版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
合作单位临时网络权限管理细则第一章总则第一条目的与依据为加强公司网络信息安全管理,规范合作单位及外部人员在公司内部的临时网络接入行为,保障公司内部网络环境的安全性、稳定性和保密性,防范外部接入带来的网络安全风险(如病毒传播、数据泄露、非法入侵等),依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《个人信息保护法》以及公司内部《信息安全管理总纲》等相关法律法规和制度规定,特制定本管理细则。第二条适用范围本细则适用于所有因业务需要临时接入公司内部网络(包括但不限于办公网、生产网、测试网等逻辑隔离区域)的外部合作单位人员、访客、临时聘用人员及相关设备。包括但不限于:1.前来提供技术支持、设备维护、系统开发、项目实施的第三方厂商技术人员;2.进行业务审计、咨询、评估的外部审计机构或咨询公司人员;3.参观、交流、短期培训的访客;4.其他经批准需要临时使用公司网络资源的外部人员。第三条管理原则临时网络权限管理遵循“最小权限原则”、“专人负责原则”、“全程审计原则”和“限时失效原则”。1.最小权限原则:仅授予完成工作任务所必需的最小网络访问范围和权限,严禁开放无关的网络区域。2.专人负责原则:外部人员接入必须由公司内部相关部门员工作为担保人(即“接入责任人”),对接入人员的网络行为负监管责任。3.全程审计原则:所有临时接入行为必须进行实名注册,其网络访问行为、流量日志必须被记录和留存,确保可追溯、可审计。4.限时失效原则:临时权限具有明确的生效和失效时间,到期后系统自动回收权限,严禁长期授权。第四条术语定义1.临时网络权限:指外部人员或非公司登记资产设备在特定时间段内,经过审批获取的访问公司特定网络资源的资格。2.接入责任人:指公司内部因业务需要邀请外部人员接入网络的正式员工,负责申请、审批、监管及注销外部人员的网络权限。3.隔离区(DMZ):指为外部接入设备划分的特定逻辑网络区域,该区域与公司核心内网有严格的访问控制策略。第二章组织架构与职责界定第五条信息安全部职责信息安全部是临时网络权限的归口管理部门,主要职责包括:1.制定、修订和解释本管理细则;2.负责临时网络接入的技术实施与配置,包括VLAN划分、防火墙策略开通、账号创建等;3.监控临时接入网络的运行状态,定期审计网络日志和安全事件;4.对违规接入行为进行阻断、通报,并提出处罚建议;5.提供网络接入安全技术支持,指导接入责任人进行安全自查。第六条接入申请部门(业务部门)职责接入申请部门是临时网络权限管理的第一责任部门,主要职责包括:1.评估外部人员接入的必要性,确认接入范围和时长;2.指定专人作为接入责任人,对外部人员进行公司信息安全规范宣导;3.负责对外部人员网络行为进行业务监督,确保其不超范围使用;4.在业务结束或人员离场时,及时发起权限注销申请。第七条接入责任人职责接入责任人具体承担外部人员接入的监管义务,主要职责包括:1.如实填写《临时网络接入申请单》,确保申请信息(如申请人姓名、单位、身份证号、设备MAC地址等)真实准确;2.在接入前向外部人员宣读并签署《信息安全保密协议》;3.监督外部人员仅使用授权设备接入网络,严禁私自更换设备或转借账号;4.发现外部人员存在违规操作或安全隐患时,应立即制止并向信息安全部报告;5.业务结束后,确认外部人员已删除相关敏感数据,并配合完成权限回收。第三章申请与审批流程管理第八条申请前置条件外部人员申请临时网络权限前,必须满足以下前置条件:1.已与公司签署有效的《保密协议》(NDA)或《信息安全承诺书》;2.已有明确的接入责任人,且该责任人为公司在职员工;3.接入设备已安装杀毒软件,并更新至最新的病毒库和操作系统补丁(需提供截图证明)。第九条申请材料要求接入责任人需通过公司OA系统或专用审批门户提交《临时网络接入申请单》,材料内容必须包含但不限于:1.外部人员基本信息:姓名、身份证/护照号码、所属单位、联系电话、照片;2.接入设备信息:设备类型(笔记本/手机/平板)、操作系统类型、MAC地址(物理地址)、设备序列号;3.业务需求信息:接入事由、需访问的系统或IP地址、预计接入时长(精确到小时)、接入地点;4.网络权限级别:根据业务需求选择对应的权限等级(如仅互联网访问、特定业务系统访问等)。第十条审批流程与时限临时网络权限审批实行分级授权制:1.一级审批(仅互联网访问):如外部人员仅需访问互联网(与内网物理或逻辑隔离),由接入部门负责人审批即可。2.二级审批(内网非核心区域访问):如需访问公司办公网非核心业务系统,需经接入部门负责人审批后,报信息安全部网络管理员审批。3.三级审批(核心生产网或敏感数据访问):如需涉及核心生产服务器、财务系统、涉密数据访问,除上述流程外,必须报公司分管信息安全的高管或CIO进行最终审批。审批时限要求:各审批节点应在收到申请后的4个工作小时内完成审批。对于紧急故障处理,可走“绿色通道”,先口头授权开通,事后2个工作小时内补齐审批手续。第十一条权限时效规定1.常规临时接入权限有效期最长不得超过7天。2.如因项目周期较长需延期,接入责任人必须在权限到期前24小时发起延期申请,延期次数不得超过2次,总时长原则上不超过30天。3.超过30天的长期驻场需求,建议由业务部门发起专门的长驻人员入网流程,不适用本细则。第四章权限分级与访问范围界定第十二条权限分级策略为降低风险,将临时网络权限划分为三个等级,不同等级对应不同的网络区域和访问控制策略。具体分级标准如下表所示:权限等级等级名称适用场景网络区域访问权限范围审批层级Level1互联网访问权限一般访客、短期培训、无需接触内部系统的人员Guest_VLAN(访客隔离区)仅可访问互联网,禁止访问公司内网任何资源(含打印机、共享文件)部门负责人Level2业务互联权限系统运维、开发测试、非核心数据查询DMZ_VLAN(非军事化区)可访问互联网及指定的非核心业务系统(如测试环境、OA公开板块),禁止访问核心数据库部门负责人+信息安全部Level3核心运维权限关键设备维护、紧急故障修复、核心数据审计Trunk_VLAN(受控内网区)在指定时间段、通过指定终端(如堡垒机)访问核心生产服务器或特定内网IP部门负责人+信息安全部+分管高管第十三条访问控制列表(ACL)配置信息安全部在开通权限时,必须严格配置ACL策略:1.白名单机制:除明确放行的IP地址、域名或端口外,默认禁止所有其他访问。2.端口限制:Level2及以上权限仅开放业务必需端口(如Web服务80/443,数据库端口需特殊审批),严禁高危端口(如3389、22、445等)直接对临时网络开放。3.会话限制:限制同一账号的并发连接数,防止账号被滥用。第十四条网络隔离措施1.所有临时接入设备必须划入独立的VLAN,不得与公司内部员工混用同一VLAN。2.临时VLAN之间必须进行逻辑隔离,不同项目组或不同外部人员之间默认禁止互访。3.严禁临时接入设备开启Wi-Fi热点或随身路由,防止网络拓扑混乱和私接外网。第五章接入环境与终端安全要求第十五条终端设备入网检查在正式分配IP地址或连通网络前,系统或网络管理员应对终端设备进行入网安全合规性检查(NAC),不达标者禁止接入。检查项目包括:1.操作系统版本:必须为官方支持的主流版本,且已安装最新的安全补丁。2.防病毒软件:必须安装企业指定或主流的杀毒软件,病毒库版本更新日期需在7天以内。3.屏幕保护:必须设置屏幕保护密码,且等待时间不超过10分钟。4.系统账户:禁止使用空口令或弱口令账户。5.共享设置:关闭所有非必要的磁盘共享、打印机共享。第十六条软件安装与使用限制外部人员接入设备上严禁安装或运行以下类型的软件:1.黑客攻击工具、端口扫描器、嗅探软件、抓包工具(如Wireshark、Nmap等,特殊情况需专项审批);2.P2P下载软件(如BitTorrent、迅雷)、网络电视软件等非工作相关占用高带宽的应用;3.远程控制软件(如TeamViewer、向日葵等),除非经信息安全部备案用于特定远程协作。第十七条存储介质管理1.外部人员使用的U盘、移动硬盘等USB存储设备,必须经过接入责任人或信息安全部的病毒检查和格式化后方可接入公司电脑使用。2.严禁将公司涉密信息拷贝至外部人员的个人存储设备中。如因业务确需导出数据,必须按照《数据导出管理规范》执行,并进行数据脱敏处理。3.建议使用公司提供的专用加密U盘进行数据交换。第六章使用行为规范与禁止性条款第十八条通用行为规范外部人员在获得临时网络权限期间,必须遵守以下行为规范:1.妥善保管网络账号和密码,不得转借、转让给他人使用,不得在纸上或明文文件中记录密码。2.离开工位时,必须锁定计算机屏幕或注销网络账号。3.不得擅自更改计算机的网络配置(如IP地址、DNS、网关等)。4.不得擅自拔插、移动公司内部网络设备(如交换机、配线架、AP)。第十九条严格禁止性行为(红线)外部人员严禁触犯以下“红线”行为,一旦发现,立即断开网络,保留追究法律责任的权利:1.未经授权扫描、探测公司内部网络拓扑、端口或系统漏洞。2.尝试暴力破解、猜解公司任何系统账号、密码或密钥。3.未经授权访问、下载、复制、删除、篡改公司任何业务数据或个人信息。4.故意传播计算机病毒、木马、蠕虫等恶意代码。5.利用公司网络资源从事违法犯罪活动(如发布违法信息、攻击第三方目标等)。6.在办公区域私自架设无线热点、随身Wi-Fi或私接网线设备。7.对公司信息系统进行拒绝服务攻击或其他破坏性测试。第二十条数据保密要求外部人员在网络使用过程中接触到的任何公司数据,均视为公司商业秘密或敏感信息。必须承诺:1.仅将数据用于本次授权的业务目的;2.在业务结束后,不得私自保留、存储或传播该数据;3.如发现数据泄露风险,必须立即告知接入责任人并配合补救。第七章技术管控与审计监控机制第二十一条身份认证技术1.802.1X认证:对于有线网络接入,强制启用802.1X协议,使用动态下发VLAN技术,确保设备身份与网络策略绑定。2.Portal认证:对于无线网络接入,采用WebPortal认证页面,强制输入手机号(短信验证码)或临时账号密码进行登录。3.MAC地址绑定:系统后台将授权账号与终端MAC地址进行硬绑定,防止账号在其他设备上登录。第二十二条流量监控与日志审计1.全流量留存:信息安全部应对临时网络区域的出口流量进行全流量镜像留存,留存时间不少于30天,以便于事后溯源分析。2.上网行为审计:记录外部人员的上网日志,包括访问的URL、发帖内容、FTP传输记录等,留存时间不少于6个月。3.系统操作审计:对于Level2及Level3权限,必须通过堡垒机进行操作,所有命令行输入、屏幕回显、文件传输内容必须全程录像和记录。第二十三条异常行为监测与告警信息安全部应部署态势感知或入侵检测系统(IDS),针对临时网络区域设置以下告警规则:1.异常外联告警:监测到临时网络设备主动向非业务相关的境外IP或高危C&C服务器发起连接。2.暴力破解告警:监测到针对内网资产的频繁登录失败尝试。3.流量异常告警:监测到单台设备在非业务时段产生异常高带宽流量。4.扫描探测告警:监测到内网扫描特征。一旦触发告警,系统应自动发送通知给安全管理员和接入责任人,并根据策略自动阻断该设备网络。第八章权限回收与注销流程第二十四条正常注销流程1.业务结束或授权到期前,接入责任人应确认外部人员已离场或不再需要网络权限。2.接入责任人通过系统提交《临时网络权限注销申请》。3.信息安全部收到申请后,执行以下操作:删除对应的网络账号;回收分配的IP地址;禁用该设备MAC地址的入网权限;清理防火墙/交换机上的临时ACL策略;归档相关日志与审批记录。第二十五条自动回收机制1.系统应设置定时任务,对于超过有效期的账号,自动进入“已过期”状态,禁止登录。2.对于长期未登录(如超过7天无活动)的临时账号,系统自动冻结。3.对于检测到违规行为已被自动阻断的账号,需人工介入才能解封,原则上不予解封,要求重新申请。第二十六条离场安全检查对于Level2及以上权限的外部人员离场,接入责任人需监督其进行离场安全检查:1.确认其个人设备中已清除所有从公司获取的业务数据。2.确认已归还所有借阅的文档、账号令牌等。3.填写《外部人员离场安全检查表》,并签字确认。第九章应急响应与违规处置第二十七条应急响应流程当发现外部人员接入行为导致或可能导致安全事故时,启动应急响应流程:1.立即阻断:信息安全部第一时间在接入层交换机或防火墙上切断该设备的网络连接。2.现场控制:如人员仍在现场,接入责任人应立即要求其停止操作,保护现场,禁止其关闭设备或删除日志。3.取证分析:信息安全部提取相关设备日志、网络流量、系统日志等证据,进行事件定性和影响范围评估。4.恢复处置:根据分析结果,采取系统加固、数据恢复等措施。5.报告通报:形成安全事件报告,上报管理层。第二十八条违规责任追究对于违反本细则的外部人员及接入责任人,公司将视情节轻重采取以下措施:1.警告:对于初次违规且未造成后果的,给予口头或书面警告。2.终止合作:对于违反禁止性条款或造成一般安全后果的,立即终止其网络权限,并建议业务部门终止与其的合作合同。3.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 业务员劳务合同(2026版)
- 宿州萧县选调教师笔试真题2025
- 湖南邵阳学院附属第二医院招聘笔试真题2025
- 2026 年汛期居家防灾安全防范指南
- 2026年感染性疾病科隔离防护护理操作
- 护理岗位发生隐私泄露事件应急处置流程
- 电力公司运行管理准则
- 化工园区安全管理规范
- 2026七年级数学下册期末试题分类汇编(人教版) 平面直角坐标系(原卷版)
- 2025年人教版四年级道德与法治上册全册知识点
- 新疆油气田钻井固体废物综合利用污染控制要求(DB 65-T 3997-2017)
- 中国融通资源开发集团有限公司物资接收、仓储人员专项招聘87人笔试模拟试题及答案详解
- 2026年共青团入团考试试题附标准答案
- 2026郑州市新初一三科分班摸底卷摸底卷
- 2026年渭南市大荔县数学三下期末统考模拟试题含答案
- (2024版)中国成人暴发性心肌炎诊断和治疗指南课件
- (2026年)痔疮的诊断和治疗健康宣教课件
- 老年人慢性病管理与护理
- (2026年)血气分析临床解读课件
- 分布式光伏开发建设导则
- 给水用聚乙烯(pe)管道系统第部分管件
评论
0/150
提交评论