办公计算机安全使用管理细则_第1页
办公计算机安全使用管理细则_第2页
办公计算机安全使用管理细则_第3页
办公计算机安全使用管理细则_第4页
办公计算机安全使用管理细则_第5页
已阅读5页,还剩7页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

办公计算机安全使用管理细则第一章总则1.1目的与依据为加强公司办公计算机的安全管理,规范员工操作行为,保障公司信息系统及数据的机密性、完整性和可用性,防范计算机病毒、黑客攻击、数据泄露等安全风险,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》及相关行业监管要求,结合公司实际业务情况,特制定本管理细则。1.2适用范围本细则适用于公司总部及所属各分支机构、子公司(以下统称“各单位”)的所有在职员工、实习生、外包人员以及访客。管理范围涵盖公司配备的所有办公计算机设备,包括但不限于台式机、笔记本电脑、工作站、瘦客户机以及应用于办公场景的平板电脑等。所有使用公司办公计算机的人员必须严格遵守本细则。1.3管理原则办公计算机安全管理遵循“谁主管、谁负责,谁使用、谁负责”的原则。信息安全管理部门负责制定安全策略和技术标准,并监督执行;各部门负责人是本部门计算机安全管理的第一责任人,负责督促本部门人员落实安全要求;计算机使用者是设备安全的直接责任人,对自身设备的规范使用和数据安全负直接责任。第二章硬件资产管理与物理安全2.1设备采购与入库所有办公计算机设备必须由公司统一采购、登记和管理。严禁员工私自携带个人计算机接入公司内部网络处理公司业务。设备入库时,IT部门需建立完整的硬件资产台账,记录设备序列号(SN)、型号、配置、MAC地址、采购日期、使用人及保管地点等信息,并粘贴固定资产标签。2.2设备使用与保管员工领用办公计算机后,需承担设备的保管责任。设备应放置在相对安全、干燥、清洁的环境中,避免阳光直射、远离水源和强磁场。在办公场所内,应警惕陌生人接近工位,离开座位时必须锁定屏幕,防止未授权人员操作。对于笔记本电脑使用者,应随身携带或锁入文件柜,严禁随意放置在会议室、前台或私家车内显眼位置,防止因物理盗窃导致公司数据泄露。2.3设备维修与报废设备出现故障需维修时,使用人必须先向IT服务台报修,由指定技术人员进行处置。严禁员工私自拆机维修或送修给第三方非授权维修商。送修前,使用人必须对硬盘中的敏感数据进行备份,并配合技术人员进行数据清除或硬盘拆除操作,防止维修过程中数据被窃取。设备达到报废条件时,需严格按照公司固定资产报废流程执行,IT部门必须对存储介质进行不可恢复的物理销毁或专业数据擦除处理,严禁将存有公司数据的废旧设备直接丢弃或作为废品出售。2.4外设接口管理办公计算机的USB接口、光驱等外设接口是数据进出的主要通道,需实施严格管控。除必要的键盘、鼠标、打印机等输入输出设备外,未经信息安全管理部门批准,严禁随意连接USB存储设备(如U盘、移动硬盘)、蓝牙适配器、无线网卡等设备。对于高密级区域或研发部门的计算机,应通过技术手段在BIOS或操作系统层面禁用USB存储功能,仅保留人机交互外设权限。第三章操作系统与软件环境管理3.1操作系统安装与配置所有办公计算机必须安装公司统一授权的正版操作系统。操作系统安装时,应采用公司标准化的镜像模板,该模板已预置必要的安全配置、补丁更新和防病毒软件。严禁员工私自安装未经授权的操作系统版本(如盗版Windows、Linux发行版等)。操作系统分区应采用NTFS等支持安全权限控制的文件系统格式,严禁使用FAT32等缺乏安全机制的格式。3.2账户与权限管理操作系统必须设置强密码策略的本地管理员账户和普通用户账户。员工日常办公必须使用普通用户账户登录,禁止使用管理员权限进行日常操作,以防止因误操作或恶意软件感染导致系统全局受损。管理员账户密码由IT部门专人保管并定期轮换,严禁将管理员密码告知普通员工或记录在明文文件中。3.3软件安装与卸载公司推行“软件白名单”管理制度。办公计算机仅允许安装办公必需的、经过兼容性和安全性测试的软件。员工如需安装新增软件,必须先向IT部门提交申请,经审批通过后由IT人员或通过指定的软件分发平台进行安装。对于来源不明的软件、破解工具、软件补丁、游戏娱乐类软件、P2P下载工具(如迅雷、BitTorrent等)以及具有远程控制功能的软件(如TeamViewer、向日葵等,特殊获批除外),严禁在办公计算机上安装和运行。3.4系统补丁与更新IT部门应通过统一的补丁管理系统(如WSUS、SCCM)定期向办公计算机推送操作系统关键安全补丁和重要更新。员工不得随意关闭系统自动更新功能或阻断补丁下载安装。对于因业务场景特殊无法立即重启安装补丁的设备,需报备信息安全管理部门,并在规定时间窗口内(如24小时内)手动完成更新。第四章身份认证与访问控制4.1开机与登录密码所有办公计算机必须设置开机密码(BIOS密码)和操作系统登录密码(屏幕保护密码)。密码设置需符合复杂度要求:长度不少于10位,包含大写字母、小写字母、数字和特殊字符中的至少三种,且不得包含用户名、真实姓名、公司名称等易猜测信息。密码应定期更换,更换周期不得超过90天,且新密码不得与最近3次使用过的密码重复。4.2屏幕保护与自动锁定为防止员工临时离开未锁定屏幕导致的安全隐患,所有办公计算机必须启用屏幕保护功能,并设置等待时间不超过5分钟,勾选“在恢复时显示登录屏幕”选项,确保计算机闲置时自动锁定。严禁使用屏保密码为空的设置。4.3共享账户管理严禁多人共用同一操作系统账户。对于多班次共用一台计算机的特殊岗位(如客服、前台),如需设置公共账户,必须严格限制该账户的权限,并要求操作人员在登录和离岗时在纸质台账上登记,确保操作行为可追溯。原则上,应推行“一人一机一账号”的实名制管理。4.4远程访问控制如需开启远程桌面(RDP)、SSH等远程访问服务,必须经过信息安全管理部门专项审批。远程服务端口应修改为非标准端口,且仅允许通过VPN接入公司内网后进行访问,严禁将远程服务直接暴露在互联网。远程连接必须强制使用网络级别身份认证(NLA),并限制登录尝试次数,防止暴力破解。第五章网络连接与边界安全5.1内网接入规范办公计算机接入公司内部网络必须经过准入认证。设备接入网络时,IT部门需自动检查其防病毒软件版本、系统补丁级别是否合规,合规设备方可接入内网,不合规设备将被自动隔离至修复区。严禁员工私自更改IP地址、MAC地址或通过私接交换机、集线器等方式扩展网络端口。5.2无线网络安全公司内部无线网络(SSID)分为内部办公网络和访客网络。内部办公网络仅限公司员工使用,采用WPA2-Enterprise或WPA3加密方式,结合802.1X认证进行身份验证,禁止使用WEP或WPA-PSK等弱加密方式。员工不得私自搭建Wi-Fi热点,不得将个人手机开启热点连接办公计算机,以防内网穿透攻击。访客网络仅提供互联网访问权限,严禁通过访客网络访问公司内部服务器系统。5.3互联网访问控制办公计算机访问互联网应遵循“最小权限”原则。公司通过防火墙和上网行为管理设备,对访问的网站类别、应用程序进行管控。严禁访问反动、色情、暴力、赌博等违法网站,严禁访问恶意网站、钓鱼网站或黑客论坛。严禁利用公司网络资源进行与工作无关的私人活动,如在线炒股、观看高清视频、网络购物等,以免占用带宽并引入安全风险。5.4VPN使用管理员工在公司外部场所(如家庭、出差途中)需访问公司内网资源时,必须通过公司官方提供的VPN客户端接入。VPN账号实行实名绑定,严禁转借他人使用。VPN连接过程中应确保终端环境安全,连接结束后应及时断开。通过VPN接入的计算机需接受公司的安全检查和审计。第六章数据保密与防泄露管理6.1数据分类分级公司数据依据敏感程度分为“绝密级”、“机密级”、“内部公开”和“外部公开”。员工应清楚知悉所处理数据的级别,并采取相应的保护措施。绝密级数据严禁存储在办公计算机本地硬盘,必须存储在公司指定的加密服务器或安全文档系统中;机密级数据存储在本地时必须进行加密处理。6.2本地数据加密对于存储在办公计算机硬盘上的公司敏感数据(如财务报表、客户名单、源代码、设计图纸等),必须使用公司指定的全盘加密工具(如BitLocker、SymantecEndpointEncryption等)或文档加密工具进行保护。开启全盘加密的计算机,一旦硬盘被盗或拆离,没有密钥将无法读取数据,从而确保物理层面的数据安全。6.3数据备份机制办公计算机上的重要数据遵循“本地不存、集中存储”的原则,即重要工作成果应保存在公司文件服务器、OA系统或云盘中。IT部门对文件服务器和关键业务系统实施定期备份。对于因特殊原因必须暂存在本地的数据,员工应定期(至少每周)自行备份至公司指定存储位置,防止因硬件故障、病毒感染或文件丢失导致不可挽回的损失。6.4数据传输规范严禁使用即时通讯工具(微信、QQ等)的文件传输功能直接传输绝密级、机密级数据。传输敏感数据应使用公司内部加密邮件或安全文件传输系统。严禁将公司敏感数据上传至个人网盘(如百度网盘、GoogleDrive等)、个人社交媒体或公有云存储空间。向外部发送公司数据前,必须经过数据外发审批流程。第七章外部设备与移动存储介质管理7.1移动存储介质管控公司USB移动存储介质(U盘、移动硬盘)实行统一编号、登记管理。外来U盘接入公司计算机前,必须经过中间机(安全检查机)的病毒查杀和安全检查,确认无毒后方可接入。严禁在涉密计算机与互联网计算机之间交叉使用移动存储介质,防止摆渡攻击。7.2专用加密U盘处理绝密级、机密级数据的部门,应使用公司配发的硬件加密U盘。加密U盘应设置复杂的访问口令,并具备防暴力破解机制(如连续输错密码锁定或自毁)。加密U盘严禁借给外部人员使用。7.3光刻录与打印管理使用光盘刻录数据时,必须经过审批,刻录后的光盘必须按照密级进行标记和管理。对于废弃的光盘、打印纸等存储载体,应通过碎纸机或专用销毁设备进行物理销毁,严禁随意丢弃在普通垃圾桶中。7.4智能移动设备连接严禁在办公计算机上充电或连接来源不明的智能手机、平板电脑。移动设备连接计算机时,极易开启USB调试模式或自动同步数据,造成数据泄露或病毒交叉感染。如需进行数据同步,仅限在公司指定的、经过安全处理的区域进行。第八章互联网使用与邮件安全规范8.1邮件账户安全公司邮件系统是官方沟通渠道,员工应妥善保管邮箱密码,开启邮箱客户端的加密连接(SSL/TLS)。严禁将公司邮箱密码设置得过于简单,或与网站注册密码相同。发现邮箱收到大量退信或自动发送的异常邮件时,应立即修改密码并报告IT部门。8.2邮件接收与附件处理接收邮件时,应保持高度警惕。对于发件人不明、主题异常、诱惑性强(如“发票”、“工资单”、“会议通知”等)的邮件,严禁打开附件或点击邮件中的链接。邮件附件在打开前,应先保存到本地,使用杀毒软件进行扫描,确认安全后方可打开。对于可执行文件(.exe,.bat,.vbs,.js等)附件,严禁直接运行。8.3钓鱼邮件防范员工应定期参加反钓鱼培训,提高识别钓鱼邮件的能力。钓鱼邮件常伪装成公司内部邮件、银行或合作伙伴邮件,诱导用户输入账号密码或下载恶意软件。凡是要求输入密码、验证码的邮件链接,一律视为可疑,应通过浏览器直接访问官方网站核实。8.4即时通讯工具安全使用企业微信、钉钉等办公即时通讯工具时,应设置验证方式,仅允许公司内部人员添加好友。工作群组内严禁讨论公司敏感信息,严禁传输涉密文件。对于陌生人发送的文件,一律拒绝接收。第九章病毒防护与恶意代码防范9.1防病毒软件部署所有办公计算机必须安装公司统一部署的企业级防病毒软件(如Symantec、McAfee、火绒等),并确保病毒库版本实时更新。严禁员工私自卸载、关闭防病毒软件,或将其排除目录设置为系统盘或关键工作目录,以免给病毒可乘之机。9.2定期病毒扫描防病毒软件应配置为实时监控模式,对文件读写、邮件收发、网页访问、软件下载等行为进行实时拦截。此外,IT部门应设置定时扫描任务,每周至少进行一次全盘扫描。员工如发现计算机运行速度异常变慢、文件丢失或出现弹窗广告,应立即手动进行全盘病毒查杀。9.3特定类型恶意软件防范针对勒索软件,IT部门应在网关和终端层面部署专项防护策略,封锁非必要的端口(如445、135、139等)。员工应养成良好的数据备份习惯,一旦遭遇勒索软件攻击,不要支付赎金,应立即断开网络并联系IT部门应急处置。9.4安全事件报告员工在使用计算机过程中,一旦发现疑似安全事件,包括但不限于:病毒感染、系统被黑客入侵、数据丢失、密码被盗、设备异常发热或冒烟等,必须第一时间断开网络连接(拔掉网线或关闭Wi-Fi),并立即向IT部门及本部门负责人报告,不得隐瞒不报或自行处理,以免扩大损失。第十章安全审计与违规责任10.1日志审计IT部门应通过日志审计系统,收集办公计算机的系统登录日志、文件访问日志、外设使用日志、网络访问日志等。日志保留时间不少于6个月。对于关键操作行为,应进行全程记录和关联分析,以便在发生安全事件时进行溯源。10.2定期安全检查信息安全管理部门每季度至少组织一次办公计算机安全专项检查。检查内容包括:弱口令排查、违规软件排查、移动存储介质使用记录核查、外网访问记录核查等。各部门应配合检查工作,对发现的安全隐患限期整改。10.3违规处罚对于违反本细则规定的行为,公司将视情节严重程度,依据公司相关奖惩制度对责任人进行处罚。处罚措施包括但不限于:口头警告、通报批评、绩效考核扣分、取消互联网访问权限、收回办公计算机使用权等。若因违规行为导致公司数据泄露、系统瘫痪或造成重大经济损失的,公司将保留追究其法律责任的权利。附件:办公计算机安全配置基线参考表检查项目合规标准要求检测方法/工具风险等级操

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论