- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
网络变更流程
仅供xxx内部参考使用 PAGE 8 2004-9
网络变更流程
文档控制
文档名称:
网络变更流程
机密分类:
内部
版本控制:
版本号
定版日期
作者
更新说明
文档审定:
姓名
部门(文档部分所有者)
复查计划:
复查时间
复查结果
发布批准人:
分发控制:
人员
文档权限
与文档的主要关系
目 录
TOC \o 1-3 \h \z \u HYPERLINK \l _To文档控制 PAGEREF _To\h 2
HYPERLINK \l _To1 总则 PAGEREF _To\h 4
HYPERLINK \l _To2 通则 PAGEREF _To\h 4
HYPERLINK \l _To3 附则 PAGEREF _To\h 8
制定本流程的目标是为了规范xxx网络变更行为,使得网络系统的变更遵循公司信息安全的有关流程。
本流程是指导xxx进行网络系统变更管理工作的基本依据。
本流程适用于xxx拥有、控制和管理的所有网络系统,包括但不限于网络系统、操作/应用系统、项目开发等范畴,涉及属于xxx网络系统范围内的所有部门以及在特殊情况下的其他第三方组织。
本流程的解释和修改权属xxx。
本流程主要依据国际标准ISO17799,并遵照我国信息安全有关法律法规、行业规范和相关标准。
信息系统的变更应当遵循以下原则:
保证系统在变更前后的一致性原则;
保证系统在变更前后的完整性原则;
保证变更的可控性原则;
保证变更的协调性原则;
保证变更的可审计性原则;
信息系统的变更控制包括但不局限于下列情况:
范畴
内容
网络系统
网络系统构架(拓扑)变化
网络系统功能变化
网络设备内嵌操作/应用系统版本升级
网络设备配置变化
网络设备变化(设备更新/调配)
地址分配
… …
信息系统的变更级别应当按照如下的情况进行确认:
变更级别
甲级
乙级
丙级
丁级
变更需求急迫性要求
急迫
急迫
不急迫
不急迫
变更需求重要性要求
重要
不重要
重要
不重要
变更范围
重要业务系统的重要功能
网络割接/升级
重要的安全补丁和升级
重要配置变化
网络系统的重大改变
… …
重要业务系统的一般性功能变化
一般性安全补丁
… …
一般性系统升级
系统配置变化
服务对象变化
网络系统局部(非重要部分)变化
… …
部门内部小范围变化
系统淘汰
… …
变更影响
影响重要业务系统功能
影响网络性能
影响公司整体形象
… …
影响业务系统部分功能
… …
影响业务系统部分功能
… …
对公司整体影响很小
对部门/业务系统影响很小
… …
响应确认时间
24小时之内
48小时之内
48小时之内
无限制
信息系统的变更应当得到上级主管部门明确的授权和支持,任何没有获得上级主管部门明确授权的变更将被视为非法,不会获得任何支持;
任何非法变更的发起者和执行者将受到公司相应管理制度和条例的惩戒,惩戒程度视变更的范围和影响而定;
任何获得上级主管部门授权的变更应当获得公司相应的变更支持,以保证:
公司对变更请求的确认;
公司对变更过程的保护;
信息系统的变更按照变更的级别,由下表确认和授权:
变更级别
甲级
乙级
丙级
丁级
变更确认和授权部门
公司最高决策机构
上级主管部门
上级主管部门
上级主管部门
上级主管部门
信息系统变更请求应当由信息系统的合法拥有者/管理者正式向主管部门提出;
信息系统的变更请求应当向上级主管部门提供包含但不局限于下列内容:
变更请求的发起者;
变更的目的和意义;
变更的紧迫性和重要性(变更级别);
变更请求需要的答复响应时间;
变更涉及的业务系统范围;
变更对当前系统的影响;
变更请求涉及和需要的各类资源,包括所必需的各类人力资源和物力资源;
变更的必要性与可行性分析;
详细的变更实施计划,包括但不限于变更实施步骤、紧急情况应对措施等内容;
对变更结果的预测与评估;
信息系统的变更请求依据其变更等级由相应的上级主管部门负责审批和授权;
涉及跨部门的变更请求,应当由更上一级主管部门进行协调、审批和授权;
各级变更控制管理机构在审批变更请求时应当:
确认信息系统变更请求者的合法地位;
检查系统/功能的内在/外在风险控制措施在变更过程中不会受到破坏;
检查系统/功能的完整性、可用性、机密性在变更过程中不会受到破坏;
审核确认变更所涉及的范围;
审核评估变更对公司/组织的(潜在的)正面/负面影响;
审核确认变更所需要的各种资源消耗;
审核变更请求中评估结果并对变更做出允许/不允许的决议;
维护变更请
文档评论(0)