信息安全总体方针

上传人:小** 文档编号:46114962 上传时间:2021-12-10 格式:DOC 页数:4 大小:58.50KB
返回 下载 相关 举报
信息安全总体方针_第1页
第1页 / 共4页
信息安全总体方针_第2页
第2页 / 共4页
信息安全总体方针_第3页
第3页 / 共4页
点击查看更多>>
资源描述
信息安全总体方针文档信息单位名称文档名称信息安全总体方针文档编号受控状态受控文件扩散范围内部使用制作人审核人批准人页数共3页发布日期生效日期版本历史版本日期说明修订人1.0创建文件信息安全 总体方针第一章 总则第一条 为加强和规范我单位信息系统安全工作, 提高信息系统整体安全防护水平, 实现 信息安全的可控、能控,依据国家有关法律、法规的要求,制定本方针。第二条 本方针的目的是为本部门信息系统安全管理提供一个总体性架构文件, 该文件将 指导本部门信息系统的安全管理体系建设。安全管理体系以实现统一的安全策略管理、提高 整体的网络与信息安全水平、确保安全控制措施落实到位、保障网络通信畅通和业务系统的 正常运营为建设目的。第三条 本方针适用于我单位信息系统资产和信息技术人员的安全管理, 适用于指导我单 位信息系统安全策略的制定、安全方案的规划和安全建设的实施,适用于我单位安全管理体 系中安全管理措施的选择。第四条 引用标准及参考文件 本方针的编制参照了以下国家、行业的标准和文件: ( 一 ) 中华人民共和国计算机信息系统安全保护条例 ( 二 ) 通信网络安全防护管理办法(工信部 第 11 号) ( 三 ) 关于信息安全等级保护建设的实施指导意见(信息运安, 2009? 27 号) ( 四) 信息安全技术 信息系统安全等级保护基本要求( GB/T 22239-2008 ) ( 五 ) 信息安全技术 信息系统安全管理要求( GB/T 20269 2006) ( 六 ) 信息系统等级保护 安全建设技术方案设计要求(报批稿) ( 七) 互联网安全保护技术措施规定 ( 公安部令第 82 号 )( 八 ) 计算机信息网络国际联网安全保护管理办法(公安部令第 33 号)第二章 方针、目标和原则第五条 信息系统安全建设坚持“安全第一、预防为主,管理和技术并重,综合防范”的 总体方针,依照总体安全防护策略,执行信息系统安全等级保护制度。信息网络继续坚持内、 外网之间实施物理隔离的办法。第六条 信息系统安全建设的总体目标是确保信息系统持续、 稳定、可靠运行和确保信息 内容的机密性、完整性、可用性,防止因信息系统本身故障导致信息系统不能正常使用和系 统崩溃,抵御黑客、病毒、恶意代码等对信息系统发起的各类攻击和破坏,防止信息内容及 数据丢失和失密,防止有害信息在网上传播,防止对外服务的计算机网络中断和由此造成的 运行事故。第七条 信息安全工作的总体原则( 一 ) 基于安全需求原则 管理机构应根据其信息系统担负的业务功能、积累的信息资产的重要性、可能受到的威 胁及面临的风险分析安全需求,按照信息系统等级保护要求确定相应的信息系统安全保护等 级,遵从相应等级的规范要求,从全局上平衡安全投入与效果;( 二 ) 主要领导负责原则 主要领导应确立统一的信息安全保障宗旨和政策,负责指导提高全员安全意识的教育方 法、培养优秀的安全技术队伍、调动并优化资源的配臵、协调安全管理工作与各部门工作的 关系,并确保其有效落实;( 三 ) 全员参与原则 信息系统涉及的所有相关人员应积极参与信息系统的安全管理,并与相关方面协调,共 同保障信息系统的安全;( 四 ) 系统方法原则 按照系统工程的要求,识别和理解信息安全保障相互关联的层面和过程,采用管理和技 术相结合的方法,保证安全保障工作的高效有序进行;( 五 ) 持续改进原则 安全管理是一种动态反馈过程,贯穿整个安全管理的生存周期,随着安全需求和系统脆 弱性的时空分布变化,威胁程度的提高,系统环境的变化以及对系统安全认识的深化等,应 及时地将现有的安全策略、风险接受程度和保护措施进行复查、修改、调整以至提升安全管 理等级,维护和持续改进信息安全管理体系的有效性;( 六 ) 依法管理原则 信息安全管理工作主要体现为管理行为,应保证信息系统安全管理主体合法、管理行为 合法、管理内容合法、管理程序合法。对安全事件的处理,应由授权者适时发布准确一致的 有关信息,避免带来不良的社会影响;( 七 ) 分权和授权原则对特定职能或责任领域的管理功能实施分离、 独立审计等实行分权, 避免权力过分集中, 带来隐患,以减少未授权的修改或滥用系统资源的机会。任何实体(如用户、管理员、进程、 应用或系统)仅享有该实体需要完成其任务所必须的最小权限,不应享有任何多余权限;( 八 ) 选用成熟技术原则成熟的技术具有较好的可靠性和稳定性,采用新技术时要重视其成熟度,并应首先局部 试点然后逐步推广,以减少或避免可能出现的失误;( 九 ) 分等级保护原则按等级划分标准确定信息系统的安全保护等级,实行分等级保护;对多个子系统构成的 大型信息系统,确定系统的基本安全保护等级,并根据实际安全需求,分别确定各子系统的 安全保护等级,实行多级安全保护;( 十 ) 管理与技术并重原则坚持积极防御和综合防范相结合,全面提高信息系统安全防护能力,立足国情,采用管 理科学性和技术前瞻性结合的方法,保障信息系统的安全性达到所要求的目标;( 十一 ) 自主保护和国家监管结合原则对信息系统安全实行自主保护和国家保护相结合。组织机构要对自己的信息系统安全保 护负责,相关部门有责任对信息系统的安全进行指导、监督和检查,形成自管、自查、自评 和国家监管相结合的管理模式,提高信息系统的安全保护能力和水平,保障国家信息安全。第八条 在规划和建设信息系统时,信息系统安全防护措施应按照“三同步”原则,与信 息系统建设同步规划、同步建设、同步投入运行。第三章 信息安全框架第九条根据GB/T22239-2008信息安全等级保护基本要求,信息安全框架分为安全技术框架和安全管理框架。建立安全管理框架,包括安全管理机构、安全管理规定和制度, 制定安全策略;建立安全运行中心,对全网进行全面管理、分析和故障支持响应;进行全网 安全评估,建立内部评估规范,形成安全评估体系;有针对性地制定业务连续性计划策略, 建设数据备份中心和灾难恢复中心;建立覆盖全网的安全技术体系,包括:物理安全、网络 安全、主机安全、应用安全。第四章 附则第十条 本方针由我单位负责解释和修订。第十一条 本方针自印发之日起执行。3
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 办公文档 > 解决方案


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!