公司网络安全内控管理检查方法及步骤指导.docx
《公司网络安全内控管理检查方法及步骤指导.docx》由会员分享,可在线阅读,更多相关《公司网络安全内控管理检查方法及步骤指导.docx(6页珍藏版)》请在第壹文秘上搜索。
1、公司网络安全内控管理检查方法及步骤指导检查项1:内控制度基本要求:网络管理内控制度建设应当纳入全面内控制度框架中;针对网络安全,应重视网络划分、网络隔离、网络访问控制、网络身份认证、网络日志、入侵防范等规章制度的建设,建立健全网络管理相关的内部控制规章制度、技术规范、操作规程等,加强对网络的管理和控制。检查方法、步骤:(1)现场访谈:向商业银行信息科技主管领导、内控合规部和内审部有关人员了解网络安全的内控制度制定、落实情况,内部控制监督、完善程序,相关绩效考核目标,将谈话中的关键内容记入工作底稿;(2)调阅商业银行文件汇编,调阅网络管理方面的规章制度,包括网络划分、网络隔离、网络访问控制、网络
2、身份认证、网络日志、入侵防范等各项规章制度,了解网络安全内控制度执行情况。检查项2:人员管理基本要求:相关工作的人员应符合以下要求:(1)具备良好的职业道德,掌握履行网络系统相关岗位职责所需的专业知识和技能;(2)未经岗前培训或培训不合格者不得上岗,经考核不适宜的工作人员,应及时进行调整;人员变更登记,对调入、调出、调整人员应建立严格的登记制度。检查方法、步骤:(1)调阅人力资源部门相关网络管理人员的信息,查阅相关的人员信息和培训记录以及绩效考核记录;(2)调阅统一授权管理的相关文档资料,查阅网络管理人员的角色、分工和授权情况;(3)查看相关设备的操作日志;(4)调阅值班记录;(5)查阅人员变
3、更登记表。检查项3:访问控制基本要求:(1)应明确网络通信管理部门的职责,根据制度设置相应的岗位职责并配备相关的管理人员。如设置网络基础设施管理、网络监控、网络应用管理、网络用户管理、网络安全保密管理、网络机房管理等岗位,明确岗位职责权限;(2)重要的网络管理岗位应实行A/B角制,对要害岗位的人员,至少有两名人员备用、替换,确保在任何情况下,都不会因人员的缺岗而影响整个系统的正常运行;(3)应落实重要岗位人员强制休假制度;(4)不相容岗位人员分离,防火墙管理员、路由器管理员、交换机管理员等岗位应由不同人员担任;(5)严格执行网络管理人员操作口令管理策略;(6)应及时更改网络设备或相关网络管理系
4、统缺省口令;(7)口令应该定期更换;(8)应对口令周期、存储、长度、加密强度做出明确要求并通过一定的技术手段实现,应避免使用弱口令(注:弱口令是设置过于简单并且非常容易被破解的口令或密码)。科技人员少,信息系统种类不多的中小金融机构,可以不设置独立的网络管理部门,但应设置网络专职管理人员,且不得兼任其它管理员和信息系统安全员,并应积极创造条件,尽早达到上述要求。检查方法、步骤:调阅统一授权管理的相关文档资料,查阅网络管理人员的角色、分工和授权情况,对于建立了统一认证登录管理系统的机构,登录服务器查看相关的权限分配信息。检查口令策略是否执行,实际查看操作人员口令输入情况。检查项4:日志管理基本要
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 公司 网络安全 内控 管理 检查 方法 步骤 指导
