办公终端安全基线加固配置规范_第1页
办公终端安全基线加固配置规范_第2页
办公终端安全基线加固配置规范_第3页
办公终端安全基线加固配置规范_第4页
办公终端安全基线加固配置规范_第5页
已阅读5页,还剩5页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

办公终端安全基线加固配置规范一、总则1.1目的与适用范围办公终端是攻击者进入企业内网的第一跳——绝大多数勒索病毒、横向渗透、数据窃取事件,起点都是一台基线配置缺失的普通办公电脑。本规范的目的就是把这“第一跳”的入口面压到最小:所有接入办公网的终端(Windows台式机/笔记本、macOS、移动办公终端)在上线前必须达到本规范定义的最低安全配置水平,未达标终端由接入交换机/NAC系统隔离至修复区。适用范围:本公司全体在编员工、外包驻场人员、访客临时终端使用的各类办公设备;生产服务器、工控终端不适用本规范(另行按《生产系统安全管理规定》执行)。1.2术语与分级•终端分类:A类(财务、人事、研发等涉敏岗位终端)、B类(一般办公终端)、C类(公共打印区、会议室共享终端、访客终端)。•动词强度约定:必须为强制要求,违反即视为基线不达标;严禁为高危禁止项;优先为多方案中的首选;应当为一般性要求,允许书面审批豁免;可为可选做法。1.3职责分工角色职责验收产出IT运维组基线镜像制作、批量下发、每日合规扫描基线镜像版本记录、每日扫描报告安全管理岗基线策略制定与修订、豁免审批、违规处置策略版本号、豁免台账各部门主管确认本部门终端分类归属、督促整改终端台账确认单终端使用人不卸载安全软件、不共享账号、上报异常异常上报工单二、基线配置要求2.1身份认证与账号管理账号是所有基线的根:90%以上的终端入侵始于弱口令或权限滥用。1.本地管理员账号:必须重命名并设置14位以上随机口令,口令封存于密码保险库;日常使用一律以普通域账号登录,严禁将日常办公账号加入本地Administrators组(一旦中招,恶意进程即获得全盘控制与驱动加载能力)。确需临时提权的,通过提权审批系统申请,单次授权有效期4小时,到期自动收回。2.口令策略:长度≥12位,包含大小写字母、数字、符号中至少三类;错误登录5次锁定15分钟;优先启用多因素认证(MFA),A类终端必须开启MFA。3.账号清理:新终端上线前删除或禁用所有非必要内置账号;Guest账号必须禁用;离职人员账号在HR通知后2小时内禁用、24小时内删除。4.屏幕锁定:无操作10分钟自动锁屏,唤醒需认证;A类终端无操作5分钟锁屏。2.2系统与补丁补丁管理的核心逻辑是“漏洞暴露窗口”最小化——从漏洞公开到利用代码出现,行业经验平均仅数天,拖一个月不打补丁等于裸奔。1.操作系统:Windows终端必须运行受支持版本(按微软生命周期公告,停止支持的版本限期3个月内升级,逾期由NAC拒绝接入);macOS不得低于近两年内的主版本。2.补丁周期:高危安全补丁发布后7天内完成推送与安装;普通补丁30天内完成。补丁窗口定于每周五18:00后自动安装并重启,使用人应当周五下班前保存工作文件。3.补丁失败处理:连续2次安装失败的终端,运维组3个工作日内介入排查;无法修复的进入隔离VLAN。4.第三方软件:浏览器、办公套件、PDF阅读器、压缩工具统一由软件中心分发,禁止使用户自行下载的旧版本(旧版浏览器插件是钓鱼攻击最常见的加载器)。全盘扫描每月1次,发现未纳管软件5个工作日内清理或纳入。2.3病毒防护与终端检测1.必须安装公司统一部署的EDR/防病毒客户端,实时防护、行为检测、云端查杀全部开启;严禁卸载、停用或退出客户端进程(EDR被关闭后,勒索软件可在数分钟内完成全盘加密,届时唯一手段是恢复备份,代价是平均数天的业务中断)。客户端被意外停止的,终端在5分钟内自动向管理平台告警,运维组30分钟内远程核查。2.病毒库自动更新,本地库滞后不得超过3天。3.每周日凌晨2:00执行全盘扫描;实时检测到高危告警时,EDR自动隔离进程并断开该终端网络,运维组按第4章流程处置。2.4网络与通信配置1.必须启用主机防火墙,默认拒绝入站连接;仅放行业务必需端口(如运维远程协助走443加密通道)。远程桌面(3389)、文件共享(445)不得对办公网段开放入站——445端口正是WannaCry类蠕虫的传播通道,开放它等于在内网自建传播路径。2.接入控制:终端通过802.1X或NAC认证后入网,未注册设备进入访客VLAN;严禁私自加装随身WiFi、私接小路由(这类设备绕过NAC,形成不可见的旁路入口,是内网渗透的经典跳板)。发现私接设备的,立即拔除并按违规事件记录。3.传输加密:访问内部系统一律走HTTPS/VPN;公网远程办公必须通过企业VPN,严禁将内部系统直接映射到公网。4.DNS:终端DNS指向企业内部DNS,启用恶意域名过滤;终端侧不得手工改指公共DNS(绕过过滤后,钓鱼与C2通信将不可见)。2.5数据保护与外设管控1.磁盘加密:A类终端必须启用全盘加密(BitLocker/FileVault),恢复密钥托管至密钥管理平台;B类终端应当启用。加密的意义在于笔记本丢失后,数据不因拆盘读取而泄露。2.移动介质:U盘等外设默认只读,A类终端禁止使用未登记U盘(U盘摆渡是隔离网络数据泄露与BadUSB攻击的主通道);确需写入的走审批,使用公司加密U盘。严禁使用来历不明的U盘——捡到U盘的正确做法是交给IT运维组,不得插入任何公司终端。3.数据分级:涉敏文件存储必须位于指定加密目录或文档管理系统;严禁将客户名单、财务数据、源代码存放于桌面、个人网盘或私人邮箱。违规首次书面警告,涉数据外泄的按《员工信息安全协议》追责。4.打印与截屏:A类终端启用打印水印与截屏管控;共享打印机开启刷卡/密码打印,防止文件遗留在出纸口。2.6审计与日志1.日志采集:登录成功/失败、账号变更、软件安装、外设接入、策略修改事件必须上传日志平台,本地留存≥180天,平台留存≥1年。2.时间同步:终端与内部NTP同步,偏差不得超过5分钟(时间不一致将导致多源日志无法关联,事件调查时序全部失真)。3.每月由安全岗抽检10%终端日志完整性,出具抽检记录。三、分级基线差异表配置项A类(涉敏岗位)B类(一般办公)C类(公共/访客)MFA必须应当必须(一次性凭据)全盘加密必须应当必须U盘写入禁止(审批加密盘除外)默认只读严禁本地管理员权限严禁日常持有审批后4小时临时严禁数据外发通道仅文档管理系统可用审批后外部通道严禁日志留痕级别全量+截屏审计标准事件标准事件合规扫描频率每日每周每日四、异常与事件处置4.1分级判定•一级(轻微):病毒库滞后、个别基线项不合规、非高危漏洞告警。处置权限:运维组日常处理,3个工作日内闭环。•二级(严重):EDR检出恶意进程、终端失联、账号异常登录(异地/非工作时间连续失败)。处置权限:安全管理岗,1小时内响应,4小时内给出结论。•三级(重大):确认勒索加密、数据外传、蠕虫横向扩散迹象。处置权限:安全负责人直接启动应急,可决定全网断网级别动作。4.2处置流程(以二级为例)1.隔离优先:EDR或运维组在15分钟内将该终端断网(保留电源与内存,严禁直接关机——关机会丢失内存中的加密密钥、进程与网络连接信息,直接破坏取证与恢复可能性)。2.取证与扩散排查:30分钟内导出进程列表、网络连接、近期登录记录;查询同网段其他终端是否出现相同告警,判断是单点感染还是横向移动。3.清除与恢复:单点感染的,重装系统后按基线镜像恢复并重新入网;疑似横向扩散的立即升级三级。4.回溯报告:事件闭环后5个工作日内出具事件报告(时间线、根因、影响范围、改进项),改进项纳入下季度基线修订。4.3三级事件补充原则勒索事件发生时,恢复顺序优先保障业务关键系统所依赖的终端;备份恢复前必须先确认备份介质未被加密(误连已感染备份等于二次加密);对外沟通口径由安全负责人统一,使用人严禁自行联系攻击者或支付赎金。五、检查、考核与持续改进按PDCA闭环运行:1.计划(P):每年1月安全管理岗修订基线版本,结合上年度漏洞通报与事件报告调整配置项,发布新版本号并全员通告。2.执行(D):新终端上线前按基线镜像部署;存量终端由运维组按扫描结果批量整改。3.检查(C):合规扫描每日自动执行,达标率低于95%时当日通报责任部门;季度人工抽检不少于20台。4.改进(A):每季度安全例会通报TOP3不合规项与事件根因,整改措施落实到责任人与截止日期,下季度例会验证。考核挂钩:终端使用人违规(卸载EDR、私接路由、数据违规外发)计入部门信息安全KPI;连续两个季度达标率100%的部门予以通报表扬。六、附录A终端安全基线自查表序号检查项判定标准结果(√/×)1EDR客户端运行状态进程运行、病毒库滞后≤3天2补丁状态无超期高危补丁3本地管理员日常账号不在管理员组4屏幕锁定≤10分钟自动锁屏5主机防火墙开启、入站默认拒绝6磁盘加密按终端分类已启用7U盘管控策略生效、无未登记介质8日志上传日志平台最近24h有心跳9时间同步与NTP偏差≤5分钟10未纳管软件无扫描标记的违规软件七、附录B终端安全事件上报单字段填写内容上报人/联系方式张某某/138******终端编号/所属部门(资产标签号)/(部门)事件现象描述(弹窗、文件异常、网络中断等,附截图)发现时间(精确到分钟

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论