欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    管理制度-安全管理制度体系.docx

    • 资源ID:68339384       资源大小:698.30KB        全文页数:212页
    • 资源格式: DOCX        下载积分:12金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要12金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    管理制度-安全管理制度体系.docx

    AAAAA公司安全管理制度(vl.O)文档编制单位:AAAAA文档编制时间:文档总页数:页文档编制:文档审核人:审核时间:注:替换:AAAAA为公司名称,DDDDD为公司简称,BBBBB为系统名称,XXXXX为信息安全 管理的部门(如"XXXXX")。信息安全管理机构制度版本记录版本记录版本修改日期修改摘要修改人审批人审批日期1. 0目录第一章信息安全管理制度总则81.1 概述81.2 总体原则81.3 总体目标81.4 总体框架91.4.1 系统信息运维安全策略91.4.2 信息系统安全管理安全策略101.5 适用范围II第二章AAAAA公司XXXXX信息安全管理体系文件122.1 目的122.2 范围122.3 职责122.4 管理细则132.4.1 体系文件生命周期流程132.4.2 体系文件策划132.4.3 体系文件的评审142.4.4 体系文件的作废14第三章信息安全管理体系153.1 信息安全管理体系153.1.1 信息安全管理体系建立153.1.2 信息安全管理体系实施163.1.3 信息安全管理体系监察16第四章信息安全组织机构制度174.1 信息安全组织机构174.1.1 信息安全职能部门职责174.1.2 信息安全领导小组职责184.1.3 信息系统安全小组职责及要求184.1.4 254.1.5 信息安全管理人员264.1.6 关键岗位协议27第五章信息安全授权及审批管理制度325.1 信息安全授权及审批管理制度32第六章审核与检查管理制度335.2 审核与检查管理制度335.2.1 定期安全检查335.2.2 文件审批与发布管理制度33第七章办公环境管理制度347.1 办公环境管理制度34第八章沟通与合作管理制度367.2 沟通与合作管理制度367.2.1 信息安全例会管理367.2.2 外部协作管理37第九章人员入岗管理制度3823.2.42 附录42:设备维护档案20523.2.43 附录43:信息安全存储介质领用/借用申请单20623.2.44 附录44:介质销毁审批表20723.2.45 附录45:信息安全存储介质维修记录20823.2.46 附录46:设备领用表20923.2.47 附录47:计算机设备责任人变更审批表21023.2.48 附录48:特权用户申请表21023.2.49 附录49:服务器补丁升级记录21123.2.50 附录50:变更申请单21323.2.51 附录51:备份记录21523.2.52 附录52:恢复记录21623.2.53 附录53:备份与恢复演练记录单21623.2.54 附录54:安全事件记录报告21723.2.55 附录55:信息安全事件调查报告21823.2.56 附录56:硬件维护21823.2.58 附录58:信息系统巡检220第一章信息安全管理制度总则1.1 概述信息系统安全等级保护管理制度体系是对实现信息系统安全等级保护所采 用的安全管理措施的描述。本制度体系从信息安全管理机构制度、信息安全人力 资源管理制度、信息系统建设安全管理制度、信息安全系统运维管理制度和信息 系统操作规程及应急预案等方面,针对AAAAA公司的BBBBB系统,从信息安全管理 和信息系统运维两个方面做出规定。1.2 总体原则本制度的信息安全总体原则如下: 全面贯彻国家和上海市关于信息安全工作的要求文件和相关指导性文 件精神,在部门内建立符合国家要求完善的信息安全管理体系; 建立由安全策略、管理制度、操作规程等构成的全面信息安全管理制度 体系,并落实信息安全管理责任到个人,使信息安全管理有章可循; 定期进行信息安全培训,提高相关人员信息安全意识及能力; 实行预防为主,应急为辅的信息安全理念,对可能存在的信息安全隐患 进行提前预防性排查和处理;对于突发性信息安全事件,可以按照应急 预案进行快速响应,将事件影响降到最低; 定期对信息系统进行风险评估和控制,将信息安全风险控制在可接受的 水平,以降低突发性事件出现的概率; 持续改进信息安全管理所要求包含的各项工作,为系统提供可靠的安全 信息服务。1.3 总体目标 明确AAAAA公司信息安全管理机构和人力资源管理制度; 按照等级保护三级要求规范AAAAA公司的BBBBB系统建设和运维; 制定AAAAA公司的BBBBB系统应急预案,并定期进行应急演练; 定期开展全系统范围的信息系统安全检查和信息安全管理制度宣传,并 按需开展第三方信息安全风险评估。1.4 总体框架本制度的安全策略包括信息安全管理安全策略和信息系统运维安全策略,如 下图所示:信息安全管理制度系统信息运维安全策略系统安全管理安全策略息全理构度 信安管机制息全力源度 信安人资制息设全理度 信建安管制息全统维理度信安系运管制息统作程应预信系操规及急1.4.1 系统信息运维安全策略系统信息运维安全策略包括信息安全管理机构制度和信息安全人力资源管 理制度。1.4.1.1 信息安全管理机构制度 建立AAAAA公司的BBBBB系统信息安全管理组织机构明确网络管理员、主机管理员、系统管理员、安全管理员、安全审计员等安 全管理相关岗位及职责。 加强信息安全的授权和审批对于系统变更(包含软件和硬件)实施审批,并记录在案。 定期审查信息安全管理体系监督各项安全控制措施的落实情况,并针对有偏差的地方进行纠正,以保证 信息安全管理体系持续有效。 规范产品采购和使用管理制度流程明确产品所有者、使用者与维护者;对所有产品进行标记,实现信息资产从 采购、安装、调试、使用、变更到报废整个周期的安全管理,并且密码相关产品 符合国家密码主管部门的要求。 定期评估安全风险根据评估结果选择适当的安全策略和控制措施,保证安全风险可控。1.4.1.2 信息安全人力资源管理制度加强人员安全管理包含人员录用前考察、人员在岗和离岗的安全控制、人员考核、奖惩措施等 内容;对于关键岗位的工作人员,需签订保密协议。保密协议签署对于外包的软件开发,需与服务提供商签署保密协议;在信息系统立项和审 批过程中,同步考虑信息安全需求和目标。系统开发完成后,要求通过第三方安 全机构对软件安全性的测评。1.4.2 信息系统安全管理安全策略信息系统安全管理安全策略包括信息建设安全管理制度、信息安全系统运维 管理和信息系统操作规程及应急预案。1.4.2.1 信息建设安全管理制度文档发布制度化制定文档发布规范制度,统一文档版本、格式等,并定期按照制度对文档进 行更新,以保证所有文档的时效性。1.4.2.2 信息安全系统运维管理 保障机房物理与环境安全实施多种手段对机房安全进行监控,包括门禁、视频监控、红外线报警等安 全防范措施,确保机房物理安全。部署机房专用空调、UPS,灭火设备等环境保 障设施;每天对机房设施运转情况进行定期巡检、和维护。控制机房人员和设备 的出入管理,非管理人员无法进入主机房,外部人员进入机房需填写出入记录并 且由管理人员全程陪同。 维护和操作规程文档化对系统维护和操作规程实施文档化操作,降低和避免因误操作所引发信息安 全事件的可能性。 部署防病毒软件统部署防病毒软件,并进行病毒库的统一更新,任何人不得私自卸载防病 毒软件。 定期备份重要系统和数据对重要的数据和信息系统进行每日增量备份每周全量备份,并对备份介质进 行安全地保存,以及对备份数据每季度进行备份还原测试,保证各种备份信息的 保密性、完整性和可用性,确保所有重要信息系统和重要数据在故障、灾难后及 其它特定要求下进行可靠的恢复。1.4.2.3 信息系统操作规程及应急预案信息安全事件应对机制建立对各类信息安全事件的预防、预警、响应、处置、恢复机制,编写针对 网络、数据库、系统和恶意代码等的应急预案,并每年两次进行测试和演练。1.5 适用范围本手册按照ISO/IEC 27001: 2005信息安全管理体系要求,结合AAAAA 公司的BBBBB系统的实际编制而成,符合IS0/IEC 27001: 2005标准的全部要 求。本管理制度适用于AAAAA公司的BBBBB系统建设和运维过程。第二章AAAAA公司XXXXX信息安全管 理体系文件2.1 目的为规范AAAAA公司XXXXX (以下简称“DDDDD" )的信息安全管理体系文件的 制订、修订及评审,特制定本制度。2.2 范围本管理规范适用于信息安全领导小组和工作小组对信息安全管理体系文件 的维护管理。2.3 职责由信息安全工作小组的主体部门DDDDD负责信息安全管理体系文件的维护, 包括制订、修订和评审,由信息安全领导小组负责体系文件的批准、发布和作废。2.4 管理细则2. 4.1体系文件生命周期流程体系文件流程图2. 4. 2体系文件策划信息安全工作小组组织相关人员,根据信息安全技术信息系统安全等级 保护基本要求(GBT 22239-2008)、信息安全技术信息系统安全管理要求 (GBT 20269-2006)、US0/IEC 27001: 2005信息安全管理体系的要求, 结合实际的职责和工作流程,策划制定信息安全管理体系文件,并形成UAAAA 公司XXXXX信息安全管理体系文件汇编。信息安全工作小组将制定的AAAAA公司XXXXX信息安全管理体系文件汇编 汇报给信息安全领导小组,信息安全领导小组进行审批确认。2. 4. 3体系文件的评审信息安全工作小组应定期发起对体系文件的评审,应填写体系文件建立申 请表(详见附1)。对体系文件的评审应至少每年进行一次。评审流程如下:(1)信息安全工作小组发起对体系文件的评审申请,信息安全领导小组确认 后批准评审要求。(2)信息安全工作小组制定评审计划。计划中应确定各文档对应的评审责任 人以及实施评审的时间计划。(3)各评审责任人根据时间计划,结合内部审核、管理评审、风险评估及日 常记录的结果,评估现有文件的有效性和充分性。如果确定文档有必要进行修改, 应填写体系文件更改申请表(详见附2)。(4)如果修改的内容只涉及XXXXX,则由信息安全工作小组组长进行审批, 在审批同意后,由文档评审责任人进行修改。(5)如果修改的内容涉及到XXXXX以外的部门,需要所有涉及部门的会签。 会签后,由文档评审责任人进行文档修改。如需要,可邀请专家对体系文件进行 专家评审(详见附5、附6、附7)。(6)修改完毕之后,各责任人将体系文件评审记录表(详见附3)和完善 后的体系文件版本一并报送信息安全工作小组,由信息安全工作小组进行标识和 保存。(7)信息安全工作小组最终对评审结果向信息安全领导小组进行汇报。2. 4. 4体系文件的作废(1)在体系文件的评审过程中,如果评审责任人认为文件应当作废,则填写 体系文件作废申请表(详见附4),由信息安全工作小组审批后,报信息安全 领导小组进行审批。(2)信息安全领导小组审批完成后,信息安全工作小组负责通知所有相关人员,并对AAAAA公司XXXXX信息安全管理体系文件进行废除。第三章信息安全管理体系3.1 信息安全管理体系以IS0/IEC27001: 2005信息安全管理体系要求为依据,建立信息安全 管理体系,并形成相关的信息安全管理体系文件。由AAAAA公司主管领导批准发 布,在AAAAA公司范围内实施并保持,利用内部审核、管理评审、定期检查、定 期更新和预防措施以及持续改进的手段,确保信息安全管理体系的有效性。3.1.1 信息安全管理体系建立3.1.1.1 管理体系范围根据AAAAA公司系统业务特点、组织机构、物理位置确定AAAAA公司的BBBBB 系统信息安全管理体系的范围为: 所有部门和正式工作人员,包括AAAAA公司所有成员; AAAAA公司XXXXX主要负责AAAAA公司的BBBBB系统建设和运行工作及系 统维护和管理; 与系统业务活动相关的应用系统及其包含的全部信息资产,其中应用系 统包括:AAAAA公司的BBBBB系统;信息资产包括:与上述业务应用系统 相关的数据、硬件、软件、服务及文档等; AAAAA公司的BBBBB系统涉及的办公场所和上述业务应用系统所处机房, 其中机房为AAAAA公司的BBBBB系统所在机房。3.1.1.2 风险评估在体系建立过程中,AAAAA公司确定信息安全风险评估方法,对AAAAA公司的BBBBB系统实施风险评估(详见附8),识别AAAAA公司的BBBBB系统所面临的风险, 并根据风险进行相应的处理。在风险评估后,根据风险评估的结果,确定风险处置的策略,包括: 采用风险控制措施,以降低面临的信息安全风险; 在满足信息安全方针和风险接受准则的前提下,有意识地、客观地接受 风险; 转移相关业务风险到其他方面,如:购买产品维保,运维服务外包等; 根据风险处置策略,制定风险控制措施,对已识别出的风险进行分类处 理,并对残余风险进行了批准。3.1.2 信息安全管理体系实施在实施和运行信息安全管理体系中所开展的工作包括: 通过风险管理方法来控制信息系统中存在的信息安全风险,配置资源、 明确职责和优先级别,实施适当的管理措施; 实施各信息安全管理体系文件中包括的控制措施,以达到各控制目标; 实施培训和意识教育计划,具体内容参见培训制度; 实施能迅速检测安全事件和响应安全事故的程序。3.1.3信息安全管理体系监察严格执行监视和评审程序以及其它相关措施,以达到: 迅速检测信息安全管理体系运行过程中的缺陷和弱点; 迅速识别潜在的和已发生的信息安全违规和事故; 确保管理者分配给各人员的信息安全活动或通过信息技术实施的信息 安全活动能如期执行; 确定信息安全措施的有效性; 定期进行信息安全管理评审,以判断信息安全管理体系的有效性; 定期进行信息安全风险评估的评审; 定期对信息安全管理体系进行管理评审; 依据监视和评审活动的结果,对信息安全管理体系进行修改和完善; 记录可能影响信息安全管理体系有效性或执行情况的措施和事件。第四章信息安全组织机构制度4.1 信息安全组织机构AAAAA公司针对AAAAA公司的BBBBB系统的信息安全组织机构包括信息安全领 导小组和信息系统安全小组。信息系统安全小组的成员包括:机房管理员、主机管理员、网络管理员、应 用管理员、安全管理员、安全审计员。根据各个职位职责不同,对于安全管理员与安全审计员应配备专职人员,不 可兼任;对于关键事务岗位应考虑多人共同管理。AAAAA公司信息安全体系组织机构图如下:应用管埋员主机管理员安全管理员机房管理员网络管埋员安全审计员4.1.1 信息安全职能部门职责信息安全职能部门为XXXXX,主要职责如下:保障机房信息系统的安全运行;负责机房的环境维护和物理访问管理; 负责机房的设备维护及设备管理;负责机房内任何事故的上报及处理; 负责制定及修订有关机房安全管理制度。负责对机房值班人员及技术维护人员(外包方)进行日常工作管理和检杳; 负责AAAAA公司的AAAAA公司的BBBBB系统的使用控制及处置管理。 介质的使用人负责在单位内部介质的使用控制及处置管理。 各相关接待人负责其接待的外来人员的介质的使用及监督。 负责AAAAA公司网络系统安全管理。 负责AAAAA公司基础平台系统安全管理,应用系统安全管理。 负责AAAAA公司信息系统的恶意代码防范工作,及发生恶意代码攻击 时的应急处理。 负责AAAAA公司信息系统的密码使用管理工作,包括密码的保管、分 配、修改、授权。 负责AAAAA公司信息系统数据备份与恢复管理工作。 负责AAAAA公司信息系统安全事件管理工作。4.1.2 信息安全领导小组职责信息安全领导小组主要职责如下: 负责关于信息安全方面工作的方针政策; 审定AAAAA公司的BBBBB系统的安全建设规划; 对信息系统安全工作的重大事项做出决策; 研究审定AAAAA公司的BBBBB系统安全建设和管理工作中的制度、标准 及相关政策,并协调相关部门监督制度、政策的实施情况; 组织、协调和指导信息安全的宣传、普及教育工作。4.1.3 信息系统安全小组职责及要求 负责贯彻落实信息安全领导小组关于信息系统安全工作的要求和规定, 并落实各项安全工作; 负责信息系统的安全管理体系和规章制度的建立、实施; 建设、技术保障和操作规范等各方面的逐步建成; 组织制订和贯彻信息系统运行安全保障和维护工作制度。4.1.3.1 机房管理员职责及要求机房管理员主要职责如下: 负责保障机房物理与环境的安全建设管理 负责制定机房基础设施的相关资产清单(详见附9)内容包括资产名称、重要程度、所处位置等。 明确产品所有者、使用者与维护者;对所有产品进行标记,实现信息资 产从采购、安装、调试、使用、变更到报废整个周期的安全管理,并且 密码相关产品符合国家密码主管部门的要求。 令相关人员能够按照维护规程对系统进行操作,降低和避免因误操作所 引发信息安全事件的可能性。 负责保障机房物理与环境安全实施包括门禁、视频监控、报警等安全防范措施,确保机房物理安全。部署 机房专用空调、UPS等环境保障设施,对机房设施运转情况进行每日两次巡检、 维护、故障处理和变更管理。严格对机房人员和设备的出入管理,进出需登记, 外来人员需由相关管理人员陪同方能访问机房。 在机房基础设施变更、重要操作、物理访问等的进行逐级审批,负责日 常审批,重大变更需上报到AAAAA公司领导小组负责人进行核准和审批 后,方可进行变更; 负责组织实施机房基础设施各类事故(故障)的应急处理。机房管理员任职要求如下:1、遵守AAAAA公司的各项规章制度;具有良好的职业道德和敬业精神;2、爱岗敬业,吃苦耐劳,愿意长期从事机房管理工作;3、服从分配与管理,团结协作具有良好的团队精神;能全心全意为AAAAA 公司服务,言行举止形象文明;4、了解计算机软硬件安装及维护,动手能力强;5、具有一定的组织能力和语言表达能力。6、具备保密意识。4.1.3.2 主机管理员主机管理员主要职责如下: 负责保障主机(包括服务器设备、操作系统、数据库系统、数据备份); 信息安全日常管理包括系统口令管理、无人值守设备管理、屏幕保护、便携机管理等,促使每 位人员的日常工作符合AAAAA公司的BBBBB系统的信息安全策略和制度要求。负 责主机运行维护体系和主机技术支持平台的建设与运行管理,建立服务器设备、 操作系统、数据库系统、数据备份文档化的操作和维护规程,使得各个相关人员 能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事 件的可能性。 重要信息和信息系统备份定期进行重要信息和信息系统备份,并对备份介质进行安全地保存,以及对 备份数据定期进行备份测试验证,保证各种备份信息的保密性、完整性和可用性, 确保所有重要信息系统和重要数据在故障、灾难后及其它特定要求下进行可靠的 恢复。 负责统部署防病毒软件,并每周更新病毒库; 负责全系统的计算机恶意代码防治和主机安全的管理工作,制定检查计 划(包含在主机巡检工作中),督促检查工作; 负责重要信息系统的访问控制管理,对系统特殊权限和系统实用工具的 使用进行严格的审批和监管; 负责组织实施主机各类事故(故障)的应急处理。主机管理员任职要求如下:1、一年以上相关工作经验。2、了解熟悉服务器软件和运行系统(Apache、Windows/UNIX),和网络故障 排除,熟悉了解安全措施,能主动学习和聆听良好的时间安排能力,出色 的沟通能力以及客户服务能力,完美解决问题,灵活且可靠,以及独立工 作能力。3、具备保密意识4.1.3.3 网络管理员网络管理员主要职责如下: 负责保障网络安全建设管理; 规范网络管理流程; 采用技术和管理两方面的控制措施,加强对应用系统的安全控制,提高 网络的安全性和稳定性; 对重要网络设备应有文档化的操作和维护规程,使得维护人员能够采用 规范化的形式对系统进行操作,降低和避免因误操作所引发信息安全事 件的可能性; 负责保障网络安全,协助安全管理员部署网络安全产品,确保网络安全; 对网络设备设施运转情况进行定期巡检、维护、故障处理和变更管理; 在网络系统变更、重要操作、访问等的进行逐级审批,负责日常审批, 重大变更需报到AAAAA公司领导小组进行核准和审批后,方可进行变更; 负责组织实施网络各类事故(故障)的应急处理。网络管理员任职要求如下:1、大专以上学历,计算机、通信等相关专业2、二年以上网络管理员工作经验3、熟悉常用服务器设备,具备故障诊断和处理能力4、熟练掌握Windows操作系统的管理、维护5、了解主流厂商的设备和技术发展6、具备保密意识7、具备良好职业道德与工作态度,善于沟通4.1.3.4 应用管理员应用管理员主要职责如下: 负责保障软件开发管理在AAAAA公司的BBBBB系统系统立项和审批过程中,同步考虑信息安全需求和 目标。应保证系统设计、开发过程的安全,重点加强对软件代码安全性的管理。 属于外包软件开发的,应与服务提供商签署保密协议。系统开发完成后,应要求 通过第三方安全机构对软件安全性的测评。 负责建立重要应用的文档化操作和维护规程(详见附10),使得各个相 关人员能够采用规范化的形式对系统进行操作,降低和避免因误操作所 引发信息安全事件的可能性; 负责信息安全日常管理,包括应用系统口令管理、授权审批管理等,促 使每位人员的日常工作符合AAAAA公司的BBBBB系统系统信息安全策略 和制度要求。 在应用系统变更、重要操作、访问等的进行逐级审批,负责日常审批, 重大变更需报到AAAAA公司领导小组进行核准和审批后,方可进行变更; 负责组织实施应用系统各类事故(故障)的应急处理。应用管理员任职要求如下:1、全日制大学本科及以上学历;2、3年以上信息项目管理或软件开发及维护工作经验;3、工作责任心强,有良好的团队合作精神,沟通表达能力、文字表达能力 及组织、协调能力较强;4.135 安全管理员安全管理员主要职责如下:负责安全制度的贯彻执行; 负责制订信息系统安全规划,并在实施过程中逐步完善: 负责制定安全设备或系统的相关资产清单。内容包括资产名称、重要程 度、所处位置等; 负责制定安全设备或系统的文档化的操作和维护规程,使得运维人员能 够采用规范化的形式对系统进行操作,降低和避免因误操作所引发信息 安全事件的可能性; 负责对安全设备或系统运行维护管理,对安全设备或系统运转情况进行 定期巡检、维护、故障处理和变更管理。负责组织实施安全设备或系统 各类事故(故障)的应急处理; 每年进行风险评估,根据评估结果会同其他负责人进行风险处置; 负责协助领导安排安全培训,负责协助负责制定每年安全教育计划,加强信息系统的安全教育,通过各种方式进行宣传和培训,提高全系统安 全防范意识; 负责制定安全检查计划包括检查职责、检查周期、检查范围、检查内容、 检查报告的编制、检查整改、检查通报等内容。对信息系统安全检查并 进行情况通报。对记录进行收集、整理、归档。(详见附11) 当出现安全事件时,负责对发生的安全事件及时上报,并配合相关的调 查和纠正工作; 当信息系统运行发生重大问题时,协助相关部门正确判断原因,根据指 令立即采取安全措施启动相关处理程序; 负责与外部安全机构的协调联系,在发生重大安全事件时以协调获取外 部安全机构的支持; 负责对介质的管理,对介质的归档、查询和借用进行记录,对介质进行 定期盘点并记录,对故障介质的进行送修和销毁并记录,对于保密性高 的介质销毁需要申报领导批准,并进行记录。对介质物理传输的交接进 行记录。 加强对信息系统外包业务与外包方的管理,在与信息系统外包方签署的 服务协议中,对信息系统安全加以要求。通过审批、访问控制、监控、 签署保密协议等措施,加强外部方访问“AAAAA公司的BBBBB系统系统” 的管理,防止外部方危害信息系统安全。 重视对IT服务连续性的管理,建立对各类信息安全事件的预防、预警、 响应、处置、恢复机制,并编写相应的应急预案;在符合国家密码管理相关规定的条件下,合理使用密码技术和密码设备, 严格密钥生成、分发、保存等方面的安全管理,保障密码技术使用的安 全性。(密码变更记录表见附13)安全管理员任职要求如下:1、大专以上学历,计算机、通信等相关专业2、二年以上网络管理员工作经验3、熟悉常用服务器设备,具备故障诊断和处理能力4、具备保密意识5、具备良好职业道德与工作态度,善于沟通4.136 安全审计员安全审计员的主要职责: 参与制定AAAAA公司规章制度和流程,规章制度和流程培训与宣传; 根据AAAAA公司的审计要求制定审计计划,定期或不定期的开展审计 工作,撰写审计报告,开展风险评估,发现安全漏洞或隐患,提交处理报告 和切合实际可操作的处理方案,指导实施; 负责机房安全审计,负责数据库服务器、数据备份与灾难恢复审计; 负责操作系统安全审计,关键系统的用户角色权限审计;(安全审计员安 全审计工作报告每月) 负责日常信息安全规章制度和流程的执行审计,信息系统环境安全审计 等; 对被审计部门提供咨询、建议、协调等服务和公司领导安排的相关工作; 负责对系统管理员、安全管理员的操作行为进行审计跟踪分析和监督检 查,及时发现违规行为,每月向安全管理中心汇报工作情况;(详见附14)安全审计员任职要求如下: 、大专以上学历,计算机、通信等相关专业 、二年以上安全管理员工作经验 、熟悉常用服务器设备,具备故障诊断和处理能力 、具备保密意识 、具备良好职业道德与工作态度,善于沟通4.1.3.7专家小组专家小组主要职责: 专家应符合有关资历要求和知识要求,具有高度的事业心和责任心,认 真履行检查职责;检查中坚持客观公正,实事求是,不走过场,不弄虚作假, 不隐瞒真实情况。对检查结果和所提的意见和建议负责。 受AAAAA公司委托,定期对其生产作业场所进行安全检查。检查时做到全 面细致,不留死角。确保经检查、整改和复查,安全制度、应急救援、消防 设施、安全设施等重要设施,屏蔽机房等重要场所部位符合相关规范要求。 对安全检查中查出的问题和隐患应逐一向AAAAA公司交底,并提出整改意 见和建议;对查出的重大事故隐患应及时通报AAAAA公司结束后,应如实记 录检查情况,并在检查记录上签字。针对AAAAA公司信息安全事故隐患,适时对整改情况进行复查,整改复查 情况应如实记录并由AAAAA公司存档。专家小组任职要求:1、硕士以上学历;2、了解并熟悉信息工程及相关领域知识;2、熟悉相关法律法规及规范/标准;3、了解IS09001管理体系;4、具备注册安全工程师、注册安全评价师、注册风险评价师等资质证书优 先考虑;5、熟悉国家及地方政府对环境、健康与安全方面的政策法规6、具备良好的组织协调能力、沟通能力及团队协作能力;7、良好的语言表达、交流能力。8、具备保密意识4.1.4 信息安全小组权限 系统管理员系统管理员拥有最高的管理权限,包括更改系统和网络配置,新增用户。 网络管理员、主机管理员网络和主机管理员的权限仅次于系统管理员,包括更改系统和网络配置,但 无法新增用户 安全管理员安全管理员只拥有管理权,包括查看安全日志,安全设备配置的变更、备份、 环境的安全等。 机房管理员机房管理员只拥有对硬件设备的操作权,但无法对硬件配置进行任何更改, 机房管理员登录硬件设备的帐号只有查看权。 安全审计员安全管理员只拥有审计权,包括查看审计日志,审核审查系统和网络配置更 改,审查各种数据库记录等。4.1.5 信息安全管理人员AAAAA公司设置有系统管理员、安全管理员和安全审计员、应用管理员、主 机管理员、机房管理员,配备多名管理人员和技术人员承担信息系统日常运行维 护和管理任务。AAAAA公司将部分工作委托给专业技术公司完成,并和公司签订 保密协议。AAAAA公司应用管理员、主机管理员、安全管理员、机房管理员、网络管理 员以及安全审计员,承担信息系统日常运行维护和管理任务。(备份管理员操作 变更详见附12:备份管理员操作变更申请单)各机构人员情况如下表所示:AAAAA公司信息安全领导小组角色职务姓名联系电话组长副组长AAAAA公司信息安全小组系统/主机管理员机房管理员网络管理员应用管理员AAAAA公司信息安全后备小组备份系统/主机管 理员备份机房管理员备份网络管理员备份应用管理员AAAAA公司信息小组信息化三员角色职务姓名联系电话系统管理员安全管理员安全审计员4.1.6 关键岗位协议涉及到核心系统、数据库的管理人员为关键岗位管理人员,如主机,安全管 理人员需要明确其职责,并需要签订岗位职责协议书,在岗人员只能从事协议书 内相关的工作,不能有越权行为。AAAAA公司XXXXX系统管理员岗位协议书名字部门职责范围:1 .负责保障主机(包括服务器设备、操作系统、数据库系统、数据备份);2 .信息安全日常管理包括系统口令管理、无人值守设备管理、屏幕保护、便携机管理等,促使 每位人员的日常工作符合AAAAA公司的BBBBB系统的信息安全策略和制度要 求。3 .负责主机运行维护体系和主机技术支持平台的建设与运行管理建立服务器设备、操作系统、数据库系统、数据备份文档化的操作和维护 规程,使得各个相关人员能够采用规范化的形式对系统进行操作,降低和避免 因误操作所引发信息安全事件的可能性。4 .重要信息和信息系统备份定期进行重要信息和信息系统备份,并对备份介质进行安全地保存,以及 对备份数据定期进行备份测试验证,保证各种备份信息的保密性、完整性和可 用性,确保所有重要信息系统和重要数据在故障、灾难后及其它特定要求下进 行可靠的恢复。5 .负责统一部署防病毒软件,并定期更新病毒库;6 .负责全系统的计算机恶意代码防治和主机安全的管理工作,制定检查 计划(包含在主机巡检工作中),督促检查工作;7 .负责重要信息系统的访问控制管理,对系统特殊权限和系统实用工具 的使用进行严格的审批和监管;8 .负责组织实施主机各类事故(故障)的应急处理。9 .严格遵守保密协议。签字确认:| 年 月 日一备注:AAAAA公司永久存档AAAAA公司XXXXX安全管理员岗位协议书部门名字 职责范围:1 .负责我局安全制度的贯彻执行;2 .负责制订信息系统安全规划,并在实施过程中逐步完善;3 .负责制定我局安全设备或系统的相关资产清单。内容包括资产管理的 责任部门、资产名称、重要程度、所处位置等:4 .负责制定安全设备或系统的文档化的操作和维护规程,使得相关人员 能够采用规范化的形式对系统进行操作,降低和避免因误操作所引发 信息安全事件的可能性;5 .负责我局安全设备或系统运行维护管理,对安全设备或系统运转情况 进行定期巡检、维护、故障处理和变更管理。负责组织实施安全设备 或系统各类事故(故障)的应急处理;6 .每年进行风险评估,根据评估结果会同其他负责人进行风险处置;7 .负责协助领导安排安全培训,负责协助负责制定每年安全教育计划, 加强信息系统的安全教育,通过各种方式进行宣传和培训,提高全系 统安全防范意识;8 .负责制定安全检查计划包括检查职责、检查周期、检查范围、检查内容、检查报告的编制、 检查整改、检查通报等内容。对信息系统安全检查并进行情况通报。 对记录进行收集、整理、归档。9 .当出现安全事件时,负责对发生的安全事件及时上报,并配合相关的 调查和纠正工作;10 .当信息系统运行发生重大问题时,协助相关部门正确判断原因,根据 指令立即采取安全措施启动相关处理程序;11 .负责与外部安全机构的协调联系,在发生重大安全事件时以协调获取 外部安全机构的支持;12 .负责对介质的管理对介质的归档、查询和借用进行记录,对介质进行定期盘点并记录, 对故障介质的进行送修和销毁并记录,对于保密性高的介质销毁需要申报领导批准,并进行记录。对介质物理传输的交接进行记录。13 .加强对信息系统外包业务与外包方的管理在与信息系统外包方签署的服务协议中,对信息系统安全加以要求。 通过审批、访问控制、监控、签署保密协议等措施,加强外部方访问 “健康档案”的管理,防止外部方危害信息系统安全。14 .重视对IT服务连续性的管理,建立对各类信息安全事件的预防、预警、 响应、处置、恢复机制,并编写相应的应急预案;15 .在符合国家密码管理相关规定的条件下,合理使用密码技术和密码设 备,严格密钥生成、分发、保存等方面的安全管理,保障密码技术使 用的安全性。16 .严格遵守保密协议。签字确认:|- 年 月 日备注:AAAAA公司永久存档AAAAA公司XXXXX安全审计员岗位协议名字部门职责范围:1 .参与制定我局规章制度和流程,规章制度和流程培训与宣传;2 .根据我局的审计要求制定审计计划,定期或不定期的开展审计工作, 撰写审计报告,开展风险评估,发现安全漏洞或隐患,提交处理报告 和切合实际可操作的处理方案,指导实施;3 .负责我局机房安全审计,负责数据库服务器、数据备份与灾难恢复审 计;4 .负责我局操作系统安全审计,关键系统的用户角色权限审计;5 .负责我局日常信息安全规章制度和流程的执行审计,信息系统环境安 全审计等;6 .对被审计部门提供咨询、建议、协调等服务和公司领导安排的相关工 作;7 .负责对系统管理员、安全管理员的操作行为进行审计跟踪分析和监督检查,及时发现违规行为, 8、严格遵守保密协议。每月向信息安全中心汇报工作情况;签字确认:年月日备注:AAAA

    注意事项

    本文(管理制度-安全管理制度体系.docx)为本站会员(无***)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开