版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
移动存储介质安全管理办法一、第一章总则第一条目的与依据为规范移动存储介质(以下简称“介质”)在全公司范围内的采购、登记、使用、携带、维修、销毁全生命周期管理,防止因介质丢失、交叉使用、违规外带导致商业秘密泄露、恶意代码植入或数据不可恢复损失,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》及公司《信息安全管理制度》有关要求,制定本办法。第二条适用范围本办法适用于公司全体在职员工、劳务派遣人员、实习人员及经批准进入办公区域的第三方人员(供应商调试人员、审计人员等)。适用介质包括:U盘、移动硬盘、SD/TF存储卡、便携式SSD,以及具备存储功能的手机、录音笔、数码相机、打印一体机内置硬盘等。第三条介质分类分级级别名称存放数据类型管控强度一级涉密介质源代码、客户合同、财务底稿、薪酬数据、核心工艺参数专用加密介质,专人专柜保管,禁止离岗携带二级内部介质内部办公文档、非涉密项目资料加密介质,登记使用三级公开介质对外宣传材料、公开数据普通介质,登记使用分级判定有争议时,由数据产生部门负责人初判、信息安全部(以下简称“安全部”)终判,判定结果在2个工作日内书面反馈。第四条职责分工•安全部:归口管理。负责介质采购审核、登记台账维护、加密策略下发、年度检查组织、违规事件调查。•各部门负责人:本部门介质使用的直接责任人,负责本部门介质领用审批与月度自查。•信息中心:负责介质接入终端的管控策略配置、病毒查杀日志留存(留存期不少于180天)。•行政部:负责介质保管柜配置与门禁权限管理。二、第二章采购与登记第五条采购要求介质采购由安全部统一归口,任何部门和个人不得自行采购、不得使用个人介质处理公司数据。采购介质必须满足以下条件:1.具备硬件加密功能(一级介质必须为硬件加密,加密算法采用AES-256及以上;二级介质可使用软件全盘加密替代);2.具备防写入开关或读写权限管理功能(一级介质必须具备);3.单一供应商集中采购,采购合同中明确固件无后门条款与退换货时的数据清除责任。确因业务紧急(如客户现场数据交换)需临时采购介质时,经部门负责人和安全部负责人双签批准后可先行购买,但必须在购买后3个工作日内补办登记手续;未补办的,按第四章第十七条违规处理。第六条登记要求介质领用实行“一台一码、一人一账”:1.安全部对每台介质统一编号(编号规则:BU-年份-序号,如BU-2025-0037),粘贴防拆标签;2.领用人填写《移动存储介质登记表》(见附表1),登记内容含编号、型号、密级、领用人、领用日期、用途、绑定终端编号;3.一级介质必须与领用人及指定终端双向绑定——插入非绑定终端时终端自动阻断并告警;4.登记信息发生变更(换人、换终端、升级密级)时,领用人应在5个工作日内到安全部办理变更登记;5.人员离职时,应在最后工作日前完成介质交还或移交,行政部凭安全部签署的《介质交还确认单》方可办理离职结算;未确认前暂缓发放最后一个月工资中的保密津贴部分。三、第三章使用管理第七条接入规范不同密级介质与终端交叉使用是恶意代码横向传播和数据降密失控的主渠道(典型路径:外部网吧或合作方电脑感染Autorun类木马→木马随介质进入公司内网终端→通过内网共享目录扩散至文件服务器),因此接入规则如下:1.优先使用公司配发的加密介质在绑定终端使用;如确需在合作方设备读取公司数据,须使用只读模式或安全部提供的写保护介质,严禁使用来路不明的外部介质直接接入公司终端;2.介质接入任一终端前,终端安全软件自动执行全盘病毒查杀,查杀用时超过60秒或发现病毒时自动阻断并上报安全部;3.严禁一、二级介质接入互联网终端(内外网终端物理隔离或准入隔离,接入即触发告警),如需向外部传输数据,使用安全部的数据摆渡区(光盘刻录或专用摆渡机);4.严禁使用介质引导终端启动、破解终端密码或绕过准入系统。第八条数据读写规范1.一级介质中的数据必须在写入前完成应用层二次加密,密码由安全部通过独立渠道(非介质本身)告知领用人;2.禁止将含个人隐私、客户敏感信息的数据(身份证号、银行卡号、手机号等)以明文形式存入任何介质;确需携带的,必须事先脱敏(如138******、张某某);3.数据拷贝遵循“最小必要”原则,单次拷贝超过1GB或涉密文件超过10个的,须在拷贝前经部门负责人邮件确认,安全部每月抽查拷贝日志与邮件确认单的一致性。第九条携带与保管规范1.一级介质由安全部专柜保管(双人双锁),使用时履行领用登记,当日归还;确需跨日使用的,经安全部负责人批准,最长不超过3个工作日;2.二级介质可由领用人随身保管,但必须存放于带锁抽屉或保管柜,严禁放在无锁办公桌面、车辆储物箱等无人看管场所;3.介质遗失是最高频的安全事件(据行业统计,介质类泄密事件中丢失占比超过五成),因此外出携带介质必须满足:介质不离身(随身包贴身携带,不托运、不放置会议室)、出差携带一级介质须提前1个工作日向安全部报备行程及用途。第十条介质维修与外发介质故障时,禁止自行拆解或送普通维修店(存储芯片数据可能被恢复读取)。处置路径:二级及以下介质,由信息中心确认数据不可恢复或已完成安全擦除(覆写擦除不少于3遍)后送修;一级介质出现故障,优先废弃更换(损耗成本低于泄密风险),确需维修的,由安全部专人现场监督并在维修后对介质做安全评估,评估通过方可重新启用。四、第四章违规处理与应急处置第十一条违规行为分级级别典型情形处理措施一般违规未按时登记、变更未报备、在非绑定终端临时使用二级介质书面警告,当月绩效考核扣分较重违规使用个人介质处理公司数据、将一级介质带离办公区未报备、离职未交还介质通报批评,扣发当月奖金,责令补办手续严重违规私自拷贝一级介质数据并外带、拔除安全软件后接入介质、将介质转借外部人员立即暂停其终端与介质使用权限,移交人力资源部按《员工手册》处理;涉嫌犯罪的移交司法机关第十二条介质丢失应急处置介质丢失按三级响应处置,核心逻辑是“抢在数据被读取之前完成阻断”:1.一级介质丢失(I级响应):发现人立即(原则上30分钟内)口头报告安全部负责人,安全部2小时内完成以下动作:冻结该介质绑定的所有数据访问权限、评估丢失数据密级与数量、视情况向公司管理层报告并评估是否需要履行法定报告义务;24小时内出具《丢失事件初报》。由于一级介质为硬件加密且数据二次加密,被破解读取的概率低,但必须按“已泄露”的最坏情形评估。2.二级介质丢失(II级响应):领用人4小时内报告安全部,安全部当日冻结相关数据共享权限,48小时内确认丢失数据范围并告知数据所属部门负责人。3.三级介质丢失(III级响应):领用人1个工作日内在台账中报备即可,无需启动应急流程。找回的介质一律不得直接接入公司终端,先由安全部在隔离环境(无网络、指定查杀终端)完成检测,确认无异常并核对数据完整性后方可重新启用;无法确认数据是否被读取的,按已泄露处理并通知相关方。第十三条恶意代码事件处置介质接入触发病毒告警时:终端自动阻断并弹出告警→信息中心30分钟内响应,将该终端从内网隔离→安全部追溯该介质近30天的全部接入记录,排查是否已在其他终端扩散→排查完毕、病毒清除后由信息中心出具《解除隔离确认》,终端方可重新入网。五、第五章检查与考核第十四条日常检查各部门每月25日前完成本部门介质自查(核对台账与实物、检查防拆标签完整性),填写《介质月度自查表》报安全部。安全部每季度组织一次抽查,抽查比例不低于在册介质总数的20%,抽查内容包括:台账一致性(账实相符率目标100%)、终端告警日志、加密策略有效性(随机抽取5台介质验证加密可被阻断)。第十五条年度审计与台账清理安全部每年1月组织上年度介质全面盘点,清理离职人员未注销登记、超过3年未使用、损坏待报废的介质。盘点结果、季度抽查结果纳入部门信息安全考核,占比不低于该部门信息安全考核总分的30%。第十六条持续改进安全部每半年汇总一次介质类安全事件与告警数据,分析高频违规场景(如某季度未登记使用占比超过40%时,须针对性开展专项培训),据此修订本办法或调整技术管控策略,形成“登记—使用—检查—处置—改进”闭环。六、第六章报废与销毁第十七条销毁标准与方式介质报废必须遵循“先擦除、后销毁、再登记”:1.数据擦除:二级及以下介质使用专业擦除工具全盘覆写不少于3遍并出具擦除报告;一级介质不做擦除尝试,直接物理销毁(存疑数据不留任何恢复可能);2.物理销毁:硬盘、便携SSD采用消磁+物理破碎(盘片破碎至单块面积不大于25mm×25mm);U盘、存储卡剪断主控芯片并破坏闪存颗粒;3.销毁登记:由安全部与行政部双人现场见证,填写《介质销毁登记表》(见附表3),登记编号、销毁方式、见证人、日期,记录保存不少于5年;4.报废介质由有资质的电子废弃物回收单位回收,回收交接单存档。七、第七章附则第十八条本办法由安全部负责解释和修订,自发布之日起施行。原有相关规定与本办法不一致的,以本办法为准。第十九条本办法相关表单由安全部统一印制并维护电子模板,任何部门不得自行修改表单字段。八、附表1移动存储介质登记表(样表)编号型号密级领用人所属部门绑定终端领用日期用途审批人BU-2025-0001(填写品牌型号)一级张某某研发部PC-RD-0112025-01-06源代码备份李某某(安全部)九、附表2介质月度自查表(样表)部门在册数量实物核对相符数标签完好数异常项描述处理措施自查人日期研发部121211BU-2025-0003标签脱落安全部补贴并复核登记王某某2025-03-24十、附表3介质销毁登记表(样表)编号类型原密级擦除/销毁方式见证人1见证人2销毁日期存档编号BU-
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 国际货运代理实务
- 康复科住院医师规范化培训细则
- T/GDPPS 006-2024落叶果树上桔小实蝇绿色防控技术规程
- T/DCB 036-2025碱性锌-二氧化锰电池产品碳足迹评价导则
- 全球特效行业现状分析报告
- 具身智能+电力巡检无人机智能识别系统分析方案
- 残疾人服务行业前景分析报告
- 2025年节能减排在节能减排技术研发中的计划书可行性报告
- 商场整改工作方案
- 孩子手机管理:给家长的5条建议
- 招聘4人!西宁市世纪职业技术学校招聘编外教师及实训管理员笔试参考题库及答案详解
- 定向钻专项施工方案
- 2026年二级建造师继续教育考试练习题及答案
- 初中八年级历史 中国特色社会主义道路 大单元教学设计
- 2026年出版专业技术人员职业资格考试(中级)基础知识试题与答案
- 学校食堂员工食品安全培训
- 2026年民兵常识考试试卷及答案
- (正式版)DB37∕T 5323-2025 《住宅设计标准》
- 知识题库-校招HR岗位笔试能力测试题及答案
- 2026年扁平化管理模式的有效实施
- GB/T 46823-2025过渡、脉冲和相关波形术语、定义和算法
评论
0/150
提交评论