-配网生产管理信息系统--东莞.docx
《-配网生产管理信息系统--东莞.docx》由会员分享,可在线阅读,更多相关《-配网生产管理信息系统--东莞.docx(74页珍藏版)》请在三一办公上搜索。
1、公安部信息安全等级保护评估中心 报告编号:( )信息系统安全等级测评报告系统名称:配网生产管理信息系统被测单位:广东电网公司东莞供电局测评单位:广东电网公司信息中心广州竞远系统网络技术有限公司报告时间:2022年12月27日报告编号: 2022版信息系统等级测评基本信息表信息系统系统名称配网生产管理信息系统安全保护等级二级备案证明编号测评结论基本符合被测单位单位名称广东电网公司东莞供电局单位地址东莞市东城路239号邮政编码523000联 系 人姓 名邓雄荣职务/职称安全专职所属部门信息部办公电话移动电话电子邮件测评单位单位名称广州竞远系统网络技术有限公司单位代码粤-001通信地址广州市天河区龙
2、口东路363号宝供大厦17楼邮政编码510635联 系 人姓 名胡欣职务/职称技术经理所属部门等级测评中心办公电话020-38483680移动电话13925001505电子邮件hux审核批准编 制 人编制日期审 核 人审核日期批 准 人批准日期注:单位代码由受理测评机构备案的公安机关给出。声明本报告是广东电网公司东莞供电局配网生产管理信息系统的等级测评报告。本报告测评结论的有效性建立在被测评单位提供相关证据的真实性基础之上。本报告中给出的测评结论仅对被测信息系统当时的安全状态有效。当测评工作完成后,由于信息系统发生变更而涉及到的系统构成组件(或子系统)都应重新进行等级测评,本报告不再适用。本报
3、告中给出的测评结论不能作为对信息系统内部署的相关系统构成组件(或产品)的测评结论。在任何情况下,若需引用本报告中的测评结果或结论都应保持其原有的意义,不得对相关内容擅自进行增加、修改和伪造或掩盖事实。广东电网公司信息中心广州竞远系统网络技术有限公司2022年12月27日报告编号: 2022版目 录信息系统等级测评基本信息表1报告摘要11测评项目概述21.1测评目的21.2测评依据21.3测评过程31.4报告分发范围52被测信息系统情况62.1承载的业务情况62.2网络结构62.3系统构成72.3.1业务应用软件72.3.2关键数据类别82.3.3主机/存储设备82.3.4网络互联设备82.3.
4、5安全设备82.3.6安全相关人员82.3.7安全管理文档92.4安全环境102.5前次测评情况113等级测评范围与方法113.1测评指标113.1.1基本指标123.1.2特殊指标123.2测评对象123.2.1测评对象选择方法123.2.2测评对象选择结果133.3测评方法164单元测评184.1物理安全184.1.1结果记录184.1.2结果汇总214.1.3问题分析214.2网络安全214.2.1结果记录214.2.2结果汇总264.2.3问题分析264.3主机安全274.3.1结果记录274.3.2结果汇总314.3.3问题分析314.4应用安全324.4.1结果记录324.4.2结
5、果汇总364.4.3问题分析364.5数据安全及备份恢复374.5.1结果记录374.5.2结果汇总384.5.3问题分析384.6安全管理制度394.6.1结果记录394.6.2结果汇总404.6.3问题分析404.7安全管理机构414.7.1结果记录414.7.2结果汇总434.7.3问题分析434.8人员安全管理434.8.1结果记录434.8.2结果汇总454.8.3问题分析464.9系统建设管理464.9.1结果记录464.9.2结果汇总504.9.3问题分析504.10系统运维管理514.10.1结果记录514.10.2结果汇总584.10.3问题分析595整体测评605.1安全控
6、制间安全测评605.2层面间安全测评605.3区域间安全测评605.4系统结构安全测评605.4.1整体结构的安全性测评分析605.4.2整体安全防范的合理性测评分析606测评结果汇总617风险分析和评价638等级测评结论669安全建设整改建议679.1主机安全679.2 应用安全679.3安全管理机构679.4系统建设管理689.5系统运维管理68目录 -III-报告编号: 2022版报告摘要一、测评工作概述广东电网公司东莞供电局配网生产管理信息系统主要实现设备台帐管理、功能位置管理、停电计划管理、巡检缺陷管理、两票流程管理、班组工作管理、供电可靠性等七个部分的业务功能,以及系统参数管理、业
7、务流程管理和业务系统接口三部分系统功能。配网生产管理信息系统的信息系统安全保护等级已定为二级(S2A2G2)。广州竞远系统网络技术有限公司(以下简称广州竞远公司)受广东电网公司东莞供电局的委托,对广东电网公司东莞供电局配网生产管理信息系统进行信息系统安全等级保护测评,现场测评项目组分为技术核查小组及管理核查小组;针对安全技术及安全管理两大方向、十个层面进行了测评与分析。二、等保测评结论综合第4、5、6、7章的测评与分析结果,等级测评结果中存在一些部分符合项或不符合项,但不会导致信息系统面临高等级的安全风险,广东电网公司东莞供电局配网生产管理信息系统的安全保护能力基本符合等级保护二级基本要求。1
8、 测评项目概述1.1 测评目的建立信息安全等级保护制度,通过测试手段对安全技术和安全管理上各个层面的安全控制进行整体性验证。协助用户完成等级保护测评工作。1.2 测评依据信息系统等级测评是对运营和使用单位信息系统建设和管理的状况进行等级测评。依据信息系统安全等级保护基本要求、信息系统安全等级保护测评准则,在对信息系统进行安全技术和安全管理的安全控制测评及系统整体测评结果基础上,针对不同等级的信息系统遵循的不同标准进行综合系统安全测评评审后确定,由等级保护测评机构给予相应的系统安全等级评审意见。主要参考标准如下:q 信息安全等级保护管理办法q 信息安全技术 信息系统安全等级保护定级指南(GB/T
9、 22240-2008)q 信息安全技术 信息系统安全等级保护基本要求(GB/T 22239-2008)q 信息系统安全等级保护测评要求(报批稿)q 信息系统安全等级保护实施指南(报批稿)q 信息系统安全等级保护测评过程指南(报批稿)q 计算机信息系统安全保护等级划分准则(GB17859-1999)q 信息安全技术 信息系统通用安全技术要求(GB/T20271-2006)q 信息安全技术 网络基础安全技术要求(GB/T20270-2006)q 信息安全技术 操作系统安全技术要求(GB/T20272-2006)q 信息安全技术 数据库管理系统安全技术要求(GB/T20273-2006)q 信息安
10、全技术 服务器技术要求(GB/T21028-2007)q 信息安全技术 终端计算机系统安全等级技术要求(GA/T671-2006)q IT主流设备安全基线技术规范(Q/CSG 118042010)q 广东电网公司信息安全管理办法(S.00.00.00/G100-0018-0905-5454)1.3 测评过程信息系统安全等级保护测评过程包括四个阶段。q 测评申请阶段被测单位向测评机构提出测评申请,测评机构对被测单位的申请材料进行审查,在双方达成共识的情况下,双方签订保密协议、委托书、合同。 q 测评准备阶段测评机构成立项目组后,工作人员到被测单位了解被测评系统的信息,编写信息系统业务调查报告,信
11、息系统规划设计分析报告,与被测单位共同讨论评测方案,评测工作计划,达成共同认可的评测方案和评测工作计划。 q 测评检查、测试阶段在进入现场检测测试阶段时,测评机构项目组成员在参照系统体系建设相关资料(系统建设方案、技术资料、管理资料、日常维护资料)后,对测评单位进行安全管理机构检查、安全管理制度检查、系统备案依据检查、技术要求落实情况测评、定期评估执行情况检查、等级响应、处理检查、教育和培训检查,生成管理检查记录、技术检查记录和核查报告。q 测评综合分析阶段测评机构最后进行核查结果分析,等级符合性分析、专家评审,生成等级测评报告和安全建议报告具体流程如下图:1.4 报告分发范围广东电网公司东莞
12、供电局配网生产管理信息系统等级测评报告的分发控制如下:q 等级测评报告正本的份数为一份,副本两份;q 等级测评报告的分发范围为广东电网公司东莞供电局信息部及广州竞远公司。2 被测信息系统情况广东电网公司东莞供电局配网生产管理信息系统,通过逻辑隔离措施进行了安全控制规划,形成了一个或多个物理网段或逻辑网段的集合,已经形成了区域边界安全防护、横向逻辑隔离、纵向的访问控制实体。广东电网公司东莞供电局的分域防护不仅实现了边界防护,而且体现了一组在网络、主机、应用等多个层次上深层防护措施。2.1 承载的业务情况广东电网公司东莞供电局配网生产管理信息系统包括:主要实现设备台帐管理、功能位置管理、停电计划管
13、理、巡检缺陷管理、两票流程管理、班组工作管理、供电可靠性等七个部分的业务功能,以及系统参数管理、业务流程管理和业务系统接口三部分系统功能。2.2 网络结构广东电网公司东莞供电局配网生产管理信息系统,采用星型两级结构,用两台核心交换机作为网内所有网络设备的中心节点,采用光纤接入交换机,所有服务器接入核心交换机再接入内网的中心交换机,内网核心交换机与接入层之间均实现双机热备功能,确保内部网络的稳定性和可靠性。采用防火墙系统、入侵检测系统、内网安全保密、审计系统及网页防篡改来确保网络的安全。在各个边界都部署了防火墙,在与省网的接口处设置了一台网络审计系统。在搭建服务器的核心交换机上都部署了防火墙和I
14、DS,两台交换机与接入层之间实现了双机热备,确保系统的稳定性。具体网络拓扑结构图如下:2.3 系统构成2.3.1 业务应用软件序号软件名称主要功能重要程度1配网生产管理信息系统主要实现设备台帐管理、功能位置管理、停电计划管理、巡检缺陷管理、两票流程管理、班组工作管理、供电可靠性等七个部分的业务功能;重要2weblogic中间件重要2.3.2 关键数据类别序号数据类别所属业务应用主机/存储设备重要程度1配网生产管理信息系统数据广东电网公司东莞供电局配网生产管理信息系统Windows服务器重要2网络设备配置文件广东电网公司东莞供电局配网生产管理信息系统核心交换机重要2.3.3 主机/存储设备序号设
15、备名称操作系统/数据库管理系统业务应用软件重要程度1配网生产管理信息系统Windows/Oracleweblogic重要2.3.4 网络互联设备序号设备名称用 途重要程度1Cisco Catalyst 6509IDC交换机重要2Cisco Catalyst 6509广域网交换重要2.3.5 安全设备序号设备名称用 途重要程度1Nokia (CheckPoint)防火墙提供包过滤、内部网重要网段的隔离,访问控制ACL策略重要2启明星辰1000M IDS内网安全风险管理与审计系统重要2.3.6 安全相关人员序号姓名岗位/角色联系方式1邓雄荣安全专职2封祐均域控(安全)、防火墙管理员3谭华雄网络(安
16、全)管理员4高承芳应用(安全)管理员5温兆聪主机、数据库管理员2.3.7 安全管理文档序号文档名称用途重要程度1信息安全管理办法信息安全工作的总体方针政策文件,保证单位的信息系统的安全,结合公司信息系统建设的实际情况,制订的有关计算机、网络和信息安全的相关法规和安全制度重要2信息化工作管理办法信息化工作的具体管理办法重要3信息化规划管理办法信息化规划管理办法重要4数据处理与存储中心运行管理规定机房安全管理制度,重要5网络安全系统运行管理规定网络运行的管理制度重要6第三方安全管理规范V对第三方人员访问的管理规范重要7介质安全管理规定保密移动存储介质的管理,确保档案信息的安全重要8数据加密保护管理
17、规定对于数据加密保护等的详细规定重要9无线网络信息安全防护技术参考规范对无线网络的使用的详细规定重要10信息安全管理体系手册对信息安全工作各个方面实际情况,制定的关于各个方面的管理规定,包括系统、网络、设备、介质、人员等等重要11信息安全漏洞扫描及加固参考规范对系统漏洞的管理及发现漏洞后的加固参考规范重要12运维管理设备部署参考规范对设备部署的规定重要13运维管理设备管理策略要求对设备安全管理的策略重要14信息资产管理制度规范资产的管理重要15IDC机房安全管理制度机房管理重要16IDC网络系统应急预案IDC网络系统应急预案重要17终端安全系统应急预案终端安全系统应急预案重要18防病毒系统应急
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 生产 管理信息系统 东莞

链接地址:https://www.31ppt.com/p-1936437.html