集團公司信息系統(tǒng)主機安全管理制度.doc
下載文檔
上傳人:正***
編號:791384
2023-11-14
9頁
38KB
1、集團公司信息系統(tǒng)主機安全管理制度編 制: 審 核: 批 準: 版 本 號: ESZAQDGF001 編 制: 審 核: 批 準: 版 本 號: XXXX公司主機安全管理制度一、 身份鑒別系統(tǒng)與應(yīng)用管理員用戶設(shè)置對操作系統(tǒng)進行特權(quán)用戶的特權(quán)分離(如系統(tǒng)管理員、應(yīng)用管理員等)并提供專用登陸控制模塊。采用最小授權(quán)原則,進行授權(quán)。系統(tǒng)與應(yīng)用管理員口令安全啟用密碼口令復(fù)雜性要求,設(shè)置密碼長度最小值為8位,密碼最長使用期限90天,強制密碼歷史等,保證系統(tǒng)和應(yīng)用管理用戶身份標識不易被冒用。 登陸策略采用用戶名、密碼、密鑰卡令牌實現(xiàn)用戶身份鑒別。非法訪問警示配置賬戶鎖定策略中的選項,如賬戶鎖定時間、賬戶鎖定閾2、值等實現(xiàn)結(jié)束會話、限制非法登陸次數(shù)和自動退出功能。二、 主機訪問控制主機信任關(guān)系在域中設(shè)置信任與被信任關(guān)系,使一個域中的控制器驗證另一個域中的用戶,從而自助控制主機信任關(guān)系,并配置了數(shù)據(jù)庫主機信任關(guān)系。默認過期用戶超過60天沒有更新計算機賬戶密碼的計算機賬戶設(shè)置為默認過期用戶,為避免共享賬戶存在,及時刪除默認過期用戶。用戶最小授權(quán)原則根據(jù)管理用戶的角色對權(quán)限做出標準細致的劃分,并授予管理用戶的最小權(quán)限,每個用戶只能擁有剛夠完成工作的最小權(quán)限。并按角色劃分權(quán)限,每個角色各負其責(zé),權(quán)限各自分離,一個管理角色不擁有另一個管理角色的特權(quán)。三、 強訪問控制資源訪問記錄通過系統(tǒng)安全日志以及設(shè)置安全審計,記3、錄和分析各用戶和系統(tǒng)活動操作記錄和信息資料,包括訪問人員、訪問計算機、訪問時間、操作記錄等信息。重要系統(tǒng)文件強制訪問控制范圍對重要系統(tǒng)文件進行敏感標記,設(shè)置強制訪問控制機制。根據(jù)管理用戶的角色分配權(quán)限,并作了細致劃分,禁授予管理用戶最小權(quán)限,并對用戶及用戶程序進行限制,從而達到更高的安全級別。共享目錄關(guān)閉系統(tǒng)設(shè)置共享目錄訪問權(quán)限時,指定了一個基于本地“Administrators”組帳戶的權(quán)限,保證共享目錄的訪問安全。遠程登陸控制服務(wù)器上啟用“路由和遠程訪問”服務(wù),并且依據(jù)服務(wù)器操作系統(tǒng)訪問控制的安全策略,授權(quán)訪問用戶身份/角色,未授權(quán)用戶身份/角色訪問客體,不允許進行訪問。四、 系統(tǒng)保護系統(tǒng)4、備份系統(tǒng)備份策略包括本地和遠程兩種方式。其中,本地備份主要使用容錯技術(shù)和冗余配置來應(yīng)對硬件故障,采用熱備軟件。系統(tǒng)所有數(shù)據(jù)存在數(shù)據(jù)庫中,實行遠程同步和備份數(shù)據(jù)庫。故障恢復(fù)策略正常情況下主服務(wù)器由于軟硬件故障(非人為因素)發(fā)生宕機時,網(wǎng)絡(luò)容錯軟件立即激活備份服務(wù)器保證業(yè)務(wù)過程連續(xù)進行,不影響用戶使用。特殊情況下由于網(wǎng)絡(luò)系統(tǒng)遭黑客入侵,或網(wǎng)絡(luò)系統(tǒng)遭病毒攻擊,或系統(tǒng)管理員操作失誤導(dǎo)致服務(wù)器癱瘓,就要恢復(fù)數(shù)據(jù)和系統(tǒng)。 故障恢復(fù)可分為數(shù)據(jù)還原和系統(tǒng)還原。安全配置新建用戶時賬戶便于記憶使用,并且密碼有一定復(fù)雜度;對不同賬戶進行授權(quán),擁有相應(yīng)權(quán)限;停用GUEST賬戶;將管理員賬戶權(quán)限設(shè)置最低;將共享文件權(quán)限5、改為授權(quán)用戶;登陸時不顯示上次登陸名;限制用戶數(shù)量并開啟用戶策略。采用安全密碼;開啟密碼策略;加密重要的文件和文件夾。系統(tǒng)采用NTFS格式化分區(qū);鎖定注冊表;配置安全策略,并禁止從軟盤和光驅(qū)啟動系統(tǒng)。磁盤空間安全采用存儲區(qū)域網(wǎng)絡(luò)的方式集中化管理存儲網(wǎng)絡(luò),包含來自多個廠商的存儲服務(wù)器、存儲管理軟件、應(yīng)用服務(wù)器和網(wǎng)絡(luò)硬件設(shè)備,隨時隨地的實現(xiàn)信息的存儲、訪問、共享和保護。騰訊云機房備有不間斷電源(UPS),保證磁盤的正常工作。做好病毒防護以及系統(tǒng)升級工作 操作系統(tǒng)都存在著很多已知和未知的漏洞,加之現(xiàn)在病毒攻擊的范圍也越來越廣泛,而硬盤作為計算機的信息存儲基地,通常都是計算機病毒攻擊的首選目標。及時更6、新系統(tǒng)補丁,升級病毒庫,做好病毒防護工作,同時要注意對重要的數(shù)據(jù)進行保護和經(jīng)常性的備份。在需要做硬件維護時,不進行帶電操作。服務(wù)器7*24小時開啟,會長時間頻繁的對硬盤進行讀寫,會對磁盤造成一定的損害,每月作一次到兩次磁盤碎片整理,使硬盤的讀寫速度保持在最佳狀態(tài),保證磁盤空間安全。主機加固系統(tǒng)按照安全策略實施,減少對外開放的端口,在MMC中關(guān)閉不需要的服務(wù),禁止Messenger服務(wù)、禁止Telnet服務(wù)等;切斷主機與應(yīng)用管理的聯(lián)系,不授予主機的全局管理權(quán)限;在管理員對主機進行訪問時,須提供用戶名,密碼才能登陸,并對密碼強度和密碼使用時間進行限定;主機采用了linux操作系統(tǒng),增加系統(tǒng)安全性,7、并有針對性的修改系統(tǒng)參數(shù),如:禁止自動登錄、禁止在藍屏后自動啟動機器、刪除服務(wù)器上的管理員共享等;設(shè)置防病毒系統(tǒng)升級策略,凌晨2:00下載病毒代碼并分發(fā)升級,并根據(jù)病毒軟件來更新病毒庫。五、 剩余信息保護采用安全級別的操作系統(tǒng)操作系統(tǒng)級別LinuxC2為保證操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的鑒別信息所用的存儲空間,被釋放或分配給其他用戶前被釋放,做了如下設(shè)置:在本地安全策略中的安全選項中,啟用“不顯示上次的用戶名”。 為及時釋放系統(tǒng)內(nèi)文件、目錄、數(shù)據(jù)庫等所占用的存儲空間,進行如下設(shè)置:在本地安全策略中的安全選項中,啟用“清除虛擬內(nèi)存頁面文件”;在本地安全設(shè)置,賬戶策略中的密碼策略中,啟用“用可還原的加密來8、存儲密碼”。六、 資源控制系統(tǒng)資源概念是指CPU、儲存空間、傳輸帶寬等軟硬件資源。通過設(shè)定終端接入方式、網(wǎng)絡(luò)地址范圍等條件限制終端登錄,可以極大的節(jié)省系統(tǒng)資源,保證了系統(tǒng)的可用性,同時也提高了系統(tǒng)的安全性。對于Windows系統(tǒng)自身來說,可以通過主機防火墻或TCP/IP篩選來實現(xiàn)以上功能。在“終端服務(wù)配置”中指定“限制每個用戶只使用一個會話”,限制用戶以桌面模式登錄的用戶的同時只保留一個會話。但是若用戶以特定應(yīng)用程序(在登錄時自動啟動某個應(yīng)用程序,該應(yīng)用程序關(guān)閉時連接即注銷)模式登錄時,該設(shè)置則無效。為了使在該模式下也能保證一個用戶同時只有一個會話,通過使用登錄腳本來進行限制。啟用了TCP/I9、P篩選,創(chuàng)建IP篩選器并進行IP篩選器設(shè)置,限定出相應(yīng)的IP地址上的終端可進行登錄。并且根據(jù)公司的具體情況,在路由器上做了相關(guān)設(shè)置,僅允許特定IP地址進行終端登錄。在本地安全策略的安全選項中啟用了“在超過登錄時間后強制注銷”選項。保證系統(tǒng)安全。服務(wù)器運行著后臺系統(tǒng)服務(wù)和業(yè)務(wù)應(yīng)用,需要保持247不間斷運行并提供持續(xù)的服務(wù),其運行狀態(tài)的好壞直接影響了網(wǎng)絡(luò)用戶的使用,因此,讓服務(wù)器保持健康狀態(tài)就成為服務(wù)器管理的重中之重。比較桌面設(shè)備管理更加關(guān)注桌面系統(tǒng)和上層應(yīng)用自身的應(yīng)用狀態(tài)而言,服務(wù)器管理的首要目標就是保證服務(wù)器的穩(wěn)定性和可靠性。利用網(wǎng)管平臺管理器提供的各種管理功能,服務(wù)器的可靠性和可用性將得到有10、效保證。騰訊云云監(jiān)控能夠247地監(jiān)控服務(wù)器的CPU、硬盤、內(nèi)存、網(wǎng)絡(luò)等資源的使用情況。實時系統(tǒng)警報功能,無論是硬件組件的預(yù)警,還是系統(tǒng)資源告急,都能在第一時間通知到管理員并采取及時的應(yīng)對策略。主機安全維護管理制度七、 主機相關(guān)人員安全管理辦公室應(yīng)備案主機安全管理員為加強公司涉密服務(wù)器及終端、存儲介質(zhì)等相關(guān)設(shè)備的保密管理工作,結(jié)合公司實際業(yè)務(wù)工作,制定本制度。公司應(yīng)指定政治可靠,具有責(zé)任心,作風(fēng)正派,品行端正,無不良嗜好,精通計算機技術(shù)的人員擔(dān)任主機安全管理員,原則上至少配備兩人。為保障公司業(yè)務(wù)的連續(xù)性,設(shè)立了2名或以上主機安全管理員,即主機安全管理員A和主機安全管理員B,一般情況下由A管理服務(wù)11、器及終端、存儲介質(zhì)等,若A不在時由B管理。本制度所稱計算機安全保密員是指管理涉密服務(wù)器及終端、存儲介質(zhì)等相關(guān)設(shè)備(以下簡稱設(shè)備)的管理人員。主機安全管理員原則上應(yīng)確定為重要涉密人員。主機安全管理員的具體職責(zé)如下:負責(zé)為公司內(nèi)的涉密服務(wù)器和辦公計算機安裝防護系統(tǒng)、審計系統(tǒng)、涉密移動存儲介質(zhì)管理系統(tǒng)和非法外聯(lián)監(jiān)控系統(tǒng),并正確設(shè)置安全保密策略。負責(zé)對服務(wù)器、安全防護設(shè)備的管理員用戶進行日常管理維護和使用登記;控制設(shè)備的訪問權(quán)限及端口,保證使用完畢后及時退出。負責(zé)公司內(nèi)安全U盤、涉密移動硬盤的入庫和發(fā)放,正確設(shè)置非法外聯(lián)監(jiān)控報警信息。負責(zé)設(shè)置涉密便攜式計算機、涉密存儲介質(zhì)外出攜帶的權(quán)限,并進行檢查登記12、。負責(zé)根據(jù)所制定的安全保密策略,完成涉密設(shè)備的風(fēng)險評估報告。負責(zé)對發(fā)生重大變化的、出現(xiàn)違規(guī)操作的、保密檢查發(fā)現(xiàn)問題的設(shè)備重新進行風(fēng)險評估,并調(diào)整安全保密策略。負責(zé)指導(dǎo)公司內(nèi)涉密設(shè)備的配置和使用。負責(zé)監(jiān)控公司網(wǎng)絡(luò)的安全狀況,并根據(jù)實際運營情況提出整改建議。嚴格按照資產(chǎn)安全管理制度和機房安全管理制度做好設(shè)備的安全管理工作。八、 機房管理 路由器、交換機和服務(wù)器以及通信設(shè)備是網(wǎng)絡(luò)的關(guān)鍵設(shè)備,須放置計算機機房內(nèi),不得自行配置或更換,更不能挪作它用。 計算機房要保持清潔、衛(wèi)生,并由專人7*24負責(zé)管理和維護(包括溫度、濕度、電力系統(tǒng)、網(wǎng)絡(luò)設(shè)備等),無關(guān)人員未經(jīng)管理人員批準嚴禁進入機房。 嚴禁易燃易爆和強13、磁物品及其它與機房工作無關(guān)的物品進入機房。 建立機房登記制度,對本地局域網(wǎng)絡(luò)、廣域網(wǎng)的運行,建立檔案。未發(fā)生故障或故障隱患時當(dāng)班人員不可對中繼、光纖、網(wǎng)線及各種設(shè)備進行任何調(diào)試,對所發(fā)生的故障、處理過程和結(jié)果等做好詳細登記。 網(wǎng)管人員應(yīng)做好網(wǎng)絡(luò)安全工作,服務(wù)器的各種帳號嚴格保密。監(jiān)控網(wǎng)絡(luò)上的數(shù)據(jù)流,從中檢測出攻擊的行為并給予響應(yīng)和處理。 做好操作系統(tǒng)的補丁修正工作。 網(wǎng)管人員統(tǒng)一管理計算機及其相關(guān)設(shè)備,完整保存計算機及其相關(guān)設(shè)備的驅(qū)動程序、保修卡及重要隨機文件。 計算機及其相關(guān)設(shè)備的報廢需經(jīng)過管理部門或?qū)B毴藛T鑒定,確認不符合使用要求后方可申請報廢。 制定數(shù)據(jù)管理制度。對數(shù)據(jù)實施嚴格的安全與保14、密管理,防止系統(tǒng)統(tǒng)完整性、補丁和修正程序方面實時修改。九、 計算機病毒防范制度 網(wǎng)絡(luò)管理人員應(yīng)有較強的病毒防范意識,定期進行病毒檢測(特別是數(shù)據(jù)的非法生成、變更、泄露、丟失及破壞。當(dāng)班人員應(yīng)在數(shù)據(jù)庫的系統(tǒng)認證、系統(tǒng)授權(quán)、系郵件服務(wù)器),發(fā)現(xiàn)病毒立即處理并通知管理部門或?qū)B毴藛T。 采用國家許可的正版防病毒軟件并及時更新軟件版本。 未經(jīng)上級管理人員許可,當(dāng)班人員不得在服務(wù)器上安裝新軟件,若確為需要安裝,安裝前應(yīng)進行病毒例行檢測。 經(jīng)遠程通信傳送的程序或數(shù)據(jù),必須經(jīng)過檢測確認無病毒后方可使用。 十、 數(shù)據(jù)保密及數(shù)據(jù)備份制度 根據(jù)數(shù)據(jù)的保密規(guī)定和用途,確定使用人員的存取權(quán)限、存取方式和審批手續(xù)。 禁止泄露、外借和轉(zhuǎn)移專業(yè)數(shù)據(jù)信息。 制定業(yè)務(wù)數(shù)據(jù)的更改審批制度,未經(jīng)批準不得隨意更改業(yè)務(wù)數(shù)據(jù)。 每周五當(dāng)班人員制作數(shù)據(jù)的備份并異地存放,確保系統(tǒng)一旦發(fā)生故障時能夠快速恢復(fù),備份數(shù)據(jù)不得更改。 業(yè)務(wù)數(shù)據(jù)必須定期、完整、真實、準確地轉(zhuǎn)儲到不可更改的介質(zhì)上,并要求集中和異地保存,保存期限至少2年。 備份的數(shù)據(jù)必須指定專人負責(zé)保管,由管理人員按規(guī)定的方法同數(shù)據(jù)保管員進行數(shù)據(jù)的交接。交接后的備份數(shù)據(jù)應(yīng)在指定的數(shù)據(jù)保管室或指定的場所保管。 備份數(shù)據(jù)資料保管地點應(yīng)有防火、防熱、防潮、防塵、防磁、防盜設(shè)施。據(jù)保密及數(shù)據(jù)備份制度。