(一)系统维护管理
1、信息中心的操作人员上岗前必须经过上岗前的专业知识培训,包括专门的信息安全培训,能正确地执行本岗位操作工作。
2、重要信息系统的操作手册和系统运行维护保养手册应作为工作秘密由各部门加以保护,由实验室建设与设备管理处存档。应依据操作手册对系统进行维护,详细记录操作日志,包括重要的日常操作、运行维护记录、参数的设置和修改等内容,严禁进行未经授权的操作。
3、定期对运行日志和审计数据进行分析,以便及时发现异常行为。
4、定期对系统使用中的信息安全管理情况进行检查。
5、信息中心应对系统中运行的软件版本进行严格控制,对系统软件版本升级、补丁更新、安全加固等活动组织评审和测试,防止因上述变更影响到应用系统的正常运行。
6、系统补丁的安装:应安装系统的最新补丁程序,在安装系统补丁前,应首先在测试环境中测试通过,并对重要文件进行备份后,方可实施系统补丁程序的安装。
7、系统安全策略中应明确系统的安全配置,如IBM AIX安全配置、Linux安全配置、SCO UNIX安全配置、Windows2000安全配置、Windows2003安全配置、Windows XP安全配置、Windows NT安全配置。(如:Windows2003安全配置包括:1、限制不必要的用户数量。去掉所有的测试用账户、共享账号、普通部门账号等不必要账号。用户组策略设置相应权限,并且经常检查系统的账户,删除已经不使用的账户。2、禁用不必要的服务。建议禁用如下服务:Remote Registry Service、Routing and Remote Access、DNS Client、DHCP Client、Messenger、Terminal Services、Telnet;其它的系统安全配置:禁止Guest账号、限制不必要的用户数量、系统administrator账号改名、设置屏幕保护密码、禁用TCP/IP上的NetBIOS、设置审核策略、删除默认共享、防止SYN洪水攻击、禁止IPC空连接、禁止响应ICMP路由通告报文、防止ICMP重定向报文的攻击、不支持IGMP协议等。)
8、定期对系统进行漏洞扫描,对发现的系统安全漏洞及时进行修补。
(二)系统访问控制
基于业务和访问的安全要求,建立各应用系统的访问控制策略,作为系统维护手册的一部分。
1、访问控制策略应考虑到下列内容:
2、基于访问控制策略,对操作系统的登录程序加以控制:
3、系统管理员应限制用户对应用系统远程访问的范围和内容,在远程访问过程结束后应确保断开连接。
4、系统管理员负责记录用户远程访问操作过程,包括访问时间、连接方式、访问用户、操作过程等。
(三)系统用户安全管理
1、系统用户注册与注销程序
2、系统用户口令管理
在用户初次使用应用系统时,系统管理员应提供给一个安全的临时口令,并强制其立即修改;临时口令应以安全的方式给予用户,不得使用第三方或未保护的(明 文)电子邮件消息;
系统管理员应对用户口令设置进行指导和要求,如口令长度和复杂性、定期更换等,口令字符数字结合,长度超过6位,每半年更新一次;
系统管理员应确保口令不以未保护的形式存储在计算机系统内;
各系统管理员应在系统或软件安装后改变提供商的默认口令。
3、特殊权限管理应遵守用户注册和注销管理程序的规定,特殊权限包括操作系统、数据库管理系统和每个应用程序,特殊权限应被分配一个不同于正常业务用途所用的用户ID。
(四)系统备份
1、信息中心制定系统备份策略,包括系统配置备份和设备备份,并做好相应备案。
2、信息中心根据系统备份策略定期做好系统配置备份和系统设备备份。
3、信息中心做好系统配置及设备备份的保存与管理,保证备份的安全性。
4、信息中心定期对配置备份恢复和测试,确保系统备份的可用性。
信息化建设与管理中心
2018年9月