信息系统反恐安全管理制度 - 制度大全
职责大全 导航

信息系统反恐安全管理制度

编辑:制度大全2019-05-07

1.目的

为了防止信息系统安全,满足C-TPAT的相关要求。

2.适用范围

涉及的计算机设备,包括计算机室计算机设备及计算机室负责安装在其它部门或单位的计算机设备。

3.定义无

4.职责:

4.1由专业人员负责所有微机的检测和清理工作。

4.2由计算机室的专业人员,根据上述作业计划进行检测。

4.3由经理负责对防范措施的落实情况进行监督。

5.工作程序

5.1信息系统安全管理的要求:

5.1.1一般工作部不安装软驱和光驱,如有安装软驱和光驱的计算机,每次使用磁盘都要用杀毒软件检查。

5.1.2对于联网的计算器,任何人在未经批准的情况下,不得向计算器内拷入软件或文檔。

5.1.3数据的备份由相关专业负责人管理是,备份用的软盘由专业负责人提供。

5.1.4软盘光盘等在使用前,必须确保无病毒。

5.1.5计算器一经发现病毒,应立即通知计算机室专业人员处理。

5.1.6工操作员在离开前应退出系统并关机。

5.1.7任何人未经操作员本人同意,不得使用他人的计算机。

5.2装有软驱的微机一律不得入网;对于尚未联网计算机,其软件的安装由计算机室负责、任何微机需安装软件时,由相关人员负责人提出书面报告,经经理同意后,由计算机室负责安装;软件出现异常时,应通知计算机室专业人员处理;所有微机不得安装游戏软件;数据的备份由相关专业负责人管理,备份用的软盘由专业负责人提供。

5.3硬件维护人员在拆卸微机时,必须采取必要的防静电措施;硬件维护人员在作业完成后或准备离去时,必须将所拆卸的设备复原;要求各专业负责人认真落实所辖微机及配套设备的使用的保养责任;要求各专业负责人采取必要措施,确保所用的微机及外设始终处于整洁和良好的状态;所有带锁的微机,在使用完毕或离去前必须上锁;对于关键的计算机设备应配备必要的断电保护电源。

5.4各单位所辖微机的使用、清洗和保养工作,由相应专业负责人负责;各专业负责人必须经常检查所辖微机及外设的状况,及时发现和解决问题。

5.5由于计算机设备已逐步成为我们工作中必不可少的重要工作。因此,计算机部决定将计算机的管理纳入对各专业负责人的考核范围,并将严格实行。

5.5.1凡是发现以下情况的,计算机部根据实际情况追究当事人及其直接领导的责任。

A.计算机感染病毒

B.私自安装和使用未经许可的软件(含游戏)

C.微机具有密码功能却未使用;

D.离开微机却未退出系统或关机;

E.擅自使用他人微机或外造成不良影响或损失;

F.没有及时检查或清洁计算机及相关外设。

5.5.2凡发现由于以下作业而造成硬件的损坏或丢失的,其损失由当事人负责。

A.违章作业

B.保管不当擅自安装、使用硬件、和电气装置。

5.6员工的电子邮件可能会为企业网络带来好几种漏洞,例如收到不请自来的邮件却毫无警惕便直接打开其附件,或是未对附件文件扫描是否有病毒藏匿其中便直接开启文件等等。此外,企业若不主动将新的病毒库派送到员工的计算机上,强制施行公司制定的政策,而是安全信任员工随意更新自己计算机上的病毒库,那么就算员工每次都很谨慎扫描文件,确定没有病毒后才打开文件,仍然有被病毒感染的风险。更有甚者,若是放任不当的电子邮件、色情或其它具有攻击性的内容在办公室到处流窜,企业更有可能会面临法律上的种种问题。

5.7密码是大部份企业的主要弱点,因为人们了节省时间,常常会共享或选择简单的密码。密码若不够复杂,便很容易被别人猜测到并用来取得机密资料。其实

网络安全的弱点还在于不是只有使用者有密码而已,若态度不够谨慎,只要稍微运用一下手碗便可让他们吐露出来,例如通过电话或电子邮件假装一下,通常就能把员工的密码骗到手。

5.8完全不知道如何防范各式各样的安全漏洞。例如通过社交手段套取等等,便会使得企业门户大开,容易受到各种攻击。未受到正确训练或不满意工作的员工,更可能把企业独家或敏感资料泄露给竞争对手等不应该接触的这些资料的人。

5.9企业应决定由谁负责主导政策的制定与执行,人事部门则应在员工的新进训练时以书面告知公司的政策,待员工同意后要求其签名确认已了解并愿意遵守公司相关规定,之后必须严格执行规定,绝对不能有例外。公司颂的政策内,应明确制定违反规定的处罚细则。一般而言,安全系统与网络管理人员应该建构安全防护机制,成立紧急应变小姐以应会可能发生的漏洞,并与人事部门密切合作,随时报告可疑的状况。

5.10网络的维护

5.10.1设立网际网络使用规范,让员工了解公司对员工个人使用电子邮件与计算机的规定。此外,明确的网络的使用规范可提高IT人员设定与监视网络安全方案的效率。

5.10.2采及能够扫描邮件是否含有不适当内容的技术,并记录违反公司管制规定的网络行为。

5.10.3法律专家认为,监视员工的电子邮件与网络行为在公司而对法律诉讼时,有利于保护公司本身,因此企业应当设立使用规范,并采用内容监视机制,保护员工不受任何骚扰。

5.10.4训练员工了解如何应该及时下载最新的防毒更新资料,如何辨认电脑是否有可能中毒,并教导员工如何开启档案之前扫描档案是否有病毒。

5.10.5修补软件的漏洞,降低病毒透过网面或电子邮件渗入企业网络的机会。

制定密码使用规范,要求员工经常更换密码,并教育员工防范社交欺骗手段,要求他们无论如何都不可以交出密码。

5.10.6审查每个员工是否须接触机密资料,并严格限制机密资料,并严格限制机密资料只开于工作上绝对需要的员工使用。

5.10.7警告员工下载免费软件等各种程序可能引起的危险。

6.相关文件

7、相关记录

篇2:内部控制信息系统安全管理制度

第一章?总则?3

第二章?系统管理人员的职责?3

第三章?机房管理制度?4

第四章?系统管理员工作细则?4

第五章?安全保密管理员工作细则?7

第六章?密钥管理员工作细则?9

第七章?计算机信息系统应急预案?10

第八章?附则?10

第一章?总则

第1条?依据《中华人民共和国保守国家秘密法》和有关保密规定,为进一步加强中船信息公司计算机信息系统安全保密管理,并结合用户单位的实际情况,制定本制度。

第2条?计算机信息系统包括:涉密计算机信息系统和非涉密计算机信息系统。其中,涉密计算机信息系统指以计算机或者计算机网络为主体,按照一定的应用目标和规则构成的处理涉密信息的人机系统。

第3条?涉密计算机信息系统的保密工作坚持积极防范、突出重点,既确保国家秘密安全又有利于信息化发展的方针。

第4条?涉密计算机信息系统的安全保密工作实行分级保护与分类管理相结合、行政管理与技术防范相结合、防范外部与控制内部相结合的原则。

第5条?涉密计算机信息系统的安全保密管理,坚持“谁使用,谁负责”的原则,同时实行主要领导负责制。

第二章?系统管理人员的职责

第6条?用户单位的涉密计算机信息系统的管理由用户保密单位负责,具体技术工作由中船信息承担,设置以下安全管理岗位:系统管理员、安全保密管理员、密钥管理员。

第7条?系统管理员负责信息系统和网络系统的运行维护管理,主要职责是:信息系统主机的日常运行维护;信息系统的系统安装、备份、维护;信息系统数据库的备份管理;应用系统访问权限的管理;网络设备的管理;网络的线路保障;网络服务器平台的运行管理,网络病毒入侵防范。

第8条?安全保密管理员负责网络信息系统的安全保密技术管理,主要职责是:网络信息安全策略管理;网络信息系统安全检查;涉密计算机的安全管理;网络信息系统的安全审计管理;违规外联的监控。

第9条?密钥管理员负责密钥的管理,主要职责是:身份认证系统的管理;密钥的制作;密钥的更换;密钥的销毁。

第10条?对涉密计算机信息系统安全管理人员的管理要遵循“从不单独原则”、“责任分散原则”和“最小权限原则”。

第11条?新调入或任用涉密岗位的系统管理人员,必须先接受保密教育和网络安全保密知识培训后方可上岗工作。

第12条?保密单位负责定期组织系统管理人员进行保密法规知识的宣传教育和培训工作。

第三章?机房管理制度

第13条?出入机房要有登记记录。非机房工作人员不得进入机房。外来人员进机房参观需经保密办批准,并有专人陪同。

第14条?进入机房人员不得携带任何易燃、易爆、腐蚀性、强电磁、辐射性、流体物质、食品等对设备正常运行构成威胁的物品。严禁在机房内吸烟。严禁在机房内堆放与工作无关的杂物。

第15条?机房内不得使用无线通讯设备,禁止拍照和摄影。

第16条?各类技术档案、资料由专人妥善保管并定期检查。

第17条?机房内应按要求配置足够量的消防器材,并做到三定(定位存放、定期检查、定时更换)。加强防火安全知识教育,做到会使用消防器材。加强电源管理,严禁乱接电线和违章用电。发现火险隐患,及时报告,并采取安全措施。

第18条?机房应保持整洁有序,地面清洁。设备要排列整齐,布线要正规,仪表要齐备,工具要到位,资料要齐全。机房的门窗不得随意打开。

第19条?每天上班前和下班后对机房做日常巡检,检查机房环境、电源、设备等并做好相应记录(见表一)。

第20条?机房大门必须随时关闭上锁。机房钥匙由集团公司保密办管理。

第21条?机房门禁磁卡(以下简称门禁卡)由信息中心管理。

第22条?门禁卡的发放范围是:系统管理员、安全保密管理员和密钥管理员。

第23条?对临时进入机房工作的人员,不再发放门禁卡,在向用户单位保密部门提出申请得到批准后,由安全保密管理员陪同进入机房工作。

第24条?门禁卡应妥善保管,不得遗失和互相借用。

第25条?门禁卡遗失后,应立即上报信息中心,同时写出书面说明。

第四章?系统管理员工作细则

第一节?系统主机维护管理办法

第26条?系统主机由系统管理员负责维护,未经允许任何人不得对系统主机进行操作。

第27条?根据系统设计方案和应用系统运行要求进行主机系统安装、调试,建立系统管理员账户,设置管理员密码,建立用户账户,设置系统策略、用户访问权利和资源访问权限,并根据安全风险最小化原则及运行效率最大化原则配置系统主机。

第28条?建立系统设备档案(见表二)、包括系统主机详细的技术参数,如:品牌、型号、购买日期、序列号、硬件配置信息、软件配置信息、网络配置信息、系统配置信息,妥善保管系统主机保修卡,在系统主机软硬件信息发生变更时对设备档案进行及时更新。

第29条?每周修改系统主机管理员密码,密码长度不得低于八位,要求有数字、字母并区分大小写。

第30条?每周通过系统性能分析软件对系统主机进行运行性能分析,并做详细记录(见表四),根据分析情况对系统主机进行系统优化,包括磁盘碎片整理、系统日志文件清理,系统升级等。

第31条?每周对系统日志、系统策略、系统数据进行备份,做详细记录(见表四)。

第32条?每天检查系统主机各硬件设备是否正常运行,并做详细记录(见表五)。

第33条?每天检查系统主机各应用服务系统是否运行正常,并做详细记录(见表五)。

第34条?每周下载安装最新版的系统补丁,对系统主机进行升级,做详细记录(见表四)。

第35条?每天记录系统主机运行维护日记,对系统主机运行情况进行总结。

第36条?在系统主机发生故障时应及时通知用户,用最短的时间解决故障,保证系统主机尽快正常运行,并对系统故障情况做详细记录(见表六)。

第37条?每月对系统主机运行情况进行总结、并写出系统主机运行维护月报,上报保密办。

第二节?信息系统运行维护管理办法

第38条?信息系统(办公自动化系统和档案管理系统)的运行维护由系统管理员负责维护,未经允许任何人不得对信息系统进行任何操作。

第39条?根据信息系统的设计要求及实施细则安装、调试、配置信息系统,建立信息系统管理员账号,设置管理员密码,密码要求由数字和字母组成,区分大小写,密码长度不得低于8位,。

第40条?对信息系统的基本配置信息做详细记录,包括系统配置信息、用户帐户名称,系统安装目录、数据文件存贮目录,在信息系统配置信息发生改变时及时更新记录(见表三)。

第41条?每周对信息系统系统数据、用户ID文件、系统日志进行备份,并做详细记录(见表四),备份介质交保密办存档。

第42条?当信息系统用户发生增加、减少、变更时,新建用户帐户,新建用户邮箱,需经保密单位审批,并填写系统用户申请单或系统用户变更申请单(见表七),审批通过后,由系统管理员进行操作,并做详细记录。

第43条?根据用户需求设置信息系统各功能模块访问权限,并提交保密办审批。

第44条?每天检查信息系统各项应用功能是否运行正常,并做详细记录(见表五)。

第45条?在信息系统发生故障时,应及时通知用户,并用最短的时间解决故障,保证信息系统尽快正常运行,并对系统故障情况做详细记录(见表六)。

第46条?每天记录信息系统运行维护日志,对信息系统运行情况进行总结。

第47条?每月对信息系统运行维护情况进行总结,并写出信息系统维护月报,并上报保密办。

第三节?网络系统运行维护管理办法

第48条?网络系统运行维护由系统管理员专人负责,未经允许任何人不得对网络系统进行操作。

第49条?根据网络系统设计方案和实施细则安装、调试、配置网络系统,包括交换机配置、路由器配置,建立管理员账号,设置管理员密码,并关闭所有远程管理端口。

第50条?建立系统设备档案(见表二),包括交换机、路由器的品牌、型号、序列号、购买日期、硬件配置信息,详细记录综合布线系统信息配置表,交换机系统配置,路由器系统配置,网络拓扑机构图,VLAN划分表,并在系统配置发生变更时及时对设备档案进行更新。

第51条?每天检查网络系统设备(交换机、路由器)是否正常运行。

第52条?每周对网络系统设备(交换机、路由器)进行清洁。

第53条?每周修改网络系统管理员密码。

第54条?每周检测网络系统性能,包括数据传输的稳定性、可靠性、传输速率。

第55条?网络变更后进行网络系统配置资料备份。

第56条?当网络系统发生故障时,应及时通知用户,并在最短的时间内解决问题,保证网络系统尽快正常运行,并对系统故障情况作详细记录(见表六)。

第57条?每月对网络系统运行维护情况进行总结,并作出网络系统运行维护月报。

第四节终端电脑运行维护管理办法

第58条?终端电脑的维护由系统管理员负责,未经允许任何人不得对终端电脑进行维护操作。

第59条?根据用户应用需求和安全要求安装、调试电脑主机,安装操作系统、应用软件、杀毒软件、技防软件,。

第60条?建立系统设备档案(见表二)、包括电脑的品牌、型号、购买日期、序列号、硬件配置信息、软件配置信息、网络配置信息、系统配置信息,在电脑主机软硬件信息发生变更时对设备档案进行及时更新。

第61条?在电脑主机发生故障时应及时进行处理,备份用户文件,用最短的时间解决故障,保证电脑主机尽快能够正常运行,并对电脑主机故障情况做详细记录(见表六),涉及存储介质损坏,直接送交保密办处理。

第五节网络病毒入侵防范管理办法

第62条?网络病毒入侵防护系统由系统管理员专人负责,任何人未经允许不得进行此项操作。

第63条?根据网络系统安全设计要求安装、配置瑞星网络病毒防护系统,包括服务器端系统配置和客户机端系统配置,开启客户端防病毒系统的实时监控。

第64条?每日监测防病毒系统的系统日志,检测是否有病毒入侵、安全隐患等,对所发现的问题进行及时处理,并做详细记录(见表八)。

第65条?每周登陆防病毒公司网站,下载最新的升级文件,对系统进行升级,并作详细记录(见表九)。

第66条?每周对网络系统进行全面的病毒查杀,对病毒查杀结果做系统分析,并做详细记录(见表十)。

第67条?每日浏览国家计算机病毒应急处理中心网站,了解最新病毒信息发布情况,及时向用户发布病毒预警和预防措施。

第五章?安全保密管理员工作细则

第一节网络信息安全策略管理办法

第68条?网络安全策略管理由安全保密管理员专职负责,未经允许任何人不得进行此项操作。

第69条?根据网络信息系统的安全设计要求及主机审计系统数据的分析结果,制定、配置、修改、删除主机审计系统的各项管理策略,并做记录(见表十一)。

第70条?根据网络信息系统的安全设计要求制定、配置、修改、删除网络安全评估分析系统的各项管理策略,并做记录(见表十一)。

第71条?根据网络信息系统的安全设计要求制定、配置、修改、删除入侵检测系统的各项管理策略,并做记录(见表十一)。

第72条?根据网络信息系统的安全设计要求制定、配置、修改、删除、内网主机安全监控与审计系统的各项管理策略,并做记录(见表十一)。

第73条?每周对网络信息系统安全管理策略进行数据备份,并作详细记录(见表十二)。

第74条?网络信息安全技术防护系统(主机审计系统、漏洞扫描系统、防病毒系统、内网主机安全监控与审计系统)由网络安全保密管理员统一负责安装和卸载。

第二节网络信息系统安全检查管理办法

第75条?网络信息系统安全检查由安全保密管理员专职负责执行,未经允许任何人不得进行此项操作。

第76条?每天根据入侵检测系统的系统策略检测、审计系统日志,检查是否有网络攻击、异常操作、不正常数据流量等,对异常情况做及时处理,遇有重大安全问题上报保密办,并做详细记录(见表十三)。

第77条?每周登陆入侵检测系统产品网站,下载最新升级文件包,对系统进行更新,并做详细记录(见表十四)。

第78条?每月通过漏洞扫描系统对网络系统终端进行安全评估分析,并对扫描结果进行分析,及时对终端系统漏洞及安全隐患进行处理,作详细记录(见表十五),并将安全评估分析报告上报保密办。

第79条?每周登录全评估产品网站,下载最新升级文件包,对系统进行更新,并作详细记录(见表十六)。

第80条?每周备份入侵检测系统和漏洞扫描系统的审计信息,并作详细记录(见表十七)。

第三节涉密计算机安全管理办法

第81条?涉密计算机安全管理由安全保密管理员专人负责,未经允许任何人不得进行此项操作。

第82条?根据网络系统安全设计要求制定、修改、删除涉密计算机安全审计策略,包括打印控制策略、外设输入输出控制策略、应用程序控制策略,并做记录。

第83条?每日对涉密计算机进行安全审计,及时处理安全问题,并做详细记录(见表十八),遇有重大问题上报保密部门。

第84条?涉密计算机的新增、变更、淘汰需经保密部门审批,审批通过后由安全保密管理员统一进行操作,并做详细记录(见表十八)。

第85条?新增涉密计算机联入涉密网络,需经保密办审批,由安全保密管理员统一进行操作,并做详细记录(见表十八)。

第四节安全审计管理办法

第86条?网络信息安全审计系统由安全保密管理员负责,未经允许任何人不得进行此项操作。

第87条?根据网络系统主机安全设计要求安装、配置、管理主机安全审计系统,制定审计规则,包括系统运行状态、用户登录信息,网络文件共享操作等。

第88条?每日查看安全审计系统信息,对审计结果进行分析整理,及时处理所发生的设备安全问题,并做详细记录(见表十九)。

第89条?每周备份设备安全审计系统审计信息,并做详细记录(见表二十)。

第90条?每月对主机安全审计系统记录信息进行分析总结,并向保密部门提交分析报告。

第五节违规联接管理办法

第91条?违规外联管理系统(北信源安全补丁管理软件)由安全保密管理员负责,未经允许任何人不得进行此项操作。

第92条?根据网络信息系统安全管理要求安装、配置违规外联管理系统策略,包括联网涉密电脑,单机涉密电脑,便携式涉密电脑。

第93条?每日检查违规外联系统审计信息,查看联网涉密电脑是否有违规外联操作。

第94条?每月检查单机涉密电脑、便携式电脑是否有违规外联操作。

第95条?每三个月协助保密办进行所有涉密电脑巡检,检查是否存在违规外联操作,并做详细记录。

第96条?每日通过违规外联系统检查网络系统是否有非法主机联入,并做详细记录。

第六章?密钥管理员工作细则

第97条?身份认证系统由密钥管理员专人负责,未经允许任何人不得进行此项操作。

第98条?每日检查身份认证系统是否正常运行。

第99条?负责向用户单位派发安全钥匙,用户需填写审批表,并提交保密部门审批(见表二十一)。

第100条?根据用户需求,见保密部门审批单要求,制作、修改、注销证书(见表七)。

第101条?负责为每台计算机安装主机登录系统。

第102条?负责主机登录系统、身份认证系统的系统维护。

第七章?计算机信息系统应急预案

第103条?系统管理人员参与制定各种意外事件处置预案,并具体执行,包括火灾、停电、设备故障等,每年进行预案演练。

第104条?遇到火灾应根据火情采取以下措施:

1.?如火情较轻时,应立即切断机房总电源,并迅速用消防器材,力争把火扑灭、控制在初期阶段,同时上报集团保卫部门。

2.?如火情严重应迅速拨打报警电话“119”,同时通知集团保卫部门,听从消防工作人员的现场指挥,协助处理有关事项。

第105条?如遇机房突发性停电,应迅速通知用户,同时关闭设备电源,来电后,及时通知用户,并检测设备是否正常运行。

第106条?系统出现灾难性故障时,系统管理员应立刻通知部门主管,制定详细的系统恢复方案。

第107条?遇紧急情况,值班员应立即通知保密办和系统管理员,保持24小时通讯畅通,随时处理紧急事件。

第108条?线路故障应立即拨打线路故障电话“112”,同时上报部门主管,协助电信部门查找故障原因,尽快使线路恢复正常。

第八章?附则

第109条?本管理制度自发布之日起执行,未尽事宜以用户单位的《保密工作管理实施办法》为准。

第110条?本制度每年度审订一次,本制度所有表格请见附录。

篇3:信息系统安全管理制度

为进一步规范公司管理,防范企业涉密资料以及涉密数据外泄,经过公司研究决定,从即日起,规范相关关键信息、账户的管理。公司根据现在公司的管理需求,统一收回所有公司信息管理账号,集中管理,专人保管。各个部门如要使用可填写账户使用申请单。

具体管理办法如下:

第一章总则

第一条?为加强公司用户账号管理,规范用户账号的使用,提高信息系统使用安全性,特制定本制度。

第二条?本制度中系统账号是指应用层面及系统层面(平台、操作系统、数据库系统、信息管理系统、防火墙及其它网络设备)的用户账号。

第三条?本规定所指账号管理包括:

1、应用层面用户账号的申请、审批、分配、删除/禁用等的管理

2、系统层面用户账号的申请、审批、分配、删除/禁用等的管理

3、用户账号密码的管理。

第四条?系统拥有部门负责建立《岗位权限对照表》(附件一),制定工作岗位与系统权限的对应关系和互斥原则,对具体岗位做出具体的权限管理规定。

第五条?信息管理中心根据系统拥有部门提交的《岗位权限对照表》增加系统岗位权限控制。

第六条?用户账号申请、审批及设置由不同人员负责。

第七条?各信息系统需设置超级管理员、系统管理员、系统管理监督员和普通用户。超级管理员、系统管理员与系统管理监督员不能由同一人担任,并不能是系统操作用户。

1、超级管理员:负责按照领导审定的《信息系统权限申请表》(附件二)进入系统管理员的授权管理。

2、系统管理员:负责按照领导审定的授权进行录入,并对系统运行状况以及系统用户数据录入进行管理。系统管理员应对录入的授权和系统运行状态建立台帐,定期向系统管理监督备案。

3、系统管理监督员:负责对录入的数据和授权进行监督,并建立用户权限台帐,定期对系统管理员录入的授权和系统运行状态以及用户录入数据进行监督检查。

4、普通用户:负责对系统进行业务层面的操作。

第八条?信息管理中心将定期抽取系统岗位和用户清单进行检查,发现可疑授权、可疑使用将根据实际情况予以通报修正,并将检查结果记入信息化年度考核中。

第二章普通账号管理

第九条?申请人使用统一规范的《信息系统权限申请表》(附件二)提出用户账号创建、修改、禁用、启用等申请。

第十条?账号申请人所属部门负责人及系统拥有部门负责人根据《岗位权限对照表》审核申请人所申请的权限是否与其岗位一致,确保权限分配的合理性、必要性和符合职责分工的要求。

第十一条?在受理申请时,权限管理人员根据申请配置权限,在系统条件具备的情况下,给用户分配独有的用户账号或禁用用户账号权限,以使用户对其行为负责。一旦分配好账号,用户不得使用他人账号或者允许他人使用自己的账号。

第十二条?新员工入职或员工岗位发生变化时,应主动申请所需系统的账号及权限。

第十三条?人员离职的情况下,该员工的账户应当被及时的禁用。离职人员的离职手续办理完毕后。员工所属部门以书面方式通知系统管理部门,由系统管理部门实施用户帐户及权限的回收操作。

第十四条?账号管理人员建立各种账号的文档记录,记录用户账号的相关信息,并在账号变动时同时更新此记录。

第三章特权账号和超级用户账号管理

第十五条?特权账号指在系统中有专用权限的账号,如备份账号、权限管理账号、系统维护账号等。超级用户账号指系统中最高权限账号,如administrator(或admin)、root等管理员账号。

第十六条?只有经授权的用户才可使用特权账号和超级用户账号,严禁共享账号。

第十七条?信息系统管理部门每季度查看系统日志,监督特权账号和超级用户账号使用情况,并填写《系统日志审阅表》(附件三)。

第十八条?尽量避免特权账号和超级用户账号的临时使用,确需使用时必须履行正规的申请及审批流程,并保留相应的文档。

第十九条?临时使用超级用户账号必须有监督人员在场记录其工作内容。

第二十条?超级用户帐户必须由信息管理中心管理(如没有超级管理员,信息管理中心必须掌握系统管理员权限)。系统管理员和系统管理监督员可通过信息管理中心与系统拥有部门协商管理(如系统管理员由系统拥有部门管理,《信息系统权限申请表》必须以邮件方式电子文档交予信息管理中心备案便于监督审核)。

第二十一条?信息化各系统交使用单位验收合格后,必须由信息管理中心和系统拥有部门共同督促系统开发方删除临时测试帐户。

第四章用户账号及权限审阅

第二十二条?系统拥有部门指定专人负责每季度对系统应用层面账号及权限进行审阅,并填写《信息系统权限清理清单》(附件四)。

第二十三条?信息管理中心指定专人负责每季度对系统层面账号及权限进行审阅,并填写《信息系统权限清理清单》。

第二十四条?员工离职后,账号管理人员及时禁用或删除离职人员所使用的账号。如果离职人员是系统管理员,则及时更改特权账号或超级用户口令。

第五章用户账号口令管理

第二十五条?用户账号口令发放要严格保密,用户必须及时更改初始口令。

第二十六条?用户账号口令最小长度为6位(系统超级用户、管理员和监督员口令最小长度为8位),并具有一定复杂度。

第二十七条?用户账号口令必须严格保密,并定期进行更改,密码更新周期不得超过90天。

第二十八条?严禁共享个人用户账号口令。

第六章附则

第二十九条?本制度与公司相关标准、规范相冲突时,应按照公司相关标准、规范执行。

第三十条?本制度适用于由信息管理中心归口管理的所有系统。

第三十一条?本制度由信息管理中心起草并解释。

第三十二条?本制度从发布之日起施行。

篇4:网络信息安全管理组织机构设置工作职责

1:总则

1.1为规范北京爱迪通联科技有限公司(以下简称“公司”)信息安全管理工作,建立自上而下的信息安全工作管理体系,需建立健全相应的组织管理体系,以推动信息安全工作的开展。

2:范围

本管理办法适用于公司的信息安全组织机构和重要岗位的管理。

3:规范性引用文件

下列文件中的条款通过本标准的引用而成为本标准的条款。凡注明日期的应用文件,其随后的所有的修改单或修订版均不适用于本标准(不包括勘误、通知单),然而,鼓励根据本标准达成协议的各方研究是否可以使用这些文件的最新版本。凡未注日期的引用文件,其最新版本适用于本标准

《信息安全技术信息系统安全保障评估框架》(GB/T20274.1-2006)

《信息安全技术信息系统安全管理要求》(GB/T20269-2006)

《信息安全技术信息系统安全等级保护基本要求》(GB/T22239-2008)

4:组织机构

4.1公司成立信息安全领导小组,是信息安全的最高决策机构,下设办公室,负责信息安全领导小组的日常事务。

4.2信息安全领导小组负责研究重大事件,落实方针政策和制定总体策略等。职责主要包括:

根据国家和行业有关信息安全的策略、法律和法规,批准公司信息安全总体策略规划、管理规范和技术标准;

确定公司信息安全各有关部门工作职责,知道、监督信息安全工作。

4.3信息安全领导小组下设两个工作组:信息安全工作组、应急处理工作组。组长均由公司负责人担任。

4.4信息安全工作组的主要职责包括:

4.4.1贯彻执行公司信息安全领导小组的决议,协调和规范公司信息安全工作;

4.4.2根据信息安全领导小组的工作部署,对信息安全工作进行具体安排、落实;

4.4.3组织对重大的信息安全工作制度和技术操作策略进行审查,拟定信息安全总体策略规划,并监督执行;

4.4.4负责协调、督促各职能部门和有关单位的信息安全工作,参与信息系统工程建设中的安全规划,监督安全措施的执行;

4.4.5组织信息安全工作检查,分析信息安全总体状况,提出分析报告和安全风险的防范对策;

4.4.6负责接收各单位的紧急信息安全事件报告,组织进行时间调查,分析原因、涉及范围,并评估安全事件的严重程度,提出信息安全时间防范措施;

4.4.7及时向信息安全工作领导小组和上级有关部门、单位报告信息安全时间。

4.4.8跟踪先进的信息安全技术,组织信息安全知识的培训和宣传工作。

4.5应急处理工作组的主要职责包括:

4.5.1审定公司网络与信息系统的安全应急策略及应急预案;

4.5.2决定相应应急预案的启动,负责现场指挥,并组织相关人员排除故障,恢复系统;

4.5.3每年组织对信息安全应急策略和应急预案进行测试和演练。

4.6公司应指定分管信息的领导负责本单位信息安全管理,并配备信息安全技术人员,有条件的应设置信息安全工作小组或办公室,对公司信息安全领导小组和工作小组负责,落实本单位信息安全工作和应急处理工作。

5:关键岗位

5.1设置信息系统的关键岗位并加强管理,配备系统管理员、网络管理员、应用开发管理员、安全审计员、安全保密管理员要求无人各自独立。要害岗位人员必须严格遵守保密法规和有关信息安全的管理规定。

5.2系统管理员主要职责有:

5.2.1负责系统的运行管理,实施系统安全运行细则;

5.2.2严格用户权限管理,维护系统安全正常运行;

5.2.3认真记录系统安全事项,及时向信息安全人员报告安全事件;

5.2.4对进行系统操作的其他人员予以安全监督。

5.3网络管理员的主要职责有:

5.3.1负责网络的运行管理,实施网络安全策略和安全云心细则;

5.3.2安全配置网络参数,严格控制网络用户访问权限,维护网络安全正常运行;

5.3.3监控网络关键设备、网络端口、网络物理线路,防范黑客入侵,及时向信息安全人员报告安全事件;

5.3.4对操作网络管理功能的其他人员进行安全监督。

5.4应用开发管理员主要职责有:

5.4.1负责在系统开发建设中,严格执行系统安全策略,保证系统安全功能的准确实现;

5.4.2系统投产运行前,完整移交系统相关的安全策略等资料;

5.4.3不得对系统设置“后门”;

5.4.4对系统核心技术保密等。

5.5安全审计员负责对设计系统安全的事件和各类操作人员的行为进行审计和监督,主要职能包括:

5.5.1按操作员证书号进行审计;

5.5.2按操作时间审计;

5.5.3按操作类型审计;

5.5.4事件类型进行审计;

5.5.5日志管理等。

5.6安全保密管理员负责日常安全保密管理活动,主要职责有:

5.6.1监视全网运行和安全告警信息

5.6.2网络审计信息的常规分析

5.6.3安全设备的常规设置和维护

5.6.4执行应急中心指定的具体安全策略

5.6.5向应急管理机构和领导机构报告重大的网络安全时间等。

6附则

6.1本办法由公司科技部负责解释。

6.2本办法自发布之日起实施。

篇5:信息技术设备物理环境安全管理规定

第一章总则

第一条目的:为了适应公司物理与环境安全管理的需要,保障公司生产和办公系统的正常运行,特制定本管理办法。

第二条依据:本管理办法根据《信息安全管理策略》制订。

第三条范围:本管理办法适用于公司。

第二章基本要求

第四条公司员工应根据公司运营需要对资产进行保护。公司的资产保护要求通过完成以下目标来实现:

(一)确保所有资产的物理和环境保护能得到公司的有效控制。

(二)减少擅自访问或损坏或影响公司控制的资产的风险。

(三)防止公司控制的资产被人擅自删除或移动。

第五条安全控制措施包括以下各项:

(一)公司的场地(机房、办公室)的信息处理设施周围设置实际安全隔离措施,如门禁系统等。

(二)公司的大楼入口安全防范措施。

(三)防护设备避免发生火、水、极端温度/湿度、灰尘和电产生的危害。

(四)设备维护。

(五)清理资产。

第三章安全区域

第六条公司的安全区域包括中心机房和敏感部门办公区域。

第七条安全区域的划分与管理参见《物理安全区域管理细则》。

第八条物理安全边界

所有进入公司安全区域的人员都需经过授权,公司员工之外的人员进入公司安全区域必须登记换取不同的授权卡或访客证才能进入(持有效证件,得到被访者允许)。

第九条安全区域出入控制措施

(一)物理控制措施

1、机房的门禁系统必须启用,任何人都必须刷卡后才可进入机房;

2、出入机房必须登记《机房出入登记表》,记录姓名、出入时间、事由等;

3、一段时间内不会频繁进入的机房应上锁,需要时由运维人员开启进入工作,并确保办公完成后锁好;

4、机房应安装闭路电视监控。在所有安全区域的工作均应接受监督或监控。

(二)合同方及第三方

1、要在主要出入口处填写《来访人员登记表》;

2、在显眼处佩戴公司发出的临时出入卡或访客证。

(三)公司工作人员的控制措施

1、公司工作人员都必须在显眼处佩带胸卡;

2、公司工作人员调离公司时,其实际进入权也同时相应取消;

(四)审查访问

信息部应定期(每三个月)审查访问公司中心机房的人员名单并将进出权过期或作废的人员从名单上划掉。

(五)外部和环境威胁的安全防护

1、机房建设应符合GB9361中A类安全机房的要求;

2、危险或易燃材料应在离安全区域安全距离以外的地方存放。大批供应品(例如文具等)不应存放于安全区域内;

3、恢复设备和备份介质的存放地点应与主场地有一段安全的距离,以避免影响主场地的灾难产生的破坏;

4、应提供适当的灭火设备,并应放在合适的地点。

第十条交接区安全

(一)公司应设立交接区,同时:

1、向公司发送货物必须预先通知货物资产所属部门的资产管理员和信息安全管理员;

2、送货公司名称和交货时间应当在接收货物之前由货物资产所属部门的资产管理员和信息安全管理员确认;

3、送货公司在进入安全区域之前要经过物理环境主管部门有关人员的鉴别确认;

4、货物资产所属部门的资产管理员和信息安全管理员应检验货物,以保证没有潜在的危害。

第四章设备安全

第十一条设备安置与保护

(一)公司中应考虑以下控制措施:

1、设备应进行适当安置,以尽量减少不必要的对工作区域的访问;

2、应把处理敏感数据的信息处理设施放在适当的限制观测的位置,以减少在其使用期间信息被窥视的风险,还应保护储存设施以防止未授权访问;

3、要求专门保护的部件要予以隔离,以降低所要求的总体保护等级;

4、应采取控制措施以减小潜在的物理威胁的风险,例如偷窃、火灾、爆炸、烟雾、水(或供水故障)、尘埃、振动、化学影响、电源干扰、通信干扰、电磁辐射和故意破坏;

5、应建立在信息处理设施附近进食、喝饮料和抽烟的指南;

6、对于可能对信息处理设施运行状态产生负面影响的环境条件(例如温度和湿度)要予以监视;

7、所有建筑物都应采用避雷保护,所有进入的电源和通信线路都应装配雷电保护过滤器;

8、对于工业环境中的设备,要考虑使用专门的保护方法,例如键盘保护膜;

9、应保护处理敏感信息的设备,以减少由于辐射而导致信息泄露的风险;极其重要设备应部署在不同位置。

第十二条支持性设施

(一)应有足够的支持性设施(例如电、供水、排污、加热/通风和空调)来支持系统。支持性设施应定期检查并适当的测试以确保他们的功能,减少由于他们的故障或失效带来的风险。应按照设备制造商的说明提供合适的供电。

(二)对支持关键业务操作的设备,推荐使用支持有序关机或连续运行的不间断电源(UPS)。电源应急计划要包括UPS故障时要采取的措施。如果电源故障延长,而处理要继续进行,则要考虑备份发电机。应提供足够的燃料供给,以确保在延长的时间内发电机可以进行工作。UPS设备和发电机要定期地检查,以确保它们拥有足够能力,并按照制造商的建议予以测试。另外,如果办公场所很大,则应考虑使用多来源电源或一个单独变电站。

(三)另外,应急电源开关应位于设备房间应急出口附近,以便紧急情况时快速切断电源。万一主电源出现故障时要提供应急照明。

(四)要有稳定足够的供水以支持空调、加湿设备和灭火系统(当使用时),供水系统的故障可能破坏设备或阻止有效的灭火。如果需要还应有告警系统来指示水压的降低。

(五)连接到公共提供商的通信设备应至少有两条不同线路以防止在一条连接路径发生故障时语音服务失效。要有足够的语音服务以满足地方法规对于应急通信的要求。

(六)实现连续供电的选项包括多路供电,以避免供电的单一故障点。

第十三条电缆安全

(一)敷设到公司内各个区域的电缆线的保护方式如下:

1、进入信息处理设施的电源和通信线路宜在地下,若可能,应提供足够的可替换的保护;

2、网络布缆要免受未授权窃听或损坏,例如,利用电缆管道或使路由避开公众区域;

3、为了防止干扰,电源电缆要与通信电缆分开;

4、使用清晰的可识别的电缆和设备记号,以使处理失误最小化,例如,错误网络电缆的意外配线;

5、使用文件化配线列表减少失误的可能性;

6、对于敏感的或关键的系统,更进一步的控制考虑应包括:

(1)在检查点和终接点处安装铠装电缆管道和上锁的房间或盒子;

(2)使用可替换的路由选择和/或传输介质,以提供适当的安全措施;

(3)使用纤维光缆;

(4)使用电磁防辐射装置保护电缆;

(5)对于电缆连接的未授权装置要主动实施技术清除、物理检查;

(6)控制对配线盘和电缆室的访问;

第十四条设备维护

(一)应按照供应商推荐的服务时间间隔和规范对设备进行维护。

(二)由供货商维护的设备。各种维护活动要按照合同协议或设备购买时的维护计划进行。

(三)只有已授权的维护人员才可对设备进行修理和服务

(四)原则上应保存所有维护记录

(五)要保证所有可疑的或实际的故障以及所有预防和纠正维护的记录;

(六)设备资产的管理部门和人事部应当向外包维护单位索取维护计划和记录。

(七)设备资产的管理部门和人事部定期审核维护记录和计划。

(八)当对设备安排维护时,应实施适当的控制,要考虑维护是由内部人员执行还是由外部人员执行;当需要时,敏感信息需要从设备中删除或者维护人员应该是足够可靠的;

(九)应遵守由保险策略所施加的所有要求。

第十五条场外设备的安全

(一)离开办公场所的设备的保护应考虑下列措施:

1、离开建筑物的设备和介质在公共场所不应无人看管。在旅行时便携式计算机要作为手提行李携带,若可能宜伪装起来;

2、制造商的设备保护说明要始终加以遵守,例如,防止暴露于强电磁场内;

3、家庭工作的控制措施应根据风险评估确定,当适合时,要施加合适的控制措施,例如,可上锁的存档柜、清理桌面策略、对计算机的访问控制以及与办公室的安全通信;

4、足够的安全保障掩蔽物宜到位,以保护离开办公场所的设备。安全风险在不同场所可能有显著不同,例如,损坏、盗窃和截取,要考虑确定最合适的控制措施。其它信息用于家庭工作或从正常工作地点运走的信息存储和处理设备包括所有形式的个人计算机、管理设备、移动电话、智能卡、纸张及其他形式的设备。

第十六条设备的安全处置与重新使用

(一)设备报废处置时,存有敏感信息的存储设备要从物理上加以销毁,或用安全方式对信息加以覆盖,而不能采用常用的标准删除功能来删除。

(二)所有带有诸如硬盘等储存媒介的设备在报废前都要对其检查,以确保其内存储的敏感信息和授权专用软件已被清除或覆盖。存有敏感数据的已损坏的存储设备要对其进行风险评估,以决定是否对其销毁、修理或遗弃。

(三)为保证信息安全,必须在处理介质前擦除有关的敏感信息:

1、用碎纸机销毁所有的敏感纸质记录。废纸可在碎纸后立即处置掉。

2、公司内部不应积累过量纸质记录。所有的纸质记录都必须在处置前销毁。

3、磁带和磁盘必须在处置前实际销毁和核对。

4、数据存储光盘应在处置前实际销毁。

(四)凡敏感性介质的处置都必须填写《信息介质处置申请表》,经部门负责人同意后,方可进行处置。并记录在《信息介质处置记录表》,留待审计时备查。

第十七条设备的移动

(一)应考虑如下措施:

1、在未经事先授权的情况下,不应让设备、信息或软件离开办公场所;

2、明确识别有权允许资产移动,离开办公场所的雇员、承包方人员和第三方人员;

3、应设置设备移动的时间限制,并在返还时执行符合性检查;

4、若需要并合适,要对设备作出移出记录,当返回时,要作出送回记录。

(二)应执行检测未授权资产移动的抽查,以检测未授权的记录装置、武器等等,防止他们进入办公场所。这样的抽查应按照相关规章制度执行。应让每个人都知道将进行抽查,并且只能在法律法规要求的适当授权下执行检查。

第五章附则

第十八条本管理办法由信息部负责解释和修订。

第十九条本管理办法自发布之日起施行。

制度专栏

返回顶部
触屏版电脑版

© 制度大全 qiquha.com版权所有