信息系统安全管理办法_第1页
信息系统安全管理办法_第2页
信息系统安全管理办法_第3页
信息系统安全管理办法_第4页
信息系统安全管理办法_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息系统安全管理办法一、总则(一)目的依据。为规范信息系统安全管理,保障信息系统安全稳定运行,维护国家、社会、组织及个人合法权益,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等法律法规,制定本办法。本办法适用于本单位所有信息系统及其相关资产的管理活动。(二)适用范围。本办法所称信息系统是指由计算机硬件、网络设备、软件系统、数据资源等组成的,用于采集、存储、处理、传输信息的系统。包括但不限于业务系统、办公系统、存储系统、网络设备等。本办法所称相关资产包括信息系统硬件设备、软件产品、数据资源、安全设备、运维人员等。(三)管理原则。坚持安全与发展并重、预防为主、责任明确、分级管理、持续改进的原则。确保信息系统安全符合国家法律法规及行业规范要求。二、组织架构(一)职责分工。单位设立信息安全领导小组,由单位主要负责人担任组长,分管领导担任副组长,各相关部门负责人为成员。领导小组负责制定信息安全战略,审批重大安全决策。信息技术部门为信息安全归口管理部门,负责信息系统安全日常管理。各部门负责本部门信息系统安全工作,落实安全管理责任。(二)部门职责。信息技术部门职责包括:1.制定和修订信息安全管理制度;2.组织信息系统安全风险评估;3.实施信息系统安全防护措施;4.开展信息系统安全监测预警;5.处理信息系统安全事件;6.负责信息系统安全培训。各部门职责包括:1.负责本部门信息系统安全日常管理;2.配合信息技术部门开展安全检查;3.及时报告安全事件;4.落实安全整改措施。(三)人员管理。信息技术部门设立专职信息安全管理人员,负责信息系统安全日常管理工作。各部门指定兼职信息安全联络员,负责本部门信息系统安全信息传递和协调工作。所有接触信息系统的人员必须经过安全培训,考核合格后方可上岗。三、制度建设(一)制度体系。建立完善的信息系统安全管理制度体系,包括但不限于《信息系统安全管理办法》《信息系统安全风险评估办法》《信息系统安全事件应急预案》《信息系统安全运维管理办法》《信息系统数据安全管理办法》《信息系统安全培训考核办法》等。(二)制度修订。信息技术部门每年对信息系统安全管理制度进行评估,根据法律法规变化、技术发展及实际运行情况,及时修订完善。制度修订需经信息安全领导小组审批。(三)制度执行。各部门必须严格执行信息系统安全管理制度,确保制度落实到位。信息技术部门定期对制度执行情况进行检查,对违反制度的行为进行通报和处理。四、风险评估(一)评估周期。每年开展一次信息系统安全风险评估,重大信息系统或发生安全事件后应及时开展补充评估。评估结果作为信息系统安全防护措施制定的依据。(二)评估内容。评估内容包括信息系统资产、安全防护措施、安全管理措施、安全事件处置等方面。重点评估信息系统面临的威胁、存在的脆弱性、可能造成的损失等。(三)评估方法。采用定性与定量相结合的方法开展风险评估。通过访谈、检查、测试等方式,收集信息系统安全相关信息,分析评估信息系统安全风险等级。(四)评估结果应用。根据风险评估结果,制定信息系统安全防护措施,明确风险管控责任,落实风险管控措施。对高风险信息系统实施重点监控,加强安全防护。五、安全防护(一)物理安全。信息系统机房必须符合国家标准,设置门禁系统、视频监控系统、消防系统等。信息系统设备必须放置在符合安全要求的机房或区域,禁止擅自移动或拆卸设备。(二)网络安全。建立网络安全防护体系,包括防火墙、入侵检测系统、入侵防御系统、网络隔离设备等。禁止未经授权的网络接入,禁止使用未经安全检测的移动存储介质。(三)主机安全。所有信息系统服务器必须安装操作系统安全补丁,配置强密码策略,启用安全审计功能。禁止安装未经批准的软件,禁止擅自修改系统配置。(四)应用安全。信息系统应用软件必须经过安全测试,禁止使用存在安全漏洞的软件。建立应用安全管理制度,规范应用软件开发、测试、部署、运维等环节的安全管理。(五)数据安全。建立数据安全管理制度,规范数据采集、存储、使用、传输、销毁等环节的安全管理。重要数据必须加密存储,敏感数据必须脱敏处理。(六)安全监测。建立安全监测体系,对信息系统进行7×24小时安全监测。重点监测网络流量、系统日志、安全设备告警等信息,及时发现安全事件。六、安全事件处置(一)事件报告。发生信息系统安全事件后,发现人必须立即向信息技术部门报告。信息技术部门接到报告后,必须及时核实情况,并向信息安全领导小组报告。(二)事件处置。根据安全事件等级,启动相应的应急预案,采取应急措施,控制事件影响,尽快恢复信息系统正常运行。处置过程中必须做好记录,形成事件处置报告。(三)事件调查。安全事件处置完毕后,必须开展事件调查,分析事件原因,查找安全漏洞,提出整改措施。调查结果作为改进信息系统安全管理的依据。(四)事件通报。对典型安全事件,必须进行内部通报,警示相关人员。必要时,向国家有关部门报告。七、安全培训(一)培训对象。所有接触信息系统的人员必须接受信息系统安全培训。信息技术部门人员必须接受专业安全培训,考核合格后方可上岗。(二)培训内容。培训内容包括信息系统安全法律法规、安全管理制度、安全操作规范、安全事件处置等。重点培训安全意识、安全技能和安全责任。(三)培训方式。采用集中培训、在线学习、现场指导等多种方式开展安全培训。培训结束后必须进行考核,考核合格方可上岗。(四)培训评估。定期对安全培训效果进行评估,根据评估结果改进培训内容和方式,提高培训效果。八、监督检查(一)日常检查。信息技术部门每月开展一次信息系统安全日常检查,重点检查安全制度落实、安全措施执行、安全事件处置等方面。(二)专项检查。信息技术部门每季度开展一次信息系统专项安全检查,重点检查信息系统安全防护措施、安全管理制度落实等方面。(三)检查处理。检查发现的问题必须及时整改,信息技术部门跟踪整改落实情况。对违反制度的行为,必须严肃处理。(四)检查报告。检查结束后必须形成检查报告,报告内容包括检查情况、发现问题、整改措施等。九

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论