信息安全事件管理程序范本
| 适配人群 | 安全管理员,技术责任人,流程负责人 | 使用场景 | 安全事件响应,重大故障处置,机密泄露应对 |
|---|---|---|---|
| 制定目的 | 怕出事损失大,想早点发现、快点处理,减少损失,以后少出类似问题。 | ||
| 适用范围 | 管所有做***业务的人,管信息设备、线路、软件出问题,还有人搞坏或失职的事。 | ||
| 职责分工 | 负责人定方向和分工;日常管理员写策略、推改进;技术责任人盯系统、评风险、处理事件。 | ||
| 禁止行为 | 不能让秘密泄露;不能让业务停两小时以上;不能让设备烧毁;不能让损失超一万元。 | ||
| 检查与监督 | 出事马上记录、初步处理、写报告;一般事件报负责人批,重大要委员会过;查原因定措施,跟踪验证结果;没做到就警告、通报、调岗甚至开除。 | ||
1 目的
为建立一个适当的信息安全事件、薄弱点和故障报告、反应与处理机制,减少信息安全事件和故障所造成的损失,采取有效的纠正与预防措施,特制定本程序。
2 范围
本程序适用于***业务信息安全事件的管理。
3 职责
3.1 信息安全管理流程负责人
确定信息安全目标和方针;
确定信息安全管理组织架构、角色和职责划分;
负责信息安全小组之间的协调,内部和外部的沟通;
负责信息安全评审的相关事宜;
3.2 信息安全日常管理员
负责制定组织中的安全策略;
组织安全管理技术责任人进行风险评估;
组织安全管理技术责任人制定信息安全改进建议和控制措施;
编写风险改进计划;
3.3 信息安全管理技术责任人
负责信息安全日常监控;
信息安全风险评估;
确定信息安全控制措施;
响应并处理安全事件。
4 工作程序
4.1 信息安全事件定义与分类
信息安全事件是指信息设备故障、线路故障、软件故障、恶意软件危害、人员故意破坏或工作失职等原因直接影响(后果)的。
造成下列影响(后果)之一的,均为一般信息安全事件。
a) ***秘密泄露;
b) 导致业务中断两小时以上;
c) 造成信息资产损失的火灾;
d) 损失在一万元人民币(含)以上的故障/事件。
造成下列影响(后果)之一的,属于重大信息安全事件。
a) 组织机密泄露;
b) 导致业务中断十小时以上;
c) 造成机房设备毁灭的火灾;
d) 损失在十万元人民币(含)以上的故障/事件。
4.2 信息安全事件管理流程
由信息安全管理负责人组织相关的运维技术人员根据***对信息安全的要求,确认代码管理相关信息系统的安全需求;
对代码管理相关信息系统进行信息安全风险评估,预测风险类型、风险发生的可能性、风险级别、潜在的业务影响,形成信息安全风险评估报告;
由信息安全日常管理员组织相关技术人员根据对根据风险评估的结果以及服务级别协议的安全需求,提出现阶段的安全改进建议,并提交至信息安全管理负责人进行评估;若同意执行安全改进建议,则在变更管理的控制下实施安全建议;
信息安全日常管理员根据安全改进之后的信息系统安全现状提出具体的安全控制措施,形成风险处置计划;
根据风险处置计划,实施信息安全控制措施,尽可能的降低信息和业务风险;
监视信息系统的活动并识别反常的活动和安全事件,并记录下来,做初步的响应和处理;评估安全漏洞和不符合安全要求的任何情况,并采取必要的纠正措施;
对发现的或已发生的信息安全事件,按照信息安全事件响应程序进行处理;
每年一次或在发生重大信息安全事件时进行信息安全评审,分析信息安全事件的显现趋势、信息安全管理的改进等信息,并形成风险改进计划,持续改进信息系统安全。
4.3 信息安全事件事后处理措施
对于一般信息安全事件,在故障排除或采取必要措施后,相关信息安全管理职能部门会同事件责任部门,对事件的原因、类型、损失、责任进行鉴定,形成《信息安全事件报告》,报信息安全管理者代表批准;对于重大信息安全事件的处理意见还应上报信息安全管理委员会讨论通过。
对于违反组织信息安全方针、程序安全规章所造成的信息安全事件责任者依据以下措施予以惩戒。
处罚方式:
一般安全事故,根据所造成的经济损失,由***办公室通过邮件发出正式严重警告。
一年内累计出现三次或三次以上的一般安全事故,报***领导批准后进行相应惩罚,并在***进行通报批评。
造成重大安全事故的,***有权将责任人调离原工作岗并给予相应惩罚。
一年内累计出现二次或二次以上的重大安全事故,***有权解除劳动合同并依法追究法律责任。
如果属于故意行为导致信息安全事故,***有权解除劳动合同并依法追究法律责任。
对于信息安全事故责任人的处理结果由处理部门在***范围内予以通报。
负有信息安全事故处罚的各职能部门在确定实施处罚后,***室与被处罚部门沟通,确认责任者及处罚方式并上报***领导。
信息安全管理职能部门要求事件责任部门制定纠正措施并实施,实施结果记录在《信息安全事件报告》。
由信息安全管理职能部门对实施情况进行跟踪验证,验证结果记入《信息安全事件报告》。
4.4 报告信息安全薄弱点与预防措施
***与信息安全管理有关的所有员工发现信息安全薄弱点或潜在威胁均应履行报告义务。
对以下行为应给予奖励:
及时发现非责任区信息安全隐患,该隐患足以导致信息安全事故的;
及时发现非责任区信息安全重大隐患,该隐患足以导致信息安全重大事故的;
及时发现并制止系统操作问题以避免设备重大损失或人员死亡的;
及时制止或报告泄露商业机密的事件以避免***重大经济损失或及时中止正在进行中的商业泄密行为的;
在信息安全事故中采取积极有效措施,降低损失的程度。
奖励方式如下:
根据防止一般安全事故发生、一年内防止一般安全事故发生三次或三次以上、防止造成重大安全事故、及时中止正在进行中的商业泄密行为、提出信息安全合理化建议等级别,报请***批准后,给予相应表扬或奖励,并作为年底工作考核依据。
发现信息安全事故、薄弱点与故障的员工填写《一般信息安全事件/薄弱点报告》,相关的代码管理中心及信息安全实验室进行调查后,确定是否采取预防措施,确认责任部门并实施。
5 相关文件
6 相关记录
信息安全事件管理程序范本:信息安全事件管理程序
| 适配人群 | 安全流程负责人,日常安全管理员,技术责任人 | 使用场景 | 安全事件处置,重大故障处理,隐患主动报告 |
|---|---|---|---|
| 制定目的 | 怕出事乱套,想早点发现毛病、快点修好,少丢钱少耽误活儿。 | ||
| 适用范围 | 就管xxx业务里那些电脑、软件、线路出问题的事儿。 | ||
| 职责分工 | 负责人定方向搭班子,管理员写策略做评估,技术员盯系统查风险、处理事故。 | ||
| 禁止行为 | 不准漏秘密,不准让业务停两小时以上,不准烧坏机房设备,不准损失超一万元。 | ||
| 检查与监督 | 出了事马上填报告,部门一起查原因定措施,一周内写完报告交领导批;没按时交,发邮件警告;三次警告就通报批评;重大事故直接调岗或开除。 | ||
1 目的
为建立一个适当的信息安全事件、薄弱点和故障报告、反应与处理机制,减少信息安全事件和故障所造成的损失,采取有效的纠正与预防措施,特制定本程序。
2 范围
本程序适用于xxx业务信息安全事件的管理。
3 职责
3.1 信息安全管理流程负责人
确定信息安全目标和方针;
确定信息安全管理组织架构、角色和职责划分;
负责信息安全小组之间的协调,内部和外部的沟通;
负责信息安全评审的相关事宜;
3.2 信息安全日常管理员
负责制定组织中的安全策略;
组织安全管理技术责任人进行风险评估;
组织安全管理技术责任人制定信息安全改进建议和控制措施;
编写风险改进计划;
3.3 信息安全管理技术责任人
负责信息安全日常监控;
信息安全风险评估;
确定信息安全控制措施;
响应并处理安全事件。
4 工作程序
4.1 信息安全事件定义与分类
信息安全事件是指信息设备故障、线路故障、软件故障、恶意软件危害、人员故意破坏或工作失职等原因直接影响(后果)的。
造成下列影响(后果)之一的,均为一般信息安全事件。
a) xxx秘密泄露;
b) 导致业务中断两小时以上;
c) 造成信息资产损失的火灾;
d) 损失在一万元人民币(含)以上的故障/事件。
造成下列影响(后果)之一的,属于重大信息安全事件。
a) 组织机密泄露;
b) 导致业务中断十小时以上;
c) 造成机房设备毁灭的火灾;
d) 损失在十万元人民币(含)以上的故障/事件。
4.2 信息安全事件管理流程
由信息安全管理负责人组织相关的运维技术人员根据xxx对信息安全的要求,确认代码管理相关信息系统的安全需求;
对代码管理相关信息系统进行信息安全风险评估,预测风险类型、风险发生的可能性、风险级别、潜在的业务影响,形成信息安全风险评估报告;
由信息安全日常管理员组织相关技术人员根据对根据风险评估的结果以及服务级别协议的安全需求,提出现阶段的安全改进建议,并提交至信息安全管理负责人进行评估;若同意执行安全改进建议,则在变更管理的控制下实施安全建议;
信息安全日常管理员根据安全改进之后的信息系统安全现状提出具体的安全控制措施,形成风险处置计划;
根据风险处置计划,实施信息安全控制措施,尽可能的降低信息和业务风险;
监视信息系统的活动并识别反常的活动和安全事件,并记录下来,做初步的响应和处理;评估安全漏洞和不符合安全要求的任何情况,并采取必要的纠正措施;
对发现的或已发生的信息安全事件,按照信息安全事件响应程序进行处理;
每年一次或在发生重大信息安全事件时进行信息安全评审,分析信息安全事件的显现趋势、信息安全管理的改进等信息,并形成风险改进计划,持续改进信息系统安全。
4.3 信息安全事件事后处理措施
对于一般信息安全事件,在故障排除或采取必要措施后,相关信息安全管理职能部门会同事件责任部门,对事件的原因、类型、损失、责任进行鉴定,形成《信息安全事件报告》,报信息安全管理者代表批准;对于重大信息安全事件的处理意见还应上报信息安全管理委员会讨论通过。
对于违反组织信息安全方针、程序安全规章所造成的信息安全事件责任者依据以下措施予以惩戒。
处罚方式:
一般安全事故,根据所造成的经济损失,由xxx办公室通过邮件发出正式严重警告。
一年内累计出现三次或三次以上的一般安全事故,报xxx领导批准后进行相应惩罚,并在xxx进行通报批评。
造成重大安全事故的,xxx有权将责任人调离原工作岗并给予相应惩罚。
一年内累计出现二次或二次以上的重大安全事故,xxx有权解除劳动合同并依法追究法律责任。
如果属于故意行为导致信息安全事故,xxx有权解除劳动合同并依法追究法律责任。
对于信息安全事故责任人的处理结果由处理部门在xxx范围内予以通报。
负有信息安全事故处罚的各职能部门在确定实施处罚后,xxx室与被处罚部门沟通,确认责任者及处罚方式并上报xxx领导。
信息安全管理职能部门要求事件责任部门制定纠正措施并实施,实施结果记录在《信息安全事件报告》。
由信息安全管理职能部门对实施情况进行跟踪验证,验证结果记入《信息安全事件报告》。
4.4 报告信息安全薄弱点与预防措施
xxx与信息安全管理有关的所有员工发现信息安全薄弱点或潜在威胁均应履行报告义务。
对以下行为应给予奖励:
及时发现非责任区信息安全隐患,该隐患足以导致信息安全事故的;
及时发现非责任区信息安全重大隐患,该隐患足以导致信息安全重大事故的;
及时发现并制止系统操作问题以避免设备重大损失或人员死亡的;
及时制止或报告泄露商业机密的事件以避免xxx重大经济损失或及时中止正在进行中的商业泄密行为的;
在信息安全事故中采取积极有效措施,降低损失的程度。
奖励方式如下:
根据防止一般安全事故发生、一年内防止一般安全事故发生三次或三次以上、防止造成重大安全事故、及时中止正在进行中的商业泄密行为、提出信息安全合理化建议等级别,报请xxx批准后,给予相应表扬或奖励,并作为年底工作考核依据。
发现信息安全事故、薄弱点与故障的员工填写《一般信息安全事件/薄弱点报告》,相关的代码管理中心及信息安全实验室进行调查后,确定是否采取预防措施,确认责任部门并实施。
5 相关文件
6 相关记录
信息安全事件管理程序范本:区二中网络与信息
| 适配人群 | 学校网管中心人员,教育局信息管理员,校园安全专管员 | 使用场景 | 校园网络安全事件,教育网站被篡改,局域网黑客入侵 |
|---|---|---|---|
| 制定目的 | 网络老出问题,怕影响上课和办公,想快点修好,不让坏消息乱传。 | ||
| 适用范围 | 全校老师学生,还有所有电脑、网站、服务器、路由器这些设备。 | ||
| 职责分工 | 校长带头抓,网管中心的人动手干,安全专管员天天盯着,bbs和聊天室得专人守着。 | ||
| 禁止行为 | 不准私接网线、乱拆设备,不准关防火墙,密码不能乱写纸上,杀毒软件必须装必须更新。 | ||
| 检查与监督 | 网管中心每月查一次设备和软件,9月15日前全配齐,没做到的要重装系统,三次不改就停网权限。 | ||
二中网络与信息安全管理应急预案
为确保网络正常使用,充分发挥网络在信息时代的作用,促进教育信息化健康发展,根据国务院《互联网信息服务管理办法》和有关规定,特制订本预案,妥善处理危害网络与信息安全的突发事件,最大限度地遏制突发事件的影响和有害信息的扩散。
一、危害网络与信息安全突发事件的应急响应
1.如在局域网内发现病毒、木马、黑客入侵等
网络管理中心应立即切断局域网与外部的网络连接。如有必要,断开局内各电脑的连接,防止外串和互串。
2.突发事件发生在校园网内或具有外部ip地址的服务器上的,学校应立即切断与外部的网络连接,如有必要,断开校内各节点的连接;突发事件发生在校外租用空间上的,立即与出租商联系,关闭租用空间。
3.如在外部可访问的网站、邮件等服务器上发现有害信息或数据被篡改,要立即切断服务器的网络连接,使得外部不可访问。防止有害信息的扩散。
4.采取相应的措施,彻底清除。如发现有害信息,在保留有关记录后及时删除,(情况严重的)报告市教育局和公安部门。
5.在确保安全问题解决后,方可恢复网络(网站)的使用。
二、保障措施
1.加强领导,健全机构,落实网络与信息安全责任制。建立由主管领导负责的网络与信息安全管理领导小组,并设立安全专管员。明确工作职责,落实安全责任制;bbs、聊天室等交互性栏目要设有防范措施和专人管理。
2.局内网络由网管中心统一管理维护,其他人不得私自拆修设备,擅接终端设备。
3.加强安全教育,增强安全意识,树立网络与信息安全人人有责的观念。安全意识淡薄是造成网络安全事件的主要原因,各校要加强对教师、学生的网络安全教育,增强网络安全意识,将网络安全意识与政治意识、责任意识、保密意识联系起来。特别要指导学生提高他们识别有害信息的能力,引导他们正健康用网。
4.不得关闭或取消防火墙。保管好防火墙系统管理密码。每台电脑安装杀毒软件,并及时更新病毒代码。
信息安全事件管理程序范本:数据中心信息
| 适配人群 | IDC安全主管,等保测评师,运维审核员 | 使用场景 | IDC运维,等保合规,灾备演练 |
|---|---|---|---|
| 制定目的 | 怕数据中心被黑被偷被搞瘫痪,想让数据更稳更安全,大家干活心里有底。 | ||
| 适用范围 | 管idc所有员工、外包方、访客,管机房进出、设备、网络、文件、备份这些事。 | ||
| 职责分工 | 信息安全管理委员会牵头,内部审核员查漏洞,技术员落实措施,管理层每半年看一次效果。 | ||
| 禁止行为 | 不能乱放机房钥匙,不能删监控录像,不能用弱密码,不能把客户数据随便传给外人。 | ||
| 检查与监督 | 每月查门禁记录,每季度测备份恢复,每年审一次制度;没做到就补培训,再犯扣绩效;检查结果要存档备查。 | ||
随着在世界范围内,信息化水平的不断发展,数据中心的信息安全逐渐成为人们关注的焦点,世界范围内的各个机构、组织、个人都在探寻如何保障信息安全的问题。英国、美国、挪威、瑞典、芬兰、澳大利亚等国均制定了有关信息安全的本国标准,国际标准化组织(iso)也发布了iso17799、iso13335、iso15408等与信息安全相关的国际标准及技术报告。目前,在信息安全管理方面,英国标准iso27000:____已经成为世界上应用最广泛与典型的信息安全管理标准,它是在bsi/disc的bdd/2信息安全管理委员会指导下制定完成。
iso27001标准于1993年由英国贸易工业部立项,于1995年英国首次出版bs 7799-1:1995《信息安全管理实施细则》,它提供了一套综合的、由信息安全最佳惯例组成的实施规则,其目的是作为确定工商业信息系统在大多数情况所需控制范围的唯一参考基准,并且适用于大、中、小组织。1998年英国公布标准的第二部分《信息安全管理体系规范》,它规定信息安全管理体系要求与信息安全控制要求,它是一个组织的全面或部分信息安全管理体系评估的基础,它可以作为一个正式认证方案的根据。iso27000-1与iso27000-2经过修订于1999年重新予以发布,1999版考虑了信息处理技术,尤其是在网络和通信领域应用的近期发展,同时还非常强调了商务涉及的信息安全及信息安全的责任。2000年12月,iso27000-1:1999《信息安全管理实施细则》通过了国际标准化组织iso的认可,正式成为国际标准iso/iec17799-1:2000《信息技术-信息安全管理实施细则》。____年9月5日,iso27000-2:____草案经过广泛的讨论之后,终于发布成为正式标准,同时iso27000-2:1999被废止。现在,iso27000:____标准已得到了很多国家的认可,是国际上具有代表性的信息安全管理体系标准。许多国家的政府机构、银行、证券、保险公司、电信运营商、网络公司及许多跨国公司已采用了此标准对信息安全进行系统的管理,数据中心(idc)应逐步建立并完善标准化的信息安全管理体系。
一、 数据中心信息安全管理总体要求
1、信息安全管理架构与人员能力要求
1.1信息安全管理架构
idc在当前管理组织架构基础上,建立信息安全管理委员会,涵盖信息安全管理、应急响应、审计、技术实施等不同职责,并保证职责清晰与分离,并形成文件。
1.2人员能力
具备标准化 信息安全管理体系内部审核员、cisp(certified information security professional,国家注册信息安全专家)等相关资质人员。5星级idc至少应具备一名合格的标准化信息安全管理内部审核员、一名标准化 主任审核员。4星级idc至少应至少具备一名合格的标准化信息安全管理内部审核员
2、信息安全管理体系文件要求,根据idc业务目标与当前实际情况,建立完善而分层次的idc信息安全管理体系及相应的文档,包含但不限于如下方面:
2.1信息安全管理体系方针文件
包括idc信息安全管理体系的范围,信息安全的目标框架、信息安全工作的总方向和原则,并考虑idc业务需求、国家法律法规的要求、客户以及合同要求。
2.2风险评估
内容包括如下流程:识别idc业务范围内的信息资产及其责任人;识别资产所面临的威胁;识别可能被威胁利用的脆弱点;识别资产保密性、完整性和可用性的丧失对idc业务造成的影响;评估由主要威胁和脆弱点导致的idc业务安全破坏的现实可能性、对资产的影响和当前所实施的控制措施;对风险进行评级。
2.3风险处理
内容包括:与idc管理层确定接受风险的准则,确定可接受的风险级别等;建立可续的风险处理策略:采用适当的控制措施、接受风险、避免风险或转移风险;控制目标和控制措施的选择和实施,需满足风险评估和风险处理过程中所识别的安全要求,并在满足法律法规、客户和合同要求的基础上达到最佳成本效益。
2.4文件与记录控制
明确文件制定、发布、批准、评审、更新的流程;确保文件的更改和现行修订状态的标识、版本控制、识别、访问控制有完善的流程;并对文件资料的传输、贮存和最终销毁明确做出规范。
记录控制内容包括:保留信息安全管理体系运行过程执行的记录和所有发生的与信息安全有关的重大安全事件的记录;记录的标识、贮存、保护、检索、保存期限和处置所需的控制措施应形成文件并实施。
2.5内部审核
idc按照计划的时间间隔进行内部isms审核,以确定idc的信息安全管理的控制目标、控制措施、过程和程序符标准化标准和相关法律法规的要求并得到有效地实施和保持。五星级idc应至少每年1次对信息安全管理进行内部审核。四星级idc应至少每年1次对信息安全管理进行内部审核。
2.6纠正与预防措施
idc建立流程,以消除与信息安全管理要求不符合的原因及潜在原因,以防止其发生,并形成文件的纠正措施与预防措施程序无
2.7控制措施有效性的测量
定义如何测量所选控制措施的有效性;规定如何使用这些测量措施,对控制措施的有效性进行测量(或评估)。
2.8管理评审
idc管理层按计划的时间间隔评审内部信息安全管理体系,以确保其持续的适宜性、充分性和有效性,最终符合idc业务要求。
五星级idc管理层应至少每年1次对idc的信息安全管理体系进行评审四星级idc管理层应至少每年1次对idc的信息安全管理体系进行评审。
2.9适用性声明
适用性声明必须至少包括以下3项内容: idc所选择的控制目标和控制措施,及其选择的理由;当前idc实施的控制目标和控制措施;标准化附录a中任何控制目标和控制措施的删减,以及删减的正当性理由。
2.10业务连续性
过业务影响分析,确定idc业务中哪些是关键的业务进程,分出紧急先后次序; 确定可以导致业务中断的主要灾难和安全失效、确定它们的影响程度和恢复时间; 进行业务影响分析,确定恢复业务所需要的资源和成本,决定对哪些项目制作业务连续性计划(bcp)/灾难恢复计划(drp)。
2.11其它相关程序
另外,还应建立包括物理与环境安全、信息设备管理、新设施管理、业务连续性管理、灾难恢复、人员管理、第三方和外包管理、信息资产管理、工作环境安全管理、介质处理与安全、系统开发与维护、法律符合性管理、文件及材料控制、安全事件处理等相关流程与制度。
二、信息安全管控要求
1、安全方针
信息安全方针文件与评审建立idc信息安全方针文件需得到管理层批准、发布并传达给所有员工和外部相关方。
至少每年一次或当重大变化发生时进行信息安全方针评审。
2、信息安全组织
2.1 内部组织
2.1.1信息安全协调、职责与授权
信息安全管理委员会包含idc相关的不同部门的代表;所有的信息安全职责有明确成文的规定;对新信息处理设施,要有管理授权过程。
2.1.2保密协议
idc所有员工须签署保密协议,保密内容涵盖idc内部敏感信息;保密协议条款每年至少评审一次。
2.1.3权威部门与利益相关团体的联系
与相关权威部门(包括,公安部门、消防部门和监管部门)建立沟通管道;与安全专家组、专业协会等相关团体进行沟通。
2.1.4独立评审
参考“信息安全管理体系要求”第5和第8条关于管理评审、内部审核的要求,进行独立的评审。
审核员不能审核评审自己的工作;评审结果交管理层审阅。
2.2 外方管理
2.2.1外部第三方的相关风险的识别
将外部第三方(设备维护商、服务商、顾问、外包方临时人员、实习学生等)对idc信息处理设施或信息纳入风险评估过程,考虑内容应包括:需要访问的信息处理设施、访问类型(物理、逻辑、网络)、涉及信息的价值和敏感性,及对业务运行的关键程度、访问控制等相关因素。
建立外部第三方信息安全管理相关管理制度与流程。
2.2.2客户有关的安全问题
针对客户信息资产的保护,根据合同以及相关法律、法规要求,进行恰当的保护。
2.2.3处理第三方协议中的安全问题
涉及访问、处理、交流(或管理)idc及idc客户的信息或信息处理设施的第三方协议,需涵盖所有相关的安全要求。
3、信息资产管理
3.1 资产管理职责
3.1.1资产清单与责任人
idc对所有信息资产度进行识别,将所有重要资产都进行登记、建立清单文件并加以维护。
idc中所有信息和信息处理设施相关重要资产需指定责任人。
3.1.2资产使用
指定信息与信息处理设施使用相关规则,形成了文件并加以实施。
3.2 信息资产分类
3.2.1资产分类管理
根据信息资产对idc业务的价值、法律要求、敏感性和关键性进行分类,建立一个信息分类指南。
信息分类指南应涵盖外来的信息资产,尤其是来自客户的信息资产。
3.2.2信息的标记和处理
按照idc所采纳的分类指南建立和实施一组合适的信息标记和处理程序。
4、人力资源安全
这里的人员包括idc雇员、承包方人员和第三方等相关人员。
4.1信息安全角色与职责
人员职责说明体现信息安全相关角色和要求。
4.2背景调查
人员任职前根据职责要求和岗位对信息安全的要求,采取必要的背景验证。
4.3雇用的条款和条件
人员雇佣后,应签署必要的合同,明确雇佣的条件和条款,并包含信息安全相关要求。
4.4信息安全意识、教育和培训
入职新员工培训应包含idc信息安全相关内容。
至少每年一次对人员进行信息安全意识培训。
4.5安全违纪处理
针对安全违规的人员,建立正式的纪律处理程序。
4.6雇佣的终止与变更
idc应清晰规定和分配雇用终止或雇用变更的职责;雇佣协议终止于变更时,及时收回相关信息资产,并调整或撤销相关访问控制权限。
5、物理与环境安全
5.1 安全区域
5.1.1边界安全与出入口控制
根据边界内资产的安全要求和风险评估的结果对idc物理区域进行分区、分级管理,不同区域边界与出入口需建立卡控制的入口或有人管理的接待台。
入侵检测与报警系统覆盖所有门窗和出入口,并定期检测入侵检测系统的有效性。
机房大楼应有7×24小时的专业保安人员,出入大楼需登记或持有通行卡。
机房安全出口不少于两个,且要保持畅通,不可放置杂物。
5星级idc:出入记录至少保存6个月,视频监控至少保存1个月。
4星级idc:出入记录至少保存6个月,视频监控至少保存1个月。
5.1.2 idc机房环境安全
记录访问者进入和离开idc的日期和时间,所有的访问者要需要经过授权。
建立访客控制程序,对服务商等外部人员实现有效管控。
所有员工、服务商人员和第三方人员以及所有访问者进入idc要佩带某种形式的可视标识,已实现明显的区分。外部人员进入idc后,需全程监控。
5.1.3防范外部威胁和环境威胁
idc对火灾、洪水、地震、爆炸、社会动荡和其他形式的自然或人为灾难引起的破坏建立足够的防范控制措施;危险或易燃材料应在远离idc存放;备份设备和备份介质的存放地点应与idc超过10公里的距离。
机房内应严格执行消防安全规定,所有门窗、地板、窗帘、饰物、桌椅、柜子等材料、设施都应采用防火材料。
5.1.4公共访问区和交接区
为了避免未授权访问,访问点(如交接区和未授权人员可以进入的其它地点)需进行适当的安全控制,设备货物交接区要与信息处理设施隔开。
5.2 设备安全
5.2.1设备安全
设备尽量安置在可减少未授权访问的适当地点;对于处理敏感数据的信息处理设施,尽量安置在可限制观测的位置;对于需要特殊保护的设备,要进行适当隔离;对信息处理设施的运行有负面影响的环境条件(包括温度和湿度),要进行实时进行监视。
5.2.2支持性设备安全
支持性设施(例如电、供水、排污、加热/通风和空调等)应定期检查并适当的测试以确保他们的功能,减少由于他们的故障或失效带来的风险。
实现多路供电,以避免供电的单一故障点。
5.2.3线缆安全
应保证传输数据或支持信息服务的电源布缆和通信布缆免受窃听或损坏。
电源电缆要与通信电缆分开;各种线缆能通过标识加以区分,并对线缆的访问加以必要的访问控制。
线缆标签必须采用防水标签纸和标签打印机进行正反面打印(或者打印两张进行粘贴),标签长度应保证至少能够缠绕电缆一圈或一圈半,打印字符必须清晰可见,打印内容应简洁明了,容易理解。标签的标示必须清晰、简洁、准确、统一,标签打印应当前后和上下排对齐。
5.2.4设备维护
设备需按照供应商推荐的服务时间间隔和说明书,进行正确维护;设备维护由已授权人员执行,并保存维护记录1年。
5.2.5组织场所外的设备安全
应对组织场所的设备采取安全措施,要考虑工作在组织场所以外的不同风险。
5.2.6设备的安全处置或再利用
包含储存介质的设备的所有项目应进行检查,以确保在销毁之前,任何敏感信息和注册软件已被删除或安全重写。
5.2.7资产的移动
设备、信息或软件在授权之前不应带出组织场所,设置设备移动的时间限制,并在返还时执行符合性检查;对设备做出移出记录,当返回时,要做出送回记录。
6、通信和操作管理
6.1 运行程序和职责
6.1.1运行操作程序文件化
运行操作程序文件化并加以保持,并方便相关使用人员的访问。
6.1.2变更管理
对信息处理设施和系统的变更是否受控,并考虑:重大变更的标识和记录;变更的策划和测试;对这种变更的潜在影响的评估,包括安全影响;对建议变更的正式批准程序;向所有有关人员传达变更细节;返回程序,包括从不成功变更和未预料事态中退出和恢复的程序与职责。
6.1.3职责分离
各类责任及职责范围应加以分割,以降低未授权或无意识的修改或者不当使用组织资产的机会。
6.1.4开发设施、测试设施和运行设施的分离
开发、测试和运行设施应分离,以减少未授权访问或改变运行系统的风险。
6.2 第三方服务交付管理
6.2.1服务交付
应确保第三方实施、运行和保持包含在第三方服务交付协议中的安全控制措施、服务定义和交付水准。
idc应确保第三方保持足够的服务能力和可使用的计划以确保商定的服务在大的服务故障或灾难后继续得以保持。
6.2.2第三方服务的监视和评审
应定期监视和评审由第三方提供的服务、报告和记录,审核也应定期执行,并留下记录。
6.2.3第三方服务的变更管理
应管理服务提供的变更,包括保持和改进现有的信息安全方针策略、程序和控制措施,要考虑业务系统和涉及过程的关键程度及风险的再评估
6.3系统规划和验收
6.3.1容量管理
idc各系统资源的使用应加以监视、调整,并做出对于未来容量要求的预测,以确保拥有所需的系统性能。
系统硬件系统环境的功能、性能和容量要满足idc业务处理的和存贮设备的平均使用率宜控制在75%以内。
网络设备的处理器和内存的平均使用率应控制在75%以内。
6.3.2系统验收
建立对新信息系统、升级及新版本的验收准则,并且在开发中和验收前对系统进行适当的测试。
6.4防范恶意代码和移动代码
6.4.1对恶意代码的控制措施
实施恶意代码的监测、预防和恢复的控制措施,以及适当的提高用户安全意识的程序
6.4.2对移动代码的控制措施
当授权使用移动代码时,其配置确保授权的移动代码按照清晰定义的安全策略运行,应阻止执行未授权的移动代码。
6.5 备份
6.5.1备份
应按照客户的要求以及已设的备份策略,定期备份和测试信息和软件。各个系统的备份安排应定期测试以确保他们满足业务连续性计划的要求。对于重要的系统,备份安排应包括在发生灾难时恢复整个系统所必需的所有系统信息、应用和数据。
应确定最重要业务信息的保存周期以及对要永久保存的档案拷贝的任何要求。
6.6 网络安全管理
6.6.1网络控制
为了防止使用网络时发生的威胁和维护系统与应用程序的安全,网络要充分受控;网络的运行职责与计算机系统的运行职责实现分离;敏感信息在公用网络上传输时,考虑足够的加密和访问控制措施。
6.6.2网络服务的安全
网络服务(包括接入服务、私有网络服务、增值网络和受控的网络安全解决方案,例如防火墙和入侵检测系统等)应根据安全需求,考虑如下安全控制措施:为网络服务应用的安全技术,例如认证、加密和网络连接控制;按照安全和网络连接规则,网络服务的安全连接需要的技术参数;若需要,网络服务使用程序,以限制对网络服务或应用的访问。
6.7 介质管理
6.7 .1可移动介质的管理
建立适当的可移动介质的管理程序,规范可移动介质的管理。
可移动介质包括磁带、磁盘、闪盘、可移动硬件驱动器、cd、dvd和打印的介质
6.7 .2介质的处置
不再需要的介质,应使用正式的程序可靠并安全地处置。保持审计踪迹,保留敏感信息的处置记录。
6.7 .3信息处理程序
建立信息的处理及存储程序,以防止信息的未授权的泄漏或不当使用。
包含信息的介质在组织的物理边界以外运送时,应防止未授权的访问、不当使用或毁坏。
6.8 信息交换
6.8.1信息交换策略和程序
为了保护通过使用各种类型的通信设施进行信息交换,是否有正式的信息交换方针、程序和控制措施。
6.8.2外方信息交换协议
在组织和外方之间进行信息/软件交换时,是否有交换协议。
6.8.3电子邮件、应用系统的信息交换与共享
建立适当的控制措施,保护电子邮件的安全;为了保护相互连接的业务信息系统的信息,开发与实施相关的方针和程序。
6.9 监控
6.9.1审计日志
审计日志需记录用户活动、异常事件和信息安全事件;为了帮助未来的调查和访问控制监视,审计日志至少应保存1年。
6.9.2监视系统的使用
应建立必要的信息处理设施的监视使用程序,监视活动的结果应定期评审。
6.9.3日志信息的保护
记录日志的设施和日志信息应加以保护,以防止篡改和未授权的访问。
6.9.4管理员和操作员日志
系统管理员和系统操作员活动应记入日志。系统管理员与系统操作员无权更改或删除日志。
6.9.5故障日志
与信息处理或通信系统的问题有关的用户或系统程序所报告的故障要加以记录、分析,并采取适当的措施。
6.9.6时钟同步
一个安全域内的所有相关信息处理设施的时钟应使用已设的精确时间源进行同步。
5星级idc各计算机系统的时钟与标准时间的误差不超过10秒。
4星级idc各计算机系统的时钟与标准时间的误差不超过25秒。
7、访问控制
7.1用户访问管理
应有正式的用户注册及注销程序,来授权和撤销对所有信息系统及服务的访问。
应限制和控制特殊权限的分配及使用;应通过正式的管理过程控制口令的分配,确保口令安全;管理层应定期使用正式过程对用户的访问权进行复查。
7.2用户职责
建立指导用户选择和使用口令的指南规定,使用户在选择及使用口令时,遵循良好的安全习惯。
用户应确保无人值守的用户设备有适当的保护,防止未授权的访问。
建立清空桌面和屏幕策略,采取清空桌面上文件、可移动存储介质的策略和清空信息处理设施屏幕的策略,idc并定期组织检查效果。
7.3网络访问控制
建立访问控制策略,确保用户应仅能访问已获专门授权使用的服务。
应使用安全地鉴别方法以控制远程用户的访问,例如口令 证书。
对于诊断和配置端口的物理和逻辑访问应加以控制,防止未授权访问。
根据安全要求,应在网络中划分安全域,以隔离信息服务、用户及信息系统;对于共享的网络,特别是越过组织边界的网络,用户的联网能力应按照访问控制策略和业务应用要求加以限制,并建立适当的路由控制措施。
7.4操作系统访问控制
建立一个操作系统安全登录程序,防止未授权访问;所有用户应有唯一的、专供其个人使用的标识符(用户id),应选择一种适当的鉴别技术证实用户所宣称的身份。
可能超越系统和应用程序控制的管理工具的使用应加以限制并严格控制。
不活动会话应在一个设定的休止期后关闭;使用联机时间的限制,为高风险应用程序提供额外的安全。
7.5应用和信息访问控制
用户和支持人员对信息和应用系统功能的访问应依照已确定的访问控制策略加以限制。
敏感系统应考虑系统隔离,使用专用的(或孤立的)计算机环境。
7.6移动计算和远程工作
应有正式策略并且采用适当的安全措施,以防范使用移动计算和通信设施时所造成的风险。
通过网络远程访问idc,需在通过授权的情况下对用户进行认证并对通信内容进行加密。
8、信息系统获取、开发和维护
8.1安全需求分析和说明
在新的信息系统或增强已有信息系统的业务需求陈述中,应规定对安全控制措施的要求。
8.2信息处理控制
输入应用系统的数据应加以验证,以确保数据是正确且恰当的。
验证检查应整合到应用中,以检查由于处理的错误或故意的行为造成的信息的讹误。
通过控制措施,确保信息在处理过程中的完整性,并对处理结果进行验证。
8.3密码控制
应开发和实施使用密码控制措施来保护信息的策略,并保证密钥的安全使用。
8.4系统文件的安全
应有程序来控制在运行系统上安装软件;试数据应认真地加以选择、保护和控制;应限制访问程序源代码。
8.5开发过程和支持过程中的安全
建立变更控制程序控制变更的实施;当操作系统发生变更后,应对业务的关键应用进行评审和测试,以确保对组织的运行和安全没有负面影响。
idc应管理和监视外包软件的开发。
8.6技术脆弱性管理
应及时得到现用信息系统技术脆弱性的信息,评价组织对这些脆弱性的暴露程度,并采取适当的措施来处理相关的风险。
9、信息安全事件管理
9.1报告信息安全事态和弱点
建立正式的idc信息安全事件报告程序,并形成文件。
建立适当的程序,保证信息安全事态应该尽可能快地通过适当的管理渠道进行报告,要求员工、承包方人员和第三方人员记录并报告他们观察到的或怀疑的任何系统或服务的安全弱点。
9.2职责和程序
应建立管理职责和架构,以确保能对信息安全事件做出快速、有效和有序的响应。
9.3对信息安全事件的总结和证据的收集
建立一套机制量化和监视信息安全事件的类型、数量和代价,并且当一个信息安全事件涉及到诉讼(民事的或刑事的),需要进一步对个人或组织进行起诉时,应收集、保留和呈递证据,以使证据符合相关诉讼管辖权。
10、业务连续性管理
10.1业务连续性计划
建立和维持一个用于整个组织的业务连续性计划,通过使用预防和恢复控制措施,将对组织的影响减少到最低,并从信息资产的损失中恢复到可接受的程度。
10.2业务连续性和风险评估
通过恰当的程序,识别能引起idc业务过程中断的事态(例如,设备故障、人为错误、盗窃、火灾、自然灾害和恐怖行为等),这种中断发生的概率和影响,以及它们对信息安全所造成的后果。
业务资源与过程责任人参与业务连续性风险评估。
10.3制定和实施包括信息安全的连续性计划
建立业务运行恢复计划,以使关键业务过程在中断或发生故障后,能在规定的水准与规定的时间范围恢复运行
10.4测试、维护和再评估业务连续性计划
业务连续性计划应定期测试和更新,以确保其及时性和有效性。
定期测试及更新业务连续性计划(bcp)/灾难恢复计划(drp),并对员工进行培训;定期对idc的风险进行审核和管理评审,及时发现潜在的灾难和安全失效。
5星级idc:至少每年一次测试及更新;bcp/drp,并对员工进行培训; 至少每年一次对idc的风险进行审核和管理评审,及时发现潜在的灾难和安全失效。
4星级idc:至少每年一次测试及更新;bcp/drp,并对员工进行培训;至少每年一次对idc的风险进行审核和管理评审,及时发现潜在的灾难和安全失效。
11、符合性
11.1可用法律、法规的识别
idc所有相关的法令、法规和合同要求,以及为满足这些要求组织所采用的方法,应加以明确地定义、收集和跟踪,并形成文件并保持更新。
11.2知识产权
应实施适当的程序,以确保在使用具有知识产权的材料和具有所有权的软件产品时,符合法律、法规和合同的要求。
11.3保护组织的记录
应防止重要的记录遗失、毁坏和伪造,以满足法令、法规、合同和业务的要求。
11.4技术符合性检查
定期地对信息系统进行安全实施标准符合检查,由具有胜任能力的已授权的人员执行,或在他们的监督下执行。
11.5数据保护和个人信息的隐私
应依照相关的法律、法规和合同条款的要求,确保数据保护和隐私。
信息安全事件管理程序范本:学校网络信息
| 适配人群 | 网管中心人员,安全专管员,BBS管理员 | 使用场景 | 校园网故障,服务器被黑,网站遭篡改 |
|---|---|---|---|
| 制定目的 | 网络老出问题,怕影响上课和办公,想快点搞定突发状况,不让坏消息乱传。 | ||
| 适用范围 | 全校老师学生,还有所有连网的电脑、网站、服务器。 | ||
| 职责分工 | 校长带头抓,网管中心干活,安全专管员盯着,bbs和聊天室得有人专门守着。 | ||
| 禁止行为 | 不准私接设备,不准关防火墙,不准不更新杀毒软件,不准乱发有害信息。 | ||
| 检查与监督 | 网管中心随时查,每月巡检一次,发现就断网删内容,没做到就通报批评,严重就上报。 | ||
为确保网络正常使用,充分发挥网络在信息时代的作用,促进教育信息化健康发展,根据国务院《互联网信息服务管理办法》和有关规定,特制订本预案,妥善处理危害网络与信息安全的突发事件,最大限度地遏制突发事件的影响和有害信息的扩散。
一、危害网络与信息安全突发事件的应急响应
1.如在局域网内发现病毒、木马、黑客入侵等
网络管理中心应立即切断局域网与外部的网络连接。如有必要,断开局内各电脑的连接,防止外串和互串。
2.突发事件发生在校园网内或具有外部ip地址的服务器上的,学校应立即切断与外部的网络连接,如有必要,断开校内各节点的连接;突发事件发生在校外租用空间上的,立即与出租商联系,关闭租用空间。
3.如在外部可访问的网站、邮件等服务器上发现有害信息或数据被篡改,要立即切断服务器的网络连接,使得外部不可访问。防止有害信息的扩散。
4.采取相应的措施,彻底清除。如发现有害信息,在保留有关记录后及时删除,(情况严重的)报告市教育局和公安部门。
5.在确保安全问题解决后,方可恢复网络(网站)的使用。
二、保障措施
1.加强领导,健全机构,落实网络与信息安全责任制。建立由主管领导负责的网络与信息安全管理领导小组,并设立安全专管员。明确工作职责,落实安全责任制;bbs、聊天室等交互性栏目要设有防范措施和专人管理。
2.局内网络由网管中心统一管理维护,其他人不得私自拆修设备,擅接终端设备。
3.加强安全教育,增强安全意识,树立网络与信息安全人人有责的观念。安全意识淡薄是造成网络安全事件的主要原因,各校要加强对教师、学生的网络安全教育,增强网络安全意识,将网络安全意识与政治意识、责任意识、保密意识联系起来。特别要指导学生提高他们识别有害信息的能力,引导他们正健康用网。
4.不得关闭或取消防火墙。保管好防火墙系统管理密码。每台电脑安装杀毒软件,并及时更新病毒代码。
信息安全事件管理程序范本:海港工程建设项目信息
| 适配人群 | 信息管理员,工地设备员,文档保密员 | 使用场景 | 工程数据传输,工地设备接入,涉密文件刻录 |
|---|---|---|---|
| 制定目的 | 海港工程信息老被偷,资料乱传容易丢,想守住机密不外泄,让工程建得更稳当。 | ||
| 适用范围 | 所有参与海港工程的人,管u盘光盘、纸文件、电脑、工地设备这些信息载体。 | ||
| 职责分工 | 信息管理中心牵头定规矩,各部门负责人管自己人用设备,设备管理员编号登记收发,监督靠信息中心查记录。 | ||
| 禁止行为 | 不准私接u盘打印机,不准私自刻录打印,不准用涉密电脑干私活,不准乱扔废光盘软盘,不准把机密文件带出工地。 | ||
| 检查与监督 | 设备用前要申请,用完马上交还,打印刻录去指定点,专人盯流程;信息中心每月查一次使用记录,没按规矩办的扣绩效,三次就调岗;9月起执行,首月试运行,问题报信息中心汇总。 | ||
海港工程就是在港口、码头、堤坝等建造于入海口和江河附近的工程设施,以及一些相关的配套设施,比如装卸设施、进港航道、水上导航设施等。海港工程项目的建设,能够更加良好地利用河、海、江、湖等水体资源。为了提高海港工程的建设质量,增强海港工程的建设管理,一定要采取保证信息安全的措施。本文将从移动存储设备管理、纸质文档资料管理、办公设备和工地设备管理三个方面介绍海港工程当中保证信息安全的具体对策。
信息技术的发展对人类社会的影响是多种多样的,体现在各个行业和各个领域。对于海港工程的建设来说,信息安全是极为重要的。信息安全包括信息的保密性、真实性、完整性、安全性等等。实行信息安全管理,能够防止建设项目和建设单位的机密发生泄漏,提高海港工程的建设效率和建设质量,让企业收获更多的经济效益。对于现代的工程建设来说,各种资料、数据信息的载体已经从纸张向移动存储设备转移。各种病毒、木马程序和间谍软件给信息安全带来严重的威胁。为了保护海港工程中的重要信息,必须要采取针对性的对策和措施。
一、对移动存储设备的管理
(一)限制外接。在海港工程各种数据和资料的传递过程中,需要通过外接设备或者网络接口来进行[1]。在这一过程当中,很容易被黑客攻击,对系统进行入侵,窃取海港工程的重要信息和资料。所以在传输信息和资料时,要严格限制外接设备与网络接口的使用。一方面,要对打印机、刻录机、光驱、软驱等常用的外接设备的使用作出限制,实行集中管理与统一使用。这些设备只能用于海港工程的信息传输,不得用于其他用途,对于用不到的设备要及时封禁。平时要有专门的设备管理人员将设备进行编号,分别进行保管,使用时要提前申请,用完后要及时交还。另一方面,要限制内部人员的行为,不得将外接设备和网络接口用于私人目的,不得私自以打印、刻录的形式窃取工程信息,不得违反外接设备和网络接口的使用规范。
(二)刻录和打印。除了加强对外接设备和网络接口进行管理,防止在数据传输过程中发生资料泄露之外,还要加强对内部网络非法打印、光盘刻录等行为的打击[2]。如果由于工作需要进行光盘刻录行为,必须要向信息管理部门提出申请,经过审批以后方可进行。光盘刻录要到专门部门当中去进行,并且由相关部门全程跟踪光盘的流向,避免用于私人目的。对于打印的安全管理,首先要屏蔽用户主机的打印接口,防止用户私自打印。如果需要打印,要向信息管理中心发送申请,取得许可之后,到打印部门进行打印。在打印的时候,要保证资料从电脑传输到打印机的过程中不会被截取,打印之后的文件不得随意阅读或者拿走。信息管理部门要根据文件的价值划分文件的保密级别,分别制定打印规范条款,实行信息的精细化管理。
(三)存储设备。在海港工程项目的建设过程中,很多施工单位和部门之间都需要通过软盘、磁盘、光盘来传递信息。一旦这些载体丢失、被盗、发生损坏,都容易造成信息泄露事故,给企业造成经济损失,甚至泄露企业和国家机密。废弃的软盘、磁盘、光盘等存储设备仍然具有一些磁力特性,一旦发生永久性的磁化反映,就容易造成内部存储信息的泄露[3]。所以,海港工程的信息管理中心要控制废弃存储设备的流通范围,将不再使用的存储设备交给保密机构进行统一的脱密和销毁,还要做好登记和记录。
二、对纸质文档资料的管理
虽然海港工程的建设已经加大了对移动存储设备的依赖程度,但是仍然需要大量的纸质文档来记录、保存、传输各种机密信息。为了确保海港工程建设的信息安全,要采取必要的措施对纸质文档资料进行管理。首先,要制定纸质文档资料的保密条例,防止文档的非法阅读、非法调用和非法复印。其次,在制作纸质文档和纸质文件的时候,草稿纸、复写纸、计算机表格、演算纸等制作过程中的废弃用具也不能随意丢弃,要严格按照保密条例的规定进行销毁,避免资料泄露。最后,对于文档资料的传阅范围和传阅步骤也要进行严格规定。同时,对于各种公共媒体上的报道,也要进行审核,避免涉密信息被公诸于众。
三、对办公设备和工地设备的管理
(一)办公设备的管理。海港工程的信息管理部门要将办公所用的电脑设备划分为涉密计算机和非涉密计算机。涉密计算机必须要进行登记,按照编号分配人员进行专门管理。而非涉密计算机严禁储存涉密信息。信息安全管理要综合从信息技术、安全管理策略、安全管理措施等多个角度来考虑信息管理体制背后所隐藏的风险。信息管理部门需要通过网络软件监控各个计算机的工作状况,尤其是涉密计算机的工作状况,审核项目内部网络和项目内外网络间的数据传输、信息交流。另外,信息管理软件还要记录各个工作人员和用户的操作情况,在发生风险的时候发出警报信号,在发生非法操作的时候能够留下记录,以便工作人员寻求证据。
(二)工地设备的管理。由于信息技术的发达,信息传输手段变得多样化,所以信息发生泄露的可能性也增大,给信息安全管理带来了难度。对此,海港工程的信息管理部门需要提高警惕,防止落入信息系统、设备、部件当中一些人为设置的陷阱。比如,一些从境外引入的信息产品和施工设备,都可能存在“陷阱”,在使用过程中发生信息泄露。这就需要在施工之前对设备进行严格的技术审查和安全审查,并且为这种“陷阱”制定应急处理方案。另外,在海港工程的建设过程中,要采取必要的措施保护项目内部的通讯。比如对通信信号进行加密,或者是对外部信号进行屏蔽等。
四、结论
海港工程的建设,能够更好地利用我国的水体资源,促进沿海地区的经济发展。我国的工程建设已经出现了信息化的趋势,资料、数据、信息的存储和传输已经开始从纸张形式转变成电子形式。为了保护企业和国家的机密,提高海港工程的建设效率和建设质量,必须加强对海港工程的信息安全管理。对此,要成立专门的信息管理部门,加强对移动存储设备、纸质文档资料、办公设备和工地设备的管理,制定信息安全管理的规章制度和具体措施。
信息安全事件管理程序范本:创新信息
| 适配人群 | 信息资产所有者,关键岗位管理员,系统供应商 | 使用场景 | 风险评估,体系贯标,等保建设 |
|---|---|---|---|
| 制定目的 | 以前管信息老用老办法,跟不上系统变化,漏洞越来越多,怕出事,想提前防住风险。 | ||
| 适用范围 | 管所有用信息系统的员工,管电脑、软件、数据、文档、服务这些事。 | ||
| 职责分工 | 局长定方向,信息中心牵头干,各部门管自己人,纪检和审计盯着查落实。 | ||
| 禁止行为 | 不能乱给外人开权限,不能删重要数据,不能让没培训的人碰核心系统,不能不签保密协议就让供应商进机房。 | ||
| 检查与监督 | 先培训再上岗,每月查权限,每季审风险,年底全盘检,发现没做到就补课加通报,三次不改调岗。 | ||
上世纪90年代以来,嘉兴电力局逐步建立了办公自动化(oa)、sap系统、营销管理、95598客户服务、负荷管理、pi数据库等诸多信息系统,企业信息化在安全生产、经营管理、优质服务中发挥了极其重要的作用。与此同时,信息安全的篱笆墙也越扎越紧,有效地防范了外部的攻击和内部管理失控带来的种种威胁。因此嘉兴电力局先后被中电联授予“信息化先进单位”、“信息化标杆企业”等光荣称号。____年贯彻iso/iec27001:____信息安全管理标准,获得了挪威船级社dnv公司认证证书。
运用系统的思想和方法,查找信息安全管理的“短板”
管理思想和方法落后。过去基本上是参照电网安全管理的一些传统做法,没有体现信息化特点和要求,这样就越来越不适应信息系统的快速发展和变革。
管理对象不够全面。以往只考虑硬件、软件,忽视了人、数据和文档、服务、无形资产等重要对象,对外来人员也缺乏有效的识别管理。
管理制度不够系统。以前虽然制订了不少制度和标准,但随着信息化的发展,这些制度逐渐变得与现实要求不相适应。就事论事的管理方式必然会产生安全管理的盲区,有些制度内容重复、交叉、不一致,有些制度不切合实际,往往束之高阁。
风险评估不够科学。以往的信息风险评估就事论事,不够系统,主观性过强,缺乏综合平衡,抓不住重点,易过度保护,或产生管理死角,事后控制多,事前预控少,不能涵盖信息系统的生命周期。
上述情形是企业在信息化建设中普遍感觉到比较迷茫的问题,随着科学技术的进步,企业信息运行管理模式也发生了巨大的变化,为企业采用先进管理方式、建立信息安全管理体系打下了扎实的基础。为此,嘉兴电力局根据国际上信息安全管理的最佳实践,结合供电企业的实际,从信息安全风险评估管理人手,贯彻iso/iec27001:____信息安全管理标准,建立了信息安全管理体系。通过体系有效运作,达到了供电企业信息安全管理“预控、能控、可控、在控”的目的。
从资产识别入手,搞好信息安全风险评估
嘉兴电力局按《信息安全风险评估控制程序》,对所有的资产进行了列表识别,并识别了资产的所有者。这些资产包括硬件与设施、软件与系统、数据与文档、服务及人力资源。对每一项资产按自身价值、信息分类、保密性、完整性、法律法规符合性要求进行了量化赋值。在风险评估中,共识别资产2810项,其中确定的重要资产总数为312项,形成了《重要资产清单》。
图1重要信息资产按部门分布图
对重要的信息资产,由资产的所有者(归口管理部门)对其可能遭受的威胁及自身的薄弱点进行识别,并对威胁利用薄弱点发生安全事件的可能性以及潜在影响进行了赋值分析,确定风险等级和可接受程度,形成了《重要资产风险评估表》。针对每一项威胁、薄弱点,对资产造成的影响,考虑现有的控制措施,判定措施失效发生的可能性,计算风险等级,判断风险为可接受的还是需要处理的。根据风险评估的结果,形成风险处理计划。对于信息安全风险,应考虑控制措施与费用的平衡原则,选用适当的措施,确定是接受风险、避免风险,还是转移风险。
嘉兴电力局经过风险评估,确定了不可接受风险84项,其中硬件和设施52项,软件和系统0项,文档和数据8项,服务0项,人力资源24项。
图2各类不可接受风险按系统分布图
根据风险评估的结果,对可接受风险,保持原有的控制措施,同时按iso/iec17799:____《信息技术—安全技术—信息安全管理实施细则》和系统应用的要求,对控制措施进行完善。针对不可接受风险,由各部门制定相应的安全控制措施。制定控制措施需要考虑风险评估的结果、管理与技术上的可行性、法律法规的要求,以期达到风险降低的目的。控制措施的实施将从避免风险、降低风险、转移风险等方面,将风险降低到可接受的水平。
按照iso标准要求,建立信息安全管理体系
嘉兴电力局在涉及生产、经营、服务和日常管理活动的信息系统,按iso/iec27001:____《信息技术—安全技术—信息安全管理体系要求》规定,参照iso/iecl7799:____《信息技术·安全技术—信息安全管理实施细则》,建立信息安全管理体系,简称isms。
确定信息安全管理体系覆盖范围,主要是根据业务特征、组织结构、地理位置、资产分布情况,涉及电力生产、营销、服务和日常管理的40个重要信息系统。信息安全管理的方针是:“全面、完整、务实、有效”。
为实现信息安全管理体系方针,该局承诺:在各层次建立完整的信息安全管理组织机构,确定信息安全目标和控制措施,明确信息安全的管理职责,识别并满足适用法律、法规和相关方信息安全要求;定期进行信息安全风险评估,采取纠正预防措施,保证体系的持续有效性,采用先进有效的设施和技术,处理、传递、储存和保护各类信息,实现信息共享;对全体员工进行持续的信息安全教育和培训,不断增强员工的信息安全意识和能力;制定并保持完善的业务连续性计划,实现可持续发展。按照信息安全管理方针的要求,制定的信息安全管理目标是:2级以上信息安全事件为零,不发生信息系统的中断、数据的丢失、敏感信息的泄密;不发生导致供电中断的信息事故;减少涉密有关的法律风险。
嘉兴电力局根据风险评估的结果、企业的系统现状和管理现状,按照iso/iec27001:____标准要求,整合原有的企业信息安全管理标准、规章制度,形成了科学、严密的信息安全管理体系文件框架,包括信息安全管理手册;《信息安全风险评估管理程序》、《业务持续性管理程序》等53个程序文件,制定了16个支撑性作业文件。
运用过程方法,实施信息安全管理体系
在信息安全管理过程中,重点是抓好人员安全、风险评估、信息安全事件、保持业务持续性等重要环节,采取明确职责、动态检查、严格考核等措施,使信息安全走上常态管理之路。
图3信息安全管理体系实施过程
重视信息系统安全管理。因为信息系统支撑着企业的各项业务,信息安全管理体系实施涵盖信息系统的生命周期,表现在信息系统的软(硬)件购置、设备安装、软件开发和系统测试、上线、系统(权限)变更等方面,严格执行体系的相关控制程序。
强化人员安全管理。在劳动合同、岗位说明书中,明确员工信息安全职责。特殊岗位的人员规定特别的安全责任,对信息关键岗位实行备案制度。对岗位调动或离职人员,及时调整安全职责和权限。定期对员工进行信息安全教育和技能培训、比武、考试。
重视相关方管理。对软硬件供应商、服务商、保卫、消防、保洁等人员,明确安全要求和安全职责。签订保密协议、办理入网申请、进行入网教育等。识别客户、合作方、相关方、法律法规对信息安全的要求,采取措施,保证满足安全要求。
建立信息安全的常态管理机制。对企业技术、业务目标和过程、已识别的威胁、实施控制的有效性、外部事件变更情况应及时进行风险评估。定期对信息安全进行定期或不定期的监督检查,包括日常检查、专项检查、技术性检查、内部审核等。嘉兴电力局____年内审发现了57个不符合项,及时进行纠正,解决了用户权限、a/b岗、第三方访问、机房管理等一些重点问题,从而保证了信息安全管理的质量,有效地防范了信息安全事件和事故的发生。
