信息系統(tǒng)管理制度
在充滿(mǎn)活力,日益開(kāi)放的今天,人們運(yùn)用到制度的場(chǎng)合不斷增多,制度是指要求大家共同遵守的辦事規(guī)程或行動(dòng)準(zhǔn)則。那么你真正懂得怎么制定制度嗎?下面是小編精心整理的信息系統(tǒng)管理制度,希望能夠幫助到大家。
信息系統(tǒng)管理制度1
第一章 總則
第一條 為加快公司信息系統(tǒng)建設(shè)步伐,規(guī)范信息系統(tǒng)工程項(xiàng)目建設(shè)安全管理,提升信息系統(tǒng)建設(shè)和管理水平,保障信息系統(tǒng)工程項(xiàng)目建設(shè)安全,特制定本規(guī)范。
第二條 本規(guī)范主要對(duì)XX公司(以下簡(jiǎn)稱(chēng)“公司”)信息系統(tǒng)建設(shè)過(guò)程提出安全管理規(guī)范。保證安全運(yùn)行必須依靠強(qiáng)有力的安全技術(shù),同時(shí)更要有全面動(dòng)態(tài)的安全策略和良好的內(nèi)部管理機(jī)制,本規(guī)范包括五個(gè)部分:
1)項(xiàng)目建設(shè)安全管理的總體要求:明確項(xiàng)目建設(shè)安全管理的目標(biāo)和原則;
2)項(xiàng)目規(guī)劃安全管理:對(duì)信息化項(xiàng)目建設(shè)各個(gè)環(huán)節(jié)的規(guī)劃提出安全管理要求,確定各個(gè)環(huán)節(jié)的安全需求、目標(biāo)和建設(shè)方案;
3)方案論證和審批安全管理:由安全管理部門(mén)組織行內(nèi)外專(zhuān)家對(duì)項(xiàng)目建設(shè)安全方案進(jìn)行論證,確保安全方案的合理性、有效性和可行性。標(biāo)明參加項(xiàng)目建設(shè)的安全管理和技術(shù)人員及責(zé)任,并按規(guī)定安全內(nèi)容和審批程序進(jìn)行審批;
4)項(xiàng)目實(shí)施方案和實(shí)施過(guò)程安全管理:包括確定項(xiàng)目實(shí)施的階段的安全管理目標(biāo)和實(shí)施辦法,并完成項(xiàng)目安全專(zhuān)用產(chǎn)品的確定、非安全產(chǎn)品安全性的確定等;
5)項(xiàng)目投產(chǎn)與驗(yàn)收安全管理:制定項(xiàng)目安全測(cè)評(píng)與驗(yàn)收方法、項(xiàng)目投產(chǎn)的安全管理規(guī)范,以及相關(guān)依據(jù)。
第三條 規(guī)范性引用文件
下列文件中的條款通過(guò)本規(guī)范的引用而成為本規(guī)范的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容)或修訂版均不適用于本規(guī)范,但鼓勵(lì)研究是否可使用這些文件的最新版本。凡是不注日期的引用文件,其最新版本適用于本規(guī)范。
第四條 術(shù)語(yǔ)和定義
本規(guī)范引用GB/T 5271.8-20xx中的術(shù)語(yǔ)和定義,還采用了以下術(shù)語(yǔ)和定義:
1)信息安全 infosec
信息的機(jī)密性、完整性和可用性的保護(hù)。
注釋?zhuān)?機(jī)密性定義為確保信息僅僅被那些被授權(quán)了的人員訪問(wèn)。
完整性定義為保護(hù)信息和處理方法的準(zhǔn)確性和完備性。
可用性定義為保證被授權(quán)用戶(hù)在需要時(shí)能夠訪問(wèn)到信息和相關(guān)資產(chǎn)。
2)計(jì)算機(jī)系統(tǒng)安全工程 ISSE(Information Systems Security Engineering)
計(jì)算機(jī)系統(tǒng)安全工程(ISSE)是發(fā)掘用戶(hù)信息安全保護(hù)需求,然后以經(jīng)濟(jì)、精確和簡(jiǎn)明的方法來(lái)設(shè)計(jì)和建造計(jì)算機(jī)系統(tǒng)的一門(mén)技巧和科學(xué),ISSE識(shí)別出安全風(fēng)險(xiǎn),并使這些風(fēng)險(xiǎn)減至最少或使之受到遏制。
3)風(fēng)險(xiǎn)分析 risk analysis
對(duì)信息和信息處理設(shè)施所面臨的威脅及其影響以及計(jì)算機(jī)系統(tǒng)脆弱性及其發(fā)生的可能性的分析評(píng)估。
4)安全目標(biāo) security objective
本規(guī)范中特指公司項(xiàng)目建設(shè)信息安全管理中需要達(dá)成到的目標(biāo)。
5)安全測(cè)試 security testing
用于確定系統(tǒng)的安全特征按設(shè)計(jì)要求實(shí)現(xiàn)的過(guò)程。這一過(guò)程通常包括現(xiàn)場(chǎng)功能測(cè)試、滲透測(cè)試和驗(yàn)證。
第五條 本規(guī)范遵照國(guó)家相關(guān)政策法規(guī)和條例,結(jié)合各種信息化項(xiàng)目建設(shè)的具體情況,依據(jù)各種標(biāo)準(zhǔn)、規(guī)范以及安全管理規(guī)定而制定。
第二章 項(xiàng)目建設(shè)安全管理的總體要求
第六條 項(xiàng)目建設(shè)安全管理目標(biāo)
一個(gè)項(xiàng)目的生命周期包括:項(xiàng)目申報(bào)、項(xiàng)目審批和立項(xiàng)、項(xiàng)目實(shí)施、項(xiàng)目驗(yàn)收和投產(chǎn);從項(xiàng)目建設(shè)的角度來(lái)看,這些生命周期的階段則包括以下子階段:需求分析、總體方案設(shè)計(jì)、概要設(shè)計(jì)、詳細(xì)設(shè)計(jì)、系統(tǒng)實(shí)施、系統(tǒng)測(cè)試和試運(yùn)行,如下表所示。
項(xiàng)目建設(shè)安全管理的目標(biāo)就是保證整個(gè)項(xiàng)目管理和建設(shè)過(guò)程中系統(tǒng)的安全。為了達(dá)到這個(gè)目標(biāo),信息安全(INFOSEC)必須融合在項(xiàng)目管理和項(xiàng)目建設(shè)過(guò)程中,與公司的業(yè)務(wù)需求、環(huán)境要求、項(xiàng)目計(jì)劃、成本效益以及國(guó)家和地方的政策、標(biāo)準(zhǔn)、指令相一致。這種融合應(yīng)該產(chǎn)生一個(gè)計(jì)算機(jī)系統(tǒng)安全工程(ISSE)項(xiàng)目,它要確認(rèn)、評(píng)估、并且消除或控制住系統(tǒng)對(duì)已知或假定的威脅的脆弱點(diǎn),最終得到一個(gè)可以接受水平的安全風(fēng)險(xiǎn)。
計(jì)算機(jī)系統(tǒng)安全工程(ISSE)并不意味著存在一個(gè)單獨(dú)獨(dú)立的過(guò)程。它支持項(xiàng)目管理和建設(shè)過(guò)程,而且是后者不可分割的一部分。第三章到第六章將以項(xiàng)目管理過(guò)程為主軸,并結(jié)合項(xiàng)目建設(shè)過(guò)程,規(guī)定了在每個(gè)階段中應(yīng)達(dá)到哪些計(jì)算機(jī)系統(tǒng)安全工程要求。
第七條 項(xiàng)目建設(shè)安全管理原則
信息系統(tǒng)項(xiàng)目建設(shè)安全管理應(yīng)遵循如下原則:
1)等級(jí)
2)全生命周期安全管理:信息安全管理必須貫穿信息化項(xiàng)目建設(shè)的整個(gè)生命周期;
3)成本-效益分析:進(jìn)行信息安全建設(shè)和管理應(yīng)考慮投入產(chǎn)出比;
4)明確職責(zé):每個(gè)參與項(xiàng)目建設(shè)和項(xiàng)目管理的人員都應(yīng)該明確安全職責(zé),應(yīng)進(jìn)行安全意識(shí)和職責(zé)培訓(xùn),并落實(shí)到位;
5)管理公開(kāi):應(yīng)保證每個(gè)項(xiàng)目參與人員都知曉和理解安全管理的模式和方法;
6)科學(xué)制衡:進(jìn)行適當(dāng)?shù)穆氊?zé)分離,保證沒(méi)有人可以單獨(dú)完成一項(xiàng)業(yè)務(wù)活動(dòng),以避免出現(xiàn)相應(yīng)的安全問(wèn)題;
7)最小特權(quán):人員對(duì)項(xiàng)目資產(chǎn)的訪問(wèn)權(quán)限制到最低限度,即僅賦予其執(zhí)行授權(quán)任務(wù)所必需的權(quán)限。
第八條 項(xiàng)目建設(shè)安全管理要求
項(xiàng)目安全管理工作應(yīng)強(qiáng)化責(zé)任機(jī)制、規(guī)范管理程序,在項(xiàng)目的申報(bào)、審批、立項(xiàng)、實(shí)施、驗(yàn)收等關(guān)鍵環(huán)節(jié)中,必須依照規(guī)定的職能行使職權(quán),并在規(guī)定的時(shí)限內(nèi)完成各個(gè)環(huán)節(jié)的安全管理行為,否則應(yīng)承擔(dān)相應(yīng)的行政責(zé)任。
第三章 項(xiàng)目申報(bào)
第九條 項(xiàng)目申報(bào)階段應(yīng)對(duì)信息系統(tǒng)項(xiàng)目及其建設(shè)的各個(gè)環(huán)節(jié)進(jìn)行統(tǒng)一的安全管理規(guī)劃,確定項(xiàng)目的安全需求、安全目標(biāo)、安全建設(shè)方案,以及生命周期各階段的安全需求、安全目標(biāo)、安全管理措施。
第十條 應(yīng)由項(xiàng)目應(yīng)用主管單位進(jìn)行項(xiàng)目需求分析、確定總體目標(biāo)和建設(shè)方案。項(xiàng)目應(yīng)用主管單位進(jìn)行項(xiàng)目申報(bào)時(shí)應(yīng)填寫(xiě)《信息系統(tǒng)項(xiàng)目立項(xiàng)申請(qǐng)表》,并提交《業(yè)務(wù)需求書(shū)》和《信息系統(tǒng)項(xiàng)目可行性研究報(bào)告》。
第十二條 系統(tǒng)定級(jí)
1)依據(jù)國(guó)家信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南(GBT 22240-20xx)對(duì)項(xiàng)目中的系統(tǒng)進(jìn)行定級(jí),明確信息系統(tǒng)的邊界和安全保護(hù)等級(jí);
2)以書(shū)面的形式說(shuō)明確定信息系統(tǒng)為某個(gè)安全保護(hù)等級(jí)的方法和理由,形成信息系統(tǒng)定級(jí)報(bào)告;
3)組織相關(guān)部門(mén)和有關(guān)安全技術(shù)專(zhuān)家對(duì)信息系統(tǒng)定級(jí)結(jié)果的合理性和正確性進(jìn)行論證和審定,上報(bào)上級(jí)主管單位和安全監(jiān)控單位進(jìn)行審定;
4)信息系統(tǒng)的定級(jí)結(jié)果向本地公安機(jī)關(guān)進(jìn)行備案。
第十三條 挖掘安全需求
在《業(yè)務(wù)需求書(shū)》中除了描述系統(tǒng)業(yè)務(wù)需求之外,還應(yīng)進(jìn)行系統(tǒng)的安全性需求分析,應(yīng)至少包括以下信息安全方面的內(nèi)容:
1)安全威脅分析報(bào)告:應(yīng)分析待建計(jì)算機(jī)系統(tǒng)在生命周期的各個(gè)階段中可能遭受的自然威脅或者人為威脅(故意或無(wú)意),具體包括威脅列表、威脅可能性分析、威脅嚴(yán)重性分析等;
2)系統(tǒng)脆弱性分析報(bào)告:包括對(duì)系統(tǒng)造成問(wèn)題的脆弱性的定性或定量的描述,這些問(wèn)題是被攻擊的可能性、被攻擊成功的可能性; 3)影響分析報(bào)告:描述威脅利用系統(tǒng)脆弱性可能導(dǎo)致不良影響。影響可能是有形的,例如資金的損失或收益的減少,或可能是無(wú)形的,例如聲譽(yù)和信譽(yù)的損失;
4)風(fēng)險(xiǎn)分析報(bào)告:安全風(fēng)險(xiǎn)分析的目的在于識(shí)別出一個(gè)給定環(huán)境中涉及到對(duì)某一系統(tǒng)有依賴(lài)關(guān)系的安全風(fēng)險(xiǎn)。它取決于上面的威脅分析、脆弱性分析和影響分析,應(yīng)提供風(fēng)險(xiǎn)清單以及風(fēng)險(xiǎn)優(yōu)先級(jí)列表;
5)系統(tǒng)安全需求報(bào)告:針對(duì)安全風(fēng)險(xiǎn),應(yīng)提出安全需求,對(duì)于每個(gè)不可接受的安全風(fēng)險(xiǎn),都至少有一個(gè)安全需求與其對(duì)應(yīng)。
第十四條 安全可行性
在可行性報(bào)告的以下條目中應(yīng)增加相應(yīng)的信息安全方面的內(nèi)容:
1)項(xiàng)目目標(biāo)、主要內(nèi)容與關(guān)鍵技術(shù):增加信息化項(xiàng)目的總體安全目標(biāo),并在主要內(nèi)容后面增加針對(duì)前面分析出的安全需求所提出的相應(yīng)安全對(duì)策,每個(gè)安全需求都至少對(duì)應(yīng)一個(gè)安全對(duì)策,安全對(duì)策的強(qiáng)度應(yīng)根據(jù)相應(yīng)資產(chǎn)的重要性來(lái)選擇;
2)項(xiàng)目采用的技術(shù)路線或者技術(shù)方案:增加描述如何從技術(shù)、運(yùn)作、組織以及制度四個(gè)方面來(lái)實(shí)現(xiàn)所有的`安全對(duì)策,并形成安全方案;
3)項(xiàng)目的承擔(dān)單位及人員情況介紹:增加項(xiàng)目各承擔(dān)單位的信息安全方面的資質(zhì)和經(jīng)驗(yàn)介紹,并增加介紹項(xiàng)目主要參與人員的信息安全背景;
4)項(xiàng)目安全管理:增加項(xiàng)目建設(shè)中的安全管理模式、安全組織結(jié)構(gòu)、人員的安全職責(zé)、建設(shè)實(shí)施中的安全操作程序和相應(yīng)安全管理要求;
5)成本效益分析:對(duì)安全方案進(jìn)行成本-效益分析。
第十五條 對(duì)投入使用的應(yīng)用軟件需要升級(jí)改造的,雖不需另行立項(xiàng),但仍需參照上述方法進(jìn)行一定的安全性分析,并針對(duì)可能發(fā)生的安全問(wèn)題提出和實(shí)現(xiàn)相應(yīng)安全對(duì)策。
第四章 安全方案設(shè)計(jì)
第十六條 本階段主要是項(xiàng)目審批單位對(duì)項(xiàng)目申報(bào)內(nèi)容進(jìn)行安全方案的設(shè)計(jì),對(duì)項(xiàng)目的安全性進(jìn)行確定,必要時(shí)可以聘請(qǐng)外單位的專(zhuān)家參與論證工作。
第十七條 安全標(biāo)準(zhǔn)的確定
1)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全措施,設(shè)計(jì)安全標(biāo)準(zhǔn)必須達(dá)到等級(jí)保護(hù)相關(guān)等級(jí)的基本要求,并依據(jù)風(fēng)險(xiǎn)分析的結(jié)果進(jìn)行補(bǔ)充和調(diào)整必要的安全措施;
2)指定和授權(quán)專(zhuān)門(mén)的部門(mén)對(duì)信息系統(tǒng)的安全建設(shè)進(jìn)行總體規(guī)劃,制定近期和遠(yuǎn)期的安全建設(shè)工作計(jì)劃;
3)應(yīng)根據(jù)信息系統(tǒng)的等級(jí)劃分情況,統(tǒng)一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃和詳細(xì)設(shè)計(jì)方案,并形成配套文件
4)應(yīng)組織相關(guān)部門(mén)和有關(guān)安全技術(shù)專(zhuān)家對(duì)總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件的合理性和正確性進(jìn)行論證和審定,并且經(jīng)過(guò)批準(zhǔn)后,才能正式實(shí)施;
5)根據(jù)等級(jí)測(cè)評(píng)、安全評(píng)估的結(jié)果定期調(diào)整和修訂總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件。
第五章 方案論證和審批
第十八條 本階段主要是項(xiàng)目審批單位對(duì)項(xiàng)目申報(bào)內(nèi)容進(jìn)行審批,對(duì)項(xiàng)目進(jìn)行安全性論證,必要時(shí)可以聘請(qǐng)外單位的專(zhuān)家參與論證工作。
第十九條 安全性論證和審批
安全性論證應(yīng)著重對(duì)項(xiàng)目的安全需求分析、安全對(duì)策以及總體安全方案進(jìn)行成本-效益、合理性、可行性和有效性分析,并在《信息化項(xiàng)目立項(xiàng)審批表》上給出明確的結(jié)論:
1)適當(dāng)
2)不合適(否決)
3)需作復(fù)議
對(duì)論證結(jié)論為“需作復(fù)議”的項(xiàng)目,通知申報(bào)單位對(duì)有關(guān)內(nèi)容進(jìn)行必要的補(bǔ)充或者修改后,再次提交復(fù)審。
第二十條 項(xiàng)目安全立項(xiàng)
審批后,項(xiàng)目審批單位將對(duì)項(xiàng)目進(jìn)行立項(xiàng),在《信息系統(tǒng)項(xiàng)目任務(wù)書(shū)》的以下條目中應(yīng)增加相應(yīng)的計(jì)算機(jī)安全方面的內(nèi)容:
1)項(xiàng)目的管理模式、組織結(jié)構(gòu)和責(zé)任:增加項(xiàng)目建設(shè)中的安全管理模式、安全組織結(jié)構(gòu)以及人員的安全職責(zé);
2)項(xiàng)目實(shí)施的基本程序和相應(yīng)的管理要求:增加項(xiàng)目建設(shè)實(shí)施中的安全操作程序和相應(yīng)安全管理要求;
3)項(xiàng)目設(shè)計(jì)目標(biāo)、主要內(nèi)容和關(guān)鍵技術(shù):增加總體安全目標(biāo)、安全對(duì)策以及用于實(shí)現(xiàn)安全對(duì)策的總體安全方案;
4)項(xiàng)目實(shí)現(xiàn)功能和性能指標(biāo):增加描述系統(tǒng)擁有的具體安全功能以及安全功能的強(qiáng)度;
5)項(xiàng)目驗(yàn)收考核指標(biāo):增加安全性測(cè)試和考核指標(biāo)。
第二十一條 立項(xiàng)的項(xiàng)目,如采用引進(jìn)、合作開(kāi)發(fā)或者外包開(kāi)發(fā)等形式,則需與第三方簽訂安全保密協(xié)議。
第六章 項(xiàng)目實(shí)施方案和實(shí)施過(guò)程安全管理標(biāo)準(zhǔn)
第二十二條 信息化項(xiàng)目實(shí)施階段包括3個(gè)子階段:概要設(shè)計(jì)、詳細(xì)設(shè)計(jì)和項(xiàng)目實(shí)施,本階段的主要工作由項(xiàng)目開(kāi)發(fā)承擔(dān)單位來(lái)完成,項(xiàng)目審批單位負(fù)責(zé)監(jiān)督工作。
第二十三條 概要設(shè)計(jì)子階段的安全要求
在概要設(shè)計(jì)階段,系統(tǒng)層次上的設(shè)計(jì)要求和功能指標(biāo)都被分配到了子系統(tǒng)層次上,這個(gè)子階段的安全目標(biāo)是保證各子系統(tǒng)設(shè)計(jì)實(shí)現(xiàn)了總體安全方案中的安全功能。因此,《概要設(shè)計(jì)說(shuō)明書(shū)》中至少應(yīng)達(dá)到以下安全要求:
1)應(yīng)當(dāng)按子系統(tǒng)來(lái)描述系統(tǒng)的安全體系結(jié)構(gòu);
2)應(yīng)當(dāng)描述每一個(gè)子系統(tǒng)所提供的安全功能;
3)應(yīng)當(dāng)標(biāo)識(shí)所要求的任何基礎(chǔ)性的硬件、固件或軟件,和在這些硬件、固件或軟件中實(shí)現(xiàn)的支持性保護(hù)機(jī)制提供的功能表示;
4)應(yīng)當(dāng)標(biāo)識(shí)子系統(tǒng)的所有接口,并說(shuō)明哪些接口是外部可見(jiàn)的;
5)描述子系統(tǒng)所有接口的用途與使用方法,并適當(dāng)提供影響、例外情況和錯(cuò)誤消息的細(xì)節(jié);
6)確證子系統(tǒng)(不論是開(kāi)發(fā)的,還是買(mǎi)來(lái)的)的安全功能指標(biāo)滿(mǎn)足系統(tǒng)安全需求。
第二十四條 詳細(xì)設(shè)計(jì)子階段的安全要求
無(wú)論是新開(kāi)發(fā)一個(gè)系統(tǒng),或是對(duì)一個(gè)系統(tǒng)進(jìn)行修改,本階段的任務(wù)是完成那些不能買(mǎi)到現(xiàn)成品的軟硬件模塊的設(shè)計(jì)。先要完成每個(gè)模塊的詳細(xì)設(shè)計(jì)方案,最后根據(jù)每個(gè)模塊的詳細(xì)設(shè)計(jì)得到整個(gè)系統(tǒng)的詳細(xì)設(shè)計(jì)。本子階段的安全目標(biāo)是保證各模塊設(shè)計(jì)實(shí)現(xiàn)了概要設(shè)計(jì)中的安全功能,因此在這一階段的《詳細(xì)設(shè)計(jì)說(shuō)明書(shū)》中至少要包括以下信息安全內(nèi)容:
1)詳細(xì)設(shè)計(jì)中應(yīng)提出相應(yīng)的具體安全方案,標(biāo)明實(shí)現(xiàn)的安全功能,并應(yīng)檢查其技術(shù)原理;
2)對(duì)系統(tǒng)層面上的和模塊層面上的安全設(shè)計(jì)進(jìn)行審查;
3)完成安全測(cè)試和評(píng)估要求(通常包括完整的系統(tǒng)的、軟件的、硬件的安全測(cè)試方案,至少是相關(guān)測(cè)試程序的一個(gè)草案);
4)確認(rèn)各模塊的設(shè)計(jì),以及模塊間的接口設(shè)計(jì)能滿(mǎn)足系統(tǒng)層面的安全要求。
第二十五條 項(xiàng)目實(shí)施子階段的安全要求
無(wú)論是新開(kāi)發(fā)一個(gè)系統(tǒng)或是進(jìn)行系統(tǒng)修改,本階段的主要目的是將所有的模塊(軟硬件)集成為完整的系統(tǒng),并且檢查確認(rèn)集成以后的系統(tǒng)符合要求。本階段中,應(yīng)完成以下具體信息安全工作:
1)更新系統(tǒng)安全威脅評(píng)估,預(yù)測(cè)系統(tǒng)的使用壽命;
2)找出并描述實(shí)現(xiàn)安全方案后系統(tǒng)和模塊的安全要求和限制,以及相關(guān)的系統(tǒng)驗(yàn)證機(jī)制及檢查方法;
3)完善系統(tǒng)的運(yùn)行程序和全生命期支持的安全計(jì)劃,如密鑰的分發(fā)等;
4)在《系統(tǒng)集成操作手冊(cè)》中,應(yīng)制定安全集成的操作程序;
5)在《系統(tǒng)修改操作手冊(cè)》中,應(yīng)制定系統(tǒng)修改的安全操作程序;
6)對(duì)項(xiàng)目參與人員進(jìn)行信息安全意識(shí)培訓(xùn);
7)并對(duì)參加項(xiàng)目建設(shè)的安全管理和技術(shù)人員的安全職責(zé)進(jìn)行檢查。
第二十六條 在系統(tǒng)實(shí)施階段需要采購(gòu)的網(wǎng)絡(luò)安全設(shè)備必須由公司進(jìn)行統(tǒng)一采購(gòu),并確保采購(gòu)的設(shè)備至少符合下面的要求:
1)網(wǎng)絡(luò)安全設(shè)備選型應(yīng)根據(jù)國(guó)家電力行業(yè)有關(guān)規(guī)定選擇經(jīng)過(guò)國(guó)家有關(guān)權(quán)威部門(mén)的測(cè)評(píng)或認(rèn)證的產(chǎn)品。
2)所有安全設(shè)備后均需進(jìn)行嚴(yán)格檢測(cè),凡購(gòu)回的設(shè)備均應(yīng)在測(cè)試環(huán)境下經(jīng)過(guò)連續(xù)72小時(shí)以上的單機(jī)運(yùn)行測(cè)試和聯(lián)機(jī)48小時(shí)的應(yīng)用系統(tǒng)兼容性運(yùn)行測(cè)試。嚴(yán)禁將未經(jīng)測(cè)試驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。
3)通過(guò)上述測(cè)試后,設(shè)備才能進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長(zhǎng)短可根據(jù)需要自行確定。通過(guò)試運(yùn)行的設(shè)備,才能投入生產(chǎn)系統(tǒng),正式運(yùn)行。
第二十七條 在軟件的開(kāi)發(fā)被外包的地方,應(yīng)當(dāng)考慮如下幾點(diǎn):
1)檢查代碼的所有權(quán)和知識(shí)產(chǎn)權(quán)情況;
2)質(zhì)量合格證和所進(jìn)行的工作的精確度;
3)在第三方發(fā)生故障的情況下,有第三方備份保存;
4)進(jìn)行質(zhì)量審核;
5)在合同上有代碼質(zhì)量方面的要求;
6)在安裝之前進(jìn)行測(cè)試以檢測(cè)特洛伊代碼;
7)提供源代碼以及相關(guān)設(shè)計(jì)、實(shí)施文檔;
8)重要的項(xiàng)目建設(shè)中還要要對(duì)源代碼進(jìn)行審核。
第二十八條 計(jì)算機(jī)系統(tǒng)集成的信息技術(shù)產(chǎn)品(如操作系統(tǒng)、數(shù)據(jù)庫(kù)等)或安全專(zhuān)用產(chǎn)品(如防火墻、IDS等)應(yīng)達(dá)到以下要求:
1)對(duì)項(xiàng)目實(shí)施所需的計(jì)算機(jī)及配套設(shè)備、網(wǎng)絡(luò)設(shè)備、重要機(jī)具(如ATM)、
計(jì)算機(jī)軟件產(chǎn)品的購(gòu)置,計(jì)算機(jī)應(yīng)用系統(tǒng)的合作開(kāi)發(fā)或者外包開(kāi)發(fā)的確定,按現(xiàn)有制度中的相關(guān)規(guī)定執(zhí)行;
2)安全產(chǎn)品的采購(gòu)必須由公司進(jìn)行統(tǒng)一采購(gòu);
3)安全專(zhuān)用產(chǎn)品應(yīng)具有國(guó)家職能部分頒發(fā)的信息安全專(zhuān)用產(chǎn)品的銷(xiāo)售許可證;
4)密碼產(chǎn)品符合國(guó)家密碼主管部門(mén)的要求,來(lái)源于國(guó)家主管部門(mén)批準(zhǔn)的密碼研制單位;
5)關(guān)鍵安全專(zhuān)用產(chǎn)品應(yīng)獲得國(guó)家相關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制定安全產(chǎn)品選型的標(biāo)準(zhǔn);
6)關(guān)鍵信息技術(shù)產(chǎn)品的安全功能模塊應(yīng)獲得國(guó)家相關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制定信息技術(shù)產(chǎn)品選型的標(biāo)準(zhǔn)。
7)所有安全設(shè)備后均需進(jìn)行嚴(yán)格檢測(cè),凡購(gòu)回的設(shè)備均應(yīng)在測(cè)試環(huán)境下經(jīng)過(guò)連續(xù)72小時(shí)以上的單機(jī)運(yùn)行測(cè)試和聯(lián)機(jī)48小時(shí)的應(yīng)用系統(tǒng)兼容性運(yùn)行測(cè)試。嚴(yán)禁將未經(jīng)測(cè)試驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。
8)通過(guò)上述測(cè)試后,設(shè)備才能進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長(zhǎng)短可根據(jù)需要自行確定。通過(guò)試運(yùn)行的設(shè)備,才能投入生產(chǎn)系統(tǒng),正式運(yùn)行。
第二十九條 產(chǎn)品和服務(wù)供應(yīng)商應(yīng)達(dá)到以下要求:
1)系統(tǒng)集成商的資質(zhì)要求:至少要擁有國(guó)家權(quán)威部門(mén)認(rèn)可的系統(tǒng)一級(jí)集成資質(zhì),對(duì)于較為重要的系統(tǒng)應(yīng)有更高級(jí)別的集成資質(zhì);
2)工商要求:
、佼a(chǎn)品、系統(tǒng)或服務(wù)提供單位的營(yíng)業(yè)執(zhí)照和稅務(wù)登記在合法期限內(nèi);
、诋a(chǎn)品、系統(tǒng)或服務(wù)提供商的產(chǎn)品、系統(tǒng)或服務(wù)的提供資格;
、圻B續(xù)贏利期限要求;
、苓B續(xù)無(wú)相關(guān)法律訴訟年限要求;
、輿](méi)有發(fā)生重大管理、技術(shù)人員變化和流動(dòng)的期限要求;
、逈](méi)有發(fā)生主業(yè)變化期限要求。
3)信息安全產(chǎn)品的采購(gòu)請(qǐng)參閱《信息安全產(chǎn)品采購(gòu)、使用管理制度》
4)安全服務(wù)商資質(zhì):至少應(yīng)具有國(guó)家一級(jí)安全服務(wù)資質(zhì),對(duì)于較為重要的系統(tǒng)應(yīng)有更高級(jí)別的安全服務(wù)資質(zhì);
5)人員資質(zhì)要求:系統(tǒng)集成人員、安全服務(wù)人員以及相關(guān)管理人員應(yīng)獲得國(guó)家權(quán)威部門(mén)頒發(fā)的信息安全人員資質(zhì)認(rèn)證;
6)其它要求:系統(tǒng)符合國(guó)家相關(guān)法律、法規(guī),按照相關(guān)主管部門(mén)的技術(shù)管理規(guī)定對(duì)非法信息和惡意代碼進(jìn)行有效控制,按照有關(guān)規(guī)定對(duì)設(shè)備進(jìn)行控制,使之不被作為非法攻擊的跳板;
7)服務(wù)供應(yīng)商的選擇還要參閱《安全服務(wù)外包管理制度》。
第七章 項(xiàng)目驗(yàn)收與投產(chǎn)
第三十條 系統(tǒng)建設(shè)完成后,項(xiàng)目承建方要依據(jù)項(xiàng)目合同的交付部分向應(yīng)用主管部門(mén)進(jìn)行項(xiàng)目交付,但交付的內(nèi)容至少包括:
1)制定的系統(tǒng)交付清單,對(duì)交付的設(shè)備、軟件和文檔進(jìn)行清點(diǎn); 2)對(duì)系統(tǒng)運(yùn)維人員進(jìn)行技能培訓(xùn),要求系統(tǒng)運(yùn)維人員能進(jìn)行日常的維護(hù);
3)提供系統(tǒng)建設(shè)的過(guò)程文檔,包括實(shí)施方案、實(shí)施記錄等;
4)提供系統(tǒng)運(yùn)行維護(hù)的幫助和操作手冊(cè)
第三十一條 系統(tǒng)交付要項(xiàng)目實(shí)施和應(yīng)用主管部門(mén)的相關(guān)項(xiàng)目負(fù)責(zé)人進(jìn)行簽字確認(rèn)。
第三十二條 系統(tǒng)交付由項(xiàng)目應(yīng)用系統(tǒng)主管部門(mén)負(fù)責(zé),必須安照系統(tǒng)交付的要求完成交付工作。
第三十三條 應(yīng)制定投產(chǎn)與驗(yàn)收測(cè)試大綱,在項(xiàng)目實(shí)施完成后,由項(xiàng)目應(yīng)用主管單位和項(xiàng)目開(kāi)發(fā)承擔(dān)單位共同組織進(jìn)行測(cè)試。在測(cè)試大綱中應(yīng)至少包括以下安全性測(cè)試和評(píng)估要求:
1)配置管理:系統(tǒng)開(kāi)發(fā)單位應(yīng)使用配置管理系統(tǒng),并提供配置管理文檔;
2)安裝、生成和啟動(dòng)程序:應(yīng)制定安裝、生成和啟動(dòng)程序,并保證最終產(chǎn)生了安全的配置;
3)安全功能測(cè)試:對(duì)系統(tǒng)的安全功能進(jìn)行測(cè)試,以保證其符合詳細(xì)設(shè)計(jì)并對(duì)詳細(xì)設(shè)計(jì)進(jìn)行檢查,保證其符合概要設(shè)計(jì)以及總體安全方案;
4)系統(tǒng)管理員指南:應(yīng)提供如何安全地管理系統(tǒng)和如何高效地利用系統(tǒng)安全功能的優(yōu)點(diǎn)和保護(hù)功能等詳細(xì)準(zhǔn)確的信息;
5)系統(tǒng)用戶(hù)指南:必須包含兩方面的內(nèi)容:首先,它必須解釋那些用戶(hù)可見(jiàn)的安全功能的用途以及如何使用它們,這樣用戶(hù)可以持續(xù)有效地保護(hù)他們的信息;其次,它必須解釋在維護(hù)系統(tǒng)的安全時(shí)用戶(hù)所能起的作用;
6)安全功能強(qiáng)度評(píng)估:功能強(qiáng)度分析應(yīng)說(shuō)明以概率或排列機(jī)制(如,口令字或哈希函數(shù))實(shí)現(xiàn)的系統(tǒng)安全功能。例如,對(duì)口令機(jī)制的功能強(qiáng)度分析可以通過(guò)說(shuō)明口令空間是否有足夠大來(lái)指出口令字功能是否滿(mǎn)足強(qiáng)度要求;
7)脆弱性分析:應(yīng)分析所采取的安全對(duì)策的完備性(安全對(duì)策是否可以滿(mǎn)足所有的安全需求)以及安全對(duì)策之間的依賴(lài)關(guān)系。通常可以使用穿透性測(cè)試來(lái)評(píng)估上述內(nèi)容,以判斷它們?cè)趯?shí)際應(yīng)用中是否會(huì)被利用來(lái)削弱系統(tǒng)的安全。
第三十四條 測(cè)試完成后,項(xiàng)目測(cè)試小組應(yīng)提交《測(cè)試報(bào)告》,其中應(yīng)包括安全性測(cè)試和評(píng)估的結(jié)果。不能通過(guò)安全性測(cè)試評(píng)估的,由測(cè)試小組提出修改意見(jiàn),項(xiàng)目開(kāi)發(fā)承擔(dān)單位應(yīng)作進(jìn)一步修改。
第三十五條 測(cè)試通過(guò)后,由項(xiàng)目應(yīng)用單位組織進(jìn)入試運(yùn)行階段,應(yīng)有一系列的安全措施來(lái)維護(hù)系統(tǒng)安全,它包括處理系統(tǒng)在現(xiàn)場(chǎng)運(yùn)行時(shí)的安全問(wèn)題和采取措施保證系統(tǒng)的安全水平在系統(tǒng)運(yùn)行期間不會(huì)下降。具體工作如下:
1)監(jiān)測(cè)系統(tǒng)的安全性能,包括事故報(bào)告;
2)進(jìn)行用戶(hù)安全培訓(xùn),并對(duì)培訓(xùn)進(jìn)行總結(jié);
3)監(jiān)視與安全有關(guān)的部件的拆除處理;
4)監(jiān)測(cè)新發(fā)現(xiàn)的對(duì)系統(tǒng)安全的攻擊、系統(tǒng)所受威脅的變化以及其它與安全風(fēng)險(xiǎn)有關(guān)的因素;
5)監(jiān)測(cè)安全部件的備份支持,支持與系統(tǒng)安全有關(guān)的維護(hù)培訓(xùn);
6)評(píng)估大大小小的系統(tǒng)改動(dòng)對(duì)安全造成的影響;
7)監(jiān)測(cè)系統(tǒng)物理和功能配置,包括運(yùn)行過(guò)程,因?yàn)橐恍┎惶@眼的改變可能影響系統(tǒng)的安全風(fēng)險(xiǎn)。
第三十六條 系統(tǒng)安全試運(yùn)行半年后,項(xiàng)目應(yīng)用主管單位可以組織由項(xiàng)目開(kāi)發(fā)承擔(dān)單位和科技部門(mén)人員參加的項(xiàng)目驗(yàn)收組對(duì)項(xiàng)目進(jìn)行驗(yàn)收。驗(yàn)收應(yīng)增加以下安全內(nèi)容:
1)項(xiàng)目是否已達(dá)到項(xiàng)目任務(wù)書(shū)中制定的總體安全目標(biāo)和安全指標(biāo),實(shí)現(xiàn)全部安全功能;
2)采用技術(shù)是否符合國(guó)家、電力行業(yè)有關(guān)安全技術(shù)標(biāo)準(zhǔn)及規(guī)范;
3)是否實(shí)現(xiàn)驗(yàn)收測(cè)評(píng)的安全技術(shù)指標(biāo);
4)項(xiàng)目建設(shè)過(guò)程中的各種文檔資料是否規(guī)范、齊全;
5)在驗(yàn)收?qǐng)?bào)告中也應(yīng)在以下條目中反映對(duì)系統(tǒng)安全性驗(yàn)收的情況:
6)項(xiàng)目設(shè)計(jì)總體安全目標(biāo)及主要內(nèi)容;
7)項(xiàng)目采用的關(guān)鍵安全技術(shù);
8)驗(yàn)收專(zhuān)家組中的安全專(zhuān)家及安全驗(yàn)收評(píng)價(jià)意見(jiàn)。
第三十七條 系統(tǒng)備案
1)系統(tǒng)建設(shè)完成后,要向相應(yīng)的公安機(jī)關(guān)進(jìn)行備案,系統(tǒng)的備案,備案的相關(guān)材料有由公司進(jìn)行統(tǒng)一管理,相應(yīng)的系統(tǒng)應(yīng)用、管理部門(mén)可以借閱;
2)系統(tǒng)等級(jí)及相關(guān)材料報(bào)系統(tǒng)主管部門(mén)進(jìn)行備案;
3)系統(tǒng)待級(jí)及其它要求的備案材料報(bào)相應(yīng)的公安機(jī)關(guān)備案。
第四十條 設(shè)備管理
1)設(shè)備的使用均應(yīng)指定專(zhuān)人負(fù)責(zé),均應(yīng)設(shè)定嚴(yán)格的管理員身份鑒別和訪問(wèn)控制,嚴(yán)禁盜用帳號(hào)和密碼,超越管理權(quán)限,非法操作安全設(shè)備。
2)設(shè)備的口令不得少于10位,須使用包含大小寫(xiě)字母、數(shù)字等在內(nèi)的不易猜測(cè)的強(qiáng)口令,并遵循省電網(wǎng)公司統(tǒng)一的帳號(hào)口令管理辦法。
3)設(shè)備的網(wǎng)絡(luò)配置應(yīng)遵循統(tǒng)一的規(guī)劃和分配,相關(guān)網(wǎng)絡(luò)配置應(yīng)向信息管理部門(mén)備案。
4)設(shè)備的安全策略應(yīng)進(jìn)行統(tǒng)一管理,安全策略固化后的變更應(yīng)經(jīng)過(guò)安全管理人員審核批準(zhǔn),并及時(shí)更新策略配置庫(kù)。
5)設(shè)備須有備機(jī)備件,由公司統(tǒng)一進(jìn)行保管、分發(fā)和替換。
6)加強(qiáng)設(shè)備外聯(lián)控制,嚴(yán)禁擅自接入國(guó)際互聯(lián)網(wǎng)或其他公眾信息網(wǎng)絡(luò)。
7)工作需要,設(shè)備需攜帶出工作環(huán)境時(shí),應(yīng)遞交申請(qǐng)并由相關(guān)責(zé)任人簽字并留檔。
8)存儲(chǔ)介質(zhì)(含磁盤(pán)、磁帶、光盤(pán)和優(yōu)盤(pán))的管理應(yīng)遵循:
①因工作原因需使用外來(lái)介質(zhì),應(yīng)首先進(jìn)行病毒檢查。
、诖鎯(chǔ)介質(zhì)上粘貼統(tǒng)一標(biāo)識(shí),注明編號(hào)、部門(mén)、責(zé)任人。
③存儲(chǔ)介質(zhì)如有損壞或其他原因更換下來(lái)的,需交回處理。
9)安全設(shè)備的使用管理:
、侔踩O(shè)備每月詳細(xì)檢查一次,記錄并分析相關(guān)日志,對(duì)可疑行為及時(shí)進(jìn)行處理;
、陉P(guān)鍵安全設(shè)備媒體必需進(jìn)行日常巡檢;
、郛(dāng)設(shè)備的配置更改時(shí),應(yīng)做好配置的備份工作;
、馨踩O(shè)備出現(xiàn)故障要立即報(bào)告主管領(lǐng)導(dǎo),并及時(shí)通知系統(tǒng)集成商或有關(guān)單位進(jìn)行故障排除,應(yīng)填寫(xiě)操作記錄和技術(shù)文檔。
10)設(shè)備相應(yīng)責(zé)任人負(fù)責(zé):
、俳⒃敿(xì)的運(yùn)行日志記錄、備份制度;
、谪(fù)責(zé)設(shè)備的使用登記,登記內(nèi)容應(yīng)包括運(yùn)行起止時(shí)間、累計(jì)運(yùn)行時(shí)數(shù)及運(yùn)行狀況等。
③負(fù)責(zé)進(jìn)行設(shè)備的日常清洗及定期保養(yǎng)維護(hù),做好維護(hù)記錄,保障設(shè)備處于最佳狀況;
、芤坏┰O(shè)備出現(xiàn)故障,責(zé)任人應(yīng)立即如實(shí)填寫(xiě)故障報(bào)告,通知有關(guān)人員處理;
、菰O(shè)備責(zé)任人應(yīng)保證設(shè)備在其出廠標(biāo)稱(chēng)的使用環(huán)境(如溫度、濕度、電壓、電磁干擾、粉塵度等)下工作;
11)及時(shí)關(guān)注下發(fā)的各類(lèi)信息安全通告,關(guān)注最新的病毒防治信息和提示,根據(jù)要求調(diào)節(jié)相應(yīng)設(shè)備參數(shù)配置;
12)安全管理員應(yīng)界定重要設(shè)備,對(duì)重要設(shè)備的配置技術(shù)文檔應(yīng)考慮雙份以上的備份,并存放一份于異地。
第四十一條 投產(chǎn)后的監(jiān)控與跟蹤
項(xiàng)目投產(chǎn)后還應(yīng)進(jìn)行一段時(shí)間的監(jiān)控和跟蹤,具體包括以下要求:
1)應(yīng)對(duì)系統(tǒng)關(guān)鍵安全性能的變化情況進(jìn)行監(jiān)控,了解其變化的原因;
2)對(duì)系統(tǒng)安全事故的發(fā)生、應(yīng)急、處理、恢復(fù)、總結(jié)進(jìn)行全程跟蹤,并編寫(xiě)詳細(xì)的記錄;
3)監(jiān)控新增的安全部件對(duì)系統(tǒng)安全的影響;
4)跟蹤安全有關(guān)部件的拆除處理情況,并監(jiān)控隨后系統(tǒng)安全性的變化;
5)對(duì)新發(fā)現(xiàn)的對(duì)系統(tǒng)安全的攻擊進(jìn)行監(jiān)控,記錄其發(fā)生的頻率以及對(duì)系統(tǒng)的影響;
6)監(jiān)控系統(tǒng)所受威脅的變化,評(píng)估其發(fā)生的可能性以及可能造成的影響;
7)監(jiān)控并跟蹤安全部件的備份情況;
8)監(jiān)控運(yùn)行程序的變化,并記錄這些變化對(duì)系統(tǒng)安全的影響;
9)監(jiān)控系統(tǒng)物理環(huán)境的變化情況,并記錄這些變化對(duì)系統(tǒng)安全的影響;
10)監(jiān)控安全配置的變化情況,并記錄這些變化對(duì)系統(tǒng)安全的影響;
11)對(duì)于上述所有監(jiān)控和跟蹤內(nèi)容,如果對(duì)系統(tǒng)安全有不良影響處,都應(yīng)在系統(tǒng)設(shè)計(jì)、配置、運(yùn)行管理上做相應(yīng)改進(jìn),以保證系統(tǒng)安全、正常運(yùn)行。
第四十二條 等級(jí)測(cè)評(píng)
1)系統(tǒng)進(jìn)入運(yùn)行過(guò)程后,三級(jí)的系統(tǒng)每年聘請(qǐng)第三方測(cè)評(píng)機(jī)構(gòu)對(duì)系統(tǒng)進(jìn)行一次等級(jí)測(cè)評(píng),二級(jí)的系統(tǒng)由自已每年測(cè)評(píng)一次,發(fā)現(xiàn)不符合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;
2)系統(tǒng)發(fā)生變更時(shí),及時(shí)對(duì)系統(tǒng)進(jìn)行等級(jí)測(cè)評(píng),發(fā)現(xiàn)級(jí)別發(fā)生變化的及時(shí)調(diào)整級(jí)別并進(jìn)行安全改造,發(fā)現(xiàn)不符合相應(yīng)等級(jí)保護(hù)標(biāo)準(zhǔn)要求的及時(shí)整改;
3)測(cè)評(píng)機(jī)構(gòu)要選擇具有國(guó)家相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的單位;
4)系統(tǒng)的等級(jí)測(cè)評(píng)由信息部負(fù)責(zé)管理。
第八章 附 則
第四十三條 本制度由公司XX部門(mén)負(fù)責(zé)解釋。
第四十四條 本制度自頒布之日起實(shí)行。
信息系統(tǒng)管理制度2
第一條 為規(guī)范全院信息系統(tǒng)的運(yùn)行維護(hù)管理工作,確保信息系統(tǒng)的安全可靠運(yùn)行,切實(shí)提高效率和服務(wù)質(zhì)量,使信息系統(tǒng)更好地服務(wù)于運(yùn)營(yíng)和管理,特制定本管理辦法。
第二條 運(yùn)行維護(hù)管理的基本任務(wù):
。薄⑦M(jìn)行信息系統(tǒng)的日常運(yùn)行和維護(hù)管理,實(shí)時(shí)監(jiān)控系統(tǒng)運(yùn)行狀態(tài),保證系統(tǒng)各類(lèi)運(yùn)行指標(biāo)符合相關(guān)規(guī)定;
。、迅速而準(zhǔn)確地定位和排除各類(lèi)故障,保證信息系統(tǒng)正常運(yùn)行,確保所承載的各類(lèi)應(yīng)用和業(yè)務(wù)正常;
。场⑦M(jìn)行系統(tǒng)安全管理,保證信息系統(tǒng)的運(yùn)行安全和信息的完整、準(zhǔn)確;
4、在保證系統(tǒng)運(yùn)行質(zhì)量的情況下,提高維護(hù)效率,降低維護(hù)成本。
第三條 網(wǎng)絡(luò)中心負(fù)責(zé)全院范圍內(nèi)信息系統(tǒng)運(yùn)行維護(hù)管理、監(jiān)督檢查和質(zhì)量考核評(píng)定工作,掌握運(yùn)行質(zhì)量情況,制定質(zhì)量指標(biāo),并對(duì)信息系統(tǒng)各級(jí)維護(hù)部門(mén)進(jìn)行定期檢查考核;
第四條 負(fù)責(zé)全院范圍內(nèi)信息系統(tǒng)的計(jì)算機(jī)硬件平臺(tái)、基礎(chǔ)軟件、應(yīng)用軟件、配套網(wǎng)絡(luò)和的監(jiān)控和日常維護(hù)工作,制定日常維護(hù)作業(yè)計(jì)劃并認(rèn)真執(zhí)行,保證信息系統(tǒng)正常運(yùn)行; 對(duì)于系統(tǒng)的所有維護(hù)(包括日常作業(yè)計(jì)劃、故障處理、系統(tǒng)改進(jìn)、數(shù)據(jù)變更、數(shù)據(jù)的備份與恢復(fù)、功能完善增加)都必須填寫(xiě)維護(hù)記錄;負(fù)責(zé)所轄范圍內(nèi)信息系統(tǒng)數(shù)據(jù)的備份與恢復(fù),負(fù)責(zé)落實(shí)系統(tǒng)安全運(yùn)行措施;每年至少組織一次全行范圍內(nèi)的信息系統(tǒng)運(yùn)維管理巡回檢查,全面檢查各維護(hù)作業(yè)計(jì)劃管理、技術(shù)檔案和資料管理、備份及日志管理、機(jī)房管理、安全保密管理等制度的落實(shí)情況。
第五條 系統(tǒng)出現(xiàn)故障,信息系統(tǒng)維護(hù)部門(mén)或維護(hù)人員首先進(jìn)行處理,同時(shí)判斷系統(tǒng)類(lèi)型和故障級(jí)別,根據(jù)系統(tǒng)類(lèi)型和故障級(jí)別,故障處理應(yīng)在要求的時(shí)限內(nèi)完成,并同時(shí)向院部報(bào)告。對(duì)無(wú)法解決的故障,應(yīng)立即向軟硬件最終提供商、代理商或維保服務(wù)商(以下簡(jiǎn)稱(chēng)廠商)提出技術(shù)支持申請(qǐng),督促?gòu)S商安排技術(shù)支持,必要時(shí)進(jìn)行跟蹤處理,與廠商一起到現(xiàn)場(chǎng)進(jìn)行解決。
第六條 廠商技術(shù)人員現(xiàn)場(chǎng)處理故障時(shí),當(dāng)?shù)鼐S護(hù)人員應(yīng)全程陪同并積極協(xié)助,并在故障解決后進(jìn)行書(shū)面確認(rèn)。
第七條 參與故障處理的各方必須如實(shí)、及時(shí)填寫(xiě)故障處理單,現(xiàn)場(chǎng)技術(shù)支持還須當(dāng)?shù)鼐S護(hù)人員予以簽字確認(rèn)或維護(hù)部門(mén)蓋章。
第八條 建立重要緊急信息上報(bào)渠道,對(duì)于發(fā)生的重要緊急情況,應(yīng)該立即逐級(jí)向院部主管領(lǐng)導(dǎo)報(bào)告,對(duì)業(yè)務(wù)影響較大的還應(yīng)及時(shí)通知業(yè)務(wù)部門(mén)。
第九條 信息系統(tǒng)維護(hù)管理部門(mén)負(fù)責(zé)技術(shù)檔案和資料的.管理,應(yīng)建立健全必要的技術(shù)資料和原始記錄等。
第十條 軟件資料管理應(yīng)包含以下內(nèi)容:
。、所有軟件的介質(zhì)、許可證、版本資料及補(bǔ)丁資料;
。、所有軟件的安裝手冊(cè)、操作使用手冊(cè)、應(yīng)用開(kāi)發(fā)手冊(cè)等技術(shù)資料;
3、上述資料的變更記錄。
第十一條 無(wú)關(guān)人員未經(jīng)管理維護(hù)人員的批準(zhǔn)嚴(yán)禁進(jìn)入機(jī)房。
第十二條 機(jī)房?jī)?nèi)嚴(yán)禁吸煙、飲食、睡覺(jué)、閑談等,嚴(yán)禁攜帶易燃易爆、腐蝕性等污染物和強(qiáng)磁物品及其它與機(jī)房工作無(wú)關(guān)的物品進(jìn)入機(jī)房。
信息系統(tǒng)管理制度3
第一章 總則
第一條 為加強(qiáng)信息系統(tǒng)用戶(hù)賬號(hào)和權(quán)限的規(guī)范化管理,確保各信息系統(tǒng)安全、有序、穩(wěn)定運(yùn)行,防范應(yīng)用風(fēng)險(xiǎn),特制定本制度。
第二條 本制度適用于場(chǎng)建設(shè)和管理的、基于角色控制和方法設(shè)計(jì)的各型信息系統(tǒng),以及以用戶(hù)口令方式登錄的網(wǎng)絡(luò)設(shè)備、網(wǎng)站系統(tǒng)等。
第三條 信息系統(tǒng)用戶(hù)、角色、權(quán)限的劃分和制定,以人力資源部對(duì)部門(mén)職能定位和各業(yè)務(wù)部門(mén)內(nèi)部分工為依據(jù)。
第四條 場(chǎng)協(xié)同辦公系統(tǒng)用戶(hù)和權(quán)限管理由場(chǎng)辦公室負(fù)責(zé),其他業(yè)務(wù)系統(tǒng)的用戶(hù)和權(quán)限管理由各業(yè)務(wù)部門(mén)具體負(fù)責(zé)。所有信息系統(tǒng)須指定系統(tǒng)管理員負(fù)責(zé)用戶(hù)和權(quán)限管理的具體操作。
第五條 信息系統(tǒng)用戶(hù)和權(quán)限管理的基本原則是:
(一)用戶(hù)、權(quán)限和口令設(shè)置由系統(tǒng)管理員全面負(fù)責(zé)。
。ǘ┯脩(hù)、權(quán)限和口令管理必須作為項(xiàng)目建設(shè)的強(qiáng)制性技術(shù)標(biāo)準(zhǔn)或要求。
。ㄈ┯脩(hù)、權(quán)限和口令管理采用實(shí)名制管理模式。
(四)嚴(yán)禁杜絕一人多賬號(hào)登記注冊(cè)。
第二章 管理職責(zé)
第七條 系統(tǒng)管理員職責(zé)
負(fù)責(zé)本級(jí)用戶(hù)管理以及對(duì)下一級(jí)系統(tǒng)管理員管理。包括創(chuàng)建各類(lèi)申請(qǐng)用戶(hù)、用戶(hù)有效性管理、為用戶(hù)分配經(jīng)授權(quán)批準(zhǔn)使用的。業(yè)務(wù)系統(tǒng)、為業(yè)務(wù)管理員提供用戶(hù)授權(quán)管理的操作培訓(xùn)和技術(shù)指導(dǎo)。
第八條 業(yè)務(wù)管理員職責(zé)
負(fù)責(zé)本級(jí)本業(yè)務(wù)系統(tǒng)角色制定、本級(jí)用戶(hù)授權(quán)及下一級(jí)本業(yè)務(wù)系統(tǒng)業(yè)務(wù)管理員管理。負(fù)責(zé)將上級(jí)創(chuàng)建的角色或自身創(chuàng)建的角色授予相應(yīng)的本級(jí)用戶(hù)和下一級(jí)業(yè)務(wù)管理員,為本業(yè)務(wù)系統(tǒng)用戶(hù)提供操作培訓(xùn)和技術(shù)指導(dǎo),使其有權(quán)限實(shí)施相應(yīng)業(yè)務(wù)信息管理活動(dòng)。
第九條 用戶(hù)職責(zé)
用戶(hù)須嚴(yán)格管理自己用戶(hù)名和口令,遵守保密性原則,除獲得授權(quán)或另有規(guī)定外,不能將收集的個(gè)人信息向任何第三方泄露或公開(kāi)。系統(tǒng)內(nèi)所有用戶(hù)信息均必須采用真實(shí)信息,即實(shí)名制登記。
第三章 用戶(hù)管理
第十條 用戶(hù)申請(qǐng)和創(chuàng)建
。ㄒ唬┥暾(qǐng)人在《用戶(hù)賬號(hào)申請(qǐng)和變更表》上填寫(xiě)基本情況,提交本部門(mén)負(fù)責(zé)人;
。ǘ┎块T(mén)負(fù)責(zé)人確認(rèn)申請(qǐng)業(yè)務(wù)用戶(hù)的身份權(quán)限,并在《用戶(hù)賬號(hào)申請(qǐng)和變更表》上簽字確認(rèn)。
。ㄈ┬畔⑾到y(tǒng)管理部門(mén)經(jīng)理進(jìn)行審批后,由系統(tǒng)管理員和業(yè)務(wù)員創(chuàng)建用戶(hù)或者變更權(quán)限。
。ㄋ模┫到y(tǒng)管理員和業(yè)務(wù)管理員將創(chuàng)建的用戶(hù)名、口令告知申請(qǐng)人本人,并要求申請(qǐng)人及時(shí)變更口令;
。ㄎ澹┫到y(tǒng)管理員和業(yè)務(wù)管理員將《用戶(hù)賬號(hào)申請(qǐng)和變更表》存檔管理。
第十一條 用戶(hù)變更和停用
。ㄒ唬┤肆Y源部主管確認(rèn)此業(yè)務(wù)用戶(hù)角色權(quán)限或變更原因,并在《用戶(hù)賬號(hào)申請(qǐng)和變更表》上簽字確認(rèn);
。ǘ﹫(zhí)行部門(mén)主管確認(rèn)此業(yè)務(wù)用戶(hù)角色權(quán)限或變更原因,并在《用戶(hù)賬號(hào)申請(qǐng)和變更表》上簽字確認(rèn);
(三)系統(tǒng)管理員變更
系統(tǒng)管理員變更,應(yīng)及時(shí)向上級(jí)系統(tǒng)管理員報(bào)告,并核對(duì)其賬戶(hù)信息、密碼以及當(dāng)時(shí)系統(tǒng)中的各類(lèi)用戶(hù)信息及文檔,核查無(wú)誤后方可進(jìn)行工作交接。新任系統(tǒng)管理員應(yīng)及時(shí)變更賬戶(hù)信息及密碼。
。ㄋ模I(yè)務(wù)管理員變更
業(yè)務(wù)管理員變更應(yīng)及時(shí)向本級(jí)系統(tǒng)管理員及上級(jí)業(yè)務(wù)管理員報(bào)告,上級(jí)業(yè)務(wù)管理員和系統(tǒng)管理員及時(shí)變更業(yè)務(wù)管理員信息。
(五)用戶(hù)注銷(xiāo)
用戶(hù)因工作崗位變動(dòng),調(diào)動(dòng)、離職等原因?qū)е率褂脵?quán)限發(fā)生變化或需要注銷(xiāo)其分配賬號(hào)時(shí),應(yīng)填寫(xiě)《用戶(hù)賬號(hào)申請(qǐng)和變更表》,按照用戶(hù)賬號(hào)停用的.相關(guān)流程辦理,由系統(tǒng)管理員和業(yè)務(wù)管理員對(duì)其權(quán)限進(jìn)行注銷(xiāo)。
第四章 安全管理
第十二條 使用各信息系統(tǒng)應(yīng)嚴(yán)格執(zhí)行國(guó)家有關(guān)法律、法規(guī),遵守公司的規(guī)章制度,確保國(guó)家秘密和企業(yè)利益安全。
第十三條 口令管理
。ㄒ唬┫到y(tǒng)管理員創(chuàng)建用戶(hù)時(shí),應(yīng)為其分配獨(dú)立的初始密碼,并單獨(dú)告知申請(qǐng)人。
。ǘ┯脩(hù)在初次使用系統(tǒng)時(shí),應(yīng)立即更改初始密碼。
。ㄈ┯脩(hù)應(yīng)定期變更登陸密碼。
。ㄋ模┯脩(hù)不得將賬戶(hù)、密碼泄露給他人。
第十四條 帳號(hào)審計(jì)
賬號(hào)審計(jì)工作由信息系統(tǒng)管理部門(mén)的負(fù)責(zé)人或者主管進(jìn)行審計(jì),并應(yīng)定期向其領(lǐng)導(dǎo)進(jìn)行匯報(bào),由場(chǎng)信息系統(tǒng)管理部門(mén)負(fù)責(zé)人定期和不定期檢查。
第十五條 應(yīng)急管理
(一)用戶(hù)及業(yè)務(wù)管理員賬戶(hù)信息泄露遺失
用戶(hù)及業(yè)務(wù)管理員賬戶(hù)信息泄露遺失時(shí),應(yīng)在24小時(shí)內(nèi)通知本級(jí)系統(tǒng)管理員。本級(jí)系統(tǒng)管理員在查明情況前,應(yīng)暫停該用戶(hù)的使用權(quán)限,并同時(shí)對(duì)該賬戶(hù)所報(bào)數(shù)據(jù)進(jìn)行核查,待確認(rèn)沒(méi)有造成對(duì)報(bào)告數(shù)據(jù)的破壞后,通過(guò)修改密碼,恢復(fù)該賬戶(hù)的報(bào)告權(quán)限,同時(shí)保留書(shū)面情況記錄。
(二)系統(tǒng)管理員賬戶(hù)信息泄露遺失
系統(tǒng)管理員賬戶(hù)信息泄露遺失時(shí),應(yīng)立即向上級(jí)系統(tǒng)管理員報(bào)告,暫停其系統(tǒng)管理員賬戶(hù)權(quán)限,同時(shí)對(duì)系統(tǒng)賬戶(hù)管理及數(shù)據(jù)安全進(jìn)行核查,采取必要的補(bǔ)救措施,在最終確認(rèn)系統(tǒng)安全后,方可恢復(fù)其系統(tǒng)管理員賬戶(hù)功能。
第五章 附則
第十六條 本制度自20xx年xx月xx日起施行。
第十七條 本制度由場(chǎng)辦公室負(fù)責(zé)制定、修改和解釋。
【信息系統(tǒng)管理制度】相關(guān)文章:
信息系統(tǒng)管理制度04-25
信息系統(tǒng)管理制度(15篇)03-02
信息系統(tǒng)管理制度9篇08-03
物流信息系統(tǒng)實(shí)習(xí)報(bào)告01-31