中国联通内网账号口令安全管理办法(征求意见稿)
- 格式:doc
- 大小:179.00 KB
- 文档页数:19
运行维护规程固定网络设备分册宝视通篇中国联合网络通信集团有限公司二零一零年七月目录第一章通则 (1)第二章职责界面和工作要求 (2)第一节维护部门职责界面 (2)第二节维护人员工作要求 (4)第三节专业运行维护责任界面 (5)第三章设备维护管理 (6)第一节设备维护管理基本规定 (6)第二节主机设备的维护 (7)第三节MCU 的维护 (8)第四节承载层设备维护 (8)第五节终端设备及接入线路的维护 (9)第六节软件维护 (9)第四章故障管理 (9)第一节故障申告及处理 (9)第二节故障分级及升级汇报 (11)第三节重保会议保障 (12)第五章割接管理 (13)第一节割接定义 (13)第二节割接时限 (14)第三节割接审批和通知 (14)第六章安全管理 (15)第七章帐号管理 (16)第八章质量管理 (20)第九章维护作业计划 (22)附件一: (24)附件二: (25)附件三: (25)附件四: (27)第十一篇宝视通篇第一章通则第1条本规程适用于中国联合网络通信集团有限公司(以下简称联通)宝视通网。
宝视通网采用H.323协议和IP技术,通过专线接入,面向集团大客户提供优质可靠的多点可视会议服务。
第2条宝视通网设备包括主机设备、视讯交换设备、承载层设备、终端及接入设备、软件及其它设备。
1、主机设备包括:业务运营支撑系统服务器、GK服务器、数据库服务器、网管服务器和操作维护终端等设备;2、视讯交换设备包括:MCU;3、承载层设备:路由器、交换机、防火墙等设备;4、终端及接入设备包括:视讯终端、接入设备及线路;5、软件包括:运营支撑系统软件、GK及MCU相关应用和管理软件、操作系统软件、杀毒软件等。
第3条宝视通网主要面向集团大客户提供实时视讯会议服务,宝视通网络维护部门和维护人员牢固树立“质量第一,用户第一”的思想,强化全局观念,服从上级部门的指挥调度,严格执行相关规章制度,为用户提供优质、快捷、高效的服务。
目录前言 (III)1 范围 (1)2 定义与缩略语 (1)2.1 定义............................................ 错误!未定义书签。
2.2 缩略语 (1)3 安全配置要求 (1)3.1 操作系统安全 (1)3.2 互联网访问安全 (1)3.3 服务器应用安全 (1)3.4 测试开发环境安全 (2)3.5 SQL Server服务帐户安全 (2)3.6 磁盘分区安全 (2)3.7 目录安全 (2)3.8 SQL Server补丁 (3)3.9 SQL Server端口 (3)3.10 范例数据库 (3)3.11 停用SQL Server的命名管道 (4)3.12 删除扩展的存储过程 (4)3.13 SQL Server属性配置常规选项 (4)3.14 SQL Server属性配置连接选项 (4)3.15 SQL Server属性配置数据库设置选项 (5)3.16 SQL 登录帐号 (5)3.17 审计信息检查 (5)3.18 审计启用 (5)3.19 审计日志 (6)3.20 数据库备份 (6)4 评审与修订 (6)前言为确保中国联通信息系统的网络支撑和内网信息安全,指导各省级分公司做好SQL数据库的安全维护相关工作,在研究国际先进企业最佳实践的基础上,结合中国联通内网信息安全现状和实际需求,特制定本配置指南。
本文档由中国联合网络通信有限公司管理信息系统部提出并归口管理。
本文档起草单位:中国联合网络通信有限公司、系统集成公司。
本文档主要起草人:钮吉安,安莹。
本文档解释单位:中国联合网络通信有限公司管理信息系统部。
1范围本文档规定了中国联通范围内安装有SQL数据库的主机应当遵循的安全性设置标准,本文档旨在指导系统管理人员进行SQL数据库的安全配置。
本文档适用版本:SQL数据库本文档的适用范围为中国联通集团总部、各直属单位、各省级分公司。
2定义与缩略语2.1缩略语下列符号和缩略语适用于本标准:术语及缩写英文中文SQL Structured Query Language结构化查询语言3安全配置要求3.7目录安全3.10范例数据库3.13SQL Server属性配置常规选项3.14SQL Server属性配置连接选项3.15SQL Server属性配置数据库设置选项3.17审计信息检查3.19审计日志4评审与修订本指南由中国联通集团管理信息系统部每年审查一次,并根据需要进行修订;如遇国家相关法律法规发生变化或中国联通企业信息安全策略发生重大变更等情况时,本指南将适时修订。
精心整理中国联通集团彩信业务管理办法(2012年)2012年9月目录第一章总则第一条为满足中国联通集团客户业务发展需要,特制定《中国联通集团彩信业务管理办法》(以下简称办法)。
第二条本办法主要规定中国联通集团彩信业务定义、业务功能、职责分工、号码管理、业务资费、业务受理、业务开通与变更、客户服务、计收及结算、合同12、信息发送内容必须与集团客户经营的业务或工作密切相关,信息内容要服务于其工作需要或经营的业务,为信息接收方提供的信息定制或点播服务应与集团客户既有的经营业务或工作相关,不得使用集团彩信业务提供与集团客户所经营业务或工作不具相关性的信息服务。
3、集团彩信下行业务缴费主体为集团客户,手机用户若回复彩信按标准彩信资费向手机用户收取上行通信费。
4、集团彩信业务的接收方为中国联通的手机用户,支持处于国际漫游状态的中国联通手机用户接收集团彩信。
5、对于开通携号转网的省级分公司,同时支持转网后的中国联通手机用户接收集团彩信。
12短彩信行业网关)开展业务。
短彩信行业网关采用总部平台和省级分公司平台两级架构,其目标架构如图1所示。
图1短彩信行业网关目标架构第十条集团客户彩信业务网络接入可以采用以下三种方式:1、通过互联网接入。
2、通过VPN或专线方式接入。
3、应用服务器托管于中国联通总部或省级分公司机房,实现内网直接接入。
第十一条全国性集团彩信业务应通过省级分公司短彩信行业网关接入,没有完成建设短彩信行业网关的省须尽快完成。
全国性集团彩信业务须通过总部短彩信行业网关前转至被叫用户归属省短彩信行业网关,最终由被叫归属省彩信中心下发。
第四章业务管理与分工123处理。
4、各省级分公司参照本办法制定本地业务管理实施细则,指导省内业务的营销、推广、集团客户服务等工作,建立服务支撑体系。
第十三条全国性集团彩信可通过接入短彩信行业网关或省级分公司短彩信行业网关实现。
原则上,集团客户均通过省级短彩信行业网关接入。
总部短彩信行业网关代未完成省级分公司短彩信行业网关建设的省级分公司进行全国性集团彩信客户接入,且由省级分公司签署合同并收费,或确因重要客户需要由总部签署合同委托客户所在的省级分公司收费。
QB/CU中国联通公司企业标准QB/CU A32-073(2015)中国联通业务信息安全评估基本规范The General Specification for Service System’s Risk Assessment OnInformation Security of Chinaunicom(V1.0)2015-03-30发布2015-03-30实施目次前言.................................................................................................................................................. I V1 范围 (1)2 规范性引用文件 (1)3 安全评估框架 (3)3.1 概述 (3)3.2 安全评估框架 (3)3.3 安全评估框架简介 (3)3.3.1 设备安全 (3)3.3.2 平台及软件安全 (4)3.3.3 业务流程安全 (4)3.3.3.1 计费安全 (4)3.3.3.2接口安全 (4)3.3.3.3 用户信息安全 (4)3.3.3.4 业务逻辑安全 (4)3.3.3.5 传播安全 (5)3.3.5 安全管控 (5)3.3.5.1 系统安全 (5)3.3.5.2 人员安全 (6)3.3.5.3 第三方管理安全 (6)3.4 应用指导原则 (6)4 安全评估实施要点和要求 (6)4.1 设备安全 (6)4.2 平台及软件安全 (28)4.3 业务流程安全 (33)4.3.1 计费安全 (33)4.3.2 接口安全 (35)4.3.3 用户信息安全 (36)4.3.4 业务逻辑安全 (41)4.3.5 传播安全 (45)4.4.1 引入机制 (49)4.4.2 提供流程 (50)4.4.3 发布机制 (51)4.4.4 操作记录 (53)4.5 安全管控 (54)4.5.1 系统安全 (54)4.5.2 人员安全 (56)4.5.3 第三方安全管理 (58)前言为了加强中国联通业务信息安全管理,保证业务发展与信息安全措施同步规划、同步建设、同步运行,提升业务信息安全整体水平,降低业务安全风险,特制定本信息安全评估规范。
信息安全的责任书信息安全的责任书(精选6篇)现在是信息化时代,关于信息安全越来越得到重视,很多时候需要责任书来保证信息安全责任分配,责任书是一份在自己的岗位上分内应做的事,没有做好自己工作时应承担的不利后果的文书,下面是小编给大家带来的信息安全的责任书,欢迎大家阅读参考,一起来看看吧!信息安全的责任书篇1为了进一步落实我单位的网络安全与信息安全管理责任,确保网络安全与信息安全,做好机关,特制定本责任书。
一、总体目标按照“主管领导负责、预防为主、制度防范与技术相结合”的原则,切实落实信息安全责任制,确保单位的涉密资产的安全。
二、责任要求1、基本原则:⑴不该说的国家秘密,绝对不说;⑵不该问的国家秘密,绝对不问;⑶不该看的国家秘密,绝对不看;⑷不该记录的国家秘密,绝对不记;⑸不在非保密本上记录国家秘密;⑹不在私人通讯中涉及国家秘密;⑺不在公共场所和家属、子女、亲友面前谈论国家秘密;⑻不在不利于保密的地方存放国家秘密文件、资料;⑼不在普通电话、明码电报、普通邮局传达国家秘密事项;⑽不携带国家秘密材料游览、参观、探亲、访友和出入公共场所。
2、组织建立信息安全保密规章制度,具体落实单位对信息安全的要求和部署。
3、及时组织传达学习上级的信息安全文件和指示,有计划地开展信息安全保密宣传教育工作。
4、定期向上级领导汇报情况或听取信息安全情况汇报,及时解决中存在的重大问题。
5、贯彻执行保密法规,制定实施计划。
组织依法定密工作,健全各项保密规章制度,加强保密管理,进行督促检查。
6、对涉密的通信和办公自动化设备,负责采取保密技术防范措施。
三、责任追究如信息安全责任人未按照本《责任书》履行职责、开展工作的,由单位予以通报批评;工作中存在重大突出问题的,或因工作失职导致后果的,按照相关规定对责任人予以处分。
本《责任书》自签约之日起生效。
申请人:日期:__年__月__日信息安全的责任书篇2责任单位:为明确各互联网接入单位履行的安全管理责任,确保互联网络与信息安全,营造安全洁净的网络环境,根据《全国人大常委会关于维护互联网安全的决定》、《中华人民共和国计算机信息系统安全保护条例》、《计算机信息网络国际联网安全保护管理办法》、《互联网安全保护技术措施规定》等有关法律法规规定,责任人应落实如下责任:一、自觉遵守法律、行政法规和其他有关规定,接受公安机关监督、检查和指导,如实向公安机关提供有关安全保护的信息、资料及数据文件,协助公安机关查处通过国际联网的计算机信息网络的违法犯罪行为。
【关键字】解决局域网安全解决方案篇一:内网安全解决方案内网安全解决方案前言在所有的安全事件中,有超过70%的安全事件是发生在内网上的,并且随着网络的庞大化和复杂化,这一比例仍有增长的趋势。
因此内网安全一直是网络安全建设关注的重点,但是由于内网以纯二层交换环境为主、节点数量多、分布复杂、终端用户安全应用水平参差不齐等原因,一直以来也都是安全建设的难点。
一般说来,内网安全应该考虑以下问题:? 终端安全策略部署终端安全是内网安全的核心问题,终端安全策略的部署也就是内网安全的最主要部分。
但是受限于终端用户安全应用水平,如何确保网络中的终端安全状态符合企业安全策略,却是每一个网络管理员不得不面对的挑战。
管理员查找、隔离、修复不符合安全策略的终端,是一项费时费力的工作,往往造成企业安全策略与终端安全实施之间存在巨大的差距。
? 内网访问控制部署传统上,在内网是通过划分VLAN,配合ACL进行访问控制,这虽然可以在一定程度上实现内网访问控制,却难以做到比较精细的安全控制,同时也可能会影响到VLAN间用户的访问,从而影响网络的使用效率。
对于部分交换机,ACL数量的增加会导致严重的性能下降。
如何在内网实现更精细更高效率的访问控制是内网安全建设必须要解决的问题。
? 网络自身安全保障目前在内网安全事件中,出现从攻击主机转为攻击网络资源的趋势,而传统的以太网交换机的工作原理和开放特征决定其难以对此类攻击进行有效防控。
方案概括H3C的内网安全解决方案考虑到内网安全的方方面面,针对上述内网安全的主要问题都提出了有针对性的技术,这些技术相互关联、相互配合,形成完善的内网安全解决方案。
? 端点准入防御解决终端合规性问题为了解决现有安全防御体系中存在的不足,H3C推出了端点准入防御(EAD),旨在整合孤立的单点防御系统,加强对用户的集中管理,统一实施企业安全策略,提高网络终端的主动抵抗能力。
EAD将防病毒、补丁修复等终端安全措施与网络接入控制、访问权限控制等网络安全措施整合为一个联动的安全体系,通过对网络接入终端的检查、隔离、修复、管理和监控,使整个网络变被动防御为主动防御、变单点防御为全面防御、变分散管理为集中策略管理,提升了网络对病毒、蠕虫等新兴安全威胁的整体防御能力。
中国联通管理信息系统总体方案中国联合通信有限公司目次一概述.................................. 错误!未定义书签。
1 项目背景和编制目的........................ 错误!未定义书签。
2 系统现状 ................................. 错误!未定义书签。
3 系统建设的必要性.......................... 错误!未定义书签。
二系统建设目标.......................... 错误!未定义书签。
1 远期目标 ................................. 错误!未定义书签。
2 中期目标 ................................. 错误!未定义书签。
3 近期目标 ................................. 错误!未定义书签。
三系统功能.............................. 错误!未定义书签。
1 概述 ..................................... 错误!未定义书签。
2 通用办公系统 ............................. 错误!未定义书签。
2.1 公文管理.................................................................. 错误!未定义书签。
2.2 部门办公.................................................................. 错误!未定义书签。
2.3 个人办公.................................................................. 错误!未定义书签。
2.4 系统维护子系统 ..................................................... 错误!未定义书签。
中国联通CPSP合作管理办法中国联通CP/SP合作管理办法中国联通CP/SP合作管理办法第一章概述为加强中国联通增值产品的合作管理,规范经营行为、提高合作效率、优化配置合作资源、确保业务和服务质量,促进增值产品市场健康持续发展,特制定本办法。
本办法根据有关国家电信业务、信息服务及信息安全等相关法律法规、行业政策及中国联通相关管理规定制定。
是中国联通与合作伙伴进行合作的指导性文件。
本办法明确了全网及本地增值产品的合作管理政策,包括商务合作模式、计费结算模式、准入机制、考核退出机制、违约处理、信用评价管理、客户服务管理、营销管理、创新业务合作管理以及两级管理等。
本办法确定的合作方式是中国联通增值产品的主要合作方式。
包括中国联通与内容提供商(CP)、服务提供商(SP)的合作模式。
中国联通增值产品的合作管理分两级。
全网合作管理由总部产品创新部及其指导设立的专业运营公司负责,本地合作管理由省级分公司视具体情况设立的相应机构负责。
本办法适用于全网和本地合作管理。
第二章增值产品中国联通增值产品是指基于中国联通的网络(移动网、固网、数据网)平台,通过与合作方开展内容组织、业务系统引进、营销推广等合作,面向中国联通客户(个人、家庭、企业)推出的各类电信增值业务的总称。
中国联通增值产品的具体内容将随着技术创新和业务创新不断进行扩充。
一、按产品成熟度划分按产品成熟度可分为成熟类产品(如联通在信、IVR业务、语音短信业务、个性回铃音业务)和重点成长类产品(如手机报、手机音乐、手机视频、IPTV、宽带互联网业务)。
成熟类产品主要指固话网络、PHS网络、宽带接入网络、移动2G网络阶段已形成一定的收入规模和影响的基础增值业务;重点成长类产品主要指基于宽带提速、固网智能化、移动2.5G网络不断完善后,增长较快的固定/移动数据类业务及基于3G网络的创新业务。
二、按产品覆盖范围划分按产品覆盖范围可分为全网增值产品和本地增值产品。
全网增值产品是指总部接入,服务范围为中国联通全网客户的产品。
年月(上)通过总结几年的网络维护经验,本文总结出保障公司内部网络安全的九种策略。
这九种策略即是内部网络的防御策略,同时也是提高公司网络安全的策略。
下面将逐一介绍这些策略。
1使用代理网关访问外网设置一个代理网关,内网计算机访问外界互联网时都通过该代理网关。
使用代理网关的好处在于,网络数据包的交换不会直接在内外网络之间进行。
内部计算机必须通过代理网关,进而才能访问到外部互联网,这样操作者便可以比较方便地在代理服务器上对网络内部的计算机访问外部网络进行限制。
2合理设置和使用防火墙防火墙的基本功能是对网络通信进行筛选屏蔽以防止未授权的访问进出计算机网络,防火墙减轻了网络和系统被用于非法和恶意目的的风险。
防火墙的选择应该适当,对于微小型的企业网络,可从NortonInternet Se curity 、PCcil lin 、天网个人防火墙等产品中选择适合于微小型企业的个人防火墙。
3内网交换机采用安全交换机所谓安全交换机,就是当交换机作为网络结点加入到网络中时,网络的脆弱性不会增加。
对于企业网,需要企业内部网的交换机能够提供一定程度的安全防护功能。
在这种需求驱动下,安全性成为新一代交换机的必备属性,具有这种属性的交换机通常被人们称做安全交换机。
安全交换机具有以下四方面作用:病毒过滤、基于ACL 的报文过滤、CP U 过载保护、广播风暴控制。
4为合作企业网建立隔离区边界防护合作企业网也是造成内网安全问题的一大原因。
例如安全管理员虽然知道怎样利用实际技术来完固防火墙,保护数据库,但是S l a m-me r 蠕虫仍能侵入内网,这就是因为公司给了他们的合作伙伴进入内部资源的访问权限。
由此,既然不能控制合作者的网络安全策略和活动,那么就应该为每一个合作企业创建一个DMZ (De militarize d Z one ,隔离区),它是为了解决安装防火墙后外部网络不能访问内部网络服务器的问题,而设立的一个非安全系统与安全系统之间的缓冲区。
帐号口令管理制度目录第一章总则 (4)1。
1概述 (4)1。
2目标 (5)1.3范围 (5)1。
4要求 (5)第二章帐号、口令和权限管理的级别 (7)2。
1关于级别 (7)2.2如何确定级别 (7)2。
3口令、帐号和权限管理级别的定义 (7)2.3.1等级1 –最低保障 (8)2。
3。
2等级2-低保障级别 (8)2.3。
3等级3 –坚固保障级别 (9)2.3。
4等级4 –最高保障等级 (9)第三章帐号管理 (11)3.1职责定义 (11)3。
2口令应该以用户角色定义 (11)3。
2.1系统管理员/超级用户 (11)3。
2.2普通帐号 (11)3。
2。
3第三方用户帐号 (12)3.2。
4安全审计员帐号 (12)3.2。
5对于各类帐号的要求 (12)3.3帐号管理基本要求 (13)3.3。
1保障等级一需要遵守的规范 (13)3.3。
2保障等级二需要遵守的规范 (13)3。
3。
3保障等级三需要遵守的规范 (13)3.3.4保障等级四需要遵守的规范 (14)3。
4帐号管理流程 (14)3。
4.1创建用户帐号 (14)3。
4。
2变更用户 (17)3。
4.3撤销用户 (19)3。
4.4定期复审 (20)第四章口令管理 (21)4。
1通用策略 (21)4.2口令指南 (21)4。
2。
1口令生成指南 (21)4。
2.2口令保护指南 (22)第五章权限管理 (24)5.1概述 (24)5.2根据工作需要确定最小权限 (24)5.3建立基于角色的权限体系 (24)5。
4审计人员权限的界定 (25)5。
5第三方人员权限设定 (26)第一章总则1.1 概述随着西藏电信有限责任公司业务系统的迅速发展,各种支撑系统和用户数量的不断增加,网络规模迅速扩大,信息安全问题愈见突出,现有的信息安全管理措施已不能满足西藏电信目前及未来业务发展的要求。
主要表现在以下方面:1.西藏电信的信息系统中有大量的网络设备、主机系统和应用系统,分别属于不同的部门和不同的业务系统,并且由相应的系统管理员负责维护和管理。
第1篇第一章总则第一条为加强我单位网络安全管理,确保信息系统安全稳定运行,防止信息泄露和非法侵入,依据《中华人民共和国网络安全法》等相关法律法规,结合我单位实际情况,制定本规定。
第二条本规定适用于我单位所有信息系统、网络设备、终端设备以及相关工作人员。
第三条本规定所称密码口令是指用户登录信息系统、网络设备、终端设备时使用的唯一标识符,包括用户名和密码。
第四条我单位将建立健全密码口令管理制度,确保密码口令的安全性和有效性。
第二章密码口令设置要求第五条用户名和密码应具有以下特点:(一)用户名应易于记忆,但不得使用真实姓名、生日、电话号码等容易被人猜测的信息。
(二)密码应包含字母、数字、特殊字符,长度不少于8位,并定期更换。
(三)密码应避免使用连续数字、字母、特殊字符,如123456、password等。
(四)密码不得与用户名、电子邮件地址、手机号码等个人信息相同。
第六条以下情况不得作为密码:(一)包含用户姓名、生日、身份证号码等个人信息。
(二)包含单位名称、网址、IP地址等与单位相关的信息。
(三)包含常用单词、短语、数字序列等容易被猜测的信息。
(四)包含重复字符、连续字符、键盘上相邻的字符等。
第三章密码口令管理第七条用户首次设置密码时,应遵循本规定第五条、第六条的要求。
第八条用户密码修改应遵循以下原则:(一)用户每月至少修改一次密码。
(二)密码修改后,不得立即使用之前修改过的密码。
(三)密码修改后,不得将新密码泄露给他人。
(四)密码修改后,应及时保存并妥善保管。
第九条用户密码遗忘或泄露时,应立即通过以下途径进行密码重置:(一)联系系统管理员,提供有效身份证明。
(二)按照系统提示,通过手机短信、电子邮件等方式接收验证码。
(三)根据验证码完成密码重置。
第十条系统管理员应定期对密码口令进行安全检查,发现不符合规定的密码口令,应及时通知用户进行修改。
第十一条系统管理员应定期对密码口令进行风险评估,根据风险评估结果,对高风险密码口令进行强制修改。
中国联通2020年核心网建设指导意见(征求意见稿)中国联合网络通信集团有限公司2020年01月目录1规划编制总体要求 (1)2无线网 (1)编制范围 (1)规划思路及目标 (1)编制要求 (10)技术部署和应用建议 (28)3宽带接入网 (35)编制范围 (35)规划目标和建设思路 (35)编制要求 (39)4政企网络 (42)编制范围 (42)编制思路和原则 (42)5本地承载网 (48)编制范围 (48)本地基础网络架构 (50)本地管道及光缆 (51)智能城域网 (53)现有IP城域网 (64)现有本地IPRAN网络 (73)本地传输系统 (73)数据网虚拟资源池 (76)CDN (77)IDC网络 (80)IP网络支持系统 (82)“三同步”对网络规划建设的要求 (84)6省干传输网 (85)总体发展策略 (85)省内干线节点指导意见 (85)省内干线光缆网指导意见 (86)省内干线传输系统指导意见 (87)7移动核心网 (89)编制范围 (89)编制要求 (89)总体目标 (90)规划编制思路 (90)8固定语音网 (99)编制范围 (99)规划目标 (99)规划原则 (100)退网思路 (100)建设思路 (101)9创新业务及增值平台(网建平台) (103)编制范围 (103)编制原则 (104)编制思路 (104)编制要求 (110)10基础设施 (111)编制范围 (111)规划编制总体目标 (111)基础设施规划思路 (111)基础设施规划原则 (114)编制要求 (120)11网络IT支撑 (121)编制范围 (121)ONS演进目标 (121)总部与省分建设重点 (121)12节能减排 (125)编制原则 (125)规划目标 (126)编制要求 (127)13技术改造 (132)编制范围 (132)规划目标 (132)编制总体要求 (140)整治/配置参考标准 (141)网络更新改造颗粒度规范 (146)14附件 (147)无线网附件 (147)政企附件 (156)智能城域网附件 (157)技术改造附件 (163)各专业联系人 (164)1 固定语音网建设目标以业务为引导,构建核心网健康性、健壮性关键体系。
网络安全质量组安全保密考试试题1、长期驻场办公的合作伙伴人员如有工作变动,按照中国联通账号管理的相关要求正确的是()A、完成合作伙伴人员账号的回收、变更、审核及其终端清理等工作,并形成相关记录备查(正确答案)B、应对合作伙伴账号进行日常监控和定期复核C、应对变动人员进行工作培训,包括但不限于:培训时间、培训内容、培训考试、培训反馈等。
D、禁止变动人员使用中国联通网络从事与工作无关的活动。
2、以下不正确的操作是()A、当公司来合作伙伴时,应有详细的来访预约制度和接待记录B、如有相关涉密工作,不得将文件及设备带回家工作C、私自在办公网络及其他内网中搭建无线热点(正确答案)D、不需要的敏感文件应进行粉碎,不能随意抛弃3、用户收到一封可疑的电子邮件,要求用户提供账号密码,这是哪种攻击手段()A.缓存溢出攻击B.钓鱼攻击(正确答案)C.暗门攻击D.社工攻击4、合作伙伴系统需接入联通网络和系统时,合作伙伴引入单位应保留系统日志()个月。
A、5B、6(正确答案)C、7D、85、合作伙伴人员账号()时应由合作伙伴引入单位责任人代为按照规定流程进行申请和审批A、转让B、转借C、新增、变更(正确答案)D、共用6、合作伙伴引入部门应对合作伙伴账号进行日常监控和定期复核,复核频率不超过()个月。
A、2B、3(正确答案)C、4D、57、应强化敏感数据管理,合作伙伴人员使用的数据()A、可以适当涉及重要敏感客户信息,但要做好相应报备B、应是经过匿名化处理的数据,得到用户授权除外(正确答案)C、完全不需要任何处理D、以上都不正确8、如出现合作伙伴网络信息安全事件下面操作正确的是()A、上报集团公司网络与信息安全部。
B、合作伙伴引入单位应按照合作协议约定对合作伙伴进行追责。
C、第一时间进行有效处置,D、以上都正确(正确答案)9、应强化数据防篡改、防泄漏以及数据脱敏、数据审计等安全技术措施,针对服务器、数据库等开展定期巡查,并对合作伙伴接口进行严格审核,以下说法不包括的是()A、可查询的时限和范围,B、严禁合作伙伴自行确定查询范围。
中国联通主数据管理办法(暂行)第一章总则第一条为明确中国联合网络通信集团有限公司(以下简称中国联通)主数据管理工作要求,规范主数据管理,进一步推动主数据贯通公司运营流程及发挥价值应用,特制定本办法。
第二条主数据,是指企业经营活动的基本业务主体,在中国联通范围内多个业务组织间、相关系统(操作/事务型应用系统以及分析型系统)间进行共享的数据。
如客户、产品、供应商、员工等。
主数据具有自然性、静态性、核心性、共享性四个特点。
自然性,指在业务主体的整个生命周期都具有的属性;静态性,主数据信息是基础的业务对象信息,不随业务主体之间关系变化而发生变化,也不随业务的变化而发生变化;核心性,主数据是核心的业务主体信息,企业的经营生产活动围绕这些核心业务对象展开;共享性,指多个业务系统存在的或潜在需要的,需要在多个系统之间共享的基础业务对象信息。
第三条主数据管理的目标是建立中国联通准确、完整、唯一的企业级主数据,实现主数据在各系统中的共享,并能为公司的决策支持提供规范的主数据服务,从而获得企业级完整的主数据全方位视图。
第四条主数据管理的原则是“统一管理、专业负责、集中发布、全局共享”。
“统一管理、专业负责”是指集团总部信息化事业部数据中心(以下简称“集团总部数据中心)作为中国联通的主数据归口管理部门,负责实施对主数据质量和使用情况的监督评价;集团各级专业部门作为本专业主数据的责任者,对本专业主数据准入及数据质量负责。
“集中发布、全局共享”是指集团总部数据中心确定主数据正式上线发布标准,统一发布各项主数据,通过主数据系统面向各业务系统提供规范的主数据共享服务,并进一步推进主数据应用的深化。
第五条本办法适用于中国联通各级分、子公司。
第二章主数据管理组织及职责第六条集团总部信息化事业部负责主数据需求接收、分析评估及需求实施、系统应用维护及主数据质量管理工作。
(一)集团总部数据中心设置公共数据支撑处,负责主数据质量管理工作。
中国联通内网账号口令安全管理办法(征求意见稿)目录第一章总则 (1)第二章适用范围 (1)第三章角色与职责 (1)第四章账号管理 (2)第五章口令管理 (4)第六章审批和修订 (7)第七章附则 (7)附件1 表格命名与编号方式样例 (8)附件2 XXXX系统用户账号权限审批表 (11)附件3XXXX系统用户账号登记表 (12)附件4XXXX系统用户账号核查表 (13)附件5XXXX系统账号口令修改记录表 (14)附件6XXXX系统账号口令检查记录表 (15)附件7XXXX系统程序账号列表 (16)第一章总则第一条为规范中国联通信息系统账号口令管理,确保内网信息系统安全稳定运行,有效防范因账号口令管理使用不当所造成的风险,特制定本管理办法。
第二条各级单位应认真执行本管理办法的相关要求,并根据实际工作需要结合本单位具体情况制定相应的实施细则或补充规定,切实做好信息系统账号、口令的安全管理工作。
第二章适用范围第三条本管理办法适用于中国联通集团总部、各直属单位、各省级分公司内网信息系统账号口令安全管理,公司各部门在涉及到内网信息系统账号口令安全管理时应遵照执行。
第四条本管理办法适用于内网网络设备、主机设备、内网终端、中间件、数据库、应用系统等信息系统的账号口令安全管理。
第三章角色与职责第五条中国联通内网账号口令安全管理办法由集团总部信息化事业部负责制订。
第六条各省内网信息系统账号口令安全管理的落实执行与检查监督,由各省级信息化事业部参照此办法执行。
第四章账号管理第七条账号权限分配遵循分级原则,根据账号权限、及管理其他账号的能力将信息系统账号分为超级账号、特殊功能账号与一般功能账号。
(一)超级账号:指可对信息系统所有配置进行查看、变更,有权限创建、修改、删除其他账号的系统账号。
包括系统安装时的默认账号,在使用过程中不能进行删除或改名且具备系统管理权限的账号,如:root、sys/system等,以及由系统管理人员建立的与系统默认超级管理员权限相当的系统管理账号。
(二)特殊功能账号:指由系统管理人员建立的执行特殊功能的账号,如:审计账号、日志查询账号、信息发布账号等。
(三)一般功能账号:指由一般用户进行日常办公、业务办理等功能的账号。
第八条系统特权账号及特殊功能账号都应由系统管理员掌握,不得随意将特权账号及特殊功能账号的口令告知他人;每次特权账号及特殊功能账号更改口令后,应提交书面材料至系统管理部门进行备案;账号配置不允许由系统管理员之外其他任何用户操作。
第九条系统中不允许有不明用途的账号存在,所有已存在的账号必须有明确的文档(电子或纸质)说明其用途、使用人及其部门(单位)、创建启用时间、权限及其他信息。
第十条账号授权应该满足最小授权的原则,只能拥有本岗位职责范围内的权限;用户权限应由用户所在部门的管理人员、系统管理责任人及系统运行维护人员共同确认。
第十一条如因工作需要另外增加岗位外权限的,履行审批手续后,经使用员工上级主管同意后方可增加,并保留操作日志和审批记录。
第十二条新增用户账号必须由申请部门提出正式申请,需填写信息包括但不限于:使用者的姓名、联系电话、职责(岗位)、使用时间、申请使用的系统范围和权限等。
由申请部门领导审批后移交给信息化部门,经审核后下发至相应的系统管理员,根据申请的内容进行账号创建赋权。
第十三条应为系统中的每位用户创建唯一的用户账号,用户账号名称及ID标示不得体现用户的权限级别。
第十四条由于账号使用者发生岗位变动或离职等人事变动,应由系统管理员提出正式申请,经系统所在部门领导审批后,立即进行相应的权限变动或账号回收,防止由于岗位变动,账号、权限没有进行变更的情况。
第十五条临时账号的申请单应独立存档并由安全管理员至少每月进行一次检查。
临时账号使用期满后,应由系统管理员负责收回,并对其操作日志等进行核查。
第十六条不同人员必须使用不同的账号访问信息系统,严禁多人使用同一账号进行操作。
第十七条系统管理员应定期对账号的权限、登陆及相关操作情况进行检查,超级账号应至少每1个月检查一次,特殊功能账号应至少每3个月检查一次,一般功能账号的访问权限应至少每6个月检查一次。
对发现的问题应及时提交相关人员落实整改,对于涉及核心数据操作的账号应将相关情况提交系统管理部门审核确认,对长期未使用或过期的账号进行清理,形成相关记录文档,并向管理部门汇报相关情况。
第五章口令管理第十八条口令的设置应符合以下要求:(一)口令长度应大于等于8个字符;(二)口令应由大写字母、小写字母、数字、特殊符号中的3种及以上类型组成;(特殊符号举例如下:!@#$%^&*()_+|~-=\`{}[]:”;’<>?,./)(三)不得使用一串相同的数字或字母作为口令;(四)口令不能含有与账号名称相同的英文单词、汉语拼音或其简写;(五)口令中不应含有明确意义的英文单词或汉语拼音;(六)口令中不应含有和个人信息(如:姓名、生日、电话号码、QQ号、车牌号、住址等)有关的信息;(七)不得使用看似符合要求,实为连续键盘序列组合作为口令(如:123qweASD,1qaz@WSX等)第十九条如系统能力支持,应开启并设置自动拒绝不符合上述口令管理规则账号和口令的参数。
第二十条口令必须定期修改,修改周期不得超过3个月;对涉密、保密条件差、使用人员复杂的系统应尽可能缩短口令的使用周期;口令的修改应保留相关记录或日志,重要设备、系统的管理员账号口令在每次修改之后应在相关管理部门备案。
第二十一条对于无法进行定期修改口令的账号,如系统默认账号、特殊功能账号等,由系统管理员负责在系统升级或重启时督促落实口令修改工作;由于历史原因或其他特殊情况,在应用程序中固化的账号口令,应严格限制相关账号的登陆方式,确保其只能通过特定方式(如通过特定客户端或使用特定链接等)才能使用,并应进行相关登记确认,形成记录文档备查。
第二十二条口令只能保存在由专人负责保管的纸质文件或加密存储介质内,不得以任何形式存放于可公共访问的系统设备、可移动设备及纸质媒介中。
第二十三条严禁将存有口令的未加密电子文档直接保存在办公、维护及生产终端上,严禁将口令以标签的形式贴在设备上。
第二十四条调用由专人保管的口令存档时,应履行申请审批手续,经批准后方可使用,并应留有记录。
第二十五条不得在邮件、网络聊天、电话、调查文档中泄露系统口令信息,不得在他人面前谈及口令信息。
第二十六条不得通过邮件附件、网络聊天软件、网盘等方式远程发送或传递含有口令信息的文件。
第二十七条公司系统应与个人生活使用完全不同的口令,不同系统应设置不同的口令。
第二十八条不得使用非公司授权的口令记忆软件,以免口令被第三方软件上传或泄露。
第二十九条员工必须妥善保护自己的账号口令,防止账号被盗,一旦发现账号被非法登陆等情况,应立即进行口令更新;由账号口令被盗所引起的连带责任,由该账号口令的使用人承担。
第三十条安全管理部门应通过技术及管理手段,定期对信息系统的口令安全进行检查,对发现的问题应提交相关人员落实整改,并形成相关记录报告。
第三十一条信息系统必须采用HASH或加密技术进行口令的存储,严禁以明文形式存储口令。
第三十二条系统管理员给新增用户分配账号应限定有效期,不得使用统一口令或连续数字排列等形式的口令,并必须强制新用户在第一次登录时更改口令。
第三十三条信息系统上线前,系统管理员必须重置系统在前期开发、测试、试运行阶段设置的网络、主机、中间件、数据库、应用系统以及其他配套设备的系统特权账号口令,并对一般账号口令进行符合性检查。
第六章审批和修订第三十四条本管理办法每年审查一次,并根据需要进行修订。
第三十五条如遇国家相关法律法规发生变化或中国联通企业信息安全策略发生重大变更等情况时,本办法将适时修订。
第三十六条本管理办法的制定和修订由中国联合网络通信集团有限公司信息化事业部负责。
第七章附则第三十七条本管理办法的解释权和修改权属于中国联合网络通信集团有限公司信息化事业部。
第三十八条本管理办法自发布之日起执行。
附件1 表格命名与编号方式样例为提高相关表格的可管理性,建议采用规范化的表格命名与编号规则,例如:ABC.D.E.F,其中:A:表示公司缩写,参见下表。
B:两位数字,表示年份,如以“12”表示2012年。
C:表示系统名称缩写,例如,彩铃:CL,智能网:ZNW,MISC:MISC。
D:表示具体设备或者应用系统的缩写。
例如,服务器:SVR,数据库1:DB1,防火墙:FW,短信查询系统:SMSQUERY等。
E:申请表、审核表等表格的中文名称关键字拼音首写字母缩写组成,一般4-6位。
标号部分F: 表格填写编号0001-9999(可根据实际工作需求调整位长),按申请序号递增填写,每年编号从0001重新开始。
省公司缩写表(参照集团公司相关命名规范)附件1 XXXX系统管理员授权表1、被授权人掌握系统授权网元的超级用户权限;2、被授权人经过授权后应立即登入系统更改超级账号口令。
3、被授权人的签字将被认为已阅读并知晓《账号口令管理办法》并愿意接受账号口令管理制度的约束。
备注:表格名和编号由负责表格存档的部门负责填写。
附件2 XXXX系统用户账号权限审批表备注:表格名和编号由负责表格存档的部门负责填写。
附件3 XXXX系统用户账号登记表附件4 XXXX系统用户账号核查表备注:表格名和编号由负责表格存档的部门负责填写。
附件5 XXXX系统账号口令修改记录表附件6 XXXX系统账号口令检查记录表附件7 XXXX系统程序账号列表备注:表格名和编号由负责表格存档的部门负责填写。