2023年軟件等保二級(jí)基本要求_第1頁(yè)
2023年軟件等保二級(jí)基本要求_第2頁(yè)
2023年軟件等保二級(jí)基本要求_第3頁(yè)
2023年軟件等保二級(jí)基本要求_第4頁(yè)
2023年軟件等保二級(jí)基本要求_第5頁(yè)
已閱讀5頁(yè),還剩14頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

安全等保第二級(jí)基本規(guī)定技術(shù)規(guī)定物理安全物理位置選用(G2)機(jī)房和辦公場(chǎng)地應(yīng)選用在具有防震、防風(fēng)和防雨等能力建筑內(nèi)。物理訪問(wèn)控制(G2)本項(xiàng)規(guī)定波及:機(jī)房出入口應(yīng)安排專人值守,控制、鑒別和記錄進(jìn)入人員;需進(jìn)入機(jī)房來(lái)訪人員應(yīng)通過(guò)申請(qǐng)和審批流程,并限制和監(jiān)控其活動(dòng)范圍。防盜竊和防破壞(G2)本項(xiàng)規(guī)定波及:應(yīng)將重要設(shè)備放置在機(jī)房?jī)?nèi);應(yīng)將設(shè)備或重要部件進(jìn)行固定,并設(shè)置明顯不易除去標(biāo)識(shí);應(yīng)將通信線纜鋪設(shè)在隱蔽處,可鋪設(shè)在地下或管道中;應(yīng)對(duì)介質(zhì)分類標(biāo)識(shí),存儲(chǔ)在介質(zhì)庫(kù)或檔案室中;主機(jī)房應(yīng)安裝必要防盜報(bào)警設(shè)施。防雷擊(G2)本項(xiàng)規(guī)定波及:機(jī)房建筑應(yīng)設(shè)置避雷裝置;機(jī)房應(yīng)設(shè)置交流電源地線。防火(G2)機(jī)房應(yīng)設(shè)置滅火設(shè)備和火災(zāi)自動(dòng)報(bào)警系統(tǒng)。防水和防潮(G2)本項(xiàng)規(guī)定波及:水管安裝,不得穿過(guò)機(jī)房屋頂和活動(dòng)地板下;應(yīng)采用措施防止雨水通過(guò)機(jī)房窗戶、屋頂和墻壁滲透;應(yīng)采用措施防止機(jī)房?jī)?nèi)水蒸氣結(jié)露和地下積水轉(zhuǎn)移與滲透。防靜電(G2)關(guān)鍵設(shè)備應(yīng)采用必要接地防靜電措施。溫濕度控制(G2)機(jī)房應(yīng)設(shè)置溫、濕度自動(dòng)調(diào)整設(shè)施,使機(jī)房溫、濕度變化在設(shè)備運(yùn)行所容許范圍之內(nèi)。電力供應(yīng)(A2)本項(xiàng)規(guī)定波及:應(yīng)在機(jī)房供電線路上配置穩(wěn)壓器和過(guò)電壓防護(hù)設(shè)備;應(yīng)提供短期備用電力供應(yīng),至少滿足關(guān)鍵設(shè)備在斷電狀況下正常運(yùn)行規(guī)定。電磁防護(hù)(S2)電源線和通信線纜應(yīng)隔離鋪設(shè),防止互相干擾。網(wǎng)絡(luò)安全構(gòu)造安全(G2)本項(xiàng)規(guī)定波及:應(yīng)保證關(guān)鍵網(wǎng)絡(luò)設(shè)備業(yè)務(wù)處理能力具有冗余空間,滿足業(yè)務(wù)高峰期需要;應(yīng)保證接入網(wǎng)絡(luò)和關(guān)鍵網(wǎng)絡(luò)帶寬滿足業(yè)務(wù)高峰期需要;應(yīng)繪制與目前運(yùn)行狀況相符網(wǎng)絡(luò)拓?fù)錁?gòu)造圖;應(yīng)根據(jù)各部門工作職能、重要性和所波及信息重要程度等原因,劃分不一樣子網(wǎng)或網(wǎng)段,并按照以便管理和控制原則為各子網(wǎng)、網(wǎng)段分派地址段。訪問(wèn)控制(G2)本項(xiàng)規(guī)定波及:應(yīng)在網(wǎng)絡(luò)邊界布置訪問(wèn)控制設(shè)備,啟用訪問(wèn)控制功能;應(yīng)能根據(jù)會(huì)話狀態(tài)信息為數(shù)據(jù)流提供明確容許/拒絕訪問(wèn)能力,控制粒度為網(wǎng)段級(jí)。應(yīng)按顧客和系統(tǒng)之間容許訪問(wèn)規(guī)則,決定容許或拒絕顧客對(duì)受控系統(tǒng)進(jìn)行資源訪問(wèn),控制粒度為單個(gè)顧客;應(yīng)限制具有撥號(hào)訪問(wèn)權(quán)限顧客數(shù)量。安全審計(jì)(G2)本項(xiàng)規(guī)定波及:應(yīng)對(duì)網(wǎng)絡(luò)系統(tǒng)中網(wǎng)絡(luò)設(shè)備運(yùn)行狀況、網(wǎng)絡(luò)流量、顧客行為等進(jìn)行日志記錄;審計(jì)記錄應(yīng)波及事件日期和時(shí)間、顧客、事件類型、事件與否成功及其她與審計(jì)有關(guān)信息。邊界完整性檢查(S2)應(yīng)可以對(duì)內(nèi)部網(wǎng)絡(luò)中出現(xiàn)內(nèi)部顧客未通過(guò)準(zhǔn)許私自聯(lián)到外部網(wǎng)絡(luò)行為進(jìn)行檢查。入侵防備(G2)應(yīng)在網(wǎng)絡(luò)邊界處監(jiān)視如下襲擊行為:端口掃描、強(qiáng)力襲擊、木馬后門襲擊、拒絕服務(wù)襲擊、緩沖區(qū)溢出襲擊、IP碎片襲擊和網(wǎng)絡(luò)蠕蟲(chóng)襲擊等。網(wǎng)絡(luò)設(shè)備防護(hù)(G2)本項(xiàng)規(guī)定波及:應(yīng)對(duì)登錄網(wǎng)絡(luò)設(shè)備顧客進(jìn)行身份鑒別;應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備管理員登錄地址進(jìn)行限制;網(wǎng)絡(luò)設(shè)備顧客標(biāo)識(shí)應(yīng)唯一;身份鑒別信息應(yīng)具有不易被冒用特點(diǎn),口令應(yīng)有復(fù)雜度規(guī)定并定期更換;應(yīng)具有登錄失敗處理功能,可采用結(jié)束會(huì)話、限制非法登錄次數(shù)和當(dāng)網(wǎng)絡(luò)登錄連接超時(shí)自動(dòng)退出等措施;當(dāng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采用必要措施防止鑒別信息在網(wǎng)絡(luò)傳播過(guò)程中被竊聽(tīng)。主機(jī)安全身份鑒別(S2)本項(xiàng)規(guī)定波及:應(yīng)對(duì)登錄操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)顧客進(jìn)行身份標(biāo)識(shí)和鑒別;操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)管理顧客身份標(biāo)識(shí)應(yīng)具有不易被冒用特點(diǎn),口令應(yīng)有復(fù)雜度規(guī)定并定期更換;應(yīng)啟用登錄失敗處理功能,可采用結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施;當(dāng)對(duì)服務(wù)器進(jìn)行遠(yuǎn)程管理時(shí),應(yīng)采用必要措施,防止鑒別信息在網(wǎng)絡(luò)傳播過(guò)程中被竊聽(tīng);應(yīng)為操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)不一樣顧客分派不一樣顧客名,保證顧客名具有唯一性。訪問(wèn)控制(S2)本項(xiàng)規(guī)定波及:應(yīng)啟用訪問(wèn)控制功能,根據(jù)安全方略控制顧客對(duì)資源訪問(wèn);應(yīng)實(shí)現(xiàn)操作系統(tǒng)和數(shù)據(jù)庫(kù)系統(tǒng)特權(quán)顧客權(quán)限分離;應(yīng)限制默認(rèn)帳戶訪問(wèn)權(quán)限,重命名系統(tǒng)默認(rèn)帳戶,修改這些帳戶默認(rèn)口令;應(yīng)及時(shí)刪除多出、過(guò)期帳戶,防止共享帳戶存在。安全審計(jì)(G2)本項(xiàng)規(guī)定波及:審計(jì)范圍應(yīng)覆蓋到服務(wù)器上每個(gè)操作系統(tǒng)顧客和數(shù)據(jù)庫(kù)顧客;審計(jì)內(nèi)容應(yīng)波及重要顧客行為、系統(tǒng)資源異常使用和重要系統(tǒng)命令使用等系統(tǒng)內(nèi)重要安全有關(guān)事件;審計(jì)記錄應(yīng)波及事件日期、時(shí)間、類型、主體標(biāo)識(shí)、客體標(biāo)識(shí)和成果等;應(yīng)保護(hù)審計(jì)記錄,防止受到未預(yù)期刪除、修改或覆蓋等。入侵防備(G2)操作系統(tǒng)應(yīng)遵照最小安裝原則,僅安裝需要組件和應(yīng)用程序,并通過(guò)設(shè)置升級(jí)服務(wù)器等方式保持系統(tǒng)補(bǔ)丁及時(shí)得到更新。惡意代碼防備(G2)本項(xiàng)規(guī)定波及:應(yīng)安裝防惡意代碼軟件,并及時(shí)更新防惡意代碼軟件版本和惡意代碼庫(kù);應(yīng)支持防惡意代碼軟件統(tǒng)一管理。資源控制(A2)本項(xiàng)規(guī)定波及:應(yīng)通過(guò)設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄;應(yīng)根據(jù)安全方略設(shè)置登錄終端操作超時(shí)鎖定;應(yīng)限制單個(gè)顧客對(duì)系統(tǒng)資源最大或最小使用程度。應(yīng)用安全身份鑒別(S2)本項(xiàng)規(guī)定波及:應(yīng)提供專用登錄控制模塊對(duì)登錄顧客進(jìn)行身份標(biāo)識(shí)和鑒別;應(yīng)提供顧客身份標(biāo)識(shí)唯一和鑒別信息復(fù)雜度檢查功能,保證應(yīng)用系統(tǒng)中不存在反復(fù)顧客身份標(biāo)識(shí),身份鑒別信息不易被冒用;應(yīng)提供登錄失敗處理功能,可采用結(jié)束會(huì)話、限制非法登錄次數(shù)和自動(dòng)退出等措施;應(yīng)啟用身份鑒別、顧客身份標(biāo)識(shí)唯一性檢查、顧客身份鑒別信息復(fù)雜度檢查以及登錄失敗處理功能,并根據(jù)安全方略配置有關(guān)參數(shù)。訪問(wèn)控制(S2)本項(xiàng)規(guī)定波及:應(yīng)提供訪問(wèn)控制功能,根據(jù)安全方略控制顧客對(duì)文獻(xiàn)、數(shù)據(jù)庫(kù)表等客體訪問(wèn);訪問(wèn)控制覆蓋范圍應(yīng)波及與資源訪問(wèn)有關(guān)主體、客體及它們之間操作;應(yīng)由授權(quán)主體配置訪問(wèn)控制方略,并嚴(yán)格限制默認(rèn)帳戶訪問(wèn)權(quán)限;應(yīng)授予不一樣帳戶為完畢各自承擔(dān)任務(wù)所需最小權(quán)限,并在它們之間形成互相制約關(guān)系。安全審計(jì)(G2)本項(xiàng)規(guī)定波及:應(yīng)提供覆蓋到每個(gè)顧客安全審計(jì)功能,對(duì)應(yīng)用系統(tǒng)重要安全事件進(jìn)行審計(jì);應(yīng)保證無(wú)法刪除、修改或覆蓋審計(jì)記錄;審計(jì)記錄內(nèi)容至少應(yīng)波及事件日期、時(shí)間、發(fā)起者信息、類型、描述和成果等。通信完整性(S2)應(yīng)采用校驗(yàn)碼技術(shù)保證通信過(guò)程中數(shù)據(jù)完整性。通信保密性(S2)本項(xiàng)規(guī)定波及:在通信雙方建立連接之前,應(yīng)用系統(tǒng)應(yīng)運(yùn)用密碼技術(shù)進(jìn)行會(huì)話初始化驗(yàn)證;應(yīng)對(duì)通信過(guò)程中敏感信息字段進(jìn)行加密。軟件容錯(cuò)(A2)本項(xiàng)規(guī)定波及:應(yīng)提供數(shù)據(jù)有效性檢查功能,保證通過(guò)人機(jī)接口輸入或通過(guò)通信接口輸入數(shù)據(jù)格式或長(zhǎng)度符合系統(tǒng)設(shè)定規(guī)定;在故障發(fā)生時(shí),應(yīng)用系統(tǒng)應(yīng)可以繼續(xù)提供一某些功能,保證可以實(shí)行必要措施。資源控制(A2)本項(xiàng)規(guī)定波及:當(dāng)應(yīng)用系統(tǒng)通信雙方中一方在一段時(shí)間內(nèi)未作任何響應(yīng),另一方應(yīng)可以自動(dòng)結(jié)束會(huì)話;應(yīng)可以對(duì)應(yīng)用系統(tǒng)最大并發(fā)會(huì)話連接數(shù)進(jìn)行限制;應(yīng)可以對(duì)單個(gè)帳戶多重并發(fā)會(huì)話進(jìn)行限制。數(shù)據(jù)安全及備份恢復(fù)數(shù)據(jù)完整性(S2)應(yīng)可以檢測(cè)到鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳播過(guò)程中完整性受到破壞。數(shù)據(jù)保密性(S2)應(yīng)采用加密或其她保護(hù)措施實(shí)現(xiàn)鑒別信息存儲(chǔ)保密性。備份和恢復(fù)(A2)本項(xiàng)規(guī)定波及:應(yīng)可以對(duì)重要信息進(jìn)行備份和恢復(fù);應(yīng)提供關(guān)鍵網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)硬件冗余,保證系統(tǒng)可用性。管理規(guī)定安全管理制度管理制度(G2)本項(xiàng)規(guī)定波及:應(yīng)制定信息安全工作總體方針和安全方略,闡明機(jī)構(gòu)安全工作總體目旳、范圍、原則和安全框架等;應(yīng)對(duì)安全管理活動(dòng)中重要管理內(nèi)容建立安全管理制度;應(yīng)對(duì)安全管理人員或操作人員執(zhí)行重要管理操作建立操作規(guī)程。制定和公布(G2)本項(xiàng)規(guī)定波及:應(yīng)指定或授權(quán)專門部門或人員負(fù)責(zé)安全管理制度制定;應(yīng)組織有關(guān)人員對(duì)制定安全管理制度進(jìn)行論證和審定;應(yīng)將安全管理制度以某種方式公布到有關(guān)人員手中。評(píng)審和修訂(G2)應(yīng)定期對(duì)安全管理制度進(jìn)行評(píng)審,對(duì)存在局限性或需要改善安全管理制度進(jìn)行修訂。安全管理機(jī)構(gòu)崗位設(shè)置(G2)本項(xiàng)規(guī)定波及:應(yīng)設(shè)置安全主管、安全管理各個(gè)方面負(fù)責(zé)人崗位,并定義各負(fù)責(zé)人職責(zé);應(yīng)設(shè)置系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等崗位,并定義各個(gè)工作崗位職責(zé)。人員配置(G2)本項(xiàng)規(guī)定波及:應(yīng)配置一定數(shù)量系統(tǒng)管理員、網(wǎng)絡(luò)管理員、安全管理員等;安全管理員不能兼任網(wǎng)絡(luò)管理員、系統(tǒng)管理員、數(shù)據(jù)庫(kù)管理員等。授權(quán)和審批(G2)本項(xiàng)規(guī)定波及:應(yīng)根據(jù)各個(gè)部門和崗位職責(zé)明確授權(quán)審批部門及同意人,對(duì)系統(tǒng)投入運(yùn)行、網(wǎng)絡(luò)系統(tǒng)接入和重要資源訪問(wèn)等關(guān)鍵活動(dòng)進(jìn)行審批;應(yīng)針對(duì)關(guān)鍵活動(dòng)建立審批流程,并由同意人簽字確認(rèn)。溝通和合作(G2)本項(xiàng)規(guī)定波及:應(yīng)加強(qiáng)各類管理人員之間、組織內(nèi)部機(jī)構(gòu)之間以及信息安全職能部門內(nèi)部合作與溝通;應(yīng)加強(qiáng)與兄弟單位、公安機(jī)關(guān)、電信企業(yè)合作與溝通。審核和檢查(G2)安全管理員應(yīng)負(fù)責(zé)定期進(jìn)行安全檢查,檢查內(nèi)容波及系統(tǒng)尋常運(yùn)行、系統(tǒng)漏洞和數(shù)據(jù)備份等狀況。人員安全管理人員錄?。℅2)本項(xiàng)規(guī)定波及:應(yīng)指定或授權(quán)專門部門或人員負(fù)責(zé)人員錄??;應(yīng)規(guī)范人員錄取過(guò)程,對(duì)被錄取人員身份、背景和專業(yè)資格等進(jìn)行審查,對(duì)其所具有技術(shù)技能進(jìn)行考核;應(yīng)與從事關(guān)鍵崗位人員簽訂保密協(xié)議。人員離崗(G2)本項(xiàng)規(guī)定波及:應(yīng)規(guī)范人員離崗過(guò)程,及時(shí)終止離崗員工所有訪問(wèn)權(quán)限;應(yīng)取回多種身份證件、鑰匙、徽章等以及機(jī)構(gòu)提供軟硬件設(shè)備;應(yīng)辦理嚴(yán)風(fēng)格離手續(xù)。人員考核(G2)應(yīng)定期對(duì)各個(gè)崗位人員進(jìn)行安全技能及安全認(rèn)知考核。安全意識(shí)教導(dǎo)和培訓(xùn)(G2)本項(xiàng)規(guī)定波及:應(yīng)對(duì)各類人員進(jìn)行安全意識(shí)教導(dǎo)、崗位技能培訓(xùn)和有關(guān)安全技術(shù)培訓(xùn);應(yīng)告知人員有關(guān)安全責(zé)任和懲戒措施,并對(duì)違反違反安全方略和規(guī)定人員進(jìn)行懲戒;應(yīng)制定安全教導(dǎo)和培訓(xùn)籌劃,對(duì)信息安全基本知識(shí)、崗位操作規(guī)程等進(jìn)行培訓(xùn)。外部人員訪問(wèn)管理(G2)應(yīng)保證在外部人員訪問(wèn)受控區(qū)域前得到授權(quán)或?qū)徟?,同意后由專人全程陪伴或監(jiān)督,并登記立案。系統(tǒng)建設(shè)管理系統(tǒng)定級(jí)(G2)本項(xiàng)規(guī)定波及:應(yīng)明確信息系統(tǒng)邊界和安全保護(hù)級(jí)別;應(yīng)以書面形式闡明信息系統(tǒng)確定為某個(gè)安全保護(hù)級(jí)別措施和理由;應(yīng)保證信息系統(tǒng)定級(jí)成果通過(guò)有關(guān)部門同意。安全方案設(shè)計(jì)(G2)本項(xiàng)規(guī)定波及:應(yīng)根據(jù)系統(tǒng)安全保護(hù)級(jí)別選用基本安全措施,根據(jù)風(fēng)險(xiǎn)分析成果補(bǔ)充和調(diào)整安全措施;應(yīng)以書面形式描述對(duì)系統(tǒng)安全保護(hù)規(guī)定、方略和措施等內(nèi)容,形成系統(tǒng)安全方案;應(yīng)對(duì)安全方案進(jìn)行細(xì)化,形成能指導(dǎo)安全系統(tǒng)建設(shè)、安全產(chǎn)品采購(gòu)和使用詳細(xì)設(shè)計(jì)方案;應(yīng)組織有關(guān)部門和有關(guān)安全技術(shù)對(duì)安全設(shè)計(jì)方案合理性和對(duì)旳性進(jìn)行論證和審定,并且通過(guò)同意后,才能正式實(shí)行。產(chǎn)品采購(gòu)和使用(G2)本項(xiàng)規(guī)定波及:應(yīng)保證安全產(chǎn)品采購(gòu)和使用符合國(guó)家有關(guān)規(guī)定;應(yīng)保證密碼產(chǎn)品采購(gòu)和使用符合國(guó)家密碼主管部門規(guī)定;應(yīng)指定或授權(quán)專門部門負(fù)責(zé)產(chǎn)品采購(gòu)。自行軟件開(kāi)發(fā)(G2)本項(xiàng)規(guī)定波及:應(yīng)保證開(kāi)發(fā)環(huán)境與實(shí)際運(yùn)行環(huán)境物理分開(kāi);應(yīng)制定軟件開(kāi)發(fā)管理制度,明確闡明開(kāi)發(fā)過(guò)程控制措施和人員行為準(zhǔn)則;應(yīng)保證提供軟件設(shè)計(jì)有關(guān)文檔和使用指南,并由專人負(fù)責(zé)保管。外包軟件開(kāi)發(fā)(G2)本項(xiàng)規(guī)定波及:應(yīng)根據(jù)開(kāi)發(fā)規(guī)定檢測(cè)軟件質(zhì)量;應(yīng)保證提供軟件設(shè)計(jì)有關(guān)文檔和使用指南;應(yīng)在軟件安裝之前檢測(cè)軟件包中也許存在惡意代碼;應(yīng)規(guī)定開(kāi)發(fā)單位提供軟件源代碼,并審查軟件中也許存在后門。工程實(shí)行(G2)本項(xiàng)規(guī)定波及:應(yīng)指定或授權(quán)專門部門或人員負(fù)責(zé)工程實(shí)行過(guò)程管理;應(yīng)制定詳細(xì)工程實(shí)行方案,控制工程實(shí)行過(guò)程。測(cè)試驗(yàn)收(G2)本項(xiàng)規(guī)定波及:應(yīng)對(duì)系統(tǒng)進(jìn)行安全性測(cè)試驗(yàn)收;在測(cè)試驗(yàn)收前應(yīng)根據(jù)設(shè)計(jì)方案或協(xié)議規(guī)定等制定測(cè)試驗(yàn)收方案,在測(cè)試驗(yàn)收過(guò)程中應(yīng)詳細(xì)記錄測(cè)試驗(yàn)收成果,并形成測(cè)試驗(yàn)收匯報(bào);應(yīng)組織有關(guān)部門和有關(guān)人員對(duì)系統(tǒng)測(cè)試驗(yàn)收匯報(bào)進(jìn)行審定,并簽字確認(rèn)。系統(tǒng)交付(G2)本項(xiàng)規(guī)定波及:應(yīng)制定系統(tǒng)交付清單,并根據(jù)交付清單對(duì)所交接設(shè)備、軟件和文檔等進(jìn)行清點(diǎn);應(yīng)對(duì)負(fù)責(zé)系統(tǒng)運(yùn)行維護(hù)技術(shù)人員進(jìn)行對(duì)應(yīng)技能培訓(xùn);應(yīng)保證提供系統(tǒng)建設(shè)過(guò)程中文檔和指導(dǎo)顧客進(jìn)行系統(tǒng)運(yùn)行維護(hù)文檔。安全服務(wù)商選用(G2)本項(xiàng)規(guī)定波及:應(yīng)保證安全服務(wù)商選用符合國(guó)家有關(guān)規(guī)定;應(yīng)與選定安全服務(wù)商簽訂與安全有關(guān)協(xié)議,明確約定有關(guān)責(zé)任;應(yīng)保證選定安全服務(wù)商提供技術(shù)支持和服務(wù)承諾,必要與其簽訂服務(wù)協(xié)議。系統(tǒng)運(yùn)維管理環(huán)境管理(G2)本項(xiàng)規(guī)定波及:應(yīng)指定專門部門或人員定期對(duì)機(jī)房供配電、空調(diào)、溫濕度控制等設(shè)施進(jìn)行維護(hù)管理;應(yīng)配置機(jī)房安全管理人員,對(duì)機(jī)房出入、服務(wù)器開(kāi)機(jī)或關(guān)機(jī)等工作進(jìn)行管理;應(yīng)建立機(jī)房安全管理制度,對(duì)有關(guān)機(jī)房物理訪問(wèn),物品帶進(jìn)、帶出機(jī)房和機(jī)房環(huán)境安全等方面管理作出規(guī)定;應(yīng)加強(qiáng)對(duì)辦公環(huán)境保密性管理,波及工作人員調(diào)離辦公室應(yīng)及時(shí)交還該辦公室鑰匙和不在辦公區(qū)接待來(lái)訪人員等。資產(chǎn)管理(G2)本項(xiàng)規(guī)定波及:應(yīng)編制與信息系統(tǒng)有關(guān)資產(chǎn)清單,波及資產(chǎn)責(zé)任部門、重要程度和所處位置等內(nèi)容;應(yīng)建立資產(chǎn)安全管理制度,規(guī)定信息系統(tǒng)資產(chǎn)管理負(fù)責(zé)人員或責(zé)任部門,并規(guī)范資產(chǎn)管理和使用行為。介質(zhì)管理(G2)本項(xiàng)規(guī)定波及:應(yīng)保證介質(zhì)存儲(chǔ)在安全環(huán)境中,對(duì)各類介質(zhì)進(jìn)行控制和保護(hù),并實(shí)行存儲(chǔ)環(huán)境專人管理;應(yīng)對(duì)介質(zhì)歸檔和查詢等過(guò)程進(jìn)行記錄,并根據(jù)存檔介質(zhì)目錄清單定期盤點(diǎn);應(yīng)對(duì)需要送出維修或銷毀介質(zhì),首先清除其中敏感數(shù)據(jù),防止信息非法泄漏;應(yīng)根據(jù)所承載數(shù)據(jù)和軟件重要程度對(duì)介質(zhì)進(jìn)行分類和標(biāo)識(shí)管理。設(shè)備管理(G2)本項(xiàng)規(guī)定波及:應(yīng)對(duì)信息系統(tǒng)有關(guān)多種設(shè)備(波及備份和冗余設(shè)備)、線路等指定專門部門或人員定期進(jìn)行維護(hù)管理;應(yīng)建立基于申報(bào)、審批和專人負(fù)責(zé)設(shè)備安全管理制度,對(duì)信息系統(tǒng)多種軟硬件設(shè)備選型、采購(gòu)、發(fā)放和領(lǐng)用等過(guò)程進(jìn)行規(guī)范化管理;應(yīng)對(duì)終端計(jì)算機(jī)、工作站、便攜機(jī)、系統(tǒng)和網(wǎng)絡(luò)等設(shè)備操作和使用進(jìn)行規(guī)范化管理,按操作規(guī)程實(shí)現(xiàn)關(guān)鍵設(shè)備(波及備份和冗余設(shè)備)啟動(dòng)/停止、加電/斷電等操作;應(yīng)保證信息處理設(shè)備必要通過(guò)審批才能帶離機(jī)房或辦公地點(diǎn)。網(wǎng)絡(luò)安全管理(G2)本項(xiàng)規(guī)定波及:應(yīng)指定人員對(duì)網(wǎng)絡(luò)進(jìn)行管理,負(fù)責(zé)運(yùn)行日志、網(wǎng)絡(luò)監(jiān)控記錄尋常維護(hù)和報(bào)警信息分析和處理工作;應(yīng)建立網(wǎng)絡(luò)安全管理制度,對(duì)網(wǎng)絡(luò)安全配置、日志保留時(shí)間、安全方略、升級(jí)與打補(bǔ)丁、口令更新周期等方面作出規(guī)定;應(yīng)根據(jù)廠家提供軟件升級(jí)版本對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行更新,并在更新前對(duì)既有重要文獻(xiàn)進(jìn)行備份;應(yīng)定期對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)網(wǎng)絡(luò)系統(tǒng)安全漏洞進(jìn)行及時(shí)修補(bǔ);應(yīng)對(duì)網(wǎng)絡(luò)設(shè)備配置文獻(xiàn)進(jìn)行定期備份;應(yīng)保證所有與外部系統(tǒng)連接均得到授權(quán)和同意。系統(tǒng)安全管理(G2)本項(xiàng)規(guī)定波及:應(yīng)根據(jù)業(yè)務(wù)需求和系統(tǒng)安全分析確定系統(tǒng)訪問(wèn)控制方略;應(yīng)定期進(jìn)行漏洞掃描,對(duì)發(fā)現(xiàn)系統(tǒng)安全漏洞及時(shí)進(jìn)行修補(bǔ);應(yīng)安裝系統(tǒng)最新補(bǔ)丁程序,在安裝系統(tǒng)補(bǔ)丁前,應(yīng)首先在測(cè)試環(huán)境中測(cè)試通過(guò),并對(duì)重要文獻(xiàn)進(jìn)行備份后,方可實(shí)行系統(tǒng)補(bǔ)丁程序安裝;應(yīng)建立系統(tǒng)安全管理制度,對(duì)系統(tǒng)安全方略、安全配置、日志管理和尋常操作流程等方面作出規(guī)定;應(yīng)根據(jù)操作手冊(cè)對(duì)系統(tǒng)進(jìn)行維護(hù),詳細(xì)記錄操作日志,波及重要尋常操作、運(yùn)行維護(hù)記錄、參數(shù)設(shè)置和修改等內(nèi)容,嚴(yán)禁進(jìn)行未經(jīng)授權(quán)操作;應(yīng)定期對(duì)運(yùn)行日志和審計(jì)數(shù)據(jù)進(jìn)行分析,以便及時(shí)發(fā)現(xiàn)異常行為。惡意代碼防備管理(G2)本項(xiàng)規(guī)定波及:應(yīng)提高所有顧客防病毒意識(shí),告知及時(shí)升級(jí)防病毒軟件,在讀取移動(dòng)存儲(chǔ)設(shè)備上數(shù)據(jù)以及網(wǎng)絡(luò)上接受文獻(xiàn)或郵件之前,先進(jìn)行病毒檢查

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論