ISO27001-2022最新版信息安全管理体系规范文件全套(汇编).docx
《ISO27001-2022最新版信息安全管理体系规范文件全套(汇编).docx》由会员分享,可在线阅读,更多相关《ISO27001-2022最新版信息安全管理体系规范文件全套(汇编).docx(73页珍藏版)》请在课桌文档上搜索。
1、编号:ISMS-WOO-2023版本号:V1.0受控状态:受控信息安全指导文件(ISO/IECFDIS27001:2022)文档信息文档编号:ISMS-WOo-2023文档分类:内部公开-受控编写:审核:批准:初次发布日期:2023-1-1修改日期:2023-1-1发布H期:2023-1-1变更记录变更日期版本变更说明编写审核批准2023-1-1A/0创建目录21 .岗位职责说明书32 .数据备份规范83 .公司内外数据交换规范94 .硬件设备安全规范105 .网络安全规范126 .口令控制规范147 .清洁桌面和清屏策略168 .介质使用管理规范179 .信息系统安全管理规范2010 .违规
2、惩罚制度2311 .法律法规识别及合规性评价规范2412 .知识产权管理规定2613 .环境设施与物理设备管理规定2814 .信息资产管理规定3315 .计算机文件保密制度3716 .保密性协议评审3917 .移动计算机安全策略4218 .恶意软件控制管理规定4319 .消防管理制度4520 .密码策略4721 .公司公章证照管理制度5022 .电子邮件使用规范5523 .远程访问管理制度5724信息系统安全集成服务规范6125信息系统运维服务规范691.岗位职责说明书岗位名称总经理所属部门总经办直接上级无直接下级各部门经理岗位职责1 .负责信息安全管理手册的批准;2 .负责安全方针、安全目标
3、的批准;3 .负责任命管理者代表;4 .负责主持管理评审,定期审查质量管理体系运行情况及其适用性、充分性、有效性;5 .制定和实施公司总体战略6 .制定和实施公司年度经营计划7 .建立良好的沟通渠道8 .建立健全公司统一、高效的组织体系和工作体系9 .主持公司日常经营工作10 .领导业务中心、总经办、产品中心、财务部开展工作资格要求:1、大学本科以上;2、相关行业5年或以上企业管理经历;3、通晓企业管理知识,具备技术管理、财务管理、质量管理等方面的知识;4、了解公司经营技术知识;5、具有很强的领导能力、判断与决策能力、人际能力、沟通能力、影响力、计划与执行能力、客户服务能力。培训要求1、ISO
4、27001和ISO20000基本知识培训;2、信息安全和信息技术服务管理手册;3、管理类作业指导书;4、产品基本知识;5、公司规章制度;6、有关法律法规。特殊资格要求无岗位名称行政主管所属部门总经办直接上级总经理直接下级行政专员岗位职责1 .负责为公司管理层提供支持,并负责跟踪落实总经理和总经理办公会的决议;2 .负责保证公司内部管理体系的完整和平稳运行;3 .负责制定办公室工作计划,实现工作目标;4 .负责公司形象推广、公关活动;5 .公司企业文化建设;6 .统筹管理公司后勤服务工作;7 .部门内部管理工作;8 .完成总经理交办的其他任务资格要求1、企业管理或相关专业;2、专科以上学历,相关
5、3年或以上管理经历;3、掌握相应的行政管理、企业形象策划和企业文化建设的知识,了解公关宣传的常用做法;4、熟练使用自动化办公软件,具备基本的网络知识5、领导能力、判断与决策能力、人际能力、沟通能力、影响力、计划与执行能力培训要求1、IS027001和ISO20000基本知识培训;2、信息安全和信息技术服务管理手册;3、管理类作业指导书;4、产品基本知识;5、公司规章制度;1、相关法律法规。特殊资格要求无岗位名称人力资源所属部门人事行政部直接上级/直接下级助理岗位职责1、协助总经理制定人力资源战略规划,为重大人事决策提供建议和信息支持2、负责公司人力资源战略的执行3、全面负责人力资源管理的各项事
6、务4、负责其他人事事务5、负责总经办内部的组织管理6、完成总经办主管交办的其他任务资格要求:1、大学本科以上2、5年以上工作经验,3年以上管理经验,在部门经理岗位上工作1年以上3、精通人力资源管理知识,掌握行政管理、法律等知识4、熟练使用自动化办公软件,具备基本的网络知识5、具有很强的领导能力、判断与决策能力、人际能力、沟通能力、影响力、计划与执行能力培训要求1、IS027001和IS020000基本知识培训;2、信息安全和信息技术服务管理手册;3、管理类作业指导书;4、产品基本知识;5、公司规章制度;6、有关法律法规。特殊资格要求无岗位名称部门经理所属部门业务中心直接上级总经理直接下级商务人
7、员岗位职责:1、根据公司发展战略,组织制定销售战略规划;2、掌握市场动态,组织收集行业政策,分析市场发展趋势;3、建立销售渠道和销售人员;4、执行销售动作,完成销售任务;5、负责项目回款;6、维护客户关系;7、开展公司宣传,推动品牌建设。资格要求1、大学本科以上2、3年以上工作经验,1年以上部门管理工作经历3、通晓行业动态,通晓市场营销相关知识,具备法律等方面的知识,了解公司所经营行业知识4、熟练使用自动化办公软件,具备基本的网络知识5、具有很强的领导能力、判断与决策能力、人际能力、沟通能力、影响力、计划与执行能力培训要求1、IS027001和IS020000基本知识培训;2、信息安全和信息技
8、术服务管理手册;3、管理类作业指导书;4、产品基本知识;5、公司规章制度;6、有关法律法规。特殊资格要求无岗位名称部门经理所属部门产品中心直接上级技术总监直接下级技术人员岗位职责研究技术发展方向,根据公司发展规划,制定公司技术发展规划;分行业分技术类别开展技术研究,对项目监理和咨询提供技术支持,对项目的实施情况进行评估,协助进行项目实施质量管理;对项目实施过程中的技术难点组织公关;负责测试评估、安全集成项目的实施。 制定公司技术发展规划; 分行业分技术类别开展技术研究; 提供技术支持,对项目实施过程中的技术难点组织公关; 对项目的实施情况进行评估,协助进行项目实施质量管理; 负责测试评估项目的
9、实施,编制测试评估报告。 负责安全集成项目的实施。资格要求1、具有二年以上相关管理经验;2、了解微服务架构理念、实现技术;6、参与过大型复杂业务系统架构设计开发者优先;7、拥有和工作年限相称的广度和(或)深度,有较强的逻辑思维能力,善于分析、归纳、描述、沟通、和解决问题。培训要求1、IS027001和ISO20000基本知识培训;2、信息安全和信息技术服务管理手册;3、管理类作业指导书;4、行业基本知识;5、公司规章制度;6、相关法律法规。特殊资格要求无2.数据备份规范ISMS-WI021目的为了防止各种由硬件、软件和人为误操作造成的数据丢失,尽可能在最短的时间内恢复数据,最小化数据的丢失,特
10、制定本文件。2范围主要指对公司的生产、经营活动相关的重要数据的备份,主要内容为:网络服务器操作系统、客户端操作系统及应用软件、数据库信息、网站信息、文档数据库、共享资源平台,邮件数据信息等。3职责由总经办负责建立数据备份系统,及时做好重要数据的备份工作,防止系统、数据的丢失。公司各个部门的电脑使用人负责所使用电脑的数据备份工作。4备份指导4.1 机房服务器的数据备份由产品中心人员专门负责,并认真填写重要信息备份记录表。4.2 一旦发生数据丢失或数据破坏等情况,必须由总经办进行备份数据的恢复,以免造成不必要的麻烦或更大的损失。4. 3公司文件服务器采用2块硬盘同时工作,硬盘间互做镜像备份。4.4
11、 对服务器的操作系统进行完全备份,以备灾难恢复。4.5 域控制器操作系统和邮件服务器操作系统每周备份一次,备份工作尽量安排在非工作时间,减少运行负载。备份完成后及时将备份文件异地妥善保存,并做好标识和记录。4.6 客户端电脑操作系统由产品中心统一安装,将系统文件备份到非系统盘符中,以便系统故障进行恢复。4.7 客户端电脑使用人每周至少备份数据文件一次,在各部门主管的监督下进行。备份文件统一存放在公司文件服务器中,每两周通知系统管理员进行异地备份操作。4. 8制作的服务数据或外来的数据涉及业务的每个月备份一次。4.9系统软件经过较大改动后,必须对系统进行重新完全备份;系统软件经过部分改动,必须进
12、行差量或增量备份。4.10备份数据和存储介质要妥善保管,集中和异地保存,保存期限至少两年。保管工作由专人负责,严格保密,保管地点应有防火、防热、防潮、防尘、防磁和防盗设施。4.11对备份介质要定期检查磁性的可用性,若发现介质已经不能使用,应及时更新介质并对重要数据进行转存处理。3.公司内外数据交换规范ISMS-WI031目的为了保证数据的安全性和有效性,保证数据信息不被非法访问,有效地控制信息交换,特制定本策略。2范围本策略主要涵盖公司内部和内部与外部交换数据的管理,保证数据的保密性和有效性。3职责由产品中心负责建立数据交换控制策略,统筹公司数据交换的管理。公司各个部门的电脑使用人提高数据保护
13、意识,安全有效地进行数据交换。4工作内容及方法4.1 产品中心负责建立信息交换策略、程序和控制措施,以保护通过使用各种类型的通信设施的信息交换。4.2 公司配备专门的代理服务器,安装双网卡隔离外网网段和内网网段。服务器安装防火墙,对内网和外网的信息交换进行控制。4.3 公司局域网部署独立的邮件服务器,负责内部之间和内外部电子邮件的传递,通过防火墙进行发布。4.4 公司局域网部署文件服务器,用于内部部门间数据的交换,依照部门建立独立的文件夹和个人文件夹,并分配用户的使用权限。4.5 公司内部数据的交换涉及保密的,必须通过电子邮件进行传递,附件文件需要增设密码,点对点密码通讯,保证数据的保密性。4
14、.6 服务数据交换规定:4 .6.1服务数据文件由业务中心交给总经办,检验数据并与业务单核对无误后签字确认。5 .6.2总经办将处理后的数据文件刻录光盘或拷贝到专用移动介质,然后拷贝到内部相关电脑上,交接并签字确认。4.6.3拷贝完毕光盘交资料室存档,资料管理员核对无误后签字确认。4.6.4总经办定期按照数据备份规范进行数据文件备份。4.6.5数据文件待使用并检验完毕后,总经办进行数据删除,删除后记录删除文件批次。4.5总经办负责建立和实施保护与业务系统互联的信息的措施。4.硬件设备安全规范ISMS-WI041目的和适用范围为规范在公司范围内的个人PC机(电脑)及笔记本电脑等硬件设备设施的使用
15、,防止因违规造成的设备损坏及公司重要信息、数据的泄露或丢失,特制定本文件。本规定主要涵盖公司范围内的所有涉及信息安全的硬件设备,主要内容为:网络服务器、客户端计算机、UPS、路由器、网络交换机、打印机、传真机、复印机、显示器、笔记本电脑、可移动存储介质等。2职责所有员工负责所使用范围内的电脑等硬件设备的日常安全管理,总经办负责公司所有计算机的维修和维护,并负责资产管理及安全防护。3工作内容及方法3.1电脑的日常使用3.1.1电脑的网络接入电脑在初始化时为每台PC分配有唯一的登录账户,员工不得随意更改所使用电脑的IP地址,更不得使用他人的账户登录,只允许使用自己的账户接入公司网络。3.1.2电脑
16、的防病毒软件1)所有员工的电脑在接入公司网络时都必须安装网络版的防病毒软件。2)所有员工不得随意卸载电脑上的防病毒软件,若发现防病毒软件出现问题应及时通知总经办进行解决。3)总经办每日早上更新病毒库服务器,病毒库服务器将新的包分发到每一台电脑上。4)各类存储介质,凡未经过系统专门进行病毒扫描程序检查的,严禁在公司的任何计算机上使用。3.L3电脑的USB端口均已关闭。3.1.4电脑时钟进行同步设置。3.1.5电脑软件安装任何人员不得随意在电脑上安装软件,需要安装软件时,向总经办提出申请,由总经办进行软件的安装。任何人员也不得随意升级电脑上安装的软件,只能通过总经办提供的升级包进行软件更新,在软件
17、更新前做好备份。3.1.6电脑用户设置所有员工的电脑管理员账号密码都由总经办设置,该账号只用做特殊情况的使用,个人不允许登录。3.1.7电脑口令及屏保设置1)所有的电脑须设置符合规定的登录口令,所设置的口令只能由使用人知道,其他人员无权知晓。2)所有人员的电脑口令须定期的更新(每三个月)。3)所有电脑的屏保都由域服务器统一分配下来,并使用密码保护功能,等待时间不得长于5分钟。离开工位时必须启动屏保(总经办通过域服务器策略设置)。3.1.8电脑日常维护1)使用者应爱护电脑及相关设备,不可以在电脑上涂画、张贴,对电脑设备应按规范要求操作,发现故障,应及时报总经办维修。2)每台电脑必须正确使用,非维
18、护人员不能拆开电脑的任何部件或安装任何设备(光驱、软驱、MODEM),不能带电插拔电脑的任何配件(键盘、显示器等)。3)使用者不得随意变更电脑及相关设备的位置和更改电脑及相关设备的系统设置,任何部门或使用者要搬动电脑时必须经部门主管同意,并通知总经办变更资料。4)电脑主机不要直接摆放在地上,以免在清洁地板时意外损坏电脑。5)使用者在下班时,要确保电脑或相关设备已关闭,特别是共用的电脑,最后使用者要在离开前退出系统并关闭电脑、显示器、电源;公司内部邮件系统只作为办公用,各用户不得利用公司的邮件系统传输任何与工作无关的邮件,所有邮件已在电脑机做了备份,电脑使用者应当定期经常删除(彻底删除)无用邮件
19、,保持电脑能高效快速运作.6)使用者不得用办公电脑玩游戏、听CD、看VCD等;未经电脑授权主人同意,不可以私用其他部门或别人使用的电脑。7)不可以删除系统文件、备份文件、未知名文件及不属于自己的文件。8)公司服务器为经常存储重要文件的用户建有一个独立的个人文件夹和为每个用户建立了部门的公用文件夹,两个文件夹只能存放与工作有关的文件,不得存放与工作无关的文件(如个人的mp3、avi等文件),总经办有权在不通知使用者的情况下删除这些文件。3. 1.9电脑的变更需要重新安装系统、调整PC配置或需要调换PC时,员工必须向总经办提交申请,经过批准,才能实施变更,变更后总经办应及时更新设备清单。个人离职,
20、需要填写离职人员交接单。4. 2其他硬件设备设施公司范围内的信息安全管理范围内的硬件设备设施由使用部门负责日常维护管理,总经办负责维修工作。如出现问题,使用部门及时联系总经办进行处理,个人不得私自拆卸相关设备,以防造成设备的损毁。5.网络安全规范ISMS-WI051目的和适用范围为加强公司网络使用及管理的安全,防止重要数据、信息的泄露,特制定本规定。本规定适用于公司所有的网络设施及网络设置。2职责网络管理员负责公司网络的建设和维护,并负责公司的计算机及网络硬件设备的管理以及安全防护工作。3安全要求4.1 物理安全要求物理安全策略的目的是保护计算机系统、网络服务器、打印机等硬件实体和通信线路免受
21、自然灾害、人为破坏和搭线攻击;验证用户的身份和使用权限、防止用户越权操作;确保计算机系统有一个良好的电磁兼容工作环境;建立完备的安全管理制度,防止非法进入计算机控制室和各种偷窃、破坏活动的发生。4.2 访问控制安全要求参见用户访问控制程序。4.3 信息加密安全要求信息加密的目的是保护网络内部的数据、文件、口令和控制信息,保护网上传输的数据。网络加密常用的方法有链路加密、端点加密和节点加密三种。链路加密的目的是保护网络节点之间的链路信息安全;端一端加密的目的是对源端用户到目的端用户的数据提供保护;节点加密的目的是对源节点到目的节点之间的传输链路提供保护。用户可根据网络情况酌情选择加密方式。4.4
22、 防范恶意代码要求系统管理员负责实施恶意代码的监测、预防和恢复的控制措施;负责建立相关程序以提高用户安全意识。4.4.1 安装房定期升级病毒防护软件,扫描计算机和介质。规定客户端电脑的病毒扫描周期为每月一次,时间间隔小于40天,做好病毒扫描记录。服务器电脑的病毒扫描周期为每月两次,做好病毒扫描记录。4.4.2 对于来源不明的文件都应进行病毒检查;4.4.3 4.3对于电子邮件的附件和下载都应在使用前进行恶意软件检查;4.4.4 产品中心负责建立系统的防病毒控制过程,培训使用这些过程,报告和恢复病毒攻击;3.4.5为保证业务连续性,应制定计划用于病毒攻击的恢复,包括数据和软件备份、恢复过程。3.
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- ISO27001 2022 最新版 信息 安全管理 体系 规范 文件 全套 汇编
链接地址:https://www.desk33.com/p-929105.html