版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、通信网络和internet管理安全级别保护要求范围1该标准规定了公共电网和互联网的管理安全级别保护要求。本标准适用于通信网络和互联网安全保护系统中的各种网络和系统。2规范参考文件以下文档中的条款通过本标准的引用成为本标准的条款。除勘误表之外,以后的所有修改或修改都不适用于周日期的所有参照文件。但是,根据本标准签订合同的一方建议审查这些文件的最新版本是否可用。未注明日期的参考文件的最新版本适用于此标准。3术语和定义以下术语和定义适用于此标准:3.1通信网络telecom网络使用有线和/或无线的电磁、光电子网络传输所有其他媒体(包括文字、声音、数据、图像或固定通信网络、移动通信网络等)信息的网络。
2、3.2互联网多台计算机网络通常是指相互连接而形成的网络,是一种功能和逻辑配置的大型计算机网络。3.3安全级别Security Classification安全性重要性的表现。重要性可以从网络受损后对国家安全、社会秩序、经济运营、公共利益、网络和商业经营者造成的损害来衡量。4管理安全级别保护要求4.1级别1要求不提出要求。4.2级2要求4.2.1安全管理系统4.2.1.1管理系统a)应制定安全工作的总体方针和安全政策,说明机关安全工作的总体目标、范围、原则和安全框架等。b)建立安全管理活动重要管理内容的安全管理系统c)必须为安全管理员或操作员执行的重要管理任务建立操作程序。4.2.1.2开发和发
3、布a)应指定或批准负责开发安全管理系统的专职部门或人员。b)对已开发的安全管理系统的演示和验证,应由有关人员组织。c)无论如何都要将安全管理系统公布给相关人员。4.2.1.3审查和修订要定期检查安全管理系统,修订不充分或需要改进的安全管理系统。4.2.2安全管理机构4.2.2.1工作设定a)在安全负责人、安全管理的各个方面设立负责人的职责,并定义每个负责人的责任。b)必须设置系统管理员、网络管理员和安全管理员职位,以定义每个工作的责任。4.2.2.2人员配置必须有一定数量的系统管理员、网络管理员、安全管理员等。4.2.2.3授权和批准a)根据每个部门和职务的作用,必须向审批部门和审批人明确批准
4、主要活动,如系统启动、网络系统访问和对重要资源的访问。b)主要活动的审批流程已经建立,必须由审批人签名确认。4.2.2.4沟通与合作a)需要加强各种管理人员之间、组织内机构间和网络安全熊部门内的合作和通信。b)应加强与相关外部单位的合作和沟通。4.2.2.5审查和检查安全管理员必须定期执行安全检查,包括用户帐户情况、系统漏洞情况、数据备份等。4.2.3人事安全管理4.2.3.1招聘员工a)专业部门或负责人必须指定或批准雇用。b)必须标准化招聘流程,审核招聘人员的身份、背景和专业资格等,评估他们拥有的技术技能。c)必须与从事主要职位的人签订保密协议。4.2.3.2员工离职a)必须标准化员工退役过
5、程,及时终止退役员工的所有访问权限。b)对于退役人员,应收回各种身份证、钥匙、徽章等及机关提供的硬件和软件设备。c)对于退役人员,必须采取严格的重新部署程序。4.2.3.3工作人员评估对各职级的安全技术及安全认识评价应定期进行。4.2.3.4安全意识教育和培训a)应进行安全意识教育、职业技术教育和相关安全技术培训。b)通知安全责任和纪律措施,惩戒违反安全政策和规定的人。c)应制定安全教育和培训计划,以教育网络安全基础、职务操作程序等。4.2.3.5外部人员访问管理在外人访问受控地区之前,必须得到许可或批准,批准后全程陪同或监督,并注册记录。4.2.4安全建设管理4.2.4.1评级a)必须明确网
6、络的边界和安全级别b)必须书面说明网络被确定为安全级别的方法和原因。c)确保网络的分级结果得到相应部门的批准。4.2.4.2设计安全程序a)根据网络的安全级别,必须选择基本安全措施,并根据风险分析结果补充和调整安全措施。b)必须通过书面说明网络的安全要求、策略和措施等,形成网络的安全体系。c)应细化安全计划,制定详细的设计方案,指导安全系统的构建、安全产品的采购和使用。d)只有相关部门和相关安全技术专家论证和验证了安全设计方案的合理性和正确性,并获得批准后,才能正式实施。4.2.4.3购买和使用产品a)确保安全产品的采购和使用符合固定企业的相关规定。b)确保密码产品的购买和使用符合国家密码负责
7、部门的要求。c)必须指定或授权负责产品采购的专门部门。4.2.4.4开发自己的软件a)必须确保开发环境与实际操作环境物理分离。b)要开发软件开发管理系统,明确制定开发过程的控制方法和人员行为准则。c)提供软件设计的相关文档和使用说明,并应完全由负责人存档。4.2.4.5外包软件开发a)应根据开发要求测试软件质量。b)应要求,开发部门提供软件设计的相关文档和用户指南。c)安装软件之前,必须检测软件包中可能存在的恶意代码。4.2.4.6实施项目a)指定或批准负责管理工程实施流程的专职部门或人员。b)必须制定详细的工程实施计划,控制工程实施过程。4.2.4.7接受测试a)接受系统的安全测试:b)测试
8、接受方案应根据设计方案或合同要求等制定,并在测试接受过程中详细记录测试接受结果,完成测试接受报告。c)为了验证网络测试接受报告,必须配置相关部门和相关人员,并签名进行确认。4.2.4.8提供a)开发和收购网络交付列表的设备、软件和文档等应根据交付列表进行清点。b)对负责网络运营和维护的技术人员进行适当的技术培训。c)在网络构建过程中,必须提供文档,并向用户提供指导网络操作和维护的文档。4.2.4.9选择安全服务提供商a)必须确保安全服务提供者的选择符合国家的相关规定。b)与选定的安全服务提供商签订安全相关协议,明确约定相关责任。c)选定的安全服务提供商将提供技术支持和服务承诺,并在必要时签订服
9、务合同。4.2.4.10记录网络的分级、属性等资料必须由专职人员或部门管理,并控制这些资料的使用。4.2.5安全操作和维护管理4.2.5.1环境管理a)应指定专门部门或人员定期维护机房供配电、空调、温度和湿度调节等设施。b)必须有机关室安全管理员管理机关室出入、服务器通电或断电等任务。c)要建立机关室安全管理系统,规定有关机关室的物理存取、物品出入,机关室和机关室环境安全的管理。d)必须加强办公室环境的机密管理,包括员工调动。必须立即归还办公室钥匙,并接待不在办公场所的访客。4.2.5.2资产管理a)需要列出与网络相关的资产,包括负责资产的部门、重要性和位置。b)资产安全管理系统应建立规定资产
10、管理的责任或责任部门,规范资产管理和使用。4.2.5.3介质管理a)必须将介质保存在安全的环境中,控制和保护所有类型的介质,并执行专门的存储环境管理。b)必须记录介质存档和查询等过程,并根据存档介质的目录清单定期清点。c)应对需要发送以进行维修或销毁的媒体,首先消除敏感数据,防止信息非法泄露。d)根据托管数据和软件的重要性对介质进行分类和识别。4.2.5.4设备管理a)必须定期对与网络相关的各种设备(如备份和冗馀设备)、线路等专门的部门或人员执行维护管理。b)建立规范各种硬件和软件设备的选择、购买、发放和使用的申报、批准和专人负责的设备安全管理系统。c)对终端计算机、工作站、便携式机器、系统和
11、网络等设备的操作和使用进行标准化,并根据操作程序启动、停止、通电和断电核心设备(包括备份和冗馀设备)。d)信息处理设备必须得到批准,才能离开计算机房或办公室位置。4.2.5.5网络安全管理a)指定负责管理网络和分析和处理操作日志、网络监视记录的日常维护和警报信息的人员。b)需要构建网络安全管理系统,该系统规定了网络安全配置、日志保留时间、安全策略、升级和修补以及密码更新周期。c)根据制造商提供的软件升级版本,在更新和更新网络设备之前,必须备份现有的重要文件。d)对于发现的网络系统安全漏洞,应定期进行漏洞扫描,并及时修补。e)必须定期备份网络设备的配置文件。f)与外部系统的所有连接都必须经过许可
12、和批准。4.2.5.6系统安全管理a)根据业务需求和系统安全性分析,确定系统的访问控制策略。b)发现的系统安全漏洞应定期进行漏洞扫描,并及时修补。c)必须安装系统的最新修补程序,并且在安装系统修补程序之前,必须在测试环境中通过测试并备份重要文件,才能实施系统修补程序安装。d)需要建立系统安全管理系统,以规定系统安全策略、安全配置、日志管理和日常操作过程。e)根据操作手册维护系统,详细记录操作日志(包括重要的日常操作、操作维护记录、参数设置和修改),严禁未经授权的操作。f)定期分析执行日志和审计数据,及时发现异常行为。4.2.5.7恶意代码预防管理a)提高所有用户的防病毒意识,及时升级防病毒软件
13、,读取移动存储设备上的数据,在从网络接收文件或邮件之前扫描病毒,在计算机或存储设备访问网络系统之前直接执行病毒扫描。b)必须指定人员以存储网络和主机的恶意代码检测和发现记录。c)关于防恶意软件使用许可、恶意代码库升级、定期报告等的明确规定。4.2.5.8密码管理必须使用符合国家密码管理规定的密码技术和产品。4.2.5.9变更管理a)确定网络中将发生的重要更改,并制定相应的更改方案。b)在网络发生重大更改之前,请负责人执行更改,实施后,可以通知相关人员。4.2.5.10备份和恢复管理a)确定需要定期备份的重要业务信息、系统数据和软件系统。b)备份信息(例如增量或完整备份)的备份方法,备份频率(每
14、日或每周),存储介质,保留期等。c)根据数据的重要性和数据对系统运行的影响,应制定数据的备份策略和恢复策略,备份策略应指定每个数据的放置位置、文件命名规则、介质更换频率以及场外运输方法。4.2.5.11安全事件处理a)发现的安全弱点和可疑事件必须报告,但在任何情况下,用户都不应尝试验证弱点。b)必须开发安全事件报告和处置管理系统,明确安全事件类型,并规定安全事件现场处理、事件报告和事后恢复的管理责任。c)必须根据安全事件对网络的影响对网络安全事件进行排名。d)要记录和保存所有报告的安全弱点和可疑事件,分析事件原因,监督事态的发展,采取措施防止安全事故的发生。4.2.5.12紧急预检查管理a)不
15、同事件的应急计划应在综合应急计划框架下制定,包括应急计划的启动条件、应急处理过程、系统恢复过程、后期教育和培训等。b)对有关人员进行应急计划训练,应急计划训练至少一年一次。4.3级3.1要求4.3.1安全管理系统4.3.1.1管理系统除了满足4.2.1.1的要求外,还必须:a)为了规范安全管理活动,必须在安全管理活动的各种管理内部地下室建立安全管理系统。b)要形成由安全政策、管理制度、操作程序等组成的综合安全管理制度体系。4.3.1.2开发和发布除了满足4.2.1.2要求外,还必须:a)安全管理系统必须具有一定的格式和版本控制。b)安全管理系统应以正式有效的方法公布。c)安全管理系统应当注明发
16、行范围,登记收发文件。4.3.1.3审查和修订除了满足4.2.1.3要求外,还必须:a)安全领导要定期组织相关部门和相关人员,对安全管理系统的合理性和适用性进行验证。b)安全管理系统必须定期或不定期地检查和验证。4.3.2安全管理机构4.3.2.1工作设定除了满足4.2.2.1要求外,还必须满足。a)应设立安全管理职能部门。b)必须成立指导和管理安全工作的委员会或领导小组,最高负责人应由单位监督任命或授权。c)必须制定文件,明确安全管理机关各部门和职位的责任、分工和技术要求。4.3.2.2人员配置除了满足4.2.2.2的要求外,还必须:a)必须有专职安全经理,不能兼任。b)主要白领要由多人共同管理。4.3.2.3授权和批准除了满足4.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 三体模拟考试题及答案
- 2026电子厂应聘考试题及答案
- 2026电维修考试题及答案
- 设备工作指引试题512测试卷附答案
- 2026电气最近考试题目及答案
- 2026电平车考试题目及答案
- 2026年文旅讲解员基础知识等级考试题库标准答案
- 洗衣房感染风险管控细则
- 燃气管道带气作业施工方案
- 地下矿山通风系统改造施工方案
- 2026年征兵政治考核面试题库及参考答案
- 2025年GPON 和 XG(S)-PON 技术白皮书
- (正式版)T∕GDSTD 023-2026 广东省自然资源资产配置方案编制指南
- 2026机动车检测站授权签字人试题库(含答案)
- GB/T 25085.5-2026道路车辆汽车电缆第5部分:交流600 V或直流900 V和交流1 000 V或直流1 500 V单芯铜导体电缆的尺寸和要求
- 养鹅场水资源管理方案
- 热工技术监督实施细则培训课件
- 2025年新疆医科大学第四附属医院(新疆维吾尔自治区中医医院)面向社会公开招聘事业单位工作人员110人备考题库完整答案详解
- 电伴热带热设计计算表(静态)
- 检验人员培训与考核制度
- 院感和无菌技术
评论
0/150
提交评论