系统安全管理规范

发布 2023-09-29 23:23:21 阅读 5872

xx计算机股份****。

iso20000体系文件。

版次:0/a)

2010年3月1日发布2010年3月1日实施。

手册修订履历。

本程序的目的是就安全与管理层面,规范系统设备管理以及系统和数据库访问行为,以确保信息与系统的访问与权限能适当的授权、配置及维持,避免未获授权的访问,并确保系统和重要信息的可用性(信息可供访问)和完整性(信息未被篡改)。

本文档所规定it服务是指运维服务部pv分部提供的it服务;

本文档所规定it服务商是指运维服务部pv分部;

本文档适用于运维服务部pv分部的所有领域。

计算机系统:包括系统主机、系统设备及其相关配套的设备(含系统线路)及相关软件等。

4 工作要求。

因业务需要而产生对信息的访问,其管理的要求于下列各章节进行约定,使用者仅限于访问授权范围内的信息、系统与数据库,不得作未经授权的访问。

职责区域:系统开发人员负责系统开发与测试;系统管理员负责系统及设备管理;数据库管理员负责数据库管理(含相关硬件);安全审计人员负责安全审核;前述各类人员均应于授权责任范围内运作,以降低信息或服务遭受未授权的修改或误用。

所有的系统和数据库的重要配置参数(包括系统和数据库密码),均由各系统管理员负责设定与管理(含数据保存及备份)。重要配置的修改,需按变更管理程序进行。

核心系统和信息的访问必需尽可能经过审计,要设置自动审记(日志),记录每次访问的用户、时间、操作内容等,妥善保管并定期审查这些日志。

所有业务系统数据包括备份数据,特别是用户信息,应加以妥善保管,非经授权不得访问。

所有信息处理和设备的使用,均需经适当的授权,以防止该设备的不当使用。

为确保系统和数据库的访问与权限均能适当地授权、分配和管理,对系统的帐号要进行分级管理,具体如下:

系统访问权限分为系统管理员帐号和普通用户帐号,系统管理员帐号由系统管理员管理和使用,普通用户由系统管理员建立,所需要权限由系统管理员审查其必要性后授予,确保只授予必要的权限;

对于数据库的帐号分为管理帐号、属主帐号、应用帐号和只读帐号,数据库管理帐号由数据库管理员管理和使用,属主帐号是数据库中具体应用的属主,用于管理数据库中的具体应用,如备份、还原等,应用帐号和只读帐号可用于ap服务器上连接数据库的配置,原则上不能将数据库的帐号授权给非系统运维人员,特殊情况下经过领导审批,可授予个别表的只读权限。数据库上的帐号由数据库管理员管理和授权。

使用者需要进行系统与数据库访问时,均需向该系统的系统管理员或数据库管理员申请并经相关的使用者单位主管核准授权后始得使用,在申请时必需说明必要的权限和使用期限,使用者单位主管应考虑申请者的实际业务需要,要确保只授予必要的权限,任务解除或人员离职时亦须向该系统管理员或数据库管理员办理注销。

i. 系统管理员授与使用者的初次密码,应以适当方式交付使用者个人,并要求使用者获得初次密码后,应立即更改成自订的密码,并定期修改密码,如果不能自行修改密码的,需要系统管理员定期修改后通知使用者。

正式投入运行使用的系统及数据库,相关密码由责任系统管理员和系统管理单位主管保管和管理。无特殊需要,在系统正式使用后,一般的项目组成员及系统集**员,不赋予正式的系统设备的访问权限。如有特殊需要由项目经理通过oa工作联络单申请,责任系统管理员可在短期内开设临时普通帐号(只赋予必要的权限),供项目组使用,在规定时间内及使用完毕后要及时收回权限。

管理员和使用者应负责其口令及信息处理设备的使用符合下列要求,以避免其口令及信息处理设备招致误用。

对口令的使用应符合下列规定:

密码长度至少为六个字符。

密码中应包含至少四个英文大小写字母。

密码中应包含至少一个非英文字母的字符。

不得选取使用者账号、姓名、生日、身分证字号或单位代名等与个人或单位相关的信息做为密码。

不得选取英文单词为密码。

密码一般三月更换一次,管理员可根据系统情况对周期进行调整。

使用者应负责确保所使用的信息设备在处于无人看管的状态(例如使用时中途离开)时有适当的保护。

为保证系统的安全性,在安装配置操作系统时要注意以下问题:

第1:只启动必要的服务

除了当前必要的服务,其他服务都应该取消,。

第2:及时安装系统补丁

为了加强系统安全,一定要及时安装系统补丁,特别是涉及系统安全漏洞的补丁。

第3:安装和启动防火墙

核心系统还需要借助防火墙等其他安全工具,只开放使用的端口,共同防御黑客入侵。

第3:限制系统的出入

在进入系统之前,所有用户都需要登录,也就是说,用户需要输入用户账号和密码,只有它们通过系统验证之后,用户才能进入系统。避免空口令和弱口令。 对于核心系统还要避免明文在网络传输口令。

第4:设定用户账号的安全等级

除密码之外,用户账号也有安全等级,系统管理员应该根据需要赋予该账号不同的权限,并且归并到不同的用户组中。每个账号应该有专人负责。

第5:定期检查登录密码和日志审记

设定登录密码是一项非常重要的安全措施,如果用户的密码设定不合适,就很容易被破译,尤其是拥有超级用户使用权限的用户,如果没有良好的密码,将给系统造成很大的安全漏洞。系统管理员要经常提高警惕,随时注意各种可疑状况,并且按时检查各种系统日志文件,包括一般信息日志、网络连接日志、文件传输日志以及用户登录日志等。在检查这些日志时,要注意是否有不合常理的时间记载。

对于windows系统,应该注意以下问题:

1. 验证所有磁盘分区是否都用 ntfs 格式化。

2. 验证管理员帐户是否有强密码。

3. 禁用不必要的服务。

4. 禁用或删除不必要的帐户。

5. 保护文件和目录。

6. 确保禁用来宾帐户。

7. 防止注册表被匿名访问。

8. 应用适当的注册表 acl

9. 限制对公用本地安全机构 (lsa) 信息进行访问。

10. 设置较强的密码策略。

11. 设置帐户锁定策略。

12. 配置管理员帐户。

13. 删除所有不必要的文件共享。

14. 对所有必要的文件共享设置适当的 acl

15. 安装防病毒软件和更新。

16. 安装最新的 service pack

17. 安装适当的 service pack 后的安全修补程序。

针对微软操作系统,要求安装完关键补丁后,立即联网配置wsus,接受其补丁分发管理,继续完成补丁安装,确保系统不会因为漏洞而被感染病毒或者被黑客攻击。

所有人员应遵守《机房环境安全管理规范》中对系统设备物理访问控制的规定。

机房管理人员应严格执行对人员、设备进入it机房等安全敏感区域的控制,避免无关人员进入区域,接触系统设备或链路。

应加强对系统设备的质量控制、安装维护的质量控制,以及建立系统的冗余机制和应急机制,防止设备缺陷、故障或突发事件引起的系统瘫痪。

不允许进行任何干扰其他系统用户,破坏系统服务和系统设备的活动,违反者将按公司相关规定予以处罚。

员工不得损坏所在区域内的插槽、跳线、标签等。

补丁管理员建立统一的补丁管理机制,进行补丁管理,配置专门的补丁管理服务器,并建立补丁测试环境。具体工作内容如下:

1.补丁分析分析漏洞的影响。

为了根据漏洞和漏洞对应用系统的影响制定相应的计划,在分析补丁之前一定要先分析一下漏洞的威胁、成因和严重性。漏洞等级定义:

针对microsoft的软件系统,从安全角度考虑,重点要关注安全修补程序、安全更新、更新汇总、service pack。其中安全修补程序是针对特定的某一个安全漏洞的补丁,因此可以参照其对应的漏洞严重等级进行补丁安装;安全更新是针对多个安全漏洞的补丁,因此可以参照其对应的最严重漏洞的严重等级进行补丁安装;更新汇总是安全修补程序、重要更新、更新和修补程序的集合,因此比较适合重新安装系统或者阶段性安装。service pack包含了从产品发布至今,累积的一系列修补程序、安全修补程序、重要更新和更新,因此比较适合重新安装系统或者阶段性安装。

在日常工作中可以根据厂商的安全公告和安全补丁信息,确定符合企业自己的补丁严重等级,针对系统制定出补丁的修补计划,包括修补时间、修补方式等。

2.测试补丁。

虽然软件厂商在发布补丁前已经对补丁进行了测试,但是测试永远是不充分的,从实。

际经验来看,目前软件厂商为了解决安全问题,都会尽量压制测试补丁时间,而且每个应用系统都有自己的特殊应用环境,因此补丁往往不稳定,会造成很多未知问题。因此必须根据应用系统的实际应用环境进行补丁测试,以判断该补丁在现有应用系统环境下的兼容状况。

电力监控系统安全管理规定

北京京能新能源 企业标准。q xny发布实施。北京京能新能源 发布。目次。前言。本标准是根据北京京能新能源 以下简称新能源公司 标准体系工作的需要编制,是企业标准体系建立和实施的个性标准。目的是为新能源公司各部门 包括分公司 风电场 光伏电站 制定电力监控系统安全工作的总体方针和安全策略,明确电力监...

电力监控系统安全管理规定

北京京能新能源 企业标准。q xny发布实施。北京京能新能源 发布。目次。前言。本标准是根据北京京能新能源 以下简称新能源公司 标准体系工作的需要编制,是企业标准体系建立和实施的个性标准。目的是为新能源公司各部门 包括分公司 风电场 光伏电站 制定电力监控系统安全工作的总体方针和安全策略,明确电力监...

电力监控系统安全管理规定

北京xx新能源 企业标准。q xny发布实施。北京xx新能源 发布。目次。前言。本标准是根据北京xx新能源 以下简称新能源公司 标准体系工作的需要编制,是企业标准体系建立和实施的个性标准。目的是为新能源公司各部门 包括分公司 风电场 光伏电站 制定电力监控系统安全工作的总体方针和安全策略,明确电力监...

铁路车站售票系统安全与管理

一 计算机设备管理及维护。1.车站系统主机房设备 窗口微机 制票机 管理机等没备,列入车站固定资产。由车站负责管理 使用。2.车站应建立健全设备管理制度,建立设备台账,列设备的随机资料和系统软 硬件资料及说明书要有专人负责管理,各类设备的详细情况均应登记在册。3.任何车站和单位不得擅自增加窗口,需要...

铁路制梁场系统安全管理

张伟坤。梁场安全管理非常重要是铁路施工安全管理当中的重中之重。本文主要通过施工过的广珠铁路中山 京沪德州 石武高邑制梁场为例,重点介绍梁场安全管控重点,实现粱场安全生产管理的目标。简要介绍梁场系统安全。所谓系统安全管理就是管理工作的重要组成部分,其主。要目的在于建立系统安全程序要求,保证系统安全任务...

系统安全风险管理制度

第一条为了保护企业网络系统的安全 促进企业计算机网络的应用和发展 保证企业网络的正常运行和网络用户的使用权益,制定本安全风险管理制度。第二条各单位台式计算机 笔记本电脑必须安装sep桌面安全管理系统及恶意软件清除软件 或木马清除软件 并及时更新病毒定义码 和系统补丁程序,没有安装防病毒软件的计算机不...

系统安全风险管理制度

为防止网络突发事件,保证敏感时期的信息安全问题及时响应,特制定本制度。一 本制度主要立足于防范和消除以下危害情况的出现 1 医院网主页被恶意纂改。2 交互式栏目发表 国家和色情内容。3 医院网用户发布或阅读 国家 色情言论。二 防范立足于技术,以相应的技术设施及安全的设置确保网络安全,同时实行专人定...

论铁路信息系统安全风险管理

作者 王金芳。中小企业管理与科技 中旬刊 2018年第02期。摘要 针对目前铁路运输生产中信息系统应用存在的安全风险问题,从实践角度出发,分析了铁路信息系统的安全风险管理计划,并提出了相应的要求与实践策略,其目的是为保证信息系统安全稳定提供一些理论依据。abstract aimed at the r...