信息安全管理体系程序全套.docx
《信息安全管理体系程序全套.docx》由会员分享,可在线阅读,更多相关《信息安全管理体系程序全套.docx(19页珍藏版)》请在优知文库上搜索。
1、信息安全管理体系程序全套Ol互联网使用策略互联网使用策略发生效时间布部门批文件编号准人介互联网是传播和获取信息的重要途径。而信息是组绍织的重要资产。因此,建立该策略能够:I确保互联网的使用符合相应的、与信息资源管理相关的法令、规章及要求;I建立谨慎的、合理的互联网使用惯例;I向使用互联网或者企业内部网络的员工告知其应负的责任。目该策略的目的是规范互联网以及公司内部网络的使的用,确保信息资源不会被泄漏、篡改和破坏。适该策略适用于有权访问任何信息资源而又可以访问用互联网以及公司内部网络的所有人员。范围内I提供给授权使用者的互联网浏览软件只能用于业容务和研发;I所有用于访问互联网的软件必须都经过批准
2、,并且必须结合卖方提供的安全补丁;I从互联网下载的所有文件必须通过经过批准的病毒检测软件进行病毒扫描;I用于互联网访问的所有软件都应该使用防火墙进行配置;I访问的所有站点都必须符合信息资源使用策略;I所有Web站点上的内容都必须符合信息资源使用策略;I禁止通过Web站点访问带有攻击性或骚扰性的资I互联网不可以用于个人私利;I在不能确保资料只被授权的人员或组织使用时,数据不能通过Web站点获取;I通过外部网络传送的所有敏感资料都必须经过加密;I文档和文件的发送或接受必须以不引起法律责任或业务阻碍的方式进行;I使用互联网应遵循法律法规要求,并不得利用国际联网危害国家安全、泄露国家秘密,不得损害国家
3、、社会、集体的利益和公民的合法权益,不得从事违法犯罪活动。02病毒防范策略03变更管理安全策略04便携式计算机安全策略05安全培训策略06软件注册策略入侵检测策略发生效时间布部门批文件编号准人介入侵检测策略在实施和加强组织安全策略方面有重绍要作用。由于信息系统复杂程度越来越高,因此必须开发有效的安全系统。随着分布式系统引入的薄弱点数量的增长,系统和网络安全必须加以保证。入侵检测系统可以提供一些保证。目在保护信息资源方面,入侵检测主要有以下两项重的要作用:I反馈器:能够提供对安全系统其他组成部分有效的信息。如果有功能强大且有效的入侵检测系统,那么检测出的入侵行为就能为其他防御工作提供信号;I触发
4、器:是一种有效的机制,能够确定何时对入侵事件启动计划的响应措施。适该策略适用于负责新信息资源安装、现有信息资源用运作的所有人员以及负责信息资源安全的人员。范围内I在所有主机和服务器系统都必须启动操作系统、用容户账号以及应用软件的审核记录过程;I任何防火墙以及其他网络访问控制系统的警报和警示功能必须启动;I任何防火墙以及其他网络访问控制系统的审核日志必须启动;I网络访问控制系统的审核日志都必须由系统管理员监控并评审;I防火墙以及其他网络边界访问控制系统的系统完整性检查必需按照规定的周期进行;I内部受保护的服务器以及主机和网络的审核日志必须每周进行一次评审。系统管理员应该按照科技信息部的需要定期提
5、供审核日志;I用作入侵工具的主机应该定期检查;I所有问题报告都应该被评审,判断其是否预示着入侵事件;I所有可疑的和/或经证实的任何成功的和/或尝试性的入侵行为都必须立刻按照事故管理策略的要求进行报告;I应该培训用户如何报告系统性能的异常情况。08清洁桌面和清屏策略09口令策略10可移动代码防范策略19生产管理程序31员工培训控制程序32员工聘用控制程序33远程工作控制程序34重要信息备份控制程序35电子邮件控制程序36信息安全奖惩管理程序37容量管理控制程序38适用性声明指南39适用性声明40各部门信息安全管理职责各部门信息安全管理职责1总经理(1)负责组织建立公司信息安全管理体系。(2)负责
6、制定、发布公司信息安全方针。(3)负责组织各部门定期评审、更新公司信息安全方针。(4)负责向公司员工和外部提出信息安全管理承诺。(5)负责实施公司信息安全资源的配置。(6)负责公司信息安全管理体系评审工作。(7)负责组织公司信息安全管理体系持续改进工作。(8)负责公司信息安全管理体系内部协调工作。(9)负责公司各部门信息安全管理职责的审批工作。(10)负责组织公司信息安全管理体系符合安全策略和标准。(11)负责组建公司信息安全管理委员会。(12)负责任命公司信息安全管理者代表。(1)协助总经理建立公司信息安全管理体系。(2)协助总经理制定、发布公司信息安全方针。(3)协助总经理组织各部门定期评
7、审、更新公司信息安全方针。(4)协助总经理向公司员工和外部提出信息安全管理承诺。(5)协助总经理实施公司信息安全资源的配置。(6)协助总经理公司信息安全管理体系评审工作。(7)协助总经理组织公司信息安全管理体系持续改进工作。(8)协助总经理公司信息安全管理体系内部协调工作。(9)协助总经理公司各部门信息安全管理职责的审批工作。(10)协助总经理组织公司信息安全管理体系符合安全策略和标准。(11)负责主持公司信息安全管理体系内部审核工作。3信息安全管理委员会(1)负责实施公司信息安全管理体系风险评估。(2)负责根据风险评估制定相关措施。(3)负责建立公司适用性声明。(4)负责指导公司信息安全管理
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全管理 体系 程序 全套