1. 目的和范圍
本程序是對信息資產(chǎn)分類中物理資產(chǎn)下的硬件設備的規(guī)劃、購置、安裝、驗收、使用、維護、處置等各階段進行有效控制,在保證設備安全的前提下最大限度發(fā)揮設備的效能,同時減少由于設備入網(wǎng)造成安全安全風險。
2. 引用文件
(1)?? 下列文件中的條款通過本規(guī)定的引用而成為本規(guī)定的條款。凡是注日期的引用文件,其隨后所有的修改單(不包括勘誤的內(nèi)容)或修訂版均不適用于本標準,然而,鼓勵各部門研究是否可使用這些文件的最新版本。凡是不注日期的引用文件,其最新版本適用于本標準。
(2) ISO/IEC27001:2005信息技術-安全技術-信息安全管理體系要求
(3) ISO/IEC27002:2005信息技術-安全技術-信息安全管理實施細則
(4) 介質(zhì)管理規(guī)定
(5) 筆記本電腦管理規(guī)定
(6) 機房管理規(guī)定
3. 職責
1) 技術部:負責信息設備的規(guī)劃、安裝、驗收、使用、維護、處置。信息設備指公司綜合部建設方面所需的硬件設備。負責重大設備或新類設備的安全評估、風險分析和安全驗收。
4. 設備管理流程
(1)設備入網(wǎng)
1) 需按設備本身提供的“設備安全操作說明書”進行正確操作和使用,設備在日常使用過程中應注意安全;
2) 系統(tǒng)工程師應查找有關的風險評估報告,確定準備入網(wǎng)的設備是否已做過風險評估。
3) 如果沒有類似的設備做過風險分析和處置計劃,則應按風險評估的要求,通知信息安全管理小組進行。
4) 如果做過風險分析和處置計劃,則應按照相關的處置計劃和實施要求,制定設備入網(wǎng)計劃。
5) 系統(tǒng)工程師對計劃入網(wǎng)的設備在獨立的測試環(huán)境中進行測試,測試通過后提交綜合部審批。
6) 技術部批準入網(wǎng)申請后,由系統(tǒng)工程師組織設備入網(wǎng)。
7) 設備入網(wǎng)應按照處置計劃和入網(wǎng)計劃對設備進行安全加固。
8) 對入網(wǎng)系統(tǒng)進行一段時間的監(jiān)控,以觀察入網(wǎng)是否生效。如果發(fā)現(xiàn)問題,要及時進行處理,必要時要尋求供應商的協(xié)助。監(jiān)控一段時間后,設備擔當組織人員進行驗收,并通知信息安全管理小組對系統(tǒng)進行安全檢測。
(2)設備安置與保護
(3)信息設備安裝管理
1) 技術部對信息設備安全的安置與保護工作,包括對溫度、濕度的監(jiān)測和日常的巡檢等,詳見《機房管理規(guī)定》。
2) 信息安全設備的安置應按照設備制造商的說明,安置工作由專業(yè)人員進行。
3) 信息安全設備安置要選擇能夠避免或減少未授權訪問的物理場所,應采取措施以減小潛在的物理威脅的風險。
4) 重要系統(tǒng)使用的信息設備安置在專用的機房內(nèi)。
5) 安置在室外的信息設備要注意防盜、防雨、防雷、防塵、防腐蝕等工作。
6) 確保消防設備充足并隨時可用,定期進行消防演練。
(4)支持性設施安置管理
1) 技術部負責信息安全設備支持性設施的管理工作,包括提供、維護、維修等。
2) 對支持關鍵業(yè)務操作的信息設備,使用不間斷電源(UPS)。UPS設備要定期地檢查,,詳見《機房管理規(guī)定》。
3) 應急電源開關應位于設備房間應急出口附近,以便緊急情況時快速切斷電源。萬一主電源出現(xiàn)故障時要提供應急照明。
4) 技術部要確保通風和空調(diào)系統(tǒng)等運行良好,對其運行情況可進行定期檢查。
(5)線纜安全
1) 公司網(wǎng)絡系統(tǒng)進入信息設備的電源和電信線路布在地板上,要建有冗余線路或留有可替換線路,以保障線路的可用性。
2) 電纜要避開公眾區(qū)域,鋪設電纜要有線槽保護,以避免未授權竊聽或損壞的危害。為了防止干擾,電源電纜要與通信電纜分開布線。
3) 要采取切實有效的措施防范鼠患,防止電纜被鼠噬。
4) 電纜要使用牢固、清晰、可識別的標記,使用文件化配線列表減少布線失誤的可能性,以使失誤最小化,詳見《機房管理規(guī)定》。
(6)設備移動
1) 在公司物理環(huán)境以外嚴禁放置服務器、交換機、電腦等信息設備。
2) 公司原則上禁止機房設備移出公司物理環(huán)境。如確因工作需要,如展會、維修等,需將公司的服務器、交換機、路由器等信息設備移到辦公地點外使用,需經(jīng)研發(fā)主管批準后才能移出公司的物理環(huán)境。
3) 如需要供應商將設備移出公司物理環(huán)境進行維修時,在設備移出前,設備管理人員要將設備中敏感信息從設備中刪除或確保維護人員對其不可訪問或獲取。
4) 離開建筑物的信息設備和移動介質(zhì)在公共場所要有專人看護和保管,不允許無人值守,適當時,還要施加其它措施進行控制,例如上鎖,以防止損壞、盜竊等事件發(fā)生。
5) 筆記本在公司辦公場所以外使用,依《筆記本電腦管理規(guī)定》。
(7)維護、保養(yǎng)
1) 機器設備日常維護由設備使用者在日常使用時進行,維護項目限于查看設備外觀有無明顯損壞、是否正常工作、是否通電正常等內(nèi)容。
2) 定期維護由技術部專業(yè)工程師或供應商進行,定期維護根據(jù)不同設備決定不同的維護周期,從一周一次到半年一次不等,定期維護項目包括軟硬件更換、性能檢查、性能調(diào)優(yōu)等。
3) 定期維護和年底維護后,要將維護項目、維護過程、維護人員、維護結果等內(nèi)容詳細記錄在《設備維護記錄》中。
(8)設備處置
1) 設備的處置由設備使用部門提出,經(jīng)經(jīng)總經(jīng)理批準后,對設備進行處理;
2) 信息設備在處置過程中須考慮信息安全。
3) 設備報廢前設備管理責任人要負責刪除所有信息,對包含敏感信息的設備要對其信息載體在物理上應予以銷毀,或者采用使原始信息不可獲取的技術將其安全地重寫,如消磁。
4) 信息設備的報廢工作由綜合部負責,需要填寫《廢棄介質(zhì)處置記錄》,經(jīng)總經(jīng)理批準后,才能進行報廢。
5) 對于因閑置、人員離辭或設備換代等原因不再使用的信息設備,特別是個人電腦,在設備歸倉前,要采用信息不可獲取的技術將其敏感信息、工作信息和個人信息刪除。以確保在設備重用時,重用者不會獲得與其工作無關的內(nèi)容。
6) 對試用設備和測試設備(無論是自有的還是供應商的)中的信息在試用和測試后,由試用或測試人員立即清除,防止重要信息泄露。
7) 廢棄介質(zhì)處理方法參見《介質(zhì)管理規(guī)定》
5. 實施策略
(1) 設備管理規(guī)定涉及到包括《設備維護記錄》共1個表單。
(2) 對設備的定期維護等內(nèi)容詳細填寫《設備維護記錄》。
6. 相關記錄
本程序發(fā)生的記錄匯總表
表1-1 ????????????????? ISMS文件日常應用表格
表號 | 記錄編號 | 記錄名稱 | 保管 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ?場所 | 保存期限 | 保存形式 | 備注 |
表A.1 | ISMS-3009-01 | 設備維護記錄表 | 技術部 | 1年 | 電子 | |