版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
网络信息安全与涉密计算机管理细则适用范围与管理职责信息安全与涉密管理的责任盲区,90%以上来自岗位权责划分不清、适用边界模糊,而非技术手段不足。本细则覆盖单位所有在编员工、外包驻场人员、临时来访人员,覆盖所有接入单位涉密专网、内部办公网、互联网的计算机设备、移动存储介质、网络交换设备、智能外设(打印机、扫描仪、视频会议终端、音视频采集设备),所有涉及信息处理、存储、传输的场景均需严格遵守本条款。单位主要负责人是信息安全与保密工作第一责任人,每季度至少听取1次安全工作汇报,审批涉密系统建设、重大风险处置方案,保障安全运维、保密防护的年度经费投入(不低于信息化总投入的15%,按行业通用标准测算)。保密办(挂靠综合管理部,配置2名持国家保密局涉密信息系统运维资质证书的专职保密员)是日常管理责任主体,每月完成1次全量涉密设备巡检,每季度组织1次全员保密培训,每年开展2次泄密场景应急演练,建立涉密设备全生命周期台账,对所有违规行为具有调查、问责建议权。信息运维部负责技术防护措施落地,所有网络配置、权限变更操作必须留存完整日志,非密系统日志保存周期不低于180天(符合《网络安全等级保护基本要求》GB/T22239-2019规定),涉密系统日志保存周期不低于3年;每周开展1次漏洞扫描,及时处置网络攻击、终端异常事件。各部门负责人是本部门信息安全第一责任人,每周抽查不少于20%的本部门员工计算机使用合规性,发现违规行为必须在2小时内报备保密办,监督本部门员工完成安全问题整改。全体员工对本人使用的计算机、存储介质、系统账号的安全负直接责任,严禁转借账号、混用设备,发现安全隐患第一时间上报。网络分级与边界管控不同密级网络的物理与逻辑隔离是信息安全防护的第一道防线,任何形式的跨网直连都会绕过所有技术防护手段,直接造成泄密风险。单位所有网络按密级与防护要求划分为三类,执行对应隔离标准:涉密专网:承载秘密、机密级业务数据,严禁承载绝密级信息。必须与互联网、内部办公网实现完全物理隔离,两类网络之间不存在任何光纤、网线、无线链路连接,所有接入设备必须粘贴统一红色涉密标识,注明密级、责任人、唯一设备编号。优先采用光纤直连方式建设涉密专网链路;若不具备光纤铺设条件则采用屏蔽双绞线,两端加装红黑信号隔离器,线路全程穿金属管屏蔽;严禁采用无线方式搭建涉密网络。涉密场所内手机充电优先使用物理拆除数据引脚的专用充电插座;若不具备专用充电条件,必须将手机放置在手机屏蔽柜内使用独立充电器充电,严禁将手机接入涉密计算机、内网计算机的USB接口充电——USB接口默认支持数据传输,手机可能自动拷贝终端文件,或被远程控制启用麦克风、摄像头采集涉密场所声音、画面,此类行为已占近年来手机泄密事件的60%以上。内部办公网(非密):承载内部公开的办公、业务系统数据。与互联网之间通过下一代防火墙(NGFW)、入侵防御系统(IPS)、Web应用防火墙(WAF)实现逻辑隔离,配置严格的访问控制列表(ACL),仅开放工作必需的服务端口,严禁私自开启DHCP服务、私接无线路由器。私接路由器的风险演化路径为:内网私接无线路由器→路由器设置弱口令被外部攻击者破解→攻击者通过路由器接入内网横向移动→窃取内部业务数据或投放勒索病毒→造成全网点位瘫痪或核心数据泄露。互联网接入区(非密):仅用于公共信息查询、对外公开信息发布。与内部办公网之间通过单向网闸实现数据摆渡,仅允许数据从内网单向流向外网发布区,严禁从互联网区直接向内网发起任何连接请求。互联网区配置专门的公共计算机,供员工查询公开资料、使用经审批的AI工具处理公开信息,公共计算机不得存储任何内部敏感数据。严禁任何形式的跨网数据直传,涉密数据传输必须通过涉密专网内经国家保密认证的加密U盘单向上导,严禁通过非密存储介质从涉密网拷贝数据;内部数据跨网传输至互联网必须经部门负责人审批,由运维人员在中转机上完成病毒查杀、内容审计后通过网闸摆渡,严禁通过私人邮箱、即时通讯工具传输内部敏感数据。涉密计算机全生命周期管理涉密计算机从采购入库到报废销毁的每个环节,都存在泄密风险点,仅靠使用环节的管控无法覆盖全流程漏洞。所有涉密设备必须建立全流程可追溯的管理机制,每个环节由2名以上保密员共同参与、签字确认:采购与入库环节:必须从国家保密局发布的《涉密信息设备采购目录》内选择供应商与机型,严禁采购无保密资质厂商生产的计算机作为涉密设备。设备到货后由2名专职保密员共同开箱验收,核对设备序列号、BIOS唯一性标识,物理拆除所有内置无线模块(WiFi、蓝牙、蜂窝通信模块)——内置无线模块即使在系统层面禁用,仍可能被底层固件激活,自动连接周边开放热点发送数据,物理拆除是唯一彻底阻断无线窃密通道的方式。设备验收后安装国产银河麒麟涉密专用操作系统、三合一涉密防护系统(主机监控审计、违规外联报警、存储介质管控),粘贴涉密标识,录入设备台账,台账信息永久留存。领用与使用环节:涉密计算机领用必须由使用人填写《涉密设备领用审批表》,经部门负责人、保密办主任双签字审批后方可领取,领取时使用人现场确认设备状态、密级,签订《涉密设备使用承诺书》。使用过程中必须严格遵守以下要求:必须设置BIOS开机密码+系统登录密码双因子认证,密码长度不低于12位,由大小写字母、数字、特殊字符混合组成,每90天强制更换,严禁设置空密码、弱密码(如连续数字、生日、单位名称拼音)。设备必须放置在安装防盗门窗、全覆盖监控摄像头的保密区域内,使用时调整屏幕角度避免无关人员直视,涉密文件打开时自动叠加屏幕水印(含使用人姓名、工号、时间戳),防止拍照泄密。严禁在涉密计算机上安装来源不明的软件,所有软件安装必须经保密办审核,由运维人员统一操作;严禁在涉密计算机上使用微信、QQ、钉钉等互联网即时通讯软件——此类软件会自动扫描本地文件上传至云端服务器,直接造成涉密文件扩散;确需对外沟通非涉密事项时,必须使用互联网区公共计算机。涉密计算机仅允许连接指定的涉密打印机、扫描仪,涉密文件打印必须履行登记手续,记录打印人、文件名称、密级、份数,废弃打印页必须当场放入符合国家保密标准的碎纸机(碎纸颗粒度≤1mm×2mm)粉碎,严禁随意丢弃打印废纸。严禁将涉密计算机、涉密存储介质带出单位办公场所,确因涉密会议、外场工作需要带出的,必须经保密办主任审批,使用人全程随身携带做到机不离身,严禁在无保密防护的公共场所开机使用。维修与报废环节:涉密计算机出现硬件故障时,必须在单位内部保密维修间由持涉密运维资质的人员维修;若确需外修,必须由保密办人员全程在场,拆除存储涉密数据的硬盘带回单位妥善保管;严禁将未拆除硬盘的涉密计算机送到外部社会维修点维修,防止存储数据被恶意恢复。存储部件(机械硬盘、SSD、内存)出现故障无法修复时,严禁随意丢弃,必须由保密办登记后,采用物理粉碎(将盘片击穿、研磨成颗粒直径≤0.5mm的粉末)或消磁(消磁磁场强度≥800kA/m,符合BMB-21《涉及国家秘密的载体销毁与信息消除安全保密要求》)方式彻底销毁,销毁过程全程拍摄视频留存,留存期限不低于5年。涉密计算机报废时必须先完成存储介质销毁,再对其他部件做脱密处理,严禁将未拆除硬盘的涉密计算机作为废品出售、捐赠。涉密计算机使用中若触发三合一系统违规外联报警,使用人必须在1分钟内拔掉网线、断开所有外接设备,保持计算机当前状态(严禁擅自重启、关机、删除文件——重启会清除内存中的恶意程序运行痕迹,无法溯源攻击路径),立即联系保密办人员到场处置;保密办接到报告后必须15分钟内到达现场,提取系统日志、分析攻击路径,若确认发生涉密数据外泄,必须在2小时内向上级保密主管部门报告。非密计算机与移动存储介质管理80%的内部数据泄露事件不是来自外部攻击,而是来自非密设备上的违规操作、存储介质交叉使用等内部行为。所有非密计算机、存储介质必须纳入统一技术管控体系,消除内部泄密隐患:非密计算机入网前必须由运维部统一安装终端检测与响应系统(EDR)、数据防泄漏系统(DLP)、网络准入控制客户端(NAC),未安装客户端的设备严禁接入单位任何网络。非密计算机严禁存储、处理、传输标注密级的文件,严禁存储未公开的人事信息、财务数据、招投标方案、核心技术参数等内部敏感数据,此类数据必须存储在单位文件服务器加密分区,设置分级访问权限,下载到本地的敏感文件必须在使用完毕后24小时内删除。非密计算机必须设置屏幕保护程序,等待时间≤5分钟,恢复时必须输入密码,人员离开工位时必须通过Win+L快捷键锁定屏幕。严禁私自更改计算机IP地址、MAC地址、禁用安全客户端,安全客户端的退出密码由运维部统一保管,确需退出时必须经运维部负责人审批,由运维人员远程操作,严禁通过破解软件、重装系统方式绕过安全客户端管控。严禁在处理工作信息时使用未经过单位安全评估的AI大模型工具、云同步盘(百度网盘、iCloud、OneDrive等)、实时屏幕共享软件,此类软件会自动采集本地文件内容、屏幕画面上传至第三方云端服务器,造成内部敏感数据扩散;确需使用AI工具处理公开信息的,必须在互联网区公共计算机上操作,输入内容不得涉及任何内部敏感、涉密信息。移动存储介质实行“分类标识、专盘专用”管理,按颜色划分为三类,严禁交叉使用:①红色标识涉密U盘:仅能在对应密级的涉密计算机上使用,采购带有物理写保护开关、国密SM4算法加密功能的认证型号,标注唯一编号、责任人,严禁接入任何非密设备;②蓝色标识内部专用U盘:仅能在内部办公网计算机上使用,内置硬件加密分区,丢失后可远程锁死数据,严禁接入互联网计算机;③黄色标识公共U盘:仅能在互联网区公共计算机上使用,用于存储从互联网下载的公开资料,严禁接入内部办公网、涉密网计算机。存储介质交叉使用的核心风险为摆渡木马攻击:在互联网计算机上使用过的U盘插入内网/涉密计算机时,U盘中潜伏的恶意程序会自动运行,窃取本地文件回传至攻击者服务器,这是过去十年APT攻击针对政企单位最常用的攻击路径。严禁个人U盘、移动硬盘接入单位办公计算机,确需临时接入传输公开资料的,必须经部门负责人审批后,在指定中转计算机上由运维人员操作,使用病毒库更新至24小时内版本的杀毒软件全盘扫描无异常后再传输,严禁直接接入办公计算机。非密打印机、扫描仪必须接入内部办公网指定网段,配置打印审计系统,所有打印记录留存180天以上,记录内容包括打印人、打印时间、文件名、打印页数,严禁将打印机、扫描仪直接接入互联网。视频会议终端必须配置物理遮挡盖,会议结束后必须拔掉摄像头、麦克风连接线,或盖上物理遮挡盖,避免被远程控制窃密。账号权限与数据安全管理权限过度开放、账号共用是内部数据越权访问、泄密的核心原因,最小权限原则是成本最低、效果最好的防护手段。所有系统账号、业务数据必须按以下要求管控:账号管理实行“一人一号、实名绑定”,严禁多人共用一个系统账号,严禁将个人账号密码告知他人。所有业务系统、服务器、网络设备的账号由运维部统一创建,按照岗位需求配置权限,普通员工仅开通工作必需的最小权限;管理员账号实行三权分立机制,系统管理员、安全管理员、审计管理员权限分离、互相制约,严禁单人掌握超级管理员权限。密码必须符合复杂度要求:普通用户密码长度不低于8位,每90天更换;管理员密码长度不低于16位,每30天更换;核心业务系统、服务器登录必须采用多因素认证(密码+硬件Ukey/动态验证码)。人员离职、调岗时,运维部必须在人事手续办理当天注销其所有系统账号、收回所有设备与存储介质,未完成账号注销与设备收回的,人事部门不得办理离职、调岗手续。数据管理实行“分类分级、全生命周期加密”,所有数据划分为公开、内部、秘密、机密四级,对应不同防护要求:公开数据可在互联网公开发布;内部数据仅可在内网授权范围内传播;秘密、机密级数据必须在涉密专网处理、存储。数据传输时,涉密数据采用国密SM2算法加密传输,内部敏感数据采用TLS1.3协议加密传输,严禁明文传输敏感数据。数据备份执行“3-2-1”备份策略:保留3份数据副本、存储在2种不同介质上、1份异地离线备份;涉密数据的备份介质按照同密级涉密设备管理,存放在保密柜内,严禁带出单位。每季度由运维部开展1次数据恢复演练,验证备份数据可用性,备份恢复成功率必须达到100%,若恢复成功率低于99%必须立即排查备份机制缺陷。日常巡检与风险处置信息安全风险不是静态存在的,持续的巡检、快速的响应才能把隐患消灭在萌芽状态,避免小风险演变成大事故。所有巡检、处置工作必须形成闭环管理,做到问题可追溯、整改可验证、流程可优化:日常巡检机制:保密办每月开展1次全范围合规检查,检查内容覆盖网络边界连通性、涉密设备合规性、存储介质使用情况、账号密码配置、数据存储规范等,检查覆盖率必须达到100%;检查后形成《信息安全合规检查报告》,对发现的问题建立整改台账,明确整改责任人、整改时限(一般问题整改不超过3个工作日,严重问题整改不超过24小时),整改完成后由保密办复查销号,形成PDCA管理闭环。运维部每周开展1次网络安全漏洞扫描,对核心服务器、网络设备、业务系统进行漏洞检测,发现高危漏洞(CVSS评分≥7.0)必须在24小时内完成补丁修复,中危漏洞必须在7个工作日内修复,无法立即修复的必须采取临时防护措施(如ACL限制访问端口、部署虚拟补丁)。每半年委托具备国家网络安全等级保护测评资质的第三方机构开展1次等保测评、渗透测试,对发现的问题形成整改清单逐项销号。分级响应机制:安全事件按严重程度划分为三级,对应不同启动权限与处置流程:Ⅰ级(重大风险):判定标准为涉密计算机违规外联且确认涉密数据外传、核心业务系统被入侵导致1000条以上数据泄露、网络爆发勒索病毒导致30%以上终端瘫痪、发生泄密事件被监管部门通报。启动权限为单位主要负责人。处置原则为第一时间断开受影响区域网络链路,保留现场所有证据,停止相关业务操作,2小时内向上级主管部门、网信部门、保密部门、公安网安部门报告,配合开展溯源处置,待风险完全排除后逐步恢复业务,恢复过程必须有安全人员全程旁站监控。Ⅱ级(较大风险):判定标准为单台非密计算机感染恶意软件、单个业务系统出现异常暴力访问日志、1000条以下内部敏感数据通过非授权渠道传播、10台以上终端存在弱口令/违规安装软件等普遍性问题。启动权限为保密办主任、运维部负责人。处置原则为15分钟内隔离受感染终端,阻断异常访问链路,排查全网点位影响范围,4小时内完成恶意软件清除、漏洞修复,对相关责任人进行约谈,形成风险处置报告报备管理层。Ⅲ级(一般风险):判定标准为单台终端安全客户端未升级、个别员工离开工位未锁定屏幕、设备标识脱落、密码距到期不足7天等不直接造成数据泄露的隐患。启动权限为各部门兼职保密员。处置原则为当场提醒责任人整改,记录在部门安全台账,每周汇总报保密办备案,无需中断正常业务。所有安全事件处置完成后10个工作日内,由保密办牵头组织复盘会,分析事件发生的根本原因,梳理管理、技术层面的漏洞,修订对应管控措施,对相关责任人按规定问责,避免同类事件重复发生。培训、考核与问责技术防护手段永远存在被绕过的可能,员工的安全意识才是信息安全的最后一道防线,没有持续的培训与明确的问责,所有制度都会成为一纸空文。培训体系:新员工入职必须参加不少于4学时的信息安全与保密培训,培训内容覆盖本细则所有条款、常见泄密风险识别、应急处置流程,培训后组织闭卷考试,满分100分,80分合格,考试不合格的不得上岗。在职员工每季度参加不少于2学时的常态化安全培训,涉密岗位人员(涉密计算机使用人、运维人员、专职保密员)每季度参加1次专项保密培训,内容涵盖最新网络攻击手段、保密法规要求、典型泄密案例分析。每年组织2次实战化应急演练,分别模拟涉密计算机违规外联、勒索病毒攻击两个高风险场景,所有涉密岗位人员必须参加演练,演练后形成评估报告,优化应急处置流程。考核问责:信息安全与保密工作纳入各部门年度绩效考核,权重不低于10%,对全年无违规事件、考核排名靠前的部门与个人,给予年度安全专项奖励。对检查中发现的违规行为,按以下标准问责:一般违规(未及时锁屏、密码不符合复杂度要求、设备标识脱落等):第一次给予口头警告,扣发当月绩效5%;第二次给予全单位通报批评,扣发当月绩效20%;第三次安排待岗培训,考试合格后方可返岗。较重违规(私接无线路由器、存储介质交叉使用、非密计算机存储涉密文件、账号共用等):给予全单位通报批评,扣发当月绩效50%,取消当年评优评先资格,由部门负责人对其进行诫勉谈话。严重违规(涉密计算机接入互联网、私自拷贝涉密数据、将涉密设备带出单位、隐瞒安全事件不报等):按《中华人民共和国保守国家秘密法》《中华人民共和国网络安全法》相关规定给予行政处分,涉嫌犯罪的,移送司法机关依法追究刑事责任。部门年度内累计发生3起及以上较重违规、1起及以上严重违规的,部门负责人年度考核不得评为优秀,扣发部门负责人当月绩效30%。附则制度的生命力在于执行,配套
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 山东省德州市2025-2026学年高一年级下册期中地理试卷(含答案)
- 2025-2026年中国运动营养食品市场消费趋势研究报告
- 适合高中生的古文常识测试题与答案
- 影视美术生考试真题及参考答案
- 企业会计试用期转正工作总结
- 体育新闻写作练习题及答案
- 三管试题及答案
- 小雨语文试题及答案
- 漂染头发相关试题及标准答案
- 2026年江苏省部编版九年级化学下册第9单元实验操作模拟试题
- 2026天津石油职业技术学院招聘20人笔试题库【研优卷】附答案详解
- 天津市南开区2025-2026学年八年级下学期英语期末考试试卷(文字版含答案)
- 2026全国应急管理普法知识竞赛题库及答案(完整版)
- 布鲁菌病课件
- 电梯日管控、周排查、月调度内容表格
- (正式版)QC∕T 1207-2024 燃料电池发动机用空气压缩机
- JT-T-216-2020客车空调系统技术条件
- 廉洁应征承诺书
- 《抹灰工程》课件
- 运用PDCA血透室导管感染率
- LY/T 1814-2009自然保护区生物多样性调查规范
评论
0/150
提交评论