爸爸的朋友在线观看,美国毛片免费看,337p日本在线,亚洲女人日B

信息系統(tǒng)管理制度

時間:2024-06-11 07:47:38 制度 我要投稿

信息系統(tǒng)管理制度

  在充滿活力,日益開放的今天,人們運用到制度的場合不斷增多,制度是指要求大家共同遵守的辦事規(guī)程或行動準則。那么你真正懂得怎么制定制度嗎?下面是小編精心整理的信息系統(tǒng)管理制度,希望能夠幫助到大家。

信息系統(tǒng)管理制度

信息系統(tǒng)管理制度1

  第一章 總則

  第一條 為加快公司信息系統(tǒng)建設步伐,規(guī)范信息系統(tǒng)工程項目建設安全管理,提升信息系統(tǒng)建設和管理水平,保障信息系統(tǒng)工程項目建設安全,特制定本規(guī)范。

  第二條 本規(guī)范主要對XX公司(以下簡稱“公司”)信息系統(tǒng)建設過程提出安全管理規(guī)范。保證安全運行必須依靠強有力的安全技術(shù),同時更要有全面動態(tài)的安全策略和良好的內(nèi)部管理機制,本規(guī)范包括五個部分:

  1)項目建設安全管理的總體要求:明確項目建設安全管理的目標和原則;

  2)項目規(guī)劃安全管理:對信息化項目建設各個環(huán)節(jié)的規(guī)劃提出安全管理要求,確定各個環(huán)節(jié)的安全需求、目標和建設方案;

  3)方案論證和審批安全管理:由安全管理部門組織行內(nèi)外專家對項目建設安全方案進行論證,確保安全方案的合理性、有效性和可行性。標明參加項目建設的安全管理和技術(shù)人員及責任,并按規(guī)定安全內(nèi)容和審批程序進行審批;

  4)項目實施方案和實施過程安全管理:包括確定項目實施的階段的安全管理目標和實施辦法,并完成項目安全專用產(chǎn)品的確定、非安全產(chǎn)品安全性的確定等;

  5)項目投產(chǎn)與驗收安全管理:制定項目安全測評與驗收方法、項目投產(chǎn)的安全管理規(guī)范,以及相關(guān)依據(jù)。

  第三條 規(guī)范性引用文件

  下列文件中的條款通過本規(guī)范的引用而成為本規(guī)范的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容)或修訂版均不適用于本規(guī)范,但鼓勵研究是否可使用這些文件的最新版本。凡是不注日期的引用文件,其最新版本適用于本規(guī)范。

  第四條 術(shù)語和定義

  本規(guī)范引用GB/T 5271.8-20xx中的術(shù)語和定義,還采用了以下術(shù)語和定義:

  1)信息安全 infosec

  信息的機密性、完整性和可用性的保護。

  注釋: 機密性定義為確保信息僅僅被那些被授權(quán)了的人員訪問。

  完整性定義為保護信息和處理方法的準確性和完備性。

  可用性定義為保證被授權(quán)用戶在需要時能夠訪問到信息和相關(guān)資產(chǎn)。

  2)計算機系統(tǒng)安全工程 ISSE(Information Systems Security Engineering)

  計算機系統(tǒng)安全工程(ISSE)是發(fā)掘用戶信息安全保護需求,然后以經(jīng)濟、精確和簡明的方法來設計和建造計算機系統(tǒng)的一門技巧和科學,ISSE識別出安全風險,并使這些風險減至最少或使之受到遏制。

  3)風險分析 risk analysis

  對信息和信息處理設施所面臨的威脅及其影響以及計算機系統(tǒng)脆弱性及其發(fā)生的可能性的分析評估。

  4)安全目標 security objective

  本規(guī)范中特指公司項目建設信息安全管理中需要達成到的目標。

  5)安全測試 security testing

  用于確定系統(tǒng)的安全特征按設計要求實現(xiàn)的過程。這一過程通常包括現(xiàn)場功能測試、滲透測試和驗證。

  第五條 本規(guī)范遵照國家相關(guān)政策法規(guī)和條例,結(jié)合各種信息化項目建設的具體情況,依據(jù)各種標準、規(guī)范以及安全管理規(guī)定而制定。

  第二章 項目建設安全管理的總體要求

  第六條 項目建設安全管理目標

  一個項目的生命周期包括:項目申報、項目審批和立項、項目實施、項目驗收和投產(chǎn);從項目建設的角度來看,這些生命周期的階段則包括以下子階段:需求分析、總體方案設計、概要設計、詳細設計、系統(tǒng)實施、系統(tǒng)測試和試運行,如下表所示。

  項目建設安全管理的目標就是保證整個項目管理和建設過程中系統(tǒng)的安全。為了達到這個目標,信息安全(INFOSEC)必須融合在項目管理和項目建設過程中,與公司的業(yè)務需求、環(huán)境要求、項目計劃、成本效益以及國家和地方的政策、標準、指令相一致。這種融合應該產(chǎn)生一個計算機系統(tǒng)安全工程(ISSE)項目,它要確認、評估、并且消除或控制住系統(tǒng)對已知或假定的威脅的脆弱點,最終得到一個可以接受水平的安全風險。

  計算機系統(tǒng)安全工程(ISSE)并不意味著存在一個單獨獨立的過程。它支持項目管理和建設過程,而且是后者不可分割的一部分。第三章到第六章將以項目管理過程為主軸,并結(jié)合項目建設過程,規(guī)定了在每個階段中應達到哪些計算機系統(tǒng)安全工程要求。

  第七條 項目建設安全管理原則

  信息系統(tǒng)項目建設安全管理應遵循如下原則:

  1)等級

  2)全生命周期安全管理:信息安全管理必須貫穿信息化項目建設的整個生命周期;

  3)成本-效益分析:進行信息安全建設和管理應考慮投入產(chǎn)出比;

  4)明確職責:每個參與項目建設和項目管理的人員都應該明確安全職責,應進行安全意識和職責培訓,并落實到位;

  5)管理公開:應保證每個項目參與人員都知曉和理解安全管理的模式和方法;

  6)科學制衡:進行適當?shù)穆氊煼蛛x,保證沒有人可以單獨完成一項業(yè)務活動,以避免出現(xiàn)相應的安全問題;

  7)最小特權(quán):人員對項目資產(chǎn)的訪問權(quán)限制到最低限度,即僅賦予其執(zhí)行授權(quán)任務所必需的權(quán)限。

  第八條 項目建設安全管理要求

  項目安全管理工作應強化責任機制、規(guī)范管理程序,在項目的申報、審批、立項、實施、驗收等關(guān)鍵環(huán)節(jié)中,必須依照規(guī)定的職能行使職權(quán),并在規(guī)定的時限內(nèi)完成各個環(huán)節(jié)的安全管理行為,否則應承擔相應的行政責任。

  第三章 項目申報

  第九條 項目申報階段應對信息系統(tǒng)項目及其建設的各個環(huán)節(jié)進行統(tǒng)一的安全管理規(guī)劃,確定項目的安全需求、安全目標、安全建設方案,以及生命周期各階段的安全需求、安全目標、安全管理措施。

  第十條 應由項目應用主管單位進行項目需求分析、確定總體目標和建設方案。項目應用主管單位進行項目申報時應填寫《信息系統(tǒng)項目立項申請表》,并提交《業(yè)務需求書》和《信息系統(tǒng)項目可行性研究報告》。

  第十二條 系統(tǒng)定級

  1)依據(jù)國家信息系統(tǒng)安全等級保護定級指南(GBT 22240-20xx)對項目中的系統(tǒng)進行定級,明確信息系統(tǒng)的邊界和安全保護等級;

  2)以書面的形式說明確定信息系統(tǒng)為某個安全保護等級的方法和理由,形成信息系統(tǒng)定級報告;

  3)組織相關(guān)部門和有關(guān)安全技術(shù)專家對信息系統(tǒng)定級結(jié)果的合理性和正確性進行論證和審定,上報上級主管單位和安全監(jiān)控單位進行審定;

  4)信息系統(tǒng)的定級結(jié)果向本地公安機關(guān)進行備案。

  第十三條 挖掘安全需求

  在《業(yè)務需求書》中除了描述系統(tǒng)業(yè)務需求之外,還應進行系統(tǒng)的安全性需求分析,應至少包括以下信息安全方面的內(nèi)容:

  1)安全威脅分析報告:應分析待建計算機系統(tǒng)在生命周期的各個階段中可能遭受的自然威脅或者人為威脅(故意或無意),具體包括威脅列表、威脅可能性分析、威脅嚴重性分析等;

  2)系統(tǒng)脆弱性分析報告:包括對系統(tǒng)造成問題的脆弱性的定性或定量的描述,這些問題是被攻擊的可能性、被攻擊成功的可能性; 3)影響分析報告:描述威脅利用系統(tǒng)脆弱性可能導致不良影響。影響可能是有形的,例如資金的損失或收益的減少,或可能是無形的,例如聲譽和信譽的損失;

  4)風險分析報告:安全風險分析的目的在于識別出一個給定環(huán)境中涉及到對某一系統(tǒng)有依賴關(guān)系的安全風險。它取決于上面的威脅分析、脆弱性分析和影響分析,應提供風險清單以及風險優(yōu)先級列表;

  5)系統(tǒng)安全需求報告:針對安全風險,應提出安全需求,對于每個不可接受的安全風險,都至少有一個安全需求與其對應。

  第十四條 安全可行性

  在可行性報告的以下條目中應增加相應的信息安全方面的內(nèi)容:

  1)項目目標、主要內(nèi)容與關(guān)鍵技術(shù):增加信息化項目的總體安全目標,并在主要內(nèi)容后面增加針對前面分析出的安全需求所提出的相應安全對策,每個安全需求都至少對應一個安全對策,安全對策的強度應根據(jù)相應資產(chǎn)的重要性來選擇;

  2)項目采用的技術(shù)路線或者技術(shù)方案:增加描述如何從技術(shù)、運作、組織以及制度四個方面來實現(xiàn)所有的`安全對策,并形成安全方案;

  3)項目的承擔單位及人員情況介紹:增加項目各承擔單位的信息安全方面的資質(zhì)和經(jīng)驗介紹,并增加介紹項目主要參與人員的信息安全背景;

  4)項目安全管理:增加項目建設中的安全管理模式、安全組織結(jié)構(gòu)、人員的安全職責、建設實施中的安全操作程序和相應安全管理要求;

  5)成本效益分析:對安全方案進行成本-效益分析。

  第十五條 對投入使用的應用軟件需要升級改造的,雖不需另行立項,但仍需參照上述方法進行一定的安全性分析,并針對可能發(fā)生的安全問題提出和實現(xiàn)相應安全對策。

  第四章 安全方案設計

  第十六條 本階段主要是項目審批單位對項目申報內(nèi)容進行安全方案的設計,對項目的安全性進行確定,必要時可以聘請外單位的專家參與論證工作。

  第十七條 安全標準的確定

  1)根據(jù)系統(tǒng)的安全保護等級選擇基本安全措施,設計安全標準必須達到等級保護相關(guān)等級的基本要求,并依據(jù)風險分析的結(jié)果進行補充和調(diào)整必要的安全措施;

  2)指定和授權(quán)專門的部門對信息系統(tǒng)的安全建設進行總體規(guī)劃,制定近期和遠期的安全建設工作計劃;

  3)應根據(jù)信息系統(tǒng)的等級劃分情況,統(tǒng)一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規(guī)劃和詳細設計方案,并形成配套文件

  4)應組織相關(guān)部門和有關(guān)安全技術(shù)專家對總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規(guī)劃、詳細設計方案等相關(guān)配套文件的合理性和正確性進行論證和審定,并且經(jīng)過批準后,才能正式實施;

  5)根據(jù)等級測評、安全評估的結(jié)果定期調(diào)整和修訂總體安全策略、安全技術(shù)框架、安全管理策略、總體建設規(guī)劃、詳細設計方案等相關(guān)配套文件。

  第五章 方案論證和審批

  第十八條 本階段主要是項目審批單位對項目申報內(nèi)容進行審批,對項目進行安全性論證,必要時可以聘請外單位的專家參與論證工作。

  第十九條 安全性論證和審批

  安全性論證應著重對項目的安全需求分析、安全對策以及總體安全方案進行成本-效益、合理性、可行性和有效性分析,并在《信息化項目立項審批表》上給出明確的結(jié)論:

  1)適當

  2)不合適(否決)

  3)需作復議

  對論證結(jié)論為“需作復議”的項目,通知申報單位對有關(guān)內(nèi)容進行必要的補充或者修改后,再次提交復審。

  第二十條 項目安全立項

  審批后,項目審批單位將對項目進行立項,在《信息系統(tǒng)項目任務書》的以下條目中應增加相應的計算機安全方面的內(nèi)容:

  1)項目的管理模式、組織結(jié)構(gòu)和責任:增加項目建設中的安全管理模式、安全組織結(jié)構(gòu)以及人員的安全職責;

  2)項目實施的基本程序和相應的管理要求:增加項目建設實施中的安全操作程序和相應安全管理要求;

  3)項目設計目標、主要內(nèi)容和關(guān)鍵技術(shù):增加總體安全目標、安全對策以及用于實現(xiàn)安全對策的總體安全方案;

  4)項目實現(xiàn)功能和性能指標:增加描述系統(tǒng)擁有的具體安全功能以及安全功能的強度;

  5)項目驗收考核指標:增加安全性測試和考核指標。

  第二十一條 立項的項目,如采用引進、合作開發(fā)或者外包開發(fā)等形式,則需與第三方簽訂安全保密協(xié)議。

  第六章 項目實施方案和實施過程安全管理標準

  第二十二條 信息化項目實施階段包括3個子階段:概要設計、詳細設計和項目實施,本階段的主要工作由項目開發(fā)承擔單位來完成,項目審批單位負責監(jiān)督工作。

  第二十三條 概要設計子階段的安全要求

  在概要設計階段,系統(tǒng)層次上的設計要求和功能指標都被分配到了子系統(tǒng)層次上,這個子階段的安全目標是保證各子系統(tǒng)設計實現(xiàn)了總體安全方案中的安全功能。因此,《概要設計說明書》中至少應達到以下安全要求:

  1)應當按子系統(tǒng)來描述系統(tǒng)的安全體系結(jié)構(gòu);

  2)應當描述每一個子系統(tǒng)所提供的安全功能;

  3)應當標識所要求的任何基礎性的硬件、固件或軟件,和在這些硬件、固件或軟件中實現(xiàn)的支持性保護機制提供的功能表示;

  4)應當標識子系統(tǒng)的所有接口,并說明哪些接口是外部可見的;

  5)描述子系統(tǒng)所有接口的用途與使用方法,并適當提供影響、例外情況和錯誤消息的細節(jié);

  6)確證子系統(tǒng)(不論是開發(fā)的,還是買來的)的安全功能指標滿足系統(tǒng)安全需求。

  第二十四條 詳細設計子階段的安全要求

  無論是新開發(fā)一個系統(tǒng),或是對一個系統(tǒng)進行修改,本階段的任務是完成那些不能買到現(xiàn)成品的軟硬件模塊的設計。先要完成每個模塊的詳細設計方案,最后根據(jù)每個模塊的詳細設計得到整個系統(tǒng)的詳細設計。本子階段的安全目標是保證各模塊設計實現(xiàn)了概要設計中的安全功能,因此在這一階段的《詳細設計說明書》中至少要包括以下信息安全內(nèi)容:

  1)詳細設計中應提出相應的具體安全方案,標明實現(xiàn)的安全功能,并應檢查其技術(shù)原理;

  2)對系統(tǒng)層面上的和模塊層面上的安全設計進行審查;

  3)完成安全測試和評估要求(通常包括完整的系統(tǒng)的、軟件的、硬件的安全測試方案,至少是相關(guān)測試程序的一個草案);

  4)確認各模塊的設計,以及模塊間的接口設計能滿足系統(tǒng)層面的安全要求。

  第二十五條 項目實施子階段的安全要求

  無論是新開發(fā)一個系統(tǒng)或是進行系統(tǒng)修改,本階段的主要目的是將所有的模塊(軟硬件)集成為完整的系統(tǒng),并且檢查確認集成以后的系統(tǒng)符合要求。本階段中,應完成以下具體信息安全工作:

  1)更新系統(tǒng)安全威脅評估,預測系統(tǒng)的使用壽命;

  2)找出并描述實現(xiàn)安全方案后系統(tǒng)和模塊的安全要求和限制,以及相關(guān)的系統(tǒng)驗證機制及檢查方法;

  3)完善系統(tǒng)的運行程序和全生命期支持的安全計劃,如密鑰的分發(fā)等;

  4)在《系統(tǒng)集成操作手冊》中,應制定安全集成的操作程序;

  5)在《系統(tǒng)修改操作手冊》中,應制定系統(tǒng)修改的安全操作程序;

  6)對項目參與人員進行信息安全意識培訓;

  7)并對參加項目建設的安全管理和技術(shù)人員的安全職責進行檢查。

  第二十六條 在系統(tǒng)實施階段需要采購的網(wǎng)絡安全設備必須由公司進行統(tǒng)一采購,并確保采購的設備至少符合下面的要求:

  1)網(wǎng)絡安全設備選型應根據(jù)國家電力行業(yè)有關(guān)規(guī)定選擇經(jīng)過國家有關(guān)權(quán)威部門的測評或認證的產(chǎn)品。

  2)所有安全設備后均需進行嚴格檢測,凡購回的設備均應在測試環(huán)境下經(jīng)過連續(xù)72小時以上的單機運行測試和聯(lián)機48小時的應用系統(tǒng)兼容性運行測試。嚴禁將未經(jīng)測試驗收或驗收不合格的設備交付使用。

  3)通過上述測試后,設備才能進入試運行階段。試運行時間的長短可根據(jù)需要自行確定。通過試運行的設備,才能投入生產(chǎn)系統(tǒng),正式運行。

  第二十七條 在軟件的開發(fā)被外包的地方,應當考慮如下幾點:

  1)檢查代碼的所有權(quán)和知識產(chǎn)權(quán)情況;

  2)質(zhì)量合格證和所進行的工作的精確度;

  3)在第三方發(fā)生故障的情況下,有第三方備份保存;

  4)進行質(zhì)量審核;

  5)在合同上有代碼質(zhì)量方面的要求;

  6)在安裝之前進行測試以檢測特洛伊代碼;

  7)提供源代碼以及相關(guān)設計、實施文檔;

  8)重要的項目建設中還要要對源代碼進行審核。

  第二十八條 計算機系統(tǒng)集成的信息技術(shù)產(chǎn)品(如操作系統(tǒng)、數(shù)據(jù)庫等)或安全專用產(chǎn)品(如防火墻、IDS等)應達到以下要求:

  1)對項目實施所需的計算機及配套設備、網(wǎng)絡設備、重要機具(如ATM)、

  計算機軟件產(chǎn)品的購置,計算機應用系統(tǒng)的合作開發(fā)或者外包開發(fā)的確定,按現(xiàn)有制度中的相關(guān)規(guī)定執(zhí)行;

  2)安全產(chǎn)品的采購必須由公司進行統(tǒng)一采購;

  3)安全專用產(chǎn)品應具有國家職能部分頒發(fā)的信息安全專用產(chǎn)品的銷售許可證;

  4)密碼產(chǎn)品符合國家密碼主管部門的要求,來源于國家主管部門批準的密碼研制單位;

  5)關(guān)鍵安全專用產(chǎn)品應獲得國家相關(guān)安全認證,在選型中根據(jù)實際需要制定安全產(chǎn)品選型的標準;

  6)關(guān)鍵信息技術(shù)產(chǎn)品的安全功能模塊應獲得國家相關(guān)安全認證,在選型中根據(jù)實際需要制定信息技術(shù)產(chǎn)品選型的標準。

  7)所有安全設備后均需進行嚴格檢測,凡購回的設備均應在測試環(huán)境下經(jīng)過連續(xù)72小時以上的單機運行測試和聯(lián)機48小時的應用系統(tǒng)兼容性運行測試。嚴禁將未經(jīng)測試驗收或驗收不合格的設備交付使用。

  8)通過上述測試后,設備才能進入試運行階段。試運行時間的長短可根據(jù)需要自行確定。通過試運行的設備,才能投入生產(chǎn)系統(tǒng),正式運行。

  第二十九條 產(chǎn)品和服務供應商應達到以下要求:

  1)系統(tǒng)集成商的資質(zhì)要求:至少要擁有國家權(quán)威部門認可的系統(tǒng)一級集成資質(zhì),對于較為重要的系統(tǒng)應有更高級別的集成資質(zhì);

  2)工商要求:

  ①產(chǎn)品、系統(tǒng)或服務提供單位的營業(yè)執(zhí)照和稅務登記在合法期限內(nèi);

 、诋a(chǎn)品、系統(tǒng)或服務提供商的產(chǎn)品、系統(tǒng)或服務的提供資格;

 、圻B續(xù)贏利期限要求;

 、苓B續(xù)無相關(guān)法律訴訟年限要求;

 、輿]有發(fā)生重大管理、技術(shù)人員變化和流動的期限要求;

 、逈]有發(fā)生主業(yè)變化期限要求。

  3)信息安全產(chǎn)品的采購請參閱《信息安全產(chǎn)品采購、使用管理制度》

  4)安全服務商資質(zhì):至少應具有國家一級安全服務資質(zhì),對于較為重要的系統(tǒng)應有更高級別的安全服務資質(zhì);

  5)人員資質(zhì)要求:系統(tǒng)集成人員、安全服務人員以及相關(guān)管理人員應獲得國家權(quán)威部門頒發(fā)的信息安全人員資質(zhì)認證;

  6)其它要求:系統(tǒng)符合國家相關(guān)法律、法規(guī),按照相關(guān)主管部門的技術(shù)管理規(guī)定對非法信息和惡意代碼進行有效控制,按照有關(guān)規(guī)定對設備進行控制,使之不被作為非法攻擊的跳板;

  7)服務供應商的選擇還要參閱《安全服務外包管理制度》。

  第七章 項目驗收與投產(chǎn)

  第三十條 系統(tǒng)建設完成后,項目承建方要依據(jù)項目合同的交付部分向應用主管部門進行項目交付,但交付的內(nèi)容至少包括:

  1)制定的系統(tǒng)交付清單,對交付的設備、軟件和文檔進行清點; 2)對系統(tǒng)運維人員進行技能培訓,要求系統(tǒng)運維人員能進行日常的維護;

  3)提供系統(tǒng)建設的過程文檔,包括實施方案、實施記錄等;

  4)提供系統(tǒng)運行維護的幫助和操作手冊

  第三十一條 系統(tǒng)交付要項目實施和應用主管部門的相關(guān)項目負責人進行簽字確認。

  第三十二條 系統(tǒng)交付由項目應用系統(tǒng)主管部門負責,必須安照系統(tǒng)交付的要求完成交付工作。

  第三十三條 應制定投產(chǎn)與驗收測試大綱,在項目實施完成后,由項目應用主管單位和項目開發(fā)承擔單位共同組織進行測試。在測試大綱中應至少包括以下安全性測試和評估要求:

  1)配置管理:系統(tǒng)開發(fā)單位應使用配置管理系統(tǒng),并提供配置管理文檔;

  2)安裝、生成和啟動程序:應制定安裝、生成和啟動程序,并保證最終產(chǎn)生了安全的配置;

  3)安全功能測試:對系統(tǒng)的安全功能進行測試,以保證其符合詳細設計并對詳細設計進行檢查,保證其符合概要設計以及總體安全方案;

  4)系統(tǒng)管理員指南:應提供如何安全地管理系統(tǒng)和如何高效地利用系統(tǒng)安全功能的優(yōu)點和保護功能等詳細準確的信息;

  5)系統(tǒng)用戶指南:必須包含兩方面的內(nèi)容:首先,它必須解釋那些用戶可見的安全功能的用途以及如何使用它們,這樣用戶可以持續(xù)有效地保護他們的信息;其次,它必須解釋在維護系統(tǒng)的安全時用戶所能起的作用;

  6)安全功能強度評估:功能強度分析應說明以概率或排列機制(如,口令字或哈希函數(shù))實現(xiàn)的系統(tǒng)安全功能。例如,對口令機制的功能強度分析可以通過說明口令空間是否有足夠大來指出口令字功能是否滿足強度要求;

  7)脆弱性分析:應分析所采取的安全對策的完備性(安全對策是否可以滿足所有的安全需求)以及安全對策之間的依賴關(guān)系。通?梢允褂么┩感詼y試來評估上述內(nèi)容,以判斷它們在實際應用中是否會被利用來削弱系統(tǒng)的安全。

  第三十四條 測試完成后,項目測試小組應提交《測試報告》,其中應包括安全性測試和評估的結(jié)果。不能通過安全性測試評估的,由測試小組提出修改意見,項目開發(fā)承擔單位應作進一步修改。

  第三十五條 測試通過后,由項目應用單位組織進入試運行階段,應有一系列的安全措施來維護系統(tǒng)安全,它包括處理系統(tǒng)在現(xiàn)場運行時的安全問題和采取措施保證系統(tǒng)的安全水平在系統(tǒng)運行期間不會下降。具體工作如下:

  1)監(jiān)測系統(tǒng)的安全性能,包括事故報告;

  2)進行用戶安全培訓,并對培訓進行總結(jié);

  3)監(jiān)視與安全有關(guān)的部件的拆除處理;

  4)監(jiān)測新發(fā)現(xiàn)的對系統(tǒng)安全的攻擊、系統(tǒng)所受威脅的變化以及其它與安全風險有關(guān)的因素;

  5)監(jiān)測安全部件的備份支持,支持與系統(tǒng)安全有關(guān)的維護培訓;

  6)評估大大小小的系統(tǒng)改動對安全造成的影響;

  7)監(jiān)測系統(tǒng)物理和功能配置,包括運行過程,因為一些不太顯眼的改變可能影響系統(tǒng)的安全風險。

  第三十六條 系統(tǒng)安全試運行半年后,項目應用主管單位可以組織由項目開發(fā)承擔單位和科技部門人員參加的項目驗收組對項目進行驗收。驗收應增加以下安全內(nèi)容:

  1)項目是否已達到項目任務書中制定的總體安全目標和安全指標,實現(xiàn)全部安全功能;

  2)采用技術(shù)是否符合國家、電力行業(yè)有關(guān)安全技術(shù)標準及規(guī)范;

  3)是否實現(xiàn)驗收測評的安全技術(shù)指標;

  4)項目建設過程中的各種文檔資料是否規(guī)范、齊全;

  5)在驗收報告中也應在以下條目中反映對系統(tǒng)安全性驗收的情況:

  6)項目設計總體安全目標及主要內(nèi)容;

  7)項目采用的關(guān)鍵安全技術(shù);

  8)驗收專家組中的安全專家及安全驗收評價意見。

  第三十七條 系統(tǒng)備案

  1)系統(tǒng)建設完成后,要向相應的公安機關(guān)進行備案,系統(tǒng)的備案,備案的相關(guān)材料有由公司進行統(tǒng)一管理,相應的系統(tǒng)應用、管理部門可以借閱;

  2)系統(tǒng)等級及相關(guān)材料報系統(tǒng)主管部門進行備案;

  3)系統(tǒng)待級及其它要求的備案材料報相應的公安機關(guān)備案。

  第四十條 設備管理

  1)設備的使用均應指定專人負責,均應設定嚴格的管理員身份鑒別和訪問控制,嚴禁盜用帳號和密碼,超越管理權(quán)限,非法操作安全設備。

  2)設備的口令不得少于10位,須使用包含大小寫字母、數(shù)字等在內(nèi)的不易猜測的強口令,并遵循省電網(wǎng)公司統(tǒng)一的帳號口令管理辦法。

  3)設備的網(wǎng)絡配置應遵循統(tǒng)一的規(guī)劃和分配,相關(guān)網(wǎng)絡配置應向信息管理部門備案。

  4)設備的安全策略應進行統(tǒng)一管理,安全策略固化后的變更應經(jīng)過安全管理人員審核批準,并及時更新策略配置庫。

  5)設備須有備機備件,由公司統(tǒng)一進行保管、分發(fā)和替換。

  6)加強設備外聯(lián)控制,嚴禁擅自接入國際互聯(lián)網(wǎng)或其他公眾信息網(wǎng)絡。

  7)工作需要,設備需攜帶出工作環(huán)境時,應遞交申請并由相關(guān)責任人簽字并留檔。

  8)存儲介質(zhì)(含磁盤、磁帶、光盤和優(yōu)盤)的管理應遵循:

 、僖蚬ぷ髟蛐枋褂猛鈦斫橘|(zhì),應首先進行病毒檢查。

 、诖鎯橘|(zhì)上粘貼統(tǒng)一標識,注明編號、部門、責任人。

  ③存儲介質(zhì)如有損壞或其他原因更換下來的,需交回處理。

  9)安全設備的使用管理:

 、侔踩O備每月詳細檢查一次,記錄并分析相關(guān)日志,對可疑行為及時進行處理;

  ②關(guān)鍵安全設備媒體必需進行日常巡檢;

 、郛斣O備的配置更改時,應做好配置的備份工作;

  ④安全設備出現(xiàn)故障要立即報告主管領導,并及時通知系統(tǒng)集成商或有關(guān)單位進行故障排除,應填寫操作記錄和技術(shù)文檔。

  10)設備相應責任人負責:

 、俳⒃敿毜倪\行日志記錄、備份制度;

 、谪撠熢O備的使用登記,登記內(nèi)容應包括運行起止時間、累計運行時數(shù)及運行狀況等。

 、圬撠熯M行設備的日常清洗及定期保養(yǎng)維護,做好維護記錄,保障設備處于最佳狀況;

  ④一旦設備出現(xiàn)故障,責任人應立即如實填寫故障報告,通知有關(guān)人員處理;

 、菰O備責任人應保證設備在其出廠標稱的使用環(huán)境(如溫度、濕度、電壓、電磁干擾、粉塵度等)下工作;

  11)及時關(guān)注下發(fā)的各類信息安全通告,關(guān)注最新的病毒防治信息和提示,根據(jù)要求調(diào)節(jié)相應設備參數(shù)配置;

  12)安全管理員應界定重要設備,對重要設備的配置技術(shù)文檔應考慮雙份以上的備份,并存放一份于異地。

  第四十一條 投產(chǎn)后的監(jiān)控與跟蹤

  項目投產(chǎn)后還應進行一段時間的監(jiān)控和跟蹤,具體包括以下要求:

  1)應對系統(tǒng)關(guān)鍵安全性能的變化情況進行監(jiān)控,了解其變化的原因;

  2)對系統(tǒng)安全事故的發(fā)生、應急、處理、恢復、總結(jié)進行全程跟蹤,并編寫詳細的記錄;

  3)監(jiān)控新增的安全部件對系統(tǒng)安全的影響;

  4)跟蹤安全有關(guān)部件的拆除處理情況,并監(jiān)控隨后系統(tǒng)安全性的變化;

  5)對新發(fā)現(xiàn)的對系統(tǒng)安全的攻擊進行監(jiān)控,記錄其發(fā)生的頻率以及對系統(tǒng)的影響;

  6)監(jiān)控系統(tǒng)所受威脅的變化,評估其發(fā)生的可能性以及可能造成的影響;

  7)監(jiān)控并跟蹤安全部件的備份情況;

  8)監(jiān)控運行程序的變化,并記錄這些變化對系統(tǒng)安全的影響;

  9)監(jiān)控系統(tǒng)物理環(huán)境的變化情況,并記錄這些變化對系統(tǒng)安全的影響;

  10)監(jiān)控安全配置的變化情況,并記錄這些變化對系統(tǒng)安全的影響;

  11)對于上述所有監(jiān)控和跟蹤內(nèi)容,如果對系統(tǒng)安全有不良影響處,都應在系統(tǒng)設計、配置、運行管理上做相應改進,以保證系統(tǒng)安全、正常運行。

  第四十二條 等級測評

  1)系統(tǒng)進入運行過程后,三級的系統(tǒng)每年聘請第三方測評機構(gòu)對系統(tǒng)進行一次等級測評,二級的系統(tǒng)由自已每年測評一次,發(fā)現(xiàn)不符合相應等級保護標準要求的及時整改;

  2)系統(tǒng)發(fā)生變更時,及時對系統(tǒng)進行等級測評,發(fā)現(xiàn)級別發(fā)生變化的及時調(diào)整級別并進行安全改造,發(fā)現(xiàn)不符合相應等級保護標準要求的及時整改;

  3)測評機構(gòu)要選擇具有國家相關(guān)技術(shù)資質(zhì)和安全資質(zhì)的單位;

  4)系統(tǒng)的等級測評由信息部負責管理。

  第八章 附 則

  第四十三條 本制度由公司XX部門負責解釋。

  第四十四條 本制度自頒布之日起實行。

信息系統(tǒng)管理制度2

  第一條 為規(guī)范全院信息系統(tǒng)的運行維護管理工作,確保信息系統(tǒng)的安全可靠運行,切實提高效率和服務質(zhì)量,使信息系統(tǒng)更好地服務于運營和管理,特制定本管理辦法。

  第二條 運行維護管理的基本任務:

 。薄⑦M行信息系統(tǒng)的日常運行和維護管理,實時監(jiān)控系統(tǒng)運行狀態(tài),保證系統(tǒng)各類運行指標符合相關(guān)規(guī)定;

 。病⒀杆俣鴾蚀_地定位和排除各類故障,保證信息系統(tǒng)正常運行,確保所承載的各類應用和業(yè)務正常;

 。、進行系統(tǒng)安全管理,保證信息系統(tǒng)的運行安全和信息的完整、準確;

 。、在保證系統(tǒng)運行質(zhì)量的情況下,提高維護效率,降低維護成本。

  第三條 網(wǎng)絡中心負責全院范圍內(nèi)信息系統(tǒng)運行維護管理、監(jiān)督檢查和質(zhì)量考核評定工作,掌握運行質(zhì)量情況,制定質(zhì)量指標,并對信息系統(tǒng)各級維護部門進行定期檢查考核;

  第四條 負責全院范圍內(nèi)信息系統(tǒng)的計算機硬件平臺、基礎軟件、應用軟件、配套網(wǎng)絡和的監(jiān)控和日常維護工作,制定日常維護作業(yè)計劃并認真執(zhí)行,保證信息系統(tǒng)正常運行; 對于系統(tǒng)的所有維護(包括日常作業(yè)計劃、故障處理、系統(tǒng)改進、數(shù)據(jù)變更、數(shù)據(jù)的備份與恢復、功能完善增加)都必須填寫維護記錄;負責所轄范圍內(nèi)信息系統(tǒng)數(shù)據(jù)的備份與恢復,負責落實系統(tǒng)安全運行措施;每年至少組織一次全行范圍內(nèi)的信息系統(tǒng)運維管理巡回檢查,全面檢查各維護作業(yè)計劃管理、技術(shù)檔案和資料管理、備份及日志管理、機房管理、安全保密管理等制度的落實情況。

  第五條 系統(tǒng)出現(xiàn)故障,信息系統(tǒng)維護部門或維護人員首先進行處理,同時判斷系統(tǒng)類型和故障級別,根據(jù)系統(tǒng)類型和故障級別,故障處理應在要求的時限內(nèi)完成,并同時向院部報告。對無法解決的故障,應立即向軟硬件最終提供商、代理商或維保服務商(以下簡稱廠商)提出技術(shù)支持申請,督促廠商安排技術(shù)支持,必要時進行跟蹤處理,與廠商一起到現(xiàn)場進行解決。

  第六條 廠商技術(shù)人員現(xiàn)場處理故障時,當?shù)鼐S護人員應全程陪同并積極協(xié)助,并在故障解決后進行書面確認。

  第七條 參與故障處理的各方必須如實、及時填寫故障處理單,現(xiàn)場技術(shù)支持還須當?shù)鼐S護人員予以簽字確認或維護部門蓋章。

  第八條 建立重要緊急信息上報渠道,對于發(fā)生的重要緊急情況,應該立即逐級向院部主管領導報告,對業(yè)務影響較大的還應及時通知業(yè)務部門。

  第九條 信息系統(tǒng)維護管理部門負責技術(shù)檔案和資料的.管理,應建立健全必要的技術(shù)資料和原始記錄等。

  第十條 軟件資料管理應包含以下內(nèi)容:

 。、所有軟件的介質(zhì)、許可證、版本資料及補丁資料;

 。病⑺熊浖陌惭b手冊、操作使用手冊、應用開發(fā)手冊等技術(shù)資料;

 。、上述資料的變更記錄。

  第十一條 無關(guān)人員未經(jīng)管理維護人員的批準嚴禁進入機房。

  第十二條 機房內(nèi)嚴禁吸煙、飲食、睡覺、閑談等,嚴禁攜帶易燃易爆、腐蝕性等污染物和強磁物品及其它與機房工作無關(guān)的物品進入機房。

信息系統(tǒng)管理制度3

  第一章 總則

  第一條 為加強信息系統(tǒng)用戶賬號和權(quán)限的規(guī)范化管理,確保各信息系統(tǒng)安全、有序、穩(wěn)定運行,防范應用風險,特制定本制度。

  第二條 本制度適用于場建設和管理的、基于角色控制和方法設計的各型信息系統(tǒng),以及以用戶口令方式登錄的網(wǎng)絡設備、網(wǎng)站系統(tǒng)等。

  第三條 信息系統(tǒng)用戶、角色、權(quán)限的劃分和制定,以人力資源部對部門職能定位和各業(yè)務部門內(nèi)部分工為依據(jù)。

  第四條 場協(xié)同辦公系統(tǒng)用戶和權(quán)限管理由場辦公室負責,其他業(yè)務系統(tǒng)的用戶和權(quán)限管理由各業(yè)務部門具體負責。所有信息系統(tǒng)須指定系統(tǒng)管理員負責用戶和權(quán)限管理的具體操作。

  第五條 信息系統(tǒng)用戶和權(quán)限管理的基本原則是:

 。ㄒ唬┯脩簟(quán)限和口令設置由系統(tǒng)管理員全面負責。

 。ǘ┯脩、權(quán)限和口令管理必須作為項目建設的強制性技術(shù)標準或要求。

 。ㄈ┯脩簟(quán)限和口令管理采用實名制管理模式。

 。ㄋ模﹪澜沤^一人多賬號登記注冊。

  第二章 管理職責

  第七條 系統(tǒng)管理員職責

  負責本級用戶管理以及對下一級系統(tǒng)管理員管理。包括創(chuàng)建各類申請用戶、用戶有效性管理、為用戶分配經(jīng)授權(quán)批準使用的。業(yè)務系統(tǒng)、為業(yè)務管理員提供用戶授權(quán)管理的操作培訓和技術(shù)指導。

  第八條 業(yè)務管理員職責

  負責本級本業(yè)務系統(tǒng)角色制定、本級用戶授權(quán)及下一級本業(yè)務系統(tǒng)業(yè)務管理員管理。負責將上級創(chuàng)建的角色或自身創(chuàng)建的角色授予相應的本級用戶和下一級業(yè)務管理員,為本業(yè)務系統(tǒng)用戶提供操作培訓和技術(shù)指導,使其有權(quán)限實施相應業(yè)務信息管理活動。

  第九條 用戶職責

  用戶須嚴格管理自己用戶名和口令,遵守保密性原則,除獲得授權(quán)或另有規(guī)定外,不能將收集的個人信息向任何第三方泄露或公開。系統(tǒng)內(nèi)所有用戶信息均必須采用真實信息,即實名制登記。

  第三章 用戶管理

  第十條 用戶申請和創(chuàng)建

 。ㄒ唬┥暾埲嗽凇队脩糍~號申請和變更表》上填寫基本情況,提交本部門負責人;

 。ǘ┎块T負責人確認申請業(yè)務用戶的身份權(quán)限,并在《用戶賬號申請和變更表》上簽字確認。

 。ㄈ┬畔⑾到y(tǒng)管理部門經(jīng)理進行審批后,由系統(tǒng)管理員和業(yè)務員創(chuàng)建用戶或者變更權(quán)限。

 。ㄋ模┫到y(tǒng)管理員和業(yè)務管理員將創(chuàng)建的用戶名、口令告知申請人本人,并要求申請人及時變更口令;

 。ㄎ澹┫到y(tǒng)管理員和業(yè)務管理員將《用戶賬號申請和變更表》存檔管理。

  第十一條 用戶變更和停用

 。ㄒ唬┤肆Y源部主管確認此業(yè)務用戶角色權(quán)限或變更原因,并在《用戶賬號申請和變更表》上簽字確認;

 。ǘ﹫(zhí)行部門主管確認此業(yè)務用戶角色權(quán)限或變更原因,并在《用戶賬號申請和變更表》上簽字確認;

 。ㄈ┫到y(tǒng)管理員變更

  系統(tǒng)管理員變更,應及時向上級系統(tǒng)管理員報告,并核對其賬戶信息、密碼以及當時系統(tǒng)中的各類用戶信息及文檔,核查無誤后方可進行工作交接。新任系統(tǒng)管理員應及時變更賬戶信息及密碼。

 。ㄋ模I(yè)務管理員變更

  業(yè)務管理員變更應及時向本級系統(tǒng)管理員及上級業(yè)務管理員報告,上級業(yè)務管理員和系統(tǒng)管理員及時變更業(yè)務管理員信息。

 。ㄎ澹┯脩糇N

  用戶因工作崗位變動,調(diào)動、離職等原因?qū)е率褂脵?quán)限發(fā)生變化或需要注銷其分配賬號時,應填寫《用戶賬號申請和變更表》,按照用戶賬號停用的.相關(guān)流程辦理,由系統(tǒng)管理員和業(yè)務管理員對其權(quán)限進行注銷。

  第四章 安全管理

  第十二條 使用各信息系統(tǒng)應嚴格執(zhí)行國家有關(guān)法律、法規(guī),遵守公司的規(guī)章制度,確保國家秘密和企業(yè)利益安全。

  第十三條 口令管理

 。ㄒ唬┫到y(tǒng)管理員創(chuàng)建用戶時,應為其分配獨立的初始密碼,并單獨告知申請人。

 。ǘ┯脩粼诔醮问褂孟到y(tǒng)時,應立即更改初始密碼。

 。ㄈ┯脩魬ㄆ谧兏顷懨艽a。

  (四)用戶不得將賬戶、密碼泄露給他人。

  第十四條 帳號審計

  賬號審計工作由信息系統(tǒng)管理部門的負責人或者主管進行審計,并應定期向其領導進行匯報,由場信息系統(tǒng)管理部門負責人定期和不定期檢查。

  第十五條 應急管理

 。ㄒ唬┯脩艏皹I(yè)務管理員賬戶信息泄露遺失

  用戶及業(yè)務管理員賬戶信息泄露遺失時,應在24小時內(nèi)通知本級系統(tǒng)管理員。本級系統(tǒng)管理員在查明情況前,應暫停該用戶的使用權(quán)限,并同時對該賬戶所報數(shù)據(jù)進行核查,待確認沒有造成對報告數(shù)據(jù)的破壞后,通過修改密碼,恢復該賬戶的報告權(quán)限,同時保留書面情況記錄。

 。ǘ┫到y(tǒng)管理員賬戶信息泄露遺失

  系統(tǒng)管理員賬戶信息泄露遺失時,應立即向上級系統(tǒng)管理員報告,暫停其系統(tǒng)管理員賬戶權(quán)限,同時對系統(tǒng)賬戶管理及數(shù)據(jù)安全進行核查,采取必要的補救措施,在最終確認系統(tǒng)安全后,方可恢復其系統(tǒng)管理員賬戶功能。

  第五章 附則

  第十六條 本制度自20xx年xx月xx日起施行。

  第十七條 本制度由場辦公室負責制定、修改和解釋。

【信息系統(tǒng)管理制度】相關(guān)文章:

信息系統(tǒng)管理制度04-25

信息系統(tǒng)管理制度(15篇)03-02

信息系統(tǒng)管理制度9篇08-03

信息系統(tǒng)管理制度(通用20篇)04-23

信息系統(tǒng)管理制度【通用15篇】03-20

物流信息系統(tǒng)實習報告01-31

信息系統(tǒng)協(xié)議書03-15

地理信息系統(tǒng)實習報告11-25

管理信息系統(tǒng)實驗心得總結(jié)11-21