- 1、本文档共8页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
ICS 75 - 010E 07备案号:29417—2010中华人民共和国石油天然气行业标准SY/T 5231-2010代替 SY/T 5231-1999石油工业计算机信息系统安全管理规范 Security management standard for computer information systemof petroleum industry2010一10-01实施2010一05一01 发布发布国家能源局
SY/T 5231-2010目次前言范围1规范性引用文件2 术语和定义34.体系概述物理安全5网络安全6....信息加密A运行安全8访问控制9 10安全架构和评估11业务连续性计划和灾难性恢复计划·12遵守法律与犯罪调查管理·13用户管理参考文献I
SY/T 5231—2010前言本标准代替SY/T5231一1999《石油工业计算机安全保密规程》。本标准由石油信息与计算机应用专业标准化技术委员会提出并归口。本标准起草单位:中国石油勘探开发研究院。本标准主要起草人:靖小伟、冯梅、刘磊、石国伟、杨志贤、王峰、刘晓、郭以东、张克春、刘建兵、郭晓东、王雷、滕征岑、叶铭。本标准所代替标准的历次版本发布情况为:SY/T SY/T 5231-1999。I
SY/T 5231--2010石油工业计算机信息系统安全管理规范范围1 石油工业计算机信息系统安全涵盖信息的存储、传输及应用的各环节,涉及到以下10个方面:体系概述;物理安全;网络安全;信息加密;访问控制;运行安全;安全架构和评估;-业务连续性计划和灾难性恢复计划;遵守法律及犯罪调查管理;-用户管理。本标准为指导性标准,适用于石油工业企业,具体的信息系统按照各自的特点制定详细安全技术规范。2规范性引用文件下列文件中的条款通过在本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。GB/T17859—1999计算机信息系统 安全保护等级划分准则ISO/IEC 15408信息技术安全评估准则信息安全等级保护管理办法公通字(2007)43号3术语和定义下列术语和定义适用于本标准。3.1客体object信息的被动载体,如计算机、文件、数据库、目录、程序等。3.2主体 subject存取客体中信息或客体的主动实体,如用户、程序、进程或设备等。3.3安全策略 security policies由最高管理层做出的关于信息安全的最广泛、最概括的定义,明确指定了企业信息安全的作用、价值与意义。3.4安全域 security domains可供主体访问的一组资源,这一资源工作于同一安全策略之下、被统一管理。I
SY/T 5231—20103.5业务连续性计划business continuity planning为保护信息系统,降低关键业务应用活动受到灾难影响,制定的保证业务应用连续性的技术方案。3.6灾难性恢复计划 disaster recovery planning灾难来临后,为保护信息系统,使企业关键业务应用不受灾难破坏,并在企业所能容忍的时间间隔内实施恢复,制定的业务恢复正常的技术方案。4体系概述4.1依据国家的相关法律、法规及国际标准,建立适合本企业的信息系统安全策略体系。4.2依据GB/T17859-1999及《信息安全等级保护管理办法》[公通字(2007)43号]的规定,划分企业信息系统的安全等级。4.3建立信息系统安全等级的风险评估与管理制度,定期分析面临的威胁,进行风险评估。4.4根据风险评估及费用分析,选择安全措施。4.5建立信息系统安全管理机构,设置相应的安全岗位,明确应尽的责任与义务。4.6信息系统安全管理机构负责制定企业信息系统安全管理目标,划分信息系统的安全等级,建立风险评估与管理制度,制定用户管理规范,进行信息系统安全教育和培训,在聘用、保密和解聘等协议中加入关于信息系统安全的条款。5物理安全5.1依据国家相关规范及标准,对信息系统所处环境进行安全保护。5.2依据国家的相关法律、法规及国际标准,对信息系统的承载设备实行电源保护、防盗、防毁防电磁信息辐射泄漏及抗电磁干扰。5.3制定适合本企业信息系统安全等级的物理安全策略。5.4建立企业信息存储介质安全管理规定。5.5对不同安全等级的信息系统环境安全、设备安全及介质安全定期进行威胁评估,分析面临的风险。5.6依据本企业物理安全策略,实施物理安全保护措施,包括对人、设备、环境、介质等。6 网络安全6.1分析评估信息系统在网络传输过程中面临的威胁与风险,按照不同的信息系统安全等级,划分网络安全域。针对不同的安全域,制定不同的安
您可能关注的文档
- SN_T 2970-2011国境口岸蚊类携带西部马脑炎病毒的检测方法 RT-PCR法.pdf
- SN_T 3740-2013国境口岸圣路易斯脑炎病毒检测方法 实时荧光RT-PCR法.pdf
- YDT 2010-2009基于统一IMS的业务技术要求 多媒体会议业务(第一阶段).pdf
- QB_T 4790-2015制鞋机械 激光鞋样切割机.pdf
- QB_T 5122-2017制鞋机械 液压式模切成型机.pdf
- WS_T 90-2017改水降氟效果评价.pdf
- SY 6500-2000浅海石油设施检验规定.pdf
- NY_T 2640-2014植物源性食品中花青素的测定 高效液相色谱法.pdf
- SN_T 3246.3-2013出口音视频及类似电子设备检验技术要求 第3部分:激光视频播放器的能效.pdf
- NY_T 2203-2012全混合日粮制备机 质量评价技术规范.pdf
文档评论(0)