信息安全技術(shù)監督體系,從組織架構、工作組織形式、主要技術(shù)手段、人力資源資格審核與培養以及制度規范等5個(gè)方面具體分析工作機制,并總結其實(shí)際工作成效。
2.電力企業(yè)信息安全技術(shù)監督體系的設計
2.1 組織架構
信息安全技術(shù)監督不僅僅是公司層面的問(wèn)題,為充分發(fā)揮信息安全監督體系的整體作用,促進(jìn)信息安全管理水平的不斷提升,電力企業(yè)應建立貫穿所屬各單位的信息安全監督網(wǎng)絡(luò ),健全完善信息安全技術(shù)督查工作體系,如圖1所示。
2.1.1 省公司級信息安全監督網(wǎng)絡(luò )
由省級單位信息管理部門(mén)、省級信息技術(shù)研究單位信息安全分管領(lǐng)導和專(zhuān)職組成。主要負責貫徹落實(shí)上級單位有關(guān)信息通信系統安全的方針政策、規范和標準;組織公司信息通信安全技術(shù)督查工作,督促有關(guān)單位及時(shí)有效整改,建立常態(tài)信息通信安全技術(shù)督查機制;根據公司實(shí)際情況,組織制定公司信息通信安全技術(shù)督查工作實(shí)施細則、考核細則;健全公司信息通信安全技術(shù)督查執行隊伍,定期組織督查執行人員的培訓和考核,負責督查資質(zhì)證書(shū)的認定工作。
2.1.2 市公司級信息安全監督網(wǎng)絡(luò )
由市級單位信息管理部門(mén)信息安全分管領(lǐng)導和信息安全專(zhuān)職組成,主要負責依據信息安全技術(shù)督查有關(guān)政策、法規、標準、規程、制度,執行公司級信息安全督查執行隊伍安排的信息安全技術(shù)督查和跨單位互查工作;開(kāi)展本單位運維范圍內的日常督查,將運行維護階段的督查內容融入日常安全工作中,對督查要求執行情況進(jìn)行檢查,及時(shí)發(fā)現問(wèn)題并提出處理意見(jiàn)和技術(shù)措施建議;參與本單位信息通信系統重大技術(shù)措施與技術(shù)改造方案的制訂,督查、促進(jìn)和檢查本單位范圍內的技術(shù)標準、反事故措施、改造方案的貫徹和執行。
2.1.3 縣級信息安全監督網(wǎng)絡(luò )
由縣級單位信息管理部門(mén)信息安全分管領(lǐng)導和專(zhuān)(兼)職信息安全員組成,主要負責開(kāi)展本單位日常督查,將運行維護階段的督查內容融入各自單位的日常安全工作中,對本單位運行維護階段的督查要求執行情況進(jìn)行檢查,及時(shí)發(fā)現問(wèn)題并提出處理意見(jiàn)和技術(shù)措施建議。
2.2 工作組織形式
監督工作應包括年度督查、日常督查、專(zhuān)項督查三種類(lèi)型,以遠程檢查、區域互查、現場(chǎng)抽查等多種形式加強監督工作,監測分析當前信息通信安全形勢,及時(shí)發(fā)現和消除安全隱患。
2.2.1 年度督查
公司級信息安全監督網(wǎng)應根據全年信息化和通信工作情況,按照橫向到邊、縱向到底的原則,每年至少實(shí)施兩次由公司級和市級督查執行隊伍聯(lián)合開(kāi)展的年度督查工作,以區域互查的方式,全方位的查找信息系統安全隱患,督促隱患整改。
2.2.2 日常督查
市級和縣級督查執行隊伍應在日常工作中履行信息安全管理員的職責,每月對本單位的信息內外網(wǎng)網(wǎng)絡(luò )與信息系統、桌面終端、存儲介質(zhì)等進(jìn)行全方位督查。
2.2.3 專(zhuān)項督查
根據具體信息項目或信息安全工作需求,由省公司級督查執行隊伍對信息系統的規劃、設計、實(shí)施、運行維護、廢棄等過(guò)程,安全評估、等級測評等信息安全技術(shù)服務(wù)開(kāi)展專(zhuān)項督查。
2.3 主要技術(shù)要求
2.3.1 風(fēng)險評估及漏洞掃描
通過(guò)定期開(kāi)展的信息安全風(fēng)險評估及漏洞掃描,對現有的網(wǎng)絡(luò )結構、核心路由器、交換機等網(wǎng)絡(luò )及設備、數據庫服務(wù)器、郵件服務(wù)器、應用服務(wù)器等關(guān)鍵服務(wù)器,業(yè)務(wù)流程、安全策略的安全漏洞,安全威脅及潛在影響進(jìn)行分析,并提出合理的安全建議和解決方案;對全網(wǎng)網(wǎng)絡(luò )設備、服務(wù)器、桌面終端進(jìn)行漏洞掃描,及時(shí)發(fā)現各種安全漏洞,并根據危害程度以保證系統資產(chǎn)的機密性、完整性和可用性的基本安全屬性[2]。
2.3.2 應用系統安全測評
每年各單位都有新應用系統上線(xiàn)運行,由于系統開(kāi)發(fā)人員信息安全意識不足,存在不少安全漏洞。按照信息安全技術(shù)監督工作要求,在系統上線(xiàn)前由信息安全技術(shù)監督人員參與信息系統技術(shù)措施與技術(shù)改造方案的制訂,審核信息安全技術(shù)與工作內容。在系統投運前開(kāi)展系統穩定性、安全性測試。通過(guò)上線(xiàn)前安全測評及時(shí)發(fā)現并排除應用系統存在的安全隱患。
2.3.3 安全監控及遠程檢查
利用信息外網(wǎng)安全監測系統、信息運維綜合監管系統、信息安全綜合工作平臺等各類(lèi)安全技術(shù)手段,對各單位互聯(lián)網(wǎng)出口、桌面終端、移動(dòng)存儲介質(zhì)、弱口令等開(kāi)展安全監控;利用互聯(lián)網(wǎng)出口部署的入侵監測設備和上網(wǎng)行為管理系統,對互聯(lián)網(wǎng)攻擊情況和上網(wǎng)行為進(jìn)行內容審計和處理。
2.4 人力資源資格與培養
2.4.1 持證上崗
各級督查執行人員需持證上崗,經(jīng)公司統一組織的安全督查培訓和考核后,分級別發(fā)放《信息安全技術(shù)督查證》。公司級督查執行人員還應通過(guò)注冊信息安全專(zhuān)業(yè)人員(CISP)培訓及認證。
2.4.2 技術(shù)培訓
邀請系統內、外信息安全領(lǐng)域專(zhuān)家,定期開(kāi)展信息安全技術(shù)培訓和講座,宣貫國家和公司信息安全形勢和要求,學(xué)習當前最新信息安全技術(shù)和裝備,分析典型信息安全風(fēng)險隱患案例。
2.5 制度規范
制度規范是信息安全監督工作執行的依據,根據國網(wǎng)公司制定并下發(fā)的信息安全政策標準和管理規定,公司編制和發(fā)布實(shí)施細則和《信息安全督查作業(yè)指南》,對日常督查工作中各個(gè)流程的工作要求、工作模板進(jìn)行描述。
3.工作成效
公司信息安全督查體系建立完善期間正值“三集五大”建設的關(guān)鍵時(shí)期,各單位業(yè)務(wù)切換、人員調動(dòng)頻繁,管理難度大為增加,如果沒(méi)有很好的監督體系,各項管理制度和技術(shù)措施的落實(shí),特別是管理末端桌面終端的安全漏洞就會(huì )暴露出來(lái)。經(jīng)過(guò)短短幾個(gè)月監督工作的開(kāi)展,各單位信息安全工作井然有序,沒(méi)有發(fā)生一起因信息安全引發(fā)的信息系統運行事故。
(1)通過(guò)各種形式督查工作的開(kāi)展,對檢查暴露的安全隱患積極整改,有效消缺,保障了公司發(fā)展、運營(yíng)和改革工作;通過(guò)對新上線(xiàn)系統的應用系統安全測評,有力支撐了改革期間大量應用的開(kāi)發(fā)和運行工作。(2)通過(guò)持證上崗和各種培訓工作,培養了一支信息安全人才隊伍。目前所有公司級督查人員全部通過(guò)了CISP認證,市、縣級專(zhuān)職督查人員逐步實(shí)現持證上崗,提高了公司各單位信息安全從業(yè)人員的技術(shù)素質(zhì)。(3)通過(guò)區域間安全互查,加強了各單位信息安全經(jīng)驗交流,對消除地區差異,以弱帶強,提升公司整體信息安全防護能力具備積極意義。
4.結論
通過(guò)信息安全技術(shù)監督體系的建立和實(shí)現,實(shí)現了貫穿公司各單位的信息安全督查網(wǎng)絡(luò ),各地區信息安全從業(yè)人員技術(shù)水平平衡發(fā)展,監督和保障信息安全技術(shù)措施和管理要求有效落實(shí),推進(jìn)了公司整體信息安全管理水平。
【省級電網(wǎng)公司信息安全技術(shù)監督體系設計與實(shí)現論文】相關(guān)文章:
基于Windows Media技術(shù)的流媒體系統的設計與實(shí)現03-18
智能電網(wǎng)用戶(hù)端通信技術(shù)論文11-08
論一個(gè)省級區域性醫學(xué)影像信息系統的設計與實(shí)現03-01
企業(yè)信息安全管理體系構建的要點(diǎn)與策略論文06-29
民航空管網(wǎng)絡(luò )與信息安全管理體系的構建論文11-14
工資管理系統設計與實(shí)現論文11-30
數學(xué)與信息技術(shù)論文11-22