安全漏洞管理制度_第1页
安全漏洞管理制度_第2页
安全漏洞管理制度_第3页
安全漏洞管理制度_第4页
安全漏洞管理制度_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

安全漏洞管理制度安全漏洞管理制度安全漏洞管理制度文件名称 版本号文件编号 机密等级公布日期 奏效日期XXXX安全漏洞管理制度拟制 日期审查 日期同意 日期文件订正简历创立/更改人变化状态更改大纲(章节/版本创立/更改时间同意人内容)变化状态:新建,增添,更正,删除目录1前言...................................................................错误!不决义书签。目的.................................................................错误!不决义书签。对象.................................................................错误!不决义书签。范围.................................................................错误!不决义书签。2漏洞获知...............................................................错误!不决义书签。3级别定义和办理时间要求.................................................错误!不决义书签。级别定义.............................................................错误!不决义书签。高风险漏洞定义....................................................错误!不决义书签。中风险漏洞定义....................................................错误!不决义书签。漏洞办理原则......................................................错误!不决义书签。4职责分工...............................................................错误!不决义书签。信息安所有...........................................................错误!不决义书签。IT中心..............................................................错误!不决义书签。各产品开发部门........................................................错误!不决义书签。5漏洞办理流程...........................................................错误!不决义书签。6罚则...................................................................错误!不决义书签。前言目的本制度规范了XXXX(以下简称:XXXX)信息系统安全漏洞的发现、评估及办理过程。保障尽早发现安全漏洞,及时除掉安全隐患。加速安全办理响应时间,增强信息财富安全。对象本制度阅读对象为单位所有的运维人员、产品开发人员、测试和质量保障人员等。各产品开发、运营、系统运维、质量测试等部门负责人应通读并仔细履行本制度中与其职责相关的要求。范围本制度中的信息系统描述合用于XXXX信息系统:应用系统:所有业务相关应用系统,包含自主开发和外购产品。操作系统:Windows、Linux 和 UNIX等。数据库:Oracle、MySQL、Sql Server 等。中间件:Tomcat,Apache,Nginx 等。网络设备:交换机、路由器等。安全设备:安全管理、审计、防范设备等。漏洞获知漏洞获知平时有以下方式:来自软、硬件厂商和国际、国内著名安全组织的安全通知。单位信息安所有门工作人员的浸透测试结果及安全评审建议。使用安全漏洞评估工具扫描。来自单位合作的安全厂商或友善的外面安全组织给出的漏洞通知。级别定义和办理时间要求级别定义对于没有CVE评级的安全漏洞一致参照附录一标准进行漏洞评级。高风险漏洞定义操作系统层面:依照CVE标准。网络层面:依照CVE标准。数据库层面:依照CVE标准。中间件(包含应用组件包):依照CVE标准。单位自主开发的业务应用:详见附录一。中风险漏洞定义1操作系统层面:依照CVE标准。2网络层面:依照CVE标准。数据库层面:依照CVE标准。中间件(包含应用组件包):依照CVE标准。单位自主开发的业务应用:详见附录一。漏洞办理原则所有高、中风险一定在规准时间内完成修复。对于相关安全漏洞的修复方案经评估后会影响系统稳固或短期不可以找到解决方案的漏洞,由信息安所有会同相关部门出详尽解决方案。职责分工信息安所有按期对单位生产系统使用的应用软件及第三方组件进行漏洞监控和查找,并在当日将高、中风险转交给相关部门办理。不按期对本制度履行状况进行检查,保证所有漏洞都依照流程进行了有效办理。针对发生的安全事件,及时总结经验和教训,防范再度发生近似事件。协助各部门供给安全漏洞测试和修复方法,并按期组织安全培训。IT中心负责办公网、生产网中:操作系统、数据库、中间件、网络设备等安全漏洞的监控和修复工作:负责保护信息系统所有设备(包含虚假机)和信息财富列表。运维部门依据信息安所有供给的安全扫描报告和本制度,拟定整顿工作日程,依据优先级依照“办理时间要求”进行整顿。外面漏洞优先办理,内部漏洞经信息安所有协商后可以延后办理。各产品开发部门各产品开发部门应在接到漏洞修复通知后,依照“办理时间要求”及附录一的相关要求,准时修复所负责应用系统的安全漏洞:在生产系统中:可获得系统权限(操作系统、数据库、中间件、网络设备、业务系统等)的漏洞;可直接以致客户信息、交易信息、单位机密信息外泄的漏洞;可直接篡改系统数据的漏洞,一定在48小时以内完成修复。假如的确存在客观原由,没法依照规准时间完成修复工作的,应在修复截止日期前与信息安所有申请延期,并共同约定延后的修复时间和排期。漏洞办理流程罚则本制度合用于单位全体员工,自宣布之日起履行。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论