互聯網藥品信息網絡與信息安全保障措施_第1頁
互聯網藥品信息網絡與信息安全保障措施_第2頁
互聯網藥品信息網絡與信息安全保障措施_第3頁
互聯網藥品信息網絡與信息安全保障措施_第4頁
互聯網藥品信息網絡與信息安全保障措施_第5頁
已閱讀5頁,還剩12頁未讀 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

網絡與信息安全保障措施網絡與信息的安全不僅關系到公司網站正常業務的開展,還將影響到國家的安全、社會的穩定。我公司將認真開展網絡與信息安全工作,通過檢查進一步明確安全責任,建立健全的管理制度,落實技術防范措施,保證必要的經費和條件,對有毒有害的信息進行過濾、對用戶信息進行保密,確保網絡與信息安全。I、計算機信息網絡安全防范策略(一) 物理安全策略公司建立安全管理制度:對計算機系統等主要設備放置、運行場所以及供配電、通信、空調、消防、監控等配套環境設施進行每周定期檢查制度;電腦管理實行專人負責制,未經負責人許可任何人不得隨意使用;對公司內部服務器、網絡設備及辦公設備的管理由技術部專人負責維護;對公司的辦公場所的安全配合軟件園二期物業的安保管理制度;同時對辦公場所及機房的安全防盜設施(如門窗鎖具),安排人員每天下班前輪流檢查確認制度。以上措施目的是保護公司計算機系統、網絡服務器、打印機等硬件實體和通信鏈路免受自然災害、及防止非法進入計算機控制室和各種偷竊、人為破壞活動的發生。(二) 網絡系統登陸的安全策略由于各個部門的有關人員均在使用信息系統,所以對網絡進行設置工作組,每個工作組有一定的權限,組下的每個用戶又有一定的權限,每一級均設置密碼。這樣每個用戶只能在自己的權限范圍內登陸到某個數據庫或數個數據庫,并擁有指定的查詢、編輯、刪除資料等不同的權限。(三)訪問控制策略訪問控制是網絡安全防范和保護的主要策略,任務是保證網絡資源不被非法使用和非常訪問。也是維護網絡系統安全、保護網絡資源的重要手段,可以說是保證網絡安全最重要的核心策略之一。具體措施如下:1、 入網訪問控制。入網訪問控制為網絡訪問提供了第一層訪問控制。它控制哪些用戶能夠登錄到服務器并獲取網絡資源,控制準許用戶入網的時間和準許他們在哪臺工作站入網。用戶的入網訪問控制,公司采取如下三個步驟:用戶名的識別與驗證、用戶口令的識別與驗證、用戶賬號的缺省限制檢查。三道關卡中只要任何一關未過,該用戶便不能進入該網絡。2、網絡的權限控制。網絡的權限控制是針對網絡非法操作所提出的一種安全保護措施。用戶和用戶組被賦予一定的權限。我們根據訪問權限將用戶分為以下幾類:①特殊用戶(即系統管理員);②一般用戶,系統管理員根據他們的實際需要為他們分配操作權限;③審計用戶,負責網絡的安全控制與資源使用情況的審計。用戶對網絡資源的訪問權限采用如下控制手段:A、 目錄級安全控制。網絡可允許控制用戶對目錄、文件、設備的訪問。用戶在目錄一級指定的權限對所有文件和子目錄有效,用戶還可進一步指定對目錄下的子目錄和文件的操作權限。網絡系統管理員針對用戶指定適當的訪問權限,這些訪問權限控制著用戶對服務器的訪問,從而加強了網絡和服務器的安全性。B、 網絡服務器安全控制。網絡管理員對服務器的安全控制通過設置口令鎖定服務器控制臺,以防止非法用戶修改、刪除重要信息或破壞數據;設定服務器登錄時間限制非法訪問者檢測和關閉的時間。管理員對服務器有所有權限;普通用戶對服務器只有訪問權限。C、 網絡監測和鎖定控制。網絡管理員對網絡實施監控,設置服務器應記錄用戶對網絡資源的訪問,對非法的網絡訪問,服務器會以圖形或文字或聲音等形式報警,以引起網絡管理員的注意。如果不法之徒試圖進入網絡,網絡服務器應會自動記錄企圖嘗試進入網絡的次數,如果非法訪問的次數達到設定數值,那么該賬戶將被自動鎖定。D、 網絡端口和節點的安全控制。對網絡中服務器的端口進行控制。SQL服務器開放1433端口及相應的服務端口FTP服務器開放21端口及相應的服務端口WEB服務器開放80端口及相應的服務端口通過設置用戶組,達到不同的訪問控制權限。E、 防火墻控制。防火墻是網絡安全的屏障,配置防火墻是實現網絡安全最基本、最經濟最有效的安全措施之一。我司現使用軟件防火墻設置,通過對軟件防火墻的安全方案配置,將所有安全軟件(如口令、加密、身份認證)配置在防火墻上。其次對網絡存取和訪問進行監控。所有的訪問都經過防火墻,那么,防火墻就能記錄下這些訪問并做出日志記錄,同時也能提供網絡使用情況的統計數據。當發生可疑動作時,防火墻能進行適當的報警,并提供網絡是否受到監測和攻擊的詳細信息。再次防止內部信息的外泄。設置Windows自帶防火墻、安全策略等(四)公司內網安全管理策略公司對內部網絡使用的IP地址資源實行統一管理、統一分配。對于盜用IP資源的用戶依據公司管理制度嚴肅處理。II、安全組織體系建立以公司總經理為網絡安全負責的第一責任人的網絡信息安全小組。組織結構如下:1、組長職責:①、根據國家有關法規政策,全面落實本公司的網絡安全保護工作,確保網絡運行安全。②、在公安機關及信息監察部門的指導、監督下進行信息網絡安全檢查和宣傳工作。③、向公安機關報告有關在本公司的發生的重大安全事故及違法犯罪案件,并協助公安機關做好現場保護和取證工作。④有關危害計算機的信息網絡安全病毒、黑客等方面信息及時向公安機關報告。⑤與信息網絡安全的其他管理工作。2、 副組長職責:①、協助安全組長推行和監督本公司的網絡安全管理制度。、不定期對公司網絡安全進行測試。③、對發生重大安全事故,及時進行現場處理解決。④、在安全組長不在公司時,負責本公司的安全管理工作。⑤、向安全組長報告安全事故。3、 專職安全負責人職責:①、全面執行公司的網絡安全管理規定。②、每天對公司的網絡進行時時監控管理。③定期檢查公司網絡設備與環境的安全性。④對發生病毒入侵或黑客攻擊時,及時進行處理,并同時向副組長報告突發事件。⑤負責重大安全事故的調查工作。III、公司網絡安全管理制度為加強公司網絡系統的安全管理,防止因偶發性事件、網絡病毒等造成系統故障,妨礙正常的工作秩序,特制定本管理辦法。一、 網絡系統的安全運行,是我公司網絡信息安全的一個重要內容,公司安排專人負責全公司網絡系統的安全運行工作。并不定期對公司員工進行網絡安全培訓,以提高員工的網絡安全防范意識。二、 網絡系統的安全運行包括三個方面的內容:①是網絡系統數據資源的安全保護,②是網絡硬件設備及機房環境的安全運行,③是網絡病毒的防治管理,④是上網信息安全及電子郵件。1、數據資源的安全保護。網絡系統中存貯的各種數據信息,是供調用和管理所必須的重要數據,數據資源的破壞將嚴重影響系統工作的正常運行。數據資源安全保護的主要手段是數據備份,規定如下:、網絡應用重要部門的數據必須做到每日一備份。、網絡系統的重要數據及時備份。、一般使用部門做到每周一備份。、系統軟件和各種應用軟件采用移動硬盤或光盤及時備份。、數據備份時必須登記以備檢查,數據備份必須正確、可靠。、嚴格管理網絡用戶權限及入網用戶名及口令管理。2、硬件設備及機房環境的安全運行、硬件設備的供電電源必須保證電壓及頻率質量,公司同時配有不間斷供電(UPS)電源,避免因市電不穩定造成硬件設備損壞。、進行安裝有保護接地線,保證接地電阻符合技術要求,避免因接地安裝不良損壞設備。、設備的檢修或維護、要求操作必須嚴格按要求執行,杜絕因人為因素破壞硬件設備。、公司機房配有防盜鎖具及防火措施。、同時保證網絡運行環境的清潔,避免因集灰塵影響設備正常運行。3、 網絡病毒的防治、公司服務器安裝防病毒軟件,同時對內部網絡每臺電腦加裝防病毒軟件。、定期對網絡系統進行病毒檢查及清理。、所有存儲設備須檢查確認無病毒后,方能上機使用。、嚴格控制交換存儲設備和外來存儲設備的使用,各部門使用外來存儲設備須經檢驗認可,私自使用造成病毒侵害要追究當事人責任。、加強員工的職業道德教育,嚴禁使用游戲盤,在網絡上玩游戲者一經發現將嚴肅處理。4、 上網信息安全及電子郵件、網絡管理員必須定期對上網信息進行檢查,發現有關泄漏企業機密及反動言論與不健康信息要及時刪除,隨時上報、并記錄。、所有上網人員如收到反動郵件有責任及時上報網絡安全負責人,如不上報,一經發現,公司將視情節輕重,做相應處罰。、對信息發布實行先審后發的信息審查發布管理機制;建立公共信息內容自動過濾系統和人工監控手段;對違法、不良信息進行有效過濾。三、嚴格執行國家相關法律法規,防止發生竊密、泄密事件。外來人員未經單位主管領導批準同意,任何人不得私自讓外來人員使用我公司的網絡系統作任何用途。四、各部門要加強對網絡安全的管理、檢查、監督,一旦發現問題及時上報公司負責人。公司計算機安全負責人分析并指導有關部門作好善后處理,對造成事故的責任人要依據情節給予必要的經濟及行政處理。五、未經公司負責人批準,聯結在公司網絡上的所有用戶,嚴禁再通過其它入口上以太網或公司外部單位網絡.IV、網絡安全技術手段為了能夠安全地開展信息服務,必須在以下層次中采取不同的安全技術來保證系統的安全性。1、網絡層安全技術通過安裝軟件防火墻達到以下作用:①訪問控制。可以監測數據包的內容并控制連接的類型、地址、協議和端口號,并且可以根據防火墻的規則允許或拒絕該網絡上的數據包。②審計功能。利用審計和日志記錄,可以提前發現不安全的跡象,這對于維護網絡安全十分重要;它可以記錄入侵嘗試者的地址,對于入侵防御和加固防火墻是十分有用的。③地址翻譯。防火墻的地址翻譯功能使得外部網絡用戶不能了解內部網絡的結構,這大大降低了非法入侵的可能性。另外,網絡地址翻譯為內部網絡中具有無效IP的主機提供了訪問互聯網的功能。2.應用層安全技術身份鑒別機制:通過對用戶名的識別與驗證、用戶口令的識別與驗證、用戶賬號的缺省限制檢查。三道關卡中只要任何一關未過,該用戶便不能進入該網絡。訪問控制機制:在安全系統中建立安全等級標簽,只允許符合安全等級的用戶進行訪問。同時,對用戶進行分級授權,每個用戶只能在授權范圍內進行操作,從而實現了對資源的訪問控制。數據加密機制:采用系統自帶SSL加密傳輸的方式,用戶登錄并通過身份驗證以后,用戶和服務方之間在網絡上傳輸的所有數據全部用加密鑰加密,直到用戶退出系統為止。而且,每次所使用的加密密鑰都是隨機產生的,這樣攻擊者就不可能從數據流中得到任何有用的信息。系統層安全技術加裝計算機防毒軟件:通過防毒軟件,可以隔離及清楚計算機上的病毒,減少在內部網絡傳播的概率和破壞性。利用系統UPDATE程序:自動鏈接到微軟網站進行漏洞補丁更新,增強系統防御病毒能力,保障計算機網絡系統的安全性。V、發布信息內容審核制度一、認真執行信息發布審核管理工作,杜絕違犯《計算機信息網絡國際聯網安全保護管理辦法》的情形出現。二、對在本公司網站發布信息的信源單位提供的信息進行認真檢查,不得有危害國家安全、泄露國家秘密,侵犯國家的、社會的、集體的利益和公民的合法權益的內容出現。三、一旦在本公司網站發現用戶制作、復制、查閱和傳播下列信息的:煽動抗拒、破壞憲法和法律、行政法規實施;煽動顛覆國家政權,推翻社會主義制度;煽動分裂國家、破壞國家統一;煽動民族仇恨、民族歧視、破壞民族團結;捏造或者歪曲事實、散布謠言,擾亂社會秩序;宣揚封建迷信、淫穢、色情、賭博、暴力、兇殺、恐怖、教唆犯罪;公然侮辱他人或者捏造事實誹謗他人;損害國家機關信譽;其他違反憲法和法律、行政法規;按照國家有關規定,本網絡中將刪除含有上述內容的地址、目錄,并保留原始記錄,在二十四小時之內向當地公安機關報告。VI、有害信息處理機制一、發現處理機制公司全體員工對于本司網絡,均有責任和義務監督、發現、報告、處理本機互聯網信息系統的有害信息。發現有害信息時的處置程序如下:及時取證:包括信息全部內容及有關來源網址的信息。及時報告:應在發現后24小時內向公司網絡安全小組成員報告情況,并保護現場及相關資料,條件許可的應停機等候處理。消除有害信息:在自己技術許可條件下,應及時清除所發現的有害信息,以免進一步傳播。二、投訴受理處置機制網站建立客服服務投訴電話,電話號碼為:0592-*******。客服人員在接到投訴電話時,同時進行通話內容簡要記錄,對于網上的投訴留言及郵件、QQ交談形式的投訴,以及有關部門轉送的投訴事項,客服人員一并進行登記取證,按照投訴內容,分類落實到各部門相關負責人進行處置。各部門負責人在接到投訴后,應當對投訴的事實立即進行核實處置。對投訴事項的處置情況,有關部門負責人,應在規定時間內回復客服部人員,客服部人員視情進行核查。如投訴人留有聯系方式,須將處置結果告知投訴人。對整改不力、網民用戶仍未息訴的投訴事項,客服部將進入督辦程序,責令限期整改。對造成不良公司形象影響,情節嚴重的,對責任人實施嚴格問責。對投訴事項的處理情況,客服部將每月進行一次通報。VII、信息安全保密管理制度1、 我公司建立了健全的信息安全保密管理制度,實現信息安全保密責任制,切實負起確保網絡與信息安全保密的責任。嚴格按照“誰主管、誰負責、”“誰主辦、誰負責”的原則,落實責任制,明確責任人和職責,細化工作措施和流程,建立完善管理制度和實施辦法,確保使用網絡和提供信息服務的安全。2、 網站信息內容更新全部由網站工作人員完成。網站所有信息發布之前都經分管領導審核批準。工作人員采集信息將嚴格遵守國家的有關法律、法規和相關規定。嚴禁通過我公司網站平臺散布《互聯網信息服務管理辦法》等相關法律法規明令禁止的信息(即“九不準)”,一經發現,立即刪除。3、 遵守對網站服務信息監視,保存、清除和備份的制度。開展對網絡有害信息的清理整治工作,對違法犯罪案件,報告并協助公安機關查處。4、 所有信息都及時做備份。按照國家有關規定,網站將保存60天內系統運行日志和用戶使用日志記錄,信息服務系統將保存5個月以內的系統及用戶收發信息記錄。5、 制定并遵守安全教育和培訓制度。加大宣傳教育力度,增強用戶網絡安全意識,自覺遵守互聯網管

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論