版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
同洲電子信息平安建設(shè)規(guī)劃信息平安部鄧生品2021年9月25日目錄公司信息平安建設(shè)目標(biāo)及依據(jù)2當(dāng)前及下一步將開展的工作3領(lǐng)導(dǎo)意見與建議公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃34578公司信息平安建設(shè)地圖與路標(biāo)分解6需要領(lǐng)導(dǎo)提供的支持公司信息平安現(xiàn)狀簡報(bào)1公司規(guī)模戰(zhàn)略調(diào)整,商業(yè)模式轉(zhuǎn)變及IPD變革,信息的交流形式眾多,交流需求頻繁,公司核心資產(chǎn)缺乏保護(hù);為了標(biāo)準(zhǔn)信息管理、保護(hù)公司核心競爭力、支撐公司長遠(yuǎn)開展和推動(dòng)藍(lán)海戰(zhàn)略的實(shí)現(xiàn),又需要構(gòu)建公司信息平安管理體系,為公司的開展保護(hù)駕航;公司大局部員工總體信息平安意識(shí)比較淡薄,各部門日常平安管理工作根本空白,公司沒有形成系統(tǒng)化的平安管理持續(xù)優(yōu)化系統(tǒng)。1、公司信息平安現(xiàn)狀簡報(bào)12物理平安現(xiàn)狀公司信息平安現(xiàn)狀網(wǎng)絡(luò)平安現(xiàn)狀人員平安現(xiàn)狀1、公司信息平安現(xiàn)狀簡報(bào)網(wǎng)絡(luò)平安現(xiàn)狀公司內(nèi)部研發(fā)網(wǎng)絡(luò)和非研發(fā)網(wǎng)絡(luò)整體互通,內(nèi)部辦公網(wǎng)與外部互聯(lián)網(wǎng)整體互通,信息交流缺乏監(jiān)控。公司內(nèi)部員工郵箱〔@coship〕收發(fā)權(quán)限根本全部放開,但同時(shí)沒有監(jiān)控。1、公司信息平安現(xiàn)狀簡報(bào)以下網(wǎng)絡(luò)現(xiàn)狀,根本使得公司內(nèi)部信息網(wǎng)絡(luò)對(duì)外開發(fā),平安隱患比較嚴(yán)重,平安水平與公司社會(huì)地位不符。物理平安現(xiàn)狀TFJLLO;PO’.J.I’POFIHJKGHLKGNFGNJHGC,,MS打印機(jī)、機(jī)等敏感設(shè)備放置在非受控的平安區(qū)域,設(shè)備所在部門也未落實(shí)有效監(jiān)督。公司研發(fā)等重要場地,存儲(chǔ)和攝像功能的設(shè)備使用很隨意。非公司人員進(jìn)出公司大樓來訪證監(jiān)管不力,容易被鉆空子帶來隱患。使用公共區(qū)域的打印機(jī)、機(jī)、復(fù)印機(jī),經(jīng)常有敏感文件遺漏,所在部門也無人管理。公司重要場地進(jìn)出缺乏有效登記,門禁在人員變動(dòng)時(shí)的權(quán)限調(diào)整無統(tǒng)一定期審視清理,出現(xiàn)重大平安事故時(shí)追求困難。1、公司信息平安現(xiàn)狀簡報(bào)人員平安現(xiàn)狀沒有執(zhí)行檢查監(jiān)督和獎(jiǎng)懲機(jī)制員工內(nèi)部轉(zhuǎn)崗或離職時(shí),訪問控制變更沒有有效監(jiān)督未對(duì)不同崗位在職位描述書中參加平安方面的責(zé)任要求,特別是敏感崗位招聘環(huán)節(jié)人員篩選和背景調(diào)查工作比較薄弱,敏感崗位人員入職未簽訂專門的保密協(xié)議。目前在新員工培訓(xùn)中,未很好落實(shí)信息平安內(nèi)容的培訓(xùn)〔我到公司后為一批新員工培訓(xùn)過一次,后來均沒有看到安排〕。1、公司信息平安現(xiàn)狀簡報(bào)希望在未來三年時(shí)間內(nèi),建成公司比較完善和健壯的信息平安防護(hù)體系,并通過國際企業(yè)信息平安管理水平標(biāo)準(zhǔn)認(rèn)證〔ISO27001認(rèn)證〕,推動(dòng)公司藍(lán)海戰(zhàn)略的展開、促進(jìn)公司國際化運(yùn)作扎實(shí)根基的生長。……建設(shè)目標(biāo)宗旨2.1建設(shè)目標(biāo)、宗旨2、公司信息平安建設(shè)目標(biāo)及依據(jù)ISO27001:2005——國際信息平安管理體系標(biāo)準(zhǔn)2、公司信息平安建設(shè)目標(biāo)及依據(jù)公司信息平安防護(hù)體系建設(shè)和實(shí)施的依據(jù)ISO17799:2005〔BS17799-1〕——國際信息平安管理實(shí)施細(xì)那么2.2建設(shè)依據(jù)2、公司信息平安建設(shè)目標(biāo)及依據(jù)2.3信息平安運(yùn)作與改進(jìn)基于的指導(dǎo)模型信息平安管理體系的建設(shè)和運(yùn)作,遵循PDCA不斷循環(huán)建設(shè)與優(yōu)化的管理理論,建設(shè)成最大化支撐公司業(yè)務(wù)運(yùn)作開展的信息平安體系,實(shí)時(shí)改進(jìn)與優(yōu)化以有效支撐公司戰(zhàn)略調(diào)整與管理變革,最終到達(dá)最大化推動(dòng)公司業(yè)務(wù)的壯大。3、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃3.1公司未來“信息平安大廈〞概貌-1公司未來的信息平安防護(hù)體系大廈如以下圖,其將在PDCA過程中不斷循環(huán)優(yōu)化與完善。3、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃3.1公司未來“信息平安大廈〞主要構(gòu)件及說明-23、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃變革管理委員會(huì)(信息安全監(jiān)管委員會(huì))安全策略與標(biāo)準(zhǔn)組信息安全部分管高管安全技術(shù)架構(gòu)組安全審計(jì)組系統(tǒng)賬號(hào)監(jiān)管組各業(yè)務(wù)體系安全專員IT部:負(fù)責(zé)落實(shí)網(wǎng)絡(luò)安全策略行政:負(fù)責(zé)落實(shí)物理安全策略3.2信息平安管理組織體系——架構(gòu)圖-13、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃3.2同洲信息平安管理組織體系——職責(zé)-2詳細(xì)內(nèi)容參閱公司簽發(fā)文件
3、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃3.3信息平安文件體系建設(shè)規(guī)劃——文件層級(jí)架構(gòu)-13、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃3.3信息平安文件體系建設(shè)規(guī)劃——各層級(jí)文件列舉-23、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃3.4信息平安支撐工具建設(shè)規(guī)劃——指導(dǎo)思想-13、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃t1.網(wǎng)關(guān)平安防御系統(tǒng)〔入侵檢測、入侵防御系統(tǒng)〕。2.終端計(jì)算機(jī)上網(wǎng)行為監(jiān)管系統(tǒng)。3.核心文檔、代碼等電子信息加密工具。4.計(jì)算機(jī)端口、打印機(jī)監(jiān)控工具。5.終端計(jì)算機(jī)監(jiān)控檢查與平安接入控制工具。6.移動(dòng)計(jì)算機(jī)設(shè)備、移動(dòng)存儲(chǔ)介質(zhì)平安認(rèn)證工具。3、公司未來信息平安大廈概貌及大廈各組件建設(shè)規(guī)劃管理手段4、公司公司信息平安建設(shè)地圖與路標(biāo)分解信息安全評(píng)估和差距分析建立信息安全組織和政策體系
初步推行和落實(shí)信息安全管理體系啟動(dòng)信息安全基礎(chǔ)設(shè)置建設(shè)實(shí)現(xiàn)監(jiān)控的制度化,流程化和經(jīng)?;踩渲霉芾?,實(shí)現(xiàn)安全風(fēng)險(xiǎn)的量化管理機(jī)制
建立安全管理持續(xù)優(yōu)化機(jī)制全面審視,優(yōu)化和深化信息安全管理體系建立整體的信息安全防護(hù)體系建立集中監(jiān)控平臺(tái)建立數(shù)據(jù)中心和應(yīng)急機(jī)制基礎(chǔ)保證策略固化集中建設(shè)2010.92009.92011.92012.94.1同洲信息平安防護(hù)體系建設(shè)總體方案方案用3年的時(shí)間,建設(shè)成公司高水平的信息平安防護(hù)體系,使得同洲的信息平安管理水平成為同等規(guī)模公司的標(biāo)桿??傮w建設(shè)方案如以下作戰(zhàn)地圖所示:4.2路標(biāo)分解——根底保證期-14、公司公司信息平安建設(shè)地圖與路標(biāo)分解1345成立公司一級(jí)部門信息安全部,組建公司信息安全管理體系;公司信息安全部由原BR&IT信息安全部擴(kuò)招建立。2由公司信息安全部負(fù)責(zé)牽頭,編撰并簽發(fā)公司信息安全建設(shè)基礎(chǔ)性文件《同洲公司信息安全管理手冊》;編撰并簽發(fā)《同洲信息安全獎(jiǎng)懲管理規(guī)定》、《同洲公司辦公環(huán)境安全管理規(guī)定》、《同洲公司信息資產(chǎn)密集劃分標(biāo)準(zhǔn)與安全管理規(guī)定》等基礎(chǔ)安全運(yùn)作文件。全面有效實(shí)施公司電子文檔加密系統(tǒng)項(xiàng)目;引入并全面實(shí)施公司終端計(jì)算機(jī)上網(wǎng)行為監(jiān)控系統(tǒng)項(xiàng)目;引入并全面實(shí)施公司計(jì)算機(jī)端口、打印等監(jiān)控系統(tǒng)項(xiàng)目;引入并全面實(shí)施網(wǎng)關(guān)安全防護(hù)系統(tǒng)(入侵檢測、入侵防御系統(tǒng)。擴(kuò)招信息安全專業(yè)人員以支撐公司信息安全部的運(yùn)作。以公司各一級(jí)部門為單位,組建公司各一級(jí)部門信息安全專員,開始初步運(yùn)作部門日常辦公安全的規(guī)范化工作。2009.9~2010.9,同洲信息安全防護(hù)體系“基礎(chǔ)保證建設(shè)期”,核心重點(diǎn)工作4.2路標(biāo)分解——集中建設(shè)期-24、公司公司信息平安建設(shè)地圖與路標(biāo)分解2021.9~2021.9,同洲信息平安防護(hù)體系“集中建設(shè)期〞,核心重點(diǎn)工作2345671由信息安全部牽頭,組織專業(yè)人員以及各關(guān)聯(lián)領(lǐng)域業(yè)務(wù)部門人員,編撰或修訂公司信息安全文件體系二、三、四級(jí)文件,建設(shè)成公司相對(duì)完善的信息安全文件體系。引入并實(shí)施終端平安檢查及準(zhǔn)入系統(tǒng)、引入并實(shí)施辦公計(jì)算機(jī)桌面標(biāo)準(zhǔn)策略監(jiān)控系統(tǒng)。對(duì)公司研發(fā)、非研發(fā)網(wǎng)絡(luò)進(jìn)行深度隔離。第一次啟動(dòng)組織各一級(jí)部門的例行年度風(fēng)險(xiǎn)評(píng)估工作。深入組織各一級(jí)部門信息平安專員的月度、季度部門信息平安工作檢查工作加大公司信息平安部對(duì)各業(yè)務(wù)部門信息平安運(yùn)作差距分析與平安審計(jì)工作。組織公司ISO27001認(rèn)證工作。4.2路標(biāo)分解——策略固化期-34、公司公司信息平安建設(shè)地圖與路標(biāo)分解2021.9~2021.9,同洲信息平安防護(hù)體系“策略加固〞建設(shè)期,開始全面根據(jù)ISO27001標(biāo)準(zhǔn)的要求來運(yùn)作公司信息平安管理體系,核心重點(diǎn)工作1根據(jù)公司業(yè)務(wù)實(shí)際,全面審視公司信息平安文件體系并修訂完善。2更加細(xì)化和深入開展“全面建設(shè)期〞時(shí)期開展的6大領(lǐng)域工作。4對(duì)公司各一級(jí)部門信息平安專員開展系統(tǒng)化的平安專業(yè)培訓(xùn),全面提升公司信息平安從業(yè)人員的素質(zhì)水平。3加大對(duì)外交流信息的監(jiān)管、內(nèi)部間交流信息的工作相關(guān)性審查。5、當(dāng)前及下一步將開展的工做5.1當(dāng)前已經(jīng)開展的工作1制定了公司未來三年信息安全建設(shè)規(guī)劃詳細(xì)文件、制定并通過審核簽發(fā)了公司信息安全組織結(jié)構(gòu)、部門職責(zé)及干部任命文件。2完善《同洲信息安全管理手冊》,作為公司信息安全管理體系的基礎(chǔ)綱領(lǐng)性文件;完善了《同洲電子信息安全獎(jiǎng)懲管理規(guī)定》,是公司信息安全高壓線劃分標(biāo)準(zhǔn),從具體操作上引導(dǎo)員工了解與培養(yǎng)正確的安全行為。3對(duì)已引入的文擋加密系統(tǒng)進(jìn)行二次開發(fā),將逐步推廣到公司各業(yè)務(wù)核心資產(chǎn)與代碼的安全保護(hù)領(lǐng)域。4立項(xiàng)并引入終端上網(wǎng)行為監(jiān)控系統(tǒng)進(jìn)入招標(biāo)流程。5規(guī)劃新一級(jí)部門信息安全部人員編制6人(新增4人),已經(jīng)面試確定,11月份將全部陸續(xù)到崗。5、當(dāng)前及下一步將開展的工做5.2下一步方案開展的工作1推動(dòng)終端上網(wǎng)行為監(jiān)控系統(tǒng)的運(yùn)行,簽發(fā)配套的管理制度《同洲公司辦公環(huán)境安全管理規(guī)則》,通過“前期宣傳、中期試運(yùn)行、后期逐步落地”三步,實(shí)現(xiàn)最后穩(wěn)定運(yùn)作終端上網(wǎng)行為監(jiān)控機(jī)制。2將文檔加密系統(tǒng)應(yīng)用于公司全范圍核心資產(chǎn)的保護(hù);同時(shí),進(jìn)一步配合便攜機(jī)安全檢查機(jī)制,落實(shí)便攜機(jī)非經(jīng)許可攜帶公司文檔外出也不可用的機(jī)制(從拒絕外來便攜機(jī)威脅公司資產(chǎn)安全,優(yōu)化完善到防止公司便攜機(jī)威脅公司內(nèi)部信息資產(chǎn)安全)。3測試并引入打印、USB等監(jiān)控系統(tǒng),填補(bǔ)安全漏洞,控制公司機(jī)密文檔、代碼通過移動(dòng)計(jì)算設(shè)備或者紙件的形式流失的隱患;測試并引入網(wǎng)關(guān)安全系統(tǒng),填補(bǔ)公司網(wǎng)絡(luò)內(nèi)外安全攻擊威脅的防護(hù)空白(詳細(xì)項(xiàng)目規(guī)劃方案,另行進(jìn)行專題匯報(bào))。4正式簽發(fā)《同洲信息安全管理手冊》、《同洲電子信息安全獎(jiǎng)懲管理規(guī)定》等文件,同時(shí),根據(jù)安全工作的開展需要,編制并簽發(fā)各配套安全流程文件。
需要領(lǐng)導(dǎo)提供的支持1
如左圖所示,公司“信息安全保護(hù)傘”目前架構(gòu)已成型;但是,還需要伸向四面八方的傘的節(jié)狀支架——各一級(jí)部門信息安全專員。沒有他們的存在,公司信息安全控制策略在各部門的落地將大打折扣,同時(shí),公司各部門領(lǐng)導(dǎo)在重大安全事故發(fā)生時(shí)承擔(dān)管理連帶責(zé)任的風(fēng)險(xiǎn)也隨之增高。與沈君主任的溝通,她們可以配合進(jìn)行安全制度宣導(dǎo)與部分安全措施落地的協(xié)助,但基于秘書職責(zé)導(dǎo)向及秘書個(gè)人考慮,秘書很難做到較為強(qiáng)勢的安全管理推行。為了各部門安全防護(hù)能夠有效順利開展,提請(qǐng)公司及各一級(jí)部門領(lǐng)導(dǎo)決策;是否可以每個(gè)一級(jí)部門提供一個(gè)兼職的信息安全專員,負(fù)責(zé)公司的安全策略制度在本部的日常執(zhí)行監(jiān)管工作?…變革管理委員會(huì)(信息安全監(jiān)管委員會(huì))安全策略與標(biāo)準(zhǔn)組信息安全部分管高管安全技術(shù)架構(gòu)組安全審計(jì)組系統(tǒng)賬號(hào)監(jiān)管組各業(yè)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2026年安徽工業(yè)職業(yè)技術(shù)學(xué)院單招職業(yè)技能考試備考試題含詳細(xì)答案解析
- 2026中國歌劇舞劇院招募舞蹈演員(實(shí)習(xí)生)參考考試題庫及答案解析
- 2026年廣西交通職業(yè)技術(shù)學(xué)院單招職業(yè)技能考試模擬試題含詳細(xì)答案解析
- 2026年貴州工貿(mào)職業(yè)學(xué)院高職單招職業(yè)適應(yīng)性測試備考試題及答案詳細(xì)解析
- 2026年江西交通職業(yè)技術(shù)學(xué)院單招綜合素質(zhì)考試模擬試題含詳細(xì)答案解析
- 2026年長春師范高等??茖W(xué)校單招綜合素質(zhì)筆試模擬試題含詳細(xì)答案解析
- 2026年重慶護(hù)理職業(yè)學(xué)院單招職業(yè)技能考試參考題庫含詳細(xì)答案解析
- 2026年石家莊郵電職業(yè)技術(shù)學(xué)院單招綜合素質(zhì)筆試參考題庫含詳細(xì)答案解析
- 2026年黑河北安市鐵南街道辦事處公開招聘公益性崗位人員1人考試重點(diǎn)試題及答案解析
- 2026年武夷學(xué)院單招綜合素質(zhì)考試模擬試題含詳細(xì)答案解析
- 糖皮質(zhì)激素在兒科疾病中的合理應(yīng)用3
- 無人機(jī)制造裝配工藝智能優(yōu)化
- GB/T 1965-2023多孔陶瓷室溫彎曲強(qiáng)度試驗(yàn)方法
- 六年級(jí)語文非連續(xù)性文本專項(xiàng)訓(xùn)練
- 體育單招核心1700單詞
- 梨樹溝礦區(qū)金礦2022年度礦山地質(zhì)環(huán)境治理計(jì)劃書
- 師德規(guī)范關(guān)愛學(xué)生
- 太陽能光伏發(fā)電裝置的開發(fā)與推廣商業(yè)計(jì)劃書
- 海水淡化用閥門
- GB/T 36377-2018計(jì)量器具識(shí)別編碼
- GB/T 26332.3-2015光學(xué)和光子學(xué)光學(xué)薄膜第3部分:環(huán)境適應(yīng)性
評(píng)論
0/150
提交評(píng)論