前言:中文期刊网精心挑选了网络安全风险防控预案范文供你参考和学习,希望我们的参考范文能激发你的文章创作灵感,欢迎阅读。
网络安全风险防控预案范文1
按照文件要求,市委网信办对照工作职责,认真排查梳理了我市网络安全风险点,逐项建立完善工作机制,现汇报如下:
1.网络安全风险研判工作:制定了《网络安全事件应急预案》,明确了由于人为原因、软硬件缺陷或故障、自然灾害等对网络和信息系统或其数据造成危害引发负面影响的事件的分析和处理。
2.网络安全风险决策评估机制:成立了网络安全和信息化领导小组,对全市网络安全工作统筹指挥。制定了《网络安全和信息化委员会工作规则》,明确网络安全工作职责和工作制度。
3.网络安全风险防控协同机制:组建了网络安全专家小组,努力应对新形势下网络安全错综复杂的局面,提高网络安全保障水平。实施网络安全事件应急处置联席会制度,对全市网络安全事件的进行预防和应急处理。
4. 网络安全风险防控责任机制:下发了《贯彻落实<党委(党组)网络安全工作责任制实施办法>责任分工方案》,明确责任主体和责任分工,提高网络风险防范防控意识和能力。
网络安全风险防控预案范文2
关键词 园区网;安全体系;规划;运维
中图分类号 TN9 文献标识码 A 文章编号 2095-6363(2015)09-0050-02
校园网络变得更加开放的同时,网络安全正经受更加严格的挑战,网络管理者必须切实了解保护本地网络安全的手段。本文尝试对如何创建安全的校园网络环境并保持其稳定运行提出一些规划原则与管理方法。
1 常见网络安全威胁类型
1)病毒、木马、蠕虫等自动攻击工具。具备自我复制和传播能力的程序可破坏计算机系统,破坏某信息保密性和完整性,使得攻击者从中获得利益。早期一般通过系统漏洞或文件漏洞传播,随着操作系统安全代码的日趋完善,目前主要靠欺骗性下载(如网站挂马或植入恶意代码)并被简单触发。
2)拒绝服务攻击。拒绝服务是攻击者常用攻击手段之一。攻击者通较强计算能力的服务器或大规模肉鸡作为攻击跳板,对目标发起洪水一般的非法请求,使得服务方难以接受正常访问请求或造成缓冲区溢出,服务被迫关闭甚至崩溃。
3)基于服务代码和服务漏洞的攻击。作为官方的网络窗口,运行于服务之上的网站代码并不总是安全的。事实上,国内多数网站都没能做到足够安全的代码防护。运行于非标准的web服务器的web网站,对熟练的站点攻击者而言,仅需几分钟即可获得基本webshell,并据此进行权限提升。从互联网上下载的免费文章系统(如知名的动网模板),由于受到关注,攻击者更容易通过内部技术组织联络获取攻击手段。
笔者所在学校站点早期使用ACCESS数据库,攻击者便经常尝试直接下载数据库;升级为SQL SERVER数据库后,我们发现了大量的SQL注入攻击代码,如晚间的一次攻击尝试代码:
……
dEcLaRe%20@S%20VaRcHaR(4000)%20SeT%20@s=cAsT(0x4445434C415245204054205641524348415228323535292C404320564152434841522832353529204445434C415245205461626C655F437572736F7220435552534F5220464F522053454C45435.......626C655F437572736F72%20aS%20VaRcHaR(4000)):eXeC(@s):--%20aNd%20'%25'=' 80 - 211.117.95.48 ……
从日志中很容易看出,攻击者尝试渗透数据库获取关键数值,并对注入代码做了简单伪装。
4)社会工程学攻击渗透。近年来攻击者对攻击目标的检测方法变得多样化,攻击者通过多种渠道了解目标,利用社会工程学手段分析以获得敏感信息,攻击更具效率,大数据技术的快速发展则进一步加剧了此类风险的威胁水平。如网络管理者总是愿意使用有类似特征的密码体系同时管理公用设备和个人信息,一旦个人信息被猜解,所在网络的安全风险便极大增加。
当代网络面临的安全风险越来越多,攻击不可避免,网络攻击的原理趋向复杂,而攻击者更容易获取更具威胁的自动化攻击工具,这意味着攻击变得愈发容易。
2 学校园区网安全体系的规划和建设
1)园区网安全体系的基本涵义。网络安全体系由硬件安全、底层系统安全和服务/软件安全三个方面构成,任何方面存在漏洞,都会导致整个网络面临安全崩溃。我国当前正在推动关键设备国产化进程,即从硬件层面考虑,保护网络敏感信息不被国外生产厂非法商取。完整的网络安全体系应在硬件层面作出合理选择,在底层系统层面进行合理配置,减少系统漏洞暴露,在提供服务时建立多层次风险防控和数据过滤措施,保证网络安全运行。
2)园区网安全体系规划原则。网络安全与提供服务的性能存在矛盾,管理者应以保障网络服务正常提供为前提,评判网络安全风险,适度规划并保留升级弹性,以经济合理的方式规划安全防御系统。网络安全体系需要覆盖到整个网络,对高风险区域应设置网络边界,并指定数据流动规则(ACL)。
3)网段规划。根据功能区分,通常将整个网络划分几个功能独立的子网,至少包括网络设备与网络管理区域、停火区(DMZ)、学生机房、办公区域以及普通联网用户区域等,各子网间保持物理或逻辑上的网段隔离,不同区域用户一般禁止跨越子网互访。这是保护网络安全的最基本手段。
4)安全防护设备选择。传统网络安全体系基于P2DR模型,即策略、防护、检测和响应,设备组成一般包括终端安全(配置杀毒软件);ACL(设备、端口规则和数据流向规则);防火墙以及IDS/IPS(应用于DMZ);它可以实现对多数病毒和传统攻击的有效抵御,以包过滤为基本检测手段,具备部分协议检测能力;对网站注入、渗透等较新的攻击方式防御能力有限。
选择何种设备组建网络安防体系,取决于本地网络规模、提供的服务类型和网络管理者的技能水平。园区网可以考虑在传统安全体系基础上,根据本地网络运行特性有针对性增加管控设备,为保障带宽有效利用,针对内部用户可配置行为管理系统,对用户网络行为进行管控,对占据带宽资源和并发数资源的应用予以限制;针对WEB服务,可以配置WEB防护系统,对数据库注入、代码攻击、跨站脚本等作出有效防护;针对网络内部恶意行为,可以配置网络日志分析记录系统,在恶意行为发生时提供报警,在行为发生后提供记录。
3 学校园区网安全体系运维原则
1)安全网络要求全部终端用户参与。根据“木桶原理”,网络中任一端点的安全风险会扩大到整个网络。园区网络安全体系需要覆盖到整个网络的所有端点。考虑到难以对所有用户实行严格要求,管理者应考虑网络不同区域的安全等级,制定对应安全策略,在不同区域间设立网络边界,保证任意区域故障不会蔓延至其他区域。
2)制度优先。防患于未然,网络安全事件总是发生在未曾受到关注的制度角落。管理者应综合考虑网络整体状态,制定安全事件责任制度,制定应急预案,制定各类安全事件和风险事件的相应制度,制定网络使用制度等;完善的制度是保障网络稳定运行的必要条件。
3)数据备份。数据备份是网络运维的必需手段。精确计算当前数据容量,预估数据增量,考虑数据备份措施,必要时配备数据备份设备。外部攻击者在获取网络权限后,经常造成有意或无意的数据损害,超过50%的情况下数据损失不可逆转。设置数据备份机制,是保障网络服务的最后手段。
4)完善事件记录。园区网历经长期运行后,管理者将能够发现和总结本地网络常见威胁列表,建立网络运维事件日志,能极大节省管理者故障定位和解决问题的时间与精力。这些记录包括下述文件,网络日常监测记录、病毒流行记录、设备故障处置和维修记录、攻击处置记录等。
4 结论
尽管网络总是不安全的,管理者还是可以通过各种手段,以科学、合理的方式建设网络安全体系,不断学习提高技术水平,尽力保护本地网络和服务不受非法攻击侵害。作为多年工作经验的总结,笔者希望通过本文抛砖引玉,提供网络安全运维的方法和原则,谨与同行共同交流。
参考文献
网络安全风险防控预案范文3
1.1缺乏必要的应急机制保障尽管农村金融机构都会制定系统应急预案,但往往忽略配套的应急培训,缺乏有效的应急演练和压力测试,一旦紧急事故发生,对问题的及时完满处理就得不到保障。有些农村金融机构制定的系统应急预案存在着涵盖面过于笼统,在针对性和可操纵性方面存在着不足,这又直接关系着问题的处理效果。更多的农村金融机构在业务连续性方面缺乏有效的技术支持,只局限在网络及数据的备份层次,没有灾备,再者管理组织不够完善,一旦发生重大风险,就难以完成应急的有效性。这些情况都严重影响着应急执行效果,对风险的有效排除和危机的处理难以保障。
1.2缺乏健全的组织机构及岗位设置我国农村金融机构对科技部门重视不足,普遍存在科技部门人员配备不足的现象。一个科技人员往往身兼数职,在重要岗位经常发生AB岗位制度难以落实的情况。虽然有风险管理部门的设置,但该部门一般只发挥管控资产、负债类业务风险的作用,不涉及信息科技风险职能。农村金融机构应该高度重视科技风险管理工作,设置更健全的组织机构和岗位,不能让科技部门既是信息系统的建设者和维护者,又是信息科技风险的管理者,因为这样会在形成有效的制衡机制、有效识别并量化可能存在的信息科技风险方面存在着不足。
1.3科技从业人员素质相对偏低目前我国农村金融机构科技部门普遍存在着从业人员专业素质偏低的现象。现有的从业人员工作重点主要体现在日常基础性设备和网络工作的维护,更多掌握的是系统设备维护、机房管理等常规性工作,忽视了专业化的信息科技风险培训,因而对信息科技风险管理知识和相关专业知识相对缺乏,对信息科技管理、规避科技风险等管理性工作涉及较少,很难有效及时认识到各项系统存在的漏洞,更别提全面隐患的排查和消除。
1.4基础设施安全建设存在隐患基础设施安全的隐患主要体现在两方面:一是机房管理不善;二是网络运行安全性不高。我国农村金融机构的机房普遍存在着防火、防水、供电等不达标的现象,没有设置相应的防雷系统,门禁系统缺失、监控盲区的存在等等,这都是机房管理安全急需解决的问题。在网络运行方面,由于数据的大集中,对农村基层网络的稳定性和通畅性都提出了更高要求。现实情况是,农村金融机构存在未按监管要求配置主备通讯线路现象,这样导致基层网点出现不能正常办理业务的可能性增大,造成不良的影响。
1.5电子银行风险管理不到位信息科技的出现为农村金融机构各项业务的丰富和高效提供了方便,促进了我国农村金融机构信息科技建设的飞速发展。随着信息科技在各个业务领域的不断深入,农村金融机构的业务呈现飞速增长趋势,尤其是信息科技的优势体现——电子银行的应用。在这样的环境下,多数农村金融机构的管理重心都放在了传统业务发展方面,疏于电子银行风险的管理。虽然制定了电子银行相关的各项管理制度,但在具体的执行上,仍然存在着严重的不到位情况,加上人员配置的不够,最终直接导致电子银行风险管理缺失。因此,目前我国农村金融机构中的电子银行风险处于多发、高发期。
2农村金融机构信息科技风险防控策略
2.1增强风险防范意识,加大风险管理投入信息科技工作对农村金融机构经营起着重要基础和保障作用,必须充分认识信息科技风险防范在金融机构监管中的重要性。农村金融机构高层管理者必须提高信息科技风险防范的思想认识,对信息科技风险的管理加深了解,加强信息科技风险监管工作的管理工作,最终将信息科技风险管理工作纳入日常经营中去。同时,要加强信息科技安全建设方面的投入,及时消除信息科技系统所面临的各种风险和隐患,保障农村金融机构的稳步和连续性运行。
2.2完善应急预案,加强应急演练农村金融机构要细化危机场景,完善应急预案,定期对信息科技人员开展应急管理培训,根据自身实际情况不断完善应急预案的内容,做到“责任明确、流程明确、预案明确、报告明确、联络明确”,并确保预案的具体性和可操作性,从业人员在不断进行应急预案演练的过程中,不断提高自身的应急能力、抗风险的能力和处理突发事件的能力。另外,为了确保信息系统业务的连续性,农村金融机构还要加强业务连续性管理,根据自身真实状况加强业务连续性体系建设,制定切实可行的业务连续性计划,并定期不定期开展业务连续性应急演练。
2.3增强从业人员专业素质,加强岗位管理针对高素质专业从业人员不足和岗位配置不足的问题,一是加大农村金融机构的人员投入,引入高素质的信息科技人员,同时加大从业人员的培训力度,培养一批专门从事信息科技风险管理工作的专业人才。其次是增加管理、运行、维护等岗位人员的配置,关键岗位设置有效的AB岗位,满足岗位需求。最后,根据《商业银行信息科技风险管理指引》要求,完善相关信息科技风险管理管理制度,加强信息科技风险审计,最终形成人员控制、制度保障、审计监督三位一体的信息科技风险管理模式。
2.4加强基础设施建设,提升基础设施安全水平重点加强机房电力、UPS、消防系统等关键机房环境设备安全的保障,针对基础设施不完善的情况,农村金融机构要采取有效措施改善,保障业务系统工作的连续性。同时完善机房管理制度,实时监控各种设备的运行状况,做到对设备故障的有效预测和报警。还要组织专业人员定期对基础设施进行风险排查,检验基础设施相关的安全、流程和管理措施漏洞,确保基础设施安全管理有效性
2.5加强电子银行风险防范农村金融机构要采取必要手段防范犯罪分子利用银行卡、网上银行、ATM、POS等金融机具实施的不法活动。一方面,可通过提高网络安全、网上银行身份认证等级、合理制定POS、ATM和网上银行的交易限额等技术手段加强防范,另一方面可借助通过公众金融服务教育和柜面宣传增强风险防范合力,加强审查力度,强化电子银行业务风险防范。
网络安全风险防控预案范文4
会计规范化建设是医院现代化管理的必由之路,而制度化建设是保证财会管理工作规范化操作的前提。现在的医院很多财务管理制度老化,跟不上时展的脚步,严重阻碍了财会工作的发展,更加制约了财会规范化建设。说到底,医院的管理工作就是对人财物的管理,其中的财物两项都是由财务统计管理的。如果这种较为落后或是制度真空状态下的财务管理将出现没有制度约束的混沌区。财务管理出现漏洞,也是导致出现等现象的诱因。
二、人员知识老化严重,是阻碍财务管理规范化进程的人员因素
现代化的医院会计管理发展,需要高素质人才队伍的支撑。现代的医疗机构的人员大多是具有事业编制的人员。由于事业单位的改革和各种因素作用,导致医院管理岗位人员无法有新的人员进入。而现有的人员随着年龄老化的严重,知识结构陈旧,难以满足现代化医院会计管理工作的需求。他们对利用电算化等新技术开展会计工作缺乏工作经验和能力,不能很好适应规范化发展的需要。造成了很多时候医院的网络系统升级改造后,管理人员还不会操作,严重制约了医院会计规范化进程。
三、解决途径
(一)规范化财务工作流程,从而突破规范化标准瓶颈。进一步细化财务报销管理流程,严格执行多级审批手续,做好财务管理流程标准化推进。除了报销的财务流程标准化管理之外,还有其他很多财务工作流程的标准化建设。例如,医院救助绿色通道的财务流程的标准化预案,有效保障绿色救助的迅速反应机制,有助于患者得到及时救治。同时预算支出的情况,一般是首先各个部门提出预案,对一年来的工作支出提出一个预算草案,财务部门经过收集各个部门的草案,统计汇总,经院领导办公会研究通过,然后就是严格按照预算执行。
(二)划定各个财务管理岗位权责,从而突破规范化管理的权责瓶颈。进一步细化财务部门各个岗位的工作责任以及可以行使的权利,这种岗位权责分明将给每一个财务人员带上一个紧箍咒,时刻约束着每一个岗位的技术人员。避免出现问题后权责不清,相互推诿的情况发生。同时明确岗位权责,将进一步促进财务管理工作效率的提高。对于重点风险岗位实行轮岗制,一方面防止的发生,另一个方面就是使得每一个财务人员都可以熟悉每一个岗位工作的权责内容,每个岗位都有明确的岗位职责来约束财会人员。财会规范化管理,工作才有了出路。
(三)加快财会管理的信息化、网络化发展,从而突破规范化技术瓶颈。相比传统的管理制度,新的会计管理制度要求医院的财务管理工作更加的严谨规范,实际上包括了财务报表制度的建立、预算制度管理、工作风险防控等具体的一些财务制度。以前的人工计算,后来的计算机记账,虽然会计人员的工作量得到了进一步减轻,但是对于医院这样的大机构,规范化建设一定是以后的发展趋势。进一步肃清网络安全漏洞,定期开展网络安全维护,及时更新单位的防火墙,及时网络安全预警,对出现的一些网络安全或技术问题,深挖问题根源,找出根本因素,制度防范措施。
(四)进一步完善制度建设,同时加大制度的执行力度,突破财会管理规范化制度瓶颈。制度化的保障是医院会计信息化建设的基础。开展医院财会管理的调研工作,召开专业财会人员的座谈会,听取一线技术人员的意见和建议,同时学习其他医院成功的管理制度经验。对一些明显落伍的管理制度要开展修订工作,对新时期出现的新问题及时出台新的管理制度加以完善。在健全财会管理制度体系的同时,及时加大管理制度的执行力度。最终管理制度的执行过程将使得制度真正落实到位,为财会管理规范化提供基础保证。
(五)加强财会人员业务培训,突破财会管理规范化人员瓶颈。医院的会计人员属于管理岗位,很多人员年龄结构老化,知识陈旧,不能满足现代化的会计制度要求。医院应多组织专业技术培训,加强财务人员的行为规范,加强廉政风险防控机制教育,在人手条件允许的情况下,积极组织财务人员外出学习,交流经验,开展脱产培训,全面提升财务人员的业务素养,在积极开展技术培训的同时,鼓励医院的会计人员利用业余时间自主学习,参加国家组织的会计师、注册会计师等专业技能考试。培训教育的内容除了有会计本职业务之外,同时加强网络、软件系统专业知识的培训,提高他们的全面素养。
四、结语
网络安全风险防控预案范文5
银行卡部个人工作总结
回顾这一年半来自己的工作和学习生涯,有喜有忧,有坎坷,也有收获,取得的成绩同志们也是有 目共睹的,不再一一列举。但是我想说明的是,成绩是来之不易的,这里面包含着行领导的正确领导 和今天在座的全行干部职工的帮助和支持,尤其是包含着科技部全体员工的辛勤劳动和艰苦努力。这 一年来, 我作为科技部的负责人, 只不过是做了一些应该做的工作, 具体的可以概括为如下五个方面
一、 加强管理、保障安全银行科技工作中,安全为首要任务,科技工作的成果就在于各种银行业务都能正常无事故的顺利 开展。
首先,保障安全的最有力手段就是制度,我本着这一原则,多次与部门内部人员讨论制度的问 题,对原有的岗位责任进行了调整,制定了新的岗位责任制度,强调了岗位的必要性和重要性,将岗 位责任细化,责任到人,在管理层面有了明确的管理分工,使科技工作在有序的环境下进行。并且, 在部门全体员工的共同努力下,保障了各项修订后制度和新建制度的贯彻执行。其次,网络和信息系 统的安全稳定运行是科技部工作的命脉,只有整个信息系统保持稳定、连续、高效的运行,我们才能 在这个基础上谈下一步的发展,才能够充分发挥已有的和新开发的业务产品的作用。为保证系统的安 全运行, 在年初时, 为部门内部配备了移动值班电话,从而缩短了故障产生时的延滞时间。
在年初时, 我提出了保障 ATM 及 POS 的银行卡地区网系统整体可用率达到 99%以上的目标。尽管我们的地区网系 统在 20xx年时频繁出现波动,但通过我们对系统的二次改造后,今年的系统运行一直都是非常稳定 的。我在加强管理、保障运行方面付出的努力取得了预期的效果。
二、 科技项目、重点实施在科技项目方面,20xx年由总行推出的新产品和对原有业务系统的更新的项目很多。
首先,我 们要支持业务部门参与激烈的市场竞争。
总行为满足市场竞争需要而开发的产品在各种信息渠道中已 经介绍的很多,但就沈阳的地区特色和我行的特点,各业务部门提出了一些项目需求,如:银证通系 统、薪加薪系统、单证中心系统等。在行领导、相关业务部门、各支行的配合下,这些新产品得到了 及时的上线,丰富了我行的产品线,增强了服务功能,逐步建立了一定的市场竞争优势,对于将来改 善我行的客户结构起到了重要的推动作用和支撑作用。
以往我行的系统中由于总行的滞肘,有些不利于市场开拓的方面。通过我们以及其他分行的相关 反馈,总行今年已对这些问题进行了一些相应的改进。如:ATM、CRS 等自助设备的客户操作流程更 新,由原来的先吐卡后出钞的方式改为先出钞后吐卡,方便了客户取款操作;自助查询机系统改造, 增加了查询机中的理财一互通的功能等。
三、 把握全局、团结协作我觉得,科技部是银行中至关 重要的职能部门,给行里把好关、做好后勤保障是我义不容辞的责任。
一年来,我坚持站在全行 的角度考虑问题,客观的分析有关科技对行内行外的影响。今年,针对我行部分网点 UPS 电池不能正 常工作的情况,我提出了要求更换的建议,因为一旦网点停电不能正常营业,对行里的影响非常大。
此建议得到了行里的认可,并在年终决算前完成了所有网点的更换。
科技部门身为银行的二线服务管理部门,加强同有关人员和相关部门的团结和协调,是做好科技 服务工作的重要条件。为了搞好部门内部员工的团结,我认真实行民主集中制,坚持广纳谏言,虚心 接受不同观点的意见,不独断专行,不刚愎自用。对每个科技部员工,都一视同仁,使他们既有一定 的责任,又有相应的权力,责权利相统一,从而最大限度地调动了科技部员工的积极性,从没有发生 争功诿过,争权夺利的现象。
银行卡部个人工作总结
2016 年电子银行部工作总结电子银行部紧紧围绕联社年初制定的各项工作任务, 以强化科技 支撑,加强网络管理,注重计算机安全,促进联社电子银行业务快速 稳定发展为目标,现将全年的工作总结如下:
一、推进金农卡发行,做好 ATM、POS 机布放工作
1、认真做好金农卡发行及金农卡业务管理工作 为促进金农卡业务稳步健康发展,我部年初制定了《***电子银 行业务考核任务分解表》 ,按季对金农卡发卡、卡均余额,网上银行 业务、POS 机进行考核,并组织人员对辖内网点电子银行业务考核任 务计划完成情况进行检查督促,同时,针对下半年的金农卡发行数量 较低,追加 20000 张金农卡发行任务。
截止 12 月底,全县共发行金农卡 143163 张,金农卡存款余额 36509.3 万元,卡均存款余额 2550 元;其中新增卡 61886 张,完成 全年计划的的 103.14%。
2、做好 ATM、POS 机具的布放工作 截止 12 月底,全年发展特约商户 100 户,全县 100 台 POS 机实 现交易 2990 笔,交易金额 5365.99 万,实现手续费收入 16459 元。
我部将继续推进特约商户的签约和 POS 机的安装, 为金农卡提供无障 碍刷卡,更多地服务客户。 3、网上银行及短信业务开展情况 截止 12 月底,全县共开办个人网上银行业 1185 户,转帐 5881 笔,转帐金额为 13280.5 万元;其中行内转帐 3233 笔,行内转帐金 额 5666.4 万元,跨行转帐 2627 笔,跨行转帐金额 7516.9 万元,农 信银转帐 21 笔,农信银转帐金额 97 万元。
截止 12 月底,企业网上银行业务 98 户,转帐 194 笔,转帐金额 4710 万元;其中跨行转帐 139 笔,跨行转帐金额 3973 万元,农信银 转帐 3 笔,农信银转帐金额 177.7 万元。
截止 12 月底,开通短信业务 4833 户,占发卡总量的 0.3%。
下一步工作是利用省联社电子银行业务营销方案, 做好全县电子银行 业务的宣传和营销工作;进一步推动电子银行业务的快速发展,引导客户多频次、多品种使用******电子银行系列产品,扩大 ******电子银行业务影响力,推广和提升******品牌知名度,把 握优质客户,开办网上银行业务及短信业务;同时做好网上银行业务风险防范工作。
4、认真做好 ATM 机、POS 机的日常维护及管理工作 我部制定《寿县农村信用合作联社自助设备管理办法》等三项制 度,明确 ATM 网点的管理人员和业务操作人员,制定了 ATM 机各项登 记簿,监察保卫部一起做好 ATM 机日常管理工作,要求每天两次对全 县 ATM 机网点进行上午与晚间各一次安全检查,并做好登记工作,与 监察保卫部、稽核部对 ATM 机进行定期与不定期安全检查,对发现问 题及时纠正,确保安全无事故。 对特约商户进行走访,加大对 POS 机检查力度。确保用卡安全。
二、做好全县设备技术保障工作,强化网络管理工作。
1、加强网络管理,做好中心机房的维护工作 通过联社网络安全监控、ATM 机监控软件,及时做好各营业网点 及机房各硬件设备的维护工作。
中心机房一直是联社综合业务及办公 系统的核心,我部严格遵守***机房管理制度,坚持专人值守,坚持 节假日轮换查看,确保综合业务系统及办公系统营业和办公不间断。
同时,做好省、市、县连通网络管理工作,2016 年 12 月 6-8 日,积 极配合省科技信息中心做网络升级改造工作, 确保全县网络安全无事 故。
2、日常保障无间断,做好计算机维护工作 为做好综合业务系统网络安全畅通,除平时加强网络管理工作 外,同时做好节假日值班及周六、周日值班工作,确全县中心机房日 常保障无间断;全年排除网络故障 50 次,从此确保全县网络安全畅 通。
电子银行部全年修理各种打印机及复印机、终端、排除各种网络 故障 120 次、解决计算机软件故障 30 余次,有力地保障了全县综合 业务系统和办公系统的正常运行。
3、加强 ATM 机、POS 机培训 为确保 ATM 机上线工作, 电子银行部工作人员对新安装 13 台 ATM 机网点管理人员进行现场培训, 确保每台 ATM 台管理人员会操作并能 排除故障。
对 POS 机商户严格入网审核,确保成熟一户发展一户。
对 POS 机商户及各网点 POS 机管理人员进行业务知识及风险防范讲 解,提高 POS 机人员操作人员的业务水平和技能,使联社新业务及时 得到拓展。
4、做好银行卡助农取款试点工作为确保银行卡助农取款服务工作健康有序、扎实有效的 开展,电子银行部专门负责具体事务和业务推广。
三、做好全县城乡居民社会养老金和涉农资金技术保障工作
做好全县城乡居民社会养老金打折发放工作,共办理 17 万户, 资金 5000 多万元。同时做好财政局涉农资金技术保障工作,确保全 县涉农资金户能按时完成,全年共办理 111 万户,资金 14 亿元。四、完善电子银行部各项管理制度,确保网络系统稳定运行 通过完善制度、规范管理与操作、落实安全责任制等措施,先后 修定了《***网络管理办法》《***计算机岗位人员管理办法》《*** 、 、 县级机房管理制度》《***计算机安全管理制度》《***计算机病毒预 、 、 防管理制度》《***计算机病毒预防管理制度》《***计算机网络突发 、 、 事件应急预案》《***金农卡(借记卡)业务管理办法》《***金农卡 、 、 (借记卡)业务风险防范措施》《***自助设备业务操作管理办法》 、 、 《***自助设备业务操作管理办法》 《***自助设备业务风险管理办 、 法》等 12 项电子银行部管理制度,为计算机、网络安全等信息系统 安全稳定运行提供保障。
1、完善 ATM、POS 机管理流程 制定《ATM 机设备维修登记簿》《ATM 机日常管理登记簿》《ATM 、 、 机故障处理登记簿》《ATM 机安全检查登记簿》《金农卡风险安全检 、 、 查登记簿》《ATM 机长短款登记簿》《ATM 机废卡回收登记簿》《POS 、 、 、 机维护登记簿》等 10 余种登记簿,强化 ATM、POS 机业务流程管理。
2、狠抓银行卡管理制度落实,加大检查力度 我部积极开展银行卡受理市场及发卡完成情况专项检查, 及时下 发***银行卡业务风险防控分析、***银行卡安全状况分析报告、银行 卡欺诈交易的风险提示等文件,做好金农卡风险防控工作,同时对金 农卡各项风险控制制度进行安全检查,对检查中存在的不足,及时整 改到位。通过检查,提高了网点主管和操作人员的银行卡安全用卡意 识,排除了银行卡安全风险点。
3、加强网络电子设备管理,提高计算机及网络应急速度 加强联社电子设备管理, 确保综合业务系统及联社办公的正常运 转,合理提高设备的使用寿命,对发生的故障及时检修,对存在的安 全隐患及时排除。
我部组织人员每月对辖内各点网络设备进行了一次 全面的维护,合理地延长了设备使用寿命。计算机设备到点到人,管 理责任明确,从购入、使用、维修、报损等方面跟踪相关信息,高效 保障全联社计算机业务系统的正常安全运行。
同时对我联社计算机网 络突发事件应急预案进行演练,提高突发事件的快速应急。
五、总结和纠正存在的问题 针对基层网点存在的问题
一是计算机操作人员尤其是会计主管 计算机水平薄弱、网点机器除尘或设备元器件损坏等情况、操作人员 密码管理安全意识淡薄;二是计算机病毒预防工作。下一步我部将进 加大对各社计算机设备的维护工作, 通过会计和信贷例会和电子银行 业务培训,进一步强化业务培训,加强全县网络安全管理,严格执行 《寿县农村信用合作联社网络管理办法》 、 《寿县农村信用合作联社计 算机设备管理办法》等办法,同时,要求所有各社、部计算机设备及 时下载更新杀毒软件,做到使用 U 盘等介质杀毒,以保障办公系统正 常稳定运行。六、2016 年工作计划 2016 年电子银行工作计划是围绕 2016 年制定的各项工作任务, 为各项业务发展提供科技支撑,加大电子银行业务。拓发展,进一步 加快中间业务发展水平。
一、加大对金农卡发行工作,做好 ATM 机、POS 机的布放
1、结合省**电子银行业务营销方案,制定***迎新春百日电子银 行业务竞赛活动;同时,制定 2016 年电子银行业务考核办法,加大电子银行业务产品营销。
2、2016 年 2 月份,做好 2016 年 ATM 机网点选址布放工作,计 划布放 10 台 ATM 机。
3、继续加大对 POS 机具的合理布放,积极发展特约商户,大力 布设直联 POS,全年新增布放 100 台;同时,对 2016 年 3 月份开始 对连续三个月无交易的 POS 机进行回收。
4、做好个人网上银行、企业网上银行的发行工作,加快我县联 社电子化进程,把******品牌做大做强,促进我县联社电子银行业务 快速发展。
二、建立 ATM、POS 机、网上银行、金农卡风险管理长效机制
1、2016 年 5 月份-10 月份组织五次 ATM、POS 机全面安全检查; 同时,建立***ATM 机定期与不定期限巡视检查制度,要求每天上午 及晚上二次进行检查,并持卡取款进行检查测试。
2、加强 ATM、POS 机、网上银行业务的安全监控,优化跨行交易 网络的可靠性、稳定性,提高安全防范能力和系统管理能力,提高交 易成功率,保护持卡人及网银用户的资金安全。
3、严格执行重要空白凭证管理制度,落实定期或不定期检查制 度,确保卡片和 USBKEY 在内部流转环节的安全,强化内部风险防范, 杜绝内部案件的发生。
三、开展金农卡营销宣传工作,树立品牌形象,培育用卡客户群
做好金农卡业务发展的宣传营销工作,利用金农卡开户成本低、 支取手续费较低、便于携带等特点,做到赢得一个客户、带动一次 金农卡业务的开展宣传金农借记卡基本常识、用卡安全知识等, 培育公众持卡、用卡和商户受卡意识,培育用卡客户群,倡导刷卡支 付,减少现金流通。举办有关金农卡征文活动,打造我联社金农卡的 品牌,提升金农卡的社会形象及信誉。
四、认真做好中间业务的拓展工作及全县社保发放工作
2016 年将配合县教育局做好全县教师工资的发放金农卡工作。
配合县烟草局做好全县烟草户开户工作,拓展全县中间业务。结合 2016 年社保发放工作,加大金农卡发行力度。
五、加强电子银行业务的培训工作
计划在 2016 年 3 月份、5 月份、7 月份进行电子银行业务培训工 作。包括 ATM 机、POS 机、网上银行等业务进行培训工作。进一步强 化前台电子银行业务服务水平的提高。
六、认真做好全年科技信息保障工作
1、加强县中心机房的管理,确保网络畅通,加强联社电子设备 管理,确保综合业务系统及联社办公的正常运转,合理提高设备的使 用寿命。从 2016 年元月份开始,对全县电子设备分片进行网络设备 和机器设备进行一次全面的维护,并按季进行专项设备安全维护。
网络安全风险防控预案范文6
【关键词】电力;信息网络;网络安全;防范对策
在当前计算机网络技术和信息系统的高速发展下,电力系统对信息系统的依赖性也随之增加,信息网络已成为我们日常工作中重要的一部分。这体现了社会信息化发展趋势。在现有电力信息网络平台下,做好安全防范机制是不可缺少的,电力企业要狠抓信息网络安全的维护,消除潜在性的信息网络安全事故隐患。因此,需针对信息网络安全防范提出切实可行的防控对策,从而提升信息网络安全标准。
1电力信息网络的需求性
当前,随之时代的进步,区别于早期的纸质文件及办公流程,如今的电力系统更多的运用了基于信息网络的信息系统进行各类业务的处理,从营销业务使用的电力营销系统、电能量计费系统到企业管理用到的OA协同办公系统、人力资源管理系统以及生产业务用的GIS系统、生产管理系统等等,几乎所有的业务都有着相对应的信息系统,电力系统资源及流程的整合基本都依靠着信息系统来进行处理和管控。在此基础下,对于信息网络建设的要求也不断提升。信息网络建设工作的开展应具有多面性,对网络的稳定性、扩展性、安全性都要有所考虑,这些都是提高网络建设的关键,也是提高电力企业自身管理水平的基础。
2电力信息网路安全的重要性
由于当前电力系统对于信息系统非常依赖,各个业务领域都有对应的信息系统,所以承载着信息系统的信息网络的安全方面将非常的重要,而信息网络自身的脆弱性又导致了信息网络容易被攻破的风险很高。管理、营销的安全隐患可能导致企业信息泄露或是客户信息泄露,在生产业务方面,在电力系统生产工作的各个环节中,如变电、发电、输电、用电及配电等环节,信息网络都起着极其重要的作用,无论是系统保护、调节、控制还是系统通信,都少不了信息网络的参与,如果在生产方面出现网络安全问题,轻则造成系统瘫痪、无法操作等,严重的可造成设备故障或者电网停电等。所以当下电力系统的信息网络安全维护变得非常重要,要保证信息的完整性、机密性以及信息系统的高效性,确保信息不被丢失、篡改和损坏,这些都是提高电力信息网络运行效率的关键,对电力系统的稳定运行具有重要性意义。
3风险因素分析
3.1信息网络自身的脆弱性
信息网络本身存在着脆弱性,在信息的输入、处理、交换、传输、存储以及输出的过程中信息容易出现被破坏、篡改、伪造、窃取以及存储介质的损坏等情况;通信光缆的易损坏也很容易信息网络的中断;以及操作系统、数据库、通信协议等环节存在的漏洞都是普遍的安全隐患。
3.2信息安全意识的薄弱
在很多企业来说,由于对信息网络本身不够了解,很多职工对信息安全上的意识非常薄弱,比如个人终端账户能不用密码就不用密码;信息系统账户能用简单密码就不用复杂密码;内网终端能共享文件、打印机就不用U盘;杀毒软件安装后从来不做扫描;能使用账户密码登陆系统就不用KEY身份认证等等。
3.3其他外力因素
计算机病毒和网络攻击造成的威胁;电磁泄露、雷击、火灾等环境安全构成的威胁;设备故障或工作人员误操作从而导致的事故等。
4防范对策讨论
4.1加强管理方案
我们要知道,没有任何设备和技术能够保证信息网络的安全。在任何企业中,管理制度和标准都是非常重要的,所以我们首先要制定好对于电力信息网络相关的一系列管理标准及制度并严格执行。信息网络管理部门应做好事故预想、应急预案;保证网络设备有着后备应急资源;定期组织应急演练,提高对信息网络突发事件的响应能力及处理能力。而其他的业务部门也需要定期进行信息网络安全方面的知识培训,提高自我信息网络安全意识。
4.2网络架构的优化
可以通过构建A、B两路通信通道,利用物理隔离和需求切换来提升信息网络的安全性以及稳定性。对重要站所或办公大楼建设第二路由,能很好的消除各类因外力事件造成的网络中断事故。利用防火墙进行边界防护,作为网络安全中的重要防护措施,防火墙在网络的建设中都是必不可少的。实行“网络隔离”,把内网(这里定义为电力系统内部的综合数据网、调度数据网等)和外网(定位为英特网)之间添加物理隔离装置,而互联网的出口统一至省电力公司一级,地市级公司及各分公司统一从省电力公司出口访问互联网,外网应用系统与内网相关系统的访问(例如支付宝预交电费等业务)必须通过隔离装置及防火墙进行。
4.3建立访问控制
引入网络准入控制系统,目前比较主流的控制系统有联软科技准入控制系统(UniNAC),利用此系统配置网络准入控制:从接入层对访问的用户进行授权控制,根据用户身份严格控制用户对内部网络访问范围,确保企业内网资源安全;通过身份认证的用户还必须通过终端完整性检查,查看连入系统的补丁、防病毒等功能是否已及时升级,是否具有潜在安全隐患;对通过身份认证但未满足终端安全检查的终端不予以网络接入,并强制隔离,提示用户安装相关补丁、杀毒软件和安全设置等;对U盘、移动硬盘等移动存储设备的访问进行认证管控。
4.4信息网络安全事件响应力
我们电力企业强调的是“安全第一,预防为主”,但是前边提到过,网络的安全是没有100%的防范可能的,在上面提出的防范策略的基础上,我们还要提升对可能产生的信息网络安全事件进行处理的响应能力。(1)建立一套合理的响应机制,并安排好处理问题所需的资源以及人员配置。(2)要定期对各信息系统以及重要资料进行备份,并做异地存储,要做到随时对信息网络及系统进行恢复。(3)先查出事件原因,然后提出控制措施,在分析事件的处理办法。(4)待事件完全处理完毕后,事件已清除或者控制后,恢复网络运行以及系统或数据备份的恢复,并做好相关记录。
5结论
总之,电力系统信息网络的发展是动态的,随着电力企业自身的发展和计算机信息网络的发展而不断变化着,不能一层不变的维持现有的信息网络安全维护方案,在现有的信息网络安全方案下,还应该定期调整安全策略,进行安全评估,改进安全方案。我们要跟上时代的步伐,建设更为先进的信息网络安全维护平台,最大限度的保障电力信息网络的安全,充分发挥电力信息网络在电力系统中的各种作用,构建信息化的电力企业发展方向。
参考文献
[1]宋宏艳.浅析电力信息网络安全防范措施[J].科技创新与应用,2014(17).
[2]张文晋.实现电力企业信息化建设的途径和思路分析[J].科技创业家,2013(16).
[3]赵亮.物联网和云计算对等级测评的影响探究[J].信息安全与技术,2013(03).
[4]马文,江翰,彭秋霞.电力信息安全基线自动化核查[J].云南电力技术,2013(01).