欢迎来到三一办公! | 帮助中心 三一办公31ppt.com(应用文档模板下载平台)
三一办公
全部分类
  • 办公文档>
  • PPT模板>
  • 建筑/施工/环境>
  • 毕业设计>
  • 工程图纸>
  • 教育教学>
  • 素材源码>
  • 生活休闲>
  • 临时分类>
  • ImageVerifierCode 换一换
    首页 三一办公 > 资源分类 > DOCX文档下载  

    安全管理制度体系.docx

    • 资源ID:1855826       资源大小:1.72MB        全文页数:221页
    • 资源格式: DOCX        下载积分:16金币
    快捷下载 游客一键下载
    会员登录下载
    三方登录下载: 微信开放平台登录 QQ登录  
    下载资源需要16金币
    邮箱/手机:
    温馨提示:
    用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP免费专享
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    安全管理制度体系.docx

    AAAAA公司信息安全管理制度体系AAAAA公司安全管理制度(v1.0)文档编制单位:AAAAA文档编制时间:文档总页数:页文档编制: 文档审核人: 审核时间:注:替换:AAAAA为公司名称,DDDDD为公司简称,BBBBB为系统名称,XXXXX为信息安全管理的部门(如“XXXXX”)。信息安全管理机构制度版本记录版本记录版本修改日期修改摘要修改人审批人审批日期1.0目录第一章 信息安全管理制度总则81.1 概述81.2 总体原则81.3 总体目标81.4 总体框架91.4.1 系统信息运维安全策略91.4.2 信息系统安全管理安全策略101.5 适用范围11第二章 AAAAA公司XXXXX信息安全管理体系文件122.1 目的122.2 范围122.3 职责122.4 管理细则132.4.1 体系文件生命周期流程132.4.2 体系文件策划132.4.3 体系文件的评审142.4.4 体系文件的作废14第三章 信息安全管理体系153.1 信息安全管理体系153.1.1 信息安全管理体系建立153.1.2 信息安全管理体系实施163.1.3 信息安全管理体系监察16第四章 信息安全组织机构制度174.1 信息安全组织机构174.1.1 信息安全职能部门职责174.1.2 信息安全领导小组职责184.1.3 信息系统安全小组职责及要求184.1.4 信息安全小组权限254.1.5 信息安全管理人员264.1.6 关键岗位协议27第五章 信息安全授权及审批管理制度325.1 信息安全授权及审批管理制度32第六章 审核与检查管理制度336.1 审核与检查管理制度336.1.1 定期安全检查336.1.2 文件审批与发布管理制度33第七章 办公环境管理制度347.1 办公环境管理制度34第八章 沟通与合作管理制度368.1 沟通与合作管理制度368.1.1 信息安全例会管理368.1.2 外部协作管理37第九章 人员入岗管理制度389.1 信息安全条款389.2 保密协议389.3 人员录用和上岗安全管理39第十章 人员在岗管理制度3910.1 人员在岗信息安全管理3910.1.1 岗位信息安全检查3910.1.2 信息安全违规纪律处理3910.2 人员考核4010.3 关键岗位考核制度40第十一章 信息安全培训制度4011.1 信息安全培训制度40第十二章 人员离岗管理制度4112.1 人员离岗离职安全管理4112.1.1 资产归还4112.1.2 访问权限回收4212.1.3 离职后信息安全职责的追踪和管理42第十三章 外来人员管理制度4313.1 第三方人员安全管理4313.2 外来人员信息安全管理44第十四章 工作人员安全守则4414.1 工作人员安全守则44第十五章 信息系统建设安全管理制度4615.1 系统总体规划设计4615.1.1 安全设计需求分析及评估4815.1.2 总体安全设计5715.1.3 安全建设规划6315.2 系统工程实施6515.2.1 产品采购管理制度6515.2.2 安全服务商选择6615.2.3 硬件采购和安装6615.2.4 软件采购和安装6715.2.5 系统软件开发管理6715.3 系统测试验收6915.4 系统交付6915.5 系统备案69第十六章 硬件设备运维管理制度7016.1 硬件设备运维管理制度7016.1.1 机房安全管理制度7016.1.2 办公环境安全管理制度7216.1.3 资产安全管理制度7316.1.4 介质安全管理制度7816.1.5 设备管理制度8316.1.6 网络安全管理制度85第十七章 系统软件运维管理制度8817.1 系统软件运维管理制度8817.1.1 系统安全管理制度8817.1.2 恶意代码防范管理制度9517.1.3 密码使用管理制度9617.1.4 信息系统变更管理制度96第十八章 备份与恢复管理制度10018.1 备份与恢复管理制度10018.1.1 备份制度流程图10018.1.2 资产识别10118.1.3 备份方案10218.1.4 备份计划实施10218.1.5 备份的介质标识10218.1.6 备份介质的安全存放10318.1.7 信息恢复103第十九章 信息系统安全事件管理制度10419.1 信息系统安全事件管理制度10419.1.1 安全事件定义10419.1.2 安全事件等级划分10519.1.3 安全事件处理流程10619.1.4 安全事件报告流程120第二十章 硬件维护日常操作管理规程12120.1 硬件维护日常操作管理规程12120.1.1 交换机12120.1.2 路由器12220.1.3 防火墙12220.1.4 小型机12220.1.5 PC服务器12320.1.6 审计系统123第二十一章 信息系统操作规程12321.1 信息系统操作规程12321.1.1 服务器设备操作规程12321.1.2 网络设备操作规程124第二十二章 应急机构12522.1 应急机构及角色设置12522.1.1 应急领导小组12522.1.2 应急协调小组12622.1.3 应急实施小组12622.1.4 外部应急协助组127第二十三章 应急预案12823.1 信息系统应急预案12823.1.1 应急预案分类12823.1.2 应急预案启动12823.1.3 应急处理流程13123.1.4 系统恢复13323.1.5 故障总结及报告13423.1.6 应急演练13423.2 附录13623.2.1 附1:体系文件建立申请表13623.2.2 附2:体系文件更改申请表13723.2.3 附3:体系文件评审记录表13823.2.4 附4:体系文件作废申请表13923.2.5 附5:专家论证表14023.2.6 附6:专家意见书14123.2.7 附7:专家论证会会议纪要14223.2.8 附录8 :安全评估报告14323.2.9 附录9 资产清单14423.2.10 附录10 :系统的操作手册14623.2.11 附录11:信息系统安全检查表单14623.2.12 附录12:备份管理员操作变更申请单14723.2.13 附录13:密码变更记录表(zj)14923.2.14 附录14:审计记录15323.2.15 附录15:授权与审批流程15523.2.16 附录16:系统配置变更审批单15623.2.17 附录17: 安全检查表15823.2.18 附录18: 安全检查报告与通报16023.2.19 附19:外联单位联系表16123.2.20 附20:会议记要16323.2.21 附21:信息安全专家聘任书16423.2.22 附录22 :保密协议16423.2.23 附录23: 上岗人员情况登记表16823.2.24 附录24: 人员入岗审核表17023.2.25 附录25: 岗位协议书 (需打印)17123.2.26 附录26:信息安全岗位人员考核记录17423.2.27 附录27:安全技能考核纪录17523.2.28 附录28:关键岗位审查情况表17623.2.29 附录29:信息安全培训计划18223.2.30 附录30:安全教育培训签到表18523.2.31 附录31: 安全教育培训评价表18623.2.32 附录32:年度信息安全培训计划18723.2.33 附录33:培训考题18823.2.34 附录34:培训考核记录表19223.2.35 附录35: 人员离岗/职审批表19423.2.36 附录36: 人员离岗工作交接表19623.2.37 附录37: 离职保密承诺书19823.2.38 附录38: 机房进出申请单19923.2.39 附录39: 机房进出记录表20123.2.40 附录40:机房出入登记表20323.2.41 附录41:XXXXX机房设备出门单20423.2.42 附录42:设备维护档案20523.2.43 附录43:信息安全存储介质领用/借用申请单20623.2.44 附录44:介质销毁审批表20723.2.45 附录45:信息安全存储介质维修记录20823.2.46 附录46:设备领用表20923.2.47 附录47:计算机设备责任人变更审批表21023.2.48 附录48:特权用户申请表21023.2.49 附录49:服务器补丁升级记录21123.2.50 附录50:变更申请单21223.2.51 附录51:备份记录21523.2.52 附录52:恢复记录21523.2.53 附录53:备份与恢复演练记录单21623.2.54 附录54:安全事件记录报告21623.2.55 附录55:信息安全事件调查报告21723.2.56 附录56:硬件维护21823.2.57 附录57:工作日志21923.2.58 附录58:信息系统巡检220221AAAAA公司版权所有第一章 信息安全管理制度总则1.1 概述信息系统安全等级保护管理制度体系是对实现信息系统安全等级保护所采用的安全管理措施的描述。本制度体系从信息安全管理机构制度、信息安全人力资源管理制度、信息系统建设安全管理制度、信息安全系统运维管理制度和信息系统操作规程及应急预案等方面,针对AAAAA公司的BBBBB系统,从信息安全管理和信息系统运维两个方面做出规定。1.2 总体原则本制度的信息安全总体原则如下:l 全面贯彻国家和上海市关于信息安全工作的要求文件和相关指导性文件精神,在部门内建立符合国家要求完善的信息安全管理体系;l 建立由安全策略、管理制度、操作规程等构成的全面信息安全管理制度体系,并落实信息安全管理责任到个人,使信息安全管理有章可循;l 定期进行信息安全培训,提高相关人员信息安全意识及能力;l 实行预防为主,应急为辅的信息安全理念,对可能存在的信息安全隐患进行提前预防性排查和处理;对于突发性信息安全事件,可以按照应急预案进行快速响应,将事件影响降到最低;l 定期对信息系统进行风险评估和控制,将信息安全风险控制在可接受的水平,以降低突发性事件出现的概率;l 持续改进信息安全管理所要求包含的各项工作,为系统提供可靠的安全信息服务。1.3 总体目标l 明确AAAAA公司信息安全管理机构和人力资源管理制度;l 按照等级保护三级要求规范AAAAA公司的BBBBB系统建设和运维;l 制定AAAAA公司的BBBBB系统应急预案,并定期进行应急演练;l 定期开展全系统范围的信息系统安全检查和信息安全管理制度宣传,并按需开展第三方信息安全风险评估。1.4 总体框架本制度的安全策略包括信息安全管理安全策略和信息系统运维安全策略,如下图所示:1.4.1 系统信息运维安全策略系统信息运维安全策略包括信息安全管理机构制度和信息安全人力资源管理制度。1.4.1.1 信息安全管理机构制度l 建立AAAAA公司的BBBBB系统信息安全管理组织机构明确网络管理员、主机管理员、系统管理员、安全管理员、安全审计员等安全管理相关岗位及职责。l 加强信息安全的授权和审批对于系统变更(包含软件和硬件)实施审批,并记录在案。l 定期审查信息安全管理体系监督各项安全控制措施的落实情况,并针对有偏差的地方进行纠正,以保证信息安全管理体系持续有效。l 规范产品采购和使用管理制度流程明确产品所有者、使用者与维护者;对所有产品进行标记,实现信息资产从采购、安装、调试、使用、变更到报废整个周期的安全管理,并且密码相关产品符合国家密码主管部门的要求。l 定期评估安全风险根据评估结果选择适当的安全策略和控制措施,保证安全风险可控。1.4.1.2 信息安全人力资源管理制度l 加强人员安全管理包含人员录用前考察、人员在岗和离岗的安全控制、人员考核、奖惩措施等内容;对于关键岗位的工作人员,需签订保密协议。l 保密协议签署对于外包的软件开发,需与服务提供商签署保密协议;在信息系统立项和审批过程中,同步考虑信息安全需求和目标。系统开发完成后,要求通过第三方安全机构对软件安全性的测评。1.4.2 信息系统安全管理安全策略信息系统安全管理安全策略包括信息建设安全管理制度、信息安全系统运维管理和信息系统操作规程及应急预案。1.4.2.1 信息建设安全管理制度l 文档发布制度化制定文档发布规范制度,统一文档版本、格式等,并定期按照制度对文档进行更新,以保证所有文档的时效性。1.4.2.2 信息安全系统运维管理l 保障机房物理与环境安全实施多种手段对机房安全进行监控,包括门禁、视频监控、红外线报警等安全防范措施,确保机房物理安全。部署机房专用空调、UPS,灭火设备等环境保障设施;每天对机房设施运转情况进行定期巡检、和维护。控制机房人员和设备的出入管理,非管理人员无法进入主机房,外部人员进入机房需填写出入记录并且由管理人员全程陪同。l 维护和操作规程文档化对系统维护和操作规程实施文档化操作,降低和避免因误操作所引发信息安全事件的可能性。l 部署防病毒软件统一部署防病毒软件,并进行病毒库的统一更新,任何人不得私自卸载防病毒软件。l 定期备份重要系统和数据对重要的数据和信息系统进行每日增量备份每周全量备份,并对备份介质进行安全地保存,以及对备份数据每季度进行备份还原测试,保证各种备份信息的保密性、完整性和可用性,确保所有重要信息系统和重要数据在故障、灾难后及其它特定要求下进行可靠的恢复。1.4.2.3 信息系统操作规程及应急预案l 信息安全事件应对机制建立对各类信息安全事件的预防、预警、响应、处置、恢复机制,编写针对网络、数据库、系统和恶意代码等的应急预案,并每年两次进行测试和演练。1.5 适用范围本手册按照ISO/IEC 27001:2005 信息安全管理体系要求,结合AAAAA公司的BBBBB系统的实际编制而成,符合ISO/IEC 27001:2005 标准的全部要求。本管理制度适用于AAAAA公司的BBBBB系统建设和运维过程。第二章 AAAAA公司XXXXX信息安全管理体系文件2.1 目的为规范AAAAA公司XXXXX(以下简称“DDDDD”)的信息安全管理体系文件的制订、修订及评审,特制定本制度。2.2 范围本管理规范适用于信息安全领导小组和工作小组对信息安全管理体系文件的维护管理。2.3 职责由信息安全工作小组的主体部门DDDDD负责信息安全管理体系文件的维护,包括制订、修订和评审,由信息安全领导小组负责体系文件的批准、发布和作废。2.4 管理细则2.4.1 体系文件生命周期流程体系文件流程图2.4.2 体系文件策划信息安全工作小组组织相关人员,根据信息安全技术 信息系统安全等级保护基本要求(GBT 22239-2008)、 信息安全技术 信息系统安全管理要求(GBT 20269-2006)、ISO/IEC 27001:2005 信息安全管理体系的要求, 结合实际的职责和工作流程,策划制定信息安全管理体系文件,并形成AAAAA公司XXXXX信息安全管理体系文件汇编。 信息安全工作小组将制定的AAAAA公司XXXXX信息安全管理体系文件汇编汇报给信息安全领导小组,信息安全领导小组进行审批确认。 2.4.3 体系文件的评审信息安全工作小组应定期发起对体系文件的评审, 应填写体系文件建立申请表(详见附1)。对体系文件的评审应至少每年进行一次。评审流程如下: (1) 信息安全工作小组发起对体系文件的评审申请,信息安全领导小组确认后批准评审要求。(2) 信息安全工作小组制定评审计划。计划中应确定各文档对应的评审责任人以及实施评审的时间计划。(3) 各评审责任人根据时间计划,结合内部审核、管理评审、风险评估及日常记录的结果,评估现有文件的有效性和充分性。如果确定文档有必要进行修改,应填写体系文件更改申请表(详见附2)。(4) 如果修改的内容只涉及XXXXX,则由信息安全工作小组组长进行审批,在审批同意后,由文档评审责任人进行修改。(5) 如果修改的内容涉及到XXXXX以外的部门,需要所有涉及部门的会签。会签后,由文档评审责任人进行文档修改。如需要,可邀请专家对体系文件进行专家评审(详见附5、附6、附7)。(6) 修改完毕之后,各责任人将体系文件评审记录表(详见附3)和完善后的体系文件版本一并报送信息安全工作小组,由信息安全工作小组进行标识和保存。(7) 信息安全工作小组最终对评审结果向信息安全领导小组进行汇报。2.4.4 体系文件的作废(1) 在体系文件的评审过程中,如果评审责任人认为文件应当作废,则填写体系文件作废申请表(详见附4),由信息安全工作小组审批后,报信息安全领导小组进行审批。(2) 信息安全领导小组审批完成后,信息安全工作小组负责通知所有相关人员,并对AAAAA公司XXXXX信息安全管理体系文件进行废除。 第三章 信息安全管理体系3.1 信息安全管理体系以ISO/IEC 27001:2005 信息安全管理体系要求为依据,建立信息安全管理体系,并形成相关的信息安全管理体系文件。由AAAAA公司主管领导批准发布,在AAAAA公司范围内实施并保持,利用内部审核、管理评审、定期检查、定期更新和预防措施以及持续改进的手段,确保信息安全管理体系的有效性。3.1.1 信息安全管理体系建立3.1.1.1 管理体系范围根据AAAAA公司系统业务特点、组织机构、物理位置确定AAAAA公司的BBBBB系统 信息安全管理体系的范围为:l 所有部门和正式工作人员,包括AAAAA公司所有成员;l AAAAA公司XXXXX主要负责AAAAA公司的BBBBB系统 建设和运行工作及系统维护和管理;l 与系统业务活动相关的应用系统及其包含的全部信息资产,其中应用系统包括:AAAAA公司的BBBBB系统;信息资产包括:与上述业务应用系统相关的数据、硬件、软件、服务及文档等;l AAAAA公司的BBBBB系统 涉及的办公场所和上述业务应用系统所处机房,其中机房为AAAAA公司的BBBBB系统所在机房。3.1.1.2 风险评估在体系建立过程中,AAAAA公司确定信息安全风险评估方法,对AAAAA公司的BBBBB系统 实施风险评估(详见附8),识别AAAAA公司的BBBBB系统 所面临的风险,并根据风险进行相应的处理。3.1.1.3 风险处置在风险评估后,根据风险评估的结果,确定风险处置的策略,包括:l 采用风险控制措施,以降低面临的信息安全风险;l 在满足信息安全方针和风险接受准则的前提下,有意识地、客观地接受风险;l 转移相关业务风险到其他方面,如:购买产品维保,运维服务外包等;l 根据风险处置策略,制定风险控制措施,对已识别出的风险进行分类处理,并对残余风险进行了批准。3.1.2 信息安全管理体系实施在实施和运行信息安全管理体系中所开展的工作包括:l 通过风险管理方法来控制信息系统中存在的信息安全风险,配置资源、明确职责和优先级别,实施适当的管理措施;l 实施各信息安全管理体系文件中包括的控制措施,以达到各控制目标;l 实施培训和意识教育计划,具体内容参见培训制度;l 实施能迅速检测安全事件和响应安全事故的程序。3.1.3 信息安全管理体系监察严格执行监视和评审程序以及其它相关措施,以达到:l 迅速检测信息安全管理体系运行过程中的缺陷和弱点;l 迅速识别潜在的和已发生的信息安全违规和事故;l 确保管理者分配给各人员的信息安全活动或通过信息技术实施的信息安全活动能如期执行;l 确定信息安全措施的有效性;l 定期进行信息安全管理评审,以判断信息安全管理体系的有效性;l 定期进行信息安全风险评估的评审;l 定期对信息安全管理体系进行管理评审;l 依据监视和评审活动的结果,对信息安全管理体系进行修改和完善;l 记录可能影响信息安全管理体系有效性或执行情况的措施和事件。第四章 信息安全组织机构制度4.1 信息安全组织机构AAAAA公司针对AAAAA公司的BBBBB系统的信息安全组织机构包括信息安全领导小组和信息系统安全小组。信息系统安全小组的成员包括:机房管理员、主机管理员、网络管理员、应用管理员、安全管理员、安全审计员。根据各个职位职责不同,对于安全管理员与安全审计员应配备专职人员,不可兼任;对于关键事务岗位应考虑多人共同管理。AAAAA公司信息安全体系组织机构图如下: 4.1.1 信息安全职能部门职责信息安全职能部门为XXXXX,主要职责如下:l 保障机房信息系统的安全运行;负责机房的环境维护和物理访问管理;负责机房的设备维护及设备管理;负责机房内任何事故的上报及处理;负责制定及修订有关机房安全管理制度。l 负责对机房值班人员及技术维护人员(外包方)进行日常工作管理和检查;l 负责AAAAA公司的AAAAA公司的BBBBB系统的使用控制及处置管理。l 介质的使用人负责在单位内部介质的使用控制及处置管理。l 各相关接待人负责其接待的外来人员的介质的使用及监督。l 负责AAAAA公司网络系统安全管理。l 负责AAAAA公司基础平台系统安全管理,应用系统安全管理。l 负责AAAAA公司信息系统的恶意代码防范工作,及发生恶意代码攻击时的应急处理。l 负责AAAAA公司信息系统的密码使用管理工作,包括密码的保管、分配、修改、授权。l 负责AAAAA公司信息系统数据备份与恢复管理工作。l 负责AAAAA公司信息系统安全事件管理工作。4.1.2 信息安全领导小组职责信息安全领导小组主要职责如下:l 负责关于信息安全方面工作的方针政策;l 审定AAAAA公司的BBBBB系统 的安全建设规划;l 对信息系统安全工作的重大事项做出决策;l 研究审定AAAAA公司的BBBBB系统 安全建设和管理工作中的制度、标准及相关政策,并协调相关部门监督制度、政策的实施情况;l 组织、协调和指导信息安全的宣传、普及教育工作。4.1.3 信息系统安全小组职责及要求l 负责贯彻落实信息安全领导小组关于信息系统安全工作的要求和规定,并落实各项安全工作;l 负责信息系统的安全管理体系和规章制度的建立、实施;l 建设、技术保障和操作规范等各方面的逐步建成;l 组织制订和贯彻信息系统运行安全保障和维护工作制度。4.1.3.1 机房管理员职责及要求机房管理员主要职责如下:l 负责保障机房物理与环境的安全建设管理l 负责制定机房基础设施的相关资产清单(详见附9)内容包括资产名称、重要程度、所处位置等。l 明确产品所有者、使用者与维护者;对所有产品进行标记,实现信息资产从采购、安装、调试、使用、变更到报废整个周期的安全管理,并且密码相关产品符合国家密码主管部门的要求。l 令相关人员能够按照维护规程对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性。l 负责保障机房物理与环境安全实施包括门禁、视频监控、报警等安全防范措施,确保机房物理安全。部署机房专用空调、UPS等环境保障设施,对机房设施运转情况进行每日两次巡检、维护、故障处理和变更管理。严格对机房人员和设备的出入管理,进出需登记,外来人员需由相关管理人员陪同方能访问机房。l 在机房基础设施变更、重要操作、物理访问等的进行逐级审批,负责日常审批,重大变更需上报到AAAAA公司领导小组负责人进行核准和审批后,方可进行变更;l 负责组织实施机房基础设施各类事故(故障)的应急处理。机房管理员任职要求如下:1、遵守AAAAA公司的各项规章制度;具有良好的职业道德和敬业精神; 2、爱岗敬业,吃苦耐劳,愿意长期从事机房管理工作; 3、服从分配与管理,团结协作具有良好的团队精神;能全心全意为AAAAA公司服务,言行举止形象文明; 4、了解计算机软硬件安装及维护,动手能力强; 5、具有一定的组织能力和语言表达能力。6、具备保密意识。4.1.3.2 主机管理员主机管理员主要职责如下:l 负责保障主机(包括服务器设备、操作系统、数据库系统、数据备份);l 信息安全日常管理包括系统口令管理、无人值守设备管理、屏幕保护、便携机管理等,促使每位人员的日常工作符合AAAAA公司的BBBBB系统 的信息安全策略和制度要求。负责主机运行维护体系和主机技术支持平台的建设与运行管理,建立服务器设备、操作系统、数据库系统、数据备份文档化的操作和维护规程,使得各个相关人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性。l 重要信息和信息系统备份定期进行重要信息和信息系统备份,并对备份介质进行安全地保存,以及对备份数据定期进行备份测试验证,保证各种备份信息的保密性、完整性和可用性,确保所有重要信息系统和重要数据在故障、灾难后及其它特定要求下进行可靠的恢复。l 负责统一部署防病毒软件,并每周更新病毒库;l 负责全系统的计算机恶意代码防治和主机安全的管理工作,制定检查计划(包含在主机巡检工作中),督促检查工作;l 负责重要信息系统的访问控制管理,对系统特殊权限和系统实用工具的使用进行严格的审批和监管;l 负责组织实施主机各类事故(故障)的应急处理。主机管理员任职要求如下:1、一年以上相关工作经验。2、了解熟悉服务器软件和运行系统(Apache、Windows /UNIX),和网络故障排除,熟悉了解安全措施,能主动学习和聆听良好的时间安排能力,出色的沟通能力以及客户服务能力,完美解决问题,灵活且可靠,以及独立工作能力。3、具备保密意识4.1.3.3 网络管理员网络管理员主要职责如下:l 负责保障网络安全建设管理;l 规范网络管理流程;l 采用技术和管理两方面的控制措施,加强对应用系统的安全控制,提高网络的安全性和稳定性;l 对重要网络设备应有文档化的操作和维护规程,使得维护人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性;l 负责保障网络安全,协助安全管理员部署网络安全产品,确保网络安全;对网络设备设施运转情况进行定期巡检、维护、故障处理和变更管理;l 在网络系统变更、重要操作、访问等的进行逐级审批,负责日常审批,重大变更需报到AAAAA公司领导小组进行核准和审批后,方可进行变更;l 负责组织实施网络各类事故(故障)的应急处理。网络管理员任职要求如下:1、大专以上学历,计算机、通信等相关专业2、二年以上网络管理员工作经验3、熟悉常用服务器设备,具备故障诊断和处理能力4、熟练掌握Windows 操作系统的管理、维护5、了解主流厂商的设备和技术发展6、具备保密意识7、具备良好职业道德与工作态度,善于沟通4.1.3.4 应用管理员应用管理员主要职责如下:l 负责保障软件开发管理在AAAAA公司的BBBBB系统系统立项和审批过程中,同步考虑信息安全需求和目标。应保证系统设计、开发过程的安全,重点加强对软件代码安全性的管理。属于外包软件开发的,应与服务提供商签署保密协议。系统开发完成后,应要求通过第三方安全机构对软件安全性的测评。l 负责建立重要应用的文档化操作和维护规程(详见附10),使得各个相关人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性;l 负责信息安全日常管理,包括应用系统口令管理、授权审批管理等,促使每位人员的日常工作符合AAAAA公司的BBBBB系统系统信息安全策略和制度要求。l 在应用系统变更、重要操作、访问等的进行逐级审批,负责日常审批,重大变更需报到AAAAA公司领导小组进行核准和审批后,方可进行变更;l 负责组织实施应用系统各类事故(故障)的应急处理。应用管理员任职要求如下:1、全日制大学本科及以上学历;2、3年以上信息项目管理或软件开发及维护工作经验;3、工作责任心强,有良好的团队合作精神,沟通表达能力、文字表达能力及组织、协调能力较强;4.1.3.5 安全管理员安全管理员主要职责如下:负责安全制度的贯彻执行;l 负责制订信息系统安全规划,并在实施过程中逐步完善;l 负责制定安全设备或系统的相关资产清单。内容包括资产名称、重要程度、所处位置等;l 负责制定安全设备或系统的文档化的操作和维护规程,使得运维人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事件的可能性;l 负责对安全设备或系统运行维护管理,对安全设备或系统运转情况进行定期巡检、维护、故障处理和变更管理。负责组织实施安全设备或系统各类事故(故障)的应急处理;l 每年进行风险评估,根据评估结果会同其他负责人进行风险处置;l 负责协助领导安排安全培训,负责协助负责制定每年安全教育计划,加强信息系统的安全教育,通过各种方式进行宣传和培训,提高全系统安全防范意识;l 负责制定安全检查计划包括检查职责、检查周期、检查范围、检查内容、检查报告的编制、检查整改、检查通报等内容。对信息系统安全检查并进行情况通报。对记录进行收集、整理、归档。(详见附11)l 当出现安全事件时,负责对发生的安全事件及时上报,并配合相关的调查和纠正工作;l 当信息系统运行发生重大问题时,协助相关部门正确判断原因,根据指令立即采取安全措施启动相关处理程序;l 负责与外部安全机构的协调联系,在发生重大安全事件时以协调获取外部安全机构的支持;l 负责对介质的管理,对介质的归档、查询和借用进行记录,对介质进行定期盘点并记录,对故障介质的进行送修和销毁并记录,对于保密性高的介质销毁需要申报领导批准,并进行记录。对介质物理传输的交接进行记录。l 加强对信息系统外包业务与外包方的管理,在与信息系统外包方签署的服务协议中,对信息系统安全加以要求。通过审批、访问控制、监控、签署保密协议等措施,加强外部方访问“AAAAA公司的BBBBB系统系统”的管理,防止外部方危害信息系统安全。l 重视对IT服务连续性的管理,建立对各类信息安全事件的预防、预警、响应、处置、恢复机制,并编写相应的应急预案;l 在符合国家密码管理相关规定的条件下,合理使用密码技术和密码设备,严格密钥生成、分发、保存等方面的安全管理,保障密码技术使用的安全性。(密码变更记录表见附13)安全管理员任职要求如下:1、大专以上学历,计算机、通信等相关专业2、二年以上网络管理员工作经验3、熟悉常用服务器设备,具备故障诊断和处理能力4、具备保密意识5、具备良好职业道德与工作态度,善于沟通4.1.3.6 安全审计员安全审计员的主要职责:l 参与制定AAAAA公司规章制度和流程,规章制度和流程培训与宣传;l 根据AAAAA公司的审计要求制定审计计划,定期或不定期的开展审计工作,撰写审计报告,开展风险评估,发现安全漏洞或隐患,提交处理报告和切合实际可操作的处理方案,指导实施;l 负责机房安全审计,负责数据库服务器、数据备份与灾难恢复审计;l 负责操作系统安全审计,关键系统的用户角色权限审计;(安全审计员安全审计工作报告每月)l 负责日常信息安全规章制度和流程的执行审计,信息系统环境安全审计等;l 对被审计部门提供咨询、建议、协调等服务和公司领导安排的相关工作;l 负责对系统管理员、安全管理员的操作行为进行审计跟踪分析和监督检查,及时发现违规行为,每月向安全管理中心汇报工作情况;(详见附14)安全审计员任职要求如下:1、大专以上学历,计算机、通信等相关专业2、二年以上安全管理员工作经验3、熟悉常用服务器设备,具备故障诊断和处理能力4、具备保密意识5、具备良好职业道德与工作态度,善于沟通4.1.3.7 专家小组专家小组主要职责:l 专家应符合有关资历要求和知识要求,具有高度的事业心和责任心,认真履行检查职责;检查中坚持客观公正,实事求是,不走过场,不弄虚作假,不隐瞒真实情况。对检查结果和所提的意见和建议负责。l 受AAAAA公司委托,定期对其生产作业场所进行安全检查。检查时做到全面细致,不留死角。确保经检查、整改和复查,安全制度、应急救援、消防设施、安全设施等重要设施,屏蔽机房等重要场所部位符合相关规范要求。l 对安全检查中查出的问题和隐患应逐一向AAAAA公司交底,并提出整改意见和建议;对查出的重大事故隐患应及时通报AAAAA公司结束后,应如实记录检查情况,并在检查记录上签字。l 针对AAAAA公司信息安全事故隐患,适时对整改情况进行复查,整改复查情况应如实记录并由AAAAA公司存档。专家小组任职要求:1、硕士以上学历;2、了解并熟悉信息工程及相关领域知识;2、熟悉相关法律法规及规范/标准;3、了解ISO9001管理体系;4、具备注册安全工程师、注册安全评价师、注册风险评价师等资质证书优先考虑;5、熟悉国家及地方政府对环境、健康与安全方面的政策法规6、具备良好的组织协调能力、沟通能力及团队协作能力;7、良好的语言表达、交流能力。8、具备保密意识4.1.4 信息安全小组权限l 系统管理员系统管理员拥有最高的管理权限,包括更改系统和网络配置,新增用户。l 网络管理员、主机管理员网络和主机管理员的权限仅次于系统管理员,包括更改系统和网络配置,但无法新增用户。l 安全管理员安全管理员只拥有管理权,包括查看安全日志,安全设备配置的变更、备份、环境的安全等。l 机房管理员机房管理员只拥有对硬件设备的操作权,但无法对硬件配置进行任何更改,机房管理员登录硬件设备的帐号只有查看权。l 安全审计员安全管理员只拥有审计权,包括查看审计日志,审核审查系统和网络配置更改,审查各种数据库记录等。4.1.5 信息安全管理人员AAAAA公司设置有系统管理员、安全管理员和安全审计员、应用管理员、主

    注意事项

    本文(安全管理制度体系.docx)为本站会员(牧羊曲112)主动上传,三一办公仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知三一办公(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    备案号:宁ICP备20000045号-2

    经营许可证:宁B2-20210002

    宁公网安备 64010402000987号

    三一办公
    收起
    展开