版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年网络安全风险告知书各单位、各部门及全体员工:为落实《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》的要求,结合2025年度全网安全态势与典型攻防案例,现将2026年度各单位和个人必须知悉、遵守和执行的网络安全风险、行为准则及应急要求告知如下。本告知书自发布之日起生效,全体人员应阅读、保存并遵照执行。一、第一章总则1.1目的与性质本告知书是2026年度网络安全工作的基础性文件。它的作用不是“参考建议”,而是具有约束力的行为规范:各岗位人员在日常工作中“能做什么、不能做什么、必须怎么做、出了问题找谁、不这么做承担什么后果”,均以本告知书为判定依据。凡本告知书与部门内部规定不一致的,以本告知书为准;本告知书未尽事宜,遵照国家法律法规执行。1.2适用范围本告知书适用于以下对象:1.全体在职员工(含试用期、劳务派遣、外包驻场人员);2.在本单位网络环境内使用信息系统的外部合作方人员;3.使用本单位配发设备、账号、邮箱、网络出口的所有人员;4.参与本单位系统开发、运维、测试的第三方服务商及其人员。1.3责任体系责任主体职责考核与追责网络安全与信息化领导小组统筹决策、资源保障、重大事件处置按年度述职评议信息化管理部门(网络安全归口部门)制度建设、技术防护、监测预警、事件处置按季度通报各部门负责人本部门人员教育、权限复核、风险整改纳入部门绩效考核,发生责任事件一票否优全体员工执行本告知书各项规定、及时报告异常违规按第十一章处理1.4术语定义1.钓鱼攻击:以伪造邮件、网站、消息诱导目标泄露口令、点击恶意链接或下载附件的攻击方式。2.恶意软件:包括病毒、木马、蠕虫、间谍软件、勒索软件等具有破坏、窃取、加密或控制功能的程序。3.社会工程学:通过欺骗、伪装、诱导等心理手段获取敏感信息或操作权限的行为。4.零日漏洞:尚未有官方补丁、可被攻击者直接利用的系统或软件漏洞。5.数据分级:按敏感程度将数据划分为公开、内部、机密、绝密四级(见附件五)。二、第二章网络安全风险总览与年度研判网络安全风险的本质是“人与系统的互动失误”——攻击者利用的从来不是系统单点缺陷,而是人的判断空隙与流程断点。2026年风险态势呈现四个显著变化:AI工具使钓鱼与伪造成本趋近于零;勒索软件从“加密文件”演变为“窃取加公开”双重要挟;供应链攻击瞄准的不是大系统而是运维人员的个人终端;内部泄露已超过外部入侵成为数据外流的第一原因。全员必须建立如下整体认知:2.12026年度主要威胁类型与概率研判威胁类型发生概率研判影响等级重点时间窗口钓鱼邮件与AI钓鱼(语音、视频伪造)高,几乎每日有针对性投递高全年,重大活动、促销季、年报季显著上升勒索软件攻击中高,每季度至少发生1起针对行业的攻击尝试极高深夜及节假日攻击窗口,备份系统为首要目标数据窃取与泄露高,内部泄露与外部窃取并存高员工离职高峰期(3—4月、9—10月)供应链攻击中,通过第三方运维通道进入极高第三方巡检日、版本升级日内部人员违规操作高,属高频低危事件,但易引发中高危后果中全年系统漏洞(含零日)中,平均每月出现1—2次需紧急响应的安全通告中高补丁发布后48小时至2周内2.2成文依据与研判来源本章风险研判基于2025年度本单位安全监测数据、行业通报及国家网络安全主管部门公开预警编制。数据来源于单位安全运营中心年度统计(2025年1月至12月)及工信部、国家计算机网络应急技术处理协调中心公开发布的年度报告。攻击手法与工具变化情况据行业安全厂商年度报告综合整理(数据为趋势性判断,非精确统计)。具体技术指标,如口令爆破成功率、补丁修复时长基线等,由信息化管理部门结合当期态势每季度发布一次。三、第三章钓鱼攻击与社会工程学防范(重点章节)钓鱼攻击是所有外部入侵的第一入口。2025年度统计显示,本单位78%的已确认安全事件由钓鱼邮件或钓鱼消息引发,高于行业平均的69%。任何一次口令输入、附件下载、链接点击都可能成为攻击链的发起点。本章要求全员掌握的不仅是“识别特征”,更是“处置流程”。3.1典型攻击路径与判定标准3.2攻击路径全流程攻击者通过伪造发件人、仿冒领导或供应商、构造紧急性话术发送钓鱼邮件→诱导收件人点击邮件内嵌链接并输入账号口令,或下载带毒附件(宏文档、压缩包、脚本文件)→攻击者窃取口令后登录邮箱/OA系统,读取通讯录及历史邮件,进一步向内部扩散同类钓鱼邮件→控制邮件账号后创建转发规则、投递恶意程序→横向渗透至文件服务器、财务系统、运维管理平台,最终窃取数据或加密系统。请注意:攻击链路中的每一步都依赖前一步未能被识破或拦截。及时识别第一步、果断终止交互,即可阻断整条攻击链。3.3钓鱼邮件的判定标准(满足任意2项即按疑似处理)序号判定特征典型表现1发件人地址异常域名拼写近似(如0代替o、rn代替m),或自称内部人员但使用外部免费邮箱(如xxx@163.com、xxx@)2紧急施压标题含“务必今日处理”“账号即将停用”“领导急件”“合同回传”等话术,制造时间焦虑3索要凭据要求回复账号、口令、验证码、身份证号、银行卡号等信息4附件异常附件为.zip、.rar、.7z压缩包,或Word/Excel文件要求“启用宏”,或.exe、.scr、.js等可执行文件5链接异常邮件中链接的显示文字与真实网址不一致(悬停鼠标即可查看真实地址,与显示文字不符即视为异常);或网址前缀为http://而非https://6逻辑反常领导深夜发邮件索要通讯录、财务在非结算期收到“付款变更”指令、供应商更换收款账户且原联系人失联3.4处置流程(收到可疑邮件的标准动作)1.立即停止交互:不点击链接、不下载附件、不回复邮件、不转发给同事核实(转发会扩大传播范围)。2.作为附件转发举报:将可疑邮件“作为附件”转发至安全邮箱SOC@(普通转发无法保留邮件头,安全团队无法溯源)。“作为附件”的操作方法:打开邮件→更多操作→转发为附件。3.上报时限:发现可疑邮件后15分钟内完成上报。工作日8:30—18:00由安全运营中心值班人员响应,其余时间呼叫应急联络人(见附件一)。4.若已点击链接或运行附件:◦立即断开该电脑的有线网络、关闭无线网卡(不要等待,不要先删除邮件);◦电话通知信息化管理部门(联系方式见附件一),而非仅发邮件;◦在安全人员到场前,不关机、不重启、不继续使用该电脑,保留现场以供取证;◦由安全人员判断是否需要修改已输入账号的口令,不得由当事人自行在该电脑上修改(该电脑可能已被控制,修改操作等于把新口令送给攻击者)。5.处置闭环:安全运营中心在接到上报后30分钟内反馈初步判定结果;确认为钓鱼邮件的,2小时内完成全网络排查(查询是否有点击记录、登录记录异常、转发规则创建),并在24小时内发布全员警示。3.5AI深度伪造(Deepfake)风险专项2026年起,利用AI伪造领导语音、视频实施诈骗(即“AI换声换脸诈骗”)已进入高发期,主要针对财务、人事、行政等可调动资金或权限的岗位。攻击路径为:攻击者通过公开渠道收集领导讲话录音或参会视频→AI训练生成伪造语音/视频→打电话或发视频通话(多为短暂卡顿画面)指令转账、提供通讯录、索取验证码→利用受害人对权威身份的信任完成诈骗。关键识别点如下:伪造类型识别要点伪造语音要求对方用另一已备案渠道(当面、公司内部办公软件、已存号码回拨)二次确认;AI语音在情绪波动、呼吸声、环境噪声处不自然,但不应依赖主观分辨伪造视频画面中人物眨眼频率异常、口型与语音错位、转头时面部边缘模糊;强光下背景透视关系错误伪造聊天消息对方拒绝语音通话、拒绝视频,或发来语音但音色与以往有偏差,并反复催促强制规定:1.凡通过电话、视频、即时消息下达转账指令、索取敏感数据(通讯录、合同底稿、客户信息)、变更收款账号的,必须使用事前约定的备用渠道(由部门负责人与分管领导共同约定一个非公开的暗语或确认码,见附件一备注栏)进行二次确认。无法确认的,必须拒绝执行,并立即报告信息化管理部门备案。未按此规定执行造成损失的,由执行人承担相应责任。2.严禁在公开社交平台(微信朋友圈、抖音、LinkedIn等)发布工作场所内部照片、会议视频、门禁卡照片、屏幕截图,上述素材均可能被用于深度伪造训练。确因工作需要发布的,须经部门负责人审核并打码处理。3.涉及对外公开的领导人讲话视频、活动影像,在发布前由信息化管理部门进行深度伪造风险检测(检测工具与流程见附件三)。3.6典型场景处置对照表场景正确做法错误做法(严禁)后果对照收到“领导”邮件要求紧急购买礼品卡、充值卡电话直接联系领导本人核实;无法接通时暂缓处理并上报回复邮件询问“是您本人吗?”或直接执行攻击者会回复“是”,款项无法追回,个人承担赔偿责任收到“财务部”通知要求扫描附件二维码更新工资卡信息删除邮件并上报;咨询财务部固定电话核实扫码填写银行卡号、验证码银行卡被绑定盗刷,资金损失由本人承担接到“公安/检察院”电话称涉嫌洗钱要求转账至安全账户立即挂断,拨打110核实,同时报告单位按对方要求下载会议软件共享屏幕,或转账诈骗金额几乎无法追回,共享屏幕等于交出全部账户信息供应商邮件通知更换收款账户电话联系供应商合同签署人(使用合同中留存的电话,不是邮件中附带的电话)核实仅凭邮件及新账户信息直接付款货款被骗,单位损失由经办人及审批人按责任划分承担四、第四章勒索软件防范(重点章节)勒索软件是造成业务中断的第一大威胁。其破坏机理是:攻击者加密关键业务数据文件,或窃取敏感数据后以“不支付就公开”要挟,使单位在“支付赎金(违法且不可靠)”与“业务停摆”之间被迫选择。防范的核心不是事后对抗加密算法,而是事前保证“数据可恢复、边界不可达”。4.1勒索软件入侵路径与触发条件典型攻击路径为:钓鱼邮件附件(宏文档、脚本)或漏洞利用获得初始权限→攻击者在内网横向移动,窃取管理员账号→定位备份服务器并先行删除或加密备份→使用合法管理工具(如PowerShell、远程桌面)批量投放勒索程序→加密业务服务器与终端文件→弹出勒索信并限时索要赎金。攻击者通常在以下触发条件下启动加密:1.已确认目标具备支付能力(企业规模、行业属性);2.已完成备份系统破坏或确认备份不可用;3.已潜伏超过18—24小时,掌握域管理员权限;4.选择业务高峰期(月底结算、大促、审计期)或深夜/节假日动手。4.2预防控制要求控制项具体要求执行频率责任岗位补丁管理操作系统及中间件高危漏洞补丁在发布后5个工作日内完成安装;被境外安全机构标记为“在野利用”的漏洞(如浏览器、VPN、远程桌面类)须在48小时内完成持续系统运维岗账户与权限禁用所有共享账号;本地管理员口令每90天更换一次;域管理员账号仅限2—3人持有,且不得用于日常登录季度安全运维岗终端防护全部终端(含笔记本)安装受控的终端检测与响应(EDR)软件,禁止私自卸载;接入内网的设备须通过准入检查持续全体员工+终端管理岗钓鱼演练每季度开展1次全员钓鱼邮件实战演练,演练结果通报各部门,连续2次点击恶意链接的人员须参加专项培训季度安全培训岗远程桌面严禁将远程桌面(RDP)端口直接映射至互联网;确需远程接入的,使用单位VPN+多因素认证持续全体员工备份执行“3—2—1”备份原则:3份数据副本、2种不同存储介质、1份离线或异地保存;核心业务数据(财务、合同、客户、研发)每日增量备份、每周全量备份,备份数据每季度做1次恢复演练并出具恢复报告日/周/季度数据管理岗4.3备份介质选择与恢复验证(分层方案)备份介质选择按以下层次执行:1.优先:专用备份一体机+异地副本(异地位于不同物理楼宇或同城灾备机房);2.若不具备建设异地灾备条件,则使用离线磁带库或可断网存储(备份期间外,备份存储与生产网络物理隔离),并每季度验证1次可读性;3.严禁:将备份数据存放于生产服务器的同一存储阵列、同一虚拟机宿主机,或使用仅映射网络驱动器的方式保存备份副本(勒索软件可随域策略一并加密此类备份)。恢复演练判定标准:从离线备份恢复核心业务系统(财务、ERP、邮件)的完整数据,恢复时间不超过4小时,恢复后数据完整性校验通过(以恢复后系统自检及抽样账目核对为准)。演练记录由信息化管理部门保存,至少保留3年。4.4感染后的应急处置(按顺序执行,不得跳步)步骤动作时间要求责任人第一步立即断网隔离:拔掉受影响设备的网线、关闭无线;若确认多台设备受影响,由信息化管理部门在核心交换机上封禁相应VLAN发现后5分钟内当事人+安全值班员第二步保护现场:不关机、不重启、不删除文件、不运行杀毒软件查杀(查杀可能破坏取证数据)持续当事人第三步上报:电话通知信息化管理部门负责人和分管领导发现后15分钟内当事人第四步启动应急响应:由应急指挥小组决定是否启动重大事件响应(分级标准见第十章),并通知备份管理员检查备份完整性30分钟内应急指挥组长第五步溯源与清除:安全团队通过日志分析确认入侵路径和影响范围,清除攻击者留下的持久化后门4小时内完成初步研判安全团队第六步恢复:重装系统(严禁在未重装的情况下直接恢复数据盘并投入使用),从离线备份恢复数据,恢复后立即修改所有相关口令经应急指挥小组批准后执行系统运维岗关于赎金:严禁任何个人或部门自行与攻击者联系、支付赎金。支付赎金不保证数据恢复,且可能触犯与反洗钱、制裁相关的法律,同时会促使攻击者针对本单位发起二次攻击。是否与执法部门协作、是否进入谈判程序,由单位主要负责人会同法务部门及公安网安部门共同决策。五、第五章数据泄露防护与数据分级管理(重点章节)数据泄露的后果具有不可逆性:口令泄露可修改,数据泄露不可追回。内部人员违规外发已超过外部窃取,成为数据外流的第一大途径,其中即时通讯工具(微信、QQ)、个人网盘、私人邮箱是前三位的泄露通道。本章以数据分级为主线,明确每一级数据“能做什么、不能做什么”。5.1数据分级标准与管控要求数据级别定义与示例存储与传输要求外发审批绝密涉及国家秘密、核心商业机密(未公开的重大经营决策、核心技术源码、密钥材料、大规模个人信息全量数据)仅限内网加密存储;严禁接入互联网终端;移动介质使用需经领导层批准并登记仅限国家法定要求及领导层集体决策后执行,全程留痕机密客户清单及合同、财务数据、员工个人信息、系统账号口令表、安全配置文档加密存储,传输使用单位加密通道;不得存储于个人电脑桌面、可移动介质经部门负责人+信息化管理部门双重审批内部内部通知、非公开流程文档、内部通讯录(不含个人信息敏感字段)内网办公系统存储;外发需部门负责人审批部门负责人审批公开已公开发布的宣传材料、对外公告、产品介绍不限制无需审批5.2人员行为强制规定1.严禁使用个人网盘(百度网盘、阿里云盘、夸克网盘等)、个人邮箱、即时通讯软件传输任何“内部”及以上级别的数据。工作需要外发数据时,必须使用单位指定的加密文件交换平台(如单位OA外发模块,支持加密链接和访问控制,操作指南见附件三)。2.严禁将办公数据拷贝至个人手机、个人U盘、个人云存储空间。确因出差、居家办公需要离线处理数据的,必须使用单位配发的加密笔记本,并申请数据加密导出(由部门负责人审批,信息化管理部门登记)。3.严禁使用各种在线文档工具的“公开分享”“获得链接即可查看”功能分享内部文件。分享前必须在分享设置中关闭“互联网获得链接可查看”,仅限“指定人员”并设置有效期(最长不超过30天)。4.员工离职或转岗时,必须在办理手续当日归还全部数据介质、清理个人设备中的工作数据(由信息化管理部门现场监督),原账号权限在离职生效后30分钟内全部回收。5.打印、复印、传真涉密及以上文件后,必须当场取走成品和废页;废页使用碎纸机销毁,严禁投入普通废纸回收。6.涉及个人信息的处理(收集、存储、使用、共享)须遵循最小必要原则,各部门收集个人信息前须经信息化管理部门评估,评估未通过的不得实施。5.3数据外发审批流程1.申请人填写《数据外发审批单》(见附件四),列明数据类型、级别、数量、接收方、用途、有效期;2.按第十一章表格所列审批权限逐级审批;3.审批通过后,由信息化管理部门开通临时外发通道(限时、限次、限文件范围);4.外发完成后,信息化管理部门留存操作日志不少于6个月,每季度抽查外发记录与审批单一致性,抽查比例不低于外发事项的10%。未履行审批流程的数据外发行为,一律按违规处理,不论是否造成实际后果。5.4数据泄露事件的上报路径员工发现或怀疑数据泄露(含本人误操作)时,按以下路径执行:1.立即停止操作,保留相关界面截图(截图后不要继续访问相关文件);2.30分钟内通过电话或当面报告部门负责人和信息化管理部门(不要仅在即时通讯群里发消息);3.信息化管理部门在接到报告后1小时内完成初步风险评估,判断是否属于本告知书第十章所列事件级别,并按级别启动相应处置;4.涉及个人信息泄露、可能触发《中华人民共和国个人信息保护法》第五十七条规定的“立即采取补救措施并通知个人”义务的,由法务部门配合信息化管理部门在研判确认后72小时内完成向监管部门的报告(以国家网信部门规定为准),不得迟报、瞒报。5.5数据分级与共享风险演化路径内部数据泄露的典型演化路径为:员工通过个人微信将含客户信息的表格发送给朋友(“仅此一次”心理)→文件被转发至外部群聊→被群成员下载后转卖给数据中间商→中间商批量拨打电话开展营销/诈骗→接听者投诉至监管部门及网信部门→单位被调查,面临罚款、整改、责任人处分。每一步都无法撤回。因此,“只发一次”“仅给熟人”不属于任何外发豁免情形。六、第六章供应链与第三方风险管控供应链攻击的典型特点是“借道第三方,直击内部核心”。攻击者不直接攻击目标单位,而是攻陷为其提供软件、运维、云服务的供应商,再通过供应商的升级通道、远程维护通道进入目标内网。2025年多起重大事件均由此路径发生。对供应链的管理,本质上是对“外部通道”的管理。6.1第三方准入要求所有为本单位提供以下服务的第三方(含供应商、服务商、顾问、外包开发团队),须通过信息化管理部门安全评估后方可接入:服务类型评估要点准入有效期软件/硬件供应产品漏洞记录、是否含后门风险、补丁支持期限1年远程运维运维人员实名认证、接入IP白名单、双人操作监督按项目周期软件开发外包代码安全审计(重点检查硬编码口令、未授权接口)、交付物漏洞扫描每次交付云服务数据存储地域、等保合规证明、安全责任边界(双方书面约定)1年6.2第三方访问的强制规定1.第三方远程运维通道必须通过单位堡垒机接入,严禁直接映射端口至互联网或使用第三方远程控制软件(如TeamViewer、AnyDesk等)直连内网。堡垒机操作全程录屏,日志保存不少于6个月。2.第三方人员在单位现场工作的,必须由对接部门安排专人全程陪同,严禁其独自在机房、弱电间、会议室接入网络。3.第三方运维操作实行申请审批制:填写《第三方访问申请单》,注明操作内容、时间窗口、影响范围,经信息化管理部门审批后,在批准的窗口内操作;严禁进行审批范围以外的操作。4.第三方服务终止或合同解除时,必须在24小时内回收全部账号权限、收回出入证件、注销人脸识别/门禁权限,并由信息化管理部门核验其是否留存任何数据副本。5.供应商发布重大安全公告或补丁时,由信息化管理部门在48小时内评估对本单位系统的影响,并决定是否紧急升级。6.3供应链安全事件场景处置对照场景处置措施时间要求供应商通报其产品存在被利用漏洞立即评估本单位受影响资产范围,启动补丁安装或临时缓解措施(断网、加访问控制)评估4小时内完成;缓解措施24小时内落地供应商后台被入侵,可能波及我方数据立即切断该供应商远程通道、修改相关账号口令、审计其历史操作日志、通知法务及分管领导通道切断30分钟内;日志审计24小时内完成供应商人员违规操作导致配置错误现场叫停、回退配置、评估影响范围、按内部事件上报发现后立即七、第七章内部威胁与账户权限管理内部威胁的隐蔽性远超外部攻击:内部人员了解系统布局、知道数据位置、拥有合法权限,其违规行为在日志中往往表现为“正常操作”。本章的管理的核心思想是“最小权限、全程留痕、快速回收”。7.1账户管理强制规定项目要求账户开通新人入职、人员转岗的账号开通,须凭人事部门通知单,按岗位最小权限分配;严禁私自借用他人账号权限复核各部门负责人每季度对下属人员的系统权限复核1次(参考附件二的检查表),发现权限与岗位不匹配的,立即通知信息化管理部门调整离职回收离职/辞退人员的账号、门禁、VPN、邮箱权限在离岗手续办理当日回收,权限回收操作在离岗生效后30分钟内完成;离岗员工不得再接触任何系统共享账号除经批准的业务系统(如值班账号)外,严禁使用共享账号;值班账号口令每班交接时更换,并登记使用人特权账号数据库、服务器管理员账号仅限授权人员使用,口令每90天轮换;每次使用特权账号的操作必须通过堡垒机并全程审计7.2口令安全标准1.口令长度与复杂度:所有业务系统口令必须不少于12位,且包含大写字母、小写字母、数字、特殊字符中至少三类。示例格式:Vx9#mK2$pQwL(该示例仅为格式演示,严禁直接使用示例作为口令)。2.口令严禁使用以下内容:姓名全拼、生日、手机号、工号、连续数字(123456)、连续字母(abcdef)、键盘顺序(qwerty)、单位名称及上述内容的变形组合(如加1或加年份)。3.口令更换周期:涉及资金支付、权限管理、运维管理的核心系统口令每90天更换1次;其他系统口令每180天更换1次。发生疑似泄露(如收到钓鱼邮件并输入过口令、设备丢失、系统通报)时,必须立即更换,不受周期限制。4.口令管理优先使用单位统一提供的密码管理工具(如Bitwarden企业版,由信息化管理部门部署);若暂未部署,可将口令记录于随身保管的加密笔记中(不得记录完整口令与账号对应关系于同一处);严禁将口令写在便签贴在显示器、键盘下方、笔记本外壳,严禁保存在桌面文本文件、WPS/Word文档、手机备忘录中。5.所有支持多因素认证(MFA)的系统(VPN、邮箱、OA、财务系统、堡垒机),必须启用多因素认证。多因素认证方式优先使用受控的正版身份验证器应用;使用短信验证码的,须防止手机卡被补办(发现手机信号异常中断,立即联系运营商核实)。严禁关闭或绕过多因素认证。7.3异常行为识别与报告员工应关注本人账号的以下异常信号,发现后1小时内报告信息化管理部门:1.收到本账号发送、但非本人操作的邮件(说明账号可能被用于发送钓鱼邮件);2.登录地点、时间异常(如凌晨异地登录提示);3.账号密码被修改且本人未操作;4.好友/同事反馈收到来自本账号的异常链接或文件;5.邮箱中自动转发规则被创建/修改且本人未操作。上述情形严禁自行尝试“找回密码”或反复登录验证,应保持现状便于安全团队溯源,并立即电话上报。八、第八章终端、移动设备与办公环境安全终端设备是网络边界的延伸,也是攻击者进入内网的物理跳板。单位配发的每一台笔记本、手机、U盘都带有边界属性——它们在内网是“合法设备”,离开内网后可能成为“入侵工具”。本章要求全员对设备的物理安全和联网行为负责。8.1办公终端(台式机、笔记本)使用规定规定事项具体要求系统与软件操作系统、办公软件须保持自动更新开启;应用软件仅从官方渠道或单位软件分发平台安装;严禁安装各类破解版、注册机、“绿色版”软件(此类软件是木马投放的主要载体)屏幕锁定离开工位必须立即锁定屏幕(快捷键Win+L或Ctrl+Command+Q),锁屏等待时间设置不超过5分钟网络接入办公终端严禁私自接入未经审批的无线网络;出差在外严禁连接公共Wi-Fi处理业务邮件及登录OA,应使用单位VPN(个人热点次之,且在连接期间关闭文件共享)外设使用个人U盘、移动硬盘严禁接入办公终端;单位配发移动介质实行登记管理,跨等级数据拷贝需经审批(见第五章)报废处置报废、维修的硬盘必须由信息化管理部门进行数据擦除(符合数据销毁标准)后方可移交;严禁自行将旧硬盘出售或丢弃桌面卫生工位桌面严禁放置含账号口令、网络拓扑、系统架构图的纸质文件;下班后涉密文件必须锁入文件柜8.2移动设备与远程办公1.使用个人手机处理工作事务时(邮件、OA、企业微信),必须设置手机锁屏口令(不低于6位)并开启设备查找功能;工作相关应用严禁安装到无锁屏、已越狱/已获取Root权限的手机上。2.手机丢失或疑似被植入恶意程序时,必须在1小时内报告信息化管理部门,由安全团队评估是否需要远程擦除工作数据、注销相关会话。3.远程办公时,优先使用单位配发终端+VPN接入内网;若使用个人电脑,必须先确认系统补丁完整、安装单位指定的终端安全软件,经信息化管理部门登记批准后方可接入。严禁使用公共电脑(网吧、酒店商务中心)登录邮箱、OA、财务系统。4.视频会议严禁拍摄、录制屏幕中含敏感数据的画面;会议共享屏幕前必须关闭所有与会议无关的窗口、清理桌面文件、退出即时通讯软件(防止消息弹窗泄露信息)。8.3物理安全与环境控制1.办公区门禁卡严禁转借他人使用;访客必须在前台登记、佩戴访客证并由被访人员全程陪同,严禁访客单独在办公区停留或自行连接网口。2.员工发现陌生人在办公区无陪同走动、可疑人员试图进入机房、门禁异常开启、监控摄像头被遮挡等情况,必须在10分钟内报告行政安保部门,并同步告知信息化管理部门。3.打印机、复印机在更换耗材或维修时,优先选择单位合作的持证服务商,并由行政人员在场监督;设备内存储的打印缓存数据由信息化管理部门定期清除(每季度至少1次)。九、第九章新增风险域:物联网设备与生成式AI使用规范9.1物联网(IoT)设备安全办公环境中的智能设备(智能门锁、摄像头、环境传感器、会议平板、智能音箱等)是常被忽视的入侵跳板。其风险演化路径为:IoT设备(默认口令薄弱、固件更新滞后)→被远程控制成为跳板机→利用办公区Wi-Fi向内网发起扫描与渗透→攻击者借助内网横向移动获取核心系统权限。因此:1.在办公网络接入任何IoT设备,必须经信息化管理部门登记并分配专用网络(与办公生产网络隔离);严禁擅自将个人智能设备(智能音箱、智能手环、智能摄像头)接入办公Wi-Fi。2.IoT设备必须修改出厂默认口令(默认口令在互联网上公开可查,未修改等于裸奔访问),并关闭不使用的远程访问功能(如UPnP、云端穿透)。3.信息化管理部门每半年对在册IoT设备执行1次固件安全检查,设备厂商不再提供安全更新的,应替换或从办公网隔离。9.2生成式AI工具使用规范生成式AI(如ChatGPT、DeepSeek、文心一言、Copilot等)已进入日常办公,但其数据流向不受单位控制:用户输入即传输至外部服务器,且部分服务商将输入内容用于模型训练。因此:场景允许情况严禁情况代码编写可使用公开AI工具辅助编写非涉密代码;涉密及核心业务代码不得输入将含内部架构、口令、密钥的代码片段输入AI工具文档撰写可使用AI起草公开信息类文字材料(新闻稿、通用模板)输入未公开的经营数据、客户个人信息、合同全文数据分析可使用AI处理公开数据、模拟数据将数据库导出文件、财务报表、用户明细上传至AI工具邮件写作可润色不含敏感信息的一般性邮件将涉密邮件内容粘贴至AI对话框使用任何生成式AI工具时,必须遵守以下底线:1.输入内容前先判断数据级别(见附件五速查表),“内部”及以上级别的数据严禁输入任何未经单位批准的AI工具;2.AI生成内容严禁直接作为制度文件、合同文本、对外公告发布,必须经人工审核,因AI幻觉(编造条文、虚引数据)造成损失的,由审核人承担审核责任;3.单位如部署内部私有化AI服务,经信息化管理部门批准后,可按规定处理相应级别数据。十、第十章网络安全事件分级与应急响应(重点章节)应急响应的价值不在于“出了事有人管”,而在于“出事的第30分钟做了正确的事”。响应时效决定损失上限:同样的勒索事件,30分钟内断网隔离与4小时后才处置,数据可恢复率存在数量级差异。本章的分级标准与处置流程是全体人员必须熟记的强制条款。10.1事件分级标准级别判定标准(满足任一)实例一级(一般事件)感染单台终端病毒;单个账号疑似被盗但未发现横向行为;个人误发内部数据(内部级)个人电脑中发现木马文件且未见扩散二级(较大事件)发生勒索软件攻击(无论是否加密成功);服务器/业务系统被入侵;机密级数据泄露;钓鱼邮件大规模(≥5人)点击财务服务器被植入后门;客户名单外发三级(重大事件)核心业务系统全面瘫痪;绝密级数据泄露;大规模个人信息泄露(≥10万条);关键信息基础设施受攻击;已确认遭受国家级/有组织攻击ERP系统被加密;全量用户信息被窃取10.2分级响应机制级别启动权限响应时限处置原则一级信息化管理部门负责人发现后2小时内处置完毕就地处置、局部隔离、当日报告二级网络安全与信息化领导小组副组长(分管领导)发现后4小时内完成研判并控制影响全网排查、启动备份恢复、24小时内向上级主管单位报告、配合网安部门调查三级网络安全与信息化领导小组组长(单位主要负责人)发现后1小时内进入战时状态立即断网/物理隔离受灾区域、启动全量备份恢复预案、通报公安网安部门、依法依规向社会及相关方披露分级降级与升级规则:事件处置过程中每2小时评估1次影响范围。发现事件比初始判定严重(如终端感染扩大为服务器被控),必须立即升级响应级别,不得等待“确认数据后再升级”。事件处置完毕、系统恢复运行且连续72小时无异常后,由信息化管理部门提出降级建议,经原启动权限人批准后终止应急状态。10.3应急响应的PDCA闭环计划(Plan):信息化管理部门年初编制年度应急演练计划,全年组织不少于2次实战演练(上半年1次钓鱼+数据泄露场景,下半年1次勒索软件+断网恢复场景),演练方案报领导小组审批。执行(Do):按事件分级标准启动相应级别响应,详见本节前述流程。检查(Check):每次演练和真实事件处置结束后5个工作日内,由信息化管理部门牵头召开复盘会,输出《应急处置复盘报告》,内容包括:事件时间线、处置动作有效性评估、备份恢复时长实测、暴露的短板清单、整改责任人及完成期限。改进(Act):复盘报告中的整改项建立台账,逐项跟踪。信息化管理部门每月在月度安全例会上通报整改完成率,整改完成率低于90%的,由分管领导约谈责任部门负责人。演练与真实事件中暴露的流程缺陷,应在30天内完成制度修订。10.4全员应急行动口诀发现异常→断开网络→电话上报→保留现场→等待指令→配合处置。遇到无法判断是否属于安全事件的情况时,宁可误报、不可瞒报——电话上报信息化管理部门(联系方式见附件一),由专业人员判定。知情不报、隐瞒不报或擅自处理后隐瞒痕迹的,按第十一章从严追责。十一、第十一章法律责任与违纪处理本告知书所指“违规”不以是否造成实际损失为前提——只要实施了禁止性行为,即构成违规,须承担相应后果。涉及违法犯罪的,移送司法机关处理。11.1行政与纪律责任违规行为处理措施对单位的影响(涉嫌违法时移送)未按本告知书要求上报安全事件,或瞒报、迟报通报批评;造成后果的,给予警告至记过处分依据《中华人民共和国网络安全法》第五十九条,可能面临监管部门处罚私自将敏感数据外发至个人网盘、个人邮箱、私人聊天工具视情节给予记过至降级处分;造成泄露的,解除劳动合同依据《中华人民共和国数据安全法》第四十五条,对单位处五万元以上五十万元以下罚款,对直接责任人员处一万元以上十万元以下罚款使用破解软件、私自搭建无线热点、私自接入IoT设备通报批评并责令整改;造成安全事件的,给予记过处分可能被认定为未履行安全保护义务,导致系统被攻击故意泄露、出售工作中接触的个人信息立即解除劳动合同,涉嫌犯罪移送公安依据《中华人民共和国个人信息保护法》第六十六条,情节严重的可对单位处五千万元以下或上一年度营业额百分之五以下罚款,并责令暂停相关业务未履行二次确认流程导致AI伪造诈骗得逞承担相应经济损失(按单位损失赔偿制度),并给予行政处分单位被电信诈骗,资金追回困难账号转借他人使用通报批评;造成后果的,给予警告或记过处分无法追溯真实操作人,导致安全事件无法溯源11.2刑事责任情形(涉嫌犯罪的,移送司法机关)以下行为涉嫌构成犯罪,必须移送司法机关处理,单位同步开展内部追责:1.违反国家规定,侵入计算机信息系统或采用其他技术手段,获取计算机信息系统中存储、处理或者传输的数据,情节严重的——涉嫌构成《中华人民共和国刑法》第二百八十五条规定的非法获取计算机信息系统数据罪。2.违反国家规定,对计算机信息系统功能进行删除、修改、增加、干扰,造成计算机信息系统不能正常运行,后果严重的——涉嫌构成《中华人民共和国刑法》第二百八十六条规定的破坏计算机信息系统罪。3.向他人出售或者提供公民个人信息,情节严重的——涉嫌构成《中华人民共和国刑法》第二百五十三条之一规定的侵犯公民个人信息罪。4.明知是犯罪所得及其产生的收益而予以掩饰、隐瞒的——涉嫌构成《中华人民共和国刑法》第三百一十二条规定的掩饰、隐瞒犯罪所得罪(如协助转移被电信诈骗资金)。11.3免责与从轻情形出现下列情形之一的,经信息化管理部门核实后,可酌情从轻、减轻或免除责任:1.主动发现并及时上报,未造成实际损失或影响范围极小的(如上当点击钓鱼链接后在15分钟内上报,且未输入任何凭据);2.在安全事件发生后,积极配合调查与处置,提供有效线索协助溯源的;3.因技术防护缺失(如未部署相关安全设备)导致客观上无法执行本告知书规定的部分动作且已提前书面报备的;4.因系统设计缺陷导致用户无法判断风险,且经核实属实的。11.4对外告知与营商合规涉及重大数据泄露事件(二级及以上)的,单位依据相关法律及监管要求履行向主管部门报告及向受影响个人告知的义务。告知内容包括泄露数据种类、可能的影响、已采取的补救措施、可联络的咨询渠道(专用热线)。告知形式以短信、邮件或公告为主,具体以监管部门要求为准。十二、第十二章检查监督与持续改进本告知书不是“发布即完成”的文件,而是每年运行、持续修订的制度基线。全年执行情况通过三类检查来验证:日常监测、季度自查、年度审计。每项检查的结果都要落到整改台账和下次修订中,形成闭环。12.1检查体系检查类型实施主体频率检查方式日常监测信息化管理部门实时/每日安全运营中心监测告警、邮件网关钓鱼样本统计、终端安全软件拦截报告季度自查各部门+信息化管理部门季度各部门按附件二《部门安全自查表》逐项自查,信息化管理部门抽查比例不低于20%年度审计外部审计或内部独立审计岗年度制度执行符合性审计,覆盖本告知书全部章节12.2检查结果运用1.日常监测发现的问题(如终端未装安全软件、账号异常登录),通过工单系统派发至责任人,一般问题3个工作日内完成整改,安全问题24小时内完成整改。2.季度自查报告经部门负责人签字后交信息化管理部门存档。自查未覆盖或弄虚作假的,按第十一章处理。3.年度审计报告提交网络安全与信息化领导小组,作为下一年度安全投入与制度修订的依据。审计发现的重大问题在领导小组会议上专项通报。12.3本告知书的修订与培训1.本告知书由信息化管理部门负责解释,每年至少修订1次;国家法律法规调整、重大事件暴露制度缺陷、组织架构调整时,应即时修订。2.新入职员工在办理入职手续时,必须完成本告知书的学习与签署,签署记录由人事部门存档。3.全员年度安全培训不少于2次(每次不少于1小时);重点岗位(财务、人事、行政、IT运维)人员增加1次专项培训,内容包括本章所述风险案例与模拟演练。4.各岗位人员须持续关注信息化管理部门在单位公告栏、邮件、企业微信发布的安全警示与风险通报,阅读确认情况由系统留痕。附件一:网络安全事件应急联络通讯录序号联络对象姓名联系电话邮箱备注1安全运营中心值班(工作日白天)值班人员010-8xxx-xxxx(总机转安全中心)soc@发现钓鱼邮件请作为附件转发至此2安全运营中心值班(夜间/节假日)值班组长张某某138\\\\5678—3信息化管理部门负责人李某某139\\\\1234lixx@二级事件以上通知对象4分管领导(应急指挥副组长)王某某137\\\\9012wangxx@二级事件启动权限人5单位主要负责人(应急指挥组长)赵某某136\\\\3456zhaoxx@三级事件启动权限人6行政安保部门(物理安全)值班室010-8xxx-xxxx—发现可疑人员/门禁异常时联络7法务部门孙某某135\\\\7890sunxx@法律研判、对外通报支持8备用确认暗语———由部门负责人与分管领导共同约定,每季度更新1次,仅限当面或已备案渠道传递,严禁通过微信群、短信、邮件发送附件二:部门安全自查表(季度)部门:___\\\\_自查人:___\\\\_部门负责人签字:___\\\\_自查日期:___\\\\_序号自查项目自查标准结果备注/整改措施1部门人员账号在职人员系统权限
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 有限空间作业安全技术规范GB46768-2025考试试题及答案
- GBT23453-2025《天然石灰石建筑板材》考试试题及答案
- 耐蚀喷涂工安全技能测试竞赛考核试卷含答案
- 瓦斯检查工岗前工作能力考核试卷含答案
- 机械制造-设备设施风险分级管控清单
- 轮轴装修工标准化知识考核试卷含答案
- 陶瓷注浆成型工岗中安全技能考核试卷含答案
- 钽电解电容器成型烧结工岗中内部控制考核试卷含答案
- 醋酸乙烯和乙烯共聚物装置操作工工作效率水平考核试卷含答案
- 影视服装员岗中设备维护考核试卷含答案
- 设备损坏更换协议书
- DB45-T2720-2023轻质泡沫混凝土设计与施工规范
- Tesseral-中文-用户手册
- 互联网护理服务典型案例
- 液氧储罐安全培训
- 成品油站场压力管道检验导则
- JT-T-1039-2016公路桥梁聚氨酯填充式伸缩装置
- 中班语言《乌鸦喝水》课件
- 报表模板-土地增值税清算申报表(自动计算申报表)可填写数据
- 购书计划方案模板
- 八大员之-资料员课件
评论
0/150
提交评论