信息系統(tǒng)建設(shè)管理制度_第1頁(yè)
信息系統(tǒng)建設(shè)管理制度_第2頁(yè)
信息系統(tǒng)建設(shè)管理制度_第3頁(yè)
信息系統(tǒng)建設(shè)管理制度_第4頁(yè)
信息系統(tǒng)建設(shè)管理制度_第5頁(yè)
已閱讀5頁(yè),還剩17頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

信息系統(tǒng)建設(shè)管理制度第一章總則第一條為加緊公司信息系統(tǒng)建設(shè)步伐,規(guī)范信息系統(tǒng)工程項(xiàng)目建設(shè)安全管理,提高信息系統(tǒng)建設(shè)和管理水平,保障信息系統(tǒng)工程項(xiàng)目建設(shè)安全,特制訂本規(guī)范。第二條本規(guī)范重要對(duì)XX公司(下列簡(jiǎn)稱“公司”)信息系統(tǒng)建設(shè)過(guò)程提出安全管理規(guī)范。確保安全運(yùn)行必須依靠強(qiáng)有力的安全技術(shù),同時(shí)更要有全方面動(dòng)態(tài)的安全方略和良好的內(nèi)部管理機(jī)制,本規(guī)范涉及五個(gè)部分:1)項(xiàng)目建設(shè)安全管理的總體規(guī)定:明確項(xiàng)目建設(shè)安全管理的目的和原則;2)項(xiàng)目規(guī)劃安全管理:對(duì)信息化項(xiàng)目建設(shè)各個(gè)環(huán)節(jié)的規(guī)劃提出安全管理規(guī)定,擬定各個(gè)環(huán)節(jié)的安全需求、目的和建設(shè)方案;3)方案論證和審批安全管理:由安全管理部門組織行內(nèi)外專家對(duì)項(xiàng)目建設(shè)安全方案進(jìn)行論證,確保安全方案的合理性、有效性和可行性。標(biāo)明參加項(xiàng)目建設(shè)的安全管理和技術(shù)人員及責(zé)任,并按規(guī)定安全內(nèi)容和審批程序進(jìn)行審批;4)項(xiàng)目實(shí)施方案和實(shí)施過(guò)程安全管理:涉及擬定項(xiàng)目實(shí)施的階段的安全管理目的和實(shí)施方法,并完畢項(xiàng)目安全專用產(chǎn)品的擬定、非安全產(chǎn)品安全性的擬定等;5)項(xiàng)目投產(chǎn)與驗(yàn)收安全管理:制訂項(xiàng)目安全測(cè)評(píng)與驗(yàn)收辦法、項(xiàng)目投產(chǎn)的安全管理規(guī)范,以及有關(guān)根據(jù)。第三條規(guī)范性引用文獻(xiàn)下列文獻(xiàn)中的條款通過(guò)本規(guī)范的引用而成為本規(guī)范的條款。但凡注日期的引用文獻(xiàn),其隨即全部的修改單(不涉及勘誤的內(nèi)容)或修訂版均不合用于本規(guī)范,但激勵(lì)研究與否可使用這些文獻(xiàn)的最新版本。但凡不注日期的引用文獻(xiàn),其最新版本合用于本規(guī)范。GB/T5271.8-信息技術(shù)詞匯第8部分安全第四條術(shù)語(yǔ)和定義本規(guī)范引用GB/T5271.8-中的術(shù)語(yǔ)和定義,還采用了下列術(shù)語(yǔ)和定義:1)信息安全infosec信息的機(jī)密性、完整性和可用性的保護(hù)。注釋:機(jī)密性定義為確保信息僅僅被那些被授權(quán)了的人員訪問。完整性定義為保護(hù)信息和解決辦法的精確性和完備性??捎眯远x為確保被授權(quán)顧客在需要時(shí)能夠訪問到信息和有關(guān)資產(chǎn)。2)計(jì)算機(jī)系統(tǒng)安全工程ISSE(InformationSystemsSecurityEngineering)計(jì)算機(jī)系統(tǒng)安全工程(ISSE)是發(fā)掘顧客信息安全保護(hù)需求,然后以經(jīng)濟(jì)、精確和簡(jiǎn)要的辦法來(lái)設(shè)計(jì)和建造計(jì)算機(jī)系統(tǒng)的一門技巧和科學(xué),ISSE識(shí)別出安全風(fēng)險(xiǎn),并使這些風(fēng)險(xiǎn)減至最少或使之受到遏制。3)風(fēng)險(xiǎn)分析riskanalysis對(duì)信息和信息解決設(shè)施所面臨的威脅及其影響以及計(jì)算機(jī)系統(tǒng)脆弱性及其發(fā)生的可能性的分析評(píng)定。4)安全目的securityobjective本規(guī)范中特指公司項(xiàng)目建設(shè)信息安全管理中需要達(dá)成到的目的。5)安全測(cè)試securitytesting用于擬定系統(tǒng)的安全特性按設(shè)計(jì)規(guī)定實(shí)現(xiàn)的過(guò)程。這一過(guò)程普通涉及現(xiàn)場(chǎng)功效測(cè)試、滲入測(cè)試和驗(yàn)證。第五條本規(guī)范遵照國(guó)家有關(guān)政策法規(guī)和條例,結(jié)合多個(gè)信息化項(xiàng)目建設(shè)的具體狀況,根據(jù)多個(gè)原則、規(guī)范以及安全管理規(guī)定而制訂。第二章項(xiàng)目建設(shè)安全管理的總體規(guī)定第六條項(xiàng)目建設(shè)安全管理目的一種項(xiàng)目的生命周期涉及:項(xiàng)目申報(bào)、項(xiàng)目審批和立項(xiàng)、項(xiàng)目實(shí)施、項(xiàng)目驗(yàn)收和投產(chǎn);從項(xiàng)目建設(shè)的角度來(lái)看,這些生命周期的階段則涉及下列子階段:需求分析、總體方案設(shè)計(jì)、概要設(shè)計(jì)、具體設(shè)計(jì)、系統(tǒng)實(shí)施、系統(tǒng)測(cè)試和試運(yùn)行,以下表所示。項(xiàng)目建設(shè)安全管理的目的就是確保整個(gè)項(xiàng)目管理和建設(shè)過(guò)程中系統(tǒng)的安全。為了達(dá)成這個(gè)目的,信息安全(INFOSEC)必須融合在項(xiàng)目管理和項(xiàng)目建設(shè)過(guò)程中,與公司的業(yè)務(wù)需求、環(huán)境規(guī)定、項(xiàng)目計(jì)劃、成本效益以及國(guó)家和地方的政策、原則、指令相一致。這種融合應(yīng)當(dāng)產(chǎn)生一種計(jì)算機(jī)系統(tǒng)安全工程(ISSE)項(xiàng)目,它要確認(rèn)、評(píng)定、并且消除或控制住系統(tǒng)對(duì)已知或假定的威脅的脆弱點(diǎn),最后得到一種能夠接受水平的安全風(fēng)險(xiǎn)。計(jì)算機(jī)系統(tǒng)安全工程(ISSE)并不意味著存在一種單獨(dú)獨(dú)立的過(guò)程。它支持項(xiàng)目管理和建設(shè)過(guò)程,并且是后者不可分割的一部分。第三章到第六章將以項(xiàng)目管理過(guò)程為主軸,并結(jié)合項(xiàng)目建設(shè)過(guò)程,規(guī)定了在每個(gè)階段中應(yīng)達(dá)成哪些計(jì)算機(jī)系統(tǒng)安全工程規(guī)定。第七條項(xiàng)目建設(shè)安全管理原則信息系統(tǒng)項(xiàng)目建設(shè)安全管理應(yīng)遵照以下原則:1)等級(jí)2)全生命周期安全管理:信息安全管理必須貫穿信息化項(xiàng)目建設(shè)的整個(gè)生命周期;3)成本-效益分析:進(jìn)行信息安全建設(shè)和管理應(yīng)考慮投入產(chǎn)出比;4)明確職責(zé):每個(gè)參加項(xiàng)目建設(shè)和項(xiàng)目管理的人員都應(yīng)當(dāng)明確安全職責(zé),應(yīng)進(jìn)行安全意識(shí)和職責(zé)培訓(xùn),并貫徹到位;5)管理公開:應(yīng)確保每個(gè)項(xiàng)目參加人員都知曉和理解安全管理的模式和辦法;6)科學(xué)制衡:進(jìn)行適宜的職責(zé)分離,確保沒有人能夠單獨(dú)完畢一項(xiàng)業(yè)務(wù)活動(dòng),以避免出現(xiàn)對(duì)應(yīng)的安全問題;7)最小特權(quán):人員對(duì)項(xiàng)目資產(chǎn)的訪問權(quán)限制到最低程度,即僅賦予其執(zhí)行授權(quán)任務(wù)所必需的權(quán)限。第八條項(xiàng)目建設(shè)安全管理規(guī)定項(xiàng)目安全管理工作應(yīng)強(qiáng)化責(zé)任機(jī)制、規(guī)范管理程序,在項(xiàng)目的申報(bào)、審批、立項(xiàng)、實(shí)施、驗(yàn)收等核心環(huán)節(jié)中,必須根據(jù)規(guī)定的職能行使職權(quán),并在規(guī)定的時(shí)限內(nèi)完畢各個(gè)環(huán)節(jié)的安全管理行為,否則應(yīng)承當(dāng)對(duì)應(yīng)的行政責(zé)任。第三章項(xiàng)目申報(bào)第九條項(xiàng)目申報(bào)階段應(yīng)對(duì)信息系統(tǒng)項(xiàng)目及其建設(shè)的各個(gè)環(huán)節(jié)進(jìn)行統(tǒng)一的安全管理規(guī)劃,擬定項(xiàng)目的安全需求、安全目的、安全建設(shè)方案,以及生命周期各階段的安全需求、安全目的、安全管理方法。第十條應(yīng)由項(xiàng)目應(yīng)用主管單位進(jìn)行項(xiàng)目需求分析、擬定總體目的和建設(shè)方案。項(xiàng)目應(yīng)用主管單位進(jìn)行項(xiàng)目申報(bào)時(shí)應(yīng)填寫《信息系統(tǒng)項(xiàng)目立項(xiàng)申請(qǐng)表》,并提交《業(yè)務(wù)需求書》和《信息系統(tǒng)項(xiàng)目可行性研究報(bào)告》。第十二條系統(tǒng)定級(jí)1)根據(jù)國(guó)家信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南(GBT22240-)對(duì)項(xiàng)目中的系統(tǒng)進(jìn)行定級(jí),明確信息系統(tǒng)的邊界和安全保護(hù)等級(jí);2)以書面的形式闡明擬定信息系統(tǒng)為某個(gè)安全保護(hù)等級(jí)的辦法和理由,形成信息系統(tǒng)定級(jí)報(bào)告;3)組織有關(guān)部門和有關(guān)安全技術(shù)專家對(duì)信息系統(tǒng)定級(jí)成果的合理性和對(duì)的性進(jìn)行論證和審定,上報(bào)上級(jí)主管單位和安全監(jiān)控單位進(jìn)行審定;4)信息系統(tǒng)的定級(jí)成果向本地公安機(jī)關(guān)進(jìn)行備案。第十三條挖掘安全需求在《業(yè)務(wù)需求書》中除了描述系統(tǒng)業(yè)務(wù)需求之外,還應(yīng)進(jìn)行系統(tǒng)的安全性需求分析,應(yīng)最少涉及下列信息安全方面的內(nèi)容:1)安全威脅分析報(bào)告:應(yīng)分析待建計(jì)算機(jī)系統(tǒng)在生命周期的各個(gè)階段中可能遭受的自然威脅或者人為威脅(故意或無(wú)意),具體涉及威脅列表、威脅可能性分析、威脅嚴(yán)重性分析等;2)系統(tǒng)脆弱性分析報(bào)告:涉及對(duì)系統(tǒng)造成問題的脆弱性的定性或定量的描述,這些問題是被攻擊的可能性、被攻擊成功的可能性;3)影響分析報(bào)告:描述威脅運(yùn)用系統(tǒng)脆弱性可能造成不良影響。影響可能是有形的,例如資金的損失或收益的減少,或可能是無(wú)形的,例如名譽(yù)和信譽(yù)的損失;4)風(fēng)險(xiǎn)分析報(bào)告:安全風(fēng)險(xiǎn)分析的目的在于識(shí)別出一種給定環(huán)境中涉及到對(duì)某一系統(tǒng)有依賴關(guān)系的安全風(fēng)險(xiǎn)。它取決于上面的威脅分析、脆弱性分析和影響分析,應(yīng)提供風(fēng)險(xiǎn)清單以及風(fēng)險(xiǎn)優(yōu)先級(jí)列表;5)系統(tǒng)安全需求報(bào)告:針對(duì)安全風(fēng)險(xiǎn),應(yīng)提出安全需求,對(duì)于每個(gè)不可接受的安全風(fēng)險(xiǎn),都最少有一種安全需求與其對(duì)應(yīng)。第十四條安全可行性在可行性報(bào)告的下列條目中應(yīng)增加對(duì)應(yīng)的信息安全方面的內(nèi)容:1)項(xiàng)目目的、重要內(nèi)容與核心技術(shù):增加信息化項(xiàng)目的總體安全目的,并在重要內(nèi)容背面增加針對(duì)前面分析出的安全需求所提出的對(duì)應(yīng)安全對(duì)策,每個(gè)安全需求都最少對(duì)應(yīng)一種安全對(duì)策,安全對(duì)策的強(qiáng)度應(yīng)根據(jù)對(duì)應(yīng)資產(chǎn)的重要性來(lái)選擇;2)項(xiàng)目采用的技術(shù)路線或者技術(shù)方案:增加描述如何從技術(shù)、運(yùn)作、組織以及制度四個(gè)方面來(lái)實(shí)現(xiàn)全部的安全對(duì)策,并形成安全方案;3)項(xiàng)目的承當(dāng)單位及人員狀況介紹:增加項(xiàng)目各承當(dāng)單位的信息安全方面的資質(zhì)和經(jīng)驗(yàn)介紹,并增加介紹項(xiàng)目重要參加人員的信息安全背景;4)項(xiàng)目安全管理:增加項(xiàng)目建設(shè)中的安全管理模式、安全組織構(gòu)造、人員的安全職責(zé)、建設(shè)實(shí)施中的安全操作程序和對(duì)應(yīng)安全管理規(guī)定;5)成本效益分析:對(duì)安全方案進(jìn)行成本-效益分析。第十五條對(duì)投入使用的應(yīng)用軟件需要升級(jí)改造的,雖不需另行立項(xiàng),但仍需參考上述辦法進(jìn)行一定的安全性分析,并針對(duì)可能發(fā)生的安全問題提出和實(shí)現(xiàn)對(duì)應(yīng)安全對(duì)策。第四章安全方案設(shè)計(jì)第十六條本階段重要是項(xiàng)目審批單位對(duì)項(xiàng)目申報(bào)內(nèi)容進(jìn)行安全方案的設(shè)計(jì),對(duì)項(xiàng)目的安全性進(jìn)行擬定,必要時(shí)能夠聘任外單位的專家參加論證工作。第十七條安全原則的擬定1)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全方法,設(shè)計(jì)安全原則必須達(dá)成等級(jí)保護(hù)有關(guān)等級(jí)的基本規(guī)定,并根據(jù)風(fēng)險(xiǎn)分析的成果進(jìn)行補(bǔ)充和調(diào)節(jié)必要的安全方法;2)指定和授權(quán)專門的部門對(duì)信息系統(tǒng)的安全建設(shè)進(jìn)行總體規(guī)劃,制訂近期和遠(yuǎn)期的安全建設(shè)工作計(jì)劃;3)應(yīng)根據(jù)信息系統(tǒng)的等級(jí)劃分狀況,統(tǒng)一考慮安全保障體系的總體安全方略、安全技術(shù)框架、安全管理方略、總體建設(shè)規(guī)劃和具體設(shè)計(jì)方案,并形成配套文獻(xiàn)4)應(yīng)組織有關(guān)部門和有關(guān)安全技術(shù)專家對(duì)總體安全方略、安全技術(shù)框架、安全管理方略、總體建設(shè)規(guī)劃、具體設(shè)計(jì)方案等有關(guān)配套文獻(xiàn)的合理性和對(duì)的性進(jìn)行論證和審定,并且通過(guò)同意后,才干正式實(shí)施;5)根據(jù)等級(jí)測(cè)評(píng)、安全評(píng)定的成果定時(shí)調(diào)節(jié)和修訂總體安全方略、安全技術(shù)框架、安全管理方略、總體建設(shè)規(guī)劃、具體設(shè)計(jì)方案等有關(guān)配套文獻(xiàn)。第五章方案論證和審批第十八條本階段重要是項(xiàng)目審批單位對(duì)項(xiàng)目申報(bào)內(nèi)容進(jìn)行審批,對(duì)項(xiàng)目進(jìn)行安全性論證,必要時(shí)能夠聘任外單位的專家參加論證工作。第十九條安全性論證和審批安全性論證應(yīng)著重對(duì)項(xiàng)目的安全需求分析、安全對(duì)策以及總體安全方案進(jìn)行成本-效益、合理性、可行性和有效性分析,并在《信息化項(xiàng)目立項(xiàng)審批表》上給出明確的結(jié)論:1)適宜2)不適宜(否決)3)需作復(fù)議對(duì)論證結(jié)論為“需作復(fù)議”的項(xiàng)目,告知申報(bào)單位對(duì)有關(guān)內(nèi)容進(jìn)行必要的補(bǔ)充或者修改后,再次提交復(fù)審。第二十條項(xiàng)目安全立項(xiàng)審批后,項(xiàng)目審批單位將對(duì)項(xiàng)目進(jìn)行立項(xiàng),在《信息系統(tǒng)項(xiàng)目任務(wù)書》的下列條目中應(yīng)增加對(duì)應(yīng)的計(jì)算機(jī)安全方面的內(nèi)容:1)項(xiàng)目的管理模式、組織構(gòu)造和責(zé)任:增加項(xiàng)目建設(shè)中的安全管理模式、安全組織構(gòu)造以及人員的安全職責(zé);2)項(xiàng)目實(shí)施的基本程序和對(duì)應(yīng)的管理規(guī)定:增加項(xiàng)目建設(shè)實(shí)施中的安全操作程序和對(duì)應(yīng)安全管理規(guī)定;3)項(xiàng)目設(shè)計(jì)目的、重要內(nèi)容和核心技術(shù):增加總體安全目的、安全對(duì)策以及用于實(shí)現(xiàn)安全對(duì)策的總體安全方案;4)項(xiàng)目實(shí)現(xiàn)功效和性能指標(biāo):增加描述系統(tǒng)擁有的具體安全功效以及安全功效的強(qiáng)度;5)項(xiàng)目驗(yàn)收考核指標(biāo):增加安全性測(cè)試和考核指標(biāo)。第二十一條立項(xiàng)的項(xiàng)目,如采用引進(jìn)、合作開發(fā)或者外包開發(fā)等形式,則需與第三方訂立安全保密合同。第六章項(xiàng)目實(shí)施方案和實(shí)施過(guò)程安全管理原則第二十二條信息化項(xiàng)目實(shí)施階段涉及3個(gè)子階段:概要設(shè)計(jì)、具體設(shè)計(jì)和項(xiàng)目實(shí)施,本階段的重要工作由項(xiàng)目開發(fā)承當(dāng)單位來(lái)完畢,項(xiàng)目審批單位負(fù)責(zé)監(jiān)督工作。第二十三條概要設(shè)計(jì)子階段的安全規(guī)定在概要設(shè)計(jì)階段,系統(tǒng)層次上的設(shè)計(jì)規(guī)定和功效指標(biāo)都被分派到了子系統(tǒng)層次上,這個(gè)子階段的安全目的是確保各子系統(tǒng)設(shè)計(jì)實(shí)現(xiàn)了總體安全方案中的安全功效。因此,《概要設(shè)計(jì)闡明書》中最少應(yīng)達(dá)成下列安全規(guī)定:1)應(yīng)當(dāng)按子系統(tǒng)來(lái)描述系統(tǒng)的安全體系構(gòu)造;2)應(yīng)當(dāng)描述每一種子系統(tǒng)所提供的安全功效;3)應(yīng)當(dāng)標(biāo)記所規(guī)定的任何基礎(chǔ)性的硬件、固件或軟件,和在這些硬件、固件或軟件中實(shí)現(xiàn)的支持性保護(hù)機(jī)制提供的功效表達(dá);4)應(yīng)當(dāng)標(biāo)記子系統(tǒng)的全部接口,并闡明哪些接口是外部可見的;5)描述子系統(tǒng)全部接口的用途與使用辦法,并適宜提供影響、例外狀況和錯(cuò)誤消息的細(xì)節(jié);6)確證子系統(tǒng)(不管是開發(fā)的,還是買來(lái)的)的安全功效指標(biāo)滿足系統(tǒng)安全需求。第二十四條具體設(shè)計(jì)子階段的安全規(guī)定無(wú)論是新開發(fā)一種系統(tǒng),或是對(duì)一種系統(tǒng)進(jìn)行修改,本階段的任務(wù)是完畢那些不能買到現(xiàn)成品的軟硬件模塊的設(shè)計(jì)。先要完畢每個(gè)模塊的具體設(shè)計(jì)方案,最后根據(jù)每個(gè)模塊的具體設(shè)計(jì)得到整個(gè)系統(tǒng)的具體設(shè)計(jì)。本子階段的安全目的是確保各模塊設(shè)計(jì)實(shí)現(xiàn)了概要設(shè)計(jì)中的安全功效,因此在這一階段的《具體設(shè)計(jì)闡明書》中最少要涉及下列信息安全內(nèi)容:1)具體設(shè)計(jì)中應(yīng)提出對(duì)應(yīng)的具體安全方案,標(biāo)明實(shí)現(xiàn)的安全功效,并應(yīng)檢查其技術(shù)原理;2)對(duì)系統(tǒng)層面上的和模塊層面上的安全設(shè)計(jì)進(jìn)行審查;3)完畢安全測(cè)試和評(píng)定規(guī)定(普通涉及完整的系統(tǒng)的、軟件的、硬件的安全測(cè)試方案,最少是有關(guān)測(cè)試程序的一種草案);4)確認(rèn)各模塊的設(shè)計(jì),以及模塊間的接口設(shè)計(jì)能滿足系統(tǒng)層面的安全規(guī)定。第二十五條項(xiàng)目實(shí)施子階段的安全規(guī)定無(wú)論是新開發(fā)一種系統(tǒng)或是進(jìn)行系統(tǒng)修改,本階段的重要目的是將全部的模塊(軟硬件)集成為完整的系統(tǒng),并且檢查確認(rèn)集成后來(lái)的系統(tǒng)符合規(guī)定。本階段中,應(yīng)完畢下列具體信息安全工作:1)更新系統(tǒng)安全威脅評(píng)定,預(yù)測(cè)系統(tǒng)的使用壽命;2)找出并描述實(shí)現(xiàn)安全方案后系統(tǒng)和模塊的安全規(guī)定和限制,以及有關(guān)的系統(tǒng)驗(yàn)證機(jī)制及檢查辦法;3)完善系統(tǒng)的運(yùn)行程序和全生命期支持的安全計(jì)劃,如密鑰的分發(fā)等;4)在《系統(tǒng)集成操作手冊(cè)》中,應(yīng)制訂安全集成的操作程序;5)在《系統(tǒng)修改操作手冊(cè)》中,應(yīng)制訂系統(tǒng)修改的安全操作程序;6)對(duì)項(xiàng)目參加人員進(jìn)行信息安全意識(shí)培訓(xùn);7)并對(duì)參加項(xiàng)目建設(shè)的安全管理和技術(shù)人員的安全職責(zé)進(jìn)行檢查。第二十六條在系統(tǒng)實(shí)施階段需要采購(gòu)的網(wǎng)絡(luò)安全設(shè)備必須由公司進(jìn)行統(tǒng)一采購(gòu),并確保采購(gòu)的設(shè)備最少符合下面的規(guī)定:1)網(wǎng)絡(luò)安全設(shè)備選型應(yīng)根據(jù)國(guó)家電力行業(yè)有關(guān)規(guī)定選擇通過(guò)國(guó)家有關(guān)權(quán)威部門的測(cè)評(píng)或認(rèn)證的產(chǎn)品。2)全部安全設(shè)備后均需進(jìn)行嚴(yán)格檢測(cè),凡購(gòu)回的設(shè)備均應(yīng)在測(cè)試環(huán)境下通過(guò)持續(xù)72小時(shí)以上的單機(jī)運(yùn)行測(cè)試和聯(lián)機(jī)48小時(shí)的應(yīng)用系統(tǒng)兼容性運(yùn)行測(cè)試。嚴(yán)禁將未經(jīng)測(cè)實(shí)驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。3)通過(guò)上述測(cè)試后,設(shè)備才干進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長(zhǎng)短可根據(jù)需要自行擬定。通過(guò)試運(yùn)行的設(shè)備,才干投入生產(chǎn)系統(tǒng),正式運(yùn)行。第二十七條在軟件的開發(fā)被外包的地方,應(yīng)當(dāng)考慮以下幾點(diǎn):1)檢查代碼的全部權(quán)和知識(shí)產(chǎn)權(quán)狀況;2)質(zhì)量合格證和所進(jìn)行的工作的精確度;3)在第三方發(fā)生故障的狀況下,有第三方備份保存;4)進(jìn)行質(zhì)量審核;5)在合同上有代碼質(zhì)量方面的規(guī)定;6)在安裝之邁進(jìn)行測(cè)試以檢測(cè)特洛伊代碼;7)提供源代碼以及有關(guān)設(shè)計(jì)、實(shí)施文檔;8)重要的項(xiàng)目建設(shè)中還要要對(duì)源代碼進(jìn)行審核。第二十八條計(jì)算機(jī)系統(tǒng)集成的信息技術(shù)產(chǎn)品(如操作系統(tǒng)、數(shù)據(jù)庫(kù)等)或安全專用產(chǎn)品(如防火墻、IDS等)應(yīng)達(dá)成下列規(guī)定:1)對(duì)項(xiàng)目實(shí)施所需的計(jì)算機(jī)及配套設(shè)備、網(wǎng)絡(luò)設(shè)備、重要機(jī)具(如ATM)、計(jì)算機(jī)軟件產(chǎn)品的購(gòu)置,計(jì)算機(jī)應(yīng)用系統(tǒng)的合作開發(fā)或者外包開發(fā)的擬定,按現(xiàn)有制度中的有關(guān)規(guī)定執(zhí)行;2)安全產(chǎn)品的采購(gòu)必須由公司進(jìn)行統(tǒng)一采購(gòu);3)安全專用產(chǎn)品應(yīng)含有國(guó)家職能部分頒發(fā)的信息安全專用產(chǎn)品的銷售許可證;4)密碼產(chǎn)品符合國(guó)家密碼主管部門的規(guī)定,來(lái)源于國(guó)家主管部門同意的密碼研制單位;5)核心安全專用產(chǎn)品應(yīng)獲得國(guó)家有關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制訂安全產(chǎn)品選型的原則;6)核心信息技術(shù)產(chǎn)品的安全功效模塊應(yīng)獲得國(guó)家有關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制訂信息技術(shù)產(chǎn)品選型的原則。7)全部安全設(shè)備后均需進(jìn)行嚴(yán)格檢測(cè),凡購(gòu)回的設(shè)備均應(yīng)在測(cè)試環(huán)境下通過(guò)持續(xù)72小時(shí)以上的單機(jī)運(yùn)行測(cè)試和聯(lián)機(jī)48小時(shí)的應(yīng)用系統(tǒng)兼容性運(yùn)行測(cè)試。嚴(yán)禁將未經(jīng)測(cè)實(shí)驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。8)通過(guò)上述測(cè)試后,設(shè)備才干進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長(zhǎng)短可根據(jù)需要自行擬定。通過(guò)試運(yùn)行的設(shè)備,才干投入生產(chǎn)系統(tǒng),正式運(yùn)行。第二十九條產(chǎn)品和服務(wù)供應(yīng)商應(yīng)達(dá)成下列規(guī)定:1)系統(tǒng)集成商的資質(zhì)規(guī)定:最少要擁有國(guó)家權(quán)威部門承認(rèn)的系統(tǒng)一級(jí)集成資質(zhì),對(duì)于較為重要的系統(tǒng)應(yīng)有更高級(jí)別的集成資質(zhì);2)工商規(guī)定:

=1\*GB3①產(chǎn)品、系統(tǒng)或服務(wù)提供單位的營(yíng)業(yè)執(zhí)照和稅務(wù)登記在正當(dāng)期限內(nèi);

=2\*GB3②產(chǎn)品、系統(tǒng)或服務(wù)提供商的產(chǎn)品、系統(tǒng)或服務(wù)的提供資格;

=3\*GB3③持續(xù)獲利期限規(guī)定;

=4\*GB3④持續(xù)無(wú)有關(guān)法律訴訟年限規(guī)定;

=5\*GB3⑤沒有發(fā)生重大管理、技術(shù)人員變化和流動(dòng)的期限規(guī)定;

=6\*GB3⑥沒有發(fā)生主業(yè)變化期限規(guī)定。3)信息安全產(chǎn)品的采購(gòu)請(qǐng)參閱《信息安全產(chǎn)品采購(gòu)、使用管理制度》4)安全服務(wù)商資質(zhì):最少應(yīng)含有國(guó)家一級(jí)安全服務(wù)資質(zhì),對(duì)于較為重要的系統(tǒng)應(yīng)有更高級(jí)別的安全服務(wù)資質(zhì);5)人員資質(zhì)規(guī)定:系統(tǒng)集成人員、安全服務(wù)人員以及有關(guān)管理人員應(yīng)獲得國(guó)家權(quán)威部門頒發(fā)的信息安全人員資質(zhì)認(rèn)證;6)其它規(guī)定:系統(tǒng)符合國(guó)家有關(guān)法律、法規(guī),按照有關(guān)主管部門的技術(shù)管理規(guī)定對(duì)非法信息和惡意代碼進(jìn)行有效控制,按照有關(guān)規(guī)定對(duì)設(shè)備進(jìn)行控制,使之不被作為非法攻擊的跳板;7)服務(wù)供應(yīng)商的選擇還要參閱《安全服務(wù)外包管理制度》。第七章項(xiàng)目驗(yàn)收與投產(chǎn)第三十條系統(tǒng)建設(shè)完畢后,項(xiàng)目承建方要根據(jù)項(xiàng)目合同的交付部分向應(yīng)用主管部門進(jìn)行項(xiàng)目交付,但交付的內(nèi)容最少涉及:1)制訂的系統(tǒng)交付清單,對(duì)交付的設(shè)備、軟件和文檔進(jìn)行清點(diǎn);2)對(duì)系統(tǒng)運(yùn)維人員進(jìn)行技能培訓(xùn),規(guī)定系統(tǒng)運(yùn)維人員能進(jìn)行日常的維護(hù);3)提供系統(tǒng)建設(shè)的過(guò)程文檔,涉及實(shí)施方案、實(shí)施統(tǒng)計(jì)等;4)提供系統(tǒng)運(yùn)行維護(hù)的協(xié)助和操作手冊(cè)第三十一條系統(tǒng)交付要項(xiàng)目實(shí)施和應(yīng)用主管部門的有關(guān)項(xiàng)目負(fù)責(zé)人進(jìn)行簽字確認(rèn)。第三十二條系統(tǒng)交付由項(xiàng)目應(yīng)用系統(tǒng)主管部門負(fù)責(zé),必須安照系統(tǒng)交付的規(guī)定完畢交付工作。第三十三條應(yīng)制訂投產(chǎn)與驗(yàn)收測(cè)試大綱,在項(xiàng)目實(shí)施完畢后,由項(xiàng)目應(yīng)用主管單位和項(xiàng)目開發(fā)承當(dāng)單位共同組織進(jìn)行測(cè)試。在測(cè)試大綱中應(yīng)最少涉及下列安全性測(cè)試和評(píng)定規(guī)定:1)配備管理:系統(tǒng)開發(fā)單位應(yīng)使用配備管理系統(tǒng),并提供配備管理文檔;2)安裝、生成和啟動(dòng)程序:應(yīng)制訂安裝、生成和啟動(dòng)程序,并確保最后產(chǎn)生了安全的配備;3)安全功效測(cè)試:對(duì)系統(tǒng)的安全功效進(jìn)行測(cè)試,以確保其符合具體設(shè)計(jì)并對(duì)具體設(shè)計(jì)進(jìn)行檢查,確保其符合概要設(shè)計(jì)以及總體安全方案;4)系統(tǒng)管理員指南:應(yīng)提供如何安全地管理系統(tǒng)和如何高效地運(yùn)用系統(tǒng)安全功效的優(yōu)點(diǎn)和保護(hù)功效等具體精確的信息;5)系統(tǒng)顧客指南:必須包含兩方面的內(nèi)容:首先,它必須解釋那些顧客可見的安全功效的用途以及如何使用它們,這樣顧客能夠持續(xù)有效地保護(hù)他們的信息;另首先,它必須解釋在維護(hù)系統(tǒng)的安全時(shí)顧客所能起的作用;6)安全功效強(qiáng)度評(píng)定:功效強(qiáng)度分析應(yīng)闡明以概率或排列機(jī)制(如,口令字或哈希函數(shù))實(shí)現(xiàn)的系統(tǒng)安全功效。例如,對(duì)口令機(jī)制的功效強(qiáng)度分析能夠通過(guò)闡明口令空間與否有足夠大來(lái)指出口令字功效與否滿足強(qiáng)度規(guī)定;7)脆弱性分析:應(yīng)分析所采用的安全對(duì)策的完備性(安全對(duì)策與否能夠滿足全部的安全需求)以及安全對(duì)策之間的依賴關(guān)系。普通能夠使用穿透性測(cè)試來(lái)評(píng)定上述內(nèi)容,以判斷它們?cè)趯?shí)際應(yīng)用中與否會(huì)被運(yùn)用來(lái)削弱系統(tǒng)的安全。第三十四條測(cè)試完畢后,項(xiàng)目測(cè)試小組應(yīng)提交《測(cè)試報(bào)告》,其中應(yīng)涉及安全性測(cè)試和評(píng)定的成果。不能通過(guò)安全性測(cè)試評(píng)定的,由測(cè)試小組提出修改意見,項(xiàng)目開發(fā)承當(dāng)單位應(yīng)作進(jìn)一步修改。第三十五條測(cè)試通過(guò)后,由項(xiàng)目應(yīng)用單位組織進(jìn)入試運(yùn)行階段,應(yīng)有一系列的安全方法來(lái)維護(hù)系統(tǒng)安全,它涉及解決系統(tǒng)在現(xiàn)場(chǎng)運(yùn)行時(shí)的安全問題和采用方法確保系統(tǒng)的安全水平在系統(tǒng)運(yùn)行期間不會(huì)下降。具體工作以下:1)監(jiān)測(cè)系統(tǒng)的安全性能,涉及事故報(bào)告;2)進(jìn)行顧客安全培訓(xùn),并對(duì)培訓(xùn)進(jìn)行總結(jié);3)監(jiān)視與安全有關(guān)的部件的拆除解決;4)監(jiān)測(cè)新發(fā)現(xiàn)的對(duì)系統(tǒng)安全的攻擊、系統(tǒng)所受威脅的變化以及其它與安全風(fēng)險(xiǎn)有關(guān)的因素;5)監(jiān)測(cè)安全部件的備份支持,支持與系統(tǒng)安全有關(guān)的維護(hù)培訓(xùn);6)評(píng)定大大小小的系統(tǒng)改動(dòng)對(duì)安全造成的影響;7)監(jiān)測(cè)系統(tǒng)物理和功效配備,涉及運(yùn)行過(guò)程,由于某些不太顯眼的變化可能影響系統(tǒng)的安全風(fēng)險(xiǎn)。第三十六條系統(tǒng)安全試運(yùn)行六個(gè)月后,項(xiàng)目應(yīng)用主管單位能夠組織由項(xiàng)目開發(fā)承當(dāng)單位和科技部門人員參加的項(xiàng)目驗(yàn)收組對(duì)項(xiàng)目進(jìn)行驗(yàn)收。驗(yàn)收應(yīng)增加下列安全內(nèi)容:1)項(xiàng)目與否已達(dá)成項(xiàng)目任務(wù)書中制訂的總體安全目的和安全指標(biāo),實(shí)現(xiàn)全部安全功效;2)采用技術(shù)與否符合國(guó)家、電力行業(yè)有關(guān)安全技術(shù)原則及規(guī)范;3)與否實(shí)現(xiàn)驗(yàn)收測(cè)評(píng)的安全技術(shù)指標(biāo);4)項(xiàng)目建設(shè)過(guò)程中的多個(gè)文檔資料與否規(guī)范、齊全;5)在驗(yàn)收?qǐng)?bào)告中也應(yīng)在下列條目中反映對(duì)系統(tǒng)安全性驗(yàn)收的狀況:6)項(xiàng)目設(shè)計(jì)總體安全目的及重要內(nèi)容;7)項(xiàng)目采用的核心安全技術(shù);8)驗(yàn)收專家組中的安全專家及安全驗(yàn)收評(píng)價(jià)意見。第三十七條系統(tǒng)備案1)系統(tǒng)建設(shè)完畢后,要向?qū)?yīng)的公安機(jī)關(guān)進(jìn)行備案,系統(tǒng)的備案,備案的有關(guān)材料有由公司進(jìn)行統(tǒng)一管理,對(duì)應(yīng)的系統(tǒng)應(yīng)用、管理部門能夠借閱;2)系統(tǒng)等級(jí)及有關(guān)材料報(bào)系統(tǒng)主管部門進(jìn)行備案;3)系統(tǒng)待級(jí)及其它規(guī)定的備案材料報(bào)對(duì)應(yīng)的公安機(jī)關(guān)備案。第四十條設(shè)備管理1)設(shè)備的使用均應(yīng)指定專人負(fù)責(zé),均應(yīng)設(shè)定嚴(yán)格的管理員身份鑒別和訪問控制,嚴(yán)禁盜用帳號(hào)和密碼,超越管理權(quán)限,非法操作安全設(shè)備。2)設(shè)備的口令不得少于10位,須使用包含大小寫字母、數(shù)字等在內(nèi)的不易猜想的強(qiáng)口令,并遵照省電網(wǎng)公司統(tǒng)一的帳號(hào)口令管理方法。3)設(shè)備的網(wǎng)絡(luò)配備應(yīng)遵照統(tǒng)一的規(guī)劃和分派,有關(guān)網(wǎng)絡(luò)配備應(yīng)向信息管理部門備案。4)設(shè)備的安全方略應(yīng)進(jìn)行統(tǒng)一管理,安全方略固化后的變更應(yīng)通過(guò)安全管理人員審核同意,并及時(shí)更新方略配備庫(kù)。5)設(shè)備須有備機(jī)備件,由公司統(tǒng)一進(jìn)行保管、分發(fā)和替代。6)加強(qiáng)設(shè)備外聯(lián)控制,嚴(yán)禁私自接入國(guó)際互聯(lián)網(wǎng)或其它公眾信息網(wǎng)絡(luò)。7)工作需要,設(shè)備需攜帶出工作環(huán)境時(shí),應(yīng)遞交申請(qǐng)并由有關(guān)負(fù)責(zé)人簽字并留檔。8)存儲(chǔ)介質(zhì)(含磁盤、磁帶、光盤和優(yōu)盤)的管理應(yīng)遵照:=1\*GB3①因工作因素需使用外來(lái)介質(zhì),應(yīng)首先進(jìn)行病毒檢查。=2\*GB3②存儲(chǔ)介質(zhì)上粘貼統(tǒng)一標(biāo)記,注明編號(hào)、部門、負(fù)責(zé)人。=3\*GB3③存儲(chǔ)介質(zhì)如有損壞或其它因素更換下來(lái)的,需交回解決。9)安全設(shè)備的使用管理:=1\*GB3①安全設(shè)備每月具體檢查一次,統(tǒng)計(jì)并分析有關(guān)日志,對(duì)可疑行為及時(shí)進(jìn)行解決;=2\*GB3②核心安全設(shè)備媒體必需進(jìn)行日常巡檢;=3\*GB3③當(dāng)設(shè)備的配備更改時(shí),應(yīng)做好配備的備份工作;=4\*GB3④安全設(shè)備出現(xiàn)故障要立刻報(bào)告主管領(lǐng)導(dǎo),并及時(shí)告知系統(tǒng)集成商或有關(guān)單位進(jìn)行故障排除,應(yīng)填寫操作統(tǒng)計(jì)和技術(shù)文檔。10

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論