版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
银行办公终端外设安全准入管理制度第一章总则第一条为进一步加强本行办公终端外设安全管理,规范外部设备接入行为,防范计算机病毒、木马及恶意代码通过外设介质传播,防止敏感信息泄露,保障银行业务系统连续稳定运行及客户信息安全,依据《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《商业银行信息科技风险管理指引》、《银行业金融机构信息科技外包风险管理指引》及国家网络安全等级保护制度等相关法律法规和监管要求,结合本行信息科技实际情况,特制定本制度。第二条本制度所称办公终端是指本行内部员工用于处理办公事务、访问内部网络及业务系统的台式计算机、便携式计算机、工作站等计算设备。外设(外部设备)是指可通过USB、串口、并口、蓝牙、红外线、Thunderbolt等各类接口接入办公终端,并具备数据存储、输入、输出或通信功能的硬件设备,主要包括移动存储介质(U盘、移动硬盘等)、便携式移动终端(智能手机、平板电脑)、输入输出设备(键盘、鼠标、打印机、扫描仪、高拍仪)、智能卡读写设备(U盾、读卡器)及其他网络接入设备等。第三条本制度适用于本行所有总行部门、各分支行、营业网点及附属机构的所有员工(包括正式员工、劳务派遣人员、实习人员及驻场外包人员)。所有使用本行办公终端及申请接入外设的人员必须严格遵守本制度规定。第四条外设安全管理遵循“技术防范与管理并重、分类分级管控、权责一致、全程审计”的原则。通过部署终端安全管理系统、数据防泄漏系统(DLP)、外设管控软件等技术手段,实现外设接入的认证、授权、加密和审计,确保外设接入行为可控、可查、可追溯。第五条本制度由总行信息科技部负责制定、解释和修订,信息安全中心负责具体监督执行与技术支撑。各分支行及部门负责人是本单位外设安全管理的第一责任人,负责督促本单位员工严格落实本制度要求。第二章组织架构与职责第六条信息科技部是办公终端外设安全管理的牵头部门,其主要职责包括:(一)制定和修订外设安全管理制度、技术规范及操作流程;(二)负责外设管控系统的建设、运维、升级及策略配置;(三)负责对申请接入办公终端的外设进行技术审核与合规性检测;(四)定期分析外设使用日志,评估安全风险,发布安全预警;(五)组织开展外设安全相关的技术培训与应急演练。第七条信息安全中心负责外设安全的监督与审计,其主要职责包括:(一)监督全行外设安全管理制度的执行情况;(二)定期对全行办公终端外设接入情况进行专项审计或合规性检查;(三)对违规接入外设、滥用外设导致的安全事件进行调查取证,并提出处理建议;(四)监测外设管控系统的运行状态及日志留存情况。第八条各业务部门及分支行作为外设使用管理的责任主体,其主要职责包括:(一)负责本单位员工外设使用申请的初审与业务必要性审核;(二)对本单位员工进行外设安全意识教育,督促员工规范使用外设;(三)配合信息科技部及信息安全中心开展外设安全检查与事件调查;(四)建立本单位外设资产台账,明确责任人。第九条风险合规部负责对外设安全管理涉及的法律合规风险进行评估,确保相关制度符合外部监管要求。第三章外设分类与安全管控策略第十条为实施精细化管控,本行将外设划分为严格禁止类、专管专用类、注册审批类和普通通用类四个等级,并采取差异化的管控策略。第十一条严格禁止类外设。此类外设存在极高的安全风险,严禁以任何形式接入本行办公终端或内部网络。(一)管控对象:1.具有无线通信功能的非授权移动存储设备(如无线U盘、带Wi-Fi功能的移动硬盘);2.未经安全认证的蓝牙适配器、红外适配器;3.各类无线网卡(3G/4G/5G上网卡);4.具有独立网络访问能力的智能穿戴设备(非授权接入);5.私人自带的摄影、摄像及录音设备(含具有存储功能的智能手表、智能眼镜);6.未经国家密码管理局认证的加密狗或特定安全硬件。(二)管控策略:终端安全管理系统通过硬件ID黑名单机制,在操作系统底层驱动层直接阻断此类设备的加载与识别,并产生实时阻断告警日志上传至安全管控平台。第十二条专管专用类外设。此类外设涉及业务核心操作或敏感数据处理,仅允许在特定终端、由特定岗位人员使用,实施“一对一”绑定管理。(一)管控对象:1.业务操作用U盾、USBKey;2.柜员卡读写器、指纹仪、人脸识别终端;3.支票打印机、存折打印机、密码键盘;4.高清扫描仪、高拍仪等涉及客户影像采集的设备。(二)管控策略:1.实施设备硬件指纹(如VID、PID、序列号)与终端主机ID及用户账号的“三元绑定”;2.仅允许在绑定的专用终端上使用,挪作他用时自动阻断;3.对此类设备的数据传输进行实时协议解析与审计,防止数据篡改。第十三条注册审批类外设。此类外设主要用于数据传输与存储,存在数据泄露与病毒传播风险,需经过严格的审批流程并在管控系统中注册登记后方可使用。(一)管控对象:1.行内配发的标准U盘、移动硬盘;2.因公需要接入的数码相机、录音笔;3.移动光盘刻录机;4.跨网闸安全设备(如光闸、网闸的客户端组件)。(二)管控策略:1.接入前必须提交《外设接入使用申请表》,经部门负责人及信息科技部审批;2.首次接入时,必须在终端安全管理系统客户端进行注册,系统自动对设备进行全盘病毒扫描与格式化(强制转换为NTFS/EXT4格式);3.启用透明加密技术,存储在介质内的数据自动加密,非本行环境无法读取;4.设置文件读写权限,根据岗位需求设定只读或读写模式。第十四条普通通用类外设。此类外设风险相对较低,主要用于人机交互,在满足基本合规要求下允许接入。(一)管控对象:1.标准USB键盘、鼠标;2.USB集线器(Hub);3.本地打印机、普通扫描仪;4.显示器、耳机。(二)管控策略:1.限制USBHub的级联深度(如不超过2级),防止通过Hub绕过管控;2.对打印机、扫描仪的打印、扫描内容进行留存水印审计;3.禁止通用键盘、鼠标携带内置存储功能(如带存储功能的键盘鼠标需按存储设备管理)。第四章外设准入审批与注册流程第十五条专管专用类及注册审批类外设的接入,必须遵循“先审批、后注册、再使用”的流程。严禁私自接入未经审批的外设。第十六条审批流程如下:(一)申请:员工因工作需要需使用外设时,登录行内办公自动化系统(OA),填写《外设接入使用申请表》。申请内容需包括:申请人信息、所属部门、外设类型、品牌型号、硬件序列号(如有)、使用事由、预计使用期限、数据敏感级别说明及拟接入终端编号。(二)审核:部门负责人对申请的业务必要性进行审核。审核通过后,流转至信息科技部。(三)技术评估:信息科技部安全管理人员对申请外设的安全性进行评估。对于注册审批类外设,如需接入互联网隔离区(生产网)或办公核心网,需重点评估数据防泄漏风险。(四)审批决定:信息科技部负责人根据评估结果做出审批决定。对于涉及高敏感数据传输的申请,需报请分管行领导审批。(五)备案:审批通过后,系统自动生成唯一的“外设准入编号”,并通知申请人进行设备注册。第十七条设备注册流程:(一)员工将审批通过的外设物理连接至指定的办公终端。(二)终端安全管理系统客户端检测到新设备接入,弹出注册向导。(三)员工输入OA审批单号及“外设准入编号”。(四)系统自动验证审批信息,提取设备硬件指纹(序列号),与审批信息比对。(五)比对通过后,系统对设备执行初始化操作:1.强制进行全盘格式化;2.注入行内数字证书与透明加密密钥;3.根据审批策略设定读写权限(如只读、禁止写入特定格式文件等)。(六)注册成功后,该设备被纳入行内可信设备库,方可正常使用。第十八条外设使用期限届满或业务结束后,员工需及时在系统中申请注销。信息科技部将注销该设备的授权,并在后续接入中自动阻断。第五章技术管控措施第十九条终端端口控制策略。信息科技部应在全行办公终端统一部署终端安全管理系统,实施以下端口控制策略:(一)USB存储端口:默认禁用。仅对已注册授权的特定设备序列号放行。(二)USB非存储端口(键盘、鼠标等):默认放行,但监控异常行为(如键盘模拟攻击)。(三)光驱接口:默认禁用。如因业务需要(如系统恢复),需临时开启,使用完毕后立即关闭。(四)串口、并口:默认禁用。仅开放给特定业务终端(如柜台终端)。(五)网络接口:严格区分生产网、办公网、互联网域,禁止跨网直插。第二十条移动存储介质透明加密。为防止数据因存储介质丢失而泄露,本行对所有行内注册的移动存储介质实施全盘透明加密。(一)加密算法采用符合国家密码管理局要求的SM4算法或AES-256算法。(二)密钥管理采用分级密钥体系,主密钥由硬件安全模块(HSM)保护,工作密钥与用户身份绑定。(三)加密过程对用户透明,用户在授权终端上读写文件无需额外操作,但在非授权终端上读取时显示为乱码或无法识别。第二十一条数据防泄漏(DLP)集成。外设管控系统应与数据防泄漏系统联动,对外设数据传输进行内容审计。(一)扫描策略:当文件写入移动存储介质时,DLP引擎实时扫描文件内容,检测是否包含客户敏感信息(如卡号、身份证号、手机号)、行内机密文件(如标有“内部绝密”字样)。(二)阻断策略:一旦发现敏感数据违规外发,系统立即阻断传输操作,记录违规日志,并向安全运营中心(SOC)发送告警。(三)标签策略:根据文件密级标签,限制其仅能写入具有相应安全级别的存储介质。第二十二条历史轨迹记录与审计。系统必须完整记录外设全生命周期操作日志,日志内容包括但不限于:(一)接入时间、拔出时间;(二)终端主机名、IP地址、MAC地址;(三)操作用户账号、实名信息;(四)外设名称、类型、硬件序列号、厂商ID;(五)操作类型(读、写、删除、格式化);(六)传输文件名称、大小、哈希值;(七)病毒扫描结果。日志服务器需独立部署,日志保存期限不少于6个月,满足审计追踪要求。第二十三条摄像头与音频设备管控。对于办公终端自带的摄像头、麦克风及外接摄像头、麦克风,实施默认禁用策略。如因视频会议等业务需要开启,需通过“临时申请-审批-定时开启”流程,系统自动记录开启时段及音视频流数据,防止非法窃听窃拍。第六章日常使用与维护规范第二十四条员工在使用移动存储介质时,应遵循以下规范:(一)仅限本人使用,严禁将注册给个人的U盘借给他人使用,严禁私自将行内配发的U盘带出办公区域(经审批的除外)。(二)严禁将行内U盘插入家庭电脑、网吧电脑或其他非受控网络环境的计算机,防止交叉感染病毒或导致密钥泄露。(三)插入U盘时,应等待终端安全管理系统自动扫描完成后,再进行文件操作。如系统提示发现病毒,应立即点击“删除病毒”并上报信息科技部。(四)存储敏感数据时,应遵循“最小必要”原则,及时清理不再需要的涉密文件。第二十五条打印机与扫描仪使用规范:(一)涉密文件打印必须在指定的涉密打印机上进行,并在打印现场旁站监管,防止文件滞留打印机托盘。(二)启用打印审计功能,所有打印任务自动添加包含“用户名+时间+IP地址”的数字水印。(三)扫描涉密纸质文件时,需确认扫描终端连接的是内网隔离区计算机,严禁直接扫描至互联网终端。第二十六条智能卡读写设备(U盾、读卡器)使用规范:(一)U盾仅在业务操作时插入,操作完毕后立即拔出,严禁长期插在终端上。(二)妥善保管U盾及其密码,严禁将U盾与密码存放在一起。(三)如发现U盾丢失或疑似被复制,须立即通过应急渠道向证书运维中心报告挂失。第二十七条无线外设管控:(一)严禁私自开启办公终端的蓝牙功能,用于传输业务数据。(二)严禁使用无线鼠标、无线键盘接入生产终端(特殊屏蔽环境除外),防止信号截获与重放攻击。(三)严禁使用手机通过USB连接办公终端进行“网络共享”或充电。第二十八条外设维护与报废:(一)外设出现故障时,员工不得私自拆解维修或送第三方非授权维修点维修,应联系信息科技部或原厂商维保人员。(二)注册审批类外设报废时,必须交回信息科技部进行销毁处理。信息科技部需使用专业数据销毁工具对存储介质进行不少于3次的覆写擦除或物理粉碎销毁,并建立《外设销毁记录表》。第七章监控、审计与违规处理第二十九条日常监控。信息安全中心应通过安全态势感知平台,实时监控全行外设接入态势。(一)监控指标包括:违规接入尝试次数、病毒拦截次数、敏感数据传输拦截次数、外设移动异常等。(二)设置多级告警阈值,对于短时间内大量复制文件的行为,触发“数据外泄高危告警”。第三十条定期审计。信息安全中心每季度开展一次外设安全专项审计。(一)审计范围:抽查各部门不少于20%的终端,检查是否存在私接外设、未注册外设使用、外设借用不规范等情况。(二)审计方式:查看系统日志、现场物理检查、人员访谈。(三)审计报告:审计结束后出具《外设安全管理审计报告》,报送风险管理委员会,并通报全行。第三十一条违规行为界定。以下行为视为违反本制度:(一)私自接入严格禁止类外设的;(二)使用未经审批或注册的移动存储介质的;(三)将行内注册存储介质接入非行内受控环境的;(四)试图绕过终端安全管理系统,通过修改注册表、使用第三方工具破解端口封锁的;(五)将移动存储介质借给外部人员使用的;(六)在外设中存储、传播非法、有害信息或商业秘密的;(七)故意隐瞒外设丢失、泄密事故的;(八)其他违反外设安全管理规定的行为。第三十二条处罚措施。对于违反上述规定的员工和责任人,将依据本行《员工违规行为处理办法》及相关奖惩制度进行处罚:(一)情节轻微,未造成后果的,给予口头警告或通报批评,并责令立即整改;(二)情节较重,造成系统告警或潜在风险的,给予记过或记大过处分,并取消当期绩效奖金;(三)情节严重,导致数据泄露、病毒爆发、系统中断等安全事故的,给予留用察看或解除劳动合同处分;构成犯罪的,依法移送司法机关追究刑事责任。(四)对于驻场外包人员违规的,除依据合同条款进行处罚外,还将向其所属公司发出违约通知,情节严重者予以退场处理。第八章应急响应第三十三条病毒通过外设传播的应急响应:(一)当终端检测到移动存储介质携带病毒时,系统应自动阻断并隔离病
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 储能电站应急照明施工方案
- 物联网技术与应用开发指南
- 物业资产管理与增值服务手册
- 工业厂房防火墙门窗安装标准
- 2026年金融风险管理与控制模拟试卷
- 2025-2026年考研农学农业生态学模拟试卷
- 2025-2026年考研计算机科学与技术人工智能模拟试题
- 2025-2026年健康服务知识测试卷
- 成都一诊-2026届高三-2025年12月-地理-答案
- CAD 机械制图 课件 华红芳 单元4-6 绘制零件图- 输出工程图
- 颂钵疗愈师培训
- 《出纳实务》高职财经专业全套教学课件
- GB/T 25052-2024连续热浸镀层钢板和钢带尺寸、外形、重量及允许偏差
- DL∕T 2041-2019 分布式电源接入电网承载力评估导则
- 高职应用语文教程(第二版)课件 5平凡的世界(节选)
- 电信渠道建设方案
- 有机绿色蔬菜种植项目立项报告
- 门楣改造施工方案
- 新媒体技术与应用PPT全套完整教学课件
- 乡村振兴战略解读ppt课件-乡村振兴战略课件
- 管理学案例分析管理学题库
评论
0/150
提交评论