信息安全总体方针.doc_第1页
信息安全总体方针.doc_第2页
信息安全总体方针.doc_第3页
信息安全总体方针.doc_第4页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全信息安全总体方针总体方针 文档信息文档信息 单位名称 文档名称信息安全总体方针 文档编号 受控状态受控文件扩散范围内部使用 制作人审核人 批准人页数共 3 页 发布日期生效日期 版本历史版本历史 版本日期说明修订人 1 0 创建文件 精品文档 1欢迎下载 信息安全信息安全总体方针 第一章第一章 总则总则 第一条 为加强和规范我单位信息系统安全工作 提高信息系统整体安全防护水平 实 现信息安全的可控 能控 依据国家有关法律 法规的要求 制定本方针 第二条 本方针的目的是为本部门信息系统安全管理提供一个总体性架构文件 该文件 将指导本部门信息系统的安全管理体系建设 安全管理体系以实现统一的安全策略管理 提 高整体的网络与信息安全水平 确保安全控制措施落实到位 保障网络通信畅通和业务系统 的正常运营为建设目的 第三条 本方针适用于我单位信息系统资产和信息技术人员的安全管理 适用于指导我 单位信息系统安全策略的制定 安全方案的规划和安全建设的实施 适用于我单位安全管理 体系中安全管理措施的选择 第四条 引用标准及参考文件 本方针的编制参照了以下国家 行业的标准和文件 一 中华人民共和国计算机信息系统安全保护条例 二 通信网络安全防护管理办法 工信部 第 11 号 三 关于信息安全等级保护建设的实施指导意见 信息运安 2009 27 号 四 信息安全技术 信息系统安全等级保护基本要求 GB T 22239 2008 五 信息安全技术 信息系统安全管理要求 GB T 20269 2006 六 信息系统等级保护 安全建设技术方案设计要求 报批稿 七 互联网安全保护技术措施规定 公安部令第 82 号 八 计算机信息网络国际联网安全保护管理办法 公安部令第 33 号 第二章第二章 方针 目标和原则方针 目标和原则 第五条 信息系统安全建设坚持 安全第一 预防为主 管理和技术并重 综合防范 的总体方针 依照总体安全防护策略 执行信息系统安全等级保护制度 信息网络继续坚持 内 外网之间实施物理隔离的办法 第六条 信息系统安全建设的总体目标是确保信息系统持续 稳定 可靠运行和确保信 息内容的机密性 完整性 可用性 防止因信息系统本身故障导致信息系统不能正常使用和 系统崩溃 抵御黑客 病毒 恶意代码等对信息系统发起的各类攻击和破坏 防止信息内容 精品文档 2欢迎下载 及数据丢失和失密 防止有害信息在网上传播 防止对外服务的计算机网络中断和由此造成 的运行事故 第七条 信息安全工作的总体原则 一 基于安全需求原则 管理机构应根据其信息系统担负的业务功能 积累的信息资产的重要性 可能受到的威 胁及面临的风险分析安全需求 按照信息系统等级保护要求确定相应的信息系统安全保护等 级 遵从相应等级的规范要求 从全局上平衡安全投入与效果 二 主要领导负责原则 主要领导应确立统一的信息安全保障宗旨和政策 负责指导提高全员安全意识的教育方 法 培养优秀的安全技术队伍 调动并优化资源的配置 协调安全管理工作与各部门工作的 关系 并确保其有效落实 三 全员参与原则 信息系统涉及的所有相关人员应积极参与信息系统的安全管理 并与相关方面协调 共 同保障信息系统的安全 四 系统方法原则 按照系统工程的要求 识别和理解信息安全保障相互关联的层面和过程 采用管理和技 术相结合的方法 保证安全保障工作的高效有序进行 五 持续改进原则 安全管理是一种动态反馈过程 贯穿整个安全管理的生存周期 随着安全需求和系统脆 弱性的时空分布变化 威胁程度的提高 系统环境的变化以及对系统安全认识的深化等 应 及时地将现有的安全策略 风险接受程度和保护措施进行复查 修改 调整以至提升安全管 理等级 维护和持续改进信息安全管理体系的有效性 六 依法管理原则 信息安全管理工作主要体现为管理行为 应保证信息系统安全管理主体合法 管理行为 合法 管理内容合法 管理程序合法 对安全事件的处理 应由授权者适时发布准确一致的 有关信息 避免带来不良的社会影响 七 分权和授权原则 对特定职能或责任领域的管理功能实施分离 独立审计等实行分权 避免权力过分集中 带来隐患 以减少未授权的修改或滥用系统资源的机会 任何实体 如用户 管理员 进程 应用或系统 仅享有该实体需要完成其任务所必须的最小权限 不应享有任何多余权限 八 选用成熟技术原则 精品文档 3欢迎下载 成熟的技术具有较好的可靠性和稳定性 采用新技术时要重视其成熟度 并应首先局部 试点然后逐步推广 以减少或避免可能出现的失误 九 分等级保护原则 按等级划分标准确定信息系统的安全保护等级 实行分等级保护 对多个子系统构成的 大型信息系统 确定系统的基本安全保护等级 并根据实际安全需求 分别确定各子系统的 安全保护等级 实行多级安全保护 十 管理与技术并重原则 坚持积极防御和综合防范相结合 全面提高信息系统安全防护能力 立足国情 采用管 理科学性和技术前瞻性结合的方法 保障信息系统的安全性达到所要求的目标 十一 自主保护和国家监管结合原则 对信息系统安全实行自主保护和国家保护相结合 组织机构要对自己的信息系统安全保 护负责 相关部门有责任对信息系统的安全进行指导 监督和检查 形成自管 自查 自评 和国家监管相结合的管理模式 提高信息系统的安全保护能力和水平 保障国家信息安全 第八条 在规划和建设信息系统时 信息系统安全防护措施应按照 三同步 原则 与 信息系统建设同步规划 同步建设 同步投入运行 第三章第三章 信息安全框架信息安全框架 第九条 根据 GB T22239 2008 信息安全等级保护基本要求 信息安全框架分为安全 技术框架和安全管理框架 建立安全管理框架 包括安全管理机构 安全管理规定和制度 制定安全策略 建立安全运行中心 对全网进行全面管理 分析和故障支持响应 进行全网 安全评估 建立内部评估规范 形成安全评估体系 有针对性地制定业务连续性计划策略 建设数据备份中心和灾难恢复中心 建立覆盖全网的安全技术体系 包括 物理安全 网络 安全 主机安全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论