公務員期刊網 精選范文 網絡安全制度及應急預案范文

    網絡安全制度及應急預案精選(九篇)

    前言:一篇好文章的誕生,需要你不斷地搜集資料、整理思路,本站小編為你收集了豐富的網絡安全制度及應急預案主題范文,僅供參考,歡迎閱讀并收藏。

    網絡安全制度及應急預案

    第1篇:網絡安全制度及應急預案范文

    突發公共事件按影響范圍可分為國家級、地區級、行業級和社區級。突發公共事件具有不確定性、突發性和破壞性等基本特征。隨著信息化、工業化進程的不斷推進和城市的數量及規模的迅速擴大,突發公共事件又表現出連動性、并發性和綜合性等特點,從而顯著地放大了破壞力,增加了應對的難度。建立健全突發公共事件的應急體系已成為一個世界性的課題,受到了各國政府的高度重視。網絡和信息安全的策略制定經歷了由“靜”到“動”的轉變,安全應急響應機制正是信息安全保護向動態轉換的標志。直接推動此機制建立的是20世紀80年代末期發生在西方的兩起重大信息安全事件。其一是“莫里斯蠕蟲”入侵互聯網。在短短12小時內,6200臺工作站和小型機陷入癱瘓或半癱瘓狀態,不計其數的數據和資料毀于一夜之間,造成一場損失近億美元的大劫難。其二是美國和西德聯手破獲了前蘇聯收買西德大學生黑客,滲入歐美十余個國家的計算機,獲取了大量敏感信息的計算機間諜案。因此,建立一種全新的安全防護及管理機制以應對日益嚴峻的網絡安全狀況成為共識。于是,1989年,世界上第一個計算機緊急響應小組——美國計算機緊急事件響應小組及其協調中心(簡稱CERT/CC)建立,由美國國防部資助,信息安全進入了以動態防護機制為主的時代。在互聯網不斷發展、虛擬社會逐漸成型的當下,政府進行治理模式的轉型迫在眉睫,對國家網絡安全應急體系的建設與完善提出了更高更新的要求。

    二、中國網絡安全應急體系存在的問題

    (一)整體網絡安全應急響應組織和應急體系不完備

    中國網絡安全應急體系主要分為網絡基礎設施、公共基礎設施信息系統、網絡內容管理應急幾個部分,其應急管理部門是由國務院應急管理辦公室、國家互聯網信息管理辦公室、工業和信息化部、公安部、國家保密局(機要局)、國家安全部、總參三部等部門共同組成,其應急響應分別由這些不同部門來指導、協調和督促管理,其中,國務院應急辦只是在形式上對其他部門進行應急協調,沒有統一的頂層領導體系,形成職責不清和應急響應不及時的格局,對于同時涉及跨網絡、網絡基礎設施、公共基礎設施信息系統、網絡內容管理等方面的應急響應難以形成統一應對措施。地方網絡安全應急部門機構的設置更是五花八門,有的地方設有專門的應急辦,有的地方設在經信局、科技局、政府辦、信息中心、公安局、安全廳等不同部門,沒有統一的管理機構,從上到下的整體應急響應效率較差。

    (二)網絡安全風險形勢研判能力不足

    當前,網絡信息安全態勢處于一個新的形勢之下,從信息技術發展的角度來說,隨著物聯網、云計算、大數據和移動互聯網等新技術的大規模應用,業務與信息技術的融合程度不斷提高,網絡和信息安全的風險點不斷增加;從信息安全威脅的角度來說,隨著高級持續性威脅的案例層出不窮,攻擊者已經從攻擊信息系統本身,轉向攻擊其背后的業務目標和政治目標。網絡安全應急作為網絡信息安全風險應對的重要過程和方法,不同于其他常規行業應急,我們當前還是局限于傳統的應急角度,沒有將防御和應急救助結合起來,對中國各類信息系統的運行狀態、網絡攻擊行為、網絡攻擊目的等方面的形勢研判能力不足。對中國目前面臨的網絡和信息安全威脅缺少精準案例和證據,首先是數量不清,很多部門對有沒有受到攻擊不清楚,國家多大范圍的網絡和信息產業受到威脅不清楚;其次是問題不清楚,到底入侵滲透到什么程度不清楚,對于真正的攻擊源頭不清楚。

    (三)重大網絡安全應急預案不完備

    在網絡安全應急預案制定方面,國務院應急管理辦公室已經制定涉及網絡基礎設施的國家通信保障應急預案,國家互聯網信息管理辦公室對于網絡輿情的應急也有一定的預案,有些部門和地方也都不同程度制定了一些網絡安全應急預案。不過,各地、各部門的工作不平衡,預案操作性較差,存在一些缺陷。對于涉及到國家安全、民生和經濟等重大基礎設施信息系統的安全應急沒有整體完備的預案。

    (四)網絡安全應急響應措施缺乏

    中國的網絡安全技術裝備市場大部分被國外公司占據,從網絡設備到網絡之上的軟硬件設備,大多采用國外裝備和技術,一旦發生涉及國家利益的突發事件,在國外技術裝備被攻擊的情況下,我們很難找到可替代的應急設備。例如,2014年4月8日微軟停止了對WindowsXP的服務,據不完全統計,中國當前使用WindowsXP的用戶占到70%-80%份額,這些用戶有半數沒有升級到更高操作系統的打算,針對這種情況,我們到目前還沒有具體的應急措施。如果一旦出現更嚴重的國際爭端甚至發生戰爭,我們受制于人的這些網絡技術裝備難以采取必要的應急措施。

    (五)核心信息技術裝備的自主化水平較低

    網絡信息安全與核心信息技術裝備的自主化息息相關,核心信息技術裝備的自主化是網絡安全應急體系的戰略性產業基礎。目前,雖然中國的信息技術產業規模不斷擴大,產業體系逐漸完善,但是整體來看,國產核心信息技術裝備的市場占有率不高,與國外的技術差距也比較大。在市場占有率方面,國內浪潮、曙光、華為和聯想等高性能服務器企業的整體市場占有率不足三分之一;雖有服務器和客戶端相關的研發產品,但并未走向市場化。國內計算機、通信和消費電子等主要應用領域的芯片企業的市場占有率低。在技術差距方面,中國高性能計算機的關鍵元器件特別是中央處理器芯片目前仍依賴國外廠商,數據庫的發展水平和成熟度與國際標準也存在較大差距。由于市場占有率、技術差距等因素,直接導致了中國自主可控的安全技術裝備不足,存在數據泄漏風險和情報監控風險。目前,國外企業已廣泛參與了中國所有大型網絡項目的建設,涉及政府、海關、郵政、金融、鐵路、民航、醫療、軍警等重要行業,長此以往,中國的社會、經濟、軍事等方面將存在嚴重的戰略風險。有數據顯示,中國主要金融機構的信息化設備國產化率不足2%,面向復雜業務處理的中高端服務器幾乎全部采用了國外產品。如大中型主機、高端服務器產品基本上以IBM、HP、SUN為主,而這樣的選擇也直接導致了處理器、部件甚至操作系統和應用軟件相互之間并不兼容,用戶一旦采用某廠家的小型機后,就很難擺脫高額投資與服務追加的惡性循環,更為嚴重的是它直接導致了被境外控制的威脅,對設備帶有的“漏洞”和“后門”抵抗力、免疫力減弱。不能預先檢測到間諜軟件和隱蔽通道,就無法有效遏制數據竊取。據統計,2013年前8個月,境外有2.2萬個IP地址通過植入后門對中國境內4.6萬個網絡實施控制。中國關鍵信息系統對國外主機的長期依賴,使得信息安全不可控的問題日益突出。WindowsXP停止服務的事件也是沖擊國內2億用戶的重要信息安全事件。對國外信息產品的嚴重依賴導致中國信息化建設的安全底數不清,國外壟斷信息產品對中國而言是一個“黑盒子”,無法準確判斷其安全隱患的嚴重程度。

    三、加強中國網絡安全應急體系建設的建議

    (一)建設完備網絡安全應急體系

    網絡安全應急體系關系國計民生,這個系統性的體系是否完備、運轉是否得當,會對網絡安全應急工作產生重大直接影響。因而,理順網絡安全應急機制、清晰地明確權責是統籌完善網絡安全應急體系的首要工作。可以從兩個層面進行頂層設計:一是成立網絡安全應急中心,由中央網絡安全和信息化領導小組直接領導。該中心作為中央政府應對特別重大突發公共事件的應急指揮機構,統一指導、協調和督促網絡基礎設施應急、公共基礎設施信息系統應急、網絡內容管理應急等網絡安全應急工作,建立不同網絡、系統、部門之間應急處理的聯動機制。如果在短時間內難以實現,可以考慮另行成立相關的指揮協調機構,由中央網絡安全和信息化領導小組領導,也可以在一定程度上發揮有效的作用。二是把仍然分散在各部門的網絡安全應急管理職能適當加以整合。同時,根據突發公共事件分類的特點及管理的重點,從中央到地方統一網絡安全應急管理機構。將不同業務部門所涉及到的不同類型的網絡安全應急機制與系統有機地統籌、結合在一個子體系中,以提升網絡安全應急體系與系統的應急指揮、協同部署的效率與效能。

    (二)加快網絡應急法制建設

    當前,國家對于自然災害類、事故災難類、公共衛生事件類、社會安全事件類應急管理已制訂了相關的法律法規和制度條例,來保障此類事件發生時的有效應急管理,而對于網絡安全應急尚缺少相應的法律法規和制度條例。相關管理部門應該盡快出臺有關業務流程和相關業務標準,進一步加強有關信息安全的標準規范、管理辦法,并進一步細化相關配套措施。與此同時,全國立法機關也應該從戰略全局的高度,盡量加快有關國家網絡安全、網絡安全應急體系與應急機制的相關法律法規的規劃、制定工作,將網絡應急工作全面納入系統化的法制建設軌道中來。

    (三)健全應急情報共享機制

    任何應急響應的效果主要取決于兩個環節。一是未雨綢繆,即在事件發生前的充分準備,包括風險評估、制定安全計劃、安全意識的培訓,以安全通告的方式進行的預警及各種防范措施等;二是亡羊補牢,即在事件發生后采取的措施,以期把事件造成的損失降到最低。在這里,措施的執行者可能是人,也可能是系統。這些措施包括:系統備份、病毒檢測、后門檢測、清除病毒或后門、隔離、系統恢復、調查與追蹤、入侵者取證等一系列操作。可見,對相關信息的及時掌控是預警和采取科學性措施的關鍵,必須建立應急情報共享機制。通過可信的信息共享,實現網絡安全信息情報的及時、有效溝通,能夠為網絡安全應急提供充足的預警、決策、反應時間。在條件允許的情況下,可以考慮由中央網絡安全和信息化領導小組直接領導的網絡安全應急中心負責協調關鍵基礎設施擁有者和經營者,保障在業務連續性、危害管理、信息系統攻擊、網絡犯罪、保護關鍵場所免受破壞等方面的信息共享,并與中國情報分析相關部門建立密切聯系,共享網絡威脅情報,提高網絡安全風險形勢研判能力。要充分利用目前相關政府部門推進電子政務業務協同、信息共享這一有利契機,在做好頂層設計的前提下,積極推進社會各方在網絡安全方面的共建、共享。建立有效的應急管理機構,保證政令暢通。建立完善的預警檢測、通報機制,分析安全信息,警報信息和制訂預警預案,做到有備無患。

    (四)強化網絡安全應急演練

    應急預案最早始于軍隊,是將平時制定和執行決策的科學性、嚴謹性與戰時的靈活性結合起來的一種有效形式。應急預案基于對潛在危險源可能導致的突發公共事件的預測,將應對的全過程進行全方位的合理規劃,落實應對過程中預測、預警、報警、接警、處置、結束、善后和災后重建等相關環節的責任部門和具體職責,是實現“反應及時、措施果斷”的有效途徑。由于應急預案是在平時研制的,時間上比較從容,因此可以采用科學的方法,并在較大的范圍內征求意見、深入論證,從而提高其科學性、可行性、有效性。通過應急預案的研制,可以增強政府及有關部門的風險意識,加強對危險源的分析,研究和制定有針對性的防范措施;也有利于對應急資源的需求和現狀進行系統評估與論證,提高應急資源的使用效率。基于網絡安全的應急演練工作需要各有關單位根據各自的網絡安全應急預案定期組織應急演練,網絡安全應急中心應根據重大網絡安全應急預案,定期組織網絡基礎營運部門、國家計算機網絡應急技術處理協調中心(CNCERT/CC)、中國互聯網絡信息中心(CNNIC)和相關網絡應急部門開展網絡安全事件演練,以網絡安全保障為場景,采用實戰方式,通過演練有效檢驗各單位的網絡安全應急工作水平,及時發現和改進存在的問題和不足,提高網絡安全保障能力。可以考慮建立由網絡基礎運營部門、國家計算機網絡應急技術處理協調中心(CNCERT/CC)、中國互聯網絡信息中心(CNNIC)和相關網絡應急的一級部門以及涉及安全保密的科研機構、民族企業共同參與的“網絡安全應急演練”聯盟,在應急演練方面形成國家級的權威標準,定期進行不同業務部門的網絡安全應急演練與評測,以“應急演練”的方式促進網絡安全應急工作的發展完善。

    (五)加強人才隊伍的建設和培訓

    網絡屬于高新技術領域,不斷加強能力建設是有效提升網絡安全應急管理的關鍵。要牢固樹立人才是第一資源的觀念,加快網絡信息安全人才培養和隊伍建設的步伐,建立健全合理的選人、用人機制和高效的人才培訓機制,以及廣泛的人才交流機制。要發揮科學研究部門和高等院校的優勢,積極支持網絡安全學科專業和培訓機構建設,努力培養一支管理能力強、業務水平高、技術素質過硬的復合型人才隊伍,為加強網絡安全應急管理提供堅實的人才保障和智力支持。同時,要密切跟蹤網絡信息安全領域新技術、新應用的發展,加強相關技術特別是關鍵核心技術的攻關力度,著力開展新的網絡框架下網絡安全問題的研究,推動網絡信息安全產業的發展,以有效應對網絡信息安全面臨的各種挑戰。同時,應不斷提高網絡安全應急人才隊伍素質,定期組織對網絡安全應急人員的能力培訓,強化和補充新的網絡安全威脅知識,進一步加強對有關網絡安全應急一線工作人員、科研人員的有關政治素養和技術業務培訓。網絡安全應急工作與互聯網技術密切相關,新技術新思想的發展日新月異,相關領域一線的工作人員與科研人員只有不斷地學習新知識、探索新問題、發現新矛盾、尋求新方法,才能有力地促進網絡安全應急工作的不斷發展;只有培養和儲備足夠的網絡安全應急專業人才,我們的網絡安全最后一道屏障才能得到保障。

    (六)加速基礎技術與相關標準的研究

    與網絡安全應急相關的業務部門、科研機構、民族企業等有關單位應進一步組織有關專家和科研力量,開展面向全局、著眼未來的網絡安全應急運作機制、網絡安全應急處理技術、網絡安全預警和控制等研究,組織參加相關培訓,推廣和普及新的網絡安全應急技術。在充分研究論證的基礎上,盡快制定具有高度概括性與實際可操作性,又能在短時間內部署測試的,能夠與不同地方、不同業務部門相適應的網絡安全應急相關標準,建立包括技術標準、業務標準、流程標準、配套設施標準在內的網絡安全應急標準體系。

    (七)加快核心信息技術裝備國產化逐步替代的步伐

    為實現核心信息技術裝備國產化逐步替代的良好局面,需要有短期和長期目標。在短期內,確保中國網絡空間和數據信息運行的安全可靠;從長期看,要確保中國網絡和信息的自主可控和網絡空間的長治久安。為實現自主可控的長期目標,在信息技術產業自主創新方面肩負重大責任,事關國家信息安全的大事應該由國家來推動。在過去的幾年中,政府在推動使用國產信息產品方面的力度很大,希望國家今后更加注重基礎研究和核心產品的研發,有效匯聚國家重要資源,在影響產業發展的安全芯片、操作系統、應用軟件、安全終端等核心技術和關鍵產品上加大科研資源和優勢要素的投入,實現信息安全中關鍵技術和產品的技術突破。整合國家科研資源,通過多部委合作,加強安全芯片、安全操作系統、安全數據庫等基礎信息安全技術的攻關。促進上下游應用產品的開發,完善自主技術產品應用環境,提高相關技術產品的可用性。為實現安全可靠的短期目標,可依托高校、研究機構、民族企業和特定行業用戶打造自主創新的大平臺,加大核心信息技術的投入,在嚴格管理的同時相互搭橋,推動研究成果的轉化速度。當今世界大項目的運作多采用“團隊制”,信息安全技術攻關和成果向產品的轉化應進行機制創新。為實現以上目標,需要從科技攻關、重點企業培育和政府采購等方面下大力氣。一是調動各方積極性和主動性,依托核高基重大專項,及時跟蹤新興信息技術發展趨勢,引入風險投資機制,建立廣泛的政產學研用結合的創新體系;二是重點培育若干具有較強信息安全實力的企業,專門為政府、軍隊等提供整體架構設計和集成解決方案,形成解決國家級信息安全問題的承包商;三是加快立法,促進政府采購自主產品工作有序開展。在一些涉及國計民生的信息樞紐和關鍵網絡系統的采購中,禁止具有重大安全隱患的公司介入。軍事國防、政府辦公、海關、金融等重要的部門或行業在采購網絡信息安全設備時,要堅持采用自主可控產品優先原則。

    (八)開展網絡安全應急多方合作

    第2篇:網絡安全制度及應急預案范文

    關鍵詞:醫院網絡及信息安全;現存風險;應急預案

    自進入21世紀以來,在社會經濟蓬勃發展的大背景下,我國醫院信息網絡系統建設技術水平已取得一定進步及發展,社會對于醫院信息網絡風險應對,提出全新的要求及標準。與此同時,為了順應時展潮流,滿足日益嚴格的風險應對要求,醫院信息網絡技術重心逐步向分析現存安全風險及提出應急處理預案轉變。我國多數醫療機構信息網絡系統較為健全,以內外網核心交換設備及天融信網閘為基礎,逐一構建涉及放射科、急診、病房及門診在內網絡系統。其中,信息網絡指電子信息傳輸通道,不止是開發利用信息資源及應用信息技術的基礎,更是共享信息、交換信息及傳輸信息的有力手段。鑒于此,本文針對醫院網絡及信息安全現存風險及應急處理預案的研究具有重要意義。

    1醫院信息網絡現存安全風險

    按風險來源,醫院信息網絡安全風險可分為網絡病毒、黑客攻擊、軟件漏洞及操作風險。其中,網絡病毒可細分為無害型、無危險型、危險型及破壞型,具有傳播性、隱蔽性、感染性、潛伏性、可激發性、外在表現性及破壞性等鮮明特點,復制力強且迅速蔓延于信息網絡中難以徹底根除,直接威脅信息網絡中傳輸安全性,一旦醫療機構殺毒軟件過于落后或更新管理重視程度不足加劇安全風險;黑客攻擊可分為破壞性攻擊及非破壞性攻擊,輕者非法擾亂計算機系統正常運行,重者非法入侵信息網絡系統盜取重要信息破壞系統內數據,造成不可預估性損失。

    一旦醫療機構所使用的信息網絡系統最初編程設計科學性不足或缺乏全面綜合考量,存在產生軟件漏洞的可能性成為黑客等不法分子的利用工具,造成破壞系統及盜取信息等問題,甚至設置木馬程序及網絡病毒入侵信息網絡系統,導致系統癱瘓或穩定性下降等問題,大大影響醫療機構服務質量及服務效率。同時,IP協議中非法分子通過預測序列號等方法,可入侵信息網絡系統內部完成信息盜取及破壞系統等任務。此外,操作風險屬于人為因素風險范疇,其產生原因與操作人員專業技術水平存在著密切聯系,一旦操作人員操作流程不正確或操作經驗不足極易造成操作失誤客觀上加劇管理難度,甚至存在引入網絡病毒的可能性。

    2醫院信息網絡安全風險應急處理預案

    2.1重視網絡隔離

    一般說來,醫療機構網絡病毒、黑客攻擊及木馬程序均來源于信息網絡外部,而為了保證醫院信息網絡安全性,以內網及外網為切入點采取相應的管理措施。因此在實際處理的過程中,相關技術人員遵循實事求是的工作原則,積極轉變傳統工作理念,利用網線接口切換內網及外網,通過設置內網及外網閘等方法,以達到有效隔離內外網切斷外網木馬程序、黑客供給及網絡病毒,進入途徑的目標充分發揮保護作用,并且不斷擴大成本投入,增設非法入侵監測環節,每日定時檢查醫療機構信息網絡內多臺計算機,排除疑似入侵風險,一旦發現入侵問題立刻采取隔離措施,避免非法入侵威脅數據安全。

    2.2完善網絡協議

    在實際處理的過程中,相關技術人員遵循具體問題具體分析的工作原則,積極轉變傳統工作理念,定期清理信息網絡系統設置相同IP地址或相同口令,將IP地址及口令與醫療機構信息網絡系統中計算機MAC相綁定,避免不法分子冒領IP地址,進入醫療機構信息網絡系統盜取相關信息破壞系統安全性,甚至不法分子冒領IP地址或口令受缺少計算機MAC綁定,無法順利進入醫療機構信息網絡系統內部。同時,利用靜態及動態相結合防護技術納入授權限制訪問等機制保護靜態信息安全性,以達到限制不法分子隨意查閱及盜取相關信息的目標。此外,通過數據加密等方法或借助RSA加密技術能實現動態加密。

    總而言之,醫療機構內部構建行之有效的信息安全風險,應急處理系統及健全統一領導協調配合管理機制,對于實現醫療機構信息網絡有力協調、明確分工及統一領導具有不可比擬的積極作用,并且納入重大安全事故報告機制能及時有效處理修復相關重大安全問題。

    3結語

    通過本文探究,認識到伴隨社會不斷進步及經濟不斷發展,未來信息化技術以無線網絡為主流發展趨勢,而如何保證信息網絡安全性已成為每一位無線信息網絡用戶的要求。因此,相關技術人員積極轉變傳統工作理念,立足于醫療機構管理機制及實際情況,以現存安全風險為出發點,控制不法分子非法入侵系統行為,確保醫院信息網絡處于穩定運行狀態,為廣大醫療機構提供便捷、優質及快速的網絡服務,進一步提高醫療機構服務質量,贏得社會及患者支持。

    參考文獻 

    [1]李飛.醫院網絡與信息安全存在的風險及應急預案處理[J].電子技術與軟件工程,2017(08):224. 

    [2]李暢淼.醫院網絡與信息安全存在的風險及應急預案處理[J].網絡安全技術與應用,2016(11):145-146. 

    [3]劉鋒,吳東東,姬曉波.醫療網絡與外部網絡信息安全交互方案設計[J].中國數字醫學,2015(10):96-98. 

    [4]姚力,馮娟,蔣昆.醫院網絡與信息系統突發事件應急預案[J].中國數字醫學,2013(02):58-61. 

    第3篇:網絡安全制度及應急預案范文

    一、學校網絡與信息安全工作情況

    本次檢查內容主要包含網絡與信息系統安全的管理機構、規章制度、設施設備、網站和信息運行情況、人技防護、隊伍建設等5個方面,同時從物理安全差距、網絡安全差距、主機安全差距、應用安全差距、數據安全及恢復差距等5個方面對主機房和14個信息系統、1個網站進行等級保護安全技術差距分析,通過差距分析,明確各層次安全域相應等級的安全差距,為下一步安全技術解決方案設計和安全管理建設提供依據。

    從檢查情況看,我校網絡與信息安全總體運維情況良好,未出現任何一起重大網絡安全與信息安全事件(事故)。近幾年,學校領導重視學校網絡信息安全工作,始終把網絡信息安全作為信息化工作的重點內容;網絡信息安全工作機構健全、責任明確,日常管理維護工作比較規范;管理制度較為完善,技術防護措施得當,信息安全風險得到有效降低;比較重視信息系統(網站)系統管理員和網絡安全技術人員培訓,應急預案與應急處置技術隊伍有落實;加強對學生網絡宣傳引導教育,日常重視微信、微博、QQ群的管理,提倡爭當“綠色網民”;工作經費有一定保障,網絡安全工作經費納入年度預算,在最近一年學校信息化經費投入中,網絡建設與設備購置費用約占56、5%,數字資源與平臺開發費用約占40、6%,培訓費用約占0、6%,運行與維護費用約占1、04%,研究及其他費用約占1、23%,總計投入占學校同期教育總經費支出的比例約1、57%,基本保證了校園網信息系統(網站)持續安全穩定運行。

    1、網絡信息安全組織管理

    20xx年學校成立網絡與信息安全工作領導小組,校主要領導擔任組長,網絡與信息安全工作辦公室設在黨委工作部,領導小組全面負責學校網絡信息安全工作,教育技術與信息中心作為校園網運維部門承擔信息系統安全技術防護與技術保障工作,對全校網絡信息安全工作進行安全管理和監督責任。各部門承擔本單位信息系統和網站信息內容的直接安全責任。20xx年,由于人動,及時調整網絡安全和信息安全領導小組成員名單,依照“誰主管誰負責、誰運維誰負責、誰使用誰負責”的原則,明確各部門負責人為部門網站的具體負責人,建立學校網絡信息員隊伍,同時,還組建網絡文明志愿者隊伍,對網絡出現的熱點問題,及時跟蹤、跟帖、匯報。

    2、信息系統(含網站)日常安全管理

    學校建有“校園網絡系統安全管理(暫行)條例”、“學生上網管理辦法“、“校園網絡安全保密管理條例(試行)”、“校園網管理制度”、“網絡與信息安全處理預案”、“網上信息監控制度”等系列規章制度。各系統(網站)使用單位基本能按要求,落實責任人,較好地履行網站信息上傳審簽制度、信息系統數據保密與防篡改制度。日常監控對象包括主要網絡設備、安全設備、應用服務器等,其中網絡中的邊界防火墻、網絡核心交換機和路由器、學校站服務器均納入重點監控。日常維護操作較規范,多數單位做到了杜絕弱口令并定期更改,嚴密防護個人電腦,定期備份數據,定期查看安全日志等,隨時掌握系統(網站)狀態,保證正常運行。

    3、信息系統(網站)技術防護

    學校網絡信息安全前期的防控主要是基于山石防火墻、深信服防火墻及行為管理軟件,20xx年為加強校園網絡安全管理,購置了“網頁防篡改、教師行為管理、負載均衡”等相關安全設備,20xx年二月中旬完成校園信息系統(含網站)等級保護的定級和備案,并上報xxx市網安支隊。同時,按二級等保要求,約投資110萬元,完成“網絡入侵防御系統、網絡安全審計系統、運維審計-堡壘機系統、服務及測評及機房改造(物理安全)”等網絡安全設備的采購工作,目前,方案已經通過專家論證。

    20xx年4月-6月及20xx年3月對網站系統進行安全測評,特別對系統層和應用層漏洞掃描,發現(教務管理系統、教學資源庫)出現漏洞,及時整改,并將結果上報省教育廳、省網安大隊、xxx市網安支隊。同時,對各防火墻軟件7個庫進行升級,對服務器操作系統存在的漏洞及時補丁和修復,做好網站的備份工作等。

    4、網絡信息安全應急管理

    20xx年學校制定了《xxx職業技術學校網絡與信息安全處理預案》、《xxx職業技術學校網絡安全和學生校內聚集事件應急處置預案》。教育技術與信息中心為應急技術支持單位,在重大節日及敏感時期,采用24小時值班制度,對網絡安全問題即知即改,確保網絡安全事件快速有效處置。

    二、檢查發現的主要問題

    對照《通知》中的具體檢查項目,我校在網絡與信息安全技術和安全管理建設上還存在一定的問題:

    1、由于學校信息化建設尚處于起步階段,學院數據中心建設相對薄弱,未建成完善的數據中心共享體系,各應用系統的數據資源安全及災備均由相關使用部門獨自管理。同時,網絡安全保障平臺(校園網絡安全及信息安全等級保護)尚在建設中。

    2、部分系統(網站)日常管理維護不夠規范,仍存在管理員弱口令、數據備份重視不夠、信息保密意識較差等問題;學校子網頁網管員為兼職,投入精力難以保證,而且未取得相應資格證書;由于經費問題,個別應用系統未能及時升級,容易發生安全事故。

    3、目前尚未開展網絡安全預案演練,還未真正組建一支校內外聯合的網絡安全專家隊伍,未與社會企業簽訂應急支持協議和完成應急隊伍建設規劃。

    三、整改措施

    針對存在的問題,學校網絡與信息安全工作領導小組專門進行了研究部署。

    1、全面開展信息系統等級保護工作。按照相關《通知》要求,20xx年8月底全面完成網絡安全保障平臺建設,根據系統在不同階段的需求、業務特性及應用重點,采用等級化與體系化相結合的安全體系設計方案,形成整體的等級化的安全保障體系,同時根據安全技術建設和安全管理建設,保障信息系統整體的安全。

    2、完善網絡安全管理制度。根據等級保護要求,進行信息安全策略總綱設計、信息安全各項管理制度設計、信息安全技術規范設計等,保障信息系統整體安全。

    第4篇:網絡安全制度及應急預案范文

    【 關鍵詞 】 網站;安全;應急;機制

    Research About the Information Security Protection and Emergency Response Mechanism

    in Anhui Earthquake administration Website

    Chen Liang

    (Anhui Earthquake Administration HefeiAnhui 230031)

    【 Abstract 】 With the increasing application of computers and websites,the safety of websites becomes more and more important. This paper discussed the the website features and potential safety hazard,constructed a integrated website security protection system. Finally,it designed the emergency response mechanism procedure.

    【 Keywords 】 website; security; emergency response; mechanism

    1 前言

    安徽省防震減災信息網(以下簡稱“網站”)是安徽省地震局實現政務信息公開,服務社會公眾和穩定社會秩序的重要渠道,網站的信息具有高度的權威性和嚴肅性。而地震行業的敏感及特殊性決定了防震減災信息網可能遭遇的突發事件龐雜、不可預測,如網站非法言論、感染病毒、網絡中斷、并發訪問堵塞、網站攻擊篡改等,其中后兩種突發事件造成的社會影響更加惡劣,應對能力的提高是解決問題的關鍵。

    2008年5月12日汶川8.0級強震、2009年4月6日肥東3.5級地震發生后,網站訪問量驟然增加,網絡堵塞嚴重,信息部門緊急調配高性能服務器,將門戶網站轉移以便緩解。之后經聯系,省電信部門決定短期援助互聯網出口帶寬由10M升級至100M。近年來全球地震頻發,社會公眾關注度逐漸加深,對地震信息的需求越來越高,網站的正常運行和訪問、信息的即時都需要應急體系的支撐。

    在網絡攻擊愈演愈烈的大環境下,政府門戶網站遭受攻擊的幾率越來越高。2008年5月31日、6月1日和6月2日,廣西防震減災網被黑客工具多次侵入,網站內容被惡意篡改,服務器全部數據被徹底刪除,網站癱瘓。時值汶川震后敏感時期,犯罪分子的地震謠言制造了社會恐慌,嚴重擾亂了社會秩序,危害了社會穩定。前車之鑒,嚴峻的現實表明,我局要高度關注網站的安全運行。

    隨著網站的深入應用,網站的安全性問題也越來越得到人們的重視。國家及各級政府部門相繼出臺了一系列法律法規、文件精神,從政策角度對網絡信息安全進行規范和部署,確保政府網站的安全運行,各行業部門對本行業所可能產生的安全事件及相應的解決措施進行研究,并據此制定了本部門相應的網站信息安全應急預案。2010年1月12日百度公司網站突然無法訪問使得網絡安全問題引起了社會各界的廣泛關注,安徽省信息化主管部門省經濟和信息化工作委員會通過此事件清醒地認識到信息安全的極端重要性,已出臺《安徽省網絡與信息安全事件應急預案》,全力保障我省網絡信息安全。

    綜上所述,為妥善應對和處置各種網站安全突發事件,確保網站和重要信息系統的安全可靠運行,研究網站應急響應機制,在此基礎上建立一套行之有效滿足安徽省防震減災信息網網站需求的應急預案是必不可少的措施之一。

    2 網站特征及存在的問題

    2.1 版塊多,更新不易

    目前,網站新版本已上線運行。新網站采用PHP腳本語言編寫,數據庫使用My SQL進行管理。涉及頁面數量多,版塊塊類型豐富,不僅有震情、省局動態、直屬單位動態、市縣機構動態、行業動態、綜合減災等需每日更新的版塊,還包括監測預報、震災預防、應急救援、群團組織等需定期更新的業務版塊。有的信息需從后臺直接上傳,有的則需要進行網頁的編輯更新,豐富的內容需要組織較多人力進行更新。

    2.2 部門多,協調不易

    網站的管理主要包括網站信息、網站應用程序開發、功能升級、服務器運行和安全維護等工作。一般情況下,日常更新版塊由省局及市縣各所屬部門指定專人通過網站后臺上傳,辦公室進行審核后;定期更新版塊由各所屬部門提供審核后的信息由局網站技術人員上傳。網站應用程序開發、功能升級、服務器運行和安全維護則有局網站技術人員負責。參與網站管理的部門較多,需要完善的網站管理制度來進行管理協調工作。

    2.3 內容多,備份不易

    隨著網站版塊的增加和運行時間的延續,網站容量不斷加大,不能及時清理的垃圾文件也隨之增多。我局網站容量逐年增加,并還將有上漲的趨勢。如果今后沒有專門的設備和技術,網站的集中備份難度將很大。

    2.4 人員多,管理不易

    參與網站管理人員不僅包括省局各部門,還包括了大量市縣局、臺站的工作人員,變化快,網絡知識不足,很多管理人員會辦公自動化軟件的操作,但是普遍缺少網絡安全知識和安全技術,安全意識淡薄。

    3 可能存在的網站安全隱患

    3.1 客觀因素

    (1)病毒。目前網站安全的頭號大敵是計算機病毒,它是編制者在計算機程序中插入的破壞計算機功能或數據,影響計算機軟、硬件的正常運行并且能夠自我復制的一組計算機指令或程序代碼。計算機病毒具有傳染性、寄生性、隱蔽性、觸發性、破壞性等特點。

    (2)軟件漏洞。每一個操作系統或網絡軟件的出現都不可能是無缺陷和漏洞的。這就使我們的計算機處于危險的境地,一旦連接入網,將成為眾矢之的。

    (3)黑客。電腦黑客利用系統中的安全漏洞非法進入他人計算機系統,危害非常大。從某種意義上講,黑客對信息安全的危害甚至比一般的電腦病毒更為嚴重。

    3.2 人為因素

    (1)安全意識不強。網站管理人員不在崗,用戶口令選擇不慎,將自己的賬號隨意轉借給他人或與別人共享等都會對網站安全帶來威脅。

    (2)網站后臺配置不當。安全配置不當造成安全漏洞。例如防火墻軟件的配置不正確。對特定的網絡應用程序,當它啟動時,就打開了一系列的安全缺口,許多與該軟件捆綁在一起的應用軟件也會被啟用。除非用戶禁止該程序或對其進行正確配置。否則,安全隱患始終存在。

    4 網站信息安全防護體系建設

    4.1 防護體系設計

    中科院劉寶旭等設計了一個基于模型的網絡安全綜合防護系統(PERR),該模型由防護(Protection)、預警檢測(Early warning & Detection)、響應(Response)、恢復(Recovery)四個部分構成一個動態的信息安全周期,同樣可以適用于我局網站信息安全的防護與應急工作。

    4.2 防護體系建設

    4.2.1安全防護中心

    網站目前安全防護主要采用硬件防火墻、Webgard軟件防火墻、瑞星殺毒、清除木馬、360安全衛士及系統安全設置來進行日常的防護。

    安全防護中心的主要職能是通過安全產品、技術、制度等手段,達到提高被保護網絡信息系統對安全威脅的防御能力和抗攻擊能力,同時,加強管理人員對信息系統的安全控管能力。其建設可從安全加固和安全管理兩個角度來考慮。通過對網絡拓撲結構的調整、系統配置的優化,并部署入侵檢測、防病毒、反垃圾郵件、身份認證、數據加密等安全產品和系統進行安全加固;通過制定管理制度進行安全管理,使用安全管理平臺等技術手段,統一配置管理系統中的主機、網絡設備及安全設備,增強監控能力,使其運轉更為協調,最大程度地發揮安全防護效能。

    4.2.2安全預警檢測中心

    網站目前安全檢測主要采用IDS(Intrusion Detection Systems )入侵檢測、防病毒熊貓網關、防火墻等來進行安全預警檢測。

    安全預警中心的主要職能:(1)預警,可通過漏洞掃描、網絡異常監控、日志分析、問題主機發現等技術手段以及評估、審計等安全服務來實現;(2)檢測,可使用入侵檢測、病毒檢測(防病毒墻)等工具和異常流量、異常網絡行為發現等手段和工具。

    4.2.3應急響應中心

    安全問題發生時需要盡快響應,以阻止攻擊行為的進一步破壞。所以需要建立一個完善的的應急響應中心,對安全事件、行為、過程及時做出響應和處理,對可能發生的入侵行為進行限制,杜絕危害的進一步蔓延擴大,最大程度降低其造成的影響,避免出現業務中斷等安全事故。

    應急響應中心處理的手段包括阻斷、隔離、轉移、取證、分析、系統恢復、手工加固、跟蹤攻擊源甚至實施反擊等。可通過制定應急響應制度、規范操作流程,并輔以緊急響應工具和服務來實現。

    4.2.4災備恢復中心

    網站災備恢復目前主要采取人工定期備份的方式。災備恢復中心建設主要通過冗余備份等方式,確保在被保護網絡信息系統發生了意想不到的安全事故之后,被破壞的業務系統和關鍵數據能夠迅速得到恢復,從而達到降低網絡信息系統遭受災難性破壞的風險的目的。備份包括本地、異地、冷備、熱備等多種方式,按照不同備份策略,利用不同設備和技術手段來實現。

    5 應急預案規劃設計

    5.1 應急隊伍建設

    組建一支專業化程度較高、技術一流的信息安全技術服務隊伍是網站信息安全應急預案規劃設計的人員保障。為保證應急情況下應急機制的迅速啟動和指揮順暢,應急組織應設立領導組和技術組。

    領導組主要職責包括:(1)研究布置應急行動有關具體事宜;(2)應急行動期間的總體組織指揮;(3)向上級匯報應急行動的進展情況和向有關部門通報相關情況;(4)負責與有關部門進行重大事項的工作協調;(5)負責應急行動其它的有關組織領導工作。

    技術組主要職責包括:(1)執行領導組下達的應急指令;(2)負責應急行動物資器材的準備;(3)負責處理現場一切故障現象;(4)隨時向領導小組匯報應急工作的進展情況;(5)負責聯系相關廠商和技術人員,獲取技術支持。

    5.2 應急標準

    研究網站安全隱患,結合我局網站管理現狀,確立應急標準:(1)網站、網頁出現非法言論;(2)黑客攻擊、網頁被篡改;(3)突發事件發生后大量并發訪問;(4)軟件系統遭受破壞性攻擊;(5)設備安全故障;(6)數據庫安全受侵害;(7)感染病毒。

    5.3 應急流程圖設計

    如圖2所示。

    6 結束語

    網站信息安全防護與應急是一項綜合性和專業化程度較高的安全技術服務措施,制度建設是基礎,隊伍建設是保證,技術手段是根本。網站安全隱患和安全時間是所有網站管理人員不想遇到但又不可避免的事件,只有通過加強日常的管理和維護,不斷完善防護與應急機制,提高技術水平和工作的責任心,才可以有效抑制網站安全事件的發生,保障網站的安全正常運行。

    參考文獻

    [1] 劉寶旭,陳秦偉,池亞平等.基于模型的網絡安全綜合防護系統研究[J].計算機工程,2007,33(12):151~153.

    [2] 張帆,劉智.網站安全事件的應急響應措施討論[J].黃石理工學院學報,2008,24(2):38~40.

    [3] 陳勝權.基于USB Key的政府門戶網站保護方案[J].信息安全與通信保密,2007(11):36~39.

    [4] 張薇.論政府門戶網站安全保障體系建設[J].黑龍江科技信息,2008年(21):66~66.

    [5] 劉少英.防病毒策略在政府門戶網站中的應用[J].網絡安全技術與應用,2003(5):20.

    [6] 楊莉.政府網站的安全性問題研究[J].科技管理研究,2001(6):77~79.

    [7] 曹颯.信息整合是地震政務網站建設的基礎和關鍵[J].國際地震動態,2008,1(1):34~38.

    [8] 陳錦華.計算機網絡應急響應研究[J].計算機安全,2007(12):50~52.

    基金項目:

    安徽省地震局2010年科研合同制課題項目(201041)。

    第5篇:網絡安全制度及應急預案范文

    關鍵詞:醫院,信息系統,網絡安全

     

    一、建立一套較完善的、操作性強的管理制度

    根據實際情況,對不同類型、不同敏感度的信息,規定合適的管理制度和使用方法,制定詳細的安全管理制度,保證醫院信息系統安全風險規避管理有章可循,有法可依,促使每個系統管理人員和使用人員將系統安全風險規避管理形成一種習慣。。制定系統安全獎懲制度,對于違反制度者視情節輕重給予相應的經濟懲罰或行政處分,情節特別惡劣的可提起法律訴訟,對違規制度者進行舉報的人員給予適當的獎勵。院內每人都有義務和責任舉報任何系統不安全現象和行為。

    安全管理制度包括中心機房安全管理制度、子系統使用人員安全管理制度、系統設備安全管理制度、網絡安全管理制度、病毒防范安全管理制度、安全管理登記制度、應答制度、考核制度等。做好設備的運行情況記錄,檢查記錄,日常維護記錄及用戶的監控記錄等。

    二、制定詳細而周密的應急預案

    充分考慮各種系統故障,設計與各管理崗位相符的系統安全風險規避管理常規處理預案和緊急處理預案,根據安全事件的嚴重程度適時采用,以保證醫院正常的醫療服務和就醫秩序,提高醫院應對突發事件的能力。在醫院信息系統出現故障時,將系統中斷時間、故障損失和社會影響降到最低。由分管院長、相應科室及計算機中心組成故障排除小組,當災難發生時應用應急預案進行恢復。應定期進行應急預案的演練,查找問題,加以整改,提高其針對性和實用性。

    應急預案包括服務器、硬件、軟件、網絡等方面的系統安全風險應急措施、具體的協調部門及相應的工作、常用的應急電話等。應急預案須明顯張貼,使應急操作人員方便地看到。

    三、建立系統安全監控體系

    設立安全管理人員,對那些給醫院信息系統安全帶來嚴重隱患的行為和人員進行重點管理和監督。建立醫療、財務、藥品物資數據質量監控體系和數據操作員、職能科室、部門領導三個層次的數據質量監控層,對醫院信息系統數據安全具有重要意義。建立信息系統數據質量考評和反饋制度,如掛號數據可由門診收費復查,門診收費執行科室與開單科室可實行雙向數據核查,醫療科可定期進行信息系統數據質量講評,考核結果與科室全面責任制考評掛鉤。。

    四、建立健全風險評估和檢測機制

    可采取與專業安全服務公司建立長期合作的策略實現安全風險評估機制的建立,加強多部門之間的安全信息溝通與共享,積極利用其在安全風險評估技術、方法等方面的優勢,結合醫院信息系統安全實際,建立符合信息安全要求的風險評估與管理機制,不斷研究和發現信息系統存在的漏洞、缺陷以及面臨的風險與威脅,并積極尋找相應的補救方法,力求做到防范于未然。

    應制定安全檢測計劃和方案并組織實施,組成專門的檢測小組,在醫院領導和系統運行維護部門的積極配合下,對系統的基礎設施、網絡結構、信息保護、安全管理以及應急預案等方面進行認真測試與核查。

    做好硬件設備的預防性維護。定期對主機、顯示器、打印機等設備內部除塵,更換老化的零部件。定期運行磁盤碎片整理程序、磁盤清理程序,優化硬盤設置,優化每個工作站子系統,確保系統運行環境的安全。

    五、加強系統重要信息和文檔的管理

    完整的系統文檔是分析故障、排除故障的基礎,是系統正常運行的保證,因此,應加強系統文檔的管理。系統文檔包括計算機資料、驅動軟件、系統軟件、應用軟件安裝盤、應用軟件安裝說明書、程序使用說明書、源程序代碼及詳細說明、各計算機的IP地址、計算機名、服務器配置說明書。

    六、完善系統功能,提高應用程序級的安全性

    根據各級操作員的操作范圍,合理設置系統軟件的權限,慎重考慮系統功能,如在財務收費報表中及時反映收費票據號碼,退費、退藥票據號碼,以便核查,禁止票據重打功能。

    根據備份原則,醫院不能只有一個人能進行系統管理或數據庫管理。。嚴格限制超級用戶數,系統超級用戶只能由系統管理人員掌握,并定期更換口令。系統管理員嚴格按照“審批單”為各工作站子系統用戶分配適當的權限。嚴禁帳號及密碼外借他人,防止非法用戶入侵系統。

    七、強化信息系統安全技術保障

    應從硬件和軟件兩個方面強化信息系統安全技術保障,對安全技術的策劃、部署和實施,建議與專業安全服務公司聯合進行。建立相應的標準,加強相應的法律或政策方面的支持。硬件方面的信息系統安全技術主要包括:

    物理隔離。對內部信息系統和外部互聯網實行物理隔離;同時,對內部局域網中的醫療網絡系統和辦公網絡系統進行物理分割,封閉醫療網絡系統中所有對外的接口;保證存有重要數據的子系統只能使用內網而不能使用外網。建立一套完整的數據備份策略,預防硬盤損壞等風險,保證服務器長期可靠地運行。數據安全是整個醫院信息系統安全的核心,數據備份是保證數據安全避免損失的最佳途徑。不同的數據備份方法如雙機熱備份、異地備份、磁帶備份等有各自的優缺點,應根據醫院的實際情況適當采用。預留一定數量的備份硬件設備,保證硬件設備發生故障時,可以及時更換。采用專線供電和大容量長延時不間斷電源,有條件的要留有冗余,建立雙路供電保障,設置應急發電機,保證服務器不間斷工作,防止停電造成的數據庫損壞。不僅要注意機房服務器的供電,還應考慮到各配線間交換機的供電,并做好監管。確保良好的中心機房工作環境。在設計機房時,按《計算機場地技術條件》要求,機房鋪設活動抗靜電地板、安裝標準接地線、定期測試接地電阻值是否合格。安裝避雷設施,安裝適合機房面積的空調,安裝恒溫恒濕設備。機房要遠離強磁干擾和有害氣體。中心機房應配有滅火器具,以消除火險隱患,注意防盜,防塵。保證服務器、交換機、工作站、打印機等硬件免受自然災害、人為破壞和攻擊,確保網絡設備有良好的工作環境。軟件方面的信息系統安全技術主要包括: 選擇符合系統安全要求的操作系統并及時更新。客戶端安裝遠程監控軟件,幫助系統管理員實時監控和記錄系統各個終端的運行情況,防止非法用戶侵入系統。同時,強化行為管理,對各種網絡和操作行為進行實時監控和分類管理,規定行為的范圍和期限,及時發現并去掉一些設備共享或文件夾共享,盡可能地制止一切與信息管理無關的現象和行為,減少網絡的安全隱患。購置網絡版殺毒軟件,在服務器及每個客戶端都安裝相應的防病毒軟件,定時更新病毒庫,周期性地對系統中的程序進行檢查,利用病毒防火墻對系統進行實時監控。選擇和使用更為安全的數據庫系統,并嚴格規范使用制度及方式。 采用適宜技術與設備保證鏈路安全。

    參考文獻:

    [1]劉臣.略論醫院信息系統建設[J]現代醫院管理,2007,(05).

    [2]李華才.醫院信息化建設存在的問題與發展對策[J]華北國防醫藥,2002,(02).

    [3]袁永林.軍隊衛生信息化的建設與發展[J]解放軍醫院管理雜志,2003,(01).

    第6篇:網絡安全制度及應急預案范文

    【 關鍵詞 】 醫院;網絡安全管理;策略分析

    Analysis of Hospital Network Security Management Strategy

    Chen Zhi Sun Hong

    (Xiangya Hospital, Central South University HunanChangsha 410008)

    【 Abstract 】 At present, the hospital network security management is faced with the risk of poor protection, internal management and external invasion, in order to better protect the hospital network security, we must improve the network security awareness, improve the professional skills and management skills, establish and improve the network security management system, and to strengthen the network security hardware management, and reasonable security risks, the establishment of risk emergency plan.

    【 Keywords 】 hospital; network security management; strategy analysis

    1 引言

    近年來,我國醫院已經逐步形成了門診、住院系統、電子病歷、遠程醫療等集于一體的綜合化信息網絡平臺。信息網絡的安全問題將會直接影響到醫院的診斷及患者的生命安全,影響正常的信息流通,給社會造成巨大的混亂,影響社會安定。

    2 醫院網絡安全存在的風險與問題

    2.1 網絡安全的防護能力差

    一方面,網絡系統是由人類編碼設置的虛擬信息傳輸的系統,其本身就存在著一定的安全風險性。在醫院的信息網絡管理中,常常由于對網絡信息系統管理上的疏忽,缺乏專業人員的定期維護和修理,硬件設施老化或缺失,都使醫院的信息網絡系統的抗故障能力減弱。信息網絡系統的安全對于光纜電纜的質量、走向、布局、防水、防斷電漏電硬件設施以及服務器的質量等要求較高,同時醫院信息管理中的基礎技術、備份和患者信息數據管理等都有潛在的安全隱患。另一方面,醫院人員對于信息網絡開發技術的儲備不足、專業技能的缺乏等,不僅無法對信息網絡進行科學、合理的技術管理,甚至有可能出現軟件相互沖突和信息資料泄露的風險,這些都有可能形成網絡安全隱患。

    2.2 醫院內部管理存在的風險

    首先,醫院的工作人員意識上存在風險性。據調查,醫院的所有工作人員中至少有百分之八十沒有明顯的信息網絡安全意識,沒有合格的網絡安全行為。主要表現在:第一,醫院人員在進行賬號登錄時,沒有意識到安全問題的嚴重,設置的登錄密碼都是有簡單的數字構成,沒有采取設置密保問題或者密保手機等防護措施;第二,醫護人員在登錄賬號時并不注意觀察周圍的環境,同事之間賬號互相交替使用,并且在醫院以外的人員面前登錄,容易造成賬號密碼的泄露,相關資料的流失;第三,一般的醫護人員都認為信息安全應該完全由信息科人員負責,自己不同特別在意網絡安全問題;其次,醫院的信息科人員的專業技能和安全管理方面的不足。信息科人員對如何管理信息網絡安全的技能還有待加強,醫院的信息設備更新較慢,沒有形成良好的維護體系。最后,醫院的領導層對網絡信息安全不夠重視,對網絡安全的管理沒有足夠的了解和重視,沒有正確認識到其對醫院及社會的危害性。醫院內部沒有形成良好的網絡安全管理體系,沒有嚴格的獎懲制度,使得醫護人員安全意識薄弱,醫院的網絡安全存在巨大風險。

    2.3 外來侵入的風險

    醫院網絡系統外部鏈接缺乏有效的控制手段主要表現在幾個方面。第一,醫院的內外部網絡通用。醫院的信息設備通常都是內外網絡通用的,這樣就造成醫院內部人員經常使用外部網絡的情況,此時如果要進行改造,需要花費的成本巨大。同時,內外網同時使用會使改造時間大大增加,甚至有可能導致醫院網絡系統的癱瘓,影響醫院的正常工作的運行。巨大的時間和經濟成本,是醫院不愿意形成大型改造的原因之一。第二,網絡的設置與管理上存在疏漏。醫院人員通常不太重視網絡的安全管理,對外部鏈接設備如光驅、USB接入以及WiFi管理等方面都不夠重視。第三,對于來自外部人員侵入網絡信息系統的監察力度不夠。隨著現代科技的發展,黑客、駭客等不法人員能夠通過高超的網絡技術侵入其他網絡系統,竊取商業機密。在這些方面,醫院的信息科技術人員的技能仍然有待提高。

    2 醫院網絡安全管理策略分析

    2.2 加強網絡安全硬件管理

    網絡管理系統首先要能夠 保證服務器的安全,能夠對服務器及局域網的安裝、安全性配置做出科學的規劃與管理。例如對電腦硬盤的分區管理、操作系統的選擇與修復方面,要做到科學合理,能夠及時地進行補丁修復。在用戶設置與權限上,加強安全登錄、密碼保護、賬號登錄異常管理;要加強對數據信息的審核,對于重要的數據要加強防護;選用的防御軟件對于異常用戶、信息、IP地址能夠進行有效的監控與阻攔。防病毒系統要有較高的覆蓋率,可以加大投入選用先進、安全有效的防病毒軟件,最好能夠覆蓋至計算機上的每一個結點,檢查和查殺已知和未知的病毒。防火墻系統能夠保證網絡信息與數據不受到入侵,確保所有的應用數據都是授權訪問,能夠有效地對數據源進行控制,具有加密和反欺騙功能,形成安全的網絡環境,抵抗入侵,提高其抗風險能力。備份系統的設置要包括軟件備份和硬件的備份,對重要數據和加密資料要進行多重備份,提高對風險的應對能力。選用質量有保障、穩定性強的計算機基礎設備,增加監控設備,同時對這些設施要進行不定期的維護和更新。

    2.3 合理預計安全風險,建立風險應急預案

    網絡安全的復雜性決定了安全的風險性,一個細節的疏忽都有可能出現安全風險。因此醫院要提前預計可能出現的安全風險,并建立好風險經濟預案,將意外風險的損失率降至最低。這要求醫院要成立風險預案小組,小組人員應該加強專業技能的培訓,提高專業素質及臨場病變能力、協調溝通與合作的能力。預案的成立必須是在科學分析的基礎上,要切實可行,并且在每次的風險事故后要進行總結,更加完善預案方案,最大程度降低安全風險帶來的損失。

    3 結束語

    綜上所述,醫院的網絡安全管理是一項十分負責的巨大工程,需要全體醫護人員的共同配合與重視,全面加強對醫院網絡安全的管理。

    參考文獻

    [1] 卞保軍. 醫院網絡安全管理策略探討[J].網絡安全技術與應用,2014,02:63+65.

    [2] 劉君.醫院網絡安全管理策略分析[J].硅谷,2014,08:172-173.

    [3] 何薇.關于醫院計算機網絡安全管理工作的維護策略分析[J].企業改革與管理,2014,14:23.

    [4] 趙浩宇,段然,姬軍生,汪鵬.醫院網絡信息安全管理策略與實踐[J].中國數字醫學,2013,06:92-94.

    [5] 王淼.醫院網絡安全管理策略分析[J].無線互聯科技,2013,04:186.

    基金項目:

    國家高技術研究發展計劃(863計劃)項目(2012AA02A613)。

    作者簡介:

    第7篇:網絡安全制度及應急預案范文

    1電力系統信息網絡安全的重要性

    1.1保障電力系統的高效性

    由電力信息業務功能來看,我國電力系統信息安全體系大致可分為三層,分別是自動化系統、生產管理系統、電力信息管理系統。電力系統的主體構造包括電源、電力網絡、負荷中心、變電站、配電線路和輸電線路,在電力系統工作的各個環節,如變電、發電、輸電、用電及配電等環節,信息網絡都起著極其重要的作用。無論是系統保護、調節、控制還是系統通信,都少不了信息網絡的參與。電力系統的信息網絡安全防護問題主要有軟硬件維護,確保信息不被丟失、損壞等。從某種程度來說,電力系統信息網絡安全維護的根本目的就是保證軟硬件的正常運轉,保證信息的完整性、機密性和系統處理的高效性。

    1.2電力系統信息網絡安全威脅眾多

    近年來,雖說計算機安全技術取得了顯著進步,但是電力系統應用的計算機安全技術跟行業實際需求還有一定差距。并且,許多電力企業并沒有真正認識到信息安全維護的重要性,電力系統的信息網絡安全意識有待進一步提高。此外,電力系統信息網絡安全威脅眾多也是一個不爭的事實,許多電力企業都缺乏完善的信息安全管理規范,在計算機信息安全維護與管理方面的投入也較少,由于缺少專門的網絡安全管理人員,許多企業的信息網常常會受到網絡病毒和黑客攻擊。嚴峻的發展形勢要求電力系統在今后的管理中,務必要做好信息網絡安全管理。

    2電力系統信息網絡安全問題

    2.1各類安全隱患

    電力系統信息網絡安隱患主要有三大類,分別是計算機病毒、內部用戶惡意或非法操作、黑客。網絡病毒主要來源于用戶數據拷貝時使用的移動U盤,許多病毒進入軟件系統后,會破壞相關數據、影響網絡工作,給電力系統信息網帶來嚴重破壞。因此,病毒也成為電力信息網絡安全防范的主要對象。黑客、內部用戶惡意或非法操作可給電力系統的網絡信息數據帶來嚴重破壞,二者的區別不過是網絡黑客會走局域網、網絡互聯通道來破壞電力網絡系統,而用戶的身份是合法的。以上幾種網絡安全隱患都可能導致電力信息系統網絡癱瘓、重要數據流失,甚至帶來嚴重的經濟損失。

    2.2網絡安全管理不力

    在信息網絡安全上,電力系統存在許多問題,如網絡安全方式意識淡薄、缺乏完善的信息網絡安全管理制度、沒有制定長遠的信息網絡安全策略。許多電力企業在信息網絡安全隊伍建設和軟硬件配置上的投入嚴重不足,知識電力系統信息網絡管理隊伍缺乏專業人才。一些電力系統的信息網絡安全人員還缺乏安全維護意識,缺少完善的數據備份管理知識,在信息網絡安全防護上缺少有效措施,無法為電力系統的正常運轉提供有力保障。

    3電力系統信息網絡安全管理策略

    3.1提高認識,建立系統信息安全防護框架

    在信息安全已經上升到國家戰略高度的大背景下,電力企業也要提高認識,將信息化建設作為經營管理的重中之重,為核心業務系統的安全管理提供全方位服務。具體來說,首先,電力系統要認識到信息網絡管理在企業發展中的重要作用,在決策制定、部門建設、人員配置及制度落實等方面突出信息系統安全維護的重要性。其次,電力系統要結合自身發展需要,采用分層管理的結構模式,逐步建立完善的信息網絡安全防護體系,完善電力系統信息安全防護框架,如電力系統可以自動化監護系統,為模板、運用防火墻技術構建信息安全防護框架,劃分信息網絡安全管理區,分區、分層對電力系統各環節進行安全防護管理。在此基礎上,電力系統的網絡安全管理人員還要加強信息網絡體系的密碼、技術、數據管理力度,以提高電力系統信息網絡的安全系數。

    3.2運用多種安全防護技術,確保信息網絡安全

    安全防護技術是電力系統信息網絡安全維護的根本,科學有效的防護技術可以為電力系統信息網絡安全管理提供有力保障。鑒于此,在信息網絡安全管理中,電力系統應采用科學的具有防病毒功能的軟硬件,加大安全防護技術運用力度,以確保信息網絡的安全性。如電力系統可根據信息系統軟硬件情況,采用數據加密技術對原始數據進行加密保管,防治惡意客戶破壞數據;采用指紋認證技術將合法用戶的指紋輸入到指紋數據庫中,對用戶身份進行認證,提高信息網絡安全系數;利用防火墻和虛擬網建立安全隧道,開展用戶和系統信息點對點服務,確保數據的安全性。此外,電力系統還可以運用漏洞缺陷檢查技術對信息網絡安全系統中的軟硬件設備進行檢查或風險評估,及時發現設備存在的問題,確保設備能在最佳狀態下運行。在防火墻技術和網絡地址轉換技術不斷進步的情況下,電力系統還可以運用防火墻來防御危險信息。使用網絡地址轉換技術限制那些可能存在風險的IP地址,提高網絡的安全系數。

    3.3制定安全防護應急預案

    “安全第一,預防為主,綜合治理”是電力系統安全管理的主要原則,在信息網絡安全管理上,電力系統同樣應堅持防御和救援相結合的原則,建立健全網絡安全應急預案,高效、有序地應對和處理電力網絡信息系統安全突發問題,確保電力信息系統的數據安全和運行安全,保障電力正常供應,維護社會穩定。首先,電力部門依據國家相關規范標準,針對電力系統網絡信息系統安全突發事件應急處理做出明確規范,組建突發事件應急指揮小組,要求各部門攜起手來,分工負責,加強聯動,共同應對電力系統網絡風險。其次,綜合分析近年來電力系統常見安全事故,并對不同事故造成的不良結果進行綜合評估,掌握事故發生的規律,為應急預案的制定提供有力參考。最后,一旦發生事故,電力系統網絡安全部門認真識別事故風險來源、特性,準確評估風險可能造成的破壞,及時網絡信息系統安全事故啟動命令,開展有效的安全事故處理工作,及時公布事故處理進展情況,爭取盡可能減少突發事件造成的損失。

    3.4組建電力系統信息安全監控中心

    為了提高電力系統網絡信息安全防護效率,電力系統還要根據實際情況,盡快組建信息安全監控中心,由其負責網絡信息安全監控工作,對系統信息平臺和業務應用進行實施監控,對各類信息資源進行統一搜集和調度。首先,要求電力部門結合當前及未來電力管理需求,充分吸收同類工程建設經驗,邀請行業資深專家對電力系統進行綜合評估,制定科學、合理的電力系統信息監控中心組建方案,并對其可行性及有效性進行充分論證,確保組建的監控中心能夠滿足電力系統管理要求。其次,對安全防護進行分級、分區管理,進一步規范、強化系統信息化運營和維護工作,提升電力系統信息安全掌控能力,為電力業務提供有力支撐。最后,積極引進專業技能較強的復合型人才,例如,可通過提高工資待遇吸引更多優秀人才,為電力系統信息安全監控中心的良好運營提供堅實的人才支撐。

    4結語

    第8篇:網絡安全制度及應急預案范文

    【 關鍵詞 】 金融機構;信息科技;風險管理

    1 引言

    隨著信息科技水平的不斷提高,信息科技在給小微金融機構中帶來作用的同時也不斷增加了信息科技風險,給小微金融機構的經營發展帶來了挑戰。當前,小微金融機構對信息科技風險管理的水平還比較低,如何有效控制與管理信息科技風險,是當前小微金融機構在信息化建設過程中必須面對的重要課題。

    2 小微金融機構信息科技所面臨的風險

    小微金融機構信息科技風險指的小微金融機構在運用信息科技的過程中,因技術漏洞、管理缺陷等人為的或自然的原因而造成的問題或危機。在當前信息技術與銀行業務深度融合的情況下,信息科技風險事件涉及的范圍廣、程度深,給銀行等其他金融機構帶來較大的經濟損失,尤其在小微金融機構中,信息科技風險帶來的損失更為嚴重。

    3 小微金融機構信息科技風險管理中存在的問題

    3.1 信息科技風險管理的技術水平較低

    從現狀來看,我國小微金融機構信息科技風險管理的技術水平較低主要體現在如下方面,首先,以銀行為代表的大部分小微金融機構缺乏專業化的信息資產風險管理機構,缺乏系統的信息系統管理政策、技術標準及監督、績效評估工作,領導者與風險管理部門無法實現對風險管理的有效監督。另一方面,小微金融機構對信息科技安風險管理的工作仍停留在定性的層面,缺乏對信息技術風險管理專業的定量分析。與此同時,金融機構信息科技風險管理的IT風險管理手段僅停留在制度檢查層面,缺乏技術支持,對風險管理的預防措施有限,對風險管理的技術控制難度大,其信息系統的自我控制的能力較差。

    3.2 基礎設施安全建設存在隱患

    從我國小微金融機構基礎設施安全建設情況來看,存在較大的隱患。

    一方面,機房管理滯后,在我國小微金融機構的機房中,存在著防水火及供電不達標的問題,且缺乏相應的防雷系統、門禁系統等,機房安全管理嚴重滯后;另一方面,網絡運行安全性不高,由于金融機構的分支機構及營業網點及業務都處于數據集中的狀態中,這樣就給金融機構網絡的穩定性及通暢性提出了更高要求,而在小微金融機構中,存在未按監管要求配置主備通訊線路的現象,容易導致營業網點出現業務辦理受阻的現象,致使信息科技風險隱患增加。

    4 應急處置能力低

    信息系統的集中及數據爆炸式的增長使金融機構的應急處置面臨巨大的挑戰,尤其對于小微金融機構來說,其應急保障機制更為落后。在我國小微金融機構中,一般都設有信息系統的應急預案,但對于預案卻缺乏相應的應急演練,在系統發生緊急事故時,無法對問題實施預案應急措施。其次,部分小微金融機構的系統應急預案覆蓋面籠統,缺乏針對性和操作性,缺乏有效的技術支持。另外,風險管理的人員的應急處理能力較低,對重大信息科技風險的應急執行缺乏有效性,導致風險損失增加。

    5 加強小微金融機構信息科技風險管理對策

    5.1 提升信息科技風險管控能力

    小微金融機構要提高信息科技風險管理的水平,首先應該提高其信息科技風險管控的能力,因此,小微金融機構有必要建立三個機制。

    第一,信息科技風險管理保障機制。金融機構領導者應該提高風險管理意識,將信息科技風險管理工作納入議事日程,并建立健全的信息科技風險管理機構的和崗位責任制度,充分發揮出安全檢查、風險監控、審計監督的作用;加強對信息科技風險管控人員的培訓與管理,并加大違規行為的處罰力度,提高其風險管理的能力。

    第二,信息科技風險評估和預警機制。小微金融機構應該在充分分析信息科技風險對金融機構影響的基礎上,有針對性的落實風險評估制度和建立信息科技風險監測制度,將風險分類并制定相應的風險報告機制,使信息科技部門與業務部門緊密聯合起來,加強溝通協調,提高對信息科技風險的評估與預防能力。

    第三、信息科技風險應急處理機制。小微金融機構要加強對信息備份、災難恢復及業務連續的管理,對應急預案要加以培訓和演練,將應急和災備工作從技術管理層面提升到全行工作層面,以提高應對信息系統安全事件的團隊應急能力。

    5.2 加強基礎設施安全建設

    加強金融機構基礎設施安全建設,有利于提高基礎設施安全水平,進而有利于降低信息科技風險。小微金融機構應加強基礎設施安全建設投入,重點加強機房消防系統、防雷系統、UPS等的技術投入,完善機房基礎設施并完善機房管理制度,保證系統設備的正常運行,加強對系統設備故障的預測與報警。并設立專門的技術設施檢查維修小組,負責基礎設施的安全維護工作,確保基礎設施安全管理的有效性。

    5.3 強化金融交易監管

    隨著金融環境與金融交易方式的變化,信息化的金融交易也帶來了一定的信息科技風險,小微金融機構應該采取措施強化金融交易監管。

    一方面,要加快網絡金融安全立法進程,制定金融安全政策和標準,成立對應的網絡金融安全管理部門,指導網絡金融的發展,并嚴厲打擊網絡金融犯罪;另一方面,要建立跨部門的現代化信息安全管理網絡,實現對金融機構業務信息安全風險的及時、動態、全面、連續的監管。還應該借鑒國外的網絡安全管理模式,建立適合于我國小微金融機構信息化建設的網絡框架,以實時的監管小微金融機構業務,保證交易的安全性。

    5.4 加強對從業人員的素質建設和崗位管理

    相對于大型及核心金融機構,小微金融機構從業人員的專業素質及崗位配置明顯落后,小微金融機構應該加大對農村金融機構人員的投入,積極引進高素質的信息科技人員,并對原有的從業人員進行定期的培訓工作,提高其信息科技風險防范意識與風險管理能力。同時,金融機構還應增加對信息系統管理、運行、維護等崗位人員的配置,以完善職責分配,落實崗位制衡。最后,完善相應的信息科技風險管理制度,加強信息科技風險審計,完善激勵約束機制,激發從業人員的主觀能動性,從整體上提升小微金融機構信息科技風險管理的水平。

    6 結束語

    在信息科技風險管理的工作中,小微金融機構要從安全制度建設及技術手段上加強對風險的防范與管理,在全面、可行的安全防護措施中,將信息科技風險降低到最低的程度,進而才能保證小微金融機構得到穩定的發展。

    參考文獻

    [1] 陳文雄.發展銀行業信息科技 風險管理意識須先行[J].中國金融,2009(07).

    [2] 唐磊.商業銀行信息科技風險現狀與管理策略分析[J].中國金融電腦,2009(02).

    第9篇:網絡安全制度及應急預案范文

    【關鍵詞】醫院信息化;數字醫院;HIS系統;PSCS系統;LIS系統;網絡安全

    【中圖分類號】R197.32 【文獻標識碼】A 【文章編號】1006-1959(2009)09-0039-01

    醫院信息化,是近些年國內醫療行業比較熱門的話題。目前,中日友好醫院信息化建設經過幾個階段的實踐和推進,已經充分發揮了“方便病人、創造社會效益”的作用,并在逐步由醫院管理信息化向醫療管理信息化推進。

    1 無處不在的信息化碩果

    目前,中日友好醫院的信息化系統已初具規模。醫院網絡采用以內網和外網物理隔離為架構。內網為醫院業務網,所有與醫療相關的診療、醫技檢查、出入院結算、收費、取藥等業務都在上面運行;外網承載醫療信息網絡時時申報、Internet訪問、對外網站維護等項目,提供包括院內最新信息通知、發放報文等日常應用。兩網物理隔離,且對登陸人員進行了嚴格的身份限制,既提高了醫院的工作效率,又保障了系統安全穩定運行。

    就業務網而言,我們醫院目前存在以下幾大類數字化應用,它們之間進行有序的數據資源共享。首先是HIS(Hospital Information System)系統,這是涉及醫患之間門診、住院費用結算的系統,住院病人藥品、手術、監護、看護等等諸多收費都要經由此系統在出院清單上體現;其次是PACS系統(Picture Access Communication System),用于展示病人高分辨率的CT和X光片等信息,可以更有利于醫生做出準確的判斷。再有就是LIS系統(Laboratory Information System),也就是檢驗信息系統。通過把三系統接口有機的結合,極大的為病人高效、準確地得到醫治創造了條件。

    全方位的信息化最終是為醫患服務。中日友好醫院堅持“以病人為中心”的原則,將信息系統已經由財務延伸到臨床,“信息化”變成了實實在在的東西,變成了醫療的工具。

    2 未雨綢繆的風險防范意識

    當信息化發展到一定階段,信息部門就會面臨巨大的壓力。目前,中日友好醫院已經從管理、技術等多方面入手,形成了一整套應急系統,幫助醫院有效地遏制信息化風險。

    2.1 制訂了全面的網絡管理制度,包括系統運行維護管理制度、機房安全管理制度、系統安全風險管理制度、數據及信息安全管理制度、備份與恢復制度等,對內部人員實行全方位規范。

    2.2 十分重視IT系統安全,對網絡建設有著極高的要求。目前,醫院采用了多個層次的防范措施來滿足高度的安全性需求,如核心交換機之間運行VRRP熱備協議;內外網物理隔離、劃分VLAN、身份認證、訪問控制、數據加密、防病毒、防攻擊等。

    2.3 建立了全面的應急響應機制,成立了專門的應急指揮機構,并制定出信息安全保障應急預案。比如,針對HIS系統的主服務器故障排查預案,針對UPS系統的故障應急預案,針對網絡交換機癱瘓的應急預案,針對門、急診收費系統中斷的應急預案等等。

    2.4 中日友好醫院特別注重對“人”的網絡行為的管理。考慮到內部用戶使用互聯網時有可能引發信息安全事故、帶寬資源濫用、工作效率流失等問題,醫院希望規范員工的上網行為,避免內部人員訪問惡意網站而泄漏機密信息,避免不良網站對公司計算機的影響與破壞,并降低無關流量對帶寬的占用。

    我院采用網康上網行為管理軟件,對內部員工的上網行為進行控制和管理,解決因接入互聯網而引發的網頁訪問不合規(如上班時間訪問低俗類網站)、網絡應用不合規(如上班時間觀看網絡視頻)、帶寬資源濫用(如上班時間P2P下載電影)、內容審計不完全等問題,幫助醫院提升工作效率、優化帶寬使用、降低安全威脅、規避法律風險、保護IT投資。

    3 數字醫院的革命性突破

    中日友好醫院對信息化的投入逐年增加,信息化成果日趨完善,醫院也充分嘗到了 “甜頭”。數字化給我們醫院帶來的變化簡直是革命性的。

    首先,信息化使得用藥科學化,提高了醫院服務病患的能力。通過信息化手段,醫生為病人建立詳細的電子病歷,能夠避免由于信息不全或是信息遺失導致的用藥錯誤。系統自動核對“配伍禁忌”,也減少了人工記憶帶來的誤差,使得用藥更加科學合理。醫生開出的處方中有配伍禁忌的藥物,系統就會自動提示,避免出現用藥事故。

    再有,信息化手段節省了病人的看病時間,提升了患者的滿意度。例如,病人通過網上預約或是自助系統掛號,能大大縮短掛號時間。同時,醫院還省略了劃價這道程序,醫生開出檢查單或處方時,系統會自動劃價,縮短了病人的交費時間。醫生對病人進行CT、MRI、CR等數字醫療設備的檢查后,不必等待洗片,就可立即進行診斷和報告,也減少了病人的候診時間。

    另外,信息化優化了臨床路徑。醫院通過對優秀醫師診療的臨床路徑進行分析、總結,歸納出標準的臨床路徑。醫生在臨床診療時,只需要對照病癥從系統里選取最優化的臨床路徑即可。不僅如此,電子病歷系統也為醫院的科研與教學提供了極大的便利,醫生們可以方便地對某類病人使用某種藥物產生的療效進行統計分析。

    信息化給醫院帶來了全面的規范化,使得醫護人員的工作規范而有序。信息化提升了醫生的工作效率,使醫生有更多的時間為患者服務,也提高了患者的滿意度,還提高了醫院的管理水平,無形之中樹立起醫院的科技形象。

    4 結語

    主站蜘蛛池模板: 小明天天看成人免费看 | 亚洲色成人网一二三区| 四虎成人精品免费影院| 久久久久久成人毛片免费看| 成人永久免费福利视频app| 国产成人亚洲欧美电影| 最新国产午夜精品视频成人| 国产成人精品一区二区三区无码| 91成人在线免费视频| 国产成人综合久久久久久| 亚洲精品成人片在线观看精品字幕| 草莓视频成人在线观看| 国产成人亚洲精品无码AV大片 | 欧美成人一区二区三区在线视频| 成人午夜精品无码区久久| 久久亚洲精品成人综合| 四虎影视永久地址四虎影视永久地址www成人 | 国产成人教育视频在线观看| 香蕉久久久久久AV成人| 国产成人av在线免播放观看| 国产成人精品福利网站在线观看 | 国产成人精品男人的天堂网站| 欧美成人看片黄a免费看| 久久久久成人精品一区二区| 亚洲综合国产成人丁香五月激情| 天堂成人一区二区三区| 成人欧美一区二区三区1314| 日本在线高清视频日本在线观看成人小视频 | 一级毛片成人午夜| 午夜a级成人免费毛片| 亚洲精品成人片在线播放| 国产亚洲精品成人久久网站| 国产成人免费a在线资源| 国产成人精品日本亚洲专区6 | 成人毛片在线视频| 成人小视频在线观看| 成人精品视频一区二区三区尤物| 91成人在线免费视频| 成人精品一区二区户外勾搭野战| 成人看片app| 成人午夜精品视频在线观看|