企业管理信息系统安全管理流程

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

信息系统安全管理

1范围

适用于信息技术部实施网络安全管理和信息实时监控,以及制定全公司计算机使用安全的技术规定

2控制目标

2.1确保公司网络系统、计算机以及计算机相关设备的高效、安全使用

2.2确保数据库、日志文件和重要商业信息的安全

3主要控制点

3.1信息技术部经理和公司主管副总经理分别审批信息系统访问权限设置方案、数据备

份及突发事件处理政策和其它信息系统安全政策的合理性和可行性

3.2对终端用户进行网络使用情况的监测

4特定政策

4.1每年更新公司的信息系统安全政策

4.2每年信息技术部应配合公司人力资源部及其它各部门,核定各岗位的信息设备配

置,并制定公司的计算机及网络使用规定

4.3当员工岗位发生变动,需要更改员工的邮件帐号属性、服务器存储空间大小和文件

读写权限时,信息技术部必须在一天内完成并发送邮件或电话通知用户

4.4对于信息系统(主要为服务器)的安全管理,应有两名技术人员能够完成日常故障

处理以及设置、安装操作,但仅有一名技术人员掌握系统密码,若该名技术人员外出,须将密码转告另外一名技术人员,事后应修改密码,两人不能同时外出,交接时应做好记录

4.5普通事件警告是指未对信息系统安全构成危害、而仅对终端系统或局部网络安全造

成危害,或者危害已经产生但没有继续扩散的事件,如对使用的终端和网络设备未经同意私自设置权限等;严重事件警告是指对信息系统安全构成威胁的事件,如试图使病毒(木马、后门程序等)在网络中扩散、攻击服务器、改变网络设备设置场所的设置状态、编制非法软件在网络系统中试运行等;特殊事件是指来自公司网络外部的恶意攻击,如由外部人员使用不当造成或其它自然突发事件引起。事件鉴定小组由相关的网络工程师、终端设备维护工程师和应用系统程序员等相关人员组成

5信息系统安全管理流程C-14-04-001

相关文档
最新文档