淺析電力行業(yè)信息安全管理_第1頁
淺析電力行業(yè)信息安全管理_第2頁
淺析電力行業(yè)信息安全管理_第3頁
淺析電力行業(yè)信息安全管理_第4頁
淺析電力行業(yè)信息安全管理_第5頁
已閱讀5頁,還剩2頁未讀 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、淺析電力行業(yè)信息安全管理作者:劉誠來源:安全管理網(wǎng)點擊: 1840 評論:0更新日期:2012年09月06日        摘  要: 隨著Internet的迅速發(fā)展,信息安全問題面臨新的挑戰(zhàn)。電力系統(tǒng)信息安全問題已威脅到電力系統(tǒng)的安全、穩(wěn)定、經(jīng)濟、優(yōu)質(zhì)運行,影響著“數(shù)字電力系統(tǒng)”的實現(xiàn)進程。研究電力系統(tǒng)信息安全問題、開發(fā)相應(yīng)的應(yīng)用系統(tǒng)、制定電力系統(tǒng)信息遭受外部攻擊時的防范與系統(tǒng)恢復(fù)措施等信息安全戰(zhàn)略是當(dāng)前信息化工作的重要內(nèi)容。電力系統(tǒng)信息安全已經(jīng)成為電力企業(yè)生產(chǎn)、經(jīng)營和管理的重要組成部分。 &

2、#160;      本文總結(jié)了目前我國電力企業(yè)信息化的優(yōu)勢特征,列舉了電力企業(yè)網(wǎng)絡(luò)信息管理存在的主要問題,對問題的成因進行深入分析,并提出了一系列可行性較強的加強電力企業(yè)網(wǎng)絡(luò)信息安全的建議和方法,對建立長效機制,使電力企業(yè)網(wǎng)絡(luò)信息安全管理成為企業(yè)安全文化的重要組成部分,提出了比較切實有效的思路。        關(guān)鍵詞: 電力企業(yè)信息化;網(wǎng)絡(luò)信息安全管理        前言   

3、;     信息技術(shù)在電力企業(yè)的生產(chǎn)運行中發(fā)揮著重要作用,特別是隨著廠網(wǎng)分開、電力市場構(gòu)建,電力企業(yè)已建立起龐大復(fù)雜的調(diào)度數(shù)據(jù)網(wǎng)和綜合信息網(wǎng),計算機網(wǎng)絡(luò)信息系統(tǒng)成為企業(yè)日益重要的技術(shù)支持系統(tǒng)。信息安全所面臨的危險同時滲透到電力企業(yè)生產(chǎn)、經(jīng)營的各個方面。電力企業(yè)調(diào)度數(shù)據(jù)網(wǎng)和綜合信息網(wǎng)在物理上實現(xiàn)隔離,在一定程度上保證了調(diào)度數(shù)據(jù)網(wǎng)的安全運行,避免受到來自綜合信息網(wǎng)的可能的攻擊;然而,財務(wù)、營銷、客戶管理等系統(tǒng)的網(wǎng)絡(luò)信息安全還相當(dāng)薄弱。網(wǎng)絡(luò)信息安全已成為影響電力安全生產(chǎn)的重大問題。      

4、0; 電力系統(tǒng)信息安全是電力系統(tǒng)安全運行和對社會可靠供電的保障,是一項涉及電網(wǎng)調(diào)度自動化、繼電保護及安全裝置、廠、站自動化、配電網(wǎng)自動化、電力負荷控制、電力市場交易、電力營銷、信息網(wǎng)絡(luò)系統(tǒng)等有關(guān)生產(chǎn)、經(jīng)營和管理方面的多領(lǐng)域、復(fù)雜的大型系統(tǒng)工程。結(jié)合電力工業(yè)特點,電力工業(yè)信息網(wǎng)絡(luò)系統(tǒng)和電力運行實時控制系統(tǒng),分析電力系統(tǒng)信息安全存在的問題,電力系統(tǒng)信息沒有建立安全體系,只是購買了防病毒軟件和防火墻。有的網(wǎng)絡(luò)連防火墻也沒有,沒有對網(wǎng)絡(luò)安全做統(tǒng)一長遠的歸劃。網(wǎng)絡(luò)中有許多的安全隱患。        由于近十幾年計算機信息技術(shù)高速發(fā)展,

5、計算機信息安全策略和技術(shù)也取得了非常大的進展。電力系統(tǒng)各種計算機應(yīng)用對信息安全的認識距離實際需要差距較大,對新出現(xiàn)的信息安全問題認識不足。        電力系統(tǒng)雖然對計算機安全一直非常重視,但由于各種原因,目前還沒有一套統(tǒng)一、完善的能夠指導(dǎo)整個電力系統(tǒng)計算機及信息網(wǎng)絡(luò)系統(tǒng)安全運行的管理規(guī)范。        急需建立同電力行業(yè)特點相適應(yīng)的計算機信息安全體系。近幾年來,計算機在整個電力系統(tǒng)的生產(chǎn)、經(jīng)營、管理等方面應(yīng)用越來越多。但是,在計算機安全策略、安全技術(shù)

6、、和安全措施投入較少。所以,為保證電力系統(tǒng)安全、穩(wěn)定、高效運行,應(yīng)建立一套結(jié)合電力計算機應(yīng)用特點的計算機信息安全體系。        計算機網(wǎng)絡(luò)化使過去孤立的局域網(wǎng)在聯(lián)成廣域網(wǎng)后,面臨巨大的外部安全攻擊。電力系統(tǒng)較早的計算機系統(tǒng)一般都是內(nèi)部的局域網(wǎng),并沒有同外界連接。所以,早期的計算機安全只是防止意外破壞或者內(nèi)部人員的安全控制就可以了,但現(xiàn)在就必須要面對互聯(lián)網(wǎng)上各種安全攻擊,如網(wǎng)絡(luò)病毒和電腦“黑客”等。        然而,人是信息安全中的關(guān)鍵因素,同時人

7、也是信息安全中最薄弱的環(huán)節(jié)。當(dāng)網(wǎng)絡(luò)中的硬件和軟件技術(shù)處于時代發(fā)展主流水平,升級系統(tǒng)已不能明顯提升網(wǎng)絡(luò)信息安全水平時,信息系統(tǒng)的安全往往取決于系統(tǒng)中最薄弱的環(huán)節(jié):人。        經(jīng)常聽到這樣的信息:病毒、蠕蟲造成了嚴重的破壞,黑客獲取了信用卡的信息,大型網(wǎng)站主頁被黑等等。人們普遍認為這是由于企業(yè)沒有安裝安全產(chǎn)品(如防火墻、入侵檢測系統(tǒng)等)造成的,而實際上有許多是由于安全管理沒有有效實施造成的。安全管理是信息安全的核心。        一、我國電力企業(yè)信息

8、化發(fā)展的優(yōu)勢特征        近十幾年來,我國電力企業(yè)信息化得到長足發(fā)展,同時由于電力生產(chǎn)運行的特殊行業(yè)特點,在網(wǎng)絡(luò)信息安全方面具有相對其他行業(yè)更具優(yōu)勢的特征。        (一)信息化基礎(chǔ)設(shè)施相對完善        電力行業(yè)相比其他行業(yè)的信息化進程較為領(lǐng)先。各電力公司本部主要崗位工作人員使用計算機的比率接近100%,各省電力公司本部局域網(wǎng)覆蓋本部機關(guān)業(yè)務(wù)工作達90%以上。

9、        (二)電力生產(chǎn)、調(diào)度自動化系統(tǒng)應(yīng)用成熟        發(fā)電生產(chǎn)自動化監(jiān)控系統(tǒng)的廣泛應(yīng)用大大提高了生產(chǎn)過程自動化水平。提高電力調(diào)度自動化水平、提高電網(wǎng)運行質(zhì)量是電網(wǎng)企業(yè)信息化建設(shè)的重點方向。目前省電力調(diào)度機構(gòu)全部建立了SCADA系統(tǒng),電網(wǎng)的三級調(diào)度100%實現(xiàn)了自動化。我國電廠、電力調(diào)度的自動化水平達到國際先進水平。        (三)電力營銷管理系統(tǒng)得到廣泛應(yīng)用

10、0;       各省電力公司普遍建立了用電管理信息系統(tǒng),地(市)級供電企業(yè)基本實現(xiàn)業(yè)務(wù)受理的計算機化。各地供電部門積極進行客戶服務(wù)中心的建設(shè),一批供電客戶服務(wù)呼叫中心初步建立起來。        (四)管理信息系統(tǒng)的建設(shè)與應(yīng)用逐漸推進        國家電網(wǎng)公司所屬各級分、子公司積極開展管理信息系統(tǒng)的建設(shè),開發(fā)了生產(chǎn)、設(shè)備、安全監(jiān)督、電力負荷、營銷管理等企業(yè)管理信息系統(tǒng),實現(xiàn)了辦公環(huán)境網(wǎng)絡(luò)化和計

11、算機化。各發(fā)電集團公司也把企業(yè)信息化建設(shè)放到重要位置,重新規(guī)劃企業(yè)信息化發(fā)展藍圖,借助信息化改造和推動電力工業(yè)現(xiàn)代化。        二、目前電力企業(yè)網(wǎng)絡(luò)信息安全管理存在的主要問題        雖然具備以上優(yōu)勢特征,電力企業(yè)在網(wǎng)絡(luò)信息安全管理方面仍然存在較多問題。        (一)信息化機構(gòu)建設(shè)尚需進一步健全      &

12、#160; 信息部門未受到應(yīng)有的重視。信息部門在電力公司沒有專門機構(gòu)配置,沒有規(guī)范的建制和崗位,信息部門附屬在生產(chǎn)技術(shù)部下,有的作為設(shè)在科技部下的科室,有的設(shè)在總經(jīng)理工作部門下,還有的僅設(shè)一個"信息化專責(zé)"人員。信息化作為一項系統(tǒng)工程,需要專門的機構(gòu)來推動和企業(yè)各個部門的配合。這種狀況勢必不能適應(yīng)信息化對人才、機構(gòu)的要求。        (二)企業(yè)管理革新滯后于信息化發(fā)展進程        相對于信息技術(shù)的發(fā)展與應(yīng)用,電力企業(yè)管理革新處

13、于落后狀況,有的企業(yè)引入了先進的業(yè)務(wù)系統(tǒng)、管理系統(tǒng),而管理模式未能實施有效革新,最終導(dǎo)致了信息系統(tǒng)未能發(fā)揮預(yù)期的、應(yīng)有的作用。        (三)網(wǎng)絡(luò)信息安全管理需要成為企業(yè)安全文化的重要組成部分        電力信息網(wǎng)絡(luò)已經(jīng)深入到電力生產(chǎn)和管理的全過程,涉及電力生產(chǎn)的各個層面,電力生產(chǎn)與管理對其依賴性日益增大。目前,在電力企業(yè)安全文化建設(shè)中,信息安全管理仍然處于從屬地位,需要進行不斷努力,使之成為企業(yè)安全文化的中堅力量。  

14、60;     (四)網(wǎng)絡(luò)信息安全風(fēng)險的存在        電力企業(yè)網(wǎng)絡(luò)信息安全與一般企業(yè)網(wǎng)絡(luò)信息同樣具備多方面的安全風(fēng)險,主要表現(xiàn)在以下幾方面:        1. 網(wǎng)絡(luò)結(jié)構(gòu)不合理        電力企業(yè)依據(jù)有關(guān)規(guī)定將網(wǎng)絡(luò)分為內(nèi)網(wǎng)和外網(wǎng),內(nèi)外網(wǎng)實行物理隔離,但網(wǎng)絡(luò)結(jié)構(gòu)都存在著一些不合理的地方。常見的有:核心交換機選擇不合理。不少企業(yè)網(wǎng)絡(luò)的核心交換

15、機是一臺二層交換機,這樣,所有網(wǎng)絡(luò)用戶在網(wǎng)絡(luò)中的地位將是平等的,安全問題只有通過應(yīng)用系統(tǒng)去解決。        2. 來自互聯(lián)網(wǎng)的風(fēng)險        幾乎所有電力企業(yè)網(wǎng)絡(luò)都以各種方式與互聯(lián)網(wǎng)連接,企業(yè)用戶可以直接訪問互聯(lián)網(wǎng)的資源,這給企業(yè)職工帶來很大方便;同樣任何能上互聯(lián)網(wǎng)的用戶也可以訪問企業(yè)網(wǎng)絡(luò)的資源,這對宣傳企業(yè)、擴大企業(yè)的影響和知名度很有好處。但是,在帶來方便的同時,也帶來安全風(fēng)險。     

16、0;  3. 來自企業(yè)內(nèi)部的風(fēng)險        對于電力企業(yè)網(wǎng)絡(luò)來說,來自內(nèi)部的風(fēng)險是非常主要的安全風(fēng)險。內(nèi)部人員(特別是網(wǎng)絡(luò)管理人員)對網(wǎng)絡(luò)結(jié)構(gòu)、應(yīng)用系統(tǒng)都非常熟悉,不經(jīng)意之間泄露的重要信息,都將可能成為導(dǎo)致系統(tǒng)受攻擊的最致命的安全威脅。        4. 病毒的侵害        計算機病毒對計算機網(wǎng)絡(luò)的影響是災(zāi)難性的。電子郵件系統(tǒng)的廣泛使用,使計算機病毒的擴散速度大大加

17、快,網(wǎng)絡(luò)成了病毒傳播的最好途徑,電力企業(yè)網(wǎng)絡(luò)同樣難以幸免。因此,計算機病毒成為企業(yè)網(wǎng)絡(luò)最嚴重的安全風(fēng)險之一。        5. 管理人員素質(zhì)風(fēng)險        許多電力企業(yè)網(wǎng)絡(luò)都存在重建設(shè)、重技術(shù)、輕管理的傾向。實踐證明,安全管理制度不完善、人員素質(zhì)不高是網(wǎng)絡(luò)風(fēng)險的重要來源之一。比如,網(wǎng)絡(luò)管理員配備不當(dāng)、企業(yè)員工安全意識不強、用戶口令設(shè)置不合理等,都會給信息安全帶來嚴重威脅。      

18、0; 6. 系統(tǒng)的安全風(fēng)險        系統(tǒng)的安全風(fēng)險主要指操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)和各種應(yīng)用系統(tǒng)所存在的安全風(fēng)險。目前不少企業(yè)網(wǎng)絡(luò)使用的操作系統(tǒng)仍然是以Windows系列操作系統(tǒng)為主。不管使用哪一種操作系統(tǒng)都存在大量已知和未知的漏洞,這些漏洞可以導(dǎo)致入侵者獲得管理員的權(quán)限,可以被用來實施拒絕服務(wù)攻擊。三、電力企業(yè)網(wǎng)絡(luò)信息安全管理問題的成因分析        (一)安全意識淡薄是網(wǎng)絡(luò)信息安全的瓶頸     &

19、#160;  企業(yè)人員忙于利用網(wǎng)絡(luò)工作學(xué)習(xí),對網(wǎng)絡(luò)信息的安全性無暇顧及,安全意識相當(dāng)?shù)?。電力企業(yè)注重的是網(wǎng)絡(luò)效應(yīng),對安全領(lǐng)域的投入和管理遠遠不能滿足安全防范的要求,網(wǎng)絡(luò)信息安全處于被動的封堵漏洞狀態(tài)。從上到下普遍存在僥幸心理,沒有形成主動防范、積極應(yīng)對的全民意識,更無法從根本上提高網(wǎng)絡(luò)監(jiān)測、防護、響應(yīng)、恢復(fù)和抗擊能力。        (二)運行管理機制的缺陷和不足制約了安全防范的力度        從目前的運行管理機制來看,有以下幾方面的缺陷和

20、不足。        1. 網(wǎng)絡(luò)安全管理方面人才匱乏        由于技術(shù)應(yīng)用的擴展,技術(shù)的管理也應(yīng)同步擴展,但從事系統(tǒng)管理的人員卻往往并不具備安全管理所需的技能、資源和利益導(dǎo)向。        2. 安全措施不到位        配置不當(dāng)或過時的操作系統(tǒng)、郵件程序和內(nèi)部網(wǎng)絡(luò)都存在入侵者可利用的缺陷,如果缺乏周密有效

21、的安全措施,就無法發(fā)現(xiàn)和及時查堵安全漏洞。當(dāng)廠商發(fā)布補丁或升級軟件來解決安全問題時,許多用戶的系統(tǒng)不進行同步升級,原因是管理者未充分意識到網(wǎng)絡(luò)不安全的風(fēng)險所在,未引起重視。        3. 缺乏綜合性的解決方案        大多數(shù)用戶缺乏綜合性的安全管理解決方案,稍有安全意識的用戶依賴升級防火墻和加密技術(shù),產(chǎn)生虛假的安全感。實際上,一次性使用一種方案并不能保證系統(tǒng)永遠安全,網(wǎng)絡(luò)安全問題遠遠不是防毒軟件和防火墻能夠解決的,也不是大量標準安全產(chǎn)品簡單堆砌

22、就能解決的。        四、網(wǎng)絡(luò)信息安全管理的內(nèi)容        安全管理包括風(fēng)險管理、安全策略和安全教育。這3個組件是企業(yè)安全規(guī)劃的基礎(chǔ)。        (一)風(fēng)險管理        識別企業(yè)的信息資產(chǎn),評估威脅這些資產(chǎn)的風(fēng)險,評估假定這些風(fēng)險成為現(xiàn)實時企業(yè)所承受的災(zāi)難和損失。通過降低風(fēng)險、避免風(fēng)險、轉(zhuǎn)

23、嫁風(fēng)險、接受風(fēng)險等多種風(fēng)險管理方式來協(xié)助管理部門制定企業(yè)信息安全策略。        (二)安全策略        隨著企業(yè)規(guī)模、業(yè)務(wù)發(fā)展、安全需求的不同,信息安全策略可能各有不同。但是安全策略都應(yīng)該簡單清晰、通俗易懂并直接反映主題,避免含糊不清的情況出現(xiàn)。信息安全策略是企業(yè)安全的最高方針,由高級管理部門支持,必須形成書面文檔,廣泛發(fā)布到企業(yè)所有員工手中。        (三)安全教育&

24、#160;       信息安全意識和相關(guān)技能的教育是企業(yè)安全管理中重要的內(nèi)容,其實施力度將直接關(guān)系到企業(yè)安全策略被理解的程度和被執(zhí)行的效果。為了保證信息安全的成功和有效,高級管理部門應(yīng)當(dāng)對企業(yè)各級管理人員、用戶、技術(shù)人員進行安全培訓(xùn),所有的企業(yè)人員必須了解并嚴格執(zhí)行企業(yè)信息安全策略。        安全管理通過適當(dāng)?shù)刈R別企業(yè)的信息資產(chǎn),評估信息資產(chǎn)的價值,制定、實施安全策略、安全標準、安全方針、安全措施來保證企業(yè)信息資產(chǎn)的完整性、機密性、可用性,通過安全教育形成企

25、業(yè)安全文化的重要組成部分,保障安全管理的順利實現(xiàn)。        五、加強電力企業(yè)網(wǎng)絡(luò)信息安全管理的建議        (一)重視安全規(guī)劃        企業(yè)網(wǎng)絡(luò)安全規(guī)劃的目的就是要對網(wǎng)絡(luò)的安全問題有一個全面的思考,要以系統(tǒng)的觀點去考慮安全問題。        要進行有效的安全管理,必須建立起一套系統(tǒng)全面的信息安全管理

26、體系。這可以參照國際上通行的一些標準來實現(xiàn),如:BS7799、ISO17799、ISO15408等。        (二)合理劃分安全域        電力企業(yè)是完全實行物理隔離的企業(yè)網(wǎng)絡(luò),在內(nèi)網(wǎng)上仍然要合理劃分安全域。要根據(jù)整體的安全規(guī)劃和信息安全密級,從邏輯上劃分核心重點防范區(qū)域、一般防范區(qū)域和開放區(qū)域。重點防范的區(qū)域是網(wǎng)絡(luò)安全的核心,這部分區(qū)域是一般用戶不能直接訪問的區(qū)域,有很高的安全級別。各種重要數(shù)據(jù)、服務(wù)器、數(shù)據(jù)庫服務(wù)器應(yīng)當(dāng)放置在該區(qū)域,各種應(yīng)用

27、系統(tǒng)、OA系統(tǒng)等在該區(qū)域運行。        (三)加強安全管理,重視制度建設(shè)        為保證企業(yè)網(wǎng)絡(luò)信息安全,要把企業(yè)網(wǎng)絡(luò)信息安全作為一個系統(tǒng)工程來考慮。因此,企業(yè)網(wǎng)絡(luò)的安全問題,安全管理和制度建設(shè)非常重要(特別是內(nèi)網(wǎng))?,F(xiàn)提出如下建議:        1. 加強日志管理與安全審計        一般的防火墻與

28、入侵檢測系統(tǒng)都具備審計功能,要充分利用它們的審計功能,作好網(wǎng)絡(luò)的日志管理和安全審計工作。對審計數(shù)據(jù)要嚴格管理,不允許任何人修改、刪除審計記錄。        2. 建立內(nèi)網(wǎng)的統(tǒng)一認證系統(tǒng)        認證是網(wǎng)絡(luò)信息安全的關(guān)鍵技術(shù)之一,其目的是實現(xiàn)身份鑒別服務(wù)、訪問控制服務(wù)、機密性服務(wù)和不可否認服務(wù)等。        3. 建立病毒防護體系    

29、    在企業(yè)網(wǎng)絡(luò)上安裝防病毒體系。防病毒軟件系統(tǒng)要具有遠程安裝、遠程報警、集中管理等多種功能。其次,要建立防病毒的管理制度。不能隨意將互聯(lián)網(wǎng)上下載的數(shù)據(jù)往內(nèi)網(wǎng)主機上拷貝,來歷不明的移動存儲設(shè)備不能隨意在聯(lián)網(wǎng)計算機上使用,職員應(yīng)熟練掌握發(fā)現(xiàn)病毒后的處置辦法。        4. 重視網(wǎng)絡(luò)管理制度建設(shè)        嚴格的管理制度,是保證企業(yè)信息網(wǎng)絡(luò)安全的重要措施之一。     

30、   (1)領(lǐng)導(dǎo)應(yīng)當(dāng)高度重視網(wǎng)絡(luò)信息安全問題。企業(yè)領(lǐng)導(dǎo)要高度重視安全管理和安全制度建設(shè)問題,不能把安全管理和制度建設(shè)看成是技術(shù)部門的事。企業(yè)應(yīng)當(dāng)成立信息安全領(lǐng)導(dǎo)小組,由分管領(lǐng)導(dǎo)抓網(wǎng)絡(luò)安全工作,并明確其職責(zé)和工作制度。要制訂安全事故處理程序、應(yīng)急計劃等。        (2)加強基礎(chǔ)設(shè)施和運行環(huán)境的管理建設(shè)。企業(yè)網(wǎng)絡(luò)的管理機構(gòu)(信息中心)的機房、配電房等計算機系統(tǒng)重要基礎(chǔ)設(shè)施應(yīng)嚴格管理,配備防盜、防火、防水等設(shè)施,應(yīng)當(dāng)安裝監(jiān)控系統(tǒng)、監(jiān)控報警裝置等。建立嚴格的設(shè)備運行日志,記錄設(shè)備運行狀況。要規(guī)范操作規(guī)程,確

31、保計算機系統(tǒng)的安全、可靠運行。        (3)建立必要的安全管理制度。企業(yè)網(wǎng)絡(luò)的中心機房和各業(yè)務(wù)部門計算機系統(tǒng)都要建立計算機系統(tǒng)使用管理制度,網(wǎng)絡(luò)系統(tǒng)管理員、安全員、各業(yè)務(wù)部門主管和計算機操作人員的計算機密碼管理規(guī)定等內(nèi)控管理制度,對應(yīng)用系統(tǒng)重要數(shù)據(jù)的修改要經(jīng)過授權(quán)并由專人負責(zé),登記日志。建立健全數(shù)據(jù)備份制度,核心程序及數(shù)據(jù)要嚴格保密,實行專人保管。        (4)堅持安全管理原則。多人負責(zé)原則:兩人或多人互相配合、互相制約。從事每項安全活動,

32、應(yīng)至少兩人在場,做好工作情況記錄。任期有限原則:任何人不長期擔(dān)任與安全有關(guān)的職務(wù)。當(dāng)人員離任時,應(yīng)立即對系統(tǒng)進行授權(quán)調(diào)整。職責(zé)分離原則:不要打聽、了解或參與職責(zé)以外的任何與安全相關(guān)的事情,除非系統(tǒng)主管領(lǐng)導(dǎo)批準。最小權(quán)限原則:只授予用戶和系統(tǒng)管理員所需要的最基本權(quán)限,并且超級用戶的權(quán)限也應(yīng)該越小越好。        (5)制度的定期督導(dǎo)檢查。管理制度具有嚴肅性、權(quán)威性、強制性,管理制度一旦形成,就要嚴格執(zhí)行。企業(yè)應(yīng)組織有關(guān)人員對管理制度進行定期督導(dǎo)檢查,保證制度的落實。     

33、;   (四)加強企業(yè)員工和網(wǎng)絡(luò)管理人員安全意識教育        對于網(wǎng)絡(luò)信息安全,企業(yè)員工和網(wǎng)絡(luò)管理人員的素質(zhì)非常重要。        1. 在安全教育具體實施過程中應(yīng)該有一定的層次性        (1)對主管信息安全工作的高級負責(zé)人或各級管理人員,重點是了解、掌握企業(yè)信息安全的整體策略及目標、信息安全體系的構(gòu)成、安全管理部門的建立和管理制度的制訂等。 

34、;       (2)對負責(zé)信息安全運行管理及維護的技術(shù)人員,重點是充分理解信息安全管理策略,掌握安全評估的基本方法,對安全操作和維護技術(shù)的合理運用等。        (3)對企業(yè)全體職員,重點是學(xué)習(xí)各種安全操作流程,了解和掌握與其相關(guān)的安全策略,包括自身應(yīng)該承擔(dān)的安全職責(zé)等。        2. 對于特定的人員要進行特定的安全培訓(xùn)     

35、60;  對于關(guān)鍵崗位和特殊崗位的人員,通過送往專業(yè)機構(gòu)學(xué)習(xí)和培訓(xùn),使其獲得特定的安全方面的知識和技能。通過安全培訓(xùn),確保在電力信息安全保障體系逐步建立的過程中,各類人員的安全意識和技術(shù)能力獲得提高,各崗位人員的技術(shù)能力和管理能力與安全保障體系的運行和維護相適應(yīng)。        六、建立安全長效機制        解決網(wǎng)絡(luò)信息安全問題,技術(shù)是安全的主體,管理是安全的靈魂。加強信息安全管理,建立安全長效機制,成為電力企業(yè)安全文化的重要組成部分,其必

36、然性由以下因素決定:        (1)電網(wǎng)企業(yè)安全文化對社會具有輻射作用。        (2)新形勢下安全生產(chǎn)要求的重大舉措。        (3)電網(wǎng)科學(xué)技術(shù)發(fā)展的需要。        (4)人本管理是電力企業(yè)先進安全文化的核心。        (5)實現(xiàn)高效的安全生產(chǎn)管理。        建立先進的企業(yè)安全文化。企業(yè)安全文化對企業(yè)安全生產(chǎn)工作起凝聚、協(xié)調(diào)和控制作用

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論