1内部资料注意保存信息设备与存储设备安全策略1目录第一条概述..................................................................................................................2第二条适用范围..........................................................................................................2第三条目标..................................................................................................................2第四条安全原则..........................................................................................................2第五条安全方针..........................................................................................................4第六条安全组织机构..................................................................................................4第七条安全管理人员策略..........................................................................................5第八条安全保密产品和工具......................................................................................7第九条物理和环境安全策略......................................................................................8第十条运行管理策略..................................................................................................9第十一条通讯和传输安全管理策略..........................................................................9第十二条信息设备安全策略....................................................................................10第十三条存储设备安全............................................................................................11第十四条操作安全策略............................................................................................11第十五条访问控制策略............................................................................................12第十六条导入导出策略............................................................................................13第十七条备份与恢复策略........................................................................................13第十八条设备维修策略............................................................................................14第十九条设备报废策略..............................................................................................14第二十条风险管理及安全审计策略........................................................................14第二十一条信息系统应急计划和响应策略............................................................15第二十二条遵循性....................................................................................................152第一条概述根据《中华人民共和国保守国家秘密法》、《武器装备科研生产单位保密资格审查认证管理办法》、《武器装备科研生产单位三级保密资格标准》等文件精神,结合本公司实际,特制定本安全策略文件。信息系统安全策略文件是公司计算机和信息系统全体管理和使用人员必须遵循的信息安全行为准则,由公司信息安全管理部门制订及解释,由公司保密委员会审批发布,并由信息安全管理部门组织公司全体人员学习与贯彻。公司涉密计算机及信息系统涉及到存储、传输、处理国家秘密、公司商业秘密和业务关键信息,关系到公司的形象和公司业务的持续运行,必须保证其安全。因此,必须从技术、管理、运行等方面制定确保涉密计算机和信息系统持续可靠运行的安全策略,做好安全保障。第二条适用范围2.1本策略所称的计算机和信息系统指公司所有通过计算机及信息系统存贮、处理或传输的信息及存贮、处理或传输这些信息的硬件、软件及固件。2.2本策略适用于我单位信息系统资产和信息技术人员的安全管理,适用于指导我单位信息系统安全策略的制定、安全方案的规划和安全建设的实施,适用于我单位安全管理体系中安全管理措施的选择。第三条目标本方针的目的是为本公司信息系统安全管理提供一个总体性架构文件,该文件将指导本公司信息系统的安全管理体系建设。安全管理体系以实现统一的安全策略管理、提高整体的网络与信息安全水平、确保安全控制措施落实到位、保障网络通信畅通和业务系统的正常运营为建设目的。并通过一系列预防措施将信息安全可能受到的危害降到最低。信息安全管理应在确保信息和计算机受到保护的同时,确保计算机和信息系统能够在允许的范围内正常运行使用。同时,本策略的目的也是让所有员工能够了解信息安全问题以及明确各自的信息安全职责,严格遵守本安全策略,并遵守国家相关的计算机或信息安全法律要求。第四条安全原则(一)基于安全需求原则3技术部根据公司信息系统担负的业务功能、积累的信息资产的重要性、可能受到的威胁及面临的风险分析安全需求,按照信息系统等级保护要求确定相应的信息系统安全保护等级,遵从相应等级的规范要求,从全局上平衡安全投入与效果;(二)主要领导负责原则主要领导应确立统一的信息安全保障宗旨和政策,负责指导提高全员安全意识的教育方法、培养优秀的安全技术队伍、调动并优化资源的配置、协调安全管理工作与各部门工作的关系,并确保其有效落实;(三)全员参与原则信息系统涉及的所有相关人员应积极参与信息系统的安全管理,并与相关方面协调,共同保障信息系统的安全;(四)系统方法原则按照系统工程的要求,识别和理解信息安全保障相互关联的层面和过程,采用管理和技术相结合的方法,保证安全保障工作的高效有序进行;(五)持续改进原则安全管理是一种动态反馈过程,贯穿整个安全管理的生存周期,随着安全需求和系统脆弱性的时空分布变化,威胁程度的提高,系统环境的变化以及对系统安全认识的深化等,应及时地将现有的安全策略、风险接受程度和保护措施进行复查、修改、调整以至提升安全管理等级,维护和持续改进信息安全管理体系的有效性;(六)依法管理原则信息安全管理工作主要体现为管理行为,应保证信息系统安全管理主体合法、管理行为合法、管理内容合法、管理程序合法。对安全事件的处理,应由授权者适时发布准确一致的有关信息,避免带来不良的社会影响;(七)分权和授权原则对特定职能或责任领域的管理功能实施分离、独立审计等实行分权,避免权力过分集中,带来隐患,以减少未授权的修改或滥用系统资源的机会。任何实体(如用户、管理员、进程、应用或系统)仅享有该实体需要完成其任务所必须的最小权限,不应享有任何多余权限;4(八)选用成熟技术原则成熟的技术具有较好的可靠性和稳定性,采用新技术时要重视其成熟度,并应首先局部试点然后逐步推广,以减少或避免可能出现的失误;(九)分等级保护原则按等级划分标准确定信息系统的安全保护等级,实行分等级保护;对多个子系统构成的大型信息系统,确定系统的基本安全保护等级,并根据实际安全需求,分别确定各子系统的安全保护等级,实行多级安全保护;(十)管理与技术并重原则坚持积极防御和综合防范相结合,全面提高信息系统安全防护能力,立足国情,采用管理科学性和技术前瞻性结合的方法,保障信息系统的安全性达到所要求的目标;(十一)自主保护和国家监管结合原则对信息系统安全实行自主保护和国家保护相结合。组织机构要对自己的信息系统安全保护负责,相关部门有责任对信息系统的安全进行指导、监督和检查,形成自管、自查、自评和国家监管相结合的管理模式,提高信息系统的安全保护能力和水平,保障国家信息安全。第八条在规划和建设信息系统时,信息系统安全防护措施应按照“三同步”原则,与信息系统建设同步规划、同步建设、同步投入运行。第五条安全方针信息系统安全建设坚持“安全第一、预防为主,管理和技术并重,综合防范”的总体方针,依照总体安全防护策略,执行信息系统安全等级保护制度,信息网络实行涉密电脑与其他电脑物理隔离,公司内、外网之间物理隔离的方法。第六条安全组织机构保密委员会保密办公室涉密部门定密小组56.1公司设立保密委员会,保密委员会主任由总经理担任,保密工作实行总经理负责制,保密委员会由公司相关领导和部门主管组成,下设保密办公室作为保密委员会的常设工作机构,并配备保密员,配备系统管理员、安全保密管理员、安全审计员;设置定密工作小组,明确定密责任人,按“业务谁主管、保密工作谁负责”原则,各部门主管负责本部门的保密管理工作。6.2技术部是信息系统安全管理的领导机关,负责领导信息安全管理体系的建立和信息安全管理的实施,主要包括:提供清晰的指导方向,可见的管理支持,明确的信息安全职责授权;审查、批准信息安全策略和岗位职责;审查业务关键安全事件;批准增强信息安全保障能力的关键措施和机制;保证必要的资源分配,以实现数据有效性以及信息安全管理体系的持续发展。6.3技术部具体负责建立和维持信息安全管理体系,协调相关活动,主要承担如下职责:调整并制定所有必要的信息安全管理规程、制度以及实施指南等;提议并配合执行信息安全相关的实施方法和程序,如风险评估、信息管理分层等;主动采取部门内的信息安全措施,如安全意识培训及教育等;配合执行新系统或服务的特殊信息安全措施;审查对信息安全策略的遵循性;配合并参与安全评估事项;根据信息安全管理体系的要求,定期向上级主管领导和保密委员会报告。第七条安全管理人员策略为避免信息遭受人为过失、窃取、欺骗、滥用的风险,应当识别信息系统系统内