歡迎光臨管理者范文網(wǎng)
當(dāng)前位置:管理者范文網(wǎng) > 安全管理 > 安全管理 > 安全管理

數(shù)據(jù)安全管理5篇

發(fā)布時(shí)間:2023-01-15 16:12:04 查看人數(shù):10

數(shù)據(jù)安全管理

第1篇 it部信息數(shù)據(jù)資產(chǎn)安全管理規(guī)定

第一章 總則

一、 目的:

依據(jù)《__集團(tuán)信息技術(shù)資源安全保護(hù)規(guī)定》和有關(guān)公司規(guī)定,為進(jìn)一步加強(qiáng)__集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全保密管理,并結(jié)合各系統(tǒng)、各子公司的實(shí)際情況,制定本制度。

二、 范圍:

計(jì)算機(jī)信息系統(tǒng)包括:涉密計(jì)算機(jī)信息系統(tǒng)和非涉密計(jì)算機(jī)信息系統(tǒng)。其中,涉密計(jì)算機(jī)信息系統(tǒng)指以計(jì)算機(jī)或者計(jì)算機(jī)網(wǎng)絡(luò)為主體,按照一定的應(yīng)用目標(biāo)和規(guī)則構(gòu)成的處理涉密信息的人機(jī)系統(tǒng)。

三、 原則:

涉密計(jì)算機(jī)信息系統(tǒng)的保密工作堅(jiān)持積極防范、突出重點(diǎn),既確保企業(yè)信息安全又有利于企業(yè)開展正常業(yè)務(wù)的方針。

涉密計(jì)算機(jī)信息系統(tǒng)的安全保密工作實(shí)行分級(jí)保護(hù)與分類管理相結(jié)合、行政管理與技術(shù)防范相結(jié)合、防范外部與控制內(nèi)部相結(jié)合的原則。

涉密計(jì)算機(jī)信息系統(tǒng)的安全保密管理,堅(jiān)持“誰使用,誰負(fù)責(zé)”的原則,同時(shí)實(shí)行主要領(lǐng)導(dǎo)負(fù)責(zé)制。

第二章 系統(tǒng)管理人員的職責(zé)

一、 崗位設(shè)置:

用戶單位的涉密計(jì)算機(jī)信息系統(tǒng)的管理由用戶保密單位負(fù)責(zé),具體技術(shù)工作由集團(tuán)it部承擔(dān),設(shè)置以下安全管理崗位:系統(tǒng)管理員、安全保密管理員、密鑰管理員。

二、 崗位職責(zé):

系統(tǒng)管理員負(fù)責(zé)信息系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)的運(yùn)行維護(hù)管理,主要職責(zé)是:信息系統(tǒng)主機(jī)的日常運(yùn)行維護(hù);信息系統(tǒng)的系統(tǒng)安裝、備份、維護(hù);信息系統(tǒng)數(shù)據(jù)庫的備份管理; 應(yīng)用系統(tǒng)訪問權(quán)限的管理;網(wǎng)絡(luò)設(shè)備的管理;網(wǎng)絡(luò)的線路保障;網(wǎng)絡(luò)服務(wù)器平臺(tái)的運(yùn)行管理,網(wǎng)絡(luò)病毒入侵防范。

安全保密管理員負(fù)責(zé)網(wǎng)絡(luò)信息系統(tǒng)的安全保密技術(shù)管理,主要職責(zé)是:網(wǎng)絡(luò)信息安全策略管理;網(wǎng)絡(luò)信息系統(tǒng)安全檢查;涉密計(jì)算機(jī)的安全管理;網(wǎng)絡(luò)信息系統(tǒng)的安全審計(jì)管理。

密鑰管理員負(fù)責(zé)密鑰的管理,主要職責(zé)是:身份認(rèn)證系統(tǒng)的管理;密鑰的制作;密鑰的更換;密鑰的銷毀。

三、 工作監(jiān)管:

對(duì)涉密計(jì)算機(jī)信息系統(tǒng)安全管理人員的管理要遵循“從不單獨(dú)原則”、“責(zé)任分散原則”和“最小權(quán)限原則”。

新調(diào)入或任用涉密崗位的系統(tǒng)管理人員,必須先接受保密教育和網(wǎng)絡(luò)安全保密知識(shí)培訓(xùn)后方可上崗工作。

保密單位負(fù)責(zé)定期組織系統(tǒng)管理人員進(jìn)行保密法規(guī)知識(shí)的宣傳教育和培訓(xùn)工作。

第三章 機(jī)房管理制度

一、 機(jī)房安全管理:

進(jìn)入機(jī)房人員不得攜帶任何易燃、易爆、腐蝕性、強(qiáng)電磁、輻射性、流體物質(zhì)、食品等對(duì)設(shè)備正常運(yùn)行構(gòu)成威脅的物品。嚴(yán)禁在機(jī)房內(nèi)吸煙。嚴(yán)禁在機(jī)房內(nèi)堆放與工作無關(guān)的雜物。

機(jī)房內(nèi)不得使用無線通訊設(shè)備,禁止拍照和攝影。

機(jī)房內(nèi)應(yīng)按要求配置足夠量的消防器材,并做到三定(定位存放、定期檢查、定時(shí)更換)。加強(qiáng)防火安全知識(shí)教育,做到會(huì)使用消防器材。加強(qiáng)電源管理,嚴(yán)禁亂接電線和違章用電。發(fā)現(xiàn)火險(xiǎn)隱患,及時(shí)報(bào)告,并采取安全措施。

二、 機(jī)房日常管理:

各類技術(shù)檔案、資料由專人妥善保管并定期檢查。

機(jī)房應(yīng)保持整潔有序,地面清潔。設(shè)備要排列整齊,布線要正規(guī),儀表要齊備,工具要到位,資料要齊全。機(jī)房的門窗不得隨意打開。

每天上班前和下班后對(duì)機(jī)房做日常巡檢,檢查機(jī)房環(huán)境、電源、設(shè)備等并做好相應(yīng)記錄(見表一)。

三、 機(jī)房門禁管理:

出入機(jī)房要有登記記錄。非機(jī)房工作人員不得進(jìn)入機(jī)房。外來人員進(jìn)機(jī)房參觀需經(jīng)集團(tuán)it部批準(zhǔn),并有專人陪同。

機(jī)房大門必須隨時(shí)關(guān)閉上鎖。機(jī)房鑰匙由集團(tuán)公司集團(tuán)it部管理。

機(jī)房門禁卡(以下簡稱門禁卡)由__集團(tuán)it部管理。門禁卡的發(fā)放范圍是:系統(tǒng)管理員、安全保密管理員和密鑰管理員。對(duì)臨時(shí)進(jìn)入機(jī)房工作的人員,不再發(fā)放門禁卡,在向用戶單位保密部門提出申請(qǐng)得到批準(zhǔn)后,由安全保密管理員陪同進(jìn)入機(jī)房工作。

門禁卡應(yīng)妥善保管,不得遺失和互相借用。門禁卡遺失后,應(yīng)立即上報(bào)門禁卡管理單位,同時(shí)寫出書面說明。

第四章 系統(tǒng)管理員工作細(xì)則

第一節(jié) 系統(tǒng)主機(jī)維護(hù)管理辦法

一、 工作職責(zé):

系統(tǒng)主機(jī)由系統(tǒng)管理員負(fù)責(zé)維護(hù),未經(jīng)允許任何人不得對(duì)系統(tǒng)主機(jī)進(jìn)行操作。

根據(jù)系統(tǒng)設(shè)計(jì)方案和應(yīng)用系統(tǒng)運(yùn)行要求進(jìn)行主機(jī)系統(tǒng)安裝、調(diào)試,建立系統(tǒng)管理員賬戶,設(shè)置管理員密碼,建立用戶賬戶,設(shè)置系統(tǒng)策略、用戶訪問權(quán)利和資源訪問權(quán)限,并根據(jù)安全風(fēng)險(xiǎn)最小化原則及運(yùn)行效率最大化原則配置系統(tǒng)主機(jī)。

建立系統(tǒng)設(shè)備檔案(見表二)、包括系統(tǒng)主機(jī)詳細(xì)的技術(shù)參數(shù),如:品牌、型號(hào)、購買日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,妥善保管系統(tǒng)主機(jī)保修卡,在系統(tǒng)主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。

二、 日常維護(hù)及例行檢查:

每月: 每月修改系統(tǒng)主機(jī)管理員密碼,密碼長度不得低于八位,要求有數(shù)字、字母并區(qū)分大小寫。每月對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)、并寫出系統(tǒng)主機(jī)運(yùn)行維護(hù)月報(bào),上報(bào)基礎(chǔ)架構(gòu)管理負(fù)責(zé)人。

每周: 通過系統(tǒng)性能分析軟件對(duì)系統(tǒng)主機(jī)進(jìn)行運(yùn)行性能分析,并做詳細(xì)記錄(見表四),根據(jù)分析情況對(duì)系統(tǒng)主機(jī)進(jìn)行系統(tǒng)優(yōu)化,包括磁盤碎片整理、系統(tǒng)日志文件清理,系統(tǒng)升級(jí)等。每周對(duì)系統(tǒng)日志、系統(tǒng)策略、系統(tǒng)數(shù)據(jù)進(jìn)行備份,做詳細(xì)記錄(見表四)。每周下載安裝最新版的系統(tǒng)補(bǔ)丁,對(duì)系統(tǒng)主機(jī)進(jìn)行升級(jí),做詳細(xì)記錄(見表四)。

每天: 檢查系統(tǒng)主機(jī)各硬件設(shè)備是否正常運(yùn)行,并做詳細(xì)記錄(見表五)。每天檢查系統(tǒng)主機(jī)各應(yīng)用服務(wù)系統(tǒng)是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄系統(tǒng)主機(jī)運(yùn)行維護(hù)日記,對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)。在系統(tǒng)主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)通知用戶,用最短的時(shí)間解決故障,保證系統(tǒng)主機(jī)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見表六)。

第二節(jié) 信息系統(tǒng)運(yùn)行維護(hù)管理辦法

一、 工作職責(zé):

根據(jù)信息系統(tǒng)的設(shè)計(jì)要求及實(shí)施細(xì)則安裝、調(diào)試、配置信息系統(tǒng),建立信息系統(tǒng)管理員賬號(hào),設(shè)置管理員密碼,密碼要求由數(shù)字和字母組成,區(qū)分大小寫,密碼長度不得低于8位。管理員密碼至少每月修改一次。

信息系統(tǒng)的開發(fā)和上線必須嚴(yán)格將開發(fā)環(huán)境和生產(chǎn)環(huán)境分開。不允許兩個(gè)環(huán)境使用同一個(gè)服務(wù)器、或同一個(gè)操作系統(tǒng)、或同一個(gè)數(shù)據(jù)庫實(shí)例。

對(duì)信息系統(tǒng)的基本配置信息做詳細(xì)記錄,包括系統(tǒng)配置信息、用戶帳戶名稱,系統(tǒng)安裝目錄、數(shù)據(jù)文件存貯目錄,在信息系統(tǒng)配置信息發(fā)生改變時(shí)及時(shí)更新記錄(見表三)。

二、 日常維護(hù)及例行檢查:

每月:對(duì)信息系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并寫出信息系統(tǒng)維護(hù)月報(bào),并上報(bào)信息系統(tǒng)的技術(shù)負(fù)責(zé)人和業(yè)務(wù)負(fù)責(zé)人。

每周: 對(duì)信息系統(tǒng)系統(tǒng)數(shù)據(jù)、用戶id文件、系統(tǒng)日志進(jìn)行備份,并做詳細(xì)記錄(見表四),備份介質(zhì)并存檔。

每天: 檢查信息系統(tǒng)各項(xiàng)應(yīng)用功能是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄信息系統(tǒng)運(yùn)行維護(hù)日志,定期對(duì)信息系統(tǒng)運(yùn)行情況進(jìn)行總結(jié)。

三、 問題處理:

在信息系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并用最短的時(shí)間解決故障,保證信息系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見表六)。

當(dāng)信息系統(tǒng)用戶發(fā)生增加、減少、變更時(shí),新建用戶帳戶,新建用戶郵箱,需經(jīng)保密單位審批,并填寫系統(tǒng)用戶申請(qǐng)單或系統(tǒng)用戶變更申請(qǐng)單(見表七),審批通過后,由系統(tǒng)管理員進(jìn)行操作,并做詳細(xì)記錄。

根據(jù)用戶需求設(shè)置信息系統(tǒng)各功能模塊訪問權(quán)限,并提交信息系統(tǒng)的業(yè)務(wù)主管審批。

第三節(jié) 網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)由系統(tǒng)管理員專人負(fù)責(zé),未經(jīng)允許任何人不得對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)方案和實(shí)施細(xì)則安裝、調(diào)試、配置網(wǎng)絡(luò)系統(tǒng),包括交換機(jī)配置、路由器配置,建立管理員賬號(hào),設(shè)置管理員密碼,并關(guān)閉所有遠(yuǎn)程管理端口。

建立系統(tǒng)設(shè)備檔案(見表二),包括交換機(jī)、路由器的品牌、型號(hào)、序列號(hào)、購買日期、硬件配置信息,詳細(xì)記錄綜合布線系統(tǒng)信息配置表,交換機(jī)系統(tǒng)配置,路由器系統(tǒng)配置,網(wǎng)絡(luò)拓?fù)錂C(jī)構(gòu)圖,vlan劃分表,并在系統(tǒng)配置發(fā)生變更時(shí)及時(shí)對(duì)設(shè)備檔案進(jìn)行更新。

二、 日常維護(hù)及例行檢查:

每月: 對(duì)網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并作出網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)月報(bào)。

每周: 對(duì)網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)進(jìn)行清潔。每周修改網(wǎng)絡(luò)系統(tǒng)管理員密碼。每周檢測(cè)網(wǎng)絡(luò)系統(tǒng)性能,包括數(shù)據(jù)傳輸?shù)姆€(wěn)定性、可靠性、傳輸速率。

每天: 檢查網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)是否正常運(yùn)行。

三、 問題處理:

網(wǎng)絡(luò)變更后進(jìn)行網(wǎng)絡(luò)系統(tǒng)配置資料備份。

當(dāng)網(wǎng)絡(luò)系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并在最短的時(shí)間內(nèi)解決問題,保證網(wǎng)絡(luò)系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況作詳細(xì)記錄(見表六)。

第四節(jié) 終端電腦運(yùn)行維護(hù)管理辦法

一、 工作職責(zé):

終端電腦的維護(hù)由系統(tǒng)管理員負(fù)責(zé),未經(jīng)允許任何人不得對(duì)終端電腦進(jìn)行維護(hù)操作。

根據(jù)用戶應(yīng)用需求和安全要求安裝、調(diào)試電腦主機(jī),安裝操作系統(tǒng)、應(yīng)用軟件、殺毒軟件等等。

建立系統(tǒng)設(shè)備檔案(見表二)、包括電腦的品牌、型號(hào)、購買日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,在電腦主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。

二、 問題處理:

在電腦主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)進(jìn)行處理,備份用戶文件,用最短的時(shí)間解決故障,保證電腦主機(jī)盡快能夠正常運(yùn)行,并對(duì)電腦主機(jī)故障情況做詳細(xì)記錄(見表六),涉及存儲(chǔ)介質(zhì)損壞,直接送交集團(tuán)it部處理。

第五節(jié) 網(wǎng)絡(luò)病毒入侵防范管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)病毒入侵防護(hù)系統(tǒng)由系統(tǒng)管理員專人負(fù)責(zé),任何人未經(jīng)允許不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求安裝、配置瑞星、金山、avast等網(wǎng)絡(luò)病毒防護(hù)系統(tǒng),包括服務(wù)器端系統(tǒng)配置和客戶機(jī)端系統(tǒng)配置,開啟客戶端防病毒系統(tǒng)的實(shí)時(shí)監(jiān)控。

所有__集團(tuán)(包括各子公司、分公司、分區(qū))的服務(wù)器和個(gè)人電腦,禁止安裝360安全衛(wèi)士的全系列產(chǎn)品。

二、 日常維護(hù)及例行檢查:

每周: 登陸防病毒公司網(wǎng)站,下載最新的升級(jí)文件,對(duì)系統(tǒng)進(jìn)行升級(jí),并作詳細(xì)記錄(見表九)。每周對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行全面的病毒查殺,對(duì)病毒查殺結(jié)果做系統(tǒng)分析,并做詳細(xì)記錄(見表十)。

每日: 監(jiān)測(cè)防病毒系統(tǒng)的系統(tǒng)日志,檢測(cè)是否有病毒入侵、安全隱患等,對(duì)所發(fā)現(xiàn)的問題進(jìn)行及時(shí)處理,并做詳細(xì)記錄(見表八)。每日瀏覽國家計(jì)算機(jī)病毒應(yīng)急處理中心網(wǎng)站,了解最新病毒信息發(fā)布情況,及時(shí)向用戶發(fā)布病毒預(yù)警和預(yù)防措施。

第五章 安全保密管理員工作細(xì)則

第一節(jié) 網(wǎng)絡(luò)信息安全策略管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)安全策略管理由安全保密管理員專職負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求及主機(jī)審計(jì)系統(tǒng)數(shù)據(jù)的分析結(jié)果,制定、配置、修改、刪除主機(jī)審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除網(wǎng)絡(luò)安全評(píng)估分析系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除入侵檢測(cè)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

網(wǎng)絡(luò)信息安全技術(shù)防護(hù)系統(tǒng)(主機(jī)審計(jì)系統(tǒng)、漏洞掃描系統(tǒng)、防病毒系統(tǒng)、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng))由網(wǎng)絡(luò)安全保密管理員統(tǒng)一負(fù)責(zé)安裝和卸載。

二、 日常維護(hù)及例行檢查:

每周: 對(duì)網(wǎng)絡(luò)信息系統(tǒng)安全管理策略進(jìn)行數(shù)據(jù)備份,并作詳細(xì)記錄(見表十二)。

第二節(jié) 網(wǎng)絡(luò)信息系統(tǒng)安全檢查管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)信息系統(tǒng)安全檢查由安全保密管理員專職負(fù)責(zé)執(zhí)行,未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

二、 日常維護(hù)及例行檢查:

每月: 通過漏洞掃描系統(tǒng)對(duì)網(wǎng)絡(luò)系統(tǒng)終端進(jìn)行安全評(píng)估分析,并對(duì)掃描結(jié)果進(jìn)行分析,及時(shí)對(duì)終端系統(tǒng)漏洞及安全隱患進(jìn)行處理,作詳細(xì)記錄(見表十五),并將安全評(píng)估分析報(bào)告上報(bào)集團(tuán)it部。

每周: 登陸入侵檢測(cè)系統(tǒng)產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并做詳細(xì)記錄(見表十四)。

每周登錄全評(píng)估產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并作詳細(xì)記錄(見表十六)。

每周備份入侵檢測(cè)系統(tǒng)和漏洞掃描系統(tǒng)的審計(jì)信息,并作詳細(xì)記錄(見表十七)。

每天: 根據(jù)入侵檢測(cè)系統(tǒng)的系統(tǒng)策略檢測(cè)、審計(jì)系統(tǒng)日志,檢查是否有網(wǎng)絡(luò)攻擊、異常操作、不正常數(shù)據(jù)流量等,對(duì)異常情況做及時(shí)處理,遇有重大安全問題上報(bào)集團(tuán)it部,并做詳細(xì)記錄(見表十三)。

第三節(jié) 涉密計(jì)算機(jī)安全管理辦法

一、 工作職責(zé):

涉密計(jì)算機(jī)安全管理由安全保密管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求制定、修改、刪除涉密計(jì)算機(jī)安全審計(jì)策略,包括打印控制策略、外設(shè)輸入輸出控制策略、應(yīng)用程序控制策略,并做記錄。

二、 日常維護(hù)及例行檢查:

每日對(duì)涉密計(jì)算機(jī)進(jìn)行安全審計(jì),及時(shí)處理安全問題,并做詳細(xì)記錄(見表十八),遇有重大問題上報(bào)保密部門。

三、 問題處理:

涉密計(jì)算機(jī)的新增、變更、淘汰需經(jīng)保密部門審批,審批通過后由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。

新增涉密計(jì)算機(jī)聯(lián)入涉密網(wǎng)絡(luò),需經(jīng)集團(tuán)it部審批,由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。

第四節(jié) 安全審計(jì)管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)信息安全審計(jì)系統(tǒng)由安全保密管理員負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)主機(jī)安全設(shè)計(jì)要求安裝、配置、管理主機(jī)安全審計(jì)系統(tǒng),制定審計(jì)規(guī)則,包括系統(tǒng)運(yùn)行狀態(tài)、用戶登錄信息,網(wǎng)絡(luò)文件共享操作等。

二、 日常維護(hù)及例行檢查:

每月:對(duì)主機(jī)安全審計(jì)系統(tǒng)記錄信息進(jìn)行分析總結(jié),并向保密部門提交分析報(bào)告。

每周:備份設(shè)備安全審計(jì)系統(tǒng)審計(jì)信息,并做詳細(xì)記錄(見表二十)。

每日:查看安全審計(jì)系統(tǒng)信息,對(duì)審計(jì)結(jié)果進(jìn)行分析整理,及時(shí)處理所發(fā)生的設(shè)備安全問題,并做詳細(xì)記錄(見表十九)。

第五章 密鑰管理員工作細(xì)則

一、 工作職責(zé):

身份認(rèn)證系統(tǒng)由密鑰管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

負(fù)責(zé)向用戶單位派發(fā)安全鑰匙,用戶需填寫審批表,并提交保密部門審批(見表二十一)。

負(fù)責(zé)為每臺(tái)計(jì)算機(jī)安裝主機(jī)登錄系統(tǒng)。

負(fù)責(zé)主機(jī)登錄系統(tǒng)、身份認(rèn)證系統(tǒng)的系統(tǒng)維護(hù)。

根據(jù)用戶需求,見保密部門審批單要求,制作、修改、注銷證書(見表七)。

二、 日常維護(hù)及例行檢查:

每日:檢查身份認(rèn)證系統(tǒng)是否正常運(yùn)行。

第六章 數(shù)據(jù)資產(chǎn)管理規(guī)定

一、 范圍:

__集團(tuán)的內(nèi)部各信息系統(tǒng)均為涉密計(jì)算機(jī)信息系統(tǒng),所有信息系統(tǒng)內(nèi)的數(shù)據(jù)資源均為__集團(tuán)的財(cái)產(chǎn),任何人不得以任何方式私自復(fù)制、修改、保留。

二、 職責(zé):

信息系統(tǒng)的運(yùn)行維護(hù)由系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)單位指定的管理員共同負(fù)責(zé),未經(jīng)系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意,任何人不得在系統(tǒng)后臺(tái)對(duì)信息系統(tǒng)進(jìn)行任何操作。

系統(tǒng)管理員只對(duì)信息系統(tǒng)的技術(shù)平臺(tái)擁有相應(yīng)的管理權(quán)限,任何對(duì)信息系統(tǒng)數(shù)據(jù)的使用均需要信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意;未經(jīng)許可系統(tǒng)管理員不得以任何方式向第三方透漏信息系統(tǒng)內(nèi)的任何信息。

三、 所有權(quán):

信息系統(tǒng)(集團(tuán)財(cái)務(wù)系統(tǒng)、媒介系統(tǒng)等)的數(shù)據(jù)直接管理權(quán)歸相應(yīng)的業(yè)務(wù)單位所有(例如,媒介系統(tǒng)的業(yè)務(wù)所有人為媒介管理部。信息系統(tǒng)的技術(shù)維護(hù)工作由__集團(tuán)it部或相應(yīng)的授權(quán)技術(shù)服務(wù)團(tuán)隊(duì)負(fù)責(zé)。

所有有權(quán)直接接觸信息系統(tǒng)的生產(chǎn)環(huán)境的技術(shù)團(tuán)隊(duì)成員,均需簽署保密協(xié)議。技術(shù)團(tuán)隊(duì)成員有責(zé)任和義務(wù)為相關(guān)系統(tǒng)的信息或代碼保密。

第七章 計(jì)算機(jī)信息系統(tǒng)應(yīng)急預(yù)案

一、 工作職責(zé):

系統(tǒng)管理人員參與制定各種意外事件處置預(yù)案,并具體執(zhí)行,包括火災(zāi)、停電、設(shè)備故障等,每年進(jìn)行預(yù)案演練。

二、 系統(tǒng)應(yīng)急場(chǎng)景:

(一) 遇到火災(zāi)應(yīng)根據(jù)火情采取以下措施:

1. 如火情較輕時(shí),應(yīng)立即切斷機(jī)房總電源,并迅速用消防器材,力爭(zhēng)把火撲滅、控制在初期階段,同時(shí)上報(bào)集團(tuán)保衛(wèi)部門。

2. 如火情嚴(yán)重應(yīng)迅速撥打報(bào)警電話“119”,同時(shí)通知集團(tuán)保衛(wèi)部門,聽從消防工作人員的現(xiàn)場(chǎng)指揮,協(xié)助處理有關(guān)事項(xiàng)。

(二) 如遇機(jī)房突發(fā)性停電,應(yīng)迅速通知用戶,同時(shí)檢查后備電源使用情況;如有需要,可以關(guān)閉設(shè)備電源;來電后,及時(shí)通知用戶,并檢測(cè)設(shè)備是否正常運(yùn)行。

(三) 系統(tǒng)出現(xiàn)災(zāi)難性故障時(shí),系統(tǒng)管理員應(yīng)立刻通知部門主管,制定詳細(xì)的系統(tǒng)恢復(fù)方案。

三、 問題處理:

遇緊急情況,值班員應(yīng)立即通知集團(tuán)it部和系統(tǒng)管理員,保持24小時(shí)通訊暢通,隨時(shí)處理緊急事件。

線路故障應(yīng)立即撥打線路故障電話“112”,同時(shí)上報(bào)部門主管,協(xié)助電信部門查找故障原因,盡快使線路恢復(fù)正常。

第2篇 用空間數(shù)據(jù)挖掘技術(shù)提升煤礦安全管理水平

1 前言

煤炭企業(yè)屬于傳統(tǒng)的資源開采型企業(yè)。煤礦安全對(duì)煤炭企業(yè)影響巨大,安全工作在煤礦生產(chǎn)中占有重要地位,其管理好壞直接關(guān)系到煤炭企業(yè)的生存和發(fā)展。煤炭企業(yè)的安全管理是一項(xiàng)系統(tǒng)工程,涉及從煤礦建設(shè)、煤炭開采、生產(chǎn)加工到煤炭產(chǎn)品銷售的全過程。近幾年來,我國煤礦瓦斯爆炸、井下透水等事故頻頻發(fā)生,給人民的生命和國家財(cái)產(chǎn)造成了巨大的損失,嚴(yán)重影響了煤炭企業(yè)生產(chǎn)能力的發(fā)揮和煤炭企業(yè)的形象。煤礦安全管理任務(wù)十分艱巨,是因?yàn)橛绊懨旱V安全的因素非常復(fù)雜。研究表明,瓦斯、礦壓與頂板、煤塵、水、火等自然災(zāi)害因素是影響煤礦安全生產(chǎn)的最主要和最難以控制的因素。因此,如何有效識(shí)別影響煤礦安全的自然災(zāi)害隱患,提升煤礦安全管理水平是我國煤炭企業(yè)面臨的重大課題。

近年來,信息技術(shù)有了突飛錳進(jìn)地發(fā)展。隨著數(shù)據(jù)庫技術(shù)的成熟和數(shù)據(jù)應(yīng)用的普及,數(shù)據(jù)庫的數(shù)量、單個(gè)數(shù)據(jù)庫的容量和數(shù)據(jù)類型的復(fù)雜性都大大地增加了。在這些龐大的數(shù)據(jù)庫中蘊(yùn)藏著極其豐富的信息源,因此,數(shù)據(jù)挖掘技術(shù)應(yīng)運(yùn)而生。作為數(shù)據(jù)挖掘的一個(gè)方向,空間數(shù)據(jù)挖掘可以用于對(duì)空間數(shù)據(jù)的理解、空間關(guān)系和空間與非空間數(shù)據(jù)關(guān)系的發(fā)現(xiàn)、空間知識(shí)庫的構(gòu)造、空間數(shù)據(jù)庫的重組和空間查詢的優(yōu)化。空間數(shù)據(jù)挖掘在地理信息系統(tǒng)、地理市場(chǎng)、遙感、圖像數(shù)據(jù)勘測(cè)、醫(yī)學(xué)圖像處理、導(dǎo)航、交通控制、環(huán)境研究等領(lǐng)域有著廣泛的應(yīng)用。

由于煤礦自然災(zāi)害影響因素具有空間分布不確定性特征,因此可以在建立大理自然災(zāi)害空間數(shù)據(jù)信息基礎(chǔ)上,構(gòu)建災(zāi)害隱患識(shí)別模型,進(jìn)行煤礦自然災(zāi)害空間信息數(shù)據(jù)挖掘,識(shí)別災(zāi)害隱患,提高煤礦安全預(yù)警能力,減少自然災(zāi)害發(fā)生率。

2 我國煤礦安全管理中存在的問題

通過對(duì)具體礦井的詳細(xì)調(diào)查,發(fā)現(xiàn)我國煤礦安全管理工作存在如下問題:

(1)安全管理法規(guī)不完善。我國現(xiàn)有安全生產(chǎn)方面的法律、法規(guī)大部分是計(jì)劃經(jīng)濟(jì)體制下制定的,難以完全適應(yīng)市場(chǎng)經(jīng)濟(jì)形勢(shì)下煤礦安全生產(chǎn)的需要。中央有關(guān)安全生產(chǎn)的精神也難以徹底在一些礦井的有關(guān)崗位及一些鄉(xiāng)鎮(zhèn)煤礦,特別是一些私人小煤礦落到實(shí)處。建立健全適應(yīng)新形勢(shì)需要的安全生產(chǎn)法規(guī)體系,明確安全生產(chǎn)的執(zhí)法主體和各部門的職責(zé)已成為當(dāng)務(wù)之急。

(2)勞動(dòng)者素質(zhì)較低。煤炭企業(yè)安全管理的核心是人的管理。目前,煤礦生產(chǎn)已經(jīng)逐步發(fā)展到采掘機(jī)械化、生產(chǎn)集中化、生產(chǎn)環(huán)節(jié)互相依賴化、管理進(jìn)入系統(tǒng)化、信息化的嶄新階段,對(duì)人的素質(zhì)要求很高。然而,總的來說煤炭企業(yè)的員工素質(zhì)一般還都較低。表現(xiàn)有三:一是文化水平低,初中以下甚至文盲和小學(xué)文化程度的員工為數(shù)不少,思維理解能力差,不易掌握操作技術(shù)和安全知識(shí):二是身體素質(zhì)差,井下作業(yè)環(huán)境差加之長期加班加點(diǎn)、超負(fù)荷工作等,使井下工人體質(zhì)受到影響很大;三是心理素質(zhì)差,有的人對(duì)井下作業(yè)恐慌畏懼、情緒波動(dòng)反常,有的人又麻痹松懈,存在消極勞動(dòng)情緒,個(gè)別人甚至還故意設(shè)置安全隱患,人為制造事故。在實(shí)際操作過程中,時(shí)有冒險(xiǎn)蠻干、違章作業(yè)的現(xiàn)象發(fā)生。

(3)安全技術(shù)資金缺口大。煤炭開采受地質(zhì)條件的影響很大。過去由國家投入的大量設(shè)備如今已嚴(yán)重老化,維修量大。隨著礦井延深,礦壓不斷增加,巷道維修的任務(wù)也在不斷加重,礦井的供電、通風(fēng)、提升和排水等能力很難適應(yīng)生產(chǎn)需要。

(4)安全管理的手段落后。與西方發(fā)達(dá)產(chǎn)煤國相比,我國煤礦應(yīng)用技術(shù)研究起步較晚。人力、財(cái)力不足,一些重大的安全技術(shù)問題如沖擊地壓、煤與瓦斯突出、地?zé)?、突水等?zāi)害預(yù)防與控制仍不徹底。加之受傳統(tǒng)經(jīng)營思想的影響和企業(yè)經(jīng)濟(jì)實(shí)力的制約,我國煤礦生產(chǎn)裝備及安全監(jiān)控設(shè)備還比較落后。井巷斷面設(shè)計(jì)、支護(hù)強(qiáng)度確定、支護(hù)材料選型較小。生產(chǎn)設(shè)備功率、礦井供風(fēng)量等富余系數(shù)偏低,易發(fā)生事故。大多數(shù)煤炭企業(yè)仍然采用傳統(tǒng)落后的安全管理手段,各類報(bào)表計(jì)算主要依靠人工勞動(dòng),精度低;信息傳遞周圍長,速度慢;管理人員重復(fù)勞動(dòng)量大,資料查找困難,工作效率低;安全檢查,等級(jí)鑒定等往往憑借主觀意識(shí)和經(jīng)驗(yàn)。

(5)安全信息管理體系不完善。安全信息是安全管理工作的主要依據(jù),它包括事故及職業(yè)傷害的記錄、分析、統(tǒng)計(jì);職業(yè)安全衛(wèi)生設(shè)備的研究、設(shè)計(jì)、生產(chǎn)及檢驗(yàn)技術(shù);法律、規(guī)章、技術(shù)標(biāo)準(zhǔn)及其變化動(dòng)態(tài);教育、教訓(xùn)、宣傳及社會(huì)活動(dòng),國內(nèi)新技術(shù)動(dòng)態(tài)、隱患評(píng)價(jià)及技術(shù)經(jīng)濟(jì)分析、咨詢、決策系統(tǒng)等。信息系統(tǒng)的完善即安全系統(tǒng)工程和計(jì)算機(jī)技術(shù)的結(jié)合,能使安全工作從過去的憑直觀、憑經(jīng)驗(yàn)進(jìn)行變?yōu)槎ㄐ?、定量的超前預(yù)測(cè),但在這一點(diǎn)上多數(shù)礦井仍處于起步和探索階段,沒有形成完整的體系,實(shí)際應(yīng)用尚有較大欠缺。

綜上所述,加大安全投入、提高員工素質(zhì),特別是提高科技含量,以信息化提高安全科學(xué)管理手段對(duì)提高我國煤礦安全管理水平是至關(guān)重要的。

3 空間數(shù)據(jù)挖掘技術(shù)

空間數(shù)據(jù)挖掘(spatial data mining,也叫地理知識(shí)發(fā)現(xiàn))是數(shù)據(jù)挖掘的一個(gè)分支,主要研究從空間數(shù)據(jù)中提取非顯式存在的知識(shí)、空間關(guān)系或其它有意義的模式等。在已建立的gis數(shù)據(jù)庫中,隱藏著大量的可供分析、分類用的知識(shí)、這些知識(shí)中有些屬于“淺層知識(shí)”。如某一地區(qū)有無河流、道路的最大和最小寬度等,這些知識(shí)一般通過gis的查詢功能就能提取出來。還有一些知識(shí)屬于“深層知識(shí)”。如空間位置分布規(guī)律、空間關(guān)聯(lián)規(guī)則、形態(tài)特征區(qū)分規(guī)則等,它們并沒有直接存儲(chǔ)于空間數(shù)據(jù)庫中,必須通過運(yùn)算和學(xué)習(xí)才能挖掘出來。

空間數(shù)據(jù)挖掘技術(shù)的產(chǎn)生來自2個(gè)方面的推動(dòng)力。首先,由于數(shù)據(jù)挖掘研究領(lǐng)域的不斷拓展,由最初的關(guān)系數(shù)據(jù)和事務(wù)數(shù)據(jù)挖掘,發(fā)展到對(duì)空間數(shù)據(jù)庫的挖掘??臻g信息正在逐步成為各種信息系統(tǒng)的主體和基礎(chǔ)。空間數(shù)據(jù)是一類重要、特殊的數(shù)據(jù)。有著比一般關(guān)系數(shù)據(jù)庫和事務(wù)數(shù)據(jù)庫更加豐富和復(fù)雜的語義信息,包含著更豐富的知識(shí)。因此,盡管數(shù)據(jù)挖掘最初產(chǎn)生于關(guān)系數(shù)據(jù)庫和事務(wù)數(shù)據(jù)庫,但由于空間數(shù)據(jù)的特殊性,從空間數(shù)據(jù)庫中發(fā)掘知識(shí)很快引起了數(shù)據(jù)挖掘研究者的關(guān)注。許多數(shù)據(jù)挖掘方面的研究工作也從關(guān)系型和事務(wù)型數(shù)據(jù)庫擴(kuò)展到空間數(shù)據(jù)庫。其次,在地學(xué)領(lǐng)域,隨著衛(wèi)星和遙感技術(shù)的廣泛應(yīng)用,日益豐富的空間和非空間數(shù)據(jù)收集和存儲(chǔ)在大空間數(shù)據(jù)庫中,海量的地理數(shù)據(jù)在一定程度上已經(jīng)超過了人們處理能力,同時(shí)傳統(tǒng)的地學(xué)分析難以勝倕從這些海量的數(shù)據(jù)中提取和發(fā)現(xiàn)地學(xué)知識(shí),正如john naisbett所說,“我們已被信息所淹沒,但是卻正在忍受缺乏知識(shí)的煎熬”。這給當(dāng)前gis技術(shù)提出了巨大的挑戰(zhàn),迫切需要增強(qiáng)gis分析功能,提高gis解決地學(xué)實(shí)際問題的能力。數(shù)據(jù)挖掘與知識(shí)發(fā)現(xiàn)的出現(xiàn)很好地滿足了地球空間數(shù)據(jù)處理的需要,推動(dòng)了傳統(tǒng)地學(xué)空間分析的發(fā)展。根據(jù)地學(xué)空間數(shù)據(jù)的特點(diǎn),將數(shù)據(jù)挖掘方法引入gis,形成地學(xué)空間數(shù)據(jù)挖掘與知識(shí)發(fā)現(xiàn)的新型地學(xué)數(shù)據(jù)分析理論。

4 應(yīng)用空間數(shù)據(jù)挖掘技術(shù)構(gòu)建礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)模型

礦井自然災(zāi)害隱患的預(yù)警預(yù)報(bào)是確保煤礦安全生產(chǎn)的最有效途徑。為此,必須構(gòu)建有效的礦井自然災(zāi)害隱患識(shí)別模型。針對(duì)煤礦自然災(zāi)害出現(xiàn)的規(guī)律特點(diǎn)以及煤礦安全管理工作流程模式,基于地理信息系統(tǒng)(含webgis),集成地質(zhì)、測(cè)量、“一通三防”等數(shù)據(jù)和相關(guān)信息研究礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)模型符合煤礦安全管理實(shí)際工作,能夠解決安全信息的實(shí)時(shí)共享,將為煤礦安全事務(wù)的預(yù)防與應(yīng)急協(xié)作處理提供有效的手段和方法。

礦井自然災(zāi)害方式不同,隱患識(shí)別的信息源必然不同,處理結(jié)果也可能不同,但是事務(wù)處理必須借助地測(cè)和安全生產(chǎn)信息,同時(shí)還必須利用相關(guān)的知識(shí)數(shù)據(jù)(如:專家知識(shí)、現(xiàn)有規(guī)律、自然災(zāi)害分類指標(biāo)體系等)。為此,礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)模型不是孤立的信息模型,而是基于數(shù)據(jù)動(dòng)態(tài)變化的協(xié)作處理模型。因此,我們以系統(tǒng)工程理論為指導(dǎo),應(yīng)用基于統(tǒng)計(jì)學(xué)、機(jī)器學(xué)習(xí)、神經(jīng)網(wǎng)絡(luò)、計(jì)算幾何的空間數(shù)據(jù)挖掘技術(shù),并結(jié)合煤礦安全知識(shí)庫建立礦井自然災(zāi)害隱患識(shí)別決策支系統(tǒng)模型,模型框架如圖1所示。

整個(gè)模型以煤礦安全知識(shí)庫和空間數(shù)據(jù)庫管理系統(tǒng)為基礎(chǔ),建立空間數(shù)據(jù)結(jié)構(gòu),提取瓦斯、礦壓與頂板、煤塵、水、火等自然災(zāi)害因素屬性,應(yīng)用空間數(shù)據(jù)挖掘技術(shù)和煤礦安全知識(shí)庫建立的自然災(zāi)害因素評(píng)價(jià)體系,確定各參數(shù)臨界值并進(jìn)行評(píng)估,根據(jù)評(píng)估結(jié)果進(jìn)行隱患識(shí)別,并進(jìn)行相應(yīng)的控制處理,以達(dá)到隱患識(shí)別與處理控制,減少災(zāi)害發(fā)生的目標(biāo)。

圖1 礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)模型

5 應(yīng)用礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)提升煤礦安全管理水平

礦井自然災(zāi)害主要是由水、煤塵、瓦斯、煤自燃、開采沉陷和礦壓等因素所導(dǎo)致,但這些因素并非隨時(shí)都會(huì)產(chǎn)生安全事故,而是開采過程中影響事故的某些參數(shù)超過一定的臨界值才引起。為此,礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)模型構(gòu)建的基礎(chǔ)是自然災(zāi)害分類體系劃分、相關(guān)災(zāi)害類型知識(shí)庫、模型庫與空間數(shù)據(jù)庫的建立、其次是相關(guān)軟件系統(tǒng)研發(fā)、事故隱患識(shí)別方法研究與方法庫的建立。

(1)構(gòu)建評(píng)價(jià)指標(biāo)體系庫。評(píng)價(jià)指標(biāo)體系庫就是礦井自然災(zāi)害隱患發(fā)生具體參數(shù)的知識(shí)庫。模型構(gòu)建必須首先依據(jù)礦井瓦斯、水害等自然災(zāi)害隱患的不同指標(biāo)體系及其臨界值建立相應(yīng)的指標(biāo)體系庫,隱患報(bào)警識(shí)別的參數(shù)主要參考是采掘工程平面圖的動(dòng)態(tài)開采面與相關(guān)巷道。各類瓦斯隱患、水害隱患、通風(fēng)隱患都形成相應(yīng)的評(píng)價(jià)指標(biāo)庫。

(2)建立基于地測(cè)、通風(fēng)、采礦等專業(yè)分析的模型庫。根據(jù)瓦斯、水害等不同礦井自然災(zāi)害類型建立相應(yīng)的專業(yè)模型庫,如瓦斯災(zāi)害預(yù)測(cè)首先依據(jù)礦井地質(zhì)條件和煤層賦存情況建立瓦斯地質(zhì)分區(qū)圖(含瓦斯突出危險(xiǎn)區(qū)、瓦斯突出威脅區(qū)、高瓦斯區(qū)等),其次依據(jù)采掘工程平面圖的動(dòng)態(tài)采掘信息與相關(guān)瓦斯分區(qū)建立聯(lián)系并進(jìn)行比較分析確定可采區(qū)或未來的可采區(qū)是否屬于高瓦斯區(qū)。

(3)建立基于gis空間分析的方法庫。gis空間分析是礦井自然災(zāi)害隱患識(shí)別的重要手段,同時(shí)也是安全事故預(yù)警預(yù)報(bào)的重要途徑。比如斷層防水區(qū)的劃定,主要是依據(jù)斷層保安煤柱來確定。其中斷層保安煤柱的確定就可以通過gis緩沖區(qū)分析獲得;空間統(tǒng)計(jì)分析、多源信息擬合、數(shù)據(jù)挖掘等也是瓦斯、水害等安全隱患監(jiān)控中常用的gis空間分析方法,比如物探水文異常區(qū)的確定、瓦斯突出危險(xiǎn)區(qū)的確定等。

(4)應(yīng)用決策支持系統(tǒng)提升煤礦安全管理水平。評(píng)價(jià)指標(biāo)體系庫、模型庫、方法庫以及圖形庫是礦井自然災(zāi)害隱患識(shí)別與決策的基礎(chǔ)。通過應(yīng)用礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)的以下具體功能來實(shí)現(xiàn)礦井自然災(zāi)害隱患識(shí)別與決策分析,從根本上提升煤礦安全管理水平。①分類建立礦井自然災(zāi)害的實(shí)時(shí)監(jiān)測(cè)系統(tǒng),動(dòng)態(tài)跟蹤相關(guān)災(zāi)害的實(shí)時(shí)數(shù)據(jù);②實(shí)時(shí)實(shí)現(xiàn)礦井自然災(zāi)害數(shù)據(jù)或信息與相關(guān)自然災(zāi)害指標(biāo)體系庫、模型庫、知識(shí)庫以及空間數(shù)據(jù)庫的比較,并利用圖形庫數(shù)據(jù)通過gis空間分析方法確定安全隱患類別;③礦井自然災(zāi)害隱患實(shí)時(shí)預(yù)警預(yù)報(bào)、決策分析,提交基于空間數(shù)據(jù)的自然災(zāi)害隱患識(shí)別與分析處理的決策報(bào)告。

6結(jié)論

煤礦安全信息是一種活躍的、動(dòng)態(tài)變化的、與空間位置密切相關(guān)的信息,煤礦事故預(yù)測(cè)和防治研究是一項(xiàng)系統(tǒng)工程,它涉及從煤炭開采、生產(chǎn)加工到煤炭產(chǎn)品銷售的全過程。其中,影響最為嚴(yán)重的是來自煤炭開采過程中自然災(zāi)的發(fā)生。礦井自然災(zāi)害是多源的,主要有水、煤塵、瓦斯、煤自燃、開采沉陷和礦壓等方面,它們是直接導(dǎo)致煤礦自然災(zāi)害產(chǎn)生的原因。起源于統(tǒng)計(jì)學(xué)、機(jī)器學(xué)習(xí)、計(jì)算機(jī)圖形學(xué)、數(shù)據(jù)庫、信息檢索、神經(jīng)網(wǎng)絡(luò)、模糊邏輯和進(jìn)化計(jì)算的空間數(shù)據(jù)挖掘技術(shù)為煤礦自然災(zāi)害隱患識(shí)別、進(jìn)行事故預(yù)防和處理提供了有效的手段和方法。本文將空間數(shù)據(jù)挖掘技術(shù)應(yīng)和于煤礦安全管理,結(jié)合煤礦安全知識(shí)建立了礦井自然災(zāi)害隱患識(shí)別決策支持系統(tǒng)模型,為從根本上減少災(zāi)害發(fā)生,提升煤礦安全管理水平提供了新的思路。

第3篇 it部信息和數(shù)據(jù)資產(chǎn)安全管理規(guī)定

第一章?? 總則

一、 目的:

依據(jù)《__集團(tuán)信息技術(shù)資源安全保護(hù)規(guī)定》和有關(guān)公司規(guī)定,為進(jìn)一步加強(qiáng)__集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全保密管理,并結(jié)合各系統(tǒng)、各子公司的實(shí)際情況,制定本制度。

二、 范圍:

計(jì)算機(jī)信息系統(tǒng)包括:涉密計(jì)算機(jī)信息系統(tǒng)和非涉密計(jì)算機(jī)信息系統(tǒng)。其中,涉密計(jì)算機(jī)信息系統(tǒng)指以計(jì)算機(jī)或者計(jì)算機(jī)網(wǎng)絡(luò)為主體,按照一定的應(yīng)用目標(biāo)和規(guī)則構(gòu)成的處理涉密信息的人機(jī)系統(tǒng)。

三、 原則:

涉密計(jì)算機(jī)信息系統(tǒng)的保密工作堅(jiān)持積極防范、突出重點(diǎn),既確保企業(yè)信息安全又有利于企業(yè)開展正常業(yè)務(wù)的方針。

涉密計(jì)算機(jī)信息系統(tǒng)的安全保密工作實(shí)行分級(jí)保護(hù)與分類管理相結(jié)合、行政管理與技術(shù)防范相結(jié)合、防范外部與控制內(nèi)部相結(jié)合的原則。

涉密計(jì)算機(jī)信息系統(tǒng)的安全保密管理,堅(jiān)持“誰使用,誰負(fù)責(zé)”的原則,同時(shí)實(shí)行主要領(lǐng)導(dǎo)負(fù)責(zé)制。

第二章? 系統(tǒng)管理人員的職責(zé)

一、 崗位設(shè)置:

用戶單位的涉密計(jì)算機(jī)信息系統(tǒng)的管理由用戶保密單位負(fù)責(zé),具體技術(shù)工作由集團(tuán)it部承擔(dān),設(shè)置以下安全管理崗位:系統(tǒng)管理員、安全保密管理員、密鑰管理員。

二、 崗位職責(zé):

系統(tǒng)管理員負(fù)責(zé)信息系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)的運(yùn)行維護(hù)管理,主要職責(zé)是:信息系統(tǒng)主機(jī)的日常運(yùn)行維護(hù);信息系統(tǒng)的系統(tǒng)安裝、備份、維護(hù);信息系統(tǒng)數(shù)據(jù)庫的備份管理; 應(yīng)用系統(tǒng)訪問權(quán)限的管理;網(wǎng)絡(luò)設(shè)備的管理;網(wǎng)絡(luò)的線路保障;網(wǎng)絡(luò)服務(wù)器平臺(tái)的運(yùn)行管理,網(wǎng)絡(luò)病毒入侵防范。

安全保密管理員負(fù)責(zé)網(wǎng)絡(luò)信息系統(tǒng)的安全保密技術(shù)管理,主要職責(zé)是:網(wǎng)絡(luò)信息安全策略管理;網(wǎng)絡(luò)信息系統(tǒng)安全檢查;涉密計(jì)算機(jī)的安全管理;網(wǎng)絡(luò)信息系統(tǒng)的安全審計(jì)管理。

密鑰管理員負(fù)責(zé)密鑰的管理,主要職責(zé)是:身份認(rèn)證系統(tǒng)的管理;密鑰的制作;密鑰的更換;密鑰的銷毀。

三、 工作監(jiān)管:

對(duì)涉密計(jì)算機(jī)信息系統(tǒng)安全管理人員的管理要遵循“從不單獨(dú)原則”、“責(zé)任分散原則”和“最小權(quán)限原則”。

新調(diào)入或任用涉密崗位的系統(tǒng)管理人員,必須先接受保密教育和網(wǎng)絡(luò)安全保密知識(shí)培訓(xùn)后方可上崗工作。

保密單位負(fù)責(zé)定期組織系統(tǒng)管理人員進(jìn)行保密法規(guī)知識(shí)的宣傳教育和培訓(xùn)工作。

第三章? 機(jī)房管理制度

一、 機(jī)房安全管理:

進(jìn)入機(jī)房人員不得攜帶任何易燃、易爆、腐蝕性、強(qiáng)電磁、輻射性、流體物質(zhì)、食品等對(duì)設(shè)備正常運(yùn)行構(gòu)成威脅的物品。嚴(yán)禁在機(jī)房內(nèi)吸煙。嚴(yán)禁在機(jī)房內(nèi)堆放與工作無關(guān)的雜物。

機(jī)房內(nèi)不得使用無線通訊設(shè)備,禁止拍照和攝影。

機(jī)房內(nèi)應(yīng)按要求配置足夠量的消防器材,并做到三定(定位存放、定期檢查、定時(shí)更換)。加強(qiáng)防火安全知識(shí)教育,做到會(huì)使用消防器材。加強(qiáng)電源管理,嚴(yán)禁亂接電線和違章用電。發(fā)現(xiàn)火險(xiǎn)隱患,及時(shí)報(bào)告,并采取安全措施。

二、 機(jī)房日常管理:

各類技術(shù)檔案、資料由專人妥善保管并定期檢查。

機(jī)房應(yīng)保持整潔有序,地面清潔。設(shè)備要排列整齊,布線要正規(guī),儀表要齊備,工具要到位,資料要齊全。機(jī)房的門窗不得隨意打開。

每天上班前和下班后對(duì)機(jī)房做日常巡檢,檢查機(jī)房環(huán)境、電源、設(shè)備等并做好相應(yīng)記錄(見表一)。

三、 機(jī)房門禁管理:

出入機(jī)房要有登記記錄。非機(jī)房工作人員不得進(jìn)入機(jī)房。外來人員進(jìn)機(jī)房參觀需經(jīng)集團(tuán)it部批準(zhǔn),并有專人陪同。

機(jī)房大門必須隨時(shí)關(guān)閉上鎖。機(jī)房鑰匙由集團(tuán)公司集團(tuán)it部管理。

機(jī)房門禁卡(以下簡稱門禁卡)由__集團(tuán)it部管理。門禁卡的發(fā)放范圍是:系統(tǒng)管理員、安全保密管理員和密鑰管理員。對(duì)臨時(shí)進(jìn)入機(jī)房工作的人員,不再發(fā)放門禁卡,在向用戶單位保密部門提出申請(qǐng)得到批準(zhǔn)后,由安全保密管理員陪同進(jìn)入機(jī)房工作。

門禁卡應(yīng)妥善保管,不得遺失和互相借用。門禁卡遺失后,應(yīng)立即上報(bào)門禁卡管理單位,同時(shí)寫出書面說明。

第四章? 系統(tǒng)管理員工作細(xì)則

第一節(jié)? 系統(tǒng)主機(jī)維護(hù)管理辦法

一、 工作職責(zé):

系統(tǒng)主機(jī)由系統(tǒng)管理員負(fù)責(zé)維護(hù),未經(jīng)允許任何人不得對(duì)系統(tǒng)主機(jī)進(jìn)行操作。

根據(jù)系統(tǒng)設(shè)計(jì)方案和應(yīng)用系統(tǒng)運(yùn)行要求進(jìn)行主機(jī)系統(tǒng)安裝、調(diào)試,建立系統(tǒng)管理員賬戶,設(shè)置管理員密碼,建立用戶賬戶,設(shè)置系統(tǒng)策略、用戶訪問權(quán)利和資源訪問權(quán)限,并根據(jù)安全風(fēng)險(xiǎn)最小化原則及運(yùn)行效率最大化原則配置系統(tǒng)主機(jī)。

建立系統(tǒng)設(shè)備檔案(見表二)、包括系統(tǒng)主機(jī)詳細(xì)的技術(shù)參數(shù),如:品牌、型號(hào)、購買日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,妥善保管系統(tǒng)主機(jī)保修卡,在系統(tǒng)主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。

二、 日常維護(hù)及例行檢查:

每月: 每月修改系統(tǒng)主機(jī)管理員密碼,密碼長度不得低于八位,要求有數(shù)字、字母并區(qū)分大小寫。每月對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)、并寫出系統(tǒng)主機(jī)運(yùn)行維護(hù)月報(bào),上報(bào)基礎(chǔ)架構(gòu)管理負(fù)責(zé)人。

每周: 通過系統(tǒng)性能分析軟件對(duì)系統(tǒng)主機(jī)進(jìn)行運(yùn)行性能分析,并做詳細(xì)記錄(見表四),根據(jù)分析情況對(duì)系統(tǒng)主機(jī)進(jìn)行系統(tǒng)優(yōu)化,包括磁盤碎片整理、系統(tǒng)日志文件清理,系統(tǒng)升級(jí)等。每周對(duì)系統(tǒng)日志、系統(tǒng)策略、系統(tǒng)數(shù)據(jù)進(jìn)行備份,做詳細(xì)記錄(見表四)。每周下載安裝最新版的系統(tǒng)補(bǔ)丁,對(duì)系統(tǒng)主機(jī)進(jìn)行升級(jí),做詳細(xì)記錄(見表四)。

每天: 檢查系統(tǒng)主機(jī)各硬件設(shè)備是否正常運(yùn)行,并做詳細(xì)記錄(見表五)。每天檢查系統(tǒng)主機(jī)各應(yīng)用服務(wù)系統(tǒng)是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄系統(tǒng)主機(jī)運(yùn)行維護(hù)日記,對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)。在系統(tǒng)主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)通知用戶,用最短的時(shí)間解決故障,保證系統(tǒng)主機(jī)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見表六)。

第二節(jié)? 信息系統(tǒng)運(yùn)行維護(hù)管理辦法

一、 工作職責(zé):

根據(jù)信息系統(tǒng)的設(shè)計(jì)要求及實(shí)施細(xì)則安裝、調(diào)試、配置信息系統(tǒng),建立信息系統(tǒng)管理員賬號(hào),設(shè)置管理員密碼,密碼要求由數(shù)字和字母組成,區(qū)分大小寫,密碼長度不得低于8位。管理員密碼至少每月修改一次。

信息系統(tǒng)的開發(fā)和上線必須嚴(yán)格將開發(fā)環(huán)境和生產(chǎn)環(huán)境分開。不允許兩個(gè)環(huán)境使用同一個(gè)服務(wù)器、或同一個(gè)操作系統(tǒng)、或同一個(gè)數(shù)據(jù)庫實(shí)例。

對(duì)信息系統(tǒng)的基本配置信息做詳細(xì)記錄,包括系統(tǒng)配置信息、用戶帳戶名稱,系統(tǒng)安裝目錄、數(shù)據(jù)文件存貯目錄,在信息系統(tǒng)配置信息發(fā)生改變時(shí)及時(shí)更新記錄(見表三)。

二、 日常維護(hù)及例行檢查:

每月:對(duì)信息系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并寫出信息系統(tǒng)維護(hù)月報(bào),并上報(bào)信息系統(tǒng)的技術(shù)負(fù)責(zé)人和業(yè)務(wù)負(fù)責(zé)人。

每周: 對(duì)信息系統(tǒng)系統(tǒng)數(shù)據(jù)、用戶id文件、系統(tǒng)日志進(jìn)行備份,并做詳細(xì)記錄(見表四),備份介質(zhì)并存檔。

每天: 檢查信息系統(tǒng)各項(xiàng)應(yīng)用功能是否運(yùn)行正常,并做詳細(xì)記錄(見表五)。每天記錄信息系統(tǒng)運(yùn)行維護(hù)日志,定期對(duì)信息系統(tǒng)運(yùn)行情況進(jìn)行總結(jié)。

三、 問題處理:

在信息系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并用最短的時(shí)間解決故障,保證信息系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見表六)。

當(dāng)信息系統(tǒng)用戶發(fā)生增加、減少、變更時(shí),新建用戶帳戶,新建用戶郵箱,需經(jīng)保密單位審批,并填寫系統(tǒng)用戶申請(qǐng)單或系統(tǒng)用戶變更申請(qǐng)單(見表七),審批通過后,由系統(tǒng)管理員進(jìn)行操作,并做詳細(xì)記錄。

根據(jù)用戶需求設(shè)置信息系統(tǒng)各功能模塊訪問權(quán)限,并提交信息系統(tǒng)的業(yè)務(wù)主管審批。

第三節(jié)? 網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)由系統(tǒng)管理員專人負(fù)責(zé),未經(jīng)允許任何人不得對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)方案和實(shí)施細(xì)則安裝、調(diào)試、配置網(wǎng)絡(luò)系統(tǒng),包括交換機(jī)配置、路由器配置,建立管理員賬號(hào),設(shè)置管理員密碼,并關(guān)閉所有遠(yuǎn)程管理端口。

建立系統(tǒng)設(shè)備檔案(見表二),包括交換機(jī)、路由器的品牌、型號(hào)、序列號(hào)、購買日期、硬件配置信息,詳細(xì)記錄綜合布線系統(tǒng)信息配置表,交換機(jī)系統(tǒng)配置,路由器系統(tǒng)配置,網(wǎng)絡(luò)拓?fù)錂C(jī)構(gòu)圖,vlan劃分表,并在系統(tǒng)配置發(fā)生變更時(shí)及時(shí)對(duì)設(shè)備檔案進(jìn)行更新。

二、 日常維護(hù)及例行檢查:

每月: 對(duì)網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并作出網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)月報(bào)。

每周: 對(duì)網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)進(jìn)行清潔。每周修改網(wǎng)絡(luò)系統(tǒng)管理員密碼。每周檢測(cè)網(wǎng)絡(luò)系統(tǒng)性能,包括數(shù)據(jù)傳輸?shù)姆€(wěn)定性、可靠性、傳輸速率。

每天: 檢查網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)是否正常運(yùn)行。

三、 問題處理:

網(wǎng)絡(luò)變更后進(jìn)行網(wǎng)絡(luò)系統(tǒng)配置資料備份。

當(dāng)網(wǎng)絡(luò)系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并在最短的時(shí)間內(nèi)解決問題,保證網(wǎng)絡(luò)系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況作詳細(xì)記錄(見表六)。

第四節(jié) 終端電腦運(yùn)行維護(hù)管理辦法

一、 工作職責(zé):

終端電腦的維護(hù)由系統(tǒng)管理員負(fù)責(zé),未經(jīng)允許任何人不得對(duì)終端電腦進(jìn)行維護(hù)操作。

根據(jù)用戶應(yīng)用需求和安全要求安裝、調(diào)試電腦主機(jī),安裝操作系統(tǒng)、應(yīng)用軟件、殺毒軟件等等。

建立系統(tǒng)設(shè)備檔案(見表二)、包括電腦的品牌、型號(hào)、購買日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,在電腦主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。

二、 問題處理:

在電腦主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)進(jìn)行處理,備份用戶文件,用最短的時(shí)間解決故障,保證電腦主機(jī)盡快能夠正常運(yùn)行,并對(duì)電腦主機(jī)故障情況做詳細(xì)記錄(見表六),涉及存儲(chǔ)介質(zhì)損壞,直接送交集團(tuán)it部處理。

第五節(jié) 網(wǎng)絡(luò)病毒入侵防范管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)病毒入侵防護(hù)系統(tǒng)由系統(tǒng)管理員專人負(fù)責(zé),任何人未經(jīng)允許不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求安裝、配置瑞星、金山、avast等網(wǎng)絡(luò)病毒防護(hù)系統(tǒng),包括服務(wù)器端系統(tǒng)配置和客戶機(jī)端系統(tǒng)配置,開啟客戶端防病毒系統(tǒng)的實(shí)時(shí)監(jiān)控。

所有__集團(tuán)(包括各子公司、分公司、分區(qū))的服務(wù)器和個(gè)人電腦,禁止安裝360安全衛(wèi)士的全系列產(chǎn)品。

二、 日常維護(hù)及例行檢查:

每周: 登陸防病毒公司網(wǎng)站,下載最新的升級(jí)文件,對(duì)系統(tǒng)進(jìn)行升級(jí),并作詳細(xì)記錄(見表九)。每周對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行全面的病毒查殺,對(duì)病毒查殺結(jié)果做系統(tǒng)分析,并做詳細(xì)記錄(見表十)。

每日: 監(jiān)測(cè)防病毒系統(tǒng)的系統(tǒng)日志,檢測(cè)是否有病毒入侵、安全隱患等,對(duì)所發(fā)現(xiàn)的問題進(jìn)行及時(shí)處理,并做詳細(xì)記錄(見表八)。每日瀏覽國家計(jì)算機(jī)病毒應(yīng)急處理中心網(wǎng)站,了解最新病毒信息發(fā)布情況,及時(shí)向用戶發(fā)布病毒預(yù)警和預(yù)防措施。

第五章? 安全保密管理員工作細(xì)則

第一節(jié) 網(wǎng)絡(luò)信息安全策略管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)安全策略管理由安全保密管理員專職負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求及主機(jī)審計(jì)系統(tǒng)數(shù)據(jù)的分析結(jié)果,制定、配置、修改、刪除主機(jī)審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除網(wǎng)絡(luò)安全評(píng)估分析系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除入侵檢測(cè)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見表十一)。

網(wǎng)絡(luò)信息安全技術(shù)防護(hù)系統(tǒng)(主機(jī)審計(jì)系統(tǒng)、漏洞掃描系統(tǒng)、防病毒系統(tǒng)、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng))由網(wǎng)絡(luò)安全保密管理員統(tǒng)一負(fù)責(zé)安裝和卸載。

二、 日常維護(hù)及例行檢查:

每周: 對(duì)網(wǎng)絡(luò)信息系統(tǒng)安全管理策略進(jìn)行數(shù)據(jù)備份,并作詳細(xì)記錄(見表十二)。

第二節(jié) 網(wǎng)絡(luò)信息系統(tǒng)安全檢查管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)信息系統(tǒng)安全檢查由安全保密管理員專職負(fù)責(zé)執(zhí)行,未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

二、 日常維護(hù)及例行檢查:

每月: 通過漏洞掃描系統(tǒng)對(duì)網(wǎng)絡(luò)系統(tǒng)終端進(jìn)行安全評(píng)估分析,并對(duì)掃描結(jié)果進(jìn)行分析,及時(shí)對(duì)終端系統(tǒng)漏洞及安全隱患進(jìn)行處理,作詳細(xì)記錄(見表十五),并將安全評(píng)估分析報(bào)告上報(bào)集團(tuán)it部。

每周: 登陸入侵檢測(cè)系統(tǒng)產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并做詳細(xì)記錄(見表十四)。

每周登錄全評(píng)估產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并作詳細(xì)記錄(見表十六)。

每周備份入侵檢測(cè)系統(tǒng)和漏洞掃描系統(tǒng)的審計(jì)信息,并作詳細(xì)記錄(見表十七)。

每天: 根據(jù)入侵檢測(cè)系統(tǒng)的系統(tǒng)策略檢測(cè)、審計(jì)系統(tǒng)日志,檢查是否有網(wǎng)絡(luò)攻擊、異常操作、不正常數(shù)據(jù)流量等,對(duì)異常情況做及時(shí)處理,遇有重大安全問題上報(bào)集團(tuán)it部,并做詳細(xì)記錄(見表十三)。

第三節(jié) 涉密計(jì)算機(jī)安全管理辦法

一、 工作職責(zé):

涉密計(jì)算機(jī)安全管理由安全保密管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求制定、修改、刪除涉密計(jì)算機(jī)安全審計(jì)策略,包括打印控制策略、外設(shè)輸入輸出控制策略、應(yīng)用程序控制策略,并做記錄。

二、 日常維護(hù)及例行檢查:

每日對(duì)涉密計(jì)算機(jī)進(jìn)行安全審計(jì),及時(shí)處理安全問題,并做詳細(xì)記錄(見表十八),遇有重大問題上報(bào)保密部門。

三、 問題處理:

涉密計(jì)算機(jī)的新增、變更、淘汰需經(jīng)保密部門審批,審批通過后由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。

新增涉密計(jì)算機(jī)聯(lián)入涉密網(wǎng)絡(luò),需經(jīng)集團(tuán)it部審批,由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見表十八)。

第四節(jié) 安全審計(jì)管理辦法

一、 工作職責(zé):

網(wǎng)絡(luò)信息安全審計(jì)系統(tǒng)由安全保密管理員負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

根據(jù)網(wǎng)絡(luò)系統(tǒng)主機(jī)安全設(shè)計(jì)要求安裝、配置、管理主機(jī)安全審計(jì)系統(tǒng),制定審計(jì)規(guī)則,包括系統(tǒng)運(yùn)行狀態(tài)、用戶登錄信息,網(wǎng)絡(luò)文件共享操作等。

二、 日常維護(hù)及例行檢查:

每月:對(duì)主機(jī)安全審計(jì)系統(tǒng)記錄信息進(jìn)行分析總結(jié),并向保密部門提交分析報(bào)告。

每周:備份設(shè)備安全審計(jì)系統(tǒng)審計(jì)信息,并做詳細(xì)記錄(見表二十)。

每日:查看安全審計(jì)系統(tǒng)信息,對(duì)審計(jì)結(jié)果進(jìn)行分析整理,及時(shí)處理所發(fā)生的設(shè)備安全問題,并做詳細(xì)記錄(見表十九)。

第五章? 密鑰管理員工作細(xì)則

一、 工作職責(zé):

身份認(rèn)證系統(tǒng)由密鑰管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。

負(fù)責(zé)向用戶單位派發(fā)安全鑰匙,用戶需填寫審批表,并提交保密部門審批(見表二十一)。

負(fù)責(zé)為每臺(tái)計(jì)算機(jī)安裝主機(jī)登錄系統(tǒng)。

負(fù)責(zé)主機(jī)登錄系統(tǒng)、身份認(rèn)證系統(tǒng)的系統(tǒng)維護(hù)。

根據(jù)用戶需求,見保密部門審批單要求,制作、修改、注銷證書(見表七)。

二、 日常維護(hù)及例行檢查:

每日:檢查身份認(rèn)證系統(tǒng)是否正常運(yùn)行。

第六章? 數(shù)據(jù)資產(chǎn)管理規(guī)定

一、 范圍:

__集團(tuán)的內(nèi)部各信息系統(tǒng)均為涉密計(jì)算機(jī)信息系統(tǒng),所有信息系統(tǒng)內(nèi)的數(shù)據(jù)資源均為__集團(tuán)的財(cái)產(chǎn),任何人不得以任何方式私自復(fù)制、修改、保留。

二、 職責(zé):

信息系統(tǒng)的運(yùn)行維護(hù)由系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)單位指定的管理員共同負(fù)責(zé),未經(jīng)系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意,任何人不得在系統(tǒng)后臺(tái)對(duì)信息系統(tǒng)進(jìn)行任何操作。

系統(tǒng)管理員只對(duì)信息系統(tǒng)的技術(shù)平臺(tái)擁有相應(yīng)的管理權(quán)限,任何對(duì)信息系統(tǒng)數(shù)據(jù)的使用均需要信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意;未經(jīng)許可系統(tǒng)管理員不得以任何方式向第三方透漏信息系統(tǒng)內(nèi)的任何信息。

三、 所有權(quán):

信息系統(tǒng)(集團(tuán)財(cái)務(wù)系統(tǒng)、媒介系統(tǒng)等)的數(shù)據(jù)直接管理權(quán)歸相應(yīng)的業(yè)務(wù)單位所有(例如,媒介系統(tǒng)的業(yè)務(wù)所有人為媒介管理部。信息系統(tǒng)的技術(shù)維護(hù)工作由__集團(tuán)it部或相應(yīng)的授權(quán)技術(shù)服務(wù)團(tuán)隊(duì)負(fù)責(zé)。

所有有權(quán)直接接觸信息系統(tǒng)的生產(chǎn)環(huán)境的技術(shù)團(tuán)隊(duì)成員,均需簽署保密協(xié)議。技術(shù)團(tuán)隊(duì)成員有責(zé)任和義務(wù)為相關(guān)系統(tǒng)的信息或代碼保密。

第七章? 計(jì)算機(jī)信息系統(tǒng)應(yīng)急預(yù)案

一、 工作職責(zé):

系統(tǒng)管理人員參與制定各種意外事件處置預(yù)案,并具體執(zhí)行,包括火災(zāi)、停電、設(shè)備故障等,每年進(jìn)行預(yù)案演練。

二、 系統(tǒng)應(yīng)急場(chǎng)景:

(一) 遇到火災(zāi)應(yīng)根據(jù)火情采取以下措施:

1. 如火情較輕時(shí),應(yīng)立即切斷機(jī)房總電源,并迅速用消防器材,力爭(zhēng)把火撲滅、控制在初期階段,同時(shí)上報(bào)集團(tuán)保衛(wèi)部門。

2. 如火情嚴(yán)重應(yīng)迅速撥打報(bào)警電話“119”,同時(shí)通知集團(tuán)保衛(wèi)部門,聽從消防工作人員的現(xiàn)場(chǎng)指揮,協(xié)助處理有關(guān)事項(xiàng)。

(二) 如遇機(jī)房突發(fā)性停電,應(yīng)迅速通知用戶,同時(shí)檢查后備電源使用情況;如有需要,可以關(guān)閉設(shè)備電源;來電后,及時(shí)通知用戶,并檢測(cè)設(shè)備是否正常運(yùn)行。

(三) 系統(tǒng)出現(xiàn)災(zāi)難性故障時(shí),系統(tǒng)管理員應(yīng)立刻通知部門主管,制定詳細(xì)的系統(tǒng)恢復(fù)方案。

三、 問題處理:

遇緊急情況,值班員應(yīng)立即通知集團(tuán)it部和系統(tǒng)管理員,保持24小時(shí)通訊暢通,隨時(shí)處理緊急事件。

線路故障應(yīng)立即撥打線路故障電話“112”,同時(shí)上報(bào)部門主管,協(xié)助電信部門查找故障原因,盡快使線路恢復(fù)正常。

第4篇 數(shù)據(jù)中心信息安全管理及管控要求

隨著在世界范圍內(nèi),信息化水平的不斷發(fā)展,數(shù)據(jù)中心的信息安全逐漸成為人們關(guān)注的焦點(diǎn),世界范圍內(nèi)的各個(gè)機(jī)構(gòu)、組織、個(gè)人都在探尋如何保障信息安全的問題。英國、美國、挪威、瑞典、芬蘭、澳大利亞等國均制定了有關(guān)信息安全的本國標(biāo)準(zhǔn),國際標(biāo)準(zhǔn)化組織(iso)也發(fā)布了iso17799、iso13335、iso15408等與信息安全相關(guān)的國際標(biāo)準(zhǔn)及技術(shù)報(bào)告。目前,在信息安全管理方面,英國標(biāo)準(zhǔn)iso27000:2005已經(jīng)成為世界上應(yīng)用最廣泛與典型的信息安全管理標(biāo)準(zhǔn),它是在bsi/disc的bdd/2信息安全管理委員會(huì)指導(dǎo)下制定完成。

iso27001標(biāo)準(zhǔn)于1993年由英國貿(mào)易工業(yè)部立項(xiàng),于1995年英國首次出版bs 7799-1:1995《信息安全管理實(shí)施細(xì)則》,它提供了一套綜合的、由信息安全最佳慣例組成的實(shí)施規(guī)則,其目的是作為確定工商業(yè)信息系統(tǒng)在大多數(shù)情況所需控制范圍的唯一參考基準(zhǔn),并且適用于大、中、小組織。1998年英國公布標(biāo)準(zhǔn)的第二部分《信息安全管理體系規(guī)范》,它規(guī)定信息安全管理體系要求與信息安全控制要求,它是一個(gè)組織的全面或部分信息安全管理體系評(píng)估的基礎(chǔ),它可以作為一個(gè)正式認(rèn)證方案的根據(jù)。iso27000-1與iso27000-2經(jīng)過修訂于1999年重新予以發(fā)布,1999版考慮了信息處理技術(shù),尤其是在網(wǎng)絡(luò)和通信領(lǐng)域應(yīng)用的近期發(fā)展,同時(shí)還非常強(qiáng)調(diào)了商務(wù)涉及的信息安全及信息安全的責(zé)任。2000年12月,iso27000-1:1999《信息安全管理實(shí)施細(xì)則》通過了國際標(biāo)準(zhǔn)化組織iso的認(rèn)可,正式成為國際標(biāo)準(zhǔn)iso/iec17799-1:2000《信息技術(shù)-信息安全管理實(shí)施細(xì)則》。2002年9月5日,iso27000-2:2002草案經(jīng)過廣泛的討論之后,終于發(fā)布成為正式標(biāo)準(zhǔn),同時(shí)iso27000-2:1999被廢止?,F(xiàn)在,iso27000:2005標(biāo)準(zhǔn)已得到了很多國家的認(rèn)可,是國際上具有代表性的信息安全管理體系標(biāo)準(zhǔn)。許多國家的政府機(jī)構(gòu)、銀行、證券、保險(xiǎn)公司、電信運(yùn)營商、網(wǎng)絡(luò)公司及許多跨國公司已采用了此標(biāo)準(zhǔn)對(duì)信息安全進(jìn)行系統(tǒng)的管理,數(shù)據(jù)中心(idc)應(yīng)逐步建立并完善標(biāo)準(zhǔn)化的信息安全管理體系。

一、 數(shù)據(jù)中心信息安全管理總體要求

1、信息安全管理架構(gòu)與人員能力要求

1.1信息安全管理架構(gòu)

idc在當(dāng)前管理組織架構(gòu)基礎(chǔ)上,建立信息安全管理委員會(huì),涵蓋信息安全管理、應(yīng)急響應(yīng)、審計(jì)、技術(shù)實(shí)施等不同職責(zé),并保證職責(zé)清晰與分離,并形成文件。

1.2人員能力

具備標(biāo)準(zhǔn)化 信息安全管理體系內(nèi)部審核員、cisp(certified information security professional,國家注冊(cè)信息安全專家)等相關(guān)資質(zhì)人員。5星級(jí)idc至少應(yīng)具備一名合格的標(biāo)準(zhǔn)化信息安全管理內(nèi)部審核員、一名標(biāo)準(zhǔn)化 主任審核員。4星級(jí)idc至少應(yīng)至少具備一名合格的標(biāo)準(zhǔn)化信息安全管理內(nèi)部審核員

2、信息安全管理體系文件要求,根據(jù)idc業(yè)務(wù)目標(biāo)與當(dāng)前實(shí)際情況,建立完善而分層次的idc信息安全管理體系及相應(yīng)的文檔,包含但不限于如下方面:

2.1信息安全管理體系方針文件

包括idc信息安全管理體系的范圍,信息安全的目標(biāo)框架、信息安全工作的總方向和原則,并考慮idc業(yè)務(wù)需求、國家法律法規(guī)的要求、客戶以及合同要求。

2.2風(fēng)險(xiǎn)評(píng)估

內(nèi)容包括如下流程:識(shí)別idc業(yè)務(wù)范圍內(nèi)的信息資產(chǎn)及其責(zé)任人;識(shí)別資產(chǎn)所面臨的威脅;識(shí)別可能被威脅利用的脆弱點(diǎn);識(shí)別資產(chǎn)保密性、完整性和可用性的喪失對(duì)idc業(yè)務(wù)造成的影響;評(píng)估由主要威脅和脆弱點(diǎn)導(dǎo)致的idc業(yè)務(wù)安全破壞的現(xiàn)實(shí)可能性、對(duì)資產(chǎn)的影響和當(dāng)前所實(shí)施的控制措施;對(duì)風(fēng)險(xiǎn)進(jìn)行評(píng)級(jí)。

2.3風(fēng)險(xiǎn)處理

內(nèi)容包括:與idc管理層確定接受風(fēng)險(xiǎn)的準(zhǔn)則,確定可接受的風(fēng)險(xiǎn)級(jí)別等;建立可續(xù)的風(fēng)險(xiǎn)處理策略:采用適當(dāng)?shù)目刂拼胧?、接受風(fēng)險(xiǎn)、避免風(fēng)險(xiǎn)或轉(zhuǎn)移風(fēng)險(xiǎn);控制目標(biāo)和控制措施的選擇和實(shí)施,需滿足風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處理過程中所識(shí)別的安全要求,并在滿足法律法規(guī)、客戶和合同要求的基礎(chǔ)上達(dá)到最佳成本效益。

2.4文件與記錄控制

明確文件制定、發(fā)布、批準(zhǔn)、評(píng)審、更新的流程;確保文件的更改和現(xiàn)行修訂狀態(tài)的標(biāo)識(shí)、版本控制、識(shí)別、訪問控制有完善的流程;并對(duì)文件資料的傳輸、貯存和最終銷毀明確做出規(guī)范。

記錄控制內(nèi)容包括:保留信息安全管理體系運(yùn)行過程執(zhí)行的記錄和所有發(fā)生的與信息安全有關(guān)的重大安全事件的記錄;記錄的標(biāo)識(shí)、貯存、保護(hù)、檢索、保存期限和處置所需的控制措施應(yīng)形成文件并實(shí)施。

2.5內(nèi)部審核

idc按照計(jì)劃的時(shí)間間隔進(jìn)行內(nèi)部isms審核,以確定idc的信息安全管理的控制目標(biāo)、控制措施、過程和程序符標(biāo)準(zhǔn)化標(biāo)準(zhǔn)和相關(guān)法律法規(guī)的要求并得到有效地實(shí)施和保持。五星級(jí)idc應(yīng)至少每年1次對(duì)信息安全管理進(jìn)行內(nèi)部審核。四星級(jí)idc應(yīng)至少每年1次對(duì)信息安全管理進(jìn)行內(nèi)部審核。

2.6糾正與預(yù)防措施

idc建立流程,以消除與信息安全管理要求不符合的原因及潛在原因,以防止其發(fā)生,并形成文件的糾正措施與預(yù)防措施程序無

2.7控制措施有效性的測(cè)量

定義如何測(cè)量所選控制措施的有效性;規(guī)定如何使用這些測(cè)量措施,對(duì)控制措施的有效性進(jìn)行測(cè)量(或評(píng)估)。

2.8管理評(píng)審

idc管理層按計(jì)劃的時(shí)間間隔評(píng)審內(nèi)部信息安全管理體系,以確保其持續(xù)的適宜性、充分性和有效性,最終符合idc業(yè)務(wù)要求。

五星級(jí)idc管理層應(yīng)至少每年1次對(duì)idc的信息安全管理體系進(jìn)行評(píng)審四星級(jí)idc管理層應(yīng)至少每年1次對(duì)idc的信息安全管理體系進(jìn)行評(píng)審。

2.9適用性聲明

適用性聲明必須至少包括以下3項(xiàng)內(nèi)容: idc所選擇的控制目標(biāo)和控制措施,及其選擇的理由;當(dāng)前idc實(shí)施的控制目標(biāo)和控制措施;標(biāo)準(zhǔn)化附錄a中任何控制目標(biāo)和控制措施的刪減,以及刪減的正當(dāng)性理由。

2.10業(yè)務(wù)連續(xù)性

過業(yè)務(wù)影響分析,確定idc業(yè)務(wù)中哪些是關(guān)鍵的業(yè)務(wù)進(jìn)程,分出緊急先后次序; 確定可以導(dǎo)致業(yè)務(wù)中斷的主要災(zāi)難和安全失效、確定它們的影響程度和恢復(fù)時(shí)間; 進(jìn)行業(yè)務(wù)影響分析,確定恢復(fù)業(yè)務(wù)所需要的資源和成本,決定對(duì)哪些項(xiàng)目制作業(yè)務(wù)連續(xù)性計(jì)劃(bcp)/災(zāi)難恢復(fù)計(jì)劃(drp)。

2.11其它相關(guān)程序

另外,還應(yīng)建立包括物理與環(huán)境安全、信息設(shè)備管理、新設(shè)施管理、業(yè)務(wù)連續(xù)性管理、災(zāi)難恢復(fù)、人員管理、第三方和外包管理、信息資產(chǎn)管理、工作環(huán)境安全管理、介質(zhì)處理與安全、系統(tǒng)開發(fā)與維護(hù)、法律符合性管理、文件及材料控制、安全事件處理等相關(guān)流程與制度。

二、信息安全管控要求

1、安全方針

信息安全方針文件與評(píng)審建立idc信息安全方針文件需得到管理層批準(zhǔn)、發(fā)布并傳達(dá)給所有員工和外部相關(guān)方。

至少每年一次或當(dāng)重大變化發(fā)生時(shí)進(jìn)行信息安全方針評(píng)審。

2、信息安全組織

2.1 內(nèi)部組織

2.1.1信息安全協(xié)調(diào)、職責(zé)與授權(quán)

信息安全管理委員會(huì)包含idc相關(guān)的不同部門的代表;所有的信息安全職責(zé)有明確成文的規(guī)定;對(duì)新信息處理設(shè)施,要有管理授權(quán)過程。

2.1.2保密協(xié)議

idc所有員工須簽署保密協(xié)議,保密內(nèi)容涵蓋idc內(nèi)部敏感信息;保密協(xié)議條款每年至少評(píng)審一次。

2.1.3權(quán)威部門與利益相關(guān)團(tuán)體的聯(lián)系

與相關(guān)權(quán)威部門(包括,公安部門、消防部門和監(jiān)管部門)建立溝通管道;與安全專家組、專業(yè)協(xié)會(huì)等相關(guān)團(tuán)體進(jìn)行溝通。

2.1.4獨(dú)立評(píng)審

參考“信息安全管理體系要求”第5和第8條關(guān)于管理評(píng)審、內(nèi)部審核的要求,進(jìn)行獨(dú)立的評(píng)審。

審核員不能審核評(píng)審自己的工作;評(píng)審結(jié)果交管理層審閱。

2.2 外方管理

2.2.1外部第三方的相關(guān)風(fēng)險(xiǎn)的識(shí)別

將外部第三方(設(shè)備維護(hù)商、服務(wù)商、顧問、外包方臨時(shí)人員、實(shí)習(xí)學(xué)生等)對(duì)idc信息處理設(shè)施或信息納入風(fēng)險(xiǎn)評(píng)估過程,考慮內(nèi)容應(yīng)包括:需要訪問的信息處理設(shè)施、訪問類型(物理、邏輯、網(wǎng)絡(luò))、涉及信息的價(jià)值和敏感性,及對(duì)業(yè)務(wù)運(yùn)行的關(guān)鍵程度、訪問控制等相關(guān)因素。

建立外部第三方信息安全管理相關(guān)管理制度與流程。

2.2.2客戶有關(guān)的安全問題

針對(duì)客戶信息資產(chǎn)的保護(hù),根據(jù)合同以及相關(guān)法律、法規(guī)要求,進(jìn)行恰當(dāng)?shù)谋Wo(hù)。

2.2.3處理第三方協(xié)議中的安全問題

涉及訪問、處理、交流(或管理)idc及idc客戶的信息或信息處理設(shè)施的第三方協(xié)議,需涵蓋所有相關(guān)的安全要求。

3、信息資產(chǎn)管理

3.1 資產(chǎn)管理職責(zé)

3.1.1資產(chǎn)清單與責(zé)任人

idc對(duì)所有信息資產(chǎn)度進(jìn)行識(shí)別,將所有重要資產(chǎn)都進(jìn)行登記、建立清單文件并加以維護(hù)。

idc中所有信息和信息處理設(shè)施相關(guān)重要資產(chǎn)需指定責(zé)任人。

3.1.2資產(chǎn)使用

指定信息與信息處理設(shè)施使用相關(guān)規(guī)則,形成了文件并加以實(shí)施。

3.2 信息資產(chǎn)分類

3.2.1資產(chǎn)分類管理

根據(jù)信息資產(chǎn)對(duì)idc業(yè)務(wù)的價(jià)值、法律要求、敏感性和關(guān)鍵性進(jìn)行分類,建立一個(gè)信息分類指南。

信息分類指南應(yīng)涵蓋外來的信息資產(chǎn),尤其是來自客戶的信息資產(chǎn)。

3.2.2信息的標(biāo)記和處理

按照idc所采納的分類指南建立和實(shí)施一組合適的信息標(biāo)記和處理程序。

4、人力資源安全

這里的人員包括idc雇員、承包方人員和第三方等相關(guān)人員。

4.1信息安全角色與職責(zé)

人員職責(zé)說明體現(xiàn)信息安全相關(guān)角色和要求。

4.2背景調(diào)查

人員任職前根據(jù)職責(zé)要求和崗位對(duì)信息安全的要求,采取必要的背景驗(yàn)證。

4.3雇用的條款和條件

人員雇傭后,應(yīng)簽署必要的合同,明確雇傭的條件和條款,并包含信息安全相關(guān)要求。

4.4信息安全意識(shí)、教育和培訓(xùn)

入職新員工培訓(xùn)應(yīng)包含idc信息安全相關(guān)內(nèi)容。

至少每年一次對(duì)人員進(jìn)行信息安全意識(shí)培訓(xùn)。

4.5安全違紀(jì)處理

針對(duì)安全違規(guī)的人員,建立正式的紀(jì)律處理程序。

4.6雇傭的終止與變更

idc應(yīng)清晰規(guī)定和分配雇用終止或雇用變更的職責(zé);雇傭協(xié)議終止于變更時(shí),及時(shí)收回相關(guān)信息資產(chǎn),并調(diào)整或撤銷相關(guān)訪問控制權(quán)限。

5、物理與環(huán)境安全

5.1 安全區(qū)域

5.1.1邊界安全與出入口控制

根據(jù)邊界內(nèi)資產(chǎn)的安全要求和風(fēng)險(xiǎn)評(píng)估的結(jié)果對(duì)idc物理區(qū)域進(jìn)行分區(qū)、分級(jí)管理,不同區(qū)域邊界與出入口需建立卡控制的入口或有人管理的接待臺(tái)。

入侵檢測(cè)與報(bào)警系統(tǒng)覆蓋所有門窗和出入口,并定期檢測(cè)入侵檢測(cè)系統(tǒng)的有效性。

機(jī)房大樓應(yīng)有7×24小時(shí)的專業(yè)保安人員,出入大樓需登記或持有通行卡。

機(jī)房安全出口不少于兩個(gè),且要保持暢通,不可放置雜物。

5星級(jí)idc:出入記錄至少保存6個(gè)月,視頻監(jiān)控至少保存1個(gè)月。

4星級(jí)idc:出入記錄至少保存6個(gè)月,視頻監(jiān)控至少保存1個(gè)月。

5.1.2 idc機(jī)房環(huán)境安全

記錄訪問者進(jìn)入和離開idc的日期和時(shí)間,所有的訪問者要需要經(jīng)過授權(quán)。

建立訪客控制程序,對(duì)服務(wù)商等外部人員實(shí)現(xiàn)有效管控。

所有員工、服務(wù)商人員和第三方人員以及所有訪問者進(jìn)入idc要佩帶某種形式的可視標(biāo)識(shí),已實(shí)現(xiàn)明顯的區(qū)分。外部人員進(jìn)入idc后,需全程監(jiān)控。

5.1.3防范外部威脅和環(huán)境威脅

idc對(duì)火災(zāi)、洪水、地震、爆炸、社會(huì)動(dòng)蕩和其他形式的自然或人為災(zāi)難引起的破壞建立足夠的防范控制措施;危險(xiǎn)或易燃材料應(yīng)在遠(yuǎn)離idc存放;備份設(shè)備和備份介質(zhì)的存放地點(diǎn)應(yīng)與idc超過10公里的距離。

機(jī)房內(nèi)應(yīng)嚴(yán)格執(zhí)行消防安全規(guī)定,所有門窗、地板、窗簾、飾物、桌椅、柜子等材料、設(shè)施都應(yīng)采用防火材料。

5.1.4公共訪問區(qū)和交接區(qū)

為了避免未授權(quán)訪問,訪問點(diǎn)(如交接區(qū)和未授權(quán)人員可以進(jìn)入的其它地點(diǎn))需進(jìn)行適當(dāng)?shù)陌踩刂?設(shè)備貨物交接區(qū)要與信息處理設(shè)施隔開。

5.2 設(shè)備安全

5.2.1設(shè)備安全

設(shè)備盡量安置在可減少未授權(quán)訪問的適當(dāng)?shù)攸c(diǎn);對(duì)于處理敏感數(shù)據(jù)的信息處理設(shè)施,盡量安置在可限制觀測(cè)的位置;對(duì)于需要特殊保護(hù)的設(shè)備,要進(jìn)行適當(dāng)隔離;對(duì)信息處理設(shè)施的運(yùn)行有負(fù)面影響的環(huán)境條件(包括溫度和濕度),要進(jìn)行實(shí)時(shí)進(jìn)行監(jiān)視。

5.2.2支持性設(shè)備安全

支持性設(shè)施(例如電、供水、排污、加熱/通風(fēng)和空調(diào)等)應(yīng)定期檢查并適當(dāng)?shù)臏y(cè)試以確保他們的功能,減少由于他們的故障或失效帶來的風(fēng)險(xiǎn)。

實(shí)現(xiàn)多路供電,以避免供電的單一故障點(diǎn)。

5.2.3線纜安全

應(yīng)保證傳輸數(shù)據(jù)或支持信息服務(wù)的電源布纜和通信布纜免受竊聽或損壞。

電源電纜要與通信電纜分開;各種線纜能通過標(biāo)識(shí)加以區(qū)分,并對(duì)線纜的訪問加以必要的訪問控制。

線纜標(biāo)簽必須采用防水標(biāo)簽紙和標(biāo)簽打印機(jī)進(jìn)行正反面打印(或者打印兩張進(jìn)行粘貼),標(biāo)簽長度應(yīng)保證至少能夠纏繞電纜一圈或一圈半,打印字符必須清晰可見,打印內(nèi)容應(yīng)簡潔明了,容易理解。標(biāo)簽的標(biāo)示必須清晰、簡潔、準(zhǔn)確、統(tǒng)一,標(biāo)簽打印應(yīng)當(dāng)前后和上下排對(duì)齊。

5.2.4設(shè)備維護(hù)

設(shè)備需按照供應(yīng)商推薦的服務(wù)時(shí)間間隔和說明書,進(jìn)行正確維護(hù);設(shè)備維護(hù)由已授權(quán)人員執(zhí)行,并保存維護(hù)記錄1年。

5.2.5組織場(chǎng)所外的設(shè)備安全

應(yīng)對(duì)組織場(chǎng)所的設(shè)備采取安全措施,要考慮工作在組織場(chǎng)所以外的不同風(fēng)險(xiǎn)。

5.2.6設(shè)備的安全處置或再利用

包含儲(chǔ)存介質(zhì)的設(shè)備的所有項(xiàng)目應(yīng)進(jìn)行檢查,以確保在銷毀之前,任何敏感信息和注冊(cè)軟件已被刪除或安全重寫。

5.2.7資產(chǎn)的移動(dòng)

設(shè)備、信息或軟件在授權(quán)之前不應(yīng)帶出組織場(chǎng)所,設(shè)置設(shè)備移動(dòng)的時(shí)間限制,并在返還時(shí)執(zhí)行符合性檢查;對(duì)設(shè)備做出移出記錄,當(dāng)返回時(shí),要做出送回記錄。

6、通信和操作管理

6.1 運(yùn)行程序和職責(zé)

6.1.1運(yùn)行操作程序文件化

運(yùn)行操作程序文件化并加以保持,并方便相關(guān)使用人員的訪問。

6.1.2變更管理

對(duì)信息處理設(shè)施和系統(tǒng)的變更是否受控,并考慮:重大變更的標(biāo)識(shí)和記錄;變更的策劃和測(cè)試;對(duì)這種變更的潛在影響的評(píng)估,包括安全影響;對(duì)建議變更的正式批準(zhǔn)程序;向所有有關(guān)人員傳達(dá)變更細(xì)節(jié);返回程序,包括從不成功變更和未預(yù)料事態(tài)中退出和恢復(fù)的程序與職責(zé)。

6.1.3職責(zé)分離

各類責(zé)任及職責(zé)范圍應(yīng)加以分割,以降低未授權(quán)或無意識(shí)的修改或者不當(dāng)使用組織資產(chǎn)的機(jī)會(huì)。

6.1.4開發(fā)設(shè)施、測(cè)試設(shè)施和運(yùn)行設(shè)施的分離

開發(fā)、測(cè)試和運(yùn)行設(shè)施應(yīng)分離,以減少未授權(quán)訪問或改變運(yùn)行系統(tǒng)的風(fēng)險(xiǎn)。

6.2 第三方服務(wù)交付管理

6.2.1服務(wù)交付

應(yīng)確保第三方實(shí)施、運(yùn)行和保持包含在第三方服務(wù)交付協(xié)議中的安全控制措施、服務(wù)定義和交付水準(zhǔn)。

idc應(yīng)確保第三方保持足夠的服務(wù)能力和可使用的計(jì)劃以確保商定的服務(wù)在大的服務(wù)故障或?yàn)?zāi)難后繼續(xù)得以保持。

6.2.2第三方服務(wù)的監(jiān)視和評(píng)審

應(yīng)定期監(jiān)視和評(píng)審由第三方提供的服務(wù)、報(bào)告和記錄,審核也應(yīng)定期執(zhí)行,并留下記錄。

6.2.3第三方服務(wù)的變更管理

應(yīng)管理服務(wù)提供的變更,包括保持和改進(jìn)現(xiàn)有的信息安全方針策略、程序和控制措施,要考慮業(yè)務(wù)系統(tǒng)和涉及過程的關(guān)鍵程度及風(fēng)險(xiǎn)的再評(píng)估

6.3系統(tǒng)規(guī)劃和驗(yàn)收

6.3.1容量管理

idc各系統(tǒng)資源的使用應(yīng)加以監(jiān)視、調(diào)整,并做出對(duì)于未來容量要求的預(yù)測(cè),以確保擁有所需的系統(tǒng)性能。

系統(tǒng)硬件系統(tǒng)環(huán)境的功能、性能和容量要滿足idc業(yè)務(wù)處理的和存貯設(shè)備的平均使用率宜控制在75%以內(nèi)。

網(wǎng)絡(luò)設(shè)備的處理器和內(nèi)存的平均使用率應(yīng)控制在75%以內(nèi)。

6.3.2系統(tǒng)驗(yàn)收

建立對(duì)新信息系統(tǒng)、升級(jí)及新版本的驗(yàn)收準(zhǔn)則,并且在開發(fā)中和驗(yàn)收前對(duì)系統(tǒng)進(jìn)行適當(dāng)?shù)臏y(cè)試。

6.4防范惡意代碼和移動(dòng)代碼

6.4.1對(duì)惡意代碼的控制措施

實(shí)施惡意代碼的監(jiān)測(cè)、預(yù)防和恢復(fù)的控制措施,以及適當(dāng)?shù)奶岣哂脩舭踩庾R(shí)的程序

6.4.2對(duì)移動(dòng)代碼的控制措施

當(dāng)授權(quán)使用移動(dòng)代碼時(shí),其配置確保授權(quán)的移動(dòng)代碼按照清晰定義的安全策略運(yùn)行,應(yīng)阻止執(zhí)行未授權(quán)的移動(dòng)代碼。

6.5 備份

6.5.1備份

應(yīng)按照客戶的要求以及已設(shè)的備份策略,定期備份和測(cè)試信息和軟件。各個(gè)系統(tǒng)的備份安排應(yīng)定期測(cè)試以確保他們滿足業(yè)務(wù)連續(xù)性計(jì)劃的要求。對(duì)于重要的系統(tǒng),備份安排應(yīng)包括在發(fā)生災(zāi)難時(shí)恢復(fù)整個(gè)系統(tǒng)所必需的所有系統(tǒng)信息、應(yīng)用和數(shù)據(jù)。

應(yīng)確定最重要業(yè)務(wù)信息的保存周期以及對(duì)要永久保存的檔案拷貝的任何要求。

6.6 網(wǎng)絡(luò)安全管理

6.6.1網(wǎng)絡(luò)控制

為了防止使用網(wǎng)絡(luò)時(shí)發(fā)生的威脅和維護(hù)系統(tǒng)與應(yīng)用程序的安全,網(wǎng)絡(luò)要充分受控;網(wǎng)絡(luò)的運(yùn)行職責(zé)與計(jì)算機(jī)系統(tǒng)的運(yùn)行職責(zé)實(shí)現(xiàn)分離;敏感信息在公用網(wǎng)絡(luò)上傳輸時(shí),考慮足夠的加密和訪問控制措施。

6.6.2網(wǎng)絡(luò)服務(wù)的安全

網(wǎng)絡(luò)服務(wù)(包括接入服務(wù)、私有網(wǎng)絡(luò)服務(wù)、增值網(wǎng)絡(luò)和受控的網(wǎng)絡(luò)安全解決方案,例如防火墻和入侵檢測(cè)系統(tǒng)等)應(yīng)根據(jù)安全需求,考慮如下安全控制措施:為網(wǎng)絡(luò)服務(wù)應(yīng)用的安全技術(shù),例如認(rèn)證、加密和網(wǎng)絡(luò)連接控制;按照安全和網(wǎng)絡(luò)連接規(guī)則,網(wǎng)絡(luò)服務(wù)的安全連接需要的技術(shù)參數(shù);若需要,網(wǎng)絡(luò)服務(wù)使用程序,以限制對(duì)網(wǎng)絡(luò)服務(wù)或應(yīng)用的訪問。

6.7 介質(zhì)管理

6.7 .1可移動(dòng)介質(zhì)的管理

建立適當(dāng)?shù)目梢苿?dòng)介質(zhì)的管理程序,規(guī)范可移動(dòng)介質(zhì)的管理。

可移動(dòng)介質(zhì)包括磁帶、磁盤、閃盤、可移動(dòng)硬件驅(qū)動(dòng)器、cd、dvd和打印的介質(zhì)

6.7 .2介質(zhì)的處置

不再需要的介質(zhì),應(yīng)使用正式的程序可靠并安全地處置。保持審計(jì)蹤跡,保留敏感信息的處置記錄。

6.7 .3信息處理程序

建立信息的處理及存儲(chǔ)程序,以防止信息的未授權(quán)的泄漏或不當(dāng)使用。

包含信息的介質(zhì)在組織的物理邊界以外運(yùn)送時(shí),應(yīng)防止未授權(quán)的訪問、不當(dāng)使用或毀壞。

6.8 信息交換

6.8.1信息交換策略和程序

為了保護(hù)通過使用各種類型的通信設(shè)施進(jìn)行信息交換,是否有正式的信息交換方針、程序和控制措施。

6.8.2外方信息交換協(xié)議

在組織和外方之間進(jìn)行信息/軟件交換時(shí),是否有交換協(xié)議。

6.8.3電子郵件、應(yīng)用系統(tǒng)的信息交換與共享

建立適當(dāng)?shù)目刂拼胧?保護(hù)電子郵件的安全;為了保護(hù)相互連接的業(yè)務(wù)信息系統(tǒng)的信息,開發(fā)與實(shí)施相關(guān)的方針和程序。

6.9 監(jiān)控

6.9.1審計(jì)日志

審計(jì)日志需記錄用戶活動(dòng)、異常事件和信息安全事件;為了幫助未來的調(diào)查和訪問控制監(jiān)視,審計(jì)日志至少應(yīng)保存1年。

6.9.2監(jiān)視系統(tǒng)的使用

應(yīng)建立必要的信息處理設(shè)施的監(jiān)視使用程序,監(jiān)視活動(dòng)的結(jié)果應(yīng)定期評(píng)審。

6.9.3日志信息的保護(hù)

記錄日志的設(shè)施和日志信息應(yīng)加以保護(hù),以防止篡改和未授權(quán)的訪問。

6.9.4管理員和操作員日志

系統(tǒng)管理員和系統(tǒng)操作員活動(dòng)應(yīng)記入日志。系統(tǒng)管理員與系統(tǒng)操作員無權(quán)更改或刪除日志。

6.9.5故障日志

與信息處理或通信系統(tǒng)的問題有關(guān)的用戶或系統(tǒng)程序所報(bào)告的故障要加以記錄、分析,并采取適當(dāng)?shù)拇胧?/p>

6.9.6時(shí)鐘同步

一個(gè)安全域內(nèi)的所有相關(guān)信息處理設(shè)施的時(shí)鐘應(yīng)使用已設(shè)的精確時(shí)間源進(jìn)行同步。

5星級(jí)idc各計(jì)算機(jī)系統(tǒng)的時(shí)鐘與標(biāo)準(zhǔn)時(shí)間的誤差不超過10秒。

4星級(jí)idc各計(jì)算機(jī)系統(tǒng)的時(shí)鐘與標(biāo)準(zhǔn)時(shí)間的誤差不超過25秒。

7、訪問控制

7.1用戶訪問管理

應(yīng)有正式的用戶注冊(cè)及注銷程序,來授權(quán)和撤銷對(duì)所有信息系統(tǒng)及服務(wù)的訪問。

應(yīng)限制和控制特殊權(quán)限的分配及使用;應(yīng)通過正式的管理過程控制口令的分配,確??诹畎踩?管理層應(yīng)定期使用正式過程對(duì)用戶的訪問權(quán)進(jìn)行復(fù)查。

7.2用戶職責(zé)

建立指導(dǎo)用戶選擇和使用口令的指南規(guī)定,使用戶在選擇及使用口令時(shí),遵循良好的安全習(xí)慣。

用戶應(yīng)確保無人值守的用戶設(shè)備有適當(dāng)?shù)谋Wo(hù),防止未授權(quán)的訪問。

建立清空桌面和屏幕策略,采取清空桌面上文件、可移動(dòng)存儲(chǔ)介質(zhì)的策略和清空信息處理設(shè)施屏幕的策略,idc并定期組織檢查效果。

7.3網(wǎng)絡(luò)訪問控制

建立訪問控制策略,確保用戶應(yīng)僅能訪問已獲專門授權(quán)使用的服務(wù)。

應(yīng)使用安全地鑒別方法以控制遠(yuǎn)程用戶的訪問,例如口令+證書。

對(duì)于診斷和配置端口的物理和邏輯訪問應(yīng)加以控制,防止未授權(quán)訪問。

根據(jù)安全要求,應(yīng)在網(wǎng)絡(luò)中劃分安全域,以隔離信息服務(wù)、用戶及信息系統(tǒng);對(duì)于共享的網(wǎng)絡(luò),特別是越過組織邊界的網(wǎng)絡(luò),用戶的聯(lián)網(wǎng)能力應(yīng)按照訪問控制策略和業(yè)務(wù)應(yīng)用要求加以限制,并建立適當(dāng)?shù)穆酚煽刂拼胧?/p>

7.4操作系統(tǒng)訪問控制

建立一個(gè)操作系統(tǒng)安全登錄程序,防止未授權(quán)訪問;所有用戶應(yīng)有唯一的、專供其個(gè)人使用的標(biāo)識(shí)符(用戶id),應(yīng)選擇一種適當(dāng)?shù)蔫b別技術(shù)證實(shí)用戶所宣稱的身份。

可能超越系統(tǒng)和應(yīng)用程序控制的管理工具的使用應(yīng)加以限制并嚴(yán)格控制。

不活動(dòng)會(huì)話應(yīng)在一個(gè)設(shè)定的休止期后關(guān)閉;使用聯(lián)機(jī)時(shí)間的限制,為高風(fēng)險(xiǎn)應(yīng)用程序提供額外的安全。

7.5應(yīng)用和信息訪問控制

用戶和支持人員對(duì)信息和應(yīng)用系統(tǒng)功能的訪問應(yīng)依照已確定的訪問控制策略加以限制。

敏感系統(tǒng)應(yīng)考慮系統(tǒng)隔離,使用專用的(或孤立的)計(jì)算機(jī)環(huán)境。

7.6移動(dòng)計(jì)算和遠(yuǎn)程工作

應(yīng)有正式策略并且采用適當(dāng)?shù)陌踩胧?以防范使用移動(dòng)計(jì)算和通信設(shè)施時(shí)所造成的風(fēng)險(xiǎn)。

通過網(wǎng)絡(luò)遠(yuǎn)程訪問idc,需在通過授權(quán)的情況下對(duì)用戶進(jìn)行認(rèn)證并對(duì)通信內(nèi)容進(jìn)行加密。

8、信息系統(tǒng)獲取、開發(fā)和維護(hù)

8.1安全需求分析和說明

在新的信息系統(tǒng)或增強(qiáng)已有信息系統(tǒng)的業(yè)務(wù)需求陳述中,應(yīng)規(guī)定對(duì)安全控制措施的要求。

8.2信息處理控制

輸入應(yīng)用系統(tǒng)的數(shù)據(jù)應(yīng)加以驗(yàn)證,以確保數(shù)據(jù)是正確且恰當(dāng)?shù)摹?/p>

驗(yàn)證檢查應(yīng)整合到應(yīng)用中,以檢查由于處理的錯(cuò)誤或故意的行為造成的信息的訛誤。

通過控制措施,確保信息在處理過程中的完整性,并對(duì)處理結(jié)果進(jìn)行驗(yàn)證。

8.3密碼控制

應(yīng)開發(fā)和實(shí)施使用密碼控制措施來保護(hù)信息的策略,并保證密鑰的安全使用。

8.4系統(tǒng)文件的安全

應(yīng)有程序來控制在運(yùn)行系統(tǒng)上安裝軟件;試數(shù)據(jù)應(yīng)認(rèn)真地加以選擇、保護(hù)和控制;應(yīng)限制訪問程序源代碼。

8.5開發(fā)過程和支持過程中的安全

建立變更控制程序控制變更的實(shí)施;當(dāng)操作系統(tǒng)發(fā)生變更后,應(yīng)對(duì)業(yè)務(wù)的關(guān)鍵應(yīng)用進(jìn)行評(píng)審和測(cè)試,以確保對(duì)組織的運(yùn)行和安全沒有負(fù)面影響。

idc應(yīng)管理和監(jiān)視外包軟件的開發(fā)。

8.6技術(shù)脆弱性管理

應(yīng)及時(shí)得到現(xiàn)用信息系統(tǒng)技術(shù)脆弱性的信息,評(píng)價(jià)組織對(duì)這些脆弱性的暴露程度,并采取適當(dāng)?shù)拇胧﹣硖幚硐嚓P(guān)的風(fēng)險(xiǎn)。

9、信息安全事件管理

9.1報(bào)告信息安全事態(tài)和弱點(diǎn)

建立正式的idc信息安全事件報(bào)告程序,并形成文件。

建立適當(dāng)?shù)某绦?保證信息安全事態(tài)應(yīng)該盡可能快地通過適當(dāng)?shù)墓芾砬肋M(jìn)行報(bào)告,要求員工、承包方人員和第三方人員記錄并報(bào)告他們觀察到的或懷疑的任何系統(tǒng)或服務(wù)的安全弱點(diǎn)。

9.2職責(zé)和程序

應(yīng)建立管理職責(zé)和架構(gòu),以確保能對(duì)信息安全事件做出快速、有效和有序的響應(yīng)。

9.3對(duì)信息安全事件的總結(jié)和證據(jù)的收集

建立一套機(jī)制量化和監(jiān)視信息安全事件的類型、數(shù)量和代價(jià),并且當(dāng)一個(gè)信息安全事件涉及到訴訟(民事的或刑事的),需要進(jìn)一步對(duì)個(gè)人或組織進(jìn)行起訴時(shí),應(yīng)收集、保留和呈遞證據(jù),以使證據(jù)符合相關(guān)訴訟管轄權(quán)。

10、業(yè)務(wù)連續(xù)性管理

10.1業(yè)務(wù)連續(xù)性計(jì)劃

建立和維持一個(gè)用于整個(gè)組織的業(yè)務(wù)連續(xù)性計(jì)劃,通過使用預(yù)防和恢復(fù)控制措施,將對(duì)組織的影響減少到最低,并從信息資產(chǎn)的損失中恢復(fù)到可接受的程度。

10.2業(yè)務(wù)連續(xù)性和風(fēng)險(xiǎn)評(píng)估

通過恰當(dāng)?shù)某绦?識(shí)別能引起idc業(yè)務(wù)過程中斷的事態(tài)(例如,設(shè)備故障、人為錯(cuò)誤、盜竊、火災(zāi)、自然災(zāi)害和恐怖行為等),這種中斷發(fā)生的概率和影響,以及它們對(duì)信息安全所造成的后果。

業(yè)務(wù)資源與過程責(zé)任人參與業(yè)務(wù)連續(xù)性風(fēng)險(xiǎn)評(píng)估。

10.3制定和實(shí)施包括信息安全的連續(xù)性計(jì)劃

建立業(yè)務(wù)運(yùn)行恢復(fù)計(jì)劃,以使關(guān)鍵業(yè)務(wù)過程在中斷或發(fā)生故障后,能在規(guī)定的水準(zhǔn)與規(guī)定的時(shí)間范圍恢復(fù)運(yùn)行

10.4測(cè)試、維護(hù)和再評(píng)估業(yè)務(wù)連續(xù)性計(jì)劃

業(yè)務(wù)連續(xù)性計(jì)劃應(yīng)定期測(cè)試和更新,以確保其及時(shí)性和有效性。

定期測(cè)試及更新業(yè)務(wù)連續(xù)性計(jì)劃(bcp)/災(zāi)難恢復(fù)計(jì)劃(drp),并對(duì)員工進(jìn)行培訓(xùn);定期對(duì)idc的風(fēng)險(xiǎn)進(jìn)行審核和管理評(píng)審,及時(shí)發(fā)現(xiàn)潛在的災(zāi)難和安全失效。

5星級(jí)idc:至少每年一次測(cè)試及更新;bcp/drp,并對(duì)員工進(jìn)行培訓(xùn); 至少每年一次對(duì)idc的風(fēng)險(xiǎn)進(jìn)行審核和管理評(píng)審,及時(shí)發(fā)現(xiàn)潛在的災(zāi)難和安全失效。

4星級(jí)idc:至少每年一次測(cè)試及更新;bcp/drp,并對(duì)員工進(jìn)行培訓(xùn);至少每年一次對(duì)idc的風(fēng)險(xiǎn)進(jìn)行審核和管理評(píng)審,及時(shí)發(fā)現(xiàn)潛在的災(zāi)難和安全失效。

11、符合性

11.1可用法律、法規(guī)的識(shí)別

idc所有相關(guān)的法令、法規(guī)和合同要求,以及為滿足這些要求組織所采用的方法,應(yīng)加以明確地定義、收集和跟蹤,并形成文件并保持更新。

11.2知識(shí)產(chǎn)權(quán)

應(yīng)實(shí)施適當(dāng)?shù)某绦?以確保在使用具有知識(shí)產(chǎn)權(quán)的材料和具有所有權(quán)的軟件產(chǎn)品時(shí),符合法律、法規(guī)和合同的要求。

11.3保護(hù)組織的記錄

應(yīng)防止重要的記錄遺失、毀壞和偽造,以滿足法令、法規(guī)、合同和業(yè)務(wù)的要求。

11.4技術(shù)符合性檢查

定期地對(duì)信息系統(tǒng)進(jìn)行安全實(shí)施標(biāo)準(zhǔn)符合檢查,由具有勝任能力的已授權(quán)的人員執(zhí)行,或在他們的監(jiān)督下執(zhí)行。

11.5數(shù)據(jù)保護(hù)和個(gè)人信息的隱私

應(yīng)依照相關(guān)的法律、法規(guī)和合同條款的要求,確保數(shù)據(jù)保護(hù)和隱私。

第5篇 數(shù)據(jù)安全管理規(guī)范

一. 概述

數(shù)據(jù)信息安全,顧名思義就是要保護(hù)數(shù)據(jù)信息免受威脅的影響,從而確保業(yè)務(wù)平臺(tái)的連續(xù)性,縮減業(yè)務(wù)平臺(tái)有可能面臨的風(fēng)險(xiǎn),為整個(gè)業(yè)務(wù)平臺(tái)部門的長期正常運(yùn)行提供強(qiáng)有力的保障。

為加強(qiáng)數(shù)據(jù)信息的安全管理,保證數(shù)據(jù)信息的可用性、完整性、機(jī)密性,特制定本規(guī)范。

二. 數(shù)據(jù)信息安全管理制度

2.1 數(shù)據(jù)信息安全存儲(chǔ)要求

數(shù)據(jù)信息存儲(chǔ)介質(zhì)包括:紙質(zhì)文檔、語音或其錄音、輸出報(bào)告、硬盤、磁帶、光存儲(chǔ)介質(zhì)。

存儲(chǔ)介質(zhì)管理須符合以下規(guī)定:

包含重要、敏感或關(guān)鍵數(shù)據(jù)信息的移動(dòng)式存儲(chǔ)介質(zhì)須專人值守。

刪除可重復(fù)使用存儲(chǔ)介質(zhì)上的機(jī)密及絕密數(shù)據(jù)時(shí),為了避免在可移動(dòng)介質(zhì)上遺留信息,應(yīng)該對(duì)介質(zhì)進(jìn)行消磁或徹底的格式化,或者使用專用的工具在存儲(chǔ)區(qū)域填入無用的信息進(jìn)行覆蓋。

任何存儲(chǔ)媒介入庫或出庫需經(jīng)過授權(quán),并保留相應(yīng)記錄,方便審計(jì)跟蹤。

2.2 數(shù)據(jù)信息傳輸安全要求

在對(duì)數(shù)據(jù)信息進(jìn)行傳輸時(shí),應(yīng)該在風(fēng)險(xiǎn)評(píng)估的基礎(chǔ)上采用合理的加密技術(shù),選擇和應(yīng)用加密技術(shù)時(shí),應(yīng)符合以下規(guī)范:

必須符合國家有關(guān)加密技術(shù)的法律法規(guī);

根據(jù)風(fēng)險(xiǎn)評(píng)估確定保護(hù)級(jí)別,并以此確定加密算法的類型、屬性,以及所用密鑰的長度;

聽取專家的建議,確定合適的保護(hù)級(jí)別,選擇能夠提供所需保護(hù)的合適的工具。

機(jī)密和絕密信息在存儲(chǔ)和傳輸時(shí)必須加密,加密方式可以分為:對(duì)稱加密和不對(duì)稱加密。

機(jī)密和絕密數(shù)據(jù)的傳輸過程中必須使用數(shù)字簽名以確保信息的不可否認(rèn)性,使用數(shù)字簽名時(shí)應(yīng)符合以下規(guī)范:

充分保護(hù)私鑰的機(jī)密性,防止竊取者偽造密鑰持有人的簽名。

采取保護(hù)公鑰完整性的安全措施,例如使用公鑰證書;

確定簽名算法的類型、屬性以及所用密鑰長度;

用于數(shù)字簽名的密鑰應(yīng)不同于用來加密內(nèi)容的密鑰。

2.3 數(shù)據(jù)信息安全等級(jí)變更要求

數(shù)據(jù)信息安全等級(jí)經(jīng)常需要變更.一般地,數(shù)據(jù)信息安全等級(jí)變更需要由數(shù)據(jù)資產(chǎn)的所有者進(jìn)行,然后改變相應(yīng)的分類并告知信息安全負(fù)責(zé)人進(jìn)行備案.。對(duì)于數(shù)據(jù)信息的安全等級(jí),應(yīng)每年進(jìn)行評(píng)審,只要實(shí)際情況允許,就進(jìn)行數(shù)據(jù)信息安全等級(jí)遞減,這樣可以降低數(shù)據(jù)防護(hù)的成本,并增加數(shù)據(jù)訪問的方便性。

2.4 數(shù)據(jù)信息安全管理職責(zé)

數(shù)據(jù)信息涉及各類人員的職責(zé)如下:

擁有者:擁有數(shù)據(jù)的所有權(quán);擁有對(duì)數(shù)據(jù)的處置權(quán)利;對(duì)數(shù)據(jù)進(jìn)行分類與分級(jí);指定數(shù)據(jù)資產(chǎn)的管理者/維護(hù)人;

管理者:被授權(quán)管理相關(guān)數(shù)據(jù)資產(chǎn);負(fù)責(zé)數(shù)據(jù)的日常維護(hù)和管理;

訪問者:在授權(quán)的范圍內(nèi)訪問所需數(shù)據(jù);確保訪問對(duì)象的機(jī)密性、完整性、可用性等;

三. 數(shù)據(jù)信息重要性評(píng)估

3.1 數(shù)據(jù)信息分級(jí)原則

分級(jí)合理性

數(shù)據(jù)信息和處理數(shù)據(jù)信息分級(jí)的系統(tǒng)輸應(yīng)當(dāng)仔細(xì)考慮分級(jí)范疇的數(shù)量以及使用這種分級(jí)所帶來的好處。過于復(fù)雜的分級(jí)規(guī)劃可能很累贅,而且使用和執(zhí)行起來也不經(jīng)濟(jì)實(shí)用。

分級(jí)周期性

數(shù)據(jù)信息的分級(jí)具有一定的保密期限.對(duì)于任何數(shù)據(jù)信息的分級(jí)都不一定自始至終固定不變,可按照一些預(yù)定的策略發(fā)生改變。如果把安全保護(hù)的分級(jí)劃定得過高就會(huì)導(dǎo)致不必要的業(yè)務(wù)開支。

3.2 數(shù)據(jù)信息分級(jí)

數(shù)據(jù)信息應(yīng)按照價(jià)值、法律要求及對(duì)組織的敏感程度和關(guān)鍵程度進(jìn)行分級(jí),分級(jí)等級(jí)如下:

等級(jí)

標(biāo)識(shí)

數(shù)據(jù)信息價(jià)值定義

5

很高

重要程度很高,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到非常嚴(yán)重的影響

4

重要程度較高,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到比較嚴(yán)重的影響

3

重要程度較高,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到中等程度的影響

2

重要程度較低,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到較低程度的影響

1

很低

重要程度都很低,其安全屬性破壞后可能導(dǎo)致系統(tǒng)受到很低程度的影響,甚至忽略不計(jì)

四. 數(shù)據(jù)信息完整性安全規(guī)范

數(shù)據(jù)信息完整性應(yīng)符合以下規(guī)范:

確保所采取的數(shù)據(jù)信息管理和技術(shù)措施以及覆蓋范圍的完整性。

應(yīng)能夠檢測(cè)到網(wǎng)絡(luò)設(shè)備操作系統(tǒng)、主機(jī)操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)和應(yīng)用系統(tǒng)的系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸過程中完整性受到破壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施;

應(yīng)能夠檢測(cè)到網(wǎng)絡(luò)設(shè)備操作系統(tǒng)、主機(jī)操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)和應(yīng)用系統(tǒng)的系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在存儲(chǔ)過程中完整性受到破壞,并在檢測(cè)到完整性錯(cuò)誤時(shí)采取必要的恢復(fù)措施;

具備完整的用戶訪問、處理、刪除數(shù)據(jù)信息的操作記錄能力,以備審計(jì)。

在數(shù)據(jù)信息時(shí),經(jīng)過不安全網(wǎng)絡(luò)的(例如internet網(wǎng)),需要對(duì)傳輸?shù)臄?shù)據(jù)信息提供完整性校驗(yàn)。

應(yīng)具備完善的權(quán)限管理策略,支持權(quán)限最小化原則、合理授權(quán)。

五. 數(shù)據(jù)信息保密性安全規(guī)范

數(shù)據(jù)信息保密性安全規(guī)范用于保障業(yè)務(wù)平臺(tái)重要業(yè)務(wù)數(shù)據(jù)信息的安全傳遞與處理應(yīng)用,確保數(shù)據(jù)信息能夠被安全、方便、透明的使用。為此,業(yè)務(wù)平臺(tái)應(yīng)采用加密等安全措施開展數(shù)據(jù)信息保密性工作:

應(yīng)采用加密效措施實(shí)現(xiàn)重要業(yè)務(wù)數(shù)據(jù)信息傳輸保密性;

應(yīng)采用加密實(shí)現(xiàn)重要業(yè)務(wù)數(shù)據(jù)信息存儲(chǔ)保密性;

加密安全措施主要分為密碼安全及密鑰安全。

5.1 密碼安全

密碼的使用應(yīng)該遵循以下原則:

不能將密碼寫下來,不能通過電子郵件傳輸;

不能使用缺省設(shè)置的密碼;

不能將密碼告訴別人;

如果系統(tǒng)的密碼泄漏了,必須立即更改;

密碼要以加密形式保存,加密算法強(qiáng)度要高,加密算法要不可逆;

系統(tǒng)應(yīng)該強(qiáng)制指定密碼的策略,包括密碼的最短有效期、最長有效期、最短長度、復(fù)雜性等;

如果需要特殊用戶的口令(比如說uni_下的oracle),要禁止通過該用戶進(jìn)行交互式登錄;

在要求較高的情況下可以使用強(qiáng)度更高的認(rèn)證機(jī)制,例如:雙因素認(rèn)證;

(要定時(shí)運(yùn)行密碼檢查器檢查口令強(qiáng)度,對(duì)于保存機(jī)密和絕密信息的系統(tǒng)應(yīng)該每周檢查一次口令強(qiáng)度;其它系統(tǒng)應(yīng)該每月檢查一次。

5.2 密鑰安全

密鑰管理對(duì)于有效使用密碼技術(shù)至關(guān)重要。密鑰的丟失和泄露可能會(huì)損害數(shù)據(jù)信息的保密性、重要性和完整性。因此,應(yīng)采取加密技術(shù)等措施來有效保護(hù)密鑰,以免密鑰被非法修改和破壞;還應(yīng)對(duì)生成、存儲(chǔ)和歸檔保存密鑰的設(shè)備采取物理保護(hù)。此外,必須使用經(jīng)過業(yè)務(wù)平臺(tái)部門批準(zhǔn)的加密機(jī)制進(jìn)行密鑰分發(fā),并記錄密鑰的分發(fā)過程,以便審計(jì)跟蹤,統(tǒng)一對(duì)密鑰、證書進(jìn)行管理。

密鑰的管理應(yīng)該基于以下流程:

密鑰產(chǎn)生:為不同的密碼系統(tǒng)和不同的應(yīng)用生成密鑰;

密鑰證書:生成并獲取密鑰證書;

密鑰分發(fā):向目標(biāo)用戶分發(fā)密鑰,包括在收到密鑰時(shí)如何將之激活;

密鑰存儲(chǔ):為當(dāng)前或近期使用的密鑰或備份密鑰提供安全存儲(chǔ),包括授權(quán)用戶如何訪問密鑰;

密鑰變更:包括密鑰變更時(shí)機(jī)及變更規(guī)則,處置被泄露的密鑰;

密鑰撤銷:包括如何收回或者去激活密鑰,如在密鑰已被泄露或者相關(guān)運(yùn)維操作員離開業(yè)務(wù)平臺(tái)部門時(shí)(在這種情況下,應(yīng)當(dāng)歸檔密鑰);

密鑰恢復(fù):作為業(yè)務(wù)平臺(tái)連續(xù)性管理的一部分,對(duì)丟失或破壞的密鑰進(jìn)行恢復(fù);

密鑰歸檔:歸檔密鑰,以用于歸檔或備份的數(shù)據(jù)信息;

密鑰銷毀:密鑰銷毀將刪除該密鑰管理下數(shù)據(jù)信息客體的所有記錄,將無法恢復(fù),因此,在密鑰銷毀前,應(yīng)確認(rèn)由此密鑰保護(hù)的數(shù)據(jù)信息不再需要。

六. 數(shù)據(jù)信息備份與恢復(fù)

6.1 數(shù)據(jù)信息備份要求

6.1.1 備份要求

數(shù)據(jù)信息備份應(yīng)采用性能可靠、不宜損壞的介質(zhì),如磁帶、光盤等。備份數(shù)據(jù)信息的物理介質(zhì)應(yīng)注明數(shù)據(jù)信息的來源、備份日期、恢復(fù)步驟等信息,并置于安全環(huán)境保管。

一般情況下對(duì)服務(wù)器和網(wǎng)絡(luò)安全設(shè)備的配置數(shù)據(jù)信息每月進(jìn)行一次的備份,當(dāng)進(jìn)行配置修改、系統(tǒng)版本升級(jí)、補(bǔ)丁安裝等操作前也要進(jìn)行備份;網(wǎng)絡(luò)設(shè)備配置文件在進(jìn)行版本升級(jí)前和配置修改后進(jìn)行備份。

運(yùn)維操作員應(yīng)確保對(duì)核心業(yè)務(wù)數(shù)據(jù)每日進(jìn)行增量備份,每周做一次包括數(shù)據(jù)信息的全備份。業(yè)務(wù)系統(tǒng)將進(jìn)行重大系統(tǒng)變更時(shí),應(yīng)對(duì)核心業(yè)務(wù)數(shù)據(jù)進(jìn)行數(shù)據(jù)信息的全備份。

6.1.2 備份執(zhí)行與記錄

備份執(zhí)行過程應(yīng)有詳細(xì)的規(guī)劃和記錄,包括備份主體、備份時(shí)間、備份策略、備份路徑、記錄介質(zhì)(類型)等。

6.2 備份恢復(fù)管理

運(yùn)維操作員應(yīng)根據(jù)不同業(yè)務(wù)系統(tǒng)實(shí)際擬定需要測(cè)試的備份數(shù)據(jù)信息以及測(cè)試的周期。

對(duì)于因設(shè)備故障、操作失誤等造成的一般故障,需要恢復(fù)部分設(shè)備上的備份數(shù)據(jù)信息,遵循異常事件處理流程,由運(yùn)維操作員負(fù)責(zé)恢復(fù)。

應(yīng)盡可能地定期檢查和測(cè)試備份介質(zhì)和備份信息,保持其可用性和完整性,并確保在規(guī)定的時(shí)間內(nèi)恢復(fù)系統(tǒng)。

應(yīng)確定重要業(yè)務(wù)信息的保存期以及其它需要永久保存的歸檔拷貝的保存期。

恢復(fù)程序應(yīng)定期接受檢查及測(cè)試,以確保在恢復(fù)操作程序所預(yù)定的時(shí)間內(nèi)完成。

恢復(fù)策略應(yīng)該根據(jù)數(shù)據(jù)信息的重要程度和引入新數(shù)據(jù)信息的頻率設(shè)定備份的頻率(如每日或每周、增量或整體)。

數(shù)據(jù)安全管理5篇

1前言煤炭企業(yè)屬于傳統(tǒng)的資源開采型企業(yè)。煤礦安全對(duì)煤炭企業(yè)影響巨大,安全工作在煤礦生產(chǎn)中占有重要地位,其管理好壞直接關(guān)系到煤炭企業(yè)的生存和發(fā)展。煤炭企業(yè)的安全管理是一項(xiàng)系統(tǒng)工程,涉及從煤礦建設(shè)、煤炭開采、生產(chǎn)加工到煤炭產(chǎn)品銷售的全過程。近幾年來,我國煤礦瓦斯爆炸、井下透水等事故頻頻發(fā)生,給人民的生命和國家財(cái)產(chǎn)造成了巨大的損失,嚴(yán)重影響了煤炭企業(yè)生產(chǎn)能力…
推薦度:
點(diǎn)擊下載文檔文檔為doc格式

相關(guān)數(shù)據(jù)信息

  • 數(shù)據(jù)安全管理5篇
  • 數(shù)據(jù)安全管理5篇10人關(guān)注

    1前言煤炭企業(yè)屬于傳統(tǒng)的資源開采型企業(yè)。煤礦安全對(duì)煤炭企業(yè)影響巨大,安全工作在煤礦生產(chǎn)中占有重要地位,其管理好壞直接關(guān)系到煤炭企業(yè)的生存和發(fā)展。煤炭企業(yè)的 ...[更多]

相關(guān)專題

安全管理熱門信息