终端计算机安全管理规范_第1页
终端计算机安全管理规范_第2页
终端计算机安全管理规范_第3页
终端计算机安全管理规范_第4页
终端计算机安全管理规范_第5页
已阅读5页,还剩12页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

终端计算机安全管理规范一、总则终端计算机是信息安全防护体系中数量最多、暴露面最广、管理难度最大的环节——绝大多数勒索病毒、数据泄露事件的第一入口并非服务器,而是办公终端。本规范的目的不是罗列要求,而是让每名员工知道「平时怎么做、什么不能碰、出了事找谁、多久处理完」。1.1适用范围•本规范适用于公司全体在职员工、实习生、外包驻场人员、临时访客使用的所有接入公司网络的计算机终端,包括台式机、笔记本电脑、平板电脑。•生产车间工控机、收银终端、门禁主机参照本规范执行,另有专章规定的从其规定。•服务器、网络设备的安全管理不在本规范范围内,另见《服务器安全管理制度》。1.2职责划分角色职责考核依据信息安全部制定并修订本规范、统一管控策略、处置安全事件、每季度审计审计报告按季度提交管理层部门负责人审批本部门终端入网与权限申请、督促整改、离职确认整改完成率纳入部门考核终端使用人日常合规使用、报告异常事件、配合审计违规行为计入个人绩效IT运维岗终端入网配置、补丁分发、杀毒软件维护、事件一线响应响应时效纳入运维考核1.3违规分级与处理级别典型行为处理措施一般违规未锁屏离开工位、私装非办公软件首次发现系统自动记录,季度内2次以上书面提醒部门负责人严重违规卸载杀毒软件、私自搭建热点绕过管控、将办公数据存入个人网盘通报批评,暂停终端使用权限3个工作日并重新培训重大违规主动泄密、越权访问他人数据、私接外设窃取数据、事件瞒报按《员工手册》纪律条款处理,涉嫌违法的移交司法机关二、终端入网与退出管理终端入网是安全管控的第一个关口——未经过安全基线检查的终端一旦接入内网,等于把整个网络暴露给未知威胁,因此必须坚持「先检查、后入网、不合规不入网」。2.1新终端入网流程1.使用人填写《终端入网申请表》(附件一),注明部门、用途、需访问的系统,部门负责人签字。2.IT运维岗在1个工作日内完成基线配置:加入公司域、安装统一杀毒客户端与终端管控软件(DLP)、启用磁盘加密、设置密码策略。3.IT运维岗执行安全基线核查,核查项见2.2,全部通过后方可开通网络访问权限。4.信息安全部在终端台账(附件二)登记资产编号、MAC地址、使用人、入网日期,做到「一机一档、人机对应」。2.2入网安全基线(核查项)核查项合格标准验证方式操作系统补丁无高危未修复补丁补丁管理系统报表杀毒软件已安装、病毒库更新至当日管控平台在线状态账号密码删除默认账号,管理员密码不少于12位(大小写+数字+符号)现场核查磁盘加密系统盘已启用全盘加密管控平台状态查询屏幕锁定离开锁屏时间不超过10分钟现场验证防火墙系统防火墙已开启管控平台状态查询非必要服务关闭远程桌面(有审批的除外)、文件共享、来宾账户现场核查2.3终端退出(转岗、离职、报废)•离职:部门负责人在离职流程单中通知IT运维岗,IT运维岗在最后工作日当日收回终端、注销域账号、清除接入权限,并在台账标注「已回收」。流程时限为最后工作日17:00前,未完成的由信息安全部直接冻结账号。•转岗:原岗位数据按数据分级保留或清除,访问权限在转岗生效后2个工作日内调整完毕。•报废:硬盘必须做消磁或物理破坏处理,登记《报废记录表》后交由具备资质的回收机构处置;严禁不经数据清除直接变卖或丢弃(报废硬盘中的残留数据可被恢复,导致客户数据、财务数据外泄)。三、日常使用管理日常使用环节的风险往往不是「不会防」,而是「图方便」——本节将高频高危操作逐一明确,替代方案同时给出,确保安全要求不与工作效率硬性冲突。3.1账号与密码1.每人使用唯一的域账号,严禁共用、借用账号(共用账号一旦发生违规操作或数据泄露,无法追溯到实际行为人,所有使用者均需承担责任)。2.密码长度不少于12位,至少每90天更换一次;新密码不得与最近5次历史密码重复。3.系统账号、邮箱、VPN启用多因素认证;无法启用MFA的内部系统,密码长度不少于14位。4.优先使用公司统一密码管理工具保存密码;严禁将密码写在便签贴在显示器上、存入手机备忘录明文(该场景下任何接近工位的人均可获取凭据)。3.2软件安装与使用•优先通过公司软件中心自助安装白名单软件(现有白名单约120款常用软件,覆盖办公、设计、开发场景)。•白名单外的软件,填写《软件安装申请表》经部门负责人与信息安全部审批,审批时限1个工作日。•严禁安装破解版、盗版软件和来历不明的「绿色版」「破解补丁」(此类软件是木马、勒索病毒最主要的传播载体,一旦中招将加密整台终端及可访问的网络共享盘)。•浏览器仅允许访问工作相关网站;不允许使用浏览器下载的安装包直接运行,应先提交杀毒软件扫描。3.3移动介质与外设1.U盘、移动硬盘默认禁止读写,确因工作需要的,由部门负责人审批后在管控平台为该终端、该介质单独开通。2.首次使用的移动介质应先杀毒后使用;严禁将公网或外部单位获取的U盘直接插入办公终端(U盘摆渡攻击可在无网络的情况下植入恶意程序)。3.个人手机仅可使用充电功能连接办公终端,文件传输一律通过公司审批的传输渠道。4.涉密或敏感项目使用的专用U盘,实行专人专盘、登记领用,不得接入其他终端。3.4数据存储与传输数据级别典型内容允许的存储位置传输方式公开已对外发布的宣传材料任意任意内部一般工作文档、日程终端本地+公司网盘公司邮箱、企业即时通讯敏感财务报表、客户名单、合同公司网盘加密目录加密压缩包(密码另行渠道告知)机密核心源代码、薪酬数据、未公开经营信息仅限指定加密服务器需信息安全部审批的专用通道•严禁将「敏感」「机密」级数据上传至个人网盘、个人邮箱、社交媒体网盘(个人网盘账号无企业管控,员工离职后数据仍留存于外部服务器,泄露风险不可控)。•对外发送敏感数据前,应按「最小必要」原则脱敏:身份证号保留前6位后1位、手机号保留前3位后4位、银行卡号仅保留后4位。•涉及《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》定义的个人信息处理活动,应遵循公司《数据分类分级管理办法》。3.5办公行为红线(禁止行为及替代方案)禁止行为风险后果替代方案私自搭建Wi-Fi热点、随身Wi-Fi绕过边界防护,外部设备可直连内网需联网的外部设备接入访客VLAN私自重装系统、关闭杀毒软件管控策略失效,终端沦为不可信节点系统异常报IT运维岗处理在办公终端处理纯私人事务(游戏、兼职)增加感染面,占用带宽使用个人设备连接访客网络将终端借给无账号人员使用行为无法追溯,账号使用人对所有操作负责访客按2.4节流程申请临时账号截屏外发含敏感信息的系统界面数据外泄且难以阻断按数据分级审批后通过加密渠道发送3.6访客及临时人员终端管理1.访客设备一律接入访客VLAN,与办公内网逻辑隔离,仅允许访问互联网。2.临时驻场超过3天的外包人员,按正式员工流程入网,账号有效期不超过合同期,到期自动停用。3.访客Wi-Fi密码每月更换,由信息安全部统一发布至前台。四、技术防护要求技术防护的价值在于「不依赖人的自觉」——补丁、病毒库、加密、备份四项机制中任何一项失效,都意味着防线出现确定性缺口,因此本节所有指标均为硬性要求。4.1补丁管理1.高危漏洞补丁:补丁发布后72小时内完成全网推送,推送范围100%;确因业务系统兼容性问题暂缓的,由业务部门提交书面说明,暂缓期不超过30天,期间部署临时缓解措施(如访问控制、WAF规则)。2.中低危补丁:每月统一推送窗口执行(每月第二个周六20:00—次日6:00)。3.推送后7天内统计安装完成率,未完成终端由IT运维岗逐台催办,连续2个周期未完成的上报部门负责人。4.2病毒防护•全网终端统一安装杀毒客户端,病毒库自动更新,更新周期不超过24小时。•管控平台每日报表核查终端在线率,离线超过48小时的终端,IT运维岗在1个工作日内联系使用人排查。•每季度对全网终端执行一次全盘扫描任务,安排在工作日22:00后自动执行,扫描结果纳入季度安全报告。4.3磁盘加密与数据备份1.所有终端系统盘必须启用全盘加密(BitLocker或管控平台加密模块),恢复密钥统一托管于信息安全部。2.「敏感」级以上数据必须存储于公司网盘或加密服务器,禁止仅存于终端本地(终端丢失、硬盘损坏均会造成数据永久灭失)。3.终端本地的唯一性工作文件,使用人应至少每周同步一次至公司网盘;网盘侧保留30天历史版本,误删可自助恢复。4.4终端准入与网络隔离•全网终端通过802.1X或终端准入系统认证,未注册终端接入交换机端口时仅能访问隔离修复区。•隔离修复区内终端仅可访问补丁服务器与杀毒服务器,完成基线修复后自动放行。•严禁任何人员私自将终端网卡MAC地址改为已注册地址绕过准入(该行为视为严重违规,同时伪造地址会导致合法终端被顶下线,影响他人办公)。五、远程办公与移动终端远程办公打破了办公网边界,终端一旦处于不受控网络环境,其风险等级等同于直接暴露在公网——本节针对家庭网络、公共Wi-Fi两类典型场景给出可执行要求。5.1VPN使用要求1.远程访问内网系统一律通过公司VPN,启用多因素认证;VPN账号禁止转借,禁止在他人设备上登录。2.VPN连接期间终端管控软件(杀毒、DLP)必须保持在线,管控平台检测到终端不合规时自动断开VPN会话。3.单次VPN会话空闲超过30分钟自动断开,重新连接需二次认证。5.2家庭及公共网络环境•家庭路由器应修改默认管理密码、关闭WPS、使用WPA2/WPA3加密;禁止在公司终端上直接连接未加密或共享密码的公共Wi-Fi(共享Wi-Fi下攻击者可通过中间人手段截获会话凭据)。•在机场、酒店等场所需临时联网时,优先使用手机热点;使用公共Wi-Fi时必须开启VPN全流量模式。•远程办公期间打印含敏感信息的文件,应使用可控的家用打印机,打印件当日销毁或带回;严禁使用公共打印店打印敏感文件。5.3笔记本外携管理1.外借笔记本(资产标签L开头)外携前由使用人到IT运维岗确认加密开启、离线策略生效(终端离线30天后自动锁定)。2.笔记本严禁留在无人看管的交通工具、酒店房间内;乘车时置于视线范围内。3.笔记本丢失按第六章6.3安全事件处理,1小时内上报。六、安全事件处置安全事件处置的核心是与时间赛跑——勒索病毒从感染单台终端到横向扩散至文件服务器通常在数小时内完成,因此本节按事件严重程度设定了明确的响应时限与上报路径。6.1事件分级级别判定标准响应时限上报路径Ⅲ级(一般)单台终端病毒告警、可疑弹窗、异常慢,未影响业务IT运维岗30分钟内响应使用人→IT运维岗Ⅱ级(严重)终端确认感染且尝试访问内网共享、账号异常异地登录、单台数据外发异常15分钟内响应,2小时内出具初步结论IT运维岗→信息安全部负责人Ⅰ级(重大)勒索病毒加密、多台终端同时异常、涉及「机密」级数据泄露15分钟内响应,立即上报信息安全部→分管副总(30分钟内)6.2处置流程(按级别)Ⅲ级处置:1.使用人立即断开网线或关闭Wi-Fi(物理断网优先于任何软件操作,断网可阻断病毒横向扩散通道)。2.保留现场,禁止重启、禁止反复点开可疑文件(重启可能触发加密程序、破坏内存取证证据)。3.IT运维岗到场后先内存快照与进程排查,再决定是否重装系统;处置结果24小时内录入事件台账。Ⅱ级处置:1.IT运维岗远程隔离该终端(管控平台一键断网),通知使用人停止操作。2.信息安全部排查同网段及同共享目录访问终端,判断是否需要扩大隔离范围。3.2小时内出具初步结论(感染源、影响范围、已采取措施),48小时内出具处置报告。Ⅰ级处置:1.信息安全部立即启动应急预案:隔离涉事网段(必要时整楼层断网),关闭文件服务器共享写入权限。2.分管副总30分钟内决策是否上报监管机构(涉及个人信息泄露达到法定门槛的,按《中华人民共和国网络安全法》及主管部门要求履行报告义务)。3.启用离线备份恢复业务数据,恢复顺序为「核心业务系统→共享文件服务器→终端」,每步恢复后先验证数据完整性再开放访问。4.事件关闭后5个工作日内召开复盘会,输出根因分析与整改措施清单,整改项明确责任人与完成时限。6.3终端丢失/被盗专项1.使用人发现终端丢失后1小时内上报信息安全部值班电话(见附件三)。2.信息安全部2小时内完成:远程锁定终端、吊销该账号所有会话与凭据、评估本地数据级别。3.涉及「敏感」级以上数据的,同步评估是否触发对外报告义务,由分管副总决策。6.4事件瞒报后果发现事件隐瞒不报或迟报超过4小时的,按本规范1.3重大违规处理;因瞒报导致损失扩大的,扩大损失部分由责任人承担相应责任。七、审计、培训与考核制度的有效性取决于「检查得到、违规必究、能力跟得上」——缺少审计与培训的制度最终会退化为纸面文件,本节明确了闭环机制。7.1审计检查1.技术审计:信息安全部每季度通过管控平台抽取不低于20%的终端核查基线合规性,输出《季度终端安全审计报告》。2.现场抽查:每半年一次现场检查,重点核查锁屏习惯、密码粘贴物、U盘使用登记,抽查比例不低于10%。3.整改闭环:审计发现问题按「一般10个工作日、严重5个工作日」限期整改,逾期未改的升级至部门负责人与分管副总。7.2培训与演练培训对象内容频次验收方式全员本规范宣贯、钓鱼邮件识别每年1次集中培训+每季度钓鱼演练演练点击率低于5%,超标的部门限期复训新员工入职安全必修课(2学时)入职1周内考试80分合格,不合格3日内补考IT运维岗事件处置实操演练每半年1次模拟勒索场景处置演练,按6.2流程评估时效7.3考核挂钩•违规记录、钓鱼演练结果、审计整改率纳

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论