版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第3页共19页文档编号信息安全管理制度版本号V1.0密级内部公开信息安全管理制度文档信息发布版本:V1.0最后发布时间:编写人:审核人:文档编写目的本文档的编写是为了明确XXX投资管理有限公司在信息安全工作方面的范围、方针、目标及总体要求,为信息安全管理工作提供指引与支持,并保障信息安全管理工作的顺利开展。文档主要内容本文档主要涵盖XXX投资管理有限公司信息安全管理的各个方面,依据GB/T22080-2008/ISO/IEC27001:2005《信息技术安全技术信息安全管理体系要求》,结合自身实际情况,申明信息安全管理体系的范围、方针、目标,并从信息安全组织策略、信息资产管理策略、人力资源安全策略、物理与环境安全策略、通信与操作管理策略、访问控制策略、信息系统获取开发与维护策略、信息安全事件管理策略、业务连续性管理策略及合规性策略等方面分别阐述。文档适用范围本文档适用于XXX投资管理有限公司。版本控制编号修订人修订时间版本号修订内容说明123456目录TOC\o"1-1"\h\z\u第一章总则 4第二章信息安全管理体系范围 4第三章信息安全方针 5第四章信息安全目标 5第五章信息安全组织策略 7第六章信息资产管理策略 8第七章人力资源安全策略 9第八章物理与环境安全策略 10第九章通信与操作管理策略 11第十章访问控制策略 13第十一章信息系统获取、开发与维护策略 15第十二章信息安全事件管理策略 16第十三章业务连续性管理策略 17第十四章合规性策略 17第十五章策略的审批和修订 18第十五章附则 18第12页共19页第一章总则为保证XXX(以下简称“XXX”)信息安全管理工作的顺利开展,明确XXX信息安全工作的总体要求,为XXX的信息安全管理工作提供指引与支持,根据GB/T22080-2008/ISO/IEC27001:2005《信息技术安全技术信息安全管理体系要求》、央行《非金融机构支付服务信息技术管理指引》及相关法律法规的要求,结合XXX的实际情况,特制定本策略。XXX信息安全策略文件需形成体系,覆盖信息安全组织策略、信息资产管理策略、人力资源安全策略、物理与环境安全策略、通信与操作管理策略、访问控制策略、信息系统获取开发与维护策略、信息安全事件管理策略、业务连续性管理策略及合规性策略等方面内容。第二章信息安全管理体系范围本部分阐明了XXX的ISMS适用范围,明确的组织边界、业务边界、系统边界和物理边界,确定信息安全管理体系的建设范围。XXX信息安全管理体系主要涉及以下几个方面:组织范围:XXX技术中心;业务范围:投资管理;资产管理;财务咨询;营销策划;经济贸易咨询;投资咨询;技术开发、技术服务;基础软件服务;应用软件服务;信息系统集成服务。信息系统:XXX平台;财富系统;个贷系统;物理范围:XXX第三章信息安全方针为了保障XXX各项业务持续稳定发展及相关工作进行,有效地构建和运行XXX信息安全保障体系,特制定本方针,阐明最高管理层对信息安全工作的态度与原则,为信息安全工作的开展与落实提供相应指导。推行体系管理理念,依从国家法律法规; 应用先进信息技术,实施信息风险控制;建立应急保障机制,保障安全生产管理;提高人员安全意识,持续改进不断完善。第四章信息安全目标XXX的信息安全目标是指信息安全建设所要达成的管理上和技术上的要求。本部分明确说明XXX信息安全建设的总体目标,指明信息安全建设的战略方向,并根据XXX现状,提出信息安全各个领域具体的建设目标,指导XXX信息安全建设逐步完善。建立科学、完善、有效的信息安全体系,实现动态的、规范的、制度化的信息安全管理,提高信息安全管理能力,保障业务持续稳定发展。建立健全的信息安全管理机制,构建完善的信息安全组织体系,实现信息安全工作在各个层面的有效衔接,为信息安全决策的制定和落实提供保障。初步建立起信息安全管理体系,在公司内试运行,验证信息安全管理体系的适用性和完整性,并根据反馈完善体系文件。落实信息安全角色和岗位,实现“职责分离,责任明确”的信息安全管理。保障公司网络可用性为99.9%,全年中断时间不能超过8.76小时;主机可用性为99.9%,全年中断时间不能超过8.76小时;邮件系统可用性为99.9%,全年中断时间不能超过8.76小时。确保在每一个考核年度内,重大、较大信息安全事件不能发生,一般信息事件全年发生不能超过三次,轻微信息事件全年发生不能超过十二次。建立信息安全人才的选拔标准和培训机制,培养一批信息安全专业人才,全面提高XXX人员的信息安全意识和信息安全素质,保证员工明确各自的信息安全责任和义务,并在日常工作中遵循信息安全规范,形成“全员参与,人人有责,持续改进,不断提高”的信息安全文化。XXX每年应对实施ISMS所确定的控制目标和控制措施(适用性声明)进行管理评估,以确保其适用性、符合性和有效性。第五章信息安全组织策略通过建立自上而下的信息安全组织策略,搭建信息安全管理疏通桥梁,建立合理的信息安全管理组织结构与职能,以落实、协调、监控安全目标的实现。XXX信息安全组织实行“高层牵头,统一组织,分工协作、全员参与”的组织原则。管理层需做出信息安全承诺,对信息安全进行方向性指导,对信息安全建设等重大问题做出决策;统一组织各部门的安全工作;协调各个部门之间的安全工作,支持和推动信息安全工作的实施;所有人员都需履行信息安全职责与义务,保障信息安全工作的落实与开展。XXX需建立信息安全管理组织架构,并记录备案,以正式化地管理信息安全事务,指导信息安全实践,协调和评审XXX信息安全工作的实施。XXX需依据自身业务范围、应用服务、系统规模等具体特点,配备相应信息安全人员,负责安全方面的相关工作。XXX信息安全组织需保持与国家银监会、人民银行等监管机构、公安部等协同机构、外部安全专家(包括相关权威人士)或专业化组织的联系,以便随时获取信息,跟踪行业趋势,响应安全事件,必要时调整信息安全策略。XXX需识别外部组织对XXX信息及信息技术基础设施的访问风险,进行有效管理。与外部组织签订协议,并向其声明XXX的信息安全策略要求;采取有效的措施进行安全控制。第六章信息资产管理策略通过建立XXX信息资产管理策略,识别并归类XXX信息资产,落实资产责任,并采用恰当控制措施对信息资产进行风险管理。需当对所有信息资产及关键信息资产进行识别,建立资产清单,并明确信息资产的使用规则。需针对信息资产所面临的风险,采取适当的控制措施。要有明确的责任人,建立资产问责制。需当对所有信息资产明确定义责任人及其职责;明确信息资产的所有者、管理者和使用者,并明确不同责任主体的职责;信息资产责任需记录在案。信息资产要进行适当分类和标识。需按照信息资产的价值、法律要求及对XXX的敏感程度进行分类和标识;信息资产的分类和相关保护控制还需考虑相关业务需求的影响;确定信息资产的类别并进行必要的标识后,还需对其进行周期性评审,确保其与XXX内外环境的变化相适应。需定期对信息资产管理进行审计,包括资产类别、资产标识、资产密级、资产所有权、面临的风险和控制措施的效果等。第七章人力资源安全策略通过建立具体的人力资源安全策略,明确XXX内与人员任用相关的安全控制,以便对人力资源进行有效的安全管理。在人员任用前需实施安全控制。对新员工、合同人员的有关背景进行调查;对第三方人员,需在其工作前正式告知XXX相关的安全规定;确保人员的安全职责已于任用前通过适当的岗位说明书及相关协议加以明确说明。在人员任用中需实施适当的安全控制。需明确各级人员信息安全职责,使所有员工、合同人员和第三方人员了解工作中面临的信息安全风险、信息安全相关责任和义务;所有员工、合同人员及第三方人员都需遵守XXX信息安全守则及相关规定;需该对各级员工定期进行岗位相关的信息安全培训,对所有员工进行安全意识培训,使其了解常见的安全威胁以及相应的防护措施等;需制订罚则,对违反XXX信息安全策略及相关规定的员工进行相应的处罚。在人员任用中止与任用变更时实施必须的安全控制。需首先终止离职或变更的员工、合同人员和第三方人员的工作职责;需收回离职的员工、合同人员和第三方人员所使用的相关物品与信息资产;需删除或变更他们对XXX信息及信息系统的所有使用权和访问权;当有关人员的岗位改变时,需重新评估新岗位的安全责任,决定是否需要对其进行新的培训。第八章物理与环境安全策略通过建立具体的物理与环境安全策略,保护XXX的信息系统基础设施等免受非法的物理访问、环境危害和自然灾害。需划分物理安全区域,将重要的或敏感的信息处理设施要放置在安全区域内,并建立适当的安全屏障和物理访问授权机制。需保护办公区域的安全,检查信息资产的物理转移,识别可能的物理访问,进行物理安全控制。需保护机房区域的安全,建设机房需符合国家GB50174标准,检查信息资产的物理转移,识别可能的物理访问途径,并定期进行安全检查。第九章通信与操作管理策略通过建立具体的通信与操作管理策略,确保对通信和操作过程进行有效的安全管理,促进建立信息处理设施的管理职责,开发适当的操作和事故处理程序,降低非授权使用和滥用系统的风险,最终确保员工能正确、安全地操作信息处理设施。需建立信息处理设施的管理职责和操作程序,以确保信息处理设施的正确和安全操作。明确管理职责,并进行必要的和适当的职责分离,以降低人员未授权访问的风险;需编制文件化的维护程序和操作程序,并分发给管理员和相应用户,使之遵从这些程序进行相关操作。系统建设初期需要对系统进行规划和准备,预测系统容量需求,以减少由于系统过载而带来的风险。需对系统的验收与移交上线进行严格的控制。需对信息系统进行监测,以便及时检测未经授权的信息处理活动,并定期评审检测活动的结果。需管理XXX信息技术基础设施,将开发设施、测试设施和运营设施进行分离,以降低对信息系统更改的风险。需对信息系统及基础设施的变更过程进行安全控制,以防止变更带来的消极影响。需有效管理第三方服务的交付,定期监督检查,确保其符合协议要求。需采取有效措施,预防和控制恶意代码、移动代码等,防止恶意代码的执行及未授权移动代码的运行。需针对信息系统、重要信息、软件等制定相应的存储与备份策略,并定期进行恢复测试。需对XXX网络进行管理和控制,保障网络传输信息、使用网络的信息系统及应用程序的安全。需对XXX网络服务进行管理,并符合XXX网上业务的相关要求,包括安全特性、服务等级和管理要求等,以免网络服务影响全网安全。需明确对XXX介质(包括存储介质、移动存储介质、移动计算机等)进行管理,制定并维护介质的清单,规范介质使用、销毁及带出程序等,严格规范可移动介质的使用,以避免由于介质不当使用等原因导致的信息泄露,病毒爆发,影响业务活动等安全事件。需严格管理终端的使用,遵守XXX安全要求,尽量避免由终端引发的安全事件。需保障XXX内部及XXX与外部组织之间信息交换的安全,采取必要的安全控制措施。需建立正式的信息交换程序,并进行相应的安全控制;当需要物理介质(包括纸质介质、磁盘、光盘等物理介质)传输来进行信息交换时,需保护信息介质免受破坏、未授权访问等威胁;当使用电子消息进行信息交换时,需保护电子消息免受篡改、泄露等威胁。需开启审计日志,记录用户活动和相关操作人员的行为,同时保护日志信息免遭更改或破坏,并定期审计日志信息。第十章访问控制策略通过建立访问控制策略,采用技术与管理手段建立访问控制,保障XXX应用系统、操作系统、网络系统等的信息安全,形成分层次、分权限的访问控制。需依照知所必需和最小授权的原则,根据业务需要建立访问控制规则,并将其文件化。需明确用户在访问信息系统及基础设施时应尽的责任和义务,对用户访问权限进行严格管理,包括用户账户注册、账户使用、账户撤销过程管理及特权用户的管理。需制定严格的密码安全使用规则,使用户、管理员等使用人员能够依照密码安全规则设置密码,并安全使用。需进行网络访问控制,使只有授权用户才可访问网络,防止对于网络服务的未授权访问。需使用适当的身份鉴别机制,并对内部和外部网络服务的访问进行有效的隔离;对于敏感或关键业务应用、或与高风险区域的网络连接,需采取严格的控制措施;需加强对无线接入的管理,如无必要,则限制无线网的使用;如需使用无线网,则需进行严格控制。需对访问操作系统的用户进行鉴别,使用安全登录程序访问,防止对操作系统的未授权访问。需管理用户行为,严格控制和监督特权帐户的操作;需严格管理访问操作系统的终端。需严格控制用户和管理人员对信息系统的访问权限,防止对信息和信息系统的未授权访问。实施信息系统的访问控制措施,确保其不损坏共享信息资源;防止能够越过系统控制或应用控制的任何实用程序、操作系统软件和恶意软件进行未授权访问。需将敏感信息与其他信息适当地进行隔离,以防止对敏感信息的未授权访问。需对所使用的移动计算设施和远程访问办公系统的设施,建立必要的访问控制保护措施,确保业务信息不被泄露。需定期审计各个信息系统、各个层次的访问控制情况,以便及时发现违反访问控制规则的行为,并加以修正。第十一章信息系统获取、开发与维护策略通过建立具体的信息系统获取、开发与维护策略,加强信息系统开发、维护时对信息安全的管理与控制,确定XXX获取、开发、维护信息系统所应遵守的关键控制点,预防与控制信息系统的风险。需建立信息系统开发的安全规范,保障信息系统的开发在满足业务功能前提下,其安全要求得到满足。需在系统需求分析阶段确定信息系统的安全需求,作为信息系统总体架构的一部分。需在系统设计阶段,把适当的安全控制措施设计到信息系统中。需在系统开发及测试阶段,对项目和支持环境进行严格的信息安全控制。需在系统上线阶段,对可能的风险进行严格控制,以防止系统上线安全事故的发生。在系统维护阶段,需及时获得信息系统的技术脆弱点信息,并采取适当的措施。需建立信息系统开发的风险分析和安全评审机制,以保证项目建设的安全质量。需建立信息系统的漏洞维护机制,及时获取信息系统漏洞,并进行跟踪和处理。需对系统文件的安全进行严格保护,明确系统文件归属与文件管理责任人;需对信息系统中密钥进行严格的安全控制,保证密钥不会遭到泄露、篡改等威胁。第十二章信息安全事件管理策略通过建立具体的信息安全事件管理策略,把信息安全事件的损害降到最低的程度,追踪并从事件中吸取教训,明确责任
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年秋季开学高中直拳摆拳训练课件
- 2026年秋季开学初中秋季课间活动与体育锻炼课件
- 2026年秋季开学高中开学第一课(节约粮食)课件
- 培育耐心资本与并购市场资本市场制度完善探索
- 人工智能驱动的企业数字化转型关键应用场景探索
- 供应链全流程盈利漏点识别与系统性优化框架
- 客户体验管理全链路数字化转型对企业绩效的影响机制研究
- 私募长周期资本的运作机制与实践路径研究
- 2026 年带教过程中护生心理疏导实操培训
- 《润滑系统 能效评定方法》
- 物 理2024-2025学年人教版初中物理八年级上册各章节知识点讲解
- 2024年海南省海口市小升初数学试卷(含答案)
- 2024年甘肃高考地理试卷(真题+答案)
- GB/T 42792-2024航空用铝合金管、棒、型材及线材通用技术规范
- 《风电场项目经济评价规范》(NB-T 31085-2016)
- 数据挖掘(第2版)全套教学课件
- 安全生产标准化管理全套资料
- 高压旋喷桩、CFG桩、水泥土搅拌桩、振冲碎石桩计算(2012规范)-PJ
- 烟台市龙口市龙港街道社区工作者考试真题2022
- JJF 1526-2015石油产品颜色分析仪及比色板校准规范
- GB/T 14566.4-2011爆破片型式与参数第4部分:石墨爆破片
评论
0/150
提交评论