企业信息安全管理制度全套.docx
《企业信息安全管理制度全套.docx》由会员分享,可在线阅读,更多相关《企业信息安全管理制度全套.docx(23页珍藏版)》请在优知文库上搜索。
1、企业信息安全管理制度目录1 .总则2 .术语和定义3 .信息安全事件分类4 .信息安全事件分级5 .信息安全事件的发现和报告6 .信息安全事件的处理和解决7 .信息安全事件的反馈和关闭8 .信息安全事件的回顾和分析9 .信息安全事件处理流程图A.附录1.总则1.1 目的为保证我司信息安全事件有效处理,对信息安全事件进行分类分级,用于信息安全事件的防范与处置,并提供事前前准备、事中应对、事后处理的流程,特制定此制度。1.2 适用范围本管理规定适用于本公司信息安全事件的管理和处理工作.1.3 职责1.3.1 信息安全管理委员会负责审批本管理规定;在发生信息安全事故时决定其安全处置策略;在发生严重信
2、息安全事件或信息安全事故时负责协调相应的资源保障;审批确认严重信息安全事件、事故分析报告及相关责任处罚措施。1.3.2 信息安全管理组组织协调公司范围内信息安全事件的处理;决定信息安全事件的处置策略;受理公司范围内发生的信息安全事件;组织完成信息安全事件和信息安全事故分析、责任认定工作;向信息安全管理委员会报告信息安全事件处理情况;跟踪、验证信息安全事件纠正措施的实施情况;归档公司范围内发生的信息安全事件的处理过程相关记录;汇总公司范围内发生的信息安全事件并形成报告;定期组织进行信息安全事件的回顾分析。1.3.3 审计法务部负责在信息安全事件处理过程中提供法律方面的咨询及支持。1.3.4 各部
3、门负责人负责本部门信息安全事件的协调处理和分析总结。1.3.5 全体员工报告并配合处理相关信息安全事件;参加公司信息安全事件相关培训.1.3.6 信息安全事件处理小组信息安全事件处理小组,是由信息安全员、信息安全管理组、技术中心相关人员和公司负责人组成的临时组织。应组成针对不同级别事件的信息安全事件处理小组,并形成“信息安全事件响应联系列表”。表1-1信息安全事件响应联系列表2 .术语和定义2.1 信息系统informationsystem由计算机及其相关的和配套的设备、设施(含网络)构成的,按照一定的应用目标和规则对信息进行采集、加工、存储、传输、检索等处理的人系统。2.2 信息安全事件in
4、formationsecurityincident由于自然或者人为以及软硬件本身缺陷或故障的原因,对信息系统造成危害,或对会造成负面影响的事件。2.3 缩略语MI:有害程序事件(Ma1.wareIncidents)CVI:计算机病毒事件(ComputerVirusIncidents)WI:蠕虫事件(WormsIncidents)BI:僵尸网络事件(BotnetsIncidents)BAI:混合攻击程序事件(B1.endedAttacksIncidents)WBPI网页内窿恶意代码事件(WebBrowserP1.ug-InsIncidents)NAI:网络攻击事件(NetworkAttacksI
5、ncidents)DOSAI:拒绝服务攻击事件(Denia1.OfServiceAttacksIncidents)BDAI:后门攻击事件(BackdoorAttacksIncidents)VAI:漏洞攻击事件(Vu1.nerabi1.ityAttacksIncidents)NSEI:网络扫描窃听事件(NetworkScan&EavesdroppingIncidents)PI:网络钓鱼事件(PhishingIncidents)II:干扰事件(InterferenCeIncidents)IDI:信息破坏事件(InfOrmatiOnDestroyIncidents)IAI:信息篡改事件(InfOrm
6、atiOnA1.terationIncidents)I1.EI:信息;iW事件(InformatiOn1.eakageIncidents)III:信息窃取事件(InfOrmationInterCePtion1.neidentS)I1.OI:信息丢失事件(Information1.ossIncidents)ICSI:信息内容安全事件(InformationContentSecurityIncidents)FF:设备设施故障(Faci1.itiesFau1.ts)SHF:软硬件自身故障(SoftwareandHardwareFau1.ts)PSFF:外围保障设施故障(PeripherySafegu
7、ardingFaci1.itiesFau1.ts)MDA:人为破坏事故(Man-madeDestroyAccidents)DI:灾害性事件(DisasterIncidents)OI:其他事件(OtherIncidents)3 .信息安全事件分类信息安全事件可以是故意、过失或非人为原因引起的。本指导性技术文件综合考虑信息安全事件的起因、表现、结果等,对信息安全事件进行分类。信息安全事件分为有害程序事件、网络攻击事件、信息破坏事件、信息内容安全事件、设备设施故障、灾害性事件和其他信息安全事件等7个基本分类,每个基本分类分别包括若干个子类。3.2事件分类3.2.1 有害程序事件(MI)有害程序事件是
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业信息 安全管理 制度 全套
