版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2026年单位网络使用安全告知书一、总则与适用范围本告知书依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国保守国家秘密法》及本单位《网络安全管理办法》《信息系统账号管理规定》等制度制定,旨在明确2026年度单位网络使用中的行为边界、安全责任与处置规则。本告知书适用于以下对象与场景:•全体在册员工(含试用期、借调、挂职、劳务派遣、外包驻场人员)及临时访客;•单位统一配发的办公终端(台式机、笔记本、平板)、专用设备(执法仪、测绘终端、工控机等)及员工自带的私人设备(BYOD);•单位局域网、机房、云资源池、业务系统、互联网出口及远程接入通道;•任何接入单位网络的设备与操作,不论其地理位置(含居家办公、出差现场)。告知书与个人责任的关系:单位已统一组织全员签署《网络与信息安全责任承诺书》(附件1)。自本告知书发布之日起,所有适用对象视为已知悉并同意遵守本告知书全部条款。因个人违反本告知书导致的安全事件,将按第九章定责追责;涉嫌违法犯罪的,移送司法机关处理。二、账号与身份管理:安全边界的第一道门账号是你在单位网络空间的唯一身份标识,也是攻击者最优先锁定的目标。据行业测算,超过七成的内部失窃密事件肇始于账号被冒用。本节规定账号从申请到注销的全生命周期要求。2.1账号申请与开通•新员工入职、人员转岗、外部人员入场需要开通系统账号的,应由用人/归口部门指定专人填写《账号权限申请表》(附件2),经部门负责人审批后提交至信息化管理部门(下称信息部)统一开通。•信息部在收到申请后1个工作日内完成权限初始化,并通过单位内部邮件发送「账号开通通知」,内含账号名及首次登录引导,不得在通知中写明初始密码。•临时访客需接入单位网络的,由接待部门提前至少1个工作日向信息部提交访客网络接入申请,获批后发放有效期不超过7天的临时访客账号。访客账号仅限访问互联网,不得访问单位内网业务系统。2.2密码与通行凭证密码设置(必须遵守以下全部要求):•账号密码长度不得少于12位,且须包含大写字母、小写字母、数字、特殊符号中至少三种字符类别;不得使用姓名拼音、工号、生日、手机号、连续键盘序列(如123456、qwerty)等容易被猜测的内容。•统一身份认证密码、业务系统密码、邮箱密码不得相同;不同安全等级的系统(如财务系统、源代码管理平台与其他普通系统)之间不得复用密码。•初始密码在首次登录后必须立即修改;密码到期前7天系统将弹窗提示,到期后未修改则账号被自动锁定,需本人持工牌至信息部申请解锁重置。•密码仅限本人使用,严禁将密码告知他人、书写在便签上张贴于工位或设备表面。若怀疑密码已泄露,须立即自行修改并同步报告信息部备案。多因素认证(MFA):•凡涉及远程接入(VPN、堡垒机)、核心业务系统(财务、人事、合同审批)、源代码管理平台的操作,必须启用多因素认证(短信验证码/动态令牌/单位统一身份认证App推送确认三选一)。•员工的手机号更换、公务手机遗失,须在24小时内联系信息部更新或解绑MFA绑定关系,否则自行承担由此产生的账号失联、业务中断责任。2.3账号使用行为准则•每人仅可拥有一个个人实名账号(特殊岗需多账号的,须由部门负责人书面说明理由并报信息部审批备案)。账号严禁转借、共用、出租,严禁使用他人账号登录任何系统。•登录单位网络或业务系统后,离开工位超过5分钟必须锁屏(按Win+L或设置自动锁屏策略为无操作5分钟即锁定);下班后必须关闭终端或注销登录。•禁止使用「记住密码」功能保存单位业务系统的登录凭据;确需保存的,必须使用单位统一配发的密码保险箱软件。•禁止在个人社交平台、公开论坛、代码托管网站(如GitHub/Gitee的公开仓库)中粘贴包含单位内网地址、系统截图、接口文档、测试账号等敏感信息的任何内容。为什么这么做:多因素认证是阻断「仅凭密码被盗即可进入系统」这一最常用攻击路径的关键手段。哪怕密码被钓鱼网站骗取,攻击者没有你的第二因子,依然无法完成登录。锁屏则是防住「内部人员随手点开你桌面文件」的物防底线。出问题怎么办:若发现账号出现异地登录、凌晨非工作时间登录、被强制下线等异常情况,应保留登录日志截图,立即修改密码并致电信息部(联系方式见附件5)应急响应组——这往往已是攻击正在进行的信号,拖延会放大损失。三、办公终端使用规范办公终端是员工接触单位数据最密集的载体,也是病毒、木马、勒索软件入侵的主入口。本环节执行最严格的操作纪律。3.1设备配发与责任归属•单位配发的办公终端实行「一机一人」实名登记管理,设备机身粘贴资产标签,登记信息(使用人、归属部门、存放地点、MAC地址)录入信息部资产管理台账。•设备使用人对该终端的一切网络行为承担直接责任。设备发生丢失、被盗时,使用人须在发现后立即(最迟不超过2小时)上报信息部,由信息部对该设备实施远程锁定、数据擦除等应急措施。•办公终端严禁私自拆解、更换配件、重装操作系统、关闭或卸载安全管理软件(终端安全管理客户端、防病毒软件、EDR等)。确因业务软件兼容性问题需重装或调整的,须报信息部评估后由信息部人员操作或远程指导操作。3.2系统与软件安装•操作系统安全和功能补丁、防病毒病毒库由信息部通过终端管理系统统一推送安装。所有办公终端必须保持自动更新策略开启,禁止手动暂停更新超过15天。•安装软件遵循「申请—审批—安装」流程:员工通过内部IT服务台提交软件安装申请,注明软件名称、版本、来源及用途;信息部在2个工作日内完成安全性审核(是否存在已知漏洞、捆绑插件、后门行为);审核通过的软件由终端管理系统统一分发或由信息部提供官方安装源。•严禁安装的软件类别包括:破解版、注册机类工具软件,来源不明的绿色免安装程序,游戏类软件,P2P下载工具(如迅雷、电驴),翻墙工具及任何规避网络管控的软件。•办公终端不得用于挖矿(加密货币“挖矿”程序)、私设代理服务器、架设个人网站或游戏私服等与工作无关的高风险用途。动作机理说明:破解版软件常被人为植入后门木马——攻击者将恶意代码捆绑进安装包,在你双击安装的瞬间即完成植入,并随开机自启常驻内存,持续回传击键记录和屏幕画面。这解释了为什么「下载一个破解软件安装包」这一看似无害的动作,会成为行业内大量失窃密事件的起点。若确无正版替代且有硬性业务需求,走审批流程由信息部评估后提供虚拟化隔离环境运行。3.3移动存储介质管理•单位配发/经信息部备案的专用U盘、移动硬盘必须加密后使用(使用单位统一部署的加密软件进行全盘加密),且严禁在涉密计算机与互联网计算机之间交叉使用同一介质。•私人移动存储介质严禁接入办公终端。私人手机如需通过USB线连接办公终端进行文件传输,必须先将手机存储纳入单位移动设备管理(MDM)范围;仅充电时使用的,连接后应在手机上明确选择「仅充电」模式。•从外部单位接收或向外部单位提供数据文件,严禁直接用个人U盘拷贝传递,应使用单位统一部署的文件安全交换平台或经审批后使用光盘刻录。•废弃、维修含数据的存储介质(U盘、硬盘、SSD、存储卡)时,必须先将数据销毁,磁盘类设备须使用信息部提供的擦除工具进行三次覆写擦除(软件擦除)或物理销毁(消磁/盘片打孔)。报废介质交回信息部统一处理,严禁私自丢弃或出售。四、互联网使用安全规范4.1上网行为边界•单位互联网出口部署有上网行为管理与审计设备。员工在工作时间访问互联网应以工作需要为前提,单位有权对工作网络的访问日志进行合规审计。•严禁访问以下类别的网站:赌博、色情、暴力、毒品类违法网站;提供恶意程序下载、黑客工具、网络攻击教程的网站;被国家或行业通报的恶意域名与IP地址。•访问境外网站须严格限于业务必要场景(如查阅国际标准、海外客户官网)。任何绕过单位防火墙、安全网关访问境内被屏蔽网站的行为,必须经信息部专项审批;未经审批的翻墙行为一律按第十章从重处置。4.2邮件安全电子邮件是网络钓鱼、商业欺诈和勒索软件投递的最主要通道。•看发件人:收到邮件先核对发件人完整地址,警惕与单位域名形似(如@代替@)、或使用免费邮箱(163、QQ、Gmail等)模拟领导同事名义发来的邮件。•点链接前悬停:鼠标悬停超链接查看真实目标网址,不点击与正文语境不符的陌生链接。涉及账号登录、密码更新的链接,一律在浏览器手动输入官方地址进入。•不打开可疑附件:对以下类型的附件保持最高警惕并先杀毒再预览——.zip、.rar、.7z压缩包内含.exe/.scr/.bat/.vbs/.js可执行文件的;宏文档(.docm、启用宏的Excel);.iso、.lnk文件。财务、人事、招投标等岗位收到的含附件邮件,在无法确认真实性时必须先电话联系发件人确认。•对声称「账户即将停用」「资金异常」「发票付款变更」「法务通知」等制造紧迫感的邮件,应先通过电话或当面方式向相关同事、部门核实。严禁将警惕性抛之脑后直接执行邮件内的付款指令或提交账号密码。•单位邮箱仅限工作使用,不得用于注册个人社交账号、网上购物、论坛贴吧等非工作用途。4.3即时通讯与网络会议•工作交流应优先使用单位统一部署的即时通讯工具(如内部办公App、企业微信工作台)。使用私人微信、QQ讨论工作时应注意不发机密文件、不截图发朋友圈。•参加外部网络会议(Zoom、腾讯会议、钉钉等)时,涉及敏感业务讨论的必须使用会议密码+等候室功能,禁止在公开会议链接中讨论未公开的经营数据、项目报价、人事任免等敏感信息。•严禁将单位内部会议的链接、密码、会议纪要截图发布到任何外部群组或社交平台。4.4远程办公接入•居家或出差远程办公,必须通过单位统一部署的VPN网关接入,并开启多因素认证。严禁私自搭建远程桌面端口映射(将3389端口暴露公网)、使用向日葵/ToDesk等不受管控的远控软件处理单位业务。•出差在外连接酒店、机场Wi-Fi处理邮件或业务时,必须同时开启VPN;避免在公共Wi-Fi下登录任何单位系统(不连接VPN则明文流量可被同网段他人截获解析)。•远程办公使用的个人电脑,若因空间受限无法隔离的,应确保系统补丁、杀毒软件保持在最新状态,且使用完毕后退出单位账号登录状态。五、数据安全与保密管理数据是单位最核心的资产。本章规范数据的存储、传输、共享与销毁全流程。5.1数据分级与处理原则单位数据按敏感程度分为公开、内部、秘密、机密、绝密五级(分级规则见《单位数据分级分类管理办法》)。•属于秘密及以上级别的数据,一切处理操作(存储、传输、打印、复制)必须在单位授权环境下进行,严禁通过互联网邮箱、即时通讯工具、云盘(百度网盘、阿里云盘、个人微信文件传输助手等)传递。•内部数据(一般工作文件、内部通知、会议纪要等)允许在单位内网及授权办公系统中流转,但不得向单位外部无关人员披露。•个人敏感信息(姓名+身份证号、手机号、银行卡号、住址、健康信息等)的处理遵循「最小够用」原则——仅在业务必需时收集,收集后不得随意留存副本;涉及批量导出(超过100条)的操作必须经部门负责人与数据安全专员双人审批。•员工因岗位调整或离职时,必须在信息部监督下完成个人数据交接:业务文件移交至接任者或部门共享空间,个人缓存文件予以清理;账号权限在工作交接完成后2小时内回收。5.2文件存储与传输•工作文件必须存放于单位提供的文件服务器、云文档系统或本地加密磁盘中,严禁长期将工作文件存放在个人电脑桌面、下载目录、「我的文档」等未受管控位置。•向单位外部发送含内部及以上级别数据的文件,按以下路径执行:◦内部数据:使用加密邮件或单位文件交换平台发送;◦秘密及以上数据:由数据归口部门填写《数据外发审批单》(附件3),经数据安全负责人审批后,使用加密邮件(须加收件人手机验证)+外发文件水印/加密压缩包方式传输;◦物理介质(光盘等)传递:按涉密载体管理要求执行专项登记与签收。•严禁私自将单位数据上传至任何公有云存储(个人百度网盘、阿里云盘、OneDrive个人版、GoogleDrive等);确因大文件跨单位传输需要,必须向信息部申请使用受控大文件传输通道。5.3打印、复印与销毁•打印、复印涉密及以上文件必须使用带审计功能的复合机/打印机,并在打印后第一时间取走成品,严禁将文件遗留在打印机纸槽过夜。•废弃涉密文件、废弃含敏感信息的打印纸,必须投入信息部统一配置的碎纸机进行粉碎处理(颗粒尺寸不大于4mm×40mm的段状或粒状),严禁直接丢弃至普通垃圾桶。•各楼层碎纸机中的碎屑由保洁按周清理,并由信息部不定期抽检碎屑是否达到不可还原标准。六、物理与环境安全•员工工作区域内的网络信息点、网线、面板、交换机、无线AP不得私自拆动、搬移、加长或短接。工位调整需变更信息点的,须提前2个工作日通过IT服务台申请,由信息部委派网络管理员实施跳线与标签变更。•严禁在单位网络设备(机柜、交换机、光收发器)上私自外接任何设备,包括家用路由器、随身Wi-Fi、USB网卡共享上网设备。◦为什么禁?私接路由/随身Wi-Fi会形成绕过单位上网行为审计和防火墙策略的「影子通道」,攻击者可经此通道隐蔽渗透;且同一楼道内多个私接设备易引发IP地址冲突、DHCP欺骗,导致整层网络瘫痪。◦替代方案:确有临时扩展网络需求的(如会议室临时多终端接入、部门集体接待演示),向信息部申请临时交换机或增设受控AP,由网络管理员现场部署并登记拆除时间。•单位办公网络不得直接接入任何未经安全检测的物联网设备(智能音箱、智能摄像头、非单位配发的网络打印机等)。•机房、配电间、弱电井为重要基础设施区域,非授权人员严禁进入;员工发现机房区域门禁异常、有人员尾随进入时,应及时通知安保部(电话见附件5)。七、无线网络使用要求•单位无线网络(SSID为UNIT-WLAN)仅向单位登记设备和来访人员开放,接入时必须通过员工工号+多因素认证或访客账号验证。•员工个人手机、平板可接入单位无线网络,但连接后不得开启个人热点共享该无线连接给他人或外部设备,也不得在此网络下进行文件分享类P2P应用。•严禁在办公区域私自架设任何形式的无线热点(含手机USB共享网络后的Wi-Fi热点、便携式Wi-Fi设备)。•单位无线网络信号覆盖不到的区域(如地下室仓库、会议室死角),因业务需要扩展的,报信息部统一增设AP设备。八、安全事件应急报告与处置发现或怀疑发生安全事件时,时间就是止损的关键。所有员工均有报告义务,知情不报将按失职追责。8.1事件分级级别判定标准启动权限处置原则一级(一般)终端中招普通病毒未扩散、账号疑似泄露(本人第一时间修改且未造成影响)、收到钓鱼邮件未点击链接本人自行处置,同时于当日报信息部备案自查+杀毒+改密,当日闭环;不详之处咨询信息部二级(较大)终端被勒索病毒感染、内网数据被非法访问/窃取(含发现异常大批量导出)、服务器/重要系统被入侵或被拒斥(DDoS)攻击信息部应急响应组启动介入处置立即断网隔离受影响设备,启动备份恢复流程,上报分管领导,24小时内提交初步事件报告三级(重大)涉密数据泄露、关键业务系统完全瘫痪、发现勒索病毒在内网横向传播、遭受定向攻击疑似境外组织行为单位网络安全应急领导小组启动专项响应同时启动断网隔离+公安网安部门报告+保留证据链路(日志、内存映像、流量包)+法务配合,由领导小组统一对外口径8.2应急报告路径与动作•所有疑似安全事件的报告联系人为信息部应急响应组,7×24小时值班电话见附件5。•一线员工的三个「第一时间」:◦第一时间断网:发现终端异常(文件被加密、桌面被更换、鼠标不受控制、弹出威胁信息①)后,立即拔出网线并关闭Wi-Fi(切断其横向扩散路径)。◦第一时间报告:拨打信息部应急电话,准确说明:设备位置、使用人、异常迹象发现时间、最近1小时操作过的文件与访问过的网站。◦第一时间保存证据:不对异常设备做关机、重启、格式化、杀毒操作(以免破坏内存和磁盘中的证据信息),等待应急响应人员到场提取。①威胁信息示例:屏幕弹出「你的文件已被加密,支付比特币解锁」等勒索信息;或杀毒软件连续报毒弹窗且数量异常增多。这些是攻击正在实施的显性信号,不可忽视。九、监督检查、违规分级与责任追究9.1监督检查机制•信息部每月对全网终端开展安全策略合规性抽查(抽查比例不低于终端总数的10%),重点检查:终端安全管理客户端在线率、病毒库更新日期、密码策略符合率、违规软件安装情况。•每季度开展一次钓鱼邮件模拟演练(向全体员工发送仿真钓鱼邮件),点击链接或输入账号密码的员工将被系统记录并纳入安全再教育名单。•每年至少组织一次全员网络安全培训(全员考核通过率为必修项),新员工入职后30日内必须完成首次培训。培训学时与考核结果记入个人年度绩效。9.2违规分级与处罚对违反本告知书的行为,按危害程度分为三级定责:违规级别行为示例处置方式(供参考,按情节上下浮动)一般违规下班未锁屏;未按要求设置/更新密码;使用弱密码;在工位张贴密码便签口头警告+限期当日整改;年度内累计3次升级为较重违规较重违规私自安装非工作软件/游戏;私接路由器一键翻墙;转借个人账号给他人使用;未报告丢设备且造成数据外泄风险通报批评+安全再教育补训+绩效扣减;造成影响的兼任绩效降档严重违规在涉密网与互联网之间交叉使用移动介质;故意泄露秘密及以上数据;翻墙访问非法内容;点击钓鱼邮件导致重大数据泄露;对安全事件知情不报或瞒报视同严重违纪,依规予以解除劳动合同处理;涉嫌违法犯罪的移交司法机关追究刑事责任说明:以上为内部责任追究底线,不替代法律、行政法规及党纪政纪责任。因个人行为给单位造成经济损失的,单位保留民事追偿权利。十、附则•本告知书由信息部负责解释与修订,自发布之日起施行;原有规定与本告知书不一致的,以本告知书为准。•本告知书未尽事宜,参照《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国保守国家秘密法》及相关行业标准执行。•各业务部门主要负责人为本部门网络安全第一责任人,负责组织本单位全员学习本告知书并督促执行;未组织传达学习的,部门负责人同步承担管理责任。附件清单以下附件为执行本告知书所需的配套工具表格与联络信息,请各使用人按需下载、打印、填写并归档。附件1-4为表单模板,由信息部统一印制下发或可从内网下载中心获取。附件1:网络与信息安全责任承诺书(签订模板)本人已认真阅读并完全理解《2026年单位网络使用安全告知书》全部内容,承诺在工作时间内严格按照告知书及单位各项网络管理规定使用单位网络资源。如有违反,自愿接受单位按制度给予的相应处理;造成经济损失的,承担相应赔偿责任;涉及违法犯罪的,接受司法机关处理。项内容承诺人(签字)______________工号______________所属部门______________签订日期20__年月__日见证人(部门负责人签字)______________附件2:账号权限申请表项填写内容申请人姓名/工号申请部门申请类型□新员工开通□转岗权限变更□外部人员入场□权限注销申请开通的系统名称(如:OA、ERP、代码平台、VPN,可多选)申请权限级别□只读□编辑□审批□管理员申请理由(限50字)有效期(非长期需填写)部门负责人审批签字信息部审批意见办理结果/办理人/日期附件3:数据外发审批单(秘密及以上级别数据专用)项填写内容申请部门/申请人/工号数据名称及内容概述数据级别□秘密□机密□绝密数据形态□电子文件(格式:______)□纸质材料□存储介质外发对象单位名称:__________
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 电网安规考试题库及答案2025
- T/ZJJGSW 0001-2024大型活动碳排放核算技术规范
- T/TMAC 247-2025光伏铜栅线异质结电池金属化技术规范
- 2026医疗信息化行业市场供需平衡分析及投资政策规划
- 2026医疗器械行业国际化布局谈判策略分析新兴市场准入风险与机遇研究报告
- T/SZAA 001-2024车身域控制器场效应管负载能力试验方法
- T/CI 874-2025红树林精准生态修复与成效评估技术规程
- 2025-2026学年跨学科教学设计的总结语
- 2025-2026学年高中货币思政教学设计
- 高中音乐人音版(2019)必修《音乐鉴赏》知识人民音乐家教案
- 算力中心建设
- 无人机反制设备管理制度
- “烙饼问题”人教版小学数学四年级上册教学课件
- 《低压配电柜的安装》课件
- 2024年7月1日实施新版医疗器械采购、收货、验收、贮存、销售、出库、运输和售后服务工作程序
- Unit1-Unit2 语法复习 一般现在时讲解与练习2024-2025学年译林版英语七年级上册
- 江苏省高中英语必背单词词汇3500-带音标
- 委托付款三方协议中英文版
- 大豆育种课件
- YS/T 203-2009贵金属及其合金丝、线、棒材
- GB/T 26146-2010偏心半球阀
评论
0/150
提交评论