U盤等移動存儲介質管控細則_第1頁
U盤等移動存儲介質管控細則_第2頁
U盤等移動存儲介質管控細則_第3頁
U盤等移動存儲介質管控細則_第4頁
U盤等移動存儲介質管控細則_第5頁
已閱讀5頁,還剩12頁未讀, 繼續免費閱讀

下載本文檔

版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領

文檔簡介

U盤等移動存儲介質管控細則第一章總則1.1目的與依據為加強公司信息安全管理,規范U盤、移動硬盤、手機存儲、SD卡等移動存儲介質的使用,防止敏感信息泄露、計算機病毒感染及木馬程序傳播,保障公司信息系統及數據的機密性、完整性和可用性,依據《中華人民共和國網絡安全法》、《中華人民共和國數據安全法》、《中華人民共和國保守國家秘密法》及行業相關監管規定,結合公司實際業務情況,特制定本管理細則。1.2適用范圍管理本細則適用于公司總部、各分支機構及下屬全資子公司、控股公司的全體員工(含正式員工、實習生、勞務派遣人員、顧問及臨時訪問人員)。所有涉及公司業務數據的移動存儲介質,無論其所有權歸屬公司還是個人,在公司網絡環境或用于處理公司業務時,均必須遵循本細則。1.3管理原則移動存儲介質的安全管理遵循“統一規范、歸口管理、涉密??亍⒇熑蔚饺恕钡脑瓌t。(1)統一規范:由信息安全部制定統一的技術標準和管控策略,確保全公司執行標準一致。(2)歸口管理:行政部負責實物資產的采購與發放,信息安全部負責技術管控與審計,各部門負責本部門人員的日常使用監管。(3)涉密??兀簢澜谏婷苡嬎銠C與非涉密計算機之間交叉使用移動存儲介質。涉密移動存儲介質必須嚴格登記、加密并在指定范圍內使用。(4)責任到人:實行“誰使用、誰負責;誰管理、誰負責”的責任追究制度,移動存儲介質的持有人對介質內的數據安全負直接責任。1.4核心定義(1)移動存儲介質:指無需通過專業工具即可拆卸,用于存儲電子信息的便攜式設備,包括但不限于U盤、移動硬盤、手機存儲卡、CF卡、SD卡、MMC卡、MP3/MP4播放器、具有存儲功能的智能手機、便攜式光盤刻錄機等。(2)專用移動存儲介質:指經過公司授權、統一采購、安裝了安全管控軟件并進行了加密處理的移動存儲介質。(3)非專用移動存儲介質:指未經公司授權、個人自帶的或未安裝公司安全管控軟件的移動存儲介質。第二章組織架構與職責2.1信息安全部職責(1)負責制定、修訂和解釋移動存儲介質安全管理細則及相關技術標準。(2)負責部署和維護移動存儲介質管理系統(如終端安全管理系統、DLP數據防泄漏系統),實現對移動存儲介質的接入控制、讀寫權限管理、自動加密及審計日志記錄。(3)負責定期對全公司移動存儲介質的使用情況進行審計和風險評估,輸出審計報告。(4)負責處理因移動存儲介質引發的安全事件,包括病毒爆發、數據泄露等事件的調查與技術處置。(5)負責對各部門進行移動存儲介質安全使用的培訓與指導。2.2行政部(或采購部)職責(1)負責專用移動存儲介質的統一選型、采購與入庫管理,確保采購的介質符合國家信息安全標準及公司技術要求。(2)建立實物資產臺賬,記錄介質的序列號、型號、領用人、領用時間等關鍵信息。(3)負責離職或崗位變動人員移動存儲介質的回收與報廢流程的執行。2.3各業務部門負責人職責(1)作為本部門信息安全的第一責任人,負責監督本部門人員嚴格執行本細則。(2)根據業務需求,審批本部門員工申請領用或開通移動存儲介質使用權限。(3)配合信息安全部開展安全檢查,對發現的本部門違規行為進行整改。2.4員工職責(1)嚴格遵守本細則規定,妥善保管和使用所持有的移動存儲介質。(2)不得利用移動存儲介質存儲、傳播違禁信息、涉密信息或與工作無關的私人大量數據。(3)在使用過程中如發現異常情況(如病毒報警、數據丟失、介質丟失),必須立即上報并配合調查。第三章移動存儲介質的分類與分級管理3.1介質分類根據所有權及管控狀態,將移動存儲介質分為三類:(1)公司內部專用介質:公司資產,經過格式化處理,安裝了安全管控客戶端,綁定了特定計算機或用戶賬號。此類介質通常只能在公司內部受控計算機上使用。(2)公司外部專用介質:公司資產,經過特殊加密處理,用于公司與外部單位進行數據交換的專用介質。此類介質通常具有高強度密碼保護和審計功能。(3)個人介質:員工個人所有的移動存儲介質。3.2數據分級與介質標識根據存儲數據的敏感程度,將介質分為三個等級,并實行物理顏色標簽管理:(1)普通級(綠色標簽):僅存儲公開信息或內部非敏感信息??稍诠緝炔糠巧婷軈^域通用。(2)敏感級(黃色標簽):存儲公司商業秘密、核心代碼、財務數據、客戶信息等敏感數據。僅限在授權的特定計算機上使用,且必須強制開啟全盤加密。(3)禁止級(紅色標識):嚴禁在移動存儲介質中存儲國家法律法規明確規定的涉密信息(如國家秘密)。公司內部嚴禁出現此類介質。3.3標簽管理規范所有公司配發的專用移動存儲介質,必須在表面顯著位置粘貼由行政部統一下發的資產標簽,標簽內容包含:資產編號、密級顏色條、責任人。嚴禁私自撕毀、涂改或覆蓋標簽。若標簽脫落或模糊,需及時到行政部補辦。第四章采購、發放與注冊管理4.1采購管理(1)嚴禁各部門私自采購用于處理公司業務的移動存儲介質。所有移動存儲介質必須由行政部統一集中采購。(2)采購選型應優先選擇具備硬件加密功能、防水防震、無固件后門風險的企業級產品。(3)采購入庫后,行政部需通知信息安全部進行安全初始化處理,包括格式化、寫入底層標識、安裝管控軟件。4.2發放流程員工因工作需要領用移動存儲介質時,需遵循以下流程:(1)填寫《移動存儲介質領用申請表》,詳細說明使用用途、預計存儲數據類型、所需權限(讀寫/只讀)及使用期限。(2)部門負責人審核業務需求的合理性。(3)信息安全部審核數據安全風險,并設定相應的技術策略(如綁定機器、打開透明加密)。(4)行政部發放實物,并更新資產臺賬。4.3注冊與綁定(1)公司內部專用介質必須在首次使用前,通過公司終端安全管理系統進行注冊。(2)注冊信息包括:介質唯一硬件ID(VID/PID/SN)、關聯的用戶域賬號、關聯的計算機名。(3)策略綁定:注冊成功后,系統將自動下發安全策略。例如,“僅研發部U盤”只能插入研發部受控計算機,插入其他計算機將自動拒絕訪問或僅顯示只讀分區。第五章技術管控措施5.1端口控制策略公司所有辦公計算機必須安裝終端安全管理客戶端,通過技術手段對USB接口進行精細化管控:(1)全禁用策略:對于涉密程度高或數據敏感度極高的崗位(如核心研發、財務總監等),除USB鍵盤、鼠標外,禁止所有USB存儲設備接入。(2)只讀策略:對于需要頻繁讀取外部數據但無寫入需求的崗位,設置USB存儲設備為“只讀”模式,防止內部數據通過U盤外泄。(3)讀寫審計策略:對于普通業務崗位,允許USB存儲設備讀寫,但須開啟全量文件操作記錄。5.2接入認證與審計(1)接入認證:當移動存儲介質插入計算機時,系統自動識別其硬件ID。若為未注冊的“個人介質”或“非法介質”,系統將根據策略自動阻止訪問、彈出警告提示或向安全中心發送報警日志。(2)操作審計:系統詳細記錄以下操作日志,并保留至少6個月:插入/拔出時間及計算機信息。文件復制(拷入/拷出)的文件名、文件大小、文件哈希值。文件刪除、重命名操作。文件打印操作。5.3數據加密與防泄漏(1)透明加密:公司配發的“敏感級”移動存儲介質,必須強制開啟透明加密功能。數據寫入時自動加密,數據在授權環境讀取時自動解密。若介質丟失或在非授權計算機上讀取,數據均顯示為亂碼。(2)內容掃描:在文件通過移動存儲介質拷出公司內部網絡時,系統必須實時觸發內容掃描。若文件包含敏感關鍵詞(如“源代碼”、“身份證號”、“合同總額”等)或包含敏感數據格式,系統將立即阻斷傳輸并上報告警。5.4病毒與木馬防護(1)實時殺毒:移動存儲介質插入時,終端安全軟件必須立即強制對其進行全盤病毒掃描。(2)自動免疫:系統應在介質根目錄下自動生成免疫文件(如Autorun.inf文件夾),防止利用Windows自動運行機制傳播的病毒。第六章使用規范與操作流程6.1內部使用規范(1)專盤專用:嚴禁將存儲個人隱私數據的移動存儲介質接入公司辦公計算機。嚴禁將公司專用移動存儲介質接入家庭電腦、網吧等非受控環境。(2)禁止交叉使用:嚴禁在連接互聯網的計算機與涉密計算機之間交叉使用同一移動存儲介質。確需數據交換的,必須使用經過安全部門認證的“光閘”或“安全擺渡設備”。(3)保管要求:使用人員應將移動存儲介質保存在安全鎖具內或隨身攜帶,下班后不得隨意放置在辦公桌面上。對于存儲敏感數據的介質,必須實行“雙人三鐵”管理(雙人在場、鐵門、鐵柜、鐵窗)。6.2外部攜帶與外出管理(1)審批流程:因公攜帶公司移動存儲介質外出(包括出差、回家辦公),必須提前填寫《信息設備外出審批單》,經部門負責人及信息安全部批準。(2)外出前檢查:外出前必須確認介質已開啟高強度密碼保護,并確認存儲數據已加密。嚴禁攜帶存儲了核心涉密數據的介質外出。(3)途中保護:攜帶人應時刻保持對介質的物理控制,防止遺失或被盜。在機場、酒店等公共場所,切勿將介質遺留在行李中或托運。(4)接入預警:若在外部環境接入公司專用介質,系統應記錄異常接入日志。一旦發生介質遺失,攜帶人應在發現后1小時內向信息安全部報告,以便安全部門及時遠程擦除介質數據或吊銷密鑰。6.3外來介質接入管理(1)原則上禁止外來介質接入公司內部網絡。(2)特殊情況(如客戶、審計方、合作方需提交數據)需接入時,必須由接待部門填寫《外來設備接入申請單》,經信息安全部批準后,在指定的“外來機接入區”或專用中間機上進行操作。(3)操作必須在信息安全部指定人員的監督下進行,操作完成后,必須對接入介質進行病毒查殺和敏感信息擦除確認。6.4移動存儲介質使用安全操作指引表操作場景操作步驟安全注意事項違規后果日常存儲1.插入公司配發U盤2.輸入開機密碼(如已設置)3.拷貝文件1.確認U盤無病毒2.禁止存儲涉密文件3.拔出前點擊“安全刪除硬件”造成數據損壞或病毒感染跨部門傳輸1.確認接收方有讀取權限2.通過內部加密郵件或受控U盤傳遞3.通知接收方解密密碼1.嚴禁通過即時通訊工具傳輸敏感文件2.密碼需通過不同渠道告知數據泄露,承擔法律責任外部數據導入1.在中間機或隔離區接入外來U盤2.全盤查殺病毒3.拷貝數據至專用U盤4.再次查殺后接入內網1.嚴禁直接將外來U盤插入辦公電腦2.導入數據需進行沙箱測試導致內網感染勒索病毒報廢銷毀1.備份必要數據2.提交報廢申請3.移交行政部進行物理銷毀1.嚴禁自行格式化后丟棄2.確認數據無法恢復數據被惡意恢復利用第七章跨網隔離數據交換管理7.1擺渡攻擊防護移動存儲介質是“擺渡攻擊”的主要載體(即通過U盤將內網病毒擺渡至物理隔離的涉密網)。為防范此類高級威脅:(1)涉密網絡計算機的USB端口必須通過BIOS及操作系統層面進行物理禁用或邏輯禁用,僅保留專用光驅或專用認證接口。(2)嚴禁將涉密網絡中使用的移動存儲介質接入任何連接互聯網的計算機,哪怕只是為了“充電”。7.2安全擺渡機制對于必須在涉密網與公共網之間進行數據交換的場景,必須建立嚴格的安全擺渡流程:(1)設備要求:必須使用專用的安全擺渡U盤(具有硬件加密分區,分為公共區與涉密區,通過物理開關或密碼切換)。(2)單向傳輸原則:原則上數據流向應為“低密級向高密級”單向流動。高密級數據向低密級流動必須經過嚴格的審批和脫敏處理。(3)中間機清洗:數據在擺渡過程中,必須經過一臺中間機進行中轉。中間機部署最新版殺毒軟件和惡意代碼檢測系統,對數據進行清洗和格式轉換。第八章應急響應與處置8.1介質遺失應急(1)立即報告:員工發現移動存儲介質遺失或被盜,應在第一時間(最遲不超過1小時)聯系信息安全部。(2)遠程處置:信息安全部接到報告后,應立即通過終端管理系統對該介質的訪問權限進行遠程吊銷,若介質支持遠程擦除功能,應立即執行遠程數據銷毀指令。(3)風險評估:評估遺失介質中存儲數據的敏感程度。若涉及核心商業秘密或大量個人隱私,應立即啟動數據泄露專項應急預案,并咨詢法務部門評估法律風險。(4)備案調查:填寫《安全事件報告表》,詳細描述遺失經過、地點及可能原因,配合安全部門進行溯源調查。8.2病毒感染應急(1)斷網隔離:當發現移動存儲介質導致計算機出現病毒癥狀(如文件被隱藏、彈出勒索窗口、CPU占用率異常)時,使用者應立即拔出網線或斷開Wi-Fi,并禁止拔出該介質(防止病毒再次通過介質傳播)。(2)保留現場:在安全人員到達前,盡量不要進行任何操作,保留現場日志。(3)專業處置:通知信息安全部進行專業殺毒和系統加固。確認病毒清除前,該計算機及該移動存儲介質嚴禁投入使用。8.3涉密違規應急(1)阻斷操作:若發現有人在涉密計算機上違規使用非涉密U盤,或在非涉密計算機上違規拷貝涉密信息,目擊者有責任立即制止并上報。(2)封存證據:安全部門應立即封存相關計算機和介質,提取系統日志和文件操作記錄,作為調查取證依據。第九章審計、監督與獎懲9.1審計檢查(1)日志審計:信息安全部每月至少對移動存儲介質管理系統的日志進行一次全面審計,重點檢查異常讀寫行為、未授權介質接入嘗試及大量數據拷出行為。(2)現場抽查:每季度組織一次現場抽查,檢查各部門員工是否存在私自使用個人U盤、是否將介質隨意放置、是否違規外帶等情況。(3)合規性評估:每年對公司移動存儲介質管控策略的有效性進行一次評估,根據業務變化和技術發展調整管控策略。9.2違規分級處罰根據違規行為的性質及造成的后果,將違規分為三個等級并進行相應處罰:違規

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
  • 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
  • 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
  • 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
  • 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論