第1篇 信息安全事件管理程序范本
1 目的
為建立一個(gè)適當(dāng)?shù)男畔踩录?、薄弱點(diǎn)和故障報(bào)告、反應(yīng)與處理機(jī)制,減少信息安全事件和故障所造成的損失,采取有效的糾正與預(yù)防措施,特制定本程序。
2 范圍
本程序適用于***業(yè)務(wù)信息安全事件的管理。
3 職責(zé)
3.1 信息安全管理流程負(fù)責(zé)人
確定信息安全目標(biāo)和方針;
確定信息安全管理組織架構(gòu)、角色和職責(zé)劃分;
負(fù)責(zé)信息安全小組之間的協(xié)調(diào),內(nèi)部和外部的溝通;
負(fù)責(zé)信息安全評(píng)審的相關(guān)事宜;
3.2 信息安全日常管理員
負(fù)責(zé)制定組織中的安全策略;
組織安全管理技術(shù)責(zé)任人進(jìn)行風(fēng)險(xiǎn)評(píng)估;
組織安全管理技術(shù)責(zé)任人制定信息安全改進(jìn)建議和控制措施;
編寫(xiě)風(fēng)險(xiǎn)改進(jìn)計(jì)劃;
3.3 信息安全管理技術(shù)責(zé)任人
負(fù)責(zé)信息安全日常監(jiān)控;
信息安全風(fēng)險(xiǎn)評(píng)估;
確定信息安全控制措施;
響應(yīng)并處理安全事件。
4 工作程序
4.1 信息安全事件定義與分類(lèi)
信息安全事件是指信息設(shè)備故障、線路故障、軟件故障、惡意軟件危害、人員故意破壞或工作失職等原因直接影響(后果)的。
造成下列影響(后果)之一的,均為一般信息安全事件。
a) ***秘密泄露;
b) 導(dǎo)致業(yè)務(wù)中斷兩小時(shí)以上;
c) 造成信息資產(chǎn)損失的火災(zāi);
d) 損失在一萬(wàn)元人民幣(含)以上的故障/事件。
造成下列影響(后果)之一的,屬于重大信息安全事件。
a) 組織機(jī)密泄露;
b) 導(dǎo)致業(yè)務(wù)中斷十小時(shí)以上;
c) 造成機(jī)房設(shè)備毀滅的火災(zāi);
d) 損失在十萬(wàn)元人民幣(含)以上的故障/事件。
4.2 信息安全事件管理流程
由信息安全管理負(fù)責(zé)人組織相關(guān)的運(yùn)維技術(shù)人員根據(jù)***對(duì)信息安全的要求,確認(rèn)代碼管理相關(guān)信息系統(tǒng)的安全需求;
對(duì)代碼管理相關(guān)信息系統(tǒng)進(jìn)行信息安全風(fēng)險(xiǎn)評(píng)估,預(yù)測(cè)風(fēng)險(xiǎn)類(lèi)型、風(fēng)險(xiǎn)發(fā)生的可能性、風(fēng)險(xiǎn)級(jí)別、潛在的業(yè)務(wù)影響,形成信息安全風(fēng)險(xiǎn)評(píng)估報(bào)告;
由信息安全日常管理員組織相關(guān)技術(shù)人員根據(jù)對(duì)根據(jù)風(fēng)險(xiǎn)評(píng)估的結(jié)果以及服務(wù)級(jí)別協(xié)議的安全需求,提出現(xiàn)階段的安全改進(jìn)建議,并提交至信息安全管理負(fù)責(zé)人進(jìn)行評(píng)估;若同意執(zhí)行安全改進(jìn)建議,則在變更管理的控制下實(shí)施安全建議;
信息安全日常管理員根據(jù)安全改進(jìn)之后的信息系統(tǒng)安全現(xiàn)狀提出具體的安全控制措施,形成風(fēng)險(xiǎn)處置計(jì)劃;
根據(jù)風(fēng)險(xiǎn)處置計(jì)劃,實(shí)施信息安全控制措施,盡可能的降低信息和業(yè)務(wù)風(fēng)險(xiǎn);
監(jiān)視信息系統(tǒng)的活動(dòng)并識(shí)別反常的活動(dòng)和安全事件,并記錄下來(lái),做初步的響應(yīng)和處理;評(píng)估安全漏洞和不符合安全要求的任何情況,并采取必要的糾正措施;
對(duì)發(fā)現(xiàn)的或已發(fā)生的信息安全事件,按照信息安全事件響應(yīng)程序進(jìn)行處理;
每年一次或在發(fā)生重大信息安全事件時(shí)進(jìn)行信息安全評(píng)審,分析信息安全事件的顯現(xiàn)趨勢(shì)、信息安全管理的改進(jìn)等信息,并形成風(fēng)險(xiǎn)改進(jìn)計(jì)劃,持續(xù)改進(jìn)信息系統(tǒng)安全。
4.3 信息安全事件事后處理措施
對(duì)于一般信息安全事件,在故障排除或采取必要措施后,相關(guān)信息安全管理職能部門(mén)會(huì)同事件責(zé)任部門(mén),對(duì)事件的原因、類(lèi)型、損失、責(zé)任進(jìn)行鑒定,形成《信息安全事件報(bào)告》,報(bào)信息安全管理者代表批準(zhǔn);對(duì)于重大信息安全事件的處理意見(jiàn)還應(yīng)上報(bào)信息安全管理委員會(huì)討論通過(guò)。
對(duì)于違反組織信息安全方針、程序安全規(guī)章所造成的信息安全事件責(zé)任者依據(jù)以下措施予以懲戒。
處罰方式:
一般安全事故,根據(jù)所造成的經(jīng)濟(jì)損失,由***辦公室通過(guò)郵件發(fā)出正式嚴(yán)重警告。
一年內(nèi)累計(jì)出現(xiàn)三次或三次以上的一般安全事故,報(bào)***領(lǐng)導(dǎo)批準(zhǔn)后進(jìn)行相應(yīng)懲罰,并在***進(jìn)行通報(bào)批評(píng)。
造成重大安全事故的,***有權(quán)將責(zé)任人調(diào)離原工作崗并給予相應(yīng)懲罰。
一年內(nèi)累計(jì)出現(xiàn)二次或二次以上的重大安全事故,***有權(quán)解除勞動(dòng)合同并依法追究法律責(zé)任。
如果屬于故意行為導(dǎo)致信息安全事故,***有權(quán)解除勞動(dòng)合同并依法追究法律責(zé)任。
對(duì)于信息安全事故責(zé)任人的處理結(jié)果由處理部門(mén)在***范圍內(nèi)予以通報(bào)。
負(fù)有信息安全事故處罰的各職能部門(mén)在確定實(shí)施處罰后,***室與被處罰部門(mén)溝通,確認(rèn)責(zé)任者及處罰方式并上報(bào)***領(lǐng)導(dǎo)。
信息安全管理職能部門(mén)要求事件責(zé)任部門(mén)制定糾正措施并實(shí)施,實(shí)施結(jié)果記錄在《信息安全事件報(bào)告》。
由信息安全管理職能部門(mén)對(duì)實(shí)施情況進(jìn)行跟蹤驗(yàn)證,驗(yàn)證結(jié)果記入《信息安全事件報(bào)告》。
4.4 報(bào)告信息安全薄弱點(diǎn)與預(yù)防措施
***與信息安全管理有關(guān)的所有員工發(fā)現(xiàn)信息安全薄弱點(diǎn)或潛在威脅均應(yīng)履行報(bào)告義務(wù)。
對(duì)以下行為應(yīng)給予獎(jiǎng)勵(lì):
及時(shí)發(fā)現(xiàn)非責(zé)任區(qū)信息安全隱患,該隱患足以導(dǎo)致信息安全事故的;
及時(shí)發(fā)現(xiàn)非責(zé)任區(qū)信息安全重大隱患,該隱患足以導(dǎo)致信息安全重大事故的;
及時(shí)發(fā)現(xiàn)并制止系統(tǒng)操作問(wèn)題以避免設(shè)備重大損失或人員死亡的;
及時(shí)制止或報(bào)告泄露商業(yè)機(jī)密的事件以避免***重大經(jīng)濟(jì)損失或及時(shí)中止正在進(jìn)行中的商業(yè)泄密行為的;
在信息安全事故中采取積極有效措施,降低損失的程度。
獎(jiǎng)勵(lì)方式如下:
根據(jù)防止一般安全事故發(fā)生、一年內(nèi)防止一般安全事故發(fā)生三次或三次以上、防止造成重大安全事故、及時(shí)中止正在進(jìn)行中的商業(yè)泄密行為、提出信息安全合理化建議等級(jí)別,報(bào)請(qǐng)***批準(zhǔn)后,給予相應(yīng)表?yè)P(yáng)或獎(jiǎng)勵(lì),并作為年底工作考核依據(jù)。
發(fā)現(xiàn)信息安全事故、薄弱點(diǎn)與故障的員工填寫(xiě)《一般信息安全事件/薄弱點(diǎn)報(bào)告》,相關(guān)的代碼管理中心及信息安全實(shí)驗(yàn)室進(jìn)行調(diào)查后,確定是否采取預(yù)防措施,確認(rèn)責(zé)任部門(mén)并實(shí)施。
5 相關(guān)文件
6 相關(guān)記錄
第2篇 中學(xué)計(jì)算機(jī)信息安全管理職責(zé)
鄴建中學(xué)計(jì)算機(jī)信息安全管理的職責(zé)
1、進(jìn)行計(jì)算機(jī)信息安全使用與管理的宣傳和教育
安全管理辦公室要經(jīng)常向各處、室、年級(jí)組和學(xué)科組及全體上網(wǎng)用戶提供有關(guān)學(xué)習(xí)資料,以促進(jìn)用戶提高計(jì)算機(jī)安全意識(shí),增強(qiáng)執(zhí)行安全規(guī)章制度的自覺(jué)性。
2、制定并落實(shí)安全管理規(guī)章制度
安全管理辦公室要根據(jù)互聯(lián)網(wǎng)不斷發(fā)展變化的實(shí)際情況,不斷充實(shí)、完善安全管理制度。各處、室、年級(jí)組和學(xué)科組要明確一名責(zé)任人具體負(fù)責(zé)本部門(mén)的制度落實(shí)及安全管理工作。
3、進(jìn)行計(jì)算機(jī)信息安全檢查
各處、室、年級(jí)組和學(xué)科組及電腦室管理人員要經(jīng)常組織對(duì)計(jì)算機(jī)使用、管理方面的安全檢查, 及時(shí)發(fā)現(xiàn)問(wèn)題,采取有效措施,堵塞隱患漏洞。領(lǐng)導(dǎo)小組及辦公室成員對(duì)校園內(nèi)計(jì)算機(jī)進(jìn)行不定期檢查。
第3篇 公司信息安全管理檢查執(zhí)行規(guī)定
1.檢查原則
根據(jù)違規(guī)行為的性質(zhì)、造成的后果及違規(guī)人的主觀意愿對(duì)違規(guī)行為進(jìn)行處罰。對(duì)在公司信息安全管理制度和措施上貫徹、監(jiān)控不力、權(quán)限審核不當(dāng),造成公司安全制度和措施難以落實(shí),安全管理工作混亂的部門(mén),部門(mén)負(fù)責(zé)人須承擔(dān)領(lǐng)導(dǎo)責(zé)任。對(duì)違反信息安全管理規(guī)定者,如其直接領(lǐng)導(dǎo)有明顯管理和指導(dǎo)不力的須承擔(dān)連帶責(zé)任。
2.檢查方式
公司技術(shù)部門(mén)抽調(diào)網(wǎng)絡(luò)管理人員,不定期對(duì)公司所屬公司辦公電腦進(jìn)行抽查。分析信息安全日志文件,排查違規(guī)電腦,追究相關(guān)當(dāng)事人。
3.檢查結(jié)果
對(duì)于故意盜竊、泄露公司保密信息的,或故意違反信息安全管理規(guī)定,性質(zhì)特別嚴(yán)重造成重大損失的,給予罰款、降薪、降職、辭退、直至開(kāi)除的處理,并賠償公司損失。對(duì)于觸犯國(guó)家法律的,移交國(guó)家司法機(jī)關(guān)依法處理。對(duì)違反公司信息安全制度規(guī)定,性質(zhì)較輕,在公司內(nèi)部系統(tǒng)給予點(diǎn)名通報(bào)批評(píng),并記錄在案,責(zé)令限期改正。
第4篇 工業(yè)企業(yè)安全信息及歸檔管理辦法
工業(yè)公司安全信息及歸檔管理辦法
1、主題內(nèi)容與使用范圍
本辦法規(guī)定了安全信息管理體系、信息管理機(jī)構(gòu)的職責(zé)、信息內(nèi)容、處理程序、填報(bào)要求、歸檔及檢查與考核。
本辦法適用于我公司安全生產(chǎn)信息及檔案管理。
2、引用文件
qjl424《安全生產(chǎn)管理通用表格》
3、術(shù)語(yǔ)
安全信息:國(guó)家和上級(jí)有關(guān)安全生產(chǎn)管理要求中所涉及的各種數(shù)據(jù)、報(bào)表、原始資料、檔案和文件。
4、安全信息管理體系
4.1經(jīng)營(yíng)部是我公司安全信息歸口管理單位,負(fù)責(zé)安全信息的收集、傳遞、處理、反饋、分析、匯總、貯存及歸檔工作。
4.2各基層單位安全員負(fù)責(zé)本單位安全信息的收集、傳遞、處理、反饋等工作。
5、各級(jí)信息管理人員的職責(zé)
5.1公司安全第一負(fù)責(zé)人對(duì)本公司安全信息系統(tǒng)的正常運(yùn)轉(zhuǎn)負(fù)責(zé)。
5.2主管安全副總經(jīng)理負(fù)責(zé)組織協(xié)調(diào)公司安全信息管理工作,審批、下達(dá)公司安全信息調(diào)查、建檔、統(tǒng)計(jì)任務(wù)。
5.3各單位安全第一負(fù)責(zé)人負(fù)責(zé)組織協(xié)調(diào)本單位安全信息管理工作,保證所下達(dá)的信息工作的正常進(jìn)行。
6、安全信息內(nèi)容
6.1 qjl424中所規(guī)定的內(nèi)容。
6.2國(guó)家和上級(jí)有關(guān)安全生產(chǎn)監(jiān)察規(guī)程所要求的數(shù)據(jù)、資料。
6.3各級(jí)安全部門(mén)為貫徹國(guó)家和上級(jí)有關(guān)安全生產(chǎn)規(guī)定而提出的統(tǒng)計(jì)、建檔資料。
6.4上級(jí)有關(guān)安全生產(chǎn)的文件、法令及公司內(nèi)各項(xiàng)安全規(guī)章制度。
6.5各單垃安全生產(chǎn)管理的信息包括:
a.重大安全事故和重大安全問(wèn)題及需要上級(jí)或有關(guān)部門(mén)協(xié)調(diào)、緊急處理的安全問(wèn)題。
b.工傷事故分析報(bào)告、安委會(huì)會(huì)議執(zhí)行情況、安全檢查情況、隱患整改情況、技措計(jì)劃的實(shí)施情況、安全活動(dòng)、安全教育培訓(xùn)、安全組織機(jī)構(gòu)變動(dòng)情況。
c.單位年度安全工作計(jì)劃、目標(biāo)、工作總結(jié)及其它有關(guān)情況。
d.與安全工作有關(guān)的原始記錄、檔案。
7、安全信息傳遞與處理
7.1在生產(chǎn)管理過(guò)程中,公司內(nèi)各單位發(fā)現(xiàn)安全問(wèn)題需反饋到總公司的,由發(fā)出信息單位以文字形式上報(bào)經(jīng)營(yíng)部。
7.2經(jīng)營(yíng)部接受基層的信息后,按信息內(nèi)容,及時(shí)進(jìn)行調(diào)查核實(shí),提出處理意見(jiàn),明確責(zé)任單位、反饋時(shí)間要求等,立即反饋給責(zé)任單位執(zhí)行。
7.3責(zé)任單位負(fù)責(zé)按信息內(nèi)容及經(jīng)營(yíng)部處理意見(jiàn)組織處理,將處理情況填寫(xiě)清楚,并按要求反饋給經(jīng)營(yíng)部。
7.4經(jīng)營(yíng)部負(fù)責(zé)信息存檔工作。
8、安全信息填報(bào)要求
8.1提供的信息必須備有相應(yīng)完整可靠的原始記錄,隨時(shí)為查詢服務(wù)。
8.2提供的信息必須符合規(guī)定的格式,便于統(tǒng)計(jì)和貯存,通用表格如下:
8.2.1安全生產(chǎn)管理通用表格隱患類(lèi)表格 見(jiàn)qjl424.3―88
8.2.2安全生產(chǎn)管理通用表格技措類(lèi)表格 見(jiàn)qjl424.4―88
8.2.3安全生產(chǎn)管理通用表格獎(jiǎng)懲類(lèi)表格 見(jiàn)qjl424.5―88
8.2.4安全生產(chǎn)管理通用表格管理類(lèi)表格 見(jiàn)qjl424.6―88
8.2.5安全生產(chǎn)管理通用表格有害作業(yè)類(lèi)表格 見(jiàn)qjl424.7―88
8.3提供的信息必須在規(guī)定時(shí)間內(nèi)傳遞完畢。
8.4提供的信息必須有填報(bào)人和單位領(lǐng)導(dǎo)審查簽字。
9、安全信息資料歸擋要求
9.1經(jīng)營(yíng)部建立七種安全管理檔案和八種安全管理圖表,并歸檔。
9.2七種安全管理檔案:
9.2.1工傷事故檔案。
9.2.2安全教育檔案。
9.2.3安全獎(jiǎng)懲檔案。
9.2.4安全技術(shù)措施項(xiàng)目檔案。
9.2.5特種設(shè)備檔案(主要指吊車(chē)、壓力容器、空壓機(jī)等)。
9.2.6隱患及整改記錄。
9.2.7違章記錄。
9.3八種圖表:
9.3.1安全機(jī)構(gòu)網(wǎng)絡(luò)體系圖。
9.3.2危險(xiǎn)點(diǎn)和塵毒點(diǎn)分布圖。
9.3.3公司內(nèi)動(dòng)力管線分布圖。
9.3.4配電系統(tǒng)及接地線布置圖;
9.3.5歷年工傷事故頻率圖。
9.3.6工傷事故年度統(tǒng)計(jì)圖。
9.3.7多發(fā)性事故及重大事故樹(shù)形圖。
9.3.8安全信息反饋圖。
10、檢查與考核
10.1本制度的執(zhí)行情況列為公司安全工作經(jīng)濟(jì)承包任務(wù)考核內(nèi)容,按年度進(jìn)行檢查與考核。
10.2經(jīng)營(yíng)部按制度檢查與考核,綜合評(píng)比各職能部門(mén)、分公司的安全信息管理工作。
勞保用品標(biāo)準(zhǔn)
第5篇 信息安全管理辦法
第一章??? 總則
第一條 為加強(qiáng)邵陽(yáng)市農(nóng)村商業(yè)銀行(以下簡(jiǎn)稱農(nóng)商行)信息系統(tǒng)信息安全、硬件設(shè)備、安全運(yùn)行、故障申報(bào)、日常檢查、網(wǎng)絡(luò)安全等管理,防范和化解信息系統(tǒng)的運(yùn)行風(fēng)險(xiǎn),杜絕各類(lèi)事故和案件的發(fā)生,根據(jù)《湖南省農(nóng)村信用社信息安全管理辦法》、《中華人民共和國(guó)信息系統(tǒng)安全保護(hù)條例》、《金融機(jī)構(gòu)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)工作暫行規(guī)定》、《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》等規(guī)定,結(jié)合我農(nóng)商行實(shí)際情況,特制定本辦法。
第二條 本辦法適用所有使用邵陽(yáng)市農(nóng)商行網(wǎng)絡(luò)或信息資源的其他外部機(jī)構(gòu)和個(gè)人,包括農(nóng)商行轄內(nèi)網(wǎng)點(diǎn)所有員工,包括在編合同制員工、經(jīng)批準(zhǔn)在崗的短期合同制員工。
第三條 信息系統(tǒng)信息安全工作堅(jiān)持以預(yù)防為主、綜合治理、人員防范與技術(shù)防范相結(jié)合和的原則、按照“誰(shuí)主管誰(shuí)負(fù)責(zé),誰(shuí)運(yùn)行誰(shuí)負(fù)責(zé),誰(shuí)使用誰(shuí)負(fù)責(zé)”的原則,逐級(jí)落實(shí)單位與個(gè)人信息安全責(zé)任制。
第四條 信息系統(tǒng)系統(tǒng)信息安全管理員,應(yīng)當(dāng)保障信息系統(tǒng)及配套設(shè)備的安全、運(yùn)行環(huán)境的安全和信息的安全。
第五條 任何個(gè)人不得利用信息系統(tǒng)從事危害國(guó)家利益和集體利益的活動(dòng)、不得危害計(jì)算機(jī)信息系統(tǒng)的安全。
第二章 組織保障
第六條 農(nóng)商行設(shè)立科技信息部,由科技信息部歸口管理信息安全工作,并明確其信息安全管理職責(zé)。
第七條 根據(jù)省聯(lián)社要求,農(nóng)商行成立由農(nóng)商行領(lǐng)導(dǎo)和各職能部門(mén)主要負(fù)責(zé)人組成信息安全工作領(lǐng)導(dǎo)小組,領(lǐng)導(dǎo)小組辦公室設(shè)農(nóng)商行科技信息部,負(fù)責(zé)協(xié)調(diào)轄內(nèi)信息安全管理工作,決定轄內(nèi)信息安全重大事宜。 第八條 農(nóng)商行科技信息部門(mén)設(shè)立信息安全崗位,配備專職信息安全管理人員。負(fù)責(zé)邵陽(yáng)農(nóng)商行信息安全管理,建立完善信息安全管理辦法,并組織實(shí)施;對(duì)農(nóng)商行信息安全管理工作進(jìn)行指導(dǎo)和檢查督促。
第九條 農(nóng)商行各支行及各職能部門(mén)主要負(fù)責(zé)人為本部門(mén)信息安全第一責(zé)任人,同時(shí)均應(yīng)指定至少一名部門(mén)信息安全員,具體負(fù)責(zé)本部門(mén)的信息安全管理,協(xié)同科技信息部開(kāi)展信息安全管理工作。
第三章??? 人員管理
農(nóng)商行工作人員根據(jù)不同的崗位或工作范圍,履行相應(yīng)的信息安全保障職責(zé)??萍夹畔⒉繛檗r(nóng)商行信息安全保護(hù)專職部門(mén),設(shè)信息安全管理員、系統(tǒng)維護(hù)管理員、技術(shù)維護(hù)員等崗位負(fù)責(zé)全轄信息系統(tǒng)安全運(yùn)行。各部門(mén)及支行要設(shè)立信息系統(tǒng)安全管理領(lǐng)導(dǎo)小組,設(shè)立部門(mén)信息安全員。
第一節(jié) 信息安全管理人員
第十條 農(nóng)商行選派政治思想過(guò)硬、具有較高計(jì)算機(jī)水平的人員從事信息安全管理工作。凡是因違反國(guó)家法律法規(guī)和湖南省農(nóng)村信用社有關(guān)規(guī)定受到過(guò)處罰或處分的人員,不得從事此項(xiàng)工作。
第十一條 信息安全管理人員應(yīng)具有從事金融機(jī)構(gòu)計(jì)算機(jī)工作三年以上經(jīng)歷,具有本科以上學(xué)歷。
第十二條 信息安全管理人員必須應(yīng)經(jīng)過(guò)省聯(lián)社組織的專業(yè)培訓(xùn)與審核,培訓(xùn)與審核合格后方可上崗。上崗后,每年至少參加一次信息安全專業(yè)培訓(xùn)。 第十三條 農(nóng)商行信息安全管理人員在如下職責(zé)范圍內(nèi)開(kāi)展本單位信息安全管理工作: (一)組織落實(shí)上級(jí)信息安全管理規(guī)定,制定信息安全管理辦法,協(xié)調(diào)部門(mén)計(jì)算機(jī)安全員工作,監(jiān)督檢查信息安全保障工作。 (二)審核信息化建設(shè)項(xiàng)目中的安全方案,組織實(shí)施信息安全保障項(xiàng)目建設(shè),維護(hù)、管理信息安全專用設(shè)施。 (三)檢測(cè)網(wǎng)絡(luò)和信息系統(tǒng)的安全運(yùn)行狀況,檢查運(yùn)行操作、備份、機(jī)房環(huán)境與文檔等安全管理情況,發(fā)現(xiàn)問(wèn)題,及時(shí)通報(bào)和預(yù)警,并提出整改意見(jiàn)。統(tǒng)計(jì)分析和協(xié)調(diào)處置信息安全事件。 (四)定期組織信息安全宣傳教育活動(dòng),開(kāi)展信息安全檢查、評(píng)估與培訓(xùn)工作。 第十四條 信息安全管理人員在履行職責(zé)時(shí),確因工作需要查詢相關(guān)涉密信息,須經(jīng)本部門(mén)負(fù)責(zé)人同意后向本單位保密主管部門(mén)提交申請(qǐng),獲得批準(zhǔn)后方可查詢。 第十五條 信息安全管理人員實(shí)行備案管理辦法。信息安全管理人員的配備和變更情況應(yīng)及時(shí)報(bào)上一級(jí)科技信息部備案。
第十六條 信息安全管理人員調(diào)離崗位,必須嚴(yán)格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務(wù)。涉及農(nóng)村信用社業(yè)務(wù)核心技術(shù)的計(jì)算機(jī)安全人員調(diào)離單位,必須進(jìn)行離崗審計(jì),并在規(guī)定的脫密期后,方可調(diào)離。
第二節(jié) 部門(mén)信息安全員
第十七條 各部門(mén)和各級(jí)支行應(yīng)指派素質(zhì)好、較熟悉計(jì)算機(jī)知識(shí)的人員擔(dān)任部門(mén)信息安全員,并報(bào)農(nóng)商行科技信息部備案。如有變更應(yīng)做好交接工作,并及時(shí)通報(bào)科技信息部。 第十八條 部門(mén)信息安全員配合農(nóng)商行信息安全管理人員工作,并參加各項(xiàng)信息安全技能培訓(xùn)。 第十九條 部門(mén)信息安全員在如下職責(zé)范圍內(nèi)開(kāi)展工作: (一)負(fù)責(zé)本部門(mén)計(jì)算機(jī)病毒防治工作,監(jiān)督檢查本部門(mén)客戶端安全管理情況。 (二)負(fù)責(zé)提出本部門(mén)信息安全保障需求,及時(shí)與農(nóng)商行信息安全管理人員溝通信息安全信息。 (三)負(fù)責(zé)本部門(mén)國(guó)際互聯(lián)網(wǎng)使用和接入安全管理,組織開(kāi)展本部門(mén)信息安全自查,協(xié)助科技信息部完成對(duì)本部門(mén)的信息安全檢查工作。
第三節(jié) 技術(shù)支持人員
第二十條 本辦法所稱技術(shù)支持人員,是指參與邵陽(yáng)農(nóng)商行網(wǎng)絡(luò)、信息系統(tǒng)、機(jī)房環(huán)境等建設(shè)、運(yùn)行、維護(hù)的內(nèi)部技術(shù)支持人員和外包服務(wù)人員。 第二十一條 農(nóng)商行內(nèi)部技術(shù)支持人員在履行網(wǎng)絡(luò)和信息系統(tǒng)建設(shè)和日常運(yùn)行維護(hù)職責(zé)過(guò)程中,應(yīng)承擔(dān)如下安全義務(wù): (一)不得對(duì)外泄露或引用工作中觸及的任何敏感信息。嚴(yán)格權(quán)限訪問(wèn),未經(jīng)批準(zhǔn)不得擅自改變系統(tǒng)設(shè)置或修改系統(tǒng)生成的任何業(yè)務(wù)數(shù)據(jù)。 (二)主動(dòng)檢查和監(jiān)控生產(chǎn)系統(tǒng)安全運(yùn)行狀況,發(fā)現(xiàn)安全隱患或故障及時(shí)報(bào)告本部門(mén)主管領(lǐng)導(dǎo),并及時(shí)響應(yīng)、處置。 (三)嚴(yán)格操作管理、測(cè)試管理、應(yīng)急管理、配置管理、變更管理、檔案管理等工作辦法,做好數(shù)據(jù)備份工作。 第二十二條 外部技術(shù)支持人員應(yīng)嚴(yán)格履行外包服務(wù)合同(協(xié)議)的各項(xiàng)安全承諾。提供技術(shù)服務(wù)期間,嚴(yán)格遵守湖南省農(nóng)村信用社相關(guān)安全規(guī)定與操作規(guī)程,關(guān)鍵操作應(yīng)經(jīng)授權(quán),并有農(nóng)商行內(nèi)部員工在場(chǎng)。不得拷貝或帶走任何配置參數(shù)信息或業(yè)務(wù)數(shù)據(jù),不得對(duì)外泄露或引用任何工作信息。
第四節(jié) 業(yè)務(wù)系統(tǒng)操作人員
第二十三條 本辦法所稱業(yè)務(wù)系統(tǒng)操作人員是指直接操作業(yè)務(wù)系統(tǒng)進(jìn)行業(yè)務(wù)處理的業(yè)務(wù)工作人員。 第二十四條 業(yè)務(wù)系統(tǒng)操作人員應(yīng)承擔(dān)如下安全義務(wù): (一)嚴(yán)格規(guī)程操作,防止誤操作。定期修改操作密碼并妥善保管,按需、適時(shí)進(jìn)行必要的數(shù)據(jù)備份。 (二)發(fā)現(xiàn)業(yè)務(wù)系統(tǒng)出現(xiàn)異常及時(shí)報(bào)告科技信息部。 (三)不得在操作終端上安裝與業(yè)務(wù)系統(tǒng)無(wú)關(guān)的軟件和硬件,不得擅自修改業(yè)務(wù)系統(tǒng)及其運(yùn)行環(huán)境參數(shù)設(shè)置。 第二十五條 業(yè)務(wù)系統(tǒng)操作應(yīng)按照“權(quán)限分散、不得交叉任職”原則,嚴(yán)格進(jìn)行操作角色劃分和授權(quán)管理。技術(shù)支持人員不得兼任業(yè)務(wù)系統(tǒng)操作人員。
第五節(jié) 一般計(jì)算機(jī)用戶
第二十六條 本辦法所稱一般計(jì)算機(jī)用戶是指使用計(jì)算機(jī)設(shè)備的所有人員。 第二十七條 一般計(jì)算機(jī)用戶應(yīng)承擔(dān)如下安全義務(wù): (一)及時(shí)更新所用計(jì)算機(jī)的病毒防治軟件和安裝補(bǔ)丁程序,自覺(jué)接受本部門(mén)信息安全員的指導(dǎo)與管理。 (二)不得安裝與辦公和業(yè)務(wù)處理無(wú)關(guān)的其他計(jì)算機(jī)軟件和硬件,不得修改系統(tǒng)和網(wǎng)絡(luò)配置參數(shù)。 (三)未經(jīng)科技信息部檢測(cè)和授權(quán),不得將接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)的所用計(jì)算機(jī)轉(zhuǎn)接入國(guó)際互聯(lián)網(wǎng);不得將便攜式計(jì)算機(jī)接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò);不得隨意將個(gè)人計(jì)算機(jī)帶入機(jī)房或私自拷貝任何信息。
第六節(jié) 信息系統(tǒng)要害崗位人員
第二十八條 本辦法所稱信息系統(tǒng)要害崗位人員,是指與重要信息系統(tǒng)直接相關(guān)的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、系統(tǒng)開(kāi)發(fā)人員、系統(tǒng)維護(hù)員等內(nèi)部技術(shù)支持人員和重要業(yè)務(wù)操作等崗位人員。
第二十九條 本辦法所稱重要信息系統(tǒng)是指湖南省農(nóng)村信用社面向客戶的業(yè)務(wù)處理類(lèi)、渠道類(lèi)和涉及客戶風(fēng)險(xiǎn)管理等業(yè)務(wù)的管理類(lèi)信息系統(tǒng),以及支撐系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)等基礎(chǔ)設(shè)施。
第三十條 要害崗位人員上崗前必須經(jīng)農(nóng)商行人事部門(mén)進(jìn)行政治素質(zhì)審查,技術(shù)部門(mén)進(jìn)行業(yè)務(wù)技能考核,合格者方可上崗。
第三十一條 要害崗位人員上崗必須實(shí)行“權(quán)限分散、不得交叉覆蓋”的原則,按照“必需知道”和“最小授權(quán)”原則,嚴(yán)格設(shè)定各用戶的操作權(quán)限。
第三十二條 對(duì)要害崗位人員應(yīng)實(shí)行年度強(qiáng)制休假辦法和定期考查辦法,并進(jìn)行必要的安全教育和培訓(xùn)。
第三十三條 要害崗位人員調(diào)離崗位,必須嚴(yán)格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務(wù)。涉及信用社業(yè)務(wù)保密信息的要害崗位人員調(diào)離單位,必須進(jìn)行離崗審計(jì),在規(guī)定的脫密期后,方可調(diào)離。
第三十四條 要害崗位人員離崗后,必須即刻更換操作密碼或注銷(xiāo)用戶。
第三十五條 系統(tǒng)管理員安全責(zé)任
(一)負(fù)責(zé)系統(tǒng)的運(yùn)行管理,實(shí)施系統(tǒng)安全運(yùn)行細(xì)則;
(二)嚴(yán)格用戶權(quán)限管理,維護(hù)系統(tǒng)安全正常運(yùn)行;
(三)認(rèn)真記錄系統(tǒng)安全事項(xiàng),及時(shí)向計(jì)算機(jī)安全人員報(bào)告安全事件;
(四)對(duì)進(jìn)行系統(tǒng)操作的其他人員予以安全監(jiān)督。
第三十六條 系統(tǒng)開(kāi)發(fā)員安全責(zé)任
(一)系統(tǒng)開(kāi)發(fā)建設(shè)中,應(yīng)嚴(yán)格執(zhí)行系統(tǒng)安全策略,保證系統(tǒng)安全功能的準(zhǔn)確實(shí)現(xiàn);
(二)系統(tǒng)投產(chǎn)運(yùn)行前,應(yīng)完整移交系統(tǒng)源代碼和相關(guān)涉密資料;
(三)不得對(duì)系統(tǒng)設(shè)置后門(mén);
(四)對(duì)系統(tǒng)核心技術(shù)保密。
第三十七條 系統(tǒng)維護(hù)員安全責(zé)任
(一)負(fù)責(zé)系統(tǒng)維護(hù),及時(shí)解除系統(tǒng)故障,確保系統(tǒng)正常運(yùn)行;
(二)不得擅自改變系統(tǒng)參數(shù)配置;
(三)不得安裝與系統(tǒng)無(wú)關(guān)的其他計(jì)算機(jī)程序;
(四)維護(hù)過(guò)程中,發(fā)現(xiàn)安全漏洞應(yīng)及時(shí)報(bào)告計(jì)算機(jī)安全人員。
第三十八條 各要害崗位人員必須嚴(yán)格遵守保密法規(guī)和有關(guān)信息安全管理規(guī)定。
第四章 機(jī)房環(huán)境和設(shè)備資產(chǎn)管理
第一節(jié) 機(jī)房環(huán)境安全管理
第三十九條 本辦法所稱機(jī)房是指信息系統(tǒng)等主要設(shè)備放置、運(yùn)行場(chǎng)所以及供配電、通信、空調(diào)、消防、監(jiān)控等配套環(huán)境設(shè)施。 第四十條 農(nóng)商行機(jī)房的規(guī)劃、建設(shè)、改造、運(yùn)行、維護(hù)由科技信息部負(fù)責(zé)。 第四十一條 農(nóng)商行機(jī)房應(yīng)符合國(guó)家計(jì)算機(jī)機(jī)房有關(guān)標(biāo)準(zhǔn)、監(jiān)管部門(mén)有關(guān)要求和省聯(lián)社有關(guān)規(guī)定,滿足下列基本安全要求:
(一)機(jī)房周?chē)?00米內(nèi)不得存在危險(xiǎn)建筑物,如加油站、煤氣站等。
(二)機(jī)房應(yīng)配備防電磁干擾、防電磁泄漏、防靜電、防水、防盜、防鼠害等設(shè)施。
(三)機(jī)房應(yīng)安裝門(mén)禁系統(tǒng)、防雷系統(tǒng)、監(jiān)視系統(tǒng)、消防系統(tǒng)、報(bào)警系統(tǒng)。
(四)機(jī)房應(yīng)設(shè)專用的供電系統(tǒng),配備必要的ups和發(fā)電機(jī)。
第四十二條 機(jī)房建設(shè)、改造的方案應(yīng)報(bào)上市網(wǎng)絡(luò)中心備案。必要時(shí),由市網(wǎng)絡(luò)中心會(huì)同財(cái)務(wù)、保衛(wèi)等部門(mén)進(jìn)行審核。 第四十三條 機(jī)房建設(shè)或改造應(yīng)選擇具有國(guó)家建筑裝修裝飾工程專業(yè)承包三級(jí)以上資質(zhì)、兩年以上從事計(jì)算機(jī)機(jī)房設(shè)計(jì)與施工經(jīng)驗(yàn)的專業(yè)化公司。重要機(jī)房建設(shè)或改造工程應(yīng)引入監(jiān)理辦法。
第四十四條 計(jì)算機(jī)機(jī)房實(shí)行分區(qū)管理原則。核心區(qū)實(shí)行24小時(shí)連續(xù)監(jiān)控,生產(chǎn)區(qū)實(shí)行工作時(shí)間連續(xù)監(jiān)控,輔助區(qū)實(shí)施聯(lián)動(dòng)監(jiān)控。
第四十五條 監(jiān)控設(shè)備的安裝應(yīng)符合安全保密原則,確保監(jiān)控的安全規(guī)范運(yùn)作,防止監(jiān)控信息的泄密。
第四十六條 農(nóng)商行機(jī)房應(yīng)建立機(jī)房設(shè)施與場(chǎng)地環(huán)境集中監(jiān)控系統(tǒng),對(duì)機(jī)房空調(diào)、消防、不間斷電源(ups)、供配電、門(mén)禁系統(tǒng)等重要設(shè)施實(shí)行全面監(jiān)控,通過(guò)技術(shù)和管理手段,確保計(jì)算機(jī)機(jī)房及配套設(shè)施安全。 第四十七條 農(nóng)商行機(jī)房投入使用前,應(yīng)經(jīng)過(guò)當(dāng)?shù)毓蚕啦块T(mén)的消防驗(yàn)收和本單位科技、保衛(wèi)部門(mén)組織的驗(yàn)收,并出具明確結(jié)論的驗(yàn)收?qǐng)?bào)告。未經(jīng)驗(yàn)收或驗(yàn)收不合格的機(jī)房均不得投入使用。 第四十八條 農(nóng)商行建立健全機(jī)房管理辦法,并指派專人擔(dān)任機(jī)房管理員,落實(shí)機(jī)房安全責(zé)任制。機(jī)房管理員應(yīng)經(jīng)過(guò)相關(guān)專業(yè)培訓(xùn),熟知機(jī)房各類(lèi)設(shè)備的分布和操作要領(lǐng),定期巡查機(jī)房,發(fā)現(xiàn)問(wèn)題及時(shí)報(bào)告。
第四十九條 機(jī)房管理員負(fù)責(zé)妥善保管機(jī)房建設(shè)或改造的所有文檔、圖紙以及機(jī)房運(yùn)行記錄等有關(guān)資料,并隨時(shí)提供調(diào)閱。
第五十條 農(nóng)商行加強(qiáng)出入機(jī)房人員管理。禁止未經(jīng)批準(zhǔn)的外部人員進(jìn)入機(jī)房。非機(jī)房工作人員進(jìn)出機(jī)房須經(jīng)主管部門(mén)領(lǐng)導(dǎo)批準(zhǔn),并辦理登記手續(xù),由專人陪同。
第五十一條 建立機(jī)房定期維修保養(yǎng)辦法。易受季節(jié)、溫度等環(huán)境因素影響的設(shè)備、已逾保修期的設(shè)備、近期維修過(guò)的設(shè)備等應(yīng)成為保養(yǎng)的重點(diǎn)。
第五十二條 向社會(huì)提供公眾服務(wù)的柜面和核心業(yè)務(wù)處理環(huán)境應(yīng)嚴(yán)格出入安全管理,應(yīng)安裝門(mén)禁、防入侵報(bào)警、視頻監(jiān)視錄像系統(tǒng),實(shí)行定時(shí)錄像監(jiān)控,并適當(dāng)配置自動(dòng)監(jiān)控報(bào)警功能。 第五十三條 所有門(mén)禁、防入侵報(bào)警、視頻監(jiān)視錄像系統(tǒng)的信息資料由專人保管,至少保存三個(gè)月。
第二節(jié) 設(shè)備資產(chǎn)管理
第五十四條 農(nóng)商行科技信息部建立完備的計(jì)算機(jī)設(shè)備登記辦法,嚴(yán)格資產(chǎn)管理,明確計(jì)算機(jī)設(shè)備使用者或管理者及其安全責(zé)任。 第五十五條 農(nóng)商行科技信息部根據(jù)計(jì)算機(jī)設(shè)備重要程度采取不同的安全保護(hù)措施,制定完善的訪問(wèn)控制策略,防止未經(jīng)授權(quán)使用設(shè)備或信息。有特殊安全要求的計(jì)算機(jī)設(shè)備應(yīng)放置在機(jī)房的特殊功能區(qū),必要時(shí),單獨(dú)建立門(mén)禁與監(jiān)控系統(tǒng),或配備防電磁泄露的屏蔽裝置等。
第五章 網(wǎng)絡(luò)安全管理
第一節(jié) 網(wǎng)絡(luò)規(guī)劃建設(shè)安全管理
第五十六條 省聯(lián)社信息科技部負(fù)責(zé)網(wǎng)絡(luò)和網(wǎng)絡(luò)安全的統(tǒng)一規(guī)劃、建設(shè)部署、策略配置和網(wǎng)絡(luò)資源(網(wǎng)絡(luò)設(shè)備、通訊線路、ip地址和域名等)分配。 第五十七條 農(nóng)商行科技信息部按照省聯(lián)社信息科技部的統(tǒng)一規(guī)劃和總體部署,組織實(shí)施網(wǎng)絡(luò)建設(shè)、改造工程。農(nóng)商行局域網(wǎng)的建設(shè)與改造方案應(yīng)報(bào)上一級(jí)科技信息部審核、備案,投產(chǎn)前應(yīng)通過(guò)本單位組織的安全測(cè)試。 第五十八條 農(nóng)商行的網(wǎng)絡(luò)建設(shè)和改造應(yīng)符合如下基本安全要求: (一)符合湖南省農(nóng)村信用社網(wǎng)絡(luò)安全管理要求,使用內(nèi)容過(guò)濾、身份認(rèn)證、防火墻、病毒防范、入侵檢測(cè)、漏洞掃描、數(shù)據(jù)加密等技術(shù)手段,有效降低外部攻擊、信息泄漏等風(fēng)險(xiǎn),保障網(wǎng)絡(luò)傳輸與應(yīng)用安全。 (二)具備必要的網(wǎng)絡(luò)監(jiān)測(cè)、跟蹤和審計(jì)等管理功能。 (三)根據(jù)信息安全級(jí)別,將網(wǎng)絡(luò)劃分為不同的邏輯安全域。針對(duì)不同的網(wǎng)絡(luò)安全域,采取必要和有效的安全控制措施。
第二節(jié) 網(wǎng)絡(luò)運(yùn)行安全管理
第五十九條 農(nóng)商行科技信息部建立健全網(wǎng)絡(luò)安全運(yùn)行辦法,配備網(wǎng)絡(luò)管理員。網(wǎng)絡(luò)管理員負(fù)責(zé)日常監(jiān)測(cè)和檢查網(wǎng)絡(luò)安全運(yùn)行狀況,管理網(wǎng)絡(luò)資源及其配置信息,建立健全網(wǎng)絡(luò)運(yùn)行維護(hù)檔案,及時(shí)發(fā)現(xiàn)和解決網(wǎng)絡(luò)異常情況。
(一)負(fù)責(zé)網(wǎng)絡(luò)的運(yùn)行管理,實(shí)施網(wǎng)絡(luò)安全策略和安全運(yùn)行細(xì)則;
(二)安全配置網(wǎng)絡(luò)參數(shù),嚴(yán)格控制網(wǎng)絡(luò)用戶訪問(wèn)權(quán)限,維護(hù)網(wǎng)絡(luò)安全正常運(yùn)行;
(三)監(jiān)控網(wǎng)絡(luò)關(guān)鍵設(shè)備、網(wǎng)絡(luò)端口、網(wǎng)絡(luò)物理線路,防范黑客入侵,及時(shí)向計(jì)算機(jī)安全人員報(bào)告安全事件;
(四)對(duì)操作網(wǎng)絡(luò)管理功能的其他人員進(jìn)行安全監(jiān)督。
第六十條 網(wǎng)絡(luò)管理員定期參加網(wǎng)絡(luò)安全技術(shù)培訓(xùn),具備一定的非法入侵、病毒蔓延等網(wǎng)絡(luò)安全威脅的應(yīng)對(duì)技能,緊急情況下,經(jīng)本部門(mén)主管領(lǐng)導(dǎo)授權(quán)后可采取“先斷網(wǎng)、后處理”的緊急應(yīng)對(duì)措施。
第六十一條 農(nóng)商行科技信息部嚴(yán)格網(wǎng)絡(luò)接入管理。任何設(shè)備接入網(wǎng)絡(luò)前,接入方案、設(shè)備的安全性等應(yīng)經(jīng)過(guò)審核與必要的檢測(cè),審核(檢測(cè))通過(guò)后方可接入并分配相應(yīng)的網(wǎng)絡(luò)資源。 第六十二條 農(nóng)商行科技信息部嚴(yán)格網(wǎng)絡(luò)變更管理。網(wǎng)絡(luò)管理員在調(diào)整網(wǎng)絡(luò)重要參數(shù)配置和服務(wù)端口前,應(yīng)書(shū)面請(qǐng)示本部門(mén)主管領(lǐng)導(dǎo),變更信息應(yīng)做好記錄。實(shí)施有可能影響網(wǎng)絡(luò)正常運(yùn)行的重大網(wǎng)絡(luò)變更,應(yīng)提前通知所有使用部門(mén)并安排在節(jié)假日進(jìn)行,同時(shí)做好配置參數(shù)的備份和應(yīng)急恢復(fù)準(zhǔn)備。 第六十三條 農(nóng)商行嚴(yán)格遠(yuǎn)程訪問(wèn)控制。確因工作需要進(jìn)行遠(yuǎn)程訪問(wèn)的部門(mén)和人員應(yīng)向科技信息部提出書(shū)面申請(qǐng),并采取相應(yīng)的安全防護(hù)措施。 第六十四條 信息安全管理人員經(jīng)本部門(mén)主管領(lǐng)導(dǎo)批準(zhǔn),有權(quán)對(duì)本單位或轄內(nèi)網(wǎng)絡(luò)進(jìn)行安全檢測(cè)、掃描和評(píng)估。檢測(cè)、掃描和評(píng)估結(jié)果屬敏感信息,不得向外界提供。未經(jīng)省聯(lián)社信息科技部授權(quán),任何外部單位與人員不得檢測(cè)、掃描湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)。 第六十五條 農(nóng)商行應(yīng)以不影響業(yè)務(wù)的正常網(wǎng)絡(luò)傳輸為原則,合理控制多媒體網(wǎng)絡(luò)應(yīng)用規(guī)模和范圍。未經(jīng)省聯(lián)社信息科技部批準(zhǔn),不得在湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)上提供跨轄區(qū)視頻點(diǎn)播等嚴(yán)重占用網(wǎng)絡(luò)資源的多媒體網(wǎng)絡(luò)應(yīng)用。
第三節(jié) 網(wǎng)間互聯(lián)安全管理
第六十六條 本辦法所稱網(wǎng)間互聯(lián)是指為滿足邵陽(yáng)市農(nóng)村商業(yè)銀行與其他外部機(jī)構(gòu)信息交換或信息共享需求實(shí)施的機(jī)構(gòu)間網(wǎng)絡(luò)互聯(lián)。 第六十七條 網(wǎng)間互聯(lián)由省聯(lián)社信息科技部統(tǒng)一規(guī)劃,按照相關(guān)標(biāo)準(zhǔn)組織實(shí)施。未經(jīng)省聯(lián)社信息科技部核準(zhǔn),任何單位不得自行與外部機(jī)構(gòu)實(shí)施網(wǎng)間互聯(lián)。
第六十八條 經(jīng)批準(zhǔn)與其他業(yè)務(wù)相關(guān)機(jī)構(gòu)進(jìn)行網(wǎng)絡(luò)連接,應(yīng)采用必要的技術(shù)隔離保護(hù)措施,對(duì)聯(lián)網(wǎng)使用的用戶必須采用一人一帳戶的訪問(wèn)控制。
第四節(jié) 接入國(guó)際互聯(lián)網(wǎng)管理
第六十九條 邵陽(yáng)市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡(luò)與國(guó)際互聯(lián)網(wǎng)實(shí)行物理隔離。所有接入邵陽(yáng)市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡(luò)或存儲(chǔ)有敏感工作信息的計(jì)算機(jī),不得直接或間接接入國(guó)際互聯(lián)網(wǎng)。 第七十條 計(jì)算機(jī)接入國(guó)際互聯(lián)網(wǎng)應(yīng)通過(guò)本單位保密主管部門(mén)批準(zhǔn),并確保安裝有湖南省農(nóng)村信用社選定的防病毒軟件和最新補(bǔ)丁程序??萍夹畔⒉繎{相關(guān)批準(zhǔn)證明實(shí)施聯(lián)網(wǎng),并做好備案。曾接入邵陽(yáng)市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡(luò)的計(jì)算機(jī)需改接入國(guó)際互聯(lián)網(wǎng)前應(yīng)重新辦理以上審批手續(xù),科技信息部確保該計(jì)算機(jī)已刪除敏感工作信息后方可實(shí)施接入。 第七十一條 未經(jīng)科技信息部安全檢測(cè),曾接入國(guó)際互聯(lián)網(wǎng)的計(jì)算機(jī)不得直接接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)。從國(guó)際互聯(lián)網(wǎng)下載的任何信息,未經(jīng)病毒檢測(cè)不得在內(nèi)部網(wǎng)絡(luò)上使用。 第七十二條 使用國(guó)際互聯(lián)網(wǎng)的所有用戶應(yīng)遵守國(guó)家有關(guān)法律法規(guī)和湖南省農(nóng)村信用社相關(guān)管理規(guī)定,不得從事任何違法違規(guī)活動(dòng)。
第六章 信息系統(tǒng)安全管理
第七十三條 本辦法所指的信息系統(tǒng)是邵陽(yáng)市農(nóng)村商業(yè)銀行業(yè)務(wù)處理系統(tǒng)、管理信息系統(tǒng)和日常辦公自動(dòng)化系統(tǒng)等,包括數(shù)據(jù)庫(kù)、軟件和硬件支撐環(huán)境等。
第一節(jié) 信息系統(tǒng)規(guī)劃與立項(xiàng)
第七十四條 信息系統(tǒng)建設(shè)項(xiàng)目應(yīng)在規(guī)劃與立項(xiàng)階段同步考慮安全問(wèn)題,建設(shè)方案應(yīng)滿足邵陽(yáng)市農(nóng)村商業(yè)銀行信息安全保障總體規(guī)劃的相關(guān)要求。項(xiàng)目技術(shù)方案應(yīng)包括以下基本安全內(nèi)容: (一)業(yè)務(wù)需求部門(mén)提出的安全需求。 (二)安全需求分析和實(shí)現(xiàn)。 (三)運(yùn)行平臺(tái)的安全策略與設(shè)計(jì)。
第七十五條 信息系統(tǒng)應(yīng)采取與業(yè)務(wù)安全等級(jí)要求相應(yīng)的安全機(jī)制,在安全防護(hù)方面應(yīng)符合下列基本安全要求:
(一)采取必要的技術(shù)手段,建立嚴(yán)密的安全管理控制機(jī)制,保證數(shù)據(jù)信息在處理、存儲(chǔ)和傳輸過(guò)程中的完整性和安全性,防止數(shù)據(jù)信息被非法使用、修改和復(fù)制;
(二)提供完整的數(shù)據(jù)備份和恢復(fù)功能,能方便地根據(jù)系統(tǒng)和數(shù)據(jù)的備份介質(zhì)進(jìn)行災(zāi)難恢復(fù);
(三)具有嚴(yán)格的用戶和密碼管理,能對(duì)不同級(jí)別的用戶進(jìn)行有限授權(quán),特別應(yīng)嚴(yán)格限制和分流特權(quán)用戶的權(quán)限,防止非法用戶的侵入和破壞;
(四)重要信息系統(tǒng)應(yīng)設(shè)置審計(jì)監(jiān)控程序,具有身份識(shí)別和實(shí)體認(rèn)證功能。能夠自動(dòng)記錄操作人員的重要操作,具有防止抵賴機(jī)制;
(五)涉密信息系統(tǒng)的安全設(shè)計(jì)應(yīng)符合涉密信息保密管理的有關(guān)規(guī)定。
第七十六條 農(nóng)商行科技信息部負(fù)責(zé)對(duì)項(xiàng)目技術(shù)方案進(jìn)行安全專項(xiàng)審查并提出審查意見(jiàn),未通過(guò)安全審核的項(xiàng)目不得予以立項(xiàng)。
第二節(jié) 信息系統(tǒng)開(kāi)發(fā)與集成
第七十七條 信息系統(tǒng)開(kāi)發(fā)應(yīng)符合軟件工程規(guī)范,依據(jù)安全需求進(jìn)行安全設(shè)計(jì),保證安全功能的完整、準(zhǔn)確實(shí)現(xiàn)。
第七十八條 信息系統(tǒng)開(kāi)發(fā)單位應(yīng)在完成開(kāi)發(fā)任務(wù)后將程序源代碼及其相關(guān)技術(shù)文檔全部移交邵陽(yáng)市農(nóng)村商業(yè)銀行科技信息部。外部開(kāi)發(fā)單位還應(yīng)與邵陽(yáng)市農(nóng)村商業(yè)銀行簽署相關(guān)知識(shí)產(chǎn)權(quán)保護(hù)協(xié)議和保密協(xié)議,不得將信息系統(tǒng)采用的關(guān)鍵安全技術(shù)措施和核心安全功能設(shè)計(jì)對(duì)外公開(kāi)。 第七十九條 信息系統(tǒng)的開(kāi)發(fā)人員不能兼任信息系統(tǒng)管理員或業(yè)務(wù)系統(tǒng)操作人員,不得在程序代碼中植入后門(mén)和惡意代碼程序。
第八十條 信息系統(tǒng)開(kāi)發(fā)、測(cè)試和程序的修改工作不得在生產(chǎn)環(huán)境中進(jìn)行。 第八十一條 涉密信息系統(tǒng)集成應(yīng)選擇具有國(guó)家相關(guān)部門(mén)頒發(fā)的涉密系統(tǒng)集成資質(zhì)證書(shū)的單位或企業(yè),并簽訂嚴(yán)格的保密協(xié)議。
第三節(jié) 信息系統(tǒng)上線與運(yùn)行
第八十二條 農(nóng)商行信息系統(tǒng)上線運(yùn)行實(shí)行安全審查辦法,未通過(guò)安全審查的任何新建或改造信息系統(tǒng)不得投產(chǎn)運(yùn)行。具體要求如下: (一)項(xiàng)目承擔(dān)單位(部門(mén))應(yīng)組織制定安全測(cè)試方案,進(jìn)行系統(tǒng)上線前的自測(cè)試并形成測(cè)試報(bào)告,報(bào)科技信息部審查。 (二)科技信息部應(yīng)提出明確的測(cè)試方案和測(cè)試報(bào)告審查意見(jiàn)。必要時(shí),可組織專家評(píng)審或?qū)嵤┬畔⑾到y(tǒng)漏洞掃描檢測(cè)。
(三)信息系統(tǒng)建設(shè)牽頭業(yè)務(wù)部門(mén)應(yīng)在信息系統(tǒng)投產(chǎn)運(yùn)行前同步制定相關(guān)安全操作規(guī)定,報(bào)科技信息部備案。
第八十三條 信息系統(tǒng)投入運(yùn)行前,應(yīng)向省聯(lián)社科技部和市網(wǎng)絡(luò)中心提出安全評(píng)估和審批申請(qǐng),并報(bào)送下列材料:
(一)系統(tǒng)的用途、總體結(jié)構(gòu)及軟硬件配置等基本情況;
(二)關(guān)于系統(tǒng)安全需求、安全策略、安全性指標(biāo)、安全保護(hù)措施以及安全功能設(shè)計(jì)等情況的說(shuō)明;
(三)系統(tǒng)安全性測(cè)試提綱和測(cè)試報(bào)告;
(四)信息系統(tǒng)安全評(píng)估和審批報(bào)告書(shū)。
第八十四條 科技信息部應(yīng)當(dāng)對(duì)報(bào)送的書(shū)面材料進(jìn)行初步審查。委托相關(guān)權(quán)威機(jī)構(gòu)組建由相關(guān)業(yè)務(wù)和技術(shù)專家組成的安全評(píng)估委員會(huì)或安全評(píng)估專家組,對(duì)信息系統(tǒng)進(jìn)行安全性測(cè)試、認(rèn)證。
第八十五條 對(duì)信息系統(tǒng)的安全評(píng)估應(yīng)當(dāng)包括以下內(nèi)容:
(一)系統(tǒng)的安全策略;
(二)系統(tǒng)安全措施;
(三)系統(tǒng)安全功能的實(shí)現(xiàn)程度;
(四)系統(tǒng)運(yùn)行的穩(wěn)定性、可靠性;
(五)系統(tǒng)運(yùn)行平臺(tái)的安全可靠性。
第八十六條 安全評(píng)估委員會(huì)或安全評(píng)估專家組應(yīng)對(duì)測(cè)試、認(rèn)證的信息系統(tǒng)提出安全評(píng)估報(bào)告,并出具信息系統(tǒng)安全評(píng)估和審批報(bào)告書(shū)。
第八十七條 信息系統(tǒng)運(yùn)行平臺(tái)應(yīng)符合以下安全管理要求:
(一)合理配置操作系統(tǒng)、數(shù)據(jù)庫(kù)管理系統(tǒng)所提供的安全審計(jì)功能,以達(dá)到相應(yīng)安全等級(jí)標(biāo)準(zhǔn)。
(二)屏蔽與應(yīng)用系統(tǒng)無(wú)關(guān)的所有網(wǎng)絡(luò)功能,防止非法用戶的侵入。
(三)按照網(wǎng)絡(luò)管理規(guī)范及其業(yè)務(wù)應(yīng)用范圍設(shè)置聯(lián)網(wǎng)設(shè)備的ip地址及網(wǎng)絡(luò)參數(shù)。
(四)及時(shí)安裝正式發(fā)布的系統(tǒng)補(bǔ)丁,修補(bǔ)系統(tǒng)存在的安全漏洞。
第八十八條 農(nóng)商行科技信息部明確系統(tǒng)管理員(系統(tǒng)維護(hù)員),具體負(fù)責(zé)信息系統(tǒng)的日常運(yùn)行管理,監(jiān)測(cè)系統(tǒng)運(yùn)行日志,掌握系統(tǒng)運(yùn)行狀況,并建立重要信息系統(tǒng)運(yùn)行維護(hù)檔案,詳細(xì)記錄系統(tǒng)變更及操作過(guò)程。重要業(yè)務(wù)系統(tǒng)的系統(tǒng)設(shè)置要求雙人在場(chǎng)。
第八十九條 系統(tǒng)管理員不得兼任業(yè)務(wù)操作人員,不得安裝與系統(tǒng)無(wú)關(guān)的其他計(jì)算機(jī)程序;維護(hù)過(guò)程中,發(fā)現(xiàn)安全漏洞應(yīng)及時(shí)報(bào)告計(jì)算機(jī)安全人員。
第九十條 系統(tǒng)管理員確需對(duì)業(yè)務(wù)系統(tǒng)進(jìn)行維護(hù)性操作的,應(yīng)征得業(yè)務(wù)部門(mén)同意并在業(yè)務(wù)操作人員在場(chǎng)的情況下進(jìn)行,并詳細(xì)記錄維護(hù)內(nèi)容、人員、時(shí)間等信息。
第九十一條 未經(jīng)業(yè)務(wù)主管部門(mén)領(lǐng)導(dǎo)書(shū)面批準(zhǔn),其他任何人不得擅自使用業(yè)務(wù)操作人員用機(jī),不得擅自設(shè)置、分配、使用、修改、刪除操作員代碼、口令和業(yè)務(wù)數(shù)據(jù),不得擅自改變用戶權(quán)限。
第四節(jié) 業(yè)務(wù)操作
第九十二條 業(yè)務(wù)部門(mén)負(fù)責(zé)信息系統(tǒng)業(yè)務(wù)操作用戶和權(quán)限設(shè)定,科技信息部根據(jù)-授權(quán)進(jìn)行相關(guān)設(shè)定操作。 第九十三條 業(yè)務(wù)操作人員應(yīng)嚴(yán)格按照安全操作規(guī)程進(jìn)行業(yè)務(wù)操作和必要的數(shù)據(jù)備份,并配合科技信息部保障信息安全。一旦發(fā)現(xiàn)信息系統(tǒng)運(yùn)行異常及時(shí)向本部門(mén)領(lǐng)導(dǎo)和科技信息部報(bào)告。 第九十四條 業(yè)務(wù)操作人員應(yīng)設(shè)置本人口令密碼,并嚴(yán)格保密,防止口令密碼泄漏。嚴(yán)禁向其他任何人泄露本人口令密碼。 第九十五條 凡是能夠執(zhí)行錄入、復(fù)核辦法的信息系統(tǒng),業(yè)務(wù)操作人員不得一人兼錄入、復(fù)核兩職。未經(jīng)業(yè)務(wù)部門(mén)主管領(lǐng)導(dǎo)批準(zhǔn),不得代崗、兼崗。 第九十六條 業(yè)務(wù)操作人員離開(kāi)操作用機(jī)時(shí),應(yīng)按序退出信息系統(tǒng),回到操作系統(tǒng)初始狀態(tài),防止業(yè)務(wù)數(shù)據(jù)被復(fù)制、修改、刪除以及誤操作。
第五節(jié) 信息系統(tǒng)廢止
第九十七條 實(shí)行信息系統(tǒng)廢止申報(bào)、備案辦法。使用信息系統(tǒng)的業(yè)務(wù)部門(mén)根據(jù)需要向科技信息部提出廢止申請(qǐng),由科技信息部組織進(jìn)行安全檢查后予以廢止,同時(shí)備案。 第九十八條 對(duì)已經(jīng)廢止的信息系統(tǒng)軟件和數(shù)據(jù)備份介質(zhì),科技信息部按業(yè)務(wù)規(guī)定在一定期限內(nèi)妥善保存。超過(guò)保存期限后需要銷(xiāo)毀的,應(yīng)在本單位保密主管部門(mén)監(jiān)督下予以不可恢復(fù)性銷(xiāo)毀。
第七章 客戶端安全管理
第九十九條 本辦法所稱客戶端是指邵陽(yáng)市農(nóng)村商業(yè)銀行計(jì)算機(jī)用戶、網(wǎng)絡(luò)與信息系統(tǒng)所使用的終端設(shè)備,包括臺(tái)式個(gè)人計(jì)算機(jī)(pc)、便攜式計(jì)算機(jī)、柜員終端、自動(dòng)柜員機(jī)(atm)、存折打印機(jī)、讀卡器、銷(xiāo)售終端(pos)和個(gè)人數(shù)字助理(pda)等。 第一百條 農(nóng)商行應(yīng)建立完善的客戶端管理辦法,記錄所有客戶端設(shè)備信息和軟件配置信息,采用桌面終端安全管理軟件集中實(shí)現(xiàn)桌面終端安全策略。 第一百零一條 客戶端應(yīng)安裝和使用正版軟件,不得安裝和使用盜版軟件,不得安裝和使用與工作無(wú)關(guān)的軟件。 第一百零二條 客戶端應(yīng)統(tǒng)一安裝病毒防治軟件,設(shè)置用戶密碼和屏幕保護(hù)口令等安全防護(hù)措施,確保安裝最新的病毒特征碼和必要的補(bǔ)丁程序。 第一百零三條 確因工作需要經(jīng)授權(quán)可遠(yuǎn)程接入內(nèi)部網(wǎng)絡(luò)的用戶,應(yīng)嚴(yán)格保存其身份認(rèn)證介質(zhì)及口令密碼,不得轉(zhuǎn)借其他人使用。
第八章 信息安全專用產(chǎn)品與服務(wù)管理
第一節(jié) 資質(zhì)審查與選型購(gòu)置
第一百零四條 本辦法所稱信息安全專用產(chǎn)品,是指邵陽(yáng)市農(nóng)村商業(yè)銀行安裝使用的專用安全軟件、硬件產(chǎn)品。本辦法所稱信息安全服務(wù),是指邵陽(yáng)市農(nóng)村商業(yè)銀行向社會(huì)購(gòu)買(mǎi)的專業(yè)化安全服務(wù)。 第一百零五條 省聯(lián)社信息科技部負(fù)責(zé)信息安全服務(wù)提供商的資質(zhì)審查和信息安全專用產(chǎn)品的選型,農(nóng)商行在選型范圍內(nèi)按規(guī)定選購(gòu)。 第一百零六條 農(nóng)商行購(gòu)置掃描、檢測(cè)類(lèi)信息安全專用產(chǎn)品應(yīng)報(bào)省聯(lián)社信息科技部批準(zhǔn),省聯(lián)社信息科技部應(yīng)進(jìn)行登記備案。
第二節(jié) 使用管理
第一百零七條 農(nóng)商行科技信息部建立信息安全專用產(chǎn)品登記使用辦法,建立信息安全類(lèi)固定資產(chǎn)使用登記簿并由專人負(fù)責(zé)管理。掃描、檢測(cè)類(lèi)信息安全專用產(chǎn)品僅限于本單位信息安全管理人員使用。 第一百零八條 農(nóng)商行科技信息部隨時(shí)檢查各類(lèi)信息安全專用產(chǎn)品使用情況,認(rèn)真查看相關(guān)日志和報(bào)表信息并定期匯總分析。如發(fā)現(xiàn)重大問(wèn)題,立即采取控制措施并按規(guī)定程序報(bào)告。 第一百零九條 各類(lèi)信息安全專用產(chǎn)品在使用中產(chǎn)生的日志和報(bào)表信息屬于重要技術(shù)資料,應(yīng)備份存檔至少三個(gè)月。 第一百一十條 農(nóng)商行科技信息部及時(shí)升級(jí)維護(hù)信息安全專用產(chǎn)品,凡因超過(guò)使用期限的或不能繼續(xù)使用的信息安全專用產(chǎn)品,按照固定資產(chǎn)報(bào)廢審批程序處理。 第一百一十一條 防火墻、入侵檢測(cè)等安全專用產(chǎn)品原則上應(yīng)在本地配置。如需要進(jìn)行遠(yuǎn)程配置,由科技信息部或經(jīng)科技信息部授權(quán)在可信網(wǎng)絡(luò)內(nèi)并采取了必要的安全控制措施后進(jìn)行操作。
第九章 數(shù)據(jù)、文檔與密碼管理
第一節(jié) 數(shù)據(jù)安全
第一百一十二條 本辦法中所稱的數(shù)據(jù)是指以電子形式存儲(chǔ)的邵陽(yáng)市農(nóng)村商業(yè)銀行業(yè)務(wù)數(shù)據(jù)、客戶信息、系統(tǒng)運(yùn)行日志、故障維護(hù)日志以及其他內(nèi)部資料。
第一百一十三條? 農(nóng)商行應(yīng)建立和實(shí)施信息分類(lèi)及保護(hù)體系,明確科技信息分類(lèi)、定密、解密、備份、調(diào)用、保管、運(yùn)輸?shù)确矫娴墓ぷ髁鞒毯凸芾硪蟆? 第一百一十四條 農(nóng)商行業(yè)務(wù)部門(mén)負(fù)責(zé)提出數(shù)據(jù)在輸入、處理、輸出等不同狀態(tài)下的安全需求,科技信息部負(fù)責(zé)審核安全需求并提供一定的技術(shù)實(shí)現(xiàn)手段。
第一百一十五條 農(nóng)商行應(yīng)制定數(shù)據(jù)管理辦法和數(shù)據(jù)處理的流程和審批手續(xù),加強(qiáng)數(shù)據(jù)的保密管理。 第一百一十六條 農(nóng)商行業(yè)務(wù)部門(mén)應(yīng)嚴(yán)格管理業(yè)務(wù)數(shù)據(jù)的增加、修改、刪除等變更操作,適時(shí)進(jìn)行業(yè)務(wù)數(shù)據(jù)有效性檢查,按照既定備份策略執(zhí)行數(shù)據(jù)備份任務(wù),并定期測(cè)試備份數(shù)據(jù)的有效性和預(yù)演數(shù)據(jù)恢復(fù)流程。 第一百一十七條 農(nóng)商行科技信息部系統(tǒng)管理員(網(wǎng)絡(luò)管理員)負(fù)責(zé)定期導(dǎo)出重要信息系統(tǒng)和網(wǎng)絡(luò)日志文件并明確標(biāo)識(shí)存儲(chǔ)內(nèi)容、時(shí)間、密級(jí)等信息。日志文件應(yīng)至少保留一年,妥善保管。 第一百一十八條 農(nóng)商行業(yè)務(wù)部門(mén)應(yīng)明確規(guī)定備份數(shù)據(jù)的保存時(shí)限和密級(jí),建立備份數(shù)據(jù)調(diào)閱、銷(xiāo)毀審批登記辦法,并根據(jù)數(shù)據(jù)重要性級(jí)別分類(lèi)采取相應(yīng)的安全銷(xiāo)毀措施。 第一百一十九條 所有數(shù)據(jù)備份介質(zhì)應(yīng)注意防磁、防潮、防塵、防高溫、防擠壓存放。恢復(fù)及使用備份數(shù)據(jù)時(shí)需要提供相關(guān)口令密碼的,應(yīng)把口令密碼密封后與數(shù)據(jù)備份介質(zhì)一并妥善保管。
第一百二十條 農(nóng)商行應(yīng)制定客戶信息管理辦法和流程,嚴(yán)格管理客戶信息的采集、處理、存儲(chǔ)、傳輸、分發(fā)、備份、恢復(fù)、清理和銷(xiāo)毀。不得非法買(mǎi)賣(mài)、泄露客戶個(gè)人信息,包括客戶基本信息及存貸款與征信等業(yè)務(wù)信息。禁止通過(guò)互聯(lián)網(wǎng)傳輸客戶資料和交易數(shù)據(jù)信息。
第二節(jié) 技術(shù)文檔
第一百二十一條 本辦法所稱技術(shù)文檔是邵陽(yáng)市農(nóng)村商業(yè)銀行網(wǎng)絡(luò)、信息系統(tǒng)和機(jī)房環(huán)境等建設(shè)與運(yùn)行維護(hù)過(guò)程中形成的各種紙質(zhì)技術(shù)資料,包括文檔、電子文檔、視頻和音頻文件等。包括系統(tǒng)與網(wǎng)絡(luò)設(shè)計(jì)文檔、參數(shù)配置文檔、軟件開(kāi)發(fā)文檔及其源程序等。 第一百二十二條 農(nóng)商行科技信息部負(fù)責(zé)將技術(shù)文檔統(tǒng)一歸檔,嚴(yán)格管理,并實(shí)行借閱登記辦法。未經(jīng)科技信息部領(lǐng)導(dǎo)批準(zhǔn),任何人不得將技術(shù)文檔轉(zhuǎn)借、復(fù)制和對(duì)外公布。
第三節(jié) 存儲(chǔ)介質(zhì)
第一百二十三條 農(nóng)商行應(yīng)建立健全磁帶、光盤(pán)、移動(dòng)存儲(chǔ)介質(zhì)、已打印文檔等存儲(chǔ)介質(zhì)管理流程。已存儲(chǔ)信息的存儲(chǔ)介質(zhì)應(yīng)保存在安全的物理環(huán)境中并有明晰的標(biāo)識(shí),統(tǒng)一編號(hào),并標(biāo)明信息生成或備份日期、密級(jí)及保密期限。重要信息系統(tǒng)備份介質(zhì)應(yīng)按規(guī)定異地存放。 第一百二十四條 農(nóng)商行應(yīng)做好存儲(chǔ)介質(zhì)在物理傳輸過(guò)程中的安全控制,應(yīng)選擇可靠的傳遞方式和防盜控制措施。重要信息的存取需要授權(quán)和記錄。 第一百二十五條 農(nóng)商行應(yīng)制定移動(dòng)存儲(chǔ)設(shè)備(u盤(pán)、移動(dòng)硬盤(pán)等)管理辦法,加強(qiáng)移動(dòng)存儲(chǔ)設(shè)備在生產(chǎn)環(huán)境中的管理和使用。禁止內(nèi)網(wǎng)移動(dòng)存儲(chǔ)設(shè)備在外網(wǎng)使用,禁止外網(wǎng)移動(dòng)存儲(chǔ)設(shè)備在內(nèi)網(wǎng)系統(tǒng)中使用。 第一百二十六條 農(nóng)商行應(yīng)建立存儲(chǔ)介質(zhì)銷(xiāo)毀辦法,對(duì)載有敏感信息的存儲(chǔ)介質(zhì)應(yīng)采用焚燒或粉碎等方式進(jìn)行處置并做好記錄。
第四節(jié) 口令密碼
第一百二十七條 農(nóng)商行信息系統(tǒng)要害崗位人員均須設(shè)置用戶口令密碼,并獨(dú)享使用,不得泄露,且至少每三個(gè)月更換一次??诹蠲艽a的強(qiáng)度應(yīng)滿足不同安全性要求,不得設(shè)置過(guò)于簡(jiǎn)單的弱口令密碼。 第一百二十八條 敏感信息系統(tǒng)和設(shè)備的口令密碼設(shè)置應(yīng)在安全的環(huán)境下進(jìn)行,必要時(shí)應(yīng)將口令密碼筆錄、密封交主管部門(mén)保管,并確保記錄載體的安全。未經(jīng)主管部門(mén)領(lǐng)導(dǎo)許可,任何人不得擅自拆閱密封的口令密碼。拆閱后的口令密碼使用后應(yīng)立即更改并再次密封存放。 第一百二十九條 農(nóng)商行應(yīng)根據(jù)實(shí)際情況在一定時(shí)限內(nèi)妥善保存重要信息系統(tǒng)升級(jí)改造前的口令密碼。
第五節(jié) 密碼技術(shù)應(yīng)用管理
第一百三十條 農(nóng)商行涉密網(wǎng)絡(luò)和信息系統(tǒng)應(yīng)嚴(yán)格按照國(guó)家密碼政策規(guī)定,采用相應(yīng)的加密措施。非涉密網(wǎng)絡(luò)和信息系統(tǒng)應(yīng)依據(jù)湖南省農(nóng)村信用社實(shí)際需求和統(tǒng)一安全策略,合理選擇加密措施。 第一百三十一條 農(nóng)商行選用的密碼產(chǎn)品和加密算法應(yīng)符合國(guó)家相關(guān)密碼管理政策規(guī)定,密碼產(chǎn)品自身的物理和邏輯安全性應(yīng)符合湖南省農(nóng)村信用社的相關(guān)安全要求。 第一百三十二條 農(nóng)商行應(yīng)建立嚴(yán)格的密鑰管理體制,密鑰管理人員必須是本單位在編的正式員工,并逐級(jí)進(jìn)行備案,規(guī)范管理密鑰產(chǎn)生、存儲(chǔ)、分發(fā)、使用、廢除、歸檔、銷(xiāo)毀等過(guò)程。 第一百三十三條 農(nóng)商行應(yīng)在安全環(huán)境中進(jìn)行關(guān)鍵密鑰的備份工作,并確保密鑰副本的物理安全,且須設(shè)置遇緊急情況下密鑰自動(dòng)銷(xiāo)毀功能。 第一百三十四條 各類(lèi)密鑰應(yīng)定期更換,對(duì)已泄露或懷疑泄露的密鑰應(yīng)及時(shí)廢除,過(guò)期密鑰應(yīng)安全歸檔或定期銷(xiāo)毀。
第十章 第三方訪問(wèn)和外包安全管理
第一節(jié) 第三方訪問(wèn)控制
第一百三十五條 本辦法所稱第三方訪問(wèn)是指邵陽(yáng)市農(nóng)村商業(yè)銀行之外的單位和個(gè)人物理訪問(wèn)邵陽(yáng)市農(nóng)村商業(yè)銀行計(jì)算機(jī)房或者通過(guò)網(wǎng)絡(luò)連接邏輯訪問(wèn)邵陽(yáng)市農(nóng)村商業(yè)銀行數(shù)據(jù)庫(kù)和信息系統(tǒng)等活動(dòng)。 第一百三十六條 農(nóng)商行保密工作委員會(huì)負(fù)責(zé)涉密信息系統(tǒng)和網(wǎng)絡(luò)相關(guān)的第三方訪問(wèn)授權(quán)審批,農(nóng)商行科技信息部負(fù)責(zé)非涉密信息系統(tǒng)和網(wǎng)絡(luò)相關(guān)的第三方訪問(wèn)授權(quán)審批。未經(jīng)邵陽(yáng)市農(nóng)村商業(yè)銀行授權(quán)的任何第三方訪問(wèn)均視為非法入侵行為。 第一百三十七條 允許被第三方訪問(wèn)的邵陽(yáng)市農(nóng)村商業(yè)銀行信息系統(tǒng)和資源應(yīng)建立存取控制機(jī)制、認(rèn)證機(jī)制,列明所有用戶名單及其權(quán)限,嚴(yán)格監(jiān)督第三方訪問(wèn)活動(dòng)。 第一百三十八條 獲得第三方訪問(wèn)授權(quán)的所有單位和個(gè)人應(yīng)與湖南省農(nóng)村信用社簽訂安全保密協(xié)議,不得進(jìn)行未授權(quán)的修改、增加、刪除數(shù)據(jù)操作,不得復(fù)制和泄露湖南省農(nóng)村信用社任何信息。
第二節(jié) 外包安全管理
第一百三十九條 本辦法所稱外包服務(wù)是指由邵陽(yáng)市農(nóng)村商業(yè)銀行之外的其他社會(huì)廠商為邵陽(yáng)市農(nóng)村商業(yè)銀行信息系統(tǒng)、網(wǎng)絡(luò)或桌面環(huán)境提供全面或部分的開(kāi)發(fā)、維護(hù)技術(shù)支持、咨詢等服務(wù)。
第一百四十條 信息科技外包服務(wù)應(yīng)按照《湖南省農(nóng)村信用社信息科技外包管理暫行辦法》簽訂正式的外包服務(wù)協(xié)議,協(xié)議應(yīng)明確約定外包服務(wù)商的安全義務(wù)。
第一百四十一條 經(jīng)本單位科技信息部領(lǐng)導(dǎo)批準(zhǔn),外包服務(wù)提供商可提供上門(mén)維護(hù)服務(wù)并由邵陽(yáng)市農(nóng)村商業(yè)銀行科技人員在場(chǎng)準(zhǔn)確記錄所有技術(shù)配置變更信息。外包服務(wù)提供商不得查看、復(fù)制涉密信息或?qū)⑸婷芙橘|(zhì)帶離湖南省農(nóng)村信用社。 第一百四十二條 計(jì)算機(jī)設(shè)備確需送外單位維修時(shí),科技信息部應(yīng)徹底清除所存工作信息,必要時(shí)應(yīng)與設(shè)備維修廠商簽訂保密協(xié)議。與密碼設(shè)備配套使用的計(jì)算機(jī)設(shè)備送修前必須請(qǐng)生產(chǎn)設(shè)備的科研單位拆除與密碼有關(guān)的硬件,并徹底清除與密碼有關(guān)的軟件和信息。
第十一章 災(zāi)難備份與應(yīng)急管理
第一節(jié) 災(zāi)難備份管理
第一百四十三條 災(zāi)難備份是指利用技術(shù)、管理手段以及相關(guān)資源,確保已有業(yè)務(wù)數(shù)據(jù)和信息系統(tǒng)在地震、水災(zāi)、火災(zāi)、戰(zhàn)爭(zhēng)、恐怖襲擊、網(wǎng)絡(luò)攻擊、設(shè)備系統(tǒng)故障、人為破壞等無(wú)法預(yù)料的突發(fā)事件(以下稱“災(zāi)難”)發(fā)生后在規(guī)定的時(shí)間內(nèi)可以恢復(fù)和繼續(xù)運(yùn)營(yíng)的有序管理過(guò)程。 第一百四十四條 科技信息部按照“統(tǒng)籌安排、資源共享、平戰(zhàn)結(jié)合”的原則,負(fù)責(zé)邵陽(yáng)市農(nóng)村商業(yè)銀行重要信息系統(tǒng)災(zāi)難備份的統(tǒng)一規(guī)劃、實(shí)施和管理。 第一百四十五條 農(nóng)商行相關(guān)業(yè)務(wù)部門(mén)負(fù)責(zé)提出業(yè)務(wù)系統(tǒng)災(zāi)難備份需求,明確可容忍的業(yè)務(wù)中斷時(shí)間(恢復(fù)時(shí)間目標(biāo)rto)和數(shù)據(jù)丟失量(恢復(fù)點(diǎn)目標(biāo)rpo)。省聯(lián)社信息科技部據(jù)此確定災(zāi)難備份等級(jí)和備份方案。 第一百四十六條 農(nóng)商行應(yīng)建立健全災(zāi)難恢復(fù)計(jì)劃,定期開(kāi)展災(zāi)難恢復(fù)培訓(xùn)。在條件許可的情況下,由省聯(lián)社信息科技部統(tǒng)一部署,重要信息系統(tǒng)至少每年進(jìn)行一次災(zāi)難恢復(fù)演練,包括異地備份站點(diǎn)切換演練和本地系統(tǒng)災(zāi)難恢復(fù)演練。
第二節(jié) 應(yīng)急管理
第一百四十七條 應(yīng)急預(yù)案是針對(duì)可能發(fā)生的意外事件并可能導(dǎo)致業(yè)務(wù)差錯(cuò)和停頓,甚至系統(tǒng)混亂、崩潰等災(zāi)難而采取的應(yīng)對(duì)策略、措施的有機(jī)集合。 第一百四十八條 在信息系統(tǒng)推廣應(yīng)用方案中應(yīng)同時(shí)設(shè)計(jì)應(yīng)急備份策略,同步實(shí)施備份方案。 第一百四十九條 農(nóng)商行應(yīng)制定和不斷完善網(wǎng)絡(luò)、信息系統(tǒng)和機(jī)房環(huán)境等應(yīng)急預(yù)案。預(yù)案的編制工作由科技信息部和相關(guān)業(yè)務(wù)部門(mén)共同完成。 第一百五十條 應(yīng)急預(yù)案應(yīng)包括以下基本內(nèi)容: (一)總則(目標(biāo)、原則、適用范圍、預(yù)案調(diào)用關(guān)系等)。 (二)應(yīng)急組織機(jī)構(gòu)。 (三)預(yù)警響應(yīng)機(jī)制(報(bào)告、評(píng)估、預(yù)案啟動(dòng)等)。 (四)各類(lèi)危機(jī)處置流程。 (五)應(yīng)急資源保障。 (六)事后處理流程。 (七)預(yù)案管理與維護(hù)(生效、演練、維護(hù)等)。 第一百五十一條 農(nóng)商行應(yīng)定期組織應(yīng)急預(yù)案的演練,并指定專人管理和維護(hù)應(yīng)急預(yù)案,根據(jù)人員、信息資源等變動(dòng)情況以及演練情況適時(shí)予以更新和完善,確保應(yīng)急預(yù)案的有效性和災(zāi)難發(fā)生時(shí)的可獲取性。 第一百五十二條 農(nóng)商行信息安全工作領(lǐng)導(dǎo)小組統(tǒng)一負(fù)責(zé)各業(yè)務(wù)系統(tǒng)的應(yīng)急協(xié)調(diào)與指揮,決定重大事宜(決定應(yīng)急預(yù)案的啟動(dòng)、災(zāi)難宣告、預(yù)警相關(guān)單位等)和調(diào)動(dòng)應(yīng)急資源。 第一百五十三條 農(nóng)商行應(yīng)按照湖南省農(nóng)村信用社信息安全事件報(bào)告辦法進(jìn)行信息通報(bào),一般信息安全事件應(yīng)逐級(jí)通報(bào),發(fā)生因人為、自然原因造成信息系統(tǒng)癱瘓以及利用計(jì)算機(jī)實(shí)施犯罪等影響和損失較大的信息安全事件(下稱“重大信息安全事件”)應(yīng)直接報(bào)省聯(lián)社信息科技部。
第一百五十四條 重大信息安全事件發(fā)生后,農(nóng)商行相關(guān)人員應(yīng)注意保護(hù)事件現(xiàn)場(chǎng),采取必要的控制措施,調(diào)查事件原因,并及時(shí)報(bào)告本單位主管領(lǐng)導(dǎo)。
第一百五十五條 農(nóng)商行應(yīng)在重大信息安全事件發(fā)生后的兩小時(shí)內(nèi)按規(guī)定程序報(bào)上一級(jí)科技信息部。 ??? 第一百五十六條 農(nóng)商行辦公室負(fù)責(zé)統(tǒng)一向社會(huì)發(fā)布應(yīng)急事件公告,其他任何單位或個(gè)人不得向社會(huì)發(fā)布應(yīng)急事件公告。
第十二章 安全檢查評(píng)估與培訓(xùn)
第一節(jié) 監(jiān)測(cè)檢查
第一百五十七條 農(nóng)商行科技信息部應(yīng)整合和利用現(xiàn)有網(wǎng)絡(luò)管理系統(tǒng)、計(jì)算機(jī)資源監(jiān)控系統(tǒng)、專用安全監(jiān)控系統(tǒng)以及相關(guān)設(shè)備與系統(tǒng)的運(yùn)行日志等監(jiān)控資源,加強(qiáng)對(duì)網(wǎng)絡(luò)、重要信息系統(tǒng)和機(jī)房環(huán)境等設(shè)施的安全運(yùn)行監(jiān)測(cè)。 第一百五十八條 農(nóng)商行科技信息部應(yīng)建立運(yùn)行監(jiān)測(cè)周報(bào)、月報(bào)或季報(bào)辦法,報(bào)送本單位信息安全工作領(lǐng)導(dǎo)小組和上一級(jí)科技信息部,抄送相關(guān)業(yè)務(wù)部門(mén)。 第一百五十九條 農(nóng)商行要及時(shí)預(yù)警、響應(yīng)和處置運(yùn)行監(jiān)測(cè)中發(fā)現(xiàn)的問(wèn)題,發(fā)現(xiàn)重大隱患和運(yùn)行事故應(yīng)及時(shí)協(xié)調(diào)解決,并報(bào)上一級(jí)單位相關(guān)部門(mén)。
第一百六十條 農(nóng)商行科技信息部應(yīng)至少每年組織一次本單位或轄內(nèi)的信息安全專項(xiàng)檢查,安全檢查方式可以是自查、互查或上級(jí)檢查多種方式。 第一百六十一條 農(nóng)商行在開(kāi)展安全檢查前應(yīng)以安全管理辦法為依據(jù)制訂詳細(xì)的檢查方案和計(jì)劃,確保檢查工作的可操作性和規(guī)范性。安全檢查完成后應(yīng)及時(shí)形成檢查報(bào)告,經(jīng)本單位主管領(lǐng)導(dǎo)批準(zhǔn)后將檢查整改報(bào)告盡快送達(dá)被檢查單位。要求限期整改的,需要對(duì)相關(guān)整改情況進(jìn)行后續(xù)跟蹤。 第一百六十二條 農(nóng)商行參加檢查的人員對(duì)檢查中的涉密信息負(fù)有保密責(zé)任。所有檢查報(bào)告和資料應(yīng)作為湖南省農(nóng)村信用社內(nèi)部材料妥善保管,不得向外界泄露。 第一百六十三條 農(nóng)商行應(yīng)將每次安全檢查報(bào)告和整改落實(shí)情況整理匯總后報(bào)上一級(jí)科技信息部備案。
第二節(jié) 評(píng)估審計(jì)
第一百六十四條 農(nóng)商行科技信息部可采用自評(píng)估、檢查評(píng)估和委托評(píng)估等方式,每年至少組織一次對(duì)本單位或轄內(nèi)重要信息系統(tǒng)的安全評(píng)估。
第一百六十五條 安全評(píng)估應(yīng)在不影響信息系統(tǒng)正常運(yùn)行的情況下進(jìn)行。評(píng)估開(kāi)始前,應(yīng)制定評(píng)估方案并進(jìn)行必要的培訓(xùn)。評(píng)估結(jié)束后,形成評(píng)估報(bào)告,提出整改意見(jiàn)報(bào)本單位科技信息部主管領(lǐng)導(dǎo)。 第一百六十六條 農(nóng)商行如聘請(qǐng)第三方機(jī)構(gòu)進(jìn)行安全評(píng)估,報(bào)省聯(lián)社信息科技部批準(zhǔn),并與第三方評(píng)估機(jī)構(gòu)簽訂安全保密協(xié)議后方可進(jìn)行。本單位信息安全管理人員全程參與評(píng)估過(guò)程并實(shí)施監(jiān)督。 第一百六十七條 農(nóng)商行妥善保管信息安全評(píng)估報(bào)告,未經(jīng)授權(quán)不得對(duì)外透露評(píng)估信息。
第一百六十八條 農(nóng)商行定期對(duì)重要信息系統(tǒng)進(jìn)行安全等級(jí)保護(hù)測(cè)評(píng)。開(kāi)展等保測(cè)評(píng)工作應(yīng)遵循《金融行業(yè)信息系統(tǒng)信息安全等級(jí)保護(hù)測(cè)評(píng)指南》和《金融行業(yè)信息安全等級(jí)保護(hù)測(cè)評(píng)服務(wù)安全指引》的有關(guān)規(guī)定,確保測(cè)評(píng)有效和測(cè)評(píng)安全。
第一百六十九條 農(nóng)商行科技信息部在支持與配合內(nèi)審部門(mén)開(kāi)展信息安全工作審計(jì)的同時(shí),應(yīng)適時(shí)開(kāi)展本單位和轄內(nèi)的信息系統(tǒng)日常運(yùn)行管理和信息安全事件全過(guò)程的技術(shù)審計(jì),發(fā)現(xiàn)問(wèn)題及時(shí)報(bào)本單位或上一級(jí)單位主管領(lǐng)導(dǎo)。 第一百七十條 農(nóng)商行應(yīng)做好操作系統(tǒng)、數(shù)據(jù)庫(kù)管理系統(tǒng)等審計(jì)功能配置管理,并完整保留相關(guān)日志記錄。
第三節(jié) 安全培訓(xùn)
第一百七十一條 農(nóng)商行應(yīng)至少每年對(duì)信息安全管理人員進(jìn)行一次專業(yè)培訓(xùn),不斷提高信息安全管理人員專業(yè)技能和管理水平。
第一百七十二條 農(nóng)商行應(yīng)開(kāi)展全員信息安全教育,對(duì)本單位全體正式和非正式員工進(jìn)行必要的培訓(xùn),提高全體員工信息安全意識(shí),使全體員工充分了解其職責(zé)范圍內(nèi)的信息保護(hù)流程及違反規(guī)定的后果。
第十三章 獎(jiǎng)勵(lì)與處罰
第一百七十三條 農(nóng)商行將本單位和轄內(nèi)信息安全管理工作納入年度考評(píng),對(duì)表現(xiàn)突出的單位和個(gè)人應(yīng)進(jìn)行通報(bào)表彰并給予一定形式的獎(jiǎng)勵(lì)。 第一百七十四條 對(duì)于違反本辦法,造成重大信息安全事件的單位及個(gè)人,要給予通報(bào)批評(píng);情節(jié)嚴(yán)重的,依據(jù)相關(guān)法律法規(guī),追究其主管領(lǐng)導(dǎo)、相關(guān)部門(mén)負(fù)責(zé)人及直接責(zé)任人的責(zé)任;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第十四章 附 則
第一百七十五條 之前發(fā)布的其他信息安全管理辦法有關(guān)規(guī)定條款如與本辦法不一致的,按本辦法執(zhí)行。
第一百七十六條 本辦法由邵陽(yáng)市農(nóng)村商業(yè)銀行負(fù)責(zé)解釋。
?
第一章??? 總則
第一條 為加強(qiáng)邵陽(yáng)市農(nóng)村商業(yè)銀行(以下簡(jiǎn)稱農(nóng)商行)信息系統(tǒng)信息安全、硬件設(shè)備、安全運(yùn)行、故障申報(bào)、日常檢查、網(wǎng)絡(luò)安全等管理,防范和化解信息系統(tǒng)的運(yùn)行風(fēng)險(xiǎn),杜絕各類(lèi)事故和案件的發(fā)生,根據(jù)《湖南省農(nóng)村信用社信息安全管理辦法》、《中華人民共和國(guó)信息系統(tǒng)安全保護(hù)條例》、《金融機(jī)構(gòu)計(jì)算機(jī)信息系統(tǒng)安全保護(hù)工作暫行規(guī)定》、《商業(yè)銀行信息科技風(fēng)險(xiǎn)管理指引》等規(guī)定,結(jié)合我農(nóng)商行實(shí)際情況,特制定本辦法。
第二條 本辦法適用所有使用邵陽(yáng)市農(nóng)商行網(wǎng)絡(luò)或信息資源的其他外部機(jī)構(gòu)和個(gè)人,包括農(nóng)商行轄內(nèi)網(wǎng)點(diǎn)所有員工,包括在編合同制員工、經(jīng)批準(zhǔn)在崗的短期合同制員工。
第三條 信息系統(tǒng)信息安全工作堅(jiān)持以預(yù)防為主、綜合治理、人員防范與技術(shù)防范相結(jié)合和的原則、按照“誰(shuí)主管誰(shuí)負(fù)責(zé),誰(shuí)運(yùn)行誰(shuí)負(fù)責(zé),誰(shuí)使用誰(shuí)負(fù)責(zé)”的原則,逐級(jí)落實(shí)單位與個(gè)人信息安全責(zé)任制。
第四條 信息系統(tǒng)系統(tǒng)信息安全管理員,應(yīng)當(dāng)保障信息系統(tǒng)及配套設(shè)備的安全、運(yùn)行環(huán)境的安全和信息的安全。
第五條 任何個(gè)人不得利用信息系統(tǒng)從事危害國(guó)家利益和集體利益的活動(dòng)、不得危害計(jì)算機(jī)信息系統(tǒng)的安全。
第二章 組織保障
第六條 農(nóng)商行設(shè)立科技信息部,由科技信息部歸口管理信息安全工作,并明確其信息安全管理職責(zé)。
第七條 根據(jù)省聯(lián)社要求,農(nóng)商行成立由農(nóng)商行領(lǐng)導(dǎo)和各職能部門(mén)主要負(fù)責(zé)人組成信息安全工作領(lǐng)導(dǎo)小組,領(lǐng)導(dǎo)小組辦公室設(shè)農(nóng)商行科技信息部,負(fù)責(zé)協(xié)調(diào)轄內(nèi)信息安全管理工作,決定轄內(nèi)信息安全重大事宜。 第八條 農(nóng)商行科技信息部門(mén)設(shè)立信息安全崗位,配備專職信息安全管理人員。負(fù)責(zé)邵陽(yáng)農(nóng)商行信息安全管理,建立完善信息安全管理辦法,并組織實(shí)施;對(duì)農(nóng)商行信息安全管理工作進(jìn)行指導(dǎo)和檢查督促。
第九條 農(nóng)商行各支行及各職能部門(mén)主要負(fù)責(zé)人為本部門(mén)信息安全第一責(zé)任人,同時(shí)均應(yīng)指定至少一名部門(mén)信息安全員,具體負(fù)責(zé)本部門(mén)的信息安全管理,協(xié)同科技信息部開(kāi)展信息安全管理工作。
第三章??? 人員管理
農(nóng)商行工作人員根據(jù)不同的崗位或工作范圍,履行相應(yīng)的信息安全保障職責(zé)??萍夹畔⒉繛檗r(nóng)商行信息安全保護(hù)專職部門(mén),設(shè)信息安全管理員、系統(tǒng)維護(hù)管理員、技術(shù)維護(hù)員等崗位負(fù)責(zé)全轄信息系統(tǒng)安全運(yùn)行。各部門(mén)及支行要設(shè)立信息系統(tǒng)安全管理領(lǐng)導(dǎo)小組,設(shè)立部門(mén)信息安全員。
第一節(jié) 信息安全管理人員
第十條 農(nóng)商行選派政治思想過(guò)硬、具有較高計(jì)算機(jī)水平的人員從事信息安全管理工作。凡是因違反國(guó)家法律法規(guī)和湖南省農(nóng)村信用社有關(guān)規(guī)定受到過(guò)處罰或處分的人員,不得從事此項(xiàng)工作。
第十一條 信息安全管理人員應(yīng)具有從事金融機(jī)構(gòu)計(jì)算機(jī)工作三年以上經(jīng)歷,具有本科以上學(xué)歷。
第十二條 信息安全管理人員必須應(yīng)經(jīng)過(guò)省聯(lián)社組織的專業(yè)培訓(xùn)與審核,培訓(xùn)與審核合格后方可上崗。上崗后,每年至少參加一次信息安全專業(yè)培訓(xùn)。 第十三條 農(nóng)商行信息安全管理人員在如下職責(zé)范圍內(nèi)開(kāi)展本單位信息安全管理工作: (一)組織落實(shí)上級(jí)信息安全管理規(guī)定,制定信息安全管理辦法,協(xié)調(diào)部門(mén)計(jì)算機(jī)安全員工作,監(jiān)督檢查信息安全保障工作。 (二)審核信息化建設(shè)項(xiàng)目中的安全方案,組織實(shí)施信息安全保障項(xiàng)目建設(shè),維護(hù)、管理信息安全專用設(shè)施。 (三)檢測(cè)網(wǎng)絡(luò)和信息系統(tǒng)的安全運(yùn)行狀況,檢查運(yùn)行操作、備份、機(jī)房環(huán)境與文檔等安全管理情況,發(fā)現(xiàn)問(wèn)題,及時(shí)通報(bào)和預(yù)警,并提出整改意見(jiàn)。統(tǒng)計(jì)分析和協(xié)調(diào)處置信息安全事件。 (四)定期組織信息安全宣傳教育活動(dòng),開(kāi)展信息安全檢查、評(píng)估與培訓(xùn)工作。 第十四條 信息安全管理人員在履行職責(zé)時(shí),確因工作需要查詢相關(guān)涉密信息,須經(jīng)本部門(mén)負(fù)責(zé)人同意后向本單位保密主管部門(mén)提交申請(qǐng),獲得批準(zhǔn)后方可查詢。 第十五條 信息安全管理人員實(shí)行備案管理辦法。信息安全管理人員的配備和變更情況應(yīng)及時(shí)報(bào)上一級(jí)科技信息部備案。
第十六條 信息安全管理人員調(diào)離崗位,必須嚴(yán)格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務(wù)。涉及農(nóng)村信用社業(yè)務(wù)核心技術(shù)的計(jì)算機(jī)安全人員調(diào)離單位,必須進(jìn)行離崗審計(jì),并在規(guī)定的脫密期后,方可調(diào)離。
第二節(jié) 部門(mén)信息安全員
第十七條 各部門(mén)和各級(jí)支行應(yīng)指派素質(zhì)好、較熟悉計(jì)算機(jī)知識(shí)的人員擔(dān)任部門(mén)信息安全員,并報(bào)農(nóng)商行科技信息部備案。如有變更應(yīng)做好交接工作,并及時(shí)通報(bào)科技信息部。 第十八條 部門(mén)信息安全員配合農(nóng)商行信息安全管理人員工作,并參加各項(xiàng)信息安全技能培訓(xùn)。 第十九條 部門(mén)信息安全員在如下職責(zé)范圍內(nèi)開(kāi)展工作: (一)負(fù)責(zé)本部門(mén)計(jì)算機(jī)病毒防治工作,監(jiān)督檢查本部門(mén)客戶端安全管理情況。 (二)負(fù)責(zé)提出本部門(mén)信息安全保障需求,及時(shí)與農(nóng)商行信息安全管理人員溝通信息安全信息。 (三)負(fù)責(zé)本部門(mén)國(guó)際互聯(lián)網(wǎng)使用和接入安全管理,組織開(kāi)展本部門(mén)信息安全自查,協(xié)助科技信息部完成對(duì)本部門(mén)的信息安全檢查工作。
第三節(jié) 技術(shù)支持人員
第二十條 本辦法所稱技術(shù)支持人員,是指參與邵陽(yáng)農(nóng)商行網(wǎng)絡(luò)、信息系統(tǒng)、機(jī)房環(huán)境等建設(shè)、運(yùn)行、維護(hù)的內(nèi)部技術(shù)支持人員和外包服務(wù)人員。 第二十一條 農(nóng)商行內(nèi)部技術(shù)支持人員在履行網(wǎng)絡(luò)和信息系統(tǒng)建設(shè)和日常運(yùn)行維護(hù)職責(zé)過(guò)程中,應(yīng)承擔(dān)如下安全義務(wù): (一)不得對(duì)外泄露或引用工作中觸及的任何敏感信息。嚴(yán)格權(quán)限訪問(wèn),未經(jīng)批準(zhǔn)不得擅自改變系統(tǒng)設(shè)置或修改系統(tǒng)生成的任何業(yè)務(wù)數(shù)據(jù)。 (二)主動(dòng)檢查和監(jiān)控生產(chǎn)系統(tǒng)安全運(yùn)行狀況,發(fā)現(xiàn)安全隱患或故障及時(shí)報(bào)告本部門(mén)主管領(lǐng)導(dǎo),并及時(shí)響應(yīng)、處置。 (三)嚴(yán)格操作管理、測(cè)試管理、應(yīng)急管理、配置管理、變更管理、檔案管理等工作辦法,做好數(shù)據(jù)備份工作。 第二十二條 外部技術(shù)支持人員應(yīng)嚴(yán)格履行外包服務(wù)合同(協(xié)議)的各項(xiàng)安全承諾。提供技術(shù)服務(wù)期間,嚴(yán)格遵守湖南省農(nóng)村信用社相關(guān)安全規(guī)定與操作規(guī)程,關(guān)鍵操作應(yīng)經(jīng)授權(quán),并有農(nóng)商行內(nèi)部員工在場(chǎng)。不得拷貝或帶走任何配置參數(shù)信息或業(yè)務(wù)數(shù)據(jù),不得對(duì)外泄露或引用任何工作信息。
第四節(jié) 業(yè)務(wù)系統(tǒng)操作人員
第二十三條 本辦法所稱業(yè)務(wù)系統(tǒng)操作人員是指直接操作業(yè)務(wù)系統(tǒng)進(jìn)行業(yè)務(wù)處理的業(yè)務(wù)工作人員。 第二十四條 業(yè)務(wù)系統(tǒng)操作人員應(yīng)承擔(dān)如下安全義務(wù): (一)嚴(yán)格規(guī)程操作,防止誤操作。定期修改操作密碼并妥善保管,按需、適時(shí)進(jìn)行必要的數(shù)據(jù)備份。 (二)發(fā)現(xiàn)業(yè)務(wù)系統(tǒng)出現(xiàn)異常及時(shí)報(bào)告科技信息部。 (三)不得在操作終端上安裝與業(yè)務(wù)系統(tǒng)無(wú)關(guān)的軟件和硬件,不得擅自修改業(yè)務(wù)系統(tǒng)及其運(yùn)行環(huán)境參數(shù)設(shè)置。 第二十五條 業(yè)務(wù)系統(tǒng)操作應(yīng)按照“權(quán)限分散、不得交叉任職”原則,嚴(yán)格進(jìn)行操作角色劃分和授權(quán)管理。技術(shù)支持人員不得兼任業(yè)務(wù)系統(tǒng)操作人員。
第五節(jié) 一般計(jì)算機(jī)用戶
第二十六條 本辦法所稱一般計(jì)算機(jī)用戶是指使用計(jì)算機(jī)設(shè)備的所有人員。 第二十七條 一般計(jì)算機(jī)用戶應(yīng)承擔(dān)如下安全義務(wù): (一)及時(shí)更新所用計(jì)算機(jī)的病毒防治軟件和安裝補(bǔ)丁程序,自覺(jué)接受本部門(mén)信息安全員的指導(dǎo)與管理。 (二)不得安裝與辦公和業(yè)務(wù)處理無(wú)關(guān)的其他計(jì)算機(jī)軟件和硬件,不得修改系統(tǒng)和網(wǎng)絡(luò)配置參數(shù)。 (三)未經(jīng)科技信息部檢測(cè)和授權(quán),不得將接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)的所用計(jì)算機(jī)轉(zhuǎn)接入國(guó)際互聯(lián)網(wǎng);不得將便攜式計(jì)算機(jī)接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò);不得隨意將個(gè)人計(jì)算機(jī)帶入機(jī)房或私自拷貝任何信息。
第六節(jié) 信息系統(tǒng)要害崗位人員
第二十八條 本辦法所稱信息系統(tǒng)要害崗位人員,是指與重要信息系統(tǒng)直接相關(guān)的系統(tǒng)管理員、網(wǎng)絡(luò)管理員、系統(tǒng)開(kāi)發(fā)人員、系統(tǒng)維護(hù)員等內(nèi)部技術(shù)支持人員和重要業(yè)務(wù)操作等崗位人員。
第二十九條 本辦法所稱重要信息系統(tǒng)是指湖南省農(nóng)村信用社面向客戶的業(yè)務(wù)處理類(lèi)、渠道類(lèi)和涉及客戶風(fēng)險(xiǎn)管理等業(yè)務(wù)的管理類(lèi)信息系統(tǒng),以及支撐系統(tǒng)運(yùn)行的機(jī)房和網(wǎng)絡(luò)等基礎(chǔ)設(shè)施。
第三十條 要害崗位人員上崗前必須經(jīng)農(nóng)商行人事部門(mén)進(jìn)行政治素質(zhì)審查,技術(shù)部門(mén)進(jìn)行業(yè)務(wù)技能考核,合格者方可上崗。
第三十一條 要害崗位人員上崗必須實(shí)行“權(quán)限分散、不得交叉覆蓋”的原則,按照“必需知道”和“最小授權(quán)”原則,嚴(yán)格設(shè)定各用戶的操作權(quán)限。
第三十二條 對(duì)要害崗位人員應(yīng)實(shí)行年度強(qiáng)制休假辦法和定期考查辦法,并進(jìn)行必要的安全教育和培訓(xùn)。
第三十三條 要害崗位人員調(diào)離崗位,必須嚴(yán)格辦理調(diào)離手續(xù),承諾其調(diào)離后的保密義務(wù)。涉及信用社業(yè)務(wù)保密信息的要害崗位人員調(diào)離單位,必須進(jìn)行離崗審計(jì),在規(guī)定的脫密期后,方可調(diào)離。
第三十四條 要害崗位人員離崗后,必須即刻更換操作密碼或注銷(xiāo)用戶。
第三十五條 系統(tǒng)管理員安全責(zé)任
(一)負(fù)責(zé)系統(tǒng)的運(yùn)行管理,實(shí)施系統(tǒng)安全運(yùn)行細(xì)則;
(二)嚴(yán)格用戶權(quán)限管理,維護(hù)系統(tǒng)安全正常運(yùn)行;
(三)認(rèn)真記錄系統(tǒng)安全事項(xiàng),及時(shí)向計(jì)算機(jī)安全人員報(bào)告安全事件;
(四)對(duì)進(jìn)行系統(tǒng)操作的其他人員予以安全監(jiān)督。
第三十六條 系統(tǒng)開(kāi)發(fā)員安全責(zé)任
(一)系統(tǒng)開(kāi)發(fā)建設(shè)中,應(yīng)嚴(yán)格執(zhí)行系統(tǒng)安全策略,保證系統(tǒng)安全功能的準(zhǔn)確實(shí)現(xiàn);
(二)系統(tǒng)投產(chǎn)運(yùn)行前,應(yīng)完整移交系統(tǒng)源代碼和相關(guān)涉密資料;
(三)不得對(duì)系統(tǒng)設(shè)置后門(mén);
(四)對(duì)系統(tǒng)核心技術(shù)保密。
第三十七條 系統(tǒng)維護(hù)員安全責(zé)任
(一)負(fù)責(zé)系統(tǒng)維護(hù),及時(shí)解除系統(tǒng)故障,確保系統(tǒng)正常運(yùn)行;
(二)不得擅自改變系統(tǒng)參數(shù)配置;
(三)不得安裝與系統(tǒng)無(wú)關(guān)的其他計(jì)算機(jī)程序;
(四)維護(hù)過(guò)程中,發(fā)現(xiàn)安全漏洞應(yīng)及時(shí)報(bào)告計(jì)算機(jī)安全人員。
第三十八條 各要害崗位人員必須嚴(yán)格遵守保密法規(guī)和有關(guān)信息安全管理規(guī)定。
第四章 機(jī)房環(huán)境和設(shè)備資產(chǎn)管理
第一節(jié) 機(jī)房環(huán)境安全管理
第三十九條 本辦法所稱機(jī)房是指信息系統(tǒng)等主要設(shè)備放置、運(yùn)行場(chǎng)所以及供配電、通信、空調(diào)、消防、監(jiān)控等配套環(huán)境設(shè)施。 第四十條 農(nóng)商行機(jī)房的規(guī)劃、建設(shè)、改造、運(yùn)行、維護(hù)由科技信息部負(fù)責(zé)。 第四十一條 農(nóng)商行機(jī)房應(yīng)符合國(guó)家計(jì)算機(jī)機(jī)房有關(guān)標(biāo)準(zhǔn)、監(jiān)管部門(mén)有關(guān)要求和省聯(lián)社有關(guān)規(guī)定,滿足下列基本安全要求:
(一)機(jī)房周?chē)?00米內(nèi)不得存在危險(xiǎn)建筑物,如加油站、煤氣站等。
(二)機(jī)房應(yīng)配備防電磁干擾、防電磁泄漏、防靜電、防水、防盜、防鼠害等設(shè)施。
(三)機(jī)房應(yīng)安裝門(mén)禁系統(tǒng)、防雷系統(tǒng)、監(jiān)視系統(tǒng)、消防系統(tǒng)、報(bào)警系統(tǒng)。
(四)機(jī)房應(yīng)設(shè)專用的供電系統(tǒng),配備必要的ups和發(fā)電機(jī)。
第四十二條 機(jī)房建設(shè)、改造的方案應(yīng)報(bào)上市網(wǎng)絡(luò)中心備案。必要時(shí),由市網(wǎng)絡(luò)中心會(huì)同財(cái)務(wù)、保衛(wèi)等部門(mén)進(jìn)行審核。 第四十三條 機(jī)房建設(shè)或改造應(yīng)選擇具有國(guó)家建筑裝修裝飾工程專業(yè)承包三級(jí)以上資質(zhì)、兩年以上從事計(jì)算機(jī)機(jī)房設(shè)計(jì)與施工經(jīng)驗(yàn)的專業(yè)化公司。重要機(jī)房建設(shè)或改造工程應(yīng)引入監(jiān)理辦法。
第四十四條 計(jì)算機(jī)機(jī)房實(shí)行分區(qū)管理原則。核心區(qū)實(shí)行24小時(shí)連續(xù)監(jiān)控,生產(chǎn)區(qū)實(shí)行工作時(shí)間連續(xù)監(jiān)控,輔助區(qū)實(shí)施聯(lián)動(dòng)監(jiān)控。
第四十五條 監(jiān)控設(shè)備的安裝應(yīng)符合安全保密原則,確保監(jiān)控的安全規(guī)范運(yùn)作,防止監(jiān)控信息的泄密。
第四十六條 農(nóng)商行機(jī)房應(yīng)建立機(jī)房設(shè)施與場(chǎng)地環(huán)境集中監(jiān)控系統(tǒng),對(duì)機(jī)房空調(diào)、消防、不間斷電源(ups)、供配電、門(mén)禁系統(tǒng)等重要設(shè)施實(shí)行全面監(jiān)控,通過(guò)技術(shù)和管理手段,確保計(jì)算機(jī)機(jī)房及配套設(shè)施安全。 第四十七條 農(nóng)商行機(jī)房投入使用前,應(yīng)經(jīng)過(guò)當(dāng)?shù)毓蚕啦块T(mén)的消防驗(yàn)收和本單位科技、保衛(wèi)部門(mén)組織的驗(yàn)收,并出具明確結(jié)論的驗(yàn)收?qǐng)?bào)告。未經(jīng)驗(yàn)收或驗(yàn)收不合格的機(jī)房均不得投入使用。 第四十八條 農(nóng)商行建立健全機(jī)房管理辦法,并指派專人擔(dān)任機(jī)房管理員,落實(shí)機(jī)房安全責(zé)任制。機(jī)房管理員應(yīng)經(jīng)過(guò)相關(guān)專業(yè)培訓(xùn),熟知機(jī)房各類(lèi)設(shè)備的分布和操作要領(lǐng),定期巡查機(jī)房,發(fā)現(xiàn)問(wèn)題及時(shí)報(bào)告。
第四十九條 機(jī)房管理員負(fù)責(zé)妥善保管機(jī)房建設(shè)或改造的所有文檔、圖紙以及機(jī)房運(yùn)行記錄等有關(guān)資料,并隨時(shí)提供調(diào)閱。
第五十條 農(nóng)商行加強(qiáng)出入機(jī)房人員管理。禁止未經(jīng)批準(zhǔn)的外部人員進(jìn)入機(jī)房。非機(jī)房工作人員進(jìn)出機(jī)房須經(jīng)主管部門(mén)領(lǐng)導(dǎo)批準(zhǔn),并辦理登記手續(xù),由專人陪同。
第五十一條 建立機(jī)房定期維修保養(yǎng)辦法。易受季節(jié)、溫度等環(huán)境因素影響的設(shè)備、已逾保修期的設(shè)備、近期維修過(guò)的設(shè)備等應(yīng)成為保養(yǎng)的重點(diǎn)。
第五十二條 向社會(huì)提供公眾服務(wù)的柜面和核心業(yè)務(wù)處理環(huán)境應(yīng)嚴(yán)格出入安全管理,應(yīng)安裝門(mén)禁、防入侵報(bào)警、視頻監(jiān)視錄像系統(tǒng),實(shí)行定時(shí)錄像監(jiān)控,并適當(dāng)配置自動(dòng)監(jiān)控報(bào)警功能。 第五十三條 所有門(mén)禁、防入侵報(bào)警、視頻監(jiān)視錄像系統(tǒng)的信息資料由專人保管,至少保存三個(gè)月。
第二節(jié) 設(shè)備資產(chǎn)管理
第五十四條 農(nóng)商行科技信息部建立完備的計(jì)算機(jī)設(shè)備登記辦法,嚴(yán)格資產(chǎn)管理,明確計(jì)算機(jī)設(shè)備使用者或管理者及其安全責(zé)任。 第五十五條 農(nóng)商行科技信息部根據(jù)計(jì)算機(jī)設(shè)備重要程度采取不同的安全保護(hù)措施,制定完善的訪問(wèn)控制策略,防止未經(jīng)授權(quán)使用設(shè)備或信息。有特殊安全要求的計(jì)算機(jī)設(shè)備應(yīng)放置在機(jī)房的特殊功能區(qū),必要時(shí),單獨(dú)建立門(mén)禁與監(jiān)控系統(tǒng),或配備防電磁泄露的屏蔽裝置等。
第五章 網(wǎng)絡(luò)安全管理
第一節(jié) 網(wǎng)絡(luò)規(guī)劃建設(shè)安全管理
第五十六條 省聯(lián)社信息科技部負(fù)責(zé)網(wǎng)絡(luò)和網(wǎng)絡(luò)安全的統(tǒng)一規(guī)劃、建設(shè)部署、策略配置和網(wǎng)絡(luò)資源(網(wǎng)絡(luò)設(shè)備、通訊線路、ip地址和域名等)分配。 第五十七條 農(nóng)商行科技信息部按照省聯(lián)社信息科技部的統(tǒng)一規(guī)劃和總體部署,組織實(shí)施網(wǎng)絡(luò)建設(shè)、改造工程。農(nóng)商行局域網(wǎng)的建設(shè)與改造方案應(yīng)報(bào)上一級(jí)科技信息部審核、備案,投產(chǎn)前應(yīng)通過(guò)本單位組織的安全測(cè)試。 第五十八條 農(nóng)商行的網(wǎng)絡(luò)建設(shè)和改造應(yīng)符合如下基本安全要求: (一)符合湖南省農(nóng)村信用社網(wǎng)絡(luò)安全管理要求,使用內(nèi)容過(guò)濾、身份認(rèn)證、防火墻、病毒防范、入侵檢測(cè)、漏洞掃描、數(shù)據(jù)加密等技術(shù)手段,有效降低外部攻擊、信息泄漏等風(fēng)險(xiǎn),保障網(wǎng)絡(luò)傳輸與應(yīng)用安全。 (二)具備必要的網(wǎng)絡(luò)監(jiān)測(cè)、跟蹤和審計(jì)等管理功能。 (三)根據(jù)信息安全級(jí)別,將網(wǎng)絡(luò)劃分為不同的邏輯安全域。針對(duì)不同的網(wǎng)絡(luò)安全域,采取必要和有效的安全控制措施。
第二節(jié) 網(wǎng)絡(luò)運(yùn)行安全管理
第五十九條 農(nóng)商行科技信息部建立健全網(wǎng)絡(luò)安全運(yùn)行辦法,配備網(wǎng)絡(luò)管理員。網(wǎng)絡(luò)管理員負(fù)責(zé)日常監(jiān)測(cè)和檢查網(wǎng)絡(luò)安全運(yùn)行狀況,管理網(wǎng)絡(luò)資源及其配置信息,建立健全網(wǎng)絡(luò)運(yùn)行維護(hù)檔案,及時(shí)發(fā)現(xiàn)和解決網(wǎng)絡(luò)異常情況。
(一)負(fù)責(zé)網(wǎng)絡(luò)的運(yùn)行管理,實(shí)施網(wǎng)絡(luò)安全策略和安全運(yùn)行細(xì)則;
(二)安全配置網(wǎng)絡(luò)參數(shù),嚴(yán)格控制網(wǎng)絡(luò)用戶訪問(wèn)權(quán)限,維護(hù)網(wǎng)絡(luò)安全正常運(yùn)行;
(三)監(jiān)控網(wǎng)絡(luò)關(guān)鍵設(shè)備、網(wǎng)絡(luò)端口、網(wǎng)絡(luò)物理線路,防范黑客入侵,及時(shí)向計(jì)算機(jī)安全人員報(bào)告安全事件;
(四)對(duì)操作網(wǎng)絡(luò)管理功能的其他人員進(jìn)行安全監(jiān)督。
第六十條 網(wǎng)絡(luò)管理員定期參加網(wǎng)絡(luò)安全技術(shù)培訓(xùn),具備一定的非法入侵、病毒蔓延等網(wǎng)絡(luò)安全威脅的應(yīng)對(duì)技能,緊急情況下,經(jīng)本部門(mén)主管領(lǐng)導(dǎo)授權(quán)后可采取“先斷網(wǎng)、后處理”的緊急應(yīng)對(duì)措施。
第六十一條 農(nóng)商行科技信息部嚴(yán)格網(wǎng)絡(luò)接入管理。任何設(shè)備接入網(wǎng)絡(luò)前,接入方案、設(shè)備的安全性等應(yīng)經(jīng)過(guò)審核與必要的檢測(cè),審核(檢測(cè))通過(guò)后方可接入并分配相應(yīng)的網(wǎng)絡(luò)資源。 第六十二條 農(nóng)商行科技信息部嚴(yán)格網(wǎng)絡(luò)變更管理。網(wǎng)絡(luò)管理員在調(diào)整網(wǎng)絡(luò)重要參數(shù)配置和服務(wù)端口前,應(yīng)書(shū)面請(qǐng)示本部門(mén)主管領(lǐng)導(dǎo),變更信息應(yīng)做好記錄。實(shí)施有可能影響網(wǎng)絡(luò)正常運(yùn)行的重大網(wǎng)絡(luò)變更,應(yīng)提前通知所有使用部門(mén)并安排在節(jié)假日進(jìn)行,同時(shí)做好配置參數(shù)的備份和應(yīng)急恢復(fù)準(zhǔn)備。 第六十三條 農(nóng)商行嚴(yán)格遠(yuǎn)程訪問(wèn)控制。確因工作需要進(jìn)行遠(yuǎn)程訪問(wèn)的部門(mén)和人員應(yīng)向科技信息部提出書(shū)面申請(qǐng),并采取相應(yīng)的安全防護(hù)措施。 第六十四條 信息安全管理人員經(jīng)本部門(mén)主管領(lǐng)導(dǎo)批準(zhǔn),有權(quán)對(duì)本單位或轄內(nèi)網(wǎng)絡(luò)進(jìn)行安全檢測(cè)、掃描和評(píng)估。檢測(cè)、掃描和評(píng)估結(jié)果屬敏感信息,不得向外界提供。未經(jīng)省聯(lián)社信息科技部授權(quán),任何外部單位與人員不得檢測(cè)、掃描湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)。 第六十五條 農(nóng)商行應(yīng)以不影響業(yè)務(wù)的正常網(wǎng)絡(luò)傳輸為原則,合理控制多媒體網(wǎng)絡(luò)應(yīng)用規(guī)模和范圍。未經(jīng)省聯(lián)社信息科技部批準(zhǔn),不得在湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)上提供跨轄區(qū)視頻點(diǎn)播等嚴(yán)重占用網(wǎng)絡(luò)資源的多媒體網(wǎng)絡(luò)應(yīng)用。
第三節(jié) 網(wǎng)間互聯(lián)安全管理
第六十六條 本辦法所稱網(wǎng)間互聯(lián)是指為滿足邵陽(yáng)市農(nóng)村商業(yè)銀行與其他外部機(jī)構(gòu)信息交換或信息共享需求實(shí)施的機(jī)構(gòu)間網(wǎng)絡(luò)互聯(lián)。 第六十七條 網(wǎng)間互聯(lián)由省聯(lián)社信息科技部統(tǒng)一規(guī)劃,按照相關(guān)標(biāo)準(zhǔn)組織實(shí)施。未經(jīng)省聯(lián)社信息科技部核準(zhǔn),任何單位不得自行與外部機(jī)構(gòu)實(shí)施網(wǎng)間互聯(lián)。
第六十八條 經(jīng)批準(zhǔn)與其他業(yè)務(wù)相關(guān)機(jī)構(gòu)進(jìn)行網(wǎng)絡(luò)連接,應(yīng)采用必要的技術(shù)隔離保護(hù)措施,對(duì)聯(lián)網(wǎng)使用的用戶必須采用一人一帳戶的訪問(wèn)控制。
第四節(jié) 接入國(guó)際互聯(lián)網(wǎng)管理
第六十九條 邵陽(yáng)市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡(luò)與國(guó)際互聯(lián)網(wǎng)實(shí)行物理隔離。所有接入邵陽(yáng)市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡(luò)或存儲(chǔ)有敏感工作信息的計(jì)算機(jī),不得直接或間接接入國(guó)際互聯(lián)網(wǎng)。 第七十條 計(jì)算機(jī)接入國(guó)際互聯(lián)網(wǎng)應(yīng)通過(guò)本單位保密主管部門(mén)批準(zhǔn),并確保安裝有湖南省農(nóng)村信用社選定的防病毒軟件和最新補(bǔ)丁程序。科技信息部憑相關(guān)批準(zhǔn)證明實(shí)施聯(lián)網(wǎng),并做好備案。曾接入邵陽(yáng)市農(nóng)村商業(yè)銀行內(nèi)部網(wǎng)絡(luò)的計(jì)算機(jī)需改接入國(guó)際互聯(lián)網(wǎng)前應(yīng)重新辦理以上審批手續(xù),科技信息部確保該計(jì)算機(jī)已刪除敏感工作信息后方可實(shí)施接入。 第七十一條 未經(jīng)科技信息部安全檢測(cè),曾接入國(guó)際互聯(lián)網(wǎng)的計(jì)算機(jī)不得直接接入湖南省農(nóng)村信用社內(nèi)部網(wǎng)絡(luò)。從國(guó)際互聯(lián)網(wǎng)下載的任何信息,未經(jīng)病毒檢測(cè)不得在內(nèi)部網(wǎng)絡(luò)上使用。 第七十二條 使用國(guó)際互聯(lián)網(wǎng)的所有用戶應(yīng)遵守國(guó)家有關(guān)法律法規(guī)和湖南省農(nóng)村信用社相關(guān)管理規(guī)定,不得從事任何違法違規(guī)活動(dòng)。
第六章 信息系統(tǒng)安全管理
第七十三條 本辦法所指的信息系統(tǒng)是邵陽(yáng)市農(nóng)村商業(yè)銀行業(yè)務(wù)處理系統(tǒng)、管理信息系統(tǒng)和日常辦公自動(dòng)化系統(tǒng)等,包括數(shù)據(jù)庫(kù)、軟件和硬件支撐環(huán)境等。
第一節(jié) 信息系統(tǒng)規(guī)劃與立項(xiàng)
第七十四條 信息系統(tǒng)建設(shè)項(xiàng)目應(yīng)在規(guī)劃與立項(xiàng)階段同步考慮安全問(wèn)題,建設(shè)方案應(yīng)滿足邵陽(yáng)市農(nóng)村商業(yè)銀行信息安全保障總體規(guī)劃的相關(guān)要求。項(xiàng)目技術(shù)方案應(yīng)包括以下基本安全內(nèi)容: (一)業(yè)務(wù)需求部門(mén)提出的安全需求。 (二)安全需求分析和實(shí)現(xiàn)。 (三)運(yùn)行平臺(tái)的安全策略與設(shè)計(jì)。
第七十五條 信息系統(tǒng)應(yīng)采取與業(yè)務(wù)安全等級(jí)要求相應(yīng)的安全機(jī)制,在安全防護(hù)方面應(yīng)符合下列基本安全要求:
(一)采取必要的技術(shù)手段,建立嚴(yán)密的安全管理控制機(jī)制,保證數(shù)據(jù)信息在處理、存儲(chǔ)和傳輸過(guò)程中的完整性和安全性,防止數(shù)據(jù)信息被非法使用、修改和復(fù)制;
(二)提供完整的數(shù)據(jù)備份和恢復(fù)功能,能方便地根據(jù)系統(tǒng)和數(shù)據(jù)的備份介質(zhì)進(jìn)行災(zāi)難恢復(fù);
(三)具有嚴(yán)格的用戶和密碼管理,能對(duì)不同級(jí)別的用戶進(jìn)行有限授權(quán),特別應(yīng)嚴(yán)格限制和分流特權(quán)用戶的權(quán)限,防止非法用戶的侵入和破壞;
(四)重要信息系統(tǒng)應(yīng)設(shè)置審計(jì)監(jiān)控程序,具有身份識(shí)別和實(shí)體認(rèn)證功能。能夠自動(dòng)記錄操作人員的重要操作,具有防止抵賴機(jī)制;
(五)涉密信息系統(tǒng)的安全設(shè)計(jì)應(yīng)符合涉密信息保密管理的有關(guān)規(guī)定。
第七十六條 農(nóng)商行科技信息部負(fù)責(zé)對(duì)項(xiàng)目技術(shù)方案進(jìn)行安全專項(xiàng)審查并提出審查意見(jiàn),未通過(guò)安全審核的項(xiàng)目不得予以立項(xiàng)。
第二節(jié) 信息系統(tǒng)開(kāi)發(fā)與集成
第七十七條 信息系統(tǒng)開(kāi)發(fā)應(yīng)符合軟件工程規(guī)范,依據(jù)安全需求進(jìn)行安全設(shè)計(jì),保證安全功能的完整、準(zhǔn)確實(shí)現(xiàn)。
第七十八條 信息系統(tǒng)開(kāi)發(fā)單位應(yīng)在完成開(kāi)發(fā)任務(wù)后將程序源代碼及其相關(guān)技術(shù)文檔全部移交邵陽(yáng)市農(nóng)村商業(yè)銀行科技信息部。外部開(kāi)發(fā)單位還應(yīng)與邵陽(yáng)市農(nóng)村商業(yè)銀行簽署相關(guān)知識(shí)產(chǎn)權(quán)保護(hù)協(xié)議和保密協(xié)議,不得將信息系統(tǒng)采用的關(guān)鍵安全技術(shù)措施和核心安全功能設(shè)計(jì)對(duì)外公開(kāi)。 第七十九條 信息系統(tǒng)的開(kāi)發(fā)人員不能兼任信息系統(tǒng)管理員或業(yè)務(wù)系統(tǒng)操作人員,不得在程序代碼中植入后門(mén)和惡意代碼程序。
第八十條 信息系統(tǒng)開(kāi)發(fā)、測(cè)試和程序的修改工作不得在生產(chǎn)環(huán)境中進(jìn)行。 第八十一條 涉密信息系統(tǒng)集成應(yīng)選擇具有國(guó)家相關(guān)部門(mén)頒發(fā)的涉密系統(tǒng)集成資質(zhì)證書(shū)的單位或企業(yè),并簽訂嚴(yán)格的保密協(xié)議。
第三節(jié) 信息系統(tǒng)上線與運(yùn)行
第八十二條 農(nóng)商行信息系統(tǒng)上線運(yùn)行實(shí)行安全審查辦法,未通過(guò)安全審查的任何新建或改造信息系統(tǒng)不得投產(chǎn)運(yùn)行。具體要求如下: (一)項(xiàng)目承擔(dān)單位(部門(mén))應(yīng)組織制定安全測(cè)試方案,進(jìn)行系統(tǒng)上線前的自測(cè)試并形成測(cè)試報(bào)告,報(bào)科技信息部審查。 (二)科技信息部應(yīng)提出明確的測(cè)試方案和測(cè)試報(bào)告審查意見(jiàn)。必要時(shí),可組織專家評(píng)審或?qū)嵤┬畔⑾到y(tǒng)漏洞掃描檢測(cè)。
(三)信息系統(tǒng)建設(shè)牽頭業(yè)務(wù)部門(mén)應(yīng)在信息系統(tǒng)投產(chǎn)運(yùn)行前同步制定相關(guān)安全操作規(guī)定,報(bào)科技信息部備案。
第八十三條 信息系統(tǒng)投入運(yùn)行前,應(yīng)向省聯(lián)社科技部和市網(wǎng)絡(luò)中心提出安全評(píng)估和審批申請(qǐng),并報(bào)送下列材料:
(一)系統(tǒng)的用途、總體結(jié)構(gòu)及軟硬件配置等基本情況;
(二)關(guān)于系統(tǒng)安全需求、安全策略、安全性指標(biāo)、安全保護(hù)措施以及安全功能設(shè)計(jì)等情況的說(shuō)明;
(三)系統(tǒng)安全性測(cè)試提綱和測(cè)試報(bào)告;
(四)信息系統(tǒng)安全評(píng)估和審批報(bào)告書(shū)。
第八十四條 科技信息部應(yīng)當(dāng)對(duì)報(bào)送的書(shū)面材料進(jìn)行初步審查。委托相關(guān)權(quán)威機(jī)構(gòu)組建由相關(guān)業(yè)務(wù)和技術(shù)專家組成的安全評(píng)估委員會(huì)或安全評(píng)估專家組,對(duì)信息系統(tǒng)進(jìn)行安全性測(cè)試、認(rèn)證。
第八十五條 對(duì)信息系統(tǒng)的安全評(píng)估應(yīng)當(dāng)包括以下內(nèi)容:
(一)系統(tǒng)的安全策略;
(二)系統(tǒng)安全措施;
(三)系統(tǒng)安全功能的實(shí)現(xiàn)程度;
(四)系統(tǒng)運(yùn)行的穩(wěn)定性、可靠性;
(五)系統(tǒng)運(yùn)行平臺(tái)的安全可靠性。
第八十六條 安全評(píng)估委員會(huì)或安全評(píng)估專家組應(yīng)對(duì)測(cè)試、認(rèn)證的信息系統(tǒng)提出安全評(píng)估報(bào)告,并出具信息系統(tǒng)安全評(píng)估和審批報(bào)告書(shū)。
第八十七條 信息系統(tǒng)運(yùn)行平臺(tái)應(yīng)符合以下安全管理要求:
(一)合理配置操作系統(tǒng)、數(shù)據(jù)庫(kù)管理系統(tǒng)所提供的安全審計(jì)功能,以達(dá)到相應(yīng)安全等級(jí)標(biāo)準(zhǔn)。
(二)屏蔽與應(yīng)用系統(tǒng)無(wú)關(guān)的所有網(wǎng)絡(luò)功能,防止非法用戶的侵入。
(三)按照網(wǎng)絡(luò)管理規(guī)范及其業(yè)務(wù)應(yīng)用范圍設(shè)置聯(lián)網(wǎng)設(shè)備的ip地址及網(wǎng)絡(luò)參數(shù)。
(四)及時(shí)安裝正式發(fā)布的系統(tǒng)補(bǔ)丁,修補(bǔ)系統(tǒng)存在的安全漏洞。
第八十八條 農(nóng)商行科技信息部明確系統(tǒng)管理員(系統(tǒng)維護(hù)員),具體負(fù)責(zé)信息系統(tǒng)的日常運(yùn)行管理,監(jiān)測(cè)系統(tǒng)運(yùn)行日志,掌握系統(tǒng)運(yùn)行狀況,并建立重要信息系統(tǒng)運(yùn)行維護(hù)檔案,詳細(xì)記錄系統(tǒng)變更及操作過(guò)程。重要業(yè)務(wù)系統(tǒng)的系統(tǒng)設(shè)置要求雙人在場(chǎng)。
第八十九條 系統(tǒng)管理員不得兼任業(yè)務(wù)操作人員,不得安裝與系統(tǒng)無(wú)關(guān)的其他計(jì)算機(jī)程序;維護(hù)過(guò)程中,發(fā)現(xiàn)安全漏洞應(yīng)及時(shí)報(bào)告計(jì)算機(jī)安全人員。
第九十條 系統(tǒng)管理員確需對(duì)業(yè)務(wù)系統(tǒng)進(jìn)行維護(hù)性操作的,應(yīng)征得業(yè)務(wù)部門(mén)同意并在業(yè)務(wù)操作人員在場(chǎng)的情況下進(jìn)行,并詳細(xì)記錄維護(hù)內(nèi)容、人員、時(shí)間等信息。
第九十一條 未經(jīng)業(yè)務(wù)主管部門(mén)領(lǐng)導(dǎo)書(shū)面批準(zhǔn),其他任何人不得擅自使用業(yè)務(wù)操作人員用機(jī),不得擅自設(shè)置、分配、使用、修改、刪除操作員代碼、口令和業(yè)務(wù)數(shù)據(jù),不得擅自改變用戶權(quán)限。
第四節(jié) 業(yè)務(wù)操作
第九十二條 業(yè)務(wù)部門(mén)負(fù)責(zé)信息系統(tǒng)業(yè)務(wù)操作用戶和權(quán)限設(shè)定,科技信息部根據(jù)-授權(quán)進(jìn)行相關(guān)設(shè)定操作。 第九十三條 業(yè)務(wù)操作人員應(yīng)嚴(yán)格按照安全操作規(guī)程進(jìn)行業(yè)務(wù)操作和必要的數(shù)據(jù)備份,并配合科技信息部保障信息安全。一旦發(fā)現(xiàn)信息系統(tǒng)運(yùn)行異常及時(shí)向本部門(mén)領(lǐng)導(dǎo)和科技信息部報(bào)告。 第九十四條 業(yè)務(wù)操作人員應(yīng)設(shè)置本人口令密碼,并嚴(yán)格保密,防止口令密碼泄漏。嚴(yán)禁向其他任何人泄露本人口令密碼。 第九十五條 凡是能夠執(zhí)行錄入、復(fù)核辦法的信息系統(tǒng),業(yè)務(wù)操作人員不得一人兼錄入、復(fù)核兩職。未經(jīng)業(yè)務(wù)部門(mén)主管領(lǐng)導(dǎo)批準(zhǔn),不得代崗、兼崗。 第九十六條 業(yè)務(wù)操作人員離開(kāi)操作用機(jī)時(shí),應(yīng)按序退出信息系統(tǒng),回到操作系統(tǒng)初始狀態(tài),防止業(yè)務(wù)數(shù)據(jù)被復(fù)制、修改、刪除以及誤操作。
第五節(jié) 信息系統(tǒng)廢止
第九十七條 實(shí)行信息系統(tǒng)廢止申報(bào)、備案辦法。使用信息系統(tǒng)的業(yè)務(wù)部門(mén)根據(jù)需要向科技信息部提出廢止申請(qǐng),由科技信息部組織進(jìn)行安全檢查后予以廢止,同時(shí)備案。 第九十八條 對(duì)已經(jīng)廢止的信息系統(tǒng)軟件和數(shù)據(jù)備份介質(zhì),科技信息部按業(yè)務(wù)規(guī)定在一定期限內(nèi)妥善保存。超過(guò)保存期限后需要銷(xiāo)毀的,應(yīng)在本單位保密主管部門(mén)監(jiān)督下予以不可恢復(fù)性銷(xiāo)毀。
第七章 客戶端安全管理
第九十九條 本辦法所稱客戶端是指邵陽(yáng)市農(nóng)村商業(yè)銀行計(jì)算機(jī)用戶、網(wǎng)絡(luò)與信息系統(tǒng)所使用的終端設(shè)備,包括臺(tái)式個(gè)人計(jì)算機(jī)(pc)、便攜式計(jì)算機(jī)、柜員終端、自動(dòng)柜員機(jī)(atm)、存折打印機(jī)、讀卡器、銷(xiāo)售終端(pos)和個(gè)人數(shù)字助理(pda)等。 第一百條 農(nóng)商行應(yīng)建立完善的客戶端管理辦法,記錄所有客戶端設(shè)備信息和軟件配置信息,采用桌面終端安全管理軟件集中實(shí)現(xiàn)桌面終端安全策略。 第一百零一條 客戶端應(yīng)安裝和使用正版軟件,不得安裝和使用盜版軟件,不得安裝和使用與工作無(wú)關(guān)的軟件。 第一百零二條 客戶端應(yīng)統(tǒng)一安裝病毒防治軟件,設(shè)置用戶密碼和屏幕保護(hù)口令等安全防護(hù)措施,確保安裝最新的病毒特征碼和必要的補(bǔ)丁程序。 第一百零三條 確因工作需要經(jīng)授權(quán)可遠(yuǎn)程接入內(nèi)部網(wǎng)絡(luò)的用戶,應(yīng)嚴(yán)格保存其身份認(rèn)證介質(zhì)及口令密碼,不得轉(zhuǎn)借其他人使用。
第八章 信息安全專用產(chǎn)品與服務(wù)管理
第一節(jié) 資質(zhì)審查與選型購(gòu)置
第一百零四條 本辦法所稱信息安全專用產(chǎn)品,是指邵陽(yáng)市農(nóng)村商業(yè)銀行安裝使用的專用安全軟件、硬件產(chǎn)品。本辦法所稱信息安全服務(wù),是指邵陽(yáng)市農(nóng)村商業(yè)銀行向社會(huì)購(gòu)買(mǎi)的專業(yè)化安全服務(wù)。 第一百零五條 省聯(lián)社信息科技部負(fù)責(zé)信息安全服務(wù)提供商的資質(zhì)審查和信息安全專用產(chǎn)品的選型,農(nóng)商行在選型范圍內(nèi)按規(guī)定選購(gòu)。 第一百零六條 農(nóng)商行購(gòu)置掃描、檢測(cè)類(lèi)信息安全專用產(chǎn)品應(yīng)報(bào)省聯(lián)社信息科技部批準(zhǔn),省聯(lián)社信息科技部應(yīng)進(jìn)行登記備案。
第二節(jié) 使用管理
第一百零七條 農(nóng)商行科技信息部建立信息安全專用產(chǎn)品登記使用辦法,建立信息安全類(lèi)固定資產(chǎn)使用登記簿并由專人負(fù)責(zé)管理。掃描、檢測(cè)類(lèi)信息安全專用產(chǎn)品僅限于本單位信息安全管理人員使用。 第一百零八條 農(nóng)商行科技信息部隨時(shí)檢查各類(lèi)信息安全專用產(chǎn)品使用情況,認(rèn)真查看相關(guān)日志和報(bào)表信息并定期匯總分析。如發(fā)現(xiàn)重大問(wèn)題,立即采取控制措施并按規(guī)定程序報(bào)告。 第一百零九條 各類(lèi)信息安全專用產(chǎn)品在使用中產(chǎn)生的日志和報(bào)表信息屬于重要技術(shù)資料,應(yīng)備份存檔至少三個(gè)月。 第一百一十條 農(nóng)商行科技信息部及時(shí)升級(jí)維護(hù)信息安全專用產(chǎn)品,凡因超過(guò)使用期限的或不能繼續(xù)使用的信息安全專用產(chǎn)品,按照固定資產(chǎn)報(bào)廢審批程序處理。 第一百一十一條 防火墻、入侵檢測(cè)等安全專用產(chǎn)品原則上應(yīng)在本地配置。如需要進(jìn)行遠(yuǎn)程配置,由科技信息部或經(jīng)科技信息部授權(quán)在可信網(wǎng)絡(luò)內(nèi)并采取了必要的安全控制措施后進(jìn)行操作。
第九章 數(shù)據(jù)、文檔與密碼管理
第一節(jié) 數(shù)據(jù)安全
第一百一十二條 本辦法中所稱的數(shù)據(jù)是指以電子形式存儲(chǔ)的邵陽(yáng)市農(nóng)村商業(yè)銀行業(yè)務(wù)數(shù)據(jù)、客戶信息、系統(tǒng)運(yùn)行日志、故障維護(hù)日志以及其他內(nèi)部資料。
第一百一十三條?農(nóng)商行應(yīng)建立和實(shí)施信息分類(lèi)及保護(hù)體系,明確科技信息分類(lèi)、定密、解密、備份、調(diào)用、保管、運(yùn)輸?shù)确矫娴墓ぷ髁鞒毯凸芾硪蟆? 第一百一十四條 農(nóng)商行業(yè)務(wù)部門(mén)負(fù)責(zé)提出數(shù)據(jù)在輸入、處理、輸出等不同狀態(tài)下的安全需求,科技信息部負(fù)責(zé)審核安全需求并提供一定的技術(shù)實(shí)現(xiàn)手段。
第一百一十五條 農(nóng)商行應(yīng)制定數(shù)據(jù)管理辦法和數(shù)據(jù)處理的流程和審批手續(xù),加強(qiáng)數(shù)據(jù)的保密管理。 第一百一十六條 農(nóng)商行業(yè)務(wù)部門(mén)應(yīng)嚴(yán)格管理業(yè)務(wù)數(shù)據(jù)的增加、修改、刪除等變更操作,適時(shí)進(jìn)行業(yè)務(wù)數(shù)據(jù)有效性檢查,按照既定備份策略執(zhí)行數(shù)據(jù)備份任務(wù),并定期測(cè)試備份數(shù)據(jù)的有效性和預(yù)演數(shù)據(jù)恢復(fù)流程。 第一百一十七條 農(nóng)商行科技信息部系統(tǒng)管理員(網(wǎng)絡(luò)管理員)負(fù)責(zé)定期導(dǎo)出重要信息系統(tǒng)和網(wǎng)絡(luò)日志文件并明確標(biāo)識(shí)存儲(chǔ)內(nèi)容、時(shí)間、密級(jí)等信息。日志文件應(yīng)至少保留一年,妥善保管。 第一百一十八條 農(nóng)商行業(yè)務(wù)部門(mén)應(yīng)明確規(guī)定備份數(shù)據(jù)的保存時(shí)限和密級(jí),建立備份數(shù)據(jù)調(diào)閱、銷(xiāo)毀審批登記辦法,并根據(jù)數(shù)據(jù)重要性級(jí)別分類(lèi)采取相應(yīng)的安全銷(xiāo)毀措施。 第一百一十九條 所有數(shù)據(jù)備份介質(zhì)應(yīng)注意防磁、防潮、防塵、防高溫、防擠壓存放?;謴?fù)及使用備份數(shù)據(jù)時(shí)需要提供相關(guān)口令密碼的,應(yīng)把口令密碼密封后與數(shù)據(jù)備份介質(zhì)一并妥善保管。
第一百二十條 農(nóng)商行應(yīng)制定客戶信息管理辦法和流程,嚴(yán)格管理客戶信息的采集、處理、存儲(chǔ)、傳輸、分發(fā)、備份、恢復(fù)、清理和銷(xiāo)毀。不得非法買(mǎi)賣(mài)、泄露客戶個(gè)人信息,包括客戶基本信息及存貸款與征信等業(yè)務(wù)信息。禁止通過(guò)互聯(lián)網(wǎng)傳輸客戶資料和交易數(shù)據(jù)信息。
第二節(jié) 技術(shù)文檔
第一百二十一條 本辦法所稱技術(shù)文檔是邵陽(yáng)市農(nóng)村商業(yè)銀行網(wǎng)絡(luò)、信息系統(tǒng)和機(jī)房環(huán)境等建設(shè)與運(yùn)行維護(hù)過(guò)程中形成的各種紙質(zhì)技術(shù)資料,包括文檔、電子文檔、視頻和音頻文件等。包括系統(tǒng)與網(wǎng)絡(luò)設(shè)計(jì)文檔、參數(shù)配置文檔、軟件開(kāi)發(fā)文檔及其源程序等。 第一百二十二條 農(nóng)商行科技信息部負(fù)責(zé)將技術(shù)文檔統(tǒng)一歸檔,嚴(yán)格管理,并實(shí)行借閱登記辦法。未經(jīng)科技信息部領(lǐng)導(dǎo)批準(zhǔn),任何人不得將技術(shù)文檔轉(zhuǎn)借、復(fù)制和對(duì)外公布。
第三節(jié) 存儲(chǔ)介質(zhì)
第一百二十三條 農(nóng)商行應(yīng)建立健全磁帶、光盤(pán)、移動(dòng)存儲(chǔ)介質(zhì)、已打印文檔等存儲(chǔ)介質(zhì)管理流程。已存儲(chǔ)信息的存儲(chǔ)介質(zhì)應(yīng)保存在安全的物理環(huán)境中并有明晰的標(biāo)識(shí),統(tǒng)一編號(hào),并標(biāo)明信息生成或備份日期、密級(jí)及保密期限。重要信息系統(tǒng)備份介質(zhì)應(yīng)按規(guī)定異地存放。 第一百二十四條 農(nóng)商行應(yīng)做好存儲(chǔ)介質(zhì)在物理傳輸過(guò)程中的安全控制,應(yīng)選擇可靠的傳遞方式和防盜控制措施。重要信息的存取需要授權(quán)和記錄。 第一百二十五條 農(nóng)商行應(yīng)制定移動(dòng)存儲(chǔ)設(shè)備(u盤(pán)、移動(dòng)硬盤(pán)等)管理辦法,加強(qiáng)移動(dòng)存儲(chǔ)設(shè)備在生產(chǎn)環(huán)境中的管理和使用。禁止內(nèi)網(wǎng)移動(dòng)存儲(chǔ)設(shè)備在外網(wǎng)使用,禁止外網(wǎng)移動(dòng)存儲(chǔ)設(shè)備在內(nèi)網(wǎng)系統(tǒng)中使用。 第一百二十六條 農(nóng)商行應(yīng)建立存儲(chǔ)介質(zhì)銷(xiāo)毀辦法,對(duì)載有敏感信息的存儲(chǔ)介質(zhì)應(yīng)采用焚燒或粉碎等方式進(jìn)行處置并做好記錄。
第四節(jié) 口令密碼
第一百二十七條 農(nóng)商行信息系統(tǒng)要害崗位人員均須設(shè)置用戶口令密碼,并獨(dú)享使用,不得泄露,且至少每三個(gè)月更換一次??诹蠲艽a的強(qiáng)度應(yīng)滿足不同安全性要求,不得設(shè)置過(guò)于簡(jiǎn)單的弱口令密碼。 第一百二十八條 敏感信息系統(tǒng)和設(shè)備的口令密碼設(shè)置應(yīng)在安全的環(huán)境下進(jìn)行,必要時(shí)應(yīng)將口令密碼筆錄、密封交主管部門(mén)保管,并確保記錄載體的安全。未經(jīng)主管部門(mén)領(lǐng)導(dǎo)許可,任何人不得擅自拆閱密封的口令密碼。拆閱后的口令密碼使用后應(yīng)立即更改并再次密封存放。 第一百二十九條 農(nóng)商行應(yīng)根據(jù)實(shí)際情況在一定時(shí)限內(nèi)妥善保存重要信息系統(tǒng)升級(jí)改造前的口令密碼。
第五節(jié) 密碼技術(shù)應(yīng)用管理
第一百三十條 農(nóng)商行涉密網(wǎng)絡(luò)和信息系統(tǒng)應(yīng)嚴(yán)格按照國(guó)家密碼政策規(guī)定,采用相應(yīng)的加密措施。非涉密網(wǎng)絡(luò)和信息系統(tǒng)應(yīng)依據(jù)湖南省農(nóng)村信用社實(shí)際需求和統(tǒng)一安全策略,合理選擇加密措施。 第一百三十一條 農(nóng)商行選用的密碼產(chǎn)品和加密算法應(yīng)符合國(guó)家相關(guān)密碼管理政策規(guī)定,密碼產(chǎn)品自身的物理和邏輯安全性應(yīng)符合湖南省農(nóng)村信用社的相關(guān)安全要求。 第一百三十二條 農(nóng)商行應(yīng)建立嚴(yán)格的密鑰管理體制,密鑰管理人員必須是本單位在編的正式員工,并逐級(jí)進(jìn)行備案,規(guī)范管理密鑰產(chǎn)生、存儲(chǔ)、分發(fā)、使用、廢除、歸檔、銷(xiāo)毀等過(guò)程。 第一百三十三條 農(nóng)商行應(yīng)在安全環(huán)境中進(jìn)行關(guān)鍵密鑰的備份工作,并確保密鑰副本的物理安全,且須設(shè)置遇緊急情況下密鑰自動(dòng)銷(xiāo)毀功能。 第一百三十四條 各類(lèi)密鑰應(yīng)定期更換,對(duì)已泄露或懷疑泄露的密鑰應(yīng)及時(shí)廢除,過(guò)期密鑰應(yīng)安全歸檔或定期銷(xiāo)毀。
第十章 第三方訪問(wèn)和外包安全管理
第一節(jié) 第三方訪問(wèn)控制
第一百三十五條 本辦法所稱第三方訪問(wèn)是指邵陽(yáng)市農(nóng)村商業(yè)銀行之外的單位和個(gè)人物理訪問(wèn)邵陽(yáng)市農(nóng)村商業(yè)銀行計(jì)算機(jī)房或者通過(guò)網(wǎng)絡(luò)連接邏輯訪問(wèn)邵陽(yáng)市農(nóng)村商業(yè)銀行數(shù)據(jù)庫(kù)和信息系統(tǒng)等活動(dòng)。 第一百三十六條 農(nóng)商行保密工作委員會(huì)負(fù)責(zé)涉密信息系統(tǒng)和網(wǎng)絡(luò)相關(guān)的第三方訪問(wèn)授權(quán)審批,農(nóng)商行科技信息部負(fù)責(zé)非涉密信息系統(tǒng)和網(wǎng)絡(luò)相關(guān)的第三方訪問(wèn)授權(quán)審批。未經(jīng)邵陽(yáng)市農(nóng)村商業(yè)銀行授權(quán)的任何第三方訪問(wèn)均視為非法入侵行為。 第一百三十七條 允許被第三方訪問(wèn)的邵陽(yáng)市農(nóng)村商業(yè)銀行信息系統(tǒng)和資源應(yīng)建立存取控制機(jī)制、認(rèn)證機(jī)制,列明所有用戶名單及其權(quán)限,嚴(yán)格監(jiān)督第三方訪問(wèn)活動(dòng)。 第一百三十八條 獲得第三方訪問(wèn)授權(quán)的所有單位和個(gè)人應(yīng)與湖南省農(nóng)村信用社簽訂安全保密協(xié)議,不得進(jìn)行未授權(quán)的修改、增加、刪除數(shù)據(jù)操作,不得復(fù)制和泄露湖南省農(nóng)村信用社任何信息。
第二節(jié) 外包安全管理
第一百三十九條 本辦法所稱外包服務(wù)是指由邵陽(yáng)市農(nóng)村商業(yè)銀行之外的其他社會(huì)廠商為邵陽(yáng)市農(nóng)村商業(yè)銀行信息系統(tǒng)、網(wǎng)絡(luò)或桌面環(huán)境提供全面或部分的開(kāi)發(fā)、維護(hù)技術(shù)支持、咨詢等服務(wù)。
第一百四十條 信息科技外包服務(wù)應(yīng)按照《湖南省農(nóng)村信用社信息科技外包管理暫行辦法》簽訂正式的外包服務(wù)協(xié)議,協(xié)議應(yīng)明確約定外包服務(wù)商的安全義務(wù)。
第一百四十一條 經(jīng)本單位科技信息部領(lǐng)導(dǎo)批準(zhǔn),外包服務(wù)提供商可提供上門(mén)維護(hù)服務(wù)并由邵陽(yáng)市農(nóng)村商業(yè)銀行科技人員在場(chǎng)準(zhǔn)確記錄所有技術(shù)配置變更信息。外包服務(wù)提供商不得查看、復(fù)制涉密信息或?qū)⑸婷芙橘|(zhì)帶離湖南省農(nóng)村信用社。 第一百四十二條 計(jì)算機(jī)設(shè)備確需送外單位維修時(shí),科技信息部應(yīng)徹底清除所存工作信息,必要時(shí)應(yīng)與設(shè)備維修廠商簽訂保密協(xié)議。與密碼設(shè)備配套使用的計(jì)算機(jī)設(shè)備送修前必須請(qǐng)生產(chǎn)設(shè)備的科研單位拆除與密碼有關(guān)的硬件,并徹底清除與密碼有關(guān)的軟件和信息。
第十一章 災(zāi)難備份與應(yīng)急管理
第一節(jié) 災(zāi)難備份管理
第一百四十三條 災(zāi)難備份是指利用技術(shù)、管理手段以及相關(guān)資源,確保已有業(yè)務(wù)數(shù)據(jù)和信息系統(tǒng)在地震、水災(zāi)、火災(zāi)、戰(zhàn)爭(zhēng)、恐怖襲擊、網(wǎng)絡(luò)攻擊、設(shè)備系統(tǒng)故障、人為破壞等無(wú)法預(yù)料的突發(fā)事件(以下稱“災(zāi)難”)發(fā)生后在規(guī)定的時(shí)間內(nèi)可以恢復(fù)和繼續(xù)運(yùn)營(yíng)的有序管理過(guò)程。 第一百四十四條 科技信息部按照“統(tǒng)籌安排、資源共享、平戰(zhàn)結(jié)合”的原則,負(fù)責(zé)邵陽(yáng)市農(nóng)村商業(yè)銀行重要信息系統(tǒng)災(zāi)難備份的統(tǒng)一規(guī)劃、實(shí)施和管理。 第一百四十五條 農(nóng)商行相關(guān)業(yè)務(wù)部門(mén)負(fù)責(zé)提出業(yè)務(wù)系統(tǒng)災(zāi)難備份需求,明確可容忍的業(yè)務(wù)中斷時(shí)間(恢復(fù)時(shí)間目標(biāo)rto)和數(shù)據(jù)丟失量(恢復(fù)點(diǎn)目標(biāo)rpo)。省聯(lián)社信息科技部據(jù)此確定災(zāi)難備份等級(jí)和備份方案。 第一百四十六條 農(nóng)商行應(yīng)建立健全災(zāi)難恢復(fù)計(jì)劃,定期開(kāi)展災(zāi)難恢復(fù)培訓(xùn)。在條件許可的情況下,由省聯(lián)社信息科技部統(tǒng)一部署,重要信息系統(tǒng)至少每年進(jìn)行一次災(zāi)難恢復(fù)演練,包括異地備份站點(diǎn)切換演練和本地系統(tǒng)災(zāi)難恢復(fù)演練。
第二節(jié) 應(yīng)急管理
第一百四十七條 應(yīng)急預(yù)案是針對(duì)可能發(fā)生的意外事件并可能導(dǎo)致業(yè)務(wù)差錯(cuò)和停頓,甚至系統(tǒng)混亂、崩潰等災(zāi)難而采取的應(yīng)對(duì)策略、措施的有機(jī)集合。 第一百四十八條 在信息系統(tǒng)推廣應(yīng)用方案中應(yīng)同時(shí)設(shè)計(jì)應(yīng)急備份策略,同步實(shí)施備份方案。 第一百四十九條 農(nóng)商行應(yīng)制定和不斷完善網(wǎng)絡(luò)、信息系統(tǒng)和機(jī)房環(huán)境等應(yīng)急預(yù)案。預(yù)案的編制工作由科技信息部和相關(guān)業(yè)務(wù)部門(mén)共同完成。 第一百五十條 應(yīng)急預(yù)案應(yīng)包括以下基本內(nèi)容: (一)總則(目標(biāo)、原則、適用范圍、預(yù)案調(diào)用關(guān)系等)。 (二)應(yīng)急組織機(jī)構(gòu)。 (三)預(yù)警響應(yīng)機(jī)制(報(bào)告、評(píng)估、預(yù)案啟動(dòng)等)。 (四)各類(lèi)危機(jī)處置流程。 (五)應(yīng)急資源保障。 (六)事后處理流程。 (七)預(yù)案管理與維護(hù)(生效、演練、維護(hù)等)。 第一百五十一條 農(nóng)商行應(yīng)定期組織應(yīng)急預(yù)案的演練,并指定專人管理和維護(hù)應(yīng)急預(yù)案,根據(jù)人員、信息資源等變動(dòng)情況以及演練情況適時(shí)予以更新和完善,確保應(yīng)急預(yù)案的有效性和災(zāi)難發(fā)生時(shí)的可獲取性。 第一百五十二條 農(nóng)商行信息安全工作領(lǐng)導(dǎo)小組統(tǒng)一負(fù)責(zé)各業(yè)務(wù)系統(tǒng)的應(yīng)急協(xié)調(diào)與指揮,決定重大事宜(決定應(yīng)急預(yù)案的啟動(dòng)、災(zāi)難宣告、預(yù)警相關(guān)單位等)和調(diào)動(dòng)應(yīng)急資源。 第一百五十三條 農(nóng)商行應(yīng)按照湖南省農(nóng)村信用社信息安全事件報(bào)告辦法進(jìn)行信息通報(bào),一般信息安全事件應(yīng)逐級(jí)通報(bào),發(fā)生因人為、自然原因造成信息系統(tǒng)癱瘓以及利用計(jì)算機(jī)實(shí)施犯罪等影響和損失較大的信息安全事件(下稱“重大信息安全事件”)應(yīng)直接報(bào)省聯(lián)社信息科技部。
第一百五十四條 重大信息安全事件發(fā)生后,農(nóng)商行相關(guān)人員應(yīng)注意保護(hù)事件現(xiàn)場(chǎng),采取必要的控制措施,調(diào)查事件原因,并及時(shí)報(bào)告本單位主管領(lǐng)導(dǎo)。
第一百五十五條 農(nóng)商行應(yīng)在重大信息安全事件發(fā)生后的兩小時(shí)內(nèi)按規(guī)定程序報(bào)上一級(jí)科技信息部。??? 第一百五十六條 農(nóng)商行辦公室負(fù)責(zé)統(tǒng)一向社會(huì)發(fā)布應(yīng)急事件公告,其他任何單位或個(gè)人不得向社會(huì)發(fā)布應(yīng)急事件公告。
第十二章 安全檢查評(píng)估與培訓(xùn)
第一節(jié) 監(jiān)測(cè)檢查
第一百五十七條 農(nóng)商行科技信息部應(yīng)整合和利用現(xiàn)有網(wǎng)絡(luò)管理系統(tǒng)、計(jì)算機(jī)資源監(jiān)控系統(tǒng)、專用安全監(jiān)控系統(tǒng)以及相關(guān)設(shè)備與系統(tǒng)的運(yùn)行日志等監(jiān)控資源,加強(qiáng)對(duì)網(wǎng)絡(luò)、重要信息系統(tǒng)和機(jī)房環(huán)境等設(shè)施的安全運(yùn)行監(jiān)測(cè)。 第一百五十八條 農(nóng)商行科技信息部應(yīng)建立運(yùn)行監(jiān)測(cè)周報(bào)、月報(bào)或季報(bào)辦法,報(bào)送本單位信息安全工作領(lǐng)導(dǎo)小組和上一級(jí)科技信息部,抄送相關(guān)業(yè)務(wù)部門(mén)。 第一百五十九條 農(nóng)商行要及時(shí)預(yù)警、響應(yīng)和處置運(yùn)行監(jiān)測(cè)中發(fā)現(xiàn)的問(wèn)題,發(fā)現(xiàn)重大隱患和運(yùn)行事故應(yīng)及時(shí)協(xié)調(diào)解決,并報(bào)上一級(jí)單位相關(guān)部門(mén)。
第一百六十條 農(nóng)商行科技信息部應(yīng)至少每年組織一次本單位或轄內(nèi)的信息安全專項(xiàng)檢查,安全檢查方式可以是自查、互查或上級(jí)檢查多種方式。 第一百六十一條 農(nóng)商行在開(kāi)展安全檢查前應(yīng)以安全管理辦法為依據(jù)制訂詳細(xì)的檢查方案和計(jì)劃,確保檢查工作的可操作性和規(guī)范性。安全檢查完成后應(yīng)及時(shí)形成檢查報(bào)告,經(jīng)本單位主管領(lǐng)導(dǎo)批準(zhǔn)后將檢查整改報(bào)告盡快送達(dá)被檢查單位。要求限期整改的,需要對(duì)相關(guān)整改情況進(jìn)行后續(xù)跟蹤。 第一百六十二條 農(nóng)商行參加檢查的人員對(duì)檢查中的涉密信息負(fù)有保密責(zé)任。所有檢查報(bào)告和資料應(yīng)作為湖南省農(nóng)村信用社內(nèi)部材料妥善保管,不得向外界泄露。 第一百六十三條 農(nóng)商行應(yīng)將每次安全檢查報(bào)告和整改落實(shí)情況整理匯總后報(bào)上一級(jí)科技信息部備案。
第二節(jié) 評(píng)估審計(jì)
第一百六十四條 農(nóng)商行科技信息部可采用自評(píng)估、檢查評(píng)估和委托評(píng)估等方式,每年至少組織一次對(duì)本單位或轄內(nèi)重要信息系統(tǒng)的安全評(píng)估。
第一百六十五條 安全評(píng)估應(yīng)在不影響信息系統(tǒng)正常運(yùn)行的情況下進(jìn)行。評(píng)估開(kāi)始前,應(yīng)制定評(píng)估方案并進(jìn)行必要的培訓(xùn)。評(píng)估結(jié)束后,形成評(píng)估報(bào)告,提出整改意見(jiàn)報(bào)本單位科技信息部主管領(lǐng)導(dǎo)。 第一百六十六條 農(nóng)商行如聘請(qǐng)第三方機(jī)構(gòu)進(jìn)行安全評(píng)估,報(bào)省聯(lián)社信息科技部批準(zhǔn),并與第三方評(píng)估機(jī)構(gòu)簽訂安全保密協(xié)議后方可進(jìn)行。本單位信息安全管理人員全程參與評(píng)估過(guò)程并實(shí)施監(jiān)督。 第一百六十七條 農(nóng)商行妥善保管信息安全評(píng)估報(bào)告,未經(jīng)授權(quán)不得對(duì)外透露評(píng)估信息。
第一百六十八條 農(nóng)商行定期對(duì)重要信息系統(tǒng)進(jìn)行安全等級(jí)保護(hù)測(cè)評(píng)。開(kāi)展等保測(cè)評(píng)工作應(yīng)遵循《金融行業(yè)信息系統(tǒng)信息安全等級(jí)保護(hù)測(cè)評(píng)指南》和《金融行業(yè)信息安全等級(jí)保護(hù)測(cè)評(píng)服務(wù)安全指引》的有關(guān)規(guī)定,確保測(cè)評(píng)有效和測(cè)評(píng)安全。
第一百六十九條 農(nóng)商行科技信息部在支持與配合內(nèi)審部門(mén)開(kāi)展信息安全工作審計(jì)的同時(shí),應(yīng)適時(shí)開(kāi)展本單位和轄內(nèi)的信息系統(tǒng)日常運(yùn)行管理和信息安全事件全過(guò)程的技術(shù)審計(jì),發(fā)現(xiàn)問(wèn)題及時(shí)報(bào)本單位或上一級(jí)單位主管領(lǐng)導(dǎo)。 第一百七十條 農(nóng)商行應(yīng)做好操作系統(tǒng)、數(shù)據(jù)庫(kù)管理系統(tǒng)等審計(jì)功能配置管理,并完整保留相關(guān)日志記錄。
第三節(jié) 安全培訓(xùn)
第一百七十一條 農(nóng)商行應(yīng)至少每年對(duì)信息安全管理人員進(jìn)行一次專業(yè)培訓(xùn),不斷提高信息安全管理人員專業(yè)技能和管理水平。
第一百七十二條 農(nóng)商行應(yīng)開(kāi)展全員信息安全教育,對(duì)本單位全體正式和非正式員工進(jìn)行必要的培訓(xùn),提高全體員工信息安全意識(shí),使全體員工充分了解其職責(zé)范圍內(nèi)的信息保護(hù)流程及違反規(guī)定的后果。
第十三章 獎(jiǎng)勵(lì)與處罰
第一百七十三條 農(nóng)商行將本單位和轄內(nèi)信息安全管理工作納入年度考評(píng),對(duì)表現(xiàn)突出的單位和個(gè)人應(yīng)進(jìn)行通報(bào)表彰并給予一定形式的獎(jiǎng)勵(lì)。 第一百七十四條 對(duì)于違反本辦法,造成重大信息安全事件的單位及個(gè)人,要給予通報(bào)批評(píng);情節(jié)嚴(yán)重的,依據(jù)相關(guān)法律法規(guī),追究其主管領(lǐng)導(dǎo)、相關(guān)部門(mén)負(fù)責(zé)人及直接責(zé)任人的責(zé)任;構(gòu)成犯罪的,依法追究刑事責(zé)任。
第十四章 附 則
第一百七十五條 之前發(fā)布的其他信息安全管理辦法有關(guān)規(guī)定條款如與本辦法不一致的,按本辦法執(zhí)行。
第一百七十六條 本辦法由邵陽(yáng)市農(nóng)村商業(yè)銀行負(fù)責(zé)解釋。
第6篇 it部信息和數(shù)據(jù)資產(chǎn)安全管理規(guī)定
第一章?? 總則
一、 目的:
依據(jù)《xx集團(tuán)信息技術(shù)資源安全保護(hù)規(guī)定》和有關(guān)公司規(guī)定,為進(jìn)一步加強(qiáng)xx集團(tuán)計(jì)算機(jī)信息系統(tǒng)安全保密管理,并結(jié)合各系統(tǒng)、各子公司的實(shí)際情況,制定本制度。
二、 范圍:
計(jì)算機(jī)信息系統(tǒng)包括:涉密計(jì)算機(jī)信息系統(tǒng)和非涉密計(jì)算機(jī)信息系統(tǒng)。其中,涉密計(jì)算機(jī)信息系統(tǒng)指以計(jì)算機(jī)或者計(jì)算機(jī)網(wǎng)絡(luò)為主體,按照一定的應(yīng)用目標(biāo)和規(guī)則構(gòu)成的處理涉密信息的人機(jī)系統(tǒng)。
三、 原則:
涉密計(jì)算機(jī)信息系統(tǒng)的保密工作堅(jiān)持積極防范、突出重點(diǎn),既確保企業(yè)信息安全又有利于企業(yè)開(kāi)展正常業(yè)務(wù)的方針。
涉密計(jì)算機(jī)信息系統(tǒng)的安全保密工作實(shí)行分級(jí)保護(hù)與分類(lèi)管理相結(jié)合、行政管理與技術(shù)防范相結(jié)合、防范外部與控制內(nèi)部相結(jié)合的原則。
涉密計(jì)算機(jī)信息系統(tǒng)的安全保密管理,堅(jiān)持“誰(shuí)使用,誰(shuí)負(fù)責(zé)”的原則,同時(shí)實(shí)行主要領(lǐng)導(dǎo)負(fù)責(zé)制。
第二章? 系統(tǒng)管理人員的職責(zé)
一、 崗位設(shè)置:
用戶單位的涉密計(jì)算機(jī)信息系統(tǒng)的管理由用戶保密單位負(fù)責(zé),具體技術(shù)工作由集團(tuán)it部承擔(dān),設(shè)置以下安全管理崗位:系統(tǒng)管理員、安全保密管理員、密鑰管理員。
二、 崗位職責(zé):
系統(tǒng)管理員負(fù)責(zé)信息系統(tǒng)和網(wǎng)絡(luò)系統(tǒng)的運(yùn)行維護(hù)管理,主要職責(zé)是:信息系統(tǒng)主機(jī)的日常運(yùn)行維護(hù);信息系統(tǒng)的系統(tǒng)安裝、備份、維護(hù);信息系統(tǒng)數(shù)據(jù)庫(kù)的備份管理; 應(yīng)用系統(tǒng)訪問(wèn)權(quán)限的管理;網(wǎng)絡(luò)設(shè)備的管理;網(wǎng)絡(luò)的線路保障;網(wǎng)絡(luò)服務(wù)器平臺(tái)的運(yùn)行管理,網(wǎng)絡(luò)病毒入侵防范。
安全保密管理員負(fù)責(zé)網(wǎng)絡(luò)信息系統(tǒng)的安全保密技術(shù)管理,主要職責(zé)是:網(wǎng)絡(luò)信息安全策略管理;網(wǎng)絡(luò)信息系統(tǒng)安全檢查;涉密計(jì)算機(jī)的安全管理;網(wǎng)絡(luò)信息系統(tǒng)的安全審計(jì)管理。
密鑰管理員負(fù)責(zé)密鑰的管理,主要職責(zé)是:身份認(rèn)證系統(tǒng)的管理;密鑰的制作;密鑰的更換;密鑰的銷(xiāo)毀。
三、 工作監(jiān)管:
對(duì)涉密計(jì)算機(jī)信息系統(tǒng)安全管理人員的管理要遵循“從不單獨(dú)原則”、“責(zé)任分散原則”和“最小權(quán)限原則”。
新調(diào)入或任用涉密崗位的系統(tǒng)管理人員,必須先接受保密教育和網(wǎng)絡(luò)安全保密知識(shí)培訓(xùn)后方可上崗工作。
保密單位負(fù)責(zé)定期組織系統(tǒng)管理人員進(jìn)行保密法規(guī)知識(shí)的宣傳教育和培訓(xùn)工作。
第三章? 機(jī)房管理制度
一、 機(jī)房安全管理:
進(jìn)入機(jī)房人員不得攜帶任何易燃、易爆、腐蝕性、強(qiáng)電磁、輻射性、流體物質(zhì)、食品等對(duì)設(shè)備正常運(yùn)行構(gòu)成威脅的物品。嚴(yán)禁在機(jī)房?jī)?nèi)吸煙。嚴(yán)禁在機(jī)房?jī)?nèi)堆放與工作無(wú)關(guān)的雜物。
機(jī)房?jī)?nèi)不得使用無(wú)線通訊設(shè)備,禁止拍照和攝影。
機(jī)房?jī)?nèi)應(yīng)按要求配置足夠量的消防器材,并做到三定(定位存放、定期檢查、定時(shí)更換)。加強(qiáng)防火安全知識(shí)教育,做到會(huì)使用消防器材。加強(qiáng)電源管理,嚴(yán)禁亂接電線和違章用電。發(fā)現(xiàn)火險(xiǎn)隱患,及時(shí)報(bào)告,并采取安全措施。
二、 機(jī)房日常管理:
各類(lèi)技術(shù)檔案、資料由專人妥善保管并定期檢查。
機(jī)房應(yīng)保持整潔有序,地面清潔。設(shè)備要排列整齊,布線要正規(guī),儀表要齊備,工具要到位,資料要齊全。機(jī)房的門(mén)窗不得隨意打開(kāi)。
每天上班前和下班后對(duì)機(jī)房做日常巡檢,檢查機(jī)房環(huán)境、電源、設(shè)備等并做好相應(yīng)記錄(見(jiàn)表一)。
三、 機(jī)房門(mén)禁管理:
出入機(jī)房要有登記記錄。非機(jī)房工作人員不得進(jìn)入機(jī)房。外來(lái)人員進(jìn)機(jī)房參觀需經(jīng)集團(tuán)it部批準(zhǔn),并有專人陪同。
機(jī)房大門(mén)必須隨時(shí)關(guān)閉上鎖。機(jī)房鑰匙由集團(tuán)公司集團(tuán)it部管理。
機(jī)房門(mén)禁卡(以下簡(jiǎn)稱門(mén)禁卡)由xx集團(tuán)it部管理。門(mén)禁卡的發(fā)放范圍是:系統(tǒng)管理員、安全保密管理員和密鑰管理員。對(duì)臨時(shí)進(jìn)入機(jī)房工作的人員,不再發(fā)放門(mén)禁卡,在向用戶單位保密部門(mén)提出申請(qǐng)得到批準(zhǔn)后,由安全保密管理員陪同進(jìn)入機(jī)房工作。
門(mén)禁卡應(yīng)妥善保管,不得遺失和互相借用。門(mén)禁卡遺失后,應(yīng)立即上報(bào)門(mén)禁卡管理單位,同時(shí)寫(xiě)出書(shū)面說(shuō)明。
第四章? 系統(tǒng)管理員工作細(xì)則
第一節(jié)? 系統(tǒng)主機(jī)維護(hù)管理辦法
一、 工作職責(zé):
系統(tǒng)主機(jī)由系統(tǒng)管理員負(fù)責(zé)維護(hù),未經(jīng)允許任何人不得對(duì)系統(tǒng)主機(jī)進(jìn)行操作。
根據(jù)系統(tǒng)設(shè)計(jì)方案和應(yīng)用系統(tǒng)運(yùn)行要求進(jìn)行主機(jī)系統(tǒng)安裝、調(diào)試,建立系統(tǒng)管理員賬戶,設(shè)置管理員密碼,建立用戶賬戶,設(shè)置系統(tǒng)策略、用戶訪問(wèn)權(quán)利和資源訪問(wèn)權(quán)限,并根據(jù)安全風(fēng)險(xiǎn)最小化原則及運(yùn)行效率最大化原則配置系統(tǒng)主機(jī)。
建立系統(tǒng)設(shè)備檔案(見(jiàn)表二)、包括系統(tǒng)主機(jī)詳細(xì)的技術(shù)參數(shù),如:品牌、型號(hào)、購(gòu)買(mǎi)日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,妥善保管系統(tǒng)主機(jī)保修卡,在系統(tǒng)主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。
二、 日常維護(hù)及例行檢查:
每月: 每月修改系統(tǒng)主機(jī)管理員密碼,密碼長(zhǎng)度不得低于八位,要求有數(shù)字、字母并區(qū)分大小寫(xiě)。每月對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)、并寫(xiě)出系統(tǒng)主機(jī)運(yùn)行維護(hù)月報(bào),上報(bào)基礎(chǔ)架構(gòu)管理負(fù)責(zé)人。
每周: 通過(guò)系統(tǒng)性能分析軟件對(duì)系統(tǒng)主機(jī)進(jìn)行運(yùn)行性能分析,并做詳細(xì)記錄(見(jiàn)表四),根據(jù)分析情況對(duì)系統(tǒng)主機(jī)進(jìn)行系統(tǒng)優(yōu)化,包括磁盤(pán)碎片整理、系統(tǒng)日志文件清理,系統(tǒng)升級(jí)等。每周對(duì)系統(tǒng)日志、系統(tǒng)策略、系統(tǒng)數(shù)據(jù)進(jìn)行備份,做詳細(xì)記錄(見(jiàn)表四)。每周下載安裝最新版的系統(tǒng)補(bǔ)丁,對(duì)系統(tǒng)主機(jī)進(jìn)行升級(jí),做詳細(xì)記錄(見(jiàn)表四)。
每天: 檢查系統(tǒng)主機(jī)各硬件設(shè)備是否正常運(yùn)行,并做詳細(xì)記錄(見(jiàn)表五)。每天檢查系統(tǒng)主機(jī)各應(yīng)用服務(wù)系統(tǒng)是否運(yùn)行正常,并做詳細(xì)記錄(見(jiàn)表五)。每天記錄系統(tǒng)主機(jī)運(yùn)行維護(hù)日記,對(duì)系統(tǒng)主機(jī)運(yùn)行情況進(jìn)行總結(jié)。在系統(tǒng)主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)通知用戶,用最短的時(shí)間解決故障,保證系統(tǒng)主機(jī)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見(jiàn)表六)。
第二節(jié)? 信息系統(tǒng)運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
根據(jù)信息系統(tǒng)的設(shè)計(jì)要求及實(shí)施細(xì)則安裝、調(diào)試、配置信息系統(tǒng),建立信息系統(tǒng)管理員賬號(hào),設(shè)置管理員密碼,密碼要求由數(shù)字和字母組成,區(qū)分大小寫(xiě),密碼長(zhǎng)度不得低于8位。管理員密碼至少每月修改一次。
信息系統(tǒng)的開(kāi)發(fā)和上線必須嚴(yán)格將開(kāi)發(fā)環(huán)境和生產(chǎn)環(huán)境分開(kāi)。不允許兩個(gè)環(huán)境使用同一個(gè)服務(wù)器、或同一個(gè)操作系統(tǒng)、或同一個(gè)數(shù)據(jù)庫(kù)實(shí)例。
對(duì)信息系統(tǒng)的基本配置信息做詳細(xì)記錄,包括系統(tǒng)配置信息、用戶帳戶名稱,系統(tǒng)安裝目錄、數(shù)據(jù)文件存貯目錄,在信息系統(tǒng)配置信息發(fā)生改變時(shí)及時(shí)更新記錄(見(jiàn)表三)。
二、 日常維護(hù)及例行檢查:
每月:對(duì)信息系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并寫(xiě)出信息系統(tǒng)維護(hù)月報(bào),并上報(bào)信息系統(tǒng)的技術(shù)負(fù)責(zé)人和業(yè)務(wù)負(fù)責(zé)人。
每周: 對(duì)信息系統(tǒng)系統(tǒng)數(shù)據(jù)、用戶id文件、系統(tǒng)日志進(jìn)行備份,并做詳細(xì)記錄(見(jiàn)表四),備份介質(zhì)并存檔。
每天: 檢查信息系統(tǒng)各項(xiàng)應(yīng)用功能是否運(yùn)行正常,并做詳細(xì)記錄(見(jiàn)表五)。每天記錄信息系統(tǒng)運(yùn)行維護(hù)日志,定期對(duì)信息系統(tǒng)運(yùn)行情況進(jìn)行總結(jié)。
三、 問(wèn)題處理:
在信息系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并用最短的時(shí)間解決故障,保證信息系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況做詳細(xì)記錄(見(jiàn)表六)。
當(dāng)信息系統(tǒng)用戶發(fā)生增加、減少、變更時(shí),新建用戶帳戶,新建用戶郵箱,需經(jīng)保密單位審批,并填寫(xiě)系統(tǒng)用戶申請(qǐng)單或系統(tǒng)用戶變更申請(qǐng)單(見(jiàn)表七),審批通過(guò)后,由系統(tǒng)管理員進(jìn)行操作,并做詳細(xì)記錄。
根據(jù)用戶需求設(shè)置信息系統(tǒng)各功能模塊訪問(wèn)權(quán)限,并提交信息系統(tǒng)的業(yè)務(wù)主管審批。
第三節(jié)? 網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)由系統(tǒng)管理員專人負(fù)責(zé),未經(jīng)允許任何人不得對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)設(shè)計(jì)方案和實(shí)施細(xì)則安裝、調(diào)試、配置網(wǎng)絡(luò)系統(tǒng),包括交換機(jī)配置、路由器配置,建立管理員賬號(hào),設(shè)置管理員密碼,并關(guān)閉所有遠(yuǎn)程管理端口。
建立系統(tǒng)設(shè)備檔案(見(jiàn)表二),包括交換機(jī)、路由器的品牌、型號(hào)、序列號(hào)、購(gòu)買(mǎi)日期、硬件配置信息,詳細(xì)記錄綜合布線系統(tǒng)信息配置表,交換機(jī)系統(tǒng)配置,路由器系統(tǒng)配置,網(wǎng)絡(luò)拓?fù)錂C(jī)構(gòu)圖,vlan劃分表,并在系統(tǒng)配置發(fā)生變更時(shí)及時(shí)對(duì)設(shè)備檔案進(jìn)行更新。
二、 日常維護(hù)及例行檢查:
每月: 對(duì)網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)情況進(jìn)行總結(jié),并作出網(wǎng)絡(luò)系統(tǒng)運(yùn)行維護(hù)月報(bào)。
每周: 對(duì)網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)進(jìn)行清潔。每周修改網(wǎng)絡(luò)系統(tǒng)管理員密碼。每周檢測(cè)網(wǎng)絡(luò)系統(tǒng)性能,包括數(shù)據(jù)傳輸?shù)姆€(wěn)定性、可靠性、傳輸速率。
每天: 檢查網(wǎng)絡(luò)系統(tǒng)設(shè)備(交換機(jī)、路由器)是否正常運(yùn)行。
三、 問(wèn)題處理:
網(wǎng)絡(luò)變更后進(jìn)行網(wǎng)絡(luò)系統(tǒng)配置資料備份。
當(dāng)網(wǎng)絡(luò)系統(tǒng)發(fā)生故障時(shí),應(yīng)及時(shí)通知用戶,并在最短的時(shí)間內(nèi)解決問(wèn)題,保證網(wǎng)絡(luò)系統(tǒng)盡快正常運(yùn)行,并對(duì)系統(tǒng)故障情況作詳細(xì)記錄(見(jiàn)表六)。
第四節(jié) 終端電腦運(yùn)行維護(hù)管理辦法
一、 工作職責(zé):
終端電腦的維護(hù)由系統(tǒng)管理員負(fù)責(zé),未經(jīng)允許任何人不得對(duì)終端電腦進(jìn)行維護(hù)操作。
根據(jù)用戶應(yīng)用需求和安全要求安裝、調(diào)試電腦主機(jī),安裝操作系統(tǒng)、應(yīng)用軟件、殺毒軟件等等。
建立系統(tǒng)設(shè)備檔案(見(jiàn)表二)、包括電腦的品牌、型號(hào)、購(gòu)買(mǎi)日期、序列號(hào)、硬件配置信息、軟件配置信息、網(wǎng)絡(luò)配置信息、系統(tǒng)配置信息,在電腦主機(jī)軟硬件信息發(fā)生變更時(shí)對(duì)設(shè)備檔案進(jìn)行及時(shí)更新。
二、 問(wèn)題處理:
在電腦主機(jī)發(fā)生故障時(shí)應(yīng)及時(shí)進(jìn)行處理,備份用戶文件,用最短的時(shí)間解決故障,保證電腦主機(jī)盡快能夠正常運(yùn)行,并對(duì)電腦主機(jī)故障情況做詳細(xì)記錄(見(jiàn)表六),涉及存儲(chǔ)介質(zhì)損壞,直接送交集團(tuán)it部處理。
第五節(jié) 網(wǎng)絡(luò)病毒入侵防范管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)病毒入侵防護(hù)系統(tǒng)由系統(tǒng)管理員專人負(fù)責(zé),任何人未經(jīng)允許不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求安裝、配置瑞星、金山、avast等網(wǎng)絡(luò)病毒防護(hù)系統(tǒng),包括服務(wù)器端系統(tǒng)配置和客戶機(jī)端系統(tǒng)配置,開(kāi)啟客戶端防病毒系統(tǒng)的實(shí)時(shí)監(jiān)控。
所有xx集團(tuán)(包括各子公司、分公司、分區(qū))的服務(wù)器和個(gè)人電腦,禁止安裝360安全衛(wèi)士的全系列產(chǎn)品。
二、 日常維護(hù)及例行檢查:
每周: 登陸防病毒公司網(wǎng)站,下載最新的升級(jí)文件,對(duì)系統(tǒng)進(jìn)行升級(jí),并作詳細(xì)記錄(見(jiàn)表九)。每周對(duì)網(wǎng)絡(luò)系統(tǒng)進(jìn)行全面的病毒查殺,對(duì)病毒查殺結(jié)果做系統(tǒng)分析,并做詳細(xì)記錄(見(jiàn)表十)。
每日: 監(jiān)測(cè)防病毒系統(tǒng)的系統(tǒng)日志,檢測(cè)是否有病毒入侵、安全隱患等,對(duì)所發(fā)現(xiàn)的問(wèn)題進(jìn)行及時(shí)處理,并做詳細(xì)記錄(見(jiàn)表八)。每日瀏覽國(guó)家計(jì)算機(jī)病毒應(yīng)急處理中心網(wǎng)站,了解最新病毒信息發(fā)布情況,及時(shí)向用戶發(fā)布病毒預(yù)警和預(yù)防措施。
第五章? 安全保密管理員工作細(xì)則
第一節(jié) 網(wǎng)絡(luò)信息安全策略管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)安全策略管理由安全保密管理員專職負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求及主機(jī)審計(jì)系統(tǒng)數(shù)據(jù)的分析結(jié)果,制定、配置、修改、刪除主機(jī)審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見(jiàn)表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除網(wǎng)絡(luò)安全評(píng)估分析系統(tǒng)的各項(xiàng)管理策略,并做記錄(見(jiàn)表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除入侵檢測(cè)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見(jiàn)表十一)。
根據(jù)網(wǎng)絡(luò)信息系統(tǒng)的安全設(shè)計(jì)要求制定、配置、修改、刪除、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng)的各項(xiàng)管理策略,并做記錄(見(jiàn)表十一)。
網(wǎng)絡(luò)信息安全技術(shù)防護(hù)系統(tǒng)(主機(jī)審計(jì)系統(tǒng)、漏洞掃描系統(tǒng)、防病毒系統(tǒng)、內(nèi)網(wǎng)主機(jī)安全監(jiān)控與審計(jì)系統(tǒng))由網(wǎng)絡(luò)安全保密管理員統(tǒng)一負(fù)責(zé)安裝和卸載。
二、 日常維護(hù)及例行檢查:
每周: 對(duì)網(wǎng)絡(luò)信息系統(tǒng)安全管理策略進(jìn)行數(shù)據(jù)備份,并作詳細(xì)記錄(見(jiàn)表十二)。
第二節(jié) 網(wǎng)絡(luò)信息系統(tǒng)安全檢查管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)信息系統(tǒng)安全檢查由安全保密管理員專職負(fù)責(zé)執(zhí)行,未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
二、 日常維護(hù)及例行檢查:
每月: 通過(guò)漏洞掃描系統(tǒng)對(duì)網(wǎng)絡(luò)系統(tǒng)終端進(jìn)行安全評(píng)估分析,并對(duì)掃描結(jié)果進(jìn)行分析,及時(shí)對(duì)終端系統(tǒng)漏洞及安全隱患進(jìn)行處理,作詳細(xì)記錄(見(jiàn)表十五),并將安全評(píng)估分析報(bào)告上報(bào)集團(tuán)it部。
每周: 登陸入侵檢測(cè)系統(tǒng)產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并做詳細(xì)記錄(見(jiàn)表十四)。
每周登錄全評(píng)估產(chǎn)品網(wǎng)站,下載最新升級(jí)文件包,對(duì)系統(tǒng)進(jìn)行更新,并作詳細(xì)記錄(見(jiàn)表十六)。
每周備份入侵檢測(cè)系統(tǒng)和漏洞掃描系統(tǒng)的審計(jì)信息,并作詳細(xì)記錄(見(jiàn)表十七)。
每天: 根據(jù)入侵檢測(cè)系統(tǒng)的系統(tǒng)策略檢測(cè)、審計(jì)系統(tǒng)日志,檢查是否有網(wǎng)絡(luò)攻擊、異常操作、不正常數(shù)據(jù)流量等,對(duì)異常情況做及時(shí)處理,遇有重大安全問(wèn)題上報(bào)集團(tuán)it部,并做詳細(xì)記錄(見(jiàn)表十三)。
第三節(jié) 涉密計(jì)算機(jī)安全管理辦法
一、 工作職責(zé):
涉密計(jì)算機(jī)安全管理由安全保密管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)安全設(shè)計(jì)要求制定、修改、刪除涉密計(jì)算機(jī)安全審計(jì)策略,包括打印控制策略、外設(shè)輸入輸出控制策略、應(yīng)用程序控制策略,并做記錄。
二、 日常維護(hù)及例行檢查:
每日對(duì)涉密計(jì)算機(jī)進(jìn)行安全審計(jì),及時(shí)處理安全問(wèn)題,并做詳細(xì)記錄(見(jiàn)表十八),遇有重大問(wèn)題上報(bào)保密部門(mén)。
三、 問(wèn)題處理:
涉密計(jì)算機(jī)的新增、變更、淘汰需經(jīng)保密部門(mén)審批,審批通過(guò)后由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見(jiàn)表十八)。
新增涉密計(jì)算機(jī)聯(lián)入涉密網(wǎng)絡(luò),需經(jīng)集團(tuán)it部審批,由安全保密管理員統(tǒng)一進(jìn)行操作,并做詳細(xì)記錄(見(jiàn)表十八)。
第四節(jié) 安全審計(jì)管理辦法
一、 工作職責(zé):
網(wǎng)絡(luò)信息安全審計(jì)系統(tǒng)由安全保密管理員負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
根據(jù)網(wǎng)絡(luò)系統(tǒng)主機(jī)安全設(shè)計(jì)要求安裝、配置、管理主機(jī)安全審計(jì)系統(tǒng),制定審計(jì)規(guī)則,包括系統(tǒng)運(yùn)行狀態(tài)、用戶登錄信息,網(wǎng)絡(luò)文件共享操作等。
二、 日常維護(hù)及例行檢查:
每月:對(duì)主機(jī)安全審計(jì)系統(tǒng)記錄信息進(jìn)行分析總結(jié),并向保密部門(mén)提交分析報(bào)告。
每周:備份設(shè)備安全審計(jì)系統(tǒng)審計(jì)信息,并做詳細(xì)記錄(見(jiàn)表二十)。
每日:查看安全審計(jì)系統(tǒng)信息,對(duì)審計(jì)結(jié)果進(jìn)行分析整理,及時(shí)處理所發(fā)生的設(shè)備安全問(wèn)題,并做詳細(xì)記錄(見(jiàn)表十九)。
第五章? 密鑰管理員工作細(xì)則
一、 工作職責(zé):
身份認(rèn)證系統(tǒng)由密鑰管理員專人負(fù)責(zé),未經(jīng)允許任何人不得進(jìn)行此項(xiàng)操作。
負(fù)責(zé)向用戶單位派發(fā)安全鑰匙,用戶需填寫(xiě)審批表,并提交保密部門(mén)審批(見(jiàn)表二十一)。
負(fù)責(zé)為每臺(tái)計(jì)算機(jī)安裝主機(jī)登錄系統(tǒng)。
負(fù)責(zé)主機(jī)登錄系統(tǒng)、身份認(rèn)證系統(tǒng)的系統(tǒng)維護(hù)。
根據(jù)用戶需求,見(jiàn)保密部門(mén)審批單要求,制作、修改、注銷(xiāo)證書(shū)(見(jiàn)表七)。
二、 日常維護(hù)及例行檢查:
每日:檢查身份認(rèn)證系統(tǒng)是否正常運(yùn)行。
第六章? 數(shù)據(jù)資產(chǎn)管理規(guī)定
一、 范圍:
xx集團(tuán)的內(nèi)部各信息系統(tǒng)均為涉密計(jì)算機(jī)信息系統(tǒng),所有信息系統(tǒng)內(nèi)的數(shù)據(jù)資源均為xx集團(tuán)的財(cái)產(chǎn),任何人不得以任何方式私自復(fù)制、修改、保留。
二、 職責(zé):
信息系統(tǒng)的運(yùn)行維護(hù)由系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)單位指定的管理員共同負(fù)責(zé),未經(jīng)系統(tǒng)管理員和信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意,任何人不得在系統(tǒng)后臺(tái)對(duì)信息系統(tǒng)進(jìn)行任何操作。
系統(tǒng)管理員只對(duì)信息系統(tǒng)的技術(shù)平臺(tái)擁有相應(yīng)的管理權(quán)限,任何對(duì)信息系統(tǒng)數(shù)據(jù)的使用均需要信息系統(tǒng)的業(yè)務(wù)主管領(lǐng)導(dǎo)同意;未經(jīng)許可系統(tǒng)管理員不得以任何方式向第三方透漏信息系統(tǒng)內(nèi)的任何信息。
三、 所有權(quán):
信息系統(tǒng)(集團(tuán)財(cái)務(wù)系統(tǒng)、媒介系統(tǒng)等)的數(shù)據(jù)直接管理權(quán)歸相應(yīng)的業(yè)務(wù)單位所有(例如,媒介系統(tǒng)的業(yè)務(wù)所有人為媒介管理部。信息系統(tǒng)的技術(shù)維護(hù)工作由xx集團(tuán)it部或相應(yīng)的授權(quán)技術(shù)服務(wù)團(tuán)隊(duì)負(fù)責(zé)。
所有有權(quán)直接接觸信息系統(tǒng)的生產(chǎn)環(huán)境的技術(shù)團(tuán)隊(duì)成員,均需簽署保密協(xié)議。技術(shù)團(tuán)隊(duì)成員有責(zé)任和義務(wù)為相關(guān)系統(tǒng)的信息或代碼保密。
第七章? 計(jì)算機(jī)信息系統(tǒng)應(yīng)急預(yù)案
一、 工作職責(zé):
系統(tǒng)管理人員參與制定各種意外事件處置預(yù)案,并具體執(zhí)行,包括火災(zāi)、停電、設(shè)備故障等,每年進(jìn)行預(yù)案演練。
二、 系統(tǒng)應(yīng)急場(chǎng)景:
(一) 遇到火災(zāi)應(yīng)根據(jù)火情采取以下措施:
1. 如火情較輕時(shí),應(yīng)立即切斷機(jī)房總電源,并迅速用消防器材,力爭(zhēng)把火撲滅、控制在初期階段,同時(shí)上報(bào)集團(tuán)保衛(wèi)部門(mén)。
2. 如火情嚴(yán)重應(yīng)迅速撥打報(bào)警電話“119”,同時(shí)通知集團(tuán)保衛(wèi)部門(mén),聽(tīng)從消防工作人員的現(xiàn)場(chǎng)指揮,協(xié)助處理有關(guān)事項(xiàng)。
(二) 如遇機(jī)房突發(fā)性停電,應(yīng)迅速通知用戶,同時(shí)檢查后備電源使用情況;如有需要,可以關(guān)閉設(shè)備電源;來(lái)電后,及時(shí)通知用戶,并檢測(cè)設(shè)備是否正常運(yùn)行。
(三) 系統(tǒng)出現(xiàn)災(zāi)難性故障時(shí),系統(tǒng)管理員應(yīng)立刻通知部門(mén)主管,制定詳細(xì)的系統(tǒng)恢復(fù)方案。
三、 問(wèn)題處理:
遇緊急情況,值班員應(yīng)立即通知集團(tuán)it部和系統(tǒng)管理員,保持24小時(shí)通訊暢通,隨時(shí)處理緊急事件。
線路故障應(yīng)立即撥打線路故障電話“112”,同時(shí)上報(bào)部門(mén)主管,協(xié)助電信部門(mén)查找故障原因,盡快使線路恢復(fù)正常。
第7篇 信息科技部-安全管理中心-安全規(guī)劃崗工作職責(zé)與職位要求
職位描述:
1、負(fù)責(zé)信息安全策略(制度、流程、運(yùn)行機(jī)制)的建設(shè)和維護(hù),并組織落實(shí)
2、負(fù)責(zé)信息科技風(fēng)險(xiǎn)的識(shí)別與評(píng)估,制定風(fēng)險(xiǎn)控制方案,針對(duì)信息系統(tǒng)開(kāi)展風(fēng)險(xiǎn)評(píng)估
3、配合監(jiān)管及內(nèi)外部安全審計(jì),了解常見(jiàn)安全漏洞、熟悉安全評(píng)估、熟悉各類(lèi)安全控制手段,完善運(yùn)維環(huán)境安全系統(tǒng)建設(shè)和管理
4、負(fù)責(zé)全行信息科技安全檢查的各項(xiàng)工作,跟進(jìn)并落實(shí)相關(guān)問(wèn)題的整改
5、定期組織信息安全培訓(xùn),及全員的安全意識(shí)教育
職位要求:
1、全日制本科及以上學(xué)歷
2、5年及以上相關(guān)工作經(jīng)驗(yàn),了解iso27001、iso20000,對(duì)信息安全以及it服務(wù)管理體系有深入理解;
掌握信息安全、it開(kāi)發(fā)、運(yùn)維等專業(yè)知識(shí),
3、熟悉銀行業(yè)信息科技監(jiān)管要求和標(biāo)準(zhǔn)
4、熟悉計(jì)算機(jī)軟硬件系統(tǒng)的產(chǎn)品設(shè)計(jì)、開(kāi)發(fā)、可行性研究及軟件開(kāi)發(fā)、測(cè)試、評(píng)估、操作管理;熟悉linux系統(tǒng);熟悉oracle數(shù)據(jù)庫(kù)應(yīng)用開(kāi)發(fā)。
第8篇 火力發(fā)電廠安全性評(píng)價(jià)管理信息系統(tǒng)的設(shè)計(jì)
1. 引言
現(xiàn)代社會(huì)中,電力工業(yè)的安全生產(chǎn)對(duì)國(guó)民經(jīng)濟(jì)和人民生活有著舉足輕重的影響,做好安全生產(chǎn)工作始終是發(fā)電企業(yè)的永恒主題。然而,由于我國(guó)電力工業(yè)的特點(diǎn)及人員、設(shè)備、管理以及環(huán)境等諸多方面的原因,目前在發(fā)電企業(yè)中普遍存在著許多不安全的因素,因此,為了提高反事故工作的可預(yù)見(jiàn)性和安全投資效益,達(dá)到對(duì)可能發(fā)生事故的超前控制、將各種事故消滅在隱患之中,用一種科學(xué)的方法分析、預(yù)測(cè)電力生產(chǎn)設(shè)備系統(tǒng)中可能發(fā)生的事故及其概率的高低,具有重要的意義。
安全性評(píng)價(jià)是一項(xiàng)目前國(guó)際上比較流行的一種對(duì)安全工作系統(tǒng)化、規(guī)范化、可操作性強(qiáng)的管理模式,它是對(duì)一個(gè)系統(tǒng)(大到一個(gè)企業(yè),小到一個(gè)車(chē)間、一個(gè)班組、一項(xiàng)工程設(shè)計(jì)、一個(gè)工藝流程、一個(gè)裝置或設(shè)備等)的安全性進(jìn)行識(shí)別,并給出定性或定量的評(píng)價(jià)的工作,使用這種方法可以預(yù)見(jiàn)到系統(tǒng)客觀上存在但尚未引發(fā)事故的各種危險(xiǎn)因素,并對(duì)系統(tǒng)的安全性作出大致的評(píng)價(jià)。因此,搞好安全性評(píng)價(jià)對(duì)提高發(fā)電企業(yè)的安全生產(chǎn)工作水平,降低安全事故的發(fā)生率具有重要的意義。
現(xiàn)代社會(huì)是一個(gè)科學(xué)技術(shù)飛速發(fā)展的時(shí)代,特別是計(jì)算機(jī)科學(xué)的興起,使我們的社會(huì)生活發(fā)生了巨大的變化,計(jì)算機(jī)以快速、高效的性能,改變了我們工作和生活的方方面面,把我們從繁重復(fù)雜的工作中解放出來(lái),將安全性評(píng)價(jià)工作與計(jì)算機(jī)結(jié)合起來(lái),將會(huì)給我們的安全性評(píng)價(jià)工作帶來(lái)質(zhì)的飛躍。
2. 系統(tǒng)目標(biāo)
通過(guò)對(duì)用戶需求和安全性評(píng)價(jià)管理業(yè)務(wù)的調(diào)查和分析,研究管理實(shí)施所需要的功能,系統(tǒng)應(yīng)達(dá)到以下目標(biāo).
2.1 面向多用戶
安全性評(píng)價(jià)是以各部門(mén)、各班組為基本單位進(jìn)行的以群眾性自查為主的工作,其管理和應(yīng)用是面向多部門(mén)、多用戶、同步性協(xié)作式方向發(fā)展,安全性評(píng)價(jià)的數(shù)據(jù)庫(kù)結(jié)構(gòu)復(fù)雜,數(shù)據(jù)量較大,同一數(shù)據(jù)用戶比較多,如:在進(jìn)行安全性評(píng)價(jià)登記的時(shí)候,全廠任何人都可以進(jìn)行評(píng)價(jià)登記,因此建立具有數(shù)據(jù)共享機(jī)制的系統(tǒng)體系結(jié)構(gòu)具有重要的意義。
2.2 業(yè)務(wù)功能完善
根據(jù)<<火力發(fā)電廠安全性評(píng)價(jià)>;>;(中國(guó)華北電力集團(tuán)公司安全監(jiān)察部 編著)一書(shū)中的規(guī)定,在安全性評(píng)價(jià)管理軟件的業(yè)務(wù)流程中需要系統(tǒng)具有能夠填寫(xiě)該書(shū)中附錄1-----附錄5中的內(nèi)容,并且應(yīng)具有條件查詢、結(jié)果分析、評(píng)價(jià)項(xiàng)目維護(hù)與注銷(xiāo)、用戶系統(tǒng)權(quán)限維護(hù)、填寫(xiě)記錄自動(dòng)生成、評(píng)價(jià)結(jié)果自動(dòng)生成、報(bào)表輸出等功能。
2.3 軟件具有很強(qiáng)的適應(yīng)性、可以滿足不同電廠的需要
對(duì)于不同的電廠或電力企業(yè),本系統(tǒng)應(yīng)能適應(yīng)其安全性評(píng)價(jià)工作的要求。
3.系統(tǒng)設(shè)計(jì)
3.1 client/server數(shù)據(jù)庫(kù)運(yùn)行模式
client/server體系結(jié)構(gòu)是新型的計(jì)算機(jī)網(wǎng)絡(luò)構(gòu)造方法。在
client/server結(jié)構(gòu)下,應(yīng)用系統(tǒng)被分為前端(客戶機(jī)部分)和后端(服務(wù)器部分)兩個(gè)部分,client/server模式是指一個(gè)復(fù)雜的計(jì)算機(jī)應(yīng)用任務(wù)被合理的分解為多個(gè)子任務(wù),由服務(wù)器和客戶機(jī)分別承擔(dān)。合理有效的利用了客戶機(jī)和服務(wù)器的資源:大大減少網(wǎng)絡(luò)通信的負(fù)擔(dān),改善了系統(tǒng)運(yùn)行的總體性能??蛻魴C(jī)和服務(wù)器之間體現(xiàn)為服務(wù)請(qǐng)求/服務(wù)響應(yīng)關(guān)系,即用數(shù)據(jù)庫(kù)服務(wù)器完成數(shù)據(jù)處理的功能,而客戶機(jī)完成應(yīng)用事務(wù)的組織和人機(jī)界面的實(shí)現(xiàn)。
在client/server體系結(jié)構(gòu)中,客戶機(jī)的功能主要有管理用戶接口、從用戶接受數(shù)據(jù)、處理應(yīng)用邏輯、產(chǎn)生數(shù)據(jù)庫(kù)請(qǐng)求,向服務(wù)器發(fā)送數(shù)據(jù)請(qǐng)求、從服務(wù)器接受結(jié)果和格式化結(jié)果;服務(wù)器的功能是從客戶機(jī)接受數(shù)據(jù)庫(kù)請(qǐng)求、處理數(shù)據(jù)庫(kù)請(qǐng)求、格式化結(jié)果并傳送給客戶機(jī)、執(zhí)行完整性檢查、提供并行訪問(wèn)控制、執(zhí)行恢復(fù)、優(yōu)化查尋和更新處理。
在面向多用戶的系統(tǒng)環(huán)境中,數(shù)據(jù)庫(kù)系統(tǒng)運(yùn)行模式對(duì)數(shù)據(jù)的共享、并發(fā)性和一致性起著決定性作用,對(duì)系統(tǒng)的性能起著關(guān)鍵作用,而client/server體系結(jié)構(gòu)在這方面有著明顯的優(yōu)勢(shì)。所以,安全性評(píng)價(jià)管理信息系統(tǒng)采用client/server數(shù)據(jù)庫(kù)運(yùn)行模式。
3.2 數(shù)據(jù)庫(kù)及開(kāi)發(fā)工具
本系統(tǒng)采用powerdesigner來(lái)建立數(shù)據(jù)庫(kù)模型,powerdesigner是sybase 公司的case工具集,使用它可以方便的對(duì)信息系統(tǒng)進(jìn)行分析與設(shè)計(jì),這個(gè)工具集包含了四個(gè)模塊,覆蓋了軟件開(kāi)發(fā)生命周期的各個(gè)階段。采用powerdesigner可以方便的畫(huà)出數(shù)據(jù)流圖、實(shí)體關(guān)系圖,得到系統(tǒng)完整的邏輯模型,并且利用它自身提供的接口可以實(shí)現(xiàn)由實(shí)體關(guān)系圖向物理模型的自動(dòng)轉(zhuǎn)換,使設(shè)計(jì)人員可以在物理模型的基礎(chǔ)上進(jìn)行數(shù)據(jù)庫(kù)的后臺(tái)設(shè)計(jì)。如下所示的是利用powerdesigner為本系統(tǒng)建立的部分實(shí)體關(guān)系圖,可以看出,通過(guò)使用 powerdesigner,可以形象的描述出本系統(tǒng)中需要處理的信息。圖一
除了使用powerdesigner進(jìn)行數(shù)據(jù)建模以外,系統(tǒng)采用powerbuilder7.0作為主要開(kāi)發(fā)工具,powerbuilder7.0是一個(gè)面向?qū)ο蟮腸lient/server開(kāi)發(fā)工具,開(kāi)發(fā)出的代碼具有很強(qiáng)的可重用性,它提供了眾多的描繪器用于創(chuàng)建和管理不同的對(duì)象,提供了豐富的對(duì)象、控件和函數(shù),開(kāi)發(fā)效率高,成本低,對(duì)數(shù)據(jù)庫(kù)的應(yīng)用開(kāi)發(fā)有著特殊的支持,具有強(qiáng)大的數(shù)據(jù)庫(kù)操作功能,用在開(kāi)發(fā)客戶應(yīng)用程序時(shí),這個(gè)程序首先建立一個(gè)與數(shù)據(jù)庫(kù)的通信通道,然后將用戶的需求以某種方式傳送給數(shù)據(jù)庫(kù)服務(wù)器,在應(yīng)用程序接收到數(shù)據(jù)庫(kù)服務(wù)器返回的數(shù)據(jù)后,它分析返回的數(shù)據(jù)并呈現(xiàn)給用戶。而數(shù)據(jù)庫(kù)服務(wù)器是一個(gè)存取數(shù)據(jù)和管理數(shù)據(jù)的軟件,它針對(duì)客戶的請(qǐng)求為客戶提供數(shù)據(jù)服務(wù),這些服務(wù)包括數(shù)據(jù)插入、修改和查詢等。系統(tǒng)可選用oracle、sysbase、informix、sqlserver等目前流行的各種關(guān)系數(shù)據(jù)庫(kù),在蒲山發(fā)電運(yùn)營(yíng)中心安全性評(píng)價(jià)管理實(shí)例中我們采用oracle8i作為后臺(tái)數(shù)據(jù)庫(kù)服務(wù)器系統(tǒng),oracle8i是一個(gè)功能極其強(qiáng)大和靈活的關(guān)系型數(shù)據(jù)庫(kù)系統(tǒng),適應(yīng)于client/server數(shù)據(jù)庫(kù)體系結(jié)構(gòu)。
3.3 網(wǎng)絡(luò)結(jié)構(gòu)設(shè)計(jì)
數(shù)據(jù)庫(kù)
服務(wù)器安全性評(píng)價(jià)管理信息系統(tǒng)是在局域網(wǎng)基礎(chǔ)上建立的client/server體系結(jié)構(gòu),圖二是以蒲山發(fā)電運(yùn)營(yíng)中心的局域網(wǎng)為例的網(wǎng)絡(luò)示意圖:
中心交換機(jī)
邊緣交換機(jī)
邊緣交換機(jī)
光纖
客戶端
客戶端圖二
主干網(wǎng)采用100m光纖進(jìn)行連接,各部門(mén)、班組和控制室等通過(guò)hub(集線器)與主干網(wǎng)相連,網(wǎng)絡(luò)協(xié)議采用tcp/ip協(xié)議。
4.系統(tǒng)開(kāi)發(fā)
4.1 面向?qū)ο蟮拈_(kāi)發(fā)方法
面向?qū)ο蟮某绦蛟O(shè)計(jì)在當(dāng)今的應(yīng)用程序開(kāi)發(fā)中具有重要的地位,它相對(duì)于傳統(tǒng)的開(kāi)發(fā)方法而言,提高了程序開(kāi)發(fā)的質(zhì)量和速度,是一種建立在現(xiàn)實(shí)世界基礎(chǔ)上的新的軟件開(kāi)發(fā)思維,代表了一種全新的程序設(shè)計(jì)思路和觀察、表述、處理問(wèn)題的方法,它力求符合人們?nèi)粘W匀坏乃季S習(xí)慣,降低,分解問(wèn)題的難度和復(fù)雜性,提高整個(gè)求解過(guò)程的可控制性、可監(jiān)測(cè)性和可維護(hù)性,從而達(dá)到以較小的代價(jià)和較高的效率獲得較滿意效果的目的,在開(kāi)發(fā)過(guò)程中,它強(qiáng)調(diào)的是系統(tǒng)開(kāi)發(fā)的關(guān)鍵是來(lái)自對(duì)前端概念的理解而不是對(duì)后端方法的實(shí)現(xiàn)。只有當(dāng)應(yīng)用領(lǐng)域的固有的概念被識(shí)別、理解并構(gòu)造清楚了,才能有效地設(shè)計(jì)系統(tǒng)的數(shù)據(jù)結(jié)構(gòu)以及實(shí)現(xiàn)的功能。powerbuilder7.0是一個(gè)面向?qū)ο蟮拈_(kāi)發(fā)工具,利用它可以開(kāi)發(fā)出面向?qū)ο蟮膚indows應(yīng)用程序,powerbuilder7.0在系統(tǒng)中具有封裝性、繼承性和多態(tài)性的特征。利用面向?qū)ο蟮姆椒蓪?shí)現(xiàn)系統(tǒng)和人機(jī)交互界面的設(shè)計(jì),數(shù)據(jù)管理的設(shè)計(jì)。powerbuilder7.0采用面向?qū)ο蟮姆椒ㄩ_(kāi)發(fā)應(yīng)用程序的用戶界面,充分利用windows的窗口資源,從而不僅使用戶界面更加美觀、簡(jiǎn)潔、易操作,而且提高了窗口的可重復(fù)利用性。
4.2 功能實(shí)現(xiàn)
根據(jù)對(duì)安全性評(píng)價(jià)需求的調(diào)查和對(duì)整個(gè)評(píng)價(jià)業(yè)務(wù)的研究,以及對(duì)整個(gè)安全評(píng)價(jià)管理信息系統(tǒng)操作流程的分析,系統(tǒng)應(yīng)具有以下功能,如圖三所示:
系統(tǒng)功能
查詢功能
維護(hù)功能
填寫(xiě)與審核
輔助分析
自動(dòng)生成
輸出功能
圖三
其中維護(hù)及填寫(xiě)與審核應(yīng)能實(shí)現(xiàn)如圖四、圖五所示的功能:
系統(tǒng)維護(hù)
系統(tǒng)權(quán)限維護(hù)
系統(tǒng)數(shù)據(jù)維護(hù)
檢查項(xiàng)目
評(píng)價(jià)結(jié)果項(xiàng)目
評(píng)價(jià)項(xiàng)目
操作權(quán)限
人員項(xiàng)目對(duì)應(yīng)關(guān)系
圖四
發(fā)現(xiàn)安全問(wèn)題
填寫(xiě)安全評(píng)價(jià)發(fā)現(xiàn)問(wèn)題及整改措施
利用歷次的記錄生成
上報(bào)
進(jìn)行審核
審查合格
不合格,退回重新填寫(xiě)
記錄可以進(jìn)行自動(dòng)生成
可以查看評(píng)價(jià)標(biāo)準(zhǔn)
利用填寫(xiě)的發(fā)現(xiàn)問(wèn)題及整改措施生成查評(píng)扣分記錄
直接填寫(xiě)
終結(jié),打印最終結(jié)果
利用查評(píng)扣分記錄自動(dòng)生成或手動(dòng)填寫(xiě)
填寫(xiě)查評(píng)扣分記錄
可以查看評(píng)價(jià)標(biāo)準(zhǔn)填寫(xiě)評(píng)價(jià)結(jié)果明細(xì)總分自動(dòng)生成
利用查評(píng)扣分記錄自動(dòng)生成或手動(dòng)填寫(xiě)
填寫(xiě)安全評(píng)價(jià)總表
圖五
4.2.1 維護(hù)功能
維護(hù)功能是安全性評(píng)價(jià)管理信息系統(tǒng)的一個(gè)特色,利用它可以維護(hù)所有在填寫(xiě)、查詢等功能中用到的數(shù)據(jù),這樣就保證了整個(gè)系統(tǒng)在使用時(shí)候的可適應(yīng)性以及靈活性。維護(hù)分為對(duì)系統(tǒng)數(shù)據(jù)的維護(hù)和對(duì)系統(tǒng)權(quán)限的維護(hù)。利用系統(tǒng)權(quán)限的維護(hù),可以控制用戶在整個(gè)系統(tǒng)中的訪問(wèn)權(quán)限,從而保證整個(gè)系統(tǒng)的安全性,利用系統(tǒng)數(shù)據(jù)的維護(hù),可以對(duì)在整個(gè)系統(tǒng)中使用到的一些基本數(shù)據(jù)(比如:安全評(píng)價(jià)項(xiàng)目的維護(hù))進(jìn)行維護(hù)操作,包括填加、刪除、注銷(xiāo)等功能。如圖六、圖七所示:其中圖六表示的是系統(tǒng)權(quán)限的維護(hù),圖七表示的是對(duì)系統(tǒng)數(shù)據(jù)的維護(hù)。
圖六 圖七
4.2.2填寫(xiě)與審核功能
填寫(xiě)與審核在整個(gè)安全性評(píng)價(jià)系統(tǒng)中占有重要的地位,用戶利用這個(gè)功能進(jìn)行評(píng)價(jià)結(jié)果的填寫(xiě)與審核,最終生成最后的評(píng)價(jià)結(jié)果。在填寫(xiě)的時(shí)候,每個(gè)項(xiàng)目任何人都可以對(duì)其安全性進(jìn)行評(píng)價(jià),在評(píng)價(jià)的時(shí)候可以實(shí)時(shí)利用局域網(wǎng)的連接在數(shù)據(jù)庫(kù)中查詢別人已經(jīng)填寫(xiě)過(guò)歷次有關(guān)該項(xiàng)目的記錄,對(duì)于某條或幾條記錄如果認(rèn)為可以使用或在上面進(jìn)行修改的話,可以利用生成按鈕將這些記錄直接生成過(guò)來(lái)。而在審核的時(shí)候,只能有特定的幾個(gè)被賦予審核權(quán)限的人才可以進(jìn)行操作。通過(guò)審核,生成最終的評(píng)價(jià)結(jié)果。在審核和評(píng)價(jià)的時(shí)候,為了對(duì)項(xiàng)目填寫(xiě)和審核的方便,把握評(píng)價(jià)的尺度,當(dāng)點(diǎn)擊某項(xiàng)目的時(shí)候,可以在這些窗口中隨時(shí)查看到該項(xiàng)目評(píng)價(jià)的標(biāo)準(zhǔn)。如圖八所示:該圖表示的是填寫(xiě)時(shí)的情況
圖八
4.2.3 查詢功能
查詢是安全性評(píng)價(jià)管理信息系統(tǒng)的一項(xiàng)重要的功能,也是作用最為顯著的功能,根據(jù)用戶的需求,它包括簡(jiǎn)單數(shù)據(jù)的查詢和對(duì)評(píng)價(jià)結(jié)果綜合分析的查詢,按照查詢手段的不同,它包括按照時(shí)間查詢和包括時(shí)間查詢?cè)趦?nèi)的條件查詢,各類(lèi)查詢還可以交叉進(jìn)行,這是目前在安全性評(píng)價(jià)系統(tǒng)中作用發(fā)揮的最突出的部分,通過(guò)查詢,用戶可以對(duì)整個(gè)安全評(píng)價(jià)過(guò)程進(jìn)行了解。如可以對(duì)整個(gè)安全評(píng)價(jià)最終結(jié)果進(jìn)行查詢,如圖九所示:
圖九
4.2.4 輔助分析功能
系統(tǒng)的輔助分析功能主要是對(duì)評(píng)價(jià)的最終結(jié)果進(jìn)行分析,包括本次評(píng)分情況分析以及歷次得分情況分析等,通過(guò)這個(gè)功能,可以使用戶對(duì)全廠的整個(gè)安全情況有一個(gè)總體的認(rèn)識(shí),可以把握全廠的安全性情況走勢(shì)。如圖十所示:圖十
4.2.5 數(shù)據(jù)的自動(dòng)生成功能
由于安全性評(píng)價(jià)是一項(xiàng)群眾性的安全自查活動(dòng),因此,為了服務(wù)于多用戶的使用,提高進(jìn)行評(píng)價(jià)登記時(shí)的效率,減輕登記人員的工作量,設(shè)計(jì)了數(shù)據(jù)的自動(dòng)生成功能,利用這項(xiàng)功能,用戶可以將歷次評(píng)價(jià)中自己或別人所填寫(xiě)的內(nèi)容生成到自己的填寫(xiě)表格中去。見(jiàn)4.2.3填寫(xiě)與審核中圖。
4.2.6 輸出功能
輸出功能也是系統(tǒng)的一項(xiàng)重要功能,利用它,系統(tǒng)可以進(jìn)行在安全評(píng)價(jià)中各種報(bào)表的輸出,根據(jù)用戶不同的要求,系統(tǒng)具有不同的輸出形式,用戶只需簡(jiǎn)單的操作,就可得到需要的輸出結(jié)果。圖十一所示的是附錄四在打印時(shí)的情況:圖十一
5.結(jié)束語(yǔ)
安全性評(píng)價(jià)是一門(mén)正在新興的軟科學(xué),它使我們的安全管理工作從傳統(tǒng)的經(jīng)驗(yàn)管理走向了科學(xué)管理,使定量評(píng)價(jià)成為我們今后進(jìn)行安全工作的一項(xiàng)重要的方法和手段,將計(jì)算機(jī)科學(xué)與其結(jié)合在一起,將使我們的安全性評(píng)價(jià)管理工作邁上一個(gè)臺(tái)階,大大提高我們的現(xiàn)代化安全管理水平。
第9篇 數(shù)字化礦山安全信息管理系統(tǒng)
數(shù)字化礦山安全監(jiān)控系統(tǒng)為集團(tuán)公司領(lǐng)導(dǎo)及安全管理部門(mén)提供了高效、穩(wěn)定、快捷的瓦斯實(shí)時(shí)監(jiān)測(cè)數(shù)據(jù),公司領(lǐng)導(dǎo)在辦公室、會(huì)議室可以隨時(shí)查詢各礦井瓦斯、通風(fēng)、井下風(fēng)速、風(fēng)量的實(shí)時(shí)數(shù)據(jù),各相關(guān)領(lǐng)導(dǎo)隨時(shí)根據(jù)所掌握的情況,制定可行的安全生產(chǎn)對(duì)策,系統(tǒng)同時(shí)還可以查詢礦井瓦斯綜合報(bào)表、瓦斯變化分析曲線、井下傳感器動(dòng)態(tài)示意圖、礦山地質(zhì)圖形、地質(zhì)儲(chǔ)量三維立體圖形查、井下巷道公布圖,并實(shí)現(xiàn)了風(fēng)機(jī)視頻監(jiān)控等各項(xiàng)功能,做到了礦井安全監(jiān)控縱向到底、橫向到邊、信息準(zhǔn)確、反應(yīng)靈敏。七煤集團(tuán)數(shù)字化礦山安全監(jiān)測(cè)系統(tǒng),公開(kāi)了井下瓦斯變化的全過(guò)程,為安全生產(chǎn)的科學(xué)決策,提供了信息支持,實(shí)現(xiàn)了礦井瓦斯重點(diǎn)排查跟蹤、重大安全隱患排查跟蹤,系統(tǒng)功能包括:
1、數(shù)字化礦山瓦斯監(jiān)測(cè)監(jiān)控管理信息系統(tǒng)
2、礦井風(fēng)機(jī)監(jiān)控管理信息系統(tǒng)
3、井下巷道風(fēng)流、風(fēng)速、風(fēng)量實(shí)時(shí)監(jiān)測(cè)管理系統(tǒng)
4、gis網(wǎng)絡(luò)數(shù)字煤礦安監(jiān)管信息系統(tǒng)、
5、gis網(wǎng)站煤炭安全隱患排查信息系統(tǒng)、
6、礦山地質(zhì)圖形管理信息系統(tǒng)
系統(tǒng)地提供了完備的安全監(jiān)測(cè)與信息管理,建立了煤礦信息基本數(shù)據(jù)庫(kù),對(duì)通風(fēng)系統(tǒng)圖、采掘工程平面圖、井下運(yùn)輸系統(tǒng)圖等實(shí)現(xiàn)了動(dòng)態(tài)網(wǎng)絡(luò)監(jiān)測(cè),實(shí)現(xiàn)了礦井通風(fēng)安全多級(jí)監(jiān)管、統(tǒng)一監(jiān)測(cè)的目的,使集團(tuán)公司安全管理更加科學(xué)化、規(guī)范化、系統(tǒng)化。
數(shù)字化礦山安全監(jiān)控系統(tǒng)為集團(tuán)公司領(lǐng)導(dǎo)及安全管理部門(mén)提供了高效、穩(wěn)定、快捷的礦井環(huán)境實(shí)時(shí)監(jiān)測(cè)數(shù)據(jù),公司各級(jí)領(lǐng)導(dǎo)及管理人員可隨時(shí)查詢各礦井瓦斯、溫度、一氧、負(fù)壓、粉塵、井下風(fēng)速、風(fēng)量的實(shí)時(shí)數(shù)據(jù)信息,根據(jù)所掌握的情況,制定可行的安全生產(chǎn)指揮策略,系統(tǒng)支持礦井瓦斯變化分析曲線、井下傳感器動(dòng)態(tài)示意圖、礦山地質(zhì)圖形、地質(zhì)儲(chǔ)量三維立體圖形查詢、礦井圖,做到了礦井環(huán)境安全監(jiān)控縱向到底、橫向到邊、信息準(zhǔn)確,為礦井安全生產(chǎn)提供了保障。
第10篇 現(xiàn)有信息管理狀況安全評(píng)價(jià)
安全管理是一個(gè)仍在繼續(xù)發(fā)展的領(lǐng)域,除了cc中的系統(tǒng)和產(chǎn)品標(biāo)準(zhǔn)、sse-cmm中涉及到的系統(tǒng)運(yùn)行安全管理和bs7799中的如風(fēng)險(xiǎn)管理和涉及安全方面的人員管理等外,企業(yè)還應(yīng)該更加自己的需要制定了相應(yīng)的安全政策并對(duì)此有效的執(zhí)行。安全管理措施對(duì)于企業(yè)來(lái)說(shuō)是安全生產(chǎn)的一個(gè)重要組成部分。如果企業(yè)安全管理措施不完善或?qū)嵤┎涣Ρ厝粫?huì)導(dǎo)致企業(yè)人員的違章現(xiàn)象,從而產(chǎn)生事故隱患。這種現(xiàn)象不能及時(shí)改正、消除,就極易發(fā)生事故,釀成大禍。有資料表明,我國(guó)工傷事故中70 %以上是由于人的因素和管理問(wèn)題引起的。所以對(duì)企業(yè)的安全管理措施評(píng)價(jià)勢(shì)在必行。
安全管理的前提是制訂保證安全目標(biāo)的政策。安全政策包括物理方面的政策如關(guān)鍵計(jì)算設(shè)備的安全政策、邏輯方面的政策如數(shù)據(jù)訪問(wèn)、安全政策和行政制約方面的安全政策如人員安全管理政策。安全管理的一個(gè)重要組成部分是對(duì)安全政策實(shí)施過(guò)程與結(jié)果的審計(jì)并根據(jù)審計(jì)結(jié)論采取必要的行動(dòng),目前雖然對(duì)安全管理力度的級(jí)別定義在國(guó)內(nèi)的信息系統(tǒng)的等級(jí)保護(hù)中有了要求,但具體的實(shí)施細(xì)則還沒(méi)有正式執(zhí)行,目前還無(wú)法進(jìn)行參照。不過(guò)有一個(gè)原則是在高密級(jí)要求環(huán)境下應(yīng)采取比低密級(jí)更強(qiáng)的安全管理。
另外也可以參考北京市委辦公廳、北京市人民政府辦公廳2001發(fā)布的《北京市黨政機(jī)關(guān)計(jì)算機(jī)網(wǎng)絡(luò)與信息信息安全管理辦法》中對(duì)信息安全管理的要求,該辦法對(duì)組織領(lǐng)導(dǎo)和責(zé)任制、安全方案審查、安全服務(wù)單位、產(chǎn)品資質(zhì)準(zhǔn)入、保密要求和管理制度、監(jiān)控和應(yīng)急處理、信息內(nèi)容、人員上崗培訓(xùn)、宣傳、教育、監(jiān)督檢查、法律責(zé)任、實(shí)施時(shí)間等方面都作了不同的要求,應(yīng)該說(shuō)涉及面還是很廣的。
在進(jìn)行自評(píng)估時(shí),除了可以參照bs7799的控制項(xiàng)進(jìn)行自我檢查外,還可以考慮采用外部的風(fēng)險(xiǎn)評(píng)估服務(wù),其目的是通過(guò)系統(tǒng)的風(fēng)險(xiǎn)評(píng)估識(shí)別企業(yè)信息系統(tǒng)中的風(fēng)險(xiǎn)點(diǎn),并區(qū)分出高低,例如哪些威脅才是需要關(guān)注的,定位出特地的安全需求。并且在一定條件下,指導(dǎo)企業(yè)進(jìn)行最有效的降低總體風(fēng)險(xiǎn)和特定風(fēng)險(xiǎn),監(jiān)控不斷變化的安全狀況,最終指導(dǎo)進(jìn)行安全風(fēng)險(xiǎn)管理,為企業(yè)的安全管理體系的建立提供原始信息。
如何針對(duì)安全管理的內(nèi)容進(jìn)行管理
首先,需要根據(jù)企業(yè)的現(xiàn)實(shí)情況,明確大概的安全方針并制定相應(yīng)的安全策略。在制定策略時(shí)需要注意不能脫離實(shí)際,很多安全策略和標(biāo)準(zhǔn)實(shí)際上是為 一種理想狀態(tài)下寫(xiě)的,包括一些信息安全顧問(wèn)偶然也會(huì)犯這種錯(cuò)誤,并沒(méi)有真正了解到當(dāng)前企業(yè)的安全需求和現(xiàn)狀的情況下制定的安全策略在企業(yè)的實(shí)際實(shí)施過(guò)程中必然會(huì)出現(xiàn)問(wèn)題,管理層或使用者會(huì)發(fā)現(xiàn)策略的定制者們并未理解他們真正的需要。如果這些安全策略過(guò)于理論化或限制性太強(qiáng),那么企業(yè)組織就會(huì)漠視這這些策略。因此在安全策略定制必須遵循以下原則:越符合現(xiàn)狀越容易推行,越簡(jiǎn)單越容易操作,改動(dòng)越小越容易接受.同時(shí),在制定信息安全管理制度時(shí)要注意考慮企業(yè)現(xiàn)有的文化。許多信息安全方面的規(guī)章制度都是參考制度模板或者以其他組織的規(guī)章制度為模板而制定出來(lái)的。與企業(yè)文化和業(yè)務(wù)活動(dòng)不相適應(yīng)的信息安全管理制度往往會(huì)導(dǎo)致發(fā)生大范圍的不遵守現(xiàn)象。另外,規(guī)章制度還必須包括適當(dāng)?shù)谋O(jiān)督機(jī)制。
其次,要對(duì)現(xiàn)有信息系統(tǒng)進(jìn)行安全評(píng)估。信息系統(tǒng)安全評(píng)估是指根據(jù)公認(rèn)的標(biāo)準(zhǔn)和指導(dǎo)規(guī)范對(duì)信息系統(tǒng)及其業(yè)務(wù)應(yīng)用的效能、效率、安全性進(jìn)行監(jiān)測(cè)、評(píng)估和控制的過(guò)程,以完成企業(yè)的安全目標(biāo),同時(shí)樹(shù)立風(fēng)險(xiǎn)管理意識(shí)并遵循這個(gè)進(jìn)行相關(guān)的安全體系建立。
再次,要充分認(rèn)識(shí)到信息安全管理是一個(gè)過(guò)程。信息安全是一個(gè)動(dòng)態(tài)的過(guò)程,必須分階段的對(duì)安全策略進(jìn)行調(diào)整,同時(shí)安全攻擊和防范技術(shù)都在高速的發(fā)展,而這一切是一個(gè)沒(méi)有終點(diǎn)的過(guò)程,必須建立在一套好的信息安全管理機(jī)制的基礎(chǔ)上。
總的來(lái)說(shuō),安全管理不是一種即買(mǎi)即用的東西。一購(gòu)買(mǎi)就能提供足夠安全水平的安全管理體系是不存在的。建立一個(gè)有效的信息安全管理首先需要要在信息安全評(píng)估的基礎(chǔ)上,制定出相關(guān)的管理策略和規(guī)章制度后,才能通過(guò)配套選用相應(yīng)的安全產(chǎn)品搭建起整個(gè)信息安全架構(gòu)?,F(xiàn)在有些企業(yè)通過(guò)安裝部分的安全產(chǎn)品或者制定了一些安全制度但沒(méi)有得到良好的執(zhí)行,我們也不能認(rèn)為這個(gè)企業(yè)就有了信息安全管理體系,因?yàn)榘踩芾眢w系的建立是一個(gè)管理系統(tǒng)的驗(yàn)證規(guī)范, 需依循“pdca”循環(huán)進(jìn)行,包括持續(xù)改善,訂定政策、管理審查、文件管制、內(nèi)部稽核等。而且信息安全管理與一般管理的不同在于信息安全管理著重在風(fēng)險(xiǎn)評(píng)
估及管理,并選擇適當(dāng)控制措施,將組織損失降到最低。風(fēng)險(xiǎn)評(píng)估的過(guò)程不是一段時(shí)間的工作,而是需要隨著技術(shù)的發(fā)展及企業(yè)自身的變化持續(xù)改善的過(guò)程。企業(yè)實(shí)施了一套信息安全管理體系并不表示其自身信息安全受到絕對(duì)的保護(hù),而是確保其本身的信息安全價(jià)值、風(fēng)險(xiǎn)等已確實(shí)評(píng)估,同時(shí)為當(dāng)前信息系統(tǒng)的安全狀態(tài)提供了一個(gè)快照,并在此基礎(chǔ)上進(jìn)行不斷的控制與管理。
需要說(shuō)明的是,要遵循以上要求即使對(duì)最有安全意識(shí)和執(zhí)行能力的企業(yè)來(lái)說(shuō)也不是一件簡(jiǎn)單的事,但總體來(lái)說(shuō)提高信息安全管理水平已是一股不可違逆的潮流,所有的機(jī)構(gòu)或企業(yè)已不是“做”與“不做”的問(wèn)題,而是必須盡早實(shí)施的問(wèn)題。企業(yè)應(yīng)權(quán)衡自身承受安全的風(fēng)險(xiǎn)與成本,訂定出一套符合本身需求的安全政策,改善自身的營(yíng)運(yùn)體制,以符合國(guó)際安全標(biāo)準(zhǔn)與世界潮流。
如何建設(shè)一個(gè)安全監(jiān)控中心(soc)
雖然信息安全管理問(wèn)題主要是個(gè)從上而下的問(wèn)題,不能指望通過(guò)某一種工具來(lái)解決,但良好的安全技術(shù)基礎(chǔ)架構(gòu)能有效的推動(dòng)和保障信息安全管理。隨著國(guó)內(nèi)行業(yè)it應(yīng)用度和信息安全管理水平的不斷提高,企業(yè)對(duì)于安全管理的配套設(shè)施如安全監(jiān)控中心(soc)的要求也將有大幅度需求,這將會(huì)是一個(gè)較明顯的發(fā)展趨勢(shì)。
推行soc的另外一個(gè)明顯的好處是考慮到在國(guó)內(nèi)企業(yè)目前的信息化程度下直接實(shí)施信息管理變革的困難性,如果嘗試先從技術(shù)角度入手建立soc相對(duì)來(lái)說(shuō)阻力更小,然后通過(guò)soc再推動(dòng)相應(yīng)的管理流程制定和實(shí)施,這也未嘗不是值得推薦的并且符合國(guó)情的建設(shè)方式,而且目前已經(jīng)有些it應(yīng)用成熟度較高的大型企業(yè)開(kāi)始進(jìn)行這方面工作的試點(diǎn)和探索了,因?yàn)檫@些組織已經(jīng)認(rèn)識(shí)到僅依賴于某些安全產(chǎn)品,不可能有效地保護(hù)自己的整體網(wǎng)絡(luò)安全,信息安全作為一個(gè)整體,需要把安全過(guò)程中的有關(guān)各方如各層次的安全產(chǎn)品、分支機(jī)構(gòu)、運(yùn)營(yíng)網(wǎng)絡(luò)、客戶等納入一個(gè)緊密的統(tǒng)一安全管理平臺(tái)中,才能有效地保障企業(yè)的網(wǎng)絡(luò)安全和保護(hù)原有投資,信息安全管理水平的高低不是單一的安全產(chǎn)品的比較,也不是應(yīng)用安全產(chǎn)品的多少和時(shí)間的比較,而是組織的整體的安全管理平臺(tái)效率間的比較。下面我們就來(lái)談?wù)劷⒁粋€(gè)soc應(yīng)該從那些方面考慮。
首先,一個(gè)較完善的soc應(yīng)該具有以下功能模塊:
(一)安全設(shè)備的集中管理
統(tǒng)一日志管理(集中監(jiān)控):包括各安全設(shè)備的安全日志的統(tǒng)一監(jiān)控;安全日志的統(tǒng)一存儲(chǔ)、查詢、分析、過(guò)濾和報(bào)表生成等功能、安全日志的統(tǒng)一告警平臺(tái)和統(tǒng)一的自動(dòng)通知等;
模塊分析:大型網(wǎng)絡(luò)中的不同節(jié)點(diǎn)處往往都部署了許多安全產(chǎn)品,起到不同的作用。首先要達(dá)到的目標(biāo)是全面獲取網(wǎng)絡(luò)安全實(shí)時(shí)狀態(tài)信息,解決網(wǎng)絡(luò)安全管理中的透明性問(wèn)題。解決網(wǎng)絡(luò)安全的可管理控制性問(wèn)題。從安全管理員的角度來(lái)說(shuō),最直接的需求就是在一個(gè)統(tǒng)一的界面中可以監(jiān)視到網(wǎng)絡(luò)中每個(gè)安全產(chǎn)品的運(yùn)行情況,并對(duì)他們產(chǎn)生的日志和報(bào)警信息進(jìn)行統(tǒng)一分析和匯總。
統(tǒng)一配置管理(集中管理):包括各安全設(shè)備的安全配置文件的集中管理,提高各管理工具的維護(hù)管理水平,提高安全管理工作效率;有條件的情況下實(shí)現(xiàn)各安全產(chǎn)品的配置文件(安全策略)的統(tǒng)一分發(fā),修正和更新;配置文件的統(tǒng)一在(離)線管理,定期進(jìn)行采集和審核,對(duì)安全產(chǎn)品的各種屬性和安全策略進(jìn)行集中的存儲(chǔ)、查詢。
模塊分析:目前企業(yè)中主要的安全產(chǎn)品如防火墻、入侵檢測(cè)和病毒防護(hù)等往往是各自為政,有自己獨(dú)立的體系和控制端。通常管理員需要同時(shí)運(yùn)行多個(gè)控制端,這就直接導(dǎo)致了對(duì)安全設(shè)備統(tǒng)一管理的要求。不過(guò)從目前國(guó)內(nèi)的情況來(lái)說(shuō),各不同廠商的安全產(chǎn)品統(tǒng)一管理的難度較大,統(tǒng)一監(jiān)控更容易實(shí)現(xiàn),在目前現(xiàn)狀中也更為重要。
目前國(guó)內(nèi)現(xiàn)狀是各個(gè)安全公司都從開(kāi)發(fā)管理自己設(shè)備的管理軟件入手,先做到以自己設(shè)備為中心,把自己設(shè)備先管理起來(lái),同時(shí)提出自己的協(xié)議接口,使產(chǎn)品能夠有開(kāi)放性和兼容性。這些安全設(shè)備管理軟件和網(wǎng)絡(luò)管理軟件類(lèi)似,對(duì)安全設(shè)備的發(fā)現(xiàn)和信息讀取主要建立在snmp協(xié)議基礎(chǔ)上,對(duì)特定的信息輔助其他網(wǎng)絡(luò)協(xié)議。獲取得內(nèi)容大部分也和網(wǎng)絡(luò)設(shè)備管理相同,如cpu使用情況,內(nèi)存使用情況,系統(tǒng)狀態(tài),網(wǎng)絡(luò)流量等。
各安全產(chǎn)品和系統(tǒng)的統(tǒng)一協(xié)調(diào)和處理(協(xié)同處理):協(xié)調(diào)處理是安全技術(shù)的目標(biāo),同時(shí)也符合我國(guó)對(duì)信息安全保障的要求即實(shí)現(xiàn)多層次的防御體系。整體安全技術(shù)體系也應(yīng)該有多層次的控制體系。不僅僅包含各種安全產(chǎn)品,而且涉及到各主機(jī)操作系統(tǒng)、應(yīng)用軟件、路由交換設(shè)備等等。
模塊分析:目前國(guó)內(nèi)有部分提法是ids和防火墻的聯(lián)動(dòng)就是基于這種思路的,但是實(shí)際的使用情況中基本上沒(méi)有客戶認(rèn)同這點(diǎn),原因當(dāng)然有很多,但實(shí)際上要實(shí)現(xiàn)這點(diǎn)還需要較長(zhǎng)的技術(shù)積累。
設(shè)備的自動(dòng)發(fā)現(xiàn):網(wǎng)絡(luò)拓?fù)渥兓竽茏詣?dòng)發(fā)現(xiàn)設(shè)備的調(diào)整并進(jìn)行基本的探測(cè)和給出信息。
模塊分析:大部分企業(yè)內(nèi)部的網(wǎng)絡(luò)的拓?fù)涠际窃谧兓?如果不支持設(shè)備的自動(dòng)發(fā)現(xiàn),就需要人工方式解決,給管理員造成較大的工作壓力,也不能掌握網(wǎng)絡(luò)的實(shí)際拓?fù)?這樣不便于排錯(cuò)和發(fā)現(xiàn)安全故障??梢圆捎米詣?dòng)搜尋拓?fù)涞臋C(jī)制。如ibm tivoli netview可以自動(dòng)發(fā)現(xiàn)大多數(shù)網(wǎng)絡(luò)設(shè)備的類(lèi)型,或通過(guò)更改mib庫(kù),來(lái)隨時(shí)添加系統(tǒng)能識(shí)別的新的設(shè)備。
(二)安全服務(wù)的集中管理
實(shí)現(xiàn)安全相關(guān)軟件/補(bǔ)丁安裝情況的管理功能,建立安全相關(guān)軟件/補(bǔ)丁信息庫(kù),提供查詢、統(tǒng)計(jì)、分析功能,提供初步的分發(fā)功能。
模塊分析:微軟在對(duì)自己的操作系統(tǒng)的全網(wǎng)補(bǔ)丁分發(fā)上走的比較前,成功的產(chǎn)品有sus和sns等,國(guó)際上也有部分的單一產(chǎn)品是作這個(gè)工作的,但目前還沒(méi)有看到那個(gè)soc集成了這個(gè)模塊。
安全培訓(xùn)管理:建立安全情報(bào)中心和知識(shí)庫(kù)(側(cè)重安全預(yù)警平臺(tái)),包括:最新安全知識(shí)的收集和共享;最新的漏洞信息和安全技術(shù),;實(shí)現(xiàn)安全技術(shù)的交流和培訓(xùn)。持續(xù)更新發(fā)展的知識(shí)和信息是維持高水平安全運(yùn)行的保證。
模塊分析:雖然這個(gè)模塊的技術(shù)含量較低,但要為安全管理體系提供有效的支持,這個(gè)模塊是非常重要的,有效的安全培訓(xùn)和知識(shí)共享是提示企業(yè)的整體安全管理執(zhí)行能力的基礎(chǔ)工作,也有助于形成組織內(nèi)部統(tǒng)一有效的安全信息傳輸通道,建立安全問(wèn)題上報(bào)、安全公告下發(fā)、處理和解決反饋的溝通平臺(tái)。
風(fēng)險(xiǎn)分析自動(dòng)化:自動(dòng)的搜集系統(tǒng)漏洞信息、對(duì)信息系統(tǒng)進(jìn)行入侵檢測(cè)和預(yù)警,分析安全風(fēng)險(xiǎn),并通過(guò)系統(tǒng)安全軟件統(tǒng)一完成信息系統(tǒng)的補(bǔ)丁加載,病毒代碼更新等工作,有效的提高安全工作效率,減小網(wǎng)絡(luò)安全的'時(shí)間窗口',大大提高系統(tǒng)的防護(hù)能力。
模塊分析:安全管理軟件實(shí)施的前提是已經(jīng)部署了較完善的安全產(chǎn)品,如防火墻,防病毒,入侵檢測(cè)等。有了安全產(chǎn)品才能夠管理和監(jiān)視,安全管理平臺(tái)的作用在于在現(xiàn)有各種產(chǎn)品的基礎(chǔ)上進(jìn)行一定的數(shù)據(jù)分析和部分事件關(guān)聯(lián)工作,例如設(shè)置掃描器定期對(duì)網(wǎng)絡(luò)進(jìn)行掃描,配合該時(shí)間段的入侵檢測(cè)系統(tǒng)監(jiān)控日志和補(bǔ)丁更新日志,就可以對(duì)整網(wǎng)的技術(shù)脆弱性有個(gè)初步的了解。
(三)業(yè)務(wù)流程的安全管理
初步的資產(chǎn)管理(資產(chǎn)、人員):統(tǒng)一管理信息資產(chǎn),匯總安全評(píng)估結(jié)果,建立風(fēng)險(xiǎn)管理模型。提供重要資產(chǎn)所面臨的風(fēng)險(xiǎn)值、相應(yīng)的威脅、脆弱性的查詢、統(tǒng)計(jì)、分析功能。
模塊分析:國(guó)內(nèi)外安全廠商中資產(chǎn)管理功能都很簡(jiǎn)單,和現(xiàn)有的財(cái)務(wù)、運(yùn)營(yíng)軟件相差非常大,基本上是照般了bs7799中的對(duì)資產(chǎn)的分析和管理模塊。
安全管理系統(tǒng)與網(wǎng)管系統(tǒng)的聯(lián)動(dòng)(協(xié)調(diào)處理):安全管理系統(tǒng)和網(wǎng)絡(luò)管理平臺(tái)已經(jīng)組織常用的運(yùn)營(yíng)支持系統(tǒng)結(jié)合起來(lái),更有效的利用系統(tǒng)和人力資源,提高整體的運(yùn)營(yíng)和管理水平。
模塊分析:如果可能的話,由于各產(chǎn)品的作用體現(xiàn)在網(wǎng)絡(luò)中的不同方面,統(tǒng)一的安全管理平臺(tái)必然要求對(duì)網(wǎng)絡(luò)中部署的安全設(shè)備和部分運(yùn)營(yíng)設(shè)備的安全模塊進(jìn)行協(xié)同管理,這也是安全管理平臺(tái)追求的最高目標(biāo)。但這并非是一個(gè)單純的技術(shù)問(wèn)題,還涉及到行業(yè)內(nèi)的標(biāo)準(zhǔn)和聯(lián)盟。目前在這方面作的一些工作如 check point公司提出的opsec開(kāi)放平臺(tái)標(biāo)準(zhǔn),即入侵檢測(cè)產(chǎn)品發(fā)現(xiàn)攻擊和check point防火墻之間的協(xié)調(diào),現(xiàn)在流行的ips概念,自動(dòng)封鎖攻擊來(lái)源等,都在這方面作了較好的嘗試,在和整體的網(wǎng)絡(luò)管理平臺(tái)的結(jié)合方面,目前國(guó)內(nèi)外作的工作都較少,相對(duì)來(lái)說(shuō)一些大型的it廠商如ibm/cisco/ca由于本身就具備多條產(chǎn)品線(網(wǎng)絡(luò)、安全、應(yīng)用產(chǎn)品),其自身產(chǎn)品的融合工作可能已經(jīng)作了一些,但總體來(lái)說(shuō)成熟度不高。
與其它信息系統(tǒng)的高度融合:實(shí)現(xiàn)與oa、erp等其他信息系統(tǒng)的有機(jī)融合,有效的利用維護(hù)、管理、財(cái)務(wù)等各方面信息提高安全管理水平。安全管理的決策分析和知識(shí)經(jīng)驗(yàn)將成為公司管理的重要組成部分。
(四)組織的安全管理
組織構(gòu)成:根據(jù)企業(yè)的不同情況建立專職或兼職的安全隊(duì)伍,從事具體的安全工作。由于信息安全工作往往需要多個(gè)業(yè)務(wù)部門(mén)的共同參與,為迅速解決業(yè)務(wù)中出現(xiàn)的問(wèn)題,提高工作效率,公司必須建立跨部門(mén)的協(xié)調(diào)機(jī)制。具體協(xié)調(diào)機(jī)構(gòu)應(yīng)由專門(mén)的安全組織負(fù)責(zé),并明確牽頭責(zé)任部門(mén)或人員。有條件的企業(yè)或者組織應(yīng)成立獨(dú)立的安全工作組織。
組織責(zé)任:
a) 建立健全相關(guān)的安全崗位及職責(zé);
b) 制定并發(fā)布相關(guān)安全管理體系,定期進(jìn)行修正;
c) 對(duì)信息系統(tǒng)進(jìn)行安全評(píng)估和實(shí)施,處理信息安全事故;
d) 部門(mén)間的協(xié)調(diào)和分派并落實(shí)信息安全工作中各部門(mén)的職責(zé);
以上是soc必須具備的一些模塊,現(xiàn)階段國(guó)內(nèi)外也有一些廠商推出了安全管理平臺(tái)軟件,從推動(dòng)整個(gè)行業(yè)發(fā)展來(lái)看當(dāng)然是好現(xiàn)象,但蘿卜快了不洗泥,其中也存在一些發(fā)展中的問(wèn)題,比如作為一個(gè)soc必然要求具備統(tǒng)一的安全日志審計(jì)功能,但單一安全設(shè)備審計(jì)軟件不能等同于安全管理平臺(tái),究其原因?yàn)閲?guó)內(nèi)現(xiàn)有安全廠商中安全設(shè)備廠商占多數(shù),優(yōu)勢(shì)項(xiàng)目是在已有安全設(shè)備上添加統(tǒng)一日志管理和分析功能,由于是單個(gè)廠商的行為缺乏整體的行業(yè)標(biāo)準(zhǔn),導(dǎo)致目前的安全審計(jì)軟件普遍缺乏聯(lián)動(dòng)性,不支持異構(gòu)設(shè)備,就算是對(duì)java的支持各個(gè)廠商的實(shí)現(xiàn)力度也不同,普遍只具備信息統(tǒng)計(jì)功能和分析報(bào)告的功能。。
在目前的安全管理平臺(tái)提供商中,能提供完整的產(chǎn)品體系廠商非常少。而號(hào)稱專業(yè)的安全產(chǎn)品廠商,因?yàn)榘踩a(chǎn)業(yè)起步很晚,這些廠商只能在某個(gè)領(lǐng)域做深,還無(wú)法提供整套的安全產(chǎn)品線,這也是一個(gè)現(xiàn)實(shí)。作為用戶應(yīng)該認(rèn)清需求,把各種安全產(chǎn)品在自己網(wǎng)絡(luò)中結(jié)合起來(lái),深入了解安全管理平臺(tái)提供商的實(shí)力,才能夠達(dá)到安全目的,滿足自己的安全需求。
最后,從投入產(chǎn)出比的角度來(lái)說(shuō),因?yàn)閟oc往往只是一個(gè)軟件平臺(tái)的開(kāi)發(fā)工作,大多數(shù)情況下不需要或者較少需要新的硬件投入,總投入往往不是很大,如果上了soc后即使不能完善和推薦安全管理體系,也可以起到減輕管理員的工作負(fù)擔(dān),增強(qiáng)管理員的控制力度,并對(duì)整個(gè)網(wǎng)絡(luò)內(nèi)的安全狀況進(jìn)行統(tǒng)一監(jiān)控和管理的作用,這樣總體來(lái)說(shuō)安全管理平臺(tái)soc的投入產(chǎn)出就非常值得。
第11篇 安全信息管理規(guī)定范文
1 總則:
1.1 為加強(qiáng)公司的安全監(jiān)督管理,使安全信息管理工作制度化和規(guī)范化,保證安全信息的及時(shí)性、準(zhǔn)確性和完整性,根據(jù)國(guó)家有關(guān)法律、法規(guī)、規(guī)程和南方電網(wǎng)公司《電業(yè)生產(chǎn)安全信息管理暫行規(guī)定》、云南電網(wǎng)公司《電業(yè)安全信息管理規(guī)定》,特制定本管理辦法。
1.2 本辦法所指的安全信息是指公司安全生產(chǎn)、交通和消防安全狀況,包括安全事件、事故、障礙等涉及事故定性報(bào)表內(nèi)容以及工作動(dòng)態(tài)方面的信息,還包括安全會(huì)議、活動(dòng)要求的相關(guān)信息。
1.3 本辦法適用于本公司
1.4 安全信息應(yīng)當(dāng)本著分級(jí)報(bào)送、歸口管理、資源共享的原則,在收集、統(tǒng)計(jì)、報(bào)告過(guò)程中要切實(shí)做到實(shí)事求是,報(bào)告內(nèi)容準(zhǔn)確、完整,為公司持續(xù)改進(jìn)安全生產(chǎn)管理工作提供科學(xué)依據(jù),嚴(yán)禁漏報(bào)、虛報(bào)、瞞報(bào)。
1.5 本規(guī)定所涉及的事故(障礙)的定義、等級(jí)劃分、責(zé)任歸屬和事故調(diào)查的組織、程序等,嚴(yán)格按照南方電網(wǎng)公司頒發(fā)的《電力生產(chǎn)事故調(diào)查規(guī)程》的規(guī)定及其條文解釋執(zhí)行。
1.6 公司安全管理部門(mén)是公司安全信息的歸口管理部門(mén),負(fù)責(zé)審核、匯總、分析和公布各類(lèi)安全信息,綜合分析和預(yù)測(cè)公司的安全形勢(shì),編寫(xiě)公司安全情況報(bào)告(通報(bào)、快報(bào)、簡(jiǎn)報(bào))。
1.7 公司各單位安全管理部門(mén)是所在單位的安全信息歸口管理部門(mén),負(fù)責(zé)收集、匯總、分析各類(lèi)安全信息,并經(jīng)分管領(lǐng)導(dǎo)審核后上報(bào)。
1.8 公司各單位應(yīng)結(jié)合實(shí)際情況配備兼職安全信息管理人員,并為安全信息管理人員收集、編輯、報(bào)送信息提供必要條件。
1.9 各單位應(yīng)對(duì)安全信息管理制度進(jìn)行細(xì)化,針對(duì)各單位的實(shí)際情況制定相關(guān)規(guī)定,逐步理順并優(yōu)化信息收集、篩選、整理、編輯、報(bào)送等環(huán)節(jié)的關(guān)系,加強(qiáng)對(duì)信息工作管理。
2 安全信息報(bào)告、報(bào)送管理:
2.1 各職能部門(mén)的安全信息由各單位以書(shū)面、電子郵件、辦公自動(dòng)化等形式上報(bào)公司安全管理部門(mén)。
2.2 各項(xiàng)目部安全信息由承擔(dān)施工任務(wù)的單位收集、匯總、整理后報(bào)送安全管理處,對(duì)于安全管理處直接要求項(xiàng)目部上報(bào)的信息,則由項(xiàng)目部直接報(bào)送安全管理部門(mén)。
2.3 安全生產(chǎn)突發(fā)事件(主要是指一些已危及或影響人身、設(shè)備安全的事件:如地震、洪水、泥石流等自然災(zāi)害和其他不可預(yù)見(jiàn)的事件,以下簡(jiǎn)稱“突發(fā)事件”)及安全生產(chǎn)事故(施工生產(chǎn)人身重傷及以上、重大及以上電網(wǎng)和設(shè)備事故、重大及以上交通事故、重大及以上火災(zāi)事故、誤操作事故等)的報(bào)告,應(yīng)在對(duì)事故情況有所了解的前提下立即報(bào)告。
2.4 快速報(bào)告:發(fā)生突發(fā)事件及安全生產(chǎn)事故時(shí),事故單位在立即組織事故處理或施救的同時(shí),應(yīng)及時(shí)向公司有關(guān)領(lǐng)導(dǎo)和部門(mén)進(jìn)行快速報(bào)告。
2.4.1發(fā)生嚴(yán)重的突發(fā)事件,導(dǎo)致人身傷亡、設(shè)備損壞或其他情況的,應(yīng)立即向安全管理部門(mén)報(bào)告,有人員死亡的還應(yīng)向當(dāng)?shù)毓膊块T(mén)報(bào)告。
2.4.2發(fā)生施工生產(chǎn)人身死亡事故、電網(wǎng)或設(shè)備事故、有人員傷亡的重大及以上交通事故、重大及以上火災(zāi)事故,事故單位應(yīng)立即向安全管理部門(mén)報(bào)告,涉及人員死亡的還應(yīng)向當(dāng)?shù)毓膊块T(mén)報(bào)告。
2.4.3發(fā)生生產(chǎn)性人身重傷及以上人身傷亡事故、重大及以上電網(wǎng)或設(shè)備事故、重大及以上交通事故或火災(zāi)事故,以及下列一般事故和事件后,應(yīng)以最快的速度,最遲不得超過(guò)2小時(shí),以電話、電傳或電子郵件方式向公司安全管理部門(mén)報(bào)告。
(1)其他可能造成重大不良社會(huì)影響的事故(事件);
(2)發(fā)生突發(fā)事件而對(duì)正常生產(chǎn)秩序造成影響的。
2.4.4快速報(bào)告應(yīng)包括以下的基本信息:
(1)事故發(fā)生的時(shí)間、地點(diǎn)、單位;
(2)事故發(fā)生、擴(kuò)大和應(yīng)急救援處理過(guò)程的簡(jiǎn)要情況、初步原因判斷;
(3)事故后果(傷亡情況、設(shè)備損壞、可能造成的電網(wǎng)事故或不良社會(huì)影響等)的初步估計(jì)。
2.4.5發(fā)生上述突發(fā)事件或事故的單位,應(yīng)在24小時(shí)內(nèi)向公司安全管理部門(mén)提交書(shū)面的報(bào)告。
2.5 安全信息定期報(bào)告:
2.5.1安全信息定期報(bào)告包括月度報(bào)告、年度報(bào)告及日常安全管理資料等。公司各單位須按要求將相關(guān)資料以書(shū)面、電子郵件及辦公自動(dòng)化等形式上報(bào)公司安全管理部門(mén)。
2.5.2每月5日前,上報(bào)上月的事故報(bào)告和《施工生產(chǎn)安全月報(bào)表》(見(jiàn)附表一)、《交通與特種設(shè)備安全月報(bào)表》(見(jiàn)附表二)。上報(bào)內(nèi)容要求:各基層單位匯總各在建項(xiàng)目(部門(mén))的安全生產(chǎn)情況,包括:學(xué)習(xí)上級(jí)安全管理文件、開(kāi)展安全檢查、進(jìn)行安全教育培訓(xùn)、考試、安全交底、應(yīng)急演習(xí)、各施工工序的安全管理及當(dāng)前存在的安全問(wèn)題等方面的內(nèi)容。
2.5.3 每年11月30日前,上報(bào)本年度安全監(jiān)督管理工作總結(jié)和年度安全生產(chǎn)形勢(shì)分析報(bào)告,下一年度的工作思路和打算。
2.5.4 每年“五一”、“十一”、春節(jié)長(zhǎng)假結(jié)束后,分別于收假前一天上午10點(diǎn)前上報(bào)節(jié)日安全生產(chǎn)情況及值班、車(chē)輛安排情況等。
2.5.5 公司組織的季度安全大檢查、安全專項(xiàng)檢查結(jié)束后,需要整改的單位,須按整改要求在整改期限內(nèi)上報(bào)安全問(wèn)題整改情況。
3 安全信息監(jiān)督管理:
3.1公司建立安全生產(chǎn)舉報(bào)制度,設(shè)立郵件信箱和安全監(jiān)督電話,多途徑收集、傳遞安全信息。
3.2 公司安全管理部門(mén)負(fù)責(zé)對(duì)各單位的安全信息報(bào)告情況進(jìn)行年度考評(píng)。各單位不按要求或不按時(shí)上報(bào)的,安全管理部門(mén)將于年終進(jìn)行考核評(píng)比,并做出獎(jiǎng)懲。
3.3對(duì)于瞞報(bào)事故和弄虛作假行為,公司將嚴(yán)肅查處,并根據(jù)獎(jiǎng)懲規(guī)定對(duì)有關(guān)責(zé)任者予以嚴(yán)肅處理。
4 附則:
4.1 安全管理部門(mén)要求上報(bào)的其他安全信息、匯報(bào)材料或征集稿件應(yīng)于規(guī)定期限內(nèi)上報(bào),對(duì)逾期報(bào)送或不報(bào)的單位公司將進(jìn)行統(tǒng)計(jì)考核,記入年度考核中。
4.2 本規(guī)定由公司安全管理部門(mén)負(fù)責(zé)解釋。
4.3 本規(guī)定自發(fā)布之日起實(shí)行。
5 相關(guān)文件:
5.1《中華人民共和國(guó)安全生產(chǎn)法》
5.2南方電網(wǎng)公司《電網(wǎng)建設(shè)安全健康與環(huán)境管理辦法實(shí)施細(xì)則》
5.3南方電網(wǎng)公司《電業(yè)生產(chǎn)安全信息管理暫行規(guī)定》
5.4云南電網(wǎng)公司《電業(yè)安全信息管理規(guī)定》
6 附表:
附表一:施工生產(chǎn)( )月安全報(bào)表
填報(bào)單位(公章):填報(bào)時(shí)間:年月日
施工生產(chǎn)安全管理和安全活動(dòng)情況(包括合同工)及安全規(guī)程執(zhí)行情況
若發(fā)生了安全事故、事件,按(四不放過(guò))原則采取的安全措施
安全情況
存在問(wèn)題
單位負(fù)責(zé)人:填報(bào)人:
附表二:交通與特種設(shè)備( )月安全報(bào)表
填報(bào)單位(公章):填報(bào)時(shí)間:年月日
交通安全管理和安全活動(dòng)情況(包括合同工)及安全規(guī)程執(zhí)行情況
施工車(chē)輛安全檢查情況(包括分包單位)
若發(fā)生了交通安全事故、事件,按(四不放過(guò))原則采取的安全措施
安全情況
存在問(wèn)題
單位負(fù)責(zé)人:填報(bào)人:
第12篇 安全管理信息系統(tǒng)的基本構(gòu)成和設(shè)計(jì)原則
安全管理信息靠安全管理信息系統(tǒng)收集、加工和提供,因此,研究安全管理信息,必然要研究安全管理信息系統(tǒng)。
一、安全管理信息系統(tǒng)的構(gòu)成
管理信息系統(tǒng),國(guó)外簡(jiǎn)稱mis,是專指以電子計(jì)算機(jī)網(wǎng)絡(luò)為基礎(chǔ)的自動(dòng)化數(shù)據(jù)處理系統(tǒng)。但是從一般意義上來(lái)說(shuō),所謂管理信息系統(tǒng)實(shí)際是指那些專門(mén)為管理系統(tǒng)生產(chǎn)和提供有用信息以便使其正確地發(fā)揮管理職能,達(dá)到管理目的的系統(tǒng)。
根據(jù)以上對(duì)管理信息系統(tǒng)概念的理解,一個(gè)完整的企業(yè)安全管理信息系統(tǒng)主要由以下部分構(gòu)成。
1.信息源
即根據(jù)安全管理系統(tǒng)的需要,解決應(yīng)從哪里收集安全信息的問(wèn)題。區(qū)分信息源可以有兩個(gè)標(biāo)準(zhǔn)。一是根據(jù)地點(diǎn)不同,可分為內(nèi)源和外源。內(nèi)源是指安全管理系統(tǒng)內(nèi)部的信息,外源則是指安全管理系統(tǒng)以外但與之有關(guān)的安全管理環(huán)境的信息;二是根據(jù)時(shí)間不同,
可分為一次信息源和二次信息源。一次信息源是指從內(nèi)源和外源收集的原始安全信息,二次信息源是指安全管理信息系統(tǒng)儲(chǔ)存待用的安全信息。選擇適當(dāng)?shù)男畔⒃词前踩芾硇畔⑾到y(tǒng)及時(shí)、準(zhǔn)確地為管理用戶提供有用安全信息,進(jìn)行有效服務(wù)的重要前提。
2.信息接收系統(tǒng)
即根據(jù)企業(yè)安全管理的需要和可能,解決以什么方式收集安全信息的問(wèn)題。隨著科學(xué)技術(shù)的發(fā)展,人們收集安全信息的方式多種多樣,其中有直接的人工收集方式,也有采用無(wú)線電傳感技術(shù)進(jìn)行安全信息收集的方式。及時(shí)、真實(shí)、完整地收集原始安全信息,是保證安全管理信息系統(tǒng)其他環(huán)節(jié)工作質(zhì)量的重要基礎(chǔ)。因此,根據(jù)企業(yè)安全管理的需要,考慮技術(shù)和經(jīng)濟(jì)上的可能,選擇適當(dāng)?shù)陌踩畔⑹占绞胶拖鄳?yīng)的安全信息接收裝置是設(shè)計(jì)安全管理信息系統(tǒng)的重要環(huán)節(jié)。
3.信息處理系統(tǒng)
是指包括信息加工、存儲(chǔ)和輸出裝置,解決如何根據(jù)安全管理的需要,對(duì)安全信息進(jìn)行加工、存儲(chǔ)和輸出到安全管理用戶的系統(tǒng)。根據(jù)技術(shù)條件的不同,信息處理可采用多種方式。目前,安全信息加工和存儲(chǔ)越來(lái)越多地運(yùn)用電子計(jì)算機(jī),特別是微型電腦。與此相適應(yīng),信息傳輸也越來(lái)越多采用現(xiàn)代化通信設(shè)備,如衛(wèi)星通信和光纖通信等。
4.信息控制系統(tǒng)
為了保證安全管理信息系統(tǒng)不斷為安全管理系統(tǒng)提供及時(shí)、準(zhǔn)確、可靠的安全信息,安全管理信息系統(tǒng)要建立靈敏的信息控制系統(tǒng),以不斷取得反饋信息,糾正工作中的偏差,控制整個(gè)安全管理信息系統(tǒng)按照安全管理用戶的需要提供有效的服務(wù)。根據(jù)安全管理信息系統(tǒng)規(guī)模的大小,安全信息控制系統(tǒng)可以設(shè)專門(mén)機(jī)構(gòu),也可由專人負(fù)責(zé)。
5.信息工作者
信息工作者是安全管理信息系統(tǒng)最重要的構(gòu)成要素。在安全管理信息系統(tǒng)中,信息工作者的主要任務(wù)是負(fù)責(zé)對(duì)安全管理信息系統(tǒng)的設(shè)計(jì)和管理。在安全管理信息系統(tǒng)的每一個(gè)工作環(huán)節(jié)編制程序、操作設(shè)備,形成有效的人—機(jī)系統(tǒng),對(duì)安全信息進(jìn)行收集、加工、存儲(chǔ)和輸出。所以,在現(xiàn)代化安全管理信息系統(tǒng)中,信息管理者既要有懂安全管理的人員,也要有懂計(jì)算機(jī)和現(xiàn)代化通信技術(shù)的人員。應(yīng)當(dāng)指出,安全管理信息系統(tǒng)在技術(shù)上愈是現(xiàn)代化,信息管理者的作用就愈重要。為此,不斷提高信息管理者的素質(zhì),是保證安全信息管理系統(tǒng)有效運(yùn)轉(zhuǎn)的關(guān)鍵。
綜合上述各要素,安全管理信息系統(tǒng)的構(gòu)成和運(yùn)轉(zhuǎn)情況,如圖6—2所示。
在實(shí)際安全生產(chǎn)中,安全管理信息系統(tǒng)主要是指那些專門(mén)為各種安全管理活動(dòng)收集、加工、儲(chǔ)存、提供信息的部門(mén)和機(jī)構(gòu)。如統(tǒng)計(jì)部門(mén)、情報(bào)部門(mén)、咨詢部門(mén)、預(yù)測(cè)部門(mén)、圖書(shū)資料部門(mén)、計(jì)算中心等。上述各種部門(mén)其軀干雄居于大中城市,四肢伸向各個(gè)單位、各個(gè)企業(yè),上下結(jié)合,縱橫交錯(cuò),共同形成一個(gè)國(guó)家或地區(qū)范圍內(nèi)的龐大的安全管理信息系統(tǒng)。
二、安全管理信息系統(tǒng)的設(shè)計(jì)原則
任何有效的安全管理都必須由安全管理信息系統(tǒng)提供及時(shí)、準(zhǔn)確、適量、經(jīng)濟(jì)的信息。為了達(dá)到這一目的,安全管理信息系統(tǒng)的設(shè)計(jì)必須遵循以下原則。
1.要有明確的目的性
安全管理信息系統(tǒng)是為安全管理系統(tǒng)提供信息服務(wù)的。因此它的設(shè)計(jì)必須要首先明確服務(wù)對(duì)象的性質(zhì)、范圍及其所需安全信息在數(shù)量、質(zhì)量、時(shí)間等方面的要求。做到這一點(diǎn),在安全管理系統(tǒng)設(shè)計(jì)前,就要詳細(xì)調(diào)查安全管理用戶的情況,標(biāo)清所服務(wù)的對(duì)象經(jīng)常需要哪些安全信息,這些信息應(yīng)從哪里獲取,以什么方式收集和傳遞,摸清這些情況,系統(tǒng)設(shè)計(jì)才能有明確的目的。
2.要堅(jiān)持系統(tǒng)的完整性和統(tǒng)一性
所謂完整性,就是根據(jù)信息加工需要,必須具備的環(huán)節(jié)不能缺少,同時(shí)要保證各環(huán)節(jié)的相互聯(lián)系和正常運(yùn)轉(zhuǎn);所謂統(tǒng)一性,就是要求整個(gè)信息系統(tǒng)的工作要統(tǒng)一,要制度化。整個(gè)系統(tǒng)各個(gè)工作環(huán)節(jié)所加工和輸送的信息在語(yǔ)法、語(yǔ)意和格式上要標(biāo)準(zhǔn)化、規(guī)范化。堅(jiān)持安全管理信息系統(tǒng)設(shè)計(jì)的統(tǒng)一性,主要是為了各個(gè)環(huán)節(jié)工作的協(xié)調(diào),同時(shí)便于與別的管理信息系統(tǒng)聯(lián)系、合作,所加工的信息也便于各個(gè)管理系統(tǒng)使用。
3.要保證一定的可靠性
安全管理信息系統(tǒng)的可靠性,集中表現(xiàn)在所提供的信息的準(zhǔn)確性、適用性和及時(shí)性。只有這樣,才能贏得用戶的信任并樂(lè)于采用??煽啃允前踩芾硇畔⑾到y(tǒng)的生命所在,為了保證安全管理信息系統(tǒng)的可靠性,必須要使整個(gè)系統(tǒng)有良好的素質(zhì),其中包括設(shè)備、人員、服務(wù)態(tài)度、工作作風(fēng)等素質(zhì)。同時(shí)還有必要在整個(gè)系統(tǒng)中配備一定的控制裝置和監(jiān)督人員。
4.要允許一定的相對(duì)獨(dú)立性
允許安全管理信息系統(tǒng)一定的相對(duì)獨(dú)立性,主要目的是要保證信息的真實(shí)性和可靠性。為此,一些主要的安全管理信息系統(tǒng)應(yīng)在組織上與安全管理系統(tǒng)分設(shè),即使對(duì)于從屬于安全管理系統(tǒng)的信息機(jī)構(gòu),也要從紀(jì)律、制度上,甚至通過(guò)立法來(lái)保證其行使職能的相對(duì)獨(dú)立性,避免某些長(zhǎng)官意志和過(guò)多的行政干預(yù)。
5.要注意一定的適應(yīng)性和靈活性
在科學(xué)技術(shù)日新月異,社會(huì)和經(jīng)濟(jì)形勢(shì)千變?nèi)f化的情況下,現(xiàn)代安全管理要求有很強(qiáng)的適應(yīng)性和靈活性。安全管理上的這種適應(yīng)性和靈活性,主要靠及時(shí)獲取安全信息來(lái)達(dá)到,這就要求安全管理信息系統(tǒng)也應(yīng)具有一定的適應(yīng)性和靈活性。只有這樣才能在條件一旦變化時(shí)仍能及時(shí)提供可靠的、具有現(xiàn)實(shí)意義的安全信息,以便安全管理系統(tǒng)的決策、計(jì)劃等能隨時(shí)適應(yīng)新的情況。忽視安全管理信息系統(tǒng)設(shè)計(jì)的適應(yīng)性與靈活性的原則,實(shí)際上是對(duì)資源的浪費(fèi),有時(shí)還可能導(dǎo)致安全管理決策的失誤。當(dāng)然重視適應(yīng)性、靈活性原則,并不排斥相對(duì)的穩(wěn)定性,這就要在設(shè)備采用、人員配備、機(jī)構(gòu)設(shè)置等方面正確處理好需要與可能、穩(wěn)定與靈活、長(zhǎng)遠(yuǎn)與眼前的關(guān)系。
6.要講究經(jīng)濟(jì)性
在安全信息系統(tǒng)設(shè)計(jì)中,所謂經(jīng)濟(jì)性原則,就是不但要考慮所提供安全信息的準(zhǔn)確性、適用性、及時(shí)性,而且要考慮獲取、加工和輸送這些安全信息的費(fèi)用或成本。實(shí)際上就是要講究安全管理信息系統(tǒng)的工作效率和經(jīng)濟(jì)效益。影響安全管理信息系統(tǒng)經(jīng)濟(jì)效益的因素是多方面的。為此,進(jìn)行安全管理信息系統(tǒng)設(shè)計(jì)必須要進(jìn)行經(jīng)濟(jì)技術(shù)分析,綜合考慮各種影響因素,使設(shè)備上的先進(jìn)性、技術(shù)上的可行性和經(jīng)濟(jì)上的合算性達(dá)到滿意的結(jié)合。
安全管理信息系統(tǒng)設(shè)計(jì)的以上原則是一個(gè)矛盾統(tǒng)一體。從總的方面說(shuō),安全管理信息系統(tǒng)的設(shè)計(jì)過(guò)程就是要從如何滿足各安全管理用戶需要出發(fā),不斷使上述原則達(dá)到統(tǒng)一的過(guò)程。在這個(gè)過(guò)程中,根據(jù)需要與可能有所側(cè)重,但完全忽略某一方面則是不行的。
三、安全管理信息系統(tǒng)現(xiàn)代化的技術(shù)策略
安全管理信息現(xiàn)代化是安全管理現(xiàn)代化的客觀要求,也是時(shí)代發(fā)展的客觀要求。安全管理信息系統(tǒng)現(xiàn)代化是一個(gè)綜合性概念,它包括指導(dǎo)思想現(xiàn)代化、組織結(jié)構(gòu)現(xiàn)代化、人員素質(zhì)現(xiàn)代化和技術(shù)手段現(xiàn)代化。根據(jù)當(dāng)代科學(xué)技術(shù)水平和安全管理水平,所謂安全管理信息系統(tǒng)技術(shù)手段現(xiàn)代化,主要是指建立以電子計(jì)算機(jī)和現(xiàn)代通信技術(shù)為基礎(chǔ)的網(wǎng)絡(luò)化、? 自動(dòng)化的信息收集、加工、儲(chǔ)存、傳遞系統(tǒng)。要達(dá)到這一目標(biāo),必須要從實(shí)際出發(fā),采取正確的技術(shù)策略。
1.要有正確的指導(dǎo)思想和明確目標(biāo)
一個(gè)企業(yè)的安全管理信息系統(tǒng)現(xiàn)代化水平,在何時(shí)要達(dá)到什么程度,這是制定技術(shù)策略首先要解決的問(wèn)題??偨Y(jié)國(guó)內(nèi)外經(jīng)驗(yàn),制定安全管理信息系統(tǒng)現(xiàn)代化技術(shù)策略的指導(dǎo)思想應(yīng)該是:既不能脫離一個(gè)企業(yè)的實(shí)際,急于求成、全面引進(jìn),在一切方面都要“迎頭趕上”,也不能亦步亦趨照抄別人所走過(guò)的路子,要立足自己的情況,充分利用有利時(shí)機(jī)和一切可能條件,全面規(guī)劃,逐步實(shí)施。在目標(biāo)的制定上,總的說(shuō)要與本國(guó)的經(jīng)濟(jì)和科學(xué)技術(shù)發(fā)展目標(biāo)相適應(yīng),要和安全管理現(xiàn)代化的水平相適應(yīng)。具備了一定條件,個(gè)別方面和某些領(lǐng)域也可首先突破。
2.要全面規(guī)劃、配套進(jìn)行
安全管理信息系統(tǒng)技術(shù)手段現(xiàn)代化是一項(xiàng)復(fù)雜的系統(tǒng)工程。必須全面規(guī)劃、配套進(jìn)行。安全管理信息系統(tǒng)向安全管理系統(tǒng)提供安全信息,包括要綜合發(fā)揮信息收集、加工、儲(chǔ)存、傳遞等一系列的功能,這就要求信息收集、加工、儲(chǔ)存、傳遞等技術(shù)手段要相互協(xié)調(diào)和配套。具體說(shuō),沒(méi)有電子計(jì)算機(jī),信息就不能高速度、高質(zhì)量地加工、處理;而沒(méi)有先進(jìn)的傳感技術(shù)和通信技術(shù),信息就不能迅速、大量、有效地獲得和傳遞,電子計(jì)算機(jī)也無(wú)展其技。特別是要做到安全管理信息系統(tǒng)的網(wǎng)絡(luò)化、自動(dòng)化,更要求傳感、通信和計(jì)算機(jī)技術(shù)相互配套,同步發(fā)展。因?yàn)橛?jì)算機(jī)和傳感技術(shù)只能形成離散的信息收集和加工點(diǎn),只有通信技術(shù)才能把這些離散的點(diǎn)連成線、結(jié)成網(wǎng)。同時(shí)還要想到,在實(shí)現(xiàn)安全管理信息系統(tǒng)技術(shù)手段現(xiàn)代化的過(guò)程中,不但要大力發(fā)展信息技術(shù),而且還要大力發(fā)展與其有關(guān)的各種支持技術(shù)和為之提供新材料,新能源的基礎(chǔ)技術(shù),這樣又要考慮一批批技術(shù)群和產(chǎn)業(yè)群的協(xié)調(diào)、配套發(fā)展。
3.加快人才培養(yǎng),適應(yīng)技術(shù)現(xiàn)代化的需要
先進(jìn)的技術(shù)手段要靠高素質(zhì)的人才操作使用。因此,安全管理信息系統(tǒng)技術(shù)手段的現(xiàn)代化水平要與現(xiàn)有人才的素質(zhì)相適應(yīng),高素質(zhì)人才的培養(yǎng)也要與不斷發(fā)展的信息業(yè)和不斷提高的信息獲取、加工和傳遞的技術(shù)水平相適應(yīng)。當(dāng)代,隨著信息業(yè)的不斷發(fā)展,對(duì)于從事信息業(yè)人才的需求量不斷增加。為此,應(yīng)該運(yùn)用多種形式加快培養(yǎng)。其中主要包括對(duì)預(yù)測(cè)專家、情報(bào)專家、咨詢專家、計(jì)算機(jī)專家、通信專家和信息管理專家的培養(yǎng)。此外,為了加快安全管理信息系統(tǒng)技術(shù)手段現(xiàn)代化的步伐,還要注意提高廣大安全管理者和勞動(dòng)者的科學(xué)文化素質(zhì),如果廣大安全管理者和勞動(dòng)者的科學(xué)文化水平不高,吸收和運(yùn)用安全信息的能力不強(qiáng),同樣也影響安全管理信息系統(tǒng)技術(shù)手段現(xiàn)代化水平的提高。
第13篇 藥品安全信息化管理暫行規(guī)定
推進(jìn)藥品經(jīng)營(yíng)企業(yè)信息化建設(shè),運(yùn)用信息化手段實(shí)現(xiàn)藥品安全監(jiān)管是貫徹落實(shí)科學(xué)監(jiān)管理念的重要舉措,也是藥品經(jīng)營(yíng)企業(yè)提高管理水平和工作效率的重要途徑。為進(jìn)一步提升藥品經(jīng)營(yíng)企業(yè)質(zhì)量管理水平,促進(jìn)信息技術(shù)在藥品流通領(lǐng)域的應(yīng)用,實(shí)施實(shí)時(shí)監(jiān)控,根據(jù)國(guó)家食品藥品監(jiān)督管理局等上級(jí)部門(mén)規(guī)定,結(jié)合本縣實(shí)際,現(xiàn)就全縣藥品經(jīng)營(yíng)企業(yè)實(shí)行信息化管理作如下規(guī)定,請(qǐng)遵照?qǐng)?zhí)行。
一、藥品經(jīng)營(yíng)企業(yè)計(jì)算機(jī)管理系統(tǒng)建設(shè)
全縣所有藥品經(jīng)營(yíng)企業(yè)均應(yīng)配置專用計(jì)算機(jī),實(shí)現(xiàn)藥品購(gòu)銷(xiāo)存信息化管理,保證藥品質(zhì)量可控可追溯。計(jì)算機(jī)設(shè)施和管理系統(tǒng)應(yīng)符合以下要求:
1、具有獨(dú)立的計(jì)算機(jī)管理信息系統(tǒng),能覆蓋企業(yè)內(nèi)藥品的購(gòu)進(jìn)、儲(chǔ)存、銷(xiāo)售以及經(jīng)營(yíng)和質(zhì)量控制的全過(guò)程,保證藥品購(gòu)、銷(xiāo)、存數(shù)量保持一致;能全面記錄企業(yè)經(jīng)營(yíng)管理及實(shí)施《藥品經(jīng)營(yíng)質(zhì)量管理規(guī)范》方面的信息;符合《藥品經(jīng)營(yíng)質(zhì)量管理規(guī)范》對(duì)藥品經(jīng)營(yíng)各環(huán)節(jié)的要求。
2、應(yīng)配備能通過(guò)計(jì)算機(jī)自動(dòng)開(kāi)具載明藥品名稱、生產(chǎn)廠商、批號(hào)、數(shù)量、價(jià)格等內(nèi)容的銷(xiāo)售憑證設(shè)備,藥店在銷(xiāo)售藥品時(shí)均應(yīng)向購(gòu)藥者出具銷(xiāo)售憑證。同時(shí),應(yīng)在店堂醒目處告示消費(fèi)者有權(quán)索取藥品銷(xiāo)售憑證,使廣大群眾知道藥品銷(xiāo)售憑證開(kāi)具有效憑證的規(guī)定,保障群眾用藥安全。
3、保證計(jì)算機(jī)系統(tǒng)的安全性。
(1)計(jì)算機(jī)系統(tǒng)自身安全,主要包括利用防毒、防火等軟、硬件設(shè)備保障系統(tǒng)本身不易受破壞和干擾,保證其正常運(yùn)行;同時(shí),定期做好備份。
(2)計(jì)算機(jī)系統(tǒng)使用安全,主要包括系統(tǒng)操作人員權(quán)限的設(shè)定、分配應(yīng)符合要求,能按照法律法規(guī)和崗位職責(zé)進(jìn)行權(quán)限的分配,不會(huì)出現(xiàn)非本崗位的操作功能。
4、計(jì)算機(jī)系統(tǒng)數(shù)據(jù)信息能隨時(shí)接受藥品監(jiān)管部門(mén)檢查、查詢、復(fù)制。
二、藥品經(jīng)營(yíng)企業(yè)在線遠(yuǎn)程監(jiān)管系統(tǒng)建設(shè)
1、應(yīng)在營(yíng)業(yè)場(chǎng)所內(nèi)指定一臺(tái)固定電話,報(bào)藥品監(jiān)管部門(mén)備案,確保通訊暢通,并保證在崗人員能隨時(shí)接聽(tīng)來(lái)電。
2、以企業(yè)身份申請(qǐng)注冊(cè)qq帳號(hào),加入藥品監(jiān)管部門(mén)統(tǒng)一指定的qq群(群號(hào)202038542),由企業(yè)負(fù)責(zé)人負(fù)責(zé)管理,可委托藥店從業(yè)人員操作,確保不因從業(yè)人員變動(dòng)而影響正常登錄使用;qq設(shè)置為自動(dòng)登陸,在營(yíng)業(yè)期間保持處于正常在線狀態(tài),指定專人負(fù)責(zé)接收發(fā)qq群內(nèi)發(fā)布的各項(xiàng)通知、公告等信息。
3、配備網(wǎng)絡(luò)視頻設(shè)施,確保藥品監(jiān)管部門(mén)在巡查藥師是否在崗等情況時(shí)能正常啟用。
4、所有購(gòu)進(jìn)品種應(yīng)及時(shí)上傳至浙江省藥品信用信息系統(tǒng),并保證品種信息完整、準(zhǔn)確、真實(shí),為藥品監(jiān)管部門(mén)實(shí)行購(gòu)進(jìn)品種在線監(jiān)管提供條件。
5、具備能與藥品監(jiān)管部門(mén)開(kāi)展實(shí)時(shí)監(jiān)控的數(shù)據(jù)接口,為藥品監(jiān)管部門(mén)對(duì)購(gòu)銷(xiāo)品種和溫濕度在線監(jiān)管提供條件。
三、其它規(guī)定事項(xiàng)
1、藥品經(jīng)營(yíng)企業(yè)駐店藥師需要請(qǐng)假或調(diào)整在崗排班表的,應(yīng)提前以電子文檔格式報(bào)送至藥品監(jiān)管部門(mén)指定的電子郵箱。
2、藥品經(jīng)營(yíng)企業(yè)在實(shí)施藥品安全信息化體系建設(shè)的表現(xiàn)情況與將企業(yè)信用等級(jí)評(píng)定掛鉤。對(duì)于本規(guī)定的各事項(xiàng)履行不到位,尤其是藥品購(gòu)銷(xiāo)存記錄不及時(shí)輸入電腦臺(tái)帳、經(jīng)營(yíng)品種不及時(shí)上傳至省局信用系統(tǒng)、不同步開(kāi)具銷(xiāo)售憑證的,將加大日常監(jiān)督檢查深度和頻次,強(qiáng)化監(jiān)督抽樣的力度,降低信用等級(jí),構(gòu)成違法的,依法予以從重處理,并予以實(shí)名通報(bào)。
第14篇 應(yīng)用信息技術(shù)提升企業(yè)安全管理水平
信息技術(shù)在電力企業(yè)安全生產(chǎn)管理中的應(yīng)用空間廣泛,對(duì)企業(yè)規(guī)范管理行為、改善管理方式、夯實(shí)管理基礎(chǔ)、提高工作效率,有著極其重要的作用。電力企業(yè)應(yīng)以安全生產(chǎn)為己任,積極推行信息技術(shù)的應(yīng)用,探索電力安全生產(chǎn)的新思路,持續(xù)改進(jìn),不斷提高。
1以信息化規(guī)范員工作業(yè)行為
人的不安全行為是導(dǎo)致事故發(fā)生的主要因素,電力企業(yè)在注重員工的安全教育與培訓(xùn)的同時(shí),必須依靠技術(shù)進(jìn)步,借助信息化手段,規(guī)范員工作業(yè)行為,以期逐步培養(yǎng)良好的工作習(xí)慣。
(1)實(shí)行變電倒閘操作全程錄音。變電運(yùn)行人員在倒閘操作過(guò)程中,使用錄音筆進(jìn)行全過(guò)程錄音,工區(qū)、監(jiān)督部門(mén)定期檢查錄音文件并予以通報(bào),從而規(guī)范倒閘操作的全過(guò)程監(jiān)督和管理,促進(jìn)“六要”、“八步”在現(xiàn)場(chǎng)的落實(shí)。
(2)推行
變電巡檢系統(tǒng)。該系統(tǒng)通過(guò)在每個(gè)設(shè)備單元間隔安裝的信息鈕記錄值班員的到位信息,確保巡視人員的到位,做到路徑最優(yōu),項(xiàng)目齊全,痕跡保全,提高設(shè)備巡視到位率。
(3)應(yīng)用輸電線路巡檢系統(tǒng),跟蹤巡線全過(guò)程,同時(shí)輔以數(shù)碼相機(jī)記錄設(shè)備缺陷,保證了巡視到位和準(zhǔn)確掌握缺陷信息。
(4)運(yùn)用powerpoint工具軟件,編輯系列違章現(xiàn)象專題圖片,在職工中開(kāi)展找錯(cuò)競(jìng)賽,以身邊的違章現(xiàn)象教育身邊人。
(5)開(kāi)展網(wǎng)上培訓(xùn)。使用規(guī)程學(xué)習(xí)與考核軟件,隨時(shí)進(jìn)行網(wǎng)上學(xué)習(xí)、練習(xí)和模擬測(cè)試,試題隨機(jī)生成,逐步取代常規(guī)的安全知識(shí)考試形式,使培訓(xùn)和考試工作科學(xué)化、規(guī)范化。
2以信息化強(qiáng)化基礎(chǔ)管理
強(qiáng)化安全生產(chǎn)基礎(chǔ)管理,以信息技術(shù)為平臺(tái),減輕勞動(dòng)強(qiáng)度,提高工作效率,保證基礎(chǔ)管理工作的適宜性、完整性、有效性。
(1)利用全文檢索系統(tǒng),為工作提供方便。建立有效的技術(shù)標(biāo)準(zhǔn)體系,跟蹤技術(shù)標(biāo)準(zhǔn)發(fā)布動(dòng)態(tài),及時(shí)進(jìn)行補(bǔ)充與完善,使其覆蓋率達(dá)到100%。
(2)利用網(wǎng)絡(luò)平臺(tái)加強(qiáng)制度管理,在健全和完善安全生產(chǎn)管理制度的基礎(chǔ)上,實(shí)現(xiàn)網(wǎng)絡(luò)化,方便查詢與學(xué)習(xí)。
(3)建立違章類(lèi)型管理庫(kù),利用信息技術(shù)實(shí)現(xiàn)違章的分類(lèi)管理。在開(kāi)展管理性違章、行為性違章、裝置性違章的排查基礎(chǔ)上,按違章分值、性質(zhì)、等級(jí)進(jìn)行編號(hào),實(shí)現(xiàn)信息化數(shù)據(jù)積累,為逐步降低違章的重復(fù)率提供技術(shù)手段,促進(jìn)反違章工作的深化。
(4)開(kāi)發(fā)危險(xiǎn)點(diǎn)和控制措施庫(kù)管理信息系統(tǒng),實(shí)行危險(xiǎn)點(diǎn)預(yù)控措施卡的編制、審核、批準(zhǔn)的網(wǎng)上流轉(zhuǎn),實(shí)現(xiàn)危險(xiǎn)點(diǎn)的動(dòng)態(tài)管理。
(5)研發(fā)安全用具管理系統(tǒng),實(shí)現(xiàn)對(duì)安全工器具的全過(guò)程管理,該系統(tǒng)應(yīng)涵蓋工區(qū)和班組,包含安全用具在役、退役、報(bào)廢等檔案管理,試驗(yàn)報(bào)告管理,試驗(yàn)周期管理等功能,加強(qiáng)安全用具的管理工作。
(6)運(yùn)用信息技術(shù),規(guī)范會(huì)議管理。開(kāi)發(fā)安全生產(chǎn)會(huì)議管理系統(tǒng),提高會(huì)議質(zhì)量和效率,做到會(huì)前準(zhǔn)備充分,提前在網(wǎng)上發(fā)布會(huì)議材料;會(huì)中議題明確,主題突出;會(huì)后紀(jì)要分發(fā)迅速,實(shí)施情況分類(lèi)標(biāo)示,統(tǒng)計(jì)分析、考核有據(jù),會(huì)議時(shí)間大大縮短。
3
以信息化提升安全管理水平
充分利用網(wǎng)絡(luò)技術(shù),為安全生產(chǎn)提供更為快捷、方便、安全的信息平臺(tái),達(dá)到過(guò)程控制、資源共享。
(1)應(yīng)用微機(jī)兩票管理系統(tǒng),實(shí)現(xiàn)兩票網(wǎng)上流轉(zhuǎn),提高工作效率和兩票合格率,為兩票的統(tǒng)計(jì)分析提供便利條件,規(guī)范兩票管理。
(2)應(yīng)用生產(chǎn)管理信息系統(tǒng)(mis),保證生產(chǎn)與檢修計(jì)劃可控、在控。按照“五結(jié)合”原則進(jìn)行計(jì)劃統(tǒng)籌,合理調(diào)配資源,提高工作的安全性,優(yōu)化缺陷管理流程,加強(qiáng)閉環(huán)控制。mis系統(tǒng)提供完整的缺陷報(bào)告、等級(jí)核定、任務(wù)下達(dá)、消缺情況、投運(yùn)結(jié)論等閉環(huán)控制流程,通過(guò)網(wǎng)絡(luò)實(shí)現(xiàn)實(shí)時(shí)檢查監(jiān)督,提高設(shè)備消缺質(zhì)量。
(3)開(kāi)發(fā)調(diào)度mis、變電mis,使電網(wǎng)運(yùn)行管理水平再上新臺(tái)階,運(yùn)行工作實(shí)現(xiàn)網(wǎng)絡(luò)化。調(diào)度指令票實(shí)現(xiàn)網(wǎng)上傳遞和過(guò)程監(jiān)督,該系統(tǒng)中的危險(xiǎn)點(diǎn)預(yù)控模塊,實(shí)現(xiàn)擬票、審票、操作全過(guò)程監(jiān)護(hù)控制與提示,初步實(shí)現(xiàn)調(diào)度危險(xiǎn)點(diǎn)預(yù)控智能化,防止調(diào)度誤操作事故的發(fā)生;變電mis系統(tǒng)涵蓋運(yùn)行日志、日常運(yùn)行、安全管理等各項(xiàng)運(yùn)行工作,實(shí)現(xiàn)運(yùn)行工作透明化。
(4)應(yīng)用scada/pas系統(tǒng),實(shí)現(xiàn)電網(wǎng)運(yùn)行數(shù)據(jù)分析和安全性靜態(tài)評(píng)價(jià);應(yīng)用調(diào)度模擬操作,防止調(diào)度誤操作的發(fā)生,解合環(huán)操作前利用潮流分析軟件、模擬操作進(jìn)行潮流分析,為電網(wǎng)的安全、優(yōu)質(zhì)、經(jīng)濟(jì)運(yùn)行
提供有力的保障。
(5)應(yīng)用繼電保護(hù)在線信息管理系統(tǒng),實(shí)現(xiàn)繼電保護(hù)定值單、試驗(yàn)報(bào)告和保護(hù)動(dòng)作月報(bào)的錄入、繼電保護(hù)圖紙的電子化和上傳工作;應(yīng)用繼電保護(hù)及安全自動(dòng)裝置核對(duì)軟件,進(jìn)行季度安全自動(dòng)裝置狀態(tài)核對(duì);應(yīng)用繼電保護(hù)整定計(jì)算軟件進(jìn)行繼電保護(hù)整定計(jì)算,防止人為因素造成的誤整定并提高工作效率。
(6)建立企業(yè)安全網(wǎng)頁(yè)和安全文化網(wǎng)站,營(yíng)造企業(yè)安全文化氛圍。通過(guò)安全信息發(fā)布、通報(bào)事故分析報(bào)告、違章照片曝光和錄相片播放等形式,借以形成安全教育的氛圍,從培養(yǎng)“我要安全”理念、培訓(xùn)“我會(huì)安全”技能、強(qiáng)化“我懂安全”素質(zhì)三方面入手,逐步實(shí)現(xiàn)從“要我安全”到“我要安全”、“我會(huì)安全”、“我懂安全”的轉(zhuǎn)變,對(duì)保證安全生產(chǎn)具有潛意識(shí)的推動(dòng)作用。
第15篇 學(xué)校網(wǎng)絡(luò)信息安全管理應(yīng)急預(yù)案
為確保網(wǎng)絡(luò)正常使用,充分發(fā)揮網(wǎng)絡(luò)在信息時(shí)代的作用,促進(jìn)教育信息化健康發(fā)展,根據(jù)國(guó)務(wù)院《互聯(lián)網(wǎng)信息服務(wù)管理辦法》和有關(guān)規(guī)定,特制訂本預(yù)案,妥善處理危害網(wǎng)絡(luò)與信息安全的突發(fā)事件,最大限度地遏制突發(fā)事件的影響和有害信息的擴(kuò)散。
一、危害網(wǎng)絡(luò)與信息安全突發(fā)事件的應(yīng)急響應(yīng)
1.如在局域網(wǎng)內(nèi)發(fā)現(xiàn)病毒、木馬、黑客入侵等
網(wǎng)絡(luò)管理中心應(yīng)立即切斷局域網(wǎng)與外部的網(wǎng)絡(luò)連接。如有必要,斷開(kāi)局內(nèi)各電腦的連接,防止外串和互串。
2.突發(fā)事件發(fā)生在校園網(wǎng)內(nèi)或具有外部ip地址的服務(wù)器上的,學(xué)校應(yīng)立即切斷與外部的網(wǎng)絡(luò)連接,如有必要,斷開(kāi)校內(nèi)各節(jié)點(diǎn)的連接;突發(fā)事件發(fā)生在校外租用空間上的,立即與出租商聯(lián)系,關(guān)閉租用空間。
3.如在外部可訪問(wèn)的網(wǎng)站、郵件等服務(wù)器上發(fā)現(xiàn)有害信息或數(shù)據(jù)被篡改,要立即切斷服務(wù)器的網(wǎng)絡(luò)連接,使得外部不可訪問(wèn)。防止有害信息的擴(kuò)散。
4.采取相應(yīng)的措施,徹底清除。如發(fā)現(xiàn)有害信息,在保留有關(guān)記錄后及時(shí)刪除,(情況嚴(yán)重的)報(bào)告市教育局和公安部門(mén)。
5.在確保安全問(wèn)題解決后,方可恢復(fù)網(wǎng)絡(luò)(網(wǎng)站)的使用。
二、保障措施
1.加強(qiáng)領(lǐng)導(dǎo),健全機(jī)構(gòu),落實(shí)網(wǎng)絡(luò)與信息安全責(zé)任制。建立由主管領(lǐng)導(dǎo)負(fù)責(zé)的網(wǎng)絡(luò)與信息安全管理領(lǐng)導(dǎo)小組,并設(shè)立安全專管員。明確工作職責(zé),落實(shí)安全責(zé)任制;bbs、聊天室等交互性欄目要設(shè)有防范措施和專人管理。
2.局內(nèi)網(wǎng)絡(luò)由網(wǎng)管中心統(tǒng)一管理維護(hù),其他人不得私自拆修設(shè)備,擅接終端設(shè)備。
3.加強(qiáng)安全教育,增強(qiáng)安全意識(shí),樹(shù)立網(wǎng)絡(luò)與信息安全人人有責(zé)的觀念。安全意識(shí)淡薄是造成網(wǎng)絡(luò)安全事件的主要原因,各校要加強(qiáng)對(duì)教師、學(xué)生的網(wǎng)絡(luò)安全教育,增強(qiáng)網(wǎng)絡(luò)安全意識(shí),將網(wǎng)絡(luò)安全意識(shí)與政治意識(shí)、責(zé)任意識(shí)、保密意識(shí)聯(lián)系起來(lái)。特別要指導(dǎo)學(xué)生提高他們識(shí)別有害信息的能力,引導(dǎo)他們正健康用網(wǎng)。
4.不得關(guān)閉或取消防火墻。保管好防火墻系統(tǒng)管理密碼。每臺(tái)電腦安裝殺毒軟件,并及時(shí)更新病毒代碼。
第16篇 搞好安全信息管理提高安全管理水平
安全信息管理是電力企業(yè)安全管理的重要組成部分, 是指導(dǎo)安全生產(chǎn)和做出安全決策的重要依據(jù),搞好企業(yè)內(nèi)部安全信息管理對(duì)提高企業(yè)安全管理水平,預(yù)防、控制事故的發(fā)生,有著極其重要的作用。
1 安全信息的分類(lèi)
安全信息包括安全情報(bào)、資料、臺(tái)帳、指令以及發(fā)生在生產(chǎn)現(xiàn)場(chǎng)的事故、障礙、異常、未遂、差錯(cuò)的具體行為等,它應(yīng)反映出企業(yè)整個(gè)生產(chǎn)過(guò)程的基本安全情況,企業(yè)內(nèi)部安全信息的獲得可來(lái)自企業(yè)內(nèi)部和外部,一般以企業(yè)內(nèi)部的安全信息為主,采取內(nèi)外結(jié)合的原則。
全信息分類(lèi)的目的是為了便于具體認(rèn)識(shí)與運(yùn)用安全信息去指導(dǎo)安全生產(chǎn),提高安全管理水平,從而有效地預(yù)防和控制事故的發(fā)生。安全信息分類(lèi)主要是根據(jù)安全信息的產(chǎn)生和作用來(lái)進(jìn)行的,安全信息大體可分為3類(lèi):
(1) 安全指令信息。是指上級(jí)領(lǐng)導(dǎo)及管理部門(mén)發(fā)出的各種安全工作的指令、要求、事故通報(bào)、安全生產(chǎn)簡(jiǎn)報(bào)、兄弟單位安全管理經(jīng)驗(yàn)以及事故教訓(xùn)等信息。
(2) 安全動(dòng)態(tài)信息。是指生產(chǎn)過(guò)程中的安全運(yùn)行情況、安全規(guī)章制度的制定和落實(shí)情況;易燃易爆等危險(xiǎn)品及現(xiàn)場(chǎng)設(shè)施防護(hù)完善狀況;生產(chǎn)中出現(xiàn)的異?,F(xiàn)象;現(xiàn)場(chǎng)作業(yè)工人的情緒以及工器具、設(shè)備的異常狀態(tài)等多方面的安全動(dòng)態(tài)信息。
(3) 安全反饋信息。是指能將在執(zhí)行安全指令過(guò)程中發(fā)生的人的不安全行為、物的不安全狀態(tài)以及環(huán)境的不安全因素等信息及時(shí)反饋到安全監(jiān)督人員和相應(yīng)決策部門(mén),通過(guò)閉環(huán)控制、偏差管理,及時(shí)作出新的決策,制定新的防范措施。
2 安全信息管理
安全信息管理要采用現(xiàn)代科學(xué)管理的理論和方法,應(yīng)體現(xiàn)“及時(shí)、準(zhǔn)確、適用”3個(gè)特性:
(1)及時(shí)性——收集、傳遞、反饋、運(yùn)用、處理安全信息要及時(shí),錯(cuò)過(guò)收集和使用的時(shí)間,安全信息就失去應(yīng)有的作用。如:對(duì)于在裝設(shè)三相短路接地線時(shí),沒(méi)有用驗(yàn)電器在停電設(shè)備上驗(yàn)明確無(wú)電壓,就直接在停電設(shè)備上裝設(shè)接地線的違規(guī)行為,如果在生產(chǎn)中能及時(shí)發(fā)現(xiàn)并糾正,就能有效地控制、預(yù)防事故的發(fā)生,否則,就可能導(dǎo)致事故。
(2)準(zhǔn)確性——收集到的安全信息要真實(shí)、準(zhǔn)確、完整,實(shí)事求是,不弄虛作假,否則就會(huì)影響安全信息的使用效果,甚至可能做出不符合實(shí)際的決策,貽誤了安全管理工作。如:在電氣倒閘操作過(guò)程中,沒(méi)有使用操作票,原因是領(lǐng)導(dǎo)允許無(wú)票操作。在收集此信息時(shí),如果只收集到無(wú)票進(jìn)行電氣倒閘操作的違章作業(yè)行為,而沒(méi)有收集到領(lǐng)導(dǎo)違章指揮的事實(shí),就不能使決策部門(mén)提出全面的整改措施,其結(jié)果是只解決了無(wú)票操作的違章作業(yè)問(wèn)題,而沒(méi)有解決領(lǐng)導(dǎo)的違章指揮問(wèn)題。
(3)適用性——安全信息的使用價(jià)值因人們的需求和使用的時(shí)間、方式、對(duì)象、地點(diǎn)不同而不同。只有適用的安全信息,才能促進(jìn)安全管理工作,才能充分發(fā)揮安全信息的作用。如:在學(xué)習(xí)兄弟單位安全管理經(jīng)驗(yàn)時(shí),不結(jié)合本企業(yè)的安全生產(chǎn)實(shí)際情況,生搬硬套,就不可能充分發(fā)揮安全信息的作用。
一個(gè)企業(yè)安全工作的好壞,在一定程度上取決于企業(yè)對(duì)安全信息的收集、處理和利用的狀況。企業(yè)的安全信息管理應(yīng)該通過(guò)收集 、分析、管理、處理、傳遞等環(huán)節(jié)形成一個(gè)自上而下、自下而上的高效、流通的閉環(huán)反饋系統(tǒng)。只有這樣,才能夠使領(lǐng)導(dǎo)全面準(zhǔn)確地掌握安全信息,作出符合實(shí)際的決策,然后,再下達(dá)給基層,指導(dǎo)生產(chǎn)一線的安全管理。
3 安全信息管理的基本環(huán)節(jié)
(1)建立安全信息管理制度 。從制度上保證安全信息在企業(yè)中的流通,把安全信息管理工作納入議事日程中,在討論研究安全工作時(shí),應(yīng)討論研究安全信息的應(yīng)用管理工作,解決安全工作中存在的問(wèn)題,保證安全信息所具有的作用在安全管理中得到充分發(fā)揮。
(2)建立安全信息管理網(wǎng)。 通過(guò)安全信息管理網(wǎng)及時(shí)傳達(dá)有關(guān)安全生產(chǎn)的法規(guī)和方針政策,了解兄弟單位及本企業(yè)的安全生產(chǎn)動(dòng)態(tài),并將重要的安全信息及時(shí)、準(zhǔn)確地傳送到信息管理網(wǎng),實(shí)現(xiàn)資源共享,提高工作效率。
(3)落實(shí)安全信息管理責(zé)任制 。安全信息要分級(jí)管理,分工明確,責(zé)任到人,提高安全信息的利用率,保證安全信息正常運(yùn)轉(zhuǎn),保證安全信息管理得力、有效。
(4)加強(qiáng)班組安全信息收集。班組是企業(yè)最小的基層單位,又是安全信息的重要來(lái)源。加強(qiáng)班組信息管理是搞好信息收集和反饋的重要環(huán)節(jié)。
(5)加強(qiáng)信息檔案工作。安全信息建檔資料是企業(yè)寶貴的財(cái)富,它可以幫助人們了解企業(yè)安全生產(chǎn)的狀況,及時(shí)作出正確決策,掌握安全生產(chǎn)主動(dòng)權(quán),對(duì)提高安全管理水平,預(yù)防、控制事故的發(fā)生有著重要的作用。
(俞福成)