- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
附件 信息系统安全漏洞管理规范 第一章 总则 为规范我行信息系统安全漏洞的发现、评估及处理过程,及时发现安全漏洞,加快漏洞处理响应时间,及时消除安全隐患,特制订本规范。 本规范适用于我行所有信息系统,包括但不限于: (一)应用系统:我行所有应用系统,包括自主开发和外购系统,系统类型包括系统、移动终端、小程序等。 (二)基础组件:为我行提供基础服务的系统或者硬件设备,包括但不限于:操作系统、数据库、中间件、网络设备、安全设备等。 名词定义 (一)漏洞:指在硬件、软件、协议的具体实现、系统安全策略上存在的缺陷或安全管理存在的隐患,使攻击者能够在未授权的情况下访问或破坏系统; (二)信息安全工单:指处理通过安全测试、评审、安全扫描、人工检查、安全审计等途径发现的,未对信息系统的稳定运营造成影响但需要采取相应措施进行处置的信息安全潜在风险的流程单。 (三)DMZ区:非军事化区,部署互联网前置服务器所在区域,DMZ为生产前置与互联网通讯的边界区域。 本规范适用于我行各部门。 第二章 漏洞评级 漏洞根据危害程度、影响范围、受影响业务类别等多维度进行评级,分为严重漏洞、高危漏洞、中危漏洞、低危漏洞共四类,详细评级标准见附件一。 信息系统漏洞发现包括以下途径: (一)信息科技部信息安全中心通过渗透性测试结果及提供安全评审意见; (二)信息科技部信息安全中心通过安全评估、安全审计和现场检查等方式发现的安全管理漏洞; (三)在授权的情况下我行内部使用安全评估工具扫描的结果; (四)普通用户通过正规途径的上报告知,如通过安全应急响应中心及我行内部渠道上报的漏洞; (五)来自供应商、安全厂商或外部组织发布的漏洞通知,如银保监会、人民银行、公安部、网信办等。 第三章 漏洞处理流程及实效要求 漏洞处理通过信息安全工单进行跟进,对应不同层面的漏洞,相应处理负责人对应关系如下: 漏洞类型 处理负责人 应用系统漏洞 信息科技部研发小组负责人 基础组件漏洞 信息科技部运行中心负责人 安全管理漏洞 各部门负责人 对于发现的安全漏洞,信息科技部信息安全中心将漏洞的风险等级、详细信息描述与修复方案通知到处理负责人,处理负责人应在2个自然日内确认漏洞的影响范围、整改修复计划,并在下表中要求的处理时效内完成漏洞整改修复。因特殊情况无法在要求的时效内完成整改,处理负责人需提前提交延期申请及修复计划,由信息科技部信息安全中心负责人、信息科技部总经理及首席信息官审批。 对应不同层面的漏洞,修复时效要求如下: (一)应用系统漏洞修复时效要求: 漏洞等级 修复时效 严重 2天 高危 7天 中危 14天 (二)基础组件漏洞修复时效要求: 漏洞 等级 互联网区 生产区 开发测试区 管理区 外联区 办公区 严重 3天 7天 14天 30天 7天 30天 高 7天 14天 21天 90天 14天 90天 中 21天 28天 42天 180天 28天 180天 备注: 1.基础组件包括操作系统、存储、数据库、网络、中间件等提供基础服务的系统或硬件设施。 2.低风险漏洞根据实际情况确定是否修复及修复时间。 3.如无特别说明,“天”指的是“自然日”。 (三)安全管理漏洞修复实效要求 漏洞等级 修复时效 严重 7天 高危 14天 中危 28天 第四章 职责分工 信息科技部信息安全中心职责: (一)发现我行信息系统、相关的基础组件和安全管理的漏洞,及时将发现的漏洞转交相关部门做修复处理,并提供合理可行的修复方案; (二)评估外部渠道获取的漏洞对我行的影响,及时将漏洞转交相关部门做修复处理,并提供可行的修复方案。 (三)对本规范的执行情况进行检查,确保所有漏洞都按照既定流程进行了有效的处理。 信息科技部运行中心职责:负责我行操作系统、数据库、中间件、网络设备等基础组件安全漏洞的修复工作,包括: (一)维护我行信息系统所有设备(包括虚拟机)和信息资产列表,能够根据漏洞描述迅速定位受影响设备,评估影响范围; (二)根据信息科技部信息安全中心提供的扫描报告或漏洞描述,制定修复工作日程,按照本规范第三章时效要求进行整改修复。 (三)如确实存在特殊原因无法按时完成修复的,应在修复截止日期前向信息科技部信息安全中心申请延期,并共同协商延后的修复时间和排期。 各信息科技部研发小组职责:负责我行各应用系统层面漏洞的修复工作,包括: (一)根据信息科技部信息安全中心提供的扫描报告或漏洞描述,制定修复工作日程,按照本规范第三章时效要求进行整改修复; (二)如确实存在特殊原因无法按时完成修复的,应在修复截止日期前向信息科技部信息安全中心申请延期,并共同协商延后的修复时间和排期。 第五章 处罚规定 对出现严重违反本管理规范的违规行为而引发信息安全事件或令我行遭受名誉、经济等损失的,将视其所造成的影响或损失,依据行内
文档评论(0)