登录注册
请使用微信扫一扫
关注公众号完成登录
我要投稿
缺乏系统、完整的信息安全管理制度
“没有规矩,不成方圆。”要想做好企业信息安全工作,系统的、完整的信息安全管理制度是必不可少的。
一个完整的企业信息安全管理制度应包括从对信息安全的规划、设计、建设、运维等全过程的支持,涵盖到对方方面面的信息安全风险进行识别、衡量、分析、评价、防范和控制的指导性条款。
比如机房准入制度。经常会有不同厂商的技术人员带着设备进入企业机房进行维修,必须对其准入、携带设备、允许操纵的设备进行全方位的监控,如果没有相应的制度来规范这些步骤,安全风险便可能在其中的任何一个环节滋生。
对基层企业而言,这个信息安全管理制度不能生搬硬套国家层面的或集团层面的相关制度,只能以此为参照,根据自身企业的实际情况编制,并在实践中不断改正。
中心机房的物理安全风险
中心机房的物理安全涉及到多个内容,包括物理位置的选择、物理访问控制、防盗窃和防破坏、防雷击、防火、防水和防潮、防静电等。
在电力基建企业,通常会有这样那样的缺陷。毕竟,信息安全建设与企业整体信息化建设融而为一,信息安全成为企业IT建设的关键环节之一,是2010年以后的事。而国内大多数电力基建企业的中心机房的建设早于此。
系统的安全风险
系统的安全风险主要指操作系统、数据库系统和各种应用系统所存在的安全风险。
操作系统风险
使用最广的Windows系列操作系统就像一个千疮百孔的大厦,存在着大量已知和未知的漏洞,这些漏洞可以导致入侵者获得管理员的权限,可以被用来植入木马,可以被用来实施拒绝服务攻击……总之,如果没有足够的防备,我们的电脑随时会发生泄密、数据篡改、系统崩溃等可怕的灾难。
数据库风险
数据库系统的安全特性主要是针对数据而言的,包括数据独立性、数据安全性、数据完整性、并发控制、故障恢复等几个方面。这里不展开进一步讨论。值得指出的是,很多电力企业有许多相对“古老”的应用系统,使用同样“古老”的SQLSERVER2000数据库,而在这个版本早已停止升级补丁后,这种数据库的诸多漏洞成为永远关不上的后门——除了升级数据库版本,没有其它的方法。
应用系统风险
应用系统同样会有各种各样的安全问题,早期开发的应用系统甚至可能是用明码存储用户名及密码。这种情况仍然上演于拥有领先IT技术的互联网企业内部,比如2011年中国互联网账号密码泄露事件中,令人惊诧的一点就是账户信息的明文储存。
电力基建企业最重要的业务系统是基建MIS,该系统通常是定制开发的,当然也有很多商用的基建MIS供选择。基建MIS的安全问题很大部分在于用户的准入控制:由于需要设计、监理、施工单位填报数据,软件的客户端装于多处(WEB界面的甚至不需要安装特定的客户端),通过MIS系统里的用户名/密码的方式进行用户认证,密码大多没有复杂性要求;在各单位人员频繁的工作交互中,密码泄露的可能性相当大,由此便造成数据泄密风险。
网络的安全风险
来自Internet的风险
1974年ARPA的罗伯特.卡恩和斯坦福的温登.泽夫提出TCP/IP协议的时候,只是定义了在电脑网络之间传送报文的方法,而并没有针对网络的安全问题做设计。今天当TCP/IP协议成为局域网、Internet上最常用的协议时,网络安全问题带着先天的缺陷依然困扰着我们。
特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
凡来源注明北极星*网的内容为北极星原创,转载需获授权。
10月29日,第三届电力企业合规管理成果推介结果公布,国能(泉州)热电有限公司申报的《开展智慧培训建设提升合规管理水平》从613项合规作品中脱颖而出,荣获大赛二等奖。案例以智慧培训建设为基础,针对火电厂传统安全培训管理的痛、难点问题,运用大数据和网络化以及三维虚拟仿真等新技术,建设安全
北极星售电网获悉,10月30日,内蒙古自治区能源局公示参与自治区战略性新兴产业电力交易企业名单,包括5家电力企业,涉及先进碳材料、数据中心、稀土新材料及应用、半导体材料等领域。公示时间为2024年10月30日至11月5日。关于参与自治区战略性新兴产业电力交易企业名单的公示根据《内蒙古自治区能源局
ESG评价是一种关注企业环境保护、社会责任和公司治理绩效的评价方法。可以说,这三个维度也是高质量发展和新发展理念在微观企业层面的具象投影。作为对传统财务信息披露的补充,ESG信息披露越来越受到政府、监管机构以及资本市场的关注。在不稳定性、不确定性日益突出的外部背景下,践行ESG理念不仅有
北极星电力网获悉,京能电力10月25日公告称,拟收购北京能源集团有限责任公司(以下简称“京能集团”)持有的京能锡林郭勒能源有限公司(以下简称“锡林能源”)51%股权与京能查干淖尔(锡林郭勒)新能源有限公司(以下简称“查干新能源”)100%股权,交易价格合计为68,868.80万元。据悉,锡林能源注册
截至9月末,集团公司资产总额同比增长44%;1至9月营业收入同比增长15.6%,经营利润同比大幅增长421%,这组亮眼数据充分显示出,集团公司在创收、降本、增效上多点发力,通过实施一系列有效举措,持续激发生产经营内生动力,今年前三季度,企业发展稳中快进、稳中优进,主要经济指标实现大幅跃升。今年
10月21日,中共中央国务院印发关于深化产业工人队伍建设改革的意见,产业工人是工人阶级的主体力量,是创造社会财富的中坚力量,是实施创新驱动发展战略、加快建设制造强国的骨干力量。为推动产业工人队伍建设改革走深走实,现提出如下意见。中共中央国务院关于深化产业工人队伍建设改革的意见(2024年
10月18日,国家电投集团工程有限公司(以下简称“工程公司(山东院)”)揭牌成立。国家电投党组书记、董事长刘明胜出席成立大会并讲话。刘明胜指出,工程公司(山东院)的组建,是国家电投全面实施“均衡增长战略”,有效整合同类业务资源,不断优化完善专业支撑体系,打造世界一流清洁能源企业的重要
随着“新质生产力”的诞生,新能源电力行业随之发生颠覆性的变革,无人化场站的安全生产也将面临前所未有的挑战。2023年9月,习近平总书记在黑龙江考察调研期间首次提到“新质生产力”,并首次写入了政府工作报告并列为2024年政府工作十大任务之首。“新质生产力”以创新为主导,摆脱传统经济增长方式
导语党的二十大报告中提出“完善网格化管理、精细化服务、信息化支撑的基层治理平台,健全城乡社区治理体系”,对推进社会治理体系和治理能力现代化作出了明确要求。电力企业亟需打造“供电服务网格”融入“政府综合治理网格”的政电网格融合服务新模式,推动企业力量和社会资源融合联动,更好服务日益
为贯彻落实国家能源局、省政府关于安全生产工作部署,督促电力企业落实安全生产主体责任,切实保障全省电力建设施工安全,9月24日,江苏能源监管办组织召开全省重点火电建设项目施工安全座谈会。会上,江苏能源监管办组织集中学习了习近平总书记关于安全生产的重要论述,组织观看了江西丰城发电厂“11
9月27日,国务院国资委组织召开2024年第三次国有企业改革深化提升行动专题推进会,充分肯定了中国中煤改革深化提升行动相关工作,安排中国中煤在会议上作了《深入学习贯彻党的二十届三中全会精神形神兼备抓好体制机制类改革落地见效》书面交流,介绍了中国中煤在深入学习贯彻党的二十届三中全会精神、
9月19日获悉,国家电网有限公司信息通信分公司牵头,与国家电网有限公司客户服务中心、国网信通产业集团北京中电普华信息技术有限公司等单位完成了“网上国网”系统数据库的优化升级,实现了公司关键业务系统的国产化数据库替换和系统数据全面上云。“网上国网”系统是公司官方统一线上服务门户,目前
近日,高特电子CEO徐剑虹与FractalEMSCEODanielCrotzer于美国加利福尼亚正式签署《战略合作备忘录》,并宣布双方已成功联合开发出具备信息安全保障的美国版BMS。该备忘录的签署不仅是对全球能源转型浪潮的积极响应,更是双方携手构筑信息安全防线的深刻承诺。《战略合作备忘录》明确了双方基于平等互利
集团公司对网络安全工作的高度重视,按照集团公司、新疆公司网络安全专题会议要求,华电昌吉分公司积极响应,通过重点时期、重要时段的演练进一步提升公司的网络安全防护能力,确保电力生产及信息系统的平稳运行。为全面做好网络重要时段保障工作,昌吉分公司超前谋划,重点部署,迅速成立了网络安全专
为切实提升网络信息安全防护技能,全力做好集团公司网络安全攻防实战演练防守工作,5月15日,国能龙岩发电公司加强组织领导,从提高思想意识着手,严格遵守演练注意事项,做好应急管理等措施,不断强化网络信息安全。该公司要求全员切实提高政治站位,加强组织领导,按照谁主管谁负责,谁运营谁负贵,
4月26日,国网天津电科院开展防消相结合的机房消防应急演练,进一步提高机房安全管理水平,增强员工消防安全意识,提升应对突发事件和应急处置能力。演练前,电科院制定了详细的演练方案,并对参与演练的运维人员进行了包括火灾预防措施、应急疏散程序以及灭火器材的正确使用方法等消防安全知识的培训
3月26日,国网天津电科院以“查隐患、控风险、抓落实、保安全”为主线开展春季信息安全大检查,全面排查信息设备、信息系统、网络专线、科技产出系统等信息安全,保障企业网络设备安全稳定运行,提升公司整体网络安全防护水平。本次工作中,电科院以现场排查、梳理自查、专项督查等多种形式相结合,结
3月27日,国网光山县供电公司2名信息专业工作人员正在认真梳理公司信息网络设备地址,确保省市公司关于IP地址资源管理提升工作的相关要求落实落地落细,为企业网络安全、稳定、可靠、高效运行夯实基础。IP地址资源管理是网络安全和性能管理的关键组成部分,有效的IP地址管理可以帮助企业确保网络的可用
为进一步加强和规范网络信息安全管理,切实提升员工网络与信息安全的主观防护意识,今年以来,国能晋江热电公司从安全自查、公司排查和规范管理三方面行动,构筑网络信息安全防护墙。根据网络信息安全管理要求,该公司要求所有员工对所使用电脑进行自查,确保所有办公电脑全部安装集团360软件,提高安
2月7日,国网天津电科院开展春节前网络信息安全专项检查,筑牢节日期间信息网络安全防线,严防信息安全事故发生,多措并举确保信息网络安全运行可靠。电科院信息安全分管领导和科技管理部门负责人带队,有序组织信息专责及运维人员成立专项排查小组,结合信息设备和办公区域实际运行情况,分别前往东丽
2024年1月10日,工业和信息化部党组书记、部长金壮龙到国家工业信息安全发展研究中心调研,了解工控安全、工业软件验证等重点平台和实验室建设运行情况,研究推动制造业数字化转型工作措施。金壮龙指出,中央经济工作会议强调要大力推进新型工业化,广泛应用数智技术、绿色技术,加快传统产业转型升级
为进一步推动网络信息安全建设,强化各级人员网络安全辨识能力,规范网络及终端安全办公,最近,盐城供电公司营销部组织员工进行网络信息安全专项培训,主要针对场所防护、终端防护以及互联网资产三方面进行宣贯学习,通过网络安全宣传教育专项工作,为公司网络信息安全筑起一道坚实的防线。盐城供电公
2021年3月25日,由中国信息协会能源分会电力信息化专业协作委员会主办的“2020(第九届)电力企业信息安全研讨会”在浙江省宁波市召开。
2021年2月1日,中电联(北京)检测认证中心有限责任公司通过国家认证认可监督管理委员会(CNCA)批准,获得信息安全管理体系认证资质。信息安全管理体系认证有啥用?信息安全管理体系标准(ISO27001)可有效保护信息资源,保护信息化进程健康、有序、可持续发展。ISO27001是信息安全领域的管理体系标准,
9月30日,由黄河公司投资建设的电投大坝安全管理监控信息系统正式上线公测。标志着国内发电集团首个集约化、专业化、信息化大坝安全管理工作平台建成。2018年6月,大坝管理中心全面开展信息系统建设工作,从协调监测信息的接入到134座大坝资料的入库,历经了调研、招标、设计、方案编制、设计优化、软
在现今时代,无论是富裕的发达国家,还是贫穷的发展中国家,谁都不能没有电。电气工业已成为一国现代化的重要指标。电力企业是电气工业的实际体现。电力企业做好网络信息安全工作,除了采用技术手段外,必须建立安全管理机制。因为诸多不安全因素恰恰反映在组织管理等方面。良好的管理有助于增强网络信
SyncPlant安全管理系统以安全目标为源头,按照目标计划、安全过程、决策支持分为14个模块,与其关联的系统有生产运行系统(两票三制),检修管理系统(故障类、技改类检修,弱关联),人力资源管理系统(培训管理系统),OA管理系统(如交通管理)、库存管理系统(安全器械和工具的出入库管理)、绩效考核系统(安全考核纳入绩效考核范畴)。而对于实时性较强的数据和报警提示等功能在SyncPlant平台首页上展示,包括任务报警、安全通告、安全天数、安全动态等。产品特点:●提供电厂全方位的系统安全管理解决方案;● 可脱离其他系统独立运行;● 强大的
10月27日,光山县电业局信息中心工作人员根据上周国网河南省电力公司科技信通部对该局开展信息安全年度督查情况,深入分析企业当前信息网络安全稳定运行存在的短板,明确下一步工作重点和措施,着力提高企业信息安全管理水平,确保信息安全工作不出纰漏。为进一步提升企业信息安全工作整体水平,该局将继续开展信息安全培训和典型案例学习,提高员工对信息安全的认识和处理能力;继续对外网终端进行全面自查整改,内外网计算机交换文档和数据必须使用企业安全移动存储介质,杜绝发生违规外联现象;严格执行“涉密信息不上网,上网信息不涉密”的规定,做好信息安全与保密
随着信息化建设的不断推进,确保网络信息安全是必须高度重视的问题。今年以来,姚安供电公司紧紧围绕信息化工作部署,采取多项措施,进一步加强公司信息网络安全管理工作。强化安全责任落实。成立由公司主要负责人担任组长、各部门负责人任成员的信息化领导小组,按照“谁主管谁负责、谁实施谁负责、谁运行谁负责”的原则,通过各部门与班组、班组与员工签订岗位责任状,确保安全责任落实到每一个工作岗位。强化规章制度执行。严格执行省公司《信息安全应急预案管理办法》《信息网络准入系统配置规范》,结合该公司信息网络准入系统、防病毒系统等运维现状,从管理上进一步明
今年来,玉屏供电局从防范办公电脑私自接入因特网、实施软件正版化、统一桌面管理等方面着力加强信息系统管理。截至9月22日,有力促进了该局广域网、局域网、应用系统的运行率和可用率均达到100%。按照公司网络安全规定,该局要求各部门所有供电所的办公电脑不能私自接入因特网,个人不得利用网络泄露公司秘密,并自觉维护好企业的声誉。并组织人员对基层供电所进行检查,严防在网络上泄密或影响企业声誉等信息安全事件的发生。同时,该局积极加强信息化建设,按省公司信息部关于软件正版化工作要求,各部门积极配合工作,加快进度,确保了按时完成该项工作任务。另外,大力实施统一桌面管理系
近日,国家能源局发布关于印发《电力行业网络与信息安全管理办法》的通知,以下为通知全文:各派出机构,各有关电力企业:为了规范电力行业网络与信息安全的监督管理,国家能源局制定了《电力行业网络与信息安全管理办法》,现印发你们,请依照执行。国家能源局2014年7月2日电力行业网络与信息安全管理办法第一章 总则第一条 为加强电力行业网络与信息安全监督管理,规范电力行业网络与信息安全工作,根据《中华人民共和国计算机信息系统安全保护条例》及国家有关规定,制定本办法。第二条 电力行业网络与信息安全工作的目标是建立健全网络与信息安全保障体系和工作责任体系,提高网络与信息
为增强工作人员保密意识,切实做到“涉密不上网、上网不涉密”工作要求,3月20日,国网江西省萍乡市湘东区供电公司组织30余名关键岗位干部员工就信息安全管理进行培训。据悉,为全面实现办公自动化,近几年该公司7个职能部门、2个支撑机构及8个供电所配置了办公自动化设备,所有信息数据全部通过网络传输,全面达到无纸化办公要求。为确保信息安全,该公司对照国网公司最新下发的《信息安全反违章工作手册》,严格划定涉密权限,认真落实保密工作责任制,同时多举措强化信息安全管理。一是树立“大安全”理念,落实全员责任,加强基础管理,
请使用微信扫一扫
关注公众号完成登录
姓名: | |
性别: | |
出生日期: | |
邮箱: | |
所在地区: | |
行业类别: | |
工作经验: | |
学历: | |
公司名称: | |
任职岗位: |
我们将会第一时间为您推送相关内容!