涉密计算机安全策略文件
涉密计算机安全策略

涉密计算机安全策略安全策略的定义:是决策的集合。
它集中表达了一个组织对安全的态度。
精准地说安全策略对于可承受的行为以及对违规作出何种响应确定了界限。
安全策略是安全机制、安全连接和安全协议的有机结合,是计算机安全性的完整解决方案。
安全策略打算了计算机的整体安全性和使用性。
涉密计算机安全策略文件包括:物理安全策略、运行治理策略、信息安全策略、备份与恢复策略、应急打算与响应策略、计算机病毒和恶意代码防护策略、身份鉴别策略、访问掌握策略、信息完整性保护策略、安全审计策略等。
一、物理安全策略:物理安全是指在物理介质层次上对存储和传输的网络及信息的安全保护,它是网络及信息安全的最根本的保障,是整个安全系统不行缺少和无视的组成局部。
该层次上的担忧全因素主要有:(1)自然灾难、物理破坏、设备保障(2)电磁辐射、乘机而入、痕迹泄露(3)操作失误、意外泄露物理安全策略的目标是保护龙东公司计算机设备、通信及办公自动化设备以及信息系统的物理环境免遭自然灾难和其他形式的破坏,保证信息系统的实体安全。
相对应的措施有:1、电磁泄露放射防护措施:依据BMB5-2023《涉密信息设备使用现场的电磁泄露放射防护要求》(1)全部涉密信息设备承受红黑电源隔离插座(2)IP-3 微机视频信息保护系统2、机箱盖贴上封条,全部计算机机箱上贴上标签。
3、将涉密计算机存放在保密要害部门,一般人员不得擅自进入。
限制规定计算中心、重要信息设备所在地的人员进出活动。
4、严格确定信息设备的合法使用人。
建立具体的设备使用运行日志及故障修理记录,实施定期的设备维护、保养操作。
5、对重要安全设备产品的选择,必需符合国家有关技术标准或经过专业测评机构检测不低于本行业计算机安全治理技术标准中的最低安全要求,并核实是否具备安全部门的设备准用证或国家有关部门的安全产品许可证书。
二、运行治理策略:1.运行治理策略的目标是保证公司的计算机系统日常运行的安全稳定。
2.公司配备涉密计算机安全保密治理员,每台涉密计算机责任到人。
(完整版)涉密计算机安全策略文件

航天天绘科技有限公司涉密计算机及信息系统安全策略文件1 概述涉密计算机及信息系统安全策略文件属于顶层的管理文档,是公司网络与信息安全保障工作的出发点和核心,是公司计算机与信息系统安全管理和技术措施实施的指导性文件。
涉密计算机及信息系统安全策略文件是公司计算机和信息系统全体管理和使用人员必须遵循的信息安全行为准则,由公司信息安全管理部门制订及解释,由公司保密委员会审批发布,并由信息安全管理部门组织公司全体人员学习与贯彻。
公司涉密计算机及信息系统涉及到存储、传输、处理国家秘密、公司商业秘密和业务关键信息,关系到公司的形象和公司业务的持续运行,必须保证其安全。
因此,必须从技术、管理、运行等方面制定确保涉密计算机和信息系统持续可靠运行的安全策略,做好安全保障。
本策略文件主要内容包括:人员安全、资产分类与控制、物理和环境安全、系统开发和维护、访问控制、个人计算机安全、风险管理、业务持续性管理与灾难恢复、计算机与网络运行管理、遵循性等十个方面。
2 适用范围2.1本策略所称的涉密计算机和信息系统指公司所有通过计算机及信息系统存贮、处理或传输的信息及存贮、处理或传输这些信息的硬件、软件及固件。
2.2本策略适用于与公司涉密计算机及信息系统相关的所有部门及人员。
3 目标制定涉密计算机及信息系统安全策略的目标就是确保公司掌握的国家秘密、公司商业秘密和业务关键信息的安全性,并通过一系列预防措施将信息安全可能受到的危害降到最低。
信息安全管理应在确保信息和计算机受到保护的同时,确保计算机和信息系统能够在允许的范围内正常运行使用。
同时,本策略的目的也是让所有员工能够了解信息安全问题以及明确各自的信息安全职责,严格遵守本安全策略,并遵守国家相关的计算机或信息安全法律要求。
4 组织4.1保密委员会是计算机及信息系统安全管理的领导机关,负责领导信息安全管理体系的建立和信息安全管理的实施,主要包括:◆提供清晰的指导方向,可见的管理支持,明确的信息安全职责授权;◆审查、批准信息安全策略和岗位职责;◆审查业务关键安全事件;◆批准增强信息安全保障能力的关键措施和机制;◆保证必要的资源分配,以实现数据有效性以及信息安全管理体系的持续发展。
计算机和信息系统安全保密管理规定

公司管理制度制度通告:(2010)号批准:计算机和信息系统安全保密管理规定第一章总则第一条为加强公司计算机和信息系统(包括涉密信息系统和非涉密信息系统)安全保密管理,确保国家秘密及商业秘密的安全,根据国家有关保密法规标准和中核集团公司有关规定,制定本规定。
第二条本规定所称涉密信息系统是指由计算机及其相关的配套设备、设施构成的,按照一定的应用目标和规定存储、处理、传输涉密信息的系统或网络,包括机房、网络设备、软件、网络线路、用户终端等内容。
第三条涉密信息系统的建设和应用要本着“预防为主、分级负责、科学管理、保障安全”的方针,坚持“谁主管、谁负责,谁使用、谁负责”和“控制源头、归口管理、加强检查、落实制度”的原则,确保涉密信息系统和国家秘密信息安全。
第四条涉密信息系统安全保密防护必须严格按照国家保密标准、规定和集团公司文件要求进行设计、实施、测评审查与审批和验收;未通过国家审批的涉密信息系统,不得投入使用。
第五条本规定适用于公司所有计算机和信息系统安全保密管理工作。
第二章管理机构与职责2009 —05 —18发布2009 —05 —18实施第六条公司法人代表是涉密信息系统安全保密第一责任人,确保涉密信息系统安全保密措施的落实,提供人力、物力、财力等条件保障,督促检查领导责任制落实。
第七条公司保密委员会是涉密信息系统安全保密管理决策机构,其主要职责:(一)建立健全安全保密管理制度和防范措施,并监督检查落实情况;(二)协调处理有关涉密信息系统安全保密管理的重大问题,对重大失泄密事件进行查处。
第八条成立公司涉密信息系统安全保密领导小组,保密办、科技信息部(信息化)、党政办公室(密码)、财会部、人力资源部、武装保卫部和相关业务部门、单位为成员单位,在公司党政和保密委员会领导下,组织协调公司涉密信息系统安全保密管理工作。
第九条保密办主要职责:(一)拟定涉密信息系统安全保密管理制度,并组织落实各项保密防范措施;(二)对系统用户和安全保密管理人员进行资格审查和安全保密教育培训,审查涉密信息系统用户的职责和权限,并备案;(三)组织对涉密信息系统进行安全保密监督检查和风险评估,提出涉密信息系统安全运行的保密要求;(四)会同科技信息部对涉密信息系统中介质、设备、设施的授权使用的审查,建立涉密信息系统安全评估制度,每年对涉密信息系统安全措施进行一次评审;(五)对涉密信息系统设计、施工和集成单位进行资质审查,对进入涉密信息系统的安全保密产品进行准入审查和规范管理,对涉密信息系统进行安全保密性能检测;(六)对涉密信息系统中各应用系统进行定密、变更密级和解密工作进行审核;(七)组织查处涉密信息系统失泄密事件。
涉密计算机管理制度

涉密计算机管理制度为确保公司信息安全,特制定以下涉密计算机管理制度:1. 涉密计算机定义:- 涉密计算机是指存储、处理、传输公司机密信息的计算机设备,包括但不限于台式电脑、笔记本电脑、服务器等。
2. 管理职责:- 信息技术部门负责涉密计算机的安全管理,包括设备登记、安全审计、系统维护等。
- 各部门负责人负责本部门涉密计算机的日常使用管理。
3. 设备登记:- 所有涉密计算机必须在信息技术部门进行登记,包括设备型号、配置、使用人员等信息。
4. 物理安全:- 涉密计算机应放置在安全的环境中,避免未经授权的人员接触。
- 定期进行物理安全检查,确保计算机设备的安全。
5. 系统安全:- 涉密计算机应安装最新的操作系统和安全补丁。
- 定期进行病毒扫描和系统安全检查。
6. 访问控制:- 实施严格的访问控制策略,确保只有授权人员才能访问涉密计算机。
- 使用强密码策略,并定期更换密码。
7. 数据保护:- 涉密数据应进行加密存储和传输。
- 定期备份重要数据,并确保备份数据的安全。
8. 网络隔离:- 涉密计算机应与非涉密网络进行物理或逻辑隔离,防止数据泄露。
9. 使用监控:- 对涉密计算机的使用进行监控,记录访问日志和操作日志。
- 发现异常行为应及时报告并进行调查。
10. 培训与教育:- 定期对员工进行信息安全培训,提高员工的安全意识。
- 教育员工正确处理涉密信息,遵守公司的保密协议。
11. 违规处理:- 对违反本管理制度的行为,将根据情节轻重进行处理,包括但不限于警告、罚款、解除劳动合同等。
12. 制度更新:- 本管理制度将根据公司实际情况和法律法规的变化进行定期更新。
本制度自发布之日起生效,所有员工必须严格遵守。
(完整版)涉密计算机安全策略文件

(完整版)涉密计算机安全策略文件航天天绘科技有限公司涉密计算机及信息系统安全策略文件1 概述涉密计算机及信息系统安全策略文件属于顶层的管理文档,是公司网络与信息安全保障工作的出发点和核心,是公司计算机与信息系统安全管理和技术措施实施的指导性文件。
涉密计算机及信息系统安全策略文件是公司计算机和信息系统全体管理和使用人员必须遵循的信息安全行为准则,由公司信息安全管理部门制订及解释,由公司保密委员会审批发布,并由信息安全管理部门组织公司全体人员学习与贯彻。
公司涉密计算机及信息系统涉及到存储、传输、处理国家秘密、公司商业秘密和业务关键信息,关系到公司的形象和公司业务的持续运行,必须保证其安全。
因此,必须从技术、管理、运行等方面制定确保涉密计算机和信息系统持续可靠运行的安全策略,做好安全保障。
本策略文件主要内容包括:人员安全、资产分类与控制、物理和环境安全、系统开发和维护、访问控制、个人计算机安全、风险管理、业务持续性管理与灾难恢复、计算机与网络运行管理、遵循性等十个方面。
2 适用范围2.1本策略所称的涉密计算机和信息系统指公司所有通过计算机及信息系统存贮、处理或传输的信息及存贮、处理或传输这些信息的硬件、软件及固件。
2.2本策略适用于与公司涉密计算机及信息系统相关的所有部门及人员。
3 目标制定涉密计算机及信息系统安全策略的目标就是确保公司掌握的国家秘密、公司商业秘密和业务关键信息的安全性,并通过一系列预防措施将信息安全可能受到的危害降到最低。
信息安全管理应在确保信息和计算机受到保护的同时,确保计算机和信息系统能够在允许的范围内正常运行使用。
同时,本策略的目的也是让所有员工能够了解信息安全问题以及明确各自的信息安全职责,严格遵守本安全策略,并遵守国家相关的计算机或信息安全法律要求。
4 组织4.1保密委员会是计算机及信息系统安全管理的领导机关,负责领导信息安全管理体系的建立和信息安全管理的实施,主要包括:◆提供清晰的指导方向,可见的管理支持,明确的信息安全职责授权;◆审查、批准信息安全策略和岗位职责;◆审查业务关键安全事件;◆批准增强信息安全保障能力的关键措施和机制;◆保证必要的资源分配,以实现数据有效性以及信息安全管理体系的持续发展。
涉密计算机安全策略配置完整版

涉密计算机安全策略配置HEN system office room 【HEN16H-HENS2AHENS8Q8-HENH1688】涉密计算机安全策略配置一、物理安全防护1、安装防盗铁门2、安装红外报警器3、放置密码文件柜4、涉密电脑实行物理隔离二、硬件相关设置1、禁止使用无线设备(无线键盘、鼠标、网卡、红外、蓝牙、modem等);2、未经许可不得使用视频、音频输入设备、读卡器设备、刻录设备;3、接入红黑电源隔离插座;4、与非密设备间隔一米以上。
三、主板BIOS相关设置1、设置BIOS系统密码,该密码由安全保密管理员掌握;2、设置BIOS开机密码,该密码由用户掌握;3、BIOS最优先启动设置为硬盘启动,其余优先启动全部关闭;四、操作系统1、禁止安装番茄花园、雨林木风等经处理的操作系统,禁止安装Ghost版操作系统;2、更改A d m i n i s t r a t o r用户名并设置密码,禁用Guest帐户,删除多余帐户;3、关闭操作系统的默认共享,同时禁止设置其它共享;4、设置屏保时间10分钟,屏保恢复需用密码;5、不得安装《软件白名单》外的软件;6、对操作系统与数据库进行补丁升级(每季度一次〉;7、定期输出安全审计记录报告(每月一次)8、清理一切私人信息:私人照片、mp3、电影等等。
9、根据规定设置系统策略,关闭非必要服务;〔见后)五、安全保密防护软件的部署1、安装正版杀毒软件,涉密计算机(瑞星杀毒软件),涉密中间机、非涉密中间机(瑞星杀毒软件);杀毒软件每半个月更新一次病毒库并全盘扫描;2、安装主机监控审计软件与介质绑定系统;六、关闭计算机不必要的应用服务原则:在没有特殊情况下应当关闭不必要的服务。
如果有特殊需求,应当主动申请提出。
详细配置说明七、按以下要求配置操作系统策略。
涉密计算机安全策略操作规范

官方网站: 涉密计算机安全保密策略设置的操作规范一、创建账户右击“我的电脑”→管理→系统工具→本地用户和组→用户→在右侧窗格中单击右键添加新用户,设置用户属性隶属于Power Users。
用户名分配策略:秘密级计算机用户名由系统管理员统一分配并填写账户情况统计表。
二、禁止访问“控制面板”开始→运行→gpedit.msc→用户配置→管理模板→控制面板→将右侧窗格的“禁止访问控制面板”策略启用。
三、禁用访问注册表编辑器开始→运行→gpedit.msc→用户配置→管理模板→系统→将右侧窗格的“阻止访问注册表编辑器”策略启用。
四、关闭系统自动播放功能开始→运行→gpedit.msc→用户配置→管理模板→系统→将右侧窗格的“关闭自动播放”策略设置为“所有驱动器”。
五、设置密码复杂性要求和密码长度等开始→运行→gpedit.msc→计算机配置→Windows设置→安全设置→账户策略→密码策略→启用“密码必须符合复杂性要求”、“密码长度最小值”、“密码最长留存期”(秘密级计算机密码长度最小值为8位,密码最长留存期设为30天)。
六、设置账户锁定阀值官方网站: 开始→运行→gpedit.msc→计算机配置→Windows设置→安全设置→账户策略→账户锁定策略→启用“账户锁定阀值”(5次)。
七、设置密码保护屏保程序开始→运行→gpedit.msc→用户配置→管理模板→控制面板→显示→启用右侧窗格的“屏幕保护程序”、“密码保护屏幕保护程序”并将“屏幕保护程序超时”策略设置为“600秒”。
八、设置BIOS密码1、启动电脑,然后按【Del】键进入BIOS设置主界面。
2、在BIOS主菜单中,有两个设置密码的选项,它们是“SetSupervisor Password”(设置超级用户密码)与“Set User Password”(设置用户密码)。
3、选择其中一个后按回车键,出现Enter Password对话框后,输入密码,密码复杂性同密码策略复杂性要求(不支持10位及以上密码设置的除外,但应设为最大位数)。
涉密计算机安全保密策略档案表

涉密计算机和信息系统安全保密策略一、鉴别策略:1、用户终端设置BIOS启动口令2、登陆操作系统时需要身份鉴别。
身份鉴别为实名制,必须使用用户数码密钥并输入正确的用户名和密码后登陆系统。
3、用户名或密码错误三次以后自动锁定用户密码钥匙,需管理员进行解锁后方可使用。
4、用户身份鉴别成功后闲置时间超过5分钟需要新进行身份鉴别。
二、账户策略1、密码必须符合复杂性。
2、密码长度最小值为10个字符3、密码最长存留时间为30天4、复位账户锁定计数器1分钟之后5、账户锁定阀值:3次无效登陆三、本地策略1、启动监控:监控应用程序运行。
2、启动监控:监控移动介质使用。
3、启动日志:文档打印操作。
4、禁用:printscren 功能按键5、物理拆除:软盘驱动器。
6、禁用:光盘驱动器。
7、禁用:扫描仪、照相机。
8、禁用:调制解调器。
9、禁用:串行通讯口。
10、禁用:并行通讯口。
11、禁用:1394通讯口12、禁用:wifi无线网卡13、禁用:蓝牙设备四:网络安全1、禁用:本地连接。
2、禁用:网络修改。
3、禁用:新增加网卡。
4、禁用:红外设备。
5、禁用:PCMCIA设备。
五:软件安全1、用过合法渠道或官方网站定期下载系统补丁软件,并及时更新2、所有新的或变更的软件测试其:可用性、可靠性、可溶性、可恢复性和错误处理能力。
六:病毒防范1、安装2种以上可靠防毒软件,并定期查杀病毒。
2、对将要上传的文件资料进行病毒查杀在制作光盘3、对系统进行实时监测和过滤。
4、及时更新病毒库。
5、对发现的病毒及时查杀,可以的文件及时上报做好详细记录。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
涉密计算机安全策略文件文件
一、概述
为加强公司的保密工作,维护国家和公司的安全利益。
以“谁主管谁负责、谁运行谁负责、谁使用负责”的工作原则,实行积极防范,突出重点、依法管理,既确保国家秘密又便利各项工作的方针。
根据《中华人民共和国保守国家秘密法》结合公司实际情况,制定本策略文件。
涉密计算机及信息系统安全策略文件是公司计算机和使用人员
必须遵循的信息安全行为准则。
由公司保密办公室制订发布,并组织公司相关人员学习与贯彻。
二、策略
本策略文件主要包括:物理和环境安全策略、运行管理策略、信息安全策略、安全保密产品安全策略、涉密移动存储介质策略、计算机病毒与恶意代码防护策略、身份鉴别策略、安全审计策略、其他安全策略。
1、物理和环境安全策略
计算机信息和其他用于存储、处理或传输信息的物理设施,对于物理破坏来说是易受攻击的,同时也不可能完全消除这些风险。
因此,应该将这些信息及物理设施放置于适当的环境中并在物理上给予保
护使之免受安全威胁和环境危害。
1)应该对计算机介质进行控制,涉密机的USB-Key必须进行物理保
护;
2)涉密笔记本待用时,必须存放在密码柜中;
3)对设备应该进行保护,定期检查电源插排,防止电力异常而造成
损坏等保护措施;
4)对计算机和设备环境应该进行监控,检查环境的影响因素,温度
和湿度是否超过正常界限(正常工作室温:10℃—35℃;相对湿度:35%—80%);
5)设备应该按照生产商的说明进行有序的维护与保养;
2、运行管理策略
为避免信息遭受人为过失、窃取、欺骗、滥用的风险,应当识别计算机及信息系统内部每项工作的信息安全职责,并补充相关的程序文件。
公司全体相关人员都应该了解计算机及系统的网络与信息安全需求。
1)信息设备和存储介质应当具有标识、涉密的应当标明密级,非密
的应当标明用途;
2)涉密计算机应当与内部非涉密网络和互联网计算机实行物理隔离;
3)只有指定的涉密人员才能访问秘密、关键信息并处理这些信息;
4)禁止使用非涉密的计算机和存储介质存储和处理涉密信息;
5)未经保密办审批,禁止对计算机系统格式化或重装系统;
6)涉密人员在使用白名单软件时可以自行修改安装,但名单以外的
软件必须事先通过保密办的审批;
7)当涉密人员离开公司时应该移交信息系统的访问权限,或涉密人
员在公司内部更换工作岗位时应该重新检查并调整其访问权限3、信息安全策略
为保护存储计算机的数据信息的安全性、完整性、可用性,保护系统中的信息免受恶意的或偶然的篡改、伪造和窃取,有效控制内部泄密的途径,防范来自外部的破坏,制订以下安全措施。
1)设置屏幕保护,要求设置保护时间为10分种,恢复时有密码保护;
2)终端计算机禁止安装多启动操作系统,只能安装一个操作系统;
3)及时安装操作系统、数据库、应用程序的升级补丁;
4)禁用终端危险服务(包括远程注册表管理、共享服务、终端服务
等);
5)拆除便携式移动计算机中具有无线联网功能的硬件模块;
6)涉密计算机应配备电磁泄露发射防护装置;
7)非涉密机向涉密机导入信息时,必须通过非涉密中间机转换并一
次性写入光盘导入的方式;
8)涉密机之间导入导出信息时,须采用一次性写入光盘,也可申请
使用单项导入设备;
4、安全保密产品安全策略
为了构建计算机良好的安全保密环境,每台涉密机都必须安装有安全保密产品。
通过硬件、软件俩个方面多角度的保护涉密机的信息安全。
1)安全保密产品主要包括“三合一”安全系统、主机审计系统、防
辐射干扰器等相关保密产品。
2)提供安全保密产品的单位必须具备相应的保密资质和相关产品的
检测证书;
3)任何需求安装安全保密产品的部门,保密办都须直接参与,并由
保密办办理相关手续后,即可使用;
4)安全保密产品一旦安装,未经批准任何人不可私自修改、卸载;
5)按照要求正确使用安全保密产品,如有问题可以随时询问计算机
安全管理员;
6)凡是安全保密产品涉及到的USB-Key、遥控器、单项导入盒等,
相关负责人使用完毕后应尽快放入密码柜中妥善保管;
5、涉密移动存储介质策略
涉密移动存储介质是指以文字、数据、符号、图形、图像、声音等方式记载国家秘密信息的存储介质载体,包括计算机硬盘、软盘、U盘、光盘、磁带、存储卡及其它具有存储功能的各类介质。
1)涉密移动存储介质包括:计算机硬盘、软盘、闪盘、U盘、光盘、
磁带、存储卡、录音笔等具备存储功能的介质;
2)涉密移动存储介质应遵循“统一购买、统一标识、严格登记、集
中管理”的原则,涉密移动存储介质应统一保存在由专人管理的密码柜中;
3)未经批准禁止携带涉密移动存储设备外出以及出境;
4)涉密移动存储介质禁止在互联网机和非涉密机使用,计算机安全
管理员会对涉密移动存储介质定期进行保密技术检查;
5)涉密移动存储介质不得越级和降低密级使用;
6、计算机病毒与恶意代码防护策略
病毒防范包括预防和检查病毒(包括实时扫描/过滤和定期检查),主要内容包括:
1)控制病毒入侵途径,外来资料必须进过安全杀毒后才能使用;
2)安装可靠的防病毒软件,公司杀毒软件使用360杀毒系统;
3)对系统进行实时检测和过滤,执行检测和过滤的过程以自查为主,
发现问题及时向计算机管理员报告;
4)定期杀毒并及时查杀(涉密机每半个月一次,非涉密机每月一次)
5)计算机安全管理员应及时对发现的病毒进行处理并记录,查杀不
了的及时向有关部门报告;
6)防病毒软件的安装和使用由计算机安全管理员执行;
7、身份鉴别策略
每台计算机都应该指定专门的使用和负责人,非工作需要,禁止他人登录使用。
为保证计算机不被他人违规使用,制订以下措施:1)涉密计算机需要分别设置BIOS密码、系统开机密码、屏幕保护三
重密码;
2)采用有效的口令保护机制,包括:规定口令的长度、有效期、口
令规则(密码由大小写字母、数字、符号组成,且长度达到10位)。
保障用户登录和口令的安全;
3)用户选择和使用密码时应参考良好的安全惯例,不得以生日、名
字、身份证号做为密码的参考;
4)严格控制可以物理接触重要设备的人员,非我公司的涉密人员或
者维护人员严禁为涉密机安装第三方软件和硬件;
8、安全审计策略
计算机及信息系统的信息安全审计活动和风险评估应当定期执行。
特别是系统建设前或系统进行重大变更之前,必须进行风险评估工作。
1)信息安全审计应当1个月进行一次,并形成文档化的安全报告;
2)安全审计内容主要内容包括:主机审计、杀毒审计、打印审计等;
3)信息安全风险评估应当至少1年一次,可由公司自己组织进行或
委托有信息系统风险评估资质的第三方机构进行。
信息安全风险评估必须形成文档化的风险评估报告;
9、其他安全策略
一、输入输出安全策略
1)输入输出应实行“集中管理、有效控制、过程审计”的管理原则;
2)涉密中间机、非涉密机中间机、涉密打印机、涉密一体机、涉密
计算机,只可单一方向导入或导出;
3)扫描输入时须由部门领导审批,完成后保密办收回纸介质;
4)电子文档录入时须经部门领导同意,才可将电子信息输入到固定
文件夹内;
5)电子输出时只可采取一次性光盘写入,或者申请单导设备。
写入
光盘时须粘贴条码,标识光盘密级;
6)涉密信息打印时须经领导同意,打印完成后做涉密载体登记;
二、通讯设备安全策略
1)通讯设备主要包括:计算机、电话、手机、对讲机、网络电话、
IPAD等;
2)在使用通讯设备时严禁讨论或发送国家秘密事项;
3)严禁携带手机、无线共享装置、对讲机等无线装置进入国家秘密
场合,确因工作需要应取出设备供电装置;
4)严禁将通讯设备连接涉密信息系统、设备或者载体;
5)重要涉密人员不得使用他人赠与的通讯设备,不得在任何通讯设
备上存储核心涉密人员的工作单位、职务、红机电话号码等敏感信息;
6)不得将通讯设备带入到生产车间、实验室等要害部位;。