信息系统等级保护安全管理规定

某单位
信息系统安全等级保护管理规定
第一章总则
第一条为加强某单位信息系统(以下简称“信息系统”)安全管理,确保某单位信息安全,按照国家信息安全等级保护制度和相关标准要求,结合工作实际,制定本规定。

第二条信息系统安全管理遵循“确保安全、注重防范、分工负责、规范管理”原则,以确保信息安全为中心,以抓好安全防范为重点,分工负责,相互配合,认真遵守有关信息安全的法律法规和制度规定,共同做好信息系统的安全管理工作。

第三条本规定适用于信息系统的安全管理。

第四条本规定所指信息系统是由某单位规划和建设内的计算机信息系统,包括所有非涉密信息系统。

第二章组织领导和工作机制
第五条在某单位信息化工作领导小组(以下简称“领导小组”)领导下,某单位信息化工作领导小组办公室负责信息系统的统一规划、建设和管理,按照“谁建设谁管理、谁使用谁负责”的原则,由某单位网络信息中心负责信息系统安全的使用管理和运行维护。

第六条网络信息中心是单位信息化工作安全管理和运行维护的部门,负责指定信息系统的系统管理员、安全管理员
和安全审计员。

系统管理员主要负责系统的日常运行维护,安全管理员主要负责系统的日常安全管理工作,安全审计员主要负责对系统管理员和安全管理员的操作进行审计和评估。

安全管理员和安全审计员不得为同一人。

第七条应结合某单位工作具体情况,制定有关信息系统安全管理的相关制度,建立健全保障信息安全的工作机制,采取切实措施落实有关安全要求,确保信息系统与信息的安全。

第三章规划建设和测评审批
第八条信息系统按照国家信息安全系统等级保护要求确定保护等级,进行规划、设计、建设和运行维护管理,并采取相应安全保护措施。

第九条信息系统按照其受到破坏时所侵害的客体和对客体造成侵害的程度,分为二级和三级,并分别采取相应的保护措施。

某单位网络信息中心统一负责信息系统的定级工作,并报山东省公安厅备案。

第十条信息系统应根据其等保定级、行政级别、地域分布、连接范围等合理划分安全域,安全域之间应采取有效的隔离措施。

某单位内部办公系统应当与互联网及其它公共网络进行物理隔离。

第十一条信息系统安全体系的规划、建设由某单位网络信息中心负责,统一采用防火墙、防病毒系统、入侵防御系统等安全措施。

安全体系的建设应与信息系统建设同步进行。

第十二条信息系统的设计、建设须选择具有相应信息系统集成资质的单位承担设计、开发、建设和运行维护任务。

信息系统建设工程的监理、检测工作应选择具有相应信息系统工程监理、检测资质的单位承担。

第十三条重要信息系统投入使用前有关风险评估、安全方案设计、论证和等级保护测评等所需经费,系统建设使用单位应在系统规划时按照一定比例统一纳入系统建设经费预算予以解决。

第十四条信息系统中使用的安全设备、系统软件、应用软件须采用国家主管部门认定或认可的产品和设备,优先选用国产设备和系统。

第十五条信息系统设计方案通过论证方可实施。

某单位网络信息中心参与设计方案的论证、审查。

设计方案中涉及密码技术产品的,须报山东省密码管理局审批。

第十六条重要信息系统建成后,选择信息安全等级保护测评机构开展测评。

信息安全等级保护测评机构应根据“中国信息安全等级保护网”提供的《全国等级保护测评机构推荐目录》进行选择。

测评前应与测评机构签订工作协议和保密协议,对测评机构和测评人员的测评活动进行严格的监督与管理。

信息系统通过测评后方可投入使用。

第十七条信息系统不再使用时,某单位网络信息中心负责废止管理工作。

密码设备退装、销毁等必须符合密码设备管理的有关规定。

第十八条某单位内计算机连接互联网须严格控制。

确有工作需要的,经中心有关领导审批同意后,由网络信息中心实施互联网接入。

连接互联网的计算机应做到专机专用,确保其与内部信息系统物理隔离,并不得处理、存储内部工作信息。

第四章使用管理与运行维护
第十九条信息系统应具备文档化的系统安全管理策略,每六个月对系统安全管理策略进行审核,如果系统、环境等发生较大变化时,应及时更新安全管理策略。

第二十条信息系统应当处于安全可控环境中,其机房建设应符合与信息安全等级相对应的标准要求,具有防火、防水、防雷、防静电、防盗监控和供电、温控保障设施。

计算机和设备应放置在安全可控的区域。

第二十一条接入内部办公网的服务器、计算机和设备不得再接入互联网使用,也不得使用无线网卡、无线键盘、无线鼠标、蓝牙设备等无线设备。

第二十二条应当建立计算机(包括服务器、用户终端)、网络设备、外部设备等信息设备台帐,并按重要性和用途进行标识。

第二十三条传递或携带核心信息系统中使用的移动设备外出应履行审批、登记手续,选择可靠的交通工具,确保设备处于携带人的有效控制之下。

不得带设备到与工作无关场所。

第二十四条应对信息系统所有计算机及时升级病毒库,
进行病毒查杀;及时安装操作系统、数据库和应用系统补丁程序。

第二十五条信息系统应当采取身份鉴别、访问控制、安全审计、违规外联监控等技术保护措施。

审计日志记录需长期保存。

第二十六条通过信息系统发布信息,按照“谁发布、谁负责”的原则进行严格审批,建立审批程序,明确责任单位和责任人,做好发布信息的记录工作。

第二十七条严格限制从互联网向核心信息系统复制信息,确需复制的应采取严格的技术防护措施,防止病毒、木马等的导入传播。

第二十八条在信息系统中,对用户的授权应按照最小授权原则,只授予其满足开展工作所需的最小访问权限,不得随意扩大用户的访问范围或提高权限等级。

安全审计员应做好对授权管理和访问控制策略的监督、审核工作。

第二十九条应建立信息系统应急安全响应制度,制定应急处理预案,建立系统备份与恢复策略,对关键系统、关键设备和关键数据每三个月进行全量备份,及时发现、处理网络攻击和异常行为等。

发生信息安全事件和网络破坏事件,应迅速采取措施控制事态发展,同时及时报告信息化领导小组办公室。

第三十条高等级的信息不得在低等级的信息系统中发布、处理、存储和传输。

敏感信息不得在互联网上发布、处理、存储和传输。

第五章安全检查
第三十一条信息化工作安全检查是安全检查的重要内容。

某单位网络信息中心结合不同时期的工作需要,组织开展本地信息化工作专项安全检查(以下简称“专项安全检查”)。

第三十二条某单位网络信息中心负责提出专项安全检查的计划和方案,报经某单位信息化工作领导小组审批后实施。

专项安全检查既可对某单位信息系统进行全面的安全检查,也可针对信息系统的某一方面或部分信息系统,进行专门的安全检查。

第三十三条某单位网络信息中心根据需要组织对信息系统进行安全检测。

二级信息系统原则上每年进行一次安全检测;三级信息系统原则上每年进行二次安全检测。

第三十四条信息系统专项安全检查和安全检测技术措施及人员由某单位网络信息中心协调解决。

第三十五条在信息系统安全检查或检测中发现问题的,由某单位网络信息中心向有关建设、运行维护或使用单位指出,并提出改进意见,责令相关部门采取切实措施,堵塞漏洞、消除隐患。

第六章安全保密教育与培训
第三十六条某单位网络信息中心通过多种形式在本地范围内开展信息化工作安全知识培训和安全形势教育,不断增强本地工作人员信息化安全防护意识。

本地信息化工作安全教
育注重发挥内部网络的传播媒介作用,利用内部网络传播信息化安全知识和要求规定等。

第三十七条信息系统安全管理人员包括系统管理员、安全管理员及安全审计员,须进行安全培训,经考核合格后方可上岗。

第三十八条信息系统安全管理人员定期参加某单位网络信息中心组织的专业培训,了解安全形势,学习最新信息化安全知识,不断提高安全防护意识,增强做好信息化安全工作的能力。

第七章奖励与惩戒
第三十九条对在信息系统安全管理工作中成绩突出的单位和个人,给予表彰。

第四十条对违反有关规定,造成信息安全隐患的部门,应责令其限期整改;情节严重的,要按照有关规定执行。

第八章附则
第四十一条本规定由某单位网络信息中心负责解释。

第四十二条本规定自发布之日起施行。

合集下载

信息系统安全等级保护管理办法

信息系统安全等级保护管理办法

信息系统安全等级保护管理办法近年来,由于科技的迅猛发展,信息系统安全的保护变得越来越重要。

信息系统的安全等级保护(Security Level Protection,SLP)管理办法是为了满足不同系统要求的安全保护方案设计的,主要用于防止恶意侵入和攻击行为发生,保障信息系统的正常工作。

本文将就SLP管理办法的概况及特点、内容及分类、有效实施等方面进行介绍,以便落实信息系统安全等级保护工作。

一、SLP管理办法的概况及特点SLP管理办法旨在确立和改进信息系统安全管理的可靠框架,有助于提高安全保护的可控性和可靠性,完善安全应急管理等。

SLP管理办法主要具有以下特点:(1)管理体系SLP管理办法建立了理解和控制安全等级保护的管理体系,充分考虑了各类安全风险,加强业务流程和信息安全性,实现安全管理要求。

(2)完善机制SLP管理办法建立了信息系统安全等级鉴定和评估机制,保障了安全等级的有效实施和维护,充分利用安全设备和安全系统,实现信息系统的安全管理。

(3)持续改进SLP管理办法可以根据不同系统的特点,及时进行改进,实现安全管理要求。

二、SLP管理办法的内容及分类SLP管理办法基于信息系统安全等级保护的技术、人员、组织、管理等方面的要求,具体分为以下几部分:1、安全等级保护的基本原则安全等级保护的基本原则包括安全责任、安全全面性、安全细节性、实施有效性等内容,旨在通过安全责任制的建立和实施,确保安全等级保护能够得到有效实施。

2、安全等级保护范围安全等级保护范围包括物理环境、技术设备、人员管理、安全服务等几个方面,明确要求安全等级保护的范围,为安全等级保护提供了有效依据。

3、技术控制措施技术控制措施包括安全建设、安全存储、数据报文传输、数据备份、文件审计等几个方面,主要用于确保有效的安全传输和信息存储,确保数据传输的安全性。

4、人员管理措施人员管理措施包括用户管理、访问权限管理、客户端管理、密码管理等几个方面,主要用于确保用户的权限设置合理,实现有效的安全管理。

信息安全等级保护管理办法

信息安全等级保护管理办法

(公通字[2022 ] 43 号)第一条为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设,根据《中华人民共和国计算机信息系统安全保护条例》等有关法律法规,制定本办法。

第二条国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。

第三条公安机关负责信息安全等级保护工作的监督、检查、指导。

国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导。

国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指导。

涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理。

国务院信息化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。

第四条信息系统主管部门应当依照本办法及相关标准规范,催促、检查、指导本行业、本部门或者本地区信息系统运营、使用单位的信息安全等级保护工作。

第五条信息系统的运营、使用单位应当依照本办法及其相关标准规范,履行信息安全等级保护的义务和责任。

第六条国家信息安全等级保护坚持自主定级、自主保护的原则。

信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。

第七条信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成伤害,但不伤害国家安全、社会秩序和公共利益。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重伤害,或者对社会秩序和公共利益造成伤害,但不伤害国家安全。

第三级,信息系统受到破坏后,会对社会秩序和公共利益造成严重伤害,或者对国家安全造成伤害.第四级,信息系统受到破坏后,会对社会秩序和公共利益造成特殊严重伤害,或者对国家安全造成严重伤害。

信息安全等级保护管理办法

信息安全等级保护管理办法

信息安全等级保护管理办法
是为了规范和保护信息系统安全,确保信息的保密性、完整性和可用性而制定的管理措施。

以下是一些常见的信息安全等级保护管理办法:
1. 安全等级划分:根据信息系统对国家安全和社会公共利益的重要程度以及信息系统联动关系确定安全等级,并对各个安全等级的保护要求进行划分。

2. 保护责任分工:明确各个相关机构、部门和个人在信息安全保护中的责任和义务,并建立健全相关的责任追究机制。

3. 安全保护措施:制定相应的安全保护措施,包括物理安全措施、边界安全措施、访问控制措施、数据加密措施、备份和恢复措施等,确保信息系统的安全性。

4. 安全评估和测试:对信息系统进行定期的安全评估和测试,发现安全风险和漏洞,并及时采取措施进行修复和升级。

5. 事件响应和处理:建立完善的事件响应和处理机制,对信息安全事件进行及时的响应和处理,减少损失和影响。

6. 安全培训和教育:开展安全培训和教育,提高相关人员的安全意识和技能,增强信息安全保护意识。

7. 监督和检查:加强对信息安全等级保护工作的监督和检查,确保各项管理办法的执行效果。

以上是一些常见的信息安全等级保护管理办法,实际情况可能还会根据特定的行业和需求进行具体的规定和措施。

第 1 页共 1 页。

信息安全等级保护制度-信息系统帐号和密码管理规定

信息安全等级保护制度-信息系统帐号和密码管理规定

XXXX有限公司信息系统账号和密码管理规定第一章总则第一条为保障XXXX有限公司信息系统的安全,确保合理访问和修改XXXX有限公司数据资源,根据《信息安全技术信息系统安全等级保护基本要求》(GB/T22239-2008),结合XXXX有限公司实际,制定本规定。

第二条本管理规定确立了包括建立、监控、修改、注销和删除公司信息系统账号的规则。

第三条本管理规定适用于XXXX有限公司信息系统的设备、平台等,适用对象是XXXX有限公司内部人员、第三方人员以及其他任何授权使用XXXX有限公司信息系统资源的人员。

第四条信息安全领导小组办公室负责制定信息系统用户账号名策略和密码策略。

第五条平台研发部下属系统运维部门负责XXXX有限公司信息系统账号及密码的分配和统一管理。

第二章账号管理第六条账号名(一)每个系统的账号名需能代表某个系统或应用的用户。

每个账号需要有一个所属人;(二)不允许共享账号身份或账号组身份;(三)账号名基本规则为员工工号。

第七条账号的申请(一)应根据业务的需求申请账号,并根据所属人的权限开通相关账号的功能;(二)账号的申请必须得到业务部门、人力资源部门、系统运维部门负责人关于访问该系统设备或服务的批准;(三)账号的权限应被严格控制。

账号尤其是特别权限的账号应被限制在职责范围内所需工作的最低权限。

超过普通用户的权限,必须基于业务需求,并得到系统运维部门负责人的批准;(四)账号和密码提供给员工之前,需要确认用户的身份。

推荐使用较严格的方式(如,递交给部门经理)来提供拥有特权的账号信息;(五)第三方人员申请信息系统账号时由接口的内部员工代为办理,并需明确其责任和义务。

第八条账号申请流程(一)首先由员工填写《系统账号管理申请单》提出书面申请,详细列出涉及的信息系统设备、所需权限、用途,由其部门负责人和分管领导审批;(二)由人力资源部门及系统运维部门负责人审核申请内容的合理性、安全性;(三)在以上各审批环节中,如任何一个审批人不同意该申请,则退回用户的申请。

信息安全等级保护管理办法(公通字〔2007〕43号)

信息安全等级保护管理办法(公通字〔2007〕43号)

信息安全等级保护管理办法(公通字[2007]43号)作者 : 来源 : 公安部、国家保密局、国家密码管理局、字体:大中小国务院信息工作办公室时间:2007-06-22第一章总则第一条为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国家安全、社会稳定和公共利益,保障和促进信息化建设,根据《中华人民共和国计算机信息系统安全保护条例》等有关法律法规,制定本办法。

第二条国家通过制定统一的信息安全等级保护管理规范和技术标准,组织公民、法人和其他组织对信息系统分等级实行安全保护,对等级保护工作的实施进行监督、管理。

第三条公安机关负责信息安全等级保护工作的监督、检查、指导。

国家保密工作部门负责等级保护工作中有关保密工作的监督、检查、指导。

国家密码管理部门负责等级保护工作中有关密码工作的监督、检查、指导。

涉及其他职能部门管辖范围的事项,由有关职能部门依照国家法律法规的规定进行管理。

国务院信息化工作办公室及地方信息化领导小组办事机构负责等级保护工作的部门间协调。

第四条信息系统主管部门应当依照本办法及相关标准规范,督促、检查、指导本行业、本部门或者本地区信息系统运营、使用单位的信息安全等级保护工作。

第五条信息系统的运营、使用单位应当依照本办法及其相关标准规范,履行信息安全等级保护的义务和责任。

第二章等级划分与保护第六条国家信息安全等级保护坚持自主定级、自主保护的原则。

信息系统的安全保护等级应当根据信息系统在国家安全、经济建设、社会生活中的重要程度,信息系统遭到破坏后对国家安全、社会秩序、公共利益以及公民、法人和其他组织的合法权益的危害程度等因素确定。

第七条信息系统的安全保护等级分为以下五级:第一级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益造成损害,但不损害国家安全、社会秩序和公共利益。

第二级,信息系统受到破坏后,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。

信息安全等级保护管理办法

信息安全等级保护管理办法

信息安全等级保护管理办法信息安全等级保护管理办法第一章总则为切实保护国家重要信息基础设施、重要信息系统和重要信息的安全,加强对信息安全等级保护的管理,优化信息安全等级保护体系,促进信息安全发展,根据《中华人民共和国网络安全法》等法律、法规,制定本办法。

第二章信息安全等级及保护对象第一条信息安全等级分为一级、二级、三级和四级,分别对应于国家重要信息基础设施、重要信息系统、一般信息系统以及不需要进行等级保护的信息系统。

第二条本办法所称重要信息基础设施,是指具有国家安全、人民群众生命财产安全、重要国计民生等方面的重要意义,其安全事故或者破坏会导致严重的社会影响和安全后果的信息基础设施。

第三条本办法所称重要信息系统,是指对国家安全、国民经济、人民生命财产安全等方面起到重要作用,其安全事故或者破坏会导致严重的社会影响和安全后果的信息系统。

第四条本办法所称一般信息系统,是指除重要信息系统和不需要进行等级保护的信息系统以外的信息系统。

第五条本办法所称等级保护对象,是指应当依照本办法的规定进行等级保护的信息基础设施、信息系统和重要信息。

第三章等级保护分类和标准第六条重要信息基础设施根据其可能受到的威胁、具体特点和重要程度,分为一级、二级和三级。

第七条重要信息系统根据其威胁程度、重要程度,分为一级、二级、三级和四级。

第八条重要信息根据其保密程度、重要程度,分为一级、二级和三级。

第九条各等级保护对象的基本标准如下:(一)一级:采取最高的信息安全保护措施,经过国家有关部门的安全审查和评估,具有高度的安全可靠性和保密性;(二)二级:采取较高的信息安全保护措施,经过国家有关部门的安全审查和评估,具有较高的安全可靠性和保密性;(三)三级:采取一定的信息安全保护措施,确保信息的安全和保密性,经过国家有关部门的安全认证和鉴定;(四)四级:不需要进行等级保护的信息系统。

第十条各等级保护对象的保护标准如下:(一)一级保护对象的保护标准:应当采取多重、层次化的安全保护措施,包括物理保护、技术保护、管理保护和突发事件应急处理等,经过安全审查和评估后,进行验收。

信息等保管理制度

一、总则为加强信息安全管理,保护信息安全,提高信息系统的完整性、保密性和可用性,保障信息系统的正常运行,根据《中华人民共和国网络安全法》、《信息安全等级保护管理办法》等有关法律法规和国家标准,结合本单位的实际情况,制定本制度。

二、适用范围本制度适用于本单位的所有信息系统,包括硬件设备、软件系统、网络设备等。

同时,本制度适用于所有使用本单位信息系统的人员,包括内部人员和外部人员。

三、信息安全等级管理1. 对于本单位的信息系统,根据其安全性质和安全需求,划分为不同的等级。

具体等级划分和等级涉密信息的保护要求,按照国家标准《信息安全等级保护管理办法》进行落实。

2. 每个信息系统的管理员应当根据信息系统的等级要求,建立相应的安全管理制度和安全措施,确保信息系统的安全运行。

3. 对于信息系统的安全等级变更、维护、升级等情况,应当及时向上级主管部门报告,并按照相关要求做好相应的安全调整和改进。

四、人员管理1. 本单位所有使用信息系统的人员,应当接受相关的信息安全培训,了解信息安全管理制度和安全使用规范,提高信息安全意识,保护信息系统的安全。

2. 对于信息系统管理员、操作人员等关键人员,应当进行专门的信息安全培训和考核,确保其具备必要的安全管理和应急处理能力。

3. 严格控制信息系统的权限分配,根据需要设定不同的权限级别,并定期对权限进行审计和调整。

五、设备管理1. 所有信息系统的设备,应当符合国家安全技术要求,定期进行安全检测和评估,确保设备的正常运行和安全可靠。

2. 对于重要的信息系统设备,应当建立完善的备份和恢复系统,确保在发生意外事件时能够及时恢复数据和系统。

3. 对于信息系统设备的更新、维护和安全补丁的安装,应当按照相关要求进行,保障设备的安全和稳定。

1. 对于本单位的网络设备,应当建立专门的安全隔离和防护机制,保护网络的安全和稳定。

2. 对于网络的通信安全,应当建立加密通道,保护数据的传输安全,防止数据被窃取和篡改。

信息安全等级保护管理办法(公通字(精选)[2007]43号)

精心整理信息安全等级保护管理办法(公通字[2007]43号)第一章?总则????第一条?为规范信息安全等级保护管理,提高信息安全保障能力和水平,维护国????管理。

????????第四条?信息系统主管部门应当依照本办法及相关标准规范,督促、检查、指导本行业、本部门或者本地区信息系统运营、使用单位的信息安全等级保护工作。

????第五条?信息系统的运营、使用单位应当依照本办法及其相关标准规范,履行信息安全等级保护的义务和责任。

????第二章?等级划分与保护????????????????????????或者对国家安全造成严重损害。

????第五级,信息系统受到破坏后,会对国家安全造成特别严重损害。

????第八条?信息系统运营、使用单位依据本办法和相关技术标准对信息系统进行保护,国家有关信息安全监管部门对其信息安全等级保护工作进行监督管理。

????第一级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保护。

????第二级信息系统运营、使用单位应当依据国家有关管理规范和技术标准进行保????护。

检查。

????????????第三章?等级保护的实施与管理????第九条?信息系统运营、使用单位应当按照《信息系统安全等级保护实施指南》具体实施等级保护工作。

????第十条?信息系统运营、使用单位应当依据本办法和《信息系统安全等级保护定级指南》确定信息系统的安全保护等级。

有主管部门的,应当经主管部门审核批准。

????跨省或者全国统一联网运行的信息系统可以由主管部门统一确定安全保护等级。

????对拟确定为第四级以上信息系统的,运营、使用单位或者主管部门应当请国家信息安全保护等级专家评审委员会评审。

????????)、《信(????第十三条?运营、使用单位应当参照《信息安全技术?信息系统安全管理要求》(GB/T20269-2006)、《信息安全技术?信息系统安全工程管理要求》(GB/T20282-2006)、《信息系统安全等级保护基本要求》等管理规范,制定并落实符合本系统安全保护等级要求的安全管理制度。

信息安全等级保护制度-系统安全管理规定

XXXX有限公司系统安全管理规定2017年12月版本控制备注:1.若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。

目录第一章总则 (1)第二章访问控制策略 (1)第三章系统账号管理 (2)第四章系统安全配置 (3)第五章补丁与漏洞管理 (4)第六章日志管理 (4)第七章备份与恢复 (5)第八章系统监控管理 (6)第九章附则 (8)附件 (9)第一章总则第一条为保障XXXX有限公司计算机应用系统的正常运行,完成系统各项应有功能,切实提高生产效率和服务质量,使信息系统更好地服务于生产运营和管理,根据《信息安全技术信息系统安全等级保护基本要求》(GB/T22239-2008),结合XXXX有限公司实际,特制订本规定制定本规定。

第二条本规定适用于XXXX有限公司应用系统的运行管理。

主要包括应用系统访问控制策略、安全配置、补丁及漏洞修补、备份与日志管理、系统变更、日常监控、安全评估与加固、故障维护与应急管理等方面的内容。

第三条信息安全管理人员负责系统安全管理流程的制订和维护、系统日志审计、系统安全评估和检查、系统相关系统安全事件的处置。

第四条系统运维人员负责系统基础实施、系统补丁的升级、配合安全管理人员制定系统安全配置基线和安全事件的分析和处理。

第五条应用管理人员负责应用系统日常监控和维护、配合安全管理员制定应用层安全加固方案和安全事件的分析和处理。

第二章访问控制策略第六条隔离运行。

对于不同等级、不同用途的应用系统,应采取特定的隔离措施(物理或逻辑隔离措施)划分不同的安全区域,以确保各区域内应用系统的安全独立运行,对需要交互访问的应用系统应通过限制应用IP等方式控制访问能力。

第七条最小权限。

应指定专人对系统进行管理,划分系统运维人员角色,明确各个角色的权限、责任和风险,权限设定应当遵循最小授权原则。

第八条职责分离。

系统运维人员不得兼任业务操作工作;不得对业务数据进行任何增加、删除、修改等操作,确需对数据库系统进行业务数据维护操作的,应征得业务部门书面同意,并详细记录维护内容、人员、时间等信息。

信息安全等级保护管理办法(国家)

中华人民共和国计算机信息系统安全保护条例中华人民共和国国务院令第147号现发布《中华人民共和国计算机信息系统安全保护条例》,自发布之日起施行。

总理李鹏 1994年2月18日。

基本信息(1994年2月18日中华人民共和国国务院令第147号发布根据2011年1月8日《国务院关于废止和修改部分行政法规的决定》修订)目录第一章总则第二章安全保护制度第三章安全监督第四章法律责任第五章附则条例内容第一章总则第一条为了保护计算机信息系统的安全,促进计算机的应用和发展,保障社会主义现代化建设页脚内容1的顺利进行,制定本条例。

第二条本条例所称的计算机信息系统,是指由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人机系统。

第三条计算机信息系统的安全保护,应当保障计算机及其相关的和配套的设备、设施(含网络)的安全,运行环境的安全,保障信息的安全,保障计算机功能的正常发挥,以维护计算机信息系统的安全运行。

第四条计算机信息系统的安全保护工作,重点维护国家事务、经济建设、国防建设、尖端科学技术等重要领域的计算机信息系统的安全。

第五条中华人民共和国境内的计算机信息系统的安全保护,适用本条例。

未联网的微型计算机的安全保护办法,另行制定。

第六条公安部主管全国计算机信息系统安全保护工作。

国家安全部、国家保密局和国务院其他有关部门,在国务院规定的职责范围内做好计算机信息系统安全保护的有关工作。

第七条任何组织或者个人,不得利用计算机信息系统从事危害国家利益、集体利益和公民合法利益的活动,不得危害计算机信息系统的安全。

[2]第二章安全保护制度第八条计算机信息系统的建设和应用,应当遵守法律、行政法规和国家其他有关规定。

第九条计算机信息系统实行安全等级保护。

安全等级的划分标准和安全等级保护的具体办法,由公安部会同有关部门制定。

第十条计算机机房应当符合国家标准和国家有关规定。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档