网络使用申请流程SOP-含申请单和权限配置_第1页
网络使用申请流程SOP-含申请单和权限配置_第2页
网络使用申请流程SOP-含申请单和权限配置_第3页
网络使用申请流程SOP-含申请单和权限配置_第4页
网络使用申请流程SOP-含申请单和权限配置_第5页
已阅读5页,还剩13页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网络使用申请流程SOP——含申请单和权限配置网络管理使用申请权限配置上网行为安全管控2026年9月28日一、适用范围与编制依据本SOP适用于企业、事业单位、社会团体等组织对内部办公网络、无线网络、互联网访问权限、VPN接入、网络端口开放等网络资源使用的申请、审批、配置、变更和回收管理。覆盖员工入网申请、访客网络申请、外部人员临时接入、特殊网络权限申请(如外网访问、端口开放、VPN账号)的全流程。编制依据:《信息安全技术网络安全等级保护基本要求》(GB/T22239—2019)中“网络访问控制”“边界防护”控制点《中华人民共和国网络安全法》《中华人民共和国数据安全法》《信息安全技术个人信息安全规范》(GB/T35273—2020)各组织内部网络管理制度和账号管理规范核心区分:网络使用申请解决的是“谁需要接入网络、接入哪个网络、用来干什么”的需求确认问题,权限配置解决的是“什么角色能访问什么网络资源、能访问多久”的规则设定问题,网络回收解决的是“人走了、权限到期了,网络访问怎么同步关闭”的生命周期管理问题。三者构成网络使用管理的完整闭环——申请不严格则权限失控,配置不清晰则无法审计,回收不及时则安全漏洞长期存在。二、核心原则原则含义具体要求最小权限只授予完成工作所需的最小网络访问权限普通员工仅开通互联网访问,不开放服务器网段和核心业务网段实名制一人一账号,网络行为可追溯到个人禁止共享上网账号,禁止匿名接入访客隔离访客网络与内部网络隔离访客仅能访问互联网,不能访问内部业务系统和服务器先审后开未经审批不得开通网络权限任何部门和个人不得擅自开放网络端口或VPN账号定期复核定期审查网络权限是否仍然合理每季度至少复核一次,岗位变化即时复核行为可审计网络访问日志保留,可追溯上网行为日志保存不少于6个月不这么做会怎样:违规情形表层后果深层后果未经审批擅自开放网络端口网络边界出现漏洞外部攻击者通过开放端口入侵内网,核心数据泄露访客网络未隔离访客可直接访问内部系统访客设备携带病毒横向传播,业务系统瘫痪VPN账号未及时回收离职人员可远程接入内网核心数据被远程窃取或破坏,无法追溯上网行为无日志发生安全事件无法追溯无法定位责任人,监管检查中无法自证合规三、岗位职责与组织架构岗位职责关键约束申请人填写网络使用申请单,说明接入网络类型、用途、使用期限对申请内容的真实性和必要性负责直属领导审核申请必要性和权限合理性对申请是否符合岗位职责负责IT/网络管理员审核网络技术可行性,按审批结果配置网络权限不得自行审批或扩大权限范围信息安全负责人审核特殊权限申请(外网访问、端口开放、VPN),监督网络使用合规性独立于网络配置人员审计部门定期审计网络权限分配和上网行为日志独立于网络申请和配置为什么申请与配置必须分离:申请人负责说明需要什么网络权限,审批人负责判断是否合理,网络管理员负责按审批结果配置。如果由同一人既申请又审批又配置,网络管理将完全失去制约,可能产生违规开放端口、越权访问内部系统的操作空间。四、网络类型与权限等级4.1网络类型网络类型适用对象访问范围安全等级审批层级办公有线网络正式员工互联网+内部业务系统中直属领导+IT审核办公无线网络正式员工互联网+内部业务系统中直属领导+IT审核访客无线网络访客、外部人员仅互联网,与内部网络隔离低前台登记+IT开通服务器网段IT运维人员服务器管理访问高IT负责人+信息安全负责人核心业务网段财务、ERP等业务人员核心业务系统高直属领导+IT负责人+信息安全负责人VPN远程接入需要远程办公的员工按角色授权访问内部系统高直属领导+信息安全负责人外网访问权限需要访问互联网特定资源的员工特定网站或服务中直属领导+IT审核端口开放需要对外提供服务的系统指定端口高IT负责人+信息安全负责人4.2权限等级权限等级网络访问范围典型用户审批要求一级(基础)互联网访问+本部门业务系统普通员工直属领导审批二级(扩展)互联网+跨部门业务系统部门负责人、项目负责人直属领导+IT负责人审批三级(高级)服务器网段访问、VPN接入IT运维、远程办公人员IT负责人+信息安全负责人审批四级(特殊)端口开放、外网映射、核心网段访问系统管理员、特定项目人员信息安全负责人+主要负责人审批五、网络使用申请流程5.1流程总览步骤操作内容责任人时限要求1.提出申请填写《网络使用申请单》申请人—2.直属领导审批审核申请必要性和权限合理性直属领导1个工作日3.IT审核审核网络技术可行性,确认权限范围IT/网络管理员1个工作日4.信息安全审批(高权限)高权限或特殊网络申请的安全审核信息安全负责人2个工作日5.网络配置按审批结果在防火墙、交换机、无线控制器上配置权限IT/网络管理员审批通过后1个工作日6.交付使用通知申请人网络开通信息,告知使用规范IT/网络管理员配置完成当日7.台账登记登记网络使用台账,记录账号、权限、期限IT/网络管理员配置完成当日8.归档将申请单和审批记录归档IT/网络管理员配置完成后3个工作日5.2访客网络开通流程(简化)步骤操作内容责任人时限要求1.到访登记访客在前台出示有效身份证件,登记姓名、单位、联系方式、被访人前台/安保到访时2.被访人确认前台联系被访人确认接待前台即时3.开通访客网络IT或前台发放访客网络账号/密码,限定使用期限前台/IT确认后即时4.使用告知告知访客仅可访问互联网,不得访问内部系统前台开通时5.到期关闭访客离开后或到期后自动关闭账号IT到期当日访客网络必须与内部网络隔离:访客网络应独立划分VLAN,通过防火墙策略限制访客网络只能访问互联网,不能访问内部服务器、业务系统和办公网段。访客网络应启用客户端隔离,防止访客之间互相访问。六、网络使用申请单模板6.1网络使用申请单字段填写内容申请编号(如:WL-20260928-001)申请日期2026年月日申请人姓名【姓名】所属部门岗位/职务员工编号联系电话【电话】人员类别□正式员工□试用期□临时人员□外部合作人员□访客申请类型□新开通网络□网络权限变更□临时网络开通□VPN账号申请□端口开放申请申请明细:序号网络类型访问范围使用设备申请事由使用期限1□办公有线□办公无线□访客网络□VPN□服务器网段□核心业务网段□互联网□内部业务系统□服务器□特定端口□台式机□笔记本□手机□其他年月日至年月日2端口开放申请(如需):字段填写内容开放端口号协议类型□TCP□UDP源地址范围目的地址开放事由安全防护措施□防火墙策略限制□访问认证□日志审计□其他审批流转:审批环节审批人审批意见签字日期直属领导□同意□不同意(说明:)IT/网络管理员□同意□不同意(说明:)信息安全负责人(高权限)□同意□不同意(说明:)主要负责人(特殊权限)□同意□不同意(说明:)申请人承诺:本人承诺严格按照授予的网络权限使用网络,不越权访问内部系统,不将网络账号转借他人使用,不利用网络从事违法违规活动。如有违反,愿意承担相应责任。申请人签字:日期:6.2网络开通确认单字段填写内容开通编号(如:KT-20260928-001)对应申请编号开通日期网络类型分配IP地址(如有)账号名称(如有)权限范围使用期限IT/网络管理员签字申请人签收签收日期七、网络权限配置规范7.1防火墙策略配置规范配置项规范要求默认策略默认拒绝所有流量,仅允许明确审批通过的流量策略命名按“申请人-用途-期限”命名,如“张三-VPN-20260928”源地址限制为申请人所属网段或指定IP目的地址仅开放审批通过的目的地址,不得使用“any”端口仅开放审批通过的端口,不得开放高危端口(如135、139、445、3389)生效时间按审批的使用期限设置,到期自动失效日志所有策略启用日志记录,日志保存不少于6个月7.2无线网络配置规范配置项规范要求办公无线启用WPA2-Enterprise认证,使用域账号或Radius认证访客无线独立VLAN,启用客户端隔离,仅可访问互联网密码策略访客密码定期更换,不得使用弱密码隐藏SSID办公无线可隐藏SSID,访客无线可不隐藏MAC地址过滤高安全区域可启用MAC地址白名单7.3VPN配置规范配置项规范要求认证方式用户名+密码+动态令牌(双因素认证)加密算法使用AES-256及以上加密算法访问范围按角色授权,仅可访问审批通过的系统会话超时空闲超时15分钟自动断开日志记录记录登录时间、IP地址、访问资源,日志保存不少于6个月账号回收离职或权限到期后立即注销VPN账号7.4网络权限配置表模板序号申请人网络类型IP地址访问范围防火墙策略生效日期失效日期配置人备注1【姓名】VPN10.0.1.100财务系统VPN-张三-财务2026.9.282026.12.31【姓名】—2【姓名】访客无线自动分配互联网访客VLAN2026.9.282026.9.28【姓名】当日有效八、网络使用行为管理8.1上网行为规范行为类型允许禁止说明网页浏览与工作相关的网站赌博、色情、暴力等违法网站通过上网行为管理设备过滤即时通讯工作沟通传播涉密信息禁止通过微信、QQ等传输涉密文件文件下载工作所需软件和资料盗版软件、恶意软件通过软件白名单管理邮件收发工作邮件发送敏感数据到外部邮箱邮件内容审计视频流媒体休息时间适度使用工作时间长时间观看带宽限制远程访问审批通过的VPN接入未经审批的远程工具禁止使用TeamViewer等未授权远程工具网络共享审批通过的文件共享私自搭建WiFi热点禁止私接路由器、随身WiFi8.2上网行为日志管理日志类型记录内容保存期限存储方式上网日志源IP、目的IP、访问时间、访问网址、流量大小不少于6个月独立存储,不可篡改登录日志登录时间、IP地址、账号、登录结果不少于6个月独立存储VPN日志登录时间、IP地址、访问资源、会话时长不少于6个月独立存储防火墙日志策略匹配、流量允许/拒绝、源/目的地址不少于6个月独立存储九、网络权限变更与回收9.1变更管理变更类型触发情形操作流程时限权限新增岗位职责扩大,需要新增网络访问权限填写申请单→审批→配置审批通过后1个工作日权限缩减岗位调整,部分网络权限不再需要填写申请单→审批→配置审批通过后1个工作日期限延长临时权限到期后需继续使用填写申请单→审批→延长到期前3个工作日端口变更端口开放范围调整填写申请单→审批→配置审批通过后1个工作日9.2网络权限回收触发情形回收要求责任人时限员工离职注销网络账号,关闭VPN,回收IPHR通知+IT执行离职当日员工调岗收回原岗位网络权限,按新岗位重新申请HR通知+IT执行调岗当日临时权限到期自动失效或手动关闭IT/网络管理员到期当日外部人员离场关闭访客网络账号,回收临时权限用工部门+IT离场当日长期未使用账号冻结账号,通知本人确认IT/网络管理员每季度核查违规使用网络立即冻结账号,启动调查信息安全负责人发现当日为什么离职当日必须回收网络权限:离职人员对内部网络结构熟悉,其网络权限在离职后继续存在,是信息安全管理的重大隐患。离职人员可能利用未回收的VPN账号远程接入内网,窃取或破坏核心数据。网络权限回收应与离职手续同步办理。十、完整操作案例案例背景某企业,员工200人,设有办公有线网络、办公无线网络、访客无线网络和VPN接入。2026年9月,财务部新员工张先生入职,需要开通办公网络和财务系统访问权限;同时,研发部李女士因项目需要,申请开通VPN远程接入权限。场景一:新员工办公网络申请第一步:提出申请(9月1日)张先生填写《网络使用申请单》:字段内容申请编号WL-20260901-001申请人张先生所属部门财务部岗位财务专员申请类型新开通网络网络类型办公有线+办公无线访问范围互联网+财务系统使用设备台式机+笔记本第二步:审批(9月2日)直属领导王经理审核:确认张先生岗位为财务专员,需要访问财务系统,签字同意。IT/网络管理员审核:确认财务系统访问权限与岗位匹配,签字同意。信息安全负责人:一级权限,无需审批。第三步:网络配置(9月3日)IT/网络管理员在交换机上为张先生分配办公有线VLAN和IP地址,在无线控制器上开通办公无线账号,在防火墙上配置财务系统访问策略。通知张先生网络开通信息,告知使用规范。第四步:台账登记与归档(9月3日)在网络使用台账中登记张先生的网络信息,归档申请单和审批记录。场景二:VPN远程接入申请第一步:提出申请(9月5日)研发部李女士因项目需要远程办公,填写《网络使用申请单》:字段内容申请编号WL-20260905-002申请人李女士所属部门研发部岗位研发工程师申请类型VPN账号申请网络类型VPN访问范围研发系统+代码仓库使用期限2026年9月6日至2026年12月31日第二步:审批(9月6日)直属领导赵经理审核:确认李女士因项目需要远程办公,签字同意。IT/网络管理员审核:确认VPN技术可行,建议启用双因素认证。信息安全负责人审核:VPN属于高权限申请,确认李女士岗位需要远程访问研发系统,同意开通,要求启用双因素认证,限定访问范围仅研发系统和代码仓库。第三步:VPN配置(9月6日)IT/网络管理员为李女士创建VPN账号,配置双因素认证,在防火墙上配置VPN策略,限制只能访问研发系统网段和代码仓库,设置会话空闲超时15分钟。通知李女士VPN账号和初始密码,要求首次登录修改密码。第四步:台账登记与归档(9月6日)在网络使用台账中登记VPN账号信息,归档申请单和审批记录。场景三:访客网络开通9月28日,外部合作人员王先生到访研发部洽谈项目。流程:王先生在前台出示身份证件,登记姓名、单位、联系方式、被访人。前台联系被访人赵经理确认接待。前台发放访客网络账号和密码,告知仅可访问互联网,不得访问内部系统。王先生使用访客网络访问互联网查阅资料。王先生离开后,前台在系统中关闭访客账号。案例中的避坑要点环节避坑要点申请审批高权限申请增加信息安全负责人审批,VPN启用双因素认证权限配置防火墙策略限定源地址和目的地址,不使用“any”访客隔离访客网络独立VLAN,仅可访问互联网台账管理每次网络开通、变更、回收均登记台账,可追溯回收管理访客离开后立即关闭账号,临时权限到期自动失效十一、三套组织规模适配方案11.1标准版(大型企业,员工500人以上或等保三级系统)维度配置组织架构设专职网络管理员,信息安全负责人独立设置,审计部门定期审计网络架构办公网、访客网、服务器网、核心业务网分VLAN隔离,防火墙策略精细管控申请审批线上网络管理系统,多级审批自动流转,高权限双因素认证系统支持统一身份认证平台+上网行为管理+日志审计系统访客管理访客自助登记系统,自动开通限时账号,到期自动关闭审计要求每季度全面审计网络权限,每月抽查上网行为日志日志保存上网日志、登录日志、VPN日志保存不少于6个月11.2简化版(中小企业,员工50—500人)维度配置组织架构网络管理员由IT人员兼任,信息安全审核由IT负责人兼任网络架构办公网与访客网隔离,服务器网段单独划分申请审批纸质申请单+Excel台账,重要权限线上审批系统支持防火墙+无线控制器自带日志功能访客管理前台登记发放访客账号,手动关闭审计要求每季度网络权限核查,每半年上网行为日志抽查日志保存上网日志保存不少于6个月11.3微型版(小微企业,员工50人以下)维度配置组织架构由负责人或指定1人兼管网络网络架构办公网与访客网通过路由器隔离申请审批一页纸申请单,负责人签字系统支持路由器/防火墙自带日志功能访客管理访客密码定期更换,离开后手动关闭审计要求每年检查一次网络权限日志保存上网日志保存不少于6个月微型版简易网络使用台账模板:序号姓名网络类型IP地址权限范围开通日期到期日期状态备注1【姓名】办公无线自动分配互联网+财务2026.9.3在职期间正常—2【姓名】VPN10.0.1.100研发系统2026.9.62026.12.31正常双因素认证3访客访客无线自动分配互联网2026.9.282026.9.28已关闭—十二、合规与自检清单网络申请自检每次网络开通是否都填写了《网络使用申请单》?申请单是否经直属领导和IT审核?高权限申请是否经信息安全负责人审批?访客网络是否进行了到访登记?权限配置自检防火墙策略是否默认拒绝,仅允许审批通过的流量?是否限制了源地址和目的地址,未使用“any”?是否开放了高危端口(135、139、445、3389)?访客网络是否与内部网络隔离?VPN是否启用了双因素认证?网络回收自检离职人员网络权限是否在离职当日回收?岗位调整后原网络权限是否即时收回?临时权限到期后是否自动失效或手动关闭?访客离开后是否关闭了访客账号?长期未使用账号是否定期冻结?日志与审计自检上网行为日志是否完整保存不少于6个月?是否每季度审计网络权限分配的合理性?是否每月抽查上网行为日志,发现异常行为

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论