数据和文档安全管理规范

合集下载

文件和数据管制办法

文件和数据管制办法

文件和数据管制办法文件和数据管理是企业和组织中至关重要的一环,它们是组织决策和运营的基础,关系到企业的正常运转和发展。

制定有效的文件和数据管理办法,对于提升企业的信息化水平、确保信息安全、优化运营效率、促进管理创新等方面都有很大的意义。

下面本文将详细介绍文件和数据管制办法。

一、文件和数据保密包括哪些内容1. 企业各类文件和资料的管理;2. 数据的备份和恢复;3. 数据库的管理;4. 硬件设备的保密;5. 重要信息的加密管理。

二、文件和数据管制的目的文件和数据管理的目的在于保护组织内的信息资产,防止因为人为因素或技术原因造成敏感数据泄露。

三、文件和数据管制的原则文件和数据的管制应遵循如下原则:1. 最小化原则:每个人只有必要知道的信息才应该被分配给他们。

2. 最小化数据收集原则:只应收集必要的数据,同时确保所收集的数据是准确、完整和及时的。

3. 保密原则:未经授权的人员不得访问或使用机密或敏感信息并且需要使用密码来对敏感信息进行保护。

4. 识别原则:文件和数据应该被启用必要的管理手段来便于监控,报告和检查是否被滥用或无意泄露。

5. 数据保密传输原则:数据在传输时应该使用加密技术以保证数据的机密性、完整性和可用性。

6. 审查原则:实施有效审计,监控数据的访问和使用,并及时发现数据泄露事件。

7. 责任原则:确保每个员工都理解文件和数据管理的重要性,并知道自己在保护组织信息方面担负的责任。

四、文件和数据管理制度1. 文件和数据安全意识企业要进行员工文件和数据安全意识教育和培训,并提出必要的规范和应急管理措施,员工必须要履行保密责任。

2. 文件和数据使用规范制定文件和数据使用规范,明确使用方式和范围,确保各项规定公正、公平、透明,避免数据的滥用和泄露。

3. 文件和数据备份恢复措施建立文件和数据备份恢复措施,确保数据的安全性和准确性,同时避免因设备损坏等原因造成数据的丢失。

4. 文件和数据权限管理建立文件和数据权限管理制度,依照工作职责和需要,设置不同权限的用户,明确使用权限和责任。

数据安全管理规范标准

数据安全管理规范标准

业务平台安全管理制度—数据安全管理规范XXXXXXXXXXX公司网络运行维护事业部目录一. 概述 (1)二. 数据信息安全管理制度 (2)2.1数据信息安全存储要求 (2)2.2数据信息传输安全要求 (2)2.3数据信息安全等级变更要求 (3)2.4数据信息安全管理职责 (3)三. 数据信息重要性评估 (5)3.1数据信息分级原则 (5)3.2数据信息分级 (5)四. 数据信息完整性安全规范 (7)五. 数据信息保密性安全规范 (8)5.1密码安全 (8)5.2密钥安全 (9)六. 数据信息备份与恢复 (11)6.1数据信息备份要求 (11)6.1.1 备份要求 (11)6.1.2 备份执行与记录 (11)6.2备份恢复管理 (12)一. 概述数据信息安全,顾名思义就是要保护数据信息免受威胁的影响,从而确保业务平台的连续性,缩减业务平台有可能面临的风险,为整个业务平台部门的长期正常运行提供强有力的保障。

为加强数据信息的安全管理,保证数据信息的可用性、完整性、机密性,特制定本规范。

二. 数据信息安全管理制度2.1 数据信息安全存储要求数据信息存储介质包括:纸质文档、语音或其录音、输出报告、硬盘、磁带、光存储介质。

存储介质管理须符合以下规定:◆包含重要、敏感或关键数据信息的移动式存储介质须专人值守。

◆删除可重复使用存储介质上的机密及绝密数据时,为了避免在可移动介质上遗留信息,应该对介质进行消磁或彻底的格式化,或者使用专用的工具在存储区域填入无用的信息进行覆盖。

◆任何存储媒介入库或出库需经过授权,并保留相应记录,方便审计跟踪。

2.2 数据信息传输安全要求◆在对数据信息进行传输时,应该在风险评估的基础上采用合理的加密技术,选择和应用加密技术时,应符合以下规范:⏹必须符合国家有关加密技术的法律法规;⏹根据风险评估确定保护级别,并以此确定加密算法的类型、属性,以及所用密钥的长度;⏹听取专家的建议,确定合适的保护级别,选择能够提供所需保护的合适的工具。

数据安全管理规范

数据安全管理规范

数据安全管理规范引言数据安全是当今社会中各个组织和个人所关注的重要问题。

随着信息技术的迅速发展,数据安全管理规范对于保护组织的敏感信息和个人隐私变得更加重要。

本文档旨在为组织提供一组数据安全管理规范,以确保数据的保密性、完整性和可用性。

背景数据安全管理涉及各种数据安全措施,包括保护数据存储、传输和处理过程中的机密性、完整性和可用性。

数据安全管理的目标是提供一系列的流程、控制措施和技术工具来预防和检测数据泄露、滥用、修改和破坏等安全事件。

良好的数据安全管理规范可以有效地降低数据泄露和数据丢失的风险,保护组织的核心利益和声誉。

数据分类和标记为了实施有效的数据安全管理,首先需要对数据进行分类和标记。

数据分类是指根据数据的敏感程度和重要性将数据分为不同的级别。

常见的数据分类包括公开数据、内部数据、机密数据和受限数据等。

数据标记是在数据中添加标签或元数据,以指示数据的分类和安全级别。

数据分类和标记的目的是确保对于不同级别的数据,采取适当的安全措施来保护其机密性和完整性。

•公开数据:这类数据对组织没有敏感性,可以公开对外使用,不需要采取额外的安全措施。

•内部数据:这类数据对组织内部人员有敏感性,需要提供适当的权限控制和访问限制。

•机密数据:这类数据对组织具有高度的敏感性,需要采取严格的访问控制、加密和监控措施。

•受限数据:这类数据对组织具有极高的敏感性,只允许授权人员访问,并需要严格的审计和日志记录。

数据处理和传输数据处理•所有数据处理操作应在安全的环境中进行,确保仅授权人员可以访问和处理数据。

•组织应制定数据处理的规程和指导,并确保所有员工接受相关培训。

•对于机密和受限数据,应使用适当的加密算法对数据进行加密。

数据传输•在数据传输过程中,应使用安全的传输协议,如HTTPS,以确保数据的机密性和完整性。

•数据传输前应进行身份验证和访问控制,仅授权人员可以发送和接收数据。

•对于敏感数据的传输,应使用端到端加密技术以防止未经授权的访问和数据泄露。

机房资料、文档和数据安全制度(5篇)

机房资料、文档和数据安全制度(5篇)

机房资料、文档和数据安全制度1、资料、文档、数据等必须有效组织、整理和归档备案。

2、禁止任何人员将机房内的资料、文档、数据、配置参数等信息擅自以任何形式提供给其它无关人员或向外随意传播。

3、对于牵涉到网络安全、数据安全的重要信息、密码、资料、文档等等必须妥善存放。

外来工作人员的确需要翻阅文档、资料或者查询相关数据的,应由机房相关负责人代为查阅,并只能向其提供与其当前工作内容相关的数据或资料。

4、重要资料、文档、数据应采取对应的技术手段进行加密、存储和备份。

对于加密的数据应保证其可还原性,防止遗失重要数据。

九、机房财产登记和保护制度1、机房的日常物品、设备、消耗品等必须有清晰的数量、型号登记记录,对于公共使用的物品和重要设备,必须建立一套较为完善的借取和归还制度进行管理。

2、机房工作人员应有义务安全和小心使用机房的任何设备、仪器等物品,在使用完毕后,应将物品归还并存放于原处,不应随意摆放。

3、对于使用过程中损坏、消耗、遗失的物品应汇报登记,并对责任人追究相关责任。

4、未经主管领导同意,不允许向他人外借或提供机房设备和物品。

机房资料、文档和数据安全制度(2)是为了保护机房内的信息资料、文件和数据的安全性而制定的一系列规章制度和措施。

以下是一些常见的机房资料、文档和数据安全制度:1. 访问控制制度:制定明确的访问规范,限制只有经过授权的人员才能进入机房,使用机房内的设备和资源。

2. 设备管理制度:规定机房内设备的使用、维护和保管要求,确保设备正常运行,并防止设备被盗或损坏。

3. 安全巡检制度:定期进行机房的巡检,检查设备是否正常运行,并及时排除潜在的安全隐患。

4. 数据备份和恢复制度:制定定期进行数据备份和紧急恢复的规定,以防止数据丢失和损坏,保证数据的完整性和可用性。

5. 严格的防火墙和安全策略:通过建立强大的防火墙和安全策略,保护机房内的数据和网络免受恶意攻击和非法访问。

6. 严格的访问控制和权限管理:通过用户身份验证、访问审计和权限管理等措施,确保只有经过授权的人员才能访问机房的信息资料、文档和数据。

数据安全管理规范

数据安全管理规范

业务平台安全管理制度—数据安全管理规范XXXXXXXXXXX公司网络运行维护事业部目录一. 概述 (1)二. 数据信息安全管理制度 (2)2.1数据信息安全存储要求 (2)2.2数据信息传输安全要求 (2)2.3数据信息安全等级变更要求 (3)2.4数据信息安全管理职责 (3)三. 数据信息重要性评估 (4)3.1数据信息分级原则 (4)3.2数据信息分级 (4)四. 数据信息完整性安全规范 (5)五. 数据信息保密性安全规范 (6)5.1密码安全 (6)5.2密钥安全 (6)六. 数据信息备份与恢复 (8)6.1数据信息备份要求 (8)6.1.1 备份要求 (8)6.1.2 备份执行与记录 (8)6.2备份恢复管理 (8)一. 概述数据信息安全,顾名思义就是要保护数据信息免受威胁的影响,从而确保业务平台的连续性,缩减业务平台有可能面临的风险,为整个业务平台部门的长期正常运行提供强有力的保障。

为加强数据信息的安全管理,保证数据信息的可用性、完整性、机密性,特制定本规范。

二. 数据信息安全管理制度2.1 数据信息安全存储要求数据信息存储介质包括:纸质文档、语音或其录音、输出报告、硬盘、磁带、光存储介质。

存储介质管理须符合以下规定:◆包含重要、敏感或关键数据信息的移动式存储介质须专人值守。

◆删除可重复使用存储介质上的机密及绝密数据时,为了避免在可移动介质上遗留信息,应该对介质进行消磁或彻底的格式化,或者使用专用的工具在存储区域填入无用的信息进行覆盖。

◆任何存储媒介入库或出库需经过授权,并保留相应记录,方便审计跟踪。

2.2 数据信息传输安全要求◆在对数据信息进行传输时,应该在风险评估的基础上采用合理的加密技术,选择和应用加密技术时,应符合以下规范:⏹必须符合国家有关加密技术的法律法规;⏹根据风险评估确定保护级别,并以此确定加密算法的类型、属性,以及所用密钥的长度;⏹听取专家的建议,确定合适的保护级别,选择能够提供所需保护的合适的工具。

数据安全管理制度及规范

数据安全管理制度及规范

一、目的为加强公司数据安全管理,确保数据安全、完整、可用,防止数据泄露、篡改、丢失等安全风险,根据国家相关法律法规和公司实际情况,特制定本制度及规范。

二、适用范围本制度及规范适用于公司所有涉及数据收集、存储、使用、处理、传输、销毁等活动的部门、岗位及人员。

三、数据安全管理制度1. 数据安全责任(1)公司董事会对数据安全负有最终责任。

(2)公司高层管理人员对数据安全方针和政策负责,并由首席网络安全官领导的数据安全团队负责执行与管理数据安全。

(3)各部门负责人对本部门数据安全负直接责任。

(4)所有员工应遵守本制度及规范,履行数据安全责任。

2. 数据分类分级(1)公司数据分为核心数据、重要数据和一般数据三个等级。

(2)核心数据包括涉及国家安全、商业秘密、客户隐私等敏感信息。

(3)重要数据包括对公司业务运营、市场竞争、客户关系等方面有重要影响的信息。

(4)一般数据指除核心数据和重要数据外的其他信息。

3. 数据收集与存储(1)数据收集应遵循最小必要原则,仅收集实现业务目的所必需的数据。

(2)数据存储应选择安全可靠的存储介质和平台,确保数据安全。

4. 数据使用与处理(1)数据使用应遵循合法、正当、必要的原则,不得泄露、篡改、滥用数据。

(2)数据处理应确保数据完整、准确,防止数据丢失、篡改。

5. 数据传输与交换(1)数据传输应选择安全可靠的传输方式,如采用加密、VPN等技术。

(2)数据交换应遵循相关法律法规和公司内部规定,确保数据安全。

6. 数据备份与恢复(1)定期对数据进行备份,确保数据可恢复。

(2)备份数据应存储在安全可靠的介质上,防止数据泄露、篡改。

7. 数据销毁与归档(1)数据销毁应遵循相关法律法规和公司内部规定,确保数据彻底销毁。

(2)数据归档应按照规定进行,便于查询和审计。

四、数据安全规范1. 保密规定(1)员工应严格遵守保密规定,不得泄露、篡改、滥用数据。

(2)对涉及核心数据和重要数据的岗位,员工应签订保密协议。

数据及信息安全管理制度

数据及信息安全管理制度

数据及信息安全管理制度一、引言数据及信息安全管理制度是为了保护组织的数据和信息资源免受未经授权的访问、使用、披露、破坏或者篡改的风险而制定的一系列规范和措施。

本文档旨在确保组织的数据和信息安全,保护组织的核心业务和客户隐私,并遵守相关法律法规和合规要求。

二、适合范围本数据及信息安全管理制度适合于组织内所有员工、供应商、合作火伴以及访客等所有使用组织数据和信息资源的人员。

三、数据及信息分类与保护级别1. 数据及信息分类根据其重要性和敏感程度,组织的数据和信息分为以下几类:- 公开信息:无需保密,可公开辟布或者共享。

- 内部信息:仅供组织内部人员使用,不得对外披露。

- 机密信息:具有商业敏感性或者个人隐私性,需要严格保密。

2. 保护级别根据数据及信息的分类,制定相应的保护级别和措施:- 公开级别:无需特殊保护措施。

- 内部级别:限制访问权限,确保仅授权人员可访问。

- 机密级别:采取加密、访问控制、备份等措施,确保机密性和完整性。

四、数据及信息安全管理责任1. 高层管理责任组织高层管理人员应确保数据及信息安全管理制度的有效实施,并提供必要的资源和支持。

2. 安全管理团队责任成立数据及信息安全管理团队,负责制定、实施和监督数据及信息安全管理制度,并及时应对安全事件。

3. 员工责任员工应遵守数据及信息安全管理制度,妥善使用和保护组织的数据和信息资源,不得泄露、篡改或者滥用。

五、数据及信息安全控制措施1. 访问控制- 建立合理的用户权限管理制度,确保每一个用户仅拥有其工作职责所需的访问权限。

- 使用强密码策略,要求定期更换密码,并禁止共享密码。

- 限制外部访问,建立网络隔离和防火墙,防止未经授权的外部访问。

2. 数据备份与恢复- 定期进行数据备份,并将备份数据存储在安全的地点。

- 定期测试数据恢复流程,确保备份数据的可用性和完整性。

3. 加密技术- 对机密信息进行加密存储和传输,确保数据的机密性。

- 使用加密算法保护敏感数据,防止数据被未经授权的人员访问。

数据安全管理制度

数据安全管理制度

数据安全管理制度1. 引言数据安全对于任何组织来说都是至关重要的。

为了保护组织的数据资产免受未经授权的访问、损坏、丢失或泄露,制定一套完善的数据安全管理制度是必要的。

本文档旨在规范并强化数据安全管理,确保组织中的数据得到合理的保护。

2. 责任与义务2.1 数据所有者责任- 确保为每个数据集和数据分类指定适当的所有者。

- 定期评估数据所有者的权限和责任,保证其与实际情况保持一致。

- 确保数据所有者负责数据保护和隐私合规性。

2.2 数据管理员责任- 正确分类和标记数据,确保数据存储在适当的位置。

- 确保数据备份和恢复计划的有效性。

- 监控数据访问和使用,及时发现任何不当行为。

2.3 员工责任- 遵守组织的数据安全政策和规定。

- 将数据存储在指定的位置,并通过加密等措施保护。

- 不分享个人账号和密码,使用独立且强密码来保护数据。

3. 数据分类和访问控制3.1 数据分类根据数据敏感性和重要性,将数据分为以下几个分类:公开数据、内部数据、机密数据和受限数据。

3.2 访问控制- 为每个数据分类设置适当的访问控制权限。

- 实施多层次的访问控制机制,包括身份验证、授权和审计。

- 定期审查和更新访问控制策略,确保与组织需求的一致性。

4. 数据备份和恢复4.1 数据备份- 制定数据备份计划,并进行定期备份。

- 将备份数据存储在安全且离线的位置,以防止由于网络攻击或硬件故障导致的数据丢失。

4.2 数据恢复- 定期测试数据恢复计划,以确保其有效性。

- 存储备份数据和恢复计划的位置需要与相关人员明确共享。

5. 安全审计与监控5.1 审计日志- 启用详细的审计日志记录,包括对数据的访问和修改。

- 对审计日志进行定期分析,及时发现并应对安全威胁。

5.2 监控- 部署网络流量监控和入侵检测工具,及时识别潜在的数据安全问题。

- 监控数据存储和传输过程,保护数据免受未经授权的访问。

6. 数据处理和安全培训6.1 数据处理规范- 禁止个人员工未经授权使用或处理数据。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

中国石油信息安全标准编号:中国石油天然气股份有限公司数据和电子文档安全管理规范(审阅稿)版本号:V3审阅人:王巍中国石油天然股份有限公司前言随着中国石油天然气股份有限公司(以下简称“中国石油”)信息化建设的稳步推进,信息安全日益受到中国石油的广泛关注,加强信息安全的管理和制度无疑成为信息化建设得以顺利实施的重要保障。

中国石油需要建立统一的信息安全管理政策和标准,并在集团内统一推广、实施。

本规范是依据中国石油信息安全的现状,参照国际、国内和行业相关技术标准及规范,结合中国石油自身的应用特点,制定的适合于中国石油信息安全的标准与规范。

目标在于通过在中国石油范围内建立信息安全相关标准与规范,提高中国石油信息安全的技术和管理能力。

信息技术安全总体框架如下(change-highlight the corresponding one):1)整体信息技术安全架构从逻辑上共分为7个部分,分别为:物理环境、硬件设备、网络、操作系统、数据和电子文档、应用系统和通用安全管理标准。

图中带阴影的方框中带书名号的为单独成册的部分,共有13本《规范》和1本《通用标准》。

2)对于13个《规范》中具有一定共性的内容我们整理出了7个《标准》横向贯穿整个架构,这7个《标准》的组合也依据了信息安全生命周期的理论模型。

每个《标准》都会对所有的《规范》中相关涉及到的内容产生指导作用,但每个《标准》应用在不同的《规范》中又会有相应不同的具体的内容。

我们在行文上将这六个标准组合成一本通用的安全管理标准单独成册。

3)全文以信息安全生命周期的方法论作为基本指导,《规范》和《标准》的内容基本都根据预防——〉保护——〉检测跟踪——〉响应恢复的理论基础行文。

随着企业信息化建设的不断深入,企业对于各类信息需求也越来越紧迫,同时,企业内部的各种信息数据的重要程度也越来越高。

有时由于企业信息数据的丢失或破坏对于一个企业来说影响程度是无法估计的,可能会直接导致一个企业的失败。

而保护企业信息的最直接最关键的方法就是对于信息的各种电子化的载体的安全控制,比如电子电子文档或存储在数据库中的数据。

因此本规范就是针对该类数据和电子文档安全上的考虑,在上图——信息安全总体框架中以深色底色标注的部分。

为加强计算机系统的信息安全,1985年美国国防部发表了《可信计算机系统评估准则》(缩写为TCSEC),它依据处理的信息等级采取的相应对策,划分了4类7个安全等级。

依照各类、级的安全要求从低到高,依次是D、C1、C2、B1、B2、B3和A1级。

在中国市场上的国外数据库安全等级为C2级,国外更高级别的数据库是限制对中国出口的(目前通用标准(CC: Common Criteria) 已经被国际标准化组织接受,代替TCSEC来评价计算机的安全等级,通用标准的EAL 3级大致与C2级的功能相当)。

但是中国目前的大型企业使用的数据库系统,包括中国石油内部使用的,大多数还是国外厂商生产的数据库产品,在无法购买到更安全的技术的情况下,需要通过其他的安全管理措施来加强数据库的安全特性。

本规范由中国石油天然气股份有限公司发布。

本规范由中国石油天然气股份有限公司科技与信息管理部归口管理解释。

起草部门:中国石油制定信息安全政策与标准项目组。

说明在中国石油信息安全标准中涉及以下概念:组织机构中国石油(PetroChina)指中国石油天然气股份有限公司有时也称“股份公司”。

集团公司(CNPC)指中国石油天然气集团公司有时也称“存续公司”。

为区分中国石油的地区公司和集团公司下属单位,但提及“存续部分”时指集团公司下属的单位。

如:辽河油田分公司存续部分指集团公司下属的辽河石油管理局。

计算机网络中国石油信息网(PetroChinaNet)指中国石油范围内的计算机网络系统。

中国石油信息网是在中国石油天然气集团公司网络的基础上,进行扩充与提高所形成的连接中国石油所属各个单位计算机局域网和园区网。

集团公司网络(CNPCNet)指集团公司所属范围内的网络。

中国石油的一些地区公司是和集团公司下属的单位共用一个计算机网络,当提及“存续公司网络”时,指存续公司使用的网络部分。

主干网是从中国石油总部连接到各个下属各地区公司的网络部分,包括中国石油总部局域网、各个二级局域网(或园区网)和连接这些网络的专线远程信道。

有些单位通过拨号线路连接到中国石油总部,不是利用专线,这样的单位和所使用的远程信道不属于中国石油专用网主干网组成部分。

地区网地区公司网络和所属单位网络的总和。

这些局域网或园区网互相连接所使用的远程信道可是专线,也可是拨号线路。

局域网与园区网局域网通常指,在一座建筑中利用局域网技术和设备建设的高速网络。

园区网是在一个园区(例如研究院园区、管理局基地等)内多座建筑内的多个局域网,利用高速信道互相连接起来所构成的网络。

园区网所利用的设备、运行的网络协议、网络传输速度基本相同于局域网。

局域网和园区网通常都是用户自己建设的。

局域网和园区网与广域网不同,广域网不仅覆盖范围广,所利用的设备、运行的协议、传送速率都与局域网和园区网不同。

传输信息的信道通常都是电信部门建设的。

二级单位网络指地区公司下属单位的网络的总和,可能是局域网,也可能是园区网。

专线与拨号线路从连通性划分的两大类网络远程信道。

专线,指数字电路、帧中继、DDN和ATM等经常保持连通状态的信道;拨号线路,指只在传送信息时才建立连接的信道,如电话拨号线路或ISDN 拨号线路。

这些远程信道可能用来连接不同地区的局域网或园区网,也可能用于连接单台计算机。

石油专网与公网石油专业电信网和公共电信网的简称。

最后一公里问题建设广域网时,用户局域网或园区网连接附近电信部门信道的最后一段距离的连接问题。

这段距离通常小于一公里,但也有大于一公里的情况。

为简便,同称为最后一公里问题。

涉及计算机网络的术语和定义请参见《中国石油局域网标准》。

目录第 1 章数据和电子文档安全管理概述 (7)1.1概述 (7)1.2目标 (7)1.3规范的适用范围 (7)1.4规范引用的文件或标准 (8)1.5术语和定义 (9)第 2 章电子文档安全管理规范 (11)2.1电子文档主要安全问题 (11)2.1.1未经授权的访问则 (11)2.1.2人员的恶意攻击 (11)2.1.3授权用户的不当操作 (11)2.1.4电子文档的分散存储 (12)2.1.5外部因素的影响 (12)2.2电子文档安全管理规范 (13)2.2.1电子文档的建立管理 (13)2.2.2电子文档的更改管理 (13)2.2.3电子文档的归档管理 (14)2.2.4电子文档的保管管理 (14)2.2.5电子文档的使用管理 (15)2.2.6电子文档的备份管理 (15)2.2.7电子文档的定期检查 (16)2.3电子文档技术保护手段 (16)2.3.1加固计算机系统和网络 (16)2.3.2加强对于电子文档的认证管理 (17)2.3.3加强对于电子文档的授权管理 (17)2.3.4电子文档加密 (20)2.3.5加强对电子文档日志审计管理 (21)2.3.6检测恶意代码 (22)第 3 章数据库安全管理规范 (23)3.1常见的数据库安全问题 (23)3.2数据库安全管理规范 (25)3.2.1加固操作系统和网络 (25)3.2.2数据库设置的安全管理 (25)3.2.3数据库用户认证管理 (26)3.2.4数据库用户授权管理 (27)3.2.5数据库的日志和安全审计 (28)3.2.6数据库的加密管理 (30)3.2.7人员培训管理 (32)第 4 章数据备份管理规范 (33)4.1数据备份的主要方式 (33)4.1.1完全备份、增量备份和差异备份 (33)4.1.2传统备份和异地备份 (33)4.1.3其他备份方式 (35)4.2中国石油数据备份规范 (37)4.2.1对数据备份的规定 (37)4.2.2建立合理的备份体系 (38)4.2.3数据备份过程的管理 (38)4.2.4中国石油备份方式相关规范 (40)附录1参考文献 (41)附录2本规范用词说明 (43)第1章数据和电子文档安全管理概述1.1概述随着计算机和通讯技术的迅速发展,电子数据信息已经是企业中非常重要的资产之一,电子数据信息的重要性也越来越受到人们的关注。

数据信息的表现形式通常分为两种,一种以文件的形式存在,另一种存储在数据库中。

防止数据遭受未经授权的访问、恶意的读取和破坏以及非法的拷贝等等情况的发生,是保护信息安全的最终目的。

信息安全其他所有的保护方式如物理环境和硬件保护,网络和操作系统的保护,应用系统的保护的最终目的都是保护数据的安全。

因此本规范主要针对数据本身进行安全的规范和管理,通过对数据的两种主要的表现形式,电子文档和数据库进行保护并从数据备份的角度对数据和电子文档进行安全相关的规范。

1.2目标本规范的目标为:通过对数据和电子文档进行相应的安全管理规范,保证目前中国石油数据库和电子文档的安全。

使得各种电子文档系统和数据库系统免遭未经授权的访问,从而保证中国石油相关数据信息的安全。

1.3适用范围本套规范适用的范围包括了所有和电子文档或数据库相关的安全问题和安全事件。

具体来说包括了电子文档相关的安全规范、数据库相关的安全规范和数据备份的安全管理规范。

本规范主要讨论了和信息系统相关的数据和电子文档的安全,其他和信息系统无关的信息或文件不在本规范的讨论范围之内。

本规范面向所有的和电子文档管理或数据库管理相关的人员。

1.4规范引用的文件或标准下列文件中的条款通过本标准的引用而成为本标准的条款。

本标准出版时,所示版均为有效。

所有标准都会被修订,使用本标准的各方应探讨使用下列标准最新版本的可能性。

1.GB17859-1999 计算机信息系统安全保护等级划分准则2.GB/T 9387-1995 信息处理系统开放系统互连基本参考模型(ISO7498 :1989)3.GA/T 391-2002 计算机信息系统安全等级保护管理要求4.ISO/IEC TR 13355 信息技术安全管理指南5.NIST信息安全系列——美国国家标准技术院6.英国国家信息安全标准BS77997.信息安全基础保护IT Baseline Protection Manual (Germany)8.BearingPoint Consulting 内部信息安全标准9.RU Secure安全技术标准10.信息系统安全专家丛书Certificate Information Systems Security Professional1.5术语和定义访问控制a ccess control一种安全保证手段,即信息系统的资源只能由被授权实体按授权方式进行访问,防止对资源的未授权使用。

相关文档
最新文档