(完整版)企业信息安全管理制度.pdf
《(完整版)企业信息安全管理制度.pdf》由会员分享,可在线阅读,更多相关《(完整版)企业信息安全管理制度.pdf(18页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、公司信息安全管理制度公司信息安全管理制度编制:关国健校对:审核:企业信息安全管理制度企业信息安全管理制度近年来,随着计算机技术和信息技术的飞速发展,社会的需求不断进步,企业传统的手工生产模式和管理模式迈入了一个全新的时代信息化时代。随着信息化程度的日益推进,企业信息的脆弱性也日益暴露。如何规范日趋复杂的信息安全保障体系建设,如何进行信息风险评估保护企业的信息资产不受侵害,已成为当前行业实现信息化运作待解决的问题。一、前言:企业的信息及其安全隐患。一、前言:企业的信息及其安全隐患。在我公司,我部门对信息安全做出整体规划:通过从外到内、从广义到狭义、从总体到细化、从战术到战略,从公司的整体到局部的
2、各个部门相结合一一剖析,并针对信息安全提出解决方案。涉及到企业安全的信息包括以下方面:A、技术图纸。B、商务信息。C、财务信息。D、服务器信息。E、密码信息。针对以上涉及到安全的信息,在企业中存在如下风险:针对以上涉及到安全的信息,在企业中存在如下风险:1 1、来自企业外的风险、来自企业外的风险(1)病毒和木马风险:互联网上到处流窜着不同类型的病毒和木马,有些病毒在感染企业用户电脑后,会篡改电脑系统文件,使系统文件损坏,导致用户电脑最终彻底崩溃,严重影响员工的工作效率;有些木马在用户访问网络的时候,不小心被植入电脑中,轻则丢失工作文件,重则泄露机密信息。(2)不法分子等黑客风险:计算机网络的飞
3、速发展也导致一些不法分子利用网络行窃、行骗等,他们利用所学的计算机编程语言编译有特定功能的木马插件,经过层层加壳封装技术,用扫描工具找到互联网上某电脑存在的漏洞,绕过杀毒软件的追击和防火墙的阻挠,从漏洞进入电脑,然后在电脑中潜伏,依照不法分子设置的特定时间运行,开启远程终端等常用访问端口,那么这台就能被不法分子为所欲为而不被用户发觉,尤其是技术部、项目部和财务部电脑若被黑客植入后门,留下监视类木马查件,将有可能造成技术图纸被拷贝泄露、财务网银密码被窃取。还有些黑客纯粹为显示自己的能力以攻击为乐,他们在用以上方法在网络上绑架了成千上万的电脑,让这些电脑成为自己傀儡,在网络上同时发布大量的数据包,
4、前几年流行的洪水攻击及DDoS 分布式拒绝服务攻击都由此而来,它会导致受攻击方服务器资源耗尽,最终彻底崩溃,同时整个网络彻底瘫痪。2 2、来自企业内的风险、来自企业内的风险(1)文件的传输风险:若有员工将公司重要文件以QQ、MSN 发送出去,将会造成企业信息资源的外泄,甚至被竞争对手掌握,危害到企业的生存发展。(2)文件的打印风险:若员工将公司技术资料或商业信息打印到纸张带出公司,会使企业信息资料外泄。(3)文件的传真风险:若员工将纸质重要资料或技术图纸传真出去,以及将其他单位传真给公司的技术文件和重要资料带走,会造成企业信息的外泄。(4)存储设备的风险:若员工通过光盘或移动硬盘等存储介质将文
5、件资料拷贝出公司,可能会泄露企业机密信息。若有动机不良的员工,私自拆开电脑机箱,将硬盘偷偷带出公司,将会造成企业信息的泄露。(5)上网行为风险:员工可能会在电脑上访问不良网站,会将大量的病毒和顽固性插件带到企业网络中来,造成电脑及企业网络的破坏,更甚者,在电脑中运行一些破坏性的程序,导致电脑系统的崩溃。(6)用户密码风险:主要包括用户密码和管理员密码。若用户的开机密码、业务系统登陆密码被他人掌握,可能会窃取此用户权限内的信息资料和业务数据;若管理员的密码被窃取,可能会被不法分子破坏应用系统的正常运行,甚至会被窃取整个服务器数据。(7)机房设备风险:主要包括服务器、UPS 电源、网络交换机、电话
6、交换机、光端机等。这些风险来自防盗、防雷、防火、防水。若这些自然灾害发生,可能会损坏机房设施,造成业务中断。(8)办公/区域风险:主要包括办公区域敏感信息的安全。有些员工缺乏安全意识,在办公区域随意堆放本部门的重要文件或是在办公区域毫不避嫌谈论工作内容,若不小心被其他人拿走或听到,可能会泄露部门工作机密,甚至是公司机密。为了保证企业信息的安全保密,公司所有人员必须严格遵守企业信息安全管理总则,以安全总则为基础,各部门具体细则为安全管理行为标准,从各个层面杜绝信息安全隐患。二、总则:从整个公司层出发,针对这些信息隐患制订安全防范措施。二、总则:从整个公司层出发,针对这些信息隐患制订安全防范措施。
7、1 1、计算机设备安全管理、计算机设备安全管理(1)公司所有人员应保持清洁、安全、良好的计算机设备工作环境,禁止在计算机应用环境中放置易燃、易爆、强腐蚀、强磁性等有害计算机设备安全的物品。(2)严格遵守计算机设备使用、开机、关机等安全操作规程和正确的使用方法。任何人不允许私自拆卸计算机组件,计算机出现故障时应及时向信息管理部报告,不允许私自处理和维修。(3)发现由以下等个人原因造成硬件的损坏或丢失的,其损失由当事人如数赔偿:违章作业;保管不当;擅自安装、使用硬件和电气装置。公司每位员工对自己的工作电脑既有使用的权利又有保护的义务。任何的硬件损坏必须给出损坏报告,说明损坏原因,不得擅自更换。公司
8、会视实际情况进行处理。(4)下班后所有不再使用的计算机,应关闭主机电源,以防止意外,对于共同使用的计算机,原则上由最后一个退出系统的使用人员关机,并关闭电源。外人未经公司领导批准不得操作公司计算机设备。2 2、部门资料安全管理、部门资料安全管理(1)外接存储设备安全管理:严禁所有人员以个人介质光盘、U 盘、移动硬盘等存储设备拷贝公司的文件资料并带出公司。若因出差等原因需要拷贝文件资料到存储设备中,需要向上级请示此行为,并以公司存储设备做文件拷贝。为确保硬盘的安全,严禁任何人私自拆开电脑机箱:将用户主机贴上封条标签,除IT 人员外,任何人不得私自拆开机箱,若信管部进行电脑硬件故障排查时,拆除封条
9、标签后,在故障排查结束及时更换新的封条标签。信管部将定期检查,若发现有封条拆开痕迹,将查看视频监控记录,追查相关人责任。给每台电脑主机配备锁柜,将所有用户主机存放在锁柜内,锁柜钥匙统一由 IT 保管,若需要为用户处理电脑故障时,IT 在打开锁柜处理完电脑故障时,一定要锁好主机柜,确保主机内硬盘的安全。(2)文件传真安全管理:所有人员对外发送传真,必须经上级核实后,统一在综合部登记,由综合部发送,严禁个人私自在未经许可的情况下对外发送任何类型的传真文件,一经发现,所有后果将由个人承担。在对内传真文件时,应即刻通知传真接收人接收并取走传真件,在传真结束时,应马上取走传真原件。若因传真时没有取走传真
10、件,导致传真件丢失,造成本部门信息外泄,则由本人承担一切后果。(3)文件打印安全管理:所有人员不得私自将公司文件打印带出公司,一经发现,严肃处理。若在上班时间,打印工作文件时,需要即刻在打印机处等候文件的打印,文件打印完成后马上取走,若因文件打印时有其他紧急事件,应该通知本部门人员代为领取打印文件。禁止一切打印后未及时取走打印文件的行为,一经发现,将对本人警告,若因打印后,文件丢失,造成信息资料外泄,则由本人承担相关责任。(4)文件的存储安全管理:所有部门人员应每周清理计算机中的文件,清除不需要的垃圾文件,将重要的文件和工作资料保存在特定的文件夹里,每月末应将电脑中的文件资料做一次备份,将文件
11、资料备份到部门专用 U 盘或移动硬盘上,确保个人工作资料的文件归档,在电脑突发性故障或硬盘损坏时,能够及时恢复最近的工作资料;电脑桌面上的文件应每周末拷贝到非系统盘符中或不要在桌面存放任何工作性文件资料。若因个人原因未执行备份,造成数据资料丢失时,将由本人承担相关后果。若员工离职,在办完离职手续后,所在部门负责人应联系信管部协助将此员工工作资料拷贝到部门 U 盘或移动硬盘上,若没有执行此安全过程,离职员工损失的文件资料由该部门承担。(5)办公区域的安全管理:所有部门人员每天下班时应保证办公桌的整洁,将部门重要文件资料存放在个人抽屉柜中,并检查确保办公桌上没有存放重要文件或其他有可能泄露本部门工
12、作内容的信息源。若因资料没有存放好,被他人取走,造成的后果将由本人承担。3 3、帐号密码安全管理、帐号密码安全管理使用者须妥善保管好自己的帐户和密码。严防被窃取而导致泄密。帐户及密码由网络管理员设置后通知员工,员工不得随意更改密码。所有员工必须在所使用的计算机中设置开机密码和屏幕保护密码。为了保护公司的信息资产,设置密码时应注意:密码至少有 8 个字符长;密码必须包含以下任一部分:字母 A-Z 或 a-z,数字 0-9,特殊字符,例如$,-等。(1)电脑密码管理:每个员工拥有一个公司内部计算机登录帐户,以实名制设置;新员工申请帐户时需要向网络管理员提供姓名、部门、职位等信息,网络管理员将在一天
13、内将账户信息通知其本人。公司所有用户在分配到工作电脑时,应首先更改自己的电脑登录密码,并将个人登录密码在综合管理部登记,若更改密码后,未进行登记,一经网络管理员发现,将对该用户进行口头警告。同时,因没有及时向综合管理部备案造成的电脑故障问题或文件丢失等问题,综合管部不承担责任。(2)应用系统密码管理:包括 BPM、金蝶、CTBS、邮件系统所有用户都将分配到一个帐号密码,帐号是不变的,用户可以更改自己的系统密码,密码尽可能设置为高安全性的复杂密码,严禁用户将密码设置为如123456 等傻瓜式密码,若密码设置过于简单,被其他用户非法登陆后,在系统中将会非法编制篡改单据,在 BPM 中非法冒用流程管
14、理权限,若产生此情况,将会导致严重的后果;严禁将帐号密码透露给他人,让他人代己做单据或办理流程;员工调离岗位或离职,所在部门负责人应及时通知信管部注销该员工的应用系统帐户。若因以上原因造成的信息安全后果将由本人承担。(3)采用用户身份认证系统:目前我公司登陆服务器采取的是静态密码认证,这种密码保护技术是最低层次的。在企业内,容易被其他部门人员注意到服务器登陆密码,从而可能会被动机不良的员工登陆到服务器,破坏服务器数据;在企业外,容易遭到黑客字典扫描破解密码,从而攻击各应用服务器,破坏或盗取商业数据等。因此,我部门在未来的发展规划中,要将用户身份认证当作安全的一个重大隐患,想办法解决这个问题。这
15、里,我们可以采取动态口令牌或 USB KEY 认证技术,并选择其中一种技术与公司现有的静态密码技术相结合,动态口令牌随机生成动态密码,并于 60 秒内自动刷新密码,无法采用数据字典扫描破解密码,让黑客攻击行为束手无策;而 USB KEY 采用 USB 密钥,存储特定的加密算法,只有将USB 钥匙接上电脑,与电脑中存储的认证软件验证通过后,才能进入。我们通过(动态+静态)混合身份认证,或(硬件+软件)混合身份认证,保证服务器的登陆基于网内的行为、网外的行为都是安全的。4 4、杀毒软件安全管理、杀毒软件安全管理用户使用的杀毒软件和防火墙已经设置好自动调度更新和病毒库升级,每日定时杀毒,使用者也应经
16、常手动扫描杀毒。5 5、各类软件安全管理、各类软件安全管理软件原始盘片应交综合部保管,软、硬件设备的原始资料(软盘、光盘、说明书及保修卡、许可证协议等)交综合部保管。保管应做到防水、防磁、防火、防盗。使用者必需的操作守册由使用者长借、保管。6 6、邮件安全管理、邮件安全管理所有因公对外联系的电子邮件一律通过公司邮箱在指定的电脑上进行收发。(参考邮箱管理制度)综上所述,使用者应该具有一定的安全防范意识,具体应做到:日常工作信息安全:日常工作信息安全:(1)员工应对在自己公司电脑内公司机密信息的安全负责,当需暂时离开座位时必须立即启动屏幕保护程序并带有密码。(2)员工有责任正确地保护分配给本人的所
17、有计算机帐户。(3)各部门经理及人事部应及时向综合管理部提供本部门及公司员工的人事及职位变动信息。(4)每台公司电脑内必须安装反病毒软件并启动实时扫描程序。综合管理部网络管理员统一安装杀毒软件。(5)不得安装有可能危及公司计算机网络的任何软件,若实在有需要进行软件测试的必须将计算机脱离公司计算机网络进行单机操作。(6)任何对公司内部计算机网络的黑客行为是绝对禁止的,一经查实将按公司有关规定严肃处理。假期时间办公室的安全:假期时间办公室的安全:确保工作电脑的安全,在你离开之前的一周内备份你的文件。在你即将离开之际确保你的电脑关机并设有开机密码,其它信息管理部设备的电源也必须切断。确保数据的安全:
18、确保数据的安全:确保你的软盘,备份数据源和所有机密文件被妥善锁好。公司高度秘密和秘密信息在不用时必须总是被保存在设有密码锁或钥匙的柜中。公司的机密信息必须存放在锁上的办公桌或文件柜中。当你在外的时候:当你在外的时候:不要在任何地方谈论公司的机密信息。公司的竞争对手成员也可能在休假,而且总在探听我们公司的消息。任何小小的信息都可能是他们所需要的。当你回来的时候:当你回来的时候:如果你发现在安全方面有任何可疑之处都要向公司有关方面进行汇报。报告任何意外对于正确调查和阻止任何更进一步错误的行为是很重要的。常规注意事项常规注意事项(1)任何外来盘片(包括 CD、VCD 碟片及软盘),只有经过系统管理员
19、确认不带病毒后,才可在公司计算机上使用.否则造成病毒感染或其他破坏的,公司将对其责任人进行罚款处理,每次金额 50 元500 元。(2)个人未经公司领导允许不得擅自将公司保密的商务资料、技术文件输出,若需输出必须履行审批手续。申请人填写申请单,写明输出资料内容、份数、路径、用途、申请日期、申请人等项目,经部门领导和公司领导共同签字审批后,交由专人上机操作。(3)未经系统管理员许可,不得从因特网上下载任何软件安装,系统管理员将不定期检查,发现有违反本条规定的,将给予 50 元500 元的罚款。(4)严禁在工作时间利用计算机网络从事与本职工作无关的活动,发现有违反本条规定的,将给予 50 元200
20、 元的罚款。三、细则:从各部门级出发,针对这些信息隐患制订安全防范措施。三、细则:从各部门级出发,针对这些信息隐患制订安全防范措施。1 1、商务部的安全处理措施如下:、商务部的安全处理措施如下:(1)商务招标的安全管理:由商务部门编写招标计划,经部门负责人签字后,上报总经理审批,总经理根据生产过程的物料需求及原有的物料商务价格决定是否需要寻找新的货源,若审批同意后,商务部才可以开展招标工作。商务部门制定招标邀请书,邀请众多有法人资格、供货条件的单位参与我公司的招标活动。在发标书的过程中。商务部应遵守下列原则:招标的公开性:对于商务的招标信息应该公开;评标的标准和程序应该公开;中标的结果应该公开
21、。招标的公平与公正:对待各方投标者一视同仁,不得对任何投标方带有主观意见。招标的保密性:商务部人员严禁以任何形式向投标方透露招标的意向。评标完成后提交评标报告给总经理,最后由总经理中标、授标。(2)商务价格及供应商的信息安全保密:商务信息的保密要求商务部所有人员不得以任何形式向其他部门或外部人员透露物料商务的价格,严禁向他人透露各种物料的供货来源。商务部门人员要随时检查个人办公区域的文件资料是否存放好,防止因打印的商务价格表和供应商联络单没有存放好,导致商务信息资料外泄。要求部门人员要严格保管好工作纸质文件,同时一定要在电脑中设置带密码的屏幕保护确保价格信息与供应商资料的电子信息安全。2 2、
22、项目部的安全处理措施如下:、项目部的安全处理措施如下:(1)图纸的安全管理:项目部的图纸只允许在部门内部传阅。在进行项目生产时,工艺员申请借阅项目图纸,经签字确认后,档案专员将图纸副本发放给工艺员,工艺员负责监督技术人员和操作人员严格按照图纸进行生产,确保生产过程符合 ISO9000 体系要求。生产完成后,工艺员将图纸返还给档案专员,图纸副本重新归档。在借阅过程中,严禁借用人将图纸传阅给其他人员,一经发现,必将严肃处理。(2)工艺技术文件的安全管理:项目生产的工艺技术文件由计划员归档保存,在组织生产人员进行操作培训时,指导操作人员学习质量文件和相关工艺规程,培训过程中,确保工艺技术文件只在培训
23、过程中流转,培训完成后,收回所有的技术文件,禁止任何人以任何理由将文件带出公司。禁止任何人复印、传真此类文件。(3)人员的安全管理:项目部保管着生产技术文件和图纸,公司的人员流动很容易造成技术的泄露。鉴于此,部门应严格控制工艺技术文件及图纸的传阅。文件将由专员保管。禁止部门人员在未经允许的情况下传真或复印此类文件;在部门员工调动或离职前,由部门档案专员收回该员工所有工作文件。若档案专员调动或离职,由部门经理亲自收回该岗位所有的工作资料,并清点所有书面文件和电子文件是否存在缺省或丢失的情况,最大程度避免人员的流动造成技术资料的外泄。4 4、仓储部存在的安全隐患及处理措施如下:、仓储部存在的安全隐
24、患及处理措施如下:A 物料库存安全:物料采购入库后,仓储部做好物资的保管工作,如实登记仓库实物账,经常清查、盘点库存物资,确保系统帐、查存卡、实物一致;做好物资商务、存储、生产领用各环节平衡衔接工作,做到物料的先进先出,当保管物料的库存量不足时,及时通知商务部,由商务部制定新的计划进行物料商务,再入库存,确保生产有序进行。B、物料信息安全:仓储部所有人员不得向任何人以任何形式透露各种物料的供货数量、供货来源。仓储部负责人应严格规范部门人员的安全防范意识,并严格存放好入库单和领料单等纸质单据,确保不会因为单据的存放不善而泄露物料供货信息。C、仓库整体安全:做好物资的存储工作,按品种、规格、体积、
25、重量等特征决定存放的方式与位置,仓库物品堆放整齐、平稳,合理利用储物空间,减少地面负荷,便于盘存和领取,并有效做到先进先出;做好仓库的安全、防火、防盗、防爆、卫生工作,确保仓库和物资的安全;对危险品需进行单独存放与隔离、管制。5.5.技术部门的安全处理措施如下:技术部门的安全处理措施如下:(1)图纸的归档:A、外来书面图纸:公司指定收件人收到后整理并编制归档,确认完整无误后,交由综合部档案管理员。图纸蓝图邮寄到北京,复印件登记,入库经总经理批示发放至相应部门。B、电子版图纸:外来电子版图纸,由公司指定专人负责接收。打印一份,并同时将电子文件交档案管理员登记入库,经总经理批示发放至相应部门;若外
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 完整版 企业信息 安全管理 制度
限制150内