网络安全管理实施细则_第1页
网络安全管理实施细则_第2页
网络安全管理实施细则_第3页
网络安全管理实施细则_第4页
网络安全管理实施细则_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络安全管理实施细则一、适用范围与权责划分本细则适用于本单位所有在职员工、劳务派遣人员、外包人员、第三方访问人员,以及所有接入单位内部网络的软硬件资产、信息系统、业务数据,覆盖网络安全全流程管理所有环节。1.网络安全管理委员会(以下简称安管会)为单位网络安全最高决策机构,由单位首席信息官(CIO)担任主任,成员包括IT管理部、法务合规部、人力资源部、各业务部门主要负责人,主要权责包括:审批年度网络安全预算,要求年度网络安全预算不低于单位IT总预算的15%,满足等级保护、数据安全、应急建设等合规要求;审批重大网络安全建设项目、重大权限开放、敏感数据对外输出等事项;指挥处置特别重大、重大网络安全事件;每季度召开一次网络安全专题会议,研判安全风险,调整安全管理策略。2.IT管理部下设专职网络安全运维岗,为网络安全执行机构,人员配置要求:专职安全人员数量不低于单位IT总人数的20%,员工规模1000人以上的单位专职安全岗不少于5人,500-1000人的不少于3人,500人以下的不少于1人。主要权责包括:开展日常资产梳理、漏洞扫描、应急处置、安全培训、日志审计工作;落实安管会部署的各项安全管理要求;每月向安管会提交网络安全运行报告;对接监管部门的安全检查工作。3.各业务部门主要负责人为本部门网络安全第一责任人,每个业务部门必须设置1名兼职网络安全安全员,主要权责包括:开展本部门日常安全自查,每月至少完成1次全部门安全检查,内容包括终端安全、数据存储安全、违规外接设备检查;上报本部门发现的安全风险;配合专职安全岗开展应急处置、安全培训工作。所有网络安全管理工作相关的审批文件、检查记录、处置报告必须分类存档,留存期限不少于3年,满足监管溯源要求。二、资产全生命周期安全管理本单位所有网络资产按照属性分为五类:网络设备资产、服务器与存储资产、终端资产、应用系统资产、数据资产,所有资产必须完成分级备案管理。1.资产分级与盘点:资产按照重要程度分为四级,对应密级为公开、内部、敏感、机密,每季度开展一次全资产盘点,资产台账更新准确率必须达到100%,做到“账实相符、一资产一备案”。所有信息系统按照网络安全等级保护2.0要求完成定级,三级及以上系统必须在上线后6个月内完成公安机关备案,每两年开展一次等保测评,测评不合格的必须在3个月内完成整改,整改不合格不得继续运行。2.资产入网管理:所有资产包括员工自带办公设备(BYOD),必须经过安全准入审核,必检项为:实名认证、杀毒软件安装、最新安全补丁更新、开放端口核查、资产台账备案,五项全部合格方可接入内网,未经备案的资产,准入控制系统自动阻断入网请求,严禁人工违规放行。所有云服务器、云存储、云数据库等云资源必须通过单位统一采购入口开通,禁止业务部门私自以部门经费或者个人名义开通云资源,专职安全岗每半月开展一次未备案云上资产扫描,发现违规开通的立即关停,并追究部门负责人责任。3.资产退役管理:退役资产的存储介质,若存储过敏感及以上级别的数据,必须进行物理消磁或者粉碎处理,消磁后必须抽样检测,消磁成功率达到100%方可处置,留存消磁、粉碎记录不少于3年,禁止将存储过敏感数据的退役介质转卖、赠送或者外流。退役应用系统必须关停所有对外端口,回收所有访问权限,留存系统数据备份后才能下线,核心系统退役数据必须留存不少于10年。三、访问控制管理访问控制遵循最小权限、知情同意、权责统一三大原则,所有权限分配严格满足业务所需最低权限要求,严禁超权限分配。1.账号生命周期管理:所有账号必须一人一号,实名绑定到人,禁止共享账号,特殊场景如公用运维账号确需共享的,必须经安管会书面审批,有效期最长不超过30天,到期自动收回,共享账号所有使用操作全程审计。新员工入职3个工作日内完成所需账号开通,员工调岗1个工作日内完成权限调整,收回原岗位所有无关权限,员工离职1个工作日内完成所有单位系统账号、VPN账号、邮箱账号的回收,人力资源部门必须在员工离职前1个工作日书面通知IT部门完成账号回收,逾期未完成的追究人力专员责任。2.身份认证管理:机密级系统必须采用双因素身份认证,即密码+Ukey/硬件令牌/短信动态码组合认证,敏感级系统必须采用强密码认证,强密码规则为:长度不小于12位,包含大小写字母、数字、特殊符号三类及以上组合,每90天强制更换,禁止复用近5次内的旧密码,禁止使用姓名、生日、单位名称、手机号作为密码。所有服务器、网络设备、应用系统的默认账号、默认密码必须在入网前修改完成,禁止保留出厂默认账号密码,发现未修改的直接阻断入网。3.网络分区访问控制:单位内部网络划分为办公区、DMZ区、服务器区、生产核心区四个安全域,安全域之间通过下一代防火墙配置访问控制策略,默认拒绝所有未授权访问,所有开放端口、访问规则必须经书面审批,审批通过才能配置规则。生产核心区禁止办公区直接访问,所有运维操作必须通过专用加密跳板机,跳板机开启全程操作审计,所有操作日志留存不少于6个月。四、终端与移动办公安全管理所有办公终端必须纳入单位统一终端安全管理平台(EDR)管理,落实全流程终端安全管控要求。1.办公终端安全:所有终端必须开启实时病毒防护、系统防火墙,病毒库每天至少更新一次,禁止私自卸载EDR客户端、杀毒软件,禁止私自关闭防火墙,禁止安装未经审核的软件,所有软件必须从单位内部软件商店下载,禁止下载安装互联网来源的破解软件、游戏软件、未知插件,严禁私自改装办公终端操作系统,更换硬件必须经部门审批备案。专职安全岗每周开展一次全终端病毒查杀,查杀覆盖率不低于99%,发现恶意程序、挖矿木马、勒索病毒的立即隔离断网,溯源处置,一年内累计两次违规安装软件的,扣除当事人当月绩效10%。2.外接设备管理:禁止私自接入移动U盘、移动硬盘、无线网卡等外接设备,确因工作需要接入的,必须经本部门兼职安全员审批,完成全盘病毒查杀后方可使用,存储过敏感数据的外接设备禁止在非单位终端使用,敏感级及以上业务终端禁止开启蓝牙、WiFi热点,禁止连接无线外接设备。3.移动办公安全:移动办公必须使用单位配发的终端或者经过移动设备管理(MDM)认证的个人BYOD设备,VPN接入必须采用双因素认证,单次接入有效期不超过8小时,超时自动断开,禁止转借VPN账号给他人使用,禁止通过VPN访问与工作无关的网站。禁止在公共WiFi环境下处理单位敏感数据,禁止通过个人微信、QQ、个人邮箱、短信传输单位敏感及以上数据,敏感数据传输必须使用单位指定的加密办公通道,禁止将单位敏感数据存储到个人云盘、个人手机、个人私有存储设备。五、数据安全与加密管理根据《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》要求,落实数据全生命周期安全管控,保障数据安全合规。1.数据分级分类:本单位所有数据分为四个等级:1级公开数据,可对外公开的数据,如单位公开招聘信息、公开新闻稿,无需特殊防护;2级内部数据,仅限单位内部人员知悉的数据,如内部通知、普通业务报表,泄露不会造成重大利益损害;3级敏感数据,泄露会损害单位合法权益或者个人合法权益的数据,包括客户个人信息、未公开的财务数据、业务运营数据、一般项目文档;4级机密数据,泄露会造成单位重大经济损失或者声誉损害的核心数据,包括核心技术源码、未公开的战略规划、投融资信息、核心业务算法。2.全生命周期管控:敏感级(3级)及以上数据必须实现采集、存储、传输、使用、删除全流程操作留痕,操作日志留存不少于3年;数据采集遵循最小必要原则,不得采集与业务无关的信息,采集个人信息必须获得信息主体明确同意,法律法规另有规定的除外;存储敏感及以上数据必须采用国密算法(SM2/SM3/SM4)加密存储,禁止使用已被破解的DES、MD5等不安全加密算法,敏感数据不得存储在公有云公开存储桶中,必须设置严格的访问权限控制,超出保存期限的个人信息必须定期删除销毁。3.数据导出与外传管理:导出2级内部数据必须经部门负责人审批,导出3级敏感数据必须经安管会审批,所有导出操作必须留痕,禁止私自导出数据;对外提供数据必须签订书面数据保密协议,明确数据使用范围、保密责任、违约责任,涉及个人信息出境的必须按照《个人信息出境标准合同办法》要求完成备案,未经备案不得出境;禁止将敏感及以上数据存储到个人存储设备、个人云服务,禁止通过公共互联网传输未加密的敏感数据。4.数据备份管理:核心数据严格执行“3-2-1备份原则”,即至少保留3份数据备份,存储在2种不同类型的存储介质,1份备份存储在离线异地灾备中心;全量备份每周至少开展1次,增量备份每天至少开展1次;备份数据每季度至少开展1次恢复验证,恢复成功率必须达到100%,确保备份数据可用;备份数据留存期限不得少于业务终止后3年,符合法律法规留存要求。六、漏洞管理与应急响应建立常态化漏洞排查与分级应急响应机制,及时处置安全风险,降低安全事件损失。1.漏洞管理:专职安全岗每周至少开展1次全资产漏洞扫描,覆盖所有网络设备、服务器、应用系统、终端,扫描覆盖率必须达到100%,不得遗漏任何已备案资产;漏洞分级处置:CVSS评分≥7.0的高危漏洞必须在72小时内完成修复,CVSS评分4.0-6.9的中危漏洞必须在7天内完成修复,CVSS评分<4.0的低危漏洞必须在30天内完成修复;因业务特殊原因无法立即修复的漏洞,必须经安管会审批,采取关闭端口、配置访问控制规则、增加入侵检测规则等临时防护措施,每周开展一次漏洞复测,直到完成修复;每季度至少开展一次全面渗透测试,涉及核心业务系统的渗透测试必须邀请具备网络安全服务资质的第三方机构开展,渗透测试必须提前报备,避开业务高峰时段,禁止影响正常业务运行。2.补丁管理:操作系统、应用系统发布安全补丁后,必须在7天内完成补丁安全性、兼容性评估,高危补丁评估通过后3天内完成部署,中低危补丁10天内完成部署,所有补丁部署前必须在测试环境验证,避免补丁兼容性问题导致业务中断。3.应急响应分级与流程:按照事件影响范围、危害程度将网络安全事件分为四级:IV级一般事件:单台终端感染恶意程序,未造成数据泄露,影响范围少于10人,未影响核心业务运行;III级较大事件:局部网络中断,少量内部数据泄露,影响范围10-100人,未影响核心业务;II级重大事件:核心业务系统中断,敏感数据泄露,影响范围超过100人;I级特别重大事件:核心机密数据泄露,核心业务全面中断超过4小时,造成重大经济损失或者声誉损害。任何人员发现网络安全事件后,必须在15分钟内上报专职安全岗,不得隐瞒、拖延上报;专职安全岗接到上报后30分钟内完成初步研判,IV级事件由专职安全岗自行处置,III级事件上报安管会,II级及以上事件必须在1小时内上报单位主要负责人,涉及数据泄露的按照法律法规要求,必须在72小时内上报属地网信、公安监管部门,通知受影响用户。4.应急演练与灾备建设:每年至少开展2次网络安全应急演练,其中1次桌面推演、1次实战演练,演练覆盖勒索病毒处置、数据泄露处置、核心系统宕机处置三类核心场景,演练完成后10个工作日内完成演练报告,优化应急预案;核心业务系统必须满足灾备恢复指标:恢复时间目标(RTO)不超过4小时,恢复点目标(RPO)不超过1小时,确保发生重大故障后可快速恢复业务运行。七、人员安全与第三方合作管理落实人员全流程安全管理,明确第三方安全责任,防范内部人员与第三方带来的安全风险。1.人员培训与考核:新员工入职必须完成不少于4学时的网络安全入职培训,签订《网络安全保密承诺书》,培训考核合格后方可开通系统账号;在职员工每年完成不少于8学时的网络安全继续教育,培训内容包括最新安全法规、钓鱼邮件识别、数据安全要求、本细则内容,培训考核合格率必须达到100%,不合格的重新培训,直到合格;每季度开展一次全员钓鱼邮件演练,演练覆盖率不低于95%,对点击恶意链接、泄露账号密码的员工,进行针对性再培训,一年内累计3次的扣除个人当月绩效10%。2.离岗管理:员工离职、退休的,必须完成所有单位账号回收、单位资产退还,签订《离岗保密承诺书》,离岗后的保密义务持续期限不少于3年,违反承诺的追究法律责任。3.第三方合作安全管理:所有与单位有业务往来的第三方机构,必须签订《网络安全保密协议》,明确第三方的安全责任,约定违约责任;第三方人员接入单位内网必须开通临时访问账号,权限仅限完成工作所需的最低权限,有效期不超过合作周期,到期自动收回;第三方人员操作敏感系统、接触敏感数据必须有本单位专职人员全程陪同,所有操作日志留存不少于1年;每年对所有合作第三方开展一次安全评估,评估不合格的终止合作;外包开发的应用系统,上线前必须完成安全渗透测试,存在高危漏洞的不得上线,开发完成后必须交付全部源码、相关文档,禁止外包开发方留存核心源码、敏感数据。八、审计与考核问责建立常态化安全审计与问责机制,保障本细则落地执行。1.安全审计:所有访问日志、操作日志、变更日志必须集中存储,普通日志留存不少于6个月,敏感操作日志留存不少于3年,日志必须加密存储,禁止篡改、删除日志;专职安全岗每月开展一次全面安全审计,内容包括异常登录、权限变更、数据导出、漏洞修复,发现异常行为立即溯源处置;每年开展一次全单位网络安全合规审计,邀请具备资质的第三方机构开展,对照《网络安全法》《数据安全法》《等级保护2.0》要求完成合规评估,出具合规整改报告,3个月内完成所有问题整改。2.考核与问责:网络安全管理纳入各部门年度绩效考核,权重不低于10%,年度未发生安

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论