欧美色欧美亚洲高清在线观看,国产特黄特色a级在线视频,国产一区视频一区欧美,亚洲成a 人在线观看中文

  1. <ul id="fwlom"></ul>

    <object id="fwlom"></object>

    <span id="fwlom"></span><dfn id="fwlom"></dfn>

      <object id="fwlom"></object>

      信息系統(tǒng)安全管理論文:淺談網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理[最終版]

      時間:2019-05-13 20:12:31下載本文作者:會員上傳
      簡介:寫寫幫文庫小編為你整理了多篇相關(guān)的《信息系統(tǒng)安全管理論文:淺談網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理[最終版]》,但愿對你工作學(xué)習(xí)有幫助,當(dāng)然你在寫寫幫文庫還可以找到更多《信息系統(tǒng)安全管理論文:淺談網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理[最終版]》。

      第一篇:信息系統(tǒng)安全管理論文:淺談網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理[最終版]

      信息系統(tǒng)安全管理論文:淺談網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理

      摘 要:介紹了電力企業(yè)信息化的應(yīng)用情況,通過對電力企業(yè)網(wǎng)絡(luò)與重要信息系統(tǒng)安全大檢查,找出了一些主要弱點,分析了問題的成因,提出了一系列切實可行的建議和方法。

      關(guān)鍵詞:電力企業(yè)信息化;網(wǎng)絡(luò)與重要信息系統(tǒng);安全檢查;安全管理

      0引言

      隨著信息技術(shù)日新月異的發(fā)展,近些年來,電力企業(yè)在信息化應(yīng)用方面的要求也在逐步提高,信息網(wǎng)絡(luò)覆蓋面也越來越大,網(wǎng)絡(luò)的利用率穩(wěn)步提高;利用計算機(jī)網(wǎng)絡(luò)技術(shù)與各重要業(yè)務(wù)系統(tǒng)相結(jié)合,可以實現(xiàn)無紙辦公,大大地提高了工作效率,如外門戶網(wǎng)站系統(tǒng)、內(nèi)部門戶網(wǎng)站系統(tǒng)、辦公自動化系統(tǒng)、營銷管理系統(tǒng)、配網(wǎng)管理系統(tǒng)、財務(wù)管理系統(tǒng)、生產(chǎn)管理系統(tǒng)等。然而,信息化技術(shù)帶來便利的同時,各種網(wǎng)絡(luò)與信息系統(tǒng)安全問題也逐漸暴露出來,下面針對共性問題做一些探討。開展網(wǎng)絡(luò)與重要信息系統(tǒng)安全大檢查網(wǎng)絡(luò)與信息安全檢查具體內(nèi)容包括:基礎(chǔ)網(wǎng)絡(luò)與服務(wù)器、對外門戶網(wǎng)站、數(shù)據(jù)中心、內(nèi)部辦公系統(tǒng)、營銷管理系統(tǒng)、財務(wù)資金管理系統(tǒng)等重點業(yè)務(wù)系統(tǒng)的現(xiàn)有安全防護(hù)措施、信息安全管理的組織與策略、信息系統(tǒng)安全運行和維護(hù)情況。信息安全管理保障檢查點序號檢查內(nèi)容檢查項1安全規(guī)章制度2安全組織與人

      3資產(chǎn)管理4安全運維管理5信息數(shù)據(jù)安全6應(yīng)急響應(yīng)合計 根據(jù)檢查情況得出主要弱點 2.1 安全管理保障檢查

      2.1.1 安全規(guī)章制度主要弱點(1)未制訂信息安全審計管理規(guī)定。(2)未制訂應(yīng)用系統(tǒng)開發(fā)安全管理規(guī)定。(3)部分單位未制訂關(guān)鍵資產(chǎn)的操作審批流程。(4)操作系統(tǒng)、數(shù)據(jù)庫、設(shè)備的操作與配置管理不完善。信息安全技術(shù)保障檢查點序號檢查內(nèi)容檢查項1服務(wù)器操作系統(tǒng)數(shù)據(jù)庫中間件應(yīng)用系統(tǒng)2網(wǎng)絡(luò)設(shè)備3安全設(shè)備4網(wǎng)站5終端合計 自查內(nèi)容和數(shù)量統(tǒng)計序號類別檢查數(shù)量1網(wǎng)絡(luò)及安全設(shè)備2操作系統(tǒng)3數(shù)據(jù)庫4中間件5網(wǎng)站6應(yīng)用系統(tǒng)7終端

      (5)未制訂移動存儲介質(zhì)管理規(guī)定。(6)未制訂信息安全風(fēng)險評估規(guī)范及實施指南。

      2.1.2 安全組織與人員管理主要弱點(1)沒有與信息管理和技術(shù)人員簽訂保密協(xié)議。(2)未制訂信息安全的培訓(xùn)計劃,未定期開展信息安全技術(shù)培訓(xùn)。(3)部分單位未配備專職信息安全管理人員。(4)信息技術(shù)人員身兼多職:操作系統(tǒng)、數(shù)據(jù)庫、網(wǎng)絡(luò)管理等。

      2.1.3 資產(chǎn)管理主要弱點(1)沒有對資產(chǎn)變更進(jìn)行安全審計。(2)沒有磁盤、光盤、U盤和移動硬盤等存儲介質(zhì)的銷

      (3)未對設(shè)備或應(yīng)用系統(tǒng)進(jìn)行上線前的安全測試。2.1.安全運維管理主要弱點(1)未對主機(jī)、網(wǎng)絡(luò)設(shè)備、安全設(shè)備、應(yīng)用系統(tǒng)、數(shù)據(jù)庫進(jìn)行定期日志審計。(2)未對主機(jī)、網(wǎng)絡(luò)、應(yīng)用系統(tǒng)、數(shù)據(jù)庫的用戶與密碼進(jìn)行定期安全審計。(3)未對終端接入網(wǎng)絡(luò)進(jìn)行準(zhǔn)入控制,沒有非法外聯(lián)控制措施。(4)未定期對主機(jī)、網(wǎng)絡(luò)、應(yīng)用系統(tǒng)、數(shù)據(jù)庫、終端進(jìn)行漏洞掃描。(5)沒有用于系統(tǒng)和設(shè)備上線測試的網(wǎng)絡(luò)測試區(qū)域。(6)沒有對網(wǎng)絡(luò)流量進(jìn)行監(jiān)控。

      2.1.5 信息數(shù)據(jù)安全主要弱點(1)未對重要數(shù)據(jù)采取存儲加密或傳輸加密措施。(2)多數(shù)未對信息技術(shù)數(shù)據(jù)、資料的登記、使用、報廢進(jìn)行統(tǒng)一管理。

      2.1.6 應(yīng)急響應(yīng)管理主要弱點(1)未制訂完整的單項應(yīng)急預(yù)案。(2)未制訂網(wǎng)絡(luò)與信息安全應(yīng)急預(yù)案培訓(xùn)與演練計劃。(3)沒有定期開展應(yīng)急培訓(xùn)和演練。

      2.2 安全技術(shù)保障檢查

      2.2.1 操作系統(tǒng)主要弱點(1)未對登陸密碼的長度和更換時間做出系統(tǒng)配置限制。(2)未做登陸源IP或MAC地址以及用戶捆綁。(3)沒有關(guān)閉不必要的端口,沒有停止不必要的服務(wù)。(4)沒有定期進(jìn)行安全漏洞檢測和加固。(5)部分W indows操作系統(tǒng)的服務(wù)器管理員的默認(rèn)帳號名沒有修改。

      2.2.2 數(shù)據(jù)庫主要弱點(1)未定期審核數(shù)據(jù)庫用戶的權(quán),并及時調(diào)整。(2)MS SQLServer數(shù)據(jù)庫中未去掉危險的存儲服務(wù)。(3)沒有數(shù)據(jù)庫備份操作規(guī)程。

      2.2.3 中間件主要弱點沒有對中間件管理操作進(jìn)行登陸源限制。

      2.2.4 應(yīng)用系統(tǒng)主要弱點(1)沒有進(jìn)行上線前的安全檢查。(2)沒有采用安全加密的方式登錄。(3)登陸管理后臺時,多數(shù)未做登陸源限制。(4)沒有定期進(jìn)行安全檢查。

      2.2.5 設(shè)備主要弱點(1)未做登陸源限制。(2)未采用安全加密的方式登陸。(3)未啟用日志審計或日志保存時間小于3個月。

      2.2.6 網(wǎng)站(內(nèi)、外)主要弱點(1)部分網(wǎng)站沒有備份和冗余能力。(2)部分網(wǎng)站沒有部署防篡改系統(tǒng)。(3)多數(shù)未對登陸網(wǎng)站管理后臺的登陸源做出限制。(4)大部分網(wǎng)站存在SQL注入的隱患。(5)大部分網(wǎng)站沒有文件上傳過濾功能。(6)部分網(wǎng)站沒有日志審計功能。(7)部分網(wǎng)站沒有部署入侵檢測系統(tǒng)。

      2.2.7 終端主要弱點

      (1)大部分未設(shè)置超時鎖屏功能。(2)沒有定期進(jìn)行安全漏洞掃描。(3)沒有修改默認(rèn)的系統(tǒng)管理員名。(4)沒有定期修改系統(tǒng)管理員密碼。(5)未關(guān)閉不必要的端口。3 加強網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理的建議通過檢查,識別企業(yè)的信息資,進(jìn)行風(fēng)險評估,假定這些風(fēng)險成為現(xiàn)實時企業(yè)所承受的災(zāi)難和損失,通過降低風(fēng)險、避免風(fēng)險、接受風(fēng)險等多種風(fēng)險管理方式,采取整改措施制定企業(yè)信息安全策略。

      (2)3.1 開展網(wǎng)絡(luò)與信息系統(tǒng)安全等級保護(hù)定級工作信息安全等級保護(hù)制度開始向多種行業(yè)推進(jìn),應(yīng)逐漸認(rèn)識到,只有良好的安全管理才能有效地解決定級過程中所發(fā)現(xiàn)的安全問題,并且為后續(xù)的信息安全提供長時間的保障。電力企業(yè)根據(jù)《信息安全等級保護(hù)管理辦法》、《電力行業(yè)信息系統(tǒng)等級保護(hù)定級工作指導(dǎo)意見》實施信息安全等級保護(hù)工作,綜合考慮信息系統(tǒng)的業(yè)務(wù)類型、業(yè)務(wù)重要性及物理位置差異等各種因素,全面分析業(yè)務(wù)信息安全被破壞時及系統(tǒng)服務(wù)安全被破壞時所侵害的客體以及對相應(yīng)客體的侵害程度,將信息系統(tǒng)分為不同安全保護(hù)等級。開展信息安全等級保護(hù)工作有利于加強和規(guī)范信息安全等級保護(hù)管理,提高信息安全保障能力和水平,保障和促進(jìn)信息化建設(shè)健康發(fā)展。

      (3)3.2 開展網(wǎng)絡(luò)與信息安全綜合防護(hù)工作及應(yīng)急預(yù)案(1)嚴(yán)格落實機(jī)房管理制度,嚴(yán)格控制機(jī)房人員出入;禁止無關(guān)人員進(jìn)入機(jī)房,禁止無關(guān)設(shè)備接入內(nèi)部網(wǎng)絡(luò)和系統(tǒng)。(2)各企業(yè)應(yīng)統(tǒng)一互聯(lián)網(wǎng)出口通道,內(nèi)部網(wǎng)絡(luò)的其他個人計算機(jī)不得通過任何方式私自與互聯(lián)網(wǎng)建立網(wǎng)絡(luò)通道;對網(wǎng)絡(luò)關(guān)鍵點進(jìn)行

      監(jiān)控,并對策略進(jìn)行優(yōu)化,重點關(guān)注端口掃描、網(wǎng)站漏洞攻擊、郵件發(fā)送等事件;加強防火墻、鏈路優(yōu)化器、IDS及DNS等設(shè)備的日志管理與安全審計,做好配置定時備份;加強接入環(huán)節(jié)管理,有效使用防火墻和入侵檢測設(shè)備;關(guān)閉或刪除不必要的應(yīng)用、服務(wù)、端口和鏈接。(3)嚴(yán)格執(zhí)行信息安全“五禁止”規(guī)定。禁止將涉密信息系統(tǒng)接入互聯(lián)網(wǎng)等公共信息網(wǎng)絡(luò);禁止在涉密計算機(jī)與非涉密計算機(jī)之間交叉使用U盤等移動存儲設(shè)備;禁止在沒有防護(hù)措施的情況下將公共信息網(wǎng)絡(luò)上的數(shù)據(jù)拷貝到涉密信息系統(tǒng);禁止涉密計算機(jī)、涉密移動存儲設(shè)備與非涉密計算機(jī)、非涉密移動存儲設(shè)備混用;禁止使用具有無線互聯(lián)功能的設(shè)備處理涉密信息。(4)加強重要管理信息系統(tǒng)的安全監(jiān)控和管理。企業(yè)內(nèi)外網(wǎng)站按照有關(guān)要求加強系統(tǒng)防護(hù)措施,在系統(tǒng)方面關(guān)閉不必要的進(jìn)程和端口,消除程序代碼方面的漏洞,消除程序代碼中的SQL注入和跨站漏洞等代碼漏洞,加強網(wǎng)站發(fā)布信息的審核,加強監(jiān)控,發(fā)現(xiàn)網(wǎng)站被攻擊或被篡改的,馬上啟動應(yīng)急預(yù)案恢復(fù)網(wǎng)站系統(tǒng);對重要應(yīng)用系統(tǒng)(包括營銷管理系統(tǒng)、財務(wù)管理系統(tǒng)等),要加強日常監(jiān)控和運維管理,及時做好數(shù)據(jù)的備份工作。(5)加強終端設(shè)備的管理,有條件的可實施防病毒、域和桌面管理及PKI/CA管理。對管理信息系統(tǒng)的用戶、口令、補丁等進(jìn)行仔細(xì)的檢查,杜絕弱口令,及時更新和升級。(6)加強企業(yè)員工及網(wǎng)絡(luò)管理人員安,通過多種形式進(jìn)行信息安全宣傳和教育,明白違規(guī)操作產(chǎn)生的危害,規(guī)范日常計算機(jī)使用操作行為,提高信息安全意識。(7)有針對性地制訂網(wǎng)絡(luò)與信息安全應(yīng)急單項預(yù)案,并落實責(zé)任到人。應(yīng)急預(yù)案編制完成后,要組織開展應(yīng)急演練工作。通過演練,總結(jié)經(jīng)驗,對預(yù)案進(jìn)行修改與完善,切實提高應(yīng)急處置能力。

      (4)4 結(jié)束語

      (5)網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理是一項任重道遠(yuǎn)的工作,是系統(tǒng)的、全局的管理問題,網(wǎng)絡(luò)上的任何一個漏洞都會導(dǎo)致全網(wǎng)的安全問題,應(yīng)該用系統(tǒng)工程的觀點、方法,遵循整體安全性原則,制訂安全體系結(jié)構(gòu),才能真正做到整個系統(tǒng)的安全。

      (6)參考文獻(xiàn):(7)[1]李濤.網(wǎng)絡(luò)安全概論[M].北京:電子工業(yè)出版, 2004.(8)[2]張世勇.網(wǎng)絡(luò)安全原理與應(yīng)用[M].北京:科學(xué)出版社,2003.

      第二篇:信息系統(tǒng)安全管理方案

      信息系統(tǒng)安全管理方案

      信息系統(tǒng)的安全,是指為信息系統(tǒng)建立和采取的技術(shù)和管理的安全保護(hù),保護(hù)計算機(jī)硬件、軟件和數(shù)據(jù)不因偶然和惡意的原因而遭到破壞、更改和泄漏,以保證系統(tǒng)連續(xù)正常運行。信息系統(tǒng)的安全方案是為發(fā)布、管理和保護(hù)敏感的信息資源而制定的一級法律、法規(guī)和措施的總和,是對信息資源使用、管理規(guī)則的正式描述,是院內(nèi)所有人員都必須遵守的規(guī)則。信息系統(tǒng)的受到的安全威脅有:操作系統(tǒng)的不安全性、防火墻的不安全性、來自內(nèi)部人員的安全威脅、缺乏有效的監(jiān)督機(jī)制和評估網(wǎng)絡(luò)系統(tǒng)的安全性手段、系統(tǒng)不能對病毒有效控制等。

      一、機(jī)房設(shè)備的物理安全

      硬件設(shè)備事故對信息系統(tǒng)危害極大,如電源事故引起的火災(zāi),機(jī)房通風(fēng)散熱不好引起燒毀硬件等,嚴(yán)重的可使系統(tǒng)業(yè)務(wù)停頓,造成不可估量的損失;輕的也會使相應(yīng)業(yè)務(wù)混亂,無法正常運轉(zhuǎn)。對系統(tǒng)的管理、看護(hù)不善,可使一些不法分子盜竊計算機(jī)及網(wǎng)絡(luò)硬件設(shè)備,從中牟利,使企業(yè)和國家財產(chǎn)遭受損失,還破壞了系統(tǒng)的正常運行。因此,信息系統(tǒng)安全首先要保證機(jī)房和硬件設(shè)備的安全。要制定嚴(yán)格的機(jī)房管理制度和保衛(wèi)制度,注意防火、防盜、防雷擊等突發(fā)事件和自然災(zāi)害,采用隔離、防輻射措施實現(xiàn)系統(tǒng)安全運行。

      二、管理制度

      在制定安全策略的同時,要制定相關(guān)的信息與網(wǎng)絡(luò)安全的技術(shù)標(biāo)

      準(zhǔn)與規(guī)范。技術(shù)標(biāo)準(zhǔn)著重從技術(shù)方面規(guī)定與規(guī)范實現(xiàn)安全策略的技術(shù)、機(jī)制與安全產(chǎn)品的功能指標(biāo)要求。管理規(guī)范是從政策組織、人力與流程方面對安全策略的實施進(jìn)行規(guī)劃。這些標(biāo)準(zhǔn)與規(guī)范是安全策略的技術(shù)保障與管理基礎(chǔ),沒有一定政策法規(guī)制度保障的安全策略形同一堆廢紙。

      要備好國家有關(guān)法規(guī),如:《中華人民共和國計算機(jī)信息系統(tǒng)安全保護(hù)條例》、《中華人民共和國計算機(jī)信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)管理暫行規(guī)定》、《計算機(jī)信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全保護(hù)管理辦法》、《計算機(jī)信息系統(tǒng)安全專用產(chǎn)品檢測和銷售許可證管理辦法》、《中華人民共和國計算機(jī)信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)管理暫行規(guī)定實施辦法》、《商用密碼管理條例》等,做到有據(jù)可查。同時,要制定信息系統(tǒng)及其環(huán)境安全管理的規(guī)則,規(guī)則應(yīng)包含下列內(nèi)容:

      1、崗位職責(zé):包括門衛(wèi)在內(nèi)的值班制度與職責(zé),管理人員和工程技術(shù)人員的職責(zé);

      2、信息系統(tǒng)的使用規(guī)則,包括各用戶的使用權(quán)限,建立與維護(hù)完整的網(wǎng)絡(luò)用戶數(shù)據(jù)庫,嚴(yán)格對系統(tǒng)日志進(jìn)行管理,對公共機(jī)房實行精確到人、到機(jī)位的登記制度,實現(xiàn)對網(wǎng)絡(luò)客戶、IP地址、MAC地址、服務(wù)帳號的精確管理;

      3、軟件管理制度;

      4、機(jī)房設(shè)備(包括電源、空調(diào))管理制度;

      5、網(wǎng)絡(luò)運行管理制度;

      6、硬件維護(hù)制度;

      7、軟件維護(hù)制度;

      8、定期安全檢查與教育制度;

      9、下屬單位入網(wǎng)行為規(guī)范和安全協(xié)議。

      三、網(wǎng)絡(luò)安全

      按照網(wǎng)絡(luò)OSI七層模型,網(wǎng)絡(luò)系統(tǒng)的安全貫穿與整個七層模型。針對網(wǎng)絡(luò)系統(tǒng)實際運行的TCP/IP協(xié)議,網(wǎng)絡(luò)安全貫穿于信息系統(tǒng)的以下層次:

      1、物理層安全:主要防止物理通路的損壞、物理通路的竊聽、對物理通路的攻擊(干擾等)。

      2、鏈路層安全:需要保證網(wǎng)絡(luò)鏈路傳送的數(shù)據(jù)不被竊聽。主要采用劃分 VLAN、加密通訊(遠(yuǎn)程網(wǎng))等手段。

      3、網(wǎng)絡(luò)層安全:需要保證網(wǎng)絡(luò)只給授權(quán)的用戶使用授權(quán)的服務(wù),保證網(wǎng)絡(luò)路由正確,避免被攔截或監(jiān)聽。

      4、操作系統(tǒng)安全:保證客戶資料、操作系統(tǒng)訪問控制的安全,同時能夠?qū)υ摬僮飨到y(tǒng)的應(yīng)用進(jìn)行審計。

      5、應(yīng)用平臺安全:應(yīng)用平臺之建立在網(wǎng)絡(luò)系統(tǒng)上的應(yīng)用軟件服務(wù)器,如數(shù)據(jù)服務(wù)器、電子郵件服務(wù)器、WEB服務(wù)器等。其安全通常采用多種技術(shù)(如SSL等)來增強應(yīng)用平臺的安全系統(tǒng)。

      6、應(yīng)用系統(tǒng)安全:使用應(yīng)用平臺提供的安全服務(wù)來保證基本安全,如通過通訊雙方的認(rèn)證、審計等手段。

      系統(tǒng)安全體系應(yīng)具備以下功能:建立對特等網(wǎng)段、服務(wù)的訪問控制體系;檢查安全漏洞;建立入侵性攻擊監(jiān)控體系;主動進(jìn)行加密通

      訊;建立良好的認(rèn)證體系;進(jìn)行良好的備份和恢復(fù)機(jī)制;進(jìn)行多層防御,隱藏內(nèi)部信息并建立安全監(jiān)控中心等。

      網(wǎng)絡(luò)安全防范是每一個系統(tǒng)設(shè)計人員和管理人員的重要任務(wù)和職責(zé)。網(wǎng)絡(luò)應(yīng)采用保種控制技術(shù)保證安全訪問而絕對禁止非法者進(jìn)入,已經(jīng)成為網(wǎng)絡(luò)建設(shè)及安全的重大決策問題。

      明確網(wǎng)絡(luò)資源。事實上我們不能確定誰會來攻擊網(wǎng)絡(luò)系統(tǒng),所以作為網(wǎng)絡(luò)管理員在制定安全策略之初應(yīng)充分了解網(wǎng)絡(luò)結(jié)構(gòu),了解保護(hù)什么,需要什么樣的訪問以及如何協(xié)調(diào)所有的網(wǎng)絡(luò)資源和訪問。

      第三篇:信息系統(tǒng)安全管理規(guī)范

      信息系統(tǒng)安全管理規(guī)范

      1、目標(biāo)

      此文檔用于規(guī)范公司業(yè)務(wù)系統(tǒng)的安全管理,安全管理所達(dá)到的目標(biāo)如下:

      確保業(yè)務(wù)系統(tǒng)中所有數(shù)據(jù)及文件的有效保護(hù),未經(jīng)許可的用戶無法訪問數(shù)據(jù)。對用戶權(quán)限進(jìn)行合理規(guī)劃,使系統(tǒng)在安全狀態(tài)下滿足工作的需求。

      2、機(jī)房訪問控制

      機(jī)房做為設(shè)備的集中地,對于進(jìn)入有嚴(yán)格的要求。只有公司指定的系統(tǒng)管理員及數(shù)據(jù)庫管理員才有權(quán)限申請進(jìn)入機(jī)房。系統(tǒng)管理員及數(shù)據(jù)庫管理員因工作需要進(jìn)入機(jī)房前必須經(jīng)過公司書面批準(zhǔn)。嚴(yán)格遵守機(jī)房管理制度。

      3、操作系統(tǒng)訪問控制

      保護(hù)系統(tǒng)數(shù)據(jù)安全的第一道防線是保障網(wǎng)絡(luò)訪問的安全,不允許未經(jīng)許可的 用戶進(jìn)入到公司網(wǎng)絡(luò)中。第二道防線就是要控制存放數(shù)據(jù)及應(yīng)用文件的主機(jī)系統(tǒng) 不能被未經(jīng)許可的用戶直接訪問。為防止主機(jī)系統(tǒng)被不安全訪問,采取以下措施: 操作系統(tǒng)級的超級管理用戶口令、數(shù)據(jù)庫管理用戶口令、應(yīng)用管理用戶口令 只能由系統(tǒng)管理員設(shè)定并經(jīng)辦公室審核,1個月做一次修改,口令要向其他人員 保密。在應(yīng)用系統(tǒng)實施階段,考慮到應(yīng)用軟件提供商需要對自己的產(chǎn)品進(jìn)行調(diào)試,可以在調(diào)試時將應(yīng)用管理用戶口令暫時開放給應(yīng)用軟件提供商; 調(diào)試一結(jié)束系統(tǒng) 管理員馬上更改口令。對口令設(shè)定必需滿足以下規(guī)范: 最多允許嘗試次數(shù) 口令最長有效期 口令的最大長度 口令的最小長度 5 30 天 不受限 6 口令的唯一性要求。

      4、系統(tǒng)的安全控制

      最近三次所更改的口令不能相同 通過口令控制及對象的安全控制實現(xiàn)。

      5、數(shù)據(jù)庫訪問控制

      為有效的保障業(yè)務(wù)數(shù)據(jù)的安全,采取以下措施:

      數(shù)據(jù)庫內(nèi)具有較高權(quán)限的管理用戶口令由辦公室數(shù)據(jù)庫管理員設(shè)定,并由辦公室審核,不能向其他人開放??诹畋仨殻眰€月做一次修改。業(yè)務(wù)系統(tǒng)后臺數(shù)據(jù)庫對象創(chuàng)建用戶的口令由辦公室數(shù)據(jù)庫管理員設(shè)定,由辦公室審核。不能向其他人開放。口令必須 1 個月做一次修改。

      對口令設(shè)定必需滿足以下規(guī)范:

      口令最長有效期 口令的最大長度 口令的最小長度 口令的唯一性要求 30 天 不受限 6 最近三次所更改的口令不能相同 根據(jù)操作需求,在數(shù)據(jù)庫中分別建立對業(yè)務(wù)數(shù)據(jù)只有“增、刪、改”權(quán)限的用戶;對業(yè)務(wù)數(shù)據(jù)只有“查詢”權(quán)限的用戶。不同的操作需求開

      放不同權(quán)限的用 戶。除辦公室門的人員外,其他部門的任何人員均沒有權(quán)限從后臺數(shù)據(jù)庫直接進(jìn)行數(shù)據(jù)的“增、刪、改”操作 對于業(yè)務(wù)必須的后臺 job 或批處理,必須由辦公室門人員執(zhí)行。

      6、應(yīng)用系統(tǒng)訪問控制

      應(yīng)用系統(tǒng)訪問依靠系統(tǒng)內(nèi)部定義的操作用戶權(quán)限來控制,操作用戶權(quán)限控制到菜單一級,對于操作用戶的安全管理有如下規(guī)范:

      所有應(yīng)用級的操作用戶及初始口令統(tǒng)一由辦公室門設(shè)定,以個人郵件的形式分別發(fā)給各部門的操作人員。各部門操作人員在首次登錄時必須修改口令,口令必須1個月做一次修改。

      對于口令設(shè)定必需滿足以下規(guī)范:

      口令最長有效期 口令的最大長度口令的最小長度口令的唯一性要求 30 天 不受限 6 最近三次所更改的口令不能相同操作人員不能將自己的用戶及口令隨意告訴他人所有使用者的認(rèn)可都由系統(tǒng)管理員來逐一分配。必須由部門經(jīng)理提交訪問權(quán)認(rèn)可的申請表,然后由辦公室批準(zhǔn)。當(dāng)應(yīng)用系統(tǒng)中需要加入新的使用者時,首先使用者需要填寫“權(quán)限申請表”。該申請表應(yīng)該得到部門經(jīng)理和辦公室的共同批準(zhǔn)。之后,IT 系統(tǒng)管理員會幫助 應(yīng)用系統(tǒng)的使用者開通賬戶,并建立相應(yīng)的訪問等級和權(quán)限。當(dāng)應(yīng)用系統(tǒng)需要關(guān)閉某位使用者的賬戶時,首先該部門應(yīng)該填寫“權(quán)限申請 表”,并得到部門經(jīng)理和辦公室的共同批準(zhǔn)。之后,IT 系統(tǒng)管理員會幫助應(yīng)用系 統(tǒng)使用者關(guān)閉該賬戶。大多數(shù)的主文件都會與審查日志一起更新。使用者號碼、處理日期以及時間 將寫入日志,以備今后查詢之用。

      7、個人義務(wù)

      如果技術(shù)上可行,每一位使用者都應(yīng)該通過一個唯一的使用者身份號碼來識別,該號碼設(shè)有密碼,并不得與任何人共享。使用者的身份號碼意味著不允許存在公共使用。然而,支持網(wǎng)關(guān)和服務(wù)器的設(shè)備是一個例外,例如:互聯(lián)網(wǎng)服務(wù)器等。只有得到 IT 經(jīng)理的批準(zhǔn),才能使用這些公共使用身份號碼。使用者不得與他人共享密碼。如果已經(jīng)告知了他人,那么使用者將對他人利 用密碼所做的任何行為的后果負(fù)責(zé)。若使用者懷疑他的密碼已經(jīng)被泄露了,那么他應(yīng)該盡快更換密碼。并應(yīng)該在 第一時間向 IT 系統(tǒng)管理員匯報。3使用者不應(yīng)該書面記錄下密碼,并放在別人可以輕易看到的地方。密碼不得設(shè)置成特定詞匯或其他能被輕易猜到的字詞。類似姓名、電話號碼、身份證號、生日等都是不合格的密碼。使用者不得向他人泄漏密碼。如果 IT 技術(shù)支持人員要求運用使用

      者的號碼 訪問,則必須當(dāng)著使用者的面登錄。如果使用者泄漏了密碼,則必須盡快更改密 碼。如果他們因誘騙而泄漏了密碼,則必須盡快向 IT 系統(tǒng)管理員匯報。如果使用者懷疑我們信息系統(tǒng)的安全性受到威脅,則必須盡快向 IT 系統(tǒng)管 理員匯報。使用者對他們自己輸入系統(tǒng)的數(shù)據(jù)的精確性負(fù)責(zé),同時也對他們指示系統(tǒng)開發(fā)下載到我們系統(tǒng)上的數(shù)據(jù)的精確性負(fù)責(zé)。他們必須盡力保證數(shù)據(jù)的準(zhǔn)確性。如 果發(fā)現(xiàn)錯誤,并且自己能夠修改的話,則應(yīng)該將其改正。如果自己改正不了,則應(yīng)該向他們的主管匯報。如果是在源文件發(fā)現(xiàn)數(shù)據(jù)錯誤,則應(yīng)該盡快改正這些錯誤,而不是故意將這些錯誤輸入我們的電腦系統(tǒng)。使用者在離開終端機(jī)器或電腦以前必須下線,這一點應(yīng)該強制執(zhí)行。如果是 在使用不帶下線功能的單機(jī)個人電腦,則必須在離開電腦前終止程序。只有當(dāng)執(zhí) 行批處理任務(wù)時是例外。當(dāng)使用者的工作職責(zé)有變動時,他的訪問權(quán)也應(yīng)該作相應(yīng)的變更。部門經(jīng) 理應(yīng)該及時遞交“權(quán)限申請表”以通知 IT 系統(tǒng)管理員。特別是在員工辭職的情 況下,他/她的部門經(jīng)理以及人事部經(jīng)理應(yīng)該及時通知 IT 系統(tǒng)管理員,以保證在 最短的時間內(nèi)撤銷他/她的系統(tǒng)訪問權(quán)。

      8、局域網(wǎng)和廣域網(wǎng)安全

      在可能的情況下,我們都應(yīng)將端口轉(zhuǎn)換到使用者的個人電腦。如果沒有足夠的轉(zhuǎn)換,已轉(zhuǎn)換的端口將根據(jù)以下優(yōu)先等級來分配:

      需要帶寬的使用者可以訪問機(jī)密數(shù)據(jù)的使用者職務(wù)等級,例如:公司領(lǐng)導(dǎo)優(yōu)先于管理員,管理員優(yōu)先于經(jīng)理,依此類推。所有的訪問我們本地網(wǎng)絡(luò)的端口只有在部門經(jīng)理指定授權(quán)使用者時才可以 開通。因此,在公共區(qū)域(例如:會議室)的訪問端口只能在使用時開通。4 交換機(jī)位于數(shù)據(jù)中心,對該中心的物理訪問應(yīng)該控制。除了授權(quán)的 IT 支持人員以外,任何使用者都不得在公司辦公地點的個人電腦上安裝任何帶有數(shù)據(jù)包監(jiān)聽、端口或地址掃描功能的軟件。IP 地址只能由經(jīng)授權(quán)的 IT 支持人員來分配。使用者不得自行分配他們的 IP 地址。所有的交換機(jī)、路由器、互聯(lián)網(wǎng)服務(wù)器以及防火墻都應(yīng)該設(shè)置密碼,此密碼 不得為原廠密碼。交換機(jī)、路由器、互聯(lián)網(wǎng)服務(wù)器以及防火墻的所有不同等級的密碼都應(yīng)該記 錄在案。IT 經(jīng)理應(yīng)該保留一個備份。所有服務(wù)器的管理員密碼和主管密碼都應(yīng)該記錄在案。IT 經(jīng)理應(yīng)該保留一 個備份。對于交換機(jī)、路由器、網(wǎng)絡(luò)集線器以及服務(wù)器的結(jié)構(gòu)等級的訪問應(yīng)該只限授 權(quán)的 IT 支持人員。關(guān)于安全的信息以及通往網(wǎng)絡(luò)的網(wǎng)關(guān)的保護(hù)機(jī)制應(yīng)該只有授權(quán)的 IT 支持人 員知道。所有的交換機(jī)和路由器都應(yīng)該由非間斷電原提供至少 60 分鐘的電源供應(yīng)。如可能,非間斷電源供應(yīng)機(jī)應(yīng)該輪流由一臺備用的發(fā)電機(jī)來充電。只有經(jīng)授權(quán)的使用者才允許安裝和使用

      網(wǎng)絡(luò)發(fā)明和監(jiān)控工具。

      第四篇:網(wǎng)絡(luò)和信息系統(tǒng)安全運行管理實施細(xì)則匯總

      網(wǎng)絡(luò)和信息系統(tǒng)安全運行管理實施細(xì)則

      目錄

      第一章 總則..................................................................................2 第二章 職責(zé)與分工........................................................................2 第三章 運行值班管理....................................................................5 第四章 事件管理...........................................................................5 第五章 變更管理...........................................................................6 第六章 網(wǎng)絡(luò)管理...........................................................................7 第七章 應(yīng)用管理.........................................................................10 第八章 機(jī)房管理.........................................................................13 第九章 信息設(shè)備管理..................................................................14 第十章 賬號管理.........................................................................18 第十一章 信息資料管理...............................................................19 第十二章 備份管理......................................................................21 第十三章 耗材管理:..................................................................21 第十四章 移動存儲介質(zhì)管理........................................................22 第十五章 補丁管理......................................................................25 第十六章 漏洞管理......................................................................26 第十七章 日志審計......................................................................27 第十八章 外包管理......................................................................28 第十九章 人員管理......................................................................30 第二十章 附則.............................................................................31

      第一章 總則

      第一條 為了保證XX有限公司(以下簡稱“XX公司”)網(wǎng)絡(luò)和信息系統(tǒng)的安全運行,依據(jù)《天津市電力公司信息系統(tǒng)安全管理規(guī)定》等相關(guān)制度,結(jié)合XX公司實際,制定本實施細(xì)則。

      第二條 門”)。本實施細(xì)則適用于公司所屬各部門(以下簡稱“各部

      第二章 職責(zé)與分工

      第三條 XX公司黨政領(lǐng)導(dǎo)一把手是信息系統(tǒng)的第一安全責(zé)任人;各部門的一把手是本部門信息系統(tǒng)安全的第一責(zé)任人。信息安全考核納入安全生產(chǎn)考核和經(jīng)濟(jì)責(zé)任制考核。

      第四條 XX公司信息系統(tǒng)為三級管理,XX公司建立信息化工作領(lǐng)導(dǎo)小組,運維檢修部負(fù)責(zé)信息化工作的職能管理,是公司的歸口管理部門,各部門是信息化工作的具體落實部門。

      第五條 XX公司信息化工作領(lǐng)導(dǎo)小組是公司信息安全的領(lǐng)導(dǎo)組織。負(fù)責(zé)審定公司的信息安全管理有關(guān)規(guī)定,負(fù)責(zé)落實上級主管部門的安全管理防范的技術(shù)策略和信息安全管理有關(guān)規(guī)定。第六條 XX公司安全監(jiān)察質(zhì)量部負(fù)責(zé)監(jiān)督和考核公司信息系統(tǒng)的運行狀況。信息系統(tǒng)發(fā)生事故,按照《天津市電力公司信息系統(tǒng)事故調(diào)查及考核辦法》,由安全監(jiān)察質(zhì)量部牽頭組織事故分析,提出處理意見,運維檢修部配合進(jìn)行專業(yè)分析。

      第七條 運維檢修部是公司信息化管理的職能部門,設(shè)置信息化管理專責(zé)。主要工作:

      1、組織實施公司各項信息管理制度,做好監(jiān)督、檢查、指導(dǎo)信息安全管理及信息運行維護(hù)工作,組織實施安全防范措施。當(dāng)發(fā)生影響信息安全的重大事件時,發(fā)布告警并組織制定應(yīng)對措施。

      2、負(fù)責(zé)信息化相關(guān)指標(biāo)、數(shù)據(jù)的匯總上報工作。

      3、負(fù)責(zé)XX公司信息系統(tǒng)硬件的調(diào)配工作。

      4、負(fù)責(zé)信息系統(tǒng)耗材計劃編制、調(diào)整工作。

      5、負(fù)責(zé)組織編制信息專業(yè)的大修、技改計劃。

      6、配合專業(yè)部門進(jìn)行市電力公司統(tǒng)一管理和開發(fā)的項目和軟件在XX公司的組織推廣工作。參與有關(guān)信息工程項目的評定、審核和驗收。

      7、配合人力資源部做好XX公司信息專業(yè)知識的培訓(xùn)工作。第八條 信息通信運維班,是XX公司信息網(wǎng)絡(luò)系統(tǒng)整體運行、維護(hù)部門。主要工作:

      1、負(fù)責(zé)XX公司相關(guān)網(wǎng)絡(luò)運行數(shù)據(jù)、運行硬件指標(biāo)數(shù)據(jù)的統(tǒng)計,負(fù)責(zé)公司信息網(wǎng)絡(luò)軟、硬件系統(tǒng)的運行總結(jié)上報,負(fù)責(zé)配合信息系統(tǒng)驗收、檢查工作。

      2、負(fù)責(zé)XX公司信息系統(tǒng)的正常運行,軟件、硬件維護(hù)和故障處理工作。

      3、負(fù)責(zé)XX公司信息系統(tǒng)中實物資產(chǎn)的統(tǒng)計管理。

      4、負(fù)責(zé)XX公司信息系統(tǒng)硬件設(shè)備及耗材的計劃起草工作。

      5、負(fù)責(zé)提出XX公司信息系統(tǒng)大修、技改項目的申請。

      6、負(fù)責(zé)XX公司信息網(wǎng)絡(luò)的建設(shè)方案的實施工作。

      7、負(fù)責(zé)為各部門提供信息專業(yè)的技術(shù)支持。

      8、配合專業(yè)部門做好市電力公司統(tǒng)一管理和開發(fā)的項目和軟件在公司的系統(tǒng)管理工作。

      9、負(fù)責(zé)XX公司信息故障受理工作,并做好報修記錄。第九條 各部門是信息化工作的具體落實部門,信息設(shè)備由設(shè)備具體使用人負(fù)責(zé),如無具體使用人,則由計算機(jī)帳號所有人負(fù)責(zé)。專業(yè)信息系統(tǒng)由各部門指定的專業(yè)系統(tǒng)管理人員負(fù)責(zé)。主要工作:

      1、負(fù)責(zé)本部門信息設(shè)備、信息系統(tǒng)的安全保密管理。

      2、負(fù)責(zé)本部門計算機(jī)的趨勢防病毒軟件的病毒碼的升級,趨勢防病毒軟件監(jiān)控系統(tǒng)必須保證開啟狀態(tài)。負(fù)責(zé)計算機(jī)操作系統(tǒng)補丁的及時升級以及相關(guān)軟件的補丁升級工作。

      3、負(fù)責(zé)保證信息設(shè)備、信息系統(tǒng)的相關(guān)安全配置,并按照公司規(guī)定正確使用信息設(shè)備、信息系統(tǒng)。

      4、負(fù)責(zé)本部門信息設(shè)備、信息系統(tǒng)的日常維護(hù)管理,負(fù)責(zé)維護(hù)更新本部門設(shè)備臺帳。

      第十條 為了保障網(wǎng)絡(luò)和信息系統(tǒng)的安全、可靠、不間斷運行,信息通信運維班的關(guān)鍵崗位實行主副崗備用制度,主崗不在或工作負(fù)擔(dān)過重時,副崗要擔(dān)當(dāng)其職責(zé),工作由主崗委托。

      第三章 運行值班管理

      第十一條 法定工作日的工作時間應(yīng)安排具備相應(yīng)專業(yè)技術(shù)水平的人員進(jìn)行5 x 8小時現(xiàn)場值班。其余時間應(yīng)安排非現(xiàn)場值班,以確保關(guān)鍵應(yīng)用系統(tǒng)的正常運行。

      第十二條 重要時期應(yīng)實行7x24小時值班,根據(jù)實際情況采取電話值班或現(xiàn)場值班,以確保關(guān)鍵應(yīng)用系統(tǒng)的正常運行。

      第十三條 值班人員要按照要求做好重大事項匯報工作,并做好記錄。

      第四章 事件管理

      第十四條 信息通信運維班信息專業(yè)人員在接到故障申告時,應(yīng)對故障信息進(jìn)行登記。

      第十五條 信息通信運維班信息專業(yè)人員根據(jù)故障信息,對故障進(jìn)行處理,并將處理情況填入記錄中,并交由故障申告人簽字確認(rèn)。

      第五章 變更管理

      第十六條 信息設(shè)備的變更指對服務(wù)器、路由器、交換機(jī)(不含客戶端設(shè)備)等設(shè)備上運行的操作系統(tǒng)、權(quán)限、各種服務(wù)、各種軟件、數(shù)據(jù)庫、IP地址、安全配置、投入或退出運行、重新啟動、重新安裝等所作的變更。

      第十七條 運維檢修部是以上各種信息設(shè)備變更的職能管理部門,負(fù)責(zé)審批變更并備案。

      第十八條 所有信息設(shè)備的各種變更都要履行變更審批和備案手續(xù),由各部門專業(yè)系統(tǒng)管理人員或信息運維人員提出變更申請?zhí)顚懽兏僮鲉危ㄒ姼郊?),填寫好相關(guān)信息后由部門負(fù)責(zé)人簽字交運維檢修部確認(rèn)審批,通過后實施變更。變更涉及信息系統(tǒng)、網(wǎng)絡(luò)系統(tǒng)影響的,申請人應(yīng)于變更前1至2個工作日以電子郵件、門戶公告、電話通知方式告知相關(guān)影響用戶,變更結(jié)束后對于以上用戶進(jìn)行測試。

      第十九條 設(shè)備、系統(tǒng)變更前對于原有的數(shù)據(jù),應(yīng)該采取備份、異地轉(zhuǎn)移存儲等安全措施。

      第二十條 對于涉密設(shè)備的變更,如果需要外來人員協(xié)助,外來人員需填寫保密承諾書,保證所存儲的涉密信息不被泄露,進(jìn)行變更工作過程中變更申請人必須在現(xiàn)場,對維修人員、維修對象、維修內(nèi)容、維修前后狀況進(jìn)行監(jiān)督。

      第二十一條 設(shè)備、系統(tǒng)變更結(jié)束后應(yīng)按照天津市電力公司信息安全加固的要求加固系統(tǒng),恢復(fù)設(shè)備以及系統(tǒng)中的原有應(yīng)用及運行環(huán)境,并盡快投入運行。

      第二十二條 任何信息設(shè)備的各類變更未履行相關(guān)審批手續(xù)或者無記錄追溯的,以及因信息設(shè)備的變更對系統(tǒng)及用戶造成中斷應(yīng)用等影響的,追究變更實施人員相關(guān)責(zé)任。

      第六章 網(wǎng)絡(luò)管理

      第二十三條 管理信息網(wǎng)絡(luò)分為信息內(nèi)網(wǎng)(以下簡稱內(nèi)網(wǎng))和信息外網(wǎng)(以下簡稱外網(wǎng)),實現(xiàn)“雙機(jī)雙網(wǎng)”。

      第二十四條 XX公司內(nèi)網(wǎng)與外網(wǎng)均不得私自接入無線設(shè)備,網(wǎng)絡(luò)終端均實行IP地址與MAC地址綁定,禁止非授權(quán)接入。

      第二十五條 XX公司外網(wǎng)設(shè)備與內(nèi)網(wǎng)設(shè)備按照上級部門要求進(jìn)行信息安全加固,設(shè)置訪問控制,設(shè)置足夠強度的用戶和密碼。

      第二十六條 XX公司外網(wǎng)通過市公司統(tǒng)一出口接入INTERNET,XX公司所有部門和人員禁止以其他任何方式(ADSL、3G無線、CDMA、GPRS、96168撥號等)私自連接INTERNET網(wǎng)。第二十七條 XX公司內(nèi)外網(wǎng)計算機(jī)終端、打印機(jī)、網(wǎng)絡(luò)設(shè)備的IP地址和配置信息由運維檢修部統(tǒng)一分配和管理,任何人不得擅自使用他人的地址和未分配的地址,不得擅自安裝任何網(wǎng)絡(luò)設(shè)備,不得擅自更改網(wǎng)絡(luò)設(shè)備的配置信息。

      第二十八條 未經(jīng)計算機(jī)網(wǎng)絡(luò)管理人員同意,任何人不得擅自操作、移動網(wǎng)絡(luò)設(shè)備。

      第二十九條 職能管理部門和公司領(lǐng)導(dǎo)可以依據(jù)實際工作需要申請接入外網(wǎng)。

      第三十條 接入外網(wǎng)必須填寫外網(wǎng)接入申請表(見附件2),經(jīng)XX公司主管領(lǐng)導(dǎo)批準(zhǔn)后報科技信通部審批,審批通過后按照批準(zhǔn)的地址進(jìn)行IP/MAC綁定并接入外網(wǎng),信息部門負(fù)責(zé)做好相應(yīng)的登記備案工作,更新信息外網(wǎng)設(shè)備臺帳。

      第三十一條 公司提供公共上網(wǎng)計算機(jī),公共上網(wǎng)計算機(jī)的維護(hù)及使用管理由信息通信運維班負(fù)責(zé)。員工因工作需要在公共上網(wǎng)區(qū)訪問INTERNET,需進(jìn)行上網(wǎng)登記。

      第三十二條 不得在信息外網(wǎng)設(shè)備中保留任何信息內(nèi)網(wǎng)資料。外網(wǎng)訪問結(jié)束后,應(yīng)立即清除與內(nèi)網(wǎng)有關(guān)的文件。

      第三十三條 接入內(nèi)網(wǎng)必須填寫內(nèi)網(wǎng)接入申請表(見附件3),經(jīng)XX公司主管領(lǐng)導(dǎo)批準(zhǔn)后報科技信通部審批,審批通過后按照批準(zhǔn)的地址進(jìn)行IP/MAC綁定并接入內(nèi)網(wǎng),信息部門負(fù)責(zé)做好相應(yīng)的登記備案工作,更新信息內(nèi)網(wǎng)設(shè)備臺帳。

      第三十四條 信息內(nèi)外網(wǎng)計算機(jī)IP地址變更按照內(nèi)外網(wǎng)接入申請流程執(zhí)行。

      第三十五條 開發(fā)商如確因工作需要接入信息內(nèi)網(wǎng),應(yīng)提前申請信息內(nèi)網(wǎng)設(shè)備。

      第三十六條 計算機(jī)接入信息內(nèi)外網(wǎng)應(yīng)由信息運維人員對計算機(jī)進(jìn)行統(tǒng)一配置,設(shè)置規(guī)范的計算機(jī)名稱(格式為公司名稱-部門名稱-流水編號),內(nèi)網(wǎng)計算機(jī)應(yīng)加入TEPCO域,并安裝趨勢防病毒軟件、注冊桌面終端標(biāo)準(zhǔn)化管理軟件(安全移動存儲介質(zhì)軟件),外網(wǎng)計算機(jī)應(yīng)安裝金山防病毒軟件。

      第三十七條 市公司科技信通部會定期對計算機(jī)進(jìn)行安全檢查,對存在安全隱患的計算機(jī)進(jìn)行封網(wǎng)處理。被封網(wǎng)的計算機(jī)需經(jīng)責(zé)任人進(jìn)行認(rèn)真整改后,填寫情況說明及重新開通上網(wǎng)功能申請表(見附件4、5、6),經(jīng)部門領(lǐng)導(dǎo)審批簽字后報公司運維檢修部。運維檢修部確認(rèn)已整改后報公司領(lǐng)導(dǎo)簽字審批后上報市公司科技信通部申請開通網(wǎng)絡(luò)。

      第三十八條 信息通信運維班負(fù)責(zé)網(wǎng)絡(luò)設(shè)備的運行管理,確保網(wǎng)絡(luò)備品備件及應(yīng)急設(shè)備處在良好狀態(tài),盡量在故障發(fā)生之前采取保護(hù)措施。

      第三十九條 運維檢修部負(fù)責(zé)建立詳細(xì)的安全事件應(yīng)急處理制度,制定并及時修訂信息網(wǎng)絡(luò)安全應(yīng)急預(yù)案,定期演練,確保應(yīng)急體系的完備性和可用性,做好應(yīng)對突發(fā)信息安全事件的準(zhǔn)備。

      第四十條 發(fā)現(xiàn)網(wǎng)絡(luò)與信息安全問題及時向運維檢修部進(jìn)行通報,遇重大問題由運維檢修部及時向公司科技信通部報告。應(yīng)在1小時內(nèi),將事件發(fā)生時間、原因過程、采取措施、影響范圍、損失情況等,通過郵件和電話方式上報。

      第七章 應(yīng)用管理

      第四十一條 嚴(yán)格執(zhí)行市公司應(yīng)用系統(tǒng)開發(fā)與管理的有關(guān)規(guī)定,原則上不允許自行開發(fā)或引進(jìn)管理軟件,有特殊需要的,必須事先到信息管理部門申請、備案,并由信息管理部門向科技信通部申請,經(jīng)批準(zhǔn)后方可開發(fā),經(jīng)驗收后方可接入。

      第四十二條 對接入信息網(wǎng)絡(luò)運行的應(yīng)用系統(tǒng),在系統(tǒng)投入運行前,應(yīng)對系統(tǒng)運行的穩(wěn)定性、安全性進(jìn)行嚴(yán)格測試,并使用漏洞掃描工具進(jìn)行安全檢查,確認(rèn)沒有系統(tǒng)漏洞后,經(jīng)運維檢修部批準(zhǔn)后方可正式上線運行。

      第四十三條 應(yīng)用系統(tǒng)上線前由運維檢修部根據(jù)等級保護(hù)制度對系統(tǒng)定級,同時報市公司科技信通部審核備案。

      第四十四條 在系統(tǒng)投入運行前,應(yīng)用系統(tǒng)開發(fā)單位和運行管理部門應(yīng)相互配合,確定與該應(yīng)用系統(tǒng)相關(guān)的網(wǎng)絡(luò)環(huán)境參數(shù)、故障處理流程、數(shù)據(jù)備份管理流程、系統(tǒng)故障應(yīng)急預(yù)案等。應(yīng)用系統(tǒng)開發(fā)單位應(yīng)提供能滿足日常運行管理需求的系統(tǒng)開發(fā)及運行維護(hù)文檔和系統(tǒng)軟件介質(zhì)(系統(tǒng)軟件應(yīng)包括可供系統(tǒng)進(jìn)行完全安裝和緊急恢復(fù)的完整系統(tǒng)軟件介質(zhì)光盤或磁盤,軟件功能說明書,軟件使用說明書,程序清單,數(shù)據(jù)結(jié)構(gòu)清單等)。

      第四十五條 對投入運行的應(yīng)用系統(tǒng),各專業(yè)主管部門應(yīng)建立運行臺帳,明確系統(tǒng)管理人員,做好運行日志。

      第四十六條 接入信息內(nèi)網(wǎng)的各應(yīng)用系統(tǒng)原則上不得以專線、撥號或任何其它方式與系統(tǒng)外網(wǎng)絡(luò)及國際互聯(lián)網(wǎng)相連,如確有必要,則應(yīng)采取有效防范手段并經(jīng)運維檢修部上報科技信通部審核備案。

      第四十七條 投入運行的應(yīng)用系統(tǒng)服務(wù)器和終端上的軟、硬件配置不得隨意更改,嚴(yán)禁安裝與本應(yīng)用系統(tǒng)無關(guān)的應(yīng)用程序和軟件。應(yīng)用系統(tǒng)的管理、維護(hù)、應(yīng)用人員應(yīng)嚴(yán)格按照各自的權(quán)限和業(yè)務(wù)流程使用系統(tǒng)。

      第四十八條 進(jìn)行應(yīng)用系統(tǒng)的配置參數(shù)調(diào)整、系統(tǒng)軟件重裝、網(wǎng)絡(luò)環(huán)境調(diào)整等系統(tǒng)變更都應(yīng)嚴(yán)格遵照相應(yīng)的變更管理流程。第四十九條 用戶賬號建立、用戶賬號權(quán)限更改、用戶節(jié)點增加等日常維護(hù)業(yè)務(wù),應(yīng)由專業(yè)系統(tǒng)管理人員及時記錄并定期整理歸檔。

      第五十條 應(yīng)用系統(tǒng)變更前后都應(yīng)按相應(yīng)的備份管理規(guī)定進(jìn)行備份。

      第五十一條 運行人員應(yīng)及時發(fā)現(xiàn)系統(tǒng)故障。接到故障申告后,由專業(yè)系統(tǒng)管理人員或信息運維人員負(fù)責(zé)對問題進(jìn)行詳細(xì)的記錄,對簡單故障可先處理后匯報,對較大故障要立即通知本部門負(fù)責(zé)人和信息管理部門。

      第五十二條 對于故障的分析、處理過程應(yīng)有記錄。重大故障處理要有兩人以上,一人操作,一人監(jiān)督。

      第五十三條 各應(yīng)用信息系統(tǒng)必須有完善的系統(tǒng)維護(hù)制度和操作規(guī)程。重大事件處理時,應(yīng)有安全管理人員在場,故障原因、操作內(nèi)容和操作前后的情況必須詳細(xì)記錄并存檔。專業(yè)系統(tǒng)管理人員應(yīng)定期檢查和記錄本信息系統(tǒng)的安全運行狀況。

      第五十四條 用戶帳號和口令管理按照《天津市電力公司信息系統(tǒng)帳號、口令管理規(guī)定》執(zhí)行。

      第五十五條 專業(yè)系統(tǒng)管理人員負(fù)責(zé)系統(tǒng)的日常運行維護(hù),數(shù)據(jù)的保存、備份,系統(tǒng)口令的維護(hù)、設(shè)置和管理,系統(tǒng)程序的安裝,向其他子系統(tǒng)及上級有關(guān)單位部門提供數(shù)據(jù)及報表。

      第八章 機(jī)房管理

      第五十六條 XX公司信息機(jī)房按照國網(wǎng)公司C類機(jī)房管理標(biāo)準(zhǔn)進(jìn)行管理,部署不間斷電源系統(tǒng)(UPS)及防水、防雷、防火和恒溫恒濕設(shè)施。

      第五十七條 運維檢修部是XX公司信息系統(tǒng)運行機(jī)房的職能管理部門,信息通信運維班明確機(jī)房管理責(zé)任人員,具體負(fù)責(zé)機(jī)房的日常管理和維護(hù)。

      第五十八條 信息通信運維班負(fù)責(zé)做好機(jī)房日常巡視,每天檢查機(jī)房環(huán)境、網(wǎng)絡(luò)設(shè)備、服務(wù)器的運行狀況,并認(rèn)真填寫機(jī)房巡檢記錄。對于巡視中發(fā)現(xiàn)的問題,要詳細(xì)記錄并匯報相關(guān)領(lǐng)導(dǎo)及時解決問題。

      第五十九條 信息通信運維班負(fù)責(zé)做好機(jī)房內(nèi)設(shè)備的運維,每半年對UPS進(jìn)行1次充放電,并做好記錄。

      第六十條 機(jī)房是網(wǎng)絡(luò)和信息系統(tǒng)的重點保密場所,嚴(yán)禁無關(guān)人員隨意出入;外來人員進(jìn)出機(jī)房必須填寫機(jī)房出入登記表,經(jīng)批準(zhǔn)同意后方可進(jìn)入。外來人員進(jìn)入機(jī)房應(yīng)由相關(guān)負(fù)責(zé)人陪同和監(jiān)督。

      第六十一條 機(jī)房內(nèi)嚴(yán)禁煙火,不準(zhǔn)使用電爐、電水壺等電器。機(jī)房內(nèi)必須配備專用氣體滅火器,運行維護(hù)人員必須學(xué)會使用滅火器,一旦發(fā)現(xiàn)火情,立即投入滅火,并迅速報警。第六十二條 機(jī)房內(nèi)應(yīng)保持清潔,嚴(yán)禁堆放雜物,設(shè)備、線路標(biāo)簽應(yīng)清晰、齊全,機(jī)柜布線應(yīng)整齊。進(jìn)入機(jī)房前,須對鞋子進(jìn)行清潔或戴上鞋套。

      第六十三條 出入機(jī)房應(yīng)注意關(guān)好門,最后離開機(jī)房的人員必須自覺檢查和關(guān)閉所有機(jī)房門窗、鎖定防盜裝置。

      第六十四條 工作人員離開工作區(qū)域前,應(yīng)保證工作區(qū)域內(nèi)保存的重要文件、資料、設(shè)備、數(shù)據(jù)處于安全保護(hù)狀態(tài)。

      第六十五條 未經(jīng)主管領(lǐng)導(dǎo)批準(zhǔn),禁止將機(jī)房相關(guān)的鑰匙、密碼等物品和信息外借或透露給其它人員。對于遺失鑰匙、泄露密碼的情況要即時上報,并積極主動采取措施保證機(jī)房安全。

      第九章 信息設(shè)備管理

      第六十六條 信息設(shè)備根據(jù)設(shè)備的類型、用途、介質(zhì)(特指軟件)等因素,歸為以下幾類:

      1、網(wǎng)絡(luò)設(shè)備(路由器、交換機(jī)、防火墻、入侵檢測、綜合布線系統(tǒng)等)

      2、服務(wù)器(含小型機(jī)、工作站、PC 服務(wù)器)

      3、個人計算機(jī)(含便攜式計算機(jī))

      4、外部設(shè)備(打印機(jī)、繪圖儀等)

      5、輔助設(shè)備(網(wǎng)絡(luò)及服務(wù)器機(jī)柜、UPS 等)

      6、工具(含網(wǎng)絡(luò)工具、普通工具等)

      7、軟件

      8、其他

      第六十七條 運維檢修部負(fù)責(zé)XX公司所屬各單位信息設(shè)備管理、分配工作。運維檢修部應(yīng)根據(jù)應(yīng)用系統(tǒng)對設(shè)備的要求,兼顧各部門崗位職能的需要,制定信息設(shè)備配置標(biāo)準(zhǔn);在年末制定下一設(shè)備大修、設(shè)備升級改造、重要設(shè)備備品備件、設(shè)備維護(hù)等資金計劃,上報主管領(lǐng)導(dǎo)及相關(guān)部門批準(zhǔn),列入下一信息系統(tǒng)專項資金計劃。各部門應(yīng)在計劃編制前,及時上報信息設(shè)備需求。

      第六十八條 新的設(shè)備到達(dá)后,由運維檢修部負(fù)責(zé)組織相關(guān)人員驗收,驗收依據(jù)為簽訂的合同內(nèi)容。驗收人員應(yīng)認(rèn)真進(jìn)行各種參數(shù)的測試,檢查設(shè)備的性能指標(biāo)是否能夠達(dá)到技術(shù)要求。

      第六十九條 新的信息設(shè)備投入使用前,需經(jīng)信息通信運維班按照市電力公司相關(guān)規(guī)定進(jìn)行安全加固;信息設(shè)備的使用部門應(yīng)辦理財務(wù)固定資產(chǎn)登記,并上報運維檢修部備案。沒有在運維檢修部登記、違反規(guī)定自籌資金購買、不在財務(wù)固定資產(chǎn)臺帳上的信息設(shè)備,運維檢修部不負(fù)責(zé)維護(hù)及禁止接入信息網(wǎng)絡(luò)。

      第七十條 運維檢修部歸口負(fù)責(zé)XX公司信息設(shè)備臺帳,臺帳中應(yīng)該包括設(shè)備的所屬部門、型號、序列號、IP地址等。信息設(shè)備的使用部門負(fù)責(zé)信息設(shè)備的日常管理,包括清潔、殺毒軟件及系統(tǒng)升級、一般性配置操作、一般性故障排除等,并對信息設(shè)備的非使用性損壞以及丟失負(fù)責(zé),并按情節(jié)嚴(yán)重程度,依據(jù)有關(guān)規(guī)定追究當(dāng)事人賠償責(zé)任。各部應(yīng)指定專人協(xié)助運維檢修部做好所屬范圍內(nèi)信息設(shè)備臺帳管理,若有設(shè)備變動要及時上報運維檢修部。運維檢修部根據(jù)實際情況組織設(shè)備清查工作,進(jìn)行設(shè)備臺帳、實物核對,做到帳物相符。

      第七十一條 每臺信息設(shè)備都要明確設(shè)備負(fù)責(zé)人(負(fù)責(zé)人須是正式職工)。信息設(shè)備由設(shè)備具體使用人負(fù)責(zé),如無具體使用人,則由計算機(jī)帳號所有人負(fù)責(zé)。信息設(shè)備隨機(jī)資料、軟件等應(yīng)由設(shè)備負(fù)責(zé)人保存。信息設(shè)備正常工作環(huán)境由設(shè)備所屬部門負(fù)責(zé)。各部門之間及部門成員之間不得隨意互換計算機(jī)、或其他相關(guān)設(shè)備。對因人員、崗位變動閑置的信息設(shè)備應(yīng)及時上報運維檢修部,由運維檢修部統(tǒng)一處理。

      第七十二條 信息設(shè)備運維管理

      1、嚴(yán)禁任何人私自拆卸信息設(shè)備硬件,私自更改計算機(jī)配置、網(wǎng)絡(luò)IP地址,安裝未經(jīng)批準(zhǔn)的三方軟件。設(shè)備使用人不得直接向供貨商提出信息設(shè)備相關(guān)設(shè)備維修、軟件維護(hù)的要求,否則,發(fā)生的費用和其它問題自行承擔(dān)。

      2、設(shè)備負(fù)責(zé)人負(fù)責(zé)所屬信息設(shè)備的日常維護(hù)。其中包括常用軟件的安裝升級,一般性配置操作、一般性故障排除。如果涉及到更換零件、安裝系統(tǒng)等非一般性故障,無法自行處理的,應(yīng)及時向運維部門進(jìn)行故障申告,信息運維人員應(yīng)記錄故障設(shè)備信息及故障處理情況,并在處理完畢后交由故障申告人簽字確認(rèn)。

      3、屬于更換部分零部件也不能解決的故障,需更換整機(jī)或大型配件的,在經(jīng)過信息運維人員確認(rèn)后,由設(shè)備負(fù)責(zé)部門填寫信息設(shè)備及配件申請(附件 7),經(jīng)運維檢修部請示主管領(lǐng)導(dǎo)批準(zhǔn)后方可更換。

      4、信息設(shè)備出現(xiàn)非一般性故障未經(jīng)信息運維人員同意自行處理(含拆裝)造成故障擴(kuò)大,由自行處理(含拆裝)的操作人承擔(dān)修復(fù)責(zé)任。

      5、為保證信息設(shè)備的正常維護(hù),及時排除故障,XX公司每年列支一定的信息設(shè)運行備維護(hù)資金,保證本設(shè)備的安全穩(wěn)定。運維檢修部應(yīng)視具體情況提出必要的儀器、儀表、工具和備品備件采購申請。

      6、各部門應(yīng)保證信息設(shè)備的相關(guān)安全配置,并按照公司規(guī)定正確使用信息設(shè)備,同時根據(jù)實際情況定期對所屬信息設(shè)備組織自查,發(fā)現(xiàn)問題及時整改。運維檢修部通過網(wǎng)上和不定期到現(xiàn)場方式進(jìn)行檢查,核查信息設(shè)備軟硬件使用、維護(hù)情況。并依據(jù)有關(guān)規(guī)定對違反信息設(shè)備使用規(guī)定的部門進(jìn)行考核。

      第七十三條 信息設(shè)備報廢工作由生產(chǎn)技術(shù)可根據(jù)市電力公司的相關(guān)規(guī)定定期進(jìn)行。信息設(shè)備一般正常使用滿5年以上,并且已不能滿足應(yīng)用系統(tǒng)正常使用要求的,或設(shè)備嚴(yán)重?fù)p壞(非人為造成)無修復(fù)可能的,可以申請報廢,報廢設(shè)備上交運維檢修部,由運維檢修部統(tǒng)一處理,其他任何單位不得擅自處理。對報廢或淘汰設(shè)備的可用部分或零配件,運維檢修部可根據(jù)需要再利用。對報廢設(shè)備的存儲硬件,須送交市公司科信部進(jìn)行消磁處理,嚴(yán)禁隨意外帶。

      第七十四條 防火墻、漏洞掃描等信息安全設(shè)備的采購和使用必須經(jīng)市公司科技信通部批準(zhǔn)后方可實施。

      第十章 賬號管理

      第七十五條 運維檢修部設(shè)域賬號管理員,對XX公司范圍內(nèi)的域賬號及相應(yīng)權(quán)限進(jìn)行統(tǒng)一管理,并負(fù)責(zé)將域賬號及權(quán)限的變更信息及時準(zhǔn)確上報市公司科技信通部。

      第七十六條 各部門應(yīng)設(shè)專人對本部門的域賬號及相應(yīng)權(quán)限進(jìn)行統(tǒng)一管理,主要負(fù)責(zé)域賬號申請表的填寫,根據(jù)實際需要認(rèn)真核實其申請權(quán)限,負(fù)責(zé)將本部門的域賬號及權(quán)限的變更信息及時準(zhǔn)確上報公司域賬號管理員,并認(rèn)真做好記錄。

      第七十七條 TEPCO域賬號的開放范圍:有工作需求的企業(yè)內(nèi)部員工可以申請TEPCO域賬號,對于非正式員工,原則上不開放TEPCO域賬號。如確有需要,必須由所在部門指明一名公司正式員工為其責(zé)任人,代其申請,責(zé)任人對該非正式員工使用域賬號的所有行為負(fù)有安全監(jiān)督責(zé)任。

      第七十八條 域賬號的申請

      1、各部門賬號管理人員根據(jù)工作需要向公司域賬號管理員提出申請,填寫域賬號使用申請表(見附件8),同時監(jiān)督申請人簽定安全使用責(zé)任書(見附件9)。

      2、各部門賬號管理人員根據(jù)申請人資料填寫申請表后報部門領(lǐng)導(dǎo)審批簽字,并上報運維檢修部域賬號管理員。運維檢修部域賬號管理員對申請表進(jìn)行審核,并定期按審批流程向市公司科技信通部提出賬號申請。

      第七十九條 員工域賬號權(quán)限的分配必須嚴(yán)格按照權(quán)限最小化的原則進(jìn)行,即分配僅能滿足工作要求的最小權(quán)限。

      第八十條 帳號和密碼是員工在網(wǎng)絡(luò)信息系統(tǒng)中的唯一身份標(biāo)識,僅供員工自己使用,不得借用或泄露,禁止越權(quán)操作。

      第八十一條 員工域賬號口令要求每3個月更換一次,口令長度不得低于8位,最近6個口令不可重復(fù),口令中必須包含字母和數(shù)字。

      第八十二條 當(dāng)員工崗位變動時,運維檢修部以人事部門人員變動通知單為準(zhǔn),結(jié)合崗位變動的實際情況,調(diào)整或關(guān)閉域賬號。

      第十一章 信息資料管理

      第八十三條 信息資料是指在信息網(wǎng)絡(luò)建設(shè)和運行過程中所遵循的標(biāo)準(zhǔn)、制度、規(guī)劃與總結(jié)(含計劃)、日志、項目管理文檔、設(shè)備臺帳(卡片)、技術(shù)類文檔和信息系統(tǒng)建設(shè)或系統(tǒng)運行過程中收集的文檔(含硬件和軟件)等,是與系統(tǒng)建設(shè)和系統(tǒng)運行緊密關(guān)聯(lián),記錄系統(tǒng)運行參數(shù)、技術(shù)指標(biāo)、安全模式、設(shè)備配置、方案設(shè)計、項目建設(shè)合同等重要信息的文檔。

      第八十四條 運維檢修部是信息資料的職能管理部門,信息通信運維班及各專業(yè)系統(tǒng)管理部門應(yīng)明確資料管理人員,具體負(fù)責(zé)各種資料的日常管理工作。

      第八十五條 資料管理要求包括:

      1、做好資料的收集、整理、登記、造冊、保管、鑒定、利用等工作。設(shè)備技術(shù)資料應(yīng)齊全、正確、統(tǒng)一、清晰。對于重要及核心設(shè)備,應(yīng)將資料復(fù)制并多種方式、不同地點保存。

      2、設(shè)備技術(shù)資料應(yīng)由專人負(fù)責(zé)管理,并負(fù)責(zé)資料安全,強化信息內(nèi)容的安全管理,嚴(yán)防機(jī)密資料外泄。

      3、資料管理人員應(yīng)具備檔案管理人員基本素質(zhì),并掌握一定的專業(yè)技術(shù)知識和較強的計算機(jī)應(yīng)用水平,對所管理的文檔能夠做到分類清楚、歸檔準(zhǔn)確。

      4、在進(jìn)行項目建設(shè)時,由該項目負(fù)責(zé)人或指定專人負(fù)責(zé)收集和整理整個工程過程中產(chǎn)生的文檔,進(jìn)行分類,標(biāo)注必要的說明,在工程驗收后將全部項目文檔資料提交資料管理人員保存。

      第八十六條 使用資料時,任何人不得抽取、涂改、勾抹或污損。

      第十二章 備份管理

      第八十七條 應(yīng)用系統(tǒng)的備份工作是系統(tǒng)出現(xiàn)故障、甚至崩潰時的重要恢復(fù)手段,是信息安全工作的重中之重,必須高度重視。

      第八十八條 各應(yīng)用系統(tǒng)的備份由各部門專業(yè)系統(tǒng)管理人員制定策略、組織落實,信息運維人員配合實施。備份文件由專業(yè)系統(tǒng)管理人員負(fù)責(zé)保管。

      第八十九條 客戶端計算機(jī)及網(wǎng)上的辦公文件由文件所有人自行備份。重要文件須至少在不同的設(shè)備上保存兩分。

      第九十條 數(shù)據(jù)備份介質(zhì)可選擇硬盤、光盤、磁帶等存儲介質(zhì),由各部門專業(yè)系統(tǒng)管理人員保存。要確保備份數(shù)據(jù)的可恢復(fù)性。存儲介質(zhì)應(yīng)存放在遠(yuǎn)離磁性、輻射性的安全環(huán)境。

      第九十一條 當(dāng)系統(tǒng)或者數(shù)據(jù)確實無法搶救時,需估算可能的損失,將恢復(fù)計劃和方案報請本部門領(lǐng)導(dǎo)同意后才能對系統(tǒng)進(jìn)行恢復(fù)操作,恢復(fù)操作不應(yīng)影響對故障原因的追查和故障的處理。

      第十三章 耗材管理:

      第九十二條 運維檢修部為計算機(jī)耗材的管理部門,信息通信運維班設(shè)置專人負(fù)責(zé)耗材分發(fā)工作。計算機(jī)耗材包括:打印機(jī)硒鼓、色帶、墨盒、軟盤、光盤、網(wǎng)線等配件。

      第九十三條 各部門設(shè)備責(zé)任人負(fù)責(zé)設(shè)備耗材的需用申請以及領(lǐng)用。耗材領(lǐng)用須保留記錄并由領(lǐng)用人簽字確認(rèn)??苫厥招院牟模ㄈ缥?、墨盒等)實行輪換制,以舊換新。

      第九十四條 耗材發(fā)放人員定期統(tǒng)計各部門耗材使用情況,提報運維檢修部。運維檢修部耗材管理人員根據(jù)信息設(shè)備臺帳和具體使用情況分析各部門耗材用量,發(fā)現(xiàn)超出預(yù)期的用量將組織調(diào)查。在耗材庫存不足時,及時提報采購計劃。

      第十四章 移動存儲介質(zhì)管理

      第九十五條 移動存儲介質(zhì)的范圍包括:U盤、移動硬盤、各種存儲卡(照相機(jī)、攝像機(jī))、MP3、MP4、智能手機(jī)等帶有存儲功能的產(chǎn)品。

      第九十六條 所有連入信息內(nèi)網(wǎng)的計算機(jī)必須安裝市電力公司統(tǒng)一部署的移動存儲介質(zhì)管理系統(tǒng)客戶端程序。

      第九十七條 XX供電有限公司范圍內(nèi)可以使用的移動存儲設(shè)備只包括市電力公司統(tǒng)一配發(fā)的國家電網(wǎng)公司專用U盤(簡稱專用U盤)。其他非專用U盤禁止在XX公司內(nèi)網(wǎng)計算機(jī)中使用。

      第九十八條 運維檢修部負(fù)責(zé)XX供電有限公司范圍內(nèi)移動存儲設(shè)備的管理,向市公司申請專用U盤等移動存儲設(shè)備,履行領(lǐng)用審批、登記備案、監(jiān)督檢查、維護(hù)維修等職責(zé)。

      第九十九條 專用U盤的申請

      1、原則上每部門最多只能申請一個專用U盤。

      2、任何部門不得擅自購買、發(fā)放移動存儲設(shè)備,如確有工作需要,可向運維檢修部提出申請,填寫專用U盤使用申請表(見附件10)。

      3、申請人填寫申請表后報部門領(lǐng)導(dǎo)審批簽字,注明申請原因,指定責(zé)任人,明確其責(zé)任,待責(zé)任人簽字認(rèn)可后,上報運維檢修部。

      4、運維檢修部對申請表進(jìn)行審核,并交公司主管領(lǐng)導(dǎo)審批簽字后,定期向天津市電力公司科技信通部提出申請。

      5、專用U盤由各部門專用U盤負(fù)責(zé)人負(fù)責(zé)領(lǐng)取,領(lǐng)取時要在專用U盤領(lǐng)取、變更記錄表(見附件11)中簽字。

      第一百條 專用U盤的使用

      1、專用U盤第一次使用需對其默認(rèn)密碼進(jìn)行修改。

      2、用戶在使用國網(wǎng)公司專用U盤前,需要經(jīng)過趨勢防病毒墻的掃描殺毒,掃描正常后方可使用。

      3、使用專用U盤時要遵守津電科信[2008]13號“關(guān)于印發(fā)《天津市電力公司電子商密信息保密管理規(guī)定(試行)》的通知”中對于商密信息的要求。

      4、嚴(yán)禁雙擊進(jìn)入移動存儲設(shè)備,應(yīng)先在盤符上單擊右鍵,選擇菜單項中的打開命令進(jìn)入。

      5、文件復(fù)制完成應(yīng)將移動存儲設(shè)備與計算機(jī)分離;

      6、專用U盤分為保密區(qū)和交換區(qū),涉及到公司電子商密的信息在離開信息內(nèi)網(wǎng)或商密計算機(jī)進(jìn)行信息交換時,必須將電子商密信息存放在保密區(qū)。

      7、使用者對專用U盤的密碼要嚴(yán)格保密,不得告知他人;專用U盤不得進(jìn)行私用。

      第一百零一條 專用U盤的維修

      專用U盤的維修需由各部門專用U盤負(fù)責(zé)人將U盤交送到運維檢修部。如專用U盤無維修價值,由運維檢修部信息管理人員將損壞專用U盤送市公司科信部申請更換,并將相關(guān)信息填入U盤領(lǐng)取、變更記錄表中,由該U盤負(fù)責(zé)人簽字。

      第一百零二條 專用U盤的銷毀需由信息管理人員將相關(guān)信息填入專用U盤領(lǐng)取、變更記錄表中,并注明銷毀原因。

      第一百零三條 非國家電網(wǎng)公司專用U盤(簡稱非專用U盤)的使用

      1、非專用U盤原則上不得連入XX公司信息內(nèi)網(wǎng)的計算機(jī)中使用。

      2、如確因工作需要使用非專用U盤,需填寫《非國家電網(wǎng)公司專用U盤使用記錄》(見附件12),注明使用原因、使用人,并經(jīng)部門負(fù)責(zé)人確認(rèn)簽字。部門負(fù)責(zé)人應(yīng)審核所拷貝內(nèi)容,如涉及公司商密文件,應(yīng)不予批準(zhǔn)。使用記錄應(yīng)報運維檢修部備案。

      3、應(yīng)在脫網(wǎng)機(jī)器中對U盤進(jìn)行殺毒,確認(rèn)無病毒后,將文件拷入專用U盤,進(jìn)行相應(yīng)工作。

      第一百零四條 任何用戶不得卸載移動存儲介質(zhì)客戶端軟件,一經(jīng)發(fā)現(xiàn)收回統(tǒng)一配置的移動存儲設(shè)備,并禁止申請使用專用U盤;

      第一百零五條 因使用移動存儲設(shè)備未進(jìn)行病毒木馬查殺造成內(nèi)網(wǎng)、外網(wǎng)計算機(jī)感染病毒,造成系統(tǒng)損壞或數(shù)據(jù)丟失的,一經(jīng)查實收回統(tǒng)一配置的移動存儲設(shè)備,并禁止申請使用專用U盤;

      第一百零六條 在使用過程中造成公司涉密信息泄漏的按照《天津市電力公司電子商密信息保密管理規(guī)定(試行)》相關(guān)條款執(zhí)行。

      第一百零七條 任何部門或個人未經(jīng)審批擅自購買、發(fā)放移動存儲設(shè)備,一經(jīng)查實收回自行購置的移動存儲設(shè)備。

      第一百零八條 不得復(fù)制、傳播任何與工作無關(guān)的軟件、游戲、文件至內(nèi)網(wǎng)機(jī)器。

      第十五章 補丁管理

      第一百零九條 所有信息內(nèi)網(wǎng)和信息外網(wǎng)的終端及服務(wù)器都要及時進(jìn)行補丁升級。

      第一百一十條 終端補丁升級

      1、信息內(nèi)網(wǎng)終端必須加入TEPCO域,在每次開機(jī)時必須以管理員身份登陸TEPCO域,執(zhí)行TEPCO域安全策略,以便及時下載系統(tǒng)補丁。終端使用者在發(fā)現(xiàn)有新的系統(tǒng)補丁時,應(yīng)及時點擊安裝。

      2、信息外網(wǎng)終端必須安裝公司統(tǒng)一的金山防病毒軟件,定期執(zhí)行漏洞檢測,并在發(fā)現(xiàn)漏洞時及時打補丁。

      第一百一十一條 服務(wù)器補丁升級

      1、對服務(wù)器中數(shù)據(jù)庫、WEB軟件以及其它系統(tǒng)應(yīng)用軟件應(yīng)及時進(jìn)行補丁升級。

      2、對服務(wù)器所有項目進(jìn)行補丁升級時,要仔細(xì)閱讀升級文檔,分析確定升級補丁對現(xiàn)有的操作系統(tǒng)及應(yīng)用的影響,確保在補丁升級后服務(wù)器軟硬件能夠正常運行。

      3、應(yīng)用軟件補丁升級,對天津市電力公司統(tǒng)一運維的應(yīng)用系統(tǒng),由天津市電力公司統(tǒng)一執(zhí)行,對自行開發(fā)的應(yīng)用軟件系統(tǒng),由專業(yè)系統(tǒng)管理人員主動與開發(fā)商聯(lián)系對有危害系統(tǒng)安全的補丁及時升級。

      4、升級補丁之前,做好系統(tǒng)、數(shù)據(jù)備份,以免升級失敗后及時恢復(fù)。

      第十六章 漏洞管理

      第一百一十二條 對接入信息網(wǎng)絡(luò)運行的應(yīng)用系統(tǒng),在系統(tǒng)投入運行前,檢查應(yīng)用系統(tǒng)自身是否存在安全漏洞和隱患,確認(rèn)沒有漏洞后方可正式上線運行。

      第一百一十三條 系統(tǒng)上線前要嚴(yán)格按天津市電力公司《信息系統(tǒng)安全配置基本規(guī)范》要求做好配置和系統(tǒng)加固。

      第一百一十四條 應(yīng)使用天津市電力公司統(tǒng)一指定的的相關(guān)工具進(jìn)行安全檢查,定期或不定期對網(wǎng)絡(luò)與服務(wù)器主機(jī)進(jìn)行安全掃描和檢測,對掃描結(jié)果及時進(jìn)行分析,采取相應(yīng)補救措施。

      第一百一十五條 應(yīng)及時對所采集到的有關(guān)系統(tǒng)、網(wǎng)絡(luò)、數(shù)據(jù)及用戶活動的狀態(tài)和行為等特征信息進(jìn)行分析。如遇異常網(wǎng)絡(luò)行為活動,應(yīng)及時阻斷事件點,查明原因及時消除,確認(rèn)無安全隱患后再接入系統(tǒng)。

      第十七章 日志審計

      第一百一十六條 日志是對用戶行為和系統(tǒng)行為進(jìn)行記錄的形式,日志審計是保障應(yīng)用系統(tǒng)信息安全的重要手段。

      第一百一十七條 在信息設(shè)備、業(yè)務(wù)應(yīng)用系統(tǒng)上線運行前,應(yīng)按市電力公司《信息系統(tǒng)安全配置基本規(guī)范》中的各項規(guī)定開啟相應(yīng)的日志審計功能。

      第一百一十八條 應(yīng)制定恰當(dāng)?shù)娜罩静呗?,確定記錄日志的設(shè)備或系統(tǒng)范圍、記錄日志的事件類別、記錄日志的最大時間范圍、日志備份策略、審計日志的處理方式等。

      第一百一十九條 日志記錄應(yīng)包括事件發(fā)生的時間、觸發(fā)事件的主體與客體、事件的類型、事件成功或失敗、事件的結(jié)果等內(nèi)容。

      第一百二十條 信息通信運維班應(yīng)對主機(jī)系統(tǒng)、網(wǎng)絡(luò)設(shè)備、應(yīng)用系統(tǒng)、數(shù)據(jù)庫和中間件等的日志定期進(jìn)行安全審計。分析運行日志時,若發(fā)現(xiàn)正在、可能或已經(jīng)危害到系統(tǒng)安全運行的行為時,應(yīng)及時處理。

      第十八章 外包管理

      第一百二十一條 XX公司堅決貫徹信息運維主業(yè)化原則,原則上涉及信息系統(tǒng)核心業(yè)務(wù)的運維,包括桌面終端的運維不允許服務(wù)外包。

      第一百二十二條 對于自行維護(hù)、實施有困難,確需進(jìn)行信息服務(wù)業(yè)務(wù)外包的非核心信息服務(wù)業(yè)務(wù),填寫XX公司非核心信息服務(wù)業(yè)務(wù)外包申請審批表(見附件13),報XX公司運維檢修部,由運維檢修部匯總后報主管領(lǐng)導(dǎo)審批,并報上級主管部門審批備案后方可實施。

      第一百二十三條 對于通過審批后實施外包的業(yè)務(wù),承包商由XX公司按照國家、行業(yè)有關(guān)法律法規(guī)要求進(jìn)行資質(zhì)審查,綜合考慮其安全管理、專業(yè)技術(shù)水平等因素,按規(guī)定的程序擇優(yōu)確定。第一百二十四條 必須與外包服務(wù)承包商簽定相關(guān)外包服務(wù)協(xié)議,協(xié)議必須嚴(yán)格限定外包服務(wù)承包商的工作范圍,明確承包商可以接觸的設(shè)備、系統(tǒng)及可以進(jìn)行的操作,明確指定專門的管理部門、專門的人員對承包商進(jìn)行的服務(wù)行為進(jìn)行有效監(jiān)管。

      第一百二十五條 提供外包服務(wù)的承包商及其工作人員,必需簽署《安全保密責(zé)任書》(見附件14)和《保密補充條款》(見附件15)。必須按照XX公司相關(guān)保密規(guī)定和要求,在XX公司有關(guān)人員的監(jiān)督下進(jìn)行信息業(yè)務(wù)服務(wù),不得擅自復(fù)制、轉(zhuǎn)讓或者轉(zhuǎn)借XX公司相關(guān)基礎(chǔ)數(shù)據(jù)。

      第一百二十六條 應(yīng)對承包商工作及調(diào)試人員進(jìn)行安全教育,并指定專門的人員,記錄承包商服務(wù)行為的開始時間、具體的工作人員、操作的設(shè)備、涉及的系統(tǒng)、操作結(jié)束時間、操作的結(jié)果,并負(fù)責(zé)在操作之后審核確認(rèn)操作結(jié)果,對承包商的服務(wù)行為進(jìn)行全程監(jiān)管和記錄(見附件16)。

      第一百二十七條 XX公司禁止使用遠(yuǎn)程方式操作、調(diào)試系統(tǒng),所有操作必須在有效監(jiān)管下本地進(jìn)行,原則上禁止承包商自帶的終端設(shè)備接入XX公司內(nèi)網(wǎng),承包商如果需要接入XX公司內(nèi)網(wǎng)進(jìn)行測試、調(diào)試,終端設(shè)備由XX公司提供。

      第一百二十八條 信息服務(wù)承包商服務(wù)期滿后,由XX公司信息管理部門及該項信息服務(wù)管理部門對承包商整體服務(wù)行為進(jìn)行信息安全評定和審核(見附件17)。

      第十九章 人員管理

      第一百二十九條 新員工在上崗前應(yīng)進(jìn)行信息安全教育,由公司保密辦組織簽訂《天津市電力公司員工保密承諾書》(見附件18),考試合格后方可上崗進(jìn)行工作。

      第一百三十條 重點敏感崗位人員管理

      1、重點敏感崗位包括:網(wǎng)絡(luò)管理、應(yīng)用管理、主機(jī)管理、安全管理。

      2、重點敏感崗位的工作直接影響著網(wǎng)絡(luò)及信息系統(tǒng)的安全,必須加強管理。

      3、信息管理和運維部門要對以上崗位人員加強內(nèi)控、教育,提高敏感崗位人員信息安全保密意識。

      4、重點敏感崗位人員離崗時,填寫《信息重點敏感崗位人員離崗移交紀(jì)錄》(見附件19),經(jīng)信息管理部門審核確認(rèn)后,完成移交工作。運維部門及時核對并修改相關(guān)人員權(quán)限和設(shè)備安全配置相關(guān)內(nèi)容。

      第一百三十一條 外來人員為XX公司提供信息業(yè)務(wù)服務(wù)時,必須遵守相關(guān)保密規(guī)定和要求,簽署《安全保密責(zé)任書》(見附件14)和《保密補充條款》(見附件15)。XX公司指定專門的人員,對外來人員的行為進(jìn)行全程監(jiān)管和記錄(見附件16)。

      第一百三十二條 制度作廢。

      第一百三十三條

      第二十章 附則

      本規(guī)定自發(fā)布之日起試行。以前頒布的相關(guān)本規(guī)定由XX有限公司運維檢修部負(fù)責(zé)解釋。

      第五篇:信息系統(tǒng)安全

      數(shù)字簽名過程 “發(fā)送報文時,發(fā)送方用一個哈希函數(shù)從報文文本中生成報文摘要,然后用自己的私人密鑰對這個摘要進(jìn)行加密,這個加密后的摘要將作為報文的數(shù)字簽名和報文一起發(fā)送給接收方,接收方首先用與發(fā)送方一樣的哈希函數(shù)從接收到的原始報文中計算出報文摘要,接著再用發(fā)送方的公用密鑰來對報文附加的數(shù)字簽名進(jìn)行解密,如果這兩個摘要相同、那么接收方就能確認(rèn)該數(shù)字簽名是發(fā)送方的。

      數(shù)字簽名有兩種功效:一是能確定消息確實是由發(fā)送方簽名并發(fā)出來的,因為別人假冒不了發(fā)送方的簽名。二是數(shù)字簽名能確定消息的完整性。因為數(shù)字簽名的特點是它代表了文件的特征,文件如果發(fā)生改變,數(shù)字簽名的值也將發(fā)生變化。不同的文件將得到不同的數(shù)字簽名。一次數(shù)字簽名涉及到一個哈希函數(shù)、發(fā)送者的公鑰、發(fā)送者的私鑰。”這報文鑒別的描述!數(shù)字簽名沒有那么復(fù)雜。數(shù)字簽名: 發(fā)送方用自己的密鑰對報文X進(jìn)行E運算,生成不可讀取的密文Esk,然后將Esx傳送給接收方,接收方為了核實簽名,用發(fā)送方的密鑰進(jìn)行D運算,還原報文。

      口令攻擊的主要方法

      1、社會工程學(xué)(social Engineering),通過人際交往這一非技術(shù)手段以欺騙、套取的方式來獲得口令。避免此類攻擊的對策是加強用戶意識。

      2、猜測攻擊。首先使用口令猜測程序進(jìn)行攻擊??诹畈聹y程序往往根據(jù)用戶定義口令的習(xí)慣猜測用戶口令,像名字縮寫、生日、寵物名、部門名等。在詳細(xì)了解用戶的社會背景之后,黑客可以列舉出幾百種可能的口令,并在很短的時間內(nèi)就可以完成猜測攻擊。

      3、字典攻擊。如果猜測攻擊不成功,入侵者會繼續(xù)擴(kuò)大攻擊范圍,對所有英文單詞進(jìn)行嘗試,程序?qū)葱蛉〕鲆粋€又一個的單詞,進(jìn)行一次又一次嘗試,直到成功。據(jù)有的傳媒報導(dǎo),對于一個有8萬個英文單詞的集合來說,入侵者不到一分半鐘就可試完。所以,如果用戶的口令不太長或是單詞、短語,那么很快就會被破譯出來。

      4、窮舉攻擊。如果字典攻擊仍然不能夠成功,入侵者會采取窮舉攻擊。一般從長度為1的口令開始,按長度遞增進(jìn)行嘗試攻擊。由于人們往往偏愛簡單易記的口令,窮舉攻擊的成功率很高。如果每千分之一秒檢查一個口令,那么86%的口令可以在一周內(nèi)破譯出來。

      5、混合攻擊,結(jié)合了字典攻擊和窮舉攻擊,先字典攻擊,再暴力攻擊。

      避免以上四類攻擊的對策是加強口令策略。

      6、直接破解系統(tǒng)口令文件。所有的攻擊都不能夠奏效,入侵者會尋找目標(biāo)主機(jī)的安全漏洞和薄弱環(huán)節(jié),飼機(jī)偷走存放系統(tǒng)口令的文件,然后破譯加密的口令,以便冒充合法用戶訪問這臺主機(jī)。

      7:網(wǎng)絡(luò)嗅探(sniffer),通過嗅探器在局域網(wǎng)內(nèi)嗅探明文傳輸?shù)目诹钭址?。避免此類攻擊的對策是網(wǎng)絡(luò)傳輸采用加密傳輸?shù)姆绞竭M(jìn)行。

      8:鍵盤記錄,在目標(biāo)系統(tǒng)中安裝鍵盤記錄后門,記錄操作員輸入的口令字符串,如很多間諜軟件,木馬等都可能會盜取你的口述。

      9:其他攻擊方式,中間人攻擊、重放攻擊、生日攻擊、時間攻擊。

      避免以上幾類攻擊的對策是加強用戶安全意識,采用安全的密碼系統(tǒng),注意系統(tǒng)安全,避免感染間諜軟件、木馬等惡意程序。

      下載信息系統(tǒng)安全管理論文:淺談網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理[最終版]word格式文檔
      下載信息系統(tǒng)安全管理論文:淺談網(wǎng)絡(luò)與重要信息系統(tǒng)安全管理[最終版].doc
      將本文檔下載到自己電腦,方便修改和收藏,請勿使用迅雷等下載。
      點此處下載文檔

      文檔為doc格式


      聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻(xiàn)自行上傳,本網(wǎng)站不擁有所有權(quán),未作人工編輯處理,也不承擔(dān)相關(guān)法律責(zé)任。如果您發(fā)現(xiàn)有涉嫌版權(quán)的內(nèi)容,歡迎發(fā)送郵件至:645879355@qq.com 進(jìn)行舉報,并提供相關(guān)證據(jù),工作人員會在5個工作日內(nèi)聯(lián)系你,一經(jīng)查實,本站將立刻刪除涉嫌侵權(quán)內(nèi)容。

      相關(guān)范文推薦

        計算機(jī)信息系統(tǒng)安全管理崗位職責(zé)

        計算機(jī)信息系統(tǒng)安全管理崗位職責(zé)1、各網(wǎng)點會計為網(wǎng)點計算機(jī)信息系統(tǒng)安全管理員。 2、必須嚴(yán)格遵守《湖北省農(nóng)村信用社計算機(jī)系統(tǒng)安全管理辦法》。 3、嚴(yán)明紀(jì)律,遵守電腦各項......

        保險公司信息系統(tǒng)安全管理指引

        關(guān)于印發(fā)《保險公司信息系統(tǒng)安全管理指引(試行)》的通知 保監(jiān)發(fā)〔2011〕68號 各保險公司、保險資產(chǎn)管理公司: 為防范化解保險公司信息系統(tǒng)安全風(fēng)險,完善信息系統(tǒng)安全保障體系,確......

        計算機(jī)信息系統(tǒng)安全管理規(guī)定

        信息安全管理制度一、安全管理人員崗位工作職責(zé) 1、組織工作人員認(rèn)真學(xué)習(xí)《計算機(jī)信息網(wǎng)絡(luò)國際互聯(lián)網(wǎng)安全保護(hù)管理辦法》,提高工作人員的維護(hù)信息安全的警惕性和自覺性。 2、......

        銀行信息系統(tǒng)安全管理方案

        銀行信息系統(tǒng)安全管理方案 隨著金融界向電子化、數(shù)字化、網(wǎng)絡(luò)化的發(fā)展,各金融機(jī)構(gòu)對計算機(jī)的重視程度越來越高,全球高新技術(shù)尤其是信息技術(shù)的發(fā)展,進(jìn)一步提高了銀行計算機(jī)的應(yīng)......

        網(wǎng)絡(luò)與信息系統(tǒng)安全工作自查報告

        xxx 網(wǎng)絡(luò)與信息系統(tǒng)安全工作自查報告 按照《xx縣信息化工作領(lǐng)導(dǎo)小組辦公室關(guān)于開展2012年全縣網(wǎng)絡(luò)與信息系統(tǒng)安全檢查工作的通知》文件要求,我單位高度重視,立即組織開展全鎮(zhèn)......

        和田市國土資源局網(wǎng)絡(luò)與信息系統(tǒng)安全管理責(zé)任制[大全]

        和田市國土資源局網(wǎng)絡(luò)與信息系統(tǒng)安全管理責(zé)任制 根據(jù)市政府信息化辦公室網(wǎng)絡(luò)信息系統(tǒng)安全管理的有關(guān)要求和我局的實際情況,為切實做好我局的網(wǎng)絡(luò)信息系統(tǒng)安全管理工作,現(xiàn)將網(wǎng)......

        醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全制度

        醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)安全制度 一、信息系統(tǒng)安全管理措施 (一)硬件方面 為保證系統(tǒng)數(shù)據(jù)安全,醫(yī)院網(wǎng)絡(luò)信息系統(tǒng)核心設(shè)備均采用雙機(jī)、并行架構(gòu),在保證系統(tǒng)穩(wěn)定性的同時提高主機(jī)利用效......

        關(guān)于規(guī)范公司網(wǎng)絡(luò)信息系統(tǒng)安全管理的會議紀(jì)要

        保定天威集團(tuán)特變電氣有限公司 關(guān)于規(guī)范公司網(wǎng)絡(luò)信息系統(tǒng)安全管理的會議紀(jì)要時 間:2011年7月13日14:00—14:30 地 點:三層會議室 會議主持:趙峰 參加人員:李娜張恩芳馬云峰周佳戴......