文章
  • 文章
搜索
最新活动
更多
热点资讯
更多
详细内容

【AEO认证知识】C-TPAT贸易安全标准之信息技术安全

C-TPAT要求

C-TPAT最佳实践

信息技术安全

口令保护

自动化系统必须使用需要定期更换口令的个人担保账户。必须制订并实施信息技术安全政策、程序和标准,同时应对雇员进行培训。

(1)所有可以使用计算机系统的员工必须至少每年更改密码两次。

(2)网络管理员应负责通知计算机用户更改密码。网络管理员应指定更改密码的频率和日期,伺服器运行软件将提醒员工进行更改。

(3)对于未能在指定日期内更改密码的员工,应锁闭其对计算机网络的使用,直至系统管理员解除锁闭为止。

(4)密码应为字母和数字的组合,长度至少为六个字母和符号。不应采用“明显”密码,例如出生日期、城市名等。

(5)为防止密码有可能会被泄漏或破译,员工应经常更改密码。如果员工怀疑密码已被泄漏,应立即使用新密码。

(6)工厂应根据员工的职责赋予其相应的权限。

(7)雇用新员工后,其直接主管必须确定该员工是否需要进入IT系统。如果确实需要,主管应为此员工申请使用权。主管应向IT经理递交一份书面申请表格,注明员工的姓名及其需要使用的应用程序。

解释责任

必须有识别滥用信息技术,包括不当进入、干扰或篡改商业数据的体系。所有扰乱系统的人都必须因其滥用信息技术的行为而受到适当的纪律处分。

(1)为保持使用权限责任制,所有用户必须拥有其唯一的用户ID和相应密码,方可进入任何系统、网络设备或应用程序。

(2)如无明确授权,不允许员工篡改或更改厂方计算机的配置或界面。

(3)工厂必须将IT安全政策告知员工,包括违规的后果(纪律处分/解雇)。

(4)员工不得使用互联网访问或下载包含色情、暴力或种族歧视的资料、图像或信息。

(5)工厂保留检查员工计算机系统的权利,检查其是否违反相关政策。

(6)工厂必须使用防病毒软件和防火墙保护其IT系统。

(7)工厂必须要求使用者输入登录名/密码后,方可进入IT系统。

(8)锁上存放主伺服器的房间:伺服器和设备的实际保护。应将其存放在上锁的房门后。

(9)128位元加密:针对Internet通信和交易的最高保护级别。加密时会以电子方式将信息打乱,这样在信息传送过程中,外部人员查看或修改信息的风险就会降低。

(10)公钥基础架构(PKI):保护通过Internet发送的机密/秘密电子信息的方式。信息发送人持有私钥,并可向信息接收人分发公钥。接收人使用公钥将信息解密。

(11)虚拟专用网络:此方法将所有网络通信加密或打乱,提供网络安全或保护隐私。

(12)每日创建或更新的关键数据的计算机系统应每日备份。

(13)所有软件(不管是购买的还是自行开发的)都应至少进行一次完整备份以作出保护。

(14)系统数据应至少每月备份一次。

(15)所有应用程序数据应每周完整备份一次。

(16)所有协议数据应根据每周完整备份一次。

(17)应制订数据备份政策,确定数据备份归档的方式。归档是有条理?K高效地备份数据的必要方式,每次备份数据,应将以下几项内容归档:

(18)数据备份日期、数据备份类型(增量备份、完整备份)、数据的代数、数据备份责任、数据备份范围(文件/目录)、储存操作数据的数据媒体、储存备份数据的数据媒体、数据备份硬件和软件(带版本号)、数据备份参数(数据备份类型等)、备份副本的储存位置。

(19)每日备份应在办公时间过后、计算机使用率较低的情况下进行。备份数据应储存在磁带备份驱动器中,因为其容量大、可以移动;也可将备份数据储存在硬盘中。对于大型企业,强烈建议使用备份伺服器和异地存储。

(20)备份数据应存放在安全的异地位置。

(21)所有备份媒体应存放在安全可靠的地点。所有每周备份媒体应存放在防火保险箱内。所有软件完整备份和每月备份媒体应存放在异地备份档案室。


技术支持: 建站ABC | 管理登录
seo seo