信息安全管理制度匯編(完整版)_第1頁
信息安全管理制度匯編(完整版)_第2頁
信息安全管理制度匯編(完整版)_第3頁
信息安全管理制度匯編(完整版)_第4頁
信息安全管理制度匯編(完整版)_第5頁
已閱讀5頁,還剩121頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)

文檔簡介

1、PAGE XXXXXXXXXX信息安全制度匯編XXXXXXXXXX二二二年一月目錄 TOC o 1-3 h z u HYPERLINK l _Toc441151997 一、總則 PAGEREF _Toc441151997 h 6 HYPERLINK l _Toc441151998 二、安全管理制度 PAGEREF _Toc441151998 h 7 HYPERLINK l _Toc441151999 第一章 管理制度 PAGEREF _Toc441151999 h 7 HYPERLINK l _Toc441152000 1.安全組織結(jié)構(gòu) PAGEREF _Toc441152000 h 7 HY

2、PERLINK l _Toc441152001 1.1信息安全領(lǐng)導(dǎo)小組職責 PAGEREF _Toc441152001 h 7 HYPERLINK l _Toc441152002 1.2 信息安全工作組職責 PAGEREF _Toc441152002 h 8 HYPERLINK l _Toc441152003 1.3信息安全崗位 PAGEREF _Toc441152003 h 9 HYPERLINK l _Toc441152004 2.安全管理制度 PAGEREF _Toc441152004 h 11 HYPERLINK l _Toc441152005 2.1安全管理制度體系 PAGEREF

3、_Toc441152005 h 11 HYPERLINK l _Toc441152006 2.2安全方針和主策略 PAGEREF _Toc441152006 h 12 HYPERLINK l _Toc441152007 2.3安全管理制度和規(guī)范 PAGEREF _Toc441152007 h 12 HYPERLINK l _Toc441152008 2.4安全流程和操作規(guī)程 PAGEREF _Toc441152008 h 14 HYPERLINK l _Toc441152009 2.5安全記錄單 PAGEREF _Toc441152009 h 14 HYPERLINK l _Toc441152

4、010 第二章 制定和發(fā)布 PAGEREF _Toc441152010 h 15 HYPERLINK l _Toc441152011 第三章 評審和修訂 PAGEREF _Toc441152011 h 16 HYPERLINK l _Toc441152012 三、安全管理機構(gòu) PAGEREF _Toc441152012 h 17 HYPERLINK l _Toc441152013 第一章 崗位設(shè)置 PAGEREF _Toc441152013 h 17 HYPERLINK l _Toc441152014 1.組織機構(gòu) PAGEREF _Toc441152014 h 17 HYPERLINK l

5、_Toc441152015 2.關(guān)鍵崗位 PAGEREF _Toc441152015 h 19 HYPERLINK l _Toc441152016 第二章 人員配備 PAGEREF _Toc441152016 h 21 HYPERLINK l _Toc441152017 第三章 授權(quán)和審批 PAGEREF _Toc441152017 h 22 HYPERLINK l _Toc441152018 第四章 溝通和合作 PAGEREF _Toc441152018 h 24 HYPERLINK l _Toc441152019 第五章 審核和檢查 PAGEREF _Toc441152019 h 26 H

6、YPERLINK l _Toc441152020 四、人員安全管理 PAGEREF _Toc441152020 h 28 HYPERLINK l _Toc441152021 第一章 人員錄用 PAGEREF _Toc441152021 h 28 HYPERLINK l _Toc441152022 1.組織編制 PAGEREF _Toc441152022 h 28 HYPERLINK l _Toc441152023 2.招聘原則 PAGEREF _Toc441152023 h 28 HYPERLINK l _Toc441152024 3.招聘時機 PAGEREF _Toc441152024 h

7、28 HYPERLINK l _Toc441152025 4.錄用人員基本要求 PAGEREF _Toc441152025 h 29 HYPERLINK l _Toc441152026 5.招聘人員崗位要求 PAGEREF _Toc441152026 h 29 HYPERLINK l _Toc441152027 6.招聘種類 PAGEREF _Toc441152027 h 29 HYPERLINK l _Toc441152028 6.1 外招 PAGEREF _Toc441152028 h 29 HYPERLINK l _Toc441152029 6.2 內(nèi)招 PAGEREF _Toc4411

8、52029 h 30 HYPERLINK l _Toc441152030 7.招聘程序 PAGEREF _Toc441152030 h 30 HYPERLINK l _Toc441152031 7.1 人事需求申請 PAGEREF _Toc441152031 h 30 HYPERLINK l _Toc441152032 7.2 甄選 PAGEREF _Toc441152032 h 30 HYPERLINK l _Toc441152033 7.3 錄用 PAGEREF _Toc441152033 h 32 HYPERLINK l _Toc441152034 第二章 保密協(xié)議 PAGEREF _T

9、oc441152034 h 33 HYPERLINK l _Toc441152035 第三章 人員離崗 PAGEREF _Toc441152035 h 35 HYPERLINK l _Toc441152036 第三章 人員考核 PAGEREF _Toc441152036 h 37 HYPERLINK l _Toc441152037 1制定安全管理目標 PAGEREF _Toc441152037 h 37 HYPERLINK l _Toc441152038 2.目標考核 PAGEREF _Toc441152038 h 38 HYPERLINK l _Toc441152039 3.獎懲措施 PAG

10、EREF _Toc441152039 h 38 HYPERLINK l _Toc441152040 第四章 安全意識教育和培訓(xùn) PAGEREF _Toc441152040 h 39 HYPERLINK l _Toc441152041 1.安全教育培訓(xùn)制度 PAGEREF _Toc441152041 h 39 HYPERLINK l _Toc441152042 第一章 總 則 PAGEREF _Toc441152042 h 39 HYPERLINK l _Toc441152043 第二章 安全教育的含義和方式 PAGEREF _Toc441152043 h 39 HYPERLINK l _Toc

11、441152044 第三章 安全教育制度實施 PAGEREF _Toc441152044 h 39 HYPERLINK l _Toc441152045 第四章 三級安全教育及其他教育內(nèi)容 PAGEREF _Toc441152045 h 41 HYPERLINK l _Toc441152046 第五章 附則 PAGEREF _Toc441152046 h 43 HYPERLINK l _Toc441152047 第五章 外部人員訪問管理制度 PAGEREF _Toc441152047 h 44 HYPERLINK l _Toc441152048 1.總 則 PAGEREF _Toc4411520

12、48 h 44 HYPERLINK l _Toc441152049 2.來訪登記控制 PAGEREF _Toc441152049 h 44 HYPERLINK l _Toc441152050 3.進出門禁系統(tǒng)控制 PAGEREF _Toc441152050 h 45 HYPERLINK l _Toc441152051 4.攜帶物品控制 PAGEREF _Toc441152051 h 46 HYPERLINK l _Toc441152052 五、系統(tǒng)建設(shè)管理 PAGEREF _Toc441152052 h 47 HYPERLINK l _Toc441152053 第一章 安全方案設(shè)計 PAGER

13、EF _Toc441152053 h 47 HYPERLINK l _Toc441152054 1.概述 PAGEREF _Toc441152054 h 47 HYPERLINK l _Toc441152055 2設(shè)計要求和分析 PAGEREF _Toc441152055 h 48 HYPERLINK l _Toc441152056 2.1安全計算環(huán)境設(shè)計 PAGEREF _Toc441152056 h 48 HYPERLINK l _Toc441152057 2.2安全區(qū)域邊界設(shè)計 PAGEREF _Toc441152057 h 49 HYPERLINK l _Toc441152058 2.

14、3安全通信網(wǎng)絡(luò)設(shè)計 PAGEREF _Toc441152058 h 50 HYPERLINK l _Toc441152059 2.4安全管理中心設(shè)計 PAGEREF _Toc441152059 h 50 HYPERLINK l _Toc441152060 3針對本單位的具體實踐 PAGEREF _Toc441152060 h 51 HYPERLINK l _Toc441152061 3.1安全計算環(huán)境建設(shè) PAGEREF _Toc441152061 h 51 HYPERLINK l _Toc441152062 3.2安全區(qū)域邊界建設(shè) PAGEREF _Toc441152062 h 52 HYP

15、ERLINK l _Toc441152063 3.3安全通信網(wǎng)絡(luò)建設(shè) PAGEREF _Toc441152063 h 52 HYPERLINK l _Toc441152064 3.4安全管理中心建設(shè) PAGEREF _Toc441152064 h 53 HYPERLINK l _Toc441152065 3.5安全管理規(guī)范制定 PAGEREF _Toc441152065 h 54 HYPERLINK l _Toc441152066 3.6系統(tǒng)整體分析 PAGEREF _Toc441152066 h 54 HYPERLINK l _Toc441152067 第二章 產(chǎn)品采購和使用 PAGEREF

16、 _Toc441152067 h 55 HYPERLINK l _Toc441152068 第三章 自行軟件開發(fā) PAGEREF _Toc441152068 h 58 HYPERLINK l _Toc441152069 1.申報 PAGEREF _Toc441152069 h 58 HYPERLINK l _Toc441152070 2.安全性論證和審批 PAGEREF _Toc441152070 h 58 HYPERLINK l _Toc441152071 3.復(fù)議 PAGEREF _Toc441152071 h 58 HYPERLINK l _Toc441152072 4.項目安全立項 P

17、AGEREF _Toc441152072 h 58 HYPERLINK l _Toc441152073 5.項目管理 PAGEREF _Toc441152073 h 59 HYPERLINK l _Toc441152074 5.1 概要 PAGEREF _Toc441152074 h 59 HYPERLINK l _Toc441152075 5.2正文 PAGEREF _Toc441152075 h 60 HYPERLINK l _Toc441152076 第四章 工程實施 PAGEREF _Toc441152076 h 62 HYPERLINK l _Toc441152077 1.信息化項目

18、實施階段 PAGEREF _Toc441152077 h 62 HYPERLINK l _Toc441152078 2.概要設(shè)計子階段的安全要求 PAGEREF _Toc441152078 h 62 HYPERLINK l _Toc441152079 3.詳細設(shè)計子階段的安全要求 PAGEREF _Toc441152079 h 63 HYPERLINK l _Toc441152080 4.項目實施子階段的安全要求 PAGEREF _Toc441152080 h 63 HYPERLINK l _Toc441152081 第五章 測試驗收 PAGEREF _Toc441152081 h 65 HY

19、PERLINK l _Toc441152082 1.文檔準備 PAGEREF _Toc441152082 h 65 HYPERLINK l _Toc441152083 2.確認簽字 PAGEREF _Toc441152083 h 65 HYPERLINK l _Toc441152084 3.專人負責 PAGEREF _Toc441152084 h 65 HYPERLINK l _Toc441152085 4.測試方案 PAGEREF _Toc441152085 h 65 HYPERLINK l _Toc441152086 第六章 系統(tǒng)交付 PAGEREF _Toc441152086 h 68

20、HYPERLINK l _Toc441152087 1.試運行 PAGEREF _Toc441152087 h 68 HYPERLINK l _Toc441152088 2.組織驗收 PAGEREF _Toc441152088 h 68 HYPERLINK l _Toc441152089 第七章 系統(tǒng)備案 PAGEREF _Toc441152089 h 70 HYPERLINK l _Toc441152090 1.系統(tǒng)備案 PAGEREF _Toc441152090 h 70 HYPERLINK l _Toc441152091 2.設(shè)備管理 PAGEREF _Toc441152091 h 70

21、 HYPERLINK l _Toc441152092 3.投產(chǎn)后的監(jiān)控與跟蹤 PAGEREF _Toc441152092 h 72 HYPERLINK l _Toc441152093 第八章 安全服務(wù)商選擇 PAGEREF _Toc441152093 h 74 HYPERLINK l _Toc441152094 六、系統(tǒng)運維管理 PAGEREF _Toc441152094 h 75 HYPERLINK l _Toc441152095 第一章 環(huán)境管理 PAGEREF _Toc441152095 h 75 HYPERLINK l _Toc441152096 1.機房環(huán)境、設(shè)備 PAGEREF _

22、Toc441152096 h 75 HYPERLINK l _Toc441152097 2.辦公環(huán)境管理 PAGEREF _Toc441152097 h 76 HYPERLINK l _Toc441152098 第二章 資產(chǎn)管理 PAGEREF _Toc441152098 h 81 HYPERLINK l _Toc441152099 1.總則 PAGEREF _Toc441152099 h 81 HYPERLINK l _Toc441152100 2.資產(chǎn)管理制度 PAGEREF _Toc441152100 h 81 HYPERLINK l _Toc441152101 第三章 介質(zhì)管理 PAG

23、EREF _Toc441152101 h 85 HYPERLINK l _Toc441152102 1.介質(zhì)安全管理制度 PAGEREF _Toc441152102 h 85 HYPERLINK l _Toc441152103 1.1計算機及軟件備案管理制度 PAGEREF _Toc441152103 h 85 HYPERLINK l _Toc441152104 1.2計算機安全使用與保密管理制度 PAGEREF _Toc441152104 h 85 HYPERLINK l _Toc441152105 1.3用戶密碼安全保密管理制度 PAGEREF _Toc441152105 h 86 HYP

24、ERLINK l _Toc441152106 1.4涉密移動存儲設(shè)備的使用管理制度 PAGEREF _Toc441152106 h 86 HYPERLINK l _Toc441152107 1.5數(shù)據(jù)復(fù)制操作管理制度 PAGEREF _Toc441152107 h 87 HYPERLINK l _Toc441152108 1.6計算機、存儲介質(zhì)、及相關(guān)設(shè)備維修、維護、報廢、銷毀管理制度 PAGEREF _Toc441152108 h 87 HYPERLINK l _Toc441152109 第四章 設(shè)備管理 PAGEREF _Toc441152109 h 89 HYPERLINK l _Toc

25、441152110 1.主機、存儲系統(tǒng)運維管理 PAGEREF _Toc441152110 h 89 HYPERLINK l _Toc441152111 2.應(yīng)用服務(wù)系統(tǒng)運維管理 PAGEREF _Toc441152111 h 89 HYPERLINK l _Toc441152112 3.數(shù)據(jù)系統(tǒng)運維管理 PAGEREF _Toc441152112 h 90 HYPERLINK l _Toc441152113 4.信息保密管理 PAGEREF _Toc441152113 h 91 HYPERLINK l _Toc441152114 5.日常維護 PAGEREF _Toc441152114 h

26、91 HYPERLINK l _Toc441152115 6.附件:安全檢查表 PAGEREF _Toc441152115 h 92 HYPERLINK l _Toc441152116 第五章 監(jiān)控管理和安全管理中心 PAGEREF _Toc441152116 h 94 HYPERLINK l _Toc441152117 1.監(jiān)控管理 PAGEREF _Toc441152117 h 94 HYPERLINK l _Toc441152118 2.安全管理中心 PAGEREF _Toc441152118 h 95 HYPERLINK l _Toc441152119 第六章 網(wǎng)絡(luò)安全管理 PAGER

27、EF _Toc441152119 h 96 HYPERLINK l _Toc441152120 第七章 系統(tǒng)安全管理 PAGEREF _Toc441152120 h 98 HYPERLINK l _Toc441152121 1.總則 PAGEREF _Toc441152121 h 98 HYPERLINK l _Toc441152122 2.系統(tǒng)安全策略 PAGEREF _Toc441152122 h 98 HYPERLINK l _Toc441152123 3.系統(tǒng)日志管理 PAGEREF _Toc441152123 h 99 HYPERLINK l _Toc441152124 4.個人操作

28、管理 PAGEREF _Toc441152124 h 100 HYPERLINK l _Toc441152125 5.懲處 PAGEREF _Toc441152125 h 100 HYPERLINK l _Toc441152126 第八章 惡意代碼防范管理 PAGEREF _Toc441152126 h 101 HYPERLINK l _Toc441152127 1.惡意代碼三級防范機制 PAGEREF _Toc441152127 h 101 HYPERLINK l _Toc441152128 1.1惡意代碼初級安全設(shè)置與防范 PAGEREF _Toc441152128 h 101 HYPER

29、LINK l _Toc441152129 1.2.惡意代碼中級安全設(shè)置與防范 PAGEREF _Toc441152129 h 101 HYPERLINK l _Toc441152130 1.3惡意代碼高級安全設(shè)置與防范 PAGEREF _Toc441152130 h 102 HYPERLINK l _Toc441152131 2.防御惡意代碼技術(shù)管理人員職責 PAGEREF _Toc441152131 h 102 HYPERLINK l _Toc441152132 3.防御惡意代碼員工日常行為規(guī)范 PAGEREF _Toc441152132 h 103 HYPERLINK l _Toc4411

30、52133 第九章 密碼管理 PAGEREF _Toc441152133 h 104 HYPERLINK l _Toc441152134 第十章 變更管理 PAGEREF _Toc441152134 h 106 HYPERLINK l _Toc441152135 1.變更 PAGEREF _Toc441152135 h 106 HYPERLINK l _Toc441152136 2.變更程序 PAGEREF _Toc441152136 h 106 HYPERLINK l _Toc441152137 2.1變更申請 PAGEREF _Toc441152137 h 106 HYPERLINK l

31、_Toc441152138 2.2變更審批 PAGEREF _Toc441152138 h 106 HYPERLINK l _Toc441152139 2.3 變更實施 PAGEREF _Toc441152139 h 106 HYPERLINK l _Toc441152140 2.4變更驗收 PAGEREF _Toc441152140 h 106 HYPERLINK l _Toc441152141 附件一變更申請表 PAGEREF _Toc441152141 h 107 HYPERLINK l _Toc441152142 附件二變更驗收表 PAGEREF _Toc441152142 h 108

32、 HYPERLINK l _Toc441152143 第十一章 備份與恢復(fù)管理 PAGEREF _Toc441152143 h 109 HYPERLINK l _Toc441152144 1.總則 PAGEREF _Toc441152144 h 109 HYPERLINK l _Toc441152145 2.設(shè)備備份 PAGEREF _Toc441152145 h 110 HYPERLINK l _Toc441152146 3.應(yīng)用系統(tǒng)、程序和數(shù)據(jù)備份 PAGEREF _Toc441152146 h 111 HYPERLINK l _Toc441152147 4.備份介質(zhì)和介質(zhì)庫管理 PAGE

33、REF _Toc441152147 h 114 HYPERLINK l _Toc441152148 5.系統(tǒng)恢復(fù) PAGEREF _Toc441152148 h 115 HYPERLINK l _Toc441152149 6.人員備份 PAGEREF _Toc441152149 h 116 HYPERLINK l _Toc441152150 第十二章 安全事件處置 PAGEREF _Toc441152150 h 117 HYPERLINK l _Toc441152151 1.工作原則 PAGEREF _Toc441152151 h 117 HYPERLINK l _Toc441152152 2

34、.組織指揮機構(gòu)與職責 PAGEREF _Toc441152152 h 117 HYPERLINK l _Toc441152153 3.先期處置 PAGEREF _Toc441152153 h 118 HYPERLINK l _Toc441152154 4.應(yīng)急處置 PAGEREF _Toc441152154 h 119 HYPERLINK l _Toc441152155 4.1應(yīng)急指揮 PAGEREF _Toc441152155 h 119 HYPERLINK l _Toc441152156 4.2應(yīng)急支援 PAGEREF _Toc441152156 h 119 HYPERLINK l _To

35、c441152157 4.3信息處理 PAGEREF _Toc441152157 h 119 HYPERLINK l _Toc441152158 4.4應(yīng)急結(jié)束 PAGEREF _Toc441152158 h 120 HYPERLINK l _Toc441152159 5后期處置 PAGEREF _Toc441152159 h 120 HYPERLINK l _Toc441152160 5.1善后處置 PAGEREF _Toc441152160 h 120 HYPERLINK l _Toc441152161 5.2調(diào)查和評估 PAGEREF _Toc441152161 h 121 HYPERL

36、INK l _Toc441152162 第十三章 應(yīng)急預(yù)案管理 PAGEREF _Toc441152162 h 122 HYPERLINK l _Toc441152163 1.應(yīng)急處理和災(zāi)難恢復(fù) PAGEREF _Toc441152163 h 122 HYPERLINK l _Toc441152164 2.應(yīng)急計劃 PAGEREF _Toc441152164 h 123 HYPERLINK l _Toc441152165 3.應(yīng)急計劃的實施保障 PAGEREF _Toc441152165 h 124 HYPERLINK l _Toc441152166 4.應(yīng)急演練 PAGEREF _Toc44

37、1152166 h 125一、總則為規(guī)范XXXXXXXXXX信息安全工作,確保全體員工理解信息安全工作與職責,并落實到日常工作中,推動信息安全保障工作的順利進行,結(jié)合XXXXXXXXXX的實際情況,特制定本制度。本管理制度所稱信息系統(tǒng)安全,包括計算機網(wǎng)絡(luò)和應(yīng)用系統(tǒng)(以下簡稱信息系統(tǒng))的硬件、軟件、數(shù)據(jù)及環(huán)境受到有效保護,信息系統(tǒng)的連續(xù)、穩(wěn)定、安全運行得到可靠保障。信息系統(tǒng)安全管理堅持“誰主管誰負責”的原則,公司的所有部門和員工都應(yīng)各自履行相關(guān)的信息系統(tǒng)安全建設(shè)和管理的義務(wù)與責任。信息系統(tǒng)安全工作的總體目標是:實施信息系統(tǒng)安全等級保護,建立健全先進實用、完整可靠的信息系統(tǒng)安全體系,保證系統(tǒng)和信息

38、的完整性、真實性、可用性、保密性和可控性,保障信息化建設(shè)和應(yīng)用,支撐公司業(yè)務(wù)持續(xù)、穩(wěn)定、健康發(fā)展。信息系統(tǒng)安全體系建設(shè)必須堅持“統(tǒng)一標準、保障應(yīng)用、符合法規(guī)、綜合防范、集成共享”的原則。本制度適用于公司所有部門和個人。二、安全管理制度第一章 管理制度1.安全組織結(jié)構(gòu)XXXXXXXXXX安全管理組織應(yīng)形成由主管領(lǐng)導(dǎo)牽頭的信息安全領(lǐng)導(dǎo)小組、具體信息安全職能部門負責日常工作的組織模式,組織結(jié)構(gòu)圖如下所示:組織機構(gòu)圖1.1信息安全領(lǐng)導(dǎo)小組職責信息安全領(lǐng)導(dǎo)小組是由XXXXXXXXXX主管領(lǐng)導(dǎo)牽頭,各部門的負責人為組成成員的組織機構(gòu),主要負責批準XXXXXXXXXX安全策略、分配安全責任并協(xié)調(diào)安全策略能夠

39、實施,確保安全管理工作有一個明確的方向,從管理和決策層角度對信息安全管理提供支持。信息安全領(lǐng)導(dǎo)小組的主要責任如下:(一) 確定網(wǎng)絡(luò)與信息安全工作的總體方向、目標、總體原則和安全工作方法; (二) 審查并批準政府的信息安全策略和安全責任; (三) 分配和指導(dǎo)安全管理總體職責與工作; (四) 在網(wǎng)絡(luò)與信息面臨重大安全風(fēng)險時,監(jiān)督控制可能發(fā)生的重大變化; (五) 對安全管理的重大更改事項(例如:組織機構(gòu)調(diào)整、關(guān)鍵人事變動、信 息系統(tǒng)更改等)進行決策; (六) 指揮、協(xié)調(diào)、督促并審查重大安全事件的處理,并協(xié)調(diào)改進措施; (七) 審核網(wǎng)絡(luò)安全建設(shè)和管理的重要活動,如重要安全項目建設(shè)、重要的安 全管理措施

40、出臺等; (八) 定期組織相關(guān)部門和相關(guān)人員對安全管理制度體系的合理性和適用性進 行審定。1.2 信息安全工作組職責信息安全工作組是信息安全工作的日常執(zhí)行機構(gòu),內(nèi)設(shè)專職的安全管理組織和崗位,負責日常具體安全工作的落實、組織和協(xié)調(diào)。信息安全工作組的主要職責如下:(一) 貫徹執(zhí)行和解釋信息安全領(lǐng)導(dǎo)小組的決議;(二) 貫徹執(zhí)行和解釋國家主管機構(gòu)下發(fā)的信息安全策略;(三) 負責組織和協(xié)調(diào)各類信息安全規(guī)劃、方案、實施、測試和驗收評審會議;(四) 負責落實和執(zhí)行各類信息安全具體工作,并對具體落實情況進行總 結(jié)和匯報;(五) 負責內(nèi)外部組織和機構(gòu)的溝通、協(xié)調(diào)和合作工作; (六) 負責制定所有信息安全相關(guān)的管

41、理制度和規(guī)范; (七) 負責針對信息安全相關(guān)的管理制度和規(guī)范具體落實工作進行監(jiān)督、 檢查、考核、指導(dǎo)及審批,例如現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況等。 以上組織結(jié)構(gòu)和職責通過信息安全組織職責體系加以說明。1.3信息安全崗位為了有效落實信息安全各項工作,XXXXXXXXXX應(yīng)設(shè)立以下專職的安全崗位,負責安全工作的落實和執(zhí)行: 1.3.1信息安全工作組主管1) 負責網(wǎng)絡(luò)與信息安全的日常整體協(xié)調(diào)、管理工作; 2) 負責組織人員制定信息安全管理制度,并對管理制度進行推廣、培訓(xùn)和 指導(dǎo);3) 負責重大安全事件的具體協(xié)調(diào)和溝通工作。 1.3.2安全管理員崗位1)

42、負責執(zhí)行網(wǎng)絡(luò)與信息安全工作的日常協(xié)調(diào)、管理工作;2) 負責日常的安全監(jiān)控管理,并對上報和發(fā)現(xiàn)的各類安全事件進行響應(yīng); 3) 負責系統(tǒng)、網(wǎng)絡(luò)和應(yīng)用安全管理的協(xié)調(diào)和技術(shù)指導(dǎo); 4) 負責安全管理平臺安全策略制定,訪問控制策略審核; 5) 負責組織安全管理制度的推廣和培訓(xùn)工作; 6) 負責定期進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù) 備份等情況。1.3.3安全審計員崗位1) 負責安全管理制度落實情況的檢查、監(jiān)督和指導(dǎo); 2) 負責安全策略執(zhí)行情況的審核。 1.3.4系統(tǒng)管理員1) 負責系統(tǒng)安全穩(wěn)定運行的日常管理工作; 2) 負責保持系統(tǒng)的防病毒系統(tǒng)、補丁等保持最新,定期對系統(tǒng)進行安全加

43、 固,保持系統(tǒng)漏洞最小化。 1.3.5網(wǎng)絡(luò)管理員1) 負責網(wǎng)絡(luò)設(shè)備安全穩(wěn)定運行的日常管理工作;2) 負責保持網(wǎng)絡(luò)設(shè)備的漏洞最小化,定期對系統(tǒng)進行安全加固; 3) 負責保持網(wǎng)絡(luò)路由和交換策略與業(yè)務(wù)需求保護一致。4)XXXXXXXXXX應(yīng)根據(jù)日常的運行維護和管理工作,設(shè)置物理環(huán)境管理 、數(shù)據(jù)庫管理、應(yīng)用管理以及資產(chǎn)管理等崗位,這些崗位也應(yīng)當包括安全職責,這些安全職責的具體內(nèi)容通過信息安全管理崗位說明書落實。2.安全管理制度2.1安全管理制度體系XXXXXXXXXX安全管理制度應(yīng)建立信息安全方針、安全策略、安全管理制度、安全技術(shù)規(guī)范以及流程的一套信息安全管理制度體系。2.2安全方針和主策略最高方針,

44、綱領(lǐng)性的安全策略主文檔,陳述本策略的目的、適用范圍、信息安全的管理意圖、支持目標以及指導(dǎo)原則,信息安全各個方面所應(yīng)遵守的原則方法和指導(dǎo)性策略。 2.3安全管理制度和規(guī)范各類管理規(guī)定、管理辦法和暫行規(guī)定。從安全策略主文檔中規(guī)定的安全各個方面所應(yīng)遵守的原則方法和指導(dǎo)性策略引出的具體管理規(guī)定、管理辦法和實施辦法,是必須具有可操作性,而且必須得到有效推行和實施的。 技術(shù)標準和規(guī)范,包括各個安全等級區(qū)域網(wǎng)絡(luò)設(shè)備、主機操作系統(tǒng)和主要應(yīng)用程序的應(yīng)遵守的安全配置和管理的技術(shù)標準和規(guī)范。技術(shù)標準和規(guī)范將作為各個網(wǎng)絡(luò)設(shè)備、主機操作系統(tǒng)和應(yīng)用程序的安裝、配置、采購、項目評審、日常安全管理和維護時必須遵照的標準,不允

45、許發(fā)生違背和沖突。本項目將為XXXXXXXXXX編制如下安全管理制度和規(guī)范:安全方針安全策略安全管理組織體系職責內(nèi)部人員安全管理規(guī)定外部人員安全管理規(guī)定等級保護安全管理規(guī)范風(fēng)險評估管理規(guī)范軟件開發(fā)管理規(guī)定IT外包管理規(guī)定工程安全管理規(guī)定產(chǎn)品采購安全管理規(guī)定服務(wù)商安全管理規(guī)定機房管理制度辦公環(huán)境安全管理規(guī)定 資產(chǎn)安全管理制度設(shè)備安全管理規(guī)定介質(zhì)安全管理規(guī)定運行維護安全管理規(guī)范網(wǎng)絡(luò)安全管理規(guī)定系統(tǒng)安全管理規(guī)定防病毒安全管理規(guī)定密碼使用管理制度變更管理制度備份與恢復(fù)管理規(guī)定安全事件管理制度應(yīng)急預(yù)案安全流程和操作規(guī)程,詳細規(guī)定主要業(yè)務(wù)應(yīng)用和事件處理的流程、步驟和相關(guān)注意事項。作為具體工作時的具體依照,

46、此部分必須具有可操作性,而且必須得到有效推行和實施的。2.4安全流程和操作規(guī)程安全流程和操作規(guī)程,詳細規(guī)定主要業(yè)務(wù)應(yīng)用和事件處理的流程和步驟,和相關(guān)注意事項。作為具體工作時的具體依照,此部分必須具有可操作性,而且必須得到有效推行和實施的。2.5安全記錄單安全記錄單,落實安全流程和操作規(guī)程的具體表單,根據(jù)不同等級信息系統(tǒng)的要求可以通過不同方式的安全記錄單落實并在日常工作中具體執(zhí)行。主要包括日常操作的記錄、工作記錄、流轉(zhuǎn)記錄以及審批記錄等。第二章 制定和發(fā)布安全策略系列文檔制定后,必須有效發(fā)布和執(zhí)行。發(fā)布和執(zhí)行過程中除了要得到管理層的大力支持和推動外,還必須要有合適的、可行的發(fā)布和推動手段,同時在

47、發(fā)布和執(zhí)行前對每個人員都要做與其相關(guān)部分的充分培訓(xùn),保證每個人員都知道和了解與其相關(guān)部分的內(nèi)容。安全策略在制定和發(fā)布過程中,應(yīng)當實施以下安全管理:(一) 安全管理制度應(yīng)具有統(tǒng)一的格式,并進行版本控制;(二) 由信息安全工作小組負責安全管理制度的制定(三) 安全管理職能部門應(yīng)組織相關(guān)人員對制定的安全管理制度進行論證和審定;(四) 安全管理制度應(yīng)通過文件形式下發(fā)通知;(五) 安全管理制度應(yīng)注明發(fā)布范圍,并對收發(fā)文進行登記。必須要注意到這是一個長期、艱苦的工作,需要付出艱苦的努力,而且由于牽扯到許多部門和絕大多數(shù)員工,可能需要改變工作方式和流程,所以推行起來的阻力會相當大;同時安全策略本身存在的缺陷

48、,包括不切實可行,太過復(fù)雜和繁瑣,部分規(guī)定有缺欠等,都會導(dǎo)致整體策略難以落實。第三章 評審和修訂信息安全領(lǐng)導(dǎo)小組應(yīng)組織相關(guān)人員對于信息安全策略體系文件進行評審,并確定其有效執(zhí)行期限。同時應(yīng)指定信息安全職能部門每年審視安全策略系列文檔,具體檢查內(nèi)容包括: (一) 信息安全策略中的主要更新; (二) 信息安全標準中的主要更新。信息安全標準不需要全部更新,可以僅對 因變更而受影響的部分進行更新;如果必要,可以使用年度審視更新流程對信息安全標準做一次全面更新。 (三) 安全管理組織機構(gòu)和人員的安全職責的主要更新; (四) 操作流程的主要更新; (五) 各類管理規(guī)定、管理辦法和暫行規(guī)定的主要更新; (六

49、) 用戶協(xié)議的主要更新;等等。 通過信息安全策略管理規(guī)定落實以上相關(guān)內(nèi)容。三、安全管理機構(gòu)第一章 崗位設(shè)置健全的崗位設(shè)置、職責分配及技能要求等是安全組織建設(shè)的重點內(nèi)容,對于以后安全管理工作的順利開展具有巨大的意義。缺乏健全的崗位設(shè)置、職責分配及技能要求將導(dǎo)致無人負責、難以落實責權(quán)利,難以勝任安全管理工作等嚴重問題。1.組織機構(gòu)XXXXXXXXXX成立信息安全領(lǐng)導(dǎo)小組,是信息安全的最高決策機構(gòu),下設(shè)辦公室,負責信息安全領(lǐng)導(dǎo)小組的日常事務(wù)。信息安全工作領(lǐng)導(dǎo)小組,其最高領(lǐng)導(dǎo)由單位主管領(lǐng)導(dǎo)委任或授權(quán)。信息安全領(lǐng)導(dǎo)小組負責研究重大事件,落實方針政策和制定總體策略等。職責主要包括:根據(jù)國家和行業(yè)有關(guān)信息安

50、全的政策、法律和法規(guī),批準公司信息安全總體策略規(guī)劃、管理規(guī)范和技術(shù)標準;確定公司信息安全各有關(guān)部門工作職責,指導(dǎo)、監(jiān)督信息安全工作。信息安全領(lǐng)導(dǎo)小組下設(shè)兩個工作組:信息安全工作組、應(yīng)急處理工作組。組長均由公司負責人擔任。信息安全工作組的主要職責包括:貫徹執(zhí)行公司信息安全領(lǐng)導(dǎo)小組的決議,協(xié)調(diào)和規(guī)范公司信息安全工作;根據(jù)信息安全領(lǐng)導(dǎo)小組的工作部署,對信息安全工作進行具體安排、落實;組織對重大的信息安全工作制度和技術(shù)操作策略進行審查,擬訂信息安全總體策略規(guī)劃,并監(jiān)督執(zhí)行;負責協(xié)調(diào)、督促各職能部門和有關(guān)單位的信息安全工作,參與信息系統(tǒng)工程建設(shè)中的安全規(guī)劃,監(jiān)督安全措施的執(zhí)行;組織信息安全工作檢查,分析

51、信息安全總體狀況,提出分析報告和安全風(fēng)險的防范對策;負責接受各單位的緊急信息安全事件報告,組織進行事件調(diào)查,分析原因、涉及范圍,并評估安全事件的嚴重程度,提出信息安全事件防范措施;及時向信息安全工作領(lǐng)導(dǎo)小組和上級有關(guān)部門、單位報告信息安全事件。跟蹤先進的信息安全技術(shù),組織信息安全知識的培訓(xùn)和宣傳工作。應(yīng)急處理工作組的主要職責包括:審定公司網(wǎng)絡(luò)與信息系統(tǒng)的安全應(yīng)急策略及應(yīng)急預(yù)案;決定相應(yīng)應(yīng)急預(yù)案的啟動,負責現(xiàn)場指揮,并組織相關(guān)人員排除故障,恢復(fù)系統(tǒng);每年組織對信息安全應(yīng)急策略和應(yīng)急預(yù)案進行測試和演練。公司應(yīng)指定分管信息的領(lǐng)導(dǎo)負責本單位信息安全管理,并配備信息安全技術(shù)人員,有條件的 應(yīng)設(shè)置信息安全

52、工作小組或辦公室,對公司信息安全領(lǐng)導(dǎo)小組和工作小組負責,落實本單位信息安全工作和應(yīng)急處理工作。2.關(guān)鍵崗位設(shè)置信息系統(tǒng)的關(guān)鍵崗位并加強管理,配備系統(tǒng)管理員、網(wǎng)絡(luò)管理員、應(yīng)用開發(fā)管理員、安全審計員、安全保密管理員,要求五人各自獨立。要害崗位人員必須嚴格遵守保密法規(guī)和有關(guān)信息安全管理規(guī)定。系統(tǒng)管理員主要職責有:負責系統(tǒng)的運行管理,實施系統(tǒng)安全運行細則;嚴格用戶權(quán)限管理,維護系統(tǒng)安全正常運行;認真記錄系統(tǒng)安全事項,及時向信息安全人員報告安全事件;對進行系統(tǒng)操作的其他人員予以安全監(jiān)督。網(wǎng)絡(luò)管理員主要職責有:負責網(wǎng)絡(luò)的運行管理,實施網(wǎng)絡(luò)安全策略和安全運行細則;安全配置網(wǎng)絡(luò)參數(shù),嚴格控制網(wǎng)絡(luò)用戶訪問權(quán)限,

53、維護網(wǎng)絡(luò)安全正常運行;監(jiān)控網(wǎng)絡(luò)關(guān)鍵設(shè)備、網(wǎng)絡(luò)端口、網(wǎng)絡(luò)物理線路,防范黑客入侵,及時向信息安全人員報告安全事件;對操作網(wǎng)絡(luò)管理功能的其他人員進行安全監(jiān)督。應(yīng)用開發(fā)管理員主要職責有:負責在系統(tǒng)開發(fā)建設(shè)中,嚴格執(zhí)行系統(tǒng)安全策略,保證系統(tǒng)安全功能的準確實現(xiàn);系統(tǒng)投產(chǎn)運行前,完整移交系統(tǒng)相關(guān)的安全策略等資料;不得對系統(tǒng)設(shè)置“后門”;對系統(tǒng)核心技術(shù)保密等。安全審計員負責對涉及系統(tǒng)安全的事件和各類操作人員的行為進行審計和監(jiān)督,主要職能包括:按操作員證書號進行審計;按操作時間審計;按操作類型審計;事件類型進行審計;日志管理等。安全保密管理員負責日常安全保密管理活動,主要職責有:監(jiān)視全網(wǎng)運行和安全告警信息網(wǎng)絡(luò)審

54、計信息的常規(guī)分析安全設(shè)備的常規(guī)設(shè)置和維護執(zhí)行應(yīng)急中心制定的具體安全策略向應(yīng)急管理機構(gòu)和領(lǐng)導(dǎo)機構(gòu)報告重大的網(wǎng)絡(luò)安全事件等。第二章 人員配備配備足夠數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員對順利完成安全管理工作是非常重要的,可以有效避免人力不足帶來的問題。配備專職的安全管理員可以讓管理工作落實到專人上,可以更高效的開展安全管理工作。關(guān)鍵事務(wù)崗位配備多人進行共同管理可以防止出現(xiàn)疏忽,并且有利于互相約束和監(jiān)督機制的建立。如果沒有配備足夠數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員,則可能由于工作過度繁忙而出現(xiàn)安全事件。如果安全管理人員都是兼職,則很可能出現(xiàn)只顧其他業(yè)務(wù)而忽視安全的情況。關(guān)鍵事務(wù)崗位人員不足

55、會導(dǎo)致疏忽大意。1.按照實際工作需要配備足夠數(shù)量的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員;2.在安全管理部配備專職的安全管理員;3.識別出關(guān)鍵事務(wù)崗位,對這些關(guān)鍵崗位配備多人進行共同管理,以防止疏忽,并且建立起約束和監(jiān)督機制。崗位名稱人員數(shù)量人員名稱系統(tǒng)管理員網(wǎng)絡(luò)管理員應(yīng)用開發(fā)管理員安全審計員安全保密管理員第三章 授權(quán)和審批授權(quán)和審批可以保證安全有關(guān)工作得到認可和控制,排除盲目性和不一致性,使安全工作更加權(quán)威和科學(xué),有利于增強責任感。如果授權(quán)和審批工作做得不夠完善,可能會帶來執(zhí)行難等問題,安全工作得不到控制,因安全帶來的問題長期得不到解決,安全問題日積月累,最終導(dǎo)致嚴重安全事件的發(fā)生。應(yīng)按照以下規(guī)

56、范進行授權(quán)和審批流程建設(shè):1.明確審批授權(quán)事項、審批授權(quán)部門;建立系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入等事項的審批程序, 對重要活動實施逐級審批;3.按照審批程序執(zhí)行審批過程,記入文檔并進行審計;定期審查審批事項,及時更新需授權(quán)和審批的項目、審批部門和審批人等信息;制度名稱信息系統(tǒng)管理授權(quán)審批制度受控狀態(tài)文件編號執(zhí)行部門監(jiān)督部門考證部門第1條 為了提高企業(yè)信息系統(tǒng)的可靠性、穩(wěn)定性、安全性,特制定本制度。第2條 本制度適用于信息部與各用戶部門使用企業(yè)信息系統(tǒng)的相關(guān)人員。第3條 企業(yè)中涉及到信息系統(tǒng)方面的工作統(tǒng)一由信息部負責。第4條 信息系統(tǒng)管理授權(quán)的方式。企業(yè)信息系統(tǒng)的授權(quán)以職位說明書和授權(quán)書

57、為基準,逐級授權(quán),其他授權(quán)方式或越級授權(quán)視為無效。第5條 企業(yè)信息系統(tǒng)管理授權(quán)程序。1總裁授權(quán)運營總監(jiān)全面負責企業(yè)信息系統(tǒng)的開發(fā)、管理、修改等工作。2運營總裁授權(quán)信息部經(jīng)理負責信息系統(tǒng)的開發(fā)、管理、修改等具體工作。3信息部經(jīng)理授權(quán)給下屬員工,完成相應(yīng)工作。第6條 企業(yè)信息系統(tǒng)管理中的文件審批程序,如下圖所示。信息部員工最高領(lǐng)導(dǎo)信息部經(jīng)理運營總監(jiān)信息系統(tǒng)管理的文件審批程序示意圖第7條 企業(yè)中的各用戶部門對信息系統(tǒng)只有根據(jù)其職級的使用權(quán)與建議權(quán),而無修改權(quán),否則造成的全部后果由當事人承擔。第8條 本制度由信息部制定,解釋權(quán)、修改權(quán)歸屬信息部。第9條 本制度自總裁審批之日起實施,修訂時亦同。編制日期

58、審核日期批準日期修改標記修改處數(shù)修改日期第四章 溝通和合作安全管理問題涉及到各個層次的人員及技術(shù),需要大家密切配合才能做好,任何一方出現(xiàn)問題都會影響整個安全管理工作的順利開展,因此對各種安全問題進行定期溝通和合作是非常必要的。如果與安全管理有關(guān)的溝通和合作推進不順利,出現(xiàn)的安全問題得不到反饋和支持,則安全問題會變得越來越嚴重,直到出現(xiàn)嚴重安全事件。應(yīng)按照以下規(guī)范進行溝通與合作:由安全管理部提出,每半年召開一次安全協(xié)調(diào)專題會議,為期一天,各有關(guān)部門包括外部顧問機構(gòu)及人員都要參加,及時提出問題和解決問題;會議記錄時間地點主持人記錄員時間調(diào)度參加人員:會議議題發(fā)言人會議內(nèi)容執(zhí)行人監(jiān)督人完成時間每年與

59、與兄弟單位、公安機關(guān)、電信公司等召開一次安全總結(jié)會,平時則通過郵件等及時合作與溝通;通過郵件、電話等與供應(yīng)商、業(yè)界專家、專業(yè)的安全公司、安全組織進行及時合作與溝通;建立外聯(lián)單位聯(lián)系列表,包括外聯(lián)單位名稱、合作內(nèi)容、聯(lián)系人和聯(lián)系方式等信息;聘請信息安全專家作為常年的安全顧問,指導(dǎo)信息安全建設(shè),參與安全規(guī)劃和安全評審等。第五章 審核和檢查對安全工作的開展情況進行定級審核和檢查可以及時、有效的督促安全制度和安全技術(shù)的執(zhí)行、運作情況,減少安全疏忽,及時發(fā)現(xiàn)并解決問題,使安全工作日?;⒅贫然?。安全工作如果不能保證及時的審核和檢查,則容易導(dǎo)致各項工作大打折扣,并且由此帶來的問題會積累起來最終導(dǎo)致嚴重安全

60、事件發(fā)生,如補丁長期得不到更新使系統(tǒng)長期暴露于黑客攻擊威脅之下。1.由安全管理員每周進行安全檢查,檢查內(nèi)容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況;2.由內(nèi)部人員或上級單位每季度進行全面安全檢查,檢查內(nèi)容包括現(xiàn)有安全技術(shù)措施的有效性、安全配置與安全策略的一致性、安全管理制度的執(zhí)行情況等;3.每次檢查都要制定安全檢查表格實施安全檢查,匯總安全檢查數(shù)據(jù),形成安全檢查報告,并對安全檢查結(jié)果進行通報;4.將上述工作要求寫入安全審核和檢查管理制度,用以規(guī)范安全審核和安全檢查工作的頻率等重要內(nèi)容。安全檢查記錄表檢查類型:定期安全檢查單位名稱XXXXXXXXXX工程名稱檢查時間檢查單位檢查項目或部位參見檢

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責。
  • 6. 下載文件中如有侵權(quán)或不適當內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論