版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
10XX技术股份计算机及信息系统安全保密策略概述计算机及信息系统安全保密策略属于顶层的治理文档,是公司网络与信息安全保障工并由信息安全治理部门组织公司全体人员学习与贯彻。公司涉密计算机及信息系统涉及到存储、传输、处理国家隐秘、公司商业隐秘和业做好安全保障。本策略文件主要内容包括:人员安全、资产分类与掌握、物理和环境安全、系统开发网络运行治理、遵循性等十个方面。适用范围理或传输的信息及存贮、处理或传输这些信息的硬件、软件及固件。本策略适用于与公司涉密计算机及信息系统相关的全部部门及人员。目标能够在允许的范围内正常运行使用。全职责,严格遵守本安全策略,并遵守国家相关的计算机或信息安全法律要求。组织保密委员会是计算机及信息系统安全治理的领导机关,负责领导信息安全治理体系的建立和信息安全治理的实施,主要包括:供给清楚的指导方向,可见的治理支持,明确的信息安全职责授权;审查、批准信息安全策略和岗位职责;审查业务关键安全大事;批准增加信息安全保障力量的关键措施和机制;保证必要的资源安排,以实现数据有效性以及信息安全治理体系的持续进展。要担当如下职责:调整并制定全部必要的信息安全治理规程、制度以及实施指南等;等;主动实行部门内的信息安全措施,如安全意识培训及教育等;协作执行系统或效劳的特别信息安全措施;审查对信息安全策略的遵循性;协作并参与安全评估事项;依据信息安全治理体系的要求,定期向上级主管领导和保密委员会报告。分层治理与掌握〔局域网〕及计算机信息治理、互联网计算机信息治理三个治理层次。或修改。内部网络〔局域网〕及计算机配置加密治理措施,与互联网隔离,配置保密治理息必需定期备份进展保护,以免破坏和非授权修改。同样在信息安全防护上进展安全考虑。6人员安全策略目的,并为他们供给报告安全大事和威逼的渠道。工作定义及资源的安全作描述或合同中。包括:对涉及访问隐秘或关键信息,或者访问处理这些信息的系统的工作人员应进展严格审查和选择;对信息系统具有特别访问权限的工作人员应当签署承诺,保证不会滥用权限;更换工作岗位时应当重检查并调整其访问权限。员工培训全意识。大事报告必需建立有效的信息反响渠道,以便于公司人员一旦觉察安全威逼、大事和故障,能准时向有关领导报告。信息处理设备可承受的使用策略〔包括访问互联网〕都必需遵守计算机及信息系统的安全策略和标准及全部适用的法律。不良内容的网站及某些非业务网站。包括但不限于以下例子是不行承受的使用行为:使用信息系统资源有意从事影响他人工作和生活的行为。滥用的材料。任何工作人员使用信息系统的计算机工具、设备和互联网访问效劳来从事用于个人获益的商业活动〔如炒股。工作人员使用信息系统效劳来参与任何政治或宗教活动。机中更改或安装任何类型的计算机软件和硬件。在没有信息安全治理部门的事先允许或审批的状况下,工作人员拷贝、安装、处理或使用任何未经许可的软件。处理从互联网下载的软件和文件〔或任何其他公网〕从信息系统之外的途必需争论和确认使用这些工具的必要性。工作人员保密协议公司全部人员必需在开头工作前,亲自签订保密协议。学问产权权利敬重互联网上他人的学问产权。式涉及业务、产品、技术、处理器、效劳或研发的资产,都是公司的专有资产。物理和环境安全策略将这些信息及物理设施放置于适当的环境中并在物理上赐予保护使之免受安全威逼和环境危害。安全区域格掌握。设备安全〔包括备份设备和存储过程〕的设备应当适当地在物理上进展保护以避开安全威逼和环境危急。包括:设备应当放置在适宜的位置或加强保护,将被如水或火破坏、干扰或非授权访问的风险降低到可承受的程度。特别的损害。对计算机和设备环境应当进展监控,必要的话要检查环境的影响因素,如温度和湿度是否超过正常界限。对设备应当依据生产商的说明进展有序地维护。安全规程和掌握措施应当掩盖该设备的安全性要求。设备包括存储介质在废弃使用之前,应当删除其上面的数据。物理访问掌握信息安全治理部门应建立访问掌握程序,掌握并限制全部对计算计及信息系统计算、存储和通讯系统设施的物理访问。应有适宜的出入掌握来保护安全场所,确保只允机房和计算根底设施。建筑和环境的安全治理火灾、温度、湿度、水、电力供给中断、爆炸物、吸烟、灰尘、振动、化学影响等。告机制,并至少每年操作一次灭火设备。保密室、计算机房访问记录治理12个月,以便帮助大事调查。应经信息安全治理部门批准后才可以处置记录,并应用碎纸机处理。计算机和网络运行治理策略的资源。可用性必需受到保护。操作规程和职责的操作。这些规程包括:数据文件处理规程,包括验证网络传输的数据;对全部打算好的系统开发、维护和测试工作的变更治理规程;为意外大事预备的错误处理和意外大事处理规程;问题治理规程,包括记录全部网络问题和解决方法〔包括怎样处理和谁处理;事故治理规程;可恢复性和错误处理力量等方面的测试/评估规程;日常治理活动,例如启动和关闭规程,数据备份,设备维护,计算机和网络管理,安全方法或需求;当消灭意外操作或技术难题时的技术支持合同。操作变更掌握序的全部变更得到满足的掌握。介质的处理和安全性应当对计算机介质进展掌握,假设必要的话需要进展物理保护:可移动的计算机介质应当受控;应当制定并遵守处理包含机密或关键数据的介质的规程;与计算相关的介质应当在不再需要时被妥当废弃。鉴别和网络安全鉴别和网络安全包括以下方面:网络访问掌握应包括对人员的识别和鉴定;用户连接到网络的力量应受控,以支持业务应用的访问策略需求;特地的测试和监控设备应被安全保存,使用时要进展严格掌握;通过网络监控设备访问网络应受到限制并进展适当授权;应配备特地设备自动检查全部网络数据传输是否完整和正确;应评估和说明使用外部网络效劳所带来的安全风险;依据不同的用户和不同的网络效劳进展网络访问掌握;IP地址进展合理的安排;关闭或屏蔽全部不需要的网络效劳;隐蔽真实的网络拓扑构造;动态口令等方式,保障用户登录和口令的安全;应当严格掌握可以对重要效劳器、网络设备进展访问的登录终端或登录节点,并且进展完整的访问审计;严格设置对重要效劳器、网络设备的访问权限;严格掌握可以对重要效劳器、网络设备进展访问的人员;登记;对重要的治理工作站、效劳器必需设置自动锁屏或在操作完成后,必需手工锁屏;严格限制进展远程访问的方式、用户和可以使用的网络资源;承受远程访问的效劳器应当划分在一个独立的网络安全区域;安全隔离措施必需满足国家、行业的相关政策法规。〔包括个人计算机〕的鉴别,以及连接到全部办公自动化网络和效劳的掌握职责,由信息安全治理部门打算。操作人员日志操作人员应保存日志记录。依据需要,日志记录应包括:系统及应用启动和完毕时间;系统及应用错误和实行的订正措施;所处理的数据文件和计算机输出;操作日志建立和维护的人员名单。错误日志记录1〕审查错误日志,确保错误已经得到满足的解决;2〕审查订正措施,确保没有违反掌握措施,并且实行的行动都得到充分的授权。网络安全治理策略留意以下内容:应将网络的操作职责和计算机的操作职责分别;制定远程设备〔包括用户区域的设备〕的治理职责和程序;连接的系统,实行掌握措施维护网络效劳和所连接的计算机的可用性;信息安全治理活动应与技术掌握措施协调全都,优化业务效劳力量;使用远程维护协议时,要充分考虑安全性。电子邮件安全策略计算机和信息系统应制定有关使用电子邮件的策略,包括:对电子邮件的攻击,例如病毒、拦截;必要时,使用相关技术保护电子邮件的机密性、完整性和不行抵赖。病毒防范策略病毒防范包括预防和检查病毒〔包括实时扫描/过滤和定期检查,主要内容包括:掌握病毒入侵途径;安装牢靠的防病毒软件;对系统进展实时监测和过滤;定期杀毒;准时更病毒库;准时上报;具体记录。防病毒软件的安装和使用由信息安全治理部门特地的病毒防范治理员执行。查。本人负责。备份与恢复策略定义计算机及信息系统备份与恢复应当承受的根本措施:建立有效的备份与恢复机制;定期检测自动备份系统是否正常工作;明确备份的操作人员职责、工作流程和工作审批制度;建立完善的备份工作操作技术文档;明确恢复的操作人员职责、工作流程和工作审批制度;建立完善的恢复工作操作技术文档;针对建立的备份与恢复机制进展演习;对备份的类型和恢复的方式进展明确的定义;妥当保管备份介质。加密策略的处理,肯定要满足要求。障其完整性、通过数字签名保障其不行否认性。交换、传输、保护、归档、销毁等。对敏感或重要密钥,要求分人制衡治理。的可用性。施,防止再次发生类似状况。访问掌握策略据实行掌握访问。地使用系统。对系统进展监控检查是否遵守所制定的规程。计算机访问掌握应当依据相关国家法律的要求和指导方针掌握对信息系统和数据的访问:计算机活动应可以被追踪到人;访问全部多用户计算机系统应有正式的用户登记和注销规程;应使用有效的访问系统来鉴别用户;应通过安全登录进程访问多用户计算机系统;特别权限的安排应被安全地掌握;用户选择和使用密码时应慎重参考良好的安全惯例;用户应确保无人看管的设备受到了适当的安全保护;应依据系统的重要性制定监控系统的使用规程。必需维护监控系统安全大事的审计跟踪记录;为准确记录安全大事,计算机时钟应被同步。风险治理及安全审计策略〕潜在业务影响来说至关重要。全部信息内容和信息技术过程应通过信息安全审计活动及风险评估活动来识别与它们相关的安全风险并执行适当的安全对策。前或系统进展重大变更前,必需进展风险评估工作。3个月进展一次,并形成文档化的信息安全审计报告。1险评估资质的第三方机构进展。信息安全风险评估必需形成文档化的风险评估报告。信息系统应急打算和响应策略信息应急打算和响应的必要性〔可能是由于自然灾难、事故、设备故障和蓄意破坏等引起〕造成的影响降低到可以承受的水平。一局部。应急打算和响应治理程序容:考虑突发大事的可能性和影响。了解中断信息系统效劳可能对业务造成的
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026年陕西省湘教版高三语文第6单元文学批评测试卷
- 2025-2026年食品安全知识竞赛备考习题集
- 2025-2026年海南省二级建造师法规科目练习题
- 接地装置安装检查记录
- 柴油机发电机试验报告
- 国家开放大学中文专科《中国古代文学(下)》历年期末纸质考试真题简答题题库2027珍藏版
- 2027届吉林省四平市公主岭市范家屯镇第一中学物理高二第一学期期末质量跟踪监视试题含解析
- 山西省吕梁市2026届初中学业水平考试地理试卷(有答案)
- 基层社区医院急救药品规范使用注意事项试题及答案
- 湖北省十堰市教联体2025-2026学年八年级上学期10月月考物理试卷(含答案)
- 2024年江苏省普通高中学业水平合格性语文试卷(1月份)
- 西门子S7-1500 PLC技术及应用 课件 第7章 S7-1500 PLC 的上位机WinCC RT
- My Lovely Lady 高清钢琴谱五线谱
- 《数学课程论》课件
- 风机齿轮箱介绍课件
- 预埋件专项施工方案
- GB/T 13560-2017烧结钕铁硼永磁材料
- 测绘安全生产专题培训课件
- 生物高考真题卷-天津卷(含答案解析)
- 人教版小学一年级道德与法治上册全册教学完整课件
- DB64-T 1822-2022公路沥青面层典型结构应用技术规范
评论
0/150
提交评论