法律图书馆>>新法规速递>>正文
证券期货业信息系统运维管理规范(6)
b) 应定期检查安全隔离情况,确保各安全域之间有效隔离;
c) 应保持网络设备的可用性,及时维修、更换故障设备;
d) 应负责网络系统的参数配置、调优;
e) 应定期对系统容量进行检查和评估,形成评估报告;
f) 应定期检查网络设备的用户、口令及权限设置的正确性;
g) 应定期对整个网络连接进行检查,确保所有交换机端口处于受控状态;
h) 应对网络信息点进行管理,编制信息点使用表,并及时维护和更新,确保与实际情况一致。计算机网络跳线应整齐干净,跳线标识清晰;
i) 应制定网络访问控制策略,应合理设置网络隔离设施上的访问控制列表,关闭与业务无关的端口;编制文档并保持更新;访问控制策略的变更应履行审批手续。
5.6.3 证券期货机构系统管理应包括:
a) 应保持系统的可用性,及时维修、更换故障设备和更新软件;
b) 应负责应用系统、操作系统的参数配置、调优,编制文档并保持更新;
c) 应定期对系统容量进行检查和评估,形成评估报告;
d) 应负责管理系统和应用程序服务进程,并关闭与业务无关的服务;
e) 应定期检查应用系统、操作系统的用户、口令及权限设置的正确性。
5.6.4 证券期货机构数据库管理应包括:
a) 应保持数据库的可用性,及时维护、更新软件;
b) 应负责数据库的参数配置、调优,编制文档并保持更新;
c) 应定期对数据库容量进行检查和评估,形成评估报告;
d) 应负责管理数据库、表、索引、存储过程,数据库的升级、优化、扩容、迁移;
e) 应定期检查数据库的用户、口令及权限设置的正确性。
5.6.5 证券期货机构用户和口令管理应符合如下要求:
a) 不得设置弱口令,若系统条件允许,口令应采用数字、字母、符号混排且无规律的方式,管理员口令长度原则上不低于12位;核心交易业务系统应提示并阻止用户使用弱口令登录;
b) 应每季度对管理员口令进行修改,更新的管理员口令至少5次内不能重复;
c) 应用系统的账户及口令应采用加密方式存储、传输;加密产品的使用应符合国家有关规定;
d) 应重点加强对匿名/默认用户的管理,防止被非法使用;
e) 应及时注销不再使用的账户;
f) 应明确责任人,负责统一保管、安全存放管理员口令,不得泄漏。
5.6.6 证券期货机构权限管理应包括如下要求:
a) 权限分配应履行审批手续,权限设置后应复核;
b) 应按照最小安全访问原则分配用户权限;
c) 应建立权限分配表,对用户的访问权限进行合理分配,对文件系统访问权限进行合理设置,编制文档并保持更新;
d) 应在用户账户变化时,同时变更或撤销其权限;
e) 应定期检查权限设置的有效性。
5.7 安全管理
5.7.1 证券期货机构应建立安全管理制度,覆盖安全策略的制定、实施、检查、评估、改进等全过程。
5.7.2 证券期货机构应指定专人担任安全管理员,负责信息安全管理工作;在自身能力不足的情况下,可外聘安全机构协助完成。
5.7.3 证券期货机构应采取安全防护措施,包括:
a) 应对所有服务器和终端设备安装防木马、病毒软件,建立统一病毒和木马防护机制。因故不能安装防病毒软件的,应采取其他等效的安全防护措施;
b) 应在充分评估的基础上,对所有服务器和终端设备进行补丁升级;补丁升级前进行测试验证;
c) 应综合运用防火墙、入侵检测等安全设备,保护网络与系统;应正确设置安全设备的接口参数和过滤规则;
d) 应对新上线的设备在接入运行网络前进行全面的安全检查;
e) 应采取限制IP登录等手段,控制对交易业务主机、主干网络设备、安全设备等的访问;
f) 原则上不得通过互联网对防火墙、网络设备、服务器进行远程管理和维护,特殊紧急情况下应采取限制登录IP、数字证书或动态口令认证、全程监控等措施,在操作完成后应及时关

闭,并对维护过程进行监控并留存记录;
g) 原则上不得在交易时段对交易业务网的网络设备、安全设备、系统设备进行更换或变更配置;
h) 原则上不允许通过无线网络对交易业务网进行网络管理;
i) 应设置抵御连续猜测等对客户账户恶意攻击行为的策略;
j) 应对门户网站建立防篡改机制,防止网页内容、可下载的客户端软件等被未经授权的修改;
k) 门户网站不得存放客户资料、交易数据等客户敏感数据;
5.7.4 证券期货机构应定期进行安全检查,包括:
a) 应定期对服务器进行全面病毒扫描,但不得在交易时段内进行;
b) 应建立定期扫描并修补漏洞的工作机制,定义扫描检测的内容和程序,明确漏洞扫描工具和扫描频率,记录扫描结果及处理情况;
c) 应按规定开展信息系统安全等级保护自查或测评;
5.7.5 对证券期货行业内通报的重大安全隐患,应立即进行专项安全检查。
5.7.6 证券期货机构应对安全检查情况进行评估,形成评估报告。

总共9页  [1] [2] [3] [4] [5] 6 [7] [8] [9] 
上一页  下一页  

相关法规:
·证券期货业统计指标标准指引 / 中国证券监督管理委员会(2014-1-3)
·证券期货业信息系统审计规范 / 中国证券监督管理委员会(2014-12-26)
·证券期货业数据通信协议应用指南 / 中国证券监督管理委员会(2014-12-26)
===============================
声明:本法规由《法律图书馆》网站
(http://www.law-lib.com)免费提供.
仅供学术研究参考使用,
请与正式出版物或发文原件核对后使用。
===============================
手机法律图书馆>>导航>>搜索