信息安全管理体系及重点制度介绍.ppt
《信息安全管理体系及重点制度介绍.ppt》由会员分享,可在线阅读,更多相关《信息安全管理体系及重点制度介绍.ppt(50页珍藏版)》请在咨信网上搜索。
1、信息安全管理体系及重点制度介信息安全管理体系及重点制度介绍 信息系信息系统部部2011年年5月月4日日1-目目 录信息安全管理体系介信息安全管理体系介绍1 基基础电信企信企业信息安全信息安全责任管理任管理办法法2基基础信息安全要求信息安全要求3客客户户信息保信息保护护管理管理规规定定4信息安全三同步管理信息安全三同步管理办法法5业务安全安全风险评估估标准准62-ISO17799:2000国国际标准准BS7799-1:1999BS7799-2:1999英国英国标准准BS7799-2:2002BS7799-1:2000ISO17799:2005ISO27001:2005BS7799:1996BS7
2、799-3:2005安全管理体系安全管理体系安全管理体系安全管理体系标标准的准的准的准的发发展展展展历历史史史史3-pISO 27001的的标准全称准全称 Information technology-Security techniques-Information security management systems-Requirements 信息技信息技术-安全技安全技术-信息安全管理体系信息安全管理体系-要求要求nISMS 信息安全管理体系信息安全管理体系 -管理体系管理体系 -信息安全相关信息安全相关 -ISO 27001 的的3 术语和定和定义-3.7nRequirements 要求
3、要求ISO/IEC 27001ISO/IEC 27001介介介介绍绍4-p建立方建立方针和目和目标并并实现这些目些目标的相互关的相互关联或相互作用的一或相互作用的一组要素。要素。p管理体系包括管理体系包括组织结构,策略,构,策略,规划,角色,划,角色,职责,流程,程,流程,程序和序和资源等。源等。(ISO 270013 术语和定和定义-3.7)p管理的方方面面以及公司的所管理的方方面面以及公司的所有雇有雇员,均囊括在管理体系范,均囊括在管理体系范围内。内。什么是管理体系?什么是管理体系?什么是管理体系?什么是管理体系?Quality management system(ISO 9001)Env
4、ironmental management system(ISO 14001)Safety management system(OHSAS 18001)Human Food Safety management system(HACCP)IT Service Management System(ISO 20000)Information security management system(ISO 27001)5-什么是信息安全?什么是信息安全?什么是信息安全?什么是信息安全?AlterationDestructionDisclosureInformationIntegrity Availabi
5、lity ConfidentialityInformation保保护信息的保密性、完整性和可用性信息的保密性、完整性和可用性(CIA);另另外也可包括外也可包括诸如真如真实性,可核性,可核查性,不可否性,不可否认性和可靠性等特性性和可靠性等特性(ISO 270013 术语和定和定义-3.4)p 机密性(机密性(Confidentiality)信息不能被未授信息不能被未授权的个人,的个人,实体或者体或者过程利用程利用或知悉的特性或知悉的特性(ISO 270013 术语和定和定义-3.3)p完整性(完整性(Integrity)保保护资产的准确和完整的特性的准确和完整的特性(ISO 270013 术
6、语和定和定义-3.8).确保信息在存确保信息在存储、使用、使用、传输过程中不会被非授程中不会被非授权用用户篡改,同改,同时还要防止授要防止授权用用户对系系统及信息及信息进行不恰当的行不恰当的篡改,保持改,保持信息内、外部表示的一致性。信息内、外部表示的一致性。p可用性(可用性(Availability)根据授根据授权实体的要求可体的要求可访问和利用的特性和利用的特性(ISO 270013 术语和定和定义-3.2).确保授确保授权用用户或或实体体对信息及信息及资源的正常使用不会被异常拒源的正常使用不会被异常拒绝,允,允许其可靠而及其可靠而及时地地访问信息及信息及资源源6-信息安全管理体系所涵盖的
7、信息安全管理体系所涵盖的信息安全管理体系所涵盖的信息安全管理体系所涵盖的领领域域域域安全策略安全策略合合规性性信息安全信息安全组织资产管理管理信息系信息系统获取开取开发和和维护人力人力资源安全源安全物理和物理和环境安全境安全通信和操作管理通信和操作管理访问控制控制信息安全事件管理信息安全事件管理业务连续性管理性管理7-湖南移湖南移湖南移湖南移动动信息安全管理体系信息安全管理体系信息安全管理体系信息安全管理体系8-湖南移湖南移动动信息安全管理制度信息安全管理制度n已已发布制度布制度湖南移动信息安全管理办法和责任矩阵湖南移动信息安全三同步管理办法中国移动客户信息安全保护管理规定(试行)和控制矩阵中
8、国移动业务信息安全评估标准(2011)中国移动基础信息安全管理通用要求(试行)和检查矩阵n实践案例践案例汇编“客户信息安全保护解决方案汇编”“基础信息安全案例汇编”n计划完善的制度划完善的制度安全应急处置责任追究安全检查管理办法9-目目 录信息安全管理体系介信息安全管理体系介绍1 基基础电信企信企业信息安全信息安全责任管理任管理办法法2基基础信息安全要求信息安全要求3客客户户信息保信息保护护管理管理规规定定4信息安全三同步管理信息安全三同步管理办法法5业务安全安全风险评估估标准准610-基基础电信企信企业信息安全信息安全责任管理任管理办法法n互互联网新技网新技术新新业务的的广泛,信息安全事件广
9、泛,信息安全事件时有有发生生n普遍存在普遍存在“重市重市场发展、展、轻安全管理安全管理”的的现象象,甚甚至至还有有“只只顾赚钱,漠,漠视安全安全”的情况存在的情况存在n基础电信企业的信息安全责任和要求不尽明确。n企业对自身应承担的信息安全责任重视不够、投入不足。n行业监管机构对企业信息安全责任和义务缺乏有效监督和管理的方式方法。企业信息安全责任保障条件总则监督管理n基基础电础电信企信企业业信息安全信息安全责责任管理任管理办办法(工信部保法(工信部保2009713号)号)11-基基础电信企信企业信息安全信息安全责任管理任管理办法法-总则n第三条(信息安全)本本办法所称信息安全指法所称信息安全指电
10、信网信网络(包括固定网、移(包括固定网、移动网和互网和互联网)上的公共信息内容安网)上的公共信息内容安全。全。n第四条(企业信息安全责任)企企业有有义务维护国家安全、国家安全、社会社会稳定和用定和用户合法合法权益;益;应在网在网络建建设、业务提供、提供、应急急处置、信息置、信息报备、人、人员培培训等方面建立健全企等方面建立健全企业信信息安全息安全责任制度,同步建任制度,同步建设与企与企业网网络、业务和用和用户发展相适展相适应的信息安全保障体系和技的信息安全保障体系和技术保障手段;保障必保障手段;保障必要的人要的人员和和资金投入。金投入。总 则12-基基础电信企信企业信息安全信息安全责任管理任管
11、理办法法企企业信息安全信息安全责任任企企业信息信息安全安全责任任规范合作范合作经营技技术保障措施保障措施配合配合监管管信息信息报备网网络建建设开开办业务日常日常监测用用户信息保信息保护接入接入责任任13-企业信息安全责任-(网络建设)n企企业在在电信网信网络的的设计、建、建设和运行和运行过程中,程中,应做到与国家信息安全的需求同步做到与国家信息安全的需求同步规划,同步建划,同步建设,同步运行。同步运行。n企企业在系在系统规划、建划、建设、升、升级、改造等、改造等环节应认真落真落实国家信息安全要求,同步配套相关信息安国家信息安全要求,同步配套相关信息安全全设备和和设施。施。n企企业在网在网络设备
12、选型、采型、采购和使用和使用时,应遵守遵守电信信设备进网要求,网要求,满足信息安全管理需要。足信息安全管理需要。14-企业信息安全责任-(开办业务)n企企业应履行信息安全承履行信息安全承诺,按照,按照电信信业务经营许可的信可的信息安全要求开展和息安全要求开展和经营相关相关电信信业务。n企企业要在新要在新产品立品立项、产品开品开发和和业务上上线(包括合作(包括合作开开办)的各)的各环节:建立实施信息安全评估制度,同步配套与业务特点和用户规模相适应的信息安全保障措施,明确业务的信息安全负责人,建立相应的管理制度和应急处置流程,按规定向电信监管机构进行业务信息报备。15-企业信息安全责任-(日常监测
13、)n对本企本企业通信网通信网络中中发现的的违法信息,企法信息,企业应立立即停止即停止传输,保存相关,保存相关记录,并向国家有关机关,并向国家有关机关报告。告。n对有关部有关部门依法通知停止依法通知停止传输的的违法信息,企法信息,企业应配合配合执行。行。16-企业信息安全责任-(用户信息保护)n电信用信用户依法使用依法使用电信的自由和通信秘密受法律信的自由和通信秘密受法律保保护。企。企业及其工作人及其工作人员不得擅自向他人提供不得擅自向他人提供电信用信用户使用使用电信网信网络所所传输信息的内容(法律另信息的内容(法律另有有规定的除外)。定的除外)。n对于本企于本企业业务网网络/系系统中保存的有关
14、用中保存的有关用户资料料和信息,企和信息,企业应依法予以保依法予以保护,不得非法出售或,不得非法出售或者提供者提供给其他其他组织和个人、不得用于与企和个人、不得用于与企业业务无关的用途。无关的用途。17-企业信息安全责任-(接入责任)n企企业不得向未取得不得向未取得电信信业务经营许可可证的的单位或位或个人提供用于个人提供用于经营性性电信信业务的的电信信资源、网源、网络接入和接入和业务接入;不得向未接入;不得向未备案非案非经营性互性互联网网站提供网站提供网络接入。接入。n企企业应监督接入用督接入用户按照按照约定的用途使用定的用途使用电信信资源或开展源或开展业务。发现擅自改擅自改变使用用途的,及使
15、用用途的,及时通知整改,涉及通知整改,涉及违法犯罪的,及法犯罪的,及时向有关部向有关部门报告。告。n企企业应定期定期检查接入内容。接入内容。发现信息安全信息安全问题和和隐患及患及时做出相做出相应处理。理。18-企业信息安全责任-(规范合作经营)n企企业在开展在开展业务合作前,要合作前,要对合作方的合作方的经营资质、业务许可等信息可等信息进行行审核,并在合同中明确各方核,并在合同中明确各方的信息安全的信息安全责任。任。n企企业应当当对合作提供的各合作提供的各类业务进行行规范和范和监督,督,建立建立违法信息法信息发现、监测和和处置制度。置制度。对合作中合作中出出现的信息安全的信息安全问题和和隐患,
16、企患,企业应督促合作督促合作单位及位及时整改,或者按照合同整改,或者按照合同约定定进行行处理,理,对违反法律的,反法律的,报送相关部送相关部门查处。19-企业信息安全责任-(技术保障措施)n企企业应当建立并完善事前防范、事中阻断、事后当建立并完善事前防范、事中阻断、事后追溯的信息安全技追溯的信息安全技术保障体系。保障体系。n企企业应当建立必要的技当建立必要的技术手段,加手段,加强对重要重要电信信资源(如源(如电信信码号、网号、网络带宽、IP地址、域名等)地址、域名等)的管理。的管理。n企企业应当当认真落真落实接入接入责任,建全信息安全管理任,建全信息安全管理和公共信息服和公共信息服务内容日常核
17、内容日常核查手段。手段。20-企业信息安全责任-(配合监管)n企企业应当当认真配合真配合电信信监管机构开展信息安全管机构开展信息安全监督管理工作,保督管理工作,保证相关工作相关工作顺利利实施。施。企业应当依法记录并妥善保存用户使用电信网络的有关信息,相关信息应当至少保存60日。对存在的信息安全问题和隐患,企业应当严格按照电信监管机构的处理意见进行整改。因涉及国家安全或处置紧急事件的需要,电信监管机构根据国家的有关规定和要求组织实施通信管制,企业应当配合执行。21-企业信息安全责任-(信息报备)n企企业应当遵照有关信息安全要求和当遵照有关信息安全要求和规定,定,执行信息安全行信息安全信息上信息上
18、报、备案制度,接受并配合案制度,接受并配合电信信监管机构的管机构的监督督检查。可能引发信息安全隐患的网络调整、扩容、电信基础资源使用变更等;可能引发信息安全隐患的新开展业务;企业信息安全责任人或联系人信息变更;企业业务网络/系统内发生的各类信息安全事件。n企企业应保保证相关相关报备信息的及信息的及时、准确、完整。、准确、完整。22-基基础电信企信企业信息安全信息安全责任管理任管理办法法通通报整改制度整改制度n电信监管机构对企业落实信息安全责任情况建立日常监测机制,实行通报整改制度。对存在信息安全隐患或者发生信息安全事故的企业,电信监管机构向企业提出书面整改意见,责成企业限期整改,并视情况在一定
19、范围内予以通报。n电信监管机构定期或不定期对企业落实信息安全责任的情况进行专项监督检查。企业应当将每年落实信息安全责任的有关情况形成书面报告报电信监管机构。n对在新产品立项、产品开发和业务上线(包括合作开办)各环节未同步开展信息安全评估、未同步配套与该业务相适应的信息安全保障措施、未按规定要求向电信监管机构进行业务信息报备,而造成特(重)大信息安全事件(或被有关部门通报并经电信监管机构组织专家研究认定该业务存在严重信息安全隐患)的,由由电信信监管机管机构构责令相关企令相关企业限期整改,未限期整改,未经整改合格的,不得开展整改合格的,不得开展该业务。监督管理督管理23-基基础电信企信企业信息安全
20、信息安全责任管理任管理办法法通通报整改制度整改制度n对因自身管理原因造成信息安全事件,由因自身管理原因造成信息安全事件,由电信信监管机构追究相关企管机构追究相关企业责任。任。(一)企业在一年内,发生1次特大信息安全事件的,或累计发生3次(及3次以上)重大信息安全事件的,由电信监管机构予以通报批评,对相关责任人提出处理意见或建议,通报相关管理部门,并视情况向社会通告。(二)企业在一年内,发生1次重大信息安全事件的,或累计发生5次(及5次以上)一般信息安全事件的,由电信监管机构予以通报批评,对相关责任人提出处理意见或建议,并通报相关管理部门。(三)企业在一年内,发生5次以下一般信息安全事件的,由电
21、信监管机构在电信行业内进行通报。(四)企业存在信息安全问题或隐患,未按要求在规定期限内进行相应整改的,由电信监管机构予以通报批评,对相关责任人提出处理意见或建议,并视情况通报相关管理部门。构成犯罪的,移送司法机关依法追究刑事责任。监督管理督管理24-基基础电信企信企业信息安全信息安全责任管理任管理办法法 重点(一)重点(一)n落落实基基础企企业领导人人问责制制明确和落实企业领导责任。对工作不落实、措施不到位、被电信主管部门通报批评的,追究企业信息安全责任人的领导责任。对整改不力、屡改屡犯、故意违规的,通报批评相应企业信息安全责任人,并函告其上级主管部门追究企业信息安全责任人的领导责任。25-基
22、基础电信企信企业信息安全信息安全责任管理任管理办法法(二)(二)n加加强业务推广、合作推广、合作经营的管理的管理对业务推广渠道中业务合作的建立、合作内容的规范、合作问题的发现和监督、业务推广模式的实现等相关细节明确制度化、规范化的要求。监督合作单位相关责任和义务落实情况,确保实效。对合作中出现的信息安全问题和隐患,企业应督促合作单位及时整改;发现存在违规的,立即暂停或终止合作;发现违反法律的,报送相关部门查处。26-基基础电信企信企业信息安全信息安全责任管理任管理办法法(三)(三)n落落实接入接入环节管理管理责任任为无证服务商提供接入、为未取得经营许可或备案的网站接入的,追究相关人员责任。与接
23、入服务商、网站签订信息安全管理协议。监督接入服务商、网站的日常活动,配合相关主管部门对接入服务商、网站接入的查处。对发现涉及违法犯罪的,应及时停止接入、保存记录,并向有关部门报告。对无法判定的涉嫌违规内容,应保存记录,并向有关部门报告,配合有关部门的研判和处置。27-目目 录信息安全管理体系介信息安全管理体系介绍1 基基础电信企信企业信息安全信息安全责任管理任管理办法法2基基础信息安全要求信息安全要求3客客户户信息保信息保护护管理管理规规定定4信息安全三同步管理信息安全三同步管理办法法5业务安全安全风险评估估标准准628-基基础础信息安全管理通用要求信息安全管理通用要求29-基基础础信息安全管
24、理通用要求信息安全管理通用要求安全安全预预警警n预警信息分警信息分为一一级、二、二级、三、三级、四、四级,一,一级为最高最高级。n集集团公司信息安全管理公司信息安全管理责任部任部门负责面向全网面向全网发布布预警信息,各省警信息,各省公司或公司或专业部部门向所向所辖地域与地域与专业发布布预警信息。警信息。n各各单位接到位接到预警信息后,警信息后,应依据上依据上级主管部主管部门要求要求落落实,及,及时跟踪跟踪预警警项进展,展,预警内容出警内容出现变化化应及及时上上报,必要,必要时调高高预警警级别并采取更并采取更严格防范措施。格防范措施。n各各单位可根据位可根据预警信息警信息对系系统的影响情况的影响
25、情况调高高预警警级别,但不允,但不允许调低低预警警级别;对安全补丁类预警,应根据设备所处位置和重要性采取不同的加载策略。在设备没打补丁期间,要采取相应的加固措施,保证设备不易被攻击。对于安全预警信息,应在预警信息规定时限内向预警信息发布主体反馈处理结果。n安全安全预警警处理理结果反果反馈内容内容应包括包括预警的影响范警的影响范围、防范措施、防范措施实施施范范围、防范措施、防范措施实施效果、施效果、进一步一步计划等内容。划等内容。30-基基础础信息安全管理通用要求信息安全管理通用要求安全安全监监控控 n要由要由监控控专业或相或相应专业人人员实施施对各各专业网网络与系与系统的的集中化安全集中化安全
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 体系 重点 制度 介绍
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【快乐****生活】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【快乐****生活】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。