信息安全策略总纲1
适用范围及依据第一条XXXXXX信息系统包含非生产控制系统,非生产控制系统内包含生产管理系统、网站系统、管理信息系统三大类
本制度适用于XXXXXX所有信息系统
第二条本制度根据《GB/T20269-2006信息安全技术信息系统安全管理要求》、《GB/T20282-2006信息安全技术信息系统安全工程管理要求》、《GB/T22239-2008信息安全技术信息系统安全等级保护基本要求》等有关法律、标准、政策,管理规范而制定
信息安全工作总体方针第一条XXXXXX信息系统的安全保护管理工作总体方针是“保持适度安全;管理与技术并重;全方位实施,全员参与;分权制衡,最小特权;尽量采用成熟的技术”
“预防为主”是信息安全保护管理工作的基本方针
第二条《总纲》规定了XXXXXX信息系统安全管理的体系、策略和具体制度,为信息化安全管理工作提供监督依据
第三条XXXXXX信息系统安全管理体系是由信息安全策略总纲、安全管理制度、安全技术标准以及安全工作流程和操作规程组成的
(一)《总纲》是信息安全各个方面所应遵守的原则方法和指导性策略文件
(二)《总纲》是制定XXXXXX信息安全管理制度和规定的依据
(三)信息安全管理制度和规范规定了信息安全管理活动中各项管理内容
(四)信息安全技术标准和规范是根据《总纲》中对信息安全方面相关的规定所引出的,其规定了信息安全中的各项技术要求
(五)信息安全工作流程和操作规程详细规定了主要应用和事件处理的流程、步骤以及相关注意事项,并且作为具体工作时的具体依照
系统总体安全策略第一条XXXXXX信息系统总体安全保护策略是:系统基础资源和信息资源的价值大小、用户访问权限的大小、系统中各子系统重要程度的区别等就是级别的客观体现
信息安全保护必须符合客观存在和发展规律,其分级、分区域、分类和分阶段是做好信息安全保护的前提