等保测评之安全管理机构

安全管理机构

岗位设置

a)应成立指导和管理网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权;

b)应设立网络安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责;

c)应设立系统管理员、安全审计员和安全管理员等岗位,并定义部门及各个工作岗位的职责。

人员配备

a)应配备一定数量的系统管理员、审计管理员和安全管理员等;

b)应配备专职安全管理员,不可兼任。

授权和审批

a)应根据各个部门和岗位的职责明确授权审批事项、审批部门和批准人等;

b)应针对系统变更、重要操作、访问和系统接入等事项建立审批程序, 按照审批程序执行审批过程,对重要活动建立逐级审批制度;

c)应定期审查审批事项,及时更新需授权和审批的项目、审批部门和审批人等信息。

沟通和合作

a)应加强各类管理人员、组织内部机构和网络安全管理部门之间的合作与沟通,定期召开协调会议,共同协作处理网络安全问题;

b)应加强与网络安全职能部门、各类供应商、业界专家及安全组织的合作与沟通;

c)应建立外联单位联系列表,包括外联单位名称、合作内容、联系人和联系方式等信息。

审核和检查

a)应定期进行常规安全检查,检查内容包括系统日常运行、系统漏洞和数据备份等情况;

b)应定期进行全面安全检查,检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;

c)应制定安全检查表格实施安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通报。

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
网络安全体系建设方案(2018) 编制: 审核: 批准: 2018-xx-xx 目 录 1 安全体系发布令 2 2 安全体系设计 3 2。1 总体策略 4 2。1.1 安全方针 4 2。1。2 安全目标 4 2。1。3 总体策略 4 2.1。4 实施原则 4 2.2 安全管理体系 4 2。2。1 组织机构 5 2。2。2 人员安全 5 2.2。3 制度流程 5 2。3 安全技术体系 6 2。3.1 物理安全 6 2。3.2 网络安全 8 2.3。3 主机安全 11 2。4.4 终端安全 14 2.4。5 应用安全 15 2。4.6 数据安全 18 2。4 安全运行体系 19 2。4.1 系统建设 19 2。4.2 系统运维 23 1 安全体系发布令 根据《网络安全法》《信息安全等级保护管理办法》的相关规范及指导要求,参照GB/T 22080-2008idtISO27001:2005《信息技术-安全技术- 信息安全管理体系要求》,为进一步加强公司运营系统及办公系统的安全运行及防护,避 免公司核心业务系统及日常办公系统遭受到病毒、木马、黑客攻击等网络安全威胁,防止 因网络安全事件(系统中断、数据丢失、敏感信息泄密)导致公司和客户的损失,制定本 网络安全体系。 本网络安全体系是公司的法规性文件,是指导公司各部门建立并实施信息安全管理 、技术、运行体系的纲领和行动准则,用于贯彻公司的网络安全管理方针、目标,实现 网络安全体系有效运行、持续改进,体现公司对社会的承诺,现正式批准发布,自 2018年 XX月 XX 日起实施。 全体员工必须严格按照本网络安全体系的要求,自觉遵循信息安全管理方针,贯彻 实施本安全体系的各项要求,努力实现公司信息安全管理方针和目标。 总经理: 批准日期:2018-xx-xx 2 安全体系设计 公司整体安全体系包括安全方针、目标及策略,分为信息安全管理、技术、运行三大 体系,通过安全工作管理、统一技术管理、安全运维管理三部分管理工作,实施具体的系 统管理、安全管理及审计管理,来达到对计算环境、区域边界、网络通信的安全保障。 2.1 总体策略 2.1。1 安全方针 强化意识、规范行为、数据保密、信息完整. 2.1。2 安全目标 信息网络的硬件、软件及其系统中的数据受到保护,电子文件能够永久保存而不受 偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,信息服务 不中断。 2。1。3 总体策略 公司运营环境及运营系统需满足国家行业的规范要求,并实施三级等级保护及风险 管理; 公司办公环境及办公系统满足通用信息化系统的运行要求,并实施二级等级保护; 公司自主(或外包)研发的网络安全软硬件产品必须符合相关国家标准的强制性要 求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可对外销售。 2。1.4 实施原则 谁主管谁负责、分级保护、技术与管理并重、全员参与、持续改进。 2.2 安全管理体系 安全管理体系主要涉及组织机构、人员安全、制度标准三个方面的安全需求和控制 措施。 2.2。1 组织机构 分别建立安全管理机构安全管理岗位的职责文件,对安全管理机构和网络安全负责 人的职责进行明确,确定网络安全负责人,落实网络安全保护责任;建立信息发布、变更 、审批等流程和制度类文件,增强制度的有效性;建立安全审核和检查的相关制度及报告 方式。 目前公司设立了安全管理机构委员会,在岗位、人员、授权、沟通、检查各个环节 进行决策、管理和监督,委员会由公司副总经理领导,成员包括各部门分管总监。 2。2.2 人员安全 对人员的录用、离岗、考核、培训、安全意识教育等方面应通过制度和操作程序进 行明确,并对违反信息安全要求的相关人员进行惩罚. 根据可信雇员管理策略对所有人员进行安全背景审查、可信度鉴别和聘用,并签署 安全保密协议;对人员离职需要有严格的管理程序,及时取消相应权限、清理物品并完成 相关工作交接;将安全管理规范执行情况纳入日常绩效考核;定期对全体人员进行网络安 全教育、技术培训和技能考核。 2.2.3 制度流程 按照公司文件管理的有关规定制定、审定、发布、和修订内部安全管理制度和操作 规程,管理制度在发布前应经过公司安全委员会审批通过,对制度的评审工作应列入年 度信息化安全工作会议。 应建立网络信息安全投诉、举报制度,公布投诉、举报方式等信息,及时受理并处理 有关网络信息安全的投诉和举报。 同时为保证制度的严密性和持续性,各制度流程将会根据系统运营实际情况定期或不 定期进行修订,修订的审批、发布流程与新增完全相同,将报安全委员会审批通过后实 施。 2.3 安全技术体系 安全技术体系主要包括:物理安全、网络安全、主机安全、终端安全、应用安全、 数据安全六个方面的安全需求和控制措施. 2.3.1 物理安全 1.

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值