控安全管理制度条款及防护指南_第1页
控安全管理制度条款及防护指南_第2页
控安全管理制度条款及防护指南_第3页
控安全管理制度条款及防护指南_第4页
控安全管理制度条款及防护指南_第5页
已阅读5页,还剩18页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

控安全管理制度条款及防护指南第一部分控安全管理制度条款第一章总则第一条为规范组织信息系统、物理设施、人员及业务流程的安全管控,防范网络攻击、数据泄露、物理损毁、人员违规等各类安全风险,保障组织核心资产完整性、保密性与可用性,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《网络安全等级保护条例》等法律法规及行业监管要求,结合组织实际运营情况制定本制度。第二条本制度适用于组织全体在职员工、劳务派遣人员、外包服务人员、合作方驻场人员,以及组织所有信息系统、物理办公/生产场所、数据资产、业务流程的安全管理活动。临时到访人员、第三方合作机构的相关安全管控需参照本制度专项条款执行。第三条控安全管理遵循“统一领导、分级负责、预防为主、全程管控、依规追责”的原则,构建“管理层-部门负责人-安全专员-一线员工”四级责任体系,确保安全管控覆盖所有业务环节与人员主体。第二章组织与职责第四条成立组织安全管理委员会,作为安全管理最高决策机构,主要职责包括:1.审议批准安全管理战略、年度规划、重大制度及专项应急预案;2.统筹协调安全管理资源投入,每年安全投入占信息化总预算比例不低于15%;3.认定重大安全事件等级,决策重大安全事件的处置与问责方案;4.每季度召开安全管理专项会议,研判安全风险态势,部署安全工作任务。第五条安全管理部门为安全管理日常执行机构,配置不少于3名专职安全管理人员(其中网络安全、数据安全、物理安全岗位各至少1人),主要职责包括:1.制定、修订各类安全管理制度、操作规范与技术标准,每年至少开展1次制度有效性评估与修订;2.统筹开展安全监测、风险评估、漏洞排查、应急处置等日常工作,每月形成安全运营报告上报安全管理委员会;3.组织开展全员安全培训、考核与应急演练,新员工入职安全培训覆盖率100%,年度全员复训时长不低于8学时;4.监督各部门安全制度执行情况,对违规行为提出整改与问责建议。第六条各部门负责人为本部门安全管理第一责任人,主要职责包括:1.落实本部门安全管理要求,指定1名兼职安全专员对接安全管理部门工作;2.定期排查本部门安全风险,对发现的隐患在3个工作日内完成整改反馈;3.及时上报本部门发生的安全事件,配合开展事件调查与处置工作。第七条全体人员均负有安全责任,需严格遵守各项安全管理规定,主动报告发现的安全隐患,严禁实施任何危害组织安全的行为。第三章物理安全管理第八条办公/生产场所区域分级管控:1.核心区域(数据中心机房、核心服务器存放区、档案库房):实行双人双锁管控,仅授权运维、安全及经审批的核心技术人员进入,人员出入记录至少保存180天,区域内无死角覆盖视频监控,监控录像保存时长不低于90天;2.重要区域(财务室、研发办公区、客户信息处理区):实行门禁卡+人脸识别双重认证,仅授权本部门及相关工作人员进入,外来人员进入需经部门负责人审批并由专人全程陪同;3.一般区域(普通办公区、会客区):实行来访登记制度,外来人员需出示有效身份证件并填写《来访登记表》,明确来访事由、到访区域、陪同人员后,佩戴临时访客证进入。第九条物理设施安全要求:1.数据中心机房需满足GB50174-2017《数据中心设计规范》B级及以上标准,配置不间断电源(UPS),后备供电时长不低于4小时,配备火灾自动报警、气体灭火系统,温湿度控制在22-26℃、相对湿度40%-60%区间;2.核心设备需粘贴唯一资产标识,建立资产台账,明确责任人,每季度开展1次资产盘点,账实相符率需达到100%;3.办公区域严禁私自拆卸办公设备、外接未知硬件,废弃存储设备(硬盘、U盘、光盘等)需交由安全管理部门进行消磁或物理粉碎处理,严禁私自丢弃或转赠。第十条环境与物资安全要求:1.所有区域严禁存放易燃易爆、强腐蚀性等危险物品,消防通道需保持畅通,消防器材每季度检查1次,确保处于可用状态;2.下班时各区域需关闭非必要供电设备、门窗,重要文档需锁入文件柜,严禁将涉密或重要资料留置于桌面。第四章网络安全管理第十一条网络架构安全要求:1.网络实行“核心区-业务区-办公区-互联网区”四级分区,各区域之间部署防火墙实现逻辑隔离,访问控制策略默认拒绝,仅开放业务必需的端口与服务,每季度对访问控制策略进行1次梳理清理,冗余策略占比不超过5%;2.互联网出口部署下一代防火墙、入侵防御系统(IPS)、Web应用防火墙(WAF)、防病毒网关,实时拦截恶意攻击、病毒传播与非法访问,攻击拦截率需达到99%以上;3.核心网络设备配置双机冗余,单设备故障切换时长不超过30秒,每年开展1次网络架构压力测试,峰值带宽利用率不超过70%。第十二条网络访问安全要求:1.内部网络实行IP+MAC地址绑定,员工严禁私自修改IP地址、接入无线路由器或共享网络,外来设备接入内部网络需经安全管理部门审批,安装终端安全管理软件后方可接入;2.远程访问内部系统需通过VPN认证,采用“账号密码+短信验证码+硬件令牌”多因素认证方式,VPN日志至少保存180天,同一账号连续5次认证失败自动锁定30分钟;3.严禁在办公网络内访问赌博、色情、暴力等违法违规网站,以及与工作无关的下载、视频网站,终端安全管理软件对违规访问行为实行实时告警与阻断。第十三条网络运维安全要求:1.核心网络设备、安全设备的运维操作需通过堡垒机进行,运维账号实行双人授权,操作日志全程记录并保存至少180天,严禁绕过堡垒机直接登录设备;2.每月开展1次网络漏洞扫描,每季度开展1次渗透测试,发现的高危漏洞需在72小时内完成整改,中危漏洞15天内完成整改,低危漏洞30天内完成整改,漏洞整改完成率需达到100%;3.网络配置变更需提前制定变更方案,经安全管理部门审核、部门负责人审批后,在业务低峰期实施,变更前做好配置备份,变更后开展安全验证,变更记录至少保存1年。第五章数据安全管理第十四条数据分级分类:根据数据重要程度与泄露影响,将数据分为四级:1.绝密级:核心商业秘密(核心算法、未公开战略规划、核心客户交易数据)、国家秘密数据,泄露会对组织利益或国家利益造成特别严重损害;2.机密级:一般商业秘密(技术研发文档、财务报表、客户完整个人信息),泄露会对组织利益造成严重损害;3.秘密级:内部敏感数据(员工薪酬信息、内部管理制度、非公开业务流程),泄露会对组织利益造成一般损害;4.公开级:可对外公开的宣传材料、产品信息等,泄露无不利影响。数据分级分类由数据产生部门会同安全管理部门共同认定,每年复核1次,数据属性发生变化时及时调整级别。第十五条数据全生命周期管控:1.采集环节:数据采集需遵循“最小必要”原则,不得采集超出业务需求的信息,采集个人信息需明确告知信息主体采集目的、使用范围、存储期限,获得同意后方可采集,数据采集接口需部署身份认证、访问频率控制措施,防止数据批量爬取;2.存储环节:绝密级、机密级数据需加密存储,加密算法采用国家密码管理局认可的SM2、SM3、SM4算法,存储介质实行异地备份,备份频率不低于每日1次,异地备份点与主站点物理距离不低于100公里,备份数据每季度开展1次恢复测试,恢复成功率需达到100%;3.使用环节:数据访问实行“权限最小化”原则,建立角色权限体系,绝密级数据访问需经安全管理委员会主任审批,机密级数据访问需经部门负责人+安全管理部门审批,访问日志至少保存1年,严禁私自复制、下载、转发涉密数据;4.传输环节:绝密级、机密级数据传输需通过加密通道,采用HTTPS、VPN等加密传输协议,严禁通过公共邮箱、即时通讯工具传输涉密数据;5.销毁环节:超过存储期限的数据需通过数据擦除、物理销毁等方式彻底删除,销毁过程有专人监督并记录,确保数据无法恢复,严禁随意丢弃存储介质或直接删除文件即完成销毁。第十六条数据对外提供安全要求:1.向第三方提供数据需进行安全评估,明确数据用途、使用范围、安全责任,签订《数据安全保密协议》,经安全管理部门审批后方可提供;2.对外提供的个人信息需进行去标识化或匿名化处理,确保无法单独识别特定自然人,严禁对外提供完整的个人敏感信息(身份证号、银行卡号、住址、联系方式等)。第六章应用系统安全管理第十七条系统上线安全要求:1.新建或迭代升级的应用系统,上线前需开展源代码审计、渗透测试、等级保护测评,高危漏洞清零后方可上线,安全测评报告需提交安全管理部门存档;2.系统上线前需完成账号权限配置,默认账号、测试账号需全部清理,管理员账号采用强密码(长度不低于12位,包含大小写字母、数字、特殊字符),每90天更换一次;3.生产系统与测试系统需物理隔离,测试环境不得使用真实生产数据,如需使用需对敏感数据进行脱敏处理。第十八条系统运行安全要求:1.应用系统需部署日志审计功能,记录用户登录、操作、数据访问等行为,日志至少保存180天,每月开展1次日志审计,发现异常操作及时溯源处置;2.系统组件、中间件、第三方插件需及时更新安全补丁,高危补丁发布后72小时内完成安装,补丁安装前需在测试环境验证,避免影响系统正常运行;3.每年至少开展1次应用系统压力测试,确保系统在峰值访问情况下可用性不低于99.9%,故障恢复时间不超过4小时。第十九条账号安全管理:1.系统账号实行“一人一号”,严禁共享账号、转借账号,员工离职或岗位调整时,人力资源部门需在1个工作日内通知安全管理部门注销或调整其系统账号;2.系统密码实行复杂度要求,普通用户密码长度不低于8位,包含字母与数字,每180天更换一次,连续3次使用的密码不得重复;3.系统登录需配置安全策略,同一账号连续5次登录失败自动锁定15分钟,登录超时时间不超过30分钟,超时后自动退出登录状态。第七章人员安全管理第二十条入职安全管理:1.员工入职时需签署《安全保密承诺书》,明确安全责任与保密义务,承诺违反安全规定需承担相应责任;2.核心岗位(运维、安全、研发、财务、客户信息管理)人员入职需开展背景调查,核查无不良从业记录、失信记录后方可录用;3.新员工入职需接受不少于4学时的安全培训,考核合格后方可开通系统账号、分配工作权限,考核不合格的需重新培训直至合格。第二十一条在职安全管理:1.全体员工每年需接受不少于8学时的安全复训,内容涵盖最新法律法规、安全防护技能、违规案例警示等,培训考核成绩纳入个人绩效考核,考核不合格的取消当年评优资格;2.核心岗位人员每2年开展一次权限复核,检查权限与岗位职责是否匹配,及时收回多余权限;3.严禁员工私自售卖、泄露组织数据,严禁利用职务权限获取非业务必需的信息,严禁在外部公共场合讨论组织涉密信息。第二十二条离职安全管理:1.员工离职需办理安全交接手续,交还所有办公设备、存储介质、门禁卡、密钥等资产,由部门负责人、安全管理部门共同确认交接完成;2.离职员工的所有系统账号、访问权限需在离职当日全部注销,VPN、门禁等权限同步关停,相关操作记录存档至少1年;3.核心岗位人员离职需签订《离职保密承诺书》,明确离职后2年的竞业限制与保密义务,违反约定的依法追究责任。第八章安全事件管理与问责第二十三条安全事件分级:1.特别重大安全事件(Ⅰ级):造成绝密级数据泄露、核心系统中断超过8小时、直接经济损失超过100万元、被监管部门通报处罚或引发重大负面舆情的事件;2.重大安全事件(Ⅱ级):造成机密级数据泄露、重要系统中断超过4小时、直接经济损失50-100万元、引发局部负面舆情的事件;3.较大安全事件(Ⅲ级):造成秘密级数据泄露、一般系统中断超过2小时、直接经济损失10-50万元的事件;4.一般安全事件(Ⅳ级):未造成数据泄露、系统中断不超过2小时、直接经济损失低于10万元的事件。第二十四条事件处置流程:1.发现安全事件后,当事人需第一时间向安全管理部门报告,报告内容包括事件发生时间、现象、影响范围,不得迟报、瞒报、漏报;2.安全管理部门接到报告后,立即开展事件研判,Ⅰ级、Ⅱ级事件需在30分钟内上报安全管理委员会,同时启动相应应急预案,采取阻断攻击、隔离故障、保存证据等措施,防止影响扩大;3.事件处置完成后,安全管理部门需在5个工作日内形成事件调查报告,明确事件原因、责任主体、损失情况,提出整改措施与问责建议,上报安全管理委员会。第二十五条问责机制:1.因个人违规操作、未履行安全责任导致发生Ⅳ级安全事件的,给予当事人通报批评,扣除当月绩效10%-30%;2.导致发生Ⅲ级安全事件的,给予当事人记过处分,扣除季度绩效30%-50%,部门负责人通报批评;3.导致发生Ⅱ级安全事件的,给予当事人降职或辞退处理,扣除年度绩效50%-100%,部门负责人记过处分;4.导致发生Ⅰ级安全事件的,依法解除劳动合同,追究民事赔偿责任,涉嫌违法犯罪的移交司法机关处理,部门负责人降职或免职。第二十六条对主动报告安全隐患、避免安全事件发生的人员,给予500-5000元不等的奖励,纳入个人评优考核加分项。第二部分安全防护指南一、物理安全防护指南1.出入区域防护:进入核心、重要区域时主动配合身份核验,不随意为外来人员开门、不转借门禁卡/访客证,发现无权限人员进入区域立即上报安全管理部门;最后离开办公区域的人员,确认关闭所有非必要用电设备、门窗,将桌面上的重要文档、存储设备锁入文件柜。2.设备使用防护:不私自拆开办公电脑、服务器等设备,不在办公设备上私自外接无线网卡、私人U盘、移动硬盘等存储介质,外来存储介质接入前需经过杀毒软件全面查杀;废弃的纸质文档放入涉密碎纸机粉碎,不得直接丢入垃圾桶,废弃的电子存储介质交由安全管理部门统一销毁,不私自丢弃或转赠他人。3.环境安全防护:熟悉所在区域的消防通道位置、消防器材使用方法,不占用、堵塞消防通道,发现消防器材过期、损坏及时告知行政部门;不在办公区域使用大功率电器、私拉电线,发现设备冒烟、电路异味等火情隐患立即切断电源并上报。二、终端安全防护指南1.系统与软件防护:及时安装操作系统、办公软件的安全补丁,开启系统自动更新功能,不随意关闭系统防火墙、杀毒软件,定期(每周至少1次)开展全盘病毒查杀;仅从官方渠道下载软件,不安装来源不明、非工作必需的软件,不随意点击软件弹窗中的“下载”“安装”按钮,避免捆绑安装恶意程序。2.账号与密码防护:终端开机密码、系统账号密码符合复杂度要求,不使用生日、手机号、“123456”等弱密码,不同系统的账号密码不重复,不将密码写在便签上贴于电脑旁;离开工位超过10分钟时锁定电脑屏幕(快捷键Win+L或Ctrl+Command+Q),不将未锁屏的电脑交由无关人员操作。3.恶意攻击防护:不点击来源不明的邮件附件、链接,收到陌生邮件尤其是包含“发票”“工资条”“中奖”“紧急通知”等字样的邮件,先核实发件人身份,疑似钓鱼邮件立即上报安全管理部门;不随意扫描陌生二维码、连接公共场合的未知WiFi,使用公共WiFi时不登录工作系统、不传输涉密数据,避免数据被窃取。三、网络安全防护指南1.网络访问防护:不私自修改办公电脑的IP地址、MAC地址,不私接无线路由器、热点共享办公网络,发现网络异常(网速突然变慢、频繁掉线、弹出陌生窗口)立即断开网络并上报安全管理部门;远程办公时使用组织统一的VPN客户端,不通过第三方远程工具(如TeamViewer、向日葵等)直接访问内部系统,VPN使用完成后及时断开连接。2.数据传输防护:传输涉密、敏感数据使用内部加密传输渠道,不通过微信、QQ、公共邮箱等公共工具传输客户信息、研发文档、财务数据等敏感内容;对外发送文件前仔细核对收件人信息,确认收件人身份与文件内容匹配,避免误发导致数据泄露。四、数据安全防护指南1.日常使用防护:访问数据严格遵循业务需求,不查询、下载与本职工作无关的数据,下载的敏感数据仅存储在工作电脑加密分区,不存储到私人电脑、网盘、手机等个人设备中;工作文档根据数据分级标注密级,绝密级、机密级文档设置打开密码,密码通过单独渠道告知收件人,不与文档一同发送。2.数据备份防护:重要工作文档每周至少备份1次,备份到组织指定的内部存储服务器,不备份到第三方公有网盘;定期(每季度至少1次)验证备份数据的可用性,确认备份文件可正常打开、内容完整,避免备份失效。3.外出场景防护:外出携带笔记本电脑时做好物理防护,避免电脑遗

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论