第1篇 數(shù)據(jù)安全管理規(guī)范
一. 概述
數(shù)據(jù)信息安全,顧名思義就是要保護(hù)數(shù)據(jù)信息免受威脅的影響,從而確保業(yè)務(wù)平臺的連續(xù)性,縮減業(yè)務(wù)平臺有可能面臨的風(fēng)險,為整個業(yè)務(wù)平臺部門的長期正常運(yùn)行提供強(qiáng)有力的保障。
為加強(qiáng)數(shù)據(jù)信息的安全管理,保證數(shù)據(jù)信息的可用性、完整性、機(jī)密性,特制定本規(guī)范。
二. 數(shù)據(jù)信息安全管理制度
2.1 數(shù)據(jù)信息安全存儲要求
數(shù)據(jù)信息存儲介質(zhì)包括:紙質(zhì)文檔、語音或其錄音、輸出報告、硬盤、磁帶、光存儲介質(zhì)。
存儲介質(zhì)管理須符合以下規(guī)定:
包含重要、敏感或關(guān)鍵數(shù)據(jù)信息的移動式存儲介質(zhì)須專人值守。
刪除可重復(fù)使用存儲介質(zhì)上的機(jī)密及絕密數(shù)據(jù)時,為了避免在可移動介質(zhì)上遺留信息,應(yīng)該對介質(zhì)進(jìn)行消磁或徹底的格式化,或者使用專用的工具在存儲區(qū)域填入無用的信息進(jìn)行覆蓋。
任何存儲媒介入庫或出庫需經(jīng)過授權(quán),并保留相應(yīng)記錄,方便審計(jì)跟蹤。
2.2 數(shù)據(jù)信息傳輸安全要求
在對數(shù)據(jù)信息進(jìn)行傳輸時,應(yīng)該在風(fēng)險評估的基礎(chǔ)上采用合理的加密技術(shù),選擇和應(yīng)用加密技術(shù)時,應(yīng)符合以下規(guī)范:
必須符合國家有關(guān)加密技術(shù)的法律法規(guī);
根據(jù)風(fēng)險評估確定保護(hù)級別,并以此確定加密算法的類型、屬性,以及所用密鑰的長度;
聽取專家的建議,確定合適的保護(hù)級別,選擇能夠提供所需保護(hù)的合適的工具。
機(jī)密和絕密信息在存儲和傳輸時必須加密,加密方式可以分為:對稱加密和不對稱加密。
機(jī)密和絕密數(shù)據(jù)的傳輸過程中必須使用數(shù)字簽名以確保信息的不可否認(rèn)性,使用數(shù)字簽名時應(yīng)符合以下規(guī)范:
充分保護(hù)私鑰的機(jī)密性,防止竊取者偽造密鑰持有人的簽名。
采取保護(hù)公鑰完整性的安全措施,例如使用公鑰證書;
確定簽名算法的類型、屬性以及所用密鑰長度;
用于數(shù)字簽名的密鑰應(yīng)不同于用來加密內(nèi)容的密鑰。
2.3 數(shù)據(jù)信息安全等級變更要求
數(shù)據(jù)信息安全等級經(jīng)常需要變更.一般地,數(shù)據(jù)信息安全等級變更需要由數(shù)據(jù)資產(chǎn)的所有者進(jìn)行,然后改變相應(yīng)的分類并告知信息安全負(fù)責(zé)人進(jìn)行備案.。對于數(shù)據(jù)信息的安全等級,應(yīng)每年進(jìn)行評審,只要實(shí)際情況允許,就進(jìn)行數(shù)據(jù)信息安全等級遞減,這樣可以降低數(shù)據(jù)防護(hù)的成本,并增加數(shù)據(jù)訪問的方便性。
2.4 數(shù)據(jù)信息安全管理職責(zé)
數(shù)據(jù)信息涉及各類人員的職責(zé)如下:
擁有者:擁有數(shù)據(jù)的所有權(quán);擁有對數(shù)據(jù)的處置權(quán)利;對數(shù)據(jù)進(jìn)行分類與分級;指定數(shù)據(jù)資產(chǎn)的管理者/維護(hù)人;
管理者:被授權(quán)管理相關(guān)數(shù)據(jù)資產(chǎn);負(fù)責(zé)數(shù)據(jù)的日常維護(hù)和管理;
訪問者:在授權(quán)的范圍內(nèi)訪問所需數(shù)據(jù);確保訪問對象的機(jī)密性、完整性、可用性等;
三. 數(shù)據(jù)信息重要性評估
3.1 數(shù)據(jù)信息分級原則
分級合理性
數(shù)據(jù)信息和處理數(shù)據(jù)信息分級的系統(tǒng)輸應(yīng)當(dāng)仔細(xì)考慮分級范疇的數(shù)量以及使用這種分級所帶來的好處。過于復(fù)雜的分級規(guī)劃可能很累贅,而且使用和執(zhí)行起來也不經(jīng)濟(jì)實(shí)用。
分級周期性
數(shù)據(jù)信息的分級具有一定的保密期限.對于任何數(shù)據(jù)信息的分級都不一定自始至終固定不變,可按照一些預(yù)定的策略發(fā)生改變。如果把安全保護(hù)的分級劃定得過高就會導(dǎo)致不必要的業(yè)務(wù)開支。
3.2 數(shù)據(jù)信息分級
數(shù)據(jù)信息應(yīng)按照價值、法律要求及對組織的敏感程度和關(guān)鍵程度進(jìn)行分級,分級等級如下:
等級
標(biāo)識
數(shù)據(jù)信息價值定義
5
很高
重要程度很高,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到非常嚴(yán)重的影響
4
高
重要程度較高,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到比較嚴(yán)重的影響
3
中
重要程度較高,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到中等程度的影響
2
低
重要程度較低,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到較低程度的影響
1
很低
重要程度都很低,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到很低程度的影響,甚至忽略不計(jì)
四. 數(shù)據(jù)信息完整性安全規(guī)范
數(shù)據(jù)信息完整性應(yīng)符合以下規(guī)范:
確保所采取的數(shù)據(jù)信息管理和技術(shù)措施以及覆蓋范圍的完整性。
應(yīng)能夠檢測到網(wǎng)絡(luò)設(shè)備操作系統(tǒng)、主機(jī)操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)和應(yīng)用系統(tǒng)的系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞,并在檢測到完整性錯誤時采取必要的恢復(fù)措施;
應(yīng)能夠檢測到網(wǎng)絡(luò)設(shè)備操作系統(tǒng)、主機(jī)操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)和應(yīng)用系統(tǒng)的系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲過程中完整性受到破壞,并在檢測到完整性錯誤時采取必要的恢復(fù)措施;
具備完整的用戶訪問、處理、刪除數(shù)據(jù)信息的操作記錄能力,以備審計(jì)。
在數(shù)據(jù)信息時,經(jīng)過不安全網(wǎng)絡(luò)的(例如internet網(wǎng)),需要對傳輸?shù)臄?shù)據(jù)信息提供完整性校驗(yàn)。
應(yīng)具備完善的權(quán)限管理策略,支持權(quán)限最小化原則、合理授權(quán)。
五. 數(shù)據(jù)信息保密性安全規(guī)范
數(shù)據(jù)信息保密性安全規(guī)范用于保障業(yè)務(wù)平臺重要業(yè)務(wù)數(shù)據(jù)信息的安全傳遞與處理應(yīng)用,確保數(shù)據(jù)信息能夠被安全、方便、透明的使用。為此,業(yè)務(wù)平臺應(yīng)采用加密等安全措施開展數(shù)據(jù)信息保密性工作:
應(yīng)采用加密效措施實(shí)現(xiàn)重要業(yè)務(wù)數(shù)據(jù)信息傳輸保密性;
應(yīng)采用加密實(shí)現(xiàn)重要業(yè)務(wù)數(shù)據(jù)信息存儲保密性;
加密安全措施主要分為密碼安全及密鑰安全。
5.1 密碼安全
密碼的使用應(yīng)該遵循以下原則:
不能將密碼寫下來,不能通過電子郵件傳輸;
不能使用缺省設(shè)置的密碼;
不能將密碼告訴別人;
如果系統(tǒng)的密碼泄漏了,必須立即更改;
密碼要以加密形式保存,加密算法強(qiáng)度要高,加密算法要不可逆;
系統(tǒng)應(yīng)該強(qiáng)制指定密碼的策略,包括密碼的最短有效期、最長有效期、最短長度、復(fù)雜性等;
如果需要特殊用戶的口令(比如說uni*下的oracle),要禁止通過該用戶進(jìn)行交互式登錄;
在要求較高的情況下可以使用強(qiáng)度更高的認(rèn)證機(jī)制,例如:雙因素認(rèn)證;
(要定時運(yùn)行密碼檢查器檢查口令強(qiáng)度,對于保存機(jī)密和絕密信息的系統(tǒng)應(yīng)該每周檢查一次口令強(qiáng)度;其它系統(tǒng)應(yīng)該每月檢查一次。
5.2 密鑰安全
密鑰管理對于有效使用密碼技術(shù)至關(guān)重要。密鑰的丟失和泄露可能會損害數(shù)據(jù)信息的保密性、重要性和完整性。因此,應(yīng)采取加密技術(shù)等措施來有效保護(hù)密鑰,以免密鑰被非法修改和破壞;還應(yīng)對生成、存儲和歸檔保存密鑰的設(shè)備采取物理保護(hù)。此外,必須使用經(jīng)過業(yè)務(wù)平臺部門批準(zhǔn)的加密機(jī)制進(jìn)行密鑰分發(fā),并記錄密鑰的分發(fā)過程,以便審計(jì)跟蹤,統(tǒng)一對密鑰、證書進(jìn)行管理。
密鑰的管理應(yīng)該基于以下流程:
密鑰產(chǎn)生:為不同的密碼系統(tǒng)和不同的應(yīng)用生成密鑰;
密鑰證書:生成并獲取密鑰證書;
密鑰分發(fā):向目標(biāo)用戶分發(fā)密鑰,包括在收到密鑰時如何將之激活;
密鑰存儲:為當(dāng)前或近期使用的密鑰或備份密鑰提供安全存儲,包括授權(quán)用戶如何訪問密鑰;
密鑰變更:包括密鑰變更時機(jī)及變更規(guī)則,處置被泄露的密鑰;
密鑰撤銷:包括如何收回或者去激活密鑰,如在密鑰已被泄露或者相關(guān)運(yùn)維操作員離開業(yè)務(wù)平臺部門時(在這種情況下,應(yīng)當(dāng)歸檔密鑰);
密鑰恢復(fù):作為業(yè)務(wù)平臺連續(xù)性管理的一部分,對丟失或破壞的密鑰進(jìn)行恢復(fù);
密鑰歸檔:歸檔密鑰,以用于歸檔或備份的數(shù)據(jù)信息;
密鑰銷毀:密鑰銷毀將刪除該密鑰管理下數(shù)據(jù)信息客體的所有記錄,將無法恢復(fù),因此,在密鑰銷毀前,應(yīng)確認(rèn)由此密鑰保護(hù)的數(shù)據(jù)信息不再需要。
六. 數(shù)據(jù)信息備份與恢復(fù)
6.1 數(shù)據(jù)信息備份要求
6.1.1 備份要求
數(shù)據(jù)信息備份應(yīng)采用性能可靠、不宜損壞的介質(zhì),如磁帶、光盤等。備份數(shù)據(jù)信息的物理介質(zhì)應(yīng)注明數(shù)據(jù)信息的來源、備份日期、恢復(fù)步驟等信息,并置于安全環(huán)境保管。
一般情況下對服務(wù)器和網(wǎng)絡(luò)安全設(shè)備的配置數(shù)據(jù)信息每月進(jìn)行一次的備份,當(dāng)進(jìn)行配置修改、系統(tǒng)版本升級、補(bǔ)丁安裝等操作前也要進(jìn)行備份;網(wǎng)絡(luò)設(shè)備配置文件在進(jìn)行版本升級前和配置修改后進(jìn)行備份。
運(yùn)維操作員應(yīng)確保對核心業(yè)務(wù)數(shù)據(jù)每日進(jìn)行增量備份,每周做一次包括數(shù)據(jù)信息的全備份。業(yè)務(wù)系統(tǒng)將進(jìn)行重大系統(tǒng)變更時,應(yīng)對核心業(yè)務(wù)數(shù)據(jù)進(jìn)行數(shù)據(jù)信息的全備份。
6.1.2 備份執(zhí)行與記錄
備份執(zhí)行過程應(yīng)有詳細(xì)的規(guī)劃和記錄,包括備份主體、備份時間、備份策略、備份路徑、記錄介質(zhì)(類型)等。
6.2 備份恢復(fù)管理
運(yùn)維操作員應(yīng)根據(jù)不同業(yè)務(wù)系統(tǒng)實(shí)際擬定需要測試的備份數(shù)據(jù)信息以及測試的周期。
對于因設(shè)備故障、操作失誤等造成的一般故障,需要恢復(fù)部分設(shè)備上的備份數(shù)據(jù)信息,遵循異常事件處理流程,由運(yùn)維操作員負(fù)責(zé)恢復(fù)。
應(yīng)盡可能地定期檢查和測試備份介質(zhì)和備份信息,保持其可用性和完整性,并確保在規(guī)定的時間內(nèi)恢復(fù)系統(tǒng)。
應(yīng)確定重要業(yè)務(wù)信息的保存期以及其它需要永久保存的歸檔拷貝的保存期。
恢復(fù)程序應(yīng)定期接受檢查及測試,以確保在恢復(fù)操作程序所預(yù)定的時間內(nèi)完成。
恢復(fù)策略應(yīng)該根據(jù)數(shù)據(jù)信息的重要程度和引入新數(shù)據(jù)信息的頻率設(shè)定備份的頻率(如每日或每周、增量或整體)。
第2篇 it部信息和數(shù)據(jù)資產(chǎn)安全管理規(guī)定
第一章?? 總則
一、 目的:
依據(jù)《xx集團(tuán)信息技術(shù)資源安全保護(hù)規(guī)定》和有關(guān)公司規(guī)定,為進(jìn)一步加強(qiáng)xx集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全保密管理,并結(jié)合各系統(tǒng)、各子公司的實(shí)際情況,制定本制度。
二、 范圍:
計(jì)算機(jī)信息系統(tǒng)包括:涉密計(jì)算機(jī)信息系統(tǒng)和非涉密計(jì)算機(jī)信息系統(tǒng)。其中,涉密計(jì)算機(jī)信息系統(tǒng)指以計(jì)算機(jī)或者計(jì)算機(jī)網(wǎng)絡(luò)為主體,按照一定的應(yīng)用目標(biāo)和規(guī)則構(gòu)成的處理涉密信息的人機(jī)系統(tǒng)。
三、 原則:
涉密計(jì)算機(jī)信息系統(tǒng)的保密工作堅(jiān)持積極防范、突出重點(diǎn),既確保企業(yè)信息安全又有利于企業(yè)開展正常業(yè)務(wù)的方針。
涉密計(jì)算機(jī)信息系統(tǒng)的安全保密工作實(shí)行分級保護(hù)與分類管理相結(jié)合、行政管理與技術(shù)防范相結(jié)合、防范外部與控制內(nèi)部相結(jié)合的原則。
涉密計(jì)算機(jī)信息系統(tǒng)的安全保密管理,堅(jiān)持“誰使用,誰負(fù)責(zé)”的原則,同時實(shí)行主要領(lǐng)導(dǎo)負(fù)責(zé)制。
第二章? 系統(tǒng)管理人員的職責(zé)
一、 崗位設(shè)置:
用戶單位的涉密計(jì)算機(jī)信息系統(tǒng)的管理由用戶保密單位負(fù)責(zé),具體技術(shù)工作由集團(tuán)it部承擔(dān),設(shè)置以下安全管理崗位:系統(tǒng)管理員、安全保密管理員、密鑰管理員。
二、 崗位職責(zé):
系統(tǒng)管理員負(fù)責(zé)信息系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)的運(yùn)行維護(hù)管理,主要職責(zé)是:信息系統(tǒng)主機(jī)的日常運(yùn)行維護(hù);信息系統(tǒng)的系統(tǒng)安裝、備份、維護(hù);信息系統(tǒng)數(shù)據(jù)庫的備份管理; 應(yīng)用系統(tǒng)訪問權(quán)限的管理;網(wǎng)絡(luò)設(shè)備的管理;網(wǎng)絡(luò)的線路保障;網(wǎng)絡(luò)服務(wù)器平臺的運(yùn)行管理,網(wǎng)絡(luò)病毒入侵防范。
安全保密管理員負(fù)責(zé)網(wǎng)絡(luò)信息系統(tǒng)的安全保密技術(shù)管理,主要職責(zé)是:網(wǎng)絡(luò)信息安全策略管理;網(wǎng)絡(luò)信息系統(tǒng)安全檢查;涉密計(jì)算機(jī)的安全管理;網(wǎng)絡(luò)信息系統(tǒng)的安全審計(jì)管理。
密鑰管理員負(fù)責(zé)密鑰的管理,主要職責(zé)是:身份認(rèn)證系統(tǒng)的管理;密鑰的制作;密鑰的更換;密鑰的銷毀。
三、 工作監(jiān)管:
對涉密計(jì)算機(jī)信息系統(tǒng)安全管理人員的管理要遵循“從不單獨(dú)原則”、“責(zé)任分散原則”和“最小權(quán)限原則”。
新調(diào)入或任用涉密崗位的系統(tǒng)管理人員,必須先接受保密教育和網(wǎng)絡(luò)安全保密知識培訓(xùn)后方可上崗工作。
保密單位負(fù)責(zé)定期組織系統(tǒng)管理人員進(jìn)行保密法規(guī)知識的宣傳教育和培訓(xùn)工作。
第三章? 機(jī)房管理制度
一、 機(jī)房安全管理:
進(jìn)入機(jī)房人員不得攜帶任何易燃、易爆、腐蝕性、強(qiáng)電磁、輻射性、流體物質(zhì)、食品等對設(shè)備正常運(yùn)行構(gòu)成威脅的物品。嚴(yán)禁在機(jī)房內(nèi)吸煙。嚴(yán)禁在機(jī)房內(nèi)堆放與工作無關(guān)的雜物。
機(jī)房內(nèi)不得使用無線通訊設(shè)備,禁止拍照和攝影。
機(jī)房內(nèi)應(yīng)按要求配置足夠量的消防器材,并做到三定(定位存放、定期檢查、定時更換)。加強(qiáng)防火安全知識教育,做到會使用消防器材。加強(qiáng)電源管理,嚴(yán)禁亂接電線和違章用電。發(fā)現(xiàn)火險隱患,及時報告,并采取安全措施。
二、 機(jī)房日常管理:
各類技術(shù)檔案、資料由專人妥善保管并定期檢查。
機(jī)房應(yīng)保持整潔有序,地面清潔。設(shè)備要排列整齊,布線要正規(guī),儀表要齊備,工具要到位,資料要齊全。機(jī)房的門窗不得隨意打開。
每天上班前和下班后對機(jī)房做日常巡檢,檢查機(jī)房環(huán)境、電源、設(shè)備等并做好相應(yīng)記錄(見表一)。
三、 機(jī)房門禁管理:
出入機(jī)房要有登記記錄。非機(jī)房工作人員不得進(jìn)入機(jī)房。外來人員進(jìn)機(jī)房參觀需經(jīng)集團(tuán)it部批準(zhǔn),并有專人陪同。
機(jī)房大門必須隨時關(guān)閉上鎖。機(jī)房鑰匙由集團(tuán)公司集團(tuán)it部管理。
機(jī)房門禁卡(以下簡稱門禁卡)由xx集團(tuán)it部管理。門禁卡的發(fā)放范圍是:系統(tǒng)管理員、安全保密管理員和密鑰管理員。對臨時進(jìn)入機(jī)房工作的人員,不再發(fā)放門禁卡,在向用戶單位保密部門提出申請得到批準(zhǔn)后,由安全保密管理員陪同進(jìn)入機(jī)房工作。
門禁卡應(yīng)妥善保管,不得遺失和互相借用。門禁卡遺失后,應(yīng)立即上報門禁卡管理單位,同時寫出書面說明。
第四章? 系統(tǒng)管理員工作細(xì)則
第一節(jié)? 系統(tǒng)主機(jī)維護(hù)管理辦法
一、 工作職責(zé):
系統(tǒng)主機(jī)由系統(tǒng)管理員負(fù)責(zé)維護(hù),未經(jīng)允許任何人不得對系統(tǒng)主機(jī)進(jìn)行操作。
根據(jù)系統(tǒng)設(shè)計(jì)方案和應(yīng)用系統(tǒng)運(yùn)行要求進(jìn)行主機(jī)系統(tǒng)安裝、調(diào)試,建立系統(tǒng)管理員賬戶,設(shè)置管理員密碼,建立用戶賬戶,設(shè)置系統(tǒng)策略、用戶訪問權(quán)利和資源訪問權(quán)限,并根據(jù)安全風(fēng)險最小化原則及運(yùn)行效率最大化原則配置系統(tǒng)主機(jī)。
建立系統(tǒng)設(shè)備檔案(見表二)、包括系統(tǒng)主機(jī)詳細(xì)的技術(shù)參數(shù),如:品牌、型號、購買日期、序列號、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,妥善保管系統(tǒng)主機(jī)保修卡,在系統(tǒng)主機(jī)軟硬件信息發(fā)生變更時對設(shè)備檔案進(jìn)行及時更新。
二、 日常維護(hù)及例行檢查:
每月: 每月修改系統(tǒng)主機(jī)管理員密碼,密碼長度不得低于八位,要求有數(shù)字、字母并區(qū)分大小寫。每月對系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)、并寫出系統(tǒng)主機(jī)運(yùn)行維護(hù)月報,上報基礎(chǔ)架構(gòu)管理負(fù)責(zé)人。
每周: 通過系統(tǒng)性能分析軟件對系統(tǒng)主機(jī)進(jìn)行運(yùn)行性能分析,并做詳細(xì)記錄(見表四),根據(jù)分析情況對系統(tǒng)主機(jī)進(jìn)行系統(tǒng)優(yōu)化,包括磁盤碎片整理、系統(tǒng)日志文件清理,系統(tǒng)升級等。每周對系統(tǒng)日志、系統(tǒng)策略、系統(tǒng)數(shù)據(jù)進(jìn)行備份,做詳細(xì)記錄(見表四)。每周下載安裝最新版的系統(tǒng)補(bǔ)丁,對系統(tǒng)主機(jī)進(jìn)行升級,做詳細(xì)記錄(見表四)。
每天: 檢查系統(tǒng)主機(jī)各硬件設(shè)備是否正常運(yùn)行,并做詳細(xì)記錄(見表五)。每天檢查系統(tǒng)主機(jī)各應(yīng)用服務(wù)系統(tǒng)是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄系統(tǒng)主機(jī)運(yùn)行維護(hù)日記,對系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)。在系統(tǒng)主機(jī)發(fā)生故障時應(yīng)及時通知用戶,用最短的時間解決故障,保證系統(tǒng)主機(jī)盡快正常運(yùn)行,并對系統(tǒng)故障情況做詳細(xì)記錄(見表六)。
第二節(jié)? 信息系統(tǒng)運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
根據(jù)信息系統(tǒng)的設(shè)計(jì)要求及實(shí)施細(xì)則安裝、調(diào)試、配置信息系統(tǒng),建立信息系統(tǒng)管理員賬號,設(shè)置管理員密碼,密碼要求由數(shù)字和字母組成,區(qū)分大小寫,密碼長度不得低于8位。管理員密碼至少每月修改一次。
信息系統(tǒng)的開發(fā)和上線必須嚴(yán)格將開發(fā)環(huán)境和生產(chǎn)環(huán)境分開。不允許兩個環(huán)境使用同一個服務(wù)器、或同一個操作系統(tǒng)、或同一個數(shù)據(jù)庫實(shí)例。
對信息系統(tǒng)的基本配置信息做詳細(xì)記錄,包括系統(tǒng)配置信息、用戶帳戶名稱,系統(tǒng)安裝目錄、數(shù)據(jù)文件存貯目錄,在信息系統(tǒng)配置信息發(fā)生改變時及時更新記錄(見表三)。
二、 日常維護(hù)及例行檢查:
每月:對信息系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并寫出信息系統(tǒng)維護(hù)月報,并上報信息系統(tǒng)的技術(shù)負(fù)責(zé)人和業(yè)務(wù)負(fù)責(zé)人。
每周: 對信息系統(tǒng)系統(tǒng)數(shù)據(jù)、用戶id文件、系統(tǒng)日志進(jìn)行備份,并做詳細(xì)記錄(見表四),備份介質(zhì)并存檔。
每天: 檢查信息系統(tǒng)各項(xiàng)應(yīng)用功能是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄信息系統(tǒng)運(yùn)行維護(hù)日志,定期對信息系統(tǒng)運(yùn)行情況進(jìn)行總結(jié)。
三、 問題處理:
在信息系統(tǒng)發(fā)生故障時,應(yīng)及時通知用戶,并用最短的時間解決故障,保證信息系統(tǒng)盡快正常運(yùn)行,并對系統(tǒng)故障情況做詳細(xì)記錄(見表六)。
當(dāng)信息系統(tǒng)用戶發(fā)生增加、減少、變更時,新建用戶帳戶,新建用戶郵箱,需經(jīng)保密單位審批,并填寫系統(tǒng)用戶申請單或系統(tǒng)用戶變更申請單(見表七),審批通過后,由系統(tǒng)管理員進(jìn)行操作,并做詳細(xì)記錄。
根據(jù)用戶需求設(shè)置信息系統(tǒng)各功能模塊訪問權(quán)限,并提交信息系統(tǒng)的業(yè)務(wù)主管審批。
第三節(jié)? 網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)由系統(tǒng)管理員專人負(fù)責(zé),未經(jīng)允許任何人不得對網(wǎng)絡(luò)系統(tǒng)進(jìn)行操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)方案和實(shí)施細(xì)則安裝、調(diào)試、配置網(wǎng)絡(luò)系統(tǒng),包括交換機(jī)配置、路由器配置,建立管理員賬號,設(shè)置管理員密碼,并關(guān)閉所有遠(yuǎn)程管理端口。
建立系統(tǒng)設(shè)備檔案(見表二),包括交換機(jī)、路由器的品牌、型號、序列號、購買日期、硬件配置信息,詳細(xì)記錄綜合布線系統(tǒng)信息配置表,交換機(jī)系統(tǒng)配置,路由器系統(tǒng)配置,網(wǎng)絡(luò)拓?fù)錂C(jī)構(gòu)圖,vlan劃分表,并在系統(tǒng)配置發(fā)生變更時及時對設(shè)備檔案進(jìn)行更新。
二、 日常維護(hù)及例行檢查:
每月: 對網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并作出網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)月報。
每周: 對網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)進(jìn)行清潔。每周修改網(wǎng)絡(luò)系統(tǒng)管理員密碼。每周檢測網(wǎng)絡(luò)系統(tǒng)性能,包括數(shù)據(jù)傳輸?shù)姆€(wěn)定性、可靠性、傳輸速率。
每天: 檢查網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)是否正常運(yùn)行。
三、 問題處理:
網(wǎng)絡(luò)變更后進(jìn)行網(wǎng)絡(luò)系統(tǒng)配置資料備份。
當(dāng)網(wǎng)絡(luò)系統(tǒng)發(fā)生故障時,應(yīng)及時通知用戶,并在最短的時間內(nèi)解決問題,保證網(wǎng)絡(luò)系統(tǒng)盡快正常運(yùn)行,并對系統(tǒng)故障情況作詳細(xì)記錄(見表六)。
第四節(jié) 終端電腦運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
終端電腦的維護(hù)由系統(tǒng)管理員負(fù)責(zé),未經(jīng)允許任何人不得對終端電腦進(jìn)行維護(hù)操作。
根據(jù)用戶應(yīng)用需求和安全要求安裝、調(diào)試電腦主機(jī),安裝操作系統(tǒng)、應(yīng)用軟件、殺毒軟件等等。
建立系統(tǒng)設(shè)備檔案(見表二)、包括電腦的品牌、型號、購買日期、序列號、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,在電腦主機(jī)軟硬件信息發(fā)生變更時對設(shè)備檔案進(jìn)行及時更新。
二、 問題處理:
在電腦主機(jī)發(fā)生故障時應(yīng)及時進(jìn)行處理,備份用戶文件,用最短的時間解決故障,保證電腦主機(jī)盡快能夠正常運(yùn)行,并對電腦主機(jī)故障情況做詳細(xì)記錄(見表六),涉及存儲介質(zhì)損壞,直接送交集團(tuán)it部處理。
第五節(jié) 網(wǎng)絡(luò)病毒入侵防范管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)病毒入侵防護(hù)系統(tǒng)由系統(tǒng)管理員專人負(fù)責(zé),任何人未經(jīng)允許不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求安裝、配置瑞星、金山、avast等網(wǎng)絡(luò)病毒防護(hù)系統(tǒng),包括服務(wù)器端系統(tǒng)配置和客戶機(jī)端系統(tǒng)配置,開啟客戶端防病毒系統(tǒng)的實(shí)時監(jiān)控。
所有xx集團(tuán)(包括各子公司、分公司、分區(qū))的服務(wù)器和個人電腦,禁止安裝360安全衛(wèi)士的全系列產(chǎn)品。
二、 日常維護(hù)及例行檢查:
每周: 登陸防病毒公司網(wǎng)站,下載最新的升級文件,對系統(tǒng)進(jìn)行升級,并作詳細(xì)記錄(見表九)。每周對網(wǎng)絡(luò)系統(tǒng)進(jìn)行全面的病毒查殺,對病毒查殺結(jié)果做系統(tǒng)分析,并做詳細(xì)記錄(見表十)。
每日: 監(jiān)測防病毒系統(tǒng)的系統(tǒng)日志,檢測是否有病毒入侵、安全隱患等,對所發(fā)現(xiàn)的問題進(jìn)行及時處理,并做詳細(xì)記錄(見表八)。每日瀏覽國家計(jì)算機(jī)病毒應(yīng)急處理中心網(wǎng)站,了解最新病毒信息發(fā)布情況,及時向用戶發(fā)布病毒預(yù)警和預(yù)防措施。
第五章? 安全保密管理員工作細(xì)則
第一節(jié) 網(wǎng)絡(luò)信息安全策略管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)安全策略管理由安全保密管理員專職負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求及主機(jī)審計(jì)系統(tǒng)數(shù)據(jù)的分析結(jié)果,制定、配置、修改、刪除主機(jī)審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除網(wǎng)絡(luò)安全評估分析系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除入侵檢測系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
網(wǎng)絡(luò)信息安全技術(shù)防護(hù)系統(tǒng)(主機(jī)審計(jì)系統(tǒng)、漏洞掃描系統(tǒng)、防病毒系統(tǒng)、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng))由網(wǎng)絡(luò)安全保密管理員統(tǒng)一負(fù)責(zé)安裝和卸載。
二、 日常維護(hù)及例行檢查:
每周: 對網(wǎng)絡(luò)信息系統(tǒng)安全管理策略進(jìn)行數(shù)據(jù)備份,并作詳細(xì)記錄(見表十二)。
第二節(jié) 網(wǎng)絡(luò)信息系統(tǒng)安全檢查管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)信息系統(tǒng)安全檢查由安全保密管理員專職負(fù)責(zé)執(zhí)行,未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
二、 日常維護(hù)及例行檢查:
每月: 通過漏洞掃描系統(tǒng)對網(wǎng)絡(luò)系統(tǒng)終端進(jìn)行安全評估分析,并對掃描結(jié)果進(jìn)行分析,及時對終端系統(tǒng)漏洞及安全隱患進(jìn)行處理,作詳細(xì)記錄(見表十五),并將安全評估分析報告上報集團(tuán)it部。
每周: 登陸入侵檢測系統(tǒng)產(chǎn)品網(wǎng)站,下載最新升級文件包,對系統(tǒng)進(jìn)行更新,并做詳細(xì)記錄(見表十四)。
每周登錄全評估產(chǎn)品網(wǎng)站,下載最新升級文件包,對系統(tǒng)進(jìn)行更新,并作詳細(xì)記錄(見表十六)。
每周備份入侵檢測系統(tǒng)和漏洞掃描系統(tǒng)的審計(jì)信息,并作詳細(xì)記錄(見表十七)。
每天: 根據(jù)入侵檢測系統(tǒng)的系統(tǒng)策略檢測、審計(jì)系統(tǒng)日志,檢查是否有網(wǎng)絡(luò)攻擊、異常操作、不正常數(shù)據(jù)流量等,對異常情況做及時處理,遇有重大安全問題上報集團(tuán)it部,并做詳細(xì)記錄(見表十三)。
第三節(jié) 涉密計(jì)算機(jī)安全管理辦法
一、 工作職責(zé):
涉密計(jì)算機(jī)安全管理由安全保密管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求制定、修改、刪除涉密計(jì)算機(jī)安全審計(jì)策略,包括打印控制策略、外設(shè)輸入輸出控制策略、應(yīng)用程序控制策略,并做記錄。
二、 日常維護(hù)及例行檢查:
每日對涉密計(jì)算機(jī)進(jìn)行安全審計(jì),及時處理安全問題,并做詳細(xì)記錄(見表十八),遇有重大問題上報保密部門。
三、 問題處理:
涉密計(jì)算機(jī)的新增、變更、淘汰需經(jīng)保密部門審批,審批通過后由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。
新增涉密計(jì)算機(jī)聯(lián)入涉密網(wǎng)絡(luò),需經(jīng)集團(tuán)it部審批,由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。
第四節(jié) 安全審計(jì)管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)信息安全審計(jì)系統(tǒng)由安全保密管理員負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)主機(jī)安全設(shè)計(jì)要求安裝、配置、管理主機(jī)安全審計(jì)系統(tǒng),制定審計(jì)規(guī)則,包括系統(tǒng)運(yùn)行狀態(tài)、用戶登錄信息,網(wǎng)絡(luò)文件共享操作等。
二、 日常維護(hù)及例行檢查:
每月:對主機(jī)安全審計(jì)系統(tǒng)記錄信息進(jìn)行分析總結(jié),并向保密部門提交分析報告。
每周:備份設(shè)備安全審計(jì)系統(tǒng)審計(jì)信息,并做詳細(xì)記錄(見表二十)。
每日:查看安全審計(jì)系統(tǒng)信息,對審計(jì)結(jié)果進(jìn)行分析整理,及時處理所發(fā)生的設(shè)備安全問題,并做詳細(xì)記錄(見表十九)。
第五章? 密鑰管理員工作細(xì)則
一、 工作職責(zé):
身份認(rèn)證系統(tǒng)由密鑰管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
負(fù)責(zé)向用戶單位派發(fā)安全鑰匙,用戶需填寫審批表,并提交保密部門審批(見表二十一)。
負(fù)責(zé)為每臺計(jì)算機(jī)安裝主機(jī)登錄系統(tǒng)。
負(fù)責(zé)主機(jī)登錄系統(tǒng)、身份認(rèn)證系統(tǒng)的系統(tǒng)維護(hù)。
根據(jù)用戶需求,見保密部門審批單要求,制作、修改、注銷證書(見表七)。
二、 日常維護(hù)及例行檢查:
每日:檢查身份認(rèn)證系統(tǒng)是否正常運(yùn)行。
第六章? 數(shù)據(jù)資產(chǎn)管理規(guī)定
一、 范圍:
xx集團(tuán)的內(nèi)部各信息系統(tǒng)均為涉密計(jì)算機(jī)信息系統(tǒng),所有信息系統(tǒng)內(nèi)的數(shù)據(jù)資源均為xx集團(tuán)的財(cái)產(chǎn),任何人不得以任何方式私自復(fù)制、修改、保留。
二、 職責(zé):
信息系統(tǒng)的運(yùn)行維護(hù)由系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)單位指定的管理員共同負(fù)責(zé),未經(jīng)系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意,任何人不得在系統(tǒng)后臺對信息系統(tǒng)進(jìn)行任何操作。
系統(tǒng)管理員只對信息系統(tǒng)的技術(shù)平臺擁有相應(yīng)的管理權(quán)限,任何對信息系統(tǒng)數(shù)據(jù)的使用均需要信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意;未經(jīng)許可系統(tǒng)管理員不得以任何方式向第三方透漏信息系統(tǒng)內(nèi)的任何信息。
三、 所有權(quán):
信息系統(tǒng)(集團(tuán)財(cái)務(wù)系統(tǒng)、媒介系統(tǒng)等)的數(shù)據(jù)直接管理權(quán)歸相應(yīng)的業(yè)務(wù)單位所有(例如,媒介系統(tǒng)的業(yè)務(wù)所有人為媒介管理部。信息系統(tǒng)的技術(shù)維護(hù)工作由xx集團(tuán)it部或相應(yīng)的授權(quán)技術(shù)服務(wù)團(tuán)隊(duì)負(fù)責(zé)。
所有有權(quán)直接接觸信息系統(tǒng)的生產(chǎn)環(huán)境的技術(shù)團(tuán)隊(duì)成員,均需簽署保密協(xié)議。技術(shù)團(tuán)隊(duì)成員有責(zé)任和義務(wù)為相關(guān)系統(tǒng)的信息或代碼保密。
第七章? 計(jì)算機(jī)信息系統(tǒng)應(yīng)急預(yù)案
一、 工作職責(zé):
系統(tǒng)管理人員參與制定各種意外事件處置預(yù)案,并具體執(zhí)行,包括火災(zāi)、停電、設(shè)備故障等,每年進(jìn)行預(yù)案演練。
二、 系統(tǒng)應(yīng)急場景:
(一) 遇到火災(zāi)應(yīng)根據(jù)火情采取以下措施:
1. 如火情較輕時,應(yīng)立即切斷機(jī)房總電源,并迅速用消防器材,力爭把火撲滅、控制在初期階段,同時上報集團(tuán)保衛(wèi)部門。
2. 如火情嚴(yán)重應(yīng)迅速撥打報警電話“119”,同時通知集團(tuán)保衛(wèi)部門,聽從消防工作人員的現(xiàn)場指揮,協(xié)助處理有關(guān)事項(xiàng)。
(二) 如遇機(jī)房突發(fā)性停電,應(yīng)迅速通知用戶,同時檢查后備電源使用情況;如有需要,可以關(guān)閉設(shè)備電源;來電后,及時通知用戶,并檢測設(shè)備是否正常運(yùn)行。
(三) 系統(tǒng)出現(xiàn)災(zāi)難性故障時,系統(tǒng)管理員應(yīng)立刻通知部門主管,制定詳細(xì)的系統(tǒng)恢復(fù)方案。
三、 問題處理:
遇緊急情況,值班員應(yīng)立即通知集團(tuán)it部和系統(tǒng)管理員,保持24小時通訊暢通,隨時處理緊急事件。
線路故障應(yīng)立即撥打線路故障電話“112”,同時上報部門主管,協(xié)助電信部門查找故障原因,盡快使線路恢復(fù)正常。
第3篇 it部信息數(shù)據(jù)資產(chǎn)安全管理規(guī)定
第一章 總則
一、 目的:
依據(jù)《**集團(tuán)信息技術(shù)資源安全保護(hù)規(guī)定》和有關(guān)公司規(guī)定,為進(jìn)一步加強(qiáng)**集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全保密管理,并結(jié)合各系統(tǒng)、各子公司的實(shí)際情況,制定本制度。
二、 范圍:
計(jì)算機(jī)信息系統(tǒng)包括:涉密計(jì)算機(jī)信息系統(tǒng)和非涉密計(jì)算機(jī)信息系統(tǒng)。其中,涉密計(jì)算機(jī)信息系統(tǒng)指以計(jì)算機(jī)或者計(jì)算機(jī)網(wǎng)絡(luò)為主體,按照一定的應(yīng)用目標(biāo)和規(guī)則構(gòu)成的處理涉密信息的人機(jī)系統(tǒng)。
三、 原則:
涉密計(jì)算機(jī)信息系統(tǒng)的保密工作堅(jiān)持積極防范、突出重點(diǎn),既確保企業(yè)信息安全又有利于企業(yè)開展正常業(yè)務(wù)的方針。
涉密計(jì)算機(jī)信息系統(tǒng)的安全保密工作實(shí)行分級保護(hù)與分類管理相結(jié)合、行政管理與技術(shù)防范相結(jié)合、防范外部與控制內(nèi)部相結(jié)合的原則。
涉密計(jì)算機(jī)信息系統(tǒng)的安全保密管理,堅(jiān)持“誰使用,誰負(fù)責(zé)”的原則,同時實(shí)行主要領(lǐng)導(dǎo)負(fù)責(zé)制。
第二章 系統(tǒng)管理人員的職責(zé)
一、 崗位設(shè)置:
用戶單位的涉密計(jì)算機(jī)信息系統(tǒng)的管理由用戶保密單位負(fù)責(zé),具體技術(shù)工作由集團(tuán)it部承擔(dān),設(shè)置以下安全管理崗位:系統(tǒng)管理員、安全保密管理員、密鑰管理員。
二、 崗位職責(zé):
系統(tǒng)管理員負(fù)責(zé)信息系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)的運(yùn)行維護(hù)管理,主要職責(zé)是:信息系統(tǒng)主機(jī)的日常運(yùn)行維護(hù);信息系統(tǒng)的系統(tǒng)安裝、備份、維護(hù);信息系統(tǒng)數(shù)據(jù)庫的備份管理; 應(yīng)用系統(tǒng)訪問權(quán)限的管理;網(wǎng)絡(luò)設(shè)備的管理;網(wǎng)絡(luò)的線路保障;網(wǎng)絡(luò)服務(wù)器平臺的運(yùn)行管理,網(wǎng)絡(luò)病毒入侵防范。
安全保密管理員負(fù)責(zé)網(wǎng)絡(luò)信息系統(tǒng)的安全保密技術(shù)管理,主要職責(zé)是:網(wǎng)絡(luò)信息安全策略管理;網(wǎng)絡(luò)信息系統(tǒng)安全檢查;涉密計(jì)算機(jī)的安全管理;網(wǎng)絡(luò)信息系統(tǒng)的安全審計(jì)管理。
密鑰管理員負(fù)責(zé)密鑰的管理,主要職責(zé)是:身份認(rèn)證系統(tǒng)的管理;密鑰的制作;密鑰的更換;密鑰的銷毀。
三、 工作監(jiān)管:
對涉密計(jì)算機(jī)信息系統(tǒng)安全管理人員的管理要遵循“從不單獨(dú)原則”、“責(zé)任分散原則”和“最小權(quán)限原則”。
新調(diào)入或任用涉密崗位的系統(tǒng)管理人員,必須先接受保密教育和網(wǎng)絡(luò)安全保密知識培訓(xùn)后方可上崗工作。
保密單位負(fù)責(zé)定期組織系統(tǒng)管理人員進(jìn)行保密法規(guī)知識的宣傳教育和培訓(xùn)工作。
第三章 機(jī)房管理制度
一、 機(jī)房安全管理:
進(jìn)入機(jī)房人員不得攜帶任何易燃、易爆、腐蝕性、強(qiáng)電磁、輻射性、流體物質(zhì)、食品等對設(shè)備正常運(yùn)行構(gòu)成威脅的物品。嚴(yán)禁在機(jī)房內(nèi)吸煙。嚴(yán)禁在機(jī)房內(nèi)堆放與工作無關(guān)的雜物。
機(jī)房內(nèi)不得使用無線通訊設(shè)備,禁止拍照和攝影。
機(jī)房內(nèi)應(yīng)按要求配置足夠量的消防器材,并做到三定(定位存放、定期檢查、定時更換)。加強(qiáng)防火安全知識教育,做到會使用消防器材。加強(qiáng)電源管理,嚴(yán)禁亂接電線和違章用電。發(fā)現(xiàn)火險隱患,及時報告,并采取安全措施。
二、 機(jī)房日常管理:
各類技術(shù)檔案、資料由專人妥善保管并定期檢查。
機(jī)房應(yīng)保持整潔有序,地面清潔。設(shè)備要排列整齊,布線要正規(guī),儀表要齊備,工具要到位,資料要齊全。機(jī)房的門窗不得隨意打開。
每天上班前和下班后對機(jī)房做日常巡檢,檢查機(jī)房環(huán)境、電源、設(shè)備等并做好相應(yīng)記錄(見表一)。
三、 機(jī)房門禁管理:
出入機(jī)房要有登記記錄。非機(jī)房工作人員不得進(jìn)入機(jī)房。外來人員進(jìn)機(jī)房參觀需經(jīng)集團(tuán)it部批準(zhǔn),并有專人陪同。
機(jī)房大門必須隨時關(guān)閉上鎖。機(jī)房鑰匙由集團(tuán)公司集團(tuán)it部管理。
機(jī)房門禁卡(以下簡稱門禁卡)由**集團(tuán)it部管理。門禁卡的發(fā)放范圍是:系統(tǒng)管理員、安全保密管理員和密鑰管理員。對臨時進(jìn)入機(jī)房工作的人員,不再發(fā)放門禁卡,在向用戶單位保密部門提出申請得到批準(zhǔn)后,由安全保密管理員陪同進(jìn)入機(jī)房工作。
門禁卡應(yīng)妥善保管,不得遺失和互相借用。門禁卡遺失后,應(yīng)立即上報門禁卡管理單位,同時寫出書面說明。
第四章 系統(tǒng)管理員工作細(xì)則
第一節(jié) 系統(tǒng)主機(jī)維護(hù)管理辦法
一、 工作職責(zé):
系統(tǒng)主機(jī)由系統(tǒng)管理員負(fù)責(zé)維護(hù),未經(jīng)允許任何人不得對系統(tǒng)主機(jī)進(jìn)行操作。
根據(jù)系統(tǒng)設(shè)計(jì)方案和應(yīng)用系統(tǒng)運(yùn)行要求進(jìn)行主機(jī)系統(tǒng)安裝、調(diào)試,建立系統(tǒng)管理員賬戶,設(shè)置管理員密碼,建立用戶賬戶,設(shè)置系統(tǒng)策略、用戶訪問權(quán)利和資源訪問權(quán)限,并根據(jù)安全風(fēng)險最小化原則及運(yùn)行效率最大化原則配置系統(tǒng)主機(jī)。
建立系統(tǒng)設(shè)備檔案(見表二)、包括系統(tǒng)主機(jī)詳細(xì)的技術(shù)參數(shù),如:品牌、型號、購買日期、序列號、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,妥善保管系統(tǒng)主機(jī)保修卡,在系統(tǒng)主機(jī)軟硬件信息發(fā)生變更時對設(shè)備檔案進(jìn)行及時更新。
二、 日常維護(hù)及例行檢查:
每月: 每月修改系統(tǒng)主機(jī)管理員密碼,密碼長度不得低于八位,要求有數(shù)字、字母并區(qū)分大小寫。每月對系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)、并寫出系統(tǒng)主機(jī)運(yùn)行維護(hù)月報,上報基礎(chǔ)架構(gòu)管理負(fù)責(zé)人。
每周: 通過系統(tǒng)性能分析軟件對系統(tǒng)主機(jī)進(jìn)行運(yùn)行性能分析,并做詳細(xì)記錄(見表四),根據(jù)分析情況對系統(tǒng)主機(jī)進(jìn)行系統(tǒng)優(yōu)化,包括磁盤碎片整理、系統(tǒng)日志文件清理,系統(tǒng)升級等。每周對系統(tǒng)日志、系統(tǒng)策略、系統(tǒng)數(shù)據(jù)進(jìn)行備份,做詳細(xì)記錄(見表四)。每周下載安裝最新版的系統(tǒng)補(bǔ)丁,對系統(tǒng)主機(jī)進(jìn)行升級,做詳細(xì)記錄(見表四)。
每天: 檢查系統(tǒng)主機(jī)各硬件設(shè)備是否正常運(yùn)行,并做詳細(xì)記錄(見表五)。每天檢查系統(tǒng)主機(jī)各應(yīng)用服務(wù)系統(tǒng)是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄系統(tǒng)主機(jī)運(yùn)行維護(hù)日記,對系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)。在系統(tǒng)主機(jī)發(fā)生故障時應(yīng)及時通知用戶,用最短的時間解決故障,保證系統(tǒng)主機(jī)盡快正常運(yùn)行,并對系統(tǒng)故障情況做詳細(xì)記錄(見表六)。
第二節(jié) 信息系統(tǒng)運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
根據(jù)信息系統(tǒng)的設(shè)計(jì)要求及實(shí)施細(xì)則安裝、調(diào)試、配置信息系統(tǒng),建立信息系統(tǒng)管理員賬號,設(shè)置管理員密碼,密碼要求由數(shù)字和字母組成,區(qū)分大小寫,密碼長度不得低于8位。管理員密碼至少每月修改一次。
信息系統(tǒng)的開發(fā)和上線必須嚴(yán)格將開發(fā)環(huán)境和生產(chǎn)環(huán)境分開。不允許兩個環(huán)境使用同一個服務(wù)器、或同一個操作系統(tǒng)、或同一個數(shù)據(jù)庫實(shí)例。
對信息系統(tǒng)的基本配置信息做詳細(xì)記錄,包括系統(tǒng)配置信息、用戶帳戶名稱,系統(tǒng)安裝目錄、數(shù)據(jù)文件存貯目錄,在信息系統(tǒng)配置信息發(fā)生改變時及時更新記錄(見表三)。
二、 日常維護(hù)及例行檢查:
每月:對信息系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并寫出信息系統(tǒng)維護(hù)月報,并上報信息系統(tǒng)的技術(shù)負(fù)責(zé)人和業(yè)務(wù)負(fù)責(zé)人。
每周: 對信息系統(tǒng)系統(tǒng)數(shù)據(jù)、用戶id文件、系統(tǒng)日志進(jìn)行備份,并做詳細(xì)記錄(見表四),備份介質(zhì)并存檔。
每天: 檢查信息系統(tǒng)各項(xiàng)應(yīng)用功能是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄信息系統(tǒng)運(yùn)行維護(hù)日志,定期對信息系統(tǒng)運(yùn)行情況進(jìn)行總結(jié)。
三、 問題處理:
在信息系統(tǒng)發(fā)生故障時,應(yīng)及時通知用戶,并用最短的時間解決故障,保證信息系統(tǒng)盡快正常運(yùn)行,并對系統(tǒng)故障情況做詳細(xì)記錄(見表六)。
當(dāng)信息系統(tǒng)用戶發(fā)生增加、減少、變更時,新建用戶帳戶,新建用戶郵箱,需經(jīng)保密單位審批,并填寫系統(tǒng)用戶申請單或系統(tǒng)用戶變更申請單(見表七),審批通過后,由系統(tǒng)管理員進(jìn)行操作,并做詳細(xì)記錄。
根據(jù)用戶需求設(shè)置信息系統(tǒng)各功能模塊訪問權(quán)限,并提交信息系統(tǒng)的業(yè)務(wù)主管審批。
第三節(jié) 網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)由系統(tǒng)管理員專人負(fù)責(zé),未經(jīng)允許任何人不得對網(wǎng)絡(luò)系統(tǒng)進(jìn)行操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)方案和實(shí)施細(xì)則安裝、調(diào)試、配置網(wǎng)絡(luò)系統(tǒng),包括交換機(jī)配置、路由器配置,建立管理員賬號,設(shè)置管理員密碼,并關(guān)閉所有遠(yuǎn)程管理端口。
建立系統(tǒng)設(shè)備檔案(見表二),包括交換機(jī)、路由器的品牌、型號、序列號、購買日期、硬件配置信息,詳細(xì)記錄綜合布線系統(tǒng)信息配置表,交換機(jī)系統(tǒng)配置,路由器系統(tǒng)配置,網(wǎng)絡(luò)拓?fù)錂C(jī)構(gòu)圖,vlan劃分表,并在系統(tǒng)配置發(fā)生變更時及時對設(shè)備檔案進(jìn)行更新。
二、 日常維護(hù)及例行檢查:
每月: 對網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并作出網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)月報。
每周: 對網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)進(jìn)行清潔。每周修改網(wǎng)絡(luò)系統(tǒng)管理員密碼。每周檢測網(wǎng)絡(luò)系統(tǒng)性能,包括數(shù)據(jù)傳輸?shù)姆€(wěn)定性、可靠性、傳輸速率。
每天: 檢查網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)是否正常運(yùn)行。
三、 問題處理:
網(wǎng)絡(luò)變更后進(jìn)行網(wǎng)絡(luò)系統(tǒng)配置資料備份。
當(dāng)網(wǎng)絡(luò)系統(tǒng)發(fā)生故障時,應(yīng)及時通知用戶,并在最短的時間內(nèi)解決問題,保證網(wǎng)絡(luò)系統(tǒng)盡快正常運(yùn)行,并對系統(tǒng)故障情況作詳細(xì)記錄(見表六)。
第四節(jié) 終端電腦運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
終端電腦的維護(hù)由系統(tǒng)管理員負(fù)責(zé),未經(jīng)允許任何人不得對終端電腦進(jìn)行維護(hù)操作。
根據(jù)用戶應(yīng)用需求和安全要求安裝、調(diào)試電腦主機(jī),安裝操作系統(tǒng)、應(yīng)用軟件、殺毒軟件等等。
建立系統(tǒng)設(shè)備檔案(見表二)、包括電腦的品牌、型號、購買日期、序列號、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,在電腦主機(jī)軟硬件信息發(fā)生變更時對設(shè)備檔案進(jìn)行及時更新。
二、 問題處理:
在電腦主機(jī)發(fā)生故障時應(yīng)及時進(jìn)行處理,備份用戶文件,用最短的時間解決故障,保證電腦主機(jī)盡快能夠正常運(yùn)行,并對電腦主機(jī)故障情況做詳細(xì)記錄(見表六),涉及存儲介質(zhì)損壞,直接送交集團(tuán)it部處理。
第五節(jié) 網(wǎng)絡(luò)病毒入侵防范管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)病毒入侵防護(hù)系統(tǒng)由系統(tǒng)管理員專人負(fù)責(zé),任何人未經(jīng)允許不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求安裝、配置瑞星、金山、avast等網(wǎng)絡(luò)病毒防護(hù)系統(tǒng),包括服務(wù)器端系統(tǒng)配置和客戶機(jī)端系統(tǒng)配置,開啟客戶端防病毒系統(tǒng)的實(shí)時監(jiān)控。
所有**集團(tuán)(包括各子公司、分公司、分區(qū))的服務(wù)器和個人電腦,禁止安裝360安全衛(wèi)士的全系列產(chǎn)品。
二、 日常維護(hù)及例行檢查:
每周: 登陸防病毒公司網(wǎng)站,下載最新的升級文件,對系統(tǒng)進(jìn)行升級,并作詳細(xì)記錄(見表九)。每周對網(wǎng)絡(luò)系統(tǒng)進(jìn)行全面的病毒查殺,對病毒查殺結(jié)果做系統(tǒng)分析,并做詳細(xì)記錄(見表十)。
每日: 監(jiān)測防病毒系統(tǒng)的系統(tǒng)日志,檢測是否有病毒入侵、安全隱患等,對所發(fā)現(xiàn)的問題進(jìn)行及時處理,并做詳細(xì)記錄(見表八)。每日瀏覽國家計(jì)算機(jī)病毒應(yīng)急處理中心網(wǎng)站,了解最新病毒信息發(fā)布情況,及時向用戶發(fā)布病毒預(yù)警和預(yù)防措施。
第五章 安全保密管理員工作細(xì)則
第一節(jié) 網(wǎng)絡(luò)信息安全策略管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)安全策略管理由安全保密管理員專職負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求及主機(jī)審計(jì)系統(tǒng)數(shù)據(jù)的分析結(jié)果,制定、配置、修改、刪除主機(jī)審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除網(wǎng)絡(luò)安全評估分析系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除入侵檢測系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。
網(wǎng)絡(luò)信息安全技術(shù)防護(hù)系統(tǒng)(主機(jī)審計(jì)系統(tǒng)、漏洞掃描系統(tǒng)、防病毒系統(tǒng)、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng))由網(wǎng)絡(luò)安全保密管理員統(tǒng)一負(fù)責(zé)安裝和卸載。
二、 日常維護(hù)及例行檢查:
每周: 對網(wǎng)絡(luò)信息系統(tǒng)安全管理策略進(jìn)行數(shù)據(jù)備份,并作詳細(xì)記錄(見表十二)。
第二節(jié) 網(wǎng)絡(luò)信息系統(tǒng)安全檢查管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)信息系統(tǒng)安全檢查由安全保密管理員專職負(fù)責(zé)執(zhí)行,未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
二、 日常維護(hù)及例行檢查:
每月: 通過漏洞掃描系統(tǒng)對網(wǎng)絡(luò)系統(tǒng)終端進(jìn)行安全評估分析,并對掃描結(jié)果進(jìn)行分析,及時對終端系統(tǒng)漏洞及安全隱患進(jìn)行處理,作詳細(xì)記錄(見表十五),并將安全評估分析報告上報集團(tuán)it部。
每周: 登陸入侵檢測系統(tǒng)產(chǎn)品網(wǎng)站,下載最新升級文件包,對系統(tǒng)進(jìn)行更新,并做詳細(xì)記錄(見表十四)。
每周登錄全評估產(chǎn)品網(wǎng)站,下載最新升級文件包,對系統(tǒng)進(jìn)行更新,并作詳細(xì)記錄(見表十六)。
每周備份入侵檢測系統(tǒng)和漏洞掃描系統(tǒng)的審計(jì)信息,并作詳細(xì)記錄(見表十七)。
每天: 根據(jù)入侵檢測系統(tǒng)的系統(tǒng)策略檢測、審計(jì)系統(tǒng)日志,檢查是否有網(wǎng)絡(luò)攻擊、異常操作、不正常數(shù)據(jù)流量等,對異常情況做及時處理,遇有重大安全問題上報集團(tuán)it部,并做詳細(xì)記錄(見表十三)。
第三節(jié) 涉密計(jì)算機(jī)安全管理辦法
一、 工作職責(zé):
涉密計(jì)算機(jī)安全管理由安全保密管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求制定、修改、刪除涉密計(jì)算機(jī)安全審計(jì)策略,包括打印控制策略、外設(shè)輸入輸出控制策略、應(yīng)用程序控制策略,并做記錄。
二、 日常維護(hù)及例行檢查:
每日對涉密計(jì)算機(jī)進(jìn)行安全審計(jì),及時處理安全問題,并做詳細(xì)記錄(見表十八),遇有重大問題上報保密部門。
三、 問題處理:
涉密計(jì)算機(jī)的新增、變更、淘汰需經(jīng)保密部門審批,審批通過后由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。
新增涉密計(jì)算機(jī)聯(lián)入涉密網(wǎng)絡(luò),需經(jīng)集團(tuán)it部審批,由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。
第四節(jié) 安全審計(jì)管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)信息安全審計(jì)系統(tǒng)由安全保密管理員負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)主機(jī)安全設(shè)計(jì)要求安裝、配置、管理主機(jī)安全審計(jì)系統(tǒng),制定審計(jì)規(guī)則,包括系統(tǒng)運(yùn)行狀態(tài)、用戶登錄信息,網(wǎng)絡(luò)文件共享操作等。
二、 日常維護(hù)及例行檢查:
每月:對主機(jī)安全審計(jì)系統(tǒng)記錄信息進(jìn)行分析總結(jié),并向保密部門提交分析報告。
每周:備份設(shè)備安全審計(jì)系統(tǒng)審計(jì)信息,并做詳細(xì)記錄(見表二十)。
每日:查看安全審計(jì)系統(tǒng)信息,對審計(jì)結(jié)果進(jìn)行分析整理,及時處理所發(fā)生的設(shè)備安全問題,并做詳細(xì)記錄(見表十九)。
第五章 密鑰管理員工作細(xì)則
一、 工作職責(zé):
身份認(rèn)證系統(tǒng)由密鑰管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
負(fù)責(zé)向用戶單位派發(fā)安全鑰匙,用戶需填寫審批表,并提交保密部門審批(見表二十一)。
負(fù)責(zé)為每臺計(jì)算機(jī)安裝主機(jī)登錄系統(tǒng)。
負(fù)責(zé)主機(jī)登錄系統(tǒng)、身份認(rèn)證系統(tǒng)的系統(tǒng)維護(hù)。
根據(jù)用戶需求,見保密部門審批單要求,制作、修改、注銷證書(見表七)。
二、 日常維護(hù)及例行檢查:
每日:檢查身份認(rèn)證系統(tǒng)是否正常運(yùn)行。
第六章 數(shù)據(jù)資產(chǎn)管理規(guī)定
一、 范圍:
**集團(tuán)的內(nèi)部各信息系統(tǒng)均為涉密計(jì)算機(jī)信息系統(tǒng),所有信息系統(tǒng)內(nèi)的數(shù)據(jù)資源均為**集團(tuán)的財(cái)產(chǎn),任何人不得以任何方式私自復(fù)制、修改、保留。
二、 職責(zé):
信息系統(tǒng)的運(yùn)行維護(hù)由系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)單位指定的管理員共同負(fù)責(zé),未經(jīng)系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意,任何人不得在系統(tǒng)后臺對信息系統(tǒng)進(jìn)行任何操作。
系統(tǒng)管理員只對信息系統(tǒng)的技術(shù)平臺擁有相應(yīng)的管理權(quán)限,任何對信息系統(tǒng)數(shù)據(jù)的使用均需要信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意;未經(jīng)許可系統(tǒng)管理員不得以任何方式向第三方透漏信息系統(tǒng)內(nèi)的任何信息。
三、 所有權(quán):
信息系統(tǒng)(集團(tuán)財(cái)務(wù)系統(tǒng)、媒介系統(tǒng)等)的數(shù)據(jù)直接管理權(quán)歸相應(yīng)的業(yè)務(wù)單位所有(例如,媒介系統(tǒng)的業(yè)務(wù)所有人為媒介管理部。信息系統(tǒng)的技術(shù)維護(hù)工作由**集團(tuán)it部或相應(yīng)的授權(quán)技術(shù)服務(wù)團(tuán)隊(duì)負(fù)責(zé)。
所有有權(quán)直接接觸信息系統(tǒng)的生產(chǎn)環(huán)境的技術(shù)團(tuán)隊(duì)成員,均需簽署保密協(xié)議。技術(shù)團(tuán)隊(duì)成員有責(zé)任和義務(wù)為相關(guān)系統(tǒng)的信息或代碼保密。
第七章 計(jì)算機(jī)信息系統(tǒng)應(yīng)急預(yù)案
一、 工作職責(zé):
系統(tǒng)管理人員參與制定各種意外事件處置預(yù)案,并具體執(zhí)行,包括火災(zāi)、停電、設(shè)備故障等,每年進(jìn)行預(yù)案演練。
二、 系統(tǒng)應(yīng)急場景:
(一) 遇到火災(zāi)應(yīng)根據(jù)火情采取以下措施:
1. 如火情較輕時,應(yīng)立即切斷機(jī)房總電源,并迅速用消防器材,力爭把火撲滅、控制在初期階段,同時上報集團(tuán)保衛(wèi)部門。
2. 如火情嚴(yán)重應(yīng)迅速撥打報警電話“119”,同時通知集團(tuán)保衛(wèi)部門,聽從消防工作人員的現(xiàn)場指揮,協(xié)助處理有關(guān)事項(xiàng)。
(二) 如遇機(jī)房突發(fā)性停電,應(yīng)迅速通知用戶,同時檢查后備電源使用情況;如有需要,可以關(guān)閉設(shè)備電源;來電后,及時通知用戶,并檢測設(shè)備是否正常運(yùn)行。
(三) 系統(tǒng)出現(xiàn)災(zāi)難性故障時,系統(tǒng)管理員應(yīng)立刻通知部門主管,制定詳細(xì)的系統(tǒng)恢復(fù)方案。
三、 問題處理:
遇緊急情況,值班員應(yīng)立即通知集團(tuán)it部和系統(tǒng)管理員,保持24小時通訊暢通,隨時處理緊急事件。
線路故障應(yīng)立即撥打線路故障電話“112”,同時上報部門主管,協(xié)助電信部門查找故障原因,盡快使線路恢復(fù)正常。
第4篇 防止安全監(jiān)測監(jiān)控系統(tǒng)管理數(shù)據(jù)中斷措施
第一條 地面監(jiān)控設(shè)備
(一)加強(qiáng)中心站供電管理。中心站必須采用雙路電源供電,并定期檢查供電路線及ups備用電源性能,減少因供電原因而造成的數(shù)據(jù)中斷。
(二)減少因更換監(jiān)控主機(jī)而產(chǎn)生的數(shù)據(jù)中斷時間。定期切換中心站監(jiān)控主機(jī)時,要預(yù)先做好切換設(shè)備的準(zhǔn)備工作,并指定業(yè)務(wù)熟練的人員進(jìn)行設(shè)施的切換。在切換過程中應(yīng)盡量減少數(shù)據(jù)中斷時間,保證監(jiān)控?cái)?shù)據(jù)的連續(xù)性。
(三)做好計(jì)算機(jī)防病毒工作。運(yùn)行的主機(jī)在受到病毒侵害時,應(yīng)首先查明原因,受病毒侵害的主機(jī)上數(shù)據(jù)文件不得拷貝到備用主機(jī)上,以防備用主機(jī)再次受病毒感染,而影響正常使用。
中心站計(jì)算機(jī)嚴(yán)禁用與監(jiān)控系統(tǒng)無關(guān)的事,以防止病毒及操作不當(dāng)而造成的數(shù)據(jù)中斷。
監(jiān)控系統(tǒng)網(wǎng)絡(luò)終端的使用單位及有關(guān)人員,不得隨意從網(wǎng)上下載信息,防止網(wǎng)上病毒侵害到監(jiān)控系統(tǒng)中心站主機(jī)及各網(wǎng)絡(luò)終端。否則追究責(zé)任。
(四)防止因定義與實(shí)際不符而造成的數(shù)據(jù)中斷。增加或修改測點(diǎn)配置定義時,必須嚴(yán)格按傳感器類型及技術(shù)指標(biāo)要求定義,并指定專人進(jìn)行操作。
(五)做好防雷擊工作。為防止監(jiān)控系統(tǒng)通訊接口,在雷雨季節(jié)受雷擊而中斷監(jiān)控?cái)?shù)據(jù),必須使用系統(tǒng)防雷裝置。即在地面中心站調(diào)制解調(diào)器的前端、地面分站傳輸電纜的端口,及井口傳輸電纜的接頭處安裝防雷裝置。每年雷雨季節(jié)前,要對所有防雷裝置和接線盒進(jìn)行1次檢查維護(hù),嚴(yán)防接頭松動和進(jìn)水。
(六)系統(tǒng)數(shù)據(jù)中斷原因及處理結(jié)果,必須詳細(xì)記錄在中心站日志上。
第二條 通訊傳輸電纜
(一)防止電磁信號的干擾。要嚴(yán)格按規(guī)定連接通訊電纜的屏蔽層,并定期對接地電阻值進(jìn)行測試,保證其接地電阻小于0.5ω。
(二)嚴(yán)禁監(jiān)控系統(tǒng)通訊電纜同軸芯線上傳送其它監(jiān)測信息,防止其它監(jiān)測信息信號對監(jiān)控系統(tǒng)數(shù)據(jù)信號的干擾。
(三)每兩個月必須進(jìn)行1次通訊電纜性能測試。在維護(hù)和測試時要分段檢測,防止出現(xiàn)整個系統(tǒng)通訊中斷。在檢測過程 中要防止電纜芯線短路或芯線與屏蔽層相連。
(四)要定期對通訊電纜的吊掛及接線盒接頭進(jìn)行維護(hù)。在吊掛電纜時應(yīng)留有一定的馳度,防止巷道來壓變形,使接頭拉斷。在有接線盒的地方,要避免吊在有淋水的地方。
(五)通訊電纜未按要求敷設(shè)、吊掛、維護(hù)以及定期測試,造成整個系統(tǒng)數(shù)據(jù)中斷的要追查處理。
(六)在系統(tǒng)通訊電纜、傳感器信號電纜附近施工而未按規(guī)定加以保護(hù),而造成數(shù)據(jù)中斷,要對責(zé)任單位和個人要進(jìn)行處罰。
第三條 井下設(shè)施
(一)井下監(jiān)控分站安裝場所,要盡量避開或遠(yuǎn)離其它有強(qiáng)電磁場的設(shè)備。
(二)井下分站的供電電源要接在不經(jīng)常停電的電源開關(guān)上,減少因動力電源經(jīng)常停電,而產(chǎn)生的數(shù)據(jù)中斷。
(三)更換不同信號制的傳感器時,要與中心站操作人員聯(lián)系,防止中心站定義與實(shí)際不符,而導(dǎo)致誤報、數(shù)據(jù)中斷。
(四)施工單位要愛護(hù)監(jiān)控設(shè)施?,F(xiàn)場因施工需挪動傳感器時,要輕拿輕放,不要甩動。爆破時,要把傳感器挪到能監(jiān)測巷道氣體的安全地方,防止因挪動而出現(xiàn)的數(shù)據(jù)中斷。
(五)對未經(jīng)監(jiān)控部門同意,擅自切斷監(jiān)控設(shè)備電源及挪動監(jiān)控設(shè)施而造成數(shù)據(jù)中斷的,按事故進(jìn)行追查,要對責(zé)任單位和個人進(jìn)行處罰。
(六)對故意破壞和偷盜監(jiān)控設(shè)施而造成監(jiān)控?cái)?shù)據(jù)中斷的,必須進(jìn)行查處,情節(jié)嚴(yán)重的,應(yīng)追究法律責(zé)任
第四條 其它
各礦總工程師對安全監(jiān)控系統(tǒng)正常運(yùn)行負(fù)總責(zé),通風(fēng)副總負(fù)分管責(zé)任,通風(fēng)區(qū)(科)負(fù)責(zé)人是責(zé)任主體。
第5篇 用空間數(shù)據(jù)挖掘技術(shù)提升煤礦安全管理水平
1 前言
煤炭企業(yè)屬于傳統(tǒng)的資源開采型企業(yè)。煤礦安全對煤炭企業(yè)影響巨大,安全工作在煤礦生產(chǎn)中占有重要地位,其管理好壞直接關(guān)系到煤炭企業(yè)的生存和發(fā)展。煤炭企業(yè)的安全管理是一項(xiàng)系統(tǒng)工程,涉及從煤礦建設(shè)、煤炭開采、生產(chǎn)加工到煤炭產(chǎn)品銷售的全過程。近幾年來,我國煤礦瓦斯爆炸、井下透水等事故頻頻發(fā)生,給人民的生命和國家財(cái)產(chǎn)造成了巨大的損失,嚴(yán)重影響了煤炭企業(yè)生產(chǎn)能力的發(fā)揮和煤炭企業(yè)的形象。煤礦安全管理任務(wù)十分艱巨,是因?yàn)橛绊懨旱V安全的因素非常復(fù)雜。研究表明,瓦斯、礦壓與頂板、煤塵、水、火等自然災(zāi)害因素是影響煤礦安全生產(chǎn)的最主要和最難以控制的因素。因此,如何有效識別影響煤礦安全的自然災(zāi)害隱患,提升煤礦安全管理水平是我國煤炭企業(yè)面臨的重大課題。
近年來,信息技術(shù)有了突飛錳進(jìn)地發(fā)展。隨著數(shù)據(jù)庫技術(shù)的成熟和數(shù)據(jù)應(yīng)用的普及,數(shù)據(jù)庫的數(shù)量、單個數(shù)據(jù)庫的容量和數(shù)據(jù)類型的復(fù)雜性都大大地增加了。在這些龐大的數(shù)據(jù)庫中蘊(yùn)藏著極其豐富的信息源,因此,數(shù)據(jù)挖掘技術(shù)應(yīng)運(yùn)而生。作為數(shù)據(jù)挖掘的一個方向,空間數(shù)據(jù)挖掘可以用于對空間數(shù)據(jù)的理解、空間關(guān)系和空間與非空間數(shù)據(jù)關(guān)系的發(fā)現(xiàn)、空間知識庫的構(gòu)造、空間數(shù)據(jù)庫的重組和空間查詢的優(yōu)化??臻g數(shù)據(jù)挖掘在地理信息系統(tǒng)、地理市場、遙感、圖像數(shù)據(jù)勘測、醫(yī)學(xué)圖像處理、導(dǎo)航、交通控制、環(huán)境研究等領(lǐng)域有著廣泛的應(yīng)用。
由于煤礦自然災(zāi)害影響因素具有空間分布不確定性特征,因此可以在建立大理自然災(zāi)害空間數(shù)據(jù)信息基礎(chǔ)上,構(gòu)建災(zāi)害隱患識別模型,進(jìn)行煤礦自然災(zāi)害空間信息數(shù)據(jù)挖掘,識別災(zāi)害隱患,提高煤礦安全預(yù)警能力,減少自然災(zāi)害發(fā)生率。
2 我國煤礦安全管理中存在的問題
通過對具體礦井的詳細(xì)調(diào)查,發(fā)現(xiàn)我國煤礦安全管理工作存在如下問題:
(1)安全管理法規(guī)不完善。我國現(xiàn)有安全生產(chǎn)方面的法律、法規(guī)大部分是計(jì)劃經(jīng)濟(jì)體制下制定的,難以完全適應(yīng)市場經(jīng)濟(jì)形勢下煤礦安全生產(chǎn)的需要。中央有關(guān)安全生產(chǎn)的精神也難以徹底在一些礦井的有關(guān)崗位及一些鄉(xiāng)鎮(zhèn)煤礦,特別是一些私人小煤礦落到實(shí)處。建立健全適應(yīng)新形勢需要的安全生產(chǎn)法規(guī)體系,明確安全生產(chǎn)的執(zhí)法主體和各部門的職責(zé)已成為當(dāng)務(wù)之急。
(2)勞動者素質(zhì)較低。煤炭企業(yè)安全管理的核心是人的管理。目前,煤礦生產(chǎn)已經(jīng)逐步發(fā)展到采掘機(jī)械化、生產(chǎn)集中化、生產(chǎn)環(huán)節(jié)互相依賴化、管理進(jìn)入系統(tǒng)化、信息化的嶄新階段,對人的素質(zhì)要求很高。然而,總的來說煤炭企業(yè)的員工素質(zhì)一般還都較低。表現(xiàn)有三:一是文化水平低,初中以下甚至文盲和小學(xué)文化程度的員工為數(shù)不少,思維理解能力差,不易掌握操作技術(shù)和安全知識:二是身體素質(zhì)差,井下作業(yè)環(huán)境差加之長期加班加點(diǎn)、超負(fù)荷工作等,使井下工人體質(zhì)受到影響很大;三是心理素質(zhì)差,有的人對井下作業(yè)恐慌畏懼、情緒波動反常,有的人又麻痹松懈,存在消極勞動情緒,個別人甚至還故意設(shè)置安全隱患,人為制造事故。在實(shí)際操作過程中,時有冒險蠻干、違章作業(yè)的現(xiàn)象發(fā)生。
(3)安全技術(shù)資金缺口大。煤炭開采受地質(zhì)條件的影響很大。過去由國家投入的大量設(shè)備如今已嚴(yán)重老化,維修量大。隨著礦井延深,礦壓不斷增加,巷道維修的任務(wù)也在不斷加重,礦井的供電、通風(fēng)、提升和排水等能力很難適應(yīng)生產(chǎn)需要。
(4)安全管理的手段落后。與西方發(fā)達(dá)產(chǎn)煤國相比,我國煤礦應(yīng)用技術(shù)研究起步較晚。人力、財(cái)力不足,一些重大的安全技術(shù)問題如沖擊地壓、煤與瓦斯突出、地?zé)?、突水等?zāi)害預(yù)防與控制仍不徹底。加之受傳統(tǒng)經(jīng)營思想的影響和企業(yè)經(jīng)濟(jì)實(shí)力的制約,我國煤礦生產(chǎn)裝備及安全監(jiān)控設(shè)備還比較落后。井巷斷面設(shè)計(jì)、支護(hù)強(qiáng)度確定、支護(hù)材料選型較小。生產(chǎn)設(shè)備功率、礦井供風(fēng)量等富余系數(shù)偏低,易發(fā)生事故。大多數(shù)煤炭企業(yè)仍然采用傳統(tǒng)落后的安全管理手段,各類報表計(jì)算主要依靠人工勞動,精度低;信息傳遞周圍長,速度慢;管理人員重復(fù)勞動量大,資料查找困難,工作效率低;安全檢查,等級鑒定等往往憑借主觀意識和經(jīng)驗(yàn)。
(5)安全信息管理體系不完善。安全信息是安全管理工作的主要依據(jù),它包括事故及職業(yè)傷害的記錄、分析、統(tǒng)計(jì);職業(yè)安全衛(wèi)生設(shè)備的研究、設(shè)計(jì)、生產(chǎn)及檢驗(yàn)技術(shù);法律、規(guī)章、技術(shù)標(biāo)準(zhǔn)及其變化動態(tài);教育、教訓(xùn)、宣傳及社會活動,國內(nèi)新技術(shù)動態(tài)、隱患評價及技術(shù)經(jīng)濟(jì)分析、咨詢、決策系統(tǒng)等。信息系統(tǒng)的完善即安全系統(tǒng)工程和計(jì)算機(jī)技術(shù)的結(jié)合,能使安全工作從過去的憑直觀、憑經(jīng)驗(yàn)進(jìn)行變?yōu)槎ㄐ?、定量的超前預(yù)測,但在這一點(diǎn)上多數(shù)礦井仍處于起步和探索階段,沒有形成完整的體系,實(shí)際應(yīng)用尚有較大欠缺。
綜上所述,加大安全投入、提高員工素質(zhì),特別是提高科技含量,以信息化提高安全科學(xué)管理手段對提高我國煤礦安全管理水平是至關(guān)重要的。
3 空間數(shù)據(jù)挖掘技術(shù)
空間數(shù)據(jù)挖掘(spatial data mining,也叫地理知識發(fā)現(xiàn))是數(shù)據(jù)挖掘的一個分支,主要研究從空間數(shù)據(jù)中提取非顯式存在的知識、空間關(guān)系或其它有意義的模式等。在已建立的gis數(shù)據(jù)庫中,隱藏著大量的可供分析、分類用的知識、這些知識中有些屬于“淺層知識”。如某一地區(qū)有無河流、道路的最大和最小寬度等,這些知識一般通過gis的查詢功能就能提取出來。還有一些知識屬于“深層知識”。如空間位置分布規(guī)律、空間關(guān)聯(lián)規(guī)則、形態(tài)特征區(qū)分規(guī)則等,它們并沒有直接存儲于空間數(shù)據(jù)庫中,必須通過運(yùn)算和學(xué)習(xí)才能挖掘出來。
空間數(shù)據(jù)挖掘技術(shù)的產(chǎn)生來自2個方面的推動力。首先,由于數(shù)據(jù)挖掘研究領(lǐng)域的不斷拓展,由最初的關(guān)系數(shù)據(jù)和事務(wù)數(shù)據(jù)挖掘,發(fā)展到對空間數(shù)據(jù)庫的挖掘??臻g信息正在逐步成為各種信息系統(tǒng)的主體和基礎(chǔ)??臻g數(shù)據(jù)是一類重要、特殊的數(shù)據(jù)。有著比一般關(guān)系數(shù)據(jù)庫和事務(wù)數(shù)據(jù)庫更加豐富和復(fù)雜的語義信息,包含著更豐富的知識。因此,盡管數(shù)據(jù)挖掘最初產(chǎn)生于關(guān)系數(shù)據(jù)庫和事務(wù)數(shù)據(jù)庫,但由于空間數(shù)據(jù)的特殊性,從空間數(shù)據(jù)庫中發(fā)掘知識很快引起了數(shù)據(jù)挖掘研究者的關(guān)注。許多數(shù)據(jù)挖掘方面的研究工作也從關(guān)系型和事務(wù)型數(shù)據(jù)庫擴(kuò)展到空間數(shù)據(jù)庫。其次,在地學(xué)領(lǐng)域,隨著衛(wèi)星和遙感技術(shù)的廣泛應(yīng)用,日益豐富的空間和非空間數(shù)據(jù)收集和存儲在大空間數(shù)據(jù)庫中,海量的地理數(shù)據(jù)在一定程度上已經(jīng)超過了人們處理能力,同時傳統(tǒng)的地學(xué)分析難以勝倕從這些海量的數(shù)據(jù)中提取和發(fā)現(xiàn)地學(xué)知識,正如john naisbett所說,“我們已被信息所淹沒,但是卻正在忍受缺乏知識的煎熬”。這給當(dāng)前gis技術(shù)提出了巨大的挑戰(zhàn),迫切需要增強(qiáng)gis分析功能,提高gis解決地學(xué)實(shí)際問題的能力。數(shù)據(jù)挖掘與知識發(fā)現(xiàn)的出現(xiàn)很好地滿足了地球空間數(shù)據(jù)處理的需要,推動了傳統(tǒng)地學(xué)空間分析的發(fā)展。根據(jù)地學(xué)空間數(shù)據(jù)的特點(diǎn),將數(shù)據(jù)挖掘方法引入gis,形成地學(xué)空間數(shù)據(jù)挖掘與知識發(fā)現(xiàn)的新型地學(xué)數(shù)據(jù)分析理論。
4 應(yīng)用空間數(shù)據(jù)挖掘技術(shù)構(gòu)建礦井自然災(zāi)害隱患識別決策支持系統(tǒng)模型
礦井自然災(zāi)害隱患的預(yù)警預(yù)報是確保煤礦安全生產(chǎn)的最有效途徑。為此,必須構(gòu)建有效的礦井自然災(zāi)害隱患識別模型。針對煤礦自然災(zāi)害出現(xiàn)的規(guī)律特點(diǎn)以及煤礦安全管理工作流程模式,基于地理信息系統(tǒng)(含webgis),集成地質(zhì)、測量、“一通三防”等數(shù)據(jù)和相關(guān)信息研究礦井自然災(zāi)害隱患識別決策支持系統(tǒng)模型符合煤礦安全管理實(shí)際工作,能夠解決安全信息的實(shí)時共享,將為煤礦安全事務(wù)的預(yù)防與應(yīng)急協(xié)作處理提供有效的手段和方法。
礦井自然災(zāi)害方式不同,隱患識別的信息源必然不同,處理結(jié)果也可能不同,但是事務(wù)處理必須借助地測和安全生產(chǎn)信息,同時還必須利用相關(guān)的知識數(shù)據(jù)(如:專家知識、現(xiàn)有規(guī)律、自然災(zāi)害分類指標(biāo)體系等)。為此,礦井自然災(zāi)害隱患識別決策支持系統(tǒng)模型不是孤立的信息模型,而是基于數(shù)據(jù)動態(tài)變化的協(xié)作處理模型。因此,我們以系統(tǒng)工程理論為指導(dǎo),應(yīng)用基于統(tǒng)計(jì)學(xué)、機(jī)器學(xué)習(xí)、神經(jīng)網(wǎng)絡(luò)、計(jì)算幾何的空間數(shù)據(jù)挖掘技術(shù),并結(jié)合煤礦安全知識庫建立礦井自然災(zāi)害隱患識別決策支系統(tǒng)模型,模型框架如圖1所示。
整個模型以煤礦安全知識庫和空間數(shù)據(jù)庫管理系統(tǒng)為基礎(chǔ),建立空間數(shù)據(jù)結(jié)構(gòu),提取瓦斯、礦壓與頂板、煤塵、水、火等自然災(zāi)害因素屬性,應(yīng)用空間數(shù)據(jù)挖掘技術(shù)和煤礦安全知識庫建立的自然災(zāi)害因素評價體系,確定各參數(shù)臨界值并進(jìn)行評估,根據(jù)評估結(jié)果進(jìn)行隱患識別,并進(jìn)行相應(yīng)的控制處理,以達(dá)到隱患識別與處理控制,減少災(zāi)害發(fā)生的目標(biāo)。
圖1 礦井自然災(zāi)害隱患識別決策支持系統(tǒng)模型
5 應(yīng)用礦井自然災(zāi)害隱患識別決策支持系統(tǒng)提升煤礦安全管理水平
礦井自然災(zāi)害主要是由水、煤塵、瓦斯、煤自燃、開采沉陷和礦壓等因素所導(dǎo)致,但這些因素并非隨時都會產(chǎn)生安全事故,而是開采過程中影響事故的某些參數(shù)超過一定的臨界值才引起。為此,礦井自然災(zāi)害隱患識別決策支持系統(tǒng)模型構(gòu)建的基礎(chǔ)是自然災(zāi)害分類體系劃分、相關(guān)災(zāi)害類型知識庫、模型庫與空間數(shù)據(jù)庫的建立、其次是相關(guān)軟件系統(tǒng)研發(fā)、事故隱患識別方法研究與方法庫的建立。
(1)構(gòu)建評價指標(biāo)體系庫。評價指標(biāo)體系庫就是礦井自然災(zāi)害隱患發(fā)生具體參數(shù)的知識庫。模型構(gòu)建必須首先依據(jù)礦井瓦斯、水害等自然災(zāi)害隱患的不同指標(biāo)體系及其臨界值建立相應(yīng)的指標(biāo)體系庫,隱患報警識別的參數(shù)主要參考是采掘工程平面圖的動態(tài)開采面與相關(guān)巷道。各類瓦斯隱患、水害隱患、通風(fēng)隱患都形成相應(yīng)的評價指標(biāo)庫。
(2)建立基于地測、通風(fēng)、采礦等專業(yè)分析的模型庫。根據(jù)瓦斯、水害等不同礦井自然災(zāi)害類型建立相應(yīng)的專業(yè)模型庫,如瓦斯災(zāi)害預(yù)測首先依據(jù)礦井地質(zhì)條件和煤層賦存情況建立瓦斯地質(zhì)分區(qū)圖(含瓦斯突出危險區(qū)、瓦斯突出威脅區(qū)、高瓦斯區(qū)等),其次依據(jù)采掘工程平面圖的動態(tài)采掘信息與相關(guān)瓦斯分區(qū)建立聯(lián)系并進(jìn)行比較分析確定可采區(qū)或未來的可采區(qū)是否屬于高瓦斯區(qū)。
(3)建立基于gis空間分析的方法庫。gis空間分析是礦井自然災(zāi)害隱患識別的重要手段,同時也是安全事故預(yù)警預(yù)報的重要途徑。比如斷層防水區(qū)的劃定,主要是依據(jù)斷層保安煤柱來確定。其中斷層保安煤柱的確定就可以通過gis緩沖區(qū)分析獲得;空間統(tǒng)計(jì)分析、多源信息擬合、數(shù)據(jù)挖掘等也是瓦斯、水害等安全隱患監(jiān)控中常用的gis空間分析方法,比如物探水文異常區(qū)的確定、瓦斯突出危險區(qū)的確定等。
(4)應(yīng)用決策支持系統(tǒng)提升煤礦安全管理水平。評價指標(biāo)體系庫、模型庫、方法庫以及圖形庫是礦井自然災(zāi)害隱患識別與決策的基礎(chǔ)。通過應(yīng)用礦井自然災(zāi)害隱患識別決策支持系統(tǒng)的以下具體功能來實(shí)現(xiàn)礦井自然災(zāi)害隱患識別與決策分析,從根本上提升煤礦安全管理水平。①分類建立礦井自然災(zāi)害的實(shí)時監(jiān)測系統(tǒng),動態(tài)跟蹤相關(guān)災(zāi)害的實(shí)時數(shù)據(jù);②實(shí)時實(shí)現(xiàn)礦井自然災(zāi)害數(shù)據(jù)或信息與相關(guān)自然災(zāi)害指標(biāo)體系庫、模型庫、知識庫以及空間數(shù)據(jù)庫的比較,并利用圖形庫數(shù)據(jù)通過gis空間分析方法確定安全隱患類別;③礦井自然災(zāi)害隱患實(shí)時預(yù)警預(yù)報、決策分析,提交基于空間數(shù)據(jù)的自然災(zāi)害隱患識別與分析處理的決策報告。
6結(jié)論
煤礦安全信息是一種活躍的、動態(tài)變化的、與空間位置密切相關(guān)的信息,煤礦事故預(yù)測和防治研究是一項(xiàng)系統(tǒng)工程,它涉及從煤炭開采、生產(chǎn)加工到煤炭產(chǎn)品銷售的全過程。其中,影響最為嚴(yán)重的是來自煤炭開采過程中自然災(zāi)的發(fā)生。礦井自然災(zāi)害是多源的,主要有水、煤塵、瓦斯、煤自燃、開采沉陷和礦壓等方面,它們是直接導(dǎo)致煤礦自然災(zāi)害產(chǎn)生的原因。起源于統(tǒng)計(jì)學(xué)、機(jī)器學(xué)習(xí)、計(jì)算機(jī)圖形學(xué)、數(shù)據(jù)庫、信息檢索、神經(jīng)網(wǎng)絡(luò)、模糊邏輯和進(jìn)化計(jì)算的空間數(shù)據(jù)挖掘技術(shù)為煤礦自然災(zāi)害隱患識別、進(jìn)行事故預(yù)防和處理提供了有效的手段和方法。本文將空間數(shù)據(jù)挖掘技術(shù)應(yīng)和于煤礦安全管理,結(jié)合煤礦安全知識建立了礦井自然災(zāi)害隱患識別決策支持系統(tǒng)模型,為從根本上減少災(zāi)害發(fā)生,提升煤礦安全管理水平提供了新的思路。
第6篇 數(shù)據(jù)中心信息安全管理及管控要求
隨著在世界范圍內(nèi),信息化水平的不斷發(fā)展,數(shù)據(jù)中心的信息安全逐漸成為人們關(guān)注的焦點(diǎn),世界范圍內(nèi)的各個機(jī)構(gòu)、組織、個人都在探尋如何保障信息安全的問題。英國、美國、挪威、瑞典、芬蘭、澳大利亞等國均制定了有關(guān)信息安全的本國標(biāo)準(zhǔn),國際標(biāo)準(zhǔn)化組織(iso)也發(fā)布了iso17799、iso13335、iso15408等與信息安全相關(guān)的國際標(biāo)準(zhǔn)及技術(shù)報告。目前,在信息安全管理方面,英國標(biāo)準(zhǔn)iso27000:2005已經(jīng)成為世界上應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn),它是在bsi/disc的bdd/2信息安全管理委員會指導(dǎo)下制定完成。
iso27001標(biāo)準(zhǔn)于1993年由英國貿(mào)易工業(yè)部立項(xiàng),于1995年英國首次出版bs 7799-1:1995《信息安全管理實(shí)施細(xì)則》,它提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施規(guī)則,其目的是作為確定工商業(yè)信息系統(tǒng)在大多數(shù)情況所需控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小組織。1998年英國公布標(biāo)準(zhǔn)的第二部分《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個組織的全面或部分信息安全管理體系評估的基礎(chǔ),它可以作為一個正式認(rèn)證方案的根據(jù)。iso27000-1與iso27000-2經(jīng)過修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的近期發(fā)展,同時還非常強(qiáng)調(diào)了商務(wù)涉及的信息安全及信息安全的責(zé)任。2000年12月,iso27000-1:1999《信息安全管理實(shí)施細(xì)則》通過了國際標(biāo)準(zhǔn)化組織iso的認(rèn)可,正式成為國際標(biāo)準(zhǔn)iso/iec17799-1:2000《信息技術(shù)-信息安全管理實(shí)施細(xì)則》。2002年9月5日,iso27000-2:2002草案經(jīng)過廣泛的討論之后,終于發(fā)布成為正式標(biāo)準(zhǔn),同時iso27000-2:1999被廢止?,F(xiàn)在,iso27000:2005標(biāo)準(zhǔn)已得到了很多國家的認(rèn)可,是國際上具有代表性的信息安全管理體系標(biāo)準(zhǔn)。許多國家的政府機(jī)構(gòu)、銀行、證券、保險公司、電信運(yùn)營商、網(wǎng)絡(luò)公司及許多跨國公司已采用了此標(biāo)準(zhǔn)對信息安全進(jìn)行系統(tǒng)的管理,數(shù)據(jù)中心(idc)應(yīng)逐步建立并完善標(biāo)準(zhǔn)化的信息安全管理體系。
一、 數(shù)據(jù)中心信息安全管理總體要求
1、信息安全管理架構(gòu)與人員能力要求
1.1信息安全管理架構(gòu)
idc在當(dāng)前管理組織架構(gòu)基礎(chǔ)上,建立信息安全管理委員會,涵蓋信息安全管理、應(yīng)急響應(yīng)、審計(jì)、技術(shù)實(shí)施等不同職責(zé),并保證職責(zé)清晰與分離,并形成文件。
1.2人員能力
具備標(biāo)準(zhǔn)化 信息安全管理體系內(nèi)部審核員、cisp(certified information security professional,國家注冊信息安全專家)等相關(guān)資質(zhì)人員。5星級idc至少應(yīng)具備一名合格的標(biāo)準(zhǔn)化信息安全管理內(nèi)部審核員、一名標(biāo)準(zhǔn)化 主任審核員。4星級idc至少應(yīng)至少具備一名合格的標(biāo)準(zhǔn)化信息安全管理內(nèi)部審核員
2、信息安全管理體系文件要求,根據(jù)idc業(yè)務(wù)目標(biāo)與當(dāng)前實(shí)際情況,建立完善而分層次的idc信息安全管理體系及相應(yīng)的文檔,包含但不限于如下方面:
2.1信息安全管理體系方針文件
包括idc信息安全管理體系的范圍,信息安全的目標(biāo)框架、信息安全工作的總方向和原則,并考慮idc業(yè)務(wù)需求、國家法律法規(guī)的要求、客戶以及合同要求。
2.2風(fēng)險評估
內(nèi)容包括如下流程:識別idc業(yè)務(wù)范圍內(nèi)的信息資產(chǎn)及其責(zé)任人;識別資產(chǎn)所面臨的威脅;識別可能被威脅利用的脆弱點(diǎn);識別資產(chǎn)保密性、完整性和可用性的喪失對idc業(yè)務(wù)造成的影響;評估由主要威脅和脆弱點(diǎn)導(dǎo)致的idc業(yè)務(wù)安全破壞的現(xiàn)實(shí)可能性、對資產(chǎn)的影響和當(dāng)前所實(shí)施的控制措施;對風(fēng)險進(jìn)行評級。
2.3風(fēng)險處理
內(nèi)容包括:與idc管理層確定接受風(fēng)險的準(zhǔn)則,確定可接受的風(fēng)險級別等;建立可續(xù)的風(fēng)險處理策略:采用適當(dāng)?shù)目刂拼胧⒔邮茱L(fēng)險、避免風(fēng)險或轉(zhuǎn)移風(fēng)險;控制目標(biāo)和控制措施的選擇和實(shí)施,需滿足風(fēng)險評估和風(fēng)險處理過程中所識別的安全要求,并在滿足法律法規(guī)、客戶和合同要求的基礎(chǔ)上達(dá)到最佳成本效益。
2.4文件與記錄控制
明確文件制定、發(fā)布、批準(zhǔn)、評審、更新的流程;確保文件的更改和現(xiàn)行修訂狀態(tài)的標(biāo)識、版本控制、識別、訪問控制有完善的流程;并對文件資料的傳輸、貯存和最終銷毀明確做出規(guī)范。
記錄控制內(nèi)容包括:保留信息安全管理體系運(yùn)行過程執(zhí)行的記錄和所有發(fā)生的與信息安全有關(guān)的重大安全事件的記錄;記錄的標(biāo)識、貯存、保護(hù)、檢索、保存期限和處置所需的控制措施應(yīng)形成文件并實(shí)施。
2.5內(nèi)部審核
idc按照計(jì)劃的時間間隔進(jìn)行內(nèi)部isms審核,以確定idc的信息安全管理的控制目標(biāo)、控制措施、過程和程序符標(biāo)準(zhǔn)化標(biāo)準(zhǔn)和相關(guān)法律法規(guī)的要求并得到有效地實(shí)施和保持。五星級idc應(yīng)至少每年1次對信息安全管理進(jìn)行內(nèi)部審核。四星級idc應(yīng)至少每年1次對信息安全管理進(jìn)行內(nèi)部審核。
2.6糾正與預(yù)防措施
idc建立流程,以消除與信息安全管理要求不符合的原因及潛在原因,以防止其發(fā)生,并形成文件的糾正措施與預(yù)防措施程序無
2.7控制措施有效性的測量
定義如何測量所選控制措施的有效性;規(guī)定如何使用這些測量措施,對控制措施的有效性進(jìn)行測量(或評估)。
2.8管理評審
idc管理層按計(jì)劃的時間間隔評審內(nèi)部信息安全管理體系,以確保其持續(xù)的適宜性、充分性和有效性,最終符合idc業(yè)務(wù)要求。
五星級idc管理層應(yīng)至少每年1次對idc的信息安全管理體系進(jìn)行評審四星級idc管理層應(yīng)至少每年1次對idc的信息安全管理體系進(jìn)行評審。
2.9適用性聲明
適用性聲明必須至少包括以下3項(xiàng)內(nèi)容: idc所選擇的控制目標(biāo)和控制措施,及其選擇的理由;當(dāng)前idc實(shí)施的控制目標(biāo)和控制措施;標(biāo)準(zhǔn)化附錄a中任何控制目標(biāo)和控制措施的刪減,以及刪減的正當(dāng)性理由。
2.10業(yè)務(wù)連續(xù)性
過業(yè)務(wù)影響分析,確定idc業(yè)務(wù)中哪些是關(guān)鍵的業(yè)務(wù)進(jìn)程,分出緊急先后次序; 確定可以導(dǎo)致業(yè)務(wù)中斷的主要災(zāi)難和安全失效、確定它們的影響程度和恢復(fù)時間; 進(jìn)行業(yè)務(wù)影響分析,確定恢復(fù)業(yè)務(wù)所需要的資源和成本,決定對哪些項(xiàng)目制作業(yè)務(wù)連續(xù)性計(jì)劃(bcp)/災(zāi)難恢復(fù)計(jì)劃(drp)。
2.11其它相關(guān)程序
另外,還應(yīng)建立包括物理與環(huán)境安全、信息設(shè)備管理、新設(shè)施管理、業(yè)務(wù)連續(xù)性管理、災(zāi)難恢復(fù)、人員管理、第三方和外包管理、信息資產(chǎn)管理、工作環(huán)境安全管理、介質(zhì)處理與安全、系統(tǒng)開發(fā)與維護(hù)、法律符合性管理、文件及材料控制、安全事件處理等相關(guān)流程與制度。
二、信息安全管控要求
1、安全方針
信息安全方針文件與評審建立idc信息安全方針文件需得到管理層批準(zhǔn)、發(fā)布并傳達(dá)給所有員工和外部相關(guān)方。
至少每年一次或當(dāng)重大變化發(fā)生時進(jìn)行信息安全方針評審。
2、信息安全組織
2.1 內(nèi)部組織
2.1.1信息安全協(xié)調(diào)、職責(zé)與授權(quán)
信息安全管理委員會包含idc相關(guān)的不同部門的代表;所有的信息安全職責(zé)有明確成文的規(guī)定;對新信息處理設(shè)施,要有管理授權(quán)過程。
2.1.2保密協(xié)議
idc所有員工須簽署保密協(xié)議,保密內(nèi)容涵蓋idc內(nèi)部敏感信息;保密協(xié)議條款每年至少評審一次。
2.1.3權(quán)威部門與利益相關(guān)團(tuán)體的聯(lián)系
與相關(guān)權(quán)威部門(包括,公安部門、消防部門和監(jiān)管部門)建立溝通管道;與安全專家組、專業(yè)協(xié)會等相關(guān)團(tuán)體進(jìn)行溝通。
2.1.4獨(dú)立評審
參考“信息安全管理體系要求”第5和第8條關(guān)于管理評審、內(nèi)部審核的要求,進(jìn)行獨(dú)立的評審。
審核員不能審核評審自己的工作;評審結(jié)果交管理層審閱。
2.2 外方管理
2.2.1外部第三方的相關(guān)風(fēng)險的識別
將外部第三方(設(shè)備維護(hù)商、服務(wù)商、顧問、外包方臨時人員、實(shí)習(xí)學(xué)生等)對idc信息處理設(shè)施或信息納入風(fēng)險評估過程,考慮內(nèi)容應(yīng)包括:需要訪問的信息處理設(shè)施、訪問類型(物理、邏輯、網(wǎng)絡(luò))、涉及信息的價值和敏感性,及對業(yè)務(wù)運(yùn)行的關(guān)鍵程度、訪問控制等相關(guān)因素。
建立外部第三方信息安全管理相關(guān)管理制度與流程。
2.2.2客戶有關(guān)的安全問題
針對客戶信息資產(chǎn)的保護(hù),根據(jù)合同以及相關(guān)法律、法規(guī)要求,進(jìn)行恰當(dāng)?shù)谋Wo(hù)。
2.2.3處理第三方協(xié)議中的安全問題
涉及訪問、處理、交流(或管理)idc及idc客戶的信息或信息處理設(shè)施的第三方協(xié)議,需涵蓋所有相關(guān)的安全要求。
3、信息資產(chǎn)管理
3.1 資產(chǎn)管理職責(zé)
3.1.1資產(chǎn)清單與責(zé)任人
idc對所有信息資產(chǎn)度進(jìn)行識別,將所有重要資產(chǎn)都進(jìn)行登記、建立清單文件并加以維護(hù)。
idc中所有信息和信息處理設(shè)施相關(guān)重要資產(chǎn)需指定責(zé)任人。
3.1.2資產(chǎn)使用
指定信息與信息處理設(shè)施使用相關(guān)規(guī)則,形成了文件并加以實(shí)施。
3.2 信息資產(chǎn)分類
3.2.1資產(chǎn)分類管理
根據(jù)信息資產(chǎn)對idc業(yè)務(wù)的價值、法律要求、敏感性和關(guān)鍵性進(jìn)行分類,建立一個信息分類指南。
信息分類指南應(yīng)涵蓋外來的信息資產(chǎn),尤其是來自客戶的信息資產(chǎn)。
3.2.2信息的標(biāo)記和處理
按照idc所采納的分類指南建立和實(shí)施一組合適的信息標(biāo)記和處理程序。
4、人力資源安全
這里的人員包括idc雇員、承包方人員和第三方等相關(guān)人員。
4.1信息安全角色與職責(zé)
人員職責(zé)說明體現(xiàn)信息安全相關(guān)角色和要求。
4.2背景調(diào)查
人員任職前根據(jù)職責(zé)要求和崗位對信息安全的要求,采取必要的背景驗(yàn)證。
4.3雇用的條款和條件
人員雇傭后,應(yīng)簽署必要的合同,明確雇傭的條件和條款,并包含信息安全相關(guān)要求。
4.4信息安全意識、教育和培訓(xùn)
入職新員工培訓(xùn)應(yīng)包含idc信息安全相關(guān)內(nèi)容。
至少每年一次對人員進(jìn)行信息安全意識培訓(xùn)。
4.5安全違紀(jì)處理
針對安全違規(guī)的人員,建立正式的紀(jì)律處理程序。
4.6雇傭的終止與變更
idc應(yīng)清晰規(guī)定和分配雇用終止或雇用變更的職責(zé);雇傭協(xié)議終止于變更時,及時收回相關(guān)信息資產(chǎn),并調(diào)整或撤銷相關(guān)訪問控制權(quán)限。
5、物理與環(huán)境安全
5.1 安全區(qū)域
5.1.1邊界安全與出入口控制
根據(jù)邊界內(nèi)資產(chǎn)的安全要求和風(fēng)險評估的結(jié)果對idc物理區(qū)域進(jìn)行分區(qū)、分級管理,不同區(qū)域邊界與出入口需建立卡控制的入口或有人管理的接待臺。
入侵檢測與報警系統(tǒng)覆蓋所有門窗和出入口,并定期檢測入侵檢測系統(tǒng)的有效性。
機(jī)房大樓應(yīng)有7×24小時的專業(yè)保安人員,出入大樓需登記或持有通行卡。
機(jī)房安全出口不少于兩個,且要保持暢通,不可放置雜物。
5星級idc:出入記錄至少保存6個月,視頻監(jiān)控至少保存1個月。
4星級idc:出入記錄至少保存6個月,視頻監(jiān)控至少保存1個月。
5.1.2 idc機(jī)房環(huán)境安全
記錄訪問者進(jìn)入和離開idc的日期和時間,所有的訪問者要需要經(jīng)過授權(quán)。
建立訪客控制程序,對服務(wù)商等外部人員實(shí)現(xiàn)有效管控。
所有員工、服務(wù)商人員和第三方人員以及所有訪問者進(jìn)入idc要佩帶某種形式的可視標(biāo)識,已實(shí)現(xiàn)明顯的區(qū)分。外部人員進(jìn)入idc后,需全程監(jiān)控。
5.1.3防范外部威脅和環(huán)境威脅
idc對火災(zāi)、洪水、地震、爆炸、社會動蕩和其他形式的自然或人為災(zāi)難引起的破壞建立足夠的防范控制措施;危險或易燃材料應(yīng)在遠(yuǎn)離idc存放;備份設(shè)備和備份介質(zhì)的存放地點(diǎn)應(yīng)與idc超過10公里的距離。
機(jī)房內(nèi)應(yīng)嚴(yán)格執(zhí)行消防安全規(guī)定,所有門窗、地板、窗簾、飾物、桌椅、柜子等材料、設(shè)施都應(yīng)采用防火材料。
5.1.4公共訪問區(qū)和交接區(qū)
為了避免未授權(quán)訪問,訪問點(diǎn)(如交接區(qū)和未授權(quán)人員可以進(jìn)入的其它地點(diǎn))需進(jìn)行適當(dāng)?shù)陌踩刂?設(shè)備貨物交接區(qū)要與信息處理設(shè)施隔開。
5.2 設(shè)備安全
5.2.1設(shè)備安全
設(shè)備盡量安置在可減少未授權(quán)訪問的適當(dāng)?shù)攸c(diǎn);對于處理敏感數(shù)據(jù)的信息處理設(shè)施,盡量安置在可限制觀測的位置;對于需要特殊保護(hù)的設(shè)備,要進(jìn)行適當(dāng)隔離;對信息處理設(shè)施的運(yùn)行有負(fù)面影響的環(huán)境條件(包括溫度和濕度),要進(jìn)行實(shí)時進(jìn)行監(jiān)視。
5.2.2支持性設(shè)備安全
支持性設(shè)施(例如電、供水、排污、加熱/通風(fēng)和空調(diào)等)應(yīng)定期檢查并適當(dāng)?shù)臏y試以確保他們的功能,減少由于他們的故障或失效帶來的風(fēng)險。
實(shí)現(xiàn)多路供電,以避免供電的單一故障點(diǎn)。
5.2.3線纜安全
應(yīng)保證傳輸數(shù)據(jù)或支持信息服務(wù)的電源布纜和通信布纜免受竊聽或損壞。
電源電纜要與通信電纜分開;各種線纜能通過標(biāo)識加以區(qū)分,并對線纜的訪問加以必要的訪問控制。
線纜標(biāo)簽必須采用防水標(biāo)簽紙和標(biāo)簽打印機(jī)進(jìn)行正反面打印(或者打印兩張進(jìn)行粘貼),標(biāo)簽長度應(yīng)保證至少能夠纏繞電纜一圈或一圈半,打印字符必須清晰可見,打印內(nèi)容應(yīng)簡潔明了,容易理解。標(biāo)簽的標(biāo)示必須清晰、簡潔、準(zhǔn)確、統(tǒng)一,標(biāo)簽打印應(yīng)當(dāng)前后和上下排對齊。
5.2.4設(shè)備維護(hù)
設(shè)備需按照供應(yīng)商推薦的服務(wù)時間間隔和說明書,進(jìn)行正確維護(hù);設(shè)備維護(hù)由已授權(quán)人員執(zhí)行,并保存維護(hù)記錄1年。
5.2.5組織場所外的設(shè)備安全
應(yīng)對組織場所的設(shè)備采取安全措施,要考慮工作在組織場所以外的不同風(fēng)險。
5.2.6設(shè)備的安全處置或再利用
包含儲存介質(zhì)的設(shè)備的所有項(xiàng)目應(yīng)進(jìn)行檢查,以確保在銷毀之前,任何敏感信息和注冊軟件已被刪除或安全重寫。
5.2.7資產(chǎn)的移動
設(shè)備、信息或軟件在授權(quán)之前不應(yīng)帶出組織場所,設(shè)置設(shè)備移動的時間限制,并在返還時執(zhí)行符合性檢查;對設(shè)備做出移出記錄,當(dāng)返回時,要做出送回記錄。
6、通信和操作管理
6.1 運(yùn)行程序和職責(zé)
6.1.1運(yùn)行操作程序文件化
運(yùn)行操作程序文件化并加以保持,并方便相關(guān)使用人員的訪問。
6.1.2變更管理
對信息處理設(shè)施和系統(tǒng)的變更是否受控,并考慮:重大變更的標(biāo)識和記錄;變更的策劃和測試;對這種變更的潛在影響的評估,包括安全影響;對建議變更的正式批準(zhǔn)程序;向所有有關(guān)人員傳達(dá)變更細(xì)節(jié);返回程序,包括從不成功變更和未預(yù)料事態(tài)中退出和恢復(fù)的程序與職責(zé)。
6.1.3職責(zé)分離
各類責(zé)任及職責(zé)范圍應(yīng)加以分割,以降低未授權(quán)或無意識的修改或者不當(dāng)使用組織資產(chǎn)的機(jī)會。
6.1.4開發(fā)設(shè)施、測試設(shè)施和運(yùn)行設(shè)施的分離
開發(fā)、測試和運(yùn)行設(shè)施應(yīng)分離,以減少未授權(quán)訪問或改變運(yùn)行系統(tǒng)的風(fēng)險。
6.2 第三方服務(wù)交付管理
6.2.1服務(wù)交付
應(yīng)確保第三方實(shí)施、運(yùn)行和保持包含在第三方服務(wù)交付協(xié)議中的安全控制措施、服務(wù)定義和交付水準(zhǔn)。
idc應(yīng)確保第三方保持足夠的服務(wù)能力和可使用的計(jì)劃以確保商定的服務(wù)在大的服務(wù)故障或?yàn)?zāi)難后繼續(xù)得以保持。
6.2.2第三方服務(wù)的監(jiān)視和評審
應(yīng)定期監(jiān)視和評審由第三方提供的服務(wù)、報告和記錄,審核也應(yīng)定期執(zhí)行,并留下記錄。
6.2.3第三方服務(wù)的變更管理
應(yīng)管理服務(wù)提供的變更,包括保持和改進(jìn)現(xiàn)有的信息安全方針策略、程序和控制措施,要考慮業(yè)務(wù)系統(tǒng)和涉及過程的關(guān)鍵程度及風(fēng)險的再評估
6.3系統(tǒng)規(guī)劃和驗(yàn)收
6.3.1容量管理
idc各系統(tǒng)資源的使用應(yīng)加以監(jiān)視、調(diào)整,并做出對于未來容量要求的預(yù)測,以確保擁有所需的系統(tǒng)性能。
系統(tǒng)硬件系統(tǒng)環(huán)境的功能、性能和容量要滿足idc業(yè)務(wù)處理的和存貯設(shè)備的平均使用率宜控制在75%以內(nèi)。
網(wǎng)絡(luò)設(shè)備的處理器和內(nèi)存的平均使用率應(yīng)控制在75%以內(nèi)。
6.3.2系統(tǒng)驗(yàn)收
建立對新信息系統(tǒng)、升級及新版本的驗(yàn)收準(zhǔn)則,并且在開發(fā)中和驗(yàn)收前對系統(tǒng)進(jìn)行適當(dāng)?shù)臏y試。
6.4防范惡意代碼和移動代碼
6.4.1對惡意代碼的控制措施
實(shí)施惡意代碼的監(jiān)測、預(yù)防和恢復(fù)的控制措施,以及適當(dāng)?shù)奶岣哂脩舭踩庾R的程序
6.4.2對移動代碼的控制措施
當(dāng)授權(quán)使用移動代碼時,其配置確保授權(quán)的移動代碼按照清晰定義的安全策略運(yùn)行,應(yīng)阻止執(zhí)行未授權(quán)的移動代碼。
6.5 備份
6.5.1備份
應(yīng)按照客戶的要求以及已設(shè)的備份策略,定期備份和測試信息和軟件。各個系統(tǒng)的備份安排應(yīng)定期測試以確保他們滿足業(yè)務(wù)連續(xù)性計(jì)劃的要求。對于重要的系統(tǒng),備份安排應(yīng)包括在發(fā)生災(zāi)難時恢復(fù)整個系統(tǒng)所必需的所有系統(tǒng)信息、應(yīng)用和數(shù)據(jù)。
應(yīng)確定最重要業(yè)務(wù)信息的保存周期以及對要永久保存的檔案拷貝的任何要求。
6.6 網(wǎng)絡(luò)安全管理
6.6.1網(wǎng)絡(luò)控制
為了防止使用網(wǎng)絡(luò)時發(fā)生的威脅和維護(hù)系統(tǒng)與應(yīng)用程序的安全,網(wǎng)絡(luò)要充分受控;網(wǎng)絡(luò)的運(yùn)行職責(zé)與計(jì)算機(jī)系統(tǒng)的運(yùn)行職責(zé)實(shí)現(xiàn)分離;敏感信息在公用網(wǎng)絡(luò)上傳輸時,考慮足夠的加密和訪問控制措施。
6.6.2網(wǎng)絡(luò)服務(wù)的安全
網(wǎng)絡(luò)服務(wù)(包括接入服務(wù)、私有網(wǎng)絡(luò)服務(wù)、增值網(wǎng)絡(luò)和受控的網(wǎng)絡(luò)安全解決方案,例如防火墻和入侵檢測系統(tǒng)等)應(yīng)根據(jù)安全需求,考慮如下安全控制措施:為網(wǎng)絡(luò)服務(wù)應(yīng)用的安全技術(shù),例如認(rèn)證、加密和網(wǎng)絡(luò)連接控制;按照安全和網(wǎng)絡(luò)連接規(guī)則,網(wǎng)絡(luò)服務(wù)的安全連接需要的技術(shù)參數(shù);若需要,網(wǎng)絡(luò)服務(wù)使用程序,以限制對網(wǎng)絡(luò)服務(wù)或應(yīng)用的訪問。
6.7 介質(zhì)管理
6.7 .1可移動介質(zhì)的管理
建立適當(dāng)?shù)目梢苿咏橘|(zhì)的管理程序,規(guī)范可移動介質(zhì)的管理。
可移動介質(zhì)包括磁帶、磁盤、閃盤、可移動硬件驅(qū)動器、cd、dvd和打印的介質(zhì)
6.7 .2介質(zhì)的處置
不再需要的介質(zhì),應(yīng)使用正式的程序可靠并安全地處置。保持審計(jì)蹤跡,保留敏感信息的處置記錄。
6.7 .3信息處理程序
建立信息的處理及存儲程序,以防止信息的未授權(quán)的泄漏或不當(dāng)使用。
包含信息的介質(zhì)在組織的物理邊界以外運(yùn)送時,應(yīng)防止未授權(quán)的訪問、不當(dāng)使用或毀壞。
6.8 信息交換
6.8.1信息交換策略和程序
為了保護(hù)通過使用各種類型的通信設(shè)施進(jìn)行信息交換,是否有正式的信息交換方針、程序和控制措施。
6.8.2外方信息交換協(xié)議
在組織和外方之間進(jìn)行信息/軟件交換時,是否有交換協(xié)議。
6.8.3電子郵件、應(yīng)用系統(tǒng)的信息交換與共享
建立適當(dāng)?shù)目刂拼胧?保護(hù)電子郵件的安全;為了保護(hù)相互連接的業(yè)務(wù)信息系統(tǒng)的信息,開發(fā)與實(shí)施相關(guān)的方針和程序。
6.9 監(jiān)控
6.9.1審計(jì)日志
審計(jì)日志需記錄用戶活動、異常事件和信息安全事件;為了幫助未來的調(diào)查和訪問控制監(jiān)視,審計(jì)日志至少應(yīng)保存1年。
6.9.2監(jiān)視系統(tǒng)的使用
應(yīng)建立必要的信息處理設(shè)施的監(jiān)視使用程序,監(jiān)視活動的結(jié)果應(yīng)定期評審。
6.9.3日志信息的保護(hù)
記錄日志的設(shè)施和日志信息應(yīng)加以保護(hù),以防止篡改和未授權(quán)的訪問。
6.9.4管理員和操作員日志
系統(tǒng)管理員和系統(tǒng)操作員活動應(yīng)記入日志。系統(tǒng)管理員與系統(tǒng)操作員無權(quán)更改或刪除日志。
6.9.5故障日志
與信息處理或通信系統(tǒng)的問題有關(guān)的用戶或系統(tǒng)程序所報告的故障要加以記錄、分析,并采取適當(dāng)?shù)拇胧?/p>
6.9.6時鐘同步
一個安全域內(nèi)的所有相關(guān)信息處理設(shè)施的時鐘應(yīng)使用已設(shè)的精確時間源進(jìn)行同步。
5星級idc各計(jì)算機(jī)系統(tǒng)的時鐘與標(biāo)準(zhǔn)時間的誤差不超過10秒。
4星級idc各計(jì)算機(jī)系統(tǒng)的時鐘與標(biāo)準(zhǔn)時間的誤差不超過25秒。
7、訪問控制
7.1用戶訪問管理
應(yīng)有正式的用戶注冊及注銷程序,來授權(quán)和撤銷對所有信息系統(tǒng)及服務(wù)的訪問。
應(yīng)限制和控制特殊權(quán)限的分配及使用;應(yīng)通過正式的管理過程控制口令的分配,確??诹畎踩?管理層應(yīng)定期使用正式過程對用戶的訪問權(quán)進(jìn)行復(fù)查。
7.2用戶職責(zé)
建立指導(dǎo)用戶選擇和使用口令的指南規(guī)定,使用戶在選擇及使用口令時,遵循良好的安全習(xí)慣。
用戶應(yīng)確保無人值守的用戶設(shè)備有適當(dāng)?shù)谋Wo(hù),防止未授權(quán)的訪問。
建立清空桌面和屏幕策略,采取清空桌面上文件、可移動存儲介質(zhì)的策略和清空信息處理設(shè)施屏幕的策略,idc并定期組織檢查效果。
7.3網(wǎng)絡(luò)訪問控制
建立訪問控制策略,確保用戶應(yīng)僅能訪問已獲專門授權(quán)使用的服務(wù)。
應(yīng)使用安全地鑒別方法以控制遠(yuǎn)程用戶的訪問,例如口令+證書。
對于診斷和配置端口的物理和邏輯訪問應(yīng)加以控制,防止未授權(quán)訪問。
根據(jù)安全要求,應(yīng)在網(wǎng)絡(luò)中劃分安全域,以隔離信息服務(wù)、用戶及信息系統(tǒng);對于共享的網(wǎng)絡(luò),特別是越過組織邊界的網(wǎng)絡(luò),用戶的聯(lián)網(wǎng)能力應(yīng)按照訪問控制策略和業(yè)務(wù)應(yīng)用要求加以限制,并建立適當(dāng)?shù)穆酚煽刂拼胧?/p>
7.4操作系統(tǒng)訪問控制
建立一個操作系統(tǒng)安全登錄程序,防止未授權(quán)訪問;所有用戶應(yīng)有唯一的、專供其個人使用的標(biāo)識符(用戶id),應(yīng)選擇一種適當(dāng)?shù)蔫b別技術(shù)證實(shí)用戶所宣稱的身份。
可能超越系統(tǒng)和應(yīng)用程序控制的管理工具的使用應(yīng)加以限制并嚴(yán)格控制。
不活動會話應(yīng)在一個設(shè)定的休止期后關(guān)閉;使用聯(lián)機(jī)時間的限制,為高風(fēng)險應(yīng)用程序提供額外的安全。
7.5應(yīng)用和信息訪問控制
用戶和支持人員對信息和應(yīng)用系統(tǒng)功能的訪問應(yīng)依照已確定的訪問控制策略加以限制。
敏感系統(tǒng)應(yīng)考慮系統(tǒng)隔離,使用專用的(或孤立的)計(jì)算機(jī)環(huán)境。
7.6移動計(jì)算和遠(yuǎn)程工作
應(yīng)有正式策略并且采用適當(dāng)?shù)陌踩胧?以防范使用移動計(jì)算和通信設(shè)施時所造成的風(fēng)險。
通過網(wǎng)絡(luò)遠(yuǎn)程訪問idc,需在通過授權(quán)的情況下對用戶進(jìn)行認(rèn)證并對通信內(nèi)容進(jìn)行加密。
8、信息系統(tǒng)獲取、開發(fā)和維護(hù)
8.1安全需求分析和說明
在新的信息系統(tǒng)或增強(qiáng)已有信息系統(tǒng)的業(yè)務(wù)需求陳述中,應(yīng)規(guī)定對安全控制措施的要求。
8.2信息處理控制
輸入應(yīng)用系統(tǒng)的數(shù)據(jù)應(yīng)加以驗(yàn)證,以確保數(shù)據(jù)是正確且恰當(dāng)?shù)摹?/p>
驗(yàn)證檢查應(yīng)整合到應(yīng)用中,以檢查由于處理的錯誤或故意的行為造成的信息的訛誤。
通過控制措施,確保信息在處理過程中的完整性,并對處理結(jié)果進(jìn)行驗(yàn)證。
8.3密碼控制
應(yīng)開發(fā)和實(shí)施使用密碼控制措施來保護(hù)信息的策略,并保證密鑰的安全使用。
8.4系統(tǒng)文件的安全
應(yīng)有程序來控制在運(yùn)行系統(tǒng)上安裝軟件;試數(shù)據(jù)應(yīng)認(rèn)真地加以選擇、保護(hù)和控制;應(yīng)限制訪問程序源代碼。
8.5開發(fā)過程和支持過程中的安全
建立變更控制程序控制變更的實(shí)施;當(dāng)操作系統(tǒng)發(fā)生變更后,應(yīng)對業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行評審和測試,以確保對組織的運(yùn)行和安全沒有負(fù)面影響。
idc應(yīng)管理和監(jiān)視外包軟件的開發(fā)。
8.6技術(shù)脆弱性管理
應(yīng)及時得到現(xiàn)用信息系統(tǒng)技術(shù)脆弱性的信息,評價組織對這些脆弱性的暴露程度,并采取適當(dāng)?shù)拇胧﹣硖幚硐嚓P(guān)的風(fēng)險。
9、信息安全事件管理
9.1報告信息安全事態(tài)和弱點(diǎn)
建立正式的idc信息安全事件報告程序,并形成文件。
建立適當(dāng)?shù)某绦?保證信息安全事態(tài)應(yīng)該盡可能快地通過適當(dāng)?shù)墓芾砬肋M(jìn)行報告,要求員工、承包方人員和第三方人員記錄并報告他們觀察到的或懷疑的任何系統(tǒng)或服務(wù)的安全弱點(diǎn)。
9.2職責(zé)和程序
應(yīng)建立管理職責(zé)和架構(gòu),以確保能對信息安全事件做出快速、有效和有序的響應(yīng)。
9.3對信息安全事件的總結(jié)和證據(jù)的收集
建立一套機(jī)制量化和監(jiān)視信息安全事件的類型、數(shù)量和代價,并且當(dāng)一個信息安全事件涉及到訴訟(民事的或刑事的),需要進(jìn)一步對個人或組織進(jìn)行起訴時,應(yīng)收集、保留和呈遞證據(jù),以使證據(jù)符合相關(guān)訴訟管轄權(quán)。
10、業(yè)務(wù)連續(xù)性管理
10.1業(yè)務(wù)連續(xù)性計(jì)劃
建立和維持一個用于整個組織的業(yè)務(wù)連續(xù)性計(jì)劃,通過使用預(yù)防和恢復(fù)控制措施,將對組織的影響減少到最低,并從信息資產(chǎn)的損失中恢復(fù)到可接受的程度。
10.2業(yè)務(wù)連續(xù)性和風(fēng)險評估
通過恰當(dāng)?shù)某绦?識別能引起idc業(yè)務(wù)過程中斷的事態(tài)(例如,設(shè)備故障、人為錯誤、盜竊、火災(zāi)、自然災(zāi)害和恐怖行為等),這種中斷發(fā)生的概率和影響,以及它們對信息安全所造成的后果。
業(yè)務(wù)資源與過程責(zé)任人參與業(yè)務(wù)連續(xù)性風(fēng)險評估。
10.3制定和實(shí)施包括信息安全的連續(xù)性計(jì)劃
建立業(yè)務(wù)運(yùn)行恢復(fù)計(jì)劃,以使關(guān)鍵業(yè)務(wù)過程在中斷或發(fā)生故障后,能在規(guī)定的水準(zhǔn)與規(guī)定的時間范圍恢復(fù)運(yùn)行
10.4測試、維護(hù)和再評估業(yè)務(wù)連續(xù)性計(jì)劃
業(yè)務(wù)連續(xù)性計(jì)劃應(yīng)定期測試和更新,以確保其及時性和有效性。
定期測試及更新業(yè)務(wù)連續(xù)性計(jì)劃(bcp)/災(zāi)難恢復(fù)計(jì)劃(drp),并對員工進(jìn)行培訓(xùn);定期對idc的風(fēng)險進(jìn)行審核和管理評審,及時發(fā)現(xiàn)潛在的災(zāi)難和安全失效。
5星級idc:至少每年一次測試及更新;bcp/drp,并對員工進(jìn)行培訓(xùn); 至少每年一次對idc的風(fēng)險進(jìn)行審核和管理評審,及時發(fā)現(xiàn)潛在的災(zāi)難和安全失效。
4星級idc:至少每年一次測試及更新;bcp/drp,并對員工進(jìn)行培訓(xùn);至少每年一次對idc的風(fēng)險進(jìn)行審核和管理評審,及時發(fā)現(xiàn)潛在的災(zāi)難和安全失效。
11、符合性
11.1可用法律、法規(guī)的識別
idc所有相關(guān)的法令、法規(guī)和合同要求,以及為滿足這些要求組織所采用的方法,應(yīng)加以明確地定義、收集和跟蹤,并形成文件并保持更新。
11.2知識產(chǎn)權(quán)
應(yīng)實(shí)施適當(dāng)?shù)某绦?以確保在使用具有知識產(chǎn)權(quán)的材料和具有所有權(quán)的軟件產(chǎn)品時,符合法律、法規(guī)和合同的要求。
11.3保護(hù)組織的記錄
應(yīng)防止重要的記錄遺失、毀壞和偽造,以滿足法令、法規(guī)、合同和業(yè)務(wù)的要求。
11.4技術(shù)符合性檢查
定期地對信息系統(tǒng)進(jìn)行安全實(shí)施標(biāo)準(zhǔn)符合檢查,由具有勝任能力的已授權(quán)的人員執(zhí)行,或在他們的監(jiān)督下執(zhí)行。
11.5數(shù)據(jù)保護(hù)和個人信息的隱私
應(yīng)依照相關(guān)的法律、法規(guī)和合同條款的要求,確保數(shù)據(jù)保護(hù)和隱私。