版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
網絡信息安全與涉密計算機管理細則適用范圍與管理職責信息安全與涉密管理的責任盲區,90%以上來自崗位權責劃分不清、適用邊界模糊,而非技術手段不足。本細則覆蓋單位所有在編員工、外包駐場人員、臨時來訪人員,覆蓋所有接入單位涉密專網、內部辦公網、互聯網的計算機設備、移動存儲介質、網絡交換設備、智能外設(打印機、掃描儀、視頻會議終端、音視頻采集設備),所有涉及信息處理、存儲、傳輸的場景均需嚴格遵守本條款。單位主要負責人是信息安全與保密工作第一責任人,每季度至少聽取1次安全工作匯報,審批涉密系統建設、重大風險處置方案,保障安全運維、保密防護的年度經費投入(不低于信息化總投入的15%,按行業通用標準測算)。保密辦(掛靠綜合管理部,配置2名持國家保密局涉密信息系統運維資質證書的專職保密員)是日常管理責任主體,每月完成1次全量涉密設備巡檢,每季度組織1次全員保密培訓,每年開展2次泄密場景應急演練,建立涉密設備全生命周期臺賬,對所有違規行為具有調查、問責建議權。信息運維部負責技術防護措施落地,所有網絡配置、權限變更操作必須留存完整日志,非密系統日志保存周期不低于180天(符合《網絡安全等級保護基本要求》GB/T22239-2019規定),涉密系統日志保存周期不低于3年;每周開展1次漏洞掃描,及時處置網絡攻擊、終端異常事件。各部門負責人是本部門信息安全第一責任人,每周抽查不少于20%的本部門員工計算機使用合規性,發現違規行為必須在2小時內報備保密辦,監督本部門員工完成安全問題整改。全體員工對本人使用的計算機、存儲介質、系統賬號的安全負直接責任,嚴禁轉借賬號、混用設備,發現安全隱患第一時間上報。網絡分級與邊界管控不同密級網絡的物理與邏輯隔離是信息安全防護的第一道防線,任何形式的跨網直連都會繞過所有技術防護手段,直接造成泄密風險。單位所有網絡按密級與防護要求劃分為三類,執行對應隔離標準:涉密專網:承載秘密、機密級業務數據,嚴禁承載絕密級信息。必須與互聯網、內部辦公網實現完全物理隔離,兩類網絡之間不存在任何光纖、網線、無線鏈路連接,所有接入設備必須粘貼統一紅色涉密標識,注明密級、責任人、唯一設備編號。優先采用光纖直連方式建設涉密專網鏈路;若不具備光纖鋪設條件則采用屏蔽雙絞線,兩端加裝紅黑信號隔離器,線路全程穿金屬管屏蔽;嚴禁采用無線方式搭建涉密網絡。涉密場所內手機充電優先使用物理拆除數據引腳的專用充電插座;若不具備專用充電條件,必須將手機放置在手機屏蔽柜內使用獨立充電器充電,嚴禁將手機接入涉密計算機、內網計算機的USB接口充電——USB接口默認支持數據傳輸,手機可能自動拷貝終端文件,或被遠程控制啟用麥克風、攝像頭采集涉密場所聲音、畫面,此類行為已占近年來手機泄密事件的60%以上。內部辦公網(非密):承載內部公開的辦公、業務系統數據。與互聯網之間通過下一代防火墻(NGFW)、入侵防御系統(IPS)、Web應用防火墻(WAF)實現邏輯隔離,配置嚴格的訪問控制列表(ACL),僅開放工作必需的服務端口,嚴禁私自開啟DHCP服務、私接無線路由器。私接路由器的風險演化路徑為:內網私接無線路由器→路由器設置弱口令被外部攻擊者破解→攻擊者通過路由器接入內網橫向移動→竊取內部業務數據或投放勒索病毒→造成全網點位癱瘓或核心數據泄露。互聯網接入區(非密):僅用于公共信息查詢、對外公開信息發布。與內部辦公網之間通過單向網閘實現數據擺渡,僅允許數據從內網單向流向外網發布區,嚴禁從互聯網區直接向內網發起任何連接請求。互聯網區配置專門的公共計算機,供員工查詢公開資料、使用經審批的AI工具處理公開信息,公共計算機不得存儲任何內部敏感數據。嚴禁任何形式的跨網數據直傳,涉密數據傳輸必須通過涉密專網內經國家保密認證的加密U盤單向上導,嚴禁通過非密存儲介質從涉密網拷貝數據;內部數據跨網傳輸至互聯網必須經部門負責人審批,由運維人員在中轉機上完成病毒查殺、內容審計后通過網閘擺渡,嚴禁通過私人郵箱、即時通訊工具傳輸內部敏感數據。涉密計算機全生命周期管理涉密計算機從采購入庫到報廢銷毀的每個環節,都存在泄密風險點,僅靠使用環節的管控無法覆蓋全流程漏洞。所有涉密設備必須建立全流程可追溯的管理機制,每個環節由2名以上保密員共同參與、簽字確認:采購與入庫環節:必須從國家保密局發布的《涉密信息設備采購目錄》內選擇供應商與機型,嚴禁采購無保密資質廠商生產的計算機作為涉密設備。設備到貨后由2名專職保密員共同開箱驗收,核對設備序列號、BIOS唯一性標識,物理拆除所有內置無線模塊(WiFi、藍牙、蜂窩通信模塊)——內置無線模塊即使在系統層面禁用,仍可能被底層固件激活,自動連接周邊開放熱點發送數據,物理拆除是唯一徹底阻斷無線竊密通道的方式。設備驗收后安裝國產銀河麒麟涉密專用操作系統、三合一涉密防護系統(主機監控審計、違規外聯報警、存儲介質管控),粘貼涉密標識,錄入設備臺賬,臺賬信息永久留存。領用與使用環節:涉密計算機領用必須由使用人填寫《涉密設備領用審批表》,經部門負責人、保密辦主任雙簽字審批后方可領取,領取時使用人現場確認設備狀態、密級,簽訂《涉密設備使用承諾書》。使用過程中必須嚴格遵守以下要求:必須設置BIOS開機密碼+系統登錄密碼雙因子認證,密碼長度不低于12位,由大小寫字母、數字、特殊字符混合組成,每90天強制更換,嚴禁設置空密碼、弱密碼(如連續數字、生日、單位名稱拼音)。設備必須放置在安裝防盜門窗、全覆蓋監控攝像頭的保密區域內,使用時調整屏幕角度避免無關人員直視,涉密文件打開時自動疊加屏幕水印(含使用人姓名、工號、時間戳),防止拍照泄密。嚴禁在涉密計算機上安裝來源不明的軟件,所有軟件安裝必須經保密辦審核,由運維人員統一操作;嚴禁在涉密計算機上使用微信、QQ、釘釘等互聯網即時通訊軟件——此類軟件會自動掃描本地文件上傳至云端服務器,直接造成涉密文件擴散;確需對外溝通非涉密事項時,必須使用互聯網區公共計算機。涉密計算機僅允許連接指定的涉密打印機、掃描儀,涉密文件打印必須履行登記手續,記錄打印人、文件名稱、密級、份數,廢棄打印頁必須當場放入符合國家保密標準的碎紙機(碎紙顆粒度≤1mm×2mm)粉碎,嚴禁隨意丟棄打印廢紙。嚴禁將涉密計算機、涉密存儲介質帶出單位辦公場所,確因涉密會議、外場工作需要帶出的,必須經保密辦主任審批,使用人全程隨身攜帶做到機不離身,嚴禁在無保密防護的公共場所開機使用。維修與報廢環節:涉密計算機出現硬件故障時,必須在單位內部保密維修間由持涉密運維資質的人員維修;若確需外修,必須由保密辦人員全程在場,拆除存儲涉密數據的硬盤帶回單位妥善保管;嚴禁將未拆除硬盤的涉密計算機送到外部社會維修點維修,防止存儲數據被惡意恢復。存儲部件(機械硬盤、SSD、內存)出現故障無法修復時,嚴禁隨意丟棄,必須由保密辦登記后,采用物理粉碎(將盤片擊穿、研磨成顆粒直徑≤0.5mm的粉末)或消磁(消磁磁場強度≥800kA/m,符合BMB-21《涉及國家秘密的載體銷毀與信息消除安全保密要求》)方式徹底銷毀,銷毀過程全程拍攝視頻留存,留存期限不低于5年。涉密計算機報廢時必須先完成存儲介質銷毀,再對其他部件做脫密處理,嚴禁將未拆除硬盤的涉密計算機作為廢品出售、捐贈。涉密計算機使用中若觸發三合一系統違規外聯報警,使用人必須在1分鐘內拔掉網線、斷開所有外接設備,保持計算機當前狀態(嚴禁擅自重啟、關機、刪除文件——重啟會清除內存中的惡意程序運行痕跡,無法溯源攻擊路徑),立即聯系保密辦人員到場處置;保密辦接到報告后必須15分鐘內到達現場,提取系統日志、分析攻擊路徑,若確認發生涉密數據外泄,必須在2小時內向上級保密主管部門報告。非密計算機與移動存儲介質管理80%的內部數據泄露事件不是來自外部攻擊,而是來自非密設備上的違規操作、存儲介質交叉使用等內部行為。所有非密計算機、存儲介質必須納入統一技術管控體系,消除內部泄密隱患:非密計算機入網前必須由運維部統一安裝終端檢測與響應系統(EDR)、數據防泄漏系統(DLP)、網絡準入控制客戶端(NAC),未安裝客戶端的設備嚴禁接入單位任何網絡。非密計算機嚴禁存儲、處理、傳輸標注密級的文件,嚴禁存儲未公開的人事信息、財務數據、招投標方案、核心技術參數等內部敏感數據,此類數據必須存儲在單位文件服務器加密分區,設置分級訪問權限,下載到本地的敏感文件必須在使用完畢后24小時內刪除。非密計算機必須設置屏幕保護程序,等待時間≤5分鐘,恢復時必須輸入密碼,人員離開工位時必須通過Win+L快捷鍵鎖定屏幕。嚴禁私自更改計算機IP地址、MAC地址、禁用安全客戶端,安全客戶端的退出密碼由運維部統一保管,確需退出時必須經運維部負責人審批,由運維人員遠程操作,嚴禁通過破解軟件、重裝系統方式繞過安全客戶端管控。嚴禁在處理工作信息時使用未經過單位安全評估的AI大模型工具、云同步盤(百度網盤、iCloud、OneDrive等)、實時屏幕共享軟件,此類軟件會自動采集本地文件內容、屏幕畫面上傳至第三方云端服務器,造成內部敏感數據擴散;確需使用AI工具處理公開信息的,必須在互聯網區公共計算機上操作,輸入內容不得涉及任何內部敏感、涉密信息。移動存儲介質實行“分類標識、專盤專用”管理,按顏色劃分為三類,嚴禁交叉使用:①紅色標識涉密U盤:僅能在對應密級的涉密計算機上使用,采購帶有物理寫保護開關、國密SM4算法加密功能的認證型號,標注唯一編號、責任人,嚴禁接入任何非密設備;②藍色標識內部專用U盤:僅能在內部辦公網計算機上使用,內置硬件加密分區,丟失后可遠程鎖死數據,嚴禁接入互聯網計算機;③黃色標識公共U盤:僅能在互聯網區公共計算機上使用,用于存儲從互聯網下載的公開資料,嚴禁接入內部辦公網、涉密網計算機。存儲介質交叉使用的核心風險為擺渡木馬攻擊:在互聯網計算機上使用過的U盤插入內網/涉密計算機時,U盤中潛伏的惡意程序會自動運行,竊取本地文件回傳至攻擊者服務器,這是過去十年APT攻擊針對政企單位最常用的攻擊路徑。嚴禁個人U盤、移動硬盤接入單位辦公計算機,確需臨時接入傳輸公開資料的,必須經部門負責人審批后,在指定中轉計算機上由運維人員操作,使用病毒庫更新至24小時內版本的殺毒軟件全盤掃描無異常后再傳輸,嚴禁直接接入辦公計算機。非密打印機、掃描儀必須接入內部辦公網指定網段,配置打印審計系統,所有打印記錄留存180天以上,記錄內容包括打印人、打印時間、文件名、打印頁數,嚴禁將打印機、掃描儀直接接入互聯網。視頻會議終端必須配置物理遮擋蓋,會議結束后必須拔掉攝像頭、麥克風連接線,或蓋上物理遮擋蓋,避免被遠程控制竊密。賬號權限與數據安全管理權限過度開放、賬號共用是內部數據越權訪問、泄密的核心原因,最小權限原則是成本最低、效果最好的防護手段。所有系統賬號、業務數據必須按以下要求管控:賬號管理實行“一人一號、實名綁定”,嚴禁多人共用一個系統賬號,嚴禁將個人賬號密碼告知他人。所有業務系統、服務器、網絡設備的賬號由運維部統一創建,按照崗位需求配置權限,普通員工僅開通工作必需的最小權限;管理員賬號實行三權分立機制,系統管理員、安全管理員、審計管理員權限分離、互相制約,嚴禁單人掌握超級管理員權限。密碼必須符合復雜度要求:普通用戶密碼長度不低于8位,每90天更換;管理員密碼長度不低于16位,每30天更換;核心業務系統、服務器登錄必須采用多因素認證(密碼+硬件Ukey/動態驗證碼)。人員離職、調崗時,運維部必須在人事手續辦理當天注銷其所有系統賬號、收回所有設備與存儲介質,未完成賬號注銷與設備收回的,人事部門不得辦理離職、調崗手續。數據管理實行“分類分級、全生命周期加密”,所有數據劃分為公開、內部、秘密、機密四級,對應不同防護要求:公開數據可在互聯網公開發布;內部數據僅可在內網授權范圍內傳播;秘密、機密級數據必須在涉密專網處理、存儲。數據傳輸時,涉密數據采用國密SM2算法加密傳輸,內部敏感數據采用TLS1.3協議加密傳輸,嚴禁明文傳輸敏感數據。數據備份執行“3-2-1”備份策略:保留3份數據副本、存儲在2種不同介質上、1份異地離線備份;涉密數據的備份介質按照同密級涉密設備管理,存放在保密柜內,嚴禁帶出單位。每季度由運維部開展1次數據恢復演練,驗證備份數據可用性,備份恢復成功率必須達到100%,若恢復成功率低于99%必須立即排查備份機制缺陷。日常巡檢與風險處置信息安全風險不是靜態存在的,持續的巡檢、快速的響應才能把隱患消滅在萌芽狀態,避免小風險演變成大事故。所有巡檢、處置工作必須形成閉環管理,做到問題可追溯、整改可驗證、流程可優化:日常巡檢機制:保密辦每月開展1次全范圍合規檢查,檢查內容覆蓋網絡邊界連通性、涉密設備合規性、存儲介質使用情況、賬號密碼配置、數據存儲規范等,檢查覆蓋率必須達到100%;檢查后形成《信息安全合規檢查報告》,對發現的問題建立整改臺賬,明確整改責任人、整改時限(一般問題整改不超過3個工作日,嚴重問題整改不超過24小時),整改完成后由保密辦復查銷號,形成PDCA管理閉環。運維部每周開展1次網絡安全漏洞掃描,對核心服務器、網絡設備、業務系統進行漏洞檢測,發現高危漏洞(CVSS評分≥7.0)必須在24小時內完成補丁修復,中危漏洞必須在7個工作日內修復,無法立即修復的必須采取臨時防護措施(如ACL限制訪問端口、部署虛擬補丁)。每半年委托具備國家網絡安全等級保護測評資質的第三方機構開展1次等保測評、滲透測試,對發現的問題形成整改清單逐項銷號。分級響應機制:安全事件按嚴重程度劃分為三級,對應不同啟動權限與處置流程:Ⅰ級(重大風險):判定標準為涉密計算機違規外聯且確認涉密數據外傳、核心業務系統被入侵導致1000條以上數據泄露、網絡爆發勒索病毒導致30%以上終端癱瘓、發生泄密事件被監管部門通報。啟動權限為單位主要負責人。處置原則為第一時間斷開受影響區域網絡鏈路,保留現場所有證據,停止相關業務操作,2小時內向上級主管部門、網信部門、保密部門、公安網安部門報告,配合開展溯源處置,待風險完全排除后逐步恢復業務,恢復過程必須有安全人員全程旁站監控。Ⅱ級(較大風險):判定標準為單臺非密計算機感染惡意軟件、單個業務系統出現異常暴力訪問日志、1000條以下內部敏感數據通過非授權渠道傳播、10臺以上終端存在弱口令/違規安裝軟件等普遍性問題。啟動權限為保密辦主任、運維部負責人。處置原則為15分鐘內隔離受感染終端,阻斷異常訪問鏈路,排查全網點位影響范圍,4小時內完成惡意軟件清除、漏洞修復,對相關責任人進行約談,形成風險處置報告報備管理層。Ⅲ級(一般風險):判定標準為單臺終端安全客戶端未升級、個別員工離開工位未鎖定屏幕、設備標識脫落、密碼距到期不足7天等不直接造成數據泄露的隱患。啟動權限為各部門兼職保密員。處置原則為當場提醒責任人整改,記錄在部門安全臺賬,每周匯總報保密辦備案,無需中斷正常業務。所有安全事件處置完成后10個工作日內,由保密辦牽頭組織復盤會,分析事件發生的根本原因,梳理管理、技術層面的漏洞,修訂對應管控措施,對相關責任人按規定問責,避免同類事件重復發生。培訓、考核與問責技術防護手段永遠存在被繞過的可能,員工的安全意識才是信息安全的最后一道防線,沒有持續的培訓與明確的問責,所有制度都會成為一紙空文。培訓體系:新員工入職必須參加不少于4學時的信息安全與保密培訓,培訓內容覆蓋本細則所有條款、常見泄密風險識別、應急處置流程,培訓后組織閉卷考試,滿分100分,80分合格,考試不合格的不得上崗。在職員工每季度參加不少于2學時的常態化安全培訓,涉密崗位人員(涉密計算機使用人、運維人員、專職保密員)每季度參加1次專項保密培訓,內容涵蓋最新網絡攻擊手段、保密法規要求、典型泄密案例分析。每年組織2次實戰化應急演練,分別模擬涉密計算機違規外聯、勒索病毒攻擊兩個高風險場景,所有涉密崗位人員必須參加演練,演練后形成評估報告,優化應急處置流程。考核問責:信息安全與保密工作納入各部門年度績效考核,權重不低于10%,對全年無違規事件、考核排名靠前的部門與個人,給予年度安全專項獎勵。對檢查中發現的違規行為,按以下標準問責:一般違規(未及時鎖屏、密碼不符合復雜度要求、設備標識脫落等):第一次給予口頭警告,扣發當月績效5%;第二次給予全單位通報批評,扣發當月績效20%;第三次安排待崗培訓,考試合格后方可返崗。較重違規(私接無線路由器、存儲介質交叉使用、非密計算機存儲涉密文件、賬號共用等):給予全單位通報批評,扣發當月績效50%,取消當年評優評先資格,由部門負責人對其進行誡勉談話。嚴重違規(涉密計算機接入互聯網、私自拷貝涉密數據、將涉密設備帶出單位、隱瞞安全事件不報等):按《中華人民共和國保守國家秘密法》《中華人民共和國網絡安全法》相關規定給予行政處分,涉嫌犯罪的,移送司法機關依法追究刑事責任。部門年度內累計發生3起及以上較重違規、1起及以上嚴重違規的,部門負責人年度考核不得評為優秀,扣發部門負責人當月績效30%。附則制度的生命力在于執行,配套
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 山東省德州市2025-2026學年高一年級下冊期中地理試卷(含答案)
- 2025-2026年中國運動營養食品市場消費趨勢研究報告
- 適合高中生的古文常識測試題與答案
- 影視美術生考試真題及參考答案
- 企業會計試用期轉正工作總結
- 體育新聞寫作練習題及答案
- 三管試題及答案
- 小雨語文試題及答案
- 漂染頭發相關試題及標準答案
- 2026年江蘇省部編版九年級化學下冊第9單元實驗操作模擬試題
- 2026天津石油職業技術學院招聘20人筆試題庫【研優卷】附答案詳解
- 天津市南開區2025-2026學年八年級下學期英語期末考試試卷(文字版含答案)
- 2026全國應急管理普法知識競賽題庫及答案(完整版)
- 布魯菌病課件
- 電梯日管控、周排查、月調度內容表格
- (正式版)QC∕T 1207-2024 燃料電池發動機用空氣壓縮機
- JT-T-216-2020客車空調系統技術條件
- 廉潔應征承諾書
- 《抹灰工程》課件
- 運用PDCA血透室導管感染率
- LY/T 1814-2009自然保護區生物多樣性調查規范
評論
0/150
提交評論