系统安全系统管理系统要求规范.docx





《系统安全系统管理系统要求规范.docx》由会员分享,可在线阅读,更多相关《系统安全系统管理系统要求规范.docx(20页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、系统安全系统管理系统要求规范实用文档太极计算机股份有限公司ISO20000体系文件系统安全管理规范版次:0/A编制人部门:电子政务日期:2020-3-1审核人:日期:批准人:日期:2020年3月1日发布2020年3月1日施行当前位置:文档视界系统安全系统管理系统要求规范系统安全系统管理系统要求规范目录1概述(4)1.1目的(4)1.2适用范围(4)2术语定义(4)3角色及职责(4)4工作要求(5)4.1一般要求(5)4.2帐号管理原则(5)4.3密码使用安全原则(6)4.4提高系统安全原则和措施(6)4.5系统设备物理安全(7)4.6系统补丁管理(8)4.7系统防病毒管理(9)4.8定期进行安
2、全检查和审计(10)4.9通用软件的安全管理(10)4.10备份数据和介质的管理(10)5相关文件及记录(11)5.1相关文件(11)5.2表单和记录(11)1概述1.1目的本程序的目的是就安全与管理层面,规范系统设备管理以及系统和数据库访问行为,以确保信息与系统的访问与权限能适当的受权、配置及维持,避免未获受权的访问,并确保系统和重要信息的可用性(信息可供访问)和完好性(信息未被篡改)。1.2适用范围本文档所规定IT服务是指运维服务部PV分部提供的IT服务;本文档所规定IT服务商是指运维服务部PV分部;本文档适用于运维服务部PV分部的所有领域。2术语定义计算机系统:包括系统主机、系统设备及其
3、相关配套的设备含系统线路及相关软件等。3角色及职责4工作要求4.1一般要求因业务需要而产生对信息的访问,其管理的要求于下列各章节进行约定,使用者仅限于访问受权范围内的信息、系统与数据库,不得作未经受权的访问。职责区域:系统开发人员负责系统开发与测试;系统管理员负责系统及设备管理;数据库管理员负责数据库管理(含相关硬件);安全审计人员负责安全审核;前述各类人员均应于受权责任范围内运作,以降低信息或服务遭受未受权的修改或误用。所有的系统和数据库的重要配置参数包括系统和数据库密码,均由各系统管理员负责设定与管理(含数据保存及备份)。重要配置的修改,需按变更管理程序进行。核心系统和信息的访问必需尽可能
4、经过审计,要设置自动审记日志,记录每次访问的用户、时间、操作内容等,妥善保管并定期审查这些日志。所有业务系统数据包括备份数据,十分是用户信息,应加以妥善保管,非经受权不得访问。所有信息处理和设备的使用,均需经适当的受权,以防止该设备的不当使用。4.2帐号管理原则为确保系统和数据库的访问与权限均能适当地受权、分配和管理,对系统的帐号要进行分级管理,详细如下:系统访问权限分为系统管理员帐号和普通用户帐号,系统管理员帐号由系统管理员管理和使用,普通用户由系统管理员建立,所需要权限由系统管理员审查其必要性后授予,确保只授予必要的权限;对于数据库的帐号分为管理帐号、属主帐号、应用帐号和只读帐号,数据库管
5、理帐号由数据库管理员管理和使用,属主帐号是数据库中详细应用的属主,用于管理数据库中的详细应用,如备份、复原等,应用帐号和只读帐号可用于AP服务器上连接数据库的配置,原则上不能将数据库的帐号受权给非系统运维人员,特殊情况下经过领导审批,可授予个别表的只读权限。数据库上的帐号由数据库管理员管理和受权。使用者需要进行系统与数据库访问时,均需向该系统的系统管理员或数据库管理员申请并经相关的使用者单位主管核准受权后始得使用,在申请时必需讲明必要的权限和使用期限,使用者单位主管应考虑申请者的实际业务需要,要确保只授予必要的权限,任务解除或人员离任时亦须向该系统管理员或数据库管理员办理注销。i.系统管理员授
6、与使用者的初次密码,应以适当方式交付使用者个人,并要求使用者获得初次密码后,应立即更改成自订的密码,并定期修改密码,假如不能自行修改密码的,需要系统管理员定期修改后通知使用者。正式投入运行使用的系统及数据库,相关密码由责任系统管理员和系统管理单位主管保管和管理。无特殊需要,在系统正式使用后,一般的项目组成员及系统集成人员,不赋予正式的系统设备的访问权限。如有特殊需要由项目经理通过OA工作联络单申请,责任系统管理员可在短期内开设临时普通帐号只赋予必要的权限,供项目组使用,在规定时间内及使用完毕后要及时收回权限。4.3密码使用安全原则管理员和使用者应负责其口令及信息处理设备的使用符合下列要求,以避
7、免其口令及信息处理设备招致误用。对口令的使用应符合下列规定:密码长度至少为六个字符。密码中应包含至少四个英文大小写字母。密码中应包含至少一个非英文字母的字符。不得选取使用者账号、姓名、生日、身分证字号或单位代名等与个人或单位相关的信息做为密码。不得选取英文单词为密码。密码一般三月更换一次,管理员可根据系统情况对周期进行调整。使用者应负责确保所使用的信息设备在处于无人看管的状态(例如使用时中途离开)时有适当的保护。4.4提高系统安全原则和措施为保证系统的安全性,在安装配置操作系统时要注意下面问题:第1:只启动必要的服务除了当前必要的服务,其他服务都应该取消,。第2:及时安装系统补丁为了加强系统安
8、全,一定要及时安装系统补丁,十分是涉及系统安全漏洞的补丁。第3:安装和启动防火墙核心系统还需要借助防火墙等其他安全工具,只开放使用的端口,共同防御黑客入侵。第3:限制系统的出入在进入系统之前,所有用户都需要登录,也就是讲,用户需要输入用户账号和密码,只要它们通过系统验证之后,用户才能进入系统。避免空口令和弱口令。对于核心系统还要避免明文在网络传输口令。第4:设定用户账号的安全等级除密码之外,用户账号也有安全等级,系统管理员应该根据需要赋予该账号不同的权限,并且归并到不同的用户组中。每个账号应该有专人负责。第5:定期检查登录密码和日志审记设定登录密码是一项非常重要的安全措施,假如用户的密码设定不
9、适宜,就很容易被破译,尤其是拥有超级用户使用权限的用户,假如没有良好的密码,将给系统造成很大的安全漏洞。系统管理员要经常提高警觉,随时注意各种可疑状况,并且按时检查各种系统日志文件,包括一般信息日志、网络连接日志、文件传输日志以及用户登录日志等。在检查这些日志时,要注意能否有不合常理的时间记载。对于WINDOWS系统,应该注意下面问题:1.验证所有磁盘分区能否都用NTFS格式化2.验证管理员帐户能否有强密码3.禁用不必要的服务4.禁用或删除不必要的帐户5.保护文件和目录6.确保禁用来宾帐户7.防止注册表被匿名访问8.应用适当的注册表ACL9.限制对公用本地安全机构(LSA)信息进行访问10.设
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 系统安全 系统管理 系统 要求 规范

限制150内