应用介绍

面向单位的信息系统安全状况自查台账工具:登记系统属性、数据情况与安全措施落实情况。

它解决什么问题

做信息资产梳理时,最难的第一步往往不是评估,而是"问不清楚":同一批系统,有的只报了个名字,有的连运行单位和责任人都对不上;问到数据是否出境、是否加密存储、日志留多久,答案散在十几份表里。

这个工具把要问的项固定成一张结构化的登记表,覆盖系统基本情况、安全责任人、系统与数据属性、各项安全措施的落实情况,以及安全设施配置情况。每个系统填一行,责任人写清姓名、职务与联系方式,落实情况按"是/否"或具体方式填写。

填完之后用途也很直接:列表按资产归属单位分组,显示该单位自建系统的数量与联系人、联系电话,可导出为 Excel,用于逐级汇总与核对。

⚠️ 重要说明 重要说明:本工具用于信息资产的自查登记与资料汇总,登记结果与导出内容仅供参考, 不构成安全合规结论,也不能作为任何等级保护测评、认证或监管检查的依据。 等保级别、测评单位、测评时间等均为填报项,由填报单位自行填写并对内容真实性负责。 本工具不提供安全测试能力,也不输出风险分值或评估报告。

核心功能

  • 信息系统登记:记录系统名称、资产归属单位与部门、运行单位;系统属性包括是否联接互联网、所属行业、系统架构、应用类型、系统 URL、IP 地址及端口、ICP 备案状态与备案号、用户规模、系统简介、承建单位、上线时间等。
  • 安全责任人登记:分别登记网络及数据安全分管负责同志、科室负责同志、具体责任人,以及运行责任人的姓名、职务与手机号。
  • 部署与数据情况:部署类型与详情、服务器数量、网络运营商、操作系统 / 中间件 / 数据库及版本;数据来源、总量、存储规模、每日新增数量与规模、数据类型,以及是否境外存储、是否跨境及对应国家。
  • 安全措施落实情况:加密存储与加密传输及具体方式、容灾备份及方式、日志留存及时长(月)、账户权限最小化、物理隔离、认证方式、登录次数限制、终端防护情况等。
  • 安全设施配置情况:登记防火墙、抗 DDoS、入侵检测与防御、防病毒系统、监控审计、漏洞扫描、安全防护网关、堡垒机、Web 应用防火墙、VPN、安全管理平台、未知威胁检测、恶意代码检测、流量检测与清洗等防护设备的配置情况。
  • 台账视图与导出:按资产归属单位分组展示,显示各单位的系统数量与联系人、联系电话,支持按单位名称或系统名称检索;可导出 Excel,字段为单位名称、自建系统数量、联系人、联系电话。
  • 评估工具入口:由管理员登记的评估工具列表(名称、说明、下载链接),可打开对应下载地址。

怎么用

  1. 1打开 /maker-tools/iasah,未登录会跳转登录页。
  2. 2进入「信息资产列表」查看已登记的系统,按单位分组浏览或检索。
  3. 3点「资产填报」逐项填写系统名称、归属单位、责任人、系统与数据属性、安全措施与安全设施配置情况后提交。
  4. 4再次进入同一条记录可继续补充或修改;需要汇总时点「导出」下载 Excel。

常见问题

Q:填完后会自动算出风险分值或风险等级吗?

A:不会。当前版本是结构化登记与资料汇总,没有风险评分算法,也不输出风险评估报告,自查结论需由填报单位结合制度自行判断。

Q:等保级别是系统判定的吗?

A:不是。等保级别(未做 / 等级 1—3)、测评单位与测评时间都是填报项,由填报单位自行选择与填写。

Q:登记了 IP 和 URL,安全上怎么处理?

A:这些字段用于资产清点与责任分工,属内部管理信息。请按本单位内部管理制度控制填报与查阅范围,不要对外公开台账内容。

Q:导出的表格包含哪些内容?

A:导出为按归属单位汇总的列表,包含单位名称、自建系统数量、联系人、联系电话四项。

Q:「评估工具」里的软件是平台提供的吗?

A:该列表由管理员在后台登记工具名称、说明与下载链接,平台只提供入口,不代管第三方软件的内容、来源与更新。

适合谁

负责本单位信息系统清点与安全台账维护的人员需要按单位汇总系统数量与联系人的主管或归口部门需要登记安全责任人分工与安全措施落实情况的安全管理人员需要按统一格式填报、导出后逐级汇总的单位