版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、安 全 管 理 条 例第一章信息安全概述1.1、公司信息安全管理体系信息是一个组织的血液,它的存在方式各异。可以是打印,手写, 也可以是电子,演示和口述的。当今商业竞争日趋激烈,来源于不同 渠道的威胁,威胁到信息的安全性。这些威胁可能来自内部,外部, 意外的,还可能是恶意的。随着信息存储、发送新技术的广泛使用, 信息安全面临的威胁也越来越严重了。信息安全不是有一个终端防火墙,或者找一个 24小时提供信息 安全服务的公司就可以达到的,它需要全面的综合管理。信息安全管 理体系的引入,可以协调各个方面的信息管理,使信息管理更为有效。 信息安全管理体系是系统地对组织敏感信息进行管理,涉及到人,程序和信
2、息科技系统。改善信息安全水平的主要手段有:1)安全方针:为信息安全提供管理指导和支持;2)安全组织:在公司内管理信息安全;3)资产分类与管理:对公司的信息资产采取适当的保护措施;4)人员安全:减少人为错误、偷窃、欺诈或滥用信息及处理设施的风险; 5)实体和环境安全:防止对商业场所及信息未授权的访问、损坏及干扰;6)通讯与运作管理:确保信息处理设施正确和安全运行;7)访问控制:妥善管理对信息的访问权限;8)系统的获得、开发和维护:确保将安全纳入信息系统的整个生命 周期;9)安全事件管理:确保安全事件发生后有正确的处理流程与报告方 式;10)商业活动连续性管理:防止商业活动的中断,并保护关键的业务
3、 过程免受重大故障或灾害的影响;11)符合法律:避免违反任何刑法和民法、法律法规或者合同义务以 及任何安全要求。1.2、信息安全建设的原则1)领导重视,全员参与;2)信息安全不仅仅是IT部门的工作,它需要公司全体员工的共同参 与;3)技术不是绝对的;4)信息安全管理遵循“七分管理,三分技术”的管理原则;5)信息安全事件符合“二、八”原则;6)20%的安全事件来自外部网络攻击,80%的安全事件发生在公司内 部;7)管理原则:管理为主,技术为辅,内外兼防,发现漏洞,消除隐患,确保安全1.3、信息安全管理体系建设的目的1)保障ERP系统的安全运行,控制公司信息泄密风险;2)提高企业员工对安全的认识和
4、对安全管理的参与;3)提高企业用户及合作伙伴对企业的信心、信任、满意程度;4)提高企业信息安全管理的质量和水平;5)使企业更有效地管理和处理信息安全事件;6)遵守和通过相关法律法规的要求;7)为将来企业充份利用电子商务打下重要的基础。第二章员工信息安全规范2.1、适用范围本标准规定了公司员工必须遵循的个人计算机和其他方面的安全要求,规定了员工保护公司涉密信息的责任, 并列出了大量可能遇 到的情况下的安全要求。本标准适用于公司所有员工,包括子公司的员工,以及其他经授 权使用公司内部资源的人员。2.2、计算机安全要求1 )计算机信息登记与使用维护:每台由公司购买的计算机的领用、使用人变更、配置变更
5、、报废等环节必须经过IT部的登记,严禁私自变更使用人和增减配置;每位员工有责任保护公司的计算机资源和设备, 以及包含的信息。每位员工必须把自己的计算机名字设置成固定的格式,一律采用AD域名_所属地区编号组成;例如某台计算机名为 SSSS_10020,1 SSSS为地区AD域名,100 为地区编号,201代表该地区第201个账户。2)必须在所有个人计算机上激活下列安全控制:所有计算机(包括便携电脑与台式机)必须设有系统密码;系统 密码应当符合一定程度的复杂性要求, 并不定期更换密码;存储在个 人计算机中的包含有公司涉密信息的文件,需要加密存放。3)当员工离开办公室或工作区域时:必须立即锁定计算机
6、或者激活带密码保护的屏幕保护程序;如果办公室或者工作区域能上锁,最后一个离开的员工请锁上办公室 或工作区域;妥善保管所有包含公司涉密内容的文件,如锁进文件柜。4)防范计算机病毒和其他有害代码:每位员工由公司配备的计算机上都必须安装和运行公司授权使 用的防病毒软件;员工必须开启防病毒软件实时扫描保护功能,至少每周进行一次全硬盘扫描,在网络条件许可的情况下每天进行一次病毒库文件的更 新;如果员工发现未能处理的病毒,应立即断开局域网连接,以免病 毒在局域网内部交叉感染,并及时向公司 IT部门汇报。5)软件的使用:员工不得私自在计算机上安装公司禁止的软件, 公司禁止安装的 软件包括但不限于:BT等P2
7、P软件、Sniffer等流量监控软件及黑客 软件、P2P终结者、网络执法官之类的网络管理软件;工作用计算机禁止安装盗版杀毒软件和盗版防火墙软件;公司员工的机器上必须安装并开启功能的软件有: 金山企业版防 病毒软件、0ffice2010、360浏览器、IE8.0升级包、Winrar、固网打 印服务;如果由于使用未经公司授权的且没有许可的软件造成公司损失, 员工需要承担全部责任。6)文件的共享:员工在使用文件共享时,必须将其设置为受限共享;禁止使用基于互联网的P2P软件和共享服务,女口: BT eMule等; 不得在计算机上配置匿名 FTP TFTP HTTP或其他无需验证的服务;例如:员工不得在
8、公司的计算机上私自架设匿名FTP未经IT部门许可,不得在使用ERP系统的计算机上使用U盘或 移动硬盘。如因业务需要,必须要访问其他人的硬盘。当定义共享权 限时,员工必须设定用户权限、设定访问密码,并及时取消所定义的 共享。7)邮件的发送与接收:禁止使用公司的计算机散布、回复、转发连锁邮件、恶作剧邮件; 禁止将涉及公司秘密的内部邮件转发到互联网上。8 )公司涉密信息的保护:公司涉密信息包括但不限于公司数据库中的秘密信息, 与公司目 前或未来产品、服务或研究有关的公司技术或科技信息,业务或营销 计算、营销收益或其他财务资料、人事资料,以及软件等技术信息、 经营信息等;公司的员工会接触到公司的涉密信
9、息。员工禁止在未经公司授权 的情况下泄漏这些信息,并且必须遵守公司为保护此信息而制定的各 项标准和流程;每个员工只能接触使用与本岗位工作相关的涉密信息, 禁止从非 正常途径获取公司或部门的涉密信息;禁止非授权复制涉密信息;对公司文档的保管、存档、发送、删除、销毁、复制等必须遵守 公司相关的文档保密管理规定;禁止使用提供翻译服务的互联网站来翻译公司的涉密信息;公司涉密信息尽量避免通过互联网传送,但由于工作需要,需要通过电子邮件等方式发送公司涉密信息时,可以采用Winrar加密压缩的方式把涉密内容作为附件发送,然后通过其他渠道告知对方加密 密码。9 )公司信箱的帐户及密码所有的密码必须符合如下条件
10、:至少8个字符长,并且包含英文、数字及特殊字符;禁止把用户名用作密码或其一部分;旧密码中任何三个连续的字符尽量不要连续出现在新密码中; 公司要求员工至少每30天更换一次密码。10)内部网络使用规则禁止在网络上伪装为他人身份;不得私自安装网络管理软件,监控网络流量或者妨碍他人使用网 络资源;不得对公司网络或服务器以及网络中他人电脑运行安全扫描程 序或者恶意攻击;未经IT部允许,不得增加网络设备到公司的网络中,严禁私自 购买路由器、交换机接入公司网络等行为;宿舍区电脑大部分属于员工私人计算机, 禁止将公司数据及其他 涉及到公司机密的电子文件传入私人计算机中;第三章公司信息安全管理检查执行规定3.1 .检查原则根据违规行为的性质、造成的后果及违规人的主观意愿对违规行 为进行处罚。对在公司信息安全管理制度和措施上贯彻、监控不力、 权限审核不当,造成公司安全制度和措施难以落实,安全管理工作混 乱的部门,部门负责人须承担领导责任。对违反信息安全管理规定者, 如其直接领导有明显管理和指导不力的须承担连带责任。3.2 .检查方式公司技术部门抽调网络管理人员,不定期对公司所属公司办公电 脑进行抽查。分析信息安全日志文件,排查违规电脑
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 烟雾病患者的护理效果评价
- 神经外科患者的深静脉置管护理与维护
- 2026年数控5轴车铣复合一次装夹完成车铣钻攻
- 直肠癌患者的护理新方向
- 2026年国有企业绿色低碳转型与ESG体系建设指南
- 2026年长三角轨道交通一体化运营公司组建方案
- 土地增值税纳税申报实务的操作程序
- 2026年网络安全培训资料
- 流感疫情下的心理健康管理
- 安宁护理:促进环境安宁与和谐
- 马克思主义与当代中国
- 2025高中化学教研组工作计划
- 2024云天化集团限责任公司高层次人才招聘管理单位遴选500模拟题附带答案详解
- 茶评员技师(二级)职业鉴定理论考试题及答案
- PPAP全套表格模板
- 火灾痕迹物证课件
- FZ∕T 93053-2019 转杯纺纱机 转杯
- 验证方案与验证报告
- 部编版语文四年级下册第三单元教材解读大单元集体备课
- 2024年广东省中学生生物学联赛试题解析(word)及答案(扫描版)
- 移植血管内瘘的护理
评论
0/150
提交评论