版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
远程访问安全管理办法一、第一章总则第一条为规范公司(含分支机构、子公司,以下统称"公司")内部信息系统的远程访问行为,防止因远程接入导致数据泄露、系统入侵、横向渗透等安全事件,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《信息安全技术网络安全等级保护基本要求》(GB/T22239-2019)及公司《信息安全总体管理制度》,制定本办法。第二条本办法适用于公司全体员工、外包人员、合作方人员,以及通过公共网络(互联网、家庭宽带、公共Wi-Fi、4G/5G等)从公司办公场所以外接入公司内网、业务系统、生产环境、数据库、运维通道或云平台的一切行为。下列场景必须遵守本办法:•居家办公、出差办公接入办公系统;•外包或驻场人员远程接入开发、测试、生产环境;•供应商远程维护机房设备、网络设备、应用软件;•管理员远程进行服务器、数据库、网络设备运维;•第三方通过专线以外的链路调用公司数据接口。第三条远程访问管理遵循以下基本原则:•最小权限:仅授予完成岗位职责所必需的最小访问范围,默认禁止,按需开放。•默认零信任:所有远程访问均视为来自不可信网络,必须经过身份认证、设备检查与权限校验,不得仅凭内网IP或用户名口令放行。•全程留痕:登录、授权、操作、退出全过程日志留存不少于6个月,涉及等保三级系统的日志留存不少于1年。•数据不落地:远程会话中原则上禁止将公司敏感数据下载、复制、截屏至本地设备,确需下载的须经审批并加密保护。•权责对等:账号申请人、使用人、审批人、系统责任人各自承担相应安全责任,账号不得转借。第四条各角色职责如下:角色主要职责信息安全委员会审定本办法及重大变更,审批高风险远程访问权限(如生产域、核心数据库)信息安全部归口管理部门,负责制度解释、接入网关策略复核、权限审计、事件处置、合规检查信息技术部负责VPN、堡垒机、VDI、MFA等技术平台建设与运维,负责账号生命周期管理业务部门负责人对本部门人员远程访问申请的业务必要性、权限范围进行初审并承担管理责任系统或数据责任人对所负责系统被远程访问的技术必要性、账号权限粒度、数据脱敏方案进行审批全体使用人按本办法申请和使用远程访问权限,妥善保管认证凭据与终端设备,发现异常立即报告法务合规部对外包、供应商远程访问涉及的保密条款、数据处理协议进行合规审查二、第二章远程访问方式与技术架构第五条统一接入通道是公司控制远程访问风险的第一道闸门,任何绕过网关的私接行为都将直接突破边界防线。公司远程访问必须通过统一部署的安全接入通道进行,严禁绕过网关通过私接网线、个人热点反向代理、未经批准的第三方远控工具、端口映射、内网穿透等方式直接访问公司资产。允许的接入方式如下:方式适用场景安全等级VDI虚拟桌面访问敏感数据、核心业务系统、外包研发高,数据集中在服务端,本地不落盘堡垒机(PAM)服务器、数据库、网络设备运维高,支持命令审计与会话录像SSLVPN加MFA普通员工访问OA、邮件、内网网站中专线或IPSecVPN分支机构、长期合作站点中,须叠加终端准入优先选择VDI与堡垒机;仅查阅类、无敏感数据操作可使用SSLVPN;严禁直接将运维端口(SSH22、RDP3389、Oracle1521、MySQL3306等)通过公网映射暴露。直接暴露端口会使互联网扫描器在数小时内发现目标,攻击者可直接对登录服务进行暴力破解或利用漏洞获取主机权限。第六条所有远程访问必须启用多因素认证(MFA),认证因素至少包含以下两类:•知识因素:AD或LDAP域账号口令,长度不少于12位,须包含大小写字母、数字、特殊字符中三类,90天强制更换,近5次不得重复;•持有因素:手机动态口令应用(TOTP)、硬件令牌或公司统一下发的客户端证书;•生物因素:指纹、人脸,仅作为辅助因素,不得单独使用。生产域、核心数据库、堡垒机管理员账号必须使用硬件令牌或客户端证书加动态口令,禁止仅使用短信验证码,因为短信存在SIM劫持与中间人截取风险。同一账号10分钟内连续认证失败5次的,账号自动锁定30分钟;连续锁定3次的,冻结账号并由信息安全部人工复核。特权账号(root、Administrator、DBA)禁止直接远程登录,必须通过堡垒机从个人实名账号跳转,并实行一次一密或定期改密,密码轮换周期不超过24小时。第七条远程接入设备在建立会话前必须通过终端安全检查。检查的作用是在不可信设备接触内网之前识别失陷终端,避免将病毒、木马或勒索软件直接带入公司网络。检查项至少包括:•设备为公司配发,或已完成自带设备(BYOD)登记并安装公司MDM或EDR客户端;•Windows高危补丁延迟不超过7天,Linux内核高危漏洞修复延迟不超过14天;•防病毒或EDR客户端在线,病毒库更新时间不超过48小时;•已开启主机防火墙、磁盘加密(BitLocker或FileVault)、屏幕自动锁定,锁定时间不超过5分钟;•不存在已知勒索病毒特征进程、非法代理工具、破解软件或未授权远控软件;•设备时钟与服务器偏差不超过5分钟,避免影响TOTP与证书校验。检查不通过的设备仅可访问"修复区"(补丁服务器、杀软升级地址),严禁直接进入内网;修复后由网关重新校验,连续3次修复失败的设备须联系信息技术部现场处置。第八条远程接入链路必须使用TLS1.2及以上版本,优先使用TLS1.3,禁用SSLv3、TLS1.0、TLS1.1及RC4、3DES等弱加密套件;IPSecVPN须使用AES-256-GCM、SHA-256以上算法,IKE密钥生命周期不超过8小时。接入网关采用双节点部署,前置抗拒绝服务与Web应用防护,管理端口与业务端口分离,管理员登录来源IP限制为指定运维终端。远程会话按"用户组—资源组"做最小授权,默认访问控制策略为全拒绝;横向访问须经内部防火墙再次校验,避免VPN接入后可直达生产核心区。会话空闲超过15分钟自动注销;堡垒机会话连续操作超过8小时须重新认证;单次VPN连接最长24小时强制断开重连。三、第三章账号与权限管理第九条远程访问权限实行"先审批、后开通",不允许事后补单。申请流程如下:1.申请人在ITSM系统填写《远程访问权限申请表》(见附件一),明确访问人员、所属部门、访问目的、目标系统、IP、端口、操作权限(读、写、执行、管理员)、访问时段、有效期、涉及数据级别、接入设备及MFA方式。2.部门负责人在1个工作日内审核业务必要性。3.系统或数据责任人在1个工作日内审核技术权限范围与数据脱敏方案。4.信息安全部在1个工作日内完成普通权限安全审核;生产域、核心数据库、特权账号等高风险权限须报信息安全部分管领导审批,在3个工作日内完成。5.信息技术部在审批通过后1个工作日内完成账号开通、MFA绑定、访问控制策略下发,并通过加密渠道交付初始凭据;首次登录强制改密。第十条权限有效期与回收必须刚性执行,防止临时权限沉淀为长期权限。•普通远程访问权限有效期最长90天,到期自动失效;续期须重新申请,连续在岗同一岗位的可由部门负责人与信息安全部复核后续期,续期不超过2次,第3次须重新申请。•外包、供应商账号有效期与合同或项目周期一致,最长不超过180天,并设置明确到期日;项目验收或合同终止当日24时前必须注销。•临时权限(如故障抢修、驻场实施)有效期不超过72小时,到期自动回收,禁止以临时账号长期使用。•员工离职、调岗时,人力资源部须在离职生效当日(调岗为2个工作日内)同步信息技术部,停用或调整远程访问权限;信息技术部每周一将上周离职、调岗账号回收记录反馈信息安全部复核。第十一条信息安全部每季度组织一次远程访问权限全面复核,业务部门与系统责任人在5个工作日内确认账号清单,并遵循"无确认即停用"原则:•30天内未登录的账号自动停用,重新启用须本人申请;•90天内未使用的权限项自动回收;•发现职责变更但权限未调整的"僵尸权限",须在2个工作日内整改;•复核记录留存不少于2年,作为等级保护测评与内部审计依据。第十二条账号使用纪律如下:•账号一律实名,一人一号,严禁共享、转借、买卖;共用账号不得开通远程访问。•口令、令牌、证书必须由本人保管,严禁记录在便签、普通文档或浏览器中;使用公司批准的企业级密码管理器的除外。•严禁在个人设备上保存公司系统的长期登录凭据;浏览器密码保存功能应通过域策略禁用。•发现账号被盗用、令牌丢失或设备遗失,必须在1小时内报告信息安全部(7×24值班电话见附件三);隐瞒不报导致安全后果的,按公司奖惩制度追责。四、第四章分场景管理要求第十三条居家与出差办公的风险在于网络环境不可控,必须同时控制接入链路、终端与周围环境。1.仅允许使用公司配发笔记本或已登记BYOD设备,通过SSLVPN加MFA或VDI接入。2.严禁在未启用公司VPN的情况下通过机场、酒店、咖啡厅等公共Wi-Fi处理公司业务;确需使用公共网络的,必须先建立公司VPN隧道,并避免在公共场合将敏感屏幕暴露给无关人员,必要时使用防窥膜。3.家庭网络应修改路由器默认管理口令,启用WPA2或WPA3加密,关闭WPS;公司接入设备应与家庭物联网设备(摄像头、智能音箱等)通过访客网络或VLAN隔离。4.出差跨境访问须提前3个工作日报备,遵守目的地法律法规;严禁在未经安全评估的境外网络环境访问生产环境与核心数据。第十四条外包与供应商人员流动性强、终端管理薄弱,是数据外泄的高风险来源,必须以协议、技术隔离和审计三重手段约束。1.开通账号前必须签署《保密协议》与《数据处理协议》,明确数据归属、禁止留存、违约责任;未签署协议不得开通账号。2.接入方式优先采用VDI或堡垒机,禁止将源代码、数据库、日志批量下载至外包人员设备;必须使用VDI文件外发审计通道,外发文件须经甲方项目经理与信息安全部双人审批并附加水印。3.外包人员操作须在甲方项目负责人监督的会话窗口内进行;删库、批量修改、版本发布等高风险操作实行双人复核,一人操作、一人在线审批。4.供应商原厂技术支持确需临时接入的,按临时权限流程开通,全程录屏,会话结束后立即改密并注销账号;严禁供应商将接入权限转交第三方。第十五条运维人员远程操作必须通过堡垒机进行,禁止本地直连或VPN穿透后直连服务器、数据库、网络设备与容器集群。生产环境变更必须遵循公司变更管理制度,在批准的变更窗口内(原则上为业务低峰期22:00至次日06:00)进行,操作前完成备份与回退方案确认。高危命令(如rm-rf、droptable、truncate、shutdown、format、iptables-F、routedelete)须在堡垒机中配置拦截或二次审批,未经审批无法执行。运维操作全程键盘记录与屏幕录像,录像保存不少于6个月;支付等保三级系统不少于1年。第十六条特权账号纳入特权访问管理系统集中托管,密码由系统随机生成、定期自动轮换;使用人通过申请单次调取,会话结束后自动改密。发生P1级紧急故障时可启用应急通道:值班经理口头授权后先开通,2小时内补办审批手续,24小时内由信息安全部出具操作审计报告。应急账号密码实行分段保管,密码与令牌分别由两名值班主管保管,单人无法获取完整凭据;每次启用须记录启封人、时间、事由。五、第五章数据保护与会话审计第十七条远程访问中的数据操作按公司《数据分类分级管理办法》执行,基本要求如下:数据级别示例远程访问要求核心数据核心算法、密钥、未公开财报禁止远程访问,特殊情况经CIO与安全负责人双批重要数据客户身份证号、银行卡号、生产数据库、源代码仅允许VDI,禁止本地下载、打印、截屏,操作水印加录屏内部数据OA文档、内部流程VPN加MFA,可在线编辑,本地缓存须加密公开数据官网公开稿、宣传素材常规访问第十八条VDI与堡垒机会话默认禁用本地磁盘映射、剪贴板双向复制、文件下载、打印、截屏与USB重定向。这些功能一旦开启,等于在数据中心与不可信终端之间打开一条不受控的拷贝通道。如业务确需开启上述功能,须经数据责任人与信息安全部双批,并按"最小范围、单次会话、全程审计"配置。所有外发文件须经数据防泄漏(DLP)检查,命中身份证、银行卡、手机号、源代码特征的文件自动阻断并告警,由安全分析师人工研判。远程会话显示界面叠加用户水印(工号、姓名、时间),对拍照泄密进行溯源。严禁使用个人微信、个人QQ、个人邮箱、个人未备案网盘传输公司数据;文件交换必须使用公司批准的企业网盘或安全文件传输平台。第十九条VPN、堡垒机、VDI、MFA、AD、数据库与操作系统日志须实时汇聚至公司安全信息与事件管理(SIEM)平台。日志字段包括账号、源IP、源地理位置、目标资源、登录时间、会话时长、操作命令、流量字节与认证结果。日志保存期限:普通系统不少于6个月,等保三级及以上系统、关键信息基础设施不少于1年;如法律法规有更长期限要求,从其规定。日志只读、防篡改,运维人员不得删除本地日志。信息安全部建立以下监控规则并实时告警:•同一账号5分钟内在两个以上城市登录;•非工作时段(22:00至次日06:00)登录生产系统且无变更单;•单次会话下载量超过100MB,或10分钟内下载文件超过50个;•新建账号提权、新建管理员、关闭审计进程;•高危命令执行、全表导出、expdp、mysqldump等批量导出操作;•MFA多次失败后短时间内成功登录。信息安全部每月出具《远程访问安全审计报告》,内容覆盖活跃账号数、异常会话、违规外发、权限复核结果,报信息安全委员会并通报整改。六、第六章安全事件应急响应第二十条远程访问相关安全事件按影响范围与数据敏感度分为三级:级别判定标准启动权限处置时限Ⅲ级(一般)账号锁定、单用户MFA异常、终端检查不通过、可疑登录未成功安全值班员30分钟内响应,4小时内闭环Ⅱ级(较大)账号疑似被盗用、单系统非授权访问、少量数据外发、外包违规下载信息安全部负责人15分钟内响应,24小时内处置,3个工作日内出报告Ⅰ级(重大)生产域被入侵、核心或重要数据批量泄漏、勒索软件通过远程通道扩散首席信息安全官或首席信息官10分钟内响应,1小时内断网隔离,启动公司网络安全事件应急预案第二十一条典型场景处置如下:1.账号异常登录(异地、暴力破解):立即在网关侧强制下线并锁定账号,重置密码、吊销MFA令牌,电话联系本人核实(号码以人力资源登记为准,严禁按来电显示号码回拨,防止社会工程学攻击),排查该账号近30天操作日志,形成事件单。2.终端丢失或被盗:使用人1小时内报备,信息安全部通过MDM远程锁定或擦除,吊销该设备证书与MFA绑定,检查该账号近期会话,必要时冻结账号。3.违规外发或截屏外传:SIEM或DLP告警后15分钟内由安全分析师研判;确认为违规的,阻断会话并冻结账号,通知部门负责人与人力资源部,追回外发文件并评估扩散范围,按奖惩与保密协议追责。4.生产环境高危误操作(如误删表):操作人立即停止会话但不得关闭终端,以保留现场与连接,通知DBA与值班经理,按预案使用备份恢复(RPO不超过15分钟、RTO不超过2小时,具体以各系统SLA为准),事后48小时内召开复盘会。第二十二条内部应急联络通讯录见附件三,岗位变动时由信息安全部每季度更新一次。发生Ⅰ级事件,须在1小时内向公司应急指挥组报告;涉及个人信息泄露、重要数据外泄的,依据《中华人民共和国网络安全法》等规定按监管要求向有关主管部门报告,并通知受影响个人。任何单位和个人不得迟报、漏报、瞒报,不得在事件处置期间删除日志、重装系统或串供。七、第七章培训、检查与考核第二十三条新员工入职5个工作日内须完成远程访问安全培训并通过考试(满分100分,80分及格),未通过不得开通权限。全员每年至少完成1次复训;外包人员入场前必须完成专项培训并签署《远程访问安全承诺书》。管理员、运维人员每年至少接受2次专项培训,内容包括红蓝对抗演练、钓鱼演练与应急推演。第二十四条信息安全部每季度至少开展1次远程访问专项检查,可采用技术扫描(暴露面、弱口令、证书过期)、日志抽查、现场访谈、钓鱼演练相结合的方式。检查发现的问题纳入整改工单,整改期限为:高危3个工作日、中危10个工作日、低危30个工作日。每年至少组织1次远程接入通道应急演练,覆盖VPN节点切换、网关被攻击、特权账号滥用、数据外发拦截等场景;演练结束后10个工作日内输出评估与改进报告。内部审计部每年对本办法执行情况开展独立审计,审计结果报董事会审计委员会。第二十五条违反本办法但未造成后果的,由信息安全部通报批评、责令书面检查,并暂停远程访问权限1至4周。造成系统入侵、数据泄露、经济损失或监管处罚的,依据公司《员工奖惩制度》《保密管理制度》给予警告、记过、降职、解除劳动合同等处分;外包、供应商依据合同追究违约责任。涉嫌违反《中华人民共和国网络安全法》《中华人民共和国刑法》中关于非法侵入计算机信息系统、侵犯公民个人信息、破坏计算机信息系统等规定的,移送司法机关。对严格执行制度、及时发现重大隐患或阻止安全事件的人员,按公司奖励规定给予表彰或物质奖励。八、第八章附则第二十六条本办法下列术语含义为:•远程访问:从公司物理办公场所以外,经由公共网络访问公司信息系统的行为。•MFA:多因素认证。•VDI:虚拟桌面基础架构。•PAM或堡垒机:特权访问管理系统,提供集中登录、权限控制、命令审计与会话录像。•DLP:数据防泄漏。•SIEM:安全信息与事件管理平台。第二十七条本办法由信息安全部负责解释与修订;信息技术部、人力资源部、法务合规部在各自职责范围内配合执行。第二十八条本办法自发布之日起施行。原有相关规定与本办法不一致的,以本办法为准。附件一远程访问权限申请表(样表)字段填写内容申请单号ITSM自动生成(例:RA-2025-0001)申请人姓名或工号所属部门或岗位联系电话138******人员类别正式员工、外包、供应商、其他接入设备资产编号、设备型号、序列号、是否BYOD接入方式VDI、堡垒机、SSLVPN、IPSecVPN目标系统名称目标IP与端口例:10.x.x.0/24:443、3389操作权限只读、读写、执行、管理员数据级别公开、内部、重要、核心访问目的须写明具体业务事项,不得填写"工作需要"访问时段例:工作日09:00–18:00权限有效期
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025-2026学年关于蟋蟀的说课稿
- 船舶业务员安全防护能力考核试卷含答案
- 化纤组件清理工岗前行业趋势考核试卷含答案
- 美甲师核心能力测试考核试卷含答案
- 聚氨酯装置操作工岗中事故处理考核试卷含答案
- 2025-2026学年初中美术装点居室说课稿
- 高炉炼铁操作工安全宣教能力考核试卷含答案
- 2025-2026学年三年级燕子专列说课稿
- 拍卖运营师岗中基础技能考核试卷含答案
- 2025-2026学年《创意彩条装饰》说课稿
- 第一单元《语文园地》教案(2课时)-2026-2027学年统编版(新版)小学语文三年级上册
- 智慧消防物联网系统运行维护方案
- 2026年中国创新方法大赛理论模拟题
- 【人教】2026版《暑假衔接课件》第17章 因式分解(暑假衔接课件)
- 大学生涯规划与职业发展(第2版)全套课件
- 中石化秋招笔试考试题库
- 建材行业领域主要职业危害及防治
- 2026届新高考英语冲刺热点复习With的复合结构
- 数字营销基础(第二版)课件 2.2数字营销技术
- 2025年注册环保工程师专业基础考试真题卷(附解析)
- DB35T 2162-2023 基于分布式光纤传感的跨江燃气管道运行监测技术规范
评论
0/150
提交评论