联通分公司通信网信息安全管理规程.doc
《联通分公司通信网信息安全管理规程.doc》由会员分享,可在线阅读,更多相关《联通分公司通信网信息安全管理规程.doc(28页珍藏版)》请在三一办公上搜索。
1、中国联通安徽分公司通信网信息安全管理规程(暂行)联通安徽分公司2006年11月目录第一章总则11.1编制说明11.2适用范围11.3规程执行1第二章安全组织和人员职责22.1组织结构22.2信息安全相关人员职责22.2.1网络管理员职责22.2.2数据库系统管理员职责22.2.3操作系统管理员职责32.2.4业务系统管理员职责32.2.5资产管理员职责32.3信息安全相关人员职责3第三章用户帐号与口令安全管理43.1口令设置原则43.2用户新增、注销43.3帐号配置与管理43.4权限设置及变更53.5帐号、口令使用管理6第四章网络安全管理64.1基础管理64.1.1网络结构管理64.1.2网络
2、配置管理74.1.3网络互连管理74.1.4终端接入管理74.2运行管理84.2.1网络监控管理84.2.2网络审计管理8第五章数据安全管理95.1数据安全范围95.2数据管理通则95.3存储、备份与恢复10第六章保密安全管理106.1涉密数据安全管理106.1.1数据密级分类原则106.1.2涉密数据密级确认116.1.3涉密数据的获取126.1.4涉密数据的传递126.1.5涉密数据保管、存档126.2涉密网络安全管理136.3涉密人员安全管理14第七章防病毒安全管理147.1建立病毒预警机制147.2防病毒软件的安装使用157.3防范病毒措施157.4病毒处理167.5员工防病毒安全管理
3、16第八章终端用户安全管理178.1终端安全管理178.2终端用户帐户与口令管理178.3终端用户行为规范178.4终端用户防病毒安全管理18第九章安装及升级安全管理189.1软件安装安全管理189.2主机设备安装安全管理189.3网络设备安装安全管理209.4补丁/升级安全管理209.4.1补丁/升级检查209.4.2补丁/升级文件下载209.4.3补丁/升级文件安装209.5变更管理219.5.1软件变更的安全管理219.5.2系统配置安全管理21第十章应急安全管理2110.1应急工作定义2110.2应急响应组的组建2210.3应急响应计划的制定2210.4信息安全事件的报告和应急处理22
4、10.5应急信息库的建立2310.6应急恢复演练和测试2310.7应急恢复培训23附件一、系统帐号权限申请表24附件二、数据密级分类记录表25附件三、系统安全检查记录表25第一章 总则1.1 编制说明为加强中国联通安徽分公司通信网信息安全管理,保障各种信息资产的机密性、完整性和可用性,特制定中国联通安徽分公司通信网信息安全管理规程(以下简称“本规程”)。本规程是中国联通安徽分公司通信网信息安全管理的总原则,与中国联通通行网运行维护规程互为补充,二者具有同等效力。本规程的解释和修改权属于中国联通安徽分公司运行维护部。1.2 适用范围本规程适用于对中国联通安徽分公司通信网信息资产各要素(包括:人员
5、、数据、网络、终端等)的安全管理,各市级分公司在涉及到通信网信息安全时应遵照执行。中国联通安徽分公司运行维护部和安徽联通各市级分公司通信网维护部门的所有员工必须遵守本规程的规定,并依据本规程加强对第三方的管理,如由于未遵循本规程导致出现安全问题,相关部门和人员负有责任。1.3 规程执行本规程是联通安徽分公司通信网信息安全管理的基础性文件,各市级分公司要结合自身的实际情况制定实施细则。实施细则不能违反本规程的原则,细则在实施前应报相关管理部门备案。本规程自下发之日起正式执行。第二章 安全组织和人员职责2.1 组织结构中国联通安徽分公司通信网信息安全实施统一领导、分级管理、专业分工负责的原则。通信
6、网信息安全采用三级管理体制,分为:联通总部、省级分公司、市级分公司。总部信息安全组织负责全公司的信息安全指导和运行管理和总部的信息安全运行,省级信息安全组织负责本省信息安全指导、运行和运行管理,市级分公司负责当地的信息安全运行。总部信息安全组织在安全管理上领导各省分公司信息安全组织,省级信息安全组织在安全管理上领导各地市信息安全组织。总部和省级分公司的信息安全组织中均设置信息安全指导委员会和信息安全工作组,市级分公司设立信息安全工作组或指定一位信息安全员承担信息安全管理工作。2.2 信息安全相关人员职责2.2.1 网络管理员职责(1) 负责防病毒管理、防火墙系统管理、入侵检测管理、安全漏洞扫描
7、管理等;(2) 参与网络系统安全策略、计划和事件处理程序的制定;(3) 承担网络安全事件的处理;(4) 参与网络安全建设和运营方案的制定;(5) 负责网络设备操作系统升级、补丁;(6) 负责网络日常监控、优化和安全加固;(7) 负责网络设备操作系统和配置数据备份。2.2.2 数据库系统管理员职责(1) 参与数据库系统安全策略、计划和事件处理程序的制定;(2) 承担数据库系统安全事件的处理;(3) 负责数据库系统升级、补丁和和安全加固;(4) 负责数据库系统的日常安全监控、配置和数据备份;(5) 负责数据库系统权限和口令管理。2.2.3 操作系统管理员职责(1) 参与操作系统系统安全策略、计划和
8、事件处理程序的制定;(2) 承担操作系统系统安全事件的处理;(3) 负责操作系统系统的升级、补丁和安全加固;(4) 负责操作系统的日常安全监控和操作系统和文件系统的备份;(5) 负责操作系统权限和口令管理。2.2.4 业务系统管理员职责(1) 参与应用系统安全策略、计划和事件处理程序的制定;(2) 承担应用系统安全事件的处理;(3) 负责应用系统的安全加固;(4) 负责应用系统的日常安全监控和数据备份;(5) 负责应用系统帐号权限和口令管理;(6) 负责应用系统在操作系统和数据库中帐号及该帐号下数据安全。2.2.5 资产管理员职责(1) 按照资产存放环境要求存放相关物资和资料;(2) 根据信息
9、资产的分类分级标识的要求进行资产、资料的标识;(3) 根据资产的信息安全等级进行物资的入库、出库、销毁,资料的保管、借阅、销毁;(4) 资产管理员应特别注意以下内容的安全管理:系统备份、数据备份载体及相应文档管理;业务数据、经营数据、运行数据的载体及相应文档的管理;软件资料管理(包括软件开发的源代码、软件设计说明书、使用说明书、许可证等);硬件随机文档;系统设计方案、工程施工过程文档、系统运行维护文档、招投标过程文档;其它文档管理(包括各种规章制度、收发文、工作日志归档、设备清单、合同)等等。2.3 信息安全相关人员职责联通安徽分公司通信网各信息系统内,应有恰当的职责分离制度。若无法成立职责分
10、离制度时,则应建立适当的监管机制,以监督个人的表现与其矛盾的角色。通信网各信息系统需由系统负责人建立自身组织结构图以及系统职责分工明细表,并报分管领导审批同意后执行。系统职责分工明细表应详尽描述系统中各角色所对应具体人员以及组织领导关系,明确权责关系。在人员角色变动时,需有正式文档进行变更记录。部门安全监督员应每年进行一次检查,同时要进行不定期的抽查。第三章 用户帐号与口令安全管理3.1 口令设置原则(1) 口令中至少应包括以下三种:数字、大写字母、小写字母以及特殊字符(特殊符号举例如下:!#$%&*()_+|-=:”;?,./);(2) 口令长度不应小于8位;(3) 口令避免以下选择: 亲戚
11、、朋友、同事、单位等的名字,生日、车牌号、电话号码; 一串相同的数字或字母; 明显的键盘序列; 所有上面情况的逆序或前后加一个数字; 常见的词语或字典词语。3.2 用户新增、注销(1) 新增用户:必须由申请部门提出正式申请,填写相关信息,包括使用者姓名、联系电话、职责(岗位)、IP地址、使用时间、申请使用的系统范围和权限等信息。由申请部门领导审批后移交给信息安全工作组,审核后,下发至相应的管理员,管理员根据申请的内容进行赋权;(2) 注销用户:由于人事变动,帐号的使用者发生岗位变动或者离职,人力资源部发报人事变更讯息,通知至系统管理员所在部门。由系统管理员提出正式申请经系统所在部门领导审批后,
12、立即进行相应的权限变动或帐号回收,严格防止由于岗位变动,帐号、权限没有进行变更的情况; (3) 权限变更:由申请员工填写工单详细描述需要变更的权限内容。由申请部门领导审批后提交信息安全工作组,经审核下发至相应的管理员进行权限的变更。3.3 帐号配置与管理(1) 帐号权限在建立/更新/取消时,用户应填写系统帐号权限申请表(参见附件一)来申请;该表单应由系统拥有者来审批和签署;(2) 系统管理员负责对应用系统、网络、服务器或其他信息设备的用户帐号、权限进行管理。对用户帐号和权限进行登记备案,至少每半年审核一次用户帐号的使用情况,对长期未使用的或过期的帐号进行清理;(3) 在系统上线运行前,系统管理
13、员必须重新配置或更改厂商在开发、测试阶段设置的应用系统、网络、服务器或其他信息设备的系统口令、用户帐号及口令,更改数据库内置帐号的口令;(4) 如果必须给予第三方人员(如厂商支持工程师)帐号口令,或当外包方人员申请开通系统帐号时,须事先与系统拥有部门签订保密协议,按照普通用户新增、注销管理规定执行。系统管理员必须予以登记并纳入统一管理,同时对帐号安全负有责任;(5) 帐号配置不允许由系统管理员外其他任何用户操作,也不能在系统管理员使用的终端之外进行安装;(6) 系统管理员给新增用户分配帐号必须设置口令,并限定有效期。必须强制新用户在第一次登陆时更改口令;(7) 系统管理员必须有能力更改口令,帮
14、助用户开启被锁定的口令,对非法操作及时查明原因;解决口令使用过程中出现的问题;定期向主管领导和信息安全工作组汇报帐号、口令使用情况和需要解决的问题;(8) 重大操作后、口令使用期满、被其他人知悉或认为口令不保密时,系统管理员应按照口令更改流程变换口令。口令更换操作应在保密条件下进行;(9) 业务系统管理员在配置应用系统用户帐号时,必须采用加密口令格式,在登陆输入口令过程中不能以任何方式显示口令;(10) 系统管理员应定期检查、审核账号的操作日志记录;(系统管理员至少每六个月要对系统的帐号及相关权限进行检查或抽查,形成相应的检查记录报告,由系统拥有者或信息安全经理签字确认);(11) 信息安全监
15、督员应每三个月对系统用户和管理员的访问权限进行审核,对于涉及重要数据的账号和权限应提交相关领导审核确认;信息安全经理应至少每三个月一次对系统管理员帐号、权限做检查,对相应的访问及操作日志进行审核;并形成安全检查报告存档。(12) 临时帐号的申请单应独立存档并由第三者(非批准人)作至少每月进行一次检查;在使用期满时,系统管理员应审核临时帐号操作日志记录并形成相应的检查记录报告,由系统拥有者或信息安全经理签字确认。(13) 严禁多人和多系统共用帐号。每个操作用户必须有且只有一个专用帐号; (14) 口令在数据库中的存放和通过网络传输不应采用明码方式,对口令的访问和存取必须加以控制,以防止口令被非法
16、修改或泄露;(15) 具有口令功能的计算机、网络设备等系统处理公司秘密信息,必须使用口令对用户进行身份验证和确认。3.4 权限设置及变更(1) 对系统、网络、数据库、信息的访问采用分级管理,根据人员职责设定权限;(2) 超级用户权限只允许系统管理员使用,其他用户需要使用超级权限时需提出申请,经审批后,由系统管理员作一次性授权,并在系统管理员随工下操作;(3) 员工只能拥有本岗位内的权限,且采取最低可用原则配置;如因工作需要另外增加岗位外权限的,需要领导审批;经使用员工所在部门领导和信息安全工作组同意后方可增加,增加后要保留操作日志和审批记录; (4) 系统管理员对到期的使用授权负责收回;(5)
17、 在权限建立/更新/取消时,用户应填写系统权限申请单来申请权限。该表单应由系统拥有者来审批和签署。操作人员在完成操作后需在系统帐号权限申请表中进行情况说明并有第三者进行确认。3.5 帐号、口令使用管理(1) 用户使用系统时,必须使用帐号以及口令进行登陆,方可进行操作;(2) 禁止使用系统内置帐号进行应用系统数据的维护工作。严禁使用数据库内置帐号的口令进行数据库管理;(3) 重要的设备、系统的管理员帐号口令在每次修改之后必须备案;(4) 口令必须定期修改,口令使用周期不能超过3个月,在涉密较多、人员复杂、保密条件较差的地方应尽可能缩短口令的使用时间;(5) 用户应记住自己的帐号、口令,不允许记载
18、在不保密的媒介物或贴在终端上。同时,避免泄漏口令,不要将口令告诉其他人。如果发现口令泄漏,应立即通知系统管理员及时更改;(6) 用户通过公网连接到公司内部网站时,需注意帐号、口令的保密,避免在公共场所泄漏帐号、口令;(7) 企业内用户口令不应当用作其他非企业应用的口令,如公网邮箱口令等。第四章 网络安全管理4.1 基础管理4.1.1 网络结构管理(1) 中国联通通信网分为联通总部省级分公司市级分公司三级结构,包括总部(大区)中心、省中心和地市三层节点;(2) 总部中心网络及省际骨干网络的安全建设和维护由总部负责,各省分公司负责省内网络的安全建设和维护管理,地市分公司负责地市的网络安全维护;(3
19、) 网络整体的拓扑结构需进行严格的规划、设计和管理,一经确定,不能轻易更改;(4) 如因业务需要,确需对网络的整体拓扑结构进行调整和改变,需按照相应的运维管理规程上报;(5) 对重要网段要进行重点保护,要使用防火墙等安全设备以及VLAN或其他访问控制方式与技术将重要网段与其它网段隔离开;(6) 网络结构要按照分层网络设计的原则来进行规划,合理清晰的层次划分和设计,可以保证网络系统骨干稳定可靠、接入安全、便于扩充和管理、易于故障隔离和排除。4.1.2 网络配置管理(1) 总部网络管理部门负责对总部到各省广域网络的统一配置管理工作,未经总部网络管理部门同意,各分公司无权更改广域网的网络配置;(2)
20、 省分网络管理部门负责对省分到各地市分公司广域网络的统一配置管理工作,未经省分网络管理部门同意,各地市分公司无权更改广域网的网络配置;(3) 各级网络管理部门需负责网络的性能分析,以充分了解系统资源的运行情况及通信效率情况,提出网络优化方案;(4) 各级网络管理部门负责进行本地局域网的统一的配置管理工作;(5) 所有的网络配置工作都要有文档记录,网络设备的配置文件需要定期备份;(6) 按照最小服务原则为每台基础网络设备进行安全配置;(7) 网络需保持持续不断的运行,维护工作要在用户使用量小的时候进行。4.1.3 网络互连管理(1) 网络按访问控制策略划分不同的逻辑区域;(2) 公司内部不同业务
21、的计算机网络之间的互连原则: 互连点上必须实施安全措施,如安装防火墙、实施入侵检测等; 网络之间互连点采取集中原则,并考虑安全冗余; 网络互连点及安全设备必须纳入到网管体系的监控。(3) 公司内部计算机网络和第三方网络之间的互连原则: 网络之间互连点采取集中原则,并考虑安全冗余; 互连点上必须实施安全措施,如安装防火墙、实施入侵检测等; 网络互连点及安全设备必须纳入到网管体系的监控。 在公司内部计算机网络内必须设置接口机或代理服务器,用于与第三方网络连接,禁止生产用的主机、服务器与第三方网络直接连接; 与第三方网络的连接中,在互连点上的防火墙上应该进行IP地址转换,保护公司内部接口机或代理服务
22、器真实的IP地址; 在防火墙上实施策略控制,严格限制访问的地址和端口。(4) 内部计算机网络与互联网之间的互连原则: 禁止通信网设备维护网络与互联网之间直接连接; 严格控制公司内部的计算机网络与互联网连接,由于业务需要,必须进行连接的,必须实施严格的安全措施,如安装防火墙、实施入侵检测等; 与互联网连接的互连点应统一集中在省公司,在地市不得再设出口; 遵循公司内部计算机网络和第三方网络之间的互连原则。4.1.4 终端接入管理(1) 只有遵循本规程第八章终端用户安全管理的计算机终端方能接入联通内部计算机网络;(2) 终端接入系统时必须通过用户名、口令进行身份验证后方能接入;(3) 外单位人员一般
23、不允许接入联通内部网,如因维护需要确需连入网络,必须履行审批手续,并在有联通员工随工的情况下方可接入;(4) 确需通过网络进行远程访问的,必须履行审批手续,在固定时间,通过身份验证后接入。对连接时间、事由都要有详细记录。4.2 运行管理4.2.1 网络监控管理(1) 网络管理部门负责网管系统和网络安全的建设和维护,以实现对网元以及网络安全情况的实时监控和管理,确保整个网络安全、稳定运行;(2) 各级网络管理部门可使用入侵检测、漏洞扫描等设备和技术定期对网络安全情况进行监控和分析,对于监控到的异常行为要有及时、有效的处理机制;(3) 各级网络管理部门在监控过程中,如发现网络异常、严重影响业务的问
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 联通 分公司 通信网 信息 安全管理 规程
链接地址:https://www.31ppt.com/p-4137604.html