版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、 ISMS 3rd Floor, No.50 Building, No.168 Longpan Zhong Road, Nanjing, P.R.China 4/78保密等级级内控文档名称称信息安全全策略文档编号号ISMSS/Siinossoftt-h-04-20008发布组织织Sinoosofft信息息安全工工作小组组发布日期期 20008年1月1日 执行日期期 20008年年1月1日版 本 号A1.00信息安全全策略批准人签签字审核人签签字制订人签签字日期: 20008/11 /1日期:220088/1 /1日期:220088/1 /1南京擎天天科技有有限公司司Nanjjingg Siin
2、ossoftt Teechnnoloogy Co., LLtd.变更履历历序号版本编号号或更改改记录编编号变化 状状态 *简要说明明(变更内内容、变变更位置置、变更更原因和和变更范范围)变更日期期变更人审核人批准人批准日期期1A1.00C创建,全全页。20088/ 1/1 许明星星 茅建平平 汪晓刚刚20088/1 /1 *变化状状态:CC创创建,AA增增加,MM修修改,DD删删除目 录TOC o 1-2 h z u HYPERLINK l _Toc199300329 1.文文档介绍绍 PAGEREF _Toc199300329 h 5 HYPERLINK l _Toc199300330 1.
3、1.文档目目的 PAGEREF _Toc199300330 h 5 HYPERLINK l _Toc199300331 1.2.文档范范围 PAGEREF _Toc199300331 h 5 HYPERLINK l _Toc199300332 1.3.参考信信息 PAGEREF _Toc199300332 h 5 HYPERLINK l _Toc199300333 2.术术语和定定义 PAGEREF _Toc199300333 h 6 HYPERLINK l _Toc199300334 2.1.解释 PAGEREF _Toc199300334 h 6 HYPERLINK l _Toc19930
4、0335 2.2.词语使使用 PAGEREF _Toc199300335 h 7 HYPERLINK l _Toc199300336 3.SSinoosofft信息系系统安全全策略 PAGEREF _Toc199300336 h 7 HYPERLINK l _Toc199300337 3.1.策略下下发 PAGEREF _Toc199300337 h 7 HYPERLINK l _Toc199300338 3.2.策略维维护 PAGEREF _Toc199300338 h 7 HYPERLINK l _Toc199300339 3.3.策略评评审 PAGEREF _Toc199300339 h
5、 8 HYPERLINK l _Toc199300340 3.4.适用范范围 PAGEREF _Toc199300340 h 8 HYPERLINK l _Toc199300341 4.SSinoosofft信息息系统安安全组织织 PAGEREF _Toc199300341 h 8 HYPERLINK l _Toc199300342 4.1.内部组组织 PAGEREF _Toc199300342 h 8 HYPERLINK l _Toc199300343 4.2.外部组组织 PAGEREF _Toc199300343 h 9 HYPERLINK l _Toc199300344 5.SSinoo
6、sofft资产产管理 PAGEREF _Toc199300344 h 10 HYPERLINK l _Toc199300345 5.1.资产责责任 PAGEREF _Toc199300345 h 11 HYPERLINK l _Toc199300346 5.2.信息分分类 PAGEREF _Toc199300346 h 11 HYPERLINK l _Toc199300347 6.SSinoosofft人员员信息安安全管理理 PAGEREF _Toc199300347 h 11 HYPERLINK l _Toc199300348 6.1.人员雇雇佣 PAGEREF _Toc199300348
7、h 12 HYPERLINK l _Toc199300349 6.2.雇佣中中 PAGEREF _Toc199300349 h 12 HYPERLINK l _Toc199300350 6.3.人员信信息安全全管理原原则 PAGEREF _Toc199300350 h 13 HYPERLINK l _Toc199300351 7.物物理和环环境安全全 PAGEREF _Toc199300351 h 14 HYPERLINK l _Toc199300352 7.1.安全区区域 PAGEREF _Toc199300352 h 14 HYPERLINK l _Toc199300353 7.2.设备安
8、安全 PAGEREF _Toc199300353 h 15 HYPERLINK l _Toc199300354 8.SSinoosofft通信信和操作作管理 PAGEREF _Toc199300354 h 21 HYPERLINK l _Toc199300355 8.1.操作程程序和责责任 PAGEREF _Toc199300355 h 21 HYPERLINK l _Toc199300356 8.2.第三方方服务交交付管理理 PAGEREF _Toc199300356 h 23 HYPERLINK l _Toc199300357 8.3.系统策策划与验验收 PAGEREF _Toc19930
9、0357 h 25 HYPERLINK l _Toc199300358 8.4.防范恶恶意和移移动代码码 PAGEREF _Toc199300358 h 27 HYPERLINK l _Toc199300359 8.5.备份 PAGEREF _Toc199300359 h 28 HYPERLINK l _Toc199300360 8.6.网络安安全管理理 PAGEREF _Toc199300360 h 28 HYPERLINK l _Toc199300361 8.7.介质处处理 PAGEREF _Toc199300361 h 29 HYPERLINK l _Toc199300362 8.8.信
10、息交交换 PAGEREF _Toc199300362 h 31 HYPERLINK l _Toc199300363 8.9.监视和和审计 PAGEREF _Toc199300363 h 33 HYPERLINK l _Toc199300364 9.SSinoosofft信息息系统访访问控制制 PAGEREF _Toc199300364 h 36 HYPERLINK l _Toc199300365 9.1.访问控控制的业业务要求求 PAGEREF _Toc199300365 h 36 HYPERLINK l _Toc199300366 9.2.用户访访问管理理 PAGEREF _Toc19930
11、0366 h 37 HYPERLINK l _Toc199300367 9.3.用户责责任 PAGEREF _Toc199300367 h 40 HYPERLINK l _Toc199300368 9.4.网络访访问控制制 PAGEREF _Toc199300368 h 41 HYPERLINK l _Toc199300369 9.5.操作系系统访问问控制 PAGEREF _Toc199300369 h 43 HYPERLINK l _Toc199300370 9.6.应用程程序和信信息访问问控制 PAGEREF _Toc199300370 h 45 HYPERLINK l _Toc19930
12、0371 9.7.移动计计算和远远程工作作 PAGEREF _Toc199300371 h 46 HYPERLINK l _Toc199300372 10.信息系系统的获获取、开开发和维维护安全全 PAGEREF _Toc199300372 h 47 HYPERLINK l _Toc199300373 10.11.信息系系统的安安全要求求 PAGEREF _Toc199300373 h 47 HYPERLINK l _Toc199300374 10.22.应用系系统的正正确处理理 PAGEREF _Toc199300374 h 47 HYPERLINK l _Toc199300375 10.3
13、3.加密控控制 PAGEREF _Toc199300375 h 47 HYPERLINK l _Toc199300376 10.44.系统文文件安全全 PAGEREF _Toc199300376 h 48 HYPERLINK l _Toc199300377 10.55.开发和和支持过过程安全全 PAGEREF _Toc199300377 h 49 HYPERLINK l _Toc199300378 10.66.技术漏漏洞管理理 PAGEREF _Toc199300378 h 49 HYPERLINK l _Toc199300379 11.信息安安全事故故处理 PAGEREF _Toc19930
14、0379 h 50 HYPERLINK l _Toc199300380 11.11.报告信信息安全全事故和和弱点 PAGEREF _Toc199300380 h 50 HYPERLINK l _Toc199300381 11.22.信息安安全事故故管理和和改进 PAGEREF _Toc199300381 h 50 HYPERLINK l _Toc199300382 12.业务连连续性管管理 PAGEREF _Toc199300382 h 51 HYPERLINK l _Toc199300383 12.11.业务连连续性管管理中的的信息安安全 PAGEREF _Toc199300383 h 51
15、 HYPERLINK l _Toc199300384 13.符合性性要求 PAGEREF _Toc199300384 h 53 HYPERLINK l _Toc199300385 13.11.遵守法法律法规规的要求求 PAGEREF _Toc199300385 h 53 HYPERLINK l _Toc199300386 13.22.安全策策略和技技术一致致性检查查 PAGEREF _Toc199300386 h 58 HYPERLINK l _Toc199300387 13.33.信息系系统审计计考虑因因素 PAGEREF _Toc199300387 h 59 3rd Floor, No.5
16、0 Building, No.168 Longpan Zhong Road, Nanjing, P.R.China 5/78文档介绍绍文档目的的本文档制制定了SSinoosofft的信信息系统统安全策策略,作作为Siinossoftt信息安安全的基基本标准准,是所所有安全全行为的的指导方方针,同同时也是是建立完完整的安安全管理理体系最最根本的的基础。信息安全全策略是是在Siinossoftt信息安安全现状状调研的的基础上上,根据据ISOO270001的的最佳实实践,结结合Siinossoftt现有规规章制度度制定而而成的信信息安全全方针和和策略文文档。本本文档遵遵守政府府制定的的相关法法律、法
17、法规、政政策和标标准。本本安全策策略得到到Sinnosooft领导导的认可可,并在在Sinnosooft内内强制实实施。建立信息息安全策策略目的的概括如如下:在Sinnosooft内内部建立立一套通通用的、行之有有效的安安全机制制;在Sinnosooft的的员工中中树立起起安全责责任感;在Sinnosooft中中增强信信息资产产可用性性、完整整性和保保密性;在Sinnosooft中中提高全全体员工工的信息息安全意意识和信信息安全全知识水水平。文档范围围本安全策策略适用用于Siinossoftt全体员员工。本安全策策略由SSinoosofft行政政管理部负责解解释,自自发布之之日起执执行。参考信
18、息息安全战略略和体系系架构设设计信息安全全手册公司程序序文件公司管理理办法 ISMS PAGE 3rd Floor, No.50 Building, No.168 Longpan Zhong Road, Nanjing, P.R.China 78/78术语和定定义解释信息安全全是指保护护信息资资产免受受多种安安全威胁胁,保证证业务连连续性,将安全全事件造造成的损损失降至至最小,同时最最大限度度地获得得投资回回报和商商业机遇遇。可用性确保经过过授权的的用户在在需要时时可以访访问信息息并使用用相关信信息资产产。保密性确保只有有经过授授权的人人才能访访问信息息。完整性保护信息息和信息息的处理理方法准
19、准确而完完整。保密信息息Sinoosofft安全全规章定定义的密密级信息息。信息安全全策略正确使用用和管理理IT信信息资源源并保护护这些资资源使得得它们拥拥有更好好的保密密性、完完整性、可用性性的策略略。风险评估估评估信息息安全漏漏洞对信信息处理理设备带带来的威威胁和影影响及其其发生的的可能性性。风险管理理以可以接接受的成成本,确确认、控控制、排排除可能能影响信信息系统统的安全全风险或或将其带带来的危危害最小小化的过过程。计算机机机房装有计算算机主机机、服务务器和相相关设备备的,除除了安装装和维护护的情况况外,不不允许人人员在里里边工作作的专用用房间。员工在Sinnosooft系系统内工工作的
20、正正式员工工、雇佣佣的临时时工作人人员。用户被授权能能使用IIT系统统的人员员。信息资产产与信息系系统相关关联的信信息、信信息的处处理设备备和服务务。信息资产产责任人人是指对某某项信息息资产安安全负责责的人员员。合作单位位是指与SSinoosofft有业业务往来来的单位位,包括括承包商商、服务务提供商商、设备备厂商、外包服服务商、贸易伙伙伴等。第三方访访问指非本单单位的人人员对信信息系统统的访问问。安全事件件利用信息息系统的的安全漏漏洞,对对信息资资产的保保密性、完整性性和可用用性造成成危害的的事件。故障是指信息息的处理理、传输输设备运运行出现现意外障障碍,以以至影响响信息系系统正常常运转的的
21、事件。安全审计计通过将所所选类型型的事件件记录在在服务器器或工作作站的安安全日志志中用来跟跟踪用户户活动的的过程。超时设置置用户如果果超过特特定的时时限没有有进行动动作,就就触发其其他事件件(如断断开连接接、锁定定用户等等)。词语使用用必须表示强制制性的要要求。应当好的做法法所要达达到的要要求,条条件允许许就要实实施。可以表示希望望达到的的要求。Sinoosofft信息息系统安安全策略略目标:为为信息安安全提供供管理指指导和支支持,并并与业务务要求和和相关的的法律法法规保持持一致。策略下发发本策略必必须得到到Sinnosooft管管理层批批准,并并向Siinossoftt所有员员工和相相关第三
22、三方公布布传达,全体人人员必须须履行相相关的义义务,享享受相应应的权利利,承担担相关的的责任。策略维护护本策略通通过以下下方式进进行文档档的维护护工作:必须每年年按照信息安安全风险险评估管管理程序序进行行例行的的风险评评估,如如遇以下下情况必必须及时时进行风风险评估估:发生重大大安全事事故组织或技技术基础础结构发发生重大大变更安全管理理小组认认为应当当进行风风险评估估的其他应当当进行安安全风险险评估的的情形风险评估估之后根根据需要要进行安安全策略略条目修修订,并并在Siinossoftt内公布布传达。策略评审审每年必须须参照信息安安全管理理评审程程序执执行公司司管理评评审。适用范围围适用范围围
23、是指本本策略使使用和涵涵盖的对对象,包包括Siinossoftt现有的业业务系统统、硬件件资产、软件资资产、信信息、通通用服务务、物理理安全区区域等。对于即即将投入入使用和和今后规规划的信信息系统统项目也也必须参参照本策策略执行行。Sinoosofft信息息系统安安全组织织目标:在在Sinnosooft组织织内部管管理信息息安全,保持可可被外部部组织访访问、处处理、沟沟通或管管理的SSinoosofft信息息及信息息处理设设备的安安全。内部组织织Sinoosofft的管管理层对对信息安安全承担担最终责责任。管管理者职职责参见见信息息安全委员员会组织织机构。Sinoosofft的信信息系统统安全
24、管管理工作作采取行行政管理理部统一管管理方式式,其他他相关部部门/单单位配合合执行。Sinnosooft的的内部信信息安全全组织为为信息安全全管理委委员会,委员会会的人员员组成以以及相关关职责参参见信息安安全委员员会组织织机构。Sinoosofft各个个部门之之间必须须紧密配配合共同同进行信信息安全全系统的的维护和和建设。相关部部门岗位位的分工工与责任任参见岗位说说明书。任何新的的信息系系统处理理设施必必须经过过管理授授权的过过程。并并更新至至信息息资产识识别表。Sinoosofft信息息系统内内的每个个重要的的资产需需要明确确所有者者、安全全责任人人、安全全维护人人员、使使用人员员。参见见信
25、息息资产识识别表 。 凡是涉及及Sinnosooft重重要信息息、机密密信息(相关定定义参见见保密密管理规规定等等信息的的处理,相关的的Sinnosooft工工作岗位位员工以以及第三三方都必必须签署署保密协协议。应当与政政府机构构保持必必要的联联系共同同协调信信息安全全相关问问题。这这些部门门包括执执法部门门、消防防部门、上级监监管部门门、电信信供应商商等提供供公共服服务的部部门。应当与相相关信息息安全团团体保持持联系,以取得得信息安安全上必必要的支支持。这这些团体体包括外外部安全全咨询商商、独立立的安全全技术专专家等。信息安全全管理小小组每年年至少进进行一次次信息安安全风险险评估工工作(参参
26、照信信息安全全风险评评估管理理程序,并对安安全策略略进行复复审。信信息安全全领导小小组每年年对风险险评估结结果和安安全策略略的修改改进行审审批。每年或者者发生重重大信息息安全变变化时必必须参照照信息息安全管管理评审审程序执行公公司管理理评审。外部组织织第三方访访问是指指非Siinossoftt人员对对信息系系统的的的访问。第三方方至少包包含如下下人员: 硬件及软软件技术术支持、维护人人员;项目现场场实施人人员;外单位参参观人员员;合作单位位人员;客户;清洁人员员、送餐餐人员、快递、保安以以及其它它外包的的支持服服务人员员;第三方的的访问类类型包括括物理访访问和逻逻辑访问问。物理访问问:重点点考
27、虑安安全要求求较高区区域的访访问,包包括计算算机机房房、重要要办公区区域和存存放重要要物品区区域等;逻辑访问问:主机系统统网络系统统数据库系系统应用系统统第三方访访问需要要进行以以下的风风险评估估后方可可对访问问进行授授权。被访问资资产是否否会损坏坏或者带带来安全全隐患;客户是否否与Siinossoftt有商业业利益冲冲突;是否已经经完成了了相关的的权限设设定,对对访问加加以控制制;是否有过过违反安安全规定定的记录录;是否与法法律法规规有冲突突,是否否会涉及及知识产产权纠纷纷;第三方进进行访问问之前必必须经过过被访问问系统的的安全责责任人的的审核批批准,包包括物理理访问的的区域和和逻辑访访问的
28、权权限。(物理访访问区域域安全责责任人按按物理理访问控控制管理理规定执行。)对于第三三方参与与的项目目,必须须在合同同中明确确规定人人员的安安全责任任,必要要时应当当签署保保密协议议。第三方必必须遵守守Sinnosooft的的信息安安全策略略以及参观保保密协议议,Siinossoftt保留对对第三方方的工作作进行审审核的权权利。Sinoosofft资产产管理目标:通通过及时时更新的的信息资资产目录录对Siinossoftt信息资资产进行行适当的的保护。资产责任任所有Siinossoftt的信息息资产必必须登记记入册,对于有有形资产产必须进进行标识识,同时时资产信信息应当当及时更更新。每每项信息
29、息资产在在登记入入册及更更新时必必须指定定信息资资产的安安全责任任人,信信息资产产的安全全责任人人必须负负责该信信息资产产的安全全。所有Siinossoftt员工和和第三方方都必须须遵守本本策略中中第655条至第第1022条关于信信息设备备安全管管理的规定,以保护护Sinnosooft信信息处理理设备(包括移移动设备备和在非非公共地地点使用用的设备备)的安安全。信息分类类必须明确确确认每每项信息息资产及及其责任任人和安安全分类类,信息息资产包包括业务务系统、硬件资资产、软软件资产产、信息息资产、物理设设备和IIT环境境设施。(详见见信息息资产识识别表)。必须建立立信息资资产管理理登记制制度,至
30、至少详细细记录信信息资产产的分类类、名称称、用途途、资产产所有者者、安全全责任人人、安全全维护人人员、使使用人员员、入库库时间、有效时时限、报报废时间间、借用用及返还还情况等等,便于于查找和和使用。信息资资产应当当标明适适用范围围。应当在每每个有形形信息资资产上进进行标识识。当信息资资产进行行拷贝、存储、传输(如邮递递、传真真、电子子邮件以以及语音音传输【包括电电话、语语音邮件件、应答答机】等等)或者者销毁等等信息处处理时,应当参参照保保密管理理规定或者制制定妥善善的处理理步骤并并执行。对重要的的资料档档案要妥妥善保管管,以防防丢失泄泄密,其其废弃的的打印纸纸及磁介介质等,应按SSinooso
31、fft有关关规定进进行处理理。Sinoosofft人员员信息安安全管理理目标:确确保所有有的员工工、合同同方和第第三方用用户了解解信息安安全威胁胁和相关关事宜、明确并并履行信信息安全全责任和和义务,并在日日常工作作中支持持Sinnosooft的的信息安安全方针针,减少少人为错错误的风风险,减减少盗窃窃、滥用用或设施施误用的的风险。人员雇佣佣Sinoosofft员工工必须了了解相关关的信息息安全责责任,必必须遵守守岗位位说明书书。对第三方方访问人人员和临临时性员员工,也也必须遵遵守参参观保密密协议。涉及重要要信息系系统管理理的员工工、合同同方及第第三方应应当进行行相关技技术背景景调查和和能力考考
32、评;涉及重要要信息系系统管理理的员工工、合同同方及第第三方应应在合同同中明确确其信息息安全责责任并签签署保密密协议;雇佣中Sinoosofft管理理层必须须要求所所有的员员工、合合同方及及第三方方用户执执行Siinossoftt信息安安全的相相关规定定;应当设定定信息安安全的相相关奖励励措施,任何违违反信息息安全策策略的行行为都将将收到惩惩戒,具具体执行行办法参参见信信息安全全奖惩规规定;将信息安安全培训训加入员员工培训训中,培培训材料料应当包包括下列列内容:Sinoosofft信息息安全策策略Sinoosofft信息息安全制制度相关奖惩惩办法应当按下下列群体体进行不不同类型型的信息息安全培培
33、训:Sinoosofft全体体员工需要遵守守Sinnosooft信信息安全全策略、规章制制度和各各项操作作流程的的第三方方人员信息安全全培训必必须至少少每年举举行一次次,让不不同部门门的人员员能受到到适当的的信息安安全培训训。必须须参加计计算机信信息安全全培训的的人员包包括:计算机信信息系统统使用单单位的安安全管理理责任人人;重点单位位或核心心计算机机信息系系统的维维护和管管理人员员;其他从事事计算机机信息系系统安全全保护工工作的人人员;能够接触触到敏感感数据或或机密信信息的关关键用户户。人员信息息安全管管理原则则员工录用用时,人人力资源源部或调调入部门门必须及及时书面面通知行行政管理理部添加
34、加相关的的口令、帐号及及权限等等并备案案。员工在岗岗位变动动时,必必须移交交调出岗岗位的相相关资料料和有关关文档,检查并并归还在在Sinnosooft借借出的重重要信息息。人力力资源部部或调入入部门必必须及时时书面通通知行政政管理部部修改和和删除相相关的口口令、帐帐号及权权限等。员工在调调离时必必须进行行信息安安全检查查。调离离人员必必须移交交全部资资料和有有关文档档,删除除自己的的文件、帐号,检查并并归还在在Sinnosooft借借出的保保密信息息。由人人力资源源部书面面通知行行政管理理部删除除相关的的口令、帐号、权限等等信息。用户帐号号三个月月未使用用的将在在系统中中自动失失效。必必须每半
35、半年进行行用户使使用情况况的统计计,凡是是半年及及半年以以上未使使用的帐帐号经相相关部门门确认后后删除。如有特特殊情况况,必须须事先得得到部门门经理及及安全责责任人的的批准。对第三方方访问人人员和临临时性员员工,也也必须执执行第338条到到第411条的相相关规定定。物理和环环境安全全安全区域域目标:防防止对SSinoosofft工作作场所和和信息的的非法访访问、破破坏和干干扰。Sinoosofft必须须明确划划分安全全区域。安全区区域至少少包括SSinoosofft各计计算机机机房、档档案室,IT部部门、财财务部、人力资资源部等等部门。所有进入入本公司司的人员员都需经经过授权权,本公公司员工工
36、之外的的人员进进入本公公司必须须登记换换取来宾宾卡才能能进入(得到被被访者允允许)。无人值守守的门和和窗户必必须上锁锁,对于于直接与与外部相相连的安安全区域域的窗户户必须考考虑窗户户的外部部保护;应按照地地方、国国内和国国际标准准建立适适当的入入侵检测测体系,并定期期检测以以覆盖所所有的外外部门窗窗;安全区域域必须配配备充足足的安全全设备,例如热热敏和烟烟气探测测器、火火警系统统、灭火火设备,并对设设备定期期检查;只要可行行,安全全区域进进出控制制应当采采用合适适的电子子卡或磁磁卡,并并能双向向控制;对安全区区域的访访问必须须进行记记录和控控制,以以确保只只有经过过授权的的人员才才可以访访问。
37、对对机房的的访问管管理参见见机房房管理规规定,其它区区域可参参照执行行。机房建设设应符合合GB 93661中CC类安全全机房的的要求;危险或易易燃材料料应在离离安全区区域安全全距离以以外的地地方存放放。大批批供应品品(例如如文具等等)不应应存放于于特殊安安全区域域内;应当控制制外来人人员对公公共办公公区域的的访问,一般来来说,非非本公司司人员必必须要在在主要出出入口处处填写来访人人员登记记表,并且在在显眼处处佩戴本本公司发发出的来来宾卡,由Siinossoftt员工陪陪同。外来人人员访问问三级含含三级以以上区域域需签署署参观保保密协议议;本公司工工作人员员都必须须在显眼眼处佩带带胸卡,并且调调
38、离本公公司时,其实际际进入权权也同时时相应取取消;任何人如如需要申申请使用用本公司司感应卡卡门禁,申请人人必须先先填写门禁权权限申请请表并并获得管管理部或或其授权权代表的的批准;管理部应应定期(每三个个月)审审查访问问本公司司的人员员名单并并将进出出权限过过期或作作废的人人员从名名单上划划掉。同同时审查查门禁系系统控制制权限分分配,确确保门禁禁权限控控制正确确。关键和敏敏感设施施应当存存放在与与公共办办公区域域相对隔隔离的场场地,并并应设计计且实施保保护,禁禁止在公公共办公公区域处处理重要要的信息息设施;危险或易易燃物品品应当摆摆放在离离安全区区域安全全距离之之外,机机房操作作员应当当参见机房
39、管理理规定中的要要求执行行值班任任务。恢复设备备和备份份介质的的存放地地点应与与主场地地有一段段安全的的距离,要考虑虑信息设设备面临临的可能能的安全全威胁,参考业务持持续性管管理程序序的内内容制定定对应的的业务连连续性计计划,并并要定期期演练。人员离开开安全区区域时应应当及时时上锁。除非经过过安全责责任人授授权,在在安全区区域不允允许使用用图象、视频、音频或或其它记记录设备备。向本公司司发送货货物必须须预先通通知管理理部或其其授权代代表;送货公司司名称和和交货时时间应当当在接收收货物之之前由监监督人员员确认;送货公司司在进入入本公司司区域之之前要经经过工作作人员鉴鉴别确认认;管理部或或其授权权
40、代表应应安排人人员检验验货物,以保证证没有潜潜在的危危害。设备安全全目标:防防止资产产的丢失失、损坏坏或被盗盗,以及及对组织织业务活活动的干干扰。设备应进进行适当当安置,以尽量量减少不不必要的的对工作作区域的的访 问;应把处理理敏感数数据的信信息处理理设施放放在适当当的限制制观测的的位置,以减少少在其使使用期间间信息被被窥视的的风险,还应保保护储存存设施以以防止未未授权访访问;要求专门门保护的的部件要要予以隔隔离,以以降低所所要求的的总体保保护等级级;应采取控控制措施施以减小小潜在的的物理威威胁的风风险,例例如偷窃窃、火灾灾、爆炸炸、烟雾雾、水(或供水水故障)、尘埃埃、振动动、化学学影响、电源
41、干干扰、通通信干扰扰、电磁磁辐射和和故意破破坏;在信息处处理设施施附近禁禁止进食食、喝饮饮料和抽抽烟;对于可能能对信息息处理设设施运行行状态产产生负面面影响的的环境条条件(例例如温度度和湿度度)要予予以监视视;所有建筑筑物都应应采用避避雷保护护,所有有进入的的电源和和通信线线路都应应装配雷雷电保护护过滤器器;应保护处处理敏感感信息的的设备,以减少少信息泄泄露的风风险;极极其重要要设备应应部署在在不同位位置。计算机机机房必须须提供环环境保障障,机房房建设必必须遵照照相关的的机房建建设规范范进行。如中华华人民共共和国国国家标准准GB 501174电子计计算机机机房设计计规范,必须须提供:稳定的电电
42、源供给给可靠的空空气质量量控制(温度,湿度,污染度度)防火,防防水,防防高温,防雷应尽量减减少对机机房不必必要的访访问,在在机房内内工作必必须遵守守机房房管理规规定。Sinoosofft各计计算机机机房是重重要的信信息处理理场所,必须严严格执行行Sinnosooft有有关安全全保密制制度和规规定,并并防止重重要信息息的泄露露,保证证业务数数据、信信息、资资料的准准确、安安全可靠靠。计算机机机房应列列为单位位重点防防火部位位,按照照规定配配备足够够数量的的消防器器材,并并定期检检查更换换。机房房工作人人员要熟熟悉机房房消防用用品的存存放位置置及使用用方法,必须掌掌握防火火设施的的使用方方法和步步
43、骤;要要熟悉设设备电源源和照明明用电以以及其它它电气设设备总开开关位置置,掌握握切断电电源的方方法和步步骤。在在遇到突突发紧急急情况时时,必须须以保护护人身安安全为首首要目标标。定期对机机房供电电线路及及照明器器具进行行检查,防止因因线路老老化短路路造成火火灾。应当按照照设备维维护要求求的时间间间隔和和规范,对设备备进行维维护。第三方支支持和维维护人员员对重要要设备技技术支持持前,必必须经过过安全责责任人的的授权或或审批。并且在在对重要要设备现现场实施施过程中中必须有有Sinnosooft相相关人员员全程陪陪同,详详细规定定参见参观保保密协议议、物理访访问控制制管理规规定。设备的安安全与重重用
44、应当当按规定定的操作作程序来来处理,特别是是包含重重要信息息的存储储设备,应按照照相关规规定,以以确定是是否销毁毁、修理理或弃用用该设备备。对弃弃置的存存储有敏敏感信息息的存储储设备,必须将将其销毁毁,或重重写数据据,而不不能只是是使用标标准的删删除功能能进行数数据删除除。当员工离离开时,对于载载有重要要信息的的纸张和和可移动动的存储储介质,应当妥妥善保管管。远程办公公人员有有责任保保护移动动设备的的安全,未经网网管中心心批准,不得在在公共场场所访问问Sinnosooft内内部网络络。未经信息息安全责责任人授授权,不不允许将将载有重重要信息息的设备备、信息息或软件件带离工工作场所所。机房房内设
45、备备的出入入必须填填写机机房进出出记录。敷设到本本公司内内各个区区域的其其它电缆缆线的保保护方式式如下:1、进进入信息息处理设设施的电电源和通通信线路路宜在地地下,若若可能,或 提提供足够够的可替替换的保保护;2、网络络布缆要要免受未未授权窃窃听或损损坏,例例如,利利用电缆缆管道或或使路由由避开公公众区域域;3、为了了防止干干扰,电电源电缆缆要与通通信电缆缆分开;4、使用用清晰的的可识别别的电缆缆和设备备记号,以使处处理失误误最小化化,例如如,错误误网络电电缆的意意外配线线;5、使用用文件化化配线列列表减少少失误的的可能性性;6、对于于敏感的的或关键键的系统统,更进进一步的的控制考考虑应包包括
46、:在检查点点和终接接点处安安装铠装装电缆管管道和上上锁的房房间或盒盒子;使用可替替换的路路由选择择和/或传输输介质,以提供供适当的的安全措措施;使用纤维维光缆;使用电磁磁防辐射射装置保保护电缆缆;对于电缆缆连接的的未授权权装置要要主动实实施技术术清除、物理检检查;控制对配配线盘和和电缆室室的访问问;设备维护护应按照照供应商商推荐的的服务时时间间隔隔和规范范对设备备进行维维护,应应遵守由由保险策策略所施施加的所所有要求求;由供货商商维护的的设备。各种维维护活动动要按照照合同协协议或设设备购买买时的维维护计划划进行。设备管理理责任部部门和责责任人要要每年年年初制订订设备备维护计计划,设备备维护计计
47、划中中列明设设备维护护的内容容、维护护时间与与周期、维护人人员、维维护费用用等内容容。设备维护护可分为为日常维维护(一一级维护护)、年年度维护护(二级级维护)。日常常维护由由设备使使用者在在日常使使用时进进行,维维护项目目限于查查看设备备外观有有无明显显损坏、是否正正常工作作、是否否通电正正常等内内;年度度维护一一般由供供应商进进行,在在专业性性上要求求比日常常维护都都要强,包括一一年一次次或几年年一次不不等,年年度维护护侧重于于设备潜潜在故障障的及早早发现和和处理,年度维维护后,要将维维护项目目、维护护过程、维护人人员、维维护结果果等内容容详细记记录在设备维维护记录录中。只有已授授权的维维护
48、人员员才可对对设备进进行修理理和服务务,授权权人员包包括本公公司内部部人员,也包括括供应商商。无论论内部人人员还是是外部人人员,都都必须具具备相应应的能力力,并遵遵守安装装维护操操作步骤骤和安全全保护规规则。在对设备备进行维维护时,要根据据不同的的维护内内容及可可能产生生的风险险,考虑虑是由内内部人员员执行还还是由外外部人员员执行,在外部部人员对对设备进进行维护护时,应应实施适适当的控控制,需需要时,敏感信信息需要要从设备备中删除除或确保保维护人人员对其其不具有有访问权权限。对于由内内部人员员维护的的设备,要依据据设备供供应商推推荐的间间隔和规规范对设设备进行行维护。在设备维维护过程程中,要要
49、保存所所有可疑疑的或实实际的故故障和所所有预防防、纠正正维护的的记录,这些记记录包括括日志、故障报报告记录录等。本公司原原则上禁禁止设备备移出本本公司物物理环境境。如确确因工作作需要,如展会会、维修修等,需需将本公公司的服服务器、交换机机、路由由器等信信息设备备移到本本公司办办公地点点外使用用,需要要填写重要信信息资产产出司登登记审批批表,经过责责任部门门经理的的批准后后才能移移出本公公司物理理环境。如需要供供应商将将设备移移出本公公司物理理环境进进行维修修时,在在设备移移出前,设备管管理人员员要将设设备中敏敏感信息息从设备备中删除除或确保保维护人人员对其其不可访访问或获获取。离开建筑筑物的信
50、信息设备备和移动动介质在在公共场场所要有有专人看看护和保保管,不不允许无无人值守守,适当当时,还还要施加加其它措措施进行行控制,例如上上锁,以以防止损损坏、盗盗窃等事事件发生生。离开办公公场所的的设备的的保护应应考虑下下列措施施:1、离离开建筑筑物的设设备和介介质在公公共场所所不应无无人看管管。在旅旅行时便便携式计计算机要要作为手手提行李李携带,若可能能宜伪装装起来;2、制造造商的设设备保护护说明要要始终加加以遵守守,例如如,防止止暴露于于强电磁磁场内;3、家庭庭工作的的控制措措施应根根据风险险评估确确定,当当适合时时,要施施加合适适的控制制措施,例如,可上锁锁的存档档柜、清清理桌面面策略、对
51、计算算机的访访问控制制以及与与办公室室的安全全通信;4、足够够的安全全保障掩掩蔽物宜宜到位,以保护护离开办办公场所所的设备备。安全全风险在在不同场场所可能能有显著著不同,例如,损坏、盗窃和和截取,要考虑虑确定最最合适的的控制措措施。其其它信息息用于家家庭工作作或从正正常工作作地点运运走的信信息存储储和处理理设备包包括所有有形式的的个人计计算机、管理设设备、移移动电话话、智能能卡、纸纸张及其其他形式式的设备备。设备报废废处置时时,存有有敏感信信息的存存储设备备要从物物理上加加以销毁毁,或用用安全方方式对信信息加以以覆盖,而不能能采用常常用的标标准删除除功能来来删除。所有带有有诸如硬硬盘等储储存媒
52、介介的设备备在报废废前都要要对其检检查,以以确保其其内存储储的敏感感信息和和授权专专用软件件已被清清除或覆覆盖。存存有敏感感数据的的已损坏坏的存储储设备要要对其进进行风险险评估,以决定定是否对对其销毁毁、修理理或遗弃弃。为保证信信息安全全,必须须在处理理介质前前擦除有有关的敏敏感信息息:1、用碎碎纸机销销毁所有有的敏感感纸质记记录。废废纸可在在碎纸后后立即处处置掉。 2、本公公司里面面不应积积累过量量纸质记记录。所所有的纸纸质记录录都必须须在处置置前销毁毁。3、磁带带和磁盘盘必须在在处置前前实际销销毁和核核对。4、数据据存储光光盘应在在处置前前实际销销毁。凡敏感性性介质的的处置都都必须经经过主
53、管管领导的的批准并并记录在在报废废记录表表留待待审计时时备查。设备的移移动应考考虑如下下措施:1、在未未经事先先授权的的情况下下,不应应让设备备、信息息或软件件离开办办公场所所;2、明确确识别有有权允许许信息资资产移动动,离开开办公场场所的雇雇员、承承包方人人员和第第三方人人员;3、应设设置设备备移动的的时间限限制,并并在返还还时执行行符合性性检查;若需要并并合适,要对设设备作出出移出记记录,当当返回时时,要作作出送回回记录。应执行检检测未授授权信息息资产移移动的抽抽查,以以检测未未授权的的记录装装置、武武器等等等,防止止他们进进入办公公场所。这样的的抽查应应按照相相关规章章制度执执行。应应让
54、每个个人都知知道将进进行抽查查,并且且只能在在法律法法规要求求的适当当授权下下执行检检查。Sinoosofft通信信和操作作管理操作程序序和责任任目标:确确保信息息处理设设施的正正确和安安全操作作 与信息处处理和通通信设施施相关的的系统活活动应具具备形成成文件的的程序,例如计计算机启启动和关关机程序序、备份份、设备备维护、介质处处理、计计算机机机房、邮邮件处置置管理和和物理安安全等。操作流流程必须须形成文文件、保保持并对对所有需需要的用用户可用用,并只只有经授授权才可可以修改改。操作程序序应详细细规定执执行每项项工作的的说明,其内容容包括:1、信息息处理和和处置;2、备份份;3、时间间安排要要
55、求,包包括与其其他系统统的相互互关系、最早工工作开始始时间和和最后工工作完成成期限;4、对在在工作执执行期间间可能出出现的处处理差错错或其它它异常情情况的指指导,包包括对使使用系统统实用工工具的限限制; HYPERLINK 5、出现现不期望望操作或或技术困困难事件件时的支支持性联联络;6、特定定输出及及介质处处理的指指导,包包括任务务失败时时输出的的安全处处置程序序;7、系统统失效时时使用的的系统重重启和恢恢复程序序;8、审核核跟踪和和系统日日志信息息的管理理。要将操作作程序和和系统活活动文件件化,其其变更由由管理者者授权。技术上上可行时时,信息息系统应应使用相相同的程程序、工工具和实实用程序
56、序进行一一致的管管理。1、操作作系统和和应用软软件应有有严格的的变更管管理控制制。应考考虑如下下内容;2、重大大变更的的标识和和记录;3、变更更的策划划和测试试;4、对这这种变更更的潜在在影响的的评估,包括安安全影响响;5、对建建议变更更的正式式批准程程序;6、向所所有有关关人员传传达变更更细节;7、返回回程序,包括从从不成功功变更和和未预料料事件中中退出和和恢复的的程序与与职责。本公司司确保对对信息处处理设施施和系统统的变更更有适当当控制,包括:1、变更更前测试试;2、所有有变更相相关信息息的审计计日志记记录都必必须保留留最少一一年。具体变更更管理控控制参见见变更更控制程程序。批准变更更请求
57、后后,行政政管理部部会安排排其操作作人员准准备实施施变更。操作人人员会在在变更请请求获得得批准后后约定的的时间内内实施变变更,并并确保不不会对现现有的平平台造成成意外的的服务影影响。行政管理理部负责责参与评评审重大大变更需需求评审审,确保保变更不不会造成成安全影影响。处理敏感感信息资资产时,可以考考虑分离离职责,如果不不实施分分离,则则应当对对处理操操作予以以记录,并定期期进行监监督。应当分离离开发、测试与与运营环环境,敏敏感数据据不可拷拷贝到测测试环境境中,测测试完成成后应当当及时清清理测试试环境。如果因工工作原因因需要进进行上述述活动,应遵守守以下做做法:1、网管管中心联联同开发发方、运运
58、行方和和需求方方讨论潜潜在的安安全风险险并设计计防范程程序;2、开发发测试人人员全权权负责开开发测试试系统的的管理,运行人人员未经经授权不不得参与与开发测测试系统统的有关关工作; 3、运行行人员全全权负责责生产系系统的管管理,开开发测试试人员未未经授权权不得参参与生产产系统的的有关工工作;4、运行行人员要要密切监监督生产产系统,以保证证开发、测试工工作不会会造成服服务影响响或安全全事故;5、开发发测试系系统应当当与生产产系统分分开,并并清楚地地标记测测试周期期和有关关开发测测试技术术支持的的联系方方式;6、对于于需要在在生产环环境下进进行的开开发测试试工作,需要经经过授权权才能进进行,并并且在
59、测测试完成成后,需需要立即即从生产产环境卸卸载;7、如果果开发人人员需要要访问生生产与运运行设施施,应当当向本公公司相关关人员申申请;8、开发发完成的的应用项项目在投投入使用用前,应应当提交交一份上上线申请请。 在在系统进进入生产产环境前前,确认认以下操操作:卸载与运运行无关关的开发发、测试试相关的的工具、文件与与数据等等;修改默认认用户名名/密码。 第三方服服务交付付管理目标:实实施并保保持信息息安全的的适当水水平,确确保第三三方交付付的服务务符合协协议要求求。应定期对对第三方方的服务务及相关关的报告告、记录录、交付付件进行行审查,审查方方式包括括本公司司的内部部审计,或聘请请外面独独立审计
60、计机构进进行的审审计。本公司对对第三方方服务的的监督和和评审应应按照商商定的信信息安全全条款执执行,使使信息安安全事故故和问题题得到适适当的管管理。监监督和评评审应涉涉及到如如下内容容:1、监督督服务执执行效率率并检查查对协议议的符合合程度;2、评审审由第三三方产生生的服务务报告、记录、交付件件,定期期安排项项目进展展会议;3、第三三方应提提供如下下信息内内容供本本公司评评估:服服务过程程中所应应用到的的软硬件件产品、所使用用的协议议、系统统部署及及使用指指南、知知识产权权、安全全使用许许可销售售证明等等;4、对第第三方在在交付服服务过程程中所进进行的审审核跟踪踪流程,及相关关的安全全事件、操
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 高端合成橡胶项目规划选址论证报告
- 可持续航空燃料项目规划选址论证报告
- 海上风电场项目节能评估报告
- 多功能橡胶助剂项目绩效评价
- 配电线路树障清理实施方案
- 高温防暑作业防护知识培训
- 高清显示屏封装项目风险评估报告
- 防洪考试题及答案
- 2026年中职会展服务与管理(会展服务技能)试题及答案
- 社区卫生考试题及答案
- 2026智能工厂梯度培育行动专项申报解读及建设方案
- 平安入职iq测试题30道
- cnc操作培训教学课件
- 园区车辆安全管理培训课件
- 电池热仿真课件
- 山地出租合同协议书范本
- 贲门癌护理查房
- PCB多层压合工艺流程解析
- 广告咨询服务合同样本
- (完整版)学习动机策略问卷(MSLQ)
- 2023版中国近现代史纲要课件第一专题历史是最好的教科书PPT
评论
0/150
提交评论