網站安全管理制度_第1頁
網站安全管理制度_第2頁
網站安全管理制度_第3頁
網站安全管理制度_第4頁
網站安全管理制度_第5頁
已閱讀5頁,還剩5頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

1、目錄一、總則1二、范圍2三、角色和責任2四、網絡安全維護管理制度24.1網絡設備管理2賬號管理3遠程管理44.2軟件管理44.3安全信息管理54.4風險評估和災難分析6五、系統安全維護管理制度65.1主機維護管理65.2系統軟件維護管理65.3系統信息服務維護管理75.4安全與殺毒維護管理85.5主機備份9XXXXXXXX網站安全管理制度一、總則 為了更好的確保XXXXXXXXXXX網站的安全穩定運行,合理、可靠、安全、高效地組織和管理XXXXXXXXXXX網站,提高XXXXXXXXXXX網站的服務質量,提高維護隊伍的整體素質和水平,特制定本管理制度,作為維護和管理XXXXXXXXXXX網站的

2、依據。二、范圍本制度的適用范圍包括XXXXXXXXXXX網站系統的物理資產(包括:網絡設備,主機設備,安全設備,監控設備等)、軟件資產(操作系統,數據庫,應用程序等)、數據資產(業務數據、網絡系統、主機數據,應用程序數據等)以及網站系統的技術人員等。三、角色和責任本手冊適用于XXXXXXXXXXX網站的網絡維護人員、系統維護人員、信息安全員及安全審計員等角色閱讀。四、網絡安全維護管理制度4.1網絡設備管理網站系統的所有網絡設備(包括交換機、路由器、防火墻、IDS以及其他網絡設備)應由專職網絡維護人員負責管理,定期檢查設備的物理環境,并按照機房物理安全要求進行維護。網絡維護人員應對所有網絡設備進

3、行資產登記,登記記錄上應該標明硬件型號,廠家,操作系統版本,已安裝的補丁程序號,安裝和升級的時間等內容。網絡維護人員應至少每天1次,對所有網絡設備進行檢查,確保各設備都能正常工作。4.1.1賬號管理網絡維護人員應制定網絡設備用戶賬號的管理制度,對各個網絡設備上擁有用戶賬號的人員、權限以及賬號的認證和管理方式做出明確規定。網絡維護人員應制訂網絡設備用戶賬號口令的管理策略,對口令的選取、組成、長度、保存、修改周期以及存儲做出規定:1)禁止使用名字、姓氏、電話號碼、生日等容易猜測的字符作為口令,也不應使用單個單詞或命令作為口令,組成口令的字符應包含大小寫英文字母、數字、標點、控制字符等,口令長度要求

4、在8位以上;2)不應將口令存放在個人計算機文件中,或寫到容易被其它人獲取的地方;對于重要的網絡設備,要求至少每個月修改一次口令,或者使用一次性口令設備;若掌握口令的管理人員調離本職工作時,必須立即更改所有相關口令。3)嚴格禁止非網絡管理人員直接進入網絡設備進行操作,若在特殊情況下(如系統維修、升級等)需要外部人員(主要是指廠家技術工程師、非本系統技術工程師、安全管理員等)進入網絡設備進行操作時,必須由網絡管理員登錄,并對操作全過程進行記錄備案。4)禁止將系統用戶賬號及口令直接交給外部人員,在緊急情況下需要為外部人員開放臨時賬號時,必須向信息管理處相關領導申請,在申請中寫明開放臨時賬號的原因、時

5、間、期限、對外部人員操作的監控方法、負責開放和注銷臨時賬號的人員等內容,并嚴格根據安全管理機構的批復進行臨時賬號的開放、注銷、監控,并記錄備案。4.1.2遠程管理網絡維護人員應盡可能減少網絡設備的管理方式,例如Telnet、web、SNMP等;如果的確需要進行遠程管理,應使用SSH代替Telnet,使用HTTPS代替HTTP,并且限定遠程登錄的超時時間,遠程管理的用戶數量,遠程管理的終端IP地址,同時按照“網絡安全配置管理策略”中的規定進行嚴格的身份認證和訪問權限的授予,并在配置完后,立刻關閉此類遠程連接;進行遠程管理時,應設置控制口和遠程登錄口的超時時間,讓控制口和遠程登錄口在空閑一定時間后

6、自動斷開。4.2軟件管理網絡維護人員應及時監視、收集網絡以及安全設備生產廠商公布的軟件以及補丁更新,要求下載補丁程序的站點必須是相應的官方站點,并對更新軟件或補丁進行評測,在獲得信息管理處領導的批準下,對生產環境實施軟件更新或者補丁安裝。軟件更新或者補丁安裝應盡量安排在非業務繁忙時段進行。操作必須由兩人以上完成,由一人監督,另一人進行實際操作,并在升級(或修補)前后做好數據和軟件的備份工作,同時將整個過程記錄備案。軟件更新或者補丁安裝后網絡維護人員應重新對系統進行安全設置,并進行系統的安全檢查。4.3安全信息管理網絡維護人員應及時報告任何已知的或可疑的信息安全問題、違規行為或緊急安全事件,并在

7、采取適當措施的同時,應向信息管理處領導報告細節;并不得試圖干擾、防止、阻礙或勸阻其他員工報告此類事件;同時禁止以任何形式報復報告或調查此類事件的個人。網絡維護人員應定期提交安全事件和相關問題的管理報告,以備領導檢查。網絡維護人員應制訂網絡設備日志的管理制定,對于日志功能的啟用,日志記錄的內容,日志的管理形式,日志的審查分析做明確的規定。對于重要網絡設備,應建立集中的日志管理服務器,實現對重要網絡設備日志的統一管理,以利于對網絡設備日志的審查分析。網絡維護人員應保證各設備的系統日志處于運行狀態,并每兩周對日志做一次全面的分析,對登錄的用戶、登錄時間、所做的配置和操作做檢查,在發現有異常的現象時應

8、及時向信息安全工作組報告。網絡維護人員應通過各種手段監控網絡的流量狀況,當突發異常流量時,應立即上報信息安全工作組,并同時采取適當控制措施,并記錄備案。4.4風險評估和災難分析1)網絡維護人員應至少每年1次對整個網絡進行風險評估。2)網絡維護人員應至少每年1次對整個網絡進行災難影響分析,并進行災難恢復演習。五、系統安全維護管理制度5.1主機維護管理1)系統維護人員應對所有主機設備進行資產登記,登記記錄上應該標明硬件型號,廠家,操作系統版本,已安裝的補丁程序號,安裝和升級的時間等內容。2)系統維護人員應至少每天1次,對所有主機設備進行檢查,確保各設備都能正常工作。5.2系統軟件維護管理1)系統軟

9、件安裝之后,系統維護人員應立即進行備份;在后續使用過程中,在系統軟件的變更以及配置的修改之前和之后,也應立即進行備份工作。2)嚴禁隨意安裝、卸載系統組件和驅動程序,如確實需要,應及時評測可能由此帶來的影響,并需要獲得主管領導的批準。3)系統維護人員應制定軟件使用制度,禁止在服務器系統上禁止安裝與該服務器所提供服務和應用無關的其它軟件。4)系統維護人員應及時監視、收集主機設備操作系統生產廠商公布的軟件以及補丁更新,要求下載補丁程序的站點必須是相應的官方站點,并對更新軟件或補丁進行評測,在獲得主管領導的批準下,再實施軟件更新或者補丁安裝。5.3系統信息服務維護管理1)系統維護人員應制定重要主機系統

10、的安全使用制度,禁止在重要的主機系統上瀏覽外部網站網頁、接收電子郵件、編輯文檔以及進行與主機系統維護無關的其它操作。如果需要安裝補丁程序,補丁程序必須通過日常維護管理用的工作站或PC機進行下載,然后再移到相應的主機系統安裝。2)禁止主機系統上開放具有“寫”權限的共享目錄,如果確實必要,可臨時開放,但要設置強共享口令,并在使用完之后立刻取消共享。3)系統維護人員應禁止不被系統明確使用的服務、協議和設備的特性,避免使用不安全的服務,例如:SNMP、RPC、Telnet、Finger、Echo、Chargen、Remote Registry、Time、NIS、NFS、R系列服務等。4)系統維護人員應

11、嚴格控制重要文件的許可權和擁有權,重要的數據應當加密存放在主機上,取消匿名FTP訪問,并合理使用信任關系。5.4安全與殺毒維護管理1)系統維護人員應定期進行安全漏洞掃描和病毒查殺工作,平均頻率應不低于每2周一次,重大安全漏洞發布后,應在3個工作日內進行;并且為了防止網絡安全掃描以及病毒查殺對網絡性能造成影響,應根據業務的實際情況對掃描時間做出規定,應一般安排在非業務繁忙時段;當發現主機設備上存在病毒、異常開放的服務或者開放的服務存在安全漏洞時應及時上報主管領導,并采取相應措施。2)系統維護人員應通過各種手段監控主機系統的CPU利用率,進程,內存和啟動腳本等的使用狀況,在發現異常系統進程或者系統

12、進程數量異常變化時,或者CPU利用率,內存占用量等突然異常時,應立即上報主管領導,并同時采取適當控制措施,并記錄備案。3)當主機系統出現以下現象之一時,系統維護人員必須進行安全問題的報告和診斷:l 系統中出現異常系統進程或者系統進程數量有異常變化。l 系統突然不明原因的性能下降。l 系統不明原因的重新啟動。l 系統崩潰,不能正常啟動。l 系統中出現異常的系統賬號l 系統賬號口令突然失控。l 系統賬號權限發生不明變化。l 系統出現來源不明的文件。l 系統中文件出現不明原因的改動。l 系統時鐘出現不明原因的改變。l 系統日志中出現非正常時間系統登錄,或有不明IP地址的系統登錄。l 發現系統不明原因的在掃描網絡上其它主機。5.5主機備份主機的備份分兩種,一種是數據的備份

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論