系统设计的三员管理

一、“三员”职责

系统管理员:主要负责系统的日常运行维护工作。包括网络设备、安全保密产品、服务器和用户终端、操作系统数据库、涉密业务系统的安装、配置、升级、维护、运行管理;网络和系统的用户增加或删除;网络和系统的数据备份、运行日志审查和运行情况监控;应急条件下的安全恢复。

安全保密管理员:主要负责系统的日常安全保密管理工作。包括网络和系统用户权限的授予与撤销;用户操作行为的安全设计;安全保密设备管理;系统安全事件的审计、分析和处理;应急条件下的安全恢复。

安全审计员:主要负责对系统管理员和安全保密员的操作行为进行审计跟踪、分析和监督检查,及时发现违规行为,并定期向系统安全保密管理机构汇报情况。

二、“三员”配置要求

1、系统管理员、安全保密管理员和安全审计员不能以其他用户身份登录系统;不能查看和修改任何业务数据库中的信息;不能增删改日志内容。
2、涉密信息系统三员应由本单位内部人员担任,要求政治上可靠,熟悉涉密信息系统管理操作流程,具有较强的责任意识和风险防控意识;并签署保密承诺书。
3、系统管理人员和安全保密管理人员可由信息化部门专业技术人员担任,对于业务性较强的涉密信息系统可由相关业务部门担任;安全审计员根据工作需要由保密部门或其他能胜任安全审计员工作的人员担任。
4、同一设备或系统的系统管理员和安全审计员不能由同一人兼任,安全保密管理员员和安全审计员不得由同一人兼任。

三、“三员”权限管理流程

当用户需要使用涉密信息系统时,应该首先在本部门提出书面申请,该部门主管领导批准后,根据实际情况对此用户在系统中的权限进行说明,并将整个情况报本单位的保密工作机构备案。
系统管理员收到用户书面申请后,根据该部门主管领导审批结果和本单位保密工作机构的核准认可,在系统中为该用户生成标识符,创建用户账号。
安全保密管理员收到用户书面申请后,根据保密工作机构的审核结果,配置相应权限,并激活账号。至此,该账号才能使用。当用户工作变动或权限发生变化时,由用户所在部门主管领导书面通知安全保密管理员,并报单位的保密工作机构备案。安全保密管理员接到通知后,根据变更结果注销用户账号或进行权限调整。
安全审计员要定期查看与系统管理员、安全保密管理员相关的审计日志,当发现有用户账号增加、删除和用户权限变化的情况时,及时查阅相关手续文件,以确定系统管理员、安全保密管理员的操作是否经过授权和批准。
在实际工作中,通过类似上述的管理流程,使3类安全保密管理人员各司其职,充分发挥作用,再加上完善的安全保密审批监督机制,就能深入贯彻安全保密管理措施,全面实现系统的安全保密目标。

四、涉密信息系统提供“三员”权限划分等安全保密防护措施

(一)“三员”等权限设置
系统管理员、安全保密管理员和安全审计员是否能够发挥实效作用,除了人员设置和管理到位外,还取决于系统使用的业务应用系统和安全保密产品是否提供相应的管理员账号,以及权限划分和审计日志功能。因此,在设计开发业务应用系统和安全保密产品时,应充分考虑该方面的需求,为使用人员提供相应功能。
管理员角色划分
序号 角色 职责
1
系统管理员
1.负责系统参数,如流程、表单的配置、维护和管理。 2.负责用户的注册、删除,保证用户标识符在系统生命周期的唯一性;
3.负责组织机构的变动调整,负责与用户权限相关的各 类角色的设置。

2 安全保密管理员
1.负责人员涉密等级和职务等信息调整和用户权限的分配; 2.负责保管所有除系统管理员以外的所有用户的ID标志符文件。安全保密管理员不能以其他用户身份登录系统; 3.不能查看和修改任何业务数据库中的信息; 4.负责用户审计日志以及安全审计员日志的查看,但不能增删改日志内容。

3 安全审计员
1.负责监督查看系统管理员、安全保密管理员和安全审计管理员的操作日志,但不能增删改日志内容; 2.负责定期备份、维护和导出日志。
在应用系统设计过程中应避免超级用户,即该用户具有完全的资源访问权限。
对于普通用户的权限,应按照最小授权原则进行划分,将其权限设定在完成工作所需的最小授权范围内。

(二)安全审计功能
审计功能主要记录系统用户业务操作的过程,为安全保密管理员和安全审计员判断用户操作的合法性提供依据。
1.审计范围。包括:审计功能的启动和关闭,用户的增加、修改和删除以及权限变更,系统管理员、安全保密管理员、安全审计员和用户所实施的各种操作,包括查阅、备份、维护和导出审计日志。
2.审计记录内容。应包括事件发生的时间、地点、类型、主体、客体和结果(开始、结束、失败、成功等)。
3.审计事项管理。审计事项管理是指对核心业务操作、需要进行审计的事件的定义和管理,配置和定义所有可能需要审计的事项或操作。
4.审计策略配置。审计策略配置是指审计事项和审计人员之间的关联、设置关系,也就是设置哪些关键人员的哪些关键操作事项需要审计;而且根据国家标准要求,用户的增加和删除、权限的变更、系统管理员、审计管理员、安全管理员和用户所实施的操作必须审计,因此根据审计内容审计分为两类强制审计和可配置审计。  
5.审计信息的存储。系统应设计充足的审计记录存储空间,且当存储空间将满时能及时进行告警,必须对已存储的审计记录进行保护,能检测或防止对审计记录的修改和伪造,记录应至少保存三个月。

(0)

相关推荐

  • 系统安全管理checklist

    系统安全管理包括身份鉴别.访问控制.可靠性与可用性.系统监控.日志审计.管理员行为审计.系统安全评估与加固.数据备份.系统安全应急九个部分的内容.操作系统.数据库.应用系统可以酌情裁剪. 01. 身份 ...

  • YOTTA企业云盘:打破空间限制实现无纸化办公

    YOTTA企业云盘:打破空间限制实现无纸化办公 受困于疫情,企业复工复产难度重重.由于不能集中办公,远程办公便成了理想的办公方式.通过文档同步.任务管理.即时共享.协同办公.视频会议等云办公产品.平台 ...

  • 《数据安全能力成熟度模型》实践指南08:逻辑存储安全

    <信息安全技术 数据安全能力成熟度模型>(GB/T 37988-2019)简称DSMM正式成为国标对外发布,并已正式实施.美创科技将以DSMM数据安全治理思路为依托,针对各过程域,基于充分 ...

  • 再添三员虎将,智能车市场竞争加剧

    智能汽车似乎已经站上了风口.在风口之上,华为.百度.大疆的同频动作也让业界讨论不已,三种公司,三种打法,到底谁能主宰智能车未来的沉浮. 图片来自网络 战争从何而起? 现在智能汽车赛道正热,格局不确定, ...

  • 刘邦为何接连杀韩信,彭越,英布三员大将?

    西汉皇帝刘邦打天下艰难,得到天下亦是幸运.说他打天下艰难那是遇到了顶天立地的大英雄西楚霸王项羽,说他得到天下幸运那是他有着初汉三杰之称的萧何.张良.韩信.这些刘邦都是亲身经历过,从九死一生,百战多变中 ...

  • 第三章 管理的基本原理

    一.什么是系统?系统基本特征,管理者可从系统原理中得到哪些启示? 系统是指若干相互联系,相互作用的部分组成,在一定环境中具有特定功能的有机整体. 系统的特征: 1) 集合性.这是系统最基本的特征.一个 ...

  • 果实膨果期该怎么管?三条管理措施,膨果上色增甜都搞定!

    果树膨果增甜是管理中很重要的一部分,膨果好.甜度高.品质好,这样才会有个好的收益.但是在种植过程中经常会遇到膨果不好.甜度不高等问题,直接就会影响收益的.那怎样种植果树才能让果实个大.甜度高.色泽好? ...

  • 贵州安顺市“三员合一”改革助推清廉乡村建设

    贵州安顺市“三员合一”改革助推清廉乡村建设

  • 曹操梦寐以求的三员猛将,第三关羽,第二赵子龙,第一成死对头

    三国时期,曹操简直就是强大的存在,曹操建立的魏国,是三国中实力最为强大的,可以说,相比与刘备和孙权,曹操是比较成功的,最后司马懿后人,是凭借着曹操打下的基础,才能一统三国.如果司马懿起家于蜀国或者吴国 ...

  • 优秀管理者需要的三种管理意识

    优秀管理者需要的三种管理意识 作为一个优秀的管理者,个人能力提高不一定保证团队的绩效就能提高,但是管理意识的改变却能够带来团队和个人绩效的共同改善,也就是做管理工作时需要随时随地地提升管理意识. 通过 ...

  • 不用问责处罚用什么(三)管理落地的必要基本工具:表单

    导读:表单的功能很强大,管理从完全失控到高度可控,一张表单就可以搞定.而且表单的制订并不难,难在明确目的.持续优化.如果全面推行表单实现管理落地,很多困扰中企的问题都会迎刃而解. 目录: 1.依靠表单 ...

  • 提高新房转化效率的三个管理抓手(文末有福利)

    提高新房转化效率的三个管理抓手(1).mp316:45 来自杨现领 关于中介公司做新房业务这件事,我们仍在持续探索.根据大量行业调研和拆解,希望可以得出一些实际的方法论,给正在被这些问题困扰的管理者一 ...