网络安全--安全管理策略和制度

任铄 2023-01-12 14:53:50

课时名称课时知识点
网络安全--安全管理策略和制度讲解了信息安全管理制度与信息安全制度。1物理安全策略 2.网络安全策略3.系统安全策略4.数据加密策略5.信息安全组织管理策略
...全文
25 回复 打赏 收藏 转发到动态 举报
写回复
用AI写文章
回复
切换为时间正序
请发表友善的回复…
发表回复
鉴于目前网络安全形势严峻,企业越来越认识到信息安全管理的重要性,谈到信息安全管理,务必要理解及掌握国际组织(ISO/IEC)颁发的ISO27001信息安全管理体系要求及相关标准,以及应用到组织的信息安全管理工作中去。一、认识ISO27001  ISO/IEC27001 信息安全管理体系,最初源于英国标准BS7799,经过不断改版,最终2013年被国际标准化组织(ISO)转化为正式的国际标准,目前国际最新的ISO/IEC 27001:2013作为企业建立信息安全管理的最新要求。该标准,采用PDCA过程方法,基于风险管理理念,全面系统地、持续改进组织的信息安全管理。二、企业需求与认证收益企业需求:1)符合政府法律法规及相关部门安全合规要求2)减少损失与降低信息安全事件发生3)完善企业内部信息安全管理4)加强客户信息安全保护5)提升客户管理服务满意度认证收益:1)提升客户对于公司产品与服务的信任度及满意度2)与国际信息安全标准接轨,树立行业标杆,有利于在世界范围内开展与其他企业的合作与交流3)提高组织的信息安全管理流程及规范,提升员工的信息安全管理认识及意识,更好地服务客户4)提升自身公信度,满足客户安全需求,为客户提供优质可靠的信息安全服务 三、新版本附录A  注:本套课程在线下培训使用,不提供培训课件,请大家谅解,谢谢。
网络安全体系建设方案(2018) 编制: 审核: 批准: 2018-xx-xx 目 录 1 安全体系发布令 2 2 安全体系设计 3 2。1 总体策略 4 2。1.1 安全方针 4 2。1。2 安全目标 4 2。1。3 总体策略 4 2.1。4 实施原则 4 2.2 安全管理体系 4 2。2。1 组织机构 5 2。2。2 人员安全 5 2.2。3 制度流程 5 2。3 安全技术体系 6 2。3.1 物理安全 6 2。3.2 网络安全 8 2.3。3 主机安全 11 2。4.4 终端安全 14 2.4。5 应用安全 15 2。4.6 数据安全 18 2。4 安全运行体系 19 2。4.1 系统建设 19 2。4.2 系统运维 23 1 安全体系发布令 根据《网络安全法》《信息安全等级保护管理办法》的相关规范及指导要求,参照GB/T 22080-2008idtISO27001:2005《信息技术-安全技术- 信息安全管理体系要求》,为进一步加强公司运营系统及办公系统的安全运行及防护,避 免公司核心业务系统及日常办公系统遭受到病毒、木马、黑客攻击等网络安全威胁,防止 因网络安全事件(系统中断、数据丢失、敏感信息泄密)导致公司和客户的损失,制定本 网络安全体系。 本网络安全体系是公司的法规性文件,是指导公司各部门建立并实施信息安全管理 、技术、运行体系的纲领和行动准则,用于贯彻公司的网络安全管理方针、目标,实现 网络安全体系有效运行、持续改进,体现公司对社会的承诺,现正式批准发布,自 2018年 XX月 XX 日起实施。 全体员工必须严格按照本网络安全体系的要求,自觉遵循信息安全管理方针,贯彻 实施本安全体系的各项要求,努力实现公司信息安全管理方针和目标。 总经理: 批准日期:2018-xx-xx 2 安全体系设计 公司整体安全体系包括安全方针、目标及策略,分为信息安全管理、技术、运行三大 体系,通过安全工作管理、统一技术管理安全运维管理三部分管理工作,实施具体的系 统管理安全管理及审计管理,来达到对计算环境、区域边界、网络通信的安全保障。 2.1 总体策略 2.1。1 安全方针 强化意识、规范行为、数据保密、信息完整. 2.1。2 安全目标 信息网络的硬件、软件及其系统中的数据受到保护,电子文件能够永久保存而不受 偶然的或者恶意的原因而遭到破坏、更改、泄露,系统连续可靠正常地运行,信息服务 不中断。 2。1。3 总体策略 公司运营环境及运营系统需满足国家行业的规范要求,并实施三级等级保护及风险 管理; 公司办公环境及办公系统满足通用信息化系统的运行要求,并实施二级等级保护; 公司自主(或外包)研发的网络安全软硬件产品必须符合相关国家标准的强制性要 求,由具备资格的机构安全认证合格或者安全检测符合要求后,方可对外销售。 2。1.4 实施原则 谁主管谁负责、分级保护、技术与管理并重、全员参与、持续改进。 2.2 安全管理体系 安全管理体系主要涉及组织机构、人员安全制度标准三个方面的安全需求和控制 措施。 2.2。1 组织机构 分别建立安全管理机构和安全管理岗位的职责文件,对安全管理机构和网络安全负责 人的职责进行明确,确定网络安全负责人,落实网络安全保护责任;建立信息发布、变更 、审批等流程和制度类文件,增强制度的有效性;建立安全审核和检查的相关制度及报告 方式。 目前公司设立了安全管理机构委员会,在岗位、人员、授权、沟通、检查各个环节 进行决策、管理和监督,委员会由公司副总经理领导,成员包括各部门分管总监。 2。2.2 人员安全 对人员的录用、离岗、考核、培训、安全意识教育等方面应通过制度和操作程序进 行明确,并对违反信息安全要求的相关人员进行惩罚. 根据可信雇员管理策略对所有人员进行安全背景审查、可信度鉴别和聘用,并签署 安全保密协议;对人员离职需要有严格的管理程序,及时取消相应权限、清理物品并完成 相关工作交接;将安全管理规范执行情况纳入日常绩效考核;定期对全体人员进行网络安 全教育、技术培训和技能考核。 2.2.3 制度流程 按照公司文件管理的有关规定制定、审定、发布、和修订内部安全管理制度和操作 规程,管理制度在发布前应经过公司安全委员会审批通过,对制度的评审工作应列入年 度信息化安全工作会议。 应建立网络信息安全投诉、举报制度,公布投诉、举报方式等信息,及时受理并处理 有关网络信息安全的投诉和举报。 同时为保证制度的严密性和持续性,各制度流程将会根据系统运营实际情况定期或不 定期进行修订,修订的审批、发布流程与新增完全相同,将报安全委员会审批通过后实 施。 2.3 安全技术体系 安全技术体系主要包括:物理安全网络安全、主机安全、终端安全、应用安全、 数据安全六个方面的安全需求和控制措施. 2.3.1 物理安全 1.

1

社区成员

发帖
与我相关
我的任务
社区描述
河北师范大学软件学院优秀讲师,软考专家、十多年高校教学经验,高级项目经理、系统分析师。
社区管理员
  • 任铄
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧