- 目錄
第1篇 信息系統(tǒng)安全管理規(guī)定
系統(tǒng)安全管理規(guī)定
文檔號(hào)CSLJC_COM_STD_ISMS_1202_P_V0.1密級(jí)
ISO27001信息安全管理體系文件
系統(tǒng)安全管理規(guī)定
ISMS-MP-A.12-01活動(dòng)
簽名
日期
創(chuàng)建
2011-8-24審核
批準(zhǔn)II
文檔變更歷史
作者(或修訂人)版本號(hào)
日期
修改內(nèi)容與原因
V0.12011-8-24新建
評(píng)審記錄
評(píng)審方式
版本號(hào)
日期
評(píng)審意見
文檔狀態(tài):草稿
目錄
1概述11.1目的11.2定義11.3范圍11.4原則12角色與職責(zé)13安全要求23.1系統(tǒng)安全規(guī)劃要求23.2系統(tǒng)運(yùn)行與維護(hù)安全要求23.3操作系統(tǒng)安全配置策略53.3.1Windows系統(tǒng)安全配置管理策略53.3.2UNI*系統(tǒng)安全管理策略84附錄10概述
1.1目的
為了加強(qiáng)公司各類計(jì)算機(jī)系統(tǒng)的安全運(yùn)維管理,特制定本規(guī)定。
1.2定義
本程序引用ISO/IEC
17799:2005標(biāo)準(zhǔn)中的術(shù)語。
1.3范圍
本文檔適用于公司建立的信息安全管理體系。
1.4原則
本文檔將依據(jù)信息技術(shù)和信息安全技術(shù)的不斷發(fā)展和信息安全風(fēng)險(xiǎn)與信息安全保護(hù)目標(biāo)的不斷變化而進(jìn)行版本升級(jí)。
角色與職責(zé)
表2-1系統(tǒng)安全管理規(guī)定的角色和職責(zé)
序號(hào)
角色
職責(zé)
信息安全管理委員會(huì)
負(fù)責(zé)對(duì)系統(tǒng)安全管理進(jìn)行指導(dǎo)和檢查
系統(tǒng)運(yùn)維部
負(fù)責(zé)生產(chǎn)環(huán)境系統(tǒng)的維護(hù)工作
系統(tǒng)支援及維護(hù)部
負(fù)責(zé)系統(tǒng)安全管理的落地和實(shí)施工作
員工遵守公司系統(tǒng)安全管理規(guī)定
安全要求
3.1系統(tǒng)安全規(guī)劃要求
1、系統(tǒng)在投入使用前需要做好前期的規(guī)劃和設(shè)計(jì),除了要滿足公司目前業(yè)務(wù)需要外還要考慮該業(yè)務(wù)系統(tǒng)將來的應(yīng)用需求,使系統(tǒng)具有一定的擴(kuò)充能力。
2、系統(tǒng)服務(wù)器操作系統(tǒng)應(yīng)選用正版軟件并且遵守軟件規(guī)定的最終用戶使用協(xié)議,禁止使用盜版軟件。
3、新規(guī)劃使用系統(tǒng)應(yīng)考慮和原來系統(tǒng)的兼容性問題。
4、在新系統(tǒng)安裝之前應(yīng)有詳細(xì)的實(shí)施計(jì)劃,并嚴(yán)格按照計(jì)劃來實(shí)施。
5、在新系統(tǒng)安裝完成,投入使用前,應(yīng)對(duì)所有組件包括設(shè)備、服務(wù)或應(yīng)用進(jìn)行連通性測(cè)試、性能測(cè)試、安全性測(cè)試,并在《系統(tǒng)測(cè)試記錄》做詳細(xì)記錄,最終形成測(cè)試報(bào)告。
6、在新系統(tǒng)安裝完成,測(cè)試通過,投入使用前,應(yīng)刪除測(cè)試用戶和口令,最小化合法用戶的權(quán)限,最優(yōu)化配置,應(yīng)及時(shí)對(duì)系統(tǒng)軟件、文件和重要數(shù)據(jù)進(jìn)行備份。
3.2系統(tǒng)運(yùn)行與維護(hù)安全要求
1、各個(gè)系統(tǒng)設(shè)備應(yīng)進(jìn)行資產(chǎn)登記。
2、系統(tǒng)的帳號(hào)、口令應(yīng)符合《帳號(hào)與密碼安全管理規(guī)定》,并定期對(duì)帳號(hào)口令實(shí)施安全評(píng)估。
3、嚴(yán)格限制操作系統(tǒng)管理員權(quán)限帳號(hào)和普通賬號(hào)的數(shù)量和使用范圍。對(duì)于系統(tǒng)管理員的帳號(hào)要詳細(xì)登記備案,編制《管理員權(quán)限賬號(hào)記錄》,每季度對(duì)該記錄進(jìn)行審核,更新帳號(hào)記錄。
4、操作系統(tǒng)帳號(hào)的申請(qǐng)與變更參考《帳號(hào)與密碼安全管理規(guī)定》3.5節(jié)“賬號(hào)權(quán)限控制流程”。
5、嚴(yán)格禁止非本系統(tǒng)管理、維護(hù)人員直接進(jìn)入主機(jī)設(shè)備進(jìn)行操作,若在特殊情況下(如系統(tǒng)維修、升級(jí)等)需要外部人員(主要是指廠家技術(shù)工程師、非本系統(tǒng)技術(shù)工程師、安全管理員等)進(jìn)入主機(jī)設(shè)備進(jìn)行操作時(shí),必須由維護(hù)人員員親自登錄,并對(duì)操作全過程進(jìn)行記錄備案。
6、應(yīng)盡可能減少主機(jī)設(shè)備的遠(yuǎn)程管理方式。
7、嚴(yán)禁隨意安裝、卸載系統(tǒng)組件和驅(qū)動(dòng)程序,如確實(shí)需要,應(yīng)及時(shí)評(píng)測(cè)可能由此帶來的影響;如果需要安裝補(bǔ)丁程序,參考《病毒與補(bǔ)丁安全管理規(guī)定》進(jìn)行安裝。
8、禁止主機(jī)系統(tǒng)上開放具有“寫”權(quán)限的共享目錄,如果確實(shí)必要,優(yōu)先考慮建立FTP站點(diǎn),緊急情況下可臨時(shí)開放,但要設(shè)置強(qiáng)共享口令,并在使用完之后立刻取消共享;應(yīng)禁止不被系統(tǒng)明確使用的服務(wù)、協(xié)議和設(shè)備的特性,避免使用不安全的服務(wù)。
9、應(yīng)嚴(yán)格并且合理的分配服務(wù)安裝分區(qū)或者目錄的權(quán)限,如果可能的話,給每項(xiàng)服務(wù)安裝在獨(dú)立分區(qū);取消或者修改服務(wù)的banner信息;避免讓應(yīng)用服務(wù)運(yùn)行在root或者administrator權(quán)限下。
10、應(yīng)嚴(yán)格控制重要文件的許可權(quán)和擁有權(quán),重要的數(shù)據(jù)應(yīng)當(dāng)加密存放在主機(jī)上,取消匿名FTP訪問,并合理使用信任關(guān)系。
11、應(yīng)對(duì)日志功能的啟用、日志記錄的內(nèi)容、日志的管理形式、日志的審查分析做出明確的規(guī)定;對(duì)于重要主機(jī)系統(tǒng),應(yīng)建立集中的日志管理服務(wù)器,實(shí)現(xiàn)對(duì)重要主機(jī)系統(tǒng)日志的統(tǒng)一管理,以利于對(duì)主機(jī)系統(tǒng)日志的審查分析;應(yīng)保證各設(shè)備的系統(tǒng)日志處于運(yùn)行狀態(tài),并定期對(duì)日志做一次全面的分析,對(duì)登錄的用戶、登錄時(shí)間、所做的配置和操作做檢查,在發(fā)現(xiàn)有異常的現(xiàn)象時(shí)應(yīng)及時(shí)向相關(guān)人員報(bào)告,日志審核要求詳見《安全審計(jì)管理規(guī)定》。
12、應(yīng)及時(shí)監(jiān)視、收集主機(jī)設(shè)備操作系統(tǒng)生產(chǎn)廠商公布的軟件以及補(bǔ)丁更新,要求下載補(bǔ)丁程序的站點(diǎn)必須是相應(yīng)的官方站點(diǎn),并對(duì)更新軟件或補(bǔ)丁進(jìn)行評(píng)測(cè),在獲得部門領(lǐng)導(dǎo)的批準(zhǔn)下,對(duì)實(shí)際環(huán)境實(shí)施軟件更新或者補(bǔ)丁安裝;必須訂閱CERT
(計(jì)算機(jī)緊急響應(yīng)小組)公告或其他專業(yè)安全機(jī)構(gòu)提供的安全漏洞信息的相關(guān)資源,應(yīng)立即提醒信息安全工作組任何可能影響網(wǎng)絡(luò)正常運(yùn)行的漏洞;及時(shí)評(píng)測(cè)對(duì)漏洞采取的對(duì)策,在獲得部門領(lǐng)導(dǎo)的批準(zhǔn)下,對(duì)實(shí)際環(huán)境實(shí)施評(píng)測(cè)過的對(duì)策,并將整個(gè)過程記錄備案;軟件更新或者補(bǔ)丁安裝應(yīng)盡量安排在非業(yè)務(wù)繁忙時(shí)段進(jìn)行,操作必須由兩人以上完成,由一人監(jiān)督,一人操作,并在升級(jí)(或修補(bǔ))前后做好數(shù)據(jù)和軟件的備份工作,同時(shí)將整個(gè)過程記錄備案;軟件更新或者補(bǔ)丁安裝后應(yīng)重新對(duì)系統(tǒng)進(jìn)行安全設(shè)置,并進(jìn)行系統(tǒng)的安全檢查。
13、應(yīng)定期進(jìn)行安全漏洞掃描和病毒查殺工作,平均頻率應(yīng)不低于每月一次,并在《月度網(wǎng)絡(luò)安全掃描記錄》中詳細(xì)記錄評(píng)估掃描結(jié)果。重大安全漏洞發(fā)布后,應(yīng)在3個(gè)工作日內(nèi)進(jìn)行;為了防止網(wǎng)絡(luò)安全掃描以及病毒查殺對(duì)網(wǎng)絡(luò)性能造成影響,應(yīng)根據(jù)業(yè)務(wù)的實(shí)際情況對(duì)掃描時(shí)間做出規(guī)定,應(yīng)一般安排在非業(yè)務(wù)繁忙時(shí)段;當(dāng)發(fā)現(xiàn)主機(jī)設(shè)備上存在病毒、異常開放的服務(wù)或者開放的服務(wù)存在安全漏洞時(shí)應(yīng)及時(shí)上報(bào)信息安全工作組,并采取相應(yīng)措施。
14、應(yīng)至少每周1次,對(duì)所有主機(jī)設(shè)備進(jìn)行檢查,確保各設(shè)備都能正常工作;應(yīng)通過各種手段監(jiān)控主機(jī)系統(tǒng)的CPU利用率、進(jìn)程、內(nèi)存和啟動(dòng)腳本等的使用狀況,在發(fā)現(xiàn)異常系統(tǒng)進(jìn)程或者系統(tǒng)進(jìn)程數(shù)量異常變化時(shí),或者CPU利用率,內(nèi)存占用量等突然異常時(shí),應(yīng)立即上報(bào)信息安全工作組,并同時(shí)采取適當(dāng)控制措施,并記錄備案。
15、當(dāng)主機(jī)系統(tǒng)出現(xiàn)以下現(xiàn)象之一時(shí),必須進(jìn)行安全問題的報(bào)告和診斷:
系統(tǒng)中出現(xiàn)異常系統(tǒng)進(jìn)程或者系統(tǒng)進(jìn)程數(shù)量有異常變化。
系統(tǒng)突然不明原因的性能下降。
系統(tǒng)不明原因的重新啟動(dòng)。
系統(tǒng)崩潰,不能正常啟動(dòng)。
系統(tǒng)中出現(xiàn)異常的系統(tǒng)賬號(hào)
系統(tǒng)賬號(hào)口令突然失控。
系統(tǒng)賬號(hào)權(quán)限發(fā)生不明變化。
系統(tǒng)出現(xiàn)來源不明的文件。
系統(tǒng)中文件出現(xiàn)不明原因的改動(dòng)。
系統(tǒng)時(shí)鐘出現(xiàn)不明原因的改變。
系統(tǒng)日志中出現(xiàn)非正常時(shí)間系統(tǒng)登錄,或有不明IP地址的系統(tǒng)登錄。
發(fā)現(xiàn)系統(tǒng)不明原因的在掃描網(wǎng)絡(luò)上其它主機(jī)。
16、應(yīng)及時(shí)報(bào)告任何已知的或可疑的信息安全問題、違規(guī)行為或緊急安全事件,并在采取適當(dāng)措施的同時(shí),應(yīng)向信息安全工作組報(bào)告細(xì)節(jié);應(yīng)定期提交安全事件和相關(guān)問題的管理報(bào)告,以備管理層檢查。
17、應(yīng)根據(jù)“知所必需”原則嚴(yán)格限制泄漏安全違規(guī)行為、安全事件或安全漏洞。如果必須向任何公司外部方(包括任何合法的權(quán)威機(jī)構(gòu))泄漏這類受限信息,應(yīng)先咨詢公司相關(guān)法律部門。
18、系統(tǒng)軟件安裝之后,應(yīng)立即進(jìn)行備份;在后續(xù)使用過程中,在系統(tǒng)軟件的變更以及配置的修改之前和之后,也應(yīng)立即進(jìn)行備份工作;應(yīng)至少每年1次對(duì)重要的主機(jī)系統(tǒng)進(jìn)行災(zāi)難影響分析,并進(jìn)行災(zāi)難恢復(fù)演習(xí)。
19、應(yīng)至少每年1次對(duì)整個(gè)網(wǎng)絡(luò)進(jìn)行風(fēng)險(xiǎn)評(píng)估,每次風(fēng)險(xiǎn)評(píng)估時(shí),手工檢查的比例應(yīng)不低于10%,滲透測(cè)試的比例應(yīng)不低于5%;風(fēng)險(xiǎn)評(píng)估后應(yīng)在10個(gè)工作日內(nèi)完成對(duì)網(wǎng)絡(luò)的修補(bǔ)和加固,并進(jìn)行二次評(píng)估。
3.3操作系統(tǒng)安全配置策略
3.13.23.33.3.1Windows系統(tǒng)安全配置管理策略在應(yīng)用以下安全策略之前應(yīng)根據(jù)業(yè)務(wù)系統(tǒng)的實(shí)際情況進(jìn)行操作,注意實(shí)施操作后對(duì)業(yè)務(wù)的風(fēng)險(xiǎn)。
1、物理安全策略
應(yīng)設(shè)置BIOS口令以增加物理安全。
應(yīng)禁止遠(yuǎn)程用戶使用光驅(qū)和軟驅(qū)。
2、補(bǔ)丁管理策略
應(yīng)啟動(dòng)Windows自動(dòng)更新功能,及時(shí)安裝Windows補(bǔ)?。⊿P、hotfi*)。
對(duì)于不能訪問Internet的Windows系統(tǒng),應(yīng)采用手工打補(bǔ)丁的方式。
3、帳戶與口令策略所有帳戶均應(yīng)設(shè)置口令。
應(yīng)將系統(tǒng)管理員賬號(hào)administrator重命名。
應(yīng)禁止Guest賬號(hào)。
應(yīng)啟用“密碼必須符合復(fù)雜性要求”,設(shè)置“密碼長度最小值”、“密碼最長存留期”、“密碼最短存留期”、“密碼強(qiáng)制歷史”,停用“為域中用戶使用可還原的加密來存儲(chǔ)”。
應(yīng)設(shè)置“賬戶鎖定時(shí)間”,“賬戶鎖定閾值”,“復(fù)位賬戶鎖定計(jì)數(shù)器”來防止遠(yuǎn)程密碼猜測(cè)攻擊。
在信息安全組批準(zhǔn)下,應(yīng)定期利用口令破解軟件進(jìn)行口令模擬破解測(cè)試,在發(fā)現(xiàn)脆弱性口令后及時(shí)通告并采取強(qiáng)制性的補(bǔ)救修改措施。
4、網(wǎng)絡(luò)服務(wù)策略
應(yīng)盡可能減少網(wǎng)絡(luò)服務(wù),關(guān)閉不必要的服務(wù)。
應(yīng)通過修改注冊(cè)表項(xiàng),調(diào)整優(yōu)化TCP/IP參數(shù),來提高系統(tǒng)抵抗DoS攻擊的能力。
應(yīng)限制使用SNMP服務(wù)。如果的確需要,應(yīng)使用V3版本替代V1、V2版本,并啟用MD5校驗(yàn)等功能。
5、文件系統(tǒng)策略
所有分區(qū)均應(yīng)使用NTFS。
盡量使用磁盤配額管理、文件加密(EFS)等功能。
應(yīng)卸載OS/2和POSI*操作環(huán)境子系統(tǒng)。
應(yīng)將所有常用的管理工具放在%systemroot%外的特殊目錄下,并對(duì)其進(jìn)行嚴(yán)格的訪問控制,保證只有管理員才具有執(zhí)行這些工具的權(quán)限。
應(yīng)關(guān)閉NTFS生成
8.3文件名格式。
應(yīng)設(shè)置訪問控制列表(ACL),對(duì)重要的目錄、文件進(jìn)行訪問權(quán)限的限制。
6、日志策略
應(yīng)啟用系統(tǒng)和文件審核功能,包括應(yīng)用程序日志、安全日志、系統(tǒng)日志、以及各種服務(wù)的日志。
應(yīng)更改日志存放的目錄,并及時(shí)監(jiān)控,特別是安全日志、系統(tǒng)日志。對(duì)于重要主機(jī)設(shè)備,應(yīng)建立集中的日志管理服務(wù)器,實(shí)現(xiàn)對(duì)重要主機(jī)設(shè)備日志的統(tǒng)一管理,以利于對(duì)主機(jī)設(shè)備日志的審查分析。
7、安全性增強(qiáng)策略
對(duì)于獨(dú)立服務(wù)器應(yīng)直接檢查本地的策略和配置。對(duì)于屬于域的服務(wù)器,應(yīng)檢查域控制器上對(duì)計(jì)算機(jī)的域管理策略。檢查內(nèi)容主要為用戶、用戶組及其權(quán)限管理策略。
應(yīng)限制對(duì)注冊(cè)表的訪問,嚴(yán)禁對(duì)注冊(cè)表的匿名訪問,嚴(yán)禁遠(yuǎn)程訪問注冊(cè)表,并對(duì)關(guān)鍵注冊(cè)表項(xiàng)進(jìn)行訪問控制,以防止它們被攻擊者用于啟動(dòng)特洛伊木馬等惡意程序。
應(yīng)定期檢查注冊(cè)表啟動(dòng)項(xiàng)目,避免系統(tǒng)被安裝非法的自啟動(dòng)程序。
應(yīng)隱含最后登陸用戶名,避免攻擊者猜測(cè)系統(tǒng)內(nèi)的用戶信息。
在登錄系統(tǒng)時(shí)應(yīng)顯示告警信息,防止用戶對(duì)遠(yuǎn)程終端服務(wù)口令進(jìn)行自動(dòng)化的腳本猜測(cè),并刪除關(guān)機(jī)按鈕。
應(yīng)刪除Windows主機(jī)上所有默認(rèn)的網(wǎng)絡(luò)共享。
應(yīng)關(guān)閉對(duì)Windows主機(jī)的匿名連接。
對(duì)于不需要共享服務(wù)的主機(jī),應(yīng)徹底關(guān)閉文件和打印機(jī)共享服務(wù)。
應(yīng)限制Pcanywhere等遠(yuǎn)程管理工具的使用,如確實(shí)需要,應(yīng)使用最新版本,完整安裝補(bǔ)丁程序并經(jīng)過評(píng)測(cè),獲得信息安全工作組的許可;并使用Pcanywhere加密方式進(jìn)行管理。
應(yīng)安裝防病毒軟件,并及時(shí)更新軟件版本和病毒庫。
盡量安裝防火墻。
3.3.2UNI*系統(tǒng)安全管理策略
1、補(bǔ)丁管理策略
應(yīng)及時(shí)安裝系統(tǒng)最新補(bǔ)丁。
應(yīng)及時(shí)升級(jí)服務(wù)至最新版本。
2、帳戶與口令策略
所有帳戶均應(yīng)設(shè)置口令。
去除不需要的帳戶、修改默認(rèn)帳號(hào)的shell變量。
除root外,不應(yīng)存在其他uid=0的帳戶。
應(yīng)設(shè)置超時(shí)自動(dòng)注銷登陸,減少安全隱患。
應(yīng)限制可以su為root的組。
應(yīng)禁止root遠(yuǎn)程登陸。
在信息安全組批準(zhǔn)下,應(yīng)定期利用口令破解軟件進(jìn)行口令模擬破解測(cè)試,在發(fā)現(xiàn)脆弱性口令后及時(shí)通告并采取強(qiáng)制性的補(bǔ)救修改措施。
3、網(wǎng)絡(luò)服務(wù)策略
應(yīng)盡可能減少網(wǎng)絡(luò)服務(wù),關(guān)閉不必要的服務(wù)。
應(yīng)啟用inetd進(jìn)站連接日志記錄,增強(qiáng)審計(jì)功能。
應(yīng)調(diào)整優(yōu)化TCP/IP參數(shù),來提高系統(tǒng)抵抗DoS攻擊的能力。
應(yīng)調(diào)整TCP/IP參數(shù),禁止IP源路由。
應(yīng)限制使用SNMP服務(wù)。如果的確需要,應(yīng)使用V3版本替代V1、V2版本,并啟用MD5校驗(yàn)等功能。
應(yīng)調(diào)整內(nèi)核參數(shù)打開“TCP隨機(jī)序列號(hào)”功能。
4、文件系統(tǒng)策略
盡量使系統(tǒng)root用戶初始創(chuàng)建權(quán)限(umask)為077。
盡量使用磁盤配額管理功能。
去除適當(dāng)文件的set-uid和set-gid位。
應(yīng)限制/etc目錄的可寫權(quán)限。
增強(qiáng)對(duì)關(guān)鍵文件的執(zhí)行權(quán)限控制。
為不同的掛載點(diǎn)指派不同的屬性。
5、日志策略
應(yīng)對(duì)ssh、su登陸日志進(jìn)行記錄。
除日志服務(wù)器外,應(yīng)禁止syslogd網(wǎng)絡(luò)監(jiān)聽514端口。
對(duì)于重要主機(jī)設(shè)備,應(yīng)建立集中的日志管理服務(wù)器,實(shí)現(xiàn)對(duì)重要主機(jī)設(shè)備日志的統(tǒng)一管理,以利于對(duì)主機(jī)設(shè)備日志的審查分析。
6、安全性增強(qiáng)策略
應(yīng)保證bashshell保存少量的(或不保存)命令。
應(yīng)禁止GUI登陸。
應(yīng)隱藏系統(tǒng)提示信息。
盡量安裝第三方安全增強(qiáng)軟件。
附錄
附錄一:相關(guān)文件
《信息安全管理體系手冊(cè)》
《系統(tǒng)測(cè)試記錄》
《操作系統(tǒng)管理員權(quán)限帳號(hào)記錄》
《操作系統(tǒng)普通權(quán)限賬號(hào)記錄》
《操作系統(tǒng)賬號(hào)開通申請(qǐng)》
《月度網(wǎng)絡(luò)安全掃描記錄》
第2篇 某大學(xué)繼續(xù)教育學(xué)院信息系統(tǒng)安全管理規(guī)定
z大學(xué)繼續(xù)教育學(xué)院信息系統(tǒng)安全管理規(guī)定
第一章 總則
第一條 為了進(jìn)一步加強(qiáng)我院信息系統(tǒng)安全管理,保證設(shè)施設(shè)備、人員及信息安全,確保網(wǎng)絡(luò)正常運(yùn)行,根據(jù)《中華人民共和國計(jì)算機(jī)信息系統(tǒng)安全保護(hù)條例》、《計(jì)算機(jī)信息網(wǎng)絡(luò)國際聯(lián)網(wǎng)安全保護(hù)管理辦法》、《中華人民共和國治安處罰法》第29條、《互聯(lián)網(wǎng)安全保護(hù)技術(shù)措施》、《教育行業(yè)信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)工作指南(試行)》等相關(guān)法律法規(guī)的要求,特制定本規(guī)定。
第二條 本管理規(guī)定所稱的網(wǎng)絡(luò)系統(tǒng),是指由學(xué)?;?qū)W院投資購買,由我院維護(hù)和管理的,為教學(xué)、科研、管理服務(wù)的各類網(wǎng)絡(luò)設(shè)備、配套設(shè)施、數(shù)據(jù)資料等軟硬件系統(tǒng)的總和。
第二章 機(jī)構(gòu)與制度
第三條 信息系統(tǒng)安全管理應(yīng)遵循統(tǒng)一管理、分級(jí)負(fù)責(zé)的原則。學(xué)院應(yīng)成立專門部門負(fù)責(zé)網(wǎng)絡(luò)安全管理工作。該部門在網(wǎng)絡(luò)安全責(zé)任人的領(lǐng)導(dǎo)下,負(fù)責(zé)制定和完善相關(guān)的管理制度,組織和指導(dǎo)各部門實(shí)施網(wǎng)絡(luò)安全管理工作,監(jiān)督和評(píng)估制度的執(zhí)行效果。
第四條 學(xué)院各部門應(yīng)指定專人(部門網(wǎng)絡(luò)安全責(zé)任人)負(fù)責(zé)本部門業(yè)務(wù)范圍所涉及的信息系統(tǒng)安全的管理工作。各部門應(yīng)結(jié)合自身工作性質(zhì)和特點(diǎn),制定具體的網(wǎng)絡(luò)安全管理實(shí)施細(xì)則,明確工作職責(zé)和管理權(quán)限,責(zé)任要落實(shí)到人。
第五條 網(wǎng)絡(luò)安全主管部門要強(qiáng)化有關(guān)網(wǎng)絡(luò)安全法律、法規(guī)和網(wǎng)絡(luò)安全意識(shí)的宣傳教育工作,開展多種形式的安全檢查,對(duì)發(fā)現(xiàn)的網(wǎng)絡(luò)安全隱患,要及時(shí)督促整改。
第三章 技術(shù)措施
第六條 學(xué)院應(yīng)對(duì)服務(wù)器、交換機(jī)、通信線路、IP地址等網(wǎng)絡(luò)軟硬件資源的使用進(jìn)行統(tǒng)籌管理,按需分配。任何部門或個(gè)人不得通過任何手段私自使用以上資源或更改其用途。網(wǎng)絡(luò)安全主管部門要對(duì)網(wǎng)絡(luò)資源的使用和分配情況進(jìn)行登記,并上報(bào)學(xué)校相關(guān)部門備案。
第七條 重要的網(wǎng)絡(luò)設(shè)施設(shè)備必須實(shí)行專人專管。
第八條 信息系統(tǒng)中賬號(hào)、密碼、權(quán)限的安全設(shè)置必須符合相關(guān)的技術(shù)規(guī)范。重要的服務(wù)器應(yīng)做到“功能單一、專機(jī)專用”,嚴(yán)禁在服務(wù)器中安裝與其功能無關(guān)的服務(wù)類軟件,不得用服務(wù)器做與其功能無關(guān)的事。
第九條 嚴(yán)格管理信息系統(tǒng)中的賬號(hào)和密碼,不得向無關(guān)的單位和個(gè)人提供相關(guān)信息(法律法規(guī)另有規(guī)定除外)。任何人不得以任何手段偵聽、破解、盜用賬號(hào)和密碼,嚴(yán)禁登錄與本人工作職責(zé)無關(guān)的網(wǎng)絡(luò)設(shè)備。
第十條 所有接入網(wǎng)絡(luò)的計(jì)算機(jī)必須安裝防病毒軟件;網(wǎng)絡(luò)服務(wù)器必須采取防范網(wǎng)絡(luò)入侵和攻擊的技術(shù)手段;定期備份重要數(shù)據(jù);網(wǎng)絡(luò)中的重要設(shè)備應(yīng)采取容災(zāi)措施。
第十一條 學(xué)院開設(shè)的服務(wù)器必須啟用日志記錄功能,記錄并留存用戶登錄和退出時(shí)間、操作內(nèi)容、訪問地址或域名等關(guān)鍵信息,歷史記錄保留時(shí)間不得低于60天。
第十二條 對(duì)網(wǎng)絡(luò)中的各類應(yīng)用軟件、數(shù)據(jù)庫系統(tǒng)等信息資源應(yīng)視其重要程度采取相應(yīng)的保密措施和權(quán)限控制。
第十三條 養(yǎng)成良好的計(jì)算機(jī)使用習(xí)慣,不隨意下載和安裝不熟悉的軟件、不無序存放數(shù)據(jù)資料、不使用盜版軟件、不接收和轉(zhuǎn)發(fā)來歷不明的電子郵件、不隨意訪問不熟悉的網(wǎng)站、不隨意修改系統(tǒng)參數(shù),及時(shí)升級(jí)系統(tǒng)和應(yīng)用軟件、及時(shí)備份重要的數(shù)據(jù)資料。
第十四條 學(xué)院教學(xué)用機(jī)房一律不準(zhǔn)對(duì)社會(huì)開放,嚴(yán)禁向?qū)W生提供有償網(wǎng)絡(luò)服務(wù)。在教學(xué)過程中不能無限制對(duì)教師和學(xué)生開通上網(wǎng)服務(wù),應(yīng)視具體的教學(xué)內(nèi)容而定。
第四章 審查與備案制度
第十五條 學(xué)院應(yīng)建立完備的審查與備案制度。需要審查和備案的事項(xiàng)包括:信息發(fā)布、提供網(wǎng)絡(luò)服務(wù)、新建網(wǎng)絡(luò)設(shè)施、申請(qǐng)網(wǎng)絡(luò)賬號(hào)等。
第十六條 各部門對(duì)外的信息發(fā)布的審查和備案工作由部門網(wǎng)絡(luò)安全責(zé)任人負(fù)責(zé)。學(xué)院對(duì)外提供網(wǎng)絡(luò)服務(wù)、新建網(wǎng)絡(luò)設(shè)施或申請(qǐng)網(wǎng)絡(luò)賬號(hào)等由網(wǎng)絡(luò)安全主管部門負(fù)責(zé)向?qū)W校提交相關(guān)申請(qǐng)和備案工作。
第十七條 未經(jīng)批準(zhǔn),任何部門和個(gè)人不得以學(xué)院的名義對(duì)外發(fā)布信息,不得私自對(duì)外開設(shè)代理、郵件、文件、信息等網(wǎng)絡(luò)服務(wù)服務(wù)。如無特殊需要,學(xué)院的服務(wù)器一般不對(duì)學(xué)生和學(xué)院以外的人員開通信息發(fā)布功能。
第五章 應(yīng)急處置機(jī)制和信息通報(bào)制度
第十八條 網(wǎng)絡(luò)安全事件的處理應(yīng)堅(jiān)持“加強(qiáng)監(jiān)控、主動(dòng)防范、先期處置、及時(shí)匯報(bào)”的原則。
第十九條 出現(xiàn)以下情況可視為網(wǎng)絡(luò)安全事件:
1.網(wǎng)站主頁被惡意篡改,出現(xiàn)*、反政府、分裂國家、危害社會(huì)穩(wěn)定等違法言論,出現(xiàn)宣揚(yáng)色情、暴力、封建迷信的信息或損害他人利益、聲譽(yù)的不實(shí)言論以及其他違法的信息。
2.網(wǎng)絡(luò)服務(wù)器遭受入侵,數(shù)據(jù)被非法復(fù)制、修改、刪除等。
3.網(wǎng)絡(luò)服務(wù)器受到攻擊,導(dǎo)致服務(wù)中斷或嚴(yán)重受阻。
4.網(wǎng)絡(luò)服務(wù)器感染計(jì)算機(jī)病毒,導(dǎo)致重大損失。
第二十條 若發(fā)生網(wǎng)絡(luò)安全事件或疑似網(wǎng)絡(luò)安全事件,應(yīng)按以下步驟處理:
1.相關(guān)技術(shù)人員應(yīng)立即停止受到影響的服務(wù)器、工作站的運(yùn)行,關(guān)閉交換機(jī)等網(wǎng)絡(luò)設(shè)備,防止勢(shì)態(tài)蔓延、危害擴(kuò)大;備份系統(tǒng)和應(yīng)用軟件的各類日志文件及重要的數(shù)據(jù)文件。
2.立即向?qū)W院網(wǎng)絡(luò)安全主管部門匯報(bào)情況,由網(wǎng)絡(luò)安全責(zé)任人召集技術(shù)人員對(duì)事件的性質(zhì)進(jìn)行認(rèn)定。若確認(rèn)為網(wǎng)絡(luò)安全事件,應(yīng)及時(shí)以書面形式向?qū)W校相關(guān)部門匯報(bào)。并在保留證據(jù)的前提下,及時(shí)修復(fù)受損的網(wǎng)絡(luò)設(shè)備和數(shù)據(jù)。若確由必要,可向?qū)W校相關(guān)部門提出技術(shù)支持的請(qǐng)求。
3.處置完成后應(yīng)總結(jié)教訓(xùn)、查找漏洞,制定相應(yīng)的防范措施,盡量杜絕相同事件再次發(fā)生。
第六章 違約責(zé)任與處罰
第二十一條 違反本規(guī)定的行為一經(jīng)查實(shí),學(xué)院將視情節(jié)給予相應(yīng)的行政紀(jì)律處分,情節(jié)嚴(yán)重或造成重大影響和損失的向?qū)W校相關(guān)部門報(bào)告,違反法律者,依法承擔(dān)相關(guān)責(zé)任。
第七章 其他
第二十二條 本規(guī)定自公布之日起實(shí)行。
繼續(xù)教育學(xué)院、應(yīng)用技術(shù)學(xué)院
第3篇 綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定
綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定
第一章 總則
第一條 為了保護(hù)綠谷集團(tuán)網(wǎng)絡(luò)系統(tǒng)的安全、促進(jìn)計(jì)算機(jī)網(wǎng)絡(luò)的應(yīng)用和發(fā)展、保證網(wǎng)絡(luò)的正常運(yùn)行和網(wǎng)絡(luò)用戶的使用權(quán)益,制定本安全管理規(guī)定。
第二條 本管理規(guī)定所稱的網(wǎng)絡(luò)系統(tǒng),是指由綠谷集團(tuán)投資購買、由網(wǎng)絡(luò)與信息中心負(fù)責(zé)維護(hù)和管理的網(wǎng)絡(luò)節(jié)點(diǎn)設(shè)備、配套的網(wǎng)絡(luò)線纜設(shè)施及網(wǎng)絡(luò)服務(wù)器、工作站所構(gòu)成的、為網(wǎng)絡(luò)應(yīng)用及服務(wù)的硬件、軟件的集成系統(tǒng)。
第三條 綠谷網(wǎng)絡(luò)系統(tǒng)的安全運(yùn)行和系統(tǒng)設(shè)備管理維護(hù)工作由信息設(shè)計(jì)部負(fù)責(zé)。任何單位和個(gè)人,未經(jīng)網(wǎng)絡(luò)負(fù)責(zé)單位同意、不得擅自安裝、拆卸或改變網(wǎng)絡(luò)設(shè)備。
第四條 任何單位和個(gè)人、不得利用聯(lián)網(wǎng)計(jì)算機(jī)從事危害綠谷網(wǎng)站及本地局域網(wǎng)服務(wù)器、工作站的活動(dòng),不得危害或侵入未授權(quán)的服務(wù)器、工作站。
第五條 任何單位和個(gè)人不得利用公司內(nèi)部網(wǎng)和國際聯(lián)網(wǎng)危害公司安全、泄露公司秘密,不得侵犯公司的利益,不得從事違法犯罪活動(dòng)。
第二章安全保護(hù)運(yùn)行
一、操作管理
第六條 除網(wǎng)絡(luò)負(fù)責(zé)單位,其它單位或個(gè)人不得以任何方式對(duì)計(jì)算機(jī)信息網(wǎng)絡(luò)功能及計(jì)算機(jī)信息網(wǎng)絡(luò)中存儲(chǔ)、處理或者傳輸?shù)臄?shù)據(jù)和應(yīng)用程序進(jìn)行刪除、修改或者增加;
第七條未經(jīng)保管人允許,任何人不得擅自使用她人電腦;
第八條 任何單位和個(gè)人不得利用內(nèi)部網(wǎng)國際聯(lián)網(wǎng)制作、復(fù)制、查閱和傳播下列信息:
1、捏造或者歪曲事實(shí),散布謠言,擾亂公司秩序的;
2、宣揚(yáng)淫穢、色情的;
3、公然侮辱她人或者捏造事實(shí)誹謗她人的;
4、損害公司形象的;
第九條 任何單位和個(gè)人不得將涉及公司秘密的計(jì)算機(jī)信息系統(tǒng),直接或間接地與國際互聯(lián)網(wǎng)或其它公共信息網(wǎng)絡(luò)相聯(lián)接;
第十條 任何單位和個(gè)人不得將公司秘密的信息,在國際聯(lián)網(wǎng)的計(jì)算機(jī)信息系統(tǒng)中存儲(chǔ)、處理、傳遞;
第十一條 任何單位和個(gè)人不得在電子公告系統(tǒng)、聊天室、網(wǎng)絡(luò)新聞組上發(fā)布、談?wù)摵蛡鞑ス久孛苄畔?
第十二條 未經(jīng)允許,任何單位和個(gè)人不得私自將計(jì)算機(jī)接入局域網(wǎng);
第十三條 有密碼功能的計(jì)算機(jī)要求設(shè)置密碼;人員離開計(jì)算機(jī)后,要求退出系統(tǒng)并關(guān)機(jī),或設(shè)計(jì)屏幕保護(hù)密碼;
二、軟件管理
第十四條 公司上網(wǎng)計(jì)算機(jī)操作軟件必須由專人負(fù)責(zé)同一安裝,任何單位和個(gè)人不得擅自安裝其它軟件;
第十五條 嚴(yán)禁在公司網(wǎng)絡(luò)及計(jì)算機(jī)上使用來歷不明、引發(fā)病毒傳染的軟件;
第十六條 嚴(yán)禁在公司網(wǎng)絡(luò)及計(jì)算機(jī)上使用盜版軟件;
三、文件管理
第十七條 重要文件必須及時(shí)備份;
第十八條 盡量減少文件共享,共享文件必須設(shè)置密碼;
四、病毒管理
第十九條 每臺(tái)計(jì)算機(jī)必須安裝殺毒軟件及防火墻;
第二十條 每臺(tái)計(jì)算機(jī)必須定時(shí)查毒和升級(jí)殺毒軟件,發(fā)現(xiàn)病毒立即上報(bào)信息設(shè)計(jì)部;
第二十一條 嚴(yán)禁故意制作、傳播計(jì)算機(jī)病毒等破壞性程序;
第二十二條 嚴(yán)禁使用未經(jīng)殺毒的軟盤;
第二十三條 嚴(yán)禁未經(jīng)殺毒拷貝文件,或?qū)⑽募l(fā)送到其它客戶機(jī)上;
第二十四條 嚴(yán)禁接受和發(fā)送未經(jīng)殺毒的電子郵件;
第二十五條 新系統(tǒng)安裝前必須進(jìn)行病毒檢測(cè);
五、硬件管理
第二十五條 任何單位和個(gè)人不得以任何借口盜竊、破壞網(wǎng)絡(luò)設(shè)施;
第二十六條 公司內(nèi)從事施工、建設(shè),不得危害計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的安全;
第二十七條 除計(jì)算機(jī)維護(hù)人員,任何單位和個(gè)人不得隨意拆卸所使用的計(jì)算機(jī)或相關(guān)設(shè)備;
第二十八條 計(jì)算機(jī)房間鑰匙不得隨意轉(zhuǎn)借她人使用,做到人走鎖門;
第二十九條 裝有計(jì)算機(jī)房間內(nèi)的電線必須按規(guī)定鋪設(shè),不得私拉亂接;
六、監(jiān)督管理
第三十條 每臺(tái)計(jì)算機(jī)由使用人負(fù)責(zé)日常維護(hù)及安全管理;
第三十一條 網(wǎng)絡(luò)各類服務(wù)器中開設(shè)的帳戶和口令為個(gè)人用戶所擁有,信息設(shè)計(jì)部對(duì)用戶口令保密,任何單位和個(gè)人不得隨意提供這些信息。
第三十二條 各單位和用戶,應(yīng)當(dāng)接受并配合信息設(shè)計(jì)部實(shí)施的監(jiān)督檢查,并根據(jù)信息設(shè)計(jì)部的要求,刪除計(jì)算機(jī)及網(wǎng)上不符合規(guī)定的內(nèi)容;
第三十三條 各部門和用戶,發(fā)現(xiàn)違反規(guī)定情況時(shí),應(yīng)當(dāng)立即向信息設(shè)計(jì)部報(bào)告;
第三十四條 負(fù)責(zé)部門必須定期檢查安全情況,對(duì)網(wǎng)絡(luò)上有害信息及時(shí)控制并刪除,不得傳播;
第三十五條 人員離崗離職必須到信息設(shè)計(jì)部登記,做好軟硬件及帳號(hào)、密碼交接工作;
第三章 違規(guī)責(zé)任與處罰
第三十六條 違反上述規(guī)定造成公司秘密泄漏、數(shù)據(jù)丟失、硬件損壞、病毒感染、對(duì)公司或她人造成不良影響者以及使用盜版軟件者,根據(jù)具體情況追究當(dāng)事人及其直接領(lǐng)導(dǎo)責(zé)任;
第四章 其她
第三十七條 本管理制度自公布之日起實(shí)行。