权限、口令、加密管理制度
信息系统口令密码和密钥管理

信息系统口令密码和密钥管理The final edition was revised on December 14th, 2020.信息系统口令、密码和密钥管理1范围本标准规定了信息网网络安全管理人员的职责、管理内容和工作要求,以及信息系统口令、密码和密钥管理。
本标准适用于公司所有信息网络、应用系统及设备和用户所有层次的口令管理。
2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款,凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,鼓励根据本标准达成协议的各方研究是否可使用这些文件的最新版本。
凡是不注日期的引用文件,其最新版本适用于本标准。
1994 国务院中华人民共和国计算机信息系统安全保护条例国务院273号令商用密钥管理条例1998 国家保密局中华人民共和国计算机信息系统保密管理暂行规定2000 国家保密局中华人民共和国计算机信息系统国际联网保密管理规定2003 公司网络与信息安全管理办法(试行)2006 公司信息网防病毒运行统计管理规范(试行)2006 公司信息网用户行为规范(试行)3术语与定义以下术语和定义适用于本标准。
信息系统信息系统是用系统思想建立起来的,以电子计算机为基本信息处理手段,以现代通讯设备为基本传输工具,且能为管理决策提供信息服务的人机系统。
即,信息系统是一个由人和计算机等组成的,能进行管理信息的收集、传输、存储、加工、维护和使用的系统。
密钥密钥是一组信息编码,它参与密码的“运算”,并对密码的“运算”起特定的控制作用。
密钥是密码技术中的重要组成部分。
在密码系统中,密钥的生成、使用和管理至关重要。
密钥通常是需要严格保护的,密钥的失控将导致密码系统失效。
4职责信息中心职责4.1.2 信息中心负责信息网系统的服务器、网络设备的口令、密码和密钥的设置和保管,指导相关部门设置应用系统的口令、密码和密钥;指导各用户设置开机口令。
信息中心各专职职责4.1.3 网络安全管理员负责保管网络设备及相关安全防护设备(系统)的账号、口令的设置和更改。
密码 口令管理制度

密码口令管理制度一、制度目的为了保护公司和员工的信息安全,同时防范外部恶意攻击和内部密码泄露风险,确保信息系统和数据的安全性和完整性,特制定本制度。
二、适用范围本制度适用于公司的所有员工,包括全职员工、兼职员工和临时员工,同时也适用于所有公司的信息系统和数据。
三、密码口令的定义1. 密码:密码是一串字符,用于验证使用者身份,并授权其访问系统或数据的凭证。
2. 口令:口令是一种用于验证使用者访问权限的密码。
与传统密码相比,口令通常由长短不等的文字、数字和特殊符号组成。
四、密码口令的安全性要求1. 长度要求:密码口令的最小长度为8个字符,包括至少一个大写字母、一个小写字母、一个数字和一个特殊字符。
2. 复杂度要求:密码口令中的字符应当具有一定的复杂度,不宜使用容易被猜测或推断的信息,例如生日、家庭地址、电话号码等。
3. 定期更新:公司要求员工定期更改密码口令,一般为3个月一次。
在密码更新时,不应当使用与之前相同或相似的密码口令。
4. 禁止共享:严禁将个人密码口令告诉他人,包括家人、同事和其他人员。
5. 临时口令控制:公司有权临时分配口令给员工,但员工应当在首次登录后立即更改为个人安全口令,并及时通知系统管理员进行记录和处理。
6. 双因素认证:对于特定敏感系统和数据,公司要求采用双因素认证,强化安全性。
五、密码口令的使用管理1. 注册口令:员工入职后应当立即向系统管理员注册个人密码口令,并定期更新。
2. 登录限制:系统会自动记录错误的登录尝试次数,并在设定的次数后锁定账户。
员工应当谨慎操作,避免多次错误登录。
3. 密码找回:公司不提供员工密码口令的找回服务,员工忘记密码应当向系统管理员申请密码重置,并在重置后立即更改为新的安全密码口令。
4. 密码存储:公司不允许员工将个人密码口令明文存储在电子设备或纸质文档中,包括记事本、邮件、聊天记录等。
5. 密码传输:当员工需要传输密码口令时,应当利用加密通道,避免明文传输和使用公共网络。
公司计算机系统用户口令(密码)安全管理规定

公司计算机系统用户口令(密码)安全管理规定第一章总则第一条为加强公司计算机系统用户口令(密码)的安全管理,提高计算机系统用户口令(密码)安全管理规范化、制度化水平,完善信息安全管理体系,特制定本规定。
第二条公司、各下属子公司的计算机系统用户口令(密码)的安全管理适用本规定。
本规定不包括应用系统客户口令管理和用于保护文件共享等非登录计算机系统用户的口令管理。
第三条本规定所称计算机系统用户口令(密码)是指在登录计算机系统过程中,用于验证用户身份的字符串,以下简称计算机系统用户口令。
计算机系统用户口令主要为静态口令、动态口令等。
静态口令一般是指在一段时间内有效,需要用户记忆保管的口令。
动态口令一般是指根据动态机制生成的、一次有效的口令。
计算机系统用户口令主要包括:主机系统(数据库系统)、网络设备、安全设备等系统用户口令;前端计算机系统用户口令;应用系统用户口令;桌面计算机系统用户口令。
第四条计算机系统用户口令的安全管理遵照统一规范、重在意识、技术控制与管理措施相结合的原则。
第五条计算机系统用户口令持有人应保证口令的保密性,不应将口令记录在未妥善保管的笔记本以及其他纸质介质中(密码信封除外),严禁将口令放置在办公桌面或贴在计算机机箱、终端屏幕上,同时严禁将计算机系统用户口令借给他人使用,任何情况下不应泄漏计算机系统用户口令,一旦发现或怀疑计算机系统用户口令泄漏,应立即更换。
第六条计算机系统用户口令必须加密存储计算机系统中,严禁在网络上明文传输计算机系统用户口令,在用户输入口令时,严禁在屏幕上显示口令明文,严禁计算机信息系统输出口令明文(密码信封除外)。
第七条计算机系统用户口令持有人应保证口令具有较高安全性。
选择使用口令安全强度较高的口令,不应使用简单的代码和标记,禁止使用重复数字、生日、电话号码、字典单词等容易破译的计算机系统用户口令。
第八条任何人不得利用盗取、猜测、窥视、破解等非法手段获取他人计算机系统用户口令,盗用他人访问权限,威胁信息系统安全。
单位口令管理制度

单位口令管理制度第一章总则第一条为规范单位口令管理,保障单位信息安全,提高工作效率,根据国家相关法律法规,制定本管理制度。
第二条本管理制度适用于所有单位内部口令的管理工作,包括但不限于计算机登录口令、文件加密口令等。
第三条口令必须严格保密,不得向他人泄露,不得以书面、口头、电子等方式存储。
第四条口令应定期更换,口令长度、复杂度等应符合相关规定。
第五条口令管理负责人为单位的信息安全负责人,负责本单位口令管理工作。
第六条口令管理工作应当与网络安全工作相结合,相互协作、相互配合,做好口令的安全管理。
第七条口令管理应当采取多种手段,包括定期演练、培训等,提高员工对口令安全的意识。
第二章口令设置与变更第八条口令应当设置一定的位数,一般不少于八位,并且包含数字、字母和特殊字符,确保口令的复杂度。
第九条口令必须定期更换,一般不超过三个月一次,特殊情况下需要更换时,应当立即更换。
第十条在员工离职或者调动时,原口令应当立即更换,确保口令不被滥用。
第十一条口令的设置应当因应不同的系统、不同的权限设置而有所区别,权限高的口令应更为严格。
第十二条口令应当妥善保存,不得以明文形式保存,严禁在电脑上以文本文件等形式存储口令。
第三章口令使用与监控第十三条口令使用应当严格对应实际操作人员,不得借用他人口令,口令不得共享。
第十四条口令使用时应当注意周围环境的安全,确保在输入口令时不被他人观察到。
第十五条口令使用者应当对口令的安全负有责任,不得将口令泄漏给他人。
第十六条口令使用者应当遵守公司网络安全相关规定,不得恶意攻击系统、不得利用口令滥用权限。
第十七条口令使用情况应当进行记录和监控,对异常使用行为及时进行处理并报告相关负责人。
第十八条口令使用者应当接受相关安全教育和培训,提高对口令安全的认识和应对能力。
第四章口令管理责任第十九条口令管理责任人应当严格执行上级机构的相关规定,确保本单位口令的安全管理。
第二十条口令管理责任人应当制定本单位的口令管理制度和管理办法,并进行宣传和指导。
信息系统口令、密码和密钥管理

信息系统口令、密码和密钥管理1范围本标准规定了信息网网络安全管理人员的职责、管理内容和工作要求,以及信息系统口令、密码和密钥管理。
本标准适用于公司所有信息网络、应用系统及设备和用户所有层次的口令管理。
2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款,凡是注日期的引用文件,其随后所19941998200020032006200633.13.2密钥4职责4.14.1.2部门设置应用系统的口令、密码和密钥;指导各用户设置开机口令。
4.2信息中心各专职职责4.1.3网络安全管理员负责保管网络设备及相关安全防护设备(系统)的账号、口令的设置和更改。
4.1.4主机管理员负责主机、数据库系统的账号、口令的设置和更改。
4.1.5应用系统管理员负责应用系统的账号、口令的设置和更改。
4.1.6网络信息安全员负责管理和监督检查信息网络的安全工作,参加信息网系统事故调查、分析处理和信息网安全事故上报及督促现场安全措施落实,以及网络系统各类分析、统计报告的编制和上报工作。
5管理内容与要求5.1主机与网络设备(含安全防护系统)口令、密码管理5.1.1各类主机、网络设备应有明确的管理员负责管理,管理员负责其管辖范围的账号、口令的设置和更改。
5.1.2各类主机的超级用户口令和网络设备配置口令必须定期更换,更换周期不得超过1个月。
5.1.3各管理员应将口令用信封封存后交网络信息安全员统一保管,如遇管理员出差等情况需打开信封,必须征得信息中心主管同意后方可打开信封使用口令,管理员回来后及时更改口令并重新封存。
口令的保存、更改和开封启用均要有详细记录。
严禁私自启封。
5.1.4更换账号、口令后,必须立即提交新的密封件交网络信息安全员保管,并重新进行登记,旧的密封件当面销毁。
5.1.5不同权限人员应严格保管、保密各自职责的口令,严格限制使用范围,不得向非相关人员透露,原则上不允许多人共同使用一个帐户和口令。
系统管理员不得拥有数据库管理员(DBA)的权限;数据库管理员不得同时拥有系统管理员的权限;数据库管理员应为不同的不同应用系统的数据5.1.6证,户名、5.1.75.25.2.15.2.25.2.35.2.4借他人。
涉密管理制度范本

涉密管理制度范本一、总则为了加强对涉密信息的管理,保障涉密信息的安全,提高信息化建设的保密水平,制定本制度。
二、适用范围本制度适用于我公司所有涉密信息的管理。
三、涉密信息的定义涉密信息是指对国家安全、经济安全、社会稳定以及个人隐私等具有重要意义,需要严格保密的信息。
四、涉密信息的分级管理1.绝密级信息:对国家安全以及涉及重大损失的信息。
2.机密级信息:对国家利益、经济安全以及涉及一定损失的信息。
3.秘密级信息:对国家秘密以及内部信息的信息。
4.内部级信息:对内部运营以及公司机密的信息。
五、涉密信息的保密措施1.物理保密措施:(1)涉密信息存储介质的存放应放置于专用保险柜内,并采取进出登记制度。
(2)涉密信息处理设备应设置密码锁,定期更换密码,并由专人负责保管。
2.网络保密措施:(1)涉密信息的传输应使用加密通道,确保信息在传输过程中不被窃取。
(2)涉密网络的访问应实行权限控制,确保只有授权人员才能访问和操作。
3.人员保密措施:(1)全体员工必须签订保密协议,并接受保密培训。
(2)不得擅自复制、传播、泄露涉密信息,严禁将涉密信息外带。
六、涉密信息的备份和销毁1.备份:(1)涉密信息应制定备份计划,并在专门场所设置备份存储设备。
(2)备份存储设备应进行加密,并确保备份信息的安全性和完整性。
2.销毁:(1)涉密信息的销毁应按照国家有关规定进行,确保彻底不可恢复。
(2)销毁过程应有专人监督,并制作销毁记录。
七、涉密信息的安全检查1.定期检查:(1)对涉密信息存储介质的存放情况进行定期检查,保证存储环境的安全性。
(2)对涉密信息处理设备的使用情况进行定期检查,确保设备的正常运行和安全使用。
2.突发事件处置:(1)发现涉密信息泄露或窃取事件时,应立即启动应急预案,采取相应措施进行处置。
(2)对涉密信息泄露或窃取事件进行调查和追责,并采取相应的补救措施。
八、制度的监督与改进1.本制度的执行由涉密管理部门负责,并进行定期检查和评估。
公司计算机系统用户口令(密码)安全管理规定

公司计算机系统用户口令(密码)安全管理规定第一章总则第一条为加强公司计算机系统用户口令(密码)的安全管理,提高计算机系统用户口令(密码)安全管理规范化、制度化水平,完善信息安全管理体系,特制定本规定。
第二条公司、各下属子公司的计算机系统用户口令(密码)的安全管理适用本规定。
本规定不包括应用系统客户口令管理和用于保护文件共享等非登录计算机系统用户的口令管理。
第三条本规定所称计算机系统用户口令(密码)是指在登录计算机系统过程中,用于验证用户身份的字符串,以下简称计算机系统用户口令。
计算机系统用户口令主要为静态口令、动态口令等。
静态口令一般是指在一段时间内有效,需要用户记忆保管的口令。
动态口令一般是指根据动态机制生成的、一次有效的口令。
计算机系统用户口令主要包括:主机系统(数据库系统)、网络设备、安全设备等系统用户口令;前端计算机系统用户口令;应用系统用户口令;桌面计算机系统用户口令。
第四条计算机系统用户口令的安全管理遵照统一规范、重在意识、技术控制与管理措施相结合的原则。
第五条计算机系统用户口令持有人应保证口令的保密性,不应将口令记录在未妥善保管的笔记本以及其他纸质介质中(密码信封除外),严禁将口令放置在办公桌面或贴在计算机机箱、终端屏幕上,同时严禁将计算机系统用户口令借给他人使用,任何情况下不应泄漏计算机系统用户口令,一旦发现或怀疑计算机系统用户口令泄漏,应立即更换。
第六条计算机系统用户口令必须加密存储计算机系统中,严禁在网络上明文传输计算机系统用户口令,在用户输入口令时,严禁在屏幕上显示口令明文,严禁计算机信息系统输出口令明文(密码信封除外)。
第七条计算机系统用户口令持有人应保证口令具有较高安全性。
选择使用口令安全强度较高的口令,不应使用简单的代码和标记,禁止使用重复数字、生日、电话号码、字典单词等容易破译的计算机系统用户口令。
第八条任何人不得利用盗取、猜测、窥视、破解等非法手段获取他人计算机系统用户口令,盗用他人访问权限,威胁信息系统安全。
公司电脑管理制度11篇

公司电脑管理制度公司电脑管理制度11篇在现实社会中,我们可以接触到制度的地方越来越多,制度泛指以规则或运作模式,规范个体行动的一种社会结构。
那么相关的制度到底是怎么制定的呢?以下是小编为大家收集的公司电脑管理制度,仅供参考,大家一起来看看吧。
公司电脑管理制度11、电脑必须指定专人负责,其它人员不得随意使用。
2、电脑必须设定密码,并由专人掌握。
3、未经经理同意不得用公司电脑复制或使用与公司无关的软件。
4、必须在工作时间内使用电脑,工作时间以外由专人开机。
5、不得于任何时间利用电脑打游戏及观看激光影碟。
6、要定期检查电脑使用情况,注意是否有病毒或其它无关的软件存在。
每月由行政部为电脑杀毒。
7、如使用电脑编辑文件,应对编辑的文件有相应的.中文记录以便及时查找。
8、各部门在存储文件时,不允许将文件直接存储在硬盘目录中,应存于相关的目录中,以便管理。
9、个人在编辑完文件后,或在编辑中长时间离开,应存储资料并关闭自己的文件。
以便于提高电脑的使用率。
公司电脑管理制度2第一条制定目的为规范本公司电脑的使用与管理,提高工作效率,确保电脑和网络确保电脑使用安全、高效,使电脑更好的发挥其作用,特制定本制度。
第二条适用范围本制度适用于与电脑有关的产品和设备、软件等的使用管理。
具体包括:主机、显示器、键盘、鼠标、打印机、以及所有的电脑网络产品和附属设备,各类应用软件等。
第三条使用管理规定一、使用人负责制本公司电脑实行“谁使用,谁负责”的'工作制度。
工作人员要加强电脑知识的学习,按规范要求正确操作使用,注意电脑设备的保养和维护,严防病毒侵入,保证正常运转;工作人员离职时,应保证电脑完好、程序正常、文件齐全,接手人在确认文件无误后,须找电脑负责人检查电脑运行是否正常。
未按上述程序操作而导致的一切后果由接手人承担。
二、电脑使用范围电脑室公司员工教育学习、处理信息和整理资料的重要工具,只能用于工作。
电脑上网仅限于与工作相关的网上资料检索,禁止上班时间在电脑上听歌、看碟、玩游戏、QQ聊天等做与工作无关的事情。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
第一十一条系统管理员每月应检查帐号的有效性,并维护和及时更新《用户帐号权限登记表》。在设备验收时删除系统的测试帐号,对需要保留的帐号应重新进行密码设置;及时删除不再需要的帐号,及时清理可疑帐号,锁定两个月以上不用的帐号。禁止与系统无关的人员在系统上拥有帐号。
第五章
a)《物理环境安全管理制度》
b)《介质安全管理制度》
c)《访问控制安全管理制度》
第六章
第一十九条本管理规定自发布之日起开始实施;
第二十条本管理规定的解释和修改权属于信息安全管理委员会;
第二十一条信息安全管理委员会每年统一检查和评估本管理规定,并做出适当更新。在业务环境和安全需求发生重大变化时,也将对本规定进行检查和更新。
XX公司xx系统对系统管理员的帐号、权限使用/变更申请需要通过变更流程进行审批,系统管理员对一般用户的帐号、权限使用/变更申请进行审批。
帐号、权限开通/变更后,由系统管理员填写/更新《用户帐号、权限登记表》。
第一十四条权限的回收管理
当系统管理员调动、离职,由其填写《用户帐号、权限登记表》,经管理负责人批准后备案。新任系统管理员必须在规定时限内修改、删除或锁定原系统管理员的帐号密码。
对于多人共享帐号,当共享同一组帐号的多名通信设备及系统维护人员中有人调职或离职时,系统管理员应及时变更该组帐号密码。
2.2
第一十五条帐号密码(或称“口令”)组成必须包含大小写字母、数字、标点等不同的字符组合,长度一般要求在6位以上,重要通信设备及系统应在8位(含8位)以上,并至多90天更换一次。禁止使用姓名、电话号码、生日等容易猜测的字符串作为密码,也不应使用单个单词作为密码。
第一十二条系统管理员应对服务器、应用平台及网络设备及系统帐号进行超时设置,在会话空闲10分钟后应自动退出。对于不具备设置自动超时保护功能的设备及系统,登录人员在离开登录设备及系统时,应人工锁定操作终端。
第一十三条帐号、权限的申请与变更管理
申请人向XX公司xx系统相关服务器和应用系统负责人或运维人员提交申请,说明、申请原因、申请性质及帐号名、所需权限、使用期限等信息,然后由XX公司xx系统相关领导进行审核,批注后由系统管理员进行帐号变更操作。设备厂家等外部人员在申请临时帐号时还应书面申请并在《用户帐号、权限登记表》上记录。
第十八条加密管理办法:对于需要加密的文档类数据采用文件加密的方法,要通过office自带的加密工具进行加密,并制定文档的访问权限。在“工具”――“选项”――“安全性”――“打开文件的密码”和“修改文件的密码”来进行设定;对于需要加密的非文档类数据采用压缩加密的方法。
第四章
a)《用户帐号权限登记表》
第六条信息安全执行组和所有相关岗位负责执行该要求。
第三章
2.1
第七条XX公司xx系统应用系统新帐号的注册和建立必须由相关系统负责人进行授权,由XX公司xx系统运维人员进行相关记录。对于部分不在信融投资系统业务范围内的应用系统帐号,暂时不对其进行记录和操作。
第八条对于特定系统,所有人用户均只有一个唯一帐号,如使用权限变更,需要通过变更流程,同时要有记录。
第一十六条系统管理员应按要求填写《用户帐号、权限登记表》。《用户帐号、权限登记表》应作为机密文件保管,不得以文件形式保存在计算机中。严禁用电子邮件形式传送密码。
2.3
第一十七条加密数据的类型分为文档类数据和非文档类数据,文档类数据特指word、excel两类文件;非文档类数据指除word、excel两类以外的所有文件,如pdf文件、txt文件、图片、邮件等等。
第九条操作权限实行分级管理,第一级用户为系统管理员用户,拥有最高管理权限:服务器及其承载的应用系统和网络设备等进行管理操作。第二级账户为应用管理员账户,拥有对系统应用进行管理控制的权限,但限制其对系统的管理和控制。系统管理员用户为拥有所管辖通信设备及系统最高级别管理权限的独立帐号,各系统管理员负责创建其它用户帐号,负责授予、控制和修改其它级别用户的操作权限、使用时限等,并定期将系统中的帐号及对应权限与《用户帐号权限登记表》进行核对,确保帐号授权准确无误。信息安全执行组不定期将帐号与相关记录进行核对,信息安全审核组将于内审时对进行审计。
权限口令加密管理制度
文档修订摘要
日期
版本号/状态
描述
著者
审阅者
批准人/日期
第一章总则4
1.1目的4
1.2范围4
第二章人员和职责4
第三章内容5
2.1权限管理规定5
2.2口令管理规定7
2.3加密管理规定7
第四章相关记录8
第五章相关文件8
第六章附则8
第一章
1.1
第一条对网络设备、应用系统服务器、应用系统所提供的访问权限进行合理控制;为生成口令、保护口令以及变更口令等对口令管理而建立的相应策略;为保护数据、加密保存等密码管理而建立相应的策略。
1.2
第二条本文档适用于所有需要权限操作的相关部门和人员。
第三条本文档适用于所有在XX公司中拥有帐号的(或任何形式的支持或需要口令的访问)个人,用于访问XX公司信融投资系统的网络,或存储于XX公司xx系统的非公开信息。
第四条本文档适用于所有XX公司xx系统各系统中需要加密控制的数据。
第二章
第五条信息安全管理组负责监督此文档的落实。