计算机信息系统保密管理规定.docx
- 文档编号:2315966
- 上传时间:2022-10-28
- 格式:DOCX
- 页数:23
- 大小:49.83KB
计算机信息系统保密管理规定.docx
《计算机信息系统保密管理规定.docx》由会员分享,可在线阅读,更多相关《计算机信息系统保密管理规定.docx(23页珍藏版)》请在冰豆网上搜索。
计算机信息系统保密管理规定
xxxxxx 公司
计算机信息系统保密管理规定
编制:
审核:
批准:
版本日期发放日期实施日期
第 1 页 共 21 页
xxxxx 公司计算机信息系统保密管理规定
第一章总则
第一条为保护计算机信息系统处理的国家秘密信息安全,根据国保发(1998)1
号文件精神,依照 BMB17-2006《涉及国家秘密的信息系统分级保护技术要求》、BMB20-
2007《涉及国家秘密的信息系统分级保护管理规范》的要求制定本规定。
第二条本规定适用于公司涉密信息系统的运行管理,规定所称的计算机信息系
统由本单位的各类涉密计算机(便携式计算机、服务器、用户终端)、网络设备、外部
设备、存储介质、安全保密产品等构成的人机系统。
第三条本规定包括:
信息系统基本要求、台账、维修、报废、审计、安全保密
防护、密码保护、存储介质、外出携带、互联网计算机使用等内容。
第四条计算机信息系统保密管理实行“积极防范、突出重点、分级负责、责任
到人”的原则。
严禁涉密信息系统直接或间接连接互联网及其他公共网络;严禁使用
连接国际互联网或其他公共信息网络的计算机和信息设备进行存储和处理涉密信息。
第五条保密办公室负责公司各部门计算机信息系统安全工作的监督和检查,发
现问题,及时提出并督促整改。
各部门负责本部门计算机信息系统及涉密信息的安全
保密工作。
第二章台账、维修、报废管理
第六条本单位的计算机和信息系统设备总台账由保密办公室负责统计、维护和
管理,涵盖本单位的各类计算机(便携式计算机、服务器、用户终端)、网络设备、外
部设备、存储介质、安全保密产品等。
第七条各部门应建立本部门计算机和信息系统分台账。
由各部门负责统计、维
护和管理。
第八条台账应以电子和文档版本形式存在,总台账和分台账内容应当吻合,并
与实物相符,发现问题实时更新台账,保证台账与实物相符。
第九条 台账信息按照设备分类,应包含以下信息:
㈠计算机台账应当包含:
密级、放置地点、使用人、操作系统版本、安装时间、硬
盘物理号、IP 地址、MAC 地址和使用情况(包含再用、停用、报废、销毁等);见附表
九。
㈡存储介质台账应当包含:
责任人、名称、型号、密级、启用时间、标识和警示
语以及销毁时间;见附表十。
版本日期发放日期实施日期
第 2 页 共 21 页
㈢安全保密产品台账应包含:
(名称、型号、数量、单位、责任人、证书有效期等。
)见
附件十一
第十条涉密计算机信息系统设备需要维修时,由设备责任人提出申请,由公司
保密办计算机信息系统维护人员进行维修,如果需聘请外部人员到公司进行现场维修,
需经公司主管领导批准后进行现场维修,维修时应将设备中的涉密信息转储后清除,
并由设备责任人全过程进行监督。
严禁维修人员恢复、读取和拷贝被维修设备中存储
的涉密信息。
第十一条对于确实必须外送维修的,由设备责任人提出申请,公司主管领导批
准后,保密办办理有关手续,拆除所有存储过涉密信息的硬件和固体妥善保管(如设
备中存储过涉密信息的硬盘和固件不能拆除,应当办理审批手续),由保密办计算机信
息系统管理人员派专人送到国家保密行政管理部门指定的具有涉密信息系统维修资质
的单位进行维修。
第十二条严禁在涉密信息系统外部通过远程维护和远程桌面连接方式,对涉密
计算机和信息设备进行维修和维护工作。
维修应当建立维修日志和档案,对所有涉密
设备的维修情况进行记录留证。
第十三条不再使用或无法使用的涉密计算机信息系统设备需要报废时,应当由
设备管理人填写《xxxx 公司涉密办公设备报废、销毁审批表》,上报保密办进行审核,
由公司主管领导批准后实施。
第十四条在经过批准后,报废前应拆除所有存储过涉密信息的硬件和固体,如
无法拆除,则应将设备整体进行报废。
如需销毁,必须送到具有涉密信息系统销毁资
质的单位进行销毁。
第十五条报废和销毁的涉密设备需要建立清单,还需要对其密级、经办人、采
取措施、以及最终去向进行文档化记录。
第三章密级标识管理
第十六条计算机信息系统必须按照处理和存储信息的最高密级建立标识;设备
标识中应包含设备密级、设备编号、主要用途、责任人等内容,且标识不易损毁和丢
失,信息也应有密级标识,且与信息主题不可分割。
标识应与台账信息相符。
第十七条密级标识颜色鲜明,主题、徽标、警示语明确突出,由公司保密办统
一制作,并与台账信息相符。
第十八条标识粘贴在设备的显著位置,不得私自损坏、涂改或擦除。
第十九条未最后定稿的过程文件(处于起草、设计、编辑、修改过程中)和已
版本日期发放日期实施日期
第 3 页 共 21 页
完成的电子文档、图表、图形、图像、数据,只要内容涉及国家秘密,首页就应当标
注密级标识,首页无法直接标注秘密标识的,可以将密级标识作为文件名称的一部分
进行标注。
第四章安全策略与审计
第二十条保密办按照公司涉密计算机及信息系统的实际情况建立文档化的安全
保密策略文件,并经公司保密委批准后正式下发,并通过授课培训传达给涉密计算机
和信息系统的全体管理和使用人员。
第二十一条保密办按照环境、系统和威胁变化情况以及风险分析的结果,在不
降低涉密计算机和信息系统整体安全保密强度,确保国家秘密安全为原则的情况下,
及时调整更新安全策略。
第二十二条保密办应当每个季度根据公司涉密计算机和信息系统运行情况和内
部、外部威胁等,做出安全保密审计报告。
第二十三条保密办应当每年根据公司涉密计算机和信息系统运行情况和内部、
外部威胁等,根据系统运行情况,做出安全保密风险分析报告。
第二十四条安全保密审计报告和风险分析报告应当依据安全保密策略通过可审
计事件、异常事件和行为进行统计分析,保密办组织做出调整更新安全策略,并对涉
密计算机及信息系统隐患和漏洞及时采取补救措施。
第五章安全保密技术防护管理
第二十五条涉密计算机及信息系统应当按存储和处理信息的相应密级进行管理
和防护,严禁越级处理和存储涉密信息。
第二十六条涉密计算机显示器、投影仪显示屏幕的物理摆放位置不得正面向门、
窗等其他容易被直视的位置,严防显示输出内容被非授权获取。
涉密计算机必须配合
红黑隔离电源使用,严防电磁泄漏。
第二十七条涉密计算机采用单人单机管理,谁使用谁负责的原则。
第二十八条涉密信息系统需要按照密级配置相应的安全防护策略和措施,配置
身份鉴别、电磁泄露防护、入侵控制、违规外联、病毒防护等安全产品,安全保密产
品应当采用国产设备,并拥有国家相关主管部门授权的评测机构的检测证书。
第二十九条涉密计算机应按身份鉴别规定设置开机密码,用户密码和屏保密码,
密码长度不得少于 8 个字符,口令更换周期不得长于一个月;密码设置要求:
密码应
版本日期发放日期实施日期
第 4 页 共 21 页
采用组成复杂,不易猜测的口令,应包含大小写英文字母、数字、特殊字符中两者以
上的组合;BIOS 不支持的两者以上组合的依照 BIOS 规则设定。
第三十条计算机和信息系统必须采取计算机病毒与恶意代码防护措施,并且需
要定期对计算机设备上的病毒与恶意代码措施进行查验,及时处理计算机隔离区和未
被删除的病毒。
第三十一条计算机和信息系统必须及时对操作系统、数据库系统、应用系统安
装补丁程序;补丁程序的安装应在补丁程序发布后三个月内及时安装,以确保系统安
全。
第三十二条计算机和信息系统的补丁程序、杀毒软件病毒库以及恶意代码库的
升级、安装、分发由保密办人员负责,禁止擅自安装更新。
第三十三条涉密计算机和信息系统的信息输出(打印、拷贝)必须经过审批、
登记后在保密办专人进行集中打印或输出;信息输入必须经过中间机,由保密办专人
负责管理,并且进行审批登记。
第三十四条涉密计算机和信息系统禁止任何软硬件的扩展、延伸、缩减、拆卸;
如确因工作需要安装软硬件,必须经过审批,在安装前先进行计算机病毒和恶意代码
查杀。
第三十五条涉密计算机和信息系统禁止使用任何无线传输联网硬件,禁止使用
无线鼠标、无线键盘等具有无线功能的外部设备,如果设备存在则必须拆除,无法拆
除的计算机严禁作为涉密计算机和信息系统的用户终端使用。
第三十六条涉密计算机和信息系统在需要对其进行密级变更时需要履行密级变
更审批手续,在降级时需要更换涉密存储介质;涉密计算机系统需要重新安装操作系
统需要审批手续。
第三十七条涉密便携式计算机禁止存储涉密信息,如需处理涉密信息则需使用
涉密移动存储介质存储涉密信息,外出携带需要做到机盘分立。
第六章存储介质管理
第三十八条移动存储介质由公司进行统一采购,由保密办建立台账清单,进行
统一编号、标识和密级划分与管理,需要使用时到保密办办理借用手续,使用完毕需
及时归还;严禁使用未经保密办确认统一编号的移动存储介质。
第三十九条涉密计算机和信息系统内使用的移动存储介质应当与主机进行有效
的技术绑定,禁止非涉密存储介质存储涉密信息,禁止在非涉密计算机上使用涉密存
储介质。
版本日期发放日期实施日期
第 5 页 共 21 页
第四十条传递存储介质时,应当严格履行清点、登记、编号、签收、回执手续,
并检查介质中是否存在不属于传递范围的涉密信息,由专人进行传递。
第四十一条移动存储介质应按照存储信息的最高密级进行管理,若存储低密级
信息应按照原有密级进行管理,严禁存储高于自身密级的信息,严禁涉密移动存储介
质在非秘或公共信息系统中使用。
第四十二条严禁涉密移动存储介质中存储与工作无关的信息;严禁将涉密移动
存储介质带出办公区域;严禁外来存储介质接入公司系统,数据必须经过中间机进行
中转;严禁将个人具有存储功能的介质和设备直接接入涉密计算机和信息系统。
第四十三条严禁涉密计算机信息系统设备利用 USB 等其他外部接口连接手机、
照相机、MP3 等有存储功能的设备进行充电等操作。
第四十四条对已标明密级的存储介质,不能降低密级使用,不再使用的应上交
统一销毁;移动存储介质的报废要认真核对集中上缴有关单位进行销毁。
第七章信息交换管理
第四十五条信息交换必须通过中间计算机上转换。
中间计算机必须为独立运行
的专用计算机,是专门实现涉密计算机和信息系统与其他计算机和信息系统之间的信
息交换为目的的计算机。
第四十六条涉密中间机主要处理其他涉密信息系统或涉密存储介质到内部涉密
信息系统的信息交换。
非涉密中间机处理从国际互联网、公共网络和非涉密信息系统
到内部涉密计算机和信息系统之间进行信息交换。
第四十七条从涉密计算机信息系统输出信息,通过指定的计算机直接刻录成光
盘输出,涉密信息系统中的非涉密信息需要对外交换时,应当输出纸介质文件,如确
需使用电子文档输出时,应当采取刻录一次性写入光盘的方式进行。
第四十八条从国际互联网、公共网络和非涉密信息系统数据导入涉密信息系统
时,需要填写审批单,注明信息的名称、来源和用途等,经保密办批准后将信息导入
到非涉密中间机,拔除导入信息存储介质,进行计算机病毒与恶意代码、间谍软件、
木马程序的查杀,然后将信息刻录到一次性写入光盘,导入到涉密计算机信息系统中,
记录导入过程,审批单、操作记录和光盘应当存档备案。
第四十九条涉密计算机或涉密信息系统之间进行信息交换时,可使用采取技术
防护措施的涉密移动存储介质进行交换。
第五十条中间计算机必须与任何计算机和信息系统实现物理隔离并独立运行,
安装防病毒软件和恶意代码查杀工具,并及时升级,以确保安全。
中间计算机安装在
版本日期发放日期实施日期
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 信息系统 保密 管理 规定
![提示](https://static.bdocx.com/images/bang_tan.gif)