版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
局域网安全管控实施方案作为单位信息中心负责网络运维的主管,上个月刚带着整个团队熬了十二个小时,处理了一次因员工私带U盘带入病毒导致的整个业务部门局域网瘫痪事件,不仅耽误了正在推进的重点项目进度,还丢失了部分未备份的临时工作文档,给业务部门添了不少麻烦。这件事之后,领导要求我们牵头做一套完整可落地的局域网安全管控方案,从根源上解决内网安全隐患,经过半个多月的全网排查和反复调整,最终形成了这个实施方案。1方案概述1.1编制背景我们单位目前有近三百台办公终端接入内部局域网,覆盖所有办公区,日常所有业务流转、文档存储、内部沟通都依赖局域网运行。之前大家对局域网安全都没太当回事,管理上比较松散,久而久之攒下了不少隐患:员工随便私接外接设备、私装路由器,部分终端长期不更新安全补丁,甚至还有人用双网卡同时连内网和外网,这些问题之前没出大事大家都不在意,直到这次病毒扩散事件,才让所有人都意识到局域网安全不是小事,一旦出问题影响的是整个单位的正常运转,所以必须出台一套明确的管控方案,把漏洞堵上。1.2总体目标我们制定这个方案的目标分两个层面,短期目标是用两个月时间完成全网隐患清退,搭建完成基础的安全管控体系,把现有的风险点全部处理到位,避免再发生大范围网络瘫痪、数据泄露的问题;长期目标是建立常态化的管控机制,逐步提升全体员工的安全意识,形成“入口把住、过程管住、应急有度”的局域网安全管理环境,保障日常业务稳定运行,保护单位内部敏感数据的安全。1.3实施范围本方案覆盖单位所有办公区域的有线局域网、内部专用wifi,所有接入局域网的终端设备,包括办公电脑、服务器、网络打印机、监控设备、公共会议设备等,所有在职员工、外协人员使用的办公接入设备都在管控范围内,外来访客接入网络单独按访客规范管理。2现状排查与风险梳理要做管控不能瞎拍脑袋,我们先花了一周时间对全单位局域网做了一遍彻底排查,梳理出来的风险主要集中在三个层面:2.1终端接入风险2.1.1外接设备滥用排查结果显示,超过三成的办公电脑每周都会接入员工私人的U盘、移动硬盘或者手机,很多人不仅用私人设备拷工作文件,还随便给手机插办公电脑充电,根本没有病毒防护的意识,这次的病毒就是员工私人U盘带进来的,一插就扩散到了整个部门的共享文件夹。而且很多私人设备本身没有加密,一旦弄丢了,里面的工作文件很容易泄露。2.1.2私接网络设备泛滥不少员工觉得工位的网口不够用,或者wifi信号不好,就自己私下买了小型路由器、扩展器插在内网网口上,也不跟信息中心报备,这次排查一共查到17个未登记的私接网络设备,其中3个还私自从内网牵线开了对外的wifi,密码还是设备默认的admin,随便一个人走进办公区就能连上内网,想想都后怕。这些私接设备本身没有做安全配置,很容易被黑客攻破,一旦被控制就是整个局域网的安全灾难。2.2网络运行风险2.2.1跨网传输不规范我们查出来一共有12台办公电脑开了双网卡,同时连接内部局域网和外部公网,这种配置相当于给黑客搭了一座桥,只要攻破了公网层面的电脑,就能顺着进入内网偷取数据,风险极大。还有不少员工为了方便,把内网的工作文档拷出来存到私人云盘里,一旦云盘账号泄露,单位的敏感数据就直接外流了。2.2.2安全防护缺位近四分之一的办公电脑为了运行老版的业务软件,主动关闭了系统防火墙和杀毒软件,还有不少终端的安全补丁停留在一年多以前,很多已经公开的高危漏洞都没补,杀毒软件的病毒库还是半年前更新的,相当于给入侵者敞开了大门,一点防护都没有。2.3人员管理风险大部分员工的局域网安全意识都非常薄弱,很多人登录内网的密码就是123456或者工位号,非常容易被破解;还有十多个已经离职的员工,内网账号至今没有注销,依然可以正常访问内网共享资源,这些都是随时可能爆的定时炸弹。3具体管控实施措施针对排查出来的这些风险,我们从技术、管理、人员三个层面制定了分步实施的管控措施,既堵漏洞也尽量不影响大家的日常工作,绝对不会为了安全卡死正常业务:3.1技术层面搭建全流程防护体系3.1.1部署终端准入控制我们会在单位核心交换机上启用802.1X准入认证,所有要接入局域网的设备必须提前到信息中心登记MAC地址和使用人信息,录入白名单之后才能通过认证接入网络,没有登记的设备哪怕插上网线也没法连接内网,从入口就把好关,私接的路由器因为没有登记,直接就没法用,从根源上杜绝了私接设备的问题。针对外来访客,我们单独划分了物理隔离的访客网络,访客网络只能访问公网,完全碰不到任何内网资源,安全性有保障,我们之前已经做过测试,这套方案很成熟可靠。3.1.2外接设备统一管控我们会给所有办公终端部署外设管控程序,默认只允许单位统一配发的加密U盘、移动硬盘接入,私人外接设备默认无法识别,特殊情况确实需要使用私人外接设备的,只要向部门负责人申请,拿到审批条之后到信息中心登记,我们会临时开放24小时的使用权限,用完之后自动收回,不会影响大家的临时需求。而且统一配发的U盘都做了硬件加密,就算不小心弄丢了,别人也打不开里面的数据,不用担心泄密。3.1.3优化网络分区隔离我们会把原来一整个大局域网分成三个独立的安全区域,分别是普通办公区、核心数据区和公共设备区,三个区域之间通过防火墙做访问控制,普通员工的办公电脑都在普通办公区,只能访问自己工作需要的资源,核心数据区存放单位的财务数据、项目机密文档、业务数据库,只有对应岗位的授权人员才能访问,就算普通办公区有一台电脑中毒,也扩散不到核心数据区,不会影响整个单位的核心业务,公共设备区放打印机、监控这些设备,单独隔离也不会影响办公。3.2管理层面建立常态化管控机制3.2.1落实设备入网退网登记制度所有要接入局域网的设备,不管是新配的电脑还是新增的网络设备,必须提前到信息中心登记,记录设备型号、使用人、用途,录入白名单之后才能开通权限;员工离职、设备报废的时候,部门联络员要提前告知信息中心,我们当天就会注销设备的准入权限和内网账号,我们每个季度会做一次全网清查,查到未登记的违规设备直接临时断网,通知使用人补登记整改,整改完再恢复网络。3.2.2日常巡检和预警制度信息中心会安排专人每天查看内网的安全监控平台,有异常接入、异常访问的话会第一时间预警处置;每个月会自动给所有终端更新系统补丁和病毒库,每周做一次全网异常设备扫描,每个季度做一次全漏洞扫描,发现隐患当天就处理,不会留着过夜。核心数据我们每天做一次异地备份,普通办公数据每周做一次备份,就算真出了问题也能快速恢复,不会像上次那样丢了文档找不回来。3.2.3完善应急处置预案我们已经制定了对应的应急处置流程,万一发生病毒扩散或者非法入侵,第一时间断开风险区域的网络连接,防止扩散,然后技术团队排查源头,清理病毒,恢复数据,之后再全内网排查隐患,整个流程都已经分工明确,不会出了事儿手忙脚乱。3.3人员层面提升安全意识,落实共同管控局域网安全不是信息中心一个部门的事儿,得所有人一起参与才行,所以我们也做了对应的安排:3.3.1定期开展安全培训每个季度我们会组织一次全员安全培训,不会讲那些听不懂的专业术语,就拿我们自己遇到的这次病毒事件做例子,告诉大家随便插U盘、私接路由器到底会带来什么影响,也教大家一些简单实用的防护技巧,比如怎么设安全密码、怎么识别钓鱼邮件,遇到异常情况该找谁,培训都是利用午休或者下班前的半小时,不会占用大家太多工作时间。3.3.2人性化的违规处理机制我们不会上来就罚款,第一次查到违规私接设备、私用外接设备这种情况,我们先口头提醒,帮着整改,第二次给书面警告,第三次才会按规定扣少量绩效,主要目的是提醒大家,不是为了罚钱。同时我们还设置了隐患举报奖励,大家如果在办公区发现不明的网络设备、异常的网络情况,告诉信息中心核实之后,我们会给发一张奶茶卡或者购物卡当奖励,调动大家一起监督的积极性,毕竟几百个工位,我们几个人盯不过来,大家一起盯才安全。4实施进度安排为了不影响大家日常办公,我们分四个阶段逐步推进,不会一下子全部上线打乱工作节奏:4.1第一阶段:准备试点阶段用半个月时间完成所有设备软件采购调试,完成全单位二次排查确认隐患,先在信息中心和一个业务部门做试点,测试管控方案的可行性,收集试点部门的意见调整优化,确认不影响正常工作之后再全面推广。4.2第二阶段:分批部署阶段用一个月时间按部门分批部署,每个部门我们都选下班之后或者周末做调试安装,不会影响白天的正常办公,部署完当天就能正常用网,有问题我们当场解决。4.3第三阶段:试运行优化阶段部署完成之后试运行两个月,我们会收集所有员工的意见,哪里用着不方便、哪里流程太复杂,我们及时调整,比如有的部门确实需要经常用外接设备,我们就给这个部门开通简化审批通道,不会卡着大家的工作。4.4第四阶段:常态化运行阶段试运行没问题之后,就按既定制度常态化运行,定期巡检、培训,每年根据实际情况调整一次管控方案,适配新的需求。5方案保障措施5.1组织保障我们已经成立了由单位分管领导任组长的局域网安全管控小组,每个部门都指定了一名安全联络员,有事儿直接找联络员沟通,不用层层上报,沟通效率更高,领导也明确表示会全力支持方案落地,给我们开了绿色通道。5.2经费保障相关的硬件采购、软件部署、培训经费都已经审批到位,不会因为经费问题影响方案推进。5.3沟通保障我们建了专门的局域网安全沟通群,大家有任何问题、任何需求都可以在群里提,我们保证24小时之内响应,有问题马上调整,绝对不会一意孤行,说白了这个方案是给大家的工作做防护,不是给大家添堵,只要不影响安全,我们尽量给大家提供方便。6方案总结这个方案是我们结合实际出问题的经验,一点点调整出来的,核心思路就是“安全为先,兼顾便利”,既把该堵的漏洞堵住,也尽量不影
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 运动控制能力测试试题及答案
- 220kV输变电工程建设项目可行性研究报告
- 2026年中国石油焦市场深度调研报告
- 安徽邮政考试题库及答案详解
- 2026年中国蜗轮蜗杆减速机行业市场竞争态势及发展前景研判报告
- 2026年淀粉酶行业深度调查及发展前景研究报告
- 2026年汽车继电器行业市场现状调研及投资前景走势报告
- 2026年海南农商银行招聘题库及答案
- 2026年广州银行校招试题及答案
- 风机盘管与新风机组安装技术及安全交底培训
- 高中一年级信息技术1.3信息及其特征教学设计
- 审核凭证到底在验什么:会计凭证审核实务与内控穿透指南
- 秋季初一新生家长会课件
- 初中物理九年级全一册《变阻器:原理、构造与电路控制》教学设计
- 新版2026浙教版小学信息科技四年级上册(全册)-教学设计
- 2026年上海高三三模高考数学模拟预测试卷(含答案详解)
- 疾控中心实验室项目初步设计
- 2026年统战部公务员面试模拟题库
- 2026陕西事业单位综合应用能力真题
- 《绍兴市电动自行车集中充停场所消防安全标准(试行)》
- 2026年网络与数据安全知识竞赛题库及答案(120题)
评论
0/150
提交评论