中国石化信息安全标准与流程总则
3《中国石化网络安全设备管理规范》(信系[2007]17号)
![3《中国石化网络安全设备管理规范》(信系[2007]17号)](https://img.taocdn.com/s3/m/de1aba240722192e4536f614.png)
本文由CAPFyn贡献doc文档可能在WAP端浏览体验不佳。
建议您优先选择TXT,或下载源文件到本机查看。
中国石化网络安全设备管理规范网络安全设备管理规范管理V 1.12007 年 5 月 16 日- 1 -目1 2 3 4录目的…… - 4 目的范围…… - 4 范围术语…… - 4 术语管理员职责…… - 4 4.14.2 系统管理员职责……- 4 信息安全管理员职责……- 5 -5管理员账号和权限管理…… - 5 5.1 5.2 5.3 5.4 管理员账号……- 5 系统管理员权限……- 5 信息安全管理员权限……- 6 管理员身份鉴别……- 6 -6策略和部署管理…… - 6 6.1 6.2 制定安全策略……- 6 安全设备统一部署……- 6 -6.2.1 6.2.2 6.2.37 7.1 7.2 7.3 7.4 7.5 7.6 7.7 8 8.1 8.2 8.3 8.4 8.5 8.6 8.7 9 9.1 9.2 9.3安全网关类设备部署…… - 6 入侵检测类设备部署…… - 7 漏洞扫描设备部署……- 7 -配置和变更管理…… - 7 配置和变更授权……- 7 防火墙设备配置……- 7 VPN 设备配置……- 8 代理服务器设备配置……- 8 IP 加密机设备配置……- 9 入侵检测设备配置……- 9 漏洞扫描设备配置……- 9 运行维护管理…… - 10 安全设备的检测和维护…… - 10 安全设备的监视和记录…… - 10 安全设备配置备份和恢复…… - 10 安全设备的审计…… - 10 安全事件处理和报告…… - 11 漏洞扫描设备的专项要求…… - 11 安全设备的维修…… - 11 安全数据管理…… - 12 安全设备的数据…… - 12 检测获得数据的管理…… - 12 审计获得数据的管理…… - 12 -- 2 -9.4 9.5 10 11配置数据管理…… - 12 存储空间管理…… - 12 设备选型管理…… - 13 附则…… - 13 -- 3 -1 目的中国石化信息系统已覆盖全国范围的下属企业,成为中国石化系统生产、经营和管理提供信息化手段的根本,网络安全设备是保障中国石化信息系统安全运行的基础。
中国石化工程建设标准建设项目hse管理手册、管理程序、作业指导书

中国石化工程建设标准建设项目hse管理手册、管理程序、作业指导书中国石化工程建设标准建设项目HSE管理手册第一章总则1.1 目的本手册旨在指导中国石化工程建设标准建设项目HSE管理工作,保障人员生命财产安全,保护环境,预防事故,减少损失。
1.2 适用范围本手册适用于中国石化工程建设标准建设项目的HSE管理工作。
1.3 术语和定义在本手册中,下列术语按照如下定义使用:HSE:健康、安全和环境HSE管理:对公司的健康、安全和环境进行管理的有效过程。
HSE管理手册:一份HSE管理规程的详细说明,它包括策略和程序,以保证符合相关法规和标准的要求,达到公司安全、环境和健康目标和标准。
危险源:指在空间中存在的或在工作过程中产生的有可能对人员、物品、环境造成危害的物体、能量或现象。
1.4 HSE管理方针中国石化工程建设标准建设项目的HSE管理目标是:0伤亡、0环境污染、0投诉,并达到法规要求、国家标准和公司的标准。
为达到这个目标,公司执行以下原则:·所有工作人员都有权利和责任参与和建设HSE管理体系。
·奉行预防为主的管理方式,以预防为主,进行隐患排查和消除。
·对在工程建设中潜在存在危害的危险源进行识别、评估、管控和改善。
·通过不断的技术改进、管理创新和人员培训,提高HSE管理水平。
·建立和保持长效沟通,充分利用员工经验和反馈信息。
第二章机构和职责2.1 管理机构中国石化工程建设标准建设项目的HSE管理工作实施由治安保卫部门负责。
2.2 职责分工治安保卫部门主要负责中国石化工程建设标准建设项目的HSE管理与监督,实施以下工作:·制定和执行公司的HSE管理规程和标准,并定期进行修订和更新。
·监督和检查项目建设现场HSE管理工作,认真处理发现的问题和缺陷。
·提供安全培训和意识教育,保证员工、承包商和其他相关人员有充分的安全保障意识。
·对工程建设中的危险源进行评估,采取适当的措施控制和减少潜在风险。
中国石化集团信息系统安全等级保护评估和检查细则

.中国石化集团信息系统安全等级保护评估和检查细则信息系统管理部编制××××-××-××发布××××-××-××实施目次目次 (1)1. 范围 (4)2. 规范性引用文件 (4)3. 术语和定义 (4)3.1. 工作单元 (4)3.2. 评估和检查强度 (4)4. 总则 (4)4.1. 评估和检查原则 (4)4.2. 评估和检查内容 (5)5. Ⅰ级安全评估和检查 (6)5.1. 信息安全管理评估和检查 (6)5.1.1. 安全管理机构 (6)5.1.2. 安全管理制度 (6)5.1.3. 人员安全管理 (7)5.1.4. 系统建设管理 (8)5.1.5. 系统运行维护管理 (10)5.2. 信息安全技术评估和检查 (13)5.2.1. 物理安全 (13)5.2.2. 网络安全 (14)5.2.3. 主机安全 (15)5.2.4. 应用安全 (17)5.2.5. 数据安全及备份恢复 (18)6. ⅡA级安全评估和检查 (20)6.1. 信息安全管理评估和检查 (20)6.1.1. 安全管理机构 (20)6.1.2. 安全管理制度 (22)6.1.3. 人员安全管理 (22)6.1.4. 系统建设管理 (25)6.1.5. 系统运行维护管理 (27)6.2. 信息安全技术评估和检查 (32)6.2.1. 物理安全 (32)6.2.2. 网络安全 (36)6.2.3. 主机安全 (39)6.2.4. 应用安全 (42)6.2.5. 数据安全及备份恢复 (45)7. ⅡB级安全评估和检查 (47)7.1. 信息安全管理评估和检查 (47)7.1.1. 安全管理机构 (47)7.1.2. 安全管理制度 (50)7.1.3. 人员安全管理 (50)7.1.4. 系统建设管理 (53)7.1.5. 系统运行维护管理 (55)7.2. 信息安全技术评估和检查 (60)7.2.1. 物理安全 (60)7.2.2. 网络安全 (63)7.2.3. 主机安全 (67)7.2.4. 应用安全 (69)7.2.5. 数据安全及备份恢复 (72)8. ⅢA级安全评估和检查 (75)8.1. 信息安全管理评估和检查 (75)8.1.1. 安全管理机构 (75)8.1.2. 安全管理制度 (78)8.1.3. 人员安全管理 (79)8.1.4. 系统建设管理 (81)8.1.5. 系统运行维护管理 (84)8.2. 信息安全技术评估和检查 (91)8.2.1. 物理安全 (91)8.2.2. 网络安全 (95)8.2.3. 主机安全 (98)8.2.4. 应用安全 (102)8.2.5. 数据安全及备份恢复 (107)9. ⅢB级安全评估和检查 (108)9.1. 信息安全管理评估和检查 (108)9.1.1. 安全管理机构 (108)9.1.2. 安全管理制度 (112)9.1.3. 人员安全管理 (113)9.1.4. 系统建设管理 (116)9.1.5. 系统运行维护管理 (120)9.2. 信息安全技术评估和检查 (127)9.2.1. 物理安全 (127)9.2.2. 网络安全 (132)9.2.3. 主机安全 (137)9.2.4. 应用安全 (144)9.2.5. 数据安全及备份恢复 (150)10. Ⅳ级安全评估和检查 (153)10.1. 信息安全管理评估和检查 (153)10.1.1. 安全管理机构 (153)10.1.2. 安全管理制度 (157)10.1.3. 人员安全管理 (158)10.1.4. 系统建设管理 (162)10.1.5. 系统运行维护管理 (168)10.2. 信息安全技术评估和检查 (177)10.2.1. 物理安全 (177)10.2.2. 网络安全 (185)10.2.3. 主机安全 (191)10.2.4. 应用安全 (201)10.2.5. 数据安全及备份恢复 (210)引言根据《中国石化集团信息系统安全等级保护基本要求》,为推动中国石化信息系统安全等级保护工作的开展,结合国家信息系统安全等级保护检查细则的相关要求,修订本细则。
加快推进中国石化信息安全管理体系建设

理 口
sn pe 0 n { i o cm n 1 v
加快 推进 中国石化 信 息 安 全 管理 体 系建设
口 申向阳 企 业信 息 化 脚 步 越来 越 快 , 务 业 经营 管理对 信息 系统 的依 赖性 持续 增
理体 系 。中 国石化 作为 一个 大型 能源 化 T企 业 , 供 应 链 长 、 务 流 程 复 其 业
杂 、 理跨 度 大 , 括 电子商 务 、 RP 管 包 E 、
从 总部 层 面看 , 一是 在 IM 体 系 SS
方 面 , 没 有建 立 完 整 的信 息 系统 和 还 系统 信 息 安全 隐患 和 风 险 的检 查 、 评 价 的管 理方 法 和制度 , 有 的检查 、 现 评 判 标准 不统 一 、 全面 、 具体 。二 是 不 不 在 管 理 职 责方 面 , 有 完全 理 顺 业 务 没
成 流程 科学 、 准规 范 、 体可操 作 的 标 具
不相 容 岗位之 间存 在 “ 人多 岗” 一 的现 象 , 至存 在系 统开 发人 员 、 管理 甚 系统
员、 应用 管 理 员 和 安全 管 理 员 四个 角 色 由 同一 人 担 任 的情 况 ; 督 管理 职 监
S MS的 现 状 和 问题
I MS (no main S Ifr t o S c rt eui y
IM 体 系 。 没 有 完 整 的 IM 体 系 , SS SS 企业 信 息安 全隐患 和 风险将 时 时威 胁
着 企 业 日常生 产 经 营 管理 , 势 必 影 也 响企业 的持 续发展 和进 步 。
断 推进 信 息 安 全管 理 体 系 建设 , 立 建
中国石化上海石油分公司加强信息安全工作

每1 ・ 1 — ・ 1 ・ 竹 1 r卞- 竹 1 t 辨一中 t 卞・ 竹一 卞1 — , ・ 竹 — ・ .中.
’ 竹 H● 竹 1 ’ ’ 1中・ 竹 — 一 卞・ n 1 竹 竹 竹 — 竹 t 竹 竹 — ・
习, 掌握 挠性 管标 准 的产 品分 类 、 技术 要 求 、 验 试 方法 、 验要求 和 lb i两种挠 性管 不 同的用 途 。 检 I、 a
掌握 了这 方 面 的知 识 , 才能 在 采 购 、 库 、 工 中 入 施
其穿不过去线 的原因, 导致大批不合格的挠性管 安装 在防爆 电气 上 , 因质 量 问题不 能使用 , 重新 需 更 换 , 成 了 浪 费 , 主 要 的 是 在 防爆 电气 安 装 造 更 后, 通过单 项验收 检查才 发现挠性 管 的质 量 问题 。
jL I 卑
# #
;
等 3 I
中国石化上海石油分公司加强信息}
3 I
在“ 要安全” 我 主题活动中 中 化上 , 国石 海石油分公司 结合实际, 开展了 列活 使全体员工 一系 动, 提高了 安全 #
i意 增强 安 防 能 。 识, 了 全 范 力
3方案 I 设计、 行性分析和实 使我公司的信息安全工作上一个台 可 施, 阶。二是实 施信息安全应急演练。为 提高公 { :
司 信息系 统及信息基础设施突 发事件的应急处置能力, 制订了 公司 安全 应急演练方案, 月1 晚 1: 一 在5 4日 90 o 2: 施 了 10 0实 信息基础设施的安全演练。演练包括火警、 防火墙故障、 市电故障三个项 目, 信息分管领导亲自参 加了 练, 演 并针对演 练中 发现的几个f 在事 " l 题, 后组织 他们总结。 通过这次实 战演练, 提高了 信息运维 人员应对 机房火警和重大故障的处置能力, 发现了应急预案中不够周全的地方, 信息管理处将及时整改演练中发现的安 全隐患, 善应急 完 预案, 保证信息网 络可靠、 稳定、 连续、 效地运行。 高 三是邀请专家讲解消防 知识。 在信息 基础 设施安全演练后, 消防专家为信息管理处全体 员工讲解 了 机房消防设施的原理和注意事项, 以及大楼逃生的一 些案例分析等。四是组织员工进行信息安全 自 根据内 安全策略、 查。 控、 软件正版化和安全等级保护等要求, 信 息管理处组织相关运维人员( 包括软硬件和信息系统的外包服务运维商) 分网络安全、 系统安全、 数据安全、 机房 安全、 运维安全等五个方面进行安全漏洞 自 查和风险评估, 以提高信息基础设施和信息系统的可用性和服务持 续性, 防止恶意攻击, 降低运营风险, 月底将组织抽查。五是及时整改机房温度超标问题。4月2 0日。 由于室外 温度突变, 机房管理员巡检时发现机房温度上升到 2℃, 8 超过允许值。为此配合 A E精密空调专家对空调功 P 率、 机房内 服务器和辅助设备能耗做 了全面的评估, A C空调 由于压力小于2K , 发现 P G 持续单压缩机运行。及 时对这个情况做了整改: 对外机进行冲刷处理, 并将部分系统调整到另一机房, 将空调的压力参数作 了调整, 终 于空调恢复了双压缩机运行, 机房温度也下降到允许值范围内。六是 E P系统进行 了全库备份恢复性测试。 R EP R 在测试系统上成功进行了全库备份恢复性测试, 进一步保证 了E P系统的数据安全。并在 系统集成商的 R 帮助下, 实现了在不影响业务的情况下实施 离线备份。七是清理远程登陆帐号。为 了 加强远程登陆帐号的管 理, 信息管理处与各部门一起对远程登陆需求进 了全面的检查, 行 一些帐号做 了必 的 理 并 严 管 , 要 清 ,将 格 理 定l :期检查申 废止流程的执 I 请、 行情况。( 文) 肖 #
中国石油化工集团有限公司HSE管理体系 手册

中国石油化工集团有限公司HSE管理体系手册中国石油化工集团有限公司二〇二一年六月HSE方针:以人为本、安全第一、预防为主、综合治理HSE愿景目标:零伤害、零污染、零事故HSE承诺中国石油化工集团有限公司承诺:◆在任何地方,遵守所在国家和地区法律、法规,尊重当地风俗习惯,在所有业务领域对HSE的态度始终如一。
◆关爱生命健康,保护生态环境,始终坚持违章零容忍,追求零伤害、零污染、零事故的目标。
◆实施绿色洁净战略,向社会提供清洁、绿色、优质的产品和服务。
◆为保证目标的实现,提供人力、物力和财力等资源支持。
◆定期向社会公布HSE业绩,关注投资者、客户、承包商等相关方需求,主动接受社会各界监督,实现持续改进。
目录第一部分总则 (1)1 HSE理念 (2)1.1 HSE管理理念 (2)1.2 HSE禁令 (2)1.3 保命条款 (2)2 体系构成 (3)3 HSE文件架构 (4)第二部分管理要求 (5)1 领导、承诺和责任 (5)1.1 领导引领力 (5)1.2 全员参与 (6)1.3 HSE方针管理 (6)1.4 组织机构和职责 (6)1.5 社会责任 (7)2 策划 (9)2.1 法律法规识别 (9)2.2 风险识别与评估 (9)2.3 隐患排查治理 (13)2.4 目标及方案 (14)3 支持 (15)3.1 资源投入 (15)3.2 能力和培训 (15)3.3 沟通 (17)3.4 文件和记录 (18)4 运行过程管控 (20)4.1 建设项目管理 (20)4.2 生产运行管理 (22)4.3 设备设施管理 (23)4.4 危险化学品储运管理 (26)4.5 采购质量管理 (27)4.6 承包商管理 (28)4.7 施工作业管理 (28)4.8 员工健康管理 (30)4.9 公共安全管理 (30)4.10 环境保护管理 (31)4.11 现场标识管理 (35)4.12 变更管理 (36)4.13 应急管理 (37)4.14 事故事件管理 (38)4.15 基层管理 (39)5 绩效评价 (41)5.1 绩效监测 (41)5.2 合规性评价 (41)5.3 审核 (42)5.4 管理评审 (42)6 改进 (44)6.1 不符合和纠正措施 (44)6.2 持续改进 (44)第三部分术语解释 (46)第四部分要素对照 (50)附件制度对照 (52)第一部分总则中国石油化工集团有限公司(以下简称中国石化)是1998年7月在原中国石油化工总公司基础上重组成立的特大型石油石化企业集团,主营业务包括勘探开发、石油炼制、化工生产、产品销售、工程技术服务、装备制造、国际贸易、科技研发、金融服务以及新能源开发等。
中国石化信息化项目验收管理办法(DOC 43页)

中国石化信息化项目验收管理办法(DOC 43页)部门: xxx时间: xxx整理范文,仅供参考,可下载自行编辑关于印发《中国石化信息化项目验收管理办法》的通知各企事业单位、股份公司各分(子)公司:现将《中国石化信息化项目验收管理办法》印发给你们,请遵照执行。
二〇一一年二月二十二日制度名称 中国石化信息化项目验收管理办法 制度编号 制度文号 制度版本 主办部门 信息系统管理部 所属业务类别信息化管理/信息化项目管理/项目后期管理 会签部门 监督检查者职能部门/信息系统管理部 审核部门 法律事务部 企业改革管理部 解释权归属 信息系统管理部 签发日期废止说明 原《中国石化信息技术项目验收管理办法(试行)》(中国石化信〔2006〕688号)同时废止。
生效日期 制定目的 规范和完善中国石化信息化项目验收工作,保证项目验收合理、客观、公正。
制定依据 中国石化信息化项目管理办法适用范围 各企事业单位、股份公司各分(子)公司约束对象信息化项目验收 涉及的相关制度 业务类别1 信息化项目验收管理的基本要求1.1 适用范围本办法适用于集团公司、股份公司(统称中国石化)所有信息化项目。
1.2 信息化项目分类信息化项目按照自主开发、引进试点、推广完善的信息系统和基础设施项目分类验收。
其中自主开发项目、引进试点项目及推广完善项目中所包含软、硬件购置的验收,按照基础设施项目验收要求进行验收。
1.2.1 自主开发项目指以中国石化为主导提出总体目标和总体设计要求,拥有自主产权的开发项目,包括独立开发、联合开发、委托开发等。
1.2.2 引进试点项目指为满足业务和管理的需要,引进成熟技术、管理模式并进行客户化集成、应用的项目,一般只在少数单位进行试点。
1.2.3 推广项目指试点工作已经完成并通过验收,具有明显的经济效益和管理效益,拟在其他单位进行推广的项目;完善项目指已建成的项目上线运行一段时间后,根据实际应用情况,需要对其总体技术构架、功能等进行提升和完善,以增强信息系统的功能、性能和可靠性的项目。
中国石化深入开展信息安全等级保护工作有效保障企业生产业务信息系统安全

查细则 》 《 、 中国石化集 团信息系统安全等级保 护建设 整改指南》等标准,形成了企业等级保 护标准体系。同时将信息安全工作纳
入公司整体安全 管理体系,将等级保 护落实情况纳入信息化考核评 价指标体系中,通过岗位责任制联合大检查和信息化 考核 ,有
制度编制队伍 、培训队伍 、 督检查 队伍和整改建设 队伍 ,明确以等级保护工作为抓手, 筹全公司的信息安全 工作 。 司建立 监 统 公 了高可靠的信息安全基础设施 ,重点强化了第三级信息系统的合规建设 , 加强了信息系统 的运维管理 , 对重要信息系统建立了灾
9 一 — 5I l —
级保护安全建设整改 。 ( 责编 程斌 )
中国石化深入开展信息安全等级保护工作 有效保障企业生产业务信息系统安全
近年来 ,中国石化在集 团公司党组的领导下,紧紧围绕公司战略发展 目 ,大力推进信息化建设和应用,信息系统已经成 为 标 公司生产 运营和经 营管理的 “ 中枢神经 系统” ,保 障信息系统 的安全可靠运行直接 关系到公司的健康发展 。为此,中国石化始 终 坚持以信息安全等级保护工作为核 , l f 把等级保护 的相关政策和技术标准与企业 自身 的安全需求深度融合, 取一系列有效措施 , , 采 使等级保护制度在全公 司得到有 效落 实,有效保 障了公司的生产业务信息系统安全 。
2 1年第O 期 02 3
难备份及应 急预案,有效提高‘ r系统 的安全防护水平。同时,公司充分利用网络、企业电视台、会议培训等方式 ,组织专题研 讨、
技术培训和业务交流 ,提高企业各级领导 、职T对等级保 护工作的认识水平 ,并在远程教育系统平台上发布信息安全等级保 护宣 传课件 ,面向企业的 10余 万用户提供培训 ,确保了等级保护制度的有 效落 实。 0
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
中国石化
信息安全标准与流程总则
V 1.0
2006年5月10日
文档控制
版本控制
目录
第1章. 概述 (1)
1.1. 目的 (1)
1.2. 适用范围 (1)
1.3. 实施 (1)
1.4. 检查和评估 (1)
第2章. 信息安全政策标准体系结构 (2)
2.1. 第一层:中国石化信息安全策略 (4)
2.2. 第二层:中国石化安全规范和标准 (4)
2.3. 第三层:中国石化安全操作手册、流程和细则 (7)
第1章.概述
1.1. 目的
中国石化针对信息安全制定了一系列由概括到具体的政策,规范和操作手册,这些文件组成了中国石化信息安全政策标准体系。
本文件是针对该政策标准体系的全面描述。
本文件可以作为政策和标准体系中所有文件的索引和入口,以帮助相关人员全面地了解信息安全政策标准体系的组成。
1.2. 适用范围
本总则在中国石化范围内发布,面向所有中国石化的员工。
1.3. 实施
所有中国石化总部和下属企业的负责人和安全人员需要理解此文档描述的信息安全政策标准体系,根据本企业范围内的现实情况,制定具体可行的实施计划,确保符合此文档所描述的信息安全体系的要求。
集团公司信息安全负责部门将根据此体系的要求检查各企业的落实情况。
1.4. 检查和评估
由集团公司信息安全负责部门根据经营活动的需要,每年检查和评估本文档,并做出适当更新。
如果在风险评估过程和突发事件处理过程中,发现对本文档变更要求,也需要进行检查。
任何变更草案将由集团公司信息安全负责部门审核批准,并由权威人士审阅。
各企业负责人有责任与其下属的组织和员工沟通变更的内容。
第2章.信息安全政策标准体系结构
中国石化的安全政策标准体系包括安全策略、安全标准规范、安全操作流程和细则,涉及管理要素和技术要素,覆盖信息化系统的物理层、网络层、系统层、应用层等各个层面。
中国石化的安全政策标准体系可以分为三层架构,包括安全策略、安全规范、安全操作流程和细则。
如下图所示。
图中国石化安全政策标准体系结构
2.1. 第一层:中国石化信息安全策略
信息安全策略是在高层面上为企业安全提出方向和要求,体现管理层对安全的支持和对安全的期望。
安全策略不针对具体的安全技术给出实现方法,该部分内容会体现在第二层安全规范和标准中。
所以安全策略这一层只有一个纲领性文件作为指导。
文件名:《中国石化企业信息安全策略》
2.2. 第二层:中国石化安全规范和标准
安全规范和标准是根据安全策略的要求,将各方面的管理和技术要求进行细化、具体化的文档。
结合企业目前发展现状,通过该层文档将安全策略中的原则性要求,具体化到日常的管理实践和技术设置中。
但该层次仍然不涉及到具体厂家的产品配置信息。
中国石化作为一个大型企业,企业环境非常庞大和复杂,不可能在一个文档中将所有安全问题讲清楚。
所以安全规范和标准文档由一系列的独立文档组成。
在实施推广过程中,具体工作人员根据自己的工作职责通常只需要参考和执行某一部分安全规范和标准。
●《中国石化总部和企业安全组织和责任定义》
定义公司各级安全组织机构的职责和工作。
●《安全培训与安全意识教育》
明确安全意识培训的方法,内容,周期和要求。
●《用户帐号和访问授权管理》
明确用户口令要求,用户帐号增加/删除/修改要求,帐号定期审核标准和周期。
●《安全风险评估规范》
明确信息安全风险评估的过程和方法,定义风险评估的周期要求。
●《应用安全规范》
明确应用系统开发生命周期中各个阶段的安全需求。
明确应用系统对身份识别和认证,权限控制,日志,加密等方面的要求。
●《应用系统与CA系统接口规范》
明确CA系统提供的功能和应用系统使用CA系统的方法和接口要求。
●《数据库安全配置标准》
明确数据库在安全方面配置方面的要求,明确数据库在认证授权,访问控制,日志,备份,使用,审计等方面的安全要求。
●《网络安全标准》
明确网络架构,网络设备管理,网络访问控制,网络审计监控,运行维护方面的要求。
●《远程维护安全管理规范》
明确远程接入服务提供方系统的安全要求,远程接入的区域和访问范围,授权流程,接入终端要求,人员使用规范等安全要求
●《安全设备安全管理规范》
明确防火墙,入侵检测,加密机等安全设备在安全管理方面的要求。
●《防病毒安全规范》
明确病毒防御体系的部署要求,明确病毒管理策略,职责定义和响应流
程等管理机制。
●《系统及邮件管理员角色分配和安全守则》
明确管理员的职责和角色分离的要求,明确管理员日常维护工作中的安
全要求。
●《信息系统数据备份规范》
定义数据备份的方法和要求,如备份周期,数据保留周期,介质循环使
用次数,恢复性测试要求等。
●《介质安全管理规范》
明确介质的运输/储存方式,介质使用、标记和销毁的管理方法,明确介
质的定期清点方法和周期。
●《卫星系统安全管理规范》
●《桌面系统安全管理规范》
明确桌面系统的标准软硬件配置,明确安全配置要求,明确用户安全使
用和维护的职责。
●《员工信息安全守则》
所有对中国石化员工个人的安全要求都需要包含在此规范中。
明确告知
员工公司对员工在安全方面有哪些要求。
针对整体安全体系,目前在这一层次还缺乏某些安全规范,需要在今后的工作中进一步完善。
2.3. 第三层:中国石化安全操作手册、流程和细则
第一层和第二层的文件制定完成后,如果没有得到有效地执行,将形同虚设。
第三层次的操作手册、流程和细则是确保该体系有效执行的保障。
该层是对中国石化用到的所有设备和平台安全配置的描述。
由于中国石化信息化系统涉及的平台种类和数量众多,所以该层由一系列文件组成。
目前已经有了UNIX 和windows 平台的安全配置标准,在今后中国石化可以根据所采用的设备和平台的变化而增加和更新相应的文件。
● 《系统变更管理流程》
明确变更的分类和方法,明确变更从提出到审批,测试,上线等各个环
节的要求和步骤。
●《安全监控/突发事件/违例管理流程》
明确从安全事件收集到分析,报警,处理等各个环节的要求和具体实施步骤。
●《安全补丁管理流程》
明确从安全补丁跟踪到测试,发布,上线等各个环节的要求和具体实施步骤。
●《Unix安全配置标准》
详细到具体参数设置的UNIX平台的安全配置定义。
●《Windows安全配置标准》
详细到具体参数设置的windows平台的安全配置定义。
第8页。