网络安全管理制度_第1页
网络安全管理制度_第2页
网络安全管理制度_第3页
网络安全管理制度_第4页
网络安全管理制度_第5页
已阅读5页,还剩14页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全管理制度1总则1.1目的为落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等法律法规要求,规范公司内部网络安全管理,防范网络攻击、数据泄露、系统瘫痪等安全风险,保障公司核心业务稳定运行,保护公司、用户及相关方的合法权益,制定本制度。1.2适用范围本制度适用于公司总部、各分支机构、控股子公司全体员工,以及所有接入公司网络、使用公司信息资产、合作获取公司数据的外包服务商、第三方合作机构、访客等所有外部主体,所有涉及公司网络、信息系统、数据资产的活动均须遵守本制度。1.3基本原则本制度遵循“谁主管谁负责、谁运行谁负责、谁使用谁负责”“安全第一、预防为主、综合治理”“最小权限、最小必要”三大核心原则,明确各级主体安全责任,构建全流程安全防护体系。2组织架构与岗位职责2.1网络安全管理委员会公司设立网络安全管理委员会(以下简称安管会),作为公司网络安全最高决策机构,主任由公司首席信息官(CIO)兼任,成员包括各业务部门、法务部、财务部、人力资源部负责人,主要职责为:(1)审定公司网络安全整体战略、管理制度和年度工作计划;(2)审批网络安全建设项目预算,统筹分配网络安全资源;(3)协调处置重大网络安全事件,决定重大安全处置方案;(4)定期听取网络安全工作汇报,考核各部门网络安全工作落实情况。2.2网络安全管理部网络安全管理部是公司网络安全日常管理执行机构,配备专职网络安全管理人员不少于3人,核心岗位须持有注册信息安全专业人员(CISP)等相关资质,主要职责为:(1)牵头制定、落地实施本制度及相关配套细则,定期更新完善安全管理制度;(2)组织开展网络安全培训、宣传、考核,日常安全巡检、漏洞排查、风险评估;(3)牵头开展网络安全事件应急处置,对接行业监管部门,上报安全事件;(4)组织开展信息系统等级保护测评、合规审计,督促落实安全整改要求;(5)审核第三方合作机构网络安全资质,监督第三方安全行为。2.3业务部门安全责任各业务部门负责人为本部门网络安全第一责任人,主要职责为:(1)落实公司,明确本部门各岗位网络安全职责;(2)组织本部门人员参加网络安全培训,督促员工遵守安全操作规范;(3)及时上报本部门发生的网络安全异常、安全事件,配合开展事件调查和整改;(4)负责本部门信息资产的日常管理,落实资产盘点、分类分级要求。2.4岗位权限分离要求严格落实网络安全岗位三权分立制度,系统管理员负责信息系统运行维护、配置调整,安全管理员负责安全策略制定、访问权限审核,审计管理员负责操作日志审计、合规检查,三类岗位不得相互兼任,严禁一人同时拥有系统管理、安全审核和审计权限,从制度层面杜绝权限滥用风险。3人员安全管理3.1入职安全管理(1)对拟录用的涉及核心系统运维、核心数据管理的岗位,人力资源部须开展背景调查,调查范围覆盖候选人近3年工作经历、信用记录、违法犯罪记录,存在网络犯罪记录、重大失信记录的不得录用;(2)所有新员工入职须接受不少于4学时的网络安全合规培训,考核合格后方可开通系统权限,所有员工须签订《网络安全保密承诺书》,明确在职及离职后的保密义务。3.2离职安全管理(1)员工办理离职手续前,须交回所有公司配发的信息资产,包括办公设备、门禁卡、UKey、加密狗、纸质涉密文件等;(2)人力资源部须提前通知网络安全管理部注销离职员工所有系统账号、网络权限,核心岗位离职人员须签订《离职保密承诺书》,按规定执行脱密期管理,核心岗位脱密期为3-6个月,脱密期内不得入职与公司有竞争关系的企业,不得泄露公司任何涉密信息;(3)所有离职人员权限必须在离职当日完成注销,网络安全管理部须每周核对离职人员权限注销情况,避免遗留权限风险。3.3日常安全管理(1)公司每年组织不少于2次全员网络安全培训,核心岗位每月组织不少于1次专项安全培训,培训内容包括钓鱼邮件识别、勒索病毒防范、敏感数据管理、合规要求等,培训后须组织考核,考核不合格的须重新培训,仍不合格的调整岗位;(2)所有账号须遵循“一人一号”原则,严禁共用、转借、出租账号,系统账号口令须满足复杂度要求:长度不低于8位,包含大小写字母、数字、特殊字符三类及以上组合,每90天必须更换一次口令,禁止复用最近3次的旧口令,禁止将口令记录在未加密文档、纸质纸条等易泄露位置,禁止多个系统复用同一口令;(3)所有员工离开工位须锁定办公终端屏幕,严禁在无人值守情况下保持终端登录状态。4信息资产管理4.1资产分类分级公司所有信息资产按重要性和影响程度分为三级:(1)一级核心资产:核心业务交易系统、用户核心敏感个人信息、公司核心技术秘密、未公开重大战略信息、核心财务数据,此类资产一旦泄露、损毁,会导致公司重大经济损失、重大声誉损害,触发重大违法违规风险;(2)二级重要资产:内部办公系统、一般业务数据、非敏感用户信息、内部管理文件,此类资产一旦泄露会导致公司一般损失;(3)三级一般资产:对外公开宣传资料、公开可查询信息,此类资产泄露不会对公司造成损害。4.2资产台账与盘点建立全公司统一的信息资产台账,台账内容包括资产名称、型号、IP地址、责任人、密级、部署位置、接入网络、启用时间、使用寿命,所有新增资产须在3个工作日内录入台账,资产报废、转移须及时更新台账信息;网络安全管理部每年组织1次全公司全面资产盘点,每季度组织一次核心资产抽盘,盘点结果形成报告上报安管会,对盘盈盘亏资产须查明原因,落实责任。4.3终端设备安全管理(1)所有公司配发的办公终端(电脑、手机、平板)必须统一安装公司指定的终端检测与响应系统(EDR)、杀毒软件,开启实时防护,禁止私自卸载安全软件,禁止私自安装非授权软件、破解软件,禁止接入不明来源的移动存储设备,禁止私自带个人设备接入公司内网;(2)公司配发的移动办公设备须开启全磁盘加密,禁止将核心敏感数据存储在个人云盘、个人邮箱,禁止连接不明公共WiFi处理敏感业务;(3)终端报废处置前,须由网络安全管理部对存储介质进行消磁、物理粉碎处理,确保数据无法恢复,严禁将未消磁的终端直接出售、丢弃。5物理与环境安全管理5.1核心区域准入管理公司数据中心机房、核心网络设备机房、安全设备机房为核心物理安全区域,实行双人授权准入制度:仅获得书面授权的人员方可进入,进入须登记进入时间、事由、携带物品,须有内部运维人员全程陪同,严禁单人单独进入核心机房;核心机房出入口、设备区部署24小时无死角视频监控,监控录像保存时间不少于6个月,核心机房部署生物识别门禁,仅授权人员可通过验证,门禁日志保存不少于1年。5.2机房环境与运维管理核心机房环境参数须符合国家标准:温度控制在18℃-24℃,相对湿度控制在40%-60%,配备烟感火灾报警系统、洁净气体灭火系统,备用UPS电源可支持机房所有核心设备满负荷运行不少于4小时,配备两路独立市电接入,柴油发电机可支持满负荷运行不少于24小时;运维人员每月检查一次消防、电力、空调、监控系统,每季度开展一次冗余设备切换测试,每年开展一次全机房灾备演练,发现隐患立即整改。5.3办公区域物理安全办公区域无人值守时须锁闭门窗,涉密纸质文件须锁入保密柜,严禁随意摆放;废弃涉密纸质文件须使用碎纸机粉碎处理,严禁直接丢弃到公共垃圾桶;严禁在公共区域、外部场所谈论公司敏感信息、核心业务信息。6网络与系统安全管理6.1网络架构与访问控制公司网络划分为核心生产区、办公区、DMZ区、互联网出口四个安全域,不同安全域之间部署下一代防火墙、入侵防御系统(IPS)、零信任访问控制体系,按照最小开放原则配置访问规则,仅开放业务必需的端口和协议,默认拒绝所有未明确开放的访问;核心生产域禁止直接对接互联网,所有外部访问必须经过安全设备校验和授权。6.2漏洞与风险管控网络安全管理部每月对全公司所有信息资产开展一次漏洞扫描,核心系统每两周开展一次漏洞扫描,扫描使用国家认可的合格扫描工具,扫描结果留存归档;发现高危漏洞须在72小时内完成修复,中危漏洞须在7天内完成修复,低危漏洞须在30天内完成修复,因业务特殊原因无法及时修复的,须采取临时隔离、流量清洗、规则封堵等防护措施,书面上报安管会备案,定期跟进直到完成修复;每年开展一次全面的渗透测试,核心系统每半年开展一次渗透测试,排查深层次安全风险。6.3远程访问与账号管理所有远程访问公司内部网络必须使用公司统一的企业VPN,必须开启多因素认证(口令+UKey/动态口令),严禁直接将远程管理端口暴露在公网,严禁员工使用个人远程桌面、第三方远程工具直接接入公司内网;网络安全管理部每季度开展一次全公司账号清理,及时删除离职人员、闲置、过期账号,核心系统每两个月清理一次账号权限,清理超权限账号。6.4等级保护合规管理对公司所有信息系统按要求完成等级保护备案,三级信息系统每年开展一次等级保护测评,二级信息系统每两年开展一次等级保护测评,根据测评发现的问题,在3个月内完成整改,确保符合等保2.0要求。7数据安全与个人信息保护7.1数据分类分级公司数据按敏感度分为四类:公开数据、内部数据、敏感数据、核心敏感数据,核心敏感数据包括用户生物识别信息、宗教信仰、医疗健康信息、金融账户信息、行踪轨迹,公司核心技术秘密、未公开的重大投融资信息、核心财务数据,此类数据严格管控。7.2全生命周期安全管理(1)数据采集:遵循最小必要原则,仅采集实现业务功能必需的数据,不得过度采集,采集个人信息须明确告知用户采集用途、使用范围、存储期限,获得用户明确同意,不得强制授权、捆绑授权;(2)数据存储:核心敏感数据必须采用国密SM2/SM3/SM4算法加密存储,存储期限不得超过业务所需的最长期限,超过期限的核心敏感数据须彻底删除,无法恢复;核心敏感数据必须存储在公司境内合规服务器,未经监管部门备案,不得存储到境外服务器;(3)数据传输:核心敏感数据传输必须采用加密传输,禁止通过个人微信、QQ、个人邮箱等非授权工具传输核心敏感数据,禁止通过公共网络传输未加密的敏感数据;(4)数据使用:遵循最小授权原则,仅向业务必需的人员开放敏感数据访问权限,超权限访问敏感数据须经部门负责人和网络安全管理部双审批,禁止私自拷贝、导出、截屏敏感数据,确因业务需要导出敏感数据的,须添加不可去除的溯源水印,在网络安全管理部备案;(5)数据脱敏:开发测试环境禁止使用真实生产数据,确需使用的必须进行脱敏处理,脱敏须满足不可逆、无法识别到特定自然人的要求,脱敏后须经过安全校验方可使用。7.3个人信息权益保障按照《个人信息保护法》要求,建立用户个人信息权益响应通道,用户提出查询、更正、删除个人信息、注销账号等申请的,公司须在15个工作日内完成处理并回复;发生核心敏感个人信息泄露事件的,须在72小时内上报属地网信部门,按要求通知受影响用户,配合监管部门调查处置。8应用开发与变更管理8.1开发安全管控推行DevSecOps开发安全左移模式,应用开发需求阶段须明确安全需求,设计阶段须开展安全架构设计,代码提交前须开展静态代码扫描,上线前须开展第三方渗透测试,发现高危漏洞未修复的不得上线;开发环境、测试环境、生产环境严格物理隔离,禁止交叉访问,禁止混用环境。8.2变更管理所有信息系统变更包括版本升级、配置调整、功能上线,均须提前提交变更申请,明确变更内容、影响范围、回滚方案,经业务部门负责人、网络安全管理部双审批后方可执行;变更须安排在非业务高峰时段(一般为凌晨0:00-6:00)执行,安排专人7*24小时值守,变更后观察4小时无异常方可结束,变更失败须立即启动回滚方案,恢复变更前状态,所有变更过程记录归档,作为安全审计依据;紧急变更(如修复高危漏洞、处置突发故障)可先行开展口头审批,事后3个工作日内补全正式变更手续。9第三方合作安全管理所有接入公司网络、获取公司数据的第三方合作机构,合作前须开展安全尽职调查,评估其网络安全防护能力,存在重大安全隐患的不得合作;合作协议中必须明确网络安全和数据保密条款,约定双方安全责任、数据泄露赔偿责任、违约责任;第三方人员接入公司网络须分配临时权限,权限最小化,合作结束后当日注销所有权限,第三方人员进入核心区域须有公司内部人员全程陪同;网络安全管理部每年对所有合作第三方开展一次安全评估,评估不合格的终止合作。10应急响应与灾难恢复10.1应急预案与演练建立分层分类的网络安全应急预案体系,包括勒索病毒攻击、DDoS攻击、数据泄露、系统宕机、大面积网络中断等专项应急预案,明确不同等级安全事件的处置流程、责任分工;公司每年组织不少于2次全员应急演练,核心系统每年组织不少于1次专项应急演练,演练后开展效果评估,总结问题,更新完善应急预案。10.2应急处置流程(1)监测与上报:任何员工发现网络安全异常,须第一时间上报网络安全管理部,不得自行处置,防止扩大风险;网络安全管理部接到上报后,立即研判事件等级,一般事件由网络安全管理部自行处置,较大及以上事件立即上报安管会,重大事件须在1小时内上报属地监管部门;(2)处置与溯源:处置过程优先保障核心业务运行,对受感染、受攻击的资产第一时间隔离,防止风险扩散,组织技术力量溯源攻击路径,定位攻击源,清除攻击残留,逐步恢复业务;(3)总结与整改:事件处置完成后,开展根因分析,针对问题落实整改措施,完善防护体系,撰写完整的事件报告上报安管会和监管部门。10.3灾难恢复管理核心系统数据采用“本地+异地离线”三级备份机制,每日做增量备份,每周做全量备份,备份介质离线存储,异地备份中心距离生产中心不小于50公里,避免区域性灾害同时损毁生产和备份数据;核心系统恢复时间目标(RTO)不超过4小时,恢复点目标(RPO)不超过1小时,重要系统RTO不超过24小时,RPO不超过24小时;每季度对备份数据开展一次恢复测试,确保备份数据可用。11合规审计与持续改进网络安全管理部每季度开展一次内部网络安全合规

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论