华为新员工入职时信息安全保密手册

合集下载
相关主题
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

华为新员工入职时信息安全保密手册
一、新职员入职信息安全须知
新职员入职后,在信息安全方面有哪些注意事项?
同意“信息安全与保密意识”培训;
每年应至少参加一次信息安全网上考试;
办理职员卡;
签署劳动合同(含保密职责);
按照部门和岗位的需要签署保密协议。

职员入职后,需要办理职员卡,职员卡的意义和用途是什么?
工卡是公司职员的身份证明,所有进入华为公司的人员,在公司期间一律要正确佩戴相应的卡证。

工卡还有考勤、门禁验证等作用。

工卡不仅关系到公司形象及安全,还关系到职员本人的切身利益,一定要妥善保管。

公司信息安全方面的规定都有哪些?在哪里能够查到信息安全的有关治理规定?
网络安全部在参考国际安全标准BS7799和在顾咨询的关心下,制订了一套比较完整的信息安全方面的治理规定,其中与一般职员关系紧密的有《信息保密治理规定》、《个人运算机安全治理规定》、《信息交流治理规定》、《病毒防治治理规定》、《办公区域安全治理规定》、《网络连接治理规定》、《信息安全奖惩治理规定》、《运算机物理设备安全治理规定》、《开发测试环境治理规定》、《供应商/合作商接待治理方法》、《外部人员信息安全治理规定》、《会议信息安全治理规定》和《帐号和口令标准》等。

这些治理规定都汇总在《信息安全策略、标准和治理规定》(即《信息安全白皮书》)中,同时在持续的修改和完善之中。

在“IS Portal”上您能够查到公司信息安全有关的所有信息,如信息安全方面的规定、制度、操作手册、培训胶片、宣传材料和宣传案例等。

各体系细化的信息安全治理规定,可咨询本体系的信息安全专员。

作为一名一般职员,应该如何做才能够符合公司信息安全要求?
主动学习和遵守公司各类信息安全治理规定和安全措施,将遵守安全规定融入自己的日常工作行为中。

在工作中,要有强烈的信息安全和保密意识,要有职业的敏锐性。

有义务禁止他人违规行为或主动举报可能造成泄密、窃密或其他的安全隐患。

二、运算机的安全
口令设置
公司规定的口令设置最低标准是什么,每次更换口令,都不容易记住新口令,该如何办?
一般用户(公司一样职员均为一般用户)设置口令的最低标准要紧有以下几条:
(1)口令长度不能少于6位且必须包含字母
(2)口令至少应包含一个数字字符
另外,一个好的口令除了符合口令的最低标准外,最好还应包含大小写字母和专门的字符。

设置简单的口令不安全,而复杂的口令又不容易记住。

建议您用自己心中的一句话的拼音或英语语句的首个字母组合作为密码。

如:就“我想
去看2008奥运会”这一自己心中愿望的话,能够设置密码为WXqk2008a yh,或者用其他某段容易记住的字符串,稍加改造作为口令,如一个换过专门字符的网站地址等,这样的口令专门好记,也专门难猜。

如果没有设置口令会带来哪些危害?
对系统不设口令就像银行存折没有密码一样,是专门危险的。

(1)如果不设开机口令,那么他人可轻松启动或重新启动系统,从而操作您的运算机,还可通过在CMOS中给机器设置开机口令,让您无法使用运算机;
(2) 便携机若不设硬盘口令,那么只要将您的硬盘接到不的运算机中,硬盘上所有资料就会一览无余的出现出来;
(3)如果不设屏幕爱护口令,当您离开时,其他人能够轻易的进入、使用您的运算机,将您的文件删除或发送出去;
(4)共享文件夹时如果不设口令,任何能够和您运算机相连的人不需授权,均可拿走你共享的资料。

软件安装
为了保证运算机安全,在第一次使用运算机时有哪几项安全措施需要赶忙完成?
(2)需要赶忙安装操作系统的安全补丁,能够从各地文件服务器指定路径下载,如总部路径为\\lg-fs\Root\Software\System\$Patch。

(3)需要赶忙安装Symantec防病毒软件,能够从各地文件服务器指定路径下载,如总部路径为\\lg-fs\Root\Software\Application\System Tools\Securi ty\$virus。

(4)需要赶忙设定屏幕爱护程序,并启用密码爱护,注意等待时刻不能大于10分钟。

(5) 设置开机口令,操作系统(administrator)口令,如果是便携机还应当设置硬盘口令。

(6)设置Notes邮箱10分钟内自动锁定。

什么是非标准软件?要使用非标准软件,应如何申请?
非标软件是针对标准软件来定义的,关于公司一般职员来讲,凡是IT 桌面标准、研发工具标准之外的软件均属于非标软件,如游戏、不含在IT 及研发标准内的免费或自由软件、阻碍网络安全的工具软件等等。

原则上非标软件不能够随便使用,若工作有需要,必须填写“IT资产申请”电子流,经审批后使用。

关于涉及安全的工具软件,还需填写“IS Authority Application”中的“网络安全软件申请”电子流。

我自己购买了一套软件,想安装在公司的运算机上,不知是否能够?
不能够。

常用办公软件在公司文件服务器上都有相应的安装软件,例如IE、Lotus Notes、Office 等等,需要安装时可直截了当连到办公所在地文件服务器上安装。

不要安装自己购买的软件,因为:
(1)存在版权咨询题;
(2)购买的软件未经公司测试,不能保证可靠稳固运行和正常爱护;
(3)更为严峻的是,还可能因购买的软件中带有木马、病毒程序、软件留有后门等给公司网络安全带来隐患。

运算机修理/使用
运算机发生故障需要修理时,应该注意哪些事项?
职员应该要求修理人员尽量在公司内进行修理,同时监督整个修理过程。

当修理人员需要将运算机带出公司修理时,为了防止泄密,一定要记得拆卸下硬盘,并存放在公司内的保密柜等安全的地点。

运算机使用方面应注意哪些事项?
(1)只有在因工作需要进行远程数据爱护的时候,在保证物理上与公司的内部网络断开的情形下,通过部门二级主管和网络安全部批准后才能在办公区拨号上网。

(2)私自转借运算机可能造成泄密隐患,因此未经批准,职员不得转借运算机。

(3)对专门储备设备及其介质(如USB)的使用,需要走“IS Authorit y Application”电子流申请。

(4)私自使用运算机进行刻录、扫描存在较大信息安全隐患,因此,刻录和扫描的需求须经审批后,由专人负责操作。

(5)公司配置给您的机器是公司的标准配置,未经批准,不得私自安装任何标准配置外的配件。

网络配置和使用
现在,也许你开始需要连入公司网络了。

第一需要配置好网络,这时安全方面需要注意什么呢?
个人运算机的IP地址应当设置为自动猎取方式,不能擅自配置固定IP 地址,否则可能引起网络冲突,阻碍公司网络的安全运行。

公司的网络标准协议为TCP/IP。

公司办公网络不得启动除公司标准协议外的任何其他网络协议,如SPX/IPX、NETBIOS等。

禁止一般职员在公司办公网络严禁安装启动DNS、Wins、DHCP等网络服务。

如果您的操作系统是WINDOWS SERVER或Unix等服务器操作系统,可要专门小心这一点呀!
网络设置好后,你就需要给您的运算机起一个名字,注意,可不能随便起,您明白运算机的命名规则吗?
公司的运算机专门多,为了便于治理和爱护,公司要求运算机命名方式为:您的姓的第一位拼音字母+工号。

如果您治理多台运算机,请在工号后加A、 B 、C、 D ….
个人能够设置FTP、Wins等网络服务吗,什么缘故?
未经批准,不得私自设置WWW、FTP以及BBS、NEWS、DNS、Wi ns、DHCP等各种形式的网络服务,更不能在公司网络上运行任何攻击或破坏网络服务的软件。

因为设置这类服务会对网络正常运行造成不良阻碍。

如确实业务需要,不接入公司大网(如,仅在实验室小网使用)同时不需要IT协助的服务申请,提交“IS Authority Application”电子流进行申请,其余服务的申请通过IT requirment流程申请。

三、人员安全
一般职员的职责
作为一般职员,我在信息安全中的职责是什么?
主动学习和遵守公司各类信息安全治理规定和安全措施,将遵守安全规定融入自己的日常工作行为中。

在工作中,要有强烈的信息安全和保密意识,要有职业的敏锐性。

有义务禁止他人违规行为或主动举报可能造成泄密、窃密或其他安全隐患的行为。

关于信息安全方面咨询题,应该向谁咨询或反馈?
治理者的责任
作为治理者,我在信息安全中的责任有哪些?
各级部门的一把手是本部门信息安全的第一责任人。

负责信息安全治理规定在本部门的推行和落实。

对本部门人员的违规事件承担领导责任。

各级主管应负责本部门哪些与信息安全有关的活动?
各级主管应负责本部门所有与信息安全有关的活动。

具体有:确定各个资产、各个系统的治理员,使该治理员对该资产、系统的安全负责;在本部门内对职员进行培训、教育和宣传,使本部门每个职员都遵守公司的信息安全策略、标准和治理规定,报告信息安全隐患、漏洞或事故,树立主动爱护公司信息资产的意识。

职员出差
在出差时,若需携带保密资料,应注意哪些事项?
应注意如下事项:
(2)因公外出只承诺携带工作有关文档,携带外出的保密资料需第一通过审批,在离开公司时出示通过审批的有效凭证;
(3)出差前请确认出差目的地的网络情形,如果完全无法接入网络,请确认便携机上使用RMS加密的Office文档至少在本机上打开过一次。

(5)一样情形下,乘坐飞机、火车等公共交通工具时,含有保密信息的便携机等移动储备设备需随身携带,不能托运(但若与当地法律法规冲突,则以当地法律法规为准);
(6)从酒店外出时,如确实无法随身携带,应将便携机、保密文件存放在保密柜中,不要交酒店前台保管;
(7)应做好访咨询操纵的设置,如给便携机设置开机、屏保和硬盘口令等。

岗位调动
由于工作需要,在进行工作交接时,应注意哪些信息安全咨询题?
进行交接时,应注意做好以下几方面的工作:
(1)保密信息的移交和清理;
(2)应用系统帐号与权限的移交和清理;
(3)归还办公室、机房等的钥匙。

职员调动部门后,如何处理与新岗位工作职责无关的文档?
在工作交接完毕后,应及时、完全地删除或销毁您仍持有的所有与新岗位工作无关的文档,删除或销毁的方式必须符合公司规定,如要使用碎纸机销毁含保密信息的纸件,而不能直截了当扔垃圾箱或用手撕毁等。

如在新岗位需连续保留原岗位保密信息,一定要通过保密信息所有人批准。

信息安全奖惩规定
信息安全奖励分为几个等级?具体的奖励方法是什么?
按照对公司信息安全的奉献大小,共分为三个等级。

一等奖:举报泄密、窃密或其他严峻损害公司利益事件的人员,按照具体情形给予2000元以上的奖励,并记入关键事件库。

对举报人员只奖励,不公布。

二等奖:勇于禁止他人违规行为或及时向信息安全部反馈可能造成泄密、窃密或其他安全隐患的人员,给予500-1000 元的奖励,并记入关键事件库。

三等奖:长期遵守信息安全治理规定的,在信息安全治理中一贯良好的部门或个人给予100-500元奖励,并记入关键事件库。

信息安全违规可分为哪几个等级?
关于触犯国家法律的,公司会移交国家司法机关依法处理。

此外,则按照违规行为的后果、性质以及违规人的主观意愿,将违规行为分为如下四个等级:
一级:有意盗窃、泄露公司保密信息,或有意违反信息安全治理规定,性质严峻造成重大缺失。

二级:有意违反信息安全治理规定,性质严峻或造成缺失。

三级:无意违反信息安全治理规定,造成公司缺失;或者有意违反信息安全治理规定,但性质不严峻且没有造成严峻缺失。

四级:违反信息安全治理规定,性质较轻,没有造成公司缺失。

常见违规行为
(1)常见四级违规
未经批准,安装非标准软件
未经批准,拷贝、储存工作无关的文档资料等
未经批准,在公司办公区域摄像、摄影
发送与工作无关文件(人数少,性质不严峻)
没有安装、运行公司规定的防病毒软件,或未设置集中治理
没有设置屏保口令、开机口令、共享口令、硬盘口令(便携机)、Adm inistrator口令
接待客人时,未按规定进行陪同
(2)常见三级违规
未经批准,访咨询游戏站点
未经批准,拨号上Internet网
无意启动DHCP服务,阻碍公司网络正常运行
未经批准,转借信息系统帐号
未经批准,使用专门储备设备
持有与本岗位无关的保密文档
非正当渠道猎取或传递保密文档
未经批准,私自将公司保密文档或信息授予未经授权的任何其他人员(包括公司人员和非公司人员)
系统治理员未按公司规定设置有关系统的安全配置标准
(3)常见二级违规
发送与工作无关连环邮件
访咨询不健康网站
系统治理员未经正常流程,私自授予系统权限
在公告栏公布与工作无关内容或造成泄密
未经承诺,在各种媒体、公众场合发表与公司有关的评论或言论
未经批准,私自转借个人运算机
私自刻录文档
盗用他人帐号
非法收集大量与本岗位工作无关保密文档
(4)常见一级违规
未经批准,系统治理员查看、传播公司业务敏锐数据
编制或运行黑客程序
编制或传播病毒程序
攻击公司网络和信息系统
窃取、盗卖公司保密信息
四、文档保密
信息保密有关的差不多原则和定义
访咨询保密信息有哪些差不多原则?如何明白得这些原则?
有三项差不多原则:最小授权原则、审批受控原则、工作有关原则。

(1)最小授权原则:确实是授予的权限刚好满足职员的工作需要。

(2)审批受控原则:确实是要严格操纵信息的传递过程和扩散范畴,保证做到“先审批,再猎取;先登记,再传递”。

(3)工作有关原则:要求每一位职员只能查阅与本人工作有关的文档,严禁职员私自收集、储存与自己工作无关的文档。

对公司来讲,哪些信息属保密信息?
公司关于信息从保密性的维度分为两大类:公布信息和保密信息,既包括公司内部业务运作过程中产生的信息,也包括客户、供应商、国家政府机关等有关方提供给公司的信息。

(1)公布信息指可对公司外公布公布的信息,如:公司对外的有关宣传资料、产品介绍资料等。

(2)保密信息指仅可在一定范畴内公布的信息,如果泄漏,可能给公司或有关方造成缺失和不良阻碍。

华为公司的保密信息是如何样进行密级划分的?
“隐秘”信息是指包含公司一样性信息,其泄露会使公司的安全和利益受到损害的保密信息。

例如,供应商选择评估标准、部门审计报告、部门聘请打算等文件。

“内部公布”信息是指仅在公司内部或在公司某一部门内部公布,向外扩散有可能对公司的利益造成损害的保密信息。

例如,用户操作手册、已公布的任命文件、一样部门的例会纪要、友商公布信息等。

谁是“信息所有人”?
公司按信息密级划分的信息所有人分不如下:
内部公布、隐秘信息所有人是信息所属三级部门及以上主管。

密级的标识和分类
什么时候需要确定文档的密级标识?
当您初步完成一篇文档,并预备将文档传递给主管或同事进行评审、修订时,这时就应确定文档的密级。

初步确定文档密级时,您能够先参考“信息资产密级治理”数据库中对同类文档的密级分类,能够按照同类文档的密级分类来初步确定文档的密级。

如新拟制的文档在该数据库中找不到同类的文档供参考,您可按照文档涉及内容的价值、敏锐程度确定一个初步的密级。

保密文档由拟制人初步判定其密级后,提交相应信息所有人进行密级确认。

关于信息所有人的定义,请参考4.1.4节。

在日常工作中如何标识文档密级?
(1)关于Office文档,公司要求每位职员都使用公司提供的模板创建文档,创建后按照内容在页眉处添加正确的密级。

(2)关于打印资料,每一页都需要有明确的密级标识;
(3)关于装订的硬拷贝资料,需至少在开启前页、标题页和尾页上放置资料密级标签;
(4)关于印刷的、手写的保密敏锐信息需要在其某个醒目地点设置保密标签;
文档的使用和交流
公司内部文档传递中有哪些保密要求和注意事项?
我能够将通过正常授权获得的保密文档提供给其他同事吗?
不能够。

公司规定,未经信息所有人批准,职员无权将自己所获得的保密信息再授权或提供给他人。

因为通过授权后,您是信息的合法使用人,而不是信息所有人。

经授权获得保密信息的人员也不能私下与他人交流该保密信息。

对不用的保密信息应如何销毁?
对作废的、或者已无权再接触的保密信息要删除和销毁,删除和销毁原始保密信息应征得相应主管同意。

对纸件、电子件、储备有保密信息的储备介质销毁时的注意事项如下:
(1)纸件:含保密信息的纸件必须用碎纸机销毁,而不能直截了当扔垃圾箱或用手撕毁;含隐秘级以上信息的纸件不能重复使用。

(2)电子件:删除后注意清空垃圾箱。

(3)储备有保密信息的储备介质:储备有保密信息的储备介质作废时,应采取不能复原的物理性销毁:如将硬盘送到我司指定地点进行碾轧或消磁等;在运算机转移给公司其他职员前,要对硬盘进行格式化;在运算机转移到公司之外(如超过规定使用年限的便携机转移给个人)前,要对硬盘进行低级格式化。

职员调动部门后,如何处理与新岗位工作职责无关的文档?
在工作交接完毕后,应及时、完全地删除或销毁您仍持有的所有与新岗位工作无关的文档,删除或销毁的方式必须符合公司规定,如要使用碎纸机销毁含保密信息的纸件,而不能直截了当扔垃圾箱或用手撕毁等。

如在新岗位需连续保留原岗位保密信息,一定要通过保密信息所有人批准。

五、应用系统使用
Notes/Email/Proxy系统
我要用Notes发送隐秘级以上(含隐秘)邮件,需要采取哪些安全措施?
在发送隐秘级以上信息时,为了防止泄密,职员必须采取邮件加密发送的方式,并设置回执(能够从自己收到的回执查看接收并阅读邮件的人)。

我是否能够发送群组邮件?如果业务需要向多人发送邮件,我应如何做?
按照公司规定,未经批准,职员不能够使用群组发送邮件。

在专门情形下,由于工作需要发送群组邮件,职员必须第一确定群组的每个人差不多上自己要发送邮件的接收人,然后通过部门主管批准,才能够使用群组发送邮件。

具体要求可参考《Notes 群组治理规定》。

使用Email发送保密邮件时,应该采取什么安全措施?
发往公司内部的Email保密邮件及其Office文档类保密附件,须使用R MS加密。

发给公司外部人员的邮件,如客户、供应商等,能够不用RMS 加密,但须使用其它方式加密,如Winrar或Office自带的加密功能,密码可单独通过电话等方式通知。

现在Email上的病毒越来越多,我应该采取哪些措施来预防呢?
在收到来历不明的邮件时,请不要打开,直截了当删除即可。

因为目前大多数病毒和黑客软件确实是通过邮件传播的。

一些病毒程序,甚至你没有打开邮件内容,只要把焦点移到邮件标题上就会执行,因此,请记住不要设置“自动预览/预览窗口”的功能。

取消的方法是,在Outlook的“视图”菜单中点击“自动预览”取消此功能。

我经常收到一些广告邮件、无聊的垃圾邮件,如何防范垃圾邮件呢?
由于不处有人专门收集Email地址出售,因此您的Email地址可能被列入其他人的邮件列表,经常会收到不人发的广告邮件和其它垃圾邮件。

为幸免接收到这些垃圾邮件,用户能够在客户端设置禁止接收特定内容的Em ail(目前服务器端能够过滤部分垃圾邮件)。

方法如下:
在Outlook中,先选中不想再接收发件人发送的邮件,然后选择菜单“动作”,在选项“垃圾邮件”中选择“将发件人添加到‘阻止发件人名单’”即可。

方法如下:
(1) Microsoft Outlook Express用户
a. 选中收到的垃圾邮件。

b. 单击右键,选择做为附件转发,您将会主题栏下看到一件附件。

d. 发送邮件。

如果提示主题为空,点击“确定”即可。

(2) Foxmail用户
(3)Outlook 反馈方式(以下方法才能够保留邮件头,有效更新规则):
a、在桌面新建一个Spam文件夹;
b、请您使用Ctrl选中多个垃圾邮件后,拖到Spam文件夹中;
c、将这些spam文件夹打包成压缩包文件spam.rar ;
岗位变化后,能否连续使用往常申请的Proxy帐号?
通过邮件征得新部门主管(同申请时审批者级不)同意后,方可连续使用往常申请的Proxy帐号。

访咨询外部网站应注意哪些咨询题?
公司为部分职员开通Proxy权限,目的是为职员从网上收集对工作有用资料、了解与工作有关的行业信息等提供方便。

在访咨询过程中,应注意:不能利用Proxy访咨询与工作无关的网站和内容,更不能从网上下载游戏、黑客工具等内容。

专门强调一点,不要通过Proxy访咨询个人外部邮箱。

我能否在公司内登录到外网邮箱(如网易、SOHU等)收发邮件?
公司禁止职员访咨询公司以外的邮箱。

七、物理安全
环境安全
秘书告诉我下班离开前做好“五关”,我想明白“五关”具体是指什么?
五关是指:关门、关窗、关空调、关灯、关运算机,做好“五关”是保证办公环境安全的差不多要求之一。

办公安全
在办公桌面安全上我应该注意什么?
下班或离开办公桌10分钟以上,应关闭或锁定运算机。

桌面上不能放有隐秘级以上文件。

隐秘级以上文件应放在带锁抽屉或保密柜内。

会议安全
在公司内部开会,需要注意哪些安全咨询题?
(1)开会前,需要确保选取的会议室和开会内容的安全级相匹配。

例如:召开部门例会,能够选取部门公用会议室。

(2)会议终止后,要带走有关的会议资料,同时清理会议室场所(包括有关机器设备上的电子件材料、白板上的板书信息、纸件材料等),保证会议信息的保密不泄漏和会议室使用后的整洁。

什么情形下承诺在公司外部开会?审批流程以及注意事项是什么?。

相关文档
最新文档