MHWJW11-第三方安全管理规范-V1.1-ok简介.doc

  1. 1、本文档共11页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
文档信息 制度编号: 生效日期: 分发范围: 解释部门: 版次:Ver1.1 页数: 11 制定人: 审核人: 批准人: 传阅 阅后执行并存档 保密 保密等级 外部公开 版本记录 版本号 版本日期 修改者 说 明 文件名 第三方安全管理规范 XX单位 第三方安全管理规范 总则 目的 为了加强对第三方合作伙伴、人员、系统的安全管理,防止引入第三方给XX单位带来的安全风险,特制定本管理办法。 范围 本适用于XX单位 职责 管理细则 解释 本办法所指第三方包括第三方公司、第三方系统、第三方人员: 第三方公司是指向XX单位提供设备、产品、服务的外部公司。 第三方系统是指为XX单位服务或与XX单位合作运营的系统。这些系统可能不在XX单位机房内,但能通过接口与XX单位的系统发生数据交互。 第三方人员是指为XX单位提供开发、测试、运维等服务或参与合作运营系统管理的非XX单位人员。 对第三方公司的信息安全管理应遵循如下原则: “谁主管谁负责、谁运营谁负责、谁使用谁负责、谁接入谁负责”的原则。 总体要求 对于与卫计委开展合作运营的第三方公司,信息中心要求其按照XX单位网络与信息安全的管理规定,严格落实信息安全责任,建立日常安全运维、检查制度,确保不发生信息泄密、重大安全漏洞。 信息中心需要求在卫计委开展现场长期服务的第三方公司,在派驻现场设立专职人员,其主要职责包括:负责按照国家及XX单位的信息安全管理要求,开展派驻现场的安全管理,指导和监督派驻现场人员的信息安全,确保不发生违规行为;接受卫计委的监督和考核等。 第三方公司信息安全管理人员发生变更时,应在变更前1周将有关变更信息报送XX单位信息中心。 信息中心要督促指导第三方公司及人员遵循XX单位的安全管理制度和规范,将安全要求作为考核内容,纳入双方合作协议,定期组织对第三方安全检查。 第三方公司及人员管理 第三方公司必须与XX单位签订保密协议,在协议中明确第三方公司的保密责任以及违约罚则;第三方公司应与其员工签订保密协议,在协议中明确第三方公司员工的保密责任以及违约罚则。 第三方公司必须严格遵守XX单位服务的要求和规定。 第三方公司在合作过程中,如不可避免地接触到XX单位数据资料、经营信息等各类敏感信息及商业秘密(下面简称敏感信息),应保证不损害敏感信息的保密性、完整性、可用性、真实性、可核查性、可靠性、防抵赖性。 第三方人员管理的范畴包括临时人员和长期人员:临时人员指因业务洽谈、技术交流、提供短期和不频繁技术支持服务的人员;长期人员指因从事合作开发、参与项目工程建设、提供技术支持或顾问服务的人员。 由第三方公司参与开发并提供服务的业务系统或软件程序,如系统或程序能接触到客户敏感信息,应要求将第三方系统开发文档提交信息中心留档,文档应注明分发范围,并要求开发人员、测试人员、项目管理人员严格遵守分发控制要求。 第三方公司参与或独立开发的业务系统或软件程序,应落实版本管理工作,并主动在上线验收前向信息中心提交其源代码或代码审计报告、以及安全测试报告,信息中心进行备案存档。 第三方公司应对其参与或独立开发的业务系统或软件程序源代码进行妥善保管,严格控制第三方人员访问权限,避免代码泄漏。 第三方安全域及防护要求 根据XX单位网络与系统的安全域划分技术要求,与第三方公司相关联的安全域应设置为:核心业务区、第三方用户接入区(系统开发接入区、系统维护接入区)。 数据核心区安全级别最高,放置重要的设备和系统,包含但不限于提供关键应用的应用服务器、保存机密信息的数据库服务器,以及具有管理权限的管理控制台和服务。 第三方用户接入区是第三方人员(包含但不限于第三方维护人员、第三方开发人员等)终端接入的区域。第三方接入区不能直接访问数据核心安全区,需经批准后通过堡垒主机严格控制。 第三方接入管理 第三方人员进入XX单位核心区域或者登录XX单位各业务系统操作时,应严格遵守XX单位的各项安全管理制度和规范。 第三方人员工作区域与XX单位的业务、内部办公、维护区域分离,在安全域中划分独立的第三方用户接入区,如系统开发接入区、系统维护接入区等,并应采用更严格的访问控制策略和管控手段。 第三方用户接入区部署的常驻终端,应有严格的接入认证,并满足XX单位相关终端安全合规性检查标准。 第三方用户接入区内的非常驻终端,需按照相应申请审批流程向信息中心申请,并按照XX单位终端相关安全合规性标准进行检查,获得授权后方可接入,信息中心应将申请审批记录备案。 信息中心应组织对现场服务的第三方人员终端进行安全审核、检查,不定期抽查。 禁止第三方人员在未授权的情况下通过远程方式接入第三方用户接入区,如第三方人员因特殊情况需要

文档评论(0)

1192212 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档