1 目的
為建立一個適當?shù)男畔踩录⒈∪觞c和故障報告、反應(yīng)與處理機制,減少信息安全事件和故障所造成的損失,采取有效的糾正與預(yù)防措施,特制定本程序。
2 范圍
本程序適用于XXX業(yè)務(wù)信息安全事件的管理。
3 職責
3.1 信息安全管理流程負責人
? 確定信息安全目標和方針;
? 確定信息安全管理組織架構(gòu)、角色和職責劃分;
? 負責信息安全小組之間的協(xié)調(diào),內(nèi)部和外部的溝通;
? 負責信息安全評審的相關(guān)事宜;
3.2 信息安全日常管理員
? 負責制定組織中的安全策略;
? 組織安全管理技術(shù)責任人進行風險評估;
? 組織安全管理技術(shù)責任人制定信息安全改進建議和控制措施;
? 編寫風險改進計劃;
3.3 信息安全管理技術(shù)責任人
? 負責信息安全日常監(jiān)控;
? 信息安全風險評估;
? 確定信息安全控制措施;
? 響應(yīng)并處理安全事件。
4 工作程序
4.1 信息安全事件定義與分類
信息安全事件是指信息設(shè)備故障、線路故障、軟件故障、惡意軟件危害、人員故意破壞或工作失職等原因直接影響(后果)的。
造成下列影響(后果)之一的,均為一般信息安全事件。
a) XXX秘密泄露;
b) 導(dǎo)致業(yè)務(wù)中斷兩小時以上;
c) 造成信息資產(chǎn)損失的火災(zāi);
d) 損失在一萬元人民幣(含)以上的故障/事件。
造成下列影響(后果)之一的,屬于重大信息安全事件。
a) 組織機密泄露;
b) 導(dǎo)致業(yè)務(wù)中斷十小時以上;
c) 造成機房設(shè)備毀滅的火災(zāi);
d) 損失在十萬元人民幣(含)以上的故障/事件。
4.2 信息安全事件管理流程
? 由信息安全管理負責人組織相關(guān)的運維技術(shù)人員根據(jù)XXX對信息安全的要求,確認代碼管理相關(guān)信息系統(tǒng)的安全需求;
? 對代碼管理相關(guān)信息系統(tǒng)進行信息安全風險評估,預(yù)測風險類型、風險發(fā)生的可能性、風險級別、潛在的業(yè)務(wù)影響,形成信息安全風險評估報告;
? 由信息安全日常管理員組織相關(guān)技術(shù)人員根據(jù)對根據(jù)風險評估的結(jié)果以及服務(wù)級別協(xié)議的安全需求,提出現(xiàn)階段的安全改進建議,并提交至信息安全管理負責人進行評估;若同意執(zhí)行安全改進建議,則在變更管理的控制下實施安全建議;
? 信息安全日常管理員根據(jù)安全改進之后的信息系統(tǒng)安全現(xiàn)狀提出具體的安全控制措施,形成風險處置計劃;
? 根據(jù)風險處置計劃,實施信息安全控制措施,盡可能的降低信息和業(yè)務(wù)風險;
? 監(jiān)視信息系統(tǒng)的活動并識別反常的活動和安全事件,并記錄下來,做初步的響應(yīng)和處理;評估安全漏洞和不符合安全要求的任何情況,并采取必要的糾正措施;
? 對發(fā)現(xiàn)的或已發(fā)生的信息安全事件,按照信息安全事件響應(yīng)程序進行處理;
? 每年一次或在發(fā)生重大信息安全事件時進行信息安全評審,分析信息安全事件的顯現(xiàn)趨勢、信息安全管理的改進等信息,并形成風險改進計劃,持續(xù)改進信息系統(tǒng)安全。
4.3 信息安全事件事后處理措施
對于一般信息安全事件,在故障排除或采取必要措施后,相關(guān)信息安全管理職能部門會同事件責任部門,對事件的原因、類型、損失、責任進行鑒定,形成《信息安全事件報告》,報信息安全管理者代表批準;對于重大信息安全事件的處理意見還應(yīng)上報信息安全管理委員會討論通過。
對于違反組織信息安全方針、程序安全規(guī)章所造成的信息安全事件責任者依據(jù)以下措施予以懲戒。
處罰方式:
一般安全事故,根據(jù)所造成的經(jīng)濟損失,由XXX辦公室通過郵件發(fā)出正式嚴重警告。
一年內(nèi)累計出現(xiàn)三次或三次以上的一般安全事故,報XXX領(lǐng)導(dǎo)批準后進行相應(yīng)懲罰,并在XXX進行通報批評。
造成重大安全事故的,XXX有權(quán)將責任人調(diào)離原工作崗并給予相應(yīng)懲罰。
一年內(nèi)累計出現(xiàn)二次或二次以上的重大安全事故,XXX有權(quán)解除勞動合同并依法追究法律責任。
如果屬于故意行為導(dǎo)致信息安全事故,XXX有權(quán)解除勞動合同并依法追究法律責任。
對于信息安全事故責任人的處理結(jié)果由處理部門在XXX范圍內(nèi)予以通報。
負有信息安全事故處罰的各職能部門在確定實施處罰后,XXX室與被處罰部門溝通,確認責任者及處罰方式并上報XXX領(lǐng)導(dǎo)。
信息安全管理職能部門要求事件責任部門制定糾正措施并實施,實施結(jié)果記錄在《信息安全事件報告》。
由信息安全管理職能部門對實施情況進行跟蹤驗證,驗證結(jié)果記入《信息安全事件報告》。
4.4 報告信息安全薄弱點與預(yù)防措施
XXX與信息安全管理有關(guān)的所有員工發(fā)現(xiàn)信息安全薄弱點或潛在威脅均應(yīng)履行報告義務(wù)。
對以下行為應(yīng)給予獎勵:
及時發(fā)現(xiàn)非責任區(qū)信息安全隱患,該隱患足以導(dǎo)致信息安全事故的;
及時發(fā)現(xiàn)非責任區(qū)信息安全重大隱患,該隱患足以導(dǎo)致信息安全重大事故的;
及時發(fā)現(xiàn)并制止系統(tǒng)操作問題以避免設(shè)備重大損失或人員死亡的;
及時制止或報告泄露商業(yè)機密的事件以避免XXX重大經(jīng)濟損失或及時中止正在進行中的商業(yè)泄密行為的;
在信息安全事故中采取積極有效措施,降低損失的程度。
獎勵方式如下:
根據(jù)防止一般安全事故發(fā)生、一年內(nèi)防止一般安全事故發(fā)生三次或三次以上、防止造成重大安全事故、及時中止正在進行中的商業(yè)泄密行為、提出信息安全合理化建議等級別,報請XXX批準后,給予相應(yīng)表揚或獎勵,并作為年底工作考核依據(jù)。
發(fā)現(xiàn)信息安全事故、薄弱點與故障的員工填寫《一般信息安全事件/薄弱點報告》,相關(guān)的代碼管理中心及信息安全實驗室進行調(diào)查后,確定是否采取預(yù)防措施,確認責任部門并實施。
5 相關(guān)文件
6 相關(guān)記錄