三、 安全及保密管理措施
1. 网络安全管理规范
1.1 网络安全管理规范概述
1.2 网络安全管理基本原则
l 必须遵从政策法规的要求,满足相应的法规、流程和技术标准;
l 关键业务优先级原则,有限的资源必须保证关键业务流程的支持和恢复;
l 风险管理原则,树立风险无处不在的意识,有效地分析和管理风险;
l 面向流程的管理原则,制定和实施完善的IT服务流程:
2. 网络安全管理体系策略
2.1 生命周期管理策略
u 安全规划(Plan)
u 安全实施(Implementation)
u 安全体系维护(Maintain)
u 安全管理报告(Report)
2.2 网络安全管理组织和管理层策略
目的:建设和健全企业的网络安全组织/部门建设,明确其工作职责,优化工作流程。
策略:安全组织建设策略包括:
范围:面向企业管理层,尤其是主管信息化工作的高层人员。
2.2.1 网络安全资源管理策略
2.2.2 网络安全管理流程
2.2.3 过程描述
|
序号 |
活动 |
责任人 |
说明 |
|
1
|
识别风险项
|
网络安全专员
|
网络安全专员根据信息系统开发实施项目的网络安全要求,参考合同于SLA相关信息,识别出本项目的网络安全风险。
|
|
2
|
评估
|
网络安全经理
|
网络安全经理收到项目组识别出的网络安全风险项,对网络安全的风险项及风险分类等进行评估,产生网络安全风险评估报告。
|
|
3
|
处置 |
网络安全专员
|
网络安全专员根据风险评估报告执行相关的网络安全工作。
|
|
4
|
改进 |
网络安全专员
|
网络安全专员在系统开发实施过程中不断改进网络安全的维护方法及补充网络安全风险项等信息。
|
|
5
|
网络安全服务报告 |
网络安全经理
|
网络安全经理收集到的网络安全数据,在本年度的系统开发实施服务报告中体现本年度网络安全的服务情况。
|
3. 突发网络安全事件应急预案
3.1 适用范围
3.2 分类分级
3.3 事件分级
3.4 工作原则
3.5 事后处理
3.6 人员队伍
4. 网络安全培训方案
4.1 安全领导小组
我方高度重视网络安全,切实做好我方员工网络安全教育和网络安全风险防范工作,强化我方员工的网络安全意识,夯实网络安全责任。我方按照“谁主管谁负责”的原则,建立健全领导责任追究机制,落实网络安全主体责任,成立了以安全委员会牵头的安全领导小组,统一规划安全行为,将网络安全责任层层分解,落实到具体部门、具体岗位和具体人员,同时负责处理突发事件,组织应急响应和各项资源的保障,不断完善网络安全管理制度,加强网络安全设备建设,定期组织网络安全培训。我方安全领导小组的组织和分工如下:
4.2 培训内容及形式
4.3 签订网络安全承诺书
|
网络安全个人承诺书 我作为公司员工,已经完整阅读并理解文档中所有内容,同时已经按照甲方要求,阅读了《中华人民共和国网络安全法》。针对本承诺书和网络安全法规定的内容,本人承诺严格遵守。若因主观或客观原因(工作失误)违反相关规定,并对我司、客户方、国家造成威胁和损失的,本人需要承担相关的法律及经济责任。
承诺人签名: 日期: |
4.4 网络安全知识考核
4.5 网络安全自查梳理
|
安全自查梳理工作情况 |
|
|
工作项 |
完成情况 |
|
(1)保密意识
|
|
|
(2)网络安全意识
|
|
|
(3)数据安全保护意识
|
|
|
部门负责人签字:
日期:
|
|
5. 数据信息安全管理措施
5.1 制定数据信息安全制度
5.2 数据信息安全保护措施
5.3 提高企业员工安全意识
5.4 积极配合客户安全管理工作
5.5 数据备份与恢复
根据系统的实际情况制定数据备份与恢复方案,并每天对备份情况进行检查,安排人员季度对备份数据进行恢复测试,以确保备份数据的有效性与可恢复性。为防止数据丢失造成业务中断,除了在硬件上采用RAID的方式来保证以外,在数据库安装过程中还应对相关控制文件、日志文件采取冗余的方式来保证数据库的安全运行:
l 所有数据文件
l 所有控制文件
l 所有日志文件
l 相关配置文件
(1)逻辑备份的策略
随着数据库容量的增长,EXP在备份的过程中越来越力不从心,因此将其定位于物理备份的补充方式,主要用于数据结构的备份以及少量数据的迁移。
(2)热备份的策略
(3)其他相关备份原则
(4)备份介质内容的保存原则
(5)数据备份措施
|
业务系统名称
|
安全检查工作项
|
周期
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
系统数据备份巡检周报 |
|||||
|
检查周期:
|
|
|
|
|
|
|
序号
|
应用系统
|
1周
|
2周
|
3周
|
4周
|
|
1
|
|
|
|
|
|
|
2
|
|
|
|
|
|
|
3
|
|
|
|
|
|
|
……
|
|
|
|
|
|
|
序号
|
业务系统
|
问题
|
处理情况
|
|
1 |
|
|
|
|
2 |
|
|
|
|
3 |
|
|
|
|
…… |
|
|
|
|
序号
|
业务系统
|
使用率
|
碎片统计
|
处理情况
|
|
1 |
|
|
|
|
|
2 |
|
|
|
|
|
3 |
|
|
|
|
|
…… |
|
|
|
|
|
序号
|
业务系统
|
会话数量
|
是否存在异常连接
|
处理情况
|
|
1 |
|
|
|
|
|
2 |
|
|
|
|
|
3 |
|
|
|
|
|
…… |
|
|
|
|
|
序号 |
业务系统 |
文件状态 |
定时任务状态 |
处理情况 |
|
1
|
|
|
|
|
|
2
|
|
|
|
|
|
3
|
|
|
|
|
|
……
|
|
|
|
|
|
序号
|
业务系统
|
异常索引
|
处理情况
|
|
1 |
|
|
|
|
2 |
|
|
|
|
3 |
|
|
|
|
…… |
|
|
|
|
巡检日期 |
巡检内容 |
|
|
巡检人员
|
|
|
|
巡检类型
|
常规
|
|
|
巡检周期
|
月报
|
|
|
巡检主要工具
|
AWR
|
|
|
本次巡检主要调整内容记录:
|
|
|
|
巡检总结:
|
数据安全性
|
|
|
稳定性
|
|
|
|
性能
|
|
|
|
整优化建议
|
|
|
|
巡检结论
|
|
|
|
AWR主要异常内容
|
|
|
l TEMP数据文件的损坏,只需要删除重建
存放设备的选择:对于离线介质的存放,保存于恒温、恒湿、防火、防磁、防震、防爆的环境下,以保证介质的安全;
异地存放的原则:由于备份介质的重要性,因此至少要在异地保存一份拷贝,以备不时之需;
异地介质的更新间隔:一星期一次,以保证数据的有效性;
备份介质的更新原则:严格按照介质的保证期更新;
备份介质内容的有效性检查:对于长期保存的介质,定时进行抽查,以保证数据的有效性。
1. 信息安全保密措施
为保障信息安全,我方切实推行安全管理,积极预防风险,完善安全保密控制措施。为加强组织领导,我方特制定保密相关制度,对保密工作的审查范围、原则、程序、责任追究等各环节作了明确规定。我方将按照“谁主管、谁使用、谁负责”的原则,各相关涉密人员均需签署《保密协议》,明确各部门和人员的保密责任、义务以及责任追究等事项。同时做好各涉密人员的保密教育和管理工作,加强保密工作的重要性,提高涉密人员的保密工作素质。
1.1 建立有效的人员保密机制
1.2 建立有效的安全管理流程
我方建立了有效的安全管理流程,内外网络进行了严格的隔离,内部和外部的邮件系统也进行严格的隔离。信息的访问、存储、传递都必须按照严格的安全规范进行:未经授权不得访问相关信息,未经审批不得传递相关数据。整个内部的信息管理严格按照规范的安全流程进行管理。
1.3 信息化设备管理
(1)严禁将我方配发给员工用于办公的计算机转借给非我方员工使用,严禁将我方配发的笔记本电脑带回家使用,严禁利用我方信息化设备资源为第三方从事兼职工作。
1.4 系统管理员安全管理
(1)我方所有服务器,由指定的管理员集中管理。系统管理员权限必须经过我方管理层授权取得。
(2)各部门拥有各类服务器的使用权,核心业务部门还拥有相应服务器的管理权,核心业务部门拥有服务器的管理权由我方批准后授予。
(3)系统管理员负责各服务器的操作系统环境生成、维护,负责常规用户的技术支持和管理。
(4)系统管理员对业务系统进行数据整理、备份、故障恢复等操作,必须有其上级授权,在完成备份后交由我方指定的备份管理部门保存,并做好备份管理登记。
(5)系统管理员调离岗位,上级管理者或负责人应及时注销其管理密码并生成新的管理密码。
1.5 密码与权限管理
1.6 信息安全管理
(4)计算机重要信息资料和数据存储介质的存放、运输安全和保密由我方指定的备份管理部门专人负责,保证存储介质的物理安全。
(7)数据清理前必须对数据进行备份,在确认备份正确后方可进行清理操作。历次清理前的备份数据要根据备份策略进行定期保存或则永久保存,并确保口语随时使用。数据清理的实施应避开业务高峰期避免对联机业务运行造成影响。
(8)需要长期保存的数据,数据管理部门须与相关部门指定转存方案,根据转存方案的查询使用方法要在介质有效期内进行转存,防止存储介质过期失效,通过有效的查询、使用方法保证数据的完整性和可用性。转存的数据必须有详细的文档记录。
(9)管理部门应对报废设备中存有的程序、数据资料进行备份后清楚,并妥善处理废弃无用的资料和介质,防止泄密。
(10)信息主管部门须指定专人负责计算机病毒的防范工作,建立本单位的计算机病毒防治管理制度,经常进行计算机病毒检查,发现病毒及时清除。
1.6.1 保密自查要求
(4)定期对我方主要负责人的工作进行检查。保密职责落实情况和各种保密规章制度落实情况。对各项检查,保密办都将做好记录和检查报告。
保密资格认证的审查,监督审查部门高度重视此项工作,充分认识到保密资格复查对我方保密工作的有利作用。进一步健全保密组织机构,严格保密监督管理,加强保密检查与自查,及时整改保密工作中存在的问题,严格执行保密资格标准,落实各项保密工作要求。认真准备保密资格认证复查所需的各种资料,做好各项保密复查准备工作,争取通过保密资格认证的复查。
1.6.2 增强保密技术防范能力
提升保密技术水平,推进保密设施装备建设是增强保密技术防范能力、实现保密管理现代化,加快保密技防设施设备的更新,切实增强防范窃密手段和发现泄密隐患的能力,提高我方技防的能力。尤其是要针对信息化条件下保密工作要求,加大计算机信息系统保密技术防范力度,切实按照要求配备保密设施设备。同时注意保密技术检查设备购买和补充,不断提高我方保密技术检查能力。
2. 网络安全保密要求
2.1 保密信息
2.2 保密人员
2.3 保密义务
2.4 违约责任
3. 敏感信息管理方案
3.1 适用范围
3.2 管理原则
3.3 敏感信息管理
3.3.1 数据分级分类
3.3.2 数据申请
|
申请部门
|
|
应用系统名称
|
|
|
申请人
|
|
申请日期
|
|
|
联系电话
|
|
电子邮箱
|
|
|
部门审批意见:
领导签字(盖章)日期:年月日
|
|||
|
申请数据使用的概要:
有效期:从年月日至年月日
|
|||
|
信息管理部审批意见:
领导签字(盖章)日期:年月日
|
|||
|
法务部审批意见:
领导签字(盖章)日期:年月日
|
|||
|
数据来源部门审批意见:
领导签字(盖章)日期:年月日
|
|||
|
数据项名称
|
数据情况描述
|
数据来源
|
更新周期
|
数据管理责任人
|
||
|
库表
|
字段
|
说明
|
||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
3.3.3 数据审批
3.3.4 执行脱敏
同态加密:用密文同态算法,其特点是密文运算的结果解密之后和明文运算相同,因此常见于对数值类字段进行处理用。
3.3.5 数据使用
3.3.6 数据回收
|