硬件设备安全管理规范.doc
《硬件设备安全管理规范.doc》由会员分享,可在线阅读,更多相关《硬件设备安全管理规范.doc(43页珍藏版)》请在咨信网上搜索。
1、中国石油信息安全标准编号:中国石油天然气股份有限公司硬件设备安全管理规范(审阅稿)版本号:V3审阅人:王巍中国石油天然股份有限公司前 言随着中国石油天然气股份有限公司(以下简称“中国石油”)信息化建设的稳步推动,信息安全日益受到中国石油的广泛关注,加强信息安全的管理和制度无疑成为信息化建设得以顺利实行的重要保障。中国石油需要建立统一的信息安全管理政策和标准,并在集团内统一推广、实行。本规范是依据中国石油信息安全的现状,参照国际、国内和行业相关技术标准及规范,结合中国石油勘探与生产地区公司、炼油与销售地区公司、化工与销售地区公司、天然气与管道地区公司等四个专业分公司的应用特点,制定的适合于中国石
2、油信息安全的标准与规范。目的在于通过在中国石油范围内建立信息安全相关标准与规范,提高中国石油信息安全的技术和管理能力。信息技术安全总体框架如下:1) 整体信息技术安全架构从逻辑上共分为7个部分,分别为:物理环境、硬件设备、网络、操作系统、数据和文档、应用系统和通用安全管理标准。图中带阴影的方框中带书名号的为单独成册的部分,共有13本规范和1本通用标准。2) 对于13个规范中具有一定共性的内容我们整理出了6个标准横向贯穿整个架构,这6个标准的组合也依据了信息安全生命周期的理论模型。每个标准都会对所有的规范中相关涉及到的内容产生指导作用,但每个标准应用在不同的规范中又会有相应不同的具体的内容。我们
3、在行文上将这六个标准组合成一本通用的安全管理标准单独成册。3) 全文以信息安全生命周期的方法论作为基本指导,规范和标准的内容基本都根据认证授权内容安全日记管理的理论基础行文。本文即为信息安全总体框架中以深色标注的部分:硬件设备管理规范,重要规定了各种硬件设备针对安全问题的管理制度。硬件设备安全管理规范描述了公司内部所有的IT相关的硬件设备的安全规定。该规范保护的对象为公司内部所有的IT相关的硬件设备,涉及了台式电脑、服务器、周边设备、存储设备、可携式媒介、移动计算设备(笔记本电脑,Palm)、厂外设备(第三方)等。而对于硬件设备的保护我们重要从防护人对设备的威胁、环境对设备的威胁和设备自身的故
4、障威胁三个方面进行阐述。本规范由中国石油天然气股份有限公司发布。本规范由中国石油天然气股份有限公司科技与信息管理部归口管理解释。起草部门:中国石油制定信息安全政策与标准项目组。说 明在中国石油信息安全标准中涉及以下概念:组织机构中国石油(PetroChina) 指中国石油天然气股份有限公司有时也称“股份公司”。集团公司(CNPC) 指中国石油天然气集团公司有时也称“存续公司”。为区分中国石油的地区公司和集团公司下属单位,担提及“存续部分”时指集团公司下属的单位。如:辽河油田分公司存续部分指集团公司下属的辽河石油管理局。计算机网络中国石油信息网(PetroChinaNet) 指中国石油范围内的计
5、算机网络系统。中国石油信息网是在中国石油天然气集团公司网络的基础上,进行扩充与提高所形成的连接中国石油所属各个单位计算机局域网和园区网。集团公司网络(CNPCNet) 指集团公司所属范围内的网络。中国石油的一些地区公司是和集团公司下属的单位共用一个计算机网络,当提及“存续公司网络”时,指存续公司使用的网络部分。主干网 是从中国石油总部连接到各个下属各地区公司的网络部分,涉及中国石油总部局域网、各个二级局域网(或园区网)和连接这些网络的专线远程信道。有些单位通过拨号线路连接到中国石油总部,不是运用专线,这样的单位和所使用的远程信道不属于中国石油专用网主干网组成部分。地区网 地区公司网络和所属单位
6、网络的总和。这些局域网或园区网互相连接所使用的远程信道可以是专线,也可以是拨号线路。局域网与园区网 局域网通常指,在一座建筑中运用局域网技术和设备建设的高速网络。园区网是在一个园区(例如大学校园、管理局基地等)内多座建筑内的多个局域网,运用高速信道互相连接起来所构成的网络。园区网所运用的设备、运营的网络协议、网络传输速度基本相同于局域网。局域网和园区网通常都是用户自己建设的。局域网和园区网与广域网不同,广域网不仅覆盖范围广,所运用的设备、运营的协议、传送速率都与局域网和园区网不同。传输信息的信道通常都是电信部门建设的。二级单位网络 指地区公司下属单位的网络的总和,也许是局域网,也也许是园区网。
7、专线与拨号线路 从连通性划分的两大类网络远程信道。专线,指数字电路、帧中继、DDN和ATM等经常保持连通状态的信道;拨号线路,指只在传送信息时才建立连接的信道,如电话拨号线路或ISDN拨号线路。这些远程信道也许用来连接不同地区的局域网或园区网,也也许用于连接单台计算机。石油专网与公网 石油专业电信网和公共电信网的简称。最后一公里问题 建设广域网时,用户局域网或园区网连接附近电信部门信道的最后一段距离的连接问题。这段距离通常小于一公里,但也有大于一公里的情况。为简便,同称为最后一公里问题。涉及计算机网络的术语和定义请参见中国石油局域网标准。目 录1概述62目的63规范的合用范围64规范引用的文献
8、或标准75术语和定义86设备安全分级标准107硬件设备采购安全117.1设备选购安全117.2设备采购招标安全117.3设备检测安全管理规范167.4设备安装安全管理规范178硬件设备使用安全管理规范178.1设备物理环境相关安全管理规范178.2“清除桌面和屏幕”198.3员工使用硬件设备的相关安全208.4硬件设备相关使用日记和使用权限的审计258.5媒介设备安全288.6场外设备安全299硬件设备维护安全3010硬件设备处置和重用安全31附录 1参考文献32附录 2本规范用词说明331 概述保证计算机信息系统各种设备自身的安全和设备所在区域的物理环境安全是整个计算机信息系统安全的前提和基
9、础。 信息系统所在区域的物理环境安全(以下简称“物理安全”)是保护区域内计算机相关设备以及其它媒介免遭地震、水灾、火灾等环境事故以及周边环境的因素影响。它是对系统所在环境的安全保护,同时,还需要防止对区域的未经授权的访问。信息系统的硬件设备安全重要指:设备自身的安全问题、如何防止对硬件设备的未经授权的访问和未经授权的携入携出以及设备在生命周期的各个环节需要注意的安全事项。2 目的本规范的目的为:保护信息系统基础设施、设备、媒介免受非法的实物访问、自然灾害和环境的危害。通过对设备从采购到使用到维护直至最后报废的全过程进行安全相关的防护和相应的规范,防止中国石油基础设施等资产的损坏、丢失、敏感信息
10、的泄漏以及商务活动的中断。从而进一步保障中国石油业务的连续运营,保护中国石油的信息安全。3 合用范围本套规范合用的范围涉及了公司内部所有的信息相关的硬件设备,涉及了台式电脑、服务器、周边设备、存储设备、可携式媒介、移动计算设备(笔记本电脑,Palm)、厂外设备(第三方)等。注:由于网络设备和网络线缆设备相对其他IT设备由于具有一定的特殊性,因此我们对于这两种设备的安全规范将在网络安全规范中进行描述。4 规范引用的文献或标准下列文献或标准中的条款通过本规范的引用而成为本规范的条款。本标准出版时,所示版均为有效。所有标准都会被修订,使用本标准的各方应探讨使用下列标准最新版本的也许性。1. GAT3
11、90-2023 计算机信息系统安全等级保护通用技术规定2. GB50174-93 电子计算机机房设计规范3. SJ/T30003-93 电子计算机机房施工及验收规范4. GB9361-88 计算站场地安全规定5. GB2887-2023 电子计算机场地通用规范 6. GB50052 供配电系统设计规范7. GA 1631997计算机信息系统安全专用产品分类原则8. GA 216.1-1999计算机信息系统安全产品部件第1部分:安全功能检测9. NIST信息安全系列美国国家标准技术院10. 英国国家信息安全标准BS779911. 信息安全基础保护IT Baseline Protection Ma
12、nual (Germany)12. BearingPoint Consulting 内部信息安全标准13. RU Secure安全技术标准14. 信息系统安全专家丛书Certificate Information Systems Security Professional5 术语和定义关键级设备 包含了非常重要的的公司信息资产或公司信息系统的硬件设备。该设备上所承载的信息资产或运营的信息系统一旦出现中断、损坏、丢失或泄漏等安全故障会直接影响影响整个公司的业务运作或各个地区公司的业务运作,或是会对公司带来巨大的经济上或名誉上的损失。举例:备份非常重要研发数据的台式电脑、公司级Email系统服务器
13、、存放财务数据的磁带重要级设备 包含了比较重要的的公司信息资产或公司信息系统的硬件设备。该设备上所承载的信息资产或运营的信息系统一旦出现中断、损坏、丢失或泄漏等安全故障会直接影响影响各个业务单元或各个业务部门的业务运作,或是会对公司带来明显的经济上或名誉上的损失。举例:病毒服务器、部门级应用服务器、商业软件光盘普通级设备 包含了普通的公司信息资产或个人信息资产的硬件设备。该设备上所承载的信息资产或运营的信息系统一旦出现中断、损坏、丢失或泄漏等安全故障会直接影响影响个人或小范围群体的业务运作,或是会对公司带来较小的经济上或名誉上的损失。举例:普通用户台式电脑、个人数据备份光盘、项目临时服务器访问
14、控制 access control一种安全保证手段,即信息系统的资源只能由被授权实体按授权方式进行访问,防止对资源的未授权使用。审计 audit为了测试出系统的控制是否足够, 为了保证与已建立的策略和操作相符合, 为了发现安全中的漏洞, 以及为了建议在控制、策略中作任何指定的改变, 而对系统记录与活动进行的独立观测。 授权authorization 给予权利,涉及信息资源访问权的授予。认证 certification a. 验证用户、设备和其他实体的身份; b. 验证数据的完整性。隔离 isolation为防止其他用户或程序的非授权访问, 把操作系统、用户程序、数据文献加以彼此独立存储的行为。
15、日记 log一种信息的汇集, 记录有关对系统操作和系统运营的所有事项,提供了系统的历史状况。漏洞loophole 由软硬件的设计疏忽或漏洞导致的能避过系统的安全措施的一种错误。物理安全 physical security 为防范蓄意的和意外的威胁而对资源提供物理保护所采用的措施。威胁threat 一种潜在的对安全的侵害以破坏、泄漏、数据修改和拒绝服务的方式,也许对系统导致损害的环境或潜在事件。(GB9387-95)安全等级 security classification 决定防止数据或信息需求的访问的某种限度的保护,同时对该保护限度给以命名。为表达信息的不同敏感度, 按保密限度不同对信息进行层
16、次划分的组合或集合。敏感信息 sensitive information 由权威机构拟定的必须受保护的信息,由于该信息的泄露、修改、破坏或丢失都会对人或事产生可预知的损害。弱点vulnerability 导致破坏系统安全策略的系统安全规程、系统设计、实现、内部控制等方面的薄弱环节,在信息系统中能被威胁运用产生风险。6 设备安全分级标准设备安全等级区分表区域类型定义信息系统/业务影响范围公司经济上或名誉上的损失举例关键级设备包含了非常重要的的公司信息资产或公司信息系统的硬件设备整个公司或各个地区公司巨大备份非常重要研发数据的台式电脑、公司级Email系统服务器、存放财务数据的磁带重要级设备包含了
17、比较重要的的公司信息资产或公司信息系统的硬件设备各个业务单元或业务部门明显病毒服务器、部门级应用服务器、商业软件光盘普通级设备包含了普通的公司信息资产或个人信息资产的硬件设备个人或小范围群体较小普通用户台式电脑、个人数据备份光盘、项目临时服务器7 硬件设备采购安全7.1 设备选购安全a) 选用的信息解决设备、信息互换传输设备和信息存储设备必须通过技术论证,符合国家、行业相关标准的规定,满足安全性、可靠性与兼容性规定。关键级和重要级设备严禁采购和使用未经国家信息安全评测机构认可的设备。b) 新购置的设备应通过测试,测试合格后方能投入使用。c) 根据设备所承载的信息资产的重要性确认设备冗余的等级。
18、d) 严禁使用未经国家密码管理部门批准和未通过国家信息安全质量认证的密码设备。7.2 设备采购招标安全7.2.1 对硬件供应商的安全规定(本节内容重要针对重要级和关键级的硬件设备)7.2.1.1 硬件设备供应商必须满足以下规定:a) 未经中国石油的书面批准,不得以任何形式发布或泄漏为中国石油提供或中国石油自己提供的硬件中的额外安全措施。b) 硬件设备供应商必须提供自己设施、安装和技术能力的资质证明。c) 假如供应商或中国石油发生了任何不曾预料到的威胁或危害,或者任何现存的保护措施停止工作,发现者必须立即告知另一方。7.2.1.2 当供应商提供服务时需要用到中国石油的硬件系统,中国石油应增长相应
19、限制:a) 在任何情况下,供应商不得为了协议以外的目的使用中国石油的计算机或相关设施。b) 供应商如需使用中国石油的硬件系统,必须通过适当的审批流程,如先向中国石油提出书面的申请,明确使用的目的和因素,通过相关安所有门审批通过后方可使用。c) 根据供应商的具体需求授予供应商相应使用的权限,必须严格遵循“最小授权”原则。并明确使用时间、地点、范围等内容。如必要,可签订相应的协议以保证安全。7.2.1.3 对于关键级和重要级的硬件设备应规定供应商为其硬件设备提供业务连续性支持方案和应急计划。a) 连续性支持方案必须包含具体的措施,用以及时采用适当的行为保护系统的信息资产免受危害,该方案至少应包含:
20、 风险评估 业务影响评估 拟定重要的行动或者关键流程、以及需要的工作量与恢复时间等因素 拟定替代流程 拟定可以缓解危害的行为b) 连续性支持方案必须包含具体的措施,用以及时采用适当的措施恢复被修改、破坏或者盗用的参数、硬件或数据。方案中的系统恢复部分必须至少包含: 恢复的基本策略 根据硬件组件和子系统的优先级拟定恢复流程的规范 进行冗余操作时的测试流程 拟定应急响应的具体责任c) 连续性支持方案应说明方案的测试方法,并拟定进行方案测试的时间安排。至少进行年度测试,并且应进行一些不提前告知的测试。d) 作为应标书一部分,硬件供应商应提供应急计划的初始方案,来应对潜在的威胁以及实际发生的危害。同时
21、应提供对于应急计划的测试方案。e) 供应商应说明应急计划的架构、技术能力和组织在紧急情况下保护硬件系统的方法。在应急计划中应说明中止服务、替换硬件等应急措施的具体使用范围。f) 应急计划中应说明需要外部第三方服务的紧急情况下,如何规定外部的第三方供应商提供应急服务。供应商必须规定其他的必要的第三方供应商提供应急计划。7.2.2 硬件采购标书评估a) 建立评标小组,确立小组的组织原则,小组成员的角色和职责。b) 制订评标规划,重要涉及: 确立安全评估在整个标准评估中的地位、作用和权利. 确立安全评估内容,例如规定供应商在应标书中声明硬件产品安全保证c) 进行硬件安全性评估,在评估过程中根据评估规
22、划的内容,拟定是否需要进行硬件安全性测试。根据系统的不同,可以灵活掌握是否需要进行安全测试、选择哪种测试方式(涉及现场测试、基准测试和交付后测试),并且根据成本、技术和整体的考虑拟定测试次数。应控制高成本测试的次数,从而减少供应商方案准备的成本。d) 硬件供应商应根据标准流程进行自我评估。(供应商的自我评估不依赖于一个公正和独立的审查者。供应商根据自己制定的安全规定,对系统进行技术评估。虽然无法提供一个公正的结果,但是这仍然能提供一定的保证。通过查看评估报告,可以拟定供应商拟定是否认义了合适的安全规定,并且是否进行了合适的检查。)e) 硬件供应商宜在独立组织的支持和审查下的自我评估。(这种方法
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 硬件 设备 安全管理 规范
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【精****】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【精****】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。