版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
《国企网络与信息安全管理实施细则》第一章总则第一条为加强和规范国有企业网络与信息安全管理工作,建立健全网络安全保障体系,落实网络安全主体责任,提高网络安全防护能力和水平,保障企业信息系统持续、稳定、安全运行,维护国家利益、公共利益及企业合法权益,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《关键信息基础设施安全保护条例》等国家相关法律法规及行业标准,结合本企业实际情况,制定本实施细则。第二条本实施细则适用于企业总部、各级下属子企业、分支机构(以下统称“各单位”)以及所有接入企业网络和信息系统的员工、外包服务人员、访客等。所有涉及网络规划、建设、运维、使用及数据处理活动的行为,均应遵守本规定。第三条网络与信息安全管理工作坚持“谁主管谁负责、谁运行谁负责、谁使用谁负责”的原则,实行统一领导、分级管理、责任到人、预防为主、技管结合的方针。确保网络安全与信息化建设同步规划、同步建设、同步使用。第四条网络与信息安全工作的核心目标是:实现网络基础设施安全稳定、信息系统运行可靠、数据资产全生命周期受控、网络攻防有效应对,坚决防止发生重大网络安全事件,杜绝发生由于网络安全问题引发的重大政治责任事故、生产安全事故或群体性事件。第五条企业设立网络安全与信息化领导小组(以下简称“领导小组”),作为企业网络与信息安全工作的最高决策机构,负责审定企业网络安全战略、规划及重大制度,协调解决重大安全问题。领导小组下设办公室,负责日常工作的统筹与督办。第六条各单位主要负责人是本单位网络与信息安全工作的第一责任人,对本单位网络与信息安全负全面领导责任。分管网络与信息安全的负责人负直接领导责任。各业务部门负责人是本部门业务系统及数据安全的第一责任人。第二章组织架构与职责第七条领导小组主要职责:(一)贯彻落实国家及上级单位关于网络与信息安全的法律法规、政策文件和标准规范;(二)制定企业网络与信息安全发展战略、总体目标及年度工作计划;(三)审批网络与信息安全规章制度、技术标准及重大安全防护方案;(四)统筹协调跨部门、跨层级的安全事件处置及重大安全项目建设;(五)督导各单位落实网络安全责任制,组织开展年度安全考核。第八条信息科技部门(或网络安全职能部门)作为归口管理部门,主要职责包括:(一)组织制定和修订网络与信息安全管理制度、技术规范和操作规程,并监督执行;(二)负责网络安全技术体系的规划、建设、运维和管理,包括防火墙、入侵检测、防病毒、VPN、漏洞扫描等安全设施的部署;(三)组织开展网络安全监测、预警、漏洞扫描、渗透测试及风险评估工作;(四)负责网络与信息安全事件的应急响应、调查取证和处置恢复;(五)统筹网络安全教育培训和宣传演练工作;(六)管理外包服务人员的网络访问权限和安全行为。第九条各业务部门主要职责:(一)梳理本部门业务系统产生的数据资产,配合完成数据分类分级工作;(二)提出本部门业务系统的安全需求,参与系统上线前的安全验收;(三)负责本部门终端计算机、移动存储设备等的日常安全使用和管理;(四)配合开展网络安全检查、应急演练及事件调查;(五)加强对本部门人员的安全意识教育,规范员工操作行为。第十条人力资源部门负责将网络安全责任制纳入干部考核体系,配合做好安全管理人员的技术职称评定和技能培训,落实关键岗位人员的安全背景审查。第十一条审计与合规部门负责对企业网络与信息安全工作及其合规性进行独立审计监督,定期发布审计报告,跟踪整改发现的问题。第十二条纪检监察部门对网络与信息安全工作中出现的失职渎职、违规违纪行为进行问责调查,依规依纪提出处理建议。第三章网络建设与运维安全管理第十三条网络架构安全(一)企业网络应遵循分区防护原则,划分为互联网接入区、对外服务区(DMZ)、内部办公区、核心业务区、生产控制区等。不同区域之间应部署防火墙、网闸等访问控制设备,并配置严格的访问策略。(二)重要业务系统与办公网络应实行物理隔离或逻辑强隔离。涉及生产控制的大联网系统应符合相关工控安全防护要求,严禁违规跨区连接。(三)无线网络建设应实行实名认证,采用强加密协议(如WPA2/WPA3Enterprise),并开启入侵防御功能。严禁私自搭建Wi-Fi热点或无线路由器。第十四条网络设备管理(一)网络设备(交换机、路由器、负载均衡器等)必须纳入资产管理台账,记录设备型号、物理位置、IP地址、责任人等信息。(二)新上线网络设备必须更改默认出厂账号和密码,密码复杂度应符合强密码策略(长度不少于12位,包含大小写字母、数字及特殊字符),并定期(至少每季度)更换一次。(三)关闭网络设备上不必要的服务(如Telnet、HTTP等),仅保留必需的管理服务(如SSH、HTTPS)。配置SSHv2及以上版本,禁用SSHv1。(四)对网络设备的配置修改必须履行审批手续,重大变更前应进行备份和回退方案测试。配置修改后应自动备份配置文件至专用配置管理服务器。第十五条网络边界防护(一)互联网出入口必须统一规划、集中管理,严禁各单位私设互联网出口。(二)互联网边界防护设备应启用访问控制列表(ACL),遵循“最小化开放原则”,仅开放业务必需的端口和协议。(三)部署抗DDoS攻击系统,实时监测流量异常,具备清洗和黑洞路由能力。(四)部署邮件网关,具备垃圾邮件过滤、钓鱼邮件拦截、附件沙箱检测等功能。第十六条网络运维管理(一)实行网络运维“双人作业”制度,关键操作必须一人操作、一人复核。(二)建立网络运行监控中心,7×24小时监控网络流量、设备状态及安全告警,对异常情况应及时上报并处置。(三)定期(每月)对网络日志进行审计分析,日志保存时间不少于6个月,满足《网络安全法》追溯要求。(四)对网络设备进行定期巡检,检查设备指示灯状态、端口利用率、CPU/内存利用率等,及时发现隐患。第四章信息系统与数据安全管理第十七条信息系统全生命周期管理(一)需求阶段:业务部门在提出系统建设需求时,必须同步提出安全需求,包括身份认证、访问控制、数据加密、审计留存等。(二)设计阶段:系统架构设计应包含安全架构设计,进行威胁建模分析,确保不存在单点故障和高危漏洞。(三)开发阶段:推行安全编码规范,对开发人员进行安全培训。在开发过程中定期进行代码安全审计。(四)测试阶段:在系统上线前,必须进行第三方安全测试,包括漏洞扫描、渗透测试、代码审计及源成分分析,出具安全测试报告。对于高危和中危漏洞,必须整改完成后方可上线。(五)运维阶段:建立系统补丁管理机制,定期关注厂商发布的安全公告,及时下载、测试并安装安全补丁。(六)废弃阶段:系统退役或下线时,必须对存储介质进行彻底的数据擦除或物理销毁,严禁直接丢弃或二次利用。第十八条身份认证与访问控制(一)信息系统必须启用身份认证机制。重要信息系统应采用多因素认证(MFA),如密码+动态令牌、密码+生物特征等。(二)严格执行账号权限管理,坚持“权限最小化”原则。根据岗位职责分配权限,定期(每半年)审核账号权限,及时回收离职、转岗人员账号。(三)禁止多人共用同一账号。严禁在代码或脚本中硬编码账号密码。(四)特权账号(如管理员账号)必须实行专门审批、专人专用、定期(每季度)更换,并对其操作行为进行全程审计和录像。第十九条数据分类分级与防护(一)依据数据的重要程度和泄露后的危害程度,将数据分为核心数据、重要数据和一般数据。(二)核心数据是指对企业生存发展、国家安全有重大影响的数据;重要数据是指对业务运行有较大影响或涉及个人敏感信息的数据;一般数据是指其他可公开或在内部流通的数据。(三)建立数据分类分级清单,并根据业务变化动态更新。(四)对核心数据实行加密存储和加密传输,采用国密算法或行业通用的强加密标准。(五)严格数据导出和脱敏机制。生产环境数据导入测试环境时,必须经过脱敏处理,严禁明文导出敏感数据。(六)建立数据备份制度。核心数据应实施实时备份或每日增量备份、每周全量备份。备份数据应异地存放,并定期(每季度)进行恢复演练,确保备份有效性。第二十条个人信息保护(一)收集、使用个人信息,应当遵循合法、正当、必要的原则,公开收集、使用规则,明示收集、使用信息的目的、方式和范围。(二)严禁非法买卖、提供或公开他人个人信息。(三)向第三方提供个人信息时,必须签订安全保密协议,并对第三方的处理行为进行监督。(四)建立个人信息泄露通知机制,一旦发生泄露,应立即采取补救措施,并按规定告知受影响用户和监管部门。第五章建设与供应链安全管理第二十一条供应链安全审查(一)建立网络产品和服务安全审查机制,采购重要网络设备、网络安全产品和服务时,应预审供应商的安全资质,评估产品的安全性和可控性。(二)优先采购通过国家网络安全认证的产品。涉及关键信息基础设施的,应通过国家网信部门组织的网络安全审查。(三)严禁采购、使用不符合国家强制性标准或存在已知安全漏洞的产品。第二十二条外包服务管理(一)外包服务商准入必须经过严格的安全评估,考察其技术能力、管理水平及安全记录。(二)与外包服务商签订合同时,必须包含保密协议、网络安全责任条款及违约追究机制。(三)对外包人员进行背景调查,签署保密承诺书。仅授予其完成工作所需的最小权限,并采用账户实名、动态令牌等技术手段加强管控。(四)外包人员在现场操作时,必须由企业内部人员全程陪同监管,操作过程应留痕。(五)外包服务终止或结束后,必须立即收回所有物理访问权限、逻辑访问权限及各类证件、密钥,并清除相关数据。第二十三条软件开发外包安全(一)软件开发外包应明确安全开发标准和交付要求,禁止在开发环境中使用存在高风险漏洞的第三方组件。(二)要求外包方交付源代码(或约定第三方托管)及相关的安全技术文档。(三)对外包交付的软件进行严格的安全验收测试,确保无后门、木马等恶意代码。第六章运维监测与应急响应第二十四条安全监测与预警(一)部署态势感知平台、入侵检测系统(IDS)、入侵防御系统(IPS)、数据库审计系统等,构建全方位的安全监测体系。(二)建立安全威胁情报共享机制,及时获取最新的行业威胁情报和安全预警信息。(三)制定安全告警研判标准,对监测到的告警信息进行分级分析,及时发现攻击行为。第二十五条漏洞管理(一)建立常态化漏洞扫描机制,至少每月对全网进行一次漏洞扫描。(二)建立漏洞修复闭环管理流程:发现漏洞>通报责任部门>制定修复方案>实施修复>验证修复结果>归档。(三)对于因技术条件暂时无法修复的漏洞,必须采取临时补偿措施(如WAF防护、网络隔离),并制定明确的整改计划。第二十六条病毒与恶意代码防范(一)在所有服务器和终端计算机上统一部署企业级防病毒软件,并强制开启实时防护功能。(二)统一管理病毒库更新策略,确保病毒库始终保持最新状态。(三)严禁在涉密计算机或生产控制计算机上使用来历不明的软件、移动存储介质。(四)定期(每季度)进行全网恶意代码查杀,统计感染情况并分析原因。第二十七条应急响应机制(一)制定《网络与信息安全事件应急预案》,明确应急组织架构、响应流程、处置措施及沟通机制。(二)根据安全事件的性质、影响范围和危害程度,将事件分为特别重大(I级)、重大(II级)、较大(III级)和一般(IV级)四个等级。(三)建立7×24小时应急值守队伍,确保发生突发事件时能够迅速响应。(四)定期(每年至少一次)组织开展网络安全应急演练,检验预案的有效性,并根据演练结果修订预案。第二十八条事件处置与报告(一)发生网络安全事件后,第一发现人应立即报告本部门负责人及信息科技部门,并采取初步断网、保护现场等措施。(二)信息科技部门接到报告后,应迅速组织技术人员进行定位、分析和遏制,防止事件扩大。(三)发生I级、II级网络安全事件,必须在1小时内向领导小组及上级监管部门口头报告,并在24小时内提交书面报告。报告内容应包括事件概况、初步原因、已采取措施、影响评估及下一步计划。(四)事件处置结束后,应编制《网络与信息安全事件调查分析报告》,总结经验教训,落实整改措施,并对相关责任人进行处理。第七章宣传教育与培训第二十九条安全意识教育(一)将网络安全教育纳入企业年度培训计划,定期开展全员网络安全意识培训。(二)新入职员工必须接受网络安全岗前培训,考试合格后方可开通相应网络权限。(三)通过内部网站、公众号、邮件、宣传海报等多种形式,普及网络安全法律法规及防护知识,提升全员防范意识。(四)定期开展内部钓鱼邮件测试,对中招员工进行针对性再教育。第三十条专业技能培训(一)支持网络安全专业人员参加CISP、CISSP、CISA等专业认证培训,提升技术水平。(二)组织网络安全技术人员参加攻防实战演练、技术交流论坛,了解最新的攻击手段和防护技术。(三)建立网络安全人才库,选拔培养既懂技术又懂管理的复合型网络安全人才。第八章监督检查与考核问责第三十一条日常检查与专项检查(一)信息科技部门应定期(每季度)组织对各单位网络安全制度落实情况进行检查,重点检查终端安全、账号管理、数据备份等。(二)在国家重大活动、重要节假日等关键时间节点,组织开展专项网络安全检查和攻防演习。(三)鼓励单位之间开展互查互检,交流经验,发现隐患。(四)检查结果应形成书面通报,列出问题清单和整改时限,并对整改情况进行回头看。第三十二条合规性审计(一)内部审计部门每年至少开展一次网络与信息安全专项审计,审计范围覆盖管理、技术、运维各个方面。(二)审计内容包括但不限于:制度健全性、策略有效性、漏洞修复率、事件响应效率、外包服务合规性等。(三)审计报告应提交领导小组审议,并作为各单位绩效考核的依据。第三十三条考核评价(一)将网络与信息安全工作纳入企业年度经营业绩考核体系,设定具体的考核指标(如:重大事故为零、漏洞修复率100%、培训覆盖率100%等)。(二)实行“一票否决”制。对于发生重大网络安全责任事故的单位,取消其年度评优评先资格。第三十四条责任追究(一)对在网络与信息安全工作中做出突出贡献的单位和个人,给予表彰奖励。(二)对违反本细则规定,造成安全漏洞或隐患的,责令限期整改;逾期未改的,给予通报批评。(三)对因玩忽职守、失职渎职、违规操作导致发生网络安全事件,造成重大损失或不良影响的,依照有关规定对责任人进行党纪、政纪处分;涉嫌犯罪的,移交司法机关处理。第九章附则第三十五条本细则中涉及的关键术语定义如下:(一)网络安全:是指通过采取必要措施,防范对网络的攻击、侵入、干扰、破坏和非法使用以及意外事故,使网络处于稳定可靠运行的状态,以及保障网络数据的完整性、保密性、可用性的能力。(二)关键信息基础设施:是指一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的网络和信息系统。(三)漏洞:是指计算机系统、网络协议、应用软件在逻辑设计上的缺陷或错误,可能被攻击者利用进行未授权访问或破坏。第三十六条涉及国家秘密的信息系统及信息安全管理,严格按照国家保密相关法律法规执行,不适用本细则。第三十七条各单位应依据本细则,结合自身业务特点,制定相应的网络安全管理操作规程或补充规定,并报企业信息科技部门备案。第三十八条本细则由企业网络安全与信息化领导小组办公室(信息科技部门)负责解释和修订。第三十九条本细则自发布之日起施行。原相关规定与本细则不一致的,以本细则为准。附件:1.网络安全责任矩阵表2.关键信息基础设施识别与认定指南3.数据分类分级参考标准4.常见网络安全事件应急预案模板附件1:网络安全责任矩阵表责任主体主要职责关键任务考核指标领导小组决策与领导审批战略规划、重大制度,协调重大事件处置重大决策达成率,重大事件处置效率信息科技部门归口管理与技术实施制定制度、技术防护、监测预警、应急响应漏洞修复率,安全告警处置及时率,系统可用性业务部门业务与数据安全提出安全需求、数据分类分级、终端使用规范培训覆盖率,终端合规率,数据泄露事故为零人力资源部门人员管理背景审查、安全培训纳入考核、人员离岗权限回收关键岗位人员背景审查合格率,培训计划完成率审计与合规部门监督审计定期审计、合规检查、问题整改追踪审计发现问题整改率员工遵守规范执行安全操作、报告安全隐患、参加培训违规操作次数,安全意识测试通过率附件2:数据分类分级参考标准(示例)级别定义示例数据防护要求核心数据关系企业生存发展、国家安全,泄露后造成极严重危害核心算法源代码、战略规划未公开稿、国家级涉密信息最高级加密存储与传输,访问需多因素认证,操作全程审计,严格物理隔离重要
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 中医执业药师模拟试题及答案详解
- 关于罂粟碱药品的试题及参考答案
- 郑州大学光学研究生入学试题及答案
- 2025-2026学年无锡市数学三年级下学期期中质量检测试题含答案解析
- 2025-2026学年成都市郫县数学三年级下学期期末学业质量监测模拟试题含答案
- 2025-2026学年广东省河源市连平县数学三年级下学期期末学业质量监测试题含答案
- 2025-2026学年山西省临汾市襄汾县数学三年级第二学期期中质量跟踪监视试题(含答案解析)
- 2025-2026学年山东省威海市三下数学期末学业水平测试模拟试题(含答案解析)
- 保密知识测试题及最终答案
- 厂商培训测试题及答案高中生版本
- 2026广西壮族自治区经济社会技术发展研究所招聘编外聘用人员3人笔试题库含答案详解(A卷)
- 2026海南省生态环境监测中心公开招聘事业编制人员10人笔试备考题库及答案详解
- 肿瘤患者的姑息治疗护理
- 2026年河南省中考英语试题(含答案和音频)
- 旋转的概念及性质(课件)2026-2027学年人教版数学九年级上册
- T-ACEF 213-2025 膜曝气生物膜反应器(MABR)用平板膜
- 2026年国家电投集团苏州审计中心选聘15人笔试备考试题及答案解析
- 全员安全生产责任制各部门及各级人员的安全责任清单(含安全职责、履责要求、履责记录)
- 10KV高配运行管理规定培训课件
- GJB3243A-2021电子元器件表面安装要求
- 宿管员安全培训
评论
0/150
提交评论