各县、市、区人民政府,市级相关部门:
为加强政府网站安全保障工作,经市政府领导同意,决定从2012年4月1日至9月30日对全市政府网站进行安全检查。现将有关事项通知如下:
一、检查范围
各县(市、区)人民政府网站,市级各部门网站。
二、检查内容
以网站安全防护为核心,重点检查网站防篡改、防攻击、防瘫痪等技术防护手段的有效性以及安全管理制度的落实情况。
三、检查方式
(一)情况普查。在各县(市、区)和市级各部门开展自查工作的基础上,市政府组织力量对网站组织管理、运行机制、安全技术、防范措施、网站信息发布审核等情况进行普查。
(二)远程检测。组织信息安全测评和信息安全技术机构技术人员对各网站运行过程进行远程检测,主要包括安全漏洞检测和网页挂马情况、远程渗透性测试等。
(三)现场抽查。组织信息安全测评和信息安全技术机构技术人员到现场,对存在安全隐患的网站采取整改措施的有效性进行验证。
四、相关要求
(一)政府网站安全检查工作由市经信委牵头,市保密局、市公安局、市国家安全局等部门配合做好相关工作。
(二)各地各部门要认真做好自查,填写《政府网站安全情况检查表》,并于4月30日前报市经信委。联系人:刘坤,联系电话:2392413。
(三)现场抽查的具体单位和时间另行通知。
附件:政府网站安全情况自查表
二○一二年三月二十八日
附件:
政府网站安全情况检查表
单位: 年 月 日
检查项 | 检查 分项 | 检查细则 | 自查 评分 | 检查 评分 | 情况 说明 |
组织管理(20分) | 机构设置情况 (6分) | 1、是否设立信息系统和网站安全管理工作机构;(1分) 2、是否有分管网站安全的主管领导;(1分) 3、是否根据工作需要设置信息系统及网站维护和安全管理岗位;(2分) 4、信息系统和网站安全管理工作机构工作制度是否健全。(2分) |
|
|
|
部门工作情况 (10分) | 5、分管网站安全的主管领导是否清楚有关信息安全管理工作的法律、法规和要求;年内对本单位信息安全管理是否提出明确的工作要求;(2分) 6、信息安全管理部门每年是否有信息系统和网站工作安排;(1分) 7、网站安全管理是否有工作记录和档案;(1分) 8、信息安全管理部门是否定期派人监督检查信息系统及网站防范措施的实施情况;(1分) 9、信息安全管理部门是否定期派人对系统及网站进行安全漏洞扫描并及时指导打补丁工作;(1分) 10、网站信息发布是否先审后发;(1分) 11、信息系统和网站安全管理制度是否得到落实;(1分) 12、是否将信息系统和网站安全建设、运行、维护费用列入经费预算。(2分) |
|
|
| |
人员管理情况 (4分) | 13、信息安全管理工作人员是否有明确的分工,是否能够认真履行安全管理工作职责;(2分) 14、每年是否对信息系统、网站管理人员、技术人员进行安全宣传、教育及技术培训。(2分) |
|
|
| |
运行管理(40分) | 安全 管理 (7分) | 15、是否有信息系统和网站安全应急预案;(1分) 16、安全应急预案是否进行演练;(1分) 17、信息系统和网站是否进行等级保护或分级保护的定级;(1分) 18、是否有信息加载更新和保密审查管理制度;(1分) 19、是否有网站运行维护管理制度;(1分) 20、是否有机房管理制度;(1分) 21、是否具有密码(口令)管理规范。(1分) |
|
|
|
物理 安全 (6分) | 22、机房是否具有人员访问控制措施;(1分) 23、机房是否采取防盗、防破坏措施;(1分) 24、机房是否采取防水、防火、防雷、防静电、防电磁泄漏等措施;(2分) 25、机房综合布线、通信线路、电源等布置是否符合要求;(1分) 26、机房是否有专用的温度、湿度控制设备。(1分) |
|
|
| |
网络及 安全设备 (9分) | 27、网络的可用性与可靠性状况:带宽、丢包率、延迟率、流量、连接数等;(2分) 28、是否有防火墙、入侵防护等边界防护设备;(2分) 29、敏感数据的传输线路是否建立采用VPN方式。(1分) 30、路由器、交换机、防火墙、入侵检测等设备是否有配置备份,配置是否安全合理(网络设备是否有管理密码、是否禁用不必要的服务,对可访问设备的IP进行限制);(2分) 31、是否有抗DDOS的安全设备;(1分) 32、是否定期检查网络及安全设备的日志记录;(1分) |
|
|
| |
主机操作系统及应用软件安全 (8分) | 33、是否有登录主机服务器的身份鉴别控制措施;(1分) 34、使用操作系统、应用软件、设备软件是否是正版;(1分) 35、是否对操作系统与相关软件禁用不必要的帐户和服务,是否进行及时升级打补丁;(1分) 36、是否对操作系统进行口令、服务、日志等安全配置,并符合要求;(1分) 37、是否安装防毒墙或杀毒软件,杀毒软件是否及时更新病毒库;(2分) 38、是否对服务器重要资源采取有效的访问控制措施;(1分) 39、是否安装冗余的应用软件。(1分) |
|
|
|
填表说明:
1.各单位可根据检查的内容在自查评分栏评分,对没有的评分项,在情况说明栏注明情况;
2.检查组根据被检查单位的自评分和现场检查的实际情况进行综合评分。
3.综合评分<60分为“非常危险”,60分≤综合评分≤75分为“危险”,75分<综合评分≤90分为“比较安全”,综合评分>90分为“安全”。
4.“安全”、“比较安全”是相对的,通过安全检查,满足安全性要求的信息系统和网站并不意味着绝对安全,只表示其安全性达到了一定水准。