第一篇:關(guān)于銀行信息安全等級保護建設的幾點思考
關(guān)于銀行信息安全等級保護建設的幾點思考
近年來,隨著我行信息化建設的不斷推進和深入,上線的系統(tǒng)越來越多,**行業(yè)務對信息科技的依賴顯著增強,目前已經(jīng)無法想象如果沒有信息系統(tǒng)的支持,**行的業(yè)務如何運行。隨之而來帶給信息科技部門的問題是如何建設一套高效、安全的信息系統(tǒng)支持和引領業(yè)務的發(fā)展,同時如何通過加強信息安全的建設保證信息系統(tǒng)的安全平穩(wěn)運行。在**行信息化建設從信息技術(shù)向信息科技轉(zhuǎn)變的時刻,以國家和相關(guān)主管部門對信息安全等級保護建設的要求和規(guī)范為主要依據(jù),思考如何通過落實信息安全等級保護管理制度,按階段、分級別提高我行信息安全保障能力和水平,促進信息化建設的健康發(fā)展。
一、什么是信息安全等級保護
要落實信息安全等級保護管理制度,首先要了解信息安全等級保護是什么及其推進歷程,國家相關(guān)主管部門對信息安全等級保護的相關(guān)要求。
(一)信息安全等級保護的概念。
從概念上講信息安全等級保護是指對國家秘密信息、法人和其他組織及公民的專有信息以及公開信息和存儲、傳輸、處理這些信息的信息系統(tǒng)分等級實行安全保護,對信息系統(tǒng)中使用的信息安全產(chǎn)品實行按等級管理,對信息系統(tǒng)中發(fā)生的信息安全事件分等級響應、處置。
(二)實施信息安全等級保護的作用。實施信息安全等級保護,能夠有效地提高我國信息和信息系統(tǒng)安全建設的整體水平,有利于在信息化建設過程中同步建設信息安全設施,保障信息安全與信息化建設相協(xié)調(diào);有利于為信息系統(tǒng)安全建設和管理提供系統(tǒng)性、針對性、可行性的指導和服務,有效控制信息安全建設成本;有利于優(yōu)化信息安全資源的配置,對信息系統(tǒng)分級實施保護,重點保障基礎信息網(wǎng)絡和關(guān)系國家安全、經(jīng)濟命脈、社會穩(wěn)定等方面的重要信息系統(tǒng)的安全;有利于明確國家、法人和其他組織、公民的信息安全責任,加強信息安全管理;有利于推動信息安全產(chǎn)業(yè)的發(fā)展,逐步探索出一條適應社會主義市場經(jīng)濟發(fā)展的信息安全模式。
(三)信息安全等級保護的推進歷程和要求。
1994年國務院頒布的《中華人民共和國計算機信息系統(tǒng)安全保護條例》規(guī)定,“計算機信息系統(tǒng)實行安全等級保護,安全等級的劃分標準和安全等級保護的具體辦法,由公安部會同有關(guān)部門制定”。2003年,中共中央辦公廳、國務院辦公廳轉(zhuǎn)發(fā)了《國家信息化領導小組關(guān)于加強信息安全保障工作的意見》(中辦發(fā)?2003?27號),其明確指出“實行信息安全等級保護”?!耙攸c保護基礎信息網(wǎng)絡和關(guān)系國家安全、經(jīng)濟命脈、社會穩(wěn)定等方面的重要信息系統(tǒng),抓緊建立信息安全等級保護制度,制定信息安全等級保護的管理辦法和技術(shù)指南”。2004年9月,公安部、國家保密局、國家密碼管理委員會辦公室、國務院信息化工作辦公室聯(lián)合下發(fā)了《關(guān)于信息安全等級保護工作的實施意見》,對信息安全等級保護的基本制度框架進行了規(guī)劃,明確了信息安全等級保護的重要意義、原則、基本內(nèi)容、職責分工、實施計劃。2006年1月,四部委又下發(fā)了《信息安全等級保護管理辦法(試行)》,開始具體搭建信息安全等級保護制度,該辦法試行一年后于2007年6月正式發(fā)布實施,與之配套的相關(guān)國家技術(shù)標準也在逐步建立和完善。從2007年下半年開始,公安部開始組織全國各行業(yè)、各單位開展了信息系統(tǒng)的定級和備案工作,并推進系統(tǒng)的等級測評和整改。
(四)國家對于信息安全等級保護工作的定位。信息安全等級保護制度是國家在國民經(jīng)濟和社會信息化的發(fā)展過程中,提高信息安全保障能力和水平,維護國家安全、社會穩(wěn)定和公共利益,保障和促進信息化建設健康發(fā)展的一項基本制度。從國家層面而言,信息安全等級保護是國家信息安全保障的基本制度、基本策略和基本方法,是維護國家信息安全的根本保障。通過開展信息安全等級保護工作,可以有效地解決我國信息安全面臨的主要問題,按照“明確重點、突出重點、保護重點”的原則,將有限的財力、物力、投入到重要信息系統(tǒng)的安全保護中去。通過實施信息安全等級保護制度,使信息系統(tǒng)運營使用單位和主管部門都能按照標準進行安全建設、整改、管理和運行,防止出現(xiàn)過保護和欠保護的情況。
(五)信息安全等級保護的分級。顧名思義,信息安全等級保護工作就是要將信息系統(tǒng)分成不同的級別進行保護,按照《計算機信息系統(tǒng)安全保護等級劃分準則》GB 17859-1999,將信息系統(tǒng)的安全等級劃分為5級,分別為自主保護級、指導保護級、監(jiān)督保護級、強制保護級、??乇Wo級,對應的級別分別為第一到第五級。對應與每一個等級,國家出臺了相關(guān)的技術(shù)規(guī)范對管理和技術(shù)要達到的基本要求進行了規(guī)定。我行的行業(yè)主管部門人民銀行結(jié)合金融業(yè)信息化和信息安全建設的實際情況,同時增加了金融業(yè)信息系統(tǒng)的增強安全保護要求。
二、我行信息安全等級保護工作開展的現(xiàn)狀
我行通過建行十七年以來的努力,信息化建設取得了很大的成就,實現(xiàn)了業(yè)務生產(chǎn)系統(tǒng)的全國大集中,完成了綜合報表平臺、數(shù)據(jù)交換平臺、綜合辦公平臺的建設,上線了CM2006信貸管理系統(tǒng)、統(tǒng)計數(shù)據(jù)集中管理系統(tǒng)、人力資源管理系統(tǒng)等一大批管理信息系統(tǒng),正在開發(fā)國際業(yè)務系統(tǒng)、電子影像平臺等信息系統(tǒng),為全行的業(yè)務經(jīng)營和管理提供服務?;A建設方面完成了總行數(shù)據(jù)中心、同城災備中心、珠海IT基地的建設工作,建成了“兩地三中心”的容災系統(tǒng),穩(wěn)步推進全系統(tǒng)各級機房的達標建設,為各信息系統(tǒng)的穩(wěn)定運行提供基礎支撐。
為保障信息系統(tǒng)的穩(wěn)定運行,信息安全的建設是必不可少的。近年來,通過部署防火墻、建設全行統(tǒng)一的企業(yè)防病毒系統(tǒng)、建立入侵檢測系統(tǒng)等技術(shù)手段,以及各項管理制度的落實,信息安全建設也取得了一定的成效。按照公安部、人民銀行和銀監(jiān)會等部委的相關(guān)要求,我行也開展了信息安全等級保護的相關(guān)工作,完成了13個信息系統(tǒng)定級和備案工作,結(jié)合信息安全等級保護相關(guān)標準規(guī)范的要求,正在逐步開展系統(tǒng)的整改和達標工作。
在取得上述成績的同時,我們應該清醒地看到我行信息安全建設仍然存在著各種不足,與同業(yè)金融機構(gòu)相比仍存在比較大的差距。具體表現(xiàn)在:
(一)信息安全管理和技術(shù)體系建設尚不完善。信息安全建設的管理體系和技術(shù)體系的建設對比有關(guān)國家標準和主管部門的要求上存在不足之處,沒有建立起我行信息安全建設的相關(guān)標準,信息安全的建設停留在“補漏”的層面,針對不同信息系統(tǒng)的信息安全要求尚不明確,哪些信息安全措施該上沒有統(tǒng)一的要求,容易出現(xiàn)某些層面“過保護或欠保護”的情況,主動安全的建設需要進一步加強
(二)信息安全應急建設需要進一步加強。
經(jīng)過近幾年的應急體系建設,我行的應急建設取得了不小的成就,各級行從不敢演練到敢演練,從被動演練到主動演練。但是從檢查各行和各行反映上來的情況看,應急預案的建設尚需進一步加強,相關(guān)的步驟需進一步細化,落實《中國農(nóng)業(yè)發(fā)展銀行計算機信息系統(tǒng)突發(fā)事件應急管理辦法》的措施和力度需要進一步的加強。
(三)信息化建設項目建設過程中的信息安全控制亟待增強。
目前,我行信息安全建設中基礎設施已經(jīng)達到一定的水平和規(guī)模,應用系統(tǒng)的開發(fā)經(jīng)過近幾年的完善,相關(guān)的管理制度正在逐步完善,但信息安全等級保護中提出的信息系統(tǒng)建設包括立項、方案設計、開發(fā)實施、驗收移交等過程中的安全控制措施尚沒有得到有效的落實。
三、對我行信息安全等級保護建設的幾點思考
信息安全等級保護工作目前是國家推行的對于信息安全建設的抓手,以信息安全等級保護的建設促進信息安全整體保護水平的提高。如何以信息安全等級保護工作的有效開展提升我行的信息安全水平進行一些思考。
(一)加強對信息安全等級保護工作的認識。
加強對信息安全等級保護工作的認識包括兩個層面的內(nèi)容,一個是要促進全行認識信息安全等級保護工作對于信息安全建設的重要作用,信息安全等級保護是將我們需要保護的對象進行分級,按照其重要性采取針對的信息安全措施,信息安全等級保護為我們開展信息安全建設指明了方向和需要完成的規(guī)定動作;另一個是加強對信息安全等級保護工作自身的認識,信息科技人員要了解信息安全等級保護工作定級、建設、測評、持續(xù)改進等環(huán)節(jié)的認識,掌握其工作方法和步驟,更好地開展工作??梢酝ㄟ^舉辦講座、發(fā)放宣傳光盤、制作宣傳板、培訓等方式開展此項工作。
(二)明確信息安全等級保護工作開展的原則。
信息安全等級保護需遵循重點保護、分區(qū)域保護、同步建設、動態(tài)調(diào)整的原則。重點保護就是要突出重點,集中資源優(yōu)先建設和保護關(guān)系我行業(yè)務生產(chǎn)經(jīng)營,直接面對客戶服務的信息系統(tǒng);分區(qū)域保護原則就是要根據(jù)各級行、各信息系統(tǒng)的重要程度、業(yè)務特點,分類、分級、分階段進行實施,通過劃分不同的安全區(qū)域,實現(xiàn)不同強度的安全保護;同步建設原則在新建、改建、擴建時應當同步建設信息安全設施,保證信息安全與信息化建設相適應;動態(tài)調(diào)整原則信息與信息系統(tǒng)的安全保護等級需要根據(jù)變化情況適時重新確定,并相應調(diào)整對應的保護措施。
解決信息安全問題,要從管理和技術(shù)兩個層面入手,強調(diào)等級保護制度,堅持管理與技術(shù)并重,建立健全安全管理組織體系,明確安全管理責任制,制定安全保障方案,實施安全宣傳、安全監(jiān)管和安全服務。正確處理安全與發(fā)展的關(guān)系,以安全促發(fā)展,在發(fā)展中求安全,統(tǒng)籌規(guī)劃,突出重點,強化基礎性工作。充分體現(xiàn)“適度安全,促進應用,綜合防范”的要求,充分考慮到現(xiàn)有的安全保護基礎,合理利用現(xiàn)有的安全設備,做到適度保護,而不是過度保護,這樣既可以滿足安全設備,做到適度保護,而不是過度保護,這樣既可以滿足安全的需求也可以節(jié)省投入。要充分認識到安全只是應用的保障,安全是為應用服務的,并不是安全措施越多越好,不能為了安全而安全,應該根據(jù)系統(tǒng)的安全等級采用適度安全措施。在綜合考慮系統(tǒng)的風險、需求與保護的前提下,增加必要的技術(shù)手段,通過安全等級和安全域的劃分,對不同等級信息系統(tǒng)和安全域的安全保護采取管理與技術(shù)相結(jié)合的手段,實現(xiàn)適度的安全保障,提高信息系統(tǒng)的整體防御能力。通過綜合防范,構(gòu)建有效的安全體系,使得信息系統(tǒng)既安全又好用。
(三)掌握信息安全等級保護工作的實施過程。信息安全等級保護的建設過程是一個系統(tǒng)工程,主要分三個階段:一是系統(tǒng)定級階段,定級是等級保護工作的首要環(huán)節(jié),是后續(xù)工作的重要基礎,要清晰地了解我行所擁有的業(yè)務信息系統(tǒng),根據(jù)需要將復雜業(yè)務系統(tǒng)分解為業(yè)務子系統(tǒng),描述系統(tǒng)和子系統(tǒng)的組成及邊界。二是規(guī)劃與設計階段,根據(jù)定級階段確定的安全等級和系統(tǒng)的特殊要求來確定安全需求,通過對業(yè)務信息系統(tǒng)進行安全域劃分、保護對象分類,建立信息系統(tǒng)的分域保護框架,進行安全體系和安全技術(shù)體系兩方面的安全方案設計,包括系統(tǒng)分域保護框架建立、選擇和調(diào)整所選等級的基本安全要求、安全規(guī)劃和方案設計,制定安全技術(shù)解決方案和安全管理解決方案。三是實施、等級評估與改進階段,主要是對等級保護的具體實施,根據(jù)規(guī)劃和設計階段制定的安全方案選擇合適的安全產(chǎn)品進行安全建設。實施完成后,按照等級保護的標準,由專門機構(gòu)來評估系統(tǒng)是否滿足相應的等級保護要求,并對等級保護建設的最終結(jié)果進行驗收。在實施等級保護的各種安全措施之后的運行期間,監(jiān)控系統(tǒng)的變化和系統(tǒng)安全風險的變化,評估系統(tǒng)的安全狀況。如果經(jīng)評估發(fā)現(xiàn)系統(tǒng)及其風險環(huán)境已發(fā)生重大變化,新的安全保護要求與原有的安全等級已不相適應,則應進行系統(tǒng)重新定級,并根據(jù)新的安全等級調(diào)整和改進相應的安全措施。通過引入信息安全等級保護綜合管理系統(tǒng)等自動化的工具實現(xiàn)對信息安全等級保護工作各項措施的分析和統(tǒng)計。
第二篇:信息安全等級保護
信息安全等級保護(二級)信息安全等級保護(二級)備注:其中黑色字體為信息安全等級保護第二級系統(tǒng)要求,藍色字體為第三級系統(tǒng)等保要求。
一、物理安全
1、應具有機房和辦公場地的設計/驗收文檔(機房場地的選址說明、地線連接要求的描述、建筑材料具有相應的耐火等級說明、接地防靜電措施)
2、應具有有來訪人員進入機房的申請、審批記錄;來訪人員進入機房的登記記錄
3、應配置電子門禁系統(tǒng)(三級明確要求);電子門禁系統(tǒng)有驗收文檔或產(chǎn)品安全認證資質(zhì),電子門禁系統(tǒng)運行和維護記錄
4、主要設備或設備的主要部件上應設置明顯的不易除去的標記
5、介質(zhì)有分類標識;介質(zhì)分類存放在介質(zhì)庫或檔案室內(nèi),磁介質(zhì)、紙介質(zhì)等分類存放
6、應具有攝像、傳感等監(jiān)控報警系統(tǒng);機房防盜報警設施的安全資質(zhì)材料、安裝測試和驗收報告;機房防盜報警系統(tǒng)的運行記錄、定期檢查和維護記錄;
7、應具有機房監(jiān)控報警設施的安全資質(zhì)材料、安裝測試和驗收報告;機房監(jiān)控報警系統(tǒng)的運行記錄、定期檢查和維護記錄
8、應具有機房建筑的避雷裝置;通過驗收或國家有關(guān)部門的技術(shù)檢測;
9、應在電源和信號線上增加有資質(zhì)的防雷保安器;具有防雷檢測資質(zhì)的檢測部門對防雷裝置的檢測報告
10、應具有自動檢測火情、自動報警、自動滅火的自動消防系統(tǒng);自動消防系統(tǒng)的運行記錄、檢查和定期維護記錄;消防產(chǎn)品有效期合格;自動消防系統(tǒng)是經(jīng)消防檢測部門檢測合格的產(chǎn)品
11、應具有除濕裝置;空調(diào)機和加濕器;溫濕度定期檢查和維護記錄
12、應具有水敏感的檢測儀表或元件;對機房進行防水檢測和報警;防水檢測裝置的運行記錄、定期檢查和維護記錄
13、應具有溫濕度自動調(diào)節(jié)設施;溫濕度自動調(diào)節(jié)設施的運行記錄、定期檢查和維護記錄
14、應具有短期備用電力供應設備(如UPS);短期備用電力供應設備的運行記錄、定期檢查和維護記錄
15、應具有冗余或并行的電力電纜線路(如雙路供電方式)
16、應具有備用供電系統(tǒng)(如備用發(fā)電機);備用供電系統(tǒng)運行記錄、定期檢查和維護記錄
二、安全管理制度
1、應具有對重要管理操作的操作規(guī)程,如系統(tǒng)維護手冊和用戶操作規(guī)程
2、應具有安全管理制度的制定程序:
3、應具有專門的部門或人員負責安全管理制度的制定(發(fā)布制度具有統(tǒng)一的格式,并進行版本控制)
4、應對制定的安全管理制度進行論證和審定,論證和審定方式如何(如召開評審會、函審、內(nèi)部審核等),應具有管理制度評審記錄
5、應具有安全管理制度的收發(fā)登記記錄,收發(fā)應通過正式、有效的方式(如正式發(fā)文、領導簽署和單位蓋章等)----安全管理制度應注明發(fā)布范圍,并對收發(fā)文進行登記。
6、信息安全領導小組定期對安全管理制度體系的合理性和適用性進行審定,審定周期多長。(安全管理制度體系的評審記錄)
7、系統(tǒng)發(fā)生重大安全事故、出現(xiàn)新的安全漏洞以及技術(shù)基礎結(jié)構(gòu)和組織結(jié)構(gòu)等發(fā)生變更時應對安全管理制度進行檢查,對需要改進的制度進行修訂。(應具有安全管理制度修訂記錄)
三、安全管理機構(gòu)
1、應設立信息安全管理工作的職能部門
2、應設立安全主管、安全管理各個方面的負責人
3、應設立機房管理員、系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等重要崗位(分工明確,各司其職),數(shù)量情況(管理人員名單、崗位與人員對應關(guān)系表)
4、安全管理員應是專職人員
5、關(guān)鍵事物需要配備2人或2人以上共同管理,人員具體配備情況如何。
6、應設立指導和管理信息安全工作的委員會或領導小組(最高領導是否由單位主管領導委任或授權(quán)的人員擔任)
7、應對重要信息系統(tǒng)活動進行審批(如系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入、重要管理制度的制定和發(fā)布、人員的配備和培訓、產(chǎn)品的采購、外部人員的訪問等),審批部門是何部門,審批人是何人。審批程序:
8、應與其它部門之間及內(nèi)部各部門管理人員定期進行溝通(信息安全領導小組或者安全管理委員會應定期召開會議)
9、應組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的安全工作會議文件或會議記錄,定期:
10、信息安全管理委員會或領導小組安全管理工作執(zhí)行情況的文件或工作記錄(如會議記錄/紀要,信息安全工作決策文檔等)
11、應與公安機關(guān)、電信公司和兄弟單位等的溝通合作(外聯(lián)單位聯(lián)系列表)
12、應與供應商、業(yè)界專家、專業(yè)的安全公司、安全組織等建立溝通、合作機制。
13、聘請信息安全專家作為常年的安全顧問(具有安全顧問名單或者聘請安全顧問的證明文件、具有安全顧問參與評審的文檔或記錄)
14、應組織人員定期對信息系統(tǒng)進行安全檢查(查看檢查內(nèi)容是否包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況)
15、應定期進行全面安全檢查(安全檢查是否包含現(xiàn)行技術(shù)措施有效性和管理制度執(zhí)行情況等方面、具有安全檢查表格,安全檢查報告,檢查結(jié)果通告記錄)
四、人員安全管理
1、何部門/何人負責安全管理和技術(shù)人員的錄用工作(錄用過程)
2、應對被錄用人的身份、背景、專業(yè)資格和資質(zhì)進行審查,對技術(shù)人員的技術(shù)技能進行考核,技能考核文檔或記錄
3、應與錄用后的技術(shù)人員簽署保密協(xié)議(協(xié)議中有保密范圍、保密責任、違約責任、協(xié)議的有效期限和責任人的簽字等內(nèi)容)
4、應設定關(guān)鍵崗位,對從事關(guān)鍵崗位的人員是否從內(nèi)部人員中選拔,是否要求其簽署崗位安全協(xié)議。
5、應及時終止離崗人員的所有訪問權(quán)限(離崗人員所有訪問權(quán)限終止的記錄)
6、應及時取回離崗人員的各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設備等(交還身份證件和設備等的登記記錄)
7、人員離崗應辦理調(diào)離手續(xù),是否要求關(guān)鍵崗位調(diào)離人員承諾相關(guān)保密義務后方可離開(具有按照離崗程序辦理調(diào)離手續(xù)的記錄,調(diào)離人員的簽字)
8、對各個崗位人員應定期進行安全技能考核;具有安全技能考核記錄,考核內(nèi)容要求包含安全知識、安全技能等。
9、對關(guān)鍵崗位人員的安全審查和考核與一般崗位人員有何不同,審查內(nèi)容是否包括操作行為和社會關(guān)系等。
10、應對各類人員(普通用戶、運維人員、單位領導等)進行安全教育、崗位技能和安全技術(shù)培訓。
11、應針對不同崗位制定不同的培訓計劃,并按照計劃對各個崗位人員進行安全教育和培訓(安全教育和培訓的結(jié)果記錄,記錄應與培訓計劃一致)
12、外部人員進入條件(對哪些重要區(qū)域的訪問須提出書面申請批準后方可進入),外部人員進入的訪問控制(由專人全程陪同或監(jiān)督等)
13、應具有外部人員訪問重要區(qū)域的書面申請
14、應具有外部人員訪問重要區(qū)域的登記記錄(記錄描述了外部人員訪問重要區(qū)域的進入時間、離開時間、訪問區(qū)域、訪問設備或信息及陪同人等)
五、系統(tǒng)建設管理
1、應明確信息系統(tǒng)的邊界和安全保護等級(具有定級文檔,明確信息系統(tǒng)安全保護等級)
2、應具有系統(tǒng)建設/整改方案
3、應授權(quán)專門的部門對信息系統(tǒng)的安全建設進行總體規(guī)劃,由何部門/何人負責
4、應具有系統(tǒng)的安全建設工作計劃(系統(tǒng)安全建設工作計劃中明確了近期和遠期的安全建設計劃)
5、應組織相關(guān)部門和有關(guān)安全技術(shù)專家對總體安全策略、安全技術(shù)框架、安全管理策略等相關(guān)配套文件進行論證和審定(配套文件的論證評審記錄或文檔)
6、應對總體安全策略、安全技術(shù)框架、安全管理策略等相關(guān)配套文件應定期進行調(diào)整和修訂
7、應具有總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規(guī)劃、詳細設計方案等相關(guān)配套文件的維護記錄或修訂版本
8、應按照國家的相關(guān)規(guī)定進行采購和使用系統(tǒng)信息安全產(chǎn)品
9、安全產(chǎn)品的相關(guān)憑證,如銷售許可等,應使用符合國家有關(guān)規(guī)定產(chǎn)品
10、應具有專門的部門負責產(chǎn)品的采購
11、采購產(chǎn)品前應預先對產(chǎn)品進行選型測試確定產(chǎn)品的候選范圍,形成候選產(chǎn)品清單,是否定期審定和更新候選產(chǎn)品名單
12、應具有產(chǎn)品選型測試結(jié)果記錄和候選產(chǎn)品名單及更新記錄(產(chǎn)品選型測試結(jié)果文檔)
13、應具有軟件設計相關(guān)文檔,專人保管軟件設計的相關(guān)文檔,應具有軟件使用指南或操作手冊
14、對程序資源庫的修改、更新、發(fā)布應進行授權(quán)和批準
15、應具有程序資源庫的修改、更新、發(fā)布文檔或記錄
16、軟件交付前應依據(jù)開發(fā)協(xié)議的技術(shù)指標對軟件功能和性能等進行驗收檢測
17、軟件安裝之前應檢測軟件中的惡意代碼(該軟件包的惡意代碼檢測報告),檢測工具是否是第三方的商業(yè)產(chǎn)品
18、應具有軟件設計的相關(guān)文檔和使用指南
19、應具有需求分析說明書、軟件設計說明書、軟件操作手冊等開發(fā)文檔
20、應指定專門部門或人員按照工程實施方案的要求對工程實施過程進行進度和質(zhì)量控制
21、應具有工程實施過程應按照實施方案形成各種文檔,如階段性工程進程匯報報告,工程實施方案
22、在信息系統(tǒng)正式運行前,應委托第三方測試機構(gòu)根據(jù)設計方案或合同要求對信息系統(tǒng)進行獨立的安全性測試(第三方測試機構(gòu)出示的系統(tǒng)安全性測試驗收報告)
23、應具有工程測試驗收方案(測試驗收方案與設計方案或合同要求內(nèi)容一致)
24、應具有測試驗收報告
25、應指定專門部門負責測試驗收工作(具有對系統(tǒng)測試驗收報告進行審定的意見)
26、根據(jù)交付清單對所交接的設備、文檔、軟件等進行清點(系統(tǒng)交付清單)
27、應具有系統(tǒng)交付時的技術(shù)培訓記錄
28、應具有系統(tǒng)建設文檔(如系統(tǒng)建設方案)、指導用戶進行系統(tǒng)運維的文檔(如服務器操作規(guī)程書)以及系統(tǒng)培訓手冊等文檔。
29、應指定部門負責系統(tǒng)交付工作
30、應具有與產(chǎn)品供應商、軟件開發(fā)商、系統(tǒng)集成商、系統(tǒng)運維商和等級測評機構(gòu)等相關(guān)安全服務商簽訂的協(xié)議(文檔中有保密范圍、安全責任、違約責任、協(xié)議的有效期限和責任人的簽字等內(nèi)容
31、選定的安全服務商應提供一定的技術(shù)培訓和服務
32、應與安全服務商簽訂的服務合同或安全責任合同書
11、采購產(chǎn)品前應預先對產(chǎn)品進行選型測試確定產(chǎn)品的候選范圍,形成候選產(chǎn)品清單,是否定期審定和更新候選產(chǎn)品名單
12、應具有產(chǎn)品選型測試結(jié)果記錄和候選產(chǎn)品名單及更新記錄(產(chǎn)品選型測試結(jié)果文檔)
13、應具有軟件設計相關(guān)文檔,專人保管軟件設計的相關(guān)文檔,應具有軟件使用指南或操作手冊
14、對程序資源庫的修改、更新、發(fā)布應進行授權(quán)和批準
15、應具有程序資源庫的修改、更新、發(fā)布文檔或記錄
16、軟件交付前應依據(jù)開發(fā)協(xié)議的技術(shù)指標對軟件功能和性能等進行驗收檢測
17、軟件安裝之前應檢測軟件中的惡意代碼(該軟件包的惡意代碼檢測報告),檢測工具是否是第三方的商業(yè)產(chǎn)品
18、應具有軟件設計的相關(guān)文檔和使用指南
19、應具有需求分析說明書、軟件設計說明書、軟件操作手冊等開發(fā)文檔
20、應指定專門部門或人員按照工程實施方案的要求對工程實施過程進行進度和質(zhì)量控制
21、應具有工程實施過程應按照實施方案形成各種文檔,如階段性工程進程匯報報告,工程實施方案
22、在信息系統(tǒng)正式運行前,應委托第三方測試機構(gòu)根據(jù)設計方案或合同要求對信息系統(tǒng)進行獨立的安全性測試(第三方測試機構(gòu)出示的系統(tǒng)安全性測試驗收報告)
23、應具有工程測試驗收方案(測試驗收方案與設計方案或合同要求內(nèi)容一致)
24、應具有測試驗收報告
25、應指定專門部門負責測試驗收工作(具有對系統(tǒng)測試驗收報告進行審定的意見)
26、根據(jù)交付清單對所交接的設備、文檔、軟件等進行清點(系統(tǒng)交付清單)
27、應具有系統(tǒng)交付時的技術(shù)培訓記錄
28、應具有系統(tǒng)建設文檔(如系統(tǒng)建設方案)、指導用戶進行系統(tǒng)運維的文檔(如服務器操作規(guī)程書)以及系統(tǒng)培訓手冊等文檔。
29、應指定部門負責系統(tǒng)交付工作
30、應具有與產(chǎn)品供應商、軟件開發(fā)商、系統(tǒng)集成商、系統(tǒng)運維商和等級測評機構(gòu)等相關(guān)安全服務商簽訂的協(xié)議(文檔中有保密范圍、安全責任、違約責任、協(xié)議的有效期限和責任人的簽字等內(nèi)容
31、選定的安全服務商應提供一定的技術(shù)培訓和服務
32、應與安全服務商簽訂的服務合同或安全責任合同書
六、系統(tǒng)運維管理
1、應指定專人或部門對機房的基本設施(如空調(diào)、供配電設備等)進行定期維護,由何部門/何人負責。
2、應具有機房基礎設施的維護記錄,空調(diào)、溫濕度控制等機房設施定期維護保養(yǎng)的記錄
3、應指定部門和人員負責機房安全管理工作
4、應對辦公環(huán)境保密性進行管理(工作人員離開座位確保終端計算機退出登錄狀態(tài)、桌面上沒有包含敏感信息的紙檔文件)
5、應具有資產(chǎn)清單(覆蓋資產(chǎn)責任人、所屬級別、所處位置、所處部門等方面)
6、應指定資產(chǎn)管理的責任部門或人員
7、應依據(jù)資產(chǎn)的重要程度對資產(chǎn)進行標識
8、介質(zhì)存放于何種環(huán)境中,應對存放環(huán)境實施專人管理(介質(zhì)存放在安全的環(huán)境(防潮、防盜、防火、防磁,專用存儲空間))
9、應具有介質(zhì)使用管理記錄,應記錄介質(zhì)歸檔和使用等情況(介質(zhì)存放、使用管理記錄)
10、對介質(zhì)的物理傳輸過程應要求選擇可靠傳輸人員、嚴格介質(zhì)的打包(如采用防拆包裝置)、選擇安全的物理傳輸途徑、雙方在場交付等環(huán)節(jié)的控制
11、應對介質(zhì)的使用情況進行登記管理,并定期盤點(介質(zhì)歸檔和查詢的記錄、存檔介質(zhì)定期盤點的記錄)
12、對送出維修或銷毀的介質(zhì)如何管理,銷毀前應對數(shù)據(jù)進行凈化處理。(對帶出工作環(huán)境的存儲介質(zhì)是否進行內(nèi)容加密并有領導批準。對保密性較高的介質(zhì)銷毀前是否有領導批準)(送修記錄、帶出記錄、銷毀記錄)
13、應對某些重要介質(zhì)實行異地存儲,異地存儲環(huán)境是否與本地環(huán)境相同(防潮、防盜、防火、防磁,專用存儲空間)
14、介質(zhì)上應具有分類的標識或標簽
15、應對各類設施、設備指定專人或?qū)iT部門進行定期維護。
16、應具有設備操作手冊
17、應對帶離機房的信息處理設備經(jīng)過審批流程,由何人審批(審批記錄)
18、應監(jiān)控主機、網(wǎng)絡設備和應用系統(tǒng)的運行狀況等
19、應有相關(guān)網(wǎng)絡監(jiān)控系統(tǒng)或技術(shù)措施能夠?qū)νㄐ啪€路、主機、網(wǎng)絡設備和應用軟件的運行狀況、網(wǎng)絡流量、用戶行為等進行監(jiān)測和報警
20、應具有日常運維的監(jiān)控日志記錄和運維交接日志記錄
21、應定期對監(jiān)控記錄進行分析、評審
22、應具有異?,F(xiàn)象的現(xiàn)場處理記錄和事后相關(guān)的分析報告
23、應建立安全管理中心,對設備狀態(tài)、惡意代碼、補丁升級、安全審計等相關(guān)事項進行集中管理
24、應指定專人負責維護網(wǎng)絡安全管理工作
25、應對網(wǎng)絡設備進行過升級,更新前應對現(xiàn)有的重要文件是否進行備份(網(wǎng)絡設備運維維護工作記錄)
26、應對網(wǎng)絡進行過漏洞掃描,并對發(fā)現(xiàn)的漏洞進行及時修補。
27、對設備的安全配置應遵循最小服務原則,應對配置文件進行備份(具有網(wǎng)絡設備配置數(shù)據(jù)的離線備份)
28、系統(tǒng)網(wǎng)絡的外聯(lián)種類(互聯(lián)網(wǎng)、合作伙伴企業(yè)網(wǎng)、上級部門網(wǎng)絡等)應都得到授權(quán)與批準,由何人/何部門批準。應定期檢查違規(guī)聯(lián)網(wǎng)的行為。
29、對便攜式和移動式設備的網(wǎng)絡接入應進行限制管理
30、應具有內(nèi)部網(wǎng)絡外聯(lián)的授權(quán)批準書,應具有網(wǎng)絡違規(guī)行為(如撥號上網(wǎng)等)的檢查手段和工具。
31、在安裝系統(tǒng)補丁程序前應經(jīng)過測試,并對重要文件進行備份。
32、應有補丁測試記錄和系統(tǒng)補丁安裝操作記錄
33、應對系統(tǒng)管理員用戶進行分類(比如:劃分不同的管理角色,系統(tǒng)管理權(quán)限與安全審計權(quán)限分離等)
34、審計員應定期對系統(tǒng)審計日志進行分析(有定期對系統(tǒng)運行日志和審計數(shù)據(jù)的分析報告)
35、應對員工進行基本惡意代碼防范意識的教育,如告知應及時升級軟件版本(對員工的惡意代碼防范教育的相關(guān)培訓文檔)
36、應指定專人對惡意代碼進行檢測,并保存記錄。
37、應具有對網(wǎng)絡和主機進行惡意代碼檢測的記錄
38、應對惡意代碼庫的升級情況進行記錄(代碼庫的升級記錄),對各類防病毒產(chǎn)品上截獲的惡意代碼是否進行分析并匯總上報。是否出現(xiàn)過大規(guī)模的病毒事件,如何處理
39、應具有惡意代碼檢測記錄、惡意代碼庫升級記錄和分析報告 40、應具有變更方案評審記錄和變更過程記錄文檔。
41、重要系統(tǒng)的變更申請書,應具有主管領導的批準
42、系統(tǒng)管理員、數(shù)據(jù)庫管理員和網(wǎng)絡管理員應識別需定期備份的業(yè)務信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)(備份文件記錄)
43、應定期執(zhí)行恢復程序,檢查和測試備份介質(zhì)的有效性
44、應有系統(tǒng)運維過程中發(fā)現(xiàn)的安全弱點和可疑事件對應的報告或相關(guān)文檔
45、應對安全事件記錄分析文檔
46、應具有不同事件的應急預案
47、應具有應急響應小組,應具備應急設備并能正常工作,應急預案執(zhí)行所需資金應做過預算并能夠落實。
48、應對系統(tǒng)相關(guān)人員進行應急預案培訓(應急預案培訓記錄)
49、應定期對應急預案進行演練(應急預案演練記錄)50、應對應急預案定期進行審查并更新
51、應具有更新的應急預案記錄、應急預案審查記錄。
第三篇:信息安全等級保護工作計劃
篇一:信息安全等級保護工作實施方案 白魯?shù)A九年制學校
信息安全等級保護工作實施方案
為加強信息安全等級保護,規(guī)范信息安全等級保護管理,提高信息安全保障能力和水平,維護國家安全、社會穩(wěn)定和公共利益,保障和促進我校信息化建設。根據(jù)商教發(fā)【2011】321號文件精神,結(jié)合我校實際,制訂本實施方案。
一、指導思想
以科學發(fā)展觀為指導,以黨的十七大、十七屆五中全會精神為指針,深入貫徹執(zhí)行《信息安全等級保護管理辦法》等文件精神,全面推進信息安全等級保護工作,維護我?;A信息網(wǎng)絡和重要信息系統(tǒng)安全穩(wěn)定運行。
二、定級范圍
學校管理、辦公系統(tǒng)、教育教學系統(tǒng)、財務管理等重要信息系統(tǒng)以及其他重要信息系統(tǒng)。
三、組織領導
(一)工作分工。定級工作由電教組牽頭,會同學校辦公室、安全保衛(wèi)處等共同組織實施。學校辦公室負責定級工作的部門間協(xié)調(diào)。安全保衛(wèi)處負責定級工作的監(jiān)督。
電教組負責定級工作的檢查、指導、評審。
各部門依據(jù)《信息安全等級保護管理辦法》和本方案要求,開展信息系統(tǒng)自評工作。
(二)協(xié)調(diào)領導機制。
1、成立領導小組,校長任組長,副校長任副組長、各部門負責人為成員,負責我校信息安全等級保護工作的領導、協(xié)調(diào)工作。督促各部門按照總體方案落實工作任務和責任,對等級保護工作整體推進情況進行檢查監(jiān)督,指導安全保密方案制定。
2、成立由電教組牽頭的工作機構(gòu),主要職責:在領導小組的領導下,切實抓好我校定級保護工作的日常工作。做好組織各信息系統(tǒng)運營使用部門參加信息系統(tǒng)安全等級保護定級相關(guān)會議;組織開展政策和技術(shù)培訓,掌握定級工作規(guī)范和技術(shù)要求,為定級工作打好基礎;全面掌握學校各部門定級保護工作的進展情況和存在的問題,對存在的問題及時協(xié)調(diào)解決,形成定級工作總結(jié)并按時上報領導小組。
3、成立由赴省參加過計算機培訓的教師組成的評審組,主要負責:一是為我校信息與網(wǎng)絡安全提供技術(shù)支持與服務咨詢;二是參與信息安全等級保護定級評審工作;三是參與重要信息與網(wǎng)絡安全突發(fā)公共事件的分析研判和為領導決策提供依據(jù)。
四、主要內(nèi)容、工作步驟
(一)開展信息系統(tǒng)基本情況的摸底調(diào)查。各部門要組織開展對所屬信息系統(tǒng)的摸底調(diào)查,全面掌握信息系統(tǒng)的數(shù)量、分布、業(yè)務類型、應用或服務范圍、系統(tǒng)結(jié)構(gòu)等基本情況,按照《信息安全等級保護管理辦法》和《信息系統(tǒng)安全等級保護定級指南》的要求,確定定級對象。
(二)初步確定安全保護等級。各使用部門要按照《信息安全等級保護管理辦法》和《信息系統(tǒng)安全等級保護定級指南》,初步確定定級對象的安全保護等級,起草定級報告。涉密信息系統(tǒng)的等級確定按照國家保密局的有關(guān)規(guī)定和標準執(zhí)行。
(三)評審。初步確定信息系統(tǒng)安全保護等級后,上報學校信息系統(tǒng)安全等級保護評審組進行評審。
(四)備案。根據(jù)《信息安全等級保護管理辦法》,信息系統(tǒng)安全保護等級為第二級以上的信息系統(tǒng)統(tǒng)一由電教組負責備案工作。
五、定級工作要求
(一)加強領導,落實保障。各部門要落實責任,并于12月15日前將《信息系統(tǒng)安全等級保護備案表》、《信息系統(tǒng)安全等級保護定級報告》上報九年制學校。
(二)加強培訓,嚴格定級。為切實落實評審工作,保證定級準確,備案及時,全面提高我?;A信息網(wǎng)絡和重要信息系統(tǒng)的信息安全保護能力和水平,保證定級工作順利進行,各部門要認真學習《信息安全等級保護管理辦法》、《文保處教育系統(tǒng)單位信息分級培訓材料》、《信息系統(tǒng)安全保護等級定級指南(國標)》、《信息系統(tǒng)安全等級保護基本要求(報批)》、《信息系統(tǒng)安全等級保護實施指南(報批)》等材料。
(三)積極配合、認真整改。各部門要認真按照評級要求,組織開展等級保護工作,切實做好重要信息系統(tǒng)的安全等級保護。
(四)自查自糾、完善制度。此次定級工作完成后,請各部門按照《信息安全等級保護管理辦法》和有關(guān)技術(shù)標準,依據(jù)系統(tǒng)所定保護等級的要求,定期對信息系統(tǒng)安全狀況、安全保護制度及措施的落實情況進行自查,并不斷完善安全管理制度,今后,若信息系統(tǒng)備案資料發(fā)生變化,應及時進行變更備案篇二:醫(yī)院信息系統(tǒng)安全等級保護工作實施方案 醫(yī)院信息系統(tǒng)安全等級 保護工作實施方案
醫(yī)院信息系統(tǒng)是醫(yī)療服務的重要支撐體系。為確保我院信息系統(tǒng)安全可靠運行,根據(jù)公安部等四部、局、辦印發(fā)的《關(guān)于信息安全等級保護工作的實施意見》公通字【2004】66號、《衛(wèi)生部辦公廳關(guān)于全面開展衛(wèi)生行業(yè)信息安全等級保護工作的通知》衛(wèi)辦綜函【2011】1126號、衛(wèi)生部關(guān)于印發(fā)《衛(wèi)生行業(yè)信息安全等級保護工作的指導意見》的通知 衛(wèi)辦發(fā)【2011】85號和省市有關(guān)文件精神,并結(jié)合我院信息化建設的工作實際,特制定《德江縣民族中醫(yī)院信息系統(tǒng)安全等級保護工作實施方案》確保我院信息系統(tǒng)安全。
一、組織領導 組 長: 副組長: 組 員:
領導小組辦公室設在xx科,由xx同志兼任主任,xx等同志負責具體工作。
二、工作任務
1、做好系統(tǒng)定級工作。定級系統(tǒng)包括基礎支撐系統(tǒng),面向患者服務信息系統(tǒng),內(nèi)部行政管理信息系統(tǒng)、網(wǎng)絡直報系統(tǒng)及門戶網(wǎng)站,定級方法由市衛(wèi)生局統(tǒng)一與市公安局等信息安全相關(guān)部門協(xié)商。
2、做好系統(tǒng)備案工作。按照市衛(wèi)生系統(tǒng)信息安全等級保護劃分定級要求,對信息系統(tǒng)進行定級后,將本單位《信息系統(tǒng)安全等級保護備案表》《信息系統(tǒng)定級報告》和備案電子數(shù)據(jù)報衛(wèi)生局,由衛(wèi)生局報屬地公安機關(guān)辦理備案手續(xù)。
3、做好系統(tǒng)等級測評工作。完成定級備案后,選擇市衛(wèi)生局推薦的等級測評機構(gòu),對已確定安全保護等級信息系統(tǒng),按照國家信息安全等級保護工作規(guī)范和《信息安全技術(shù)信息系統(tǒng)安全等級保護基本要求》等國家標準開展等級測評,信息系統(tǒng)測評后,及時將測評機構(gòu)出具的《信息系統(tǒng)等級測評報告》向?qū)俚毓矙C關(guān)報備。
4、完善等級保護體系建設做好整改工作。按照測評報告評測結(jié)果,對照《信息系統(tǒng)安全等級保護基本要求》(gb/t22239-2008)等有關(guān)標準,結(jié)合醫(yī)院工作實際,組織開展等級保護安全建設整改工作,具體要求如下:
三、工作要求
1、建立安全管理組織機構(gòu)。成立信息安全工作組,網(wǎng)絡辦負責人為安全責任人,擬定實施醫(yī)院信息系統(tǒng)安全等級保護的具體方案,并制定相應的崗位責任制,確保信息安全等級保護工作順利實施。
2、建立健全信息系統(tǒng)安全管理制度。根據(jù)信息安全等級保護的要求,制定各項信息系統(tǒng)安全管理制度,對安全管理人員或操作人員執(zhí)行的重要管理操作建立操作規(guī)程和執(zhí)行記錄文檔。
3、制定保障醫(yī)療活動不中斷的應急預案。應急預案是安全等級保護的重要組成部分,按可能出現(xiàn)問題的不同情形制定相應的應急措施,在系統(tǒng)出現(xiàn)故障和意外且無法短時間恢復的情況下能確保醫(yī)療活動持續(xù)進行。
4、嚴格執(zhí)行安全事故報告和處置管理制度。醫(yī)院信息系統(tǒng)所有使用或管理人員均有責任發(fā)現(xiàn)和報告信息安全可疑事件,應視情況及時以口頭或書面的形式報告院網(wǎng)絡辦。對重大信息網(wǎng)絡安全事件、安全事故和計算機違法犯罪案件,應在24小時內(nèi)向公安機關(guān)報告,并保護好現(xiàn)場。篇三:2013年信息安全等級保護工作匯報 2013年信息安全等級保護工作匯報
一、加強領導
二、完善制度
為貫徹落實全市加強和改進互聯(lián)網(wǎng)建設與管理工作會議和市委辦公室、市政府辦公室《揚州市深入推進信息安全等級保護工作的實施意見》(揚辦發(fā)[2012]57號)文件精神,對集團信息系統(tǒng)安全等級保護工作做出了具體的要求,根據(jù)等級保護要求,開展了信息安全制度的前期完善工作。陸續(xù)制定了“增加揚州網(wǎng)一些網(wǎng)站新聞發(fā)布審核的制度”、《外部人員訪問機房審批管理制度》、《中心機房管理辦法》、《機房消防安全管理制度》等制度。
三、信息等級安全保護基本情況
目前,集團已有揚州網(wǎng)、揚州晚報網(wǎng)、揚州汽車網(wǎng)、藝術(shù)在線網(wǎng)和多個內(nèi)部信息系統(tǒng)根據(jù)等級保護的要求進行了整改優(yōu)化,積極加強信息系統(tǒng)安全環(huán)境建設,消除安全管理中的薄弱環(huán)節(jié)。在物理安全方面,機房安裝門禁系統(tǒng),嚴格管理機房人員進出,消防設施完善,所有設備通過ups供電。關(guān)鍵網(wǎng)絡設備和服務器做到有主有備,確保在發(fā)生物理故障時可以及時更換。
在網(wǎng)絡安全方面,我們嚴格按照內(nèi)、外網(wǎng)物理隔離的標準建設網(wǎng)絡系統(tǒng),并采用虛擬局域網(wǎng)技術(shù),通過交換機端口的ip綁定,防止非法網(wǎng)絡接入;在網(wǎng)絡出口以及不同網(wǎng)絡互聯(lián)邊界全面部署硬件防火墻,部署日志服務器,記錄并留存使用互聯(lián)網(wǎng)和內(nèi)部網(wǎng)絡地址對應關(guān)系; 在集團互聯(lián)網(wǎng)出口部署網(wǎng)絡行為管理系統(tǒng),規(guī)范和記錄上網(wǎng)行為,合理控制不同應用的網(wǎng)絡流量,實現(xiàn)網(wǎng)絡帶寬動態(tài)分配,保障了信息系統(tǒng)正常應用的網(wǎng)絡環(huán)境。
在主機安全方面,終端計算機采用雙硬盤及物理隔離互聯(lián)網(wǎng)及內(nèi)網(wǎng)應用,通過部署趨勢網(wǎng)絡防毒墻網(wǎng)絡版,安裝聯(lián)軟安全管理軟件保障客戶機系統(tǒng)安全,并且做到漏洞補丁及時更新,重要的應用系統(tǒng)安裝了計算機監(jiān)控與審計系統(tǒng),實現(xiàn)對主機的usb等外設接口的控制管理,采用key用戶名密碼等方式控制用戶登陸行為。
對于應用安全,嚴格做好系統(tǒng)安全測試,配備了專門的漏洞 掃描儀定期掃描應用系統(tǒng)漏洞,并按測試結(jié)果做好安全修復和加固工作;在網(wǎng)站區(qū),部屬入侵防御系統(tǒng),監(jiān)測、記錄安全事件,及時阻斷入侵行為,自部署起已多次成功檢測出sql注入,ftp匿名登錄,網(wǎng)站目錄遍歷,探測主機地址漏洞等。
在數(shù)據(jù)安全方面,數(shù)據(jù)庫通過備份系統(tǒng)定期備份,關(guān)鍵數(shù)據(jù)庫服務器采用雙機熱備份,保證數(shù)據(jù)庫服務器的可用性和高效性,在出現(xiàn)故障時可以快速恢復;數(shù)據(jù)庫的訪問按不同用戶身份進行嚴格的權(quán)限控制。
四、建議
信息系統(tǒng)安全等級保護工作責任重大,技術(shù)性強,工作量巨大,集團在該項工作上雖然取得一些進展,但是與市里要求還有相當?shù)牟罹?,在等級保護意識、宣傳力度、技術(shù)人才的培養(yǎng)和制度的建立上仍然存在問題。
建議市里加強工作指導,通過多種方式的等級保護技術(shù)交流和培訓,提高單位領導及員工的等級保護意識,進一步推進集團的信息系統(tǒng)等級保護工作。
第四篇:淺談信息安全等級保護問題
淺談信息安全等級保護問題 當今,我國關(guān)于實現(xiàn)信息安全的一項重要的舉措就是信息系統(tǒng)安全等級保護。嚴格按照等級保護的規(guī)定,建設安全的信息系統(tǒng)成為了目前面臨的主要問題。本文主要介紹了信息安全等級的劃分以及如何對具體的信息系統(tǒng)實施安全等級保護措施的方法。
隨著現(xiàn)在高科技的快速發(fā)展以及當前社會對信息系統(tǒng)需求的不斷增加,信息系統(tǒng)的規(guī)模也在日益擴大,它的諸多應用都給社會創(chuàng)造了巨大的財富,與此同時,信息系統(tǒng)也成為了威脅、攻擊以及破壞的對象。由于信息在網(wǎng)絡上的存儲、傳輸和共享等過程的非法利用,導致目前如何確保信息系統(tǒng)的安全性就成為了我們現(xiàn)階段亟待解決的重點問題。當前,我們正在有計劃的開展信息安全等級保護制度實施工作。為了確保計算機信息系統(tǒng)的安全,一定要系統(tǒng)地、深入地研究和學習信息系統(tǒng)安全技術(shù)和等級保護方法。
1、信息安全等級保護
2003年,中辦、國辦轉(zhuǎn)發(fā) 國家信息化領導小組關(guān)于加強信息安全保障工作的意見》(中辦發(fā)[2003327號),提出實行信息安全等級保護,建立國家信息安全保障體系的明確要求。信息系統(tǒng)的安全保護等級應當根據(jù)信息系統(tǒng)在國家安全、經(jīng)濟建設、社會生活中的重要程度,信息系統(tǒng)遭到破壞后對國家安全、社會秩序、公共利益以及公民、法人和其他組織的合法權(quán)益的危害程度等因素確定。
信息系統(tǒng)的安全保護等級分為五級:第一級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益造成損害,但不損害國家安全、社會秩序和公共利益。該級別是用戶自主保護級。完全由用戶自己來決定如何對資源進行保護,以及采用何種方式進行保護。第二級,信息系統(tǒng)受到破壞后,會對公民、法人和其他組織的合法權(quán)益產(chǎn)生嚴重損害,或者對社會秩序和公共利益造成損害,但不損害國家安全。該級別是系統(tǒng)審計保護級。第三級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成嚴重損害,或者對國家安全造成損害。該級別是安全標記保護級。除具有第二級系統(tǒng)審計保護級的所有功能外,它還要求對訪問者和訪問對象實施強制訪問控制,并能夠進行記錄,以便事后的監(jiān)督 審計。第四級,信息系統(tǒng)受到破壞后,會對社會秩序和公共利益造成特別嚴重損害,或者對國家安全造成嚴重損害。該級別是結(jié)構(gòu)化保護級。
第五級,信息系統(tǒng)受到破壞后,會對國家安全造成特別嚴重損害。該級別是訪問驗證保護級。這一個級別除了具備前四級的所有功能外還特別增設了訪問驗證功能,負責管理訪問者對訪問對象的所有訪問活動,管理訪問者能否訪問某些對象從而對訪問對象實行???,保護信息不能被非授權(quán)獲取。
2、信息安全等級劃分
2.1按相關(guān)政策規(guī)定劃分安全保護等級
對于我國中央和國家各級機關(guān)、國家重點科研部門機構(gòu)、國防建設部門等需要對信息系統(tǒng)施行特殊隔離和保護的單位機關(guān),均應按照相關(guān)政策、相關(guān)法律法規(guī),實施安全等級保護。
2.2按照保護數(shù)據(jù)的價值劃分保護等級
不同類別的數(shù)據(jù)信息需要實施不同安全等級的保護,這樣不僅能使信息系統(tǒng)中的數(shù)據(jù)信息的安全得到應有的保證,而且又能縮減一部分不必要的開銷。
3、信息安全等級保護具體方法
信息系統(tǒng)安全等級劃分的最優(yōu)的選擇是全方位劃分等級,其最基本的思想為重點保護和適度保護。在此基礎上,投入合理的安全投入,運用以下兩點信息安全等級保護方法,努力使信息系統(tǒng)得到應有的安全保護。
3.1全系統(tǒng)的同一安全等級的安全保護
全系統(tǒng)同一安全等級安全保護:在一個需要進行安全等級保護的信息系統(tǒng)中,在組成系統(tǒng)的任何部分,所存儲、傳輸和處理的全部數(shù)據(jù)信息,都需進行相同的安全保護等級的保護措施。
當有這樣要求,規(guī)定所要保護的數(shù)據(jù)信息,不管處于系統(tǒng)中任何位置,進行任何形式的數(shù)據(jù)處理都需采取相同安全保護等級是,都應嚴格按照全系統(tǒng)同一安全等級安全保護方法開展系統(tǒng)安全性設計,設計出要求所需的安全機制。
3.2分系統(tǒng)不同安全等級安全保護
所謂分系統(tǒng)不同安全等級安全保護:在一個需要進行安全等級保護的計算機信息系統(tǒng)中,其中所存儲、傳輸和處理的全部數(shù)據(jù)信息,應該按照信息在組成計算機信息系統(tǒng)的每個分系統(tǒng)中的不同保護要求的原則,對其實施不同安全保護等級的安全保護。
3.3虛擬系統(tǒng)不同安全等級安全保護
絡信息安全進行控制。具體的實施措施可以使用路由器對外界進行控制,將路由器作為網(wǎng)關(guān)的局域網(wǎng)上的諸?~llnternet等網(wǎng)絡服務的信息流量,也可以通過對系統(tǒng)文件權(quán)限的設置來確認訪問是否合法,以此來保證計算機網(wǎng)絡信息的安全。
3.4計算機網(wǎng)絡病毒的防范技術(shù)
計算機病毒是威脅計算機網(wǎng)絡安全的重大因素,因此應該對常見的計算機病毒知識進行熟練地掌握,對其基本的防治技術(shù)手段有一定的了解,能夠在發(fā)現(xiàn)病毒的第一時間里對其進行及時的處理,將危害降到最低。對于計算機病毒的防范可以采用以下一些技術(shù)手段,可以通過加密執(zhí)行程序,引導區(qū)保護、系統(tǒng)監(jiān)控和讀寫控制等手段,對系統(tǒng)中是否有病毒進行監(jiān)督判斷,進而阻止病毒侵人計算機系統(tǒng)。
3.5漏洞掃描及修復技術(shù)
計算機系統(tǒng)中的漏洞是計算機網(wǎng)絡安全中存在的極大隱患,因此,要定期對計算機進行全方位的系統(tǒng)漏洞掃描,以確認當前的計算機系統(tǒng)中是否存在著系統(tǒng)漏洞。一旦發(fā)現(xiàn)計算機中存在系統(tǒng)漏洞,要及時的對其進行修復,避免被黑客等不放法子利用。漏洞的修復分兩種,有的漏洞系統(tǒng)自身可以進行恢復,而有一部分漏洞則需要手動進行修復。
4、結(jié)語
在當前通信與信息產(chǎn)業(yè)高速發(fā)展的形勢下,計算機網(wǎng)絡安全技術(shù)的研究與應用也應該與時俱進,不斷地研究探討更加優(yōu)化的計算機網(wǎng)絡防范技術(shù),將其應用到計算機網(wǎng)絡系統(tǒng)的運行中,減少計算機網(wǎng)絡使用的安全風險。實現(xiàn)安全的進行信息交流,資源共享的目的,使計算機網(wǎng)絡系統(tǒng)更好的為人們的生活工作服務。
第五篇:信息安全等級保護(二級)
信息安全等級保護(二級)
備注:其中黑色字體為信息安全等級保護第二級系統(tǒng)要求,藍色字體為第三級系統(tǒng)等保要求。
一、物理安全
1、應具有機房和辦公場地的設計/驗收文檔(機房場地的選址說明、地線連接要求的描述、建筑材料具有相應的耐火等級說明、接地防靜電措施)
2、應具有有來訪人員進入機房的申請、審批記錄;來訪人員進入機房的登記記錄
3、應配置電子門禁系統(tǒng)(三級明確要求);電子門禁系統(tǒng)有驗收文檔或產(chǎn)品安全認證資質(zhì),電子門禁系統(tǒng)運行和維護記錄
4、主要設備或設備的主要部件上應設置明顯的不易除去的標記
5、介質(zhì)有分類標識;介質(zhì)分類存放在介質(zhì)庫或檔案室內(nèi),磁介質(zhì)、紙介質(zhì)等分類存放
6、應具有攝像、傳感等監(jiān)控報警系統(tǒng);機房防盜報警設施的安全資質(zhì)材料、安裝測試和驗收報告;機房防盜報警系統(tǒng)的運行記錄、定期檢查和維護記錄;
7、應具有機房監(jiān)控報警設施的安全資質(zhì)材料、安裝測試和驗收報告;機房監(jiān)控報警系統(tǒng)的運行記錄、定期檢查和維護記錄
8、應具有機房建筑的避雷裝置;通過驗收或國家有關(guān)部門的技術(shù)檢測;
9、應在電源和信號線上增加有資質(zhì)的防雷保安器;具有防雷檢測資質(zhì)的檢測部門對防雷裝置的檢測報告
10、應具有自動檢測火情、自動報警、自動滅火的自動消防系統(tǒng);自動消防系統(tǒng)的運行記錄、檢查和定期維護記錄;消防產(chǎn)品有效期合格;自動消防系統(tǒng)是經(jīng)消防檢測部門檢測合格的產(chǎn)品
11、應具有除濕裝置;空調(diào)機和加濕器;溫濕度定期檢查和維護記錄
12、應具有水敏感的檢測儀表或元件;對機房進行防水檢測和報警;防水檢測裝置的運行記錄、定期檢查和維護記錄
13、應具有溫濕度自動調(diào)節(jié)設施;溫濕度自動調(diào)節(jié)設施的運行記錄、定期檢查和維護記錄
14、應具有短期備用電力供應設備(如UPS);短期備用電力供應設備的運行記錄、定期檢查和維護記錄
15、應具有冗余或并行的電力電纜線路(如雙路供電方式)
16、應具有備用供電系統(tǒng)(如備用發(fā)電機);備用供電系統(tǒng)運行記錄、定期檢查和維護記錄
二、安全管理制度
1、應具有對重要管理操作的操作規(guī)程,如系統(tǒng)維護手冊和用戶操作規(guī)程
2、應具有安全管理制度的制定程序:
3、應具有專門的部門或人員負責安全管理制度的制定(發(fā)布制度具有統(tǒng)一的格式,并進行版本控制)
4、應對制定的安全管理制度進行論證和審定,論證和審定方式如何(如召開評審會、函審、內(nèi)部審核等),應具有管理制度評審記錄
5、應具有安全管理制度的收發(fā)登記記錄,收發(fā)應通過正式、有效的方式(如正式發(fā)文、領導簽署和單位蓋章等)----安全管理制度應注明發(fā)布范圍,并對收發(fā)文進行登記。
6、信息安全領導小組定期對安全管理制度體系的合理性和適用性進行審定,審定周期多長。(安全管理制度體系的評審記錄)
7、系統(tǒng)發(fā)生重大安全事故、出現(xiàn)新的安全漏洞以及技術(shù)基礎結(jié)構(gòu)和組織結(jié)構(gòu)等發(fā)生變更時應對安全管理制度進行檢查,對需要改進的制度進行修訂。(應具有安全管理制度修訂記錄)
三、安全管理機構(gòu)
1、應設立信息安全管理工作的職能部門
2、應設立安全主管、安全管理各個方面的負責人
3、應設立機房管理員、系統(tǒng)管理員、網(wǎng)絡管理員、安全管理員等重要崗位(分工明確,各司其職),數(shù)量情況(管理人員名單、崗位與人員對應關(guān)系表)
4、安全管理員應是專職人員
5、關(guān)鍵事物需要配備2人或2人以上共同管理,人員具體配備情況如何。
6、應設立指導和管理信息安全工作的委員會或領導小組(最高領導是否由單位主管領導委任或授權(quán)的人員擔任)
7、應對重要信息系統(tǒng)活動進行審批(如系統(tǒng)變更、重要操作、物理訪問和系統(tǒng)接入、重要管理制度的制定和發(fā)布、人員的配備和培訓、產(chǎn)品的采購、外部人員的訪問等),審批部門是何部門,審批人是何人。審批程序:
8、應與其它部門之間及內(nèi)部各部門管理人員定期進行溝通(信息安全領導小組或者安全管理委員會應定期召開會議)
9、應組織內(nèi)部機構(gòu)之間以及信息安全職能部門內(nèi)部的安全工作會議文件或會議記錄,定期:
10、信息安全管理委員會或領導小組安全管理工作執(zhí)行情況的文件或工作記錄(如會議記錄/紀要,信息安全工作決策文檔等)
11、應與公安機關(guān)、電信公司和兄弟單位等的溝通合作(外聯(lián)單位聯(lián)系列表)
12、應與供應商、業(yè)界專家、專業(yè)的安全公司、安全組織等建立溝通、合作機制。
13、聘請信息安全專家作為常年的安全顧問(具有安全顧問名單或者聘請安全顧問的證明文件、具有安全顧問參與評審的文檔或記錄)
14、應組織人員定期對信息系統(tǒng)進行安全檢查(查看檢查內(nèi)容是否包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等情況)
15、應定期進行全面安全檢查(安全檢查是否包含現(xiàn)行技術(shù)措施有效性和管理制度執(zhí)行情況等方面、具有安全檢查表格,安全檢查報告,檢查結(jié)果通告記錄)
四、人員安全管理
1、何部門/何人負責安全管理和技術(shù)人員的錄用工作(錄用過程)
2、應對被錄用人的身份、背景、專業(yè)資格和資質(zhì)進行審查,對技術(shù)人員的技術(shù)技能進行考核,技能考核文檔或記錄
3、應與錄用后的技術(shù)人員簽署保密協(xié)議(協(xié)議中有保密范圍、保密責任、違約責任、協(xié)議的有效期限和責任人的簽字等內(nèi)容)
4、應設定關(guān)鍵崗位,對從事關(guān)鍵崗位的人員是否從內(nèi)部人員中選拔,是否要求其簽署崗位安全協(xié)議。
5、應及時終止離崗人員的所有訪問權(quán)限(離崗人員所有訪問權(quán)限終止的記錄)
6、應及時取回離崗人員的各種身份證件、鑰匙、徽章等以及機構(gòu)提供的軟硬件設備等(交還身份證件和設備等的登記記錄)
7、人員離崗應辦理調(diào)離手續(xù),是否要求關(guān)鍵崗位調(diào)離人員承諾相關(guān)保密義務后方可離開(具有按照離崗程序辦理調(diào)離手續(xù)的記錄,調(diào)離人員的簽字)
8、對各個崗位人員應定期進行安全技能考核;具有安全技能考核記錄,考核內(nèi)容要求包含安全知識、安全技能等。
9、對關(guān)鍵崗位人員的安全審查和考核與一般崗位人員有何不同,審查內(nèi)容是否包括操作行為和社會關(guān)系等。
10、應對各類人員(普通用戶、運維人員、單位領導等)進行安全教育、崗位技能和安全技術(shù)培訓。
11、應針對不同崗位制定不同的培訓計劃,并按照計劃對各個崗位人員進行安全教育和培訓(安全教育和培訓的結(jié)果記錄,記錄應與培訓計劃一致)
12、外部人員進入條件(對哪些重要區(qū)域的訪問須提出書面申請批準后方可進入),外部人員進入的訪問控制(由專人全程陪同或監(jiān)督等)
13、應具有外部人員訪問重要區(qū)域的書面申請
14、應具有外部人員訪問重要區(qū)域的登記記錄(記錄描述了外部人員訪問重要區(qū)域的進入時間、離開時間、訪問區(qū)域、訪問設備或信息及陪同人等)
五、系統(tǒng)建設管理
1、應明確信息系統(tǒng)的邊界和安全保護等級(具有定級文檔,明確信息系統(tǒng)安全保護等級)
2、應具有系統(tǒng)建設/整改方案
3、應授權(quán)專門的部門對信息系統(tǒng)的安全建設進行總體規(guī)劃,由何部門/何人負責
4、應具有系統(tǒng)的安全建設工作計劃(系統(tǒng)安全建設工作計劃中明確了近期和遠期的安全建設計劃)
5、應組織相關(guān)部門和有關(guān)安全技術(shù)專家對總體安全策略、安全技術(shù)框架、安全管理策略等相關(guān)配套文件進行論證和審定(配套文件的論證評審記錄或文檔)
6、應對總體安全策略、安全技術(shù)框架、安全管理策略等相關(guān)配套文件應定期進行調(diào)整和修訂
7、應具有總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規(guī)劃、詳細設計方案等相關(guān)配套文件的維護記錄或修訂版本
8、應按照國家的相關(guān)規(guī)定進行采購和使用系統(tǒng)信息安全產(chǎn)品
9、安全產(chǎn)品的相關(guān)憑證,如銷售許可等,應使用符合國家有關(guān)規(guī)定產(chǎn)品
10、應具有專門的部門負責產(chǎn)品的采購
11、采購產(chǎn)品前應預先對產(chǎn)品進行選型測試確定產(chǎn)品的候選范圍,形成候選產(chǎn)品清單,是否定期審定和更新候選產(chǎn)品名單
12、應具有產(chǎn)品選型測試結(jié)果記錄和候選產(chǎn)品名單及更新記錄(產(chǎn)品選型測試結(jié)果文檔)
13、應具有軟件設計相關(guān)文檔,專人保管軟件設計的相關(guān)文檔,應具有軟件使用指南或操作手冊
14、對程序資源庫的修改、更新、發(fā)布應進行授權(quán)和批準
15、應具有程序資源庫的修改、更新、發(fā)布文檔或記錄
16、軟件交付前應依據(jù)開發(fā)協(xié)議的技術(shù)指標對軟件功能和性能等進行驗收檢測
17、軟件安裝之前應檢測軟件中的惡意代碼(該軟件包的惡意代碼檢測報告),檢測工具是否是第三方的商業(yè)產(chǎn)品
18、應具有軟件設計的相關(guān)文檔和使用指南
19、應具有需求分析說明書、軟件設計說明書、軟件操作手冊等開發(fā)文檔
20、應指定專門部門或人員按照工程實施方案的要求對工程實施過程進行進度和質(zhì)量控制
21、應具有工程實施過程應按照實施方案形成各種文檔,如階段性工程進程匯報報告,工程實施方案
22、在信息系統(tǒng)正式運行前,應委托第三方測試機構(gòu)根據(jù)設計方案或合同要求對信息系統(tǒng)進行獨立的安全性測試(第三方測試機構(gòu)出示的系統(tǒng)安全性測試驗收報告)
23、應具有工程測試驗收方案(測試驗收方案與設計方案或合同要求內(nèi)容一致)
24、應具有測試驗收報告
25、應指定專門部門負責測試驗收工作(具有對系統(tǒng)測試驗收報告進行審定的意見)
26、根據(jù)交付清單對所交接的設備、文檔、軟件等進行清點(系統(tǒng)交付清單)
27、應具有系統(tǒng)交付時的技術(shù)培訓記錄
28、應具有系統(tǒng)建設文檔(如系統(tǒng)建設方案)、指導用戶進行系統(tǒng)運維的文檔(如服務器操作規(guī)程書)以及系統(tǒng)培訓手冊等文檔。
29、應指定部門負責系統(tǒng)交付工作
30、應具有與產(chǎn)品供應商、軟件開發(fā)商、系統(tǒng)集成商、系統(tǒng)運維商和等級測評機構(gòu)等相關(guān)安全服務商簽訂的協(xié)議(文檔中有保密范圍、安全責任、違約責任、協(xié)議的有效期限和責任人的簽字等內(nèi)容
31、選定的安全服務商應提供一定的技術(shù)培訓和服務
32、應與安全服務商簽訂的服務合同或安全責任合同書
六、系統(tǒng)運維管理
1、應指定專人或部門對機房的基本設施(如空調(diào)、供配電設備等)進行定期維護,由何部門/何人負責。
2、應具有機房基礎設施的維護記錄,空調(diào)、溫濕度控制等機房設施定期維護保養(yǎng)的記錄
3、應指定部門和人員負責機房安全管理工作
4、應對辦公環(huán)境保密性進行管理(工作人員離開座位確保終端計算機退出登錄狀態(tài)、桌面上沒有包含敏感信息的紙檔文件)
5、應具有資產(chǎn)清單(覆蓋資產(chǎn)責任人、所屬級別、所處位置、所處部門等方面)
6、應指定資產(chǎn)管理的責任部門或人員
7、應依據(jù)資產(chǎn)的重要程度對資產(chǎn)進行標識
8、介質(zhì)存放于何種環(huán)境中,應對存放環(huán)境實施專人管理(介質(zhì)存放在安全的環(huán)境(防潮、防盜、防火、防磁,專用存儲空間))
9、應具有介質(zhì)使用管理記錄,應記錄介質(zhì)歸檔和使用等情況(介質(zhì)存放、使用管理記錄)
10、對介質(zhì)的物理傳輸過程應要求選擇可靠傳輸人員、嚴格介質(zhì)的打包(如采用防拆包裝置)、選擇安全的物理傳輸途徑、雙方在場交付等環(huán)節(jié)的控制
11、應對介質(zhì)的使用情況進行登記管理,并定期盤點(介質(zhì)歸檔和查詢的記錄、存檔介質(zhì)定期盤點的記錄)
12、對送出維修或銷毀的介質(zhì)如何管理,銷毀前應對數(shù)據(jù)進行凈化處理。(對帶出工作環(huán)境的存儲介質(zhì)是否進行內(nèi)容加密并有領導批準。對保密性較高的介質(zhì)銷毀前是否有領導批準)(送修記錄、帶出記錄、銷毀記錄)
13、應對某些重要介質(zhì)實行異地存儲,異地存儲環(huán)境是否與本地環(huán)境相同(防潮、防盜、防火、防磁,專用存儲空間)
14、介質(zhì)上應具有分類的標識或標簽
15、應對各類設施、設備指定專人或?qū)iT部門進行定期維護。
16、應具有設備操作手冊
17、應對帶離機房的信息處理設備經(jīng)過審批流程,由何人審批(審批記錄)
18、應監(jiān)控主機、網(wǎng)絡設備和應用系統(tǒng)的運行狀況等
19、應有相關(guān)網(wǎng)絡監(jiān)控系統(tǒng)或技術(shù)措施能夠?qū)νㄐ啪€路、主機、網(wǎng)絡設備和應用軟件的運行狀況、網(wǎng)絡流量、用戶行為等進行監(jiān)測和報警 20、應具有日常運維的監(jiān)控日志記錄和運維交接日志記錄
21、應定期對監(jiān)控記錄進行分析、評審
22、應具有異?,F(xiàn)象的現(xiàn)場處理記錄和事后相關(guān)的分析報告
23、應建立安全管理中心,對設備狀態(tài)、惡意代碼、補丁升級、安全審計等相關(guān)事項進行集中管理
24、應指定專人負責維護網(wǎng)絡安全管理工作
25、應對網(wǎng)絡設備進行過升級,更新前應對現(xiàn)有的重要文件是否進行備份(網(wǎng)絡設備運維維護工作記錄)
26、應對網(wǎng)絡進行過漏洞掃描,并對發(fā)現(xiàn)的漏洞進行及時修補。
27、對設備的安全配置應遵循最小服務原則,應對配置文件進行備份(具有網(wǎng)絡設備配置數(shù)據(jù)的離線備份)
28、系統(tǒng)網(wǎng)絡的外聯(lián)種類(互聯(lián)網(wǎng)、合作伙伴企業(yè)網(wǎng)、上級部門網(wǎng)絡等)應都得到授權(quán)與批準,由何人/何部門批準。應定期檢查違規(guī)聯(lián)網(wǎng)的行為。
29、對便攜式和移動式設備的網(wǎng)絡接入應進行限制管理
30、應具有內(nèi)部網(wǎng)絡外聯(lián)的授權(quán)批準書,應具有網(wǎng)絡違規(guī)行為(如撥號上網(wǎng)等)的檢查手段和工具。
31、在安裝系統(tǒng)補丁程序前應經(jīng)過測試,并對重要文件進行備份。
32、應有補丁測試記錄和系統(tǒng)補丁安裝操作記錄
33、應對系統(tǒng)管理員用戶進行分類(比如:劃分不同的管理角色,系統(tǒng)管理權(quán)限與安全審計權(quán)限分離等)
34、審計員應定期對系統(tǒng)審計日志進行分析(有定期對系統(tǒng)運行日志和審計數(shù)據(jù)的分析報告)
35、應對員工進行基本惡意代碼防范意識的教育,如告知應及時升級軟件版本(對員工的惡意代碼防范教育的相關(guān)培訓文檔)
36、應指定專人對惡意代碼進行檢測,并保存記錄。
37、應具有對網(wǎng)絡和主機進行惡意代碼檢測的記錄
38、應對惡意代碼庫的升級情況進行記錄(代碼庫的升級記錄),對各類防病毒產(chǎn)品上截獲的惡意代碼是否進行分析并匯總上報。是否出現(xiàn)過大規(guī)模的病毒事件,如何處理
39、應具有惡意代碼檢測記錄、惡意代碼庫升級記錄和分析報告 40、應具有變更方案評審記錄和變更過程記錄文檔。
41、重要系統(tǒng)的變更申請書,應具有主管領導的批準
42、系統(tǒng)管理員、數(shù)據(jù)庫管理員和網(wǎng)絡管理員應識別需定期備份的業(yè)務信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)(備份文件記錄)
43、應定期執(zhí)行恢復程序,檢查和測試備份介質(zhì)的有效性
44、應有系統(tǒng)運維過程中發(fā)現(xiàn)的安全弱點和可疑事件對應的報告或相關(guān)文檔
45、應對安全事件記錄分析文檔
46、應具有不同事件的應急預案
47、應具有應急響應小組,應具備應急設備并能正常工作,應急預案執(zhí)行所需資金應做過預算并能夠落實。
48、應對系統(tǒng)相關(guān)人員進行應急預案培訓(應急預案培訓記錄)
49、應定期對應急預案進行演練(應急預案演練記錄)50、應對應急預案定期進行審查并更新
51、應具有更新的應急預案記錄、應急預案審查記錄。