本规定对财政部机关、部属单位、财政局及其他连接部内网的单位在计算机和网络环境中保障信息安全提出了具体要求,包括信息技术账户管理、系统管理安全、信息安全管理和单位及个人的责任。
Scope of application
财政部机关、部属单位、财政局及其他连接部内网的单位。
Key points
- 分配人员负责信息安全管理工作
- 制定具体流程以发现、报告、处理并管理与信息安全相关的事件
- 定期每月或每季度从网络安全系统中提取报告,以便跟踪和评估系统问题。
- 在财政部机关及其连接内网的单位中宣传并实施本规定
- 单位负责人需对其组织、指导、检查本单位员工遵守规定的法律责任负责。
🌐 Social impact of this document
- 帮助保护财政行业的信息和机密数据
- 提高应对网络安全事件的能力。
- 加强工作人员的信息安全意识。
❓ Frequently asked questions
本规定适用于谁?
适用于财政部机关、部属单位、财政局及其他连接部内网的单位。
单位负责人应采取什么措施确保遵守本规定?
向本单位的所有干部、职员、员工传达本规定;定期检查本单位执行情况,并按期报告。
部属单位在保障信息安全方面有何责任?
指导并检查下属单位执行规定的情况;根据部批准的计划和指南开展紧急响应活动。
Full text
|
财政部 数:2615/QĐ-BTC |
社会主义共和国越南 独立 自由 幸福 河内,二〇一二年十月十九日 |
决定
制定关于确保计算机和网络环境信息安全的规定
在计算机和网络环境中
财政部部长
根据2008年11月27日第118/2008/NĐ-CP号政府法令,对财政部的职能、任务、权限和组织结构作出规定;
根据二〇〇七年四月十日国务院第64号令关于在国家机关活动中应用信息技术的规定;
根据二〇〇二年三月二十八日国务院第33号令关于实施保守国家秘密法实施细则的规定;
根据二〇〇三年十二月二日财政部部长第196号决定关于制定财政行业保守国家秘密规定;
根据信息统计局局长的建议,
决 定:
第一条: 本决定附带制定关于确保计算机和网络环境信息安全的规定。
条2: 本决定自签署之日起生效。
条3: 财政部信息统计司司长、财政部办公厅主任、各部属行政事业单位负责人、各省(市)财政厅(局)、地方财政部门计划财务科及有关单位和个人对执行本决定负责。
|
发送单位: - 部领导; - 部门各单位 - 各省、直辖市财政局; - 存档:文秘处、信息统计司。 |
部长签署 副部长 范士名 |
|
财政部 |
社会主义共和国越南 独立 自由 幸福 |
规 定
关于确保信息安全
在计算机和网络环境中
(由财政部部长二〇一二年十月十九日第2615/QĐ-BTC号决定发布)
第一章
总则
适用范围和对象
第一条 适用范围:
本规定包括确保财政行业计算机、网络环境和能够访问数字信息的系统所需的基本条件。受保护的信息包括所有财政部及其下属单位的信息,地方财政机构管理领域的信息,其他机构组织发送给财政部及其下属单位的信息。
第二条 适用对象:
a) 财政部下属单位及其员工:全面遵守本规定。
b) 各省财政厅、地方财政部门计划财务科及其员工:对于服务于其专业活动并属于财政部管理范围内的计算机、网络和应用程序,应遵守本规定。
c) 与财政部下属单位有信息交流活动的机构、组织或个人(参与咨询、建设、实施、支持、运营、测试信息系统;连接网络以与财政行业各单位交换信息的机构、组织或个人):在与财政行业进行信息交流时应遵守相关规定。
术语解释
1. "确保信息安全"是指确保信息的保密性、完整性和可用性,其中:
a) 保密性:信息不被未经授权的对象泄露。
b) 完整性:信息不被修改导致内容失真。
c) 可用性:信息能够提供给有权使用该信息的对象。
2. "财政部机关内部网络":指位于财政部机关总部的计算机网络系统,以及该网络向位于财政部机关总部之外的下属单位总部和设在胡志明市的财政部代表处的扩展部分。
3. "统一财政行业通信基础设施":指连接财政行业各单位计算机网络的广域网系统。
4. "复杂密码"是指满足以下要求的密码:
- 至少包含8个字符。
- 包含以下四种类型字符中的至少三种:大写字母(A-Z),小写字母(a-z),数字(0-9),键盘上的其他符号(~, !等)。
5. "安全加密算法"是指符合越南或国际标准的加密算法,在应用时未被破解或即使可能被破解,破解时间也超过需要保护的数据的加密期限。
6. "国家机密":指根据现行规定,属于财政行业绝密、机密、秘密级别的国家机密目录中的信息,以及其他机构单位发送给财政部的国家机密。
7. "单位":指本规定适用范围内的单位。
8. "部属系统单位":税务总局、海关总局、国家储备总局、国家银行、证券委员会、财经学院。
9. "用户":指在单位中使用计算机处理工作的干部、职员、合同制员工。
确保信息安全的一般原则
1. 确保信息安全是创建、处理、使用信息以及设计、建设、运行、升级、废弃信息技术基础设施过程中的强制性要求。
2. 单位和用户在处理本条目所述信息时,必须按照国家和财政部的规定以及相关主管部门的安全保障指导,确保信息安全。
3. 用户必须接受关于计算机和网络环境信息安全的基础知识培训,并根据分配的工作任务接受相应的高级信息安全知识培训。
4. 属于国家机密目录的计算机和网络环境中的信息必须根据国家规定、财政行业保守国家秘密制度和本规定中的相应内容进行保护。
第二章
具体规定
物理安全保障
1. 下列区域必须控制物理访问,防止非法或非目的访问:数据中心、服务器和存储设备区域、网络柜和连接点、电源设备和紧急备用电源设备、操作和控制系统房间。管理上述设备区域的单位必须制定工作守则或指导方针。
2.使用移动数据存储设备(笔记本电脑、手持数字设备、USB闪存盘、外部硬盘、磁带等)保存属于第一条规定保护范围内的信息的用户,有责任保护这些设备和存储在设备上的信息,防止信息丢失或泄露。不得将与在国外执行工作任务无关的机关或国家信息带出国境。严禁使用个人自行配备的设备存储国家秘密。
3.不再用于单位工作的存储设备(包括报废、赠送等),必须通过软件或专用数据销毁设备或物理破坏方式清除内容。
确保工作计算机安全
1.为工作服务的计算机(包括服务器、管理机和单位用户的工作用计算机):
a) 工作计算机只能安装由单位规定的软件目录中的软件,并由单位信息技术部门管理,或者由财政部或其他有权机构提供的应用程序,定期更新操作系统安全补丁,安装防病毒软件并及时更新病毒库。
b) 单位的信息技术部门负责为工作服务的计算机安装软件。未经单位信息技术部门同意,用户不得干预(安装新软件、更改、卸载等)已安装的软件。
c) 用户离开计算机所在位置时必须执行锁定计算机的操作(使用计算机上预设的功能),离开单位时必须关闭计算机。
2.严禁未安装防病毒软件和更新病毒库的个人计算机连接到单位内部网络系统和财政行业的网络系统。
确保计算机网络系统的安全
1.广域网连接的建立和运行应遵循《财政部统一行业通信基础设施管理、运行和使用制度》的规定,该制度由财政部部长于2009年1月15日发布的第109号决定(109/QĐ-BTC)以及对该制度进行修改和更新的任何文件。
2.内部网络系统必须通过防火墙进行保护,满足以下要求:
a) 根据访问范围和控制访问权限的要求,将内部网络系统划分为多个区域,并通过防火墙控制各区域之间的访问。
财政部及其直属中央单位的内部网络系统至少应划分成以下区域:
- 互联网访问区域(适用于设有电子门户网站、公共服务或提供给互联网的应用程序的单位)。
- 互联网接入区域(中转用户的互联网访问请求或服务器的请求);
- 内部服务器区域;
- 系统管理区域(所有系统管理工作必须通过此区域进行);
- 用户区域,在此区域内单独划分有线和无线连接区域。
- 客户专用区域(适用于允许客户访问单位网络系统以使用互联网的单位)。
b) 在每个区域内禁用所有未使用的服务;
c) 隐藏并防止从外部(互联网、财政行业通信基础设施)直接访问内部网络地址;
d) 及时为防火墙安装更新和修复严重安全漏洞的补丁;确保防火墙持续运行,提供保修或备用设备。
3.财政部及其直属中央单位的内部网络系统必须由入侵检测和防御系统监控。
4.如果存在无线网络系统,则必须满足以下最低条件:
a) 硬件设备必须获得Wi-Fi认证(由Wi-Fi联盟(www.wi-fi.org)颁发的产品符合802.11标准的认证);
b) 使用安全加密算法对传输的数据进行加密;
c) 无线用户必须被分配唯一的标识符并通过加密通道进行验证;
d) 无线接入点必须受到保护,防止非法接触。
5.对于远程访问内部网络系统:
a) 连接到单位网络的计算机必须按照第五条规定确保安全;
b) 远程访问连接必须使用通道加密;
c) 为了系统管理目的的远程访问必须采用最少两因素的身份验证。
确保互联网连接的安全
1.单位应采取必要措施,确保用户在单位进行互联网活动时的信息安全,至少应满足以下要求:
a) 设置防火墙控制互联网访问;
b) 过滤并阻止可疑含有恶意代码或不适当内容(反动或违反风俗习惯)的网站访问;
c) 存储重要数据或能够访问财政行业重要数据和应用的计算机不得直接打开网页或互联网应用,仅限于访问服务于单位工作的互联网页面。
财政部信息统计局根据法律规定和财政部总部各单位的意见确定并提交财政部批准需要在互联网连接中保护的重要数据和应用清单。
对于财政部直属单位和各省财政局,单位领导决定本单位需要在用户互联网连接中保护的重要数据和应用。
d) 在以下情况下,单位用户工作计算机的互联网连接范围将被缩小或断开:
- 收到财政部要求缩小互联网连接范围或断开互联网连接的公文(适用于紧急情况)。
条 | 领导单位决定必须限制连接范围或完全断开用户工作计算机的互联网连接,以确保单位网络系统的安全,并减少互联网对单位活动的其他影响。
d) 用户不得在未获得信息技术部门同意的情况下使用个人设备(如3G调制解调器、移动电话等)将工作计算机连接到互联网。
2 | 对于服务器和其他信息技术设备,仅需为需要与互联网通信的系统建立互联网连接(包括服务器、提供电子网站、公共服务和电子邮件接口的设备;操作系统补丁更新设备、病毒样本、安全漏洞样本、攻击样本等设备)。
3 | 严禁用于起草、打印、存储国家秘密的计算机连接到互联网。
确保应用层安全
1 | 信息安全保障要求必须纳入所有与应用程序相关的阶段(设计、构建、部署和运行、使用等)。
2 | 单位自行开发或委托开发的应用程序必须满足以下要求:
- 对敏感或机密信息进行加密,采用安全的加密算法。
- 检查输入和输出数据的有效性,以确保数据准确且符合规定。
- 执行软件安装过程控制流程,针对服务器、用户计算机和正在运行的内部网络设备。
- 限制对程序源代码的访问,并将其置于由专门部门管理的安全环境中。
- 在投入使用前及使用期间每六个月至少一次执行漏洞检测和修复。
3 | 对于购买的封闭式应用程序:
- 跟踪并掌握新发现的安全漏洞信息,并定期更新应用程序的安全补丁。
- 如果已发现漏洞但软件制造商尚未发布补丁,则必须进行风险评估并采取适当的预防措施。
确保数据层安全
1 | 存储在移动设备上或在网络系统中传输的重要、机密或敏感内容必须进行加密,其中:
- 财政行业的国家机密必须使用由政府密码管理局提供的或被财政行业接受的解决方案进行加密;如果政府密码管理局没有提供指导,则必须获得财政部的同意并遵守国家关于密码的规定。
- 对以下活动实施连接通道加密:系统管理;网络登录、应用程序登录;自动发送接收数据;输入和编辑数据;查询机密或敏感数据。
- 鼓励使用数字签名技术来验证和保护数据,特别是在需要保证数据来源不可否认的情况下。
电子文档的内容需要限制访问但不属于国家机密目录的,可以使用办公软件(文本编辑和阅读软件、文件压缩软件)中的加密功能(设置密码),但必须使用安全的加密算法。
2 | 负责起草、发送、接收数据的个人有责任确定数据的机密性和敏感性,并采取适当的数据保护方法,或在必要时请求信息技术部门指导和支持保护方法。
3 | 只能使用单位直接管理或由国家机关、有权机构提供的电子邮件系统和其他信息交换工具来交换工作信息和文件。不得使用公共互联网上的信息交流工具进行此目的。
确保与其他组织和个人的信息交换活动安全
1 | 根据第一条第二款第c项规定的组织和个人,在开始履行合同或双方协议的工作之前,必须承诺保密单位和财政行业的信息。
2 | 当通过网络系统(电子邮件、文件传输等)交换单位和财政行业的保密信息时,必须按照本规定的第九条规定在交换前进行加密。
4 | 对于外部组织和个人建立与单位的网络连接的情况:
a) 必须在建立单位与外部组织和个人之间的网络连接之前进行信息安全风险分析,并采取措施控制这些风险。
b) 双方必须书面约定外部组织和个人在建立到单位的网络连接时必须满足的具体条件,并定期检查外部组织和个人是否履行了这些约定。
条 ||| 组织、个人外部必须满足的最低条件包括:组织、个人外部使用的网络分段与单位内部网络系统连接时,须通过防火墙进行控制;该网络分段内的计算机须更新操作系统补丁、病毒防护模型;系统访问账户至少应使用复杂密码;仅在为单位工作服务的情况下方可连接互联网。
数据备份和故障恢复
1. 单位必须配备设备、流程和人员以支持数据备份工作,预防故障;定期检查备份数据的有效性,并从备份数据中测试系统恢复。
2. 对于重要的网络系统和应用程序,必须采取设备和软件措施,确保系统的连续运行。
信息技术账户
1. 用户账户:
a) 每个用户在使用单位或财政部门的网络系统和应用时,必须获得唯一标识与其关联的访问账户。如果一个组或单位共用一个账户,则必须有机制确定负责管理该账户的个人。
b) 用户的网络访问账户不得具有对联网计算机的管理权限。计算机管理账户仅在安装软件时使用,并由单位信息技术部门持有。对于笔记本电脑,用户必须按照指导正确使用管理账户并承担相应责任。
c) 用户调动、离职或退休的信息必须同时传达给信息技术账户管理部门,以便调整、收回或取消用户对单位和财政部门网络系统及应用的使用权。
2. 系统管理账户(设备、网络、应用、数据库)必须与普通用户的网络和应用访问账户分开。系统管理账户必须指定给具体负责系统管理工作的个人。严禁共享系统管理账户。
账户验证手段:
a) 所有网络系统和应用的访问、使用、管理账户都必须使用复杂的密码。
b) 定期更换用户账户密码,每三个月至少一次;系统管理账户每两个月至少更换一次。
c) 用户和系统管理人员有责任保护分配给他们的账户信息,不泄露密码或将账户验证手段提供给他人,除非紧急处理单位事务或移交由个人管理的信息和文件。账户持有人在处理完这些事务后必须立即更改密码。
系统管理工作的安全保障
1. 用于系统管理的计算机只能安装必要的管理系统软件,置于专门用于系统管理的网络区域,并仅向被指派负责系统管理任务的个人授予访问权限。
2. 更改系统管理提供的默认账户名和密码。
3. 使用安全通信渠道(加密)进行系统管理访问。
信息安全管理
1. 单位必须指派人员负责计算机和网络环境下的信息安全管理工作(包括监督和检查本规定在单位内的执行情况)。
2. 单位必须制定具体的程序来发现、报告、处理和管理与信息安全相关的活动,以及解决单位内出现的问题。
3. 必须持续监控网络安全系统(操作系统补丁更新、计算机防病毒、防火墙、攻击检测和防御等),以确保其有效性,并及时发现和处理信息安全问题。每月或每季度定期生成网络安全系统的报告,以跟踪和评估系统问题。
4. 用户必须接受与其工作范围和计算机使用程度相适应的信息安全知识培训;由单位信息技术部门提供指导、支持和所需工具,以履行按规定的保障信息安全的责任。
第三章
单位和个人的责任
单位的责任
1. 计算机信息统计司:
a) 组织并实施本规定在财政部机关及其内部网络连接单位中的普及和执行。
b) 向部提交审批并组织实施紧急情况应对计划(如发现国家秘密被窃取、重要信息系统被非法控制等情况)。
c) 指导并检查部属单位、地方财政局和其他与财政部内部网络交换信息的单位执行本规定的情况。
d) 指导并检查财政部所属单位关于国家有关机构要求的信息安全保障工作。
e) 每季度定期汇总并向部报告全行业根据本规定内容和计算机及网络环境中出现的信息安全问题的工作情况。
f) 提出修改和完善本规定的建议,使其符合实际情况。
2. 部属单位、地方财政局:
a) 在单位内组织实施本规定。
b) 按照财政部批准的计划和财政信息统计局的指导,开展紧急应对活动。
c) 财政部系统各单位负责指导和检查下属单位执行规定的情况。财政局负责指导和检查同级行政区域内各财政计划科执行规定的情况。
执行国家有关机关和财政信息统计局关于计算机环境和网络信息安全的要求和指导。
定期每季度向财政部(通过财政信息统计局)报告本单位的信息安全工作情况以及报告期内发生的计算机环境和网络安全问题,按照本规定的相关内容。
在执行过程中,将遇到的问题和对本规定的修改补充建议反映给财政信息统计局。
3. 使用财政部内部网络系统的各单位
与财政信息统计局合作,在本单位用户适用的规定实施方面进行协调。
与财政信息统计局合作,根据涉及本单位的内容实施紧急攻击应对计划。
反映在保障信息安全过程中本单位的需求和遇到的问题给财政信息统计局。
个人责任
1. 本规定适用单位的主要负责人负责将本规定传达至每位干部、职员、员工;定期检查本单位执行本规定的情况,每季度向财政部(通过财政信息统计局)报告,对因未严格组织、指挥、检查本单位人员正确执行规定而导致的违法行为和保密信息的损失承担责任,面对法律和财政部领导。
2. 财政部及其所属单位和其他适用本规定的单位的干部、职员、员工,对因不遵守规定导致的保密信息损失承担法律责任,并对单位领导负责。
部长签署
副部长
阮士 danh
Relations map
Click a document to open. A red border = a relation that changes validity.
Translations
This document is available in the following languages: