检查世界电信日、网络安全宣传周1.核查公司线上线下(如“两微一端”、营业厅等)是否进行4.活动配合 等宣传活动和阳光网络伴我成长等宣传; 正面引导活动配合情况。 2.核查公司相关活动总结。 信息安全部分 检查内容 检查要点 检查方式及要求 现场拨测(考虑拨测反馈时间因素,建议在听取汇报时同时企业移动上网日志留存系统功能、进行)。用手机拨测工具现场拨测若干网页,告诉企业手机性能是否符合规范。 号,请其2小时内提供手机上网的网页记录,核对是否完整;检查日志是否满足6个月留存标准。 检查结果 1.移动上网日志留存 1.检查接入用户是否实名验证; 2.检查资源分配台账; 是否合规提供IDC、CDN、云计算3.核查有无超范围经营、超地域、层层转租等违规情况; 等接入资源。 4.检查接入服务持证企业是否通过部信安系统评测。 2.接入资源管理 3.备案网站管理 是否主动并按照管局要求开展备案1.检查是否按时限完成系统下发的未备案网站(1日内)、网站管理 未报备网站(7日内)等网站的报备或中断接入工作; 2.核查市公司月度备案拨测情况。 1.通过询问专职人员及查询台账资料,检查管局今年以来下发的各类专项行动是否布置到地市公司。 1.开展STRUTS 24.互联网专项行动 是否认真开展各类专项行动 2.对于各类专项行动,是否有方案(包括转发的)、有计划、系列漏洞专项整治有落实、有小结,是否符合报送时限要求。 工作 2.2017扫黄3.抽查排查网站内容拨测(如网页url、IP地址、网站属性、打非 拨测时间)等工作记录。 1.核查管局侧下发任务的执行情况; 5.信安系统使用 是否按照部省要求使用信安系统。 2.现场核验IDC用户信息; 3.检查信安系统的使用情况,核查登录日志。
网络安全部分 检查内容 检查要点 检查方式及要求 检查结果 1.网络安全组织机构1.是否明确1名公司主管领导统筹1.查看相关文件,文件中需指明公司网络安全的主要目标、基本要 和人员配备 协调网络安全各项工作。 求、工作任务、保护措施以及网络安全管理部门、专职人员的职责。 2.是否明确本公司网络安全的主要2.与专职人员访谈,检查日常工作情况。 目标、基本要求、工作任务、保护措施。 3.是否明确一个网络安全管理部门,明确部门职责,配备一名专职人员。 1.在工程项目设计中是否包含网络安全保障设施相关内容;网络安全保障设施是否完成同步验收;网络安全保障设施是否同步投入运行。 2.针对重点网络单元,是否进行定级备案、符合性评测及风险评估工作。 2.网络安全三同步、定级备案、符合性评测和风险评估 1.查看工程项目相关台账是否满足三同步要求。 2.登陆www.mii-aqfh.cn系统查看具体备案单元中信息是否准确; 3.风险评估报告内容需包含扫描结果、整改建议、复查结果等内容。 1.是否正式发文明确个人信息保护的责任部门及管理职责,建立用户个人信息保护责任制和安全管理制1.查看用户个人电子信息相关制度及台账,管理制度未包括个人信度。 息分级分类管理、访问控制、日志记录、应急响应等内容。 3.重要数据和用户个人电子信息保护情况 2.是否记录企业内部人员、外包服务2.记录个人信息访问操作日志,日志应包括用户ID、时间、访问操人员对个人信息的访问操作日志,作对象、操作类型等字段。 并定期审计。 3.是否开展了个人电子信息保护情况自查。 1.查看应急预案,确定是否与地市企业实际情况相符,预案需保留版本更迭情况; 2.查看应急演练材料,确定演练内容、参与人员等是否合适。演练需与预案相配套比对预案有所反馈。 3.查看个人电子信息保护自查及整改相关情况。 4.网络安全事件应急处置情况 1.是否制定符合本企业实际情况并与电信主管部要求相衔接的网络安全应急预案; 2.是否组织开展本企业的网络安全应急演练。 1.是否及时对管局侧IP管理系统比对发现的异常数据进行更新; 5.互联网IP地址核查 2.对于企业自用IP地址,利用技术对各企业IP比对异常结果进行通报。 手段核查是否存在漏报、错报的现象。 1.2018年新采购的安全服务项目(网络安全设计与集成、风险评估、应急响应、安全培训服务)中,是否选用通过有关行业组织网络安全服务能力评定的单位开展有关工作。 1.查看企业项目管理系统,核实新采购的安全服务项目是否满足要求。 2.查看备案信息台账,应包括人员姓名、身份证号、资质证书、项目经验等。 6.安全服务可管可控情况 2.是否对网络安全服务机构实际提供服务人员的信息进行备案管理。 是否已按照《账号、授权、认证和审计(4A)集中管理系统技术要求》7.4A系统建设运行情况 (2015-0706T-YD)所要求的集中根据www.mii-aqfh.cn系统中企业定级备案台账,核查4A系统 账号管理、集中认证管理、集中授权是否已覆盖三级及以上网元全部设备。 管理和集中审计管理能力覆盖所有三级及以上网络和系统。 1.是否部署通过国家互联网应急中8.数据保护技术手段建设运行情况 心Acheron安全测评认证的数据防1.查看系统部署情况。 泄漏系统。 2.是否及时有效的对系统发现的安2.查看系统告警事件的处置情况。 全事件进行处置。 9.网络安全远程检测情况
选取部分企业静态自用IP地址进行网络安全远程检测。 通报检测结果。
因篇幅问题不能全部显示,请点此查看更多更全内容