第一章 總則
第一條 為加快學(xué)校信息系統(tǒng)建設(shè)步伐,規(guī)范信息系統(tǒng)工程項(xiàng)目建設(shè)安全管理,提升信息系統(tǒng)建設(shè)和管理水平,保障信息系統(tǒng)工程項(xiàng)目建設(shè)安全,特制定本規(guī)范。
第二條 本規(guī)范主要對(duì)學(xué)校信息系統(tǒng)建設(shè)過(guò)程提出安全管理規(guī)范。保證安全運(yùn)行必須依靠強(qiáng)有力的安全技術(shù),同時(shí)更要有全面動(dòng)態(tài)的安全策略和良好的內(nèi)部管理機(jī)制,本規(guī)范包括五個(gè)部分:
(一)項(xiàng)目建設(shè)安全管理的總體要求:明確項(xiàng)目建設(shè)安全管理的目標(biāo)和原則。
(二)項(xiàng)目規(guī)劃安全管理:對(duì)信息化項(xiàng)目建設(shè)各個(gè)環(huán)節(jié)的規(guī)劃提出安全管理要求,確定各個(gè)環(huán)節(jié)的安全需求、目標(biāo)和建設(shè)方案;
(三)方案論證和審批安全管理:由現(xiàn)代教育技術(shù)中心牽頭組織校內(nèi)外專家對(duì)項(xiàng)目建設(shè)安全方案進(jìn)行論證,確保安全方案的合理性、有效性和可行性;
(四)項(xiàng)目實(shí)施方案和實(shí)施過(guò)程安全管理:包括確定項(xiàng)目實(shí)施的階段的安全管理目標(biāo)和實(shí)施辦法,并完成項(xiàng)目安全專用產(chǎn)品的確定、非安全產(chǎn)品安全性的確定等;
(五)項(xiàng)目投產(chǎn)與驗(yàn)收安全管理:制定項(xiàng)目安全測(cè)評(píng)與驗(yàn)收方法、項(xiàng)目投產(chǎn)的安全管理規(guī)范,以及相關(guān)依據(jù)。
第三條 術(shù)語(yǔ)和定義
建設(shè)規(guī)范引用GB/T5271.8-2001中的術(shù)語(yǔ)和定義,還采用了以下術(shù)語(yǔ)和定義:
(一)信息安全infosec
信息的機(jī)密性、完整性和可用性的保護(hù)。
注釋:機(jī)密性定義為確保信息僅僅被那些被授權(quán)了的人員訪問(wèn)。
完整性定義為保護(hù)信息和處理方法的準(zhǔn)確性和完備性。
可用性定義為保證被授權(quán)用戶在需要時(shí)能夠訪問(wèn)到信息和相關(guān)資產(chǎn)。
(二)計(jì)算機(jī)系統(tǒng)安全工程ISSE(Information Systems Security Engineering)
計(jì)算機(jī)系統(tǒng)安全工程(ISSE)是發(fā)掘用戶信息安全保護(hù)需求,然后以經(jīng)濟(jì)、精確和簡(jiǎn)明的方法來(lái)設(shè)計(jì)和建造計(jì)算機(jī)系統(tǒng)的一門技巧和科學(xué),ISSE識(shí)別出安全風(fēng)險(xiǎn),并使這些風(fēng)險(xiǎn)減至最少或使之受到遏制。
(三)風(fēng)險(xiǎn)分析 risk analysis
對(duì)信息和信息處理設(shè)施所面臨的威脅及其影響以及計(jì)算機(jī)系統(tǒng)脆弱性及其發(fā)生的可能性的分析評(píng)估。
(四)安全目標(biāo) security objective
本規(guī)范中特指項(xiàng)目建設(shè)信息安全管理中需要達(dá)成到的目標(biāo)。
(五)安全測(cè)試 security testing
用于確定系統(tǒng)的安全特征按設(shè)計(jì)要求實(shí)現(xiàn)的過(guò)程。這一過(guò)程通常包括現(xiàn)場(chǎng)功能測(cè)試、滲透測(cè)試和驗(yàn)證。
第四條 本規(guī)范遵照國(guó)家相關(guān)政策法規(guī)和條例,結(jié)合各種信息化項(xiàng)目建設(shè)的具體情況,依據(jù)各種標(biāo)準(zhǔn)、規(guī)范以及安全管理規(guī)定而制定。
第二章 項(xiàng)目建設(shè)安全管理的總體要求
第五條 項(xiàng)目建設(shè)安全管理目標(biāo)
一個(gè)項(xiàng)目的生命周期包括:項(xiàng)目申報(bào)、項(xiàng)目審批和立項(xiàng)、項(xiàng)目實(shí)施、項(xiàng)目驗(yàn)收和投產(chǎn);從項(xiàng)目建設(shè)的角度來(lái)看,這些生命周期的階段則包括以下子階段:需求分析、總體方案設(shè)計(jì)、概要設(shè)計(jì)、詳細(xì)設(shè)計(jì)、系統(tǒng)實(shí)施、系統(tǒng)測(cè)試和試運(yùn)行,如下表所示。
項(xiàng)目管理生命周期 | |
項(xiàng)目申報(bào) | 需求分析 |
項(xiàng)目立項(xiàng)和審批 | 總體方案設(shè)計(jì) |
項(xiàng)目實(shí)施 | 概要設(shè)計(jì)、詳細(xì)設(shè)計(jì)、系統(tǒng)實(shí)施 |
項(xiàng)目驗(yàn)收和投產(chǎn) | 系統(tǒng)測(cè)試和試運(yùn)行 |
項(xiàng)目建設(shè)安全管理的目標(biāo)就是保證整個(gè)項(xiàng)目管理和建設(shè)過(guò)程中系統(tǒng)的安全。為了達(dá)到這個(gè)目標(biāo),信息安全(INFOSEC)必須融合在項(xiàng)目管理和項(xiàng)目建設(shè)過(guò)程中,與學(xué)校的業(yè)務(wù)需求、環(huán)境要求、項(xiàng)目計(jì)劃、成本效益以及國(guó)家和地方的政策、標(biāo)準(zhǔn)、指令相一致。這種融合應(yīng)該產(chǎn)生一個(gè)計(jì)算機(jī)系統(tǒng)安全工程(ISSE)項(xiàng)目,它要確認(rèn)、評(píng)估、并且消除或控制住系統(tǒng)對(duì)已知或假定的威脅的脆弱點(diǎn),最終得到一個(gè)可以接受水平的安全風(fēng)險(xiǎn)。
第六條 項(xiàng)目建設(shè)安全管理原則
信息系統(tǒng)項(xiàng)目建設(shè)安全管理應(yīng)遵循如下原則:
(一)等級(jí);
(二)全生命周期安全管理:信息安全管理必須貫穿信息化項(xiàng)目建設(shè)的整個(gè)生命周期;
(三)成本-效益分析:進(jìn)行信息安全建設(shè)和管理應(yīng)考慮投入產(chǎn)出比;
(四)明確職責(zé):每個(gè)參與項(xiàng)目建設(shè)和項(xiàng)目管理的人員都應(yīng)該明確安全職責(zé),應(yīng)進(jìn)行安全意識(shí)和職責(zé)培訓(xùn),并落實(shí)到位;
(五)管理公開(kāi):應(yīng)保證每個(gè)項(xiàng)目參與人員都知曉和理解安全管理的模式和方法;
(六)科學(xué)制衡:進(jìn)行適當(dāng)?shù)穆氊?zé)分離,保證沒(méi)有人可以單獨(dú)完成一項(xiàng)業(yè)務(wù)活動(dòng),以避免出現(xiàn)相應(yīng)的安全問(wèn)題;
(七)最小特權(quán):人員對(duì)項(xiàng)目資產(chǎn)的訪問(wèn)權(quán)限制到最低限度,即僅賦予其執(zhí)行授權(quán)任務(wù)所必需的權(quán)限。
第七條 項(xiàng)目建設(shè)安全管理要求
項(xiàng)目安全管理工作應(yīng)強(qiáng)化責(zé)任機(jī)制、規(guī)范管理程序,在項(xiàng)目的申報(bào)、審批、立項(xiàng)、實(shí)施、驗(yàn)收等關(guān)鍵環(huán)節(jié)中,必須依照規(guī)定的職能行使職權(quán),并在規(guī)定的時(shí)限內(nèi)完成各個(gè)環(huán)節(jié)的安全管理行為,否則應(yīng)承擔(dān)相應(yīng)的行政責(zé)任。
第三章 項(xiàng)目申報(bào)
第八條 項(xiàng)目申報(bào)階段應(yīng)對(duì)信息系統(tǒng)項(xiàng)目及其建設(shè)的各個(gè)環(huán)節(jié)進(jìn)行統(tǒng)一的安全管理規(guī)劃,確定項(xiàng)目的安全需求、安全目標(biāo)、安全建設(shè)方案,以及生命周期各階段的安全需求、安全目標(biāo)、安全管理措施。
第九條 系統(tǒng)定級(jí)
(一)依據(jù)國(guó)家信息系統(tǒng)安全等級(jí)保護(hù)定級(jí)指南(GBT22240-2008)對(duì)項(xiàng)目中的系統(tǒng)進(jìn)行定級(jí),明確信息系統(tǒng)的邊界和安全保護(hù)等級(jí);
(二)以書(shū)面的形式說(shuō)明確定信息系統(tǒng)為某個(gè)安全保護(hù)等級(jí)的方法和理由,形成信息系統(tǒng)定級(jí)報(bào)告;
(三)組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)信息系統(tǒng)定級(jí)結(jié)果的合理性和正確性進(jìn)行論證和審定,上報(bào)上級(jí)主管單位和安全監(jiān)控單位進(jìn)行審定;
(四)信息系統(tǒng)的定級(jí)結(jié)果向本地公安機(jī)關(guān)進(jìn)行備案。
第四章 安全方案設(shè)計(jì)
第十條 本階段主要是項(xiàng)目審批單位對(duì)項(xiàng)目申報(bào)內(nèi)容進(jìn)行安全方案的設(shè)計(jì),對(duì)項(xiàng)目的安全性進(jìn)行確定,必要時(shí)可以聘請(qǐng)外單位的專家參與論證工作。
第十一條 安全標(biāo)準(zhǔn)的確定
(一)根據(jù)系統(tǒng)的安全保護(hù)等級(jí)選擇基本安全措施,設(shè)計(jì)安全標(biāo)準(zhǔn)必須達(dá)到等級(jí)保護(hù)相關(guān)等級(jí)的基本要求,并依據(jù)風(fēng)險(xiǎn)分析的結(jié)果進(jìn)行補(bǔ)充和調(diào)整必要的安全措施;
(二)應(yīng)根據(jù)信息系統(tǒng)的等級(jí)劃分情況,統(tǒng)一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃和詳細(xì)設(shè)計(jì)方案,并形成配套文件。
(三)應(yīng)組織相關(guān)部門和有關(guān)安全技術(shù)專家對(duì)總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件的合理性和正確性進(jìn)行論證和審定,并且經(jīng)過(guò)批準(zhǔn)后,才能正式實(shí)施;
(四)根據(jù)等級(jí)測(cè)評(píng)、安全評(píng)估的結(jié)果定期調(diào)整和修訂總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃、詳細(xì)設(shè)計(jì)方案等相關(guān)配套文件。
第五章 方案論證和審批
第十二條 本階段主要是對(duì)項(xiàng)目申報(bào)內(nèi)容進(jìn)行審批,對(duì)項(xiàng)目進(jìn)行安全性論證,必要時(shí)可以聘請(qǐng)外單位的專家參與論證工作。
第十三條 項(xiàng)目安全立項(xiàng)審批后,項(xiàng)目審批單位將對(duì)項(xiàng)目進(jìn)行立項(xiàng),在《信息系統(tǒng)項(xiàng)目任務(wù)書(shū)》的以下條目中應(yīng)增加相應(yīng)的計(jì)算機(jī)安全方面的內(nèi)容:
(一)項(xiàng)目的管理模式、組織結(jié)構(gòu)和責(zé)任:增加項(xiàng)目建設(shè)中的安全管理模式、安全組織結(jié)構(gòu)以及人員的安全職責(zé);
(二)項(xiàng)目實(shí)施的基本程序和相應(yīng)的管理要求:增加項(xiàng)目建設(shè)實(shí)施中的安全操作程序和相應(yīng)安全管理要求;
(三)項(xiàng)目設(shè)計(jì)目標(biāo)、主要內(nèi)容和關(guān)鍵技術(shù):增加總體安全目標(biāo)、安全對(duì)策以及用于實(shí)現(xiàn)安全對(duì)策的總體安全方案;
(四)項(xiàng)目實(shí)現(xiàn)功能和性能指標(biāo):增加描述系統(tǒng)擁有的具體安全功能以及安全功能的強(qiáng)度;
(五)項(xiàng)目驗(yàn)收考核指標(biāo):增加安全性測(cè)試和考核指標(biāo)。
第十四條 立項(xiàng)的項(xiàng)目,如采用引進(jìn)、合作開(kāi)發(fā)或者外包開(kāi)發(fā)等形式,則需與第三方簽訂安全保密協(xié)議。
第六章 項(xiàng)目實(shí)施方案和實(shí)施過(guò)程安全管理標(biāo)準(zhǔn)
第十五條 信息化項(xiàng)目實(shí)施階段包括3個(gè)子階段:概要設(shè)計(jì)、詳細(xì)設(shè)計(jì)和項(xiàng)目實(shí)施,本階段的主要工作由項(xiàng)目申請(qǐng)承擔(dān)單位來(lái)完成,項(xiàng)目審批單位負(fù)責(zé)監(jiān)督工作。
第十六條 概要設(shè)計(jì)子階段的安全要求
在概要設(shè)計(jì)階段,系統(tǒng)層次上的設(shè)計(jì)要求和功能指標(biāo)都被分配到了子系統(tǒng)層次上,這個(gè)子階段的安全目標(biāo)是保證各子系統(tǒng)設(shè)計(jì)實(shí)現(xiàn)了總體安全方案中的安全功能。 因此,《概要設(shè)計(jì)說(shuō)明書(shū)》中至少應(yīng)達(dá)到以下安全要求:
(一)應(yīng)當(dāng)按子系統(tǒng)來(lái)描述系統(tǒng)的安全體系結(jié)構(gòu);
(二)應(yīng)當(dāng)描述每一個(gè)子系統(tǒng)所提供的安全功能;
(三)當(dāng)標(biāo)識(shí)所要求的任何基礎(chǔ)性的硬件、固件或軟件,和在這些硬件、固件或軟件中實(shí)現(xiàn)的支持性保護(hù)機(jī)制提供的功能表示;
(四)應(yīng)當(dāng)標(biāo)識(shí)子系統(tǒng)的所有接口,并說(shuō)明哪些接口是外部可見(jiàn)的;
(五)描述子系統(tǒng)所有接口的用途與使用方法,并適當(dāng)提供影響、例外情況和錯(cuò)誤消息的細(xì)節(jié);
(六)確證子系統(tǒng)(不論是開(kāi)發(fā)的,還是買來(lái)的)的安全功能指標(biāo)滿足系統(tǒng)安全需求。
第十七條 在系統(tǒng)實(shí)施階段需要采購(gòu)的網(wǎng)絡(luò)安全設(shè)備必須由學(xué)校進(jìn)行統(tǒng)一采購(gòu),并確保采購(gòu)的設(shè)備至少符合下面的要求:
(一)網(wǎng)絡(luò)安全設(shè)備選型應(yīng)根據(jù)國(guó)家電力行業(yè)有關(guān)規(guī)定選擇經(jīng)過(guò)國(guó)家有關(guān)權(quán)威部門的測(cè)評(píng)或認(rèn)證的產(chǎn)品。
(二)所有安全設(shè)備均需進(jìn)行嚴(yán)格檢測(cè),凡購(gòu)回的設(shè)備均應(yīng)在測(cè)試環(huán)境下經(jīng)過(guò)連續(xù)72小時(shí)以上的單機(jī)運(yùn)行測(cè)試和聯(lián)機(jī)48小時(shí)的應(yīng)用系統(tǒng)兼容性運(yùn)行測(cè)試。嚴(yán)禁將未經(jīng)測(cè)試驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。
(三)通過(guò)上述測(cè)試后,設(shè)備才能進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長(zhǎng)短可根據(jù)需要自行確定。通過(guò)試運(yùn)行的設(shè)備,才能投入生產(chǎn)系統(tǒng),正式運(yùn)行。
第十八條 在軟件的開(kāi)發(fā)被外包的地方,應(yīng)當(dāng)考慮如下幾點(diǎn):
(一)檢查代碼的所有權(quán)和知識(shí)產(chǎn)權(quán)情況;
(二)質(zhì)量合格證和所進(jìn)行的工作的精確度;
(三)在第三方發(fā)生故障的情況下,有第三方備份保存;
(四)進(jìn)行質(zhì)量審核;
(五)在合同上有代碼質(zhì)量方面的要求;
(六)在安裝之前進(jìn)行測(cè)試以檢測(cè)惡意代碼;
(七)提供源代碼以及相關(guān)設(shè)計(jì)、 實(shí)施文檔;
(八)重要的項(xiàng)目建設(shè)中還要對(duì)源代碼進(jìn)行審核。
第十九條 計(jì)算機(jī)系統(tǒng)集成的信息技術(shù)產(chǎn)品(如操作系統(tǒng)、數(shù)據(jù)庫(kù)等)或安全專用產(chǎn)品(如防火墻、IDS、IPS等)應(yīng)達(dá)到以下要求:
(一)對(duì)項(xiàng)目實(shí)施所需的計(jì)算機(jī)及配套設(shè)備、網(wǎng)絡(luò)設(shè)備、重要機(jī)具(如ATM)、計(jì)算機(jī)軟件產(chǎn)品的購(gòu)置,計(jì)算機(jī)應(yīng)用系統(tǒng)的合作開(kāi)發(fā)或者外包開(kāi)發(fā)的確定,按現(xiàn)有制度中的相關(guān)規(guī)定執(zhí)行;
(二)安全產(chǎn)品的采購(gòu)必須由學(xué)校進(jìn)行統(tǒng)一采購(gòu);
(三)安全專用產(chǎn)品應(yīng)具有國(guó)家職能部分頒發(fā)的信息安全專用產(chǎn)品的銷告許可證;
(四)密碼產(chǎn)品符合國(guó)家密碼主管部門的要求,來(lái)源于國(guó)家主管部門批準(zhǔn)的密碼研制單位;
(五)關(guān)鍵安全專用產(chǎn)品應(yīng)獲得國(guó)家相關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制定安全產(chǎn)品選型的標(biāo)準(zhǔn);
(六)關(guān)鍵信息技術(shù)產(chǎn)品的安全功能模塊應(yīng)獲得國(guó)家相關(guān)安全認(rèn)證,在選型中根據(jù)實(shí)際需要制定信息技術(shù)產(chǎn)品選型的標(biāo)準(zhǔn);
(七)所有安全設(shè)備均需進(jìn)行嚴(yán)格檢測(cè),凡購(gòu)回的設(shè)備均應(yīng)在測(cè)試環(huán)境下經(jīng)過(guò)連續(xù)72小時(shí)以上的單機(jī)運(yùn)行測(cè)試和聯(lián)機(jī)48小時(shí)的應(yīng)用系統(tǒng)兼容性運(yùn)行測(cè)試。嚴(yán)禁將未經(jīng)測(cè)試驗(yàn)收或驗(yàn)收不合格的設(shè)備交付使用。
(八)通過(guò)上述測(cè)試后,設(shè)備才能進(jìn)入試運(yùn)行階段。試運(yùn)行時(shí)間的長(zhǎng)短可根據(jù)需要自行確定。通過(guò)試運(yùn)行的設(shè)備,才能投入生產(chǎn)系統(tǒng),正式運(yùn)行。
第七章 項(xiàng)目驗(yàn)收與投產(chǎn)
第二十條 系統(tǒng)建設(shè)完成后,項(xiàng)目承建方要依據(jù)項(xiàng)目合同的交付部分向應(yīng)用主管部門進(jìn)行項(xiàng)目交付,但交付的內(nèi)容至少包括:
(一)制定的系統(tǒng)交付清單,對(duì)交付的設(shè)備、軟件和文檔進(jìn)行清點(diǎn);
(二)對(duì)系統(tǒng)運(yùn)維人員進(jìn)行技能培訓(xùn),要求系統(tǒng)運(yùn)維人員能進(jìn)行日常的維護(hù);
(三)提供系統(tǒng)建設(shè)的過(guò)程文檔,包括實(shí)施方案、實(shí)施記錄等;
(四)提供系統(tǒng)運(yùn)行維護(hù)的幫助和操作手冊(cè)。
第二十一條 系統(tǒng)交付要項(xiàng)目實(shí)施和應(yīng)用主管部門的相關(guān)項(xiàng)目負(fù)責(zé)人進(jìn)行簽字確認(rèn)。
第二十二條 系統(tǒng)交付由項(xiàng)目應(yīng)用系統(tǒng)主管部門負(fù)責(zé),必須按照系統(tǒng)交付的要求完成交付工作。
第二十三條 應(yīng)制定投產(chǎn)與驗(yàn)收測(cè)試大綱,在項(xiàng)目實(shí)施完成后,由項(xiàng)目應(yīng)用主管單位和項(xiàng)目申報(bào)承擔(dān)單位共同組織進(jìn)行測(cè)試。在測(cè)試大綱中應(yīng)至少包括以下安全性測(cè)試和評(píng)估要求;
(一)配置管理:系統(tǒng)開(kāi)發(fā)單位應(yīng)使用配置管理系統(tǒng),并提供配置管理文檔;
(二)安裝、生成和啟動(dòng)程序:應(yīng)制定安裝、生成和啟動(dòng)程序,并保證最終產(chǎn)生了安全的配置;
(三)安全功能測(cè)試:對(duì)系統(tǒng)的安全功能進(jìn)行測(cè)試,以保證其符合詳細(xì)設(shè)計(jì)并對(duì)詳細(xì)設(shè)計(jì)進(jìn)行檢查,保證其符合概要設(shè)計(jì)以及總體安全方案;
(四)系統(tǒng)管理員指南:應(yīng)提供如何安全地管理系統(tǒng)和如何高效地利用系統(tǒng)安全功能的優(yōu)點(diǎn)和保護(hù)功能等詳細(xì)準(zhǔn)確的信息;
(五)系統(tǒng)用戶指南:必須包含兩方面的內(nèi)容:首先,它必須解釋那些用戶可見(jiàn)的安全功能的用途以及如何使用它們,這樣用戶可以持續(xù)有效地保護(hù)他們的信息; 其次,它必須解釋在維護(hù)系統(tǒng)的安全時(shí)用戶所能起的作用;
(六)安全功能強(qiáng)度評(píng)估:功能強(qiáng)度分析應(yīng)說(shuō)明以概率或排列機(jī)制(如,口令字或哈希函數(shù))實(shí)現(xiàn)的系統(tǒng)安全功能。例如,對(duì)口令機(jī)制的功能強(qiáng)度分析可以通過(guò)說(shuō)明口令空間是否有足夠大來(lái)指出口令字功能是否滿足強(qiáng)度要求;
(七)脆弱性分析:應(yīng)分析所采取的安全對(duì)策的完備性(安全對(duì)策是否可以滿足所有的安全需求)以及安全對(duì)策之間的依賴關(guān)系。通??梢允褂么┩感詼y(cè)試來(lái)評(píng)估上述內(nèi)容,以判斷它們?cè)趯?shí)際應(yīng)用中是否會(huì)被利用來(lái)削弱系統(tǒng)的安全。
第二十四條 測(cè)試完成后,項(xiàng)目測(cè)試小組應(yīng)提交《測(cè)試報(bào)告》,其中應(yīng)包括安全性測(cè)試和評(píng)估的結(jié)果。不能通過(guò)安全性測(cè)試評(píng)估的,由測(cè)試小組提出修改意見(jiàn),項(xiàng)目開(kāi)發(fā)承擔(dān)單位應(yīng)作進(jìn)一步修改。
第二十五條 測(cè)試通過(guò)后,由項(xiàng)目應(yīng)用單位組織進(jìn)入試運(yùn)行階段,應(yīng)有一系列的安全措施來(lái)維護(hù)系統(tǒng)安全,它包括處理系統(tǒng)在現(xiàn)場(chǎng)運(yùn)行時(shí)的安全問(wèn)題和采取指施保證系統(tǒng)的安全水平在系統(tǒng)運(yùn)行期間不會(huì)下降。具體工作如下:
(一)監(jiān)測(cè)系統(tǒng)的安全性能,包括事故報(bào)告;
(二)進(jìn)行用戶安全培訓(xùn),并對(duì)培訓(xùn)進(jìn)行總結(jié);
(三)監(jiān)視與安全有關(guān)的部件的拆除處理;
(四)監(jiān)測(cè)新發(fā)現(xiàn)的對(duì)系統(tǒng)安全的攻擊、系統(tǒng)所受威脅的變化以及其它與安全風(fēng)險(xiǎn)有關(guān)的因素;
(五)監(jiān)測(cè)安全部件的備份支持,支持與系統(tǒng)安全有關(guān)的維護(hù)培訓(xùn);
(六)評(píng)估大大小小的系統(tǒng)改動(dòng)對(duì)安全造成的影響;
(七)監(jiān)測(cè)系統(tǒng)物理和功能配置,包括運(yùn)行過(guò)程,因?yàn)橐恍┎惶@眼的改變可能影響系統(tǒng)的安全風(fēng)險(xiǎn)。
第二十六條 系統(tǒng)安全試運(yùn)行半年后,項(xiàng)目應(yīng)用主管單位可以組織由項(xiàng)目申請(qǐng)單位和相關(guān)部門人員參加的項(xiàng)目驗(yàn)收組對(duì)項(xiàng)目進(jìn)行驗(yàn)收。驗(yàn)收應(yīng)增加以下安全內(nèi)容:
(一)項(xiàng)目是否已達(dá)到項(xiàng)目任務(wù)書(shū)中制定的總體安全目標(biāo)和安全指標(biāo),實(shí)現(xiàn)全部安全功能;
(二)采用技術(shù)是否符合國(guó)家及 IT 行業(yè)有關(guān)安全技術(shù)標(biāo)準(zhǔn)及規(guī)范;
(三)是否實(shí)現(xiàn)驗(yàn)收測(cè)評(píng)的安全技術(shù)指標(biāo);
(四)項(xiàng)目建設(shè)過(guò)程中的各種文檔資料是否規(guī)范、齊全;
(五)在驗(yàn)收?qǐng)?bào)告中也應(yīng)在以下條目中反映對(duì)系統(tǒng)安全性驗(yàn)收的情況;
(六)項(xiàng)目設(shè)計(jì)總體安全目標(biāo)及主要內(nèi)容;
(七)項(xiàng)目采用的關(guān)鍵安全技術(shù);
(八)驗(yàn)收專家組中的安全專家及安全驗(yàn)收評(píng)價(jià)意見(jiàn)。
第二十七條 設(shè)備管理
(一)設(shè)備的使用均應(yīng)指定專人負(fù)責(zé),均應(yīng)設(shè)定嚴(yán)格的管理員身份鑒別和訪問(wèn)控制,嚴(yán)禁盜用帳號(hào)和密碼,超越管理權(quán)限,非法操作安全設(shè)備。
(二)設(shè)備的口令不得少于8位,須使用包含大小寫(xiě)字母、數(shù)字等在內(nèi)的不易猜測(cè)的強(qiáng)口令,并遵循學(xué)校統(tǒng)一的帳號(hào)口令管理辦法。
(三)設(shè)備的網(wǎng)絡(luò)配置應(yīng)遵循統(tǒng)一的規(guī)劃和分配,相關(guān)網(wǎng)絡(luò)配置應(yīng)向現(xiàn)代教育技術(shù)中心備案。
(四)設(shè)備的安全策略應(yīng)進(jìn)行統(tǒng)一管理,安全策略固化后的變更應(yīng)經(jīng)過(guò)安全管理人員審核批準(zhǔn),并及時(shí)更新策略配置庫(kù)。
(五)設(shè)備須有備機(jī)備件,由學(xué)校統(tǒng)一進(jìn)行保管、分發(fā)和替換。
(六)加強(qiáng)設(shè)備外聯(lián)控制,嚴(yán)禁擅自接入國(guó)際互聯(lián)網(wǎng)或其他公眾信息網(wǎng)絡(luò)。
(七)工作需要,設(shè)備需攜帶出工作環(huán)境時(shí),應(yīng)遞交申請(qǐng)并由相關(guān)責(zé)任人簽字并留檔。
(八)存儲(chǔ)介質(zhì)(含磁盤、磁帶、光盤和優(yōu)盤)的管理應(yīng)遵循:
1.因工作原因需使用外來(lái)介質(zhì),應(yīng)首先進(jìn)行病毒檢查。
2.存儲(chǔ)介質(zhì)上粘貼統(tǒng)一標(biāo)識(shí),注明編號(hào)、部門、責(zé)任人。
3.存儲(chǔ)介質(zhì)如有損壞或其他原因更換下來(lái)的,需交回處理。
(九)安全設(shè)備的使用管理:
1.安全設(shè)備每月詳細(xì)檢查一次,記錄并分析相關(guān)日志,對(duì)可疑行為及時(shí)進(jìn)行處理;
2.關(guān)鍵安全設(shè)備媒體必需進(jìn)行日常巡檢;
3.當(dāng)設(shè)備的配置更改時(shí),應(yīng)做好配置的備份工作;
4.安全設(shè)備出現(xiàn)故障要立即報(bào)告主管領(lǐng)導(dǎo),并及時(shí)通知系統(tǒng)集成商或有關(guān)單位進(jìn)行故障排除,應(yīng)填寫(xiě)操作記錄和技術(shù)文檔。
(十)設(shè)備相應(yīng)責(zé)任人負(fù)責(zé):
1.建立詳細(xì)的運(yùn)行日志記錄、備份制度;
2.負(fù)責(zé)設(shè)備的使用登記,登記內(nèi)容應(yīng)包括運(yùn)行起止時(shí)間、累計(jì)運(yùn)行時(shí)數(shù)及運(yùn)行狀況等;
3.負(fù)責(zé)進(jìn)行設(shè)備的日常清洗及定期保養(yǎng)維護(hù),做好維護(hù)記錄,保障設(shè)備處于最佳狀況;
4.一旦設(shè)備出現(xiàn)故障,責(zé)任人應(yīng)立即如實(shí)填寫(xiě)故障報(bào)告,通知有關(guān)人員處理;
5.設(shè)備責(zé)任人應(yīng)保證設(shè)備在其出廠標(biāo)稱的使用環(huán)境(如溫度、濕度、電壓、電磁干擾、粉塵度等)下工作。
(十一)及時(shí)關(guān)注下發(fā)的各類信息安全通告,關(guān)注最新的病毒防治信息和提示, 根據(jù)要求調(diào)節(jié)相應(yīng)設(shè)備參數(shù)配置。
(十二) 安全管理員應(yīng)界定重要設(shè)備, 對(duì)重要設(shè)備的配置技 術(shù)文檔應(yīng)考慮雙份以上的備份,并存放一份于異地。
第八章 附則
第二十八條 本規(guī)范由學(xué)校授權(quán)現(xiàn)代教育技術(shù)中心負(fù)責(zé)解釋。
第二十九條 本規(guī)范自印發(fā)之日起施行。