信息安全策略.docx
《信息安全策略.docx》由会员分享,可在线阅读,更多相关《信息安全策略.docx(17页珍藏版)》请在优知文库上搜索。
1、信息安全策略批准人签字审核人签字制订人签字日期:日期:日期:变更履历序号版本编号或更改记录编号变化状态*简要说明(变更内容、变更位置、变更原因和变更范围)变更日期变更人审核人批准人批准日期*变化状态:C创建,A增加,M修改,D删除1目的:制定公司在A5到A15方面的具体控制措施,以达到:1)在内部建立一套通用的、行之有效的信息安全机制;2)在全体员工中树立起信息安全责任感;提高全体员工的信息安全意识和信息安全知识水平。3)增强信息资产的可用性、完整性和保密性;2 范围:本策略适用范围,包括现有的业务系统、硬件资产、软件资产、信息、通用服务、物理安全区域、人员等。对于即将投入使用和今后规划的信息
2、系统项目也必须参照本策略执行。3 术语和定义:ISO/IEC27001:2005信息技术-安全技术-信息安全管理体系要求和ISO/IEC27001:2005信息技术-安全技术-信息安全管理实施细则规定的术语适用于本标准。4 引用文件1) ISO/IEC27001:2005信息技术-安全技术-信息安全管理体系要求2) ISO/IEC27002:2005信息技术-安全技术-信息安全管理实施细则5 职责和权限1)信息安全委员会:审查批准本策略,并在公司内发布。2)信息安全工作小组:负责对信息安全策略进行编写、评审,监督和检查公司全体员工执行情况。6 信息安全方针目标:为信息安全提供管理指导和支持,并
3、与业务要求和相关的法律法规保持一致。相关文件:信息安全管理手册信息安全方针信息安全策略风险评估控制程序管理评审控制程序和内部审核控制程序D本策略必须得到管理层批准,并向所有员工和相关第三方公布传达,全体人员必须履行相关的义务,享受相应的权利,承担相关的责任。2)策略维护和评审本策略通过以下方式进行文档的维护工作:必须每年按照风险评估控制程序进行例行的风险评估,如遇以下情况必须及时进行风险评估: 发生重大安全事故 组织或技术基础结构发生重大变更 安全管理小组认为应当进行风险评估的 其他应当进行安全风险评估的情形1)风险评估之后根据需要进行安全策略条目的修订,并在公司内公布传达。2)每年必须参照管
4、理评审控制程序和内部审核控制程序执行公司对本策略的管理评审。7信息系统安全组织7.1内部组织目标:在组织内部管理信息安全。相关文件:信息安全管理手册信息安全交流控制程序风险评估控制程序管理评审控制程序和内部审核控制程序。1)公司成立信息安全委员会,由最高管理者对信息安全承担最终责任。具体请参照信息安全方针的附录D:信息安全组织结构图,附录E:信息安全职责说明及信息安全体系要求与部门职能分配表2)公司的信息安全具体管理工作采取信息安全工作小组统一管理方式,其他相关部门配合执行。具体请参照信息安全管理手册的附录C:信息安全组织结构图,附录D:信息安全职责说明及附录B:信息安全体系要求与部门职能分配
5、表3)各个部门之间必须紧密配合共同进行信息安全管理体系的维护和建设。具体请参照信息安全管理手册的附录D:信息安全职责说明及附录B:信息安全体系要求与部门职能分配表。4)任何新的信息系统处理设施必须经过管理授权的过程。并更新至信息资产识别表。5)信息系统内的每个重要的资产需要明确所有者、使用者。参见信息资产识别表。6)应当与政府机构保持必要的联系共同协调信息安全相关问题。这些部门包括执法部门、消防部门、上级监管部门、电信供应商等提供公共服务的部门。7)应当与相关信息安全团体保持联系,以取得信息安全上必要的支持。这些团体包括外部安全咨询商、独立的安全技术专家等。8)信息安全工作小组每年至少进行一次
6、信息安全风险评估工作(参照风险评估控制程序,并对安全策略进行复审。信息安全委员会每年对风险评估结果和安全策略的修改进行审批。9)每年或者发生重大信息安全变化时必须参照管理评审控制程序和内部审核控制程序执行公司内部审核。7.2外部组织目标:保持组织的被外部各方访问、处理、管理或与外部进行通信的信息和信息处理设施的安全。相关文件:第三方服务管理规定信息安全交流控制程序、访问控制程序1)第三方访问是指非本公司人员对公司资源的访问。第三方包含如下人员: 硬件及软件技术支持、维护人员; 清洁人员、送餐人员、快递,物业以及其它外包的支持服务人员; 客户 外借人员/实习生2)第三方的访问类型包括物理访问和逻
7、辑访问。物理访问:重点考虑安全要求较高区域的访问,包括机房、财务室等重要区域;逻辑访问:公用服务器,内部网络系统,应用系统3)对于第三方参与的项目或提供的服务,必须在合同中明确规定人员的安全责任,必要时应当签署保密协议;第三方对于内部资源的访问需要管理部门/管理人授权方可进行。8资产管理1 .1资产责任目标:通过及时更新的信息资产识别表对信息资产进行适当的保护。相关文件:风险评估控制程序信息资产密级管理规定1)所有的信息资产必须登记入册,同时资产信息应当及时更新,定期盘点。每项信息资产在登记入册及更新时必须指定信息资产的管理者,使用者,信息资产的使用者必须负责该信息资产的安全。2)应当在有形信
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全策略
