版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息技术安全政策&信息安全意识培训培训的目标掌握信息安全的基本概念、理念和惯例建立对信息安全的敏感意识和正确认识了解公司各项IT政策(用户相关)熟悉对应于IT政策的安全标准及流程清楚可能面临的威胁和风险在日常工作中养成良好的安全习惯意识制度行为
什么是信息安全
相关的IT政策
公司信息安全组织架构InformationOwner/Representative信息所有者/委派人机制
IT资源的合法使用
接受和批露公司的机密信息安全标准与实践
保密意识:数据保密等级划分你的密码
办公环境安全
信息安全事件呈报程序
注意社交工程
避免信息安全常见错误你的责任主要内容什么是“信息
安全”?C保密性(Confidentiality):非授权用户看不到。完整性(Integrity):确保不会被非授权篡改、一致性。可用性(Availability):确保授权用户想用的时候用得着。IA
消息、信号、数据、情报和知识——有价值的内容是无形的,借助于信息媒体以多种形式存在或传播:存储在计算机、磁带、纸张等介质中(数据、文件资料)记忆在人的大脑里通过网络、打印机、传真机等方式进行传播具有价值的信息资产面临诸多威胁,需要妥善保护Information信息安全组织结构信息安全管理组织架构信息安全委员会InformationOwners-CEO,COO,CIO用户(Users)公司各部门、供应商/合作伙伴信息安全主管ITRiskManager业务信息安全主管InformationOwnerRepresentatives决策层协调/管理/执行层用户(内/外部)信息所有者/委派人机制1)各体系内信息安全的最终责任人/接口人2)信息资源清单3)供应商ORE(OverallRiskEvaluation)评估4)应用系统风险评估5)重大安全事故调查6)用户系统权限审批7)数据需求/修改/使用审批8)应用需求(CR)和测试(UAT)审批9)记录和信息管理(RIM)10)审计发现审批执行信息所有者/委派人机制,公司所有业务相关信息(系统/数据)的所有者均为对应体系/部门最高负责人,以下具体流程工作可授权给委派人审批:1.业务系统数据所有者是谁?2.公司信息安全的谁的职责?讨论IT资源的合法使用办公电脑/电话
互联网
电子邮件
无线网络
软件的获取/使用
防病毒软件……回归常识,用户都应有良好的行为判断,不确定处联系IT公司允许因家庭和私人事务而偶尔使用上述IT资源,但是不得影响工作、其他业务需求或违反法律或公司制度滥用或违反政策将受到处分,包括直接中止雇佣关系(同样适用于以下所有IT政策)对上述所有公司IT资源的使用,用户请记住三点:公司已签署公安部
《计算机信息网络国际联网单位信息安全保卫责任书》,责任书明确要求:IT资源的合法使用(续)公司会对员工上网行为进行记录
公安部会随时进行检查员工在上网时请不要从事非工作以及必要信息检索以外的行为,如果有任何不适当的言论行为,可能导致公司受到警告,罚款,停止联网,停机整顿等严厉处罚,个人也需要承担相应的法规责任。意味着什么三、不利用国际联网制作、复制、查阅和传播下列信息:(一)煽动抗拒、破坏宪法和法律、行政法规实施的;(二)煽动颠覆国家政权,推翻社会主义制度的;(三)煽动分裂国家、破坏国家统一的;(四)煽动民族仇恨、民族歧视,破坏民族团结的;(五)捏造或者歪曲事实,散布谣言,扰乱社会秩序的;(六)宣扬封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖,教唆犯罪的;(七)公然侮辱他人或者捏造事实诽谤他人的;(八)损害国家机关信誉的;(九)其他违反宪法和法律、行政法规的IT资源的合法使用(续)出差时,笔记本电脑必须随身携带(不得作为行李托运)
不得自行下载或安装软件
谨慎使用无线网络
谨慎使用智能手机
任何安全事件须及时上报ITHelpdesk/ITRisk特别注意机密信息批露露的决定必须须由相关部门门适当级别管管理层做出((即信息所有有者/委派人)在任何机密信信息放开给第第三方之前,,必须先签署署保密协议针对密级为保保密和限制信信息的传统介介质,公司员员工应执行““桌面清理””政策机密或限制性性信息的销毁毁,应按照““确保无法复复原”的原则则进行必须执行保密密协议规定的的条款,保证证不以任何方方式泄露或复复制第三方提提供的机密性性信息并不将将第三方机密密性信息用于于公司之外的的业务详细信息联系系,CEO/CIO/ITRisk接受和批露机机密信息接受和批露机机密信息(续)客户信息业务信息
价格和其他产品相关信息公司业务运行的信息客户和潜在客户清单业务计划和业务财务状况其他承诺保密的信息申请或购买产产品及服务的的个人,包括括被保险人、、理赔申请人人、受益人和和其他基本信息–姓名、地址、、电话和年龄龄号码–身份证号、账账户或投资者者身份编号、、信用卡号码码以及用户名名、密码等财务信息–收入、财产、、负债和信用用历史记录健康状况信息息–医疗记录和处处方信息其他个人信息息–驾驶记录、爱爱好和客户的的生活方式及及嗜好等医疗资源数据据和理赔数据据客户信息也包包含了与团体体客户相关的的信息和团险险中的个人信信息员工信息
员工信息指由公司维护的内、外勤信息,包括个人信息及其与公司的关系
补偿/补助金信息绩效评估身份证号、生日健康状况、福利政府需要的信息(包括种族、宗教、残疾或服役状况)这些,都是机机密信息……什么是信息安全相关的IT政策公司信息安全全组织架构InformationOwner/Representative信息所有者/委派人机制IT资源的合法使使用接受和批露公公司的机密信信息安全标准与实实践保密意识:数据密级划分分你的密码办公环境安全全信息安全事件呈报程序注意社交工程避免信息安全常见错误你的责任主要内容1-保密意识:数据密级划分分公开数据(PublicData):信息拥有者确定能对外公布
如公司网站、市场新闻发布等
限制数据(RestrictedData):可能严重影响公司的法规遵守或经济状况、客户或特权
如公司战略、合并活并购、身份验证信息(PW/PIN)机密数据(ConfidentialData):公司必须保护的客户、员工和业务信息
如客户和员工隐私、客户投资组合、业务或部门策略、业务预算和财务报告、工资和奖金、审计报告等内部数据(InternalData):公司内部共享、非上述两种如员工通讯录、培训材料等请对下列信息息的保密级别别进行划分::今天信息安全全培训资料业务系统数据据业务系统用户户密码业务系统加密密密钥问题2-你的密码一个有趣的调调查发现,如如果你用一条条巧克力来作作为交换,有有70%的人乐意告告诉你他(她她)的口令有34%的人,甚至至不需要贿赂赂,就可奉献献自己的口令令另据调查,有有79%的人,在被被提问时,会会无意间泄漏漏足以被用来来窃取其身份份的信息姓名、宠物名名、生日、球球队名最常被被用作口令平均每人要记记住四个口令令,大多数人人都习惯使用用相同的口令令(在很多需需要口令的地地方)33%的人选择将将口令写下来来,然后放到到抽屉或夹到到文件里Passwordisyourtoothbrush,neversharewithothers.2-你的密码(续)3-办公环境安全全
客户名单
电话名单
密码清单
进入系统步骤
通告
项目方案计划
个人档案
财务资料
客戶往來信件
系统网络图
审计报告
业务统计
行销计划
法律文件
私人资料桌上拥有一切切……3-办公环境安全全(续)无人陪同的访访客遗忘在打印机机上的文档敏感信息传真真离座时的电脑脑屏幕在卫生间电话话物理安全比我我们想象的更更重要……InternalUse安全事件必須須以最速件处处理安全事件包括括﹝但不限于此﹞:机密信息曝光资料遭到破坏坏公司资产的遗遗失(手提电脑)系统资料完整整性发生问题题不适当的使用用密码非法使用公司司资源电脑病毒的侵侵袭欺诈其他侵入方式式4-信息安全事件件呈报如遇到/怀疑任何安全全事件,应立立即联络部门门主管及IT风险管理:ITRiskManager5-社交工程SocialEngineering,利用社会交往往(通常是在伪装装之下)从目标对象那那里获取信息息,例如:电话话呼叫服务中中心、在走廊廊里的聊天、、冒充服务技技术人员著名黑客KevinMitnick更多是通过社社交工程来渗渗透网络的,,而不是高超超的黑客技术术电影中的FBI、CIA也是如此他们的手段远远比黑客技术术更有效:瓦解心防——先与內部人员员建立关系,,再伺机从其其身上获取信息乔装——冒充他人以合合法授权或业业务需要为理由骗取权限或或信息偷窥——利用背後窥视视他人输入密密码,再以取得密码码进入系统获获取信息尾随——尾随合法人员员进入安全管管制区域搜寻废废弃物物——从中寻寻找被被丟弃弃的信息InternalUse留意你你的工工作环环境将你的的电脑脑及工工作区区维持持在安安全的的状态态,以以降低低未被被授权权者趁趁你不不在,,而从从你处处取走走或得得到公公司机机密等等级﹝﹝含﹞﹞以上上信息的机会会妥善处处置公公司机机密等等级﹝﹝含﹞﹞以上上的信息,包括括碎纸纸机的的使用用离开座座位时时,先先将机机密等等级﹝﹝含﹞﹞以上上的信息上锁离开座座位时时,将电脑脑屏幕幕上锁(CTRL+ALT+DEL)设屏幕保护护程序序(屏屏保))避免通通过电电子邮邮件发发送机密等等级﹝﹝含﹞﹞以上上的信息(除除已加加密文文件)5-社交工工程——ToDoList避免让让陌生生人在在办公公区域域里随随便走走动.应应上前前询问问并带带领他他/她她到要要找的的人传真任任何文文件时时应事事先检检查收收件人人传真真号是是否正正确.如如发送送机密密性文文件,应应事先先联系系收件件人以以确保保收件件人在在传真真机旁旁等候候。发发送送后必必须再再次联联系收收件人人以确确保机机密性性文件件以全全部收收到每天下下班前前必须须退出出系统统并关关机一个保保险公公司的的客户户向你你要我我们系系统中中的客客户资资料,,你怎怎么处处理??讨论引用反反黑客客专家家的数数据來來说明明破解解密码码是多多么容容易的的事尤其是是选用用通俗俗字句句或姓姓名缩缩写当当密码码时密码规规则密码最最小长长度不不得低低于8位(含含),,并且且必须须由下下列三三种类类型字字符中中的两两类或或以上上构成成:大写字字母((如,,A,B,C,...Z)和/或小写写字母母(如,a,b,c,...z)阿拉伯伯数字字(如如,0,1,2,...9)特殊字字符(如,?,!,%,$,#,等)6-避免常常见错错误–弱密码码令人惊惊讶的的是许许多人人让电电脑开开著卻卻未加加以适适当保保护就就离开开座位6-避免常常见错错误–离座开开屏当打开开电子子邮件件时…邮件來自於於泛泛泛之交交,或或陌生生人许多人人不假假思索索就打打开电电子郵郵件的的附件件发送邮邮件时时,先先检查查邮件件地址址与收收件人人姓名名不要开开启來來自於於陌生生人的的邮件件及附附件。。如果果收到到多封封同样样的邮邮件,,雖然然它们们有的的來自自於你你熟识识的人人,亦亦不要要开启启它。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 非营利组织志愿者管理手册
- 2025-2026学年拍手听口令教案
- 储能电站电池余热回收施工组织方案
- 城市污水管道施工方案
- 2025-2026学年台球教学设计与指导
- 宁夏2025年宁夏医科大学自主公开招聘事业单位工作人员笔试历年参考题库典型考点附带答案详解
- 国家事业单位招聘2025国家应急管理部大数据中心第二批次招聘笔试历年参考题库典型考点附带答案详解
- 2025-2026学年叶子词语接龙教案
- 3.5.6 健康的度过青春期 教学设计-冀少版生物七年级下册
- 5.1四大地理区域划分教学设计-湘教版地理八年级下册
- DB11T 1080-2014 硬泡聚氨酯复合板现抹轻质砂浆外墙外保温工程施工技术规程
- 人事行政部门工作流程
- 光伏运维合同模板(3篇)
- 《老年社会工作》全套教学课件
- 浙江省宁波市海曙区2024-2025学年八年级下学期语文期末考试试卷
- 2025吉林长春国资委直属单位公开招聘试题含答案
- 浇花阅读理解答案
- CJ/T 340-2016绿化种植土壤
- 售电公司业务管理制度
- 液氮安全协议书
- 三体系基础知识培训课件
评论
0/150
提交评论