U盘移动存储设备安全管理办法_第1页
U盘移动存储设备安全管理办法_第2页
U盘移动存储设备安全管理办法_第3页
U盘移动存储设备安全管理办法_第4页
U盘移动存储设备安全管理办法_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

U盘移动存储设备安全管理办法第一章总则第一条为规范本单位U盘及其他移动存储介质的使用与管理,确保计算机信息系统和国家秘密、商业秘密、敏感信息的安全,防止数据泄露、计算机病毒(如木马、蠕虫等)的交叉感染,依据《中华人民共和国保守国家秘密法》、《中华人民共和国数据安全法》、《中华人民共和国网络安全法》及行业相关信息安全保密管理规定,结合本单位实际情况,特制定本办法。第二条本办法所称移动存储设备,是指采用USB、IEEE1394等接口技术,无需外加驱动器即可在计算机之间实现数据交换的便携式存储设备。具体范围包括但不限于:U盘、移动硬盘、存储卡(如SD卡、CF卡等)、具备存储功能的智能手机、便携式多媒体播放器、MP3/MP4播放器、光盘刻录机以及其他具有存储功能的电子设备。第三条本办法适用于本单位所有部门、全体员工(含正式员工、合同制员工、实习人员、返聘人员)以及进入本单位办公区域进行技术服务、施工、维护等工作的第三方人员和厂商人员。所有相关人员必须严格遵守本办法规定,对移动存储设备的使用行为负责。第四条移动存储设备安全管理遵循“统一领导、归口管理、规范使用、责任到人”的原则。坚持技术防范与人员管理并重,实行严格的准入控制、过程审计和违规惩处机制,确保移动存储介质的全生命周期可控、可查。第五条任何部门和个人不得利用移动存储设备从事危害国家安全、泄露单位秘密、侵犯他人合法权益以及其他违反法律法规和单位规章制度的活动。第二章管理职责与分工第六条信息安全管理部门(或保密委员会办公室)是移动存储设备安全管理的归口管理机构,主要职责包括:(一)制定、修订和解释移动存储设备安全管理相关制度与技术标准;(二)负责全单位移动存储设备的统一注册、登记、编号和标识管理;(三)负责移动存储设备安全防护软件的部署、升级与维护;(四)监督、检查各部门移动存储设备的使用情况,定期组织安全审计;(五)负责查处违规使用移动存储设备的行为,并提出处理意见;(六)组织开展涉密移动存储设备的销毁工作。第七条信息技术部门(或IT运维中心)负责移动存储设备的技术保障与支持,主要职责包括:(一)部署和维护终端安全管理系统,实现对移动存储设备的接入控制、读写权限管理及日志记录;(二)负责涉密计算机与非涉密计算机的USB端口技术封禁或开启策略配置;(三)提供移动存储设备防病毒、数据加密等技术手段的实施与故障排除;(四)配合安全管理部门进行违规事件的技术取证与分析。第八条各部门负责人是本部门移动存储设备安全管理的第一责任人,主要职责包括:(一)贯彻执行本办法及相关规定,对本部门员工进行安全教育;(二)根据工作需要,提出本部门移动存储设备的采购申请和领用需求;(三)负责本部门内部移动存储设备的日常发放、登记和回收管理;(四)定期组织自查,发现违规行为及时制止并报告信息安全管理部门。第九条全体员工应履行以下义务:(一)严格遵守移动存储设备使用审批流程,严禁私自将未经注册的设备接入涉密计算机或内部办公网络;(二)妥善保管个人领用的移动存储设备,防止丢失、被盗或被非法复制;(三)使用前必须进行病毒查杀,严禁将来源不明的移动存储设备接入计算机;(四)离开办公座位时,须将移动存储设备从计算机上拔除并妥善保管,不得随意放置在桌面上。第三章设备采购与分类管理第十条本单位实行移动存储设备统一采购制度。严禁各部门和个人私自采购、携带用于处理办公数据的移动存储设备。确因工作需要采购的,必须由使用部门填写《硬件设备采购申请表》,经信息安全管理部门审核批准后,由指定的采购部门按照安全标准进行采购。第十一条采购的移动存储设备必须符合以下安全标准:(一)具备硬件加密功能或经过国家保密局认证的专用加密芯片;(二)涉密级移动存储设备必须通过国家相关保密资质认证;(三)具有较强的物理防护能力,如抗冲击、防水等特性;(四)严禁采购带有无线传输功能(如Wi-Fi、蓝牙等)且无法关闭该功能的存储设备用于涉密环境。第十二条移动存储设备根据存储信息的敏感程度,实行严格的分类分级管理:(一)涉密移动存储设备:仅用于在涉密计算机之间传递涉密信息,其外观应有明显的、永久性的涉密标识(如“密”、“绝密”、“机密”字样及编号)。(二)内部专用移动存储设备:仅用于在内部办公网络计算机之间传递工作信息,不得存储涉密信息,不得接入互联网计算机。(三)公共交换移动存储设备:经批准和注册后,可在内部网络与互联网计算机之间进行数据交换,但必须经过中间机(安全检查站)进行病毒查杀和格式转换。第十三条严禁使用私人移动存储设备处理单位公务。私人设备一律不得接入涉密计算机和内部办公计算机。如确因特殊工作需要需将私人设备接入互联网计算机进行临时操作,必须经过部门负责人审批,并在信息技术部门人员的监督下,通过专用安全接口进行,且操作完成后必须清除所有单位数据。第四章注册、登记与标识管理第十四条本单位实行移动存储设备注册登记制度。所有因公使用的移动存储设备(包括采购配发和外部赠予)在投入使用前,必须到信息安全管理部门进行注册登记,录入《移动存储设备管理台账》。第十五条注册登记内容包括:设备序列号、设备型号、生产厂家、设备密级、领用人、所属部门、领用日期、设备状态(在用、停用、报废、注销)等。系统应自动生成唯一的内部编号,并在设备表面粘贴或蚀刻包含该编号及密级的标签。第十六条移动存储设备管理台账格式如下:设备编号设备序列号(硬件ID)设备类型密级领用人所属部门领用日期状态备注U-SEC-001SN20231001001U盘机密张三研发部2023-10-01在用硬件加密U-INT-002SN20231001005移动硬盘内部李四财务部2023-10-05在用2TBU-PUB-003SN20231001009U盘公共王五市场部2023-10-10停用接口损坏第十七条涉密移动存储设备实行“专盘专用、专人专管”制度。每台涉密移动存储设备必须绑定特定的涉密计算机和特定的责任人。严禁在涉密计算机上使用未经绑定的涉密移动存储设备,严禁将涉密移动存储设备接入非涉密计算机。第十八条当移动存储设备的领用人发生变更,或者设备需要跨部门流转时,必须办理变更交接手续。原领用人需清除设备内所有数据(在技术部门监督下进行物理销毁或安全擦除),交回信息安全管理部门重新登记后,方可发放给新领用人。第五章使用规范与操作流程第十九条涉密移动存储设备使用规范:(一)涉密移动存储设备只能在与其密级相对应的涉密计算机或涉密信息系统中使用。(二)严禁将涉密移动存储设备接入非涉密计算机(包括上网机、家庭计算机等),严禁接入具有无线连接功能的计算机。(三)涉密移动存储设备中的涉密信息导出时,必须履行审批手续,并进行详细的记录。(四)涉密移动存储设备在计算机上使用完毕后,应及时拔出。严禁长时间挂载在计算机上,防止通过远程控制工具窃取数据。(五)涉密移动存储设备必须启用强口令保护,口令长度不得少于10位,且包含大小写字母、数字和特殊字符,并定期更换。第二十条内部专用移动存储设备使用规范:(一)内部专用移动存储设备仅限于在内部办公网络(非涉密网)计算机之间使用。(二)严禁将内部专用移动存储设备使用于互联网计算机,防止木马程序感染内网环境。(三)禁止在内部专用移动存储设备上存储涉密信息。(四)涉及跨网段数据交换时,必须通过网闸或指定的安全数据交换系统进行,严禁直接人工拷贝。第二十一条公共交换移动存储设备使用规范:(一)公共交换移动存储设备主要用于互联网与内网之间的非涉密数据交换。(二)从互联网计算机下载数据拷贝至内网计算机前,必须在中间机(安全检查站)上进行“查杀病毒-格式化-数据写入-再查杀”的标准化处理流程。(三)从内网计算机导出数据至互联网计算机时,必须经过部门负责人审批,确认不包含敏感信息后方可进行操作。第二十二条禁止性操作清单:(一)严禁使用未经单位注册登记的移动存储设备接入涉密计算机和内部办公计算机。(二)严禁将私人移动存储设备接入涉密计算机和内部办公计算机。(三)严禁将涉密移动存储设备接入非涉密计算机。(四)严禁将内部专用移动存储设备接入互联网计算机。(五)严禁在移动存储设备中安装未经授权的软件程序。(六)严禁开启移动存储设备的“自动播放”功能。(七)严禁将含有涉密信息的移动存储设备借给外单位人员使用。(八)严禁在涉密场所使用具有无线传输功能的移动存储设备(如无线U盘)。第二十三条外部人员移动存储设备管理:(一)外部人员(如厂商、访客)原则上不得携带移动存储设备进入涉密和核心办公区域。(二)确因工作需要携带的,必须提前申请,经信息安全管理部门批准,并由接待部门专人全程监管。(三)外部人员带入的移动存储设备只能在指定的非涉密计算机上使用,使用前必须进行病毒查杀,使用后必须进行数据清除。第六章安全技术防护措施第二十四条本单位在所有涉密计算机和内部办公计算机上部署终端安全管理软件(或移动存储介质管理系统),实现对移动存储设备的以下技术控制:(一)设备认证:仅允许经过注册且绑定该计算机的移动存储设备接入,未注册设备自动阻断。(二)读写控制:根据策略设定,对特定移动存储设备实施“只读”或“禁止读写”控制。例如,从互联网向内网拷贝数据时,内网端对设备实施“只读”控制,防止数据外泄。(三)内容审计:对通过移动存储设备拷贝的文件进行自动记录,包括文件名、大小、操作时间、操作人、哈希值等信息。第二十五条数据加密要求:(一)涉密移动存储设备必须采用全盘硬件加密或经国家密码管理局批准的软件全盘加密方案。(二)存储敏感信息的内部移动存储设备,建议采用透明加密技术或文件级加密技术。(三)加密密钥管理:严禁将加密密钥存储在移动存储设备明文区域,严禁将密钥写在纸上或与设备一同存放。第二十六条病毒与恶意代码防范:(一)所有计算机必须安装并实时更新防病毒软件。(二)移动存储设备插入计算机时,防病毒软件必须自动对其进行强制查杀,未经查杀或查杀发现病毒的,严禁打开设备。(三)信息技术部门定期更新病毒库,并对移动存储设备进行专项病毒检测。第二十七条端口物理管理:(一)涉密计算机的USB端口在BIOS层面或物理层面进行封禁,仅保留经授权的特定端口。(二)对于确因工作需要保留USB端口的涉密计算机,必须使用单向导入设备(如只读光驱、专用安全导入U盘)。(三)严禁在涉密计算机上安装、使用红外、蓝牙等无线模块。第七章审计与日志管理第二十八条建立健全移动存储设备使用审计日志系统。系统应详细记录以下操作行为:(一)设备插入/拔出时间及计算机ID;(二)文件复制、移动、删除、重命名操作;(三)格式化操作;(四)文件打印操作;(五)加密/解密操作。第二十九条审计日志的存储与管理:(一)审计日志服务器应独立于业务网络,实施严格的物理保护和访问控制。(二)审计日志保存时间不少于6个月,对于涉及重大操作或涉密操作的日志,保存时间不少于3年。(三)严禁任何人(包括系统管理员)擅自删除、修改、屏蔽审计日志。第三十条定期审计与检查:(一)信息安全管理部门每月通过管理系统导出日志,分析移动存储设备使用情况。(二)重点检查是否存在违规接入、违规拷贝、高频次大容量数据传输等异常行为。(三)每季度组织一次现场抽查,核对实物台账与系统记录的一致性,检查设备标识是否完好,是否存在私接乱用现象。第八章应急处置与报废销毁第三十一条移动存储设备丢失、被盗报告流程:(一)当发生移动存储设备丢失或被盗时,当事人或发现人应立即向本部门负责人和信息安全管理部门报告。(二)报告内容应包括:设备编号、设备密级、丢失时间、地点、可能原因以及存储数据的敏感程度。(三)信息安全管理部门接到报告后,应立即评估风险。如涉及涉密信息,应立即向上级保密部门报告,并采取补救措施。第三十二条丢失后的补救措施:(一)立即更改相关计算机系统、应用系统的访问密码。(二)如设备中存储有高敏感级数据,且设备具备远程销毁功能,应立即触发远程销毁指令。(三)协调安全部门对相关数据流向进行排查,评估泄露风险。(四)对责任人进行批评教育或纪律处分。第三十三条移动存储设备的报废与销毁:(一)移动存储设备因损坏、老化、达到使用年限等原因需要报废的,由使用部门提出申请,经信息安全管理部门审核后,送交专门的销毁机构。(二)涉密移动存储设备的销毁必须符合国家保密标准,采用物理销毁方式(如消磁、粉碎、焚烧等),确保存储在介质中的数据无法被任何手段恢复。(三)内部专用移动存储设备报废前,必须经过低级格式化或数据覆写(至少3次以上)处理,清除所有残留数据。(四)销毁过程必须由两人以上在场监销,并填写《涉密载体销毁记录表》,存档备查。第三十四条移动存储设备销毁记录表格式如下:设备编号设备密级销毁原因销毁日期销毁方式监销人执行人备注U-SEC-001机密硬件损坏2024-05-20物理粉碎赵六钱七硬盘无法读取U-INT-005内部更新换代2024-05-21消磁孙八周九已覆写数据第九章监督检查与责任追究第三十五条信息安全管理部门和信息技术部门有权对各部门、人员的移动存储设备使用情况进行不定期的现场检查和远程技术审计。所有人员必须配合检查,不得拒绝、阻挠或隐瞒。第三十六条违规责任认定:(一)未经批准私自将私人移动存储设备接入涉密或内部办公计算机的,视为一般违规;(二)将涉密移动存储设备接入非涉密计算机(包括上网机)的,视为严重违规;(三)利用移动存储设备非法复制、导出、传播涉密或敏感信息的,视为严重违规;(四)故意隐瞒移动存储设备丢失、被盗情况,造成泄密隐患的,视为严重违规;(五)违反本办法规定,导致计算机病毒爆发、网络瘫痪或数据丢失的,视情节轻重认定为严重或特别严重违规。第三十七条处罚措施:(一)对于一般违规行为,给予口头警告、通报批评,并责令写出书面检查;(二)对于严重违规行为,给予记过、降职、留用察看等行政处分,并扣除当月或当年绩效奖金;(

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论