首页 > 其他分享 >5-23安全运维管理

5-23安全运维管理

时间:2024-05-23 18:52:29浏览次数:20  
标签:运维 管理 备份 23 安全 变更 进行

环境管理:

  1.应指定专门的部门或人员负责机房安全,对机房出人进行管理,定期对机房供配电、空调、温湿度控制、消防等设施进行维护管理。

  2.应建立机房安全管理制度,对有关物理访问、物品进出和环境安全等方面的管理作出规定

  3.应不在重要区域接待来访人员,不随意放置含有敏感信息的纸档文件和移动介质等。

资产管理:

  1.应编制并保存与保护对象相关的资产清单,包括资产责任部门、重要程度和所处位置等内容。

  2.应根据资产的重要程度对资产进行标识管理,根据资产的价值选择相应的管理措施。

  3.应对信息分类与标识方法作出规定,并对信息的使用、传输和存储等进行规范化管理。

介质管理:

  1.应将介质存放在安全的环境中,对各类介质进行控制和保护,实行存储介质专人管理,并根据存档介质的目录清单定期盘点。

  2.应对介质在物理传输过程中的人员选择、打包,交付等情况进行控制,并对介质的归档和查询等进行登记记录。

设备维护管理:

  1.应对各种设备(包括备份和冗余设备)、线路等指定专门的部门或人员定期进行维护

  2.应建立配套设施、软硬件维护方面的管理制度,对其维护进行有效管理,包括明确维护人员的责任、维修和服务的审批、维修过程的监督控制等。

  3.信息处理设备应经过审批才能带离机房或办公地点,含有存储介质的设备带出工作环境时其中重要数据应加密。

  4.含有存储介质的设备在报废或重用前,应进行完全清除或被安全覆盖,保证该设备上的敏感数据和授权软件无法被恢复重用。

漏洞和风险管理:

  1.应采取必要的措施识别安全漏洞和隐患,对发现的安全漏洞和隐患及时进行修补或评估可能的影响后进行修补。

  2.应定期开展安全测评,形成安全测评报告,采取措施应对发现的安全问题

网络和系统安全管理:

  1.应划分不同的管理员角色进行网络和系统的运维管理,明确各个角色的责任和权限。

  2.应指定专门的部门或人员进行账户管理,对申请账户、建立账户、删除账户等进行控制。

  3.应建立网络和系统安全管理制度,对安全策略、账户管理、配置管理、日志管理、日常操作、

  升级与打补丁、口令更新周期等方面作出规定。

  4.应制定重要设备的配置和操作手册,依据手册对设备进行安全配置和优化配置等。

  5.应详细记录运维操作日志,包括日常巡检工作、运行维护记录、参数的设置和修改等内容。

  6.应指定专门的部门或人员对日志、监测和报警数据等进行分析、统计,及时发现可疑行为。

  7.应严格控制变更性运维,经过审批后才可改变连接、安装系统组件或调整配置参数,

  操作过程中应保留不可更改的审计日志,操作结束后应同步更新配置信息库。

  8.应严格控制运维工具的使用,经过审批后才可接人进行操作,操作过程中应保留不可更改的审计日志,操作结束后应删除工具中的敏感数据

  9.应严格控制远程运维的开通,经过审批后才可开通远程运维接口或通道,操作过中应保留不可更改的审计日志,操作结束后立即关闭接口或通道

  10.应保证所有与外部的连接均得到授权和批准,应定期检查违反规定无线上网及其他违反网络安全策略的行为。

恶意代码防范管理:

  1.应提高所有用户的防恶意代码意识,对外来计算机或存储设备接入系统前进行恶意代码检查等。

  2.应定期验证防范恶意代码攻击的技术措施的有效性

配置管理:

  1.应记录和保存基本配置信息,包括网络拓扑结构、各个设备安装的软件组件、软件组件的版本和补丁信息、各个设备或软件组件的配置参数等,

  2.应将基本配置信息改变纳人变更范畴,实施对配置信息改变的控制,并及时更新基本配置信息库。

密码管理:

  1.应遵循密码相关的国家标准和行业标准

  2.应使用国家密码管理主管部门认证核准的密码技术和产品。

变更管理:

  1.应明确变更需求,变更前根据变更需求制定变更方案,变更方案经过评审、审批后方可实施。

  2.应建立变更的申报和审批控制程序,依据程序控制所有的变更,记录变更实施过程

  3.应建立中止变更并从失败变更中恢复的程序,明确过程控制方法和人员职责,必要时对恢复过程进行演练。

备份与回复管理:

  1.应识别需要定期备份的重要业务信息、系统数据及软件系统等

  2.应规定备份信息的备份方式、备份频度、存储介质、保存期等

  3.应根据数据的重要性和数据对系统运行的影响,制定数据的备份策略和恢复策略、备份程序和恢复程序等。

安全事件处置:

  1.应及时向安全管理部门报告所发现的安全弱点和可疑事件

  2.应制定安全事件报告和处置管理制度,明确不同安全事件的报告、处置和响应流程,规定安全事件的现场处理、事件报告和后期恢复的管理职责等。

  3.应在安全事件报告和响应处理过程中,分析和鉴定事件产生的原因,收集证据,记录处理过程,总结经验教训。

  4.对造成系统中断和造成信息泄漏的重大安全事件应采用不同的处理程序和报告程序。

应急预案管理:

  1.应规定统一的应急预案框架,包括启动预案的条件、应急组织构成、应急资源保障事后教育和培训等内容。

  2.应制定重要事件的应急预案,包括应急处理流程、系统恢复流程等内容

  3.应定期对系统相关的人员进行应急预案培训,并进行应急预案的演练

  4.应定期对原有的应急预案重新评估,修订完善

外包运维管理:

  1.应确保外包运维服务商的选择符合国家的有关规定。

  2.应与选定的外包运维服务商签订相关的协议,明确约定外包运维的范围、工作内容

  3.应保证选择的外包运维服务商在技术和管理方面均应具有按照等级保护要求开展安全运维工作的能力,并将能力要求在签订的协议中明确。

  4.应在与外包运维服务商签订的协议中明确所有相关的安全要求,如可能涉及对敏感信息的访问、处理、存储要求,对IT基础设施中断服务的应急保障要求等

 

标签:运维,管理,备份,23,安全,变更,进行
From: https://www.cnblogs.com/hbdgw/p/18209158

相关文章

  • 全球2023年自然科学指数(Nature Index),各单位排名表
    地址:https://www.nature.com/nature-index/annual-tables/2023/institution/all/all/global自然科学指数(NatureIndex)大揭秘!近日,自然指数官网更新自然指数排名数据(统计时间节点为2022.11.1-2023.10.31),中国高校表现依旧强势。统计结果显示,重庆大学进入全球排名TOP200,位列全球......
  • 5-23安全建设管理
    定级和备案:1.应以书面的形式说明保护对象的安全保护等级及确定等级的方法和理由。2.应组织相关部门和有关安全技术专家对定级结果的合理性和正确性进行论证和审定。3.应保证定级结果经过相关部门的批准4.应将备案材料报主管部门和公安机关备案安全方案设计:......
  • 5-23安全管理人员
    人员录用1.应指定或授权专门的部门或人员负责人员录用2.应对被录用人员的身份、安全背景、专业资格或资质等进行审查,对其所具有的技术技能进行考核3.应与被录用人员签署保密协议,与关键岗位人员签署岗位责任协议人员离岗:1.应及时终止离岗人员的所有访问权限......
  • 智慧社区管理系统:打造便捷、安全、和谐的新型社区生态
    项目背景在信息化、智能化浪潮席卷全球的今天,人们对于生活品质的需求日益提升,期待居住环境能与科技深度融合,实现高效、舒适、安全的生活体验。在此背景下,智慧社区管理系统应运而生,旨在借助现代信息技术手段,对社区服务、物业管理、邻里交流、社区安全等多方面进行全面升......
  • 源代码安全:华企盾DSC防泄密系统在软件开发企业中的应用
    在软件开发行业中,源代码的安全是企业最宝贵的资产之一。源代码的泄露不仅会导致企业损失巨大的经济利益,还可能危及到企业的市场竞争力。因此,保护源代码的安全成为了软件开发企业的重要任务。华企盾DSC系统作为一套先进的数据安全防泄密解决方案,在保障源代码安全方面发挥着至关重要......
  • 5-23安全管理机构
    岗位设置:1.应成立指导和网络安全工作的委员会或领导小组,其最高领导由单位主管领导担任或授权。2.应设立网络安全管理工作的职能部门,设立安全主管、安全管理各个方面的负责人岗位,并定义各负责人的职责。3.应设立系统管理员、审计管理员和安全管理员等岗位,并定义......
  • k8s运维面试题【转】
    常见的k8s运维面试题1、简述ETCD及其特点?etcd是一个用于配置共享和服务发现的键值存储系统,能够为整个分布式集群存储关键数据,协助集群正常运转服务端将配置信息存储在etcd中,客户端从etcd中得到配置信息,etcd监听配置信息的变化,发现配置变化通知到客户端特点-安装、使用简单......
  • 世微AP5125 外置MOS管5-100V 8A平均电流型LED降压恒流驱动器 SOT23-6
    产品描述  AP5125是一款外围电路简单的Buck型平均电流检测模式的LED恒流驱动器,适用于8-100V电压范围的非隔离式大功率恒流LED驱动领域。芯片采用固定频率140kHz的PWM工作模式,利用平均电流检测模式,因此具有优异的负载调整率特性,高精度的输出电流特性。AP5125......
  • 2023 年上半年数据库系统工程师考试
    基础知识●计算机中,系统总线用于(1)。(1)A.接口和外设​B.运算器、控制器和寄存器​C.CPU、主存及外设部件​D.DMA控制器和中断控制器参考答案:(1)C系统总线通常用来连接计算机中的各个部件(如CPU、内存和I/O设备)寄存器和运算器部件主要用片内总线连......
  • 电子政务及安全
    一、资料搜集电子政务‘电子政务'(或称数字政务)是指‘使用因特网或互联网发布政府信息、服务给公民的形式’。'电子政务'(或称'电子政府')一般指‘利用信息技术、通讯技术、互联网通讯等提供和/或改进公共部门提供服务水平、效率的形式’电子政务是指用科技提高政府的效率,拓宽......