二級等保管理要求_第1頁
二級等保管理要求_第2頁
二級等保管理要求_第3頁
二級等保管理要求_第4頁
二級等保管理要求_第5頁
已閱讀5頁,還剩3頁未讀 繼續(xù)免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

二級等保治理要求安全治理制管度(G2〕理制度制定和公布〔G2〕

二級等保應制定信息安全工作的總體方針和安全策略,說明機構安全工作的總體目標、范圍、原則和安全框架等;應對安全治理活動中重要的治理內容建立安全治理制度;c)應對安全治理人員或操作人員執(zhí)行的重要治理操作建立操作規(guī)程。應指定或授權特地的部門或人員負責安全治理制度的制定;應組織相關人員對制定的安全治理制度進展論證和審定;應將安全治理制度以某種方式公布到相關人員手中。

實現(xiàn)狀況評審和修訂〔G2〕

應定期對安全治理制度進展評審,對存在缺乏或需要改進的安全治理制度進展修訂。安崗位設全

a〕應設立安全主管、安全治理各個方面的負責人崗位,并定義各負責人的職責;〔G2〕b)應設立系統(tǒng)治理員、網(wǎng)絡治理員、安全治理員等崗管 位,并定義各個工作崗位的職責.理機 人員配

a〕應配備肯定數(shù)量的系統(tǒng)治理員、網(wǎng)絡治理員、安全治理員等;備(G2〕b〕安全治理員不能兼任網(wǎng)絡治理員、系統(tǒng)治理員、構 數(shù)據(jù)庫治理員等。授權和審批〔G2〕

a〕應依據(jù)各個部門和崗位的職責明確授權審批部門及批準人,對系統(tǒng)投入運行、網(wǎng)絡系統(tǒng)接入和重要資源的訪問等關鍵活動進展審批;b)應針對關鍵活動建立審批流程,并由批準人簽字確二級等保 實現(xiàn)狀況認。溝通和合作〔G2)審核和檢查(G2〕人員安 人員錄全 〔G2〕管理人員離崗(G2〕人員考〔G2〕

應加強各類治理人員之間、組織內部機構之間以及信息安全職能部門內部的合作與溝通;應加強與兄弟單位、公安機關、電信公司的合作與溝通。安全治理員應負責定期進展安全檢查,檢查內容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數(shù)據(jù)備份等狀況。應指定或授權特地的部門或人員負責人員錄用;應標準人員錄用過程,對被錄用人員的身份、背景和專業(yè)資格等進展審查,對其所具有的技術技能進展考核;應與從事關鍵崗位的人員簽署保密協(xié)議。a〕應標準人員離崗過程,準時終止離崗員工的全部訪問權限;應取回各種身份證件、鑰匙、徽章等以及機構供給的軟硬件設備;應辦理嚴格的調離手續(xù)。應定期對各個崗位的人員進展安全技能及安全認知的考核。安全意識教育和培訓〔G2)

a)應對各類人員進展安全意識教育、崗位技能培訓和相關安全技術培訓;b〕應告知人員相關的安全責任和懲戒措施,并對違反違反安全策略和規(guī)定的人員進展懲戒;c)崗位操作規(guī)程等進展培訓。外部人員訪問治理〔G2〕

二級等保應確保在外部人員訪問受控區(qū)域前得到授權或審批,批準后由專人全程伴隨或監(jiān)視,并登記備案。

實現(xiàn)狀況系統(tǒng) 系統(tǒng)定

應明確信息系統(tǒng)的邊界和安全保護等級;應以書面的形式說明信息系統(tǒng)確定為某個安全保護建 級(G2〕等級的方法和理由;設c〕應確保信息系統(tǒng)的定級結果經(jīng)過相關部門的批準。管理 a〕應依據(jù)系統(tǒng)的安全保護等級選擇根本安全措施,依據(jù)風險分析的結果補充和調整安全措施;安全方案設計

b〕應以書面形式描述對系統(tǒng)的安全保護要求、策略和措施等內容,形成系統(tǒng)的安全方案;應對安全方案進展細化,形成能指導安全系統(tǒng)建設、〔G2〕安全產(chǎn)品選購和使用的具體設計方案;應組織相關部門和有關安全技術專家對安全設計方案的合理性和正確性進展論證和審定,并且經(jīng)過批準后,才能正式實施。產(chǎn)品選購和使〔G2〕

應確保安全產(chǎn)品選購和使用符合國家的有關規(guī)定;應確保密碼產(chǎn)品選購和使用符合國家密碼主管部門的要求;應指定或授權特地的部門負責產(chǎn)品的選購。a〕應確保開發(fā)環(huán)境與實際運行環(huán)境物理分開;自行軟件開發(fā)(G2〕

b〕應制定軟件開發(fā)治理制度,明確說明開發(fā)過程的掌握方法和人員行為準則;應確保供給軟件設計的相關文檔和使用指南,并由專人負責保管。外包軟件開發(fā)〔G2)工程實〔G2〕

二級等保應依據(jù)開發(fā)要求檢測軟件質量;應確保供給軟件設計的相關文檔和使用指南;應在軟件安裝之前檢測軟件包中可能存在的惡意代碼;應要求開發(fā)單位供給軟件源代碼,并審查軟件中可能存在的后門.a)應指定或授權特地的部門或人員負責工程實施過程的治理;b〕應制定具體的工程實施方案,掌握工程實施過程。a〕應對系統(tǒng)進展安全性測試驗收;

實現(xiàn)狀況測試驗b〕在測試驗收前應依據(jù)設計方案或合同要求等制訂〔G2〕測試驗收方案,在測試驗收過程中應具體記錄測試驗收結果,并形成測試驗收報告;c)應組織相關部門和相關人員對系統(tǒng)測試驗收報告進展審定,并簽字確認。a)應制定系統(tǒng)交付清單,并依據(jù)交付清單對所交接的設備、軟件和文檔等進展清點;系統(tǒng)交b〕應對負責系統(tǒng)運行維護的技術人員進展相應的技付(G2) 能培訓;c〕應確保供給系統(tǒng)建設過程中的文檔和指導用戶進展系統(tǒng)運行維護的文檔。安全服

a)應確保安全效勞商的選擇符合國家的有關規(guī)定;務商選b〕應與選定的安全效勞商簽訂與安全相關的協(xié)議,〔G2) 明確商定相關責任;c)應確保選定的安全效勞商供給技術支持和效勞承諾,必要的與其簽訂效勞合同.系統(tǒng)運維管 環(huán)境管

二級等保應指定特地的部門或人員定期對機房供配電、空調、溫濕度掌握等設施進展維護治理;應配備機房安全治理人員,對機房的出入、效勞器的開機或關機等工作進展治理;c)應建立機房安全治理制度,對有關機房物理訪問,

實現(xiàn)狀況理 〔G2〕物品帶進、帶出機房和機房環(huán)境安全等方面的治理作出規(guī)定;d〕應加強對辦公環(huán)境的保密性治理,包括工作人員調離辦公室應馬上交還該辦公室鑰匙和不在辦公區(qū)接待來訪人員等.資產(chǎn)管〔G2〕

應編制與信息系統(tǒng)相關的資產(chǎn)清單,包括資產(chǎn)責任部門、重要程度和所處位置等內容;應建立資產(chǎn)安全治理制度,規(guī)定信息系統(tǒng)資產(chǎn)治理的責任人員或責任部門,并標準資產(chǎn)治理和使用的行為。應確保介質存放在安全的環(huán)境中,對各類介質進展掌握和保護,并實行存儲環(huán)境專人治理;b〕應對介質歸檔和查詢等過程進展記錄,并依據(jù)存檔介質管介質的名目清單定期盤點;〔G2〕c〕應對需要送出修理或銷毀的介質,首先去除其中的敏感數(shù)據(jù),防止信息的非法泄漏;d〕應依據(jù)所承載數(shù)據(jù)和軟件的重要程度對介質進展分類和標識治理。設備治理〔G2)

a〕應對信息系統(tǒng)相關的各種設備(包括備份和冗余設備、線路等指定特地的部門或人員定期進展維護管理;應建立基于申報、審批和專人負責的設備安全治理制度,對信息系統(tǒng)的各種軟硬件設備的選型、選購、發(fā)放和領用等過程進展標準化治理;應對終端計算機、工作站、便攜機、系統(tǒng)和網(wǎng)絡網(wǎng)絡安全治理(G2〕

二級等保等設備的操作和使用進展標準化治理,按操作規(guī)程實現(xiàn)關鍵設備〔包括備份和冗余設備〕的啟動/停頓、加電/斷電等操作;應確保信息處理設備必需經(jīng)過審批才能帶離機房或辦公地點.應指定人員對網(wǎng)絡進展治理,負責運行日志、網(wǎng)絡監(jiān)控記錄的日常維護和報警信息分析和處理工作;應建立網(wǎng)絡安全治理制度,對網(wǎng)絡安全配置、日志保存時間、安全策略、升級與打補丁、口令更周期等方面作出規(guī)定;應依據(jù)廠家供給的軟件升級版本對網(wǎng)絡設備進展更,并在更前對現(xiàn)有的重要文件進展備份;d〕應定期對網(wǎng)絡系統(tǒng)進展漏洞掃描,對覺察的網(wǎng)絡系統(tǒng)安全漏洞進展準時的修補;e)應對網(wǎng)絡設備的配置文件進展定期備份;f〕應保證全部與外部系統(tǒng)的連接均得到授權和批準。a)應依據(jù)業(yè)務需求和系統(tǒng)安全分析確定系統(tǒng)的訪問掌握策略;b〕應定期進展漏洞掃描,對覺察的系統(tǒng)安全漏洞準時進展修補;

實現(xiàn)狀況系統(tǒng)安全治理(G2〕

c)應安裝系統(tǒng)的最補丁程序,在安裝系統(tǒng)補丁前,應首先在測試環(huán)境中測試通過,并對重要文件進展備份后,方可實施系統(tǒng)補丁程序的安裝;應建立系統(tǒng)安全治理制度,對系統(tǒng)安全策略、安全配置、日志治理和日常操作流程等方面作出規(guī)定;應依據(jù)操作手冊對系統(tǒng)進展維護,具體記錄操作日志,包括重要的日常操作、運行維護記錄、參數(shù)的設置和修改等內容,嚴禁進展未經(jīng)授權的操作;f)應定期對運行日志和審計數(shù)據(jù)進展分析,以便準時二級等保 實現(xiàn)狀況覺察特別行為。惡意代碼防范

a)應提高全部用戶的防病毒意識,告知準時升級防病毒軟件,在讀取移動存儲設備上的數(shù)據(jù)以及網(wǎng)絡上接收文件或郵件之前,先進展病毒檢查,對外來計算機或存儲設備接入網(wǎng)絡系統(tǒng)之前也應進展病毒檢查;治理 b)應指定專人對網(wǎng)絡和主機進展惡意代碼檢測并保存〔G2〕檢測記錄;c〕應對防惡意代碼軟件的授權使用、惡意代碼庫升級、定期匯報等作出明確規(guī)定。密碼管〔G2〕

應使用符合國家密碼治理規(guī)定的密碼技術和產(chǎn)品。a〕應確認系統(tǒng)中要發(fā)生的重要變更,并制定相應的變變更管更方案;〔G2〕b〕系統(tǒng)發(fā)生重要變更前,應向主管領導申請,審批前方可實施變更,并在實施后向相關人員通告。a)應識別需要定期備份的重要業(yè)務信息、系統(tǒng)數(shù)據(jù)及軟件系統(tǒng)等;備份與恢復管

b〕應規(guī)定備份信息的備份方式、備份頻度、存儲介質、保存期等;〔G2〕c)應依據(jù)數(shù)據(jù)的重要性及其對系統(tǒng)運行的影響,制定數(shù)據(jù)的備份策略和恢復策略,備份策略指明備份數(shù)據(jù)的放置場所、文件命名規(guī)章、介質替換頻率和數(shù)據(jù)離站運輸方法.安全大事處置

a)應報告所覺察的安全弱點和可疑大事,但任何狀況下用戶均不應嘗試驗證弱點;b〕應制定安全大事報告和處置治理制度,明確安全事〔G2〕件類型,規(guī)定安全大事的現(xiàn)場處理、大事報告和后期恢復的治理職責;c〕應依據(jù)國家相關治理部門對計算機安全大事等級劃分方法和安全大事對本系統(tǒng)產(chǎn)生的影響,

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論