版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
信息科技風險自查報告
信息科技風險自查報告**農商行依據(jù)上級領導的指示,我行仔細貫徹《關于加強2010年重要時期金融信息平安保障工作的通知》精神,為充分做好重要時期金融網(wǎng)絡和信息系統(tǒng)平安保障工作,防范我行信息科技風險,保障計算機系統(tǒng)運行和操作平安,建立和完善信息科技風險管理機制。對我行的信息科技工作進行了一次全面的自我評估及審查?,F(xiàn)將審查狀況報告如下:一、組織架構、制度建設及管理狀況1.信息科技治理組織架構我行在董事會下設科技信息平安管理委員會,行長室下設信息科技管理委員會,信息平安管理委員會下設應急處理領導小組??萍夹畔⑵桨补芾砦瘑T會全面負責領導和協(xié)調本行科技信息平安。科技管理委員會負責統(tǒng)一規(guī)劃全行的信息化建設,指導和監(jiān)督科技部門的各項工作,審議全行計算機網(wǎng)絡的設計方案、軟件項目招標、設備招標和統(tǒng)一選購 及日常管理中重大問題的探討和建議。信息系統(tǒng)應急處理領導小組負責組織制定全轄應急處置的實施細則,統(tǒng)一組織、協(xié)調、指導、檢查全轄應急處置的管理;負責全轄信息系統(tǒng)突發(fā)事務的應急指揮、組織協(xié)調和過程限制我行成立了科技管理部和科技開發(fā)部,做到科技運維和科技開發(fā)有效分別,加強了信息科技治理。科技風險審計工作我行稽核審計部完成,信息科技風險管理風險管理部門完成。在支行層面則設立合規(guī)員,負責各支行科技信息相關風險監(jiān)控和報告2.信息科技管理制度建設平安管理對平安管理活動中的各類管理內容建立平安管理制度,制定了平安策略、管理制度、操作規(guī)程等構成的全面的信息平安管理總則《江蘇**農村商業(yè)銀行計算機信息系統(tǒng)平安管理制度》,平安管理制度經(jīng)信息平安領導小組審定,審定周期為一年一次,并且剛好發(fā)覺缺漏或不足對制度進行修訂,并有修訂記錄事務管理制訂了平安事務報告和處置管理制度——《信息平安事務管理制度》明確平安事務類型,規(guī)定平安事務的現(xiàn)場處理、事務報告和后期復原的管理職責,并依據(jù)國家相關管理部門對計算機平安事務等級劃分方法和平安事務對本系統(tǒng)產(chǎn)生的影響,對平安事務進行等級劃分,制定平安事務報告和響應處理程序,確定事務的報告流程,響應和處置方法等,并對發(fā)覺的平安弱點和可疑事務有《異樣狀況上報規(guī)定》應急處理建立較為完善的信息系統(tǒng)應急復原策略《江蘇**農村商業(yè)銀行計算機信息系統(tǒng)應急處理方案》,對各業(yè)務信息系統(tǒng)進行分類,依據(jù)重要程度,確定保障級別,制定了各信息系統(tǒng)突發(fā)事務專項應急預案。制定數(shù)據(jù)中心、災備中心機房關鍵基礎設施專項應急預案。平安操作規(guī)范及管理流程我行有完整的信息平安管理流程,限制信息平安管理。包括介質管理、網(wǎng)絡管理、維護及故障處理制度、軟硬件變更流程、備份管理、ATM平安管理、機房管理、監(jiān)控管理、密鑰管理、巡檢制度等等科技管理部各項流程。崗位職責與分工配備肯定數(shù)量的系統(tǒng)管理員、網(wǎng)絡管理員、平安管理員等。每個崗位設立2個以上操作維護人員。重要系統(tǒng)均配備A/B角,A/B角定期輪換。明確崗位職責《科技管理部崗位設置》《科技開發(fā)部工作職責》《科技管理部崗位百分考核方法》密級管理制度錄用人員簽署保密協(xié)議;制定人員離崗管理流程規(guī)范,嚴格規(guī)范人員離崗過程,剛好終止離崗員工的全部訪問權限;與外包商簽訂保密協(xié)議;有密級的平安管理制度,注明平安管理制度密級,并進行密級管理。二、信息系統(tǒng)的技術措施狀況1.物理和環(huán)境建設機房的物理訪問限制:機房實現(xiàn)門禁限制,嚴防外部人員進入機房擅自操作。系統(tǒng)密碼均特地人員掌管,計算機終端無人看管時鎖定;機房采納集中監(jiān)控,監(jiān)控清楚全面,機房環(huán)境設施均有專人崗位值班管理,參數(shù)實行24小時不間斷監(jiān)控,崗位人員具備管理監(jiān)控專業(yè)素養(yǎng)。機房供電系統(tǒng)均采納雙路UPS供電,線路冗余性好,負載實力強,完全能夠滿意機房電力需求。機房空調系統(tǒng)的有效性和冗余性,給排風系統(tǒng)的有效性:機房空調系統(tǒng)平安有效,給排風系統(tǒng)工作正常。中心機房和災備機房均有配套防盜竊、防雷、防火、防水、防靜電、溫濕度限制、電磁愛護等措施,確保機房正常運轉。機房技術文檔完備、有效:制定了《**農村商業(yè)銀行計算機信息系統(tǒng)平安管理制度》、《科技部信息部中心機房監(jiān)限制度》,《**農村商業(yè)銀行計算機系統(tǒng)運行維護管理制度》為機房維護制定具體的規(guī)范文檔。2.網(wǎng)絡管理我行依據(jù)文件要求,對重要網(wǎng)絡設施(包括網(wǎng)絡傳輸線路、網(wǎng)絡設備、網(wǎng)絡平安設備)進行了具體的自查,狀況如下:1.網(wǎng)絡平安策略內網(wǎng)的平安管理狀況;內網(wǎng)網(wǎng)絡平安管理:外聯(lián)單位互聯(lián)平安愛護措施:通過兩臺PIX525防火墻連接外聯(lián)單位,兩臺防火墻通過FAILOVER形成熱備,在防火墻上配置平安策略,嚴格限制進誕生產(chǎn)網(wǎng)的數(shù)據(jù)。在對外路器上設置過濾規(guī)則,形成防護網(wǎng)。運用過濾規(guī)則設置功能,作過濾防護,形成銀行網(wǎng)絡與外聯(lián)單位之間的第一道防護網(wǎng)。正確地配置和運用防火墻。防火墻功能正的確施的關鍵是其平安策略的配置和管理,為企業(yè)的重要數(shù)據(jù)和內部網(wǎng)絡系統(tǒng)供應了一層牢靠的平安保障。運用地址轉換的通信策略,防火墻對內部地址進行轉
換,對外映射為一個虛擬地址。外網(wǎng)的平安管理狀況;辦公網(wǎng)網(wǎng)絡平安建設:天融信防火墻平安防護建設:在**農商行辦公網(wǎng)INTERNET出口部署兩臺天融信防火墻供應了強大的網(wǎng)絡應用限制功能。用戶可以輕松的針對一些典型網(wǎng)絡應用,如MSN,QQ、Skype、即時通信應用,以及BT、訊雷等p2p應用實行敏捷的訪問限制策略,如禁止、限時、乃至流量限制。還供應了定制功能,可以對用戶所關切的網(wǎng)絡應用進行全面限制。能夠在核心網(wǎng)絡中同全部網(wǎng)絡設備一起構建高可用性及高平安性的拓撲結構,自身能夠實現(xiàn)A/A部署和狀態(tài)同步,能夠實現(xiàn)動態(tài)的鏈路切換,同時供應了電源冗余功能,最大限度地滿意了網(wǎng)絡的健壯性及穩(wěn)定性,保證了整個網(wǎng)絡的不間斷工作。加密技術應用和私鑰的管理狀況;ARRY設備遠程VPN平安愛護建設:**農商行辦公網(wǎng)已經(jīng)部署了VPN,INTERNET用戶可以連接到內部辦公網(wǎng)。采納VPN技術,加強信息傳輸過程中的平安防范,可以在公共Internet網(wǎng)絡上供應平安通信。是企業(yè)遠程用戶、業(yè)務合作伙伴和供應商盡快實現(xiàn)通信和共享信息志向的平安性解決方案。依據(jù)業(yè)務系統(tǒng)的特點選擇對業(yè)務數(shù)據(jù)進行傳輸加密;對于網(wǎng)絡設備認證過程中敏感的信息進行加密。制定了《**農村商業(yè)銀行科技部密鑰管理制度》。防火墻的設置、維護和管理狀況;在網(wǎng)銀系統(tǒng)設置兩層物理防火墻,將網(wǎng)絡分為三個邏輯區(qū)域,及非授信區(qū)、?;饏^(qū)及平安區(qū)。非授信區(qū)可理解為Internet,即存在潛在威逼的區(qū)域;停火區(qū)內部署網(wǎng)銀Web服務器、RA服務器以及其它干脆向外部供應服務或者進行通訊的服務器,如Mail服務器、防病毒服務器等;平安區(qū)用戶部署網(wǎng)銀應用服務器、數(shù)據(jù)庫服務器、通信服務器等核心部件;、設置入侵檢測系統(tǒng)。入侵檢測用在網(wǎng)絡關鍵節(jié)點設置探頭以偵測網(wǎng)絡數(shù)據(jù)中。2.網(wǎng)絡服務連續(xù)性、冗余性1.全部重要通信線路均有備份線路且采納不同運營商,確保網(wǎng)絡無斷點。2.網(wǎng)絡設備的冗余性:網(wǎng)絡設備均有備份。核心網(wǎng)絡設備,核心生產(chǎn)系統(tǒng)設備均采納雙機熱備,同城設有災備機房,確保關鍵生產(chǎn)設備運行的牢靠性3.訪問線路的帶寬完全能夠滿意各信息系統(tǒng)的帶寬需求,無網(wǎng)絡擁塞現(xiàn)象。4.網(wǎng)絡設備管理配置均專人分管負責,確保合理操作,保障網(wǎng)絡通暢、平安;5.日志服務器暫無,有網(wǎng)絡日志,但無集中審計,需加強網(wǎng)絡設備日志的平安審計。3.信息系統(tǒng)牢靠性我行依據(jù)文件要求,對關鍵服務器、存儲器運行的牢靠性,生產(chǎn)系統(tǒng)資源冗余度等進行了全面自查,狀況如下:1.系統(tǒng)重要設備和組件的冗余備份經(jīng)自查,關鍵生產(chǎn)設備均采納雙電源,服務器有UPS電源支持,且有RAID愛護。系統(tǒng)具備較高的可用性,全部前置系統(tǒng)都有備機,且定期切換演練,系統(tǒng)重要設備和組件均有相應的定時備份。2.制定各系統(tǒng)的應急預案,定期對預案修訂和培訓,目前,我行針對世博會演練了信貸系統(tǒng)切換,中心機房供電演練,影像支付系統(tǒng)演練,網(wǎng)銀系統(tǒng)惡意攻擊模擬演練。3.設備和系統(tǒng)的維護和升級管理設備、系統(tǒng)均有專人維護管理,部分設備、系統(tǒng)聘請專業(yè)公司人員進行升級維護,崗位人員均具備相關素養(yǎng),并實行AB角色。4.對外包系統(tǒng)要求開發(fā)商要對我行技術人員進行具體的日常運行、維護培訓,把相關技術移交給我行技術人員,對涉及二次開發(fā)的系統(tǒng)要求開發(fā)商供應完整的二次開發(fā)手冊,培訓我行技術人員駕馭二次開發(fā)技術5.系統(tǒng)軟件的用戶授權及鑒別認證措施:系統(tǒng)軟件用戶密碼相關人員各自保管,重要系統(tǒng)管理密碼實行分左右手密碼保管原則,系統(tǒng)軟件用戶訪問實現(xiàn)權限限制,各級人員只能進行權限內操作。6.系統(tǒng)變更管理:制定了變更管理的主要準則和規(guī)章制度,變更管理的審批授權機制和工作流程;對變更管理進行登記、備案和存檔,制定了非安排性緊急變更的實施方案、備份和復原。7.對系統(tǒng)日志及操作行為日志進行監(jiān)察審計,確保系統(tǒng)穩(wěn)定運行8.系統(tǒng)容量管理安排系統(tǒng)處理容量增長趨勢完全滿意增量業(yè)務需求,并有適度冗余。9.補丁更新剛好關注系統(tǒng)平安漏洞最新狀況,剛好對新發(fā)覺的平安漏洞打上相關的平安補丁。經(jīng)檢查當前系統(tǒng)已是最新最完整版本,已安裝了最新補丁10.病毒、惡意代碼的平安防護系統(tǒng)均安裝病毒查殺軟件,對病毒、惡意代碼進行平安防護。同時嚴格限制操作人員在機器上運行可能攜帶惡意代碼、病毒的腳本的外來第三方軟件11.系統(tǒng)平安配置檢查定期巡檢,對系統(tǒng)的平安配置實行不定期檢測,對可能存在的隱患進行解除。4.應用平安1.業(yè)務應用系統(tǒng)的用戶授權及鑒別認證措施業(yè)務應用系統(tǒng)用戶密碼相關業(yè)務人員各自保管,通過操作號和密碼進行身份鑒別認證。人員離開時應設置屏幕密碼愛護或退出到登陸狀態(tài)。2.業(yè)務應用系統(tǒng)的用戶訪問限制系統(tǒng)軟件用戶訪問實現(xiàn)權限限制,各級人員只能進行權限內操作4.數(shù)據(jù)平安、備份可用性1.數(shù)據(jù)備份策略及備份數(shù)據(jù)的可用性對各應用系統(tǒng)指定相應備份策略,指定不同級別的具體備份操作,每次備份完畢應檢查備份數(shù)據(jù)的有效性,并異地妥當保管好磁介質,重要數(shù)據(jù)永久保存應定期執(zhí)行復原程序,檢查和測試備份介質的有效性,確??梢栽趶驮绦蛞?guī)定的時間內完成備份的復原。不定期對數(shù)據(jù)進行抽檢,與業(yè)務所在日期數(shù)據(jù)進行比對核實。并有應急復原預案,及同城異地災備系統(tǒng)確保數(shù)據(jù)復原性。2.數(shù)據(jù)平安性
敏感數(shù)據(jù)的傳輸和存儲加密:敏感數(shù)據(jù)傳輸實行加密管理,存儲的一些敏感數(shù)據(jù)實行加密亂碼顯示。重要業(yè)務數(shù)據(jù)的通信完整性檢測重要業(yè)務數(shù)據(jù)通信檢測完整、正常。重要業(yè)務數(shù)據(jù)的備份策略及復原測試機制重要業(yè)務數(shù)據(jù)定時備份,專人存儲保管,有完整的應急復原預案。建立了同城異地災備中心,并制定了《江蘇**農村商業(yè)銀行異地容災項目災難復原安排書》,內容包括危急級別的定義劃分、決策流程、災難復原團隊、日常備份和復原流程、災難響應和行動流程、災難切換流程、災備系統(tǒng)回切流程、災難復原安排的測試、維護等。還包含了涉及系統(tǒng)設備的具體清單、操作步驟等,預料RTO為6小時以內,RPO較低。5.運行維護監(jiān)控系統(tǒng)我行依據(jù)文件要求,對信息系統(tǒng)的監(jiān)測預警進行了全面自查,狀況如下:1.監(jiān)測預警制度、流程及自動化監(jiān)控平臺已建立完善監(jiān)測預警制度、流程,機房環(huán)境、參數(shù),系統(tǒng)的運行狀況,CPU運用狀況、文件系統(tǒng)運用狀況等均實現(xiàn)自動化監(jiān)控。2.監(jiān)測預警組織結構及人員設置每天有人員24小時值班,檢查系統(tǒng)及網(wǎng)絡運行狀況,剛好發(fā)覺問題,監(jiān)測預警專人負責,依據(jù)警報級別逐級上報,確保故障的剛好解除。3.監(jiān)測預警日志設立監(jiān)控日志,每日監(jiān)測預警人員負責記錄。4.監(jiān)測預警文檔的完備性有監(jiān)測預警文檔說明,但不夠完善。5.與電力供應部門、網(wǎng)絡供應商、公安部門等外部機構均有相應的應急聯(lián)動機制,我行正在實施保衛(wèi)部網(wǎng)點聲光聯(lián)動報警,做到入侵報警設施與照明、視頻安防監(jiān)控及聲音復核等設備聯(lián)動三、不足和改進方法1.需將管理與技術相結合,進一步加強信息平安管理手段從IT風險管理手段來看,部分系統(tǒng)的風險限制不夠先進,缺乏專業(yè)的風險技術支持,事前預防作用有限,事中限制不夠。缺乏對科技風險的集中審計。本行將引進AAA統(tǒng)一認證管理系統(tǒng),加強系統(tǒng)用戶的授權,權限限制和賬號管理。架設日志服務器,對系統(tǒng)日志進行集中收集和審計。通過平臺對全部用戶進行統(tǒng)一的授權。采納基于角色的授權機制,依據(jù)內部的組織結構劃分角色,并為用戶綁定角色。對于不同的角色安排不同應用系統(tǒng)的訪問權限。平臺依靠記錄追蹤用戶和管理人員的訪問過程,建立一套全面的、有效的回溯和追查機制??梢詫崟r監(jiān)測用戶對各應用系統(tǒng)的訪問狀態(tài),剛好發(fā)覺非法訪問事務,對出現(xiàn)的問題進行事后追溯和責任追究供應實證。通過對系統(tǒng)運行狀態(tài)實時監(jiān)控審計,增加系統(tǒng)的可維護性。
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026年地鐵車站施工項目施工現(xiàn)場模板坍塌事故應急救援預案演練方案
- 2026山東煙臺市蓬萊區(qū)事業(yè)單位招聘備考考試試題附答案解析
- 2026廣西北海市合浦縣山口鎮(zhèn)人民政府招錄城鎮(zhèn)公益性崗位人員1人備考考試試題附答案解析
- 2026上海驅動新區(qū)醫(yī)學技術學院招聘教學科研人員2人備考考試題庫附答案解析
- 2026新疆和中昆侖礦業(yè)投資(集團)有限公司招聘1人備考考試試題附答案解析
- 酒店前臺貴重物品寄存管理制度
- 農業(yè)銀行銅陵市2025秋招筆試價值觀測評題專練及答案
- 2026廣東廣州花都區(qū)新華街第八小學專任教師招聘1人參考考試題庫附答案解析
- 2025年國家公務員考試(行政執(zhí)法)申論試題及解答參考
- 工商銀行梅州市2025秋招筆試專業(yè)知識題專練及答案
- GB/T 30104.104-2025數(shù)字可尋址照明接口第104部分:一般要求無線和其他有線系統(tǒng)組件
- 2025年工業(yè)和信息化局公務員面試技巧與模擬題解析
- 三年級上冊數(shù)學第三單元題型專項訓練-判斷題(解題策略專項秀場)人教版(含答案)
- 湖南省婁底市新化縣2024-2025學年高一上學期期末考試生物試題(解析版)
- GB/T 45629.1-2025信息技術數(shù)據(jù)中心設備和基礎設施第1部分:通用概念
- 2025年中考歷史開卷考查范圍重大考點全突破(完整版)
- 學術誠信與學術規(guī)范研究-深度研究
- 《ETF相關知識培訓》課件
- 2025年云南省普洱市事業(yè)單位招聘考試(833人)高頻重點提升(共500題)附帶答案詳解
- DB15-T 3677-2024 大興安嶺林區(qū)白樺樹汁采集技術規(guī)程
- 2024年《13464電腦動畫》自考復習題庫(含答案)
評論
0/150
提交評論