安全审查和检查管理规范

1、总则

1.1目的

为形成信息安全检查和审核长效机制,提高XXXXX单位全体人员的信息安全意识,特制订本规范。

1.2范围

本管理制度适用于XXXXX单位在信息安全管理过程中的周期信息安全检查和审核管理。

1.3职责

网络安全与信息化管理部门负责协调,网络安全与信息化管理部门安全管理员负责常规的信息系统安全检查和记录。信息安全工作小组负责对全单位信息系统安全抽查,并由网络安全与信息化管理部门做好记录。

2、管理细则

2.1安全检查审核
2.1.1、安全检查机构分工

日常安全检查由安全管理员负责,安全检查应根据日志中心的安全日志情况,不定期进行,但最少应每月检查一次。

信息安全工作小组可在安全管理员检查的基础上不定期的进行信息安全抽查,或者组织全系统范围内的全面安全检查,但最少应每半年做一次全面的安全检查。

2.1.2、安全检查审核主要内容

安全管理员的日常安全检查主要内容包括:系统日常运行情况、系统漏洞、数据备份情况、故障受理和处置情况等。

信息安全工作小组的安全检查和审核主要内容包括:系统日常运行情况(就安全管理员的日常检查情况进行汇总)、系统漏洞、数据备份情况、现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等。

信息安全工作小组的安全检查和审核结果如需要可在全系统范围内进行通报,通报内容可以删除敏感信息。

2.2安全审计管理
2.2.1、工作职责安排
  1. 安全审计员的职责:制定信息安全审计的范围和日程;管理具体的审计过程;分析审计结果并提出对信息安全管理体系的改进意见;召开审计启动会议和审计总结会议;向主管领导汇报审计的结果及建议;为相关人员提供审计培训。
  2. 评审员:准备审计清单;实施审计过程;完成审计报告;提交纠正和预防措施建议;审查纠正和预防措施的执行情况。
  3. 受审员:配合评审员的审计工作;落实纠正和预防措施;提交纠正和预防措施的实施报告。
2.2.2、审计计划的制订
  1. 审计计划应包括以下内容: 

(a)审计的目的;

(b)审计的范围;

(c)审计的准则;

(c)审计的时间;

(e)主要参与人员及分工情况。

  1. 制定审计计划应考虑以下因素:

(a)每年应进行至少一次涵盖所有部门的审计;

(b)当进行重大变更后(如架构、业务方向等),需要进行一次涵盖所有部门的审计。

2.2.3、安全审计实施
  1. 审计的准备:

(a)评审员需事先了解审计范围相关的安全策略、标准和程序;

(b)准备审计清单,其内容主要包括:

(c)需要访问的人员和调查的问题;

(d)需要查看的文档和记录(包括日志);

(e)需要现场查看的安全控制措施。

  1. 在进行实际审计前,召开启动会议,其内容主要包括:

(a)评审员与受审员一起确认审计计划和所采用的审计方式,如在审计的内容上有异议,受审员应提出声明(例如:限制可访问的人员、可调查的系统等);

(b)向受审员说明审计通过抽查的方式来进行。

  1. 审计方式包括面谈、现场检查、文档的审查、记录(包括日志)的审查。
  2. 评审员应详细记录审计过程的所有相关信息。在审计记录中应包含下列信息:

(a)审计的时间;

(b)被审计的部门和人员;

(c)审计的主题 ;

(d)观察到的违规现象;

(e)相关的文档和记录,比如操作手册、备份记录、操作员日志、软件许可证、培训记录等;

(f)审计参考的文档,比如策略、标准和程序等;

(g)参考所涉及的标准条款;

(h)审计结果的初步总结。

  1. 如怀疑与相关安全标准有不符合项的情况,审计员应记录所观察到的详细信息(如在何处、何时,所涉及的人员、事项,和具体的情况等)并描述其为什么不符合。关于不符合的情况应与受审员达成共识。
  2. 在每项审计结束时应准备审计报告,审计报告应包括:

(a)审计的范围;

(b)审计的范围;

(c)审计所覆盖的安全领域;

(d)审计结果的总结;

(e)不符合项,不符合项的具体描述和相关证据;

(f)纠正和预防措施的建议。

  1. 不符合项是指与等级保护基本要求不一致的情况。产生不符合项可能是由于与相关的规定不一致,包括:

(a)等级保护基本要求;

(b)信息安全策略;

(c)相关标准和程序;

(d)相关法律条款;

(e)本单位的相关规定;

(f)任何其它在客户合同中规定的要求。

  1. 不符合项可以细分为“主要”或“次要”。如果所发现的不符合项属于下列任何一种情况,此不符合项应被分类为 “主要”的:

(a)会导致系统、程序或控制措施整体失效;

(b)操作过程没有形成标准的文档;

(c)累计多个同一类型的“次要”不符合项;

(d)对信息安全管理体系的未授权变更。

如果所发现的不符合项属于个别事件,此不符合项将被分类为 “次要”的,例如:

(a)未标识信息安全分类的文档;

(b)没有被管理层审阅的事故报告;

(c)不完整的变更记录;

(d)不完整的机房进出记录。

  1. 造成不符合项的原因可以分为以下几种:

(a)其文档化的标准和程序与信息安全策略不一致;

(b)实际的操作与文档化的标准和程序要求不一致;

(c)实际的操作没有达到预期效果。

2.2.4、安全审计汇报
  1. 召开审计总结会议。应总结汇报以下内容:

(a)审计的目标和范围;

(b)审计的时间;

(c)参与审计的人员;

(d)审计报告(包括纠正和预防措施的建议);

(e)提交审计报告的副本供受审员参考。

  1. 在总结会议上,受审员应阐述任何疑问。

2.2.5、纠正和预防措施
  1. 纠正和预防措施应该包括问题描述、根本原因、应急措施(可选)、纠正措施以及预防措施。
  2. 受审员必须制定纠正和预防措施的实施计划。
  3. 受审员应在规定时间内向评审员提交纠正和预防措施的实施报告。
2.2.6、审计纠正和预防措施的实施状况
  1. 评审员应在受审员提交报告的3个月内,审计纠正和预防措施的实施状况。
  2. 审计纠正和预防措施应包括:面谈、现场检查、文档的审查以及记录(包括日志)的审查。
  3. 评审员根据受审员提交的纠正和预防措施实施报告,收集、记录和审查相关证据。
2.2.7、审计结果的审阅
  1. 安全审计员应审阅和分析所有审计结果。
  2. 受审员的领导在审阅审计结果时,应分析的事件包括审计计划、此次审计结果和上次审计结果的比较、纠正和预防措施。

3、附则

本管理制度由XXXXX单位负责解释,自发布之日起实施。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 1
    评论
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

奔跑的老人吴

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值