- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息安全管理制度
目 录
1.安全管理制度要求
1.1 总则:为了切实有效的保证公司信息安全,提高信息系统为公司生产经营的服务能
力,特制定交互式信息安全管理制度, 设定管理部门及专业管理人员对公司整体信息安全进
行管理,以确保网络与信息安全。
1.1.1 建立文件化的安全管理制度,安全管理制度文件应包括:
a)安全岗位管理制度;
b)系统操作权限管理;
c)安全培训制度;
d)用户管理制度;
e)新服务、新功能安全评估;
f)用户投诉举报处理;
g)信息发布审核、合法资质查验和公共信息巡查;
h)个人电子信息安全保护;
i)安全事件的监测、报告和应急处置制度;
j)现行法律、法规、规章、标准和行政审批文件。
1.1.2 安全管理制度应经过管理层批准,并向所有员工宣贯
2.机构要求
2.1 法律责任
2.1.1 互联网交互式服务提供者应是一个能够承担法律责任的组织或个人。
2.1.2 互联网交互式服务提供者从事的信息服务有行政许可的应取得相应许可。
3.人员安全管理
3.1 安全岗位管理制度
建立安全岗位管理制度, 明确主办人、主要负责人、安全责任人的职责:岗位管理制度应包括保密管理。
3.2 关键岗位人员
3.2.1 关键岗位人员任用之前的背景核查应按照相关法律、法规、道德规范和对应的业务要求来执行,包括: 1.个人身份核查: 2.个人履历的核查:
3.学历、学位、专业资质证明:
4.从事关键岗位所必须的能力
3.2.2 应与关键岗位人员签订保密协议。
3.3 安全培训
建立安全培训制度, 定期对所有工作人员进行信息安全培训, 提高全员的信息安全意识,包括:
1.上岗前的培训;
2.安全制度及其修订后的培训;
3.法律、法规的发展保持同步的继续培训。
应严格规范人员离岗过程:
a)及时终止离岗员工的所有访问权限;
b)关键岗位人员须承诺调离后的保密义务后方可离开;
c)配合公安机关工作的人员变动应通报公安机关。
3.4 人员离岗
应严格规范人员离岗过程:
a)及时终止离岗员工的所有访问权限;
b)关键岗位人员须承诺调离后的保密义务后方可离开;
c)配合公安机关工作的人员变动应通报公安机关。
4.访问控制管理
4.1 访问管理制度
建立包括物理的和逻辑的系统访问权限管理制度 。
4.2 权限分配
按以下原则根据人员职责分配不同的访问权限 :
角色分离 ,如访问请求 、访问授权、访问管理;
b ) 满足工作需要的最小权限 ;
未经明确允许 ,则一律禁止 。
4.3 特殊权限限制和控制特殊访问权限的分配和使用:
a)标识出每个系统或程序的特殊权限;
b)按照“按需使用” 、“一事一议”的原则分配特殊权限;
c)记录特殊权限的授权与使用过程;
d)特殊访问权限的分配需要管理层的批准。
注:特殊权限是系统超级用户、数据库管理等系统管理权限。
4.4 权限的检查
定期对访问权限进行检查,对特殊访问权限的授权情况应在更频繁的时间间隔内进行检查,如发现不恰当的权限设置,应及时予以调整。
网络与主机系统的安全
5.1 网络与主机系统的安全
应维护使用的网络与主机系统的安全,包括:
实施计算机病毒等恶意代码的预防、检测和系统被破坏后的恢复措施;
实施 7× 24h 网络入侵行为的预防、检测与响应措施;
c)适用时, 对重要文件的完整性进行检测, 并具备文件完整性受到破坏后的恢复措施;d)对系统的脆弱性进行评估,并采取适当的措施处理相关的风险。注:系统脆弱性评估
包括采用安全扫描、渗透测试等多种方式。
5.2 备份 5.2.1
应建立备份策略 ,有足够的备份设施 ,确保必要的信息和软件在灾难或介质故障时可以恢复 。
5.2.2
网络基础服务(登录
、消息发布等)应具备容灾能力
。
5.3 安全审计
5.3.1
应记录用户活 动 、异常情况 、故障和安全事件的
日志。
5.3.2
审计 日志内容应包括
:
用户注册相关信息 ,包括 :
用户唯一标识 ;
用户名称及修改记录 ;
身份信息 ,如姓名 、证件类型、证件号码等 ;
4 ) 注册时间 、IP 地址及端口号 ;
5) 电子邮箱地址和于机号码 ;
6 ) 用户备注信息 ;
7 ) 用户其他信息 。
b ) 群组 、频道相关信息 ,包括 :
创建时间 、创建人、创建人 IP 地址及端口号 ;
2 ) 删除时间 、删除人、删除人 IP 地址及端口号 ;
3 ) 群组组织结构 ;
4 ) 群组成员列表 。
用户登录信息 ,包括 :
1) 用户唯一标识 ; 2 ) 登录时间 ; 3 ) 退出时间 ; 4 ) IP 地址及端口号 。
d ) 用户信息发布日志 ,包括 : 1) 用户唯一标识 ; 2 ) 信息标识 ;间 ; 4 ) IP 地址及端口号 ; 5 ) 信息标
文档评论(0)