版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
企业信息资产管理制度1总则信息资产是企业核心竞争力的数字化载体,其安全状态直接决定业务的连续性与合规底线。本制度旨在建立全生命周期的资产管控体系,消除资产盲区,量化风险等级,确保信息资产的机密性、完整性和可用性(CIA)。本制度适用于公司全体员工、外包人员及第三方合作伙伴,涵盖所有为公司所有、租赁或管理的硬件、软件、数据及服务资产。管理原则:资产清单化:所有资产必须入库登记,严禁私接私设。分类分级化:依据价值与敏感度实施差异化防护策略。责任实名化:坚持“谁主管谁负责、谁使用谁负责、谁运维谁负责”。2管理体制与职责清晰的责任边界是资产安全落地的基石,而非仅仅是IT部门的内部事务。2.1信息安全委员会由公司总经理任主任,分管副总任副主任。职责:每季度召开1次信息安全例会,审批年度信息资产预算,决策L4(绝密)级资产的处置方案,对重大安全事故进行问责。2.2信息安全部(归口管理部门)作为制度执行监督方,负责建立资产台账模板,定义分类分级标准。职责:每半年组织1次全公司资产盘点;每季度对L3级以上系统进行漏洞扫描与基线检查;维护CMDB(配置管理数据库)的准确性(数据准确率需≥98%)。2.3资产所有者指业务部门负责人或项目负责人,对资产的使用目的与合规性负最终责任。职责:提出资产采购需求,指定资产保管人,审批资产访问权限,在业务变更或终止时发起资产处置或回收流程。2.4资产保管者指实际操作或维护资产的IT人员或具体员工。职责:确保资产在日常使用中符合安全规范(如安装杀毒软件、设置强密码、及时打补丁),发现资产异常(异响、发热、宕机、数据丢失)须在15分钟内上报。3信息资产分类分级无法度量的资产无法被有效保护,分类分级是资源投入与防护策略选择的科学依据。3.1资产分类公司信息资产分为以下六大类,每一类需对应明确的识别特征:硬件设备:服务器、存储设备、网络设备(交换机/路由器/防火墙)、终端PC、移动终端、IoT设备。识别依据为序列号(SN码)及MAC地址。软件资产:操作系统、数据库、中间件、业务应用系统(ERP/OA/CRM)、开发工具。识别依据为版本号及授权License数量。数据资产:客户信息、财务数据、源代码、设计图纸、合同文档。识别依据为数据存储路径及文件指纹。文档资产:纸质公文、合同原件、白皮书、手册。识别依据为物理存放位置及编号。服务资产:云服务(IaaS/PaaS/SaaS)、网络带宽、DNS解析、CDN加速。识别依据为服务账号及SLA协议。人员资产:拥有特定系统访问权限或掌握核心算法的员工。识别依据为工号及权限矩阵。3.2资产分级根据资产泄露、损坏或丢失后对国家安全、企业利益及公众声誉的影响程度,将资产划分为四个等级。分级标准一经确定,严禁擅自降级。等级定义判定标准标识要求L4绝密泄露将导致企业毁灭性打击或触犯法律核心源代码、未公开的并购协议、私钥、核心算法模型、加密主密钥红色标签(实体)或最高密级水印(电子)L3机密泄露将严重损害企业竞争力或造成重大经济损失客户详细资料(含身份证/银行卡)、财务报表、未发布产品规格书、服务器root权限橙色标签或“机密”水印L2内部泄露会对企业造成一般性伤害或干扰内部通知、普通会议纪要、员工通讯录、非核心业务数据蓝色标签或“内部公开”水印L1公开可对外公开,无损害企业宣传册、已公开发布的产品说明书、官网公开内容无需特殊标识3.3级别调整与认定新增资产由资产所有者在申请上线时初步定级,经信息安全部审核后入库。当业务场景发生变化(如项目结项、法律法规变更),资产所有者须在5个工作日内发起级别变更流程。发生安全事件后,安全部有权临时提升涉事资产级别,直至风险消除。4资产全生命周期管理4.1采购与接入管理资产的源头控制是降低风险成本最高效的手段。需求审批:所有软硬件采购申请单中必须包含“安全合规项”说明。采购涉密计算机、防火墙等关键设备前,须通过安全部选型测试(需提供第三方安全检测报告)。供应商管理:签订合同时必须签署《保密协议》(NDA)及《安全责任书》。软件开发商须提供源代码交付承诺或第三方代码审计报告。入网准控:硬件接入网络前,必须安装公司标准的EDR(端点检测与响应)客户端,并完成病毒库更新(病毒库版本不能落后于最新版本24小时)。严禁私自接入无线路由、私人NAS存储或自行搭建Wi-Fi热点。默认策略:外来设备接入GuestVLAN,仅访问互联网,禁止访问内网资源。4.2使用与维护管理技术防线必须与管理制度深度融合,方能形成有效闭环。4.2.1访问控制身份认证:L3/L4级系统必须启用双因素认证(MFA),组合方式为“密码+动态令牌/生物特征”。单因素认证仅限于L1/L2系统。最小权限原则:系统权限分配须基于RBAC(基于角色的访问控制)模型。严禁共享账号,多人共用系统账号的,一经发现,冻结账号并追究双方责任。特权账号(如Administrator,root)权限必须拆分,实行“运维审批+操作审计”双轨制。口令策略:长度≥12位,必须包含大小写字母、数字及特殊符号。每90天强制更换一次,旧密码禁止重复使用最近5次。严禁将密码写在便签纸贴于显示器侧面或保存在桌面明文文件中。4.2.2终端与补丁管理补丁更新:操作系统及应用软件补丁发布后,普通终端须在7个工作日内完成安装,服务器须在3个工作日内完成测试与安装(高危漏洞补丁须在24小时内完成)。外设管控:严禁在L3/L4级终端上使用未经加密的USB存储设备。优先使用公司内部云盘或加密U盘进行数据摆渡。光驱、USB端口在非必要情况下默认通过组策略禁用。4.2.3数据备份与恢复3-2-1备份原则:数据必须有3份副本,存储在2种不同介质上,其中1份存放于异地(如灾备中心或公有云OSS)。备份策略:L4数据:实施实时同步(CDP)+每日全量备份。L3数据:实施每日增量备份+每周全量备份。数据保留期限:全量备份保留至少6个月,日志类数据保留至少1年(满足《网络安全法》合规要求)。恢复演练:每季度对核心业务系统进行1次数据恢复演练,验证备份文件的有效性(RTO<4小时,RPO<15分钟)。演练报告须存档备查。4.3变更与处置管理资产的退出过程往往是数据泄露的高发期,必须进行物理销毁与逻辑擦除的双重阻断。变更管理:所有涉及资产IP变更、迁移、硬件升级的操作,须提前在工单系统中提交申请,经审批后在维护窗口期(通常为22:00-06:00)执行。资产报废:硬盘/存储介质:L2及以上数据存储介质报废前,必须执行物理消磁(场强>3000Oersteds)或粉碎处理(颗粒直径<2mm)。严禁仅格式化后直接丢弃。纸质文档:放入保密销毁箱,由指定供应商进行浆化处理。云端资产:在释放实例或删除存储桶前,必须确认数据已彻底迁移或删除,并关闭所有关联的APIKey与快照。资产移交:员工离职或转岗时,须签署《资产交接清单》。IT部门在收到HR离职通知后2小时内冻结其账号,并回收所有分配的硬件设备。5安全技术防护要求技术控制措施必须遵循纵深防御策略,避免单点故障导致全面沦陷。5.1网络边界防护区域隔离:采用DMZ(非军事化区)、内部办公区、核心生产区、运维管理区四层架构。区域间防火墙策略默认为“拒绝所有”,仅开放经审批的特定端口与协议。入侵检测:在互联网出口及核心交换机旁路部署IDS/IPS探针,实时阻断SQL注入、XSS跨站脚本、暴力破解等攻击。攻击告警须在15分钟内推送到安全值班人员手机。5.2数据防泄漏(DLP)终端DLP:在所有员工电脑部署DLP客户端,监控并阻断通过IM、邮件、网盘、USB拷贝L3/L4级敏感数据的行为。网络DLP:在网关处部署流量审计设备,对敏感关键字(如“身份证号”、“银行卡号”、“源代码”)进行正则匹配与拦截。5.3加密技术应用传输加密:所有外部访问接口必须强制使用HTTPS(TLS1.2及以上版本),严禁使用HTTP或自签名证书。存储加密:L4级数据落盘必须采用AES-256算法加密。密钥管理采用KMS(密钥管理服务),实行密钥轮换机制(每12个月轮换一次)。6审计与监督检查审计不是为了秋后算账,而是为了发现管理盲区并形成PDCA闭环。日志审计:防火墙、服务器、数据库、业务应用必须开启日志功能。日志须同步至独立的日志审计服务器,保存时间不少于6个月。定期检查:月度检查:IT部门抽查终端电脑补丁合规率、杀毒软件安装率,达标线为95%。季度审计:信息安全部对特权账号操作记录、网络访问控制列表(ACL)进行合规性审计。违规处罚:初犯且未造成后果的,给予口头警告+全员通报。故意泄露L3/L4级资产的,依据劳动合同法解除劳动合同,并保留追究法律责任的权利。因管理疏忽导致资产丢失且无法找回的,按资产原值的100%追究管理者经济责任。7应急响应与故障处置应急处置的黄金时间往往只有最初的几十分钟,标准化的响应流程是止损的关键。7.1事件分级级别描述响应时间处置权限I级(特别重大)核心业务瘫痪(ERP/OA不可用>4小时)、L4数据泄露、勒索病毒感染全网10分钟内启动公司总经理任总指挥II级(重大)部门业务中断、L3数据泄露、重要网站被篡改30分钟内启动分管副总任总指挥III级(一般)单点终端故障、L2数据少量外泄、非关键服务宕机2小时内启动部门负责人处置7.2响应流程监测与发现:运维人员或监控系统发出告警。研判与上报:值班人员确认事件等级,若为I级/II级,须电话通知应急响应小组所有成员。抑制与止损:勒索病毒:立即物理断网(拔网线),禁用虚拟化平台快照功能(防止快照被加密),阻断445、135、3389等高危端口。数据泄露:立即修改相关账号密码,吊销泄露的APIKey,封禁攻击源IP。根除与恢复:清除病毒木马,重装被感染系统,从干净的备份中恢复数据。复盘与改进:事件结束后5个工作日内出具《事故分析报告》,修订防护策略,更新应急预案。8附则本制度自发布之日起生效,原有相关制度与本制度冲突的,以本制度为准。本制度由信息安全部负责解释和修订,每年根据业务变化及法律法规更新进行一次修订。本制度作为《员工手册》的附件,与劳动合同具有同等约束力。附件附件A:信息资产登记台账样表资产ID资产名称资产类型资产等级序列号/SNIP/MAC地址所属部门责任人保管人位置采购日期状态备注ZC-2024-001财务主服务器硬件-服务器L3SN839201财务部张三李四机柜A052024-01-15在用开启异地备份ZC-2024-015客户名单V1.0数据-文档L4N/AN/A市场部王五王五文档服务器2024-03-10归档仅限MFA登录附件B:信息资产分类分级判定速查表场景资产类型可能涉及内容建议等级防护措施简述核心交易数据库数据交易流水、用户余额L3/L4数据库审计、透明加密、异地容灾员工个人办公电脑硬件日常邮件、普通文档L2统一杀毒、补丁管理、USB管控对外发布的官网服务产品介绍、新闻动态L1CDN加速、网页防篡改软件源代码库代码核心业务逻辑代码L4私有化部署、G
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 炎症性肠病:从基础认知到诊疗前沿
- 三叉神经痛的护理
- IEC 62933-5-1-2024 中文版 电力储能系统 第5-1部分:并网储能系统安全要求
- 储能电站电池系统维护与检修技术规范
- 单环刺螠纤溶酶:从分离纯化到基因探索的深度剖析
- 单层网壳结构中圆钢管滞回性能的多维度探究与优化策略
- 单原子催化剂:从可控合成到电催化应用的深度探索
- 协同化移动流媒体服务下多信道通信的技术融合与创新应用研究
- 协同办公赋能黄土高原小流域次暴雨径流泥沙估算研究:方法创新与实践应用
- 协同办公赋能船舶电力系统建模与控制的创新融合研究
- 2025年大学生英语六级考试必背全部词汇表汇编(包过版)
- 临时土地申请书
- 部编版七年级语文上册第六单元综合素质评价 附答案 (四)
- 个体工商户变更经营者法律责任提示、个体工商户登记(备案)申请书、经营者变更登记承诺书
- DL∕T 5344-2018 电力光纤通信工程验收规范
- SL+303-2017水利水电工程施工组织设计规范
- 请护工照顾老人协议书
- DL-T1475-2015电力安全工器具配置与存放技术要求
- 果蔬质量安全培训课件
- 语法讲解(冠词)a.an.the
- 《曼陀罗绘画疗愈-初三减压》PPT
评论
0/150
提交评论