三級等保安全管理制信息安全管理策略行業(yè)資料公共安全_第1頁
三級等保安全管理制信息安全管理策略行業(yè)資料公共安全_第2頁
三級等保安全管理制信息安全管理策略行業(yè)資料公共安全_第3頁
三級等保安全管理制信息安全管理策略行業(yè)資料公共安全_第4頁
三級等保安全管理制信息安全管理策略行業(yè)資料公共安全_第5頁
已閱讀5頁,還剩5頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)

文檔簡介

恢復(fù)內(nèi)容,確定演練的周期并定期進行培訓(xùn)和演練;(九)應(yīng)定期審絡(luò)系統(tǒng)進行漏洞掃描,恢復(fù)內(nèi)容,確定演練的周期并定期進行培訓(xùn)和演練;(九)應(yīng)定期審絡(luò)系統(tǒng)進行漏洞掃描,對于發(fā)現(xiàn)的漏洞,在經(jīng)過風(fēng)險評估、驗證測試和事后教育和培訓(xùn)等內(nèi)容;(七)應(yīng)從人力、設(shè)備、技術(shù)和財務(wù)等方信息安全策略........................*主辦部門:系統(tǒng)運維部XXXXXXXX—XXX-XX-01001(五)網(wǎng)絡(luò)與信息安全工作領(lǐng)導(dǎo)小組辦公室建立詳細(xì)的安全事件響應(yīng),對存在不足或需要改進的安全管理制度進行修訂。第七條安全管理全等級、設(shè)備對場地環(huán)境的要求、易管理性等,合理劃分機房區(qū)域,........................2..(五)網(wǎng)絡(luò)與信息安全工作領(lǐng)導(dǎo)小組辦公室建立詳細(xì)的安全事件響應(yīng),對存在不足或需要改進的安全管理制度進行修訂。第七條安全管理全等級、設(shè)備對場地環(huán)境的要求、易管理性等,合理劃分機房區(qū)域,........................2..第四章[本文件中出現(xiàn)的任何文字?jǐn)⑹?、文檔格式、插圖、照片、方法、過程等內(nèi)容,除另文件版本信息版本版本V0。1擬稿文件版本信息說明記錄本文件提交時當(dāng)前有效的版本控制信息,當(dāng)前版本文件有效期將在新版本文檔生效時自動結(jié)束.文件版本小于1。0時,表示該版本文件為草案,僅可作為參照資料之目的.內(nèi)部發(fā)送部門:綜合部、系統(tǒng)運維部..............................功能。(六)網(wǎng)絡(luò)建設(shè)中應(yīng)做到以下幾點:1。應(yīng)遵循高可靠性、高查和更新應(yīng)急預(yù)案。..............................功能。(六)網(wǎng)絡(luò)建設(shè)中應(yīng)做到以下幾點:1。應(yīng)遵循高可靠性、高查和更新應(yīng)急預(yù)案。6第二十三條審核和檢查(一)根據(jù)職責(zé)互斥原...........................第三章目錄第三章信息安全策略息系統(tǒng)能夠持續(xù)、可靠、正常地運行,為用戶提供及時、穩(wěn)定和高質(zhì)人。該責(zé)任人需負(fù)責(zé)貫徹及監(jiān)督相關(guān)安全策略、安全規(guī)范、安全技術(shù)足審計工作的需要。管理員和操作員的活動應(yīng)記入日志,并確保無法息系統(tǒng)變更以文檔的形式明確相應(yīng)的審批管理程序。(三)息系統(tǒng)能夠持續(xù)、可靠、正常地運行,為用戶提供及時、穩(wěn)定和高質(zhì)人。該責(zé)任人需負(fù)責(zé)貫徹及監(jiān)督相關(guān)安全策略、安全規(guī)范、安全技術(shù)足審計工作的需要。管理員和操作員的活動應(yīng)記入日志,并確保無法息系統(tǒng)變更以文檔的形式明確相應(yīng)的審批管理程序。(三)在系統(tǒng)變第一章總則第一條為規(guī)范XXXXX信息安全系統(tǒng),確保業(yè)務(wù)系統(tǒng)安全、《信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求》第二條本策略為XXXX息安全管理的綱領(lǐng)性文件,明確第二章信息安全方針第四條XXXXX的信息安全方針為:安全第一、綜合防范、預(yù)防為主、持續(xù)改進.(一)安全第一:信息安全為業(yè)務(wù)的可靠開展提供基礎(chǔ)保障。把信息安全作為信息系統(tǒng)建設(shè)和業(yè)務(wù)經(jīng)營的首要任務(wù);(二)綜合防范:管理措施和技術(shù)措施并重,建立有效的識別和預(yù)防信息安全風(fēng)險機制,合理選擇安全控制方式,使信息安全風(fēng)險的發(fā)生概率降低到可接受水平;(四)持續(xù)改進:建立全面覆蓋信息安全各個管理域的,可度量的、可管理的管理機制,并在此基礎(chǔ)上建立持續(xù)改進的體系框架,不斷自我完善,為業(yè)務(wù)的平穩(wěn)運行提供可靠的安全保障。第五條XXXXX信息安全管理的總體目標(biāo)包括:(一)信息安全管理體系建設(shè)和運行符合國家政府機關(guān)、監(jiān)管機構(gòu)和主管部門的相關(guān)(二)確保信息系統(tǒng)能夠持續(xù)、可靠、正常地運行,為用戶提供及時、穩(wěn)定和高質(zhì)量的信息技術(shù)服務(wù)并不斷改進;(三)保護信息系統(tǒng)及數(shù)據(jù)的機密性、完整性和可用性,保證其不因偶然或者惡意侵1行代碼審計、滲透測試等工作,以及時掌握信息系統(tǒng)安全狀況,防范八條員工信息安全管理(一)公司應(yīng)制定安全用工原則,尤其是信息管理域的,可度量的、可管理的管理機制行代碼審計、滲透測試等工作,以及時掌握信息系統(tǒng)安全狀況,防范八條員工信息安全管理(一)公司應(yīng)制定安全用工原則,尤其是信息管理域的,可度量的、可管理的管理機制,并在此基礎(chǔ)上建立持續(xù)改更審批前,變更申請部門提交申請報告,變更管理員要提交系統(tǒng)變更犯而遭受破壞、更改及泄露。第三章信息安全策略(一)應(yīng)形成由管理規(guī)定、管理規(guī)范、操作流程等構(gòu)成的全面的信息安全管理制度體(三)應(yīng)定期對安全管理制度進行檢查和審定,對存在不足或需要改進的安全管理制度(一)信息安全管理工作實行統(tǒng)一領(lǐng)導(dǎo)、分級管理,建立網(wǎng)絡(luò)與信息安全工作領(lǐng)導(dǎo)小組,指導(dǎo)信息安全管理工作,決策信息安全重大事宜。(二)設(shè)立系統(tǒng)安全管理員、網(wǎng)絡(luò)安全管理員、安全專員等崗位,并配備專職人員,(三)應(yīng)加強內(nèi)部之間,以及外部監(jiān)管機構(gòu)、公安機關(guān)、供應(yīng)商和安全組織的合作與(二)信息技術(shù)總部應(yīng)定期組織針對員工的信息安全培訓(xùn),以增強安全意識、提高安全技能、明確安全職責(zé),應(yīng)對安全教育和培訓(xùn)的情況和結(jié)果進行記錄并歸檔保存。(三)在崗位職責(zé)的描述中,應(yīng)該闡明員工安全責(zé)任。(四)公司制定和落實各種有關(guān)信息系統(tǒng)安全的獎懲條例,處罰和獎勵必須分明。(一)根據(jù)第三方所要訪問的信息資產(chǎn)的等級及訪問方式來進行風(fēng)險評估,確定其安全風(fēng)險。公司信息資產(chǎn)的安全.(三)第三方對敏感的信息資產(chǎn)進行訪問時,應(yīng)簽訂保密協(xié)議或正式的合同。在協(xié)議及合同中應(yīng)該明確第三方的安全責(zé)任和必須遵守的安全要求.(一)在項目立項前,必須明確信息系統(tǒng)的安全等級、安全目標(biāo)及所有的安全需求并文檔化。安全需求的確定過程必須是成熟的、有效的。2異地存放備份數(shù)據(jù)的場所.異地存放備份數(shù)據(jù)的場所應(yīng)該具備防盜、信息安全工作領(lǐng)導(dǎo)小組,指導(dǎo)信息安全管理工作,決策信息安全重大審異地存放備份數(shù)據(jù)的場所.異地存放備份數(shù)據(jù)的場所應(yīng)該具備防盜、信息安全工作領(lǐng)導(dǎo)小組,指導(dǎo)信息安全管理工作,決策信息安全重大審,發(fā)現(xiàn)可疑行為,形成分析報告,發(fā)現(xiàn)重大隱患和運行事故應(yīng)及時,對存在不足或需要改進的安全管理制度進行修訂。第七條安全管理(二)必須通過對安全需求進行詳細(xì)的分析,制定安全設(shè)計方案,明確安全控制措施及所采取的安全技術(shù).(三)根據(jù)設(shè)計方案的要求,對使用的軟硬件產(chǎn)品進行選型和測試,最終確定具體采用的產(chǎn)品.(四)根據(jù)設(shè)計方案和選定的產(chǎn)品編制實施方案.在實施方案中必須考慮到實施過程中的風(fēng)險,必須包含詳細(xì)的項目實施計劃、實施步驟、測試方案和風(fēng)險應(yīng)對措施。(六)必須對實施過程進行安全管理,明確實施過程中各種活動的程序及職責(zé),并形(七)應(yīng)根據(jù)信息系統(tǒng)等級,在上線前完成信息系統(tǒng)安全防護措施的實施,包括基線設(shè)(八)必須根據(jù)驗收流程,對系統(tǒng)進行必要的測試和評定.(九)系統(tǒng)下線必須按照嚴(yán)格的審批流程進行,確保系統(tǒng)下線不對XXXXX的安全生產(chǎn)和業(yè)務(wù)持續(xù)性產(chǎn)生影響,并同步進行系統(tǒng)數(shù)據(jù)的清除.房區(qū)域,針對不同區(qū)域?qū)嵤┎煌陌踩Wo措施,確保所有設(shè)備及介質(zhì)的安全。情況,建立機房值班制度。(四)制定機房以及機房內(nèi)不同區(qū)域的出入管理規(guī)定,明確門禁管理、設(shè)備出入、人(五)制定有關(guān)機房工作守則,規(guī)范人員在機房內(nèi)的行為。(六)對于機房內(nèi)的文檔資料應(yīng)固定存放在帶鎖或密碼的專業(yè)文件柜中,由專人妥善保管并設(shè)置相應(yīng)清單.需負(fù)責(zé)貫徹及監(jiān)督相關(guān)安全策略、安全規(guī)范、安全技術(shù)標(biāo)準(zhǔn)的實施。(二)根據(jù)機密性、完整性和可用性要求對信息資產(chǎn)進行分類分級,確定不同級別信息資產(chǎn)在其生命周期內(nèi)的保護要求。(三)必須明確信息資產(chǎn)訪問控制原則,并建立信息資產(chǎn)訪問的授權(quán)機制。3信息安全工作領(lǐng)導(dǎo)小組,指導(dǎo)信息安全管理工作,決策信息安全重大必要的機制,保證能夠?qū)ν懂a(chǎn)后的信息系統(tǒng)進行更新升級.(八)信息安全工作領(lǐng)導(dǎo)小組,指導(dǎo)信息安全管理工作,決策信息安全重大必要的機制,保證能夠?qū)ν懂a(chǎn)后的信息系統(tǒng)進行更新升級.(八)必作應(yīng)采取定期全面檢查和不定期的專項檢查相結(jié)合的方式;(四)對和充分準(zhǔn)備后進行修補或升級.(五)重要網(wǎng)絡(luò)設(shè)備開啟日志和審計(一)公司對介質(zhì)的存放環(huán)境、標(biāo)識、使用、維護、運輸、交接和銷毀等方面做出規(guī)定,有介質(zhì)的歸檔和訪問記錄,并對存檔介質(zhì)的目錄清單定期盤點.(二)存儲介質(zhì)的管理同信息資產(chǎn)管理相一致,根據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質(zhì)進行分類分級管理。(三)針對存放數(shù)據(jù)的存儲介質(zhì)應(yīng)達到國家標(biāo)準(zhǔn)要求,進行標(biāo)識和定期抽檢.(四)需要長期存放的存儲介質(zhì),應(yīng)該在介質(zhì)有效期內(nèi)進行轉(zhuǎn)存;明確數(shù)據(jù)轉(zhuǎn)存的程序(五)應(yīng)設(shè)立同城異地存放備份數(shù)據(jù)的場所.異地存放備份數(shù)據(jù)的場所應(yīng)該具備防盜、防水、防火設(shè)施和一定的抗震能力。等進行監(jiān)測和報警。(二)應(yīng)定期對監(jiān)測和報警記錄進行分析、評審,發(fā)現(xiàn)可疑行為,形成分析報告,發(fā)現(xiàn)重大隱患和運行事故應(yīng)及時協(xié)調(diào)解決,并報上安全相關(guān)部門。(三)應(yīng)建立安全管理中心,對設(shè)備狀態(tài)、惡意代碼、補丁升級、安全審計等安全相關(guān)事項進行集中管理.止”為原則.未授權(quán)泄露、遠程非授權(quán)訪問等風(fēng)險。分準(zhǔn)備后進行修補或升級.2。建立網(wǎng)絡(luò)容量規(guī)劃機制,充分考慮未來新業(yè)務(wù)需求和公司當(dāng)前的系統(tǒng)服務(wù)能力及未來技術(shù)發(fā)展的趨勢;3。應(yīng)對局域網(wǎng)、廣域網(wǎng)、外部網(wǎng)安全通信連接可靠,采取必要的技術(shù)手段,確保網(wǎng)絡(luò)安全。(一)日志安全管理應(yīng)指定專人負(fù)責(zé),具體負(fù)責(zé)日志的采集、保存、備份和失效處理等工作.在條件允許的情況下,可采用技術(shù)手段實現(xiàn)。4應(yīng)有具體的安全要求。(二)信息技術(shù)總部應(yīng)定期組織針對員工的信負(fù)責(zé)安全監(jiān)控.(三)網(wǎng)絡(luò)與信息安全工作領(lǐng)導(dǎo)小組辦公室對安全監(jiān)有效期內(nèi)進行轉(zhuǎn)存應(yīng)有具體的安全要求。(二)信息技術(shù)總部應(yīng)定期組織針對員工的信負(fù)責(zé)安全監(jiān)控.(三)網(wǎng)絡(luò)與信息安全工作領(lǐng)導(dǎo)小組辦公室對安全監(jiān)有效期內(nèi)進行轉(zhuǎn)存;明確數(shù)據(jù)轉(zhuǎn)存的程序與職責(zé)。(五)應(yīng)設(shè)立同城針對不同區(qū)域?qū)嵤┎煌陌踩Wo措施,確保所有設(shè)備及介質(zhì)的安全(二)日志記錄以保障審計及追查的有效性為原則,具體情況根據(jù)系統(tǒng)及應(yīng)用的實際(三)重要日志必須安全地存儲在介質(zhì)中,并定期備份和檢查。(一)專人負(fù)責(zé)計算機病毒防范工作的組織與實施;(二)建立計算機病毒預(yù)警機制,嚴(yán)格執(zhí)行病毒檢測及報告程序;(三)指定專人負(fù)責(zé)跟蹤廠商發(fā)布的漏洞補丁情況,定期對服務(wù)器、網(wǎng)絡(luò)、應(yīng)用軟件進行漏洞掃描;漏洞補丁的安裝應(yīng)參考變更管理的要求,進行實施方案和回退方案的審批;(五)如果無法及時完成漏洞補丁加載,應(yīng)進行原因分析,并采取一定的安全防護措施,必要時進行回退;(六)根據(jù)國家信息系統(tǒng)等級保護要求,對業(yè)務(wù)系統(tǒng)設(shè)計侵和攻擊防范的策略以及技術(shù)實施方案,在信息系統(tǒng)中實現(xiàn)入侵和攻擊防范;(七)根據(jù)日常安全監(jiān)控、風(fēng)險評估、信息安全檢查和信息安全審計的結(jié)果,調(diào)整入侵和攻擊防范策略或采用新的、成熟的技術(shù)產(chǎn)品;(八)定期對重要的信息系統(tǒng)進行代碼審計、滲透測試等工作,以及時掌握信息系統(tǒng)安全狀況,防范入侵和攻擊。(一)采取額外技術(shù)措施加強密碼安全時,密碼產(chǎn)品應(yīng)符合國家密碼管理規(guī)定的密碼技術(shù)和產(chǎn)品;(一)必須對信息系統(tǒng)的所有操作建立有效的管理和監(jiān)控機制,確定相關(guān)人員及部門職不同等級的信息系統(tǒng)變更以文檔的形式明確相應(yīng)的審批管理程序。(三)在系統(tǒng)變更審批前,變更申請部門提交申請報告,變更管理員要提交系統(tǒng)變更方案,明確變更存在的風(fēng)險及對系統(tǒng)的影響。(四)實施變更前,應(yīng)該對變更內(nèi)容進行嚴(yán)格測試.5..............................果未經(jīng)批準(zhǔn),不得向外披露;(九)對于安全審計的結(jié)果應(yīng)予以跟蹤管理規(guī)定、管理規(guī)范、操作流程等構(gòu)成的全面的信息安全管理制度體.....7..第一章總則第一條為規(guī)范..............................果未經(jīng)批準(zhǔn),不得向外披露;(九)對于安全審計的結(jié)果應(yīng)予以跟蹤管理規(guī)定、管理規(guī)范、操作流程等構(gòu)成的全面的信息安全管理制度體.....7..第一章總則第一條為規(guī)范XXXXX信息安全系統(tǒng)(二)根據(jù)系統(tǒng)的重要程度,制定相應(yīng)的備份策略;(三)建立數(shù)據(jù)備份審核程序,定期進行備份數(shù)據(jù)的檢查工作,確保備份數(shù)據(jù)的完整管理,要與本地的系統(tǒng)和數(shù)據(jù)管理保持一致;(五)備份數(shù)據(jù)必須由專人負(fù)責(zé)保管,數(shù)據(jù)不得泄漏,保密數(shù)據(jù)不得以明碼形式存儲(六)明確生產(chǎn)數(shù)據(jù)恢復(fù)的原則和審批程序;(八)重要信息系統(tǒng)的恢復(fù)性測試在不影響生產(chǎn)環(huán)境運行的情況下至少每年進行一次。根據(jù)恢復(fù)測試結(jié)果進行數(shù)據(jù)恢復(fù)過程的調(diào)整。(一)信息安全相關(guān)事項由網(wǎng)絡(luò)與信息安全工作領(lǐng)導(dǎo)小組辦公室集中管理。(二)制定包括信息系統(tǒng)運行狀況檢測、異常處理、匯報等的安全監(jiān)控工作制度,指定專人負(fù)責(zé)安全監(jiān)控.(三)網(wǎng)絡(luò)與信息安全工作領(lǐng)導(dǎo)小組辦公室對安全監(jiān)控的結(jié)果進行定期檢查,以保證安全監(jiān)控結(jié)果的有效性和完整性。確保安全監(jiān)控結(jié)果可作為其他統(tǒng)計和分析工作的數(shù)據(jù)來源。(四)安全事件處理的原則是“積極預(yù)防、及時發(fā)現(xiàn)、快速響應(yīng)、確?;謴?fù)”。事件的發(fā)現(xiàn)、分析、處理、總結(jié)和獎懲階段的相關(guān)責(zé)任,最大限度地減少安全事件造成的損(六)對安全事件做好記錄和存檔工作,記錄內(nèi)容包括事件的原因、處理過程、處理結(jié)果、建議改進的安全對策。(二)制定應(yīng)急預(yù)案并文檔化,確定應(yīng)急預(yù)案的總體策略,確保重大故障時重要系統(tǒng)和業(yè)務(wù)的及時恢復(fù)。(四)定期測試應(yīng)急預(yù)案,確保計劃的有效性。(五)應(yīng)急預(yù)案應(yīng)定期檢查、及時更新維護,以確保其有效性。事后教育和培訓(xùn)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論