建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD

上传人:M****1 文档编号:203506 上传时间:2016-12-06 格式:DOC 页数:39 大小:336.50KB
返回 下载 相关 举报
建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD_第1页
第1页 / 共39页
建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD_第2页
第2页 / 共39页
建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD_第3页
第3页 / 共39页
建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD_第4页
第4页 / 共39页
建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD_第5页
第5页 / 共39页
点击查看更多>>
资源描述

《建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD》由会员分享,可在线阅读,更多相关《建设银行战略规划-DEV_I集团资本运营分析报告S应用系统开发安全管理通则__v_FD(39页珍藏版)》请在金锄头文库上搜索。

1、中国石油信息安全标准编号:中国石油天然气股份有限公司应 用 系 统 开 发 安 全 管 理 通 则(讨论稿)中国石油天然股份有限公司前 言随着中国石油天然气股份有限公司(以下简称“中国石油” )信息化建设的稳步推进,信息安全日益受到中国石油的广泛关注,本规范是依据中国石油信息安全的现状,参照国际、国内和行业相关技术标准及规范,结合中国石油自身的应用特点,制定的适合于中国石油信息安全的标准与规范。目标在于通过在中国石油范围内建立信息安全相关标准与规范,提高中国石油信息安全的技术和管理能力。信息技术安全总体框架如下:区域安全管理规范 机房安全管理规范 硬件设备管理规范 网 络 安 全管 理 规 范

2、 通 用 安 全 管理 标 准 数据和文档安全管理规范 应用系统使用安全管理标准通则 应用系统开发安全管理标准通则 商业软件购买管理标准 电子邮件安全管理规范 电子商务安全规范 防御恶意代码和计算机犯罪管理规范 信 息 安 全 技 术 标 准 物 理 环 境安 全 管 理 硬 件 设 备安 全 管 理 操 作 系 统安 全 管 理 数 据 和 文 档安 全 管 理 应 用 系 统 安全 管 理网络安全管理概述 通用网络安全管理规范 内部网络安全管理规范 外部网络安全管理规范 认证管理通用标准通用安全管理标准概述 授权管理通用标准 加固管理通用标准 加密管理通用标准 日志管理通用标准 系统登陆管

3、理通用标准操作系统安全管理规范1) 整体信息技术安全架构从逻辑上共分为 7 个部分,分别为:物理环境、硬件设备、网络、操作系统、数据和文档、应用系统和通用安全管理标准。图中带阴影的方框中带书名号的为单独成册的部分,共有 13 本规范和 1 本通用标准 。2) 对于 13 个规范中具有一定共性的内容我们整理出了 7 个标准横向贯穿整个架构,这7 个标准的组合也依据了信息安全生命周期的理论模型。每个标准都会对所有的规范中相关涉及到的内容产生指导作用,但每个标准应用在不同的规范中又会有相应不同的具体的内容。我们在行文上将这 7 个标准组合成一本通用安全管理标准单独成册。3) 全文以信息安全生命周期的

4、方法论作为基本指导, 规范和标准的内容基本都根据预防保护检测跟踪响应恢复的理论基础行文。本通则讨论了在企业内部自行开发一套应用系统或外包开发所必须考虑到的几个步骤,开发应用系统的安全性考虑就好像建设楼房一样,拥有越坚固的地基楼房越是稳定,因此应用系统在开发阶段打好坚实的安全基础,那么以后的日常维护工作就会很轻松。以下我们主要从系统开发的各个阶段入应用系统开发安全管理通则 虑在标准的开发流程的各个阶段中要注意的安全方面的考虑。本规范由中国石油天然气股份有限公司发布。本规范由中国石油天然气股份有限公司科技与信息管理部归口管理解释。起草部门:中国石油制定信息安全政策与标准项目组。说 明在中国石油信息

5、安全标准中涉及以下概念:组织机构中国石油( 指中国石油天然气股份有限公司有时也称“股份公司” 。集团公司( 指中国石油天然气集团公司有时也称“存续公司” 。为区分中国石油的地区公司和集团公司下属单位,担提及“存续部分”时指集团公司下属的单位。如:辽河油田分公司存续部分指集团公司下属的辽河石油管理局。计算机网络中国石油信息网( 指中国石油范围内的计算机网络系统。中国石油信息网是在中国石油天然气集团公司网络的基础上,进行扩充与提高所形成的连接中国石油所属各个单位计算机局域网和园区网。集团公司网络( 指集团公司所属范围内的网络。中国石油的一些地区公司是和集团公司下属的单位共用一个计算机网络,当提及“

6、存续公司网络”时,指存续公司使用的网络部分。主干网 是从中国石油总部连接到各个下属各地区公司的网络部分,包括中国石油总部局域网、各个二级局域网(或园区网)和连接这些网络的专线远程信道。有些单位通过拨号线路连接到中国石油总部,不是利用专线,这样的单位和所使用的远程信道不属于中国石油专用网主干网组成部分。地区网 地区公司网络和所属单位网络的总和。这些局域网或园区网互相连接所使用的远程信道可以是专线,也可以是拨号线路。局域网与园区网 局域网通常指,在一座建筑中利用局域网技术和设备建设的高速网络。园区网是在一个园区(例如大学校园、管理局基地等)内多座建筑内的多个局域网,利用高速信道互相连接起来所构成的

7、网络。园区网所利用的设备、运行的网络协议、网络传输速度基本相同于局域网。局域网和园区网通常都是用户自己建设的。局域网和园区网与广域网不同,广域网不仅覆盖范围广,所利用的设备、运行的协议、传送速率都与局域网和园区网不同。传输信息的信道通常都是电信部门建设的。二级单位网络 指地区公司下属单位的网络的总和,可能是局域网,也可能是园区网。应用系统开发安全管理通则 从连通性划分的两大类网络远程信道。专线,指数字电路、帧中继、经常保持连通状态的信道;拨号线路,指只在传送信息时才建立连接的信道,如电话拨号线路或 号线路。这些远程信道可能用来连接不同地区的局域网或园区网,也可能用于连接单台计算机。石油专网与公

8、网 石油专业电信网和公共电信网的简称。最后一公里问题 建设广域网时,用户局域网或园区网连接附近电信部门信道的最后一段距离的连接问题。这段距离通常小于一公里,但也有大于一公里的情况。为简便,同称为最后一公里问题。涉及计算机网络的术语和定义请参见中国石油局域网标准 。目 述 . 目标 . 规范的使用范围 . 规范引用的文件或标准 . 术语和定义 . 应用系统开发总体原则 . 系统需求收集和分析阶段安全规范 .行性研究分析 .发人员安全管理机制 .立系统开发安全需求分析报告 . 系统设计阶段的安全规范 .点访问控制,无后门。 .员职责和权限的定义 .保敏感系统的安全性 .保访问层的安全性 .保日志管理机制健全 .系统的容量规划 . 系统开发阶段安全规范 .统开发语言安 全规范 .统开发安全相关工具管理规范 .制软件代码程序库 .软件开发过程变更管理规范 .发版本管理规范 .

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 研究报告 > 统计年鉴/数据分析

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号