20-系统安全管理制度
系统安全管理制度
第一条计算机系统安全管理工作实行“谁主管、谁负责”,安全教育与规章制度约束相结合,积极预防事件发生和有效地应急处理相结合,安全管理和安全监察相结合,综合治理、人员防范与技术防范相结合的原则。
逐级建立安全管理责任制,加强各项规章制度建设,逐步实现科学化、规范化管理。
第二条各部门的负责人为本部门计算机系统安全工作第一责任人,切实认真抓好计算机安全工作。
应组织、落实有关计算机系统安全工作的各项规章制度。
第三条计算机系统安全管理工作的基本任务是:树立风险防范意识,增强危机感、责任感、紧迫感,建立全方位的计算机系统安全管理体系,防范各种类型的计算机不安全因素,预防针对北京三得电子技术有限公司计算机系统进行的违法犯罪活动,提高计算机系统的整体安全水平,保障各项业务的正常、有序运行。
第四条根据《中华人民共和国计算机信息系统安全保护条例》有关计算机信息系统实行安全等级保护制度的要求,实行分类分级管理。
第五条涉及国家秘密的信息应当在涉密信息系统中处理。
非涉密信息系统不得处理涉密信息。
涉密信息系统必须与互联网及其他公共信息网络实行物理隔离。
第六条要加强对与互联网联接的信息网络的管理,采取有效措施,防止违规接入,防范外部攻击,并留存互联网访问日志。
第七条计算机系统发生重大安全事故,应当立即报告本公司计
算机安全工作领导小组和专职管理部门,并将主要案情通报当地监管部门。
第八条通过加强操作系统、数据库、应用系统、网络自身的安全性来加强计算机系统的整体安全。
第九条对联入互联网或外公司网络的生产系统网络出入口,必须制定严格的管理措施。
同时,加装防火墙、入侵检测等安全产品进行安全技术加固,防止非法入侵。
第十条推广使用的各类新软件,按规定交系统维护人员安装,并做好日志记录。
第十一条外来可移动介质在用于公司计算机系统之前,必须接受防病毒检查。
第十二条计算机病毒防护产品必须有我国公安机关计算机管理监察部门颁发的销售许可证,只有经过公安部门认可的防病毒产品才能在全行计算机系统使用。
第十三条为保证病毒防护的有效性,及时升级计算机病毒防护产品。
第十四条计算机业务系统管理实行权限分散(解)、分权制约的原则。
第十五条建立和完善密码管理制度,严格按照密码管理规定操作。
第十六条各自的密码必须定期更换,在已知或怀疑密码失密时应立即更换,对更换掉的密码要有记录。
第十七条操作人员离开工作岗位时(包括短时间临时离开),必须退出计算机登录界面。
第十八条计算机系统采用硬件或软件加密,保障数据传输和数据存储的安全可靠。
第十九条系统软件、应用软件运行过程中出现异常现象,使用部门应立即做好详细记录,报告领导,同时报信息科,由信息科负责进行检查、修改、维护。
第二十条完善系统运行日志。
日志信息需长期保存,以备稽查。
第二十一条系统详细操作日志,包括重要的日常操作、运行维护记录、参数的设置和修改等内容
第二十二条每周对运行日志和审计结果进行分析,并保存记录。
第二十三条只有漏洞扫描系统管理员才具有修改漏洞扫描设备配置、分析和扫描的权限。
第二十四条漏洞扫描设备工作时会对网络造成一定程度的影响,应避免在网络运行高峰期进行扫描,如有特殊情况应通知有关的系统管理员。
第二十五条漏洞扫描设备的规则设置、更改,应该得到技术部负责人的批准,由系统管理员具体负责实施。
第二十六条对扫描结果的分析和安全漏洞修补。
漏洞扫描后,发现系统漏洞公告,必须及时找到修补漏洞的补丁程序,并通过专用工具,及时下载打补丁,堵塞漏洞。
应安装系统的最新补丁程序,在
安装系统补丁前,首先在测试环境中测试通过,并对重要文件进行备份后,方可实施系统补丁程序的安装。
第二十七条漏洞扫描发现的安全事件处理和报告的要求,一旦获悉业界公布的漏洞疫情,并确认它们存在严重的危害性,即使公司当前尚未出现受到侵扰的迹象,也必须采取预防措施,紧急更新库,对服务器和专用网络设备实施紧急漏洞扫描,及时调整防火墙策略。
第二十八条漏洞扫描设备定期检测和维护要求。
系统管理员对服务器和专用网络设备实施周期性漏洞扫描。
第二十九条本制度由技术部制定、修改和解释。
第三十条本制度自印发之日起实施。
日志及审计结果分析记录表
系统安全定期检查表。
系统安全管理制度
系统安全管理制度为了保障公司运营的安全和稳定,有效防范和控制各类信息系统安全风险,保障信息及相关资源的保密性、完整性和可用性,制定系统安全管理制度。
一、制度目的本制度的目的是为建立健全信息系统安全管理制度,确保公司信息系统安全、保障信息安全技术、加强数据的安全防护,防范和控制各类信息系统安全风险,保障信息及相关资源的保密性、完整性和可用性。
二、适用范围本制度适用于所有使用公司信息系统、管理公司信息系统的员工和外来访客、承包商等。
三、安全管理体系1.信息安全管理目标确保公司信息系统安全,保障信息安全技术,加强数据的安全防护。
2.信息安全管理职责1)信息安全负责人:制定和实施信息安全管理制度,负责信息安全的宏观决策和分配资源的决策,对信息安全事件负主要责任。
2)信息安全管理员:实施信息安全策略,控制各业务系统的安全,保证项目信息安全。
3)系统管理员:负责维护各业务系统的系统安全,并能迅速准确地处理永久系统发生的问题。
4)普通员工:有责任保护公司所有的信息。
四、系统访问控制1.角色管理公司根据职能划分各种角色,按照各种角色的不同需求提供不同的权限。
2.口令管理1)口令定义:口令应包括大小写字母、数字和特殊字符,长度建议不少于八位。
2)口令更换:定期变更口令,建议三个月左右更换一次。
3)口令不得重复使用。
五、网络与设备安全1.网络安全管理1)网络拓扑:公司网络应采用物理隔离的方式。
2)防火墙:公司要设立防火墙,对进入、退出网络的信息进行监控。
3)病毒防范:公司必须采取有效的病毒防范措施,禁止使用未知来源的软件或文件。
4)网站安全:公司网站所运用的技术、软件必须定期升级,安全性要得到保障。
2.设备安全管理1)设备管理:设备应有安全、稳定的运行环境,保证设备的安全稳定运行。
2)设备监控:对设备进行实时监控,提高安全性和稳定性。
六、信息安全管理1.信息审计公司应设立专门的信息审计岗位,对所有业务部门信息进行审计。
系统安全管理制度
系统安全管理制度1. 引言系统安全管理制度是一个组织内部为了确保系统的安全性而制定的一套规章制度和管理方法。
本文档旨在介绍系统安全管理制度的基本原则、内容和实施步骤,以帮助组织建立有效的系统安全管理制度。
2. 制度背景随着信息技术的飞速发展,各种网络安全威胁也不断涌现,对系统安全管理提出了更高的要求。
系统安全管理制度的建立和实施可以有效地防范和减轻各类风险,保护系统及其数据的安全性、完整性和可用性。
3. 制度的目标系统安全管理制度的目标是保证系统的安全性和可靠性,确保组织的业务运行平稳,并最大限度地减少潜在的安全风险。
4. 制度内容系统安全管理制度包括但不限于以下内容:4.1 系统安全政策系统安全政策是组织内部针对系统安全制定的基本规定和原则,包括系统安全的责任分工、权限管理、风险评估和安全培训等。
4.2 安全准则和规范为了指导系统使用者和管理人员进行安全管理工作,制度需要明确安全准则和规范,例如密码管理、网络安全策略、设备和系统维护等规范。
4.3 安全防护措施为了防止系统遭到恶意攻击和未授权访问,制度需要规定并实施一系列的安全防护措施,包括网络防火墙、入侵检测系统、访问控制等。
4.4 安全事件响应安全事件的及时响应能够减少系统损失,保护系统运行的连续性。
制度中应明确组织内部的安全事件响应流程和责任分工,确保在安全事件发生时能够迅速、有效地进行处理。
4.5 审计与监控为了对系统的安全进行监控和审计,制度需要规定并实施相关的监控手段和审计程序,以便发现安全漏洞和异常活动,并及时采取措施进行修复和处置。
5. 制度的实施步骤制定和实施系统安全管理制度的步骤如下:5.1 指定制度责任人由组织内部指定一名负责制定和实施系统安全管理制度的责任人,负责组织制度的起草、修改和监督执行。
5.2 制定制度责任人根据组织的实际情况和安全需求,制定适用的系统安全管理制度,确保制度的合理性和可操作性。
5.3 培训与宣传制度的实施需要全员参与,因此需要对组织内的人员进行安全培训和宣传,提高员工的安全意识和技能。
系统安全管理制度
系统安全管理制度第一章总则第一条为了加强对系统安全管理的监管和管理,促进信息系统安全和运行稳定,保障信息系统的可靠性、可用性和安全性,确保信息系统与网络资源的安全、完整、可靠、可信,特制定本管理制度。
第二条本制度适用于公司内部所有信息系统的安全管理工作,包括但不限于硬件系统、软件系统、网络系统、数据存储系统和信息处理系统。
第三条公司信息系统包括生产系统、管理系统、通信系统、环境监控系统、数据采集系统、经营决策系统、供应链管理系统、客户关系管理系统、资产管理系统等。
第四条公司内部信息系统管理应遵循风险管理、保密管理、技术管理、应急管理、合规管理等原则,确保信息系统的安全、稳定和可靠运行。
第五条本制度的目的是要求各部门和单位严格遵循制度要求,做到严格遵守制度,全面保障信息系统安全,确保公司内部信息系统不受到破坏、篡改、泄露和威胁。
第六条公司信息系统管理制度由公司信息化管理部门或相关部门负责制定和执行,同时各部门要积极配合履行相关职责,确保制度贯彻执行。
第七条公司信息系统管理制度的具体内容包括但不限于:信息系统的安全管理、信息系统的备份恢复、信息系统的监控与审计、信息系统的风险评估与防范、信息系统的应急处理等。
第八条公司内部各部门和单位应建立健全自身信息系统的安全管理制度并不断完善完善,确保信息系统的安全、稳定和可靠运行。
第二章信息系统的安全管理第一条公司内部各部门和单位应当建立健全信息系统的安全管理责任制度,明确各级管理人员和各部门的安全管理职责和权利。
第二条公司内部信息化管理部门或相关部门负责组织制定公司信息系统安全管理制度和相关规定,并对执行情况进行监督和检查。
第三条公司内部各部门和单位要严格执行信息系统安全管理制度和相关规定,保障信息系统和数据的安全性和完整性,不得私自更改信息系统设置或绕过安全系统使用信息系统。
第四条公司内部各部门和单位要建立健全信息系统权限管理制度,明确不同岗位和职能人员的系统权限,并建立健全权限审批和追溯制度。
系统安全管理制度
系统安全管理制度系统安全管理制度一、引言为了确保系统的安全性和保护系统中的数据及信息资产,制定本系统安全管理制度,以规范系统的安全运维和管理。
二、适用范围本制度适用于公司内部所有系统的安全管理工作,包括但不限于电脑系统、网络系统、数据库系统等。
三、主要责任1.系统管理员系统管理员负责系统的运维和管理工作,包括系统的安装、配置、维护等,并负责监控系统的日常运行情况,及时发现并处理安全漏洞和风险。
2.安全管理员安全管理员负责制定和实施系统的安全策略和措施,并对系统进行风险评估和漏洞扫描,及时修补和加固系统,确保系统的安全性。
3.用户用户应严守系统使用规范,不得进行未经授权的操作,不得泄露系统中的数据和信息资产,并应及时报告系统中的安全事件和问题。
四、系统安全策略1.密码策略(1) 密码强度要求:密码长度至少8位,同时包含数字、字母和特殊字符。
(2) 密码定期更新:用户密码需定期更换,至少每三个月更新一次。
(3) 密码复杂度限制:系统需对用户密码进行复杂度限制,不允许使用弱密码。
2.访问控制策略(1) 用户权限管理:根据用户的工作职责和需要,设置适当的访问权限,定期审查和调整用户权限。
(2) 操作日志记录:系统需记录用户的操作日志,包括登录记录、操作记录等,以便追溯和审计。
(3) 双因素认证:对于特定敏感操作和权限,采用双因素认证方式,增加安全性。
3.网络安全策略(1) 防火墙设置:对系统网络进行防火墙设置,仅允许必要的网络流量通过。
(2) 网络隔离:根据系统的安全级别和需要,对系统网络进行划分和隔离,防止跨网段攻击。
(3) 网络入侵检测系统:部署网络入侵检测系统,及时发现并处理网络攻击行为。
五、安全事件响应与处理1.安全事件响应流程(1) 接收事件报告:及时收集和处理用户和系统管理员上报的安全事件。
(2) 事件调查与分析:对安全事件进行调查和分析,确定事件的性质、影响和原因。
(3) 事件处置与恢复:根据事件性质和影响,采取相应措施进行处置和恢复。
系统安全管理制度
系统安全管理制度系统安全管理制度一、目的为了保障公司信息系统的安全与稳定运行,规范员工、系统使用者在使用信息系统的行为,明确管理职责,防范或及时发现和处理各类安全事件,保护公司财产和商业秘密,保障公司持续的业务运营,特制定本制度。
二、范围适用于公司内部所有工作人员、职员及所有使用公司信息系统的人员,包括公司员工、外聘顾问、合作伙伴、供应商等。
三、制定程序本制度由信息安全委员会起草,经公司领导审批后正式发布。
信息安全委员会成员由公司各部门代表组成,由信息中心主任组织,并负责相关安全事件审查和故障审核。
四、制度名称本制度的名称为“系统安全管理制度”。
五、内容1.信息系统合规性在公司使用管理中,员工、系统使用者必须遵循各项政策和标准,遵守国际、国内,地方条例法规。
同时,公司应当要求供应商、合作伙伴也遵守相关规范。
2.账户管理a) 系统管理员应当负责访问控制和账户授权管理,为合适人员提供合适的访问权限。
b) 所有员工、系统使用者应当按照公司规定创建密码,并在日常使用中定期更改密码。
离岗和离职人员必须删除或注销其账号。
c) 系统管理员应当执行访问控制和授权管理,以最小操作权限原则分配身份和权限管理。
3.信息安全敏感信息和信封、标记以及保证方案a) 保护商业秘密、客户信息和其他敏感信息,包括以口头或以书面传达的信息。
b) 在合适的时候标记所有外部信息,以便识别敏感信息。
c) 加强信息交流的安全措施,包括使用加密技术、保密传输和传递信息的保密区域。
4.系统、网络安全a) 系统管理员应当安排安全设施和措施确保系统和网络安全,建立安全检测、防护体系。
b) 所有员工、系统使用者应当遵循相关安全规则,保障系统及网络安全。
5.应急预案a) 公司应当由信息安全委员会统筹协调组织应急预案,依据公司运营需要,一旦情况出现或者系统发生安全问题。
b) 系统管理员和所有员工、系统使用者都应当按照应急预案执行。
六、责任主体1.信息安全委员会对制度的统一监管,提升意识。
系统安全管理制度
系统安全管理制度系统安全管理制度中国科学院沈阳应用生态研究所前言本制度旨在加强中国科学院沈阳应用生态研究所(以下简称沈阳生态所)信息系统安全管理工作。
本制度由信息中心提出。
本制度由信息中心归口。
本制度起草部门:信息中心本制度主要起草人:岳倩本制度起草日期:20__/01/19系统安全管理制度1范围本制度规定了沈阳生态所信息系统安全管理权限分配、授权和审批、备份和检查等的要求。
本制度适用于沈阳生态所开展信息系统安全管理工作。
2术语和定义信息系统:指包括操作系统、应用系统和数据库管理系统。
3职责3.1系统管理员1)负责应用系统的安装、维护和系统及数据备份;2)根据应用系统的安全策略,负责应用系统的用户权限设置以及系统安全配置;3)根据应用系统运行的实际情况,制定应急处理预案,提交信息管理部门审定。
3.2安全管理员1)负责对应用系统的安装、维护和系统及数据备份的监督检查和登记工作;2)定期检查应用系统的用户权限设置以及系统安全配置,与应用系统安全策略的符合性;3)定期审查应用系统的审计记录,发现安全问题及时报告信息管理部门。
4安全策略旨在加强信息系统的运行管理,提高系统的安全性、可靠性,依照完善的管理制度,科学的管理方法来完成信息系统安全管理权限分配、授权和审批、备份和检查等的要求。
5信息系统管理5.1操作系统1)操作系统管理员账户的授权、审批●操作系统管理员和操作系统安全员账户的授权由所在部门填写《操作系统账户授权审批表》,经部门领导批准后设置;●操作系统管理员和操作系统安全员人员变更后,必须及时更改账户设置。
2)其他账户的授权、审批●其他账户的授权由使用人填写《操作系统账户授权审批表》,经信息管理部门领导批准后,由操作系统管理员进行设置;●操作系统管理员和操作系统安全员根据业务需求和系统安全分析制订系统的访问控制策略,控制分配信息系统、文件及服务的访问权限;●外单位人员需要使用审计管理系统时, 须经信息管理部门领导同意, 填写《外单位人员操作系统账户授权审批表》,报信息管理部门领导批准后, 由操作系统管理员按规定的权限、时限设置专门的用户账户;●严禁任何人将自己的用户账户提供给外单位人员使用。
系统 安全管理制度
系统安全管理制度一、总则为了确保公司信息系统的安全稳定运行,保障公司信息资产的安全性和完整性,依据国家有关法律法规以及公司内部管理规定,制定本制度。
二、适用范围本制度适用于公司内所有技术设备和信息系统的安全管理工作,包括但不限于计算机网络、服务器、数据库、应用程序等。
三、信息系统安全管理1. 信息系统资产管理公司应当建立完整的信息系统资产清单,包括所有信息设备、软件和数据资产,以及其重要性级别和责任人。
对重要资产进行加密和备份,确保其安全可靠。
2. 权限管理公司制定详细的权限分配制度,确保员工拥有的权限最小化,同时保证其工作需要。
对不同权限的用户进行严格的身份验证,并及时调整权限,严格控制员工对系统的访问和操作权限。
3. 安全策略和准入控制制定全面的安全策略和准入控制机制,确保公司信息系统能够抵御各种网络攻击和风险。
建立防火墙、入侵检测系统、VPN等安全设备,对入侵、病毒和恶意攻击进行监控和防范。
4. 数据保护和备份确保数据的完整性和可靠性,及时对数据进行备份,并建立健全的数据恢复机制。
对重要数据进行加密,并定期进行演练,验证数据恢复的可靠性。
5. 安全事件管理建立安全事件管理制度,及时发现和处理系统安全事件,包括但不限于病毒、入侵、系统故障等。
对安全事件进行分析和记录,及时采取相应措施,避免安全事件扩大和发生损失。
6. 员工安全意识教育加强员工的安全意识教育,定期进行安全知识培训,提高员工对系统安全的觉悟和责任感。
建立举报机制,鼓励员工主动报告系统安全问题和风险,及时处理安全隐患。
四、技术设备管理1. 网络设备管理对网络设备进行统一管理和监控,确保网络设备的稳定运行和网络通信的安全性。
定期对网络设备进行维护和升级,提高网络设备的性能和安全性。
2. 服务器管理对服务器进行严格的管理和维护,包括但不限于硬件、系统、数据库、应用软件等方面。
对服务器进行安全加固,限制不必要的服务和端口,加强对服务器的监控和备份。
系统安全管理制度
第一章总则第一条为确保本单位的系统安全,防止网络攻击、病毒入侵、数据泄露等安全事件的发生,保障业务连续性和信息安全,特制定本制度。
第二条本制度适用于本单位所有使用信息系统的工作人员,包括但不限于管理人员、技术人员、操作人员等。
第三条本制度的制定遵循以下原则:1. 预防为主,防治结合;2. 安全责任到人,责任追究;3. 严格执行,持续改进。
第二章组织与管理第四条成立系统安全管理领导小组,负责制定、修订和实施系统安全管理制度,监督、检查系统安全管理工作。
第五条系统安全管理领导小组下设安全管理办公室,负责具体实施系统安全管理工作,包括:1. 制定和实施系统安全策略;2. 监督和检查系统安全措施的落实;3. 组织安全培训和宣传教育;4. 应急响应和事故处理;5. 持续改进安全管理工作。
第六条各部门负责人对本部门信息系统安全负直接责任,确保本部门信息系统安全管理制度得到有效执行。
第三章安全防护措施第七条网络安全防护:1. 严格执行网络安全等级保护制度,确保网络系统达到相应的安全防护等级。
2. 定期对网络设备、操作系统、数据库等进行安全漏洞扫描和修复。
3. 建立防火墙、入侵检测系统等安全防护设备,加强网络安全监控。
第八条系统安全防护:1. 对重要信息系统进行物理隔离,防止非法访问。
2. 定期对系统进行安全检查和风险评估,及时修复安全漏洞。
3. 对系统用户进行权限管理,严格控制用户访问权限。
第九条数据安全防护:1. 对重要数据进行加密存储和传输,确保数据安全。
2. 定期备份重要数据,防止数据丢失或损坏。
3. 对数据访问进行审计,确保数据安全。
第十条应用安全防护:1. 对应用系统进行安全开发,遵循安全编码规范。
2. 定期对应用系统进行安全测试,确保系统安全。
3. 对应用系统进行安全更新和补丁管理。
第四章安全培训与宣传教育第十一条定期组织系统安全培训,提高员工的安全意识和技能。
第十二条通过宣传栏、内部刊物等渠道,普及系统安全知识,营造良好的安全文化氛围。
系统安全管理制度
系统安全管理制度为保障信息系统安全、有效的运行,根据有关规范,结合现有信息系统运行的实际情况,特制定本制度。
第一条系统安全规定(一)未经系统管理元许可,任何人员不得修改局域网内计算机的IP地址;不得攻击系统网络或入侵他人计算机系统;不得对计算机系统的功能和数据进行删除或修改。
(二)员工要定期对自己的计算机进行病毒检测(可由系统管理元指导),发现病毒应及时清除;清除不了的,要立即报告系统管理员。
不得使用来历不明的软盘、光盘、U 盘、MP3等移动设备,严禁故意制作、传播计算机病毒。
(三)工作过程中临时离开计算机,要退出正在使用的程序并锁定计算机,防止无关人员非法进入;如预计离开1小时以上,要关闭计算机方可离开;下班之前必须退出所有程序,关闭计算机,并切断电源。
(四)要爱护机器设备,保持计算机工作环境清洁,不得在电脑专用插座上使用非电脑相关设备。
第二条病毒防范规定计算机病毒具有隐蔽性、易传染和易破坏的特点,常依附在各种软件、文档或电子邮件中,尤其是游戏软件中传播,在网络中传播速度惊人。
计算机病毒轻则破坏数据,重则毁坏操作系统,甚至造成整个单位的计算机系统崩溃年,在工作中尤其要重视。
为此,必须注意以下几点:(一)安装使用新软件前,须进行病毒检查。
(二)禁止在上班时间玩计算机游戏、下载不明文件。
(三)工作所需的软盘、光盘、U盘等移动设备,必须经病毒检测后方可使用。
(四)对染上病毒的软盘和硬盘,必须进行消毒处理,确认无毒后方可使用,如有必要进行格式化处理,所以平时要注意数据的及时备份。
(五)定期检查信息系统中的计算机软硬盘,以防感染。
(六)外来空白软盘进入信息系统前,一律格式化。
(七)发现病毒要及时报告系统管理员。
(八)员工必须定期查毒,做好计算机病毒的防范工作。
第三条数据备份规定(一)数据应及时备份,一般数据双份备份,重要数据双份以上备份。
(二)备份数据应放在物理位置不同的地方,以防损坏。
(三)要加强备份数据的安全保密第四条存储设备使用规定存储设备,包括软盘、光盘、硬盘和磁带等,是电子数据的载体,要存放在有防尘、防磁、防潮的地方,防止损坏。
系统安全管理制度
系统安全管理制度(一)系统维护管理1.系统的操作人员上岗前必须经过上岗前的专业知识培训,包括专门的信息安全培训,能正确地执行本岗位操作工作。
2.重要信息系统的操作手册和系统运行维护保养手册应作为工作秘密由各部门加以保护,由信息安全部门存档,根据“责任分割”的原则,各岗位操作人员只能得到操作手册的相关部分,并要求其妥善保管。
操作手册更新后,由佛山市公安局发到相关部门,同时回收旧版本,确保岗位操作人员得到最新和正确的操作手册。
3.定期对系统使用中的信息安全管理情况进行检查。
4.在制定的所有系统外包服务协议中,必须包括网络的安全特性、服务级别以及所有系统服务的管理要求等内容。
5.在系统服务过程中,应根据系统服务协议中规定的安全条款、安全特性、服务级别管理等要求对服务提供商的服务进行定期评审和监督。
6.应对系统中运行的软件版本进行严格控制,对系统软件版本升级、补丁更新、安全加固等活动组织评审和测试,防止因上述变更影响到应用系统的正常运行。
7.定期对系统进行漏洞扫描,对发现的系统安全漏洞及时进行修补。
(二)系统访问控制基于业务和访问的安全要求,建立各应用系统的访问控制策略,作为系统维护保养手册的一部分。
1.访问控制策略应考虑到下列内容:➢各个业务应用的安全要求;➢业务应用中工作角色和用户访问需求;➢网络环境中的访问权限的管理要求;➢访问控制角色的分离,例如访问请求、访问授权、访问管理;➢用户访问请求的正式授权管理要求;➢用户访问控制的定期检查与评审要求;➢用户访问权的取消。
2.基于访问控制策略,对操作系统的登录程序加以控制:➢不显示系统或应用标识符,直到登录过程已成功完成为止;➢显示只有已授权的用户才能访问计算机的告警通知;➢在登录过程中,不提供对未授权用户的帮助消息;➢限制所允许的不成功登录尝试的次数;➢记录不成功的尝试和成功的尝试;➢如果达到登录的最大尝试次数,向系统控制台发送警报消息。
3.系统管理员应限制用户对应用系统远程访问的范围和内容,在远程访问过程结束后应确保断开连接;4.系统管理员负责记录用户远程访问操作过程,包括访问时间、连接方式、访问用户、操作过程等。
