ImageVerifierCode 换一换
格式:DOCX , 页数:8 ,大小:19.97KB ,
资源ID:10969304      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/10969304.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(XXXX银行信息安全策略8.docx)为本站会员(b****8)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

XXXX银行信息安全策略8.docx

1、XXXX银行信息安全策略8XXXX银行信息安全策略第一章 总体目标及原则 第二章 组织管理体系第三章 人员安全管理第四章 标准化和规范化管理第五章 设备与物理环境安全 第六章 应用系统安全 第七章 通信网络安全 第八章 运行安全 第九章 应急预案 第十章 信息保密安全 第十一章 安全责任 第十二章 附则 第一章 总体目标及原则第一条 XXXXXXXX银行股份有限公司(以下简称XXXX银行)信息系统安全总体目标是保护信息系统的硬件、软件、业务信息和数据、通讯网络设备等资源的安全,有效防范各类安全事故或人为有意的破坏事件,合法、合规发展我行各类信息系统,为社会各界提供安全高效稳定的金融服务。第二条

2、 实现XXXX银行信息系统安全总体目标应本着“安全第一、预防为主、职责明确、综合治理”的基本原则.建立信息资产所有人机制,明确信息资产所有人及安全管理人的权责并对信息资产进行分类。第二章组织管理体系第三条 组织管理体系建立的目标是建立XXXX银行自上而下的信息安全领导小组,确立安全管理组织机构的职责,统筹规划、专家决策,以推动XXXX银行全辖信息安全工作的开展。第四条 XXXX银行成立网络安全和信息化领导组,领导组下设办公室。办公室设在科技信息部.第五条 科技信息部设置信息系统安全管理员。信息系统安全管理员的数量根据信息系统数量、复杂程度和监管要求确定.第三章人员安全管理第六条 人员安全管理的

3、目标是通过设立安全管理制度及岗位责任制,为保证最大程度地降低信息化建设过程中由于人为失误或错误所造成的风险。第七条 人员是信息系统安全的决定性因素,与信息安全相关的岗位职责分配的基本原则为:(一)职责分离原则:在人员岗位建立时,相关的信息系统访问的安全责任应该确定,不相容的职责应分离。接触信息系统的人员应承担与其工作性质相应的安全责任,各类人员不得从事超越自己职责以外的任何工作。(二)有限授权原则:任何人员对信息资源的访问权利应受到限制,应对超越职责的访问进行控制。(三)相互制约原则:安全环节的管理应采取相互制约原则,做到职责分明,各司其职,相互配合和制约。(四)任期审计原则:应记录并监控员工

4、在任职期内的信息资源访问活动。第八条对各类计算机系统的相关人员应实施有针对性、有计划的计算机安全教育和培训.员工通过培训应明确与本职工作有关的计算机安全知识和责任.第九条 定期考核员工的工作表现,调整与其岗位不符的安全职责权限或调离违反岗位安全规则的员工。第十条 员工离职前,应交还手中持有的与信息系统相关的文档、物品,应交接其负责的工作。一经离职,相应的信息系统合法身份及权限应立即注销,视调离保密岗位人员的重要程度,及时调整系统的安全保密措施。第十一条 所有员工必须定期签订信息安全及保密承诺。并进行相关安全教育培训.第四章 标准化和规范化管理第十二条 标准化和规范化的目标是通过建立XXXX银行

5、内部业务处理、操作流程、信息系统管理和技术等一系列标准化和规范化的过程,奠定信息系统安全的基础。第十三条 各业务部门应该根据业务的需要,以及上级管理部门的要求,建立我行各项业务的标准、规范化处理流程和业务数据标准,确定各级员工对信息资源访问的权限标准。第十四条 应该依照国家或银行业的安全管理政策和标准、上级监管部门的监管要求,规范基础设施建设、系统和网络平台建立、应用系统开发、运行管理等重要环节,创建信息系统安全的基础.第五章 设备与物理环境安全第十五条 设备与物理环境安全的目标是保护XXXX银行计算机设备、设施(含网络)以及信息系统的物理环境免遭自然灾害和其他形式的破坏,保证信息系统的实体安

6、全.第十六条安全管理必须实施于信息系统基础设施建设的需求计划、部署实现、安装启用、终止结束等完整工程生命周期的各个阶段。第十七条 信息系统有关物理环境的选址及建设应遵照国家计算机场地安全标准和有关主管部门的场地环境设施标准,配备防火、防雷、防水、防静电、防鼠等机房安全设施,有效防止数据泄密,维持系统不间断的运行能力,确保信息系统运行的安全可靠。第十八条 应对突发事故,建立应急预案,配备应急电源,实施系统主机及重要设备的备份、冗余技术保护措施;对数据应做到异地备份或做到异地存放.第十九条 限制和规定重要信息设备所在地的人员进出活动。第二十条 对重要安全设备产品的选择,必须符合国家有关技术规范或经

7、过专业测评机构检测不低于本行业计算机安全管理技术规范中的最低安全要求,并核实是否具备安全部门的设备准用证或国家有关部门的安全产品许可证书。第二十一条 严格确定信息设备的使用人。建立故障维修记录,实施定期的设备维护、保养操作。第六章 应用系统安全第二十二条 应用系统安全的目标是保证XXXX银行各业务应用系统的安全性,安全建设必须与应用系统建设同步进行.第二十三条 质量管理和安全监控必须实施于应用系统从计划到运行全周期的各阶段(即需求计划阶段、系统设计阶段、技术实现阶段、安装测试以及投产运行阶段)。第二十四条 应用系统的总体需求计划阶段,应全面评估系统的安全风险,分析系统的潜在威胁,根据银行信息资

8、源的保护等级策略,确立系统的访问控制、身份认证、信息加密、审计跟踪、稽核检查等安全需求,并征求安全保卫部、纪检监察部、稽核审计部意见,确立应用系统的安全策略。第二十五条 在应用系统的总体架构设计的过程中,应实施安全需求设计,并确立安全服务机制、项目开发人员安全技术要求和操作规程。第二十六条 应用系统的实现阶段,应根据安全需求设计实施安全技术,对应用系统技术实现过程进行质量管理,防止技术开发人员故意保留“后门,保证系统最终产品的安全性质量。第二十七条 在应用系统建设的各阶段,必须保证应用软件的完整性,即确保软件的变更是经过授权及合法性的验证;必须形成各阶段相应的系统功能设计及技术实施的规范性文档

9、,以及重要的系统安全策略,安全规划、应急预案、风险分析、安全服务机制等安全性文档,并随着系统实现的进程应保持文档变更的同步及准确。第二十八条 应用系统投产运行之前,必须充分进行局部功能、整体功能、压力测试,以及与安全需求目标一致的系统安全性能、操作流程、应急方案等重要安全性测试,测试的结果应记录文档。第二十九条 只有正式经过管理、操作、技术控制等安全鉴定获准的应用项目,可以投入使用。第七章 通信网络安全第三十条 网络安全的目标是有效防范网络体系的安全风险,为XXXX银行应用系统发展提供安全、可靠、稳定的网络管理和技术平台。第三十一条 通信网络安全建设是我行业务发展的基础,通信网络安全管理和网络

10、安全技术的配合是获得网络整体安全的基本保障。第三十二条 通信网络架构的安全可靠性设计、网络建设的安全投入应依照国家或银行业制定的各项安全管理规定和安全产品技术标准,充分考虑银行应用的发展规划和安全保护等级.第三十三条 对于依赖网络架构安全性的业务和应用系统,必须视其安全级别,实施相应的访问控制、身份认证、抗抵赖、加密、审计等信息安全服务机制,以提高业务和应用系统的安全防护能力.第三十四条 在内部网络与外部网络的接入口、内部区域网的接入口、重要业务系统的外联接入口,必须视信息资源的保护等级,实施相应安全级别的隔离防火墙、认证、审计、动态检测等安全技术措施,防范信息资源被非法访问、篡改和破坏。任何

11、员工不得在未经安全管理认可的情况下,擅自从内部网络的计算机直接访问银行外部网络。第八章运行安全第三十五条 运行安全的目标是保证XXXX银行的各信息系统日常运行的安全稳定,对信息系统的运行环境、技术支持、操作使用、病毒防范、备份措施、文档建立等方面实施安全性管理。第三十六条 对信息系统运行阶段的任何变化,数据、软件、物理设置等,都应实施技术监控和管理手段以确保其完整性,即防止信息被非法复制、非授权的修改及破坏,确保信息系统的任何查询和变更操作是经过授权及合法性验证。第三十七条 软件是计算机系统运行的核心。软件的安全保护及正确运行至关重要,应严格控制计算机系统中软件的使用。软件的随意下载及运行,将

12、使银行计算机网络系统容易产生病毒侵入,干扰系统正常运行及系统安全防护的失效。新版软件、版本升级过程要实施必要的软件检验和测试。第三十八条 技术支持人员、软硬件供应商、第三方技术提供商都有可能从事技术维护服务。银行必须实施严格的访问控制机制和制度,确保只有合法的人员才能进入系统从事维护活动。第三十九条 应建立多层次、立体式病毒防护体系,维持病毒采集、汇总、上报、升级的渠道顺畅,提高病毒检杀的响应能力,从网络、服务器、单机的各个环节有效防范病毒侵入。第四十条 信息系统的程序和数据备份至关重要。备份的周期取决于数据的变动频度及变动的重要程度,重要的系统和数据必须做到异地备份,确定备份的工作流程。要经

13、常检测备份以保证其可用性。备份应安全存放。第四十一条 对各种信息媒介应实施物理环境保护及其他各种控制措施,确保磁带、磁碟、光盘、打印数据等重要媒介不失密、不被破坏、不被篡改和不失效,维护其完整性和可用性,并授权专人负责介质的登记、存放、检验等维护工作。第四十二条 计算机技术维护和操作都应有相应的文档,以确保支持的连续性和一致性.正确的操作描述文档有助于防止对安全的忽视、减少操作的失误。第四十三条 当数据信息、硬件设备、软件程序结束运行使用时,视需求分别进行存档、废弃和销毁处理。存档的信息应充分考虑将来查找和检索的需要;电子信息的存档要考虑到数据生成技术的未来可用性;为满足加密信息的查询需要,应

14、对加密密钥采取有效的存放保管措施.重要信息的销毁应在相关人员的监督下完成。第九章应急预案第四十四条 信息系统应急预案的目标是分析信息系统可能出现的紧急事件或者灾难事故,技术支持和业务部门应建立一整套应急措施,以保障银行关键核心业务的连续服务。第四十五条 一旦发生重大的或灾难性事故时,应迅速进行灾情分析,并上报应急领导小组,执行紧急应变计划,排除灾难事故。同时应急领导小组还要组织相关的部门做好对外的解释、宣传和公告以及保卫工作,防止事态的扩大。第四十六条 应急预案要充分考虑到信息系统可能面临的由于系统设备、软件、网络通讯而造成的紧急故障,地震、火灾等自然灾难事故,以及由计算机病毒、恶性程序代码和

15、来自行内、外部人员非法侵入产生的安全事件。银行应建立对安全事件的快速反应机制,并使之成为应急预案的一部分.第四十七条 应急措施的建立将维持关键核心业务服务,各业务部门要对各自的业务系统进行全面分析,明确相关的人员、设备处理能力、基础服务支持、数据和应用系统、文档及文件等资源。第四十八条 应急方案的设立应充分考虑可能发生的事故,同时应本着实用、灵活、低成本原则.根据各业务的需求,确定应急方案的人员指挥架构及工作流程。应急预案要明确描述紧急事故发生的应急处理、正常业务的恢复等各环节的流程及操作步骤。第四十九条 为确保应急预案的正确启用,应确保制定的应急预案符合自身实际,并对相关人员进行培训.第五十

16、条 为保证应急预案的有效,应针对不同业务系统要求,定期进行应急方案的测试演练,并适应当前系统资源的变化,及时调整、完善应急预案。第五十一条 针对恶性安全事件,信息系统应具备相应的技术措施,提供对安全事件的快速反应机制,并及时中断安全事件对其他系统的危害,迅速搞清本系统存在的漏洞,有效防范未来事故的再次出现。第十章信息保密安全第五十二条 信息保密安全的目标是建立信息安全保密管理制度,实施有效安全技术,保护XXXX银行的各种密级信息,防止外泄和失密。第五十三条 必须依照国家有关政策法规,不得将涉及国家秘密的信息系统,直接或间接地联入国际互联网或其他公共信息网络,必须采取有效隔离。员工必须遵守国家有

17、关保密规定,不得利用电子函件传递、转发或抄送国家秘密信息和我行的商业信息。第五十四条 互联网与生产业务网应实行有效隔离措施。第五十五条 对于银行信息系统的个人访问密码、密钥、信息系统的功能实现技术和资料文档,加密、鉴别、认证、密钥产生等关键安全技术措施,以及目前系统尚存的风险漏洞等决定信息系统安全性能的重要信息,员工不得向外泄露。员工有责任将银行信息系统存在的隐患和漏洞通过适当通道向有关部门报告。第十一章安全责任第五十六条 任何人员只能访问其职责权限范围内的信息资源,如发现超越职责权限访问资源等违规行为,应立即停止其访问权利,并依照XX省XXXXXX工作人员违规行为处罚办法处理.第五十七条 任何人员如有故意编造或发送恶意程序、输入计算机病毒,影响正常办公、业务信息处理秩序的行为,视情节严重情况,给予相应的行政处分,构成犯罪的应送交公安部门处理。第十二章 附则第五十八条 本策略由XXXX银行负责解释。第五十九条 本策略自下发之日起施行。

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1