

热门搜索:
通信安全
实施网络安全管理,划分网络安全区域,对网络设备、网络活动进行监控和管理,制定网络安全策略和操作规程,对网络信息及其支持设施进行保护。具体管理策略由公司网络管理员进行部署实施,具体管理策略请参见《通信安全管理制度》。
系统获取、开发和维护
1. 在进行信息系统开发活动前,应明确在信息系统中包含基本的自动控制措施,以及支持性的人工控制措施的需求。信息系统的安全要求与信息系统建设过程的安全要求应在信息系统项目的早期阶段被集成。购买成熟的软件产品应遵循一个正式的测试和获取过程。与供货商签的合同应提出已确定的安全要求。
2. 在信息系统设计和开发过程中,应将数据的校验和检查功能集成在信息系统数据处理的整个过程,以**信息系统在处理数据的过程中,数据的完整性没有丧失或遭到破坏。
3. 在进行信息系统建设的过程中,需进行安全风险评估以判定是否需要**消息完整性,并确定合适的实施方法。
条款5.1管理承诺
管理者要对ISMS的建立、实施与运行、监视与评审、保持和改进,做出承诺, 提供证据。 l 是否有一个确保管理者对ISMS的建立、实施与运行、监视与评审、保持和改进,做出承诺的过程?
l 管理者提供承诺的证据是否包括8方面的内容?
条款 5.2.1
组织要确定和提供所需要的资源 l 管理者是否提供ISMS活动所需要的资源?
l 管理者是否提供确保信息安全程序支持业务要求所需要的资源?
l 管理者是否提供满足法律法规要求、合同安全要求所需要的资源?
l 是否提供通过正确实施控制措施维护安全所需要的资源?
l 管理者是否提供必要的评审与对评审结果做出适当反应所需要的资源?
l 管理者是否提供改进ISMS有效性所需要的资源?
条款 8.3 预防措施
a. 组织要采取措施,消除潜在的不符合ISMS要求的原因 l 是否有一个用于确保采取措施,消除潜在的不符合ISMS要求的原因的过程?
b. 所采取的预防措施要与潜在问题的影响程度相适应 l 所采取的预防措施是否适于潜在问题的影响?
c. 组织要建立一个预防措施程序文件,定义5条相关要求 l 是否有一个定义5条相关要求的预防措施程序文件?
d. 组织要识别已经发生了变化的风险 l 是否有一个用于识别已经发生了变化的风险的过程?
e. 组织要识别对已经发生了变化的风险的预防措施的要求 l 对已经发生了重大变化的风险,是否识别其预防措施要求?
f. 预防措施的优先级要根据风险评估的结果确定 l 是否预防措施的优先级根据风险评估的结果而确定?
1. 记录储存
1) 各部门形成的记录由发生部门及接收部门储存保管,以随时提供信息安全管理体系有效运行的证实。
2) 各部门需要归档的记录,由发生部门进行整理,交总裁办负责归档手续,纸质记录存入文件柜中,电子记录存放在*存储介质中。
2. 记录的保护
1) 现场使用的记录应用文件夹保护,有密级控制要求的记录要控制其分发。
2) 归档的纸质记录应放入文件柜保护,由信息安全工作小组或相应责任部门专人负责,防止丢失。
3) 归档的电子记录存贮在安全的存储介质中,以防病毒、误删除侵害。
4) 所有存放记录的地方应做到防潮、防火、通风干燥、防虫蛀、防鼠害、防损坏、防变质、防污染。
3. 保存期
1) 为控制记录并提供证实,实行保存期控制;
2) 由信息安全工作小组归档的记录保存年限,一般分为长期和3年;
3) 由部门保存的记录保存3年。
4. 记录借阅及处置
1) 涉秘记录借阅由借阅人提出申请,经得保管部门负责人同意方可借阅。文件在查阅、借阅时不得做任何标记,更不能涂改及自行复制。
2) 对**过保存期的记录,应进行销毁处置。由保管部门填写《记录销毁处置审批表》,经体系负责人批准后予以销毁。