安全配置规范实施细则_第1页
安全配置规范实施细则_第2页
安全配置规范实施细则_第3页
安全配置规范实施细则_第4页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、文档标题*文件名称信息系统安全配置规范实施细则*文件编号*文件所有者*文件属性*关联文件文件密级负责人日期意见-*拟制*签发文件版本记录*生效日期*作者版本变更说明文件说明*目的本文件目的在于规范对操作系统、硬件设备、数据库、中间件、应用系统等进行的安全配置及检查,明确该项工作的基本要求。*适用范围公司文件结构名词解释基线一种在测量、计算或定位中的基本参照。安全基线是设备功能和配置方面的基本安全要求,是信息系统的最小安全保证和最基本的、必须满足的安全要求。它适用于未上线和已上线系统,用于保障组织内信息系统安全。脆弱性是IT系统中存在的弱点、缺陷与不足,不直接对资产造成危害,但可能被威胁所利用从

2、而危害资产的安全。注:*项为必填项目录组织和职责31 信息安全小组32 信息管理部门各职能线3管理规定31 背景32 安全基线制定的方法论33 安全基线框架说明和覆盖范围44 安全基线内容45 安全基线使用要求5表单5信息系统安全配置规范实施细则、组织和职责1 信息安全小组信息安全小组负责牵头安全配置规范管理工作,总体协调信息管理部门制定其职权范围内系统的安全基线集,并定期检查各信息系统对安全配置规范的执行状况。2 信息管理部门各职能线信息管理部门各职能线负责制定其职责范围系统的安全基线集,并严格落实各项安全配置内容。、管理规定1 背景1.1 为了保证信息系统整体安全水平,防止信息系统因为安全

3、配置不到位而带来安全风险,必须对系统的安全性进行检查和加固,以确保系统和设备安全符合性达到要求,杜绝安全隐患。为此,信息管理部门各职能线必须制定各系统的安全基线,以作为系统上线、日常安全检查的依据,同时也作为满足内部信息安全管控要求的依据。1.2 安全基线应覆盖操作系统、硬件设备、数据库、中间件、应用系统,并依据这些安全基线建立准入措施,从源头和根本上控制和提高信息系统的安全性。1.3 安全基线的基本要求如下:1.3.1 覆盖面广,包括软件系统及硬件设备,并涵盖Web应用和源代码;1.3.2 可操作性强,针对每个检查项均有简洁的操作说明;1.3.3 定期更新,应当周期性的对基线进行补充和更新;

4、1.3.4 成果可固化,基线可以被集成为检查工具;1.3.5 安全基线将作为软件系统和硬件设备准入的必要条件。2 安全基线制定的方法论安全基线制定主要基于以下方法:2.1 参考产品原厂商的技术资料;2.2 参考安全服务及安全研究的成果;2.3 参考国内外大型研究机构及企业现行的安全基线;2.4 结合公司的实际情况3 安全基线框架说明和覆盖范围按设备和系统种类,分为主机操作系统类安全基线、数据库类安全基线、网络设备类安全基线、中间件与应用类安全基线,公司信息管理部门可根据需要对包含的设备和系统进行扩充。(与客户实际情况之间的差别,重点在应用系统)3.1现阶段安全基线制定的范围包括:1、应用系统:

5、Web应用层安全基线,针对Web应用的身份与访问控制、代码质量等方面制定安全检查项2、中间件:ApacheWebSphereTomcatOracleApplicationServer3、数据库:OracleSQLServer4、主机:WindowsLinux5、设备:网络设备存储设备服务器小型机4 安全基线内容4.1 安全基线可分为两大类,第一大类为应用层基线,由于本类的应用系统包含定制开发,因此重在考虑设计、开发、测试环节引入的安全问题,所以该类的安全基线通常包括以下九个范畴的要求:4.1.1 身份与访问控制4.1.2 会话管理4.1.3 代码质量4.1.4 内容管理4.1.5 防钓鱼与防垃

6、圾邮件4.1.6 密码算法4.1.7 系统日志4.1.8 安装配置4.1.9 安全维护4.2 第二大类为通用的IT基础设施系统层基线,这类系统包括网络设备、操作系统、数据库,中间件等,它们多为标准化产品,原厂商技术支持较好,资料完整,因此这一类的安全基线的内容主要关注账号口令、安全策略,补丁情况,网络协议,日志等问题,其基本安全基线通常包括四个范畴的要求:4.2.1 账号管理,认证授权4.2.2 日志配置操作4.2.31 P协议安全设置4.2.32 备其它配置操作5 安全基线使用要求5.2 新系统上线时必须完成安全基线检查,符合基线要求才能上线,安全基线符合性将作为设备安全准入的依据。5.3 已上线系统在日常运维中也必须符合安全基线要求,运行维护部门配合信息安全管理部门每季度对基线符合性进行抽检,可以使用专业的安全基线检查工具对基线各个要求项进行自动化的基线检查,并形成基线检查报告。5.4 具体业务系统的安全要

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论