国家重要信息系统基本情况表
- 格式:doc
- 大小:43.00 KB
- 文档页数:3
编号:DCB2014- XXXXXX信息系统基本情况调查表四川省软件和信息系统工程测评中心2016年月日说明1、请提供信息系统的最新网络结构图(拓扑图)。
A、应该标识出网络设备、服务器设备和主要终端设备及其名称。
B、应该标识出服务器设备的IP地址。
C、应该标识网络区域划分等情况。
D、应该标识网络与外部的连接等情况。
E、应该能够对照网络结构图说明所有业务流程和系统组成。
(如果一张图无法表示,可以将核心部分和接入部分分别画出,或以多张图表示。
)2、请根据信息系统的网络结构图填写各类调查表。
XXXXXX信息系统工程网络结构图(拓扑图):调查表清单表1-1 单位基本情况表1-2 参与人员名单表1-3 物理环境情况表1-4 信息系统基本情况表1-5 承载业务(服务)情况调查表1-6 信息系统网络结构(环境)情况调查表1-7 外联线路及设备端口(网络边界)情况调查表1-8 网络设备情况调查表1-9 安全设备情况调查表1-10 服务器设备情况调查表1-11 终端设备情况调查表1-12 系统软件情况调查表1-13 应用系统软件情况调查表1-14 业务数据情况调查表1-15 数据备份情况调查表1-16 应用系统软件处理流程调查表1-17 业务数据流程调查表1-18 管理文档情况调查表1-19 安全威胁情况调查表1-1 单位基本情况表1-2 参与人员名单表1-3 物理环境情况表1-4 信息系统基本情况表1-5 信息系统承载业务(服务)情况2、业务信息类别一栏填写:a)国家秘密信息 b)非密敏感信息(机构或公民的专有信息) c)可公开信息。
3、重要程度栏填写:非常重要、重要、一般。
表1-6 信息系统网络结构(环境)情况表1-7 外联线路及设备端口(网络边界)情况表1-8 网络设备情况表1-9 安全设备情况表1-10 服务器设备情况2、包括数据存储设备。
表1-11 终端设备情况2、包括专用终端设备以及网管终端、安全设备控制台等。
关键信息基础设施认定办法-登记表-自查表资料1关键信息基础设施确定指南(试行)一、什么是关键信息基础设施关键信息基础设施是指面向公众提供网络信息服务或支撑能源、通信、金融、交通、公用事业等重要行业运行的信息系统或工业控制系统,且这些系统一旦发生网络安全事故,会影响重要行业正常运行,对国家政治、经济、科技、社会、文化、国防、环境以及人民生命财产造成严重损失。
关键信息基础设施包括网站类,如党政机关网站、企事业单位网站、新闻网站等;平台类,如即时通信、网上购物、网上支付、搜索引擎、电子邮件、论坛、地图、音视频等网络服务平台;生产业务类,如办公和业务系统、工业控制系统、大型数据中心、云计算平台、电视转播系统等。
二、如何确定关键信息基础设施关键信息基础设施的确定,通常包括三个步骤,一是确定关键业务,二是确定支撑关键业务的信息系统或工业控制系统,三是根据关键业务对信息系统或工业控制系统的依赖程度,以及信息系统发生网络安全事件后可能造成的损失认定关键信息基础设施。
(一)确定本地区、本部门、本行业的关键业务。
可参考下表,结合本地区、本部门、本行业实际梳理关键业务。
(二)确定关键业务相关的信息系统或工业控制系统。
根据关键业务,逐一梳理出支撑关键业务运行或与关键业务相关的信息系统或工业控制系统,形成候选关键信息基础设施清单。
如电力行业火电企业的发电机组控制系统、管理信息系统等;市政供水相关的水厂生产控制系统、供水管网监控系统等。
(三)认定关键信息基础设施。
对候选关键信息基础设施清单中的信息系统或工业控制系统,根据本地区、本部门、本行业实际,参照以下标准认定关键信息基础设施。
A.网站类符合以下条件之一的,可认定为关键信息基础设施:1. 县级(含)以上党政机关网站。
2. 重点新闻网站。
3. 日均访问量超过100万人次的网站。
4. 一旦发生网络安全事故,可能造成以下影响之一的:(1)影响超过100万人工作、生活;(2)影响单个地市级行政区30%以上人口的工作、生活;(3)造成超过100万人个人信息泄露;(4)造成大量机构、企业敏感信息泄露;(5)造成大量地理、人口、资源等国家基础数据泄露;(6)严重损害政府形象、社会秩序,或危害国家安全。
信息系统及网站基本信息记录表(每个系统一张表)
一、本次调查的信息系统,是指由本部门主管、承担相对独立或单一业务的信息系统。
二、责任部门,为该信息系统的管理责任部门;责任部门负责人,为该信息系统(网站)的管理责任部门的负责领导;受理备案单位,为受理备案的公安机关名称。
三、本表格所指系统承载业务情况,是指本系统承载的业务(生产作业、指挥调度、管理控制、内部办公、公众服务等)。
四、服务范围,是指国际、国内、特定地域(须说明具体地域)等;服务对象,是指社会公众、单位内部人员、特定群体(须具体说明)等。
五、覆盖范围,是指广域互联网、特定范围互联网、局域网等;网络性质,是指互联网、业务专网等。
六、信息系统互联情况,是指该信息系统是否与其他行业系统连接、是否与非本单位的其他科研或行业单位连接、是否与本单位其他系统连接等。
七、网站类别指:门户网站、学科(课题组、部门)门户、专题工作、个人主页、论坛、社区、博客、电子商务、商业经营等能描述网站基本信息用途和类别的概况表达。
对外服务是直接面向公众发布的网站,或指没有单位内部局域网络界限,使用任何公众网络地址均可直接访问并能自由浏览网站内容的网站系统。
运维服务提供方指:网站系统开放服务后提供系统运行维护的服务机构或人员信息。
存放地点指:部门内部、单位机房、外部机房等物理存放地点名称。
四部门下发《关于开展全国重要信息系统安全等级保护定级工作的通知》关于开展全国重要信息系统安全等级保护定级工作的通知公信安[2007]861号各省、自治区、直辖市公安厅(局)、保密局、国家密码管理局(国家密码管理委员会办公室)、信息化领导小组办公室,新疆生产建设兵团公安局、保密局、国家密码管理局、信息化领导小组办公室,中央和国家机关各部委保密委员会办公室、密码工作领导小组办公室、信息化领导小组办公室,各人民团体保密委员会办公室:为进一步贯彻落实《国家信息化领导小组关于加强信息安全保障工作的意见》和公安部、国家保密局、国家密码管理局、国务院信息化工作办公室《关于信息安全等级保护工作的实施意见》、《信息安全等级保护管理办法》(以下简称《管理办法》)精神,提高我国基础信息网络和重要信息系统的信息安全保护能力和水平,根据国家网络与信息安全协调小组2007年的工作部署,公安部、国家保密局、国家密码管理局、国务院信息化工作办公室定于2007年7月至10月在全国范围内组织开展重要信息系统安全等级保护定级工作(以下简称“定级工作”)。
现就有关事项通知如下:一、定级范围(一)电信、广电行业的公用通信网、广播电视传输网等基础信息网络,经营性公众互联网信息服务单位、互联网接入服务单位、数据中心等单位的重要信息系统。
(二)铁路、银行、海关、税务、民航、电力、证券、保险、外交、科技、发展改革、国防科技、公安、人事劳动和社会保障、财政、审计、商务、水利、国土资源、能源、交通、文化、教育、统计、工商行政管理、邮政等行业、部门的生产、调度、管理、办公等重要信息系统。
(三)市(地)级以上党政机关的重要网站和办公信息系统。
(四)涉及国家秘密的信息系统(以下简称“涉密信息系统”)。
二、定级工作的主要内容(一)开展信息系统基本情况的摸底调查。
各行业主管部门、运营使用单位要组织开展对所属信息系统的摸底调查,全面掌握信息系统的数量、分布、业务类型、应用或服务范围、系统结构等基本情况,按照《管理办法》和《信息系统安全等级保护定级指南》的要求,确定定级对象。
信息系统基本情况调查表XXX公司20XX-XX第 1 页共39 页1.信息系统基本情况调查表1、请提供信息系统的最新网络结构图(拓扑图)网络结构图要求:●应该标识出网络设备、服务器设备和主要终端设备及其名称●应该标识出服务器设备的IP地址●应该标识网络区域划分等情况●应该标识网络与外部的连接等情况●应该能够对照网络结构图说明所有业务流程和系统组成情况●如果一张图无法表示,可以将核心部分和接入部分分别划出,或以多张图表示。
以下为示例:第 2 页共39 页图示说明辑主机接入主机接入华天天融信安全网关核心交换机主核心交换机备天融信防火墙主天融信防火墙备心跳电信50M国务院XXX政府门户网站拓扑图安全管理区国新办天融信安全网关互联网接入DMZ区服务器接入安全管理区服务器接入拓扑图说明:XXX政府门户网站系统分布在三个不同物理区地点,东四IDC机房、华天大厦机房和国务院XXX机房。
系统在东四机房连接50M 互联网电信线路,向外发布网站服务。
在互联网与XXX政府门户网站边界之间部署防火墙,对内部网络通过安全策略进行防护,防火墙通过双机热备避免因防火墙出现单点故障造成业务中断。
XXX政府门户网站系统内部逻辑上划分为互联网接入区、安全管理区、核心交换区、DMZ区、网站后台服务管理区、用户接入区等六个区域。
互联网接入区包括两台天融信防火墙,一台互联网接入交换机,通过防火墙设置安全策略允许内部编辑人员和运维人员访问互联网,允许瑞星杀毒软件系统管理中心访问互联网升级病毒库;允许互联网用户访问DMZ区的门户网站。
互联网接入的交换机具有冷备,备用交换机已部署在机架上,出现故障时可手动切换。
第 3 页共39 页安全管理区内部署安全管理平台、终端管理系统以及CA服务器/SSLVPN,实现对内部网络的安全管理,在防火墙上配置访问控制策略,允许网络设备和安全设备向安全管理平台发送日志,允许安全管平台对网络设备实时监控,允许终端管理系统与编辑终端之间进行通讯,允许编辑终端访问CA服务器/SSLVPN。
附件:
重要信息系统信息调查说明及调查表
(一)调查对象的第一种类型为所辖地区的党政机关、民航、铁道、金融、税务、海关、证券、电力、保险、电信、广播电视、军工科研等部门的信息系统,主要调查内容请参见表ⅰ
表ⅰ重要信息系统信息调查表
(二)调查对象的第二种类型为所辖地区内提供互联网接入的公司、机构、网吧等组织,特别是临近重要信息系统附近的互联网接入服务提供者。
主要调查内容包括IP地址分配、网络接入方式、地址信息等内容,请参见表ⅱ
表ⅱIP地址分配表。
重要信息系统具体范围和识别指南随着信息化时代的到来,重要信息系统在各个行业扮演着至关重要的角色。
那么,重要信息系统具体范围和识别指南又是什么呢?本文将从深度和广度的角度来探讨这一主题。
一、重要信息系统的基本概念1.重要信息系统的定义在信息技术的发展趋势下,传统的信息系统逐渐演变成了重要信息系统。
重要信息系统是指对企业或组织运行、管理、决策有着重要支撑作用的信息系统,它的失效会对企业或组织运行产生严重影响,甚至造成无法修复的损失。
2.重要信息系统的分类重要信息系统可以分为企业关键业务系统、国家重要基础设施信息系统等,不同的分类方式会对识别方法提出不同的要求。
二、重要信息系统的具体范围1.业务流程范围重要信息系统的具体范围包括了企业或组织的关键业务流程领域,例如金融、交通、能源等。
2.数据范围包括涉密数据、个人隐私数据等在内的数据范围也是重要信息系统具体范围之一。
3.技术范围涉及关键技术支撑的系统也属于重要信息系统的具体范围,例如核心数据库、关键网络设备等。
三、重要信息系统的识别指南1.根据业务关键程度识别通过评估系统对企业或组织业务的支撑程度来识别重要信息系统。
越是直接支持核心业务的系统,其重要性越高。
2.根据安全风险识别识别重要信息系统还需要考虑其在信息安全方面的风险,比如系统所涉及的数据是否为核心资产、系统暴露在网络攻击中的程度等。
3.根据合规需求识别一些特定行业或地区可能会有相关的合规性要求,需要根据这些要求来识别重要信息系统。
四、个人观点和理解在我看来,重要信息系统的识别是非常重要的。
只有明确了重要信息系统的具体范围和识别指南,企业或组织才能更好地保障信息系统的安全和稳定运行。
而这也需要全面深入的了解业务流程、数据范围和技术范围。
五、结语通过本文的探讨,相信读者对重要信息系统具体范围和识别指南已经有了初步的了解。
识别重要信息系统需要综合考虑业务关键程度、安全风险和合规需求,并且需要不断地进行评估和更新。