信息安全管理制度_第1页
信息安全管理制度_第2页
信息安全管理制度_第3页
信息安全管理制度_第4页
信息安全管理制度_第5页
已阅读5页,还剩6页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全管理制度本制度所指信息安全涵盖网络安全、系统安全、数据安全、内容安全、物理环境安全五大维度,覆盖本单位所有信息资产的规划、建设、运行、运维、销毁全生命周期,全体正式员工、劳务派遣人员、外包服务人员、第三方合作机构人员等所有接触或使用本单位信息资源的主体均需严格遵守。管理组织与职责本单位实行三级信息安全管理体系,各级主体按权责划分履行对应安全管理义务。信息安全领导小组为最高决策机构,由单位主要负责人任组长,各业务部门分管领导为成员,主要职责包括:审批信息安全战略规划、年度安全预算与重大安全建设项目;审议信息安全事件等级判定与处置方案;协调跨部门信息安全工作资源;对重大信息安全事件的责任追究做出最终决策。信息安全管理部门为日常执行机构,设在技术运维部门,配备专职信息安全管理人员,主要职责包括:起草并修订信息安全管理制度与操作规范;部署、运维各类安全防护设备与系统;定期开展信息安全风险评估、漏洞扫描与渗透测试;组织信息安全培训、宣传与应急演练;受理信息安全事件上报,牵头开展事件调查、溯源与处置;定期审计信息系统操作日志与访问权限;监督检查各部门制度落实情况。各业务部门负责人为本部门信息安全第一责任人,负责在本部门落实信息安全管理要求,监管本部门人员的信息操作行为,配合安全管理部门开展安全检查与事件处置;各部门设1名兼职信息安全联络员,负责本部门日常安全自查、隐患上报、安全通知传达与员工安全提醒。信息资产安全管理本单位信息资产分为硬件资产、软件资产、数据资产、服务资产四类,实行全生命周期动态管理。硬件资产包括服务器、交换机、路由器、防火墙等网络设备,台式机、笔记本、平板等办公终端,U盘、移动硬盘、磁带等存储介质,以及打印机、扫描仪等外围设备;软件资产包括操作系统、数据库、中间件等基础软件,业务系统、办公系统、安全系统等应用软件,以及授权使用的商用软件;数据资产按敏感程度分为核心数据、重要数据、一般数据三级,核心数据指涉及国家秘密、单位核心商业秘密、用户敏感个人信息(生物识别、身份证号、银行卡号、交易密码等)的数据,重要数据指单位财务数据、人事薪酬数据、业务运营核心统计数据、未公开的战略规划数据,一般数据指可对外公开的宣传信息、内部普通通知、公开运营数据;服务资产指采购的云服务、第三方运维服务、外包开发服务、安全测评服务等外部信息服务。信息安全管理部门牵头建立全单位统一的信息资产台账,明确资产编号、类型、规格、所属部门、责任人、存放位置、密级等信息,各部门负责本部门资产的动态申报,新增资产需先完成台账登记再接入网络,资产变更所属部门或责任人需同步更新台账,每季度末开展一次全量资产盘点,确保账实相符。移动存储介质实行统一配发、编号管理,严禁私人移动存储介质接入办公网络或办公终端,单位配发的移动存储介质需按标注密级使用,严禁跨密级拷贝数据,严禁将存储敏感数据的介质带出办公区域,确因工作需要带出的需经部门负责人审批,介质遗失需第一时间上报安全管理部门并启动数据泄露风险评估,报废介质需统一交由安全管理部门做消磁、物理粉碎处理,严禁私自丢弃或出售。办公终端需统一安装杀毒软件、终端安全管理系统、数据防泄漏客户端,开启实时防护与自动更新,严禁私自卸载或关闭安全软件;终端密码需符合复杂度要求,长度不少于8位,包含大小写字母、数字与特殊字符,每90天更换一次,严禁使用生日、工号、姓名拼音等弱密码,严禁将密码告知他人;终端需设置自动锁屏,闲置5分钟后自动锁定,员工离开工位需手动锁屏。严禁在办公终端安装盗版软件、破解软件、来源不明的第三方工具,严禁私自修改终端网络配置、突破安全防护策略。网络安全管理网络安全实行边界防护、内部隔离、权限管控的多层防护体系。网络边界部署下一代防火墙、入侵检测系统、入侵防御系统、Web应用防火墙、抗DDoS攻击设备,边界防火墙默认采用“拒绝所有、按需开放”的规则策略,仅开放业务必需的端口与协议,每季度对边界策略进行一次全面梳理,清理冗余、过期的访问规则,封堵未授权的对外暴露端口。核心业务区、办公区、运维区、DMZ区实行VLAN逻辑隔离,核心数据库所在区域与办公区实现物理隔离,不同区域之间的访问需提交申请,经安全管理部门审批后开通临时权限,业务结束后立即收回,严禁办公终端直接访问核心数据库。办公无线网络实行实名认证机制,员工接入需绑定工号与终端MAC地址,访客无线网络与办公网络物理隔离,访客上网需由对接部门提交申请,开通有效期不超过7天的临时账号,接入后仅可访问互联网与指定的对外服务系统,严禁在办公无线网络内传输敏感数据,严禁员工私自搭建无线路由器接入办公网络,严禁将办公终端接入公共无线网络处理工作数据。员工因工作需要远程访问内部系统的,需通过单位统一部署的VPN接入,VPN采用“账号密码+动态令牌”双因素认证,账号实行一人一号,严禁转借、共用,员工离职当天注销VPN账号,远程访问操作全程留痕,安全管理部门每月审计一次远程访问日志,核查异常访问行为,包括非工作时间登录、异地登录、访问非授权系统等情况。系统安全管理信息系统建设落实“同步规划、同步建设、同步使用”的三同步原则,需求阶段需同步明确安全需求,设计阶段需由安全管理部门参与安全方案评审,开发阶段需开展代码安全审计,严禁使用存在已知高危漏洞的开源组件,系统上线前需完成第三方漏洞扫描与等级保护测评,未通过安全测评的系统不得上线运行。系统运行实行最小权限原则,按角色分配系统访问权限,管理员账号、普通用户账号严格区分,超级管理员账号仅限2名专职运维人员持有,实行双人共管,严禁多人共用同一账号,所有系统操作全程留痕,日志留存时间不少于6个月,核心业务系统日志留存不少于180天,日志内容需涵盖登录时间、登录IP、操作主体、操作内容、操作结果等要素,严禁篡改、删除系统日志。每季度开展一次系统权限审计,清理冗余账号、过期权限,调整不符合岗位要求的权限配置。系统补丁管理实行分级处置机制,高危漏洞补丁需在漏洞发布后72小时内完成测试与部署,中危漏洞补丁需在7天内完成部署,低危漏洞补丁纳入月度常规运维更新,补丁部署前需在测试环境验证兼容性,避免影响业务正常运行。核心系统运维全部通过堡垒机进行,所有运维操作全程录像、实时审计,严禁绕过堡垒机直接登录核心服务器或数据库,运维操作需提前提交申请,明确操作内容、操作时间、操作人,经审批通过后方可执行。第三方运维人员接入系统需签订保密协议,由本单位运维人员全程陪同,按需开通最小操作权限,操作结束后立即注销账号,第三方运维产生的安全风险由对接业务部门承担连带责任。系统下线前需完成全量数据备份与迁移,确认无数据残留后关停服务器,删除所有系统账号与访问权限,存储过核心或重要数据的存储介质需做不可逆销毁,下线流程全程记录并存档。数据安全管理数据安全管理贯穿数据采集、存储、传输、使用、共享、销毁全流程,落实分类分级防护要求。数据采集遵循合法、正当、必要原则,不得超出业务范围过度采集数据,采集个人信息需明确告知采集目的、使用范围、存储期限,取得用户明示同意,法律法规另有规定的除外。数据存储按分级要求实行差异化防护,核心数据需存储在本单位自建机房的本地服务器上,采用国密算法进行加密存储,数据库开启全量审计功能,记录所有增删改查操作;重要数据可存储在通过等保三级测评的云服务器上,采用传输加密与存储加密双重防护;一般数据可存储在公共云存储中,但需设置访问权限,避免公开泄露。数据防泄漏系统需覆盖终端、网络、存储三个维度,对敏感数据的外发、拷贝、打印、上传等操作进行实时监控与拦截,发现违规操作立即告警并记录。数据传输需根据数据等级采用对应加密方式,核心数据与重要数据传输必须采用HTTPS、IPSecVPN等加密通道,严禁明文传输敏感数据,跨网络传输数据需经过数据防泄漏系统检测,拦截违规外发的敏感数据。数据使用实行最小权限原则,员工仅可访问岗位职责所需的最低限度数据,严禁私自下载、拷贝、打印核心或重要数据,确因工作需要下载的需经部门负责人与安全管理部门双重审批,下载的数据仅限在办公终端上使用,严禁转发给无关人员或存储在私人设备上。严禁在私人邮箱、社交平台、即时通讯工具等公共渠道传输工作敏感数据,严禁将工作数据存储在私人手机、平板、个人电脑等非办公设备上。对外共享或提供数据需严格履行审批流程,共享一般数据需经数据所属部门负责人审批,共享重要数据需经安全管理部门审批,共享核心数据需经单位主要负责人审批,对外共享需签订数据保密协议,明确数据使用范围、保密责任、销毁期限,严禁超出协议范围使用数据。向境外提供数据需按《数据出境安全评估办法》要求完成安全评估,未经评估不得向境外传输任何敏感数据。数据销毁需采用不可恢复的方式,纸质敏感文件需使用碎纸机粉碎,电子数据需采用消磁、物理破坏、多次覆写等方式销毁,销毁过程需有2名以上监销人员在场,记录销毁时间、内容、方式、参与人员并存档,严禁将存储过敏感数据的存储介质作为废品出售或随意丢弃。内容安全管理内容安全管理覆盖对外信息发布、内部信息交流、舆情监测全场景,确保发布内容合法合规,不涉及敏感信息。对外发布信息包括官方网站、微信公众号、短视频平台、官方微博等新媒体内容,以及对外宣传册、新闻通稿、公开报告等纸质内容,实行“三审三校”制度,初审由内容所属部门负责人审核,复审由宣传管理部门审核,终审由单位分管领导审核,审核内容包括内容真实性、合规性、保密性,严禁发布违反法律法规、损害国家利益、涉及国家秘密与单位商业秘密、泄露用户个人信息的内容,发布后的内容需留存审核记录与发布版本,存档期限不少于3年。内部信息交流平台包括OA系统、内部工作群、内部论坛、企业邮箱等,严禁在内部平台发布违法违规、低俗色情、造谣传谣、诋毁单位声誉的内容,严禁在内部平台传播未经公开的敏感数据与工作信息,严禁将内部工作群聊天记录、内部文件截图转发到外部平台,内部交流内容的日志留存不少于6个月。宣传管理部门会同安全管理部门负责舆情监测,每日巡检主流社交平台、新闻媒体、论坛等渠道,发现涉及本单位的负面舆情、信息泄露线索需第一时间上报,按舆情应急预案处置,严禁员工私自以单位名义回应舆情,严禁散布未经证实的舆情信息。人员安全管理人员安全管理覆盖入职、在岗、离职全职业周期,落实人员保密责任。新员工入职需签订信息安全保密协议,参加信息安全入职培训,培训内容包括制度要求、安全操作规范、风险防范技能等,考核合格后方可开通系统账号与网络权限,涉密岗位人员需完成背景审查,审查不合格的不得录用。在岗员工每年至少参加1次信息安全专项培训与考核,培训内容需更新最新法律法规、新型攻击防范、典型案例警示等内容,考核不合格的需补考,补考仍不合格的调整岗位,不得继续接触敏感数据与核心系统。严禁员工利用职务便利窃取、泄露、倒卖单位信息资产,严禁浏览违法违规网站、点击陌生邮件附件与链接,严禁在办公终端从事挖矿、网络游戏、直播等与工作无关的活动,严禁私自破解办公终端的安全防护策略。员工离职需办理信息资产与权限交接手续,交还所有办公终端、移动存储介质、门禁卡、密钥等资产,注销所有系统账号、邮箱账号、VPN账号、门禁权限,清除所有访问权限,签署离职保密承诺书,明确离职后2年内的保密义务与违约责任,离职手续未办结的不予办理离职证明。外包人员、第三方合作机构人员进入办公区域需由对接部门登记备案,全程由对接人员陪同,接入办公网络需申请临时账号,签订保密协议,开通最小必要权限,工作结束后立即收回权限与临时账号,第三方人员造成信息安全事件的,对接部门负责人承担管理责任,造成经济损失的需向第三方追责。物理环境安全物理环境安全涵盖机房、办公区域、存储区域等场所的安全防护。机房建设需符合《数据中心设计规范》要求,配备火灾自动报警系统、气体灭火系统、防水渗漏监测系统、防盗报警系统、温湿度自动调节系统,实行7*24小时值班制度,出入机房需提交申请并登记,由2名以上运维人员陪同,严禁私自进入机房,机房内的服务器操作需两人以上在场,操作记录全程存档,机房监控录像留存时间不少于90天。办公区域出入口实行门禁管理,外来人员需出示有效证件并登记,由对接人员陪同进入,员工离开工位需锁定终端屏幕,将敏感文件放入文件柜,严禁将敏感数据留存在桌面或公共区域,重要办公区域如财务室、档案室、运维中心需加装独立门禁与监控,实行双人双锁管理。严禁在办公区域随意拍照、录像,严禁将涉密文件带出办公区域,确因工作需要带出的需经部门负责人审批。应急响应与事件处置本单位建立分级分类的信息安全应急响应体系,及时处置各类信息安全事件。信息安全管理部门牵头制定覆盖网络攻击、数据泄露、系统瘫痪、病毒爆发、物理灾害等场景的专项应急预案,明确各部门职责、处置流程、上报时限、资源保障要求。每半年组织一次综合性应急演练,每季度组织一次专项演练,检验应急预案的可行性,提升应急处置能力,演练结束后形成评估报告,优化应急预案与防护措施。信息安全事件按影响程度分为四级:特别重大事件(Ⅰ级)指核心系统瘫痪超过24小时、核心数据泄露、造成100万元以上经济损失或恶劣社会影响的事件;重大事件(Ⅱ级)指重要系统瘫痪超过12小时、重要数据泄露、造成30万元以上100万元以下经济损失的事件;较大事件(Ⅲ级)指一般系统瘫痪超过4小时、一般数据泄露、造成1万元以上30万元以下经济损失的事件;一般事件(Ⅳ级)指单个终端感染病毒、个别账号被盗、局部网络波动等影响范围较小的事件。发现信息安全事件后,发现人需第一时间上报本部门联络员与信息安全管理部门,安全管理部门立即研判事件等级,启动对应级别的应急预案,采取隔离风险、止损处置、溯源调查、修复加固等措施,重大及以上事件需在1小时内上报单位主要负责人与属地网信、公安部门,配合监管部门开展调查。事件处置结束后,安全管理部门牵头形成事件调查报告,分析事件原因,明确责任主体,制定整改措施,落实责任追究,整改完成后开展验证评估,防止同类事件再次发生。合规审计与监督检查信息安全管理严格遵循《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络安全等级保护条例》等法律法规与行业监管要求,安全管理部门每半年开展一次合规性评估,及时更新管理制度与防护措施,确保符合最新

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论