外来存储设备接入查杀办法_第1页
外来存储设备接入查杀办法_第2页
外来存储设备接入查杀办法_第3页
外来存储设备接入查杀办法_第4页
外来存储设备接入查杀办法_第5页
已阅读5页,还剩10页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

外来存储设备接入查杀办法第一章总则1.1目的与依据为加强信息安全管理,防范计算机病毒、木马、间谍软件及恶意代码通过外来存储设备(如U盘、移动硬盘、光盘、SD卡等)接入内部网络,导致核心数据泄露、系统瘫痪或网络被攻击等安全事件,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》及行业相关信息安全等级保护管理办法,结合本单位实际业务场景与安全防护需求,特制定本办法。本办法旨在建立一套标准化、流程化、技术化的外来存储设备接入查杀机制,确保在数据交互便捷性与系统安全性之间取得最佳平衡。1.2适用范围本办法适用于本单位所有部门及全体员工(含正式员工、合同制员工、实习生、劳务派遣人员),以及进入本单位工作区域进行技术支持、维护、访客等需要接入外部存储设备的第三方人员。所有接入本单位内部办公网、生产网、测试网等非涉密但敏感网络环境的外来存储设备,均必须严格遵守本办法规定。1.3管理原则外来存储设备接入查杀工作遵循“先审批、后查杀、再接入、全程控”的原则。任何未经安全扫描、未通过杀毒检测或未进行备案登记的外来存储设备,严禁直接接入涉密或内部业务终端。同时,坚持最小权限原则,仅授予完成工作任务所必需的最小读写权限,并实施全周期的行为审计。第二章术语定义与分类2.1外来存储设备定义本办法所称“外来存储设备”是指非本单位统一配发、未经过标准化安全初始化处理,或虽为本单位配发但曾脱离管控范围接入过外部非受控环境的便携式数据存储介质。具体包括但不限于:通用串行总线(USB)存储设备:U盘、移动硬盘、USB闪存盘、带存储功能的智能读卡器等。光盘存储介质:CD-ROM、DVD-ROM、BD-ROM及可擦写光盘。存储卡类介质:SD卡、TF卡、CF卡、MS卡等。其他具有数据存储功能的便携式智能终端或外设(如便携式打印机自带存储、MP3播放器等)。2.2中间机(安全检查站)定义指专门部署于网络边界或物理隔离区域,用于对外来存储设备进行强制性病毒查杀、恶意代码分析、数据清洗及格式转换的专用计算机系统。该系统通常具备完善的防病毒软件、沙箱分析工具及主机审计功能,且与核心生产网逻辑隔离。2.3摆渡攻击定义指利用移动存储介质作为桥梁,突破物理隔离或逻辑隔离网络(如涉密网与互联网),将恶意代码从非受控网络植入受控内部网络,或将敏感数据从受控网络窃取至非受控网络的攻击方式。第三章组织架构与职责3.1信息安全管理部门职责信息安全管理部门是本办法的归口管理机构,其主要职责包括:负责制定、修订和解释外来存储设备接入查杀的相关技术标准与管理规范。负责中间机(安全检查站)的规划、部署、维护及病毒库的实时更新。监督各部门对外来存储设备管理规定的执行情况,定期组织安全审计与合规性检查。负责处理因外来存储设备接入导致的安全突发事件,进行溯源分析与处置。3.2信息技术运维部门职责信息技术运维部门负责技术支撑与落地实施,其主要职责包括:负责终端安全管理系统的日常运维,确保USB端口控制策略的有效下发。配合安全管理部门,对查杀过程中发现的顽固病毒、未知威胁进行技术分析与清除。负责中间机系统的硬件故障排除及系统恢复,确保查杀服务的可用性。定期导出并分析终端USB设备接入日志,发现异常行为及时上报。3.3各业务部门职责各业务部门是本办法的具体执行部门,其主要职责包括:负责对本部门员工进行信息安全意识培训,宣导外来存储设备使用的风险。审批本部门员工因公需要接入外来存储设备的申请,并对接入必要性进行把关。配合安全管理部门进行违规事件的调查与处理。3.4全体员工及第三方人员职责严格遵守本办法规定,严禁私自将未经查杀的外来存储设备接入办公终端。在接入前主动配合安全检查,如实填写使用申请单。发现终端在接入移动存储介质后出现异常(如运行缓慢、文件丢失、弹窗异常等),应立即断开连接并向信息安全管理部门报告。第四章技术防范体系建设4.1终端端口控制策略为从源头阻断风险,必须在全网终端实施严格的USB端口管控策略。通过终端安全管理系统(EDR/EPP)或组策略(GPO),实现以下功能:默认禁用策略:除经白名单认证的本单位配发专用加密U盘外,默认禁止所有终端的USB存储写入功能,甚至在高密级区域完全禁用USB存储读取功能。智能识别与阻断:系统应能识别非存储类USB设备(如鼠标、键盘、打印机),允许其正常使用,但严格阻断USB大容量存储设备(MassStorageDevice)的未经授权接入。分区分级管控:根据网络安全域划分,对核心服务器区、研发办公区、普通办公区实施不同力度的管控策略。核心区原则上禁止物理接入任何外来存储设备。4.2中间机(安全检查站)建设要求安全检查站是外来数据进入内网的唯一“安检通道”,其建设需满足以下标准:操作系统加固:采用经过安全加固的操作系统,关闭不必要的非必要服务、端口和共享权限,防止病毒在查杀过程中感染检查站。多引擎防病毒部署:部署至少两种主流防病毒引擎,并配置启发式扫描、云查杀功能,确保对不同变种病毒的交叉检出率。沙箱动态分析:对于高风险文件(如.exe、.scr、.bat、.vbs及Office宏文档),系统应具备自动或半自动的沙箱动态分析能力,监测其在运行过程中的行为(如注册表修改、网络连接、文件创建)。只读环境或一次性运行:中间机应配置为虚拟化环境或具备深度还原功能(如还原卡、影子系统),每次查杀任务结束后,自动重启并清除所有运行痕迹,确保查杀站本身不被病毒持久驻留。4.3数据摆渡防护技术针对涉及物理隔离或高密级网络的数据交换,应采用以下技术手段:专用光闸/网闸系统:对于跨网域数据交换,必须使用通过国家安全认证的物理隔离光闸/网闸设备,禁止直接使用移动存储介质进行人工摆渡。单向导入设备:确需使用存储介质进行单向数据导入的,应使用只读导入设备(硬件上切断写入回路),确保内网数据无法通过该介质外泄。第五章外来设备接入审批流程5.1申请与审批任何外来存储设备接入前,必须经过严格的审批流程:事前申请:使用人需提前在办公自动化(OA)系统或安全管理系统中提交《外来存储设备接入申请单》,详细说明设备来源、接入事由、数据内容概要、预计接入时间及目标终端编号。部门审核:部门负责人需审核接入事由的必要性,确认不涉及违规传输敏感数据。安全审批:信息安全管理员对申请进行复核,评估数据来源风险,必要时要求提供数据来源方的安全承诺书。5.2授权发放审批通过后,系统生成临时授权码或临时白名单。该授权仅对指定的MAC地址终端、指定的设备序列号(如有)在指定的时间段内有效。过期后授权自动失效。第六章接入前安全查杀作业规范6.1物理检查与登记在将外来存储设备插入中间机(安全检查站)前,操作人员需进行物理外观检查:确认设备外壳无异常拆改装痕迹,防止含有硬件木马(如BadUSB攻击装置)。确认设备无明显物理损坏,防止因电路短路损坏检查站接口。在《外来存储设备查杀登记表》中记录设备品牌、型号、序列号(SN)、提供人姓名及检查时间。6.2中间机查杀标准操作步骤此环节为核心操作步骤,必须严格按照以下顺序执行:1.环境准备:启动中间机,确认还原系统处于保护状态,确认防病毒软件病毒库已更新至最新版本(需联网更新或通过离线包更新)。2.设备接入:将外来存储设备插入中间机专用隔离USB接口(通常该接口经过硬件逻辑控制,仅允许数据传输)。3.自动扫描触发:中间机应配置为“自动检测到新设备后立即执行全盘扫描”。若未自动触发,操作员应手动启动全盘扫描任务。4.多引擎交叉验证:第一遍扫描:使用主引擎进行全盘文件特征码扫描。第二遍扫描:使用辅助引擎进行启发式及宏病毒扫描。重点扫描目录:重点关注回收站、SystemVolumeInformation、隐藏文件夹及根目录下的Autorun.inf文件。5.恶意代码处理:发现病毒:立即应用“隔离”操作,禁止直接“删除”以防病毒触发破坏逻辑,更严禁选择“忽略”。发现未知文件/可疑文件:将文件上传至沙箱系统进行动态行为分析。若沙箱报毒,按病毒处理;若沙箱未报毒但行为可疑,需联系数据所有者确认文件性质,必要时进行格式化处理。6.格式化处理(可选但推荐):对于非必须保留原有文件结构的场景,强烈建议在中间机对设备进行一次全盘格式化(建议使用NTFS或exFAT格式),并关闭“快速格式化”选项,以彻底清除可能存在的引导区病毒或隐藏数据。6.3数据内容安全审计在确认无毒后,若涉及敏感数据导入,还需进行数据内容审计:敏感词过滤:使用DLP(数据防泄漏)系统扫描设备内文件内容,检查是否包含内部敏感信息、机密标识或违规代码。文件类型白名单:系统应自动过滤或报警非业务相关的文件类型(如.mp3、.exe、.rar等),仅允许文档、图片等业务数据通过。第七章安全接入与使用规范7.1目标终端接入经中间机查杀确认安全后,外来存储设备方可拔出并接入目标办公终端。接入时需注意:临时权限开启:目标终端收到审批单信息后,由终端安全管理系统临时开启该终端的USB写入权限(或读取权限)。操作限制:严禁在接入过程中执行任何非业务相关的程序,严禁将外来存储介质中的可执行文件直接拷贝至本地硬盘运行(如需运行,必须再次在本地进行杀毒扫描)。只读模式优先:除非必须写入数据,否则建议通过技术手段将设备挂载为“只读”模式,防止操作失误导致病毒写入或数据被篡改。7.2使用过程监控在设备接入期间,终端安全管理系统需记录以下行为日志:文件复制操作(源路径、目标路径、文件名、大小)。文件删除操作。文件重命名操作。任何尝试通过该设备执行的程序进程。7.3数据备份与清除数据交换完成后,需进行以下操作:数据备份:导入的数据应立即保存至内部文件服务器,并进行版本归档。痕迹清除:业务完成后,应立即拔出设备。权限回收:终端安全管理系统检测到设备拔出后,应立即自动关闭USB端口权限,恢复至默认禁用状态。第八章异常处置与应急响应8.1病毒感染应急处置若在接入过程中(无论是中间机还是目标终端)防病毒软件报警,确认为病毒感染,应立即启动以下应急流程:1.物理断开:立即拔出外来存储设备,防止病毒进一步扩散。2.网络隔离:立即断开受感染终端的网络连接(包括有线和无线),防止病毒在网络中横向传播。3.现场保护:保留受感染终端现场状态,不要立即重启或进行深度清理,等待专业技术人员进行取证分析。4.上报机制:第一时间向信息安全管理部门报告,说明设备来源、报警病毒名称及当前操作。5.溯源排查:信息安全管理部门接到报告后,应对该外来存储设备进行全盘封存取证,并排查该设备此前接触过的所有终端和人员。8.2BadUSB等硬件攻击处置若发现设备插入后系统自动识别为键盘、网卡等非存储设备,并出现自动输入字符、异常网络流量等BadUSB攻击特征:1.立即拔出:物理切断连接。2.禁用端口:在BIOS或操作系统中彻底禁用相关USB端口。3.全盘扫描:对受影响终端进行全盘深度扫描,防止植入后门或下载器。4.设备销毁:对确认为BadUSB的攻击设备进行物理销毁,不再使用。8.3数据泄露事件处置若在接入过程中发生数据违规拷贝或泄露迹象:1.阻断传输:通过DLP系统立即阻断文件传输进程。2.审计追踪:调取终端日志、监控录像及USB使用记录,确定泄露责任人及泄露数据范围。3.补救措施:评估泄露数据的影响范围,对涉及的技术秘密或个人隐私采取补救措施(如密码重置、法律追责等)。第九章审计与监督检查9.1日志留存所有外来存储设备的申请审批记录、中间机查杀日志、终端接入日志、操作行为日志等,必须留存至少6个月以上,关键节点日志需留存1年以上。日志内容应包括但不限于:操作人、时间、终端IP、设备序列号、文件哈希值、操作结果等。9.2定期审计信息安全管理部门应每月对日志进行一次集中审计,重点检查:是否存在未经审批的接入尝试。是否存在审批时间与实际接入时间不符的情况。是否存在查杀报警后仍继续接入的违规行为。中间机病毒库是否长期未更新。9.3合规性检查每季度组织一次全范围的外来存储设备管理合规性检查,通过技术手段探测全网终端USB端口状态,抽查员工的安全意识,对不符合本办法要求的部门或个人下达整改通知书。第十章培训与考核10.1安全意识培训定期组织全员信息安全培训,重点讲解:摆渡攻击的原理及危害。社会工程学攻击(如捡到不明U盘插入电脑)的防范。本办法的具体操作流程及违规后果。典型的USB病毒案例分享。10.2技能考核对信息技术运维人员及关键岗位人员进行实操考核,确保其熟练掌握中间机查杀流程、应急响应步骤及DLP系统的使用方法。10.3违规处罚对于违反本办法规定的个人或部门,依据本单位《信息安全奖惩管理制度》进行处罚。处罚措施包括:通报批评:初次违规或未造成后果的,进行内部通报批评。权限收回:多次违规的,收回其终端USB使用权限。行政处罚:因违规接入导致病毒爆发、数据泄露等严重安全事故的,依据情节轻重给予行政处分,触犯法律的移交司法机关处理。第十一章附则11.1特殊场景规定对于必须通过USB接口进行调试、维护的专用设备(如工控机调试、特种设备固件升级),可制定专项技术操作规程,在采取物理隔离、双人作业等强化管控措施的前提下,经分管领导批准后执行。11.2解释权本办法由信息安全管理部门负责解释解释。11.3生效日期本办法自发布之日起正式施行。原有相关规定与本办法不一致的,以本办法为准。附录A:外来存储设备接入查杀登记表(模板)日期申请部门申请人设备来源设备类型设备序列号(SN)接入事由查杀结果查杀人审批人目标终端IP2023-10-27研发部张三合作方AU盘SN-123456导入测试数据通过/无毒李四王五192.168.1.102023-10-28市场部赵六个人携带移动硬盘HD-654321演示素材拷贝发现威胁(已清除)

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论