三级等保安全管理新规制度信息安全管理策略.docx
《三级等保安全管理新规制度信息安全管理策略.docx》由会员分享,可在线阅读,更多相关《三级等保安全管理新规制度信息安全管理策略.docx(16页珍藏版)》请在咨信网上搜索。
1、* 主办部门:系统运维部 执 笔 人: 审 核 人:XXXXX信息安全管理策略V0.1XXX-XXX-XX-010013月17日本文件中出现任何文字叙述、文档格式、插图、照片、方法、过程等内容,除另有尤其注明,版权均属XXXXX全部,受到相关产权及版权法保护。任何个人、机构未经XXXXX书面授权许可,不得以任何方法复制或引用本文件任何片断。文件版本信息版本日期拟稿和修改说明V0.1.3.17拟稿文件版本信息说明统计本文件提交时目前有效版本控制信息,目前版本文件使用期将在新版本文档生效时自动结束。文件版本小于1.0 时,表示该版本文件为草案,仅可作为参考资料之目标。阅送范围内部发送部门:综合部、
2、系统运维部目 录第一章 总则1第二章 信息安全方针1第三章 信息安全策略2第四章 附则13第一章 总则第一条 为规范XXXXX信息安全系统,确保业务系统安全、稳定和可靠运行,提升服务质量,不停推进信息安全工作健康发展。依据中国计算机信息系统安全保护条例、信息安全技术信息系统安全等级保护基础要求(GB/T22239-)、金融行业信息系统信息安全等级保护实施指导(JR/T 0071)、金融行业信息系统信息安全等级保护测评指南(JR/T 0072),并结合XXXXX实际情况,特制订本策略。第二条 本策略为XXXXX信息安全管理纲领性文件,明确提出XXXXX在信息安全管理方面工作要求,指导信息安全管理
3、工作。为信息安全管理制度文件提供指导,其它信息安全相关文件在制订时不得违反本策略中要求。第三条 网络和信息安全工作领导小组负责制订信息安全管理策略。第二章 信息安全方针第四条 XXXXX信息安全方针为:安全第一、综合防范、预防为主、连续改善。(一)安全第一:信息安全为业务可靠开展提供基础保障。把信息安全作为信息系统建设和业务经营首要任务;(二)综合防范:管理方法和技术方法并重,建立有效识别和预防信息安全风险机制,合理选择安全控制方法,使信息安全风险发生概率降低到可接收水平;(三)预防为主:依据国家、行业监管机构相关要求和信息安全管理最好实践,依据信息资产关键性等级,对关键信息资产采取有效方法消
4、除可能隐患,降低信息安全事件发生概率;(四)连续改善:建立全方面覆盖信息安全各个管理域,可度量、可管理管理机制,并在此基础上建立连续改善体系框架,不停自我完善,为业务平稳运行提供可靠安全保障。第五条 XXXXX信息安全管理总体目标包含:(一)信息安全管理体系建设和运行符合国家政府机关、监管机构和主管部门相关强制性要求、规则及适用相关通例、准则和协议;(二)确保信息系统能够连续、可靠、正常地运行,为用户提供立即、稳定和高质量信息技术服务并不停改善;(三)保护信息系统及数据机密性、完整性和可用性,确保其不因偶然或恶意侵犯而遭受破坏、更改及泄露。第三章 信息安全策略第六条 安全管理制度(一)应形成由
5、管理要求、管理规范、操作步骤等组成全方面信息安全管理制度体系。(二)安全管理制度应含有统一格式,并进行版本控制,经过正式有效方法公布。(三)应定时对安全管理制度进行检验和审定,对存在不足或需要改善安全管理制度进行修订。第七条 安全管理机构(一)信息安全管理工作实施统一领导、分级管理,建立网络和信息安全工作领导小组,指导信息安全管理工作,决议信息安全重大事宜。(二)设置系统安全管理员、网络安全管理员、安全专员等岗位,并配置专职人员,实施A、B 岗制度。(三)应加强内部之间,和外部监管机构、公安机关、供给商和安全组织合作和沟通。第八条 职员信息安全管理(一)企业应制订安全用工标准,尤其是信息系统相
6、关人员、敏感信息处理人员录用、考评、转岗、离职等步骤应有具体安全要求。(二)信息技术总部应定时组织针对职员信息安全培训,以增强安全意识、提升安全技能、明确安全职责,应对安全教育和培训情况和结果进行统计并归档保留。(三)在岗位职责描述中,应该说明职员安全责任。(四)企业制订和落实多种相关信息系统安全奖惩条例,处罚和奖励必需分明。第九条 第三方信息安全管理(一)依据第三方所要访问信息资产等级及访问方法来进行风险评定,确定其安全风险。(二)依据风险评定结果,采取合适控制方法对第三方访问进行安全控制,保护企业信息资产安全。(三)第三方对敏感信息资产进行访问时,应签署保密协议或正式协议。在协议及协议中应
7、该明确第三方安全责任和必需遵守安全要求。(四)明确外包系统/软件开发安全要求。(五)必需确保和第三方信息交换中各步骤安全。第十条 信息系统建设安全管理(一)在项目立项前,必需明确信息系统安全等级、安全目标及全部安全需求并文档化。安全需求确实定过程必需是成熟、有效。(二)必需经过对安全需求进行具体分析,制订安全设计方案,明确安全控制方法及所采取安全技术。(三)依据设计方案要求,对使用软硬件产品进行选型和测试,最终确定具体采取产品。(四)依据设计方案和选定产品编制实施方案。在实施方案中必需考虑到实施过程中风险,必需包含具体项目实施计划、实施步骤、测试方案和风险应对方法。(五)应制订软件开发管理制度
8、和代码编写安全规范,明确说明开发过程控制方法和人员行为准则。(六)必需对实施过程进行安全管理,明确实施过程中多种活动程序及职责,并形成文件。(七)应依据信息系统等级,在上线前完成信息系统安全防护方法实施,包含基线设置等。同时还应建立必需机制,确保能够对投产后信息系统进行更新升级。(八)必需依据验收步骤,对系统进行必需测试和评定。(九)系统下线必需根据严格审批步骤进行,确保系统下线不对XXXXX安全生产和业务连续性产生影响,并同时进行系统数据清除。第十一条 机房安全管理(一)机房建设必需符合国家标准电子计算机机房设计规范(GB50174-)和电子计算机机房施工及验收规范(GB50462-)。(二
9、)依据信息资产安全等级、设备对场地环境要求、易管理性等,合理划分机房区域,针对不一样区域实施不一样安全保护方法,确保全部设备及介质安全。(三)由专员负责机房环境日常维护、监控、报警和故障处理工作。依据企业实际情况,建立机房值班制度。(四)制订机房和机房内不一样区域出入管理要求,明确门禁管理、设备出入、人员出入(包含第三方)、出入审批、进出日志统计保留和审核等工作管理要求和步骤。(五)制订相关机房工作守则,规范人员在机房内行为。(六)对于机房内文档资料应固定存放在带锁或密码专业文件柜中,由专员妥善保管并设置对应清单。第十二条 信息资产管理(一)应对企业信息资产进行登记,建立资产清单,并指定其安全
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 三级 安全管理 规制 信息 策略
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。