下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
二級等保治理要求二級等保 實現(xiàn)狀況安 a)應制定信息安全工作的總體方針和安全策略,說明機構安全工作的總體目標、范圍、原則和安全框架等;全 治理制b)應對安全治理活動中重要的治理內容建立安全治理管 〔G2〕制度;理 c)應對安全治理人員或操作人員執(zhí)行的重要治理操作制 建立操作規(guī)程。應指定或授權特地的部門或人員負責安全治理制度度制定和的制定;應組織相關人員對制定的安全治理制度進展論證和公布 審定;〔G2〕c)應將安全治理制度以某種方式公布到相關人員手中。評審和修訂〔G2〕安
應定期對安全治理制度進展評審,對存在缺乏或需要改進的安全治理制度進展修訂。崗位設并定義各負責人的職責;全〔G2〕b)應設立系統(tǒng)治理員、網絡治理員、安全治理員等崗管 位,并定義各個工作崗位的職責。理 a)應配備肯定數量的系統(tǒng)治理員、網絡治理員、安全機 人員配治理員等;〔G2〕b)安全治理員不能兼任網絡治理員、系統(tǒng)治理員、數構 據庫治理員等。應依據各個部門和崗位的職責明確授權審批部門及授權和批準人,對系統(tǒng)投入運行、網絡系統(tǒng)接入和重要資源審批〔G2〕溝通和
的訪問等關鍵活動進展審批;應針對關鍵活動建立審批流程,并由批準人簽字確認。a)應加強各類治理人員之間、組織內部機構之間以及信息安全職能部門內部的合作與溝通;合作 b)應加強與兄弟單位、公安機關、電信公司的合作與〔G2〕溝通。審核和檢查〔G2〕人員 人員錄
安全治理員應負責定期進展安全檢查,檢查內容包括系統(tǒng)日常運行、系統(tǒng)漏洞和數據備份等狀況。應指定或授權特地的部門或人員負責人員錄用;應標準人員錄用過程,對被錄用人員的身份、背景和專業(yè)資格等進展審查,對其所具有的技術技能進展安 〔G2〕考核;應與從事關鍵崗位的人員簽署保密協(xié)議。二級等保 實現(xiàn)狀況全 a)應標準人員離崗過程,準時終止離崗員工的全部訪問權限;管 人員離應取回各種身份證件、鑰匙、徽章等以及機構供給理 〔G2〕的軟硬件設備;應辦理嚴格的調離手續(xù)。應定期對各個崗位的人員進展安全技能及安全認知的人員考〔G2〕
考核。應對各類人員進展安全意識教育、崗位技能培訓和安全意相關安全技術培訓;識教育b)應告知人員相關的安全責任和懲戒措施,并對違反和培訓違反安全策略和規(guī)定的人員進展懲戒;c)〔G2〕崗位操作規(guī)程等進展培訓。外部人員訪問治理〔G2〕系
應確保在外部人員訪問受控區(qū)域前得到授權或審批,批準后由專人全程伴隨或監(jiān)視,并登記備案。應明確信息系統(tǒng)的邊界和安全保護等級;系統(tǒng)定b)應以書面的形式說明信息系統(tǒng)確定為某個安全保護統(tǒng)〔G2〕等級的方法和理由;建 c)應確保信息系統(tǒng)的定級結果經過相關部門的批準。設 a)應依據系統(tǒng)的安全保護等級選擇根本安全措施,依管 據風險分析的結果補充和調整安全措施;應以書面形式描述對系統(tǒng)的安全保護要求、策略和理 安全方措施等內容,形成系統(tǒng)的安全方案;案設計c)〔G2〕
安全產品選購和使用的具體設計方案;d)應組織相關部門和有關安全技術專家對安全設計方案的合理性和正確性進展論證和審定,并且經過批準后,才能正式實施。產品采a)應確保安全產品選購和使用符合國家的有關規(guī)定;購和使b)應確保密碼產品選購和使用符合國家密碼主管部門〔G2〕的要求;c)應指定或授權特地的部門負責產品的選購。a)應確保開發(fā)環(huán)境與實際運行環(huán)境物理分開;自行軟b)應制定軟件開發(fā)治理制度,明確說明開發(fā)過程的控件開發(fā)制方法和人員行為準則;〔G2〕
c)應確保供給軟件設計的相關文檔和使用指南,并由專人負責保管。外包軟
二級等保 實現(xiàn)狀況應依據開發(fā)要求檢測軟件質量;應確保供給軟件設計的相關文檔和使用指南;應在軟件安裝之前檢測軟件包中可能存在的惡意代件開發(fā)碼;〔G2〕d)應要求開發(fā)單位供給軟件源代碼,并審查軟件中可能存在的后門。應指定或授權特地的部門或人員負責工程實施過程工程實
的治理;〔G2〕b)應制定具體的工程實施方案,掌握工程實施過程。應對系統(tǒng)進展安全性測試驗收;測試驗〔G2〕
在測試驗收前應依據設計方案或合同要求等制訂測試驗收方案,在測試驗收過程中應具體記錄測試驗收結果,并形成測試驗收報告;應組織相關部門和相關人員對系統(tǒng)測試驗收報告進行審定,并簽字確認。a)應制定系統(tǒng)交付清單,并依據交付清單對所交接的設備、軟件和文檔等進展清點;系統(tǒng)交b)應對負責系統(tǒng)運行維護的技術人員進展相應的技能〔G2〕培訓;c)應確保供給系統(tǒng)建設過程中的文檔和指導用戶進展系統(tǒng)運行維護的文檔。安全效勞商選〔G2〕系統(tǒng)運
應確保安全效勞商的選擇符合國家的有關規(guī)定;應與選定的安全效勞商簽訂與安全相關的協(xié)議,明確商定相關責任;應確保選定的安全效勞商供給技術支持和效勞承諾,必要的與其簽訂效勞合同。溫濕度掌握等設施進展維護治理;應配備機房安全治理人員,對機房的出入、效勞器的開機或關機等工作進展治理;維 環(huán)境管c)應建立機房安全治理制度,對有關機房物理訪問,管 〔G2〕物品帶進、帶出機房和機房環(huán)境安全等方面的治理作出規(guī)定;理 d)應加強對辦公環(huán)境的保密性治理,包括工作人員調離辦公室應馬上交還該辦公室鑰匙和不在辦公區(qū)接待來訪人員等。應編制與信息系統(tǒng)相關的資產清單,包括資產責任部門、重要程度和所處位置等內容;資產管
應建立資產安全治理制度,規(guī)定信息系統(tǒng)資產治理〔G2〕的責任人員或責任部門,并標準資產治理和使用的行為。二級等保 實現(xiàn)狀況應確保介質存放在安全的環(huán)境中,對各類介質進展掌握和保護,并實行存儲環(huán)境專人治理;應對介質歸檔和查詢等過程進展記錄,并依據存檔介質管介質的名目清單定期盤點;〔G2〕c)應對需要送出修理或銷毀的介質,首先去除其中的敏感數據,防止信息的非法泄漏;d)應依據所承載數據和軟件的重要程度對介質進展分類和標識治理。應對信息系統(tǒng)相關的各種設備〔包括備份和冗余設備、線路等指定特地的部門或人員定期進展維護管理;應建立基于申報、審批和專人負責的設備安全治理制度,對信息系統(tǒng)的各種軟硬件設備的選型、選購、設備管發(fā)放和領用等過程進展標準化治理;〔G2〕c)應對終端計算機、工作站、便攜機、系統(tǒng)和網絡等設備的操作和使用進展標準化治理,按操作規(guī)程實現(xiàn)關鍵設備〔包括備份和冗余設備〕/停頓、加電/斷電等操作;d)應確保信息處理設備必需經過審批才能帶離機房或辦公地點。應指定人員對網絡進展治理,負責運行日志、網絡監(jiān)控記錄的日常維護和報警信息分析和處理工作;應建立網絡安全治理制度,對網絡安全配置、日志保存時間、安全策略、升級與打補丁、口令更周期網絡安等方面作出規(guī)定;全治理c)應依據廠家供給的軟件升級版本對網絡設備進展更〔G2〕
,并在更前對現(xiàn)有的重要文件進展備份;應定期對網絡系統(tǒng)進展漏洞掃描,對覺察的網絡系統(tǒng)安全漏洞進展準時的修補;應對網絡設備的配置文件進展定期備份;應保證全部與外部系統(tǒng)的連接均得到授權和批準。應依據業(yè)務需求和系統(tǒng)安全分析確定系統(tǒng)的訪問掌握策略;應定期進展漏洞掃描,對覺察的系統(tǒng)安全漏洞準時進展修補;系統(tǒng)安c)應安裝系統(tǒng)的最補丁程序,在安裝系統(tǒng)補丁前,全治理應首先在測試環(huán)境中測試通過,并對重要文件進展備〔G2〕份后,方可實施系統(tǒng)補丁程序的安裝;應建立系統(tǒng)安全治理制度,對系統(tǒng)安全策略、安全配置、日志治理和日常操作流程等方面作出規(guī)定;應依據操作手冊對系統(tǒng)進展維護,具體記錄操作日志,包括重要的日常操作、運行維護記錄、參數的設置和修改等內容,嚴禁進展未經授權的操作;二級等保應定期對運行日志和審計數據進展分析,以便準時覺察特別行為。a)應提高全部用戶的防病毒意識,告知準時升級防病毒軟件,在讀取移動存儲設備上的數據以及網絡上接惡意代收文件或郵件之前,先進展病毒檢查,對外來計算機碼防范或存儲設備接入網絡系統(tǒng)之前也應進展病毒檢查;
實現(xiàn)狀況治理 b)應指定專人對網絡和主機進展惡意代碼檢測并保存檢測記錄;〔G2〕c)定期匯報等作出明確規(guī)定。密碼管〔G2〕
應使用符合國家密碼治理規(guī)定的密碼技術和產品。應確認系統(tǒng)中要發(fā)生的重要變更,并制定相應的變變更管更方案;〔G2〕b)系統(tǒng)發(fā)生重要變更前,應向主管領導申請,審批前方可實施變更,并在實施后向相關人員通告。應識別需要定期備份的重要業(yè)務信息、系統(tǒng)數據及軟件系統(tǒng)等;備份與
保存期等;恢復管c)應依據數據的重要性及其對系統(tǒng)運行的影響,制定〔G2〕數據的備份策略和恢復策略,備份策略指明備份數據的放置場所、文件命名規(guī)章、介質替換頻率和數據離站運輸方法。應報告所覺察的安全弱點和可疑大事,但任何狀況下用戶均不應嘗試驗證弱點;應制定安全大事報告和處置治理制度,明確安全事安全大事處置〔G2〕
件類型,規(guī)定安全大事的現(xiàn)場處理、大事報告和后期恢復的治理職責;應依據國家相關治理部門對計算機安全大事等級劃分方法和安全
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024暑假企業(yè)市場推廣活動臨時促銷員合作協(xié)議3篇
- 2024新版餐飲服務人員勞動協(xié)議樣本版
- 2024擠塑板材料采購合同
- 2024校園垃圾處理與物業(yè)管理服務合同
- 2024打灰工程勞務分包協(xié)議范本一
- 2024年電力物資采購供應合同
- 2024年項目管理咨詢服務合同
- 2024年食堂承包及食品安全管理服務協(xié)議3篇
- 2024年酒店業(yè)標準采購合同模板版B版
- O2O業(yè)務合作框架合同版B版
- 焊接檢驗作業(yè)指導書
- 警務航空無人機考試題庫及答案
- 《新時代勞動教育教程與實踐(第2版)》課程標準
- 法律顧問投標書
- 班主任培訓簡報4篇(一)
- 自愿放棄證明書怎么寫
- 成都市數學八年級上冊期末試卷含答案
- 危重癥患者轉運指南-課件
- 2023人才培養(yǎng)方案調查問卷
- 江蘇省2023年生物小高考試題含答案解析
- 八年級上冊地理全冊知識點總結
評論
0/150
提交評論