信息安全管理规范和操作指南

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

信息安全管理规范和操作指南

一、总则

1、为了保证公司信息网络系统的安全,根据有关计算机、网络和信息安全的相关法律、法规和安全规定,结合公司信息网络系统建设的实际情况,特制定本规定。

2、本规定所指的信息网络系统,是指由计算机(包括相关和配套设备)为终端设备,利用计算机、通信、网络等技术进行信息采集、处理、存储和传输的设备、技术、管理的组合。

3、本规定适用于公司接入到公司网络系统的单机和局域网系统。信息网络系统安全的含义是通过各种计算机、网络、密码技术和信息安全技术,在实现网络系统安全的基础上,保护信息在传输、交换和存储过程中的机密性、完整性和真实性。

二、物理安全

1、物理安全是指保护计算机网络设施以及其他媒体免遭地震、水灾、火灾等环境事故与人为操作失误或错误,以及计算机犯罪行为而导致的破坏。网络设备、设施应配备相应的安全保障措施,包括防盗、防毁、防电磁干扰等,并定期或不定期地进行检查。

2、对重要网络设备配备专用电源或电源保护设备,保证其正常运行。

三、计算机的物理安全管理

1、计算机指所有连接到公司信息网络系统的个人计算机、工作站、服务器、网络打印机及各种终端设备;

2、使用人员应爱护计算机及与之相关的网络连接设备(包括网卡、网线、集线器、路由器等),按规定操作,不得对其实施人为损坏;

3、计算机使用人员不得擅自更改网络设置,杜绝一切影响网络正常运行的行为发生;

4、网络中的终端计算机在使用完毕后应及时关闭计算机和电源;

5、客户机使用人员不得利用计算机进行违法活动。

四、紧急情况

1、火灾发生:切断电源,迅速报警,根据火情,选择正确的灭火方式灭火;

2、水灾发生:切断电源,迅速报告有关部门,尽可能地弄清水灾原因,采取关闭阀门、排水、堵漏、防洪等措施;

3、地震发生:切断电源,避免引发短路和火灾;

五、网络系统安全管理

1、网络系统安全的内涵包括四个方面:

1)机密性:确保信息不暴露给未授权的实体或进程;

2)完整性:未经授权的人不能修改数据,只有得到允许的人才能修改数据,并且能够分辨出被篡改的数据。

3)可用性:得到授权的实体在合法的范围内可以随时随地访问数据,网络的攻击者不能阻碍网络资源的合法使用。

4)可控性:可以控制授权范围内的信息流向和行为方式。可审查性:一旦出现安全问题,网络系统可以提供调查的依据和手段。接入公共信息网的重要信息网络系统须安装防火墙或其他安全设备。入网的安全设备必须具有国家保密局、公安部、中国国家信息安全测评认证中心的技术鉴定、销售许可和产品评测等资质,并符合国家的相关规定。

六、网络安全检测。

为使网络长期保持较高的安全水平,网络管理员应当用网络安全检测工具对网络系统进行安全性分析,及时发现并修正存在的安全漏洞。网络管理员在系统检测完成后,应编写检测报告,需详细记叙检测的对象、手段、结果、建议和实施的补救措施与安全策略。检测报告存入系统档案。

网络反病毒。病毒的危害性巨大,对系统和信息的破坏程度具有不可测性,计算机用户和系统管理员应针对具体情况采取预防病毒技术、检测病毒技术和杀毒技术。

七、信息系统安全管理

1、信息安全是指通过各种计算机、网络和密码技术,保护信息在传输、交换和存储过程中的机密性、完整性和真

实性。具体包括以下几个方面。

1)信息处理和传输系统的安全

系统管理员应对处理信息的系统进行详细的安全检查和定期维护,避免因为系统崩溃和损坏而对系统内存储、处理和传输的信息造成破坏和损失。

2)信息内容的安全

侧重于保护信息的机密性、完整性和真实性。系统管理员应对所负责系统的安全性进行评测,采取技术措施对所发现的漏洞进行补救,防止窃取、冒充信息等。

3)信息传播安全

要加强对信息的审查,防止和控制非法、有害的信息通过我司的信息网络系统传播,避免对国家利益、公共利益以及个人利益造成损害。

涉及商业机密文件必须采用RMS权限管理服务进行文件保护,以免外泄。

八、信息系统的内部管理

1、各部门向网络系统提交信息前要作好查毒、杀毒工作,确保信息文件无毒上载;

2、根据情况,采取网络病毒监测、查毒、杀毒等技术措施,提高网络的整体抗病毒能力;部门负责的重要信息必须作好备份;

3、网站和栏目信息的负责部门必须对所发布信息制定

审查制度,对信息来源的合法性,发布范围,信息栏目维护的负责人等做出明确的规定。信息发布后还要随时检查信息的完整性、合法性;如发现被删改,应及时报告综合部;

4、涉及商业秘密的信息的存储、传输等应指定专人负责,并严格按照国家有关保密的法律、法规执行;

5、涉及商业机密的项目招标、投标标注等信息,未经所属单位安全主管负责人的批准不得在网络上发布和明码传输;

6、个人计算机中的涉密文件不可设置为共享,个人电子邮件的收发要实行病毒查杀。

7、信息加密

1).涉及商业秘密的信息,其电子文档资料须加密存储;

2).涉及公司和部门利益的敏感信息的电子文档资料应当加密存储;

3).涉及社会安定的敏感信息的电子文档资料应当加密存储;

4).涉及公司秘密、与部门利益和社会安定的秘密信息和敏感信息在传输过程中视情况及国家的有关规定采用文件加密传输或链路传输加密。

8、公司内任何组织和个人不得从事以下活动:

1).利用信息网络系统制作、传播、复制有害信息;

2).入侵他人计算机;

3).未经允许使用他人在信息网络系统中未公开的信息;

4).未经授权对信息网络系统中存储、处理或传输的信息(包括系统文件和应用程序)进行增加、修改、复制和删除等;

5).未经授权查阅他人邮件;

6).盗用他人名义发送电子邮件;

7).故意干扰网络的畅通运行;

8).从事其他危害信息网络系统安全的活动。

九、密码管理

1、具有密码功能的计算机、网络设备等系统处理公司秘密信息,必须使用密码对用户的身份进行验证和确认。对于重要网络系统,各部门要有一个负责人,负责日常的密码管理工作。

2、负责人负责给新增加的员工分配初始密码;指导员工正确使用密码;检查员工使用密码情况;帮助员工开启被锁定的密码,对非法操作及时查明原因;解决密码使用过程中出现的问题;协助员工保护公司秘密不受侵害;定期向主管领导汇报密码使用情况和需要解决的问题。

3、定期更换密码。密码的最长使用时间不能超过三个月,在涉密较多、人员复杂、保密条件较差的地方应尽可能缩短密码的使用时间。当密码使用期满时,应更换新的密码。

4、负责人必须有能力更改密码。当密码使用期满、被

相关文档
最新文档