版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络信息安全管理制度第一章总则第一条为规范本单位网络信息安全管理工作,防范网络安全风险,保障信息系统稳定运行、数据资产安全及业务连续开展,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络安全等级保护条例》等法律法规及行业监管要求,结合本单位实际运营情况,制定本制度。第二条本制度适用于本单位及所属分支机构的所有网络设施、信息系统、数据资产、终端设备,以及所有接触、使用上述资源的内部员工、外包人员、第三方合作单位人员、访客等相关主体。第三条本单位网络信息安全工作遵循“谁主管谁负责、谁运营谁负责、谁使用谁负责”的基本原则,落实安全管理主体责任,构建“预防为主、攻防结合、全员参与、持续改进”的安全防护体系,实现安全管理与业务发展同步规划、同步建设、同步运行。第四条网络信息安全工作的核心目标包括:保障网络基础设施持续稳定运行,避免因网络攻击、系统故障导致业务中断;确保数据全生命周期安全,防止数据泄露、篡改、损毁;防范网络违法有害信息传播,维护单位公众形象及合法权益;满足国家网络安全等级保护、行业监管等合规要求,规避合规风险。第二章组织架构与职责分工第五条本单位设立网络信息安全领导小组,作为网络信息安全工作的最高决策机构,由单位主要负责人担任组长,分管信息化、业务、行政、合规的负责人担任副组长,各部门主要负责人为成员。领导小组核心职责包括:(一)审定网络信息安全战略规划、年度工作计划、重大安全管理制度及应急预案;(二)统筹协调安全资源投入,每年保障不低于上年度信息化总预算15%的网络信息安全专项经费,其中安全技术防护投入占比不低于60%、安全管理与运营投入占比不低于30%、应急与演练投入占比不低于10%;(三)审批重大安全事件的处置方案,对安全责任认定及奖惩结果进行最终审定;(四)每季度组织召开一次安全工作专题会议,听取安全工作汇报,决策重大安全事项。第六条领导小组下设网络信息安全管理办公室(以下简称“安全办”),作为日常管理执行机构,配备不少于3名专职安全管理人员,其中至少1名持有注册信息安全工程师(CISP)或同等资质证书。安全办核心职责包括:(一)牵头制定、更新各类安全管理制度、技术标准、操作规范,监督各部门执行落地情况;(二)组织开展等级保护测评、风险评估、漏洞扫描、渗透测试等常态化安全检测工作,每年至少完成1次全面风险评估,每季度至少开展1次全系统漏洞扫描,对三级及以上信息系统每年至少开展2次渗透测试;(三)统筹安全事件监测、预警、处置工作,7*24小时值守安全运营平台,对各类安全告警做到15分钟内响应、一般事件2小时内处置完成、重大事件30分钟内上报领导小组;(四)组织开展全员安全培训、应急演练,每年至少组织4次全员安全培训、2次专项应急演练,员工安全培训覆盖率需达到100%,考核通过率不低于95%;(五)对接公安、网信、行业监管等部门,落实各项安全监管要求,按时提交安全报告及备案材料。第七条各部门职责划分如下:(一)信息化部门:负责网络基础设施、信息系统、终端设备的技术防护建设与运维,落实安全技术措施,配合安全办开展安全检测、事件处置等工作;(二)业务部门:负责本部门业务相关的数据采集、使用、存储等环节的安全管理,指定1名部门安全联络员,负责日常安全事项对接、本部门员工安全提醒等工作;(三)合规部门:负责审核安全管理制度的合规性,参与安全事件的责任认定,对接法务部门处理安全事件引发的法律纠纷;(四)人力资源部门:负责将安全培训纳入新员工入职培训体系,配合安全办开展全员安全考核,将安全绩效纳入员工年度考核指标;(五)行政部门:负责物理环境安全管理,保障机房、服务器等硬件设施的物理防护,配合开展应急处置中的后勤保障工作。第八条全体员工均负有网络信息安全责任,需严格遵守本制度及各类安全规范,主动学习安全知识,及时上报发现的安全风险,不得从事任何危害网络信息安全的活动。第三章网络基础设施安全管理第九条本单位网络按照业务属性划分为办公网、业务网、互联网三个安全域,各安全域之间采用物理隔离或逻辑隔离措施:办公网与业务网之间通过下一代防火墙实现逻辑隔离,设置默认拒绝的访问控制策略,仅开放业务必需的通信端口;业务网与互联网之间采用“防火墙+入侵防御系统(IPS)+Web应用防火墙(WAF)”的多层防护架构,拦截恶意访问、SQL注入、跨站脚本等常见攻击。第十条网络设备配置管理需符合以下要求:(一)网络设备(路由器、交换机、防火墙等)的出厂默认账号、密码必须全部修改,密码长度不低于16位,包含大小写字母、数字、特殊字符,每90天强制更换一次,禁止使用姓名缩写、生日、单位简称等弱密码;(二)网络设备的远程管理仅开放SSH、HTTPS等加密协议,禁用Telnet、HTTP等明文传输协议,远程访问IP仅限定为安全办及信息化部门指定的运维终端IP,禁止公网直接开放设备管理端口;(三)网络设备配置变更需执行“申请-审核-测试-上线-备份”流程,变更前提交配置变更申请,由安全办审核通过后在测试环境验证,确认无风险后再上线操作,变更后24小时内完成配置备份,所有变更操作全程留痕,日志保存期限不低于6个月;(四)每季度对网络设备配置进行一次合规检查,清理冗余访问规则、过期账号,修正配置错误,检查覆盖率达到100%。第十一条网络访问控制管理要求如下:(一)内部员工访问网络资源采用实名制身份认证,结合账号密码+动态令牌的双因子认证方式,权限按照“最小必要”原则分配,仅授予员工完成本职工作所需的最低网络访问权限;(二)第三方人员(外包、合作单位、访客)访问内部网络需提前提交申请,明确访问用途、访问时长、访问范围,经所对接业务部门及安全办审批后,开通临时受限账号,访问到期后自动注销,访客访问互联网需通过独立的访客网络,禁止访客直接接入办公网或业务网;(三)VPN远程访问仅向确有远程办公需求的员工开通,同样采用双因子认证,VPN访问日志实时上传至安全运营平台,每季度审计一次VPN访问记录,及时清理离职、调岗员工的VPN权限。第十二条网络流量与日志管理要求:(一)在网络关键节点部署流量监测系统,全量采集网络流量数据,对异常流量(如DDoS攻击、端口扫描、数据外传异常)实时告警,针对10Gbps以下的DDoS攻击通过本地清洗设备自动处置,10Gbps以上的攻击第一时间切换至运营商抗D服务,保障业务可用性不低于99.9%;(二)网络设备、安全设备、服务器的运行日志、操作日志全部集中存储至日志审计平台,日志保存期限不低于6个月,涉及重要业务、敏感数据的日志保存期限不低于1年,禁止篡改、删除日志数据;(三)安全办每周开展一次日志审计分析,排查异常操作、潜在攻击行为,形成审计周报报送领导小组。第四章信息系统全生命周期安全管理第十三条信息系统规划立项阶段,需求部门需同步提交安全需求说明书,明确系统的等级保护定级建议、安全防护目标,安全办参与立项评审,对安全需求的合理性、完整性进行审核,未通过安全评审的系统不得立项。第十四条系统开发建设阶段,需严格落实安全开发规范:(一)采用SDL安全开发流程,在需求分析、设计、编码、测试各阶段嵌入安全要求,开发环境与生产环境物理隔离,开发环境不得存储真实业务数据;(二)编码阶段严格遵循代码安全规范,禁止使用存在已知漏洞的第三方组件,每完成一个功能模块同步开展静态代码安全检测(SAST),检测发现的高危漏洞修复率需达到100%后方可进入下一阶段;(三)系统上线前必须完成三级等保定级备案(涉及核心业务的系统需按照等保三级要求建设,一般业务系统不低于等保二级),由第三方测评机构开展安全测评,同时开展渗透测试、漏洞扫描,所有高危、中危漏洞全部修复,低危漏洞修复率不低于90%,经安全办验收通过后方可上线。第十五条系统运维阶段管理要求:(一)系统运维账号实行分类管理,管理员账号、普通用户账号、测试账号严格分离,账号权限最小化分配,禁止共享账号,管理员账号操作全程留痕,每次操作需生成操作记录,由安全办每月审计一次;(二)系统补丁管理建立常态化机制,每周排查一次厂商发布的安全补丁,高危补丁在发布后72小时内完成测试及安装,中危补丁在15个工作日内完成安装,补丁安装前需在测试环境验证兼容性,避免影响业务正常运行;(三)系统定期开展安全检测,等保二级系统每年至少开展1次等级保护测评,等保三级系统每半年至少开展1次等级保护测评,测评得分需不低于80分,对测评发现的问题1个月内完成整改。第十六条系统下线退役阶段,业务部门需提前10个工作日向安全办提交下线申请,明确数据迁移、销毁方案,系统下线后24小时内注销所有相关账号,存储敏感数据的硬盘需采用消磁或物理粉碎的方式销毁,销毁过程由安全办全程监督,形成销毁记录留存归档,禁止直接丢弃、转卖存储过敏感数据的硬件设备。第五章数据安全与个人信息保护管理第十七条本单位数据按照敏感程度从高到低划分为核心数据、重要数据、一般数据三个等级:(一)核心数据:包括单位核心业务数据、用户支付信息、核心技术文档、未公开的重大决策信息等,泄露后会对单位利益、用户权益造成特别严重损害;(二)重要数据:包括用户个人信息、业务运营数据、内部管理数据等,泄露后会对单位利益、用户权益造成严重损害;(三)一般数据:包括对外公开的宣传信息、普通办公文档等,泄露后不会对单位及用户造成明显损害。数据分类分级由各业务部门牵头开展,安全办审核确认,每年更新一次分类分级目录,新增数据类型需在15个工作日内完成定级。第十八条数据采集环节管理要求:(一)采集数据需符合“最小必要”原则,仅采集业务开展必需的数据,不得过度采集与业务无关的信息,采集个人信息需明确告知用户采集用途、使用范围、存储期限,获得用户明示同意,禁止在用户不知情的情况下私自采集个人信息;(二)采集数据时需对数据源进行校验,防止恶意数据、垃圾数据进入系统,采集接口部署身份认证、访问频率限制措施,防止被恶意爬取数据。第十九条数据存储环节管理要求:(一)核心数据、重要数据必须存储在本单位自建的内部服务器或合规的政务云、行业专属云服务器上,禁止存储在境外服务器、未经安全评估的公有云服务器上;(二)核心数据、重要数据存储时必须采用AES-256及以上强度的加密算法加密存储,加密密钥由专人管理,密钥与数据分开存储,密钥每180天更换一次,密钥泄露时立即更换密钥并排查数据泄露风险;(三)数据备份按照“3-2-1”原则执行:至少保留3份数据副本,存储在2种不同的存储介质上,其中1份副本存储在异地物理隔离的备份中心,核心数据每日增量备份、每周全量备份,重要数据每三日增量备份、每两周全量备份,备份数据每季度开展一次恢复测试,恢复成功率需达到100%。第二十条数据使用与加工环节管理要求:(一)数据访问实行权限审批制,访问核心数据需经部门负责人+安全办双重审批,访问重要数据需经部门负责人审批,审批通过后授予临时访问权限,访问到期自动回收,禁止超权限访问、下载数据;(二)数据加工、分析场景下需使用脱敏数据,涉及个人信息的需采用假名化、去标识化等脱敏处理,脱敏后的数据无法还原至个人身份,禁止使用明文敏感数据开展分析、测试工作;(三)内部数据共享需明确共享范围、用途、期限,由数据所属部门及安全办审批,禁止私自向外部单位、个人提供内部数据,对外提供数据需签订数据安全保密协议,明确对方的安全保护责任,对外提供核心数据、重要数据需经网络信息安全领导小组审批。第二十一条数据销毁环节管理要求:(一)超过存储期限的、不再需要使用的数据需及时销毁,销毁前需完成数据备份,提交销毁申请经部门负责人及安全办审批通过后方可执行;(二)电子数据销毁采用多次覆写、消磁、物理粉碎等方式,纸质数据销毁采用碎纸机粉碎,禁止直接删除、格式化作为最终销毁方式,销毁过程由两名以上工作人员共同监督,形成销毁记录留存至少3年。第二十二条个人信息保护专项要求:(一)处理个人信息严格遵守《中华人民共和国个人信息保护法》相关规定,建立个人信息保护影响评估机制,处理敏感个人信息前必须开展影响评估,评估报告留存至少3年;(二)建立个人信息响应机制,在官方网站、APP等渠道设置用户权利申请入口,对用户提出的查询、更正、删除个人信息、注销账号的申请,在15个工作日内响应并处理,不得无故拒绝用户合理申请;(三)不得向境外提供境内用户的个人信息,确需向境外提供的需按照国家相关规定开展安全评估,通过评估后方可提供。第六章终端与账号安全管理第二十三条办公终端(台式机、笔记本电脑、打印机等)统一由信息化部门配发,实行实名制登记,安装统一的终端安全管理软件,包括防病毒软件、桌面管理系统、数据泄露防护(DLP)系统,禁止员工私自卸载、关闭安全防护软件。第二十四条终端安全配置要求:(一)所有终端必须设置开机密码,密码长度不低于12位,包含大小写字母、数字、特殊字符,每90天更换一次,禁止设置空密码、弱密码;(二)终端操作系统、常用软件的安全补丁需及时更新,高危补丁72小时内完成安装,防病毒软件病毒库每日自动更新,每周开展一次全盘病毒扫描;(三)禁止在办公终端安装与工作无关的软件,禁止访问色情、赌博、涉诈等违法违规网站,禁止使用办公终端从事挖矿、私服搭建等占用单位网络资源的活动;(四)外来存储介质(U盘、移动硬盘等)接入办公终端前必须进行病毒查杀,禁止使用来历不明的存储介质,核心数据、重要数据禁止存储在未经加密的移动存储介质上。第二十五条账号安全管理要求:(一)所有信息系统、网络设备的账号实行实名制管理,一人一号,禁止多人共享同一账号,禁止冒用他人账号登录系统;(二)员工入职时由人力资源部门同步通知信息化部门开通工作所需的账号,员工调岗、离职时需在24小时内完成账号权限变更或注销,每年年底开展一次全量账号清理,注销冗余、过期账号;(三)账号密码不得明文记录在纸质文档、电脑记事本中,不得通过微信、QQ等即时通讯工具传输账号密码,定期开展弱密码排查,发现弱密码立即要求相关人员修改。第二十六条移动办公终端管理要求:(一)员工使用个人移动设备办公的,需安装单位统一的移动安全管理(MDM)软件,开启设备锁屏密码、远程擦除功能,移动设备存储的工作数据需加密存储;(二)禁止使用越狱、ROOT后的移动设备处理工作业务,禁止在公共WiFi环境下传输敏感工作数据,确需在公共环境下办公的需通过VPN加密传输。第七章内容安全与发布管理第二十七条本单位官方网站、微信公众号、短视频账号、内部论坛等所有对外及对内信息发布平台,均实行“先审核后发布”制度,未经审核的内容一律不得发布。第二十八条内容审核要求:(一)各平台指定专人作为内容管理员,负责内容的审核、发布工作,内容管理员需经过内容安全专项培训,熟悉国家相关法律法规及单位内容发布规范;(二)发布内容需经过两轮审核:首先由内容提供部门负责人审核内容的真实性、准确性,再由安全办审核内容的合规性,确认不存在涉密信息、敏感信息、违法违规信息、不实信息后方可发布;(三)涉及重大事件、热点话题的内容,需提交分管领导最终审核通过后再发布,审核记录留存至少6个月。第二十九条禁止发布的内容包括:(一)反对宪法确定的基本原则,危害国家安全、泄露国家秘密、颠覆国家政权、破坏国家统一的内容;(二)损害国家荣誉和利益,煽动民族仇恨、民族歧视、破坏民族团结的内容;(三)宣扬恐怖主义、极端主义,宣扬淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的内容;(四)侮辱或者诽谤他人,侵害他人名誉、隐私和其他合法权益的内容;(五)涉及单位涉密信息、未公开的敏感业务信息、用户个人信息的内容;(六)虚假宣传、误导公众的内容,以及其他违反法律法规、公序良俗的内容。第三十条内容发布后需开展常态化巡查,官方平台每日至少巡查2次,内部论坛每4小时巡查1次,发现违法违规内容第一时间删除,排查内容来源,对发布责任人按照相关规定处理,发现可能造成不良影响的传播内容需及时上报网信、公安等部门。第八章应急处置与事件管理第三十一条安全办牵头制定网络信息安全应急预案,包括网络攻击事件应急预案、数据泄露事件应急预案、系统故障应急预案、有害信息传播应急预案等,各专项预案明确事件分级、处置流程、责任分工、上报机制,每年至少更新一次应急预案,根据实际演练情况及业务变化调整预案内容。第三十二条安全事件按照严重程度从高到低划分为特别重大事件、重大事件、较大事件、一般事件四个等级:(一)特别重大事件:导致核心业务系统中断超过24小时,核心数据、大量用户个人信息泄露,造成直接经济损失超过100万元,或引发重大舆情、被监管部门通报处罚的事件;(二)重大事件:导致核心业务系统中断4-24小时,重要数据、部分用户个人信息泄露,造成直接经济损失10-100万元,或引发较大舆情的事件;(三)较大事件:导致一般业务系统中断2-4小时,少量非敏感数据泄露,造成直接经济损失1-10万元的事件;(四)一般事件:导致单个终端故障、个别账号异常,未影响业务正常开展,未造成经济损失的事件。第三十三条事件应急处置流程如下:(一)发现与上报:任何人员发现安全事件后,第一时间向安全办上报,说明事件发生时间、现象、影响范围,安全办接报后10分钟内完成事件初判,较大及以上事件30分钟内上报网络信息安全领导小组,特别重大、重大事件需按照监管要求在1小时内上报公安、网信等相关部门;(二)应急处置:安全办牵头组织信息化、业务等部门开展处置,首先切断攻击源、控制事件影响范围,优先恢复核心业务系统运行,同时固定相关证据,为后续调查溯源提供支撑,处置过程中每1小时报送一次进展情况;(三)调查评估:事件处置完成后,安全办在5个工作日内完成事件调查,明确事件原因、责任主体、造成的损失及影响,形成事件调查报告报送领导小组,同时开展风险评估,排查同类风险隐患,避免类似事件再次发生;(四)整改优化:针对事件暴露的问题,制定整改方案,明确整改时限、责任部门,在15个工作日内完成整改,同时更新安全防护措施、完善应急预案。第三十四条应急演练管理要求:(一)每年至少组织2次综合应急演练,每季度组织1次专项应急演练,演练场景覆盖DDoS攻击、数据泄露、勒索病毒攻击、系统故障等常见安全事件,演练参与人员覆盖各部门安全联络员、核心运维人员;(二)演练结束后3个工作日内完成演练评估,总结演练中存在的问题,优化应急预案及处置流程,演练记录、评估报告留存至少3年。第九章安全培训与考核第三十五条新员工入职培训需包含不少于4课时的网络信息安全课程,考核通过后方可正式上岗,考核内容包括本制度基本要求、常见安全风险识别、应急上报流程等,考核不合格的需重新参加培训,直至合格。第三十六条常态化安全培训开展要求:(一)每年至少组织4次全员安全培训,培训内容包括最新安全法规、常见钓鱼邮件识别、数据安全规范、终端安全操作等,培训采用线上+线下结合的方式,确保全员覆盖;(二)针对运维人员、内容管理员、数据处理人员等关键岗位,每年至少开展2次专项技能培训,内容包括安全攻防技术、数据加密技术、内容审核规范等,提升关键岗位人员的安全专业能力;(三)每半年组织一次钓鱼邮件模拟演练,测试员工的安全防范意识,对点击钓鱼链接、泄露账号密码的员工进行针对性的再培训。第三十七条安全考核纳入员工年度绩效考核体系,占比不低于5%,考核内容包括安全制度遵守情况、安全培训参与情况、安全事件责任情况等,考核结果与员工评
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 木材削片工持续改进竞赛考核试卷含答案
- 液膜提取工岗前岗位晋升考核试卷含答案
- 拖拉机整机装试工安全强化评优考核试卷含答案
- 涂料调配工岗位价值创造考核试卷含答案
- 非织造布调浆工交接模拟考核试卷含答案
- 燃料集控值班员创新实践考核试卷含答案
- 办公小机械制造工岗位基础培训考核试卷含答案
- 筛粉工岗前客户关系管理考核试卷含答案
- 工程应急救援员安全风险考核试卷含答案
- 2025年下半年教师资格证考试教育知识与能力中学答案解析
- 2026年绵阳育才中学初一入学语文分班考试真题含答案
- 高盛-中国工业科技:全球化3.0:中国AI工业化时代-Go Global 3.0:The Age of China's AI Industrialization-20260811
- CSCO胰腺癌诊疗指南(2026版)
- 2026年广西中考语文试卷(含详细答案解析)
- 2026年云南省中考数学试卷含详细答案解析
- 月球基地能源系统优化-洞察与解读
- 学校中层管理岗位选聘与考核管理方案(2026年修订版)
- 雨污分流管道清淤与维护方案
- (2025年)哈密市伊吾县辅警考试公安基础知识考试真题库及参考答案
- 协会财务监督制度
- GB/T 23932-2025建筑用金属面绝热夹芯板
评论
0/150
提交评论