业务系统安全管理_第1页
业务系统安全管理_第2页
业务系统安全管理_第3页
业务系统安全管理_第4页
业务系统安全管理_第5页
全文预览已结束

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

业务系统安全管理一、组织架构与职责划分(一)权责划定。各单位主要负责人是第一责任人,分管领导是直接责任人,安全管理部门负责统筹协调,技术部门负责具体实施,各业务部门负责本领域系统安全。(二)职责细化。安全管理部门每季度提交风险评估报告,技术部门每月开展系统漏洞扫描,业务部门每年进行操作权限核查,所有发现隐患必须纳入整改台账。(三)考核机制。将系统安全纳入年度绩效考核,发生重大安全事件的责任人取消评优资格,连续两次考核不合格的直接调离岗位。(四)协作流程。建立跨部门应急响应小组,每月组织一次联合演练,确保在发生安全事件时能在30分钟内启动应急预案。(五)培训体系。新员工入职必须接受系统安全培训,每年组织不少于4次专项培训,考核合格后方可接触核心系统。二、访问控制管理(一)权限分级。系统权限分为管理员、操作员、查询员三级,管理员权限必须实行双人复核,操作员每月核对一次权限范围。(二)认证机制。所有访问必须通过堡垒机统一认证,启用多因素认证,禁止使用默认密码,密码复杂度不低于12位。(三)会话管理。设置单次登录有效期60分钟,超过30分钟自动退出,关键操作必须重新认证,禁止使用浏览器书签访问敏感页面。(四)日志审计。所有访问行为必须记录在案,日志保存期限不少于5年,每月抽取10%进行人工核查,发现异常立即上报。(五)临时授权。临时授权必须经部门负责人审批,有效期不超过7天,到期自动失效,使用后必须提交使用说明。三、数据安全管理(一)分类分级。系统数据分为核心、重要、一般三级,核心数据必须加密存储,重要数据传输必须加密,一般数据禁止外传。(二)备份恢复。核心数据每日增量备份,每周全量备份,异地存储,每月进行一次恢复演练,确保在发生故障时能在2小时内恢复系统。(三)脱敏处理。对非必要数据实施脱敏,查询时必须按需展示,禁止导出全部数据,导出功能必须经审批。(四)销毁管理。纸质文档必须粉碎销毁,电子数据必须物理销毁存储介质,销毁过程必须双人监督并记录。(五)防泄露。所有数据传输必须经过WAF过滤,禁止使用FTP传输敏感数据,必须使用SFTP或加密通道。四、系统运维管理(一)变更控制。所有系统变更必须经过审批,测试环境变更必须提前24小时通知,生产环境变更必须提前48小时通知。(二)漏洞管理。每月进行一次漏洞扫描,高危漏洞必须在7天内修复,中低危漏洞必须在30天内修复,修复后必须验证。(三)安全加固。操作系统必须禁用不必要服务,数据库必须关闭不必要端口,应用系统必须禁止不必要API,每年进行一次全面安全评估。(四)应急响应。建立四级响应机制,发现安全事件必须在15分钟内上报,1小时内到达现场处置,4小时内控制影响范围。(五)监控预警。部署态势感知平台,设置7类安全告警,告警分级处理,高危告警必须1小时内人工核实。五、物理环境安全(一)机房管理。机房必须24小时有人值守,禁止无关人员进入,所有出入必须登记,禁止携带手机等电子设备。(二)设备管理。服务器必须上锁,线缆必须规范布放,UPS设备必须定期测试,备用电源必须每月切换。(三)温湿度控制。机房温度控制在18-26℃,湿度控制在40-60%,每季度检查一次空调,确保制冷效果。(四)消防系统。部署气体灭火系统,每月检查一次消防设备,禁止在机房内吸烟,禁止堆放易燃物品。(五)门禁管理。部署人脸识别门禁,禁止尾随进入,所有门禁记录必须保存3年,每月抽查10%进行核对。六、安全意识培训(一)培训内容。包括安全法律法规、密码管理、邮件安全、社交工程防范、应急响应等内容,每年不少于8学时。(二)考核方式。采用笔试+实操方式,考核不合格者必须补考,连续两次不合格的直接调离岗位。(三)培训记录。所有培训必须有签到表、课件、试卷等材料,培训结束后必须归档保存,作为年度考核依据。(四)案例警示。每月通报1起安全事件,分析原因、措施、教训,禁止使用内部通报,必须使用公开案例。(五)效果评估。培训后进行满意度调查,评估内容掌握程度,根据评估结果调整培训方案。七、合规性管理(一)制度建设。建立《系统安全管理规定》《数据安全管理办法》《应急响应预案》等制度,每半年修订一次。(二)标准符合。所有系统必须符合等保三级要求,每年进行一次合规性检查,发现不符合项必须在1个月内整改。(三)第三方管理。对云服务商、软件开发商必须进行安全评估,签订安全协议,每年审核一次服务报告。(四)审计管理。每年委托第三方进行一次安全审计,审计报告必须提交管理层,不符合项必须整改。(五)监管对接。配合监管机构检查,及时整改发现的问题,建立问题台账,确保100%闭环。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论