政府信息安全管理制度ViaControl信息安全管理制度(参考)第一章总则第一条为了强化XX市物价局的信息安全管理,防范计算机信息技术风险,确保国家秘密安全,防止网络病毒危害和敌对势力恶意攻击,维护正常的社会经济秩序,根据《中华人民共和国计算机信息系统安全保护条例》以及国家有关法律、法规,结合我局实际,特制定XX市物价局网络安全管理制度。第二条本规定所称信息安全管理,是指在我局信息化项目立项、建设、运行、维护及废止等过程中保障计算机信息及其相关系统、环境、网络和操作安全的一系列管理活动。第三条信息安全管理制度辅助实施工具采用上海互普信息技术有限公司生产的ViaControl威盾网络保安系统。第四条XX市物价局信息安全管理工作实行统一领导和分级管理。总部统一领导分支机构和直属企事业单位的信息安全管理,负责总部机关的信息安全管理。分支机构负责本单位和辖内的信息安全管理,各直属企事业单位负责本单位的信息安全管理。第五条XX市物价局信息安全管理实行分管领导负责制,按照“谁主管谁负责,谁运行谁负责,谁使用谁负责”的原则,逐级落实单位与个人信息安全责任制。第六条本规定适用于XX市物价局总部、各分支机构和直属企事业单位(以下统称“各单位”)。所有使用本公司网络或信息资源的其他外部机构和个人均应遵守本规定。第七条任何单位和个人不得以任何理由逃避该安全制度的管理,不得利用联网计算机从事危害本地局域网服务器、工作站的活动,不得危害或侵入未授权的(包括CERNET或其它互联网在内的)服务器、工作站。不得从事危害国家利益、集体利益和公民合法利益的活动,不得危害计算机信息网络系统的全面安全。第八条ViaControl控制台权限划分:功能权限大类功能权限子类用户权限设置分类(打√为建议分配的权限)管理员参数设置控制台远程控制审计查看文件添加计算机组√√删除计算机组√√修改计算机名称√√移动计算机组√√添加用户组√√删除用户组√√修改用户组名称√√移动用户组√√删除计算机√√修改计算机名称√√移动计算机√√删除用户√√修改用户名称√√移动用户√√导出数据√√√打印√√√控制发送通知消息√√√锁定/解锁√√√注销用户√√关机/重新启动√√卸载客户端√√√统计应用程序统计√√网页浏览统计√√网络流量统计√√日志基本事件日志√√应用程序日志√√网页浏览日志√√文档操作日志√√打印日志√√资产变更日志√√策略日志√√系统事件√√备份文档√√共享文档√√移动存储日志√√策略基本策略√√应用程序策略√√网页浏览策略√√设备控制策略√√打印控制策略√√屏幕记录策略√√日志记录策略√√远程控制策略√√流量控制策略√√网络控制策略√√邮件控制策略√√即时通讯文件传送策略√√文件上传下载策略√√文档控制策略√√系统报警策略√√移动存储授权策略√√监控实时屏幕快照√√√即时通讯√√邮件√√查看屏幕历史√√√导出屏幕历史√√√维护查看远程信息√√√√远程操作√√√远程控制√√√远程文件传送√√√资产管理资产查询√√√定义资产类别属性√√修改资产属性√√补丁管理查询补丁情况√√设置补丁管理参数√√执行补丁操作√查询补丁情况√√漏洞管理查询漏洞检查情况√√设置漏洞检查参数√√软件分发查询软件分发包信息√√设置软件分发包√√查询分发任务及安装情况信息√√设置分发任务√√执行分发任务√网络接入检测查看接入检测√√设置接入检测√√设置策略√√所有分类管理应用程序类别√√网站类别√√时间类别√√网络地址类别√√网络端口类别√√移动存储库√√删除删除日志数据√删除即时通讯信息√删除邮件√备份数据备份日志√√备份数据√√参数设置设置客户端的搜索范围√√设置客户端的排除反问√√生成客户端确认码√√√管理加密盘√√格式化成加密盘√√第九条项目参与人员:(1)安全委员会(2)局领导(3)信息管理中心(4)相关部门负责人第二章ViaControl服务器管理制度第十条ViaControl的服务器管理平台日常管理工作由信息中心相关人员负责。网络管理人员应认真履行以下职责:(1)负责ViaControl服务器的日常维护、技术支持,并对ViaControl服务器的功能提出意见、建议和方案等。(2)严格执行岗位责任制。实行“谁主管、谁负责”制度。管理人员要坚守岗位,有事外出要向领导或接班工作人员交接清楚。要妥善保管好服务器登录密码,不得告诉他人,有事外出或下班时,要及时退出设置项界面。(3)加强ViaControl服务器检查。定期对数据存放硬盘空间、CPU使用、内存空间等环境进行检查。发现硬盘存储空间、CPU异常、内存异常等问题要及时处理,不能及时处理时应向领导报告,并积极采取措施尽快解决。(4)加强ViaControl服务器的病毒防范。要经常了解和掌握网络病毒的流行情况及其解决方案,并积极采取应对措施,避免对ViaControl服务器及网络内其它终端的感染。一旦被感染,要及时提出杀毒方案,控制传播范围。定期对各ViaControl服务器进行查毒、杀毒。(5)保障本系统的实时安全运行,负责每天的信息数据备份。(6)负责对ViaControl服务器用户的增加、删除及权限变更工作,严禁无关人员登录ViaControl服务器。第三章ViaControl控制台管理制度第十一条管理员(admin)角色权限管理制度(1)管理员权限范围:包括所有权限。(2)管理员权限在项目实施完成后,交由安全委员会指定成员管理。(3)若网管中心系统工程师因管理需要,需向安全委员会申请打开管理员(admin)权限做相应的设置,设置完成,系统维护工程师立即退出管理员(admin)权限帐户。(4)若系统维护工程师接触到管理员权限密码,应在维护完成后,提醒管理员修改密码,管理员(admin)应该经常性修改密码,避免密码丢失造成控制台管理权限泄密。(5)管理员定期到控制台的“工具”栏下的“系统日志”中查询管理员登录信息,发现异常登录,及时更新密码,并严格追查管理员控制台权限遗失原因。第九条系统维护员角色权限管理制度(1)系统维护员权限范围:针对所有用户的参数设置、备份、访问所有组权限。(2)系统维护员根据监控的实际需要制定监控参数设置策略,经过安全管理委员会审核后进行实施。(3)系统维护员根据硬盘容量和监控数据增长情况制定数据备份策略,经过安全管理委员会审核后进行实施。(4)系统维护员不得利用职务之便,在未经安全委员会认可的情况下,私下进行个别监控电脑的参数设置,若造成损失,公司将追究相应责任。(5)严禁更改服务器操作系统的相关设置,严禁在ViaControl服务器上进行互联网浏览、不相关应用程序安装。(6)严守系统信息保密制度。不得随意将系统信息、数据泄露于外界。第十二条经理角色权限管理制度(1)经理权限范围:针对职权管理范围内用户的控制台、审计查看、获取邮件报告权限。(2)经理根据工作的需要对属下的员工的电子文档安全、网络行为规范的执行情况进行审计查看,发现异常情况,及时报告安全委员会,由安全管理委员会进行相应的处罚。(3)经理严守公司机密,不得将获知信息进行不当的处理,若导出数据,要进行妥善保管,不得随意存放和传输,若需要传输,需征求安全管理委员会的认同,按照安全管理委员会的建议进行数据的传输。第四章客户端管理制度第十三条用户机实行专人专机,谁使用、谁管理、谁负责制度。各用户应严格遵守以下规定:(1)要自觉遵守《中华人民共和国计算机信息系统安全保护条例》和其他有关计算机和网络方面的法律、法规,严格遵守计算机操作规程,爱护计算机和网络设备,及时反映和举报违反网络行为规范的人和事。(2)不得随意更改网络设置。如确需更改须经网络管理人员同意,并在网络管理人员的指导下操作。(3)不得未经公司同意,拆卸电脑主机箱,更换、添加电脑配件。(4)不得未经公司同意,使用未经杀毒的硬盘、软盘、光盘、U盘,不准打开来历不明的电子邮件,以免带进病毒。若发现来历不明的电子邮件应及时删除。要经常检查计算机有无感染病毒,若发现计算机被病毒感染,应及时杀毒或报告网络管理人员。不得在未经过公司同意安装来历不明的系统、应用、游戏等软件。(5)不得恶意访问和攻击网络服务器和他人计算机;未经允许不得阅读他人文件、文档、电子邮件;不得滥用网络资源;不得制造和传播计算机病毒;禁止破坏网络数据、网络资源,或在网络上进行恶作剧行为。(6)要自觉遵守国家保密法律、法规,不得在网上发布、传送携带国家秘密的信息。(7)不得在网上发布或传送有损国格、人格或具有威胁性、不友好的信息;不得利用网络接收和散布思想内容反动、不健康或色情的信息,如收到“法轮功”等内容反动的电子邮件,应及时删除,不得散发。严禁在网上玩游戏或利用网络炒股。严禁职工家属到公司玩电脑。(8)不得利用网络窃取公司的研究成果或受法律保护的资源。(9)要妥善保护好自己的上网口令,必要时及时更改。不得擅自转让用户帐号,或将口令随意告诉他人。不得冒用他人帐号、口令上网。(10)工作人员工作时使用的光盘、软盘、硬盘、U盘等存储介质,不得随意给外人使用,不得带出办公场所。(11)对已损坏的光盘、软盘、硬盘、U盘等存储介质,不得随意丢弃,应交安全管理委员会统一处理。(12)不得使用公司明文禁止的相关程序和网站,不得对公司明文禁止的文件做相应的操作。(13)同时触犯其他有关法律、行政法规的,依照有关法律、行政法规的规定予以处罚;构成犯罪的,依法追究刑事责任。第五章病毒检测和网络安全漏洞检测第十四条局域网和电子政务网必须配置经公安机关认定合格的计算机病毒检测、清除工具,经常进行病毒检测和清除。第十五条办公网内各科室发现计算机病毒应当及时清除;无法清除的,应当及时向局计算机管理人员报告,并采取隔离、控制措施。在确认病毒类型、查明传入途径、被感染的设备、磁媒体数量并彻底清除病毒后,方可重新投入使用。第十六条禁止任何科室和个人安装黑客软件,严禁攻击局域网和电子政务网内其它计算机,严禁散布黑客软件和病毒。第十七条对于系统软件和应用软件的安全隐患,局计算机管理人员必须及时从系统软件开发商和应用软件开发商获取相关的补救措施,如安装补丁软件、制定新的安全策略等。第十八条局综合法规科必须对局域网和电子政务网的计算机安装防火墙系统,加强网络安全管理,预防病毒感染和恶意攻击。第十九条局域网和电子政务网的病毒检测和网络安全检测由综合法规科负责;负责人员必须定期对网络安全和病毒检测进行检查。第二十条涉密计算机必须与上互联网计算机做到物理隔离。第六章系统数据管理和安全协查第二十一条接入互联网的计算机必须自觉遵守网络法规,严禁利用计算机从事下列活动:(1)未经允许,对办公网上所具有的功能、程序、数据进行删除、修改和增加;(2)故意制作、传播计算机病毒与破坏性程序;(3)其他危害办公网络安全的行为。(4)严禁在互联网和局域网上传递秘密文件,特别是机密级以上的秘密文件。第二十二条任何科室和个人不得在局域网和电子政务网内通过互联网下载传递有政治问题和淫秽色情内容的信息。第二十三条严禁在网络上使用来历不明、引发病毒传染的软件,对于来历不明的可能引发计算机病毒的软件必须使用公安部门推荐的杀毒软件检查、杀毒。第二十四条服务器及网络设备遭受攻击后,网络管理技术人员要立即采取措施予以解决,同时做好系统保护工作。第七章账号使用登记和操作权限管理制度第二十五条局域网内各主要网络设备、计算机服务器系统由系统管理员统一管理,除管理员外,其他任何人不得擅自操作网络设备,修改网络设置。第二十六条局域网内所有网络设备、计算机服务器系统应当正确分配权限,并加口令予以保护,口令应定期修改,任何非系统管理员严禁使用、猜测各类管理员口令。第二十七条对于网络系统要做好备份工作,确保在系统发生故障时能及时恢复。第二十八条对于网络系统的设置、修改做好登记、备案工作。重大更改必须向主管领导汇报,征得同意后方可进行。第八章安全教育和培训第二十九条综合法规科负责牵头,定期召开网络安全会议,通报网络安全状况,解决网络安全问题。第三十条综合法规科定期举办网络安全培训班,学习网络法律、法规,提高全体员工的网络安全意识,