第一篇:网络与信息安全保护制度
网络与信息安全保护制度
一、组织机构
1.1公司成立信息安全领导小组,是信息安全的最高决策机构,下设办公室,负责信息安全领导小组的日常事务。
1.2信息安全领导小组负责研究重大事件,落实方针政策和制定总体策略等。职责主要包括:
根据国家和行业有关信息安全的政策、法律和法规,批准公司信息安全总体策略规划、管理规范和技术标准;
确定公司信息安全各有关部门工作职责,指导、监督信息安全工作。
1.3信息安全领导小组下设两个工作组:信息安全工作组、应急处理工作组。组长均由公司负责人担任。
1.4信息安全工作组的主要职责包括:
1.4.1贯彻执行公司信息安全领导小组的决议,协调和规范公司信息安全工作; 1.4.2根据信息安全领导小组的工作部署,对信息安全工作进行具体安排、落实; 1.4.3组织对重大的信息安全工作制度和技术操作策略进行审查,拟订信息安全总体策略规划,并监督执行;
1.4.4负责协调、督促各职能部门和有关单位的信息安全工作,参与信息系统工程建设中的安全规划,监督安全措施的执行;
1.4.5组织信息安全工作检查,分析信息安全总体状况,提出分析报告和安全风险的防范对策;
1.4.6负责接受各单位的紧急信息安全事件报告,组织进行事件调查,分析原因、涉及范围,并评估安全事件的严重程度,提出信息安全事件防范措施; 1.4.7及时向信息安全工作领导小组和上级有关部门、单位报告信息安全事件。1.4.8跟踪先进的信息安全技术,组织信息安全知识的培训和宣传工作。1.5应急处理工作组的主要职责包括:
1.5.1审定公司网络与信息系统的安全应急策略及应急预案;
1.5.2决定相应应急预案的启动,负责现场指挥,并组织相关人员排除故障,恢复系统; 1.5.3每年组织对信息安全应急策略和应急预案进行测试和演练。1.6公司应指定分管信息的领导负责本单位信息安全管理,并配备信息安全技术人员,有条件的应设置信息安全工作小组或办公室,对公司信息安全领导小组和工作小组负责,落实本单位信息安全工作和应急处理工作。
二.关键岗位及职责
2.1设置信息系统的关键岗位并加强管理,配备系统管理员、网络管理员、应用开发管理员、安全审计员、安全保密管理员,要求五人各自独立。要害岗位人员必须严格遵守保密法规和有关信息安全管理规定。2.2系统管理员主要职责有:
2.2.1负责系统的运行管理,实施系统安全运行细则;2.2.2严格用户权限管理,维护系统安全正常运行;
2.2.3认真记录系统安全事项,及时向信息安全人员报告安全事件;2.2.4对进行系统操作的其他人员予以安全监督。2.3网络管理员主要职责有:
2.3.1负责网络的运行管理,实施网络安全策略和安全运行细则;2.3.2安全配置网络参数,严格控制网络用户访问权限,维护网络安全正常运行;
2.3.3监控网络关键设备、网络端口、网络物理线路,防范黑客入侵,及时向信息安全人员报告安全事件;
2.3.4对操作网络管理功能的其他人员进行安全监督。2.4应用开发管理员主要职责有: 2.4.1负责在系统开发建设中,严格执行系统安全策略,保证系统安全功能的准确实现; 2.4.2系统投产运行前,完整移交系统相关的安全策略等资料; 2.4.3不得对系统设置“后门”; 2.4.4对系统核心技术保密等。
2.5安全审计员负责对涉及系统安全的事件和各类操作人员的行为进行审计和监督,主要职能包括:
2.5.1按操作员证书号进行审计; 2.5.2按操作时间审计; 2.5.3按操作类型审计; 2.5.4事件类型进行审计; 2.5.5日志管理等。
2.6安全保密管理员负责日常安全保密管理活动,主要职责有: 2.6.1监视全网运行和安全告警信息 2.6.2网络审计信息的常规分析 2.6.3安全设备的常规设置和维护 2.6.4执行应急中心制定的具体安全策略
2.6.5向应急管理机构和领导机构报告重大的网络安全事件。
三、应急预案流程
3.1 网站、网页出现对我平台非法言论时的紧急处置措施
3.1.1 技术运维岗通过搜索引擎密切监视关于浙财理财以及线上平台的信息内容,以及客户在相关论坛发布的言论。每周不少于三次
3.1.2 发现客户QQ群有对我公司名誉有损的言论时,客服应立即及时的采取删除等处理措施
3.1.3 技术运维岗应妥善保存有关记录及日志或审计记录 3.1.4 技术运维岗应立即追查非法信息来源
3.1.5 如情况严重,须将有关情况向线上理财部负责人和总经办报备 3.2黑客攻击时的紧急处置措施
3.2.1 当系统发现有黑客正在进行攻击时,应立即向线上平台负责人通报情况
3.2.2技术运营岗将被攻击的服务器等设备从网络中隔离出来,保护现场。并被破坏系统的恢复与重建工作。
3.2.3 技术运营岗协同有关部门共同追查非法信息来源 3.2.4 如认为情况严重,则立即向公安部门或上级机关报警 3.3数据库安全紧急处置措施
3.3.1 各数据库系统要至少准备两个以上数据库备份,分别存放在不同的计算机中 3.3.2 一旦数据库崩溃,由技术运维岗对数据进行修复和重建
3.3.3 网站管理员应对主机系统进行维修,如遇无法解决的问题,立即向融都科技请求支援
3.3.4 系统修复启动后,将第一个数据库备份取出,按照要求将其恢复到主机系统中
第二篇:网吧网络与信息安全制度
网吧安全管理制度
一、网吧一经营业必须安装使用任子行实名系统,不得以任何方式干扰安全技术措施的正常运转。
二、网吧必须对上网消费者的身份证等有效证件进行核对、登记,并记录有关上网信息。登记内容和记录备份保存时间不得少于60日,并在文化行政部门、公安机关依法查询时予以提供。登记内容和记录备份在保存期内不得修改或者删除。
三、网吧不得接纳未成年人进入营业场所。
四、网吧和上网消费者不得利用互联网上网服务营业场所制作、下载、复制、查阅、发布、传播或者以其他方式使用含有下列内容的信息:
1、反对宪法确定的基本原则的;
2、危害国家统一、主权和领土完整的;
3、泄露国家秘密,危害国家安全或者损害国家荣誉和利益的;
4、煽动民族仇恨、民族歧视,破坏民族团结,或者侵害民族风俗、习惯的;
5、破坏国家宗教政策,宣扬邪教、迷信的;
6、散布谣言,扰乱社会秩序,破坏社会稳定的;
7、宣传淫秽、赌博、暴力或者教唆犯罪的;
8、侮辱或者诽谤他人,侵害他人合法权益的;
9、危害社会公德或者民族优秀文化传统的;
10、含有法律、行政法规禁止的其他内容的。
五、网吧和上网消费者不得进行下列危害信息网络安全的活动:
1、故意制作或者传播计算机病毒以及其他破坏性程序的;
2、非法侵入计算机信息系统或者破坏计算机信息系统功能、数据和应用程序的;
3、进行法律、行政法规禁止的其他活动的。
六、网吧提供给上网消费者使用的计算机必须通过局域网的方式接入互联网,不得直接接入互联网。
七、互联网上网服务营业场所经营单位不得经营非网络游戏。
八、网吧和上网消费者不得利用网络游戏或者其他方式进行赌博或者变相赌博活动。
九、网吧应当建立场内巡查制度,发现上网消费者有违法行为的,应当立即予以制止并向公安机关举报。
十、网吧在营业场所的显著位置悬挂各种经营许可证件。
第三篇:保护网络信息安全的承诺书
保护网络信息安全的承诺书1
为保障互联网和信息平安,维护国家平安、社会秩序和公共利益,根据《计算机信息网络国际联网平安保护管理方法》、《互联网信息效劳管理方法》、《互联网平安保护技术措施规定》、《广东省计算机信息系统平安保护条例》及其它相关法规,本单位(本人)在从事互联网各项业务过程中,承诺承担如下责任:
1、本单位(本人)已熟读以上法规,明确理解相关责任并严格落实相应平安管理和技术措施。
2、本单位(本人)严格落实网络与信息平安责任人24小时联络,确保公安机关能及时与本单位平安员(本人)沟通联络,对公安机关通报删除的有害信息,我网站立即执行;对公安机关的协查要求,我(单位)全力配合。并在本单位(本人)联络方式发生变更时,及时在备案系统中提交变更。
3、假设有违犯上述承诺的.行为,愿意承担相关的法律责任。自觉承受公安机关的平安、检查和指导,积极配合公安机关公共信息网络平安监察部门的管理工作。
单位名称(盖章)
(个人签字)
xx年xx月xx日
保护网络信息安全的承诺书2
安全承诺:
1.按要求如实填写表格。
2.在发布留言或论坛信息前,做好审核工作。
3.每天做好网站监管工作,避免出现违法,反动等不良信息,一旦发现保存后立即删除。
4.做好网站数据,页面备份等工作。
5.保证妥善保管网站相关密码,妥善管理网站程序,防止网页被木马等病毒入侵。
6.如因监管不利、懈怠等原因造成的一切后果由本单位负责。
单位负责人签字:
站点负责人签字:
单位盖章:
日期:
保护网络信息安全的承诺书3
为进一步加强网络安全管理,落实安全责任制,严防网络安全事故的发生,共同营造安全和谐的网络信息环境,根据《计算机信息网络国际联网安全保护管理办法》、《互联网安全保护技术措施规定》等有关法规规定,特制定本责任书。
一、不利用互联网危害国家安全、泄漏国家秘密,不侵犯国家、社会、集体的利益和公民的合法权益,不从事犯罪活动。
二、不利用互联网制作、复制、查阅和传播下列信息:
1.煽动抗拒、破坏宪法和法律、行政法规实施的;
2.煽动颠覆国家政权,推翻社会主义制度的;
3.煽动分裂国家、破坏国家统一的;
4.煽动民族仇恨、民族歧视,破坏民族团结的;
5.捏造或者歪曲事实,散布谣言,扰乱社会秩序的';
6.宣扬封建迷信、淫秽、色情、赌博、暴力、凶杀、恐怖,教唆犯罪的;
7.公然侮辱他人或者捏造事实诽谤他人的;
8.损害国家机关信誉的;
9.其他违反宪法和法律、行政法规的。
三、不从事下列危害网络信息安全的行为:
1.制作或者故意传播计算机病毒以及其他破坏性程序;
2.非法侵入计算机信息系统或者破坏计算机信息系统功能、数据和应用程序;
3.法律、行政法规禁止的其他行为。
四、严格遵守国家有关法律法规,做好本部门信息网络安全管理工作,对发布的信息进行实时审核,发现有以上所列情形之一的,应当保留有关原始记录并在24小时内向xxxx报告。在工作中,服从监督,对出现重大事故并造成重大损失和恶劣影响的,承担由此引起的一切法律责任,并将依法追究部门负责人的管理责任。
五、本责任书的执行情况纳入绩效考核。签订本责任书的责任人工作如有调整,继任者承担本责任书的责任。
xxxxxxx责任单位:
负责人:
xxxx年xx月xx日
保护网络信息安全的承诺书4
为确保本单位信息网络、重要信息系统和网站平安、可靠、稳定地运行,作为本单位网络与信息平安工作的主要负责人,对本单位的网络与信息平安工作负总责,并做如下承诺:
一、加强本单位网络与信息平安工作的组织指导,建立健全网络与信息平安工作机构和工作机制,保证网络与信息平安工作渠道的畅通。
二、明确本单位信息平安工作责任,按照“谁主管,谁负责;谁运营,谁负责”的原那么,将平安职责层层落实到详细部门、详细岗位和详细人员。
三、加强本单位信息系统平安等级保护管理工作,在公安机关的监视、检查、指导下,自觉、主动按照等级保护管理标准的要求完成信息系统定级、备案,对存在的平安隐患或未到达相关技术标准的方面进展建立整改,随信息系统的.实际建立、应用情况对平安保护等级进展动态调整。
四、加强本单位各节点信息平安应急工作。制定信息平安保障方案。加强应急队伍建立和人员培训,组织开展平安检查、平安测试和应急演练。重大节日及敏感节点期间,加强对重要信息系统的平安监控,加强值班,严防死守,随时应对各类突发事件。
五、按照《信息平安等级保护管理方法》、《互联网信息管理效劳方法》等规定,进一步加强网络与信息平安的监视管理,严格落实信息平安突发事件“每日零报告制度”。对本单位出现信息平安事件隐瞒不报、谎报或拖延不报的,要按照有关规定,给予责任人行政处理;出现重大信息平安事件,造成重大损失和影响的,要依法追究有关单位和人员的责任。
六、作为本单位网络与信息平安工作的责任人,如出现重大信息平安事件,对国家平安、社会秩序、公共利益、公民法人及其他组织造成影响的,本人承担主要指导责任。
违犯上述承诺,自愿承担相应主体责任和法律后果。 xxx公安局公共信息网络平安监察处:
我公司将严格落实《计算机信息网络国际联网平安保护管理方法》、《中华人民共和国计算机信息系统平安保护条例》以及xx市公安局网监部门有关规定,实在做好各项工作,保证依法做好信息网络平安审批、备案工作,严查信息网络平安破绽,配合公安机关网监部门查证工作,保证不再出现任何信息网络平安问题和违法违规行为。
公司主要负责人:
公司盖章
xx年xx月xx日
保护网络信息安全的承诺书5
中国电信股份文山分公司:
本单位郑重承诺遵守本承诺书的有关条款,如有违犯本承诺书有关条款的行为,本单位承担由此带来的一切民事、行政和刑事责任。
一、本单位承诺遵守《中华人民共和国计算机信息系统平安保护条例》和《计算机信息网络国际联网平安保护管理方法》及有关法律、法规和行政规章、文件规定。
二、本单位保证不利用网络危害国家平安、泄露国家机密,不进犯国家的、社会的、集体的利益和第三方的合法权益,不从事违法犯罪活动。
三、本单位承诺严格按照国家相关法律法规做好本单位网站的信息平安管理工作,按政府有关部门要求设立信息平安责任人和信息平安审查员,信息平安责任人和信息平安审查员应在通过公安机关的平安技术培训后,持证上岗。
四、本单位承诺健全各项网络平安管理制度和落实各项平安保护技术措施。
五、本单位承诺承受公安机关的监视和检查,如实主动提供有关平安保护的信息、资料及数据文件,积极协助查处通过国际联网的计算机信息网络违法犯罪行为。
六、本单位承诺不通过互联网制作、复制、查阅和传播以下信息:
1、反对宪法所确定的根本原那么的。
2、危害国家平安,泄露国家机密,颠覆国家政权,破坏国家统一的`。
3、损害国家荣誉和利益的。
4、煽动民族仇恨、民族歧视,破坏民族团结的。
5、破坏国家宗教政策,宣扬邪教和封建迷信的。
6、分布谣言,扰乱社会秩序,破坏社会稳定的。
7、分布淫秽、色情、暴力、凶杀、恐惧或者教唆犯罪的。
8、侮辱别人,损害别人合法权益的。
9、含有法律法规制止的其他内容的。
七、本单位承诺不从事任何危害计算机信息网络平安的活动,包括但不限于:
1、未经允许,进入计算机信息网络或者使用计算机信息网络资源的。
八、本单位承诺,当计算机信息系统发生重大平安事故时,立即采取应急措施,保存有关原始记录,并在24小时内向政府监管部门报告,并书面知会贵单位。
九、假设违犯本承诺书有关条款和国家相关法律法规的,本单位直接承担相应法律责任,造成财产损失的,由本单位直接赔偿。同时,贵单位有权暂停或停顿提供互联网接入效劳、断开网络接入,直至解除双方间互联网接入资源租用协议。
十、本承诺书自签署之日起生效并遵行。
单位盖章:
责任人签字:
日期:
第四篇:网络与信息安全
《网络与信息安全》复习资料
信息安全特征:完整性、保密性、可用性、不可否认性、可控性。保密学是研究信息系统安全保密的科学。
网络信息安全体系结构框架:安全控制单元、安全服务层面、协议层次。公钥密码:由两个密码组成,每个用户拥有一对选择密钥:加密密钥与解密密钥。公钥密码特点:(1)加密密钥和解密密钥在本质上是不同的,即使知道一个密钥,也不存在可以轻易地推导出另一个密钥的有效算法。(2)不需要增加分发密钥的额外信道。公布公钥空间,不影响公钥系统的保密性,因为保密的仅是解密密钥。公钥密码系统应具备两个条件:(1)加密和解密交换必须满足在计算上是容易的。(2)密码分析必须满足在计算机上是困难的。协议:两个或两个以上的主体为完成某一特定任务共同发起的某种协约或采取的一系列步骤。协议的特征:(1)至始至终有序进行。(2)协议成立至少要有两个主体。(3)协议执行要通过实体操作来实现。数字签名与手写签名的区别:(1)签名实体对象不同。(2)认证方式不同。(3)拷贝形式不同。
签名算法的三个条件:(1)签名者事后不能否认自己的签名。(2)任何其他人都不能伪造签名,接收者能验证签名。(3)当签名双方发生争执时,可由公正的第三方通过验证辨别真伪。
不可否认数字签名:没有签名者的合作,接收者就无法验证签名,某种程度上保护了签名者的利益,从而可防止复制或散布签名文件的滥用。
不可否认数字签名方案由三部分组成:数字签名算法、验证协议、否认协议。
散列函数:一种将任意长度的消息压缩为某一固定长度的消息摘要的函数。消息认证码:满足某种安全性质带有密钥功能的单向散列函数。身份证明分两大娄:身份证实、身份识别。信息隐藏:把一个有含义的信息隐藏在另一个载体信息中得到隐密载体的一种新型加密方式。
信息隐藏的两种主要技术:信息隐秘术、数字水印术。数字水印技术:指用信号处理的方法在数字化的多媒体数据中嵌入隐藏标识的技术。
三种数字水印:(1)稳健的不可见的水印。(2)不稳健的不可见的水印。(3)可见的水印。
数字水印三个特征:(1)稳健性。(2)不可感知性。(3)安全可靠性。
数字水印三个部分:(1)水印生成。(2)水印嵌入。(3)水印提取(检测)。
密钥管理的基本原则:(1)脱离密码设备的密钥数据应绝对保密。(2)密码设备内部的密钥数据绝对不外泄。(3)密钥使命完成,应彻底销毁、更换。常用密钥种类:(1)工作密钥。(2)会话密钥。(3)密钥加密密钥。(4)主机主密钥。
公开密钥分发:(1)广播式密钥分发。(2)目录式密钥分发。(3)公开密钥机构分发。(4)公开密钥证书分发。密钥保护方法:(1)终端密钥保护。(2)主机密钥保护。(3)密钥分级保护管理。
秘密共享方案:将一个密钥K分成n个共享密钥K1、K2……Kn,并秘密分配给n个对象保管。密钥托管技术:为用户提供更好的安全通信方式,同时允许授权者为了国家等安全利益,监听某些通信和解密有关密文。密钥托管加密体制由三部分组成:用户安全分量、密钥托管分量、数据恢复分量。密钥管理:指对于网络中信息加密所需要的各种密钥在产生、分配、注入、存储、传送及使用过程中的技术和管理体制。
保密通信的基本要求:保密性、实时性、可用性、可控性。密码保护技术:密码校验、数字签名、公证消息。通信保密技术:(1)语音保密通信(模拟置乱技术、数字加密技术)。(2)数据保密通信。(3)图像保密通信(模拟置乱、数字化图象信号加密)。网络通信加密的形式:(1)链路加密。(2)端-端加密。(3)混合加密。网络通信访问基本控制方式:(1)连接访问控制。(2)网络数据访问控制。(3)访问控制转发。(4)自主访问控制与强制访问控制。接入控制功能:(1)阻止非法用户进入系统。(2)允许合法用户进入系统。(3)使合法用户按其权限进行活动。接入控制策略:(1)最小权限策略。(2)最小泄漏策略。(3)多级安全策略。接入控制技术方法:(1)用户标识与认证。(2)身份认证特征(口令认证方式、协议验证身份)。
PGP的五种功能:认证性、机密性、压缩、Email兼容性、分段与重组。IP层安全功能:鉴别服务、机密性、密钥管理。
安全套接层SSL提供的安全服务:信息保密、信息完整性、相互认证。
PPDR-A模型五要素:安全策略、安全监测、安全反应、安全防御、安全对抗。操作系统安全访问控制:测试程序访问控制、操作系统的访问权限控制、保护机制的访问控制、用户认证访问控制。
安全操作系统设计四环节:安全模型、安全设计、安全确认、正确实施。安全网络平台种类:Windows NT、UNIX、Linux。(Linux兼容性好、源代码开放、安全透明)。
数据库安全条件:数据独立性、数据安全性、数据完整性、数据使用性、备份与恢复。
VPN(虚拟专用网)核心技术:隧道技术、密码技术、管理技术。
政务网的特点:信息公众化、信息机关化、信息存储量大、保密程度高、访问密级多样化。
政务网建设的三个安全域:(1)涉密域。(2)非涉密域。(3)公共服务域。
黑客攻击:指黑客利用系统漏洞和非常规手段,进行非授权的访问行为和非法运行系统或非法操作数据。
防黑客攻击几种防范技术:安全性设计保护、先进的认证技术、扫描检测审计技术。
常规网络扫描工具:SATAN扫描工具、Nessus安全扫描器、nmap扫描器、strobe扫描器。网络监听工具:NetXRay、Sniffit。防火墙:在网络安全边界控制中,用来阻止从外网想进入给定网络的非法访问对象的安全设备。包括网络级包过滤防火墙和应用级代理防火墙。
密罐:用来观察黑客如何入侵计算机网络系统的一个软件“陷阱”,通常称为诱骗系统。
计算机病毒:指编制或者在计算机程序中插入的破坏计算机功能或者数据,影响计算机使用并且能够自我复制的一组计算机指令或者程序代码。病毒检测方法:比较法、搜索法、辨别法、分析法。
电子商务安全要求:可靠性、真实性、机密性、完整性、有效性、不可抵赖性、可控性。
电子商务安全服务:鉴别服务、访问控制服务、机密性服务、不可否认服务。电子商务基本密码协议:密钥安全协议、认证安全协议、认证的密钥安全协议。国际通用电子商务安全协议:SSL安全协议、SET安全协议、S-HTTP安全协议、STT安全协议。
电子商务实体要素:持卡人、发卡机构、商家、银行、支付网关、认证机构。
第五篇:网络信息安全值班制度
网络信息安全值班制度
1.值班人员必须遵守机关的各项规章制度,遇到紧急情况,应及时通知有关主管领导,并做好工作日志。
2.值班人员未经主管人员批准不得擅自更改网络配置。
3.值班人员必须严格遵守劳动纪律、保持机房清洁卫生,以保障网络设备在良好的环境中运行。
4.值班人员在值班期间不得带外人在网络中心机房停留。
5.值班人员要密切注意设备运行状态,及时发现和处理隐患。
6.值班人员在值班结束后应整理好仪器设备,检查机器和电路运行是否正常,整理和清洁机房,关好门窗。
7.值班人员必须严格遵守安全、防火、防盗制度。在机房内不允许接用临时电器设备,不允许随意挪用消防器材,不允许未经批准,使用电焊、气焊。
8.值班人员要认真打扫机房和办公室的卫生,保持机房和办公室的清洁卫生。