




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、文件名称版本号文件编号等级发布日期生效日期XXXX平安漏洞管理制度拟制日期审核日期批准日期文件修订履历创立/受更人变化状态变更摘要(章5/容)版本创立/受更时间批准人变化状态:新建,增加,修改,删除-可修编-目录1 引言41.1 目的41.2 对象41.3 围42 漏洞获知43 级别定义和处理时间要求43.1 级别定义43.1.1 高风险漏洞定义43.1.2 中风险漏洞定义53.1.3 漏洞处理原那么54 职责分工54.1 信息平安部54.2 IT中心54.3 各产品开发部门65 漏洞处理流程76 罚那么8-可修编-1 引言1.1 目的本制度规了XXXX以下简称:XXXX信息系统平安漏洞的发现
2、、评估及处理过程。保障尽早发现平安漏洞,及时消除平安隐患。加快平安处理响应时间,加强信息资产平安。1.2 对象本制度阅读对象为单位所有的运维人员、产品开发人员、测试和质量保障人员等。各产品开发、运营、系统运维、质量测试等部门负责人应通读并认真执行本制度中与其职责相关的要求。1.3 围本制度中的信息系统描述适用于XXXX信息系统:应用系统:所有业务相关应用系统,包括自主开发和外购产品。操作系统:WindowsLinux和UNIX等。数据库:OracleMySQLSqlServer。中间件:TomcatApacheNginx等。网络设备:交换机、路由器等。平安设备:平安管理、审计、防护设备等。2
3、漏洞获知漏洞获知通常有如下方式:?来自软、硬件厂商和国际、国知名平安组织的平安通告。?单位信息平安部门工作人员的渗透测试结果及平安评审意见。?使用平安漏洞评估工具扫描。?来自单位合作的平安厂商或友好的外部平安组织给出的漏洞通知。3 级别定义和处理时间要求3.1 级别定义对于没有CVE评级的平安漏洞统一参考附录一标准进展漏洞评级。3.1.1 高风险漏洞定义1 .操作系统层面:依据CV即准2 .网络层面:依据CVEB准。3 .数据库层面:依据CVEB准。4 .中间件包括应用组件包:依据CVEfe准。5 .单位自主开发的业务应用:详见附录一。3.1.2中风险漏洞定义1 操作系统层面:依据CV即准。2
4、 网络层面:依据CV即准。3 .数据库层面:依据CV即准。4 .中间件包括应用组件包:依据CV即准。5 .单位自主开发的业务应用:详见附录一。3.1.3漏洞处理原那么1 .所有高、中风险必须在规定时间完成修复。2 .对于有关平安漏洞的修复方案经评估后会影响系统稳定或短期不能找到解决方案的漏洞,由信息平安部会同有关部门出具体解决方案。4职责分工4.1 信息平安部1 .定期对单位生产系统使用的应用软件及第三方组件进展漏洞监控和查找,并在当天将高、中风险转交给有关部门处理。2 .不定期对本制度执行情况进展检查,确保所有漏洞都按照流程进展了有效处理。3 .针对发生的平安事件,及时总结经历和教训,防止再
5、度发生类似事件。4 .协助各部门提供平安漏洞测试和修复方法,并定期组织平安培训。4.2 IT中心负责办公网、生产网中:操作系统、数据库、中间件、网络设备等平安漏洞的监控和修复工作:1 .负责维护信息系统所有设备包括虚拟机和信息资产列表。2 .运维部门根据信息平安部提供的平安扫描报告和本制度,制定整改工作日程,根据优先级按照“3.2处理时间要求进展整改。外部漏洞优先处理,部漏洞经信息平安部协商后可以延后处理。4.3 各产品开发部门各产品开发部门应在接到漏洞修复通知后,按照“3.2处理时间要求及附录一的相关要求,按时修复所负责应用系统的平安漏洞:1 .在生产系统中:可获取系统权限操作系统、数据库、
6、中间件、网络设备、业务系统等的漏洞;可直接导致客户信息、交易信息、单位信息外泄的漏洞;可直接篡改系统数据的漏洞,必须在48小时之完成修复。2 .如果确实存在客观原因,无法按照规定时间完成修复工作的,应在修复截止日期前与信息平安部申请延期,并共同商定延后的修复时间和排期。5漏洞处理流程不住理发现,漏球人逃过图示说明一火门欧.硬件厂麻*3圉际.田内后就,门但却的安介通告.'.,今司信息安生饰门工作人员的谭透潮琥果及安军评审就见三饨用交仝鬣丽信工具内推+二它自公司台他的安生商遵友饵的才融变小以幡出的腌碗遹知,",辕据过转占职刊新是击雪叱川叫窗进L处拧:LN接些地琳不如尊工一八可持七应际卡停七堂Q热方式丁“,植¥|:;_嚣无仇的浜1呵由讣7二,I:莉配耳14注/二/和口曲琴.一.肝及人员性II试串的变全葡或切礴病.山棺思安仝然时蚁-史州荣遵仃回CHMiX和小宜,应跳漏承成功魅辽.i岬&1L的安仝/件,比七以皓整我因.避免再求奴工共恻事书-可修编-6罚那么本制度适用于单位全体员工,自公布之日起执行。违反本制度条款的责任人,第一次发现由行政部或相关部门领导对其进展口头
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 城市可持续发展规划设计
- 萤石矿选矿项目可行性研究报告
- 课目一模拟考试题及答案
- 考研专业课试题及参考答案(文学类)
- 跨境电商美工面试题及答案指南
- 安全培训徽标课件
- 预制构件在现代住宅建筑施工中的应用
- 现代别墅室内装饰设计思路与应用研究
- 安全培训形式专题讲座内容课件
- 金属材料加工厂、电机绝缘配件厂厂房联建项目可行性研究报告模板-备案拿地
- GB/T 42695-2023纺织品定量化学分析木棉与某些其他纤维的混合物
- 某培训基地可行性研究报告
- YY/T 1617-2018血袋用聚氯乙烯压延薄膜
- GB/T 39965-2021节能量前评估计算方法
- 尿动力学检查操作指南2023版
- 五星领导人课件
- GB/T 22560-2008钢铁件的气体氮碳共渗
- 《大体积混凝土》课件
- 日本产业发展及文化讲义课件
- 中北大学火炮概论终极版
- 《建设工程文件归档规范》讲义课件
评论
0/150
提交评论