安全管理体系设计方案全套.docx
《安全管理体系设计方案全套.docx》由会员分享,可在线阅读,更多相关《安全管理体系设计方案全套.docx(14页珍藏版)》请在第壹文秘上搜索。
1、安全管理体系设计方案安全管理体系设计包括安全策略和管理制度建设、安全管理机构和人员建设、安全建设管理,及安全运维管理等几个部分。安全策略和管理制度设计安全策略和管理制度是对信息安全目标和工作原则的规定,其表现形式是一系列安全策略体系文件。安全策略和管理制度是信息安全保障体系的核心,是信息安全管理工作、技术工作和运维工作的目标和依据。具体安全策略和管理制度可参考以下内容建设: 设立信息安全管理工作的职能部门,设立安全主管人、安全管理各个方面的负责人,定义各负责人的职责; 设立系统管理人员、网络管理人员、安全管理人员岗位,定义各工作岗位的职责; 成立指导和管理信息安全工作的委员会或领导小组,其最高
2、领导应由单位主管领导委任或授权; 制定文件明确安全管理机构各部门和岗位的职责、分工和技能要求;配备安全管理专职人员,不可兼任;授权审批部门及批准人,对关键活动进行审批;建立各审批事项的审批程序,按照审批程序执行审批过程;信息安全职能部门应定期或不定期召集相关部门和人员召开安全工作会议,协调安全工作的实施; 信息安全领导小组应定期召开例会对信息安全工作进行指导、决策; 加强与供应商、安全企业、安全机构的合作与沟通,获取信息安全的最新发展动态; 聘请信息安全专家,作为常年的安全顾问,指导信息安全建设,参与安全规划和安全评审; 由安全管理人员定期进行安全检查,检直内容包括用户账号情况、系统漏洞情况、
3、系统审计情况等; 由安全管理部门定期进行全面安全检查,检直内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等; 制定、实施安全检查,汇总安全检查数据,形成安全检查报告,并对安全检查结果进行通报。安全管理机构和人员管理设计安全管理机构和人员管理建设将决定整个安全管理体系的成败。信息安全领导小组应由单位高层领导和有关部门的管理人员组成,负责协调、指导及管理信息安全各个方面的工作。人员安全管理应作为安全管理的重中之重,需要重点考虑人员录用、人员离岗、安全意识教育和培训,以及外部人员管理等。信息安全领导小组应履行如下职责: 就整个单位的信息安全策略方针和责任达成一致
4、; 就信息安全的重要和原则性的方法、处理过程达成一致,并提供支持,如风险评估、信息分类方法等; 确保将安全作为制定业务系统建设和维护计划的重要部分; 授权对安全控制措施是否完善进行评估,并协调新系统或新服务的特定信息安全控制措施的实施情况; 审杳重大的信息安全事故,制定改进措施; 审核信息安全建设和管理的重要活动,如重要安全项目建设、重要安全管蜀昔施出台等。安全建设管理安全建设管理应贯穿到信息系统整个生命周期,在系统审批、建设、安全定级与备案、安全方案设计、软件开发与实施、验收与测试、系统交付与等级测评,以及服务商选择等过程均需要进行安全管理。安全运维管理安全运维管理是整个系统安全运营的重要环
5、节,其内容涵盖机房环境管理、资产管理、介质管理、设备管理、漏洞和风险管理、网络及系统安全管理、恶意代码防范、配置管理、密码管理、变更管理、备份与恢复管理、安全应急处置,以及安全服务管理工作等内容。具体如下:机房环境管理在机房环境管理中需要对机房供配电、空调、温湿度控制等设施指定专人或专门部门定期进行维护管理;同时还应建立机房安全管理制度,对机房人员出入、物品带进带出和机房环境安全等方面作出规定;配置电子门禁系统和监控录像系统,对机房出入人员实行电子记录和监控录像。资产管理针对资产管理,应建立资产安全管理制度,规定信息系统资产管理的责任人员或责任部门,规范资产管理和使用的行为;编制并保存与信息系
6、统相关的资产、资产隶属关系、安全级别和所处位置等资产清单。同时应根据资产的重要程度对资产进行定性赋值和标识管理,根据资产的价值选择相应的管理措施,确定信息分类与标识的原则和方法,对信息的使用、传输和存储作出规定。介质管理应建立介质安全管理制度,对介质存放环境、使用、维护和销毁等方面作出规定;如介质的归档和直询须有记录,并对存档介质的目录清单定期盘点。除此之外,还应对存储介质的娄安全进行管理和防范,具体如下:对于需要送出维修或销毁的介质,应采用多次读写覆盖,清除介质中的敏感或重要数据,防止数据泄露;根据备份需要对某些介质实行异地存储,存储地的环境要求和管理方法应与本地相同;根据所承载数据和软件的
7、重要程度对介质进行分类和标识管理,并实行专人管理;对介质物理运输过程中人员选择、打包、交付等情况进行控制;保密性较高的信息存储介质未经批准不得自行销毁,销毁时必须做到双人监销,销毁记录应妥善保存;重要存储介质带出工作环境应采取加密方式,并进行对存放的介质定期进行完整性和可用性检查,确认其或软件没有受到损坏或丢失。设备维护管理对信息系统相关的各种设备、线路等指定专人或专门部门定期进行维护管理;对信息系统的各种软硬件设备的选型、采购、发放或领用等过程建立申报、审批管理规定;对终端计算机、工作站、便携机、系统和网络等设备的操作和使用进行规范化管理;按操作规程实现服务器的启动/停止、加电/断电等操作,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全管理 体系 设计方案 全套
