网络与信息系统-安全管理办法(文档).docx





《网络与信息系统-安全管理办法(文档).docx》由会员分享,可在线阅读,更多相关《网络与信息系统-安全管理办法(文档).docx(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、网络与信息系统安全管理办法第一章总则第一条 为加强和规范XXXXXXX有限公司(以下简称“公司”)网络与信息系统 安全工作,切实提高防攻击、防篡改、防病毒、防瘫痪、防窃密能力,实现网络 与信息系统安全的可控、能控、在控,依据中华人民共和国国家安全法、中 华人民共和国网络安全法等国家有关法律、法规、规定及公司有关制度,制定 本办法。第二条本办法所称网络与信息系统是指公司生产所需的计算机网络环境和计 算机设备,软件程序、代码和数据。第三条本办法适用于公司网络与信息系统安全管理工作。第四条网络与信息系统安全防护目标是保障开发生产系统环境和网络的安全, 保障系统及通信、网络的安全,落实信息系统生命周期
2、全过程安全管理,实现信 息安全可控、能控、在控。防范对公司外部对内部信息系统的恶意攻击及侵害, 抵御内外部有组织的攻击。第五条 公司网络与信息系统安全工作策略坚持“物理隔离,加密存储,准入备 案”原则。物理隔离是指信息内外网间不存在任何物理信息链路连接,针对信息 内网进行全封闭管理,严控信息内网的网络结构与物理边界,仅可在公司集中办 公区域内通过专用网线接入已备案网络终端设备。加密存储是指在非信息内网工 作环境下,所有生产业务相关系统运行环境、数据文件和业务文档必须经过加密 才能临时保存到个人终端存储设备中,禁止免密访问、传输和存储该终端设备在 接入信息内网或离线断网情况下,可解密访问,禁止免
3、密访问、传输和存储。准 入备案指对所有接入公司网络的各类网络、应用、系统、终端、设备进行准入及 备案管理。(四)机房采用独立电源线路供电,禁止串接办公区内其它动力用电和照明用电 线路。(五)机房设备应提供不间断电源,在满负载情况下UPS能持续一小时以上的独 立供电时间要求。每年至少进行一次充放电试验,以检验UPS供电能力和机房电 机关电操作预案。第二十五条网络安全技术工作要求如下:(-)公司网络划分为生产专线内网、办公外网和访客外网,分别承载不同类型 的联网业务操作,生产专线内网在物理层面上实现安全隔离。办公外网与互联网 接入需经两级异构硬件防火墙进行网络隔离、TCP端口可控和包过虚。访客外网
4、 在公司访问有使用需求时,才提供临时接入服务,与办公外网实现逻辑隔离。(二)严格按照公司要求落实访问控制、流量控制、入侵检测/防护、内容审计 与过滤、防隐性边界、恶意代码过滤等安全技术措施,防范跨域跨边界非法访问 及攻击,防范恶意代码传播。不得从任何公共网络直接接入公司内部网络,禁止 内、外网接入通道混用。(三)公司信息内网只能采有专线接入方式,严禁使用一切有线或无线网络设备 或服务,对信息内网进行中继、路由或代理转发等改变网络组网结构与边界。(四)信息外网用无线组网的单位,应强化无线网络安全防护措施,无线网络要 启用网络接入控制和身份认证,进行IP/MAC地址绑定,应用高强度加密算法, 防止
5、无线网络被外部攻击者非法进入,确保无线网络安全。第二十六条终端安全技术工作要求如下:(一)办公计算机严格执行“涉密不上网、上网不涉密”纪律,严禁将涉及国家 秘密的计算机、存储设备与信息内外网和其他公共信息网络连接,严禁在信息内 网计算机存储、处理国家秘密信息,严禁在连接互联网的计算机上处理、存储涉 及国家秘密和企业秘密信息;严禁信息内网和信息外网计算机交叉使用;严禁普 通移动存储介质和扫描仪、打印机等计算机外设在信息内网和信息外网上交叉使 用。涉密计算机按照公司办公计算机保密管理规定进行管理。(二)信息内外网办公计算机应分别部署于信息内外网桌面终端安全域,桌面终 端安全域应采取IP/MAC绑定
6、、安全准入管理、访问控制、入侵检测、病毒防护、 恶意代码过滤、补丁管理、事件审计、桌面资产管理等措施进行安全防护。(三)信息内外网办公计算机终端须安装桌面终端管理系统、保密检测系统、防 病毒等客户端软件,严格按照公司要求设置基线策略,并及时进行病毒库升级以 及补丁更新。严禁未通过本单位信息通信管理部门审核以及中国电科院的信息安 全测评认定工作,相关部门和个人在信息内外网擅自安装具有拒绝服务、网络扫 描、远程控制和信息搜集等功能的软件(恶意软件),防范引发的安全风险;如 确需安装,应履行相关程序。(四)公司办公终端执行“严禁内外网机混用”原则,移动作业类终端须严格执 行统一安全防护措施,在不具备
7、信息内网专线接入条件,在遵循公司现有终端安 全防护要求的基础上,要安装终端安全专控软件进行安全加固,并通过安全加密 方式存储敏感数据和文件,确保开发运行环境和敏感数据不暴露在连接信息外网 和互联网环境中。第二十七条主机安全技术工作要求如下:(一)对操作系统和数据库系统用户进行身份标识和鉴别,具有登录失败处理, 限制非法登录次数,设置连接超时功能。(二)操作系统和数据库系统特权用户应进行访问权限分离,分为管理员、项目 或应用管理员访问权限进行进行分组。禁止匿名访问方式。(三)加强补丁的兼容性和安全性测试,确保操作系统、中间件、数据库等基础 平台软件补丁升级安全。(四)需接入外网设备需统一安装公司
8、受权的防病毒软件,及时更新病毒库。第二十八条应用安全技术工作要求如下:(一)强化用户登陆身份认证功能,采用用户名及口令进行认证时,应当对口令 长度、复杂度、生存周期进行强制要求,禁止口令在系统中以明文形式存储;系 统应当提供制定用户登录错误锁定、会话超时退出等安全策略的功能。(二)加强邮件敏感内容检查、邮件病毒查杀、外网邮件行为监测,社会邮箱收 发件统计等安全措施,防范邮件系统攻击及邮件泄密。(三)禁止任何方式的内外网穿透技术的应用,建立常态外网安全巡检、加固、 检修以及应急演练等工作机制,做好日常网站备份工作。第二十九条数据安全技术工作要求如下:(-)公司生产支撑环境、源代码、数据和文档文件
9、可在公司内网中授控使用、 传输和存储。(二)重要和敏感信息,如商密定级文件、公司公文、电子文件等,实行加密传 输、授权控制。(三)禁止将生产支撑环境和数据暴露在公司非授权的网络环境中。(四)对重要信息实行自动、定期备份;按需进行恢复测试,确保备份数据的可 用性。(五)严格落实公司电子数据恢复、擦除与销毁管理技术要求。第三十条 深化信息安全监测手段,扩展监控范围,实现对各类网络及边界、网 站及应用系统、终端以及密钥使用情况等的全方位、实时安全监控,做好信息安 全监测预警、指标发布及深化治理工作。第三十一条对新信息技术的应用开展专题安全技术研究,强化对新技术的检 测、验证、评估及审核,超前分析新技
10、术应用带来的安全风险和隐患,提前采取 措施予以防范。不得采用与公司信息安全策略与要求相违背的信息通信技术,不 得应用存在信息安全隐患的新技术。第三十二条 针对暴露面及新型安全威胁围绕隐患发现、防护处置、监测对抗、 应急恢复等能力,从研发安全、安全检测、防病毒管理、统一密钥管理、漏洞补 丁管理、安全监控、应急恢复、新技术研究与架构设计等方面开展专项技防能力 建设,提升公司信息安全的对抗能力。第五章附则第三十三条 本办法由公司安全小组负责解释并监督执行。第三十四条 本办法自2023年5月1日起施行。第六条将网络与信息系统安全纳入信息化日常工作中,将网络与信息系统安全 纳入公司生产质量管理体系中,将
11、网络与信息系统安全融入公司安全生产中。第二章职责分工第七条 公司信息安全工作实行统一管理,遵循“专职监管、用者负责”的原则, 谁主管谁负责;谁运行谁负责;谁使用谁负责,管业务必须管安全,严格落实网 络与信息系统安全责任。第八条各部门主要负责人是网络与信息系统安全第一责任人。公司信息化安全 小组负责公司网整体络信息安全管理办法和措施的制定与发布,总体协调领导和 监督相在管理措施的执行,定期评估安全风险,优化各项管理办法与措施。公司 网络安全管理专员负责公司基础网络与信息系统防护。项目组负责各自生产环境 与业务数据的信息安全防护。所有员工负责执行公司网络与信息系统安全工作, 落实项目中敏感数据权益
12、所有者的其它安全管理要求。第九条公司信息化安全小组主要职责如下:(一)落实国家有关网络与信息系统安全法规、方针、政策、标准和规范,联系 国家有关部门落实相关安全工作。组织制定公司网络与信息系统安全管理标准规 范和规章制度,并督促执行。(二)负责公司网络与信息系统安全体系规划设计、架构管控、总体安全防护方 案制订、核心安全防护措施部署和策略优化配置并组织实施。(三)负责信息安全技术督查,组织开展公司信息安全技术督查工作。(四)协助开展网络与信息系统事件的调查处理,组织制定、落实网络与信息系 统反事故措施。(五)负责信息安全态势跟踪、事件监测与分析、信息安全通报。第十条网络安全管理专员主要职责如下
13、:(一)牵头开展本专业信息系统信息安全防护工作,依据公司总体安全策略组织 制定相关系统信息安全防护方案,经公司信息化安全小组审批后执行。(二)负责公司网络与信息系统基础设施的安全管理。(三)负责公司信息通信安全研究,期跟踪公司及外部信息安全重大事件和典型 事件,分析事件成因、问题,以及对公司信息安全工作的启示和举措,提供信息 安全专业技术支撑;负责公司信息通信系统和设备的安全测试工作。(四)负责信息通信系统和设备的缺陷分析、安全设计的符合性审查以及状态评 价;负责执行信息通信安全技术督查及专项检查。(五)负责新技术、新应用、新业务信息安全情况分析:不定期跟踪新技术、新 应用、新业务在公司的开展
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 信息系统 安全管理 办法 文档

限制150内