版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
U盘等移动存储介质管控细则第一章总则1.1目的与依据为加强公司信息安全管理,规范U盘、移动硬盘、手机存储、SD卡等移动存储介质的使用,防止敏感信息泄露、计算机病毒感染及木马程序传播,保障公司信息系统及数据的机密性、完整性和可用性,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国保守国家秘密法》及行业相关监管规定,结合公司实际业务情况,特制定本管理细则。1.2适用范围管理本细则适用于公司总部、各分支机构及下属全资子公司、控股公司的全体员工(含正式员工、实习生、劳务派遣人员、顾问及临时访问人员)。所有涉及公司业务数据的移动存储介质,无论其所有权归属公司还是个人,在公司网络环境或用于处理公司业务时,均必须遵循本细则。1.3管理原则移动存储介质的安全管理遵循“统一规范、归口管理、涉密专控、责任到人”的原则。(1)统一规范:由信息安全部制定统一的技术标准和管控策略,确保全公司执行标准一致。(2)归口管理:行政部负责实物资产的采购与发放,信息安全部负责技术管控与审计,各部门负责本部门人员的日常使用监管。(3)涉密专控:严禁在涉密计算机与非涉密计算机之间交叉使用移动存储介质。涉密移动存储介质必须严格登记、加密并在指定范围内使用。(4)责任到人:实行“谁使用、谁负责;谁管理、谁负责”的责任追究制度,移动存储介质的持有人对介质内的数据安全负直接责任。1.4核心定义(1)移动存储介质:指无需通过专业工具即可拆卸,用于存储电子信息的便携式设备,包括但不限于U盘、移动硬盘、手机存储卡、CF卡、SD卡、MMC卡、MP3/MP4播放器、具有存储功能的智能手机、便携式光盘刻录机等。(2)专用移动存储介质:指经过公司授权、统一采购、安装了安全管控软件并进行了加密处理的移动存储介质。(3)非专用移动存储介质:指未经公司授权、个人自带的或未安装公司安全管控软件的移动存储介质。第二章组织架构与职责2.1信息安全部职责(1)负责制定、修订和解释移动存储介质安全管理细则及相关技术标准。(2)负责部署和维护移动存储介质管理系统(如终端安全管理系统、DLP数据防泄漏系统),实现对移动存储介质的接入控制、读写权限管理、自动加密及审计日志记录。(3)负责定期对全公司移动存储介质的使用情况进行审计和风险评估,输出审计报告。(4)负责处理因移动存储介质引发的安全事件,包括病毒爆发、数据泄露等事件的调查与技术处置。(5)负责对各部门进行移动存储介质安全使用的培训与指导。2.2行政部(或采购部)职责(1)负责专用移动存储介质的统一选型、采购与入库管理,确保采购的介质符合国家信息安全标准及公司技术要求。(2)建立实物资产台账,记录介质的序列号、型号、领用人、领用时间等关键信息。(3)负责离职或岗位变动人员移动存储介质的回收与报废流程的执行。2.3各业务部门负责人职责(1)作为本部门信息安全的第一责任人,负责监督本部门人员严格执行本细则。(2)根据业务需求,审批本部门员工申请领用或开通移动存储介质使用权限。(3)配合信息安全部开展安全检查,对发现的本部门违规行为进行整改。2.4员工职责(1)严格遵守本细则规定,妥善保管和使用所持有的移动存储介质。(2)不得利用移动存储介质存储、传播违禁信息、涉密信息或与工作无关的私人大量数据。(3)在使用过程中如发现异常情况(如病毒报警、数据丢失、介质丢失),必须立即上报并配合调查。第三章移动存储介质的分类与分级管理3.1介质分类根据所有权及管控状态,将移动存储介质分为三类:(1)公司内部专用介质:公司资产,经过格式化处理,安装了安全管控客户端,绑定了特定计算机或用户账号。此类介质通常只能在公司内部受控计算机上使用。(2)公司外部专用介质:公司资产,经过特殊加密处理,用于公司与外部单位进行数据交换的专用介质。此类介质通常具有高强度密码保护和审计功能。(3)个人介质:员工个人所有的移动存储介质。3.2数据分级与介质标识根据存储数据的敏感程度,将介质分为三个等级,并实行物理颜色标签管理:(1)普通级(绿色标签):仅存储公开信息或内部非敏感信息。可在公司内部非涉密区域通用。(2)敏感级(黄色标签):存储公司商业秘密、核心代码、财务数据、客户信息等敏感数据。仅限在授权的特定计算机上使用,且必须强制开启全盘加密。(3)禁止级(红色标识):严禁在移动存储介质中存储国家法律法规明确规定的涉密信息(如国家秘密)。公司内部严禁出现此类介质。3.3标签管理规范所有公司配发的专用移动存储介质,必须在表面显著位置粘贴由行政部统一下发的资产标签,标签内容包含:资产编号、密级颜色条、责任人。严禁私自撕毁、涂改或覆盖标签。若标签脱落或模糊,需及时到行政部补办。第四章采购、发放与注册管理4.1采购管理(1)严禁各部门私自采购用于处理公司业务的移动存储介质。所有移动存储介质必须由行政部统一集中采购。(2)采购选型应优先选择具备硬件加密功能、防水防震、无固件后门风险的企业级产品。(3)采购入库后,行政部需通知信息安全部进行安全初始化处理,包括格式化、写入底层标识、安装管控软件。4.2发放流程员工因工作需要领用移动存储介质时,需遵循以下流程:(1)填写《移动存储介质领用申请表》,详细说明使用用途、预计存储数据类型、所需权限(读写/只读)及使用期限。(2)部门负责人审核业务需求的合理性。(3)信息安全部审核数据安全风险,并设定相应的技术策略(如绑定机器、打开透明加密)。(4)行政部发放实物,并更新资产台账。4.3注册与绑定(1)公司内部专用介质必须在首次使用前,通过公司终端安全管理系统进行注册。(2)注册信息包括:介质唯一硬件ID(VID/PID/SN)、关联的用户域账号、关联的计算机名。(3)策略绑定:注册成功后,系统将自动下发安全策略。例如,“仅研发部U盘”只能插入研发部受控计算机,插入其他计算机将自动拒绝访问或仅显示只读分区。第五章技术管控措施5.1端口控制策略公司所有办公计算机必须安装终端安全管理客户端,通过技术手段对USB接口进行精细化管控:(1)全禁用策略:对于涉密程度高或数据敏感度极高的岗位(如核心研发、财务总监等),除USB键盘、鼠标外,禁止所有USB存储设备接入。(2)只读策略:对于需要频繁读取外部数据但无写入需求的岗位,设置USB存储设备为“只读”模式,防止内部数据通过U盘外泄。(3)读写审计策略:对于普通业务岗位,允许USB存储设备读写,但须开启全量文件操作记录。5.2接入认证与审计(1)接入认证:当移动存储介质插入计算机时,系统自动识别其硬件ID。若为未注册的“个人介质”或“非法介质”,系统将根据策略自动阻止访问、弹出警告提示或向安全中心发送报警日志。(2)操作审计:系统详细记录以下操作日志,并保留至少6个月:插入/拔出时间及计算机信息。文件复制(拷入/拷出)的文件名、文件大小、文件哈希值。文件删除、重命名操作。文件打印操作。5.3数据加密与防泄漏(1)透明加密:公司配发的“敏感级”移动存储介质,必须强制开启透明加密功能。数据写入时自动加密,数据在授权环境读取时自动解密。若介质丢失或在非授权计算机上读取,数据均显示为乱码。(2)内容扫描:在文件通过移动存储介质拷出公司内部网络时,系统必须实时触发内容扫描。若文件包含敏感关键词(如“源代码”、“身份证号”、“合同总额”等)或包含敏感数据格式,系统将立即阻断传输并上报告警。5.4病毒与木马防护(1)实时杀毒:移动存储介质插入时,终端安全软件必须立即强制对其进行全盘病毒扫描。(2)自动免疫:系统应在介质根目录下自动生成免疫文件(如Autorun.inf文件夹),防止利用Windows自动运行机制传播的病毒。第六章使用规范与操作流程6.1内部使用规范(1)专盘专用:严禁将存储个人隐私数据的移动存储介质接入公司办公计算机。严禁将公司专用移动存储介质接入家庭电脑、网吧等非受控环境。(2)禁止交叉使用:严禁在连接互联网的计算机与涉密计算机之间交叉使用同一移动存储介质。确需数据交换的,必须使用经过安全部门认证的“光闸”或“安全摆渡设备”。(3)保管要求:使用人员应将移动存储介质保存在安全锁具内或随身携带,下班后不得随意放置在办公桌面上。对于存储敏感数据的介质,必须实行“双人三铁”管理(双人在场、铁门、铁柜、铁窗)。6.2外部携带与外出管理(1)审批流程:因公携带公司移动存储介质外出(包括出差、回家办公),必须提前填写《信息设备外出审批单》,经部门负责人及信息安全部批准。(2)外出前检查:外出前必须确认介质已开启高强度密码保护,并确认存储数据已加密。严禁携带存储了核心涉密数据的介质外出。(3)途中保护:携带人应时刻保持对介质的物理控制,防止遗失或被盗。在机场、酒店等公共场所,切勿将介质遗留在行李中或托运。(4)接入预警:若在外部环境接入公司专用介质,系统应记录异常接入日志。一旦发生介质遗失,携带人应在发现后1小时内向信息安全部报告,以便安全部门及时远程擦除介质数据或吊销密钥。6.3外来介质接入管理(1)原则上禁止外来介质接入公司内部网络。(2)特殊情况(如客户、审计方、合作方需提交数据)需接入时,必须由接待部门填写《外来设备接入申请单》,经信息安全部批准后,在指定的“外来机接入区”或专用中间机上进行操作。(3)操作必须在信息安全部指定人员的监督下进行,操作完成后,必须对接入介质进行病毒查杀和敏感信息擦除确认。6.4移动存储介质使用安全操作指引表操作场景操作步骤安全注意事项违规后果日常存储1.插入公司配发U盘2.输入开机密码(如已设置)3.拷贝文件1.确认U盘无病毒2.禁止存储涉密文件3.拔出前点击“安全删除硬件”造成数据损坏或病毒感染跨部门传输1.确认接收方有读取权限2.通过内部加密邮件或受控U盘传递3.通知接收方解密密码1.严禁通过即时通讯工具传输敏感文件2.密码需通过不同渠道告知数据泄露,承担法律责任外部数据导入1.在中间机或隔离区接入外来U盘2.全盘查杀病毒3.拷贝数据至专用U盘4.再次查杀后接入内网1.严禁直接将外来U盘插入办公电脑2.导入数据需进行沙箱测试导致内网感染勒索病毒报废销毁1.备份必要数据2.提交报废申请3.移交行政部进行物理销毁1.严禁自行格式化后丢弃2.确认数据无法恢复数据被恶意恢复利用第七章跨网隔离数据交换管理7.1摆渡攻击防护移动存储介质是“摆渡攻击”的主要载体(即通过U盘将内网病毒摆渡至物理隔离的涉密网)。为防范此类高级威胁:(1)涉密网络计算机的USB端口必须通过BIOS及操作系统层面进行物理禁用或逻辑禁用,仅保留专用光驱或专用认证接口。(2)严禁将涉密网络中使用的移动存储介质接入任何连接互联网的计算机,哪怕只是为了“充电”。7.2安全摆渡机制对于必须在涉密网与公共网之间进行数据交换的场景,必须建立严格的安全摆渡流程:(1)设备要求:必须使用专用的安全摆渡U盘(具有硬件加密分区,分为公共区与涉密区,通过物理开关或密码切换)。(2)单向传输原则:原则上数据流向应为“低密级向高密级”单向流动。高密级数据向低密级流动必须经过严格的审批和脱敏处理。(3)中间机清洗:数据在摆渡过程中,必须经过一台中间机进行中转。中间机部署最新版杀毒软件和恶意代码检测系统,对数据进行清洗和格式转换。第八章应急响应与处置8.1介质遗失应急(1)立即报告:员工发现移动存储介质遗失或被盗,应在第一时间(最迟不超过1小时)联系信息安全部。(2)远程处置:信息安全部接到报告后,应立即通过终端管理系统对该介质的访问权限进行远程吊销,若介质支持远程擦除功能,应立即执行远程数据销毁指令。(3)风险评估:评估遗失介质中存储数据的敏感程度。若涉及核心商业秘密或大量个人隐私,应立即启动数据泄露专项应急预案,并咨询法务部门评估法律风险。(4)备案调查:填写《安全事件报告表》,详细描述遗失经过、地点及可能原因,配合安全部门进行溯源调查。8.2病毒感染应急(1)断网隔离:当发现移动存储介质导致计算机出现病毒症状(如文件被隐藏、弹出勒索窗口、CPU占用率异常)时,使用者应立即拔出网线或断开Wi-Fi,并禁止拔出该介质(防止病毒再次通过介质传播)。(2)保留现场:在安全人员到达前,尽量不要进行任何操作,保留现场日志。(3)专业处置:通知信息安全部进行专业杀毒和系统加固。确认病毒清除前,该计算机及该移动存储介质严禁投入使用。8.3涉密违规应急(1)阻断操作:若发现有人在涉密计算机上违规使用非涉密U盘,或在非涉密计算机上违规拷贝涉密信息,目击者有责任立即制止并上报。(2)封存证据:安全部门应立即封存相关计算机和介质,提取系统日志和文件操作记录,作为调查取证依据。第九章审计、监督与奖惩9.1审计检查(1)日志审计:信息安全部每月至少对移动存储介质管理系统的日志进行一次全面审计,重点检查异常读写行为、未授权介质接入尝试及大量数据拷出行为。(2)现场抽查:每季度组织一次现场抽查,检查各部门员工是否存在私自使用个人U盘、是否将介质随意放置、是否违规外带等情况。(3)合规性评估:每年对公司移动存储介质管控策略的有效性进行一次评估,根据业务变化和技术发展调整管控策略。9.2违规分级处罚根据违规行为的性质及造成的后果,将违规分为三个等级并进行相应处罚:违规
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 公安县2025湖北荆州市公安县第二批事业单位人才引进132人笔试历年参考题库典型考点附带答案详解
- 2026年初中历史真题试卷冲刺押题
- 铁路工程建设标准设计管理办法
- 2026中国无人机行业应用场景拓展及监管政策与竞争格局研究报告
- 2026中国医药制药行业市场深度调研及发展趋势与投资前景预测研究报告
- 2026中国医药信息技术行业市场发展分析及投资价值研究分析
- 2026清洁能源产业链市场调研产品需求的发展前景与技术创新评估报告
- 2026氢燃料电池汽车基础设施建设痛点与政企协同发展模式探索报告
- 2026中国智能胰岛素泵行业闭环系统开发与患者依从性研究
- 2026面向未来教育行业市场现状供需分析及投资评估规划分析研究报告
- 2026 年秋季开学:智慧课堂建设教师应用培训
- 2026年云南省基层法律服务考试真题及答案
- (2026年)儿童心肺复苏课件
- 情感识别对心理危机干预效果课题申报书
- 新版2026年高考物理(广东卷)真题详细解读及评析
- 2026年6月大学英语四级考试真题(第3套)附答案解析
- 2026年大学计算机基础期末考试仿真题解析
- 兽医实验室管理制度
- 2025-2026学年江苏省无锡市译林版(三起)四年级上册英语期末试卷
- 物业客服微信回复培训
- 冷藏车司机补充合同协议
评论
0/150
提交评论