计算机终端安全使用管理制度_第1页
计算机终端安全使用管理制度_第2页
计算机终端安全使用管理制度_第3页
计算机终端安全使用管理制度_第4页
计算机终端安全使用管理制度_第5页
已阅读5页,还剩23页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

计算机终端安全使用管理制度第一章总则终端设备是内网安全的第一道门,也是数据泄露最薄弱的出口。本制度的核心立场是:终端安全不是IT部门单方面的事务,而是每一个接触键盘和鼠标的人每天必须执行的纪律动作。第一条目的为规范公司计算机终端设备的配置、使用、维护与报废全生命周期管理,降低终端侧恶意代码感染、数据泄露、违规外联、账号失陷等安全风险,确保公司信息资产的机密性、完整性和可用性,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)的相关要求,结合公司实际,制定本制度。第二条适用范围本制度适用于公司所有使用计算机终端设备的员工、外包人员、驻场人员及临时访客。覆盖的终端设备包括:台式计算机、笔记本电脑、工作站、瘦客户机、平板电脑及接入公司内网的各类智能终端。凡使用公司终端设备或通过终端设备接入公司网络的个人,均须遵守本制度。第三条终端定义与分类公司终端设备按业务重要性和数据敏感度分为以下三类:类别定义典型设备管控等级A类承载核心业务数据或关键系统的终端财务系统终端、研发服务器控制台、人事薪酬终端、数据库管理终端严格管控B类日常办公终端普通员工台式机、办公笔记本电脑标准管控C类公用或访客终端会议室终端、培训室终端、前台查询终端、访客临时终端基础管控+隔离A类终端须执行最严格的访问控制、数据加密和审计策略;B类终端执行公司标准安全基线;C类终端必须与生产内网逻辑隔离,禁止访问核心业务系统。第四条安全基线原则终端安全管理遵循四项底线原则:最小权限原则:任何使用人员只被授予完成本职工作所需的最小权限,不得因便利性扩大权限范围。默认拒绝原则:未经审批的软件安装、外设接入、网络连接行为默认禁止,经审批后方可放行。纵深防御原则:终端防护不得依赖单一技术手段,须叠加准入控制、防病毒、主机防火墙、数据加密、日志审计等多层管控。责任到人原则:每台终端设备必须有明确的责任人,设备使用人即为该终端安全的第一责任人。第二章职责划分与组织管理责任划分不清,是所有安全制度落空的首要原因。本章用RACI模型明确“谁批准、谁执行、谁负责、谁监督”,避免出现“人人有责、无人担责”的真空地带。第五条信息安全管理委员会信息安全管理委员会由公司分管信息化工作的副总经理任主任委员,成员包括IT部门负责人、人力资源部门负责人、法务部门负责人及各部门安全接口人。委员会职责为:审批终端安全管理制度及重大修订;对一级安全事件(定义见第二十四条)进行决策和对外披露;每年至少组织一次终端安全专项预算评审;对重大违规行为的最终处置进行审批。第六条IT运维部门IT运维部门是终端安全技术管控的执行主体,承担以下具体职责:负责终端设备的资产登记、系统安装、软件部署、补丁分发和故障处理;负责终端准入控制系统(802.1X认证服务器、终端健康检查策略)的运维;负责防病毒/EDR(EndpointDetectionandResponse,端点检测与响应)平台的部署、监控和事件初判;负责终端安全日志的采集、存储和分析,日志接入SIEM(SecurityInformationandEventManagement,安全信息与事件管理)平台;每季度向信息安全管理委员会提交终端安全态势报告。第七条安全管理员安全管理员独立于IT运维日常操作,承担审计与监督职责:每月按不低于终端总数10%的比例随机抽查终端安全合规状态,抽查范围须覆盖A类终端全部检查项;对终端准入审批单、软件安装审批单、外设接入申请单进行合规性复核;对发现的违规行为提出处置建议,并跟踪整改闭环;负责组织年度终端安全应急演练,演练后10个工作日内输出评估报告。第八条使用人员每一名终端使用人员必须履行以下义务:妥善保管所分配的终端设备和账号,不得转借、共用账号;严格按本制度第五章的要求使用终端;发现终端异常(运行缓慢、弹窗异常、文件丢失、鼠标自行移动等)须在15分钟内向IT服务台报告;配合安全管理员和IT运维部门完成检查、取证和应急处置工作。第九条部门负责人各部门负责人为本部门终端安全管理的直接责任人,负责:本部门新增终端、软件安装、外设接入申请的初审;本部门人员离职、调岗时,在人事通知后24小时内向IT运维部门提交权限回收申请;本部门终端安全违规行为的督促整改和人员教育。第三章终端准入与资产管理未经准入检查的终端接入内网,等同于给攻击者敞开大门。终端准入控制不是“登记一下MAC地址”那么简单,而是一套从设备识别、健康检查到网络授权的完整技术闭环。第十条终端准入管控所有终端设备接入公司有线网络或无线网络前,必须通过802.1X端口级认证。认证过程执行以下控制:设备身份识别:终端须通过证书或MAC地址白名单完成设备认证,未注册设备自动进入隔离VLAN(VirtualLocalAreaNetwork,虚拟局域网)。健康检查:认证通过后,准入系统对终端执行强制健康检查,检查项包括:防病毒软件是否运行且病毒库更新时间在24小时内、操作系统高危补丁是否在7天内安装、主机防火墙是否启用、磁盘加密是否激活。任一检查项不达标,终端自动被隔离至修复VLAN,仅能访问补丁服务器和防病毒更新服务器。访问授权:健康检查全部通过后,准入系统根据终端所属部门和安全等级下发动态ACL(AccessControlList,访问控制列表),仅放行其业务所需的最小网络资源。访客终端须使用独立的访客SSID接入,该SSID仅提供互联网访问,与生产内网完全隔离,且访问日志须留存180天。第十一条资产登记与标识IT运维部门建立终端资产台账,每台终端在入网前必须完成以下登记:资产编号(格式:PC-部门代码-流水号,如PC-FIN-0231);使用人姓名、部门、工号、座位号;设备品牌、型号、序列号;MAC地址、IP地址分配方式(静态/动态);操作系统版本及激活状态;入网日期、最近一次安全基线检查日期。资产台账每月与人事系统核对一次,发现人员变动但资产未更新的,须在3个工作日内完成更正。终端设备转移使用人时,原使用人须在交接当日向IT运维部门提交变更申请,IT运维部门完成数据清理和系统重装后方可交付新使用人。第十二条终端配置基线所有新入网终端和重装系统终端,必须由IT运维部门统一部署,禁止使用人员自行安装操作系统。配置基线要求如下:配置项基线要求适用类别操作系统Windows1022H2及以上/主流Linux发行版LTS版本全部BIOS/UEFI设置管理员密码,启用SecureBootA类、B类磁盘加密BitLocker(Windows)或LUKS(Linux)全盘加密,恢复密钥集中托管A类必须,B类推荐防病毒统一部署EDR客户端,病毒库自动更新全部主机防火墙默认启用,规则由IT运维统一推送全部屏幕锁定无操作5分钟自动锁屏全部远程桌面默认关闭,确需开启须经审批且仅限内网访问全部本地管理员权限默认收回,使用标准用户账号全部第十三条终端报废与退出终端设备达到使用年限或故障无法修复需要报废时,执行以下流程:使用人向部门负责人提交报废申请,部门负责人审批后转IT运维部门;IT运维部门对设备进行技术鉴定,确认报废必要性和数据清除方式;对存储介质执行数据销毁:优先使用DoD5220.22-M标准多次覆写;若硬盘已损坏无法覆写,必须进行物理消磁或盘片粉碎处理;数据销毁完成后,由安全管理员和IT运维人员双人见证,签署《数据销毁确认单》;设备退出资产台账,报废设备移交资产管理部门处置。严禁将未经过数据销毁的终端设备直接出售、捐赠或丢弃。存储介质拆卸后单独销毁,不得随设备主体一起处置。第四章账号与身份认证管理账号与口令是终端安全的最后一道锁,锁的强度直接决定了攻击者的攻击成本。弱口令、共享账号、权限残留是终端安全事件中最常见的三个技术根因。第十四条账号生命周期管理终端账号的创建、变更、禁用必须与人力资源流程强绑定,执行以下节点管控:入职:IT运维部门收到HR系统入职通知后,在员工到岗前24小时内完成账号创建和终端分配。账号命名规则为:姓名拼音首字母+工号(如zhangsan_0231),不得使用“admin”“test”“guest”等通用名称。调岗:员工调岗时,HR系统触发权限变更流程,IT运维部门须在3个工作日内完成原岗位权限回收和新岗位权限授予。调岗过程中,员工不得同时持有两个岗位的叠加权限。离职:员工离职当日,IT运维部门在收到HR通知后立即禁用其账号和终端登录权限,不得迟于当日18:00。离职员工的账号保留30天后自动删除,期间仅安全管理员可审计其历史日志。外包人员:外包人员账号必须设置有效期限,到期自动禁用。外包人员离职或项目结束时,由对接部门在24小时内通知IT运维部门回收权限。第十五条密码策略所有终端登录密码和域账号密码必须符合以下技术要求:长度:不少于12个字符;复杂度:必须同时包含大写字母、小写字母、数字和特殊字符中的至少三类;有效期:密码最长使用期限为90天,到期强制更换;历史限制:新密码不得与前5次使用的密码重复;锁定策略:连续5次输入错误密码,账号自动锁定30分钟;禁止项:严禁使用与个人公开信息(生日、工号、姓名、手机号)相关的密码;严禁使用键盘连续字符(如qwerty、123456);严禁将密码写在便签上粘贴于显示器、键盘或工位隔板上。密码更换由系统强制执行,不得通过修改系统时间、注册表等方式绕过。服务账号和系统账号的密码由IT运维部门统一管理,每90天轮换一次,使用密码保险箱存储。第十六条屏幕锁定与离席管理使用人员离开工位时,必须手动锁定屏幕(Windows系统快捷键:Win+L;Linux系统:Ctrl+Alt+L)。同时,终端须配置无操作5分钟自动锁屏策略。离席场景执行以下差异化要求:短时离开(倒水、打印、洗手间):必须手动锁屏,锁屏后重新登录需要输入密码;午休或用餐:锁屏并关闭显示器电源;下班离岗:锁屏后正常关机,A类终端须同时断开网络连接;出差或休假超过3天:IT运维部门须远程确认终端离线状态,并对A类终端执行临时网络阻断策略,防止远程攻击者利用离线终端作为跳板。第十七条多因素认证以下场景必须启用多因素认证(MFA,Multi-FactorAuthentication),不得仅凭账号密码登录:A类终端的本地登录和远程登录;所有通过VPN(VirtualPrivateNetwork,虚拟专用网络)进行的远程访问;IT运维人员登录终端管理控制台;通过互联网访问公司Web邮箱或业务系统时的终端侧认证。多因素认证的第二因素优先使用硬件令牌(U2F/FIDO2)或手机验证器App生成的一次性密码(TOTP,Time-basedOne-TimePassword)。短信验证码仅作为临时替代方案,不作为常态化第二因素。第五章终端设备使用规范终端设备的日常使用行为,是安全制度能否落地的最真实检验。攻击者不需要攻破防火墙,只需要等一个员工在工位上插上一个来路不明的U盘,或者点开一封精心伪装的钓鱼邮件。第十八条软件安装与卸载终端软件安装实行白名单审批制,未经审批的软件一律禁止安装。软件白名单:IT运维部门发布《公司终端软件白名单》,列明允许安装的软件名称、版本号和适用部门。白名单内的软件可由使用人员通过公司软件分发平台自助安装。白名单外软件:使用人员需要安装白名单外的软件时,须填写《软件安装审批单》,经部门负责人初审、IT运维部门安全评估(评估内容包含软件来源、数字签名有效性、权限申请范围、网络行为特征)、安全管理员复核后,方可安装。审批单留存不少于2年。禁止类软件:以下软件一律禁止安装和使用——盗版软件、破解工具、注册机、P2P下载工具(BitTorrent、迅雷等)、加密货币挖矿程序、网络扫描工具、数据抓取爬虫、远程控制工具(TeamViewer、AnyDesk等未授权使用)、个人云盘同步客户端(个人版百度网盘、Dropbox等)。卸载管理:使用人员不得自行卸载IT运维部门统一部署的安全客户端(EDR、补丁管理Agent、DLP客户端等)。卸载操作须经安全管理员审批,并由IT运维人员执行,执行后24小时内须重新评估终端安全状态。第十九条外接设备与移动介质外接设备是终端安全管控中风险最集中的环节之一。攻击者利用USB设备的攻击路径如下:攻击者将伪装成U盘的USBKiller插入终端USB接口→内部电容放电产生200V以上高压脉冲→击穿主板南桥芯片/USB控制器→终端硬件永久损坏且数据不可恢复。此外,普通U盘携带的恶意代码也可通过自动播放功能在插入瞬间执行。外接设备管控执行以下规则:设备类型管控要求审批要求USB存储设备(U盘、移动硬盘)默认禁止读写,确需使用时经审批后由IT运维开放端口权限部门负责人+安全管理员公司统一配发加密U盘允许在B类及以上终端使用,数据自动加密无需审批手机数据线连接充电仅允许充电,禁止开启数据传输模式(MTP/PTP)无需审批蓝牙设备(耳机、音箱)允许音频类设备配对,禁止蓝牙文件传输无需审批无线键鼠优先使用2.4GHz加密适配器,禁用蓝牙HID设备无需审批USB网卡、USB转串口设备默认禁止,网络类外设接入必须审批部门负责人+IT运维方案分层:数据拷贝优先使用公司内部文件共享服务器或经DLP管控的邮件系统;若不具备网络传输条件,使用公司统一配发的硬件加密U盘(AES-256加密,密码连续错误10次自动销毁数据);严禁使用个人U盘、个人云盘或手机存储中转公司数据。第二十条网络连接与远程访问终端网络连接必须遵守“一终端一网络”原则,禁止任何形式的双网卡同时连接内网和互联网。有线网络:办公终端通过固定网口接入内网,网口位置与座位绑定。私接网络设备(路由器、交换机、随身WiFi、无线AP)一律禁止。IT运维部门每月通过交换机端口扫描和MAC地址比对,排查非法接入设备。无线网络:公司无线网络使用WPA3-Enterprise认证,接入时使用个人域账号认证。禁止使用个人热点作为办公终端的上网出口。远程访问:员工出差或居家办公需要访问公司内网时,必须使用公司批准的VPN接入。VPN接入须同时满足以下条件:终端已注册并通过健康检查、账号已启用多因素认证、VPN客户端由IT运维部门统一部署。VPN会话超时时间设置为30分钟无操作自动断开,单次会话最长持续时间不得超过8小时。禁止行为:严禁在终端上同时连接公司内网和互联网(如通过手机USB共享网络、私接无线网卡连接外部WiFi);严禁在公司终端上安装和使用代理软件绕过网络访问控制;严禁将公司终端带到不受信任的网络环境(如公共WiFi、酒店网络)中直接访问内网资源。第二十一条终端物理安全终端设备的物理安全同样属于使用人员的责任范围:A类终端所在工位须配备带锁机柜或使用笔记本电脑锁(Kensington锁)固定;笔记本电脑下班后须锁入工位柜或带回家中妥善保管,不得留在工位上过夜;终端设备发生丢失或被盗时,使用人员须在30分钟内向部门负责人和IT运维部门报告,IT运维部门立即执行远程擦除和账号禁用;禁止私自拆卸终端设备更换硬件(内存、硬盘、网卡等),硬件升级由IT运维部门统一执行;禁止在终端设备上粘贴包含密码、账号、IP地址等敏感信息的标签。第六章数据安全与防泄露终端侧的数据泄露,往往不是因为技术缺陷,而是因为使用者的便利性妥协。每一次“我用个人U盘拷一下就走”的瞬间,都是数据安全防线的一次崩塌。第二十二条数据分级与存储公司数据按敏感程度分为四级,终端使用者必须按数据等级执行对应的存储要求:级别定义示例终端存储要求一级(绝密)泄露将造成重大损失或法律责任核心研发源代码、客户隐私数据、财务合并报表、战略规划文件禁止存储在终端本地,仅允许在加密服务器或受控终端上处理二级(机密)泄露将造成较大损失内部合同、员工薪酬信息、供应商报价、未发布产品资料仅允许存储在加密磁盘分区,禁止存放在桌面、下载文件夹等非加密区域三级(内部)泄露造成有限影响会议纪要、工作流程文档、培训材料可存储在终端本地,但须纳入文档管理规范四级(公开)可对外发布新闻稿、产品说明书、公开宣传资料无特殊限制一级数据在终端上的处理必须通过受控终端进行,受控终端须满足以下全部条件:物理隔离或逻辑隔离、禁止外接存储、屏幕水印显示使用人信息、所有操作日志实时上传、禁止截屏和远程协助。第二十三条数据传输与拷贝数据传输按数据等级执行差异化管控:一级数据传输:必须通过公司内部加密传输通道(如SFTP、加密邮件网关、受控文件交换平台),传输前须经部门负责人和安全管理员的双重审批。禁止通过任何互联网途径传输一级数据。二级数据传输:允许通过公司邮件系统内部传输,邮件附件大小超过50MB时须使用内部文件共享链接,禁止直接发送大附件。向外单位传输二级数据前须填写《数据外发审批单》,经部门负责人审批后由DLP系统扫描放行。三级数据传输:允许通过公司内部工具传输,外发时须在邮件或文件中标注“内部资料”水印。禁止行为:严禁使用个人邮箱、个人微信、个人QQ、个人网盘传输公司数据;严禁将公司数据上传至任何公共代码托管平台(GitHub、Gitee等);严禁通过手机拍照、截屏方式将终端屏幕上的敏感信息带出办公区域。DLP(DataLossPrevention,数据防泄露)系统对终端上的敏感数据外发行为执行实时监控和阻断。当检测到包含身份证号、银行卡号、手机号、内部机密关键词的数据通过USB、邮件、即时通讯工具外发时,DLP系统自动阻断并通知安全管理员。第二十四条加密与备份终端数据加密和备份执行以下要求:全盘加密:所有A类和B类终端必须启用全盘加密。Windows终端使用BitLocker(AES-256加密算法),Linux终端使用LUKS2。恢复密钥由IT运维部门集中托管在密钥管理服务器中,使用人员不得自行保存或记录。文件级加密:一级和二级数据在传输和存储时须使用文件级加密。办公文档使用MicrosoftOffice内置的加密功能(AES-256),压缩包使用7-Zip或WinRAR的AES-256加密选项。备份策略:B类及以上终端的重要工作文件须纳入公司自动备份体系。备份策略为:每日增量备份(工作日20:00执行),每周全量备份(周日02:00执行),备份数据保留30天。备份客户端由IT运维部门统一部署,使用人员不得自行关闭或修改备份计划。备份验证:IT运维部门每月随机抽取不少于5%的备份任务执行恢复测试,验证备份数据完整性和可恢复性。恢复测试记录留存不少于12个月。第七章终端安全技术管控技术管控是终端安全的兜底防线。当人的行为失效时,技术必须拦住最后一道。本章定义的各项技术管控措施,使用人员不得以“影响使用体验”为由要求豁免。第二十五条防病毒与终端防护公司统一部署EDR(EndpointDetectionandResponse)平台,覆盖全部终端设备。EDR客户端须满足以下运行要求:实时防护:文件实时扫描功能必须保持开启状态,使用人员不得暂停或关闭;病毒库更新:病毒库特征文件更新周期不得超过24小时,断网终端在重新接入网络后30分钟内必须完成补更新;行为监控:EDR须启用行为分析引擎,对勒索软件加密行为、进程注入、注册表异常修改、脚本执行等可疑行为进行实时拦截;告警响应:EDR产生安全告警后,IT运维人员须在15分钟内完成初判。确认为真实威胁的,按第八章应急响应流程处置。使用人员发现终端弹出防病毒告警窗口时,不得自行点击“允许”或“添加信任”。需要豁免误报时,须向IT运维部门提交申请,由IT运维人员核实后统一在服务端添加白名单。第二十六条补丁管理操作系统和第三方软件的漏洞补丁管理执行以下时间要求:漏洞等级补丁安装时限审批要求紧急(CVSS9.0以上,有公开利用代码)24小时内无需审批,强制推送高危(CVSS7.0-8.9)7天内IT运维部门负责人审批中危(CVSS4.0-6.9)30天内纳入月度补丁计划低危(CVSS4.0以下)90天内纳入季度补丁计划补丁推送由IT运维部门通过补丁管理平台统一执行。对于业务连续性要求高的终端,IT运维部门可先在测试终端上验证补丁兼容性,验证时间不得超过24小时。使用人员收到补丁安装通知后,须在通知规定的时间内完成重启,不得无限期推迟。因特殊原因无法按时安装补丁的,须经部门负责人和IT运维部门联合评估后,制定临时缓解措施(如网络隔离、禁用相关服务)。第二十七条日志审计终端安全日志是安全事件追溯的原始证据,必须完整、准确、不可篡改地留存。日志采集范围:终端登录/注销事件、账号锁定事件、USB设备接入/移除事件、软件安装/卸载事件、进程启动记录(仅记录可执行文件路径和哈希)、网络连接记录(源/目的IP、端口、协议)、文件外发事件(DLP触发记录)。日志留存时间:终端安全日志统一上传至SIEM平台,原始日志留存不少于180天,安全事件相关日志留存不少于2年。日志保护:日志数据在传输过程中须加密(TLS1.2及以上),存储时须设置访问权限,仅安全管理员和IT运维部门负责人有权查询。任何日志删除操作须经信息安全管理委员会批准并留存删除记录。日志审查:安全管理员每月对A类终端日志进行全量审查,对B类和C类终端进行抽样审查(抽样比例不低于10%)。审查内容包括异常登录时间、异常账号行为、异常外设接入、异常网络连接等。第八章安全事件应急安全事件不可避免。真正区分成熟与幼稚的,是事件发生后的前15分钟——在这15分钟内,是立即隔离止损,还是犹豫不决让威胁扩散,决定了事件最终的影响范围。第二十八条安全事件分级终端安全事件按影响范围和严重程度分为三级:级别判定标准典型场景启动权限一级(重大)涉及数据泄露、勒索软件、APT攻击,或影响范围超过10台终端或涉及一级数据勒索软件加密文件、终端数据被外传、域控制器被攻陷信息安全管理委员会二级(较大)病毒在局域网内传播,或单台A类终端失陷,或涉及二级数据网络蠕虫感染多台终端、A类终端被植入后门IT运维部门负责人三级(一般)单台终端感染病毒或点击钓鱼邮件,未造成数据损失单机感染木马、钓鱼邮件误点击安全管理员第二十九条应急响应流程终端安全事件应急响应执行以下六个步骤:发现与报告:使用人员或监控系统发现异常后,须在15分钟内向IT服务台报告。报告内容包括:终端资产编号、异常现象描述、发现时间、最近执行的操作。初步研判:安全管理员在收到报告后30分钟内完成初判,确认事件级别并启动对应权限。隔离:对疑似失陷终端立即执行网络隔离(通过准入系统将终端移入隔离VLAN,或远程断开其网络连接),同时禁用该终端的使用人账号。隔离原则:先断网、后取证,禁止在断网前对终端执行关机、重启或杀毒操作——这些操作可能破坏内存中的关键证据或触发恶意程序的自我销毁机制。处置:根据事件类型执行相应处置措施。病毒感染的,在隔离环境下使用EDR离线扫描工具进行清除;勒索软件加密的,优先从备份恢复数据,严禁支付赎金;账号失陷的,重置所有关联账号密码并排查横向移动痕迹;数据泄露的,立即启动数据泄露响应程序,评估泄露范围和法律责任。恢复:处置完成后,IT运维部门对终端执行系统重装或深度修复,恢复终端安全基线后方可重新接入内网。恢复入网前须重新执行准入健康检查。复盘:事件处置结束后5个工作日内,安全管理员组织复盘会议,输出《安全事件复盘报告》,内容包括:事件时间线、根本原因分析(使用5Why方法)、暴露的管理或技术短板、改进措施和责任人、改进措施完成时限。复盘报告提交信息安全管理委员会审阅。第三十条场景化处置要点不同事件场景的处置要点如下:单机病毒/木马:隔离终端→在隔离环境中使用EDR离线扫描→确认清除后重装系统→恢复入网。全程禁止将受感染终端连接任何U盘或移动存储。网络蠕虫爆发:立即在核心交换机上执行端口级阻断,切断受感染终端的网络连接→同时启动全网EDR扫描→排查蠕虫传播路径(重点检查SMB445端口、RDP3389端口)→对未感染终端推送紧急补丁→逐步恢复受感染终端。勒索软件:隔离终端→确认备份数据完整性→从备份恢复数据→对终端执行全盘格式化后重装系统。严禁支付赎金——支付赎金不保证数据恢复,且会助长攻击者继续攻击。钓鱼邮件点击:断网→重置账号密码→检查终端是否被植入后门→排查同时间段内是否有其他员工收到相同钓鱼邮件→在邮件网关中拉黑发件域名和URL。USB恶意设备插入:立即拔出设备(注意:若为USBKiller,拔出后终端可能已损坏)→终端断电→IT运维人员对硬件进行检测→重新加电后检查系统完整性→使用人提交事件说明。第九章检查、考核与违规处置没有考核的安全制度,等同于没有牙齿的纸老虎。本章规定的检查频次、检查项目和处置标准,不因部门、职级、资历而区别对待。第三十一条定期检查终端安全检查分为日常抽查、月度检查和季度全面检查三个层次:检查层次频次检查范围执行人输出日常抽查每周随机抽取不低于终端总数的5%安全管理员检查记录表月度检查每月覆盖全部A类终端+B类终端抽检10%安全管理员月度检查报告季度检查每季度覆盖全部终端安全管理员+IT运维季度安全态势报告检查项目包括但不限于:防病毒客户端运行状态、病毒库更新时间、补丁安装情况、密码策略执行情况、屏幕锁定配置、USB端口管控状态、磁盘加密状态、软件白名单执行情况、终端资产台账一致性。检查结果分为“合规”“基本合规”“不合规”三档。基本合规的,须在5个工作日内完成整改;不合规的,须在24小时内完成整改,并由部门负责人签字确认。第三十二条违规分级与处置终端安全违规行为按严重程度分为三级:轻微违规(以下行为之一):离开工位未锁屏,被检查发现1次;终端密码不符合复杂度要求但未造成安全事件;在终端上安装白名单外软件但未包含恶意代码;使用个人U盘连接公司终端但未传输数据。处置:安全管理员开具《违规整改通知单》,使用人须在3个工作日内完成整改并参加安全培训(培训时长不少于1小时)。同一人6个月内累计2次轻微违规,按一般违规处理。一般违规(以下行为之一):私自关闭防病毒软件或EDR客户端;使用个人U盘传输公司数据;使用个人邮箱或网盘外发公司数据;私接路由器、随身WiFi或双网卡连接外网;将账号密码告知他人或使用他人账号登录终端;离职时未交还终端设备或擅自删除公司数据。处置:全公司通报批评,取消当年评优资格,扣减当月绩效奖金的10%-20%。部门负责人须在5个工作日内提交整改报告。同一人6个月内累计2次一般违规,按严重违规处理。严重违规(以下行为之一):故意传播病毒、木马或勒索软件;窃取、贩卖公司敏感数据;破坏终端安全管控设施或绕过安全审计;因个人违规行为导致一级安全事件发生;在终端上从事违反国家法律法规的活动。处置:解除劳动合同,依法追究法律责任。造成公司经济损失的,依法追偿。严重违规行为由信息安全管理委员会审批处置决定,人力资源部门执行。第三十三条整改追踪与闭环所有违规行为和检查发现的问题,必须纳入整改追踪管理:安全管理员在检查或处置后3个工作日内,将问题录入整改追踪台账,明确整改责任人、整改期限和验收标准;整改责任人在期限内完成整改后,向安全管理员提交整改完成报告;安全管理员在收到报告后5个工作日内进行复查验收,确认整改效果;逾期未整改或整改不合格的,升级处理:轻微违规升级为一般违规,一般违规升级为严重违规;每季度末,安全管理员汇总整改追踪情况,向信息安全管理委员会报告,对反复出现同类问题的部门提出管理建议。第十章附则制度的生命力不在于文本的完备,而在于每一次修订都源于真实事件的教训。本制度不是一份“挂在墙上”的文件,而是每次安全事件发生后必须对照反思的基准线。第三十四条解释权本制度由信息安全管理委员会负责解释。各部门对制度条款的理解存在分歧时,以信息安全管理委员会的书面解释为准。第三十五条生效与修订本制度自发布之日起施行。制度修订触发条件包括:国家法律法规、行业标准发生变化;公司组织结构或业务模式发生重大调整;发生一级安全事件后,复盘发现制度存在明显缺陷;每年年度安全评审认为需要修订。修订程序:由IT运维部门或安全管理员提出修订建议,信息安全管理委员会审议通过后发布新版。制度修订记录须留存备查。第三十六条与其他制度的关系本制度与《公司信息安全管理总纲》《公司网络安全管理规范》《公司数据分类分级管理办法》《公司员工信息安全行为准则》配套执行。本制度未覆盖的事项,按上述制度执行;本制度与上述制度存在冲突的,以更严格的要求为准。附录A:终端安全配置基线检查表检查项检查方法合规标准检查结果防病毒运行状态查看EDR控制台在线状态在线,实时防护开启☐合规☐不合规病毒库更新时间查看EDR客户端病毒库版本日期距当前时间不超过24小时☐合规☐不合规操作系统补丁运行补丁检查命令(wmicqfelist)无紧急和高危未安装补丁☐合规☐不合规密码策略查看域策略或本地安全策略长度≥12位,复杂度启用,90天更换☐合规☐不合规屏幕锁定查看电源管理设置无操作5分钟自动锁屏☐合规☐不合规磁盘加密查看BitLocker状态(manage-bde-status)加密状态为“已加密”☐合规☐不合规USB端口管控查看EDR设备控制策略U

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论