版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息系统开发与项目安全管理规定第一章总则第一条为规范科技发展部信息系统开发相关安全控制,保障信息 系统木身的安全性以及开发、测试和投产过程的安全性,规范信息系 统获取、开发与维护过程中的职责定义与流程管理,特制定木规定。第二条 本规定适用于科技发展部范围内的信息系统获取、开发、 实施、投产各过程及项目实施的管理。第二章组织与职责第三条科技发展部风险管理组负责制定相关规定,并监督各部门 落实情况。第四条 各部门安全组负责监督和检查木规定在木部门的落实情况。第五条 项目需求部门除提出功能需求外还负责在相关部门的协助 下提出系统安全需求。第六条项目建设部门承担具体信息系统设计、开发实施,负责进 行系
2、统安全需求分析。保证系统设计、开发、测试、验收和投产实施 阶段满足项目安全需求和现有的系统安全标准和规范。组织系统安全 需求、设计和投产评审。第三章 信息系统开发与项目安全管理规定第七条 信息系统建设项目各阶段(尤其是需求设计、测试及投产 等重要阶段)评审时,评审内容必须包括相应的安全要求,具体要求 参见附件2:信息安全功能设计检查列表。第八条 系统安全评审时,应提交相应安全设计、实现或验证材料, 对于评审中发现的问题相关责任部门应及时整改。第九条对于公共可用系统及重要信息数据的完整性应进行保护, 以防止未经授权的修改。同时,网上公开信息的修改发布遵循业务部 门的相关管理规定,只有经过授权流程
3、后才能修改相应信息。第十条安全需求分析(一)在项目的计划阶段,项目需求部门与项目建设部门讨论并 明确系统安全需求分析,作为项目需求分析报告的组成部分。(二)项目需求部门与项目建设部门应对系统进行风险分析,考 虑业务处理相关流程的安全技术控制需求、生产系统及其相关在线系 统运行过程中的安全要求,在满足相关法律、法规及规章、技术规范 和标准等约束条件下,确定系统的安全需求。(三)系统安全保护遵循适度保护的原则,需满足以下基本要求, 同时实施与业务安全等级要求相应的安全机制:1. 采取必要的技术手段,建立适当的安全管理控制机制,保 证数据信息在处理、存储和传输过程中的完整性和安全性,防止数据信息被非
4、法使用、篡改和复制。2. 实施必要的数据备份和恢复控制。3. 实施有效的用户和密码管理,能对不同级别的用户进行有 限授权,防止非法用户的侵入和破坏。4. 涉密信息系统的安全设计应符合涉密信息保密管理的有关 规定。(四)系统的安全需求及其分析要经过项目组内部充分讨论,技 术人员和业务人员对安全需求及其分析的理解要达成一致。第十一条项目建设部门根据确定的安全需求设计系统安全技术方案, 必须确保满足以下要求:(一)系统安全技术方案要满足所有的安全需求,并且符合公安 部、银监会等政府、上级主管部门的法律法规要求。(二)系统安全技术方案应至少包括网络安全设计、操作系统和 数据库安全、应用软件安全设计等部
5、分。(三)系统安全技术方案涉及使用的安全产品,应符合国家有关 法律法规和科技发展部现有安全制度的规定。第十二条 开发人员的安全管理(一)信息系统的开发人员或参加开发项目的外协单位应经过严格资格审查,并签订保密协议。(二)加强开发人员的职业道德教育,提高开发人员的安全防范 和保密意识,对开发人员进行安全防范技术和措施等方面的培训。(三)明确开发人员在信息系统开发过程中的职责和信息访问权 限。(四)严格加强生产系统开发环境和场地的出入管理,进入开发 环境和现场要有必要的安全控制措施,详细参见物理和环境安全管 理规定。(五)禁止非项目组人员未经允许进入开发环境和现场,非项目 组外协单位人员进入开发现
6、场必须由本部门项目组人员陪同,对于第 三方管理的详细规定参见第三方信息安全管理规定。第十三条开发设备使用的安全管理(一)做好对信息系统开发环境的安全管理,信息系统的开发环 境要相对独立,开发环境必须与运行环境分离。(二)开发环境中的设备必须明确安全责任人,遵循“谁使用谁负 责”的原则,公共用途的设备也应指定安全责任人进行保管和维护。(三)信息系统的开发环境和实施场地应当与生产环境和实施场 地隔离。(四) 严格管理开发环境中的各种移动设备、个人信息处理设备, 禁止未经允许的设备接入开发环境,接入开发环境的桌面设备必须符 合员工信息安全手册中桌而系统使用规范和防病毒系统管理规范的要求。第十四条开发
7、文档的安全管理(一)信息系统开发过程中的资料、文档要按照技术档案管理的 有关规定进行整理归档。(二)在文档的编写、整理过程中,要明确文档标准化格式规范。 记录文档修改,评估修改对文档安全的影响,并确保文档的一致性。(三)文档中与安全相关的内容要准确、完整,并明确文档的密 级以及分发范围。(四)开发过程中的各种文档,只能在授权分发范围内流转,任 何人不得以各种形式进行非授权分发、外泄。第十五条开发中软件和源代码的安全管理(一)除因工作需要外,禁止任何人持有、复制哈尔滨银行所属 软件源代码,禁止任何人外借或对外复制哈尔滨银行所属软件源代码。(二)信息系统开发所使用的操作系统、数据库、开发工具软件
8、等必须是哈尔滨银行授权使用的软件,严禁使用非授权软件。(三)对编程语言和编程工具的使用进行培训,了解和掌握编程 语言和编程工具己知的安全隐患,加强源代码检查,防止源代码中存 在可疑程序和己知的安全隐患。(四) 信息系统采用的关键技术措施和核心安全功能设计应严格 控制发放范围,对于自行编制的加密算法应采用二次加密控制并由不 同人员分别编程实现。对重要的秘密资源(如源程序、目标码等)应 严格设置访问权限控制。(五)对应用系统的编译过程进行严格监督,确保经正确编译的 软件版木最终生成运行代码,并保证运行代码的完整性、安全性。(六)严格控制软件版本的管理,确保信息系统开发过程源代码 和执行代码的一致性
9、和正确性。第十六条在信息系统测试阶段,应根据信息系统安全功能检查列表 (附件2)进行测试,确保所有设计的安全功能得到落实和实现。在 测试报告或相关文档中应明确说明检查列表中各项安全功能的落实 和实现情况。第十七条在信息系统开发测试过程中,对于来自生产系统的数据要 根据相关规定进行变形处理,禁止在开发/测试环境中直接使用生产 主机系统的密钥和用户密码等重要数据。测试环境要依据相关规定进 行合适的管理和安全防护,并通过相应的手段确保与生产系统、开发 系统隔离。第十八条在信息系统安装部署时,应采取相应措施确保系统安全功 能的实现,操作系统、数据库、应用系统等软件安装部署和配置应该 符合相应的安全规范
10、和标准。第十九条信息系统投产前应进行安全评估或审查,通过审查系统设 计文档中的安全功能设计、系统测试文档中的安全功能测试,确保系 统木身安全功能的实现。通过审核系统安装与配置过程或文档,确保 系统安全配置的落实与实现。第二十条对于需要外购的套装软件,该软件的设计、实施方案的安 全性也应遵循木规定中的要求,由相应的负责部门在安全需求、方案、 投产阶段进行相应安全管控。第二十一条对于与其他公司合作开发和外包的项目,要明确双方信 息安全责任和交付成果的信息安全要求,并对安全责任的落实和交付 成果安全要求的实现情况进行监督检查。第二十二条对外包开发软件交付时,相应的负责部门应根据附件2 的要求对交付软
11、件进行安全测试和评估,并责成外包公司修改发现的 安全漏洞和问题,确保交付软件的安全性符合要求。第四章附则第二十三条各部门可根据木规定制定相应的实施细则。第二十四条 本规定由科技发展部负责制定、解释和修改。第二十五条 本规定自卬发之日起实行。附件一:修订记录日期(年月日)坂本描述作者审批人审批日期附件二:系统安全功能设计检查列表系统安全功能设计检查列表安全检査点基线系统要求重要系统要求备注应用程序访问控制具有基于用户或角色的权限管理必须必须管理员可以根据用户或角色赋予不同的权限必须必须具有用户密码复杂性检查推荐必须具有用户密码强制修改周期设置推荐必须用户第i次登录强制修改密码推荐必须用户输入时屏
12、幕不显示密码必须必须用户连接超时重新登录推荐必须用户连接时间区间控制推荐必须建立统的用户命名规范可选推荐系统、数据库账户使用建立应用程序专用帐户,不能使用系统根帐户作为 应用程序帐户,比如FTP帐户、跑批账户、启、停 数据库等不能使用Root用户必须必须不能使用Root帐户作为应用的安装帐户必须必须应用程疗:不能使用sa、dba等数据库管理员账户连 接数据库,应为不同的程序应用建立不同的数据库 账户连接必须必须应用程序帐户密码可修改,也就是账户密码不能固 化在程序中必须必须系统间不能使用rlogin等远程登陆服务必须必须逐要数据安全用户密码信息和其它数据分开保存推荐必须用户密码信息加密保存推荐必须用户授权信息与其它数据分开、加密保存可选推荐对重要数据釆用数据完整性保护技术措施可选推荐对重要数据进行加密存储可选推荐重要数据备份及加密备份功能可选推荐信息交换安全外部系统连接必须要有片份验证检査可选推荐外部系统连接身份验证信息加密传输可选推荐用户密码加密传输推荐必须其它重要数据加密传输可选推荐关键活动日志系统管理员登录成功推荐必须系统管理员登录失败推荐必须用户登录成功推荐必须用户登录失败推荐必须用户尝试访问非授权资源可选推椁系统错误推荐必须用户操作日志可选按需数据修改、更新日志可选按需输入输出验证用户数据输入范围验证必须必须用户数据输入非法字符验证必须必须外部
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 饰面板组坯及预压工工作合规能力考核试卷含答案
- 化工工艺试验工岗前生产安全技能考核试卷含答案
- 供热生产调度工岗位应急能力考核试卷含答案
- 轧钢精整工安全技能测试水平考核试卷含答案
- 液压元件及液压系统制造工岗位复测考核试卷含答案
- 化工企业化学品安全管理制度范本
- 锅炉运行职业规划
- 护理健康宣教报告模板
- 2026年11月体检中心客源年终拓展增收计划
- 2026年秋新人教版九年级英语上册Unit1-Unit8句子背诵版
- 2026年福建厦门市财政审核中心招聘财政专才3人模拟试卷【A卷】附答案详解
- 2026湖北恩施州利川市选调市外教师30人模拟试卷及答案详解一套
- 2025年主管护师考试考试测试题含答案
- RF 32001-2025 人民防空防护设备(防护门类)通 用技术标准
- GA/T 2357-2025基于监控视频的交通信号灯显示状态鉴定技术规范
- 2026呼伦贝尔农垦集团有限公司社会招聘260人笔试模拟试题及答案详解
- 2026年安徽省黄山市事业编单位人员招聘考试参考试题及答案详解
- 2025四川省水电投资经营集团有限公司所属电力公司员工招聘6人考试参考试题及答案解析
- YY 0128-2023 医用诊断X射线辐射防护器具装置及用具
- 神经内科临床常用药物课件
- 妊娠合并子宫肌瘤护理查房
评论
0/150
提交评论