制度体系之_-_信息安全管理制度实施指南(3)
对各级部门制定总体信息安全策略,详细阐述目标、范围、角色、责任以及合规性等;制定高层信息安全策略,部门级安全策略,系统级安全策略;开发、发布、并定期更新信息安全策略; 内容
信息安全策略的内容要覆盖安全规划、组织机构、人员安全、安全意识和培训、风险评估、认证认可、系统与服务采购、配置管理、应急计划、事件响应、系统维护、标识鉴别、访问控制、系统与信息完整性、系统与通信保护、抗抵赖、介质保护、物理和环境保护、检测响应恢复等各方面;
信息安全策略定义了明确所要保护的总体安全目标与范围;
信息安全策略经过本级主管信息工作的领导批准,正式颁布,并定期根据实施效果进行修订。
1.1.2 信息安全管理制度
信息安全管理制度是为了更好地保证系统的信息安全,是信息安全策略的进一步实施的具体化。 要求
制定严格的规范化的信息安全管理制度,以促进信息安全策略的实施; 内容
对信息的生成、存储、查看、传输、复制、备份、归档、销毁等制定严格的管理制度; 对信息系统中设备与系统的接入、运行、维护、管理的规定;
有安全管理值班制度与事故报告处理制度,应急响应预案以及各种应用系统用户授权管理与系统运行管理规定等;
根据管理制度的执行情况定期审核,修订。
1.1.3 行为规范
行为规范规定了系统的各类使用和管理人员的岗位职责,规定了各类人员的责任和所允许信息系统的权利。 要求
对信息系统的各类使用和管理人员的岗位职责、行为规范制定管理规定,并描述其责任和所允许的访问信息和信息系统的正当行为;
所有用户在被授权访问信息系统之前,应以书面签认方式确认其已经知悉、理解并愿意遵守相关的规范。 内容
管理制度印发给有关管理和应用人员,并抽查,以验证其是否了解应遵守的行为规范。
1.2 安全规划
制定较为完整的信息安全规划,以指导信息安全保障工作的开展。安全规划包括系统安全规划、系统安全规划的更新、阶段性行动计划。
1.2.1 系统安全规划
系统安全规划是对信息系统安全一个全面的规划,用来描述系统的安全要求和满足安全规划采用的安全控制措施。 要求
为信息系统制定并实施安全规划,对系统的安全要求以及满足这些安全需求的在用的或计划采用的安全控制措施进行描述;
高层领导应审核、批准安全规划,并采用统一规划、分步实施的原则贯彻执行。 内容
结合xxxx的信息系统安全的总体目标和安全需求,制定针对性的信息安全规划;
1.2.2 系统安全规划的更新
系统安全是一个动态的过程,系统安全规划要定期审核并修订,当发生重大变更时,要用时对系统安全规划进行更新。 要求
定期审核并修订信息系统安全规划,以解决在计划实施中或安全控制评估中发现的问题,以及应对信息系统或组织的变更。 内容
定期或发生重大变更时,对信息安全规划进行审核和修订;
信息安全规划的修改要严格遵守相关的策略和流程,并得到主管领导的批准。
1.2.3 阶段性行动计划
信息系统的生命周期有不同的阶段,在每一个阶段信息系统的安全需求是不同的,要对每个阶段编制、开发或更新信息系统的行动计划。 要求
编制开发和更新信息系统的活动和里程碑计划,并将已计划的、已实施的、和经过评估的行为文件化,以减少或消除系统中已知的脆弱性。 内容
有相应的活动和里程碑计划;
活动和里程碑计划是在安全控制措施评估结果、安全影响分析和持续性监控活动的基础上进行更新的。
2 组织管理
2.1 组织机构
2.1.1 信息安全管理机构
要求
组建本单位的信息安全管理机构,该机构应由主管本单位信息安全工作的领导、负责具体工作的网络、安全管理人员组成,责任到人,具有领导信息安全工作、制定安全策略、监督管理等职能。
内容
组建信息安全管理机构及其机构组成,人员设置,并文件化;
组建的信息安全管理机构有明确的信息安全管理职能(包括物理安全管理、身份鉴别管理、访问控制管理、安全审计管理、安全教育与培训等);
组建的信息安全管理机构是自上而下,分级负责的。
2.1.2 信息安全管理人员
要求
信息安全管理机构中的安全管理人员应分权负责,以限制具有超级权限的人员存在。 内容
信息安全管理机构中的管理人员分权负责,系统管理员、安全管理员、安全审计员等分别都是由不同的人员担任;
各种设备与系统由相关的管理责任人,具有信息资产清单,并明文规定责任人的职责,责任人对其管理的设备及责任清楚。
2.2 人员安全
人员安全主要包括工作岗位风险分级、人员审查、人员工作合同终止、人员调动、工作协议和条款、第三方人员安全以及人员处罚等几个方面。
2.2.1 工作岗位风险分级
要求
对工作岗位进行风险分级,并制定针对在各级岗位工作的人员审查机制; 定期复核和修订不同工作岗位的风险分级。 内容
制定并实施工作岗位风险分级的制度; 定期复核、修订工作岗位的风险分级。
2.2.2 人员审查
要求
结合自身的业务需求、相关的法律法规、被访问信息的分类及面临风险等因素,对工作
人员、合作者、第三方人员进行人员背景审查;
在授权之前对需要访问信息和信息系统的人员进行审查;
制定人员审查流程,流程应描述进行人员审查的方式和限制条件,如规定谁有资格进行审查,在何时,通过什么方式,因为什么原因来进行审查等等。 内容
制定有关人员背景审查的制度和流程,并依此进行人员审查、核实工作。
2.2.3 人员工作合同终止
要求
当人员工作合同终止时,应终止人员对信息系统的访问,并确保其归还所拥有与组织相关的资产;
制定员工注册和注销流程,来授予和撤销员工对信息系统和服务的访问权限。 内容
明确规定和指派职责,以处理人员工作合同终止事宜;
及时移除或封堵工作合同终止的人员对信息和信息处理系统的访问权限,包括物理和逻辑访问;
及时更改工作合同终止人员所知晓的账户密码。
2.2.4 人员调动
要求
当工作人员被重新分配或调动到单位其它工作岗位时,应复查信息系统和设施的访问授权,并采取适当的措施(如重新发放身份卡,关闭原有账户的同时创建新账户,更改系统的访问授权等)。 内容
对人员调动采取适当的安全措施。
2.2.5 工作协议和条款
要求
在对需要访问信息和信息系统的人员进行访问授权之前,签署适当的工作协议和条款(如,保密协议、按规定进行使用的协议、行为规范等)。
内容
制定和签署相关的工作协议和条款。
2.2.6 第三方人员安全
要求
建立针对第三方人员(如服务机构、合作方、信息系统开发商、信息技术服务、应用系统外包、网络和安全管理等)的安全要求,并不断监督其遵从安全要求的情况以确保足够安全。 内容
明确第三方参与的业务过程对信息和信息处理设施带来的风险,并采取适当的控制措施;
同第三方签订的安全协议中,覆盖第三方在访问、处理、通信、管理组织信息或信息处理设施、增加产品或服务等活动中所有相关的安全要求,并清晰定义了其安全角色和责任。
2.2.7 人员处罚
要求
建立正规的程序, …… 此处隐藏:2272字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [教育文库]夜场KTV服务员的岗位职责及工作流程[1]
- [教育文库]企划、网络、市场绩效考核方案
- [教育文库]学党史、知党情、强党性--“党的基本理
- [教育文库]2016年高考物理大一轮总复习(江苏专版
- [教育文库]干部廉洁自律自查自纠的报告
- [教育文库]2010年北京大学心理学系拟录取硕士研究
- [教育文库]资金时间价值练习题及答案
- [教育文库]保护环境的心得体会
- [教育文库]英语角内容:英语趣味小知识
- [教育文库]档案收集与管理工作通知
- [教育文库]劳动规章制度范本范本
- [教育文库]高考物理一轮复习课后限时作业1运动的
- [教育文库]机械工艺夹具毕业设计195推动架设计说
- [教育文库]通用技术教学比赛说课稿2
- [教育文库]2018年四年级英语下册 Module 7 Unit 2
- [教育文库]第2章 宽带IP网络的体系结构
- [教育文库]九年级化学第五单元课题3《根据化学方
- [教育文库]小学英语六年级情态动词用法归纳
- [教育文库]甲级单位编制窑井盖项目可行性报告(立
- [教育文库]2016-2021年中国城市规划行业全景调研
- 高考英语听力十大场景词汇总结
- 全省领导班子思想政治建设座谈会会议精
- 人教版新课标高一英语提优竞赛试题 下
- 江西省2014年生物中考试题
- 长沙镇食品药品安全事故应急预案
- 《金刚石、石墨和C60》片段教学设计
- 福州教育学院(王旭东)
- 基于EDA音乐播放器的设计
- 9、古诗两首《夜书所见》《九月九日忆
- 小学语文课外阅读有效策略探讨
- 贵州文化产业发展成支柱产业的问卷调查
- 膀胱类癌的诊治体会(附3例报告)
- 发动机积碳产生的原因
- Configuring Code Composer Studio for
- 学生良好的心理素质如何培养点滴谈
- 46 电沉积法制备锂离子电池用硅-锂薄膜
- 美舍雅阁公司管理中各部门职责
- 去壳剥皮的小妙招
- 六自由度运动平台的仿真研究
- Pride and Prejudice(傲慢与偏见)




