安全信息管理制度 .docx





《安全信息管理制度 .docx》由会员分享,可在线阅读,更多相关《安全信息管理制度 .docx(51页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、安全信息管理制度企业信息平安管理制度企业信息平安管理制度编制 :校对 :审核 :企业信息平安管理制度企业信息平安管理制度近年来 ,随着计算机技术与信息技术的飞速发展, 社会的需求不断进步, 企业传统的手工生产模式与管理模式迈入了一个全新的时代信息化时代。随着信息化程度的日益推动, 企业信息的脆弱性也日益暴露。如何规范日趋困难的信息平安保障体系建设, 如何进行信息风险评估爱护企业的信息资产不受侵害, 已成为当前行业实现信息化运作亟待解决的问题。一、前言 : 企业的信息及其平安隐患。在我公司 ,我部门对信息平安做出整体规划:通过从外到内、从广义到狭义、从总体到细化、从战术到战略 ,从公司的整体到局
2、部的各个部门相结合一一剖析,并针对信息平安提出解决方案。涉及到企业平安的信息包括以下方面 :A 、 技术图纸。主要存在于技术部、项目部、质管部。、 B 、 商务信息。主要存在于选购部、客服部。C、 财务信息。主要存在于财务部。服务器信息。主要存在于信管部。密码信息。存在于各部门全部员工。针对以上涉及到平安的信息,在企业中存在如下风险:1 来自企业外的风险病毒与木马风险。 互联网上到处流窜着不同类型的病毒与木马, 有些病毒在感染企业用户电脑后,会篡改电脑系统文件 ,使系统文件损坏 , 导致用户电脑最终彻底崩溃 , 严峻影响员工的工作效率 ; 有些木马在用户访问网络的时候 ,不当心被植入电脑中,
3、轻则丢失工作文件 ,重则泄露机密信息。不法分子等黑客风险。计算机网络的飞速发展也导致一些不法分子利用网络行窃、行骗等, 她们利用所学的计算机编程语言编译有特定功能的木马插件,经过层层加壳封装技术,用扫描工具找到互联网上某电脑存在的漏洞 ,绕过杀毒软件的追击与防火墙的阻挠,从漏洞进入电脑 , 然后在电脑中潜藏 ,依照不法分子设置的特定时间运行 ,开启远程终端等常用访问端口, 那么这台就能被不法分子为所欲为而不被用户发觉, 尤其就是技术部、项目部与财务部电脑若被黑客植入后门,留下监视类木马查件 ,将有可能造成技术图纸被拷贝泄露、财务网银密码被窃取。还有些黑客纯粹为显示自己的实力以攻击为乐,她们在用
4、以上方法在网络上绑架了成千上万的电脑 ,让这些电脑成为自己傀儡 ,在网络上同时发布大量的数据包, 前几年流行的洪水攻击及DDoS分布式拒绝服务攻击都由此而来,它会导致受攻击方服务器资源耗尽,最终彻底崩溃 ,同时整个网络彻底瘫痪。2、来自企业内的风险 文件的传输风险。若有员工将公司重要文件以QQ、MSN 发送出去 ,将会造成企业信息资源的外泄 ,甚至企业信息平安管理制度被竞争对手驾驭 ,危害到企业的生存发展。文件的打印风险。若员工将公司技术资料或商业信息打印到纸张带出公司,会使企业信息资料外泄。文件的传真风险。若员工将纸质重要资料或技术图纸传真出去,以及将其她单位传真给公司的技术文件与重要资料带
5、走 ,会造成企业信息的外泄。存储设备的风险。若员工通过光盘或移动硬盘等存储介质将文件资料拷贝出公司,可能会泄露企业机密信息。若有动机不良的员工,私自拆开电脑机箱 ,将硬盘偷偷带出公司 , 将会造成企业信息的泄露。上网行为风险。员工可能会在电脑上访问不良网站,会将大量的病毒与顽固性插件带到企业网络中来,造成电脑及企业网络的破坏,更甚者 , 在电脑中运行一些破坏性的程序,导致电脑系统的崩溃。用户密码风险。主要包括用户密码与管理员密码。若用户的开机密码、业务系统登陆密码被她人驾驭,可能会窃取此用户权限内的信息资料与业务数据; 若管理员的密码被窃取 ,可能会被不法分子破坏应用系统的正常运行 ,甚至会被
6、窃取整个服务器数据。机房设备风险。主要包括服务器、UPS 电源、网络交换机、电话交换机、光端机等。这些风险来自防盗、防雷、防火、防水。若这些自然灾难发生,可能会损坏机房设施,造成业务中断。办公 /区域风险。主要包括办公区域敏感信息的平安。有些员工缺乏平安意识,在办公区域随意堆放本部门的重要文件或就是在办公区域毫不避嫌谈论工作内容,若不当心被其她人拿走或听到, 可能会泄露部门工作机密 ,甚至就是公司机密。为了保证企业信息的平安保密 ,公司全部人员必需严格遵守企业信息平安管理总则, 以平安总则为基础 ,各部门详细细则为平安管理行为标准, 从各个层面杜绝信息平安隐患。二、总则 : 从整个公司层动身
7、, 针对这些信息隐患制订平安防范措施。1、计算机设备平安管理。1)公司全部人员应保持清洁、平安、良好的计算机设备工作环境, 禁止在计算机应用环境中放置易燃、易爆、强腐蚀、强磁性等有害计算机设备平安的物品。2)严格遵守计算机设备运用、开机、关机等平安操作规程与正确的运用方法。任何人不允许私自拆卸计算机组件 , 计算机出现故障时应刚好向信息管理部报告, 不允许私自处理与修理。发觉由以下等个人缘由造成硬件的损坏或丢失的 , 其损失由当事人如数赔偿 :违章作业 ; 保管不当 ; 擅自安装、运用硬件与电气装置。公司每位员工对自己的工作电脑既有运用的权利又有爱护的义务。任何的硬件损坏必需给出损坏报告 ,说
8、明损坏缘由 ,不得擅自更换。公司会视实际状况进行处理。下班后全部不再运用的计算机 ,应关闭主机电源 ,以防止意外 ,对于共同运用的计算机 ,原则上由最终一个退出系统的运用人员关机 ,并关闭电源。外人未经公司领导批准不得操作公司计算机设备。2、部门资料平安管理。企业信息平安管理制度1)外接存储设备平安管理。严禁全部人员以个人介质光盘、U 盘、移动硬盘等存储设备拷贝公司的文件资料并带出公司。若因出差等缘由须要拷贝文件资料到存储设备中, 须要向上级请示此行为, 并以公司存储设备做文件拷贝。为确保硬盘的平安 ,严禁任何人私自拆开电脑机箱: 将用户主机贴上封条标签,除信管部人员外,任何人不得私自拆开机箱
9、 , 若信管部进行电脑硬件故障排查时,拆除封条标签后,在故障排查结束刚好更换新的封条标签。信管部将定期检查 ,若发觉有封条拆开痕迹,将查瞧视频监控记录,追查相关人责任。给每台电脑主机配备锁柜, 将所有用户主机存放在锁柜内,锁柜钥匙统一由信管部保管, 若须要为用户处理电脑故障时,信管部在打开锁柜处理完电脑故障时,肯定要锁好主机柜, 确保主机内硬盘的平安。2)文件传真平安管理。全部人员对外发送传真, 必需经上级核实后, 统一在综合部登记, 由综合部发送, 严禁个人私自由未经许可的状况下对外发送任何类型的传真文件, 一经发觉 , 全部后果将由个人担当。在对内传真文件时, 应即刻通知传真接收人接收并取
10、走传真件, 在传真结束时 , 应立刻取走传真原件。若因传真时没有取走传真件, 导致传真件丢失 , 造成本部门信息外泄, 则由本人担当一切后果。3)文件打印平安管理。全部人员不得私自将公司文件打印带出公司, 一经发觉 , 肃穆处理。若在上班时间, 打印工作文件时, 须要即刻在打印机处等候文件的打印, 文件打印完成后立刻取走, 若因文件打印时有其她紧急事务, 应当通知本部门人员代为领取打印文件。禁止一切打印后未刚好取走打印文件的行为, 一经发觉 , 将对本人警告 , 若因打印后 , 文件丢失 , 造成信息资料外泄, 则由本人担当相关责任。4)文件的存储平安管理。全部部门人员应每周清理计算机中的文件
11、,清除不须要的垃圾文件 , 将重要的文件与工作资料保存在特定的文件夹里 ,每月末应将电脑中的文件资料做一次备份, 将文件资料备份到部门专用U盘或移动硬盘上 , 确保个人工作资料的文件归档 , 在电脑突发性故障或硬盘损坏时, 能够刚好复原最近的工作资料; 电脑桌面上的文件应每周末拷贝到非系统盘符中或不要在桌面存放任何工作性文件资料。若因个人缘由未执行备份 , 造成数据资料丢失时 , 将由本人担当相关后果。 若员工离职 , 在办完离职手续后, 所在部门负责人应联系信管部帮助将此员工工作资料拷贝到部门U 盘或移动硬盘上 , 若没有执行此平安过程, 离职员工损失的文件资料由该部门担当。5) 办公区域的
12、平安管理。全部部门人员每天下班时应保证办公桌的整齐, 将部门重要文件资料存放在个人抽屉柜中, 并检查确保办公桌上没有存放重要文件或其她有可能泄露本部门工作内容的信息源。若因资料没有存放好, 被她人取走 , 造成的后果将由本人担当。企业信息平安管理制度3、帐号密码平安管理。运用者须妥当保管好自己的帐户与密码。严防被窃取而导致泄密。帐户及密码由网络管理员设置后通知员工 , 员工不得随意更改密码。全部员工必需在所运用的计算机中设置开机密码与屏幕爱护密码。为了爱护公司的信息资产 , 设置密码时应留意 : 密码至少有 8 个字符长 ; 密码必需包含以下任一部分 : 字母 A-Z 或 a-z,数字 0-9
13、, 特别字符 , 例如 $ ,- 等。1) 电脑密码管理 : 每个员工拥有一个公司内部计算机登录帐户。新员工申请帐户时须要向网络管理员供应姓名、部门、职位等信息 , 网络管理员将在一天内将账户信息通知其本人。公司全部用户在安排到工作电脑时,应首先更改自己的电脑登录密码, 并将个人登录密码在信息管理部登记, 若更改密码后 , 未进行登记 , 一经信管部发觉 , 将对该用户进行口头警告。同时, 因没有刚好向信管部备案造成的电脑故障问题或文件丢失等问题 , 信管部不担当责任。2) 应用系统密码管理 : 全部 ERP用户及 OA用户都将安排到一个帐号密码, 帐号就是不变的 , 用户可以更改自己的系统密
14、码 , 密码尽可能设置为高平安性的困难密码, 严禁用户将密码设置为如123456 等傻瓜式密码 , 若密码设置过于简洁 , 被其她用户非法登陆后, 在 ERP中将会非法编制篡改单据 , 在 OA中非法冒用流程管理权限 , 若产生此状况 , 将会导致严峻的后果; 严禁将 ERP帐号或 OA帐号密码透露给她人, 让她人代己做 ERP单据或办理 OA流程 ; 员工调离岗位或离职 , 所在部门负责人应刚好通知信管部注销该员工的应用系统帐户。若因以上缘由造成的信息平安后果将由本人担当。3) 采纳用户身份认证系统 : 目前我公司登陆服务器实行的就是静态密码认证, 这种密码爱护技术就是最低层次的。在企业内
15、, 简单被其她部门人员留意到服务器登陆密码, 从而可能会被动机不良的员工登陆到服务器,破坏服务器数据 ; 在企业外 , 简单遭到黑客字典扫描破解密码, 从而攻击各应用服务器 , 破坏或盗取商业数据等。因此 , 我部门在将来的发展规划中, 要将用户身份认证当作平安的一个重大隐患, 想方法解决这个问题。这里 , 我们可以实行动态口令牌或USBKEY认证技术 , 并选择其中一种技术与公司现有的静态密码技术相结合 , 动态口令牌随机生成动态密码, 并于 60 秒内自动刷新密码 , 无法采纳数据字典扫描破解密码, 让黑客攻击行为手足无措 ; 而 USB KEY采纳 USB密钥 , 存储特定的加密算法 ,
16、 只有将 USB钥匙接上电脑 , 与电脑中存储的认证软件验证通过后, 才能进入。我们通过 ( 动态 +静态 ) 混合身份认证 , 或 ( 硬件 +软件 ) 混合身份认证 ,保证服务器的登陆基于网内的行为、网外的行为都就是平安的。4、杀毒软件平安管理。用户运用的杀毒软件与防火墙已经设置好自动调度更新与病毒库升级,每日定时杀毒,运用者也应常常手动扫描杀毒。5、各类软件平安管理。软件原始盘片应交综合部保管,软、硬件设备的原始资料(软盘、光盘、说明书及保修卡、许可证协议等)交企业信息平安管理制度综合部保管。保管应做到防水、防磁、防火、防盗。运用者必需的操作守册由运用者长借、保管。6、邮件平安管理。全部
17、因公对外联系的电子邮件一律通过公司邮箱th-ee、com 或 infoth-ee 、com 在指定的电脑上进行收发。( 参考邮箱管理制度)综上所述 ,运用者应当具有肯定的平安防范意识,详细应做到 :日常工作信息平安:1) 员工应对在自己公司电脑内公司机密信息的平安负责,当需短暂离开座位时必需马上启动屏幕爱护程序并带有密码。2、 )员工有责任正确地爱护安排给本人的全部计算机帐户。3、 )各部门经理及人事部应刚好向信息管理部供应本部门及公司员工的人事及职位变动信息。4) 每台公司电脑内必需安装反病毒软件并启动实时扫描程序。信息管理部可以供应最新杀毒软件。5) 不得安装有可能危及公司计算机网络的任何
18、软件,若实在有须要进行软件测试的必需将计算机脱离公司计算机网络进行单机操作。6) 任何对公司内部计算机网络的黑客行为就是肯定禁止的,一经查实将按公司有关规定肃穆处理。假期时间办公室的平安: 确保工作电脑的平安,在您离开之前的一周内备份您的文件。在您即将离开之际确保您的电脑关机并设有开机密码,其它信息管理部设备的电源也必需切断。确保数据的平安: 确保您的软盘 ,备份数据源与全部机密文件被妥当锁好。公司高度隐私与隐私信息在不用时必需总就是被保存在设有密码锁或钥匙的柜中。公司的机密信息必需存放在锁上的办公桌或文件柜中。当您在外的时候: 不要在任何地方谈论公司的机密信息。公司的竞争对手成员也可能在休假
19、,而且总在探听我们公司的消息。任何小小的信息都可能就是她们所须要的。当您回来的时候: 假如您发觉在平安方面有任何可疑之处都要向公司有关方面进行汇报。报告任何意外对于正确调查与阻挡任何更进一步错误的行为就是很重要的。常规留意事项1)任何外来盘片 (包括 CD、 VCD 碟片及软盘 ),只有经过系统管理员确认不带病毒后,才可在公司计算机上使用、否则造成病毒感染或其她破坏的,公司将对其责任人进行罚款处理,每次金额 50元 500 元。2)个人未经公司领导允许不得擅自将公司保密的商务资料、技术文件输出,若需输出必需履行审批手续。申请人填写申请单 ,写明输出资料内容、份数、路径、用途、申请日期、申请人等
20、项目,经部门领导与公司领导共同签字审批后 ,交由专人上机操作。3)未经系统管理员许可 ,不得从因特网上下载任何软件安装,系统管理员将不定期检查,发觉有违反本条规定的 ,将赐予 50 元 500 元的罚款。企业信息平安管理制度4) 严禁在工作时间利用计算机网络从事与本职工作无关的活动,发觉有违反本条规定的,将赐予50 元 200元的罚款。三、细则 : 从各部门级动身 , 针对这些信息隐患制订平安防范措施。1、选购部的平安处理措施如下:1) 选购招标的平安管理。由选购部门编写招标安排, 经部门负责人签字后, 上报总经理审批, 总经理依据生产过程的物料需求及原有的物料选购价格确定就是否须要找寻新的货
21、源, 若审批同意后, 选购部才可以开展招标工作。选购部门制定招标邀请书 , 邀请众多有法人资格、供货条件的单位参加我公司的招标活动。在发标书的过程中。选购部应遵守下列原则: 招标的公开性: 对于选购的招标信息应当公开; 评标的标准与程序应当公开; 中标的结果应该公开。招标的公允与公正: 对待各方投标者一视同仁, 不得对任何投标方带有主观看法。招标的保密性 : 选购部人员严禁以任何形式向投标方透露招标的意向。评标完成后提交评标报告给总经理, 最终由总经理中标、授标。2) 选购价格及供应商的信息平安保密。选购信息的保密要求选购部全部人员不得以任何形式向其她部门或外部人员透露物料选购的价格, 严禁向
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全信息管理制度 安全 信息管理 制度

限制150内