信息系统安全漏洞评估及管理制度

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

四川长虹电器股份有限公司

虹微公司管理文件

信息系统安全漏洞评估及管理制度

××××–××–××发布××××–××–××实施

四川长虹虹微公司发布

目录

1概况......................................... 错误!未定义书签。

目的................................................................. 错误!未定义书签。

目的................................................................. 错误!未定义书签。2正文......................................... 错误!未定义书签。

. 术语定义............................................................ 错误!未定义书签。

. 职责分工............................................................ 错误!未定义书签。

. 安全漏洞生命周期.................................................... 错误!未定义书签。

. 信息安全漏洞管理.................................................... 错误!未定义书签。

原则.................................................... 错误!未定义书签。

风险等级................................................ 错误!未定义书签。

评估范围................................................ 错误!未定义书签。

整改时效性.............................................. 错误!未定义书签。

实施.................................................... 错误!未定义书签。3例外处理..................................... 错误!未定义书签。4检查计划..................................... 错误!未定义书签。5解释......................................... 错误!未定义书签。6附录......................................... 错误!未定义书签。

1概况

1.1 目的

1、规范集团内部信息系统安全漏洞(包括操作系统、网络设备和应用系统)的评估及管理,降低信息系统安全风险;

2、明确信息系统安全漏洞评估和整改各方职责。

1.2 适用范围

本制度适用于虹微公司管理的所有信息系统,非虹微公司管理的信息系统可参照执行。2正文

2.1.术语定义

2.1.1.信息安全 Information security

保护、维持信息的保密性、完整性和可用性,也可包括真实性、可核查性、抗抵赖性、可靠性等性质。

2.1.2.信息安全漏洞 Information security vulnerability

信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的缺陷,这些缺陷以不同形式存在于计算机信息系统的各个层次和环节之中,一旦被恶意主体利用,就会对信息系统的安全造成损害,影响信息系统的正常运行。

2.1.

3.资产 Asset

安全策略中,需要保护的对象,包括信息、数据和资源等等。

2.1.4.风险 Risk

资产的脆弱性利用给定的威胁,对信息系统造成损害的潜在可能。风险的危害可通过事件发生的概率和造成的影响进行度量。

2.1.5.信息系统(Information system)

由计算机硬件、网络和通讯设备、计算机软件、信息资源、信息用户和规章制度组成的以处理信息流为目的的人机一体化系统,本制度信息系统主要包括操作系统、网络设备以及应用系统等。

2.2.职责分工

2.2.1.安全服务部:

负责信息系统安全漏洞的评估和管理,漏洞修复的验证工作,并为发现的漏洞提供解决建议。

2.2.2.各研发部门

研发部门负责修复应用系统存在的安全漏洞,并根据本制度的要求提供应用系统的测试环境信息和源代码给安全服务部进行安全评估。

2.2.

3.数据服务部

数据服务部负责修复生产环境和测试环境操作系统、网络设备存在的安全漏洞,并根据本制度的要求提供最新最全的操作系统和网络设备的IP地址信息。

2.3.安全漏洞生命周期

依据信息安全漏洞从产生到消亡的整个过程,信息安全漏洞的生命周期可分为以下几个阶段:

a)漏洞的发现:通过人工或自动的方法分析、挖掘出漏洞的过程,且该漏洞可被验证和重现。

b)漏洞的利用:利用漏洞对信息系统的保密性、完整性和可用性造成破坏的过程。

c)漏洞的修复:通过补丁、升级版本或配置策略等方法对漏洞进行修补的过程,使该漏洞不能被利用。

d)漏洞的公开:通过公开渠道(如网站、邮件列表等)公布漏洞信息的过程。

2.4.信息安全漏洞管理

2.4.1原则

信息安全漏洞管理遵循以下:

a)分级原则:应根据对业务影响程度,对安全漏洞进行分级;同时对不同级别的安全漏洞执行不同的处理要求;

b)及时性原则:安全服务部应及时把发现的漏洞发布给相关的负责人;各部门在对安全漏洞进行整改时,及时出具整改方案,及时进行研发或更新补丁和加固,及时消除漏洞与隐患;

c)安全风险最小化原则:在处理漏洞信息时应以信息系统的风险最小化为原则;

相关文档
最新文档