Tóm tắt Công văn 3175/TCT-CNTT năm 2024 về tăng cường an toàn thông tin mạng ngành Thuế
Công văn 3175/TCT-CNTT được Tổng cục Thuế ban hành nhằm mục đích quán triệt và tăng cường các biện pháp bảo đảm an toàn thông tin mạng trước những nguy cơ tấn công mạng ngày càng gia tăng và tinh vi. Văn bản yêu cầu các đơn vị trong toàn ngành Thuế tập trung triển khai các nhiệm vụ trọng tâm sau:
1. Hoàn thiện và phê duyệt hồ sơ bảo đảm an toàn hệ thống thông tin theo cấp độ
- Các đơn vị khẩn trương rà soát, phân loại và hoàn thiện hồ sơ đề xuất cấp độ an toàn thông tin đối với toàn bộ các hệ thống thông tin đang vận hành dưới sự quản lý của đơn vị.
- Triển khai đầy đủ các phương án bảo vệ tối thiểu theo cấp độ đã được phê duyệt nhằm đảm bảo tính pháp lý và kỹ thuật đồng bộ trên toàn hệ thống.
2. Tăng cường giám sát, phòng ngừa và ứng phó sự cố an toàn thông tin
- Tổ chức lực lượng giám sát liên tục 24/7 đối với các hệ thống thông tin cốt lõi, đặc biệt là hệ thống quản lý thuế, hóa đơn điện tử và các cổng dịch vụ công trực tuyến phục vụ người nộp thuế.
- Xây dựng, cập nhật và diễn tập thực chiến các kịch bản ứng phó sự cố an toàn thông tin mạng để nâng cao năng lực xử lý tình huống tại chỗ của đội ngũ kỹ thuật.
- Thiết lập cơ chế phối hợp chặt chẽ và chia sẻ thông tin kịp thời với Cục Công nghệ thông tin (Tổng cục Thuế) cùng các cơ quan chuyên trách về an toàn thông tin quốc gia khi phát hiện dấu hiệu tấn công hoặc sự cố lộ lọt dữ liệu.
3. Quản lý nghiêm ngặt tài khoản, phân quyền và kiểm soát thiết bị đầu cuối
- Thực hiện rà soát định kỳ, thu hồi ngay các tài khoản không còn sử dụng hoặc không rõ quyền sở hữu; áp dụng nguyên tắc phân quyền tối thiểu cho người dùng truy cập hệ thống.
- Yêu cầu cài đặt và cập nhật đầy đủ phần mềm phòng chống mã độc tập trung trên toàn bộ máy tính làm việc của cán bộ, công chức, viên chức ngành Thuế.
- Kiểm soát chặt chẽ việc kết nối các thiết bị ngoại vi, thiết bị lưu trữ di động và thiết bị cá nhân vào mạng nội bộ của cơ quan Thuế để ngăn ngừa nguy cơ lây nhiễm mã độc.
4. Nâng cao nhận thức và đào tạo nguồn nhân lực về an toàn thông tin
- Đẩy mạnh công tác tuyên truyền, phổ biến kiến thức và kỹ năng an toàn thông tin cơ bản cho toàn thể cán bộ, công chức nhằm hạn chế tối đa các rủi ro từ kỹ thuật xã hội (phishing, lừa đảo qua mạng).
- Tạo điều kiện cho đội ngũ cán bộ chuyên trách công nghệ thông tin tham gia các khóa đào tạo, tập huấn chuyên sâu để cập nhật các công nghệ bảo mật mới và nâng cao năng lực quản trị hệ thống.
5. Xác định rõ trách nhiệm của người đứng đầu
- Thủ trưởng các đơn vị thuộc và trực thuộc ngành Thuế chịu trách nhiệm toàn diện trước Tổng cục Thuế nếu để xảy ra sự cố mất an toàn thông tin nghiêm trọng do nguyên nhân chủ quan hoặc do không thực hiện đầy đủ các hướng dẫn, quy định về bảo mật.
- Thường xuyên tổ chức kiểm tra, giám sát việc chấp hành các quy định về an toàn thông tin tại đơn vị mình phụ trách.
Để sử dụng toàn bộ tiện ích nâng cao của Hệ Thống Pháp Luật vui lòng lựa chọn và đăng ký gói cước.
| BỘ TÀI CHÍNH | CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM |
| Số: 3175/TCT-CNTT | Hà Nội, ngày 24 tháng 7 năm 2024 |
Kính gửi: Cục Thuế tỉnh/thành phố trực thuộc Trung ương
Căn cứ chỉ đạo của Lãnh đạo Bộ Tài chính tại Thông báo số 481/TB-BTC ngày 26/4/2024 về tăng cường bảo đảm an toàn thông tin mạng; hướng dẫn của Văn phòng Ban chỉ đạo An toàn, an ninh mạng quốc gia về việc tăng cường công tác an ninh mạng hệ thống thông tin trọng yếu quốc gia tại công văn số 31/VP-BCĐ ngày 28/3/2024, Tổng cục Thuế yêu cầu Cục Thuế triển khai một số nhiệm vụ cấp bách như sau:
1. Thủ trưởng các đơn vị quán triệt các công chức, viên chức, người lao động thuộc phạm vi quản lý thực hiện nghiêm các quy định của pháp luật, quy định của Bộ Tài chính, quy định của Tổng cục Thuế về an toàn thông tin mạng, an ninh mạng, bảo vệ dữ liệu cá nhân, bảo vệ bí mật nhà nước trên không gian mạng; chịu trách nhiệm nếu để hệ thống thông tin thuộc phạm vi quản lý không đảm bảo các quy định về an toàn thông tin mạng.
2. Tổ chức triển khai bảo đảm an toàn thông tin mạng đối với các hệ thống thông tin thuộc phạm vi quản lý của Cục Thuế:
2.1. Đối với máy vi tính (bao gồm máy vi tính để bàn và máy vi tính xách tay): Đảm bảo 100% máy vi tính được cập nhật các bản vá điểm yếu, cài đặt và cập nhật phần mềm phòng chống mã độc của ngành Thuế; không sử dụng thiết bị lưu trữ kết nối (USB, ổ cứng gắn ngoài,...); chỉ cài đặt các phần mềm đảm bảo an toàn. Các máy vi tính trong mạng nội bộ (mạng LAN) không được kết nối trực tiếp ra Internet (qua mạng không dây, qua 3G, 4G,...). Trường hợp truy cập các Website bên ngoài để phục vụ mục đích công việc phải thông qua hệ thống truy cập Internet (hệ thống Internet tập trung, hệ thống proxy) do Tổng cục triển khai. Các máy vi tính không kết nối mạng nội bộ (máy vi tính để bàn, máy vi tính xách tay do ngành Thuế trang bị sử dụng ngoài trụ sở cơ quan Thuế) khi truy cập Internet chỉ được vào các trang Website phục vụ công việc.
2.2. Đối với máy vi tính soạn thảo văn bản mật: cấp máy vi tính riêng biệt để sử dụng làm máy vi tính mật; không được kết nối với mạng LAN; không kết nối với Internet; chỉ sử dụng thiết bị USB mật do Ban Cơ yếu Chính phủ cung cấp (không sử dụng thiết bị USB thông thường).
2.3. Đối với máy chủ do Cục Thuế tự triển khai: Rà soát các tài khoản được phép truy cập máy chủ, đổi mật khẩu (định kỳ 6 tháng/lần); cấu hình mật khẩu phức tạp (tối thiểu 8 ký tự; có tối thiểu 3 trong 4 loại ký tự sau: chữ cái viết hoa (A - Z), chữ cái viết thường (a - z), chữ số (0 - 9), ký tự; mật khẩu không chứa tên tài khoản); cập nhật các bản vá điểm yếu cho máy chủ; cài đặt và cập nhật phần mềm phòng chống mã độc của ngành Thuế.
2.4. Đối với ứng dụng: Rà soát các tài khoản trên ứng dụng đảm bảo phân quyền đúng vai trò người sử dụng; loại bỏ các tài khoản không còn sử dụng (định kỳ 6 tháng/lần).
2.5. Đối với các hệ thống thông tin do Cục Thuế tự xây dựng và triển khai: Thực hiện xây dựng Hồ sơ cấp độ trình Tổng cục phê duyệt trước ngày 15/9/2024 (qua Cục Công nghệ thông tin) theo chỉ đạo tại Thông báo số 481/TB-BTC ngày 26/4/2024 của Bộ Tài chính. Nội dung Hồ sơ cấp độ thực hiện theo hướng dẫn tại Công văn số 478/CATTT-ATHTTT ngày 30/3/2024 của Cục An toàn thông tin - Bộ Thông tin và Truyền thông (Thông báo số 481/TB-BTC ngày 26/4/2024, Công văn số 478/CATTT-ATHTTT ngày 30/3/2024 tại đường dẫn: ftp://ftp.tct.vn/Public/VPTCT/ATTT_2024/).
2.6. Đối với người sử dụng:
- Giữ bí mật tài khoản, mật khẩu và định kỳ thay đổi mật khẩu 6 tháng/lần; không lưu mật khẩu trên trình duyệt, ứng dụng; không cung cấp tài khoản, mật khẩu cho người khác (trừ trường hợp với cán bộ hỗ trợ kỹ thuật xử lý lỗi); không sử dụng chung mật khẩu của tài khoản do ngành cung cấp với các tài khoản khác.
- Không mở các file lạ được gửi từ địa chỉ email không rõ nguồn gốc; không truy cập các hệ thống thông tin cung cấp cho cán bộ thuế sử dụng từ bên ngoài mạng nội bộ (email, hệ thống thông tin nhật ký thanh tra kiểm tra, hệ thống thông tin văn bản điện tử, ...) bằng các máy vi tính không đảm bảo an toàn bảo mật; không sử dụng email ngành để đăng ký phục vụ công việc cá nhân.
- Khi dùng máy vi tính của cá nhân (tự trang bị) hoặc máy vi tính của cơ quan để truy cập vào mạng nội bộ từ bên ngoài phải thông qua hệ thống truy cập từ xa (VDI).
- Không được lắp đặt các thiết bị tự trang bị (thiết bị mạng, thiết bị viễn thông (4G), thiết bị đầu cuối (máy in, Ip phone), ...) vào hệ thống mạng nội bộ của cơ quan.
3. Phân công đầu mối thực hiện các công việc về an toàn thông tin và gửi thông tin (họ và tên, chức vụ, email, số điện thoại) về Cục Công nghệ thông tin (qua ông Nguyễn Thanh Phong, email: ntphong@gdt.gov.vn, số điện thoại: 024.7689679 - số máy lẻ 6363).
Tổng cục Thuế thông báo để Cục Thuế biết và triển khai thực hiện./.
|
| KT. TỔNG CỤC TRƯỞNG |
Công văn 3175/TCT-CNTT năm 2024 tăng cường an toàn thông tin mạng ngành Thuế do Tổng cục Thuế ban hành
- Số hiệu: 3175/TCT-CNTT
- Loại văn bản: Công văn
- Ngày ban hành: 24/07/2024
- Nơi ban hành: Tổng cục Thuế
- Người ký: Đặng Ngọc Minh
- Ngày công báo: Đang cập nhật
- Số công báo: Đang cập nhật
- Ngày hiệu lực: 24/07/2024
- Tình trạng hiệu lực: Kiểm tra
