ISO27001信息密码口令管理规定
- 格式:doc
- 大小:92.50 KB
- 文档页数:6
ISO27001信息保密控制程序1 目的为更好的管理IT信息内的业务、发文、经营等活动产生的各类信息,确保信息受到适当级别的保护,避免不恰当使用或泄漏以避免信息遭受经济损失或法律纠纷,特制定本管理程序。
2 范围本文件适用于下列涉密事项的管理:2.1 IT信息重大决策中的秘密事项。
2.2 IT信息未付诸实施的经营战略、方向、规划、项目及决策。
2.3 IT信息掌握的合同、协议、意向书及可行性报告、主要会议纪要/记录。
2.4 IT信息财务预决算报告及各类财务报表、统计报表。
2.5 IT信息掌握的尚未进入市场或政府机构尚未公开的各类信息。
2.6 IT信息人事档案及人事信息。
2.7 其他驻场工作人员或其他组织确定保密的事项。
3 相关文件无4 职责4.1 IT信息机密的管理最高责任者为总经理。
4.2 文档管理员负责管理IT信息门的秘密及敏感信息。
4.3 全体员工都附有遵守保密承诺、保守信息秘密的义务。
5 程序5.1 秘密事项的等级本程序中所指的秘密事项分:机密事项、秘密事项、敏感信息事项共3类。
5.1.1 “机密事项”是指:不可对外公开、若泄露或被篡改会对经营造成严重损害,或者由于业务上的需要仅限有关人员知道的事项;5.1.2 “秘密事项”是指:不可对外公开、若泄露或被篡改会对经营造成损害,或者由于业务上的需要仅限有关人员知道的事项;5.1.3 “敏感信息事项”是指:为了日常的业务能顺利进行而向员工公开、但不可向信息以外人员随意公开的事项。
以上3类事项以下简称秘密事项。
5.1.4 一般事项秘密事项以外,仅用来传递信息、昭示承诺或对外宣传所涉及的事项。
5.2 秘密的指定5.2.1 IT信息机密事项由总经理指定,信息秘密由产生该事项的相关负责人员或其授权人员指定,经总经理确认后将认定为秘密。
敏感信息由产生该事项的相关副总经理级人员或其授权人员指定。
指定秘密事项时,应参考本文件所附的示例,并充分考虑该事项的性质及重要程度等因素。
ISO27001信息密码口令管理规定ISO27001信息密码口令管理规定1 目的为规范IT帐号及密码口令的管理,使IT帐号及密码口令实现集中管理特制订此文件。
2 范围本程序适用于所有主机、系统、数据库等口令的管理以及个人计算机相关口令的管理。
3 相关文件无4 职责4.1 总经理负责指定相关人员进行口令管理。
4.2 总经理指定的管理人员负责对口令的使用、保管、定期更改及临时口令的管理。
4.3 总经理负责对备份口令使用的审批。
5 程序5.1 口令策略所有计算机及系统用户在使用口令时应遵循以下原则:5.1.1 保守口令的机密性,避免保留口令的字面记录,明文存储或明文网络传递。
5.1.2 任何时候有迹象表明系统或口令可能受到损害,就要更换口令。
5.1.3 口令最小长度8位,不要采用姓名、电话号码、生日等别人容易猜测或得到的口令,不要用连续的数字或字母群。
5.1.4 一般用户口令至少每季度变更一次,特权用户口令每60天变更一次;对于用户口令的变更会影响应用程序运行的情况,该用户的口令可以在适当的时机予以变更。
5.1.5 在第一次登录时,需要更换临时口令。
5.1.6 操作系统口令和应用系统口令不应由一人掌握。
5.1.7 口令应妥善保存,不要共享个人用户口令。
5.2 口令管理5.2.1 口令管理的授权管理人员由IT信息科技部总经理负责指定。
5.2.2 应根据各系统负责人员形成系统口令授权情况清单,确保满足操作系统及应用系统口令至少有两人分别掌握。
5.2.3 IT信息科技部员工及外部第三方进行正常业务操作,口令管理员负责帐号口令的输入及操作,并全程陪同。
5.2.4 所有口令应由口令管理员保存在安全的地方,电子版本应加密。
5.2.5 所有分配口令管理的人员每半年应进行一次权限回顾,确保授权的持续有效性,防止非授权的访问。
5.2.6 个人终端的口令管理仅执行本规定的口令策略要求。
5.3 紧急口令使用5.3.1 口令管理员应将口令打印保存在具有防拆包装的信封中,并保存于异地安全场所。
iso27001信息安全管理体系标准中文版ISO27001信息安全管理体系标准中文版ISO27001信息安全管理体系标准(ISO27001)是一项全球通用的信息安全管理标准,旨在帮助组织建立、实施、运行、监控、审查、维护和改进信息安全管理体系。
该标准为组织提供了一个全面的框架,用于管理和保护其信息资产,并确保信息得到适当的保护。
在ISO27001中文版中,该标准的内容和要求在全球范围内是通用的,但是以中文版的形式呈现,方便我国组织和从业人员更好地理解和应用。
全球范围内的信息安全管理标准在中文版中能够更好地适配国内环境和法规要求,为我国组织提供更具针对性和可操作性的信息安全管理要求。
在撰写这篇文章时,我将按照ISO27001信息安全管理体系标准的深度和广度要求,对该主题进行全面评估,并撰写一篇有价值的文章,以强调ISO27001中文版的重要性和适用性。
我将从ISO27001中文版的基本概念和原则开始,通过对其概览和关键要素的讲解,帮助你更好地理解该标准的框架和结构。
我将深入分析ISO27001中文版的核心要求,包括领导承诺、风险评估、信息资产管理、安全政策等内容,以便你能更深入地了解其实施和运行过程。
在文章的后半部分,我将着重回顾ISO27001中文版对组织的价值和意义,以及其对组织信息安全管理提升的实际效果。
我将共享我对ISO27001中文版的个人观点和理解,以及我在实践中的经验和体会。
我会在文章中多次提及ISO27001信息安全管理体系标准中文版,以确保文章内容的贴合度和专业性。
我将按照知识的文章格式进行撰写,使用序号标注来清晰地展现ISO27001中文版的相关内容,并确保文章总字数大于3000字,以保证全面深入地探讨该主题。
通过这篇文章的阅读,你将深入了解ISO27001信息安全管理体系标准中文版的重要性和适用性,以及学习如何将其应用于实践中。
希望这篇文章能够帮助你对信息安全管理体系有更全面、深刻和灵活的理解,为你的工作和学习带来有益的启发和帮助。
信息安全管理体系规范(Part I)(信息安全管理实施细则)目录前言一、信息安全范围二、术语与定义三、安全政策3.1 信息安全政策四、安全组织4.1信息安全基础架构4.2外部存取的安全管理4.3委外资源管理五、资产分类与管理5.1资产管理权责5.2信息分类六、个人信息安全守则6.1工作执掌及资源的安全管理6.2教育培训6.3易发事件及故障处理七、使用环境的信息安全管理7.1信息安全区7.2设备安全7.3日常管制八、通讯和操作过程管理8.1操作程序书及权责8.2系统规划及可行性8.3侵略性软件防护8.4储存管理8.5网络管理8.6媒体存取及安全性8.7信息及软件交换九、存取管理9.1存取管制的工作要求9.2使用者存取管理9.3使用者权责9.4网络存取管制9.5操作系统存取管理9.6应用软件存取管理9.7监控系统的存取及使用9.8移动计算机及拨接服务管理十、信息系统的开发和维护10.1信息系统的安全要求10.2应用软件的安全要求10.3资料加密技术管制10.4系统档案的安全性10.5开发和支持系统的安全性十一、维持运营管理11.1持续运营的方面十二、合法性12.1合乎法律要求12.2对信息安全政策和技术应用的审查12.3系统稽核的考虑前言何谓信息安全?对一个单位或组织来说,信息和其它商业资产一样有价值,因此要加以适当的保护。
信息安全就是保护信息免受来自各方面的众多威胁,从而使单位能够进行持续经营,使其对经营的危害降至最小程度,并将投资和商业机会得以最大化。
信息可以许多形式存在-可以印在或写在纸上,以电子方式进行储存,通过邮寄或电子方式传播,用影片显示或通过口头转述。
无论信息以何种方式存在,或以何种形式分享或储存,都要对其进行恰当保护。
信息安全的主要特征在于保护其-保密性:确保只有那些经过授权的人员可以接触信息-完整性:保护信息和信息处理办法的准确性和完整性-可得性:确保在需要时,经过授权的使用者可接触信息和相关的资产信息安全可通过一套管制手段得以实现;此管制手段可为政策、行为规范、流程、组织结构和软件功能。
惠州培训网
更多免费资料下载请进: 好好学习社区
系统权限授予及密码管理办法
信息系统作为资源管理系统,必须有其安全性和职责权限,特制定本管理制度。
一、总则
1.1用户帐号:
登录信息系统需要有用户帐号,相当于身份标识,用户帐号采用人员姓名的缩写或由公司信息中心统一分发,规则如下:
(1) 两个汉字的中文名称,采用拼音的全称。
(2) 三个汉字的中文名称:采用姓的全拼加上名字的首字母。
如果出现用户帐号重名的情况,出现的第一个重名的情况在用户帐号后面增加一个字母“1”;出现第二个重名的用户帐号,在重名的用户帐号后面增加一个字母“2”;如此类推。
1.2密码:
为保护信息安全而对用户帐号进行验证的唯一口令。
1.3权限:
指在信息系统中某一用户的访问级别和权利,包括所能够执行的操作及所能访问的数据。
二、 职责与分工
2.1职能班组:
(1) 权限所有班组:负责某一个模块的权限管理和该模块的数据安全;
a.营业班负责营销系统关于本所的系统权限;
b.维护班负责SF2008标准化作业系统及PMS 系统关于本所的系统权限;
c.所负责人管理OA 及其它系统的权限;
(2) 负责指定一个部门权限负责人,对涉及本部门负责权限的新增,变更,注销进行提交至公司信息中心操作。
;
(3) 本部门人员申请本部门负责权限,需要部门权限负责人签批,签批后由公司信息中心进行设置;。
iso27001体系标准详解
ISO27001是一个信息安全管理体系(ISMS)标准,它规定了建立、实
施和维护信息安全管理体系的要求。
该标准适用于所有类型的组织,
包括企业、政府机构、教育机构等,不受地域、产业类别和公司规模
限制。
ISO27001体系标准详细规定了信息安全管理体系的建立、实施和维护
过程,包括以下内容:
1. 信息安全方针和目标:组织应制定明确的信息安全方针和目标,以
确保组织的信息安全与业务目标相一致。
2. 组织架构和职责:组织应建立适当的信息安全组织架构和职责分工,以确保信息安全工作的有效实施。
3. 资产管理:组织应建立资产管理制度,确保对组织的重要资产进行
全面、准确的管理和保护。
4. 访问控制:组织应建立访问控制机制,确保只有授权人员才能访问
组织的敏感信息和重要资产。
5. 密码管理:组织应建立密码管理制度,确保密码的安全性和保密性。
6. 物理安全:组织应采取必要的物理安全措施,如门禁系统、监控摄
像头等,以确保组织资产的安全。
7. 网络安全:组织应建立网络安全管理制度,包括网络安全策略、网
络安全监测和网络安全事件应对等,以确保组织的网络安全。
8. 应用程序安全:组织应建立应用程序安全管理制度,包括应用程序安全策略、应用程序漏洞管理等,以确保应用程序的安全性。
9. 数据安全:组织应建立数据安全管理制度,包括数据加密、数据备份和恢复等,以确保数据的机密性和完整性。
10. 应急响应:组织应建立应急响应机制,包括应急预案、应急演练和应急响应等,以确保组织在发生信息安全事件时能够及时、有效地应对。
iso27001 信息安全管理体系
ISO 27001是一项关于信息安全管理体系(ISMS)的国际标准。
它为组织提供了一个框架,用于在管理信息安全风险方面进行规划、建立、实施、运行、监控、评审、维护和改进。
该标准的目标是确保组织能够合理地管理其信息资产,以防止信息泄露、数据丢失、未经授权的访问和其他与信息安全相关的风险。
在ISO 27001中,一些重要的方面包括:
1. 风险评估:组织需要确定其面临的信息安全风险,并确定适当的控制措施来减轻这些风险。
2. 安全策略和目标:组织需要制定明确的安全策略和目标,以确保信息安全的重要性在组织中得到适当的认可并得以实现。
3. 安全控制:组织需要实施一系列安全控制措施,以确保对信息资产的适当保护,包括访问控制、密码策略、物理安全等。
4. 管理体系:组织需要建立一个信息安全管理体系,包括定义职责和权限、确保员工培训、保持记录和进行内部审核等。
通过遵循ISO 27001的要求,组织可以建立一个有效的信息安
全管理体系,从而提高信息安全意识和能力,减少信息泄露和数据安全事故的风险。
这有助于组织保护其核心业务和客户利益,并维护其声誉和信誉。
1.目的
为保障客户机密及计算机数据的安全,避免他人非法侵入计算机系统更改,复制数据。
2.适用范围
适用于公司所有使用计算机的人员。
3.定义
无
4.职责
网管负责计算机密码的设定和更改密码。
5.工作程序
5.1申请账户:每个员工拥有一个公司内部NT账户,一个电子邮件账户。
新员工申请以上账户时需要向计算机室提供中英文姓名,部门,职位等信息,计算机室将在一天内将账户信息通知其本人。
5.2密码设定:一些新且复杂的计算机密码破解工具已经出现,这将会对公司产生一系列危险。
为了保护公司的信息资产,对于密码新的更复杂的要求正在产生。
这会使我们的账户更难以被破解。
5.2.1要求1:密码至少有8个字符长
5.2.2要求2:密码必须包含以下每一部分
A.字母A-Z或a-z
B.数字0-9
C.特殊字符,例如 *, $, ) 等
D.另外你不得将以下信息作为密码或密码的一部分。
修订日期:2019.12.18修订日期:2019.12.18信息安全风险评估管理程序1 适用本程序适用于本公司信息安全管理体系(ISMS)范围内信息安全风险评估活动。
2 目的本程序规定了本公司所采用的信息安全风险评估方法。
通过识别信息资产、风险等级评估,认知本公司的信息安全风险,在考虑控制成本与风险平衡的前提下选择合适控制目标和控制方式将信息安全风险控制在可接受的水平,保持本公司业务持续性发展,以满足本公司信息安全管理方针的要求。
3 范围本程序适用于第一次完整的风险评估和定期的再评估。
在辨识资产时,本着尽量细化的原则进行,但在评估时我司又会把资产按照系统进行规划。
辨识与评估的重点是信息资产,不区分物理资产、软件和硬件。
4 职责4.1 成立风险评估小组办公室负责牵头成立风险评估小组。
4.2 策划与实施风险评估小组每年至少一次,或当体系、组织、业务、技术、环境等影响企业的重大事项发生变更、重大事故事件发生后,负责编制信息安全风险评估计划,确认评估结果,形成《信息安全风险评估报告》。
4.3 信息资产识别与风险评估活动各部门负责本部门使用或管理的信息资产的识别,并负责本部门所涉及的信息资产的具体安全控制工作。
4.3.1 各部门负责人负责本部门的信息资产识别。
4.3.2 办公室经理负责汇总、校对全公司的信息资产。
修订日期:2019.12.184.3.3 办公室负责风险评估的策划。
4.3.4 信息安全小组负责进行第一次评估与定期的再评估。
5 程序5.1 风险评估前准备5.1.1 办公室牵头成立风险评估小组,小组成员至少应该包含:信息安全管理体系负责部门的成员、信息安全重要责任部门的成员。
5.1.2风险评估小组制定信息安全风险评估计划,下发各部门内审员。
5.1.3必要时应对各部门内审员进行风险评估相关知识和表格填写的培训。
5.2 信息资产的识别5.2.1 本公司的资产范围包括:5.2.1.1信息资产1)数据文档资产:客户和公司数据,各种介质的信息文件包括纸质文件。
目录前言 (3)0 引言 (4)0.1 总则 (4)0.2 与其他管理系统标准的兼容性 (4)1. 范围 (5)2 规范性引用文件 (5)3 术语和定义 (5)4 组织景况 (5)4.1 了解组织及其景况 (5)4.2 了解相关利益方的需求和期望 (5)4.3 确立信息安全管理体系的范围 (6)4.4 信息安全管理体系 (6)5 领导 (6)5.1 领导和承诺 (6)5.2 方针 (6)5.3 组织的角色,职责和权限 (7)6. 计划 (7)6.1 应对风险和机遇的行为 (7)6.2 信息安全目标及达成目标的计划 (9)7 支持 (9)7.1 资源 (9)7.2 权限 (9)7.3 意识 (10)7.4 沟通 (10)7.5 记录信息 (10)8 操作 (11)8.1 操作的计划和控制措施 (11)8.2 信息安全风险评估 (11)8.3 信息安全风险处置 (11)9 性能评价 (12)9.1监测、测量、分析和评价 (12)9.2 内部审核 (12)9.3 管理评审 (12)10 改进 (13)10.1 不符合和纠正措施 (13)10.2 持续改进 (14)附录A(规范)参考控制目标和控制措施 (15)参考文献 (28)前言0 引言0.1 总则本标准提供建立、实施、保持和持续改进信息安全管理体系的要求。
采用信息安全管理体系是组织的一项战略性决策。
组织信息安全管理体系的建立和实施受组织的需要和目标、安全要求、所采用的过程、规模和结构的影响。
所有这些影响因素可能随时间发生变化。
信息安全管理体系通过应用风险管理过程来保持信息的保密性、完整性和可用性,并给相关方建立风险得到充分管理的信心。
重要的是,信息安全管理体系是组织的过程和整体管理结构的一部分并集成在其中,并且在过程、信息系统和控制措施的设计中要考虑到信息安全。
信息安全管理体系的实施要与组织的需要相符合。
本标准可被内部和外部各方用于评估组织的能力是否满足自身的信息安全要求。
ISO27001信息密码口令管理规定
1 目的
为规范IT帐号及密码口令的管理,使IT帐号及密码口令实现集中管理特制订此文件。
2 范围
本程序适用于所有主机、系统、数据库等口令的管理以及个人计算机相关口令的管理。
3 相关文件
无
4 职责
4.1 总经理负责指定相关人员进行口令管理。
4.2 总经理指定的管理人员负责对口令的使用、保管、定期更改及临时口令的管理。
4.3 总经理负责对备份口令使用的审批。
5 程序
5.1 口令策略
所有计算机及系统用户在使用口令时应遵循以下原则:
5.1.1 保守口令的机密性,避免保留口令的字面记录,明文存储或明文网络传递。
5.1.2 任何时候有迹象表明系统或口令可能受到损害,就要更换口令。
5.1.3 口令最小长度8位,不要采用姓名、电话号码、生日等别人容易猜测或得
到的口令,不要用连续的数字或字母群。
5.1.4 一般用户口令至少每季度变更一次,特权用户口令每60天变更一次;对于用户口令的变更会影响应用程序运行的情况,该用户的口令可以在适当的时机予以变更。
5.1.5 在第一次登录时,需要更换临时口令。
5.1.6 操作系统口令和应用系统口令不应由一人掌握。
5.1.7 口令应妥善保存,不要共享个人用户口令。
5.2 口令管理
5.2.1 口令管理的授权管理人员由IT信息科技部总经理负责指定。
5.2.2 应根据各系统负责人员形成系统口令授权情况清单,确保满足操作系统及应用系统口令至少有两人分别掌握。
5.2.3 IT信息科技部员工及外部第三方进行正常业务操作,口令管理员负责帐号口令的输入及操作,并全程陪同。
5.2.4 所有口令应由口令管理员保存在安全的地方,电子版本应加密。
5.2.5 所有分配口令管理的人员每半年应进行一次权限回顾,确保授权的持续有效性,防止非授权的访问。
5.2.6 个人终端的口令管理仅执行本规定的口令策略要求。
5.3 紧急口令使用
5.3.1 口令管理员应将口令打印保存在具有防拆包装的信封中,并保存于异地安全场所。
5.3.2 突发事件需使用备份口令时,应由信息科技部总经理授权,指定人员开启口令。
5.3.3 开启后所有口令应立即变更,并从新执行5.3.1要求。
5.3.4 根据口令变更周期要求,变更后,应立即执行5.3.1要求。
5.3.5 对废弃口令应由口令管理员2人监督销毁过程,应采用适当的碎纸装置进行销毁。