疾控计算机网络信息系统安全管理制度_第1页
疾控计算机网络信息系统安全管理制度_第2页
疾控计算机网络信息系统安全管理制度_第3页
疾控计算机网络信息系统安全管理制度_第4页
疾控计算机网络信息系统安全管理制度_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

疾控计算机网络信息系统安全管理制度第一章总则第一条为规范和加强本单位计算机网络信息系统(以下简称“网络系统”)的安全管理,保障网络系统安全、稳定、高效运行,保护数据信息的真实性、完整性、可用性和保密性,防止信息泄露、丢失、损坏及网络攻击等安全事件发生,依据国家相关法律法规及行业主管部门要求,结合本单位实际,制定本制度。第二条本制度所称网络系统,是指由本单位拥有、管理或使用的,用于疾病预防控制业务、行政管理、科研协作等活动的计算机设备、网络设施、操作系统、数据库系统、应用系统及相关数据信息的总和。第三条网络系统安全管理遵循“安全第一、预防为主、综合治理、分级负责”的原则,实行统一领导、归口管理、责任到人的管理体制。各部门主要负责人是本部门网络系统安全的第一责任人。第四条本制度适用于本单位所有部门及全体工作人员,以及涉及本单位网络系统建设、运维、使用和管理的相关单位与个人。第二章网络安全管理第五条网络架构与规划网络建设应遵循国家及行业相关标准,进行科学规划与设计。网络拓扑结构应清晰合理,并根据业务需求和安全级别进行区域划分与隔离,如划分核心业务区、办公区、DMZ区等,不同区域间应采取必要的访问控制措施。网络架构调整或重大变更前,须进行安全评估和审批。第六条网络边界防护应在网络边界部署必要的安全防护设备,如防火墙、入侵检测/防御系统、防病毒网关等,并确保其有效运行。严格控制外部网络(如互联网)与内部网络的连接,所有出入口均应置于安全设备的保护之下。未经授权,严禁私自建立与外部网络的连接通道。第七条网络接入管理所有接入单位网络的设备(包括服务器、计算机、打印机、网络设备等)必须符合安全规范,进行登记备案,并由网络管理部门统一分配IP地址。禁止私自更改IP地址、MAC地址等网络配置信息。无线接入点的部署需经审批,并采取加密、认证等安全措施,禁止私设无线接入设备。第八条网络设备管理网络设备(路由器、交换机、防火墙等)的配置、变更、升级、维护等操作,须遵循严格的操作规程。设备登录应采用强口令认证,并启用日志审计功能。重要网络设备应配置冗余,关键配置文件应定期备份,并妥善保管。第九条网络行为规范用户在使用网络时,应遵守国家法律法规及单位相关规定,不得利用网络从事危害国家安全、泄露国家秘密、侵犯他人权益等违法违规活动。禁止制作、复制、查阅和传播违反法律法规及公序良俗的信息。禁止进行未经授权的网络扫描、渗透测试等可能危害网络安全的行为。第十条网络安全监控与审计应建立网络安全监控机制,对网络运行状态、流量、异常行为进行实时或定期监测。网络设备、安全设备的日志应妥善保存,保存期限不少于六个月。定期对网络日志进行审计分析,及时发现并处置安全事件。第三章系统与应用安全管理第十一条操作系统安全服务器及重要工作站的操作系统应进行安全加固,及时安装操作系统补丁和安全更新。禁用不必要的服务、端口和账户,采用最小权限原则配置用户账户。启用操作系统日志审计功能,对重要操作进行记录。第十二条数据库安全数据库系统应采取严格的安全防护措施,包括但不限于:安装安全补丁、设置复杂密码、限制数据库访问权限、加密敏感数据字段、定期备份数据库、启用审计日志等。数据库管理员账户应严格保密,并定期更换密码。第十三条中间件安全web服务器、应用服务器等中间件应按照安全最佳实践进行配置和管理,及时更新安全补丁,删除或禁用默认账户,限制不必要的功能和服务,确保其运行在安全模式下。第十四条应用软件安全应用软件的开发应遵循安全开发生命周期(SDL)原则,在需求分析、设计、编码、测试、部署等阶段均应考虑安全因素。第三方采购的应用软件,应要求供应商提供安全测试报告,并进行入库前的安全检测。应用软件应具备身份鉴别、权限控制、数据校验、日志审计等安全功能。第十五条补丁与更新管理建立健全系统及应用软件的补丁管理机制,及时跟踪、评估安全补丁信息,根据补丁的重要性和兼容性,制定合理的补丁测试和安装计划,定期进行补丁更新,以修复已知漏洞。第四章数据安全与保密管理第十六条数据分类分级根据数据的重要性、敏感性和保密性要求,对本单位数据进行分类分级管理。对不同级别数据,应采取相应的安全保护措施。涉及国家秘密、工作秘密、商业秘密及个人隐私的数据,必须严格按照相关保密规定进行管理。第十七条数据全生命周期管理对数据的采集、传输、存储、使用、共享、销毁等全生命周期过程进行安全管理。数据采集应符合法律法规要求,确保来源合法、真实准确。数据传输应采用加密等安全方式,防止传输过程中泄露或被篡改。数据存储应选择安全可靠的介质和环境,并进行备份。第十八条数据访问控制第十九条数据备份与恢复建立重要数据的定期备份制度,明确备份内容、频率、方式(如全量备份、增量备份)、介质、存放地点等。备份介质应进行标识和妥善保管,并定期进行恢复测试,确保备份数据的可用性。关键业务数据应采用异地容灾备份策略。第二十条数据销毁对于不再需要的敏感数据及存储介质,应采取安全可靠的方式进行销毁,确保数据无法被恢复。销毁过程应有记录可查。第五章设备安全管理第二十一条机房安全管理机房应符合国家相关标准,具备防火、防水、防潮、防尘、防静电、防雷击、温湿度控制、电力保障等环境条件。机房应实行严格的出入管理制度,非授权人员不得进入。机房内设备应摆放整齐,线路规范,有明确标识。第二十二条服务器与存储设备安全服务器及存储设备应放置在机房或符合安全要求的区域。设备选型应考虑其安全性和可靠性。设备运行状态应定期检查,出现故障及时处理。报废设备前,必须彻底清除其中的敏感数据。第二十三条终端设备安全所有办公计算机、笔记本电脑等终端设备应安装杀毒软件、终端安全管理软件,并保持更新。禁止安装与工作无关的软件,尤其是来源不明的软件。重要岗位终端应设置开机密码、屏幕保护密码。工作人员离开岗位时,应及时锁定终端。第二十四条移动设备安全严格管理接入单位网络或存储单位数据的移动设备(如手机、平板电脑、移动硬盘、U盘等)。移动设备接入网络前应进行安全检查,重要数据原则上不允许存储在个人移动设备中。确需存储的,必须进行加密保护,并对设备进行登记管理。第二十五条介质管理存储敏感数据的移动存储介质(如U盘、移动硬盘、光盘等)应专人专用,并进行加密和标识管理。介质的借用、归还、销毁等应有详细记录。禁止使用未经认证的存储介质。第六章人员安全管理第二十六条安全责任与意识各部门应定期组织本部门人员学习网络信息安全相关法律法规和单位制度,提高安全意识和防范技能。工作人员应自觉遵守网络信息安全管理规定,妥善保管个人账号和密码,对自己的网络行为负责。第二十七条账户与密码管理用户账户实行实名制管理,一人一账号。密码设置应符合复杂度要求(如长度、字符组合等),并定期更换。严禁共用账户、转借账户或泄露密码。账户停用或人员调离时,应及时注销或调整其账户权限。第二十八条权限管理根据工作职责和需要,为用户分配适当的系统和数据访问权限。权限分配应经过审批流程,并定期进行审查和清理,确保权限与职责匹配,及时收回不再需要的权限。第二十九条安全培训与考核定期组织开展网络信息安全培训和应急演练,提高全员安全素养和应急处置能力。将网络信息安全知识纳入新员工入职培训内容。可根据需要对员工网络安全行为进行考核。第三十条人员离岗离职管理人员离岗或离职前,所在部门应及时通知相关管理部门,办理账户注销、权限收回、涉密资料交还、设备归还等手续,并进行离岗安全提醒和保密教育。第七章应急响应与处置第三十一条应急预案制定网络信息系统安全事件应急预案,明确应急组织架构、职责分工、响应流程、处置措施、资源保障等。应急预案应定期评审和修订,并组织演练,确保其有效性和可操作性。第三十二条事件报告与响应发生或疑似发生网络信息安全事件(如病毒爆发、系统入侵、数据泄露、网络中断等)时,当事人应立即采取初步控制措施,并向本部门负责人和网络安全管理部门报告。接到报告后,相关部门应立即启动应急响应程序,进行事件研判、处置和调查。第三十三条事件调查与恢复安全事件处置完毕后,应组织对事件原因、影响范围、损失情况进行调查分析,总结经验教训,并采取改进措施,堵塞安全漏洞。同时,尽快恢复受影响系统和数据的正常运行。第三十四条事件通报与上报对于重大或敏感性安全事件,应按照规定及时向上级主管部门和相关监管机构报告。内部通报应遵循保密原则,防止事态扩大或信息二次泄露。第八章监督检查与责任追究第三十五条日常监督与检查网络安全管理部门应定期或不定期对各部门网络系统安全管理制度的落实情况进行监督检查,对发现的安全隐患和问题,及时下达整改通知,督促限期整改。第三十六条安全审计与评估定期组织开展网络信息系统安全自查和第三方安全评估,全面检查安全措施的有效性,评估系统面临的安全风险,并根据评估结果采取相应的改进措施。第三十七条责任追究对于认真履行职责、在网络安全工作中做出突出贡献的部门和个人,应给予表彰奖励。对于违反本制度规定,造成网络安全事件或不良后果的,将视情节轻重,对相关责任人进行批

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论