資訊保安管理論文新版多篇

資訊保安管理論文新版多篇

資訊保安管理論文 篇一

網路是把雙刃劍,在提供便利的同時也存在著危險,如何建立安全穩定的企業資訊保護系統,成為企業資訊處理平臺順暢執行的保障,因此網路安全在企業資訊管理中的應用研究非常重要。文章立足於企業資訊管理現狀,主要分析了“網路安全在企業資訊管理中的應用現狀與應用策略”。

現代科學技術的發展與壯大,科學技術產物不斷改變著人類社會生活,而網路技術更甚,網路像一個無形的網,連線著社會各個地方,便利著人類社會。現代企業的發展或多或少依賴著網路,企業依靠網路進行資訊的傳遞與處理。有了網路的支撐,企業的競爭力量在不斷加強。

1 網路安全技術

就目前而言,常見的網路安全技術包括防火牆技術、虛擬區域網技術、入侵檢測與防禦技術以及計算機防病毒技術。

1.1 防火牆技術

防火牆顧名思義就是保護屏障,即通過軟體與硬體裝置的組合,在內部網與外部網之間搭建一個保護屏障,通過在網路邊界上建立網路通訊監控系統來隔絕內外網路,阻擋外網的不良入侵。防火牆主要針對的是網路上的不安全因素。通過利用防火牆技術,可以有效保護企業內部網的主要資訊資源。

1.2 虛擬區域網技術

虛擬區域網是通過因特網將網路裝置劃分成多個子網,是對企業內部網的擴充套件,實現了企業在虛擬環境下的資料交換。虛擬區域網正如它的名字“虛擬”兩個字一樣,是看不見的,但是它能夠很好的防控廣播風暴,有效提高網路的速度,增強網路的整體效能和安全效能。

1.3 入侵檢測與防禦技術

入侵檢測與防禦是對防火牆技術的補充與升級,依靠設定的安全策略,對計算機系統與入侵網路的行為進行檢測,類似於“安檢”,並對相應的檢測做出響應,以此來確保網路資訊的完整性,提高網路監控與識別攻擊等能力,拓展了防火牆安全管理範圍。入侵防禦技術是對檢測技術的又一次開拓,是一個智慧且主動的防禦技術,緊密的串聯在網路邊界,對進出的資料資訊進行監控與處理。

1.4 計算機防病毒技術

計算機防病毒技術應用比較廣泛,通過建立有效的計算機病毒防護系統與制度,及時準確的監控處理病毒的入侵,如果發現病毒跡象,會立刻採取相應措施阻斷病毒的破壞,同時迅速的對遭到破壞的部分進行修復,高效穩定的保障資訊的安全。

2 企業資訊管理中的網路安全問題

2.1 缺乏網路安全防範意識

網路應用的不斷深化,辦公方式網路化受到越來越多企業的歡迎。很多企業對網路應用近乎痴迷,辦公自動化成為當下企業主流。由於過度的依賴於網路辦公,往往忽視企業內部的安全防護問題。落後的網路防禦系統、充滿漏洞的安全機制,低下的網路恢復能力等等都會造成企業資訊資源的破壞,嚴重影響企業的正常執行。

2.2 非法網路入侵現象頻發

網路的應用,使不良居心的有了新的破壞手段。一些居心叵測的人利用網路,非法入侵企業內部,盜取網路資訊或者冒充內部人員進行網路詐騙,或者盜取網路資訊進行洩露勒索,那些非法入侵行為無處不在,成為威脅企業資訊的不安全因素。

2.3 肆虐的網路病毒

從我國出現的第一個網路病毒開始,網路病毒就不斷改變感染途徑,比如常見的下載軟體、開啟檔案、電子郵件等網路行為,都有可能感染病毒,病毒以其告訴的傳染性讓人措手不及。當人們還在唏噓這個網路病毒的危害時,比這個病毒更厲害的病毒也許正在散播中,病毒也會以看不見的形式被攜帶傳染,造成更大範圍的資訊損失。

2.4 管理人員技術水平不足

網路管理人員是直接管理企業網路資訊的技術人物,網路管理人員的技術水平是影響企業網路安全的關鍵因素。企業資訊的執行與管理都有網路管理人員進行,但在很多企業中,網路管理崗位的從業人員,存在技術水平有限,專業度不足的現象,有的網路管理人員職業素養不足,隨意洩露本公司的賬號等會造成企業資訊保安受到傷害。

3 企業資訊管理網路安全措施

3.1 先進技術

先進的技術手段是應對企業資訊危機的基礎,只有不斷提高技術技能,利用先進的技術手段才能對企業資訊的威脅做到防範,才能提高企業資訊保安管理水平。

3.1.1 資訊加密技術

資訊加密是針對資訊洩露採取的保護性措施,能夠有效的提高企業資訊資料的安全效能,防止資料洩露。就目前資訊加密技術來講,主要應用在資訊的儲存、傳輸以及鑑別方面。資訊加密是目前企業資訊保安管理的重要手段,在企業資訊保安管理上作用顯著。

3.1.2 防火牆技術

防火牆技術在上文做過解釋,在企業資訊管理中,防火牆能夠阻止網路中人為產生的資訊破壞與攻擊,防火牆能夠幫助企業攔截很多不良或者惡意病毒與垃圾。但是防火牆也有侷限性,就是不能夠阻止來自內網的網路病毒與惡意檔案。

3.1.3 資料備份

網路病毒很多會造成企業的重要資訊資料永久失去,無法恢復,對企業造成不可估量的損失。資料備份就是通過對企業資訊資料複製,作為備用,即使企業資訊收到損壞,無法恢復,有了備用資訊就不會造成損失。

3.2 企業管理

3.2.1 企業區域網管理

加強對企業區域網的管理是企業資訊管理的關鍵。企業區域網管理不僅是對企業內部使用網路進行隔離,同時也要對企業所接觸到的網頁進行安全把控。在企業員工工作時,要根據員工實際狀況進行內外網許可權設定,隔離內外網,有效降低感染病毒的機會。

3.2.2 網路管理人員管理

提高網路管理人員專業素養是企業資訊管理的核心。首先要對網路管理人員進行專業培訓,提高管理人員專業水平與素養,另外,要進行權責制度,按照需求對人員進行劃分,責任到人,提高網路管理人員對企業資訊保安的重視。

4 結語

通過從技術的手段與企業管理兩個方面進行企業資訊管理,嚴格把握企業資訊的每個關卡,責任到人,同時要不斷地對企業資訊安全系統進行檢查,更新技術支援,完善資訊防禦與修復系統,創造一個穩定、安全的企業資訊環境。

學生資訊保安管理制度 篇二

為規範資訊傳遞制度,保證傳輸渠道的暢通,對各類隱患,做到早發現、早控制,切實維護學校師生正常教學、科研和生活秩序,保證師生生命財產安全,營造安全、穩定、文明、健康的育人環境,推動學校的改革與發展,學校特制定以下四團國小學生安全資訊通報制度。

㈠ 實驗室事故處理:

⑴火災事故按火災事故處理預案進行處理:報警、疏散等。

⑵一旦發生學生傷害事故,立即送學校醫務室,若情況嚴重則立即將傷者送醫院或撥打120電話。

⑶通知受傷學生家長,如實告知情況。

⑷保護現場。

⑸報告。一般事故3天內向區教育局、安全辦公室作書面彙報;重大事故必須立即向區教育局辦公室、安全辦公室彙報,先口頭、後書面。

⑹通知上海平安保險公司校方責任險理賠服務部。

⑺進行善後處理,接待學生家長,進行理賠或補償協商。

㈡ 體育活動事故處理:

⑴在場人員發現險情後要及時報告在場老師、保健老師和班主任,緊急或情況複雜時還應及時報告學校領導;有關教師應立即到達現場,瞭解傷者情況,判斷傷情,先行急救;遇到重傷的或不能判斷傷情的,應及時送醫院檢查、急救或打120救護電話。

⑵及時通知家長及其他監護人,以便作出救治決定,並作好安慰工作。

⑶保護現場、瞭解事故發生經過,調查事故原因,作好有關記錄並保護現場,採集有關證據,以利於對事故處理做到事實清楚,責任明確。

⑷重大的傷害事故要及時上報區教育局辦公室和安全辦公室。

⑸事故發生在課上或因學校設施原因造成傷害的,根據《上海市中國小生學校傷害事故處理條例》有關規定,中國小校應承擔責任的,必須在第一時間報上海平安保險公司校方責任險理賠服務部。

⑹前往醫院探視,隨時掌握傷者身體康復情況。

㈢ 學校校外集體活動事故處理:

⑴以最快的速度將受傷學生送就近的醫院進行救治,並通知家長。

⑵一般事故三天內學校及活動承辦機構書面報告區教育局綜合教育科;重大事故及時將情況報告區教育局辦公室和安全辦公室。

⑶一旦在車輛行駛過程中發生意外事故,應立即報警,並配合導遊人員、學校教師,根據師生生命安全第一的原則,進行搶救及處理,同時報有關領導。

⑷因駕駛員交通違章造成學生傷害,會同車隊進行處理。

⑸重大事故立即成立事故處理小組。

⑹ 事故責任認定和善後處理。如果事故是由學校管理不當或學生自身原因造成的,則參照《上海市中國小校學生傷害事故處理條例》進行處理,若中國小校因學校管理不當造成傷害的,則在第一時間通知上海平安保險公司校方責任險理賠服務部,如果事故發生在車輛行駛過程中,則按交通事故的處理程式進行處理;如果事故是由活動場所的設施所造成的,則由學校與活動承辦機構、活動場所進行交涉,達成合理的處理意見

㈣ 學校校車交通事故處理:

⑴車輛碰撞等交通事故:發生人員傷亡、車輛嚴重損傷應立即報警,若無傷者、能自行協商解決者可自行協商解決。

⑵立即處置乘車人員,如有傷者,應及時送就近醫院救治。

⑶有秩序地指揮學生換乘其它車輛,特別注意換車過程中的學生安全保護。

⑷報區教育局辦公室、安全辦公室。一般事故3天內作書面報告,重大事故立即口頭報,事後作書面彙報。

⑸通知受傷學生家長。

⑹配合交通事故處理部門進行調查、處理,參與事故的調解。

㈤ 校園暴力事件的應急預案:

事件發生的第一時間,發現情況的任何師生應立即以最快的速度向學校領導報告,並儘可能做好應急處理。學校在接到情況彙報後立即成立領導小組,一般由校長擔任指揮。特殊情況下保衛處或其他部門負責同志可以臨時擔任指揮。領導小組成員一般由校長、書記和在校的所有中層幹部組成。

㈥ 師生食物中毒事故處理:

⑴一旦發生事故,必須在2小時以內向區教育局、區衛生監督所報告。

⑵學校主要領導應召集學校安全工作領導小組人員,研究情況,並根據情況,制定工作方案,落實人員分工。

⑶學校保健教師要做好食物中毒事件的專項登記工作,包括:班級、人數、姓名、發病日期、主要症狀、處理情況等,並積極協助區衛生監督所、區疾控中心等部門做好調查工作,在區衛生監督所等部門的指導下做好相關工作。

⑷積極做好中毒學生的就醫陪護工作,及時聯絡學生家長,如實向學生家長闡述事故經過,並認真做好學生家長的工作,爭取家長的配合、諒解。

⑸與保險公司取得聯絡,認真做好理賠工作。

資訊保安管理論文 篇三

一、學校領導高度重視、組織落實是做好校園網路安全管理工作的重要前提

校黨政主要領導和分管安全保衛工作的校領導高度重視網路與資訊保安工作,經常在各種會議上強調做好校園網路與資訊保安工作對維護學校安全穩定的極端重要性,對安全保衛部門上報的有關網路動態資訊認真閱讀和研判,並及時作出重要處理批示,在學校每次召開的有關維護校園穩定的工作會議上都要對加強校園網的安全管理與監控工作進行專門部署。

學校還制定下發了《關於開展“平安校園”建立活動的實施意見》,其中指出“要堅持正確的輿論導向,防止資訊傳媒的管理失控,要健全網路管理機構,落實管理措施,強化網上監控”,為做好校園網路與資訊的安全管理工作明確了目標和方法。

二、各職能部門分工明確、互相配合是做好校園網路安全管理工作的重要條件

在維護校園網路安全方面,學校有關職能部門根據自身的工作性質有著明確的分工。如校宣傳部門主要負責全校網路安全教育,網路資訊動態的監查、跟蹤和掌握並進行相關處置;校網路主管部門主要負責加強整個校園網路技術方面的安全防範、保障、封堵和指導,採用合理的技術手段對網路執行安全進行有效的監查,為查處網路不良、有害資訊及案事件提供技術支援;保衛部門主要負責對網路不良、有害資訊及案事件進行查處,並根據自身工作性質對網路資訊進行監查。各職能部門既各司其職又密切配合、協作形成合力,為做好校園網路安全工作提供了重要的基礎條件,使工作更為順利、效率更為提高、成效更為明顯。

三、建全各項管理規章制度是做好校園網路安全管理工作的重要基礎

學校根據國家網路與資訊保安管理的有關法律法規,並結合學校的實際情況,制定了校園網路安全管理條例與規定,並根據上級有關規定、形勢發展和學校具體實際情況,不斷予以修訂完善。各責任單位則根據學校有關規定和本單位的實際情況,制定網路與資訊保安管理方面的各項具體規章制度,如日常安全管理制度、資訊稽核釋出制度、安全檢查制度、網管員工作職責等。由此校園網路與資訊保安管理工作做到有章可依,有章可循,不斷制度化、規範化。

四、建立和完善有效的管理機制是做好校園網路與資訊保安管理工作的保障

(一)實行分級管理、逐級負責制

學校成立網路與資訊保安領導小組,由主要領導擔任雙組長、分管領導擔任副組長。領導小組定期不定期地對校園網路安全情況進行分析研判,研究制定涉及網路安全方面重大問題的對策、措施,並對一段時期內的網路與資訊保安工作作出部署。領導小組下設辦公室,主要負責全校網路與資訊保安工作的管理和協調。各學院、部門、單位應當相應成立網路與資訊保安工作小組,其主要負責人為第一責任人,並指定專人擔任網管員,負責本級網路與資訊保安工作。

(二)實行安全責任制

學校與各學院、部門、單位簽訂網路與資訊保安責任書,各責任單位要將網路與資訊保安管理責任層層落實到所屬各部門和人員。其中,各責任單位的網管員,具體負責本單位日常的網路與資訊保安工作,網路與資訊系統的主管單位承擔系統的安全管理和監督責任,執行維護單位和個人承擔系統的技術安全保障責任,使用單位和個人承擔系統操作與資訊內容的直接安全責任。堅持“誰主管、誰負責,誰執行、誰負責”的原則,切實落實網路安全工作責任制。

(三)實行一票否決制

校園網路與資訊保安工作實行一票否決制。對在網路與資訊保安方面存在重大隱患和問題而不認真及時進行整改,或發生重大網路與資訊保安事件的相關單位和責任人,實行一票否決制,取消當年評先評優及個人晉職晉級的資格。

(四)實行責任追究制

對網路與資訊保安責任不落實、日常安全管理措施不落實、安全教育不到位等,導致網路與資訊重大安全事故或事件的,學校將根據網路與資訊保安責任書的有關規定,追究相關單位和責任人的責任,並予以全校通報批評。對觸犯法律的,則移交司法機關依法處理。

(五)實行值班備勤制

各責任單位要指定專人進行日常網路與資訊保安保障工作,確保24小時通訊聯絡保持暢通。在重要、敏感時期,重大節假日期間,安排值班人員,一旦發生問題快速反應,及時處置。

五、強化網路安全形勢的預測研判是做好校園網路安全管理工作的重要環節

學校各職能部門密切關注國內外發生的重大事件及學校出臺的重大舉措,結合當下校園網路的具體實際並根據網路本身的特點,對一段時期內校園網路的安全形勢進行分析研判並上報學校,為領導科學決策提供依據。特別是在每年重要敏感時間節點時,對校園網路安全形勢進行預測研判並提出有關防範措施上報學校,使網路安全防範工作更趨主動和有的放矢,例如,在北京奧運會、上海世博會、G20峰會等時期,均及時對校園網路可能出現的輿情、動態預作研判,將防範工作做在前面。

六、切實加強宣傳教育活動是做好校園網路安全管理工作的重要內容

學校重視加強網路與資訊保安宣傳教育,每年新生入學時,發放新生人手一冊《大學生安全知識讀本》,其中包括網路與資訊保安和保密等方面的內容及有關警示案例,供學生閱讀學習,加強對學生文明上網、安全用網的宣傳教育工作。平時,學校還將國家關於網路安全管理方面的法律法規和學校有關的規章制度編印成宣傳小冊子,分發到各學院、各部門負責人及網路管理員,並將網路安全方面的內容編入建立“平安校園”宣傳教育手冊,分發給全校師生員工,以此全面提高大家的遵紀守法的自覺性和安全防範意識。

通過上述具體實踐和做法,我校初步建立了一個文明、有序、安全的校園網路與資訊環境,從而為確保學校的政治穩定提供了堅實的保障。

資訊保安管理制度 篇四

一、總則

為了加強公司內所有資訊保安的管理,讓大家充分運用計算機來提高工作效率,特制定本制度。

二、計算機管理要求

1、IT管理員負責公司內所有計算機的管理,各部門應將計算機負責人名單報給IT管理員,IT管理員(填寫《計算機IP地址分配表》)進行備案管理。如有變更,應在變更計算機負責人一週內向IT管理員申請備案。

2、公司內所有的計算機應由各部門指定專人使用,每臺計算機的使用人員均定為計算機的負責人,如果其他人要求上機(不包括IT管理員),應取得計算機負責人的'同意,嚴禁讓外來人員使用工作計算機,出現問題所帶來的一切責任應由計算機負責人承擔。

3、計算機裝置未經IT管理員批准同意,任何人不得隨意拆卸更換;如果計算機出現故障,計算機負責人應及時向IT管理員報告,IT管理員查明故障原因,提出整改措施,如屬個人原因,對計算機負責人做出處罰。

4、日常保養內容:

A、計算機表面保持清潔

B、應經常對計算機硬碟進行整理,保持硬碟整潔性、完整性;

C、下班不用時,應關閉主機電源。

5、計算機IP地址和密碼由IT管理員指定發給各部門,不能擅自更換。計算機系統專用資料(軟體盤、系統盤、驅動盤)應由專人進行保管,不得隨意帶出公司或個人存放。

6、禁止將公司配發的計算機非工作原因私自帶走或轉借給他人,造成丟失或損壞的要做相應賠償,禁止計算機使用人員對硬碟格式化操作。

7、計算機的內部呼叫:

A、IT管理員根據需要負責計算機在公司內的呼叫,並按要求組織計算機的遷移或調換。

B、計算機在公司內呼叫,IT管理員應做好呼叫記錄,《呼叫記錄單》經副總經理簽字認可後交IT管理員存檔。

8、計算機報廢:

A、計算機報廢,由使用部門提出,IT管理員根據計算機的使用、升級情況,組織鑑定,同意報廢處理的,報部門經理批准後按《固定資產管理規定》到財務部辦理報廢手續。

B、報廢的計算機殘件由IT管理員回收,組織人員一次性處理。

C、計算機報廢的條件:

1)主要部件嚴重損壞,無升級和維修價值;

2)修理或改裝費用超過或接近同等效能價值的裝置。

三、環境管理

1、計算機的使用環境應做到防塵、防潮、防干擾及安全接地。

2、應儘量保持計算機周圍環境的整潔,不要將影響使用或清潔的用品放在計算機周圍。

3、伺服器機房內應做到乾淨、整潔、物品擺放整齊;非主管維護人員不得擅自進入。

四、軟體管理和防護

1、職責:

A、IT管理員負責軟體的開發購買保管、安裝、維護、刪除及管理。

B、計算機負責人負責軟體的使用及日常維護。

2、使用管理:

A、計算機系統軟體:要求IT管理員統一配裝正版Windows專業版,辦公常用辦公軟體安裝正版office專業版套裝、正版ERP管理系統,製圖軟體安裝正版CAD專業版,防毒軟體安裝安全防毒套裝,郵件軟體安裝閃電郵,及自主開發等各種正版及綠色軟體。

B、禁止私自下載或安裝軟體、遊戲、電影等,如工作需要安裝或刪除軟體時,向IT管理員提出申請,經檢查符合要求的軟體由IT管理部員或在IT管理員的監督下進行安裝或刪除。

C、計算機負責人應管理好計算機的作業系統或軟體的使用者名稱、工號、密碼。若調整工作崗位,應及時通知IT管理部員更改相關許可權。不得盜用他人使用者名稱和密碼登入計算機,或更改、破壞他人的檔案資料,做好區域網上共享資料夾的密碼保護工作。

D、計算機負責人應及時做好業務相關軟體的應用程式資料備份(燒錄光碟),防止因機器故障或被誤刪除而引起檔案丟失。

E、計算機軟體在使用過程中如發現異常或出現錯誤程式碼時,計算機負責人應及時上報IT管理員進行處理。

3、升級、防護:

A、如作業系統、軟體需要更新及版本升級,則由IT管理員負責升級安裝、購買等。

B、U盤、軟盤在使用前,必須先採用防毒軟體進行掃描防毒,無病毒後再使用。

C、由IT管理員協助計算機負責人對計算機進行病毒、木馬程式檢測和清理工作,要求定期更新防毒軟體。

五、硬體維護

1、要求:

A、IT管理部員負責計算機或相關電腦裝置的維護。

B、對硬體進行維護的人員在拆卸計算機時,必須採取必要的防靜電措施。

C、對硬體進行維護的'人員在作業完成後或準備離去時,必須將所拆卸的裝置復原。

D、對於關鍵的計算機裝置應配備必要的斷電、繼電保護電源。

E、IT管理部員應按裝置說明書進行日常維護,每月一次。

2、維護:

A、計算機的使用、清潔和保養工作,由計算機負責人負責;

B、IT管理員必須經常檢查計算機及外設的狀況,及時發現和解決問題。

六、網路管理

A、禁止瀏覽或登入反動、色情、邪教等不明非法網站、瀏覽非法資訊以及利用電子信箱收發有關上述內容的郵件;不得通過網際網路或光碟下載安裝傳播病毒以及黑客程式。

B、禁止私自將公司的受控檔案及資料上傳網路與拷貝傳播。

七、維修流程

當計算機出現故障時,應立即停止操作,上報公司IT管理員,填寫《公司電腦維修記錄表》;由IT管理員負責維修。

八、獎懲辦法

由於計算機裝置是我們工作中的重要工具。因此,IT管理員將計算機的管理納入對各計算機負責人的績效考核範圍,並將嚴格實行。

從本制度公佈之日起:

1、凡是發現以下行為,IT管理員有權根據實際情況處罰並追究當事人及其直接領導的責任,嚴重的則交由上級部門領導對其處理。

A、私自安裝和使用未經許可的軟體(含遊戲、電影),每個軟體罰50元。

B、計算機具有密碼功能卻未使用,每次罰10元。

C、下班後,計算機未退出系統或關閉顯示器的,每次罰10元。

D、擅自使用他人計算機或外設造成不良影響的,每次罰50元。

E、瀏覽登入反動、色情、邪教等不明非法網站,傳播非法郵件的,每次罰100元。

F、如有私自或沒有經過IT管理部稽核更換計算機IP地址的,每次罰10元。

G、如有拷貝受控檔案及資料,故意刪除共享資料軟體及計算機資料的,按損失酌情進行處罰。

2、凡發現由於:違章作業,保管不當,擅自安裝、使用硬體和電氣裝置,而造成硬體的損壞或丟失的,其損失由責任人賠償硬體價值的全部費用。

九、附則

1、本制度為公司計算機管理制度,要求每一位計算機負責人必須遵守該制度。

2、本制度由IT管理員負責編制與修改。

3、本制度由公司總經理批准後執行。

資訊保安管理制度 篇五

一、總則

為了加強公司內所有資訊保安的管理,讓大家充分運用計算機來提高工作效率,特制定本制度。

二、計算機管理要求

1、IT管理員負責公司內所有計算機的管理,各部門應將計算機負責人名單報給IT管理員,IT管理員(填寫《計算機IP地址分配表》)進行備案管理。如有變更,應在變更計算機負責人一週內向IT管理員申請備案。

2、公司內所有的計算機應由各部門指定專人使用,每臺計算機的使用人員均定為計算機的負責人,如果其他人要求上機(不包括IT管理員),應取得計算機負責人的同意,嚴禁讓外來人員使用工作計算機,出現問題所帶來的一切責任應由計算機負責人承擔。

3、計算機裝置未經IT管理員批准同意,任何人不得隨意拆卸更換;如果計算機出現故障,計算機負責人應及時向IT管理員報告,IT管理員查明故障原因,提出整改措施,如屬個人原因,對計算機負責人做出處罰。

4、日常保養內容:

A、計算機表面保持清潔

B、應經常對計算機硬碟進行整理,保持硬碟整潔性、完整性;

C、下班不用時,應關閉主機電源。

5、計算機IP地址和密碼由IT管理員指定發給各部門,不能擅自更換。計算機系統專用資料(軟體盤、系統盤、驅動盤)應由專人進行保管,不得隨意帶出公司或個人存放。

6、禁止將公司配發的計算機非工作原因私自帶走或轉借給他人,造成丟失或損壞的要做相應賠償,禁止計算機使用人員對硬碟格式化操作。

7、計算機的內部呼叫:

A、IT管理員根據需要負責計算機在公司內的呼叫,並按要求組織計算機的遷移或調換。

B、計算機在公司內呼叫,IT管理員應做好呼叫記錄,《呼叫記錄單》經副總經理簽字認可後交IT管理員存檔。

8、計算機報廢:

A、計算機報廢,由使用部門提出,IT管理員根據計算機的使用、升級情況,組織鑑定,同意報廢處理的,報部門經理批准後按《固定資產管理規定》到財務部辦理報廢手續。

B、報廢的計算機殘件由IT管理員回收,組織人員一次性處理。

C、計算機報廢的條件:

1)主要部件嚴重損壞,無升級和維修價值;

2)修理或改裝費用超過或接近同等效能價值的裝置。

三、環境管理

1、計算機的使用環境應做到防塵、防潮、防干擾及安全接地。

2、應儘量保持計算機周圍環境的整潔,不要將影響使用或清潔的用品放在計算機周圍。

3、伺服器機房內應做到乾淨、整潔、物品擺放整齊;非主管維護人員不得擅自進入。

四、軟體管理和防護

1、職責:

A、IT管理員負責軟體的開發購買保管、安裝、維護、刪除及管理。

B、計算機負責人負責軟體的使用及日常維護。

2、使用管理:

A、計算機系統軟體:要求IT管理員統一配裝正版Windows專業版,辦公常用辦公軟體安裝正版office專業版套裝、正版ERP管理系統,製圖軟體安裝正版CAD專業版,防毒軟體安裝安全防毒套裝,郵件軟體安裝閃電郵,及自主開發等各種正版及綠色軟體。

B、禁止私自下載或安裝軟體、遊戲、電影等,如工作需要安裝或刪除軟體時,向IT管理員提出申請,經檢查符合要求的軟體由IT管理部員或在IT管理員的監督下進行安裝或刪除。

C、計算機負責人應管理好計算機的作業系統或軟體的使用者名稱、工號、密碼。若調整工作崗位,應及時通知IT管理部員更改相關許可權。不得盜用他人使用者名稱和密碼登入計算機,或更改、破壞他人的檔案資料,做好區域網上共享資料夾的密碼保護工作。

D、計算機負責人應及時做好業務相關軟體的應用程式資料備份(燒錄光碟),防止因機器故障或被誤刪除而引起檔案丟失。

E、計算機軟體在使用過程中如發現異常或出現錯誤程式碼時,計算機負責人應及時上報IT管理員進行處理。

3、升級、防護:

A、如作業系統、軟體需要更新及版本升級,則由IT管理員負責升級安裝、購買等。

B、U盤、軟盤在使用前,必須先採用防毒軟體進行掃描防毒,無病毒後再使用。

C、由IT管理員協助計算機負責人對計算機進行病毒、木馬程式檢測和清理工作,要求定期更新防毒軟體。

五、硬體維護

1、要求:

A、IT管理部員負責計算機或相關電腦裝置的維護。

B、對硬體進行維護的人員在拆卸計算機時,必須採取必要的防靜電措施。

C、對硬體進行維護的人員在作業完成後或準備離去時,必須將所拆卸的裝置復原。

D、對於關鍵的計算機裝置應配備必要的斷電、繼電保護電源。

E、IT管理部員應按裝置說明書進行日常維護,每月一次。

2、維護:

A、計算機的使用、清潔和保養工作,由計算機負責人負責;

B、IT管理員必須經常檢查計算機及外設的狀況,及時發現和解決問題。

六、網路管理

A、禁止瀏覽或登入反動、色情、邪教等不明非法網站、瀏覽非法資訊以及利用電子信箱收發有關上述內容的郵件;不得通過網際網路或光碟下載安裝傳播病毒以及黑客程式。

B、禁止私自將公司的受控檔案及資料上傳網路與拷貝傳播。

七、維修流程

當計算機出現故障時,應立即停止操作,上報公司IT管理員,填寫《公司電腦維修記錄表》;由IT管理員負責維修。

八、獎懲辦法

由於計算機裝置是我們工作中的重要工具。因此,IT管理員將計算機的管理納入對各計算機負責人的績效考核範圍,並將嚴格實行。

從本制度公佈之日起:

1、凡是發現以下行為,IT管理員有權根據實際情況處罰並追究當事人及其直接領導的責任,嚴重的則交由上級部門領導對其處理。

A、私自安裝和使用未經許可的軟體(含遊戲、電影),每個軟體罰50元。

B、計算機具有密碼功能卻未使用,每次罰10元。

C、下班後,計算機未退出系統或關閉顯示器的,每次罰10元。

D、擅自使用他人計算機或外設造成不良影響的,每次罰50元。

E、瀏覽登入反動、色情、邪教等不明非法網站,傳播非法郵件的,每次罰100元。

F、如有私自或沒有經過IT管理部稽核更換計算機IP地址的,每次罰10元。

G、如有拷貝受控檔案及資料,故意刪除共享資料軟體及計算機資料的,按損失酌情進行處罰。

2、凡發現由於:違章作業,保管不當,擅自安裝、使用硬體和電氣裝置,而造成硬體的損壞或丟失的,其損失由責任人賠償硬體價值的全部費用。

九、附則

1、本制度為公司計算機管理制度,要求每一位計算機負責人必須遵守該制度。

2、本制度由IT管理員負責編制與修改。

3、本制度由公司總經理批准後執行。

編制/日期:IT管理員

稽核/日期:20xx年xx月xx日

批准/日期:20xx年xx月xx日

資訊保安管理論文 篇六

隨著現代資訊科技不斷創新,資訊產業持續發展,特別是釋出《衛生資訊化發展規劃(20xx~20xx年)》之後,明確了衛生資訊化是深化醫藥衛生體制改革的重要內容。而作為整個衛生資訊化體系的“網底”的社群衛生服務中心的資訊保安管理工作就顯得尤為重要。本文從社群衛生服務中心資訊保安背景、什麼是資訊保安管理、社群衛生服務中心資訊保安管理的作用和資訊保安管理控制措施,以及對中心資訊保安的展望,五個方面來闡述社群衛生服務中心的資訊保安管理

1 社群衛生服務中心資訊保安背景

20世紀90年代以來,資訊科技不斷創新,資訊產業持續發展,資訊網路廣泛普及,特別是原衛生部發布《衛生資訊化發展規劃(20xx~20xx年)》之後,明確了衛生資訊化是深化醫藥衛生體制改革的重要內容。那麼作為整個衛生資訊化體系的“網底”的社群衛生服務中心,其重要性不言而喻。隨著衛生資訊化的建設不斷擴充套件和深入,依託於區域衛生資訊中心的各類應用系統不斷上線推廣應用。網路與資料安全已逐步成為各項衛生資訊工作開展的重要基礎依託。因此社群衛生服務中心作為區域衛生資訊中心的重要結點。資訊保安管理就顯得尤為重要。

2 什麼是資訊保安管理

“三分技術,七分管理”是資訊保安保障工作中經常提到的。可見,資訊保安管理是資訊保安保障的至關重要的組成部分。資訊保安管理(Information Security Management)指組織中為了完成資訊保安目標,遵循安全策略,按照規定的程式,運用恰當的方法,而進行的規劃、組織、指導、協調和控制等活動。作為組織完成的管理體系中的一個重要環節,它構成了資訊保安具有能動性的部分,是指導和控制組織相互協調完成關於資訊保安風險的活動,其物件就是包括人員在內的各類資訊相關資產。在社群衛生服務中心由於資訊系統應用較為廣泛,基本包含了醫療、護理、醫技、行政等所有科室及其人員。

長期以來,社群衛生服務中心在資訊保安建設方面,存在重技術輕管理、重產品功能輕安全管理、缺乏整體性資訊保安體系考慮等各方面的問題。區域衛生資訊中心採用集中管理的資訊保安技術及產品的應用,一定程度上可以來解決社群衛生服務中心在網路傳輸時的資訊保安問題。但是僅僅靠這些產品和技術還不夠,即使採購和使用了足夠先進、足夠多的資訊保安產品,仍然無法避免一些資訊保安事件的發生。近年來,由於管理不善、操作失誤等原因導致的衛生資訊及病患基本資訊洩露的安全事件數量不斷攀升,更加劇了社群衛生服務中心需要資訊保安管理的迫切性。

3 社群衛生服務中心資訊保安管理作用

社群衛生服務中心資訊保安管理的作用體現任以下幾個方面。

3.1資訊保安管理是社群衛生服務中心組織整體管理的重要的、固有的組織部分,是組織實現中心業務目標的重要保障。在資訊時代的今天,資訊保安威脅已經成為社群衛生服務中心等醫療機構業務正常運營和持續發展的最大威脅。如在社群衛生服務中心發生的費用結算85%以上通過醫保資訊系統來進行,所有的醫生工作站都依託中心伺服器來提供資料進行操作,醫技部門也通過資訊系統獲取病人資訊和傳送結果。一旦資訊系統發生故障對於社群衛生服務中心來說是災難性的。因此中心需要資訊保安管理,有其必然性。

3.2資訊保安管理是資訊保安技術的融合劑,是各項技術措施能夠發揮作用的重要保障。安全技術是資訊保安控制的重要手段,許多資訊系統的安全性保障都要依靠技術手段來實現,但光有安全技術還不行,要讓安全技術發揮應有的作用,必然要有適當的管理程式的支援,否則,安全技術職能趨於僵化和失敗。如果說安全技術是資訊保安的構築材料,那麼資訊保安管理就是融合劑和催化劑,良好的管理可以變廢為寶,使現有的各項技術相互配合發揮應有的作用,而糟糕的管理會使技術措施變得毫無用處。實現資訊保安,技術和產品是基礎,管理才是關鍵。在資訊保安保障工作中必須管理與技術並重,進行綜合防範,才能有效保障安全,這也是實現資訊保安目標的必由之路

3.3資訊保安管理是預防、阻止或減少資訊保安事件發生的重要保障。早期人們對於資訊保安的`認識主要側重在技術措施的開發和利用上,這種技術主導論的思路能夠解決資訊保安的一部分問題,但卻解決不了根本,據權威機構統計表明,資訊保安問題大約70%以上是由管理方面原因造成的,大多數資訊保安事件的發生,與其說是技術上的原因,不如說是管理不善造成的。因此解決資訊保安問題、防止發生資訊保安事件不應僅從技術方面著手,同時更應加強資訊保安的管理工作。

資訊保安涉及的範疇非常廣,資訊保安不是產品的簡單堆積,也不是一次性的靜態過程,它是人員、技術、操作三者緊密結合的系統工程,是不斷演進、迴圈發展的動態過程。因此,要求社群衛生服務中心的相關人員正確理解資訊保安、理解資訊保安管理的關鍵作用,以更好地開展資訊保安管理工作。強調資訊保安管理的作用,並不是要削弱資訊保安技術的作用;開展資訊保安管理工作,要處理好管理和技術的關係,要堅持管理與技術並重的原則,這也是資訊保安保障工作的主要原則之一。

4 社群衛生服務中心資訊保安管理控制措施

在我國對於資訊保安等同採用IS0 27002:20xx,命名為《資訊科技安全技術資訊保安管理實用規則》(GB/T 22081-20xx)。資訊保安是通過實施一組合適的控制措施而達到的,包括策略、過程、規程、組織結構以及軟體和硬體功能。可見對於社群衛生服務中心的資訊保安來說,安全控制措施是必要且十分重要的。其中比較重要的如下:

4.1安全方針 社群衛生服務中心的資訊保安方針控制目標,是指中心的資訊保安方針能夠依據業務的要求和相關法律法規提供管理指導並支援資訊保安。社群衛生服務中心資訊保安方針檔案的內容應包含中心管理者的管理承諾、組織管理資訊保安的方法、中心資訊保安整體目標和範圍的定義、中心管理者意圖的宣告、控制目標和控制措施的框架、重要安全策略、原則、標準和符合性要求說明、中心資訊保安管理的一般和特定職責的定義、支援方針的檔案的引用等。

4.2資訊保安組織 資訊保安組織一般分為內部組織和外部組織。社群衛生服務中心內部組織的資訊保安控制目標是指在中心內管理資訊保安。組織的安全建立在每一位人員不同責任分工的劃分,不同的責任會有不同的工作指導原則。其中應當包括資訊保安的管理承諾、資訊保安協調、資訊保安職責的分配、資訊處理的授權、保密協議、資訊保安的獨立評審等。社群衛生服務中心外部組織的資訊保安控制目標是保持中心被外部各方訪問、處理、管理或與外部進行通訊的資訊和資訊處理的安全。主要包括中心與系統外單位資訊通訊相關風險的識別、處理相關的安全問題和處理第三方協議中的安全問題等。

4.3人力資源安全 人員在中心的資訊保安管理中是一個最重要的因素,有資料表明,70%的安全問題是來自人員管理的疏漏,為了對人員有一個有效的管理,需要從任用之前、任用中、任用的終止或變更三項控制目標進行管理。

4.3.1任用之前控制是指社群衛生服務中心任用人員之前為了確保人力資源的安全,需考慮到角色是否適合相應崗位,以降低設施被竊、資訊洩露和誤用的風險,這一目標的實現需通過角色和職責、審查、任用條款和條件三項控制措施的落實來保障。

4.3.2任用中社群衛生服務中心的資訊保安控制目標就是確保所有的員工、承包方人員和第三方人員知悉資訊保安威脅和利害關係、他們的職責和義務、並準備好在其正常工作過程中支援組織的安全方針,以減少人為過失的風險。

4.3.3社群衛生服務中心發生任用的終止或變更時,應確保資訊的安全不外洩,確保員工、承包方人員和第三方人員以一個規範的方式退出或改變其任用關係。可以通過終止職責、資產的歸還、撤銷訪問許可權等控制措施來實現。

4.4物理和環境安全 社群衛生服務中心的物理和環境安全可以從安全區域和裝置安全來入手管理。定義安全區域是為了防止對中心場所和資訊的未授權物理訪問、損壞和干擾。可以通過設定物理安全邊界、物理入口控制、辦公室房間和設施的安全保護、外部和環境的安全防護、在安全區域工作、公共訪問和交接區安全。裝置安全是指防止由於資產丟失、損壞、失竊而危及社群衛生服務中心的資產安全以及資訊保安。中心可通過裝置安置和保護、支援性設施、布纜安全、裝置維護、場所外的裝置安全、裝置的安全處置和再利用,資產的移動等措施來進行保障。

4.5通訊和操作管理 社群衛生服務中心的通訊和操作管理一般可從操作規程和職責、第三方服務交付管理、系統規劃和驗收、防範惡意和移動程式碼、備份、網路安全管理、介質處置、資訊的交換、電子商務服務、監視等方面入手。

4.6訪問控制 對於社群衛生服務中心來說,訪問控制可從訪問控制的業務要求、使用者訪問管理、使用者職責、網路訪問控制、作業系統訪問控制、應用和資訊訪問控制、移動計算和遠端工作等控制目標來入手。

4.7資訊保安事件管理 社群衛生服務中心的資訊保安事件管理可以從報告資訊保安事態和弱點、資訊保安事件和改進的管理兩個控制目標入手進行管理。

4.7.1報告資訊保安事態和弱點這項控制目標旨在確保中心與資訊系統有關的資訊保安事態和弱點能夠以某種方式傳達,以便及時採取糾正措施。該目標下有報告資訊保安事態和報告安全弱點這兩項控制措施來保障這一目標的實現。①報告資訊保安事態控制措施,是指資訊保安事態應該儘可能快地通過適當的管理渠道進行報告。實施過程中應建立正式的資訊保安事態報告程式,以及在收到資訊保安事態報告後採取措施的事件響應和上報程式。②報告安全弱點控制措施,是指中心應要求資訊系統和服務的所有職員、承包方人員和第三方人員記錄並報告他們觀察到的或懷疑的任何系統或服務的安全弱點。報告機制應儘可能容易、易理解和方便可用。應告知他們在任何情況下,都不應試圖去證明被懷疑的弱點。

4.7.2資訊保安事件和改進的管理。社群衛生服務中心資訊保安事件和改進的管理這一控制目標旨在確保採用一致和有效的方法對資訊保安事件進行管理。中心可以用職責和程式的控制措施、對資訊保安事件的總結、證據的收集三項控制措施來保障這一目標的實現。①職責和程式的控制措施。它是指中心應當建立管理職責和程式,以確保能對資訊保安事件做出快速、有效和有序的響應。該項措施實施時除了對中心的資訊保安事態和弱點進行報告外,還應利用對系統、報警和脆弱性的監視來檢測中心資訊保安事件。遵循嚴格的資訊保安事件管理程式的前提是中心需建立規程以處理不同型別的資訊保安事件,如惡意程式碼、拒絕服務、資訊系統故障和服務丟失、違反保密性和完整性、資訊系統誤用等。中心除了考慮正常的應急計劃還要考慮事件原因的分析和確定、遏制事件影響擴大的策略、向合適的機構報告所採取的措施等。②中心對資訊保安事件的總結控制措施,是指社群衛生服務中心應有一套機制量化和監視資訊保安事件的型別、數量和代價。從資訊保安事件評價中獲取的資訊應用來識別再發生的事件或高影響的事件。③證據的收集。證據的收集對於社群衛生服務中心來說,是指當中心的一個資訊保安事件涉及到訴訟(民事的或刑事的),需要進一步對個人或組織進行起訴時,應收集、保留和呈遞證據,以使證據符合相關訴訟管轄權。過程有:為應對懲罰措施而收集和提交證據,應制定和遵循內部程式,為了獲得被容許的證據,中心應確保其資訊系統符合任何公佈的標準或實用規則來產生被容許的證據:任何法律取證工作應僅在證據材料的拷貝上進行。

4.8業務連續性管理 對於社群衛生服務中心來說業務連續性管理是指防止中心業務中斷,保證中心重要業務流程不受重大故障與災難的影響。業務連續性管理過程中包含資訊保安,該控制措施是指應為貫穿於組織的業務連續性開發和保持一個管理過程。解決中心的業務連續性所需的資訊保安要求,保護關鍵業務過程免受資訊系統重大失誤或災難的影響,並確保他們的及時恢復。應包含中心的資訊保安、業務連續性和風險評估、制定和實施包含資訊保安的連續性計劃、業務連續性計劃框架、測試、維護和再評估業務連續性計劃等內容。

5 社群衛生服務機構資訊保安的展望

對於社群衛生服務中心來說資訊保安保障不僅僅是一門技術學科,資訊保安保障應綜合技術、管理和人。在中心的管理上,資訊保安保障應考慮建立綜合的資訊化的組織管理體系,明晰相應的崗位職責、規章制度並嚴格執行等等。在人員上,應加強所有使用資訊系統人員的安全意識和技能,以及中心從事資訊系統專業人員的專業技能和能力。社群衛生服務中心的資訊保安保障亦不是一種專案性的暫時行為,而是融入資訊系統生命週期的全過程的保障。資訊保安保障不是一種打補丁,頭疼醫頭、腳疼醫腳的臨時行為,而是一種系統化、體系化的保障過程。資訊保安保障的目的不僅僅是保障資訊系統本身,資訊保安保障的根本目的是通過保障資訊系統進而保障運行於資訊系統之上的中心業務系統。資訊保安保障應以業務為主導、以社群衛生服務中心的使命、社會職責和社會服務性為出發點和落腳點。社群衛生服務中心的資訊保安保障不僅僅是孤立的自身的問題,資訊保安保障是一個社會化的、需要各方參與的工作。資訊保安保障不僅僅是孤立的自身的問題,資訊系統需要電信、電力等基礎設施的支援、資訊系統需要承擔保密、公共安全、國家安全等社會職責,資訊保安保障工作是一個社會化的、需要各方參與的綜合的工作。社群衛生服務中心的資訊保安保障是主觀和客觀的結合。沒有絕對的安全,資訊保安保障並不提供絕對的安全,資訊保安保障是討論風險和策略,討論適度安全。因此,它是一個需要持之以恆和不斷完善與發展的工作。

資訊保安管理制度 篇七

一、中國小校園網是學校現代化發展重要組成部份,是學校數字化教育資源中心、資訊釋出交流技術平臺,是全面實施素質教育和新課程改革的重要場所,務必高度重視、規範管理、發揮效益。

二、中國小校園網要按照教育部《中國小校園網建設指導意見》設計和建設,裝備調溫、調溼、穩壓、接地、防雷、防火、防盜等裝置。

三、中國小校園網涉及網路技術裝置管理與維護、網路線路管理與維護,終端使用者管理與監控,教育資源管理與開發、網路資訊管理與安全、教學管理與效益等技術性強、安全性要求高的具體業務工作,務必設定管理機構,校級領導主管,配置精通計算機及網路技術、電子維修技術,具備教師職業道德、熱愛本職工作的專業技術人員從事管理工作。

四、中國小校園網是學校的公共基礎設施和固定資產,未經學校批准,任何部門和個人不得隨意拆卸或改動佈線結構;不得移動或改動網路裝置位置;不得干擾、破壞網路正常執行。所有裝置、成套軟體納入固定資產規範管理。

五、校園網所有使用者應以實名字註冊,對自己所釋出資訊負全責,接受上級部門與公安部門依法監督檢查。不得盜用他人賬號,不得在校園網上釋出不健康、非法資訊,不得散佈計算機病毒、傳播黑客程式、濫用網路遊戲。學生使用者要嚴格遵守《全國青少年網路文明公約》。

六、網路中心應全天24小時開機,裝置和線路出現故障,應及時維修處理,確保網路裝置安全運轉。

七、嚴禁在辦公時間內上網聊天、玩遊戲、觀看與工作無關的視訊資訊。

八、非中心機房工作人員不得隨意進入中心機房,不得以任何方式試圖登陸校園網後臺管理端,不得對伺服器等裝置進行修改、設定、刪除等操作。

九、管理人員應監視並記錄伺服器系統執行情況,隨時遮蔽有害網頁,出現異常情況應根據需要立即關閉伺服器系統,及時處理。出現危急情況,應立即報告學校領導和相關主管部門。監視電壓、電流、溼溫度等環境條件;監視執行的作業和資訊傳輸情況;填寫中心機房工作日誌。

十、為了確保中心機房的安全,應逐步實現網管人員對伺服器的遠端操作。定期更換伺服器口令;工作人員不得隨意洩漏口令。不得將系統特權授予普通使用者,不得隨意轉給他人;對過期使用者應及時收回所授予的權力。

十一、學校重要資料不得外洩,重要資料的輸入及修改應按許可權、由專人完成,並作加密處理。

十二、收集整理網管中心技術檔案。妥善儲存備份資源。列印涉密資料應按許可權儲存,廢棄資料應及時銷燬。

十三、網管人員在工作時,應嚴格遵守安全規程,實行安全巡查值班制度,嚴防漏電、著火、雷擊、被盜、磁化、系統崩潰、病毒攻擊、黑客入侵等不安全事故發生。危險品及可燃品不得帶入機房。

十四、中心機房不會客、不做與網路安全執行與維護無關的事情。機房的裝置與軟體不隨意外借。

資訊保安管理規章制度 篇八

一、計算機裝置管理制度

1、計算機的使用部門要保持清潔、安全、良好的計算機裝置工作環境,禁止在計算機應用環境中放置易燃、易爆、強腐蝕、強磁性等有害計算機裝置安全的物品。

2、非本單位技術人員對我單位的裝置、系統等進行維修、維護時,必須由本單位相關技術人員現場全程監督。計算機裝置送外維修,須經有關部門負責人批准。

3、嚴格遵守計算機裝置使用、開機、關機等安全操作規程和正確的使用方法。任何人不允許帶電插撥計算機外部裝置介面,計算機出現故障時應及時向電腦負責部門報告,不允許私自處理或找非本單位技術人員進行維修及操作。

二、操作員安全管理制度

(一)。 操作程式碼是進入各類應用系統進行業務操作、分級對資料存取進行控制的程式碼。操作程式碼分為系統管理程式碼和一般操作程式碼。程式碼的設定根據不同應用系統的要求及崗位職責而設定;

(二)。系統管理操作程式碼的設定與管理

1、系統管理操作程式碼必須經過經營管理者授權取得;

2、系統管理員負責各項應用系統的環境生成、維護,負責一般操作程式碼的生成和維護,負責故障恢復等管理及維護;

3、系統管理員對業務系統進行資料整理、故障恢復等操作,必須有其上級授權;

4、系統管理員不得使用他人操作程式碼進行業務操作;

5、系統管理員調離崗位,上級管理員(或相關負責人)應及時登出其程式碼並生成新的系統管理員程式碼;

(三)。一般操作程式碼的設定與管理

1、一般操作碼由系統管理員根據各類應用系統操作要求生成,應按每操作使用者一碼設定。

2、操作員不得使用他人程式碼進行業務操作。

3、操作員調離崗位,系統管理員應及時登出其程式碼並生成新的操作員程式碼。

三、密碼與許可權管理制度

1、密碼設定應具有安全性、保密性,不能使用簡單的程式碼和標記。密碼是保護系統和資料安全的控制程式碼,也是保護使用者自身權益的控制程式碼。密碼分設為使用者密碼和操作密碼,使用者密碼是登陸系統時所設的密碼,操作密碼是進入各應用系統的操作員密碼。密碼設定不應是名字、生日,重複、順序、規律數字等容易猜測的數字和字串;

2、密碼應定期修改,間隔時間不得超過一個月,如發現或懷疑密碼遺失或洩漏應立即修改,並在相應登記簿記錄使用者名稱、修改時間、修改人等內容。

3、伺服器、路由器等重要裝置的超級使用者密碼由執行機構負責人指定專人(不參與系統開發和維護的人員)設定和管理,並由密碼設定人員將密碼裝入密碼信封,在騎縫處加蓋個人名章或簽字後交給密碼管理人員存檔並登記。如遇特殊情況需要啟用封存的密碼,必須經過相關部門負責人同意,由密碼使用人員向密碼管理人員索取,使用完畢後,須立即更改並封存,同時在“密碼管理登記簿”中登記。

4、系統維護使用者的密碼應至少由兩人共同設定、保管和使用。

5、有關密碼授權工作人員調離崗位,有關部門負責人須指定專人接替並對密碼立即修改或使用者刪除,同時在“密碼管理登記簿”中登記。

四、資料安全管理制度

1、存放備份資料的介質必須具有明確的標識。備份資料必須異地存放,並明確落實異地備份資料的管理職責;

2、注意計算機重要資訊資料和資料儲存介質的存放、運輸安全和保密管理,保證儲存介質的物理安全。

3、任何非應用性業務資料的使用及存放資料的裝置或介質的調撥、轉讓、廢棄或銷燬必須嚴格按照程式進行逐級審批,以保證備份資料安全完整。

4、資料恢復前,必須對原環境的資料進行備份,防止有用資料的丟失。資料恢復過程中要嚴格按照資料恢復手冊執行,出現問題時由技術部門進行現場技術支援。資料恢復後,必須進行驗證、確認,確保資料恢復的完整性和可用性。

5、資料清理前必須對資料進行備份,在確認備份正確後方可進行清理操作。歷次清理前的備份資料要根據備份策略進行定期儲存或永久儲存,並確保可以隨時使用。資料清理的實施應避開業務高峰期,避免對聯機業務執行造成影響。

6、需要長期儲存的資料,資料管理部門需與相關部門制定轉存方案,根據轉存方案和查詢使用方法要在介質有效期內進行轉存,防止儲存介質過期失效,通過有效的查詢、使用方法保證資料的完整性和可用性。轉存的資料必須有詳細的文件記錄。

7、非本單位技術人員對本公司的裝置、系統等進行維修、維護時,必須由本公司相關技術人員現場全程監督。計算機裝置送外維修,須經裝置管理機構負責人批准。送修前,需將裝置儲存介質內應用軟體和資料等涉經營管理的資訊備份後刪除,並進行登記。對修復的裝置,裝置維修人員應對裝置進行驗收、病毒檢測和登記。

8、管理部門應對報廢裝置中存有的程式、資料資料進行備份後清除,並妥善處理廢棄無用的資料和介質,防止洩密。

9、執行維護部門需指定專人負責計算機病毒的防範工作,建立本單位的計算機病毒防治管理制度,經常進行計算機病毒檢查,發現病毒及時清除。

10、營業用計算機未經有關部門允許不準安裝其它軟體、不準使用來歷不明的載體(包括軟盤、光碟、行動硬碟等)。

五、機房管理制度

1、進入主機房至少應當有兩人在場,並登記“機房出入管理登記簿”,記錄出入機房時間、人員和操作內容。

部門人員進入機房必須經領導許可,其他人員進入機房必須經IT部門領導許可,並有有關人員陪同。值班人員必須如實記錄來訪人員名單、進出機房時間、來訪內容等。非IT部門工作人員原則上不得進入中心對系統進行操作。如遇特殊情況必須操作時,經IT部門負責人批准同意後有關人員監督下進行。對操作內容進行記錄,由操作人和監督人簽字後備查。

3、保持機房整齊清潔,各種機器裝置按維護計劃定期進行保養,保持清潔光亮。

4、工作人員進入機房必須更換乾淨的工作服和拖鞋。

5、機房內嚴禁吸菸、吃東西、會客、聊天等。不得進行與業務無關的活動。嚴禁攜帶液體和食品進入機房,嚴禁攜帶與上機無關的物品,特別是易燃、易爆、有腐蝕等危險品進入機房。

6、機房工作人員嚴禁違章操作,嚴禁私自將外來軟體帶入機房使用。

7、嚴禁在通電的情況下拆卸,移動計算機等裝置和部件。

8、定期檢查機房消防裝置器材。

9、機房內不準隨意丟棄儲蓄介質和有關業務保密資料資料,對廢棄儲蓄介質和業務保密資料要及時銷燬(碎紙),不得作為普通垃圾處理。嚴禁機房內的裝置、儲蓄介質、資料、工具等私自出借或帶出。

10、主機裝置主要包括:伺服器和業務操作用PC機等。在計算機機房中要保持恆溫、恆溼、電壓穩定,做好靜電防護和防塵等項工作,保證主機系統的平穩執行。伺服器等所在的主機要實行嚴格的門禁管理制度,及時發現和排除主機故障,根據業務應用要求及執行操作規範,確保業務系統的正常工作。

11、定期對空調系統執行的各項效能指標(如風量、溫升、溼度、潔淨度、溫度上升率等)進行測試,並做好記錄,通過實際測量各項引數發現問題及時解決,保證機房空調的正常執行。

12、計算機機房後備電源(UP資訊保安管理規章制度)除了電池自動檢測外,每年必須充放電一次到兩次。

資訊保安管理制度 篇九

第一章總則

第一條為加強郵政行業寄遞服務使用者個人資訊保安管理,保護使用者合法權益,維護郵政通訊與資訊保安,促進郵政行業健康發展,根據《中華人民共和國郵政法》、《全國人大常委會關於加強網路資訊保護的規定》、《郵政行業安全監督管理辦法》等法律、行政法規和有關規定,制定本規定。

第二條在中華人民共和國境內經營和使用寄遞服務涉及使用者個人資訊保安的活動以及相關監督管理工作,適用本規定。

第三條本規定所稱寄遞服務使用者個人資訊(以下簡稱寄遞使用者資訊),是指使用者在使用寄遞服務過程中的個人資訊,包括寄(收)件人的姓名、地址、身份證件號碼、電話號碼、單位名稱,以及寄遞詳情單號、時間、物品明細等內容。

第四條寄遞使用者資訊保安監督管理堅持安全第一、預防為主、綜合治理的方針,保障使用者個人資訊保安。

第五條國務院郵政管理部門負責全國郵政行業寄遞使用者資訊保安監督管理工作。

省、自治區、直轄市郵政管理機構負責本行政區域內的郵政行業寄遞使用者資訊保安監督管理工作。

按照國務院規定設立的省級以下郵政管理機構負責本轄區的郵政行業寄遞使用者資訊保安監督管理工作。

國務院郵政管理部門和省、自治區、直轄市郵政管理機構以及省級以下郵政管理機構,統稱為郵政管理部門。

第六條郵政管理部門應當與有關部門相互配合,健全寄遞使用者資訊保安保障機制,維護寄遞使用者資訊保安。

第七條郵政企業、快遞企業及其從業人員應當遵守國家有關資訊保安管理的規定及本規定,防止寄遞使用者資訊洩露、丟失。

第二章一般規定

第八條郵政企業、快遞企業應當建立健全寄遞使用者資訊保安保障制度和措施,明確企業內部各部門、崗位的安全責任,加強寄遞使用者資訊保安管理和安全責任考核。

第九條以加盟方式經營快遞業務企業應當在加盟協議中訂立寄遞使用者資訊保安保障條款,明確被加盟人與加盟人的安全責任。加盟人發生資訊保安事故時,被加盟人應當依法承擔相應安全管理責任。

第十條郵政企業、快遞企業應當與其從業人員簽訂寄遞使用者資訊保密協議,明確保密義務和違約責任。

第十一條郵政企業、快遞企業應當組織從業人員進行寄遞使用者資訊保安保護相關知識、技能培訓,加強職業道德教育,不斷提高從業人員的法制觀念和責任意識。

第十二條郵政企業、快遞企業應當建立寄遞使用者資訊保安投訴處理機制,公佈有效聯絡方式,接受並及時處理有關投訴。

第十三條郵政企業、快遞企業受網路購物、電視購物和郵購等經營者委託提供寄遞服務的,在與委託方簽訂協議時,應當訂立寄遞使用者資訊保安保障條款,明確資訊使用範圍和方式、資訊交換安全保護措施、資訊洩露責任劃分等內容。

第十四條郵政企業、快遞企業委託第三方錄入寄遞使用者資訊的,應當確認其具有資訊保安保障能力,並訂立資訊保安保障條款,明確責任劃分。第三方發生資訊保安事故導致寄遞使用者資訊洩露、丟失的,郵政企業、快遞企業應當依法承擔相應責任。

第十五條未經法律明確授權或者使用者書面同意,郵政企業、快遞企業及其從業人員不得將其掌握的寄遞使用者資訊提供給任何單位或者個人。

第十六條公安機關、國家安全機關或者檢察機關的工作人員依照法律規定程式調閱、檢查寄遞詳情單實物及電子資訊檔案,郵政企業、快遞企業應當配合,並對有關情況予以保密。

第十七條郵政企業、快遞企業應當建立寄遞使用者資訊保安應急處置機制。對於突發的寄遞使用者資訊保安事故,應當立即採取補救措施,按照規定報告郵政管理部門,並配合郵政管理部門和相關部門的調查處理工作,不得遲報、漏報、謊報、瞞報。

第三章寄遞詳情單實物資訊保安管理

第十八條郵政企業、快遞企業應當加強寄遞詳情單管理,對空白寄遞詳情單發放情況進行登記,對號段進行全程跟蹤,形成跟蹤記錄。

第十九條郵政企業、快遞企業應當加強營業場所、處理場所管理,嚴禁無關人員進出郵件(快件)處理、存放場地,嚴禁無關人員接觸、翻閱郵件(快件),防止寄遞詳情單實物資訊(以下簡稱實物資訊)在處理過程中洩露。

第二十條郵政企業、快遞企業應當優化寄遞處理流程,減少接觸實物資訊的處理環節和操作人員。

第二十一條郵政企業、快遞企業應當採用有效技術手段,防止實物資訊在寄遞過程中洩露。

第二十二條郵政企業、快遞企業應當配備符合國家標準的安全監控裝置,安排具有專門技術和技能的人員,對收寄、分揀、運輸、投遞等環節的實物資訊處理進行安全監控。

第二十三條郵政企業、快遞企業應當建立健全寄遞詳情單實物檔案管理制度,實行集中封閉管理,確定集中存放地,及時回收寄遞詳情單妥善保管。設立、變更集中存放地,應當及時報告所在地郵政管理部門。

第二十四條郵政企業、快遞企業應當對寄遞詳情單實物檔案集中存放地設專人管理,採取必要的安全防護措施,確保儲存安全。

第二十五條郵政企業、快遞企業應當建立並嚴格執行寄遞詳情單實物檔案查詢管理制度。內部人員因工作需要查閱檔案時,應當確保檔案完整無損,並做好查閱登記,不得私自攜帶離開存放地。

第二十六條寄遞詳情單實物檔案應當按照國家相關標準規定的期限儲存。儲存期滿後,由企業進行集中銷燬,做好銷燬記錄,嚴禁丟棄或者販賣。

第二十七條郵政企業、快遞企業應當對實物資訊保安保障情況進行定期自查,記錄自查情況,及時消除自查中發現的資訊保安隱患。

第四章寄遞詳情單電子資訊保安管理

第二十八條郵政企業、快遞企業應當按照國家規定,加強寄遞服務使用者資訊相關資訊系統和網路設施的安全管理。

第二十九條郵政企業、快遞企業資訊系統的網路架構應當符合國家資訊保安管理規定,合理劃分安全區域,實現各安全區域之間有效隔離,並具有防範、監控和阻斷來自內部和外部網路攻擊破壞的能力。

第三十條郵政企業、快遞企業應當配備必要的防病毒軟體、硬體,確保資訊系統和網路具有防範計算機病毒的能力,防止惡意程式碼破壞資訊系統和網路,避免資訊洩露或者被篡改。

第三十一條郵政企業、快遞企業構建資訊系統和網路,應當避免使用資訊系統和網路供應商提供的預設密碼、安全引數,並對通過開放公共網路傳輸的寄遞使用者資訊採取加密措施,嚴格審查並監控對資訊系統、網路裝置的遠端訪問。

第三十二條郵政企業、快遞企業在採購計算機軟體、硬體產品或者技術服務時,應當與供應商簽訂保密協議,明確其安全責任,以及在發生資訊保安事件時配合郵政管理部門和相關部門調查的義務。

第三十三條郵政企業、快遞企業應當建立資訊系統安全內部審計制度,定期開展內部審計,對發現的問題及時整改。

第三十四條郵政企業、快遞企業應當加強資訊系統及網路的許可權管理,基於許可權最小化和許可權分離原則,向從業人員分配滿足工作需要的最小操作許可權和可訪問的最小資訊範圍。

郵政企業、快遞企業應當加強對資訊系統和資料庫的管理,使網路管理人員僅具有進行資訊系統、資料庫、網路執行維護和優化的許可權。網路管理人員的維護操作須經安全管理員授權,並受到安全審計員的監控和審計。

第三十五條郵政企業、快遞企業應當加強資訊系統密碼管理,使用高安全級別密碼策略,定期更換密碼,禁止將密碼透露給無關人員。

第三十六條郵政企業、快遞企業應當加強寄遞使用者電子資訊的儲存安全管理,包括:

(一)使用獨立物理區域儲存寄遞使用者資訊,禁止非授權人員進出該區域;

(二)採用加密方式儲存寄遞使用者資訊;

(三)確保安全使用、保管和處置存有寄遞使用者資訊的計算機、移動裝置和移動儲存介質。明確管理資料儲存裝置、介質的負責人,建立裝置、介質使用和借用登記制度,限制裝置輸出介面的使用。儲存裝置和介質報廢的,應當及時刪除其中的寄遞使用者資訊資料,並銷燬硬體。

第三十七條郵政企業、快遞企業應當加強寄遞使用者資訊的應用安全管理,對所有批量匯出、複製、銷燬使用者個人資訊的操作進行審查,並採取防洩密措施,同時記錄進行操作的人員、時間、地點和事項,留作資訊保安審計依據。

第三十八條郵政企業、快遞企業應當加強對離崗人員的資訊保安審計,及時刪除或者禁用離崗人員系統賬戶。

第三十九條郵政企業、快遞企業應當制定本企業與市場相關主體的資訊系統安全互聯技術規則,對儲存寄遞服務資訊的資訊系統實行接入審查,定期進行安全風險評估。

第五章監督管理

第四十條郵政管理部門依法履行下列職責:

(一)制定保障寄遞使用者資訊保安的政策、制度和相關標準,並監督實施;

(二)監督、指導郵政企業、快遞企業落實資訊保安責任制,督促企業加強寄遞使用者資訊保安管理;

(三)對寄遞使用者資訊保安進行監測、預警和應急管理;

(四)監督、指導郵政企業、快遞企業開展寄遞使用者資訊保安宣傳教育和培訓;

(五)依法對郵政企業、快遞企業實施寄遞使用者資訊保安監督檢查;

(六)組織調查或者參與調查寄遞使用者資訊保安事故,依法查處違反寄遞使用者資訊保安管理規定的行為;

(七)法律、行政法規和規章規定的其他職責。

第四十一條郵政管理部門應當加強郵政行業寄遞使用者資訊保安管理制度和知識的宣傳,強化郵政企業、快遞企業及其從業人員的資訊保安管理意識,提高使用者對個人資訊保安保護的認識。

第四十二條郵政管理部門應當加強郵政行業寄遞使用者資訊保安執行的監測預警,建立資訊管理體系,收集、分析與資訊保安有關的各類資訊。

下級郵政管理部門應當及時向上一級郵政管理部門報告郵政行業寄遞使用者資訊保安情況,並根據需要通報工業和資訊化、通訊管理、公安、國家安全、商務和工商行政管理等相關部門。

第四十三條郵政管理部門應當對郵政企業、快遞企業建立和執行寄遞使用者資訊保安管理制度,規範從業人員資訊保安保護行為,防範資訊保安風險等情況進行檢查。

第四十四條郵政管理部門發現郵政企業、快遞企業存在違反寄遞使用者資訊保安管理規定,妨害或者可能妨害寄遞使用者資訊保安的,應當依法進行調查處理。違法行為涉及其他部門管理職權的,郵政管理部門應當會同有關部門對涉案郵政企業、快遞企業進行調查處理。

第四十五條郵政管理部門應當加強對郵政企業、快遞企業及其從業人員遵守本規定情況的監督檢查。

第四十六條郵政企業、快遞企業拒不配合寄遞使用者資訊保安監督檢查的,依照《中華人民共和國郵政法》第七十七條的規定予以處罰。

第四十七條郵政企業、快遞企業及其從業人員因洩露寄遞使用者資訊對使用者造成損失的,應當依法予以賠償。

第四十八條郵政企業、快遞企業及其從業人員違法提供寄遞使用者資訊,尚未構成犯罪的,依照《中華人民共和國郵政法》第七十六條的規定予以處罰。構成犯罪的,移送司法機關追究刑事責任。

第四十九條任何單位和個人有權向郵政管理部門舉報違反本規定的行為。郵政管理部門接到舉報後,應當依法及時處理。

第五十條郵政管理部門可以在行業內通報郵政企業、快遞企業違反寄遞使用者資訊保安管理規定行為、資訊保安事件,以及對有關責任人員進行處理的情況。必要時可以向社會公佈上述資訊,但涉及國家祕密、商業祕密和個人隱私的除外。

第五十一條郵政管理部門及其工作人員對在履行職責過程中知悉的寄遞使用者資訊應當保密,不得洩露、篡改或者損毀,不得出售或者非法向他人提供。

第五十二條郵政管理部門工作人員在寄遞使用者資訊保安監督管理工作中濫用、玩忽職守,依照《郵政行業安全監督管理辦法》第五十五條的規定予以處理。

第六章附則

第五十三條本規定自發布之日起施行。