版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
私自搭建无线热点管控细则第一章总则第一条为加强信息安全管理,规范网络环境,防范因私自搭建无线热点引发的网络攻击、数据泄露及非授权接入等安全风险,保障内部信息系统及数据的机密性、完整性和可用性,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》及相关行业网络安全管理规定,结合实际情况,制定本管控细则。第二条本细则适用于所有接入内部网络的区域、部门、人员(含正式员工、实习生、外包人员、访客)以及所有联网终端设备。凡在管理范围内涉及无线网络建设、使用、运维及管理的单位和个人,必须严格遵守本细则。第三条私自搭建无线热点管控遵循“统一规划、标准建设、严格审批、动态监测、违规必究”的原则。所有无线接入点(AP)的建设必须纳入统一管理,严禁任何单位和个人未经授权擅自架设、开启或使用无线热点功能。第四条管控目标包括但不限于:消除非法无线接入点造成的网络边界模糊风险;防止通过无线热点进行的中间人攻击、钓鱼Wi-Fi攻击;避免无线信道干扰导致的业务网络拥塞或中断;确保无线网络流量可追溯、可审计。第二章术语与定义第五条私自搭建无线热点:指未经过网络安全管理部门书面审批,私自将物理网卡、无线路由器、3G/4G/5G网关、智能手机等设备的无线发射功能开启,将其作为无线接入点,供其他设备接入互联网或内部网络的行为。具体包括但不限于以下形态:(一)私自连接无线路由器或无线AP至内部有线网络,开启DHCP服务;(二)将个人计算机(笔记本、台式机)通过“移动热点”、“Internet连接共享”等功能转换为无线AP;(三)使用智能手机、平板电脑等移动终端开启个人热点,并将其连接至内部网络进行网络桥接;(四)在涉密或敏感区域使用具备无线功能的设备,未彻底关闭无线模块或违规开启无线发射功能。第六条非法AP(RogueAP):指未经组织授权,出现在物理覆盖范围内或内部网络中的无线接入点。其可能是外部攻击者架设的恶意热点,也可能是内部人员违规搭建的私设热点。第七条WIDS/WIPS:指无线入侵检测系统/无线入侵防御系统,用于扫描空口环境,识别非法AP、Ad-hoc网络、客户端欺诈攻击等威胁,并可根据策略进行阻断的安全机制。第八条网络桥接:指将外部网络(如互联网)与内部网络通过无线热点进行逻辑连接的行为,这种行为极易破坏网络边界防护体系,导致外部攻击者直接穿透防火墙进入内网。第三章组织架构与职责第九条网络安全领导小组:作为无线网络安全的最高决策机构,负责审批无线网络建设总体规划,审批重大违规事件的处罚决定,协调跨部门资源解决无线安全重大问题。第十条信息安全管理部门:(一)负责本细则的制定、修订、解释和监督执行;(二)负责全网无线网络的规划、技术标准制定及合规性审批;(三)负责部署和维护WIDS/WIPS系统,实施7x24小时的无线空口监测;(四)负责受理无线热点建设申请,组织安全验收;(五)负责组织开展无线网络安全检查,对发现的违规行为进行通报并督促整改。第十一条网络运维部门:(一)负责合法无线接入点的日常运维、配置下发及故障处理;(二)配合安全管理部门进行非法热点的物理定位与现场处置;(三)负责网络交换机端口的配置管理,通过端口安全策略防止非法设备接入。第十二条各部门/分支机构负责人:(一)作为本部门网络安全第一责任人,负责宣贯本细则,确保本部门人员知晓相关规定;(二)负责配合安全管理部门对本部门违规行为的调查与处理;(三)负责管理本部门区域的物理环境安全,防止外部人员潜入架设非法热点。第十三条全体员工:(一)承诺不私自搭建、使用无线热点;(二)发现疑似非法无线信号或他人违规搭建热点行为时,有义务立即向信息安全管理部门报告;(三)接受无线网络安全培训,掌握基础的安全防范技能。第四章无线热点建设与接入规范第十四条建设审批流程:任何因业务需要确需搭建无线热点的部门或项目组,必须提前向信息安全管理部门提交《无线网络建设申请单》。申请内容需包含:建设地点、覆盖范围、预计接入用户数量、使用场景、安全防护措施、设备型号及固件版本等。信息安全管理部门应在5个工作日内完成技术审核,必要时组织专家评审,审核通过后方可实施建设。第十五条设备选型与配置标准:(一)必须选用符合国家网络安全标准、支持企业级安全协议(如WPA2-Enterprise或WPA3-Enterprise)的无线设备,严禁使用家用级或SOHO级无线路由器接入内网;(二)设备默认密码必须在上线前修改为高强度密码(长度不少于12位,包含大小写字母、数字及特殊符号),并关闭Telnet、HTTP等不安全管理服务,仅保留SSH、HTTPS等加密管理通道;(三)必须关闭SSID广播功能(针对特定涉密区域)或规范SSID命名规则,严禁使用包含个人隐私、易猜测或具有误导性的SSID名称;(四)必须启用AAA认证,所有接入用户必须经过Radius服务器进行身份验证,禁止使用PSK(预共享密钥)认证模式;(五)无线AP必须通过独立VLAN接入网络,并配置严格的ACL(访问控制列表),仅允许访问授权的业务系统,禁止未经隔离直接接入核心业务网段。第十六条物理环境要求:(一)无线热点设备应安装在具备物理防护能力的机柜或专用箱体内,防止被人为破坏、篡改或盗窃;(二)设备安装位置应避免涉密区域边缘,防止信号溢出至非受控区域(如窗外、公共走廊等);(三)对于覆盖范围敏感的AP,应调整发射功率,在保证覆盖的前提下最小化信号泄露。第五章监测、发现与预警机制第十七条技术监测手段:信息安全管理部门应建立立体化的无线监测体系:(一)部署无线入侵防御系统(WIPS),在全网范围内实时扫描2.4GHz及5GHz频段,识别未授权的SSID、MAC地址及设备特征;(二)在有线网络侧部署NAC(网络准入控制)系统,通过DHCPSnooping、DynamicARPInspection等技术,检测私自接入的网关设备;(三)利用网络流量分析系统,监控异常流量模式,识别通过私接热点进行的大流量传输或异常扫描行为。第十八条监测策略与阈值:(一)设置“白名单”机制,将所有合法无线AP的MAC地址、SSID纳入白名单,任何不在白名单内的无线信号均视为潜在威胁;(二)对于检测到钓鱼特征的SSID(如模拟官方名称但包含拼写错误、FreeWiFi等),系统应立即触发高级别告警;(三)对于检测到伪装成合法APMAC地址的非法设备,系统应立即触发欺诈告警,并尝试启动在线阻断。第十九条人工巡检机制:(一)网络运维与安全管理人员应定期(至少每月一次)携带专业信号分析工具(如频谱分析仪、手持式Wi-Fi测试仪)对办公区域、机房、会议室等重点区域进行现场徒步巡检;(二)巡检重点包括:排查隐蔽安装的微型路由器、检测隐藏AP信号、确认员工终端是否违规开启热点;(三)对于高密涉密区域,应增加巡检频次至每周一次,并使用信号屏蔽仪或干扰设备(在符合法律法规前提下)进行防护测试。第二十条威胁预警流程:当监测系统发现非法热点时,应按照以下流程执行:(一)系统自动记录非法热点的BSSID、SSID、信道、信号强度、首次发现时间、最后活跃时间等特征信息;(二)系统自动比对威胁情报库,识别设备指纹(OUI),判断设备厂商及类型;(三)根据威胁等级,通过邮件、短信、大屏监控等方式向安全管理人员发送告警信息;(四)系统应自动保存现场抓包数据,供事后取证分析使用。第六章违规处置与应急响应第二十一条应急响应流程:一旦确认存在私自搭建无线热点行为,应立即启动应急响应预案:(一)定位:安全管理人员结合WIPS系统的三角定位算法及现场手持设备测试,精确定位非法热点的物理位置(精确到具体房间、工位或机柜位)。(二)隔离:网络运维人员立即在交换机侧查找对应的接入端口,通过关闭端口或划分至隔离VLAN的方式,切断非法热点的网络连接,防止数据进一步泄露或攻击扩散。(三)取证:现场拍照、录像,记录设备特征、连接线缆、周边环境。对设备进行封存,必要时由法务或第三方机构介入进行电子数据取证。(四)核查:调阅门禁记录、监控录像,排查该位置近期出入人员,锁定违规责任人。检查相关终端设备,确认是否已被植入木马或发生数据泄露。第二十二条分类处置措施:根据非法热点的性质及危害程度,采取不同处置措施:(一)误报处理:经核实为邻居信号穿透或测试用临时信号且已备案的,取消告警,将其加入忽略列表。(二)内部违规:确认为内部员工违规搭建的,责令立即拆除设备,写出书面检查,并依据本细则进行处罚。(三)外部攻击:确认为外部人员潜入架设(如停在楼下的车辆、隐藏在角落的设备),立即报告安保部门加强巡逻,必要时报警处理,并开展全面的渗透测试,检查是否已被横向渗透。第二十三条事后整改:(一)针对违规行为暴露出的管理漏洞(如监控死角、审批流程缺失),信息安全管理部门应在1周内制定整改计划;(二)在违规热点所在区域进行重点复查,确保“清理彻底、隐患清零”;(三)将违规案例脱敏后作为典型教育素材,在全组织范围内进行通报警示。第七章责任追究与奖惩第二十四条违规责任认定:存在以下行为之一的,认定为违反本细则:(一)未提交申请或申请未获批准,擅自搭建无线热点的;(二)通过欺骗手段获取审批,但实际建设方案与审批方案严重不符的;(三)将审批用于办公的无线设备,私自挪作他用或向公众开放的;(四)擅自开启个人电脑、手机热点供他人访问内部网络的;(五)发现非法热点不报告、不抵制,甚至主动连接使用的;(六)协助、教唆他人违规搭建无线热点的。第二十五条处罚标准:对违规责任人及所属部门负责人,视情节轻重给予以下处罚:违规等级情节描述处罚措施轻微违规初次违规,未造成实际后果,且配合调查整改的1.口头警告;2.责令立即整改;3.全员通报批评;4.取消年度网络安全评优资格。一般违规重复违规或虽未造成后果但故意隐瞒、拒绝整改的1.书面警告记入档案;2.扣除当月绩效奖金(具体比例依公司制度);3.强制参加网络安全脱产培训;4.部门负责人连带扣罚绩效。严重违规因违规搭建导致网络拥塞、瘫痪或发生一般性数据泄露事件的1.记过或记大过处分;2.扣发季度奖金;3.暂停网络使用权限1-3个月;4.依据劳动合同法视为严重违纪,解除劳动合同。特别严重违规因违规搭建导致核心数据泄露、重大经济损失或法律风险的1.立即解除劳动合同(辞退);2.追究全部经济损失赔偿责任;3.移交司法机关追究刑事责任。第二十六条奖励机制:(一)对主动发现、上报重大非法热点隐患,避免重大安全事故发生的个人或团队,给予特别贡献奖励;(二)在无线网络安全技术创新、监测工具研发方面做出突出贡献的,给予专项奖金;(三)全年无违规记录、无线安全管理工作突出的部门,给予年度安全先进集体表彰。第八章宣传教育与培训第二十七条常态化培训:信息安全管理部门应将无线网络安全知识纳入年度信息安全培训计划。每年至少组织一次全员无线安全意识培训,重点讲解私接热点的危害、相关法律法规及处罚案例。第二十八条专项培训:(一)对新入职员工,在入职培训中必须包含本细则的宣贯,并签署《网络安全合规承诺书》;(二)对网络管理员、系统管理员等特权用户,定期开展无线攻防技术及应急响应处置能力的专项技术培训;(三)对各部门接口人,定期开展无线自查自纠技能培训,使其具备初步排查非法热点的能力。第二十九条宣传引导:通过内部门户网站、公众号、宣传海报、电子屏等多种渠道,持续宣传无线安全理念。定期发布“无线安全风险提示”,提醒员工关闭手机/电脑的自动连接Wi-Fi功能,不连接不明来源的热点。第九章附则第三十条本细则中涉及的术语定义,若国家法律法规有更新,以国家最新定义为准。第三十一条本细则所涉及的审批表格、操作流程图及技术配置模板,由信息安全管理部门另行制定并发布。第三十二条各部门可根据本细则,结合自身业务特点,制定相应的内部操作规程,但不得宽于本细则的标准。第三十三条本细则由信息安全管理部门负责解释和修订。第三十四条本细则自发布之日起施行。原有相关规定与本细则不一致的,以本细则为准。第三十五条针对特殊场景(如应急指挥、临时施工现场)的无线网络使用,需制定专项临时管控方案,经网络安全领导小组特批后实施,但必须明确使用时限,到期强制关闭。第三十六条本细则未尽事宜,参照国家及行业相关网络安全标准执行。附录:无线安全配置检查清单为落实本细则,技术执行层面需遵循以下配置与检查标准:检查类别检查项标准要求检查频率设备准入设备接入审批必须有有效的《无线网络建设申请单》及验收报告每台设备上架前固件安全固件版本必须为厂商官方最新稳定版,无已知高危漏洞每季度配置安全管理密码强度符合复杂度要求,且定期(90天)更换每季度管理服务仅允许HTTPS/SSH,禁用HTTP/Telnet/UPnP每月SSID设置禁止包含敏感信息,涉密区域关闭广播每月认证加密加密协议强制使用WPA2-Enterprise或WPA3-Enterprise每日(自动审计)认证方式禁用WPS功能,强制使用802.1X/Radius认证每日(自动审计)网络隔离VLAN划分无线网络划入独立VLAN,与内网核心逻辑隔离每次变更时访问控制配置ACL限制,仅允许访问必要业务每次变更时端口安全交换机端口启用DHCPSnooping
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 四川省资阳市2026-2027学年高三第六次模拟考试物理试卷(含答案解析)
- 超级电容器纤维素隔膜纸及纤维素基半固态电池隔膜纸生产项目可行性研究报告模板立项申批备案
- 2025-2026学年江苏省南通市数学四年级下学期期末检测试题(含答案解析)
- 企业安全生产台账规范管理课件
- 季度消防安全知识考核复盘
- 跨境算力中心与轮胎热解协同中跨国热解油气波动算力-基于国际废轮胎热解协会算力中心热解油气供电调度指南规范分析
- 2026 年新生军训军训安全红线不可逾越警示教育
- 培训机构日常安全管理课
- 中国动力中国船用柴油机龙头中小燃气轮机领先者
- 原发性支气管癌患者的护理
- 2026年杭州西湖风景名胜区钱江管理处公开招聘编外工作人员3人笔试备考题库及答案详解
- 2026年小学语文教师招聘考试试题及答案
- 2026广西壮族自治区药用植物园公开招聘实名编制高层次人才16人备考题库附答案详解(预热题)
- 2026年武汉市中考语文真题试卷及答案
- 2026年海南(高考)物理考试试卷真题(含答案)
- 2026年山西省中考英语试卷(含答案)
- 【2026】超星尔雅学习通《大学生安全教育(入校篇)》章节测试及答案
- (高清版)DZT 0205-1999 地面γ能谱测量技术规程
- 母女三人闹元宵三人混战猜灯谜
- 胰腺癌的教学查房
- 15D502 等电位联结安装
评论
0/150
提交评论