1-信息安全系统工作总体方针和安全系统策略.pdf

上传人:tbuqq 文档编号:5493043 上传时间:2020-05-23 格式:PDF 页数:9 大小:76.43KB
返回 下载 相关 举报
1-信息安全系统工作总体方针和安全系统策略.pdf_第1页
第1页 / 共9页
1-信息安全系统工作总体方针和安全系统策略.pdf_第2页
第2页 / 共9页
1-信息安全系统工作总体方针和安全系统策略.pdf_第3页
第3页 / 共9页
1-信息安全系统工作总体方针和安全系统策略.pdf_第4页
第4页 / 共9页
1-信息安全系统工作总体方针和安全系统策略.pdf_第5页
第5页 / 共9页
点击查看更多>>
资源描述

《1-信息安全系统工作总体方针和安全系统策略.pdf》由会员分享,可在线阅读,更多相关《1-信息安全系统工作总体方针和安全系统策略.pdf(9页珍藏版)》请在三一文库上搜索。

1、实用文案 文案大全 信息安全工作 总体方针和安全策略 实用文案 文案大全 第一章总则 第二章 第一条为加强和规范技术部及各部门信息系统安全工作,提高 技术部信息系统整体安全防护水平,实现信息安全的可控、能控、在 控,依据国家有关法律、法规的要求,制定本文档。 第二条本文档的目的是为技术部信息系统安全管理提供一个 总体的策略性架构文件。 该文件将指导技术部信息系统的安全管理体 系的建立。安全管理体系的建立是为技术部信息系统的安全管理工作 提供参照,以实现技术部统一的安全策略管理,提高整体的网络与信 息安全水平, 确保安全控制措施落实到位,保障网络通信畅通和业务 系统的正常运营。 第三章适用范围

2、第四章 第三条本文档适用于技术部信息系统资产和信息技术人员的 安全管理和指导, 适用于指导公司信息系统安全策略的制定、安全方 案的规划和安全建设的实施, 适用于公司安全管理体系中安全管理措 施的选择。 第五章引用标准及参考文件 第六章 第四条 第五条 第六条 实用文案 文案大全 信息运安 200927 第七条信息系统安全等级保护基本要 GB/T 22239-2008 GB/T 202692006 稿 20091429 第七章总体方针 第八条企业信息服务平台系统安全坚持 “安全第一、预防为主, 管理和技术并重,综合防范”的总体方针,实现信息系统安全可控、 能控、在控。依照“分区、分级、分域”总体

3、安全防护策略,执行信 息系统安全等级保护制度。 第八章总体目标 第九章 第九条信息系统安全总体目标是确保企业信息服务平台系统 持续、稳定、可靠运行和确保信息内容的机密性、完整性、可用性, 防止因信息系统本身故障导致信息系统不能正常使用和系统崩溃,抵 御黑客、病毒、 恶意代码等对信息系统发起的各类攻击和破坏,防止 信息内容及数据丢失和失密, 防止有害信息在网上传播, 防止中心对 外服务中断和由此造成的系统运行事故。 实用文案 文案大全 第十章信息安全工作的总体原则 第十一章 第十条基于安全需求原则 组织机构应根据其信息系统担负的使命,积累的信息资产的重要 性,可能受到的威胁及面临的风险分析安全需

4、求,按照信息系统等级 保护要求确定相应的信息系统安全保护等级,遵从相应等级的规范要 求,从全局上恰当地平衡安全投入与效果; 第十一条主要领导负责原则 主要领导应确立其组织统一的信息安全保障的宗旨和政策,负责 提高员工的安全意识, 组织有效安全保障队伍, 调动并优化配置必要 的资源,协调安全管理工作与各部门工作的关系,并确保其落实、有 效; 第十二条全员参与原则 第十三条信息系统所有相关人员应普遍参与信息系统的安全 管理,并与相关方面协同、协调,共同保障信息系统安全; 第十四条系统方法原则 第十五条按照系统工程的要求,识别和理解信息安全保障相 互关联的层面和过程, 采用管理和技术结合的方法,提高

5、实现安全保 障的目标的有效性和效率; 第十六条持续改进原则 安全管理是一种动态反馈过程,贯穿整个安全管理的生存周期, 随着安全需求和系统脆弱性的时空分布变化,威胁程度的提高, 系统 实用文案 文案大全 环境的变化以及对系统安全认识的深化等,应及时地将现有的安全策 略、风险接受程度和保护措施进行复查、修改、调整以至提升安全管 理等级,维护和持续改进信息安全管理体系的有效性; 第十七条依法管理原则 信息安全管理工作主要体现为管理行为,应保证信息系统安全管 理主体合法、管理行为合法、管理内容合法、管理程序合法。对安全 事件的处理, 应由授权者适时发布准确一致的有关信息,避免带来不 良的社会影响; 第

6、十八条分权和授权原则 第十九条对特定职能或责任领域的管理功能实施分离、独立 审计等实行分权, 避免权力过分集中所带来的隐患,以减小对授权的 修改或滥用系统资源的机会。任何实体(如用户、管理员、进程、应 用或系统)仅享有该实体需要完成其任务所必须的权限,不应享有任 何多余权限; 第二十条选用成熟技术原则 第二十一条成熟的技术具有较好的可靠性和稳定性,采用新技 术时要重视其成熟的程度, 并应首先局部试点然后逐步推广,以减少 或避免可能出现的失误; 第二十二条分级保护原则 按等级划分标准确定信息系统的安全保护等级,实行分级保护, 对多个子系统构成的大型信息系统,确定系统的基本安全保护等级, 并根据实

7、际安全需求确定系统的安全保护等级,实行安全保护; 实用文案 文案大全 第二十三条管理与技术并重原则 第二十四条坚持积极防御和综合防范,全面提高信息系统安全 防护能力,立足国情,采用管理与技术相结合,管理科学性和技术前 瞻性结合的方法,保障信息系统的安全性达到所要求的目标。 第二十五条自保护和国家监管结合原则 对信息系统安全实行自保护和国家保护相结合。组织机构要对自 己的信息系统安全保护负责, 政府相关部门有责任对信息系统的安全 进行指导、监督和检查,形成自管、自查、自评和国家监管相结合的 管理模式,提高信息系统的安全保护能力和水平,保障国家信息安全。 第二十六条在规划和建设信息系统时,信息系统

8、安全防护措施 应按照“三同步”原则,与企业信息服务平台建设同步规划、同步建 设、同步投入运行。 第十二章总体安全策略 第一节策略框架 第二十七条建立一套关于物理、主机、网络、应用、数据、建 设和管理等六个方面的安全需求、控制措施及执行程序, 并在关联制 度文档中定义出相关的安全角色, 并对其赋予管理职责。 “以人为本”, 通过对信息安全工作人员的安全意识培训等方法不断加强系统分布 的合理性和有效性。 第二节主机安全策略 第二十八条登录操作系统和数据库系统的用户必须进行身份标 识和鉴别; 实用文案 文案大全 第二十九条操作系统和数据库系统管理用户身份标识不能出现 同名用户,口令应有复杂度要求并定

9、期更换; 第三十条操作系统和数据库系统必须启用登录失败处理功能; 第三十一条对服务器进行远程管理时,必须采取必要措施,防 止鉴别信息在网络传输过程中被窃听; 第三十二条为操作系统和数据库系统的不同用户分配不同的用 户名,确保用户名具有唯一性,不能出重名情况; 第三十三条操作系统和数据库必须及时删除多余的、过期的账 户,避免共享账户的存在; 第三十四条主机必须开启日志审计功能; 第三十五条主机必须安装防恶意代码产品,并进行统一管理。 第三节应用安全策略 第三十六条应用系统必须在登录时要求输入用户名和口令; 第三十七条登录应用系统必须进行两种或两种以上的复合身份 验证(如用户名口令 +Ukey或用

10、户名口令 +IP 与 MAC 地址绑定方式); 第三十八条应用系统中设置的用户都必须是唯一用户,不能名 称相同; 第三十九条应用系统必须开启登录失败处理功能; 第四十条应用系统必须开启登录连接超时自动退出等措施; 第四十一条应用系统必须开启身份鉴别、用户身份标识唯一性 检查、用户身份鉴别信息复杂度检查以及登录失败处理功能,并根据 安全策略配置相关参数; 实用文案 文案大全 第四十二条应用系统必须开启日志审计功能; 第四十三条应用系统存储用户信息的设备在销毁、修理或转做 其他用途时,必须清楚内部存储的信息。 第四节数据安全策略 第五节 第四十四条业务应用数据和设备配置文档都必须进行备份,以 便发

11、生问题时进行恢复; 第四十五条数据备份至其他设备上时,必须使用专门的备份通 道,保证数据传输的完整性; 第四十六条数据本机备份时应检测其完整性; 第四十七条数据备份时必须使用专业的备份设备和工具,在数 据传输和数据存储时,都必须是加密传输和存储; 第四十八条数据进行异地备份时,必须利用通信网络将关键数 据定时批量传送至备用场地。 第六节建设和管理策略 第四十九条信息安全管理机制 成立信息安全管理主要机构或部门,设立安全主管等主要安全角 色,依据信息安全等级保护二级标准(要求),建立信息系统的整体 管理办法。 第五十条信息安全管理组织 分别建立安全管理岗位和机构的职责文件,对机构和人员的职责 进

12、行明确。建立信息发布、 审批等流程和制度类文件,增强制度的有 实用文案 文案大全 效性。建立安全审核和检查的相关制度及报告方式。 第五十一条人员安全管理要求 对人员的录用、离岗、考核、培训、安全意识教育等方面应通过 制度和操作程序进行明确。 第五十二条信息安全等级保护工作及风险评估要求 定期对已备案的信息系统进行等级保护测评,以保证信息系统运 行风险维持在较低水平,不断增强系统的稳定性和安全性。 第五十三条报告安全事件要求 对突发安全事件建立应急预案管理制度和相关操作办法,并定期 组织人员进行演练, 以保证信息系统在面临突发事件时能够在较短时 间内恢复正常的使用。 第五十四条业务持续性要求 根据对系统的等级测评、 风险评估等间接问题挖掘, 及时改进信 息系统的各类弊端,包括业务弊端,应建立相关改进措施或改进办法, 以保证对信息系统的业务持续性要求。 第五十五条违反信息安全要求的惩罚 建立惩处办法,对违反信息安全总体方针、安全策略的、程序流 程和管理措施的人员,依照问题的严重性进行惩罚。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 其他


经营许可证编号:宁ICP备18001539号-1