- 相關(guān)推薦
省級電網(wǎng)公司信息安全技術(shù)監(jiān)督體系設(shè)計與實現(xiàn)論文
為確保省級電網(wǎng)公司電力安全生產(chǎn)和穩(wěn)定運營,省級電網(wǎng)公司應(yīng)形成完善的信息安全技術(shù)監(jiān)督體系。本文提出了一套完整的信息安全技術(shù)監(jiān)督體系的解決方案,具體包括組織架構(gòu)的設(shè)計,工作組織形式,主要技術(shù)手段,人力資源資格審核和培訓(xùn),以及制度體系。江蘇省電力公司的運轉(zhuǎn)經(jīng)驗表明,這套體系經(jīng)受住了企業(yè)繁重的改革、發(fā)展任務(wù)的考驗,有效保障了電網(wǎng)公司的信息安全。
1.引言
省級電網(wǎng)公司信息安全防護工作事關(guān)電力安全生產(chǎn)和電網(wǎng)公司穩(wěn)定運營,意義重大[1]。由于大多數(shù)業(yè)務(wù)應(yīng)用已經(jīng)省級集中,常規(guī)信息安全技術(shù)監(jiān)督工作多被認(rèn)為是省級公司層面的問題。省級單位監(jiān)督力量不足,久而久之,信息安全監(jiān)督工作流于形式,檢查前重視、檢查后忽視,信息安全地區(qū)差異大,網(wǎng)絡(luò)末端安全防護不足。究其根源在于:(1)信息安全技術(shù)監(jiān)督未成體系,監(jiān)督力量多依靠公司級監(jiān)督隊伍,市、縣公司專(兼)職信息安全員未被賦予督查的權(quán)力,導(dǎo)致基層單位日常督查的力度和效果不夠,各項技術(shù)措施落實情況管控不足。(2)基層單位地區(qū)經(jīng)濟水平、單位領(lǐng)導(dǎo)信息安全重視程度、信息從業(yè)人員技術(shù)水平存在差異,造成信息安全意識宣貫和管理手段不同,且各單位缺乏安全技術(shù)交流。
為此,本文結(jié)合作者單位實際,提出一種電力企業(yè)信息安全技術(shù)監(jiān)督體系,從組織架構(gòu)、工作組織形式、主要技術(shù)手段、人力資源資格審核與培養(yǎng)以及制度規(guī)范等5個方面具體分析工作機制,并總結(jié)其實際工作成效。
2.電力企業(yè)信息安全技術(shù)監(jiān)督體系的設(shè)計
2.1 組織架構(gòu)
信息安全技術(shù)監(jiān)督不僅僅是公司層面的問題,為充分發(fā)揮信息安全監(jiān)督體系的整體作用,促進信息安全管理水平的不斷提升,電力企業(yè)應(yīng)建立貫穿所屬各單位的信息安全監(jiān)督網(wǎng)絡(luò),健全完善信息安全技術(shù)督查工作體系,如圖1所示。
2.1.1 省公司級信息安全監(jiān)督網(wǎng)絡(luò)
由省級單位信息管理部門、省級信息技術(shù)研究單位信息安全分管領(lǐng)導(dǎo)和專職組成。主要負責(zé)貫徹落實上級單位有關(guān)信息通信系統(tǒng)安全的方針政策、規(guī)范和標(biāo)準(zhǔn);組織公司信息通信安全技術(shù)督查工作,督促有關(guān)單位及時有效整改,建立常態(tài)信息通信安全技術(shù)督查機制;根據(jù)公司實際情況,組織制定公司信息通信安全技術(shù)督查工作實施細則、考核細則;健全公司信息通信安全技術(shù)督查執(zhí)行隊伍,定期組織督查執(zhí)行人員的培訓(xùn)和考核,負責(zé)督查資質(zhì)證書的認(rèn)定工作。
2.1.2 市公司級信息安全監(jiān)督網(wǎng)絡(luò)
由市級單位信息管理部門信息安全分管領(lǐng)導(dǎo)和信息安全專職組成,主要負責(zé)依據(jù)信息安全技術(shù)督查有關(guān)政策、法規(guī)、標(biāo)準(zhǔn)、規(guī)程、制度,執(zhí)行公司級信息安全督查執(zhí)行隊伍安排的信息安全技術(shù)督查和跨單位互查工作;開展本單位運維范圍內(nèi)的日常督查,將運行維護階段的督查內(nèi)容融入日常安全工作中,對督查要求執(zhí)行情況進行檢查,及時發(fā)現(xiàn)問題并提出處理意見和技術(shù)措施建議;參與本單位信息通信系統(tǒng)重大技術(shù)措施與技術(shù)改造方案的制訂,督查、促進和檢查本單位范圍內(nèi)的技術(shù)標(biāo)準(zhǔn)、反事故措施、改造方案的貫徹和執(zhí)行。
2.1.3 縣級信息安全監(jiān)督網(wǎng)絡(luò)
由縣級單位信息管理部門信息安全分管領(lǐng)導(dǎo)和專(兼)職信息安全員組成,主要負責(zé)開展本單位日常督查,將運行維護階段的督查內(nèi)容融入各自單位的日常安全工作中,對本單位運行維護階段的督查要求執(zhí)行情況進行檢查,及時發(fā)現(xiàn)問題并提出處理意見和技術(shù)措施建議。
2.2 工作組織形式
監(jiān)督工作應(yīng)包括年度督查、日常督查、專項督查三種類型,以遠程檢查、區(qū)域互查、現(xiàn)場抽查等多種形式加強監(jiān)督工作,監(jiān)測分析當(dāng)前信息通信安全形勢,及時發(fā)現(xiàn)和消除安全隱患。
2.2.1 年度督查
公司級信息安全監(jiān)督網(wǎng)應(yīng)根據(jù)全年信息化和通信工作情況,按照橫向到邊、縱向到底的原則,每年至少實施兩次由公司級和市級督查執(zhí)行隊伍聯(lián)合開展的年度督查工作,以區(qū)域互查的方式,全方位的查找信息系統(tǒng)安全隱患,督促隱患整改。
2.2.2 日常督查
市級和縣級督查執(zhí)行隊伍應(yīng)在日常工作中履行信息安全管理員的職責(zé),每月對本單位的信息內(nèi)外網(wǎng)網(wǎng)絡(luò)與信息系統(tǒng)、桌面終端、存儲介質(zhì)等進行全方位督查。
2.2.3 專項督查
根據(jù)具體信息項目或信息安全工作需求,由省公司級督查執(zhí)行隊伍對信息系統(tǒng)的規(guī)劃、設(shè)計、實施、運行維護、廢棄等過程,安全評估、等級測評等信息安全技術(shù)服務(wù)開展專項督查。
2.3 主要技術(shù)要求
2.3.1 風(fēng)險評估及漏洞掃描
通過定期開展的信息安全風(fēng)險評估及漏洞掃描,對現(xiàn)有的網(wǎng)絡(luò)結(jié)構(gòu)、核心路由器、交換機等網(wǎng)絡(luò)及設(shè)備、數(shù)據(jù)庫服務(wù)器、郵件服務(wù)器、應(yīng)用服務(wù)器等關(guān)鍵服務(wù)器,業(yè)務(wù)流程、安全策略的安全漏洞,安全威脅及潛在影響進行分析,并提出合理的安全建議和解決方案;對全網(wǎng)網(wǎng)絡(luò)設(shè)備、服務(wù)器、桌面終端進行漏洞掃描,及時發(fā)現(xiàn)各種安全漏洞,并根據(jù)危害程度以保證系統(tǒng)資產(chǎn)的機密性、完整性和可用性的基本安全屬性[2]。
2.3.2 應(yīng)用系統(tǒng)安全測評
每年各單位都有新應(yīng)用系統(tǒng)上線運行,由于系統(tǒng)開發(fā)人員信息安全意識不足,存在不少安全漏洞。按照信息安全技術(shù)監(jiān)督工作要求,在系統(tǒng)上線前由信息安全技術(shù)監(jiān)督人員參與信息系統(tǒng)技術(shù)措施與技術(shù)改造方案的制訂,審核信息安全技術(shù)與工作內(nèi)容。在系統(tǒng)投運前開展系統(tǒng)穩(wěn)定性、安全性測試。通過上線前安全測評及時發(fā)現(xiàn)并排除應(yīng)用系統(tǒng)存在的安全隱患。
2.3.3 安全監(jiān)控及遠程檢查
利用信息外網(wǎng)安全監(jiān)測系統(tǒng)、信息運維綜合監(jiān)管系統(tǒng)、信息安全綜合工作平臺等各類安全技術(shù)手段,對各單位互聯(lián)網(wǎng)出口、桌面終端、移動存儲介質(zhì)、弱口令等開展安全監(jiān)控;利用互聯(lián)網(wǎng)出口部署的入侵監(jiān)測設(shè)備和上網(wǎng)行為管理系統(tǒng),對互聯(lián)網(wǎng)攻擊情況和上網(wǎng)行為進行內(nèi)容審計和處理。
2.4 人力資源資格與培養(yǎng)
2.4.1 持證上崗
各級督查執(zhí)行人員需持證上崗,經(jīng)公司統(tǒng)一組織的安全督查培訓(xùn)和考核后,分級別發(fā)放《信息安全技術(shù)督查證》。公司級督查執(zhí)行人員還應(yīng)通過注冊信息安全專業(yè)人員(CISP)培訓(xùn)及認(rèn)證。
2.4.2 技術(shù)培訓(xùn)
邀請系統(tǒng)內(nèi)、外信息安全領(lǐng)域?qū)<,定期開展信息安全技術(shù)培訓(xùn)和講座,宣貫國家和公司信息安全形勢和要求,學(xué)習(xí)當(dāng)前最新信息安全技術(shù)和裝備,分析典型信息安全風(fēng)險隱患案例。
2.5 制度規(guī)范
制度規(guī)范是信息安全監(jiān)督工作執(zhí)行的依據(jù),根據(jù)國網(wǎng)公司制定并下發(fā)的信息安全政策標(biāo)準(zhǔn)和管理規(guī)定,公司編制和發(fā)布實施細則和《信息安全督查作業(yè)指南》,對日常督查工作中各個流程的工作要求、工作模板進行描述。
3.工作成效
公司信息安全督查體系建立完善期間正值“三集五大”建設(shè)的關(guān)鍵時期,各單位業(yè)務(wù)切換、人員調(diào)動頻繁,管理難度大為增加,如果沒有很好的監(jiān)督體系,各項管理制度和技術(shù)措施的落實,特別是管理末端桌面終端的安全漏洞就會暴露出來。經(jīng)過短短幾個月監(jiān)督工作的開展,各單位信息安全工作井然有序,沒有發(fā)生一起因信息安全引發(fā)的信息系統(tǒng)運行事故。
(1)通過各種形式督查工作的開展,對檢查暴露的安全隱患積極整改,有效消缺,保障了公司發(fā)展、運營和改革工作;通過對新上線系統(tǒng)的應(yīng)用系統(tǒng)安全測評,有力支撐了改革期間大量應(yīng)用的開發(fā)和運行工作。(2)通過持證上崗和各種培訓(xùn)工作,培養(yǎng)了一支信息安全人才隊伍。目前所有公司級督查人員全部通過了CISP認(rèn)證,市、縣級專職督查人員逐步實現(xiàn)持證上崗,提高了公司各單位信息安全從業(yè)人員的技術(shù)素質(zhì)。(3)通過區(qū)域間安全互查,加強了各單位信息安全經(jīng)驗交流,對消除地區(qū)差異,以弱帶強,提升公司整體信息安全防護能力具備積極意義。
4.結(jié)論
通過信息安全技術(shù)監(jiān)督體系的建立和實現(xiàn),實現(xiàn)了貫穿公司各單位的信息安全督查網(wǎng)絡(luò),各地區(qū)信息安全從業(yè)人員技術(shù)水平平衡發(fā)展,監(jiān)督和保障信息安全技術(shù)措施和管理要求有效落實,推進了公司整體信息安全管理水平。
【省級電網(wǎng)公司信息安全技術(shù)監(jiān)督體系設(shè)計與實現(xiàn)論文】相關(guān)文章:
基于Windows Media技術(shù)的流媒體系統(tǒng)的設(shè)計與實現(xiàn)03-18
高校信息查詢系統(tǒng)的設(shè)計與實現(xiàn)03-28
論一個省級區(qū)域性醫(yī)學(xué)影像信息系統(tǒng)的設(shè)計與實現(xiàn)03-01
企業(yè)信息安全管理體系構(gòu)建的要點與策略論文06-29
民航空管網(wǎng)絡(luò)與信息安全管理體系的構(gòu)建論文11-14
工資管理系統(tǒng)設(shè)計與實現(xiàn)論文11-30