第1篇 以管理信息系統(tǒng)規(guī)范班組的安全管理
飛來峽水利樞紐位于廣東省北江干流中游清遠市飛來峽管理區(qū)境內,以防洪為主,兼有航運、發(fā)電、養(yǎng)殖、供水、旅游和改善生態(tài)環(huán)境等多種效益。由于樞紐生產班組眾多,且專業(yè)差別較大,班組內技術人員和工人的素質也不盡相同,這就導致了班組安全生產管理工作的難度增大。安全生產管理的職能部門難以及時掌握生產部門各班組有關的情況;班組之間有很多有用的信息難以共享,對整體安全生產管理水平的提高不利;故障和隱患處理等程序費時費力,跟不上社會信息化的步伐。隨著電腦應用的普及和管理信息系統(tǒng)技術的日趨成熟,對班組的安全生產管理實行信息化處理顯得更為迫切。
1 信息系統(tǒng)的設置
為實現(xiàn)管理信息化,管理局于2001年建立了信息管理系統(tǒng)。系統(tǒng)包括了生產、安全管理、政工、人事、后勤等方面的內容,包含了局日常工作的主要方面。其中安全監(jiān)察子系統(tǒng)的功能就是實現(xiàn)局安全生產工作的信息化管理。目前安全監(jiān)察子系統(tǒng)包括了安全工具檢查、安全生產活動、安全生產檔案、消防安全管理等4個方面:
(1) 安全工具,包含安全帽及絕緣工具的檢查;
(2) 安全生產活動包含安全事故預想記錄,反事故演習記錄,異常情況分析,安全事故,障礙及異常分析;
(3) 安全生產檔案,包含安全生產學習檔案,安全生產檢查檔案,安全生產事故處理檔案,人身事故情況,安全生產隱患處理檔案;
(4) 消防安全管理,包含消防器材記錄,消防檢查記錄,消防演習記錄,火災事故記錄,火災隱患處理檔案。
班組安全管理的內容非常廣泛,通常包括安全教育培訓、安全活動以及現(xiàn)場作業(yè)安全管理等。經過系統(tǒng)的試運行表明,系統(tǒng)的模塊設置是能滿足目前班組的安全管理要求的。
2 信息管理系統(tǒng)的推廣應用
信息管理系統(tǒng)建立以后,進入試運行階段。班組常規(guī)安全生產學習活動照常進行,跟以往相比,不同的是將學習檢查的情況錄入信息管理系統(tǒng)內相應的模塊,而不是記在筆記本上。安全監(jiān)察職能部門定期在網絡上進行檢查,對于未按時錄入或錄入不規(guī)范的,要及時提醒,對于未開展相關活動的,要限期整改。大量的安全生產信息也通過系統(tǒng)實現(xiàn)共享和相互交流。通過1年多的推廣應用,班組安全生產的日常管理工作均實現(xiàn)了信息化。
缺陷及故障處理是保證設備安全運行的一個重要環(huán)節(jié),納入mis系統(tǒng)以后,發(fā)現(xiàn)缺陷的部門可以直接進入系統(tǒng),填寫缺陷單,輔以電話通知就可立即將信息傳達到維護檢修部門,并且可以簽收。檢修部門處理后,同樣可輔以電話,申請運行部門進行驗收,運行部門可以在電腦上簽字。從上面的過程可以看出,通過信息系統(tǒng)提高了處理缺陷和故障的效率。對于事故、重大的缺陷等緊急情況,則可進行特殊處理,過后及時填寫有關記錄。
信息管理系統(tǒng)的推廣應用中也會遇到一些阻力,需要一個過程來適應。比如工作票的簽發(fā),按以往的做法是,以書面的形式,由工作負責人填寫工作票,提交工作票簽發(fā)人簽發(fā),然后開展工作。改成從管理信息系統(tǒng)簽發(fā)以后,程序基本還是一樣,工作負責人在電腦上填寫,自動傳到工作票簽發(fā)人的電腦上,工作票簽發(fā)人簽發(fā)后,自動傳到工作許可人的電腦上,再由許可人打印出來交給工作負責人開展工作。這個改動減少了工作負責人的跑動,也方便了存檔。但有些工作人員習慣了書面的填寫,覺得工作量并不加重很多,開始很不適應,在系統(tǒng)本身不完善的情況下有時會拖延一些時間,甚至有些抵觸情緒。對于這種情況,先在試運行期間采取雙軌制,在系統(tǒng)經過完善后再強制執(zhí)行(原來的手工填寫作為一種備用)。
采用信息系統(tǒng)規(guī)范班組的安全管理工作,提高了安全生產管理工作的效率,規(guī)范了各級人員的工作行為,也方便了檔案的保存和調用,此外,通過共享信息,達到互相交流的目的,對樞紐運行管理的安全生產工作起到了良好的促進作用。
第2篇 天津電力信息系統(tǒng)安全管理的實踐
(天津市電力公司,天津 300010)
天津電力信息大型綜合系統(tǒng)始建于1994年,此后,各類系統(tǒng)建設又迅速得到發(fā)展并逐步完善。目前在公司廣域網上運行的系統(tǒng)有:網上辦公自動化(oa)、綜合信息平臺、用電mis、財務mis、民用電mis客戶服務系統(tǒng)、負荷控制、調度自動化(scada)、調度mis、互聯(lián)網代理及電子郵件系統(tǒng)等。正在建設的大型綜合性系統(tǒng)有:生產mis、電網gis(電網地理圖形輔助生產管理信息系統(tǒng))以及綜合信息平臺整合升級。由于天津市地域比較集中,系統(tǒng)網絡的覆蓋面、容量及性能建設得很好,為便于統(tǒng)一規(guī)范、控制和安全防范,公司廣域網各類信息系統(tǒng)全部采取集中式建設,集中式管理。
隨著天津電力信息系統(tǒng)建設的迅速發(fā)展,信息系統(tǒng)在公司日常辦公、生產和經營管理等方面所發(fā)揮的作用日益重要。公司廣域網和某些局域網一旦發(fā)生嚴重事故,其經濟損失和社會影響將無可估量,如果造成電網事故,則其影響可能是災難性的。因而信息系統(tǒng)的安全運行,對于保證公司安全生產和正常的運營秩序已上升到至關重要的位置。同時,由于計算機和網絡技術的飛速發(fā)展,信息系統(tǒng)安全的防范難度越來越大。而現(xiàn)階段計算機專業(yè)技術和知識還不夠普及,加上大多數領導干部的計算機知識和技術水平有限,對于公司生產和經營活動對信息系統(tǒng)越來越強的依賴性認識不足,所以加強信息系統(tǒng)的安全管理,不僅必要而且顯得緊迫。
1 信息系統(tǒng)安全管理組織體系建設
(1) 將原掛靠于總經理工作部的信息中心分離出來,成立科技信息部,下設科技信息處,統(tǒng)一負責全公司信息系統(tǒng)的建設和運行管理,對各基層單位的計算機管理部門行使業(yè)務和職能管理。各單位下屬車間(含工區(qū)、所、站,下同)和配備計算機的班組設有計算機專責人,公司本部各部門設有兼職的信息員。這樣便建立了公司、廠(分公司)、車間和班組四級管理網。
(2) 由調度通信中心負責網絡骨干通道和骨干交換機的建設與管理,并負責調度scada系統(tǒng)、通訊系統(tǒng)和調度mis系統(tǒng)的建設與管理,對各基層單位的調度部門行使職能和技術管理。必要時可請科技信息部在技術上給予指導和幫助。以上構成了信息系統(tǒng)安全技術管理的保證體系。
(3) 由公司安全監(jiān)察部和各單位安監(jiān)部門負責信息系統(tǒng)安全管理的監(jiān)督與考核,公司本部和各基層單位均設1名安全員(目前為兼職),負責信息系統(tǒng)安全管理的日常監(jiān)督工作。由此構成信息系統(tǒng)安全管理的監(jiān)督體系。
2 不斷建立健全規(guī)章制度
在建立健全組織體系的同時,公司還致力于建章立制。目前已建立信息系統(tǒng)網絡和機房建設規(guī)范、運行監(jiān)管、應用系統(tǒng)開發(fā)與管理、系統(tǒng)驗收啟用、日常監(jiān)督與考核以及信息保密等一系列規(guī)章制度。其間經歷了由粗到細、由淺入深,不斷補充、修改和完善的過程。有的制度是先期發(fā)出1個或幾個通知,經過一段實踐后,再進一步整理完善,形成正式文件下發(fā),有的文件執(zhí)行一兩年后又被新的、更詳細、更完善的文件所取代。
3 信息系統(tǒng)安全管理的幾點注意事項
(1) 要通過廣泛宣傳信息系統(tǒng)安全的重要性,及時通報信息系統(tǒng)故障情況及其影響,嚴懲人為事故責任人及責任單位,教育全公司的干部職工,增強公司員工,特別是領導干部對信息系統(tǒng)安全管理的責任心,促進各級專業(yè)管理部門建章立制,規(guī)范化管理,確保公司信息系統(tǒng)的安全穩(wěn)定運行,進而保證公司的正常生產和經營秩序。
(2) 信息系統(tǒng)安全運行的關鍵在于充分發(fā)揮保證體系,即充分發(fā)揮職能部門專業(yè)管理人員的作用,落實各級管理人員責任制。由于該專業(yè)技術性很強,所以更要強調落實技術責任。對信息系統(tǒng)故障的處理,應遵循'三不放過'的原則。
(3) 由于個人計算機的操作時間不受限制,其操作具有個體獨立性和一定的隱蔽性,加上各級領導干部計算機知識和操作水平有限,所以,專業(yè)技術部門應不斷強化網上監(jiān)控技術手段和個人pc機的日常監(jiān)督檢查工作,防止個別人員在聯(lián)網的計算機上加裝與工作無關的軟件,或私接modem等違規(guī)設備。對發(fā)生的違規(guī)行為必須嚴懲,并予通報。
(4) 調度scada系統(tǒng)必須獨立運行,并同其它系統(tǒng)嚴格隔離。
(5) 各應用系統(tǒng)必須和其它系統(tǒng)可靠地隔離,并有嚴格的訪問權限控制。
(6) 禁止聯(lián)入廣域網的各單位局域網服務器另開互聯(lián)網出口,嚴禁在聯(lián)網計算機上私接modem上互聯(lián)網。因工作需要使用modem的個人計算機必須經過統(tǒng)一審批、備案,且該計算機必須同單位局域網和公司廣域網斷開。
(7) 嚴禁在聯(lián)網計算機上設立對外開放的網站,嚴禁加裝對外開放的網絡聊天、網絡游戲、網上炒股等與工作無關的軟件。
(8) 對登錄各類信息系統(tǒng)的用戶名和密碼應有嚴格的保密責任,所設密碼不能過于簡單,防止他人盜用上網。
第3篇 信息系統(tǒng)安全管理規(guī)定
系統(tǒng)安全管理規(guī)定
文檔號CSLJC_COM_STD_ISMS_1202_P_V0.1密級
ISO27001信息安全管理體系文件
ISMS-MP-A.12-01活動
簽名
日期
創(chuàng)建
2011-8-24審核
批準II
文檔變更歷史
作者(或修訂人)版本號
日期
修改內容與原因
V0.12011-8-24新建
評審記錄
評審方式
版本號
日期
評審意見
文檔狀態(tài):草稿
目錄
1概述11.1目的11.2定義11.3范圍11.4原則12角色與職責13安全要求23.1系統(tǒng)安全規(guī)劃要求23.2系統(tǒng)運行與維護安全要求23.3操作系統(tǒng)安全配置策略53.3.1Windows系統(tǒng)安全配置管理策略53.3.2UNI*系統(tǒng)安全管理策略84附錄10概述
1.1目的
為了加強公司各類計算機系統(tǒng)的安全運維管理,特制定本規(guī)定。
1.2定義
本程序引用ISO/IEC
17799:2005標準中的術語。
1.3范圍
本文檔適用于公司建立的信息安全管理體系。
1.4原則
本文檔將依據信息技術和信息安全技術的不斷發(fā)展和信息安全風險與信息安全保護目標的不斷變化而進行版本升級。
角色與職責
表2-1系統(tǒng)安全管理規(guī)定的角色和職責
序號
角色
職責
信息安全管理委員會
負責對系統(tǒng)安全管理進行指導和檢查
系統(tǒng)運維部
負責生產環(huán)境系統(tǒng)的維護工作
系統(tǒng)支援及維護部
負責系統(tǒng)安全管理的落地和實施工作
員工遵守公司系統(tǒng)安全管理規(guī)定
安全要求
3.1系統(tǒng)安全規(guī)劃要求
1、系統(tǒng)在投入使用前需要做好前期的規(guī)劃和設計,除了要滿足公司目前業(yè)務需要外還要考慮該業(yè)務系統(tǒng)將來的應用需求,使系統(tǒng)具有一定的擴充能力。
2、系統(tǒng)服務器操作系統(tǒng)應選用正版軟件并且遵守軟件規(guī)定的最終用戶使用協(xié)議,禁止使用盜版軟件。
3、新規(guī)劃使用系統(tǒng)應考慮和原來系統(tǒng)的兼容性問題。
4、在新系統(tǒng)安裝之前應有詳細的實施計劃,并嚴格按照計劃來實施。
5、在新系統(tǒng)安裝完成,投入使用前,應對所有組件包括設備、服務或應用進行連通性測試、性能測試、安全性測試,并在《系統(tǒng)測試記錄》做詳細記錄,最終形成測試報告。
6、在新系統(tǒng)安裝完成,測試通過,投入使用前,應刪除測試用戶和口令,最小化合法用戶的權限,最優(yōu)化配置,應及時對系統(tǒng)軟件、文件和重要數據進行備份。
3.2系統(tǒng)運行與維護安全要求
1、各個系統(tǒng)設備應進行資產登記。
2、系統(tǒng)的帳號、口令應符合《帳號與密碼安全管理規(guī)定》,并定期對帳號口令實施安全評估。
3、嚴格限制操作系統(tǒng)管理員權限帳號和普通賬號的數量和使用范圍。對于系統(tǒng)管理員的帳號要詳細登記備案,編制《管理員權限賬號記錄》,每季度對該記錄進行審核,更新帳號記錄。
4、操作系統(tǒng)帳號的申請與變更參考《帳號與密碼安全管理規(guī)定》3.5節(jié)“賬號權限控制流程”。
5、嚴格禁止非本系統(tǒng)管理、維護人員直接進入主機設備進行操作,若在特殊情況下(如系統(tǒng)維修、升級等)需要外部人員(主要是指廠家技術工程師、非本系統(tǒng)技術工程師、安全管理員等)進入主機設備進行操作時,必須由維護人員員親自登錄,并對操作全過程進行記錄備案。
6、應盡可能減少主機設備的遠程管理方式。
7、嚴禁隨意安裝、卸載系統(tǒng)組件和驅動程序,如確實需要,應及時評測可能由此帶來的影響;如果需要安裝補丁程序,參考《病毒與補丁安全管理規(guī)定》進行安裝。
8、禁止主機系統(tǒng)上開放具有“寫”權限的共享目錄,如果確實必要,優(yōu)先考慮建立FTP站點,緊急情況下可臨時開放,但要設置強共享口令,并在使用完之后立刻取消共享;應禁止不被系統(tǒng)明確使用的服務、協(xié)議和設備的特性,避免使用不安全的服務。
9、應嚴格并且合理的分配服務安裝分區(qū)或者目錄的權限,如果可能的話,給每項服務安裝在獨立分區(qū);取消或者修改服務的banner信息;避免讓應用服務運行在root或者administrator權限下。
10、應嚴格控制重要文件的許可權和擁有權,重要的數據應當加密存放在主機上,取消匿名FTP訪問,并合理使用信任關系。
11、應對日志功能的啟用、日志記錄的內容、日志的管理形式、日志的審查分析做出明確的規(guī)定;對于重要主機系統(tǒng),應建立集中的日志管理服務器,實現(xiàn)對重要主機系統(tǒng)日志的統(tǒng)一管理,以利于對主機系統(tǒng)日志的審查分析;應保證各設備的系統(tǒng)日志處于運行狀態(tài),并定期對日志做一次全面的分析,對登錄的用戶、登錄時間、所做的配置和操作做檢查,在發(fā)現(xiàn)有異常的現(xiàn)象時應及時向相關人員報告,日志審核要求詳見《安全審計管理規(guī)定》。
12、應及時監(jiān)視、收集主機設備操作系統(tǒng)生產廠商公布的軟件以及補丁更新,要求下載補丁程序的站點必須是相應的官方站點,并對更新軟件或補丁進行評測,在獲得部門領導的批準下,對實際環(huán)境實施軟件更新或者補丁安裝;必須訂閱CERT
(計算機緊急響應小組)公告或其他專業(yè)安全機構提供的安全漏洞信息的相關資源,應立即提醒信息安全工作組任何可能影響網絡正常運行的漏洞;及時評測對漏洞采取的對策,在獲得部門領導的批準下,對實際環(huán)境實施評測過的對策,并將整個過程記錄備案;軟件更新或者補丁安裝應盡量安排在非業(yè)務繁忙時段進行,操作必須由兩人以上完成,由一人監(jiān)督,一人操作,并在升級(或修補)前后做好數據和軟件的備份工作,同時將整個過程記錄備案;軟件更新或者補丁安裝后應重新對系統(tǒng)進行安全設置,并進行系統(tǒng)的安全檢查。
13、應定期進行安全漏洞掃描和病毒查殺工作,平均頻率應不低于每月一次,并在《月度網絡安全掃描記錄》中詳細記錄評估掃描結果。重大安全漏洞發(fā)布后,應在3個工作日內進行;為了防止網絡安全掃描以及病毒查殺對網絡性能造成影響,應根據業(yè)務的實際情況對掃描時間做出規(guī)定,應一般安排在非業(yè)務繁忙時段;當發(fā)現(xiàn)主機設備上存在病毒、異常開放的服務或者開放的服務存在安全漏洞時應及時上報信息安全工作組,并采取相應措施。
14、應至少每周1次,對所有主機設備進行檢查,確保各設備都能正常工作;應通過各種手段監(jiān)控主機系統(tǒng)的CPU利用率、進程、內存和啟動腳本等的使用狀況,在發(fā)現(xiàn)異常系統(tǒng)進程或者系統(tǒng)進程數量異常變化時,或者CPU利用率,內存占用量等突然異常時,應立即上報信息安全工作組,并同時采取適當控制措施,并記錄備案。
15、當主機系統(tǒng)出現(xiàn)以下現(xiàn)象之一時,必須進行安全問題的報告和診斷:
系統(tǒng)中出現(xiàn)異常系統(tǒng)進程或者系統(tǒng)進程數量有異常變化。
系統(tǒng)突然不明原因的性能下降。
系統(tǒng)不明原因的重新啟動。
系統(tǒng)崩潰,不能正常啟動。
系統(tǒng)中出現(xiàn)異常的系統(tǒng)賬號
系統(tǒng)賬號口令突然失控。
系統(tǒng)賬號權限發(fā)生不明變化。
系統(tǒng)出現(xiàn)來源不明的文件。
系統(tǒng)中文件出現(xiàn)不明原因的改動。
系統(tǒng)時鐘出現(xiàn)不明原因的改變。
系統(tǒng)日志中出現(xiàn)非正常時間系統(tǒng)登錄,或有不明IP地址的系統(tǒng)登錄。
發(fā)現(xiàn)系統(tǒng)不明原因的在掃描網絡上其它主機。
16、應及時報告任何已知的或可疑的信息安全問題、違規(guī)行為或緊急安全事件,并在采取適當措施的同時,應向信息安全工作組報告細節(jié);應定期提交安全事件和相關問題的管理報告,以備管理層檢查。
17、應根據“知所必需”原則嚴格限制泄漏安全違規(guī)行為、安全事件或安全漏洞。如果必須向任何公司外部方(包括任何合法的權威機構)泄漏這類受限信息,應先咨詢公司相關法律部門。
18、系統(tǒng)軟件安裝之后,應立即進行備份;在后續(xù)使用過程中,在系統(tǒng)軟件的變更以及配置的修改之前和之后,也應立即進行備份工作;應至少每年1次對重要的主機系統(tǒng)進行災難影響分析,并進行災難恢復演習。
19、應至少每年1次對整個網絡進行風險評估,每次風險評估時,手工檢查的比例應不低于10%,滲透測試的比例應不低于5%;風險評估后應在10個工作日內完成對網絡的修補和加固,并進行二次評估。
3.3操作系統(tǒng)安全配置策略
3.13.23.33.3.1Windows系統(tǒng)安全配置管理策略在應用以下安全策略之前應根據業(yè)務系統(tǒng)的實際情況進行操作,注意實施操作后對業(yè)務的風險。
1、物理安全策略
應設置BIOS口令以增加物理安全。
應禁止遠程用戶使用光驅和軟驅。
2、補丁管理策略
應啟動Windows自動更新功能,及時安裝Windows補?。⊿P、hotfi*)。
對于不能訪問Internet的Windows系統(tǒng),應采用手工打補丁的方式。
3、帳戶與口令策略所有帳戶均應設置口令。
應將系統(tǒng)管理員賬號administrator重命名。
應禁止Guest賬號。
應啟用“密碼必須符合復雜性要求”,設置“密碼長度最小值”、“密碼最長存留期”、“密碼最短存留期”、“密碼強制歷史”,停用“為域中用戶使用可還原的加密來存儲”。
應設置“賬戶鎖定時間”,“賬戶鎖定閾值”,“復位賬戶鎖定計數器”來防止遠程密碼猜測攻擊。
在信息安全組批準下,應定期利用口令破解軟件進行口令模擬破解測試,在發(fā)現(xiàn)脆弱性口令后及時通告并采取強制性的補救修改措施。
4、網絡服務策略
應盡可能減少網絡服務,關閉不必要的服務。
應通過修改注冊表項,調整優(yōu)化TCP/IP參數,來提高系統(tǒng)抵抗DoS攻擊的能力。
應限制使用SNMP服務。如果的確需要,應使用V3版本替代V1、V2版本,并啟用MD5校驗等功能。
5、文件系統(tǒng)策略
所有分區(qū)均應使用NTFS。
盡量使用磁盤配額管理、文件加密(EFS)等功能。
應卸載OS/2和POSI*操作環(huán)境子系統(tǒng)。
應將所有常用的管理工具放在%systemroot%外的特殊目錄下,并對其進行嚴格的訪問控制,保證只有管理員才具有執(zhí)行這些工具的權限。
應關閉NTFS生成
8.3文件名格式。
應設置訪問控制列表(ACL),對重要的目錄、文件進行訪問權限的限制。
6、日志策略
應啟用系統(tǒng)和文件審核功能,包括應用程序日志、安全日志、系統(tǒng)日志、以及各種服務的日志。
應更改日志存放的目錄,并及時監(jiān)控,特別是安全日志、系統(tǒng)日志。對于重要主機設備,應建立集中的日志管理服務器,實現(xiàn)對重要主機設備日志的統(tǒng)一管理,以利于對主機設備日志的審查分析。
7、安全性增強策略
對于獨立服務器應直接檢查本地的策略和配置。對于屬于域的服務器,應檢查域控制器上對計算機的域管理策略。檢查內容主要為用戶、用戶組及其權限管理策略。
應限制對注冊表的訪問,嚴禁對注冊表的匿名訪問,嚴禁遠程訪問注冊表,并對關鍵注冊表項進行訪問控制,以防止它們被攻擊者用于啟動特洛伊木馬等惡意程序。
應定期檢查注冊表啟動項目,避免系統(tǒng)被安裝非法的自啟動程序。
應隱含最后登陸用戶名,避免攻擊者猜測系統(tǒng)內的用戶信息。
在登錄系統(tǒng)時應顯示告警信息,防止用戶對遠程終端服務口令進行自動化的腳本猜測,并刪除關機按鈕。
應刪除Windows主機上所有默認的網絡共享。
應關閉對Windows主機的匿名連接。
對于不需要共享服務的主機,應徹底關閉文件和打印機共享服務。
應限制Pcanywhere等遠程管理工具的使用,如確實需要,應使用最新版本,完整安裝補丁程序并經過評測,獲得信息安全工作組的許可;并使用Pcanywhere加密方式進行管理。
應安裝防病毒軟件,并及時更新軟件版本和病毒庫。
盡量安裝防火墻。
3.3.2UNI*系統(tǒng)安全管理策略
1、補丁管理策略
應及時安裝系統(tǒng)最新補丁。
應及時升級服務至最新版本。
2、帳戶與口令策略
所有帳戶均應設置口令。
去除不需要的帳戶、修改默認帳號的shell變量。
除root外,不應存在其他uid=0的帳戶。
應設置超時自動注銷登陸,減少安全隱患。
應限制可以su為root的組。
應禁止root遠程登陸。
在信息安全組批準下,應定期利用口令破解軟件進行口令模擬破解測試,在發(fā)現(xiàn)脆弱性口令后及時通告并采取強制性的補救修改措施。
3、網絡服務策略
應盡可能減少網絡服務,關閉不必要的服務。
應啟用inetd進站連接日志記錄,增強審計功能。
應調整優(yōu)化TCP/IP參數,來提高系統(tǒng)抵抗DoS攻擊的能力。
應調整TCP/IP參數,禁止IP源路由。
應限制使用SNMP服務。如果的確需要,應使用V3版本替代V1、V2版本,并啟用MD5校驗等功能。
應調整內核參數打開“TCP隨機序列號”功能。
4、文件系統(tǒng)策略
盡量使系統(tǒng)root用戶初始創(chuàng)建權限(umask)為077。
盡量使用磁盤配額管理功能。
去除適當文件的set-uid和set-gid位。
應限制/etc目錄的可寫權限。
增強對關鍵文件的執(zhí)行權限控制。
為不同的掛載點指派不同的屬性。
5、日志策略
應對ssh、su登陸日志進行記錄。
除日志服務器外,應禁止syslogd網絡監(jiān)聽514端口。
對于重要主機設備,應建立集中的日志管理服務器,實現(xiàn)對重要主機設備日志的統(tǒng)一管理,以利于對主機設備日志的審查分析。
6、安全性增強策略
應保證bashshell保存少量的(或不保存)命令。
應禁止GUI登陸。
應隱藏系統(tǒng)提示信息。
盡量安裝第三方安全增強軟件。
附錄
附錄一:相關文件
《信息安全管理體系手冊》
《系統(tǒng)測試記錄》
《操作系統(tǒng)管理員權限帳號記錄》
《操作系統(tǒng)普通權限賬號記錄》
《操作系統(tǒng)賬號開通申請》
《月度網絡安全掃描記錄》
第4篇 信息系統(tǒng)密碼安全管理辦法
1.1制定目的
(1) 規(guī)范公司信息系統(tǒng)密碼管理。
(2) 確保網絡安全運行,保護信息系統(tǒng)、服務器不受侵害。
1.2適用范圍
凡隸屬本公司信息系統(tǒng)用戶,悉依照本辦法所規(guī)范之體制管理。
1.3權責單位
(1) 信息科負責本辦法制定、修改、廢止之起草工作。
(2) 總經理負責本辦法、修改、廢止之核準。
2 信息系統(tǒng)密碼安全管理辦法
(1) 服務器、應用系統(tǒng)賬號和密碼要專人專管不得轉借他人使用。為了避免賬號被盜,密碼不定期更換,建議密碼長度不少于6位,建議數字與密碼組合使用。
(2) 如果用戶密碼忘記,需用戶本人親自申請恢復密碼。
(3) 擁有新賬戶的員工,需盡快修改初始密碼,防止賬號被盜用。
(4) 服務器和服務器數據庫超級用戶必須設置密碼,系統(tǒng)管理員嚴格保管數據庫和服務器的登錄密碼。
(5) 服務器和數據庫的超級用戶密碼設置位數必須大于10位。除數據庫的超級用戶密碼和服務器密碼不定期更換,其他密碼由信息中心工程師定期更換,操作時間為每月1號,并在信息總監(jiān)處以電子形式留有備份,提交備份時間為每月1號。 密碼類型 密碼長度 更換時間 服務器超級用戶密碼 大于10位 兩個月更換一次 數據庫超級用戶密碼 大于10位 設置好后不做更換 系統(tǒng)管理員密碼 大于6位 一個月更換一次 ftp及防火墻等管理員密碼 大于6位 一個月更換一次
(6) 機房工作人員應嚴格執(zhí)行密碼管理規(guī)定,對操作密碼定期更改,任何密碼不得外泄,如有因密碼外泄而造成各種損失的,由當事人負全部責任。
2022-2-1
第5篇 計算機和信息系統(tǒng)安全保密管理辦法
第一章 總 則
第一條 為確保公司計算機和信息系統(tǒng)的運行安全,確保國家秘密安全,根據國家有關規(guī)定和要求,結合工作實際情況,制定本辦法。
第二條 公司計算機和信息系統(tǒng)安全保密工作遵循“積極防范、突出重點、依法管理”的方針,切實加強領導,明確管理職責,落實制度措施,強化技術防范,不斷提高信息安全保障能力和水平。
第二章 組織機構與職責
第三條 計算機和信息系統(tǒng)安全保密管理工作貫徹“誰主管,誰負責”、“誰使用,誰負責”的原則,實行統(tǒng)一領導,分級管理,分工負責,有效監(jiān)督。
第四條 保密委員會全面負責計算機和信息系統(tǒng)安全保密工作的組織領導。主要職責是:
(一)審訂計算機和信息系統(tǒng)安全保密建設規(guī)劃、方案;
(二)研究解決計算機和信息系統(tǒng)安全保密工作中的重大事項和問題;
(三)對發(fā)生計算機和信息系統(tǒng)泄密事件及嚴重違規(guī)、違紀行為做出處理決定。
第五條 保密管理部門負責計算機和信息系統(tǒng)的安全保密指導、監(jiān)督和檢查。主要職責是:
(一)指導計算機和信息系統(tǒng)安全保密建設規(guī)劃、方案的編制及實施工作;
(二)監(jiān)督計算機和信息系統(tǒng)安全保密管理制度、措施的落實;
(三)組織開展計算機和信息系統(tǒng)安全保密專項檢查和技術培訓;
(四)參與計算機和信息系統(tǒng)安全保密的風險評估、分析及安全保密策略的制定工作。
第六條 信息化管理部門負責計算機和信息系統(tǒng)的安全保密管理工作。主要職責是:
(一)負責計算機和信息系統(tǒng)安全保密建設規(guī)劃、方案、制度的制訂和實施;
(二)負責計算機和信息系統(tǒng)安全保密技術措施的落實及運行維護管理;
(三)負責建立、管理信息設備臺帳;
(四)負責計算機和信息系統(tǒng)安全保密策略的制定、調整、更新和實施;
(五)定期組織開展風險評估、風險分析,提出相應的安全措施建議,并編制安全保密評估報告;
(六)開展計算機和信息系統(tǒng)安全保密技術檢查工作;
(七)涉及計算機和信息系統(tǒng)有關事項的審查、審批;
(八)計算機和信息系統(tǒng)安全保密的日常管理工作。
第七條 公司應結合工作實際設定涉密計算機和信息系統(tǒng)的系統(tǒng)管理員、安全保密管理員、安全審計員,分別負責涉密計算機和信息系統(tǒng)的運行、安全保密和安全審計工作?!叭龁T”的權限設置應當相互獨立、相互制約,安全保密管理員與安全審計員不得由一人兼任。
沒有涉密信息系統(tǒng),只使用單臺涉密計算機的單位,應當配備安全保密管理員。
第八條 涉密計算機和信息系統(tǒng)管理人員應當符合以下要求:
(一)符合國家及集團公司對涉密人員的要求;
(二)熟悉計算機和信息系統(tǒng)各項安全保密法律、法規(guī)和標準;
(三)熟練掌握有關專業(yè)知識和業(yè)務技能;
(四)通過國家有關部門的上崗培訓,并獲得上崗資格。
第三章 涉密信息系統(tǒng)的建設管理
第九條 建設涉密信息系統(tǒng)必須依照國家有關規(guī)定、標準和規(guī)范進行,安全保密設施必須與涉密信息系統(tǒng)同步規(guī)劃、同步建設、同步運行。
第十條 建設涉密信息系統(tǒng),應當在方案設計前,由保密委員會根據所建系統(tǒng)擬涉及國家秘密的最高密級確定保護等級。
第十一條 涉密信息系統(tǒng)建設方案的設計應當選擇具有相應涉密資質的單位承擔,建設方案按照建設系統(tǒng)的對應密級進行定密和管理。建設方案完成后,由保密辦報請上級保密管理部門組織評審并備案。
第十二條 涉密信息系統(tǒng)建設過程中,必須采取嚴格的安全保密管理措施。系統(tǒng)集成、綜合布線、系統(tǒng)服務、系統(tǒng)咨詢、軟件開發(fā)、工程監(jiān)理等,應當選擇具有相應資質的單位承擔,并明確提出保密要求,簽訂保密協(xié)議。涉及國家秘密的工程資料應當根據需要控制發(fā)放,并做出登記。工程完工后,應當按登記如數收回。施工現(xiàn)場應當采取措施,禁止無關人員進入。
第十三條 涉密信息系統(tǒng)所采用的安全保密產品,必須選用通過國家相關主管部門授權測評機構檢測合格的產品,并應當查驗產品合格證書、產品檢測報告中所描述的適用范圍及其有效期。
第十四條 涉密信息系統(tǒng)的測評工作統(tǒng)一由集團公司保密辦委托國家涉密信息系統(tǒng)測評中心兵器分中心實施。
第十五條 涉密信息系統(tǒng)經測評完成,取得涉密信息系統(tǒng)檢測評估報告后,由上級保密管理部門向集團公司保密辦正式提交《涉及國家秘密的信息系統(tǒng)投入使用申請書》,并經集團公司保密辦審核批準后,報相關保密行政管理部門審批,領取《涉及國家秘密的信息系統(tǒng)使用許可證》。
第十六條 新建涉密信息系統(tǒng)在投入運行前,應當經地方保密工作部門審批,在未取得《涉及國家秘密的信息系統(tǒng)使用許可證》前,不得投入使用。在正式運行之前,不得存儲和處理國家秘密信息。
第十七條 涉密信息系統(tǒng)在設計、評審、施工及驗收過程中發(fā)生失泄密事件或因有關工程信息資料泄露導致涉密信息系統(tǒng)防護措施失效、削弱的,屬于建設單位責任的,由建設單位承擔;屬于其他環(huán)節(jié)責任的,由相關環(huán)節(jié)負責人負責。
第四章 信息設備臺帳與標識管理
第十八條 信息化管理部門應當根據實際,建立信息設備總臺帳,內設機構或部門應當相應建立二級臺帳。信息設備臺帳可按以下類別分類:
(一)計算機,包括服務器、用戶終端;
(二)網絡設備和外部設備,包括交換機、路由器、網關、網閘、vpn設備、打印機、制圖(繪圖)機、掃描儀、光盤刻錄機(外接式)等;
(三)安全保密產品,包括計算機病毒防護產品,密碼產品及身份鑒別、訪問控制、安全審計、入侵檢測、邊界防護和電磁泄漏發(fā)射防護等產品;
(四)移動存儲介質。
第十九條 各類臺帳應當包括以下內容:
(一)計算機管理臺帳:部門、責任人、名稱型號、密級或用途、操作系統(tǒng)安裝日期、硬盤序列號、ip地址、mac地址、使用情況等;
(二)網絡設備和外部設備管理臺帳:部門、責任人、名稱、型號、使用情況等;
(三)安全保密產品管理臺帳:責任人、名稱、型號、檢測證書名稱和編號、購置時間、使用情況等;
(四)移動存儲介質管理臺帳:部門、責任人、名稱、編號、序列號、密級或用途、使用情況等。
第二十條 信息設備臺帳管理工作實行專人負責,動態(tài)管理,并建立、健全信息設備從配置到銷毀全過程的報告、審批和定期核驗機制,確保信息設備臺帳能夠適時、準確的反映信息設備的客觀情況。
第二十一條 公司應對信息設備進行標識管理。設備標識由公司統(tǒng)一制作。
標識內容應與臺帳信息的主要內容相符,并保持完好。不得故意損毀、涂改、撕揭或擦除。計算機和信息系統(tǒng)中的服務器、用戶終端、外部設備、存儲介質、安全保密產品等,應當根據其處理和存儲信息的最高密級或主要用途進行標識。標識應當粘貼在明顯位置,并與涉密信息的存儲部件相關聯(lián)。
移動存儲介質如無法粘貼標識的,可以采取不可擦除的方式標注。
第五章 計算機和信息系統(tǒng)的保密管理
第二十二條 計算機和信息系統(tǒng)的使用管理必須遵守如下規(guī)定:
(一)嚴禁使用涉密計算機和信息系統(tǒng)連接國際互聯(lián)網或公共信息網絡;
(二)嚴禁使用連接國際互聯(lián)網或公共信息網絡的計算機及其它非涉密計算機存儲、處理涉密信息;
(三)嚴禁將涉密計算機接入內部非涉密網絡。
第二十三條 涉密信息系統(tǒng)經安全保密技術測評,并正式投入運行后,如發(fā)生下列變更事項時,應當及時報告上級保密管理部門和負責審批的保密行政管理部門:
(一)涉密等級;
(二)連接范圍;
(三)環(huán)境設施;
(四)主要應用;
(五)安全保密責任管理單位。
由保密行政管理部門決定是否需要重新進行測評和審批。
第二十四條 外部信息導入涉密計算機和信息系統(tǒng)的,應當通過中間轉換機或經過國家相關部門批準的安全可靠的信息交換措施進行。使用中間轉換機轉換信息的,中間轉換機應當按涉密和非涉密分別設立,并嚴格按照相關標準的規(guī)定程序進行操作。
第二十五條 涉及涉密計算機和信息系統(tǒng)的設備,應當由單位統(tǒng)一選配,統(tǒng)一安裝,嚴格控制,規(guī)范使用。
第二十六條 禁止在涉密計算機和信息系統(tǒng)中使用無線鍵盤、無線鼠標、無線網卡、無線路由器等具有無線功能的設備或產品。
第二十七條 涉密計算機和信息系統(tǒng)應當根據其相應密級采取對應的身份鑒別、數字簽名、訪問控制、安全審計、信息加密、數據保護、介質管理、防違規(guī)外聯(lián)等技術措施。
第二十八條 涉密計算機和信息系統(tǒng)服務器、用戶終端應當設置相關安全策略,設置原則是:關閉全部共享、與應用無關的所有端口、服務、鏈接和系統(tǒng)授權。
第二十九條 涉密計算機和信息系統(tǒng)應當采取計算機病毒防護措施,定期對計算機病毒與惡意代碼防護措施進行查驗,并及時更新計算機病毒與惡意代碼樣本庫。更新周期為:涉密信息系統(tǒng)不超過3天,單臺涉密計算機不超過15天。
第三十條 各單位應建立統(tǒng)一的補丁程序分發(fā)安裝機制,在補丁程序發(fā)布后3個月內及時安裝,保證系統(tǒng)的安全性,對不能安裝系統(tǒng)補丁程序的非正版操作系統(tǒng),應當更換操作系統(tǒng)。
第三十一條 下列事項必須報經信息化管理部門批準后由相關管理人員實施:
(一)因系統(tǒng)崩潰、操作系統(tǒng)損壞等原因需重新安裝操作系統(tǒng)的;
(二)更改或清除涉密計算機和信息系統(tǒng)的移動存儲介質及外部設備安裝、使用等日志記錄的;
(三)因工作需要對涉密計算機和信息系統(tǒng)安裝、擴展、縮減、拆卸軟硬件的;
(四)因工作需要卸載、修改涉密信息系統(tǒng)的安全技術程序、管理程序的。
第三十二條 需經常安裝的應用軟件和軟件工具,經信息化管理部門審批后,由系統(tǒng)管理員上傳到指定的服務器或存儲在一次性刻錄光盤中,供涉密計算機和信息系統(tǒng)用戶終端下載、安裝使用。
第三十三條 公司要加強對連接國際互聯(lián)網計算機的管理和使用,應遵循以下原則:
(一)未經批準,不得擅自以任何方式連接國際互聯(lián)網;
(二)公司集中使用的國際互聯(lián)網計算機應當指定專人負責管理,分散使用的國際互聯(lián)網計算機應當明確責任人,做好上網記錄;
(三)應制定國際互聯(lián)網信息發(fā)布管理制度,明確需要通過保密審查的信息范圍和審查程序。審查一般應由擬發(fā)布信息的業(yè)務主管部門負責,業(yè)務主管部門把握不準的,由保密管理部門審查,單位業(yè)務主管領導審批;
(四)公司應采取有效技術措施,對通過互聯(lián)網或公共信息系統(tǒng)發(fā)送電子郵件等信息進行監(jiān)控和記錄。
第三十四條 密碼設備的使用和管理按照公司有關規(guī)定執(zhí)行。
第六章 便攜式計算機和存儲介質保密管理
第三十五條 建立健全便攜式計算機和移動存儲介質的管理制度和措施,根據工作實際,采取集中管理,指定專人負責。
第三十六條 涉密便攜式計算機應當拆除具有無線聯(lián)網功能(如無線網卡、藍牙、紅外等)的硬件模塊,如無法進行拆除的,不得作為涉密計算機使用。
第三十七條 攜帶涉密便攜式計算機和移動存儲介質外出,應當履行審批手續(xù)和領用前狀態(tài)檢查;返還時,應當對外出使用情況進行技術檢查。
第三十八條 外出攜帶涉密便攜式計算機和移動存儲介質要確保安全,全程有效控制。同時攜帶涉密便攜式計算機和移動存儲介質時,二者應分開保管。
第三十九條 不得使用低密級便攜式計算機和移動存儲介質存儲、處理高密級信息;不得在低密級計算機上使用高密級移動存儲介質。
第四十條 在涉密計算機和信息系統(tǒng)內使用的存儲介質應當采取有效的技術控制措施,確保未經授權的移動存儲介質不能在涉密計算機和信息系統(tǒng)中使用。
第四十一條 在使用便攜式計算機和移動存儲介質時不得有下列行為:
(一)在非涉密便攜式計算機和移動存儲介質中存儲、處理涉密信息的;
(二)涉密移動存儲介質在非涉密計算機和信息系統(tǒng)中使用的;
(三)將非涉密和個人具有存儲功能的介質和設備接入涉密計算機和信息系統(tǒng)的;
(四)私自攜帶涉密便攜式計算機和移動存儲介質外出的;
(五)移動存儲介質在涉密計算機、信息系統(tǒng)和非涉密計算機、信息系統(tǒng)之間交叉使用的。
第四十二條 涉密移動存儲介質不得降為非涉密移動存儲介質使用。
第七章 信息安全保密管理
第四十三條 涉密計算機和信息系統(tǒng)中的涉密信息應當標明密級,密級標識不得與正文分離。標注方式應當遵行以下原則:
(一)處于起草、設計、編輯、修改過程中和已完成的電子文檔、圖表、圖形、圖像、數據等,只要內容涉及國家秘密,在首頁應當標明密級;
(二)電子數據文件、圖表、圖形、圖像等涉密信息在首頁無法直接標注密級標識的,可將密級標識作為文件名稱的一部分進行標注;
(三)涉及國家秘密的程序、數據庫文件、數據文件、視頻文件等,在軟件運行首頁、數據視圖首頁和影像播映首頁應當標注密級。
第四十四條 涉密計算機和信息系統(tǒng)應當采取有效的技術控制措施,禁止涉密信息非授權輸出。涉密信息系統(tǒng)中涉密信息輸出點要按照最小化原則設置。指定專人負責。
第四十五條 涉密信息遠程傳輸應當按照國家有關規(guī)定采取密碼保護措施,存儲與傳輸、使用的加密措施應當與涉密信息的密級相適應,并得到國家主管部門批準。
第四十六條 密鑰的管理和使用應符合國家有關安全保密規(guī)定,并接受國家相關主管部門的指導和監(jiān)督。
第四十七條 公司應當制定完善的涉密信息備份制度,并采取有效的防盜、防災措施,保證備份的安全。
第四十八條 涉密計算機軟硬件配置情況及本身有涉密內容的各種應用軟件等信息,不得進行公開學術交流,不得公開發(fā)表。
第八章 維修、報廢與銷毀
第四十九條 涉密計算機和信息系統(tǒng)服務器、用戶終端、外部設備、存儲介質發(fā)生故障時,使用部門應當向信息管理部門提出維修申請,經批準后維修。涉密計算機和信息系統(tǒng)、存儲介質維修應當遵循以下原則:
(一)現(xiàn)場維修時,一般應當由公司內部維修人員實施;需外部人員到現(xiàn)場維修時,維修過程中應當由有關人員旁站陪同;禁止維修人員恢復、讀取和復制被維修設備中的涉密信息;禁止通過遠程連接,對涉密計算機和信息系統(tǒng)進行維修和維護工作;
(二)需要帶離現(xiàn)場進行維修的,應當拆除所有可能存儲過涉密信息的硬件和固件。維修地點在公司內部的,應在符合保密要求的維修場所進行;維修地點在外部的,應與維修單位和維修人員簽訂保密協(xié)議;
(三)設備中存儲過涉密信息的硬件和固件不能拆除或發(fā)生故障時,如不能保證安全的,應當按照涉密載體銷毀要求予以銷毀;確需維修時,送至具有涉密信息系統(tǒng)數據恢復資質的單位進行維修,并由專人負責取送;
(四)信息化管理部門應當建立維修日志和檔案,并將所有涉密設備維修情況記錄在案,記錄內容應包括維修單位、維修人、故障現(xiàn)象、保密措施、維修內容、維修結果、監(jiān)督檢查等。
第五十條 禁止將未經安全技術處理的退出使用的涉密計算機、涉密存儲設備贈送、出售、丟棄或改作其他用途。如將退出使用的涉密計算機、涉密存儲設備贈送、出售、丟棄或改作其他用途時,應當經信息化管理部門審批,拆除涉密存儲部件和固件上交保密辦進行銷毀處理。
第五十一條 保密管理部門應建立報廢、銷毀涉密設備和存儲介質臺帳。報廢、銷毀涉密設備和存儲介質應當履行清點、登記、審批手續(xù),并將涉密設備和存儲介質的密級、型號規(guī)格、經辦人、采取的方法措施以及最終去向等情況記錄在案并歸檔。
第九章 場所的安全保密
第五十二條 安裝、使用涉密計算機信息系統(tǒng)的場所,應與境外機構駐地和人員住所保持相應的安全距離,并根據所處理信息的涉密程度設立必要的控制區(qū)域,未經批準無關人員不得進入。
第五十三條 安裝、使用涉密計算機信息系統(tǒng)的場所應當每半年或根據需要,由公司保密管理部門組織安全保密技術檢查。
第五十四條 安裝、使用涉密計算機和信息系統(tǒng)的場所采取的電磁泄漏發(fā)射防護措施應當滿足bmb5-2000《涉密信息設備使用現(xiàn)場的電磁泄漏發(fā)射防護要求》,有關設備或技術措施應得到國家保密行政管理部門或國家安全部門的認可。
第五十五條 安裝、使用涉密計算機信息系統(tǒng)場所的其它物理安全要求,應符合國家有關安全保密管理要求,保密級別按系統(tǒng)中的最高密級設定。
第五十六條 涉密計算機信息系統(tǒng)的中心機房和密碼機房應列為保密要害部位進行管理,建立健全相應安全保密制度和采取有效的出入控制措施。
第十章 監(jiān)督管理
第五十七條 對違反本辦法使用涉密信息系統(tǒng)的部門和個人,保密辦責令其限期整改。對拒不整改的,停止使用,由單位給予處罰。
第五十八條 保密管理部門和信息化管理部門要經常對涉密計算機和信息系統(tǒng)、存儲介質的使用、管理情況進行檢查。對違反保密管理規(guī)定的,及時做出處理。造成失泄密的,要給予相關責任人行政處分和經濟處罰,情節(jié)嚴重的,應依據國家有關法律追究有關領導和直接責任人的法律責任。
第五十九條 發(fā)現(xiàn)涉密信息設備、移動存儲介質遺失、被盜,在全力查找、追繳的同時,報告上級保密管理部門和當地保密行政管理部門,并采取積極有效的措施減少失泄密隱患。
第十一章 附 則
第六十條 本辦法由公司保密辦負責解釋。
第六十一條 本辦法自*****年**月***日起執(zhí)行。
第6篇 安全管理信息系統(tǒng)運行管理辦法
第一章 總則
第一條 為加強中心安全管理信息系統(tǒng)(以下簡稱系統(tǒng))運行管理,確保系統(tǒng)穩(wěn)定高效運行,根據神東煤炭集團安全風險預控管理體系運行要求,制定本辦法。
第二條 本辦法適用于中心業(yè)務部門(以下簡稱部門)和本質安全管理體系實施單位(以下簡稱單位)。
第三條 本辦法中的網絡包含服務器及軟件;基礎數據包括單位、部門及職員信息、考核評分標準、危險源及管控標準、不安全行為認定標準、承包商信息;應用數據指系統(tǒng)運行中錄入的業(yè)務數據。
第二章 系統(tǒng)管理
第四條 基礎數據管理及維護
中心安管部負責基礎數據管理及維護,相關部門必須落實專人進行管理,并嚴格履行下列職責:
(一)負責組織各單位上報基礎數據修改意見的審核工作;
(二)負責數據庫基礎數據的監(jiān)視和優(yōu)化,并定期組織評估;
(三)負責對數據庫中基礎數據的變更操作;
(四)負責對新增數據的導入;
(五)對應用單位反饋的相關問題和數據錯誤予以答復和更正。
第五條 系統(tǒng)運行管理模式
系統(tǒng)運行管理采取中心統(tǒng)一組織,各部門、單位分工負責的方式,中心在安管部設專職系統(tǒng)管理員,所有部門和單位設置系統(tǒng)管理員。中心系統(tǒng)管理員負責系統(tǒng)運行總體協(xié)調,在業(yè)務上具有指導和監(jiān)督其他系統(tǒng)管理員的權利。
第六條 系統(tǒng)管理員崗位及任職條件
系統(tǒng)管理員崗位要列入本單位崗位設置,職員配備由各部門、單位自行確定,可兼職、兼崗,但必須具備下列條件:
(一)熟悉本質安全管理體系及本安信息系統(tǒng);
(二)具備一定計算機應用基礎;
(三)能夠深入基層和生產一線。
第七條 系統(tǒng)管理員職責
(一)中心系統(tǒng)管理員
1.維護管理層用戶賬戶、密碼及權限;
2.解答管理層用戶在使用本系統(tǒng)時提出的操作問題;
3. 管理各單位、部門系統(tǒng)管理員的權限;
4. 及時發(fā)布升級程序;
5.收集整理系統(tǒng)軟件問題和故障并及時記錄,定期向安監(jiān)局反饋改進意見;
6.負責對各單位、部門系統(tǒng)管理員的業(yè)務指導,并解答其遇到的系統(tǒng)操作問題。
(二)單位(部門)系統(tǒng)管理員
1.負責本單位(部門)人員的系統(tǒng)應用培訓;
2.負責本單位(部門)系統(tǒng)應用人員賬戶、密碼管理及權限分配(權限分配詳見附件1);
3.負責本單位(部門)基礎數據的維護,以及應用數據真實性、規(guī)范性的監(jiān)督管理;
4.接受中心系統(tǒng)管理員的業(yè)務指導,及時將系統(tǒng)問題和故障反饋中心系統(tǒng)管理員;
5.系統(tǒng)管理員變更時,負責對本單位(部門)繼任人員進行相關知識的培訓。
第三章 系統(tǒng)應用
第八條 各單位(部門)都必須制定本單位(部門)系統(tǒng)運行管理辦法,明確分管領導,落實管理責任,每年至少進行一次修訂,并上報中心備案。
第九條 各單位(部門)員工都有瀏覽系統(tǒng)的權利,具有安全管理職責的員工均有錄入信息的義務和要求督促員工應用系統(tǒng)的責任。
第十條 賬戶管理
系統(tǒng)設有獨立的用戶名和登錄密碼,非授權人員不得用他人密碼進入系統(tǒng)。所有用戶要及時修改密碼,并妥善保管。所有用戶要對自己賬戶下錄入數據的真實性和規(guī)范性負責。
第十一條 應用數據要求
(一)動態(tài)檢查中發(fā)現(xiàn)的隱患(問題)和人員不安全行為,通過登錄本人賬戶后錄入系統(tǒng)。對權限受限的區(qū)隊(車間)級管理人員,發(fā)現(xiàn)非本區(qū)隊(車間)存在的隱患(問題)和人員不安全行為,可向本單位安全管理部門報告、錄入,并予以說明。
(二)應用數據要按照系統(tǒng)表單或格式要求完整填寫,信息真實、及時、規(guī)范、準確。隱患(問題)和人員不安全行為描述要具體,對應標準及危險源要準確,錄入工作要在檢查后24小時內完成。對現(xiàn)場發(fā)現(xiàn)的隱患(問題)、不安全行為無法對應相應標準時,可先行錄入,并按《安全管理信息系統(tǒng)運行規(guī)范》要求上報存在的問題。對發(fā)現(xiàn)的不安全行為當事人信息未納入系統(tǒng)時,要及時反饋所在單位系統(tǒng)管理員進行數據補充后進行錄入。
(三)單位內部審核必須按程序文件規(guī)定的程序和周期組織,信息要完整錄入系統(tǒng)。
第十二條 預警與消警信息管理
各級管理人員要及時關注和查看與本單位、本部門及崗位人員相關的信息,涉及與其相關的整改項時,要及時整改,整改后要及時反饋。
檢查人員對查出的限期整改隱患,要及時跟蹤復查,并對已完成整改的隱患進行消警。本人因故不能及時完成復查工作時,可委托他人復查,但被委托人必須使用本人賬號進行復查消警。
被檢查單位(車間、區(qū)隊)確因實際情況無法按期整改的,需在信息錄入后24小時內,聯(lián)系檢查人對整改期限進行延長。
第十三條 基礎數據改進
各部門、單位負責動態(tài)考核評分標準的改進,要將審核后的數據通過“增補考核標準意見”途徑上報。
各部門、單位負責人員不安全行為認定標準的改進以及危險源與動態(tài)考核評分標準的對應關系確定。中心定期對各部門、單位通過“增補考核標準意見”上報的數據組織審核,并及時上報安監(jiān)局。
危險源辨識及風險評估成果依據《神東煤炭集團安全風險管理辦法》,納入系統(tǒng)管理。
各單位要通過系統(tǒng),及時查看已通過安監(jiān)局審核并導入公司數據庫的考核評分標準、危險源及管控標準,并將適用于本單位的數據選取到單位數據庫中,實時應用。
第十四條 系統(tǒng)的改進與升級
各單位(部門)應將系統(tǒng)應用過程中發(fā)現(xiàn)的問題以及改進意見,通過“員工建議管理”途徑上報,由安監(jiān)局定期組織審核,并及時糾正系統(tǒng)錯誤或作為系統(tǒng)升級的依據。
第四章 罰則
第十五條 未按本辦法相關條款規(guī)定職責履行管理義務的,且造成系統(tǒng)不能正常運行的單位和部門,除按日常動態(tài)檢查和季度定期檢查進行考核外,將視情節(jié)嚴重給予相應處罰。
第十六條 系統(tǒng)應用過程中,對存在下列情形之一的單位予以通報批評,并視情節(jié)處以500-2000元/次罰款:
(一)未嚴格執(zhí)行本單位的安全管理信息系統(tǒng)管理辦法;
(二)未設置系統(tǒng)管理員崗位,未明確人員和職責;
(三)未履行本辦法中規(guī)定的管理職責。
第五章 附則
第十九條 本辦法解釋權歸神東煤炭集團洗選中心。
第二十條 本辦法自公布之日起執(zhí)行,原《神東煤炭集團洗選中心本質安全管理信息系統(tǒng)運行管理辦法(試行)》同時廢止。
第7篇 建業(yè)集團信息系統(tǒng)安全管理細則
第一條???????? 目的
為了保護集團計算機信息系統(tǒng)安全,規(guī)范信息系統(tǒng)管理,合理利用系統(tǒng)資源,推進集團信息化建設,促進計算機的應用和發(fā)展,保障集團信息系統(tǒng)的正常運行,充分發(fā)揮信息系統(tǒng)在企業(yè)管理中的作用,更好地為集團運營服務。根據《中華人民共和國計算機信息系統(tǒng)安全保護條例》及有關法律、法規(guī),結合集團實際情況,制定本細則。
第二條???????? 術語與定義
(一)?? 信息系統(tǒng)安全管理范圍:業(yè)務軟件系統(tǒng)信息安全、硬件網絡信息安全。
(二)?? 系統(tǒng)管理員:是集團信息化管理系統(tǒng)建設的主要執(zhí)行者,負責系統(tǒng)的設備保障、運行監(jiān)測、及時維護、數據備份以及信息系統(tǒng)規(guī)劃、計劃、方案的起草工作;同時,負責集團信息化管理系統(tǒng)和各工作站系統(tǒng)軟件、應用軟件的安裝、調試和維護工作;
第三條???????? 適用范圍
本細則適用于集團信息系統(tǒng)安全管理。
第四條???????? 系統(tǒng)服務器和網絡設備管理方法:
(一)? 服務器和各網絡設備的放置詳見《機房管理細則》第五條的第三項;
(二)? 非集團指定系統(tǒng)管理員,未經批準不得對服務器和各網絡設備進行硬件維護、軟件安裝卸載等操作;
(三)? 保證服務器和各網絡設備24小時不間斷正常工作,不得在服務器專用電路上加載其它用電設備;
(四)? 非工作需要,內網服務器嚴禁直接接入因特網,并安裝好殺毒軟件,做好病毒防范,杜絕病毒感染。
第五條? 業(yè)務軟件系統(tǒng)信息安全:
(一)?? 帳戶申請:對符合開通帳戶的申請人,根據權責對軟件所負責管理的職能歸屬部門進行申請,經該主責部門同意后,轉信息管理部系統(tǒng)管理員處備案;
(二)?? 帳戶刪除:對于離職人員,在辦理工作交接時。由離職人員的主管通過辦公平臺向業(yè)務軟件主責部門提交刪除離職人員相關業(yè)務軟件帳戶的申請。經該主責部門同意后,轉信息管理部系統(tǒng)管理員處備案;
(三)?? 操作人員應該嚴格保密帳戶信息,如因故意或過失造成信息泄漏的,將根據《員工獎懲管理細則》追究其相關責任;
(四)?? 系統(tǒng)管理人員應熟悉并嚴格監(jiān)督數據庫使用權限、用戶密碼使用情況,適時更換、更新用戶帳號或密碼。
第六條? 網絡信息安全:
(一)?? 系統(tǒng)管理員要主動對網絡系統(tǒng)實行監(jiān)控、查詢,及時對故障進行有效隔離、排除和恢復工作,以防災難性網絡風暴發(fā)生;
(二)?? 網絡系統(tǒng)所有設備的配置、安裝、調試必須由系統(tǒng)管理員負責,其它人員不得隨意拆卸和移動;
(三)?? 所有上網操作人員必須嚴格遵守計算機及其它相關設備的操作規(guī)程,禁止其它人員進行與系統(tǒng)操作無關的工作;
(四)?? 在管理員還沒有有效解決網絡安全(未安裝防火墻、殺毒軟件)的情況下,內外網獨立運行,所有終端內外網不能混接,嚴禁外網用戶通過u盤等存貯介質拷貝文件到內網終端。
第七條? 資料備份工作方法:
(一)?? 數據備份關系到整個集團信息化管理系統(tǒng)的正常運轉,影響到集團正常的運營秩序,必須嚴格執(zhí)行;
(二)?? 數據庫服務器每周日做一次數據備份;
(三)?? 備份的數據存儲于專門的硬盤內,備份必需以覆蓋的形式存儲,確保數據不會遺漏;
(四)?? 所有重要數據、信息化管理系統(tǒng)源程序要刻錄成光盤存盤;
(五)?? 若遇重大程序更新、修改,必須在程序更新、修改前要做好數據的備份工作;
(六)?? 上傳到集團網站上提供給查詢的數據必須每日定時更新,確保查詢數據的準確性;
(七)?? 系統(tǒng)管理員若遇重大程序更新、修改,必須填寫工作日志;
(八)?? 非共享的文件不能設置成網絡共享,提供共享使用的文檔必須設置相應權限,由于沒有安全設置相應權限而造成本單位數據丟失的情況,后果自負。
第八條? 管理員有權制止一切違反安全管理的行為。
第九條? 本細則的解釋權屬于運營管理中心信息管理部。
第十條? 本細則由運營管理中心信息管理部進行起草與修訂,由總裁辦公會審核,執(zhí)行總裁批準后發(fā)布。
第十一條? 本細則自發(fā)布之日起生效,集團原有相關規(guī)定、通知、辦法等同時廢止。
第8篇 煤礦安全管理信息系統(tǒng)的開發(fā)與應用
安全管理是人類改造客觀世界推動社會經濟發(fā)展過程中的一項重要工作,隨著計算機數據化、信息化的發(fā)展,我們會對煤礦安全管理中的實際情況,開發(fā)一套較為實用的煤礦安全管理系統(tǒng),對實現(xiàn)煤礦安全生產和高產高效起到了促進作用。
1系統(tǒng)特點及構成
1.1系統(tǒng)特點
煤礦安全信息管理系統(tǒng)具有以下特點:
(1) 對各種安全信息分類管理,交叉操作,突破以往單一數據處理。
(2) 實現(xiàn)了對干部的考核與評價,避免人為因素帶來不公平等現(xiàn)象。
(3) 計算機代替人工建立報表、臺帳等工作,極大節(jié)約人力、物力、提高工作質量及效率。
(4) 所有安全信息不再利用人工傳閱,可以在線適時瀏覽。
(5) 可以發(fā)布各種宣傳信息,實現(xiàn)信息傳遞的快捷、準確、方便。
1.2系統(tǒng)構成
根據煤礦實際情況把系統(tǒng)劃分5個系統(tǒng),即:
(1) 人員信息子系統(tǒng)。用于全面、準確掌握人員信息,主要功能有人員信息錄入、查詢、檢索和信息修改等。
(2) 信息站子系統(tǒng)。主要包括職工簽到、隱患登記、隱患處理、違章情況、“三違”登記、“三違”處理、干部評估、人身傷亡事故、安全檢查安全評估日報等信息的錄入、瀏覽、檢索、修改等能。
(3) 安檢部門子系統(tǒng)。主要用于煤礦安全檢部門對安全質量進行檢查,對發(fā)生的事故進行處罰與獎勵等。
(4) 考核統(tǒng)計子系統(tǒng)。包括對干部的考核和有關情況報表。主要有:對干部的下井、質量控制、事故控制、安全行為、安全培訓、業(yè)務學習的方面進行綜和考評,并以得分的形式進行獎勵或處罰;對干部的考核、安全檢查、違章罰款、干部下井覆蓋情況、事故情況等以報表的形式進行上報。
(5) 安全教育技能文獻子系統(tǒng)。發(fā)布有關國家、集團公司和礦方煤礦安全教育的法律、制度、規(guī)程、規(guī)范供有關人員參考學習;并且可宣傳各種最新技術和安全精神,提高所有工作人員的安全意識。系統(tǒng)構成結構框圖如圖1所示。
圖1 安全管理是信息系統(tǒng)組成結構
2系統(tǒng)硬件構成
系統(tǒng)采用基于網絡的傳輸方式。從礦級領導、科室干部到管理人員都可通過網絡進行信息傳輸。因此,利用本系統(tǒng)結合煤礦的網絡硬件資源條件,實現(xiàn)煤礦安全信息的錄入、查詢、修改、瀏覽和刪除等系統(tǒng)的硬件組成如圖2所示。
圖2 系統(tǒng)硬件組成
3 系統(tǒng)軟件的設計
由于安全信息數據量大,系統(tǒng)訪問人數多,所以本系統(tǒng)采用c/s(客戶機/服務器)的設計模式,以減少網絡的數據傳輸量。服務器操作系統(tǒng)采用nt server4.0,客戶端操作系統(tǒng)采用windiows98/2000,數據庫平臺選用sql server7.0,系統(tǒng)編程軟件采用asp、vbscript javascript。系統(tǒng)軟件設計流程圖如圖3所示。
圖3 系統(tǒng)軟件設計流程圖
4系統(tǒng)應用
屯蘭礦是西山煤電(集團)有限責任公司的一座新型現(xiàn)代化大型礦井,礦井設計生產能力為400萬t/a,礦井1988年動工興建,1996年建成并通過投產驗收,1997年正式生產,截止2001年底已實現(xiàn)安全生產1500d,生產原煤623.6萬t。
安全信息管理系統(tǒng)通過在本礦一年多的生產實際中的應用,使煤礦領導及安全管理人員及時了解掌握了全礦安全信息,準確、有效的對礦井各類安全信息進行一系列數據處理,并在礦區(qū)計算機網絡中迅速提取不同時段的各類安全報表,大大提高了礦井的安全管理水平,減少礦井安全管理人員,基本實現(xiàn)了煤礦安全管理辦公自動化,無論是在經濟效益上還是在社會效益上都有了顯著的提高。(薛占儒)
第9篇 某大學網絡及信息系統(tǒng)安全管理辦法
z大學網絡及信息系統(tǒng)安全管理辦法
近年來,國內信息安全形勢嚴峻,各類信息安全事件頻發(fā)。為此,教育部辦公廳發(fā)布了《關于加強網絡安全檢查的通知》(教技廳函[2014]51號)、《教育行業(yè)信息系統(tǒng)安全等級保護定級工作指南(試行)》(教技廳函[2014]74號)和《教育部辦公廳關于開展國家級重要信息系統(tǒng)和重點網站安全檢查工作的通知》(教技廳函[2015]45號)要求高校加強網絡及信息系統(tǒng)安全管理;《z市教育委員會關于進一步加強和規(guī)范網絡與信息安全管理的通知》(渝教科〔2014〕32號)進一步明確高校需加強網絡、信息系統(tǒng)和網站安全管理;z市重要信息系統(tǒng)安全等級保護工作協(xié)調小組辦公室發(fā)布的《z市重要信息系統(tǒng)安全等級保護工作協(xié)調小組辦公室關于加強重點網站安全防范工作的緊急通知》(渝等保辦〔2015〕9號)要求高校加強信息系統(tǒng)和網站安全,落實信息系統(tǒng)等級保護定級管理工作。
第一章 總則
第一條 為貫徹落實國家及教育主管部門相關文件精神,進一步加強我校網絡及信息安全工作,特制定本辦法。
第二條 本辦法所指網絡(以下簡稱校園網)包括z大學教學辦公區(qū)、學生宿舍區(qū)和部分由學校建設管理的教師住宅區(qū)網絡,不包括由電信運營商自主建設運營的住宅區(qū)網絡。
第三條 本辦法所指信息系統(tǒng)指由學校及各二級單位建設管理各類業(yè)務系統(tǒng)和網站。
第四條 涉密網絡和涉密系統(tǒng)根據國家及學校的相關管理規(guī)定單獨管理,不適用本管理辦法。
第二章 管理機構及職責
第五條 為進一步加強網絡及信息安全組織領導,學校將原“z大學計算機網絡及信息安全領導小組”、“z大學數字化校園建設領導小組”整合調整為“z大學網絡信息安全及信息化工作領導小組”(以下簡稱領導小組)。領導小組負責制定全校網絡及信息安全工作的總體方針和安全策略,審定全校網絡及信息安全管理制度,指導并監(jiān)督網絡及信息安全管理。領導小組辦公室設在黨委辦公室。
第六條 網絡信息安全及信息化工作領導小組辦公室負責網絡及信息安全總體事務,主要職責包括:
(一) 統(tǒng)籌協(xié)調全校網絡及信息安全工作;
(二) 網絡及信息安全總體規(guī)劃;
(三) 制定網絡及信息安全管理制度;
(四) 組織信息網絡安全工作檢查和考評;
(五) 網絡及信息安全事件查處。
第七條 宣傳部主要職責包括:
(一) 學校主頁內容審核、發(fā)布及安全管理;
(二) 學校新聞網內容審核、發(fā)布及安全管理;
(三) 民主湖論壇內容審核、發(fā)布及安全管理;
(四) 全校輿情監(jiān)控及內容管理。
第八條 保衛(wèi)處主要職責包括:
(一) 全校信息安全監(jiān)控管理;
(二) 網絡及信息安全違法違紀事件的調查;
(三) 網絡及信息安全事件處理中的對外聯(lián)絡與接洽。
第九條 信息化辦公室負責網絡及信息安全技術支撐,主要職責包括:
(一) 校園網出口安全基礎設施的建設和管理;
(二) 學校數據中心安全基礎設施建設和管理;
(三) 校園無線網絡接入安全管理;
(四) 校園網安全監(jiān)控管理;
(五) 定期實施校內服務器安全漏洞掃描及安全預警;
(六) 定期組織實施信息系統(tǒng)安全等級測評;
(七) 落實專職人員負責網絡及信息安全管理工作;
(八) 組織信息網絡安全培訓和教育。
第十條 虎溪校區(qū)管委會具體負責虎溪校區(qū)網絡及信息安全管理,主要職責包括:
(一) 虎溪校區(qū)校園網出口安全基礎設施建設和管理;
(二) 虎溪校區(qū)校園網內容審計系統(tǒng)監(jiān)測管理;
(三) 虎溪校區(qū)網絡信息中心機房的網絡及信息安全管理;
(四) 虎溪校區(qū)門戶及各業(yè)務系統(tǒng)內容及系統(tǒng)安全管理。
第十一條 圖書館主要職責:
(一) 民主湖論壇的系統(tǒng)安全管理;
(二) 圖書館網絡(有線部分)接入安全管理;
(三) 圖書館業(yè)務系統(tǒng)及網站的安全管理。
第十二條 學工部、研工部主要職責:
(一) 學工、研工業(yè)務系統(tǒng)及網站安全管理;
(二) “易班”系統(tǒng)接入安全管理;
(三) 協(xié)助進行輿情監(jiān)控及內容管理。
第十三條 其它二級單位主要職責包括:
(一) 本單位局域網和校園網接入安全管理;
(二) 本單位聯(lián)網計算機審核(有線部分);
(三) 本單位上網信息審核;
(四) 本單位業(yè)務系統(tǒng)及網站的安全管理。
第三章 校園網安全管理
第十四條 信息化辦公室總體負責校園網安全管理工作,虎溪校區(qū)管委會具體負責虎溪校區(qū)校園網安全管理工作。
第十五條 校園網(有線部分)由信息化辦公室負責在校園網出口處實施實名上網認證,各二級單位負責接入端安全管理;校園網(無線部分)由信息化辦公室負責實施實名接入上網認證。
第十六條 信息化辦公室負責學校數據中心網絡安全設施建設和管理。
第十七條 接入校園網的各單位和用戶必須嚴格遵守執(zhí)行《中華人民共和國計算機信息網絡國際聯(lián)網管理暫行規(guī)定》和國家有關法律法規(guī),嚴格執(zhí)行信息安全及保密相關制度。
第十八條 二級單位根據國家有關規(guī)定對上網信息進行審查,凡涉及國家秘密的信息嚴禁上網。使用校園網的相關單位和用戶必須對所提供的信息負責。不得利用校園網從事危害國家安全、泄露國家秘密等犯罪活動,不得制作、查閱、復制和傳播有礙社會治安、社會穩(wěn)定的信息。
第十九條 在校園網上不允許進行任何干擾網絡用戶、破壞網絡服務和網絡設備的活動,不得在網絡上散布計算機病毒,未經授權不得使用校園網。
第二十條 接入校園網的各二級單位需指定一名主管領導負責本單位的網絡及信息安全工作,設立網絡管理員具體負責相應的網絡安全和信息安全技術工作。
第二十一條 校園網上所有單位和用戶有義務向學校網絡信息安全相關部門報告網絡違法犯罪行為和網上有害信息情況。
第二十二條 與校園網相關的所有單位和用戶必須接受并配合國家有關部門依法進行的監(jiān)督檢查。
第四章 信息系統(tǒng)安全管理
第二十三條 各二級單位是信息系統(tǒng)安全管理的責任主體,對本單位信息系統(tǒng)安全負責。
第二十四條 信息系統(tǒng)安全遵循“同步規(guī)劃、同步建設、同步運行”的原則,信息系統(tǒng)的立項采購、測試驗收、交付使用、升級改造必須符合國家對信息系統(tǒng)安全等級保護的相關要求。
第二十五條 二級單位負責制定信息系統(tǒng)安全管理策略,加強人員安全能力與安全意識培訓,落實學校安全要求;確定信息系統(tǒng)數據安全要求,明確數據訪問權限,制定數據備份機制,接入學校統(tǒng)一災備體系。
第二十六條 二級單位負責信息系統(tǒng)的安全運行維護工作,按照《信息系統(tǒng)安全等級保護基本要求》(GB/T 22239-2008)基本技術要求規(guī)定,做好系統(tǒng)安全、角色權限、口令增強等系統(tǒng)管理工作,定期進行安全檢查、漏洞修補、系統(tǒng)升級、數據備份等安全管理工作;信息系統(tǒng)一旦出現(xiàn)信息安全事件,二級單位應及時查處整改,對多次出現(xiàn)安全事件的信息系統(tǒng)由信息化辦公室暫停其網絡連接及服務。
第五章 信息系統(tǒng)安全等級保護定級
第二十七條 根據“自主定級、自主保護”的原則,由學校“網絡信息安全及信息化工作領導小組”確定我校信息系統(tǒng)安全等級保護定級方案。
第二十八條 學?,F(xiàn)有信息系統(tǒng)的定級由“網絡信息安全及信息化工作領導小組”根據教育部辦公廳《教育行業(yè)信息系統(tǒng)安全等級保護定級工作指南(試行)》(教技廳函[2014]74號)并結合我校實際情況確定,定級確定后按要求報公安機關審核備案并定期開展等級測評。
第二十九條 信息系統(tǒng)安全等級保護定級、變更由學校“網絡信息安全及信息化工作領導小組”審定,各二級單位負責準備相關備案材料,信息化辦公室負責組織等級測評、報公安機關審核備案。
第三十條 信息化辦公室定期組織對重要信息系統(tǒng)進行安全檢測。
第六章 安全事件查處
第三十一條 網絡及信息安全事件(以下簡稱安全事件)包括有害程序、網絡攻擊、信息破壞、信息內容安全、信息設施故障、災害性事件及其它危害網絡及信息安全的事件。
第三十二條 校園網上所有單位和用戶有義務向學校網絡信息安全相關部門報告安全事件。
第三十三條 二級單位發(fā)現(xiàn)安全事件或接到安全事件報告后應在第一時間將相關情況報學校保衛(wèi)處和信息化辦公室。
第三十四條 學校保衛(wèi)處負責安全事件的調查取證,信息化辦公室負責技術支撐,二級單位負責配合舉證。
第三十五條 發(fā)生安全事件后應首先留存相關證據,中斷網絡連接以減小安全事件擴散影響,在調查取證結束以前不執(zhí)行數據刪除、系統(tǒng)恢復等操作,避免影響調查取證。
第三十六條 二級單位應建立安全事件應急處理機制,制定應急預案,定期實施應急測試、演練和培訓。
第三十七條 網絡信息安全及信息化工作領導小組辦公室負責對一般安全事件責任人和責任單位進行處理,對造成重大影響和重大損失的安全事件報請網絡信息安全及信息化工作領導小組處理。
第七章 附則
第三十八條 本管理辦法由學校授權網絡信息安全及信息化工作領導小組辦公室負責解釋。
第三十九條 本管理辦法自公布之日起執(zhí)行。
z大學
第10篇 管理信息系統(tǒng)概述安全信息管理系統(tǒng)
一、管理信息系統(tǒng)的概念
所謂系統(tǒng)就是指由若干互相聯(lián)系、互相影響、互相制約的各個部分為了一定目標而組合在一起所形成的一個整體。構成整體的各個組成部分,稱為子系統(tǒng)。假若以一個經濟組織的會計作為一個系統(tǒng),而有關結算中心、會計報表、成本核算、資產臺帳和貨幣資金等則是它的子系統(tǒng)。至于有關供銷、生產、人事等方面的信息則屬于會計系統(tǒng)以外的環(huán)境系統(tǒng)。會計信息系統(tǒng)見圖10-2。
過去,國外大多數企業(yè)和我國一些先行單位,為了適應不同職能組織的需要,除了設立會計信息系統(tǒng)以外,還有生產技術、供銷、人事、后勤等科室也都分別設立適合于它們各自需要的信息系統(tǒng)。這樣一個企業(yè)就有若干信息管理系統(tǒng),易于發(fā)生重復勞動,同一原始資料要分別輸入若干個信息管理系統(tǒng)。如有關材料的采購、耗用、轉移、完工、職工的基本工資、出勤記錄等都要同時輸入若干個信息系統(tǒng)。這樣不僅出現(xiàn)重復勞動,易于發(fā)生差錯,而且更改也不方便,造成相互不協(xié)調,成本也就比較高。
近年來在信息管理中提出綜合性管理系統(tǒng)。就是將一個經濟組織作為一個系統(tǒng),而其生產、技術、會計、供銷、后勤、人事等職能業(yè)務則是這個系統(tǒng)下的各個子系統(tǒng)。實施綜合信息系統(tǒng)需要具有三個條件:
(1)分散的信息活動必須通過組織的集中統(tǒng)一安排;
(2)這些活動必須是整體的組成部分;
(3)這些活動必須由一個集中、獨立的信息中心加以處理。
這樣就能把企業(yè)看作一個整體,使一個數據多用,提高效率和更有效地使用信息,成本也可隨之降低。
二、綜合管理信息系統(tǒng)的建立
設計一個新的或改進一個現(xiàn)有的管理信息系統(tǒng),是一項既復雜又繁重的工作。首先要用系統(tǒng)分析的方法,對系統(tǒng)(包括子系統(tǒng))的本身范圍及其周圍環(huán)境的關系進行分析,提出若干設計方案,決定不同類型,不同管理層次的系統(tǒng),進行技術和經濟的論證,層層提高設計質量,消除不必要的重復勞動,然后加以評估比較,最后從中決定統(tǒng)一的綜合信息管理標準,包括經濟信息分類、編碼和文件統(tǒng)一化工作。經過試驗證明切實可行后,再應用到實際工作中去。其中要注意以下幾方面:
1.明確信息的需求
即對輸出的要求,要通過充分的調查研究,特別是管理中現(xiàn)有的信息種類,它們流轉的來龍去脈,由哪里產生,由誰傳遞,傳到何處,經過怎樣處理,以什么形式輸出,供誰使用,是否可以“一數多用”,是否有別的來源替代,是否要保存等等。所以在建立過程中,專業(yè)人員與使用人員之間要經常交換意見,使提供的各項信息都能滿足使用者的要求。
2.信息的收集和處理
這項工作的目的就是要改善信息總的質量,一般包括五項內容:
(1)檢核。要確定各項信息的可靠性的程度,包括來源的可靠性,數據的準確性和有效性等。
(2)整理。將輸入的信息和數據加以提煉整理,以符合規(guī)定的要求。
(3)編制索引。按規(guī)定編制索引,以供日后儲存和檢索。
(4)傳輸。將正確的信息及時提供給各級主管人員。
(5)存儲。要保存必需的數據資料和文件檔案,準備日后再次使用。
第11篇 信息系統(tǒng)運行維護及安全管理規(guī)定
第一章 總則
第一條 為了確??偣拘畔⑾到y(tǒng)的安全、穩(wěn)定和可靠運行,充分發(fā)揮信息系統(tǒng)的作用,依據《計算機信息網絡國際聯(lián)網安全保護管理辦法》,結合總公司實際,特制定本規(guī)定。
第二條 本規(guī)定所稱的信息系統(tǒng),是指由網絡傳輸介質、網絡設備及服務器、計算機終端所構成的,為正常業(yè)務提供應用及服務的硬件、軟件的集成系統(tǒng)。
第三條 信息系統(tǒng)安全管理實行統(tǒng)一規(guī)劃、統(tǒng)一規(guī)范、分級管理和分級負責的原則。
第二章 管理機構及職責
第四條 總公司辦公室是公司信息系統(tǒng)運行維護和安全管理的主管部門,其安全管理職責是:
(一)負責總公司機關內互聯(lián)網的運行管理,保證與城建局、各所屬單位網絡連接的暢通;
(二)負責總公司機關局域網的運行維護管理;
(三)落實安全技術措施,保障總公司信息系統(tǒng)的運行安全和信息安全;
(四)指導、協(xié)調所屬單位局域網系統(tǒng)的安全運行管理。
第五條 總公司各所屬單位信息員負責本單位局域網的運行維護和安全管理,服從總公司辦公室的指導和管理。其安全管理職責是:
(一)負責廣域網本單位節(jié)點、本單位局域網的運行維護和安全管理,保證與總公司網絡連接的暢通;
(二)負責本單位人員的信息安全教育和培訓,建立健全安全管理制度;
(三)與總公司辦公室密切配合,共同做好總公司信息系統(tǒng)的安全運行、管理和維護工作。
第三章 網絡接入及ip地址管理
第六條 需要接入總公司網絡的所屬單位應向總公司辦公室提交申請,經審批同意后方可接入。
第七條 總公司機關內部局域網的ip地址由辦公室統(tǒng)一規(guī)劃、管理和分配,ip地址的申請、補充、更換均需辦理相關手續(xù)。
第八條 申請與使用ip地址,應與登記的聯(lián)網計算機網卡的以太網地址(mac地址,即硬件地址)捆綁,以保證一個ip地址只對應一個網卡地址。
第九條 入網單位和個人應嚴格使用由總公司辦公室及本單位網絡管理員分配的ip地址和指定的網關和掩碼。嚴禁盜用他人ip地址或私自設置ip地址。總公司辦公室有權切斷私自設置的ip地址入網,以保證總公司內部局域網的正常運行。
第四章 安全運行管理
第十條 總公司機關和各所屬單位均應指定專人擔任信息系統(tǒng)管理員,負責信息系統(tǒng)的日常運行維護、故障處理及性能調優(yōu)工作。
第十一條 建立電子設備運行檔案,對所發(fā)生的故障、處理過程和結果等要做好詳細的記錄。關鍵設備應有備品備件,并進行定期的檢測和維護,確保隨時處于可用狀態(tài)。
第十二條 系統(tǒng)軟件(操作系統(tǒng)和數據庫)必須使用正版軟件,其選用應充分考慮軟件的安全性、可靠性、穩(wěn)定性,并具備身份驗證、訪問控制、故障恢復、安全保護、安全審計、分權制約等功能。
第十三條 對會影響到全公司的硬件設備或軟件的更改、調試等操作應預先制定具體實施方案,必要時準備好后備配件和應急措施。
第十四條 數據庫管理系統(tǒng)和關鍵網絡設備(如服務器、防火墻、交換機等)的口令必須使用強口令,由專人掌管,定期更換。
第十五條 業(yè)務信息系統(tǒng)應嚴格控制操作權限,原則上采用專人專用的用戶名及密碼登錄;對數據庫的維護不允許通過外網遠程登錄進行。
第十六條 接入總公司信息系統(tǒng)的所有服務器和計算機均應采用國家許可的正版防病毒軟件并及時更新軟件版本,發(fā)現(xiàn)問題及時解決。具體措施如下:
(一)所有計算機全部安裝和使用網絡版防毒軟件,未經許可,不得隨意禁用或卸載,并設置好定期升級和殺毒的安全策略;
(二)對新購進的、修復的或重新啟用的計算機設備,必須預先進行計算機病毒檢查后方可安裝運行;
(三)杜絕病毒傳播的各種途徑,光盤和優(yōu)盤等存儲介質及經遠程通信傳送的程序或數據在使用前應進行病毒檢測,如工作需要使用共享目錄,必須做好有關防范措施;
(四)在接入internet網時,嚴格控制下載軟件,謹慎接收電子郵件;在接收電子郵件時,不隨意打開附件;
(五)當出現(xiàn)計算機病毒傳染跡象時,立即拔掉網線,隔離被感染的系統(tǒng)和網絡,并進行處理,不應帶“毒”繼續(xù)運行。
第十七條 總公司及所屬各單位信息系統(tǒng)如發(fā)生嚴重的網絡中斷故障,應按規(guī)定進行先期處置,同時報總公司辦公室。
第六章 數據管理
第十八條 系統(tǒng)管理員應對系統(tǒng)數據(主要包括數據字典、權限設置、存儲分配、網絡地址、網管參數、硬件配置及其他系統(tǒng)配置參數)實施嚴格的安全與保密管理,并定期核對,防止系統(tǒng)數據的非法生成、變更、泄漏、丟失與破壞。
第十九條 各單位應定期進行數據備份,保證系統(tǒng)發(fā)生故障時能夠迅速恢復;業(yè)務數據必須設置在線定時自動備份策略,必要時應采用雙機備份。
第二十條 各單位重要業(yè)務數據必須每年定期、完整、真實、準確地轉儲到不可更改的介質上,實行集中存儲和異地保管,保存期至少2年。備份數據不得更改,應指定專人負責保管和登記。
第二十一條 各單位業(yè)務數據不得隨意進行數據恢復,因數據丟失或故障確需恢復的,應由系統(tǒng)管理員報本單位信息化工作部門,經批準后方可進行數據恢復操作,并做好記錄。
第二十二條 總公司信息系統(tǒng)的數據采集、存儲、處理、傳遞、輸出和發(fā)布應遵守計算機信息系統(tǒng)相關保密管理規(guī)定,以保證公司信息系統(tǒng)無泄密事件發(fā)生。
第七章 附則
第二十三條 本辦法由總公司辦公室負責解釋。
第二十四篥 本辦法自印發(fā)之日起施行。
第12篇 涉密計算機及信息系統(tǒng)安全和保密管理辦法
第一條 為加強公司涉密計算機及涉密計算機信息系統(tǒng)的安全保密管理,根據國家有關保密法規(guī)和鐵道部的有關規(guī)定,結合哈佳鐵路客運專線有限責任公司(以下簡稱“公司”)實際,制定本辦法。
第二條 本辦法所稱的涉密計算機,是指專門用于處理或存儲國家秘密信息、收發(fā)文電、連接互聯(lián)網的臺式計算機;涉密計算機信息系統(tǒng),是指專門用于處理國家秘密信息的計算機信息系統(tǒng)。
第三條 為確保國家秘密、公司工程項目相關技術資料的安全,公司各部門或個人不得使用便攜式計算機處理國家秘密信息。
第四條 公司設保密領導小組,具體負責公司內部的涉密計算機及信息系統(tǒng)的安全保密管理工作,日常保密管理、監(jiān)督職責如下:
(一)審查、選定專人分別作為涉密計算機信息及信息系統(tǒng)的系統(tǒng)管理員、安全保密管理員和密鑰口令管理員,要求職責清晰,分工明確。
(二)定期對涉密計算機、涉密計算機信息系統(tǒng)以及涉密移動存儲介質的使用、保管情況進行安全保密檢查,及時消除隱患。
(三)加強對有關人員的安全保密教育,建立健全保密規(guī)章制度,完善各項保密防范措施。
第五條? 涉密計算機日常管理人員是涉密計算機安全保密的責任人,其日常保密管理監(jiān)督職責如下:
(一)對計算機及軟件安裝情況進行登記備案,定期核查。
(二)設置開機口令,長度在8個字符以上,并定期更換,防止他人盜用和破譯。
(三)不得安裝、運行、使用與工作無關的軟件。
(四)應在涉密計算機的顯著位置進行標識,不得讓其他無關人員使用涉密計算機。
(五)未安裝隔離卡的涉密計算機單機,管理人員應拆除網卡,嚴禁涉密計算機上網;已安裝隔離卡的涉密計算機應嚴格按照正確方法使用,嚴禁他人在外網上處理(即打開、查看、拷貝、傳遞涉密文件)和存儲任何涉密信息;嚴禁他人在外網上使用涉密移動存儲介質。
(六)定期做好涉密計算機的病毒查殺、防治和系統(tǒng)升級工作,及時進行數據備份,防止涉密信息的意外丟失。
第六條 涉密計算機信息系統(tǒng)的管理人員由系統(tǒng)管理員、安全保密管理員和密鑰口令管理員組成,具體職責如下:
(一)系統(tǒng)管理員負責涉密計算機信息系統(tǒng)的登錄權限分配、訪問控制和日常維護及修理,保證系統(tǒng)和單機的正常運行。定期開展涉密計算機信息系統(tǒng)重要數據的備份工作,防止因系統(tǒng)的損壞或意外造成的數據丟失。
(二)安全保密管理員負責涉密計算機信息系統(tǒng)的病毒防治、安全審計等工作,并負責對系統(tǒng)的運行進行安全保密監(jiān)視。
(三)密鑰口令管理員負責定期更換并管理系統(tǒng)登錄口令、開機密碼及部分重要程序和文件的密鑰,保證口令和密鑰的安全。對集中產生的涉密計算機信息系統(tǒng)口令,應定期分發(fā)并更改,不得由用戶自行產生。處理秘密級信息的系統(tǒng),口令長度不得少于8個字符,口令更換周期不得超過一個月;處理機密級信息的系統(tǒng),口令長度不得少于10個字符,口令更改周期不得超過一周??诹畋仨毤用艽鎯?,口令在網絡中必須加密傳輸,口令的存放載體必須保證物理安全。
第七條 涉密計算機信息系統(tǒng)實行“同步建設、嚴格審批、注重防范、規(guī)范管理”的保密管理原則。
第八條 涉密計算機及信息系統(tǒng)所在的場所,必須采取必要的安全防護措施,安裝防盜門窗和報警器,并指定專人進行日常管理,嚴禁無關人員進入該場所。
第九條 涉密計算機及信息系統(tǒng)不得直接或間接與國際互聯(lián)網連接,必須實行嚴格的物理隔離,并采取相應的防電磁信息泄漏的保密措施。
第十條 涉密計算機按所存儲和處理的涉密信息的最高密級進行標識;對涉密計算機信息系統(tǒng)的服務器,應按本系統(tǒng)所存儲和處理的涉密信息的最高級別進行標識。
第十一條 涉密計算機中的涉密信息應有相應的密級標識,密級標識不能與正文分離。對圖形、程序等首頁無法標注的,應標注在文件名后。打印輸出的涉密文件、資料,應按相應的密級文件進行管理。
第十二條 涉密計算機的維修或銷毀一般應由公司人員在本公司內部進行,并應確保秘密信息在維修、銷毀過程中不被泄露。公司不具備自行維修、銷毀條件的,應報公司主管領導批準,委托保密部門認定的定點單位進行維修或銷毀。銷毀涉密存儲介質,應采用物理或化學的方法徹底銷毀。
第十三條 對于違反本辦法的有關人員,應給予批評教育,責令其限期整改;造成泄密的,公司將根據有關保密法規(guī)進行查處,追究有關人員泄密責任。
第十四條 本辦法由公司保密委員會負責解釋。
第十五條? 本辦法自發(fā)布之日起執(zhí)行。