等级保护三级信息系统制度清单知识交流.docx

上传人:b****1 文档编号:1413872 上传时间:2022-10-22 格式:DOCX 页数:17 大小:23.04KB
下载 相关 举报
等级保护三级信息系统制度清单知识交流.docx_第1页
第1页 / 共17页
等级保护三级信息系统制度清单知识交流.docx_第2页
第2页 / 共17页
等级保护三级信息系统制度清单知识交流.docx_第3页
第3页 / 共17页
等级保护三级信息系统制度清单知识交流.docx_第4页
第4页 / 共17页
等级保护三级信息系统制度清单知识交流.docx_第5页
第5页 / 共17页
点击查看更多>>
下载资源
资源描述

等级保护三级信息系统制度清单知识交流.docx

《等级保护三级信息系统制度清单知识交流.docx》由会员分享,可在线阅读,更多相关《等级保护三级信息系统制度清单知识交流.docx(17页珍藏版)》请在冰豆网上搜索。

等级保护三级信息系统制度清单知识交流.docx

等级保护三级信息系统制度清单知识交流

 

信息系统

 

信息安全等级保护-管理部分

 

2015年12月14日

 

注:

以下所提供的材料包括制度、文档和记录清单。

1安全管理制度

1.1安全管理

一、制度

1)《安全工作的总体方针、政策性文件和安全策略文件》

●内容包括机构安全工作的总体目标、范围、方针、原则和安全框架等。

2)《安全管理制度》

●内容包括物理、网络、主机系统、数据、应用、建设和管理等层面各类管理内容。

3)制度体系

●包括由总体方针、安全策略、管理制度、操作规程等构成。

二、文档

1)《日常管理操作的操作规程》

●内容包括如系统维护手册和用户操作规程等

1.2制定和发布

一、制度

1)《制度制定和发布要求管理文档》

●内容包括安全管理制度的制定和发布程序、格式要求及版本编号等

2)《安全管理制度文档》

●内容包括文档的正式发布时间,适用和发布范围,版本标识,管理层的签字或单位盖章;各项制度的文档格式等等;

二、记录

1)《管理制度评审记录》

●内容包括相关人员的评审意见。

2)安全管理制度的收发登记记录

●内容包括收发通过正式、有效的方式(如正式发文、领导签署和单位盖章等),发布范围要求。

1.3评审和修订

一、制度

1)修订过的安全管理制度

二、记录

1)《安全管理制度评审记录(修订时)》

●内容包括相关人员的评审意见,评审周期。

2)《安全管理制度的检查/评审记录》

●安全管理制度的修订版本

3)全管理制度体系的评审记录

●内容包括相关人员的评审意见,评审周期

2安全管理机构

2.1岗位职责文件

一、制度

1)《部门、岗位职责文件》

●内容包括安全管理机构的职责,机构内各部门的职责和分工,部门职责涵盖物理、网络和系统安全等各个方面;

●安全主管、安全管理各个方面的负责人、机房管理员、系统管理员、网络管理员、安全管理员等各个岗位

●各个岗位的职责范围清晰、明确;

●各个岗位人员应具有的技能要求;

2)《信息安全管理委员会职责文件》

●内容包括委员会职责和其最高领导岗位的职责;

二、记录

1)《安全管理委员会或领导小组最高领导委任授权书》

●内容包括本单位主管领导的授权签字

2)《日常管理工作执行情况的工作记录》

●内容包括安全管理各部门和信息安全管理委员会或领导小组日常工作的执行情况的记录

2.2人员配备

一、制度

1)《人员配备要求管理文档》

●内容包括应配备的一些安全管理人员,包括机房管理员、系统管理员、数据库管理员、网络管理员、安全管理员等重要岗位

●配备专职的安全管理员;

●对一些关键事务的管理人员应配备2人或2人以上共同管理,配备人员的具体要求;

二、记录

1)《安全管理各岗位人员信息表》

●内容包括机房管理员、系统管理员、数据库管理员、网络管理员、安全管理员等重要岗位人员的信息;

●安全员要专职的(不能网络管理员、系统管理员、数据库管理员等岗位);

●数据库管理员和系统管理员要由不同人担任。

2.3授权和审批

一、制度

1)《审批管理制度文档》

●内容包括审批事项、需逐级审批的事项、审批部门、批准人及审批程序等,

●系统变更、重要操作、物理访问和系统接入等事项的审批流程;

●定期审查、更新审批的项目、审批部门、批准人和审查周期等;

二、文档

1)《逐级审批的文档》

●系统变更、重要操作、物理访问和系统接入等关键活动的审批记录需要有批准人的签字和审批部门的盖章。

2)关键活动的审批过程记录

2.4沟通和合作

一、记录

1)《外联单位联系列表》

●内容包括包含公安机关、电信公司、兄弟公司、供应商,业界专家、专业的安全公司和安全组织等外联单位;

●说明外联单位的名称、联系人、合作内容和联系方式等内容。

2)《组织机构内部人员联系表》

3)《组织内部机构间/信息安全职能部门内部的安全工作会议文件/记录》

●内容包括会议内容、会议时间、参加人员和会议结果等

4)《信息安全领导小组/安全管理委员会定期例会会议文件/记录》

●内容包括会议内容、会议时间、参加人员、会议结果等

5)《安全顾问名单及安全顾问的证明文件》

●内容包括安全顾问指导信息安全建设、参与安全规划和安全评审等记录

2.5安全检查

一、制度

1)《安全检查管理制度文档》

●内容包括定期进行全面安全检查,检查内容、检查程序和检查周期等

●检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;

二、记录

1)《安全管理员定期实施安全检查的文档或记录》

●内容包括包括系统日常运行、系统漏洞和数据备份等情况的检查记录;

●系统日常运行、系统漏洞和数据备份等情况检查周期。

2)《全面安全检查报告》

●内容包括报告日期间隔,检查周期,检查内容、检查人员、检查数据汇总表、检查结果等的描述

●检查内容包括现有安全技术措施的有效性、安全配置与安全策略的一致性、安全管理制度的执行情况等;

3)《安全检查时的安全检查表》

●内容包括安全检查记录和结果通告记录,查看安全检查记录中记录的检查程序

3人员安全管理

3.1人员录用

一、制度

1)《人员录用要求管理文档》

●内容包括录用人员应具备的条件,如学历、学位要求,技术人员应具备的专业技术水平,管理人员应具备的安全管理知识等。

二、记录

1)《有人员录用时对录用人身份、背景和专业资格和资质等进行审查的相关文档或记录》

●文档或记录中有审查内容和审查结果。

2)《人员录用时的技能考核文档或记录》

●内容包括笔试和面试的记录;

●记录考核内容和考核结果等。

3)《保密协议》

●内容包括与技术人员签署保密协议;

●协议具有保密范围、保密责任、违约责任、协议的有效期限和责任人的签字等内容。

4)《岗位安全协议》

●内容包括岗位安全责任、违约责任、协议的有效期限和责任人签字等。

3.2人员离岗

一、制度

1)《人员离岗的管理文档》

●内容包括人员调离手续和离岗要求等

二、记录

1)《对离岗人员的安全处理记录》

●离岗人员交还身份证件、设备等的登记记录;

●交还内容包括各种身份证件、钥匙、徽章等以及机构提供的软硬件设备等。

2)《按照离职程序办理调离手续的记录》

●内容包括调离手续、调离流程;

●按照离职程序办理调离手续的记录。

3)《保密承诺文档》

●内容包括保密的内容,期限,调离人员的签字等。

3.3人员考核

一、文档

1)《考核文档》

●内容包括考核的对象、考核的周期;

●考核内容要求包含安全知识、安全技能等。

●关键岗位人员特殊的考核内容

二、记录

1)《人员安全审查记录》

●内容包括审查人员包括各个岗位的人员,对关键岗位人员特殊的安全审查内容

3.4安全意识教育和培训

一、文档

1)《安全教育和培训计划文档》

●不同岗位的培训计划

●内容包括培训方式、培训对象、培训内容、培训时间和地点等;

●培训内容是否包含信息安全基础知识、岗位操作规程等。

2)安全责任和惩戒措施管理文档

●文档包含具体的安全责任和惩戒措施。

4)信息安全教育及技能培训和考核管理文档

●包括培训周期、培训方式、培训内容和考核方式等相关内容

二、记录

1)《具有安全教育和培训记录》

●内容包括培训人员、培训内容、培训结果等的描述。

3.5外部人员访问管理

一、制度

1)《外部人员访问管理文档》

●内容包括允许外部人员访问的范围(区域、系统、设备、信息等内容)

3.6外部人员进入的条件(对哪些重要区域的访问须提出书面申请批准后方可进入)

●外部人员进入的访问控制措施(由专人全程陪同或监督等)和外部人员离开的条件等;

二、记录

1)《外部人员访问重要区域的登记记录》

●记录了外部人员访问重要区域的进入时间、离开时间、访问区域、访问设备或信息及陪同人等信息。

2)《外部人员访问重要区域的批准文档》

●内容包括外部人员访问重要区域的书面申请,批准人允许访问的批准签字等;

4系统建设管理

4.1系统定级

一、文档

1)《系统定级文档》

●信息系统的定级报告、备案表;

●包括明确信息系统的边界和信息系统的安全保护等级,确定为某个安全等级的方法和理由;

●有相关部门的批准盖章。

2)《专家论证文档》

●专家对定级结果的论证意见。

4.2安全方案设计

一、文档

1)《系统的安全建设工作计划》

●包括系统的近期安全建设计划和远期安全建设计划。

2)《系统总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案》等配套文件

●内容包括主管领导批准。

3)《系统的详细设计方案》

●根据安全方案细化形成的方案:

如指导安全系统建设、安全产品采购和使用的详细设计方案。

4)《专家论证文档》

●内容包括相关部门和有关安全技术专家对总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案等相关配套文件的论证意见。

5)《系统总体安全策略、安全技术框架、安全管理策略、总体建设规划、详细设计方案》等配套文件

●包括配套文件的修订版本或记录。

4.3产品采购和使用

一、文档

1)《系统使用的有关信息安全产品符合国家的有关规定》

●采购的流程;

●安全产品;

●安全产品具有相关凭证。

2)《密码产品的使用情况》

●采购的流程;

●安全产品;

●密码产品具有相关凭证。

3)《产品采购管理文档》

●包括需要的产品性能指标,确定产品的候选范围,通过招投标等方式确定采购产品及人员行为准则等方面;

一、记录

1)《产品选型测试结果记录、候选产品名单审定记录或更新的候选产品名单》。

4.4自行软件开发

一、制度

1)《软件开发管理制度》

●内容包括软件设计、开发、测试、验收过程的控制方法和人员行为准则,明确哪些开发活动应经过授权、审批,明确软件开发相关文档的管理等。

2)《代码编写规范》

●包括代码编写规则等。

二、文档

1)《软件设计的相关文档(应用软件设计程序文件、源代码文档等)、软件使用指南或操作手册和维护手册》

●软件设计相关文档;

●软件使用指南或操作手册等;

●专人负责文档保管。

三、记录

1)《对程序资源库的修改、更新、发布进行授权和审批的文档或记录》

●包括批准人的签字。

4.5外包软件开发

一、文档

1)《需求分析说明书、软件设计说明书、软件操作手册、软件源代码文档等软件开发文档和使用指南》

二、记录

1)《软件源代码审查记录》

●包括对可能存在后门的审查结果。

2)《软件安装之前检测软件中的恶意代码的记录》

●检测工具是第三方的商业产品。

4.6工程实施

一、制度

1)《工程实施管理制度》

●是否包括工程实施过程的控制方法、实施参与人员的行为准则等方面内容。

二、文档

1)《工程实施方案》

●包括工程时间限制、进度控制和质量控制等方面内容。

三、记录

1)《按照实施方案形成的阶段性工程报告》。

4.7测试验收

一、制度

1)《测试验收管理文档》

●包括系统测试验收的过程控制方法、参与人员的行为规范等内容。

二、文档

2)测试报告

●系统安全性测试报告;

●系统测试验收报告。

3)

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 幼儿教育 > 幼儿读物

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1