数据安全审计记录管理细则_第1页
数据安全审计记录管理细则_第2页
数据安全审计记录管理细则_第3页
数据安全审计记录管理细则_第4页
数据安全审计记录管理细则_第5页
已阅读5页,还剩4页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据安全审计记录管理细则一、总则1.1目的与依据为规范公司各类信息系统审计日志的采集、存储、查阅、留存与销毁全生命周期管理,确保安全事件发生时可追溯、可取证、可定责,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)及公司《信息安全管理制度》制定本细则。1.2适用范围本细则适用于公司所有生产环境信息系统、办公系统、网络设备及安全设备的审计记录管理,包括但不限于:•业务系统(ERP、CRM、OA等)的应用层操作日志•操作系统、数据库的系统层日志•防火墙、入侵检测、堡垒机、VPN网关等安全设备日志•核心交换机、路由器等网络设备日志开发测试环境的日志管理参照本细则执行,留存期限可缩短至6个月。1.3角色与职责角色职责关键动作与时限信息安全部制定标准、日常巡检、事件分析每工作日09:30前完成前24小时日志完整性巡检,出具巡检记录系统管理员配置日志采集、维护日志源新系统上线前5个工作日内完成日志接入并提交验收单数据管理员日志归档、备份、销毁执行每月5日前完成上月归档,销毁须经审批后双人执行各业务部门配合调查、报告异常发现日志异常30分钟内报告信息安全部信息安全负责人审批销毁、三级事件处置决策接到三级事件报告后1小时内响应二、审计记录的采集要求2.1采集范围与字段日志采集是审计追溯的物质基础——字段缺失的日志在取证时等同于不存在。所有日志源必须覆盖以下最小字段集:字段说明缺失后果事件时间精确到毫秒,统一UTC+8时间线无法对齐,事件还原失效主体标识用户账号、进程ID、设备指纹无法定位操作人源地址客户端IP、MAC、终端编号跳板攻击时无法溯源操作对象被访问的资源、表、文件路径无法界定影响范围操作类型读、写、删、授权、登录/登出无法区分正常与高危行为操作结果成功/失败及失败原因码无法识别暴力破解等攻击特征2.2时间同步所有日志源必须与公司NTP服务器(ernal,主备各一台)同步,时间偏差超过500ms的设备视为时钟失步。系统管理员每日通过监控平台核查失步告警;偏差超过5秒的日志源,其当日日志标记为「时间不可信」,在事件取证中降级使用,并在巡检记录中单独登记。2.3禁止行为与替代方案•严禁关闭或降级审计功能以提升系统性能(会导致安全事件无据可查、等保测评直接扣分)→性能不足时优先采用日志异步写入或外置日志服务器分流。•严禁在日志中记录明文口令、完整身份证号、完整银行卡号等敏感字段(日志泄露即造成数据泄露)→敏感字段必须脱敏后记录,如身份证号保留前3后4位。•严禁管理员手工修改、删除在线日志(破坏证据完整性)→排查误操作产生的干扰日志时,由数据管理员在只读副本上标注排除,原始日志不动。三、存储与备份3.1存储架构采用「本地缓存+集中平台+异地备份」三层架构:1.本地缓存:各日志源本地保留不少于7天日志,作为集中平台故障时的回退数据源。2.集中平台:日志统一汇入安全管理平台,在线保留6个月,支持检索与告警关联分析。3.异地备份:归档日志每月备份至异地机房存储介质,备份完成后3个工作日内做一次恢复演练抽查(恢复1个随机日期的日志文件并核对记录条数,误差超过0.1%判为备份失败,须重新备份)。3.2留存期限日志类型在线留存归档留存依据网络与安全设备日志6个月1年《网络安全法》第二十一条要求留存不少于6个月系统与应用日志6个月1年等保三级要求涉及安全事件的日志事件处置完毕后转入专案归档3年或诉讼时效届满举证需要涉及个人信息的访问日志6个月1年个人信息保护合规要求四、查阅与使用4.1权限分级审计记录的查阅实行「最小授权+留痕」原则:1.一级(只读本人在岗期间相关日志):员工可申请查询本人账号的操作日志,部门负责人审批。2.二级(按范围检索业务日志):信息安全部分析员可检索所辖系统日志,检索操作本身被平台自动审计,信息安全负责人每季度核查一次检索记录是否与工单对应。3.三级(原始日志文件级访问):仅数据管理员可访问原始归档文件,且必须凭工单号+信息安全负责人书面批准,双人到场操作。严禁任何人员将日志数据导出至个人设备或通过即时通讯工具传输→需要离线分析时使用平台内置分析功能,确需导出的按三级权限审批并导出至加密专用分析机。4.2用于调查时的取证要求安全事件调查中调取日志时,取证人员必须记录:调取时间、调取人、工单编号、日志时间范围、记录条数哈希值(SHA-256)。哈希值与调取单一并存档,用于证明日志自调取后未被篡改。五、日志巡检与告警处置巡检是让日志「活起来」的关键——只存不看等于没有日志。信息安全部按以下机制执行:5.1每日巡检•巡检时间:每工作日09:00—09:30,覆盖前24小时。•巡检项:日志源在线率(低于100%须查明原因)、日志量环比波动(单源降幅超过50%视为采集异常,可能为日志被清空或采集通道中断)、时钟同步状态。•产出:《日志巡检日报》,异常项24小时内闭环,无法闭环的升级至系统管理员主管。5.2告警分级处置级别判定标准启动权限处置原则与时限一级(一般)单用户5分钟内登录失败5~10次、非工作时间偶发敏感查询分析员自主处置平台自动锁定账号15分钟并短信提醒用户;分析员核实为口令遗忘等人为原因后在工单记录并关闭二级(严重)单IP登录失败超50次/小时、批量导出超1000条记录、账号异地异常登录分析员上报信息安全负责人30分钟内冻结涉事账号,2小时内完成初步分析并出处置意见,24小时内出事件报告三级(重大)日志被删除或篡改、审计功能被非法关闭、涉及核心数据库的批量数据泄露迹象信息安全负责人启动应急预案1小时内报告公司管理层并隔离涉事系统镜像留存证据,按《网络安全事件应急预案》上报监管要求执行风险演化阻断点说明:日志被篡改的典型路径为攻击者获取服务器权限→定位并清空本地日志→抹除入侵痕迹→长期潜伏窃取数据。阻断点有三处:日志实时外送集中平台(清空本地不影响)、本地日志只读挂载、每日巡检比对日志量突变。三处中任意一处生效即可在24小时内发现异常。六、归档与销毁6.1归档•数据管理员于每月5日前将上月日志打包归档,命名格式audit_系统名_年月.tar.gpg,加密密钥由信息安全负责人与数据管理员分段保管(任一人不掌握完整密钥)。•归档完成后在《归档登记表》登记:系统名、时间范围、文件大小、SHA-256值、存放位置。6.2销毁•到期销毁必须经信息安全负责人书面审批,双人到场,采用擦除工具覆写3次或介质物理销毁;存储介质销毁须留存销毁照片与记录。•严禁将含日志的硬盘、U盘作为普通废品处理(介质残留数据可被恢复,构成数据泄露)→报废介质一律交信息资产报废流程统一物理销毁。•涉诉、涉监管调查的日志在事项完结前一律不得销毁,即使已到留存期限。七、监督与考核•信息安全部每季度开展一次本细则执行情况检查,检查项包括:日志源接入覆盖率(目标100%)、巡检日报完整率、归档及时率、销毁审批手续完备性,检查报告报管理层。•违反本细则的,按情节处理:关闭审计功能或篡改日志的,视同重大违规,给予记过及以上处分并调离岗位;一般性执行疏漏的,限期整改并纳入部门信息安全考核扣分。八、附则•本细则由信息安全部负责解释,自发布之日起施行。•法规、标准更新或系统架构重大变更时,信息安全部应在30个工作日内组织修订。附件附件1:日志归档登记表(样表)序号系统名称归档月份文件名文件大小SHA-256值存放位置归档人日期1ERP2025-06auditERP202506.tar.gpg2附件2:日志销毁审批单(样表)项目内容申请销毁日志范围系统/时间起止/记录条数到期依据留存期限条款(本细则3.2条)是否涉诉或调查是/否(如是,附说明)申请人/日期信息安全负责人审批意见销毁执行人(双人签字)1.2.销毁方式覆写3次/物理销毁销毁结果确认附件3:每日巡检检查表检查项判定标准结果(正常/异常)异常处理日志源在线率100%各源日志量环比降幅不超过50

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论