ITSS-15-08信息安全管理控制程序.docx
《ITSS-15-08信息安全管理控制程序.docx》由会员分享,可在线阅读,更多相关《ITSS-15-08信息安全管理控制程序.docx(11页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息平安管理控制程序信息平安事件分类表大类小类例子环境事件自然灾害水灾、地震、火灾等外围保障设施故障电力故障、外围网络故障等资产自身故障自然老化、硬件故障、软件故障等人为事件内部员工有意事件偷窃、有意泄密、故意破坏等内部员工无意事件无意泄密、操作失误等外部人员有意事件偷窃、非授权访问等外部人员无意事件误操作、误访问等4. 6. 3处理程序4. 6. 3. 1发现平安事件并报告任何员工发现信息平安事件(如:公司或客户系统被未授权人访问,公司或客户机密信 息被未授权人更改或删除,公司或客户系统与网络出现异常现象,盗窃,硬件设施被损毁, 文档资料丧失或其他方面的事件)时,立即向技术部IT服务管理小组
2、报告并填写信息平安 事件报告。4. 6. 3. 2评估事件类别IT服务管理小组相关人员评估事件的范围、影响、严重性和类别,并初步判断事件等级 按照分级和分类准那么,填写信息平安事件报告中的“事件等级”和“事件分 类“。4. 6. 3. 3判断事件等级和处理IT服务管理小组应充分评估事件类别、性质、严重程度并对事件等级做出判断。当事件定义为二、三、四级时,由服务管理小组协调相关资源和相关人员,组建信息 平安反响小组,并以积极、负责的态度为原那么,制定解决方案并及时处理,确保事件对业务 运行的影响最小化和控制事件的开展和蔓延。当事件定义为一级时,由IT服务管理小组协调相关资源和相关人员,组建信息平
3、安应急 小组,通报公司决策层并指定责任人,制定解决方案及时处理,及时向决策层汇报事件处理进 度及情况。在处理事件的过程中必须权衡各种利弊关系,以对业务运行的最小化影响或损失为原 那么。信息平安反响小组/应急小组相关人员在事件处理完毕后,填写信息平安事件报告 并通报给IT服务管理小组。4. 6. 3. 4事件解决结果评审IT服务管理小组对事件的处理结果审核,审核不通过时可要求重新处理,同时应该保持经常与公司管理层沟通。4. 6. 3. 5事件总结及惩戒处理IT服务管理小组详细分析整个事件的前因后果,充分总结。协调技术部根据信息平安事 件发生的类型和严重程度执行惩戒处理,在处理时应以有责必究为原那
4、么并填在信息平安事 件报告中的“必要的处分“O4. 6. 3. 6判定是否采取纠正措施IT服务管理小组相关人员根据事件处理情况和事件总结,给出建议或纠正措施,填写信 息平安事件报告,将信息平安事件报告提交技术部。如要采取新的纠正措施涉及到利用公司资源的,需要相关部门积极配合,必要时还需上 报给公司管理层决定。序号输入过程步骤输出12345678服务级别需求、j4信息平安需求识别和 分析、法律法规的要求确定平安实施范围F信息平安风险评估4风险评估报告-J、自身需求-、-设计平安规范信息平安 管理规范 - 实施平安规范监控平安状况信息平安事件 记录 、J维护平安规范 和信息平安改进变更管理)T信息
5、平安报告服务报告)信息平安管理流程4. 6. 4处分确定4. 6. 4. 1处分种类 口头警告、书面警告、记过、开除降级、免除或撤消职务减发绩效工资和岗位工资、降低绩效工资和岗位工资级数4. 6. 4. 2违纪种类以下违纪给予口头警告1) 一个自然月内被信息平安管理员平安检查中发现违反公司信息平安制度累 计两次者;2)造成的信息平安事件等级为四级;以下违纪给予书面警告,并可降级降薪、减发当月基础工资的8-10%1)累计两次以上口头警告者;2)违反机密、信息平安管理规定,造成的信息平安事件等级为三级;以下违纪给予记过,并可免除或撤消职务、降薪、减发当月基础工资的11-30%1)累计两次以上书面警
6、告者;2)违反机密、信息平安管理规定,信息平安事件等级为二级;以下违纪给予开除(作违纪解除劳动合同处理)或采取法律诉讼1)累计两次记过者;2)违反机密、信息平安管理规定,信息平安事件等级为一级。4. 7关键绩效指标KPI频度责任部门目标值计算公式/方法重大信息平安事 件数量按季度运维部0次重大信息平安事件发生的次数目录目的31. 适用范围3.职责与术语32. 工作程序31识别信息平安需求33. 2资产识别63风险评估74. 3. 1风险识别73. 2风险分析及判定75. 3. 3风险评价84风险处置86. 定期评估和检查86信息平安事件97. 6. 1信息平安事件分级96. 1. 1分级要素9
7、8. 6.L2分级描述96. 2事件分类99. 6.3处理程序106. 3.1发现平安事件并报告1010. 6. 3. 2评估事件类别106. 3. 3判断事件等级和处理1011. 6. 3. 4事件解决结果评审106. 3. 5事件总结及惩戒处理1112. 6. 4处分确定116. 4.1处分种类1113. 6. 4. 2违纪种类117关键绩效指标125 .相关文件错误!未定义书签。6 .记录错误味定义书签。1 .目的为建立一个适当的信息平安事态、信息平安事故、薄弱点和故障报告、反响与处理机 制,减少信息平安事故和故障所造成的损失,采取有效的纠正与预防措施,特制定本程序。2 .适用范围适用活
8、动:运维服务过程中的信息平安事故管理相关内容。3 .职责与术语1职责:运维部:牵头管理信息平安管理。其他部门:按照公司管理制度实施信息平安管理。3. 2术语: 信息平安事件是指由于客户信息资产的可用性、完整性或机密性受损而造成危害 的事件。 平安管理是顺应信息平安的需要而产生的,其主要目标是确保信息的平安性。 平安管理致力于确保服务的平安性在任何时候都能到达与客户约定的级别。 平安性在服务中被视为可用性管理的一局部。 平安管理已经成为现代服务管理中一个重要的问题。 平安性是指不易遭到风险的侵袭,并且尽可能地规避未知风险的性能。提供 这种性能的工具是平安措施。 平安措施的目标是要保护信息的价值,
9、这种价值取决于机密性、完整性和可用性 三个方面。术语定义机密性指保护信息免受未经授权的访问和使用。完整性指信息的准确性、完全性和及时性。可用性是信息在任何约定的时间内都可以被访问,这取决于由信息处理系统所提供 的持续性。4.工作程序4. 0平安策略(1)平安方针遵循公司“统一规划、分级管理、积极防范、人人有责”的原那么,按照公司统一部署, 结合服务/经营活动的特点,采取一切必要的措施,加强信息平安体系的建设和推进管理。(2)平安措施和平安规范公司信息化设备管理:1)严禁将公司配发给员工用于办公的计算机转借给非公司员工使用,严禁利用公司信息化 设备资源为第三方从事兼职工作。2)公司所有硬件服务器
10、统一放置在机房内,由专人承当管理职责,专人负责服务器杀毒、 升级、备份。3)非公司技术人员对我单位的设备、系统等进行维修、维护时,必须由公司相关技术人 员现场全程监督。计算机设备送外维修,必须经过部门负责人批准。4)严格遵守计算机设备使用及平安操作规程和正确的使用方法。任何人不允许私自对信 息化设备进行维修及操作,不得擅自拆卸、更换或破坏信息化设备及其部件。5)计算机的使用部门和个人要保持清洁、平安、良好的计算机设备工作环境,禁止在计 算机应用环境中放置易燃易爆、强腐蚀、强磁性等有害计算机设备平安的物品。6)原那么上公司所有终端电脑、服务器都必须设定开机登录密码和屏幕保护密码,对于交 换机、防
11、火墙、路由器等网络设备也必须设置管理密码。7)公司所有终端电脑、服务器都必须安装正版杀毒软件,公司网络管理员必须对服务器 进行定期杀毒、病毒库升级、补丁修复。(3)密码与权限管理1)密码设置应具有平安性、保密性,不能使用简单的代码和标记。2)密码是保护系统和数据平安的控制代码,也是保护用户自身权益的控制代码。密码设 置不应是名字、生日、重复、顺序、规律数字等容易猜想的数字和字符串;密码如发现或怀 疑密码遗失或泄露应立即修改。3)服务器、防火墙、路由器、交换机等重要设备的管理密码由公司网络管理员(不参与 系统开发和维护的人员)设置和管理,并由密码设置人员将密码妥善保存。4)有关密码授权工作人员调
12、离岗位,公司网络管理员应对密码立即修改或用户删除。(4)公司信息平安管理1)公司每一位员工都有保守公司信息平安防止泄密的责任,任何人不得向任何单位或个人 泄露公司技术和商业机密,如因学术交流或论文发表涉及公司技术或商业机密,应提前向公 司汇报,并在获取批准同意后,方能认可的形式对外发布。2)定期对公司重要信息包括软件代码进行备份,管理人员实施备份操作时.,必须有两人在 场,备份完成后,立即交由研发中心封存保管。3)存放备份数据的介质包括电脑、U盘、移动硬盘、光盘和纸质,所有备份介质必须明确标 识备份内容和事件,并实行异地存放。4)数据恢复前,必须对原环境的数据进行备份,防止有用数据的丧失。数据
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ITSS 15 08 信息 安全管理 控制程序
限制150内