本文档正在积极开发中,尚未最终定稿。
Skip to content

意识与网络卫生

安全意识计划

持续措施

措施描述频率
钓鱼模拟向全体员工发送仿真钓鱼邮件每半年
安全提示针对相关威胁的即时警告(如新钓鱼攻击潮)事件驱动
入职安全简报新员工安全须知入职时
年度必修培训所有基础主题的知识更新每年

钓鱼模拟

方面描述
频率每年2次
难度级别不同难度(简单到高级)
评估点击率、报告率、部门对比
补训对点击了钓鱼链接的员工自动安排补训
目标点击率< 5%

网络卫生规则

工作场所

规则描述
锁屏5分钟不活动后自动锁定
桌面清理不得将机密文件留在桌面
移动介质仅在IT审批后使用USB设备
私人设备未安装MDM的私人设备不得访问企业数据

密码与认证

规则描述
密码管理器全体员工强制使用
唯一密码每个服务使用独立密码
MFA所有外部服务和管理员账号启用
密码共享禁止 -- 仅通过个人账户访问

通信

规则描述
可疑邮件不打开、不转发,向ISB报告
机密数据仅通过加密渠道发送
公共网络仅在使用VPN时使用
陌生来电不透露访问凭证或内部信息

文档记录

凭证描述保存期限
培训完成证明每个模块的参与确认至少3年
钓鱼模拟结果每次活动的汇总统计2年
入职确认已签署的安全政策在职期间

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可