信息系統(tǒng)補丁管理制度+安全管理制度_第1頁
信息系統(tǒng)補丁管理制度+安全管理制度_第2頁
信息系統(tǒng)補丁管理制度+安全管理制度_第3頁
信息系統(tǒng)補丁管理制度+安全管理制度_第4頁
信息系統(tǒng)補丁管理制度+安全管理制度_第5頁
已閱讀5頁,還剩7頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

信息系統(tǒng)補丁管理制度總則為加強XX公司(以下簡稱“公司”)補丁的管理,規(guī)范補丁部署流程,保證信息系統(tǒng)補丁及時更新,確保公司企業(yè)信息網(wǎng)絡(luò)安全穩(wěn)定的運行,特制定本辦法。本辦法所涉及的補丁包括操作系統(tǒng)補丁、數(shù)據(jù)庫補丁和應(yīng)用系統(tǒng)補丁。適用范圍本辦法適用范圍為XX公司。職責(zé)分工操作系統(tǒng)補丁管理員3.1.1負(fù)責(zé)各操作系統(tǒng)(含瀏覽器、辦公軟件)補丁的管理。3.1.2負(fù)責(zé)收集操作系統(tǒng)漏洞信息,跟蹤最新補丁信息,評估漏洞威脅、成因和嚴(yán)重性。3.1.3負(fù)責(zé)提出操作系統(tǒng)漏洞修補要求和相關(guān)防護(hù)措施,審批變更計劃。數(shù)據(jù)庫補丁管理員3.2.1負(fù)責(zé)各數(shù)據(jù)庫補丁的管理。3.2.2負(fù)責(zé)收集數(shù)據(jù)庫漏洞信息,跟蹤最新補丁信息,評估漏洞威脅、成因和嚴(yán)重性。3.2.3負(fù)責(zé)提出數(shù)據(jù)庫漏洞修補要求和相關(guān)防護(hù)措施,審批變更計劃。應(yīng)用系統(tǒng)補丁管理員3.3.1負(fù)責(zé)各應(yīng)用系統(tǒng)(含中間件)補丁的管理。3.3.2負(fù)責(zé)收集應(yīng)用系統(tǒng)漏洞信息,跟蹤最新補丁信息,評估漏洞威脅、成因和嚴(yán)重性。3.3.3負(fù)責(zé)提出應(yīng)用系統(tǒng)漏洞修補要求和相關(guān)防護(hù)措施,審批變更計劃。補丁測試員負(fù)責(zé)搭建測試環(huán)境,負(fù)責(zé)測試補丁和測試結(jié)果的記錄。負(fù)責(zé)跟蹤最新補丁信息和下載補丁。補丁安裝員負(fù)責(zé)補丁的安裝或分發(fā),負(fù)責(zé)制訂補丁修補計劃。負(fù)責(zé)解決補丁安裝或分發(fā)過程中出現(xiàn)的問題。補丁管理補丁由信通分公司統(tǒng)一進(jìn)行下載、測試和安裝,未經(jīng)許可,不可私自下載安裝,補丁安裝流程見附件1。補丁來源須為原廠商官方網(wǎng)站或原廠商工作人員,對于非法的補丁禁止安裝。補丁安裝前,應(yīng)先做好系統(tǒng)和數(shù)據(jù)備份工作,避免出現(xiàn)問題進(jìn)行回退,經(jīng)嚴(yán)格測試通過后方可安裝,對測試不成功的補丁嚴(yán)禁安裝,測試結(jié)果記錄表見附件2。測試中發(fā)現(xiàn)的問題應(yīng)做詳細(xì)分析,判斷發(fā)生問題的原因并及時解決,如果不能解決,須記錄發(fā)生問題的環(huán)境,立即反饋給原廠商。對于剛發(fā)布的嚴(yán)重等級漏洞(無補?。┗蛭赐ㄟ^測試的補丁,可采用臨時解決辦法消除漏洞的威脅或者暫時接受該風(fēng)險。制訂補丁修補計劃,須先分析信息資產(chǎn)、IT系統(tǒng)環(huán)境、IT網(wǎng)絡(luò)環(huán)境和信息資產(chǎn)重要等級,確定需要安裝的補丁和相應(yīng)嚴(yán)重等級,同時明確修補時間、修補方式和修補范圍。補丁安裝須先填寫變更工單(或工作票),相應(yīng)補丁管理員和應(yīng)用系統(tǒng)管理員對變更的必要性、風(fēng)險和修補計劃進(jìn)行評審,評審?fù)ㄟ^后由應(yīng)用系統(tǒng)管理員安排運維人員全過程配合補丁安裝員完成補丁的安裝和應(yīng)用系統(tǒng)的測試。補丁安裝順序遵循“資產(chǎn)價值大、威脅等級高優(yōu)先安裝”的原則。對于漏洞級別為嚴(yán)重的補丁,無特殊情況須在補丁發(fā)布后1星期內(nèi)安裝。

補丁安裝完成后應(yīng)進(jìn)行全面檢查,以確認(rèn)補丁安裝情況,同時制定補丁清單列表。附則本辦法由XX公司信息通信分公司生技部負(fù)責(zé)解釋。本辦法自發(fā)布之日起施行。a-r^i:?■說“TAlnUI H-nnbCmi:撲丁主裝兼程Ela-r^i:?■說“TAlnUI H-nnbCmi:撲丁主裝兼程Eli矍力?削Tnk?應(yīng),忖丁匹T杯訃Iffl]?Elt以111.也aE博£用?扃L|men已孫士也上Jtii明件2:科丁瀾試結(jié)果祀票表補丁靈理補丁名尹第等繚藤統(tǒng)環(huán)境妾裝是香正福否正造否正微測試時同關(guān)于安全管理制度的管理標(biāo)準(zhǔn)1引言本標(biāo)準(zhǔn)闡述了乂乂信息通信分公司(以下簡稱“公司”)在信息安全管理制度方面的基本任務(wù)和管理原則,確定了公司在信息安全管理制度方面的職責(zé)和義務(wù),明確了公司信息安全管理制度在編寫、制定和發(fā)布、評審和修訂等過程中應(yīng)遵守的原則與工作方式及流程。2規(guī)范性引用文件下列文件中的條款通過本標(biāo)準(zhǔn)的引用而成為本標(biāo)準(zhǔn)的條款。凡注明日期的引用文件,其隨后所有的修改單或修訂版均不適用于本標(biāo)準(zhǔn)(不包括勘誤、通知單),然而,鼓勵根據(jù)本標(biāo)準(zhǔn)達(dá)成協(xié)議的各方研究是否可使用這些文件的最新版本。凡未注日期的引用文件,其最新版本適用于本標(biāo)準(zhǔn)《信息安全技術(shù)信息系統(tǒng)安全保障評估框架》(GB/T20274.1-2006)《信息安全技術(shù)信息系統(tǒng)安全管理要求》(GB/T20269-2006)《信息安全技術(shù)信息系統(tǒng)安全等級保護(hù)基本要求》(GBT22239-2008)本標(biāo)準(zhǔn)未涉及的管理內(nèi)容,參照國家、電力行業(yè)、南方電網(wǎng)公司的有關(guān)標(biāo)準(zhǔn)和規(guī)定執(zhí)行。3目標(biāo)總體目標(biāo):為貫徹執(zhí)行國家、地方和本行業(yè)有關(guān)信息化建設(shè)的方針政策,有效保障公司信息系統(tǒng)正常運行。公司信息系統(tǒng)管理的規(guī)范化、程序化、制度化,進(jìn)一步提高管理制度的體系化和制定發(fā)布流程的標(biāo)準(zhǔn)化,特制定本制度。為更好的適應(yīng)公司的企業(yè)文化,本標(biāo)準(zhǔn)參照南方電網(wǎng)信息安全管理制度的相關(guān)要求,并借鑒了國內(nèi)外流行標(biāo)準(zhǔn)。具體建設(shè)目標(biāo):1)建立完整的信息安全管理體系和組織機構(gòu),提高信息安全管理的能力,完善各項業(yè)務(wù)和管理過程中的信息安全措施,確保信息安全管理正規(guī)有序。2)建立完整的信息安全運行體系,實現(xiàn)網(wǎng)絡(luò)系統(tǒng)安全系統(tǒng)的集中管理和透明化監(jiān)控,提高對突發(fā)事件的應(yīng)急響應(yīng)處理能力,保證關(guān)鍵業(yè)務(wù)應(yīng)用運行的可用性、可依賴性以及故障恢復(fù)能力。4術(shù)語和定義本標(biāo)準(zhǔn)采用以下術(shù)語和定義。制度:對流程具體實施辦法的解釋,規(guī)定必須的關(guān)鍵因素,指明各類表單的填寫要求等。流程:一個輸入到輸出的過程,一般以流程圖表示,標(biāo)識關(guān)鍵環(huán)節(jié)和關(guān)鍵步驟,明確職責(zé)分工;表單:對每個關(guān)鍵環(huán)節(jié)進(jìn)行控制的過程文檔,表單文件閉環(huán)后作為檔案文件進(jìn)行管理?!缚傮w方針第一章組織與體制構(gòu)筑確保信息安全所必需的組織與體制,明確其責(zé)任與權(quán)限。第二章遵守法令法規(guī)遵守與信息安全有關(guān)的法令法規(guī),制定并遵守按基本方針?biāo)贫ǖ男畔踩嚓P(guān)的規(guī)定。第三章信息資產(chǎn)的分類與管理按照重要級別信息資產(chǎn)進(jìn)行分類,并妥善管理。第四章培訓(xùn)與教育為使相關(guān)人員全面了解信息安全的重要性,適當(dāng)開展針對性培訓(xùn)與教育教育活動。使他們充分認(rèn)識信息安全的重要性以及掌握正確的管理方法。第五章物理性保護(hù)為避免非法入侵、干擾及破壞信息資產(chǎn)等事故的發(fā)生,對其保管場所與保管辦法加以明確。第六章技術(shù)性保護(hù)為切實保護(hù)信息資產(chǎn)不受來自外部的非法入侵,對信息系統(tǒng)的登錄方法、使用限制、網(wǎng)絡(luò)管理等采取適當(dāng)?shù)拇胧?。第七章運用為確?;痉结樀膶嶋H成效,在對遵守情況進(jìn)行監(jiān)督的同時,對違反基本方針時的處置辦法及針對來自外部的非法入侵等緊急事態(tài)采取的應(yīng)對措施等加以規(guī)定。第八章評價及復(fù)審隨著社會環(huán)境的變化、技術(shù)的進(jìn)步等,應(yīng)定期對基本方針與運用方式進(jìn)行評價與復(fù)審?!赴踩呗缘谝徽掳踩芾頇C構(gòu)建立組織管理體系是為了建立自上而下的信息安全工作管理體系,確定安全管理組織機構(gòu)的職責(zé),統(tǒng)籌規(guī)劃、專家決策,以推動信息安全工作的開展。公司成立信息安全領(lǐng)導(dǎo)小組,是信息安全的最高決策機構(gòu),負(fù)責(zé)研究重大事件,落實方針政策,制定實施策略和原則,開展安全普及教育等。下設(shè)辦公室掛靠在公司信息中心,負(fù)責(zé)信息安全領(lǐng)導(dǎo)小組的日常事務(wù)。信息安全領(lǐng)導(dǎo)小組下設(shè)兩個工作組:信息安全工作組、應(yīng)急處理工作組。第二章人員安全管理通過建立安全崗位責(zé)任制,最大限度降低人為失誤所造成的風(fēng)險。人是決定性因素,人員安全管理的原則是:職責(zé)分離、有限授權(quán)、相互制約、任期審計。人員安全管理的要素包括:安全管理人員配備、信息系統(tǒng)關(guān)鍵崗位、人員錄用、人員離崗、人員考核與審查、第三方人員管理等。信息安全人員的配備和變更情況,應(yīng)向上一級單位報告、備案。信息安全人員調(diào)離崗位,必須嚴(yán)格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務(wù)。涉及XX業(yè)務(wù)核心技術(shù)的信息安全人員調(diào)離單位,必須進(jìn)行離崗審計,并在規(guī)定的脫密期后,方可調(diào)離。第三章標(biāo)準(zhǔn)化管理應(yīng)通過公司信息系統(tǒng)內(nèi)部業(yè)務(wù)處理、操作流程、信息系統(tǒng)管理和技術(shù)等一系列標(biāo)準(zhǔn)化和規(guī)范化的過程,應(yīng)根據(jù)系統(tǒng)的安全等級,依照國家相關(guān)法律法規(guī)及政策標(biāo)準(zhǔn),建立信息安全的各項管理規(guī)范和技術(shù)標(biāo)準(zhǔn),規(guī)范基礎(chǔ)設(shè)施建設(shè)、系統(tǒng)和網(wǎng)絡(luò)平臺建設(shè)、應(yīng)用系統(tǒng)開發(fā)、運行管理等重要環(huán)節(jié),奠定信息安全的基礎(chǔ)。第四章系統(tǒng)建設(shè)管理信息系統(tǒng)的安全管理貫穿系統(tǒng)的整個生命周期,系統(tǒng)建設(shè)管理主要關(guān)注的是生命周期中的前三個階段(初始、采購、實施)中各項安全管理活動。系統(tǒng)建設(shè)管理分別從工程實施建設(shè)前、建設(shè)過程以及建設(shè)完畢交付等三方面考慮,具體包括系統(tǒng)定級、安全方案設(shè)計、產(chǎn)品采購和使用、自行軟件開發(fā)、外包軟件開發(fā)、工程實施、測試驗收、系統(tǒng)交付、系統(tǒng)備案、等級測評和安全服務(wù)商選擇十一個控制點。第五章系統(tǒng)運維管理目的是保障信息系統(tǒng)日常運行的安全穩(wěn)定,對運行環(huán)境、技術(shù)支持、操作使用、病毒防范、備份措施、文檔建立等全方位管理。包括用戶管理、運行操作管理、運行維護(hù)管理、外包服務(wù)管理、有關(guān)安全機制保障、安全管理控制平臺等方面的管理要素。對運行過程的任何變化,數(shù)據(jù)、軟件、物理設(shè)置等,都應(yīng)實施技術(shù)監(jiān)控和管理手段以確保其完整性,防止信息非法復(fù)制、篡改,任何查詢和變更操作需經(jīng)過授權(quán)和合法性驗證。應(yīng)急管理也是運維的重要內(nèi)容,目的是分析信息系統(tǒng)可能出現(xiàn)的緊急事件或災(zāi)難,建立一整套應(yīng)急措施,以保障核心業(yè)務(wù)的快速恢復(fù)和持續(xù)穩(wěn)定運行。應(yīng)急計劃包括應(yīng)急處理和災(zāi)難恢復(fù)策略、應(yīng)急計劃、應(yīng)急計劃的實施保障等管理要素。在公司統(tǒng)一的應(yīng)急規(guī)劃下,針對信息系統(tǒng)面臨的各種應(yīng)急場景編制相應(yīng)的應(yīng)急預(yù)案,并經(jīng)過測試演練修訂,同時宣傳普及。第六章物理安全目的是保護(hù)計算機設(shè)備、設(shè)施(含網(wǎng)絡(luò))以及信息系統(tǒng)免遭自然災(zāi)害和其他形式的破壞,保證信息系統(tǒng)的實體安全。有關(guān)物理環(huán)境的選址和設(shè)計應(yīng)遵照相關(guān)標(biāo)準(zhǔn),配備防火、防水、防雷擊、防靜電、防鼠害等機房措施,維持系統(tǒng)不間斷運行能力,確保信息系統(tǒng)運行的安全可靠。對重要安全設(shè)備的選擇,需符合國家相關(guān)標(biāo)準(zhǔn)規(guī)范,相關(guān)證書齊全。嚴(yán)格確定設(shè)備的合法使用人,建立詳細(xì)運行日志和維護(hù)記錄。第七章網(wǎng)絡(luò)安全目的是有效防范網(wǎng)絡(luò)體系的安全風(fēng)險,為業(yè)務(wù)應(yīng)用系統(tǒng)提供安全、可靠、穩(wěn)定的網(wǎng)絡(luò)管理和技術(shù)平臺。對于依賴網(wǎng)絡(luò)架構(gòu)安全的業(yè)務(wù)應(yīng)用系統(tǒng),需根據(jù)其安全級別,實施相應(yīng)的訪問控制、身份認(rèn)證、審計等安全服務(wù)機制;在網(wǎng)絡(luò)邊界處,需根據(jù)資源的保護(hù)等級,實施相應(yīng)安全級別的防火墻、認(rèn)證、審計、動態(tài)檢測等技術(shù),防范信息資源的非法訪問、篡改和破壞。第八章主機安全主機安全包括服務(wù)器、終端/工作站等在內(nèi)的計算機設(shè)備在操作系統(tǒng)及數(shù)據(jù)庫系統(tǒng)層面的安全。終端/工作站是帶外設(shè)的臺式機與筆記本計算機,服務(wù)器則包括應(yīng)用程序、網(wǎng)絡(luò)、web、文件與通信等服務(wù)器。主機承載著各種應(yīng)用,是保護(hù)信息安全的中堅力量。主機安全需著重關(guān)注和加強身份鑒別、訪問控制、惡意代碼防范、安全審計、入侵防范幾個方面,同時定期或不定期的進(jìn)行安全評估(含滲透性測試)和加固,實時確保主機的健壯性。第九章應(yīng)用安全應(yīng)用安全成是信息系統(tǒng)整體防御的最后一道防線,目的是保障業(yè)務(wù)應(yīng)用系統(tǒng)開發(fā)過程及最終產(chǎn)品的安全性。在應(yīng)用層面運行著信息系統(tǒng)的基于網(wǎng)絡(luò)的應(yīng)用以及特定業(yè)務(wù)應(yīng)用。基于網(wǎng)絡(luò)的應(yīng)用是形成其他應(yīng)用的基礎(chǔ),是基本的應(yīng)用;業(yè)務(wù)應(yīng)用采納基本應(yīng)用的功能以滿足特定業(yè)務(wù)的要求;故最終是保護(hù)系統(tǒng)的各種業(yè)務(wù)應(yīng)用程序的安全運行。應(yīng)用系統(tǒng)的總體需求計劃階段,應(yīng)全面評估系統(tǒng)的安全風(fēng)險,確定系統(tǒng)的訪問控制、身份認(rèn)證、審計跟蹤等安全需求;總體架構(gòu)設(shè)計階段,應(yīng)實施安全需求設(shè)計,確立安全服務(wù)機制、開發(fā)人員技術(shù)要求和操作規(guī)程;應(yīng)用系統(tǒng)的實現(xiàn)階段,應(yīng)全程實施質(zhì)量控制,防止程序后門,減少代碼漏洞;在上線運行之前,應(yīng)充分進(jìn)行局部功能、整體功能、壓力測試,以及系統(tǒng)安全性能、操作流程、應(yīng)急方案的測試。第十章數(shù)據(jù)安全及備份恢復(fù)信息系統(tǒng)處理的各種數(shù)據(jù)(用戶數(shù)據(jù)、系統(tǒng)數(shù)據(jù)、業(yè)務(wù)數(shù)據(jù)等)在維持系統(tǒng)正常運行上起著至關(guān)重要的作用。由于信息系統(tǒng)的各個層面(網(wǎng)絡(luò)、主機、應(yīng)用等)都對各類數(shù)據(jù)進(jìn)行傳輸、存儲和處理等,因此,對數(shù)據(jù)的保護(hù)需要物理環(huán)境、網(wǎng)絡(luò)、數(shù)據(jù)庫和操作系統(tǒng)、應(yīng)用程序等提供支持。數(shù)據(jù)備份也是防止數(shù)據(jù)被破壞后無法恢復(fù)的重要手段,而硬件備份等更是保證系統(tǒng)可用的重要內(nèi)容。第十一章應(yīng)急計劃目的是分析信息系統(tǒng)可能出現(xiàn)的緊急事件或災(zāi)難,建立一整套應(yīng)急措施,以保障核心業(yè)務(wù)的快速恢復(fù)和持續(xù)穩(wěn)定運行。應(yīng)急計劃包括應(yīng)急處理和災(zāi)難恢復(fù)策略、應(yīng)急計劃、應(yīng)急計劃的實施保障等管理要素。在公司統(tǒng)一的應(yīng)急規(guī)劃下,針對信息系統(tǒng)面臨的各種應(yīng)急場景編制相應(yīng)的應(yīng)急預(yù)案,并經(jīng)過測試演練修訂,同時宣傳普及?!嘎氊?zé)分工信息安全領(lǐng)導(dǎo)小組領(lǐng)導(dǎo)小組是信息安全的最高決策機構(gòu),批準(zhǔn)公司信息安全總體策略規(guī)劃、管理規(guī)范和技術(shù)標(biāo)準(zhǔn);確定公司信息安全各有關(guān)部門工作職責(zé),指導(dǎo)、監(jiān)督信息安全工作。信息安全工作組貫徹執(zhí)行公司信息安全領(lǐng)導(dǎo)小組的決議,協(xié)調(diào)和規(guī)范公司信息安全工作;組織有關(guān)人員進(jìn)行信息安全制度類文件的編制(包括成立編制小組)、評審、修訂、發(fā)布、控制,并監(jiān)督執(zhí)行。信息安全管理人員信息安全管理人員負(fù)責(zé)信息安全管理的日常工作;開展信息安全知識的培訓(xùn)和宣傳工作,開展信息安全檢查工作,對要害崗位人員安全工作進(jìn)行指導(dǎo)和監(jiān)督;維護(hù)和審查有關(guān)安全審計記錄,及時發(fā)現(xiàn)存在問題,提出安全風(fēng)險防范對策;及時向信息安全工作領(lǐng)導(dǎo)小組和有關(guān)部門、單位報告信息安全事件;并負(fù)責(zé)信息安全制度類文件的歸檔、保管。「制度與發(fā)布信息安全工作組應(yīng)根據(jù)信息安全人員與各部門負(fù)責(zé)人,了解各部門的安全管理制度現(xiàn)狀。結(jié)合公司管理

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論