华为内部信息安全管理制度.docx
《华为内部信息安全管理制度.docx》由会员分享,可在线阅读,更多相关《华为内部信息安全管理制度.docx(18页珍藏版)》请在课桌文档上搜索。
1、1.新员工入职信息安全须知新员工入职后,在信息安全方面布-哪些注逆步项?接受“信息安全与保密意识”培训:每年应至少参加一次信息安全网上考试:办理员工卡:签署劳动合同(含保密职费):根据部门和岗位的需要签署保密抄议.员工入职后,需要办理员工卡,员工卡的意义和用途是什么?工卡是公司员工的身份证明.所有进入华为公司的人员.在公司期间一律要正确眼嵌相附的卡证.工卡还有考勤、门禁验证等作用.工卡不仅关系到公司形象及安全,还关系到员工木人的切身利益,一定要妥醇保管。公司信息安全方面的规定都有哪些?在哪里可以查到信息安全的有关管理规定?网络安全部在参考国际安全标准BS7799和在顾问的物助下,制仃了一套比较
2、完整的信息安全方面的管理规定,其中与普通员工关系密切的有信息保密管理规定、个人许算机安全管理规定、信息交流管理规定、病毒防治管理规定3、4办公区域安全管理现定3、网络连接管埋规定3、信息安全奖惩管埋规定3、计算机物理设备安全管理规定、开发测试环境管理规定b、供应商,合作商接待管理办法、4外部人员信息安全管理规定、C会议信息安全管理规定和帐号和口令标准F等。这些管理规定都汇总在信息安全策略、标准和管理规定(即信息安全白皮书)中,并且在不断的修改和完善之中.在“ISPOm1.”上您可以查到公司信息安全相关的所有信息,如信息安全方面的规定、制度、操作手册、培训胶片、宜传材料和宣传案例等.各体系细化的
3、信息安全管理规定.可咨询本体系的信息安全专员.作为一名普通员工,应该如何做才能泌符合公司信息安全要求?积极学习和遵守公司各类信息安全管理规定和安全措脩招遵守安全规定融入自己的日常工作行为中.在工作中,要干j强烈的信息安全和保的意识,要有职业的极感性,有义务制止他人违规行为或枳极举报Ur能造成泄密.窃密或其他的安全防患。2.计算机的安全口令设附公诃规定的口令设置最低标准是什么.每次更换口令,都不容易记住新1.1.令.该怎么办?普通用户(公司一般员工均为普通用户设置口令的以低标准主要有以下几条:(I)口令长度不能少于6位且必须包含字母(2)口令至少应包含一个数字字符另外,一个好的11令除了符合口令
4、的最低标准外,最好还应包含大小写字母和特殊的字符。设置而单的口令不安全,而处杂的口令又不容易记住。建议您用自己心中的一句话的拼白或英谱谱句的首个字母组合作为密码.如:就“我想去看2008奥运会”这一向己心中愿里的话,可以设置密码为WXqk2008ayh或拧用其他某段容易记住的字符小,稍加改造作为口令,如一个换过特殊字符的网站地址等,这样的口令非常好记,也非常玳猜。如果没行设置口令会带来哪些危害?对系统不设口令就像银行存折没有的码一样,是北附危险的.1)如果不设开机口令,那么他人可轻松启动或用新启动系统,从而探作您的计算机,还可通过在CMOS中给机器设置开机I令让您无法使用计算机:(2)便携机若
5、不设硬盘1令,那么只要将您的硬盘接到别的计算机中硬盘上所彳)1资料就会一览无余的呈现出来;(3)如果不设屏幕保护口令,当您离开时,其他人可以轻翳的进入、使用您的计算机,将您的文件删除或发送出去:(4)共享文件夹时如果不设口令,任何能够和理计算机相连的人不Si授权,均可拿走你共享的资料。软件安装为了保证计算机安全,在第一次使用计算机时彳i哪几项安全措施需要立即完成?(1)需要首先加入公FChina城.量暗网址http:/Win2khc1.p.huawci.conV下毂加入域的工具JoinDomain.exe.(2)新要立即安装操作系统的安全补丁,可以从各地文件服务器指定路径下我.如总部路径为VJ
6、g-fsRootSofhvaneSys1.emSPa1.ch.(3)需要立即安装Symantec防病雷软件.可以从各地文件服务曙指定路径下载.如总部路径为Mg-fnRcotSoftwarcSpp1.icationSystcmTo1.sSccuritySvirus.(4)御要马上设定屏幕保护程序,并启用密码保护,注意等恃时间不能大于IO分钟,(三)设置开机口令,操作系统(adminiSIaHor)口令,如果是使掂机还应设置硬盘口令。(6)设置Notes邮箱IO分钟内自动惯定.需安装SPES、ACC,可登陆网址hup:SPghUawCi.co11V下裁安装最新版SPES客户端软f:可登陆hupac
7、c.huawci.co11v下段安装最新版ACC客户端软件.以上措脩完成后,请运行Acc进行自检,保证没有红色违规j如彳r疑惑.可以咨询IThot1.ine1e1.:+867552856OI6O)什么是非标准软件?要使用非标准软件.应如何申请?非标软件是针对标准软件来定义的,对于公司普通员工来说,凡是IT泉面标准、研发工具标准之外的软件均属于非标软件,如游戏.不含在IT及研发标准内的免费或自由软件、的响河络安全的工具软件等等.原则上非标软件不可以随便使用,若工作有需要必须填写“IT资产申请”电子流,羟审批后使用.对于涉及安全的工具软件,还需填写“ISAuthorityAPP1.iartion”
8、中的“网络安全软件申请”电子流。我自己购买了一套软件,想安装在公司的计尊机上,不知是否可以?不可以。常用办公软件在公司文件服务器上都有相应的安装软件,比如IE、1.otusNotes,0n.ice等等,需要安装时可也接连到办公所在地文件服务涔上安装,不要安装自己购买的软件,因为:(I)存在版权问题:(2)购买的软件未羟公司测试,不能保证可权稔定运行和正常雉护:(3)更为浮重的是,还可能因购买的软件中带有木马、病毒程用、软件留有后门等给公司网络安全指来隐患.计算机雒修/使用计算机发生故障缁要修理时,应该注意哪些事项?员工应该要求维修人员尽愤在公司内iS行维修,并且监督整个维修过程。当雄撼人员需要
9、将计算机带出公司维脩时,为了防止泄密,一定要记得拆卸卜硬盘,并存放在公司内的保密柜等安全的地方.计算机使用方面应注意哪些小项?(1)只有在因工作需要进行远程数据维护的时候,在保证物理上与公M的内部N络断开的情况下,经过部门二级主管和网络安全部批准后才能在办公区拨号上网.(2)私自转借计算机可能造成泄密密,因此未经批准,员工不得转借计算机“(3)对特殊存储设符及其介质(USB)的使用,箫要走“ISAuthOrityAPP1.iCation”电子流申请.(4)私自使用计算机进行刻录、扫描存在较大信息安全隐忠,因此,刻录和扫描的需求须羟审批后,由专人负资愫作,(三)公司配置给您的机器是公司的标准配置
10、,未经批准,不得私自安装任何标准配四外的配件.网络配置和使用现在.也许你开始需要连入公司网络了.首先需要配置好网络.这时安全方向需要注意什么呢?个人计算机的IP地址应设置为自动获取方式,不能擅自配置固定IP地址,否则可能引起N络冲突,影响公H网络的安全运行.公司的网络标准协议为TCP/IP.公司办公网络不得只动除公司标准协议外的任何其他网络协议,SPXyiPX.NETB1.oS等.禁止普通员工在公司办公网络严禁安装启动DNS、Wins、DHCP等网络眼务。如果您的操作系统是WINDOWSSERVER或Unix等IM务普操作系统.可要非常小心这一点呀!网络设置好后,你就需要给您的计算机起一个名字
11、,注意,可不能的便起,你知道计眸机的命名规则吗?公司的计算机非常多,为了便于管理和维护,公司要求计算机命名方式为:您的姓的第一位拼音字母+工号,如果您管理多台计算机,请在工号后加A、B、C、D-.个人能焦设置FTP、WinS等网络服务吗,为什么?未经批准,不得私自设置WWW.FrP以及BBS、NEWS、DNS、Wins、DHCP等各种形式的网络服务,更不能在公司网络上运行任何攻击或破坏网络服务的软件“因为设置这类Ifti务会对网络正常运行造成不良影响.如确实业务衢要,不接入公司大网(如.仅在实验室小网使用)同时不需要IT协助的服务申请,提交“ISAuIhOri1.yAPP1.iCaIiOn”电
12、子流进行申请,其余服务的申请通过ITrequirmen1.流程中请。3.人员安全普通员工的职由作为普通员工.我在信息安全中的职责是什么?枳极学习和遵守公司各类信息安全管理规定和安全措施,将遵守安全规定融入自己的11常工作行为中。在工作中要有强烈的信息安全和保密意识,要有职业的敏感性.有义务制止他人违规行为或积极举报可能造成泄密、窃密或其他安全隐恐的行为.对于信息安全方面问题,应该向谁咨询或反馈?您可以向直接向郃门主管,伯恩安全专员咨和或反馈:还可以通过公司的IT热线I1.1.iS:+86-755-28560160Notes:itot1.ine12345Emai1.:iihMine或信息安全问题
13、受理电子流咨询或反馈.管理者的员任作为管理者,我在信息安全中的货任有哪些?各级部门的一把手是本部门信息安全的第一击任人.负成信息安全管理规定在本部门的推行和落实。对本部门人员的违规事件承担缴导或任。各级主管应负通本部门哪些与信息安全相关的活动?各级主管应负责本部门所有与信息安全相关的活动。具体有:确定各个资产、各个系统的管理员,使该管理员对该资产、系统的安全负责:在本部门内对员工进行培训.教育和宣传,使本部门每个员工那遵守公司的信息安全策略、标准和管理规定,报告伯恩安全陷患、漏洞或M故,树立主动保护公司信息资产的意识,员工出差在出差时,若需携带保密资料,应注意哪些事项?应注意如卜国项:(I)非
14、因公外出时绝对不能携带绝密资料.(2)因公外出只允许携带工作相关文档,怏带外出的保密资料制首先通过审批,在离开公司时出示经过审批的有效凭证;(3)出差前请确认出差目的地的网络情况,如果完全无法接入网络,请确认便携机上使用RMS加密的。伍CC文档至少在本机上打开过一次.(4)绝密级别的资料在出基期间必须1身携带,妥善保管:(5)一股情况下,乘坐飞机、火车等公共交通工具时,含有保密信息的便携机等移动存储设备需随身携带,不能托运(但若与当地法律法规冲突,则以当地法律法规为准);(6)从酒店外出时如确实无法随身携带,应将使携机、保密文件存放在保密柜中,不要交酒店前台保管:(7)应做好访问控制的设置,如
15、给便携机设汽开机、屏保和硬盘口令等。岗位调动由于工作密要,在进行工作交接时,应注意哪些信息安全何SS?进行交接时,桢注意做好以下几方面的工作:(I)保密信息的移交和清理:(2)应用系统帐号与权限的移交和清理;(3)归还办公室、机房等的钥匙。员:调动部门后,如何处理与新H1.位工作职由无关的文档?在工作交接完毕后.应及时、彻底地删除或销毁您仍持有的所有与新岗位工作无关的文档.删除或怕式的方式必须符合公司规定,如要使用碎纸机俏毁含保密信息的纸件,而不能直接扔垃圾箱或用手撕毁等.如在新H1.位霜继续保留原冏便保理伯恩.一定要经过f条密信息所有人批准,信息安全奖惩规定信息安全奖励分为几个等级?具体的奖
16、励办法是什么?根据对公M信息安全的贡赋大小.共分为三个等级.一等奖:举报泄密、窃密或其他严重损害公司利益事件的人员,根据具体情况给予2000元以上的奖励,并记入关键十件库。对举报人员只奖励,不公布,二等奖:可于制止他人违规行为或及时向信息安全部反馈可能造成泄率、窃密或其他安全吃患的人员,给予500-1000元的奖勘,并记入关犍事件库.三等奖:匕期遵守信息安全管理规定的,在估息安全管理中一贯良好的部门或个人给予100500元奖励,并记入关键货件,库。信息安全违规可分为哪几个等级?对于触犯国家法律的,公司会移交国家司法机关依法处理。此外,则根据比规行为的后果、性质以及违规人的主观意愿,将违规行为分
17、为如卜,四个等娘:一级:有意盗窃.泄假公司保密信息,或有意违反信息安全管理规定,性质严重造成重大损失.二级:有意违反信息安全管理规定,性旗严至或造成损失,三级:无意速反信息安全管理规定,造成公司损失:或者有意违反信息安全管理规定.但性质不严重且没有造成产重损失.四级:违反信息安全管理规定,性质较轻,没有造成公司损失.常见违规行为(I)常见四级违规未经批准,安装非标准软件未经批准.密贝、保存工作无关的文档资料等未经批准,在公司办公区域排像、摄影发送与工作无关文件(人数少,性鲂不产Hi)没有安装、运行公司规定的防病褥软件,或未设置集中管理没有设置屏保口令、开机1.1.令、共享口令、硬盘口令便携机)
18、、Administrator11接待客人时,未按规定进行陪问(2)常见三级违规未经批准,访问游戏站点未经批准,拨号上In1.eme1.网无意启动DHCP服务,影响公司网络正常运行未经批准,转借信息系统帐号未经批准,使用特殊存储设备持有与本岗位无关的保密文档非正当渠道获取或传递保密文档未经批准.私自将公M保密文档或信息授予未经授权的任何其他人员(包括公11J人员和非公司人员)系统管理员未按公司规定设置相关系统的安全配汽标准(3)常见二级违规发送与工作无关连环邮件访问不健康网站系统管理员未经正常流程,私自授予系统权限在公告栏发布与工作无关内容或造成泄密未经允许,在各种媒体、公众场合发表与公司有关的
19、评论或言论未经批准,私自转借个人计算机私自刻录文档盗用他人帐号非法收集大址与本同位工作无关保密文档(4)常见一级违规未经批准,系统管理员i看、传播公司业务取整数据编制或运行黑客程序编制或传播病错程序攻击公司网络和信息系统悌取、盗卖公司保费信息4.文档保密信息保密相关的基本原则和定义访问保密信息有碇”基本原则?如何卉解这些原则?有项基本原则:最小授权原则、审批受控原则、工作相关原则.(I)Ai小授权原则:就是授予的权限刚好满足员工的工作需要。(2)审批受控潦则:就是要严格控制信息的传递过程和审散范I乩保证做到“先审批,再获取:先登记,内传递”.(3)工作相关原则:要求短一位员工只能查阅与本人工作
20、有关的文档,严禁员工私自收傀、保存与自己工作无关的文档,对公司来说,哪些信息属保密信息?公司对于信息从保密性的城度分为两大类:公开信息和保密信息,既包括公司内部业务运作过程中产生的信里,也包括客户、供应商、国家政府机关等相关方提供给公司的信息,(1)公开信息指可对公司外公开发布的信息.如:公F对外的相关宣传资料、产品介绍资料等.(2)保密信息指仅可在定范围内发布的信只,如果泄漏,可能给公司或相关方造成损失和不良影响.华为公司的保密信息是怎样进行密级划分的?保密信息根据其价值、内容的敏感程度、影响及发放范围不同,划分为绝密、机密、秘密、内部公开等四个级别.“绝密”信息是指包含公司最屯要和最触感的
21、伯思关系公司未来发履的前途和命运,对公司根本利靛有者决定性影响的保密信息,例如公司的年段预算方案、服务销包费用预算等文件.“机密”信息是指包含公司的重要秘密,其泄乐会使公司的安全和利益遭受严重损害的保依伯恩.例如,客户投资计划、第三方咨询报告、未发布的任命文件等.“秘密”信息是指包含公司股性信息,其泄露会使公司的安全和利靛受到损吉的保密信总。例如,供应商选择评估标准、部门审计报告、部门招附计划等文件。“内部公开”信息是指仅在公司内部或在公M某一部门内部公开,向外扩散有可能对公司的利益造成损害的保密信息,例如,用户悚作手册、已发布的任命文件、一般部门的例会纪要、友Ifii公开信息等。谁是“信息所
22、有人”?公司按信息密级划分的信息所有人分别如下:绝密信息所有人是信息所属一娘部门及以上主管;机密信息所有人是信息所同二级部门及以上主管:内部公开、秘梏信息所有人是信息所属.级部门及以上主管,密级的标识和分类什么时候衢要确定文档的密欲标识?当您初步完成一篇文档,并准符将文档传递给主管或同事进行评审,修订时,这时就应确定文档的密级.初步确定文档密级时.您可以先参考“信息资产密级管理”数据阵中对同类文档的密徼分类,可以根据何类文档的诙级分类来初步确定文档的密级,如新拟制的文档在该数据陈中找不到同类的文档供参考,您可根据文档涉及内容的价值、敏感程度碉定一个初步的密级.保密文档由拟制人初步判定其密欲后,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 华为 内部 信息 安全管理 制度

链接地址:https://www.desk33.com/p-1766388.html