久久99精品久久久久久琪琪,久久人人爽人人爽人人片亞洲,熟妇人妻无码中文字幕,亚洲精品无码久久久久久久

網絡和信息系統安全運行管理實施細則匯總

時間:2019-05-14 10:58:59下載本文作者:會員上傳
簡介:寫寫幫文庫小編為你整理了多篇相關的《網絡和信息系統安全運行管理實施細則匯總》,但愿對你工作學習有幫助,當然你在寫寫幫文庫還可以找到更多《網絡和信息系統安全運行管理實施細則匯總》。

第一篇:網絡和信息系統安全運行管理實施細則匯總

網絡和信息系統安全運行管理實施細則

目錄

第一章 總則..................................................................................2 第二章 職責與分工........................................................................2 第三章 運行值班管理....................................................................5 第四章 事件管理...........................................................................5 第五章 變更管理...........................................................................6 第六章 網絡管理...........................................................................7 第七章 應用管理.........................................................................10 第八章 機房管理.........................................................................13 第九章 信息設備管理..................................................................14 第十章 賬號管理.........................................................................18 第十一章 信息資料管理...............................................................19 第十二章 備份管理......................................................................21 第十三章 耗材管理:..................................................................21 第十四章 移動存儲介質管理........................................................22 第十五章 補丁管理......................................................................25 第十六章 漏洞管理......................................................................26 第十七章 日志審計......................................................................27 第十八章 外包管理......................................................................28 第十九章 人員管理......................................................................30 第二十章 附則.............................................................................31

第一章 總則

第一條 為了保證XX有限公司(以下簡稱“XX公司”)網絡和信息系統的安全運行,依據《天津市電力公司信息系統安全管理規定》等相關制度,結合XX公司實際,制定本實施細則。

第二條 門”)。本實施細則適用于公司所屬各部門(以下簡稱“各部

第二章 職責與分工

第三條 XX公司黨政領導一把手是信息系統的第一安全責任人;各部門的一把手是本部門信息系統安全的第一責任人。信息安全考核納入安全生產考核和經濟責任制考核。

第四條 XX公司信息系統為三級管理,XX公司建立信息化工作領導小組,運維檢修部負責信息化工作的職能管理,是公司的歸口管理部門,各部門是信息化工作的具體落實部門。

第五條 XX公司信息化工作領導小組是公司信息安全的領導組織。負責審定公司的信息安全管理有關規定,負責落實上級主管部門的安全管理防范的技術策略和信息安全管理有關規定。第六條 XX公司安全監察質量部負責監督和考核公司信息系統的運行狀況。信息系統發生事故,按照《天津市電力公司信息系統事故調查及考核辦法》,由安全監察質量部牽頭組織事故分析,提出處理意見,運維檢修部配合進行專業分析。

第七條 運維檢修部是公司信息化管理的職能部門,設置信息化管理專責。主要工作:

1、組織實施公司各項信息管理制度,做好監督、檢查、指導信息安全管理及信息運行維護工作,組織實施安全防范措施。當發生影響信息安全的重大事件時,發布告警并組織制定應對措施。

2、負責信息化相關指標、數據的匯總上報工作。

3、負責XX公司信息系統硬件的調配工作。

4、負責信息系統耗材計劃編制、調整工作。

5、負責組織編制信息專業的大修、技改計劃。

6、配合專業部門進行市電力公司統一管理和開發的項目和軟件在XX公司的組織推廣工作。參與有關信息工程項目的評定、審核和驗收。

7、配合人力資源部做好XX公司信息專業知識的培訓工作。第八條 信息通信運維班,是XX公司信息網絡系統整體運行、維護部門。主要工作:

1、負責XX公司相關網絡運行數據、運行硬件指標數據的統計,負責公司信息網絡軟、硬件系統的運行總結上報,負責配合信息系統驗收、檢查工作。

2、負責XX公司信息系統的正常運行,軟件、硬件維護和故障處理工作。

3、負責XX公司信息系統中實物資產的統計管理。

4、負責XX公司信息系統硬件設備及耗材的計劃起草工作。

5、負責提出XX公司信息系統年度大修、技改項目的申請。

6、負責XX公司信息網絡的建設方案的實施工作。

7、負責為各部門提供信息專業的技術支持。

8、配合專業部門做好市電力公司統一管理和開發的項目和軟件在公司的系統管理工作。

9、負責XX公司信息故障受理工作,并做好報修記錄。第九條 各部門是信息化工作的具體落實部門,信息設備由設備具體使用人負責,如無具體使用人,則由計算機帳號所有人負責。專業信息系統由各部門指定的專業系統管理人員負責。主要工作:

1、負責本部門信息設備、信息系統的安全保密管理。

2、負責本部門計算機的趨勢防病毒軟件的病毒碼的升級,趨勢防病毒軟件監控系統必須保證開啟狀態。負責計算機操作系統補丁的及時升級以及相關軟件的補丁升級工作。

3、負責保證信息設備、信息系統的相關安全配置,并按照公司規定正確使用信息設備、信息系統。

4、負責本部門信息設備、信息系統的日常維護管理,負責維護更新本部門設備臺帳。

第十條 為了保障網絡和信息系統的安全、可靠、不間斷運行,信息通信運維班的關鍵崗位實行主副崗備用制度,主崗不在或工作負擔過重時,副崗要擔當其職責,工作由主崗委托。

第三章 運行值班管理

第十一條 法定工作日的工作時間應安排具備相應專業技術水平的人員進行5 x 8小時現場值班。其余時間應安排非現場值班,以確保關鍵應用系統的正常運行。

第十二條 重要時期應實行7x24小時值班,根據實際情況采取電話值班或現場值班,以確保關鍵應用系統的正常運行。

第十三條 值班人員要按照要求做好重大事項匯報工作,并做好記錄。

第四章 事件管理

第十四條 信息通信運維班信息專業人員在接到故障申告時,應對故障信息進行登記。

第十五條 信息通信運維班信息專業人員根據故障信息,對故障進行處理,并將處理情況填入記錄中,并交由故障申告人簽字確認。

第五章 變更管理

第十六條 信息設備的變更指對服務器、路由器、交換機(不含客戶端設備)等設備上運行的操作系統、權限、各種服務、各種軟件、數據庫、IP地址、安全配置、投入或退出運行、重新啟動、重新安裝等所作的變更。

第十七條 運維檢修部是以上各種信息設備變更的職能管理部門,負責審批變更并備案。

第十八條 所有信息設備的各種變更都要履行變更審批和備案手續,由各部門專業系統管理人員或信息運維人員提出變更申請填寫變更操作單(見附件1),填寫好相關信息后由部門負責人簽字交運維檢修部確認審批,通過后實施變更。變更涉及信息系統、網絡系統影響的,申請人應于變更前1至2個工作日以電子郵件、門戶公告、電話通知方式告知相關影響用戶,變更結束后對于以上用戶進行測試。

第十九條 設備、系統變更前對于原有的數據,應該采取備份、異地轉移存儲等安全措施。

第二十條 對于涉密設備的變更,如果需要外來人員協助,外來人員需填寫保密承諾書,保證所存儲的涉密信息不被泄露,進行變更工作過程中變更申請人必須在現場,對維修人員、維修對象、維修內容、維修前后狀況進行監督。

第二十一條 設備、系統變更結束后應按照天津市電力公司信息安全加固的要求加固系統,恢復設備以及系統中的原有應用及運行環境,并盡快投入運行。

第二十二條 任何信息設備的各類變更未履行相關審批手續或者無記錄追溯的,以及因信息設備的變更對系統及用戶造成中斷應用等影響的,追究變更實施人員相關責任。

第六章 網絡管理

第二十三條 管理信息網絡分為信息內網(以下簡稱內網)和信息外網(以下簡稱外網),實現“雙機雙網”。

第二十四條 XX公司內網與外網均不得私自接入無線設備,網絡終端均實行IP地址與MAC地址綁定,禁止非授權接入。

第二十五條 XX公司外網設備與內網設備按照上級部門要求進行信息安全加固,設置訪問控制,設置足夠強度的用戶和密碼。

第二十六條 XX公司外網通過市公司統一出口接入INTERNET,XX公司所有部門和人員禁止以其他任何方式(ADSL、3G無線、CDMA、GPRS、96168撥號等)私自連接INTERNET網。第二十七條 XX公司內外網計算機終端、打印機、網絡設備的IP地址和配置信息由運維檢修部統一分配和管理,任何人不得擅自使用他人的地址和未分配的地址,不得擅自安裝任何網絡設備,不得擅自更改網絡設備的配置信息。

第二十八條 未經計算機網絡管理人員同意,任何人不得擅自操作、移動網絡設備。

第二十九條 職能管理部門和公司領導可以依據實際工作需要申請接入外網。

第三十條 接入外網必須填寫外網接入申請表(見附件2),經XX公司主管領導批準后報科技信通部審批,審批通過后按照批準的地址進行IP/MAC綁定并接入外網,信息部門負責做好相應的登記備案工作,更新信息外網設備臺帳。

第三十一條 公司提供公共上網計算機,公共上網計算機的維護及使用管理由信息通信運維班負責。員工因工作需要在公共上網區訪問INTERNET,需進行上網登記。

第三十二條 不得在信息外網設備中保留任何信息內網資料。外網訪問結束后,應立即清除與內網有關的文件。

第三十三條 接入內網必須填寫內網接入申請表(見附件3),經XX公司主管領導批準后報科技信通部審批,審批通過后按照批準的地址進行IP/MAC綁定并接入內網,信息部門負責做好相應的登記備案工作,更新信息內網設備臺帳。

第三十四條 信息內外網計算機IP地址變更按照內外網接入申請流程執行。

第三十五條 開發商如確因工作需要接入信息內網,應提前申請信息內網設備。

第三十六條 計算機接入信息內外網應由信息運維人員對計算機進行統一配置,設置規范的計算機名稱(格式為公司名稱-部門名稱-流水編號),內網計算機應加入TEPCO域,并安裝趨勢防病毒軟件、注冊桌面終端標準化管理軟件(安全移動存儲介質軟件),外網計算機應安裝金山防病毒軟件。

第三十七條 市公司科技信通部會定期對計算機進行安全檢查,對存在安全隱患的計算機進行封網處理。被封網的計算機需經責任人進行認真整改后,填寫情況說明及重新開通上網功能申請表(見附件4、5、6),經部門領導審批簽字后報公司運維檢修部。運維檢修部確認已整改后報公司領導簽字審批后上報市公司科技信通部申請開通網絡。

第三十八條 信息通信運維班負責網絡設備的運行管理,確保網絡備品備件及應急設備處在良好狀態,盡量在故障發生之前采取保護措施。

第三十九條 運維檢修部負責建立詳細的安全事件應急處理制度,制定并及時修訂信息網絡安全應急預案,定期演練,確保應急體系的完備性和可用性,做好應對突發信息安全事件的準備。

第四十條 發現網絡與信息安全問題及時向運維檢修部進行通報,遇重大問題由運維檢修部及時向公司科技信通部報告。應在1小時內,將事件發生時間、原因過程、采取措施、影響范圍、損失情況等,通過郵件和電話方式上報。

第七章 應用管理

第四十一條 嚴格執行市公司應用系統開發與管理的有關規定,原則上不允許自行開發或引進管理軟件,有特殊需要的,必須事先到信息管理部門申請、備案,并由信息管理部門向科技信通部申請,經批準后方可開發,經驗收后方可接入。

第四十二條 對接入信息網絡運行的應用系統,在系統投入運行前,應對系統運行的穩定性、安全性進行嚴格測試,并使用漏洞掃描工具進行安全檢查,確認沒有系統漏洞后,經運維檢修部批準后方可正式上線運行。

第四十三條 應用系統上線前由運維檢修部根據等級保護制度對系統定級,同時報市公司科技信通部審核備案。

第四十四條 在系統投入運行前,應用系統開發單位和運行管理部門應相互配合,確定與該應用系統相關的網絡環境參數、故障處理流程、數據備份管理流程、系統故障應急預案等。應用系統開發單位應提供能滿足日常運行管理需求的系統開發及運行維護文檔和系統軟件介質(系統軟件應包括可供系統進行完全安裝和緊急恢復的完整系統軟件介質光盤或磁盤,軟件功能說明書,軟件使用說明書,程序清單,數據結構清單等)。

第四十五條 對投入運行的應用系統,各專業主管部門應建立運行臺帳,明確系統管理人員,做好運行日志。

第四十六條 接入信息內網的各應用系統原則上不得以專線、撥號或任何其它方式與系統外網絡及國際互聯網相連,如確有必要,則應采取有效防范手段并經運維檢修部上報科技信通部審核備案。

第四十七條 投入運行的應用系統服務器和終端上的軟、硬件配置不得隨意更改,嚴禁安裝與本應用系統無關的應用程序和軟件。應用系統的管理、維護、應用人員應嚴格按照各自的權限和業務流程使用系統。

第四十八條 進行應用系統的配置參數調整、系統軟件重裝、網絡環境調整等系統變更都應嚴格遵照相應的變更管理流程。第四十九條 用戶賬號建立、用戶賬號權限更改、用戶節點增加等日常維護業務,應由專業系統管理人員及時記錄并定期整理歸檔。

第五十條 應用系統變更前后都應按相應的備份管理規定進行備份。

第五十一條 運行人員應及時發現系統故障。接到故障申告后,由專業系統管理人員或信息運維人員負責對問題進行詳細的記錄,對簡單故障可先處理后匯報,對較大故障要立即通知本部門負責人和信息管理部門。

第五十二條 對于故障的分析、處理過程應有記錄。重大故障處理要有兩人以上,一人操作,一人監督。

第五十三條 各應用信息系統必須有完善的系統維護制度和操作規程。重大事件處理時,應有安全管理人員在場,故障原因、操作內容和操作前后的情況必須詳細記錄并存檔。專業系統管理人員應定期檢查和記錄本信息系統的安全運行狀況。

第五十四條 用戶帳號和口令管理按照《天津市電力公司信息系統帳號、口令管理規定》執行。

第五十五條 專業系統管理人員負責系統的日常運行維護,數據的保存、備份,系統口令的維護、設置和管理,系統程序的安裝,向其他子系統及上級有關單位部門提供數據及報表。

第八章 機房管理

第五十六條 XX公司信息機房按照國網公司C類機房管理標準進行管理,部署不間斷電源系統(UPS)及防水、防雷、防火和恒溫恒濕設施。

第五十七條 運維檢修部是XX公司信息系統運行機房的職能管理部門,信息通信運維班明確機房管理責任人員,具體負責機房的日常管理和維護。

第五十八條 信息通信運維班負責做好機房日常巡視,每天檢查機房環境、網絡設備、服務器的運行狀況,并認真填寫機房巡檢記錄。對于巡視中發現的問題,要詳細記錄并匯報相關領導及時解決問題。

第五十九條 信息通信運維班負責做好機房內設備的運維,每半年對UPS進行1次充放電,并做好記錄。

第六十條 機房是網絡和信息系統的重點保密場所,嚴禁無關人員隨意出入;外來人員進出機房必須填寫機房出入登記表,經批準同意后方可進入。外來人員進入機房應由相關負責人陪同和監督。

第六十一條 機房內嚴禁煙火,不準使用電爐、電水壺等電器。機房內必須配備專用氣體滅火器,運行維護人員必須學會使用滅火器,一旦發現火情,立即投入滅火,并迅速報警。第六十二條 機房內應保持清潔,嚴禁堆放雜物,設備、線路標簽應清晰、齊全,機柜布線應整齊。進入機房前,須對鞋子進行清潔或戴上鞋套。

第六十三條 出入機房應注意關好門,最后離開機房的人員必須自覺檢查和關閉所有機房門窗、鎖定防盜裝置。

第六十四條 工作人員離開工作區域前,應保證工作區域內保存的重要文件、資料、設備、數據處于安全保護狀態。

第六十五條 未經主管領導批準,禁止將機房相關的鑰匙、密碼等物品和信息外借或透露給其它人員。對于遺失鑰匙、泄露密碼的情況要即時上報,并積極主動采取措施保證機房安全。

第九章 信息設備管理

第六十六條 信息設備根據設備的類型、用途、介質(特指軟件)等因素,歸為以下幾類:

1、網絡設備(路由器、交換機、防火墻、入侵檢測、綜合布線系統等)

2、服務器(含小型機、工作站、PC 服務器)

3、個人計算機(含便攜式計算機)

4、外部設備(打印機、繪圖儀等)

5、輔助設備(網絡及服務器機柜、UPS 等)

6、工具(含網絡工具、普通工具等)

7、軟件

8、其他

第六十七條 運維檢修部負責XX公司所屬各單位信息設備管理、分配工作。運維檢修部應根據應用系統對設備的要求,兼顧各部門崗位職能的需要,制定信息設備配置標準;在年末制定下一年度設備大修、設備升級改造、重要設備備品備件、設備維護等資金計劃,上報主管領導及相關部門批準,列入下一年度信息系統專項資金計劃。各部門應在計劃編制前,及時上報信息設備需求。

第六十八條 新的設備到達后,由運維檢修部負責組織相關人員驗收,驗收依據為簽訂的合同內容。驗收人員應認真進行各種參數的測試,檢查設備的性能指標是否能夠達到技術要求。

第六十九條 新的信息設備投入使用前,需經信息通信運維班按照市電力公司相關規定進行安全加固;信息設備的使用部門應辦理財務固定資產登記,并上報運維檢修部備案。沒有在運維檢修部登記、違反規定自籌資金購買、不在財務固定資產臺帳上的信息設備,運維檢修部不負責維護及禁止接入信息網絡。

第七十條 運維檢修部歸口負責XX公司信息設備臺帳,臺帳中應該包括設備的所屬部門、型號、序列號、IP地址等。信息設備的使用部門負責信息設備的日常管理,包括清潔、殺毒軟件及系統升級、一般性配置操作、一般性故障排除等,并對信息設備的非使用性損壞以及丟失負責,并按情節嚴重程度,依據有關規定追究當事人賠償責任。各部應指定專人協助運維檢修部做好所屬范圍內信息設備臺帳管理,若有設備變動要及時上報運維檢修部。運維檢修部根據實際情況組織設備清查工作,進行設備臺帳、實物核對,做到帳物相符。

第七十一條 每臺信息設備都要明確設備負責人(負責人須是正式職工)。信息設備由設備具體使用人負責,如無具體使用人,則由計算機帳號所有人負責。信息設備隨機資料、軟件等應由設備負責人保存。信息設備正常工作環境由設備所屬部門負責。各部門之間及部門成員之間不得隨意互換計算機、或其他相關設備。對因人員、崗位變動閑置的信息設備應及時上報運維檢修部,由運維檢修部統一處理。

第七十二條 信息設備運維管理

1、嚴禁任何人私自拆卸信息設備硬件,私自更改計算機配置、網絡IP地址,安裝未經批準的三方軟件。設備使用人不得直接向供貨商提出信息設備相關設備維修、軟件維護的要求,否則,發生的費用和其它問題自行承擔。

2、設備負責人負責所屬信息設備的日常維護。其中包括常用軟件的安裝升級,一般性配置操作、一般性故障排除。如果涉及到更換零件、安裝系統等非一般性故障,無法自行處理的,應及時向運維部門進行故障申告,信息運維人員應記錄故障設備信息及故障處理情況,并在處理完畢后交由故障申告人簽字確認。

3、屬于更換部分零部件也不能解決的故障,需更換整機或大型配件的,在經過信息運維人員確認后,由設備負責部門填寫信息設備及配件申請(附件 7),經運維檢修部請示主管領導批準后方可更換。

4、信息設備出現非一般性故障未經信息運維人員同意自行處理(含拆裝)造成故障擴大,由自行處理(含拆裝)的操作人承擔修復責任。

5、為保證信息設備的正常維護,及時排除故障,XX公司每年列支一定的信息設運行備維護資金,保證本年度設備的安全穩定。運維檢修部應視具體情況提出必要的儀器、儀表、工具和備品備件采購申請。

6、各部門應保證信息設備的相關安全配置,并按照公司規定正確使用信息設備,同時根據實際情況定期對所屬信息設備組織自查,發現問題及時整改。運維檢修部通過網上和不定期到現場方式進行檢查,核查信息設備軟硬件使用、維護情況。并依據有關規定對違反信息設備使用規定的部門進行考核。

第七十三條 信息設備報廢工作由生產技術可根據市電力公司的相關規定定期進行。信息設備一般正常使用滿5年以上,并且已不能滿足應用系統正常使用要求的,或設備嚴重損壞(非人為造成)無修復可能的,可以申請報廢,報廢設備上交運維檢修部,由運維檢修部統一處理,其他任何單位不得擅自處理。對報廢或淘汰設備的可用部分或零配件,運維檢修部可根據需要再利用。對報廢設備的存儲硬件,須送交市公司科信部進行消磁處理,嚴禁隨意外帶。

第七十四條 防火墻、漏洞掃描等信息安全設備的采購和使用必須經市公司科技信通部批準后方可實施。

第十章 賬號管理

第七十五條 運維檢修部設域賬號管理員,對XX公司范圍內的域賬號及相應權限進行統一管理,并負責將域賬號及權限的變更信息及時準確上報市公司科技信通部。

第七十六條 各部門應設專人對本部門的域賬號及相應權限進行統一管理,主要負責域賬號申請表的填寫,根據實際需要認真核實其申請權限,負責將本部門的域賬號及權限的變更信息及時準確上報公司域賬號管理員,并認真做好記錄。

第七十七條 TEPCO域賬號的開放范圍:有工作需求的企業內部員工可以申請TEPCO域賬號,對于非正式員工,原則上不開放TEPCO域賬號。如確有需要,必須由所在部門指明一名公司正式員工為其責任人,代其申請,責任人對該非正式員工使用域賬號的所有行為負有安全監督責任。

第七十八條 域賬號的申請

1、各部門賬號管理人員根據工作需要向公司域賬號管理員提出申請,填寫域賬號使用申請表(見附件8),同時監督申請人簽定安全使用責任書(見附件9)。

2、各部門賬號管理人員根據申請人資料填寫申請表后報部門領導審批簽字,并上報運維檢修部域賬號管理員。運維檢修部域賬號管理員對申請表進行審核,并定期按審批流程向市公司科技信通部提出賬號申請。

第七十九條 員工域賬號權限的分配必須嚴格按照權限最小化的原則進行,即分配僅能滿足工作要求的最小權限。

第八十條 帳號和密碼是員工在網絡信息系統中的唯一身份標識,僅供員工自己使用,不得借用或泄露,禁止越權操作。

第八十一條 員工域賬號口令要求每3個月更換一次,口令長度不得低于8位,最近6個口令不可重復,口令中必須包含字母和數字。

第八十二條 當員工崗位變動時,運維檢修部以人事部門人員變動通知單為準,結合崗位變動的實際情況,調整或關閉域賬號。

第十一章 信息資料管理

第八十三條 信息資料是指在信息網絡建設和運行過程中所遵循的標準、制度、規劃與總結(含計劃)、日志、項目管理文檔、設備臺帳(卡片)、技術類文檔和信息系統建設或系統運行過程中收集的文檔(含硬件和軟件)等,是與系統建設和系統運行緊密關聯,記錄系統運行參數、技術指標、安全模式、設備配置、方案設計、項目建設合同等重要信息的文檔。

第八十四條 運維檢修部是信息資料的職能管理部門,信息通信運維班及各專業系統管理部門應明確資料管理人員,具體負責各種資料的日常管理工作。

第八十五條 資料管理要求包括:

1、做好資料的收集、整理、登記、造冊、保管、鑒定、利用等工作。設備技術資料應齊全、正確、統一、清晰。對于重要及核心設備,應將資料復制并多種方式、不同地點保存。

2、設備技術資料應由專人負責管理,并負責資料安全,強化信息內容的安全管理,嚴防機密資料外泄。

3、資料管理人員應具備檔案管理人員基本素質,并掌握一定的專業技術知識和較強的計算機應用水平,對所管理的文檔能夠做到分類清楚、歸檔準確。

4、在進行項目建設時,由該項目負責人或指定專人負責收集和整理整個工程過程中產生的文檔,進行分類,標注必要的說明,在工程驗收后將全部項目文檔資料提交資料管理人員保存。

第八十六條 使用資料時,任何人不得抽取、涂改、勾抹或污損。

第十二章 備份管理

第八十七條 應用系統的備份工作是系統出現故障、甚至崩潰時的重要恢復手段,是信息安全工作的重中之重,必須高度重視。

第八十八條 各應用系統的備份由各部門專業系統管理人員制定策略、組織落實,信息運維人員配合實施。備份文件由專業系統管理人員負責保管。

第八十九條 客戶端計算機及網上的辦公文件由文件所有人自行備份。重要文件須至少在不同的設備上保存兩分。

第九十條 數據備份介質可選擇硬盤、光盤、磁帶等存儲介質,由各部門專業系統管理人員保存。要確保備份數據的可恢復性。存儲介質應存放在遠離磁性、輻射性的安全環境。

第九十一條 當系統或者數據確實無法搶救時,需估算可能的損失,將恢復計劃和方案報請本部門領導同意后才能對系統進行恢復操作,恢復操作不應影響對故障原因的追查和故障的處理。

第十三章 耗材管理:

第九十二條 運維檢修部為計算機耗材的管理部門,信息通信運維班設置專人負責耗材分發工作。計算機耗材包括:打印機硒鼓、色帶、墨盒、軟盤、光盤、網線等配件。

第九十三條 各部門設備責任人負責設備耗材的需用申請以及領用。耗材領用須保留記錄并由領用人簽字確認。可回收性耗材(如硒鼓、墨盒等)實行輪換制,以舊換新。

第九十四條 耗材發放人員定期統計各部門耗材使用情況,提報運維檢修部。運維檢修部耗材管理人員根據信息設備臺帳和具體使用情況分析各部門耗材用量,發現超出預期的用量將組織調查。在耗材庫存不足時,及時提報采購計劃。

第十四章 移動存儲介質管理

第九十五條 移動存儲介質的范圍包括:U盤、移動硬盤、各種存儲卡(照相機、攝像機)、MP3、MP4、智能手機等帶有存儲功能的產品。

第九十六條 所有連入信息內網的計算機必須安裝市電力公司統一部署的移動存儲介質管理系統客戶端程序。

第九十七條 XX供電有限公司范圍內可以使用的移動存儲設備只包括市電力公司統一配發的國家電網公司專用U盤(簡稱專用U盤)。其他非專用U盤禁止在XX公司內網計算機中使用。

第九十八條 運維檢修部負責XX供電有限公司范圍內移動存儲設備的管理,向市公司申請專用U盤等移動存儲設備,履行領用審批、登記備案、監督檢查、維護維修等職責。

第九十九條 專用U盤的申請

1、原則上每部門最多只能申請一個專用U盤。

2、任何部門不得擅自購買、發放移動存儲設備,如確有工作需要,可向運維檢修部提出申請,填寫專用U盤使用申請表(見附件10)。

3、申請人填寫申請表后報部門領導審批簽字,注明申請原因,指定責任人,明確其責任,待責任人簽字認可后,上報運維檢修部。

4、運維檢修部對申請表進行審核,并交公司主管領導審批簽字后,定期向天津市電力公司科技信通部提出申請。

5、專用U盤由各部門專用U盤負責人負責領取,領取時要在專用U盤領取、變更記錄表(見附件11)中簽字。

第一百條 專用U盤的使用

1、專用U盤第一次使用需對其默認密碼進行修改。

2、用戶在使用國網公司專用U盤前,需要經過趨勢防病毒墻的掃描殺毒,掃描正常后方可使用。

3、使用專用U盤時要遵守津電科信[2008]13號“關于印發《天津市電力公司電子商密信息保密管理規定(試行)》的通知”中對于商密信息的要求。

4、嚴禁雙擊進入移動存儲設備,應先在盤符上單擊右鍵,選擇菜單項中的打開命令進入。

5、文件復制完成應將移動存儲設備與計算機分離;

6、專用U盤分為保密區和交換區,涉及到公司電子商密的信息在離開信息內網或商密計算機進行信息交換時,必須將電子商密信息存放在保密區。

7、使用者對專用U盤的密碼要嚴格保密,不得告知他人;專用U盤不得進行私用。

第一百零一條 專用U盤的維修

專用U盤的維修需由各部門專用U盤負責人將U盤交送到運維檢修部。如專用U盤無維修價值,由運維檢修部信息管理人員將損壞專用U盤送市公司科信部申請更換,并將相關信息填入U盤領取、變更記錄表中,由該U盤負責人簽字。

第一百零二條 專用U盤的銷毀需由信息管理人員將相關信息填入專用U盤領取、變更記錄表中,并注明銷毀原因。

第一百零三條 非國家電網公司專用U盤(簡稱非專用U盤)的使用

1、非專用U盤原則上不得連入XX公司信息內網的計算機中使用。

2、如確因工作需要使用非專用U盤,需填寫《非國家電網公司專用U盤使用記錄》(見附件12),注明使用原因、使用人,并經部門負責人確認簽字。部門負責人應審核所拷貝內容,如涉及公司商密文件,應不予批準。使用記錄應報運維檢修部備案。

3、應在脫網機器中對U盤進行殺毒,確認無病毒后,將文件拷入專用U盤,進行相應工作。

第一百零四條 任何用戶不得卸載移動存儲介質客戶端軟件,一經發現收回統一配置的移動存儲設備,并禁止申請使用專用U盤;

第一百零五條 因使用移動存儲設備未進行病毒木馬查殺造成內網、外網計算機感染病毒,造成系統損壞或數據丟失的,一經查實收回統一配置的移動存儲設備,并禁止申請使用專用U盤;

第一百零六條 在使用過程中造成公司涉密信息泄漏的按照《天津市電力公司電子商密信息保密管理規定(試行)》相關條款執行。

第一百零七條 任何部門或個人未經審批擅自購買、發放移動存儲設備,一經查實收回自行購置的移動存儲設備。

第一百零八條 不得復制、傳播任何與工作無關的軟件、游戲、文件至內網機器。

第十五章 補丁管理

第一百零九條 所有信息內網和信息外網的終端及服務器都要及時進行補丁升級。

第一百一十條 終端補丁升級

1、信息內網終端必須加入TEPCO域,在每次開機時必須以管理員身份登陸TEPCO域,執行TEPCO域安全策略,以便及時下載系統補丁。終端使用者在發現有新的系統補丁時,應及時點擊安裝。

2、信息外網終端必須安裝公司統一的金山防病毒軟件,定期執行漏洞檢測,并在發現漏洞時及時打補丁。

第一百一十一條 服務器補丁升級

1、對服務器中數據庫、WEB軟件以及其它系統應用軟件應及時進行補丁升級。

2、對服務器所有項目進行補丁升級時,要仔細閱讀升級文檔,分析確定升級補丁對現有的操作系統及應用的影響,確保在補丁升級后服務器軟硬件能夠正常運行。

3、應用軟件補丁升級,對天津市電力公司統一運維的應用系統,由天津市電力公司統一執行,對自行開發的應用軟件系統,由專業系統管理人員主動與開發商聯系對有危害系統安全的補丁及時升級。

4、升級補丁之前,做好系統、數據備份,以免升級失敗后及時恢復。

第十六章 漏洞管理

第一百一十二條 對接入信息網絡運行的應用系統,在系統投入運行前,檢查應用系統自身是否存在安全漏洞和隱患,確認沒有漏洞后方可正式上線運行。

第一百一十三條 系統上線前要嚴格按天津市電力公司《信息系統安全配置基本規范》要求做好配置和系統加固。

第一百一十四條 應使用天津市電力公司統一指定的的相關工具進行安全檢查,定期或不定期對網絡與服務器主機進行安全掃描和檢測,對掃描結果及時進行分析,采取相應補救措施。

第一百一十五條 應及時對所采集到的有關系統、網絡、數據及用戶活動的狀態和行為等特征信息進行分析。如遇異常網絡行為活動,應及時阻斷事件點,查明原因及時消除,確認無安全隱患后再接入系統。

第十七章 日志審計

第一百一十六條 日志是對用戶行為和系統行為進行記錄的形式,日志審計是保障應用系統信息安全的重要手段。

第一百一十七條 在信息設備、業務應用系統上線運行前,應按市電力公司《信息系統安全配置基本規范》中的各項規定開啟相應的日志審計功能。

第一百一十八條 應制定恰當的日志策略,確定記錄日志的設備或系統范圍、記錄日志的事件類別、記錄日志的最大時間范圍、日志備份策略、審計日志的處理方式等。

第一百一十九條 日志記錄應包括事件發生的時間、觸發事件的主體與客體、事件的類型、事件成功或失敗、事件的結果等內容。

第一百二十條 信息通信運維班應對主機系統、網絡設備、應用系統、數據庫和中間件等的日志定期進行安全審計。分析運行日志時,若發現正在、可能或已經危害到系統安全運行的行為時,應及時處理。

第十八章 外包管理

第一百二十一條 XX公司堅決貫徹信息運維主業化原則,原則上涉及信息系統核心業務的運維,包括桌面終端的運維不允許服務外包。

第一百二十二條 對于自行維護、實施有困難,確需進行信息服務業務外包的非核心信息服務業務,填寫XX公司非核心信息服務業務外包申請審批表(見附件13),報XX公司運維檢修部,由運維檢修部匯總后報主管領導審批,并報上級主管部門審批備案后方可實施。

第一百二十三條 對于通過審批后實施外包的業務,承包商由XX公司按照國家、行業有關法律法規要求進行資質審查,綜合考慮其安全管理、專業技術水平等因素,按規定的程序擇優確定。第一百二十四條 必須與外包服務承包商簽定相關外包服務協議,協議必須嚴格限定外包服務承包商的工作范圍,明確承包商可以接觸的設備、系統及可以進行的操作,明確指定專門的管理部門、專門的人員對承包商進行的服務行為進行有效監管。

第一百二十五條 提供外包服務的承包商及其工作人員,必需簽署《安全保密責任書》(見附件14)和《保密補充條款》(見附件15)。必須按照XX公司相關保密規定和要求,在XX公司有關人員的監督下進行信息業務服務,不得擅自復制、轉讓或者轉借XX公司相關基礎數據。

第一百二十六條 應對承包商工作及調試人員進行安全教育,并指定專門的人員,記錄承包商服務行為的開始時間、具體的工作人員、操作的設備、涉及的系統、操作結束時間、操作的結果,并負責在操作之后審核確認操作結果,對承包商的服務行為進行全程監管和記錄(見附件16)。

第一百二十七條 XX公司禁止使用遠程方式操作、調試系統,所有操作必須在有效監管下本地進行,原則上禁止承包商自帶的終端設備接入XX公司內網,承包商如果需要接入XX公司內網進行測試、調試,終端設備由XX公司提供。

第一百二十八條 信息服務承包商服務期滿后,由XX公司信息管理部門及該項信息服務管理部門對承包商整體服務行為進行信息安全評定和審核(見附件17)。

第十九章 人員管理

第一百二十九條 新員工在上崗前應進行信息安全教育,由公司保密辦組織簽訂《天津市電力公司員工保密承諾書》(見附件18),考試合格后方可上崗進行工作。

第一百三十條 重點敏感崗位人員管理

1、重點敏感崗位包括:網絡管理、應用管理、主機管理、安全管理。

2、重點敏感崗位的工作直接影響著網絡及信息系統的安全,必須加強管理。

3、信息管理和運維部門要對以上崗位人員加強內控、教育,提高敏感崗位人員信息安全保密意識。

4、重點敏感崗位人員離崗時,填寫《信息重點敏感崗位人員離崗移交紀錄》(見附件19),經信息管理部門審核確認后,完成移交工作。運維部門及時核對并修改相關人員權限和設備安全配置相關內容。

第一百三十一條 外來人員為XX公司提供信息業務服務時,必須遵守相關保密規定和要求,簽署《安全保密責任書》(見附件14)和《保密補充條款》(見附件15)。XX公司指定專門的人員,對外來人員的行為進行全程監管和記錄(見附件16)。

第一百三十二條 制度作廢。

第一百三十三條

第二十章 附則

本規定自發布之日起試行。以前頒布的相關本規定由XX有限公司運維檢修部負責解釋。

第二篇:醫院網絡信息系統安全制度

醫院網絡信息系統安全制度

一、信息系統安全管理措施

(一)硬件方面

為保證系統數據安全,醫院網絡信息系統核心設備均采用雙機、并行架構,在保證系統穩定性的同時提高主機利用效率。網絡設備采用雙核心,并行方式;網絡鏈路雙冗余,安裝有IDS入侵檢測系統、防火墻檢測和過濾網絡信息。同時建有災備機房,在主機房發生火災及其他災害時快速接管醫院主要業務系統。

(二)軟件方面

數據方面,定期對HIS、PACS等系統數據進行全備份。客戶端配備桌面管理軟件,管理外接存儲設備和監控。客戶端配備網絡防病毒軟件,定期升級病毒庫、查殺全網病毒。

(三)管理方面

計算機中心設24小時專人值班,監控網絡運行,每天檢查主機硬件及附屬設備運行情況,及時排除各種安全隱患。一旦發現問題,及時處理并迅速向科室領導報告。故障排除后,完成相關記錄。信息系統、數據庫、服務器、網絡設備密碼由專人進行管理,不得外泄。新人院職工必須經過系統培訓、考試合格后方可上機操作。

二、信息系統安全管理制度

(一)敏感數據(指涉及醫院藥品、財務運營、消耗材料的數據)統計

1.申請人或部門(包括院外單位)提出書面申請,科室負責人簽字并蓋章確認,提交醫務部。2.醫務部審核無誤,簽字并蓋章,提交紀檢部門。3.紀檢部門審核無誤,簽字并蓋章,提交計算機中心。4.計算機中心審核無誤,簽字確認,安排相關人員進行數據統計,統計人員要做到對統計結果不擴散、不泄密、不修改。

5.計算機中心將申請歸檔保存。

(二)普通數據統計

1.申請人或科室(包括院外單位)提出書面申請,科室負責人蓋章并簽字后,提交醫務部。

2.醫務部審核無誤,簽字蓋章,提交計算機中心。

3.計算機中心負責人審核無誤,簽字確認,安排相關人員進行數據統計,統計人員要做到對統計結果不擴散、不泄密、不修改。

4.計算機中心將申請歸檔保存。

(三)系統用戶賬戶管理

1.用戶注冊流程。開通信息系統賬戶,由個人或部門提出書面申請(需提供人員信息:姓名、工資號、性別、出生年月、職稱、人員類型等),經科室負責人簽字,醫務部、護理部、財務科、人力資源部等主管部門審核蓋章后,交由計算機中心完成信息注冊。

2.用戶轉科流程。轉科流程參照注冊流程,送交的信息中需注明原科室和更換科室的名稱。科室內部調整,經科室負責人簽字并蓋章后,報送醫務部。

3.退休流程。干部科、人勞辦以書面形式通知醫務部,注銷或變更退休人員在信息系統中的權限。

(四)信息系統權限管理 1.用戶賬號管理。登錄系統須有用戶賬號,相當于身份標識。進修人員由醫務部統一編號。

2.用戶密碼管理。第一次登錄信息系統時,由管理員分配用戶初始密碼。登錄信息系統后,由使用人員自行設定,系統每三個月強制用戶修改一次密碼。用戶密碼遺失,須持工作證、胸牌或科室證明文件由本人到計算機中心重置密碼。

3.用戶權限管理。按照操作功能與訪問數據的限制,授予不同用戶、不同角色一定級別的應用功能,保證信息系統安全運行。

4.部門所屬權限。財務科擁有財務部分系統權限;護理部擁有病區護士管理系統權限;醫務部擁有醫生工作站管理系統權限;藥學部擁有藥師工作站管理系統權限;系統管理員擁有系統用戶新增、變更、注銷等系統維護權限。

5.責任承擔。賬號所有者應對該賬號在系統中所做的操作及結果負全部責任。

(五)終端安全管理

1.安裝到位的網絡工作站作為醫院統一專用內網終端設備,使用者不得擅自安裝軟件或外接硬件,如需安裝必須由計算機中心監督安裝或授權使用科室安裝使用硬件。

2.新入網的工作站必須由計算機中心統一安裝醫院正版HIS系統和網絡安全管理軟件、殺毒軟件后按人醫院內網。

3.網絡工作站外接硬件,須由計算機中心統一管理驅動程序。4.連接醫用儀器設備的網絡工作站必須由計算機中心監督安裝,統一管理。5.嚴禁在醫院內網網絡終端使用U盤和外接存儲設備,或使用其他用途私人外接設備。

6.嚴禁人為破壞網絡終端設備。

7.網絡終端設備報修,應及時聯系儀器維修室。

8.使用網絡終端前,由計算機中心統一組織培訓,合格后方能上崗。

9.操作人員要熟練掌握用戶入網口令,并注意嚴格保密。10.每次使用時需記錄用機時間、工作內容和機器運轉情況,機器運行期間操作人員不得擅自離開。

11.使用時如發現運行故障,應及時向計算機中心值班人員報告并做好記錄。

12.工作站配置的電腦、打印機等設備須指定專人使用、保管和維護,轉交他人保管時需嚴格交接,并報請計算機中心批準備案。

13.操作人員要保證工作站電腦正常運行、數據及時錄入和提取。14.操作人員須嚴格遵守操作規程,工作完畢時,必須切斷電源,蓋好機罩,鎖盤。

三、信息安全問題處置措施

一旦網絡出現安全問題,計算機中心值班人員或發現人應立即向計算機中心信息安全負責人報告,檢查信息系統的日志等資料,確定問題來源,并迅速采取適當措施,保證信息系統盡可能不影響終端和數措安全。若事態嚴重,應立即向主管領導報告,組織院內相關部門處理。

四、設備安全處理措施

(一)交換機等關鍵設備損壞后,應立即查明原因.并向有關部門 或單位報修。

(二)如果能夠白行恢復,應立即用備件替換受損部件。

(三)如果不能自行恢復,應立即與設備提供商聯系,請求派遣維護人員前來維修。

(四)如果設備不能立即修復,應向科室負責人報告,如有需要,向院領導報告。

五、設備密碼安全緊急處置措施

交換機等設備密碼保存在計算機中心,緊急情況下值班人員經計算機中心主任授權方可使用,不得隨意更改密碼。

第三篇:信息系統安全管理方案

信息系統安全管理方案

信息系統的安全,是指為信息系統建立和采取的技術和管理的安全保護,保護計算機硬件、軟件和數據不因偶然和惡意的原因而遭到破壞、更改和泄漏,以保證系統連續正常運行。信息系統的安全方案是為發布、管理和保護敏感的信息資源而制定的一級法律、法規和措施的總和,是對信息資源使用、管理規則的正式描述,是院內所有人員都必須遵守的規則。信息系統的受到的安全威脅有:操作系統的不安全性、防火墻的不安全性、來自內部人員的安全威脅、缺乏有效的監督機制和評估網絡系統的安全性手段、系統不能對病毒有效控制等。

一、機房設備的物理安全

硬件設備事故對信息系統危害極大,如電源事故引起的火災,機房通風散熱不好引起燒毀硬件等,嚴重的可使系統業務停頓,造成不可估量的損失;輕的也會使相應業務混亂,無法正常運轉。對系統的管理、看護不善,可使一些不法分子盜竊計算機及網絡硬件設備,從中牟利,使企業和國家財產遭受損失,還破壞了系統的正常運行。因此,信息系統安全首先要保證機房和硬件設備的安全。要制定嚴格的機房管理制度和保衛制度,注意防火、防盜、防雷擊等突發事件和自然災害,采用隔離、防輻射措施實現系統安全運行。

二、管理制度

在制定安全策略的同時,要制定相關的信息與網絡安全的技術標

準與規范。技術標準著重從技術方面規定與規范實現安全策略的技術、機制與安全產品的功能指標要求。管理規范是從政策組織、人力與流程方面對安全策略的實施進行規劃。這些標準與規范是安全策略的技術保障與管理基礎,沒有一定政策法規制度保障的安全策略形同一堆廢紙。

要備好國家有關法規,如:《中華人民共和國計算機信息系統安全保護條例》、《中華人民共和國計算機信息網絡國際聯網管理暫行規定》、《計算機信息網絡國際聯網安全保護管理辦法》、《計算機信息系統安全專用產品檢測和銷售許可證管理辦法》、《中華人民共和國計算機信息網絡國際聯網管理暫行規定實施辦法》、《商用密碼管理條例》等,做到有據可查。同時,要制定信息系統及其環境安全管理的規則,規則應包含下列內容:

1、崗位職責:包括門衛在內的值班制度與職責,管理人員和工程技術人員的職責;

2、信息系統的使用規則,包括各用戶的使用權限,建立與維護完整的網絡用戶數據庫,嚴格對系統日志進行管理,對公共機房實行精確到人、到機位的登記制度,實現對網絡客戶、IP地址、MAC地址、服務帳號的精確管理;

3、軟件管理制度;

4、機房設備(包括電源、空調)管理制度;

5、網絡運行管理制度;

6、硬件維護制度;

7、軟件維護制度;

8、定期安全檢查與教育制度;

9、下屬單位入網行為規范和安全協議。

三、網絡安全

按照網絡OSI七層模型,網絡系統的安全貫穿與整個七層模型。針對網絡系統實際運行的TCP/IP協議,網絡安全貫穿于信息系統的以下層次:

1、物理層安全:主要防止物理通路的損壞、物理通路的竊聽、對物理通路的攻擊(干擾等)。

2、鏈路層安全:需要保證網絡鏈路傳送的數據不被竊聽。主要采用劃分 VLAN、加密通訊(遠程網)等手段。

3、網絡層安全:需要保證網絡只給授權的用戶使用授權的服務,保證網絡路由正確,避免被攔截或監聽。

4、操作系統安全:保證客戶資料、操作系統訪問控制的安全,同時能夠對該操作系統的應用進行審計。

5、應用平臺安全:應用平臺之建立在網絡系統上的應用軟件服務器,如數據服務器、電子郵件服務器、WEB服務器等。其安全通常采用多種技術(如SSL等)來增強應用平臺的安全系統。

6、應用系統安全:使用應用平臺提供的安全服務來保證基本安全,如通過通訊雙方的認證、審計等手段。

系統安全體系應具備以下功能:建立對特等網段、服務的訪問控制體系;檢查安全漏洞;建立入侵性攻擊監控體系;主動進行加密通

訊;建立良好的認證體系;進行良好的備份和恢復機制;進行多層防御,隱藏內部信息并建立安全監控中心等。

網絡安全防范是每一個系統設計人員和管理人員的重要任務和職責。網絡應采用保種控制技術保證安全訪問而絕對禁止非法者進入,已經成為網絡建設及安全的重大決策問題。

明確網絡資源。事實上我們不能確定誰會來攻擊網絡系統,所以作為網絡管理員在制定安全策略之初應充分了解網絡結構,了解保護什么,需要什么樣的訪問以及如何協調所有的網絡資源和訪問。

第四篇:信息系統安全管理規范

信息系統安全管理規范

1、目標

此文檔用于規范公司業務系統的安全管理,安全管理所達到的目標如下:

確保業務系統中所有數據及文件的有效保護,未經許可的用戶無法訪問數據。對用戶權限進行合理規劃,使系統在安全狀態下滿足工作的需求。

2、機房訪問控制

機房做為設備的集中地,對于進入有嚴格的要求。只有公司指定的系統管理員及數據庫管理員才有權限申請進入機房。系統管理員及數據庫管理員因工作需要進入機房前必須經過公司書面批準。嚴格遵守機房管理制度。

3、操作系統訪問控制

保護系統數據安全的第一道防線是保障網絡訪問的安全,不允許未經許可的 用戶進入到公司網絡中。第二道防線就是要控制存放數據及應用文件的主機系統 不能被未經許可的用戶直接訪問。為防止主機系統被不安全訪問,采取以下措施: 操作系統級的超級管理用戶口令、數據庫管理用戶口令、應用管理用戶口令 只能由系統管理員設定并經辦公室審核,1個月做一次修改,口令要向其他人員 保密。在應用系統實施階段,考慮到應用軟件提供商需要對自己的產品進行調試,可以在調試時將應用管理用戶口令暫時開放給應用軟件提供商; 調試一結束系統 管理員馬上更改口令。對口令設定必需滿足以下規范: 最多允許嘗試次數 口令最長有效期 口令的最大長度 口令的最小長度 5 30 天 不受限 6 口令的唯一性要求。

4、系統的安全控制

最近三次所更改的口令不能相同 通過口令控制及對象的安全控制實現。

5、數據庫訪問控制

為有效的保障業務數據的安全,采取以下措施:

數據庫內具有較高權限的管理用戶口令由辦公室數據庫管理員設定,并由辦公室審核,不能向其他人開放。口令必須1個月做一次修改。業務系統后臺數據庫對象創建用戶的口令由辦公室數據庫管理員設定,由辦公室審核。不能向其他人開放。口令必須 1 個月做一次修改。

對口令設定必需滿足以下規范:

口令最長有效期 口令的最大長度 口令的最小長度 口令的唯一性要求 30 天 不受限 6 最近三次所更改的口令不能相同 根據操作需求,在數據庫中分別建立對業務數據只有“增、刪、改”權限的用戶;對業務數據只有“查詢”權限的用戶。不同的操作需求開

放不同權限的用 戶。除辦公室門的人員外,其他部門的任何人員均沒有權限從后臺數據庫直接進行數據的“增、刪、改”操作 對于業務必須的后臺 job 或批處理,必須由辦公室門人員執行。

6、應用系統訪問控制

應用系統訪問依靠系統內部定義的操作用戶權限來控制,操作用戶權限控制到菜單一級,對于操作用戶的安全管理有如下規范:

所有應用級的操作用戶及初始口令統一由辦公室門設定,以個人郵件的形式分別發給各部門的操作人員。各部門操作人員在首次登錄時必須修改口令,口令必須1個月做一次修改。

對于口令設定必需滿足以下規范:

口令最長有效期 口令的最大長度口令的最小長度口令的唯一性要求 30 天 不受限 6 最近三次所更改的口令不能相同操作人員不能將自己的用戶及口令隨意告訴他人所有使用者的認可都由系統管理員來逐一分配。必須由部門經理提交訪問權認可的申請表,然后由辦公室批準。當應用系統中需要加入新的使用者時,首先使用者需要填寫“權限申請表”。該申請表應該得到部門經理和辦公室的共同批準。之后,IT 系統管理員會幫助 應用系統的使用者開通賬戶,并建立相應的訪問等級和權限。當應用系統需要關閉某位使用者的賬戶時,首先該部門應該填寫“權限申請 表”,并得到部門經理和辦公室的共同批準。之后,IT 系統管理員會幫助應用系 統使用者關閉該賬戶。大多數的主文件都會與審查日志一起更新。使用者號碼、處理日期以及時間 將寫入日志,以備今后查詢之用。

7、個人義務

如果技術上可行,每一位使用者都應該通過一個唯一的使用者身份號碼來識別,該號碼設有密碼,并不得與任何人共享。使用者的身份號碼意味著不允許存在公共使用。然而,支持網關和服務器的設備是一個例外,例如:互聯網服務器等。只有得到 IT 經理的批準,才能使用這些公共使用身份號碼。使用者不得與他人共享密碼。如果已經告知了他人,那么使用者將對他人利 用密碼所做的任何行為的后果負責。若使用者懷疑他的密碼已經被泄露了,那么他應該盡快更換密碼。并應該在 第一時間向 IT 系統管理員匯報。3使用者不應該書面記錄下密碼,并放在別人可以輕易看到的地方。密碼不得設置成特定詞匯或其他能被輕易猜到的字詞。類似姓名、電話號碼、身份證號、生日等都是不合格的密碼。使用者不得向他人泄漏密碼。如果 IT 技術支持人員要求運用使用

者的號碼 訪問,則必須當著使用者的面登錄。如果使用者泄漏了密碼,則必須盡快更改密 碼。如果他們因誘騙而泄漏了密碼,則必須盡快向 IT 系統管理員匯報。如果使用者懷疑我們信息系統的安全性受到威脅,則必須盡快向 IT 系統管 理員匯報。使用者對他們自己輸入系統的數據的精確性負責,同時也對他們指示系統開發下載到我們系統上的數據的精確性負責。他們必須盡力保證數據的準確性。如 果發現錯誤,并且自己能夠修改的話,則應該將其改正。如果自己改正不了,則應該向他們的主管匯報。如果是在源文件發現數據錯誤,則應該盡快改正這些錯誤,而不是故意將這些錯誤輸入我們的電腦系統。使用者在離開終端機器或電腦以前必須下線,這一點應該強制執行。如果是 在使用不帶下線功能的單機個人電腦,則必須在離開電腦前終止程序。只有當執 行批處理任務時是例外。當使用者的工作職責有變動時,他的訪問權也應該作相應的變更。部門經 理應該及時遞交“權限申請表”以通知 IT 系統管理員。特別是在員工辭職的情 況下,他/她的部門經理以及人事部經理應該及時通知 IT 系統管理員,以保證在 最短的時間內撤銷他/她的系統訪問權。

8、局域網和廣域網安全

在可能的情況下,我們都應將端口轉換到使用者的個人電腦。如果沒有足夠的轉換,已轉換的端口將根據以下優先等級來分配:

需要帶寬的使用者可以訪問機密數據的使用者職務等級,例如:公司領導優先于管理員,管理員優先于經理,依此類推。所有的訪問我們本地網絡的端口只有在部門經理指定授權使用者時才可以 開通。因此,在公共區域(例如:會議室)的訪問端口只能在使用時開通。4 交換機位于數據中心,對該中心的物理訪問應該控制。除了授權的 IT 支持人員以外,任何使用者都不得在公司辦公地點的個人電腦上安裝任何帶有數據包監聽、端口或地址掃描功能的軟件。IP 地址只能由經授權的 IT 支持人員來分配。使用者不得自行分配他們的 IP 地址。所有的交換機、路由器、互聯網服務器以及防火墻都應該設置密碼,此密碼 不得為原廠密碼。交換機、路由器、互聯網服務器以及防火墻的所有不同等級的密碼都應該記 錄在案。IT 經理應該保留一個備份。所有服務器的管理員密碼和主管密碼都應該記錄在案。IT 經理應該保留一 個備份。對于交換機、路由器、網絡集線器以及服務器的結構等級的訪問應該只限授 權的 IT 支持人員。關于安全的信息以及通往網絡的網關的保護機制應該只有授權的 IT 支持人 員知道。所有的交換機和路由器都應該由非間斷電原提供至少 60 分鐘的電源供應。如可能,非間斷電源供應機應該輪流由一臺備用的發電機來充電。只有經授權的使用者才允許安裝和使用

網絡發明和監控工具。

第五篇:關于規范公司網絡信息系統安全管理的會議紀要

保定天威集團特變電氣有限公司

關于規范公司網絡信息系統安全管理的會議紀要

時 間:2011年7月13日14:00—14:30

地 點:三層會議室

會議主持:趙峰

參加人員:李娜張恩芳馬云峰周佳戴麟高新亮

主要內容:為了貫徹落實《保定天威集團特變電氣有限公司信息系統安全

管理辦法》,規范特變公司信息系統安全管理,保障信息系統的安全可

靠運行,經與會協商,形成以下意見:

1、對公司現有計算機操作者及其用戶名進行統計和整理,按照一個操

作者使用一個用戶名的原則,將用戶名與操作者計算機綁定,避免用戶名

公用和濫用造成技術數據、圖紙資料外流和個人郵件信息泄露的情況發生。

2、對所有用戶名的網絡使用權限進行重新審批,審批流程嚴格按照公

司《電子辦公設備及網絡使用管理規定》進行,僅對工作職責中有切實需

要的開放互聯網使用權限。減少病毒、網絡入侵等對服務器的惡意攻擊。

3、記錄并留存用戶登錄和退出時間、主叫號碼、賬號、域名、系統維

護日志等信息。此次用戶名統計整理完畢后,對濫用和盜用他人用戶名的行為將按情節輕重對部門負責人及責任人從嚴考核。

4、企管策劃部負責此次網絡信息安全改革的用戶名統計與網絡使用權

限的審批;科技質量管理辦公室負責網絡軟件、數據庫、服務器的執行與

維護;設備能源部負責用戶名的調整及設備硬件的維護。

特變公司企管策劃部

2011年7月13日

下載網絡和信息系統安全運行管理實施細則匯總word格式文檔
下載網絡和信息系統安全運行管理實施細則匯總.doc
將本文檔下載到自己電腦,方便修改和收藏,請勿使用迅雷等下載。
點此處下載文檔

文檔為doc格式


聲明:本文內容由互聯網用戶自發貢獻自行上傳,本網站不擁有所有權,未作人工編輯處理,也不承擔相關法律責任。如果您發現有涉嫌版權的內容,歡迎發送郵件至:645879355@qq.com 進行舉報,并提供相關證據,工作人員會在5個工作日內聯系你,一經查實,本站將立刻刪除涉嫌侵權內容。

相關范文推薦

    信息系統安全管理論文:淺談網絡與重要信息系統安全管理[最終版]

    信息系統安全管理論文:淺談網絡與重要信息系統安全管理 摘 要:介紹了電力企業信息化的應用情況,通過對電力企業網絡與重要信息系統安全大檢查,找出了一些主要弱點,分析了問題......

    信息系統安全

    數字簽名過程 “發送報文時,發送方用一個哈希函數從報文文本中生成報文摘要,然后用自己的私人密鑰對這個摘要進行加密,這個加密后的摘要將作為報文的數字簽名和報文一起發送給......

    供排水公司網絡信息系統安全自查報告

    供排水公司網絡信息系統安全自查報告 我公司對網絡信息安全系統工作一直十分重視,成立了專門的領導組,建立健全了網絡安全保密責任制和有關規章制度,統一管理,各科室負責各自的......

    網絡與信息系統安全工作自查報告

    xxx 網絡與信息系統安全工作自查報告 按照《xx縣信息化工作領導小組辦公室關于開展2012年全縣網絡與信息系統安全檢查工作的通知》文件要求,我單位高度重視,立即組織開展全鎮......

    供排水公司網絡信息系統安全自查報告

    供排水公司網絡信息系統安全自查報告我公司對網絡信息安全系統工作一直十分重視,成立了專門的領導組,建立健全了網絡安全保密責任制和有關規章制度,統一管理,各科室負責各自的網......

    網絡系統安全運行突發事故應急預案

    附件: 網絡系統突發事故應急預案一、 編制目的 為了及時、迅速、有效地應對政府信息網絡系統可能發生的突發事件,最大程度地預防和減少信息網絡突發事故造成的危害和損失,不斷......

    和田市國土資源局網絡與信息系統安全管理責任制[大全]

    和田市國土資源局網絡與信息系統安全管理責任制 根據市政府信息化辦公室網絡信息系統安全管理的有關要求和我局的實際情況,為切實做好我局的網絡信息系統安全管理工作,現將網......

    計算機信息系統安全管理崗位職責

    計算機信息系統安全管理崗位職責1、各網點會計為網點計算機信息系統安全管理員。 2、必須嚴格遵守《湖北省農村信用社計算機系統安全管理辦法》。 3、嚴明紀律,遵守電腦各項......

主站蜘蛛池模板: 久久电影网午夜鲁丝片免费| 亚洲国产欧美日韩欧美特级| 精品国产性色无码av网站| 人妻夜夜爽天天爽欧美色院| 99久久国产综合精品女图图等你| 中文国产成人精品久久app| 人妻丰满熟妇av无码区乱| 国产探花在线精品一区二区| 国产乱理伦片在线观看| 国产性夜夜春夜夜爽1a片| 国内精品久久久久影院薰衣草| 亚洲欧洲成人av每日更新| 艳妇乳肉豪妇荡乳av无码福利| 国产高清不卡一区二区| 无码精品a∨在线观看无广告| 少妇性荡欲视频| 久久国产成人午夜av影院| 伊人情人色综合网站| 日本免费一区二区三区高清视频| 国产白嫩漂亮美女在线观看| 国产精品成人aaaaa网站| 亚洲乱码中文论理电影| 国产av一区二区三区最新精品| 成年在线观看免费视频| 中国a级毛片免费观看| 成人免费看黄网站yyy456| 18黑白丝水手服自慰喷水网站| 久久精品国产99精品亚洲| 人妻少妇被猛烈进入中文字幕| 粗大黑人巨精大战欧美成人| 乱中年女人伦| 亚洲国产精品隔壁老王| 日产中文字幕在线精品一区| 天天天天躁天天爱天天碰2018| 丰满少妇被猛男猛烈进入久久| 久久男人av资源网站无码| 成人性生交大片免费看vr| 久久午夜无码鲁丝片| 日本精品一区二区三区在线视频| 亚洲成av人片乱码色午夜| 国产成人无码区免费网站|