1. Zweck:
1.1 Um die Informationssicherheit des Unternehmens zu stärken und den fortlaufenden normalen Betrieb wichtiger Vermögenswerte wie Daten, Systeme, Geräte und Netzwerke sicherzustellen, hat das Unternehmen die "Richtlinie zur Informationssicherheit" etabliert.
2. Anwendbare Objekte:
2.1 Alle Mitarbeiter des Unternehmens sind verpflichtet, diese Richtlinie einzuhalten.
3. Ziele der Informationssicherheit:
3.1 Gewährleistung der Vertraulichkeit, Integrität und Verfügbarkeit der Informationssysteme des Unternehmens, um einen kontinuierlichen und ununterbrochenen Betrieb zu ermöglichen.
4. Maßnahmen zur Informationssicherheit:
- 4.1 Befolgen Sie die Managementmethoden der Verfahren zur Verwaltung von Informationssystemen, um ein zuverlässiges und sicheres Informationssystem zu etablieren.
- 4.2 Backup- und Notfallwiederherstellungsübungen müssen für kritische Informationssysteme durchgeführt werden, um deren Verfügbarkeit aufrechtzuerhalten.
- 4.3 Das Unternehmen muss ein Informationssicherheitssystem in seinem externen Netzwerk einrichten, um den Schutz der Informationssicherheit zu stärken.
- 4.4 Computer, die von Mitarbeitern verwendet werden, müssen angemessenen Kontrollen zum Schutz der Informationssicherheit unterliegen.
- 4.5 Angemessene Kontrollmechanismen sollten für relevante Konten, die von Mitarbeitern gehalten werden, eingerichtet werden.
- 4.6 Das Unternehmen muss jährlich Schulungen und Fortbildungen zu IT-Störungen und dem Bewusstsein für Informationssicherheit für Mitarbeiter anbieten, die ein hohes Risiko bei der Nutzung von E-Mails haben.
- 4.7 Eine Liste der vom Unternehmen verwendeten Software muss für das Management erstellt werden, und Mitarbeitern ist es strengstens untersagt, nicht autorisierte oder raubkopierte Software zu verwenden.
- 4.8 Ein Informationssicherheitsteam einrichten, das regelmäßig an das Management über die Umsetzung der Informationssicherheit berichtet.
- 4.9 Das Unternehmen wird ein jährliches Budget für das Informationssicherheitssystem erstellen und Systemupgrades oder Verbesserungspläne umsetzen, um den Schutz der Informationssicherheit zu stärken.
5. Überprüfung und Revision:
5.1 Diese Informationssicherheitspolitik wird jährlich überprüft und überarbeitet und bekannt gegeben.
Rahmenwerk für Informationssicherheitsmanagement
Verteidigungsfähigkeiten verbessern
- Externen Zugangskontrolle stärken (Zwei-Faktor)
- Ein Spam-Filterungssystem einrichten
- Installieren Sie ein mehrschichtiges Antivirussystem
- Bauen Sie ein externes Abwehrsystem gegen Angriffe auf
- Führen Sie einen Schwachstellenscan durch
Informationssicherheitsmanagement
- Verwaltung von Kontoberechtigungen
- Schutz des Hostsystems
- Sicherheitsmanagement des Computerraums
- Firewall-Konstruktion und -Management
- Datenzugriffskontrolle
- Management des Endpunktschutzes
- Systembackup-Management
Potenzielle Risikokontrolle
- Durchführung von Social Engineering-Übungen per E-Mail
- Einrichtung eines Cybersicherheitsteams zur Stärkung der Cybersicherheitsverteidigung
- Durchführung von Schulungen zur Cybersicherheitsbewusstsein
- Durchführung von Übungen zum Notfallwiederherstellungsplan
- Import von MDR-Outsourcing-Management
Einhaltung von Gesetzen
Wir folgen den Richtlinien für das Informationssicherheitsmanagement börsennotierter Unternehmen, stellen jährlich Budgets bereit, um schrittweise Systemupgrades und Verbesserungspläne umzusetzen, und stärken den Schutz der Informationssicherheit.