網(wǎng)絡(luò)安全體系建設(shè)方案(2018)_第1頁
網(wǎng)絡(luò)安全體系建設(shè)方案(2018)_第2頁
網(wǎng)絡(luò)安全體系建設(shè)方案(2018)_第3頁
網(wǎng)絡(luò)安全體系建設(shè)方案(2018)_第4頁
網(wǎng)絡(luò)安全體系建設(shè)方案(2018)_第5頁
免費(fèi)預(yù)覽已結(jié)束,剩余33頁可下載查看

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、網(wǎng)絡(luò)安全體系建設(shè)方案(2018)編制:審核:批準(zhǔn):2018-xx-xx網(wǎng)絡(luò)安全體系建設(shè)方案目錄1安全體系發(fā)布令 22安全體系設(shè)計(jì) 32.1 總體策略 42.1.1 安全方針 42.1.2 安全目標(biāo) 42.1.3 總體策略 42.1.4 實(shí)施原則 42.2 安全管理體系 42.2.1 組織機(jī)構(gòu) 52.2.2 人員安全 52.2.3 制度流程 52.3 安全技術(shù)體系 62.3.1 物理安全 62.3.2 網(wǎng)絡(luò)安全 82.3.3 主機(jī)安全 112.3.4 終端安全 142.3.5 應(yīng)用安全 152.3.6 數(shù)據(jù)安全 182.4 安全運(yùn)行體系 192.4.1 系統(tǒng)建設(shè) 192.4.2 系統(tǒng)運(yùn)維 234

2、1安全體系發(fā)布令根據(jù)網(wǎng)絡(luò)安全法信息安全等級(jí)保護(hù)管理辦法的相關(guān)規(guī)范及指導(dǎo)要求,參照 GB/T22080-2008idtISO27001:2005信息技術(shù)-安全技術(shù)-信息安全管理體系要求,為進(jìn)一步加強(qiáng)公司運(yùn)營(yíng)系統(tǒng)及辦公系統(tǒng)的安全運(yùn)行及防護(hù),避免公司核心業(yè)務(wù)系統(tǒng)及日常辦公系統(tǒng)遭受到病毒、木馬、黑客攻擊等網(wǎng)絡(luò)安全威脅,防止因網(wǎng)絡(luò)安全事件(系統(tǒng)中斷、數(shù)據(jù)丟失、敏感信息泄密)導(dǎo)致公司和客戶的損失,制定本網(wǎng)絡(luò)安全體系。本網(wǎng)絡(luò)安全體系是公司的法規(guī)性文件,是指導(dǎo)公司各部門建立并實(shí)施信息安全管理、技術(shù)、運(yùn)行體系的綱領(lǐng)和行動(dòng)準(zhǔn)則,用于貫徹公司的網(wǎng)絡(luò)安全管理方針、目標(biāo),實(shí)現(xiàn)網(wǎng)絡(luò)安全體系有效運(yùn)行、持續(xù)改進(jìn),體現(xiàn)公司對(duì)社

3、會(huì)的承諾,現(xiàn)正式批準(zhǔn)發(fā)布,自 2018年XX月XX日起實(shí)施。全體員工必須嚴(yán)格按照本網(wǎng)絡(luò)安全體系的要求,自覺遵循信息安全管理方針,貫徹實(shí)施本安全體系的各項(xiàng)要求,努力實(shí)現(xiàn)公司信息安全管理方針和目標(biāo)。總經(jīng)理:批準(zhǔn)日期:2018-xx-xx2安全體系設(shè)計(jì)公司整體安全體系包括安全方針、目標(biāo)及策略,分為信息安全管理、技術(shù)、運(yùn)行三大體系,通過安全工作管理、統(tǒng)一技術(shù)管理、安全 運(yùn)維管理三部分管理工作,實(shí)施具體的系統(tǒng)管理、安全管理及審計(jì)管理,來達(dá)到對(duì)計(jì)算環(huán)境、區(qū)域邊界、網(wǎng)絡(luò)通信的安全保障。安全管理體系明織機(jī)將球管理所£«都AM«R溝通,向安全意只技哈職恭培3卜考核考核教巨制度標(biāo)準(zhǔn)方

4、針-策夠-制度現(xiàn)范-流程表單發(fā)布評(píng)審系統(tǒng)笆理安全工作管理安全技術(shù)體系利渾方全物理分居j掌笠制入電力冗余陽!K妥全整喳安全討問控制入侵防(E設(shè)備防護(hù)安全益控安全宦計(jì)主機(jī)安全身吩空用丁訪同入侵防危噩克代碼防范安全審計(jì)應(yīng)用安全|史幽!1訪問控制通信安全軟件容錯(cuò)|員源控制安全審計(jì)|筑平方辛Q .整性保冰數(shù)據(jù)籥盼P 數(shù)料恢目 J燃萊安全上的匕為管理刈,防病毒 第病防火墻至要致君如王欽住銃一管理安全檢壹令全統(tǒng)一技術(shù)管理安全運(yùn)行體豕建設(shè)交金方宣設(shè)計(jì)泰境交勺服務(wù)商選擇環(huán)境蘆理 簾產(chǎn)告理|介岳胃瓊 設(shè)福言電|監(jiān)檸肯庠系比 NS會(huì)令 紫綸安全應(yīng)?8 哲理 管理y復(fù)安瑟件應(yīng)急觸方風(fēng)險(xiǎn)用古審計(jì)安全管理訓(xùn)堆安全保單時(shí)象

5、安仝It守胃安全區(qū)域邊界安全網(wǎng)帽通信網(wǎng)絡(luò)安全體系建設(shè)方案2.5 總體策略2.6 .5安全方針強(qiáng)化意識(shí)、規(guī)范行為、數(shù)據(jù)保密、信息完整。2.7 .6安全目標(biāo)信息網(wǎng)絡(luò)的硬件、軟件及其系統(tǒng)中的數(shù)據(jù)受到保護(hù),電子文件能夠永久保存而不受偶然的或者惡意的原因而遭到破壞、更改、泄露, 系統(tǒng)連續(xù)可靠正常地運(yùn)行,信息服務(wù)不中斷。2.8 .7總體策略公司運(yùn)營(yíng)環(huán)境及運(yùn)營(yíng)系統(tǒng)需滿足國家行業(yè)的規(guī)范要求,并實(shí)施三級(jí)等級(jí)保護(hù)及風(fēng)險(xiǎn)管理;公司辦公環(huán)境及辦公系統(tǒng)滿足通用信息化系統(tǒng)的運(yùn)行要求,并實(shí)施二級(jí)等級(jí)保護(hù);公司自主(或外包)研發(fā)的網(wǎng)絡(luò)安全軟硬件產(chǎn)品必須符合相關(guān)國 家標(biāo)準(zhǔn)的強(qiáng)制性要求,由具備資格的機(jī)構(gòu)安全認(rèn)證合格或者安全檢測(cè)

6、符合要求后,方可對(duì)外銷售。2.9 .8實(shí)施原則誰主管誰負(fù)責(zé)、分級(jí)保護(hù)、技術(shù)與管理并重、全員參與、持續(xù)改 進(jìn)。安全管理體系主要涉及組織機(jī)構(gòu)、人員安全、制度標(biāo)準(zhǔn)三個(gè)方面的安全需求和控制措施。2.7 組織機(jī)構(gòu)分別建立安全管理機(jī)構(gòu)和安全管理崗位的職責(zé)文件,對(duì)安全管理機(jī)構(gòu)和網(wǎng)絡(luò)安全負(fù)責(zé)人的職責(zé)進(jìn)行明確,確定網(wǎng)絡(luò)安全負(fù)責(zé)人,落實(shí)網(wǎng)絡(luò)安全保護(hù)責(zé)任; 建立信息發(fā)布、 變更、審批等流程和制度類文件, 增強(qiáng)制度的有效性;建立安全審核和檢查的相關(guān)制度及報(bào)告方式。目前公司設(shè)立了安全管理機(jī)構(gòu)委員會(huì),在崗位、人員、授權(quán)、溝通、檢查各個(gè)環(huán)節(jié)進(jìn)行決策、管理和監(jiān)督,委員會(huì)由公司副總經(jīng)理領(lǐng) 導(dǎo),成員包括各部門分管總監(jiān)。2.8 人

7、員安全對(duì)人員的錄用、離崗、考核、培訓(xùn)、安全意識(shí)教育等方面應(yīng)通過制度和操作程序進(jìn)行明確,并對(duì)違反信息安全要求的相關(guān)人員進(jìn)行懲罰。根據(jù)可信雇員管理策略對(duì)所有人員進(jìn)行安全背景審查、可信度鑒別和聘用,并簽署安全保密協(xié)議;對(duì)人員離職需要有嚴(yán)格的管理程序, 及時(shí)取消相應(yīng)權(quán)限、清理物品并完成相關(guān)工作交接;將安全管理規(guī)范執(zhí)行情況納入日???jī)效考核;定期對(duì)全體人員進(jìn)行網(wǎng)絡(luò)安全教育、技術(shù)培訓(xùn)和技能考核。2.9 制度流程按照公司文件管理的有關(guān)規(guī)定制定、審定、發(fā)布、和修訂內(nèi)部安全管理制度和操作規(guī)程,管理制度在發(fā)布前應(yīng)經(jīng)過公司安全委員會(huì)審批通過,對(duì)制度的評(píng)審工作應(yīng)列入年度信息化安全工作會(huì)議。應(yīng)建立網(wǎng)絡(luò)信息安全投訴、舉報(bào)制

8、度,公布投訴、舉報(bào)方式等信息,及時(shí)受理并處理有關(guān)網(wǎng)絡(luò)信息安全的投訴和舉報(bào)。同時(shí)為保證制度的嚴(yán)密性和持續(xù)性,各制度流程將會(huì)根據(jù)系統(tǒng)運(yùn)營(yíng)實(shí)際情況定期或不定期進(jìn)行修訂,修訂的審批、發(fā)布流程與新增完全相同,將報(bào)安全委員會(huì)審批通過后實(shí)施。2.10 安全技術(shù)體系安全技術(shù)體系主要包括:物理安全、網(wǎng)絡(luò)安全、主機(jī)安全、終端安全、應(yīng)用安全、數(shù)據(jù)安全六個(gè)方面的安全需求和控制措施。2.11 9物理安全2.12 4 電磁屏蔽應(yīng)采用接地方式防止外界電磁干擾和設(shè)備寄生耦合干擾;電源線和通信線纜應(yīng)隔離鋪設(shè),避免互相干擾;應(yīng)對(duì)關(guān)鍵設(shè)備和磁介質(zhì)實(shí)施電磁屏蔽;2.13 5物理分層機(jī)房和辦公場(chǎng)地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建

9、筑內(nèi);機(jī)房場(chǎng)地應(yīng)避免設(shè)在建筑物的高層或地下室,以及用水設(shè)備的下層或隔壁;機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入的人員;需進(jìn)入機(jī)房的來訪人員應(yīng)經(jīng)過申請(qǐng)和審批流程,并限制和監(jiān)控其活動(dòng)范圍;應(yīng)對(duì)機(jī)房劃分區(qū)域進(jìn)行管理,區(qū)域和區(qū)域之間設(shè)置物理隔離裝置,在重要區(qū)域前設(shè)置交付或安裝等過渡區(qū)域;2.11 門禁控制重要區(qū)域應(yīng)配置電子門禁系統(tǒng),控制、鑒別和記錄進(jìn)入的人員;對(duì)于核心區(qū)的訪問需要“刷卡+指紋”才能進(jìn)入;2.12 入侵報(bào)警應(yīng)利用光、電等技術(shù)設(shè)置機(jī)房防盜報(bào)警、監(jiān)控報(bào)警系統(tǒng);機(jī)房?jī)?nèi)部應(yīng)部署物理侵入報(bào)警系統(tǒng),在通道處安裝紅外及微波移動(dòng)監(jiān)測(cè)感應(yīng)器,應(yīng)將入侵報(bào)警接入門禁系統(tǒng),以便實(shí)現(xiàn)自動(dòng)關(guān)門設(shè)防、開門撤防

10、,若機(jī)房有非法物理侵入,將觸發(fā)入侵報(bào)警,通知安全監(jiān)控室值班人員;2.13 視頻監(jiān)控機(jī)房應(yīng)部署視頻監(jiān)控系統(tǒng),監(jiān)控機(jī)房各個(gè)區(qū)域,并實(shí)時(shí)錄像保存,對(duì)重要區(qū)域需采用兩個(gè)攝像頭監(jiān)控拍攝,防止單點(diǎn)故障,重要區(qū)域的錄像要求保存一年以上;2.14 電力冗余應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過電壓防護(hù)設(shè)備;應(yīng)提供短期的備用電力供應(yīng),至少滿足主要設(shè)備在斷電情況下的正常運(yùn)行要求;應(yīng)設(shè)置冗余或并行的電力電纜線路為計(jì)算機(jī)系統(tǒng)供電;應(yīng)建立備用供電系統(tǒng)2.15 網(wǎng)絡(luò)安全2.16 10 結(jié)構(gòu)安全應(yīng)保證主要網(wǎng)絡(luò)設(shè)備的業(yè)務(wù)處理能力具備冗余空間,滿足業(yè)務(wù)高峰期需要;應(yīng)保證網(wǎng)絡(luò)各個(gè)部分的帶寬滿足業(yè)務(wù)高峰期需要;應(yīng)在業(yè)務(wù)終端與業(yè)務(wù)服務(wù)器之

11、間進(jìn)行路由控制建立安全的訪問路徑;應(yīng)繪制與當(dāng)前運(yùn)行情況相符的網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)圖;應(yīng)根據(jù)各部門的工作職能、重要性和所涉及信息的重要程度等因素,劃分不同的子網(wǎng)或網(wǎng)段,并按照方便管理和控制的原則為各子網(wǎng)、網(wǎng)段分配地址段;應(yīng)避免將重要網(wǎng)段部署在網(wǎng)絡(luò)邊界處且直接連接外部信息系統(tǒng),重要網(wǎng)段與其他網(wǎng)段之間采取可靠的技術(shù)隔離手段;應(yīng)按照對(duì)業(yè)務(wù)服務(wù)的重要次序來指定帶寬分配優(yōu)先級(jí)別,保證在網(wǎng)絡(luò)發(fā)生擁堵的時(shí)候優(yōu)先保護(hù)重要主機(jī);2.17 11訪問控制應(yīng)在網(wǎng)絡(luò)邊界部署訪問控制設(shè)備,啟用訪問控制功能;應(yīng)能根據(jù)會(huì)話狀態(tài)信息為數(shù)據(jù)流提供明確的允許/拒絕訪問的能力,控制粒度為端口級(jí);應(yīng)對(duì)進(jìn)出網(wǎng)絡(luò)的信息內(nèi)容進(jìn)行過濾,實(shí)現(xiàn)對(duì)應(yīng)用層HT

12、TP、FTP、TELNET SMTP、POP3等協(xié)議命令級(jí)的控制;應(yīng)在會(huì)話處于非活躍一定時(shí)間或會(huì)話結(jié)束后終止網(wǎng)絡(luò)連接;應(yīng)限制網(wǎng)絡(luò)最大流量數(shù)及網(wǎng)絡(luò)連接數(shù);重要網(wǎng)段應(yīng)采取技術(shù)手段防止地址欺騙;應(yīng)按用戶和系統(tǒng)之間的允許訪問規(guī)則,決定允許或拒絕用戶對(duì)受控系統(tǒng)進(jìn)行資源訪問,控制粒度為單個(gè)用戶;應(yīng)限制具有撥號(hào)訪問權(quán)限的用戶數(shù)量;2.18 入侵防御應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視以下攻擊行為:端口掃描、強(qiáng)力攻擊、木馬后門攻擊、拒絕服務(wù)攻擊、緩沖區(qū)溢出攻擊、IP碎片攻擊和網(wǎng)絡(luò)蠕蟲攻擊等;當(dāng)檢測(cè)到攻擊行為時(shí),記錄攻擊源IP、攻擊類型、攻擊目的、攻擊時(shí)間,在發(fā)生嚴(yán)重入侵事件時(shí)應(yīng)提供報(bào)警。2.19 設(shè)備防護(hù)應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備的用戶

13、進(jìn)行身份鑒別;應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備的管理員登錄地址進(jìn)行限制;網(wǎng)絡(luò)設(shè)備用戶的標(biāo)識(shí)應(yīng)唯一;主要網(wǎng)絡(luò)設(shè)備應(yīng)對(duì)同一用戶選擇兩種或兩種以上組合的鑒別技術(shù)來進(jìn)行身份鑒別;身份鑒別信息應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;應(yīng)具有登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時(shí)自動(dòng)退出等措施;當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施防止鑒別信息在 網(wǎng)絡(luò)傳輸過程中被竊聽;應(yīng)實(shí)現(xiàn)設(shè)備特權(quán)用戶的權(quán)限分離。2.20 安全監(jiān)控應(yīng)采取監(jiān)測(cè)、記錄網(wǎng)絡(luò)運(yùn)行狀態(tài)、網(wǎng)絡(luò)安全事件的技術(shù)措施,并 按照規(guī)定留存相關(guān)的網(wǎng)絡(luò)日志不少于六個(gè)月;機(jī)房網(wǎng)絡(luò)應(yīng)部署安全監(jiān)控及管理平臺(tái),對(duì)所有設(shè)備進(jìn)行監(jiān)控和日 志收集,

14、掌握設(shè)備的實(shí)時(shí)運(yùn)行狀態(tài),管控網(wǎng)絡(luò)安全威脅,以便對(duì) 安全事件的事后分析、追蹤;2.21 安全審計(jì)應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中的網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、用戶行為等進(jìn) 行日志記錄;審計(jì)記錄應(yīng)包括:事件的日期和時(shí)間、用戶、事件類型、事件是否成功及其他與審計(jì)相關(guān)的信息;應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;應(yīng)對(duì)審計(jì)記錄進(jìn)行保護(hù),避免受到未預(yù)期的刪除、修改或覆蓋等 為方便管理所有網(wǎng)絡(luò)設(shè)備和服務(wù)器,以及日后對(duì)所有設(shè)備和系統(tǒng) 進(jìn)行操作審計(jì),應(yīng)部署安全審計(jì)(堡壘機(jī))系統(tǒng),并通過專用操 作終端實(shí)現(xiàn)對(duì)安全審計(jì)系統(tǒng)(堡壘機(jī))的操作;2.22 邊界完整性檢查應(yīng)能夠?qū)Ψ鞘跈?quán)設(shè)備私自聯(lián)到內(nèi)部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確定出位置,并

15、對(duì)其進(jìn)行有效阻斷;應(yīng)能夠?qū)?nèi)部網(wǎng)絡(luò)用戶私自聯(lián)到外部網(wǎng)絡(luò)的行為進(jìn)行檢查,準(zhǔn)確 定出位置,并對(duì)其進(jìn)行有效阻斷。2.23 惡意代碼防范應(yīng)在網(wǎng)絡(luò)邊界處對(duì)惡意代碼進(jìn)行檢測(cè)和清除;應(yīng)維護(hù)惡意代碼庫的升級(jí)和檢測(cè)系統(tǒng)的更新。2.24 12主機(jī)安全2.25 6身份鑒別:應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進(jìn)行身份標(biāo)識(shí)和鑒別;操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)管理用戶身份標(biāo)識(shí)應(yīng)具有不易被冒用的特點(diǎn),口令應(yīng)有復(fù)雜度要求并定期更換;應(yīng)啟用登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù) 和自動(dòng)退出等措施;當(dāng)對(duì)服務(wù)器進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采取必要措施,防止鑒別信息在網(wǎng)絡(luò)傳輸過程中被竊聽;應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的不同用戶分配不同的用戶名

16、,確保 用戶名具有唯一性。應(yīng)采用兩種或兩種以上組合的鑒別技術(shù)對(duì)管理用戶進(jìn)行身份鑒 別。2.26 7訪問控制應(yīng)啟用訪問控制功能,依據(jù)安全策略控制用戶對(duì)資源的訪問;應(yīng)根據(jù)管理用戶的角色分配權(quán)限,實(shí)現(xiàn)管理用戶的權(quán)限分離,僅授予管理用戶所需的最小權(quán)限;應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)特權(quán)用戶的權(quán)限分離;應(yīng)嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶的默認(rèn)口令;應(yīng)及時(shí)刪除多余的、過期的帳戶,避免共享帳戶的存在。應(yīng)對(duì)重要信息資源設(shè)置敏感標(biāo)記;應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對(duì)有敏感標(biāo)記重要信息資源的操作;2.27 入侵防范應(yīng)能夠檢測(cè)到對(duì)重要服務(wù)器進(jìn)行入侵的行為,能夠記錄入侵的源IP、攻擊的類型、攻擊的

17、目的、攻擊的時(shí)間,并在發(fā)生嚴(yán)重入侵事件時(shí)提供報(bào)警;應(yīng)能夠?qū)χ匾绦虻耐暾赃M(jìn)行檢測(cè),并在檢測(cè)到完整性受到破壞后具有恢復(fù)的措施;操作系統(tǒng)應(yīng)遵循最小安裝的原則,僅安裝需要的組件和應(yīng)用程序,并通過設(shè)置升級(jí)服務(wù)器等方式保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。2.28 惡意代碼應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫;主機(jī)防惡意代碼產(chǎn)品應(yīng)具有與網(wǎng)絡(luò)防惡意代碼產(chǎn)品不同的惡意代 碼庫;應(yīng)支持防惡意代碼的統(tǒng)一管理。2.29 資源控制應(yīng)通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;應(yīng)根據(jù)安全策略設(shè)置登錄終端的操作超時(shí)鎖定;應(yīng)對(duì)重要服務(wù)器進(jìn)行監(jiān)視,包括監(jiān)視服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使

18、用情況;應(yīng)限制單個(gè)用戶對(duì)系統(tǒng)資源的最大或最小使用限度;應(yīng)能夠?qū)ο到y(tǒng)的服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測(cè)和報(bào)警。2.30 安全審計(jì)審計(jì)范圍應(yīng)覆蓋到服務(wù)器和重要客戶端上的每個(gè)操作系統(tǒng)用戶和數(shù)據(jù)庫用戶;審計(jì)內(nèi)容應(yīng)包括重要用戶行為、系統(tǒng)資源的異常使用和重要系統(tǒng)命令的使用等系統(tǒng)內(nèi)重要的安全相關(guān)事件;審計(jì)記錄應(yīng)包括事件的日期、時(shí)間、類型、主體標(biāo)識(shí)、客體標(biāo)識(shí)和結(jié)果等;應(yīng)能夠根據(jù)記錄數(shù)據(jù)進(jìn)行分析,并生成審計(jì)報(bào)表;應(yīng)保護(hù)審計(jì)進(jìn)程,避免受到未預(yù)期的中斷;應(yīng)保護(hù)審計(jì)記錄,避免受到未預(yù)期的刪除、修改或覆蓋等;為方便管理所有服務(wù)器主機(jī),以及日后對(duì)所有設(shè)備和系統(tǒng)進(jìn)行操作審計(jì),應(yīng)部署安全審計(jì)(堡壘機(jī))系統(tǒng),并通過專用操

19、作終端實(shí)現(xiàn)對(duì)安全審計(jì)系統(tǒng)(堡壘機(jī))的操作;2.31 終端安全上網(wǎng)行為管理:對(duì)于機(jī)房辦公上網(wǎng)終端,雖然與機(jī)房?jī)?nèi)網(wǎng)物理隔 離,但實(shí)際工作中需要訪問互聯(lián)網(wǎng)查閱和接收信息,使用移動(dòng)介 質(zhì)拷貝數(shù)據(jù)與外部信息交換,移動(dòng)介質(zhì)在內(nèi)外網(wǎng)之間充當(dāng)數(shù)據(jù)交 換載體,需加強(qiáng)對(duì)上網(wǎng)的行為監(jiān)管和移動(dòng)介質(zhì)的使用監(jiān)管,由于 目前上網(wǎng)終端少,暫不考慮部署上網(wǎng)行為管理系統(tǒng);對(duì)于公司辦 公區(qū)由于終端數(shù)多、上網(wǎng)面廣,對(duì)內(nèi)部辦公資源威脅較大,需部 署上網(wǎng)行為管理設(shè)備,對(duì)各區(qū)域間網(wǎng)絡(luò)接入各類終端進(jìn)行嚴(yán)格管 控,確保接入終端設(shè)備符合安全管理要求;在終端軟件及應(yīng)用方 面精確定位到應(yīng)用功能,最大化確保不符合安全及管理要求的應(yīng) 用功能被過濾并且不

20、影響應(yīng)用正常使用;對(duì)訪問流量及用戶訪問 行為提供記錄和分析,建立報(bào)表提供審計(jì)和判斷依據(jù)。網(wǎng)絡(luò)防病毒:在互聯(lián)網(wǎng)入口層需部署防病毒模塊,防病毒功能可 集成到防火墻或安全網(wǎng)關(guān)中,以實(shí)現(xiàn)對(duì)病毒、木馬等惡意代碼的 基本防護(hù);同時(shí)還需部署終端防病毒的系統(tǒng),統(tǒng)一制定病毒庫升 級(jí)及查殺策略,防止終端感染病毒。終端防火墻:對(duì)于安全性要求更高的終端,還需開啟終端操作系 統(tǒng)自帶的軟件防火墻,控制訪問源和允許訪問的應(yīng)用端口,提升 終端的安全防護(hù)能力。重要數(shù)據(jù)加密:對(duì)于終端上的敏感或重要數(shù)據(jù),在存儲(chǔ)和流轉(zhuǎn)過 程中需使用加密手段保護(hù)數(shù)據(jù)安全,能使用數(shù)字證書加密的場(chǎng)景 盡量使用證書加密(比如公司郵件),不具備證書加密的場(chǎng)景

21、,可使用軟件自帶的加密功能或采用其他第三方軟件加密最終的文 件。軟件統(tǒng)一管理:對(duì)于辦公環(huán)境的軟件安裝,需通過部署終端安全管理系統(tǒng),對(duì)所有終端安裝的軟件進(jìn)行統(tǒng)一管理,僅允許合法軟件的安裝和使用,同時(shí)對(duì)USB介質(zhì)實(shí)施接入管控,對(duì)接入的USB介質(zhì)進(jìn)行反病毒查殺和掃描,確保終端接入的USB介質(zhì)安全性,降低終端安全風(fēng)險(xiǎn)。安全檢查:定期對(duì)終端的使用進(jìn)行安全檢查,對(duì)于辦公環(huán)境建議部署終端接入準(zhǔn)入控制,并與終端安全管理系統(tǒng)聯(lián)動(dòng),通過制定準(zhǔn)入策略實(shí)現(xiàn)對(duì)終端安全的自動(dòng)審查和日志定期審計(jì)。2.32 應(yīng)用安全2.33 13身份鑒別應(yīng)提供專用的登錄控制模塊對(duì)登錄用戶進(jìn)行身份標(biāo)識(shí)和鑒別;應(yīng)對(duì)同一用戶采用兩種或兩種以上組合

22、的鑒別技術(shù)實(shí)現(xiàn)用戶身份鑒別;應(yīng)提供用戶身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用 系統(tǒng)中不存在重復(fù)用戶身份標(biāo)識(shí),身份鑒別信息不易被冒用;應(yīng)提供登錄失敗處理功能,可采取結(jié)束會(huì)話、限制非法登錄次數(shù) 和自動(dòng)退出等措施;應(yīng)啟用身份鑒別、用戶身份標(biāo)識(shí)唯一性檢查、用戶身份鑒別信息 復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全策略配置相關(guān)參2.282.29訪問控制應(yīng)提供訪問控制功能,依據(jù)安全策略控制用戶對(duì)文件、數(shù)據(jù)庫表等客體的訪問;訪問控制的覆蓋范圍應(yīng)包括與資源訪問相關(guān)的主體、客體及它們之間的操作;應(yīng)由授權(quán)主體配置訪問控制策略,并嚴(yán)格限制默認(rèn)帳戶的訪問權(quán)限;應(yīng)授予不同帳戶為完成各自承擔(dān)任務(wù)所需的最小權(quán)限,

23、并在它們之間形成相互制約的關(guān)系;應(yīng)具有對(duì)重要信息資源設(shè)置敏感標(biāo)記的功能;應(yīng)依據(jù)安全策略嚴(yán)格控制用戶對(duì)有敏感標(biāo)記重要信息資源的操作;通信安全通信雙方應(yīng)約定密碼算法,計(jì)算通信數(shù)據(jù)報(bào)文的報(bào)文驗(yàn)證碼,在進(jìn)行通信時(shí),雙方根據(jù)校驗(yàn)碼判斷對(duì)方報(bào)文的有效性;在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)利用密碼技術(shù)進(jìn)行會(huì)話初始化驗(yàn)證;應(yīng)對(duì)通信過程中的整個(gè)報(bào)文或會(huì)話過程進(jìn)行加密;應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)原發(fā)證據(jù)的功能;應(yīng)具有在請(qǐng)求的情況下為數(shù)據(jù)原發(fā)者或接收者提供數(shù)據(jù)接收證據(jù)的功能;2.30 軟件容錯(cuò)應(yīng)提供數(shù)據(jù)有效性檢驗(yàn)功能,保證通過人機(jī)接口輸入或通過通信接口輸入的數(shù)據(jù)格式或長(zhǎng)度符合系統(tǒng)設(shè)定要求;應(yīng)提

24、供自動(dòng)保護(hù)功能,當(dāng)故障發(fā)生時(shí)自動(dòng)保護(hù)當(dāng)前所有狀態(tài),保證系統(tǒng)能夠進(jìn)行恢復(fù);2.31 資源控制當(dāng)應(yīng)用系統(tǒng)的通信雙方中的一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)能夠自動(dòng)結(jié)束會(huì)話;應(yīng)能夠?qū)ο到y(tǒng)的最大并發(fā)會(huì)話連接數(shù)進(jìn)行限制;應(yīng)能夠?qū)蝹€(gè)帳戶的多重并發(fā)會(huì)話進(jìn)行限制;應(yīng)能夠?qū)σ粋€(gè)時(shí)間段內(nèi)可能的并發(fā)會(huì)話連接數(shù)進(jìn)行限制;應(yīng)能夠?qū)σ粋€(gè)訪問帳戶或一個(gè)請(qǐng)求進(jìn)程占用的資源分配最大限額和最小限額;應(yīng)能夠?qū)ο到y(tǒng)服務(wù)水平降低到預(yù)先規(guī)定的最小值進(jìn)行檢測(cè)和報(bào)警;應(yīng)提供服務(wù)優(yōu)先級(jí)設(shè)定功能,并在安裝后根據(jù)安全策略設(shè)定訪問帳戶或請(qǐng)求進(jìn)程的優(yōu)先級(jí),根據(jù)優(yōu)先級(jí)分配系統(tǒng)資源;2.32 安全審計(jì)應(yīng)提供覆蓋到每個(gè)用戶的安全審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要

25、安全事件進(jìn)行審計(jì);應(yīng)保證無法單獨(dú)中斷審計(jì)進(jìn)程,無法刪除、修改或覆蓋審計(jì)記錄;審計(jì)記錄的內(nèi)容至少應(yīng)包括事件的日期、時(shí)間、發(fā)起者信息、類 型、描述和結(jié)果等;應(yīng)提供對(duì)審計(jì)記錄數(shù)據(jù)進(jìn)行統(tǒng)計(jì)、查詢、分析及生成審計(jì)報(bào)表的 功能;2.33 數(shù)據(jù)安全2.34 14 完整性應(yīng)能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過 程中完整性受到破壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù) 措施;應(yīng)能夠檢測(cè)到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲(chǔ)過 程中完整性受到破壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù) 措施;2.35 15保密性應(yīng)采用加密或其他有效措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸保密性;應(yīng)采

26、用加密或其他保護(hù)措施實(shí)現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要 業(yè)務(wù)數(shù)據(jù)存儲(chǔ)保密性;2.36 16數(shù)據(jù)備份和恢復(fù)應(yīng)采取數(shù)據(jù)分類、重要數(shù)據(jù)備份等措施;應(yīng)提供本地?cái)?shù)據(jù)備份與恢復(fù)功能,完全數(shù)據(jù)備份至少每天一次, 備份介質(zhì)場(chǎng)外存放;應(yīng)提供異地?cái)?shù)據(jù)備份功能,利用通信網(wǎng)絡(luò)將關(guān)鍵數(shù)據(jù)定時(shí)批量傳送至備用場(chǎng)地;應(yīng)采用冗余技術(shù)設(shè)計(jì)網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu),避免關(guān)鍵節(jié)點(diǎn)存在單點(diǎn)故障;應(yīng)提供主要網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性;對(duì)重要系統(tǒng)和數(shù)據(jù)庫進(jìn)行容災(zāi)備份,重要系統(tǒng)的災(zāi)難恢復(fù)能力需至少達(dá)到第 4級(jí)“電子傳輸及完整設(shè)備支持”,災(zāi)備系統(tǒng)隨時(shí)處 于就緒狀態(tài)或運(yùn)行狀態(tài),完全的數(shù)據(jù)備份至少每天一次;2.34安全運(yùn)行體

27、系安全運(yùn)行體系總體包括系統(tǒng)建設(shè)和系統(tǒng)運(yùn)維兩方面的安全需求和控制措施,其中:系統(tǒng)建設(shè)主要包括: 定級(jí)備案、設(shè)計(jì)開發(fā)、實(shí)施測(cè)試、測(cè)評(píng)檢查、驗(yàn)收交付、服務(wù)商等多個(gè)環(huán)節(jié);系統(tǒng)運(yùn)維主要包括:日常運(yùn)行管理、資源管理、介質(zhì)管理、環(huán)境管理、配置管理、變更管理、問題管理、運(yùn)行監(jiān)控、事件管理、風(fēng)險(xiǎn)管理、監(jiān)督檢查、審計(jì)、應(yīng)急響應(yīng)等多個(gè)環(huán)節(jié)。2.1.17系統(tǒng)建設(shè)定級(jí)備案:a.信息系統(tǒng)建設(shè)之初,應(yīng)說明信息系統(tǒng)的邊界和安全保護(hù)等級(jí),形成系統(tǒng)定級(jí)文檔,并組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)信息系統(tǒng)定級(jí)結(jié)果的合理性和正確性進(jìn)行論證和審定,確保信息系統(tǒng)的定級(jí)結(jié)果經(jīng)過相關(guān)部門的批準(zhǔn);b.信息系統(tǒng)建設(shè)完畢交付后,應(yīng)指定專門的部門或人員

28、負(fù)責(zé)管理系 統(tǒng)定級(jí)的相關(guān)材料,并將系統(tǒng)等級(jí)及相關(guān)材料報(bào)系統(tǒng)主管部門備 案,將系統(tǒng)等級(jí)及其他要求的備案材料報(bào)相應(yīng)公安機(jī)關(guān)備案; 安全方案設(shè)計(jì):a.應(yīng)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全措施,并依據(jù)風(fēng)險(xiǎn)分析的結(jié)果補(bǔ)充和調(diào)整安全措施;b.應(yīng)指定和授權(quán)專門的部門對(duì)信息系統(tǒng)的安全建設(shè)進(jìn)行總體規(guī)劃, 制定近期和遠(yuǎn)期的安全建設(shè)工作計(jì)劃;c.應(yīng)根據(jù)信息系統(tǒng)的等級(jí)劃分情況,統(tǒng)一考慮安全保障體系的總體 安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃和詳細(xì) 設(shè)計(jì)方案,并形成配套文件;d.應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)總體安全策略、安全技術(shù) 框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套 文件的合理性

29、和正確性進(jìn)行論證和審定,并且經(jīng)過批準(zhǔn)后,才能 正式實(shí)施;e.應(yīng)根據(jù)等級(jí)測(cè)評(píng)、安全評(píng)估的結(jié)果定期調(diào)整和修訂總體安全策略、 安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等 相關(guān)配套文件。工程實(shí)施:a.產(chǎn)品采購和使用:應(yīng)確保安全產(chǎn)品采購和使用符合國家的有關(guān)規(guī) 定;應(yīng)確保密碼產(chǎn)品采購和使用符合國家密碼主管部門的要求;應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)產(chǎn)品的采購,并要求與安全產(chǎn)品提 供者簽訂安全保密協(xié)議,明確安全和保密義務(wù)和責(zé)任;應(yīng)預(yù)先對(duì) 產(chǎn)品進(jìn)行選型測(cè)試,確定產(chǎn)品的候選范圍,并定期審定和更新候 選產(chǎn)品名單。b.自行軟件開發(fā):應(yīng)確保開發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開,開發(fā) 人員和測(cè)試人員分離,測(cè)試數(shù)據(jù)和測(cè)

30、試結(jié)果受到控制;應(yīng)制定軟 件開發(fā)管理制度,明確說明開發(fā)過程的控制方法和人員行為準(zhǔn)則; 應(yīng)制定代碼編寫安全規(guī)范,要求開發(fā)人員參照規(guī)范編寫代碼;應(yīng) 確保提供軟件設(shè)計(jì)的相關(guān)文檔和使用指南,并由專人負(fù)責(zé)保管; 應(yīng)確保對(duì)程序資源庫的修改、更新、發(fā)布進(jìn)行授權(quán)和批準(zhǔn)。c.外包軟件開發(fā):應(yīng)根據(jù)開發(fā)需求檢測(cè)軟件質(zhì)量;應(yīng)在軟件安裝之 前檢測(cè)軟件包中可能存在的惡意代碼;應(yīng)要求開發(fā)單位提供軟件 設(shè)計(jì)的相關(guān)文檔和使用指南;應(yīng)要求開發(fā)單位提供軟件源代碼, 并審查軟件中可能存在的后門。d.工程實(shí)施:應(yīng)指定或授權(quán)專門的部門或人員負(fù)責(zé)工程實(shí)施過程的 管理;應(yīng)制定詳細(xì)的工程實(shí)施方案控制實(shí)施過程,并要求工程實(shí) 施單位能正式地執(zhí)行安

31、全工程過程;應(yīng)制定工程實(shí)施方面的管理 制度,明確說明實(shí)施過程的控制方法和人員行為準(zhǔn)則。測(cè)試驗(yàn)收:a.應(yīng)委托公正的第三方測(cè)試單位對(duì)系統(tǒng)進(jìn)行安全性測(cè)試,并出具安 全性測(cè)試報(bào)告;b.在測(cè)試驗(yàn)收前應(yīng)根據(jù)設(shè)計(jì)方案或合同要求等制訂測(cè)試驗(yàn)收方案,在測(cè)試驗(yàn)收過程中應(yīng)詳細(xì)記錄測(cè)試驗(yàn)收結(jié)果,并形成測(cè)試驗(yàn)收?qǐng)?bào) 告;c.應(yīng)對(duì)系統(tǒng)測(cè)試驗(yàn)收的控制方法和人員行為準(zhǔn)則進(jìn)行書面規(guī)定;d.應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)測(cè)試驗(yàn)收的管理,并按照管理 規(guī)定的要求完成系統(tǒng)測(cè)試驗(yàn)收工作;e.應(yīng)組織相關(guān)部門和相關(guān)人員對(duì)系統(tǒng)測(cè)試驗(yàn)收?qǐng)?bào)告進(jìn)行審定,并簽 字確認(rèn)。系統(tǒng)交付:a.應(yīng)制定詳細(xì)的系統(tǒng)交付清單,并根據(jù)交付清單對(duì)所交接的設(shè)備、 軟件和文檔等

32、進(jìn)行清點(diǎn);b.應(yīng)對(duì)負(fù)責(zé)系統(tǒng)運(yùn)行維護(hù)的技術(shù)人員進(jìn)行相應(yīng)的技能培訓(xùn);c.應(yīng)確保提供系統(tǒng)建設(shè)過程中的文檔和指導(dǎo)用戶進(jìn)行系統(tǒng)運(yùn)行維護(hù) 的文檔;d.應(yīng)對(duì)系統(tǒng)交付的控制方法和人員行為準(zhǔn)則進(jìn)行書面規(guī)定;e.應(yīng)指定或授權(quán)專門的部門負(fù)責(zé)系統(tǒng)交付的管理工作,并按照管理 規(guī)定的要求完成系統(tǒng)交付工作。安全服務(wù)商選擇:a.應(yīng)確保安全服務(wù)商的選擇符合國家的有關(guān)規(guī)定;b.應(yīng)與選定的安全服務(wù)商簽訂與安全相關(guān)的協(xié)議,明確約定相關(guān)責(zé) 任;c.應(yīng)確保選定的安全服務(wù)商提供技術(shù)培訓(xùn)和服務(wù)承諾,必要的與其簽訂服務(wù)合同2.35系統(tǒng)運(yùn)維環(huán)境管理:a.應(yīng)指定專門的部門或人員定期對(duì)機(jī)房供配電、空調(diào)、溫濕度控制 等設(shè)施進(jìn)行維護(hù)管理;b.應(yīng)指定部門

33、負(fù)責(zé)機(jī)房安全,并配備機(jī)房安全管理人員,對(duì)機(jī)房的 出入、服務(wù)器的開機(jī)或關(guān)機(jī)等工作進(jìn)行管理;c.應(yīng)建立機(jī)房安全管理制度,對(duì)有關(guān)機(jī)房物理訪問,物品帶進(jìn)、帶 出機(jī)房和機(jī)房環(huán)境安全等方面的管理作出規(guī)定;d.應(yīng)加強(qiáng)對(duì)辦公環(huán)境的保密性管理,規(guī)范辦公環(huán)境人員行為,包括 工作人員調(diào)離辦公室應(yīng)立即交還該辦公室鑰匙、不在辦公區(qū)接待 來訪人員、工作人員離開座位應(yīng)確保終端計(jì)算機(jī)退出登錄狀態(tài)和 桌面上沒有包含敏感信息的紙檔文件等。資源管理:a.應(yīng)編制并保存與信息系統(tǒng)相關(guān)的資產(chǎn)清單,包括資產(chǎn)責(zé)任部門、 重要程度和所處位置等內(nèi)容;b.應(yīng)建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理的責(zé)任人員或 責(zé)任部門,并規(guī)范資產(chǎn)管理和使用的行

34、為;c.應(yīng)根據(jù)資產(chǎn)的重要程度對(duì)資產(chǎn)進(jìn)行標(biāo)識(shí)管理,根據(jù)資產(chǎn)的價(jià)值選 擇相應(yīng)的管理措施;d.應(yīng)對(duì)信息分類與標(biāo)識(shí)方法作出規(guī)定,并對(duì)信息的使用、傳輸和存 儲(chǔ)等進(jìn)行規(guī)范化管理。介質(zhì)管理:a.應(yīng)建立介質(zhì)安全管理制度,對(duì)介質(zhì)的存放環(huán)境、使用、維護(hù)和銷 毀等方面作出規(guī)定;b.應(yīng)確保介質(zhì)存放在安全的環(huán)境中,對(duì)各類介質(zhì)進(jìn)行控制和保護(hù), 并實(shí)行存儲(chǔ)環(huán)境專人管理;c.應(yīng)對(duì)介質(zhì)在物理傳輸過程中的人員選擇、打包、交付等情況進(jìn)行 控制,對(duì)介質(zhì)歸檔和查詢等進(jìn)行登記記錄,并根據(jù)存檔介質(zhì)的目 錄清單定期盤點(diǎn);d.應(yīng)對(duì)存儲(chǔ)介質(zhì)的使用過程、送出維修以及銷毀等進(jìn)行嚴(yán)格的管理,對(duì)帶出工作環(huán)境的存儲(chǔ)介質(zhì)進(jìn)行內(nèi)容加密和監(jiān)控管理,對(duì)送出維 修

35、或銷毀的介質(zhì)應(yīng)首先清除介質(zhì)中的敏感數(shù)據(jù),對(duì)保密性較高的 存儲(chǔ)介質(zhì)未經(jīng)批準(zhǔn)不得自行銷毀;e.應(yīng)根據(jù)數(shù)據(jù)備份的需要對(duì)某些介質(zhì)實(shí)行異地存儲(chǔ),存儲(chǔ)地的環(huán)境 要求和管理方法應(yīng)與本地相同;f.應(yīng)對(duì)重要介質(zhì)中的數(shù)據(jù)和軟件采取加密存儲(chǔ),并根據(jù)所承載數(shù)據(jù) 和軟件的重要程度對(duì)介質(zhì)進(jìn)行分類和標(biāo)識(shí)管理。設(shè)備管理:a.應(yīng)對(duì)信息系統(tǒng)相關(guān)的各種設(shè)備(包括備份和冗余設(shè)備)、線路等 指定專門的部門或人員定期進(jìn)行維護(hù)管理;b.應(yīng)建立基于申報(bào)、審批和專人負(fù)責(zé)的設(shè)備安全管理制度,對(duì)信息 系統(tǒng)的各種軟硬件設(shè)備的選型、采購、發(fā)放和領(lǐng)用等過程進(jìn)行規(guī) 范化管理;c.應(yīng)建立配套設(shè)施、軟硬件維護(hù)方面的管理制度,對(duì)其維護(hù)進(jìn)行有效的管理,包括明確維

36、護(hù)人員的責(zé)任、涉外維修和服務(wù)的審批、 維修過程的監(jiān)督控制等;d.應(yīng)對(duì)終端計(jì)算機(jī)、工作站、便攜機(jī)、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備的操作和 使用進(jìn)行規(guī)范化管理,按操作規(guī)程實(shí)現(xiàn)主要設(shè)備(包括備份和冗 余設(shè)備)的啟動(dòng)/停止、加電/斷電等操作;e.應(yīng)確保信息處理設(shè)備必須經(jīng)過審批才能帶離機(jī)房或辦公地點(diǎn)。 監(jiān)控管理:a.應(yīng)對(duì)通信線路、主機(jī)、網(wǎng)絡(luò)設(shè)備和應(yīng)用軟件的運(yùn)行狀況、網(wǎng)絡(luò)流 量、用戶行為等進(jìn)行監(jiān)測(cè)和報(bào)警,形成記錄并妥善保存;b.應(yīng)組織相關(guān)人員定期對(duì)監(jiān)測(cè)和報(bào)警記錄進(jìn)行分析、評(píng)審,發(fā)現(xiàn)可 疑行為,形成分析報(bào)告,并采取必要的應(yīng)對(duì)措施;c.應(yīng)建立安全管理中心,對(duì)設(shè)備狀態(tài)、惡意代碼、補(bǔ)丁升級(jí)、安全 審計(jì)等安全相關(guān)事項(xiàng)進(jìn)行集中管理

37、。網(wǎng)絡(luò)安全管理:a.應(yīng)指定專人對(duì)網(wǎng)絡(luò)進(jìn)行管理,負(fù)責(zé)運(yùn)行日志、網(wǎng)絡(luò)監(jiān)控記錄的日 常維護(hù)和報(bào)警信息分析和處理工作;b.應(yīng)建立網(wǎng)絡(luò)安全管理制度,對(duì)網(wǎng)絡(luò)安全配置、日志保存時(shí)間、安 全策略、升級(jí)與打補(bǔ)丁、口令更新周期等方面作出規(guī)定;c.應(yīng)根據(jù)廠家提供的軟件升級(jí)版本對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行更新,并在更新 前對(duì)現(xiàn)有的重要文件進(jìn)行備份;d.應(yīng)定期對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)系統(tǒng)安全漏洞進(jìn) 行及時(shí)的修補(bǔ);e.應(yīng)實(shí)現(xiàn)設(shè)備的最小服務(wù)配置,并對(duì)配置文件進(jìn)行定期離線備份;f.應(yīng)保證所有與外部系統(tǒng)的連接均得到授權(quán)和批準(zhǔn);g.應(yīng)依據(jù)安全策略允許或者拒絕便攜式和移動(dòng)式設(shè)備的網(wǎng)絡(luò)接入;h.應(yīng)定期檢查違反規(guī)定上網(wǎng)或其他違反網(wǎng)絡(luò)安全

38、策略的行為。系統(tǒng)安全管理:a.應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)的訪問控制策略;b.應(yīng)定期進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)的系統(tǒng)安全漏洞及時(shí)進(jìn)行修補(bǔ);c.應(yīng)安裝系統(tǒng)的最新補(bǔ)丁程序,在安裝系統(tǒng)補(bǔ)丁前,首先在測(cè)試環(huán) 境中測(cè)試通過,并對(duì)重要文件進(jìn)行備份后,方可實(shí)施系統(tǒng)補(bǔ)丁程 序的安裝;d.應(yīng)建立系統(tǒng)安全管理制度,對(duì)系統(tǒng)安全策略、安全配置、日志管 理和日常操作流程等方面作出具體規(guī)定;e.應(yīng)指定專人對(duì)系統(tǒng)進(jìn)行管理,劃分系統(tǒng)管理員角色,明確各個(gè)角 色的權(quán)限、責(zé)任和風(fēng)險(xiǎn),權(quán)限設(shè)定應(yīng)當(dāng)遵循最小授權(quán)原則;f.應(yīng)依據(jù)操作手冊(cè)對(duì)系統(tǒng)進(jìn)行維護(hù),詳細(xì)記錄操作日志,包括重要 的日常操作、運(yùn)行維護(hù)記錄、參數(shù)的設(shè)置和修改等內(nèi)容,嚴(yán)禁進(jìn)

39、 行未經(jīng)授權(quán)的操作;g.應(yīng)定期對(duì)運(yùn)行日志和審計(jì)數(shù)據(jù)進(jìn)行分析,以便及時(shí)發(fā)現(xiàn)異常行為惡意代碼防范管理:a.應(yīng)提高所有用戶的防病毒意識(shí),及時(shí)告知防病毒軟件版本,在讀 取移動(dòng)存儲(chǔ)設(shè)備上的數(shù)據(jù)以及網(wǎng)絡(luò)上接收文件或郵件之前,先進(jìn) 行病毒檢查,對(duì)外來計(jì)算機(jī)或存儲(chǔ)設(shè)備接入網(wǎng)絡(luò)系統(tǒng)之前也應(yīng)進(jìn)行病毒檢查;b.應(yīng)指定專人對(duì)網(wǎng)絡(luò)和主機(jī)進(jìn)行惡意代碼檢測(cè)并保存檢測(cè)記錄;c.應(yīng)對(duì)防惡意代碼軟件的授權(quán)使用、惡意代碼庫升級(jí)、定期匯報(bào)等 作出明確規(guī)定;d.應(yīng)定期檢查信息系統(tǒng)內(nèi)各種產(chǎn)品的惡意代碼庫的升級(jí)情況并進(jìn)行 記錄,對(duì)主機(jī)防病毒產(chǎn)品、防病毒網(wǎng)關(guān)和郵件防病毒網(wǎng)關(guān)上截獲 的危險(xiǎn)病毒或惡意代碼進(jìn)行及時(shí)分析處理,并形成書面的報(bào)表和 總結(jié)匯報(bào)。密碼管理:a.應(yīng)建立密碼使用管理制度,并使用符合國家密碼管理規(guī)定的密碼 技術(shù)和產(chǎn)品。變更管理:a.應(yīng)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論