



下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全总体方针文档信息单位名称文档名称信息安全总体方针文档编号受控状态受控文件扩散范围内部使用制作人审核人批准人页数共3页发布日期生效日期版本历史版本日期说明修订人1.0创建文件信息安全 总体方针第一章 总则第一条 为加强和规范我单位信息系统安全工作, 提高信息系统整体安全防护水平, 实现 信息安全的可控、能控,依据国家有关法律、法规的要求,制定本方针。第二条 本方针的目的是为本部门信息系统安全管理提供一个总体性架构文件, 该文件将 指导本部门信息系统的安全管理体系建设。安全管理体系以实现统一的安全策略管理、提高 整体的网络与信息安全水平、确保安全控制措施落实到位、保障网络通信畅通和业务系统
2、的 正常运营为建设目的。第三条 本方针适用于我单位信息系统资产和信息技术人员的安全管理, 适用于指导我单 位信息系统安全策略的制定、安全方案的规划和安全建设的实施,适用于我单位安全管理体 系中安全管理措施的选择。第四条 引用标准及参考文件 本方针的编制参照了以下国家、行业的标准和文件: ( 一 ) 中华人民共和国计算机信息系统安全保护条例 ( 二 ) 通信网络安全防护管理办法(工信部 第 11 号) ( 三 ) 关于信息安全等级保护建设的实施指导意见(信息运安 2009 27 号) ( 四) 信息安全技术 信息系统安全等级保护基本要求( GB/T 22239-2008 ) ( 五 ) 信息安全
3、技术 信息系统安全管理要求( GB/T 20269 2006) ( 六 ) 信息系统等级保护 安全建设技术方案设计要求(报批稿) ( 七) 互联网安全保护技术措施规定 ( 公安部令第 82 号 )( 八 ) 计算机信息网络国际联网安全保护管理办法(公安部令第 33 号)第二章 方针、目标和原则第五条 信息系统安全建设坚持“安全第一、预防为主,管理和技术并重,综合防范”的 总体方针,依照总体安全防护策略,执行信息系统安全等级保护制度。信息网络继续坚持内、 外网之间实施物理隔离的办法。第六条 信息系统安全建设的总体目标是确保信息系统持续、 稳定、可靠运行和确保信息 内容的机密性、完整性、可用性,防
4、止因信息系统本身故障导致信息系统不能正常使用和系 统崩溃,抵御黑客、病毒、恶意代码等对信息系统发起的各类攻击和破坏,防止信息内容及 数据丢失和失密,防止有害信息在网上传播,防止对外服务的计算机网络中断和由此造成的 运行事故。第七条 信息安全工作的总体原则( 一 ) 基于安全需求原则 管理机构应根据其信息系统担负的业务功能、积累的信息资产的重要性、可能受到的威 胁及面临的风险分析安全需求,按照信息系统等级保护要求确定相应的信息系统安全保护等 级,遵从相应等级的规范要求,从全局上平衡安全投入与效果;( 二 ) 主要领导负责原则 主要领导应确立统一的信息安全保障宗旨和政策,负责指导提高全员安全意识的
5、教育方 法、培养优秀的安全技术队伍、调动并优化资源的配置、协调安全管理工作与各部门工作的 关系,并确保其有效落实;( 三 ) 全员参与原则 信息系统涉及的所有相关人员应积极参与信息系统的安全管理,并与相关方面协调,共 同保障信息系统的安全;( 四 ) 系统方法原则 按照系统工程的要求,识别和理解信息安全保障相互关联的层面和过程,采用管理和技 术相结合的方法,保证安全保障工作的高效有序进行;( 五 ) 持续改进原则 安全管理是一种动态反馈过程,贯穿整个安全管理的生存周期,随着安全需求和系统脆 弱性的时空分布变化,威胁程度的提高,系统环境的变化以及对系统安全认识的深化等,应 及时地将现有的安全策略
6、、风险接受程度和保护措施进行复查、修改、调整以至提升安全管 理等级,维护和持续改进信息安全管理体系的有效性;( 六 ) 依法管理原则 信息安全管理工作主要体现为管理行为,应保证信息系统安全管理主体合法、管理行为 合法、管理内容合法、管理程序合法。对安全事件的处理,应由授权者适时发布准确一致的 有关信息,避免带来不良的社会影响;( 七 ) 分权和授权原则对特定职能或责任领域的管理功能实施分离、 独立审计等实行分权, 避免权力过分集中, 带来隐患,以减少未授权的修改或滥用系统资源的机会。任何实体(如用户、管理员、进程、 应用或系统)仅享有该实体需要完成其任务所必须的最小权限,不应享有任何多余权限;
7、( 八 ) 选用成熟技术原则成熟的技术具有较好的可靠性和稳定性,采用新技术时要重视其成熟度,并应首先局部 试点然后逐步推广,以减少或避免可能出现的失误;( 九 ) 分等级保护原则按等级划分标准确定信息系统的安全保护等级,实行分等级保护;对多个子系统构成的 大型信息系统,确定系统的基本安全保护等级,并根据实际安全需求,分别确定各子系统的 安全保护等级,实行多级安全保护;( 十 ) 管理与技术并重原则坚持积极防御和综合防范相结合,全面提高信息系统安全防护能力,立足国情,采用管 理科学性和技术前瞻性结合的方法,保障信息系统的安全性达到所要求的目标;( 十一 ) 自主保护和国家监管结合原则对信息系统安
8、全实行自主保护和国家保护相结合。组织机构要对自己的信息系统安全保 护负责,相关部门有责任对信息系统的安全进行指导、监督和检查,形成自管、自查、自评 和国家监管相结合的管理模式,提高信息系统的安全保护能力和水平,保障国家信息安全。第八条 在规划和建设信息系统时,信息系统安全防护措施应按照“三同步”原则,与信 息系统建设同步规划、同步建设、同步投入运行。第三章 信息安全框架第九条根据GB/T22239-2008信息安全等级保护基本要求,信息安全框架分为安全技术框架和安全管理框架。建立安全管理框架,包括安全管理机构、安全管理规定和制度, 制定安全策略;建立安全运行中心,对全网进行全面管理、分析和故障支持响应;进行全网 安全评估,建立内部评
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 燃料整改报告范文
- 请求赞助报告范文
- 浙江国企招聘2024温州市国有资本投资运营有限公司招聘3人笔试参考题库附带答案详解
- 二零二五年度独立财务顾问代理记账免责条款
- 二零二五年度股权激励与股东利益共享协议
- 二零二五年度药房药品质量管理员聘用合同
- 二零二五年度铝合金门窗工程绿色施工与材料供应合同
- 2025年茶山茶叶品牌授权合作承包协议
- 2025年度集体合同签订前的准备工作规范
- 2025年度物流企业货车司机劳动争议处理与仲裁协议
- 2025年深圳市高三一模英语试卷答案详解讲评课件
- 2025年江西青年职业学院高职单招职业技能测试近5年常考版参考题库含答案解析
- 全套教学课件《工程伦理学》
- 江苏省建筑与装饰工程计价定额(2014)电子表格版
- 2024年山东经贸职业学院高职单招(英语/数学/语文)笔试历年参考题库含答案解析
- 清华大学考生自述
- 五年级下册英语课件--Lesson--7《Arriving-in-Beijing-》|冀教版-(三起)-(共21张PPT)
- 武发[2004]13关于积极推进“ 城中村”综合改造工作的意见
- 体温单(三测单)
- 2019福建省物业管理条例
- 江户时代以后的战国家族们
评论
0/150
提交评论