已閱讀5頁(yè),還剩15頁(yè)未讀, 繼續(xù)免費(fèi)閱讀
版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
安全崗位管理制度XXXXXXX有限公司二零一七年七月一日20目錄第一章 總則3第二章 范圍3第三章 角色和責(zé)任3第四章 各安全崗位管理制度4第一部分 網(wǎng)絡(luò)安全維護(hù)管理制度4第二部分 系統(tǒng)安全維護(hù)管理制度8第三部分 信息安全部門崗位管理制度14第四部分 審計(jì)部門崗位管理制度18第一章 總則為了更好的確保XXXX市場(chǎng)的安全穩(wěn)定運(yùn)行,合理、可靠、安全、高效地組織和管理XXXXX市場(chǎng),提高XXXX市場(chǎng)的服務(wù)質(zhì)量,提高維護(hù)隊(duì)伍的整體素質(zhì)和水平,特制定此崗位安全管理制度,作為維護(hù)和管理XXXX市場(chǎng)的依據(jù)。第二章 范圍本制度的適用范圍包括XXXX市場(chǎng)系統(tǒng)的物理資產(chǎn)(包括:網(wǎng)絡(luò)設(shè)備,主機(jī)設(shè)備,安全設(shè)備,監(jiān)控設(shè)備等)、軟件資產(chǎn)(操作系統(tǒng),數(shù)據(jù)庫(kù),應(yīng)用程序等)、數(shù)據(jù)資產(chǎn)(業(yè)務(wù)數(shù)據(jù)、網(wǎng)絡(luò)系統(tǒng)、主機(jī)數(shù)據(jù),應(yīng)用程序數(shù)據(jù)等)以及網(wǎng)站系統(tǒng)的技術(shù)人員等。第三章 角色和責(zé)任本制度適用于XXXX市場(chǎng)的網(wǎng)絡(luò)維護(hù)人員、系統(tǒng)維護(hù)人員、信息安全員及安全審計(jì)員等角色閱讀。本制度由信息管理處修改和維護(hù)。第四章 各安全崗位管理制度第一部分 網(wǎng)絡(luò)安全維護(hù)管理制度1. 網(wǎng)站系統(tǒng)的所有網(wǎng)絡(luò)設(shè)備(包括交換機(jī)、路由器、防火墻、IDS以及其他網(wǎng)絡(luò)設(shè)備)應(yīng)由專職網(wǎng)絡(luò)維護(hù)人員負(fù)責(zé)管理,定期檢查設(shè)備的物理環(huán)境,并按照機(jī)房物理安全要求進(jìn)行維護(hù)。2. 網(wǎng)絡(luò)維護(hù)人員應(yīng)對(duì)所有網(wǎng)絡(luò)設(shè)備進(jìn)行資產(chǎn)登記,登記記錄上應(yīng)該標(biāo)明硬件型號(hào),廠家,操作系統(tǒng)版本,已安裝的補(bǔ)丁程序號(hào),安裝和升級(jí)的時(shí)間等內(nèi)容。3. 網(wǎng)絡(luò)維護(hù)人員應(yīng)至少每天1次,對(duì)所有網(wǎng)絡(luò)設(shè)備進(jìn)行檢查,確保各設(shè)備都能正常工作。4. 網(wǎng)絡(luò)維護(hù)人員應(yīng)制定網(wǎng)絡(luò)設(shè)備用戶賬號(hào)的管理制度,對(duì)各個(gè)網(wǎng)絡(luò)設(shè)備上擁有用戶賬號(hào)的人員、權(quán)限以及賬號(hào)的認(rèn)證和管理方式做出明確規(guī)定。5. 網(wǎng)絡(luò)維護(hù)人員應(yīng)制訂網(wǎng)絡(luò)設(shè)備用戶賬號(hào)口令的管理策略,對(duì)口令的選取、組成、長(zhǎng)度、保存、修改周期以及存儲(chǔ)做出規(guī)定;禁止使用名字、姓氏、電話號(hào)碼、生日等容易猜測(cè)的字符作為口令,也不應(yīng)使用單個(gè)單詞或命令作為口令,組成口令的字符應(yīng)包含大小寫英文字母、數(shù)字、標(biāo)點(diǎn)、控制字符等,口令長(zhǎng)度要求在8位以上;不應(yīng)將口令存放在個(gè)人計(jì)算機(jī)文件中,或?qū)懙饺菀妆黄渌双@取的地方;對(duì)于重要的網(wǎng)絡(luò)設(shè)備,要求至少每個(gè)月修改一次口令,或者使用一次性口令設(shè)備;若掌握口令的管理人員調(diào)離本職工作時(shí),必須立即更改所有相關(guān)口令;用戶賬號(hào)口令應(yīng)以加密方式存儲(chǔ),如MD5方式。6. 嚴(yán)格禁止非網(wǎng)絡(luò)管理人員直接進(jìn)入網(wǎng)絡(luò)設(shè)備進(jìn)行操作,若在特殊情況下(如系統(tǒng)維修、升級(jí)等)需要外部人員(主要是指廠家技術(shù)工程師、非本系統(tǒng)技術(shù)工程師、安全管理員等)進(jìn)入網(wǎng)絡(luò)設(shè)備進(jìn)行操作時(shí),必須由網(wǎng)絡(luò)管理員登錄,并對(duì)操作全過(guò)程進(jìn)行記錄備案。禁止將系統(tǒng)用戶賬號(hào)及口令直接交給外部人員,在緊急情況下需要為外部人員開放臨時(shí)賬號(hào)時(shí),必須向信息管理處相關(guān)領(lǐng)導(dǎo)申請(qǐng),在申請(qǐng)中寫明開放臨時(shí)賬號(hào)的原因、時(shí)間、期限、對(duì)外部人員操作的監(jiān)控方法、負(fù)責(zé)開放和注銷臨時(shí)賬號(hào)的人員等內(nèi)容,并嚴(yán)格根據(jù)安全管理機(jī)構(gòu)的批復(fù)進(jìn)行臨時(shí)賬號(hào)的開放、注銷、監(jiān)控,并記錄備案。7. 網(wǎng)絡(luò)維護(hù)人員應(yīng)盡可能減少網(wǎng)絡(luò)設(shè)備的管理方式,例如Telnet、web、SNMP等;如果的確需要進(jìn)行遠(yuǎn)程管理,應(yīng)使用SSH代替Telnet,使用HTTPS代替HTTP,并且限定遠(yuǎn)程登錄的超時(shí)時(shí)間,遠(yuǎn)程管理的用戶數(shù)量,遠(yuǎn)程管理的終端IP地址,同時(shí)按照“網(wǎng)絡(luò)安全配置管理策略”中的規(guī)定進(jìn)行嚴(yán)格的身份認(rèn)證和訪問(wèn)權(quán)限的授予,并在配置完后,立刻關(guān)閉此類遠(yuǎn)程連接;應(yīng)盡可能避免使用SNMP協(xié)議進(jìn)行管理,如果的確需要,應(yīng)使用V3版本替代V1、V2版本,并啟用MD5等驗(yàn)證功能;進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)設(shè)置控制口和遠(yuǎn)程登錄口的超時(shí)時(shí)間,讓控制口和遠(yuǎn)程登錄口在空閑一定時(shí)間后自動(dòng)斷開。8. 網(wǎng)絡(luò)維護(hù)人員應(yīng)及時(shí)監(jiān)視、收集網(wǎng)絡(luò)以及安全設(shè)備生產(chǎn)廠商公布的軟件以及補(bǔ)丁更新,要求下載補(bǔ)丁程序的站點(diǎn)必須是相應(yīng)的官方站點(diǎn),并對(duì)更新軟件或補(bǔ)丁進(jìn)行評(píng)測(cè),在獲得信息管理處領(lǐng)導(dǎo)的批準(zhǔn)下,對(duì)生產(chǎn)環(huán)境實(shí)施軟件更新或者補(bǔ)丁安裝。9. 軟件更新或者補(bǔ)丁安裝應(yīng)盡量安排在非業(yè)務(wù)繁忙時(shí)段進(jìn)行。操作必須由兩人以上完成,由一人監(jiān)督,另一人進(jìn)行實(shí)際操作,并在升級(jí)(或修補(bǔ))前后做好數(shù)據(jù)和軟件的備份工作,同時(shí)將整個(gè)過(guò)程記錄備案。10. 軟件更新或者補(bǔ)丁安裝后網(wǎng)絡(luò)維護(hù)人員應(yīng)重新對(duì)系統(tǒng)進(jìn)行安全設(shè)置,并進(jìn)行系統(tǒng)的安全檢查。11. 網(wǎng)絡(luò)維護(hù)人員應(yīng)及時(shí)報(bào)告任何已知的或可疑的信息安全問(wèn)題、違規(guī)行為或緊急安全事件,并在采取適當(dāng)措施的同時(shí),應(yīng)向信息管理處領(lǐng)導(dǎo)報(bào)告細(xì)節(jié);并不得試圖干擾、防止、阻礙或勸阻其他員工報(bào)告此類事件;同時(shí)禁止以任何形式報(bào)復(fù)報(bào)告或調(diào)查此類事件的個(gè)人。12. 網(wǎng)絡(luò)維護(hù)人員應(yīng)定期提交安全事件和相關(guān)問(wèn)題的管理報(bào)告,以備領(lǐng)導(dǎo)檢查。13. 網(wǎng)絡(luò)維護(hù)人員應(yīng)制訂網(wǎng)絡(luò)設(shè)備日志的管理制定,對(duì)于日志功能的啟用,日志記錄的內(nèi)容,日志的管理形式,日志的審查分析做明確的規(guī)定。對(duì)于重要網(wǎng)絡(luò)設(shè)備,應(yīng)建立集中的日志管理服務(wù)器,實(shí)現(xiàn)對(duì)重要網(wǎng)絡(luò)設(shè)備日志的統(tǒng)一管理,以利于對(duì)網(wǎng)絡(luò)設(shè)備日志的審查分析。14. 網(wǎng)絡(luò)維護(hù)人員應(yīng)保證各設(shè)備的系統(tǒng)日志處于運(yùn)行狀態(tài),并每?jī)芍軐?duì)日志做一次全面的分析,對(duì)登錄的用戶、登錄時(shí)間、所做的配置和操作做檢查,在發(fā)現(xiàn)有異常的現(xiàn)象時(shí)應(yīng)及時(shí)向信息安全工作組報(bào)告。15. 網(wǎng)絡(luò)維護(hù)人員應(yīng)通過(guò)各種手段監(jiān)控網(wǎng)絡(luò)的流量狀況,當(dāng)突發(fā)異常流量時(shí),應(yīng)立即上報(bào)信息安全工作組,并同時(shí)采取適當(dāng)控制措施,并記錄備案。16. 網(wǎng)絡(luò)維護(hù)人員應(yīng)至少每年1次對(duì)整個(gè)網(wǎng)絡(luò)進(jìn)行風(fēng)險(xiǎn)評(píng)估。17. 網(wǎng)絡(luò)維護(hù)人員應(yīng)至少每年1次對(duì)整個(gè)網(wǎng)絡(luò)進(jìn)行災(zāi)難影響分析,并進(jìn)行災(zāi)難恢復(fù)演習(xí)。第二部分 系統(tǒng)安全維護(hù)管理制度1. 所有主機(jī)設(shè)備應(yīng)由系統(tǒng)維護(hù)人員負(fù)責(zé)管理,定期檢查服務(wù)器主機(jī)的物理環(huán)境,并按照相關(guān)物理安全要求進(jìn)行維護(hù)。2. 系統(tǒng)維護(hù)人員應(yīng)對(duì)所有主機(jī)設(shè)備進(jìn)行資產(chǎn)登記,登記記錄上應(yīng)該標(biāo)明硬件型號(hào),廠家,操作系統(tǒng)版本,已安裝的補(bǔ)丁程序號(hào),安裝和升級(jí)的時(shí)間等內(nèi)容。3. 系統(tǒng)維護(hù)人員應(yīng)至少每天1次,對(duì)所有主機(jī)設(shè)備進(jìn)行檢查,確保各設(shè)備都能正常工作。4. 系統(tǒng)維護(hù)人員應(yīng)對(duì)各個(gè)主機(jī)設(shè)備上擁有用戶賬號(hào)的人員、權(quán)限以及賬號(hào)的認(rèn)證和管理方式做出明確定義,并定期進(jìn)行審查,在發(fā)現(xiàn)有可疑的用戶賬號(hào)時(shí)進(jìn)行核實(shí)并采取相應(yīng)的措施。5. 在用戶權(quán)限的設(shè)置時(shí)應(yīng)遵循最小授權(quán)和權(quán)限分割的原則,只給系統(tǒng)用戶、數(shù)據(jù)庫(kù)系統(tǒng)用戶或其它應(yīng)用系統(tǒng)用戶授予業(yè)務(wù)所需的最小權(quán)限,應(yīng)禁止為所管理主機(jī)系統(tǒng)無(wú)關(guān)的人員提供主機(jī)系統(tǒng)用戶賬號(hào),并且關(guān)閉一切不需要的系統(tǒng)賬號(hào)。對(duì)兩個(gè)月以上不使用的用戶賬號(hào)進(jìn)行鎖定。同時(shí)對(duì)主機(jī)設(shè)備中所有用戶賬號(hào)進(jìn)行登記備案。6. 系統(tǒng)維護(hù)人員應(yīng)制訂主機(jī)系統(tǒng)的帳戶口令管理策略,對(duì)口令的選取、組成、長(zhǎng)度、保存、修改周期做出規(guī)定。禁止使用名字、姓氏、電話號(hào)碼、生日等容易猜測(cè)的字符作為口令,也不要使用單個(gè)單詞或命令作為口令,組成口令的字符應(yīng)包含大小寫英文字母、數(shù)字、標(biāo)點(diǎn)、控制字符等,口令長(zhǎng)度要求在8位以上。不應(yīng)將口令存放在個(gè)人計(jì)算機(jī)文件中,或?qū)懙饺菀妆黄渌双@取的地方??诹钗募ㄈ纾合到y(tǒng)中的/etc/shadow)及其所有拷貝的訪問(wèn)權(quán)限應(yīng)該嚴(yán)格限制為超級(jí)用戶可讀,并且定期檢查。對(duì)于重要的主機(jī)系統(tǒng),要求至少每個(gè)月修改一次口令,或者使用一次性口令設(shè)備;對(duì)于管理用的工作站和個(gè)人計(jì)算機(jī),要求至少每?jī)蓚€(gè)月修改一次口令。若掌握口令的管理人員調(diào)離本職工作時(shí),必須立即更改所有相關(guān)口令;用戶賬號(hào)口令應(yīng)以加密方式存儲(chǔ),如MD5方式。7. 系統(tǒng)維護(hù)人員應(yīng)定期利用口令破解軟件進(jìn)行口令模擬破解測(cè)試,在發(fā)現(xiàn)脆弱性口令后及時(shí)采取強(qiáng)制性的補(bǔ)救修改措施。8. 嚴(yán)格禁止非本維護(hù)管理人員直接進(jìn)入主機(jī)設(shè)備進(jìn)行操作,若在特殊情況下(如系統(tǒng)維修、升級(jí)等)需要外部人員(主要是指廠家技術(shù)工程師、非本系統(tǒng)技術(shù)工程師、安全管理員等)進(jìn)入主機(jī)設(shè)備進(jìn)行操作時(shí),必須由系統(tǒng)管理員登錄,并對(duì)操作全過(guò)程進(jìn)行記錄備案。禁止將系統(tǒng)用戶賬號(hào)及口令直接交給外部人員,在緊急情況下需要為外部人員開放臨時(shí)賬號(hào)時(shí),必須向信息管理處相關(guān)領(lǐng)導(dǎo)申請(qǐng),在申請(qǐng)中寫明開放臨時(shí)賬號(hào)的原因、時(shí)間、期限、對(duì)外部人員操作的監(jiān)控方法、負(fù)責(zé)開放和注銷臨時(shí)賬號(hào)的人員等內(nèi)容,并嚴(yán)格根據(jù)主管領(lǐng)導(dǎo)的批復(fù)進(jìn)行臨時(shí)賬號(hào)的開放、注銷、監(jiān)控,并記錄備案。9. 系統(tǒng)軟件安裝之后,系統(tǒng)維護(hù)人員應(yīng)立即進(jìn)行備份;在后續(xù)使用過(guò)程中,在系統(tǒng)軟件的變更以及配置的修改之前和之后,也應(yīng)立即進(jìn)行備份工作。10. 嚴(yán)禁隨意安裝、卸載系統(tǒng)組件和驅(qū)動(dòng)程序,如確實(shí)需要,應(yīng)及時(shí)評(píng)測(cè)可能由此帶來(lái)的影響,并需要獲得主管領(lǐng)導(dǎo)的批準(zhǔn)。11. 系統(tǒng)維護(hù)人員應(yīng)制定軟件使用制度,禁止在服務(wù)器系統(tǒng)上禁止安裝與該服務(wù)器所提供服務(wù)和應(yīng)用無(wú)關(guān)的其它軟件。12. 系統(tǒng)維護(hù)人員應(yīng)制定重要主機(jī)系統(tǒng)的安全使用制度,禁止在重要的主機(jī)系統(tǒng)上瀏覽外部網(wǎng)站網(wǎng)頁(yè)、接收電子郵件、編輯文檔以及進(jìn)行與主機(jī)系統(tǒng)維護(hù)無(wú)關(guān)的其它操作。如果需要安裝補(bǔ)丁程序,補(bǔ)丁程序必須通過(guò)日常維護(hù)管理用的工作站或PC機(jī)進(jìn)行下載,然后再移到相應(yīng)的主機(jī)系統(tǒng)安裝。13. 禁止主機(jī)系統(tǒng)上開放具有“寫”權(quán)限的共享目錄,如果確實(shí)必要,可臨時(shí)開放,但要設(shè)置強(qiáng)共享口令,并在使用完之后立刻取消共享。14. 系統(tǒng)維護(hù)人員應(yīng)禁止不被系統(tǒng)明確使用的服務(wù)、協(xié)議和設(shè)備的特性,避免使用不安全的服務(wù),例如:SNMP、RPC、Telnet、Finger、Echo、Chargen、Remote Registry、Time、NIS、NFS、R系列服務(wù)等。15. 系統(tǒng)維護(hù)人員應(yīng)嚴(yán)格控制重要文件的許可權(quán)和擁有權(quán),重要的數(shù)據(jù)應(yīng)當(dāng)加密存放在主機(jī)上,取消匿名FTP訪問(wèn),并合理使用信任關(guān)系。16. 系統(tǒng)維護(hù)人員應(yīng)及時(shí)監(jiān)視、收集主機(jī)設(shè)備操作系統(tǒng)生產(chǎn)廠商公布的軟件以及補(bǔ)丁更新,要求下載補(bǔ)丁程序的站點(diǎn)必須是相應(yīng)的官方站點(diǎn),并對(duì)更新軟件或補(bǔ)丁進(jìn)行評(píng)測(cè),在獲得主管領(lǐng)導(dǎo)的批準(zhǔn)下,再實(shí)施軟件更新或者補(bǔ)丁安裝。17. 軟件更新或者補(bǔ)丁安裝應(yīng)盡量安排在非業(yè)務(wù)繁忙時(shí)段進(jìn)行。操作必須由兩人以上完成,由一人監(jiān)督,另一人進(jìn)行實(shí)際操作,并在升級(jí)(或修補(bǔ))前后做好數(shù)據(jù)和軟件的備份工作,同時(shí)將整個(gè)過(guò)程記錄備案。18. 軟件更新或者補(bǔ)丁安裝后應(yīng)重新對(duì)系統(tǒng)進(jìn)行安全設(shè)置,并進(jìn)行系統(tǒng)的安全檢查。19. 系統(tǒng)維護(hù)人員應(yīng)及時(shí)報(bào)告任何已知的或可疑的信息安全問(wèn)題、違規(guī)行為或緊急安全事件,并在采取適當(dāng)措施的同時(shí),應(yīng)向主管領(lǐng)導(dǎo)報(bào)告細(xì)節(jié);并不得試圖干擾、防止、阻礙或勸阻其他員工報(bào)告此類事件;同時(shí)禁止以任何形式報(bào)復(fù)報(bào)告或調(diào)查此類事件的個(gè)人。20. 系統(tǒng)維護(hù)人員應(yīng)制訂主機(jī)設(shè)備日志的管理制定,對(duì)于日志功能的啟用,日志記錄的內(nèi)容,日志的管理形式,日志的審查分析做明確的規(guī)定。對(duì)于重要主機(jī)設(shè)備,應(yīng)建立集中的日志管理服務(wù)器,實(shí)現(xiàn)對(duì)重要主機(jī)設(shè)備日志的統(tǒng)一管理,以利于對(duì)主機(jī)設(shè)備日志的審查分析。21. 系統(tǒng)維護(hù)人員應(yīng)保證各主機(jī)設(shè)備的系統(tǒng)日志處于運(yùn)行狀態(tài),并每?jī)芍軐?duì)日志做一次全面的分析,對(duì)登錄的用戶、登錄時(shí)間、所做的配置和操作做檢查,在發(fā)現(xiàn)有異常的現(xiàn)象時(shí)應(yīng)及時(shí)向信息安全工作組報(bào)告。22. 系統(tǒng)維護(hù)人員應(yīng)定期進(jìn)行安全漏洞掃描和病毒查殺工作,平均頻率應(yīng)不低于每2周一次,重大安全漏洞發(fā)布后,應(yīng)在3個(gè)工作日內(nèi)進(jìn)行;并且為了防止網(wǎng)絡(luò)安全掃描以及病毒查殺對(duì)網(wǎng)絡(luò)性能造成影響,應(yīng)根據(jù)業(yè)務(wù)的實(shí)際情況對(duì)掃描時(shí)間做出規(guī)定,應(yīng)一般安排在非業(yè)務(wù)繁忙時(shí)段;當(dāng)發(fā)現(xiàn)主機(jī)設(shè)備上存在病毒、異常開放的服務(wù)或者開放的服務(wù)存在安全漏洞時(shí)應(yīng)及時(shí)上報(bào)主管領(lǐng)導(dǎo),并采取相應(yīng)措施。23. 系統(tǒng)維護(hù)人員應(yīng)通過(guò)各種手段監(jiān)控主機(jī)系統(tǒng)的CPU利用率,進(jìn)程,內(nèi)存和啟動(dòng)腳本等的使用狀況,在發(fā)現(xiàn)異常系統(tǒng)進(jìn)程或者系統(tǒng)進(jìn)程數(shù)量異常變化時(shí),或者CPU利用率,內(nèi)存占用量等突然異常時(shí),應(yīng)立即上報(bào)主管領(lǐng)導(dǎo),并同時(shí)采取適當(dāng)控制措施,并記錄備案。24. 當(dāng)主機(jī)系統(tǒng)出現(xiàn)以下現(xiàn)象之一時(shí),系統(tǒng)維護(hù)人員必須進(jìn)行安全問(wèn)題的報(bào)告和診斷:l 系統(tǒng)中出現(xiàn)異常系統(tǒng)進(jìn)程或者系統(tǒng)進(jìn)程數(shù)量有異常變化。l 系統(tǒng)突然不明原因的性能下降。l 系統(tǒng)不明原因的重新啟動(dòng)。l 系統(tǒng)崩潰,不能正常啟動(dòng)。l 系統(tǒng)中出現(xiàn)異常的系統(tǒng)賬號(hào)。l 系統(tǒng)賬號(hào)口令突然失控。l 系統(tǒng)賬號(hào)權(quán)限發(fā)生不明變化。l 系統(tǒng)出現(xiàn)來(lái)源不明的文件。l 系統(tǒng)中文件出現(xiàn)不明原因的改動(dòng)。l 系統(tǒng)時(shí)鐘出現(xiàn)不明原因的改變。l 系統(tǒng)日志中出現(xiàn)非正常時(shí)間系統(tǒng)登錄,或有不明IP地址的系統(tǒng)登錄。l 發(fā)現(xiàn)系統(tǒng)不明原因的在掃描網(wǎng)絡(luò)上其它主機(jī)。25. 系統(tǒng)維護(hù)人員對(duì)主機(jī)系統(tǒng)進(jìn)行維護(hù)管理應(yīng)編寫運(yùn)行維護(hù)的日?qǐng)?bào)、周報(bào)、月報(bào)和年報(bào)。26. 主機(jī)的備份分兩種,一種是數(shù)據(jù)的備份,另一種是系統(tǒng)配置的備份。網(wǎng)站系統(tǒng)維護(hù)人員需要作數(shù)據(jù)備份的服務(wù)器為:數(shù)據(jù)庫(kù)主機(jī)、電子郵件服務(wù)器、WWW主機(jī)等。所有主機(jī)均應(yīng)有較詳細(xì)的系統(tǒng)配置的備份,以便系統(tǒng)的恢復(fù)。重要數(shù)據(jù)應(yīng)定期進(jìn)行0級(jí)備份和增量備份,并妥善保存存儲(chǔ)介質(zhì)。鑒于現(xiàn)在網(wǎng)絡(luò)的主機(jī)和備份介質(zhì),建議采用如下備份計(jì)劃:l 每月做一次系統(tǒng)0級(jí)備份;l 每周做一次增量備份;l 每個(gè)服務(wù)器至少保持最近的三個(gè)月的系統(tǒng)和數(shù)據(jù)備份。第三部分 信息安全部門崗位管理制度一、信息安全員的職責(zé)信息安全員主要負(fù)責(zé)信息網(wǎng)絡(luò)系統(tǒng)的信息安全和保密信息的管理。其主要職責(zé)是:(1)負(fù)責(zé)涉密信息網(wǎng)信息安全,監(jiān)督檢查涉密信息的報(bào)送、接受和傳輸?shù)陌踩?;?)負(fù)責(zé)監(jiān)督檢查信息網(wǎng)對(duì)外發(fā)布的信息,保證符合安全保密規(guī)定;(3)負(fù)責(zé)監(jiān)督檢查各部門的涉密信息安全保密措施,防止泄密事件的發(fā)生;(4)負(fù)責(zé)監(jiān)督檢查信息網(wǎng)對(duì)國(guó)際互聯(lián)網(wǎng)上國(guó)家禁止的網(wǎng)站的非法訪問(wèn)記有害信息的侵入;(5)負(fù)責(zé)協(xié)助有關(guān)部門對(duì)網(wǎng)絡(luò)泄密事件進(jìn)行調(diào)查與技術(shù)分析。二、系統(tǒng)安全員的職責(zé)系統(tǒng)安全員主要負(fù)責(zé)信息網(wǎng)操作系統(tǒng)及服務(wù)器操作系統(tǒng)的安全及管理。其主要職責(zé)是:(1)負(fù)責(zé)信息網(wǎng)操作系統(tǒng)及服務(wù)器操作系統(tǒng)的安裝、運(yùn)行和維護(hù)、管理,保障系統(tǒng)的安全穩(wěn)定地運(yùn)行。(2)負(fù)責(zé)對(duì)用戶的身份進(jìn)行驗(yàn)證,防止非法用戶進(jìn)入系統(tǒng);(3)負(fù)責(zé)用戶的口令管理,建立口令管理規(guī)程和檢驗(yàn)創(chuàng)建賬戶機(jī)制,避免口令泄露;(4)負(fù)責(zé)實(shí)時(shí)監(jiān)控系統(tǒng),發(fā)現(xiàn)異?,F(xiàn)象及時(shí)采取措施,恢復(fù)系統(tǒng)正常運(yùn)行狀態(tài);(5)負(fù)責(zé)對(duì)系統(tǒng)各種硬軟件資源的合理分配和科學(xué)使用,避免造成系統(tǒng)資源的浪費(fèi)。 三、安全管理員的職責(zé)安全管理員主要負(fù)責(zé)信息網(wǎng)絡(luò)系統(tǒng)的安全保密工作。其主要職責(zé)是:(1)負(fù)責(zé)信息網(wǎng)絡(luò)系統(tǒng)及其網(wǎng)絡(luò)安全保密系統(tǒng)的運(yùn)行于維護(hù),發(fā)現(xiàn)故障及時(shí)排除,保障系統(tǒng)安全可靠運(yùn)行;(2)負(fù)責(zé)配置和管理訪問(wèn)控制表,根據(jù)安全需求為各用戶配置相應(yīng)的訪問(wèn)權(quán)限;(3)負(fù)責(zé)網(wǎng)絡(luò)審計(jì)系統(tǒng)的管理和維護(hù),認(rèn)真記錄、檢查和保管審計(jì)日志;(4)負(fù)責(zé)檢查系統(tǒng)的安全漏洞和隱患,發(fā)現(xiàn)安全隱患及時(shí)進(jìn)行修復(fù)或提出改進(jìn)意見;(5)負(fù)責(zé)實(shí)時(shí)對(duì)系統(tǒng)進(jìn)行非法入侵檢測(cè),防止和阻止“黑客”入侵。 四、設(shè)備安全員的職責(zé)設(shè)備安全員負(fù)責(zé)對(duì)專用計(jì)算機(jī)安全保密設(shè)備(防火墻、加密機(jī)、干擾儀等)的管理、使用和維護(hù)。其主要職責(zé)是:(1)負(fù)責(zé)設(shè)備的領(lǐng)用和保管,做好設(shè)備的領(lǐng)用、進(jìn)出庫(kù)、報(bào)廢登記;(2)負(fù)責(zé)設(shè)備的正確使用和安全運(yùn)行,并建立詳細(xì)的運(yùn)行日志;(3)負(fù)責(zé)設(shè)備的清潔和定期的保養(yǎng)維護(hù),并做好維護(hù)記錄;(4)負(fù)責(zé)設(shè)備的維修,制定設(shè)備的維修計(jì)劃,做好設(shè)備維修記錄;(5)負(fù)責(zé)對(duì)安全保密設(shè)備密鑰的管理。五、數(shù)據(jù)庫(kù)安全員的職責(zé)數(shù)據(jù)庫(kù)安全員負(fù)責(zé)數(shù)據(jù)庫(kù)管理系統(tǒng)的安全及維護(hù)管理工作。其主要管理職責(zé)是:(1)負(fù)責(zé)數(shù)據(jù)庫(kù)管理系統(tǒng)的安裝、備份與維護(hù),保證系統(tǒng)安全、正常運(yùn)行;(2)負(fù)責(zé)定期檢查系統(tǒng)運(yùn)行情況,檢測(cè)并優(yōu)化系統(tǒng)性能;(3)負(fù)責(zé)檢查數(shù)據(jù)庫(kù)系統(tǒng)的用戶權(quán)限,防止非法用戶的入侵和越權(quán)訪問(wèn);(4)負(fù)責(zé)定期檢查數(shù)據(jù)庫(kù)數(shù)據(jù)的完整性和可用性,發(fā)現(xiàn)系統(tǒng)故障及時(shí)排除,做好系統(tǒng)恢復(fù)。 六、數(shù)據(jù)安全員的職責(zé)數(shù)據(jù)安全員負(fù)責(zé)信息網(wǎng)絡(luò)中運(yùn)行數(shù)據(jù)的安全。其主要職責(zé)是:(1)負(fù)責(zé)信息網(wǎng)絡(luò)數(shù)據(jù)的安全,保障信息的保密性、完整性和可用性;(2)負(fù)責(zé)對(duì)信息網(wǎng)絡(luò)數(shù)據(jù)備份與災(zāi)難恢復(fù)系統(tǒng)的維護(hù)與管理,實(shí)時(shí)對(duì)重要數(shù)據(jù)進(jìn)行安全備份;(3)負(fù)責(zé)對(duì)信息采集、傳輸及存儲(chǔ)的技術(shù)手段和工作環(huán)境以及介質(zhì)管理各環(huán)節(jié)的監(jiān)督檢查,發(fā)現(xiàn)問(wèn)題及漏洞及時(shí)解決;(4)負(fù)責(zé)定期對(duì)重要數(shù)據(jù)存儲(chǔ)備份介質(zhì)的檢查,防止數(shù)據(jù)的丟失或被破壞。 七、防病毒安全員的職責(zé)防病毒安全員負(fù)責(zé)信息網(wǎng)絡(luò)系統(tǒng)的計(jì)算機(jī)病毒的防護(hù)工作。其主要職責(zé)是:(1)負(fù)責(zé)計(jì)算機(jī)防病毒軟件的購(gòu)置、保管、發(fā)放、升級(jí)和安裝;(2)負(fù)責(zé)信息網(wǎng)絡(luò)系統(tǒng)的計(jì)算機(jī)病毒的防護(hù),在病毒發(fā)作日前及時(shí)發(fā)布公告,并采取必要的預(yù)防措施;(3)負(fù)責(zé)定期對(duì)信息網(wǎng)絡(luò)系統(tǒng)進(jìn)行病毒檢測(cè),發(fā)現(xiàn)系統(tǒng)被計(jì)算機(jī)病毒感染,及時(shí)組織清毒、消毒;(4)負(fù)責(zé)計(jì)算機(jī)病毒防護(hù)知識(shí)的宣傳教育工作。 八、機(jī)房安全員的職責(zé)機(jī)房安全員負(fù)責(zé)計(jì)算機(jī)機(jī)房的安全與管理。其主要職責(zé)是:(1)負(fù)責(zé)計(jì)算機(jī)機(jī)房的防火、防水、防靜電、防雷擊和防輻射等安全設(shè)施的管理;(2)負(fù)責(zé)對(duì)計(jì)算機(jī)機(jī)房的內(nèi)部裝修,落實(shí)電磁波防護(hù)等技術(shù)規(guī)范與技術(shù)要求;(3)負(fù)責(zé)計(jì)算機(jī)機(jī)房配電系統(tǒng)、空調(diào)系統(tǒng)的維護(hù)與管理;(4)負(fù)責(zé)計(jì)算機(jī)機(jī)房的進(jìn)出口的控制機(jī)監(jiān)控系統(tǒng)和門禁系統(tǒng)的維護(hù)與管理;(5)負(fù)責(zé)對(duì)本單位計(jì)算機(jī)機(jī)房及所屬各部門計(jì)算機(jī)機(jī)房安全性的檢查,發(fā)現(xiàn)問(wèn)題或隱患及時(shí)提出整改意見和書面報(bào)告。第四部分 審計(jì)部門崗位管理制度一、審計(jì)部部門職責(zé)1、內(nèi)部審計(jì)部門應(yīng)當(dāng)履行以下基本職責(zé):(1)對(duì)本公司各內(nèi)部機(jī)構(gòu)、控股子公司以及具有重大影響的參股公司的內(nèi)部控制制度的完整性、合理性及其實(shí)施的有效性進(jìn)行檢查和評(píng)估;(2)對(duì)本公司各內(nèi)部機(jī)構(gòu)、控股子公司以及具
溫馨提示
- 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 場(chǎng)地租賃及餐飲合作合同
- 食品銷售合同模板范文
- 洗車店合作合同
- 簡(jiǎn)單機(jī)械設(shè)備租賃合同范本
- 體育賽事運(yùn)營(yíng)合作合同
- 可再生能源項(xiàng)目開發(fā)合同2024
- 智慧醫(yī)院綜合智能化系統(tǒng)設(shè)計(jì)匯報(bào)方案
- 船用銅-鋼梯度材料雙絲等離子增材制造工藝及組織性能調(diào)控研究
- 鉛鉍共晶合金中Po-210的測(cè)定及蒸發(fā)行為研究
- 考慮需求響應(yīng)的無(wú)人車隊(duì)軌跡優(yōu)化研究
- 校園保潔培訓(xùn)課件
- 渠道管理就這樣做
- 大客戶銷售這樣說(shuō)這樣做
- 精裝修樣板房房屋使用說(shuō)明
- 喬遷新居結(jié)婚典禮主持詞
- 小學(xué)四年級(jí)數(shù)學(xué)競(jìng)賽試題(附答案)
- 魯科版高中化學(xué)必修2全冊(cè)教案
- 《病理學(xué)基礎(chǔ)》知識(shí)考核試題題庫(kù)與答案
- 人口分布 高一地理下學(xué)期人教版 必修第二冊(cè)
- 四年級(jí)上冊(cè)英語(yǔ)試題-Module 9 Unit 1 What happened to your head--外研社(一起)(含答案)
- 子宮內(nèi)膜異位癥診療指南
評(píng)論
0/150
提交評(píng)論