版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
附录17
信息系统安全管理规范
信息系统安全管理规范
目录
第一章总则...........................................................2
第二章物理安全管理......................................................2
第三章网络系统安全管理.................................................4
第四章信息安全管理......................................................6
第五章口令管埋..........................................................8
第六章人员组织管理......................................................9
第七章附贝1J.................................................................................................................11
第2页共12页
信息系统安全管理规范
信息系统安全管理规范
第一章总则
第一条为了保证我司信息系统的安全,根据中华人民共和国有
关计算机、网络和信息安全的相关法律、法规和安全规定,结合我司
信息系统建设的实际情况,特制定本规定。
第二条各单位应据此制订具体的安全管理规定。
第三条本规定所指的信息网络系统,是指由计算机(包括相关
和配套设备)为终端设备,利用计算机、通信、网络等技术进行信息
采集、处理、存储和传输的设备、技术、管理的组合。
第四条本规定合用于我司所属的网络系统、单机,以及下属单
位通过其他方式接入到我司网络系统的单机和局域网系统。
第五条接入范围。我司信息系统全网
第六条信息网络系统安全的含义是通过各种计算机、网络、密
码技术和信息安全技术,在实现网络系统安全的基础上,保护信息在
传输、交换和存储过程中的机密性、完整性和真实件C
第二章物理安全管理
第七条物理安全是指保护计算机网络设施以及其他媒体免遭
地震、水灾、火灾等环境事故与人为操作失误或者错误,以及计算机
犯罪行为而导致的破坏。
第八条为了保障信息网络系统的物理安全,对系统所在环境的
安全保护,应遵守国家标准GB50173-93《电子计算机机房设计规
范》、国标GB2887-89《计算站场地技术条件》、GB9361-88《计算
站场地安全要求》。
第2页共12页
信息系统安全管理规范
电源;
(五)客户机使用人员不得利用客户机进行违法活动。
第十七条紧急情况
(一)火灾发生。切断电源,迅速报警,根据火情,选择正确
的灭火方式灭火;
(二)水灾发生c切断电源,迅速报告有关部门,尽可能地弄
清水灾原因,采取关闭阀门、排水、堵漏、防洪等措施;
(三)地震发生。切断电源,避免引起短路和火灾;
(四)密码设备丢失。根据中办的有关规定处理。
第三章网络系统安全管理
第十八条网络系统安全的内涵包括五个方面:
机密性:确保信息不暴露给未授权的实体或者进程;
完整性:未经授权的人不能修改数据,惟独得到允许的人材干修
改数据,并且能够分辨出被篡改的数据。
可用性:得到授权的实体在合法的范第内可以随时随地访问数
据,网络的攻击者不能妨碍网络资源的合法使用。
可控性:可以控制授权范围内的信息流向和行为方式。
可审查性:一旦浮现安全问题,网络系统可以提供调查的依据和
手段。
第十九条涉及国家机密、部门敏感信息的局域网的安全标准不
得低于中华人民共和国国家标准《计算机信息系统安全保护等级划分
准则》(GB17859-1999)中规定的第二级一系统审计保护级。
第二十条根据有关规定以及我国目前的安全技术水平,内部信
息网络系统与外部公共信息网络系统必须物理隔离。
第二十一条接入INTERNET公共信息网的重要信息网络系统
第2页共12页
信息系统安全管理规范
须安装防火墙或者其他安全设备。入网的安全设备必须具有国家保密
局、公安部、中国国家信息安全测评认证中心的技术鉴定、销售许可
和产品评测等资质,并符合国家的相关规定。
第二十二条网络管理员应尽可能地改善网络系统的安全策略
设置,尽量减少安全漏洞。关闭不使用的服务,对不同级别的网络用
户设置相应的资源访问权限C重要网络系统的安全配置应达到中华人
民共和国国家标准《计算机信息系统安全保护等级划分准则》(GB
17859-1999)中规定的第二级一系统审计保护级以上。
第二十三条网络管理员应当做好系统记录,定期检查,发现问
题,及时解决。
第二十四条重要的信息网络系统自运行开始必须作好备份与
恢复等应急措施,一旦系统浮现问题能够及时恢复正常。网络管理员
负责网络系统的备份与恢复的技术规划、实施和操作,并作好详细的
记录。
第二十五条管理员应对操作系统和数据库管理系统中进行系
统运行记录(Log)和数据库运行记录(DataBaseLog)的转储保存
以备查。
第二十六条重要大型数据库必须运行于专门的服务器或者工
作站上,并异地备份。
第二十七条网络安全检测。为使网络长期保持较高的安全水
平,网络管理员应当用网络安全检测工具对网络系统进行安全性分
析,及时发现并修正存在的安全漏洞。网络管理员在系统检测完成后,
应编写检测报告,需详细记叙检测的对象、手段、结果、建议和实施
的补救措施与安全策略。检测报告存入系统档案。
第二十八条网络反病毒。病毒的危害性巨大,对系统和信息的
破坏程度具有不可测性,计算机用户和系统管理员应针对具体情况采
取预防病毒技术、检测病毒技术和杀毒技术。
第2页共12页
信息系统安全管理规范
第四章信息安全管理
第二十九条信息安全是指通过各种计算机、网络和密码技术,
保护信息在传输、交换和存储过程中的机密性、完整性和真实性。具
体包括以下几个方面。
(一)信息处理和传输系统的安全
系统管理员应对处理信息的系统进行详细的安全检查和定期维
护,避免因为系统崩溃和损坏而对系统内存储、处理和传输的信息造
成破坏和损失。
(二)信息内容的安全
侧重于保护信息的机密性、完整性和真实性。系统管理员应时所
负责系统的安全性进行评测,采取技术措施对所发现的漏洞进行补
救,防止窃取、冒充信息等。
(三)信息传播安全
要加强对信息的审查,防止和控制非法、有害的信息通过我部的
信息网络系统传播,避免对国家利益、公共利益以及个人利益造成损
害。
第三十条我司涉及秘密信息的安全工作实行首长负责•制。我司
所属单位涉及秘密信息的安全工作实行单位一把手负责制。
第三十一条信息的内部管理
(一)各单位在向部网络系统提交信息前要作好查毒、杀毒工
作,确保信息文件无毒上载;
(二)根据情况,采取网络病毒监测、查毒、杀毒等技术措施,
提高网络的整体抗病毒能力;
(三)各应用单位对本单位所负责的信息必须作好备份;
(四)各单位应对本单位的信息进行审查,各网站和栏目信息
第2页共12页
信息系统安全管理规范
的负责单位必须对所发布信息制定审查制度,对信息来源的合法性,
发布范围,信息栏目维护的负责人等作出明确的规定。信息发布后还
要随时检查信息的完整性、合法性;如发现被删改,应及时报告办公
厅和信息中心;
(五)涉及秘密的信息的存储、传输等应指定专人负责,并严
格按照国家有关保密的法律、法规执行:
(六)涉及秘密的土地、矿产资源、海洋、测绘等信息,未经
所属单位安全主管负责人的批准不得在网络上发布和明码传输;
(七)个人计算机中的涉密文件不可设置为共享,个人电子邮
件的收发要实行病毒查杀。
第三十二条信息加密
(一)涉及秘密的信息,其电子文档资料须加密存储;
(二)涉及国家和部门利益的敏感信息的电子文档资料应当加
密存储;
(三)涉及社会安定的敏感信息的电子文档资料应当加密存储;
(四)涉及秘密、国家与部门利益和社会安定的秘密信息和敏
感信息在传输过程中视情况及国家的有关规定采用文件加密传输或
者链路传输加密。
第三十三条任何单位和个人不得从事以下活动:
(一)利用信息网络系统制作、传播、复制有害信息、;
(二)入侵他人计算机;
(三)未经允许使用他人在信息网络系统中未公开的信息;
(四)未经授权对信息网络系统中存储、处理或者传输的信息(
包
括系统文件和应用程序)进行增加、修改、复制和删除等;
(五)未经授权查阅他人邮件;
(六)盗用他人名义发送电子邮件;
(七)故意干扰网络的畅通运行;
第2页共12页
信息系统安全管理规范
(八)从事其他危害信息网络系统安全的活动。
第五章口令管理
第三十四条具有口令功能的计算机、网络设备等系统处理秘密
信息,必须使用口令对用户的身份进行验证和确认。对于重要网络系
统,使用单位要有专职或者兼职系统保密员,负责日常的口令管理工作。
第三十五条系统保密员负责给新增加的用户分配初始口令;指
导用户正确使用口令;检查用户使用口令情况;匡助用户开启被锁定
的口令,对非法操作及时查明原因;解决口令使用过程中浮现的问题;
协助用户保护秘密不受侵害;定期向主管领导和单位保密机构汇报口
令使用情况和需要解决的问题。
第三十六条定期更换口令。口令的最长使用时间不能超过半
年,在涉密较多、人员复杂、保密条件较差的地方应尽可能缩短口令
的使用时间。当口令使用期满时,应更换新的口令。
第三十七条系统保密员必须有能力更改口令。当口令使用期
满、被其他人知悉或者认为口令不保密时,系统保密员可按照口令更
改程序变换口令。口令更换操作应在保密条件下进行。
第三十八条对口令数据库的访问和存取必须加以控制,以防止
口令被非法修改或者泄露。
当系统提供的访问和存取控制机制不够完善时或者机制虽然完善,
但可能浮现系统转储等情况时,应对存储的口令加密。
第三十九条口令的密级与系统处理秘密信息的密级相同。根据
《涉及秘密的通信、办公自动化和计算机信息系统审批暂行办法》第
十七条的规定,涉密系统的身份认证应当符合以下要求:
(一)口令应当由系统安全保密管理人员集中产生供用户选用,
并有口令更换记录,不得由用户产生;
第2页共12页
信息系统安全管理规范
(二)处理秘密级信息的系统口令长度不得少于六个字符,口
令更换周期不得长于一个月;处理机密级信息的系统,口令长度不得
少于八个字符,口令更换周期不得长于一周;处理绝密级信息的系统,
应当采用一次性口令或者生理特征等强认证措施;
(三)口令必须加密存储,并且保证口令存放载体的物理安全;
(四)口令在网络中必须加密传输。
第四十条用户应记住自己的口令,不应把它记载在不保密的媒
介物上,严禁将口令贴在终端上。输入的口令不应显示在显示终端上。
第六章人员组织管理
第四十一条安全的人员组织管理原则
网络信息系统的安全管理的最根本核心是人员管理,提高安全意
识,行于具体的安全技术工作中。为此,安全的人事组织管理主要基
于以下三个原则。
(一)多人负责
每一项与安全有关的活动,都必须有两人或者多人在场。这些人
应是系统主管领导指派的,工作认真可靠,能胜任此项工作;他们
应该签署工作情况记录以证明安全工作已得到保障。
负责的安全活动范围包括:
1.访问控制使用证件的发放与回收;
2.信息处理系统使用的媒介发放与回收;
3.处理保密信息;
4.硬件和软件的维护;
5.系统软件的设计、实现和修改;
6.重要程序和数据的删除和销毁等。
(二)任期有限
第2页共12页
信息系统安全管理规范
任何人最好不要长期担任与安全有关的职务,遵循任期有限原
则,工作人员应不定期地循环任职,并规定对工作人员进行轮流培训,
以使任期有限制度切实可行。
(三)职责明确
在信息处理系统工作的人员不要打听、了解或者参预职责以外的
仟何与安全有关的事情,除非系统主管领导批准。
出于对安全的考虑,下面每组内的两项信息处理工作应当尽可能
分开。
1.系统管理与计算机编程;
2.机密资料的接收和传送;
3.安全管理和系统管理;
4.访问证件的管理与其它工作;
5.计算机操作与信息处理系统使用媒介的保管等。
第四十二条安全的人事组织管理的实现
信息系统的安全管理部门应根据管
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- GB/T 5009.217-2008保健食品中维生素B12的测定
- QC/T 464-2026淋浴车
- 2026事业单位工勤技能-江西-江西工程测量工三级(高级工)历年参考题库含答案详解3套试卷
- 中医艾灸五天培训课程
- 心内科一科一品一特色护理
- 2026下半年小学教师资格证考试小学语文模考演练试卷及解析
- 眼耳鼻喉口腔科护理学口腔
- 社区健康知识讲座-1
- 香水消防规范
- 安全认证报名指南讲解
- 学校中层管理岗位选聘与考核管理方案(2026年修订版)
- 2026中国镁期货品种开发必要性及路径选择报告
- 雨污分流管道清淤与维护方案
- (2025年)哈密市伊吾县辅警考试公安基础知识考试真题库及参考答案
- 2026年浙江省杭州市中考科学试题卷(含答案)
- (正式版)DB50∕T 1915-2025 《电动重型货车大功率充电站建设技术规范》
- GB/T 23932-2025建筑用金属面绝热夹芯板
- 货运夏季安全常识培训课件
- 2026年大学四年级(服装设计与工程)服装生产管理试题及答案
- 大屏维保合同范本
- 字母圈sm协议书
评论
0/150
提交评论