2023年綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定_第1頁
2023年綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定_第2頁
2023年綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定_第3頁
2023年綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定_第4頁
2023年綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定_第5頁
已閱讀5頁,還剩3頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全管理規(guī)定隨著社會一步步向前進(jìn)展,人們運(yùn)用到系統(tǒng)平安,管理規(guī)定,計(jì)算機(jī),平安的場合不斷增多,我們該怎么寫作相關(guān)的內(nèi)容呢?以下是文庫我?guī)痛蠹艺砭G谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)平安管理規(guī)定,歡迎閱讀保藏。

篇1:綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)平安管理規(guī)定

綠谷集團(tuán)計(jì)算機(jī)信息系統(tǒng)平安管理規(guī)定

第一章總則

第一條為了愛護(hù)綠谷集團(tuán)網(wǎng)絡(luò)系統(tǒng)的平安、促進(jìn)計(jì)算機(jī)網(wǎng)絡(luò)的應(yīng)用和進(jìn)展、保證網(wǎng)絡(luò)的正常運(yùn)行和網(wǎng)絡(luò)用戶的使用權(quán)益,制定本平安管理規(guī)定。

其次條本管理規(guī)定所稱的網(wǎng)絡(luò)系統(tǒng),是指由綠谷集團(tuán)投資購買、由網(wǎng)絡(luò)與信息中心負(fù)責(zé)維護(hù)和管理的網(wǎng)絡(luò)節(jié)點(diǎn)設(shè)備、配套的網(wǎng)絡(luò)線纜設(shè)施及網(wǎng)絡(luò)服務(wù)器、工作站所構(gòu)成的、為網(wǎng)絡(luò)應(yīng)用及服務(wù)的硬件、軟件的集成系統(tǒng)。

第三條綠谷網(wǎng)絡(luò)系統(tǒng)的平安運(yùn)行和系統(tǒng)設(shè)備管理維護(hù)工作由信息設(shè)計(jì)部負(fù)責(zé)。任何單位和個(gè)人,未經(jīng)網(wǎng)絡(luò)負(fù)責(zé)單位同意、不得擅自安裝、拆卸或轉(zhuǎn)變網(wǎng)絡(luò)設(shè)備。

第四條任何單位和個(gè)人、不得利用聯(lián)網(wǎng)計(jì)算機(jī)從事危害綠谷網(wǎng)站及本地局域網(wǎng)服務(wù)器、工作站的活動,不得危害或侵入未授權(quán)的服務(wù)器、工作站。

第五條任何單位和個(gè)人不得利用公司內(nèi)部網(wǎng)和國際聯(lián)網(wǎng)危害公司平安、泄露公司隱秘,不得侵害公司的利益,不得從事違法犯罪活動。

其次章平安愛護(hù)運(yùn)行

一、操作管理

第六條除網(wǎng)絡(luò)負(fù)責(zé)單位,其它單位或個(gè)人不得以任何方式對計(jì)算機(jī)信息網(wǎng)絡(luò)功能及計(jì)算機(jī)信息網(wǎng)絡(luò)中存儲、處理或者傳輸?shù)臄?shù)據(jù)和應(yīng)用程序進(jìn)行刪除、修改或者增加;

第七條未經(jīng)保管人允許,任何人不得擅自使用她人電腦;

第八條任何單位和個(gè)人不得利用內(nèi)部網(wǎng)國際聯(lián)網(wǎng)制作、復(fù)制、查閱和傳播下列信息:

1、捏造或者歪曲事實(shí),散布謠言,擾亂公司秩序的;

2、宣揚(yáng)淫穢、色情的;

3、公然污辱她人或者捏造事實(shí)誹謗她人的;

4、損害公司形象的;

第九條任何單位和個(gè)人不得將涉及公司隱秘的計(jì)算機(jī)信息系統(tǒng),直接或間接地與國際互聯(lián)網(wǎng)或其它公共信息網(wǎng)絡(luò)相聯(lián)接;

第十條任何單位和個(gè)人不得將公司隱秘的信息,在國際聯(lián)網(wǎng)的計(jì)算機(jī)信息系統(tǒng)中存儲、處理、傳遞;

第十一條任何單位和個(gè)人不得在電子公告系統(tǒng)、談天室、網(wǎng)絡(luò)新聞組上發(fā)布、談?wù)摵蛡鞑ス倦[秘信息;

第十二條未經(jīng)允許,任何單位和個(gè)人不得私自將計(jì)算機(jī)接入局域網(wǎng);

第十三條有密碼功能的計(jì)算機(jī)要求設(shè)置密碼;人員離開計(jì)算機(jī)后,要求退出系統(tǒng)并關(guān)機(jī),或設(shè)計(jì)屏幕愛護(hù)密碼;

二、軟件管理

第十四條公司上網(wǎng)計(jì)算機(jī)操作軟件必需由專人負(fù)責(zé)同一安裝,任何單位和個(gè)人不得擅自安裝其它軟件;

第十五條嚴(yán)禁在公司網(wǎng)絡(luò)及計(jì)算機(jī)上使用來歷不明、引發(fā)病毒傳染的軟件;

第十六條嚴(yán)禁在公司網(wǎng)絡(luò)及計(jì)算機(jī)上使用盜版軟件;

三、文件管理

第十七條重要文件必需準(zhǔn)時(shí)備份;

第十八條盡量削減文件共享,共享文件必需設(shè)置密碼;

四、病毒管理

第十九條每臺計(jì)算機(jī)必需安裝殺毒軟件及防火墻;

其次十條每臺計(jì)算機(jī)必需定時(shí)查毒和升級殺毒軟件,發(fā)覺病毒馬上上報(bào)信息設(shè)計(jì)部;

其次十一條嚴(yán)禁有意制作、傳播計(jì)算機(jī)病毒等破壞性程序;

其次十二條嚴(yán)禁使用未經(jīng)殺毒的軟盤;

其次十三條嚴(yán)禁未經(jīng)殺毒拷貝文件,或?qū)⑽募l(fā)送到其它客戶機(jī)上;

其次十四條嚴(yán)禁接受和發(fā)送未經(jīng)殺毒的電子郵件;

其次十五條新系統(tǒng)安裝前必需進(jìn)行病毒檢測;

五、硬件管理

其次十五條任何單位和個(gè)人不得以任何借口盜竊、破壞網(wǎng)絡(luò)設(shè)施;

其次十六條公司內(nèi)從事施工、建設(shè),不得危害計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)的平安;

您正在掃瞄的文章由www.glwk8.om()整理,版權(quán)歸原、原出處全部。

其次十七條除計(jì)算機(jī)維護(hù)人員,任何單位和個(gè)人不得隨便拆卸所使用的計(jì)算機(jī)或相關(guān)設(shè)備;

其次十八條計(jì)算機(jī)房間鑰匙不得隨便轉(zhuǎn)借她人使用,做到人走鎖門;

其次十九條裝有計(jì)算機(jī)房間內(nèi)的電線必需按規(guī)定鋪設(shè),不得私拉亂接;

六、監(jiān)督管理

第三十條每臺計(jì)算機(jī)由使用人負(fù)責(zé)日常維護(hù)及平安管理;

第三十一條網(wǎng)絡(luò)各類服務(wù)器中開設(shè)的帳戶和口令為個(gè)人用戶所擁有,信息設(shè)計(jì)部對用戶口令保密,任何單位和個(gè)人不得隨便供應(yīng)這些信息。

第三十二條各單位和用戶,應(yīng)當(dāng)接受并協(xié)作信息設(shè)計(jì)部實(shí)施的監(jiān)督檢查,并依據(jù)信息設(shè)計(jì)部的要求,刪除計(jì)算機(jī)及網(wǎng)上不符合規(guī)定的內(nèi)容;

第三十三條各部門和用戶,發(fā)覺違反規(guī)定狀況時(shí),應(yīng)當(dāng)馬上向信息設(shè)計(jì)部報(bào)告;

第三十四條負(fù)責(zé)部門必需定期檢查平安狀況,對網(wǎng)絡(luò)上有害信息準(zhǔn)時(shí)掌握并刪除,不得傳播;

第三十五條人員離崗離職必需到信息設(shè)計(jì)部登記,做好軟硬件及帳號、密碼交接工作;

第三章違規(guī)責(zé)任與懲罰

第三十六條違反上述規(guī)定造成公司隱秘泄漏、數(shù)據(jù)丟失、硬件損壞、病毒感染、對公司或她人造成不良影響者以及使用盜版軟件者,依據(jù)詳細(xì)狀況追究當(dāng)事人及其直接領(lǐng)導(dǎo)責(zé)任;

第四章其她

第三十七條本管理制度自公布之日起實(shí)行。

篇2:信息系統(tǒng)平安管理規(guī)定

系統(tǒng)平安管理規(guī)定

文檔號CSLJC_COM_STD_ISMS_1202_P_V0.1密級

ISO27001信息平安管理體系文件

系統(tǒng)平安管理規(guī)定

ISMS-MP-A.12-01活動

簽名

日期

創(chuàng)建

2022-8-24審核

批準(zhǔn)II

文檔變更歷史

(或修訂人)版本號

日期

修改內(nèi)容與緣由

V0.12022-8-24新建

評審記錄

評審方式

版本號

日期

評審看法

文檔狀態(tài):草稿

名目

1概述11.1目的11.2定義11.3范圍11.4原則12角色與職責(zé)13平安要求23.1系統(tǒng)平安規(guī)劃要求23.2系統(tǒng)運(yùn)行與維護(hù)平安要求23.3操作系統(tǒng)平安配置策略53.3.1Windows系統(tǒng)平安配置管理策略53.3.2UNI*系統(tǒng)平安管理策略84附錄10概述

1.1目的

為了加強(qiáng)公司各類計(jì)算機(jī)系統(tǒng)的平安運(yùn)維管理,特制定本規(guī)定。

1.2定義

本程序引用ISO/IEC

17799:2022標(biāo)準(zhǔn)中的術(shù)語。

1.3范圍

本文檔適用于公司建立的信息平安管理體系。

1.4原則

本文檔將依據(jù)信息技術(shù)和信息平安技術(shù)的不斷進(jìn)展和信息平安風(fēng)險(xiǎn)與信息平安愛護(hù)目標(biāo)的不斷變化而進(jìn)行版本升級。

角色與職責(zé)

表2-1系統(tǒng)平安管理規(guī)定的角色和職責(zé)

序號

角色

職責(zé)

信息平安管理委員會

負(fù)責(zé)對系統(tǒng)平安管理進(jìn)行指導(dǎo)和檢查

系統(tǒng)運(yùn)維部

負(fù)責(zé)生產(chǎn)環(huán)境系統(tǒng)的維護(hù)工作

系統(tǒng)支援及維護(hù)部

負(fù)責(zé)系統(tǒng)平安管理的落地和實(shí)施工作

員工遵守公司系統(tǒng)平安管理規(guī)定

平安要求

3.1系統(tǒng)平安規(guī)劃要求

1、系統(tǒng)在投入使用前需要做好前期的規(guī)劃和設(shè)計(jì),除了要滿意公司目前業(yè)務(wù)需要外還要考慮該業(yè)務(wù)系統(tǒng)將來的應(yīng)用需求,使系統(tǒng)具有肯定的擴(kuò)充力量。

2、系統(tǒng)服務(wù)器操作系統(tǒng)應(yīng)選用正版軟件并且遵守軟件規(guī)定的最終用戶使用協(xié)議,禁止使用盜版軟件。

3、新規(guī)劃使用系統(tǒng)應(yīng)考慮和原來系統(tǒng)的兼容性問題。

4、在新系統(tǒng)安裝之前應(yīng)有具體的實(shí)施方案,并嚴(yán)格根據(jù)方案來實(shí)施。

5、在新系統(tǒng)安裝完成,投入使用前,應(yīng)對全部組件包括設(shè)備、服務(wù)或應(yīng)用進(jìn)行連通性測試、性能測試、平安性測試,并在《系統(tǒng)測試記錄》做具體記錄,最終形成測試報(bào)告。

6、在新系統(tǒng)安裝完成,測試通過,投入使用前,應(yīng)刪除測試用戶和口令,最小化合法用戶的權(quán)限,最優(yōu)化配置,應(yīng)準(zhǔn)時(shí)對系統(tǒng)軟件、文件和重要數(shù)據(jù)進(jìn)行備份。

3.2系統(tǒng)運(yùn)行與維護(hù)平安要求

1、各個(gè)系統(tǒng)設(shè)備應(yīng)進(jìn)行資產(chǎn)登記。

2、系統(tǒng)的帳號、口令應(yīng)符合《帳號與密碼平安管理規(guī)定》,并定期對帳號口令實(shí)施平安評估。

3、嚴(yán)格限制操作系統(tǒng)管理員權(quán)限帳號和一般賬號的數(shù)量和使用范圍。對于系統(tǒng)管理員的帳號要具體登記備案,編制《管理員權(quán)限賬號記錄》,每季度對該記錄進(jìn)行審核,更新帳號記錄。

4、操作系統(tǒng)帳號的申請與變更參考《帳號與密碼平安管理規(guī)定》3.5節(jié)"賬號權(quán)限掌握流程'。

5、嚴(yán)格禁止非本系統(tǒng)管理、維護(hù)人員直接進(jìn)入主機(jī)設(shè)備進(jìn)行操作,若在特別狀況下(如系統(tǒng)修理、升級等)需要外部人員(主要是指廠家技術(shù)工程師、非本系統(tǒng)技術(shù)工程師、平安管理員等)進(jìn)入主機(jī)設(shè)備進(jìn)行操作時(shí),必需由維護(hù)人員員親自登錄,并對操作全過程進(jìn)行記錄備案。

6、應(yīng)盡可能削減主機(jī)設(shè)備的遠(yuǎn)程管理方式。

7、嚴(yán)禁隨便安裝、卸載系統(tǒng)組件和驅(qū)動程序,如的確需要,應(yīng)準(zhǔn)時(shí)評測可能由此帶來的影響;假如需要安裝補(bǔ)丁程序,參考《病毒與補(bǔ)丁平安管理規(guī)定》進(jìn)行安裝。

8、禁止主機(jī)系統(tǒng)上開放具有"寫'權(quán)限的共享名目,假如的確必要,優(yōu)先考慮建立FTP站點(diǎn),緊急狀況下可臨時(shí)開放,但要設(shè)置強(qiáng)共享口令,并在使用完之后立即取消共享;應(yīng)禁止不被系統(tǒng)明確使用的服務(wù)、協(xié)議和設(shè)備的特性,避開使用擔(dān)心全的服務(wù)。

9、應(yīng)嚴(yán)格并且合理的安排服務(wù)安裝分區(qū)或者名目的權(quán)限,假如可能的話,給每項(xiàng)服務(wù)安裝在獨(dú)立分區(qū);取消或者修改服務(wù)的banner信息;避開讓應(yīng)用服務(wù)運(yùn)行在root或者administrator權(quán)限下。

10、應(yīng)嚴(yán)格掌握重要文件的許可權(quán)和擁有權(quán),重要的數(shù)據(jù)應(yīng)當(dāng)加密存放在主機(jī)上,取消匿名FTP訪問,并合理使用信任關(guān)系。

11、應(yīng)對日志功能的啟用、日志記錄的內(nèi)容、日志的管理形式、日志的審查分析做出明確的規(guī)定;對于重要主機(jī)系統(tǒng),應(yīng)建立集中的日志管理服務(wù)器,實(shí)現(xiàn)對重要主機(jī)系統(tǒng)日志的統(tǒng)一管理,以利于對主機(jī)系統(tǒng)日志的審查分析;應(yīng)保證各設(shè)備的系統(tǒng)日志處于運(yùn)行狀態(tài),并定期對日志做一次全面的分析,對登錄的用戶、登錄時(shí)間、所做的配置和操作做檢查,在發(fā)覺有特別的現(xiàn)象時(shí)應(yīng)準(zhǔn)時(shí)向相關(guān)人員報(bào)告,日志審核要求詳見《平安審計(jì)管理規(guī)定》。

12、應(yīng)準(zhǔn)時(shí)監(jiān)視、收集主機(jī)設(shè)備操作系統(tǒng)生產(chǎn)廠商公布的軟件以及補(bǔ)丁更新,要求下載補(bǔ)丁程序的站點(diǎn)必需是相應(yīng)的官方站點(diǎn),并對更新軟件或補(bǔ)丁進(jìn)行評測,在獲得部門領(lǐng)導(dǎo)的批準(zhǔn)下,對實(shí)際環(huán)境實(shí)施軟件更新或者補(bǔ)丁安裝;必需訂閱CERT

(計(jì)算機(jī)緊急響應(yīng)小組)公告或其他專業(yè)平安機(jī)構(gòu)供應(yīng)的平安漏洞信息的相關(guān)資源,應(yīng)馬上提示信息平安工作組任何可能影響網(wǎng)絡(luò)正常運(yùn)行的漏洞;準(zhǔn)時(shí)評測對漏洞實(shí)行的對策,在獲得部門領(lǐng)導(dǎo)的批準(zhǔn)下,對實(shí)際環(huán)境實(shí)施評測過的對策,并將整個(gè)過程記錄備案;軟件更新或者補(bǔ)丁安裝應(yīng)盡量支配在非業(yè)務(wù)繁忙時(shí)段進(jìn)行,操作必需由兩人以上完成,由一人監(jiān)督,一人操作,并在升級(或修補(bǔ))前后做好數(shù)據(jù)和軟件的備份工作,同時(shí)將整個(gè)過程記錄備案;軟件更新或者補(bǔ)丁安裝后應(yīng)重新對系統(tǒng)進(jìn)行平安設(shè)置,并進(jìn)行系統(tǒng)的平安檢查。

13、應(yīng)定期進(jìn)行平安漏洞掃描和病毒查殺工作,平均頻率應(yīng)不低于每月一次,并在《月度網(wǎng)絡(luò)平安掃描記錄》中具體記錄評估掃描結(jié)果。重大平安漏洞發(fā)布后,應(yīng)在3個(gè)工作日內(nèi)進(jìn)行;為了防止網(wǎng)絡(luò)平安掃描以及病毒查殺對網(wǎng)絡(luò)性能造成影響,應(yīng)依據(jù)業(yè)務(wù)的實(shí)際狀況對掃描時(shí)間做出規(guī)定,應(yīng)一般支配在非業(yè)務(wù)繁忙時(shí)段;當(dāng)發(fā)覺主機(jī)設(shè)備上存在病毒、特別開放的服務(wù)或者開放的服務(wù)存在平安漏洞時(shí)應(yīng)準(zhǔn)時(shí)上報(bào)信息平安工作組,并實(shí)行相應(yīng)措施。

14、應(yīng)至少每周1次,對全部主機(jī)設(shè)備進(jìn)行檢查,確保各設(shè)備都能正常工作;應(yīng)通過各種手段監(jiān)控主機(jī)系統(tǒng)的CPU利用率、進(jìn)程、內(nèi)存和啟動腳本等的使用狀況,在發(fā)覺特別系統(tǒng)進(jìn)程或者系統(tǒng)進(jìn)程數(shù)量特別變化時(shí),或者CPU利用率,內(nèi)存占用量等突然特別時(shí),應(yīng)馬上上報(bào)信息平安工作組,并同時(shí)實(shí)行適當(dāng)掌握措施,并記錄備案。

15、當(dāng)主機(jī)系統(tǒng)消失以下現(xiàn)象之一時(shí),必需進(jìn)行平安問題的報(bào)告和診斷:

系統(tǒng)中消失特別系統(tǒng)進(jìn)程或者系統(tǒng)進(jìn)程數(shù)量有特別變化。

系統(tǒng)突然不明緣由的性能下降。

系統(tǒng)不明緣由的重新啟動。

系統(tǒng)崩潰,不能正常啟動。

系統(tǒng)中消失特別的系統(tǒng)賬號

系統(tǒng)賬號口令突然失控。

系統(tǒng)賬號權(quán)限發(fā)生不明變化。

系統(tǒng)消失來源不明的文件。

系統(tǒng)中文件消失不明緣由的改動。

系統(tǒng)時(shí)鐘消失不明緣由的轉(zhuǎn)變。

系統(tǒng)日志中消失非正常時(shí)間系統(tǒng)登錄,或有不明IP地址的系統(tǒng)登錄。

發(fā)覺系統(tǒng)不明緣由的在掃描網(wǎng)絡(luò)上其它主機(jī)。

16、應(yīng)準(zhǔn)時(shí)報(bào)告任何已知的或可疑的信息平安問題、違規(guī)行為或緊急平安大事,并在實(shí)行適當(dāng)措施的同時(shí),應(yīng)向信息平安工作組報(bào)告細(xì)節(jié);應(yīng)定期提交平安大事和相關(guān)問題的管理報(bào)告,以備管理層檢查。

17、應(yīng)依據(jù)"知所必需'原則嚴(yán)格限制泄漏平安違規(guī)行為、平安大事或平安漏洞。假如必需向任何公司外部方(包括任何合法的權(quán)威機(jī)構(gòu))泄漏這類受限信息,應(yīng)先詢問公司相關(guān)法律部門。

18、系統(tǒng)軟件安裝之后,應(yīng)馬上進(jìn)行備份;在后續(xù)使用過程中,在系統(tǒng)軟件的變更以及配置的修改之前和之后,也應(yīng)馬上進(jìn)行備份工作;應(yīng)至少每年1次對重要的主機(jī)系統(tǒng)進(jìn)行災(zāi)難影響分析,并進(jìn)行災(zāi)難恢復(fù)演習(xí)。

19、應(yīng)至少每年1次對整個(gè)網(wǎng)絡(luò)進(jìn)行風(fēng)險(xiǎn)評估,每次風(fēng)險(xiǎn)評估時(shí),手工檢查的比例應(yīng)不低于10%,滲透測試的比例應(yīng)不低于5%;風(fēng)險(xiǎn)評估后應(yīng)在10個(gè)工作日內(nèi)完成對網(wǎng)絡(luò)的修補(bǔ)和加固,并進(jìn)行二次評估。

3.3操作系統(tǒng)平安配置策略

3.3.1Windows系統(tǒng)平安配置管理策略在應(yīng)用以下平安策略之前應(yīng)依據(jù)業(yè)務(wù)系統(tǒng)的實(shí)際狀況進(jìn)行操作,留意實(shí)施操作后對業(yè)務(wù)的風(fēng)險(xiǎn)。

1、物理平安策略

應(yīng)設(shè)置BIOS口令以增加物理平安。

應(yīng)禁止遠(yuǎn)程用戶使用光驅(qū)和軟驅(qū)。

2、補(bǔ)丁管理策略

應(yīng)啟動Windows自動更新功能,準(zhǔn)時(shí)安裝Windows補(bǔ)丁(SP、hotfi*)。

對于不能訪問Internet的Windows系統(tǒng),應(yīng)采納手工打補(bǔ)丁的方式。

3、帳戶與口令策略全部帳戶均應(yīng)設(shè)置口令。

應(yīng)將系統(tǒng)管理員賬號administrator重命名。

應(yīng)禁止Guest賬號。

應(yīng)啟用"密碼必需符合簡單性要求',設(shè)置"密碼長度最小值'、"密碼最長存留期'、"密碼最短存留期'、"密碼強(qiáng)制歷史',停用"為域中用戶使用可還原的加密來存儲'。

應(yīng)設(shè)置"賬戶鎖定時(shí)間',"賬戶鎖定閾值',"復(fù)位賬戶鎖定計(jì)數(shù)器'來防止遠(yuǎn)程密碼猜想攻擊。

在信息平安組批準(zhǔn)下,應(yīng)定期利用口令破解軟件進(jìn)行口令模擬破解測試,在發(fā)覺脆弱性口令后準(zhǔn)時(shí)通告并實(shí)行強(qiáng)制性的補(bǔ)救修改措施。

4、網(wǎng)絡(luò)服務(wù)策略

應(yīng)盡可能削減網(wǎng)絡(luò)服務(wù),關(guān)閉不必要的服務(wù)。

應(yīng)通過修改注冊表項(xiàng),調(diào)整優(yōu)化TCP/IP參數(shù),來提高系統(tǒng)反抗DoS攻擊的力量。

應(yīng)限制使用SNMP服務(wù)。假如的確需要,應(yīng)使用V3版本替代V1、V2版本,并啟用MD5校驗(yàn)等功能。

5、文件系統(tǒng)策略

全部分區(qū)均應(yīng)使用NTFS。

盡量使用磁盤配額管理、文件加密(EFS)等功能。

應(yīng)卸載OS/2和POSI*操作環(huán)境子系統(tǒng)。

應(yīng)將全部常用的管理工具放在%systemroot%外的特別名目下,并對其進(jìn)行嚴(yán)格的訪問掌握,保證只有管理員才具有執(zhí)行這些工具的權(quán)限。

應(yīng)關(guān)閉NTFS生成

8.3文件名格式。

應(yīng)設(shè)置訪問掌握列表(ACL),對重要的名目、文件進(jìn)行訪問權(quán)限的限制。

6、日志策略

應(yīng)啟用系統(tǒng)和文件審核功能,包括應(yīng)用程序日志、平安日志、系統(tǒng)日志、以及各種服務(wù)的日志。

應(yīng)更改日志存放的名目,并準(zhǔn)時(shí)監(jiān)控,特殊是平安日志、系統(tǒng)日志。對于重要主機(jī)設(shè)備,應(yīng)建立集中的日志管理服務(wù)器,實(shí)現(xiàn)對重要主機(jī)設(shè)備日志的統(tǒng)一管理,以利于對主機(jī)設(shè)備日志的審查分析。

7、平安性增加策略

對于獨(dú)立服務(wù)器應(yīng)直接檢查本地的策略和配置。對于屬于域的服務(wù)器,應(yīng)檢查域掌握器上對計(jì)算機(jī)的域管理策略。檢查內(nèi)容主要為用戶、用戶組及其權(quán)限管理策略。

應(yīng)限制對注冊表的訪問,嚴(yán)禁對注冊表的匿名訪問,嚴(yán)禁遠(yuǎn)程訪問注冊表,并對關(guān)鍵注冊表項(xiàng)進(jìn)行訪問掌握,以防止它們被攻擊者用于啟動特洛伊木馬等惡意程序。

應(yīng)定期檢查注冊表啟動項(xiàng)目,避開系統(tǒng)被安裝非法的自啟動程序。

應(yīng)隱含最終登陸用戶名,避開攻擊者猜想系統(tǒng)內(nèi)的用戶信息。

在登錄系統(tǒng)時(shí)應(yīng)顯示告警信息,防止用戶對遠(yuǎn)程終端服務(wù)口令進(jìn)行自動化的腳本猜想,并刪除關(guān)機(jī)按鈕。

應(yīng)刪除Windows主機(jī)上全部默認(rèn)的網(wǎng)絡(luò)共享。

應(yīng)關(guān)閉對Windows主機(jī)的匿名連接。

對于不需要共享服務(wù)的主機(jī),應(yīng)徹底關(guān)閉文件和打印機(jī)共享服務(wù)。

應(yīng)限制Pcanywhere等遠(yuǎn)程管理工具的使用,如的確需要,應(yīng)使用最新版本,完整安裝補(bǔ)丁程序并經(jīng)過評測,獲得信息平安工作組的許可;并使用Pcanywhere加密方式進(jìn)行管理。

應(yīng)安裝防病毒軟件,并準(zhǔn)時(shí)更新軟件版本和病毒庫。

盡量安裝防火墻。

3.3.2UNI*系統(tǒng)平安管理策略

1、補(bǔ)丁管理策略

應(yīng)準(zhǔn)時(shí)安裝系統(tǒng)最新補(bǔ)丁。

應(yīng)準(zhǔn)時(shí)升級服務(wù)至最新版本。

2、帳戶與口令策略

全部帳戶均應(yīng)設(shè)置口令。

去除不需要的帳戶、修改默認(rèn)帳號的shell變量。

除root外,不應(yīng)存在其他uid=0的帳戶。

應(yīng)設(shè)

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論