各保险公司、保险资产管理公司:
为进一步强化信息安全意识,提高保险业信息安全保障水平,现将开展2007年保险业信息系统安全检查工作有关事项通知如下:
一、信息安全检查的目的、原则和范围
(一)信息安全检查的目的
通过信息安全检查工作,分析网络与信息系统面临的风险,评估网络与信息系统的安全状况,查找薄弱环节和安全隐患,进一步强化信息安全意识,规范信息安全管理,提高保险信息系统的安全保障能力。
(二)信息安全检查的原则
按照“谁主管谁负责,谁运营谁负责”的原则,遵循“统一领导、分级负责,周密部署、务求实效”的方针,突出重点,充分吸纳去年信息安全检查的成功经验,切实做好保险信息系统安全检查工作。
(三)信息安全检查的范围
各保险公司、保险资产管理公司。
二、信息安全检查的方式和具体内容
(一)信息安全检查的方式
以各公司自查为主,中国保监会将组织检查组进行抽查。中国保监会统计信息部负责全行业信息安全检查工作的组织领导,各公司负责各自的信息系统安全自查工作的组织实施。
(二)信息安全检查的具体内容
1、资产调查。对网络与信息系统的资产进行统计调查,并分析其重要程度。资产主要包括网络与信息系统相关的硬件、软件、服务、信息、人员等。
(1)确定自查范围。
(2)对相关资产进行分类。
(3)对资产重要性进行分析。
(4)统计网络设备、安全设备、大型服务器、存储设备、操作系统、数据库等关键资产及信息技术服务和信息安全服务的国产化率。
(5)外国供应商提供产品和服务情况。
资产调查和赋值方法参见附表1和附表2,外国供应商提供产品和服务情况参见附表3.
2、威胁分析。对网络与信息系统所面临的威胁进行分析。
(1)分析威胁来源,包括环境因素和人为因素等。
(2)对威胁进行分类。
(3)研究威胁发生的可能性。
(4)分析威胁的严重程度。
威胁分析和赋值方法参见附表4和附表5.
3、脆弱性分析。对自查对象存在的管理和技术薄弱环节进行查找、分析和归纳,对已有安全管理体系、安全措施进行核实和评价。
(1)规章制度:安全策略及管理规章制度是否健全,有关规章制度的制定、发布、修订及执行情况,对有关政策、法规以及行业监管责任的落实情况。
(2)安全组织与职责:安全组织体系是否健全,管理职责是否明确,安全管理机构岗位设置、人员配备是否合理。
(3)人员管理:人员的安全和保密意识教育、安全技能培训情况,重点、敏感岗位人员有无特殊管理措施。
(4)体系结构:网络与信息系统的体系结构、各类安全保障措施的组合是否合理。
(5)网络安全:安全域划分、边界保护、内网防护、外部设备接入控制、内外网物理隔离等情况。
(6)设备和操作系统安全:网络交换设备、安全设备。主机和终端设备的安全性,操作系统的安全配置、病毒防护、恶意代码防范等。
(7)应用系统安全:数据库、WEB网站、日常办公和业务系统等应用的安全设计、配置和管理情况;关键应用系统开发过程中的质量控制和安全性测试情况。
(8)运维管理:设备、系统的操作和维护记录,变更管理,安全事件分析和报告;运行环境与开发环境的分离情况;安全审计、补丁升级管理、安全漏洞检测、网管、权限管理及密码管理等情况。
(9)数据安全:数据访问控制情况,服务器、用户终端、数据库等数据加密保护能力,磁盘、光盘、U盘和移动硬盘等存储介质管理情况,数据备份与恢复手段等。
(10)物理环境安全:机房安全管控措施、防灾措施、供电和通信系统的保障措施等。
(11)关键资产和服务管控:关键资产采购时是否进行了安全性测评,对服务机构和人员的保密约束情况,在服务提供过程中是否采取了管控措施。
(12)应急响应与灾难恢复:应急响应体系(应急组织、应急预案、应急物资)建设情况,应急演练情况,系统灾难备份措施情况。
脆弱性分析和赋值方法见附表6和附表7.
4、综合评估。根据上述检查结果,综合分析网络与信息系统的整体安全现状。
(1)对资产、威胁、薄弱环节、已有安全措施进行综合分析,分析安全事件发生的可能性。
(2)分析安全事件发生后可能造成的后果及影响。
(3)分析网络与信息系统的整体风险状况,提出风险列表。
风险赋值方法见附表8.
5、研究提出整改措施。根据对网络与信息系统的风险状况,结合法律法规、国家和行业政策要求以及当前的重点任务,统筹考虑,研究提出风险应对措施。
三、信息安全检查工作的要求和安排
(一)各公司应建立信息安全检查领导机构,由分管信息安全的公司领导亲自抓,切实加强自查工作的组织实施,并将自查方案报中国保监会统计信息部备案。(2007年6月25日前完成)
(二)各公司应完成信息系统的自查工作,并将检查结果以及改进措施报中国保监会统计信息部。中国保监会将对部分公司进行抽查。(2007年7月31日前完成)
(三)中国保监会对此次检查情况、发现的问题进行分析汇总后,将向全行业通报。
中国保监会统计信息部联系人:李春亮、王晓鹏
联系电话:010-66286107、010-66286602
中国保监会
二○○七年六月六日
附表:1、资产分类表
2、资产赋值方法
3、外国供应商提供产品和服务基本情况统计表
4、威胁分析表
5、威胁赋值方法
6、脆弱性分析表
7、脆弱性赋值方法
8、风险赋值方法
中国保险监督管理委员会
-
中国保险监督管理委员会关于财产保险条款扩展开办区域问题的通知
346人看过
-
国务院安委会关于开展全国安全生产综合检查督查的通知
333人看过
-
中国保险监督管理委员会关于开展完善机动车辆商业保险制度调研工
445人看过
-
中国保险监督管理委员会关于核发保险中介从业人员执业证书的通知[失效]
125人看过
-
中国保险监督管理委员会政府信息公开办法
159人看过
-
吉林省安全生产监督管理局关于开展全省安全监管系统财务资金管理集中整顿工作的通知
442人看过
资产调查(又称审慎调查)是根据国家赋予律师事务所的调查取证权,用于调查被告人、被执行人、债务人或者相对人的经营现状和资产现状,尤其是各种动产和不动产的状况,协助债权人成功进行诉讼,保障胜诉后的判决执行,或者保证经营目的成功实现或者降低诉讼或... 更多>
-
中国保险监督管理委员会内设哪些职能部门?湖北在线咨询 2023-06-12中国保监会设14个职能部门:(1)办公厅(2)发展改革部黄页微成本营销方式不见不散约会新主张小户型主阵容揭晓多媒体互动学英语(3)财务会计部(4)财产保险监管部(再保险监管部)(5)人身保险监管部(6)保险中介监管部(7)保险资金运用监管部(8)国际部(9)法规部(10)统计信息部(11)派出机构管理部(12)人事教育部(13)监察局(14)机关党委
-
保险业的监督管理是怎样的,保险公司在保险管理工作中有哪些职责?澳门在线咨询 2022-02-15我国对保险业的监督管理的是保监会,监督管理的范围有:(1)对保险条款和保险费率的审批和备案的一个管理;(2)肯定有对保险公司的偿付能力的管理了;(3)保监会有权检查保险公司的业务状况、财务状况及资金运用状况,有权要求保险公司在规定的期限内提供有关的书面报告和资料,还有权查询保险公司在金融机构的存款的。(4)监管保险公司责任准备金的提取以及再保险情况;(5)对保险公司是否有违法行为进行监管;(6)监
-
-
关于工伤保险管理办法的通知黑龙江在线咨询 2022-04-04工伤保险基金实行地级以上市统筹。工伤保险基金应当建立储备金,市级统筹按照工伤保险基金征收总额的百分之十五建立储备金,其中,市级储备金留存百分之十,向省级储备金上解百分之五。储备金用于重大事故、职业康复、伤残人员异地安置和基金不敷使用时的调剂。市级储备金不足支付的,由省级储备金调剂、地级以上市人民政府财政垫付。
-
中国保险监督管理委员会关于印发《保险行政规章制定程序的规定》的通知第三条有哪些内容条有哪些内容?江苏在线咨询 2022-09-09中国保监会规章的名称为“规定”、“办法”、“实施细则”等。对保险监管或保险活动作部分的规定,称“规定”;对保险监管或保险活动作比较具体的规定,称“办法”;对某一法律、法规的执行或操作作全面和具体的规定,称“实施细则”。