版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息化系统安全管理细则一、第一章总则第一条为规范本机构信息化系统的安全运行与管理,防范系统瘫痪与数据泄露风险,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)等法律法规及标准,结合实际,制定本细则。第二条本细则适用于机构内所有承载业务数据的服务器、网络设备、安全设备、业务应用系统及数据库系统的安全管理与日常运维。第三条信息化系统安全管理遵循“最小权限、纵深防御、谁主管谁负责、谁使用谁负责”原则,确保系统访问可控、操作可溯、数据可用。二、第二章组织机构与职责分工第四条机构设立信息安全工作领导小组(以下简称“领导小组”),由分管信息化工作的副职领导担任组长,信息部门负责人、各业务部门负责人为成员。领导小组是系统安全管理的最高决策机构。第五条职责界定直接决定安全事件的处置效率与责任归属,各层级必须严格履职。•领导小组职责:审批年度安全规划;决定重大安全事件的应急响应级别与对外披露口径;每年末听取一次安全体系建设汇报并签署考核意见。•信息部门职责:负责系统的日常安全运维、账号权限配置、漏洞扫描与修复、数据备份与恢复演练;每月5日前输出上月《系统安全运行月报》。•业务部门职责:作为系统数据的所有者,负责本部门业务数据的定级申报、人员离岗账号注销提报、日常操作合规性管理。•审计部门职责:每季度首月10日前对上一季度的系统权限日志、操作日志进行抽查审计,抽查比例不低于总操作量的5%,出具《系统安全审计季报》。三、第三章账号与权限管理第六条账号是系统操作追溯的凭证,权限管控是防止越权访问与数据外泄的第一道防线。账号权限的申请、审批、变更、注销必须形成全生命周期闭环。第七条账号分类与命名规范•个人账号:用于日常业务操作。命名规则为“部门拼音首字母姓名拼音首字母”(如cwzhangsan)。一人一号,严禁多人共用同一账号。•系统账号:用于系统间接口调用与后台服务运行。命名规则为“sys应用系统简称用途”(如sysoaread)。系统账号严禁赋予交互式登录权限。•特权账号:包含root、administrator、DBA及应用系统超级管理员账号。第八条账号权限申请与审批1.申请:申请人通过OA系统发起《信息化系统账号权限申请单》,明确所需访问的系统名称、角色、权限范围(精确到菜单或数据字段)及使用期限。2.业务审批:业务部门主管在1个工作日内完成审批,核实业务必要性。3.安全审批:信息部门安全管理员在1个工作日内完成审批,核实权限是否符合“最小权限”原则。4.授权执行:系统管理员接单后,在4个工作小时内完成配置,并通过邮件向申请人发送权限开通回执。第九条权限回收与账号注销机制
人员调岗或离职时,必须同步触发账号注销流程,防止因账号残留导致的数据越权访问风险(起因:离职人员保留账号→传播途径:通过VPN或公网入口登录→触发条件:系统无超期失效机制→最终后果:核心业务数据被篡改或窃取)。•离职人员:人力资源部在发起离职流程时联动触发IT工单,系统管理员必须在人员办理完毕离职手续前2小时完成所有系统账号停用与权限剥离。•调岗人员:原岗位特权账号必须在调岗生效日24小时内冻结,经新岗位重新申请审批后方可开通新权限。•长期未登录账号:系统管理员每季度末执行一次账号登录日志扫描,对连续90天未登录的非系统账号执行自动禁用,并以邮件通知所属部门主管。严禁仅停用不删除,防止在LDAP等目录服务同步异常时被重新激活。第十条特权账号管理
特权账号权限极高,一旦被盗用将直接威胁系统底层安全,必须采取最高等级管控。•密码托管:所有特权账号密码必须录入密码保险箱系统。管理员使用时通过审批后动态获取,使用完毕后10分钟内自动轮换。•双人复核:生产环境执行高危操作(如删除数据库表、修改核心配置文件)时,必须采用“操作人提交命令+监护人审核放行”的双人复核机制。•禁用直接登录:特权账号严禁通过SSH或远程桌面直接登录业务服务器。必须通过堡垒机跳板,且开启命令审计录像。四、第四章日常运行与安全运维第十一条日常运维是保障系统持续可用、阻断外部入侵的核心环节。漏洞修复的时效性与变更操作的规范性直接决定系统的抗攻击能力。第十二条漏洞扫描与修复•扫描频次:信息部门每月对核心系统执行1次漏洞扫描,每季度执行1次渗透测试。•修复时限:◦严重风险漏洞(CVSS评分9.0及以上):必须在发现后24小时内完成补丁测试与生产环境部署。若因业务兼容性无法立即修复,必须在12小时内实施网络隔离或WAF拦截策略作为临时缓解措施。◦高风险漏洞(CVSS评分7.0-8.9):必须在72小时内完成修复。◦中低风险漏洞:必须在次月例行维护窗口内完成修复。•修复方案分层:补丁修复优先采用官方稳定版补丁;若官方补丁未发布或业务系统暂不兼容,采用虚拟补丁(WAF规则拦截)作为过渡;严禁以“系统老旧”为由长期暴露漏洞不处置。第十三条变更管理
任何涉及生产环境的变更均存在引发服务中断或数据丢失的风险,必须遵循“测试验证、分级审批、可回退”原则。1.变更申请:工程师提前3个工作日提交《系统变更申请单》,包含变更内容、影响范围评估、操作步骤(SOP)、预计停机时间及回退方案。2.变更审批:常规变更由信息部门负责人审批;重大变更(涉及核心数据库结构修改或主网络拓扑调整)必须报领导小组副组长(分管副总)审批。3.执行与验证:变更必须在业务低谷期(通常为00:00-04:00)执行。操作前必须完成配置文件与数据库快照备份。变更后由业务部门进行功能验证,验证通过后签署确认书。4.回退机制:若变更在预计时间过半仍未完成或引发未知故障,必须立即启动回退方案。严禁在无回退把握的情况下继续强行操作。五、第五章数据安全与备份恢复第十四条数据是机构的核心资产,备份是应对勒索病毒加密、硬件物理损坏、误删除操作的终极兜底手段。备份策略的制定与恢复演练的落实直接决定灾难发生后的业务存续时间。第十五条数据备份策略•数据库备份:核心业务系统数据库必须执行“每日1次全量备份+每小时1次增量日志备份”。•文件备份:应用系统配置文件、附件存储目录,每日1次增量备份,每周1次全量备份。•备份介质:优先采用异地灾备中心进行实时数据同步;若不具备异地条件,必须将每日全量备份文件通过加密通道复制至异地云存储或异地机房磁带库。严禁仅在业务主机本地硬盘存储备份文件(一旦主机被勒索病毒感染,本地备份将同时被加密而失效)。第十六条备份保留周期•日常备份文件保留30天。•每月最后一天的备份文件作为月度归档,保留12个月。•每年12月31日的备份文件作为年度归档,保留10年(满足审计合规要求)。第十七条恢复演练
备份文件未经恢复验证,等同于无效备份。必须定期开展恢复演练以验证可用性。•演练频次:信息部门每半年组织1次异机恢复演练。•演练要求:在隔离的测试环境中,随机抽取最近一周的备份磁带/文件进行恢复。记录恢复启动至业务可登录的耗时(RTO)及数据完整性校验(RPO)。•演练报告:演练结束后3个工作日内输出《数据备份恢复演练报告》,若RTO超过业务容忍上限(如核心财务系统超过4小时),必须在报告中提出架构优化方案并纳入下月改造计划。六、第六章安全审计与日志管理第十八条日志是安全事件溯源定责的唯一客观证据。日志的完整性、连续性与防篡改性是安全审计的红线。第十九条日志记录范围与内容
所有信息化系统必须记录以下日志并统一汇聚至日志审计平台:•系统日志:操作系统登录、进程启停、服务异常退出记录。•应用日志:用户登录登出、业务关键操作(如单据审核、资金调拨、数据导出)、权限变更记录。日志内容必须包含操作时间、操作人账号、源IP、操作对象、操作结果。•数据库日志:DBA登录记录、DDL操作(建表、删表、修改结构)、全表更新或删除语句执行记录。第二十条日志留存与保护•留存期限:所有系统日志、安全日志在日志审计平台至少留存6个月,核心业务系统操作日志留存期限不少于12个月。•防篡改:日志审计平台接收端必须开启只读模式,严禁任何人以任何理由在平台直接修改或删除原始日志。导出日志须附加哈希校验值,确保司法取证效力。•容量规划:系统管理员每月1日检查日志审计平台存储空间,当磁盘利用率达到80%时,必须在2个工作日内扩容,不得以“空间不足”为由覆盖早期日志。第二十一条审计执行•自动化审计:日志审计平台配置异常行为告警规则,如非工作时间批量导出数据、同一账号短时间内异地登录失败超5次等。告警信息必须实时推送至安全管理员企业微信及短信。•人工审计:审计部门每季度对特权账号操作记录、数据导出记录进行抽样核查。发现违规操作,必须在24小时内冻结涉事账号并上报领导小组。七、第七章应急响应与处置第二十二条面对突发安全事件,盲目处置极易导致证据销毁或影响面扩大。必须按照事件级别启动预案,严格遵循“先隔离后处置、先保全后恢复”的原则。第二十三条安全事件分级与响应机制事件等级判定标准启动权限处置原则重大安全事件(I级)核心系统瘫痪超4小时;核心机密数据大面积泄露;感染勒索病毒。领导小组组长立即切断外网连接,启动业务降级方案;保全服务器内存镜像与硬盘数据;上报公安网安部门介入。较大安全事件(II级)非核心系统瘫痪超8小时;个别非敏感数据被越权访问;网页被篡改。信息部门负责人隔离受影响网段或系统;通过备份恢复业务;48小时内出具事件调查报告。一般安全事件(III级)系统出现短暂卡顿或单项功能异常;个别账号密码被暴力破解但未造成实际损失。当班安全管理员重置涉事账号密码;排查系统日志寻找攻击源;24小时内修复漏洞并记录归档。第二十四条应急处置标准流程(PDCA闭环)1.事件上报(P阶段触发):发现异常人员必须在15分钟内致电信息中心值班室。值班人员初步核实后,按照分级标准在30分钟内逐级上报。严禁以“先自己修修看”为由延迟上报。2.隔离与取证(D阶段核心):安全工程师接手后,首要动作是网络隔离(拔除网线或更改VLAN),切断攻击源传播途径。严禁直接重启服务器(内存中的恶意进程或后门将随重启丢失,导致无法溯源)。3.业务恢复(D阶段执行):在确认环境清理干净或启用备用环境后,利用最近的可用备份恢复业务。恢复后必须由业务人员验证数据一致性。4.复盘与改进(C/A阶段闭环):事件平息后5个工作日内,信息部门牵头召开复盘会,输出《安全事件调查与整改报告》,深挖管理或技术漏洞,并将整改措施列入下月运维计划跟踪闭环。八、第八章考核与责任追究第二十五条安全管理必须有责必究。对于违反本细则的行为,按造成影响的程度进行分级追责。第二十六条违规情形与处罚标准•严重违规:将个人账号密码交予他人使用导致数据泄露;擅自关闭系统审计功能;未按流程审批直接在生产环境执行变更导致系统宕机。对直接责任人予以通报批评,扣除当月绩效工资的100%,并视造成经济损失情况予以降级或解除劳动合同。•一般违规:离职账号未在规定时间内注销;高危漏洞未在规定时限内修复且未报备缓解措施;未按规定频次进行数据备份恢复演练。对直接责任人予以书面警告,扣除当月绩效工资的30%。•管理责任:部门内一年内发生2次及以上一般安全违规,或发生1次严重安全违规,部门负责人承担连带管理责任,扣发当季度管理绩效。附件附件一:信息化系统账号权限申请单(样表)字段名称填写内容申请人姓名张某所属部门财务部申请系统名称ERP系统申请角色/权限凭证审核模块-审核岗(只读及审核权限)申请理由新入职岗位业务需要使用期限长期/至2024年12月31日申请人签字(电子签名)业务部门审批同意-李某(财务部主管)-2024-01-10信息部门审批同意,按最小权限原则开通-王某(安全管理员)-2024-01-10执行结果账号已开通,权限已配置-赵某(系统管理员)-2024-01-11附件二:核心系统安全运维检查表检查项检查标准与量化指标检查结果异常处置说明账号合规性离职人员账号是否在24h内注销;是否存在90天未登录账号□合格□不合格不合格项需在3日内整改完毕补丁更新状态严重漏洞是否在24h内修复;高危漏洞是否在72h内修复□合格□不合格未修复项需提报临时缓解方案备份完整性昨日全量备份是否成功执行;备份文件大小是否与往日持平□合格□不合格备份失败需立即重跑并排查原因日志留存状态日志审计平台空间利用率是否低于80%;有无日志缺失□合格□不合格空间超80%需立即扩容特权账号使用本周特权账号使
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年审计师资格考试冲刺押题预测模拟试卷
- 2026年事业单位教师D类综合应用能力真题试卷专项训练
- 2026年房地产考试0016财务报表分析真题汇编试卷
- 2026年计算机二级C++语言程序设计历年真题试卷笔试复习
- 2026年公路工程造价员《公路工程概预算》专项训练试题
- 2026年工程造价员考试教材重点解析培训试卷
- 吉林省长春市2026年中考物理试题附答案
- 2026年自考14237手机媒体概论10月统考单套短视频制作技巧培训试卷
- 2026秋小学粤教粤科版版科学六年级上册第4单元 宇宙中的地球《第21课 四季星空》教学设计
- 2026下半年全国统考教师资格证模拟试题及答案
- 船舶维修作业安全管理规范
- 金钥匙科技竞赛题库及答案
- 地磅培训知识课件
- 急性盆腔炎护理查房课件
- (正式版)DB42∕T 2305-2024 《高品质住宅技术标准》
- DB14∕T 3151-2024 公路钢波纹管涵洞施工技术规程
- 《关于严格规范涉企行政检查》知识培训
- 人工智能导论知到智慧树章节测试课后答案2024年秋天津大学
- 第六章 人体生命活动的调节【单元测试·提升卷】(原卷版)
- NB-T 20580.9-2021 核电厂建设工程概算定额 第9部分:常规岛电气设备安装工程
- Micro Shield程序初级应用指南
评论
0/150
提交评论