《信息安全审计制度》-等级保护安全管理制度_第1页
《信息安全审计制度》-等级保护安全管理制度_第2页
《信息安全审计制度》-等级保护安全管理制度_第3页
《信息安全审计制度》-等级保护安全管理制度_第4页
《信息安全审计制度》-等级保护安全管理制度_第5页
已阅读5页,还剩14页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

XXX系统管理平台信息安全管理制度-信息安全审计制度文件编号使用部门初版日期修订日期第1页目录第一章总则....................................................................................................................3第二章人员及职责................................................................................................................3第三章日志审计的步骤.........................................................................................................4第四章日志审计的目标和内容..............................................................................................5第五章管理制度和技术规范的检查步骤................................................................................7第七章管理制度和技术规范的检查内容................................................................................8第八章检查表.......................................................................................................................8第九章相关记录....................................................................................................................9第十章相关文件....................................................................................................................9第十一章附则....................................................................................................................9附件一:体系管理制度和技术规范控制点重点检查的内容及方法..........................................9附件二:体系管理制度和技术规范检查范围及对应负责人.........................错误!未定义书签。第2页总则第一条目的:为加强XXX系统平台的内部审计工作,建立健全内部审计制度,明确内和非法行为,并对发生的非法操作行为进行责任追查。同时根据XXX系统平台各种与信息安全的相关的制度和技术手段进行检查,确保XXX的所有设备正常运行;第二条第三条适用范围:包括对各系统日志的审计和安全管理制度及技术规范符合性检查。本制度指定xxxxx作为XXXXXX内部审核或对外审核,协助外部第二方/第三方审核;审核组的工作应该直接向信息安照策略要求运行良好,确保信息安全管理体系的完整性、符合性和有效性;xxxxx安全审计员外,还需设立xxx指导和配合安全审计员的工作。被审计人及系统为XXX管理部的信息安全执行组人员,包括综合网管系统、数据网管系统、运维审计系统、机房视频监控系统和其相关的管理、维护和使用人员等;第四条第五条第六条xxxx的审计相关人员根据信息委规划战略、年度工作目标,以及上级的部署,拟订审计工作计划,报经XXX管理部领导批准后实施审计工作。除年度审计计划外,也可根据工作需要或XXX管理部领导的要求配合上级部进行非定期的专项审计、后续审计等其他审计事项;信息安全审计员的角色和职责本着安全管理权限分离的原则,信息安全审计员岗位要独立于其他角色管理员和各类系统使用人员。信息安全审计员和本制度相关职责如下:➢负责XXX系统平台安全审计制度的建设与完善工作;➢信息安全审计员要对人工收集到的大量审计行为记录进行检查,以监督对XXX系统平台的相关信息系统的不当使用和非法行为;➢定期执行安全审计检查,对系统的安全状况进行分析评估,向上级主管提供第3页系统安全状况审计报告和改进措施等。第七条xxx信息安全主管和本制度相关职责是:➢负责指导和协助xxx作的顺利进行;➢对发生的非法操作行为进行责任追查;➢审查信息安全审计员的审计报告并汇报上级部门领导。信息安全执行组人员,包括各系统(网络设备,安全产品,主机,数据库和应用系统)的管理维护人员负责维护各自系统正常运行的同时必须向审计人员提供审计所需的各种信息(如各系统的日志,系统升级、备份、加固、权限及配置变更等各种操作记录)以配合审计人员完成审计工作;第八条第九条第十条其他与审计相关的人员的职责参见xxxxx(岗位安全职责描述的相关文件)。日志收集➢目的和分析。防止重要的日志信息收集的遗漏。➢具体要求需要根据各种系统的安全设置方法设定重要事件的日志审计(详细参见《日志管理规范》),如对安全设备的登入事件、用户增减事件、用户权限及属性修改事系统版本更新升级等事件的日志审计,包括所有系统特权命令的使用都必须被全面的记录;第十一条对日志查看与分析➢目的分析存在安全威胁的原因,以便制定相应的对策。➢日志查看和分析具体要求日志可以作为证据,提供安全事故调查;信息安全主管需要定期查看各系统的安全管理员是否根据其职责进行安全的维护,包括日常的运维操作记录和日志;信息安全审计员需要在信息安全主管的配合下对所有日志事件进行分第4页类,划分不同的安全事件等级,并分析存在威胁的原因;存在的安全威胁其中包括:✓安全威胁的统计;✓新威胁的列表;✓威胁同比增长率;✓安全威胁的防范。审计人员与使用人员沟通将重点审计对象的访问特点反馈给这些对象的使用者,尤其是各自的管理员;对于发现存在异常信息的审计对象,将这些信息告知相关管理员和操作者,并要求他们给出合理的解释。第十二条审计月报以审计数据作为基础抽样对象,汇总成为审计月报,经相关领导审核、批准后,向全公司人员公布。审计月报的内容:➢必须明确安全审计的范围;➢必须明确安全审计的标准或原则;➢必须明确安全审计的检查清单;➢必须列举所有安全问题和安全隐患,并按照严重程度进行划分;➢必须列举所有安全问题和安全隐患的有关责任人员或责任部。第十三条审计后续追踪所有在日志审计过程中发现的各种违规行为,一旦经xxx部门确认后,由xx部门xxx负责监督各违规行为是否纠正,并做相关的记录。信息安全审计员,负责检查信息安全主管的相关记录以确保纠正措施都得到了实施。xxx部门将在一个月之内再次对相关的违规行为进行检查。第十四条审计的目标、分类安全产品,网络设备,数据库和应用系统的审计。第十五条安全产品、网络设备的日志审核第5页对安全产品、网络设备的日志的审核工作具体要求如下:➢责任人应明确审核频率、定义安全事件判断规则、规定安全事件通报流程,用以审核日志,发现并确定安全事件。➢重大安全事件必须被记录在案,例如:多次失败登录;异常时间的接入或者异常地点的接入;信息流量的突然增加;针对系统资源的异常和/或饱和性尝试;重大网络与信息系统事件(比如配置更新以及系统崩溃等等);安全属性变化第十六条应用系统日志审核➢对各应用系统的日志的要求:由于对应用系统日志的审核工作比较复杂,在实施审计之前先要对各应用➢对应用系统日志审计至少要包括以下内容:应用系统日志产生是否正常,包括日志产生的时间、格式;日志功能是否被关闭过;的消息类型被修改等);日志中是否存在多次登陆失败的情况,如果超过一定的阀值,应当考虑为攻击事件;日志文件;是否定期打印重要的操作清单;针对各业务系统维护人员通过系统界面对业务数据进行的增、删、改操作进行日志审查;对清单查询操作进行日志审查;对用户权限变更操作进行日志审查。第十七条主机日志审计对主机日志的审核内容,至少要包括以下内容:第6页➢审计未经授权的,对数据库的非法连接;➢系统错误及所采取的纠正措施;➢系统的配置文件被修改;➢用户帐号变更;➢根用户或者用户被修改。第十八条数据库日志审计➢审计未经授权的,直接连接数据库后的变更(增加,删除,修改)所有操作日志;➢系统错误及所采取的纠正措施;➢数据库服务的启动和关闭的日志信息;➢数据库系统核心配置文件被修改;➢数据库的日志是否定期备份。第十九条检查信息的收集个步骤进行:➢初步调查:初步调查的目的是使安全检查人员了解检查对象的背景情况、基本运作流程、具体管理人员和操作人员的人员配备等大致的情况,以便快速熟悉检查对象,并制定相应的检查策略和工作清单。➢详细调查:在初步调查的基础上,安全检查人员对检查对象进行深入了解,同时调整、修改并最终决定检查策略和工作清单。➢问题询问:安全检查人员就检查的细节问题向具体管理人员和操作人员提出询问,进行检查报告编写前的最后准备工作。第二十条检查报告的编写安全检查人员对收集的资料进行分析整理,并完成安全检查报告的编写工作。安全检查报告内容要求:➢必须明确安全检查的范围;第7页➢必须明确安全检查的标准;➢必须明确安全检查的检查清单;➢必须列举所有安全问题和安全隐患,并按照严重程度进行划分;➢必须列举所有安全问题和安全隐患的有关责任人员或责任部;➢必须对检查单位有安全检查的整体评估。第二十一条检查报告的汇报由XXXXXX管理部领导xxx进行审阅。第二十二条确认检查中发现的安全问题和后续措施的实行所有在检查过程中发现的安全问题和安全隐患,一旦经XXX管理部xxx确认后,由XXX管理部xxx通报给有关责任部门,并要求在规定时间内有关责任部提出解决方案和处理报告,同时负责监督各违规行为是否纠正并作相关的记录。第二十三条检查工作总结XXX管理部xxx对整个检查工作进行总结,并呈报XXX管理部上级部门。第二十四条安全检查控制点所涉及的检查范围和检查内容见附件一;第二十五条检查内容检查信息安全管理系统策略文档是否由各文档负责人按该文档要求或者在业务系统发生重大变化后得到及时变更或更新,保证策略的有效性和可用性。详细文档及对应负责人见附件二。第二十六条本制度的执行情况检查表安全策略和技术规范规范检查报告是否符合本制度相关检查项目第8页第二十七条执行本制度产生如下记录:➢各系统生成的日志记录。➢系统操作审计报告➢各系统管理员日常操作记录。➢信息安全管理制度和技术规范控制点检查结果。第二十八条本制度参考了如下文件:➢《日志管理制度》➢《信息安全管理办法》附则第二十九条本制度自发布之日起开始实施;第三十条本管理规定的解释和修改权属于XXX管理部;第三十一条XXX管理部每年统一检查和评估本管理规定,并做出适当更新。在业务环境和安全需求发生重大变化时,也将对本规定进行检查和更新。附件一:体系管理制度和技术规范控制点重点检查的内容及方法审核《安全事件响应和处理报告》每个月一次检查某一种事故出现的频率,如果频率过高说明事件没有能够及时处理和处理方法不得当现场让维护人员“预演”第9页模拟二级或二级以上的安全事故的响应和事后处理查看信息系统管理员的日常工作日报、周报、月报等,检查安全工作是否做过每半年一次对信息系统管理员日常的安全工作内容进行抽样检查,检查工作报告和实际工作情况是否符合对入网设备进行安全性检每次设备入网查、检查安全设备是否达信息安全分类标识的执行情况信息安全分类管抽查信息设备是否有安全每年一次分类标识和安全分类标识的准确性和完整性第10页查看信息设备安全分类清单和专管人员进行“面谈”,确定其对信息安全分类控制管理制度的熟悉程度抽查信息设备处理(作废、重新利用)记录对XXX系统平台电子邮件、电子文档的安全加密情况进行抽查查看外包服务协议中附带的保密协定或有关保密章节每年一次查看服务合同(服务级别和服务期限)抽查外包信息服务项目的有关项目文件第11页查看有关使用监控日志文件和系统安全配置文件对人员进行规定笔试或机试测验,考核其对规定的熟悉和理解程度每半年一次每季度一次关键服务器、小型机、数据库的管理员和超级管理员帐号和密码使用工具软件对一些用户密码进行“强行”破解,以检验用户密码的强度检查系统是否拒绝创建不第12页符合安全要求的用户帐号和密码查看用户帐号登录和注销日志文件查看用户帐号密码变更、禁止和删除的日志文件查看技术文档清单和技术文档使用记录每季度一次查看技术文档的版本控制记录检查技术文档的存放和保管地点抽查关键计算机设备或系统的整套技术文档,并仔细查看其内容每年一次查看关键设备和系统清单查看业务风险控制计划和相应的解决方案查看灾难恢复计划和相应的解决方案《机房和环境安全管理物理访问控制情况查看防火/防水系统的达标和维护文档或记录每半年一次计算机机房物理环境安全第13页检查UPS和备用发电机是否能正常运行使用仪器检查建筑内的温度、湿度、静电、灰尘、通风、照明是否符合要求检查报警系统的达标和维护文档或记录检查通讯和网络线路的物理布置和接口位置,以及对明线的物理防护要求检查机房内物理入侵检测设备(红外线移动探头等)和物理访问控制设备(读卡机)是否正常工作查看网络物理连接图查看网络逻辑连接图(IP分配)每季度一次测试备份网络链路第14页查看防火墙安全日志文件查看入侵检测安全日志文件检查防火墙安全配置查看入侵检测安全配置查看路由器路由和其他网络配置查看交换机VLAN、端口映射、数据流控制等配置查看网关/网关代理配置查看网关/网关代理访问日志文件使用漏洞扫描工具对防火墙、路由器、交换机、网关/网关代理进XXX系统平台内部和外部“刺穿性”扫描(必须保证扫描不会影响系统和网络性能)使用DoS攻击模拟工具测试网关/网关代理对DoS攻线的生产系统进行DoS测试)《密钥管理加密设备物理保对加密设备物理访问控制每季度一加密设备安全第15页查看密钥生成、传递、备份、存储和使用记录查看加密设备管理员操作记录和有关系统日志文件查看电子邮件系统的负载情况(电子邮件队列日志文件)每季度一次查看电子邮件备份和恢复日志文件对电子邮件备份和恢复进行测试(邮件系统恢复、单个邮箱恢复、单个邮件恢复等)《防病毒系统日常维护管理制度》抽查计算机用户的PC机是否安装了XX

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论