企业网络安全合规自查清单细则_第1页
企业网络安全合规自查清单细则_第2页
企业网络安全合规自查清单细则_第3页
企业网络安全合规自查清单细则_第4页
企业网络安全合规自查清单细则_第5页
已阅读5页,还剩1页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

企业网络安全合规自查清单细则我做网络安全合规相关的咨询服务快八年了,见过太多本来发展顺畅的中小企业,就因为漏了几项合规工作,被监管部门罚款几万到几十万不等,甚至还有些企业因为数据泄露的合规问题,丢了大客户的信任,直接影响了核心业务发展。其实大多时候企业不是故意违规,就是没人整理过清晰的自查方向,东漏一项西缺一块,最后踩了坑。这份自查清单是我攒了八年的实操干货,所有内容都是从实际合规检查、企业咨询案例里提炼出来的,不管你是大企业的安全岗,还是小微企业负责这块工作的行政人员,都能对着一项一项查,不会漏关键项。接下来我就从基础框架到落地细节,把所有需要自查的内容梳理清楚。1基础合规管理制度体系自查合规管理首先得搭好架子,没有明确的制度和组织,所有安全要求都是空架子,这部分是自查的第一步,得先把根基理清楚。1.1合规组织架构自查1.1.1第一要查有没有明确的网络安全负责人。不管企业规模多大,哪怕只有十几个人,也必须有明确的专人负责网络安全工作,不能是谁有空谁管,出了事没人担责。自查的时候要核对有没有书面的任命文件,有没有明确写清楚这个负责人对应的安全责任,不能只是嘴上说“让行政兼着管”,没有文字记录合规检查过不了。1.1.2第二要查第三方协作的合规责任划分。现在绝大多数企业都会用第三方云服务、外包开发、代运营这些服务,很多企业默认对方会做好安全,其实合规责任主体还是企业自己。自查的时候要翻所有和第三方的合同,看看有没有明确约定双方的网络安全和数据保护责任,有没有要求第三方达到对应的合规标准,有没有写清楚出了问题之后的追责条款,别等出事了第三方推得一干二净,企业自己扛所有处罚。我之前就碰过一个做电商的客户,把用户订单数据存在第三方SaaS平台,合同里半个字没提数据安全责任,后来平台被黑泄露了数据,最后罚款还是落了客户头上,真的挺冤的。1.1.3第三要查年度合规规划和预算落实。很多企业觉得合规是一锤子买卖,做完一次就不管了,其实合规是持续性的工作,每年都要有对应的计划,比如要升级什么设备、做几次培训、测几次漏洞,都得提前规划,还要留对应的预算。自查的时候要看看有没有成文的年度规划,预算有没有落实到企业的年度支出里,不能只写在纸上从来不执行。1.2核心合规制度建设自查1.2.1第一要查通用安全制度的时效性。有没有制定完整的网络安全管理办法、账号权限管理制度、用户信息保护制度这些基础制度,更重要的是这些制度有没有跟上最新的法规要求,有没有好几年没更新过了。比如最近几年网络安全、个人信息保护相关的法规更新过好几次,如果你的制度还是五六年前的版本,里面很多条款早就不符合现行要求了,等于废纸一张。1.2.2第二要查对应行业的专项合规制度。通用制度不能覆盖所有业务要求,比如做医疗相关的企业要有专门的健康医疗数据保护制度,做金融支付的要有支付数据安全管理制度,做面向未成年人服务的要有专门的未成年人个人信息保护制度,自查的时候要对着自己行业的监管要求核对,有没有专项制度,内容是不是符合监管的特殊要求,不能拿通用制度应付事。1.2.3第三要查制度的执行痕迹。很多企业喜欢把制度挂在官网或者墙上就完事了,根本没人执行。自查的时候要翻过去半年到一年的执行记录,比如账号权限审批有没有签字,设备检修有没有登记,用户信息删除申请有没有处理记录,没有执行痕迹的制度,就算写得再完美也不符合合规要求。2网络与系统安全技术防护合规自查制度搭好框架之后,就要看硬防护有没有落实,绝大多数安全合规事件,最终都是出在技术防护不到位上,这部分要对着每一个细节抠,不能放过任何一个小漏洞。2.1网络架构与访问控制合规自查2.1.1第一要查网络分区隔离有没有做。很多企业图方便,整个公司不管办公网、业务网还是存核心数据的服务器区,都在同一个网络段里,访客WiFi也跟内部网通着,随便一个访客连了WiFi就能摸到核心服务器,这是非常常见的合规问题。自查的时候要看看有没有按安全等级做分区,不同区域之间有没有做访问控制,非授权用户能不能跨区域访问,核心数据区能不能只对必要的端口和账号开放。2.1.2第二要查账号权限是不是符合最小权限原则。就是每个员工的账号,只给够他完成本职工作的权限就行,不能随便给超级管理员权限。还要查有没有定期清理僵尸账号,比如离职半年以上的员工账号,还有早就不用的测试账号,有没有及时注销。我之前帮一个一百多人的企业做自查,搜出来三十多个已经离职员工的账号还能正常登录核心业务系统,想想都后怕,万一有人拿旧账号搞事,根本防不住。2.1.3第三要查远程访问的安全管控。现在大家都有远程办公的需求,很多企业为了方便,直接把核心系统的端口开放到公网,也不做任何防护,这完全就是把大门敞着给黑客进。自查的时候要看看远程访问是不是要求必须用企业VPN,有没有开二次身份验证,是不是只有必要的岗位才能开远程访问权限,随便什么人都能从外部访问核心系统绝对不行。2.2终端与服务器安全防护自查2.2.1第一要查安全防护和补丁更新。所有员工的办公电脑、所有线上的服务器,都要装正规的安全防护软件,病毒库和系统补丁要更及时。很多人嫌系统补丁更新会卡设备,就一直关着更新,殊不知很多漏洞都是公开好几年的,黑客随便扫一下公网就能找到没打补丁的服务器,直接就能进来,这种低级错误真的犯不起。2.2.2第二要查不必要的端口和服务有没有关闭。服务器默认会开很多用不着的端口,很多企业从来没管过,这些开着的没用端口就是给黑客留的后门。自查的时候要扫一遍所有服务器,把用不着的端口全部关掉,没用的服务也要停用,能关一个是一个,减少被攻击的面。2.2.3第三要查定期漏洞扫描和渗透测试有没有做。不是说上线的时候扫一次漏洞就完了,至少每半年要做一次全量的漏洞扫描,重要的系统每年至少做一次渗透测试,自查的时候要找出来对应的扫描报告、测试报告,还有漏洞修复记录,发现漏洞没修复的,抓紧时间补,别留着给黑客当入口。2.3网络安全等级保护合规自查现在绝大多数面向公众提供服务的业务系统,都要求做等保备案测评,这部分是合规检查的必查项,绝对不能漏。2.3.1第一要查系统定级和备案。所有在线运行的业务系统,都要先确定对应的安全保护等级,然后去行业主管部门完成备案,很多企业新上线了系统,忙着跑业务就忘了定级备案,等到监管检查的时候直接就挨罚,这个一定要提前核对清楚,不要存侥幸心理。2.3.2第二要查等保测评和问题整改。定完级之后要找有资质的机构做测评,测评出来的问题要按时整改,很多企业觉得拿了测评报告就完事了,里面列的高危漏洞放着大半年都不改,测评报告过期了也不重新做,这等于白做等保,合规检查一样不合格。2.3.3第三要查定级信息变更有没有及时更新备案。如果你的系统做了大升级,业务范围扩大了,核心数据的量级和敏感度提升了,原来的定级就不符合要求了,要及时重新定级变更备案,不能一次备案就用一辈子。3数据与个人信息保护合规自查这部分是现在监管查得最严、罚款最多的领域,也是最容易出问题的地方,必须一项一项抠仔细了。3.1数据全生命周期合规自查3.1.1数据收集环节要查是不是符合“最小必要”原则。就是你收集用户信息,只能收集你做业务必须要的,不能为了以后用就多收,比如你就是做个快递配送,非要用户收家庭收入、婚姻状况,这就是明显违规。还要查隐私政策是不是合规,有没有清清楚楚告诉用户你收集了什么信息、用来干嘛、会分享给谁,有没有获得用户的明确同意,很多企业的隐私政策都是网上抄的,跟自己实际收集的信息对不上,一查一个准。3.1.2数据存储环节要查敏感数据有没有加密。所有个人敏感信息,比如身份证号、银行卡号、手机号,都不能明文存在数据库里,必须加密存储。如果你的数据存在境外服务器,还要查有没有按要求完成了安全评估,重要数据是不能随便存在境外的,这个是红线。3.1.3数据传输和共享环节要查管控到位不到位。传输敏感数据要走加密通道,把数据共享给第三方合作方之前,要先对第三方做安全评估,还要签专门的数据保护协议,明确对方的保护责任,不能随便就把用户数据给出去,啥手续都没有。3.1.4数据销毁环节要查有没有规范流程。不用的存储设备,比如淘汰的旧电脑、旧硬盘,不能随便卖或者扔,要做彻底的数据销毁,不是说把文件删了格式化就完了,要做消磁或者物理粉碎,不然人家把数据恢复出来,就是严重的泄露事件。3.2特殊数据专项合规自查3.2.1个人敏感信息要有专门的保护措施,比如人脸、指纹这类生物识别信息,还有健康信息、行踪信息这些敏感度高的信息,收集的时候必须获得用户的单独同意,不能跟其他授权绑在一起让用户一揽子同意,存储和使用也必须有更严格的管控,不能随便用在业务以外的地方。3.2.2要完成企业重要数据的识别和备案,现在监管要求所有企业都要梳理自己手里的重要数据,列清楚清单,按要求备案,很多企业根本不知道自己手里哪些属于重要数据,那肯定不合规,自查的时候首先要把家底理清楚。3.2.3如果涉及向境外提供数据,必须按规定完成安全评估和审批程序,绝对不能偷偷向外传输重要数据和个人信息,现在这块查得特别严,千万不要碰红线。4人员安全合规管理自查不管制度还是技术,最终都是人来执行,很多安全问题其实都是内部人员不小心或者违规操作导致的,这块也不能放松。4.1全员合规培训自查4.1.1有没有定期做全员安全合规培训,新员工入职的时候有没有做入职安全培训,很多企业从来不给员工做安全培训,员工点个钓鱼链接,把账号密码泄露出去,黑客就顺着进到核心系统,这种案例我见过太多了,真的不新鲜。培训不用搞得多复杂,哪怕每季度花一个小时给大家讲讲怎么识别钓鱼邮件,怎么设置安全密码,都能挡住大半的风险。4.1.2关键岗位要做专项培训,管核心数据、管核心系统的岗位,培训频率要比普通员工高,内容也要更深入,还要有考核,不能随便讲讲就过去了。4.1.3培训要有完整的记录,谁参加了、培训内容是什么、考核结果怎么样,都要留档,合规检查的时候是要看培训记录的,不能你说你培训了就完事了。4.2关键岗位人员管理自查4.2.1关键岗位一定要签保密协议,还要定期做合规背景审查,尤其是管核心数据的岗位,不能有相关的违法违规记录,责任也要划分清楚。4.2.2人员离职一定要走完整的脱密流程,离职当天就要收回所有账号权限、所有公司设备,还要跟离职人员重申保密义务,很多企业就是大意,离职员工还能登核心系统,最后被带走了核心数据,哭都没地方哭。4.2.3要有内部违规操作的管控措施,比如拷贝核心数据要有审批,所有操作都要有日志记录,异常操作要有告警,内部泄密的概率其实比外部攻击还高,不得不防。5应急响应与合规审计自查就算前面所有工作都做到位了,也难免会出点小问题,提前做好应急和审计,就能把损失降到最低,也符合合规要求。5.1应急管理体系自查5.1.1要有完整的网络安全事件应急预案,还要针对常见的事件做专项预案,比如勒索病毒攻击、数据泄露、系统宕机这些,都要有对应的处理流程,明确谁负责什么事,出了问题该找谁,不能出事了大家手忙脚乱,没人知道该干嘛。5.1.2要定期做应急演练,至少一年要练一次,很多企业预案写得很漂亮,从来没练过,真出事了根本没人会按预案走,演练就是要提前发现问题,把流程理顺。5.1.3要清楚事件上报的要求,如果真的发生了安全事件,要按法规要求及时向监管部门上报,也要及时通知受影响的用户,不能捂着盖着瞒报,瞒报的处罚比事件本身还要严重。5.2合规审计与持续改进自查5.2.1要定期做内部合规自查,至少一年要全面查一次,自己先把问题找出来改了,总比监管上门检查才发现问题好。5.2.2所有安全操作和访问都要留审计日志,日志要存满法规要求的期限,一般至少要存六个月,不能随便删日志,出了问题查日志找不到,本身就是合规问题。5.2.3审计出来的问题要闭环整改,查出来一个问题就要改完一个,不能查出来一堆问题放着不管,下次查还是

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论