下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
办公设备联网管控实施方案我是单位IT运维部门的负责人,做这行快十年了,这几年眼看着单位办公设备从原来只有电脑能联网,变成打印机、复印机、会议屏、扫描仪甚至智能打卡机全都能连网,方便是真方便,但风险也跟着堆成了山。前几年我们出过一次勒索病毒事件,就是因为市场部一台私自连了外网的打印机带了病毒,顺着内网传了大半个单位,整整三天我们十几个运维连轴转抢修,还是有不少员工存在本地的项目资料找不回来,那阵子我天天被找上门问进度,心里又急又悔——要是早把这些联网设备管起来,哪至于出这种事。这大半年我跟着组里的同事摸遍了所有部门的设备,整理了所有出过的问题,结合我们单位的实际业务情况,做了这个完整的办公设备联网管控实施方案,具体内容如下:1项目背景与实施目标1.1现有办公设备联网存在的核心问题摸查之后我们总结下来,主要有四个方面的问题,每一个都能直接捅出大娄子。第一是接入混乱,没有身份验证,不管是员工自带的笔记本还是外面来的访客手机,随便插个网线或者搜个wifi就能进内网,我们之前还在内网里查到过陌生的智能摄像头,想想都后怕,不知道是谁接的,拍了多少敏感内容。第二是权限不分,很多不需要连外网的设备比如管人事档案的扫描仪、核心业务部的打印机,本来只需要在内网传文件,结果因为员工图方便开了wifi连了公网,等于把我们内部的数据直接暴露在外面。第三是存储风险,很多人不知道现在的多功能打印机、复印机本身都带本地存储,你打印过的所有文件都会存在机器硬盘里,我们这次摸查的时候,发现一台已经换了部门的旧复印机,里面还存着好几年前的招标项目文件,要是这机器哪天报废外流,资料直接就漏了。第四是日常运维乱,之前哪台设备连了网,是谁在用,我们全靠员工自己报,漏报错报一大堆,出了问题找责任人都找不到,我之前处理过一次打印机断网,整整找了两个小时才查到是哪个部门的哪台机器,太耽误事。1.2本次实施的整体目标我们做这个管控,绝对不是为了卡着大家不让用,核心目标就是三个:第一个是安全,把所有非法接入的口子堵住,防止病毒入侵和数据泄露,保护单位和员工的劳动成果;第二个是合规,符合现在行业里对办公数据安全的要求,不会因为管控不到位吃合规罚单;第三个是人性化,绝对不做一刀切的管控,在满足安全要求的前提下,尽可能给大家提供方便,不能因为管控降低了办公效率,那就是我们做歪了。2管控范围与总体架构摸完了问题,我们接下来明确管控的边界和整体框架,避免出现漏管或者错管的情况。2.1本次管控的覆盖范围只要是在单位办公区域内,需要接入单位内网或者公网的所有办公设备,全部纳入管控,具体包括:单位配发的台式电脑、笔记本电脑、多功能一体机、打印机、扫描仪、投影仪、智能会议平板、打卡机、门禁系统这些公有和专用设备,也包括员工因办公需要带入单位的自带笔记本、平板等个人设备,不会漏掉任何一个可能联网的节点,从根源上堵上管控漏洞。2.2三层递进的总体管控架构我们设计了三层架构,从接入到管理层层把关,不会出现管控盲区。第一层是终端接入层,所有设备都要提前登记身份信息,相当于给每台设备办了个“入网证”,没有证的连不上网;第二层是网络管控层,我们在核心交换机和无线AC控制器上做了准入控制,根据设备的等级给对应权限,你只能走你权限范围内的网络,不能跨域访问;第三层是统一管理平台层,所有设备的在线状态、联网记录都存在平台上,我们能实时监控,有陌生设备接入或者违规操作第一时间就能发现报警。3具体实施步骤与管控规则这部分是整个方案的核心,我们一步步推进,尽可能减少对大家日常办公的影响。3.1第一阶段:全单位设备摸排登记我已经带着运维组三个同事做好了计划,用一周时间跑完所有部门,挨着对每一台可联网设备做登记,登记内容包括设备型号、存放位置、使用责任人、日常用途、需要的联网权限(仅内网/仅外网/同时需要内外网),还会专门标注设备是否带本地存储功能。摸查的时候我们会提前和各部门的对接人沟通时间,不会贸然闯进去打扰大家干活,有什么特殊需求也可以直接跟我们提,我们都会记下来调整。摸查完成后会给每台设备生成一个唯一的入网编码,贴在设备显眼的地方,后续维护找问题都方便,不会再像之前那样找不到对应设备。3.2第二阶段:设备分级授权管控我们按照设备的用途和敏感程度,把所有设备分成四个等级,不同等级给不同的联网权限,既安全又灵活,不会搞一刀切:第一级是核心敏感设备,主要是核心业务部门存放敏感数据的专用设备,比如档案部的扫描仪、财务部的报税电脑、业务部的项目服务器,这类设备我们会物理关闭wifi、蓝牙和外网接口,只能接入内网,任何人都不能私自开启外网权限,确实需要对外传文件的,走加密摆渡流程申请专用加密U盘转接,全程有记录可查。第二级是普通办公专用设备,就是各个部门日常办公用的电脑、打印机,这类设备默认开放内网权限,需要连外网的,由使用责任人在OA上提交申请,部门负责人审批通过后,我们当天就开权限,不会拖着不办,我在这里也跟大家保证,只要是合理需求,绝对不卡大家。第三级是公共办公设备,比如会议室的投影仪、智能会议屏、大厅的自助查询机,这类设备默认只能连接单位专用的公共外网,完全隔绝内网,避免外来人员通过公共设备入侵内部网络。第四级是员工自带办公设备,不管是笔记本还是平板,都只能连接访客专用外网,绝对不允许接入单位内网,要是确实需要把自带设备里的资料拷到内网电脑,同样走摆渡U盘申请流程,免费给大家用,不会收费也不会故意卡。另外针对所有带本地存储的复印机、打印机,我们会设置自动定期清空缓存,每个月月底自动删除设备里存储的所有打印文件,从根源上避免数据留存泄露的风险,这个是我们之前吃了亏才加上的,真的很有必要。3.3第三阶段:接入规则落地调试所有设备登记分级完成后,我们会给网络开启准入认证,只有登记在库的设备才能拿到IP地址接入网络,陌生设备不管是插网线还是连wifi,都根本连不上。同时我们会开启违规检测,只要检测到有登记过的设备私自开热点、私接路由器,马上会断网,同时给设备责任人发短信提醒,我们收到提醒后会第一时间联系责任人核实,要是确实有需要,调整权限后就能恢复联网,不会一断到底。我们会用两周时间做完所有配置调试,调试的时候都是选下班或者周末,绝对不占用大家上班的时间,尽量不给大家添乱。3.4第四阶段:培训与试运行调试完成后我们会安排一个月的试运行,试运行期间不会真的随便断网,只会给违规设备发提醒,主要是给大家适应的时间,也方便我们收集问题调整规则。每个部门我们都留了对接人的联系方式,大家有任何问题,比如权限不够、连不上网,随时打电话找我们,我们半小时内上门处理,绝对不拖。试运行前我们会组织一次免费培训,不会讲那些听不懂的专业术语,就给大家说说怎么申请权限、出了问题找谁,也给大家讲讲我们之前遇到的安全事故,让大家都知道为啥要做这个管控,不是我们IT没事找事,是真的要保护大家自己的资料。4责任划分与应急处置管控落地之后,得明确各方责任,也要提前想好出问题了怎么办,不能乱了阵脚。4.1各方责任划分我们做了明确的责任划分,不会出了问题找不到头:第一,设备使用责任人是第一责任人,要保证登记的信息真实,不私自转借设备,不私自更改设备的联网权限,违规操作出了问题自己负责;第二,各部门负责人负责审核本部门设备的联网权限申请,确认本部门设备的使用合规;第三,我们IT运维组负责日常的监控、维护、问题处理,每个月做一次全单位设备的风险排查,有问题及时处理;第四,行政部配合我们做资产核对,报废设备及时通知我们注销入网信息,避免报废设备外流带来风险。4.2突发情况应急处置我们也制定了完整的应急流程,真出问题五分钟就能启动处置:第一步,一旦平台检测到非法接入或者病毒传播,第一时间自动断开对应设备或者对应网段的网络,防止扩散;第二步,我们运维人员马上到场核查,确认设备来源、有没有感染病毒、有没有数据泄露;第三步,如果只是误操作违规,调整完权限就恢复联网,如果真的出现病毒入侵或者数据泄露,马上隔离整个受影响区域,同步备份残留数据,上报给单位管理层,同时联系安全服务商处理,尽可能把损失降到最低。我们现在每周末都做一次全单位核心数据的备份,就算真出了事,大部分数据都能找回来,不会像之前那样丢了找不回。5项目预算与进度安排5.1项目预算整个项目的费用都从单位今年的IT安全预算里出,不需要额外申请,主要包括三部分:第一是现有无线控制器和核心交换机的升级费用,因为原来的设备本身支持管控功能,只需要升级一下配置就行,花不了多少钱;第二是管控平台的年授权费用,这个是实现统一监控必须的投入;第三是采购一批加密摆渡U盘的费用,给大家申请使用,全部费用加起来在预算范围内,不会超支。5.2整体进度安排第一周完成全单位所有设备的摸排登记,第二周到第三周完成设备分级配置和网络调试,第四周组织培训,启动一个月的试运行,试运行结束后正式运行,正式运行后我们每个月做一次日常巡检,每季度做一次全面的风险排查,每年做一次完整的安全测评,持续优化管控规则,不会一劳永逸不管了。方案总结总的来说,这个办公设备联网管控方案,核心就是“安全不碍事儿”,我们既
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026二上数学第五单元新课标课件
- 财务科主任述职报告(3篇)
- 2026北师大二下买电器新课标课件
- 我们怎样学习地理练习题说课材料
- 液体压强的计算
- 2026北师大二下奥运开幕情境课件
- 新苏教版科学五年级上册5-20.《我们来仿生》课件
- 2026北师大二下小蝌蚪成长游戏课件
- 新苏教版科学五年级上册 3.11《浮力》教学课件
- 2026四下数学小数的意义性质教学课件
- DB15-T 4502-2026 非物质文化遗产档案管理规范
- 【新教材】2026秋人教PEP版六年级上册英语Unit 2 Getting together 教案(3课时)
- 新版2026年高考数学真题(上海秋考)解析版合集
- 2026年新疆中考语文(真题)试卷(含答案)
- 智慧医疗分级评价方法及标准(2025版 官方完整版)
- 水稻项目可行性研究报告
- 2026年公开选拔镇副科级领导干部笔试试题含答案
- T-CEMA 047-2025 藏医头浴疗法技术操作规范
- 小学三年级英语一般现在时用法及习题
- 京东七鲜自有品牌运营
- 光伏电站现场工作管理流程
评论
0/150
提交评论