第一篇:網(wǎng)絡(luò)和信息系統(tǒng)安全運行管理實施細(xì)則匯總
網(wǎng)絡(luò)和信息系統(tǒng)安全運行管理實施細(xì)則
目錄
第一章 總則..................................................................................2 第二章 職責(zé)與分工........................................................................2 第三章 運行值班管理....................................................................5 第四章 事件管理...........................................................................5 第五章 變更管理...........................................................................6 第六章 網(wǎng)絡(luò)管理...........................................................................7 第七章 應(yīng)用管理.........................................................................10 第八章 機房管理.........................................................................13 第九章 信息設(shè)備管理..................................................................14 第十章 賬號管理.........................................................................18 第十一章 信息資料管理...............................................................19 第十二章 備份管理......................................................................21 第十三章 耗材管理:..................................................................21 第十四章 移動存儲介質(zhì)管理........................................................22 第十五章 補丁管理......................................................................25 第十六章 漏洞管理......................................................................26 第十七章 日志審計......................................................................27 第十八章 外包管理......................................................................28 第十九章 人員管理......................................................................30 第二十章 附則.............................................................................31
第一章 總則
第一條 為了保證XX有限公司(以下簡稱“XX公司”)網(wǎng)絡(luò)和信息系統(tǒng)的安全運行,依據(jù)《天津市電力公司信息系統(tǒng)安全管理規(guī)定》等相關(guān)制度,結(jié)合XX公司實際,制定本實施細(xì)則。
第二條 門”)。本實施細(xì)則適用于公司所屬各部門(以下簡稱“各部
第二章 職責(zé)與分工
第三條 XX公司黨政領(lǐng)導(dǎo)一把手是信息系統(tǒng)的第一安全責(zé)任人;各部門的一把手是本部門信息系統(tǒng)安全的第一責(zé)任人。信息安全考核納入安全生產(chǎn)考核和經(jīng)濟責(zé)任制考核。
第四條 XX公司信息系統(tǒng)為三級管理,XX公司建立信息化工作領(lǐng)導(dǎo)小組,運維檢修部負(fù)責(zé)信息化工作的職能管理,是公司的歸口管理部門,各部門是信息化工作的具體落實部門。
第五條 XX公司信息化工作領(lǐng)導(dǎo)小組是公司信息安全的領(lǐng)導(dǎo)組織。負(fù)責(zé)審定公司的信息安全管理有關(guān)規(guī)定,負(fù)責(zé)落實上級主管部門的安全管理防范的技術(shù)策略和信息安全管理有關(guān)規(guī)定。第六條 XX公司安全監(jiān)察質(zhì)量部負(fù)責(zé)監(jiān)督和考核公司信息系統(tǒng)的運行狀況。信息系統(tǒng)發(fā)生事故,按照《天津市電力公司信息系統(tǒng)事故調(diào)查及考核辦法》,由安全監(jiān)察質(zhì)量部牽頭組織事故分析,提出處理意見,運維檢修部配合進行專業(yè)分析。
第七條 運維檢修部是公司信息化管理的職能部門,設(shè)置信息化管理專責(zé)。主要工作:
1、組織實施公司各項信息管理制度,做好監(jiān)督、檢查、指導(dǎo)信息安全管理及信息運行維護工作,組織實施安全防范措施。當(dāng)發(fā)生影響信息安全的重大事件時,發(fā)布告警并組織制定應(yīng)對措施。
2、負(fù)責(zé)信息化相關(guān)指標(biāo)、數(shù)據(jù)的匯總上報工作。
3、負(fù)責(zé)XX公司信息系統(tǒng)硬件的調(diào)配工作。
4、負(fù)責(zé)信息系統(tǒng)耗材計劃編制、調(diào)整工作。
5、負(fù)責(zé)組織編制信息專業(yè)的大修、技改計劃。
6、配合專業(yè)部門進行市電力公司統(tǒng)一管理和開發(fā)的項目和軟件在XX公司的組織推廣工作。參與有關(guān)信息工程項目的評定、審核和驗收。
7、配合人力資源部做好XX公司信息專業(yè)知識的培訓(xùn)工作。第八條 信息通信運維班,是XX公司信息網(wǎng)絡(luò)系統(tǒng)整體運行、維護部門。主要工作:
1、負(fù)責(zé)XX公司相關(guān)網(wǎng)絡(luò)運行數(shù)據(jù)、運行硬件指標(biāo)數(shù)據(jù)的統(tǒng)計,負(fù)責(zé)公司信息網(wǎng)絡(luò)軟、硬件系統(tǒng)的運行總結(jié)上報,負(fù)責(zé)配合信息系統(tǒng)驗收、檢查工作。
2、負(fù)責(zé)XX公司信息系統(tǒng)的正常運行,軟件、硬件維護和故障處理工作。
3、負(fù)責(zé)XX公司信息系統(tǒng)中實物資產(chǎn)的統(tǒng)計管理。
4、負(fù)責(zé)XX公司信息系統(tǒng)硬件設(shè)備及耗材的計劃起草工作。
5、負(fù)責(zé)提出XX公司信息系統(tǒng)年度大修、技改項目的申請。
6、負(fù)責(zé)XX公司信息網(wǎng)絡(luò)的建設(shè)方案的實施工作。
7、負(fù)責(zé)為各部門提供信息專業(yè)的技術(shù)支持。
8、配合專業(yè)部門做好市電力公司統(tǒng)一管理和開發(fā)的項目和軟件在公司的系統(tǒng)管理工作。
9、負(fù)責(zé)XX公司信息故障受理工作,并做好報修記錄。第九條 各部門是信息化工作的具體落實部門,信息設(shè)備由設(shè)備具體使用人負(fù)責(zé),如無具體使用人,則由計算機帳號所有人負(fù)責(zé)。專業(yè)信息系統(tǒng)由各部門指定的專業(yè)系統(tǒng)管理人員負(fù)責(zé)。主要工作:
1、負(fù)責(zé)本部門信息設(shè)備、信息系統(tǒng)的安全保密管理。
2、負(fù)責(zé)本部門計算機的趨勢防病毒軟件的病毒碼的升級,趨勢防病毒軟件監(jiān)控系統(tǒng)必須保證開啟狀態(tài)。負(fù)責(zé)計算機操作系統(tǒng)補丁的及時升級以及相關(guān)軟件的補丁升級工作。
3、負(fù)責(zé)保證信息設(shè)備、信息系統(tǒng)的相關(guān)安全配置,并按照公司規(guī)定正確使用信息設(shè)備、信息系統(tǒng)。
4、負(fù)責(zé)本部門信息設(shè)備、信息系統(tǒng)的日常維護管理,負(fù)責(zé)維護更新本部門設(shè)備臺帳。
第十條 為了保障網(wǎng)絡(luò)和信息系統(tǒng)的安全、可靠、不間斷運行,信息通信運維班的關(guān)鍵崗位實行主副崗備用制度,主崗不在或工作負(fù)擔(dān)過重時,副崗要擔(dān)當(dāng)其職責(zé),工作由主崗委托。
第三章 運行值班管理
第十一條 法定工作日的工作時間應(yīng)安排具備相應(yīng)專業(yè)技術(shù)水平的人員進行5 x 8小時現(xiàn)場值班。其余時間應(yīng)安排非現(xiàn)場值班,以確保關(guān)鍵應(yīng)用系統(tǒng)的正常運行。
第十二條 重要時期應(yīng)實行7x24小時值班,根據(jù)實際情況采取電話值班或現(xiàn)場值班,以確保關(guān)鍵應(yīng)用系統(tǒng)的正常運行。
第十三條 值班人員要按照要求做好重大事項匯報工作,并做好記錄。
第四章 事件管理
第十四條 信息通信運維班信息專業(yè)人員在接到故障申告時,應(yīng)對故障信息進行登記。
第十五條 信息通信運維班信息專業(yè)人員根據(jù)故障信息,對故障進行處理,并將處理情況填入記錄中,并交由故障申告人簽字確認(rèn)。
第五章 變更管理
第十六條 信息設(shè)備的變更指對服務(wù)器、路由器、交換機(不含客戶端設(shè)備)等設(shè)備上運行的操作系統(tǒng)、權(quán)限、各種服務(wù)、各種軟件、數(shù)據(jù)庫、IP地址、安全配置、投入或退出運行、重新啟動、重新安裝等所作的變更。
第十七條 運維檢修部是以上各種信息設(shè)備變更的職能管理部門,負(fù)責(zé)審批變更并備案。
第十八條 所有信息設(shè)備的各種變更都要履行變更審批和備案手續(xù),由各部門專業(yè)系統(tǒng)管理人員或信息運維人員提出變更申請?zhí)顚懽兏僮鲉危ㄒ姼郊?),填寫好相關(guān)信息后由部門負(fù)責(zé)人簽字交運維檢修部確認(rèn)審批,通過后實施變更。變更涉及信息系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)影響的,申請人應(yīng)于變更前1至2個工作日以電子郵件、門戶公告、電話通知方式告知相關(guān)影響用戶,變更結(jié)束后對于以上用戶進行測試。
第十九條 設(shè)備、系統(tǒng)變更前對于原有的數(shù)據(jù),應(yīng)該采取備份、異地轉(zhuǎn)移存儲等安全措施。
第二十條 對于涉密設(shè)備的變更,如果需要外來人員協(xié)助,外來人員需填寫保密承諾書,保證所存儲的涉密信息不被泄露,進行變更工作過程中變更申請人必須在現(xiàn)場,對維修人員、維修對象、維修內(nèi)容、維修前后狀況進行監(jiān)督。
第二十一條 設(shè)備、系統(tǒng)變更結(jié)束后應(yīng)按照天津市電力公司信息安全加固的要求加固系統(tǒng),恢復(fù)設(shè)備以及系統(tǒng)中的原有應(yīng)用及運行環(huán)境,并盡快投入運行。
第二十二條 任何信息設(shè)備的各類變更未履行相關(guān)審批手續(xù)或者無記錄追溯的,以及因信息設(shè)備的變更對系統(tǒng)及用戶造成中斷應(yīng)用等影響的,追究變更實施人員相關(guān)責(zé)任。
第六章 網(wǎng)絡(luò)管理
第二十三條 管理信息網(wǎng)絡(luò)分為信息內(nèi)網(wǎng)(以下簡稱內(nèi)網(wǎng))和信息外網(wǎng)(以下簡稱外網(wǎng)),實現(xiàn)“雙機雙網(wǎng)”。
第二十四條 XX公司內(nèi)網(wǎng)與外網(wǎng)均不得私自接入無線設(shè)備,網(wǎng)絡(luò)終端均實行IP地址與MAC地址綁定,禁止非授權(quán)接入。
第二十五條 XX公司外網(wǎng)設(shè)備與內(nèi)網(wǎng)設(shè)備按照上級部門要求進行信息安全加固,設(shè)置訪問控制,設(shè)置足夠強度的用戶和密碼。
第二十六條 XX公司外網(wǎng)通過市公司統(tǒng)一出口接入INTERNET,XX公司所有部門和人員禁止以其他任何方式(ADSL、3G無線、CDMA、GPRS、96168撥號等)私自連接INTERNET網(wǎng)。第二十七條 XX公司內(nèi)外網(wǎng)計算機終端、打印機、網(wǎng)絡(luò)設(shè)備的IP地址和配置信息由運維檢修部統(tǒng)一分配和管理,任何人不得擅自使用他人的地址和未分配的地址,不得擅自安裝任何網(wǎng)絡(luò)設(shè)備,不得擅自更改網(wǎng)絡(luò)設(shè)備的配置信息。
第二十八條 未經(jīng)計算機網(wǎng)絡(luò)管理人員同意,任何人不得擅自操作、移動網(wǎng)絡(luò)設(shè)備。
第二十九條 職能管理部門和公司領(lǐng)導(dǎo)可以依據(jù)實際工作需要申請接入外網(wǎng)。
第三十條 接入外網(wǎng)必須填寫外網(wǎng)接入申請表(見附件2),經(jīng)XX公司主管領(lǐng)導(dǎo)批準(zhǔn)后報科技信通部審批,審批通過后按照批準(zhǔn)的地址進行IP/MAC綁定并接入外網(wǎng),信息部門負(fù)責(zé)做好相應(yīng)的登記備案工作,更新信息外網(wǎng)設(shè)備臺帳。
第三十一條 公司提供公共上網(wǎng)計算機,公共上網(wǎng)計算機的維護及使用管理由信息通信運維班負(fù)責(zé)。員工因工作需要在公共上網(wǎng)區(qū)訪問INTERNET,需進行上網(wǎng)登記。
第三十二條 不得在信息外網(wǎng)設(shè)備中保留任何信息內(nèi)網(wǎng)資料。外網(wǎng)訪問結(jié)束后,應(yīng)立即清除與內(nèi)網(wǎng)有關(guān)的文件。
第三十三條 接入內(nèi)網(wǎng)必須填寫內(nèi)網(wǎng)接入申請表(見附件3),經(jīng)XX公司主管領(lǐng)導(dǎo)批準(zhǔn)后報科技信通部審批,審批通過后按照批準(zhǔn)的地址進行IP/MAC綁定并接入內(nèi)網(wǎng),信息部門負(fù)責(zé)做好相應(yīng)的登記備案工作,更新信息內(nèi)網(wǎng)設(shè)備臺帳。
第三十四條 信息內(nèi)外網(wǎng)計算機IP地址變更按照內(nèi)外網(wǎng)接入申請流程執(zhí)行。
第三十五條 開發(fā)商如確因工作需要接入信息內(nèi)網(wǎng),應(yīng)提前申請信息內(nèi)網(wǎng)設(shè)備。
第三十六條 計算機接入信息內(nèi)外網(wǎng)應(yīng)由信息運維人員對計算機進行統(tǒng)一配置,設(shè)置規(guī)范的計算機名稱(格式為公司名稱-部門名稱-流水編號),內(nèi)網(wǎng)計算機應(yīng)加入TEPCO域,并安裝趨勢防病毒軟件、注冊桌面終端標(biāo)準(zhǔn)化管理軟件(安全移動存儲介質(zhì)軟件),外網(wǎng)計算機應(yīng)安裝金山防病毒軟件。
第三十七條 市公司科技信通部會定期對計算機進行安全檢查,對存在安全隱患的計算機進行封網(wǎng)處理。被封網(wǎng)的計算機需經(jīng)責(zé)任人進行認(rèn)真整改后,填寫情況說明及重新開通上網(wǎng)功能申請表(見附件4、5、6),經(jīng)部門領(lǐng)導(dǎo)審批簽字后報公司運維檢修部。運維檢修部確認(rèn)已整改后報公司領(lǐng)導(dǎo)簽字審批后上報市公司科技信通部申請開通網(wǎng)絡(luò)。
第三十八條 信息通信運維班負(fù)責(zé)網(wǎng)絡(luò)設(shè)備的運行管理,確保網(wǎng)絡(luò)備品備件及應(yīng)急設(shè)備處在良好狀態(tài),盡量在故障發(fā)生之前采取保護措施。
第三十九條 運維檢修部負(fù)責(zé)建立詳細(xì)的安全事件應(yīng)急處理制度,制定并及時修訂信息網(wǎng)絡(luò)安全應(yīng)急預(yù)案,定期演練,確保應(yīng)急體系的完備性和可用性,做好應(yīng)對突發(fā)信息安全事件的準(zhǔn)備。
第四十條 發(fā)現(xiàn)網(wǎng)絡(luò)與信息安全問題及時向運維檢修部進行通報,遇重大問題由運維檢修部及時向公司科技信通部報告。應(yīng)在1小時內(nèi),將事件發(fā)生時間、原因過程、采取措施、影響范圍、損失情況等,通過郵件和電話方式上報。
第七章 應(yīng)用管理
第四十一條 嚴(yán)格執(zhí)行市公司應(yīng)用系統(tǒng)開發(fā)與管理的有關(guān)規(guī)定,原則上不允許自行開發(fā)或引進管理軟件,有特殊需要的,必須事先到信息管理部門申請、備案,并由信息管理部門向科技信通部申請,經(jīng)批準(zhǔn)后方可開發(fā),經(jīng)驗收后方可接入。
第四十二條 對接入信息網(wǎng)絡(luò)運行的應(yīng)用系統(tǒng),在系統(tǒng)投入運行前,應(yīng)對系統(tǒng)運行的穩(wěn)定性、安全性進行嚴(yán)格測試,并使用漏洞掃描工具進行安全檢查,確認(rèn)沒有系統(tǒng)漏洞后,經(jīng)運維檢修部批準(zhǔn)后方可正式上線運行。
第四十三條 應(yīng)用系統(tǒng)上線前由運維檢修部根據(jù)等級保護制度對系統(tǒng)定級,同時報市公司科技信通部審核備案。
第四十四條 在系統(tǒng)投入運行前,應(yīng)用系統(tǒng)開發(fā)單位和運行管理部門應(yīng)相互配合,確定與該應(yīng)用系統(tǒng)相關(guān)的網(wǎng)絡(luò)環(huán)境參數(shù)、故障處理流程、數(shù)據(jù)備份管理流程、系統(tǒng)故障應(yīng)急預(yù)案等。應(yīng)用系統(tǒng)開發(fā)單位應(yīng)提供能滿足日常運行管理需求的系統(tǒng)開發(fā)及運行維護文檔和系統(tǒng)軟件介質(zhì)(系統(tǒng)軟件應(yīng)包括可供系統(tǒng)進行完全安裝和緊急恢復(fù)的完整系統(tǒng)軟件介質(zhì)光盤或磁盤,軟件功能說明書,軟件使用說明書,程序清單,數(shù)據(jù)結(jié)構(gòu)清單等)。
第四十五條 對投入運行的應(yīng)用系統(tǒng),各專業(yè)主管部門應(yīng)建立運行臺帳,明確系統(tǒng)管理人員,做好運行日志。
第四十六條 接入信息內(nèi)網(wǎng)的各應(yīng)用系統(tǒng)原則上不得以專線、撥號或任何其它方式與系統(tǒng)外網(wǎng)絡(luò)及國際互聯(lián)網(wǎng)相連,如確有必要,則應(yīng)采取有效防范手段并經(jīng)運維檢修部上報科技信通部審核備案。
第四十七條 投入運行的應(yīng)用系統(tǒng)服務(wù)器和終端上的軟、硬件配置不得隨意更改,嚴(yán)禁安裝與本應(yīng)用系統(tǒng)無關(guān)的應(yīng)用程序和軟件。應(yīng)用系統(tǒng)的管理、維護、應(yīng)用人員應(yīng)嚴(yán)格按照各自的權(quán)限和業(yè)務(wù)流程使用系統(tǒng)。
第四十八條 進行應(yīng)用系統(tǒng)的配置參數(shù)調(diào)整、系統(tǒng)軟件重裝、網(wǎng)絡(luò)環(huán)境調(diào)整等系統(tǒng)變更都應(yīng)嚴(yán)格遵照相應(yīng)的變更管理流程。第四十九條 用戶賬號建立、用戶賬號權(quán)限更改、用戶節(jié)點增加等日常維護業(yè)務(wù),應(yīng)由專業(yè)系統(tǒng)管理人員及時記錄并定期整理歸檔。
第五十條 應(yīng)用系統(tǒng)變更前后都應(yīng)按相應(yīng)的備份管理規(guī)定進行備份。
第五十一條 運行人員應(yīng)及時發(fā)現(xiàn)系統(tǒng)故障。接到故障申告后,由專業(yè)系統(tǒng)管理人員或信息運維人員負(fù)責(zé)對問題進行詳細(xì)的記錄,對簡單故障可先處理后匯報,對較大故障要立即通知本部門負(fù)責(zé)人和信息管理部門。
第五十二條 對于故障的分析、處理過程應(yīng)有記錄。重大故障處理要有兩人以上,一人操作,一人監(jiān)督。
第五十三條 各應(yīng)用信息系統(tǒng)必須有完善的系統(tǒng)維護制度和操作規(guī)程。重大事件處理時,應(yīng)有安全管理人員在場,故障原因、操作內(nèi)容和操作前后的情況必須詳細(xì)記錄并存檔。專業(yè)系統(tǒng)管理人員應(yīng)定期檢查和記錄本信息系統(tǒng)的安全運行狀況。
第五十四條 用戶帳號和口令管理按照《天津市電力公司信息系統(tǒng)帳號、口令管理規(guī)定》執(zhí)行。
第五十五條 專業(yè)系統(tǒng)管理人員負(fù)責(zé)系統(tǒng)的日常運行維護,數(shù)據(jù)的保存、備份,系統(tǒng)口令的維護、設(shè)置和管理,系統(tǒng)程序的安裝,向其他子系統(tǒng)及上級有關(guān)單位部門提供數(shù)據(jù)及報表。
第八章 機房管理
第五十六條 XX公司信息機房按照國網(wǎng)公司C類機房管理標(biāo)準(zhǔn)進行管理,部署不間斷電源系統(tǒng)(UPS)及防水、防雷、防火和恒溫恒濕設(shè)施。
第五十七條 運維檢修部是XX公司信息系統(tǒng)運行機房的職能管理部門,信息通信運維班明確機房管理責(zé)任人員,具體負(fù)責(zé)機房的日常管理和維護。
第五十八條 信息通信運維班負(fù)責(zé)做好機房日常巡視,每天檢查機房環(huán)境、網(wǎng)絡(luò)設(shè)備、服務(wù)器的運行狀況,并認(rèn)真填寫機房巡檢記錄。對于巡視中發(fā)現(xiàn)的問題,要詳細(xì)記錄并匯報相關(guān)領(lǐng)導(dǎo)及時解決問題。
第五十九條 信息通信運維班負(fù)責(zé)做好機房內(nèi)設(shè)備的運維,每半年對UPS進行1次充放電,并做好記錄。
第六十條 機房是網(wǎng)絡(luò)和信息系統(tǒng)的重點保密場所,嚴(yán)禁無關(guān)人員隨意出入;外來人員進出機房必須填寫機房出入登記表,經(jīng)批準(zhǔn)同意后方可進入。外來人員進入機房應(yīng)由相關(guān)負(fù)責(zé)人陪同和監(jiān)督。
第六十一條 機房內(nèi)嚴(yán)禁煙火,不準(zhǔn)使用電爐、電水壺等電器。機房內(nèi)必須配備專用氣體滅火器,運行維護人員必須學(xué)會使用滅火器,一旦發(fā)現(xiàn)火情,立即投入滅火,并迅速報警。第六十二條 機房內(nèi)應(yīng)保持清潔,嚴(yán)禁堆放雜物,設(shè)備、線路標(biāo)簽應(yīng)清晰、齊全,機柜布線應(yīng)整齊。進入機房前,須對鞋子進行清潔或戴上鞋套。
第六十三條 出入機房應(yīng)注意關(guān)好門,最后離開機房的人員必須自覺檢查和關(guān)閉所有機房門窗、鎖定防盜裝置。
第六十四條 工作人員離開工作區(qū)域前,應(yīng)保證工作區(qū)域內(nèi)保存的重要文件、資料、設(shè)備、數(shù)據(jù)處于安全保護狀態(tài)。
第六十五條 未經(jīng)主管領(lǐng)導(dǎo)批準(zhǔn),禁止將機房相關(guān)的鑰匙、密碼等物品和信息外借或透露給其它人員。對于遺失鑰匙、泄露密碼的情況要即時上報,并積極主動采取措施保證機房安全。
第九章 信息設(shè)備管理
第六十六條 信息設(shè)備根據(jù)設(shè)備的類型、用途、介質(zhì)(特指軟件)等因素,歸為以下幾類:
1、網(wǎng)絡(luò)設(shè)備(路由器、交換機、防火墻、入侵檢測、綜合布線系統(tǒng)等)
2、服務(wù)器(含小型機、工作站、PC 服務(wù)器)
3、個人計算機(含便攜式計算機)
4、外部設(shè)備(打印機、繪圖儀等)
5、輔助設(shè)備(網(wǎng)絡(luò)及服務(wù)器機柜、UPS 等)
6、工具(含網(wǎng)絡(luò)工具、普通工具等)
7、軟件
8、其他
第六十七條 運維檢修部負(fù)責(zé)XX公司所屬各單位信息設(shè)備管理、分配工作。運維檢修部應(yīng)根據(jù)應(yīng)用系統(tǒng)對設(shè)備的要求,兼顧各部門崗位職能的需要,制定信息設(shè)備配置標(biāo)準(zhǔn);在年末制定下一年度設(shè)備大修、設(shè)備升級改造、重要設(shè)備備品備件、設(shè)備維護等資金計劃,上報主管領(lǐng)導(dǎo)及相關(guān)部門批準(zhǔn),列入下一年度信息系統(tǒng)專項資金計劃。各部門應(yīng)在計劃編制前,及時上報信息設(shè)備需求。
第六十八條 新的設(shè)備到達(dá)后,由運維檢修部負(fù)責(zé)組織相關(guān)人員驗收,驗收依據(jù)為簽訂的合同內(nèi)容。驗收人員應(yīng)認(rèn)真進行各種參數(shù)的測試,檢查設(shè)備的性能指標(biāo)是否能夠達(dá)到技術(shù)要求。
第六十九條 新的信息設(shè)備投入使用前,需經(jīng)信息通信運維班按照市電力公司相關(guān)規(guī)定進行安全加固;信息設(shè)備的使用部門應(yīng)辦理財務(wù)固定資產(chǎn)登記,并上報運維檢修部備案。沒有在運維檢修部登記、違反規(guī)定自籌資金購買、不在財務(wù)固定資產(chǎn)臺帳上的信息設(shè)備,運維檢修部不負(fù)責(zé)維護及禁止接入信息網(wǎng)絡(luò)。
第七十條 運維檢修部歸口負(fù)責(zé)XX公司信息設(shè)備臺帳,臺帳中應(yīng)該包括設(shè)備的所屬部門、型號、序列號、IP地址等。信息設(shè)備的使用部門負(fù)責(zé)信息設(shè)備的日常管理,包括清潔、殺毒軟件及系統(tǒng)升級、一般性配置操作、一般性故障排除等,并對信息設(shè)備的非使用性損壞以及丟失負(fù)責(zé),并按情節(jié)嚴(yán)重程度,依據(jù)有關(guān)規(guī)定追究當(dāng)事人賠償責(zé)任。各部應(yīng)指定專人協(xié)助運維檢修部做好所屬范圍內(nèi)信息設(shè)備臺帳管理,若有設(shè)備變動要及時上報運維檢修部。運維檢修部根據(jù)實際情況組織設(shè)備清查工作,進行設(shè)備臺帳、實物核對,做到帳物相符。
第七十一條 每臺信息設(shè)備都要明確設(shè)備負(fù)責(zé)人(負(fù)責(zé)人須是正式職工)。信息設(shè)備由設(shè)備具體使用人負(fù)責(zé),如無具體使用人,則由計算機帳號所有人負(fù)責(zé)。信息設(shè)備隨機資料、軟件等應(yīng)由設(shè)備負(fù)責(zé)人保存。信息設(shè)備正常工作環(huán)境由設(shè)備所屬部門負(fù)責(zé)。各部門之間及部門成員之間不得隨意互換計算機、或其他相關(guān)設(shè)備。對因人員、崗位變動閑置的信息設(shè)備應(yīng)及時上報運維檢修部,由運維檢修部統(tǒng)一處理。
第七十二條 信息設(shè)備運維管理
1、嚴(yán)禁任何人私自拆卸信息設(shè)備硬件,私自更改計算機配置、網(wǎng)絡(luò)IP地址,安裝未經(jīng)批準(zhǔn)的三方軟件。設(shè)備使用人不得直接向供貨商提出信息設(shè)備相關(guān)設(shè)備維修、軟件維護的要求,否則,發(fā)生的費用和其它問題自行承擔(dān)。
2、設(shè)備負(fù)責(zé)人負(fù)責(zé)所屬信息設(shè)備的日常維護。其中包括常用軟件的安裝升級,一般性配置操作、一般性故障排除。如果涉及到更換零件、安裝系統(tǒng)等非一般性故障,無法自行處理的,應(yīng)及時向運維部門進行故障申告,信息運維人員應(yīng)記錄故障設(shè)備信息及故障處理情況,并在處理完畢后交由故障申告人簽字確認(rèn)。
3、屬于更換部分零部件也不能解決的故障,需更換整機或大型配件的,在經(jīng)過信息運維人員確認(rèn)后,由設(shè)備負(fù)責(zé)部門填寫信息設(shè)備及配件申請(附件 7),經(jīng)運維檢修部請示主管領(lǐng)導(dǎo)批準(zhǔn)后方可更換。
4、信息設(shè)備出現(xiàn)非一般性故障未經(jīng)信息運維人員同意自行處理(含拆裝)造成故障擴大,由自行處理(含拆裝)的操作人承擔(dān)修復(fù)責(zé)任。
5、為保證信息設(shè)備的正常維護,及時排除故障,XX公司每年列支一定的信息設(shè)運行備維護資金,保證本年度設(shè)備的安全穩(wěn)定。運維檢修部應(yīng)視具體情況提出必要的儀器、儀表、工具和備品備件采購申請。
6、各部門應(yīng)保證信息設(shè)備的相關(guān)安全配置,并按照公司規(guī)定正確使用信息設(shè)備,同時根據(jù)實際情況定期對所屬信息設(shè)備組織自查,發(fā)現(xiàn)問題及時整改。運維檢修部通過網(wǎng)上和不定期到現(xiàn)場方式進行檢查,核查信息設(shè)備軟硬件使用、維護情況。并依據(jù)有關(guān)規(guī)定對違反信息設(shè)備使用規(guī)定的部門進行考核。
第七十三條 信息設(shè)備報廢工作由生產(chǎn)技術(shù)可根據(jù)市電力公司的相關(guān)規(guī)定定期進行。信息設(shè)備一般正常使用滿5年以上,并且已不能滿足應(yīng)用系統(tǒng)正常使用要求的,或設(shè)備嚴(yán)重?fù)p壞(非人為造成)無修復(fù)可能的,可以申請報廢,報廢設(shè)備上交運維檢修部,由運維檢修部統(tǒng)一處理,其他任何單位不得擅自處理。對報廢或淘汰設(shè)備的可用部分或零配件,運維檢修部可根據(jù)需要再利用。對報廢設(shè)備的存儲硬件,須送交市公司科信部進行消磁處理,嚴(yán)禁隨意外帶。
第七十四條 防火墻、漏洞掃描等信息安全設(shè)備的采購和使用必須經(jīng)市公司科技信通部批準(zhǔn)后方可實施。
第十章 賬號管理
第七十五條 運維檢修部設(shè)域賬號管理員,對XX公司范圍內(nèi)的域賬號及相應(yīng)權(quán)限進行統(tǒng)一管理,并負(fù)責(zé)將域賬號及權(quán)限的變更信息及時準(zhǔn)確上報市公司科技信通部。
第七十六條 各部門應(yīng)設(shè)專人對本部門的域賬號及相應(yīng)權(quán)限進行統(tǒng)一管理,主要負(fù)責(zé)域賬號申請表的填寫,根據(jù)實際需要認(rèn)真核實其申請權(quán)限,負(fù)責(zé)將本部門的域賬號及權(quán)限的變更信息及時準(zhǔn)確上報公司域賬號管理員,并認(rèn)真做好記錄。
第七十七條 TEPCO域賬號的開放范圍:有工作需求的企業(yè)內(nèi)部員工可以申請TEPCO域賬號,對于非正式員工,原則上不開放TEPCO域賬號。如確有需要,必須由所在部門指明一名公司正式員工為其責(zé)任人,代其申請,責(zé)任人對該非正式員工使用域賬號的所有行為負(fù)有安全監(jiān)督責(zé)任。
第七十八條 域賬號的申請
1、各部門賬號管理人員根據(jù)工作需要向公司域賬號管理員提出申請,填寫域賬號使用申請表(見附件8),同時監(jiān)督申請人簽定安全使用責(zé)任書(見附件9)。
2、各部門賬號管理人員根據(jù)申請人資料填寫申請表后報部門領(lǐng)導(dǎo)審批簽字,并上報運維檢修部域賬號管理員。運維檢修部域賬號管理員對申請表進行審核,并定期按審批流程向市公司科技信通部提出賬號申請。
第七十九條 員工域賬號權(quán)限的分配必須嚴(yán)格按照權(quán)限最小化的原則進行,即分配僅能滿足工作要求的最小權(quán)限。
第八十條 帳號和密碼是員工在網(wǎng)絡(luò)信息系統(tǒng)中的唯一身份標(biāo)識,僅供員工自己使用,不得借用或泄露,禁止越權(quán)操作。
第八十一條 員工域賬號口令要求每3個月更換一次,口令長度不得低于8位,最近6個口令不可重復(fù),口令中必須包含字母和數(shù)字。
第八十二條 當(dāng)員工崗位變動時,運維檢修部以人事部門人員變動通知單為準(zhǔn),結(jié)合崗位變動的實際情況,調(diào)整或關(guān)閉域賬號。
第十一章 信息資料管理
第八十三條 信息資料是指在信息網(wǎng)絡(luò)建設(shè)和運行過程中所遵循的標(biāo)準(zhǔn)、制度、規(guī)劃與總結(jié)(含計劃)、日志、項目管理文檔、設(shè)備臺帳(卡片)、技術(shù)類文檔和信息系統(tǒng)建設(shè)或系統(tǒng)運行過程中收集的文檔(含硬件和軟件)等,是與系統(tǒng)建設(shè)和系統(tǒng)運行緊密關(guān)聯(lián),記錄系統(tǒng)運行參數(shù)、技術(shù)指標(biāo)、安全模式、設(shè)備配置、方案設(shè)計、項目建設(shè)合同等重要信息的文檔。
第八十四條 運維檢修部是信息資料的職能管理部門,信息通信運維班及各專業(yè)系統(tǒng)管理部門應(yīng)明確資料管理人員,具體負(fù)責(zé)各種資料的日常管理工作。
第八十五條 資料管理要求包括:
1、做好資料的收集、整理、登記、造冊、保管、鑒定、利用等工作。設(shè)備技術(shù)資料應(yīng)齊全、正確、統(tǒng)一、清晰。對于重要及核心設(shè)備,應(yīng)將資料復(fù)制并多種方式、不同地點保存。
2、設(shè)備技術(shù)資料應(yīng)由專人負(fù)責(zé)管理,并負(fù)責(zé)資料安全,強化信息內(nèi)容的安全管理,嚴(yán)防機密資料外泄。
3、資料管理人員應(yīng)具備檔案管理人員基本素質(zhì),并掌握一定的專業(yè)技術(shù)知識和較強的計算機應(yīng)用水平,對所管理的文檔能夠做到分類清楚、歸檔準(zhǔn)確。
4、在進行項目建設(shè)時,由該項目負(fù)責(zé)人或指定專人負(fù)責(zé)收集和整理整個工程過程中產(chǎn)生的文檔,進行分類,標(biāo)注必要的說明,在工程驗收后將全部項目文檔資料提交資料管理人員保存。
第八十六條 使用資料時,任何人不得抽取、涂改、勾抹或污損。
第十二章 備份管理
第八十七條 應(yīng)用系統(tǒng)的備份工作是系統(tǒng)出現(xiàn)故障、甚至崩潰時的重要恢復(fù)手段,是信息安全工作的重中之重,必須高度重視。
第八十八條 各應(yīng)用系統(tǒng)的備份由各部門專業(yè)系統(tǒng)管理人員制定策略、組織落實,信息運維人員配合實施。備份文件由專業(yè)系統(tǒng)管理人員負(fù)責(zé)保管。
第八十九條 客戶端計算機及網(wǎng)上的辦公文件由文件所有人自行備份。重要文件須至少在不同的設(shè)備上保存兩分。
第九十條 數(shù)據(jù)備份介質(zhì)可選擇硬盤、光盤、磁帶等存儲介質(zhì),由各部門專業(yè)系統(tǒng)管理人員保存。要確保備份數(shù)據(jù)的可恢復(fù)性。存儲介質(zhì)應(yīng)存放在遠(yuǎn)離磁性、輻射性的安全環(huán)境。
第九十一條 當(dāng)系統(tǒng)或者數(shù)據(jù)確實無法搶救時,需估算可能的損失,將恢復(fù)計劃和方案報請本部門領(lǐng)導(dǎo)同意后才能對系統(tǒng)進行恢復(fù)操作,恢復(fù)操作不應(yīng)影響對故障原因的追查和故障的處理。
第十三章 耗材管理:
第九十二條 運維檢修部為計算機耗材的管理部門,信息通信運維班設(shè)置專人負(fù)責(zé)耗材分發(fā)工作。計算機耗材包括:打印機硒鼓、色帶、墨盒、軟盤、光盤、網(wǎng)線等配件。
第九十三條 各部門設(shè)備責(zé)任人負(fù)責(zé)設(shè)備耗材的需用申請以及領(lǐng)用。耗材領(lǐng)用須保留記錄并由領(lǐng)用人簽字確認(rèn)??苫厥招院牟模ㄈ缥摹⒛械龋嵭休啌Q制,以舊換新。
第九十四條 耗材發(fā)放人員定期統(tǒng)計各部門耗材使用情況,提報運維檢修部。運維檢修部耗材管理人員根據(jù)信息設(shè)備臺帳和具體使用情況分析各部門耗材用量,發(fā)現(xiàn)超出預(yù)期的用量將組織調(diào)查。在耗材庫存不足時,及時提報采購計劃。
第十四章 移動存儲介質(zhì)管理
第九十五條 移動存儲介質(zhì)的范圍包括:U盤、移動硬盤、各種存儲卡(照相機、攝像機)、MP3、MP4、智能手機等帶有存儲功能的產(chǎn)品。
第九十六條 所有連入信息內(nèi)網(wǎng)的計算機必須安裝市電力公司統(tǒng)一部署的移動存儲介質(zhì)管理系統(tǒng)客戶端程序。
第九十七條 XX供電有限公司范圍內(nèi)可以使用的移動存儲設(shè)備只包括市電力公司統(tǒng)一配發(fā)的國家電網(wǎng)公司專用U盤(簡稱專用U盤)。其他非專用U盤禁止在XX公司內(nèi)網(wǎng)計算機中使用。
第九十八條 運維檢修部負(fù)責(zé)XX供電有限公司范圍內(nèi)移動存儲設(shè)備的管理,向市公司申請專用U盤等移動存儲設(shè)備,履行領(lǐng)用審批、登記備案、監(jiān)督檢查、維護維修等職責(zé)。
第九十九條 專用U盤的申請
1、原則上每部門最多只能申請一個專用U盤。
2、任何部門不得擅自購買、發(fā)放移動存儲設(shè)備,如確有工作需要,可向運維檢修部提出申請,填寫專用U盤使用申請表(見附件10)。
3、申請人填寫申請表后報部門領(lǐng)導(dǎo)審批簽字,注明申請原因,指定責(zé)任人,明確其責(zé)任,待責(zé)任人簽字認(rèn)可后,上報運維檢修部。
4、運維檢修部對申請表進行審核,并交公司主管領(lǐng)導(dǎo)審批簽字后,定期向天津市電力公司科技信通部提出申請。
5、專用U盤由各部門專用U盤負(fù)責(zé)人負(fù)責(zé)領(lǐng)取,領(lǐng)取時要在專用U盤領(lǐng)取、變更記錄表(見附件11)中簽字。
第一百條 專用U盤的使用
1、專用U盤第一次使用需對其默認(rèn)密碼進行修改。
2、用戶在使用國網(wǎng)公司專用U盤前,需要經(jīng)過趨勢防病毒墻的掃描殺毒,掃描正常后方可使用。
3、使用專用U盤時要遵守津電科信[2008]13號“關(guān)于印發(fā)《天津市電力公司電子商密信息保密管理規(guī)定(試行)》的通知”中對于商密信息的要求。
4、嚴(yán)禁雙擊進入移動存儲設(shè)備,應(yīng)先在盤符上單擊右鍵,選擇菜單項中的打開命令進入。
5、文件復(fù)制完成應(yīng)將移動存儲設(shè)備與計算機分離;
6、專用U盤分為保密區(qū)和交換區(qū),涉及到公司電子商密的信息在離開信息內(nèi)網(wǎng)或商密計算機進行信息交換時,必須將電子商密信息存放在保密區(qū)。
7、使用者對專用U盤的密碼要嚴(yán)格保密,不得告知他人;專用U盤不得進行私用。
第一百零一條 專用U盤的維修
專用U盤的維修需由各部門專用U盤負(fù)責(zé)人將U盤交送到運維檢修部。如專用U盤無維修價值,由運維檢修部信息管理人員將損壞專用U盤送市公司科信部申請更換,并將相關(guān)信息填入U盤領(lǐng)取、變更記錄表中,由該U盤負(fù)責(zé)人簽字。
第一百零二條 專用U盤的銷毀需由信息管理人員將相關(guān)信息填入專用U盤領(lǐng)取、變更記錄表中,并注明銷毀原因。
第一百零三條 非國家電網(wǎng)公司專用U盤(簡稱非專用U盤)的使用
1、非專用U盤原則上不得連入XX公司信息內(nèi)網(wǎng)的計算機中使用。
2、如確因工作需要使用非專用U盤,需填寫《非國家電網(wǎng)公司專用U盤使用記錄》(見附件12),注明使用原因、使用人,并經(jīng)部門負(fù)責(zé)人確認(rèn)簽字。部門負(fù)責(zé)人應(yīng)審核所拷貝內(nèi)容,如涉及公司商密文件,應(yīng)不予批準(zhǔn)。使用記錄應(yīng)報運維檢修部備案。
3、應(yīng)在脫網(wǎng)機器中對U盤進行殺毒,確認(rèn)無病毒后,將文件拷入專用U盤,進行相應(yīng)工作。
第一百零四條 任何用戶不得卸載移動存儲介質(zhì)客戶端軟件,一經(jīng)發(fā)現(xiàn)收回統(tǒng)一配置的移動存儲設(shè)備,并禁止申請使用專用U盤;
第一百零五條 因使用移動存儲設(shè)備未進行病毒木馬查殺造成內(nèi)網(wǎng)、外網(wǎng)計算機感染病毒,造成系統(tǒng)損壞或數(shù)據(jù)丟失的,一經(jīng)查實收回統(tǒng)一配置的移動存儲設(shè)備,并禁止申請使用專用U盤;
第一百零六條 在使用過程中造成公司涉密信息泄漏的按照《天津市電力公司電子商密信息保密管理規(guī)定(試行)》相關(guān)條款執(zhí)行。
第一百零七條 任何部門或個人未經(jīng)審批擅自購買、發(fā)放移動存儲設(shè)備,一經(jīng)查實收回自行購置的移動存儲設(shè)備。
第一百零八條 不得復(fù)制、傳播任何與工作無關(guān)的軟件、游戲、文件至內(nèi)網(wǎng)機器。
第十五章 補丁管理
第一百零九條 所有信息內(nèi)網(wǎng)和信息外網(wǎng)的終端及服務(wù)器都要及時進行補丁升級。
第一百一十條 終端補丁升級
1、信息內(nèi)網(wǎng)終端必須加入TEPCO域,在每次開機時必須以管理員身份登陸TEPCO域,執(zhí)行TEPCO域安全策略,以便及時下載系統(tǒng)補丁。終端使用者在發(fā)現(xiàn)有新的系統(tǒng)補丁時,應(yīng)及時點擊安裝。
2、信息外網(wǎng)終端必須安裝公司統(tǒng)一的金山防病毒軟件,定期執(zhí)行漏洞檢測,并在發(fā)現(xiàn)漏洞時及時打補丁。
第一百一十一條 服務(wù)器補丁升級
1、對服務(wù)器中數(shù)據(jù)庫、WEB軟件以及其它系統(tǒng)應(yīng)用軟件應(yīng)及時進行補丁升級。
2、對服務(wù)器所有項目進行補丁升級時,要仔細(xì)閱讀升級文檔,分析確定升級補丁對現(xiàn)有的操作系統(tǒng)及應(yīng)用的影響,確保在補丁升級后服務(wù)器軟硬件能夠正常運行。
3、應(yīng)用軟件補丁升級,對天津市電力公司統(tǒng)一運維的應(yīng)用系統(tǒng),由天津市電力公司統(tǒng)一執(zhí)行,對自行開發(fā)的應(yīng)用軟件系統(tǒng),由專業(yè)系統(tǒng)管理人員主動與開發(fā)商聯(lián)系對有危害系統(tǒng)安全的補丁及時升級。
4、升級補丁之前,做好系統(tǒng)、數(shù)據(jù)備份,以免升級失敗后及時恢復(fù)。
第十六章 漏洞管理
第一百一十二條 對接入信息網(wǎng)絡(luò)運行的應(yīng)用系統(tǒng),在系統(tǒng)投入運行前,檢查應(yīng)用系統(tǒng)自身是否存在安全漏洞和隱患,確認(rèn)沒有漏洞后方可正式上線運行。
第一百一十三條 系統(tǒng)上線前要嚴(yán)格按天津市電力公司《信息系統(tǒng)安全配置基本規(guī)范》要求做好配置和系統(tǒng)加固。
第一百一十四條 應(yīng)使用天津市電力公司統(tǒng)一指定的的相關(guān)工具進行安全檢查,定期或不定期對網(wǎng)絡(luò)與服務(wù)器主機進行安全掃描和檢測,對掃描結(jié)果及時進行分析,采取相應(yīng)補救措施。
第一百一十五條 應(yīng)及時對所采集到的有關(guān)系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動的狀態(tài)和行為等特征信息進行分析。如遇異常網(wǎng)絡(luò)行為活動,應(yīng)及時阻斷事件點,查明原因及時消除,確認(rèn)無安全隱患后再接入系統(tǒng)。
第十七章 日志審計
第一百一十六條 日志是對用戶行為和系統(tǒng)行為進行記錄的形式,日志審計是保障應(yīng)用系統(tǒng)信息安全的重要手段。
第一百一十七條 在信息設(shè)備、業(yè)務(wù)應(yīng)用系統(tǒng)上線運行前,應(yīng)按市電力公司《信息系統(tǒng)安全配置基本規(guī)范》中的各項規(guī)定開啟相應(yīng)的日志審計功能。
第一百一十八條 應(yīng)制定恰當(dāng)?shù)娜罩静呗?,確定記錄日志的設(shè)備或系統(tǒng)范圍、記錄日志的事件類別、記錄日志的最大時間范圍、日志備份策略、審計日志的處理方式等。
第一百一十九條 日志記錄應(yīng)包括事件發(fā)生的時間、觸發(fā)事件的主體與客體、事件的類型、事件成功或失敗、事件的結(jié)果等內(nèi)容。
第一百二十條 信息通信運維班應(yīng)對主機系統(tǒng)、網(wǎng)絡(luò)設(shè)備、應(yīng)用系統(tǒng)、數(shù)據(jù)庫和中間件等的日志定期進行安全審計。分析運行日志時,若發(fā)現(xiàn)正在、可能或已經(jīng)危害到系統(tǒng)安全運行的行為時,應(yīng)及時處理。
第十八章 外包管理
第一百二十一條 XX公司堅決貫徹信息運維主業(yè)化原則,原則上涉及信息系統(tǒng)核心業(yè)務(wù)的運維,包括桌面終端的運維不允許服務(wù)外包。
第一百二十二條 對于自行維護、實施有困難,確需進行信息服務(wù)業(yè)務(wù)外包的非核心信息服務(wù)業(yè)務(wù),填寫XX公司非核心信息服務(wù)業(yè)務(wù)外包申請審批表(見附件13),報XX公司運維檢修部,由運維檢修部匯總后報主管領(lǐng)導(dǎo)審批,并報上級主管部門審批備案后方可實施。
第一百二十三條 對于通過審批后實施外包的業(yè)務(wù),承包商由XX公司按照國家、行業(yè)有關(guān)法律法規(guī)要求進行資質(zhì)審查,綜合考慮其安全管理、專業(yè)技術(shù)水平等因素,按規(guī)定的程序擇優(yōu)確定。第一百二十四條 必須與外包服務(wù)承包商簽定相關(guān)外包服務(wù)協(xié)議,協(xié)議必須嚴(yán)格限定外包服務(wù)承包商的工作范圍,明確承包商可以接觸的設(shè)備、系統(tǒng)及可以進行的操作,明確指定專門的管理部門、專門的人員對承包商進行的服務(wù)行為進行有效監(jiān)管。
第一百二十五條 提供外包服務(wù)的承包商及其工作人員,必需簽署《安全保密責(zé)任書》(見附件14)和《保密補充條款》(見附件15)。必須按照XX公司相關(guān)保密規(guī)定和要求,在XX公司有關(guān)人員的監(jiān)督下進行信息業(yè)務(wù)服務(wù),不得擅自復(fù)制、轉(zhuǎn)讓或者轉(zhuǎn)借XX公司相關(guān)基礎(chǔ)數(shù)據(jù)。
第一百二十六條 應(yīng)對承包商工作及調(diào)試人員進行安全教育,并指定專門的人員,記錄承包商服務(wù)行為的開始時間、具體的工作人員、操作的設(shè)備、涉及的系統(tǒng)、操作結(jié)束時間、操作的結(jié)果,并負(fù)責(zé)在操作之后審核確認(rèn)操作結(jié)果,對承包商的服務(wù)行為進行全程監(jiān)管和記錄(見附件16)。
第一百二十七條 XX公司禁止使用遠(yuǎn)程方式操作、調(diào)試系統(tǒng),所有操作必須在有效監(jiān)管下本地進行,原則上禁止承包商自帶的終端設(shè)備接入XX公司內(nèi)網(wǎng),承包商如果需要接入XX公司內(nèi)網(wǎng)進行測試、調(diào)試,終端設(shè)備由XX公司提供。
第一百二十八條 信息服務(wù)承包商服務(wù)期滿后,由XX公司信息管理部門及該項信息服務(wù)管理部門對承包商整體服務(wù)行為進行信息安全評定和審核(見附件17)。
第十九章 人員管理
第一百二十九條 新員工在上崗前應(yīng)進行信息安全教育,由公司保密辦組織簽訂《天津市電力公司員工保密承諾書》(見附件18),考試合格后方可上崗進行工作。
第一百三十條 重點敏感崗位人員管理
1、重點敏感崗位包括:網(wǎng)絡(luò)管理、應(yīng)用管理、主機管理、安全管理。
2、重點敏感崗位的工作直接影響著網(wǎng)絡(luò)及信息系統(tǒng)的安全,必須加強管理。
3、信息管理和運維部門要對以上崗位人員加強內(nèi)控、教育,提高敏感崗位人員信息安全保密意識。
4、重點敏感崗位人員離崗時,填寫《信息重點敏感崗位人員離崗移交紀(jì)錄》(見附件19),經(jīng)信息管理部門審核確認(rèn)后,完成移交工作。運維部門及時核對并修改相關(guān)人員權(quán)限和設(shè)備安全配置相關(guān)內(nèi)容。
第一百三十一條 外來人員為XX公司提供信息業(yè)務(wù)服務(wù)時,必須遵守相關(guān)保密規(guī)定和要求,簽署《安全保密責(zé)任書》(見附件14)和《保密補充條款》(見附件15)。XX公司指定專門的人員,對外來人員的行為進行全程監(jiān)管和記錄(見附件16)。
第一百三十二條 制度作廢。
第一百三十三條
第二十章 附則
本規(guī)定自發(fā)布之日起試行。以前頒布的相關(guān)本規(guī)定由XX有限公司運維檢修部負(fù)責(zé)解釋。
第二篇:醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全制度
醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全制度
一、信息系統(tǒng)安全管理措施
(一)硬件方面
為保證系統(tǒng)數(shù)據(jù)安全,醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)核心設(shè)備均采用雙機、并行架構(gòu),在保證系統(tǒng)穩(wěn)定性的同時提高主機利用效率。網(wǎng)絡(luò)設(shè)備采用雙核心,并行方式;網(wǎng)絡(luò)鏈路雙冗余,安裝有IDS入侵檢測系統(tǒng)、防火墻檢測和過濾網(wǎng)絡(luò)信息。同時建有災(zāi)備機房,在主機房發(fā)生火災(zāi)及其他災(zāi)害時快速接管醫(yī)院主要業(yè)務(wù)系統(tǒng)。
(二)軟件方面
數(shù)據(jù)方面,定期對HIS、PACS等系統(tǒng)數(shù)據(jù)進行全備份??蛻舳伺鋫渥烂婀芾碥浖?,管理外接存儲設(shè)備和監(jiān)控??蛻舳伺鋫渚W(wǎng)絡(luò)防病毒軟件,定期升級病毒庫、查殺全網(wǎng)病毒。
(三)管理方面
計算機中心設(shè)24小時專人值班,監(jiān)控網(wǎng)絡(luò)運行,每天檢查主機硬件及附屬設(shè)備運行情況,及時排除各種安全隱患。一旦發(fā)現(xiàn)問題,及時處理并迅速向科室領(lǐng)導(dǎo)報告。故障排除后,完成相關(guān)記錄。信息系統(tǒng)、數(shù)據(jù)庫、服務(wù)器、網(wǎng)絡(luò)設(shè)備密碼由專人進行管理,不得外泄。新人院職工必須經(jīng)過系統(tǒng)培訓(xùn)、考試合格后方可上機操作。
二、信息系統(tǒng)安全管理制度
(一)敏感數(shù)據(jù)(指涉及醫(yī)院藥品、財務(wù)運營、消耗材料的數(shù)據(jù))統(tǒng)計
1.申請人或部門(包括院外單位)提出書面申請,科室負(fù)責(zé)人簽字并蓋章確認(rèn),提交醫(yī)務(wù)部。2.醫(yī)務(wù)部審核無誤,簽字并蓋章,提交紀(jì)檢部門。3.紀(jì)檢部門審核無誤,簽字并蓋章,提交計算機中心。4.計算機中心審核無誤,簽字確認(rèn),安排相關(guān)人員進行數(shù)據(jù)統(tǒng)計,統(tǒng)計人員要做到對統(tǒng)計結(jié)果不擴散、不泄密、不修改。
5.計算機中心將申請歸檔保存。
(二)普通數(shù)據(jù)統(tǒng)計
1.申請人或科室(包括院外單位)提出書面申請,科室負(fù)責(zé)人蓋章并簽字后,提交醫(yī)務(wù)部。
2.醫(yī)務(wù)部審核無誤,簽字蓋章,提交計算機中心。
3.計算機中心負(fù)責(zé)人審核無誤,簽字確認(rèn),安排相關(guān)人員進行數(shù)據(jù)統(tǒng)計,統(tǒng)計人員要做到對統(tǒng)計結(jié)果不擴散、不泄密、不修改。
4.計算機中心將申請歸檔保存。
(三)系統(tǒng)用戶賬戶管理
1.用戶注冊流程。開通信息系統(tǒng)賬戶,由個人或部門提出書面申請(需提供人員信息:姓名、工資號、性別、出生年月、職稱、人員類型等),經(jīng)科室負(fù)責(zé)人簽字,醫(yī)務(wù)部、護理部、財務(wù)科、人力資源部等主管部門審核蓋章后,交由計算機中心完成信息注冊。
2.用戶轉(zhuǎn)科流程。轉(zhuǎn)科流程參照注冊流程,送交的信息中需注明原科室和更換科室的名稱??剖覂?nèi)部調(diào)整,經(jīng)科室負(fù)責(zé)人簽字并蓋章后,報送醫(yī)務(wù)部。
3.退休流程。干部科、人勞辦以書面形式通知醫(yī)務(wù)部,注銷或變更退休人員在信息系統(tǒng)中的權(quán)限。
(四)信息系統(tǒng)權(quán)限管理 1.用戶賬號管理。登錄系統(tǒng)須有用戶賬號,相當(dāng)于身份標(biāo)識。進修人員由醫(yī)務(wù)部統(tǒng)一編號。
2.用戶密碼管理。第一次登錄信息系統(tǒng)時,由管理員分配用戶初始密碼。登錄信息系統(tǒng)后,由使用人員自行設(shè)定,系統(tǒng)每三個月強制用戶修改一次密碼。用戶密碼遺失,須持工作證、胸牌或科室證明文件由本人到計算機中心重置密碼。
3.用戶權(quán)限管理。按照操作功能與訪問數(shù)據(jù)的限制,授予不同用戶、不同角色一定級別的應(yīng)用功能,保證信息系統(tǒng)安全運行。
4.部門所屬權(quán)限。財務(wù)科擁有財務(wù)部分系統(tǒng)權(quán)限;護理部擁有病區(qū)護士管理系統(tǒng)權(quán)限;醫(yī)務(wù)部擁有醫(yī)生工作站管理系統(tǒng)權(quán)限;藥學(xué)部擁有藥師工作站管理系統(tǒng)權(quán)限;系統(tǒng)管理員擁有系統(tǒng)用戶新增、變更、注銷等系統(tǒng)維護權(quán)限。
5.責(zé)任承擔(dān)。賬號所有者應(yīng)對該賬號在系統(tǒng)中所做的操作及結(jié)果負(fù)全部責(zé)任。
(五)終端安全管理
1.安裝到位的網(wǎng)絡(luò)工作站作為醫(yī)院統(tǒng)一專用內(nèi)網(wǎng)終端設(shè)備,使用者不得擅自安裝軟件或外接硬件,如需安裝必須由計算機中心監(jiān)督安裝或授權(quán)使用科室安裝使用硬件。
2.新入網(wǎng)的工作站必須由計算機中心統(tǒng)一安裝醫(yī)院正版HIS系統(tǒng)和網(wǎng)絡(luò)安全管理軟件、殺毒軟件后按人醫(yī)院內(nèi)網(wǎng)。
3.網(wǎng)絡(luò)工作站外接硬件,須由計算機中心統(tǒng)一管理驅(qū)動程序。4.連接醫(yī)用儀器設(shè)備的網(wǎng)絡(luò)工作站必須由計算機中心監(jiān)督安裝,統(tǒng)一管理。5.嚴(yán)禁在醫(yī)院內(nèi)網(wǎng)網(wǎng)絡(luò)終端使用U盤和外接存儲設(shè)備,或使用其他用途私人外接設(shè)備。
6.嚴(yán)禁人為破壞網(wǎng)絡(luò)終端設(shè)備。
7.網(wǎng)絡(luò)終端設(shè)備報修,應(yīng)及時聯(lián)系儀器維修室。
8.使用網(wǎng)絡(luò)終端前,由計算機中心統(tǒng)一組織培訓(xùn),合格后方能上崗。
9.操作人員要熟練掌握用戶入網(wǎng)口令,并注意嚴(yán)格保密。10.每次使用時需記錄用機時間、工作內(nèi)容和機器運轉(zhuǎn)情況,機器運行期間操作人員不得擅自離開。
11.使用時如發(fā)現(xiàn)運行故障,應(yīng)及時向計算機中心值班人員報告并做好記錄。
12.工作站配置的電腦、打印機等設(shè)備須指定專人使用、保管和維護,轉(zhuǎn)交他人保管時需嚴(yán)格交接,并報請計算機中心批準(zhǔn)備案。
13.操作人員要保證工作站電腦正常運行、數(shù)據(jù)及時錄入和提取。14.操作人員須嚴(yán)格遵守操作規(guī)程,工作完畢時,必須切斷電源,蓋好機罩,鎖盤。
三、信息安全問題處置措施
一旦網(wǎng)絡(luò)出現(xiàn)安全問題,計算機中心值班人員或發(fā)現(xiàn)人應(yīng)立即向計算機中心信息安全負(fù)責(zé)人報告,檢查信息系統(tǒng)的日志等資料,確定問題來源,并迅速采取適當(dāng)措施,保證信息系統(tǒng)盡可能不影響終端和數(shù)措安全。若事態(tài)嚴(yán)重,應(yīng)立即向主管領(lǐng)導(dǎo)報告,組織院內(nèi)相關(guān)部門處理。
四、設(shè)備安全處理措施
(一)交換機等關(guān)鍵設(shè)備損壞后,應(yīng)立即查明原因.并向有關(guān)部門 或單位報修。
(二)如果能夠白行恢復(fù),應(yīng)立即用備件替換受損部件。
(三)如果不能自行恢復(fù),應(yīng)立即與設(shè)備提供商聯(lián)系,請求派遣維護人員前來維修。
(四)如果設(shè)備不能立即修復(fù),應(yīng)向科室負(fù)責(zé)人報告,如有需要,向院領(lǐng)導(dǎo)報告。
五、設(shè)備密碼安全緊急處置措施
交換機等設(shè)備密碼保存在計算機中心,緊急情況下值班人員經(jīng)計算機中心主任授權(quán)方可使用,不得隨意更改密碼。
第三篇:信息系統(tǒng)安全管理方案
信息系統(tǒng)安全管理方案
信息系統(tǒng)的安全,是指為信息系統(tǒng)建立和采取的技術(shù)和管理的安全保護,保護計算機硬件、軟件和數(shù)據(jù)不因偶然和惡意的原因而遭到破壞、更改和泄漏,以保證系統(tǒng)連續(xù)正常運行。信息系統(tǒng)的安全方案是為發(fā)布、管理和保護敏感的信息資源而制定的一級法律、法規(guī)和措施的總和,是對信息資源使用、管理規(guī)則的正式描述,是院內(nèi)所有人員都必須遵守的規(guī)則。信息系統(tǒng)的受到的安全威脅有:操作系統(tǒng)的不安全性、防火墻的不安全性、來自內(nèi)部人員的安全威脅、缺乏有效的監(jiān)督機制和評估網(wǎng)絡(luò)系統(tǒng)的安全性手段、系統(tǒng)不能對病毒有效控制等。
一、機房設(shè)備的物理安全
硬件設(shè)備事故對信息系統(tǒng)危害極大,如電源事故引起的火災(zāi),機房通風(fēng)散熱不好引起燒毀硬件等,嚴(yán)重的可使系統(tǒng)業(yè)務(wù)停頓,造成不可估量的損失;輕的也會使相應(yīng)業(yè)務(wù)混亂,無法正常運轉(zhuǎn)。對系統(tǒng)的管理、看護不善,可使一些不法分子盜竊計算機及網(wǎng)絡(luò)硬件設(shè)備,從中牟利,使企業(yè)和國家財產(chǎn)遭受損失,還破壞了系統(tǒng)的正常運行。因此,信息系統(tǒng)安全首先要保證機房和硬件設(shè)備的安全。要制定嚴(yán)格的機房管理制度和保衛(wèi)制度,注意防火、防盜、防雷擊等突發(fā)事件和自然災(zāi)害,采用隔離、防輻射措施實現(xiàn)系統(tǒng)安全運行。
二、管理制度
在制定安全策略的同時,要制定相關(guān)的信息與網(wǎng)絡(luò)安全的技術(shù)標(biāo)
準(zhǔn)與規(guī)范。技術(shù)標(biāo)準(zhǔn)著重從技術(shù)方面規(guī)定與規(guī)范實現(xiàn)安全策略的技術(shù)、機制與安全產(chǎn)品的功能指標(biāo)要求。管理規(guī)范是從政策組織、人力與流程方面對安全策略的實施進行規(guī)劃。這些標(biāo)準(zhǔn)與規(guī)范是安全策略的技術(shù)保障與管理基礎(chǔ),沒有一定政策法規(guī)制度保障的安全策略形同一堆廢紙。
要備好國家有關(guān)法規(guī),如:《中華人民共和國計算機信息系統(tǒng)安全保護條例》、《中華人民共和國計算機信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)管理暫行規(guī)定》、《計算機信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全保護管理辦法》、《計算機信息系統(tǒng)安全專用產(chǎn)品檢測和銷售許可證管理辦法》、《中華人民共和國計算機信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)管理暫行規(guī)定實施辦法》、《商用密碼管理條例》等,做到有據(jù)可查。同時,要制定信息系統(tǒng)及其環(huán)境安全管理的規(guī)則,規(guī)則應(yīng)包含下列內(nèi)容:
1、崗位職責(zé):包括門衛(wèi)在內(nèi)的值班制度與職責(zé),管理人員和工程技術(shù)人員的職責(zé);
2、信息系統(tǒng)的使用規(guī)則,包括各用戶的使用權(quán)限,建立與維護完整的網(wǎng)絡(luò)用戶數(shù)據(jù)庫,嚴(yán)格對系統(tǒng)日志進行管理,對公共機房實行精確到人、到機位的登記制度,實現(xiàn)對網(wǎng)絡(luò)客戶、IP地址、MAC地址、服務(wù)帳號的精確管理;
3、軟件管理制度;
4、機房設(shè)備(包括電源、空調(diào))管理制度;
5、網(wǎng)絡(luò)運行管理制度;
6、硬件維護制度;
7、軟件維護制度;
8、定期安全檢查與教育制度;
9、下屬單位入網(wǎng)行為規(guī)范和安全協(xié)議。
三、網(wǎng)絡(luò)安全
按照網(wǎng)絡(luò)OSI七層模型,網(wǎng)絡(luò)系統(tǒng)的安全貫穿與整個七層模型。針對網(wǎng)絡(luò)系統(tǒng)實際運行的TCP/IP協(xié)議,網(wǎng)絡(luò)安全貫穿于信息系統(tǒng)的以下層次:
1、物理層安全:主要防止物理通路的損壞、物理通路的竊聽、對物理通路的攻擊(干擾等)。
2、鏈路層安全:需要保證網(wǎng)絡(luò)鏈路傳送的數(shù)據(jù)不被竊聽。主要采用劃分 VLAN、加密通訊(遠(yuǎn)程網(wǎng))等手段。
3、網(wǎng)絡(luò)層安全:需要保證網(wǎng)絡(luò)只給授權(quán)的用戶使用授權(quán)的服務(wù),保證網(wǎng)絡(luò)路由正確,避免被攔截或監(jiān)聽。
4、操作系統(tǒng)安全:保證客戶資料、操作系統(tǒng)訪問控制的安全,同時能夠?qū)υ摬僮飨到y(tǒng)的應(yīng)用進行審計。
5、應(yīng)用平臺安全:應(yīng)用平臺之建立在網(wǎng)絡(luò)系統(tǒng)上的應(yīng)用軟件服務(wù)器,如數(shù)據(jù)服務(wù)器、電子郵件服務(wù)器、WEB服務(wù)器等。其安全通常采用多種技術(shù)(如SSL等)來增強應(yīng)用平臺的安全系統(tǒng)。
6、應(yīng)用系統(tǒng)安全:使用應(yīng)用平臺提供的安全服務(wù)來保證基本安全,如通過通訊雙方的認(rèn)證、審計等手段。
系統(tǒng)安全體系應(yīng)具備以下功能:建立對特等網(wǎng)段、服務(wù)的訪問控制體系;檢查安全漏洞;建立入侵性攻擊監(jiān)控體系;主動進行加密通
訊;建立良好的認(rèn)證體系;進行良好的備份和恢復(fù)機制;進行多層防御,隱藏內(nèi)部信息并建立安全監(jiān)控中心等。
網(wǎng)絡(luò)安全防范是每一個系統(tǒng)設(shè)計人員和管理人員的重要任務(wù)和職責(zé)。網(wǎng)絡(luò)應(yīng)采用保種控制技術(shù)保證安全訪問而絕對禁止非法者進入,已經(jīng)成為網(wǎng)絡(luò)建設(shè)及安全的重大決策問題。
明確網(wǎng)絡(luò)資源。事實上我們不能確定誰會來攻擊網(wǎng)絡(luò)系統(tǒng),所以作為網(wǎng)絡(luò)管理員在制定安全策略之初應(yīng)充分了解網(wǎng)絡(luò)結(jié)構(gòu),了解保護什么,需要什么樣的訪問以及如何協(xié)調(diào)所有的網(wǎng)絡(luò)資源和訪問。
第四篇:信息系統(tǒng)安全管理規(guī)范
信息系統(tǒng)安全管理規(guī)范
1、目標(biāo)
此文檔用于規(guī)范公司業(yè)務(wù)系統(tǒng)的安全管理,安全管理所達(dá)到的目標(biāo)如下:
確保業(yè)務(wù)系統(tǒng)中所有數(shù)據(jù)及文件的有效保護,未經(jīng)許可的用戶無法訪問數(shù)據(jù)。對用戶權(quán)限進行合理規(guī)劃,使系統(tǒng)在安全狀態(tài)下滿足工作的需求。
2、機房訪問控制
機房做為設(shè)備的集中地,對于進入有嚴(yán)格的要求。只有公司指定的系統(tǒng)管理員及數(shù)據(jù)庫管理員才有權(quán)限申請進入機房。系統(tǒng)管理員及數(shù)據(jù)庫管理員因工作需要進入機房前必須經(jīng)過公司書面批準(zhǔn)。嚴(yán)格遵守機房管理制度。
3、操作系統(tǒng)訪問控制
保護系統(tǒng)數(shù)據(jù)安全的第一道防線是保障網(wǎng)絡(luò)訪問的安全,不允許未經(jīng)許可的 用戶進入到公司網(wǎng)絡(luò)中。第二道防線就是要控制存放數(shù)據(jù)及應(yīng)用文件的主機系統(tǒng) 不能被未經(jīng)許可的用戶直接訪問。為防止主機系統(tǒng)被不安全訪問,采取以下措施: 操作系統(tǒng)級的超級管理用戶口令、數(shù)據(jù)庫管理用戶口令、應(yīng)用管理用戶口令 只能由系統(tǒng)管理員設(shè)定并經(jīng)辦公室審核,1個月做一次修改,口令要向其他人員 保密。在應(yīng)用系統(tǒng)實施階段,考慮到應(yīng)用軟件提供商需要對自己的產(chǎn)品進行調(diào)試,可以在調(diào)試時將應(yīng)用管理用戶口令暫時開放給應(yīng)用軟件提供商; 調(diào)試一結(jié)束系統(tǒng) 管理員馬上更改口令。對口令設(shè)定必需滿足以下規(guī)范: 最多允許嘗試次數(shù) 口令最長有效期 口令的最大長度 口令的最小長度 5 30 天 不受限 6 口令的唯一性要求。
4、系統(tǒng)的安全控制
最近三次所更改的口令不能相同 通過口令控制及對象的安全控制實現(xiàn)。
5、數(shù)據(jù)庫訪問控制
為有效的保障業(yè)務(wù)數(shù)據(jù)的安全,采取以下措施:
數(shù)據(jù)庫內(nèi)具有較高權(quán)限的管理用戶口令由辦公室數(shù)據(jù)庫管理員設(shè)定,并由辦公室審核,不能向其他人開放。口令必須1個月做一次修改。業(yè)務(wù)系統(tǒng)后臺數(shù)據(jù)庫對象創(chuàng)建用戶的口令由辦公室數(shù)據(jù)庫管理員設(shè)定,由辦公室審核。不能向其他人開放??诹畋仨?1 個月做一次修改。
對口令設(shè)定必需滿足以下規(guī)范:
口令最長有效期 口令的最大長度 口令的最小長度 口令的唯一性要求 30 天 不受限 6 最近三次所更改的口令不能相同 根據(jù)操作需求,在數(shù)據(jù)庫中分別建立對業(yè)務(wù)數(shù)據(jù)只有“增、刪、改”權(quán)限的用戶;對業(yè)務(wù)數(shù)據(jù)只有“查詢”權(quán)限的用戶。不同的操作需求開
放不同權(quán)限的用 戶。除辦公室門的人員外,其他部門的任何人員均沒有權(quán)限從后臺數(shù)據(jù)庫直接進行數(shù)據(jù)的“增、刪、改”操作 對于業(yè)務(wù)必須的后臺 job 或批處理,必須由辦公室門人員執(zhí)行。
6、應(yīng)用系統(tǒng)訪問控制
應(yīng)用系統(tǒng)訪問依靠系統(tǒng)內(nèi)部定義的操作用戶權(quán)限來控制,操作用戶權(quán)限控制到菜單一級,對于操作用戶的安全管理有如下規(guī)范:
所有應(yīng)用級的操作用戶及初始口令統(tǒng)一由辦公室門設(shè)定,以個人郵件的形式分別發(fā)給各部門的操作人員。各部門操作人員在首次登錄時必須修改口令,口令必須1個月做一次修改。
對于口令設(shè)定必需滿足以下規(guī)范:
口令最長有效期 口令的最大長度口令的最小長度口令的唯一性要求 30 天 不受限 6 最近三次所更改的口令不能相同操作人員不能將自己的用戶及口令隨意告訴他人所有使用者的認(rèn)可都由系統(tǒng)管理員來逐一分配。必須由部門經(jīng)理提交訪問權(quán)認(rèn)可的申請表,然后由辦公室批準(zhǔn)。當(dāng)應(yīng)用系統(tǒng)中需要加入新的使用者時,首先使用者需要填寫“權(quán)限申請表”。該申請表應(yīng)該得到部門經(jīng)理和辦公室的共同批準(zhǔn)。之后,IT 系統(tǒng)管理員會幫助 應(yīng)用系統(tǒng)的使用者開通賬戶,并建立相應(yīng)的訪問等級和權(quán)限。當(dāng)應(yīng)用系統(tǒng)需要關(guān)閉某位使用者的賬戶時,首先該部門應(yīng)該填寫“權(quán)限申請 表”,并得到部門經(jīng)理和辦公室的共同批準(zhǔn)。之后,IT 系統(tǒng)管理員會幫助應(yīng)用系 統(tǒng)使用者關(guān)閉該賬戶。大多數(shù)的主文件都會與審查日志一起更新。使用者號碼、處理日期以及時間 將寫入日志,以備今后查詢之用。
7、個人義務(wù)
如果技術(shù)上可行,每一位使用者都應(yīng)該通過一個唯一的使用者身份號碼來識別,該號碼設(shè)有密碼,并不得與任何人共享。使用者的身份號碼意味著不允許存在公共使用。然而,支持網(wǎng)關(guān)和服務(wù)器的設(shè)備是一個例外,例如:互聯(lián)網(wǎng)服務(wù)器等。只有得到 IT 經(jīng)理的批準(zhǔn),才能使用這些公共使用身份號碼。使用者不得與他人共享密碼。如果已經(jīng)告知了他人,那么使用者將對他人利 用密碼所做的任何行為的后果負(fù)責(zé)。若使用者懷疑他的密碼已經(jīng)被泄露了,那么他應(yīng)該盡快更換密碼。并應(yīng)該在 第一時間向 IT 系統(tǒng)管理員匯報。3使用者不應(yīng)該書面記錄下密碼,并放在別人可以輕易看到的地方。密碼不得設(shè)置成特定詞匯或其他能被輕易猜到的字詞。類似姓名、電話號碼、身份證號、生日等都是不合格的密碼。使用者不得向他人泄漏密碼。如果 IT 技術(shù)支持人員要求運用使用
者的號碼 訪問,則必須當(dāng)著使用者的面登錄。如果使用者泄漏了密碼,則必須盡快更改密 碼。如果他們因誘騙而泄漏了密碼,則必須盡快向 IT 系統(tǒng)管理員匯報。如果使用者懷疑我們信息系統(tǒng)的安全性受到威脅,則必須盡快向 IT 系統(tǒng)管 理員匯報。使用者對他們自己輸入系統(tǒng)的數(shù)據(jù)的精確性負(fù)責(zé),同時也對他們指示系統(tǒng)開發(fā)下載到我們系統(tǒng)上的數(shù)據(jù)的精確性負(fù)責(zé)。他們必須盡力保證數(shù)據(jù)的準(zhǔn)確性。如 果發(fā)現(xiàn)錯誤,并且自己能夠修改的話,則應(yīng)該將其改正。如果自己改正不了,則應(yīng)該向他們的主管匯報。如果是在源文件發(fā)現(xiàn)數(shù)據(jù)錯誤,則應(yīng)該盡快改正這些錯誤,而不是故意將這些錯誤輸入我們的電腦系統(tǒng)。使用者在離開終端機器或電腦以前必須下線,這一點應(yīng)該強制執(zhí)行。如果是 在使用不帶下線功能的單機個人電腦,則必須在離開電腦前終止程序。只有當(dāng)執(zhí) 行批處理任務(wù)時是例外。當(dāng)使用者的工作職責(zé)有變動時,他的訪問權(quán)也應(yīng)該作相應(yīng)的變更。部門經(jīng) 理應(yīng)該及時遞交“權(quán)限申請表”以通知 IT 系統(tǒng)管理員。特別是在員工辭職的情 況下,他/她的部門經(jīng)理以及人事部經(jīng)理應(yīng)該及時通知 IT 系統(tǒng)管理員,以保證在 最短的時間內(nèi)撤銷他/她的系統(tǒng)訪問權(quán)。
8、局域網(wǎng)和廣域網(wǎng)安全
在可能的情況下,我們都應(yīng)將端口轉(zhuǎn)換到使用者的個人電腦。如果沒有足夠的轉(zhuǎn)換,已轉(zhuǎn)換的端口將根據(jù)以下優(yōu)先等級來分配:
需要帶寬的使用者可以訪問機密數(shù)據(jù)的使用者職務(wù)等級,例如:公司領(lǐng)導(dǎo)優(yōu)先于管理員,管理員優(yōu)先于經(jīng)理,依此類推。所有的訪問我們本地網(wǎng)絡(luò)的端口只有在部門經(jīng)理指定授權(quán)使用者時才可以 開通。因此,在公共區(qū)域(例如:會議室)的訪問端口只能在使用時開通。4 交換機位于數(shù)據(jù)中心,對該中心的物理訪問應(yīng)該控制。除了授權(quán)的 IT 支持人員以外,任何使用者都不得在公司辦公地點的個人電腦上安裝任何帶有數(shù)據(jù)包監(jiān)聽、端口或地址掃描功能的軟件。IP 地址只能由經(jīng)授權(quán)的 IT 支持人員來分配。使用者不得自行分配他們的 IP 地址。所有的交換機、路由器、互聯(lián)網(wǎng)服務(wù)器以及防火墻都應(yīng)該設(shè)置密碼,此密碼 不得為原廠密碼。交換機、路由器、互聯(lián)網(wǎng)服務(wù)器以及防火墻的所有不同等級的密碼都應(yīng)該記 錄在案。IT 經(jīng)理應(yīng)該保留一個備份。所有服務(wù)器的管理員密碼和主管密碼都應(yīng)該記錄在案。IT 經(jīng)理應(yīng)該保留一 個備份。對于交換機、路由器、網(wǎng)絡(luò)集線器以及服務(wù)器的結(jié)構(gòu)等級的訪問應(yīng)該只限授 權(quán)的 IT 支持人員。關(guān)于安全的信息以及通往網(wǎng)絡(luò)的網(wǎng)關(guān)的保護機制應(yīng)該只有授權(quán)的 IT 支持人 員知道。所有的交換機和路由器都應(yīng)該由非間斷電原提供至少 60 分鐘的電源供應(yīng)。如可能,非間斷電源供應(yīng)機應(yīng)該輪流由一臺備用的發(fā)電機來充電。只有經(jīng)授權(quán)的使用者才允許安裝和使用
網(wǎng)絡(luò)發(fā)明和監(jiān)控工具。
第五篇:關(guān)于規(guī)范公司網(wǎng)絡(luò)信息系統(tǒng)安全管理的會議紀(jì)要
保定天威集團特變電氣有限公司
關(guān)于規(guī)范公司網(wǎng)絡(luò)信息系統(tǒng)安全管理的會議紀(jì)要
時 間:2011年7月13日14:00—14:30
地 點:三層會議室
會議主持:趙峰
參加人員:李娜張恩芳馬云峰周佳戴麟高新亮
主要內(nèi)容:為了貫徹落實《保定天威集團特變電氣有限公司信息系統(tǒng)安全
管理辦法》,規(guī)范特變公司信息系統(tǒng)安全管理,保障信息系統(tǒng)的安全可
靠運行,經(jīng)與會協(xié)商,形成以下意見:
1、對公司現(xiàn)有計算機操作者及其用戶名進行統(tǒng)計和整理,按照一個操
作者使用一個用戶名的原則,將用戶名與操作者計算機綁定,避免用戶名
公用和濫用造成技術(shù)數(shù)據(jù)、圖紙資料外流和個人郵件信息泄露的情況發(fā)生。
2、對所有用戶名的網(wǎng)絡(luò)使用權(quán)限進行重新審批,審批流程嚴(yán)格按照公
司《電子辦公設(shè)備及網(wǎng)絡(luò)使用管理規(guī)定》進行,僅對工作職責(zé)中有切實需
要的開放互聯(lián)網(wǎng)使用權(quán)限。減少病毒、網(wǎng)絡(luò)入侵等對服務(wù)器的惡意攻擊。
3、記錄并留存用戶登錄和退出時間、主叫號碼、賬號、域名、系統(tǒng)維
護日志等信息。此次用戶名統(tǒng)計整理完畢后,對濫用和盜用他人用戶名的行為將按情節(jié)輕重對部門負(fù)責(zé)人及責(zé)任人從嚴(yán)考核。
4、企管策劃部負(fù)責(zé)此次網(wǎng)絡(luò)信息安全改革的用戶名統(tǒng)計與網(wǎng)絡(luò)使用權(quán)
限的審批;科技質(zhì)量管理辦公室負(fù)責(zé)網(wǎng)絡(luò)軟件、數(shù)據(jù)庫、服務(wù)器的執(zhí)行與
維護;設(shè)備能源部負(fù)責(zé)用戶名的調(diào)整及設(shè)備硬件的維護。
特變公司企管策劃部
2011年7月13日