信息安全管理办法1
1目的为指导安全等级保护相关工作,做好的信息安全保障工作
2范围为信息安全职能部门进行监督、检查和指导的依据
随着内容的补充和丰富,为等级保护工作的开展提供指导
敏感数据敏感数据是指一旦泄露可能会对用户或人民银行造成损失的数据,包括但不限于:1
用户敏感数据,如用户口令、密钥;2
系统敏感数据,如系统的密钥、关键的系统管理数据;3
其它需要保密的敏感业务数据;4
关键性的操作指令;5
系统主要配置文件;6
其他需要保密的数据
风险某种威胁会利用一种资产或若干资产的脆弱性使这些资产损失或破坏的可能性
安全策略主要指为信息系统安全管理制定的行动方针、路线、工作方式、指导原则或程序
安全需求为使设备、信息、应用及设施符合安全策略的要求而需要采取的保护类型及保护等级
完整性包括数据完整性和系统完整性
数据完整性表征数据所具有的特征,即无论数据形式作何变化,数据的准确性和一致性均保持不变的程度;系统完整性表征系统在防止非授权用户修改或使用资源和防止授权用户不正确地修改或使用资源的情况下,系统能履行其操作目的的品质
可用性表征数据或系统根据授权实体的请求可被访问与使用程度的安全属性
弱口令指在计算机使用过程中,设置的过于简单或非常容易被破解的口令或密码
信息安全保障框架2
1信息安全保障总体框架2
2信息安全管理体系框架2
3安全管理内容3
信息安全管理规范3
1物理安全3
物理位置的选择机房和办公场地应选择在具有防震、防风和防雨等能力的建筑内
2物理访问控制需进入机房的来访人员应经过申请和审批流程,并限制和监控其活动范围;机房划分为生产区、辅助区
3防盗窃和防破坏应将主要设备放置在机房内;应将设备或主要部件进行固定,并设置明显的不易除去的标记;应将通信线缆铺设在隐蔽处,可铺设在地下或管道