
網(wǎng)絡和系統(tǒng)安全管理制度
11頁X公司網(wǎng)絡與應用系統(tǒng)安全管理規(guī)定第一章 總 則 第一條 為貫徹《中華人民共和國網(wǎng)絡安全法》(以下簡稱《網(wǎng)絡安全法》)最大限度地消除互聯(lián)網(wǎng)應用風險和隱患,提高浩瑞泰科技有限公司網(wǎng)絡和應用系統(tǒng)安全防護水平,保障網(wǎng)絡和應用系統(tǒng)的安全和穩(wěn)定運行實際制定本規(guī)定 第二條 把網(wǎng)絡與應用系統(tǒng)安全納入公司發(fā)展規(guī)劃和預算管理確立網(wǎng)絡與應用系統(tǒng)安全在公司發(fā)展中的重要地位,將網(wǎng)絡與應用系統(tǒng)安全預算資金集中投入,統(tǒng)一管理,??顚S玫谌龡l 加強網(wǎng)絡與應用系統(tǒng)安全隊伍建設,將人才培養(yǎng)與推進信息化安全結(jié)合起來,提高全員信息化應用安全水平第四條 制訂公司全員信息化安全管理和應用培訓計劃,開展信息化安全應用相關培訓,不斷提高公司對網(wǎng)絡和應用系統(tǒng)安全的認識和應用水平 第五條 本規(guī)定基本內(nèi)容包括:網(wǎng)絡管理、設備管理、系統(tǒng)安全管理、機房管理、數(shù)據(jù)安全管理、信息安全管理、應急處理第二章 網(wǎng)絡管理 第六條 建立網(wǎng)絡管理臺賬,掌握本單位的網(wǎng)絡結(jié)構(gòu)及終端的接入情況,做到條理清楚、管理到位一)所有網(wǎng)絡設備(包括防火墻、路由器、交換機等)應歸軟件部統(tǒng)一管理,其安裝、維護等操作應由軟件部工作人員進行,其他任何人不得破壞或擅自進行維修和修改。
同時,登錄網(wǎng)絡設備密碼應遵循復雜性原則,且位數(shù)應不低于8位 (二)建立租用鏈路管理臺賬,包含但不局限于以下內(nèi)容:鏈路供應商、本端接口、對端、技術參數(shù)等日常維護信息 (三)建立網(wǎng)絡拓樸圖,標注線路連接、設備功能、IP地址、子網(wǎng)掩碼、出口網(wǎng)關等常用管理信息 (四)局域網(wǎng)原則上應實行靜態(tài)IP管理,IP地址由軟件部統(tǒng)一分配,并制定“IP地址分配表”,記錄IP地址使用人、MAC地址、電腦操作系統(tǒng)等信息五)IP地址為計算機網(wǎng)絡的重要資源,公司員工應在軟件部的規(guī)劃下使用這些資源,不應擅自更改六)公司內(nèi)計算機網(wǎng)絡部分的擴展應經(jīng)過軟件部批準,未經(jīng)許可任何部門不應私自將交換機、集線器等網(wǎng)絡設備接入網(wǎng)絡 (七)軟件部負責不定時查看網(wǎng)絡運行情況,如網(wǎng)絡出現(xiàn)異常時及時采取措施進行處理 (八)公司網(wǎng)絡安全應嚴格執(zhí)行國家《網(wǎng)絡安全法》,對在網(wǎng)絡上(包括內(nèi)網(wǎng)和外網(wǎng))從事任何有悖網(wǎng)絡安全法律法規(guī)的活動者,將視其情節(jié)輕重交有關部門或公安機關處理第三章 設備管理 第七條 做好日常維護和保養(yǎng),掌握正確的操作使用方法和規(guī)程,減少設備的故障率,確保設備能夠正常和可靠運行 (一)建立設備管理臺賬,應包含以下內(nèi)容:設備型號、序列號、設備配置、技術參數(shù)、運行時間、保修期限等日常維護信息; (二)服務器電源應保證冗余電源,有條件的情況下采用雙路電源接入。
對于運行重要應用系統(tǒng)的服務器設備,還應配備不間斷(UPS)電源,以避免非常規(guī)斷電造成服務器設備的物理損壞UPS負載必須保持在總負荷80%以下,并且定期對UPS設備進行檢測,確保設備運行正常和有效; (三)相關管理人員應定期對各設備進行巡檢,查看設備運行日志,監(jiān)測設備,并填寫“巡檢情況記錄”;(四)嚴禁撕毀、涂畫或遮蓋IT設備標簽,或未經(jīng)軟件部備案擅自調(diào)整部門內(nèi)部計算機信息系統(tǒng)的配置; (五)計算機終端用戶因主觀操作不當導致設備、設施損壞,應承擔相應修復費用,不能修復的應按所損壞設備、設施的市場價值予以賠償;蓄意破壞設備、設施的,除照價賠償外,還應視情節(jié)嚴重給予行政處罰;(六)終端設備,特別是筆記本電腦等移動設備應采用實名制,不得贈送、出借、出售給他人使用第四章 系統(tǒng)安全管理 第八條 系統(tǒng)安全管理應充分利用現(xiàn)有資源,完善相關的管理制度和流程,保證安全系統(tǒng)有效、穩(wěn)定和可靠運行 (一)設置防火墻安全策略時,應考慮隔離病毒傳播、非授權訪問的通道等方面的內(nèi)容,而且策略應注明用途,避免冗余策略的產(chǎn)生; (二)按照不同的訪問權限,在核心交換機、路由器設置不同的訪問控制策略; (三)不定期開展對服務器進行安全掃描,針對發(fā)現(xiàn)的漏洞及時補漏加固。
(四)移動存儲設備(優(yōu)盤、移動硬盤等)必須進行病毒掃描確認無毒后,方能接入服務器; (五)各應用系統(tǒng)管理員登錄密碼應遵循密碼復雜度原則,且位數(shù)不應少于8位; (七)定期查看各應用系統(tǒng)、終端操作系統(tǒng)相關安全公告,根據(jù)需要下載操作系統(tǒng)相關補丁安裝包,進行測試后對服務器進行升級; (八)禁止在機房服務器上安裝與系統(tǒng)應用無關的軟件,并且安裝軟件要確認安裝包的安全性,安裝和卸載軟件應做好相應記錄; (九)公司員工應定期對所配備的計算機終端的操作系統(tǒng)、殺毒軟件等進行升級和更新,并定期進行病毒查殺; (十)公司員工應妥善保管根據(jù)職責權限所掌握的各類辦公賬號和密碼,嚴禁隨意向他人泄露和借用; (十一)經(jīng)遠程通信傳送的程序或數(shù)據(jù),必須經(jīng)過安全檢測確認無病毒后方可安裝和使用; (十二)定期組織災難恢復演習,提高相關管理人員的應急反應能力,確?;謴瓦^程安全、迅速和有效;(十三)重大節(jié)假日之前,相關人員應對網(wǎng)絡、各應用系統(tǒng)進行巡檢,確保節(jié)假日期間網(wǎng)絡和各應用系統(tǒng)運行安全、穩(wěn)定和有效第五章 機房管理 第九條 對機房進行科學、規(guī)范管理,確保計算機網(wǎng)絡、各應用系統(tǒng)安全、高效和穩(wěn)定運行。
一)采取措施確保機房設備物理安全; (二)機房溫、濕度達到《電子計算機機房設計規(guī)范》國家標準(GB50174-93)要求; (三)未經(jīng)公司授權且機房管理人員在場監(jiān)督,任何人不得自行配置、更換或挪用機房內(nèi)的路由器、交換機和服務器以及其他通信設備等; (四)嚴禁攜帶易燃易爆和強磁物品及其它與機房工作無關的物品進入機房; (五)機房定期做好清潔除塵工作,未經(jīng)機房管理人員同意嚴禁無關人員進入機房第六章 數(shù)據(jù)安全管理 第十條 高度重視各類數(shù)據(jù)備份的重要性,制定備份策略,并定期進行恢復檢查,確保備份數(shù)據(jù)的安全和有效一)服務器磁盤采用冗余磁盤陣列(RAID)容錯方式,以避免磁盤因物理損壞而造成數(shù)據(jù)丟失; (二)制定數(shù)據(jù)備份策略,對服務器操作系統(tǒng)、數(shù)據(jù)庫、文件進行備份,根據(jù)數(shù)據(jù)重要性、更新頻率要求設置備份頻率; (三)定期對備份數(shù)據(jù)進行還原測試,確保備份數(shù)據(jù)的安全性和有效性; (四)計算機終端用戶必須將重要數(shù)據(jù)存放在計算機硬盤中除系統(tǒng)盤分區(qū) (一般是 C盤)外的硬盤分區(qū)計算機信息系統(tǒng)發(fā)生故障,應及時與軟件部聯(lián)系并采取相應數(shù)據(jù)保護措施; (五)計算機終端用戶未做好備份前不能刪除任何硬盤數(shù)據(jù)。
對重要的數(shù)據(jù)必須準備雙份,存放在不同的地點;對采用光盤等介質(zhì)保存的數(shù)據(jù),必須做好防火、防潮和防塵工作,并定期進行檢查、復制,防止介質(zhì)損壞,丟失數(shù)據(jù)第七章 信息安全管理 第十一條 加強涉密信息的安全管理工作,嚴格落實內(nèi)、外網(wǎng)物理隔離,做到“涉密不上網(wǎng),上網(wǎng)不涉密” (一)對涉密的設備運行和使用情況進行定期檢查; (二)涉密的電腦不得接入局域網(wǎng),更不能直接接入互聯(lián)網(wǎng)使用涉密電腦因工作需要必須接入內(nèi)網(wǎng)或者互聯(lián)網(wǎng)時,原使用者應進行資料清理后再進行使用; (三)涉密電腦密碼不得向無關人員泄露,必須定期進行更換,原則上至少每半年更換一次,而且密碼應具有一定復雜性; (四)規(guī)范和細化存儲介質(zhì)的使用范圍,如用于處理敏感信息的存儲介質(zhì),不應處理和傳輸涉密信息,更不得在連接互聯(lián)網(wǎng)的計算機上使用;(五)員工具有信息保密的義務任何人不應利用計算機網(wǎng)絡泄漏公司機密、技術資料和其它保密資料; (六)計算機終端用戶計算機內(nèi)的資料涉及公司機密的,須為計算機設定開機密碼或?qū)⑽募用?;凡涉及公司機密的數(shù)據(jù)或文件,非工作需要不得以任何形式轉(zhuǎn)移,更不得透露給他人離開原工作崗位的員工由所在部門負責人將其所有工作資料收回并保存;(七)嚴禁外來人員對計算機數(shù)據(jù)和文件進行拷貝或抄寫以免泄漏公司機密,對公司各應用系統(tǒng)登錄賬號不得相互知曉,每個人必須保證自己帳號的唯一登陸性,否則由此產(chǎn)生的數(shù)據(jù)安全問題由其本人負全部責任。
第八章 應急處理 第十二條 制定網(wǎng)絡安全應急處理預案,明確責任,日常管理及日常處置的應急要求當發(fā)生網(wǎng)絡安全事件時,及時啟動應急處理程序,調(diào)動有關資源作出響應,降低安全事件對網(wǎng)絡運行的影響 (一)當黑客攻擊時的應急處理措施 1、當發(fā)現(xiàn)服務器內(nèi)容被篡改,或通過防火墻發(fā)現(xiàn)有黑客正在進行攻擊時,首先將被攻擊的服務器等設備從網(wǎng)絡中隔離出來,同時向網(wǎng)絡安全與信息化領導小組匯報情況; 2、網(wǎng)絡管理員負責被破壞系統(tǒng)的恢復與重建工作; 3、故障排除后,盡快恢復網(wǎng)絡連接 (二)病毒安全應急處理措施 1、當發(fā)現(xiàn)網(wǎng)絡中有計算機感染病毒后,立即將該機從網(wǎng)絡上隔離出來; 2、對設備的硬盤進行數(shù)據(jù)備份; 3、啟用殺毒程序進行殺毒處理,同時進行全網(wǎng)查毒,對其他機器進行病毒掃描和清除工作; 4、如發(fā)現(xiàn)殺毒程序無法清除該病毒,應作好相關記錄,同時立即向網(wǎng)絡安全與信息化領導小組報告,并迅速聯(lián)系有關產(chǎn)品供應商進行溝通、研究和解決 (三)數(shù)據(jù)庫系統(tǒng)應急處理措施 1、如發(fā)現(xiàn)是數(shù)據(jù)庫故障導致應用系統(tǒng)不能運行,由應用系統(tǒng)相關部門應用管理員負責查找故障原因,并進行恢復; 2、如問題不能解決,應聯(lián)系應用系統(tǒng)服務商進行技術支持或現(xiàn)場服務; 3、如服務商也無法解決故障,啟用備份恢復系統(tǒng),將數(shù)據(jù)庫恢復至最近的備份時間點; 4、故障排除后,應恢復應用系統(tǒng),并進行驗證性測試。
(四)應用系統(tǒng)應急處理措施 1、如發(fā)現(xiàn)是應用系統(tǒng)軟件故障導致應用系統(tǒng)不能運行,由相關部門應用系統(tǒng)管理員查找故障原因,并進行恢復; 2、如應用系統(tǒng)管理員不能解決故障,應立即聯(lián)系應用系統(tǒng)開發(fā)商進行技術支持或進行現(xiàn)場服務; 3、如開發(fā)商也無法解決故障,啟用備份恢復系統(tǒng),將應用系統(tǒng)恢復至最近的備份時間點; 4、故障排除后,應恢復應用系統(tǒng),并進行驗證測試 (五)互聯(lián)網(wǎng)線路中斷應急處理措施 1、網(wǎng)絡管理員發(fā)現(xiàn)問題或接到報告后,應迅速判斷故障節(jié)點,查明故障原因; 2、如屬公司管轄范圍,由網(wǎng)絡管理員采取相應措施第一時間予以恢復如遇無法恢復情況,應向有關設備廠商尋求支持; 3、如屬網(wǎng)絡鏈路運營商管轄范圍,應立即與網(wǎng)絡鏈路運營商相關人員聯(lián)系,進行故障報修,尋求盡快修復,并對修復進展進行實時跟進; 4、故障排除后,應恢復網(wǎng)絡連接,并進行測試,保證網(wǎng)絡穩(wěn)定、正常運行第九章 附則 第十三條 本規(guī)定由XXXX公司軟件部制定并負責解釋 第十四條 本規(guī)定自發(fā)布之日起實施。