- 目錄
包括哪些
我們的信息系統(tǒng)安全管理制度旨在保護(hù)公司的核心數(shù)據(jù)和業(yè)務(wù)流程,確保其免受惡意攻擊、內(nèi)部疏忽和意外損失。這一制度涵蓋以下幾個(gè)關(guān)鍵領(lǐng)域:
1. 安全策略與政策:明確信息安全的目標(biāo)、責(zé)任和準(zhǔn)則,規(guī)定員工在處理敏感信息時(shí)的行為規(guī)范。
2. 訪問控制:通過身份驗(yàn)證、授權(quán)和審計(jì),限制對(duì)系統(tǒng)資源的訪問,防止未經(jīng)授權(quán)的訪問和濫用。
3. 數(shù)據(jù)保護(hù):實(shí)施加密、備份和恢復(fù)措施,確保數(shù)據(jù)的完整性和保密性。
4. 網(wǎng)絡(luò)安全:保護(hù)網(wǎng)絡(luò)基礎(chǔ)設(shè)施,防止病毒、黑客攻擊和拒絕服務(wù)攻擊。
5. 系統(tǒng)安全:維護(hù)操作系統(tǒng)、應(yīng)用程序和硬件的安全,及時(shí)更新補(bǔ)丁,消除潛在風(fēng)險(xiǎn)。
6. 應(yīng)急響應(yīng):建立應(yīng)對(duì)安全事件的流程,快速識(shí)別、報(bào)告和解決安全問題。
7. 審計(jì)與監(jiān)控:定期進(jìn)行安全審計(jì),監(jiān)控系統(tǒng)活動(dòng),及時(shí)發(fā)現(xiàn)異常行為。
培訓(xùn)內(nèi)容
為了確保所有員工理解和遵守這些制度,我們將開展以下培訓(xùn)活動(dòng):
1. 安全意識(shí)培訓(xùn):教育員工識(shí)別和防范各種威脅,如網(wǎng)絡(luò)釣魚、社會(huì)工程學(xué)等。
2. 技術(shù)培訓(xùn):教授員工如何正確使用安全工具,如防病毒軟件、防火墻設(shè)置等。
3. 應(yīng)急響應(yīng)演練:模擬安全事件,訓(xùn)練員工快速有效地響應(yīng)和處理。
4. 定期復(fù)習(xí):更新信息安全知識(shí),強(qiáng)化員工的安全意識(shí)和技能。
應(yīng)急預(yù)案
面對(duì)可能的安全威脅,我們已經(jīng)制定了詳盡的應(yīng)急預(yù)案:
1. 事件響應(yīng)計(jì)劃:定義事件分類、報(bào)告機(jī)制和責(zé)任人,確??焖夙憫?yīng)。
2. 數(shù)據(jù)恢復(fù)計(jì)劃:設(shè)立備份策略,確保關(guān)鍵數(shù)據(jù)能在短時(shí)間內(nèi)恢復(fù)。
3. 通信策略:設(shè)定內(nèi)部和外部溝通渠道,保證信息透明,減少恐慌。
4. 法律和合規(guī)考慮:了解并遵守相關(guān)法規(guī),以應(yīng)對(duì)可能的法律后果。
5. 后事件審查:事件解決后進(jìn)行復(fù)盤,找出漏洞,改進(jìn)安全措施。
重要性
信息系統(tǒng)安全不僅是技術(shù)問題,更是公司生存和發(fā)展的基石。一次嚴(yán)重的安全事件可能導(dǎo)致數(shù)據(jù)丟失、業(yè)務(wù)中斷、信譽(yù)受損甚至法律糾紛。因此,我們必須將信息安全融入日常運(yùn)營,將其視為企業(yè)戰(zhàn)略的一部分。通過實(shí)施上述管理制度,我們旨在創(chuàng)建一個(gè)安全、可靠的信息環(huán)境,保護(hù)公司的核心資產(chǎn),確保業(yè)務(wù)的持續(xù)穩(wěn)定運(yùn)行,同時(shí)也為客戶提供信任和保障。每一位員工都應(yīng)認(rèn)識(shí)到自己的角色,共同守護(hù)我們的信息安全長城。
信息系統(tǒng)安全管理制度范文
第1篇 電子信息系統(tǒng)安全管理制度
為提高公司信息系統(tǒng)的可靠性、穩(wěn)定性、安全性,降低人為因素導(dǎo)致信息系統(tǒng)失效的可能性,形成良好的信息傳遞渠道,特制定本規(guī)范。
1. 機(jī)房管理規(guī)范
1.1非工作人員不得進(jìn)出機(jī)房。工作人員出入機(jī)房注意鎖好房門,未經(jīng)上級(jí)批準(zhǔn),禁止將機(jī)房相關(guān)鑰匙、密碼等物品或信息外露給其它人員,同時(shí)有責(zé)任對(duì)信息保密。
1.2機(jī)房工作人員必須熟知機(jī)房內(nèi)設(shè)備的基本安全操作和規(guī)則。定期檢查機(jī)房的防曬、防水、防潮;檢查、整理硬件物理連接線路;定期檢查硬件運(yùn)作狀態(tài)(如設(shè)備指示燈)。不得亂拉亂接電線,應(yīng)選用安全、有保證的供電、用電器材,嚴(yán)禁隨意對(duì)設(shè)備斷電、更改設(shè)備供電線路,嚴(yán)禁隨意串接、并接、搭接各種供電線路。
1.3機(jī)房內(nèi)禁止吃食物、抽煙、隨地吐痰,對(duì)于意外或工作過程中弄污地板和其它物品的,必須及時(shí)采取措施清理干凈;禁止在服務(wù)器上進(jìn)行試驗(yàn)性質(zhì)的軟件調(diào)試,禁止在服務(wù)器隨意安裝軟件。
1.4機(jī)房工作人員必須定期檢查軟件的運(yùn)行狀況、定期調(diào)閱軟件運(yùn)行日志記錄,進(jìn)行數(shù)據(jù)和軟件日志備份,做好硬件設(shè)備的維護(hù)保養(yǎng)工作。
1.5任何人均不得在服務(wù)器、交換設(shè)備等核心設(shè)備上進(jìn)行與工作無關(guān)的任何操作。未經(jīng)上級(jí)允許,更不允許他人操作機(jī)房內(nèi)部的設(shè)備。
2. 計(jì)算機(jī)操作人員管理規(guī)范
2.1計(jì)算機(jī)操作員應(yīng)具備計(jì)算機(jī)基礎(chǔ)知識(shí),熟練使用windows、office、長安福特dms系統(tǒng)及常用軟件,并對(duì)其所使用的計(jì)算機(jī)軟、硬件負(fù)有維護(hù)保管責(zé)任。
2.2任何員工未經(jīng)授權(quán),不得修改計(jì)算機(jī)軟硬件設(shè)置。嚴(yán)禁在工作機(jī)共享文件,員工所掌握的工作數(shù)據(jù)、文件等均屬公司所有,嚴(yán)禁拷貝、傳播、修改、破壞。凡違反網(wǎng)絡(luò)操作規(guī)程,影響網(wǎng)絡(luò)運(yùn)行者罰款100元。
2.3計(jì)算機(jī)操作人員離開工作區(qū)域時(shí)應(yīng)保證重要文件、資料、設(shè)備、數(shù)據(jù)處于安全保護(hù)狀態(tài);個(gè)人的工作文件應(yīng)隨時(shí)做好安全存放與備份,不得將個(gè)人工作文件存放于“c盤我的文檔”。如有問題及時(shí)聯(lián)系系統(tǒng)管理員,與系統(tǒng)管理員一同維護(hù)好日常網(wǎng)絡(luò)的安全運(yùn)行。
2.4計(jì)算機(jī)操作人員每次開機(jī)確保病毒實(shí)時(shí)監(jiān)測程序和黑客防火墻程序的正常運(yùn)行;日常工作中注意保持計(jì)算機(jī)等相關(guān)設(shè)備的清潔,下班時(shí)務(wù)必關(guān)掉所有辦公設(shè)備的電源。
3. 計(jì)算機(jī)系統(tǒng)安全性維護(hù)
3.1計(jì)算機(jī)信息系統(tǒng)操作人員不得擅自進(jìn)行系統(tǒng)軟件的刪除、拷貝、修改等操作,不得擅自升級(jí)、改變系統(tǒng)軟件版本或更換系統(tǒng)軟件,不得擅自改變軟件系統(tǒng)環(huán)境配置。
3.2硬件設(shè)備的更新、擴(kuò)充、修復(fù)等工作應(yīng)當(dāng)由相關(guān)人員提出申請(qǐng),報(bào)上級(jí)主管負(fù)責(zé)人審批。未經(jīng)允許,不得擅自拆裝硬件設(shè)備。
3.3在使用任何外來的光盤,u盤,移動(dòng)硬盤等外來媒體的文件前,必須進(jìn)行殺毒;嚴(yán)禁瀏覽任何非法網(wǎng)站、黑客網(wǎng)站及不健康的網(wǎng)站,嚴(yán)禁下載帶有附件的不明郵件;
3.4系統(tǒng)管理人員負(fù)責(zé)長安福特dms系統(tǒng)工作權(quán)限的設(shè)置,員工只能使用自己的工作權(quán)限,嚴(yán)禁盜用他人用戶名與密碼,嚴(yán)格執(zhí)行工作流程;長安福特dms系統(tǒng)上使用的密碼一經(jīng)啟用,不得隨意修改、公開,并需在行政部做備份,如需修改須事先告知行政部。
3.5各部門如有計(jì)算機(jī)操作員人員更替,必須及時(shí)通知行政部,系統(tǒng)管理員注銷或開設(shè)新用戶。
3.6系統(tǒng)管理人員須嚴(yán)格管理公司無限網(wǎng)絡(luò)的使用,接入密碼要經(jīng)常更新,以保證無線網(wǎng)絡(luò)的安全;
第2篇 人民醫(yī)院信息系統(tǒng)安全管理制度
人民醫(yī)院信息系統(tǒng)安全管理制度
一、信息系統(tǒng)安全包括:軟件安全和硬件網(wǎng)絡(luò)安全兩部分。
二、計(jì)算機(jī)中心人員必須采取有效的方法和技術(shù),防止信息系統(tǒng)數(shù)據(jù)的丟失、破壞和失密;硬件破壞、失效等災(zāi)難性故障。
三、對(duì)系統(tǒng)用戶的訪問模塊、訪問權(quán)限由使用單位負(fù)責(zé)人提出,交信息化領(lǐng)導(dǎo)小組核準(zhǔn)后,由計(jì)算機(jī)中心人員給予配置并存檔,以后變更必須報(bào)批后才能更改,計(jì)算機(jī)中心做好變更日志存檔。
四、系統(tǒng)管理人員應(yīng)熟悉并嚴(yán)格監(jiān)督數(shù)據(jù)庫使用權(quán)限、用戶密碼使用情況,定期更換用戶口令或密碼。網(wǎng)絡(luò)管理員、系統(tǒng)管理員、操作員調(diào)離崗位后一小時(shí)內(nèi)由班組長監(jiān)督檢查更換新的密碼;廠方調(diào)試人員調(diào)試維護(hù)完成后一小時(shí)內(nèi),由系統(tǒng)管理員關(guān)閉或修改其所用帳號(hào)和密碼。
五、計(jì)算機(jī)中心人員要主動(dòng)對(duì)網(wǎng)絡(luò)系統(tǒng)實(shí)行監(jiān)控、查詢,及時(shí)對(duì)故障進(jìn)行有效隔離、排除和恢復(fù)工作,以防災(zāi)難性網(wǎng)絡(luò)風(fēng)暴發(fā)生。
六、網(wǎng)絡(luò)系統(tǒng)所有設(shè)備的配置、安裝、調(diào)試必須由計(jì)算機(jī)中心人負(fù)責(zé),其他人員不得隨意拆卸和移動(dòng)。
七、上網(wǎng)操作人員必須嚴(yán)格遵守計(jì)算機(jī)及其他相關(guān)設(shè)備的操作規(guī)程,禁止其他人員進(jìn)行與系統(tǒng)操作無關(guān)的工作。
八、嚴(yán)禁自行安裝軟件,特別是游戲軟件,禁止在工作用電腦上打游戲。
九、所有進(jìn)入網(wǎng)絡(luò)的軟盤、光盤、u盤等其他存貯介質(zhì),必須經(jīng)過計(jì)算機(jī)中心負(fù)責(zé)人同意并查毒,未經(jīng)查毒的存貯介質(zhì)絕對(duì)禁止上網(wǎng)使用,對(duì)造成“病毒”蔓延的有關(guān)人員,將對(duì)照《計(jì)算機(jī)信息系統(tǒng)處罰條例》進(jìn)行相應(yīng)的經(jīng)濟(jì)和行政處罰。
十、在醫(yī)院還沒有有效解決網(wǎng)絡(luò)安全(未安裝防火墻、高端殺毒軟件、入侵檢測系統(tǒng)和堡壘主機(jī))的情況下,內(nèi)外網(wǎng)獨(dú)立運(yùn)行,所有終端內(nèi)外網(wǎng)不能混接,嚴(yán)禁外網(wǎng)用戶通過u盤等存貯介質(zhì)拷貝文件到內(nèi)網(wǎng)終端。
十一、內(nèi)網(wǎng)用戶所有文件傳遞,一律通過網(wǎng)上辦公系統(tǒng)和ftp服務(wù)器專門的上載、下載區(qū)進(jìn)行,不得利用軟盤、光盤和u盤等存貯介質(zhì)進(jìn)行拷貝。
十二、保持計(jì)算機(jī)硬件網(wǎng)絡(luò)設(shè)備清潔衛(wèi)生,做好防塵、防水、防靜電、防磁、防輻射、防鼠等安全工作。
十三、計(jì)算機(jī)中心人員有權(quán)監(jiān)督和制止一切違反安全管理的行為。
第3篇 集團(tuán)信息系統(tǒng)安全管理細(xì)則
第一條 目的
為了保護(hù)集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全,規(guī)范信息系統(tǒng)管理,合理利用系統(tǒng)資源,推進(jìn)集團(tuán)信息化建設(shè),促進(jìn)計(jì)算機(jī)的應(yīng)用和發(fā)展,保障集團(tuán)信息系統(tǒng)的正常運(yùn)行,充分發(fā)揮信息系統(tǒng)在企業(yè)管理中的作用,更好地為集團(tuán)運(yùn)營服務(wù)。根據(jù)《中華人民共和國國計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》及有關(guān)法律、法規(guī),結(jié)合集團(tuán)實(shí)際情況,制定本細(xì)則。
第二條 術(shù)語與定義
(一) 信息系統(tǒng)安全管理范圍:業(yè)務(wù)軟件系統(tǒng)信息安全、硬件網(wǎng)絡(luò)信息安全。
(二) 系統(tǒng)管理員:是集團(tuán)信息化管理系統(tǒng)建設(shè)的主要執(zhí)行者,負(fù)責(zé)系統(tǒng)的設(shè)備保障、運(yùn)行監(jiān)測、及時(shí)維護(hù)、數(shù)據(jù)備份以及信息系統(tǒng)規(guī)劃、計(jì)劃、方案的起草工作;同時(shí),負(fù)責(zé)集團(tuán)信息化管理系統(tǒng)和各工作站系統(tǒng)軟件、應(yīng)用軟件的安裝、調(diào)試和維護(hù)工作;
第三條 適用范圍
本細(xì)則適用于集團(tuán)信息系統(tǒng)安全管理。
第四條 系統(tǒng)服務(wù)器和網(wǎng)絡(luò)設(shè)備管理方法:
(一) 服務(wù)器和各網(wǎng)絡(luò)設(shè)備的放置詳見《機(jī)房管理細(xì)則》第五條的第三項(xiàng);
(二) 非集團(tuán)指定系統(tǒng)管理員,未經(jīng)批準(zhǔn)不得對(duì)服務(wù)器和各網(wǎng)絡(luò)設(shè)備進(jìn)行硬件維護(hù)、軟件安裝卸載等操作;
(三) 保證服務(wù)器和各網(wǎng)絡(luò)設(shè)備24小時(shí)不間斷正常工作,不得在服務(wù)器專用電路上加載其它用電設(shè)備;
(四) 非工作需要,內(nèi)網(wǎng)服務(wù)器嚴(yán)禁直接接入因特網(wǎng),并安裝好殺毒軟件,做好病毒防范,杜絕病毒感染。
第五條 業(yè)務(wù)軟件系統(tǒng)信息安全:
(一) 帳戶申請(qǐng):對(duì)符合開通帳戶的申請(qǐng)人,根據(jù)權(quán)責(zé)對(duì)軟件所負(fù)責(zé)管理的職能歸屬部門進(jìn)行申請(qǐng),經(jīng)該主責(zé)部門同意后,轉(zhuǎn)信息管理部系統(tǒng)管理員處備案;
(二) 帳戶刪除:對(duì)于離職人員,在辦理工作交接時(shí)。由離職人員的主管通過辦公平臺(tái)向業(yè)務(wù)軟件主責(zé)部門提交刪除離職人員相關(guān)業(yè)務(wù)軟件帳戶的申請(qǐng)。經(jīng)該主責(zé)部門同意后,轉(zhuǎn)信息管理部系統(tǒng)管理員處備案;
(三) 操作人員應(yīng)該嚴(yán)格保密帳戶信息,如因故意或過失造成信息泄漏的,將根據(jù)《員工獎(jiǎng)懲管理細(xì)則》追究其相關(guān)責(zé)任;
(四) 系統(tǒng)管理人員應(yīng)熟悉并嚴(yán)格監(jiān)督數(shù)據(jù)庫使用權(quán)限、用戶密碼使用情況,適時(shí)更換、更新用戶帳號(hào)或密碼。
第六條 網(wǎng)絡(luò)信息安全:
(一) 系統(tǒng)管理員要主動(dòng)對(duì)網(wǎng)絡(luò)系統(tǒng)實(shí)行監(jiān)控、查詢,及時(shí)對(duì)故障進(jìn)行有效隔離、排除和恢復(fù)工作,以防災(zāi)難性網(wǎng)絡(luò)風(fēng)暴發(fā)生;
(二) 網(wǎng)絡(luò)系統(tǒng)所有設(shè)備的配置、安裝、調(diào)試必須由系統(tǒng)管理員負(fù)責(zé),其它人員不得隨意拆卸和移動(dòng);
(三) 所有上網(wǎng)操作人員必須嚴(yán)格遵守計(jì)算機(jī)及其它相關(guān)設(shè)備的操作規(guī)程,禁止其它人員進(jìn)行與系統(tǒng)操作無關(guān)的工作;
(四) 在管理員還沒有有效解決網(wǎng)絡(luò)安全(未安裝防火墻、殺毒軟件)的情況下,內(nèi)外網(wǎng)獨(dú)立運(yùn)行,所有終端內(nèi)外網(wǎng)不能混接,嚴(yán)禁外網(wǎng)用戶通過u盤等存貯介質(zhì)拷貝文件到內(nèi)網(wǎng)終端。
第七條 資料備份工作方法:
(一) 數(shù)據(jù)備份關(guān)系到整個(gè)集團(tuán)信息化管理系統(tǒng)的正常運(yùn)轉(zhuǎn),影響到集團(tuán)正常的運(yùn)營秩序,必須嚴(yán)格執(zhí)行;
(二) 數(shù)據(jù)庫服務(wù)器每周日做一次數(shù)據(jù)備份;
(三) 備份的數(shù)據(jù)存儲(chǔ)于專門的硬盤內(nèi),備份必需以覆蓋的形式存儲(chǔ),確保數(shù)據(jù)不會(huì)遺漏;
(四) 所有重要數(shù)據(jù)、信息化管理系統(tǒng)源程序要刻錄成光盤存盤;
(五) 若遇重大程序更新、修改,必須在程序更新、修改前要做好數(shù)據(jù)的備份工作;
(六) 上傳到集團(tuán)網(wǎng)站上提供給查詢的數(shù)據(jù)必須每日定時(shí)更新,確保查詢數(shù)據(jù)的準(zhǔn)確性;
(七) 系統(tǒng)管理員若遇重大程序更新、修改,必須填寫工作日志;
(八) 非共享的文件不能設(shè)置成網(wǎng)絡(luò)共享,提供共享使用的文檔必須設(shè)置相應(yīng)權(quán)限,由于沒有安全設(shè)置相應(yīng)權(quán)限而造成本單位數(shù)據(jù)丟失的情況,后果自負(fù)。
第八條 管理員有權(quán)制止一切違反安全管理的行為。
第九條 本細(xì)則的解釋權(quán)屬于運(yùn)營管理中心信息管理部。
第十條 本細(xì)則由運(yùn)營管理中心信息管理部進(jìn)行起草與修訂,由總裁辦公會(huì)審核,執(zhí)行總裁批準(zhǔn)后發(fā)布。
第十一條 本細(xì)則自發(fā)布之日起生效,集團(tuán)原有相關(guān)規(guī)定、通知、辦法等同時(shí)廢止。
第4篇 信息系統(tǒng)安全管理制度
為進(jìn)一步規(guī)范公司管理,防范企業(yè)涉密資料以及涉密數(shù)據(jù)外泄,經(jīng)過公司研究決定,從即日起,規(guī)范相關(guān)關(guān)鍵信息、賬戶的管理。公司根據(jù)現(xiàn)在公司的管理需求,統(tǒng)一收回所有公司信息管理賬號(hào),集中管理,專人保管。各個(gè)部門如要使用可填寫賬戶使用申請(qǐng)單。
具體管理辦法如下:
第一章 總 則
第一條 為加強(qiáng)公司用戶賬號(hào)管理,規(guī)范用戶賬號(hào)的使用,提高信息系統(tǒng)使用安全性,特制定本制度。
第二條 本制度中系統(tǒng)賬號(hào)是指應(yīng)用層面及系統(tǒng)層面(平臺(tái)、操作系統(tǒng)、數(shù)據(jù)庫系統(tǒng)、信息管理系統(tǒng)、防火墻及其它網(wǎng)絡(luò)設(shè)備)的用戶賬號(hào)。
第三條 本規(guī)定所指賬號(hào)管理包括:
1、應(yīng)用層面用戶賬號(hào)的申請(qǐng)、審批、分配、刪除/禁用等的管理
2、系統(tǒng)層面用戶賬號(hào)的申請(qǐng)、審批、分配、刪除/禁用等的管理
3、用戶賬號(hào)密碼的管理。
第四條 系統(tǒng)擁有部門負(fù)責(zé)建立《崗位權(quán)限對(duì)照表》(附件一),制定工作崗位與系統(tǒng)權(quán)限的對(duì)應(yīng)關(guān)系和互斥原則,對(duì)具體崗位做出具體的權(quán)限管理規(guī)定。
第五條 信息管理中心根據(jù)系統(tǒng)擁有部門提交的《崗位權(quán)限對(duì)照表》增加系統(tǒng)崗位權(quán)限控制。
第六條 用戶賬號(hào)申請(qǐng)、審批及設(shè)置由不同人員負(fù)責(zé)。
第七條 各信息系統(tǒng)需設(shè)置超級(jí)管理員、系統(tǒng)管理員、系統(tǒng)管理監(jiān)督員和普通用戶。超級(jí)管理員、系統(tǒng)管理員與系統(tǒng)管理監(jiān)督員不能由同一人擔(dān)任,并不能是系統(tǒng)操作用戶。
1、超級(jí)管理員:負(fù)責(zé)按照領(lǐng)導(dǎo)審定的《信息系統(tǒng)權(quán)限申請(qǐng)表》(附件二)進(jìn)入系統(tǒng)管理員的授權(quán)管理。
2、系統(tǒng)管理員:負(fù)責(zé)按照領(lǐng)導(dǎo)審定的授權(quán)進(jìn)行錄入,并對(duì)系統(tǒng)運(yùn)行狀況以及系統(tǒng)用戶數(shù)據(jù)錄入進(jìn)行管理。系統(tǒng)管理員應(yīng)對(duì)錄入的授權(quán)和系統(tǒng)運(yùn)行狀態(tài)建立臺(tái)帳,定期向系統(tǒng)管理監(jiān)督備案。
3、系統(tǒng)管理監(jiān)督員:負(fù)責(zé)對(duì)錄入的數(shù)據(jù)和授權(quán)進(jìn)行監(jiān)督,并建立用戶權(quán)限臺(tái)帳,定期對(duì)系統(tǒng)管理員錄入的授權(quán)和系統(tǒng)運(yùn)行狀態(tài)以及用戶錄入數(shù)據(jù)進(jìn)行監(jiān)督檢查。
4、普通用戶:負(fù)責(zé)對(duì)系統(tǒng)進(jìn)行業(yè)務(wù)層面的操作。
第八條 信息管理中心將定期抽取系統(tǒng)崗位和用戶清單進(jìn)行檢查,發(fā)現(xiàn)可疑授權(quán)、可疑使用將根據(jù)實(shí)際情況予以通報(bào)修正,并將檢查結(jié)果記入信息化年度考核中。
第二章 普通賬號(hào)管理
第九條 申請(qǐng)人使用統(tǒng)一規(guī)范的《信息系統(tǒng)權(quán)限申請(qǐng)表》(附件二)提出用戶賬號(hào)創(chuàng)建、修改、禁用、啟用等申請(qǐng)。
第十條 賬號(hào)申請(qǐng)人所屬部門負(fù)責(zé)人及系統(tǒng)擁有部門負(fù)責(zé)人根據(jù)《崗位權(quán)限對(duì)照表》審核申請(qǐng)人所申請(qǐng)的權(quán)限是否與其崗位一致,確保權(quán)限分配的合理性、必要性和符合職責(zé)分工的要求。
第十一條 在受理申請(qǐng)時(shí),權(quán)限管理人員根據(jù)申請(qǐng)配置權(quán)限,在系統(tǒng)條件具備的情況下,給用戶分配獨(dú)有的用戶賬號(hào)或禁用用戶賬號(hào)權(quán)限,以使用戶對(duì)其行為負(fù)責(zé)。一旦分配好賬號(hào),用戶不得使用他人賬號(hào)或者允許他人使用自己的賬號(hào)。
第十二條 新員工入職或員工崗位發(fā)生變化時(shí),應(yīng)主動(dòng)申請(qǐng)所需系統(tǒng)的賬號(hào)及權(quán)限。
第十三條 人員離職的情況下,該員工的賬戶應(yīng)當(dāng)被及時(shí)的禁用。離職人員的離職手續(xù)辦理完畢后。員工所屬部門以書面方式通知系統(tǒng)管理部門,由系統(tǒng)管理部門實(shí)施用戶帳戶及權(quán)限的回收操作。
第十四條 賬號(hào)管理人員建立各種賬號(hào)的文檔記錄,記錄用戶賬號(hào)的相關(guān)信息,并在賬號(hào)變動(dòng)時(shí)同時(shí)更新此記錄。
第三章 特權(quán)賬號(hào)和超級(jí)用戶賬號(hào)管理
第十五條 特權(quán)賬號(hào)指在系統(tǒng)中有專用權(quán)限的賬號(hào),如備份賬號(hào)、權(quán)限管理賬號(hào)、系統(tǒng)維護(hù)賬號(hào)等。超級(jí)用戶賬號(hào)指系統(tǒng)中最高權(quán)限賬號(hào),如administrator(或admin)、root等管理員賬號(hào)。
第十六條 只有經(jīng)授權(quán)的用戶才可使用特權(quán)賬號(hào)和超級(jí)用戶賬號(hào),嚴(yán)禁共享賬號(hào)。
第十七條 信息系統(tǒng)管理部門每季度查看系統(tǒng)日志,監(jiān)督特權(quán)賬號(hào)和超級(jí)用戶賬號(hào)使用情況,并填寫《系統(tǒng)日志審閱表》(附件三)。
第十八條 盡量避免特權(quán)賬號(hào)和超級(jí)用戶賬號(hào)的臨時(shí)使用,確需使用時(shí)必須履行正規(guī)的申請(qǐng)及審批流程,并保留相應(yīng)的文檔。
第十九條 臨時(shí)使用超級(jí)用戶賬號(hào)必須有監(jiān)督人員在場記錄其工作內(nèi)容。
第二十條 超級(jí)用戶帳戶必須由信息管理中心管理(如沒有超級(jí)管理員,信息管理中心必須掌握系統(tǒng)管理員權(quán)限)。系統(tǒng)管理員和系統(tǒng)管理監(jiān)督員可通過信息管理中心與系統(tǒng)擁有部門協(xié)商管理(如系統(tǒng)管理員由系統(tǒng)擁有部門管理,《信息系統(tǒng)權(quán)限申請(qǐng)表》必須以郵件方式電子文檔交予信息管理中心備案便于監(jiān)督審核)。
第二十一條 信息化各系統(tǒng)交使用單位驗(yàn)收合格后,必須由信息管理中心和系統(tǒng)擁有部門共同督促系統(tǒng)開發(fā)方刪除臨時(shí)測試帳戶。
第四章 用戶賬號(hào)及權(quán)限審閱
第二十二條 系統(tǒng)擁有部門指定專人負(fù)責(zé)每季度對(duì)系統(tǒng)應(yīng)用層面賬號(hào)及權(quán)限進(jìn)行審閱,并填寫《信息系統(tǒng)權(quán)限清理清單》(附件四)。
第二十三條 信息管理中心指定專人負(fù)責(zé)每季度對(duì)系統(tǒng)層面賬號(hào)及權(quán)限進(jìn)行審閱,并填寫《信息系統(tǒng)權(quán)限清理清單》。
第二十四條 員工離職后,賬號(hào)管理人員及時(shí)禁用或刪除離職人員所使用的賬號(hào)。如果離職人員是系統(tǒng)管理員,則及時(shí)更改特權(quán)賬號(hào)或超級(jí)用戶口令。
第五章 用戶賬號(hào)口令管理
第二十五條 用戶賬號(hào)口令發(fā)放要嚴(yán)格保密,用戶必須及時(shí)更改初始口令。
第二十六條 用戶賬號(hào)口令最小長度為6位(系統(tǒng)超級(jí)用戶、管理員和監(jiān)督員口令最小長度為8位),并具有一定復(fù)雜度。
第二十七條 用戶賬號(hào)口令必須嚴(yán)格保密,并定期進(jìn)行更改,密碼更新周期不得超過90天。
第二十八條 嚴(yán)禁共享個(gè)人用戶賬號(hào)口令。
第六章 附則
第二十九條 本制度與公司相關(guān)標(biāo)準(zhǔn)、規(guī)范相沖突時(shí),應(yīng)按照公司相關(guān)標(biāo)準(zhǔn)、規(guī)范執(zhí)行。
第三十條 本制度適用于由信息管理中心歸口管理的所有系統(tǒng)。
第三十一條 本制度由信息管理中心起草并解釋。
第三十二條 本制度從發(fā)布之日起施行。
第5篇 內(nèi)部控制信息系統(tǒng)安全管理制度
第一章 總則3
第二章 系統(tǒng)管理人員的職責(zé)3
第三章 機(jī)房管理制度4
第四章 系統(tǒng)管理員工作細(xì)則4
第五章 安全保密管理員工作細(xì)則7
第六章 密鑰管理員工作細(xì)則9
第七章 計(jì)算機(jī)信息系統(tǒng)應(yīng)急預(yù)案10
第八章 附則10
第一章 總則
第1條依據(jù)《中華人民共和國國保守國家秘密法》和有關(guān)保密規(guī)定,為進(jìn)一步加強(qiáng)中船信息公司計(jì)算機(jī)信息系統(tǒng)安全保密管理,并結(jié)合用戶單位的實(shí)際情況,制定本制度。
第2條計(jì)算機(jī)信息系統(tǒng)包括:涉密計(jì)算機(jī)信息系統(tǒng)和非涉密計(jì)算機(jī)信息系統(tǒng)。其中,涉密計(jì)算機(jī)信息系統(tǒng)指以計(jì)算機(jī)或者計(jì)算機(jī)網(wǎng)絡(luò)為主體,按照一定的應(yīng)用目標(biāo)和規(guī)則構(gòu)成的處理涉密信息的人機(jī)系統(tǒng)。
第3條涉密計(jì)算機(jī)信息系統(tǒng)的保密工作堅(jiān)持積極防范、突出重點(diǎn),既確保國家秘密安全又有利于信息化發(fā)展的方針。
第4條涉密計(jì)算機(jī)信息系統(tǒng)的安全保密工作實(shí)行分級(jí)保護(hù)與分類管理相結(jié)合、行政管理與技術(shù)防范相結(jié)合、防范外部與控制內(nèi)部相結(jié)合的原則。
第5條涉密計(jì)算機(jī)信息系統(tǒng)的安全保密管理,堅(jiān)持“誰使用,誰負(fù)責(zé)”的原則,同時(shí)實(shí)行主要領(lǐng)導(dǎo)負(fù)責(zé)制。
第二章 系統(tǒng)管理人員的職責(zé)
第6條用戶單位的涉密計(jì)算機(jī)信息系統(tǒng)的管理由用戶保密單位負(fù)責(zé),具體技術(shù)工作由中船信息承擔(dān),設(shè)置以下安全管理崗位:系統(tǒng)管理員、安全保密管理員、密鑰管理員。
第7條系統(tǒng)管理員負(fù)責(zé)信息系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)的運(yùn)行維護(hù)管理,主要職責(zé)是:信息系統(tǒng)主機(jī)的日常運(yùn)行維護(hù);信息系統(tǒng)的系統(tǒng)安裝、備份、維護(hù);信息系統(tǒng)數(shù)據(jù)庫的備份管理; 應(yīng)用系統(tǒng)訪問權(quán)限的管理;網(wǎng)絡(luò)設(shè)備的管理;網(wǎng)絡(luò)的線路保障;網(wǎng)絡(luò)服務(wù)器平臺(tái)的運(yùn)行管理,網(wǎng)絡(luò)病毒入侵防范。
第8條安全保密管理員負(fù)責(zé)網(wǎng)絡(luò)信息系統(tǒng)的安全保密技術(shù)管理,主要職責(zé)是:網(wǎng)絡(luò)信息安全策略管理;網(wǎng)絡(luò)信息系統(tǒng)安全檢查;涉密計(jì)算機(jī)的安全管理;網(wǎng)絡(luò)信息系統(tǒng)的安全審計(jì)管理;違規(guī)外聯(lián)的監(jiān)控。
第9條密鑰管理員負(fù)責(zé)密鑰的管理,主要職責(zé)是:身份認(rèn)證系統(tǒng)的管理;密鑰的制作;密鑰的更換;密鑰的銷毀。
第10條對(duì)涉密計(jì)算機(jī)信息系統(tǒng)安全管理人員的管理要遵循“從不單獨(dú)原則”、“責(zé)任分散原則”和“最小權(quán)限原則”。
第11條新調(diào)入或任用涉密崗位的系統(tǒng)管理人員,必須先接受保密教育和網(wǎng)絡(luò)安全保密知識(shí)培訓(xùn)后方可上崗工作。
第12條保密單位負(fù)責(zé)定期組織系統(tǒng)管理人員進(jìn)行保密法規(guī)知識(shí)的宣傳教育和培訓(xùn)工作。
第三章 機(jī)房管理制度
第13條出入機(jī)房要有登記記錄。非機(jī)房工作人員不得進(jìn)入機(jī)房。外來人員進(jìn)機(jī)房參觀需經(jīng)保密辦批準(zhǔn),并有專人陪同。
第14條進(jìn)入機(jī)房人員不得攜帶任何易燃、易爆、腐蝕性、強(qiáng)電磁、輻射性、流體物質(zhì)、食品等對(duì)設(shè)備正常運(yùn)行構(gòu)成威脅的物品。嚴(yán)禁在機(jī)房內(nèi)吸煙。嚴(yán)禁在機(jī)房內(nèi)堆放與工作無關(guān)的雜物。
第15條機(jī)房內(nèi)不得使用無線通訊設(shè)備,禁止拍照和攝影。
第16條各類技術(shù)檔案、資料由專人妥善保管并定期檢查。
第17條機(jī)房內(nèi)應(yīng)按要求配置足夠量的消防器材,并做到三定(定位存放、定期檢查、定時(shí)更換)。加強(qiáng)防火安全知識(shí)教育,做到會(huì)使用消防器材。加強(qiáng)電源管理,嚴(yán)禁亂接電線和違章用電。發(fā)現(xiàn)火險(xiǎn)隱患,及時(shí)報(bào)告,并采取安全措施。
第18條機(jī)房應(yīng)保持整潔有序,地面清潔。設(shè)備要排列整齊,布線要正規(guī),儀表要齊備,工具要到位,資料要齊全。機(jī)房的門窗不得隨意打開。
第19條每天上班前和下班后對(duì)機(jī)房做日常巡檢,檢查機(jī)房環(huán)境、電源、設(shè)備等并做好相應(yīng)記錄(見表一)。
第20條機(jī)房大門必須隨時(shí)關(guān)閉上鎖。機(jī)房鑰匙由集團(tuán)公司保密辦管理。
第21條機(jī)房門禁磁卡(以下簡稱門禁卡)由信息中心管理。
第22條門禁卡的發(fā)放范圍是:系統(tǒng)管理員、安全保密管理員和密鑰管理員。
第23條對(duì)臨時(shí)進(jìn)入機(jī)房工作的人員,不再發(fā)放門禁卡,在向用戶單位保密部門提出申請(qǐng)得到批準(zhǔn)后,由安全保密管理員陪同進(jìn)入機(jī)房工作。
第24條門禁卡應(yīng)妥善保管,不得遺失和互相借用。
第25條門禁卡遺失后,應(yīng)立即上報(bào)信息中心,同時(shí)寫出書面說明。
第四章 系統(tǒng)管理員工作細(xì)則
第一節(jié) 系統(tǒng)主機(jī)維護(hù)管理辦法
第26條系統(tǒng)主機(jī)由系統(tǒng)管理員負(fù)責(zé)維護(hù),未經(jīng)允許任何人不得對(duì)系統(tǒng)主機(jī)進(jìn)行操作。
第27條根據(jù)系統(tǒng)設(shè)計(jì)方案和應(yīng)用系統(tǒng)運(yùn)行要求進(jìn)行主機(jī)系統(tǒng)安裝、調(diào)試,建立系統(tǒng)管理員賬戶,設(shè)置管理員密碼,建立用戶賬戶,設(shè)置系統(tǒng)策略、用戶訪問權(quán)利和資源訪問權(quán)限,并根據(jù)安全風(fēng)險(xiǎn)最小化原則及運(yùn)行效率最大化原則配置系統(tǒng)主機(jī)。
第28條建立系統(tǒng)設(shè)備檔案(見表二)、包括系統(tǒng)主機(jī)詳細(xì)的技術(shù)參數(shù),如:品牌、型號(hào)、購買日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,妥善保管系統(tǒng)主機(jī)保修卡,在系統(tǒng)主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。
第29條每周修改系統(tǒng)主機(jī)管理員密碼,密碼長度不得低于八位,要求有數(shù)字、字母并區(qū)分大小寫。
第30條每周通過系統(tǒng)性能分析軟件對(duì)系統(tǒng)主機(jī)進(jìn)行運(yùn)行性能分析,并做詳細(xì)記錄(見表四),根據(jù)分析情況對(duì)系統(tǒng)主機(jī)進(jìn)行系統(tǒng)優(yōu)化,包括磁盤碎片整理、系統(tǒng)日志文件清理,系統(tǒng)升級(jí)等。
第31條每周對(duì)系統(tǒng)日志、系統(tǒng)策略、系統(tǒng)數(shù)據(jù)進(jìn)行備份,做詳細(xì)記錄(見表四)。
第32條每天檢查系統(tǒng)主機(jī)各硬件設(shè)備是否正常運(yùn)行,并做詳細(xì)記錄(見表五)。
第33條每天檢查系統(tǒng)主機(jī)各應(yīng)用服務(wù)系統(tǒng)是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。
第34條每周下載安裝最新版的系統(tǒng)補(bǔ)丁,對(duì)系統(tǒng)主機(jī)進(jìn)行升級(jí),做詳細(xì)記錄(見表四)。
第35條每天記錄系統(tǒng)主機(jī)運(yùn)行維護(hù)日記,對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)。
第36條在系統(tǒng)主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)通知用戶,用最短的時(shí)間解決故障,保證系統(tǒng)主機(jī)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見表六)。
第37條每月對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)、并寫出系統(tǒng)主機(jī)運(yùn)行維護(hù)月報(bào),上報(bào)保密辦。
第二節(jié) 信息系統(tǒng)運(yùn)行維護(hù)管理辦法
第38條信息系統(tǒng)(辦公自動(dòng)化系統(tǒng)和檔案管理系統(tǒng))的運(yùn)行維護(hù)由系統(tǒng)管理員負(fù)責(zé)維護(hù),未經(jīng)允許任何人不得對(duì)信息系統(tǒng)進(jìn)行任何操作。
第39條根據(jù)信息系統(tǒng)的設(shè)計(jì)要求及實(shí)施細(xì)則安裝、調(diào)試、配置信息系統(tǒng),建立信息系統(tǒng)管理員賬號(hào),設(shè)置管理員密碼,密碼要求由數(shù)字和字母組成,區(qū)分大小寫,密碼長度不得低于8位,。
第40條對(duì)信息系統(tǒng)的基本配置信息做詳細(xì)記錄,包括系統(tǒng)配置信息、用戶帳戶名稱,系統(tǒng)安裝目錄、數(shù)據(jù)文件存貯目錄,在信息系統(tǒng)配置信息發(fā)生改變時(shí)及時(shí)更新記錄(見表三)。
第41條每周對(duì)信息系統(tǒng)系統(tǒng)數(shù)據(jù)、用戶id文件、系統(tǒng)日志進(jìn)行備份,并做詳細(xì)記錄(見表四),備份介質(zhì)交保密辦存檔。
第42條當(dāng)信息系統(tǒng)用戶發(fā)生增加、減少、變更時(shí),新建用戶帳戶,新建用戶郵箱,需經(jīng)保密單位審批,并填寫系統(tǒng)用戶申請(qǐng)單或系統(tǒng)用戶變更申請(qǐng)單(見表七),審批通過后,由系統(tǒng)管理員進(jìn)行操作,并做詳細(xì)記錄。
第43條根據(jù)用戶需求設(shè)置信息系統(tǒng)各功能模塊訪問權(quán)限,并提交保密辦審批。
第44條每天檢查信息系統(tǒng)各項(xiàng)應(yīng)用功能是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。
第45條在信息系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并用最短的時(shí)間解決故障,保證信息系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見表六)。
第46條每天記錄信息系統(tǒng)運(yùn)行維護(hù)日志,對(duì)信息系統(tǒng)運(yùn)行情況進(jìn)行總結(jié)。
第47條每月對(duì)信息系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并寫出信息系統(tǒng)維護(hù)月報(bào),并上報(bào)保密辦。
第三節(jié) 網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)管理辦法
第48條網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)由系統(tǒng)管理員專人負(fù)責(zé),未經(jīng)允許任何人不得對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行操作。
第49條根據(jù)網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)方案和實(shí)施細(xì)則安裝、調(diào)試、配置網(wǎng)絡(luò)系統(tǒng),包括交換機(jī)配置、路由器配置,建立管理員賬號(hào),設(shè)置管理員密碼,并關(guān)閉所有遠(yuǎn)程管理端口。
第50條建立系統(tǒng)設(shè)備檔案(見表二),包括交換機(jī)、路由器的品牌、型號(hào)、序列號(hào)、購買日期、硬件配置信息,詳細(xì)記錄綜合布線系統(tǒng)信息配置表,交換機(jī)系統(tǒng)配置,路由器系統(tǒng)配置,網(wǎng)絡(luò)拓?fù)錂C(jī)構(gòu)圖,vlan劃分表,并在系統(tǒng)配置發(fā)生變更時(shí)及時(shí)對(duì)設(shè)備檔案進(jìn)行更新。
第51條每天檢查網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)是否正常運(yùn)行。
第52條每周對(duì)網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)進(jìn)行清潔。
第53條每周修改網(wǎng)絡(luò)系統(tǒng)管理員密碼。
第54條每周檢測網(wǎng)絡(luò)系統(tǒng)性能,包括數(shù)據(jù)傳輸?shù)姆€(wěn)定性、可靠性、傳輸速率。
第55條網(wǎng)絡(luò)變更后進(jìn)行網(wǎng)絡(luò)系統(tǒng)配置資料備份。
第56條當(dāng)網(wǎng)絡(luò)系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并在最短的時(shí)間內(nèi)解決問題,保證網(wǎng)絡(luò)系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況作詳細(xì)記錄(見表六)。
第57條每月對(duì)網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并作出網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)月報(bào)。
第四節(jié) 終端電腦運(yùn)行維護(hù)管理辦法
第58條終端電腦的維護(hù)由系統(tǒng)管理員負(fù)責(zé),未經(jīng)允許任何人不得對(duì)終端電腦進(jìn)行維護(hù)操作。
第59條根據(jù)用戶應(yīng)用需求和安全要求安裝、調(diào)試電腦主機(jī),安裝操作系統(tǒng)、應(yīng)用軟件、殺毒軟件、技防軟件,。
第60條建立系統(tǒng)設(shè)備檔案(見表二)、包括電腦的品牌、型號(hào)、購買日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,在電腦主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。
第61條在電腦主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)進(jìn)行處理,備份用戶文件,用最短的時(shí)間解決故障,保證電腦主機(jī)盡快能夠正常運(yùn)行,并對(duì)電腦主機(jī)故障情況做詳細(xì)記錄(見表六),涉及存儲(chǔ)介質(zhì)損壞,直接送交保密辦處理。
第五節(jié) 網(wǎng)絡(luò)病毒入侵防范管理辦法
第62條網(wǎng)絡(luò)病毒入侵防護(hù)系統(tǒng)由系統(tǒng)管理員專人負(fù)責(zé),任何人未經(jīng)允許不得進(jìn)行此項(xiàng)操作。
第63條根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求安裝、配置瑞星網(wǎng)絡(luò)病毒防護(hù)系統(tǒng),包括服務(wù)器端系統(tǒng)配置和客戶機(jī)端系統(tǒng)配置,開啟客戶端防病毒系統(tǒng)的實(shí)時(shí)監(jiān)控。
第64條每日監(jiān)測防病毒系統(tǒng)的系統(tǒng)日志,檢測是否有病毒入侵、安全隱患等,對(duì)所發(fā)現(xiàn)的問題進(jìn)行及時(shí)處理,并做詳細(xì)記錄(見表八)。
第65條每周登陸防病毒公司網(wǎng)站,下載最新的升級(jí)文件,對(duì)系統(tǒng)進(jìn)行升級(jí),并作詳細(xì)記錄(見表九)。
第66條每周對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行全面的病毒查殺,對(duì)病毒查殺結(jié)果做系統(tǒng)分析,并做詳細(xì)記錄(見表十)。
第67條每日瀏覽國家計(jì)算機(jī)病毒應(yīng)急處理中心網(wǎng)站,了解最新病毒信息發(fā)布情況,及時(shí)向用戶發(fā)布病毒預(yù)警和預(yù)防措施。
第五章 安全保密管理員工作細(xì)則
第一節(jié) 網(wǎng)絡(luò)信息安全策略管理辦法
第68條網(wǎng)絡(luò)安全策略管理由安全保密管理員專職負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
第69條根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求及主機(jī)審計(jì)系統(tǒng)數(shù)據(jù)的分析結(jié)果,制定、配置、修改、刪除主機(jī)審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
第70條根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除網(wǎng)絡(luò)安全評(píng)估分析系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
第71條根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除入侵檢測系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
第72條根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
第73條每周對(duì)網(wǎng)絡(luò)信息系統(tǒng)安全管理策略進(jìn)行數(shù)據(jù)備份,并作詳細(xì)記錄(見表十二)。
第74條網(wǎng)絡(luò)信息安全技術(shù)防護(hù)系統(tǒng)(主機(jī)審計(jì)系統(tǒng)、漏洞掃描系統(tǒng)、防病毒系統(tǒng)、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng))由網(wǎng)絡(luò)安全保密管理員統(tǒng)一負(fù)責(zé)安裝和卸載。
第二節(jié) 網(wǎng)絡(luò)信息系統(tǒng)安全檢查管理辦法
第75條網(wǎng)絡(luò)信息系統(tǒng)安全檢查由安全保密管理員專職負(fù)責(zé)執(zhí)行,未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
第76條每天根據(jù)入侵檢測系統(tǒng)的系統(tǒng)策略檢測、審計(jì)系統(tǒng)日志,檢查是否有網(wǎng)絡(luò)攻擊、異常操作、不正常數(shù)據(jù)流量等,對(duì)異常情況做及時(shí)處理,遇有重大安全問題上報(bào)保密辦,并做詳細(xì)記錄(見表十三)。
第77條每周登陸入侵檢測系統(tǒng)產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并做詳細(xì)記錄(見表十四)。
第78條每月通過漏洞掃描系統(tǒng)對(duì)網(wǎng)絡(luò)系統(tǒng)終端進(jìn)行安全評(píng)估分析,并對(duì)掃描結(jié)果進(jìn)行分析,及時(shí)對(duì)終端系統(tǒng)漏洞及安全隱患進(jìn)行處理,作詳細(xì)記錄(見表十五),并將安全評(píng)估分析報(bào)告上報(bào)保密辦。
第79條每周登錄全評(píng)估產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并作詳細(xì)記錄(見表十六)。
第80條每周備份入侵檢測系統(tǒng)和漏洞掃描系統(tǒng)的審計(jì)信息,并作詳細(xì)記錄(見表十七)。
第三節(jié) 涉密計(jì)算機(jī)安全管理辦法
第81條涉密計(jì)算機(jī)安全管理由安全保密管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
第82條根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求制定、修改、刪除涉密計(jì)算機(jī)安全審計(jì)策略,包括打印控制策略、外設(shè)輸入輸出控制策略、應(yīng)用程序控制策略,并做記錄。
第83條每日對(duì)涉密計(jì)算機(jī)進(jìn)行安全審計(jì),及時(shí)處理安全問題,并做詳細(xì)記錄(見表十八),遇有重大問題上報(bào)保密部門。
第84條涉密計(jì)算機(jī)的新增、變更、淘汰需經(jīng)保密部門審批,審批通過后由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。
第85條新增涉密計(jì)算機(jī)聯(lián)入涉密網(wǎng)絡(luò),需經(jīng)保密辦審批,由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。
第四節(jié) 安全審計(jì)管理辦法
第86條網(wǎng)絡(luò)信息安全審計(jì)系統(tǒng)由安全保密管理員負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
第87條根據(jù)網(wǎng)絡(luò)系統(tǒng)主機(jī)安全設(shè)計(jì)要求安裝、配置、管理主機(jī)安全審計(jì)系統(tǒng),制定審計(jì)規(guī)則,包括系統(tǒng)運(yùn)行狀態(tài)、用戶登錄信息,網(wǎng)絡(luò)文件共享操作等。
第88條每日查看安全審計(jì)系統(tǒng)信息,對(duì)審計(jì)結(jié)果進(jìn)行分析整理,及時(shí)處理所發(fā)生的設(shè)備安全問題,并做詳細(xì)記錄(見表十九)。
第89條每周備份設(shè)備安全審計(jì)系統(tǒng)審計(jì)信息,并做詳細(xì)記錄(見表二十)。
第90條每月對(duì)主機(jī)安全審計(jì)系統(tǒng)記錄信息進(jìn)行分析總結(jié),并向保密部門提交分析報(bào)告。
第五節(jié) 違規(guī)聯(lián)接管理辦法
第91條違規(guī)外聯(lián)管理系統(tǒng)(北信源安全補(bǔ)丁管理軟件)由安全保密管理員負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
第92條根據(jù)網(wǎng)絡(luò)信息系統(tǒng)安全管理要求安裝、配置違規(guī)外聯(lián)管理系統(tǒng)策略,包括聯(lián)網(wǎng)涉密電腦,單機(jī)涉密電腦,便攜式涉密電腦。
第93條每日檢查違規(guī)外聯(lián)系統(tǒng)審計(jì)信息,查看聯(lián)網(wǎng)涉密電腦是否有違規(guī)外聯(lián)操作。
第94條每月檢查單機(jī)涉密電腦、便攜式電腦是否有違規(guī)外聯(lián)操作。
第95條每三個(gè)月協(xié)助保密辦進(jìn)行所有涉密電腦巡檢,檢查是否存在違規(guī)外聯(lián)操作,并做詳細(xì)記錄。
第96條每日通過違規(guī)外聯(lián)系統(tǒng)檢查網(wǎng)絡(luò)系統(tǒng)是否有非法主機(jī)聯(lián)入,并做詳細(xì)記錄。
第六章 密鑰管理員工作細(xì)則
第97條身份認(rèn)證系統(tǒng)由密鑰管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
第98條每日檢查身份認(rèn)證系統(tǒng)是否正常運(yùn)行。
第99條負(fù)責(zé)向用戶單位派發(fā)安全鑰匙,用戶需填寫審批表,并提交保密部門審批(見表二十一)。
第100條根據(jù)用戶需求,見保密部門審批單要求,制作、修改、注銷證書(見表七)。
第101條負(fù)責(zé)為每臺(tái)計(jì)算機(jī)安裝主機(jī)登錄系統(tǒng)。
第102條負(fù)責(zé)主機(jī)登錄系統(tǒng)、身份認(rèn)證系統(tǒng)的系統(tǒng)維護(hù)。
第七章 計(jì)算機(jī)信息系統(tǒng)應(yīng)急預(yù)案
第103條系統(tǒng)管理人員參與制定各種意外事件處置預(yù)案,并具體執(zhí)行,包括火災(zāi)、停電、設(shè)備故障等,每年進(jìn)行預(yù)案演練。
第104條遇到火災(zāi)應(yīng)根據(jù)火情采取以下措施:
1.如火情較輕時(shí),應(yīng)立即切斷機(jī)房總電源,并迅速用消防器材,力爭把火撲滅、控制在初期階段,同時(shí)上報(bào)集團(tuán)保衛(wèi)部門。
2.如火情嚴(yán)重應(yīng)迅速撥打報(bào)警電話“119”,同時(shí)通知集團(tuán)保衛(wèi)部門,聽從消防工作人員的現(xiàn)場指揮,協(xié)助處理有關(guān)事項(xiàng)。
第105條如遇機(jī)房突發(fā)性停電,應(yīng)迅速通知用戶,同時(shí)關(guān)閉設(shè)備電源,來電后,及時(shí)通知用戶,并檢測設(shè)備是否正常運(yùn)行。
第106條系統(tǒng)出現(xiàn)災(zāi)難性故障時(shí),系統(tǒng)管理員應(yīng)立刻通知部門主管,制定詳細(xì)的系統(tǒng)恢復(fù)方案。
第107條遇緊急情況,值班員應(yīng)立即通知保密辦和系統(tǒng)管理員,保持24小時(shí)通訊暢通,隨時(shí)處理緊急事件。
第108條線路故障應(yīng)立即撥打線路故障電話“112”,同時(shí)上報(bào)部門主管,協(xié)助電信部門查找故障原因,盡快使線路恢復(fù)正常。
第八章 附則
第109條本管理制度自發(fā)布之日起執(zhí)行,未盡事宜以用戶單位的《保密工作管理實(shí)施辦法》為準(zhǔn)。
第110條本制度每年度審訂一次,本制度所有表格請(qǐng)見附錄。
第6篇 計(jì)算機(jī)和信息系統(tǒng)安全保密管理辦法
第一章 總 則
第一條 為確保公司計(jì)算機(jī)和信息系統(tǒng)的運(yùn)行安全,確保國家秘密安全,根據(jù)國家有關(guān)規(guī)定和要求,結(jié)合工作實(shí)際情況,制定本辦法。
第二條 公司計(jì)算機(jī)和信息系統(tǒng)安全保密工作遵循“積極防范、突出重點(diǎn)、依法管理”的方針,切實(shí)加強(qiáng)領(lǐng)導(dǎo),明確管理職責(zé),落實(shí)制度措施,強(qiáng)化技術(shù)防范,不斷提高信息安全保障能力和水平。
第二章 組織機(jī)構(gòu)與職責(zé)
第三條 計(jì)算機(jī)和信息系統(tǒng)安全保密管理工作貫徹“誰主管,誰負(fù)責(zé)”、“誰使用,誰負(fù)責(zé)”的原則,實(shí)行統(tǒng)一領(lǐng)導(dǎo),分級(jí)管理,分工負(fù)責(zé),有效監(jiān)督。
第四條 保密委員會(huì)全面負(fù)責(zé)計(jì)算機(jī)和信息系統(tǒng)安全保密工作的組織領(lǐng)導(dǎo)。主要職責(zé)是:
(一)審訂計(jì)算機(jī)和信息系統(tǒng)安全保密建設(shè)規(guī)劃、方案;
(二)研究解決計(jì)算機(jī)和信息系統(tǒng)安全保密工作中的重大事項(xiàng)和問題;
(三)對(duì)發(fā)生計(jì)算機(jī)和信息系統(tǒng)泄密事件及嚴(yán)重違規(guī)、違紀(jì)行為做出處理決定。
第五條 保密管理部門負(fù)責(zé)計(jì)算機(jī)和信息系統(tǒng)的安全保密指導(dǎo)、監(jiān)督和檢查。主要職責(zé)是:
(一)指導(dǎo)計(jì)算機(jī)和信息系統(tǒng)安全保密建設(shè)規(guī)劃、方案的編制及實(shí)施工作;
(二)監(jiān)督計(jì)算機(jī)和信息系統(tǒng)安全保密管理制度、措施的落實(shí);
(三)組織開展計(jì)算機(jī)和信息系統(tǒng)安全保密專項(xiàng)檢查和技術(shù)培訓(xùn);
(四)參與計(jì)算機(jī)和信息系統(tǒng)安全保密的風(fēng)險(xiǎn)評(píng)估、分析及安全保密策略的制定工作。
第六條 信息化管理部門負(fù)責(zé)計(jì)算機(jī)和信息系統(tǒng)的安全保密管理工作。主要職責(zé)是:
(一)負(fù)責(zé)計(jì)算機(jī)和信息系統(tǒng)安全保密建設(shè)規(guī)劃、方案、制度的制訂和實(shí)施;
(二)負(fù)責(zé)計(jì)算機(jī)和信息系統(tǒng)安全保密技術(shù)措施的落實(shí)及運(yùn)行維護(hù)管理;
(三)負(fù)責(zé)建立、管理信息設(shè)備臺(tái)帳;
(四)負(fù)責(zé)計(jì)算機(jī)和信息系統(tǒng)安全保密策略的制定、調(diào)整、更新和實(shí)施;
(五)定期組織開展風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)分析,提出相應(yīng)的安全措施建議,并編制安全保密評(píng)估報(bào)告;
(六)開展計(jì)算機(jī)和信息系統(tǒng)安全保密技術(shù)檢查工作;
(七)涉及計(jì)算機(jī)和信息系統(tǒng)有關(guān)事項(xiàng)的審查、審批;
(八)計(jì)算機(jī)和信息系統(tǒng)安全保密的日常管理工作。
第七條 公司應(yīng)結(jié)合工作實(shí)際設(shè)定涉密計(jì)算機(jī)和信息系統(tǒng)的系統(tǒng)管理員、安全保密管理員、安全審計(jì)員,分別負(fù)責(zé)涉密計(jì)算機(jī)和信息系統(tǒng)的運(yùn)行、安全保密和安全審計(jì)工作?!叭龁T”的權(quán)限設(shè)置應(yīng)當(dāng)相互獨(dú)立、相互制約,安全保密管理員與安全審計(jì)員不得由一人兼任。
沒有涉密信息系統(tǒng),只使用單臺(tái)涉密計(jì)算機(jī)的單位,應(yīng)當(dāng)配備安全保密管理員。
第八條 涉密計(jì)算機(jī)和信息系統(tǒng)管理人員應(yīng)當(dāng)符合以下要求:
(一)符合國家及集團(tuán)公司對(duì)涉密人員的要求;
(二)熟悉計(jì)算機(jī)和信息系統(tǒng)各項(xiàng)安全保密法律、法規(guī)和標(biāo)準(zhǔn);
(三)熟練掌握有關(guān)專業(yè)知識(shí)和業(yè)務(wù)技能;
(四)通過國家有關(guān)部門的上崗培訓(xùn),并獲得上崗資格。
第三章 涉密信息系統(tǒng)的建設(shè)管理
第九條 建設(shè)涉密信息系統(tǒng)必須依照國家有關(guān)規(guī)定、標(biāo)準(zhǔn)和規(guī)范進(jìn)行,安全保密設(shè)施必須與涉密信息系統(tǒng)同步規(guī)劃、同步建設(shè)、同步運(yùn)行。
第十條 建設(shè)涉密信息系統(tǒng),應(yīng)當(dāng)在方案設(shè)計(jì)前,由保密委員會(huì)根據(jù)所建系統(tǒng)擬涉及國家秘密的最高密級(jí)確定保護(hù)等級(jí)。
第十一條 涉密信息系統(tǒng)建設(shè)方案的設(shè)計(jì)應(yīng)當(dāng)選擇具有相應(yīng)涉密資質(zhì)的單位承擔(dān),建設(shè)方案按照建設(shè)系統(tǒng)的對(duì)應(yīng)密級(jí)進(jìn)行定密和管理。建設(shè)方案完成后,由保密辦報(bào)請(qǐng)上級(jí)保密管理部門組織評(píng)審并備案。
第十二條 涉密信息系統(tǒng)建設(shè)過程中,必須采取嚴(yán)格的安全保密管理措施。系統(tǒng)集成、綜合布線、系統(tǒng)服務(wù)、系統(tǒng)咨詢、軟件開發(fā)、工程監(jiān)理等,應(yīng)當(dāng)選擇具有相應(yīng)資質(zhì)的單位承擔(dān),并明確提出保密要求,簽訂保密協(xié)議。涉及國家秘密的工程資料應(yīng)當(dāng)根據(jù)需要控制發(fā)放,并做出登記。工程完工后,應(yīng)當(dāng)按登記如數(shù)收回。施工現(xiàn)場應(yīng)當(dāng)采取措施,禁止無關(guān)人員進(jìn)入。
第十三條 涉密信息系統(tǒng)所采用的安全保密產(chǎn)品,必須選用通過國家相關(guān)主管部門授權(quán)測評(píng)機(jī)構(gòu)檢測合格的產(chǎn)品,并應(yīng)當(dāng)查驗(yàn)產(chǎn)品合格證書、產(chǎn)品檢測報(bào)告中所描述的適用范圍及其有效期。
第十四條 涉密信息系統(tǒng)的測評(píng)工作統(tǒng)一由集團(tuán)公司保密辦委托國家涉密信息系統(tǒng)測評(píng)中心兵器分中心實(shí)施。
第十五條 涉密信息系統(tǒng)經(jīng)測評(píng)完成,取得涉密信息系統(tǒng)檢測評(píng)估報(bào)告后,由上級(jí)保密管理部門向集團(tuán)公司保密辦正式提交《涉及國家秘密的信息系統(tǒng)投入使用申請(qǐng)書》,并經(jīng)集團(tuán)公司保密辦審核批準(zhǔn)后,報(bào)相關(guān)保密行政管理部門審批,領(lǐng)取《涉及國家秘密的信息系統(tǒng)使用許可證》。
第十六條 新建涉密信息系統(tǒng)在投入運(yùn)行前,應(yīng)當(dāng)經(jīng)地方保密工作部門審批,在未取得《涉及國家秘密的信息系統(tǒng)使用許可證》前,不得投入使用。在正式運(yùn)行之前,不得存儲(chǔ)和處理國家秘密信息。
第十七條 涉密信息系統(tǒng)在設(shè)計(jì)、評(píng)審、施工及驗(yàn)收過程中發(fā)生失泄密事件或因有關(guān)工程信息資料泄露導(dǎo)致涉密信息系統(tǒng)防護(hù)措施失效、削弱的,屬于建設(shè)單位責(zé)任的,由建設(shè)單位承擔(dān);屬于其他環(huán)節(jié)責(zé)任的,由相關(guān)環(huán)節(jié)負(fù)責(zé)人負(fù)責(zé)。
第四章 信息設(shè)備臺(tái)帳與標(biāo)識(shí)管理
第十八條 信息化管理部門應(yīng)當(dāng)根據(jù)實(shí)際,建立信息設(shè)備總臺(tái)帳,內(nèi)設(shè)機(jī)構(gòu)或部門應(yīng)當(dāng)相應(yīng)建立二級(jí)臺(tái)帳。信息設(shè)備臺(tái)帳可按以下類別分類:
(一)計(jì)算機(jī),包括服務(wù)器、用戶終端;
(二)網(wǎng)絡(luò)設(shè)備和外部設(shè)備,包括交換機(jī)、路由器、網(wǎng)關(guān)、網(wǎng)閘、vpn設(shè)備、打印機(jī)、制圖(繪圖)機(jī)、掃描儀、光盤刻錄機(jī)(外接式)等;
(三)安全保密產(chǎn)品,包括計(jì)算機(jī)病毒防護(hù)產(chǎn)品,密碼產(chǎn)品及身份鑒別、訪問控制、安全審計(jì)、入侵檢測、邊界防護(hù)和電磁泄漏發(fā)射防護(hù)等產(chǎn)品;
(四)移動(dòng)存儲(chǔ)介質(zhì)。
第十九條 各類臺(tái)帳應(yīng)當(dāng)包括以下內(nèi)容:
(一)計(jì)算機(jī)管理臺(tái)帳:部門、責(zé)任人、名稱型號(hào)、密級(jí)或用途、操作系統(tǒng)安裝日期、硬盤序列號(hào)、ip地址、mac地址、使用情況等;
(二)網(wǎng)絡(luò)設(shè)備和外部設(shè)備管理臺(tái)帳:部門、責(zé)任人、名稱、型號(hào)、使用情況等;
(三)安全保密產(chǎn)品管理臺(tái)帳:責(zé)任人、名稱、型號(hào)、檢測證書名稱和編號(hào)、購置時(shí)間、使用情況等;
(四)移動(dòng)存儲(chǔ)介質(zhì)管理臺(tái)帳:部門、責(zé)任人、名稱、編號(hào)、序列號(hào)、密級(jí)或用途、使用情況等。
第二十條 信息設(shè)備臺(tái)帳管理工作實(shí)行專人負(fù)責(zé),動(dòng)態(tài)管理,并建立、健全信息設(shè)備從配置到銷毀全過程的報(bào)告、審批和定期核驗(yàn)機(jī)制,確保信息設(shè)備臺(tái)帳能夠適時(shí)、準(zhǔn)確的反映信息設(shè)備的客觀情況。
第二十一條 公司應(yīng)對(duì)信息設(shè)備進(jìn)行標(biāo)識(shí)管理。設(shè)備標(biāo)識(shí)由公司統(tǒng)一制作。
標(biāo)識(shí)內(nèi)容應(yīng)與臺(tái)帳信息的主要內(nèi)容相符,并保持完好。不得故意損毀、涂改、撕揭或擦除。計(jì)算機(jī)和信息系統(tǒng)中的服務(wù)器、用戶終端、外部設(shè)備、存儲(chǔ)介質(zhì)、安全保密產(chǎn)品等,應(yīng)當(dāng)根據(jù)其處理和存儲(chǔ)信息的最高密級(jí)或主要用途進(jìn)行標(biāo)識(shí)。標(biāo)識(shí)應(yīng)當(dāng)粘貼在明顯位置,并與涉密信息的存儲(chǔ)部件相關(guān)聯(lián)。
移動(dòng)存儲(chǔ)介質(zhì)如無法粘貼標(biāo)識(shí)的,可以采取不可擦除的方式標(biāo)注。
第五章 計(jì)算機(jī)和信息系統(tǒng)的保密管理
第二十二條 計(jì)算機(jī)和信息系統(tǒng)的使用管理必須遵守如下規(guī)定:
(一)嚴(yán)禁使用涉密計(jì)算機(jī)和信息系統(tǒng)連接國際互聯(lián)網(wǎng)或公共信息網(wǎng)絡(luò);
(二)嚴(yán)禁使用連接國際互聯(lián)網(wǎng)或公共信息網(wǎng)絡(luò)的計(jì)算機(jī)及其它非涉密計(jì)算機(jī)存儲(chǔ)、處理涉密信息;
(三)嚴(yán)禁將涉密計(jì)算機(jī)接入內(nèi)部非涉密網(wǎng)絡(luò)。
第二十三條 涉密信息系統(tǒng)經(jīng)安全保密技術(shù)測評(píng),并正式投入運(yùn)行后,如發(fā)生下列變更事項(xiàng)時(shí),應(yīng)當(dāng)及時(shí)報(bào)告上級(jí)保密管理部門和負(fù)責(zé)審批的保密行政管理部門:
(一)涉密等級(jí);
(二)連接范圍;
(三)環(huán)境設(shè)施;
(四)主要應(yīng)用;
(五)安全保密責(zé)任管理單位。
由保密行政管理部門決定是否需要重新進(jìn)行測評(píng)和審批。
第二十四條 外部信息導(dǎo)入涉密計(jì)算機(jī)和信息系統(tǒng)的,應(yīng)當(dāng)通過中間轉(zhuǎn)換機(jī)或經(jīng)過國家相關(guān)部門批準(zhǔn)的安全可靠的信息交換措施進(jìn)行。使用中間轉(zhuǎn)換機(jī)轉(zhuǎn)換信息的,中間轉(zhuǎn)換機(jī)應(yīng)當(dāng)按涉密和非涉密分別設(shè)立,并嚴(yán)格按照相關(guān)標(biāo)準(zhǔn)的規(guī)定程序進(jìn)行操作。
第二十五條 涉及涉密計(jì)算機(jī)和信息系統(tǒng)的設(shè)備,應(yīng)當(dāng)由單位統(tǒng)一選配,統(tǒng)一安裝,嚴(yán)格控制,規(guī)范使用。
第二十六條 禁止在涉密計(jì)算機(jī)和信息系統(tǒng)中使用無線鍵盤、無線鼠標(biāo)、無線網(wǎng)卡、無線路由器等具有無線功能的設(shè)備或產(chǎn)品。
第二十七條 涉密計(jì)算機(jī)和信息系統(tǒng)應(yīng)當(dāng)根據(jù)其相應(yīng)密級(jí)采取對(duì)應(yīng)的身份鑒別、數(shù)字簽名、訪問控制、安全審計(jì)、信息加密、數(shù)據(jù)保護(hù)、介質(zhì)管理、防違規(guī)外聯(lián)等技術(shù)措施。
第二十八條 涉密計(jì)算機(jī)和信息系統(tǒng)服務(wù)器、用戶終端應(yīng)當(dāng)設(shè)置相關(guān)安全策略,設(shè)置原則是:關(guān)閉全部共享、與應(yīng)用無關(guān)的所有端口、服務(wù)、鏈接和系統(tǒng)授權(quán)。
第二十九條 涉密計(jì)算機(jī)和信息系統(tǒng)應(yīng)當(dāng)采取計(jì)算機(jī)病毒防護(hù)措施,定期對(duì)計(jì)算機(jī)病毒與惡意代碼防護(hù)措施進(jìn)行查驗(yàn),并及時(shí)更新計(jì)算機(jī)病毒與惡意代碼樣本庫。更新周期為:涉密信息系統(tǒng)不超過3天,單臺(tái)涉密計(jì)算機(jī)不超過15天。
第三十條 各單位應(yīng)建立統(tǒng)一的補(bǔ)丁程序分發(fā)安裝機(jī)制,在補(bǔ)丁程序發(fā)布后3個(gè)月內(nèi)及時(shí)安裝,保證系統(tǒng)的安全性,對(duì)不能安裝系統(tǒng)補(bǔ)丁程序的非正版操作系統(tǒng),應(yīng)當(dāng)更換操作系統(tǒng)。
第三十一條 下列事項(xiàng)必須報(bào)經(jīng)信息化管理部門批準(zhǔn)后由相關(guān)管理人員實(shí)施:
(一)因系統(tǒng)崩潰、操作系統(tǒng)損壞等原因需重新安裝操作系統(tǒng)的;
(二)更改或清除涉密計(jì)算機(jī)和信息系統(tǒng)的移動(dòng)存儲(chǔ)介質(zhì)及外部設(shè)備安裝、使用等日志記錄的;
(三)因工作需要對(duì)涉密計(jì)算機(jī)和信息系統(tǒng)安裝、擴(kuò)展、縮減、拆卸軟硬件的;
(四)因工作需要卸載、修改涉密信息系統(tǒng)的安全技術(shù)程序、管理程序的。
第三十二條 需經(jīng)常安裝的應(yīng)用軟件和軟件工具,經(jīng)信息化管理部門審批后,由系統(tǒng)管理員上傳到指定的服務(wù)器或存儲(chǔ)在一次性刻錄光盤中,供涉密計(jì)算機(jī)和信息系統(tǒng)用戶終端下載、安裝使用。
第三十三條 公司要加強(qiáng)對(duì)連接國際互聯(lián)網(wǎng)計(jì)算機(jī)的管理和使用,應(yīng)遵循以下原則:
(一)未經(jīng)批準(zhǔn),不得擅自以任何方式連接國際互聯(lián)網(wǎng);
(二)公司集中使用的國際互聯(lián)網(wǎng)計(jì)算機(jī)應(yīng)當(dāng)指定專人負(fù)責(zé)管理,分散使用的國際互聯(lián)網(wǎng)計(jì)算機(jī)應(yīng)當(dāng)明確責(zé)任人,做好上網(wǎng)記錄;
(三)應(yīng)制定國際互聯(lián)網(wǎng)信息發(fā)布管理制度,明確需要通過保密審查的信息范圍和審查程序。審查一般應(yīng)由擬發(fā)布信息的業(yè)務(wù)主管部門負(fù)責(zé),業(yè)務(wù)主管部門把握不準(zhǔn)的,由保密管理部門審查,單位業(yè)務(wù)主管領(lǐng)導(dǎo)審批;
(四)公司應(yīng)采取有效技術(shù)措施,對(duì)通過互聯(lián)網(wǎng)或公共信息系統(tǒng)發(fā)送電子郵件等信息進(jìn)行監(jiān)控和記錄。
第三十四條 密碼設(shè)備的使用和管理按照公司有關(guān)規(guī)定執(zhí)行。
第六章 便攜式計(jì)算機(jī)和存儲(chǔ)介質(zhì)保密管理
第三十五條 建立健全便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)的管理制度和措施,根據(jù)工作實(shí)際,采取集中管理,指定專人負(fù)責(zé)。
第三十六條 涉密便攜式計(jì)算機(jī)應(yīng)當(dāng)拆除具有無線聯(lián)網(wǎng)功能(如無線網(wǎng)卡、藍(lán)牙、紅外等)的硬件模塊,如無法進(jìn)行拆除的,不得作為涉密計(jì)算機(jī)使用。
第三十七條 攜帶涉密便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)外出,應(yīng)當(dāng)履行審批手續(xù)和領(lǐng)用前狀態(tài)檢查;返還時(shí),應(yīng)當(dāng)對(duì)外出使用情況進(jìn)行技術(shù)檢查。
第三十八條 外出攜帶涉密便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)要確保安全,全程有效控制。同時(shí)攜帶涉密便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)時(shí),二者應(yīng)分開保管。
第三十九條 不得使用低密級(jí)便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)存儲(chǔ)、處理高密級(jí)信息;不得在低密級(jí)計(jì)算機(jī)上使用高密級(jí)移動(dòng)存儲(chǔ)介質(zhì)。
第四十條 在涉密計(jì)算機(jī)和信息系統(tǒng)內(nèi)使用的存儲(chǔ)介質(zhì)應(yīng)當(dāng)采取有效的技術(shù)控制措施,確保未經(jīng)授權(quán)的移動(dòng)存儲(chǔ)介質(zhì)不能在涉密計(jì)算機(jī)和信息系統(tǒng)中使用。
第四十一條 在使用便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)時(shí)不得有下列行為:
(一)在非涉密便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)中存儲(chǔ)、處理涉密信息的;
(二)涉密移動(dòng)存儲(chǔ)介質(zhì)在非涉密計(jì)算機(jī)和信息系統(tǒng)中使用的;
(三)將非涉密和個(gè)人具有存儲(chǔ)功能的介質(zhì)和設(shè)備接入涉密計(jì)算機(jī)和信息系統(tǒng)的;
(四)私自攜帶涉密便攜式計(jì)算機(jī)和移動(dòng)存儲(chǔ)介質(zhì)外出的;
(五)移動(dòng)存儲(chǔ)介質(zhì)在涉密計(jì)算機(jī)、信息系統(tǒng)和非涉密計(jì)算機(jī)、信息系統(tǒng)之間交叉使用的。
第四十二條 涉密移動(dòng)存儲(chǔ)介質(zhì)不得降為非涉密移動(dòng)存儲(chǔ)介質(zhì)使用。
第七章 信息安全保密管理
第四十三條 涉密計(jì)算機(jī)和信息系統(tǒng)中的涉密信息應(yīng)當(dāng)標(biāo)明密級(jí),密級(jí)標(biāo)識(shí)不得與正文分離。標(biāo)注方式應(yīng)當(dāng)遵行以下原則:
(一)處于起草、設(shè)計(jì)、編輯、修改過程中和已完成的電子文檔、圖表、圖形、圖像、數(shù)據(jù)等,只要內(nèi)容涉及國家秘密,在首頁應(yīng)當(dāng)標(biāo)明密級(jí);
(二)電子數(shù)據(jù)文件、圖表、圖形、圖像等涉密信息在首頁無法直接標(biāo)注密級(jí)標(biāo)識(shí)的,可將密級(jí)標(biāo)識(shí)作為文件名稱的一部分進(jìn)行標(biāo)注;
(三)涉及國家秘密的程序、數(shù)據(jù)庫文件、數(shù)據(jù)文件、視頻文件等,在軟件運(yùn)行首頁、數(shù)據(jù)視圖首頁和影像播映首頁應(yīng)當(dāng)標(biāo)注密級(jí)。
第四十四條 涉密計(jì)算機(jī)和信息系統(tǒng)應(yīng)當(dāng)采取有效的技術(shù)控制措施,禁止涉密信息非授權(quán)輸出。涉密信息系統(tǒng)中涉密信息輸出點(diǎn)要按照最小化原則設(shè)置。指定專人負(fù)責(zé)。
第四十五條 涉密信息遠(yuǎn)程傳輸應(yīng)當(dāng)按照國家有關(guān)規(guī)定采取密碼保護(hù)措施,存儲(chǔ)與傳輸、使用的加密措施應(yīng)當(dāng)與涉密信息的密級(jí)相適應(yīng),并得到國家主管部門批準(zhǔn)。
第四十六條 密鑰的管理和使用應(yīng)符合國家有關(guān)安全保密規(guī)定,并接受國家相關(guān)主管部門的指導(dǎo)和監(jiān)督。
第四十七條 公司應(yīng)當(dāng)制定完善的涉密信息備份制度,并采取有效的防盜、防災(zāi)措施,保證備份的安全。
第四十八條 涉密計(jì)算機(jī)軟硬件配置情況及本身有涉密內(nèi)容的各種應(yīng)用軟件等信息,不得進(jìn)行公開學(xué)術(shù)交流,不得公開發(fā)表。
第八章 維修、報(bào)廢與銷毀
第四十九條 涉密計(jì)算機(jī)和信息系統(tǒng)服務(wù)器、用戶終端、外部設(shè)備、存儲(chǔ)介質(zhì)發(fā)生故障時(shí),使用部門應(yīng)當(dāng)向信息管理部門提出維修申請(qǐng),經(jīng)批準(zhǔn)后維修。涉密計(jì)算機(jī)和信息系統(tǒng)、存儲(chǔ)介質(zhì)維修應(yīng)當(dāng)遵循以下原則:
(一)現(xiàn)場維修時(shí),一般應(yīng)當(dāng)由公司內(nèi)部維修人員實(shí)施;需外部人員到現(xiàn)場維修時(shí),維修過程中應(yīng)當(dāng)由有關(guān)人員旁站陪同;禁止維修人員恢復(fù)、讀取和復(fù)制被維修設(shè)備中的涉密信息;禁止通過遠(yuǎn)程連接,對(duì)涉密計(jì)算機(jī)和信息系統(tǒng)進(jìn)行維修和維護(hù)工作;
(二)需要帶離現(xiàn)場進(jìn)行維修的,應(yīng)當(dāng)拆除所有可能存儲(chǔ)過涉密信息的硬件和固件。維修地點(diǎn)在公司內(nèi)部的,應(yīng)在符合保密要求的維修場所進(jìn)行;維修地點(diǎn)在外部的,應(yīng)與維修單位和維修人員簽訂保密協(xié)議;
(三)設(shè)備中存儲(chǔ)過涉密信息的硬件和固件不能拆除或發(fā)生故障時(shí),如不能保證安全的,應(yīng)當(dāng)按照涉密載體銷毀要求予以銷毀;確需維修時(shí),送至具有涉密信息系統(tǒng)數(shù)據(jù)恢復(fù)資質(zhì)的單位進(jìn)行維修,并由專人負(fù)責(zé)取送;
(四)信息化管理部門應(yīng)當(dāng)建立維修日志和檔案,并將所有涉密設(shè)備維修情況記錄在案,記錄內(nèi)容應(yīng)包括維修單位、維修人、故障現(xiàn)象、保密措施、維修內(nèi)容、維修結(jié)果、監(jiān)督檢查等。
第五十條 禁止將未經(jīng)安全技術(shù)處理的退出使用的涉密計(jì)算機(jī)、涉密存儲(chǔ)設(shè)備贈(zèng)送、出售、丟棄或改作其他用途。如將退出使用的涉密計(jì)算機(jī)、涉密存儲(chǔ)設(shè)備贈(zèng)送、出售、丟棄或改作其他用途時(shí),應(yīng)當(dāng)經(jīng)信息化管理部門審批,拆除涉密存儲(chǔ)部件和固件上交保密辦進(jìn)行銷毀處理。
第五十一條 保密管理部門應(yīng)建立報(bào)廢、銷毀涉密設(shè)備和存儲(chǔ)介質(zhì)臺(tái)帳。報(bào)廢、銷毀涉密設(shè)備和存儲(chǔ)介質(zhì)應(yīng)當(dāng)履行清點(diǎn)、登記、審批手續(xù),并將涉密設(shè)備和存儲(chǔ)介質(zhì)的密級(jí)、型號(hào)規(guī)格、經(jīng)辦人、采取的方法措施以及最終去向等情況記錄在案并歸檔。
第九章 場所的安全保密
第五十二條 安裝、使用涉密計(jì)算機(jī)信息系統(tǒng)的場所,應(yīng)與境外機(jī)構(gòu)駐地和人員住所保持相應(yīng)的安全距離,并根據(jù)所處理信息的涉密程度設(shè)立必要的控制區(qū)域,未經(jīng)批準(zhǔn)無關(guān)人員不得進(jìn)入。
第五十三條 安裝、使用涉密計(jì)算機(jī)信息系統(tǒng)的場所應(yīng)當(dāng)每半年或根據(jù)需要,由公司保密管理部門組織安全保密技術(shù)檢查。
第五十四條 安裝、使用涉密計(jì)算機(jī)和信息系統(tǒng)的場所采取的電磁泄漏發(fā)射防護(hù)措施應(yīng)當(dāng)滿足bmb5-2000《涉密信息設(shè)備使用現(xiàn)場的電磁泄漏發(fā)射防護(hù)要求》,有關(guān)設(shè)備或技術(shù)措施應(yīng)得到國家保密行政管理部門或國家安全部門的認(rèn)可。
第五十五條 安裝、使用涉密計(jì)算機(jī)信息系統(tǒng)場所的其它物理安全要求,應(yīng)符合國家有關(guān)安全保密管理要求,保密級(jí)別按系統(tǒng)中的最高密級(jí)設(shè)定。
第五十六條 涉密計(jì)算機(jī)信息系統(tǒng)的中心機(jī)房和密碼機(jī)房應(yīng)列為保密要害部位進(jìn)行管理,建立健全相應(yīng)安全保密制度和采取有效的出入控制措施。
第十章 監(jiān)督管理
第五十七條 對(duì)違反本辦法使用涉密信息系統(tǒng)的部門和個(gè)人,保密辦責(zé)令其限期整改。對(duì)拒不整改的,停止使用,由單位給予處罰。
第五十八條 保密管理部門和信息化管理部門要經(jīng)常對(duì)涉密計(jì)算機(jī)和信息系統(tǒng)、存儲(chǔ)介質(zhì)的使用、管理情況進(jìn)行檢查。對(duì)違反保密管理規(guī)定的,及時(shí)做出處理。造成失泄密的,要給予相關(guān)責(zé)任人行政處分和經(jīng)濟(jì)處罰,情節(jié)嚴(yán)重的,應(yīng)依據(jù)國家有關(guān)法律追究有關(guān)領(lǐng)導(dǎo)和直接責(zé)任人的法律責(zé)任。
第五十九條 發(fā)現(xiàn)涉密信息設(shè)備、移動(dòng)存儲(chǔ)介質(zhì)遺失、被盜,在全力查找、追繳的同時(shí),報(bào)告上級(jí)保密管理部門和當(dāng)?shù)乇C苄姓芾聿块T,并采取積極有效的措施減少失泄密隱患。
第十一章 附 則
第六十條 本辦法由公司保密辦負(fù)責(zé)解釋。
第六十一條 本辦法自_____年__月___日起執(zhí)行。