一、制度建設(shè)與合規(guī)保障
- 對標(biāo) BMB17/BMB20 分級保護(hù)要求、武器裝備科研生產(chǎn)保密資格標(biāo)準(zhǔn),制定 / 修訂涉密計(jì)算機(jī)、網(wǎng)絡(luò)、存儲(chǔ)介質(zhì)、數(shù)據(jù)全流程保密制度與操作規(guī)程,明確涉密等級與管控邊界。
- 組織全員保密培訓(xùn)與 “三員” 專項(xiàng)考核,留存培訓(xùn)記錄,確保操作合規(guī);監(jiān)督制度執(zhí)行,對違規(guī)外聯(lián)、交叉使用介質(zhì)等行為及時(shí)制止、上報(bào)并整改。
- 配合保密辦完成保密資質(zhì)申請、延續(xù)、年度審查及迎檢,整理設(shè)備臺(tái)賬、審計(jì)日志、風(fēng)險(xiǎn)評估報(bào)告等合規(guī)材料。
二、涉密設(shè)備與網(wǎng)絡(luò)全生命周期管理
- 涉密計(jì)算機(jī)管理:區(qū)分絕密 / 機(jī)密 / 秘密級設(shè)備,統(tǒng)一登記、貼密級標(biāo)識(shí),禁止非涉密人員使用;落實(shí) “單機(jī)單用”,禁用無線模塊,補(bǔ)丁通過非涉密中間機(jī)刻錄光盤導(dǎo)入,嚴(yán)禁在線更新。
- 網(wǎng)絡(luò)隔離管控:保障涉密網(wǎng)與非涉密網(wǎng)物理隔離,部署符合國密標(biāo)準(zhǔn)的防火墻、入侵檢測 / 防護(hù)系統(tǒng);配置主機(jī)監(jiān)控與違規(guī)外聯(lián)阻斷,實(shí)時(shí)監(jiān)控涉密設(shè)備接入行為。
- 存儲(chǔ)介質(zhì)管控:統(tǒng)一采購、編號、登記涉密 U 盤 / 硬盤,建立領(lǐng)用 - 歸還 - 銷毀臺(tái)賬;涉密介質(zhì)僅在同密級設(shè)備間使用,報(bào)廢時(shí)監(jiān)督消磁或物理銷毀并留痕。
- 設(shè)備運(yùn)維與報(bào)廢:涉密設(shè)備維修需在單位內(nèi)部或涉密資質(zhì)機(jī)構(gòu)開展,維修前備份并加密數(shù)據(jù);報(bào)廢時(shí)按密級履行審批,硬盤物理銷毀或?qū)I(yè)消磁,防止數(shù)據(jù)殘留。
三、數(shù)據(jù)安全與訪問權(quán)限管控
- 涉密數(shù)據(jù)加密:采用國密算法對涉密文件、數(shù)據(jù)庫加密,分級設(shè)置訪問權(quán)限,落實(shí) “最小權(quán)限” 原則,定期復(fù)核權(quán)限清單,及時(shí)回收離職 / 調(diào)崗人員權(quán)限。
- 數(shù)據(jù)流轉(zhuǎn)管控:涉密數(shù)據(jù)傳輸需經(jīng)加密通道,禁止通過互聯(lián)網(wǎng) / 公共網(wǎng)絡(luò)傳輸;備份介質(zhì)異地存放、加密保管,備份日志保存≥6 個(gè)月,滿足審計(jì)追溯。
- 操作日志與審計(jì):配合安全審計(jì)員,對涉密系統(tǒng)操作日志、管理員行為全程記錄,日志留存≥6 個(gè)月,確保可追溯、可問責(zé)。
四、安全檢查、風(fēng)險(xiǎn)評估與應(yīng)急處置
- 定期開展安全檢查:每周 / 每月掃描涉密設(shè)備漏洞、病毒,核查安全產(chǎn)品有效性,檢查介質(zhì)交叉使用、違規(guī)安裝軟件等風(fēng)險(xiǎn),形成檢查與整改報(bào)告。
- 風(fēng)險(xiǎn)自評估:按周期組織涉密信息系統(tǒng)風(fēng)險(xiǎn)評估,委托有資質(zhì)第三方或自主開展,形成評估報(bào)告并落地整改措施。
- 應(yīng)急響應(yīng):制定泄密、病毒爆發(fā)、網(wǎng)絡(luò)攻擊應(yīng)急預(yù)案,發(fā)生異常 1 小時(shí)內(nèi)完成隔離、取證、上報(bào),啟動(dòng)分級響應(yīng),配合調(diào)查并復(fù)盤優(yōu)化流程。
五、人員與審計(jì)協(xié)同管理
- 涉密人員管理:新入職涉密人員需經(jīng)保密培訓(xùn)考核方可上崗;離職人員需回收涉密設(shè)備 / 介質(zhì)、注銷系統(tǒng)權(quán)限,簽訂離職保密承諾書。
- “三員” 協(xié)同:與系統(tǒng)管理員、安全審計(jì)員權(quán)限分離、相互制約,不得兼任;監(jiān)督審計(jì)員對系統(tǒng)操作的審計(jì),確保無權(quán)限濫用。
- 臺(tái)賬與報(bào)告:建立涉密設(shè)備、介質(zhì)、人員、檢查、培訓(xùn)等全量臺(tái)賬,定期向上級保密部門提交安全保密工作報(bào)告,如實(shí)反映問題與整改情況。
任職要求:
- 熟悉《保密法》及JG保密標(biāo)準(zhǔn),持有國防科工局頒發(fā)的計(jì)算機(jī)安全保密管理員證書(“三員” 證),通過政審并簽訂保密承諾書。
- 掌握涉密系統(tǒng)分級保護(hù)技術(shù)、國密算法應(yīng)用、主機(jī)監(jiān)控 / 漏洞掃描等工具部署與運(yùn)維技能。
- 嚴(yán)謹(jǐn)細(xì)致,具備風(fēng)險(xiǎn)識(shí)別與應(yīng)急處置能力,能獨(dú)立完成制度編寫、迎檢準(zhǔn)備與安全審計(jì)。