版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
XX农商银行计算机信息系统安全管理制度X农商银〔2019〕228号
第一章总则第一条为加强XX农商银行(以下简称本行)计算机信息系统的安全保护工作,保障本行计算机信息系统安全、稳定运行,根据《浙江省农村金融机构计算机信息系统安全管理暂行规定》,结合本行实际情况,特制订本制度。第二条本行计算机安全管理部门是指XX农商银行的科技信息管理部门。第三条本行的计算机安全管理部门应对电子化项目建设的规划、立项、开发、验收、运行及废止各环节进行安全监管第四条本制度围绕计算机信息系统制定,凡是与各项计算机信息系统运行相关的所有计算机管理、操作及维护均受本制度约束。第二章计算机安全人员管理
第一节人员基本要求第五条本制度所称计算机安全人员,是指本行计算机安全管理部门的专(兼)职计算机安全管理人员。第六条计算机安全人员应当政治过硬、业务素质髙、遵纪守法、恪尽职守。第七条计算机安全管理部门人员及专职计算机安全管理员应有银行计算机工作三年以上经历,具备本科以上学历。兼职计算机安全管理员应有银行业务工作五年以上或专职计算机维护管理工作三年以上经历,具备专科以上学历。第八条违反国家法律、法规和行业规章受到处罚的人员,不得从事计算机安全管理工作。第九条计算机安全人员应具有公安部门颁发的计算机安全培训合格证书。第二节人员配备与管理第十条全省农村合作金融机构本行计算机安全管理部门应配备专职或兼职的计算机安全管理员。第十一条计算机安全人员的配备和变更情况,应向上一级主管部门报备。第十二条计算机安全人员必须实行持证上岗制度。第十三条计算机安全人员调离岗位,必须严格办理调离手续,承诺其调离后的保密义务。第三节职责范围第十四条计算机安全管理部门的职责是:(一) 贯彻执行计算机信息系统安全管理领导小组的决议,指导、监督、协调和规范计算机安全工作;(二) 拟订计算机安全总体规划和计算机信息系统安全管理制度,并监督执行;(三) 跟踪先进的计算机安全技术,提出计算机安全防范策略;(四) 参与计算机信息系统工程建设中的安全规划,监督安全措施的执行;(五) 参与计算机安全专用产品的选型,组织计算机信息系统安全的评估和审批;(六) 组织辖内计算机安全检查,分析辖内计算机安全总体状况,提出安全分析报告和安全防范建议;(七) 组织辖内计算机安全知识的培训和宣传工作;(八) 配合有关部门进行计算机安全内部审计和金融计算机犯罪案件调查,打击金融计算机犯罪;(九) 加强与公安机关计算机安全职能部门、政府安全保密职能部门联系,并接受指导;(十)及时向计算机信息系统安全管理领导小组和有关部门、单位报告计算机安全事件。第十五条专(兼)职计算机安全管理员应履行以下职责:(一) 负责计算机安全管理的日常工作;(二) 开展计算机安全检查工作,对要害岗位人员安全工作进行指导;(三) 开展计算机安全知识的培训和宣传工作;(四) 监控计算机安全总体状况,提出安全分析报告;(五) 了解行业动态,为改进和完善计算机安全管理工作,提出安全防范建议;(六) 及时向计算机信息系统安全管理领导小组和有关部门、单位报告计算机安全事件。第十六条计算机安全人员在行使职责时,确因工作需要,经批准,可了解涉及本行计算机信息系统的机密信息。第十七条计算机安全人员发现本单位重大安全隐患,有权向上级机构计算机安全管理主管部门报告。第十八条 计算机安全人员发现计算机信息系统要害岗位人员使用不当,应及时向计算机信息系统安全管理领导小组建议调整。第十九条 计算机安全人员必须严格遵守国家有关法律、法规和行业规章,严守国家、行业和岗位秘密。第四节培训与教育第二十条 计算机安全人员应定期参加下列计算机安全知识和技能的培训:(一) 计算机安全法律法规及行业规章制度的培训;(二) 计算机安全基本知识的培训;(三) 计算机安全专门技能的培训。第二十一条计算机安全人员应定期接受政治思想教育、职业道德教育和安全保密教育。第三章计算机信息系统要害岗位人员管理
第一节人员管理第二十二条本制度所称计算机信息系统要害岗位人员,是指与重要计算机信息系统直接相关的项目开发员、系统管理员(含中间业务管理员、机房管理员)、网络管理员、运行维护员、业务操作员等岗位人员。第二十三条本制度所称重要计算机信息系统,是指涉及本行资金和金融秘密信息的计算机信息系统。第二十四条要害岗位人员上岗前必须经单位人事部门进行政治素质审查,业务技能考核,合格者方可上岗。第二十五条要害岗位人员上岗必须实行“权限分散、不得交叉覆盖”的原则。项目开发人员、系统管理人员、网络管理人员、运行维护人员、业务操作人员不得互兼。第二十六条对要害岗位人员应实行年度强制休假(或轮岗)制度和定期考查制度,并进行必要的安全教育和培训。第二十七条要害岗位人员调离岗位,必须严格办理调离手续,承诺其调离后的保密义务。涉及本行保密信息的要害岗位人员调离本单位,必须在规定的脱密期后,方可调离。第二十八条要害岗位人员离岗后,必须即刻更换操作密码或注销用户。第二节安全责任第二十九条系统开发员安全责任(一) 软件系统开发建设中,应严格执行系统安全策略,保证系统安全功能的准确实现;(二) 系统投产运行前,应完整移交软件源代码和相关涉密资料;(三) 不得对系统设置“后门”;(四) 对系统核心技术保密。第三十条 系统管理员安全责任(一) 负责系统的运行管理,实施系统安全运行细则;(二) 严格用户权限管理,维护系统安全正常运行;(三) 认真记录系统安全事项,及时向计算机安全人员报告安全事件;(四) 对进行系统操作的其他人员予以安全监督。第三^一条网络管理员安全责任(一) 负责网络的运行管理,实施网络安全策略和安全运行细则;(二) 安全配置网络参数,严格控制网络用户访问权限,维护网络安全正常运行;(三) 监控网络关键设备、网络端口、网络物理线路,防范黑客入侵,及时向计算机安全人员报告安全事件;(四)对操作网络管理功能的其他人员进行安全监督。第三十二条运行维护员安全责任(一) 负责系统运行维护,及时解除系统故障,确保系统正常运行;(二) 不得擅自改变系统功能;(三) 不得安装与系统无关的其他计算机程序;(四) 维护过程中,发现安全漏洞应及时报告计算机安全人员。第三十三条业务操作员安全责任(一) 严格执行各项业务的操作规程和安全管理制度;(二) 不得向他人提供自己的操作密码;(三) 及时向安全管理人员报告信息系统、网络运行的各种异常事件。第三十四条各要害岗位人员必须严格遵守保密法规和计算机安全管理规定,并签订信息化建设保密协议。第四章计算机机房安全管理
第一节机房建设安全管理第三十五条本行中心机房(以下简称机房)的建设和改造方案应通过上级计算机安全管理部门的安全审批。第三十六条机房应按重要性进行分级管理,分级标准按有关规定执行。第三十七条机房应合理分区,保障生产环境与运行环境有效的安全空间隔离。第三十八条机房建设应当符合下列基本安全要求:(一) 机房周围100米内不得存在危险建筑物,如加油站、煤气站等;(二) 机房应配备防电磁干扰、防电磁泄漏、防静电、防水、防盗、防鼠害等设施;(三) 机房应安装门禁系统、防雷系统、监视系统、消防系统、报警系统;(四) 机房应设专用的供电系统,配备必要的UPS和发电机。第二节机房运行安全管理第三十九条机房是重点保护的要害部位,机房主管部门应依照安全第一的原则,建立、健全严格的机房安全管理制度,并定期检查制度执行情况。第四十条计算机机房实行分区管理原则。生产区(服务器、网络设备运行区域)实行24小时连续监控,操作区(管理人员办公区域)实行工作时间连续监控,辅助区(电源间)实施联动监控。第四^一条监控设备的安装应符合安全保密原则,确保监控的安全规范运作,防止监控信息的泄密。第四十二条加强进出机房人员管理,禁止未经批准的外部人员进入机房。非机房工作人员进出机房须经机房主管部门领导批准,外来人员进出机房还须办理登记手续,并由专人陪同。第四十三条发生机房重大事故或案件,机房主管部门应立即向有关单位报告,并保护现场。第五章计算机网络安全管理
第一节网络建设安全管理第四十四条网络安全建设和改造方案应通过上级计算机安全管理部门的安全审批。第四十五条网络建设应配备必要的安全专用产品。第四十六条网络建设中涉及网络安全的资料,应备案建档,统一管理。第四十七条网络建设应符合下列基本安全要求:(一) 网络规划应有完整的安全策略;(二) 能够保证网络传输信道的安全,信息在传输过程中不会被非法获取;(三) 应具有防止非法用户进入网络系统盗用信息和进行恶意破坏的技术手段;(四) 应具备必要的网络监测、跟踪和审计的功能;(五) 应根据需要对网络采取必要的技术隔离措施;(六) 能有效防止计算机病毒对网络系统的侵扰和破坏;(七) 应具有应付突发情况的应急措施。第二节网络运行安全管理第四十八条计算机网络系统的运行维护部门应建立相应安全操作规程与规章制度。第四十九条重要网络设备应放置在主机房内,由网络管理员负责管理,其他人员不得对网络设备进行任何操作。第五十条 网管设备属专管设备,必须严格控制其管理员密码。第五^一条重要网络通信硬件设施、网管应用软件设施及网络参数配置应有备份。第五十二条改变网络路由配置和通信地址等参数的操作,必须具有包括时间、目的、内容及维护人员等要素的书面记录。第五十三条与其他业务相关机构的网络连接,应采用必要的技术隔离保护措施。第五十四条网络管理人员应随时监测和定期检查网络运行状况,对获得的信息应进行分析,发现安全隐患应报告计算机安全人员。第五十五条有权单位使用专用设备对网络进行检测时,网络管理人员应给予必要的协助和监督。第五十六条网络扫描、监测结果和网络运行日志等重要信息应备份存储。第五十七条联网计算机应定期进行升级病毒库,进行查、杀病毒操作,发现计算机病毒,应按照规定及时处理。用介质交换信息要进行病毒预检,防止病毒对系统和数据的破坏。第五十八条严禁超越网络管理权限,非法操作业务数据信息,擅自设置路由与非相关网络进行连接。第三节接入国际互联网管理第五十九条业务网的所有计算机设备(除与省农信联社科技信息处网银等特殊业务连接外),不得直接或间接地与国际互联网相联接,必须实现与国际互联网的物理隔离。第六十条 凡要求接入国际互联网的计算机,须由使用部门提出申请,报本机构计算机安全管理部门审批、备案。第六十一条经许可连接国际互联网的计算机,不得存留涉密金融数据信息;存有涉密金融数据信息的介质,不得在接入国际互联网的计算机上使用。第六十二条国际互联网接入如有账户和密码,则必须实行专人管理,并定期更换密码。第六十三条从国际互联网上下载的任何信息资源,未经检测不得在业务网上使用。第六十四条各使用部门应自觉接受计算机安全管理部门的监督检查。第六章计算机系统安全管理
第一节系统建设安全管理第六十五条系统安全建设和改造方案应通过上级计算机安全管理部门的安全审批。第六十六条系统建设中涉及系统安全的资料,应备案建档,统一管理。第六十七条计算机信息系统应采取与业务安全等级要求相应的安全机制,在安全防护方面应符合下列基本安全要求:(一) 采取必要的技术手段,建立严密的安全管理控制机制,保证数据信息在处理、存储和传输过程中的完整性和安全性,防止数据信息被非法使用、修改和复制;(二) 提供完整的数据备份和恢复功能,能方便地根据系统和数据的备份介质进行灾难恢复;(三) 具有严格的用户和密码管理,能对不同级别的用户进行有限授权,特别应严格限制和分流特权用户的权限,防止非法用户的侵入和破坏;(四) 重要计算机信息系统应设置审计监控程序,具有身份识别和实体认证功能。能够自动记录操作人员的重要操作,具有防止抵赖机制;(五)涉密信息系统的安全设计应符合涉密信息保密管理的有关规定。第六十八条计算机信息系统的开发人员或参加开发的协作单位应经过严格资格审查,并签订保密协议书,承诺其负有的安全保密责任和义务。第六十九条计算机信息系统的开发环境和现场应当与生产环境和现场隔离。第七十条计算机信息系统开发完成后,开发人员或参加开发的外部单位应及时移交程序源代码及有关技术文档。第七—条计算机信息系统采用的关键安全技术措施和核心安全功能设计不得进行公开学术交流或发表。第七十二条计算机信息系统投入使用时业务部门应当建立相应的操作规程和安全管理制度,以防止各类安全事故的发生。第二节系统运行安全管理第七十三条计算机信息系统的使用部门应建立相应安全操作规程或规章制度。第七十四条计算机信息系统操作人员应严格按照操作规程和有关安全管理制度进行操作,保证系统安全运行。第七十五条对计算机信息系统在运行过程中出现的异常现象,以及有关安全制度在执行过程中出现的问题,操作人员有责任向部门领导和计算机安全管理部门报告。第七十六条计算机信息系统的使用部门应当加强对计算机系统运行环境的管理,加强对计算机病毒的防治,保证系统安全运行。第七十七条计算机信息系统的使用部门应当严格用户和密码(口令)的管理,严格控制各级用户对数据的访问权限。第七十八条计算机信息系统应定期进行数据备份,对备份介质应按规定指定专人妥善保管,重要业务系统的备份介质必须异地保存。第七十九条重要计算机信息系统应配备必要的备用设备、设施。第八十条 重要计算机信息系统应当制定计算机安全保护的应急计划,保证业务的不间断运行。第八十一条重要计算机信息系统应严格执行保密管理的有关规定,确保本行金融秘密的安全。第八十二条对计算机信息系统使用部门及有关操作人员报告的安全问题,计算机安全管理部门应认真受理并及时反馈处理意见。第八十三条计算机信息系统的废止实行备案制度,使用部门应向计算机安全管理部门报告并备案。第八十四条对废止的计算机信息系统,使用部门应在业务规定的保存期限内对软硬件和数据备份介质妥善加以保管。超过保存期限后需要销毁的,应在计算机安全管理部门的监督下予以不可恢复性销毁。第八十五条核心系统用户必须设置成直接进入画面的方式,不得出现命令提示符,所有柜员在核心系统操作中临时离开终端时,必须退出操作画面或锁屏。第三节系统数据安全管理第八十六条根据《XX农商银行计算机生产环境重大操作管理制度》的要求进行数据提取与后台数据修改。第八十七条计算机信息系统使用部门应按规定进行数据备份,并检查备份介质的有效性。第八十八条使用部门应对备份介质(磁带、磁盘、光盘、纸介质等)统一编号,并标明备份日期、保管期限。第八十九条使用部门应对备份介质妥善保管,特别重要的应异地存放,并定期进行检查,确保数据的完整性、可用性。第九十条使用部门应建立备份介质的销毁审批登记制度,并采取相应的安全销毁措施。第九十一条重要计算机信息系统所用计算机设备的维修,应保证金融数据信息的完整性和安全性。在维修过程中不得泄露涉密金融数据信息。第九十二条重要计算机信息系统使用的计算机设备更换或报废时,应彻底清除相关业务信息,并拆除所有相关的涉密配件,由使用部门登记封存并进行不可恢复性销毁。第九十三条与各类信息化系统(含核心业务系统)相关的程序、资料及重要数据禁止带离机房或科技人员办公室。科技人员调离岗位时,必须移交所有程序和技术资料,不得截留外带。第四节系统运行平台安全管理第九十四条系统管理人员应合理配置操作系统、数据库管理系统所提供的安全审计功能,以达到相应安全等级标准。第九十五条系统管理人员应屏蔽与应用系统无关的所有网络功能,防止非法用户的侵入。第九十六条系统管理人员应及时、合理安装正式发布的系统补丁,修补系统存在的安全漏洞。第九十七条系统管理人员应启用系统提供的审计功能,监测系统运行日志,掌握系统运行状况。第九十八条系统管理人员不得泄露操作系统、数据库、中间件、应用系统的账号、密码。第九十九条联网设备的IP地址及网络参数,必须按照网络管理规范及其业务应用范围进行设置,非系统管理人员不得修改。第五节口令密码、密钥安全管理第一百条计算机信息系统要害人员的口令密码编制应具有一定的复杂性,对记录密码的载体应严格管理,确保其物理安全。第一百O—条计算机信息系统要害岗位人员的口令密码,应定期或不定期进行更换,独享使用,不得泄露。第一百O二条应用密钥保障信息安全时,对所用密钥生命周期的全过程(产生、存储、分配、使用、废除、归档、销毁)应实施严格的安全保密管理。第一百O三条密钥必须作为绝密数据由专人保管。密钥必须通过机要渠道传递或采用加密通信方式网内分配。第一百O四条密钥应定期或不定期更换,对已泄漏或怀疑泄漏的密钥必须及时废除。旧密钥必须安全归档,并在安全管理负责人的严格监督下,由管理责任人定期销毁。第一百O五条密钥备份是针对主要密码设备和保密工作人员的意外事件而采取的必要措施,密钥副本的保存必须是物理安全的。必须有在紧急情况下销毁密钥的手段和措施,以防密钥丢失。第一百O六条 核心系统前置服务器的超级用户口令分前后段、分人保管,网络设备密码实行分人分层管理;按机器设立口令、密码变更登记簿,以记录更新时间。第七章应急处理与重大事件
第一节突发事件应急方案第一百O七条 加强计算机安全防范意识,建立应急处理指挥体系,以指挥协调各职能部门能迅速进入应急处理程序。第一百O八条 优化组合和配置应急技术人员、业务人员及应急资源,集中使用,统一调度,以保证应急处理的髙效性。第一百O九条 制定重要计算机信息系统应急方案,明确岗位职责、人员分工以及应急处理程序。第一百—条加强应急处理技能的培训和应急处理方案演练,提髙各岗位人员判断、处理问题的能力,验证应急处理程序的有效性。第二节重大安全事件处理第一百一^I^—条非法侵入、破坏计算机信息系统或利用计算机实施金融诈骗、盗窃、贪污、挪用公款的计算机犯罪案件以及造成不良社会影响的计算机安全事故,属重大安全事件。第一百一十二条确认计算机信息系统出现重大安全事件,必须果断采取控制措施,立即报告计算机信息系统安全管理领导小组并逐级如实上报计算机安全主管部门。第一百一十三条重大安全事件发生后,有关人员应保护事件现场,积极协助计算机安全事件的调查,做好善后处理工作。第一百一十四条重大安全事件的处理情况,本行计算机安全管理部门必须出具书面材料,报告上级计算机安全主管部门。第八章计算机信息系统安全专用产品管理
第一节安全专用产品的准入与购置第一百一十五条本制度所称安全专用产品,是指用于保护计算机信息系统安全的专用软件、硬件产品。第一百一^六条安全专用产品准入工作由省农信联社计算机安全管理部门组织实施。第一百一十七条经审核准入的安全专用产品信息,由浙江省农村信用社联合社计算机安全管理部门发布。第一百一十八条安全专用产品的购置应统一规
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024年写字楼租赁合同
- 2024年度市场营销合同市场分析与营销策略
- 2024农业技术员聘用合同书
- 全新服装品牌代理加盟合同(2024版)2篇
- 2024年度技术转让与代理合同3篇
- 2024年国际贸易法典:国际租赁合同标的解析
- 二零二四年度砂石场广告宣传合同3篇
- 2024版二手小产权房买卖合同(官方)3篇
- 2024年地铁建设车站施工人力服务合同版B版
- 2024年儿童娱乐设施运营管理承包合同版B版
- 十三项核心制度-上海第十人民医院
- 企业团建活动方案PPT
- 危险化学品企业设备完整性管理专项行动方案
- 七步洗手法 课件
- YYT-0664-2020医疗器械软件软件生存周期过程核查表
- 乐山大佛介绍课件
- 学科前沿讲座-公共关系(2022下)学习通课后章节答案期末考试题库2023年
- 注射低分子肝素患者知情同意书
- 3dmax室内建模卫生间效果图制作
- 化妆品生产质量管理规范(2022年)PPT
- -人教版八年级英语上册Unit-9-Can-you-come-to-my-party课件
评论
0/150
提交评论