第一章 总则
第一条 目标
为提高北京思度咨询股份有限公司(以下简称公司)对数据安全事件的防范和快速处置能力,根据《中华人民共和国数据安全法》 、 《中华人民共和国网络安全法》 《中华人民共和国个人信息保护法》 、 《信息安全等级保护管理办法》等法律法规行业标准,结合本公司实际情况,特制定本办法。
第二条 适用范围
本办法适用于集团公司总部,各分子公司、基层企业。
第三条 基本原则
统筹规划原则是指数据安全事件由信息与数据管理委员会进行统筹管理。
以数据为中心原则是指数据安全事件处理过程中始终以数据保护为中心。
第四条 术语
数据资产是指由公司合法拥有或控制的数据资源,以电子或其他方式记录、例如文本、图像、语音、视频、网页、数据库、传感信号等结构化或非结构化数据,能直接或间接带来经济效益和社会效益。 数据安全事件是指由于自然或者人为以及软硬件本身缺陷或故障的原因,对公司数据造成危害,或对数据保护造成负面影响的事件。 数据安全事件响应组(DSIRT Data Security Incident Response Team) 是由公司的安全部、业务部、基础服务部组成的一个小组,负责处理与数据安全事件相关的全部工作。
第二章 组织与职责
第五条 组织机构
公司设立的信息与数据管理委员会统筹管理公司范围内的数据安全事件。 各业务团队应设置数据安全接口人负责本部门范围内数据安全事件的支撑工作 。
第六条 职责
(一) 制定数据安全事件分类分级管理办法。 (二) 制定数据安全事件应急预案并每年组织数据安全预案演练。 (三) 出现数据安全事件后,按本制度进行落地实施。
第三章 数据安全事件 分类规定
第七条 恶意破坏类事件
恶意破坏事件是指事件责任人主观蓄意对数据的安全进行破坏,影响数据的保密性、完整性或可用性。
第八条 网络攻击事件
网络攻击事件是指攻击者通过网络或其他技术手段, 利用信息系统的配置缺陷、 协议缺陷、 程序缺陷或使用暴力攻击对信息系统实施攻击, 对数据的机密性、完整性或可用性造成影响。
第九条 数据内容安全事件
数据内容安全事件是指利用信息网络发布、传播危害国家安全、社会稳定和公共利益的内容的数据安全事件。 数据内容安全事件包括以下 4 个子类,说明如下:
(一) 违反宪法和法律、行政法规的信息安全事件; (二) 针对社会事项进行讨论、评论形成网上敏感的舆论热点,出现一定规模炒作的数据安全事件; (三) 组织串连、煽动集会游行的数据安全事件; (四) 其他数据内容安全事件等 4 个子类。
第四章 数据安全事件分级规定
第十条 数据安全事件分级原则
数据安全事件的分级要素主要包括数据重要程度、事件损失和社会影响。 (一) 数据重要程度是指数据按照公司数据安全分类分级管理制度属于哪级数据; (二) 事件损失是指事件对公司经济利益产生的影响; (三) 社会影响是指数据安全事件对社会所造成影响的范围和程度,其大小主要考虑国家安全、社会秩序、 经济建设和公众利益等方面的影响。
第十一条 特别重大数据安全事件
特别重大事件是指能够导致特别严重影响或破坏的数据安全事件, 包括以下情况,会使特别重要数据系统遭受特别严重的损失,产生特别重大的社会影响。
第十二条 重大数据安全事件
重大数据安全事件是指能够导致严重影响或破坏的数据安全事件, 包括以下情况,会使特别重要数据系统遭受严重的系统损失、或使重要数据系统遭受特别严重的系统损失,产生的重大的社会影响。
第十三条 较大数据安全事件
较大数据安全事件是指能够导致较严重影响或破坏的数据安全事件, 包括以下情况:会使特别重要数据系统遭受较大的系统损失、或使重要数据系统遭受严
重的系统损失、一般数据信息系统遭受特别严重的系统损失,产生较大的社会影响。
第十四条 一般数据安全事件
一般数据安全事件是指不满足以上条件的数据安全事件,包括以下情况:会使特别重要信息系统遭受较小的系统损失、 或使重要数据系统遭受较大的系统损失,一般数据系统遭受严重或严重以下级别的系统损失,产生一般的社会影响。
第五章 数据安全事件管理规定
第十五条 数据安全事件规划和准备
(一) 制定数据安全事件管理策略,并得到信息与数据管理委员会确认; (二) 制定数据安全事件管理方案; (三) 对公司及系统、服务、网络安全进行风险分析和管理,更新策略; (四) 建立 DSIRT; (五) 发布数据安全事件管理意识简报并开展培训; (六) 测试数据安全事件管理方案。
第十六条 数据安全事件使用
(一) 检测并报告数据安全事态; (二) 评估并决定是否将事态归类为数据安全事件; (三) 对数据安全事件做出响应,其中包括进行法律取证分析;
第十七条 数据安全事件评审
(一) 进一步进行法律取证分析; (二) 总结经验教训; (三) 确定安全的改进之处; (四) 确定数据安全事件管理方案的改进之处。
第十八条 数据安全事件改进
(一) 改进安全风险分析和管理评审的结果; (二) 启动对安全的改进; (三) 改进数据安全事件管理方案。
第六章 数据安全事件应急预案
第十九条 准备工作
(一) 各公司、驻场各单位和机关各部门在发现数据安全突发事件后,必须在第一时间向设在公司信息安全部的安全与信息化领导小组办公室 (以下简称领导小组办公室)通报。 (二) 收到通报后,由信息安全部处进行初步判定。判定结果必须立即向领导小组办公室汇报。 (三) 如判定属于重大数据安全事件,则按照领导小组办公室的指示,立即成立事件应急小组,启动应急预案进行处置。应急小组组长原则上由领导小组负责人担任, 成员由公司信息安全部、业务部、公司相关部门人员组成。 (四) 由应急小组组长迅速指派人员进行数据安全事件的应急处理, 并保持应急小组与公司领导、公司相关应急部门、紧急事件现场间的联系。
第二十条 现场处置
紧急反应联席 会议 (一) 当应急小组组长指示需要召开紧急反应联席会议时 ,由公司信息中心配合准备、调试视频显示设备、连接应急电话、调试无线网络等。 (二) 应急小组成员需参加或安排人员参加紧急反应联席会议,了解紧急事件情况,汇报已采取措施,并及时向相关人员传达会议指示。
系统敏感数据的及时处理
(一) 检查与数据安全事件相关的系统服务器、数据库、网络设备的日志是否处于正常的工作状态。 确保数据安全事件发生时及应急处置过程中的信息能够顺
利保存。 (二) 在数据泄露或有需要的情况下, 由突发事件的系统所属部门协助应急小组临时限制外界对相关信息系统的访问,协助锁定、提取、保存有关数据资料的电子记录或制作相应的拷贝。根据应急小组的要求,可采取对敏感数据进行屏蔽或者脱敏数据处理等措施。
第七章 监督检查
第二十一条 考核评价
集团公司按年度对分子公司数据安全工作进行综合评价, 评价主要从数据安全事件分类分级情况、数据安全事件处置等方面开展,评价结果公司评估考核体系。
第二十二条 奖惩措施
建立奖惩机制,对于数据安全事件工作突出,为公司做出贡献的予以表彰。对于组织落实不到位的企业,对其主要领导、分管领导及相关责任人进行处罚。
第八章 附则
本办法由公司信息中心负责解释。 本办法自发布之日起执行。
第九章 附件
第二十三条 数据安全事件应急 检查单
日期:
时间:
应急小组组长:
应急小组成员:
主要职责:
1、迅速解决网络安全事件; 2、保障信息系统的正常运行。
事件基本信息:
备注:
可描述事件涉及的信息系统相关信息;
操作指引:
检查项目(完成后请在□内打 √) 责任部门 完成时间
(一)初始处置
□收到紧急事件通知; /
□成立应急小组; /
(二)现场处置
1、紧急联席会议
□准备、调试应急指挥中心的视频显示设备、连接应急电话、调
试无线网络等; 安全中心
2、现场处置
□检查与事件相关的服务器、数据库、网络设备是否存在被入侵
的痕迹。如果发现,则进一步深挖出隐藏的网络安全漏洞; 责任部门
□在找到入侵的源头后,由应急小组组长决定是采取立刻封堵的
措施,还是采取蹲守以抓获攻击者的措施。必要时,应急小组组长可
向领导小组办公室汇报,以确定下一步的工作方向 应急小组组长、责任部门
□检查与突发事件相关的应用系统服务器、数据库、网络设备及
备用设备 是否正常,确保相关信息系统处于良好的工作状态。在优先
解决网络安全问题的情况下,尽量减少对业务的影响时间 责任部门
□达到公安部门介入的条件后,由应急小组组长决定是否需要进
行报案处理。如果需要,由 处置牵头部门负责后续的报案和跟进。 责任部门
3、系统敏感数据的及时处理
□检查与网络安全事件相关的系统服务器、数据库、网络设备的
日志是否处于正常的工作状态,确保 网络安全事件发生时及紧急处理
过程中的重要信息能够 顺利保存下来。 责任部门
□在信息泄露或有需要的情况下,由责任部门协助应急小组及时
严格限制外 界对重要计算机系统和数据的访问,并协助锁定、提取、
保存有关数据资料的电子记录或制作相应的拷贝。根据 应急小组的要
求,可采取对敏感信息进行屏蔽或者脱敏处理等措施。 责任部门
数据安全事件管理办法
文档预览
中文文档
10 页
50 下载
1000 浏览
0 评论
0 收藏
3.0分
温馨提示:本文档共10页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
本文档由 思安 于 2022-11-24 11:06:01上传分享