企业WiFi网络安全接入管理规定_第1页
企业WiFi网络安全接入管理规定_第2页
企业WiFi网络安全接入管理规定_第3页
企业WiFi网络安全接入管理规定_第4页
企业WiFi网络安全接入管理规定_第5页
已阅读5页,还剩7页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

企业WiFi网络安全接入管理规定一、第一章总则1.1第一条目的与依据无线网络是外部攻击者进入企业内网的低门槛入口——一根弱密码的AP即可让内网核心服务器暴露给办公区外的任何人。为规范企业WiFi网络的接入认证、权限划分、运行监控与应急处置,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》及GB/T22239-2019《信息安全技术网络安全等级保护基本要求》,结合公司网络架构实际,制定本规定。1.2第二条适用范围本规定适用于公司总部及各分支机构的全部无线网络,包括员工办公网、访客网、物联网设备网(打印机、摄像头、门禁等)。所有接入人员(员工、外包人员、访客、承包商)及所有接入设备均须遵守本规定。有线网络接入管理参照《公司有线网络使用管理办法》另行执行。1.3第三条角色与职责•IT部网络管理员:负责AP部署配置、认证系统维护、日志留存、漏洞修复,是本规定的执行主体;网络管理员须持有至少1项网络安全类职业认证或通过公司内部年度考核。•IT部安全负责人:负责准入策略审批、审计报告签发、事件定级与上报。•各部门负责人:负责本部门人员账号申请审批、离职账号注销确认。•全体员工:负责本人账号与终端安全,不得转借、共享。二、第二章网络分区与SSID规划2.1第四条网络分区原则无线网络必须按“信任等级”物理或逻辑隔离,严禁任何网络直通核心生产区:SSID信任等级可访问范围认证方式带宽上限CORP-Office高办公业务系统、内网服务器指定端口WPA3-Enterprise(802.1X)人均100MbpsGUEST-WiFi低仅互联网短信/审批码认证人均10MbpsIoT-Devices中仅与其业务服务器通信WPA2-PSK(每类设备独立密钥)按设备组限速•三个分区之间通过防火墙策略隔离,默认全拒,仅放行白名单端口。例如:GUEST-WiFi仅放行80/443/53端口;IoT-Devices仅放行设备到业务服务器的指定端口(如打印机9100)。•访客网与办公网必须在防火墙上做双向隔离,禁止任何方向的访问——这是防止“访客终端中毒后横扫内网”的关键阻断点。•严禁存在隐藏SSID、私人自建热点接入公司有线口。发现私接热点的,按第六章第十七条处理。2.2第五条加密与密钥要求1.员工网必须使用WPA3-Enterprise(设备不支持时降级WPA2-Enterprise,且禁用TKIP),认证协议优先EAP-TLS证书认证;若证书下发条件不具备,可使用PEAP-MSCHAPv2,但必须在12个月内完成向EAP-TLS的迁移。2.访客网密码由认证系统自动生成,有效期24小时,过期自动失效,严禁使用长期固定密码(固定密码一旦泄露,攻击者可在办公区外部长期驻留)。3.IoT密钥按设备类型独立分配,每季度轮换一次,轮换记录留存于密码管理台账。4.严禁使用WEP、WPA-Personal(PSK)用于员工办公网——WEP可在数分钟内被破解,PSK一旦泄露无法定位泄露源。三、第三章接入审批与账号管理3.1第六条员工接入流程1.员工入职当天,由部门负责人在IT服务台提交《网络接入申请》(表样见附件一),注明姓名、工号、终端MAC地址、所需访问权限等级。2.IT部在收到申请后1个工作日内完成审核,向员工终端推送证书或发放账号(首次登录必须修改初始密码,密码复杂度要求:长度不少于12位,含大小写字母、数字、特殊字符中至少三类)。3.员工离职当日,部门负责人在离职流程系统中勾选“网络权限注销”节点,IT部在24小时内吊销证书、禁用账号并从准入白名单移除终端。每月最后一个工作日,IT部导出在职人员与活跃账号比对表,清理未注销账号并将结果报安全负责人签字确认。3.2第七条访客接入流程1.访客由接待人提前通过OA系统申请访客WiFi授权码,申请须注明访客单位、接入期限(最长3个工作日)。2.访客连接GUEST-WiFi后输入手机号获取短信验证码,配合授权码完成认证;无OA预约的临时访客,由接待人到IT服务台现场登记后发放临时授权码。3.访客接入期限届满自动断开,不得续期——确需延期的,重新走申请流程。3.3第八条外包与承包商接入外包人员按访客流程管理,且按最小权限原则只开放其项目所需系统端口;接入期超过30天的,须签署《外包人员信息安全承诺书》并使用公司配发的受管终端,严禁使用外包人员自带设备接入CORP-Office。3.4第九条BYOD(自带设备)管理员工个人手机可接入CORP-Office,但必须安装公司MDM(移动设备管理)客户端,满足以下条件方可准入:设备已设置锁屏密码、系统补丁为最新版本、已开启远程擦除授权。不满足条件的设备只能接入访客网。准入系统(NAC)对接入设备做合规性检查,不合规终端自动隔离至修复引导页面。四、第四章运行监控与审计4.1第十条日志管理认证系统、防火墙、无线控制器的日志统一汇聚至日志服务器,留存期限不少于6个月(满足《网络安全法》第二十一条要求),关键事件(认证失败连续超5次、异地异常登录、非工作时段批量接入)实时告警至安全负责人。4.2第十一条巡检与漏洞管理1.每日巡检:网络管理员上班后30分钟内检查无线控制器告警面板、AP在线率(低于95%时排查故障AP)、认证系统服务状态。2.每月扫描:每月第1周使用无线嗅探工具对办公区进行rogueAP(私接/伪造AP)扫描,扫描覆盖全部楼层,扫描报告当月10日前归档。3.每季评估:每季度对AP固件版本与厂商安全公告比对,存在高危漏洞的固件在15个工作日内完成升级;升级前在1台测试AP验证24小时,确认无兼容性问题后分批推送(每批不超过总量的20%,批次间隔2小时观察期)。4.渗透测试:每年委托第三方机构对无线网络进行1次渗透测试,测试范围含密码强度、认证绕过、访客网横向隔离有效性,测试报告提交安全负责人并限期整改,高危项整改不超过30天。4.3第十二条异常行为判定标准出现以下任一情形,网络管理员须在30分钟内初步核实并向安全负责人报告:•同一账号24小时内认证失败累计超过20次;•访客终端向办公网段发起扫描或连接尝试(防火墙日志可见);•出现未登记SSID广播;•单终端流量异常突增(超过其历史月均日流量5倍)。五、第五章应急处置5.1第十三条事件分级级别判定标准启动权限处置时限Ⅲ级(一般)单AP故障、个别账号异常,未影响业务网络管理员4小时内恢复Ⅱ级(严重)访客网被攻破迹象、rogueAP钓鱼、区域性断网安全负责人2小时内隔离、24小时内恢复Ⅰ级(重大)攻击者经无线通道进入内网、数据泄露迹象安全负责人报分管副总30分钟内全网隔离决策、2小时内上报5.2第十四条分场景处置要点场景一:发现rogueAP(钓鱼热点)演化路径:攻击者在办公区附近架设同SSID热点→员工终端自动连接→输入账号密码被截获→攻击者凭据登录内网系统→数据窃取。阻断点在于“终端不连假AP”与“快速下线假AP”:1.定位信号源(通过无线控制器定位功能确定所在楼层与大致位置),物理排查确认后没收设备并留存证据;2.在无线控制器上对rogueAP做Deauth阻断(使其无法与客户端完成握手),禁止仅记录不处置;3.通过认证日志排查72小时内连接过该SSID的终端,全部强制下线并重置账号密码、重发证书;4.向全体员工发送安全通报(48小时内),提示核对证书有效期而非仅凭SSID判断真伪。场景二:疑似账号泄露1.立即禁用涉事账号并强制该账号所有会话下线;2.核查该账号近30天登录记录(时间、位置、终端),确认异常范围;3.联系账号本人核实;本人无法核实的,按内部威胁流程上报安全负责人;4.恢复访问须重置密码、重发证书并要求终端全盘杀毒。场景三:区域性断网(Ⅱ级以上)1.网络管理员15分钟内判断故障层级(单AP/控制器/上游链路),优先恢复业务面——可临时开启访客网放行办公互联网访问作为降级方案,但访客网放行办公终端期间严禁开放内网资源访问;2.控制器故障时启用备用控制器(如已配置热备则自动切换,切换时间不超过60秒;未配置热备的分支可采用冷备替换,RTO约2小时);3.恢复后24小时内提交故障报告,说明根因、影响范围、改进措施。5.3第十五条复盘与改进每次Ⅱ级及以上事件处置完毕后5个工作日内召开复盘会,输出事件报告(时间线、根因、损失评估、整改项),整改项指定责任人与完成期限,由安全负责人在下次月度安全例会上跟踪销项。复盘材料归档保存不少于3年。六、第六章违规处理6.1第十六条违规情形与后果违规行为处理措施转借账号、共享证书首次书面警告并重置凭证;再次违规暂停接入权限30天私接热点、私接AP立即断网,没收设备,通报所在部门,视情节按《员工手册》给予警告至记过处分在访客网处理公司敏感业务书面警告,涉数据泄露的按公司数据安全制度追责拒绝安装MDM仍强行接入办公网终端永久隔离出办公网,业务改由受管终端办理6.2第十七条免责与申诉因执行应急处置操作(如强制断网、终端隔离)造成业务中断的,操作人员按本规定执行且留有记录的不承担责任。员工对处理决定有异议的,可在收到通知后5个工作日内向安全负责人书面申诉,安全负责人10个工作日内答复。七、第七章培训与附则7.1第十八条培训要求•新员工入职培训包含不少于30分钟的无线接入安全内容(证书安装、识别钓鱼热点、访客规范),考核通过后方可开通办公网权限;•全员每年开展1次无线安全意识培训并演练“识别钓鱼SSID”情景测试;•网络管理员每年参加不少于8学时的无线安全技术外部或内部专项培训,培训记录纳入岗位考核。7.2第十九条解释与生效本规定由IT部负责解释和修订,每年评审1次;评审触发条件还包括:重大安全事件后、网络架构重大变更后。本规定自发布之日起施行,原有相关规定与本规定不一致的,以本规定为准。附件一:网络接入申请表(样表)项目填写内容申请人/工号______/______所属部门________接入类型□员工办公网□访客网□物联网设备网终端类型/MAC地址______/______所需权限等级及理由________接入期限__年月日至年月__日部门负责人审批(签字/日期)________IT部审核(签字/日期)________附件二:应急联络通讯录(模板)角色姓名内线电话手机升级顺序网络管理员(值班)张某某8xxx138******第1响应人IT部安全负责人李某某8xxx139******Ⅱ级及以上启动人分管副总王某某8xxx137******Ⅰ级决策人无线设备厂商技术支持——400xxx-xxxx——硬件故障时第三方安全服务商——————Ⅰ级时协助取证附件三:月度无线网络安全检查表检查项检查方法合格标准结果(√/×)AP在线率控制器面板≥95%认证日志留存抽查日志服务器覆盖完整、≥6个月

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论